Сервис уведомлений об обновлении браузера — 347 обращений, 30 узлов, 23 получателя данных, запись около десяти минут. На странице с рекламным слотом разворачивается полный рекламный контур: Google AdSense и Ad Manager, платформа demand.supply, десятки RTB-вендоров через панель согласия с числом поставщиков до 308. Платформа управления согласием Google Funding Choices на сайте присутствует, но появляется уже после того, как рекламный стек и Google Analytics отправили первые данные: идентификатор клиента уходит в аналитику за секунду до баннера. Политика конфиденциальности называет только Google Analytics и заявляет, что данные третьим лицам без согласия не передаются.
Хронология утечки
Декларация против факта
Тайминги передачи
Рекламный стек demand.supply, 101 обращение; адрес страницы в base64.
Google Publisher Tag (AdSense / Ad Manager), 59 обращений.
GA4 G-1VW8K23XF3, идентификатор клиента, page_view; строки TCF нет.
Google Funding Choices, интерфейс баннера, 19 обращений.
Criteo, идентификатор RTB; строка согласия TCF gdpr=1.
OpenX, идентификатор RTB.
ID5, синхронизация идентификатора.
Lotame, платформа управления данными.
Yahoo ConnectID; строка согласия TCF gdpr=true.
Google Ad Manager, доставка объявлений.
Зафиксированные трекеры
- Google AdSense / Ad Manager (pagead2.googlesyndication.com, securepubads.g.doubleclick.net, safeframe.googlesyndication.com) — рекламные слоты, 59 обращений
- demand.supply (live.demand.supply, api.demand.supply) — рекламный стек и аукцион, 101 обращение, адрес страницы в base64 в параметрах
- Google Analytics 4 (G-1VW8K23XF3) через region1.google-analytics.com — идентификатор клиента, событие page_view уходит до баннера согласия
- Google Funding Choices (fundingchoicesmessages.google.com) — платформа управления согласием, появляется после первых передач данных
- Google Ad Traffic Quality (ep1/ep2.adtrafficquality.google) — оценка качества трафика, 10 обращений
- Criteo (static.criteo.net, gum.criteo.com), OpenX (oa.openxcdn.net), ID5 (id5-sync.com, cdn.id5-sync.com), Lotame (tags.crwdcntrl.net), Yahoo ConnectID (connectid/ups.analytics.yahoo.com), RTB House (invstatic101.creativecdn.com) — идентификаторы и торги RTB
Признаки несоответствия GDPR
- ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a))Платформа управления согласием на сайте есть — Google Funding Choices, — но она появляется на +75381 мс, уже после того, как рекламный стек и аналитика инициализированы и отправили первые данные. Скрипт demand.supply запрашивается на +74429 мс, инициализация рекламных слотов и Google Publisher Tag — на +74718…+74774 мс, первое обращение Google Analytics 4 с идентификатором клиента и событием page_view — на +75011 мс. То есть баннер согласия показывается спустя примерно секунду после того, как данные уже ушли. При первом визите обращения demand.supply и Google Publisher Tag не несут строки согласия TCF; строка появляется в обращениях лишь при повторном заходе. Согласие, если оно и собирается, следует за передачей данных, а не предшествует ей.
- GDPR Art. 13(1)(e) — раскрытие получателейПолитика конфиденциальности называет только Google Analytics. Весь рекламный контур не раскрыт: Google AdSense и Ad Manager, платформа demand.supply, Funding Choices, Criteo, OpenX, ID5, Lotame, Yahoo, RTB House в документе отсутствуют. Панель управления согласием при этом заявляет до 308 поставщиков по цели «Хранение и (или) доступ к информации на устройстве» и содержит десятки известных RTB-вендоров. Ни один рекламный получатель и ни одно передаваемое им поле в политике не названы.
- GDPR Art. 5(1)(a) — прозрачность и связанность заявленногоПолитика прямо утверждает: собранные данные без явного согласия субъекта третьим лицам не передаются, а обработка через cookie и Google Analytics опирается на законный интерес по Art. 6(1)(f). Фактически при заходе на страницу с рекламным слотом данные адресуются десяткам рекламных получателей, идентификатор клиента уходит в Google Analytics до баннера, а адрес просматриваемой страницы передаётся платформе demand.supply в параметрах запроса. Заявление о непередаче третьим лицам без согласия расходится с фактическим поведением сайта.
