”Overlay-tietolomake” -kyltti, joka on kehystetty varoitusnauhalla ja jossa on varoituksia esteettömyyden overlay-työkaluista.

Kuvaus: Varoitusnauhalla kehystetty kyltti, jossa lukee ”Overlay-tietolomake” ja joka sisältää varoituksia esteettömyyden tarkastustyökaluista.

Tarkistettu tausta-asiakirja: Tekninen näyttö jokaisesta väitteestä

Tarkistettu tausta-asiakirja: Tekninen näyttö jokaisesta väitteestä

Esteettömyysyhteisö on varoittanut overlay-työkaluista jo vuosien ajan. Olemme seuranneet neljän overlay-palvelun tuotantoliikennettä ja verranneet havaintojamme Overlay-tietolehden kuhunkin väitteeseen – tarjoten näin teknisen näytön jokaisen varoituksen tueksi.


Mikä on overlay-tietolehti?

Overlay Fact Sheet on yhteisön laatima julkilausuma, jonka on allekirjoittanut yli 600 esteettömyysalan ammattilaista – mukaan lukien WCAG-, ARIA- ja HTML-määritysten laatijat ja toimittajat sekä esteettömyysasiantuntijoita yrityksistä kuten Google, Microsoft, Apple, Shopify, eBay ja Target. Julkilausumassa esitetään useita konkreettisia väitteitä esteettömyysoverlay-työkalujen rajoituksista ja riskeistä.

Tutkimuksemme – joka käsitti 924 siepattua HTTP-pyyntöä ja 579 täydellistä vastaustekstiä 14 toiminnassa olevalta verkkokauppasivustolta sekä tallennetut DOM-tilannekuvat, joihin oli sisällytetty päällekkäiset muutokset – tarjoaa ensimmäisen laajamittaisen teknisen todistusaineiston, jonka avulla jokainen väite voidaan tarkistaa todellisten tuotantotietojen perusteella. Tässä ovat havainnot.


Väite 1: ”Overlay-koodit eivät korjaa taustalla olevaa koodia”

Overlay-tietolehdessä todetaan, että overlay-toiminnot mahdollistavat ”käyttöliittymän väliaikaiset muutokset” sen sijaan, että lähdekoodia muutettaisiin pysyvästi.

✔ VAHVISTETTU – laajan todistusaineiston perusteella

Kaikki analysoimamme overlay-tekniikat toimivat yksinomaan DOM-tasolla – ne muokkaavat elementtejä sivun latautumisen jälkeen, eivätkä muuta taustalla olevaa HTML-lähdekoodia. Varmistimme tämän neljän eri menetelmän avulla:

Päällyste A lataa sivukohtaisia JavaScript-korjaustiedostoja, joita on yhteensä 1 023 defineFix säännöt, joissa käytetään setAttribute, attr()ja hideFromAT() DOM-elementtien muokkaamiseen suorituksen aikana. Jos päällekkäisskripti poistetaan tai sen lataaminen epäonnistuu, kaikki korjaukset katoavat välittömästi – taustalla oleva koodi pysyy muuttumattomana.

Overlay B lataa 1,17 Mt:n korjaus-JSON-tiedoston ja soveltaa korjauksia erillisen korjausmoottorin avulla. Korjaukset on sidottu tiettyihin kuvien URL-osoitteisiin – kun overlay poistetaan, kaikki 5 068 alt-tekstimerkintää katoavat. Kuvissa ei ole enää lainkaan alt-tekstiä.

Päällyste C sisältää 794 kt:n kokoisen yhtenäisen paketin, joka muokkaa DOM-rakennetta 227:n avulla setAttribute kutsua, 82 roolimuutosta ja 128 aria-label pistokset. Mikään näistä ei vaikuta palvelinpuolen HTML-koodiin.

Päällyste D käyttää konfiguraatiopohjaisia, helposti tunnistettavia nimiä 649 kt:n moottorin avulla, jossa on 216 setAttribute kutsut. Korjaukset ovat voimassa vain niin kauan kuin moottori on käynnissä.

