Cedule s názvem „Informační list o překryvných vrstvách“ ohraničená výstražnou páskou, obsahující varování týkající se nástrojů pro práci s překryvnými vrstvami.

Popis obrázku: Cedule s nápisem „Informační list k překryvným vrstvám“ ohraničená výstražnou páskou, obsahující varování týkající se nástrojů pro práci s překryvnými vrstvami.

Ověřený informační přehled o překryvných vrstvách: Naše technické podklady pro každé tvrzení

Ověřený informační přehled o překryvných vrstvách: Naše technické podklady pro každé tvrzení

Komunita zabývající se přístupností na webové stránky již řadu let varuje před nástroji typu overlay. Zaznamenali jsme provoz ze čtyř takových overlayů a naše zjištění jsme porovnali s jednotlivými tvrzeními uvedenými v informačním listu o overlayích – čímž jsme poskytli technické důkazy, na nichž se každé varování zakládá.


Co je to informační list o překryvných vrstvách?

Informační list o překryvných nástrojích je komunitní prohlášení, které podepsalo více než 600 odborníků na přístupnost – včetně přispěvatelů a editorů specifikací WCAG, ARIA a HTML a interních odborníků na přístupnost z firem jako Google, Microsoft, Apple, Shopify, eBay a Target. Obsahuje několik konkrétních tvrzení ohledně omezení a rizik překryvných nástrojů pro kontrolu přístupnosti.

Naše výzkumná studie – zahrnující 924 zachycených HTTP požadavků s 579 úplnými těly odpovědí z 14 aktivních e-shopů, doplněná o uložené snímky DOM s integrovanými úpravami v podobě překryvů – představuje první rozsáhlou technickou evidenční základnu, která umožňuje ověřit každé tvrzení na základě skutečných produkčních dat. Zde jsou naše zjištění.


Tvrzení 1: „Overlaye neopravují základní kód“

V informačním listu o překryvných vrstvách se uvádí, že překryvné vrstvy umožňují „dočasné úpravy uživatelského rozhraní“, nikoli trvalé úpravy zdrojového kódu.

✔ POTVRZENO – na základě rozsáhlých důkazů

Všechny námi analyzované překryvné vrstvy fungují výhradně na úrovni DOM – upravují prvky až po načtení stránky, aniž by měnily základní zdrojový kód HTML. Toto jsme ověřili pomocí čtyř různých mechanismů:

Překryv A načte soubory s opravami JavaScriptu pro jednotlivé weby, které obsahují 1 023 položek defineFix pravidla, která využívají setAttribute, attr()a hideFromAT() k úpravám prvků DOM za běhu. Pokud je skript překryvné vrstvy odstraněn nebo se nepodaří načíst, všechny opravy okamžitě zmizí – základní kód zůstává nezměněn.

Overlay B stáhne opravný soubor JSON o velikosti 1,17 MB a provede opravy pomocí samostatného opravného modulu. Opravy jsou přiřazeny ke konkrétním URL obrázků – jakmile je překryv odstraněn, všech 5 068 záznamů alternativního textu zmizí. Obrázky se vrátí do stavu, kdy nemají žádný alternativní text.

Překryv C obsahuje monolitický balíček o velikosti 794 KB, který upravuje DOM prostřednictvím 227 setAttribute volání, 82 úprav rolí a 128 aria-label injekce. Žádná z nich nezasahuje do HTML na straně serveru.

Překryv D používá konfiguračně řízená přístupná jména prostřednictvím modulu o velikosti 649 KB s 216 setAttribute volání. Opravy jsou platné pouze po dobu, kdy je motor v chodu.

Monitorovací nástroj naproti tomu problémy vůbec neřeší – pouze je hlásí na vývojářský dashboard. Vývojáři je opravují přímo ve zdrojovém kódu, kde jsou opravy trvalé, otestované a nasazované prostřednictvím běžných CI/CD pipeline.

