„Overlay adatlap” felirat, figyelmeztető szalaggal keretezve, amely az overlay eszközök használatával kapcsolatos figyelmeztetéseket tartalmaz.

Kép leírása: „Overlay adatlap” feliratú tábla, figyelmeztető szalaggal keretezve, amely az akadálymentesítési overlay eszközökkel kapcsolatos figyelmeztetéseket tartalmaz.

Az áttekintő adatlap, ellenőrzve: Minden állításunkhoz tartozó műszaki bizonyítékok

Az áttekintő adatlap, ellenőrzve: Minden állításunkhoz tartozó műszaki bizonyítékok

Az akadálymentesítési szakértői közösség már évek óta figyelmeztet az overlay-eszközökre. Négy overlay-szolgáltatás termelési forgalmát elemeztük, és eredményeinket az Overlay Fact Sheetben szereplő egyes állításokhoz rendeltük – így minden figyelmeztetéshez technikai bizonyítékot szolgáltattunk.


Mi az az átfedési adatlap?

Az Overlay Fact Sheet egy közösségi kezdeményezésű nyilatkozat, amelyet több mint 600 akadálymentesítési szakember írt alá – köztük a WCAG, az ARIA és a HTML specifikációk kidolgozói és szerkesztői, valamint olyan vállalatok belső akadálymentesítési szakértői, mint a Google, a Microsoft, az Apple, a Shopify, az eBay és a Target. A nyilatkozat számos konkrét állítást fogalmaz meg az akadálymentesítési overlay-eszközök korlátairól és kockázatairól.

Kutatásunk – amelynek keretében 14 aktív e-kereskedelmi webhelyen 924 HTTP-kérést rögzítettünk, 579 teljes válaszadattal, valamint elmentettük a beépített átfedési módosításokat tartalmazó DOM-pillanatképeket – az első olyan nagyszabású technikai bizonyítékalapot nyújtja, amely lehetővé teszi az egyes állítások tényleges termelési adatokkal való összevetését. Íme, mire jutottunk.


1. állítás: „Az overlay-ek nem javítják ki az alapul szolgáló kódot”

Az Overlay-ismertető szerint az overlay-ek a forráskód állandó módosítása helyett „a felhasználói felület ideiglenes módosítását” teszik lehetővé.

✔ MEGERŐSÍTVE – számos bizonyítékkal alátámasztva

Minden általunk elemzett overlay kizárólag a DOM-rétegen működik – az oldal betöltése után módosítja az elemeket, de nem változtatja meg az alapul szolgáló HTML-forráskódot. Ezt négy különböző mechanizmus segítségével igazoltuk:

A réteg 1 023 darab, webhelyenkénti JavaScript-javítófájlt tölt be defineFix olyan szabályok, amelyek setAttribute, attr(), és hideFromAT() a DOM-elemek futásidejű módosítására. Ha az átfedő szkriptet eltávolítják vagy nem sikerül betölteni, minden javítás azonnal eltűnik – az alapul szolgáló kód változatlan marad.

Az Overlay B letölt egy 1,17 MB méretű javító JSON-fájlt, és egy különálló javító motor segítségével végrehajtja a javításokat. A javítások konkrét kép-URL-ekhez vannak rendelve – amikor az overlay-t eltávolítják, mind az 5068 alternatív szövegbejegyzés eltűnik. A képek ismét teljesen alternatív szöveg nélkül maradnak.

C réteg egy 794 KB-os monolitikus csomagot tartalmaz, amely 227-en keresztül módosítja a DOM-ot setAttribute hívás, 82 szerepkör-módosítás és 128 aria-label beillesztések. Ezek közül egyik sem érinti a szerveroldali HTML-kódot.

D réteg konfigurációalapú, hozzáférhető neveket alkalmaz egy 649 KB-os, 216-os motoron keresztül setAttribute hívások. A javítások csak addig érvényesek, amíg a motor fut.

Ezzel szemben a felügyeleti eszköz egyáltalán nem javít ki semmit – csupán jelenti a problémákat a fejlesztői irányítópultnak. A fejlesztők a forráskódban javítják ki azokat, ahol a javítások véglegesek, teszteltek, és a szokásos CI/CD-folyamatokon keresztül kerülnek telepítésre.

Mi történik, ha az overlay CDN leáll?

