Heap Auto-Capture Produktanalyse Cookie-Consent-Integrationsleitfaden: Playbook 2026 für Publisher
Heap ist im Ökosystem der Produktanalyse ungewöhnlich, weil es standardmäßig anders vorgeht. Während Mixpanel, Amplitude und PostHog den Publisher auffordern, die relevanten Ereignisse zu instrumentieren, erfasst Heap alles automatisch und lässt den Analysten Ereignisse rückwirkend aus dem erfassten Stream definieren. Dieses Auto-Capture-Modell ist das definierende Merkmal des Produkts und der Grund, warum Teams es wählen; es ist auch der Grund, warum ein Standard-Heap-Deployment eine der breitesten Verhaltensdaten-Oberflächen aller Tools trägt, die ein Publisher wahrscheinlich installieren wird. Jeder Klick, jede Berührung, jedes Scrollen, jede Formularinteraktion, jeder Seitenübergang und jeder Rage-Click wird innerhalb von Millisekunden nach dem Seitenladen gegen einen persistenten Bezeichner erfasst — was bedeutet, dass jede dieser Operationen eine Einwilligungsverpflichtung auslöst. Die gute Nachricht ist, dass Heap seit seiner Übernahme durch Contentsquare mit einer der granulareren Einwilligungs-APIs im Produktanalyse-Bereich ausgeliefert wird; die Arbeit besteht darin, sie korrekt über die Auto-Capture-Oberfläche, die Identitätsschicht und das Session-Replay-Modul zu verdrahten, das die Contentsquare-Integration hinzufügt.
Warum Heap eine Einwilligung erfordert — und warum die Antwort breiter ist als typische Analytik
Eine Standard-Heap-Initialisierung tut beim ersten Zeichnen der Seite mehrere Dinge. Sie setzt einen First-Party-Cookie unter _hp2_id.{envId}, der den persistenten Benutzerbezeichner enthält, einen Session-Cookie unter _hp2_ses_id.{envId} mit dem Session-Bezeichner, einen Stichprobenraten-Cookie unter _hp2_props.{envId} und eine _hp2_loaded-Markierung, die anzeigt, dass das SDK initialisiert wurde. Sie generiert den eindeutigen Bezeichner, sofern noch keiner existiert, erfasst den ersten Seitenaufruf mit Referrer, UTM-Parametern und Klick-Identifikatoren und beginnt sofort, jede nachfolgende Interaktion gegen diesen Bezeichner aufzuzeichnen — Klicks, Berührungen, Formularänderungen, Routenwechsel, benutzerdefinierte Ereignisse und bei aktivierter Contentsquare-Integration den vollständig gerenderten DOM-Diff für das Session-Replay.
Jede dieser Aktivitäten löst eine separate Einwilligungsschranke aus. Das Persistieren des Benutzerbezeichners ist eine Speicher-und-Zugriffs-Operation nach Article 5(3) der ePrivacy-Richtlinie und erfordert eine vorherige, frei erteilte, spezifische, informierte und eindeutige Einwilligung im EEA, im Vereinigten Königreich und in jeder Jurisdiktion, die denselben Standard übernommen hat. Die Erfassung des Auto-Capture-Ereignis-Streams ist die Verarbeitung personenbezogener Daten nach GDPR, da die Kombination aus Bezeichner, IP-Adresse und Verhaltensspur ausreicht, um eine Person zu individualisieren. Session-Replay fällt unter die Leitlinien des EDPB zum Session-Replay in eine separate, strengere Kategorie — Replay erfasst das gerenderte DOM und alle unmaskierten Eingabefelder und erfordert eine ausdrückliche, granulare Einwilligung, die sich von der generischen Analytik-Einwilligung unterscheidet. CCPA und CPRA behandeln dieselbe Verarbeitung als Verkauf oder Weitergabe, sofern der Publisher nicht den einschlägigen Dienstleistervertrag mit Heap hat — den Heap anbietet, der jedoch nur dann wirksam wird, wenn die Integration für den Dienstleistermodus konfiguriert ist.
Was Heap vor der Einwilligung schreibt — und was unterdrückt werden muss
Der Standard-Quickstart, der mit dem Heap-Dashboard mitgeliefert wird, installiert den Tracking-Snippet direkt im <head> der Seite. Das funktioniert wie dokumentiert und ist die Quelle des häufigsten Compliance-Fehlers bei Heap-Deployments: der Snippet läuft, bevor das Cookie-Banner gerendert wurde, die _hp2_-Cookies werden innerhalb von Millisekunden gesetzt, und der Auto-Capture-Stream beginnt zu heapanalytics.com zu fließen, unabhängig davon, was der Nutzer später entscheidet. Jede europäische Aufsichtsbehörde, die sich zu diesem Muster geäußert hat, hat es gleich bewertet: vor der Einwilligung gesetzte Cookies sind rechtswidrig, und der Publisher trägt die Haftung.
