Provize je odměna za přivedeného zákazníka. Cookie stuffing je nepoctivý způsob, jak si nechat zaplatit i za zákazníka, kterého jste nikdy nepřivedli.
Cookie stuffing neboli cookie dropping je podvodná praktika v affiliate marketingu, při které si partner nechá do prohlížeče návštěvníka podstrčit svůj affiliate identifikátor, aniž by zákazníka skutečně přivedl. Pokud člověk později nakoupí, affiliate systém může objednávku připsat podvodníkovi a e-shop mu vyplatí provizi za prodej, který vznikl přes SEO, PPC, SMM nebo jiný kanál.
Pro e-shop je cookie stuffing především krádež atribuce a následně peněz. Na první pohled všechno vypadá vlastně nádherně. Affiliate partner nosí objednávky, konverzní poměr mu záhadně připomíná nejlepšího obchodníka planety a každý měsíc fakturuje vyšší provize. Problém je, že zákazníky možná vůbec nepřivádí. Jen se zvládne dostat do jejich prohlížeče těsně předtím, než objednávku stejně udělají.
Téma se v srpnu 2026 dostalo do hlavních médií kvůli americkému startupu Phia, který spoluzaložila Phoebe Gatesová, dcera Billa Gatese. Investigace popisované například Novinkami a TechCrunchem.

Co je Cookie Stuffing (Autor: Tomáš Zahálka)
Co je cookie stuffing?
Cookie stuffing je manipulace affiliate trackingu, jejímž cílem je získat provizi bez skutečného doporučení zákazníka. Běžný affiliate marketing funguje tak, že partner vytvoří obsah, reklamu, srovnání nebo doporučení a zákazník na jeho affiliate odkaz skutečně klikne. Do prohlížeče se uloží identifikátor partnera a pokud uživatel nakoupí, affiliate dostane sjednanou provizi.
U cookie stuffingu chybí právě to nejdůležitější – skutečné doporučení nebo vědomý klik uživatele. Affiliate cookie se může uložit automaticky při návštěvě stránky, načtení skrytého prvku, práci rozšíření prohlížeče nebo prostřednictvím jiného technického mechanismu. Uživatel často vůbec netuší, že s nějakým affiliate partnerem interagoval. Výsledkem je falešná atribuce.
Jak funguje cookie stuffing v praxi?
Nejjednodušší je ukázat si cookie stuffing na konkrétním nákupu. Představte si zákazníka Honzu, který už několik týdnů plánuje koupit nový telefon. Produkt zná, e-shop zná a už na něm před týdnem byl.
- Honza navštíví web nebo použije rozšíření, které je zapojené do affiliate programu e-shopu.
- Bez skutečného kliknutí na doporučení se aktivuje affiliate tracking a do prohlížeče nebo atribučního systému se dostane identifikátor partnera.
- Honza později přijde na e-shop třeba přes Google a koupí telefon za 20 000 Kč.
- Affiliate platforma najde aktivní identifikátor partnera a objednávku mu připíše.
- E-shop vyplatí například 5% provizi, tedy 1 000 Kč, přestože partner nákup reálně nevytvořil.
Čím vyšší máte organickou návštěvnost, silnější brand nebo větší PPC rozpočty, tím zajímavější kořistí pro podobný mechanismus jste. Podvodník totiž nepotřebuje umět zákazníky přesvědčit k nákupu. Stačí mu přilepit se k zákazníkům, které už přesvědčil někdo jiný.

Proč je nebezpečený podceňovat cookies stuffing
Jak se affiliate cookie může podstrčit?
Cookie stuffing neznamená jednu konkrétní techniku. Jde o výsledek: partner získá atribuční stopu bez odpovídající aktivity uživatele. Fraud prevention služby mezi známé způsoby řadí JavaScript, skryté obrázky, iframe, popupy, pluginy nebo rozšíření prohlížeče.
(1.) Skrytý obrázek nebo pixel
Historicky šlo podstrčit affiliate požadavek například prostřednictvím téměř neviditelného obrázku. Uživatel přišel na stránku, prohlížeč načetl zdroj obrázku a spolu s ním proběhla komunikace, která vytvořila falešnou affiliate stopu. Návštěvník nemusel nikam vědomě kliknout.