A tájékoztatóból kitűnik, hogy az overlay-javítások ideiglenesek. Pontosan meg tudjuk határozni, mennyire ideiglenesek: ha az overlay JavaScript-jét kiszolgáló CDN leáll, minden javítás azonnal eltűnik. Adataink bemutatják a függőségi láncot:

A. réteg: Helyszínenként active.js (legfeljebb 238 KB) egyetlen CDN-ről töltődik be. Ha ez a CDN akár csak 30 másodpercre is elérhetetlenné válik, az ebben az időintervallumban betöltött összes oldal egyáltalán nem kap hozzáférhetőségi javításokat. Az 1 023 javítási szabály, a 35 modális fókuszcsapda és az összes beillesztett ARIA-címke egyszerűen eltűnik.

B. réteg: A javító motor három külső szolgáltatástól függ: egy szkriptekhez használt CDN-től, egy beállításokhoz és konfigurációkhoz szükséges API-tól, valamint egy külön CDN-től az AI-alapú alternatív szöveg API számára. Ha ezek közül bármelyik leáll, a javítási folyamat különböző részei megszakadnak – ami azt eredményezheti, hogy a DOM részlegesen módosított állapotban marad, ahol egyes javítások végrehajtásra kerültek, mások viszont nem.

C overlay: Az egész overlay egy egyetlen, 794 KB-os csomag egy domainről. A CDN leállása = a widget teljes eltűnése. Mivel azonban az overlay MutationObserver-je figyelte a DOM-ot és módosította az elemeket, egy olyan részleges oldalbetöltés, amelynek során az observer inicializálódott, de a javító logika nem fejeződött be, a DOM-ot inkonzisztens állapotban hagyhatja.

A felügyeleti eszköz hozzáférhetősége egyáltalán nem függ a CDN-től. Ha a CDN leáll, az egyetlen következménye az, hogy a látogatásra vonatkozó mutatók rögzítése leáll. A webhely hozzáférhetősége nem változik, mivel minden javítás a forráskódban található – ezek nem függnek semmilyen külső szkript betöltésétől.


2. állítás: „Egy overlay-megoldással nem lehet teljes mértékben megfelelni a követelményeknek”

A tájékoztatóban az áll, hogy „ezeknek a termékeknek a dokumentált képtelensége az összes lehetséges probléma kijavítására azt jelenti, hogy nem tudják a weboldalt a szabályoknak megfelelővé tenni.”

✔ MEGERŐSÍTVE – a WCAG-kritériumokhoz való hozzárendeléssel

Az Overlay A 776 javítási szabályát rendeltük hozzá konkrét WCAG-megfelelési kritériumokhoz. Ezek közül 26% (203 szabály) – a meglévő szabálytalanságok kijavítására tett kísérlet során – új WCAG-megszegéseket eredményez, többek között hideFromAT() olyan hívások, amelyek példányonként öt egyidejű A-szintű hibát okoznak.

Az általunk dokumentált konkrét szabályszegések:

WCAG 1.1.1 (Nem szöveges tartalom): Az Overlay B olyan alternatív szöveget generál, amely nem felel meg az „egyenértékű cél” kritériumnak – például egy vállalati logót „kék és sárga jelként”, egy navigációs ikont pedig „egyszerű fekete téglalapként” ír le. 241 bejegyzés hossza 15 karakter alatt maradt. 323 bejegyzés hossza meghaladta a 125 karaktert.

WCAG 2.1.1 (Billentyűzet): Az „Overlay A” elrejteti az interaktív elemeket a hozzáférhetőségi fáról, így azok billentyűzettel nem érhetők el. A fizetési gombok, a kosár vezérlőelemei és a keresési eredmények linkjei, amelyeket az hideFromAT() nem kaphat fókuszt, és billentyűzetről sem vezérelhető.

WCAG 4.1.2 (Név, szerep, érték): Az Overlay A injekciót ad aria-label="true" 3 webhelyen 7 elemre vonatkozik – egy kódhiba, amelynek következtében az elérhető név a „true” nevű értelmetlen karakterlánc. Az A átfedés is érvényes role="presentation" 115 elemre, eltávolítva a táblázatok, a fejlécek és a tájékozódási pontok szemantikai jelentését.