Co se stane, když dojde k výpadku overlay CDN?

Z informačního přehledu vyplývá, že opravy v rámci overlaye jsou dočasné. Můžeme přesně vyčíslit, jak dočasné: pokud dojde k výpadku CDN, které poskytuje JavaScript pro overlay, všechny opravy okamžitě zmizí. Naše data ukazují řetězec závislostí:

Překryv A: Na každou lokalitu active.js (až 238 KB) se načítá z jediného CDN. Pokud je toto CDN nedostupné byť jen na 30 sekund, žádné opravy přístupnosti se během této doby při načítání stránek neprovedou. 1 023 pravidel pro opravy, 35 pastí na fokus v modálních oknech a všechny vložené štítky ARIA prostě zmizí.

Overlay B: Modul pro opravy je závislý na třech externích doménách: CDN pro skripty, API pro ladění a konfiguraci a samostatném CDN pro API generující alternativní texty pomocí AI. Pokud dojde k výpadku kterékoli z těchto tří domén, přestanou fungovat různé části opravného procesu – což může vést k tomu, že DOM zůstane v částečně změněném stavu, kdy se některé opravy uplatnily, jiné však nikoli.

Overlay C: Celý overlay tvoří jediný balíček o velikosti 794 KB z jedné domény. Výpadek CDN = úplné zmizení widgetu. Jelikož však MutationObserver tohoto overlaye sledoval DOM a upravoval prvky, mohlo by částečné načtení stránky, při kterém byl observer inicializován, ale logika opravy nebyla dokončena, vést k nekonzistentnímu stavu DOM.

Tento monitorovací nástroj není z hlediska dostupnosti vůbec závislý na CDN. Pokud dojde k výpadku CDN, jediným důsledkem je, že se přestanou zaznamenávat statistiky návštěvnosti stránek. Dostupnost webu tím není nijak ovlivněna, protože všechny opravy jsou obsaženy ve zdrojovém kódu – nejsou závislé na načítání skriptů třetích stran.


Tvrzení 2: „Pomocí překryvného řešení nelze dosáhnout plné shody“

V informačním přehledu se uvádí, že „prokázaná neschopnost těchto produktů vyřešit všechny možné problémy znamená, že nemohou zajistit soulad webových stránek s předpisy.“

✔ POTVRZENO – s přiřazením kritérií WCAG

Přiřadili jsme 776 opravných pravidel z Overlay A ke konkrétním kritériím splnění WCAG. 26 % (203 pravidel) způsobuje při pokusu o opravu stávajících porušení WCAG nová porušení – včetně hideFromAT() volání, která způsobí pět souběžných chyb úrovně A na jednu instanci.

Konkrétní případy nedodržení předpisů, které jsme zaznamenali:

WCAG 1.1.1 (Netextový obsah): Nástroj Overlay B generuje alternativní text pro obrazové prvky, který nesplňuje kritérium „ekvivalentního účelu“ – logo společnosti je popsáno jako „modro-žlutý znak“, navigační ikona jako „jednoduchý černý obdélník“. 241 záznamů mělo méně než 15 znaků. 323 záznamů překročilo 125 znaků.

WCAG 2.1.1 (Klávesnice): Překryv A skryje interaktivní prvky ve stromu přístupnosti, takže k nim nelze přistupovat pomocí klávesnice. Platební tlačítka, ovládací prvky košíku a odkazy ve výsledcích vyhledávání skryté pomocí hideFromAT() nelze na něj přesunout fokus ani jej ovládat pomocí klávesnice.

WCAG 4.1.2 (Název, role, hodnota): Overlay A vkládá aria-label="true" na 7 prvků na 3 stránkách – chyba v kódu, kdy je přístupný název tvořen nesmyslným řetězcem „true“. Platí také překryv A role="presentation" na 115 prvků, přičemž z tabulek, nadpisů a orientačních bodů odstranil sémantický význam.

