Официальный сайт Вены — 40 запросов, 4 домена. Truendo CMP есть, политика конфиденциальности детальная, Adform в коде. Но Siteimprove уходит на внешний сервер через 271 мс — раньше, чем баннер согласия успевает появиться.
Хронология утечки
Декларация против факта
Тайминги передачи
Зафиксированные трекеры
- Siteimprove Analytics
- Buzzsprout (аудио)
Зафиксированные нарушения
-
GDPR Art. 6(1)(a), TKG § 165Siteimprove Analytics загружается через 271 мс после открытия страницы — до того, как Truendo CMP успевает инициализироваться и показать баннер согласия. Согласия нет, запрос ушёл.
-
GDPR Art. 6(1)(a)Buzzsprout загружает аудио через 315 мс после открытия — также до согласия. По собственной политике сайта встроенные медиа требуют Art. 6(1)(a).
Контекст
wien.gv.at — официальный портал города Вены, один из крупнейших муниципальных сайтов Австрии. Оператор — Stadt Wien, MA 53 (Kommunikation und Medien). HAR: 40 запросов, 4 домена.
Инфраструктура своя, политика детальная
38 из 40 запросов идут к собственной инфраструктуре: www.wien.gv.at и assets.wien.gv.at — собственный CDN города. Нет Google, нет Meta, нет внешних шрифтов. HSTS с max-age=31536000 и preload. Сервер подписан как «Magistrat der Stadt Wien — Web Gateway». Политика конфиденциальности структурирована по GDPR Art. 13: четыре отдельных раздела обработки, правовые основания, сроки хранения, DPO с контактом.
Siteimprove раньше баннера
Главная проблема одна, но конкретная: Siteimprove Analytics загружается через 271 мс после открытия страницы. Truendo CMP — consent management platform города — завершает инициализацию только через 902 мс. Баннера нет, согласия нет, скрипт уже ушёл на siteimproveanalytics.com и получил 200. Город обосновывает Siteimprove через Art. 6(1)(e) — публичный интерес — и считает его не требующим согласия. Австрийский TKG § 165 требует согласия на любой идентификатор, включая Visitor Hash. Это спорная, но реальная коллизия.
Adform задекларирован, в HAR отсутствует
Adform прописан в CSP (track.adform.net, *.adform.net) и подробно описан в политике как маркетинговый инструмент на основе согласия. В HAR главной страницы — ни одного запроса к Adform. Либо не активирован на главной, либо срабатывает на других страницах после согласия. Это правильная архитектура для инструмента категории Art. 6(1)(a).
Вывод
wien.gv.at — не тот случай, где трекеры прячут или политику не пишут. Политика детальная, инфраструктура преимущественно своя, Truendo CMP есть. Проблема в одном: Siteimprove уходит во внешний мир до того, как система согласия успевает сработать. 271 мс против 902 мс — и это не технический сбой, а архитектурное решение, которое город прикрывает спорной ссылкой на публичный интерес.
Куда подавать: DSB — Австрийский орган по защите данных — подать жалобу онлайн →
Кому: DSB — Австрийский орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом wien.gv.at. 2. Обстоятельства Я посетил сайт wien.gv.at и обнаружил, что мои персональные данные обрабатывались с нарушением требований GDPR. Технический разбор, опубликованный на gdpru.eu 26.05.2026 (открытая методология, воспроизводимые измерения), документирует следующее: 1) Siteimprove Analytics загружается через 271 мс после открытия страницы — до того, как Truendo CMP успевает инициализироваться и показать баннер согласия. Согласия нет, запрос ушёл. 2) Buzzsprout загружает аудио через 315 мс после открытия — также до согласия. По собственной политике сайта встроенные медиа требуют Art. 6(1)(a). Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/at-wien-gv-at/ 3. Нарушенные положения GDPR Art. 6(1)(a), TKG § 165; GDPR Art. 6(1)(a) 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]