Proč porovnávat cookies a fingerprinting
Sledování a identifikace uživatelů na webu prošly za poslední dekádu zásadní změnou. Tradiční cookies – malé textové soubory ukládané v prohlížeči – byly dlouhá léta hlavním mechanismem pro personalizaci a měření. Se zpřísňováním regulací (GDPR, ePrivacy), blokováním souborů třetích stran a rostoucím odporem uživatelů však nabývá na síle fingerprinting – technika, která bez ukládání identifikátoru vytváří jedinečný „otisk“ zařízení a prohlížeče z dostupných signálů. Tento článek podrobně vysvětluje, jak oba přístupy fungují, porovnává jejich rizika, právní implikace a načrtává praktická doporučení pro odpovědné použití nebo minimalizaci.
Co jsou soubory cookies: základní typy a účel
Cookie je malý textový řetězec, který webová stránka ukládá v prohlížeči. Slouží k uchování stavu mezi požadavky (HTTP je bezstavový protokol) a typicky obsahuje anonymní identifikátor nebo krátká konfigurační data.
- Prvostranové (first-party) cookies: nastavuje doména, kterou právě navštěvujete. Obvykle slouží k přihlášení, košíku, preferencím jazyka, analytice v rámci vlastní domény.
- Třetími stranami (third-party) cookies: nastavuje jiná doména vložená přes skript, rámec nebo pixel (např. reklamní síť). Umožňují cross-site sledování a atribuci reklamy napříč weby.
- Relativní vs. perzistentní: relativní se vymažou po zavření prohlížeče; perzistentní mají expiraci (např. 30 dní).
- Bezpečnostní atributy:
Secure,HttpOnly,SameSiteomezují přenos přes HTTP, přístup ze skriptů a chování při cross-site požadavcích.
Jak funguje fingerprinting: z čeho se skládá „otisk“
Fingerprinting spojuje množství signálů dostupných v prohlížeči a zařízení do statisticky jedinečného profilu:
- Parametry prohlížeče: verze a typ prohlížeče, jazyk, časové pásmo, povolené fonty, seznam pluginů, Canvas/WebGL vykreslování, AudioContext fingerprint, podpora médií.
- Parametry zařízení: rozlišení obrazovky, hustota pixelů, dostupná paměť, CPU jader, dotykové rozhraní, platforma/OS, GPU renderer (přes WebGL).
- Síťové a kontextové: IP adresa (včetně NAT a IPv6 indikací), TLS/JA3 otisk, typ připojení, proxy/VPN stopy.
- Behaviorální: rytmus psaní, pohyb myší, gesta – obvykle uživatelsky citlivé a eticky kontroverzní.
Výsledkem je hash nebo vektor vlastností, který se dá použít k pravděpodobnostní reidentifikaci napříč relacemi, i bez ukládání čehokoli do prohlížeče.
Architektonické rozdíly: stav vs. bezstavové odvození
- Cookies vytvářejí stav na straně klienta (identifikátor se uloží a opakovaně odesílá v hlavičkách HTTP). Marketingové a analytické systémy obvykle udržují mapování cookie → profil na serveru.
- Fingerprinting je bezstavový na klientovi – identifikace vzniká z odvozených znaků při každém načtení. Stav (historie) se udržuje jen na serveru, kde se profily „spojují“ na základě podobnosti otisků a dalších signálů.
Přesnost a stabilita identifikátoru
- Cookies: přesnost je binární – identifikátor je stejný, dokud jej uživatel nevymaže, nevyprší nebo jej neblokuje politika prohlížeče. Stabilita je vysoká v rámci jedné domény (first-party) a nižší při third-party kvůli blokování.
- Fingerprinting: přesnost je pravděpodobnostní. Může být vysoká v krátkém horizontu, ale citlivě závisí na změnách prostředí (aktualizace prohlížeče, změna rozlišení, fontů či sítě). Systémy používají fuzzy matching a časové váhy.
