Proč porovnávat cookies a fingerprinting
Sledování a identifikace uživatelů na webu prošly za poslední dekádu zásadní změnou. Tradiční cookies – malé textové soubory ukládané v prohlížeči – byly dlouhá léta hlavním mechanismem personalizace a měření. S přísnější regulací (GDPR, ePrivacy), blokováním souborů třetích stran a rostoucím odporem uživatelů však nabývá na významu fingerprinting – technika, která bez ukládání identifikátoru vytváří jedinečný „otisk“ zařízení a prohlížeče z dostupných signálů. Tento článek podrobně vysvětluje, jak oba přístupy fungují, porovnává jejich rizika a právní důsledky a nastiňuje praktická doporučení pro jejich odpovědné používání nebo omezení.
Co jsou soubory cookies: základní typy a účel
Cookie je krátký textový řetězec, který webová stránka ukládá v prohlížeči. Slouží k uchování stavu mezi požadavky (HTTP je bezstavový protokol) a obvykle obsahuje anonymní identifikátor nebo krátká konfigurační data.
- Cookies první strany (first-party): nastavuje je doména, kterou právě navštěvujete. Obvykle slouží k přihlašování, fungování nákupního košíku, ukládání jazykových preferencí nebo analytice v rámci vlastní domény.
- Cookies třetích stran (third-party): nastavuje je jiná doména vložená prostřednictvím skriptu, rámce nebo pixelu (např. reklamní síť). Umožňují sledování napříč weby a přiřazování účinnosti reklamy.
- Relační vs. trvalé: relační se smažou po zavření prohlížeče; trvalé mají nastavenou dobu platnosti (např. 30 dní).
- Bezpečnostní atributy:
Secure,HttpOnly,SameSiteomezují přenos přes HTTP, přístup ze skriptů a chování při požadavcích napříč weby.
Jak funguje fingerprinting: z čeho se skládá „otisk“
Fingerprinting kombinuje množství signálů dostupných v prohlížeči a zařízení do statisticky jedinečného profilu:
- Parametry prohlížeče: verze a typ prohlížeče, jazyk, časové pásmo, dostupná písma, seznam pluginů, vykreslování Canvas/WebGL, otisk AudioContext, podpora médií.
- Parametry zařízení: rozlišení obrazovky, hustota pixelů, dostupná paměť, počet jader procesoru, dotykové rozhraní, platforma/OS, vykreslovací modul GPU (prostřednictvím WebGL).
- Síťové a kontextové signály: IP adresa (včetně indikací NAT a IPv6), otisk TLS/JA3, typ připojení, stopy proxy/VPN.
- Behaviorální signály: rytmus psaní, pohyb myší, gesta – obvykle citlivé z hlediska uživatelů a eticky kontroverzní.
Výsledkem je hash nebo vektor vlastností, který lze použít k pravděpodobnostní reidentifikaci napříč relacemi, a to i bez ukládání čehokoli do prohlížeče.
Architektonické rozdíly: stav vs. bezstavové odvozování
- Cookies vytvářejí stav na straně klienta (identifikátor se uloží a znovu odesílá v hlavičkách HTTP). Marketingové a analytické systémy obvykle udržují na serveru mapování cookie → profil.
- Fingerprinting je na straně klienta bezstavový – identifikace vzniká z odvozených znaků při každém načtení. Stav (historie) se udržuje pouze na serveru, kde se profily „propojují“ na základě podobnosti otisků a dalších signálů.
Přesnost a stabilita identifikátoru
- Cookies: přesnost je binární – identifikátor zůstává stejný, dokud jej uživatel nesmaže, nevyprší jeho platnost nebo jej nezablokuje politika prohlížeče. Stabilita je vysoká v rámci jedné domény (first-party) a kvůli blokování nižší u cookies třetích stran.
