Sprievodca integráciou súhlasu so súbormi cookie Optimizely Web Experimentation: A/B testovanie podľa GDPR v roku 2026

Optimizely zaujíma zvláštnu pozíciu v diskusiách o súhlase. Rozumná osoba, ktorá sa pozerá na nástroj na experimentovanie, si môže myslieť, že ide o kategóriu s nízkym rizikom – testy sa týkajú toho, aká farba tlačidla dostane viac kliknutí, nie kto je návštevník. Realita pod rámcom stanoveným GDPR a aktívne presadzovaným EDPB od roku 2023 je však taká, že zakaždým, keď platforma zapíše trvalý identifikátor a naviaže naň experimentálny variant, experiment zahŕňa presne tie isté kategórie spracovania ako analytika alebo marketing. SDK Optimizely Web Experimentation robí presne to: hashuje trvalý identifikátor na priradenie návštevníkov k variantom, zapíše priradenie do súboru cookie prvej strany, aby návštevníci videli ten istý variant počas celej relácie, a vysiela udalosti zobrazenia a konverzie viazané na tento identifikátor. Každý z týchto krokov aktivuje požiadavku na súhlas. Dobrou správou je, že Optimizely má jednu z najpremyslenejších integrácií súhlasu v kategórii experimentovania: vyhradený atribút súhlasu a schopnosť pracovať iba v anonymnom režime. Výzvou je ich skutočné používanie.

Prečo Optimizely Web Experimentation vyžaduje súhlas

Predvolená inicializácia Optimizely robí pri prvom vykreslení stránky niekoľko vecí: nastaví súbor cookie prvej strany pod kľúčom optimizelyEndUserId obsahujúci trvalý identifikátor návštevníka; vyhodnotí návštevníka voči aktívnym experimentom; zapíše priradenie variantu do druhého súboru cookie pod kľúčom optimizelyOptOut; odošle udalosť rozhodnutia do logx.optimizely.com; a použije zmeny variantu na vykreslenú stránku. Ak operátori prepoja analytické integrácie – Google Analytics 4, Adobe Analytics, Amplitude, Mixpanel, Heap alebo Optimizely Data Platform – SDK tiež odošle udalosti zobrazenia variantu do analytickej vrstvy, čím naviaže variant na širší analytický profil návštevníka.

Každá z týchto aktivít aktivuje samostatnú požiadavku na súhlas. Trvalosť identifikátora návštevníka je operácia ukladania a prístupu podľa Article 5(3) smernice ePrivacy, ktorá vyžaduje predchádzajúci, slobodne udelený, konkrétny, informovaný a jednoznačný súhlas v EEA, UK a vo všetkých jurisdikciách, ktoré prijali rovnaké normy. Viazanie priradenia experimentálneho variantu na tento identifikátor počas relácie je spracovanie osobných údajov podľa GDPR, pretože kombinácia identifikátora, IP adresy a zobrazenia variantu je dostatočná na identifikáciu jednotlivca a charakterizovanie jeho interakcií s programom experimentov. Šírenie údajov variantu medzi nástrojmi – napríklad keď Optimizely prenesie variant do Google Analytics – pridáva analytickú bránu do reťazca. Usmernenia EDPB z roku 2023 výslovne uvádzajú, že experimenty zahŕňajúce trvalú identifikáciu podliehajú rovnakým pravidlám súhlasu ako analytika. CNIL bol najhlasnejším regulačným orgánom v tejto veci, ale nie jediným.

Čo Optimizely zapisuje pred súhlasom – čo je potrebné potlačiť

Štandardný snippet Optimizely inštaluje JavaScript SDK priamo do hlavičky stránky a inicializuje ho okamžite pri načítaní. Toto je dokumentovaný rýchly štart a najčastejšia príčina zlyhaní súladu. SDK sa vykoná pred vykreslením bannera súborov cookie: súbor cookie optimizelyEndUserId sa zapíše v milisekundách, vykonajú sa priradenia variantov a odošlú sa udalosti rozhodnutia – bez ohľadu na to, čo návštevník neskôr rozhodne. Každý európsky regulačný orgán, ktorý posúdil tento vzor, dospel k rovnakému záveru: súbory cookie nastavené pred súhlasom sú nezákonné; priradenia variantov zachytené pred súhlasom sú nezákonné spracovanie; a vydavateľ je zodpovedný.

Súladná integrácia musí zabrániť Optimizely zapisovať trvalé identifikátory do súborov cookie a odosielať udalosti rozhodnutia, kým nie je udelená príslušná kategória súhlasu. Optimizely podporuje dva vzory na tento účel. Prvý je vyhradený atribút súhlasu: odovzdanie OPTIMIZELY_OPT_OUT=true ako parametra dotazu alebo nastavenie súboru cookie optimizely.opt_out pred inicializáciou SDK nastaví SDK do režimu odhlásenia – nezapíšu sa žiadne identifikátory, neodošlú sa žiadne udalosti. Druhý je iba anonymný režim, podporovaný v konfigurácii SDK: SDK pracuje v bezrelačnom režime a priraďuje varianty iba na základe identifikátorov lokálnych pre reláciu bez trvalej identifikácie medzi návštevami. Anonymný režim umožňuje programu experimentov pracovať na základe legitímneho záujmu pre rozhodnutia o vykresľovaní a odkladá trvalú identifikáciu do udelenia súhlasu.

