Vodnik za integracijo soglasja Cloudflare Zaraz: Upravljanje oznak na strani strežnika na robu za leto 2026
Cloudflare Zaraz se razlikuje od večine produktov za upravljanje oznak, ki so prišli pred njim. Premisa je strukturna in ne postopna: namesto nalaganja JavaScripta od Google Analytics, Meta Pixel, Hotjar, Mixpanel, LinkedIn Insight in vsakega drugega ponudnika v brskalnik obiskovalca, Zaraz izvaja te integracije znotraj Cloudflare Workers, ki tečejo na robu, pred izvorom založnika. Brskalnik vidi eno majhno izvajalno okolje Zaraz; orodja ponudnikov tečejo na strani strežnika. Ta arhitekturna izbira ima sestavljene posledice za soglasje. Površina piškotkov se dramatično zmanjša, ker večina piškotkov ponudnikov sploh nikoli ni nastavljena. Površina prstnih odtisov se zmanjša, ker se večina JavaScripta ponudnikov nikoli ne izvaja v kontekstu brskalnika. In točka uveljavljanja soglasja se premakne z JavaScript pasice, ki blokira kup oznak <script>, na odločitev na strani strežnika, ki določa, katere integracije Zaraz se sprožijo in kakšen tovor prejmejo. Založnik, ki pravilno poveže Zaraz s CMP, konča z manjšo površino skladnosti, hitrejšimi stranmi in jasnejšo revizijsko sledjo. Založnik, ki obravnava Zaraz kot hitrejši Google Tag Manager in preskoči žičenje soglasja, konča z regulatorno izpostavljenostjo, ki jo je težje opaziti, ker je toliko dejavnosti nevidnih za standardne revizije, ki temeljijo na brskalniku.
Kaj Zaraz dejansko počne na robu
Zaraz je upravljalnik oznak na strani strežnika, ki se izvaja znotraj Cloudflare Workers. Ko obiskovalec naloži stran, HTML založnika vključuje majhen inicializacijski skript Zaraz — običajno nekaj kilobajtov — ki zbere strukturiran tovor dogodkov iz brskalnika (ogled strani, klik, dogodek po meri) in ga POST-a na končno točko Cloudflare na lastni domeni založnika. Worker prejme ta tovor in izvede konfigurana orodja Zaraz proti njemu: integracija Google Analytics 4 pošlje zadetek Measurement Protocol, integracija Meta Pixel pošlje dogodek Conversions API, integracija Mixpanel pošlje klic HTTP API. JavaScript tretje strani ponudnika se nikoli ne naloži v brskalniku, piškotki ponudnika se bodisi sploh ne nastavijo bodisi so zapisani prek domene prve strani Cloudflare prek Workerja, ponudnik pa prejme le podatke, ki jih konfiguracija Zaraz založnika eksplicitno posreduje naprej.
To je arhitekturna vrednostna ponudba. Prav tako je to razlog, zakaj je slika soglasja drugačna od katerega koli upravljalnika oznak na strani odjemalca. Pri tradicionalni postavitvi je vprašanje soglasja, ali se JavaScript ponudnika naloži ali ne. Z Zarazom se JavaScript v nobenem primeru nikoli ne naloži — vprašanje postane, ali se tovor na strani strežnika pošlje ali zatre, in ali tovor vsebuje identifikatorje, ki jih ponudnik potrebuje za sledenje uporabniku. Obe vprašanji imata dobro opredeljene odgovore v Zaraz Consent API; naloga založnika je, da ju pravilno preslika.
