Технический аудит · 2026-08-06

gdpru.eu

Публичный архив аудитов соответствия GDPR

Сайт проекта — 72 запроса, девять просмотренных страниц в двух языковых версиях за 66 секунд. Все обращения идут на gdpru.eu: шрифты, библиотека построения графиков, карта потоков и все сценарии лежат на собственном сервере. Заголовков Set-Cookie за весь сеанс ноль. Политика безопасности содержимого разрешает только собственный источник, встраивание в кадр запрещено. Нарушений не зафиксировано.

Хронология утечки

+0 мс · главная страница
Документ отдаётся с gdpru.eu, сервер statichost.eu, соединение по протоколу HTTP/3. Выставлены политика безопасности содержимого, строгий транспорт с предзагрузкой, запрет угадывания типа содержимого, политика реферера и запрет встраивания в кадр. Браузер отправлял заголовок DNT: 1.
+221…+304 мс · ресурсы главной
Таблица стилей, логотип, сценарий поиска, данные и сценарий карты потоков, два начертания IBM Plex Sans из каталога /fonts, значок сайта — всё с собственного домена.
+40,1…+43,7 с · разделы русской версии
Страны, изменения, статьи. Подгружаются библиотека построения графиков, данные графика, календарь изменений и файл истории политик — все с gdpru.eu.
+46,1…+56,2 с · английская версия
Переключение на /en/. Языковые варианты сценариев поиска, данных карты и данных графика подгружаются отдельными файлами с собственного домена; общие библиотеки берутся из кэша с кодом 304.
+63,6 с · возврат
Повторное открытие английской главной. Все ресурсы отдаются по условным запросам, новых обращений наружу не возникает.

Декларация против факта

Сайт не собирает ничего: ни cookie, ни аналитики, ни трекеров, ни счётчиков, ни пикселей — заявлен
Ни одного запроса к стороннему домену при загрузке страницы — заявлен
Шрифты и скрипты лежат на собственном сервере, а не на Google Fonts или сторонней сети доставки — заявлен
Адрес IP обрабатывается только в момент доставки страницы и нигде не сохраняется — заявлен
Журналы хостинга не содержат ни адреса IP, ни строки браузера; срок хранения — не более 7 суток — заявлен
Правовое основание для посетителей — законный интерес, ст. 6(1)(f), с разбором теста по трём шагам — заявлен
Адрес IP прямо признан персональными данными со ссылкой на дело Breyer (C-582/14) — заявлен
Обработчик — statichost.eu (Швеция), договор по ст. 28 подписан; задействованный субобработчик — Hetzner Online GmbH (Германия) — заявлен
BunnyWay d.o.o. (Словения) — одобренный, но не задействованный субобработчик — заявлен
Передач за пределы ЕЭЗ нет; глава V не задействована — заявлен
Архив разборов — отдельная обработка на основании ст. 85 GDPR через IKS § 4 и § 5, с гарантиями ст. 89(1) — заявлен
Надзорный орган — Andmekaitse Inspektsioon; срок ответа на обращения — 30 дней — заявлен

Контекст

gdpru.eu — публичный архив технических аудитов сайтов на соответствие требованиям защиты данных. Публикует разборы с приложением записей сетевого обмена и их контрольных сумм, тексты проверяемых политик, переписку с компаниями и регуляторами, методологию и статистику по странам. Ответственный за обработку — проект gdpru.eu, Эстония; контакт — contact@gdpru.eu. Сайт статический, отдаётся хостингом statichost.eu.

Замер: 72 запроса, один домен. Продолжительность записи — 66 секунд, за это время открыто девять страниц в двух языковых версиях: главная, разделы стран, изменений и статей на русском, затем английская главная, разделы аудитов и стран на английском и возврат.

Проверять собственный сайт по методике, которой проверяешь чужие, — упражнение неблагодарное: если найдётся хоть что-то, объясняться придётся публично. Но иначе весь проект держался бы на честном слове. Обработку описывает политика конфиденциальности в редакции от 12 июля 2026 года; ниже она сверена с записью построчно.

Кому уходят данные напрямую

Никому. Внешних получателей в записи нет.

Заявленное против фактического

Политика открывается утверждением, которое проще всего опровергнуть замером: ни одного запроса к стороннему домену при загрузке страницы. Там же читателю прямо предлагается проверить это самому, открыв инструменты разработчика. Запись подтверждает заявление по всем пунктам.

Ни одного внешнего обращения за девять страниц в двух языках. Обход намеренно охватил разделы с интерактивными элементами — карту потоков данных, график по странам, календарь изменений политик, фильтры в архиве. Именно там обычно и вылезают внешние зависимости: библиотеки графиков и карт разработчики чаще всего подключают с публичных сетей доставки, потому что так на две строки короче. Здесь библиотека построения графиков лежит в /js/chart.umd.js на собственном сервере — все 205 килобайт, скачанные и положенные рядом. Карта потоков и её данные — тоже свои.

Языковые версии не тянут ничего дополнительно. При переключении на английскую подгружаются отдельные файлы данных — site-search.en.js, flowmap-data.en.js, countries-chart-data.en.js, — но все с собственного домена. Общие библиотеки берутся из кэша.

Шрифты локальные. Два начертания IBM Plex Sans отдаются из каталога /fonts. Обращений к серверам Google нет.