WCAG 1.3.1 (Információ és összefüggések): Amikor role="presentation" Ha egy táblázatra alkalmazzák, a képernyőolvasók már nem tudnak sorok és oszlopok szerint navigálni. A táblázat szerkezete eltűnik a hozzáférhetőségi fából.

Az Overlay A 776 szabályát konkrét WCAG-megfelelési kritériumokhoz rendeltük hozzá. A bontás rávilágít az overlay-megfelelés paradoxonjára:

WCAG-kritériumJavítások összesenEredetiKárosNettó hatás
4.1.2 Név, szerep, érték29226032Vegyes – a hibák aláássák a valódi javításokat
2.4.4 A link célja1581085045 elrejtett link = a cél meghiúsult
1.1.1 Nem szöveges tartalom1082880Összességében negatív – több kárt okoz, mint hasznot
1.3.1 Információk és kapcsolatok1099217Összességében hasznos, de a szerepkörök eltávolítása károsítja a szerkezetet
2.1.1 Billentyűzet362214A rejtett elemek billentyűzettel nem érhetők el
Egyéb (6 kritérium)73694Összességében pozitív
Összesen776579 (75%)197 (25%)

A legriasztóbb sor a WCAG 1.1.1 (Nem szöveges tartalom) kritérium: az erre a kritériumra vonatkozó 108 javítási szabály közül 80 káros – 52 kép teljes elrejtése az AT-ből a következő módon: hideFromAT(), valamint a 28. pontban a tartalmi képeket díszítőként jelöljük meg a alt="". Az átfedés a nem szöveges tartalmat kevesebb akadálymentes, ennél többet nem. Ez pontosan ellentétes a WCAG 1.1.1 követelményeivel.

Az amerikai Szövetségi Kereskedelmi Bizottság (FTC) megerősítette ezt a megállapítást, amikor 2025 áprilisában 1 millió dolláros bírságot szabott ki egy overlay-szolgáltatóra, kijelentve, hogy az eszköz „nem felel meg, illetve nem felelt meg a WCAG előírásainak olyan alapvető és elengedhetetlen weboldal-elemek tekintetében, mint a menük, a fejlécek, a táblázatok, a képek, a videofelvételek és egyebek”.


3. állítás: „Az átfedések új akadályokat teremthetnek a hozzáférhetőség terén”

A tájékoztató arra figyelmeztet, hogy az átfedő termékek „aktívan akadályozhatják a fogyatékkal élőket”.

✔ MEGERŐSÍTVE – A 203-as szabálycsomag új akadályokat teremt

141 olyan elemet dokumentáltunk, amelyeket a képernyőolvasók elől elrejtettek a következő módon: hideFromAT(), 115 szemantikai szerep, amelyeket a következő módszerrel szűrtünk ki role="presentation", 63 kép, amelyeket csendben dekoratívként jelöltek meg alt="", valamint 7 értelmetlen elem aria-label="true".

A legkárosabb példák a fizetési és kosárkezelési folyamatokban fordulnak elő:

Egy luxuscikkeket forgalmazó webáruházban az Amazon Pay, a Shop Pay és a Klarna gombok nem jelennek meg a segítő technológiák számára. A fizetési folyamat során egy látássérült felhasználó kevesebb fizetési lehetőséget lát, mint egy látó felhasználó. Egy divatáru-kereskedő weboldalán a kosárban szereplő mennyiségek beviteli mezői és a frissítés gombok el vannak rejtve – egy látássérült felhasználó így nem tudja módosítani a megrendelését.

Két webhelyen el vannak rejtve a termékkeresés eredményeire mutató linkek – ez megnehezíti a vak felhasználók számára a termékek felfedezését. A csillagokkal jelzett értékelések el vannak rejtve – a vak felhasználók nem tudják ugyanúgy értékelni a termékek minőségét, mint a látó felhasználók.

A német szövetségi felügyeleti szerv (BFIT-Bund) hivatalos közös értékelésében megerősítette ezt a tendenciát: „Gyakran előfordul, hogy az ilyen eszközök használata olyan további akadályokat teremt a weboldalon, amelyek az eszköz nélkül nem léteznének.”


4. állítás: „A felhasználók már rendelkezni fognak a szükséges eszközökkel”

A tájékoztató szerint „azok a végfelhasználók, akiknek ezek a funkciók állítólag szolgálnak, már rendelkeznek a szükséges funkciókkal a számítógépükön”.