Zaraz Consent API in kako se razlikuje od CMP-jev na strani odjemalca
Zaraz se dobavi z vgrajenim modulom soglasja — Zaraz Consent Tools — ki vzdržuje stanje soglasja za vsakega obiskovalca in nadzoruje, katera konfigurirana orodja se sprožijo. Stanje je izpostavljeno prek majhnega JavaScript API: zaraz.consent.set({ analytics: true, marketing: false }) za beleženje izbire uporabnika, zaraz.consent.get('analytics') za njeno branje, zaraz.consent.getAll() za celotno preslikavo, zaraz.consent.modal() za odpiranje UI soglasja in poslušalci dogodkov na zaraz.consent.onModalShown ter sorodnih dogodkih za vedenje UI po meri. Vsako orodje Zaraz na nadzorni plošči je konfigurirano z enim ali več ID-ji namena, Worker pa izvede orodje le, ko so relevantni nameni odobreni v stanju soglasja obiskovalca.
Integracijska izbira je, ali uporabiti vgrajeni modalni pogovor soglasja Zaraz ali vezati Zaraz na zunanji CMP. Vgrajeni modalni pogovor je najpreprostejša pot: omogočite Consent Tools, opredelite namene, konfigurirajte vsako orodje s pravim namenom in uvedite. Pot zunanjega CMP je prava izbira za organizacije, ki že standardizirajo na Cookiebot, OneTrust, Usercentrics ali lastnem CMP — Zaraz nato deluje navzdol od CMP, pri čemer CMP pokliče zaraz.consent.set(), ko se uporabnik premika skozi pasico. Obe poti se končata pri isti točki uveljavljanja: Worker preveri stanje soglasja pred vsakim izvajanjem orodja in orodja, katerih nameni niso odobreni, preprosto ne tečejo.
Podpora IAB TCF in regionalni režimi
Zaraz je leta 2023 dodal podporo za IAB TCF v2 in od takrat sledi okviru naprej. Za založnike, ki delujejo v EEA in UK v okviru oglaševalskih partnerstev, ki temeljijo na TCF, integracija samodejno prevede niz soglasja TCF v stanje namena Zaraz, ko se založnik odloči za to. Za regije, ki niso TCF, založnik neposredno preslika namene po meri — običajno analytics, marketing, personalization, functional — na ustrezna orodja Zaraz. Isti Worker uveljavlja oba, kar pomeni, da ena konfiguracija Zaraz lahko streže obiskovalcu iz EEA prek TCF in obiskovalcu iz Kalifornije prek prehoda namena trženja po meri brez dveh vzporednih cevovodov.
Zakaj Zaraz spreminja sliko GDPR in ePrivacy
Pravni položaj pod GDPR, ePrivacy in CCPA ni izvzet z izvajanjem na strani strežnika — pravna podlaga sledi podatkom in ne transportu — a praktična površina skladnosti se spremeni. Tri premike so pomembni.
- Površina piškotkov se zmanjša. Večina piškotkov ponudnikov se nikoli ne zapiše, ker JavaScript ponudnikov nikoli ne teče v brskalniku. Preostali piškotki so običajno Zarazov lastni identifikator seje in morebitni identifikatorji prve strani, ki jih je založnik namerno razširil. Površina nebistvenih piškotkov, ki jo mora pasica blokirati, je zato dramatično manjša — včasih le eden ali dva piškotka v primerjavi z ducanim ali več, ki jih tipično ustvari sklad na strani odjemalca.
- Razkritje prenosa tretjih strani se spremeni. Ker Worker pošilja podatke ponudnikom prek klicev strežnik-strežnik, je podatkovna pot iz brskalnika obiskovalca do roba Cloudflare in od tam do konfiguriranjih ponudnikov. Obvestilo o zasebnosti mora to odražati — Cloudflare je obdelovalec in vsako orodje Zaraz je prejemnik navzdol — toda razkritje je na številne načine čistejše kot enakovredna pot na strani odjemalca, ker ima založnik polno kontrolo nad tem, kaj se posreduje naprej.
- Revizijska sled je bolj centralizirana. Ker vsak dogodek ponudnika potuje prek Workerja, ima založnik eno točko, na kateri je mogoče zabeležiti stanje soglasja, tovor dogodka in prejemnika navzdol. Regulatorji, ki pričakujejo poizvedovalni dnevnik soglasja, imajo jasnejši odgovor z Zarazom kot z razpršenostjo oznak na strani odjemalca.
