Seuranta ja evästeet
Verkkoseuranta ilman evästeitä: näin sinut tunnistetaan
Evästeiden estäminen ei lopeta seurantaa. Selaimen sormenjälki, kirjautuminen, sähköpostin tiiviste ja palvelinpuolen mittaus tunnistavat sinut ilman niitä.
Lyhyt vastaus
Seuranta ei tarvitse evästettä, koska tunnisteen voi muodostaa monella muullakin tavalla. Yleisimmät ovat selaimen sormenjälki, kirjautuminen palveluun, sivuston omalta verkkotunnukselta jaettu tunniste, sähköpostiosoitteesta laskettu tiiviste ja mobiilisovellusten mainostunniste. Tehokkain yksittäinen tunniste on kirjautuminen, koska se sitoo laitteen henkilöön suoraan ja seuraa mukana laitteesta toiseen.
Sisällys
- Kuusi tunnistetta ja kuinka pysyviä ne ovat
- Kirjautuminen on vahvin tunniste
- Selaimen sormenjälki: tunniste, jota ei ole tallennettu mihinkään
- Miksi suojautuminen voi tehdä sinusta tunnistettavamman
- IP-osoite: karkea mutta sitkeä
- Ensimmäisen osapuolen tunnisteet ja verkkotunnuksen naamiointi
- Sähköpostiosoitteen tiiviste mainosalan avaimena
- Palvelinpuolen mittaus ja sovellusten tunnisteet
- Mitä profiilista päätellään
- Mitä voit tehdä ja missä keinot loppuvat
- Usein kysytyt kysymykset
- Lähteet ja lisälukemista
Evästeiden estäminen tuntuu ratkaisulta, mutta se poistaa vain yhden tunnistetavan monista. Seuranta ei tarvitse evästettä, se tarvitsee tunnisteen: jonkin arvon, joka pysyy samana kerrasta toiseen ja jonka avulla eri käyntikerrat voidaan liittää samaan käyttäjään. Eväste on vain yksi tapa säilyttää sellainen arvo, ja kaikkein helpoimmin torjuttava.
Tämä artikkeli käy läpi ne tavat, jotka ovat tulleet evästeen tilalle. Osa on teknisiä kiertoteitä, osa on täysin avointa ja perustuu siihen, että kerrot itsestäsi tiedon vapaaehtoisesti. Evästeiden perusteet ja suostumusbannerien logiikka on selitetty erikseen artikkelissa evästeet selitettynä, eikä niitä toisteta tässä.
Kuusi tunnistetta ja kuinka pysyviä ne ovat
Tunnisteet eroavat toisistaan kahdessa suhteessa: kuinka kauan ne kestävät ja voiko käyttäjä ylipäätään vaikuttaa niihin. Taulukko tiivistää tilanteen, ja loput artikkelista käy rivit läpi järjestyksessä.
| Tunniste | Kuinka pysyvä | Voiko käyttäjä estää |
|---|---|---|
| Kirjautuminen tiliin | Pysyvä ja laitteesta riippumaton | Kyllä, jättämällä kirjautumatta |
| Sähköpostin tiiviste | Pysyvä, seuraa osoitetta | Osittain, eri osoitteilla eri palveluihin |
| Selaimen sormenjälki | Kestää viikkoja, muuttuu päivitysten myötä | Vain osittain, selaimen omalla suojauksella |
| Mainostunniste sovelluksissa | Pysyy kunnes nollataan | Kyllä, asetuksista |
| Ensimmäisen osapuolen tunniste | Kuukausia, jos hyväksytty | Osittain, kieltäytymällä ja tyhjentämällä |
| IP-osoite | Päiviä tai viikkoja, vaihtelee liittymittäin | Kyllä, VPN-yhteydellä |
Yksi havainto kannattaa nostaa esiin heti. Kaksi kolmesta pysyvimmästä tunnisteesta ei ole tekninen temppu vaan tieto, jonka käyttäjä antaa itse. Selainasetukset eivät kosketa niitä lainkaan.
