Металлоторговая компания Elme Metall — 299 обращений, 9 узлов, запись 37 секунд, все внешние обращения к сервисам Google. Механизма согласия нет: счётчик Google Analytics 4 отправляет данные с идентификатором клиента на второй секунде, до любого выбора пользователя. Политика приватности называет Google Analytics, но умалчивает о Tag Manager, reCAPTCHA, шрифтах и стороннем CDN; при этом отдельным пунктом заявляет, что данные в третьи страны не передаются — тогда как тот же документ признаёт доступ Google Inc. в США. Работающий на сайте ресурс Universal Analytics недействителен с 2023 года.
Хронология утечки
Декларация против факта
Тайминги передачи
jQuery 1.9.1 со стороннего CDN Google.
Google Fonts, инициатор — разметка страницы.
Контейнер gtm 4e68c1, загружает оба счётчика.
reCAPTCHA v3, работает на каждой странице.
Ресурсы reCAPTCHA.
GA4 G-9EE72VKSLP, идентификатор клиента, адрес и заголовок страницы, page_view.
Счётчик analytics.js, ресурс UA-59529922-1, недействующий с 2023 года.
Шрифты Google, адрес IP уходит в Google.
Зафиксированные трекеры
- Google Analytics 4 (G-9EE72VKSLP) через region1.google-analytics.com — идентификатор клиента, URL и заголовок страницы, события page_view и scroll
- Universal Analytics (UA-59529922-1) через www.google-analytics.com — ресурс недействующий с 2023 года, счётчик продолжает загружаться
- Google Tag Manager (www.googletagmanager.com, контейнер gtm 4e68c1) — загружает оба счётчика
- Google reCAPTCHA v3 (www.google.com/recaptcha, www.gstatic.com) — невидимая проверка по баллу, работает на каждой странице
- Google Fonts (fonts.googleapis.com, fonts.gstatic.com) — шрифты, адрес IP уходит в Google
- jQuery 1.9.1 через ajax.googleapis.com — устаревшая библиотека со стороннего CDN Google
Признаки несоответствия GDPR
- ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a))Механизма согласия на сайте нет: за 299 обращений не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера. Счётчик Google Analytics 4 отправляет первое обращение /g/collect на +2451 мс от старта, ещё до какого-либо выбора пользователя, и несёт идентификатор клиента, адрес и заголовок страницы. Аналитические cookie по разъяснению регулятора Andmekaitse Inspektsioon и решению Суда ЕС C-673/17 требуют предварительного добровольного согласия. При этом сама политика приватности называет согласие одним из оснований обработки (п. 4) и отдельно описывает право его отозвать (п. 10) — то есть предполагает согласие, которого механизм не собирает.
- GDPR Art. 13(1)(e) — раскрытие получателейПолитика приватности называет Google Analytics (п. 7), но остальные получатели данных не раскрыты: Google Tag Manager, Google reCAPTCHA, Google Fonts и сторонний CDN ajax.googleapis.com в документе отсутствуют. reCAPTCHA v3 работает в фоновом режиме на каждой странице и собирает поведенческие сигналы; шрифты и библиотека jQuery подгружаются с серверов Google, передавая адрес IP посетителя. Ни один из этих сервисов и передаваемых им полей в политике не назван.
- GDPR Art. 13(1)(f) и Art. 44 — передача в третью странуПункт 8 политики приватности прямо утверждает, что компания не передаёт персональные данные в третьи страны. Пункт 7 того же документа сообщает, что серверный анализ Google Analytics предоставляет компания Google Inc. в США, имеющая доступ к собранной статистике. Замер подтверждает: обращения Google Analytics 4 с идентификатором клиента уходят в инфраструктуру Google, а reCAPTCHA, шрифты и jQuery загружаются с серверов Google. Утверждение об отсутствии передачи в третьи страны противоречит и собственному пункту 7, и фактическому поведению сайта.