Seurantatyökalu sen sijaan ei korjaa ongelmia lainkaan – se ilmoittaa ongelmista kehittäjien hallintapaneeliin. Kehittäjät korjaavat ne lähdekoodissa, jossa korjaukset ovat pysyviä, testattuja ja otetaan käyttöön tavallisten CI/CD-prosessien kautta.

Mitä tapahtuu, jos overlay-CDN-palvelu lakkaa toimimasta?

Tietolehdessä viitataan siihen, että overlay-korjaukset ovat väliaikaisia. Voimme määrittää tarkasti, kuinka väliaikaisia ne ovat: jos CDN, joka toimittaa overlayn JavaScript-koodin, menee pois käytöstä, kaikki korjaukset katoavat välittömästi. Tietomme osoittavat riippuvuussuhteen:

Päällys A: Kohdekohtainen active.js (enintään 238 kt) ladataan yhdestä CDN-palvelimesta. Jos kyseiseen CDN-palvelimeen ei saada yhteyttä edes 30 sekunnin ajaksi, kyseisenä aikana ladatut sivut eivät saa lainkaan esteettömyyskorjauksia. 1 023 korjaussääntöä, 35 modaalista fokuksen ansaa ja kaikki lisätyt ARIA-tunnisteet katoavat yksinkertaisesti.

Overlay B: Korjausmoottori on riippuvainen kolmesta ulkoisesta palvelusta: skriptien CDN:stä, säätöjä ja määrityksiä varten tarkoitetusta sovellusrajapinnasta sekä erillisestä CDN:stä tekoälyn vaihtoehtoista tekstiä varten. Jos jokin näistä kolmesta palvelusta lakkaa toimimasta, korjausprosessin eri osat keskeytyvät – mikä voi johtaa tilanteeseen, jossa DOM-malli jää osittain muuttuneeseen tilaan, jossa osa korjauksista on toteutunut mutta osa ei.

Overlay C: Koko overlay on yksi 794 kt:n kokoinen paketti yhdeltä verkkotunnukselta. CDN-katkos = widgetin täydellinen katoaminen. Koska overlayn MutationObserver kuitenkin tarkkaili DOM-rakennetta ja muokkasi elementtejä, sivun osittainen latautuminen – jossa tarkkailija alustettiin mutta korjauslogiikka ei ehtinyt suorittaa tehtäväänsä loppuun – saattoi jättää DOM-rakenteen epäjohdonmukaiseksi.

Seurantatyökalun saavutettavuus ei ole lainkaan riippuvainen CDN:stä. Jos CDN-palvelu lakkaa toimimasta, ainoa seuraus on se, että sivuvierailutilastojen kerääminen keskeytyy. Tämä ei vaikuta sivuston saavutettavuuteen, koska kaikki korjaukset on toteutettu lähdekoodissa – ne eivät ole riippuvaisia minkään kolmannen osapuolen skriptien lataamisesta.


Väite 2: ”Täydellistä vaatimustenmukaisuutta ei voida saavuttaa päällekkäisratkaisulla”

Tietolehdessä todetaan, että ”koska näiden tuotteiden on todettu olevan kykenemättömiä korjaamaan kaikkia mahdollisia ongelmia, ne eivät pysty saattamaan verkkosivustoa vaatimusten mukaiseksi”.

✔ VAHVISTETTU – WCAG-kriteerien vastaavuustiedot

Kartoitimme 776 Overlay A:n korjaussääntöä tiettyihin WCAG-täyttymiskriteereihin. 26 % (203 sääntöä) aiheuttaa uusia WCAG-rikkomuksia yritettäessä korjata olemassa olevia – mukaan lukien hideFromAT() kutsut, jotka aiheuttavat viisi samanaikaista tason A vikaa kutakin esiintymää kohti.

Dokumentoimamme konkreettiset sääntöjenvastaisuudet:

WCAG 1.1.1 (Muu kuin tekstisisältö): Overlay B luo tekoälyllä tuotettua vaihtoehtoista tekstiä, joka ei läpäise ”vastaavan tarkoituksen” testiä – yrityksen logo kuvataan ”siniseksi ja keltaiseksi kyltiksi” ja navigointikuvake ”yksinkertaiseksi mustaksi suorakulmioksi”. 241 merkintää oli alle 15 merkkiä pitkiä. 323 merkintää ylitti 125 merkkiä.

