Souhrn
Pro vedení firmy: Cookie lišta na webu dává návštěvníkovi dojem, že si sám vybírá, jestli povolí sledování. Otázka, kterou tahle studie měří, je jednoduchá: stihne se sledovací kód spustit dřív, než návštěvník cokoli zvolí? Pokud ano, volba na liště přichází pozdě · požadavek na Google Analytics, marketingový pixel nebo jiný sledovací skript už mezitím odešel. CIAD to změřil živě, v prohlížeči, bez jediného kliknutí, u 264 vyhodnotitelných z 299 českých firemních domén.
Co znamená „souhlas" u sledování a proč na pořadí záleží
Analytický nebo marketingový sledovací kód (třeba Google Analytics, sledovací pixel sociální
sítě nebo nástroj pro záznam chování návštěvníků) se do stránky obvykle vloží jako
<script> tag. Cookie lišta, která se návštěvníkovi zobrazí a nabídne mu
volbu, je jiný, samostatný skript. Když web vznikal, oba dva se nejspíš přidávaly v jiném
pořadí a v jinou dobu · sledovací kód často leží v hlavičce stránky (<head>),
protože ho tam vývojářská dokumentace radí umístit kvůli spolehlivosti měření, zatímco cookie
lišta se vykresluje až o zlomek vteřiny později, protože čeká, až se načte zbytek stránky.
Prohlížeč ale požadavek odešle bez ohledu na cookie lištu. Jakmile narazí na <script> tag sledovacího
kódu, požadavek odešle · bez ohledu na to, jestli lišta pod ním ještě vůbec existuje.
Návštěvník v tu chvíli žádnou volbu neudělal, protože žádnou volbu ještě neviděl. Tohle
většinou nikdo takhle nezamýšlel, jde jen o důsledek toho, že se cookie lišta přidala na web, který sledovací
kód už měl, aniž by se zároveň přeskládalo pořadí načítání nebo aniž by se sledovací kód
svázal s tím, co návštěvník na liště zvolí.
Vzorek a jeho meze
Vzorek je konvenienční, ne náhodný: 299 českých komerčních domén z výzkumného korpusu, který CIAD dlouhodobě používá napříč paralelními bezpečnostními studiemi (stejná měřicí infrastruktura jako u studie o zabezpečení webů advokátních kanceláří). Není sestavený náhodným výběrem a nepokrývá žádný konkrétní obor ani celou českou ekonomiku. Každé procento v tomto textu se proto vztahuje výhradně k těmto zkoumaným doménám, nikdy k českým firmám obecně.
| Kategorie | Počet |
|---|---|
| Domén celkem, sken zahájen | 299 |
| Nedostupné (DNS chyba 29, timeout 6) | 35 |
| Vyhodnotitelných, základ pro tuto studii | 264 |
Sken byl čistě pasivní a bez jediné interakce: pro každou doménu se otevřel nový, izolovaný kontext prohlížeče (žádné sdílené cookies ani cache mezi weby), stránka se načetla na úvodní adrese, počkalo se, až síťový provoz ustane, a nic se neklikalo · ani přijmout, ani odmítnout. Zaznamenalo se přesně to, co se stane, než návštěvník cokoli udělá.
Hlavní zjištění: 69,7 % webů odešle sledovací požadavek dřív
Z živého skenu 264 vyhodnotitelných českých firemních domén (3. 8. 2026) CIAD zjistil, že 184 z nich (69,7 %) odeslalo požadavek na sledovací kód alespoň jedné třetí strany dřív, než proběhla jakákoli interakce s cookie lištou. Zbylých 80 domén (30,3 %) žádný takový požadavek před interakcí neodeslalo. Zjištění popisují technický stav veřejně dostupné infrastruktury k datu měření a nepředstavují právní posouzení jednotlivých subjektů.
| Sledovací požadavek třetí strany před souhlasem (z 264) | Počet | Podíl |
|---|---|---|
| Odeslán alespoň jeden | 184 | 69,7 % |
| Neodeslán žádný | 80 | 30,3 % |
Tohle je jádro zjištění, ale samo o sobě je to jen jedno číslo. Užitečnější je, co se stane, když se stejná otázka položí zvlášť pro weby s cookie lištou a zvlášť pro weby bez ní · tomu se věnuje sekce „Lišta, která nefunguje" níže.
Proč 69,7 %, ne 15 %
Tohle číslo existuje proto, že dřívější, slabší metoda ho výrazně podhodnotila. Starší přístup odhadoval podíl webů se sledováním před souhlasem nepřímo · hledal ve zdrojovém kódu stránky podpis známé platformy pro správu souhlasu (CMP) a chybějící podpis bral jako signál možného problému. Tímto starším přístupem, který tato studie jinak nedokládá, vyšel odhad zhruba 15 %.
