Heap Auto-Capture उत्पाद विश्लेषिकी कुकी सहमति एकीकरण गाइड: प्रकाशकों के लिए 2026 प्लेबुक
Heap उत्पाद विश्लेषिकी पारिस्थितिकी तंत्र में असामान्य है क्योंकि यह डिफ़ॉल्ट रूप से क्या करता है। जहां Mixpanel, Amplitude और PostHog प्रकाशक को महत्वपूर्ण घटनाओं को इंस्ट्रूमेंट करने के लिए कहते हैं, Heap स्वचालित रूप से सब कुछ कैप्चर करता है और विश्लेषक को कैप्चर किए गए स्ट्रीम से घटनाओं को पूर्वव्यापी रूप से परिभाषित करने देता है। यह auto-capture मॉडल उत्पाद की परिभाषित विशेषता है और वह कारण है जिसके लिए टीमें इसे चुनती हैं; यह वही कारण भी है जिसके कारण डिफ़ॉल्ट Heap तैनाती किसी भी टूल की सबसे व्यापक व्यवहार डेटा सतहों में से एक रखती है जिसे एक प्रकाशक संभवतः इंस्टॉल करेगा। हर क्लिक, टैप, स्क्रॉल, फॉर्म इंटरैक्शन, पेज ट्रांजिशन और रेज-क्लिक को पेज लोड के मिलीसेकंड के भीतर एक स्थायी पहचानकर्ता के विरुद्ध कैप्चर किया जाता है — जिसका अर्थ है कि उन ऑपरेशन में से हर एक एक सहमति दायित्व संलग्न करता है। अच्छी खबर यह है कि Heap, Contentsquare द्वारा अधिग्रहण के बाद से, उत्पाद विश्लेषिकी स्पेस में अधिक दानेदार सहमति API में से एक के साथ आता है; काम वास्तव में इसे auto-capture सतह, पहचान परत और सत्र-रिप्ले मॉड्यूल जो Contentsquare एकीकरण जोड़ता है, के पार सही ढंग से वायरिंग करना है।
Heap को सहमति की आवश्यकता क्यों है — और क्यों उत्तर विशिष्ट विश्लेषिकी से व्यापक है
एक डिफ़ॉल्ट Heap प्रारंभीकरण पेज के पहले पेंट में कई काम करता है। यह _hp2_id.{envId} के तहत एक फर्स्ट-पार्टी कुकी सेट करता है जिसमें स्थायी उपयोगकर्ता पहचानकर्ता होता है, _hp2_ses_id.{envId} के तहत एक सत्र कुकी जिसमें सत्र पहचानकर्ता होता है, _hp2_props.{envId} के तहत एक सैंपल-रेट कुकी, और एक _hp2_loaded मार्कर जो दर्शाता है कि SDK प्रारंभ हो गया है। यदि एक अलग पहचानकर्ता पहले से मौजूद नहीं है तो उसे जनरेट करता है, रेफरर, UTM पैरामीटर और क्लिक पहचानकर्ताओं के साथ प्रारंभिक पेजव्यू को कैप्चर करता है, और तुरंत उस पहचानकर्ता के विरुद्ध हर अगले इंटरैक्शन को रिकॉर्ड करना शुरू कर देता है — क्लिक, टैप, फॉर्म परिवर्तन, रूट परिवर्तन, कस्टम घटनाएं, और जब Contentsquare एकीकरण सक्षम होता है, सत्र रिप्ले के लिए पूरा रेंडर किया हुआ DOM diff।
