คู่มือการรวมความยินยอมคุกกี้สำหรับประสบการณ์ดิจิทัลและการเล่นซ้ำเซสชันของ FullStory: คู่มือปี 2026
FullStory เป็นแพลตฟอร์มที่โดดเด่นในหมวดหมู่การวิเคราะห์ประสบการณ์ดิจิทัลด้วยเหตุผลเดียว คือบันทึกทุกอย่างโดยค่าเริ่มต้น ในขณะที่เครื่องมือวิเคราะห์แบบดั้งเดิมบันทึกเหตุการณ์แยกกันที่นักพัฒนาได้วัดไว้ และแพลตฟอร์มการวิเคราะห์ผลิตภัณฑ์บันทึกการโต้ตอบพร้อมส่วนเสริมที่บันทึกอัตโนมัติ FullStory บันทึก DOM ที่แสดงผลอย่างเต็มที่ เส้นทางเคอร์เซอร์ จังหวะการกดแป้นพิมพ์ พฤติกรรมการเลื่อน การคลิกด้วยความโกรธ การคลิกที่ตายแล้ว คำขอเครือข่าย และข้อผิดพลาด JavaScript แล้วรวมเป็นการบันทึกเซสชันที่นักวิเคราะห์สามารถเลื่อนดูได้ทีละเฟรม ความครอบคลุมนั้นคือผลิตภัณฑ์ นั่นเป็นเหตุผลว่าทำไม FullStory จึงอยู่ที่จุดตัดของกฎการยินยอมที่เข้มงวดที่สุดในทุกระบบความเป็นส่วนตัวสมัยใหม่ แนวทาง EDPB ปี 2023 สำหรับการเล่นซ้ำเซสชันและลำดับความสำคัญของคณะทำงานปี 2026 ถือว่าการเล่นซ้ำเซสชันเป็นหมวดหมู่ความยินยอมที่แตกต่างและเข้มงวดกว่า CNIL เป็นหน่วยงานกำกับดูแลที่เปิดเผยมากที่สุดในหัวข้อนี้ แต่ไม่ใช่เพียงผู้เดียว — Garante, ICO, AEPD ของสเปน และ AP ของเนเธอร์แลนด์ต่างออกจุดยืนที่สอดคล้องกัน การติดตั้ง FullStory ที่กำหนดค่าให้บันทึกด้วยความยินยอมก่อน พร้อมการปิดบังที่ถูกต้อง การตั้งค่าเกตที่ถูกต้อง และเส้นทางการตรวจสอบที่ถูกต้อง เป็นหนึ่งในเครื่องมือที่ทรงพลังกว่าที่ผู้เผยแพร่สามารถเรียกใช้งานได้ ส่วนที่ไม่ได้กำหนดค่าเช่นนั้นเป็นหนึ่งในเป้าหมายที่ง่ายที่สุดที่หน่วยงานกำกับดูแลจะพบ
ทำไม FullStory จึงอยู่ในหมวดหมู่ความยินยอมที่เข้มงวดที่สุด
การเริ่มต้น FullStory ค่าเริ่มต้นทำสิ่งที่เครื่องมือเล่นซ้ำเซสชันทุกตัวทำบวกมากกว่านั้น มันตั้งค่าคุกกี้ฝ่ายแรกภายใต้เนมสเปซ fs_uid และ fs_lua ที่มีตัวระบุผู้เยี่ยมชมถาวรและไทม์สแตมป์กิจกรรมล่าสุด สร้างตัวระบุเซสชันภายใต้ fs_session และเริ่มสตรีม DOM ที่แสดงผลไปยัง rs.fullstory.com ภายในมิลลิวินาทีหลังโหลดหน้า สตรีมรวมถึงเหตุการณ์อินพุตทุกอย่าง การเคลื่อนไหวเมาส์ทุกอย่าง ตำแหน่งการเลื่อนทุกอย่าง การเปลี่ยนหน้าทุกอย่าง และเมื่อเปิดใช้งานโมดูลการบันทึกเครือข่ายจะรวมการตอบสนอง XHR และ fetch ทุกอย่างที่หน้าออก พร้อมตัวเนื้อหาการตอบสนองเว้นแต่ผู้ดำเนินการกำหนดค่าการระงับ
