الهدف
بعد هالدرس عندك consent banner شغّال، PostHog مضبوط ينتظر الإذن قبل ما يتتبّع، وعندك delete endpoint يمحي data المستخدم من DB و PostHog مع بعض — كل هذا بدون ما تحتاج privacy lawyer.
ليش هذا الحين؟
Privacy مو موضوع "بعدين". لما يجي أول user أوروبي وموقعك يتتبّعه بدون consent، أنت technically في violation من GDPR — حتى لو startup صغير. الـ GDPR مو بس للشركات الكبيرة. أي موقع يجمع data من EU residents = يخضع له.
أما لو موقعك Gulf-only: الشغل الصح من البداية يحميك من مشاكل بعدين ويبني ثقة مع المستخدمين اللي يقرأون الـ privacy policy.
الخبر الزين: الـ minimum viable compliance مو معقد. ساعتين من الكود يكفيك.
الفكرة
GDPR يطلب ثلاثة أشياء أساسية:
- Consent: قبل ما تجمع data على مستخدم EU، لازم يوافق صراحة. Silence مو موافقة.
- Right to deletion (Article 17): لما المستخدم يطلب إنك تمحي الـ data مالته، تمحيها من كل مكان — DB، PostHog، أي service ثاني.
- Data Processing Agreement (DPA): وثيقة تثبت إن علاقتك مع PostHog كـ data processor قانونية.
PostHog يعطيك أدوات للثلاثة — الـ cookieless mode، الـ opt-out API، والـ delete person endpoint.
فكرة مهمة: الـ GDPR ما يمنع analytics — يمنع analytics بدون consent. الفرق كبير.