Технический аудит · 2026-08-16

www.inforegister.ee

Эстонский бизнес-реестр и кредитная информация Inforegister

Эстонский бизнес-реестр и сервис кредитной информации Inforegister — 109 обращений, 6 узлов, запись 146 секунд. На сайте установлены плагины управления согласием, но аналитика Google отправляет данные с признаком согласия gcs=G100 уже на первой секунде, до фактического выбора пользователя: идентификатор клиента и события page_view, scroll, click уходят в Google. Сервис push-уведомлений Webpushr стартует независимо от согласия. Политика подробная, но конкретных получателей веб-данных — Google Analytics и Webpushr — поимённо не называет.

Хронология утечки

+0 мс · загрузка страницы
Запись начата на русскоязычной версии www.inforegister.ee/ru/. Отдача через Apache. Выставлены строгий транспорт с включением поддоменов и предзагрузкой, запрет угадывания типа содержимого, политика реферера strict-origin-when-cross-origin, политика разрешений с запретом камеры, микрофона и датчиков, и подробная политика безопасности содержимого с nonce, strict-dynamic и белым списком узлов. Браузер отправлял заголовок DNT: 1.
+333…+831 мс · Webpushr
Загружается cdn.webpushr.com/app.min.js, затем обращения к bot.webpushr.com (get_info, subscribe/attributes) и analytics.webpushr.com (impression/prompt) — сервис push-уведомлений с собственной аналитикой показов. Стартует до аналитики Google и независимо от согласия.
+1130 мс · Google Analytics 4 передаёт данные
POST на region1.google-analytics.com/g/collect: ресурс G-3M0JH1H9F3, идентификатор клиента, адрес и заголовок страницы, событие page_view. Признак режима согласия gcs=G100 — согласие на аналитику выставлено как предоставленное, хотя выбор пользователя в баннере к этому моменту не зафиксирован.
+6138…+96049 мс · поток событий в Google
В течение записи в Google Analytics уходят события scroll и click с тем же идентификатором клиента и признаком gcs=G100. Каждое взаимодействие с сайтом реестра отражается в аналитике.
+32462 мс · переход на новую страницу
Переход на другую страницу реестра: заново стартуют GTM, Google Site Kit, wp-consent-api и Webpushr; GA4 отправляет новый page_view.

Декларация против факта

Контролёр — Inforegister (OÜ Register), эстонский бизнес-реестр и сервис кредитной информации; политика приватности на эстонском языке — заявлен
Раздел 18: могут использоваться cookie, аналитика и подобные технологии для работы, безопасности, статистики, развития и — при наличии согласия — маркетинга — заявлен
Точные принципы cookie описаны в отдельном уведомлении о cookie или условиях cookie — заявлен
При обработке на основании согласия пользователь вправе в любой момент его отозвать — заявлен
От прямого маркетинга можно отказаться по ссылке в уведомлении или через контакты — заявлен
Раздел 12: подробно описаны категории получателей — технические поставщики, юрконсультанты, аудиторы, органы власти, третьи лица по согласию — заявлен
Международные передачи и хранение описаны отдельными разделами; заявлены меры безопасности (раздел 19) — заявлен
+ Google Analytics 4 (G-3M0JH1H9F3) — счётчик не назван поимённо; отправляет с gcs=G100 до выбора пользователя — не заявлен
+ Google Tag Manager — загрузчик через Google Site Kit, не назван — не заявлен
+ Webpushr — сервис push-уведомлений с аналитикой показов, не назван — не заявлен

Тайминги передачи

+143 мс www.googletagmanager.com

Контейнер GT-M34QRD4 через Google Site Kit.

+333 мс cdn.webpushr.com

Сервис push-уведомлений, скрипт app.min.js.

+828 мс analytics.webpushr.com

Аналитика показов push-уведомлений, impression/prompt.

+1130 мс region1.google-analytics.com

GA4 G-3M0JH1H9F3, идентификатор клиента, page_view, gcs=G100.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

www.inforegister.ee — эстонский бизнес-реестр и сервис кредитной информации Inforegister (OÜ Register): данные о компаниях, кредитные оценки, сведения о бенефициарах, финансовые прогнозы. Сайт построен на WordPress и отдаётся через Apache. Замер сделан на русскоязычной версии.