การบันทึกแต่ละอย่างเปิดใช้งานเกตความยินยอมแยกต่างหาก การเก็บรักษาตัวระบุผู้เยี่ยมชมเป็นการดำเนินการจัดเก็บและเข้าถึงภายใต้มาตรา 5(3) ของ Directive ePrivacy ซึ่งต้องการความยินยอมล่วงหน้า ที่ให้ไว้โดยเสรี เฉพาะเจาะจง ได้รับแจ้ง และไม่ยืดเยื้อทั่วทั้ง EEA สหราชอาณาจักร และเขตอำนาจศาลใดก็ตามที่นำมาตรฐานเดียวกันมาใช้ การบันทึก DOM ที่แสดงผลเป็นการประมวลผลข้อมูลส่วนบุคคลภายใต้ GDPR เนื่องจากบันทึกภาพเพียงพอที่จะระบุตัวตนและเปิดเผยเนื้อหาสำคัญเกี่ยวกับผู้ใช้ การบันทึกสตรีมการกดแป้นพิมพ์มีความละเอียดอ่อนเป็นพิเศษ: ทุกอย่างที่ผู้ใช้พิมพ์ในช่องแบบฟอร์มจะถูกบันทึกทีละเฟรม และหากไม่ได้ปิดบังช่องนั้น การบันทึกจะรวมเนื้อหาที่พิมพ์ EDPB ระบุอย่างชัดเจนว่าการบันทึกการเล่นซ้ำเซสชันเป็นหมวดหมู่ที่ต้องการความยินยอมอย่างชัดแจ้งและละเอียด แยกจากความยินยอมการวิเคราะห์ทั่วไป
สิ่งที่ FullStory เขียนก่อนความยินยอม — และสิ่งที่ต้องระงับ
การเริ่มต้นด่วนมาตรฐาน FullStory ติดตั้งสนิปเปตการติดตามโดยตรงใน <head> ของหน้า ซึ่งทำงานตามที่บันทึกไว้และเป็นแหล่งที่มาของความล้มเหลวในการปฏิบัติตามที่พบบ่อยที่สุด: สนิปเปตทำงานก่อนที่แบนเนอร์คุกกี้จะแสดงผล คุกกี้ fs_uid และ fs_session ถูกเขียนภายในมิลลิวินาที และสตรีมการเล่นซ้ำเซสชันเริ่มไหลไปยัง rs.fullstory.com โดยไม่คำนึงถึงสิ่งที่ผู้ใช้ตัดสินใจในภายหลัง หน่วยงานกำกับดูแลของยุโรปทุกแห่งที่ตัดสินเกี่ยวกับรูปแบบนี้ตัดสินในลักษณะเดียวกัน: คุกกี้ที่ตั้งค่าก่อนความยินยอมเป็นสิ่งผิดกฎหมาย การบันทึกที่บันทึกก่อนความยินยอมเป็นการประมวลผลที่ผิดกฎหมาย และผู้เผยแพร่รับผิดชอบ
ดังนั้นการรวมที่สอดคล้องต้องป้องกันสนิปเปต FullStory ไม่ให้เริ่มต้นจนกว่าหมวดหมู่ความยินยอมที่เกี่ยวข้องจะได้รับ รูปแบบที่ทำงานในการผลิตคือ API FS.consent() ร่วมกับการบันทึกที่เลื่อนออกไป: สนิปเปตโหลดด้วย FullStory({ orgId: 'XXX', recordOnlyThisIFrame: false }) และเรียก FS.shutdown() ทันที จากนั้น FS.restart() และ FS.consent(true) ถูกเรียกหลังจาก CMP ส่งสัญญาณว่าหมวดหมู่การเล่นซ้ำเซสชันได้รับแล้วเท่านั้น
คุกกี้และพื้นที่จัดเก็บที่ FullStory เขียน
สนิปเปต FullStory เขียนตัวระบุต่อไปนี้เมื่อเริ่มต้น ซึ่งทั้งหมดไม่จำเป็นและต้องการความยินยอม: fs_uid ที่มีวันหมดอายุหลายปีซึ่งมีตัวระบุผู้เยี่ยมชมถาวร; fs_lua ที่มีไทม์สแตมป์กิจกรรมผู้ใช้ล่าสุด; fs_session ที่มีตัวระบุเซสชัน; และตัวทำเครื่องหมายสถานะการบันทึกที่ FullStory ใช้ภายใน การถอนความยินยอมต้องทำให้คุกกี้เหล่านั้นหมดอายุและเรียก FS.consent(false) ตามด้วย FS.shutdown() เพื่อหยุดการบันทึกเพิ่มเติม และผู้เผยแพร่ต้องส่งคำขอลบผ่านจุดสิ้นสุดความเป็นส่วนตัวของ FullStory สำหรับการบันทึกก่อนหน้าของผู้ใช้
การแมป FullStory กับกรอบความยินยอม
