Heap Auto-Capture produkto analitikos slapukų sutikimo integravimo vadovas: 2026 m. leidėjų vadovas

Heap yra neįprastas produktų analitikos ekosistemoje dėl to, ką jis daro pagal nutylėjimą. Kai Mixpanel, Amplitude ir PostHog prašo leidėjo instrumentuoti svarbius įvykius, Heap automatiškai fiksuoja viską ir leidžia analitikui apibrėžti įvykius retrospektyviai iš fiksuoto srauto. Tas auto-capture modelis yra apibrėžiantis produkto bruožas ir priežastis, dėl kurios komandos jį pasirenka; tai taip pat priežastis, kodėl numatytasis Heap diegimas turi vieną iš plačiausių elgesio duomenų paviršių iš visų įrankių, kuriuos leidėjas gali įdiegti. Kiekvienas paspaudimas, lietimas, slinkimas, formų sąveika, puslapio perėjimas ir įsiūtęs paspaudimas yra fiksuojamas prieš nuolatinį identifikatorių milisekundžių bėgyje nuo puslapio įkėlimo — o tai reiškia, kad kiekviena iš šių operacijų sukuria sutikimo prievolę. Gera žinia ta, kad Heap, nuo jo įsigijimo Contentsquare, turi vieną iš detalesnių sutikimo API produktų analitikos erdvėje; darbas yra tinkamai sujungti jį per auto-capture paviršių, tapatybės sluoksnį ir seanso atkūrimo modulį, kurį prideda Contentsquare integracija.

Kodėl Heap reikalauja sutikimo — ir kodėl atsakymas platesnis nei įprastinė analitika

Numatytasis Heap inicijavimas pirmojo puslapio pateikimo metu atlieka kelis veiksmus. Jis nustato pirmos šalies slapuką po _hp2_id.{envId}, kuriame yra nuolatinis vartotojo identifikatorius, seanso slapuką po _hp2_ses_id.{envId} su seanso identifikatoriumi, ėmimo dažnio slapuką po _hp2_props.{envId} ir _hp2_loaded žymeklį, nurodantį, kad SDK buvo inicijuotas. Jis sukuria atskirą identifikatorių, jei jo dar nėra, fiksuoja pradinį puslapio peržiūrą su persiuntėju, UTM parametrais ir paspaudimų identifikatoriais ir iš karto pradeda įrašyti visas vėlesnes sąveikas prieš tą identifikatorių — paspaudimus, lietimus, formų pakeitimus, maršruto pakeitimus, pasirinktinius įvykius ir, kai Contentsquare integracija įjungta, visą pateiktą DOM diff seanso atkūrimui.

Kiekviena iš šių veiklų aktyvina atskirą sutikimo vartus. Vartotojo identifikatoriaus išsaugojimas yra saugojimo ir prieigos operacija pagal ePrivacy direktyvos 5(3) straipsnį ir reikalauja išankstinio, laisvai duoto, konkretaus, informuoto ir nedviprasmiško sutikimo visoje EEE, JK ir bet kurioje jurisdikcijoje, kuri priėmė tą patį standartą. Auto-capture įvykių srauto fiksavimas yra asmens duomenų tvarkymas pagal GDPR, nes identifikatoriaus, IP adreso ir elgesio pėdsako derinys yra pakankamas asmenį išskirti. Seanso atkūrimas patenka į atskirą, griežtesnę kategoriją pagal EDPB seanso atkūrimo gaires — atkūrimas fiksuoja pateiktą DOM ir bet kuriuos neužmaskuotus įvesties laukus ir reikalauja aiškaus, konkretaus sutikimo, kuris skiriasi nuo bendrojo analitikos sutikimo. CCPA ir CPRA tokį patį tvarkymą laiko pardavimu arba dalijimusi, nebent leidėjas turi atitinkamą paslaugų teikėjo sutartį su Heap.

Ką Heap įrašo prieš sutikimą — ir kas turi būti nuslopinta

Standartinis greitas paleidimas, pateikiamas su Heap prietaisų skydelio, tiesiogiai į puslapio <head> įdiegia sekimo fragmentą. Tai veikia kaip dokumentuota ir yra dažniausios atitikties klaidos Heap diegimuose šaltinis: fragmentas vykdomas prieš slapukų reklamjuostei pateikiant, _hp2_ slapukai yra įrašomi milisekundžių bėgyje ir auto-capture srautas pradeda tekėti į heapanalytics.com, neatsižvelgiant į tai, ką vartotojas vėliau nusprendžia. Kiekviena Europos reguliavimo institucija, priėmusi sprendimą dėl šio modelio, nusprendė vienodai: slapukai, nustatyti prieš sutikimą, yra neteisėti, o leidėjas turi atsakomybę.