- GDPR Art. 5(1)(c) — минимизацияНа сайте параллельно работают два счётчика Google: GA4 и Universal Analytics UA-59529922-1. Обработка данных в стандартных ресурсах Universal Analytics прекращена Google 1 июля 2023 года, но счётчик analytics.js продолжает загружаться на каждой странице через Google Tag Manager. Дополнительно: шрифты подгружаются напрямую с fonts.gstatic.com, а библиотека jQuery версии 1.9.1 — со стороннего CDN ajax.googleapis.com, из-за чего адрес IP посетителя уходит в Google без необходимости; и то и другое можно разместить на собственной инфраструктуре.
Контекст
elmemetall.eu — сайт металлоторговой компании OÜ Elme Metall (регистрационный код 10776322, Kopli 103, Таллинн), входящей в группу BLRT Grupp AS. Сайт отдаётся через Cloudflare (заголовки cf-ray, server: cloudflare); запись велась в русскоязычной версии сайта. Контакт для обращений по данным — elmemetall@blrt.ee.
Замер: 299 обращений, 9 узлов, длительность записи 36,6 секунды, снят 16 августа 2026 года. Из 299 обращений 223 приходятся на сам домен, 76 — наружу, и все внешние адресованы сервисам Google. Сеанс проходит по пяти разделам сайта: плоский прокат, услуги, обработка листового металлопроката, строительство, поставщикам.
Обработку описывает один документ — политика приватности OÜ Elme Metall, редакция 2020 года. Отдельно приложены общие условия продажи товаров (редакция 2021–2022), но они регулируют права и обязанности покупателя и продавца и обработки веб-данных не касаются.
Кому уходят данные напрямую
Google (Analytics 4, Universal Analytics, Tag Manager, reCAPTCHA, Fonts, ajax CDN).
Заявленное против фактического
Политика называет Google Analytics — и это лучше, чем у многих. Пункт 7 прямо сообщает, что домашняя страница может содержать сторонние cookie, например Google Analytics, и что серверный анализ предоставляет Google Inc. в США, имеющая доступ к собранной статистике. Пункт 6 объясняет, что такое cookie. Для коммерческого сайта такого масштаба это заметно честнее среднего.
На этом совпадение заявленного и фактического заканчивается. Замер показывает не один сервис, а шесть узлов Google. Помимо аналитики работают Google Tag Manager (контейнер gtm 4e68c1), reCAPTCHA v3, Google Fonts и сторонний CDN ajax.googleapis.com, отдающий библиотеку jQuery. Ни один из них в политике не назван. reCAPTCHA v3 при этом не разовая проверка на форме, а фоновый механизм, работающий на каждой странице и собирающий поведенческие сигналы для вычисления балла.
Механизма согласия нет, хотя документ его предполагает. Пункт 4 называет согласие субъекта данных одним из оснований обработки, пункт 10 подробно описывает право отозвать согласие письмом на elmemetall@blrt.ee. То есть документ исходит из того, что согласие где-то даётся. На сайте механизма его получения нет: за 299 обращений не встретилось ни платформы управления согласием, ни сценария с признаками баннера. Счётчик Google Analytics 4 отправляет первое обращение /g/collect на +2451 мс от старта — с идентификатором клиента, адресом и заголовком страницы, — ещё до какого-либо выбора пользователя. Аналитические cookie по разъяснению регулятора Andmekaitse Inspektsioon и практике Суда ЕС (C-673/17) требуют предварительного добровольного согласия.
Передача в третью страну: документ противоречит сам себе. Пункт 8 содержит прямое утверждение: компания не передаёт персональные данные в третьи страны. Но пункт 7 того же документа сообщает, что доступ к статистике имеет Google Inc. в США. Замер подтверждает пункт 7, а не пункт 8: обращения Google Analytics 4 с идентификатором клиента уходят в инфраструктуру Google, reCAPTCHA обращается к www.google.com и www.gstatic.com, шрифты и jQuery грузятся с серверов Google. Утверждение об отсутствии трансграничной передачи расходится и с собственным текстом политики, и с поведением сайта.
