Инспекция по защите данных Эстонии — надзорный орган по GDPR — 448 обращений, 7 узлов, запись 60 секунд. На собственном сайте регулятор загружает сторонний скрипт с домена browser-update.org, которому уходят адрес IP и реферер посетителя, и включает этот домен в свою же политику безопасности содержимого. Работает счётчик Matomo, не названный в документе. При этом условия защиты данных заявляют, что на сайте используются только два технических cookie CloudFlare, которые не идентифицируют посетителя и не отслеживают его действия. Механизма согласия нет; те же скрипты работают и на странице о cookie.
Хронология утечки
Декларация против факта
Тайминги передачи
Matomo на инфраструктуре RIK, 14 обращений к matomo.js.
Библиотека bootstrap-datepicker со стороннего CDN, 14 обращений.
Измерение производительности, 14 обращений.
Сторонний скрипт update.min.js; уходят реферер www.aki.ee и адрес IP, 14 обращений.
Зафиксированные трекеры
- browser-update.org (update.min.js) — сторонний скрипт виджета, уносит адрес IP и реферер www.aki.ee на внешний домен, 14 обращений
- Matomo (statistika.rik.ee) — счётчик посещаемости на инфраструктуре RIK, 14 обращений к matomo.js
- Cloudflare Insights (static.cloudflareinsights.com) — измерение производительности, 14 обращений
- cdnjs.cloudflare.com — библиотека bootstrap-datepicker со стороннего CDN
Признаки несоответствия GDPR
- GDPR Art. 13(1)(e) — раскрытие получателейУсловия защиты данных перечисляют авторизованных обработчиков — все эстонские госструктуры (RIK, RTK, RIT, RIA, Конкуренции), — но ни одного стороннего веб-получателя не называют. browser-update.org, Matomo на statistika.rik.ee, Cloudflare Insights и cdnjs в документе отсутствуют. Оговорка в разделе об общих принципах о том, что разъяснения не охватывают обработку на упомянутых внешних сайтах, относится к внешним ссылкам, а не к стороннему коду, активно загружаемому самой страницей.
- GDPR Art. 5(1)(a) — прозрачностьРаздел о cookie заявляет, что на сайте используются только два cookie CloudFlare (_cf_bm и _cfuvid) в целях информационной безопасности, что они никак не идентифицируют посетителя и не отслеживают его действия в сети. Раздел о собираемых данных добавляет, что адрес IP не связывается с идентифицирующей информацией и используется только для статистики посещаемости. Фактически страница загружает сторонний скрипт browser-update.org, которому уходят адрес IP и реферер посетителя, а также счётчик Matomo. Заявление об отсутствии отслеживания и о двух технических cookie расходится с фактическим составом сторонних обращений.
- ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a))Механизма согласия на сайте нет: за 448 обращений не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера, ни одного заголовка Set-Cookie. Счётчик Matomo и сторонний скрипт browser-update.org стартуют из разметки страницы на +256 и +1439 мс, до какого-либо выбора пользователя. Те же скрипты работают и на самой странице о cookie (/kupsised), которую посещали в ходе записи.
- GDPR Art. 5(1)(c) — минимизация и контроль над цепочкой поставкиСайт надзорного органа загружает сторонний скрипт с домена browser-update.org и включает этот домен в собственную политику безопасности содержимого (script-src). Как показывает отдельный разбор этого домена, на страницах с рекламным слотом browser-update.org разворачивает рекламный стек и обращается к десяткам RTB-получателей. В данной записи виджет отдал только update.min.js, однако сам факт включения внешнего изменяемого источника в доверенный список означает, что состав загружаемого кода определяется третьей стороной, а не оператором. Адрес IP и реферер посетителя при этом уходят на внешний домен при каждой загрузке.
Контекст
www.aki.ee — сайт Инспекции по защите данных Эстонии (Andmekaitse Inspektsioon), надзорного органа по исполнению GDPR. Контролёр в условиях защиты данных — сама инспекция, Tatari 39, Таллинн. Сайт отдаётся через Cloudflare (cf-ray, server: cloudflare); содержимое на эстонском, условия защиты данных приведены на эстонском и русском.
Замер: 448 обращений, 7 узлов, длительность записи 60,3 секунды, снят 16 августа 2026 года. Из 448 обращений 252 приходятся на www.aki.ee, 140 — на поддомены buerokratt.aki.ee и ruuter.buerokratt.aki.ee (собственный чат-бот Bürokratt на инфраструктуре aki.ee), и 56 — на четыре сторонних узла: browser-update.org, statistika.rik.ee, Cloudflare Insights и cdnjs, по 14 обращений каждый. Сеанс проходит по разделам форм обращения в инспекцию, странице условий защиты данных и странице о cookie.
Обработку описывает один документ — условия защиты данных Инспекции, последнее обновление 16 февраля 2024 года.
Кому уходят данные напрямую
browser-update.org, Matomo (statistika.rik.ee), Cloudflare Insights, cdnjs.
