Cloudflare Zaraz 동의 통합 가이드: 2026년 엣지에서의 서버 사이드 태그 관리

Cloudflare Zaraz는 이전의 태그 관리 제품들과 근본적으로 다릅니다. 전제가 점진적이 아닌 구조적입니다. Google Analytics, Meta Pixel, Hotjar, Mixpanel, LinkedIn Insight 등 모든 벤더의 JavaScript를 방문자 브라우저에 로드하는 대신, Zaraz는 이 통합들을 퍼블리셔의 오리진 앞 엣지에서 실행되는 Cloudflare Workers 안에서 처리합니다. 브라우저는 작은 Zaraz 런타임 하나만 보고, 벤더 도구들은 서버 사이드에서 실행됩니다. 이 아키텍처적 선택은 동의에 대해 복합적인 결과를 가져옵니다. 대부분의 벤더 쿠키가 처음부터 설정되지 않아 쿠키 노출 면적이 크게 줄어듭니다. 대부분의 벤더 JavaScript가 브라우저 컨텍스트에서 실행되지 않아 핑거프린팅 노출 면적도 줄어듭니다. 동의 적용 지점은 <script> 태그 묶음을 제어하는 JavaScript 배너에서, 어떤 Zaraz 통합이 실행되고 어떤 페이로드를 받을지 결정하는 서버 사이드 결정으로 이동합니다. Zaraz를 CMP에 올바르게 연결한 퍼블리셔는 더 작은 컴플라이언스 면적, 더 빠른 페이지, 더 명확한 감사 추적을 얻습니다. Zaraz를 빠른 Google Tag Manager처럼 취급하고 동의 연결을 건너뛴 퍼블리셔는 표준 브라우저 기반 감사에는 보이지 않는 활동이 많아 발견하기 더 어려운 규제 위험을 안게 됩니다.

Zaraz가 엣지에서 실제로 하는 일

Zaraz는 Cloudflare Workers 안에서 실행되는 서버 사이드 태그 매니저입니다. 방문자가 페이지를 로드하면, 퍼블리셔의 HTML에는 작은 Zaraz 초기화 스크립트(보통 몇 킬로바이트)가 포함되어 브라우저에서 구조화된 이벤트 페이로드(페이지뷰, 클릭, 커스텀 이벤트)를 수집해 퍼블리셔 자신의 도메인에 있는 Cloudflare 엔드포인트로 POST합니다. Worker는 이 페이로드를 받아 설정된 Zaraz 도구들을 실행합니다. Google Analytics 4 통합은 Measurement Protocol 히트를 보내고, Meta Pixel 통합은 Conversions API 이벤트를 보내고, Mixpanel 통합은 HTTP API 호출을 보냅니다. 벤더의 서드파티 JavaScript는 브라우저에 로드되지 않고, 벤더 쿠키는 아예 설정되지 않거나 Worker를 통해 Cloudflare 퍼스트파티 도메인으로 기록되며, 벤더는 퍼블리셔의 Zaraz 설정이 명시적으로 전달하는 데이터만 받습니다.

이것이 아키텍처적 가치 제안입니다. 동의 환경이 클라이언트 사이드 태그 매니저와 다른 이유이기도 합니다. 전통적인 설정에서 동의 질문은 벤더 JavaScript가 로드되는지 여부입니다. Zaraz에서는 어느 경우에도 JavaScript가 로드되지 않습니다. 질문은 서버 사이드 페이로드가 전송되는지 억제되는지, 그리고 페이로드에 벤더가 사용자를 추적하는 데 필요한 식별자가 포함되는지 여부가 됩니다. 두 질문 모두 Zaraz Consent API에 명확하게 정의된 답이 있으며, 퍼블리셔의 역할은 이를 올바르게 매핑하는 것입니다.

Zaraz Consent API와 클라이언트 사이드 CMP와의 차이

Zaraz에는 내장 동의 모듈인 Zaraz Consent Tools가 포함되어 있어 방문자별 동의 상태를 유지하고 설정된 도구 실행을 제어합니다. 이 상태는 작은 JavaScript API를 통해 노출됩니다. zaraz.consent.set({ analytics: true, marketing: false })로 사용자 선택을 기록하고, zaraz.consent.get('analytics')로 읽고, zaraz.consent.getAll()로 전체 맵을 가져오고, zaraz.consent.modal()로 동의 UI를 열고, zaraz.consent.onModalShown 및 관련 이벤트에 이벤트 리스너를 붙여 커스텀 UI 동작을 구현합니다. 대시보드의 각 Zaraz 도구는 하나 이상의 목적 ID로 설정되며, Worker는 방문자의 동의 상태에서 관련 목적이 허용된 경우에만 도구를 실행합니다.

통합 선택은 Zaraz의 내장 동의 모달을 사용할지, Zaraz를 외부 CMP에 연결할지입니다. 내장 모달이 가장 간단한 경로입니다. Consent Tools를 활성화하고, 목적을 정의하고, 각 도구에 올바른 목적을 설정해 배포합니다. 외부 CMP 경로는 Cookiebot, OneTrust, Usercentrics 또는 커스텀 CMP를 이미 표준으로 사용하는 조직에 적합합니다. 이 경우 Zaraz는 CMP 하류에서 작동하며, 사용자가 배너를 탐색할 때 CMP가 zaraz.consent.set()을 호출합니다. 두 경로 모두 동일한 적용 지점에 도달합니다. Worker는 각 도구 실행 전에 동의 상태를 확인하며, 목적이 허용되지 않은 도구는 단순히 실행되지 않습니다.

