Государственный портал Эстонии — 1240 обращений, 9 узлов, запись 8 минут, с входом в личный кабинет и работой в медицинских разделах. Архитектура для авторизованной зоны выстроена строго: вся инфраструктура государственная, аутентификация через TARA и GovSSO, политика безопасности содержимого ограничена доменами эстонских ведомств, шрифты собственные. Счётчик Matomo государственный и сработал поздно, передав только адрес служебной страницы, — медицинские разделы в аналитику не попали. Единственный получатель вне государственной инфраструктуры — сторонняя аналитика Cloudflare Insights, которую политика в перечне получателей не раскрывает.
Хронология утечки
Декларация против факта
Тайминги передачи
Аналитика производительности, реферер и адрес IP уходят Cloudflare, 7 обращений.
TARA — система входа Эстонии, собственная инфраструктура.
GovSSO — единый вход, собственная инфраструктура.
Matomo на RIA; передан только адрес страницы andmejälgija, idsite 73.
Origin ntp.msn.com — стартовая страница Microsoft Edge, вне поведения eesti.ee.
Зафиксированные трекеры
- Cloudflare Insights (static.cloudflareinsights.com) — сторонняя аналитика производительности вне государственной инфраструктуры, 7 обращений
- Matomo (matomo.ria.ee) — счётчик на инфраструктуре RIA; сработал поздно, передал только адрес страницы andmejälgija, медицинские разделы в него не попали
- TARA и GovSSO (tara.ria.ee, govsso.ria.ee) — государственные системы аутентификации Эстонии, собственная инфраструктура
- Bürokratt (buerokratt.eesti.ee, ruuter.buerokratt.eesti.ee) — государственный чат-бот, собственная инфраструктура
Признаки несоответствия GDPR
- GDPR Art. 13(1)(e) — раскрытие получателейСайт загружает стороннюю аналитику производительности Cloudflare Insights (static.cloudflareinsights.com) — единственный получатель вне государственной инфраструктуры Эстонии и ЕС. Политика прямо называет Cloudflare как средство защиты от кибератак (пункт 13), но именно аналитику производительности cloudflareinsights.com отдельно не раскрывает и не относит к получателям веб-данных. Счётчик Matomo на matomo.ria.ee поимённо в политике также не назван, хотя сам факт аналитики поведения пользователя раскрыт (пункт 3.5.1).
- GDPR Art. 5(1)(c) — минимизацияCloudflare Insights загружается на портале, обрабатывающем особые категории данных, и передаёт адрес IP и реферер посетителя внешнему по отношению к государственной инфраструктуре узлу. Для государственного портала такого уровня чувствительности сторонняя аналитика производительности избыточна: измерение можно вести средствами собственной или государственной инфраструктуры, как это уже сделано с Matomo на RIA.
Контекст
www.eesti.ee — государственный портал Эстонии, единая точка доступа граждан к электронным услугам государства. Контролёр — Департамент государственной инфосистемы (RIA), регистрационный код 70006317, Пярну мнт. 139a, Таллинн; специалист по защите данных — andmekaitse@ria.ee. Сайт отдаётся через Cloudflare (server: cloudflare); содержимое на эстонском и русском.
Замер: 1240 обращений, 9 узлов, длительность записи 484 секунды (около восьми минут), снят 19 августа 2026 года. Запись сделана с входом в личный кабинет: аутентификация через государственные системы TARA и GovSSO, затем работа в разделах, содержащих данные о здоровье и социальном обеспечении. Из девяти узлов подавляющее большинство — государственная инфраструктура Эстонии: сам портал, поддомены *.ria.ee (аутентификация и Matomo), buerokratt.eesti.ee (чат-бот). Вне государственной инфраструктуры — static.cloudflareinsights.com (сторонняя аналитика, 7 обращений) и одно обращение к телеметрии браузера Microsoft, не относящееся к порталу.
Обработку описывает политика конфиденциальности государственного портала eesti.ee (RIA), версия от 9 апреля 2025 года: восемнадцать разделов, отдельная таблица обработки по каждой услуге, разбор ролей ответственного и уполномоченного обработчика.
