Технический аудит · 2026-07-31

self.julianus.ee

Портал самообслуживания коллекторского агентства Julianus Inkasso

Портал самообслуживания коллекторского агентства — два замера, 98 запросов, восемь узлов. В личном кабинете должника в Google уходит событие ss_debtor_loggedin: специально созданное правило превращает просмотр страницы «Мои долги» в помеченный сигнал о том, что этот посетитель — должник и он вошёл в систему. Вместе с ним передаются идентификатор клиента и заголовок страницы. Механизма согласия на портале нет вовсе, хотя условия защиты данных дважды описывают cookie как обрабатываемые с разрешения субъекта данных.

Хронология утечки

+0 мс · вход в личный кабинет
Переходы /→/volgnik→/debts, посетитель уже аутентифицирован. Отдача Apache через Phusion Passenger. Заголовка Content-Security-Policy портал не выставляет. Браузер отправлял заголовок DNT: 1.
+458 мс · чат-бот
live-cwc.julianus.titancs.mindtitanapps.com/chat-web-sdk-v2.js — комплект чат-бота TitanCS разработки MindTitan. Всего на страницу приходится 25 обращений к двум узлам этого сервиса.
+531 мс · счётчик
www.google-analytics.com/analytics.js — старый счётчик, вставленный прямо в разметку страницы кабинета.
+603 мс · первая передача
www.google-analytics.com/j/collect — недействующий ресурс UA-6990595-1: заголовок «Julianus Inkasso | Мои долги», адрес https://self.julianus.ee/debts, разрешение экрана 1920x1080, размер окна, язык.
+646 мс · автоматический контейнер GA4
Старый счётчик сам подтягивает www.googletagmanager.com/gtag/js?id=G-302X2FSNV3. В конфигурации этого контейнера настроены события ss_debtor_loggedin, ss_debtor_payment, ss_debtor_contactus_start, ss_creditor_submitdept_start.
+814…+819 мс · передача сведений о долговом статусе
Три обращения к region1.google-analytics.com. Первое — page_view с виртуальным путём /debts#sisse_logitud. Второе и третье — событие ss_debtor_loggedin. Во всех трёх: идентификатор клиента, заголовок «Мои долги», разрешение экрана, платформа Windows, архитектура x86/64, перечень версий браузера, язык, признак первого сеанса.
+1165 мс · сторонний файлообменник
i.postimg.cc — иконка чата подгружается с публичного хостинга изображений, владелец домена скрыт службой приватности.
запись 2 · публичный реестр должников
Страница /debtors («Столб позора») — открытый список компаний-должников с поиском по имени и регистрационному номеру. Та же связка работает и здесь: счётчик на +187 мс, передача с заголовком «Julianus Inkasso | Столб позора» на +292 мс, контейнер GA4 на +318 мс, событие GA4 на +5458 мс. Идентификатор клиента тот же, что и в кабинете, — оба посещения сшиваются в один профиль.

Декларация против факта

Условия применяются к посетителям портала самообслуживания, если данные персонализованы (п. 3.1) — заявлен
Техническая информация: действия в системе (вход и навигация), дата и время, операционная система, браузер, страна, часовой пояс, адрес IP, прочие данные из cookie (п. 4.3.5) — заявлен
Данные, собираемые посредством cookie — с разрешения субъекта данных (п. 4.7.5) — заявлен
В случае cookie субъект данных может в любой момент отозвать своё согласие (п. 8.2.5) — заявлен
Более точная информация — в решении браузера, связанном с cookie (п. 4.3.5) — заявлен
Рекламные и маркетинговые партнёры обычно получают данные о пользовании сайтом в неперсонализированном виде (п. 6.3 a) — заявлен
Партнёры в сфере информационно-коммуникационных технологий в зависимости от услуги могут получить доступ ко всем персональным данным (п. 6.3 f) — заявлен
Как правило, данные за пределы ЕЭЗ не передаются; если передаются — по главе V, включая типовые условия и список EU-US Data Privacy Framework (п. 6.4) — заявлен
Не используется автоматическая обработка и анализ профиля, существенно влияющие на субъекта данных (п. 8.2.8) — заявлен
+ Google Analytics — ни один из двух ресурсов не назван, как и сам факт использования аналитики Google — не заявлен
+ Событие ss_debtor_loggedin и три родственных события в конфигурации контейнера — не заявлен
+ Идентификатор клиента, разрешение экрана, набор клиентских подсказок браузера, передаваемые в Google — не заявлен
+ MindTitan / TitanCS — поставщик чат-бота не назван — не заявлен
+ Postimages — сторонний файлообменник, с которого подгружается иконка чата — не заявлен
+ Решение о cookie, к которому отсылает пункт 4.3.5, на портале отсутствует — не заявлен