Замер: 109 обращений, 6 узлов, длительность записи 146,3 секунды, снят 16 августа 2026 года. Помимо основного домена, страница обращается к трём сторонним получателям: Google (Analytics 4 и Tag Manager через плагин Google Site Kit) и Webpushr (сервис push-уведомлений на трёх поддоменах). Сеанс проходит по нескольким страницам реестра.

Обработку описывает подробная политика приватности на эстонском языке: двадцать два раздела основной части, отдельные документы о категориях получателей и об анализе законного интереса. Раздел 18 посвящён cookie, аналитике и маркетингу, раздел 12 — получателям и третьим лицам.

Кому уходят данные напрямую

Google (Analytics, Tag Manager), Webpushr.

Заявленное против фактического

Механизм согласия установлен — но аналитика от его результата не зависит. На сайте работают плагины управления согласием: cookie-consent, wp-consent-api и Google Site Kit, все стартуют из разметки на первых миллисекундах. То есть инфраструктура согласия присутствует, и это заметно лучше, чем её полное отсутствие. Проблема в том, что фактическая загрузка аналитики к результату выбора пользователя не привязана. Первое обращение Google Analytics 4 уходит на +1130 мс с признаком режима согласия gcs=G100 — «согласие предоставлено», — и несёт идентификатор клиента, адрес и заголовок страницы, событие page_view. Признак G100 означает, что аналитические cookie разрешены; но он выставлен ещё до того, как в записи зафиксирован выбор в баннере. Далее в течение всей записи уходят события scroll и click с тем же признаком.

Сервис push-уведомлений работает независимо от согласия. Webpushr загружается на +333 мс — раньше аналитики Google — и обращается к трём своим узлам: cdn.webpushr.com (скрипт), bot.webpushr.com (получение настроек и подписка) и analytics.webpushr.com (аналитика показов impression/prompt). Это сторонний сервис со своей аналитикой, и его загрузка от согласия не поставлена в зависимость.

Получатели веб-данных поимённо не названы. Политика подробна в части бизнес-данных: раздел 12 обстоятельно разбирает категории получателей — технические поставщики, юридические консультанты, аудиторы, органы власти, третьи лица по согласию. Но применительно к веб-аналитике раздел 18 ограничивается общими словами: могут использоваться cookie, аналитика и подобные технологии, а точные принципы описаны в «соответствующем уведомлении о cookie». Ни Google Analytics, ни Google Tag Manager, ни Webpushr в политике поимённо не названы, а отдельного уведомления о cookie в предоставленных материалах нет.

Защитные заголовки выставлены хорошо. Сайт выставляет строгий транспорт с включением поддоменов и предзагрузкой, запрет угадывания типа содержимого, политику реферера и политику разрешений с запретом камеры, микрофона и датчиков. Политика безопасности содержимого выстроена основательно: nonce, strict-dynamic, report-uri и белый список узлов, включающий Google Analytics, Tag Manager, DoubleClick и Webpushr. То есть загрузка сторонних сценариев контролируется на уровне CSP — но не на уровне согласия.

Согласие: что доказано и что нет

Доказано: инфраструктура согласия на сайте присутствует. Плагины cookie-consent, wp-consent-api и Google Site Kit загружаются из разметки на +141…+145 мс.

Доказано: аналитика Google отправляет данные с признаком согласия до фиксации выбора. Обращение GA4 на +1130 мс несёт gcs=G100 и идентификатор клиента; события scroll и click в течение записи продолжают уходить с тем же признаком.

Доказано: Webpushr стартует независимо от согласия. Обращения к трём его узлам инициированы разметкой на +333…+831 мс, до обращений аналитики Google.

