Optimizely Web Experimentation 쿠키 동의 통합 가이드: 2026년 GDPR 하의 A/B 테스트

Optimizely는 동의 논의와 관련하여 특이한 위치에 있습니다. 실험 도구를 살펴보는 합리적인 사람은 이것이 저위험 범주라고 가정할 수 있습니다. 테스트는 어떤 버튼 색상이 더 많은 클릭을 유도하는지에 관한 것이지 방문자가 누구인지에 관한 것이 아니기 때문입니다. 그러나 GDPR이 설정하고 EDPB가 2023년부터 적극적으로 강화해온 프레임워크 하에서 현실은, 플랫폼이 영구 식별자를 작성하고 실험적 변형을 연결할 때마다 실험이 분석이나 마케팅과 정확히 동일한 처리 범주를 포함한다는 것입니다. Optimizely Web Experimentation SDK는 정확히 그렇게 합니다. 영구 식별자를 해시하여 방문자를 변형에 할당하고, 방문자가 세션 전반에 걸쳐 동일한 변형을 볼 수 있도록 퍼스트파티 쿠키에 할당을 기록하며, 해당 식별자와 연결된 노출 및 전환 이벤트를 발생시킵니다. 이러한 각 단계는 동의 게이트를 활성화합니다. 좋은 소식은 Optimizely가 실험 범주에서 가장 사려 깊은 동의 통합 중 하나와 함께 제공된다는 것입니다. 여기에는 전용 동의 속성과 익명 전용 모드에서 운영하는 기능이 포함됩니다. 과제는 실제로 이를 사용하는 데 있습니다.

Optimizely Web Experimentation이 동의를 필요로 하는 이유

기본 Optimizely 초기화는 페이지의 첫 번째 페인트에서 몇 가지 작업을 수행합니다. 영구 방문자 식별자가 포함된 optimizelyEndUserId 아래에 퍼스트파티 쿠키를 설정하고, 활성 실험에 대해 방문자를 평가하며, optimizelyOptOut 네임스페이스 마커 아래의 두 번째 쿠키에 변형 할당을 기록하고, logx.optimizely.com에 결정 이벤트를 발생시키며, 렌더링된 페이지에 변형 변경사항을 적용합니다. 운영자가 분석 통합을 연결했을 때 — Google Analytics 4, Adobe Analytics, Amplitude, Mixpanel, Heap, 또는 Optimizely Data Platform — SDK는 또한 분석 레이어에 변형 노출 이벤트를 발생시키며, 이는 변형을 방문자의 더 넓은 분석 프로필과 연결합니다.

이러한 각 활동은 별도의 동의 게이트를 활성화합니다. 방문자 식별자를 유지하는 것은 EEA, 영국 및 동일한 기준을 채택한 모든 관할권에서 사전적, 자유롭게 부여된, 구체적, 정보에 입각한, 명확한 동의를 요구하는 ePrivacy 지침의 Article 5(3)에 따른 저장 및 접근 작업입니다. 세션 전반에 걸쳐 해당 식별자와 실험적 변형 할당을 연결하는 것은 GDPR에 따른 개인 데이터 처리입니다. 식별자, IP 주소, 변형 노출의 조합이 개인을 식별하고 실험 프로그램과의 상호 작용을 특성화하는 데 충분하기 때문입니다. 변형 데이터의 도구 간 전파 — 예를 들어 Optimizely가 Google Analytics에 변형 할당을 노출하는 것 — 은 체인에 분석 게이트를 추가합니다. EDPB의 2023년 지침은 영구적 식별을 포함하는 실험이 분석과 동일한 동의 규칙의 적용을 받는다고 명시했습니다. CNIL이 이 점에서 가장 적극적인 규제 당국이었지만 유일하지는 않습니다.

