คู่มือการรวม Cookie Consent สำหรับ Heap Auto-Capture Product Analytics: Playbook ปี 2026 สำหรับผู้เผยแพร่

Heap มีความโดดเด่นในระบบนิเวศการวิเคราะห์ผลิตภัณฑ์เนื่องจากสิ่งที่มันทำตามค่าเริ่มต้น ในขณะที่ Mixpanel, Amplitude และ PostHog ขอให้ผู้เผยแพร่ทำการวัดผลเหตุการณ์ที่สำคัญ Heap จะบันทึกทุกอย่างโดยอัตโนมัติและให้นักวิเคราะห์กำหนดเหตุการณ์ย้อนหลังจากกระแสที่บันทึกไว้ โมเดล auto-capture นั้นเป็นคุณสมบัติที่กำหนดผลิตภัณฑ์และเหตุผลที่ทีมเลือกใช้ มันยังเป็นเหตุผลที่การใช้งาน Heap ตามค่าเริ่มต้นมีพื้นผิวข้อมูลพฤติกรรมที่กว้างที่สุดในบรรดาเครื่องมือที่ผู้เผยแพร่น่าจะติดตั้ง ทุกคลิก การแตะ การเลื่อน การโต้ตอบกับฟอร์ม การเปลี่ยนหน้า และการคลิกซ้ำด้วยความโกรธ จะถูกบันทึกกับตัวระบุถาวรภายในมิลลิวินาทีหลังจากโหลดหน้า ซึ่งหมายความว่าแต่ละการดำเนินการเหล่านั้นสร้างภาระผูกพันด้านความยินยอม ข่าวดีคือ Heap ตั้งแต่ที่ Contentsquare เข้าซื้อกิจการ มาพร้อมกับหนึ่งใน API ความยินยอมที่มีรายละเอียดมากที่สุดในพื้นที่การวิเคราะห์ผลิตภัณฑ์ งานคือการเชื่อมต่ออย่างถูกต้องผ่านพื้นผิว auto-capture, ชั้นข้อมูลตัวตน และโมดูลการเล่นซ้ำเซสชันที่การรวม Contentsquare เพิ่มเติม

ทำไม Heap ต้องการความยินยอม — และทำไมคำตอบจึงกว้างกว่าการวิเคราะห์ทั่วไป

การเริ่มต้น Heap ตามค่าเริ่มต้นจะทำหลายอย่างในการแสดงผลครั้งแรกของหน้า มันตั้ง cookie ของฝ่ายแรกภายใต้ _hp2_id.{envId} ที่มีตัวระบุผู้ใช้ถาวร, cookie เซสชันภายใต้ _hp2_ses_id.{envId} พร้อมตัวระบุเซสชัน, cookie อัตราตัวอย่างภายใต้ _hp2_props.{envId}, และเครื่องหมาย _hp2_loaded ที่ระบุว่า SDK ได้เริ่มต้นแล้ว มันสร้างตัวระบุที่ชัดเจนหากยังไม่มี บันทึกการดูหน้าเริ่มต้นพร้อม referrer, พารามิเตอร์ UTM และตัวระบุการคลิก และเริ่มบันทึกการโต้ตอบต่อๆ มาทั้งหมดกับตัวระบุนั้นทันที ซึ่งรวมถึงการคลิก การแตะ การเปลี่ยนแปลงฟอร์ม การเปลี่ยนเส้นทาง เหตุการณ์ที่กำหนดเอง และเมื่อการรวม Contentsquare ถูกเปิดใช้งาน DOM diff ที่แสดงผลเต็มรูปแบบสำหรับการเล่นซ้ำเซสชัน

