Optimizely Web Experimentation küpsiste nõusoleku integratsiooni juhend: A/B-testimine GDPR-i alusel 2026. aastal
Optimizely on nõusolekuvestluse suhtes omapärases positsioonis. Katsetamisvahendeid vaatav mõistlik inimene võib eeldada, et tegemist on madala riskiga kategooriaga — test käib selle kohta, milline nupuvärvus toob rohkem klikke, mitte selle kohta, kes külastaja on. Tegelikkus GDPR-i loodud ja EDPB poolt 2023. aastast aktiivselt tugevdatavas raamistikus on see, et katsetamine kaasab täpselt samu töötlemiskategooriaid kui analüütika või turundus alati, kui platvorm kirjutab püsiva tunnuse ja seob sellega katsevariandid. Optimizely Web Experimentation SDK teeb täpselt seda: määrab külastajale variandi, hashides püsiva tunnuse, kirjutab määramise esimese osapoole küpsisesse, et külastaja näeks üle seanssidele sama varianti, ning väljastab ekspositsioonide ja konversioonide sündmused, mis on seotud selle tunnusega. Kõik need sammud aktiveerivad nõusolekuvärava. Hea uudis on see, et Optimizely tarnitakse ühe läbimõelduma nõusoleku integratsiooniga katsetamiskategoorias, sealhulgas pühendatud nõusolekuatribuut ja võimalus töötada ainult anonüümses režiimis. Töö seisneb selle tegelikus kasutamises.
Miks Optimizely Web Experimentation nõuab nõusolekut
Vaikimisi Optimizely initsialiseerimine teeb lehe esimesel renderdamisel mitmeid asju. See seab esimese osapoole küpsise optimizelyEndUserId alla, mis sisaldab püsivat külastajatunnust, hindab külastajat aktiivsete katsete suhtes, kirjutab variandimääramised teise küpsisesse optimizelyOptOut nimeruum-märkide alla, käivitab otsusesündmuse aadressile logx.optimizely.com ja rakendab variandi muudatused renderdatud lehele. Kui operaator on ühendanud analüütikaintegrasiooni — Google Analytics 4, Adobe Analytics, Amplitude, Mixpanel, Heap või Optimizely Data Platform — käivitab SDK ka variandiekspositsiooni sündmused analüütikakihti, mis seob seejärel variandi külastaja laiema analüütilise profiiliga.
Kõik need tegevused aktiveerivad eraldi nõusolekuvärava. Külastajatunnuse säilitamine on salvestus- ja juurdepääsuoperatsioon ePrivacy direktiivi Article 5(3) alusel, mis nõuab eelnevat, vabalt antud, spetsiifilist, teadlikku ja ühemõttelist nõusolekut kogu EEA-s, Ühendkuningriigis ja igas jurisdiktsioonis, mis on sama standardi üle võtnud. Katsevariantide määramiste sidumine selle tunnusega üle seanssidele on isikuandmete töötlemine GDPR-i alusel, kuna tunnuse, IP-aadressi ja variandiekspositsiooni kombinatsioon on piisav isiku tuvastamiseks ja tema interaktsiooni iseloomustamiseks katsetamisprogrammiga. Variandiandmete vahendite-ülene levik — Optimizely avaldab näiteks variandimääramise Google Analytics-ile — lisab analüütikavärava ahelasse. EDPB 2023. aasta juhised on selgelt öelnud, et püsivat tuvastamist hõlmav katsetamine allub samadele nõusolekureeglitele kui analüütika; CNIL on olnud selles punktis kõige häälekam regulaator, kuid pole ainuke.
Mida Optimizely kirjutab enne nõusolekut — ja mis tuleb tõkestada
Standardne Optimizely lõik installib JavaScript SDK otse lehe päisesse ja initsialiseerub kohe laadimisel. See on dokumenteeritud kiirkäivitus ja kõige sagedasema vastavusprobleemi allikas: SDK töötab enne küpsiseribareklaami renderdamist, optimizelyEndUserId küpsis kirjutatakse millisekunditega, variandi määramine tehakse ja otsusesündmus käivitatakse olenemata sellest, mida külastaja hiljem otsustab. Iga Euroopa regulaator, kes on selle mustri üle otsustanud, on otsustanud samamoodi: enne nõusolekut seatud küpsised on ebaseaduslikud, enne nõusolekut salvestatud variandi määramine on ebaseaduslik töötlemine ja kirjastaja kannab vastutust.