WCAG 2.1.1 (näppäimistö): Overlay A piilottaa interaktiiviset elementit esteettömyyspuusta, jolloin niihin ei pääse näppäimistöllä. Maksupainikkeet, ostoskorin hallintapainikkeet ja hakutulosten linkit, jotka on piilotettu hideFromAT() ei voi saada fokusta eikä sitä voi käyttää näppäimistöllä.

WCAG 4.1.2 (Nimi, rooli, arvo): Overlay A:n injektiot aria-label="true" kolmella sivustolla seitsemässä kohdassa – koodivirhe, jossa esteettömän nimenä on merkityksetön merkkijono ”true”. Myös Overlay A pätee role="presentation" 115 elementtiin, poistamalla taulukoista, otsikoista ja maamerkeistä niiden semanttisen merkityksen.

WCAG 1.3.1 (Tiedot ja yhteydet): Kun role="presentation" kun taulukkoon sovelletaan tätä ominaisuutta, näytönlukijat eivät enää pysty liikkumaan riveittäin ja sarakkeittain. Taulukon rakenne katoaa esteettömyyspuusta.

Kartoitimme 776 Overlay A:n korjaussääntöä tiettyihin WCAG-toteutumiskriteereihin. Erittely paljastaa overlay-vaatimustenmukaisuuden paradoksin:

WCAG-kriteeriKorjaukset yhteensäAitoHaitallinenNettovaikutus
4.1.2 Nimi, rooli, arvo29226032Sekalainen – virheet heikentävät toimivia korjauksia
2.4.4 Linkin tarkoitus1581085045 piilotettua linkkiä = tarkoitus menetetty
1.1.1 Muu kuin tekstisisältö1082880Nettovaikutus negatiivinen – haittaa enemmän kuin hyötyä
1.3.1 Tiedot ja suhteet1099217Pääosin hyödyllistä, mutta roolien poistaminen vahingoittaa rakennetta
2.1.1 Näppäimistö362214Piilotetut elementit eivät ole enää käytettävissä näppäimistöllä
Muu (6 kriteeriä)73694Yleisesti ottaen myönteinen
Yhteensä776579 (75 %)197 (25 %)

Huolestuttavin kohta on WCAG 1.1.1 (Muu kuin tekstisisältö): tämän kriteerin osalta on annettu 108 korjaussääntöä, 80 on haitallista – Piilota 52 kuvaa kokonaan AT:stä seuraavasti: hideFromAT()ja 28 merkitse sisältökuvat koristeellisiksi seuraavasti: alt="". Päällekkäiskerros muuttaa tekstin ulkopuolisen sisällön vähemmän esteetön, ei enempää. Tämä on täysin päinvastaista kuin mitä WCAG 1.1.1 edellyttää.

Yhdysvaltain liittovaltion kauppakomissio vahvisti tämän havainnon, kun se määräsi huhtikuussa 2025 yhdelle overlay-työkalun toimittajalle miljoonan dollarin sakon ja totesi, että työkalu ”ei täytä tai ei ole täyttänyt WCAG-vaatimuksia verkkosivustojen perus- ja keskeisten osien, kuten valikoiden, otsikoiden, taulukoiden, kuvien, tallenteiden ja muiden osien, osalta”.


Väite 3: ”Overlay-kerrokset voivat luoda uusia esteitä esteettömyydelle”

Tietolehdessä varoitetaan, että päällekkäiset tuotteet voivat ”häiritä aktiivisesti vammaisten toimintaa”.

✔ VAHVISTETTU – Vuoden 203 korjaussäännöt luovat uusia esteitä

Dokumentoimme 141 elementtiä, jotka on piilotettu näytönlukijoilta seuraavalla tavalla: hideFromAT(), 115 semanttista roolia erotettu role="presentation", 63 kuvaa, jotka on merkitty hiljaisesti koristeellisiksi kautta alt=""ja 7 merkityksetöntä elementtiä aria-label="true".