उन गतिविधियों में से हर एक एक अलग सहमति गेट संलग्न करती है। उपयोगकर्ता पहचानकर्ता को बनाए रखना ePrivacy निर्देश के Article 5(3) के तहत एक भंडारण-और-पहुंच ऑपरेशन है और EEA, UK और किसी भी क्षेत्राधिकार में जिसने एक ही मानक आयात किया हो, पूर्व, स्वतंत्र रूप से दी गई, विशिष्ट, सूचित और असंदिग्ध सहमति की आवश्यकता है। auto-capture इवेंट स्ट्रीम को कैप्चर करना GDPR के तहत व्यक्तिगत डेटा का प्रसंस्करण है क्योंकि पहचानकर्ता, IP पते और व्यवहार ट्रेस का संयोजन किसी व्यक्ति को अलग करने के लिए पर्याप्त है। सत्र रिप्ले EDPB के सत्र-रिप्ले मार्गदर्शन के तहत एक अलग, सख्त श्रेणी में है — रिप्ले रेंडर किए गए DOM और किसी भी बिना मास्क किए इनपुट फ़ील्ड को कैप्चर करता है और स्पष्ट, दानेदार सहमति की आवश्यकता है जो सामान्य विश्लेषिकी सहमति से अलग हो। CCPA और CPRA उसी प्रसंस्करण को बिक्री या साझाकरण के रूप में मानते हैं जब तक कि प्रकाशक के पास Heap के साथ प्रासंगिक सेवा-प्रदाता अनुबंध न हो — जो Heap प्रदान करता है, लेकिन अनुबंध केवल तभी प्रभावी होता है जब एकीकरण सेवा-प्रदाता मोड के लिए कॉन्फ़िगर किया गया हो।
Heap सहमति से पहले क्या लिखता है — और क्या दबाया जाना चाहिए
Heap डैशबोर्ड के साथ आने वाला मानक क्विकस्टार्ट सीधे पेज के <head> में ट्रैकिंग स्निपेट स्थापित करता है। यह दस्तावेज़ीकृत के अनुसार काम करता है और Heap तैनाती पर सबसे आम अनुपालन विफलता का स्रोत है: स्निपेट कुकी बैनर के रेंडर होने से पहले चलता है, _hp2_ कुकीज़ मिलीसेकंड के भीतर लिखी जाती हैं, और auto-capture स्ट्रीम heapanalytics.com की ओर बहना शुरू हो जाता है चाहे उपयोगकर्ता बाद में जो भी निर्णय करे। हर यूरोपीय नियामक जिसने इस पैटर्न पर फैसला सुनाया है उसने एक ही तरह से फैसला सुनाया है: सहमति से पहले सेट की गई कुकीज़ गैरकानूनी हैं, और प्रकाशक दायित्व वहन करता है।
इसलिए एक अनुपालन एकीकरण को Heap स्निपेट को लोड होने से तब तक रोकना चाहिए जब तक प्रासंगिक सहमति श्रेणी नहीं दी जाती। उत्पादन में काम करने वाले दो पैटर्न हैं सशर्त स्क्रिप्ट इंजेक्शन — स्निपेट DOM में केवल तब जोड़ा जाता है जब CMP सहमति का संकेत देती है — और heap.load(appId, { disableTextCapture: true, secureCookie: true, autocapture: false }) के साथ स्निपेट को विलंबित बूटस्ट्रैप के रूप में प्री-लोड करना और फिर सहमति दर्ज होने के बाद heap.startAutoCapture() को कॉल करना। सशर्त-इंजेक्शन पैटर्न साफ है और वह है जो Heap दस्तावेज़ीकरण अब अनुशंसा करता है। विलंबित-बूटस्ट्रैप पैटर्न सही विकल्प है जब प्रकाशक को पहचान सिलाई के लिए एक स्थिर वैश्विक संदर्भ की आवश्यकता होती है लेकिन सहमति से पहले auto-capture को फायर होने की अनुमति नहीं दे सकता।
कुकीज़ और स्टोरेज जो Heap लिखता है
