Leiðarvísir um samþykki kaka Optimizely Web Experimentation: A/B prófanir undir GDPR árið 2026

Optimizely er í undarlegu samhengi við samræður um samþykki. Skynsamlegur einstaklingur sem skoðar tilraunafæri gæti talið þetta vera lágáhættuflokk — prófið snýst um hvaða litarstuðull hnappar skilar fleirum smellum, ekki um hverjir gestirnir eru. Veruleikinn, undir ramma sem GDPR setti og EDPB hefur styrkt virkan frá 2023, er sá að tilraunir fela í sér nákvæmlega sömu vinnsluflokka og greiningar eða markaðssetning þegar sem vettvangurinn skrifar varanlegt auðkenni og tengir tilraunaafbrigði við það. Optimizely Web Experimentation SDK gerir nákvæmlega þetta: úthluta gesti á afbrigði með því að hasha varanlegt auðkenni, skrifa úthlutunina í fyrstu aðila kaka svo gesturinn sjái sama afbrigðið þvert yfir lotur, og gefa út birtingar- og umbreytingaatburði tengda því auðkenni. Hvert þessara skrefa virkjar samþykkishlið. Góðu fréttirnar eru þær að Optimizely fylgir einu af þroskalegarum samþykkissamþættingum í tilraunaflokki, þar á meðal sérstök samþykkiseiginleika og getu til að starfa í aðeins nafnlægu ham. Verkið felst í því að nota það í reynd.

Hvers vegna Optimizely Web Experimentation krefst samþykkis

Sjálfgefin Optimizely-frumstilling gerir nokkra hluti á fyrstu málningu síðunnar. Hún setur fyrsta-aðila kaka undir optimizelyEndUserId sem inniheldur varanlegt auðkenni gests, metur gestinn gagnvart virkum tilraunum, skrifar afbrigðatilhlutanir í aðra kaka undir nefnarúmsmerktum optimizelyOptOut, kveikur á ákvarðanatilviki til logx.optimizely.com, og beitir afbrigðabreytingum á myndaða síðuna. Þegar rekstraraðilinn hefur tengt greiningar-samþættingu — Google Analytics 4, Adobe Analytics, Amplitude, Mixpanel, Heap, eða Optimizely Data Platform — kveikur SDK einnig á afbrigðabirtingartilvikum inn í greiningarlagnið, sem síðan tengir afbrigðið við víðara greiningarsnið gests.

Sérhver þessara athafna virkjar sérstakt samþykkishlið. Að viðhalda auðkenni gests er geymslu- og aðgangsaðgerð samkvæmt Article 5(3) ePrivacy-tilskipunarinnar sem krefst fyrirframskilyrðis, frjálst gefins, sértæks, upplýsts og ótvíræðs samþykkis þvers yfir EEA, Bretland og hverja lögsögu sem hefur tekið upp sama staðalinn. Að tengja tilraunaafbrigðatilhlutanir við það auðkenni þvert yfir lotur er vinnsla persónuupplýsinga samkvæmt GDPR vegna þess að samsetningin af auðkenni, IP-tölu og afbrigðabirtingu er nægjanleg til að greina einstakling og einkenna samskipti þeirra við tilraunaforritið. Milli-tól dreifing á afbrigðagögnum — Optimizely sem afhjúpar afbrigðatilhlutun til Google Analytics, til dæmis — bætir greiningarhliðinni við keðjuna. Leiðbeiningar EDPB frá 2023 hafa verið skýrar að tilraunir sem fela í sér varanlega auðkenningu eru háðar sömu samþykkisreglum og greiningar; CNIL hefur verið hávær eftirlitsaðili á þessum punkti en er ekki einn.

Hvað Optimizely skrifar fyrir samþykki — og hvað verður að bæla

Venjulegur Optimizely-brot setur JavaScript SDK beint í haus síðunnar og frumstillir strax við hleðslu. Þetta er skjalfest hraðræsing og uppspretta algengustu fylgnibilunarinnar: SDK keyrir áður en kaka-borðinn hefur myndast, optimizelyEndUserId kakan er skrifuð á millisekúndum, afbrigðatilhlutunin er gerð og ákvarðanatilvikið kveikir á óháð því hvað gesturinn ákveður síðar. Sérhver evrópskur eftirlitsaðili sem hefur dæmt þetta mynstur hefur dæmt á sama hátt: kökur stilltar fyrir samþykki eru ólöglegar, afbrigðatilhlutun fangin fyrir samþykki er ólögleg vinnsla og útgefandinn ber ábyrgðina.

Samræmt samþætting verður því að koma í veg fyrir að Optimizely skrifi varanlegt auðkenni og kveikji á ákvarðanatilvikum þar til viðeigandi samþykkisflokkur hefur verið veittur. Optimizely styður tvö mynstur fyrir þetta. Hið fyrsta er sérstakt samþykkiseiginleiki — sendu OPTIMIZELY_OPT_OUT=true sem fyrirspurnarstreng eða stilltu optimizely.opt_out kakann fyrir SDK-frumstillingu — sem setur SDK í fráhvarfham þar sem ekkert auðkenni er skrifað og engin tilvik kveikt. Hið annað er aðeins nafnlæg ham sem studdur er í SDK-stillingunni, þar sem SDK keyrir í lotulausum ham sem úthlutar afbrigðum byggt á lotu-staðbundinni auðkenningu einungis, án varanlegrar auðkenningar þvert yfir heimsóknir. Nafnlæg hamurinn gerir tilraunaforritinu kleift að keyra á grundvelli lögmætra hagsmuna vegna myndunarákvarðanar á meðan varanlegri auðkenningu er frestað þar til samþykki er veitt.