(2.) Skrytý iframe
Iframe umožňuje do jedné stránky načíst obsah jiné stránky. Pokud se do něj schová affiliate URL, může v pozadí proběhnout návštěva nebo přesměrování, které uživatel na obrazovce ani nezaregistruje. Právě podezřelé iframe implementace uvádí mezi varovnými signály také affiliate platforma impact.com.
(3.) JavaScript a automatické přesměrování
JavaScript může affiliate požadavek spustit automaticky bez vědomého kliknutí uživatele. Samotný JavaScript samozřejmě není podvod – používá ho prakticky každý moderní e-shop. Problém nastává, když kód vytváří falešnou interakci, aby systému namluvil, že zákazníka přivedl určitý affiliate partner.
(4.) Browser extensions a toolbary
Rozšíření prohlížeče jsou pro cookie stuffing mimořádně zajímavá, protože mohou sledovat, na jakém webu právě nakupujete. Legitimní cashback nebo slevové rozšíření může affiliate odkaz aktivovat na základě jasné akce uživatele. Problematické je, pokud rozšíření automaticky vloží vlastní tracking i ve chvíli, kdy jste jeho nabídku vůbec nepoužili.
Právě kolem této hranice se vede spor v aktuální kauze Phia. Podle reportů citovaných TechCrunchem dokázalo rozšíření během nákupního procesu otevřít stránku na pozadí a přepsat existující referral informaci vlastním affiliate identifikátorem, přestože zákazník na e-shop mohl přijít jinou cestou.
(5.) Adware, malware a škodlivé doplňky
Ještě agresivnější variantou je software, který affiliate kódy uživateli vkládá automaticky při návštěvě obchodů. Pro e-shop je následně těžké na první pohled poznat, že provize nevznikají díky marketingové práci partnera, ale díky programu běžícímu v zařízení zákazníka.

PPC pro Shoptet e-shopy od týmu Tomáše Zahálky
Proč cookie stuffing funguje?
Protože affiliate marketing musí nějak rozhodnout, komu objednávku připsat. Atribuční systém pracuje s technickými signály: affiliate ID, click ID, cookies, časovým oknem, server-side trackingem nebo dalšími identifikátory. Neumí poznat, že zákazník četl tři týdny váš blog, přišel přes PPC, viděl reklamu na Facebooku a affiliate cookie dostal úplnou náhodou dvě minuty před objednávkou.
Podvodník tedy nebojuje o zákazníka, ale o poslední atribuční signál. A to je velmi důležitý rozdíl. Kdo kontroluje atribuci, může v některých systémech vypadat jako marketingový génius, i když ve skutečnosti pouze stojí u pokladny a lepí svoje jméno na cizí účtenky.
Čím více affiliate program spoléhá na jednoduchou last-click logiku, tím zajímavější může být její zneužití. Podobná logika je ostatně důvodem, proč musí e-shop při vyhodnocování marketingu koukat na více zdrojů dat a nikoliv slepě věřit reportu reklamnímu systému.
Je cookie stuffing totéž jako přehnaná atribuce Mety?
Ne, i když si o malý vtípek atribuce přímo říká. Kolega Jan Bělohradský v debatě trefně poznamenal, že pokud by se trestalo za každou konverzi, kterou si marketingová platforma ráda přisoudí, mohla by se do problémů dostat také Meta. Každý PPC specialista totiž zná situaci, kdy Google Ads, Meta Ads, GA4 a další systém slavnostně nahlásí vlastní zásluhu na jedné a té samé objednávce. Kdybychom čísla sečetli, klient prodal 180 objednávek z reálných 100 a konečně jsme objevili perpetuum mobile pro e-commerce.
Rozdíl je ale zásadní: atribuční model reklamní platformy není sám o sobě cookie stuffing. Meta může podle svého atribučního modelu považovat konverzi za ovlivněnou reklamou, Google Ads ji může vidět podle své interakce a GA4 ji zase zařadí podle vlastní metodiky. Jedna objednávka tak může figurovat ve více reportech, aniž by někdo tajně podstrkával falešný affiliate klik.