Živé měření v prohlížeči, popsané v této studii, dalo 69,7 % · více než čtyřikrát vyšší číslo. Rozdíl nevznikl chybou v jedné z metod. Vznikl tím, že obě metody měří jinou věc. Statická analýza zdrojového kódu vidí jen to, jestli je na stránce přítomný rozpoznatelný kód cookie lišty · to je nanejvýš odhad, jestli lišta vůbec existuje, a neříká nic o tom, jestli sledovací kód skutečně odešle požadavek dřív, nebo jestli lišta, i když existuje, sledování opravdu zadrží. Živé měření se naopak dívá na to jediné, na čem záleží: co odejde ze stránky do sítě, než návštěvník cokoli zvolí.
Tenhle rozdíl je nejsilnější argument pro to, proč věřit číslu 69,7 % víc než odhadu ze statické analýzy · je to popis toho, co přesně se měřilo a proč levnější metoda systematicky měří jinou otázku.
Který sledovací kód se objevuje nejčastěji
Tabulka počítá, u kolika ze 264 vyhodnotitelných domén byl daný dodavatel sledovacího kódu zachycen ještě před souhlasem. Jeden web může načíst sledovací kód víc než jednoho dodavatele současně, takže součet sloupce přesahuje 264.
| Dodavatel | Zachycen před souhlasem (z 264) | Podíl |
|---|---|---|
| Google (Analytics/Ads/Tag Manager) | 177 | 67,0 % |
| Seznam | 46 | 17,4 % |
| Meta (Facebook/Instagram pixel) | 45 | 17,0 % |
| Microsoft Clarity | 27 | 10,2 % |
| 14 | 5,3 % | |
| Ostatní dodavatelé (jednotlivě pod 10 domén) | 28 | 10,6 % |
Google se objevuje nejčastěji, ale hlavně proto, že je nejrozšířenější analytický nástroj vůbec · rozložení samo o sobě neříká nic o tom, který dodavatel je „horší". Otázka, na které skutečně záleží, je pořadí načítání na konkrétním webu, ne jméno dodavatele.
Cookie lišta: je, nebo není
| Platforma pro správu souhlasu (z 138 s lištou) | Počet | Podíl |
|---|---|---|
| Vlastní/obecné řešení bez rozpoznané značky | 80 | 58,0 % |
| Cookiebot | 24 | 17,4 % |
| CookieYes | 11 | 8,0 % |
| Ostatní pojmenované platformy (jednotlivě pod 10) | 23 | 16,7 % |
Lišta, která nefunguje
Tohle je nejužitečnější zjištění v celé studii, protože rozděluje weby podle dvou nezávislých otázek zároveň: má web cookie lištu, a odešel sledovací požadavek dřív, než návštěvník cokoli zvolil.
| Kombinace (z 264) | Počet | Podíl |
|---|---|---|
| Bez lišty, žádný sledovací požadavek před interakcí | 63 | 23,9 % |
| Bez lišty, sledovací požadavek přesto odešel | 63 | 23,9 % |
| S lištou, žádný sledovací požadavek před interakcí | 17 | 6,4 % |
| S lištou, sledovací požadavek přesto odešel | 121 | 45,8 % |
Ze 138 webů, které cookie lištu vůbec mají, u 121 z nich (87,7 %) sledovací požadavek přesto odešel dřív, než návštěvník cokoli zvolil. Naopak lištu, která sledování skutečně zadržela až do rozhodnutí návštěvníka, mělo jen 17 domén ze všech 264 (6,4 % z celého vzorku) · vztaženo jen k 138 webům s lištou je to 12,3 %.
Web s lištou, která sledování stejně pustí, může na návštěvníka působit hůř než web bez lišty vůbec · bez lišty návštěvník neví, že se rozhoduje, ale ani mu web nic neslibuje. S lištou, která nefunguje, web návštěvníkovi ukáže volbu a zároveň ji obejde. Rozdíl mezi weby „bez lišty, kde sledovací požadavek přesto odešel" (63 z 264) a „s lištou, co nefunguje" (121 z 264) je skoro dvojnásobný · nefunkční lišta, u které sledování stejně proběhlo, je v tomhle vzorku běžnější než chybějící lišta se stejným výsledkem.
Cookies uložené před souhlasem
Průměr ve statistice výše vychází vyšší než medián, protože ho nahoru táhne menšina webů, které před souhlasem nasadí cookies podstatně víc než typický web ve vzorku.
69 z 264 domén (26,1 %) neuložilo před interakcí žádný cookie. Napříč všemi 264 hodnocenými doménami, včetně těch bez jediného cookie, šlo v průměru o 1,17 mimo technicky nezbytných cookies (medián 0, tedy typický web uloží před souhlasem nula až jeden), ale u 95 z 264 (36,0 %) šlo alespoň o jeden cookie, který nebyl technicky nezbytný pro fungování stránky · to jsou typicky cookies analytických nebo marketingových nástrojů, ne cookies potřebné třeba pro fungování nákupního košíku nebo přihlášení.