WCAG 1.3.1 (Informace a souvislosti): když role="presentation" je použita na datovou tabulku, čtečky obrazovky již nemohou procházet tabulku podle řádků a sloupců. Struktura tabulky zmizí ze stromu přístupnosti.

Přiřadili jsme 776 pravidel pro fixaci překryvů z Overlay A ke konkrétním kritériím splnění WCAG. Z tohoto rozčlenění vyplývá paradox související s dodržováním pravidel pro překryvy:

Kritérium WCAGCelkový počet opravOriginálníŠkodlivýČistý efekt
4.1.2 Název, role, hodnota29226032Smíšené – chyby maří účinná řešení
2.4.4 Účel odkazu1581085045 skrytých odkazů = zmařený účel
1.1.1 Obsah, který není textem1082880Celkově negativní – více škody než užitku
1.3.1 Informace a vztahy1099217Většinou užitečné, ale odstranění rolí narušuje strukturu
2.1.1 Klávesnice362214Skryté prvky se stanou nedostupné pomocí klávesnice
Ostatní (6 kritérií)73694Celkově pozitivní
Celkem776579 (75 %)197 (25 %)

Nejznepokojivější je bod WCAG 1.1.1 (Netextový obsah): ze 108 pravidel pro nápravu zaměřených na toto kritérium, 80 je škodlivých – 52 obrázků z AT zcela skrýt pomocí hideFromAT()a 28 označuje obrázky obsahu jako dekorativní pomocí alt="". Překryvný prvek zobrazuje obsah, který není textem méně přístupné, nic víc. To je přesný opak toho, co vyžaduje norma WCAG 1.1.1.

Tento závěr potvrdila americká Federální obchodní komise, když v dubnu 2025 uložila jednomu poskytovateli overlayů pokutu ve výši 1 milionu dolarů s tím, že tento nástroj „nezajišťuje ani nezajistil soulad základních a nezbytných prvků webových stránek, jako jsou nabídky, nadpisy, tabulky, obrázky, videozáznamy a další, s pokyny WCAG.“


Tvrzení 3: „Překryvné vrstvy mohou vytvářet nové překážky v přístupnosti“

Informační list varuje, že překryvné produkty mohou „lidem se zdravotním postižením aktivně překážet“.

✔ POTVRZENO – Pravidla opravy 203 vytvářejí nové překážky

Zaznamenali jsme 141 prvků, které jsou skryty před čtečkami obrazovky pomocí hideFromAT(), 115 sémantických rolí odstraněných pomocí role="presentation", 63 obrázků, které jsou nenápadně označeny jako dekorativní, prostřednictvím alt=""a 7 prvků bez významu aria-label="true".

Nejzávažnější případy se vyskytují v procesech placení a v košíku:

V jednom luxusním internetovém obchodě jsou tlačítka Amazon Pay, Shop Pay a Klarna skrytá před asistenčními technologiemi. Nevidomý uživatel vidí při placení méně platebních možností než vidoucí uživatel. V internetovém obchodě s módou jsou pole pro zadávání počtu kusů v košíku a tlačítka pro aktualizaci skrytá – nevidomý uživatel tak nemůže upravit svou objednávku.

Odkazy na výsledky vyhledávání produktů jsou na dvou webech skryté – nevidomým uživatelům tak brání v nalezení produktů. Hodnocení hvězdičkami je skryté – nevidomí uživatelé nemohou posoudit kvalitu produktů stejným způsobem jako vidoucí uživatelé.

