Online sledování uživatelů a digitální identifikace

Proč je sledování uživatelů problémem

Sledování uživatelů (tracking) a techniky otisku zařízení (fingerprinting) jsou soubory praktik, kterými digitální platformy, reklamní sítě a měřicí nástroje zjišťují, identifikují a profilují chování lidí napříč webem a aplikacemi. Na první pohled jde o „běžnou analytiku“, avšak v praxi často překračuje hranice přiměřenosti a zasahuje do práva na soukromí, autonomie rozhodování i informační sebeobrany. V oblasti neetického chování na internetu patří sledování mezi nejčastější a zároveň nejméně viditelná rizika – probíhá potichu na pozadí, 24/7 a ve velkém měřítku.

Základní pojmy a mechanismy

Sledování (tracking) je průběžný proces sběru a propojování událostí o uživateli (zobrazení stránek, kliky, nákupy, pohyb kurzoru, poloha, technické parametry zařízení) s cílem vytvořit konzistentní profil a přiřadit jej k jedinečnému identifikátoru. Fingerprinting je specifická technika, která nespoléhá na ukládání identifikátorů do zařízení, ale vytvoří otisk z množiny signálů (např. nainstalované fonty, rozlišení obrazovky, konfigurace prohlížeče, způsob vykreslování grafiky), a tím umožní uživatele znovu rozpoznat.

Deterministické propojení využívá přihlášení (e-mail/účty), zákaznické ID nebo čísla věrnostních karet. Pravděpodobnostní propojení sestavuje identitu z více slabších signálů (IP, časové vzorce, zařízení, geografie), přičemž používá statistické modely na odhad, že dvě relace patří stejnému člověku.

Běžné techniky trackování na webu

  • Cookies: identifikátory ukládané v prohlížeči – vlastní (first-party) a třetích stran (third-party). Slouží k přihlášení, měření, personalizaci a reklamě. Třetí strany představují nejproblematičtější aspekt z pohledu cross-site sledování.
  • Link decoration a bounce tracking: identifikátory v URL parametrech procházejí přes mezistránky, které je „přečtou“ a vytvoří lokální úložiště, čímž obcházejí blokování třetích stran.
  • Supercookies a alternativní úložiště: využití LocalStorage, IndexedDB, Cache API či ETags v HTTP k opětovnému „oživení“ identifikátoru po jeho smazání.
  • Server-side tagging: přesun sběru dat ze skriptů v prohlížeči na servery provozovatele. Může zlepšit bezpečnost a kontrolu, ale při nesprávném nastavení maskuje třetí strany a ztěžuje audit.
  • CNAME cloaking: technika, při níž je doména třetí strany skryta za subdoménou první strany (DNS CNAME), aby se obcházely blokátory a omezení pro skripty třetích stran.

Fingerprinting: z čeho se „otisk“ skládá

  • Vykreslování grafiky: Canvas, WebGL a WebGPU mohou při stejném vstupu produkovat jemně odlišný výstup podle GPU, ovladačů a fontů.
  • AudioContext: drobné rozdíly při generování a zpracování zvuku umožňují vytvořit další stabilní signál.
  • Fonty a typografie: šířka a metrika písma, dostupnost specifických fontů, fallback mechanismy.
  • Čas, jazyk a lokalizace: časové pásmo, locale, formáty data, preferované jazyky.
  • Síť a protokol: IP rozsahy, vlastnosti TLS/HTTP klienta, velikost MTU, RTT, fingerprint TLS klientské hello zprávy.
  • Vstupní zařízení: hustota pixelů, dotykové rozhraní, rychlost a jitter pohybu myši.

Výhodou fingerprintingu pro sledovatele je, že není potřeba ukládat identifikátor do prohlížeče; nevýhodou pro uživatele je, že se proti němu těžko brání a špatně se detekuje.

Sledování v mobilních aplikacích

V aplikacích se sledování opírá o SDK třetích stran (analytics, crash reporting, monetizace) a reklamní identifikátory (např. ID pro reklamu). K profilování přispívá rovněž přístup k senzorům (akcelerometr, gyroskop), poloze a seznamům nainstalovaných aplikací. Cross-app a cross-device propojení je zde výrazně silnější, zvláště pokud uživatel používá stejný účet nebo poskytuje oprávnění, jejichž důsledky nejsou transparentní.

Ekosystém online reklamy a trhů reálných časů (RTB)

Programatická reklama využívá aukce v reálném čase, kde se o zobrazení reklamy soutěží na základě profilu uživatele a kontextu stránky. Na pozadí putují segmenty publik, identifikátory a atribučné údaje mezi desítkami účastníků (ad exchange, DSP, SSP, DMP). I když má tato infrastruktura legitimní obchodní cíle, masový přenos údajů zvyšuje riziko úniků, reidentifikace a sekundárního použití bez vědomí dotčené osoby.

Rizika a negativní externality

  • Porušení soukromí a autonomie: neviditelné sledování zbavuje lidi kontroly nad tím, kdo a za jakým účelem je sleduje.
  • Asymetrie moci: platformy disponující obrovskými datovými sadami dokážou modelovat a ovlivňovat chování jemnými podněty (ceny, pořadí obsahu, doporučení).
  • Diskriminace a exkluze: mikrocílení může vést k odlišným nabídkám, cenám či přístupu k příležitostem na základě profilů, které uživatel nemůže zkontrolovat ani opravit.
  • Bezpečnostní rizika: čím více partnerů a přenosů dat, tím vyšší riziko úniku a zneužití.
  • Chilling effect: vědomí, že jsme sledováni, mění chování, potlačuje vyhledávání citlivých informací a svobodu projevu.

