Anp.nl — сайт национального информационного агентства Нидерландов. Замер главной страницы: 51 обращение, 16 доменов. На сайте установлен собственный баннер согласия, но фактически он не удерживает трекеры. До выбора пользователя пиксель Facebook отправляет в Meta событие просмотра, аналитика Google работает сразу в двух поколениях — устаревшем и текущем, сторонний сервис идентификации и атрибуции обращается к своим серверам, а видеоплатформа собирает статистику плеера. Режим согласия для Google не настроен. То есть баннер присутствует, но рекламный пиксель, аналитика и идентификация срабатывают раньше выбора, и три из этих получателей в политике даже не названы.
Хронология утечки
Декларация против факта
Зафиксированные трекеры
- Facebook / Meta Pixel
- Google Analytics (Universal + GA4)
- Bending Spoons (идентификация/атрибуция)
- Vimeo (аналитика плеера)
Зафиксированные нарушения
-
Art. 6(1)(a) GDPR и ст. 11.7a Telecommunicatiewet — рекламный пиксель и аналитика срабатывают до согласия вопреки баннеруНа сайте установлен собственный баннер согласия, но фактически он не удерживает трекеры. До какого-либо выбора пользователя отрабатывает целый набор сервисов. Пиксель Facebook отправляет в Meta событие просмотра страницы. Аналитика Google работает сразу в двух поколениях — устаревшем и текущем — и отправляет свои обращения. Сторонний сервис идентификации и атрибуции отправляет запрос на свои серверы. Видеоплатформа собирает статистику плеера. Режим согласия для аналитики Google при этом не настроен — обращения уходят без сигнала согласия. То есть баннер на сайте есть, но рекламный пиксель, аналитика и идентификация срабатывают раньше выбора, как будто его нет. Все эти сервисы — нетехнические цели, требующие согласия.
-
Art. 13 GDPR — пиксель Facebook, аналитика видеоплатформы и сторонняя идентификация в политике не названыПолитика называет только аналитику Google. Однако пиксель Facebook, передающий визит в Meta, аналитика видеоплатформы и сторонний сервис идентификации и атрибуции в политике не упомянуты. То есть три получателя данных, включая рекламный пиксель соцсети, в перечне не раскрыты.
Контекст
www.anp.nl — сайт национального информационного агентства Нидерландов (Algemeen Nederlands Persbureau): новостная лента, фотобанк, услуги для редакций. Контролёр данных — ANP. Сайт информационный, с выходом на сервисы для медиа.
Замер: 51 обращение к 16 доменам, главная страница, снят на чистом браузере Edge без VPN и блокировщика. На сайте установлен собственный баннер согласия. Технический стек для информационного агентства насыщен трекерами.
Кто получает данные
Тут были замечены: Meta, Google, Bending Spoons, Vimeo.
Meta получает событие просмотра через пиксель Facebook. Google присутствует аналитикой сразу двух поколений. Сторонний сервис идентификации и атрибуции отправляет запрос на свои серверы. Видеоплатформа собирает статистику плеера. То есть факт визита уходит сразу нескольким сторонним сервисам.
Был ли баннер согласия
Да, на сайте установлен собственный баннер согласия. Но фактически он не удерживает трекеры: рекламный пиксель, аналитика и идентификация отрабатывают раньше выбора пользователя. Режим согласия для аналитики Google к тому же не настроен — её обращения уходят вовсе без сигнала согласия.
Иными словами, механизм согласия присутствует, но не выполняет своей задачи.
Что срабатывает до согласия
До выбора пользователя отрабатывает:
- пиксель Facebook — событие просмотра в Meta;
- аналитика Google — два поколения, включая устаревшее;
- сторонний сервис идентификации и атрибуции;
- аналитика видеоплеера.
Все эти сервисы — нетехнические цели, требующие согласия. Отдельно стоит отметить, что одно из поколений аналитики Google давно выведено из эксплуатации, но на сайте продолжает работать.
Нераскрытые получатели
Отдельный пункт. Политика называет только аналитику Google. Пиксель Facebook, передающий визит в Meta, аналитика видеоплатформы и сторонний сервис идентификации и атрибуции в политике не упомянуты. То есть три получателя данных, включая рекламный пиксель соцсети, в перечне не раскрыты.
Вывод
Anp.nl — случай, когда механизм согласия присутствует, но не работает. На сайте информационного агентства установлен баннер, однако пиксель Facebook, аналитика Google двух поколений, сторонняя идентификация и аналитика видеоплеера срабатывают раньше выбора пользователя, а режим согласия для Google не настроен. Вдобавок три из этих получателей в политике не названы. Главное, что должен вынести читатель: наличие баннера само по себе ничего не значит, если он фактически не удерживает трекеры до согласия, а в перечне получателей не хватает половины задействованных сервисов. Достаточно настроить блокировку и режим согласия так, чтобы пиксель и аналитика дожидались выбора, дополнить перечень получателей и убрать устаревшую аналитику."
d17b505addf51e1dfab21fd57b8fb7e16576461b43cd74ccc9904da1eaa0b4c8Куда подавать: AP — Голландский орган по защите данных — autoriteitpersoonsgegevens.nl
Кому: AP — Голландский орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом anp.nl. 2. Обстоятельства Я посетил сайт anp.nl и обнаружил, что мои персональные данные обрабатывались с нарушением требований GDPR. Технический разбор, опубликованный на gdpru.eu 16.06.2026 (открытая методология, воспроизводимые измерения), документирует следующее: 1) На сайте установлен собственный баннер согласия, но фактически он не удерживает трекеры. До какого-либо выбора пользователя отрабатывает целый набор сервисов. Пиксель Facebook отправляет в Meta событие просмотра страницы. Аналитика Google работает сразу в двух поколениях — устаревшем и текущем — и отправляет свои обращения. Сторонний сервис идентификации и атрибуции отправляет запрос на свои серверы. Видеоплатформа собирает статистику плеера. Режим согласия для аналитики Google при этом не настроен — обращения уходят без сигнала согласия. То есть баннер на сайте есть, но рекламный пиксель, аналитика и идентификация срабатывают раньше выбора, как будто его нет. Все эти сервисы — нетехнические цели, требующие согласия. 2) Политика называет только аналитику Google. Однако пиксель Facebook, передающий визит в Meta, аналитика видеоплатформы и сторонний сервис идентификации и атрибуции в политике не упомянуты. То есть три получателя данных, включая рекламный пиксель соцсети, в перечне не раскрыты. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/anp-nl/ 3. Нарушенные положения Art. 6(1)(a) GDPR и ст. 11.7a Telecommunicatiewet — рекламный пиксель и аналитика срабатывают до согласия вопреки баннеру; Art. 13 GDPR — пиксель Facebook, аналитика видеоплатформы и сторонняя идентификация в политике не названы 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]