Optimizely Web Experimentation -evästeen suostumuksen integrointiopas: A/B-testaus GDPR:n alaisena vuonna 2026
Optimizely sijoittuu omituiseen asemaan suhteessa suostumuskeskusteluun. Järkevä henkilö, joka tarkastelee kokeilutyökaluja, saattaa olettaa, että kyse on matalariskisestä kategoriasta — testissä on kyse siitä, mikä painikkeen väri tuottaa enemmän napsautuksia, ei siitä, kuka vierailija on. Todellisuus GDPR:n asettaman ja EDPB:n vuodesta 2023 aktiivisesti vahvistaman kehyksen alla on, että kokeilu sitouttaa täsmälleen samat käsittelykategoriat kuin analytiikka tai markkinointi aina kun alusta kirjoittaa pysyvän tunnisteen ja sitoo siihen kokeelliset variantit. Optimizely Web Experimentation SDK tekee juuri tämän: se osoittaa vierailijan variantille hajautamalla pysyvän tunnisteen, kirjoittaa osoituksen ensimmäisen osapuolen evästeeseen, jotta vierailija näkee saman variantin istuntojen välillä, ja lähettää näkyvyys- ja konversiotapahtumia, jotka on sidottu kyseiseen tunnisteeseen. Jokainen näistä vaiheista aktivoi suostumussulun. Hyvä uutinen on, että Optimizely toimitetaan yhtenä kokeilukategorian harkituimmista suostumusintegraatioista, mukaan lukien erityinen suostumusattribuutti ja kyky toimia vain anonyymissä tilassa. Työ on siinä, että sitä todella käytetään.
Miksi Optimizely Web Experimentation vaatii suostumuksen
Oletusarvoinen Optimizely-alustus tekee useita asioita sivun ensimmäisessä maalauskerrassa. Se asettaa ensimmäisen osapuolen evästeen optimizelyEndUserId-kohtaan sisältäen pysyvän vierailijan tunnisteen, arvioi vierailijan aktiivisten kokeiden suhteen, kirjoittaa varianttimääritykset toiseen evästeeseen optimizelyOptOut-nimiavaruusmerkkien alle, laukaistaa päätöstapahtuman osoitteeseen logx.optimizely.com ja soveltaa varianttimuutoksia renderöityyn sivuun. Kun operaattori on yhdistänyt analytiikkaintegrointion — Google Analytics 4, Adobe Analytics, Amplitude, Mixpanel, Heap tai Optimizely Data Platform — SDK laukaistaa myös varianttinäkyvyystapahtumat analytiikkakerrokseen, joka sitoo variantin vierailijan laajempaan analytiikkaprofiiliin.
Jokainen näistä toiminnoista aktivoi erillisen suostumussulun. Vierailijan tunnisteen säilyttäminen on tallentamis- ja käyttötoiminto ePrivacy-direktiivin Article 5(3) -kohdan mukaisesti, joka edellyttää etukäteistä, vapaasti annettua, erityistä, tietoista ja yksiselitteistä suostumusta kaikkialla EEA:ssa, Yhdistyneessä kuningaskunnassa ja kaikissa lainkäyttöalueilla, jotka ovat ottaneet käyttöön saman standardin. Kokeellisten varianttimääritysten sitominen kyseiseen tunnisteeseen istuntojen välillä on henkilötietojen käsittelyä GDPR:n mukaisesti, koska tunnisteen, IP-osoitteen ja varianttinäkyvyyden yhdistelmä riittää tunnistamaan yksilön ja kuvaamaan hänen vuorovaikutustaan kokeiluohjelman kanssa. Varianttitietojen ristiintyökalulevitys — Optimizely paljastaa esimerkiksi varianttimäärityksen Google Analyticsille — lisää analytiikkasulun ketjuun. EDPB:n vuoden 2023 ohjeistus on nimenomaisesti todennut, että pysyvää tunnistusta sisältävä kokeilu on samojen suostumusääntöjen alainen kuin analytiikka; CNIL on ollut tässä asiassa äänekäin valvoja, mutta ei ainoa.