- GDPR Art. 13(1)(f) и Art. 44 — передача в третью странуПолитика упоминает передачу данных Google Analytics на серверы Google в США и ссылается на анонимизацию адреса IP. Фактический состав получателей шире: обращения адресуются рекламным и идентификационным узлам Google, Criteo, OpenX, ID5, Lotame, Yahoo и RTB House. Правовое основание трансграничной передачи в отношении этих получателей и передаваемых им идентификаторов в документе не приведено.
- GDPR Art. 32 — меры безопасностиИз защитных заголовков сайт не выставляет практически ничего: заголовка Content-Security-Policy нет ни на одном из 105 ответов собственного домена, строгого транспорта нет, запрет вложения в кадр встречается лишь на трёх ответах, запрета угадывания типа содержимого и политики реферера нет. Часть навигации по сайту при этом идёт по обычному протоколу http, а не https.
Контекст
browser-update.org — сайт сервиса, показывающего уведомления об устаревшем браузере (виджет для встраивания на сторонние сайты). Контролёром в политике назван Thomas Hümmer Webentwicklung, Аугсбург, Германия; контакт — jossele@gmx.de. Надзорный орган — Баварское земельное управление по надзору за защитой данных. Сайт отдаётся через Cloudflare (cf-ray, server: cloudflare).
Замер: 347 обращений, 30 узлов, 23 получателя данных, длительность записи около 591 секунды, снят 16 августа 2026 года. Сеанс охватывает несколько страниц (главная, stat.html, contact.html, update-browser.html, blog.html) и содержит два прохода по странице с рекламным слотом — в начале (около +74 с) и в конце записи (около +570 с). Из 347 обращений 105 приходятся на собственный домен.
Обработку описывает политика конфиденциальности (Datenschutzerklärung) на немецком языке. К материалам приложены её копия в другом формате и выгрузка панели управления согласием со списком поставщиков; кроме того, приложен автоматический технический отчёт инструмента gdpru.eu/har-check по этому же файлу, использованный для перекрёстной сверки.
Кому уходят данные напрямую
Google (AdSense, Ad Manager, Analytics, Funding Choices, Ad Traffic Quality), demand.supply, Criteo, OpenX, ID5, Lotame, Yahoo, RTB House.
Заявленное против фактического
Платформа согласия есть — но она опаздывает. Это главное отличие данного случая от сайтов, где механизма согласия нет вовсе. Здесь платформа управления согласием присутствует: Google Funding Choices. Проблема в порядке событий. На странице с рекламным слотом первым, на +74429 мс, запрашивается скрипт рекламного стека demand.supply. Следом инициализируются рекламные слоты и загружается Google Publisher Tag от AdSense. На +75011 мс Google Analytics 4 уже отправляет обращение /g/collect с идентификатором клиента и событием page_view. И только на +75381 мс — почти секундой позже — запрашивается интерфейс баннера Funding Choices.
То есть к моменту, когда пользователю показывается запрос согласия, рекламный контур и аналитика уже развёрнуты и первые данные уже отправлены. Согласие по закону должно предшествовать установке аналитических и рекламных cookie (директива 2002/58/EC, ст. 5(3); практика Суда ЕС), здесь же оно следует за передачей.
Строка согласия появляется только позже. При первом заходе обращения demand.supply и Google Publisher Tag не несут строки согласия формата IAB TCF. Строка согласия длиной 578 знаков с признаком gdpr=1 появляется в обращениях лишь во втором проходе (с +534 с), когда разворачивается полный аукцион с Criteo, OpenX, ID5, Lotame, Yahoo и RTB House. Признак режима согласия Google gcs=G100 также присутствует только во втором сеансе; в первом его нет.
Политика называет только аналитику. Документ честен в одном: Google Analytics назван прямо, с указанием провайдера Google Inc., США, и передачи на серверы в США. Но весь рекламный контур в политике отсутствует. Нет ни AdSense и Ad Manager, ни платформы demand.supply, ни самой Funding Choices, ни одного RTB-вендора. При этом панель управления согласием, выгрузка которой приложена, заявляет до 308 поставщиков только по цели «Хранение и (или) доступ к информации на устройстве» и перечисляет десятки известных рекламных компаний. Разрыв между одним названным получателем и сотнями фактических — предельный.