Тайминги передачи

+458 мс live-cwc.julianus.titancs.mindtitanapps.com

Чат-бот TitanCS (MindTitan). 21 обращение за страницу.

+531 мс www.google-analytics.com

analytics.js, вставлен в разметку страницы кабинета.

+603 мс www.google-analytics.com

Недействующий ресурс UA-6990595-1: заголовок «Мои долги», адрес страницы, разрешение экрана, размер окна.

+646 мс www.googletagmanager.com

Контейнер GA4 подтянут автоматически старым счётчиком.

+723 мс admin-api.julianus.titancs.mindtitanapps.com

Настройки чат-бота, четыре обращения за страницу.

+814 мс region1.google-analytics.com

page_view, виртуальный путь /debts#sisse_logitud, идентификатор клиента.

+815 мс region1.google-analytics.com

Событие ss_debtor_loggedin — сигнал о входе должника в кабинет.

+819 мс region1.google-analytics.com

Повтор события ss_debtor_loggedin с виртуальным путём.

+1165 мс i.postimg.cc

Иконка чата со стороннего файлообменника, владелец скрыт.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

self.julianus.ee — портал самообслуживания Julianus Inkasso OÜ, регистрационный код 10686553, Таллинн, Тоомпуйестеэ 35. Компания оказывает услуги взыскания задолженности; согласно собственным условиям, она выступает ответственным обработчиком при взыскании долгов, работе от своего имени и в качестве кредитной инкассо-фирмы. Контакт специалиста по защите данных — andmekaitse@julianus.ee. Портал построен на Ruby-приложении за Apache и Phusion Passenger, собственного заголовка Content-Security-Policy не выставляет.

Замер состоит из двух записей. Первая — личный кабинет должника: последовательность переходов на /debts, страница «Мои долги», посетитель аутентифицирован. Пятьдесят два запроса, восемь узлов, 33 обращения наружу. Вторая — публичная страница /debtors под заголовком «Столб позора»: открытый реестр компаний-должников с поиском по имени и регистрационному номеру. Сорок шесть запросов, из них 31 наружу. Обе сняты 31 июля 2026 года, с интервалом в пять с половиной минут, в одном браузере.

Обработку описывает один документ — условия защиты данных Julianus Inkasso, редакция от 30 апреля 2025 года. Юридически обязывающей в нём назван эстонский оригинал.

Кому уходят данные напрямую

Google (Analytics, Tag Manager), MindTitan, Postimages.

Заявленное против фактического

Документ подробный: десять разделов, отдельное приложение, перечень источников данных, разбор оснований обработки. Он честно перечисляет, что компания знает о должнике, — вплоть до сведений о материальном положении и платёжных нарушениях. Про сайт там сказано меньше, но сказано: пункт 4.3.5 относит к технической информации действия в системе, включая вход и навигацию, операционную систему, браузер, часовой пояс, адрес IP и прочие данные, собираемые посредством cookie. Пункт 4.7.5 уточняет — с разрешения субъекта данных.

Замер даёт четыре расхождения, и первое из них принципиально отличается от обычного сюжета с нераскрытым счётчиком.