Kaikkein haitallisimmat esimerkit löytyvät kassalle siirtymisen ja ostoskorin käsittelyn vaiheista:

Eräässä luksustuotteita myyvässä verkkokaupassa Amazon Pay-, Shop Pay- ja Klarna-painikkeet on piilotettu aputeknologialta. Kassalla sokea käyttäjä näkee vähemmän maksutapoja kuin näkevä käyttäjä. Eräässä muotiverkkokaupassa ostoskorin määrän syöttökentät ja päivityspainikkeet on piilotettu – sokea käyttäjä ei voi muokata tilaustaan.

Tuotteiden hakutulosten linkit on piilotettu kahdella sivustolla – näkövammaisten käyttäjien mahdollisuudet löytää tuotteita ovat heikentyneet. Tähtiluokitukset on piilotettu – näkövammaiset käyttäjät eivät voi arvioida tuotteiden laatua samalla tavalla kuin näkevät käyttäjät.

Saksan liittovaltion valvontaviranomainen (BFIT-Bund) vahvisti tämän ilmiön virallisessa yhteisessä arvioinnissaan: ”Usein tapahtuu, että tällaisten työkalujen käyttö luo verkkosivustolle lisäesteitä, joita ilman työkalua ei olisi ollut.”


Väite 4: ”Käyttäjillä on jo tarvitsemansa työkalut”

Tietolehdessä todetaan, että ”loppukäyttäjillä, joita näiden ominaisuuksien väitetään palvelevan, on jo tarvittavat ominaisuudet tietokoneellaan”.

✔ VAHVISTETTU – päällekkäiset elementit ovat ristiriidassa olemassa olevan AT:n kanssa

Overlay C liittää MutationObserver-objektin koko asiakirjaan ja sieppaa 47 näppäimistötapahtumaa. Tämä aiheuttaa suoria ristiriitoja näytönlukijoiden, näppäimistönavigointityökalujen ja selainlaajennusten kanssa, joihin liikuntarajoitteiset käyttäjät jo luottavat.

Kun näytönlukijan käyttäjä on määrittänyt pikanäppäimet ja navigointiasetukset, näkyviin tulee peittoikkuna, joka sieppaa keydown, keyupja keypress tapahtumat voivat ohittaa nämä asetukset. Overlay C:n 794 kt:n kokoisessa paketissa olevat 47 näppäimistötapahtumaviittausta muodostavat huomattavan näppäimistön sieppausalueen. Overlay D:n moottori sisältää 282 addEventListener rekisteröinnit – joista mikä tahansa voi olla ristiriidassa aputeknologian tapahtumankäsittelijöiden kanssa.


Väite 5: Overlay-widgetien ”käytännön arvoa on suuresti liioiteltu”

Tietolehdessä todetaan, että widgetien ominaisuudet, kuten kontrastin ja tekstikoon säätimet, tarjoavat vain vähän lisäarvoa, koska käyttäjillä on jo käytössään vastaavat järjestelmätason toiminnot.

✔ VAHVISTETTU – ja suorituskykykustannukset ovat todellisia

Analysoimamme päällekkäiset toiminnot aiheuttavat 4–84 sekunnin kumulatiivisen verkkoaikaviiveen istuntoa kohden, lataavat 500 kt–2,9 Mt JavaScript-koodia sivua kohden ja lähettävät yhdessä tapauksessa 83 CORS-esitarkistuspyyntöä, jotka kuluttavat 38,8 sekuntia pelkkää protokollan tuhlausta – kaikki tämä sellaisten ominaisuuksien tarjoamiseksi, jotka käyttöjärjestelmät, selaimet ja aputeknologiat tarjoavat jo natiivisti.

Overlay B:n huonoin yksittäinen sivu tuotti 48 pyyntöä, jotka veivät 12,8 sekuntia verkkoyhteyden käyttöaikaa. Vertailun vuoksi mainittakoon, että Googlen Core Web Vitals -mittareiden kynnysarvo ”heikolle” Largest Contentful Paint -arvolle on 2,5 sekuntia. Pelkästään tämä overlay ylitti tämän rajan viisinkertaisesti.