Заявление о непередаче третьим лицам расходится с практикой. Политика прямо указывает, что собранные данные без явного согласия субъекта третьим лицам не передаются, а обработка cookie и аналитики опирается на законный интерес по Art. 6(1)(f). Фактически при заходе на страницу с рекламным слотом данные адресуются десяткам рекламных получателей, идентификатор клиента уходит в аналитику до баннера, а адрес просматриваемой страницы передаётся платформе demand.supply в параметрах запроса в кодировке base64.
Защитные заголовки практически отсутствуют. У собственного домена нет заголовка безопасности содержимого ни на одном из 105 ответов, нет строгого транспорта, запрет вложения в кадр встречается лишь на трёх ответах, запрета угадывания типа содержимого и политики реферера нет. Часть навигации при этом идёт по обычному протоколу http, а не https — адреса http://browser-update.org/update-browser.html видны в самих обращениях аналитики.
Согласие: что доказано и что нет
Доказано: платформа согласия на сайте присутствует. Обращения к Google Funding Choices (fundingchoicesmessages.google.com) читаются по записи, интерфейс баннера запрашивается на +75381 мс.
Доказано: рекламный стек и аналитика стартуют до баннера. Скрипт demand.supply запрошен на +74429 мс, Google Publisher Tag — на +74774 мс, первое обращение Google Analytics 4 с идентификатором клиента — на +75011 мс. Все они предшествуют запросу интерфейса согласия. Порядок читается по таймингам и инициаторам записи.
Доказано: при первом визите строки согласия TCF в рекламных обращениях нет. Параметр gdpr_consent появляется в обращениях только со второго прохода (с +534 с). В первом проходе обращения demand.supply и Google Publisher Tag его не содержат.
Доказано: идентификатор клиента включён в обращения аналитики. Поле cid стоит в обращениях /g/collect рядом с адресом и событием страницы. В двух проходах записи идентификаторы разные.
Не доказано и не утверждается: содержание выбора пользователя в баннере. Была ли нажата кнопка согласия или отказа, по сетевой записи однозначно не устанавливается; фиксируется лишь порядок — данные уходят до появления баннера, а строка согласия и режим gcs=G100 появляются позже. Вывод о нарушении строится на этом порядке, а не на реконструкции нажатий.
Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке.
Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и адресацию обращений это не повлияло.
Границы наблюдения
Замер охватывает несколько страниц сайта и два прохода по странице с рекламным слотом. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются. Правовую оценку выносит компетентный орган — в данном случае Баварское земельное управление по надзору за защитой данных.
Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах и тела ответов. Вывод об опоздании платформы согласия опирается на сетевой уровень — состав, адреса, тайминги и инициаторы обращений читаются по записи полностью, и видно, что рекламный стек и аналитика отправляют данные раньше запроса интерфейса согласия. Полные идентификаторы клиента и строки согласия в разборе не приводятся.
Идентификация сервисов опирается на домены, схему адресов и перекрёстную сверку с выгрузкой панели согласия: Google AdSense и Ad Manager — по googlesyndication.com, doubleclick.net и safeframe; аналитика — по google-analytics.com и ресурсу G-1VW8K23XF3; платформа согласия — по fundingchoicesmessages.google.com; demand.supply — по домену и схеме путей рекламных слотов; RTB-вендоры — по criteo, openxcdn, id5-sync, crwdcntrl.net, analytics.yahoo.com, creativecdn.com; провайдер отдачи — по заголовкам cf-ray и server: cloudflare. Приложенный автоматический отчёт инструмента использован лишь как дополнительная сверка; все ключевые выводы перепроверены по самой записи, и в части защитных заголовков собственная проверка уточнила отчёт.
Вывод
Сайт сервиса уведомлений об обновлении браузера разворачивает на странице с рекламным слотом полный рекламный контур: Google AdSense и Ad Manager, платформу demand.supply и, через панель управления согласием, десятки RTB-вендоров с числом поставщиков до 308. Политика конфиденциальности называет из всего этого только Google Analytics и отдельно заявляет, что данные третьим лицам без согласия не передаются.