Německý federální dozorový orgán (BFIT-Bund) tento trend potvrdil ve svém oficiálním společném posouzení: „Často se stává, že použití těchto nástrojů vytváří na webových stránkách další překážky, které by bez nich neexistovaly.“


Tvrzení č. 4: „Uživatelé již budou mít k dispozici potřebné nástroje“

V informačním přehledu se uvádí, že „koncoví uživatelé, kterým mají tyto funkce údajně sloužit, již budou mít ve svých počítačích potřebné funkce k dispozici.“

✔ POTVRZENO – překryvy jsou v rozporu se stávajícími AT

Overlay C připojí k celému dokumentu objekt MutationObserver a zachytává 47 klávesových událostí. To vede k přímým konfliktům se čtečkami obrazovky, nástroji pro navigaci pomocí klávesnice a rozšířeními prohlížeče, na které se uživatelé se zdravotním postižením již spoléhají.

Jakmile si uživatel čtečky obrazovky nastaví klávesové zkratky a předvolby pro navigaci, objeví se překryvná vrstva, která zachytí keydown, keyupa keypress události mohou tyto předvolby přepsat. 47 odkazů na klávesové události v balíčku Overlay C o velikosti 794 KB představuje značnou plochu pro zachycování klávesových událostí. Engine Overlay D obsahuje 282 addEventListener registrace – z nichž každá by mohla být v konfliktu s obslužnými rutiny asistenčních technologií.


Tvrzení č. 5: „Praktická hodnota překryvných widgetů je značně přeceňována“

V informačním přehledu se uvádí, že funkce widgetů, jako jsou ovládací prvky pro nastavení kontrastu a velikosti textu, mají omezenou užitečnost, protože uživatelé již mají k dispozici odpovídající funkce na systémové úrovni.

✔ POTVRZENO – a náklady na provoz jsou skutečné

Analýzou jsme zjistili, že tyto překryvné vrstvy způsobují v každé relaci kumulativní síťové zpoždění v délce 4–84 sekund, stahují na každé stránce 500 KB–2,9 MB kódu JavaScript a v jednom případě generují 83 předběžných požadavků CORS, které představují 38,8 sekund čisté ztráty času při přenosu dat – a to vše jen proto, aby poskytly funkce, které operační systémy, prohlížeče a asistenční technologie již nativně nabízejí.

Nejhorší stránka s překryvným prvkem B vygenerovala 48 požadavků, které zabraly 12,8 sekundy síťového času. Pro představu: prahová hodnota Google Core Web Vitals pro „špatný“ výsledek u metriky Largest Contentful Paint je 2,5 sekundy. Samotný překryvný prvek tento limit překročil pětinásobně.

Služba Overlay A věnovala 75 % ze svých 33,9 sekund síťového času analýze chování – konkrétně 58 sledovacích požadavků POST na vlastní koncový bod. Požadavky na CDN související s přístupností zabraly pouze 25 % celkového času. Většinu výkonnostních nákladů představuje sběr dat dodavatelem, nikoli zlepšování přístupnosti.


Tvrzení 6: „Provozovatelé webových stránek by měli využívat spolehlivější, nezávislé a dlouhodobé strategie“

Informační list doporučuje „odstranění dočasných řešení pro přístupnost webových stránek“ ve prospěch trvalých strategií pro přístupnost.

⚫ Naše data toto doporučení potvrzují

Monitorovací nástroj použitý v naší studii přesně tento přístup ztělesňuje: provede skenování pomocí axe-core, nahlásí problémy pomocí standardizovaných ID pravidel a úrovní závažnosti a nechá vývojáře, aby je opravili přímo ve zdrojovém kódu. Žádné úpravy DOM, žádné sledování uživatelů, žádné riziko narušení fungování webu, žádné konflikty s PCI DSS. Výsledky skenování, které jsme zaznamenali, vykazovaly skóre v rozmezí 53,1 až 100, s konkrétními podrobnostmi o porušeních (barevný kontrast, pořadí nadpisů, popisky, jedinečné orientační body), na které mohou vývojáři okamžitě reagovat.