Кому уходят данные напрямую
За пределы государственной инфраструктуры Эстонии — только Cloudflare Insights.
Заявленное против фактического
Для авторизованной зоны с медицинскими данными архитектура выстроена строго. Это надо сказать прямо, поскольку случай нетипичный. Вход осуществляется через государственные системы аутентификации TARA и GovSSO. Политика безопасности содержимого ограничивает источники доменами государственных ведомств Эстонии (*.ria.ee, *.eesti.ee, *.rik.ee, *.sotsiaalkindlustusamet.ee), шрифты загружаются с собственной и государственной инфраструктуры, выставлены политика реферера и политика разрешений. Всё содержимое медицинских и социальных разделов отдаётся с государственных узлов.
Аналитика в политике раскрыта как деятельность. В отличие от типичного сюжета с нераскрытым счётчиком, здесь документ прямо называет RIA ответственным обработчиком за регистрацию поведения и маршрута пользователя на всём портале и за аналитику и развитие портала (пункт 3.5.1). То есть сам факт аналитического сбора заявлен. Не назван лишь конкретный инструмент — Matomo, — но он размещён на matomo.ria.ee, инфраструктуре того же ведомства-контролёра.
Счётчик Matomo государственный, и медицинские данные в него не попали. Matomo сработал поздно, на странице «Отслеживание данных» (andmejälgija), и передал только адрес этой служебной страницы и её заголовок. Адреса ранее просмотренных разделов — листов нетрудоспособности, рецептов, данных о здоровье — в обращение к Matomo не попали. То есть чувствительные адреса в аналитику не утекли.
Единственный получатель вне государственной инфраструктуры — Cloudflare Insights. Скрипт static.cloudflareinsights.com/beacon.min.js загружается при открытии портала и передаёт адрес IP и реферер посетителя внешнему узлу аналитики производительности. Это единственная передача данных за пределы эстонского и общеевропейского государственного контура (телеметрия браузера Microsoft к порталу не относится). Здесь важна тонкость: политика в разделе о мерах безопасности прямо называет Cloudflare — но только как средство защиты от кибератак под управлением CERT. Аналитика производительности cloudflareinsights.com — иная функция, и в перечне получателей веб-данных она не раскрыта.
Политика резервирует рекламных партнёров — при том, что портал обрабатывает данные о здоровье. Пункт 12.2 среди уполномоченных обработчиков называет рекламных и маркетинговых партнёров (информация из cookie). В записи рекламных обращений не зафиксировано — реклама не сработала. Но само наличие такой категории в политике государственного портала, через который проходят данные о здоровье и социальном обеспечении, — формулировка, требующая осторожности: она допускает то, чего от такого портала не ожидается.
Мера минимизации заявлена. Политика указывает, что применяется псевдонимизация: значение cookie хранится в журналах без уникального идентификатора (пункт 13). Это отмечается в пользу оператора.
Согласие: что доказано и что нет
Доказано: вся основная инфраструктура — государственная. Аутентификация, содержимое разделов, чат-бот и Matomo размещены на доменах эстонских государственных ведомств. Политика безопасности содержимого ограничивает загрузку этими доменами.
Доказано: медицинские адреса в аналитику не переданы. Единственное обращение к Matomo несёт адрес служебной страницы andmejälgija; адреса медицинских и социальных разделов, посещённых ранее, в него не вошли.
Доказано: Cloudflare Insights загружается вне государственной инфраструктуры и до выбора пользователя. Обращение к static.cloudflareinsights.com инициировано разметкой на +7545 мс, с передачей реферера портала.
Не доказано и не требуется: содержимое медицинских разделов. Какие именно сведения о здоровье отображались пользователю, для вывода несущественно и в разборе не используется; тела ответов из опубликованного файла удалены при очистке. Значение имеет то, что эти адреса в стороннюю аналитику не ушли.
Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке.
Отдельно: браузер при съёмке отправлял заголовок DNT: 1.
