Sprievodca integráciou súhlasu Cloudflare Zaraz: Správa tagov na strane servera na okraji pre rok 2026
Cloudflare Zaraz sa nepodobá väčšine produktov na správu tagov, ktoré prišli pred ním. Premisa je štrukturálna, nie inkrementálna: namiesto načítavania JavaScriptu od Google Analytics, Meta Pixel, Hotjar, Mixpanel, LinkedIn Insight a každého iného dodávateľa do prehliadača návštevníka, Zaraz vykonáva tieto integrácie vo vnútri Cloudflare Workers bežiacich na okraji, pred zdrojovým serverom vydavateľa. Prehliadač vidí jeden malý beh Zaraz; nástroje dodávateľov bežia na strane servera. Táto architektonická voľba má zložené dôsledky pre súhlas. Povrch cookies sa dramaticky zmenšuje, pretože väčšina súborov cookie dodávateľov sa vôbec nikdy nenastaví. Povrch odtlačkov prstov sa zmenšuje, pretože väčšina JavaScriptu dodávateľov sa nikdy nevykonáva v kontexte prehliadača. A bod vynucovania súhlasu sa presúva z JavaScript bannera blokujúceho hromadu tagov <script> na rozhodnutie na strane servera, ktoré určuje, ktoré integrácie Zaraz sa spustia a aký obsah dostanú. Vydavateľ, ktorý správne prepojí Zaraz s CMP, skončí s menším povrchom súladu, rýchlejšími stránkami a jasnejšou auditnou stopou. Vydavateľ, ktorý zaobchádza so Zarazom ako s rýchlejším Google Tag Managerom a preskočí prepojenie súhlasu, skončí s regulačnou expozíciou, ktorú je ťažšie spozorovať, pretože toľko aktivít je neviditeľných pre štandardné audity založené na prehliadači.
Čo Zaraz vlastne robí na okraji
Zaraz je správca tagov na strane servera, ktorý beží vo vnútri Cloudflare Workers. Keď návštevník načíta stránku, HTML vydavateľa obsahuje malý inicializačný skript Zaraz — zvyčajne niekoľko kilobajtov — ktorý zhromaždí štruktúrovaný obsah udalostí z prehliadača (zobrazenie stránky, kliknutie, vlastná udalosť) a odošle ho metódou POST na endpoint Cloudflare na vlastnej doméne vydavateľa. Worker prijme tento obsah a spustí nakonfigurované nástroje Zaraz oproti nemu: integrácia Google Analytics 4 odosiela hit Measurement Protocol, integrácia Meta Pixel odosiela udalosť Conversions API, integrácia Mixpanel odosiela volanie HTTP API. JavaScript tretej strany dodávateľa sa nikdy nenačíta v prehliadači, cookies dodávateľa sa buď vôbec nenastavujú, alebo sa zapisujú prostredníctvom domény prvej strany Cloudflare cez Worker a dodávateľ dostáva iba údaje, ktoré konfigurácia Zaraz vydavateľa explicitne posiela ďalej.
To je architektonická hodnotová ponuka. Je to aj dôvod, prečo sa obraz súhlasu líši od akéhokoľvek správcu tagov na strane klienta. Pri tradicionálnom nastavení je otázka súhlasu, či sa JavaScript dodávateľa načíta alebo nenačíta. So Zarazom sa JavaScript nikdy nenačíta v žiadnom prípade — otázka sa stáva, či sa obsah na strane servera odošle alebo potlačí, a či obsah obsahuje identifikátory, ktoré dodávateľ potrebuje na sledovanie používateľa. Obe otázky majú dobre definované odpovede v Zaraz Consent API; úlohou vydavateľa je správne ich namapovať.
