self.julianus.ee
Портал самообслуживания коллекторского агентства — два замера, 98 запросов, восемь узлов. В личном кабинете должника в Google уходит событие ss_debtor_loggedin: специально созданное правило превращает просмотр страницы «Мои долги» в помеченный сигнал о том, что этот посетитель — должник и он вошёл в систему. Вместе с ним передаются идентификатор клиента и заголовок страницы. Механизма согласия на портале нет вовсе, хотя условия защиты данных дважды описывают cookie как обрабатываемые с разрешения субъекта данных.
Хронология утечки
Декларация против факта
Тайминги передачи
Чат-бот TitanCS (MindTitan). 21 обращение за страницу.
analytics.js, вставлен в разметку страницы кабинета.
Недействующий ресурс UA-6990595-1: заголовок «Мои долги», адрес страницы, разрешение экрана, размер окна.
Контейнер GA4 подтянут автоматически старым счётчиком.
Настройки чат-бота, четыре обращения за страницу.
page_view, виртуальный путь /debts#sisse_logitud, идентификатор клиента.
Событие ss_debtor_loggedin — сигнал о входе должника в кабинет.
Повтор события ss_debtor_loggedin с виртуальным путём.
Иконка чата со стороннего файлообменника, владелец скрыт.
Зафиксированные трекеры
- Google Analytics 4 (G-302X2FSNV3) через region1.google-analytics.com — с настроенным событием ss_debtor_loggedin
- Universal Analytics (UA-6990595-1) через www.google-analytics.com — ресурс недействующий, запросы продолжают уходить
- Google Tag Manager (www.googletagmanager.com) — подгружается автоматически из старого счётчика
- MindTitan / TitanCS (live-cwc.julianus.titancs.mindtitanapps.com, admin-api.julianus.titancs.mindtitanapps.com) — чат-бот, 25 запросов на страницу
- Postimages (i.postimg.cc) — иконка чата подгружается со стороннего файлообменника
Признаки несоответствия GDPR
- GDPR Art. 9 / Art. 5(1)(a) — передача сведений о долговом положении в аналитикуВ личном кабинете должника в Google уходит специально сконструированное событие ss_debtor_loggedin. В конфигурации контейнера GA4 оно создаётся правилом: событие page_view при условии, что адрес страницы содержит /debts. Вместе с ним передаются идентификатор клиента, заголовок страницы «Julianus Inkasso | Мои долги» и виртуальный путь /debts#sisse_logitud. То есть Google получает не обезличенный счётчик посещений, а привязанный к идентификатору сигнал: этот посетитель является должником и вошёл в свой кабинет. В конфигурации того же контейнера настроены ещё три события того же ряда — ss_debtor_payment, ss_debtor_contactus_start, ss_creditor_submitdept_start.
- ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a))Механизма согласия на портале нет: за две записи, 98 запросов, не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера, ни одного заголовка Set-Cookie. Счётчик вставлен прямо в разметку страницы кабинета и стартует на +531 мс, обращение с событием входа должника уходит на +814 мс. При этом сами условия защиты данных в пункте 4.7.5 описывают cookie как собираемые с разрешения субъекта данных, а в пункте 8.2.5 — как единственный случай, когда согласие можно отозвать. Пункт 4.3.5 отсылает за подробностями к решению о cookie, которого на портале нет.
- GDPR Art. 13(1)(e) — раскрытие получателейУсловия защиты данных не называют ни одного получателя веб-данных поимённо: перечень в пункте 6.3 состоит из категорий — рекламные и маркетинговые партнёры, партнёры в сфере информационно-коммуникационных технологий и прочие. Google, MindTitan и Postimages в документе отсутствуют. Пункт 6.3(a) прямо оговаривает, что рекламные и маркетинговые партнёры обычно получают данные о пользовании сайтом в неперсонализированном виде; фактически Google получает устойчивый идентификатор клиента вместе с событием о долговом статусе.
- GDPR Art. 5(1)(c) — минимизацияНа страницах продолжает работать счётчик недействующего ресурса Universal Analytics UA-6990595-1: обработка данных в нём прекращена в 2023 году, но обращение к www.google-analytics.com уходит в полном объёме и несёт адрес IP, разрешение экрана 1920x1080, размер окна, язык, адрес и заголовок страницы. Помимо бесполезной передачи, именно этот устаревший счётчик автоматически подтягивает на страницу контейнер GA4, который затем и отправляет событие о входе должника. Отдельно: иконка чата подгружается с публичного файлообменника i.postimg.cc, чей владелец скрыт службой приватности, — вследствие чего адрес IP посетителя кабинета уходит стороннему хостингу без всякой необходимости.