Overlay A käytti 75 % 33,9 sekunnin verkkoaikastaan käyttäytymisanalyysiin – 58 seurantapostia omaan päätepisteeseensä. Esteettömyyteen liittyvät CDN-pyynnöt veivät vain 25 % kokonaisajasta. Suurin osa suorituskyvyn kustannuksista johtuu palveluntarjoajan tiedonkeruusta, ei esteettömyyden parantamisesta.


Väite 6: ”Sivustojen ylläpitäjien tulisi soveltaa vankempia, riippumattomampia ja pysyvämpiä strategioita”

Tietolehdessä kannatetaan ”verkkosivujen esteettömyyspaneelin poistamista” ja sen korvaamista pysyvillä esteettömyysstrategioilla.

⚫ Tietomme tukevat tätä suositusta

Tutkimuksessamme käytetty seurantatyökalu edustaa juuri tätä lähestymistapaa: skannaus axe-core-työkalulla, ongelmien raportointi standardoitujen sääntötunnusten ja vakavuusasteiden avulla sekä kehittäjien mahdollisuus korjata ne lähdekoodissa. Ei DOM-muutoksia, ei käyttäjien seurantaa, ei sivuston toimintahäiriöiden riskiä, ei PCI DSS -ristiriitoja. Keräämämme skannaustulokset osoittivat pisteitä välillä 53,1–100, ja niissä oli tarkat rikkomustiedot (värikontrasti, otsikoiden järjestys, nimikkeet, ainutlaatuiset maamerkit), joihin kehittäjät voivat reagoida välittömästi.

Tietojemme paljastama perustavanlaatuinen ero liittyy arkkitehtuuriin: overlay-ratkaisut ylläpitävät rinnakkaista korjausmääritelmien joukkoa, joka heijastaa sivuston DOM-rakennetta ja vanhentuu jokaisen käyttöönoton yhteydessä. Valvontatyökalu skannaa skannaushetkellä olemassa olevan DOM-rakenteen, raportoi havainnot ja aloittaa alusta seuraavalla skannauskerralla. Järjestelmässä ei kerry teknistä velkaa, ei ole vanhentuneita valitsimia, ei orpoja alt-tekstimerkintöjä eikä riskiä siitä, että väärä korjaus sovellettaisiin väärään elementtiin.


Tietosivun takana: mitä tietomme tuovat mukanaan

Tutkimuksemme paljasti tuloksia, jotka ulottuvat Overlay-tietolehden kattavuuden ulkopuolelle:

PCI DSS 4.0 -ristiriita: Overlay-korjaussäännöt kohdistuvat aktiivisesti maksusivun elementteihin – olemme dokumentoineet valitsimet seuraaville #cardNumber, #billingState, maksupainikkeet ja kassalomakkeet. PCI DSS -vaatimuksen 6.4.3 (pakollinen maaliskuusta 2025 lähtien) mukaan jokaiselle maksusivun skriptille on oltava dokumentoitu valtuutus ja eheyden tarkistus. Overlay-ratkaisut eivät täytä tätä vaatimusta. Eräässä luksustuotteita myyvässä konsernissa kahta brändisivustoa käytetään samoja maksutapaa valitsevia selektoreita (koodipohjan päällekkäisyys 96 %), mikä kaksinkertaistaa toimitusketjun tietoturvaloukkauksen vaikutusalueen.

Skannausnäytteenottotaajuudet jopa 1,7 %: Havaitsimme, että yhden overlay-kerroksen analytiikan POST-tiedot sisältävät samplingRate Tietojen mukaan vain 1,7–4,5 % istunnoista käynnistää vaatimustenmukaisuustarkistuksen. Loput 95–98 %:lle tehdään DOM-korjauksia ilman minkäänlaista tarkistusta.