Heap स्निपेट प्रारंभीकरण पर निम्नलिखित पहचानकर्ता लिखता है, जो सभी गैर-आवश्यक हैं और सहमति की आवश्यकता है: _hp2_id.{envId} 14-महीने की समाप्ति के साथ जिसमें उपयोगकर्ता पहचानकर्ता है, _hp2_ses_id.{envId} 30-मिनट की सत्र समाप्ति के साथ, _hp2_props.{envId} सैंपल-रेट और संपत्ति प्रसार के लिए, और _hp2_loaded लोड मार्कर के रूप में। Contentsquare-एकीकृत सत्र-रिप्ले मॉड्यूल एक इन-मेमोरी रिकॉर्डिंग बफ़र जोड़ता है जो हर कुछ सेकंड में Heap एंडपॉइंट पर फ्लश करता है और अलग से एक छोटे रिप्ले-सत्र पहचानकर्ता को बनाए रख सकता है। इसलिए सहमति वापस लेने से _hp2_ कुकीज़ की समाप्ति होनी चाहिए और उपयोगकर्ता की पिछली रिकॉर्डिंग और इवेंट स्ट्रीम के लिए Heap के GDPR API के माध्यम से हटाने का अनुरोध सिग्नल करना चाहिए।
Heap को सहमति फ्रेमवर्क से मैप करना
Heap नेटिव रूप से IAB TCF या IAB ग्लोबल प्राइवेसी प्लेटफ़ॉर्म को लागू नहीं करता — यह एक फर्स्ट-पार्टी प्रोडक्ट-एनालिटिक्स प्लेटफ़ॉर्म है, न कि एक ad-tech विक्रेता — लेकिन यह प्रकाशक-साइड ब्रिजिंग के माध्यम से Google Consent Mode v2 के साथ एकीकृत होता है, एक नेटिव ऑप्ट-इन और ऑप्ट-आउट API को उजागर करता है, और एक संवेदनशील-संपत्ति रिडेक्शन लेयर का समर्थन करता है जो सहमति स्थिति की परवाह किए बिना संचालित होती है। वह पैटर्न जो एक नियामक की समीक्षा से गुजरता है वह प्रत्येक Heap मॉड्यूल को एक विशिष्ट CMP सिग्नल से बंधे एक अलग गेट के रूप में मानता है।
- Auto-capture और कोर इवेंट स्ट्रीम विश्लेषिकी उद्देश्य से बंधे हैं। TCF शर्तों में यह अक्सर उद्देश्य 8 (सामग्री प्रदर्शन मापें) उद्देश्य 1 (जानकारी संग्रहीत करें और/या उस तक पहुंचें) के साथ संयुक्त होता है। Consent Mode के लिए यह analytics_storage पर मैप होता है।
- Contentsquare एकीकरण के माध्यम से सत्र रिप्ले एक सख्त, अलग गेट के पीछे है क्योंकि रिप्ले रेंडर किए गए DOM और किसी भी बिना मास्क किए इनपुट फ़ील्ड को कैप्चर करता है, और EDPB के सत्र-रिप्ले मार्गदर्शन इसे एक ऐसी श्रेणी के रूप में मानता है जिसके लिए सामान्य विश्लेषिकी से अलग स्पष्ट और दानेदार सहमति की आवश्यकता होती है।
- heap.identify() के माध्यम से उपयोगकर्ता पहचान एक अस्थायी सत्र पहचानकर्ता के साथ वैध-रुचि आधार के तहत चल सकती है जब उपयोगकर्ता अनामी होता है, लेकिन सत्रों में एक स्थायी फर्स्ट-पार्टी पहचानकर्ता के साथ पहचान को सिलाई करने के लिए विश्लेषिकी जैसी ही सहमति की आवश्यकता होती है क्योंकि तभी पहचानकर्ता एक ट्रेसेबल उपयोगकर्ता-स्तर डेटा बिंदु बन जाता है।
- पहचान API के माध्यम से क्रॉस-साइट या क्रॉस-प्रोडक्ट पहचान प्रसार को मार्केटिंग गेट की आवश्यकता होती है क्योंकि यह उत्पाद विश्लेषिकी से उपयोगकर्ता-स्तर मार्केटिंग एट्रिब्यूशन में लाइन पार करता है।