Платформа управления согласием на сайте есть — Google Funding Choices, — но появляется она уже после того, как рекламный стек и аналитика инициализированы и отправили первые данные: идентификатор клиента уходит в Google Analytics примерно за секунду до баннера, а при первом визите обращения рекламных сервисов не несут строки согласия. Строка согласия и режим согласия Google появляются лишь при повторном заходе. У собственного домена почти нет защитных заголовков, а часть навигации идёт по незащищённому протоколу.
Устранение: не запускать рекламный стек, Google Publisher Tag и аналитику до получения согласия — перевести их загрузку под фактическое управление платформой согласия, чтобы никакие обращения к рекламным и аналитическим получателям не уходили до выбора пользователя; назвать в политике всех получателей веб-данных поимённо, с указанием передаваемых полей и целей, включая рекламный контур и список поставщиков панели согласия; привести заявление о непередаче третьим лицам в соответствие с фактической практикой; раскрыть правовое основание трансграничной передачи в отношении рекламных получателей; перевести весь сайт на https и выставить политику безопасности содержимого, строгий транспорт, запрет вложения в кадр, запрет угадывания типа содержимого и политику реферера.
02cec9f008e2050d8b78f9fe6c554d527e58b73c19003c8e37b6d1fde43a049fКуда подавать: BfDI — Федеральный уполномоченный по защите данных — подать жалобу онлайн →
Кому: BfDI — Федеральный уполномоченный по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом browser-update.org. 2. Обстоятельства Я посетил сайт browser-update.org и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 16.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Платформа управления согласием на сайте есть — Google Funding Choices, — но она появляется на +75381 мс, уже после того, как рекламный стек и аналитика инициализированы и отправили первые данные. Скрипт demand.supply запрашивается на +74429 мс, инициализация рекламных слотов и Google Publisher Tag — на +74718…+74774 мс, первое обращение Google Analytics 4 с идентификатором клиента и событием page_view — на +75011 мс. То есть баннер согласия показывается спустя примерно секунду после того, как данные уже ушли. При первом визите обращения demand.supply и Google Publisher Tag не несут строки согласия TCF; строка появляется в обращениях лишь при повторном заходе. Согласие, если оно и собирается, следует за передачей данных, а не предшествует ей. 2) Политика конфиденциальности называет только Google Analytics. Весь рекламный контур не раскрыт: Google AdSense и Ad Manager, платформа demand.supply, Funding Choices, Criteo, OpenX, ID5, Lotame, Yahoo, RTB House в документе отсутствуют. Панель управления согласием при этом заявляет до 308 поставщиков по цели «Хранение и (или) доступ к информации на устройстве» и содержит десятки известных RTB-вендоров. Ни один рекламный получатель и ни одно передаваемое им поле в политике не названы. 3) Политика прямо утверждает: собранные данные без явного согласия субъекта третьим лицам не передаются, а обработка через cookie и Google Analytics опирается на законный интерес по Art. 6(1)(f). Фактически при заходе на страницу с рекламным слотом данные адресуются десяткам рекламных получателей, идентификатор клиента уходит в Google Analytics до баннера, а адрес просматриваемой страницы передаётся платформе demand.supply в параметрах запроса. Заявление о непередаче третьим лицам без согласия расходится с фактическим поведением сайта. 4) Политика упоминает передачу данных Google Analytics на серверы Google в США и ссылается на анонимизацию адреса IP. Фактический состав получателей шире: обращения адресуются рекламным и идентификационным узлам Google, Criteo, OpenX, ID5, Lotame, Yahoo и RTB House. Правовое основание трансграничной передачи в отношении этих получателей и передаваемых им идентификаторов в документе не приведено. 5) Из защитных заголовков сайт не выставляет практически ничего: заголовка Content-Security-Policy нет ни на одном из 105 ответов собственного домена, строгого транспорта нет, запрет вложения в кадр встречается лишь на трёх ответах, запрета угадывания типа содержимого и политики реферера нет. Часть навигации по сайту при этом идёт по обычному протоколу http, а не https. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/de-browser-update-org/ 3. Нарушенные положения ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(a) — прозрачность и связанность заявленного; GDPR Art. 13(1)(f) и Art. 44 — передача в третью страну; GDPR Art. 32 — меры безопасности 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]