Právní rámec
Ukládání nebo čtení dat v koncovém zařízení návštěvníka (typicky cookie) vyžaduje podle § 89 odst. 3 zákona č. 127/2005 Sb., o elektronických komunikacích, jeho předchozí prokazatelný souhlas · výjimku mají jen cookies technicky nezbytné pro přenos zprávy sítí nebo pro poskytnutí služby informační společnosti, o kterou návštěvník výslovně požádal. Pokud je právním základem zpracování osobních údajů souhlas, musí být podle čl. 6 odst. 1 písm. a) a čl. 7 GDPR udělený předtím, než zpracování začne · souhlas daný až poté, co sledovací kód už odeslal data, tuto podmínku nesplňuje. Dozorovým orgánem pro obě normy je v Česku Úřad pro ochranu osobních údajů (ÚOOÚ).
Tahle studie popisuje technický stav zachycený jedním živým měřením k datu skenu, ne právní posouzení jednotlivých webů. Jestli konkrétní web v konkrétním okamžiku porušil zákon, závisí i na okolnostech, které tento sken neměří (například na tom, jaká data sledovací kód skutečně přenáší, nebo jestli šlo o ojedinělou technickou chybu). Zjištění v této studii jsou agregovaná a bez doménových jmen právě proto, aby sloužila jako popis rozšířeného technického vzorce, ne jako obvinění jednotlivého subjektu.
Jak si to ověřit u vlastního webu a co s tím
Ověření vyžaduje otevřít nástroje pro vývojáře v prohlížeči · bez technického zázemí to jde těžko udělat spolehlivě, a pokud si tím čtenář není jistý, je rychlejší požádat o kontrolu toho, kdo web spravuje.
- V prohlížeči otevřete web v anonymním okně, stiskněte F12 (nástroje pro vývojáře) a přepněte na záložku Síť (Network), ještě než na cokoli kliknete.
- Načtěte stránku znovu a sledujte, jaké požadavky se objeví, než se objeví cookie lišta nebo než na ni cokoli kliknete.
- Hledejte domény jako
google-analytics.com,googletagmanager.com,connect.facebook.net,clarity.msnebo podobné · pokud se objeví dřív, než proběhla jakákoli volba, sledovací kód se spouští před souhlasem.
Oprava obvykle nevyžaduje web přestavět. Jde o to svázat načtení sledovacího kódu s rozhodnutím na cookie liště, ne ho mazat:
- Web má cookie lištu, ale sledovací kód pustí stejně. To je konfigurační chyba, ne nutnost přepisovat web · sledovací kód (nebo správce značek, který ho spouští) se přepojí na to, co lišta ohlásí, typicky přes mechanismus, který si platforma pro správu souhlasu k tomu nabízí.
- Web cookie lištu vůbec nemá. Prvním krokem je lišta, která se zobrazí dřív, než se cokoli sledovacího spustí · teprve pak dává smysl řešit, jak sledovací kód správně navázat na volbu návštěvníka.
Metodika
Detail dostatečný k tomu, aby ho kdokoli zopakoval na stejném vzorku:
- Zdroj vzorku: 299 českých komerčních domén z výzkumného korpusu, který CIAD používá napříč paralelními bezpečnostními studiemi.
- Datum skenu: 3. 8. 2026, jeden živý běh, žádná archivní data.
- Metoda: pro každou doménu čerstvý, izolovaný kontext prohlížeče (Chromium) bez sdílených cookies nebo cache s ostatními doménami, načtení úvodní stránky, čekání na ustání síťového provozu, nulová interakce s cookie lištou · nic nebylo přijato ani odmítnuto.
- Co se zaznamenávalo: odchozí požadavky na známé sledovací domény třetích stran zachycené před jakoukoli interakcí, přítomnost a případný dodavatel cookie lišty (CMP) rozpoznaný v DOM stránky, a cookies uložené v prohlížeči v tomto okamžiku, rozdělené na technicky nezbytné a ostatní.
- Základ pro výpočet podílu: 264 pro všechny hlavní metriky (299 mínus 35 nedostupných), 138 pro rozpad dodavatelů cookie lišty (weby s rozpoznanou lištou). Nedostupná doména se nikdy nepočítá jako „bez sledování" ani jako „bez lišty".
- Práh pro zveřejnění segmentu: žádná kategorie s méně než 10 doménami se nepublikuje jako samostatný řádek · menší kategorie jsou sloučené do „ostatní".
- Rozsah skenu: pozorování síťového provozu a stavu DOM na úvodní stránce. Žádná autentizace, žádné testování zranitelností, žádné skenování portů, žádný zásah do funkčnosti webu.
- Publikovaná data: pouze agregáty · žádná doména, žádné jméno firmy. Podrobná data z jednotlivého skenu nejsou veřejná.
Data ke stažení
Agregovaná data ke stažení pod licencí CC BY 4.0 · JSON i CSV, bez doménových jmen a bez jmen firem. Kdokoli může data ověřit, přepočítat nebo citovat s odkazem na tuto stránku.