Automaattinen skriptien esto: näin ennen suostumusta tapahtuva esto toimii
Automaattinen skriptien esto (kutsutaan myös suostumusta edeltäväksi estoksi tai automaattiseksi estoksi) estää ei-välttämättömiä skriptejä suorittumasta ennen kuin käyttäjä on antanut suostumuksensa. Tämä on lakisääteinen vaatimus ePrivacy-direktiivin 5 artiklan 3 kohdan mukaan: käyttäjän laitteelle ei saa asettaa evästeitä tai seurantatekniikoita ilman etukäteen annettua tietoista suostumusta, ellei niitä tarvita ehdottomasti käyttäjän pyytämään palveluun.
Ilman automaattista estoa verkkosivusto, joka lataa Google Analyticsin, Facebook Pixelin tai minkä tahansa kolmannen osapuolen markkinointiskriptin, asettaa evästeitä ja kerää tietoja ennen kuin käyttäjä on ehtinyt tehdä suostumusvalintaansa. Tämä on säännösten rikkomus riippumatta siitä, näytetäänkö suostumusbanneri vai ei.
Miksi skriptien manuaalinen merkitseminen ei riitä
Perinteinen tapa ladata skriptejä suostumuksen perusteella edellyttää, että kehittäjät merkitsevät manuaalisesti jokaisen sivuston skriptin. Jokaista skriptiä on muokattava niin, ettei se lataudu oletusarvoisesti, ja sitten aktivoitava ehdollisesti, kun käyttäjä antaa suostumuksensa kyseiselle kategorialle. Tähän liittyy tyypillisesti type="text/javascript"-määrityksen muuttaminen muotoon type="text/plain" ja suostumuskategorian ilmaisevan data-attribuutin lisääminen.
Tässä lähestymistavassa on vakavia ongelmia:
- Jokainen sivustolle lisätty uusi skripti on merkittävä manuaalisesti. Jos markkinointitiimi lisää uuden seurantapikselin tagienhallintatyökalun kautta, se laukeaa ilman suostumusta, ellei joku muista määrittää estosääntöä.
- Kolmannen osapuolen skriptit lataavat usein lisää skriptejä dynaamisesti. Emoskriptin estäminen ei välttämättä estä sen lataamia aliskriptejä.
- Sivun HTML:ään upotettuja inline-skriptejä ei ole helppo pysäyttää.
- Lähestymistapa on hauras. Yksikin huomaamatta jäänyt skripti tarkoittaa säännösten vastaista tietojen keräämistä.
Miten automaattinen esto toimii
Automaattisella estolla varustettu suostumustenhallinta-alusta toimii eri tavalla. Sen sijaan, että kehittäjien pitäisi merkitä yksittäiset skriptit, CMP pysäyttää kaiken skriptien latautumisen selaintasolla ja estää kaiken, mikä ei ole ehdottoman välttämätöntä.
Prosessi toimii seuraavasti:
- CMP latautuu sivun
<head>-osion ensimmäisenä skriptinä, ennen mitään muita skriptejä. - Se pysäyttää selaimen skriptien latausmekanismit, mukaan lukien
document.createElement('script'), inline-skriptien suorittamisen ja dynaamisesti injektoidut skriptit. - Jokainen skripti tarkistetaan luokittelutietokantaa vasten. Tunnetuista analytiikka-, mainos- ja sosiaalisen median verkkotunnuksista peräisin olevat skriptit tunnistetaan ja luokitellaan.
- Ei-välttämättömiksi luokitellut skriptit asetetaan jonoon. Ne eivät suoritu, eivät aseta evästeitä eivätkä tee verkkopyyntöjä.
- Kun käyttäjä antaa suostumuksensa tietylle kategorialle, kyseisen kategorian jonossa olevat skriptit vapautetaan ja niiden annetaan suorittua normaalisti.
- Jos käyttäjä hylkää kategorian, kyseisen kategorian skriptit pysyvät estettyinä koko istunnon ajan.
Mitä estetään
Automaattinen esto luokittelee skriptit tyypillisesti neljään kategoriaan, jotka vastaavat evästesuostumuksen vakiokategorioita:
| Kategoria | Esimerkkejä | Estetty ennen suostumusta |
|---|---|---|
| Ehdottoman välttämättömät | Maksunkäsittelijät, tunnistautuminen, istunnonhallinta, itse CMP | Ei (aina sallittu) |
| Analytiikka | Google Analytics, Hotjar, Matomo, Plausible | Kyllä |
| Markkinointi | Google Ads, Facebook Pixel, LinkedIn Insight, TikTok Pixel | Kyllä |
| Asetukset | Kieliasetukset, käyttöliittymän mukauttaminen, A/B-testaustyökalut | Kyllä |
Ajoitusongelma
Jotta automaattinen esto toimisi oikein, CMP:n on oltava aivan ensimmäinen sivulle latautuva skripti. Jos jokin ei-välttämätön skripti latautuu ennen CMP:tä, se suoritetaan ilman suostumusta. Tämän vuoksi CMP-skriptin tagissa ei saa käyttää defer- tai async-attribuutteja, ja sen on esiinnyttävä ennen kaikkia muita skriptejä <head>-osiossa.
Tätä samaa arkkitehtuuria käyttää jokainen säännösten mukainen CMP: Cookiebot, OneTrust, CookieYes ja Passiro edellyttävät kaikki synkronista latausta dokumentin head-osion ensimmäisenä skriptinä.
Vuorovaikutus Google Consent Moden kanssa
Automaattinen skriptien esto toimii yhdessä Google Consent Mode v2:n kanssa. Consent Mode mukauttaa Googlen omien tagien toimintaa, kun suostumus evätään (vaihtamalla evästeettömään mittaukseen), kun taas automaattinen esto estää kaikkien ei-välttämättömien skriptien suorittumisen kokonaan.
Nämä kaksi mekanismia täydentävät toisiaan: Consent Mode käsittelee Googlen tagit hallitusti (mahdollistaen mallinnetut konversiot), kun taas automaattinen esto käsittelee kaiken muun (kolmannen osapuolen pikselit, sosiaalisen median widgetit, muiden kuin Googlen toimittajien mainosskriptit).
Automaattinen esto ja Passiro
Passiro sisältää automaattisen skriptien eston ilmaisessa suostumuswidgetissään. Kun Passiron skripti latautuu, se tunnistaa ja estää ei-välttämättömät skriptit ennen kuin ne ehtivät suorittua. Manuaalista skriptien merkitsemistä ei tarvita.
Luokittelutietokanta perustuu EasyPrivacy-yhteisön estolistaan (GPL-3.0), joka kattaa noin 4 900 seuranta-, analytiikka- ja mainosverkkotunnusta ja päivittyy päivittäin. Tämä on huomattavasti laajempi kuin useimpien kaupallisten CMP:iden käyttämät valmistajakohtaiset kuratoidut listat — Cookiebot, OneTrust ja muut luottavat tyypillisesti tietokantoihin, jotka ovat kertaluokkaa pienempiä.
Yhdessä IAB TCF v2.3:n ja Google Consent Mode v2:n kanssa automaattinen esto varmistaa, ettei tietoja kerätä ennen suostumuksen antamista, mikä täyttää ePrivacy-direktiivin 5 artiklan 3 kohdan ja GDPR:n 6 artiklan vaatimukset.
Noudattaako verkkosivustosi evästesääntöjä?
Skannaa verkkosivustosi ilmaiseksi ja löydä kaikki evästeet muutamassa minuutissa.
Skannaa evästeesi ilmaiseksi