FullStory ไม่ได้นำ IAB TCF หรือ IAB Global Privacy Platform มาใช้โดยตรง — มันเป็นแพลตฟอร์มประสบการณ์ดิจิทัลฝ่ายแรก ไม่ใช่ผู้จำหน่ายเทคโนโลยีโฆษณา มันเปิดเผย API ความยินยอมดั้งเดิมและรองรับโมเดลการปิดบังเป็นค่าเริ่มต้นส่วนตัวที่ทำงานโดยไม่คำนึงถึงสถานะความยินยอม รูปแบบที่รอดการตรวจสอบของหน่วยงานกำกับดูแลจัดการโมดูล FullStory แต่ละโมดูลเป็นเกตแยกต่างหากที่ผูกกับสัญญาณ CMP เฉพาะ
- การเล่นซ้ำเซสชันและสตรีม DOM แบบเต็ม ผูกกับหมวดหมู่การเล่นซ้ำเซสชันหรือการวิจัยเฉพาะที่แตกต่างจากการวิเคราะห์ทั่วไป แนวทาง EDPB ชัดเจนในจุดนี้ — ความยินยอมการเล่นซ้ำต้องแยกต่างหากและละเอียด ไม่รวมกับการวิเคราะห์หรือการตลาด
- การบันทึกเครือข่าย อยู่หลังเกตย่อยที่เข้มงวดกว่าในหมวดหมู่เดียวกันเพราะบันทึกตัวเนื้อหาการตอบสนอง HTTP ที่อาจมีข้อมูลส่วนบุคคลที่ไม่เกี่ยวข้องกับอินเทอร์เฟซที่มองเห็น
- การเย็บข้อมูลตัวตนผ่าน FS.identify() สามารถทำงานกับตัวระบุเซสชันชั่วคราวบนพื้นฐานผลประโยชน์โดยชอบด้วยกฎหมายเมื่อผู้ใช้ไม่ระบุชื่อ แต่การเชื่อมโยงการระบุตัวตนกับตัวระบุฝ่ายแรกถาวรข้ามเซสชันต้องการความยินยอมเช่นเดียวกับการเล่นซ้ำเซสชัน
- แผนที่ความร้อนและการวิเคราะห์การแปลง ที่ได้จากสตรีมการเล่นซ้ำเซสชันสืบทอดเกตจากสตรีมต้นน้ำ — ไม่ใช่พื้นผิวความยินยอมแยกต่างหาก แต่เป็นผลิตภัณฑ์ปลายน้ำของข้อมูลที่บันทึกเดียวกัน
รูปแบบการรวมที่ทำงานได้
การติดตั้งอ้างอิงมีสี่ส่วน: CMP ที่เปิดเผยเหตุการณ์การเปลี่ยนแปลงความยินยอมแบบเรียลไทม์ บูตสแตรปที่เลื่อนออกไปซึ่งเริ่มต้น FullStory พร้อมการบันทึกที่ถูกระงับผ่าน FS.shutdown() ตัวฟังความยินยอมที่เรียก FS.consent(true) และ FS.restart() เมื่อเกตการเล่นซ้ำเซสชันเปิด และการกำหนดค่าการปิดบังเป็นค่าเริ่มต้นส่วนตัวที่ระงับทุกช่องอินพุตอย่างแน่วแน่เว้นแต่จะเลือกไว้อย่างชัดเจน
การปิดบังเป็นค่าเริ่มต้นส่วนตัว
ชั้นการปิดบังของ FullStory ทำงานโดยอิสระจากความยินยอมและควรกำหนดค่าอย่างเข้มงวดแม้ว่าจะได้รับความยินยอมแล้ว คลาส CSS fs-mask บนองค์ประกอบใดก็ตามระงับเนื้อหาขององค์ประกอบนั้นจากการบันทึก คลาส CSS fs-exclude ยกเว้นองค์ประกอบอย่างสมบูรณ์จากสตรีม DOM คลาส fs-block บล็อกทั้งเนื้อหาและโครงสร้าง ภายใต้กฎหมวดหมู่พิเศษของ GDPR และคำจำกัดความข้อมูลส่วนบุคคลที่ละเอียดอ่อนของ CCPA ช่องใดก็ตามที่อาจบันทึกข้อมูลสุขภาพ รายละเอียดทางการเงิน ตัวระบุของรัฐบาล ข้อมูลไบโอเมตริก ตำแหน่งทางภูมิศาสตร์ที่แม่นยำ หรือเนื้อหาการสื่อสารส่วนตัวต้องใช้แอตทริบิวต์การปิดบังโดยไม่คำนึงถึงสถานะความยินยอมของผู้ใช้ ตำแหน่งที่แนะนำคือใช้ fs-mask ในระดับแบบฟอร์มมากกว่าระดับช่อง
การเลือกภูมิภาคและที่อยู่ข้อมูล
