每个项目都有一套合规配置,采集端每次上报都读它。合规模式始终开启:地址截断、个人数据剥离和到期删除对所有项目执行,这里只调严还是宽。
控制台配置合规中心(项目内路径settings/privacy)由所有者和管理员修改。保存后下发到采集端缓存,下一次上报就按新规则判断。接入前怎么选档位,见 接入前的隐私选择。采集档位
档位是 1、2、3。
| 档位 | 名称 | 采集端行为 |
|---|---|---|
| 1 | 匿名聚合 | 按日换盐,不保留持久标识。全埋点整条丢弃。身份操作丢弃,同意 / 退出 / 重新加入的回执仍接受 |
| 2 | 无 Cookie 假名 | 用地址和 UA 的 HMAC 区分访客,脚本本身不写 Cookie |
| 3 | 识别 | 可以使用设备标识和登录。项目没开识别模式时,档位最高停在 2 |
默认档位是 2。欧洲经济区与英国的地区规则默认:档位 2,且要求同意。要求同意但载荷里没有统计用途的同意位时,档位降为 1,页面浏览和自定义事件仍入库。
客户端 SDK 是两段式:preInit 只存配置,init 才拉配置并开始发送。国内模式打开后,必须等你调用授予同意,SDK 才采集。网站脚本在需要同意、识别或全埋点时会懒加载 w-id.js,在此之前把事件放在内存队列里。
同意、退出与地区
用途有三项:统计、功能、营销。同意前的行为是排队(默认)或丢弃。
退出范围默认是这个人的全部设备,也可以改成只影响当前设备。退出之后的采集按范围停掉。这和数据主体请求里的「限制处理」不是一步:限制是一条有冷静期的请求,默认冷静期 3 天,期间可以撤销;退出是采集开关。
地区键按地址解析出的国家(美国再看是否加利福尼亚):欧洲经济区、英国、美国加州、美国其它、中国、其它。每条地区规则可以覆盖档位、是否要同意、地址截断字节数、地理精度(城市 / 国家 / 不记录)。留空就用项目默认。
默认还尊重全局隐私控制(请求头 Sec-GPC: 1)和「请勿跟踪」(DNT: 1)。命中时档位降为 1,同意位清零。网站脚本在浏览器报告这两种信号时默认根本不加载,除非脚本写了 data-respect-dnt="false"。两层都关,才会既上报又按档位 2 或 3 入库。
国内模式是在地区规则之上再加的一层,不替换欧洲经济区规则。打开后,采集配置带上「同意后才初始化」,拒绝冷静期默认 7 天,并启用国内导出计数、数据主体时限和儿童相关字段。儿童属性模式强制档位 1,不设标识,明细改用更短的保留天数。
预设可以一次套上「免同意的假名统计」或「完整同意的识别档」。套上之后要解除锁定才能再手改被锁住的项。
地址、剥离与保留
地址不写入事件。采集端只用它做地理判断和访客 HMAC,判断完就丢。默认截断 2 字节再做城市级查询(IPv4 去掉末两段;IPv6 按同样比例去掉末尾位组)。地理精度默认到城市,可以改成国家或不要地理。
事件属性里像邮箱、电话的字符串,在默认开启剥离时改写成占位,不原样入库。全埋点默认不采元素可见文本。登录时带上的邮箱和电话默认不进用户档案;改成加密存储后才保留密文。
合规配置里的默认保留天数是:事件 365、全埋点 90、用户档案 730、同意回执 730。项目实际天数不能超过统计套餐上限(免费档默认 180),见 套餐与额度。到期由定时任务删除。成员在报表上看到的遮罩是另一层(不遮 / 半遮 / 全遮),见 账号与团队。
数据主体请求
类型四种:查阅(access)、删除(erasure)、限制(restrict)、可携带(portability)。主体可以是设备、登录名、邮箱或用户。控制台或带 privacy:write 的密钥都可以创建。另有一套 OpenDSR 发现与提交入口,供外部隐私平台调用。
删除和限制在冷静期结束后执行。查阅结果可下载。取消只能在还没执行时。保留期对报表的影响见 保留期与删除。
常见问题
开了「采集前要求同意」,实时是不是就空了? 页面浏览和自定义事件会以降到档位 1 的方式留下。空的通常是全埋点、身份和设备标识。
把地区规则设成不要地理,地址还会不会落库? 不会。地理精度只影响推断出的国家或城市字段。地址原文不进事件表。
国内模式会不会关掉欧洲访客的同意要求? 不会。国内模式追加初始化门闩和国内合规字段。欧洲经济区与英国的地区规则仍然生效。