Heap Auto-Capture produktu analītikas sīkfailu piekrišanas integrācijas ceļvedis: 2026. gada spēles grāmata izdevējiem
Heap ir neparasts produktu analītikas ekosistēmā, pateicoties tam, ko tas dara pēc noklusējuma. Kamēr Mixpanel, Amplitude un PostHog lūdz izdevēju instrumentēt nozīmīgos notikumus, Heap automātiski uztver visu un ļauj analītiķim definēt notikumus retroaktīvi no uztvertās plūsmas. Šis automātiskās uztveršanas modelis ir produkta galvenā iezīme un iemesls, kāpēc komandas to izvēlas; tas arī ir iemesls, kāpēc noklusējuma Heap izvietojums rada vienu no plašākajām uzvedības datu virsmām starp rīkiem, ko izdevējs, visticamāk, instalēs. Katrs klikšķis, pieskāriens, ritināšana, formas mijiedarbība, lapas pāreja un dusmīgais klikšķis tiek uztverti pret pastāvīgu identifikatoru milisekundēs pēc lapas ielādes — kas nozīmē, ka katras šo darbību veikšana rada piekrišanas pienākumu. Labā ziņa ir tā, ka Heap kopš tā iegādes ar Contentsquare nodrošina vienu no detalizētākajiem piekrišanas API produktu analītikas jomā; darbs ir tas, lai to pareizi pievienotu visā automātiskās uztveršanas virsmā, identitātes slānī un sesiju atskaņošanas modulī, ko Contentsquare integrācija pievieno.
Kāpēc Heap prasa piekrišanu — un kāpēc atbilde ir plašāka par parasto analītiku
Noklusējuma Heap inicializācija pirmajā lapas renderēšanā veic vairākas darbības. Tā ieraksta pirmās puses sīkfailu ar atslēgu _hp2_id.{envId}, kas satur pastāvīgo lietotāja identifikatoru, sesijas sīkfailu ar atslēgu _hp2_ses_id.{envId} ar sesijas identifikatoru, parauga likmes sīkfailu ar atslēgu _hp2_props.{envId} un _hp2_loaded marķieri, kas norāda, ka SDK ir inicializēts. Tas ģenerē atšķirīgo identifikatoru, ja tāds vēl neeksistē, uztver sākotnējo lapas skatījumu ar atsauci, UTM parametriem un klikšķu identifikatoriem, un nekavējoties sāk reģistrēt visas turpmākās mijiedarbības pret šo identifikatoru — klikšķus, pieskārienus, formu izmaiņas, maršruta izmaiņas, pielāgotos notikumus, un, ja Contentsquare integrācija ir iespējota, pilnu renderēto DOM diferenci sesiju atskaņošanai.
Katra no šīm darbībām rada atsevišķu piekrišanas vārteju. Lietotāja identifikatora saglabāšana ir glabāšanas un piekļuves darbība saskaņā ar ePrivacy direktīvas 5(3). pantu un prasa iepriekšēju, brīvi dotu, specifisku, informētu un nepārprotamu piekrišanu visā EEA, Apvienotajā Karalistē un jebkurā jurisdikcijā, kas ir pieņēmusi to pašu standartu. Automātiskās uztveršanas notikumu plūsmas uztveršana ir personas datu apstrāde saskaņā ar GDPR, jo identifikatora, IP adreses un uzvedības pēdas kombinācija ir pietiekama, lai identificētu personu. Sesiju atskaņošana atrodas atsevišķā, stingrākā kategorijā saskaņā ar EDPB sesiju atskaņošanas norādījumiem — atskaņošana uztver renderēto DOM un jebkuru neaizslēptu ievades lauku un prasa skaidru, detalizētu piekrišanu, kas atšķiras no vispārējas analītikas piekrišanas. CCPA un CPRA uzskata to pašu apstrādi par pārdošanu vai kopīgošanu, ja vien izdevējam nav attiecīgā pakalpojumu sniedzēja līguma ar Heap — ko Heap piedāvā, bet līgums stājas spēkā tikai tad, kad integrācija ir konfigurēta pakalpojumu sniedzēja režīmam.
Ko Heap raksta pirms piekrišanas — un kas jānovērš
Standarta ātrais sākums, kas tiek nodrošināts ar Heap informācijas paneli, instalē izsekošanas fragmentu tieši lapas <head> sadaļā. Tas darbojas, kā dokumentēts, un ir visbiežākās atbilstības kļūmes avots Heap izvietojumos: fragments tiek izpildīts pirms sīkfailu joslas ir renderēta, _hp2_ sīkfaili tiek ierakstīti milisekundēs, un automātiskās uztveršanas plūsma sāk plūst uz heapanalytics.com neatkarīgi no tā, ko lietotājs vēlāk nolemj. Katrs Eiropas regulators, kas ir lēmis par šo modeli, ir lēmis vienādi: sīkfaili, kas ierakstīti pirms piekrišanas, ir nelikumīgi, un izdevējs nes atbildību.