Границы наблюдения
Замер охватывает вход в личный кабинет и работу в разделах здоровья, социального обеспечения и полномочий. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Andmekaitse Inspektsioon.
Обращение к browser.events.data.msn.com относится к телеметрии стартовой страницы браузера Microsoft Edge (origin ntp.msn.com), а не к порталу eesti.ee, и в разбор поведения портала не входит; оно перечислено только для полноты записи. Системы TARA, GovSSO, Bürokratt и Matomo размещены на инфраструктуре эстонских государственных ведомств и как сторонние коммерческие получатели не рассматриваются.
Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах и тела ответов. Вывод о непопадании медицинских адресов в аналитику опирается на сетевой уровень — состав переданных Matomo параметров читается по записи, и адрес в единственном обращении относится к служебной странице. Полные идентификаторы в разборе не приводятся.
Идентификация сервисов опирается на домены и схему адресов: Cloudflare Insights — по cloudflareinsights.com; Matomo — по matomo.ria.ee и файлам matomo.js, matomo.php; TARA и GovSSO — по tara.ria.ee и govsso.ria.ee; Bürokratt — по buerokratt.eesti.ee; провайдер отдачи — по заголовку server: cloudflare.
Вывод
Государственный портал Эстонии в авторизованной зоне ведёт себя для портала такого уровня чувствительности почти образцово: вход через государственные системы аутентификации, вся инфраструктура — государственная, политика безопасности содержимого ограничена доменами эстонских ведомств, шрифты собственные, аналитика поведения раскрыта в самой политике, а счётчик Matomo, размещённый на инфраструктуре того же ведомства-контролёра, сработал так, что адреса медицинских разделов в аналитику не попали.
Расхождение по сути одно: сторонняя аналитика производительности Cloudflare Insights — единственный получатель вне государственной инфраструктуры, передающий адрес IP и реферер посетителя внешнему узлу. Политика называет Cloudflare лишь как средство защиты от атак, но аналитику cloudflareinsights.com в перечне получателей не раскрывает; не назван поимённо и Matomo. Отдельно обращает внимание формулировка пункта 12.2, резервирующая для портала рекламных и маркетинговых партнёров, — при том, что через портал проходят данные о здоровье; в записи эта категория не активировалась.
Устранение: отказаться от сторонней аналитики производительности Cloudflare Insights в пользу измерения средствами государственной инфраструктуры либо, при сохранении, раскрыть аналитику Cloudflare как обработчика отдельно от защиты от атак, с указанием передаваемых полей и правового основания; назвать в политике cookie получателей веб-данных поимённо, включая Matomo, с указанием целей; пересмотреть формулировку пункта 12.2 о рекламных и маркетинговых партнёрах применительно к порталу, обрабатывающему особые категории данных.
dcfcf7576c42827fcd2406a40e57254d75cf805c348b151dd87f08404715fdd8Куда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee
Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.
Кому: AKI — Эстонский надзорный орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом www.eesti.ee. 2. Обстоятельства Я посетил сайт www.eesti.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 19.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Сайт загружает стороннюю аналитику производительности Cloudflare Insights (static.cloudflareinsights.com) — единственный получатель вне государственной инфраструктуры Эстонии и ЕС. Политика прямо называет Cloudflare как средство защиты от кибератак (пункт 13), но именно аналитику производительности cloudflareinsights.com отдельно не раскрывает и не относит к получателям веб-данных. Счётчик Matomo на matomo.ria.ee поимённо в политике также не назван, хотя сам факт аналитики поведения пользователя раскрыт (пункт 3.5.1). 2) Cloudflare Insights загружается на портале, обрабатывающем особые категории данных, и передаёт адрес IP и реферер посетителя внешнему по отношению к государственной инфраструктуре узлу. Для государственного портала такого уровня чувствительности сторонняя аналитика производительности избыточна: измерение можно вести средствами собственной или государственной инфраструктуры, как это уже сделано с Matomo на RIA. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-eesti-ee/ 3. Нарушенные положения GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(c) — минимизация 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]