FullStory ดำเนินการจุดสิ้นสุดการรับข้อมูลแยกต่างหากสำหรับสหรัฐอเมริกาและสหภาพยุโรป สำหรับการรับส่งข้อมูล EEA และสหราชอาณาจักร จุดสิ้นสุด EU เป็นค่าเริ่มต้นที่ถูกต้อง — มันรักษาการรับข้อมูล การประมวลผล และการจัดเก็บไว้ภายใน EEA และลดการเปิดเผย Schrems II ที่การติดตั้งการเล่นซ้ำเซสชันในภูมิภาคสหรัฐอเมริกาจะนำมา จุดสิ้นสุดได้รับการกำหนดค่าต่อองค์กร FullStory และไม่สามารถเปลี่ยนแปลงย้อนหลังได้ ดังนั้นการเลือกภูมิภาคต้องทำก่อนการขยายขนาดและบันทึกในนโยบายความเป็นส่วนตัวเพื่อให้ห่วงโซ่ฐานทางกฎหมายจากการรวบรวมถึงการจัดเก็บสะอาด
การตรวจสอบการรวมและเส้นทางการตรวจสอบ
ขั้นตอนการตรวจสอบคือสิ่งที่หน่วยงานกำกับดูแลตรวจสอบและสิ่งที่ผู้เผยแพร่มักข้ามบนเครื่องมือการเล่นซ้ำเซสชัน การติดตั้ง FullStory ที่รวมอย่างถูกต้องต้องผ่านการทดสอบสี่ครั้งตามลำดับ ประการแรก เซสชันเบราว์เซอร์ที่สะอาดพร้อมแบนเนอร์แสดงผลแต่ไม่มีการเลือก ต้องสร้างคำขอเป็นศูนย์ไปยัง rs.fullstory.com นอกเหนือจากการดึงไฟล์ SDK และคุกกี้ fs_ เป็นศูนย์ใน document.cookie ประการที่สอง การปฏิเสธความยินยอมการเล่นซ้ำเซสชันต้องรักษาสถานะนั้น — ไม่มีการบันทึก ไม่มีตัวระบุ ไม่มีการบันทึก ประการที่สาม การยอมรับความยินยอมการเล่นซ้ำเซสชันต้องสร้างคุกกี้ fs_uid ที่คาดหวัง เหตุการณ์ FS.consent(true) เดียว และสตรีม DOM ที่ไหลไปยังจุดสิ้นสุดภูมิภาคที่กำหนดค่า โดยยืนยันว่าช่องที่ปิดบังบันทึกเฉพาะตัวแทนที่ของมาสก์ ประการที่สี่ การถอนความยินยอมต้องหยุดการบันทึกเพิ่มเติมทันที ทำให้คุกกี้ fs_ หมดอายุ และเริ่มต้นคำขอลบผ่านจุดสิ้นสุดความเป็นส่วนตัวของ FullStory สำหรับการบันทึกก่อนหน้าของผู้ใช้
ความคาดหวังเส้นทางการตรวจสอบคือที่ที่เครื่องมือการเล่นซ้ำเซสชันเผชิญกับการตรวจสอบที่เข้มงวดที่สุด แนวทางแบนเนอร์คุกกี้ EDPB ปี 2023 และลำดับความสำคัญของคณะทำงานที่ต่ออายุปี 2026 ระบุอย่างชัดเจนว่าผู้เผยแพร่ต้องสามารถพิสูจน์ได้สำหรับการบันทึกเซสชันเฉพาะใดก็ตามในโปรเจกต์ FullStory ว่าผู้ใช้ที่สร้างมันได้ให้ความยินยอมการเล่นซ้ำเซสชันที่ถูกต้องในขณะที่บันทึก รูปแบบมาตรฐานคือการตั้งค่าเวอร์ชันความยินยอมและไทม์สแตมป์เป็นตัวแปรผู้ใช้บนตัวระบุ FullStory ผ่าน FS.setUserVars({ consent_version: 'v3', consent_ts: ts }) เพื่อให้การบันทึกแต่ละรายการสามารถติดตามกลับไปยังรายการบันทึกความยินยอมเฉพาะได้ การติดตั้งที่มีเกตอย่างถูกต้อง จับคู่กับแอตทริบิวต์การปิดบังที่เป็นค่าเริ่มต้นส่วนตัวและเส้นทางการลบที่เปิดใช้งานเมื่อถอน คือสิ่งที่เปลี่ยนความครอบคลุมของ FullStory จากความเสี่ยงการกระจุกตัวด้านกฎระเบียบให้เป็นส่วนที่ปกป้องได้ของสแต็กประสบการณ์ดิจิทัลของผู้เผยแพร่