Первое — в Google уходит сигнал о долговом статусе. На +815 и +819 мс от начала сеанса в кабинете отправляются два обращения с событием ss_debtor_loggedin. Это не стандартное имя из набора Google: событие сконструировано в настройках самого ресурса. В конфигурации контейнера видно правило целиком — событие создаётся из просмотра страницы при условии, что адрес содержит /debts. Иными словами, кто-то целенаправленно настроил преобразование «посещение страницы моих долгов» в помеченное событие «должник вошёл в систему». Вместе с событием уходят идентификатор клиента, заголовок страницы «Julianus Inkasso | Мои долги» и виртуальный путь /debts#sisse_logitud — по-эстонски «вошёл в систему».

Событие не одиноко. В том же контейнере настроены ss_debtor_payment, ss_debtor_contactus_start и ss_creditor_submitdept_start — платёж должника, начало обращения должника в поддержку, подача требования кредитором. Это законченная схема измерения воронки, построенная на действиях лиц, находящихся в долговом производстве.

Отдельного веса добавляет то, что идентификатор клиента в кабинете и на публичной странице реестра — один и тот же. Посещение открытого «Столба позора» и вход в личный кабинет должника сшиваются в один профиль на стороне Google.

Второе — механизма согласия нет, хотя документ его предполагает. Пункт 4.7.5 описывает данные из cookie как собираемые с разрешения субъекта данных. Пункт 8.2.5 идёт дальше: как правило, компания не обрабатывает данные на основании согласия, но в случае cookie субъект данных может в любой момент своё согласие отозвать — то есть подразумевается, что оно было дано. Пункт 4.3.5 отсылает за подробностями к «решению браузера, связанному с куки-файлами». Ни решения, ни баннера, ни платформы управления согласием на портале нет.

Третье — состав получателей и их характер. Ни Google, ни MindTitan, ни Postimages в документе не названы. Перечень в пункте 6.3 состоит из категорий, и там есть строка про партнёров в сфере информационно-коммуникационных технологий, которые в зависимости от услуги могут получить доступ ко всем персональным данным. Формально под неё можно подвести и чат-бота, и аналитику. Но пункт 6.3(a) про рекламных и маркетинговых партнёров содержит оговорку: они обычно получают данные о пользовании сайтом в неперсонализированном виде. Событие с идентификатором клиента и пометкой о входе должника под эту оговорку не подходит.

Чат-бот заслуживает отдельного упоминания: 25 обращений на страницу к двум узлам сервиса TitanCS разработки эстонской компании MindTitan, размещённым на поддомене julianus.titancs.mindtitanapps.com. Сервис интегрирован в кабинет, где пользователь обсуждает свою задолженность. Пункт 4.7.4 условий подтверждает, что данные, переданные в чате, обрабатываются, но поставщика не называет. Иконка чата при этом тянется с публичного файлообменника i.postimg.cc, чей владелец скрыт исландской службой приватности, — адрес IP посетителя кабинета уходит туда без всякой надобности.

Четвёртое — работающий счётчик, который никому не нужен. На страницах вставлен ресурс Universal Analytics UA-6990595-1: обработка данных в нём прекращена в 2023 году. Запросы к нему тем не менее уходят и несут адрес IP, заголовок страницы, разрешение экрана и размер окна. Хуже другое: именно этот устаревший счётчик автоматически подтягивает на страницу контейнер GA4, из которого и уходит событие о входе должника. Разметка страницы содержит только старый фрагмент кода — новый счётчик появляется сам, механизмом связанных ресурсов Google.

Отдельно отмечу пункт 8.2.8: в нём заявлено, что автоматическая обработка и анализ профиля, существенно влияющие на субъекта данных, не используются. Событийная схема в аналитике — не то же самое, что автоматизированное решение по долгу, и как нарушение этого пункта не фиксируется. Но само построение поведенческого профиля должника на стороне внешней платформы в документе не описано никак.