Mitä Optimizely kirjoittaa ennen suostumusta — ja mitä täytyy estää
Optimizelyn standardikatkelma asentaa JavaScript SDK:n suoraan sivun päähän ja alustaa välittömästi latauksessa. Se on dokumentoitu pikakäynnistys ja yleisimmän noudattamisvirheen lähde: SDK toimii ennen kuin evästebanneri on renderöity, optimizelyEndUserId-eväste kirjoitetaan millisekunteissa, varianttimääritys tehdään ja päätöstapahtuma laukaistaan riippumatta siitä, mitä vierailija myöhemmin päättää. Jokainen eurooppalainen valvontaviranomainen, joka on ratkaissut tämän mallin, on ratkaissut samalla tavalla: ennen suostumusta asetetut evästeet ovat lainvastaisia, ennen suostumusta tallennettu varianttimääritys on lainvastaista käsittelyä ja julkaisija kantaa vastuun.
Yhteensopivan integroinnin on siksi estettävä Optimizelya kirjoittamasta pysyvää tunnistetta ja laukaistamasta päätöstapahtumia, kunnes asianomainen suostumuskategoria on myönnetty. Optimizely tukee tähän kahta mallia. Ensimmäinen on erityinen suostumusattribuutti — välitä OPTIMIZELY_OPT_OUT=true kyselymerkkijonona tai aseta optimizely.opt_out-eväste ennen SDK-alustusta — joka asettaa SDK:n kieltäytymistilaan, jossa tunnistetta ei kirjoiteta eikä tapahtumia laukaista. Toinen on vain anonyymi tila, jota tuetaan SDK-konfiguraatiossa, jossa SDK toimii istunnottomassa tilassa, joka määrittää variantit vain istuntokohtaisen tunnistuksen perusteella ilman pysyvää tunnistusta käyntien välillä. Anonyymi tila mahdollistaa kokeiluohjelman toimimisen oikeutetun edun perusteella renderöintipäätöstä varten, siirtäen pysyvän tunnistuksen suostumuksen myöntämiseen asti.
Evästeet ja tallennus, jotka Optimizely kirjoittaa
Optimizely Web Experimentation SDK kirjoittaa alustuksessa seuraavat tunnisteet, jotka kaikki ovat epäolennaisia ja vaativat suostumuksen: optimizelyEndUserId monivuotisella vanhentumisella sisältäen pysyvän vierailijan tunnisteen, optimizelyOptOut-merkit kieltäytymistilan seurantaan, optimizelyDomainTestCookie aliverkkotunnusten väliseen kokeiluun ja lisänimiavaruusevästeet, kun operaattori on ottanut käyttöön verkkotunnusten välisen tunnistuksen. Suostumuksen peruuttaminen vaatii siksi sekä evästeiden vanhentamista että SDK:n asettamista kieltäytymistilaan optimizely.push({ type: 'user', attributes: { opt_out: true } }) kautta lisätapahtumien keräämisen lopettamiseksi.
Optimizelyn kartoittaminen suostumuskehyksiin
Optimizely ei toteuta IAB TCF:ää tai IAB Global Privacy Platformia natiivisti — se on ensimmäisen osapuolen kokeilualusta, ei mainosteknologiatoimittaja — mutta se tarjoaa natiivin kieltäytymis-API:n, tukee dokumentoitua Consent Mode -integrointia Optimizely Data Platformin kautta ja kunnioittaa julkaisijan CMP:tä OPTIMIZELY_OPT_OUT-attribuutin kautta. Malli, joka selviää viranomaistarkastuksesta, käsittelee jokaisen Optimizely-ominaisuuden erillisenä sulkuna, joka on sidottu tiettyyn CMP-signaaliin.
- Anonyymi kokeilu voidaan suorittaa oikeutetun edun perusteella istuntokohtaisella tunnistuksella, mikä sopii renderöintipäätöksiin, jotka eivät vaadi pysyvää tunnistusta käyntien välillä eivätkä leviä jatkuvaan analytiikkaan. Tämä tila on sidottu välttämättömään tai toiminnalliseen kategoriaan.
- Pysyvä kokeilu vakaalla tunnisteella on sidottu analytiikkatarkoitukseen. TCF-termeissä tämä kartoittuu tarkoitukseen 8 yhdistettynä tarkoitukseen 1; Consent Mode -tilassa tämä kartoittuu analytics_storage-kohteeseen.
- Ristiintyökaluintegrointi — varianttinäkyvyystapahtumat, jotka leviävät Google Analyticsiin, Amplitudeen tai Optimizely Data Platformiin — perii analytiikkasulun vastaanottavalta työkalulta eikä sitä saa laukaista, jos kyseisen työkalun sulkua ei ole myönnetty.
- Personointi ja yleisöpohjainen kohdistus kokeilun päälle rakennettuna aktivoi markkinointisulun, koska se ylittää kokeellisesta mittauksesta käyttäjätason kohdistukseen.