Tāpēc atbilstošai integrācijai ir jānovērš Heap fragmenta ielāde, līdz attiecīgā piekrišanas kategorija ir piešķirta. Divi modeļi, kas darbojas ražošanā, ir nosacīta skripta ievadīšana — fragments tiek pievienots DOM tikai pēc tam, kad CMP signalizē piekrišanu — un fragmenta iepriekšēja ielāde ar heap.load(appId, { disableTextCapture: true, secureCookie: true, autocapture: false }) kā atliktais sāknēšanas solis un pēc tam heap.startAutoCapture() izsaukšana, kad piekrišana ir reģistrēta. Nosacītās ievadīšanas modelis ir tīrāks un tas, ko Heap dokumentācija tagad iesaka. Atliktas sāknēšanas modelis ir pareizā izvēle, kad izdevējam ir nepieciešama stabila globāla atsauce identitātes saplūšanai, bet nevar atļaut automātiskās uztveršanas aktivizēšanu pirms piekrišanas.
Sīkfaili un krātuve, ko Heap ieraksta
Heap fragments inicializācijā ieraksta šādus identifikatorus, no kuriem visi nav būtiski un prasa piekrišanu: _hp2_id.{envId} ar 14 mēnešu derīguma termiņu, kas satur lietotāja identifikatoru, _hp2_ses_id.{envId} ar 30 minūšu sesijas derīguma termiņu, _hp2_props.{envId} parauga likmei un rekvizītu izplatīšanai, un _hp2_loaded kā ielādes marķieris. Contentsquare integrētais sesiju atskaņošanas modulis pievieno atmiņā esošu ierakstīšanas bufera noplūdi uz Heap galapunktu ik pēc dažām sekundēm un var atsevišķi saglabāt nelielu atskaņošanas sesijas identifikatoru. Piekrišanas atsaukšanai tāpēc ir jāizbeidz gan _hp2_ sīkfailu derīguma termiņš, gan jāsignalizē dzēšanas pieprasījums caur Heap GDPR API par lietotāja iepriekšējiem ierakstiem un notikumu plūsmu.
Heap kartēšana uz piekrišanas ietvariem
Heap neimplementē natively IAB TCF vai IAB globālo privātuma platformu — tas ir pirmās puses produktu analītikas platforma, nevis reklāmas tehnoloģiju pārdevējs — bet integrējas ar Google Consent Mode v2 caur izdevēja puses tiltu, atklāj nativo opt-in un opt-out API un atbalsta sensitīvo rekvizītu redakcijas slāni, kas darbojas neatkarīgi no piekrišanas stāvokļa. Modelis, kas iztur regulatora pārbaudi, uzskata katru Heap moduli par atsevišķu vārteju, kas saistīta ar noteiktu CMP signālu.
- Automātiskā uztveršana un pamata notikumu plūsma ir saistītas ar analītikas nolūku. TCF izteiksmē tas visbiežāk ir 8. nolūks (satura veiktspējas mērīšana) apvienojumā ar 1. nolūku (informācijas glabāšana un/vai piekļuve). Consent Mode gadījumā tas atbilst analytics_storage.
- Sesiju atskaņošana caur Contentsquare integrāciju atrodas aiz stingrākas, atsevišķas vārtejas, jo atskaņošana uztver renderēto DOM un jebkuru neaizslēptu ievades lauku, un EDPB sesiju atskaņošanas norādījumi to uzskata par kategoriju, kas prasa skaidru un detalizētu piekrišanu, kas atšķiras no vispārējas analītikas.
- Lietotāja identifikācija caur heap.identify() var darboties ar pagaidu sesijas identifikatoru uz likumīgo interešu pamata, ja lietotājs ir anonīms, bet identifikācijas saplūšana ar pastāvīgu pirmās puses identifikatoru starp sesijām prasa to pašu piekrišanu kā analītika, jo tad identifikators kļūst par izsekojamu lietotāja līmeņa datu punktu.
- Starpvietņu vai starpproduktu identitātes izplatīšana caur identitātes API prasa mārketinga vārteju, jo tas pārsniedz produktu analītikas robežu un kļūst par lietotāja līmeņa mārketinga atribūciju.
Integrācijas modelis, kas darbojas
Atsauces izvietojumam ir četras daļas: CMP, kas atklāj reāllaika piekrišanas izmaiņu notikumu, atlikta sāknēšana, kas ielādē Heap ar atspējotu automātisko uztveršanu, piekrišanas klausītājs, kas ieslēdz automātisko uztveršanu un sāk sesiju atskaņošanas buferi, kad attiecīgās vārtejas atveras, un atsaukšanas ceļš, kas izsauc heap.resetIdentity(), aptur automātisko uztveršanu, izbeidz _hp2_ sīkfailu derīgumu un nosūta dzēšanas pieprasījumu caur Heap GDPR galapunktu.
