Heap Auto-Capture tooteanaltüütika küpsiste nõusoleku integreerimisjuhend: 2026. aasta väljaandjate käsiraamat

Heap on tooteanaltüütika ökosüsteemis ebatavaline selle poolest, mida ta vaikimisi teeb. Seal kus Mixpanel, Amplitude ja PostHog paluvad väljaandjal instrumenteerida olulised sündmused, jäädvustab Heap kõik automaatselt ja laseb analüütikul sündmused tagantjärele jäädvustatud voost määratleda. See auto-capture mudel on toote põhiomadus ja põhjus, miks meeskonnad selle valivad; see on ka põhjus, miks vaikimisi Heap'i juurutus kannab ühte laiaulatuslikumat käitumuslike andmete pinda kõigi väljaandja tõenäoliselt installitavate tööriistade seas. Iga klik, puudutus, kerimine, vormisuhtlus, lehekülje üleminek ja raevukas klikk jäädvustatakse püsiva identifikaatori suhtes millisekundite jooksul pärast lehe laadimist — mis tähendab, et iga nimetatud toiming tekitab nõusolekukohustuse. Hea uudis on see, et Heap, pärast Contentsquare'i poolt omandamist, on kaasas ühe graanulaarsema nõusoleku API-ga tooteanaltüütika valdkonnas; töö seisneb selle õigel viisil ühendamises auto-capture pinna, identiteedikihi ja Contentsquare'i integratsiooni lisatava seansi taasesituse mooduli vahel.

Miks Heap nõuab nõusolekut — ja miks vastus on laiem kui tüüpiline analüütika

Vaikimisi Heap'i initsialiseerimine teeb lehe esimesel renderdamisel mitu asja. See seab esimese osapoole küpsise alluvalt _hp2_id.{envId}, mis sisaldab püsivat kasutajaidentifikaatorit, seansiküpsise alluvalt _hp2_ses_id.{envId} seansiidentifikaatoriga, proovimääraküpsise alluvalt _hp2_props.{envId} ja _hp2_loaded markeri, mis näitab, et SDK on initsialiseeritud. See genereerib eraldiseisvast identifikaatori, kui seda veel ei eksisteeri, jäädvustab esialgse lehevaate koos viitaja, UTM parameetrite ja klikiidentifikaatoritega ning alustab kohe iga järgneva toimingu salvestamist selle identifikaatori suhtes — klikkide, puudutuste, vormimuutuste, marsruudimuutuste, kohandatud sündmuste ja, kui Contentsquare'i integratsioon on lubatud, täieliku renderdatud DOM-i diff-i seansi taasesituseks.

Kõik need tegevused käivitavad eraldi nõusolekuvärava. Kasutajaidentifikaatori salvestamine on ePrivacy direktiivi artikli 5(3) alusel salvestus- ja juurdepääsuoperatsioon, mis nõuab eelnevat, vabatahtlikku, spetsiifilist, teadlikku ja ühemõttelist nõusolekut EEA, Ühendkuningriigi ja kõigi jurisdiktsioonide üleselt, mis on sama standardi üle võtnud. Auto-capture sündmusvoo jäädvustamine on GDPR alusel isikuandmete töötlemine, kuna identifikaatori, IP-aadressi ja käitumusliku jälje kombinatsioon on piisav üksikisiku eristamiseks. Seansi taasesitus kuulub eraldi, rangema kategooria alla EDPB seansi taasesituse juhiste alusel — taasesitus jäädvustab renderdatud DOM-i ja kõik maskeerimata sisendväljad ning nõuab selgesõnalist, granuleeritud nõusolekut, mis on eraldiseisvane üldisest analüütika nõusolekust. CCPA ja CPRA käsitlevad sama töötlemist müügi või jagamisena, välja arvatud juhul, kui väljaandjal on Heap'iga asjakohane teenusepakkuja leping — mida Heap pakub, kuid leping jõustub ainult siis, kui integratsioon on konfigureeritud teenusepakkuja režiimis.