Integraatiomalli, joka toimii
Viittausinootissa on neljä osaa: CMP, joka paljastaa reaaliaikaisen suostumuksenmuutostapahtuman, viivästetty käynnistys, joka alustaa Optimizely SDK:n kieltäytyminen käytössä tai anonyymi tila aktiivisena, suostumuskulja, joka kääntää SDK:n kieltäytymistilasta pois ja käynnistää pysyvän tunnistuksen analytiikkasulun avautuessa, ja peruutustie, joka asettaa SDK:n takaisin kieltäytymistilaan, vanhentaa optimizely-evästeet document.cookie-kohdan kautta ja levittää peruutuksen alemmille analytiikkaintegraatioille.
Verkkoselaintoteutus viivästetyllä käynnistyksellä
Verkossa puhtain malli on ladata Optimizely-katkelma window.optimizelyOptOut = true asetettuna ennen SDK-alustusta. Tilaa CMP:n suostumuksenmuutostapahtuma. Kun analytiikkakategoria siirtyy arvoon true, kutsu window.optimizely.push({ type: 'user', attributes: { opt_out: false } }) ja anna SDK:n alustua normaalisti. Kun sulku peruutetaan, paina kieltäytymisattribuutti takaisin arvoon true, vanhenna optimizelyEndUserId-eväste ja levitä muutos integroituihin analytiikka-alustoihin niiden suostumus-API:iden kautta.
Palvelinpuolen kokeilu Decision Service -palvelun kautta
Optimizely tukee myös palvelinpuolen kokeilua Decision Service API:n kautta. Palvelinpuolen päätökset eivät ole vapautettuja suostumuksesta — oikeudellinen perusta seuraa tietoja — mutta palvelinpuolen suoritus antaa julkaisijalle täyden hallinnan sen suhteen, mitkä tunnisteet leviävät. Toimiva malli on välittää lyhytaikainen istuntotunniste Decision Service -palvelulle analytiikkasulun ollessa suljettuna ja siirtyä pysyvään tunnisteeseen vain sulun ollessa auki. Decision Service -palvelun palauttamat varianttimääritykset voidaan silti soveltaa renderöityyn sivuun; muuttuvaa on, onko ne sidottu vakaaseen vierailijan tietueeseen.
Integroinnin ja auditointipolun vahvistaminen
Vahvistamisvaihe on se, mitä viranomaiset tarkistavat ja mitä julkaisijat useimmin ohittavat kokeilutyökaluissa. Oikein integroidun Optimizely-käyttöönoton on läpäistävä neljä testiä peräkkäin. Ensinnäkin puhtaan selainistunnon, jossa banneri on näkyvissä mutta valintaa ei ole tehty, on tuotettava nolla pyyntöä osoitteeseen logx.optimizely.com SDK-tiedoston noutoa lukuun ottamatta ja nolla optimizely-evästettä document.cookie-kohdassa. Toiseksi analytiikan kieltämisen on säilytettävä kyseinen tila — ei pysyvää tunnistetta, ei päätöstapahtumaa, ei vakaaseen tietueeseen sidottua varianttimääritystä. Kolmanneksi analytiikan hyväksymisen on tuotettava odotettu optimizelyEndUserId-eväste ja päätöstapahtumaliikenne varianttimäärityksen ollessa oikein sovellettuna. Neljänneksi suostumuksen peruuttamisen on välittömästi lopetettava lisäpäätöstapahtumat, vanhennettava evästeet ja levitettävä kieltäytyminen alemmille analytiikkaintegraatioille.
EDPB:n evästebanneria koskevien vuoden 2023 ohjeiden ja vuoden 2026 uudistettujen tehtäväryhmän prioriteettien mukainen auditointipolkuodotus on, että julkaisija voi todistaa minkä tahansa Optimizely-projektin tietyn kokeellisen altistuksen osalta, että vierailija oli antanut pätevän suostumuksen altistushetkellä. Vakiomalli on asettaa suostumuksen versio ja aikaleima mukautetuksi attribuutiksi Optimizely-vierailijaprofiilin SDK:n attribuutti-API:n kautta, jotta jokainen yksittäinen altistus on jäljitettävissä tiettyyn suostumuslokimerkintään. Oikein portitettu käyttöönotto yhdistettynä anonyymin tilan käsittelyyn suostumusta edeltäville renderöintipäätöksille ja alaspäin leviävälle peruutustielle on se, mikä muuttaa Optimizelyn piilevästä kokelutasorikoista julkaisijan tuotteen ja kasvupinon puolustettavaksi osaksi.