Vodič za integraciju pristanka za kolačiće Optimizely Web Experimentation: A/B testiranje pod GDPR-om 2026. godine
Optimizely zauzima čudan položaj u odnosu na razgovor o pristanku. Razumna osoba koja gleda alate za eksperimentiranje mogla bi pretpostaviti da je to niskorizična kategorija — test je o tome koja boja gumba donosi više klikova, a ne o tome tko je posjetitelj. Stvarnost, u okviru koji je postavio GDPR i koji EDPB aktivno jača od 2023., jest da eksperimentiranje uključuje točno iste kategorije obrade kao analitika ili marketing kada god platforma piše trajni identifikator i veže uz njega eksperimentalne varijante. Optimizely Web Experimentation SDK čini upravo to: dodjeljuje posjetitelja varijanti hashiranjem trajnog identifikatora, zapisuje dodjelu u kolačić prve strane kako bi posjetitelj vidio istu varijantu kroz sesije, te emitira događaje izloženosti i konverzije vezane uz taj identifikator. Svaki od tih koraka aktivira pristankovu kapiju. Dobra vijest je da Optimizely dolazi s jednom od promišljenijih integracija pristanka u kategoriji eksperimentiranja, uključujući poseban atribut pristanka i mogućnost rada u samo anonimnom načinu. Posao je u tome da se to zapravo i koristi.
Zašto Optimizely Web Experimentation zahtijeva pristanak
Zadana inicijalizacija Optimizely-ja pri prvom iscrtavanju stranice radi nekoliko stvari. Postavlja kolačić prve strane pod optimizelyEndUserId koji sadrži trajni identifikator posjetitelja, procjenjuje posjetitelja prema aktivnim eksperimentima, zapisuje dodjele varijanti u drugi kolačić pod markerima prostora imena optimizelyOptOut, šalje događaj odluke prema logx.optimizely.com te primjenjuje promjene varijante na prikazanu stranicu. Kada je operator spojio analitičku integraciju — Google Analytics 4, Adobe Analytics, Amplitude, Mixpanel, Heap ili Optimizely Data Platform — SDK također šalje događaje izloženosti varijante u analitički sloj, koji zatim veže varijantu s posjetiteljevim širim analitičkim profilom.
Svaka od tih aktivnosti aktivira zasebnu pristankovu kapiju. Zadržavanje identifikatora posjetitelja operacija je pohrane i pristupa prema Article 5(3) Direktive ePrivacy koja zahtijeva prethodni, slobodno dan, specifičan, informiran i nedvosmislen pristanak u EEA, Ujedinjenom Kraljevstvu i svakoj jurisdikciji koja je prihvatila isti standard. Vezanje dodjela eksperimentalnih varijanti uz taj identifikator kroz sesije jest obrada osobnih podataka prema GDPR-u jer kombinacija identifikatora, IP adrese i izloženosti varijanti dovoljna je da se identificira pojedinac i okaraktizira njegova interakcija s programom eksperimentiranja. Propagacija podataka o varijantama između alata — primjerice Optimizely otkriva dodjelu varijante Google Analyticsu — dodaje analitičku kapiju lancu. Smjernice EDPB-a iz 2023. bile su eksplicitne da eksperimentiranje koje uključuje trajnu identifikaciju podliježe istim pravilima pristanka kao analitika; CNIL je bio najglasniji regulator po tom pitanju, ali nije jedini.
Što Optimizely piše prije pristanka — i što treba potisnuti
Standardni isječak Optimizely-ja instalira JavaScript SDK izravno u zaglavlje stranice i inicijalizira se odmah pri učitavanju. To je dokumentirani brzi start i izvor najčešće pogreške usklađenosti: SDK radi prije nego što je prikazan banner kolačića, kolačić optimizelyEndUserId zapisuje se u milisekundama, dodjela varijante se vrši, a događaj odluke šalje se bez obzira na to što posjetitelj odluči kasnije. Svaki europski regulator koji se izjasnio o ovom uzorku izjasnio se na isti način: kolačići postavljeni prije pristanka su nezakoniti, dodjela varijante zabilježena prije pristanka je nezakonita obrada, a nakladnik snosi odgovornost.
Usklađena integracija stoga mora spriječiti Optimizely da piše trajni identifikator i šalje događaje odluke dok nije odobrena relevantna kategorija pristanka. Optimizely podržava dva uzorka za to. Prvi je poseban atribut pristanka — proslijedite OPTIMIZELY_OPT_OUT=true kao query string ili postavite kolačić optimizely.opt_out prije inicijalizacije SDK-a — što SDK stavlja u način odjave gdje se ne zapisuje nikakav identifikator i ne šalju se događaji. Drugi je samo anonimni način podržan u konfiguraciji SDK-a, gdje SDK radi u načinu bez sesije koji dodjeljuje varijante samo na temelju lokalne identifikacije sesije, bez trajne identifikacije između posjeta. Anonimni način omogućuje programu eksperimentiranja rad na temelju legitimnog interesa za odluku o prikazivanju dok se trajna identifikacija odgađa do odobrenja pristanka.
Kolačići i pohrana koje Optimizely zapisuje
Optimizely Web Experimentation SDK pri inicijalizaciji zapisuje sljedeće identifikatore, a svi su nebitni i zahtijevaju pristanak: optimizelyEndUserId s višegodišnjim istekom koji sadrži trajni identifikator posjetitelja, markeri optimizelyOptOut koji prate stanje odjave, optimizelyDomainTestCookie za eksperimentiranje između poddomena te dodatni kolačići prostora imena kada je operator omogućio identifikaciju između domena. Povlačenje pristanka stoga mora i isteći kolačiće i postaviti SDK u način odjave putem optimizely.push({ type: 'user', attributes: { opt_out: true } }) kako bi se zaustavilo daljnje prikupljanje događaja.
