Device fingerprinting ve světě po cookies: regulační a technická mapa roku 2026
Cookies třetích stran mizí; fingerprinting je pod větším dohledem než kdy dřív. Mapa roku 2026 – co se změnilo technicky (ITP, Privacy Sandbox) i právně (GDPR, ePrivacy) – a proč first-party fraud fingerprinting stojí stranou.
Slovní spojení „svět po cookies“ spojuje dva velmi odlišné příběhy do jednoho a tato záměna způsobuje většinu zmatku kolem toho, zda je device fingerprinting v roce 2026 stále životaschopný. Jeden příběh je technický: prohlížeče omezily a poté odstranily cookies třetích stran a vytvořily náhradní mechanismy. Druhý je právní: regulátoři upřesnili, že fingerprinting podléhá stejným pravidlům jako cookies. Oba příběhy jsou reálné, oba mají význam a oba se často mylně čtou jako „fingerprinting je mrtvý“, přestože to, co ve skutečnosti stanovují, je mnohem konkrétnější.
Tento text mapuje oba – co se změnilo v prohlížečích, co říká právo a jak se to vzájemně prolíná – s jednou konzistentní linkou: to, co určuje jak technickou životaschopnost, tak právní pozici, je účel identifikace, nikoli mechanismus. Cílovou skupinou jsou stakeholdeři z oblasti soukromí, práva a inženýringu, kteří rozhodují, zda a jak nasadit device intelligence.
Co „svět po cookies“ vlastně odstranil
Přechod na svět po cookies odstranil cookies třetích stran – mechanismus sledování napříč weby – a přitom ponechal first-party stav a first-party identifikaci zařízení nedotčené. Toto rozlišení je tím nejdůležitějším faktem pro hodnocení fingerprintingu a zároveň tím, který se nejčastěji ztrácí.
Cookie třetí strany nastavuje jiná doména než ta v adresním řádku a umožňuje této třetí straně rozpoznat uživatele napříč všemi nesouvisejícími weby, kde běží její kód. To je motor behaviorální reklamy napříč weby a právě to prohlížeče rozebraly. First-party cookie – nastavená webem, který skutečně navštěvujete, čitelná jen tímto webem – nikdy nebyla cílem a funguje dál.
Prohlížeče postupovaly různými časovými plány a různými mechanismy, ale směr byl jednotný: zlikvidovat stav třetích stran napříč weby, zachovat first-party vztah.
Safari (Intelligent Tracking Prevention). Apple ITP blokuje cookies třetích stran ve výchozím nastavení už od roku 2020 a postupně zkracuje životnost first-party úložiště pro stav nastavený skripty, aby omezilo obcházení sledování. ITP cílí konkrétně na případ užití sledování napříč weby.
Firefox (Enhanced Tracking Protection / Total Cookie Protection). Firefox ve výchozím nastavení blokuje sledovací cookies třetích stran a rozděluje úložiště podle jednotlivých webů, takže třetí strana dostane na každém webu samostatnou cookie jar místo jedné sdílené identity napříč všemi. Opět – cílem je propojení napříč weby.
Chrome (Privacy Sandbox). Cesta Chromu byla delší a spornější. Místo pouhého blokování cookies třetích stran vybudoval Google Privacy Sandbox – sadu API s vymezeným účelem (Topics pro signály zájmů, Protected Audience pro remarketing, Attribution Reporting pro měření konverzí), které mají dodat reklamní výsledky bez identifikátorů napříč weby. Zavádění, harmonogram vyřazení i přesný stav uživatelské volby se v letech 2024–2026 opakovaně měnily, ale architektonický záměr zůstal: nahradit identifikátor napříč weby agregovanými mechanismy s omezeným rozsahem pro soukromí. Dopad konkrétně na fingerprinting rozebírá Dopad Privacy Sandbox.
Každý z těchto kroků cílí na totéž: třetí strana rozpoznávající uživatele napříč weby, které nevlastní. Žádný z nich necílí – ani by nemohl cílit, aniž by rozbil web – na web rozpoznávající vlastní návštěvníky na vlastních stránkách. To je mezera, ve které žije fraud fingerprinting.
First-party fraud fingerprinting je jiný případ užití
Fingerprinting pro prevenci fraudu je ze své podstaty first-party a v rámci jednoho webu: platforma identifikuje vlastní návštěvníky na vlastních stránkách, aby činila bezpečnostní rozhodnutí. To je kategoricky odlišné od případu užití reklamy napříč weby, který prohlížeče rozebraly, a mechanismy prohlížečů to neomezují – protože nemohou, aniž by rozbily základní funkčnost, na které závisí každý web.