Todėl atitinkama integracija turi užkirsti kelią Heap fragmento įkėlimui tol, kol nebus suteikta atitinkama sutikimo kategorija. Du modeliai, veikiantys gamyboje, yra sąlyginis scenarijaus įterpimas — fragmentas pridedamas prie DOM tik po to, kai CMP duoda sutikimo signalą — ir fragmento išankstinis įkėlimas su heap.load(appId, { disableTextCapture: true, secureCookie: true, autocapture: false }) kaip atidėtu paleidimo paketu, tada iškviečiant heap.startAutoCapture() sutikimui įrašius. Sąlyginio įterpimo modelis yra švaresnis ir tas, kurį Heap dokumentacija dabar rekomenduoja. Atidėto paleidimo paketo modelis yra tinkamas pasirinkimas, kai leidėjui reikia stabilios globalios nuorodos tapatybės siuvimui, tačiau negali leisti auto-capture suveikti prieš sutikimą.

Slapukai ir saugykla, kurią įrašo Heap

Heap fragmentas inicijavimo metu įrašo šiuos identifikatorius, kurie visi yra neesminiai ir reikalauja sutikimo: _hp2_id.{envId} su 14 mėnesių galiojimo laiku, kuriame yra vartotojo identifikatorius, _hp2_ses_id.{envId} su 30 minučių seanso galiojimo laiku, _hp2_props.{envId} ėmimo dažniui ir ypatybių sklaidai, ir _hp2_loaded kaip įkėlimo žymeklis. Contentsquare integruotas seanso atkūrimo modulis prideda atmintyje esantį įrašymo buferį, kuris kas kelias sekundes ištuštinamas į Heap galinį tašką ir gali atskirai saugoti nedidelį atkūrimo seanso identifikatorių. Todėl sutikimo atšaukimas turi tiek baigti _hp2_ slapukus, tiek signalizuoti ištrynimo užklausą per Heap GDPR API dėl ankstesnių vartotojo įrašų ir įvykių srauto.

Heap susiejimas su sutikimo sistemomis

Heap neatlieka IAB TCF ar IAB Global Privacy Platform — tai yra pirmos šalies produktų analitikos platforma, o ne reklamos technologijų pardavėjas — tačiau integruojasi su Google Consent Mode v2 per leidėjo pusės tiltavimą, atskleidžia gimtąją opt-in ir opt-out API ir palaiko jautrių ypatybių redagavimo sluoksnį, kuris veikia neatsižvelgiant į sutikimo būseną. Modelis, išlaikantis reguliavimo institucijos peržiūrą, kiekvieną Heap modulį laiko atskiru vartais, susietu su konkrečiu CMP signalu.

Veikiantis integravimo modelis

Referencinis diegimas turi keturias dalis: CMP, atskleidžiantis realaus laiko sutikimo pakeitimo įvykį, atidėtas paleidimo paketas, kuris įkelia Heap su išjungtu auto-capture, sutikimo klausytojas, kuris įjungia auto-capture ir pradeda seanso atkūrimo buferį, kai atidaromi atitinkami vartai, ir atšaukimo kelias, kuris iškviečia heap.resetIdentity(), sustabdo auto-capture, baigia _hp2_ slapukus ir išsiunčia ištrynimo užklausą per Heap GDPR galinį tašką.

Žiniatinklio įgyvendinimas

Žiniatinklyje švaresnis modelis yra sąlygiškai įkelti Heap fragmentą — <script> žymė įterpiama tik po to, kai suteikiama analitikos kategorija. Užsiregistruokite CMP sutikimo pakeitimo įvykiui. Kai analitikos kategorija pereina į true, įterpkite Heap fragmentą su secureCookie: true, disableTextCapture: false visiškam auto-capture ir bet kokia aplinkai būdinga konfigūracija. Kai seanso atkūrimo sutikimas pereina į true ir Contentsquare integracija įjungta, atkūrimo buferis automatiškai aktyvuojamas. Kai bet kurie vartai atsitraukia, iškvieskite heap.resetIdentity(), pašalinkite Heap scenarijaus elementą, baikite _hp2_ slapukus per document.cookie ir iškvieskite GDPR ištrynimo API vartotojo identifikatoriui.

