Proč porovnávat cookies a fingerprinting
Sledování a identifikace uživatelů na webu prošly za poslední dekádu zásadní proměnou. Tradiční cookies – malé textové soubory ukládané v prohlížeči – byly dlouhá léta hlavním mechanismem pro personalizaci a měření. Se zpřísňováním regulací (GDPR, ePrivacy), blokováním souborů třetích stran a rostoucím odporem uživatelů však nabývá na významu fingerprinting – technika, která bez ukládání identifikátoru vytváří jedinečný „otisk“ zařízení a prohlížeče z dostupných signálů. Tento článek podrobně vysvětluje, jak oba přístupy fungují, porovnává jejich rizika, právní implikace a nastínuje praktická doporučení pro zodpovědné používání či minimalizaci.
Co jsou soubory cookies: základní typy a účel
Cookie je malý textový řetězec, který webová stránka ukládá v prohlížeči. Slouží k uchování stavu mezi požadavky (HTTP je bezstavový protokol) a typicky obsahuje anonymní identifikátor nebo krátká konfigurační data.
- Prvostranové (first-party) cookies: nastavuje doména, kterou právě navštěvujete. Obvykle slouží k přihlášení, košíku, jazykovým preferencím, analýze v rámci vlastní domény.
- Soubory třetích stran (third-party) cookies: nastavuje jiná doména vložená přes skript, rámec nebo pixel (např. reklamní síť). Umožňují cross-site sledování a atribuci reklamy napříč weby.
- Relace vs. perzistentní: relační se vymažou po zavření prohlížeče; perzistentní mají expiraci (např. 30 dní).
- Bezpečnostní atributy:
Secure,HttpOnly,SameSiteomezují přenos přes HTTP, přístup ze skriptů a chování při cross-site požadavcích.
Jak funguje fingerprinting: z čeho se skládá „otisk“
Fingerprinting kombinuje množství signálů dostupných v prohlížeči a zařízení do statisticky jedinečného profilu:
- Parametry prohlížeče: verze a typ prohlížeče, jazyk, časové pásmo, povolené fonty, seznam pluginů, Canvas/WebGL vykreslování, AudioContext fingerprint, podpora médií.
- Parametry zařízení: rozlišení obrazovky, hustota pixelů, dostupná paměť, počet jader CPU, dotykové rozhraní, platforma/OS, GPU renderer (přes WebGL).
- Síťové a kontextové: IP adresa (včetně NAT a indikací IPv6), TLS/JA3 otisk, typ připojení, proxy/VPN stopy.
- Behaviorální: rytmus psaní, pohyb myší, gesta – obvykle uživatelsky citlivé a eticky kontroverzní.
Výsledkem je hash nebo vektor vlastností, který lze použít k pravděpodobnostní reidentifikaci napříč relacemi, i bez ukládání čehokoli do prohlížeče.
Architektonické rozdíly: stav vs. bezstavové odvození
- Cookies vytvářejí stav na straně klienta (identifikátor se uloží a opakovaně posílá v hlavičkách HTTP). Marketingové a analytické systémy zpravidla udržují mapování cookie → profil na serveru.
- Fingerprinting je bezstavový na klientovi – identifikace vzniká z odvozených znaků při každém načtení. Stav (historie) se udržuje pouze na serveru, kde jsou profily „propojovány“ na základě podobnosti otisků a dalších signálů.
Přesnost a stabilita identifikátoru
- Cookies: přesnost je binární – identifikátor je stejný, dokud jej uživatel nevymaže, nevyprší nebo jej neblokuje politika prohlížeče. Stabilita je vysoká v rámci jedné domény (first-party) a nižší u third-party kvůli blokování.
- Fingerprinting: přesnost je pravděpodobnostní. Může být vysoká v krátkém horizontu, ale citlivě závisí na změnách prostředí (aktualizace prohlížeče, změna rozlišení, fontů či sítě). Systémy používají fuzzy matching a časové váhy.
