Технический аудит · 2026-08-19

www.eesti.ee

Государственный портал Эстонии

Государственный портал Эстонии — 1240 обращений, 9 узлов, запись 8 минут, с входом в личный кабинет и работой в медицинских разделах. Архитектура для авторизованной зоны выстроена строго: вся инфраструктура государственная, аутентификация через TARA и GovSSO, политика безопасности содержимого ограничена доменами эстонских ведомств, шрифты собственные. Счётчик Matomo государственный и сработал поздно, передав только адрес служебной страницы, — медицинские разделы в аналитику не попали. Единственный получатель вне государственной инфраструктуры — сторонняя аналитика Cloudflare Insights, которую политика в перечне получателей не раскрывает.

Хронология утечки

+0 мс · телеметрия браузера (не портал)
В самом начале записи присутствует одно обращение к browser.events.data.msn.com с origin ntp.msn.com — телеметрия стартовой страницы браузера Microsoft Edge. К порталу eesti.ee отношения не имеет и в разбор его поведения не входит.
+7224 мс · загрузка портала
Открыта главная страница www.eesti.ee. Отдача через Cloudflare (server: cloudflare). Выставлены строгий транспорт, запрет угадывания типа содержимого, политика реферера strict-origin-when-cross-origin, политика разрешений и строгая политика безопасности содержимого с ограничением источников доменами государственных ведомств Эстонии. Браузер отправлял заголовок DNT: 1.
+7545 мс · сторонняя аналитика производительности
static.cloudflareinsights.com/beacon.min.js — единственный внешний по отношению к государственной инфраструктуре узел, инициированный самой страницей.
+65911…+199442 мс · работа в чувствительных разделах
Навигация по разделам личного кабинета: листы нетрудоспособности, рецепты, стоматология, медицинское страхование, европейская страховая карта, счета, данные о здоровье, социальное страхование, полномочия. Всё содержимое отдаётся с государственной инфраструктуры.
+373472 мс · Matomo на странице отслеживания данных
На странице andmejälgija («Отслеживание данных») загружается matomo.ria.ee/matomo.js и уходит обращение matomo.php: idsite 73, адрес страницы andmejälgija и заголовок «Отслеживание данных». Переданный адрес — только этой служебной страницы; адреса ранее просмотренных медицинских разделов в обращение не попали.

Декларация против факта

Контролёр — Департамент государственной инфосистемы (RIA), регистрационный код 70006317, Пярну мнт. 139a, Таллинн; специалист по защите данных — andmekaitse@ria.ee — заявлен
RIA — ответственный обработчик за регистрацию поведения и маршрута пользователя на всём портале, а также за аналитику и развитие портала (пункт 3.5.1 g, h) — заявлен
Собираются техническая информация, адрес IP, идентификатор браузера, перемещение по порталу — журналы; при входе — полное имя, личный код, данные аутентификации — заявлен
Уполномоченными обработчиками могут быть рекламные и маркетинговые партнёры (информация из cookie), консультанты, поставщик облачных услуг RIT (пункт 12.2) — заявлен
Cloudflare (под управлением CERT) используется для защиты трафика от кибератак (пункт 13) — заявлен
Псевдонимизация: значение cookie хранится в журналах без уникального идентификатора (пункт 13) — заявлен
Данные обрабатываются в пределах ЕЭЗ; за пределы могут уйти лишь при пересылке писем из почтового ящика внешнему провайдеру (пункт 12.4) — заявлен
Надзорный орган — Инспекция по защите данных (Andmekaitse Inspektsioon) — заявлен
+ Cloudflare Insights — сторонняя аналитика производительности, в перечне получателей не раскрыта (Cloudflare назван только как защита от атак) — не заявлен
+ Matomo на matomo.ria.ee — счётчик посещаемости не назван поимённо — не заявлен
+ Передача адреса IP и реферера в Cloudflare при загрузке аналитики — не заявлен

Тайминги передачи

+7545 мс static.cloudflareinsights.com

Аналитика производительности, реферер и адрес IP уходят Cloudflare, 7 обращений.

+39214 мс tara.ria.ee

TARA — система входа Эстонии, собственная инфраструктура.

+38935 мс govsso.ria.ee

GovSSO — единый вход, собственная инфраструктура.

+373472 мс matomo.ria.ee

Matomo на RIA; передан только адрес страницы andmejälgija, idsite 73.

+0 мс browser.events.data.msn.com

Origin ntp.msn.com — стартовая страница Microsoft Edge, вне поведения eesti.ee.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

www.eesti.ee — государственный портал Эстонии, единая точка доступа граждан к электронным услугам государства. Контролёр — Департамент государственной инфосистемы (RIA), регистрационный код 70006317, Пярну мнт. 139a, Таллинн; специалист по защите данных — andmekaitse@ria.ee. Сайт отдаётся через Cloudflare (server: cloudflare); содержимое на эстонском и русском.

