Ghid de integrare a consimțământului pentru cookie-uri Klaviyo: e-mail și SMS conform GDPR pentru e-commerce în 2026
Klaviyo este platforma dominantă de marketing prin e-mail și SMS pentru e-commerce direct către consumatori. Este instalată pe o parte semnificativă din toate magazinele Shopify, BigCommerce și Magento din întreaga lume, iar stratul său de urmărire de pe site — scriptul care monitorizează comportamentul de navigare, atribuie vizualizările de pagină profilelor cunoscute și declanșaza fluxuri pentru coșuri abandonate și navigare abandonată — este ceea ce face platforma valoroasă din punct de vedere comercial. Este, de asemenea, una dintre părțile cel mai frecvent configurate greșit ale unui stac de e-commerce din perspectiva confidențialității. Scriptul de urmărire Klaviyo Onsite, biblioteca Klaviyo Forms și fluxurile de optare pentru SMS colectează toate date cu caracter personal în momentul în care se încarcă, înainte ca vreun banner de consimțământ să fie afișat. Pentru orice magazin care abordează traficul din UE, Marea Britanie, Brazilia sau California, acel comportament implicit nu mai este conform, iar autoritățile de reglementare cele mai active în aplicarea regulilor de e-commerce — CNIL în Franța, AEPD în Spania, Garante italian și California Privacy Protection Agency — au clarificat că tratează scripturile de marketing în mod identic, indiferent dacă furnizorul este mare sau mic. Acest ghid prezintă ce colectează Klaviyo, cum să îl integrați cu un CMP terț și unde se potrivesc primitivele de confidențialitate proprii ale platformei.
Ce colectează urmărirea Klaviyo Onsite
Fragmentul Klaviyo Onsite (încărcat de la static.klaviyo.com/onsite/js/klaviyo.js) inițializează o coadă globală _learnq și identifică vizitatorii cu un cookie deținut de Klaviyo numit __kla_id. Odată instalat, raportează automat evenimentele de vizualizare a paginilor, captează interacțiunile cu formularele, declanșaza evenimentul Active On Site care alimentează fluxul de Abandon al Navigării Klaviyo și leagă comportamentul de navigare anonim de profilul unui abonat cunoscut în momentul în care vizitatorul se conectează sau trimite un formular cu o adresă de e-mail. Evenimentele ulterioare — Viewed Product, Added to Cart, Started Checkout, Placed Order — sunt declanșate prin aceeași infrastructură de identitate și moștenesc aceeași atribuție bazată pe cookie-uri.
Pentru analiza GDPR, cookie-ul este neesențial, datele care părăsesc pagina sunt date cu caracter personal deoarece sunt legate de un identificator persistent, iar Klaviyo este stabilit în Statele Unite, ceea ce face ca transferul să fie supus Cadrului de Confidențialitate a Datelor UE-SUA. Toate cele trei condiții împing puternic urmărirea Klaviyo Onsite în teritoriul necesită consimțământ prealabil în UE, Marea Britanie, SEE și Brazilia conform LGPD. În California, același procesament intră sub incidența dreptului de optare pentru neîmpărtășire în scopul publicității comportamentale între contexte al CPRA, care este declanșat de împărtășirea Klaviyo cu destinațiile de media plătite din aval.
Cele trei suprafețe de urmărire pe care trebuie să le controlați
O instalare Klaviyo nu este o singură suprafață de urmărire, sunt trei, și trebuie tratate separat într-o integrare CMP.
Scriptul de urmărire Onsite
Acesta este urmăritorul principal de comportament — scriptul care setează __kla_id și alimentează fluxul de evenimente active pe site. Aceasta este suprafața pe care majoritatea echipelor își amintesc să o controleze și cea mai vizibilă pentru autoritățile de reglementare în audituri. Blocați-l în mod implicit și încărcați-l doar când vizitatorul acceptă categoria de marketing.
Klaviyo Forms și ferestrele pop-up de înregistrare
Klaviyo Forms este o bibliotecă separată care alimentează ferestrele pop-up de înregistrare prin e-mail și SMS, formularele integrate și deblocările de conținut cu acces restricționat. Este găzduită pe același domeniu, dar încărcată ca un script separat. Formularele pot declanșa evenimente de impresie și de trimitere independent de urmăritorul principal Onsite, așa că blocarea doar a Onsite în timp ce Forms se încarcă este un model comun de conformitate parțială care încă scurge date de identificare.