Zamyslete se nad tím, co by prohlížeč musel rozbít, aby zastavil first-party identifikaci zařízení. Musel by webu zabránit číst charakteristiky prohlížeče, který vykresluje jeho vlastní stránky – velikost obrazovky, jazyk, časování a chování při vykreslování, které web potřebuje k fungování, síťový stack, s nímž už komunikuje. To nejsou háčky pro sledování; je to základní plocha, na které běží webová aplikace. Jejich omezení rozbíjí legitimní funkčnost, takže prohlížeče omezují kombinaci a zneužití těchto signálů napříč weby, nikoli jejich first-party pozorování.
Proto záleží na rozlišení mezi zařízením a cookie. Fraud systém identifikující vracející se zařízení na jediné platformě nerekonstruuje cookie třetí strany – dělá něco, co cookies třetích stran stejně nikdy pořádně neuměly: vytváří stabilní identitu odolnou vůči mazání, pro bezpečnostní účel samotného webu. A dělá to zcela bez cookies, čímž obchází celou otázku vyřazování cookies.
Verdikt o technické životaschopnosti je proto přímočarý: změny prohlížečů po cookies snižují fingerprinting napříč weby (obtížnější, více omezený) a first-party fraud fingerprinting ponechávají v podstatě nedotčený. Fraud systém, který závisel na sdílení signálů napříč weby, by měl problém; systém postavený kolem first-party identity zařízení nikoli.
Co GDPR a ePrivacy o fingerprintingu skutečně říkají
Evropské právo zachází s device fingerprintingem stejně jako s cookies: reguluje podle účelu a podle přístupu k zařízení uživatele, nikoli podle konkrétní technologie. Fingerprinting neuniká pravidlům tím, že není cookie, a ani pod ně automaticky nespadá – rozbor závisí na tom, proč to děláte.
Uplatňují se dva nástroje a působí v posloupnosti.
Směrnice ePrivacy (článek 5 odst. 3) upravuje ukládání informací do koncového zařízení uživatele nebo získávání přístupu k informacím již v něm uloženým. Toto je „zákon o cookies“, ale jeho text je technologicky neutrální – pokrývá „informace“ a „přístup“, což regulátoři (a vodítka Evropského sboru pro ochranu osobních údajů) konzistentně čtou tak, že zahrnují techniky fingerprintingu, které přistupují k charakteristikám zařízení. Čtení signálů ze zařízení tedy spadá do působnosti ePrivacy bez ohledu na to, zda je v tom cookie.
Zásadní je, že článek 5 odst. 3 obsahuje výjimky. Souhlas není vyžadován tam, kde je přístup nezbytně nutný buď k přenosu komunikace, nebo k poskytnutí služby výslovně vyžádané uživatelem. Bezpečnost a prevence fraudu, na nichž uživatelem vyžádaná služba skutečně závisí, mají reálný základ pro výjimku pro nezbytně nutné – k tomuto bodu se ještě vrátíme.
GDPR upravuje zpracování jakýchkoli výsledných osobních údajů. Fingerprint zařízení, který dokáže vyčlenit jednotlivce, je osobním údajem, takže jeho zpracování potřebuje právní základ podle článku 6. Relevantními základy pro fraud práci jsou oprávněné zájmy (článek 6 odst. 1 písm. f) – a samotné recitály GDPR výslovně jmenují prevenci fraudu jako oprávněný zájem – a případně právní povinnost. Zde žijí detailní mechaniky compliance: omezení účelu, minimalizace údajů, transparentnost, limity uchovávání a zdokumentované posouzení oprávněných zájmů. Praktickou podobu compliantního nasazení popisuje GDPR-compliant device fingerprinting.
Oba nástroje se skládají na sebe: ePrivacy rozhoduje, zda potřebujete souhlas pro přístup k zařízení, GDPR rozhoduje, zda máte právní základ pro zpracování toho, co jste získali. Pro prevenci fraudu je pravděpodobnou cestou výjimka pro nezbytně nutné podle ePrivacy plus oprávněné zájmy podle GDPR – ale tato cesta má podmínky a není automatická.
Potřebuje fraud fingerprinting souhlas?
Záleží na účelu a rozdíl je ostrý: fingerprinting pro reklamu, analytiku nebo sledování napříč weby potřebuje souhlas; fingerprinting nezbytně nutný pro službu prevence fraudu, kterou si uživatel vyžádal, má skutečný základ fungovat bez stejného opt-inu. Mechanismus je v obou případech totožný – právní zacházení se zcela rozchází podle toho, proč.
U reklamních a analytických účelů neexistuje vážný spor: přesně pro to byl požadavek na souhlas podle ePrivacy napsán, není nezbytně nutný pro žádnou službu, o kterou uživatel požádal, a potřebuje předchozí informovaný souhlas jako každá sledovací cookie.