- Fingerprinting: přesnost je pravděpodobnostní. V krátkodobém horizontu může být vysoká, ale citlivě závisí na změnách prostředí (aktualizace prohlížeče, změna rozlišení, písem či sítě). Systémy využívají fuzzy matching a časové váhy.
Odhalitelnost a transparentnost
- Cookies jsou explicitní: uživatel i prohlížeč je vidí a mohou je blokovat, mazat a kontrolovat. Jsou předmětem souhlasu prostřednictvím lišt a CMP (Consent Management Platform).
- Fingerprinting je často netransparentní: běží „na pozadí“, obtížněji se vysvětluje a uživatel jej nemůže jednoduše vypnout. Protiopatření (randomizaci API, omezení přístupu) zavádějí samotné prohlížeče.
Právní rámce a souhlasy
V EU se uplatňují především GDPR a ePrivacy. Klíčové principy:
- Právní základ: u nezbytných cookies první strany pro poskytování služby může být právním základem „nezbytnost“; pro analytiku, marketing a profilování se obvykle vyžaduje souhlas.
- Fingerprinting: ačkoli neukládá data do koncových zařízení, jde o zpracování osobních údajů, pokud umožňuje identifikaci nebo profilování. V praxi se proto rovněž vyžaduje souhlas (nebo velmi pečlivé posouzení jiného právního základu, což bývá vzácné).
- Transparentnost a DPIA: u pokročilého profilování a sledování napříč weby je vhodné (a často nezbytné) provést posouzení vlivu na ochranu osobních údajů (DPIA) a vést záznamy o činnostech zpracování.
Bezpečnostní rizika
- Cookies: riziko session hijacking (krádeže relace) při nesprávném nastavení atributů, XSS může odcizit jejich hodnoty, pokud chybí
HttpOnly, a CSRF souvisí s automatickým odesíláním cookies napříč doménami bezSameSite. - Fingerprinting: riziko skrytého sledování bez vědomí uživatele, reidentifikace i po smazání cookies a vytváření citlivých profilů (politika, zdraví, náboženství) na základě interakcí. Únik takových profilů má závažné důsledky a uživateli se obtížně vysvětluje nebo napravuje.
Rizika pro soukromí a etiku
- Cookies: riziko nadměrné doby uchovávání, sekundárního využití a sdílení s třetími stranami. Jejich spravovatelnost je však vyšší (jasné rozhraní pro odvolání souhlasu, snadné mazání).
- Fingerprinting: z hlediska minimalizace údajů a spravedlivosti zpracování je problematický již ze své podstaty, protože využívá více signálů, než je nezbytně nutné k poskytování služby, a obchází očekávání uživatele.
Trendové změny v ekosystému prohlížečů
- Omezování cookies třetích stran: moderní prohlížeče je ve výchozím nastavení blokují nebo jejich podporu postupně ukončují. Roste tlak na měření první strany a řešení na straně serveru.
- Antifingerprinting: Safari, Firefox a některé režimy Chromia zavádějí randomizaci a snižování entropie (např. zaokrouhlování hodnot, sjednocování písem, blokování přístupu k citlivým API).
- Sandboxované alternativy: vznikají rozhraní pro anonymizované přiřazování účinnosti reklamy a agregované reportování, která snižují potřebu individuálního sledování.
Srovnávací tabulka: Cookies vs. Fingerprinting
| Vlastnost | Cookies | Fingerprinting |
|---|---|---|
| Úložiště na straně klienta | Ano (text v prohlížeči) | Ne (odvozuje se za běhu) |
| Přesnost | Deterministická | Pravděpodobnostní |
| Transparentnost | Vysoká (viditelné, spravovatelné) | Nízká (obtížně postřehnutelné) |
| Právní souhlas | Obvykle vyžadován, s výjimkou nezbytných | Obvykle vyžadován |
| Odvolání/smazání | Snadné (rozhraní, nastavení) | Složité (na straně serveru) |
| Odolnost vůči blokování | Nižší (blokátory, zásady) | Vyšší (dokud prohlížeč nesníží entropii) |
| Etické riziko | Střední | Vysoké |
Legitimní použití a „privacy by design“
Pokud je identifikace nezbytná, měla by být navržena tak, aby co nejméně zasahovala do soukromí:
- Upřednostňujte cookies první strany s krátkou dobou platnosti a jasným účelem (autentizace, nákupní košík).