Cookie stuffing začíná tam, kde se atribuční událost úmyslně vytváří nebo přepisuje bez odpovídající aktivity uživatele s cílem získat provizi. A právě proto nestačí říct „v atribuci se stejně všichni hádají“. Rozdíl mezi odlišným atribučním modelem a podvodnou manipulací je podobný jako rozdíl mezi dvěma rozhodčími, kteří se neshodnou na faulu, a hráčem, který si tajně přepíše skóre na tabuli.
Co se stalo u startupu Phia?
Aktuální kauza kolem Phia je dobrá ukázka toho, proč se cookie stuffing nevyplatí brát jako nevinný growth hack. Phia je nákupní aplikace a rozšíření prohlížeče spoluzaložené Phoebe Gatesovou a Sophií Kianniovou, které uživatelům pomáhá s vyhledáváním produktů a porovnáváním cen.
Podle investigace Bloombergu, kterou dále popsaly Novinky a TechCrunch, měla Phia v některých situacích získávat affiliate zásluhu i za nákupy, které sama nepřivedla. Rozšíření mohlo při checkoutu automaticky vytvořit vlastní referral a potenciálně přepsat původní affiliate zdroj. Affiliate platforma impact.com následně podle TechCrunch účet Phia pozastavila.
Ještě větší problém vznikl ve chvíli, kdy se začalo řešit, zda o chování systému vedení vědělo. První vyjádření společnosti problém popisovalo jako chybu, o které se dozvěděla nedávno. Pozdější reportování založené na interní komunikaci ale tvrdilo, že se podobné mechanismy ve firmě řešily už dříve. Phia problematické funkce odstranila, oznámila kontrolu transakcí a vracení provizí.

Marketingové konzultace a audity pro Shoptet e-shopy od Tomáše Zahálky
Je cookie stuffing nelegální také v Česku?
Tady bych byl opatrný s jednoduchou větou „cookie stuffing = konkrétní český trestný čin“. Právní kvalifikace závisí na konkrétní implementaci, úmyslu, smluvních vztazích, způsobené škodě, zpracování osobních údajů i dalších okolnostech. Něco jiného je porušení pravidel affiliate sítě, něco jiného porušení pravidel pro ukládání cookies a něco jiného úmyslné vylákání peněz.
První rovina je smluvní a obchodní. Affiliate programy běžně cookie stuffing, forced clicks, skryté odkazy nebo jiné způsoby manipulace atribuce výslovně zakazují. Následkem může být zrušení účtu, nevyplacení provizí, vrácení již vyplacených peněz nebo nárok e-shopu na náhradu škody.
Druhá rovina jsou samotné cookies a ochrana soukromí. V Česku od 1. ledna 2022 platí opt-in režim pro cookies, které nejsou technicky nezbytné. Úřad pro ochranu osobních údajů uvádí, že souhlas musí být svobodný, konkrétní, informovaný a jednoznačný. Nečinnost uživatele není souhlas.
Affiliate tracking cookie proto nelze automaticky považovat za technicky nezbytnou jen proto, že bez ní affiliate partner nedostane zaplaceno. Z hlediska fungování samotného e-shopu návštěvník obvykle dokáže nakoupit i bez affiliate atribuce. Konkrétní implementaci ale vždy doporučuji posuzovat podle toho, jaký tracking používáte, jaká data zpracováváte a jak máte nastavenu CMP a informační povinnost.
Jaké další podvodné praktiky existují?
Cookie stuffing je pouze jedna část affiliate fraudu. Provozovatel e-shopu by měl přemýšlet nad celým způsobem, jakým jeho partneři návštěvnost a konverze získávají.
(1.) Forced clicks a click spoofing
Systém vytvoří affiliate klik, přestože uživatel ve skutečnosti na odpovídající affiliate odkaz neklikl. Může jít o automatické události nebo jiné techniky napodobující skutečnou interakci.