Základní rozdíl, který naše data odhalují, je architektonický: overlaye udržují paralelní sadu definic oprav, které odrážejí strukturu DOM daného webu a při každém nasazení se aktualizují. Monitorovací nástroj prohledá aktuální stav DOM v okamžiku skenování, vygeneruje zprávu o zjištěných nálezech a při dalším skenování začíná od začátku. Nevzniká žádný nahromaděný technický dluh, neexistují zastaralé selektory ani osamocené položky alternativního textu a nehrozí, že by byla nesprávná oprava aplikována na nesprávný prvek.


Více než jen přehled: Co nám naše data přinášejí

Náš výzkum přinesl zjištění, která přesahují rámec informačního listu Overlay:

Rozpor s normou PCI DSS 4.0: Pravidla pro opravu překryvů se aktivně zaměřují na prvky platební stránky – zdokumentovali jsme selektory pro #cardNumber, #billingState, platební tlačítka a formuláře pro dokončení objednávky. Podle požadavku PCI DSS 6.4.3 (závazného od března 2025) musí každý skript na platební stránce obsahovat zdokumentované ověření oprávnění a integrity. Overlaye tento požadavek nesplňují. V případě jedné skupiny zabývající se luxusním zbožím se na webech dvou značek používají identické selektory pro přesměrování na platební stránku (96% překrytí kódové základny), což zdvojnásobuje rozsah dopadu případného narušení bezpečnosti v dodavatelském řetězci.

Vzorkovací frekvence skenování již od 1,7 %: Zjistili jsme, že analytická data POST jednoho overlaye obsahují samplingRate z údajů vyplývá, že pouze 1,7–4,5 % relací spustí kontrolu shody. Zbývajících 95–98 % obdrží opravy DOM bez jakéhokoli ověření.

Porušení nařízení GDPR: Tři překryvné vrstvy odesílají identifikátory uživatelů, údaje o otiscích zařízení a údaje z analýzy chování ještě předtím, než se stačí aktivovat jakýkoli mechanismus pro získání souhlasu – podle rozsudku Soudního dvora Evropské unie ve věci Planet49 se jedná o automatické porušení předpisů. Jedna z těchto překryvných vrstev odesílá trvalý identifikátor UUID, který je při každém načtení stránky stejný, což umožňuje vytvářet kompletní profily procházení napříč stránkami.

Odmítnutí německými regulačními orgány: Federální úřad pro informační technologie (BFIT-Bund) oficiálně zamítl použití překryvných oken při testování shody a testovací orgány sdružení BIK odmítají vydávat certifikáty shody webovým stránkám, které překryvná okna používají. Podle německého zákona BFSG (transpozice směrnice EAA) se pokuty pohybují v rozmezí 10 000–100 000 EUR za každý případ porušení.

Vkládání štítků do formulářů za běhu, které zhoršuje jejich funkčnost: Nápravný modul jednoho overlaye (110 KB) provádí za běhu 24 pravidel pro úpravy DOM, včetně obslužné rutiny EmptyControls, která se pokouší označit neoznačená pole formuláře. V reálném kontaktním formuláři se sedmi poli tento modul vložil aria-label hodnoty odvozené z HTML name atribut namísto viditelných popisků – což vede k tomu, že dvě pole mají stejný popisek „Jméno“ (z name="first-name" a name="last-name"), tři pole označená obecnými typy prvků („Textové pole“, „Jednoduchý výběr“, „Textová oblast“) a dvě pole, u nichž byly místo skutečného viditelného popisku použity popisy typu ověření. Uložený snímek DOM potvrzuje, že každý upravený prvek nese značku datového atributu specifickou pro daného dodavatele překryvného prvku. Původní HTML obsahovalo správné viditelné popisky („Křestní jméno“, „Název společnosti“ atd.), ale chyběly for atributy – jednoduchá oprava ve zdrojovém kódu, kterou runtime engine překryvného prvku nedokázal správně replikovat.