Zaraz Consent API a ako sa líši od CMP na strane klienta
Zaraz sa dodáva so zabudovaným modulom súhlasu — Zaraz Consent Tools — ktorý udržiava stav súhlasu pre každého návštevníka a kontroluje, ktoré nakonfigurované nástroje sa spúšťajú. Stav je sprístupnený prostredníctvom malého JavaScript API: zaraz.consent.set({ analytics: true, marketing: false }) na zaznamenanie voľby používateľa, zaraz.consent.get('analytics') na jej čítanie, zaraz.consent.getAll() pre celú mapu, zaraz.consent.modal() na otvorenie UI súhlasu a poslucháče udalostí na zaraz.consent.onModalShown a súvisiacich udalostiach pre vlastné správanie UI. Každý nástroj Zaraz v paneli je nakonfigurovaný s jedným alebo viacerými ID účelov a Worker vykonáva nástroj iba vtedy, keď sú príslušné účely udelené v stave súhlasu návštevníka.
Voľba integrácie je, či použiť zabudovaný modálny dialóg súhlasu Zaraz alebo prepojiť Zaraz s externým CMP. Zabudovaný modálny dialóg je najjednoduchšia cesta: povoľte Consent Tools, definujte účely, nakonfigurujte každý nástroj so správnym účelom a nasaďte. Cesta externého CMP je správnou voľbou pre organizácie, ktoré už štandardizujú na Cookiebot, OneTrust, Usercentrics alebo vlastnom CMP — Zaraz potom funguje za CMP, pričom CMP volá zaraz.consent.set() keď používateľ prechádza bannerom. Obe cesty vedú k rovnakému bodu vynucovania: Worker skontroluje stav súhlasu pred každým vykonaním nástroja a nástroje, ktorých účely nie sú udelené, jednoducho nebeží.
Podpora IAB TCF a regionálne režimy
Zaraz pridal podporu IAB TCF v2 v roku 2023 a odvtedy sleduje vývoj rámca. Pre vydavateľov pôsobiacich v EEA a UK v rámci reklamných partnerstiev založených na TCF integrácia automaticky prekladá reťazec súhlasu TCF do stavu účelu Zaraz, keď vydavateľ zvolí túto možnosť. Pre regióny mimo TCF vydavateľ namapuje vlastné účely — zvyčajne analytics, marketing, personalization, functional — priamo na príslušné nástroje Zaraz. Rovnaký Worker vynucuje oba, čo znamená, že jedna konfigurácia Zaraz môže obsluhovať návštevníka z EEA cez TCF aj návštevníka z Kalifornie cez vlastnú bránu marketingového účelu bez dvoch paralelných pipeline-ov.
Prečo Zaraz mení obraz GDPR a ePrivacy
Právna pozícia podľa GDPR, ePrivacy a CCPA nie je oslobodená vykonávaním na strane servera — právny základ sleduje údaje, nie transport — ale praktický povrch súladu sa mení. Dôležité sú tri posuny.
- Povrch cookies sa zmenšuje. Väčšina cookies dodávateľov sa nikdy nezapíše, pretože JavaScript dodávateľa sa nikdy nespustí v prehliadači. Zostávajúce cookies sú zvyčajne vlastný identifikátor relácie Zaraz a akékoľvek identifikátory prvej strany, ktoré vydavateľ vedome rozšíril. Povrch nepodstatných cookies, ktorý musí banner blokovať, je preto dramaticky menší — niekedy len jeden alebo dva cookies oproti tuctu alebo viac, ktoré zvyčajne produkuje zásobník na strane klienta.
- Zverejňovanie prenosu tretích strán sa mení. Keďže Worker posiela údaje dodávateľom prostredníctvom volaní server-na-server, dátový tok z prehliadača návštevníka smeruje na okraj Cloudflare a odtiaľ k nakonfigurovaným dodávateľom. Oznámenie o ochrane súkromia to musí odrážať — Cloudflare je spracovateľ a každý nástroj Zaraz je príjemca na výstupe — ale zverejnenie je v mnohých ohľadoch čistejšie ako ekvivalentná cesta na strane klienta, pretože vydavateľ má plnú kontrolu nad tým, čo sa odosiela ďalej.