Kirjautuminen on vahvin tunniste
Kaikki tekniset temput ovat toissijaisia sen rinnalla, että käyttäjä kirjautuu sisään. Kirjautuminen antaa palvelulle pysyvän tilitunnisteen, joka ei riipu selaimesta, laitteesta, evästeistä eikä IP-osoitteesta.
Merkitys on siinä, että se yhdistää laitteet. Kun kirjaudut samalle tilille puhelimella, kannettavalla ja työkoneella, palvelu tietää että nämä kolme selainta ovat yksi ihminen. Ilman kirjautumista sama tieto pitäisi päätellä epävarmoista signaaleista. Kirjautumisen jälkeen sitä ei tarvitse päätellä lainkaan.
Sama koskee sähköpostiosoitteen antamista uutiskirjeeseen, verkkokaupan tilausta ja kanta-asiakasohjelmaan liittymistä. Jokainen näistä on kohta, jossa selaimeen sidottu anonyymi profiili saa nimen. Tätä ei voi torjua selaimen asetuksilla, koska mitään ei ole kaapattu: tieto on annettu.
Selaimen sormenjälki: tunniste, jota ei ole tallennettu mihinkään
Sormenjälki (fingerprinting) on tunniste, joka lasketaan niistä tiedoista, jotka selain kertoo sivustolle joka tapauksessa. Mitään ei tallenneta laitteelle, joten mitään ei voi poistaa. Tyypillisiä osatekijöitä ovat:
- käyttöjärjestelmä, selain ja niiden versiot
- näytön tarkkuus, värisyvyys ja selainikkunan koko
- aikavyöhyke ja kieliasetukset
- asennettujen kirjasinten joukko
- äänen ja grafiikan piirtämisen pienet erot, jotka syntyvät laitteiston ja ajurien yhdistelmästä
- suorittimen ydinten määrä ja käytettävissä oleva muisti
Yksikään näistä ei yksin yksilöi ketään. Merkitystä on yhdistelmällä. Jokainen lisätieto jakaa käyttäjäjoukon pienempiin osiin, ja riittävän monta harvinaista arvoa yhdessä tekee joukosta yhden hengen kokoisen.
Klassinen mittaus on Electronic Frontier Foundationin vuoden 2010 Panopticlick-koe, jossa noin 84 prosenttia lähes puolesta miljoonasta testatusta selaimesta oli yksilöllisesti tunnistettavissa. Luku on vanha eikä päde sellaisenaan tänään: selaimet ovat sittemmin rajoittaneet kirjasinlistojen lukemista, karkeistaneet raportoituja arvoja ja lisänneet tarkoituksellista kohinaa. Uudemmissa laajoissa mittauksissa yksilöllisten osuus on ollut selvästi matalampi, etenkin mobiililaitteilla, joissa laitemallit ovat samankaltaisia. Suuruusluokka on silti se, että työpöytäselain harvinaisella kokoonpanolla erottuu edelleen.
Miksi suojautuminen voi tehdä sinusta tunnistettavamman
Sormenjäljen torjunnassa on epäintuitiivinen käänne, joka kannattaa ymmärtää ennen kuin asentaa lisäosia. Tunnistettavuus ei mittaa sitä, kuinka paljon tietoa annat, vaan sitä kuinka harvinaiseksi tietosi tekevät sinut.
Jos asennat harvinaisen selainlisäosan, joka väärentää käyttäjäagentin ja piilottaa aikavyöhykkeen, olet todennäköisesti ainoa kävijä jolla on juuri tämä epätavallinen yhdistelmä. Suojaustoimi itsessään on signaali. Sama koskee epätavallista kirjasinvalikoimaa, harvinaista näyttöresoluutiota ja käsin muutettuja selainasetuksia.