Eine konforme Integration muss daher verhindern, dass der Heap-Snippet geladen wird, bis die relevante Einwilligungskategorie erteilt wurde. Die zwei Muster, die in der Produktion funktionieren, sind bedingte Script-Injektion — der Snippet wird erst nach dem Einwilligungssignal des CMP dem DOM hinzugefügt — und das Vorladen des Snippets mit heap.load(appId, { disableTextCapture: true, secureCookie: true, autocapture: false }) als aufgeschobenes Bootstrap, um danach heap.startAutoCapture() aufzurufen, sobald die Einwilligung aufgezeichnet wurde. Das bedingte Injektionsmuster ist sauberer und das, was die Heap-Dokumentation jetzt empfiehlt. Das aufgeschobene Bootstrap-Muster ist die richtige Wahl, wenn der Publisher eine stabile globale Referenz für das Identity-Stitching benötigt, aber Auto-Capture nicht vor der Einwilligung auslösen darf.
Die Cookies und der Speicher, den Heap schreibt
Der Heap-Snippet schreibt bei der Initialisierung folgende Bezeichner, die alle nicht wesentlich sind und eine Einwilligung erfordern: _hp2_id.{envId} mit einer 14-monatigen Ablaufzeit, der den Benutzerbezeichner enthält, _hp2_ses_id.{envId} mit einer 30-minütigen Session-Ablaufzeit, _hp2_props.{envId} für Stichprobenrate und Eigenschaftspropagation sowie _hp2_loaded als Ladekennzeichen. Das in Contentsquare integrierte Session-Replay-Modul fügt einen In-Memory-Aufzeichnungspuffer hinzu, der alle paar Sekunden zum Heap-Endpunkt geleert wird, und kann separat einen kleinen Replay-Session-Bezeichner persistieren. Das Widerrufen der Einwilligung muss daher sowohl die _hp2_-Cookies ablaufen lassen als auch über die GDPR-API von Heap eine Löschanforderung für die früheren Aufzeichnungen und den Ereignis-Stream des Nutzers signalisieren.
Heap auf Einwilligungsrahmen abbilden
Heap implementiert weder IAB TCF noch die IAB Global Privacy Platform nativ — es ist eine First-Party-Produktanalyseplattform, kein Adtech-Anbieter — aber es integriert sich über Publisher-seitiges Bridging mit Google Consent Mode v2, stellt eine native Opt-in- und Opt-out-API bereit und unterstützt eine Redaktionsschicht für sensible Eigenschaften, die unabhängig vom Einwilligungsstatus arbeitet. Das Muster, das eine behördliche Prüfung besteht, behandelt jedes Heap-Modul als separate Schranke, die an ein spezifisches CMP-Signal gebunden ist.
- Auto-Capture und Core-Ereignis-Stream sind an den Analysezweck gebunden. In TCF-Begriffen ist das am häufigsten Zweck 8 (Inhaltsleistung messen) kombiniert mit Zweck 1 (Informationen speichern und/oder darauf zugreifen). Für Consent Mode entspricht dies analytics_storage.
- Session-Replay über die Contentsquare-Integration liegt hinter einer strengeren, separaten Schranke, weil Replay das gerenderte DOM und alle unmaskierten Eingabefelder erfasst, und die EDPB-Leitlinien zum Session-Replay es als eine Kategorie behandeln, die eine explizite und granulare Einwilligung erfordert, die sich von der generischen Analytik unterscheidet.
- Benutzeridentifikation über heap.identify() kann mit einem ephemeren Session-Bezeichner auf Basis eines berechtigten Interesses laufen, wenn der Nutzer anonym ist, aber das Verknüpfen der Identifikation mit einem persistenten First-Party-Bezeichner über Sessions hinweg erfordert dieselbe Einwilligung wie die Analytik, da der Bezeichner dann zu einem nachverfolgbaren Datenpunkt auf Benutzerebene wird.
- Site-übergreifende oder produktübergreifende Identitätspropagation über die Identity-API erfordert die Marketing-Schranke, weil sie die Grenze von der Produktanalyse zur Marketingzuordnung auf Benutzerebene überschreitet.
Das Integrationsmuster, das funktioniert
Das Referenz-Deployment besteht aus vier Teilen: einem CMP, das ein Echtzeit-Einwilligungsänderungs-Event bereitstellt, einem aufgeschobenen Bootstrap, der Heap mit deaktiviertem Auto-Capture lädt, einem Einwilligungs-Listener, der Auto-Capture aktiviert und den Session-Replay-Buffer startet, wenn die relevanten Schranken geöffnet werden, sowie einem Widerrufspfad, der heap.resetIdentity() aufruft, Auto-Capture stoppt, die _hp2_-Cookies ablaufen lässt und eine Löschanforderung über den GDPR-Endpunkt von Heap sendet.