동의 전에 Optimizely가 작성하는 것과 억제해야 할 것

표준 Optimizely 스니펫은 JavaScript SDK를 페이지 헤드에 직접 설치하고 로드 시 즉시 초기화합니다. 이것이 문서화된 빠른 시작이며 가장 일반적인 규정 준수 실패의 원인입니다. SDK는 쿠키 배너가 렌더링되기 전에 실행되고, optimizelyEndUserId 쿠키는 수 밀리초 내에 기록되며, 변형 할당이 이루어지고, 방문자가 나중에 무엇을 결정하든 관계없이 결정 이벤트가 발생합니다. 이 패턴에 대해 판결을 내린 모든 유럽 규제 당국은 동일한 방식으로 판결했습니다. 동의 전에 설정된 쿠키는 불법이고, 동의 전에 캡처된 변형 할당은 불법 처리이며, 게시자가 책임을 집니다.

따라서 규정을 준수하는 통합은 관련 동의 범주가 부여될 때까지 Optimizely가 영구 식별자를 기록하고 결정 이벤트를 발생시키는 것을 방지해야 합니다. Optimizely는 이를 위해 두 가지 패턴을 지원합니다. 첫 번째는 전용 동의 속성입니다. OPTIMIZELY_OPT_OUT=true를 쿼리 문자열로 전달하거나 SDK 초기화 전에 optimizely.opt_out 쿠키를 설정하면 SDK가 옵트아웃 모드로 전환되어 식별자가 기록되지 않고 이벤트도 발생하지 않습니다. 두 번째는 SDK 구성에서 지원되는 익명 전용 모드입니다. SDK가 세션 없는 모드로 실행되어 방문 전반에 걸친 영구적 식별 없이 세션 로컬 식별만을 기반으로 변형을 할당합니다. 익명 모드는 실험 프로그램이 동의가 부여될 때까지 영구적 식별을 연기하면서 렌더링 결정에 대한 적법한 이익 기반으로 실행될 수 있게 합니다.

Optimizely가 작성하는 쿠키 및 저장소

Optimizely Web Experimentation SDK는 초기화 시 다음 식별자를 작성하며, 이 모두는 필수적이지 않고 동의가 필요합니다. 영구 방문자 식별자가 포함된 다년간 만료의 optimizelyEndUserId, 옵트아웃 상태를 추적하는 optimizelyOptOut 마커, 크로스 서브도메인 실험을 위한 optimizelyDomainTestCookie, 그리고 운영자가 도메인 간 식별을 활성화했을 때의 추가 네임스페이스 쿠키. 따라서 동의 철회는 쿠키를 만료시키고 추가 이벤트 수집을 중지하기 위해 optimizely.push({ type: 'user', attributes: { opt_out: true } })를 통해 SDK를 옵트아웃 모드로 설정하는 것 모두를 수행해야 합니다.

Optimizely를 동의 프레임워크에 매핑하기

Optimizely는 기본적으로 IAB TCF나 IAB Global Privacy Platform을 구현하지 않습니다. 이것은 광고 기술 공급업체가 아닌 퍼스트파티 실험 플랫폼입니다. 그러나 기본 옵트아웃 API를 공개하고, Optimizely Data Platform을 통해 문서화된 Consent Mode 통합을 지원하며, OPTIMIZELY_OPT_OUT 속성을 통해 게시자의 CMP를 존중합니다. 규제 당국의 검토를 통과하는 패턴은 각 Optimizely 기능을 특정 CMP 신호에 결합된 별도의 게이트로 취급합니다.

효과적인 통합 패턴

참조 배포에는 네 가지 부분이 있습니다. 실시간 동의 변경 이벤트를 노출하는 CMP, 옵트아웃이 활성화되거나 익명 모드가 활성화된 상태로 Optimizely SDK를 초기화하는 지연된 부트스트랩, 분석 게이트가 열릴 때 SDK를 옵트아웃에서 전환하고 영구적 식별을 시작하는 동의 리스너, 그리고 SDK를 옵트아웃 모드로 되돌리고 document.cookie를 통해 optimizely 쿠키를 만료시키며 모든 다운스트림 분석 통합에 철회를 전파하는 철회 경로.