Два счётчика, один из которых недействителен. На сайте параллельно работают GA4 (G-9EE72VKSLP) и Universal Analytics (UA-59529922-1). Обработка данных в стандартных ресурсах Universal Analytics прекращена Google 1 июля 2023 года, однако счётчик analytics.js продолжает загружаться на каждой странице через Google Tag Manager. Передача в недействующий ресурс не служит никакой цели.
Шрифты и библиотека уводят адрес IP в Google. Шрифты подгружаются напрямую с fonts.googleapis.com и fonts.gstatic.com, а библиотека jQuery версии 1.9.1 — со стороннего CDN ajax.googleapis.com. И то и другое передаёт адрес IP посетителя в Google при каждом заходе и может быть размещено на собственной инфраструктуре. Версия jQuery 1.9.1 выпущена в 2013 году — это дополнительно устаревшая зависимость.
Защитные заголовки почти отсутствуют. Сайт выставляет только строгий транспорт со сроком в год. Политики безопасности содержимого нет, запрета вложения в кадр нет, запрета угадывания типа содержимого нет, политики реферера нет.
Согласие: что доказано и что нет
Доказано: механизма согласия на сайте нет. За 299 обращений не встречается ни одного обращения к платформе управления согласием и ни одного сценария с признаками баннера. Проверялись имена известных платформ и общие признаки в адресах и инициаторах, совпадений ноль.
Доказано: загрузка аналитики от выбора пользователя не зависит. Сценарии Google Tag Manager, счётчиков GA4 и Universal Analytics, reCAPTCHA и шрифтов инициированы разметкой страницы и выполняются при её разборе браузером, на +2028…+2490 мс. Первое обращение GA4 с данными уходит на +2451 мс. Условия перед ними нет; на каждой новой странице связка отрабатывает заново.
Доказано: идентификатор клиента включён в обращения GA4. Поле cid стоит в теле обращений /g/collect рядом с адресом и заголовком страницы; один и тот же идентификатор проходит через все страницы сеанса, сшивая переходы.
Доказано: работающий ресурс Universal Analytics недействителен. Идентификатор UA-59529922-1 читается в адресах обращений. Это ресурс Universal Analytics, прекративший обработку данных в 2023 году.
Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке. Все выводы держатся на адресах, инициаторах, кодах ответов и составе обращений.
Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и адресацию обращений это не повлияло.
Границы наблюдения
Замер охватывает пять разделов русскоязычной версии сайта. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Andmekaitse Inspektsioon.
Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах и тела ответов. Вывод об отсутствии механизма согласия опирается на сетевой уровень — состав, адреса и инициаторы всех 299 обращений читаются по записи полностью, и ни платформы управления согласием, ни сценария с её признаками среди них нет; загрузка аналитики при этом инициирована разметкой страницы и предшествует любому выбору пользователя. Полный идентификатор клиента в разборе не приводится.
Идентификация сервисов опирается на домены и схему адресов: Google Analytics 4 — по region1.google-analytics.com/g/collect и ресурсу G-9EE72VKSLP; Universal Analytics — по google-analytics.com и ресурсу UA-59529922-1; Google Tag Manager — по googletagmanager.com и номеру контейнера; reCAPTCHA — по google.com/recaptcha и признаку render= (версия v3); шрифты — по fonts.googleapis.com и fonts.gstatic.com; CDN — по ajax.googleapis.com; провайдер отдачи — по заголовкам cf-ray и server: cloudflare.
Вывод
Сайт металлоторговой компании Elme Metall передаёт данные посетителей в шесть сервисов Google — Analytics 4, Universal Analytics, Tag Manager, reCAPTCHA, Fonts и CDN с библиотекой jQuery. Политика приватности честнее многих в одном: она прямо называет Google Analytics и признаёт доступ Google Inc. в США. Но остальные пять сервисов не раскрыты, а reCAPTCHA v3 работает фоном на каждой странице, собирая поведенческие сигналы без упоминания в документе.
