Soubory cookie versus fingerprinting: rozdíly a rizika online sledování

Súbory Cookies vs. Fingerprinting: Rozdiely a riziká v online sledovaní

Proč porovnávat cookies a fingerprinting

Sledování a identifikace uživatelů na webu prošly za poslední dekádu zásadní změnou. Tradiční cookies – malé textové soubory ukládané v prohlížeči – byly dlouhá léta hlavním mechanismem personalizace a měření. S přísnější regulací (GDPR, ePrivacy), blokováním souborů třetích stran a rostoucím odporem uživatelů však nabývá na významu fingerprinting – technika, která bez ukládání identifikátoru vytváří jedinečný „otisk“ zařízení a prohlížeče z dostupných signálů. Tento článek podrobně vysvětluje, jak oba přístupy fungují, porovnává jejich rizika a právní důsledky a nastiňuje praktická doporučení pro jejich odpovědné používání nebo omezení.

Co jsou soubory cookies: základní typy a účel

Cookie je krátký textový řetězec, který webová stránka ukládá v prohlížeči. Slouží k uchování stavu mezi požadavky (HTTP je bezstavový protokol) a obvykle obsahuje anonymní identifikátor nebo krátká konfigurační data.

  • Cookies první strany (first-party): nastavuje je doména, kterou právě navštěvujete. Obvykle slouží k přihlašování, fungování nákupního košíku, ukládání jazykových preferencí nebo analytice v rámci vlastní domény.
  • Cookies třetích stran (third-party): nastavuje je jiná doména vložená prostřednictvím skriptu, rámce nebo pixelu (např. reklamní síť). Umožňují sledování napříč weby a přiřazování účinnosti reklamy.
  • Relační vs. trvalé: relační se smažou po zavření prohlížeče; trvalé mají nastavenou dobu platnosti (např. 30 dní).
  • Bezpečnostní atributy: Secure, HttpOnly, SameSite omezují přenos přes HTTP, přístup ze skriptů a chování při požadavcích napříč weby.

Jak funguje fingerprinting: z čeho se skládá „otisk“

Fingerprinting kombinuje množství signálů dostupných v prohlížeči a zařízení do statisticky jedinečného profilu:

  • Parametry prohlížeče: verze a typ prohlížeče, jazyk, časové pásmo, dostupná písma, seznam pluginů, vykreslování Canvas/WebGL, otisk AudioContext, podpora médií.
  • Parametry zařízení: rozlišení obrazovky, hustota pixelů, dostupná paměť, počet jader procesoru, dotykové rozhraní, platforma/OS, vykreslovací modul GPU (prostřednictvím WebGL).
  • Síťové a kontextové signály: IP adresa (včetně indikací NAT a IPv6), otisk TLS/JA3, typ připojení, stopy proxy/VPN.
  • Behaviorální signály: rytmus psaní, pohyb myší, gesta – obvykle citlivé z hlediska uživatelů a eticky kontroverzní.

Výsledkem je hash nebo vektor vlastností, který lze použít k pravděpodobnostní reidentifikaci napříč relacemi, a to i bez ukládání čehokoli do prohlížeče.

Architektonické rozdíly: stav vs. bezstavové odvozování

  • Cookies vytvářejí stav na straně klienta (identifikátor se uloží a znovu odesílá v hlavičkách HTTP). Marketingové a analytické systémy obvykle udržují na serveru mapování cookie → profil.
  • Fingerprinting je na straně klienta bezstavový – identifikace vzniká z odvozených znaků při každém načtení. Stav (historie) se udržuje pouze na serveru, kde se profily „propojují“ na základě podobnosti otisků a dalších signálů.

Přesnost a stabilita identifikátoru

  • Cookies: přesnost je binární – identifikátor zůstává stejný, dokud jej uživatel nesmaže, nevyprší jeho platnost nebo jej nezablokuje politika prohlížeče. Stabilita je vysoká v rámci jedné domény (first-party) a kvůli blokování nižší u cookies třetích stran.
  • Fingerprinting: přesnost je pravděpodobnostní. V krátkodobém horizontu může být vysoká, ale citlivě závisí na změnách prostředí (aktualizace prohlížeče, změna rozlišení, písem či sítě). Systémy využívají fuzzy matching a časové váhy.

