www.inforegister.ee
Эстонский бизнес-реестр и сервис кредитной информации Inforegister — 109 обращений, 6 узлов, запись 146 секунд. На сайте установлены плагины управления согласием, но аналитика Google отправляет данные с признаком согласия gcs=G100 уже на первой секунде, до фактического выбора пользователя: идентификатор клиента и события page_view, scroll, click уходят в Google. Сервис push-уведомлений Webpushr стартует независимо от согласия. Политика подробная, но конкретных получателей веб-данных — Google Analytics и Webpushr — поимённо не называет.
Хронология утечки
Декларация против факта
Тайминги передачи
Контейнер GT-M34QRD4 через Google Site Kit.
Сервис push-уведомлений, скрипт app.min.js.
Аналитика показов push-уведомлений, impression/prompt.
GA4 G-3M0JH1H9F3, идентификатор клиента, page_view, gcs=G100.
Зафиксированные трекеры
- Google Analytics 4 (G-3M0JH1H9F3) через region1.google-analytics.com — идентификатор клиента, события page_view, scroll, click; отправляет с признаком согласия gcs=G100 с первой секунды
- Google Tag Manager (www.googletagmanager.com, контейнер GT-M34QRD4) — загрузчик счётчика через плагин Google Site Kit
- Webpushr (cdn.webpushr.com, bot.webpushr.com, analytics.webpushr.com) — push-уведомления с собственной аналитикой показов, стартует независимо от согласия
Признаки несоответствия GDPR
- ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a))На сайте установлены плагины управления согласием (cookie-consent, wp-consent-api, Google Site Kit), но аналитика Google отправляет данные до фактического выбора пользователя. Первое обращение Google Analytics 4 с идентификатором клиента и событием page_view уходит на +1130 мс с признаком режима согласия gcs=G100 — то есть согласие на аналитические cookie выставлено как предоставленное ещё до взаимодействия с баннером. Далее в течение записи уходят события scroll и click с тем же признаком. Сервис push-уведомлений Webpushr при этом стартует на +333 мс независимо от какого-либо согласия и обращается к собственной аналитике показов.
- GDPR Art. 13(1)(e) — раскрытие получателейРаздел 18 политики описывает использование cookie, аналитики и маркетинговых технологий только в общих словах и отсылает к отдельному уведомлению о cookie. Конкретные получатели веб-данных не названы: Google Analytics, Google Tag Manager и Webpushr в политике поимённо отсутствуют. Для сервиса, обрабатывающего кредитные оценки и сведения о бенефициарах, состав внешних получателей раскрыт не полностью.
Контекст
www.inforegister.ee — эстонский бизнес-реестр и сервис кредитной информации Inforegister (OÜ Register): данные о компаниях, кредитные оценки, сведения о бенефициарах, финансовые прогнозы. Сайт построен на WordPress и отдаётся через Apache. Замер сделан на русскоязычной версии.
Замер: 109 обращений, 6 узлов, длительность записи 146,3 секунды, снят 16 августа 2026 года. Помимо основного домена, страница обращается к трём сторонним получателям: Google (Analytics 4 и Tag Manager через плагин Google Site Kit) и Webpushr (сервис push-уведомлений на трёх поддоменах). Сеанс проходит по нескольким страницам реестра.
Обработку описывает подробная политика приватности на эстонском языке: двадцать два раздела основной части, отдельные документы о категориях получателей и об анализе законного интереса. Раздел 18 посвящён cookie, аналитике и маркетингу, раздел 12 — получателям и третьим лицам.
Кому уходят данные напрямую
Google (Analytics, Tag Manager), Webpushr.
Заявленное против фактического
Механизм согласия установлен — но аналитика от его результата не зависит. На сайте работают плагины управления согласием: cookie-consent, wp-consent-api и Google Site Kit, все стартуют из разметки на первых миллисекундах. То есть инфраструктура согласия присутствует, и это заметно лучше, чем её полное отсутствие. Проблема в том, что фактическая загрузка аналитики к результату выбора пользователя не привязана. Первое обращение Google Analytics 4 уходит на +1130 мс с признаком режима согласия gcs=G100 — «согласие предоставлено», — и несёт идентификатор клиента, адрес и заголовок страницы, событие page_view. Признак G100 означает, что аналитические cookie разрешены; но он выставлен ещё до того, как в записи зафиксирован выбор в баннере. Далее в течение всей записи уходят события scroll и click с тем же признаком.
Сервис push-уведомлений работает независимо от согласия. Webpushr загружается на +333 мс — раньше аналитики Google — и обращается к трём своим узлам: cdn.webpushr.com (скрипт), bot.webpushr.com (получение настроек и подписка) и analytics.webpushr.com (аналитика показов impression/prompt). Это сторонний сервис со своей аналитикой, и его загрузка от согласия не поставлена в зависимость.
Получатели веб-данных поимённо не названы. Политика подробна в части бизнес-данных: раздел 12 обстоятельно разбирает категории получателей — технические поставщики, юридические консультанты, аудиторы, органы власти, третьи лица по согласию. Но применительно к веб-аналитике раздел 18 ограничивается общими словами: могут использоваться cookie, аналитика и подобные технологии, а точные принципы описаны в «соответствующем уведомлении о cookie». Ни Google Analytics, ни Google Tag Manager, ни Webpushr в политике поимённо не названы, а отдельного уведомления о cookie в предоставленных материалах нет.