Согласие: что доказано и что нет

Доказано: механизма согласия на портале нет. За обе записи, 98 запросов, не встречается ни одного обращения к платформе управления согласием и ни одного сценария с соответствующими признаками. Ни один ответ не выставляет заголовок Set-Cookie. Проверялись имена известных платформ и общие признаки в адресах и в разметке страниц, совпадений ноль. В разметке кабинета нет ни фрагмента режима согласия, ни объекта очереди данных — только прямая вставка счётчика.

Доказано: загрузка счётчика от выбора пользователя не зависит. Фрагмент кода стоит в заголовочной части страницы кабинета и выполняется при её разборе браузером; на +531 мс уходит запрос за скриптом, на +603 мс — первая передача. Никакого условия перед этим кодом нет.

Доказано: событие о долговом статусе создано настройкой, а не случайностью. Правило преобразования читается в конфигурации контейнера дословно: имя нового события ss_debtor_loggedin, исходное событие — просмотр страницы, условие — адрес страницы содержит /debts. Это сознательная настройка в интерфейсе аналитики, а не побочный эффект.

Доказано: идентификатор существовал до начала записи. По метке времени в его составе он создан в 16:05:50 UTC — за пять минут до первого замера, при более раннем открытии портала. В обеих записях идентификатор один и тот же.

Не доказано и не требуется: содержимое кабинета. Какие именно суммы и требования отображались посетителю, для вывода несущественно и в разборе не используется. Значение имеет то, что сам факт нахождения в кабинете должника передан вовне с привязкой к идентификатору.

Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и объём передач это не повлияло.

Границы наблюдения

Замер охватывает две страницы портала — личный кабинет и публичный реестр. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на стороне их владельцев браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Andmekaitse Inspektsioon, надзор которого прямо назван в пункте 3.3 самих условий.

Файлы опубликованы очищенными от личных данных: удалены заголовки Cookie в запросах. Тела ответов и разметка страниц сохранены, поэтому вставка счётчика, конфигурация событий контейнера и настройки чат-бота проверяются по опубликованным файлам напрямую. Полный идентификатор клиента в разборе не приводится; его существование и неизменность между двумя записями устанавливаются по самим обращениям в Google.

Идентификация сервисов опирается на домены, схему адресов и содержимое конфигураций: Google — по google-analytics.com и googletagmanager.com с номерами обоих ресурсов; MindTitan — по mindtitanapps.com, схеме путей чат-бота и параметрам его настроек; Postimages — по postimg.cc. Публичный реестр во второй записи содержит только сведения о компаниях-должниках с регистрационными номерами; данных физических лиц на просмотренной странице не отображалось, и в разбор они не входят.

Событие ss_debtor_payment в записях не срабатывало — зафиксировано только его наличие в конфигурации контейнера. Что именно оно отправляет при оплате, браузерным замером на этих двух страницах не устанавливается.

Вывод

Коллекторское агентство передаёт в Google сигнал о том, что конкретный посетитель — должник, вошедший в свой кабинет. Это не побочный эффект стандартного счётчика: событие ss_debtor_loggedin сконструировано отдельным правилом, срабатывающим на адрес страницы «Мои долги», и уходит вместе с идентификатором клиента и заголовком страницы. Рядом в той же конфигурации настроены события платежа должника и его обращения в поддержку. Идентификатор при этом общий для кабинета и публичного реестра, то есть оба посещения сшиваются в один профиль.

Механизма согласия на портале нет вовсе, хотя условия защиты данных дважды описывают cookie как обрабатываемые с разрешения субъекта данных и отсылают к решению о cookie, которого не существует. Ни один получатель веб-данных не назван поимённо: ни Google, ни поставщик чат-бота, интегрированного в кабинет должника, ни сторонний файлообменник, с которого тянется иконка этого чата. Работающий на страницах ресурс Universal Analytics недействителен с 2023 года, но продолжает передавать данные и именно он подтягивает контейнер, отправляющий событие о должнике.