Detekovatelnost a transparentnost
- Cookies jsou explicitní: uživatel i prohlížeč je vidí, mohou je blokovat, mazat a auditovat. Podléhají souhlasům prostřednictvím lišt a CMP (Consent Management Platform).
- Fingerprinting je často netransparentní: běží „na pozadí“, obtížně vysvětlitelný a uživatel jej nemůže jednoduše vypnout. Protiopatření (randomizace API, omezení přístupu) zavádějí samotné prohlížeče.
Právní rámce a souhlasy
V EU se aplikují především GDPR a ePrivacy. Klíčové principy:
- Právní základ: pro nezbytné prvostranové cookies na poskytování služby může být základem „nezbytnost“; pro analytiku, marketing a profilování se typicky vyžaduje souhlas.
- Fingerprinting: i když neukládá data do koncových zařízení, jedná se o zpracování osobních údajů, pokud umožňuje identifikaci nebo profilování. V praxi je proto rovněž nutný souhlas (nebo velmi pečlivé posouzení jiného právního základu, což je zřídkavé).
- Transparentnost a DPIA: u pokročilého profilování a cross-site sledování je vhodné (často nezbytné) provést posouzení vlivu na ochranu osobních údajů (DPIA) a vést záznamy o činnostech zpracování.
Bezpečnostní rizika
- Cookies: riziko session hijackingu (krádež relace) při špatně nastavených atributech, XSS může odcizit hodnoty bez
HttpOnly, CSRF souvisí s automatickým odesíláním cookies přes domény bezSameSite. - Fingerprinting: riziko tichého sledování bez vědomí uživatele, re-identifikace i po vymazání cookies, vytváření citlivých profilů (politika, zdraví, náboženství) z interakcí. Únik takových profilů má vysoký dopad a těžko se uživateli vysvětluje nebo napravuje.
Rizika pro soukromí a etiku
- Cookies: riziko nadměrné doby uchovávání, sekundárního využití a sdílení s třetími stranami. Avšak jejich spravovatelnost je vyšší (jasné UI pro odvolání souhlasu, jednoduché mazání).
- Fingerprinting: inherentně problematický z pohledu minimalizace údajů a spravedlivého zpracování, protože využívá více signálů, než je nezbytné pro poskytování služby, a obchází očekávání uživatele.
Trendové změny v ekosystému prohlížečů
- Omezení third-party cookies: moderní prohlížeče je standardně blokují nebo postupně ukončují jejich podporu. Zvyšuje se tlak na first-party měření a server-side řešení.
- Antifingerprinting: Safari, Firefox a některé režimy Chromia zavádějí randomizaci a redukci entropie (např. zaokrouhlování hodnot, sjednocování fontů, blokování přístupu k citlivým API).
- Sandboxované alternativy: vznikají rozhraní pro anonymizované atribuce reklamy a agregované reportování, které snižují potřebu individuálního trackingu.
Porovnávací tabulka: Cookies vs. Fingerprinting
| Vlastnost | Cookies | Fingerprinting |
|---|---|---|
| Úložiště na klientovi | Ano (text v prohlížeči) | Ne (odvozené za běhu) |
| Přesnost | Deterministická | Pravděpodobnostní |
| Transparentnost | Vysoká (viditelné, spravovatelné) | Nízká (těžko postřehnutelné) |
| Právní souhlas | Obvykle vyžadován mimo nezbytné | Obvykle vyžadován |
| Odvolání/mazání | Jednoduché (UI, nastavení) | Složité (na straně serveru) |
| Odolnost vůči blokování | Nižší (blokátory, politiky) | Vyšší (do doby, než prohlížeč redukuje entropii) |
| Etické riziko | Střední | Vysoké |
Legitimní použití a „privacy by design“
Pokud je identifikace nezbytná, měla by být navržena s minimálním zásahem do soukromí:
- Preferujte first-party identifikátory s krátkou expirací a jasným účelem (autentizace, košík).