กิจกรรมเหล่านั้นแต่ละอย่างเชื่อมต่อกับประตูความยินยอมแยกต่างหาก การรักษาตัวระบุผู้ใช้เป็นการดำเนินการจัดเก็บและเข้าถึงภายใต้มาตรา 5(3) ของ ePrivacy Directive และต้องการความยินยอมล่วงหน้า ได้รับอย่างอิสระ เฉพาะเจาะจง มีข้อมูล และชัดเจนทั่ว EEA, UK และเขตอำนาจศาลใดๆ ที่นำมาตรฐานเดียวกันมาใช้ การบันทึกกระแสเหตุการณ์ auto-capture เป็นการประมวลผลข้อมูลส่วนบุคคลภายใต้ GDPR เนื่องจากการรวมกันของตัวระบุ ที่อยู่ IP และรอยพฤติกรรมเพียงพอที่จะระบุตัวบุคคล การเล่นซ้ำเซสชันอยู่ในหมวดหมู่แยกต่างหากที่เข้มงวดกว่าภายใต้คำแนะนำการเล่นซ้ำเซสชันของ EDPB การเล่นซ้ำจะบันทึก DOM ที่แสดงผลและช่องป้อนข้อมูลที่ไม่ได้ปิดบังใดๆ และต้องการความยินยอมที่ชัดเจนและละเอียดที่แตกต่างจากความยินยอมการวิเคราะห์ทั่วไป CCPA และ CPRA ถือว่าการประมวลผลเดียวกันนี้เป็นการขายหรือแบ่งปัน เว้นแต่ผู้เผยแพร่จะมีสัญญาผู้ให้บริการที่เกี่ยวข้องกับ Heap ซึ่ง Heap เสนอให้ แต่สัญญามีผลบังคับใช้เมื่อการรวมระบบถูกกำหนดค่าสำหรับโหมดผู้ให้บริการเท่านั้น

สิ่งที่ Heap เขียนก่อนความยินยอม — และสิ่งที่ต้องถูกระงับ

quickstart มาตรฐานที่มาพร้อมกับแดชบอร์ด Heap จะติดตั้ง tracking snippet โดยตรงใน <head> ของหน้า นั่นทำงานตามที่บันทึกไว้และเป็นแหล่งที่มาของความล้มเหลวด้านการปฏิบัติตามกฎระเบียบที่พบบ่อยที่สุดในการใช้งาน Heap: snippet ทำงานก่อนที่ banner ของ cookie จะแสดงผล, cookie _hp2_ ถูกเขียนภายในมิลลิวินาที และกระแส auto-capture เริ่มไหลไปยัง heapanalytics.com โดยไม่คำนึงถึงสิ่งที่ผู้ใช้ตัดสินใจในภายหลัง หน่วยงานกำกับดูแลยุโรปทุกแห่งที่ตัดสินรูปแบบนี้ได้ตัดสินในทิศทางเดียวกัน: cookie ที่ตั้งก่อนความยินยอมเป็นสิ่งที่ผิดกฎหมาย และผู้เผยแพร่รับผิดชอบ

ดังนั้นการรวมระบบที่สอดคล้องกันจะต้องป้องกันไม่ให้โหลด Heap snippet จนกว่าจะได้รับอนุมัติหมวดหมู่ความยินยอมที่เกี่ยวข้อง สองรูปแบบที่ทำงานได้ในการผลิตคือการแทรก script แบบมีเงื่อนไข — snippet จะถูกเพิ่มใน DOM เฉพาะหลังจาก CMP ส่งสัญญาณความยินยอมเท่านั้น — และการโหลด snippet ล่วงหน้าด้วย heap.load(appId, { disableTextCapture: true, secureCookie: true, autocapture: false }) เป็น bootstrap ที่ล่าช้า แล้วเรียก heap.startAutoCapture() เมื่อบันทึกความยินยอมแล้ว รูปแบบการแทรกแบบมีเงื่อนไขนั้นสะอาดกว่าและเป็นรูปแบบที่เอกสาร Heap แนะนำในขณะนี้ รูปแบบ bootstrap ที่ล่าช้าเป็นตัวเลือกที่เหมาะสมเมื่อผู้เผยแพร่ต้องการการอ้างอิงส่วนกลางที่เสถียรสำหรับการเย็บตัวตน แต่ไม่สามารถอนุญาตให้ auto-capture ทำงานก่อนความยินยอม

Cookie และที่เก็บข้อมูลที่ Heap เขียน

Heap snippet เขียนตัวระบุต่อไปนี้เมื่อเริ่มต้น ทั้งหมดไม่จำเป็นและต้องการความยินยอม: _hp2_id.{envId} พร้อมการหมดอายุ 14 เดือนที่มีตัวระบุผู้ใช้, _hp2_ses_id.{envId} พร้อมการหมดอายุเซสชัน 30 นาที, _hp2_props.{envId} สำหรับอัตราตัวอย่างและการส่งต่อคุณสมบัติ และ _hp2_loaded เป็นเครื่องหมายโหลด โมดูลการเล่นซ้ำเซสชันที่รวมกับ Contentsquare จะเพิ่ม buffer การบันทึกในหน่วยความจำที่ flush ไปยัง Heap endpoint ทุกๆ สองสามวินาที และอาจรักษาตัวระบุเซสชันการเล่นซ้ำขนาดเล็กแยกต่างหาก การถอนความยินยอมจึงต้องทั้งหมดอายุ cookie _hp2_ และส่งสัญญาณคำขอลบผ่าน Heap GDPR API สำหรับการบันทึกและกระแสเหตุการณ์ก่อนหน้าของผู้ใช้