Jautrių ypatybių redagavimas

Heap ateina su redagavimo sluoksniu, kuris veikia neatsižvelgiant į sutikimo būseną ir kurį leidėjai turėtų naudoti net tada, kai sutikimas buvo suteiktas. Formos lauke esantis atributas data-heap-redact-text nuslopina fiksuoto teksto turinį; atributas data-heap-redact-attributes nuslopina elemento atributus. Pagal GDPR specialių kategorijų taisykles ir CCPA jautriosios asmeninės informacijos apibrėžimą, bet kuris laukas, galintis fiksuoti sveikatos informaciją, finansines detales, vyriausybės identifikatorius, biometrinius duomenis, tikslią geografinę vietą ar privataus susirašinėjimo turinį, turi naudoti redagavimo atributus, neatsižvelgiant į vartotojo sutikimo būseną. Atributų nustatymas formos lygmeniu yra saugiausias modelis — jis nuslopina visą formą net tada, kai kūrėjas prideda naują lauką, kurį pamiršta pažymėti atskirai.

Regiono pasirinkimas: ES ir JAV duomenų rezidencija

Heap eksploatuoja atskirus ES ir JAV įrašymo galutinius taškus. EEE ir JK srautui ES galinis taškas yra tinkamas numatytasis; jis palaiko įrašymą, tvarkymą ir saugojimą EEE ribose ir sumažina Schrems II poveikį, kurį turi bet koks JAV regiono analitikos diegimas. Galinis taškas nustatomas per fragmento konfigūraciją ir negali būti keičiamas atgaline data — esami duomenys lieka ten, kur buvo pirmą kartą įrašyti. Todėl leidėjams, planuojantiems Heap išleidimą, verta patvirtinti regioną prieš mastelį ir dokumentuoti pasirinkimą privatumo pranešime, kad teisėto pagrindo grandinė būtų švari nuo rinkimo iki saugojimo.

Integracijos ir audito tako patvirtinimas

Patvirtinimo žingsnis yra tai, ką tikrina reguliuotojai ir ką dažniausiai praleido leidėjai. Tinkamai integruotas Heap diegimas turi iš eilės išlaikyti keturis testus. Pirma, švari naršyklės sesija su pateikiama reklamjuoste, bet be jokio pasirinkimo, turi sukurti nulinę užklausų į heapanalytics.com be SDK failo gavimo ir nulinių _hp2_ slapukų document.cookie. Antra, analitikos atsisakymas turi išlaikyti tą būseną — jokio auto-capture, jokio identifikatoriaus, jokio įrašymo. Trečia, analitikos priėmimas turi sukurti tikėtiną _hp2_id slapuką su teisingais SameSite atributais ir įvykių srautą, tekantį į sukonfigūruotą regiono galinį tašką. Ketvirta, sutikimo atšaukimas turi nedelsiant sustabdyti tolimesnį auto-capture ir atkūrimą, baigti _hp2_ slapukus ir suaktyvinti ištrynimo užklausą per Heap GDPR API.

Audito tako lūkestis pagal EDPB 2023 m. slapukų reklamjuosčių gaires ir atnaujintas 2026 m. darbo grupės prioritetus yra tas, kad leidėjas gali įrodyti, dėl bet kurio konkretaus įvykio Heap projekte, kad jį sukūręs vartotojas fiksavimo metu buvo davęs galiojantį sutikimą. Standartinis modelis yra nustatyti sutikimo versiją ir laiko žymę kaip vartotojo ypatybes unikaliam ID per heap.addUserProperties({ consent_version: 'v3', consent_ts: ts }), kad bet kuris atskiras įvykis būtų atsekamas iki konkretaus sutikimo žurnalo įrašo. Tinkamai pateiktas diegimas, susietas su redagavimo atributais, kurie pagal numatytuosius parametrus nuslopina jautrius laukus, ir ištrynimo keliu, aktyvuojamu atsitraukus, yra tai, kas paverčia Heap auto-capture modelį nuo reguliavimo koncentracijos rizikos į vieną galingiausių ir ginčijamiausių leidėjo produktų analitikos rinkinio dalių.

← Tinkladevlaraderegistris Skaityti viską →