वह एकीकरण पैटर्न जो काम करता है
संदर्भ तैनाती के चार भाग हैं: एक CMP जो एक वास्तविक-समय सहमति परिवर्तन घटना को उजागर करती है, एक विलंबित बूटस्ट्रैप जो auto-capture अक्षम के साथ Heap लोड करता है, एक सहमति श्रोता जो auto-capture को चालू करता है और सत्र-रिप्ले बफ़र शुरू करता है जब प्रासंगिक गेट खुलते हैं, और एक निकासी पथ जो heap.resetIdentity() को कॉल करता है, auto-capture को रोकता है, _hp2_ कुकीज़ समाप्त करता है, और Heap के GDPR एंडपॉइंट के माध्यम से एक हटाने का अनुरोध भेजता है।
वेब कार्यान्वयन
वेब पर सबसे स्वच्छ पैटर्न Heap स्निपेट को सशर्त रूप से लोड करना है — <script> टैग केवल विश्लेषिकी श्रेणी दिए जाने के बाद इंजेक्ट किया जाता है। CMP के सहमति परिवर्तन घटना की सदस्यता लें। जब विश्लेषिकी श्रेणी true पर ट्रांजिशन करती है, secureCookie: true, disableTextCapture: false पूर्ण auto-capture के लिए, और किसी भी पर्यावरण-विशिष्ट कॉन्फ़िगरेशन के साथ Heap स्निपेट इंजेक्ट करें। जब सत्र-रिप्ले सहमति true पर ट्रांजिशन करती है और Contentsquare एकीकरण सक्षम है, रिप्ले बफ़र स्वचालित रूप से सक्रिय हो जाता है। जब कोई भी गेट वापस ले लिया जाता है, Heap स्क्रिप्ट एलिमेंट को हटाने के बाद heap.resetIdentity() को कॉल करें, document.cookie के माध्यम से _hp2_ कुकीज़ समाप्त करें, और उपयोगकर्ता के पहचानकर्ता के लिए GDPR-हटाने API को आमंत्रित करें।
संवेदनशील-संपत्ति रिडेक्शन
Heap एक रिडेक्शन लेयर के साथ आता है जो सहमति स्थिति की परवाह किए बिना संचालित होती है और जिसका उपयोग प्रकाशकों को सहमति दिए जाने पर भी करना चाहिए। फॉर्म फ़ील्ड पर data-heap-redact-text एट्रीब्यूट कैप्चर किए गए टेक्स्ट कंटेंट को दबाता है; data-heap-redact-attributes एट्रीब्यूट एलिमेंट एट्रीब्यूट को दबाता है। GDPR के विशेष-श्रेणी नियमों और CCPA की संवेदनशील-व्यक्तिगत-जानकारी परिभाषा के तहत, कोई भी फ़ील्ड जो स्वास्थ्य जानकारी, वित्तीय विवरण, सरकारी पहचानकर्ता, बायोमेट्रिक डेटा, सटीक भू-स्थान, या निजी संचार की सामग्री को कैप्चर कर सके, उसे उपयोगकर्ता की सहमति स्थिति की परवाह किए बिना रिडेक्शन एट्रीब्यूट का उपयोग करना चाहिए। फॉर्म स्तर पर एट्रीब्यूट सेट करना सबसे सुरक्षित पैटर्न है — यह पूरे फॉर्म को तब भी दबाता है जब कोई डेवलपर एक नया फ़ील्ड जोड़ता है जिसे वे व्यक्तिगत रूप से चिह्नित करना भूल जाते हैं।
क्षेत्र चयन: EU बनाम US डेटा निवास
