Průvodce integrací souhlasu Cloudflare Zaraz: Správa tagů na straně serveru na hraně sítě pro rok 2026

Cloudflare Zaraz se liší od většiny produktů pro správu tagů, které přišly před ním. Premisa je strukturální, nikoli inkrementální: namísto načítání Google Analytics, Meta Pixel, Hotjar, Mixpanel, LinkedIn Insight a JavaScriptu každého dalšího dodavatele do prohlížeče návštěvníka spouští Zaraz tyto integrace uvnitř Cloudflare Workers běžících na hraně sítě, před zdrojovým serverem vydavatele. Prohlížeč vidí jediný malý runtime Zaraz; nástroje dodavatelů běží na straně serveru. Tato architektonická volba má pro souhlas kumulativní důsledky. Povrch cookies se dramaticky zmenšuje, protože většina cookies dodavatelů nikdy není nastavena. Povrch pro fingerprintování se zmenšuje, protože většina JavaScriptu dodavatelů se nikdy nespouští v kontextu prohlížeče. A bod vynucení souhlasu se přesouvá z JavaScriptového banneru blokujícího sadu tagů <script> na rozhodnutí na straně serveru, které určuje, které integrace Zaraz se spustí a jaký payload obdrží. Vydavatel, který správně propojí Zaraz s CMP, skončí s menším povrchem pro soulad, rychlejšími stránkami a jasnějším auditním záznamem. Vydavatel, který zachází se Zaraz jako s rychlejším Google Tag Managerem a přeskočí propojení souhlasu, skončí s regulační expozicí, která je hůře odhalitelná, protože velká část aktivity je neviditelná pro standardní audity v prohlížeči.

Co Zaraz na hraně sítě skutečně dělá

Zaraz je správce tagů na straně serveru spouštěný uvnitř Cloudflare Workers. Když návštěvník načte stránku, HTML vydavatele obsahuje malý inicializační skript Zaraz — obvykle několik kilobajtů — který shromáždí strukturovaný payload události z prohlížeče (zobrazení stránky, klik, vlastní událost) a odešle ho metodou POST na endpoint Cloudflare na vlastní doméně vydavatele. Worker obdrží tento payload a spouští nakonfigurované nástroje Zaraz: integrace Google Analytics 4 odesílá hit Measurement Protocol, integrace Meta Pixel odesílá událost Conversions API, integrace Mixpanel odesílá volání HTTP API. JavaScript třetích stran dodavatele se nikdy nenačte do prohlížeče, cookies dodavatele buď nejsou nastaveny vůbec, nebo jsou zapsány přes doménu první strany Cloudflare prostřednictvím Workeru, a dodavatel dostává pouze data, která konfigurace Zaraz vydavatele explicitně předává.

To je architektonická hodnotová propozice. To je také důvod, proč je obraz souhlasu odlišný od jakéhokoli správce tagů na straně klienta. U tradičního nastavení je otázka souhlasu, zda se JavaScript dodavatele načte nebo nenačte. U Zaraz se JavaScript nikdy nenačte v žádném případě — otázka se stává, zda se payload na straně serveru odesílá nebo potlačuje, a zda payload obsahuje identifikátory, které dodavatel potřebuje ke sledování uživatele. Obě otázky mají dobře definované odpovědi v Zaraz Consent API; úkolem vydavatele je je správně namapovat.

Zaraz Consent API a jak se liší od klientských CMP

Zaraz přichází s vestavěným modulem souhlasu — Zaraz Consent Tools — který udržuje stav souhlasu pro každého návštěvníka a řídí, které nakonfigurované nástroje se spustí. Stav je zpřístupněn prostřednictvím malého JavaScript API: zaraz.consent.set({ analytics: true, marketing: false }) pro zaznamenání volby uživatele, zaraz.consent.get('analytics') pro její čtení, zaraz.consent.getAll() pro úplnou mapu, zaraz.consent.modal() pro otevření rozhraní souhlasu a posluchače událostí na zaraz.consent.onModalShown a souvisejících událostech pro vlastní chování uživatelského rozhraní. Každý nástroj Zaraz v ovládacím panelu je nakonfigurován s jedním nebo více ID účelu a Worker spouští nástroj pouze tehdy, když jsou příslušné účely uděleny ve stavu souhlasu návštěvníka.

Volba integrace spočívá v tom, zda použít vestavěný modál souhlasu Zaraz, nebo propojit Zaraz s externím CMP. Vestavěný modál je nejjednodušší cesta: povolte Consent Tools, definujte účely, nakonfigurujte každý nástroj se správným účelem a publikujte. Cesta s externím CMP je správnou volbou pro organizace, které již standardizovaly na Cookiebot, OneTrust, Usercentrics nebo vlastní CMP — Zaraz pak funguje pod CMP, přičemž CMP volá zaraz.consent.set(), když uživatel prochází bannerem. Obě cesty vedou ke stejnému bodu vynucení: Worker kontroluje stav souhlasu před spuštěním každého nástroje a nástroje, jejichž účely nejsou uděleny, jednoduše neběží.