Siksi vakavasti otettavat vastatoimet perustuvat päinvastaiseen ajatukseen: tee selaimestasi mahdollisimman tavallinen. Käytännössä tämä tarkoittaa, että sormenjäljen torjunta kannattaa jättää selaimen omalle sisäänrakennetulle suojaukselle, joka toimii samalla tavalla kaikilla saman selaimen käyttäjillä. Oman selaimensa tilanteen voi katsoa EFF:n testityökalulla, mutta tulos kannattaa lukea suuntaa antavana.
IP-osoite: karkea mutta sitkeä
IP-osoite on tunniste, jota ei voi olla lähettämättä, koska ilman sitä vastausta ei voi toimittaa. Sen tarkkuus vaihtelee rajusti. Kotiliittymän osoite pysyy usein samana viikkoja ja kattaa yhden talouden. Mobiiliverkossa saman osoitteen takana voi olla tuhansia käyttäjiä, koska operaattorit jakavat osoitteita usean asiakkaan kesken.
Seurannan kannalta IP toimii parhaiten yhdistäjänä: se kertoo, että kaksi eri laitetta on samassa taloudessa tai samassa toimistossa. Sitä käytetään myös karkeaan sijainninmääritykseen, jonka epätarkkuus on selitetty artikkelissa IP-osoite selitettynä.
VPN-yhteys vaihtaa tämän tunnisteen ja on siihen tehokas. Se ei kuitenkaan tee mitään sormenjäljelle, kirjautumiselle eikä sivuston omille tunnisteille, joten sen vaikutus profiiliin on pienempi kuin markkinointi antaa ymmärtää.
Ensimmäisen osapuolen tunnisteet ja verkkotunnuksen naamiointi
Selaimet estävät nykyään kolmannen osapuolen evästeet oletuksena tai rajoittavat niitä voimakkaasti. Vastaliike on ollut siirtää tunniste sivuston omalle verkkotunnukselle, jolloin se näyttää selaimen silmissä ensimmäisen osapuolen tiedolta.
Yleisin tekniikka on verkkotunnuksen naamiointi. Sivusto luo aliverkkotunnuksen, esimerkiksi mittaus.esimerkkikauppa.example, ja osoittaa sen nimipalvelussa mittauspalvelun palvelimille. Selaimelle kyse on sivuston omasta osoitteesta, joten eväste hyväksytään ja se saa täyden elinajan. Käytännössä tunniste kuitenkin päätyy ulkopuoliselle toimijalle.
Tunnisteen voi myös säilöä muualle kuin evästeeseen: selaimen paikallistallennukseen, välimuistiin tai osoitteen parametreihin, jotka kulkevat linkin mukana sivustolta toiselle.
Sääntely ei seuraa tekniikkaa vaan tarkoitusta. Euroopan tietosuojaneuvoston tulkinnan mukaan suostumusvaatimus koskee päätelaitteen tietoihin kohdistuvaa pääsyä yleisesti, ei vain evästeitä nimeltä. Tunnisteen siirtäminen omalle verkkotunnukselle ei siis poista suostumusvaatimusta, jos tarkoitus on seuranta.
Sähköpostiosoitteen tiiviste mainosalan avaimena
Kun evästeet murenivat, mainosala tarvitsi tunnisteen, joka ei asu selaimessa. Ratkaisuksi tuli sähköpostiosoite, joka muunnetaan tiivistefunktiolla kiinteämittaiseksi merkkijonoksi.
Logiikka on yksinkertainen. Sama osoite tuottaa aina saman tiivisteen. Kun verkkokauppa ja mainosverkko laskevat kumpikin tiivisteen omasta asiakastiedostaan, ne voivat verrata arvoja ja todeta, että kyse on samasta ihmisestä, vaihtamatta itse osoitteita.
Tähän liittyy yleinen väärinkäsitys. Tiivistäminen ei ole anonymisointia. Tiiviste on pseudonyymi, koska se palautuu samaan henkilöön aina, ja koska sähköpostiosoitteiden joukko on rajallinen, tiivisteen voi usein purkaa kokeilemalla. Tietosuojasääntelyn kannalta tiiviste on siis edelleen henkilötieto.