Odhalitelnost a transparentnost

  • Cookies jsou explicitní: uživatel i prohlížeč je vidí a mohou je blokovat, mazat a kontrolovat. Jsou předmětem souhlasu prostřednictvím lišt a CMP (Consent Management Platform).
  • Fingerprinting je často netransparentní: běží „na pozadí“, obtížněji se vysvětluje a uživatel jej nemůže jednoduše vypnout. Protiopatření (randomizaci API, omezení přístupu) zavádějí samotné prohlížeče.

Právní rámce a souhlasy

V EU se uplatňují především GDPR a ePrivacy. Klíčové principy:

  • Právní základ: u nezbytných cookies první strany pro poskytování služby může být právním základem „nezbytnost“; pro analytiku, marketing a profilování se obvykle vyžaduje souhlas.
  • Fingerprinting: ačkoli neukládá data do koncových zařízení, jde o zpracování osobních údajů, pokud umožňuje identifikaci nebo profilování. V praxi se proto rovněž vyžaduje souhlas (nebo velmi pečlivé posouzení jiného právního základu, což bývá vzácné).
  • Transparentnost a DPIA: u pokročilého profilování a sledování napříč weby je vhodné (a často nezbytné) provést posouzení vlivu na ochranu osobních údajů (DPIA) a vést záznamy o činnostech zpracování.

Bezpečnostní rizika

  • Cookies: riziko session hijacking (krádeže relace) při nesprávném nastavení atributů, XSS může odcizit jejich hodnoty, pokud chybí HttpOnly, a CSRF souvisí s automatickým odesíláním cookies napříč doménami bez SameSite.
  • Fingerprinting: riziko skrytého sledování bez vědomí uživatele, reidentifikace i po smazání cookies a vytváření citlivých profilů (politika, zdraví, náboženství) na základě interakcí. Únik takových profilů má závažné důsledky a uživateli se obtížně vysvětluje nebo napravuje.

Rizika pro soukromí a etiku

  • Cookies: riziko nadměrné doby uchovávání, sekundárního využití a sdílení s třetími stranami. Jejich spravovatelnost je však vyšší (jasné rozhraní pro odvolání souhlasu, snadné mazání).
  • Fingerprinting: z hlediska minimalizace údajů a spravedlivosti zpracování je problematický již ze své podstaty, protože využívá více signálů, než je nezbytně nutné k poskytování služby, a obchází očekávání uživatele.

Trendové změny v ekosystému prohlížečů

  • Omezování cookies třetích stran: moderní prohlížeče je ve výchozím nastavení blokují nebo jejich podporu postupně ukončují. Roste tlak na měření první strany a řešení na straně serveru.
  • Antifingerprinting: Safari, Firefox a některé režimy Chromia zavádějí randomizaci a snižování entropie (např. zaokrouhlování hodnot, sjednocování písem, blokování přístupu k citlivým API).
  • Sandboxované alternativy: vznikají rozhraní pro anonymizované přiřazování účinnosti reklamy a agregované reportování, která snižují potřebu individuálního sledování.

Srovnávací tabulka: Cookies vs. Fingerprinting

Vlastnost Cookies Fingerprinting
Úložiště na straně klienta Ano (text v prohlížeči) Ne (odvozuje se za běhu)
Přesnost Deterministická Pravděpodobnostní
Transparentnost Vysoká (viditelné, spravovatelné) Nízká (obtížně postřehnutelné)
Právní souhlas Obvykle vyžadován, s výjimkou nezbytných Obvykle vyžadován
Odvolání/smazání Snadné (rozhraní, nastavení) Složité (na straně serveru)
Odolnost vůči blokování Nižší (blokátory, zásady) Vyšší (dokud prohlížeč nesníží entropii)
Etické riziko Střední Vysoké