Oprava JSONu znečištěného obsahem z cizích domén: Předem připravený opravný JSON jednoho overlaye pro bankovní web obsahoval 7 záznamů alternativního textu – z nichž pouze 1 skutečně pocházel z vlastní domény banky (s alternativním textem tvořeným jedinou mezerou). Zbývajících 6 záznamů popisovalo obrázky z domén, které s bankou vůbec nesouvisely: polský nástroj pro testování přístupnosti (ikony bookmarkletu ANDI), čínské API pro srovnání cen (ikony chatovacího widgetu), ruská reklamní síť (reklamní kreativy) a CDN prohlížeče Xiaomi (uživatelské rozhraní pro překlad). Skener překryvného okna tyto položky zachytil během předchozí relace, kdy měl uživatel aktivní rozšíření prohlížeče třetích stran a vkládání reklam, a trvale uložil popisy generované umělou inteligencí do souboru nápravných opatření banky, který si stahuje každý návštěvník na každé stránce. Soubor JSON je veřejně přístupný na CDN překryvného okna bez nutnosti ověření.

Varování obsažená v informačním listu Overlay, která sepsali odborníci na přístupnost na základě svých zkušeností, jsou nyní podložena údaji získanými z 14 aktivních e-shopů. Všechna hlavní tvrzení se potvrzují – a skutečnost je v několika oblastech ještě horší, než jak ji popisuje informační list.


Tvrzení 7: „Překryvné vrstvy maří legitimní snahy o zajištění přístupnosti“

Dokumentace k „Overlay False Claims“ varuje, že překryvné vrstvy vytvářejí „falešný dojem, že problém přístupnosti je vyřešen“, a jsou „v rozporu se základními principy zákona ADA“.

✔ POTVRZENO – falešné signály o dodržování předpisů

Jeden overlay zaznamenává pouze 1,7–4,5 % návštěvnických relací. Provozovatelé webů dostávají údaje o dodržování předpisů na základě tohoto omezeného vzorku, což vyvolává falešný dojem, že předpisy jsou dodržovány, zatímco 95–98 % relací není nikdy ověřeno. Pokud nasazení poruší pravidla, nízká míra vzorkování znamená, že tato odchylka může zůstat několik dní nezjištěna – a provozovatel webu se mezitím domnívá, že předpisy dodržuje.

Hlubším problémem je, že překryvné vrstvy posouvají myšlení od přístupu „musíme vytvářet přístupné produkty“ k přístupu „nainstalovali jsme nástroj, který se o přístupnost postará“. Naše data ukazují, jak to vypadá v praxi: jeden prodejce značkových kabelek má ve své překryvné vrstvě 383 pravidel pro opravy – ale základní HTML kód stále obsahuje všechny původní problémy s přístupností. Pokud dojde k 30minutovému výpadku CDN poskytovatele překryvné vrstvy, všechny překážky se okamžitě vrátí. Web nebyl nikdy skutečně opraven.


Tvrzení č. 8: Obavy ohledně ochrany soukromí a sledování

Ačkoli se na ně informační list o překryvných vrstvách primárně nezaměřuje, zastánci osob se zdravotním postižením vyjádřili obavy ohledně ochrany soukromí a poukázali na to, že překryvné vrstvy mohou odhalit používání asistenčních technologií.

✔ POTVRZENO – komplexní sledování napříč třemi vrstvami

Naše zachycená data odhalují sledování, které jde daleko za rámec detekce AT.

Překryv A: 58 analytických požadavků POST na vlastní koncový bod za relaci, z nichž každý obsahuje ID relace (sid), úplná adresa URL stránky (pg), ID načtení stránky (plid), kategorii zařízení a typ události. 75 % celkového času stráveného v síti připadá právě na tyto sledovací volání.

Překryv B: Trvalý UUID (uid) zasílaný v každém požadavku POST – stejný identifikátor na všech stránkách v rámci relace, což dodavateli umožňuje sestavit kompletní profil prohlížení. UUID je vždy stejné – zjistili jsme, že se na všech pěti stránkách jednoho telekomunikačního webu nezměnilo.