- Agregujte data pro analytiku (např. souhrnné metriky) místo ukládání trajektorií jedinců.
- Pseudonymizujte – ukládejte pouze náhodné tokeny bez přímé vazby na identifikovatelné údaje a držte mapování odděleně s přísným přístupem.
- Minimalizujte entropii – nepoužívejte více signálů, než je nutné. Fingerprinting pouze při robustním právním základu a transparentní dokumentaci.
- Krátké retenční doby a automatické mazání; rotujte identifikátory (kryptograficky bezpečné generátory).
Server-side vs. client-side měření
Přesun některých úkolů na server (server-side tagging, serverové relace) může snížit expozici identifikátorů a úniky třetím stranám. Rizikem je, že nekontrolované „prolévání“ dat vendorům na serveru může obcházet souhlasy. Implementace musí přísně respektovat preference uživatele a právní základy.
Antifingerprinting techniky na straně uživatele
- Režimy soukromí (Private/Incognito): omezují úložiště a izolují relace, ale nezabraňují všem otiskům.
- Blokátory a rozšíření: omezení přístupu k Canvas/WebGL, randomizace některých hodnot nebo vypnutí známých sběrných skriptů.
- Izolace kontejnerů: oddělení identit pro různé weby a účely (např. pracovní vs. osobní).
- Prohlížeče zaměřené na soukromí: s přednastaveným antifingerprintingem a přísnými politikami třetích stran.
Technická doporučení pro vývojáře
- Cookies: nastavujte
HttpOnlypro relace,Securepro HTTPS,SameSite=Lax/Strictpodle potřeby; vyhněte se citlivým údajům v cookies (používejte pouze neproniknutelné tokeny). - Consent gating: nenačítejte nezbytné skripty (analytics/ads) bez platného souhlasu; respektujte opt-out signály.
- Redukce entropie: při integraci třetích knihoven zakažte zbytečné sběry „device info“; auditujte, jaká API se volají (Canvas, WebGL, AudioContext).
- Logování: logy a eventy anonymizujte (zkracování IP, hashování s rotací klíče); omezte retenční doby.
- Bezpečnostní testy: pravidelné testy XSS/CSRF, audit CSP (Content Security Policy) a kontrola původu skriptů (Subresource Integrity).
Organizační a právní opatření
- Mapa zpracování: mějte katalog všech cookies a fingerprintingových signálů; uveďte účel, právní základ, dobu uchování, příjemce.
- DPIA: při profilování nebo systematickém monitorování proveďte posouzení vlivu; definujte mitigace.
- Vendor management: smluvně upravte roli zpracovatele vs. správce; zakažte sekundární využití dat.
- Práva subjektů údajů: procesy pro přístup, výmaz a přenositelnost dat; schopnost vysvětlit logiku profilování.
Měření rizik: co sledovat v praxi
- Míra pokrytí souhlasem: procento interakcí, při kterých máte platný souhlas před aktivací sledovacích mechanismů.
- Entropie identifikátoru: počet bitů informace využívaných systémem; cílem je držet se „jen tolik, kolik je potřeba“.
- Retenční křivky: jak dlouho uchováváte identifikátory a události; pravidelná kontrola a zkrácení.
- Incidenty a stížnosti: počet a povaha; zpětná vazba pro úpravu praktik.
Časté mýty a nepochopení
- „Fingerprinting je legální náhrada cookies bez souhlasu.“ Ne – pokud vede k identifikaci/profilování, potřebujete právní základ, obvykle souhlas.
- „Data bez jména nejsou osobní.“ Pseudonymizované identifikátory jsou osobní údaje, pokud lze jednotlivce znovu identifikovat.
- „Incognito mě zcela chrání.“ Snižuje stopy z úložišť, ale ne všechny otisky a síťové signály.


