Käyttäjän kannalta seuraus on käytännöllinen: sähköpostiosoitteen antaminen kassalla tai uutiskirjeeseen on tunnisteen luovuttamista, ja se pysyy voimassa vaikka vaihtaisit selainta, laitetta tai käyttöjärjestelmää. Eri palveluihin käytetyt eri osoitteet katkaisevat yhdistelyn tehokkaammin kuin mikään selainasetus.
Palvelinpuolen mittaus ja sovellusten tunnisteet
Kolmas siirtymä on ollut mittauksen siirtäminen selaimesta palvelimelle. Aiemmin sivun mukana ladattu mittausskripti lähetti tiedot suoraan mainosverkolle, ja mainosestin sai sen kiinni. Palvelinpuolen mallissa selain puhuu vain sivuston omalle palvelimelle, joka lähettää tiedot eteenpäin omasta takaansa.
Käyttäjän laitteella ei tällöin näy mitään estettävää. Mainosesto ja seurannanesto ovat tehottomia, koska pyyntö ei koskaan lähde laitteesta ulkopuoliselle osoitteelle. Sama malli mahdollistaa myös verkon ulkopuolisten tapahtumien liittämisen profiiliin, esimerkiksi myymälässä tehdyn oston, jos se voidaan yhdistää tunnisteeseen.
Mobiilisovelluksissa on lisäksi oma tunnisteensa. Käyttöjärjestelmä antaa sovelluksille mainostunnisteen, joka on laitekohtainen ja pysyvä kunnes käyttäjä nollaa sen. Molemmissa suurissa alustoissa käyttäjä voi rajoittaa sitä: iOS kysyy sovelluskohtaisen luvan seurantaan ja kiellon jälkeen tunnistetta ei anneta lainkaan, ja Androidissa tunnisteen voi poistaa asetuksista. Käytännön rajoite on, että sovellus tunnistaa sinut joka tapauksessa siitä tilistä, jolle kirjaudut, ja että sovellukseen upotetut mittauskirjastot lähettävät tietoa myös ilman mainostunnistetta.
Mitä profiilista päätellään
Kerätty aineisto ei ole lista sivustoja vaan joukko pääteltyjä ominaisuuksia. Selaushistoriasta arvioidaan ikähaarukkaa, kotitalouden kokoa, tulotasoa, kiinnostuksen kohteita ja ostoaikeita. Päätelmät ovat todennäköisyyksiä, ja usein ne ovat väärässä, mutta mainonnan kohdentamiseen ei tarvita varmuutta.
Kaksi seurausta kannattaa erottaa. Ensimmäinen on mainonta, joka on useimmille lähinnä ärsyttävää. Toinen on se, että sama profiili voi vaikuttaa hintaan, näytettäviin tarjouksiin tai siihen, mitä sisältöä ylipäätään näet.
Erityisen ongelmallisia ovat päätelmät arkaluonteisista asioista. Terveystilaa, vakaumusta tai poliittista suuntausta koskeva päätelmä on tietosuoja-asetuksen mukaan erityinen henkilötietoryhmä silloinkin, kun se on arvattu eikä kysytty. Jos tällaista profiilia myöhemmin vuotaa, seuraukset ovat toista luokkaa kuin tavallisen yhteystiedon kohdalla, ja toimintaohjeet löytyvät artikkelista tietovuoto ja mitä tehdä.
Mitä voit tehdä ja missä keinot loppuvat
Toimivat keinot ovat järjestyksessä seuraavat. Käytä selainta, jonka seurannanesto on päällä oletuksena, ja anna sen hoitaa sormenjälkisuojaus puolestasi sen sijaan että virittäisit asetuksia käsin. Kieltäydy suostumusbannerissa, koska Suomessa Traficom valvoo sitä että kieltäytymisen pitää olla yhtä helppoa kuin hyväksymisen. Rajoita kirjautumista sivustoilla, joilla sitä ei tarvita, ja käytä eri sähköpostiosoitteita eri tarkoituksiin. Nollaa puhelimen mainostunniste ja käy läpi sovellusten seurantaluvat. Käytä VPN:ää, jos IP-osoite on nimenomainen huolesi.
