Documentation

Tout ce qu'il faut pour installer et configurer Korvus.

Installation HTML

Installez le snippet Korvus directement dans le code HTML de votre site.

Avant d'installer — checklist RGPD obligatoire

Korvus agit comme sous-traitant au sens de l'article 28 du RGPD. Avant de déployer le snippet, vérifiez les 5 points ci-dessous : sans eux, votre site n'est pas en conformité avec l'obligation d'information de l'article 13 du RGPD et l'article 82 de la loi Informatique et Libertés.

  • CMP côté client opérationnelle — votre site doit disposer d'une bannière de consentement qui expose son état via un standard reconnu. Korvus détecte automatiquement Axeptio, Didomi, Cookiebot, OneTrust, le framework TCF v2 IAB Europe et Google Consent Mode v2.
  • Mécanisme d'opt-out visible — le visiteur doit pouvoir refuser la collecte indépendamment de sa CMP via un lien qui pose le cookie korvus_optout=1 (exemple ci-dessous).
  • Content Security Policy (CSP) — en chargement HTML direct, ajoutez https://cdn.korvus.fr à script-src et https://app.korvus.fr à connect-src. Détail sur la page CSP.
  • Mention de Korvus dans votre politique de confidentialité — obligation article 13 RGPD. Nous fournissons un paragraphe prêt-à-coller en FR / IT / ES / EN.
  • Ajout de Korvus à la liste de vos sous-traitants — la liste exhaustive de nos sous-traitants ultérieurs est publiée sur la page Sous-traitants de Korvus.

Exemple de lien d'opt-out

À insérer dans votre politique de confidentialité :

<a href="#" onclick="document.cookie='korvus_optout=1; path=/; max-age=31536000'; alert('La collecte Korvus est désactivée sur ce navigateur.'); return false;">
  Refuser la collecte Korvus
</a>

Prérequis

  • Un compte Korvus actif (créer un compte)
  • Accès à l'en-tête HTML de votre site

Étapes

Ajoutez le snippet suivant avant la balise </head> de toutes les pages de votre site :

<script src="https://cdn.korvus.fr/v1/korvus.min.js" data-api-key="VOTRE_CLE_API" defer></script>

Remplacez VOTRE_CLE_API par votre clé API, disponible dans les paramètres de votre site sur le dashboard Korvus.

Content Security Policy (CSP)

Si votre site utilise une CSP, vous devez ajouter les domaines Korvus. Consultez la page CSP pour les directives à ajouter.

Vérification

Après installation, retournez dans votre dashboard Korvus. Les premières données apparaissent en quelques minutes. La période d'apprentissage de 7 jours démarre automatiquement.

Pendant cette période, Korvus observe le comportement normal de votre site sans envoyer d'alertes.

Étape 2 — Tag GTM purchase (obligatoire pour le chiffrage en euros)

Le snippet détecte automatiquement la page de confirmation de commande (signal "il y a eu transaction"), mais le montant de la transaction nécessite un tag dédié dans votre GTM. Sans ce tag, Korvus sait que la transaction a eu lieu mais ne peut pas calculer l'impact financier des fuites détectées.

Ce tag est notre source de vérité indépendante : c'est précisément parce qu'il est séparé de votre tracking GA4 que Korvus peut surveiller votre tracking et vous alerter si votre dataLayer GA4 dysfonctionne (un revenue manquant côté GA4 alors que la transaction est bien remontée chez Korvus = signal d'alerte clair). Si on se contentait de lire votre dataLayer GA4, on ne pourrait jamais le surveiller — paradoxe du "surveillant surveillé".

Sites Shopify : ne posez pas ce tag. La capture de la transaction Shopify passe par notre intégration native dédiée (App Bridge + webhook). Contactez-nous pour la mise en place.

1. Créez le tag Custom HTML

Dans votre interface GTM (Google Tag Manager), créez une nouvelle balise de type Custom HTML et collez exactement le code ci-dessous :

<script>window.korvus.purchase({ value: {{Purchase Value}}, currency: {{Purchase Currency}} });</script>

Une seule ligne. Le snippet Korvus accepte les appels même posés avant son boot complet — la transaction est mise en file d'attente et envoyée dès que le snippet est prêt (pattern command-queue, similaire à Mixpanel ou Segment). Aucun risque de perte de transaction si le tag GTM se déclenche avant la fin du chargement du snippet.

2. Mappez les variables GTM

Créez deux variables GTM (User-Defined Variables) qui pointent vers la source de votre montant et de votre devise :

Variable GTMSource recommandée selon votre plateforme
Purchase Value (nombre, sans symbole monétaire — ex. 89.50)DataLayer GA4 enhanced ecommerce : ecommerce.value ou ecommerce.purchase.actionField.revenue
Objet JS propriétaire : window.prestashop.order.total_paid_tax_incl, window.dataLayer[0].order.total, etc.
Paramètre d'URL : ?total=89.50
Variable DOM Element sur le bloc total visible
Purchase Currency (code ISO 4217 — ex. EUR, USD)DataLayer GA4 : ecommerce.currency ou ecommerce.currencyCode
Objet JS propriétaire (Magento, PrestaShop, etc.)
Devise du site si mono-devise (constante GTM)

Si vous n'avez ni dataLayer ni objet JS exploitable, créez une Custom JavaScript Variable dans GTM qui lit la valeur depuis le DOM (par exemple un sélecteur sur l'élément contenant le montant total).

3. Configurez le déclencheur

Type : Page View. Condition : l'URL correspond à votre page de confirmation de commande (ex. Page URL contient /commande-confirmee, /order-received, /checkout/success).

Bonnes pratiques :

  • Activez le paramètre GTM Consent Initialization Required: analytics_storage pour que le tag ne se déclenche que lorsque le visiteur a consenti. Korvus filtre déjà côté client toute donnée envoyée sans consentement, mais cette configuration évite que le tag tente même de se déclencher.
  • Une fois publié, vérifiez sur une commande test que la transaction remonte dans votre dashboard Korvus dans les minutes qui suivent.

Pourquoi un tag dédié plutôt qu'une détection automatique ?

Le snippet Korvus ne lit jamais le contenu du corps des pages (règle CNIL non négociable) ni le body des requêtes HTTP de votre back-end. Le montant exact d'une transaction n'est donc pas accessible par observation passive. Le tag GTM est le mécanisme standard de l'industrie (utilisé par Contentsquare, Hotjar, FullStory, etc.) pour transmettre cette donnée précise, sous le contrôle explicite du responsable de site.