IAB TCF 지원과 지역 규제

Zaraz는 2023년에 IAB TCF v2 지원을 추가했으며 이후 프레임워크 발전을 따라왔습니다. TCF 기반 광고 파트너십 하에 EEA와 UK에서 운영하는 퍼블리셔의 경우, 퍼블리셔가 옵트인하면 통합이 TCF 동의 문자열을 자동으로 Zaraz 목적 상태로 변환합니다. TCF 비대상 지역의 경우 퍼블리셔가 커스텀 목적인 analytics, marketing, personalization, functional을 관련 Zaraz 도구에 직접 매핑합니다. 동일한 Worker가 둘 다 적용하므로, 하나의 Zaraz 설정으로 TCF를 통한 EEA 방문자와 커스텀 마케팅 목적 게이트를 통한 캘리포니아 방문자 모두를 두 개의 병렬 파이프라인 없이 처리할 수 있습니다.

Zaraz가 GDPR과 ePrivacy 환경을 바꾸는 이유

GDPR, ePrivacy, CCPA 하의 법적 입장은 서버 사이드 실행으로 면제되지 않습니다. 법적 근거는 데이터를 따르지 전송 방식을 따르지 않습니다. 하지만 실제 컴플라이언스 면적은 변합니다. 세 가지 변화가 중요합니다.

작동하는 통합 패턴

레퍼런스 배포는 네 가지 구성 요소로 이루어집니다. 첫째는 Cloudflare 프록시를 통해 퍼블리셔 도메인에서 로드되는 페이지의 Zaraz 초기화입니다. 둘째는 사용자가 선택할 때 zaraz.consent.set()을 호출하는 내장 Consent Tools 모달 또는 외부 CMP입니다. 셋째는 각 도구를 올바른 목적에 매핑하는 Zaraz 대시보드 설정입니다. 분석 도구는 analytics 목적에, 광고 도구는 marketing 목적에, 세션 리플레이 도구는 더 엄격한 functional 또는 research 목적에, 제3자 전달 의존 도구는 퍼블리셔의 개인정보 처리방침이 이를 별도 선택으로 노출하는 경우 cross-border-transfer 목적에 매핑합니다. 넷째는 규제 당국 요청 시 동의 기록을 제출할 수 있도록 하는 서버 사이드 로그입니다. Cloudflare Analytics, 퍼블리셔 데이터 레이크로의 Logpush, 또는 쿼리 가능한 저장소에 동의 결정을 기록하는 커스텀 Worker를 사용합니다.

검증 단계는 모든 동의 통합에 적용되는 네 가지 확인 순서와 동일하지만 Zaraz 특유의 부분이 있습니다. 배너가 표시되었지만 선택이 이루어지지 않은 깨끗한 브라우저 세션에서는 방문자 브라우저에서 어떤 벤더 도메인으로도 요청이 없고 비필수 쿠키도 없어야 합니다. 두 가지 모두 클라이언트 사이드 스택보다 Zaraz에서 확인하기 더 쉬운데, 서드파티 요청의 부재가 설정된 예외가 아닌 기본값이기 때문입니다. 거부 방문은 그 상태를 유지해야 합니다. 수락 방문은 사용자가 동의한 이벤트만 담은 Zaraz 엔드포인트 POST를 생성해야 하며, Worker 로그에 하류 도구 실행이 표시되어야 합니다. 철회는 추가 Worker 도구 실행을 즉시 중단하고, Zaraz가 설정한 쿠키를 만료시키며, 설정된 하류 벤더에 적절한 삭제 또는 옵트아웃 신호를 보내야 합니다.

Zaraz가 여전히 신중한 처리를 필요로 하는 부분

Zaraz는 생각할 필요를 없애주는 아키텍처 기반 동의 솔루션이 아닙니다. 세 가지 영역에서 의도적인 처리가 필요합니다. 클릭해서 로드하는 임베드(YouTube, Twitter, Instagram, TikTok 동영상)는 Zaraz가 현재 임베드된 동영상 iframe을 프록시하지 않으므로 모든 consent-first 배포가 사용하는 것과 동일한 플레이스홀더 패턴이 여전히 필요합니다. 퍼블리셔가 퍼스트파티 목적을 위해 브라우저에 설정하기로 선택한 클라이언트 사이드 식별자(로그인 사용자 ID, 세션 토큰, A/B 테스트 버킷)는 동의 경계의 퍼블리셔 측에 남아 자체 게이팅 로직이 필요합니다. 개인정보 처리방침에는 Cloudflare의 처리자 역할과 데이터를 처리하는 Workers의 지리적 위치를 포함한 서버 사이드 전송 모델을 정확히 기술해야 합니다. Cloudflare 엣지는 여러 지역에서 운영되며 방문자의 트래픽이 자신의 지역이 아닌 곳에서 처리될 수 있기 때문입니다. 이 사항들을 처리하면, 2026년의 Zaraz 배포는 태그 관리 제품에서 퍼블리셔가 운영할 수 있는 가장 깨끗한 동의 아키텍처 중 하나로 변환됩니다. 더 작은 쿠키 면적, 더 적은 서드파티 요청, 중앙화된 적용, 그리고 규제 당국이 실제로 읽을 수 있는 감사 추적을 갖춘 아키텍처입니다.

← 블로그 전체 읽기 →