Mida Heap kirjutab enne nõusolekut — ja mida tuleb pärssida

Heap'i armatuurlauaga kaasasolev standardne kiirkäivitus installib jälgimistüki otse lehe <head> sisse. See toimib nii nagu dokumenteeritud ja on kõige levinuma vastavusprobleemi allikas Heap'i juurutustes: tükk käivitub enne, kui küpsiste bänner on renderdatud, _hp2_ küpsised kirjutatakse millisekundite jooksul ja auto-capture voog hakkab voolama heapanalytics.com-ile sõltumata sellest, mida kasutaja hiljem otsustab. Iga Euroopa regulaator, kes on selle mustri üle otsuse teinud, on otsustanud ühte moodi: enne nõusolekut seatud küpsised on ebaseaduslikud ja väljaandja kannab vastutust.

Seetõttu peab nõuetele vastav integratsioon takistama Heap'i tüki laadimist seni, kuni asjakohane nõusolekukategooria on antud. Kaks mustrit, mis tootmises toimivad, on tingimuslik skriptisüstimine — tükk lisatakse DOM-ile alles pärast seda, kui CMP annab nõusolekust märku — ja tüki eellaadimine koos heap.load(appId, { disableTextCapture: true, secureCookie: true, autocapture: false }) edasilükatud alglaadimisena ning seejärel heap.startAutoCapture() kutsumine pärast nõusoleku salvestamist. Tingimusliku süstimise muster on puhtam ja seda soovitab nüüd Heap'i dokumentatsioon. Edasilükatud alglaadimise muster on õige valik, kui väljaandja vajab identiteedi ühendamiseks stabiilset globaalset viidet, kuid ei saa lasta auto-capturel käivituda enne nõusolekut.

Küpsised ja salvestus, mida Heap kirjutab

Heap'i tükk kirjutab initsialiseerimisel järgmised identifikaatorid, mis kõik on mitteolulised ja nõuavad nõusolekut: _hp2_id.{envId} 14-kuulise aegumisega, mis sisaldab kasutajaidentifikaatorit, _hp2_ses_id.{envId} 30-minutilise seansi aegumisega, _hp2_props.{envId} proovimäära ja atribuudi levitamiseks ning _hp2_loaded laadimismarkerina. Contentsquare'iga integreeritud seansi taasesituse moodul lisab mälupõhise salvestuspuhvri, mis tühjendab iga mõne sekundi tagant Heap'i lõpp-punkti ja võib eraldi püsistada väikese taasesituse seansi identifikaatori. Nõusoleku tühistamine peab seetõttu nii aegustama _hp2_ küpsised kui ka signaliseerima kustutamistaotluse läbi Heap'i GDPR API kasutaja varasemate salvestuste ja sündmusvoo jaoks.

Heap'i vastendamine nõusoleku raamistikele

Heap ei rakenda natiivselt IAB TCF-i ega IAB globaalse privaatsusplatvormi — see on esimese osapoole tooteanaltüütika platvorm, mitte reklaamitehnoloogia tarnija — kuid see integreerub Google Consent Mode v2-ga väljaandja poolse sildamise kaudu, paljastab natiivse opt-in ja opt-out API ning toetab tundliku omaduse redaktsiooni kihti, mis toimib sõltumata nõusoleku olekust. Muster, mis läbib regulaatori ülevaatuse, käsitleb iga Heap'i moodulit eraldi väravana, mis on seotud konkreetse CMP signaaliga.

Toimiv integratsioonimuster

Viitejuurutusel on neli osa: CMP, mis paljastab reaalajas nõusoleku muutuse sündmuse, edasilükatud alglaadimine, mis laadib Heap'i auto-capture keelatuna, nõusoleku kuulaja, mis lülitab auto-capture sisse ja käivitab seansi taasesituse puhvri, kui asjakohased väravad avanevad, ja tühistamistee, mis kutsub heap.resetIdentity(), peatab auto-capture, aegustab _hp2_ küpsised ja saadab kustutamistaotluse Heap'i GDPR lõpp-punkti kaudu.

Veebipõhine rakendus

Veebis on puhtaim muster laadida Heap'i tükk tingimuslikult — <script> silt süstitakse alles pärast seda, kui analüütika kategooria on antud. Tellige CMP nõusoleku muutuse sündmus. Kui analüütika kategooria läheb tõeseks, süstige Heap'i tükk koos secureCookie: true, disableTextCapture: false täieliku auto-capture jaoks ja kõigi keskkonnaspetsiifiliste konfiguratsioonidega. Kui seansi taasesituse nõusolek läheb tõeseks ja Contentsquare'i integratsioon on lubatud, aktiveerub taasesituse puhver automaatselt. Kui kumbki värav tühistatakse, kutsuge heap.resetIdentity(), millele järgneb Heap'i skriptielemendi eemaldamine, aegustage _hp2_ küpsised document.cookie kaudu ja käivitage kasutaja identifikaatori jaoks GDPR-kustutamise API.