(2.) Přepisování affiliate partnera
Ještě zákeřnější je situace, kdy zákazníka skutečně přivedl poctivý partner A, ale těsně před objednávkou mu někdo přepíše tracking na partnera B. E-shop v tomto případě možná nezaplatí provizi navíc, ale pošle ji špatnému člověku. Partner, který vytvořil článek tak ostrouhá.
(3.) Falešné slevové kupóny
Některé weby lákají uživatele na údajný slevový kód a samotným kliknutím na „zobrazit kupón“ vytvoří affiliate tracking, i když žádný použitelný kód ve skutečnosti nemají. Affiliate podmínky některých programů podobné chování výslovně zakazují, protože partner nezískává zákazníka díky skutečné nabídce, ale pouze si přisvojuje existující nákupní intent.
(4.) Adware a přepisování kódů
Program nainstalovaný v zařízení uživatele může při návštěvě e-shopu automaticky vložit affiliate ID svého provozovatele. Uživatel přišel z organického vyhledávání, ale objednávka se zapíše jako affiliate.
(5.) Typosquatting a URL hijacking
Partner registruje domény podobné vaší značce nebo jinak odchytává lidi, kteří už chtěli jít přímo na váš web. Následně je přesměruje přes svůj affiliate odkaz a vy mu platíte zbytečně.
Ne všechny problematické affiliate techniky jsou automaticky trestným činem. Brand bidding, cashback, coupon weby, retargeting nebo práce s browser extension mohou být v jednom programu povolené a v jiném zakázané. Proto musí mít e-shop dobře napsané podmínky affiliate programu.

SEO pro Shoptet e-shopy od týmu Tomáše Zahálky
Co dát do podmínek affiliate programu?
Každý e-shop by měl mít jasně napsáno, které způsoby získávání provizí nepovoluje:
- Zákaz cookie stuffingu a ukládání affiliate identifikátoru bez skutečné interakce uživatele.
- Zákaz forced clicks a automatického generování kliknutí.
- Zákaz skrytých iframe, pixelů a automatických redirectů používaných pro affiliate atribuci.
- Pravidla pro browser extensions, toolbary a cashback, včetně okamžiku, kdy smějí aktivovat tracking.
- Zákaz přepisování existujícího affiliate partnera bez skutečného nového přínosu.
- Pravidla pro PPC a brand bidding, pokud nechcete partnerovi platit za vlastní značkové dotazy.
- Zákaz falešných nebo expirovaných kupónů používaných pouze k vytvoření affiliate kliku.
- Právo auditovat zdroje návštěvnosti a tracking partnera.
- Možnost stornovat nebo zpětně odebrat podvodně získané provize.
- Okamžité ukončení programu při úmyslné manipulaci atribuce.
Jak cookie stuffing zkresluje marketingová data?
E-shop nepřichází pouze o provizi, ale také o správné informace pro rozhodování. Když affiliate ukradne objednávku SEO, začnete podceňovat organickou návštěvnost. Když ji ukradne newsletteru, můžete podhodnotit e-mailing. A když se přilepí na člověka přivedeného drahým PPC klikem, zaplatíte za stejného zákazníka Google Ads a ještě affiliate partnerovi.
Podvodná atribuce tak dokáže deformovat PNO, ROAS, CAC i rozhodování o rozpočtech. Majitel e-shopu následně řekne: „Affiliate nám funguje fantasticky, přidejme mu provizi.“ Zatímco PPC a SEO specialista přemýšlí, proč mu při stabilních pozicích záhadně klesají tržby,.
Affiliate marketing sám o sobě je výborný model – platíte partnerovi tehdy, když přinese výsledek. Právě tato zdánlivá bezpečnost ale vytváří iluzi, že se affiliate fraudu nemusíte věnovat. Pokud totiž někdo dokáže ovlivnit samotné měření výsledku, model „platím pouze za výkon“ přestává být bezpečný.
Tak nezahálejte, analyzujte affiliate a ať i vám e-shopy rostou — celý seriál zde!
Nejčastější dotazy ke cookie stuffingu
Cookie stuffing je podvodná manipulace affiliate atribuce. E-shop pak může platit provize za zákazníky, které mu ve skutečnosti přivedlo SEO, PPC nebo jiný partner.







0 komentářů