Сайт проекта — 72 запроса, девять просмотренных страниц в двух языковых версиях за 66 секунд. Все обращения идут на gdpru.eu: шрифты, библиотека построения графиков, карта потоков и все сценарии лежат на собственном сервере. Заголовков Set-Cookie за весь сеанс ноль. Политика безопасности содержимого разрешает только собственный источник, встраивание в кадр запрещено. Нарушений не зафиксировано.
Хронология утечки
Декларация против факта
Контекст
gdpru.eu — публичный архив технических аудитов сайтов на соответствие требованиям защиты данных. Публикует разборы с приложением записей сетевого обмена и их контрольных сумм, тексты проверяемых политик, переписку с компаниями и регуляторами, методологию и статистику по странам. Ответственный за обработку — проект gdpru.eu, Эстония; контакт — contact@gdpru.eu. Сайт статический, отдаётся хостингом statichost.eu.
Замер: 72 запроса, один домен. Продолжительность записи — 66 секунд, за это время открыто девять страниц в двух языковых версиях: главная, разделы стран, изменений и статей на русском, затем английская главная, разделы аудитов и стран на английском и возврат.
Проверять собственный сайт по методике, которой проверяешь чужие, — упражнение неблагодарное: если найдётся хоть что-то, объясняться придётся публично. Но иначе весь проект держался бы на честном слове. Обработку описывает политика конфиденциальности в редакции от 12 июля 2026 года; ниже она сверена с записью построчно.
Кому уходят данные напрямую
Никому. Внешних получателей в записи нет.
Заявленное против фактического
Политика открывается утверждением, которое проще всего опровергнуть замером: ни одного запроса к стороннему домену при загрузке страницы. Там же читателю прямо предлагается проверить это самому, открыв инструменты разработчика. Запись подтверждает заявление по всем пунктам.
Ни одного внешнего обращения за девять страниц в двух языках. Обход намеренно охватил разделы с интерактивными элементами — карту потоков данных, график по странам, календарь изменений политик, фильтры в архиве. Именно там обычно и вылезают внешние зависимости: библиотеки графиков и карт разработчики чаще всего подключают с публичных сетей доставки, потому что так на две строки короче. Здесь библиотека построения графиков лежит в /js/chart.umd.js на собственном сервере — все 205 килобайт, скачанные и положенные рядом. Карта потоков и её данные — тоже свои.
Языковые версии не тянут ничего дополнительно. При переключении на английскую подгружаются отдельные файлы данных — site-search.en.js, flowmap-data.en.js, countries-chart-data.en.js, — но все с собственного домена. Общие библиотеки берутся из кэша.
Шрифты локальные. Два начертания IBM Plex Sans отдаются из каталога /fonts. Обращений к серверам Google нет.
Cookie не выставляются. Заголовков Set-Cookie за все 72 ответа ноль.
Хостинг совпадает с заявленным. Все ответы несут заголовок сервера statichost.eu — тот самый обработчик, что назван в политике поимённо, с указанием страны и наличия договора по статье 28. Признаков сети доставки в записи нет, что согласуется с оговоркой о неиспользуемом субобработчике.
Механизм согласия отсутствует — и это здесь корректно. Управлять нечем: необязательных сценариев не обнаружено. Политика формулирует это прямо — норма о согласии на доступ к устройству не применяется, потому что применять её не к чему.
Защитные заголовки
Политика безопасности содержимого составлена строго: по умолчанию разрешён только собственный источник, и то же ограничение продублировано отдельными директивами для сценариев, стилей, шрифтов, изображений, сетевых соединений, базового адреса и отправки форм. Встраивание в кадр запрещено полностью, небезопасные соединения повышаются до защищённых. Единственное послабление — разрешение встроенных стилей, обычная необходимость для статической сборки.