Detekovatelnost a transparentnost
- Cookies jsou explicitní: uživatel i prohlížeč je vidí, mohou je blokovat, mazat a auditovat. Jsou předmětem souhlasů přes lišty a CMP (Consent Management Platform).
- Fingerprinting je často netransparentní: běží „na pozadí“, těžko se vysvětluje a uživatel jej nemůže jednoduše vypnout. Protiopatření (randomizace API, omezení přístupu) zavádějí samotné prohlížeče.
Právní rámce a souhlasy
V EU se uplatňují především GDPR a ePrivacy. Klíčové principy:
- Právní základ: pro nezbytné prvostranové cookies pro poskytování služby může být základem „nezbytnost“; pro analytiku, marketing a profilování se obvykle vyžaduje souhlas.
- Fingerprinting: i když neukládá data do koncových zařízení, jde o zpracování osobních údajů, pokud umožňuje identifikaci nebo profilování. V praxi se proto rovněž vyžaduje souhlas (nebo velmi pečlivé posouzení jiného právního základu, což je vzácné).
- Transparentnost a DPIA: pro pokročilé profilování a cross-site sledování je vhodné (často nezbytné) provést posouzení vlivu na ochranu údajů (DPIA) a vést záznamy o činnostech zpracování.
Bezpečnostní rizika
- Cookies: riziko session hijacking (krádež relace) při špatném nastavení atributů, XSS může odcizit hodnoty bez
HttpOnly, CSRF souvisí s automatickým odesíláním cookies přes domény bezSameSite. - Fingerprinting: riziko tichého sledování bez vědomí uživatele, re-identifikace i po vymazání cookies, vytváření citlivých profilů (politika, zdraví, náboženství) z interakcí. Únik takových profilů má vysoký dopad a těžko se uživateli vysvětluje nebo napravuje.
Rizika pro soukromí a etiku
- Cookies: riziko nadměrné doby uchovávání, sekundárního využití a sdílení s třetími stranami. Avšak jejich spravovatelnost je vyšší (jasné UI pro odvolání souhlasu, jednoduché mazání).
- Fingerprinting: inherentně problematický z hlediska minimalizace údajů a spravedlivého zpracování, protože využívá více signálů, než je striktě nutné pro poskytování služby, a obchází očekávání uživatele.
Trendy v ekosystému prohlížečů
- Omezování third-party cookies: moderní prohlížeče je standardně blokují nebo postupně ukončují podporu. Zvyšuje se tlak na first-party měření a server-side řešení.
- Antifingerprinting: Safari, Firefox a některé režimy Chromia zavádějí randomizaci a snižování entropie (např. zaokrouhlování hodnot, sjednocování fontů, blokování přístupu k citlivým API).
- Sandboxované alternativy: vznikají rozhraní pro anonymizované atribuce reklamy a agregované reportování, které snižují potřebu individuálního trackingu.
Porovnávací tabulka: Cookies vs. Fingerprinting
| Vlastnost | Cookies | Fingerprinting |
|---|---|---|
| Úložiště na klientovi | Ano (text v prohlížeči) | Ne (odvozené za běhu) |
| Přesnost | Deterministická | Pravděpodobnostní |
| Transparentnost | Vysoká (viditelné, spravovatelné) | Nízká (těžko postřehnutelné) |
| Právní souhlas | Obvykle vyžadován mimo nezbytné | Obvykle vyžadován |
| Odvolání/mazání | Jednoduché (UI, nastavení) | Složité (na straně serveru) |
| Odolnost vůči blokování | Nižší (blokátory, politiky) | Vyšší (do doby, než prohlížeč redukuje entropii) |
| Etické riziko | Střední | Vysoké |
Legitimní použití a „privacy by design“
Je-li identifikace nezbytná, měla by být navržena s minimálním zásahem do soukromí:
- Preferujte first-party identifikátory s krátkou expirací a jasným účelem (autentifikace, košík).