- Auditná stopa je centralizovanejšia. Keďže každá udalosť dodávateľa prechádza cez Worker, vydavateľ má jeden bod, kde je možné zaznamenať stav súhlasu, obsah udalosti a príjemcu na výstupe. Regulátori očakávajúci dopytovateľný denník súhlasu majú jasnejšiu odpoveď so Zarazom ako s roztratením tagov na strane klienta.
Vzor integrácie, ktorý funguje
Referenčné nasadenie má štyri pohyblivé časti. Prvou je inicializácia Zaraz na stránke, načítaná z domény vydavateľa prostredníctvom proxy Cloudflare. Druhou je buď zabudovaný modálny dialóg Consent Tools, alebo externý CMP volajúci zaraz.consent.set() keď používateľ robí voľby. Treťou je konfigurácia panelu Zaraz mapujúca každý nástroj na správne účely — analytické nástroje na analytický účel, reklamné nástroje na marketingový účel, nástroje na prehrávanie relácií na prísnejší funkčný alebo výskumný účel a akýkoľvek nástroj závislý od cezhraničného prenosu na účel cezhraničného prenosu, ak oznámenie o ochrane súkromia vydavateľa to vystavuje ako samostatnú voľbu. Štvrtou je denník na strane servera — buď Cloudflare Analytics, Logpush do data lake vydavateľa, alebo vlastný Worker zapisujúci rozhodnutia o súhlase do dopytovateľného úložiska — aby bolo možné poskytnúť záznam súhlasu na žiadosť regulátora.
Krok validácie je rovnaká postupnosť štyroch kontrol, ktorá platí pre akúkoľvek integráciu súhlasu, ale s vlastným Zaraz-špecifickým charakterom. Čistá relácia prehliadača s bannerom zobrazeným, ale bez vykonanej voľby, by mala produkovať nulové požiadavky z prehliadača návštevníka na akúkoľvek doménu dodávateľa a nulové nepodstatné cookies — obe je ľahšie potvrdiť so Zarazom ako so zásobníkom na strane klienta, pretože absencia požiadaviek tretích strán je predvolená, nie nakonfigurovaná výnimka. Návšteva s odmietnutím by mala zachovať tento stav. Návšteva s prijatím by mala produkovať POST-y na endpoint Zaraz nesúce len udalosti, s ktorými používateľ súhlasil, a denníky Worker by mali ukazovať aktivácie nástrojov na výstupe. Odvolanie by malo okamžite zastaviť ďalšie vykonávania nástrojov Worker, vyprší platnosť akýchkoľvek cookies nastavených Zarazom a spustí príslušné signály vymazania alebo opt-out ku nakonfigurovaným dodávateľom na výstupe.
Kde Zaraz stále vyžaduje starostlivé zaobchádzanie
Zaraz nie je riešenie súhlasu podľa architektúry, ktoré odstraňuje potrebu myslieť. Tri oblasti vyžadujú zámerné zaobchádzanie. Vložené prvky kliknutím na načítanie — video YouTube, Twitter, Instagram, TikTok — stále potrebujú rovnaký vzor zástupcu, ktorý používa akékoľvek nasadenie orientované na súhlas ako prvé, pretože Zaraz momentálne nesproxuje vložené video iframe. Identifikátory na strane klienta, ktoré vydavateľ zvolí nastaviť v prehliadači na účely prvej strany — ID prihláseného používateľa, token relácie, skupina testu A/B — zostávajú na strane vydavateľa hranice súhlasu a potrebujú vlastnú blokovaciu logiku. A oznámenie o ochrane súkromia musí presne opisovať model prenosu na strane servera vrátane úlohy Cloudflare ako spracovateľa a geografickej polohy Workerov spracúvajúcich údaje, pretože okraj Cloudflare funguje vo viacerých regiónoch a prevádzka návštevníka môže byť spracovaná v regióne, ktorý nie je jeho vlastným. S ich riešením sa nasadenie Zaraz v roku 2026 mení z produktu správy tagov na jednu z najčistejších architektúr súhlasu, ktorú vydavateľ môže prevádzkovať: menší povrch cookies, menej požiadaviek tretích strán, centralizované vynucovanie a auditná stopa, ktorú regulátor skutočne dokáže prečítať.