Tīmekļa ieviešana
Tīmeklī tīrākais modelis ir Heap fragmenta nosacīta ielāde — <script> tags tiek ievadīts tikai pēc tam, kad analītikas kategorija ir piešķirta. Abonējiet CMP piekrišanas izmaiņu notikumu. Kad analītikas kategorija pāriet uz true, ievadiet Heap fragmentu ar secureCookie: true, disableTextCapture: false pilnai automātiskajai uztveršanai un vides specifisko konfigurāciju. Kad sesiju atskaņošanas piekrišana pāriet uz true un Contentsquare integrācija ir iespējota, atskaņošanas buferis aktivizējas automātiski. Kad kāda no vārtejām tiek atsaukta, izsauciet heap.resetIdentity(), pēc tam noņemiet Heap skripta elementu, izbeidziet _hp2_ sīkfailu derīgumu caur document.cookie un izsauciet GDPR dzēšanas API lietotāja identifikatoram.
Sensitīvo rekvizītu redakcija
Heap nodrošina redakcijas slāni, kas darbojas neatkarīgi no piekrišanas stāvokļa un ko izdevējiem jāizmanto pat tad, ja piekrišana ir piešķirta. Atribūts data-heap-redact-text uz formas lauka nomāc uztvertā teksta saturu; atribūts data-heap-redact-attributes nomāc elementa atribūtus. Saskaņā ar GDPR īpašo kategoriju noteikumiem un CCPA sensitīvās personas informācijas definīciju jebkurš lauks, kas varētu uztvert veselības informāciju, finanšu datus, valdības identifikatorus, biometriskos datus, precīzu atrašanās vietu vai privātu saziņu, ir jāmarķē ar redakcijas atribūtiem neatkarīgi no lietotāja piekrišanas stāvokļa. Atribūtu iestatīšana formas līmenī ir drošākais modelis — tas nomāc visu formu pat tad, ja izstrādātājs pievieno jaunu lauku, kuru aizmirst individuāli marķēt.
Reģiona izvēle: ES vai ASV datu atrašanās vieta
Heap darbojas ar atsevišķiem ES un ASV uzņemšanas galapunktiem. EEA un Apvienotās Karalistes trafikam ES galapunkts ir pareizais noklusējums; tas notur uzņemšanu, apstrādi un glabāšanu EEA iekšienē un samazina Schrems II riskus, ko rada jebkurš ASV reģiona analītikas izvietojums. Galapunkts tiek iestatīts caur fragmenta konfigurāciju un nevar tikt mainīts retroaktīvi — esošie dati paliek tur, kur tika sākotnēji uzņemti. Tāpēc izdevējiem, kuri plāno Heap ieviešanu, ir vērts apstiprināt reģionu pirms mērogošanas un dokumentēt izvēli privātuma paziņojumā, lai juridiskā pamata ķēde būtu skaidra no vākšanas līdz glabāšanai.
Integrācijas un audita pēdas validācija
Validācijas solis ir tas, ko regulatori pārbauda un ko izdevēji visbiežāk izlaiž. Pareizi integrētam Heap izvietojumam ir jāiziet četri testi secīgi. Pirmkārt, tīra pārlūkprogrammas sesija ar parādītu joslu, bet bez veiktas izvēles, nedrīkst radīt nevienu pieprasījumu uz heapanalytics.com, izņemot SDK faila ielādi, un nevienu _hp2_ sīkfailu document.cookie. Otrkārt, analītikas noraidīšanai jāsaglabā šis stāvoklis — bez automātiskās uztveršanas, bez identifikatora, bez ierakstīšanas. Treškārt, analītikas akceptēšanai jārada gaidāmais _hp2_id sīkfails ar pareiziem SameSite atribūtiem un notikumu trafiku, kas plūst uz konfigurēto reģiona galapunktu. Ceturtkārt, piekrišanas atsaukšanai nekavējoties jāpārtrauc tālāka automātiskā uztveršana un atskaņošana, jāizbeidz _hp2_ sīkfailu derīgums un jāaktivizē dzēšanas pieprasījums caur Heap GDPR API.
Audita pēdas prasība saskaņā ar EDPB 2023. gada sīkfailu joslu norādījumiem un atjauninātajām 2026. gada darba grupas prioritātēm ir tāda, ka izdevējs var pierādīt katram dotajam notikumam Heap projektā, ka lietotājs, kas to radīja, bija devis spēkā esošu piekrišanu uztveršanas brīdī. Standarta modelis ir iestatīt piekrišanas versiju un laika zīmogu kā lietotāja rekvizītus uz atšķirīgā ID caur heap.addUserProperties({ consent_version: 'v3', consent_ts: ts }), lai jebkurš atsevišķs notikums varētu būt izsekojams atpakaļ uz konkrētu piekrišanas žurnāla ierakstu. Pareizi vārtotu izvietojums, apvienots ar redakcijas atribūtiem, kas pēc noklusējuma nomāc sensitīvos laukus, un dzēšanas ceļu, kas aktivizējas atsaukšanas gadījumā, pārvērš Heap automātiskās uztveršanas modeli no regulatora riska koncentrācijas punkta par vienu no izdevēja produktu analītikas steka jaudīgākajām un aizstāvamākajām daļām.