Právní rámec a povinnosti (kontext EU)

Používání cookies a obdobných technologií podléhá pravidlům elektronických komunikací (tzv. „cookie pravidla“) a ochraně osobních údajů. Klíčové principy zahrnují zákonný základ zpracování (nejčastěji informovaný souhlas při sledování za marketingem), transparentnost, minimalizaci údajů, omezování účelu, bezpečnost a odpovědnost. Provozovatel by měl vyhotovit posouzení dopadu (DPIA) při vysokém riziku, mít uzavřené smlouvy se zpracovateli, vést záznamy o činnostech zpracování a respektovat práva subjektů údajů (přístup, výmaz, námitka proti profilování). Vynucování se dotýká i temných vzorů (dark patterns), jimiž se manipuluje souhlas – ty jsou v rozporu s principem spravedlnosti a transparentnosti.

Etické aspekty nad rámec zákona

To, co je legální, nemusí být etické. Minimem by měla být přiměřenost (sbírat pouze nezbytné údaje), proporcionalita (míra sledování versus přínos), anticipace škod (zvážit scénáře zneužití) a respekt k preferencím uživatele (skutečná volba, nikoli iluze volby). Organizace by měly mít etické zásady pro data, interní revize a mechanismy námitek.

Protiopatření pro uživatele

  • Prohlížeče a režimy ochrany: aktivovat blokování trackerů, izolaci cookies podle stránky a omezení fingerprintingu; soukromé okno sice zkrátí životnost identifikátorů, ale fingerprinting úplně nezabrání.
  • Rozšíření: používat obsahové blokátory, nástroje pro správu souhlasů a ochranu proti fingerprintingu. Důležitá je pravidelná aktualizace a selektivní povolování.
  • Síťová vrstva: šifrování DNS požadavků a důvěryhodný resolver snižují viditelnost dotazů. VPN skrývá IP adresu, ale neřeší skripty a identifikátory v prohlížeči.
  • Operační návyky: oddělit soukromé a pracovní profily, používat kontejnerové profily pro citlivá témata, minimalizovat přihlašování přes sociální účty, pravidelně mazat úložiště.
  • Mobil: kontrolovat oprávnění aplikací, omezit přístup na pozadí, resetovat reklamní identifikátor a vypnout personalizovanou reklamu, odinstalovat zbytečné aplikace s těžkými SDK.

Doporučení pro organizace a vývojáře

  • Privacy by design: navrhovat měření a personalizaci již od počátku tak, aby nebylo nutné identifikovat jednotlivce vždy a všude.
  • Minimalismus údajů: sběr pouze nezbytných metadat, zkrácené IP adresy, kratší doby uchování, agregace a pseudonymizace.
  • Transparentnost a kontrola: srozumitelné bannerové souhlasy, přehledná nastavení, férové výchozí volby a možnost odhlásit se bez sankcí.
  • Vendor management: přísný výběr třetích stran, zákaz skrytého profilování, smluvní záruky, technická omezení (Content Security Policy, izolace subdomén), pravidelné audity.
  • Bezpečnost: segmentace toků dat, šifrování, monitorování anomálií, přístup podle principu „nejmenších oprávnění“.

Měření bez sledování jednotlivců

Existují alternativy k invazivnímu trackování: agregované reportování, výpočty na zařízení (on-device), diferenciální soukromí pro statistiky, kohortní nebo kontextové cílení bez přenosu identifikátorů a průzkumy s informovaným souhlasem. Pro atribuci konverzí lze preferovat modely, které sdílí pouze minimální údaje a používají krátké doby připsání.

Audit a detekce sledování

  • Technické skeny: identifikace skriptů třetích stran, porovnání načtených domén, detekce CNAME a cross-site požadavků.
  • Behaviorální analýza: sledování, zda se identifikátory zachovávají po smazání, zda se data odesílají před udělením souhlasu a kam jsou odesílána.
  • Procesní audit: mapování toků dat (data mapping), kontrola smluv a účelů, ověření retenčních politik.

Případy hraniční etiky

Mnoho nástrojů (mapy tepla, session replay, asistentské chatboty) může být užitečných, ale při nezodpovědném nastavení zaznamenávají citlivý obsah (hesla, zdravotní údaje, finanční informace). Eticky správný přístup vyžaduje přednastavenou redakci obsahu, minimalizaci sbíraných polí, jasně deklarovaný účel a krátkou dobu uchování.

Praktický rámec pro etické rozhodování

  1. Účel: proč tyto údaje potřebuji a lze cíl dosáhnout i bez identifikace jednotlivce?
  2. Riziko: jaká škoda by hrozila uživatelům, pokud by se dataset zveřejnil?
  3. Kontrola: má uživatel jednoduchý způsob, jak odmítnout, upravit nebo vymazat údaje?
  4. Transparentnost: rozumí průměrný člověk, co se děje, nebo se spoléhám na nejasné formulace?
  5. Alternativy: existuje technicky méně invazivní možnost s přijatelným kompromisem?

Sledování uživatelů a fingerprinting jsou dnes jádrem mnoha online služeb, ale bez přísných mantinelů vedou k zásadním zásahům do soukromí a nerovnováze moci v digitálním prostředí. Etické a právně odpovědné přístupy – minimalismus, transparentnost, skutečná volba a bezpečnost – umožňují měřit a optimalizovat produkty, aniž by se uživatelé stávali neviditelným objektem nepřetržitého dohledu. Dobře navržené alternativy dokazují, že hodnotu lze vytvářet i bez invazivního profilování jednotlivců.