GDPR-rikkomukset: Kolme ponnahdusikkunaa lähettää käyttäjätunnisteita, laitteen tunnistetietoja ja käyttäytymisanalyysitietoja ennen kuin suostumusmekanismi ehtii aktivoitua – tämä on automaattisesti sääntöjenvastaista Euroopan unionin tuomioistuimen Planet49-tuomion mukaan. Yksi ponnahdusikkuna lähettää pysyvän UUID-tunnisteen, joka on sama kaikilla sivun lataamiskerroilla, mikä mahdollistaa kattavien sivujen välisten selausprofiilien luomisen.

Saksan viranomaisten kielto: BFIT-Bund (Saksan liittovaltion valvontaviranomainen) on virallisesti kieltänyt overlay-tekniikan käytön vaatimustenmukaisuustestauksessa, ja BIK-testauslaitokset kieltäytyvät myöntämästä vaatimustenmukaisuusmerkkejä verkkosivustoille, jotka käyttävät overlay-tekniikkaa. Saksan BFSG-lain (EAA-direktiivin saattaminen osaksi kansallista lainsäädäntöä) mukaan sakot ovat 10 000–100 000 euroa rikkomusta kohden.

Suoritusaikainen lomakekenttien täyttö, joka heikentää lomakkeiden toimivuutta: Yhden overlay-sovelluksen korjausmoottori (110 kt) suorittaa ajon aikana 24 DOM-muutossääntöä, mukaan lukien EmptyControls-käsittelijän, joka yrittää lisätä nimikkeen nimettömiin lomakekenttiin. Seitsemän kentän sisältävässä toimivassa yhteydenottolomakkeessa moottori lisäsi aria-label HTML-koodista johdetut arvot name ominaisuuden sijaan näkyvien nimikkeiden – minkä seurauksena kahdella kentällä on sama nimike ”Nimi” (lähde: name="first-name" ja name="last-name"), kolme kenttää, jotka on nimetty yleisten elementtityyppien mukaan (”Tekstikenttä”, ”Yksittäinen valinta”, ”Tekstialue”), sekä kaksi kenttää, joissa käytetään validointityyppisiä kuvauksia varsinaisen näkyvän otsikon sijaan. Tallennettu DOM-tilannekuva vahvistaa, että jokaisessa muokatussa elementissä on päällekkäisen kerroksen valmistajakohtainen data-attribuutin merkki. Alkuperäisessä HTML-koodissa oli oikeat näkyvät otsikot (”Etunimi”, ”Yrityksen nimi” jne.), mutta niistä puuttui for ominaisuudet – yksinkertainen korjaus lähdekoodissa, jota overlay-sovelluksen suoritusmoottori ei onnistunut toistamaan oikein.

Vieraan verkkotunnuksen sisällöllä saastunut korjaus-JSON: Erään overlay-sovelluksen valmiiksi luotu korjaus-JSON pankkisivustolle sisälsi 7 alt-tekstimerkintää – joista vain yksi oli peräisin pankin omalta verkkotunnukselta (ja sen alt-tekstinä oli yksi välilyönti). Loput 6 merkintää kuvasivat kuvia täysin asiaankuulumattomilta verkkotunnuksilta: puolalainen esteettömyyden testausväline (ANDI-kirjanmerkkikuvakkeet), kiinalainen hintavertailu-API (chat-widget-kuvakkeet), venäläinen mainosverkosto (mainosmateriaali) ja Xiaomin selain-CDN (käännöskehotteen käyttöliittymä). Overlayn skanneri oli tallentanut nämä tiedot edellisen istunnon aikana, jolloin selaajalla oli käytössä kolmannen osapuolen selainlaajennuksia ja mainoslisäyksiä – ja tallentanut AI:n luomat kuvaukset pysyvästi pankin korjaus-tiedostoon, jonka jokainen kävijä lataa jokaisella sivulla. JSON-tiedosto on julkisesti saatavilla overlayn CDN:ssä ilman tunnistautumista.

Overlay-tietolehden varoitukset, jotka esteettömyyden asiantuntijat ovat laatineet kokemuksensa perusteella, saavat nyt tukea 14 toiminnassa olevan verkkokauppasivuston tuotantotiedoista. Kaikki keskeiset väitteet pitävät paikkansa – ja todellisuus on monilla osa-alueilla jopa pahempi kuin tietolehdessä kuvataan.