✔ MEGERŐSÍTVE – az átfedések ütköznek a meglévő AT-vel

Az Overlay C egy MutationObserver-t rendel a teljes dokumentumhoz, és 47 billentyűzeteseményt fog le. Ez közvetlen ütközéshez vezet a képernyőolvasókkal, a billentyűzetes navigációs eszközökkel és a böngészőbővítményekkel, amelyekre a fogyatékkal élő felhasználók máris támaszkodnak.

Amikor egy képernyőolvasó-felhasználó beállította a billentyűparancsait és a navigációs beállításait, megjelenik egy felület, amely keydown, keyup, és keypress bizonyos események felülírhatják ezeket a beállításokat. Az Overlay C 794 KB-os csomagjában található 47 billentyűzetesemény-hivatkozás jelentős billentyűzet-figyelési felületet jelent. Az Overlay D motorja 282 addEventListener regisztrációk – amelyek bármelyike ütközhet a segítő technológiák eseménykezelőivel.


5. állítás: Az overlay widgetek „gyakorlati értékét jelentősen eltúlozzák”

A tájékoztató szerint az olyan widget-funkciók, mint a kontraszt- és a betűméret-beállítások, csak korlátozott hasznot nyújtanak, mivel a felhasználók már rendelkeznek rendszer szintű megfelelőikkel.

✔ MEGERŐSÍTVE – és a teljesítményköltség valódi

Az általunk elemzett overlayek munkamenetenként 4–84 másodpercnyi összesített hálózati időt igényelnek, oldalanként 500 KB–2,9 MB JavaScriptet töltenek le, és egy esetben 83 CORS preflight-kérést indítanak, ami 38,8 másodpercnyi puszta protokollbeli időveszteséget jelent – mindezt olyan funkciók megvalósítása érdekében, amelyeket az operációs rendszerek, a böngészők és a segítő technológiák már alapértelmezés szerint biztosítanak.

A B overlay legrosszabb teljesítményű oldala 48 kérés generálásával 12,8 másodperc hálózati időt vett igénybe. Összehasonlításképpen: a Google Core Web Vitals „gyenge” minősítésű Largest Contentful Paint-értékre vonatkozó küszöbértéke 2,5 másodperc. Ez az overlay önmagában ötszörösen túllépte ezt a határértéket.

Az Overlay A a 33,9 másodperces hálózati idő 75%-át viselkedéselemzésre fordította – 58 nyomkövető POST-kéréssel a saját végpontjára. Az akadálymentességgel kapcsolatos CDN-kérések a teljes idő mindössze 25%-át vették igénybe. A teljesítményterhelés döntő hányadát a szolgáltatók adatgyűjtése teszi ki, nem pedig az akadálymentesség javítása.


6. állítás: „A webhelytulajdonosoknak megbízhatóbb, független és tartós stratégiákat kell alkalmazniuk”

A tájékoztató a „webes akadálymentesítési felület eltávolítását” javasolja az állandó akadálymentesítési stratégiák javára.

⚫ Adataink alátámasztják ezt az ajánlást

A tanulmányunkban szereplő felügyeleti eszköz pontosan ezt a megközelítést képviseli: vizsgálat az axe-core segítségével, a problémák jelentése szabványosított szabályazonosítókkal és súlyossági szintekkel, majd a fejlesztők javítják ki azokat a forráskódban. Nulla DOM-módosítás, nulla felhasználói nyomon követés, nulla webhely-megszakítási kockázat, nulla PCI DSS-ütközés. A rögzített vizsgálati eredmények 53,1 és 100 közötti pontszámokat mutattak, konkrét szabálysértési részletekkel (színkontraszt, fejléc-sorrend, címke, egyedi tájékozódási pont), amelyek alapján a fejlesztők azonnal intézkedhetnek.

Adataink alapvető különbséget tárnak fel az architektúra tekintetében: az overlay-ek párhuzamos javítási definíciókészletet tartanak fenn, amely tükrözi a webhely DOM-szerkezetét, és minden telepítéskor frissül. A felügyeleti eszköz a vizsgálat időpontjában fennálló DOM-ot vizsgálja át, jelentést készít az eredményekről, majd a következő vizsgálatkor újra kezdi a folyamatot. Nincs felhalmozódott technikai adósság, nincsenek elavult szelektorok, nincsenek elhagyott alt-szöveg bejegyzések, és nem áll fenn annak a veszélye, hogy rossz javítást alkalmazzunk a rossz elemre.


