Технический аудит · 2026-08-16

www.aki.ee

Инспекция по защите данных Эстонии

Инспекция по защите данных Эстонии — надзорный орган по GDPR — 448 обращений, 7 узлов, запись 60 секунд. На собственном сайте регулятор загружает сторонний скрипт с домена browser-update.org, которому уходят адрес IP и реферер посетителя, и включает этот домен в свою же политику безопасности содержимого. Работает счётчик Matomo, не названный в документе. При этом условия защиты данных заявляют, что на сайте используются только два технических cookie CloudFlare, которые не идентифицируют посетителя и не отслеживают его действия. Механизма согласия нет; те же скрипты работают и на странице о cookie.

Хронология утечки

+0 мс · загрузка главной страницы
Запись начата на www.aki.ee. Отдача через Cloudflare (cf-ray, server: cloudflare). Выставлены строгий транспорт со сроком в год, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого, политика реферера origin-when-cross-origin и подробная политика безопасности содержимого с белым списком. Браузер отправлял заголовок DNT: 1.
+229…+256 мс · аналитика и чат-бот из разметки
Из разметки страницы стартуют buerokratt.aki.ee (собственный чат-бот), cdnjs.cloudflare.com (библиотека) и statistika.rik.ee/matomo.js — счётчик Matomo на инфраструктуре RIK. Инициатор — сама страница www.aki.ee.
+1439 мс · сторонний скрипт browser-update.org
Загружается browser-update.org/update.min.js — скрипт виджета уведомления об устаревшем браузере. Инициатор — объединённый файл сценариев самого сайта. В запросе уходят реферер https://www.aki.ee/ и, соответственно, адрес IP посетителя на внешний домен. Домен browser-update.org включён в script-src политики безопасности содержимого сайта.
+9658…+27113 мс · навигация по разделам обращений
Переходы по страницам форм обращения в инспекцию (телефон консультаций, заявление о разъяснении, жалоба о защите данных, сообщение о нарушении) и на условия защиты данных. На каждой странице заново отрабатывают Matomo, Cloudflare Insights и обращения к browser-update.org.
+50145 мс · страница о cookie
Посещение страницы /kupsised, где описаны используемые cookie. Сторонние скрипты — Matomo и browser-update.org — продолжают работать и на этой странице.

Декларация против факта

Контролёр — Инспекция по защите данных (Andmekaitse Inspektsioon), Tatari 39, Таллинн, 10134 — заявлен
При посещении сайта собираются: адрес IP, версия браузера и операционной системы, время посещения — заявлен
Адрес IP не связывается с иной идентифицирующей информацией; данные используются для статистики посещаемости — заявлен
Данные хранятся 12 месяцев; доступ, помимо сотрудников, имеют работники RIK по необходимости обслуживания систем — заявлен
На сайте используются два cookie CloudFlare (_cf_bm, _cfuvid) в целях информационной безопасности; они не идентифицируют посетителя и не отслеживают его действия в сети — заявлен
Услугу обеспечивает Управление государственной информационной системы (RIA); обновлено 16.02.2024 — заявлен
Авторизованные обработчики — RIK, Конкуренции, RTK, RIT, RIA (все госструктуры, обслуживание Bürokratt и систем) — заявлен
Разъяснения не охватывают обработку персональных данных на упомянутых внешних сайтах (внешние ссылки) — заявлен
+ browser-update.org — сторонний скрипт виджета, уносящий адрес IP и реферер, не назван — не заявлен
+ Matomo на statistika.rik.ee — счётчик посещаемости не назван — не заявлен
+ Cloudflare Insights — измерение производительности не названо — не заявлен
+ cdnjs.cloudflare.com — сторонний CDN библиотеки не назван — не заявлен
+ Включение browser-update.org в собственную политику безопасности содержимого не раскрыто — не заявлен

Тайминги передачи

+256 мс statistika.rik.ee

Matomo на инфраструктуре RIK, 14 обращений к matomo.js.