Заявленное против фактического
Надзорный орган по защите данных загружает на своём сайте сторонний скрипт с рекламного домена. Первое обращение к browser-update.org/update.min.js уходит на +1439 мс, инициатор — объединённый файл сценариев самого сайта. В запросе передаются реферер https://www.aki.ee/ и, соответственно, адрес IP посетителя. Это тот же домен, что фигурирует в отдельном разборе как площадка, разворачивающая на страницах с рекламным слотом рекламный стек и обращения к десяткам RTB-получателей. Здесь виджет отдал только update.min.js, но существенно другое: домен browser-update.org внесён в script-src политики безопасности содержимого самого сайта. То есть оператор доверенно разрешил стороннему изменяемому источнику исполнять код на странице регулятора, и состав этого кода определяется третьей стороной.
Политика заявляет два технических cookie и отсутствие отслеживания. Раздел о cookie прямо говорит: на сайте используются только два cookie CloudFlare (_cf_bm, _cfuvid) в целях информационной безопасности, и они никак не идентифицируют индивидуального посетителя и не отслеживают его действия в сети. Раздел о собираемых данных добавляет, что адрес IP не связывается с иной идентифицирующей информацией и используется только для статистики посещаемости.
Фактически, помимо cookie CloudFlare, страница загружает счётчик Matomo с statistika.rik.ee и сторонний скрипт с browser-update.org. Обращение к внешнему домену с передачей реферера и адреса IP — это ровно та передача вовне, которую формулировка «не отслеживаем» отрицает.
Ни один сторонний веб-получатель не назван. Условия перечисляют авторизованных обработчиков — RIK, RTK, RIT, RIA, Конкуренции, — но это эстонские госструктуры, обслуживающие Bürokratt и информационные системы. browser-update.org, Matomo, Cloudflare Insights и cdnjs в документе отсутствуют. В разделе об общих принципах есть оговорка, что разъяснения не охватывают обработку на упомянутых внешних сайтах — но она сформулирована про внешние ссылки, то есть про переход пользователя на чужой сайт, а не про сторонний код, который загружает сама страница. Под эту оговорку browser-update.org не подпадает.
Matomo не назван, хотя это основной счётчик. statistika.rik.ee отдаёт matomo.js и работает на каждой странице. Он размещён на инфраструктуре RIK — авторизованного обработчика, который в политике назван, — но как аналитический инструмент Matomo в документе не упомянут, а его назначение (сбор статистики посещаемости) прямо соответствует тому, что политика описывает как собственный сбор.
Защитные заголовки выставлены хорошо. В отличие от многих, сайт выставляет строгий транспорт, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого, политику реферера origin-when-cross-origin и подробную политику безопасности содержимого. Замечание не к их отсутствию, а к содержанию: в белый список script-src внесены не только Matomo, cdnjs и Cloudflare, но и browser-update.org, а также — как заявленные, хотя в этой записи не сработавшие, — Google Analytics, Google Tag Manager, Siteimprove, Facebook, Twitter, YouTube. То есть инфраструктура сайта рассчитана на подключение внешних аналитических и социальных сервисов.
Согласие: что доказано и что нет
Доказано: механизма согласия на сайте нет. За 448 обращений не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера, ни одного заголовка Set-Cookie. Проверялись имена известных платформ и общие признаки в адресах и инициаторах, совпадений ноль.
Доказано: сторонние скрипты стартуют из разметки, без выбора пользователя. Matomo запрашивается на +256 мс, browser-update.org — на +1439 мс, оба инициированы разметкой и сценариями самой страницы. Условия перед ними нет; на каждой странице сеанса они отрабатывают заново.
Доказано: адрес IP и реферер уходят на browser-update.org. Заголовок реферера в обращении к внешнему домену содержит https://www.aki.ee/; адрес IP передаётся самим фактом сетевого обращения. Домен внесён в политику безопасности содержимого сайта.
Доказано: сторонние скрипты работают и на странице о cookie. В ходе записи посещалась страница /kupsised; Matomo и browser-update.org отрабатывали и на ней.
Не доказано и не утверждается: разворачивание рекламного стека browser-update.org на сайте aki.ee. В этой записи виджет отдал только update.min.js; обращений к рекламным и RTB-получателям с домена aki.ee не зафиксировано. Фиксируется факт загрузки стороннего скрипта и передачи ему реферера и адреса IP, а не состав кода, который он мог бы исполнить при иных условиях.
Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке.
Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и адресацию обращений это не повлияло.
Границы наблюдения
Замер охватывает несколько страниц сайта, включая формы обращения, условия защиты данных и страницу о cookie. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются.
Ряд узлов внесён в политику безопасности содержимого сайта, но в этой записи не сработал: Google Analytics, Google Tag Manager, Siteimprove, Facebook, Twitter, YouTube, Vimeo, mapbox. Они зафиксированы как заявленные в CSP зависимости, но не как фактически передающие данные — в разбор нарушений по факту передачи они не входят.
Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах и тела ответов. Вывод об отсутствии механизма согласия опирается на сетевой уровень — состав, адреса и инициаторы всех 448 обращений читаются по записи, и среди них нет ни платформы согласия, ни её признаков; загрузка сторонних скриптов при этом инициирована разметкой и предшествует любому выбору пользователя.
Идентификация сервисов опирается на домены, схему адресов и содержимое политики безопасности содержимого: browser-update.org — по домену и файлу update.min.js, включённому в script-src; Matomo — по statistika.rik.ee и файлу matomo.js; Cloudflare Insights — по cloudflareinsights.com; cdnjs — по cdnjs.cloudflare.com; Bürokratt — по поддоменам buerokratt.aki.ee (собственная инфраструктура); провайдер отдачи — по заголовкам cf-ray и server: cloudflare.
Вывод
Сайт эстонского надзорного органа по защите данных загружает на своих страницах сторонний скрипт с домена browser-update.org, которому при каждой загрузке уходят адрес IP и реферер посетителя, и вносит этот домен в собственную политику безопасности содержимого — то есть доверенно разрешает внешнему изменяемому источнику исполнять код на странице регулятора. Работает счётчик Matomo, не названный в документе.
Условия защиты данных при этом заявляют, что на сайте используются только два технических cookie CloudFlare, которые не идентифицируют посетителя и не отслеживают его действия в сети, а адрес IP не связывается с иной информацией. Фактический состав сторонних обращений — browser-update.org, Matomo, Cloudflare Insights, cdnjs — этому описанию не соответствует, а механизма согласия на сайте нет вовсе. Те же сторонние скрипты работают и на странице, где описаны используемые cookie.
Устранение: убрать сторонний скрипт browser-update.org с сайта либо разместить эквивалентную функциональность на собственной инфраструктуре, исключив передачу адреса IP и реферера на внешний домен, и удалить этот домен из доверенного списка политики безопасности содержимого; назвать в условиях защиты данных всех сторонних веб-получателей поимённо, включая Matomo, с указанием передаваемых полей и целей; привести раздел о cookie в соответствие с фактическим составом сторонних обращений либо отказаться от отслеживающих обращений в пользу заявленных двух технических cookie; ввести механизм согласия, действительно управляющий загрузкой аналитики и сторонних скриптов, с возможностью отказа до их запуска; пересмотреть белый список политики безопасности содержимого, исключив внешние аналитические и социальные источники, не используемые по назначению.
4ed1374e2428fa2375316c10a65a013387a0ed7b6e158c42930122a5ad1c54aeКуда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee
Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.
Кому: AKI — Эстонский надзорный орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом www.aki.ee. 2. Обстоятельства Я посетил сайт www.aki.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 16.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Условия защиты данных перечисляют авторизованных обработчиков — все эстонские госструктуры (RIK, RTK, RIT, RIA, Конкуренции), — но ни одного стороннего веб-получателя не называют. browser-update.org, Matomo на statistika.rik.ee, Cloudflare Insights и cdnjs в документе отсутствуют. Оговорка в разделе об общих принципах о том, что разъяснения не охватывают обработку на упомянутых внешних сайтах, относится к внешним ссылкам, а не к стороннему коду, активно загружаемому самой страницей. 2) Раздел о cookie заявляет, что на сайте используются только два cookie CloudFlare (_cf_bm и _cfuvid) в целях информационной безопасности, что они никак не идентифицируют посетителя и не отслеживают его действия в сети. Раздел о собираемых данных добавляет, что адрес IP не связывается с идентифицирующей информацией и используется только для статистики посещаемости. Фактически страница загружает сторонний скрипт browser-update.org, которому уходят адрес IP и реферер посетителя, а также счётчик Matomo. Заявление об отсутствии отслеживания и о двух технических cookie расходится с фактическим составом сторонних обращений. 3) Механизма согласия на сайте нет: за 448 обращений не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера, ни одного заголовка Set-Cookie. Счётчик Matomo и сторонний скрипт browser-update.org стартуют из разметки страницы на +256 и +1439 мс, до какого-либо выбора пользователя. Те же скрипты работают и на самой странице о cookie (/kupsised), которую посещали в ходе записи. 4) Сайт надзорного органа загружает сторонний скрипт с домена browser-update.org и включает этот домен в собственную политику безопасности содержимого (script-src). Как показывает отдельный разбор этого домена, на страницах с рекламным слотом browser-update.org разворачивает рекламный стек и обращается к десяткам RTB-получателей. В данной записи виджет отдал только update.min.js, однако сам факт включения внешнего изменяемого источника в доверенный список означает, что состав загружаемого кода определяется третьей стороной, а не оператором. Адрес IP и реферер посетителя при этом уходят на внешний домен при каждой загрузке. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-aki-ee/ 3. Нарушенные положения GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(a) — прозрачность; ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 5(1)(c) — минимизация и контроль над цепочкой поставки 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]