Контекст
self.julianus.ee — портал самообслуживания Julianus Inkasso OÜ, регистрационный код 10686553, Таллинн, Тоомпуйестеэ 35. Компания оказывает услуги взыскания задолженности; согласно собственным условиям, она выступает ответственным обработчиком при взыскании долгов, работе от своего имени и в качестве кредитной инкассо-фирмы. Контакт специалиста по защите данных — andmekaitse@julianus.ee. Портал построен на Ruby-приложении за Apache и Phusion Passenger, собственного заголовка Content-Security-Policy не выставляет.
Замер состоит из двух записей. Первая — личный кабинет должника: последовательность переходов на /debts, страница «Мои долги», посетитель аутентифицирован. Пятьдесят два запроса, восемь узлов, 33 обращения наружу. Вторая — публичная страница /debtors под заголовком «Столб позора»: открытый реестр компаний-должников с поиском по имени и регистрационному номеру. Сорок шесть запросов, из них 31 наружу. Обе сняты 31 июля 2026 года, с интервалом в пять с половиной минут, в одном браузере.
Обработку описывает один документ — условия защиты данных Julianus Inkasso, редакция от 30 апреля 2025 года. Юридически обязывающей в нём назван эстонский оригинал.
Кому уходят данные напрямую
Google (Analytics, Tag Manager), MindTitan, Postimages.
Заявленное против фактического
Документ подробный: десять разделов, отдельное приложение, перечень источников данных, разбор оснований обработки. Он честно перечисляет, что компания знает о должнике, — вплоть до сведений о материальном положении и платёжных нарушениях. Про сайт там сказано меньше, но сказано: пункт 4.3.5 относит к технической информации действия в системе, включая вход и навигацию, операционную систему, браузер, часовой пояс, адрес IP и прочие данные, собираемые посредством cookie. Пункт 4.7.5 уточняет — с разрешения субъекта данных.
Замер даёт четыре расхождения, и первое из них принципиально отличается от обычного сюжета с нераскрытым счётчиком.
Первое — в Google уходит сигнал о долговом статусе. На +815 и +819 мс от начала сеанса в кабинете отправляются два обращения с событием ss_debtor_loggedin. Это не стандартное имя из набора Google: событие сконструировано в настройках самого ресурса. В конфигурации контейнера видно правило целиком — событие создаётся из просмотра страницы при условии, что адрес содержит /debts. Иными словами, кто-то целенаправленно настроил преобразование «посещение страницы моих долгов» в помеченное событие «должник вошёл в систему». Вместе с событием уходят идентификатор клиента, заголовок страницы «Julianus Inkasso | Мои долги» и виртуальный путь /debts#sisse_logitud — по-эстонски «вошёл в систему».
Событие не одиноко. В том же контейнере настроены ss_debtor_payment, ss_debtor_contactus_start и ss_creditor_submitdept_start — платёж должника, начало обращения должника в поддержку, подача требования кредитором. Это законченная схема измерения воронки, построенная на действиях лиц, находящихся в долговом производстве.
Отдельного веса добавляет то, что идентификатор клиента в кабинете и на публичной странице реестра — один и тот же. Посещение открытого «Столба позора» и вход в личный кабинет должника сшиваются в один профиль на стороне Google.
Второе — механизма согласия нет, хотя документ его предполагает. Пункт 4.7.5 описывает данные из cookie как собираемые с разрешения субъекта данных. Пункт 8.2.5 идёт дальше: как правило, компания не обрабатывает данные на основании согласия, но в случае cookie субъект данных может в любой момент своё согласие отозвать — то есть подразумевается, что оно было дано. Пункт 4.3.5 отсылает за подробностями к «решению браузера, связанному с куки-файлами». Ни решения, ни баннера, ни платформы управления согласием на портале нет.
Третье — состав получателей и их характер. Ни Google, ни MindTitan, ни Postimages в документе не названы. Перечень в пункте 6.3 состоит из категорий, и там есть строка про партнёров в сфере информационно-коммуникационных технологий, которые в зависимости от услуги могут получить доступ ко всем персональным данным. Формально под неё можно подвести и чат-бота, и аналитику. Но пункт 6.3(a) про рекламных и маркетинговых партнёров содержит оговорку: они обычно получают данные о пользовании сайтом в неперсонализированном виде. Событие с идентификатором клиента и пометкой о входе должника под эту оговорку не подходит.