Замер: 1240 обращений, 9 узлов, длительность записи 484 секунды (около восьми минут), снят 19 августа 2026 года. Запись сделана с входом в личный кабинет: аутентификация через государственные системы TARA и GovSSO, затем работа в разделах, содержащих данные о здоровье и социальном обеспечении. Из девяти узлов подавляющее большинство — государственная инфраструктура Эстонии: сам портал, поддомены *.ria.ee (аутентификация и Matomo), buerokratt.eesti.ee (чат-бот). Вне государственной инфраструктуры — static.cloudflareinsights.com (сторонняя аналитика, 7 обращений) и одно обращение к телеметрии браузера Microsoft, не относящееся к порталу.

Обработку описывает политика конфиденциальности государственного портала eesti.ee (RIA), версия от 9 апреля 2025 года: восемнадцать разделов, отдельная таблица обработки по каждой услуге, разбор ролей ответственного и уполномоченного обработчика.

Кому уходят данные напрямую

За пределы государственной инфраструктуры Эстонии — только Cloudflare Insights.

Заявленное против фактического

Для авторизованной зоны с медицинскими данными архитектура выстроена строго. Это надо сказать прямо, поскольку случай нетипичный. Вход осуществляется через государственные системы аутентификации TARA и GovSSO. Политика безопасности содержимого ограничивает источники доменами государственных ведомств Эстонии (*.ria.ee, *.eesti.ee, *.rik.ee, *.sotsiaalkindlustusamet.ee), шрифты загружаются с собственной и государственной инфраструктуры, выставлены политика реферера и политика разрешений. Всё содержимое медицинских и социальных разделов отдаётся с государственных узлов.

Аналитика в политике раскрыта как деятельность. В отличие от типичного сюжета с нераскрытым счётчиком, здесь документ прямо называет RIA ответственным обработчиком за регистрацию поведения и маршрута пользователя на всём портале и за аналитику и развитие портала (пункт 3.5.1). То есть сам факт аналитического сбора заявлен. Не назван лишь конкретный инструмент — Matomo, — но он размещён на matomo.ria.ee, инфраструктуре того же ведомства-контролёра.

Счётчик Matomo государственный, и медицинские данные в него не попали. Matomo сработал поздно, на странице «Отслеживание данных» (andmejälgija), и передал только адрес этой служебной страницы и её заголовок. Адреса ранее просмотренных разделов — листов нетрудоспособности, рецептов, данных о здоровье — в обращение к Matomo не попали. То есть чувствительные адреса в аналитику не утекли.

Единственный получатель вне государственной инфраструктуры — Cloudflare Insights. Скрипт static.cloudflareinsights.com/beacon.min.js загружается при открытии портала и передаёт адрес IP и реферер посетителя внешнему узлу аналитики производительности. Это единственная передача данных за пределы эстонского и общеевропейского государственного контура (телеметрия браузера Microsoft к порталу не относится). Здесь важна тонкость: политика в разделе о мерах безопасности прямо называет Cloudflare — но только как средство защиты от кибератак под управлением CERT. Аналитика производительности cloudflareinsights.com — иная функция, и в перечне получателей веб-данных она не раскрыта.

Политика резервирует рекламных партнёров — при том, что портал обрабатывает данные о здоровье. Пункт 12.2 среди уполномоченных обработчиков называет рекламных и маркетинговых партнёров (информация из cookie). В записи рекламных обращений не зафиксировано — реклама не сработала. Но само наличие такой категории в политике государственного портала, через который проходят данные о здоровье и социальном обеспечении, — формулировка, требующая осторожности: она допускает то, чего от такого портала не ожидается.

Мера минимизации заявлена. Политика указывает, что применяется псевдонимизация: значение cookie хранится в журналах без уникального идентификатора (пункт 13). Это отмечается в пользу оператора.

Согласие: что доказано и что нет

Доказано: вся основная инфраструктура — государственная. Аутентификация, содержимое разделов, чат-бот и Matomo размещены на доменах эстонских государственных ведомств. Политика безопасности содержимого ограничивает загрузку этими доменами.

Доказано: медицинские адреса в аналитику не переданы. Единственное обращение к Matomo несёт адрес служебной страницы andmejälgija; адреса медицинских и социальных разделов, посещённых ранее, в него не вошли.

Доказано: Cloudflare Insights загружается вне государственной инфраструктуры и до выбора пользователя. Обращение к static.cloudflareinsights.com инициировано разметкой на +7545 мс, с передачей реферера портала.