Podpora IAB TCF a regionální režimy

Zaraz přidal podporu IAB TCF v2 v roce 2023 a od té doby framework sleduje. Pro vydavatele působící v EEA a Velké Británii v rámci reklamních partnerství založených na TCF převádí integrace řetězec souhlasu TCF do stavu účelu Zaraz automaticky, když se vydavatel přihlásí. Pro regiony bez TCF vydavatel namapuje vlastní účely — obvykle analytics, marketing, personalization, functional — přímo na příslušné nástroje Zaraz. Stejný Worker vynucuje obojí, což znamená, že jediná konfigurace Zaraz může obsluhovat návštěvníka z EEA přes TCF a návštěvníka z Kalifornie přes vlastní bránu marketingového účelu bez dvou paralelních pipeline.

Proč Zaraz mění obraz GDPR a ePrivacy

Právní postoj podle GDPR, ePrivacy a CCPA není zbaven povinnosti spouštěním na straně serveru — právní základ sleduje data, nikoli transport — ale praktický povrch souladu se mění. Tři změny jsou důležité.

Integrační vzor, který funguje

Referenční nasazení má čtyři pohyblivé části. První je inicializace Zaraz na stránce, načtená z domény vydavatele přes proxy Cloudflare. Druhá je buď vestavěný modál Consent Tools, nebo externí CMP volající zaraz.consent.set(), když uživatel provádí volby. Třetí je konfigurace ovládacího panelu Zaraz mapující každý nástroj na správné účely — nástroje pro analytiku na účel analytiky, reklamní nástroje na marketingový účel, nástroje pro přehrávání relací na přísnější funkční nebo výzkumný účel a jakýkoli nástroj závislý na předání třetím stranám na účel přeshraničního předání, pokud oznámení o ochraně soukromí vydavatele toto vystavuje jako samostatnou volbu. Čtvrtá je protokol na straně serveru — buď Cloudflare Analytics, Logpush do datového jezera vydavatele, nebo vlastní Worker zapisující rozhodnutí o souhlasu do dotazovatelného úložiště — aby bylo možné na žádost regulátora předložit záznam o souhlasu.

Ověřovací krok je stejná čtyřbodová sekvence kontrol, která platí pro jakoukoli integraci souhlasu, ale s Zaraz-specifickým aspektem. Čistá relace prohlížeče s zobrazeným bannerem, ale bez provedeného výběru, by měla produkovat nulové požadavky z prohlížeče návštěvníka na jakoukoliv doménu dodavatele a nulové nezbytné cookies — obojí se snáze potvrzuje u Zaraz než u klientského stacku, protože absence požadavků třetích stran je výchozím stavem, nikoli nakonfigurovanou výjimkou. Odmítavá návštěva by měla tento stav zachovat. Přijímací návštěva by měla produkovat POST na endpoint Zaraz nesoucí pouze události, s nimiž uživatel souhlasil, a protokoly Workeru by měly ukazovat spuštění nástrojů v downstream. Odvolání by mělo okamžitě zastavit další spouštění nástrojů Workeru, vypršet platnost cookies nastavených Zaraz a spustit příslušné signály o smazání nebo odhlášení ke konfigurovaným dodavatelům v downstream.

Kde Zaraz stále vyžaduje pečlivé zacházení

Zaraz není řešení souhlasu podle architektury, které odstraňuje potřebu přemýšlet. Tři oblasti vyžadují záměrné zacházení. Vložení s kliknutím pro načtení — YouTube, Twitter, Instagram, video TikTok — stále potřebují stejný vzor zástupného symbolu, který používá jakékoli nasazení s prioritou souhlasu, protože Zaraz v současné době neproxuje vložené video iframes. Klientské identifikátory, které vydavatel rozhodne nastavit v prohlížeči pro účely první strany — ID přihlášeného uživatele, token relace, skupina A/B testu — zůstávají na straně vydavatele hranice souhlasu a potřebují vlastní logikou řízení. A oznámení o ochraně soukromí musí přesně popisovat model přenosu na straně serveru, včetně role Cloudflare jako zpracovatele a geografické polohy Workerů zpracovávajících data, protože hrana Cloudflare běží ve více regionech a provoz návštěvníka může být zpracováván v regionu, který není jeho vlastní. Při zvládnutí těchto aspektů se nasazení Zaraz v roce 2026 transformuje z produktu pro správu tagů v jednu z nejčistších architektur souhlasu, které může vydavatel provozovat: menší povrch cookies, méně požadavků třetích stran, centralizované vynucování a auditní záznam, který regulátor skutečně může přečíst.

← Blog Číst vše →