Väite 7: ”Overlay-sovellukset haittaavat oikeutettuja esteettömyyspyrkimyksiä”

Overlay False Claims -asiakirjassa varoitetaan, että overlay-tekniikka luo ”väärän kuvan siitä, että esteettömyysongelmat olisi ratkaistu” ja että se on ”ADA:n perusperiaatteiden vastaista”.

✔ VAHVISTETTU – virheelliset vaatimustenmukaisuussignaalit

Yksi seurantatyökalu tarkistaa vain 1,7–4,5 % kävijöiden istunnoista. Sivuston ylläpitäjät saavat vaatimustenmukaisuutta koskevat mittarit tämän pienen otoksen perusteella, mikä luo väärän kuvan vaatimustenmukaisuudesta, vaikka 95–98 % istunnoista jää kokonaan tarkistamatta. Kun käyttöönotto rikkoo korjaussääntöjä, alhainen otanta-aste tarkoittaa, että poikkeama voi jäädä huomaamatta päiväkausiksi – ja tänä aikana sivuston ylläpitäjä luulee toimivansa vaatimusten mukaisesti.

Syvempi ongelma on se, että overlay-ratkaisut siirtävät ajattelutavan ”meidän on rakennettava esteettömiä tuotteita” kohti ”olemme asentaneet widgetin, joka hoitaa esteettömyyden”. Tietomme osoittavat, miltä tämä näyttää käytännössä: eräällä käsilaukkujen jälleenmyyjällä on overlay-ratkaisussaan 383 korjaussääntöä – mutta taustalla olevassa HTML-koodissa on edelleen kaikki alkuperäiset esteettömyysongelmat. Jos overlay-ratkaisun toimittajan CDN-verkko on poissa käytöstä 30 minuuttia, kaikki esteet palaavat välittömästi. Sivustoa ei ole koskaan todella korjattu.


Väite 8: Yksityisyyteen ja seurantaan liittyvät huolenaiheet

Vaikka tietosuoja-asiat eivät olekaan Overlay-tietolehden pääaihe, vammaisten oikeuksien puolustajat ovat tuoneet esiin tietosuojaan liittyviä huolenaiheita ja huomauttaneet, että overlay-ohjelmistot voivat tunnistaa aputeknologian käytön.

✔ VAHVISTETTU – kattava seuranta kolmessa päällekkäisessä kerroksessa

Keräämämme tiedot paljastavat seurannan, joka ulottuu paljon pidemmälle kuin pelkkä AT-tunnistus.

Päällys A: 58 analytiikkapyyntöä (POST) istuntoa kohti omaan päätepisteeseensä, joista jokainen sisältää istuntotunnuksen (sid), koko sivun URL-osoite (pg), sivun lataus-ID (plid), laiteluokka ja tapahtumatyyppi. 75 % sen kokonaisverkkoaikasta kuluu näihin seurantakutsuihin.

Päällekkäiskuva B: Pysyvä UUID (uid) lähetetään jokaisessa tunings-POST-pyynnössä – sama tunniste kaikilla istunnon sivuilla, minkä ansiosta palveluntarjoaja voi luoda kattavan selausprofiilin. UUID on sama – havaitsimme, että se pysyi muuttumattomana yhden teleoperaattorin sivuston kaikilla viidellä sivulla.

Päällekkäiskerros C: USER-BEHAVIOR-ANALYTICS Lähetä tiedot, kuten verkkotunnus, widgetin versio ja vuorovaikutustapahtumat. Laitteen tunnistaminen navigator.userAgent, navigator.userAgentDataja navigator.maxTouchPoints. Kolme localStorage avaimet, joiden tila säilyy istuntojen välillä.