Mapiranje Optimizely-ja na okvire pristanka
Optimizely ne implementira IAB TCF niti IAB Global Privacy Platform izvorno — to je eksperimentalna platforma prve strane, a ne davatelj adtech rješenja — ali izlaže izvorni API odjave, podržava dokumentiranu integraciju Consent Mode putem Optimizely Data Platform te poštuje CMP nakladnika putem atributa OPTIMIZELY_OPT_OUT. Uzorak koji preživljava pregled regulatora svaku sposobnost Optimizely-ja tretira kao zasebnu kapiju vezanu uz specifičan signal CMP-a.
- Anonimno eksperimentiranje može se odvijati na temelju legitimnog interesa s lokalnom identifikacijom sesije, što je prikladno za odluke o prikazivanju koje ne zahtijevaju trajnu identifikaciju između posjeta i ne šire se u donjoj analitici. Ovaj način veže se uz kategoriju strogo potrebnog ili funkcionalnog.
- Trajno eksperimentiranje sa stabilnim identifikatorom veže se uz analitičku svrhu. U TCF terminima ovo se mapira na svrhu 8 kombiniranu sa crhom 1; za Consent Mode ovo se mapira na analytics_storage.
- Integracija između alata — događaji izloženosti varijante propagirani prema Google Analyticsu, Amplitudeu ili Optimizely Data Platform — nasljeđuje analitičku kapiju od primajućeg alata i ne smije se aktivirati ako ta kapija alata nije odobrena.
- Personalizacija i ciljanje temeljeno na publici izgrađeno na eksperimentiranju aktivira marketinšku kapiju jer prelazi iz eksperimentalnog mjerenja u ciljanje na razini korisnika.
Uzorak integracije koji funkcionira
Referentno postavljanje ima četiri dijela: CMP koji izlaže događaj promjene pristanka u stvarnom vremenu, odgođeni bootstrap koji inicijalizira Optimizely SDK s aktiviranom odjavom ili aktivnim anonimnim načinom, slušač pristanka koji prebacuje SDK iz odjave i pokreće trajnu identifikaciju kada se otvori analitička kapija, te put povlačenja koji vraća SDK u način odjave, istječe kolačiće optimizely putem document.cookie i propagira povlačenje u sve donje analitičke integracije.
Web implementacija s odgođenim bootstrapom
Na webu je najčišći uzorak učitati isječak Optimizely-ja s postavljenim window.optimizelyOptOut = true prije inicijalizacije SDK-a. Pretplatite se na događaj promjene pristanka CMP-a. Kada analitička kategorija prijeđe na true, pozovite window.optimizely.push({ type: 'user', attributes: { opt_out: false } }) i pustite SDK da se inicijalizira normalno. Kada se kapija povuče, gurnite atribut odjave natrag na true, isteknite kolačić optimizelyEndUserId te propagirajte promjenu na sve integrirane analitičke platforme putem njihovih odgovarajućih API-ja pristanka.
Eksperimentiranje na strani poslužitelja putem Decision Service
Optimizely također podržava eksperimentiranje na strani poslužitelja putem Decision Service API-ja. Odluke na strani poslužitelja nisu oslobođene pristanka — pravna osnova prati podatke — ali izvođenje na strani poslužitelja daje nakladniku potpunu kontrolu nad tim koji se identifikatori propagiraju. Uzorak koji funkcionira jest prosljeđivanje efemeralnog identifikatora sesije Decision Serviceu kada je analitička kapija zatvorena, te prebacivanje na trajni identifikator samo kada je kapija otvorena. Dodjele varijanti koje vratio Decision Service još uvijek se mogu primijeniti na prikazanu stranicu; ono što se mijenja jest jesu li vezane uz stabilan zapis posjetitelja.
Provjera valjanosti integracije i revizijskog traga
Korak provjere valjanosti je ono što regulatori provjeravaju i što nakladnici najčešće preskaču na alatima za eksperimentiranje. Ispravno integrirana implementacija Optimizely-ja mora proći četiri testa uzastopno. Prvo, čista sesija preglednika s prikazanim bannerom, ali bez napravljenog odabira mora producirati nula zahtjeva prema logx.optimizely.com osim dohvaćanja datoteke SDK-a i nula kolačića optimizely u document.cookie. Drugo, odbijanje analitike mora zadržati to stanje — bez trajnog identifikatora, bez događaja odluke, bez dodjele varijante vezane uz stabilan zapis. Treće, prihvaćanje analitike mora producirati očekivani kolačić optimizelyEndUserId i promet događaja odluke s ispravno primijenjenom dodjelom varijante. Četvrto, povlačenje pristanka mora odmah zaustaviti daljnje događaje odluke, isteknuti kolačiće i propagirati odjavu u sve donje analitičke integracije.
Očekivanje revizijskog traga prema smjernicama EDPB-a za banner kolačića iz 2023. i obnovljenim prioritetima radne grupe za 2026. jest da nakladnik može dokazati, za bilo koju specifičnu eksperimentalnu izloženost u Optimizely projektu, da je posjetitelj dao valjani pristanak u trenutku izloženosti. Standardni uzorak je postavljanje verzije pristanka i vremenskog pečata kao prilagođenog atributa na profilu posjetitelja Optimizely-ja putem attribute API-ja SDK-a kako bi svaka individualna izloženost bila sljediva do specifičnog unosa u dnevnik pristanka. Ispravno ograđena implementacija, uparena s rukovanjem anonimnim načinom za odluke o prikazivanju prije pristanka i putom povlačenja koji se propagira prema dolje, je ono što Optimizely pretvara iz skrivene odgovornosti na razini eksperimentiranja u obranivu kariku nakladnikovog proizvoda i hrpe rasta.