Защитные заголовки выставлены хорошо. Сайт выставляет строгий транспорт с включением поддоменов и предзагрузкой, запрет угадывания типа содержимого, политику реферера и политику разрешений с запретом камеры, микрофона и датчиков. Политика безопасности содержимого выстроена основательно: nonce, strict-dynamic, report-uri и белый список узлов, включающий Google Analytics, Tag Manager, DoubleClick и Webpushr. То есть загрузка сторонних сценариев контролируется на уровне CSP — но не на уровне согласия.
Согласие: что доказано и что нет
Доказано: инфраструктура согласия на сайте присутствует. Плагины cookie-consent, wp-consent-api и Google Site Kit загружаются из разметки на +141…+145 мс.
Доказано: аналитика Google отправляет данные с признаком согласия до фиксации выбора. Обращение GA4 на +1130 мс несёт gcs=G100 и идентификатор клиента; события scroll и click в течение записи продолжают уходить с тем же признаком.
Доказано: Webpushr стартует независимо от согласия. Обращения к трём его узлам инициированы разметкой на +333…+831 мс, до обращений аналитики Google.
Не доказано и не устанавливается однозначно: происхождение признака согласия. Признак gcs=G100 мог быть выставлен как значением по умолчанию в настройке режима согласия, так и сохранённым выбором из более раннего визита. Тела ответов и заголовки cookie из опубликованного файла удалены при очистке, поэтому источник признака по записи не восстанавливается. Фиксируется то, что в наблюдаемом сеансе данные ушли в Google с признаком предоставленного согласия без предшествующего взаимодействия с баннером в самой записи.
Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке.
Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и адресацию обращений это не повлияло.
Границы наблюдения
Замер охватывает несколько страниц реестра. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Andmekaitse Inspektsioon.
Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах и тела ответов. Из-за отсутствия тел ответов происхождение признака согласия gcs=G100 — значение по умолчанию или сохранённый выбор — по записи не устанавливается; фиксируется лишь то, что данные ушли с этим признаком без взаимодействия с баннером в наблюдаемом сеансе. Полный идентификатор клиента в разборе не приводится.
Идентификация сервисов опирается на домены и схему адресов: Google Analytics 4 — по google-analytics.com/g/collect и ресурсу G-3M0JH1H9F3; Google Tag Manager — по googletagmanager.com и контейнеру GT-M34QRD4; Webpushr — по поддоменам webpushr.com и путям app.min.js, impression/prompt; провайдер отдачи — по заголовку server: Apache.
Вывод
Эстонский бизнес-реестр Inforegister установил на сайте инфраструктуру управления согласием — плагины WordPress и Google Site Kit — и выстроил основательную политику безопасности содержимого с белым списком узлов. Но фактическая загрузка аналитики к результату выбора пользователя не привязана: Google Analytics 4 отправляет идентификатор клиента и события page_view, scroll и click с признаком предоставленного согласия gcs=G100 уже на первой секунде, до фиксации выбора в баннере. Сервис push-уведомлений Webpushr со своей аналитикой показов стартует ещё раньше и независимо от согласия.
Подробная политика при этом раскрывает получателей бизнес-данных обстоятельно, но веб-аналитику описывает лишь в общих словах и отсылает к отдельному уведомлению о cookie; Google Analytics, Google Tag Manager и Webpushr в ней поимённо не названы.
Устранение: поставить фактическую загрузку Google Analytics и Webpushr в зависимость от выбора пользователя, чтобы до согласия данные с признаком gcs=G100 не отправлялись; назвать в политике или в отдельном уведомлении о cookie всех получателей веб-данных поимённо — Google Analytics, Google Tag Manager, Webpushr — с указанием передаваемых полей и целей; убедиться, что режим согласия по умолчанию установлен в состояние «отказано» до получения явного согласия на аналитические cookie.
c25e5645419ed4a8d473c6bf7a79673cf5311e0a72ed16a6e8166ff3e280346bКуда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee
Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.
Кому: AKI — Эстонский надзорный орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом www.inforegister.ee. 2. Обстоятельства Я посетил сайт www.inforegister.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 16.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) На сайте установлены плагины управления согласием (cookie-consent, wp-consent-api, Google Site Kit), но аналитика Google отправляет данные до фактического выбора пользователя. Первое обращение Google Analytics 4 с идентификатором клиента и событием page_view уходит на +1130 мс с признаком режима согласия gcs=G100 — то есть согласие на аналитические cookie выставлено как предоставленное ещё до взаимодействия с баннером. Далее в течение записи уходят события scroll и click с тем же признаком. Сервис push-уведомлений Webpushr при этом стартует на +333 мс независимо от какого-либо согласия и обращается к собственной аналитике показов. 2) Раздел 18 политики описывает использование cookie, аналитики и маркетинговых технологий только в общих словах и отсылает к отдельному уведомлению о cookie. Конкретные получатели веб-данных не названы: Google Analytics, Google Tag Manager и Webpushr в политике поимённо отсутствуют. Для сервиса, обрабатывающего кредитные оценки и сведения о бенефициарах, состав внешних получателей раскрыт не полностью. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-inforegister-ee/ 3. Нарушенные положения ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 13(1)(e) — раскрытие получателей 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]