การแมป Heap กับกรอบความยินยอม

Heap ไม่ได้ใช้งาน IAB TCF หรือ IAB Global Privacy Platform โดยตรง มันเป็นแพลตฟอร์มการวิเคราะห์ผลิตภัณฑ์ของฝ่ายแรก ไม่ใช่ผู้ขาย adtech แต่รวมกับ Google Consent Mode v2 ผ่านการสร้างสะพานฝั่งผู้เผยแพร่ เปิดเผย API การเลือกรับและปฏิเสธโดยกำเนิด และรองรับชั้นการแก้ไขคุณสมบัติที่ละเอียดอ่อนที่ทำงานโดยไม่คำนึงถึงสถานะความยินยอม รูปแบบที่รอดผ่านการตรวจสอบของผู้กำกับดูแลจะถือว่าแต่ละโมดูล Heap เป็นประตูแยกต่างหากที่ผูกกับสัญญาณ CMP เฉพาะ

รูปแบบการรวมระบบที่ทำงานได้

การใช้งานอ้างอิงมีสี่ส่วน: CMP ที่เปิดเผยเหตุการณ์การเปลี่ยนแปลงความยินยอมแบบเรียลไทม์, bootstrap ที่ล่าช้าซึ่งโหลด Heap โดยปิดการใช้งาน auto-capture, ตัวฟังความยินยอมที่เปิด auto-capture และเริ่ม session replay buffer เมื่อประตูที่เกี่ยวข้องเปิด และเส้นทางการถอนที่เรียก heap.resetIdentity() หยุด auto-capture หมดอายุ cookie _hp2_ และส่งคำขอลบผ่าน Heap GDPR endpoint

การใช้งานบนเว็บ

บนเว็บรูปแบบที่สะอาดที่สุดคือการโหลด Heap snippet แบบมีเงื่อนไข แท็ก <script> จะถูกแทรกเฉพาะหลังจากที่หมวดหมู่การวิเคราะห์ได้รับการอนุมัติเท่านั้น สมัครรับเหตุการณ์การเปลี่ยนแปลงความยินยอมของ CMP เมื่อหมวดหมู่การวิเคราะห์เปลี่ยนเป็นจริง ให้แทรก Heap snippet พร้อม secureCookie: true, disableTextCapture: false สำหรับ auto-capture เต็มรูปแบบ และการกำหนดค่าเฉพาะสภาพแวดล้อมใดๆ เมื่อความยินยอมการเล่นซ้ำเซสชันเปลี่ยนเป็นจริงและการรวม Contentsquare เปิดใช้งาน replay buffer จะเปิดใช้งานโดยอัตโนมัติ เมื่อประตูใดประตูหนึ่งถูกถอนออก ให้เรียก heap.resetIdentity() ตามด้วยการลบองค์ประกอบ Heap script หมดอายุ cookie _hp2_ ผ่าน document.cookie และเรียกใช้ GDPR-deletion API สำหรับตัวระบุของผู้ใช้

การแก้ไขคุณสมบัติที่ละเอียดอ่อน

Heap มาพร้อมกับชั้นการแก้ไขที่ทำงานโดยไม่คำนึงถึงสถานะความยินยอม และที่ผู้เผยแพร่ควรใช้แม้ว่าจะได้รับความยินยอมแล้ว แอตทริบิวต์ data-heap-redact-text บนช่องฟอร์มจะระงับเนื้อหาข้อความที่บันทึก แอตทริบิวต์ data-heap-redact-attributes จะระงับแอตทริบิวต์ขององค์ประกอบ ภายใต้กฎหมวดหมู่พิเศษของ GDPR และนิยามข้อมูลส่วนบุคคลที่ละเอียดอ่อนของ CCPA ช่องใดๆ ที่อาจบันทึกข้อมูลสุขภาพ รายละเอียดทางการเงิน ตัวระบุของรัฐบาล ข้อมูลชีวมิติ ตำแหน่งทางภูมิศาสตร์ที่แม่นยำ หรือเนื้อหาของการสื่อสารส่วนตัว จะต้องใช้แอตทริบิวต์การแก้ไขโดยไม่คำนึงถึงสถานะความยินยอมของผู้ใช้ การตั้งค่าแอตทริบิวต์ในระดับฟอร์มเป็นรูปแบบที่ปลอดภัยที่สุด มันระงับฟอร์มทั้งหมดแม้เมื่อนักพัฒนาเพิ่มช่องใหม่ที่พวกเขาลืมระบุแยกกัน