Не доказано и не устанавливается однозначно: происхождение признака согласия. Признак gcs=G100 мог быть выставлен как значением по умолчанию в настройке режима согласия, так и сохранённым выбором из более раннего визита. Тела ответов и заголовки cookie из опубликованного файла удалены при очистке, поэтому источник признака по записи не восстанавливается. Фиксируется то, что в наблюдаемом сеансе данные ушли в Google с признаком предоставленного согласия без предшествующего взаимодействия с баннером в самой записи.

Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке.

Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и адресацию обращений это не повлияло.

Границы наблюдения

Замер охватывает несколько страниц реестра. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Andmekaitse Inspektsioon.

Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах и тела ответов. Из-за отсутствия тел ответов происхождение признака согласия gcs=G100 — значение по умолчанию или сохранённый выбор — по записи не устанавливается; фиксируется лишь то, что данные ушли с этим признаком без взаимодействия с баннером в наблюдаемом сеансе. Полный идентификатор клиента в разборе не приводится.

Идентификация сервисов опирается на домены и схему адресов: Google Analytics 4 — по google-analytics.com/g/collect и ресурсу G-3M0JH1H9F3; Google Tag Manager — по googletagmanager.com и контейнеру GT-M34QRD4; Webpushr — по поддоменам webpushr.com и путям app.min.js, impression/prompt; провайдер отдачи — по заголовку server: Apache.

Вывод

Эстонский бизнес-реестр Inforegister установил на сайте инфраструктуру управления согласием — плагины WordPress и Google Site Kit — и выстроил основательную политику безопасности содержимого с белым списком узлов. Но фактическая загрузка аналитики к результату выбора пользователя не привязана: Google Analytics 4 отправляет идентификатор клиента и события page_view, scroll и click с признаком предоставленного согласия gcs=G100 уже на первой секунде, до фиксации выбора в баннере. Сервис push-уведомлений Webpushr со своей аналитикой показов стартует ещё раньше и независимо от согласия.

Подробная политика при этом раскрывает получателей бизнес-данных обстоятельно, но веб-аналитику описывает лишь в общих словах и отсылает к отдельному уведомлению о cookie; Google Analytics, Google Tag Manager и Webpushr в ней поимённо не названы.

Устранение: поставить фактическую загрузку Google Analytics и Webpushr в зависимость от выбора пользователя, чтобы до согласия данные с признаком gcs=G100 не отправлялись; назвать в политике или в отдельном уведомлении о cookie всех получателей веб-данных поимённо — Google Analytics, Google Tag Manager, Webpushr — с указанием передаваемых полей и целей; убедиться, что режим согласия по умолчанию установлен в состояние «отказано» до получения явного согласия на аналитические cookie.

Доказательство
Оригинал (разбор)
HAR-файл: ee/inforegister-ee-2026-08-16.har
SHA-256: c25e5645419ed4a8d473c6bf7a79673cf5311e0a72ed16a6e8166ff3e280346b
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.
ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee

Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.

Кому: AKI — Эстонский надзорный орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом www.inforegister.ee.

2. Обстоятельства
Я посетил сайт www.inforegister.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 16.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) На сайте установлены плагины управления согласием (cookie-consent, wp-consent-api, Google Site Kit), но аналитика Google отправляет данные до фактического выбора пользователя. Первое обращение Google Analytics 4 с идентификатором клиента и событием page_view уходит на +1130 мс с признаком режима согласия gcs=G100 — то есть согласие на аналитические cookie выставлено как предоставленное ещё до взаимодействия с баннером. Далее в течение записи уходят события scroll и click с тем же признаком. Сервис push-уведомлений Webpushr при этом стартует на +333 мс независимо от какого-либо согласия и обращается к собственной аналитике показов.

2) Раздел 18 политики описывает использование cookie, аналитики и маркетинговых технологий только в общих словах и отсылает к отдельному уведомлению о cookie. Конкретные получатели веб-данных не названы: Google Analytics, Google Tag Manager и Webpushr в политике поимённо отсутствуют. Для сервиса, обрабатывающего кредитные оценки и сведения о бенефициарах, состав внешних получателей раскрыт не полностью.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-inforegister-ee/

3. Нарушенные положения
ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 13(1)(e) — раскрытие получателей

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше.

[Дата]                                    [Подпись/имя]