Финансовое положение лица, находящегося в долговом производстве, — категория данных, требующая наибольшей осторожности; для оператора, чья основная деятельность состоит в работе с такими данными, передача сигнала о долговом статусе во внешнюю аналитическую платформу без согласия и без раскрытия получателя является нарушением как правил о согласии, так и требований к прозрачности.

Устранение: немедленно убрать событие ss_debtor_loggedin и родственные ему события из конфигурации аналитики и исключить любую передачу признаков долгового статуса вовне; удалить счётчик из личного кабинета целиком либо ввести механизм согласия, действительно управляющий его загрузкой; удалить недействующий ресурс Universal Analytics; назвать в условиях защиты данных всех получателей веб-данных поимённо, включая поставщика чат-бота; перенести иконку чата на собственную инфраструктуру.

Доказательство
Оригинал (разбор)
HAR-файл: ee/julianus-ee-2026-07-31.har
SHA-256: d77019b1ae920e47ac7767e64e2615854d5a2541f759f576198f67125ed5738c
SHA-256: 980774b82acdfab4dce7c373870203791da22dd41ec03edd7238ff9bf6206eb2
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.
ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee

Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.

Кому: AKI — Эстонский надзорный орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом self.julianus.ee.

2. Обстоятельства
Я посетил сайт self.julianus.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 31.07.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) В личном кабинете должника в Google уходит специально сконструированное событие ss_debtor_loggedin. В конфигурации контейнера GA4 оно создаётся правилом: событие page_view при условии, что адрес страницы содержит /debts. Вместе с ним передаются идентификатор клиента, заголовок страницы «Julianus Inkasso | Мои долги» и виртуальный путь /debts#sisse_logitud. То есть Google получает не обезличенный счётчик посещений, а привязанный к идентификатору сигнал: этот посетитель является должником и вошёл в свой кабинет. В конфигурации того же контейнера настроены ещё три события того же ряда — ss_debtor_payment, ss_debtor_contactus_start, ss_creditor_submitdept_start.

2) Механизма согласия на портале нет: за две записи, 98 запросов, не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера, ни одного заголовка Set-Cookie. Счётчик вставлен прямо в разметку страницы кабинета и стартует на +531 мс, обращение с событием входа должника уходит на +814 мс. При этом сами условия защиты данных в пункте 4.7.5 описывают cookie как собираемые с разрешения субъекта данных, а в пункте 8.2.5 — как единственный случай, когда согласие можно отозвать. Пункт 4.3.5 отсылает за подробностями к решению о cookie, которого на портале нет.

3) Условия защиты данных не называют ни одного получателя веб-данных поимённо: перечень в пункте 6.3 состоит из категорий — рекламные и маркетинговые партнёры, партнёры в сфере информационно-коммуникационных технологий и прочие. Google, MindTitan и Postimages в документе отсутствуют. Пункт 6.3(a) прямо оговаривает, что рекламные и маркетинговые партнёры обычно получают данные о пользовании сайтом в неперсонализированном виде; фактически Google получает устойчивый идентификатор клиента вместе с событием о долговом статусе.

4) На страницах продолжает работать счётчик недействующего ресурса Universal Analytics UA-6990595-1: обработка данных в нём прекращена в 2023 году, но обращение к www.google-analytics.com уходит в полном объёме и несёт адрес IP, разрешение экрана 1920x1080, размер окна, язык, адрес и заголовок страницы. Помимо бесполезной передачи, именно этот устаревший счётчик автоматически подтягивает на страницу контейнер GA4, который затем и отправляет событие о входе должника. Отдельно: иконка чата подгружается с публичного файлообменника i.postimg.cc, чей владелец скрыт службой приватности, — вследствие чего адрес IP посетителя кабинета уходит стороннему хостингу без всякой необходимости.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-julianus-ee/

3. Нарушенные положения
GDPR Art. 9 / Art. 5(1)(a) — передача сведений о долговом положении в аналитику; ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(c) — минимизация

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше.

[Дата]                                    [Подпись/имя]