Ценность здесь не столько в защите, сколько в доказательности. Главное утверждение проекта — об отсутствии сторонних обращений — теперь объявлено самим сервером в машинно-читаемом виде. Проверить его можно одной командой, не открывая инструменты разработчика и не веря никому на слово. Заодно заголовок работает как страховка от собственной небрежности: если завтра в шаблон случайно заедет внешний скрипт, браузер его просто не выполнит.
Рядом выставлены: политика реферера со значением strict-origin-when-cross-origin — при переходе по внешней ссылке из разбора проверяемая организация получает только имя домена, но не адрес конкретной страницы, которую читал посетитель; запрет встраивания в кадр отдельным заголовком со значением DENY, продублированный директивой в политике безопасности; строгий транспорт со сроком в год, включением поддоменов и признаком предзагрузки; запрет угадывания типа содержимого.
Из технических мелочей, которые к обработке данных отношения не имеют, но говорят об аккуратности сборки: 67 из 72 запросов прошли по протоколу HTTP/3; двадцать четыре уникальных адреса обслужили семьдесят два запроса — тридцать два ответа пришли с кодом 304, то есть кэш работает и лишний трафик не гоняется; имена таблицы стилей и сценария карты содержат хэш содержимого, так что подменить файл, не поменяв имя, не получится.
Согласие: что доказано и что нет
Доказано: внешних передач за девять страниц нет. Все обращения адресованы собственному домену.
Доказано: cookie в этом сеансе не выставлялись. Заголовков Set-Cookie нет ни у одного из ответов.
Доказано: защитные заголовки выставлены и составлены строго. Проверяется по ответу главного документа напрямую.
Подтверждено оператором хостинга: содержимое и срок хранения журналов. Политика заявляет, что в журналах не пишутся ни адрес IP, ни строка браузера, и что срок хранения не превышает семи суток. Браузерным замером это не проверяется; получено письменное подтверждение от оператора statichost.eu.
Не доказано и не утверждается: маршрут данных на стороне хостинга. Заголовок сервера показывает, кто отдаёт ответ, но не то, через какую инфраструктуру он прошёл. Отсутствие признаков сети доставки согласуется с заявлением о неиспользуемом субобработчике, но подтверждением этого заявления не является.
Границы наблюдения
Замер охватывает девять страниц в двух языковых версиях, в одном состоянии — обычный просмотр без взаимодействия с формами.
Наблюдение фиксирует поведение браузера. Обработка на стороне сервера и фактическая география хранения браузерным замером не проверяются. Вторая обработка, описанная в политике, — персональные данные внутри публикуемых материалов архива — к работе сайта отношения не имеет и в замере не отражена.
Файл опубликован очищенным от личных данных по тем же правилам, что применяются к чужим замерам: удалены заголовки cookie в запросах, тела ответов и заголовки вкладок. Все утверждения разбора держатся на адресах запросов, их составе и заголовках ответов, видимых в файле.
Разбор собственного сайта проведён по той же методике и с теми же ограничениями, что и остальные. Читателю, желающему проверить его независимо, достаточно повторить замер: инструмент и порядок действий описаны в разделе методологии, а контрольная сумма записи указана в шапке этой карточки.
Вывод
За девять открытых страниц в двух языковых версиях сайт не отправил наружу ни одного запроса. Шрифты, библиотека построения графиков, карта потоков, фильтры, календарь изменений — всё лежит на собственном сервере, включая отдельные языковые файлы данных. Ни одной cookie за весь сеанс. Хостинг в заголовках ответов совпадает с обработчиком, названным в политике; признаков одобренного, но не задействованного субобработчика в записи нет.
Техническая часть подтянута под то же требование: политика безопасности содержимого разрешает только собственный источник и запрещает встраивание в кадр, политика реферера не даёт проверяемым организациям узнать, какую именно страницу читал перешедший к ним посетитель. Обещание, с которого начинается политика, теперь не только проверяется замером, но и объявлено самим сервером — и нарушить его молча уже не выйдет.
Нарушений не зафиксировано.
245c0eeb18e7107fd6977a9e1c8092dbc81677fc26829f4bb810b44fb44ee8ce