+229 мс cdnjs.cloudflare.com

Библиотека bootstrap-datepicker со стороннего CDN, 14 обращений.

+1320 мс static.cloudflareinsights.com

Измерение производительности, 14 обращений.

+1439 мс browser-update.org

Сторонний скрипт update.min.js; уходят реферер www.aki.ee и адрес IP, 14 обращений.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

www.aki.ee — сайт Инспекции по защите данных Эстонии (Andmekaitse Inspektsioon), надзорного органа по исполнению GDPR. Контролёр в условиях защиты данных — сама инспекция, Tatari 39, Таллинн. Сайт отдаётся через Cloudflare (cf-ray, server: cloudflare); содержимое на эстонском, условия защиты данных приведены на эстонском и русском.

Замер: 448 обращений, 7 узлов, длительность записи 60,3 секунды, снят 16 августа 2026 года. Из 448 обращений 252 приходятся на www.aki.ee, 140 — на поддомены buerokratt.aki.ee и ruuter.buerokratt.aki.ee (собственный чат-бот Bürokratt на инфраструктуре aki.ee), и 56 — на четыре сторонних узла: browser-update.org, statistika.rik.ee, Cloudflare Insights и cdnjs, по 14 обращений каждый. Сеанс проходит по разделам форм обращения в инспекцию, странице условий защиты данных и странице о cookie.

Обработку описывает один документ — условия защиты данных Инспекции, последнее обновление 16 февраля 2024 года.

Кому уходят данные напрямую

browser-update.org, Matomo (statistika.rik.ee), Cloudflare Insights, cdnjs.

Заявленное против фактического

Надзорный орган по защите данных загружает на своём сайте сторонний скрипт с рекламного домена. Первое обращение к browser-update.org/update.min.js уходит на +1439 мс, инициатор — объединённый файл сценариев самого сайта. В запросе передаются реферер https://www.aki.ee/ и, соответственно, адрес IP посетителя. Это тот же домен, что фигурирует в отдельном разборе как площадка, разворачивающая на страницах с рекламным слотом рекламный стек и обращения к десяткам RTB-получателей. Здесь виджет отдал только update.min.js, но существенно другое: домен browser-update.org внесён в script-src политики безопасности содержимого самого сайта. То есть оператор доверенно разрешил стороннему изменяемому источнику исполнять код на странице регулятора, и состав этого кода определяется третьей стороной.

Политика заявляет два технических cookie и отсутствие отслеживания. Раздел о cookie прямо говорит: на сайте используются только два cookie CloudFlare (_cf_bm, _cfuvid) в целях информационной безопасности, и они никак не идентифицируют индивидуального посетителя и не отслеживают его действия в сети. Раздел о собираемых данных добавляет, что адрес IP не связывается с иной идентифицирующей информацией и используется только для статистики посещаемости.

Фактически, помимо cookie CloudFlare, страница загружает счётчик Matomo с statistika.rik.ee и сторонний скрипт с browser-update.org. Обращение к внешнему домену с передачей реферера и адреса IP — это ровно та передача вовне, которую формулировка «не отслеживаем» отрицает.

Ни один сторонний веб-получатель не назван. Условия перечисляют авторизованных обработчиков — RIK, RTK, RIT, RIA, Конкуренции, — но это эстонские госструктуры, обслуживающие Bürokratt и информационные системы. browser-update.org, Matomo, Cloudflare Insights и cdnjs в документе отсутствуют. В разделе об общих принципах есть оговорка, что разъяснения не охватывают обработку на упомянутых внешних сайтах — но она сформулирована про внешние ссылки, то есть про переход пользователя на чужой сайт, а не про сторонний код, который загружает сама страница. Под эту оговорку browser-update.org не подпадает.