Seetõttu peab nõuetekohane integratsioon takistama Optimizely-l püsiva tunnuse kirjutamist ja otsusesündmuste käivitamist, kuni asjakohane nõusolekukategooria on antud. Optimizely toetab selleks kahte mustrit. Esimene on pühendatud nõusolekuatribuut — edastage OPTIMIZELY_OPT_OUT=true päringustringina või seadke optimizely.opt_out küpsis enne SDK initsialiseerimist — mis paneb SDK loobumisrežiimi, kus tunnust ei kirjutata ja sündmusi ei käivitata. Teine on ainult anonüümne režiim, mida toetatakse SDK konfiguratsioonis, kus SDK töötab seanssivabas režiimis, mis määrab variante ainult seansikohaliku tuvastamise põhjal, ilma püsiva tuvastamiseta üle külastuste. Anonüümne režiim võimaldab katsetamisprogrammil töötada seadusliku huvi alusel renderdamisotsuse jaoks, lükates püsiva tuvastamise edasi kuni nõusoleku andmiseni.
Küpsised ja salvestusruum, mida Optimizely kirjutab
Optimizely Web Experimentation SDK kirjutab initsialiseerimisel järgmised tunnused, mis kõik on mitteolulised ja nõuavad nõusolekut: optimizelyEndUserId mitmeastmelise aegumisega, mis sisaldab püsivat külastajatunnust, optimizelyOptOut märgid, mis jälgivad loobumise olekut, optimizelyDomainTestCookie alamdomeenide-ülese katsetamise jaoks ning täiendavad nimeruumi küpsised, kui operaator on lubanud domeenide-ülese tuvastamise. Nõusoleku tühistamine peab seetõttu nii küpsised aeguma laskma kui ka SDK loobumisrežiimi panema optimizely.push({ type: 'user', attributes: { opt_out: true } }) kaudu, et peatada edasine sündmuste kogumine.
Optimizely kaardistamine nõusoleku raamistikele
Optimizely ei rakenda natiivselt IAB TCF-i ega IAB Global Privacy Platformi — see on esimese osapoole katsetamisplatvorm, mitte reklaamitehnoloogia müüja — kuid see pakub natiivset loobumise API-d, toetab dokumenteeritud Consent Mode integratsiooni Optimizely Data Platformi kaudu ja austab kirjastaja CMP-d OPTIMIZELY_OPT_OUT atribuudi kaudu. Regulaatori ülevaatust läbiv muster käsitleb iga Optimizely võimekust eraldi väravana, mis on seotud konkreetse CMP-signaaliga.
- Anonüümset katsetamist saab käitada seadusliku huvi alusel seansikohaliku tuvastamisega, mis on sobiv renderdamisotsuste jaoks, mis ei nõua püsivat tuvastamist üle külastuste ja mis ei levi allavoolu analüütikasse. See režiim on seotud rangelt vajaliku või funktsionaalse kategooriaga.
- Püsiv katsetamine stabiilse tunnusega on seotud analüütika eesmärgiga. TCF-i terminites vastab see eesmärk 8-le kombineerituna eesmärk 1-ga; Consent Mode jaoks vastab see analytics_storage-le.
- Vahendite-ülene integratsioon — variandiekspositsiooni sündmused, mis levivad Google Analytics-i, Amplitude'sse või Optimizely Data Platformi — pärib vastuvõtva vahendi analüütikavärava ega tohi käivituda, kui selle vahendi värav pole antud.
- Personaliseerimine ja sihtrühmapõhine sihtimine, mis on ehitatud katsetamise peale, aktiveerib turundusvärava, kuna see ületab katsemõõtmisest kasutajataseme sihtimisele.