การเลือกภูมิภาค: ที่พำนักข้อมูล EU vs US

Heap ดำเนินการ endpoint การรับข้อมูล EU และ US แยกต่างหาก สำหรับการรับส่งข้อมูล EEA และ UK EU endpoint เป็นค่าเริ่มต้นที่ถูกต้อง มันรักษาการรับ การประมวลผล และการจัดเก็บไว้ใน EEA และลดความเสี่ยง Schrems II ที่การใช้งานการวิเคราะห์ในภูมิภาค US ทุกแห่งรับ endpoint ถูกตั้งค่าผ่านการกำหนดค่า snippet และไม่สามารถเปลี่ยนแปลงย้อนหลังได้ ข้อมูลที่มีอยู่จะอยู่ที่จุดที่รับมาครั้งแรก สำหรับผู้เผยแพร่ที่วางแผนการใช้งาน Heap จึงคุ้มค่าที่จะยืนยันภูมิภาคก่อนการขยายขนาด และคุ้มค่าที่จะบันทึกตัวเลือกนั้นในประกาศความเป็นส่วนตัวเพื่อให้ห่วงโซ่ฐานทางกฎหมายสะอาดตั้งแต่การเก็บรวบรวมจนถึงการจัดเก็บ

การตรวจสอบความถูกต้องของการรวมระบบและเส้นทางการตรวจสอบ

ขั้นตอนการตรวจสอบความถูกต้องคือสิ่งที่ผู้กำกับดูแลตรวจสอบและสิ่งที่ผู้เผยแพร่มักข้ามไป การใช้งาน Heap ที่รวมระบบอย่างถูกต้องต้องผ่านการทดสอบสี่รายการตามลำดับ ประการแรก เซสชันเบราว์เซอร์ที่สะอาดพร้อม banner ที่แสดงแต่ยังไม่มีการตัดสินใจใดๆ จะต้องสร้างคำขอเป็นศูนย์ไปยัง heapanalytics.com นอกจากการดึงไฟล์ SDK และ cookie _hp2_ เป็นศูนย์ใน document.cookie ประการที่สอง การปฏิเสธการวิเคราะห์จะต้องรักษาสถานะนั้น ไม่มี auto-capture ไม่มีตัวระบุ ไม่มีการบันทึก ประการที่สาม การยอมรับการวิเคราะห์จะต้องสร้าง cookie _hp2_id ที่คาดหวังพร้อมแอตทริบิวต์ SameSite ที่ถูกต้องและการรับส่งข้อมูลเหตุการณ์ที่ไหลไปยัง endpoint ภูมิภาคที่กำหนดค่า ประการที่สี่ การถอนความยินยอมจะต้องหยุด auto-capture และ replay เพิ่มเติมทันที หมดอายุ cookie _hp2_ และเรียกใช้คำขอลบผ่าน Heap GDPR API

ความคาดหวังของเส้นทางการตรวจสอบภายใต้แนวทาง cookie banner ปี 2023 ของ EDPB และลำดับความสำคัญของกลุ่มทำงาน 2026 ที่ต่ออายุแล้วคือผู้เผยแพร่สามารถพิสูจน์ได้ สำหรับเหตุการณ์ใดๆ ในโปรเจกต์ Heap ว่าผู้ใช้ที่สร้างมันให้ความยินยอมที่ถูกต้องในขณะที่บันทึก รูปแบบมาตรฐานคือการตั้งค่าเวอร์ชันความยินยอมและ timestamp เป็นคุณสมบัติผู้ใช้บน distinct ID ผ่าน heap.addUserProperties({ consent_version: 'v3', consent_ts: ts }) เพื่อให้เหตุการณ์แต่ละรายการสามารถติดตามได้กลับไปยังรายการบันทึกความยินยอมเฉพาะ การใช้งานที่ถูกกั้นอย่างถูกต้อง จับคู่กับแอตทริบิวต์การแก้ไขที่ระงับช่องที่ละเอียดอ่อนตามค่าเริ่มต้นและเส้นทางการลบที่เปิดใช้งานเมื่อถอน คือสิ่งที่เปลี่ยน auto-capture model ของ Heap จากความเสี่ยงการรวมกันด้านกฎระเบียบไปสู่หนึ่งในส่วนที่ทรงพลังและน่าเชื่อถือที่สุดของสแตคการวิเคราะห์ผลิตภัณฑ์ของผู้เผยแพร่

← บล็อก อ่านทั้งหมด →