A tájékoztatóon túl: mit nyújt az adataink

Kutatásunk olyan eredményeket hozott napvilágra, amelyek túlmutatnak az Overlay adatlap keretein:

PCI DSS 4.0-val való összeférhetetlenség: Az átfedés-javítási szabályok kifejezetten a fizetési oldal elemeire irányulnak – dokumentáltuk a következő szelektorokat: #cardNumber, #billingState, fizetési gombok és fizetési űrlapok. A PCI DSS 6.4.3. pontja (2025 márciusától kötelező) értelmében minden fizetési oldalon futó szkript esetében dokumentált engedélyezési és integritás-ellenőrzési eljárást kell biztosítani. Az overlay-ek nem felelnek meg ennek a követelménynek. Egy luxuscikkeket forgalmazó vállalatcsoportnál két márka weboldalán azonos fizetési célzási szelektorokat használnak (a kódbázis 96%-a megegyezik), ami megduplázza az ellátási lánc esetleges biztonsági megsértése esetén érintett területet.

Akár 1,7%-os mintavételi arány: Rájöttünk, hogy egy overlay elemzési POST-adatai tartalmaznak egy samplingRate az adatok szerint a munkamenetek csupán 1,7–4,5%-a vált ki megfelelőségi vizsgálatot. A fennmaradó 95–98% esetében a DOM-javítások ellenőrzés nélkül kerülnek végrehajtásra.

GDPR-megsértések: Három felugró ablak felhasználói azonosítókat, eszközazonosító adatokat és viselkedéselemzési adatokat továbbít, mielőtt bármilyen hozzájárulási mechanizmus aktiválódhatna – ez az Európai Unió Bíróságának (CJEU) Planet49-ügyben hozott ítélete értelmében automatikusan jogsértést jelent. Az egyik felugró ablak minden oldalbetöltéskor azonos, állandó UUID-t küld, ami teljes, oldalak közötti böngészési profilok létrehozását teszi lehetővé.

A német szabályozó hatóság elutasítása: A BFIT-Bund (Németország szövetségi felügyeleti szerve) hivatalosan elutasította az átfedések használatát a megfelelőségi vizsgálatok során, a BIK vizsgáló szervezetek pedig megtagadják a megfelelőségi pecsét kiadását az átfedéseket alkalmazó weboldalak számára. A német BFSG (az EAA uniós irányelv átültetése) értelmében a bírságok összege jogsértésenként 10 000–100 000 euró között mozog.

Futtatáskori űrlapcímke-beillesztés, ami rontja az űrlapok minőségét: Az egyik overlay javító motorja (110 KB) futásidőben 24 DOM-módosítási szabályt hajt végre, köztük egy EmptyControls kezelőt, amely megkísérli címkézni a címkézetlen űrlapmezőket. Egy hét mezőből álló, élesben működő kapcsolatfelvételi űrlapon a motor beillesztett aria-label a HTML-ből származó értékek name a látható címkék helyett az attribútumok alapján – ami azt eredményezi, hogy két mező osztozik az azonos „Név” címkén (a name="first-name" és name="last-name"), három mező, amelyeket általános elemtípusokkal jelöltek meg („Szövegmező”, „Egyes választás”, „Szövegterület”), valamint két olyan, amely a tényleges látható címke helyett érvényesítési típusú leírásokat használ. A mentett DOM-pillanatkép megerősíti, hogy minden módosított elem hordozza az átfedés gyártóspecifikus data attribútum-jelölőjét. Az eredeti HTML-kódban helyes látható címkék voltak („Keresztnév”, „Cégnév” stb.), de hiányoztak for attribútumok – egy egyszerű javítás a forráskódban, amelyet az overlay futásidejű motorja nem tudott helyesen átvenni.