Heap अलग EU और US इनजेशन एंडपॉइंट संचालित करता है। EEA और UK ट्रैफ़िक के लिए EU एंडपॉइंट सही डिफ़ॉल्ट है; यह EEA के अंदर इनजेशन, प्रसंस्करण और स्टोरेज रखता है और Schrems II एक्सपोज़र को कम करता है जो कोई भी US-क्षेत्र विश्लेषिकी तैनाती वहन करती है। एंडपॉइंट स्निपेट कॉन्फ़िगरेशन के माध्यम से सेट किया जाता है और पूर्वव्यापी रूप से नहीं बदला जा सकता — मौजूदा डेटा वहीं रहता है जहां पहले इनजेस्ट किया गया था। Heap रोलआउट की योजना बनाने वाले प्रकाशकों के लिए स्केलिंग से पहले क्षेत्र की पुष्टि करना और गोपनीयता नोटिस में विकल्प को दस्तावेज़ करना उचित है ताकि वैध-आधार श्रृंखला संग्रह से लेकर स्टोरेज तक स्वच्छ हो।
एकीकरण और ऑडिट ट्रेल को मान्य करना
सत्यापन चरण वह है जो नियामक जांचते हैं और जो प्रकाशक अक्सर छोड़ देते हैं। एक सही ढंग से एकीकृत Heap तैनाती को क्रम में चार परीक्षण पास करने चाहिए। पहला, बैनर दिखाया गया लेकिन कोई विकल्प नहीं चुना गया वाला एक स्वच्छ ब्राउज़र सत्र SDK फ़ाइल फ़ेच से परे heapanalytics.com को शून्य अनुरोध और document.cookie में शून्य _hp2_ कुकीज़ उत्पन्न करना चाहिए। दूसरा, विश्लेषिकी को अस्वीकार करने से वह स्थिति बनी रहनी चाहिए — कोई auto-capture नहीं, कोई पहचानकर्ता नहीं, कोई रिकॉर्डिंग नहीं। तीसरा, विश्लेषिकी को स्वीकार करने से सही SameSite एट्रीब्यूट के साथ अपेक्षित _hp2_id कुकी और कॉन्फ़िगर किए गए क्षेत्र एंडपॉइंट की ओर बहने वाले इवेंट ट्रैफ़िक उत्पन्न होने चाहिए। चौथा, सहमति वापस लेने से तुरंत आगे के auto-capture और रिप्ले को रोकना चाहिए, _hp2_ कुकीज़ समाप्त करनी चाहिए, और Heap के GDPR API के माध्यम से एक हटाने का अनुरोध ट्रिगर करना चाहिए।
EDPB के 2023 कुकी बैनर दिशानिर्देशों और नवीनीकृत 2026 टास्क फोर्स प्राथमिकताओं के तहत ऑडिट-ट्रेल अपेक्षा यह है कि प्रकाशक Heap प्रोजेक्ट में किसी भी दिए गए इवेंट के लिए साबित कर सके कि जिस उपयोगकर्ता ने इसे उत्पन्न किया था उसने कैप्चर के क्षण में वैध सहमति दी थी। मानक पैटर्न है heap.addUserProperties({ consent_version: 'v3', consent_ts: ts }) के माध्यम से distinct ID पर सहमति संस्करण और टाइमस्टैम्प को उपयोगकर्ता गुणों के रूप में सेट करना ताकि कोई भी व्यक्तिगत इवेंट एक विशिष्ट सहमति लॉग प्रविष्टि पर वापस ट्रेस करने योग्य हो। एक सही ढंग से गेटेड तैनाती, रिडेक्शन एट्रीब्यूट जो डिफ़ॉल्ट रूप से संवेदनशील फ़ील्ड को दबाते हैं और एक डिलीशन पथ जो वापस लेने पर सक्रिय होता है, के साथ जोड़ी गई, वह है जो Heap के auto-capture मॉडल को एक नियामक एकाग्रता जोखिम से एक प्रकाशक के उत्पाद-विश्लेषिकी स्टैक के सबसे शक्तिशाली और रक्षाशील भागों में से एक में बदल देती है।