Legitimní použití a „privacy by design“

Pokud je identifikace nezbytná, měla by být navržena tak, aby co nejméně zasahovala do soukromí:

  • Upřednostňujte cookies první strany s krátkou dobou platnosti a jasným účelem (autentizace, nákupní košík).
  • Agregujte data pro analytiku (např. souhrnné metriky) místo ukládání trajektorií jednotlivců.
  • Pseudonymizujte – ukládejte pouze náhodné tokeny bez přímé vazby na osobní údaje (PII) a mapování uchovávejte odděleně s přísným omezením přístupu.
  • Minimalizujte entropii – nepoužívejte více signálů, než je nutné. Fingerprinting používejte pouze tehdy, máte-li robustní právní základ a transparentní dokumentaci.
  • Krátké doby uchovávání a automatické mazání; identifikátory pravidelně obměňujte (pomocí kryptograficky bezpečných generátorů).

Měření na straně serveru vs. na straně klienta

Přesun některých úloh na server (server-side tagging, serverové relace) může omezit vystavení identifikátorů a úniky dat třetím stranám. Rizikem je, že nekontrolované „předávání“ dat dodavatelům na serveru může obcházet souhlasy. Implementace musí důsledně respektovat preference uživatele a právní základy.

Techniky antifingerprinting na straně uživatele

  • Režimy soukromí (Private/Incognito): omezují úložiště a izolují relace, nezabraňují však všem způsobům vytváření otisků.
  • Blokátory a rozšíření: omezují přístup k Canvas/WebGL, randomizují některé hodnoty nebo vypínají známé sběrné skripty.
  • Izolace kontejnerů: oddělení identit pro různé weby a účely (např. pracovní a osobní).
  • Prohlížeče zaměřené na soukromí: s výchozí ochranou proti fingerprintingu a přísnými zásadami pro třetí strany.

Technická doporučení pro vývojáře

  • Cookies: pro relace nastavujte HttpOnly, pro HTTPS Secure a podle potřeby SameSite=Lax/Strict; vyhýbejte se ukládání citlivých údajů do cookies (používejte pouze neuhodnutelné tokeny).
  • Ověřování souhlasu: nenačítejte nepotřebné skripty (analytické/reklamní) bez platného souhlasu; respektujte signály opt-out.
  • Snižování entropie: při integraci knihoven třetích stran zakažte zbytečný sběr „informací o zařízení“; kontrolujte, která API se volají (Canvas, WebGL, AudioContext).
  • Protokolování: anonymizujte logy a události (zkracování IP adres, hashování s pravidelnou obměnou klíče); omezte dobu uchovávání.
  • Bezpečnostní testy: pravidelně testujte XSS/CSRF, kontrolujte CSP (Content Security Policy) a ověřujte původ skriptů (Subresource Integrity).

Organizační a právní opatření

  • Mapa zpracování: veďte katalog všech cookies a shromažďovaných signálů; uvádějte účel, právní základ, dobu uchovávání a příjemce.
  • DPIA: při profilování nebo systematickém monitorování proveďte posouzení vlivu; stanovte zmírňující opatření.
  • Řízení dodavatelů: smluvně upravte roli zpracovatele a správce; zakažte sekundární využití dat.
  • Práva subjektů údajů: zaveďte procesy pro přístup k údajům, jejich výmaz a přenositelnost; zajistěte možnost vysvětlit logiku profilování.

Měření rizik: co sledovat v praxi

  • Míra pokrytí souhlasem: procento interakcí, u nichž máte před aktivací sledovacích mechanismů platný souhlas.
  • Entropie identifikátoru: počet bitů informace, které systém využívá; cílem je držet se zásady „jen tolik, kolik je potřeba“.
  • Křivky uchovávání: jak dlouho uchováváte identifikátory a události; pravidelně tuto dobu kontrolujte a zkracujte.
  • Incidenty a stížnosti: jejich počet a povaha; zpětná vazba slouží k úpravě postupů.

