Proč „Do Not Track“ stále rezonuje (a proč nestačí)
Do Not Track (DNT) byl jednoduchý nápad: poslat webům signál, že si nepřejete být sledováni. V praxi šlo o hlavičku HTTP (a odpovídající rozhraní v prohlížeči), kterou však většina webů ignorovala. Dnes je DNT spíše historickou stopou – užitečnou pro pochopení toho, proč samotné „požadavky na respektování“ bez možnosti vynucení nefungují. Tento článek nabízí realistický přehled toho, co DNT bylo, co ho nahrazuje a která opatření se skutečně vyplatí.
Co bylo DNT po technické a organizační stránce
- Signál v prohlížeči: uživatel nebo prohlížeč nastavil volbu „Do Not Track“ – prohlížeč při každém požadavku HTTP odesílal hlavičku s preferencí nesledovat.
- Dobrovolné respektování: weby a reklamní sítě neměly právní povinnost reagovat; vše záviselo na samoregulaci.
- Nejasné definice: neexistovala shoda na tom, co přesně znamená „sledování“ (pouze napříč doménami? Také v rámci jedné služby? A co analytika oproti reklamě?).
Proč DNT v praxi selhalo
- Bez možnosti vynucení: protože respektování signálu bylo dobrovolné, velká část reklamního a analytického ekosystému ho ignorovala.
- Ekonomické motivace: omezení sledování znamenalo méně přesné cílení a nižší příjmy – což vyvolávalo silný protitlak.
- Nejednoznačnost: bez jednotné definice „sledování“ nebylo jasné, co má provozovatel vypnout.
- Fragmentace implementací: různé prohlížeče, různé volby a interpretace – chyběla interoperabilita.
„Reality check“ v roce 2025: co DNT není a co od něj nečekat
- DNT už není účinný nástroj: samotné nastavení v prohlížeči nevede k zastavení profilování.
- Nezastaví fingerprinting: DNT nebrání technikám vytváření otisku prohlížeče (kombinacím vlastností zařízení, písem, GPU, času atd.).
- Neovlivní sledování na straně serveru: přesun tagů ze skriptů do backendu obchází mnohé signály na straně klienta.
Co DNT nahrazuje: dnešní signály a mechanismy
- Globální signály preferencí (např. GPC): moderní „nesledování“ je reprezentováno jako jednotný signál ochrany soukromí (předávaný v hlavičce a dostupný v JavaScriptu). Rozdíl oproti DNT spočívá v tom, že má v některých jurisdikcích oporu v regulaci a platformy ho dokážou technicky detekovat a uplatňovat.
- Ochrany v prohlížečích: Safari (ITP), Firefox (ETP), Brave a další blokují sledování napříč weby, zkracují životnost cookies a zavádějí ochranu proti fingerprintingu.
- Omezení třetích stran: postupné ukončování podpory cookies třetích stran a přechod na „privacy-preserving“ API (např. agregované reportování) mění způsob měření a cílení.
Právní pohled: signál + povinnost jednat
Na rozdíl od historického DNT jsou některé moderní signály ochrany soukromí v určitých regionech považovány za vyjádření vůle, které musí weby zohlednit (např. při profilování nebo prodeji či sdílení údajů pro reklamní účely). V EU a dalších zemích platí povinnost získávat souhlas s používáním marketingových a analytických cookies, které nejsou nezbytné, a respektovat námitky proti profilování. Praktický důsledek: signál už není „jen žádostí“, ale vstupem do rozhodování o zákonnosti zpracování.
Proč se sledování přesouvá na jinou úroveň (a co s tím)
- Fingerprinting a „link decoration“: otisky a identifikátory v URL obcházejí cookies – pomáhá izolace úložišť a odstraňování parametrů.
- CNAME cloaking a tagy na straně serveru: sledování „jako by“ probíhalo z vaší domény – vyžaduje síťové filtry, nikoli jen blokování skriptů.
- Identifikátory v aplikacích: mobilní reklamní ID, telemetrie SDK – řešením je odmítnutí souhlasů a omezení přístupů na úrovni operačního systému.
Co skutečně funguje: vrstvená obrana („defense in depth“)
- Volba prohlížeče s ochrannými funkcemi: pro běžné prohlížení upřednostňujte prohlížeče, které ve výchozím nastavení izolují třetí strany a omezují fingerprinting.
- Blokování třetích stran v síti: kvalitní blokátor obsahu (s komunitními seznamy) + filtrování DNS (včetně odhalování CNAME).