- Agregujte data pro analytiku (např. souhrnné metriky), místo ukládání trajektorií jednotlivců.
- Pseudonymizujte – ukládejte pouze náhodné tokeny bez přímé vazby na PII a držte mapování odděleně s přísným přístupem.
- Minimalizujte entropii – nepoužívejte více signálů, než je nezbytné. Fingerprinting pouze máte-li robustní právní základ a transparentní dokumentaci.
- Krátké retenční doby a automatické mazání; rotujte identifikátory (kryptograficky bezpečné generátory).
Server-side vs. client-side měření
Přesun některých úloh na server (server-side tagging, serverové relace) může snížit expozici identifikátorů a úniky k třetím stranám. Rizikem je, že nekontrolované „přelévaní“ dat pro vendorů na serveru může obcházet souhlasy. Implementace musí striktně respektovat preference uživatele a právní základy.
Antifingerprintingové techniky na straně uživatele
- Režimy soukromí (Private/Incognito): omezují úložiště a izolují relace, ale nebrání všem otiskům.
- Blokátory a rozšíření: omezují přístup k Canvas/WebGL, randomizují některé hodnoty nebo vypínají známé sběrné skripty.
- Izolace kontejnerů: oddělení identit pro různé weby a účely (např. pracovní vs. osobní).
- Prohlížeče s důrazem na soukromí: s předvoleným antifingerprintingem a přísnými politikami třetích stran.
Technická doporučení pro vývojáře
- Cookies: nastavujte
HttpOnlypro relace,Securepro HTTPS,SameSite=Lax/Strictpodle potřeby; vyhněte se citlivým údajům v cookies (používejte pouze neproniknutelné tokeny). - Consent gating: nenačítejte nelzeobné skripty (analytics/ads) bez platného souhlasu; respektujte opt-out signály.
- Redukce entropie: při integraci třetích knihoven zakažte zbytečné sběry „device info“; auditujte, jaká API se volají (Canvas, WebGL, AudioContext).
- Logování: logy a události anonymizujte (zkrácení IP, hashing s rotací klíče); omezte retenční doby.
- Bezpečnostní testy: pravidelné testy XSS/CSRF, audit CSP (Content Security Policy) a kontrola původu skriptů (Subresource Integrity).
Organizační a právní opatření
- Mapa zpracování: mějte katalog všech cookies a fingerprintingových signálů; uveďte účel, právní základ, retenční dobu, příjemce.
- DPIA: při profilování nebo systematickém monitorování proveďte posouzení vlivu; definujte mitigace.
- Vendor management: smluvně upravte roli zpracovatele vs. správce; zakažte sekundární využití dat.
- Práva subjektů údajů: procesy pro přístup, výmaz a přenositelnost dat; schopnost vysvětlit logiku profilování.
Měření rizik: co sledovat v praxi
- Míra pokrytí souhlasem: procento interakcí, při kterých máte platný souhlas před aktivací sledovacích mechanismů.
- Entropie identifikátoru: počet bitů informace, které systém využívá; cílem je držet se „jen tolik, kolik je nutné“.
- Retenční křivky: jak dlouho uchováváte identifikátory a události; pravidelná kontrola a zkrácení.
- Incidenty a stížnosti: počet a charakter; zpětná vazba pro úpravu praktik.
Časté mýty a nedorozumění
- „Fingerprinting je legální náhrada cookies bez souhlasu.“ Ne – pokud vede k identifikaci/profilování, potřebujete právní základ, obvykle souhlas.
- „Pokud data neobsahují jméno, nejsou osobní.“ Pseudonymizované identifikátory jsou osobní údaje, pokud je možné reidentifikovat jednotlivce.
- „Incognito mě úplně chrání.“ Snižuje stopy úložišť, ale ne všechny otisky a síťové signály.


