Не доказано и не требуется: содержимое медицинских разделов. Какие именно сведения о здоровье отображались пользователю, для вывода несущественно и в разборе не используется; тела ответов из опубликованного файла удалены при очистке. Значение имеет то, что эти адреса в стороннюю аналитику не ушли.

Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке.

Отдельно: браузер при съёмке отправлял заголовок DNT: 1.

Границы наблюдения

Замер охватывает вход в личный кабинет и работу в разделах здоровья, социального обеспечения и полномочий. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Andmekaitse Inspektsioon.

Обращение к browser.events.data.msn.com относится к телеметрии стартовой страницы браузера Microsoft Edge (origin ntp.msn.com), а не к порталу eesti.ee, и в разбор поведения портала не входит; оно перечислено только для полноты записи. Системы TARA, GovSSO, Bürokratt и Matomo размещены на инфраструктуре эстонских государственных ведомств и как сторонние коммерческие получатели не рассматриваются.

Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах и тела ответов. Вывод о непопадании медицинских адресов в аналитику опирается на сетевой уровень — состав переданных Matomo параметров читается по записи, и адрес в единственном обращении относится к служебной странице. Полные идентификаторы в разборе не приводятся.

Идентификация сервисов опирается на домены и схему адресов: Cloudflare Insights — по cloudflareinsights.com; Matomo — по matomo.ria.ee и файлам matomo.js, matomo.php; TARA и GovSSO — по tara.ria.ee и govsso.ria.ee; Bürokratt — по buerokratt.eesti.ee; провайдер отдачи — по заголовку server: cloudflare.

Вывод

Государственный портал Эстонии в авторизованной зоне ведёт себя для портала такого уровня чувствительности почти образцово: вход через государственные системы аутентификации, вся инфраструктура — государственная, политика безопасности содержимого ограничена доменами эстонских ведомств, шрифты собственные, аналитика поведения раскрыта в самой политике, а счётчик Matomo, размещённый на инфраструктуре того же ведомства-контролёра, сработал так, что адреса медицинских разделов в аналитику не попали.

Расхождение по сути одно: сторонняя аналитика производительности Cloudflare Insights — единственный получатель вне государственной инфраструктуры, передающий адрес IP и реферер посетителя внешнему узлу. Политика называет Cloudflare лишь как средство защиты от атак, но аналитику cloudflareinsights.com в перечне получателей не раскрывает; не назван поимённо и Matomo. Отдельно обращает внимание формулировка пункта 12.2, резервирующая для портала рекламных и маркетинговых партнёров, — при том, что через портал проходят данные о здоровье; в записи эта категория не активировалась.

Устранение: отказаться от сторонней аналитики производительности Cloudflare Insights в пользу измерения средствами государственной инфраструктуры либо, при сохранении, раскрыть аналитику Cloudflare как обработчика отдельно от защиты от атак, с указанием передаваемых полей и правового основания; назвать в политике cookie получателей веб-данных поимённо, включая Matomo, с указанием целей; пересмотреть формулировку пункта 12.2 о рекламных и маркетинговых партнёрах применительно к порталу, обрабатывающему особые категории данных.

Доказательство
Оригинал (разбор)
HAR-файл: ee/eesti-ee-2026-08-19.har
SHA-256: dcfcf7576c42827fcd2406a40e57254d75cf805c348b151dd87f08404715fdd8
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.
ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee

Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.

Кому: AKI — Эстонский надзорный орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом www.eesti.ee.

2. Обстоятельства
Я посетил сайт www.eesti.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 19.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Сайт загружает стороннюю аналитику производительности Cloudflare Insights (static.cloudflareinsights.com) — единственный получатель вне государственной инфраструктуры Эстонии и ЕС. Политика прямо называет Cloudflare как средство защиты от кибератак (пункт 13), но именно аналитику производительности cloudflareinsights.com отдельно не раскрывает и не относит к получателям веб-данных. Счётчик Matomo на matomo.ria.ee поимённо в политике также не назван, хотя сам факт аналитики поведения пользователя раскрыт (пункт 3.5.1).

2) Cloudflare Insights загружается на портале, обрабатывающем особые категории данных, и передаёт адрес IP и реферер посетителя внешнему по отношению к государственной инфраструктуре узлу. Для государственного портала такого уровня чувствительности сторонняя аналитика производительности избыточна: измерение можно вести средствами собственной или государственной инфраструктуры, как это уже сделано с Matomo на RIA.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-eesti-ee/

3. Нарушенные положения
GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(c) — минимизация

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше.

[Дата]                                    [Подпись/имя]