- Izolace identit: karty v kontejnerech nebo samostatné profily pro sociální sítě, práci a bankovnictví.
- Ochrana proti fingerprintingu: zapněte režimy „resist fingerprinting“, kde je to možné omezte přístup ke Canvas, WebGL a písmům.
- Minimalizace metadat: u nedůvěryhodných domén vypínejte geolokaci, senzory, oznámení, automatické přehrávání a přístup k mikrofonu či kameře.
- Operační systém a mobil: zakažte „sledování napříč aplikacemi“ (iOS), resetujte či omezte reklamní ID (Android) a kontrolujte oprávnění SDK.
- Globální signál ochrany soukromí: zapněte v prohlížeči či rozšíření moderní signál (typu GPC) – tam, kde to vyžaduje legislativa, bude mít právní účinek.
Měření účinnosti: jak zjistit, že opatření fungují
- Počet zablokovaných požadavků: sledujte statistiky blokátoru (kolik domén a požadavků bylo zablokováno).
- Úniky třetích stran: v DevTools kontrolujte, zda stránka načítá skripty či zdroje z reklamních a sledovacích domén.
- Plocha pro fingerprinting: otestujte „jedinečnost“ prohlížeče (např. počet zjištěných vlastností) – cílem je snížit jeho jedinečnost.
- Kontextová reklama oproti personalizované: při přísném nastavení by reklamy měly působit spíše obecně či kontextově.
Kde jsou limity a kompromisy
- Narušení funkčnosti: některé weby (banky, mapy, videa) vyžadují komponenty třetích stran – přidávejte výjimky cíleně, nikoli plošně.
- „Cookie paywalls“: některá média omezí přístup bez souhlasu – zvažte předplatné, režim textového či článkového zobrazení nebo alternativní zdroje.
- Výhody cílení: vypnutím personalizace přijdete o některé výhody (např. doporučení) – tam, kde personalizaci chcete, používejte oddělené profily.
Pokročilá taktika: když potřebujete zajít dál
- Samostatné prohlížeče pro různé účely: jeden pouze pro přihlášené účty na sociálních sítích, druhý pro běžné čtení, třetí pro bankovnictví.
- Síťové vrstvy: DNS sinkhole, lokální proxy či úprava seznamů, pravidla firewallu proti známým sledovacím službám CDN.
- Maskování identity: e-mailové aliasy, přesměrovací telefonní čísla, virtuální karty – unikne méně údajů a dojde k menšímu propojování.
- Automatizace: skriptované čištění úložišť (cookies, localStorage, IndexedDB) a plánované obnovování relací.
Časté mýty vs. realita
- „Stačí zapnout DNT“: nestačí – bez dalších vrstev ochrany se chování webů nezmění.
- „Soukromé okno = anonymita“: pouze izoluje místní úložiště; IP adresa a fingerprinting zůstávají.
- „VPN vyřeší všechno“: skryje IP adresu a polohu v síti Wi-Fi, ale neotisk prohlížeče ani sledování po přihlášení.
- „Když nekliknu na ‚Souhlasím‘, nesledují mě“: některé praktiky probíhají i bez cookies; rozhoduje celková architektura webu a právní předpisy.
Praktický kontrolní seznam: minimum, které dává smysl
- Prohlížeč s blokováním sledování napříč weby a ochranou proti fingerprintingu.
- Kvalitní blokátor obsahu s aktuálními seznamy + filtrování DNS.
- Zapnutý moderní globální signál ochrany soukromí (typu GPC) v prohlížeči či rozšíření.
- Karty v kontejnerech či profily pro sociální sítě a e-commerce.
- Vypnuté či neudělené přístupy: poloha, kamera/mikrofon, oznámení.
- Na mobilu: zakázané sledování napříč aplikacemi, resetované reklamní ID.
- Pravidelné kontroly: statistiky blokátoru, síť v DevTools, propojené aplikace.
DNT jako poučení, nikoli řešení
DNT ukázalo, že samotná „prosba“ nestačí. Skutečné výsledky přináší pouze kombinace technických opatření (blokování třetích stran, izolace, ochrana proti fingerprintingu), signálů s právním účinkem (moderní globální preference) a vědomého používání (minimalizace údajů, oddělení identit). Pokud chcete omezit sledování v praxi, spolehněte se na vrstvenou obranu a měřte výsledky – nikoli na jediný přepínač v nastavení.