Súbory cookie a úložisko zapisované Optimizely

SDK Optimizely Web Experimentation zapisuje pri inicializácii nasledujúce identifikátory – všetky sú neesenciálne a vyžadujú súhlas: optimizelyEndUserId, trvalý identifikátor návštevníka s lehotou platnosti niekoľkých rokov; značka optimizelyOptOut sledujúca stav odhlásenia; optimizelyDomainTestCookie pre experimenty naprieč subdoménami; a dodatočné súbory cookie menného priestoru, ak operátor povolil identifikáciu naprieč doménami. Odvolanie súhlasu musí vykonať ako vypršanie platnosti súborov cookie, tak aj nastavenie SDK do režimu odhlásenia cez optimizely.push({ type: 'user', attributes: { opt_out: true } }), čím sa zastaví ďalší zber udalostí.

Mapovanie Optimizely na rámce súhlasu

Optimizely natívne neimplementuje IAB TCF ani IAB Global Privacy Platform – je to platforma na experimentovanie prvej strany, nie dodávateľ adtech. Ale zverejňuje natívne API na odhlásenie, podporuje dokumentovanú integráciu Consent Mode cez Optimizely Data Platform a rešpektuje CMP vydavateľa cez atribút OPTIMIZELY_OPT_OUT. Vzor, ktorý prežije regulačnú kontrolu, zaobchádza s každou funkciou Optimizely ako so samostatnou bránou viazanou na konkrétny signál CMP.

Funkčné vzory integrácie

Referenčné nasadenie má štyri časti: CMP publikujúci udalosti zmeny súhlasu v reálnom čase; odložený bootstrap inicializujúci SDK Optimizely s povoleným odhlásením alebo aktívnym anonymným režimom; poslucháč súhlasu prepínajúci SDK z odhlásenia na trvalú identifikáciu, keď sa otvorí analytická brána; a cesta odvolania vracajúca SDK do režimu odhlásenia, vyprší platnosť súborov cookie optimizely cez document.cookie a propaguje odvolanie do analytických integrácií downstream.

Webová implementácia s odloženým bootstrapom

Na webe je najčistejší vzor načítanie snippetu Optimizely s nastaveným window.optimizelyOptOut = true pred inicializáciou SDK. Prihláste sa na odber udalostí zmeny súhlasu CMP. Keď kategória analytiky prejde na true, zavolajte window.optimizely.push({ type: 'user', attributes: { opt_out: false } }) a nechajte SDK inicializovať normálne. Keď je brána odvolaná, vráťte atribút odhlásenia na true, nechajte vypršať platnosť súboru cookie optimizelyEndUserId a propagujte zmenu na integrované analytické platformy cez ich príslušné API súhlasu.

Serverové experimenty cez Decision Service

Optimizely tiež podporuje serverové experimenty cez API Decision Service. Serverové rozhodnutia nie sú oslobodené od súhlasu – právny základ sleduje dáta. Ale serverové vykonávanie umožňuje vydavateľom mať plnú kontrolu nad tým, ktoré identifikátory sa šíria. Funkčný vzor je odovzdať efemérny identifikátor relácie do Decision Service, keď je analytická brána zatvorená, a prepnúť na trvalý identifikátor iba vtedy, keď je brána otvorená. Priradenia variantov vrátené Decision Service môžu byť stále použité na vykreslené stránky – čo sa mení, je to, či sú viazané na stabilný záznam návštevníka.

Overenie integrácie a auditná stopa

Kroky overenia sú to, čo kontrolujú regulačné orgány, a čo vydavatelia najčastejšie vynechávajú v nástrojoch na experimentovanie. Správne integrované nasadenie Optimizely musí prejsť štyri testy v poradí. Po prvé, čistá relácia prehliadača s viditeľným bannerom, ale bez vykonaného výberu, musí ukázať nulový prenos do logx.optimizely.com okrem načítania súboru SDK a nulové súbory cookie optimizely v document.cookie. Po druhé, odmietnutie analytiky musí zachovať tento stav: žiadne trvalé identifikátory, žiadne udalosti rozhodnutia, žiadne priradenia variantov viazané na stabilné záznamy. Po tretie, prijatie analytiky by malo produkovať očakávané súbory cookie optimizelyEndUserId a prenos udalostí rozhodnutia so správne použitými priradeniami variantov. Po štvrté, odvolanie súhlasu by malo okamžite zastaviť ďalšie udalosti rozhodnutia, nechať vypršať platnosť súborov cookie a propagovať odhlásenie do analytických integrácií downstream.

Očakávania auditnej stopy podľa usmernení EDPB z roku 2023 k bannerom súborov cookie a aktualizovaných priorít pracovnej skupiny z roku 2026 sú, že vydavatelia môžu preukázať, že návštevník poskytol platný súhlas v čase zobrazenia pre konkrétne experimentálne zobrazenia v projekte Optimizely. Štandardný vzor je nastaviť verziu súhlasu a časovú pečiatku ako vlastné atribúty v profile návštevníka Optimizely cez API atribútov SDK, aby každé zobrazenie mohlo byť vystopované späť k konkrétnemu záznamu v denníku súhlasu. Správne chránené nasadenie kombinované s anonymným režimom pre rozhodnutia o vykresľovaní pred súhlasom a cestou odvolania, ktorá propaguje downstream, transformuje Optimizely z dlhu skrytej vrstvy experimentov na obhájiteľnú časť produktového a rastového zásobníka vydavateľa.

← Blog Čítať všetko →