Ustawienia dostępności

Rozmiar tekstu

100%

Fintech 3 min czytania

Fingerprinting urządzenia

Inne nazwy: device fingerprinting, odcisk palca urządzenia, cyfrowy odcisk urządzenia, device fingerprint

Definicja

Fingerprinting urządzenia to zbieranie technicznych cech telefonu albo przeglądarki, żeby rozpoznać to samo urządzenie w kolejnych sesjach. Aplikacje pożyczkowe używają go do kontroli antyfraudowej przy logowaniu, rejestracji i wniosku. W UE podlega RODO i art. 5 ust. 3 dyrektywy ePrivacy.

Cytuj hasło

Tekst

"Fingerprinting urządzenia". Order Group, Słownik oprogramowania, 10 października 2026. https://ordergroup.co/pl/slownik/fingerprinting-urzadzenia/

HTML

<a href="https://ordergroup.co/pl/slownik/fingerprinting-urzadzenia/">Fingerprinting urządzenia</a> - Order Group

Jak działa fingerprinting urządzenia

Odcisk palca urządzenia powstaje z technicznych cech telefonu albo przeglądarki: systemu operacyjnego i jego wersji, modelu urządzenia, ekranu, języka, strefy czasowej, danych sieci oraz sygnałów takich jak zrootowany telefon albo emulator. Pojedyncza cecha mówi niewiele. Razem pozwalają usłudze rozpoznać to samo urządzenie przy kolejnej wizycie, nawet gdy użytkownik nie jest zalogowany i wyczyścił pliki cookies.

Ta sama technika służy dwóm bardzo różnym celom. W reklamie służy do śledzenia ludzi między stronami i aplikacjami. W zapobieganiu oszustwom służy do tego, żeby w newralgicznym momencie odpowiedzieć na węższe pytania: czy to urządzenie było używane z innymi tożsamościami, czy to emulator, czy konto właśnie przeniosło się na urządzenie, którego nikt wcześniej nie widział. To hasło dotyczy drugiego zastosowania.

W aplikacji wygląda to zwykle tak. Niewielkie SDK usługi antyfraudowej zbiera cechy urządzenia, gdy użytkownik wykonuje wrażliwą czynność, i wysyła je do usługi razem z identyfikatorem sesji. Aplikacja przekazuje ten sam identyfikator do backendu pożyczkodawcy razem ze zdarzeniem biznesowym, na przykład logowaniem albo wnioskiem o pożyczkę. Backend pobiera z usługi wynik dla tej sesji i uwzględnia go w decyzji.

Co fingerprinting urządzenia oznacza dla oprogramowania

Wybierz punkty zbierania danych. To momenty, które oszust chce kontrolować: logowanie (credential stuffing i przejęcie konta), rejestracja (fałszywe konta), zmiana danych kontaktowych, takich jak numer telefonu albo adres e-mail (oszust, który przejął konto, zmienia je najpierw, żeby właściciel przestał dostawać powiadomienia), zmiana rachunku bankowego i wniosek o pożyczkę przed wypłatą.

Każda czynność potrzebuje własnego identyfikatora sesji, żeby każdy wynik był powiązany z jednym zdarzeniem. Ten sam identyfikator użyty przy kilku czynnościach miesza logowanie z wnioskiem i utrudnia później wyjaśnienie wyniku.

Zebranie i wysłanie cech urządzenia może trwać do jednej lub dwóch sekund, co użytkownik zauważy. Uruchamiaj zbieranie w tle, gdy użytkownik otwiera ekran, albo pokaż stan ładowania na przycisku, żeby sprawdzenie nie wyglądało jak zawieszona aplikacja.

Ustal, co się dzieje, gdy sprawdzenie zawiedzie. SDK może przekroczyć limit czasu, a usługa może nie działać. Zapisz, czy wniosek idzie wtedy do ręcznej weryfikacji, czy czeka, i przetestuj tę gałąź.

Przy odmowach zostaw decyzję człowiekowi. Art. 22 RODO daje prawo, by nie podlegać decyzji opartej wyłącznie na zautomatyzowanym przetwarzaniu, która wywołuje skutki prawne albo podobnie istotnie wpływa na osobę, a motyw 71 podaje jako przykład automatyczne odrzucenie internetowego wniosku kredytowego. Wysoki wynik oceny ryzyka urządzenia powinien zwykle kierować wniosek do weryfikacji, a nie odrzucać go od razu, chyba że pożyczkodawca ma podstawę prawną do decyzji zautomatyzowanej i związane z nią zabezpieczenia.

Używaj danych tylko do tego celu. Zapisuj wynik oceny urządzenia przy zdarzeniu, którego dotyczy, ustal okres przechowywania i nie używaj go w analityce ani marketingu.

Obowiązki związane z fingerprintingiem urządzenia w aplikacji pożyczkowej
ObszarŹródłoCzego potrzebuje system
Podstawa prawna zapobiegania oszustwomRODO art. 6 ust. 1 lit. f, motyw 47Cel i podstawa w polityce prywatności; test równowagi w dokumentacji
Odczyt informacji z urządzeniaePrivacy art. 5 ust. 3; wytyczne EROD 2/2023Udokumentowana ocena: zgoda albo wyjątek ścisłej niezbędności
Prawo do sprzeciwuRODO art. 21Obsługa sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie
Decyzje zautomatyzowaneRODO art. 22, motyw 71Ścieżka ręcznej weryfikacji dla wysokiego ryzyka
Monitorowanie oszustw przez dostawców usług płatniczychRTS 2018/389 art. 2Wynik oceny urządzenia dostępny dla monitorowania transakcji, gdy pożyczkodawca obsługuje też płatności
Powiązanie wyniku ze zdarzeniemWdrożenieNowy identyfikator sesji dla każdej czynności, przekazywany ze zdarzeniem do backendu
Awaria SDK albo usługiWdrożenieLimit czasu, reguła awaryjna i przetestowana gałąź błędu

Przepisy i regulacje

Motyw 47 RODO mówi, że przetwarzanie danych osobowych w zakresie ściśle niezbędnym do zapobiegania oszustwom stanowi również prawnie uzasadniony interes administratora. Podstawą prawną jest wtedy art. 6 ust. 1 lit. f, który wymaga testu równowagi wobec interesów i praw osoby i daje jej prawo do sprzeciwu z art. 21.