Web-Implementierung
Im Web ist das sauberste Muster das bedingte Laden des Heap-Snippets — das <script>-Tag wird erst nach der Erteilung der Analytik-Kategorie injiziert. Abonnieren Sie das Einwilligungsänderungs-Event des CMP. Wenn die Analytik-Kategorie auf wahr wechselt, injizieren Sie den Heap-Snippet mit secureCookie: true, disableTextCapture: false für vollständiges Auto-Capture und jeder umgebungsspezifischen Konfiguration. Wenn das Session-Replay-Einwilligung auf wahr wechselt und die Contentsquare-Integration aktiviert ist, wird der Replay-Buffer automatisch aktiviert. Wenn eine Schranke widerrufen wird, rufen Sie heap.resetIdentity() auf, gefolgt von der Entfernung des Heap-Script-Elements, lassen Sie die _hp2_-Cookies über document.cookie ablaufen und rufen Sie die GDPR-Deletion-API für den Bezeichner des Nutzers auf.
Redaktion sensibler Eigenschaften
Heap wird mit einer Redaktionsschicht geliefert, die unabhängig vom Einwilligungsstatus arbeitet und die Publisher auch dann verwenden sollten, wenn eine Einwilligung erteilt wurde. Das Attribut data-heap-redact-text auf einem Formularfeld unterdrückt den erfassten Textinhalt; das Attribut data-heap-redact-attributes unterdrückt die Elementattribute. Unter den Sonderkatgorie-Regeln der GDPR und der Definition sensibler personenbezogener Informationen nach CCPA muss jedes Feld, das Gesundheitsinformationen, Finanzdetails, Behördenidentifikatoren, biometrische Daten, präzise Geoortung oder Inhalte privater Kommunikation erfassen könnte, die Redaktionsattribute unabhängig vom Einwilligungsstatus des Nutzers verwenden. Das Setzen der Attribute auf Formularebene ist das sicherste Muster — es unterdrückt das gesamte Formular auch dann, wenn ein Entwickler ein neues Feld hinzufügt, das er vergisst individuell zu markieren.
Regionsauswahl: EU- vs. US-Datenspeicherort
Heap betreibt separate EU- und US-Aufnahme-Endpunkte. Für EEA- und UK-Traffic ist der EU-Endpunkt der richtige Standard; er hält Aufnahme, Verarbeitung und Speicherung innerhalb der EEA und reduziert die Schrems II-Exposition, die jedes US-Regionsanalyse-Deployment trägt. Der Endpunkt wird über die Snippet-Konfiguration gesetzt und kann nicht rückwirkend geändert werden — vorhandene Daten verbleiben dort, wo sie zuerst aufgenommen wurden. Für Publisher, die ein Heap-Rollout planen, lohnt es sich daher, die Region vor der Skalierung zu bestätigen und die Wahl im Datenschutzhinweis zu dokumentieren, damit die Rechtsgrundlagen-Kette von der Erhebung bis zur Speicherung sauber ist.
Validierung der Integration und des Audit-Trails
Der Validierungsschritt ist das, was Regulatoren prüfen und was Publisher am häufigsten überspringen. Ein korrekt integriertes Heap-Deployment muss vier Tests in Folge bestehen. Erstens muss eine saubere Browser-Session mit angezeigtem Banner, aber ohne getroffene Auswahl, null Anfragen an heapanalytics.com außer dem SDK-Datei-Abruf und null _hp2_-Cookies in document.cookie erzeugen. Zweitens muss das Ablehnen der Analytik diesen Zustand aufrechterhalten — kein Auto-Capture, kein Bezeichner, keine Aufzeichnung. Drittens muss das Akzeptieren der Analytik den erwarteten _hp2_id-Cookie mit korrekten SameSite-Attributen und Ereignisverkehr, der zum konfigurierten Regionsendpunkt fließt, erzeugen. Viertens muss das Widerrufen der Einwilligung sofort weiteres Auto-Capture und Replay stoppen, die _hp2_-Cookies ablaufen lassen und eine Löschanforderung über die GDPR-API von Heap auslösen.
Die Audit-Trail-Erwartung unter den EDPB-Cookie-Banner-Leitlinien von 2023 und den erneuerten Taskforce-Prioritäten 2026 ist, dass der Publisher für jedes beliebige Ereignis im Heap-Projekt nachweisen kann, dass der Nutzer, der es erzeugt hat, zum Zeitpunkt der Erfassung eine gültige Einwilligung erteilt hatte. Das Standardmuster ist, die Einwilligungsversion und den Zeitstempel als Benutzereigenschaften auf der eindeutigen ID über heap.addUserProperties({ consent_version: 'v3', consent_ts: ts }) zu setzen, damit jedes einzelne Ereignis auf einen bestimmten Einwilligungsprotokoll-Eintrag zurückverfolgt werden kann. Ein korrekt gesichertes Deployment, kombiniert mit Redaktionsattributen, die standardmäßig sensible Felder unterdrücken, und einem Löschpfad, der beim Widerruf aktiviert wird, ist das, was Heaps Auto-Capture-Modell von einem regulatorischen Konzentrationsrisiko in einen der leistungsfähigsten und bestverteidigbaren Teile des Produktanalyse-Stacks eines Publishers verwandelt.