Matomo не назван, хотя это основной счётчик. statistika.rik.ee отдаёт matomo.js и работает на каждой странице. Он размещён на инфраструктуре RIK — авторизованного обработчика, который в политике назван, — но как аналитический инструмент Matomo в документе не упомянут, а его назначение (сбор статистики посещаемости) прямо соответствует тому, что политика описывает как собственный сбор.

Защитные заголовки выставлены хорошо. В отличие от многих, сайт выставляет строгий транспорт, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого, политику реферера origin-when-cross-origin и подробную политику безопасности содержимого. Замечание не к их отсутствию, а к содержанию: в белый список script-src внесены не только Matomo, cdnjs и Cloudflare, но и browser-update.org, а также — как заявленные, хотя в этой записи не сработавшие, — Google Analytics, Google Tag Manager, Siteimprove, Facebook, Twitter, YouTube. То есть инфраструктура сайта рассчитана на подключение внешних аналитических и социальных сервисов.

Согласие: что доказано и что нет

Доказано: механизма согласия на сайте нет. За 448 обращений не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера, ни одного заголовка Set-Cookie. Проверялись имена известных платформ и общие признаки в адресах и инициаторах, совпадений ноль.

Доказано: сторонние скрипты стартуют из разметки, без выбора пользователя. Matomo запрашивается на +256 мс, browser-update.org — на +1439 мс, оба инициированы разметкой и сценариями самой страницы. Условия перед ними нет; на каждой странице сеанса они отрабатывают заново.

Доказано: адрес IP и реферер уходят на browser-update.org. Заголовок реферера в обращении к внешнему домену содержит https://www.aki.ee/; адрес IP передаётся самим фактом сетевого обращения. Домен внесён в политику безопасности содержимого сайта.

Доказано: сторонние скрипты работают и на странице о cookie. В ходе записи посещалась страница /kupsised; Matomo и browser-update.org отрабатывали и на ней.

Не доказано и не утверждается: разворачивание рекламного стека browser-update.org на сайте aki.ee. В этой записи виджет отдал только update.min.js; обращений к рекламным и RTB-получателям с домена aki.ee не зафиксировано. Фиксируется факт загрузки стороннего скрипта и передачи ему реферера и адреса IP, а не состав кода, который он мог бы исполнить при иных условиях.

Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке.

Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и адресацию обращений это не повлияло.

Границы наблюдения

Замер охватывает несколько страниц сайта, включая формы обращения, условия защиты данных и страницу о cookie. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются.

Ряд узлов внесён в политику безопасности содержимого сайта, но в этой записи не сработал: Google Analytics, Google Tag Manager, Siteimprove, Facebook, Twitter, YouTube, Vimeo, mapbox. Они зафиксированы как заявленные в CSP зависимости, но не как фактически передающие данные — в разбор нарушений по факту передачи они не входят.

Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах и тела ответов. Вывод об отсутствии механизма согласия опирается на сетевой уровень — состав, адреса и инициаторы всех 448 обращений читаются по записи, и среди них нет ни платформы согласия, ни её признаков; загрузка сторонних скриптов при этом инициирована разметкой и предшествует любому выбору пользователя.

Идентификация сервисов опирается на домены, схему адресов и содержимое политики безопасности содержимого: browser-update.org — по домену и файлу update.min.js, включённому в script-src; Matomo — по statistika.rik.ee и файлу matomo.js; Cloudflare Insights — по cloudflareinsights.com; cdnjs — по cdnjs.cloudflare.com; Bürokratt — по поддоменам buerokratt.aki.ee (собственная инфраструктура); провайдер отдачи — по заголовкам cf-ray и server: cloudflare.

Вывод

Сайт эстонского надзорного органа по защите данных загружает на своих страницах сторонний скрипт с домена browser-update.org, которому при каждой загрузке уходят адрес IP и реферер посетителя, и вносит этот домен в собственную политику безопасности содержимого — то есть доверенно разрешает внешнему изменяемому источнику исполнять код на странице регулятора. Работает счётчик Matomo, не названный в документе.