Töötav integratsioonimuster
Viite juurutamisel on neli osa: CMP, mis avaldab reaalajas nõusoleku muutmise sündmuse, edasilükatud käivitus, mis initsialiseerib Optimizely SDK loobumisrežiimiga või aktiivse anonüümse režiimiga, nõusolekukuulaja, mis lülitab SDK loobumisrežiimist välja ja käivitab püsiva tuvastamise, kui analüütikavärav avaneb, ning tühistamistee, mis paneb SDK tagasi loobumisrežiimi, aegub optimizely küpsised document.cookie kaudu ja levitab tühistamise allavoolu analüütikaintegratsioonidele.
Veebirakendus edasilükatud käivitusega
Veebis on puhtaim muster laadida Optimizely lõik window.optimizelyOptOut = true-ga, mis on seatud enne SDK initsialiseerimist. Tellige CMP nõusoleku muutmise sündmus. Kui analüütikakategooria lülitub tõeseks, kutsuge window.optimizely.push({ type: 'user', attributes: { opt_out: false } }) ja laske SDK-l normaalselt initsialiseeruda. Kui värav tühistatakse, lükake loobumisatribuut tagasi tõeseks, aeguge optimizelyEndUserId küpsis ja levitage muutust kõikidele integreeritud analüütikaplatvormidele nende vastavate nõusoleku API-de kaudu.
Serveripoolne katsetamine Decision Service kaudu
Optimizely toetab ka serveripoolset katsetamist Decision Service API kaudu. Serveripoolsed otsused ei ole nõusolekust vabastatud — õiguslik alus järgib andmeid — kuid serveripoolne täitmine annab kirjastajale täieliku kontrolli selle üle, milliseid tunnuseid levitatakse. Toimiv muster on edastada efemeerne seanssitunnus Decision Service-ile, kui analüütikavärav on suletud, ja lülituda püsivale tunnusele ainult siis, kui värav on avatud. Decision Service tagastatud variandimääramised saab ikkagi renderdatud lehele rakendada; muutub see, kas need on seotud stabiilse külastajarekordi.
Integratsiooni ja auditijälje valideerimine
Valideerimissamm on see, mida regulaatorid kontrollivad ja mida kirjastajad katsetamisvahenditega kõige sagedamini vahele jätavad. Korrektselt integreeritud Optimizely juurutus peab järjestikku läbima neli testi. Esiteks peab puhas brauseri seanss, kus bänner on näidatud, kuid valikut pole tehtud, tootma null päringuid logx.optimizely.com-ile peale SDK-faili allalaadimise ning null optimizely küpsiseid document.cookie-s. Teiseks peab analüütika tagasilükkamine selle oleku säilitama — püsivat tunnust pole, otsusesündmust pole, stabiilse rekordi külge seotud variandimääramist pole. Kolmandaks peab analüütika aktsepteerimine tootma oodatud optimizelyEndUserId küpsise ja otsusesündmuste liikluse, variandimääramist korrektselt rakendades. Neljandaks peab nõusoleku tühistamine kohe peatama edasised otsusesündmused, küpsised aeguma laskma ja loobumise allavoolu analüütikaintegratsioonidele levitama.
Auditijälje ootus EDPB 2023. aasta küpsisebännerite juhiste ja uuendatud 2026. aasta töörühma prioriteetide alusel on see, et kirjastaja saab tõestada iga konkreetse katseekspositsiooni kohta Optimizely projektis, et külastaja oli ekspositsiooni hetkel andnud kehtiva nõusoleku. Standardmuster on seada nõusoleku versioon ja ajatempel kohandatud atribuudina Optimizely külastajaprofiilist SDK atribuudi API kaudu, nii et iga üksiku ekspositsiooni saab jälgida konkreetse nõusoleku logikirje juurde. Korrektselt piiratud juurutus, mida täiendab anonüümse režiimi käsitlemine eelnõusoleku renderdamisotsuste jaoks ja tühistamistee, mis levib allavoolu, on see, mis muudab Optimizely varjatud katsetamiskihi kohustusest kirjastaja toote ja kasvu virna kaitstavaks osaks.