Colectarea de optare pentru SMS
Înregistrările prin SMS au propriile cerințe de consimțământ conform TCPA în SUA și regulilor sectoriale în UE, iar formularele SMS ale Klaviyo colectează numere de telefon împreună cu consimțământul confirmat prin caseta de selectare. Consimțământul colectat aici este pentru mesajele SMS în sine, separat de consimțământul pentru cookie-uri. Un stac configurat corect le înregistrează pe amândouă: consimțământul pentru cookie-uri în CMP, consimțământul pentru SMS în profilul abonatului Klaviyo.
Controalele native de confidențialitate ale Klaviyo
Klaviyo expune mai multe primitive native de confidențialitate. Ca și în cazul majorității platformelor de marketing, acestea presupun că o decizie de consimțământ există și este transmisă. Ele nu colectează consimțământul de la sine.
Proprietatea de consimțământ la apelurile identify
Când apelați klaviyo.identify() sau klaviyo.track(), puteți atașa un conținut de consimțământ care înregistrează baza legală pentru comunicările de marketing. Acesta este primitivul corect pentru a transmite decizia CMP în profilul abonatului Klaviyo.
Câmpurile de consimțământ la nivel de profil
Profilul abonatului are câmpuri dedicate pentru consimțământul prin e-mail, consimțământul prin SMS și sursa consimțământului. Actualizările acestor câmpuri se propagă către motorul de segmentare al Klaviyo astfel încât fluxurile să respecte starea înregistrată.
Panoul de setări Confidențialitate și consimțământ
Interfața de administrator a Klaviyo are o secțiune Confidențialitate și consimțământ care controlează unele comportamente implicite — de exemplu, dacă evenimentul Active On Site se declanșaza pentru vizitatorii fără consimțământ înregistrat. Valoarea implicită este permisivă; strângerea acestor setări este un strat util suplimentar pe lângă blocarea la nivel de CMP.
Integrarea CMP pas cu pas
Arhitectura de încredere este să controlați toate cele trei suprafețe de urmărire ale Klaviyo din spatele CMP și să folosiți proprietățile de consimțământ la apelurile identify și track ale Klaviyo pentru a menține înregistrările de abonați ale platformei sincronizate cu starea de consimțământ înregistrată.
1. Eliminați fragmentul Onsite implicit din antet
Klaviyo furnizează un fragment de o linie pe care instalatorii îl lipesc de obicei în antetul documentului. Eliminați-l. Înlocuiți-l cu un element de script de tip substituent al cărui atribut type este text/plain și al cărui atribut data-category îl identifică ca marketing. CMP-ul dvs. va rescrie tipul înapoi la text/javascript când vizitatorul acceptă categoria de marketing.
2. Amânați încărcarea Klaviyo Forms
Biblioteca Forms se încarcă independent de Onsite. Aplicați același model de substituent elementului său de script astfel încât să nu se inițializeze înainte de consimțământ. După ce consimțământul este acordat, atât Onsite cât și Forms se pot inițializa împreună; evenimentele din coadă sunt golite automat.
3. Separați consimțământul pentru SMS de consimțământul pentru cookie-uri
Colectarea de optare pentru SMS trece prin Klaviyo Forms, dar consimțământul colectat — caseta de selectare explicită pentru marketingul prin SMS — este un artefact legal separat de consimțământul pentru cookie-uri. Bannerul CMP înregistrează decizia privind cookie-urile; caseta de selectare a formularului înregistrează decizia privind SMS-ul. Nu le combinați — consimțământul combinat este invalid atât conform GDPR cât și conform TCPA.
4. Propagați consimțământul în profilul Klaviyo
Când un abonat cunoscut acceptă sau revocă consimțământul pe site-ul dvs., CMP ar trebui să apeleze API-ul Klaviyo pentru a actualiza câmpurile de consimțământ ale profilului. API-ul Profilelor Klaviyo suportă un apel de actualizare parțială care scrie consimțământul prin e-mail, consimțământul prin SMS și marca temporală a consimțământului fără a suprascrie restul profilului. Majoritatea CMP-urilor moderne au un conector Klaviyo care gestionează acest lucru de la un capăt la altul.
5. Conectați Consent Mode v2 dacă rulați etichete Google în paralel
Majoritatea magazinelor care folosesc Klaviyo rulează și Google Ads și GA4. CMP-ul dvs. trebuie să publice semnalele de consimțământ v2 — ad_storage, analytics_storage, ad_user_data, ad_personalization — în dataLayer înainte ca vreo etichetă Google să se declanșeze. Klaviyo nu consumă aceste semnale nativ, dar Google dă, iar o inconsistență între Klaviyo și Google va apărea ca un decalaj de venituri măsurabil în raportarea atribuției.