Kökur og geymsla sem Optimizely skrifar

Optimizely Web Experimentation SDK skrifar eftirfarandi auðkennendur við frumstillingu, sem öll eru óþörf og þurfa samþykki: optimizelyEndUserId með margra ára gildistíma sem inniheldur varanlegt auðkenni gests, optimizelyOptOut merki sem rekja fráhvarf-stöðu, optimizelyDomainTestCookie fyrir milli-undirléna tilraunir, og viðbótarnefnarúmskökur þegar rekstraraðilinn hefur gert kleift auðkenningu milli lénanna. Afturköllun samþykkis verður því bæði að láta kökur renna út og setja SDK í fráhvarfham í gegnum optimizely.push({ type: 'user', attributes: { opt_out: true } }) til að stöðva frekari tilvikasöfnun.

Kortlagning Optimizely á samþykkisramma

Optimizely innleiðir ekki IAB TCF eða IAB Global Privacy Platform á innfæddan hátt — það er fyrsta-aðila tilraunavettvangur, ekki auglýsingatæknileverandör — en það afhjúpar innfætt fráhvarfs-API, styður skjalfesta Consent Mode samþættingu í gegnum Optimizely Data Platform, og virðir CMP útgefandans í gegnum OPTIMIZELY_OPT_OUT eiginleikann. Mynsturið sem lifir af yfirfarir eftirlitsaðila meðhöndlar hverja Optimizely-getu sem sérstakt hlið bundið við tiltekið CMP-merki.

Samþættingarmynstrið sem virkar

Tilvísanardreifing hefur fjóra hluta: CMP sem afhjúpar rauntíma samþykki-breytingartilvik, frestað uppræsing sem frumstillir Optimizely SDK með fráhvarfsham virkan eða nafnlægan ham virkan, samþykki-hlustandi sem víxlar SDK út úr fráhvarfi og byrjar varanlega auðkenningu þegar greiningarhliðin opnast, og afturköllunarleiðir sem setur SDK aftur í fráhvarfham, rennur optimizely kökurnar út í gegnum document.cookie og dreifir afturköllun til allra niðurstreymisgreiningarsamþættinga.

Vefútfærsla með frestaðri uppræsingu

Á vefnum er hreinasta mynstrið að hlaða Optimizely-broti með window.optimizelyOptOut = true stillt fyrir SDK-frumstillingu. Gerast áskrifandi að samþykki-breytingatilviki CMP. Þegar greiningaflokkurinn fer yfir í true, kallaðu window.optimizely.push({ type: 'user', attributes: { opt_out: false } }) og leyfðu SDK að frumstilla eðlilega. Þegar hliðið dregst til baka, ýttu fráhvarfseiginleikann aftur í true, renndu optimizelyEndUserId kakanum út, og dreifðu breytingunni til allra samþættra greiningarstiganna í gegnum viðeigandi samþykki-API þeirra.

Tilraunir á þjónshlið í gegnum Decision Service

Optimizely styður einnig tilraunir á þjónshlið í gegnum Decision Service API. Ákvarðanir á þjónshlið eru ekki undanþegnar samþykki — lagalegar grunn fylgir gögnunum — en framkvæmd á þjónshlið gefur útgefandanum fulla stjórn yfir hvaða auðkennendur eru dreifðir. Mynstrið sem virkar er að senda bráðabirgða-lotusauðkenni til Decision Service þegar greiningarhliðið er lokað, og skipta yfir í varanlegt auðkenni aðeins þegar hliðið er opið. Afbrigðatilhlutanir skilaðar af Decision Service geta enn verið beitt á myndaða síðuna; hvað breytist er hvort þær eru bundnar við stöðugt gestaskrá.

Staðfesting samþættingar og endurskoðunarfar

Staðfestingarskrefið er það sem eftirlitsaðilar athuga og það sem útgefendur sleppa oftast á tilraunafærum. Rétt samþætt Optimizely-dreifing verður að standast fjórar prófanir í röð. Í fyrsta lagi verður hreint vafralot með borðann sýndan en engin val gerð að framleiða núll beiðnir til logx.optimizely.com umfram SDK-skrásækingu og núll optimizely kökur í document.cookie. Í öðru lagi verður hafnun á greiningum að viðhalda þeirri stöðu — ekkert varanlegt auðkenni, ekkert ákvarðanatilvik, engin afbrigðatilhlutun tengd stöðugri skrá. Í þriðja lagi verður samþykki greininga að framleiða væntanlega optimizelyEndUserId kakann og ákvarðanatilvikaverðlag með afbrigðatilhlutun rétt beitt. Í fjórða lagi verður afturköllun samþykkis að stöðva strax frekari ákvarðanatilvik, renna kökurnar út og dreifa fráhvarfinu til allra niðurstreymisgreiningarsamþættinga.

Endurskoðunarleiðarvonin samkvæmt EDPB 2023 leiðbeiningum um kakaborða og endurnýjuðum 2026 verkefnahópsígildum er sú að útgefandinn getur sannað, fyrir hvaða tiltekna tilraunabirtingu í Optimizely-verkefninu, að gesturinn hafi gefið gilt samþykki á birtingastundinni. Staðlaða mynstrið er að stilla samþykki-útgáfuna og tímastimpilinn sem sérsniðinn eiginleika á Optimizely gestasniðinu í gegnum attribute API SDK þannig að sérhver einstök birting sé rekjanleg aftur til sérstakrar samþykki-skráarfærslu. Rétt gáttað dreifing, pöruð við nafnlægan-ham meðhöndlun fyrir myndunarákvarðanir fyrir samþykki og afturköllunarleiðir sem dreifist niðurstraums, er það sem breytir Optimizely úr falinn tilraunalags-skuldbindingu í varnarhæfan hluta af vöru útgefanda og vaxtarstafl.

← Blogg Lesa allt →