Časté mýty a nedorozumění

  • „Fingerprinting je legální náhradou cookies bez souhlasu.“ Není – pokud vede k identifikaci/profilování, potřebujete právní základ, obvykle souhlas.
  • „Pokud data neobsahují jméno, nejde o osobní údaje.“ Pseudonymizované identifikátory jsou osobními údaji, pokud je možné jednotlivce znovu identifikovat.
  • „Inkognito mě úplně chrání.“ Omezuje stopy v úložištích, ale nezabraňuje všem způsobům vytváření otisků a síťovým signálům.

Doporučené strategie pro firmy

  1. Nejprve účel: stanovte, co skutečně potřebujete měřit nebo personalizovat. Bez jasného účelu uživatele neidentifikujte.
  2. Upřednostňujte cookies první strany a agregaci: analytiku s nižší granularitou, bez profilů napříč weby.
  3. Transparentnost: jasná vysvětlení v zásadách ochrany soukromí a v CMP, včetně popisu technik fingerprintingu, pokud se používají.
  4. Kratší doba platnosti: omezujte životnost identifikátorů a pravidelně je obměňujte.
  5. Audit třetích stran: integrujte pouze důvěryhodné partnery a vyžadujte technické a právní záruky.

Doporučené postupy pro jednotlivce

  • Správa souhlasů: vědomě odmítejte nepotřebné profilování; používejte nástroje pro správu preferencí.
  • Prohlížeč a doplňky: zvolte prohlížeč se silnou ochranou proti fingerprintingu; zvažte rozšíření pro blokování skriptů a izolaci relací.
  • Opatrnost při přihlašování: přihlašování napříč weby (SSO) může usnadnit propojování aktivit.
  • VPN a síťová opatření: mohou pomoci, nejsou však všelékem – fingerprinting využívá i jiné signály než IP adresu.

Kdy je fingerprinting obzvlášť problematický

  • Citlivé kontexty: zdravotnictví, finance, náboženské či politické weby – profilování zde představuje vysoké riziko.
  • Skryté postupy: bez jasného poučení a možnosti volby podkopávají důvěru a mohou vést k sankcím.
  • Propojování napříč zařízeními: kombinace otisků s účty, e-maily nebo telemetrií aplikací dále zvyšuje invazivnost.

Alternativy k individuálnímu sledování

  • Kontextová reklama: cílení podle obsahu stránky namísto identifikace uživatele.
  • Agregované atribuční modely: statistické přiřazování účinnosti na úrovni skupin, nikoli jednotlivců.
  • Výpočty přímo v zařízení: výpočty a profilování probíhají lokálně v zařízení a údaje se odesílají v minimálním rozsahu.

Praktický kontrolní seznam pro soulad a bezpečnost

  • Máme zdokumentované všechny cookies a shromažďované signály? Je uveden účel, právní základ, doba uchovávání a příjemci?
  • Aktivujeme jakékoli sledování až po získání souhlasu? Je odvolání souhlasu stejně snadné jako jeho udělení?
  • Uplatňujeme minimalizaci údajů i na fingerprinting (pokud jej používáme)? Nekombinujeme zbytečně mnoho signálů?
  • Máme CSP, SRI, HttpOnly, Secure, SameSite a provádíme pravidelné testy XSS/CSRF?
  • Obměňujeme identifikátory a zkracujeme dobu uchovávání? Probíhá pravidelný audit dodavatelů?

Shrnutí: rozdíly a rizika v jedné větě

Cookies jsou transparentní a spravovatelné, podléhají však regulaci a blokování; fingerprinting se hůře odhaluje a může být invazivnější, proto vyžaduje ještě větší opatrnost, jasný právní základ a důslednou minimalizaci údajů. Rozumnou praxí je používat pouze takovou míru identifikace, která je nezbytná pro deklarovaný účel, a klást důraz na transparentnost, bezpečnost a práva uživatelů.