Překryv C: USER-BEHAVIOR-ANALYTICS Odesílejte data včetně domény, verze widgetu a událostí interakce. Identifikace zařízení pomocí navigator.userAgent, navigator.userAgentDataa navigator.maxTouchPoints. Tři localStorage klíče uchovávající stav mezi relacemi.

Všechny tři spouštějí sledování při načtení stránky – ještě předtím, než se stačí aktivovat jakýkoli mechanismus pro získání souhlasu. Podle rozsudku Soudního dvora Evropské unie ve věci Planet49 vyžaduje nepodstatné sledování předchozí výslovný souhlas. Tyto překryvné vrstvy automaticky porušují nařízení GDPR na všech webech určených pro uživatele v EU.


Tvrzení 9: „Overlaye s sebou nesou právní riziko“

V informačním přehledu se uvádí, že navzdory tvrzením dodavatelů nelze pomocí překryvných vrstev „vyloučit právní riziko“.

✔ POTVRZENO – právní riziko se projevilo v širokém měřítku

V roce 2024 bylo za porušení zákona ADA žalováno více než 1 023 společností využívajících widgety pro přístupnost – což představuje 25 % všech soudních sporů týkajících se digitální přístupnosti v daném roce. Jen v únoru 2025 bylo žalováno 132 společností využívajících overlaye. FTC uložila jednomu dodavateli pokutu ve výši 1 milionu dolarů. Německé regulační orgány výslovně zamítly overlaye z hlediska souladu s předpisy. Právní riziko není hypotetické – je zdokumentované, kvantifikované a stále roste.

Naše databáze soudních případů (8 541 spisů týkajících se ADA) obsahuje přímé soudní spory, do nichž jsou zapojeni dodavatelé overlayů: tři případy týkající se patentů/obchodního tajemství mezi dvěma dodavateli (2020–2022), hromadnou žalobu zákazníka proti jednomu dodavateli (2024) a probíhající soudní spor proti jinému dodavateli ze strany malé firmy, která byla žalována navzdory tomu, že overlay používala (2024, návrh na zamítnutí žaloby zamítnut soudcem v roce 2026).

Tento monitorovací nástroj nemá v minulosti žádné soudní spory související s porušením zásad přístupnosti – což je logický důsledek: jelikož nemění strukturu DOM, nemůže vytvářet překážky, které by vedly k soudním sporům.


Mezera v důkazech je nyní zaplněna

Po dlouhá léta se informační list o překryvných oknech a varování komunity zabývající se přístupností týkající se těchto oken opíraly o odborné zkušenosti, zprávy uživatelů a ruční testování. Kritici je mohli odmítnout jako neoficiální nebo zaujaté. Náš výzkum tuto mezeru vyplňuje tím, že poskytuje první rozsáhlou technickou evidenční základnu: zachycená produkční data z 924 síťových požadavků, 579 extrahovaných zdrojových souborů z 14 živých e-commerce stránek během tří nezávislých sběrných relací, doplněná uloženými snímky DOM, které zachycují přesné změny v běhu, které overlaye vkládají do produkčních stránek.

Každé zásadní tvrzení uvedené v informačním listu Overlay je podloženo našimi údaji. Některá tvrzení jsou ve srovnání s našimi zjištěními dokonce podhodnocena. A oblasti, kterým se informační list nevěnuje – rozpory s normou PCI DSS, frekvence vzorkování při skenování, sledování uživatelů před udělením souhlasu podle GDPR, zamítnutí německými regulačními orgány – představují další rizikové faktory, které komunita zabývající se přístupností identifikovala na základě svých zkušeností, ale dosud je nedokázala kvantifikovat.

Důkazy jsou v kódu. Kód se nachází ve zachyceném datovém provozu. Tento provoz pochází z produkčních serverů obsluhujících skutečné zákazníky. Zjištění hovoří sama za sebe.