U prevence fraudu je argument pro výjimku pro nezbytně nutné reálný, ale podmíněný. Nejsilněji obstojí, když:
- Fingerprinting je skutečně nezbytný k poskytnutí služby, kterou si uživatel vyžádal – zabezpečení jeho přihlášení, ochrana jeho platby, prevence převzetí jeho účtu. Bezpečnost je součástí toho, o co uživatel žádá, když službu používá.
- Zpracování je omezeno na bezpečnostní účel a není přeúčelováno na marketing, profilování nebo cokoli, co si uživatel nevyžádal. Omezení účelu zde odvádí reálnou práci; ve chvíli, kdy tentýž fingerprint napájí reklamu, argument pro výjimku padá.
- Sběr údajů je minimalizován na to, co bezpečnostní účel potřebuje, uchovávání je ohraničené a zpracování je zdokumentované a transparentní (uvedené v prohlášení o ochraně soukromí, i když základem není souhlas).
Toto není klička a nemělo by se s tím tak zacházet. Je to výjimka vázaná na účel, která přežije jen tak dlouho, dokud účel zůstává ohraničený. Fraud systém, který potichu sdílí své signály do reklamního grafu, už neprovádí nezbytně nutné bezpečnostní zpracování a o výjimku přichází. Trvale udržitelnou pozicí je nasazení fraudu, které je – a zůstává – přesně tím, čím se prohlašuje: first-party, s bezpečnostním účelem, minimalizované a oddělené od marketingu.
Nic z toho není právní poradenství a přesné uplatnění závisí na jurisdikci, národních implementacích ePrivacy, sektorových pravidlech a vašem konkrétním zpracování – rozbor zde je obecným regulačním obrysem a reálné nasazení potřebuje vlastní posouzení oprávněných zájmů a přezkum právníkem.
Trvale udržitelná architektura
Architektura, která přežije technický i právní posun, je ta, ke které fraud fingerprinting už tak konvergoval: first-party, s váhou na signály na straně serveru, s účelem omezeným na bezpečnost a nezávislá na mechanismech napříč weby.
Z výše uvedené mapy vyplývají tři konstrukční závazky.
Opřete se o first-party signály a signály na straně serveru. Změny prohlížečů omezují nejtvrději klientské sondy napříč weby. Signály na straně serveru – fingerprinty síťového stacku, charakteristiky TLS, chování připojení – jsou pozorovány z vaší vlastní infrastruktury, když se uživatel připojuje k vaší službě, jsou ze své podstaty first-party a nepodléhají klientským omezením, která prohlížeče zpřísňují. Systém s váhou na tyto signály stárne lépe než systém postavený na klientských sondách, které mohou být oříznuty.
Udržte účel ohraničený a viditelný. Právní životaschopnost zcela závisí na setrvání v rámci bezpečnostního účelu. To znamená nepřeúčelovávat fraud signály na marketing, nebudovat graf napříč weby, zveřejnit zpracování v prohlášení o ochraně soukromí, minimalizovat sběr a ohraničit uchovávání. Nejsou to náklady na compliance našroubované dodatečně – jsou to podmínky, za nichž je celý přístup zákonný.
Nezávisejte na sdílení signálů napříč weby pro hlavní verdikt. Anonymizovaná, agregovaná inteligence napříč zákazníky může posílit detekci, ale primární identita zařízení by měla stát na samotných first-party signálech, aby systém nespočíval na mechanismech napříč weby, které jsou jak technicky omezené, tak právně vyžadující souhlas.
Fraud fingerprinting systém postavený tímto způsobem je skutečně po cookies: nepoužívá cookies, nepotřebuje je, nespoléhá na stav třetích stran a nerozpadne se, když vyjde další funkce prevence sledování – protože sledování napříč weby nikdy vůbec neprováděl.
Tracio je postaveno přesně na tomto tvaru. Identita je first-party a bez cookies, vážená napříč síťovými signály na straně serveru a klientskými signály zařízení, s účelem omezeným na bezpečnostní a fraud rozhodnutí, a nenapájí reklamní graf. Je navrženo tak, aby zůstalo stabilní i při změnách soukromí v prohlížečích, protože nezávisí na mechanismech napříč weby, na které tyto změny cílí. Detailní mechaniky compliance najdete v průvodci nasazením podle GDPR; glosář pokrývá základní pojmy.
Chcete vidět, jak first-party identita zařízení s bezpečnostním účelem zapadá do vaší pozice v oblasti soukromí a compliance?
Začněte bezplatnou zkušební verzi – 2 500 ověření zdarma, bez platební karty. Domluvte si demo a projděte si architekturu a nakládání s daty s naším týmem.