Idegen domain-tartalommal szennyezett javító JSON: Egy banki webhelyhez készített overlay előre összeállított javító JSON-fájlja 7 alt szöveg bejegyzést tartalmazott – ezek közül azonban csak 1 származott ténylegesen a bank saját domainjéről (egy szóközből álló alt szöveggel). A fennmaradó 6 bejegyzés teljesen független domainekről származó képeket írt le: egy lengyel akadálymentességi tesztelő eszközt (ANDI könyvjelző ikonok), egy kínai ár-összehasonlító API-t (csevegő widget ikonok), egy orosz teaser hirdetési hálózatot (hirdetési kreatív) és a Xiaomi böngésző CDN-jét (fordítási felugró ablak felhasználói felület). Az overlay szkennere ezeket egy korábbi munkamenet során rögzítette, amikor a böngésző felhasználójánál harmadik féltől származó böngészőbővítmények és hirdetésbeillesztések voltak aktívak – és az AI által generált leírásokat véglegesen elmentette a bank javítófájljába, amelyet minden látogató letöltött minden oldalon. A JSON nyilvánosan hozzáférhető az overlay CDN-jén, hitelesítés nélkül.

Az Overlay Fact Sheet figyelmeztetéseit – amelyeket akadálymentesítési szakértők írtak tapasztalataik alapján – most 14 aktív e-kereskedelmi webhelyről gyűjtött termelési adatok támasztják alá. Minden fontosabb megállapítás beigazolódott – sőt, több területen a valóság még rosszabb, mint amit a Fact Sheet leír.


7. állítás: „Az overlayek aláássák a hozzáférhetőség javítására irányuló jogos erőfeszítéseket”

Az „Overlay False Claims” című dokumentum arra figyelmeztet, hogy az overlay-ek „hamis képet festenek arról, hogy az akadálymentesség kérdése megoldódott”, és „ellentétben állnak az ADA alapelveivel”.

✔ MEGERŐSÍTVE – hamis megfelelési jelzések

Egy ilyen átfogó vizsgálat a látogatói munkamenetek csupán 1,7–4,5%-át vizsgálja meg. A webhely üzemeltetői e csekély mintán alapuló megfelelési mutatókat kapnak, ami hamis biztonságérzetet kelt, miközben a munkamenetek 95–98%-át soha nem ellenőrzik. Ha egy új verzió bevezetése megsérti a szabályokat, az alacsony mintavételi arány miatt a hiba napokig észrevétlen maradhat – ezalatt az idő alatt pedig a webhely üzemeltetője azt hiszi, hogy minden szabálynak megfelel.

A mélyebb probléma az, hogy az overlay-ek miatt a gondolkodásmód a „hozzáférhető termékeket kell készítenünk” elvéről átvált a „telepítettünk egy widgetet, amely kezeli a hozzáférhetőséget” elvre. Adataink azt mutatják, hogy ez a gyakorlatban hogyan néz ki: egy márkás kézitáskákkal foglalkozó kiskereskedő overlay-jében 383 javító szabály található – de az alapul szolgáló HTML-kódban továbbra is megmaradtak az eredeti hozzáférhetőségi problémák. Ha az overlay-szolgáltató CDN-je 30 percre leáll, az összes akadály azonnal visszatér. A webhelyet soha nem javították ki valóban.


8. állítás: Adatvédelmi és nyomonkövetési aggályok

Bár ez nem az Overlay Fact Sheet fő témája, a fogyatékossággal élők érdekeit képviselők adatvédelmi aggályokat vetettek fel, rámutatva arra, hogy az overlay-ek képesek felismerni a segítő technológiák használatát.

✔ MEGERŐSÍTVE – átfogó nyomon követés három átfedésen keresztül

Az általunk lehallgatott adatokból kiderül, hogy a nyomon követés messze túlmutat az AT-érzékelésen.

A. réteg: Minden munkamenet során 58 elemzési POST-kérés érkezik a saját végpontjára, amelyek mindegyike tartalmaz egy munkamenet-azonosítót (sid), a teljes oldal URL-je (pg), oldalbetöltési azonosító (plid), az eszközkategóriát és az eseménytípust. A teljes hálózati idő 75%-át ezek a nyomkövető hívások teszik ki.

B réteg: Egy állandó UUID (uid) minden tunings POST-kérésben elküldésre kerül – ez a munkamenet összes oldalán azonos azonosító, amely lehetővé teszi a szolgáltató számára, hogy teljes böngészési profilt állítson össze. Az UUID változatlan marad – egy távközlési webhely mind az öt oldalán változatlanul megfigyeltük.