Näiden jälkeen tulee raja, jota käyttäjä ei ylitä. Palvelinpuolen mittausta ei voi estää laitteelta. Kirjautuneena annettua tietoa ei saa takaisin. Sitä, mitä palvelu tekee tiedoilla omalla puolellaan, ei voi tarkistaa ulkopuolelta. Ja jos maksat, tilaat tai toimitat mitään, henkilöllisyytesi on tiedossa riippumatta selaimen asetuksista.
Tämä on syy siihen, että sääntely on käytännössä ainoa keino, joka vaikuttaa raja-alueella. Yksilön asetukset auttavat marginaalissa, valvonta ja seuraamukset vaikuttavat siihen mitä palvelut ylipäätään tekevät. Sama jännite näkyy myös siinä, mitä tekoälypalveluille annetuille tiedoille tapahtuu. Termit on koottu digisanastoon.
Usein kysytyt kysymykset
Miten minua seurataan, jos estän evästeet?
Yleisimmin selaimen sormenjäljen, kirjautumisen tai sivuston omalta verkkotunnukselta asetetun tunnisteen avulla. Sormenjälki koostuu selaimen kertomista teknisistä tiedoista, kuten näytön koosta, kielestä, aikavyöhykkeestä ja grafiikkapiirin käyttäytymisestä. Näiden yhdistelmä on usein harvinainen, eikä siihen liity mitään laitteelle tallennettua, jonka voisi poistaa.
Onko selaimen sormenjälki laitonta EU:ssa?
Ei automaattisesti laitonta, mutta luvanvaraista. Euroopan tietosuojaneuvoston vuonna 2024 vahvistetun tulkinnan mukaan sähköisen viestinnän tietosuojadirektiivin suostumusvaatimus ei koske vain evästeitä vaan päätelaitteen tietoihin kohdistuvaa pääsyä yleisesti. Sormenjälkeen perustuva seuranta vaatii siis lähtökohtaisesti saman suostumuksen kuin seurantaeväste. Suomessa evästeitä ja vastaavia tekniikoita valvoo Traficom.
Suojaako VPN seurannalta?
Vain IP-osoitteen osalta. VPN vaihtaa näkyvän osoitteen ja piilottaa liikenteen paikallisverkolta, mutta selaimen sormenjälki, kirjautuminen ja sivuston omat tunnisteet toimivat täsmälleen entiseen tapaan. Jos kirjaudut palveluun VPN:n läpi, VPN ei muuta seurannan kannalta mitään.
Mikä on sähköpostiosoitteen tiiviste mainonnassa?
Sähköpostiosoitteesta lasketaan tiivistefunktiolla kiinteämittainen merkkijono, joka lähetetään mainosjärjestelmään osoitteen sijaan. Koska sama osoite tuottaa aina saman tiivisteen, eri palvelut voivat verrata tiivisteitä keskenään ja todeta puhuvansa samasta ihmisestä. Tiiviste on siis pseudonyymi tunniste eikä poista henkilötiedon luonnetta.
Auttaako selaimen yksityinen ikkuna seurantaa vastaan?
Auttaa vain saman laitteen muita käyttäjiä vastaan. Yksityinen ikkuna estää historian ja evästeiden tallentumisen istunnon jälkeen, mutta sivustot näkevät saman IP-osoitteen ja saman sormenjäljen kuin tavallisessa ikkunassa. Jos kirjaudut yksityisessä ikkunassa palveluun, olet tunnistettu.
Voiko mainostunnisteen poistaa puhelimesta?
Sen voi nollata ja mainosseurannan voi kieltää molemmissa suurissa käyttöjärjestelmissä. iOS kysyy sovelluskohtaisen luvan seurantaan, ja kiellon jälkeen sovellus ei saa tunnistetta lainkaan. Androidissa tunnisteen voi poistaa asetuksista. Kumpikaan ei estä sovellusta tunnistamasta sinua tililtä, jolle kirjaudut.