Механизма согласия нет: счётчик Google Analytics 4 отправляет обращение с идентификатором клиента на второй секунде, до любого выбора пользователя, тогда как аналитические cookie по разъяснению регулятора и практике Суда ЕС требуют предварительного добровольного согласия. При этом сама политика согласие предполагает — называет его основанием обработки и описывает право отзыва. Отдельное внутреннее противоречие: пункт 8 заявляет, что данные в третьи страны не передаются, тогда как пункт 7 того же документа и фактическое поведение сайта показывают доступ Google в США. Работающий на сайте ресурс Universal Analytics недействителен с 2023 года, а шрифты и устаревшая библиотека jQuery подгружаются напрямую из Google, уводя адрес IP посетителя вовне без необходимости.
Устранение: назвать в политике всех получателей веб-данных поимённо — Google Tag Manager, reCAPTCHA, Fonts, CDN — с указанием передаваемых полей и целей; ввести механизм согласия, действительно управляющий загрузкой аналитики и reCAPTCHA, с возможностью отказа до их запуска; привести пункт 8 в соответствие с пунктом 7 и фактической практикой, раскрыв трансграничную передачу в США и её правовое основание; удалить недействующий ресурс Universal Analytics UA-59529922-1; перенести шрифты и библиотеку jQuery на собственную инфраструктуру и обновить устаревшую версию; добавить политику безопасности содержимого, запрет вложения в кадр, запрет угадывания типа содержимого и политику реферера.
8b3160bff84a6b536572de0576bb8036d90f3689fc9760cba338540555364ecdКуда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee
Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.
Кому: AKI — Эстонский надзорный орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом elmemetall.eu. 2. Обстоятельства Я посетил сайт elmemetall.eu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 16.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Механизма согласия на сайте нет: за 299 обращений не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера. Счётчик Google Analytics 4 отправляет первое обращение /g/collect на +2451 мс от старта, ещё до какого-либо выбора пользователя, и несёт идентификатор клиента, адрес и заголовок страницы. Аналитические cookie по разъяснению регулятора Andmekaitse Inspektsioon и решению Суда ЕС C-673/17 требуют предварительного добровольного согласия. При этом сама политика приватности называет согласие одним из оснований обработки (п. 4) и отдельно описывает право его отозвать (п. 10) — то есть предполагает согласие, которого механизм не собирает. 2) Политика приватности называет Google Analytics (п. 7), но остальные получатели данных не раскрыты: Google Tag Manager, Google reCAPTCHA, Google Fonts и сторонний CDN ajax.googleapis.com в документе отсутствуют. reCAPTCHA v3 работает в фоновом режиме на каждой странице и собирает поведенческие сигналы; шрифты и библиотека jQuery подгружаются с серверов Google, передавая адрес IP посетителя. Ни один из этих сервисов и передаваемых им полей в политике не назван. 3) Пункт 8 политики приватности прямо утверждает, что компания не передаёт персональные данные в третьи страны. Пункт 7 того же документа сообщает, что серверный анализ Google Analytics предоставляет компания Google Inc. в США, имеющая доступ к собранной статистике. Замер подтверждает: обращения Google Analytics 4 с идентификатором клиента уходят в инфраструктуру Google, а reCAPTCHA, шрифты и jQuery загружаются с серверов Google. Утверждение об отсутствии передачи в третьи страны противоречит и собственному пункту 7, и фактическому поведению сайта. 4) На сайте параллельно работают два счётчика Google: GA4 и Universal Analytics UA-59529922-1. Обработка данных в стандартных ресурсах Universal Analytics прекращена Google 1 июля 2023 года, но счётчик analytics.js продолжает загружаться на каждой странице через Google Tag Manager. Дополнительно: шрифты подгружаются напрямую с fonts.gstatic.com, а библиотека jQuery версии 1.9.1 — со стороннего CDN ajax.googleapis.com, из-за чего адрес IP посетителя уходит в Google без необходимости; и то и другое можно разместить на собственной инфраструктуре. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-elmemetall-eu/ 3. Нарушенные положения ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 13(1)(f) и Art. 44 — передача в третью страну; GDPR Art. 5(1)(c) — минимизация 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]