Условия защиты данных при этом заявляют, что на сайте используются только два технических cookie CloudFlare, которые не идентифицируют посетителя и не отслеживают его действия в сети, а адрес IP не связывается с иной информацией. Фактический состав сторонних обращений — browser-update.org, Matomo, Cloudflare Insights, cdnjs — этому описанию не соответствует, а механизма согласия на сайте нет вовсе. Те же сторонние скрипты работают и на странице, где описаны используемые cookie.

Устранение: убрать сторонний скрипт browser-update.org с сайта либо разместить эквивалентную функциональность на собственной инфраструктуре, исключив передачу адреса IP и реферера на внешний домен, и удалить этот домен из доверенного списка политики безопасности содержимого; назвать в условиях защиты данных всех сторонних веб-получателей поимённо, включая Matomo, с указанием передаваемых полей и целей; привести раздел о cookie в соответствие с фактическим составом сторонних обращений либо отказаться от отслеживающих обращений в пользу заявленных двух технических cookie; ввести механизм согласия, действительно управляющий загрузкой аналитики и сторонних скриптов, с возможностью отказа до их запуска; пересмотреть белый список политики безопасности содержимого, исключив внешние аналитические и социальные источники, не используемые по назначению.

Доказательство
Оригинал (разбор)
HAR-файл: ee/aki-ee-2026-08-16.har
SHA-256: 4ed1374e2428fa2375316c10a65a013387a0ed7b6e158c42930122a5ad1c54ae
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.
ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee

Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.

Кому: AKI — Эстонский надзорный орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом www.aki.ee.

2. Обстоятельства
Я посетил сайт www.aki.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 16.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Условия защиты данных перечисляют авторизованных обработчиков — все эстонские госструктуры (RIK, RTK, RIT, RIA, Конкуренции), — но ни одного стороннего веб-получателя не называют. browser-update.org, Matomo на statistika.rik.ee, Cloudflare Insights и cdnjs в документе отсутствуют. Оговорка в разделе об общих принципах о том, что разъяснения не охватывают обработку на упомянутых внешних сайтах, относится к внешним ссылкам, а не к стороннему коду, активно загружаемому самой страницей.

2) Раздел о cookie заявляет, что на сайте используются только два cookie CloudFlare (_cf_bm и _cfuvid) в целях информационной безопасности, что они никак не идентифицируют посетителя и не отслеживают его действия в сети. Раздел о собираемых данных добавляет, что адрес IP не связывается с идентифицирующей информацией и используется только для статистики посещаемости. Фактически страница загружает сторонний скрипт browser-update.org, которому уходят адрес IP и реферер посетителя, а также счётчик Matomo. Заявление об отсутствии отслеживания и о двух технических cookie расходится с фактическим составом сторонних обращений.

3) Механизма согласия на сайте нет: за 448 обращений не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера, ни одного заголовка Set-Cookie. Счётчик Matomo и сторонний скрипт browser-update.org стартуют из разметки страницы на +256 и +1439 мс, до какого-либо выбора пользователя. Те же скрипты работают и на самой странице о cookie (/kupsised), которую посещали в ходе записи.

4) Сайт надзорного органа загружает сторонний скрипт с домена browser-update.org и включает этот домен в собственную политику безопасности содержимого (script-src). Как показывает отдельный разбор этого домена, на страницах с рекламным слотом browser-update.org разворачивает рекламный стек и обращается к десяткам RTB-получателей. В данной записи виджет отдал только update.min.js, однако сам факт включения внешнего изменяемого источника в доверенный список означает, что состав загружаемого кода определяется третьей стороной, а не оператором. Адрес IP и реферер посетителя при этом уходят на внешний домен при каждой загрузке.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-aki-ee/

3. Нарушенные положения
GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(a) — прозрачность; ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 5(1)(c) — минимизация и контроль над цепочкой поставки

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше.

[Дата]                                    [Подпись/имя]