Cookie не выставляются. Заголовков Set-Cookie за все 72 ответа ноль.

Хостинг совпадает с заявленным. Все ответы несут заголовок сервера statichost.eu — тот самый обработчик, что назван в политике поимённо, с указанием страны и наличия договора по статье 28. Признаков сети доставки в записи нет, что согласуется с оговоркой о неиспользуемом субобработчике.

Механизм согласия отсутствует — и это здесь корректно. Управлять нечем: необязательных сценариев не обнаружено. Политика формулирует это прямо — норма о согласии на доступ к устройству не применяется, потому что применять её не к чему.

Защитные заголовки

Политика безопасности содержимого составлена строго: по умолчанию разрешён только собственный источник, и то же ограничение продублировано отдельными директивами для сценариев, стилей, шрифтов, изображений, сетевых соединений, базового адреса и отправки форм. Встраивание в кадр запрещено полностью, небезопасные соединения повышаются до защищённых. Единственное послабление — разрешение встроенных стилей, обычная необходимость для статической сборки.

Ценность здесь не столько в защите, сколько в доказательности. Главное утверждение проекта — об отсутствии сторонних обращений — теперь объявлено самим сервером в машинно-читаемом виде. Проверить его можно одной командой, не открывая инструменты разработчика и не веря никому на слово. Заодно заголовок работает как страховка от собственной небрежности: если завтра в шаблон случайно заедет внешний скрипт, браузер его просто не выполнит.

Рядом выставлены: политика реферера со значением strict-origin-when-cross-origin — при переходе по внешней ссылке из разбора проверяемая организация получает только имя домена, но не адрес конкретной страницы, которую читал посетитель; запрет встраивания в кадр отдельным заголовком со значением DENY, продублированный директивой в политике безопасности; строгий транспорт со сроком в год, включением поддоменов и признаком предзагрузки; запрет угадывания типа содержимого.

Из технических мелочей, которые к обработке данных отношения не имеют, но говорят об аккуратности сборки: 67 из 72 запросов прошли по протоколу HTTP/3; двадцать четыре уникальных адреса обслужили семьдесят два запроса — тридцать два ответа пришли с кодом 304, то есть кэш работает и лишний трафик не гоняется; имена таблицы стилей и сценария карты содержат хэш содержимого, так что подменить файл, не поменяв имя, не получится.

Согласие: что доказано и что нет

Доказано: внешних передач за девять страниц нет. Все обращения адресованы собственному домену.

Доказано: cookie в этом сеансе не выставлялись. Заголовков Set-Cookie нет ни у одного из ответов.

Доказано: защитные заголовки выставлены и составлены строго. Проверяется по ответу главного документа напрямую.

Подтверждено оператором хостинга: содержимое и срок хранения журналов. Политика заявляет, что в журналах не пишутся ни адрес IP, ни строка браузера, и что срок хранения не превышает семи суток. Браузерным замером это не проверяется; получено письменное подтверждение от оператора statichost.eu.

Не доказано и не утверждается: маршрут данных на стороне хостинга. Заголовок сервера показывает, кто отдаёт ответ, но не то, через какую инфраструктуру он прошёл. Отсутствие признаков сети доставки согласуется с заявлением о неиспользуемом субобработчике, но подтверждением этого заявления не является.

Границы наблюдения

Замер охватывает девять страниц в двух языковых версиях, в одном состоянии — обычный просмотр без взаимодействия с формами.

Наблюдение фиксирует поведение браузера. Обработка на стороне сервера и фактическая география хранения браузерным замером не проверяются. Вторая обработка, описанная в политике, — персональные данные внутри публикуемых материалов архива — к работе сайта отношения не имеет и в замере не отражена.

Файл опубликован очищенным от личных данных по тем же правилам, что применяются к чужим замерам: удалены заголовки cookie в запросах, тела ответов и заголовки вкладок. Все утверждения разбора держатся на адресах запросов, их составе и заголовках ответов, видимых в файле.

Разбор собственного сайта проведён по той же методике и с теми же ограничениями, что и остальные. Читателю, желающему проверить его независимо, достаточно повторить замер: инструмент и порядок действий описаны в разделе методологии, а контрольная сумма записи указана в шапке этой карточки.

Вывод

За девять открытых страниц в двух языковых версиях сайт не отправил наружу ни одного запроса. Шрифты, библиотека построения графиков, карта потоков, фильтры, календарь изменений — всё лежит на собственном сервере, включая отдельные языковые файлы данных. Ни одной cookie за весь сеанс. Хостинг в заголовках ответов совпадает с обработчиком, названным в политике; признаков одобренного, но не задействованного субобработчика в записи нет.

Техническая часть подтянута под то же требование: политика безопасности содержимого разрешает только собственный источник и запрещает встраивание в кадр, политика реферера не даёт проверяемым организациям узнать, какую именно страницу читал перешедший к ним посетитель. Обещание, с которого начинается политика, теперь не только проверяется замером, но и объявлено самим сервером — и нарушить его молча уже не выйдет.

Нарушений не зафиксировано.

Доказательство
Оригинал (разбор)
HAR-файл: ee/gdpru-eu-2026-08-06.har
SHA-256: 245c0eeb18e7107fd6977a9e1c8092dbc81677fc26829f4bb810b44fb44ee8ce
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.