Proč je sledování uživatelů problémem
Sledování uživatelů (tracking) a techniky otisku zařízení (fingerprinting) jsou soubory praktik, jimiž digitální platformy, reklamní sítě a měřicí nástroje zjišťují, identifikují a profilují chování lidí napříč webem a aplikacemi. Na první pohled se jedná o „běžnou analytiku“, avšak v praxi často přesahuje hranice přiměřenosti a zasahuje do práva na soukromí, autonomii rozhodování i informační sebeobranu. V oblasti neetického chování na internetu patří sledování mezi nejčastější a zároveň nejméně viditelná rizika – probíhá potichu na pozadí, 24/7 a ve velkém rozsahu.
Základní pojmy a mechanismy
Sledování (tracking) je průběžný proces sběru a propojování událostí o uživateli (zobrazení stránek, kliknutí, nákupy, pohyb kurzoru, poloha, technické parametry zařízení) za účelem vytvoření konzistentního profilu a přiřazení k jedinečnému identifikátoru. Fingerprinting je specifická technika, která nespoléhá na ukládání identifikátorů do zařízení, ale vytváří otisk z množiny signálů (např. nainstalované fonty, rozlišení obrazovky, konfigurace prohlížeče, způsob vykreslování grafiky), čímž umožňuje uživatele opakovaně rozpoznat.
Deterministické propojení využívá přihlášení (e-mail/účty), zákaznické ID nebo čísla věrnostních karet. Pravděpodobnostní propojení sestavuje identitu z více slabších signálů (IP, časové vzory, zařízení, geografie), přičemž používá statistické modely k odhadu, že dvě relace patří téže osobě.
Běžné techniky trackování na webu
- Cookies: identifikátory ukládané v prohlížeči – vlastní (first-party) a třetích stran (third-party). Slouží k přihlášení, měření, personalizaci a reklamě. Třetí strany jsou nejproblematičtější z pohledu cross-site sledování.
- Link decoration a bounce tracking: identifikátory v URL parametrech přeskakují přes mezistránky, které je „přečtou“ a vytvoří lokální úložiště, čímž obcházejí blokování třetích stran.
- Supercookies a alternativní úložiště: využití LocalStorage, IndexedDB, Cache API či ETags v HTTP k opětovnému „oživení“ identifikátoru po jeho vymazání.
- Server-side tagging: přesun sběru dat ze skriptů v prohlížeči na servery provozovatele. Může zlepšit bezpečnost a kontrolu, ale při nevhodném nastavení maskuje třetí strany a ztěžuje audit.
- CNAME cloaking: technika, kdy je doména třetí strany skrytá za subdoménou první strany (DNS CNAME), aby se obcházely blokátory a omezení pro skripty třetích stran.
Fingerprinting: z čeho se „otisk“ skládá
- Vykreslování grafiky: Canvas, WebGL a WebGPU mohou při stejném vstupu produkovat jemně odlišný výstup podle GPU, ovladačů a fontů.
- AudioContext: minimální rozdíly při generování a zpracování zvuku umožňují vytvořit další stabilní signál.
- Fonty a typografie: šířka a metrika písma, dostupnost specifických fontů, fallback mechanismy.
- Čas, jazyk a lokalizace: časové pásmo, locale, formáty data, preferované jazyky.
- Síť a protokol: IP rozsahy, vlastnosti TLS/HTTP klienta, velikost MTU, RTT, fingerprint TLS klientské hello zprávy.
- Vstupní zařízení: hustota pixelů, dotykové rozhraní, rychlost a jitter pohybu myši.
Výhodou fingerprintingu pro sledovatele je, že nepotřebuje ukládání identifikátoru do prohlížeče; nevýhodou pro uživatele je, že se mu těžko brání a těžko se detekuje.
Trackování v mobilních aplikacích
V aplikacích se sledování opírá o SDK třetích stran (analytika, crash reporting, monetizace) a reklamní identifikátory (např. ID pro reklamu). K profilování přispívá i přístup k senzorům (akcelerometr, gyroskop), poloze a seznamům nainstalovaných aplikací. Cross-app a cross-device propojení je zde výrazně silnější, zejména pokud uživatel používá stejný účet nebo poskytuje oprávnění, jejichž důsledky nejsou transparentní.
Ekosystém online reklamy a trhů reálných časů (RTB)
Programatická reklama využívá aukce v reálném čase, kde se o impresi soutěží na základě profilu uživatele a kontextu stránky. Na pozadí putují segmenty publik, identifikátory a atribuční data mezi desítkami účastníků (ad exchange, DSP, SSP, DMP). I když tato infrastruktura má legitimní obchodní cíle, masivní přenos dat zvyšuje riziko úniků, reidentifikace a sekundárního použití bez vědomí dotčené osoby.
Rizika a negativní externality
- Porušení soukromí a autonomie: neviditelné sledování zbavuje lidi kontroly nad tím, kdo a za jakým účelem je pozoruje.
- Asymetrie moci: platformy s obrovskými datovými sadami dokážou modelovat a ovlivňovat chování jemnými podněty (ceny, pořadí obsahu, doporučení).
- Diskriminace a exkluze: mikrocílení může vést k rozdílným nabídkám, cenám či přístupu k příležitostem na základě profilů, které uživatel nemůže zkontrolovat ani opravit.
- Bezpečnostní rizika: čím více partnerů a přenosů dat, tím vyšší riziko úniku a zneužití.
- Chilling effect: vědomí, že jsme sledováni, mění chování, potlačuje vyhledávání citlivých informací a svobodu projevu.