지연된 부트스트랩을 사용한 웹 구현

웹에서 가장 깔끔한 패턴은 SDK 초기화 전에 window.optimizelyOptOut = true를 설정하여 Optimizely 스니펫을 로드하는 것입니다. CMP의 동의 변경 이벤트를 구독하세요. 분석 범주가 true로 전환될 때 window.optimizely.push({ type: 'user', attributes: { opt_out: false } })를 호출하고 SDK가 정상적으로 초기화되도록 하세요. 게이트가 철회될 때 옵트아웃 속성을 다시 true로 푸시하고, optimizelyEndUserId 쿠키를 만료시키며, 각 동의 API를 통해 통합된 분석 플랫폼에 변경사항을 전파하세요.

Decision Service를 통한 서버 측 실험

Optimizely는 Decision Service API를 통한 서버 측 실험도 지원합니다. 서버 측 결정은 동의에서 면제되지 않습니다. 법적 근거는 데이터를 따릅니다. 그러나 서버 측 실행은 게시자에게 어떤 식별자가 전파되는지에 대한 완전한 제어권을 줍니다. 효과적인 패턴은 분석 게이트가 닫혀 있을 때 Decision Service에 임시 세션 식별자를 전달하고, 게이트가 열려 있을 때만 영구 식별자로 전환하는 것입니다. Decision Service에서 반환된 변형 할당은 여전히 렌더링된 페이지에 적용될 수 있습니다. 변경되는 것은 그것들이 안정적인 방문자 레코드에 연결되어 있는지 여부입니다.

통합 및 감사 추적 검증

유효성 검사 단계는 규제 당국이 확인하는 것이며 게시자가 실험 도구에서 가장 자주 건너뛰는 것입니다. 올바르게 통합된 Optimizely 배포는 순서대로 네 가지 테스트를 통과해야 합니다. 첫째, 배너가 표시되었지만 선택이 이루어지지 않은 깨끗한 브라우저 세션은 SDK 파일 가져오기 이외에 logx.optimizely.com에 대한 요청 0건과 document.cookie의 optimizely 쿠키 0건을 생성해야 합니다. 둘째, 분석을 거부하면 그 상태를 유지해야 합니다. 영구 식별자 없음, 결정 이벤트 없음, 안정적인 레코드에 연결된 변형 할당 없음. 셋째, 분석을 수락하면 예상되는 optimizelyEndUserId 쿠키와 결정 이벤트 트래픽이 생성되어야 하며 변형 할당이 올바르게 적용되어야 합니다. 넷째, 동의 철회는 추가 결정 이벤트를 즉시 중지하고 쿠키를 만료시키며 모든 다운스트림 분석 통합에 옵트아웃을 전파해야 합니다.

EDPB의 2023년 쿠키 배너 지침 및 2026년 갱신된 태스크포스 우선순위에 따른 감사 추적 기대는 게시자가 Optimizely 프로젝트의 특정 실험적 노출에 대해 방문자가 노출 시점에 유효한 동의를 제공했음을 증명할 수 있어야 한다는 것입니다. 표준 패턴은 SDK의 속성 API를 통해 Optimizely 방문자 프로필에 동의 버전과 타임스탬프를 사용자 정의 속성으로 설정하여 각 개별 노출이 특정 동의 로그 항목까지 추적 가능하도록 하는 것입니다. 올바르게 게이팅된 배포에 동의 전 렌더링 결정을 위한 익명 모드 처리와 다운스트림으로 전파되는 철회 경로를 결합하면 Optimizely가 숨겨진 실험 계층 부채에서 게시자의 제품 및 성장 스택의 방어 가능한 부분으로 전환됩니다.

← 블로그 전체 읽기 →