- Agregujte data pro analytiku (např. souhrnné metriky) místo ukládání trajektorií jednotlivců.
- Pseudonymizujte – ukládejte pouze náhodné tokeny bez přímé vazby na osobní údaje (PII) a mapování uchovávejte odděleně s přísným omezením přístupu.
- Minimalizujte entropii – nepoužívejte více signálů, než je nutné. Fingerprinting používejte pouze tehdy, máte-li robustní právní základ a transparentní dokumentaci.
- Krátké doby uchovávání a automatické mazání; identifikátory pravidelně obměňujte (pomocí kryptograficky bezpečných generátorů).
Měření na straně serveru vs. na straně klienta
Přesun některých úloh na server (server-side tagging, serverové relace) může omezit vystavení identifikátorů a úniky dat třetím stranám. Rizikem je, že nekontrolované „předávání“ dat dodavatelům na serveru může obcházet souhlasy. Implementace musí důsledně respektovat preference uživatele a právní základy.
Techniky antifingerprinting na straně uživatele
- Režimy soukromí (Private/Incognito): omezují úložiště a izolují relace, nezabraňují však všem způsobům vytváření otisků.
- Blokátory a rozšíření: omezují přístup k Canvas/WebGL, randomizují některé hodnoty nebo vypínají známé sběrné skripty.
- Izolace kontejnerů: oddělení identit pro různé weby a účely (např. pracovní a osobní).
- Prohlížeče zaměřené na soukromí: s výchozí ochranou proti fingerprintingu a přísnými zásadami pro třetí strany.
Technická doporučení pro vývojáře
- Cookies: pro relace nastavujte
HttpOnly, pro HTTPSSecurea podle potřebySameSite=Lax/Strict; vyhýbejte se ukládání citlivých údajů do cookies (používejte pouze neuhodnutelné tokeny). - Ověřování souhlasu: nenačítejte nepotřebné skripty (analytické/reklamní) bez platného souhlasu; respektujte signály opt-out.
- Snižování entropie: při integraci knihoven třetích stran zakažte zbytečný sběr „informací o zařízení“; kontrolujte, která API se volají (Canvas, WebGL, AudioContext).
- Protokolování: anonymizujte logy a události (zkracování IP adres, hashování s pravidelnou obměnou klíče); omezte dobu uchovávání.
- Bezpečnostní testy: pravidelně testujte XSS/CSRF, kontrolujte CSP (Content Security Policy) a ověřujte původ skriptů (Subresource Integrity).
Organizační a právní opatření
- Mapa zpracování: veďte katalog všech cookies a shromažďovaných signálů; uvádějte účel, právní základ, dobu uchovávání a příjemce.
- DPIA: při profilování nebo systematickém monitorování proveďte posouzení vlivu; stanovte zmírňující opatření.
- Řízení dodavatelů: smluvně upravte roli zpracovatele a správce; zakažte sekundární využití dat.
- Práva subjektů údajů: zaveďte procesy pro přístup k údajům, jejich výmaz a přenositelnost; zajistěte možnost vysvětlit logiku profilování.
Měření rizik: co sledovat v praxi
- Míra pokrytí souhlasem: procento interakcí, u nichž máte před aktivací sledovacích mechanismů platný souhlas.
- Entropie identifikátoru: počet bitů informace, které systém využívá; cílem je držet se zásady „jen tolik, kolik je potřeba“.
- Křivky uchovávání: jak dlouho uchováváte identifikátory a události; pravidelně tuto dobu kontrolujte a zkracujte.