Tundliku omaduse redaktsioon

Heap on varustatud redaktsioonikihiga, mis toimib sõltumata nõusoleku olekust ja mida väljaandjad peaksid kasutama isegi siis, kui nõusolek on antud. data-heap-redact-text atribuut vormiväljal pärsib jäädvustatud teksti sisu; data-heap-redact-attributes atribuut pärsib elemendi atribuudid. GDPR-i erikkategooria reeglite ja CCPA tundliku isikuteabe definitsiooni alusel peab iga väli, mis võib jäädvustada terviseteavet, finantsnäitajaid, valitsuse identifikaatoreid, biomeetrilisi andmeid, täpset asukohateavet või erasuhtluse sisu, kasutama redaktsiooniatribuute sõltumata kasutaja nõusoleku olekust. Atribuutide seadmine vormi tasandil on turvalisim muster — see pärsib tervet vormi isegi siis, kui arendaja lisab uue välja, mille ta unustab eraldi märkida.

Piirkonna valik: EL vs USA andmete asukoht

Heap käitab eraldi EL ja USA sissevõtu lõpp-punkte. EEA ja Ühendkuningriigi liikluse jaoks on EL lõpp-punkt õige vaikeväärtus; see hoiab sissevõtu, töötlemise ja salvestuse EEA piires ning vähendab Schrems II kokkupuudet, mida igasugune USA piirkonna analüütika juurutus kannab. Lõpp-punkt määratakse tüki konfiguratsiooniga ja seda ei saa tagantjärele muuta — olemasolevad andmed jäävad sinna, kus need esmakordselt sissevõeti. Väljaandjatele, kes planeerivad Heap'i juurutust, tasub seetõttu enne skaleerimist piirkond kinnitada ja privaatsusteatises valiku dokumenteerida, et seadusliku aluse ahel oleks kogumisest kuni salvestamiseni puhas.

Integratsiooni ja auditijälje valideerimine

Valideerimise samm on see, mida regulaatorid kontrollivad ja mida väljaandjad kõige sagedamini vahele jätavad. Õigesti integreeritud Heap'i juurutus peab läbima neli testi järjekorras. Esiteks peab puhas brauseri seanss, kus bänner on näidatud, kuid valikut pole tehtud, tootma nulli päringuid heapanalytics.com-ile peale SDK failide toomise ja nulli _hp2_ küpsiseid document.cookie-s. Teiseks peab analüütika keelamine hoidma selle seisundi — auto-capture puudub, identifikaator puudub, salvestamine puudub. Kolmandaks peab analüütika aktsepteerimine tootma oodatud _hp2_id küpsise õigete SameSite atribuutidega ja sündmusliikluse, mis voolab konfigureeritud piirkonna lõpp-punkti. Neljandaks peab nõusoleku tühistamine koheselt peatama täiendava auto-capture ja taasesituse, aegustama _hp2_ küpsised ning käivitama kustutamistaotluse Heap'i GDPR API kaudu.

Auditijälje ootus EDPB 2023. aasta küpsiste bänneri juhiste ja uuendatud 2026. aasta töörühma prioriteetide alusel on see, et väljaandja suudab iga Heap'i projekti sündmuse kohta tõendada, et selle genereerinud kasutaja oli jäädvustamise hetkel andnud kehtiva nõusoleku. Standardmuster on seada nõusoleku versioon ja ajatempel kasutaja omadustena eraldiseisvale ID-le heap.addUserProperties({ consent_version: 'v3', consent_ts: ts }) kaudu, nii et iga üksik sündmus on jälgitav konkreetse nõusoleku logikande juurde. Õigesti väravastatud juurutus, millele on lisatud redaktsiooniatribuudid, mis pärsivad vaikimisi tundlikke välju, ja kustutamistee, mis aktiveerub tühistamisel, on see, mis muudab Heap'i auto-capture mudeli regulatiivsest kontsentratsiooniohust üheks võimsaimaks ja kaitstavaimaks osaks väljaandja tooteanaltüütika stackis.

← Blogi Loe kõike →