Capcane comune
Patru erori de integrare apar în mod repetat în auditurile implementărilor Klaviyo.
Tratarea Forms ca un simplu pop-up
Unele echipe blochează Onsite sub marketing, dar lasă Forms să se încarce la randarea inițială, argumentând că un pop-up este doar un element UI. Biblioteca Forms declanșaza evenimente de impresie către Klaviyo pentru fiecare pop-up afișat, care sunt date comportamentale de identificare transmise unui furnizor de tehnologie publicitară din SUA — exact modelul pe care un CMP este menit să îl prevină.
Combinarea consimțământului pentru cookie-uri și SMS
O singură casetă de selectare care spune accept cookie-uri și să primesc SMS de marketing este invalidă pentru ambele. Consimțământul pentru cookie-uri trebuie să fie specific cookie-urilor; consimțământul pentru SMS trebuie să fie specific SMS-ului. Folosiți controale separate.
Permiterea declanșării conectorilor de media plătită terțe părți pe profilele revocate
Klaviyo poate trimite audiențe către Google Ads, Meta, TikTok și alte rețele publicitare prin intermediul integrărilor sale. Dacă un abonat revocă consimțământul, trimiterea audienței trebuie să îl elimine — nu doar să oprească adăugarea sa. Configurați setările de sincronizare a audienței Klaviyo pentru a respecta modificările de stare a consimțământului în timp real, nu doar la sincronizarea inițială.
Uitarea problemei datelor istorice
Când un vizitator acceptă consimțământul pentru prima dată, stacul dvs. nu ar trebui să asocieze retroactiv comportamentul anonim de dinainte de consimțământ cu noul profil. CMP-ul și Klaviyo ar trebui să fie de acord că datele de navigare de dinainte de consimțământ nu sunt date cu caracter personal legate de profilul acum identificat. Unele fluxuri Klaviyo presupun această asociere în mod implicit — revizuiți declanșatoarele de flux relevante.
Lista de verificare a auditului
Șase întrebări concrete la care trebuie să răspundeți pentru orice implementare Klaviyo care abordează traficul din UE, Marea Britanie, Brazilia sau California.
- Onsite așteaptă consimțământul? Deschideți magazinul într-o fereastră privată cu protecție strictă a urmăririi și confirmați că nicio cerere static.klaviyo.com nu se declanșaza înainte de acceptarea bannerului.
- Forms așteaptă consimțământul? Confirmați că evenimentele de impresie ale ferestrelor pop-up nu se declanșaza înainte ca categoria de marketing să fie acceptată.
- Consimțământul pentru cookie-uri și consimțământul pentru SMS sunt separate? Confirmați că bannerul cookie-urilor nu colectează și consimțământul pentru SMS și că formularele de optare pentru SMS înregistrează propria lor casetă de selectare explicită.
- Profilul Klaviyo reflectă starea CMP? Confirmați că CMP-ul scrie deciziile de consimțământ în câmpurile de consimțământ ale profilului prin API-ul Klaviyo.
- Sincronizările de audiență respectă revocările? Confirmați că revocarea consimțământului elimină abonatul din audiențele de media plătită din aval, nu doar din sincronizările viitoare.
- Navigarea de dinainte de consimțământ rămâne anonimă? Confirmați că declanșatoarele de flux nu asociază retroactiv comportamentul de dinainte de consimțământ cu profilele recent identificate.
Unde se potrivește Klaviyo într-un stac cu consimțământul pe primul loc
Klaviyo se află la intersecția atribuției de e-commerce și a comunicărilor directe de marketing, ceea ce înseamnă că atinge atât regimul de consimțământ pentru cookie-uri (GDPR/ePrivacy, CCPA/CPRA) cât și regimul comunicărilor de marketing (CAN-SPAM, TCPA, Articolul 6/7 al GDPR pentru mesagerie). Arhitectura corectă le tratează ca două suprafețe de consimțământ distincte — ambele rutate printr-un singur CMP care deține sursa adevărului, cu câmpurile native de consimțământ ale Klaviyo păstrate sincronizate prin API. Magazinele care fac acest lucru corect păstrează comportamentul de coș abandonat, navigare abandonată și segmentare care face Klaviyo valoros din punct de vedere comercial, reducând în același timp expunerea la audit la o fracțiune din ceea ce aduce o instalare implicită. Munca de inginerie este simplă; disciplina constă în a nu lăsa echipa de marketing să trateze Forms ca scutit de aceleași reguli ca și urmăritorul Onsite.