Чат-бот заслуживает отдельного упоминания: 25 обращений на страницу к двум узлам сервиса TitanCS разработки эстонской компании MindTitan, размещённым на поддомене julianus.titancs.mindtitanapps.com. Сервис интегрирован в кабинет, где пользователь обсуждает свою задолженность. Пункт 4.7.4 условий подтверждает, что данные, переданные в чате, обрабатываются, но поставщика не называет. Иконка чата при этом тянется с публичного файлообменника i.postimg.cc, чей владелец скрыт исландской службой приватности, — адрес IP посетителя кабинета уходит туда без всякой надобности.
Четвёртое — работающий счётчик, который никому не нужен. На страницах вставлен ресурс Universal Analytics UA-6990595-1: обработка данных в нём прекращена в 2023 году. Запросы к нему тем не менее уходят и несут адрес IP, заголовок страницы, разрешение экрана и размер окна. Хуже другое: именно этот устаревший счётчик автоматически подтягивает на страницу контейнер GA4, из которого и уходит событие о входе должника. Разметка страницы содержит только старый фрагмент кода — новый счётчик появляется сам, механизмом связанных ресурсов Google.
Отдельно отмечу пункт 8.2.8: в нём заявлено, что автоматическая обработка и анализ профиля, существенно влияющие на субъекта данных, не используются. Событийная схема в аналитике — не то же самое, что автоматизированное решение по долгу, и как нарушение этого пункта не фиксируется. Но само построение поведенческого профиля должника на стороне внешней платформы в документе не описано никак.
Согласие: что доказано и что нет
Доказано: механизма согласия на портале нет. За обе записи, 98 запросов, не встречается ни одного обращения к платформе управления согласием и ни одного сценария с соответствующими признаками. Ни один ответ не выставляет заголовок Set-Cookie. Проверялись имена известных платформ и общие признаки в адресах и в разметке страниц, совпадений ноль. В разметке кабинета нет ни фрагмента режима согласия, ни объекта очереди данных — только прямая вставка счётчика.
Доказано: загрузка счётчика от выбора пользователя не зависит. Фрагмент кода стоит в заголовочной части страницы кабинета и выполняется при её разборе браузером; на +531 мс уходит запрос за скриптом, на +603 мс — первая передача. Никакого условия перед этим кодом нет.
Доказано: событие о долговом статусе создано настройкой, а не случайностью. Правило преобразования читается в конфигурации контейнера дословно: имя нового события ss_debtor_loggedin, исходное событие — просмотр страницы, условие — адрес страницы содержит /debts. Это сознательная настройка в интерфейсе аналитики, а не побочный эффект.
Доказано: идентификатор существовал до начала записи. По метке времени в его составе он создан в 16:05:50 UTC — за пять минут до первого замера, при более раннем открытии портала. В обеих записях идентификатор один и тот же.
Не доказано и не требуется: содержимое кабинета. Какие именно суммы и требования отображались посетителю, для вывода несущественно и в разборе не используется. Значение имеет то, что сам факт нахождения в кабинете должника передан вовне с привязкой к идентификатору.
Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и объём передач это не повлияло.
Границы наблюдения
Замер охватывает две страницы портала — личный кабинет и публичный реестр. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на стороне их владельцев браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Andmekaitse Inspektsioon, надзор которого прямо назван в пункте 3.3 самих условий.
Файлы опубликованы очищенными от личных данных: удалены заголовки Cookie в запросах. Тела ответов и разметка страниц сохранены, поэтому вставка счётчика, конфигурация событий контейнера и настройки чат-бота проверяются по опубликованным файлам напрямую. Полный идентификатор клиента в разборе не приводится; его существование и неизменность между двумя записями устанавливаются по самим обращениям в Google.
Идентификация сервисов опирается на домены, схему адресов и содержимое конфигураций: Google — по google-analytics.com и googletagmanager.com с номерами обоих ресурсов; MindTitan — по mindtitanapps.com, схеме путей чат-бота и параметрам его настроек; Postimages — по postimg.cc. Публичный реестр во второй записи содержит только сведения о компаниях-должниках с регистрационными номерами; данных физических лиц на просмотренной странице не отображалось, и в разбор они не входят.
Событие ss_debtor_payment в записях не срабатывало — зафиксировано только его наличие в конфигурации контейнера. Что именно оно отправляет при оплате, браузерным замером на этих двух страницах не устанавливается.
Вывод
Коллекторское агентство передаёт в Google сигнал о том, что конкретный посетитель — должник, вошедший в свой кабинет. Это не побочный эффект стандартного счётчика: событие ss_debtor_loggedin сконструировано отдельным правилом, срабатывающим на адрес страницы «Мои долги», и уходит вместе с идентификатором клиента и заголовком страницы. Рядом в той же конфигурации настроены события платежа должника и его обращения в поддержку. Идентификатор при этом общий для кабинета и публичного реестра, то есть оба посещения сшиваются в один профиль.