Integracijski vzorec, ki deluje
Referenčna uvedba ima štiri gibljive dele. Prva je inicializacija Zaraz na strani, naložena z domene založnika prek posrednika Cloudflare. Druga je bodisi vgrajeni modalni pogovor Consent Tools bodisi zunanji CMP, ki pokliče zaraz.consent.set(), ko uporabnik sprejema odločitve. Tretja je konfiguracija nadzorne plošče Zaraz, ki preslika vsako orodje na prave namene — orodja za analitiko na namen analitike, oglaševalska orodja na namen trženja, orodja za predvajanje sej na strožji funkcionalni ali raziskovalni namen in vsako orodje, odvisno od čezmejnega prenosa, na namen čezmejnega prenosa, če obvestilo o zasebnosti založnika to razkrije kot ločeno izbiro. Četrta je dnevnik na strani strežnika — bodisi Cloudflare Analytics, Logpush v podatkovno jezero založnika bodisi Worker po meri, ki zapisuje odločitve o soglasju v poizvedovalno shrambo — da je mogoče zapis o soglasju predložiti na zahtevo regulatorja.
Korak validacije je ista štiri-preverjevalna sekvenca, ki se uporablja za katero koli integracijo soglasja, a z zvijačo, specifično za Zaraz. Čista seja brskalnika s prikazano pasico, a brez sprejete odločitve, mora ustvariti nič zahtev iz brskalnika obiskovalca do katere koli domene ponudnika in nič nebistvenih piškotkov — oboje je lažje potrditi z Zarazom kot s skladom na strani odjemalca, ker je odsotnost zahtev tretjih strani privzeta vrednost in ne konfigurirana izjema. Obisk z zavrnitvijo mora ohraniti to stanje. Obisk s sprejemanjem mora ustvariti POST-e končne točke Zaraz, ki nosijo le dogodke, za katere je uporabnik dal soglasje, in dnevniki Workerja morajo prikazati aktivacije orodij navzdol. Preklic mora nemudoma ustaviti nadaljnja izvajanja orodij Workerja, potečejo morebitni piškotki, nastavljeni s strani Zaraza, in sprožijo ustrezne signale brisanja ali odjave pri konfiguriranjih ponudnikih navzdol.
Kje Zaraz še vedno zahteva skrbno ravnanje
Zaraz ni rešitev za soglasje po arhitekturi, ki bi odpravila potrebo po razmišljanju. Tri področja zahtevajo namerno ravnanje. Vdelki s klikom za nalaganje — video YouTube, Twitter, Instagram, TikTok — še vedno potrebujejo enak vzorec nadomestnika, ki ga uporablja vsaka uvedba, ki daje prednost soglasju, ker Zaraz trenutno ne posreduje vdelanih iframe-ov za video. Identifikatorji na strani odjemalca, ki jih se založnik odloči nastaviti v brskalniku za namene prve strani — ID prijavljenega uporabnika, žeton seje, vedro testa A/B — ostanejo na strani založnika meje soglasja in potrebujejo svojo lastno logiko blokiranja. Obvestilo o zasebnosti pa mora natančno opisati model prenosa na strani strežnika, vključno z vlogo Cloudflare kot obdelovalca in geografsko lokacijo Workerjev, ki obdelujejo podatke, ker rob Cloudflare deluje v več regijah in promet obiskovalca se lahko obdeluje v regiji, ki ni njegova lastna. Ko so ti vidiki urejeni, se uvedba Zaraz leta 2026 preoblikuje iz produkta za upravljanje oznak v eno najčistejših arhitektur soglasja, ki jo lahko poganja založnik: manjša površina piškotkov, manj zahtev tretjih strani, centralizirano uveljavljanje in revizijska sled, ki jo regulator lahko dejansko prebere.