Právní rámec a povinnosti (kontext EU)
Používání cookies a podobných technologií podléhá pravidlům elektronických komunikací (tzv. „cookie pravidla“) a ochraně osobních údajů. Klíčové principy zahrnují zákonný základ zpracování (nejčastěji informovaný souhlas při sledování pro marketing), transparentnost, minimalizaci údajů, omezení účelu, bezpečnost a odpovědnost. Provozovatel by měl vyhotovit posouzení dopadů (DPIA) při vysokém riziku, mít uzavřené smlouvy se zpracovateli, vést záznamy o zpracovatelských činnostech a respektovat práva subjektů údajů (přístup, výmaz, námitka proti profilování). Vynucování se týká také temných vzorů (dark patterns), jimiž se manipuluje souhlas – ty jsou v rozporu s principem spravedlnosti a transparentnosti.
Etické aspekty nad rámec zákona
To, co je legální, nemusí být etické. Minimálně by měla platit přiměřenost (sbírat pouze to, co skutečně potřebuji), proporcionalita (míra sledování vs. přínos), anticipace škod (zvážit scénáře zneužití) a respekt k preferencím uživatele (skutečná volba, nikoli iluze volby). Organizace by měly mít etické zásady pro data, interní revize a mechanismy námitek.
Protiopatření pro uživatele
- Prohlížeče a režimy ochrany: zapnout blokování trackerů, izolaci cookies podle webu a omezení fingerprintingu; soukromé okno sice zkrátí životnost identifikátorů, ale fingerprinting zcela neodstraní.
- Rozšíření: využívat obsahové blokátory, nástroje pro správu souhlasu a ochranu proti fingerprintingu. Důležité je pravidelné aktualizování a selektivní povolování.
- Síťová vrstva: šifrování DNS požadavků a důvěryhodný resolver snižují viditelnost dotazů. VPN skryje IP, ale neřeší skripty a identifikátory v prohlížeči.
- Operační návyky: oddělit soukromé a pracovní profily, používat kontejnerové profily pro citlivá témata, minimalizovat přihlašování přes sociální účty, pravidelně mazat úložiště.
- Mobil: kontrolovat oprávnění aplikací, omezit přístup na pozadí, resetovat reklamní identifikátor a vypnout personalizovanou reklamu, odinstalovat nepotřebné SDK-těžké aplikace.
Doporučení pro organizace a vývojáře
- Privacy by design: navrhovat měření a personalizaci od počátku tak, aby nebylo nutné identifikovat jednotlivce vždy a všude.
- Minimalismus údajů: sběr pouze nezbytných metadat, zkrácené IP, kratší doby uchování, agregace a pseudonymizace.
- Transparentnost a kontrola: srozumitelné bannerové souhlasy, přehledná nastavení, férové výchozí volby a možnost odhlášení bez sankcí.
- Vendor management: přísný výběr třetích stran, zákaz skrytého profilování, smluvní záruky, technická omezení (Content Security Policy, izolace subdomén), pravidelné audity.
- Bezpečnost: segmentace datových toků, šifrování, monitorování anomálií, přístup na principu „least privilege“.
Měření bez sledování jednotlivců
Existují alternativy k invazivnímu trackingu: agregované reportování, výpočty na zařízení, diferenciální soukromí pro statistiky, kohortní nebo kontextové cílení bez přenosu identifikátorů a průzkumy s informovaným souhlasem. Pro atribuci konverzí je možné upřednostnit modely, které sdílí pouze minimální data a používají krátké doby připsání.
Audit a detekce trackování
- Technické skeny: identifikace skriptů třetích stran, porovnání načtených domén, detekce CNAME a cross-site požadavků.
- Behaviorální analýza: sledování, zda se identifikátory udržují po smazání, zda se data odesílají před udělením souhlasu a kam dále putují.
- Procesní audit: mapování toků dat (data mapping), kontrola smluv a účelů, validace retenčních politik.
Případy hraniční etiky
Mnohé nástroje (mapy tepla, session replay, asistenční chatboty) mohou být užitečné, ale při neuváženém nastavení zaznamenávají citlivý obsah (hesla, zdravotní údaje, finanční informace). Eticky správný přístup vyžaduje přednastavenou úpravu obsahu, minimalizaci sbíraných polí, jasně deklarovaný účel a krátkou dobu uchování.
Praktický rámec pro etické rozhodování
- Účel: proč tato data potřebuji a dosáhnu cíle i bez identifikace jednotlivce?
- Riziko: jaká škoda by hrozila uživatelům, kdyby byl dataset zveřejněn?
- Kontrola: má uživatel jednoduchý způsob, jak odmítnout, upravit nebo vymazat data?
- Transparentnost: rozumí běžný člověk tomu, co se děje, nebo spoléhám na nejasné formulace?
- Alternativy: existuje technicky méně invazivní možnost s přijatelným kompromisem?
Sledování uživatelů a fingerprinting jsou dnes jádrem mnoha online služeb, ale bez přísných mantinelů vedou k zásadním zásahům do soukromí a nerovnováze moci v digitálním prostředí. Etické a právně odpovědné přístupy – minimalismus, transparentnost, skutečná volba a bezpečnost – umožňují měřit a optimalizovat produkty bez toho, aby se uživatelé stali neviditelným objektem nepřetržitého dohledu. Dobře navržené alternativy dokazují, že hodnotu lze tvořit i bez invazivního profilování jednotlivců.



