Механизма согласия на портале нет вовсе, хотя условия защиты данных дважды описывают cookie как обрабатываемые с разрешения субъекта данных и отсылают к решению о cookie, которого не существует. Ни один получатель веб-данных не назван поимённо: ни Google, ни поставщик чат-бота, интегрированного в кабинет должника, ни сторонний файлообменник, с которого тянется иконка этого чата. Работающий на страницах ресурс Universal Analytics недействителен с 2023 года, но продолжает передавать данные и именно он подтягивает контейнер, отправляющий событие о должнике.
Финансовое положение лица, находящегося в долговом производстве, — категория данных, требующая наибольшей осторожности; для оператора, чья основная деятельность состоит в работе с такими данными, передача сигнала о долговом статусе во внешнюю аналитическую платформу без согласия и без раскрытия получателя является нарушением как правил о согласии, так и требований к прозрачности.
Устранение: немедленно убрать событие ss_debtor_loggedin и родственные ему события из конфигурации аналитики и исключить любую передачу признаков долгового статуса вовне; удалить счётчик из личного кабинета целиком либо ввести механизм согласия, действительно управляющий его загрузкой; удалить недействующий ресурс Universal Analytics; назвать в условиях защиты данных всех получателей веб-данных поимённо, включая поставщика чат-бота; перенести иконку чата на собственную инфраструктуру.
d77019b1ae920e47ac7767e64e2615854d5a2541f759f576198f67125ed5738c980774b82acdfab4dce7c373870203791da22dd41ec03edd7238ff9bf6206eb2Куда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee
Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.
Кому: AKI — Эстонский надзорный орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом self.julianus.ee. 2. Обстоятельства Я посетил сайт self.julianus.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 31.07.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) В личном кабинете должника в Google уходит специально сконструированное событие ss_debtor_loggedin. В конфигурации контейнера GA4 оно создаётся правилом: событие page_view при условии, что адрес страницы содержит /debts. Вместе с ним передаются идентификатор клиента, заголовок страницы «Julianus Inkasso | Мои долги» и виртуальный путь /debts#sisse_logitud. То есть Google получает не обезличенный счётчик посещений, а привязанный к идентификатору сигнал: этот посетитель является должником и вошёл в свой кабинет. В конфигурации того же контейнера настроены ещё три события того же ряда — ss_debtor_payment, ss_debtor_contactus_start, ss_creditor_submitdept_start. 2) Механизма согласия на портале нет: за две записи, 98 запросов, не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера, ни одного заголовка Set-Cookie. Счётчик вставлен прямо в разметку страницы кабинета и стартует на +531 мс, обращение с событием входа должника уходит на +814 мс. При этом сами условия защиты данных в пункте 4.7.5 описывают cookie как собираемые с разрешения субъекта данных, а в пункте 8.2.5 — как единственный случай, когда согласие можно отозвать. Пункт 4.3.5 отсылает за подробностями к решению о cookie, которого на портале нет. 3) Условия защиты данных не называют ни одного получателя веб-данных поимённо: перечень в пункте 6.3 состоит из категорий — рекламные и маркетинговые партнёры, партнёры в сфере информационно-коммуникационных технологий и прочие. Google, MindTitan и Postimages в документе отсутствуют. Пункт 6.3(a) прямо оговаривает, что рекламные и маркетинговые партнёры обычно получают данные о пользовании сайтом в неперсонализированном виде; фактически Google получает устойчивый идентификатор клиента вместе с событием о долговом статусе. 4) На страницах продолжает работать счётчик недействующего ресурса Universal Analytics UA-6990595-1: обработка данных в нём прекращена в 2023 году, но обращение к www.google-analytics.com уходит в полном объёме и несёт адрес IP, разрешение экрана 1920x1080, размер окна, язык, адрес и заголовок страницы. Помимо бесполезной передачи, именно этот устаревший счётчик автоматически подтягивает на страницу контейнер GA4, который затем и отправляет событие о входе должника. Отдельно: иконка чата подгружается с публичного файлообменника i.postimg.cc, чей владелец скрыт службой приватности, — вследствие чего адрес IP посетителя кабинета уходит стороннему хостингу без всякой необходимости. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-julianus-ee/ 3. Нарушенные положения GDPR Art. 9 / Art. 5(1)(a) — передача сведений о долговом положении в аналитику; ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(c) — минимизация 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]