Art. 5 ust. 3 dyrektywy ePrivacy dodaje własny wymóg: zapis albo odczyt informacji na urządzeniu użytkownika wymaga zgody, chyba że jest ściśle niezbędny do usługi, o którą użytkownik wyraźnie poprosił. EROD potwierdza w wytycznych 2/2023, że fingerprinting podlega temu przepisowi, a kod, który każe urządzeniu wysłać informacje, oznacza uzyskanie dostępu, jak opisuje hasło zarządzanie zgodami. W Polsce ten przepis zawiera art. 399 Prawa komunikacji elektronicznej. To, czy kontrola antyfraudowa w danym momencie jest ściśle niezbędna do usługi, o którą prosi klient, czy wymaga zgody, jest oceną prawną, którą trzeba przeprowadzić i udokumentować przed wdrożeniem.

Dostawcy usług płatniczych mają własny powód, żeby przyglądać się urządzeniom. Art. 2 RTS w sprawie silnego uwierzytelniania klienta (rozporządzenie delegowane 2018/389) wymaga mechanizmów monitorowania transakcji, które wykrywają nieautoryzowane albo oszukańcze płatności.

Z naszych projektów

W aplikacji, którą od stycznia 2026 r. budujemy dla AvaFin Poland, fingerprinting urządzenia należy do prac nad bezpieczeństwem. Aplikacja sprawdza urządzenie w usłudze antyfraudowej przy pierwszym wniosku o pożyczkę. Integrację usługi zakończyliśmy we wrześniu 2026 r.; w październiku 2026 r. wciąż była testowana. Notatki integracyjne w projekcie zalecały zbieranie danych urządzenia przy logowaniu, przy rejestracji i przed wrażliwymi zmianami na koncie, takimi jak nowy numer telefonu albo adres e-mail, generowanie nowego identyfikatora przy każdym wywołaniu i wczesne uruchamianie zbierania, bo może ono trwać do jednej lub dwóch sekund. Wskazywały też, że polityka prywatności musi podawać zapobieganie oszustwom jako cel, a prawnie uzasadniony interes jako podstawę.

Źródła

  1. Regulation (EU) 2016/679 (General Data Protection Regulation), Articles 6(1)(f), 21 and 22, recitals 47 and 71 - EUR-Lex
  2. Directive 2002/58/EC on privacy and electronic communications (ePrivacy Directive), Article 5(3) - EUR-Lex
  3. Guidelines 2/2023 on Technical Scope of Art. 5(3) of ePrivacy Directive, version 2.0 - European Data Protection Board
  4. Commission Delegated Regulation (EU) 2018/389, RTS on strong customer authentication and common and secure communication, Article 2 - EUR-Lex

Najczęstsze pytania

Mateusz Widenka
Mateusz Widenka
Head of Delivery
Porozmawiaj z inżynierem
  • Może być. Zapobieganie oszustwom może być prawnie uzasadnionym interesem według RODO (motyw 47), ale odczyt informacji z urządzenia podlega też art. 5 ust. 3 dyrektywy ePrivacy. Poproś prawnika o ocenę, czy w każdym punkcie zbierania potrzebna jest zgoda, i udokumentuj wynik.

  • Często tak, bo służy do wyodrębnienia urządzenia i osoby, która z niego korzysta. Art. 5 ust. 3 dyrektywy ePrivacy ma zastosowanie w obu przypadkach, bo obejmuje każdą informację na urządzeniu, osobową czy nie.

  • W momentach, które oszust chce kontrolować: przy logowaniu, rejestracji, zmianie danych kontaktowych albo rachunku bankowego i przy wniosku o pożyczkę przed wypłatą.

  • Decyzja oparta wyłącznie na zautomatyzowanym przetwarzaniu, która istotnie wpływa na osobę, podlega art. 22 RODO, a motyw 71 podaje jako przykład automatyczne odrzucenie internetowego wniosku kredytowego. Kieruj wyniki wysokiego ryzyka do ręcznej weryfikacji, chyba że pożyczkodawca ma podstawę prawną i zabezpieczenia dla decyzji zautomatyzowanych.

Budujesz system, w którym liczy się Fingerprinting urządzenia?

Zobacz, jak budujemy oprogramowanie w tej dziedzinie: case studies i technologie, których używamy.

Checklista wymagań

Do każdego hasła wyślemy definicję i to, czego wymaga od Twojego oprogramowania. Bezpłatnie, bez rozmowy handlowej.

Checklista jest pusta. Dodaj hasło plusem przy jego nazwie.

    Order Group sp. z o.o. (Warszawa) użyje Twojego adresu e-mail, żeby wysłać checklistę (art. 6 ust. 1 lit. b RODO), i zachowa informację o prośbie (art. 6 ust. 1 lit. f RODO). Zgoda marketingowa jest dobrowolna i możesz ją wycofać w każdej chwili. Polityka prywatności