- Incidenty a stížnosti: jejich počet a povaha; zpětná vazba slouží k úpravě postupů.
Časté mýty a nedorozumění
- „Fingerprinting je legální náhradou cookies bez souhlasu.“ Není – pokud vede k identifikaci/profilování, potřebujete právní základ, obvykle souhlas.
- „Pokud data neobsahují jméno, nejde o osobní údaje.“ Pseudonymizované identifikátory jsou osobními údaji, pokud je možné jednotlivce znovu identifikovat.
- „Inkognito mě úplně chrání.“ Omezuje stopy v úložištích, ale nezabraňuje všem způsobům vytváření otisků a síťovým signálům.
Doporučené strategie pro firmy
- Nejprve účel: stanovte, co skutečně potřebujete měřit nebo personalizovat. Bez jasného účelu uživatele neidentifikujte.
- Upřednostňujte cookies první strany a agregaci: analytiku s nižší granularitou, bez profilů napříč weby.
- Transparentnost: jasná vysvětlení v zásadách ochrany soukromí a v CMP, včetně popisu technik fingerprintingu, pokud se používají.
- Kratší doba platnosti: omezujte životnost identifikátorů a pravidelně je obměňujte.
- Audit třetích stran: integrujte pouze důvěryhodné partnery a vyžadujte technické a právní záruky.
Doporučené postupy pro jednotlivce
- Správa souhlasů: vědomě odmítejte nepotřebné profilování; používejte nástroje pro správu preferencí.
- Prohlížeč a doplňky: zvolte prohlížeč se silnou ochranou proti fingerprintingu; zvažte rozšíření pro blokování skriptů a izolaci relací.
- Opatrnost při přihlašování: přihlašování napříč weby (SSO) může usnadnit propojování aktivit.
- VPN a síťová opatření: mohou pomoci, nejsou však všelékem – fingerprinting využívá i jiné signály než IP adresu.
Kdy je fingerprinting obzvlášť problematický
- Citlivé kontexty: zdravotnictví, finance, náboženské či politické weby – profilování zde představuje vysoké riziko.
- Skryté postupy: bez jasného poučení a možnosti volby podkopávají důvěru a mohou vést k sankcím.
- Propojování napříč zařízeními: kombinace otisků s účty, e-maily nebo telemetrií aplikací dále zvyšuje invazivnost.
Alternativy k individuálnímu sledování
- Kontextová reklama: cílení podle obsahu stránky namísto identifikace uživatele.
- Agregované atribuční modely: statistické přiřazování účinnosti na úrovni skupin, nikoli jednotlivců.
- Výpočty přímo v zařízení: výpočty a profilování probíhají lokálně v zařízení a údaje se odesílají v minimálním rozsahu.
Praktický kontrolní seznam pro soulad a bezpečnost
- Máme zdokumentované všechny cookies a shromažďované signály? Je uveden účel, právní základ, doba uchovávání a příjemci?
- Aktivujeme jakékoli sledování až po získání souhlasu? Je odvolání souhlasu stejně snadné jako jeho udělení?
- Uplatňujeme minimalizaci údajů i na fingerprinting (pokud jej používáme)? Nekombinujeme zbytečně mnoho signálů?
- Máme CSP, SRI,
HttpOnly,Secure,SameSitea provádíme pravidelné testy XSS/CSRF? - Obměňujeme identifikátory a zkracujeme dobu uchovávání? Probíhá pravidelný audit dodavatelů?
Shrnutí: rozdíly a rizika v jedné větě
Cookies jsou transparentní a spravovatelné, podléhají však regulaci a blokování; fingerprinting se hůře odhaluje a může být invazivnější, proto vyžaduje ještě větší opatrnost, jasný právní základ a důslednou minimalizaci údajů. Rozumnou praxí je používat pouze takovou míru identifikace, která je nezbytná pro deklarovaný účel, a klást důraz na transparentnost, bezpečnost a práva uživatelů.
