Proč je sledování uživatelů problémem
Sledování uživatelů (tracking) a techniky snímání otisku zařízení (fingerprinting) jsou souborem postupů, jimiž digitální platformy, reklamní sítě a měřicí nástroje zjišťují, identifikují a profilují chování lidí napříč webem a aplikacemi. Na první pohled jde o „běžnou analytiku“, v praxi však tyto postupy často překračují hranice přiměřenosti a zasahují do práva na soukromí, autonomii rozhodování i informační sebeobranu. V oblasti neetického chování na internetu patří sledování mezi nejčastější a zároveň nejméně viditelná rizika – probíhá tiše na pozadí, 24 hodin denně, 7 dní v týdnu a ve velkém měřítku.
Základní pojmy a mechanismy
Sledování (tracking) je průběžný proces sběru a propojování událostí souvisejících s uživatelem (zobrazení stránek, kliknutí, nákupy, pohyb kurzoru, poloha, technické parametry zařízení) s cílem vytvořit konzistentní profil a přiřadit jej k jedinečnému identifikátoru. Fingerprinting je specifická technika, která se nespoléhá na ukládání identifikátorů do zařízení, ale vytváří otisk z množiny signálů (např. nainstalovaná písma, rozlišení obrazovky, konfigurace prohlížeče, způsob vykreslování grafiky), a umožňuje tak uživatele znovu rozpoznat.
Deterministické propojení využívá přihlášení (e-mail/účty), zákaznická ID nebo čísla věrnostních karet. Pravděpodobnostní propojení skládá identitu z několika slabších signálů (IP adresa, časové vzorce, zařízení, geografie) a pomocí statistických modelů odhaduje, zda dvě relace patří téže osobě.
Běžné techniky sledování na webu
- Cookies: identifikátory ukládané v prohlížeči – vlastní (first-party) a třetích stran (third-party). Slouží k přihlašování, měření, personalizaci a reklamě. Cookies třetích stran jsou z hlediska sledování napříč weby nejproblematičtější.
- Link decoration a bounce tracking: identifikátory v parametrech URL procházejí přes mezistránky, které si je „přečtou“ a vytvoří lokální úložiště, čímž obcházejí blokování cookies třetích stran.
- Supercookies a alternativní úložiště: využití LocalStorage, IndexedDB, Cache API či ETags v HTTP k opětovnému „oživení“ identifikátoru po jeho smazání.
- Server-side tagging: přesun sběru dat ze skriptů v prohlížeči na servery provozovatele. Může zlepšit bezpečnost a kontrolu, při nesprávném nastavení však maskuje třetí strany a ztěžuje audit.
- CNAME cloaking: technika, při níž je doména třetí strany skryta za subdoménou první strany (DNS CNAME), aby bylo možné obcházet blokovače a omezení pro skripty třetích stran.
Fingerprinting: z čeho se „otisk“ skládá
- Vykreslování grafiky: Canvas, WebGL a WebGPU mohou při stejném vstupu vytvářet mírně odlišný výstup v závislosti na GPU, ovladačích a písmech.
- AudioContext: nepatrné rozdíly při generování a zpracování zvuku umožňují vytvořit další stabilní signál.
- Písma a typografie: šířka a metrika písma, dostupnost specifických písem, záložní mechanismy.
- Čas, jazyk a lokalizace: časové pásmo, locale, formáty data, preferované jazyky.
- Síť a protokol: rozsahy IP adres, vlastnosti klienta TLS/HTTP, velikost MTU, RTT, fingerprint zprávy TLS Client Hello.
- Vstupní zařízení: hustota pixelů, dotykové rozhraní, rychlost a kolísání pohybu myši.
Výhodou fingerprintingu pro toho, kdo sleduje, je, že nepotřebuje ukládat identifikátor do prohlížeče; nevýhodou pro uživatele je, že se mu obtížně brání a těžko se odhaluje.
Sledování v mobilních aplikacích
V aplikacích se sledování opírá o SDK třetích stran (analytika, hlášení chyb, monetizace) a reklamní identifikátory (např. ID pro reklamu). K profilování přispívá také přístup k senzorům (akcelerometr, gyroskop), poloze a seznamům nainstalovaných aplikací. Propojování napříč aplikacemi a zařízeními je zde výrazně intenzivnější, zejména pokud uživatel používá stejný účet nebo uděluje oprávnění, jejichž důsledky nejsou transparentní.
Ekosystém online reklamy a trhů v reálném čase (RTB)
Programatická reklama využívá aukce v reálném čase, v nichž se o zobrazení reklamy soutěží na základě profilu uživatele a kontextu stránky. Na pozadí putují segmenty publika, identifikátory a atribuční údaje mezi desítkami hráčů (ad exchange, DSP, SSP, DMP). I když má tato infrastruktura legitimní obchodní cíle, masivní přenos dat zvyšuje riziko úniků, opětovné identifikace a druhotného využití bez vědomí subjektu údajů.
Rizika a negativní externality
- Porušování soukromí a autonomie: neviditelné sledování zbavuje lidi kontroly nad tím, kdo je pozoruje a za jakým účelem.
- Asymetrie moci: platformy s rozsáhlými datovými soubory dokážou modelovat a ovlivňovat chování prostřednictvím jemných podnětů (ceny, pořadí obsahu, doporučení).
- Diskriminace a vyloučení: mikrocílení může vést k rozdílným nabídkám, cenám či přístupu k příležitostem na základě profilů, které uživatel nemůže zkontrolovat ani opravit.
- Bezpečnostní rizika: čím více partnerů a přenosů dat, tím vyšší riziko úniku a zneužití.