C réteg: USER-BEHAVIOR-ANALYTICS POST-adatok, beleértve a domaint, a widget verzióját és az interakciós eseményeket. Az eszköz azonosítása a következőn keresztül: navigator.userAgent, navigator.userAgentData, és navigator.maxTouchPoints. Három localStorage a kulcsok állapotának megőrzése a munkamenetek között.

Mindhárom oldal betöltésekor elindítja a nyomkövetést – még mielőtt bármilyen hozzájárulási mechanizmus aktiválódhatna. Az Európai Unió Bíróságának (CJEU) Planet49-ügyben hozott ítélete értelmében a nem alapvetően szükséges nyomkövetéshez előzetes, kifejezett hozzájárulás szükséges. Ezek az átfedő ablakok minden, az EU-ba irányuló weboldalon automatikusan megsértik a GDPR-t.


9. állítás: „Az overlay-ek jogi kockázattal járnak”

A tájékoztató kiemeli, hogy az átfedések – a gyártók állításai ellenére – nem képesek „kiküszöbölni a jogi kockázatot”.

✔ MEGERŐSÍTVE – a jogi kockázat széles körben bekövetkezett

2024-ben több mint 1023, akadálymentesítési widgeteket használó vállalat ellen indítottak pert az ADA megsértése miatt – ez az év összes digitális akadálymentességi perének 25%-át tette ki. Csak 2025 februárjában 132 overlay-t használó vállalatot pereltek be. Az FTC 1 millió dolláros bírságot szabott ki egy szolgáltatóra. A német szabályozó szervek kifejezetten elutasították az overlay-ek használatát a szabályoknak való megfelelés érdekében. A jogi kockázat nem hipotetikus – dokumentált, számszerűsített és egyre növekszik.

Bírósági ügyadatbázisunk (8 541 ADA-ügy) olyan közvetlen jogvitákat tartalmaz, amelyek overlay-szolgáltatókat érintenek: három szabadalmi/üzleti titokkal kapcsolatos ügy két gyártó között (2020–2022), egy ügyfél által egy gyártó ellen indított csoportos per (2024), valamint egy kisvállalkozás által egy másik gyártó ellen indított, jelenleg is folyamatban lévő per, amelyet annak ellenére indítottak, hogy a vállalkozás használta az overlay-t (2024, a bíró 2026-ban elutasította az eljárás megszüntetésére irányuló indítványt).

A felügyeleti eszköznek nincs olyan peres ügye, amely az akadálymentességi hiányosságokhoz kapcsolódna – ez logikus következmény: mivel nem módosítja a DOM-ot, nem okozhat olyan akadályokat, amelyek peres eljárásokat vonnának maguk után.


A bizonyítékok közötti hiányosságot sikerült pótolni

Évekig az overlay-ekről szóló tájékoztató és az akadálymentesítési közösség figyelmeztetései szakmai tapasztalatokon, felhasználói beszámolókon és manuális teszteléseken alapultak. A kritikusok ezeket anekdotikusnak vagy elfogultnak minősíthették. Kutatásunk áthidalja ezt a szakadékot az első nagyszabású technikai bizonyítékalap biztosításával: három független rögzítési munkamenet során 14 élő e-kereskedelmi webhelyről 924 hálózati kérésből származó, lehallgatott termelési adatok, valamint 579 kivont forrásfájl, kiegészítve mentett DOM-pillanatképekkel, amelyek megőrzik az overlayek által a termelési oldalakba beillesztett pontos futásidejű módosításokat.

Az Overlay adatlapon szereplő minden fontosabb állítást adataink alátámasztanak. Számos állítás a tényleges megállapításainkhoz képest még enyhébb kifejezésű. Az adatlapon nem szereplő területek – a PCI DSS-sel való ütközések, a vizsgálati mintavételi arányok, a GDPR szerinti előzetes hozzájárulás nélküli nyomon követés, valamint a német szabályozó hatóságok elutasítása – olyan további kockázati tényezőket jelentenek, amelyeket az akadálymentesítési szakma tapasztalatai alapján már azonosított, de eddig nem tudott számszerűsíteni.

A bizonyíték a kódban található. A kód a lehallgatott adatforgalomban található. Az adatforgalom olyan termelési környezetből származik, amely valódi ügyfeleket szolgál ki. Az eredmények magukért beszélnek.