orf.at
Австрийское общественное телевидение — 85 запросов, 22 домена. Privacy Center CMP с TCF 2.0 — согласие передаётся в Adition и DoubleClick. Matomo self-hosted на app-analytics.orf.at. adnz.co семантический таргетинг загружается до баннера.
Хронология утечки
Декларация против факта
Тайминги передачи
Зафиксированные трекеры
- Adition (imagesrv.adition.com, ad13.adfarm1.adition.com) — рекламная сеть
- DoubleClick (ad.doubleclick.net) — трекинг показов
- IAS / Integral Ad Science (adsafeprotected.com) — brand safety
- adnz.co / Semantiq — семантический таргетинг
- Privacy Center CMP (sdk.privacy-center.org)
- Matomo (app-analytics.orf.at) — self-hosted
- createjs.com CDN
Зафиксированные нарушения
-
GDPR Art. 6(1), Art. 5(1)(a)adnz.co/semantiq (+1344 мс) загружается одновременно с Privacy Center CMP (+1344 мс) — до получения согласия. adnz.co clickstream collector отправляет данные на +2534 мс. Рекламная инфраструктура (Adition +2093 мс) загружается до готовности баннера.
-
GDPR Art. 7 — TCF 2.0Adition запросы содержат TCF consent string (gdpr=1&gdpr_consent=CQk0NkAQ...) — согласие передаётся. Но adnz.co семантический скрипт активируется до баннера. DoubleClick trackimp (+3406 мс) загружается после согласия.
Контекст
ORF (Österreichischer Rundfunk) — австрийское общественное телерадиовещание, крупнейший медиа-оператор страны. Финансируется из GIS-абонентской платы и рекламы. Сайт orf.at — ведущий австрийский новостной портал. HAR: 85 запросов, 22 домена.
Privacy Center CMP — TCF 2.0 реализован
ORF использует Privacy Center CMP (sdk.privacy-center.org) с TCF 2.0. Запросы к Adition содержат реальный TCF consent string: gdpr=1&gdpr_consent=CQk0NkAQk0NkAAHABBENCgFgA.... Это означает что согласие корректно передаётся рекламным партнёрам через IAB TCF механизм. DoubleClick trackimp загружается после получения согласия.
Matomo self-hosted — правильный выбор
app-analytics.orf.at/matomo.js (+917 мс) — Matomo на собственном субдомене ORF. Аналитика остаётся в инфраструктуре ORF. Тот же подход что у AGES и EBA.
adnz.co — до баннера
adnz.co/semantiq/semantiq.js (+1344 мс) загружается одновременно с CMP баннером — то есть до получения согласия. Semantiq — система семантического таргетинга рекламы (анализирует контент страницы для подбора рекламы без cookies). На +2534 мс api.adnz.co отправляет clickstream данные batch-запросом. Семантический таргетинг без cookies находится в правовой серой зоне GDPR — не идентифицирует пользователя, но анализирует поведение.
Adition — австрийская рекламная сеть
Adition (ныне часть Virtual Minds / Ströer) — немецкая рекламная платформа. ORF использует её как основную рекламную сеть. is.orf-player.at — собственный домен ORF для видеоплеера, загружает рекламные баннеры с Adition через собственный прокси.
createjs.com — Flash-legacy
code.createjs.com/1.0.0/createjs.min.js (+3602 мс) — CDN библиотеки CreateJS (Adobe), изначально созданной для миграции Flash-контента на HTML5. Используется для рендеринга рекламного баннера. Публичный CDN Adobe, данные в США.
Вывод
ORF реализовал TCF 2.0 корректнее многих коммерческих сайтов серии: consent string реально передаётся в Adition и DoubleClick, Matomo self-hosted. Основное замечание — adnz.co Semantiq загружается до согласия и отправляет clickstream данные. createjs.com — внешний CDN для рекламы без упоминания в политике.
Куда подавать: DSB — Австрийский орган по защите данных — подать жалобу онлайн →
Кому: DSB — Австрийский орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом orf.at. 2. Обстоятельства Я посетил сайт orf.at и обнаружил, что мои персональные данные обрабатывались с нарушением требований GDPR. Технический разбор, опубликованный на gdpru.eu 26.05.2026 (открытая методология, воспроизводимые измерения), документирует следующее: 1) adnz.co/semantiq (+1344 мс) загружается одновременно с Privacy Center CMP (+1344 мс) — до получения согласия. adnz.co clickstream collector отправляет данные на +2534 мс. Рекламная инфраструктура (Adition +2093 мс) загружается до готовности баннера. 2) Adition запросы содержат TCF consent string (gdpr=1&gdpr_consent=CQk0NkAQ...) — согласие передаётся. Но adnz.co семантический скрипт активируется до баннера. DoubleClick trackimp (+3406 мс) загружается после согласия. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/at-orf-at/ 3. Нарушенные положения GDPR Art. 6(1), Art. 5(1)(a); GDPR Art. 7 — TCF 2.0 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]