- Chilling effect: vědomí, že jsme sledováni, mění naše chování, omezuje vyhledávání citlivých informací a svobodu projevu.
Právní rámec a povinnosti (kontext EU)
Používání cookies a podobných technologií podléhá pravidlům elektronických komunikací (tzv. „cookie pravidlům“) a předpisům na ochranu osobních údajů. Mezi klíčové principy patří právní základ zpracování (při sledování pro marketing nejčastěji informovaný souhlas), transparentnost, minimalizace údajů, omezení účelu, bezpečnost a odpovědnost. Správce by měl při vysokém riziku vypracovat posouzení vlivu (DPIA), uzavřít smlouvy se zpracovateli, vést záznamy o činnostech zpracování a respektovat práva subjektů údajů (přístup, výmaz, námitka proti profilování). Vymáhání práva se týká také temných vzorů (dark patterns), kterými se manipuluje souhlas – jsou v rozporu se zásadou spravedlivého a transparentního zpracování.
Etické aspekty nad rámec zákona
To, co je legální, nemusí být etické. Minimem by měla být přiměřenost (sbírat pouze to, co skutečně potřebuji), proporcionalita (rozsah sledování ve vztahu k přínosu), předvídání škod (zvážit scénáře zneužití) a respektování preferencí uživatele (skutečná volba, nikoli iluze volby). Organizace by měly mít etické zásady pro nakládání s daty, interní kontroly a mechanismy pro podávání námitek.
Protiopatření pro uživatele
- Prohlížeče a režimy ochrany: zapnout blokování sledovacích prvků, izolaci cookies podle webu a omezení fingerprintingu; soukromé okno sice zkracuje životnost identifikátorů, fingerprinting však zcela neodstraní.
- Rozšíření: používat blokovače obsahu, nástroje pro správu souhlasu a ochranu proti snímání otisku. Důležité je pravidelně je aktualizovat a povolovat selektivně.
- Síťová vrstva: šifrování požadavků DNS a důvěryhodný resolver snižují viditelnost dotazů. VPN skrývá IP adresu, neřeší však skripty a identifikátory v prohlížeči.
- Provozní návyky: oddělit soukromé a pracovní profily, používat kontejnerové profily pro citlivá témata, omezit přihlašování přes účty na sociálních sítích a pravidelně mazat úložiště.
- Mobil: kontrolovat oprávnění aplikací, omezit přístup na pozadí, resetovat reklamní identifikátor a vypnout personalizovanou reklamu, odinstalovat nepotřebné aplikace využívající mnoho SDK.
Doporučení pro organizace a vývojáře
- Privacy by design: navrhovat měření a personalizaci od samého začátku tak, aby nebylo nutné identifikovat jednotlivce vždy a všude.
- Minimalismus údajů: sbírat pouze nezbytná metadata, zkracovat IP adresy, zkrátit dobu uchovávání, využívat agregaci a pseudonymizaci.
- Transparentnost a kontrola: srozumitelné souhlasy v bannerech, přehledná nastavení, férové výchozí volby a možnost odmítnout bez sankce.
- Správa dodavatelů: přísný výběr třetích stran, zákaz skrytého profilování, smluvní záruky, technická omezení (Content Security Policy, izolace subdomén), pravidelné audity.
- Bezpečnost: segmentace datových toků, šifrování, monitorování anomálií, přístup podle principu nejmenších oprávnění („least privilege“).
Měření bez sledování jednotlivců
Existují alternativy k invazivnímu sledování: agregované reportování, výpočty on-device, diferenciální soukromí pro statistiky, kohortní nebo kontextové cílení bez přenosu identifikátorů a průzkumy s informovaným souhlasem. Při atribuci konverzí lze upřednostnit modely, které sdílejí pouze minimální množství údajů a používají krátká atribuční období.
Audit a detekce sledování
- Technické kontroly: identifikace skriptů třetích stran, porovnávání načítaných domén, detekce CNAME a požadavků napříč weby.
- Behaviorální analýza: ověřování, zda identifikátory přetrvávají i po smazání, zda se údaje odesílají před udělením souhlasu a kam putují.
- Procesní audit: mapování toků údajů (data mapping), kontrola smluv a účelů, ověřování zásad uchovávání údajů.
Případy etiky na hraně
Mnohé nástroje (teplotní mapy, session replay, asistenční chatboti) mohou být užitečné, ale při neuváženém nastavení zaznamenávají citlivý obsah (hesla, zdravotní údaje, finanční informace). Eticky správný přístup vyžaduje výchozí redigování obsahu, minimalizaci shromažďovaných polí, jasně deklarovaný účel a krátkou dobu uchovávání.
Praktický rámec pro etické rozhodování
- Účel: proč tyto údaje potřebuji a dosáhnu cíle i bez identifikace jednotlivce?
- Riziko: jaká škoda by uživatelům hrozila, kdyby byl datový soubor zveřejněn?
- Kontrola: má uživatel jednoduchý způsob, jak údaje odmítnout, upravit nebo smazat?
- Transparentnost: rozumí běžný člověk tomu, co se děje, nebo spoléhám na nejasné formulace?
- Alternativy: existuje technicky méně invazivní možnost s přijatelným kompromisem?
Sledování uživatelů a fingerprinting jsou dnes jádrem mnoha online služeb, bez přísných mantinelů však vedou k zásadním zásahům do soukromí a nerovnováze moci v digitálním prostředí. Etické a právně odpovědné přístupy – minimalismus, transparentnost, skutečná volba a bezpečnost – umožňují měřit a optimalizovat produkty, aniž by se uživatelé stali neviditelným předmětem nepřetržitého dohledu. Dobře navržené alternativy dokazují, že hodnotu lze vytvářet i bez invazivního profilování jednotlivců.