Kaikki kolme käynnistävät seurannan sivun latautuessa – ennen kuin minkäänlaista suostumusmekanismia on ehditty aktivoida. EU:n tuomioistuimen Planet49-tuomion mukaan ei-välttämättömään seurantaan tarvitaan etukäteen annettu suostumus. Nämä ponnahdusikkunat rikkovat automaattisesti GDPR-asetusta kaikilla EU-alueelle suunnatuilla sivustoilla.


Väite 9: ”Overlay-sovellukset sisältävät oikeudellisia riskejä”

Tietolehdessä todetaan, että päällekkäisratkaisut eivät voi ”poistaa oikeudellista riskiä” toimittajien väitteistä huolimatta.

✔ VAHVISTETTU – oikeudellinen riski on toteutunut laajamittaisesti

Vuonna 2024 yli 1 023 esteettömyyswidgettejä käyttävää yritystä haastettiin oikeuteen ADA-rikkomuksista – tämä oli 25 % kaikista kyseisen vuoden digitaalisen esteettömyyden oikeusjutuista. Pelkästään helmikuussa 2025 haastettiin oikeuteen 132 overlay-tekniikkaa käyttävää yritystä. FTC määräsi yhdelle toimittajalle 1 miljoonan dollarin sakon. Saksan sääntelyviranomaiset ovat nimenomaisesti hylänneet overlay-tekniikan vaatimustenmukaisuuden kannalta. Oikeudellinen riski ei ole hypoteettinen – se on dokumentoitu, mitattu ja kasvussa.

Oikeustapaustietokantamme (8 541 ADA-tapausta) sisältää suoraan overlay-palveluntarjoajia koskevia oikeudenkäyntejä: kolme patentti- ja liikesalaisuustapausta kahden toimittajan välillä (2020–2022), asiakkaan ryhmäkanne yhtä toimittajaa vastaan (2024) sekä pienyrityksen vireillä oleva oikeusjuttu toista toimittajaa vastaan, jota vastaan nostettiin kanne huolimatta siitä, että yritys käytti overlay-ratkaisua (2024, tuomari hylkäsi hylkäyspyynnön vuonna 2026).

Seurantatyökalulla ei ole esteettömyysongelmiin liittyviä oikeudenkäyntihistoriaa – mikä on looginen seuraus: koska se ei muokkaa DOM-rakennetta, se ei voi aiheuttaa esteitä, jotka johtaisivat oikeudenkäynteihin.


Todistusaineiston aukko on nyt täytetty

Vuosien ajan overlay-tietolehtinen ja esteettömyysyhteisön varoitukset overlay-tekniikasta perustuivat ammattilaisten kokemuksiin, käyttäjien palautteisiin ja manuaaliseen testaukseen. Kriitikot saattoivat sivuuttaa ne yksittäisinä tapauksina tai puolueellisina. Tutkimuksemme kuroo tämän aukon umpeen tarjoamalla ensimmäisen laajamittaisen teknisen näyttöpohjan: kolmen erillisen keräysistunnon aikana 14 aktiiviselta verkkokauppasivustolta kerätyt tuotantotiedot 924 verkkopyynnöstä ja 579 poimittua lähdetiedostoa, joita täydentävät tallennetut DOM-tilannekuvat, jotka säilyttävät tarkat ajonaikaiset muutokset, joita overlay-tekniikka lisää tuotantosivuille.

Kaikki Overlay-tietolehden keskeiset väittämät perustuvat omiin tietoihimme. Useat väittämät ovat jopa varovaisia verrattuna siihen, mitä olemme havainneet. Ja ne alueet, joita tietolehti ei kata – PCI DSS -vaatimusten ristiriidat, skannauksen otantatiheydet, GDPR:n mukainen seuranta ennen suostumuksen antamista sekä saksalaisten viranomaisten hylkäävät päätökset – edustavat uusia riskitekijöitä, jotka esteettömyysyhteisö on tunnistanut kokemuksen kautta, mutta joita se ei aiemmin ole pystynyt kvantifioimaan.

Todisteet löytyvät koodista. Koodi löytyy siepatusta verkkoliikenteestä. Verkkoliikenne on peräisin tuotantoympäristöistä, jotka palvelevat todellisia asiakkaita. Tulokset puhuvat puolestaan.