Официальный портал судов Эстонии — 420 обращений, 19 узлов, запись 116 секунд. На страницах работают пять внешних сервисов измерения и шеринга, ни один из которых не назван в политике обработки данных, а сам факт использования аналитики и cookie в ней отсутствует. При этом документ прямо утверждает, что данные о посещении собираются только в обезличенном виде. Механизма согласия нет: аналитика Google, Matomo и Cloudflare Insights стартуют из разметки страницы ещё до какого-либо выбора пользователя. Работающий на сайте ресурс Universal Analytics недействителен с 2023 года.
Хронология утечки
Декларация против факта
Тайминги передачи
Контейнер gtm 4e68d0, вставлен в разметку главной страницы.
Кнопки шеринга в соцсети, 34 обращения за запись.
Измерение производительности, шесть обращений.
Matomo на инфраструктуре RIK, шесть обращений к matomo.js.
Шрифты Google, адрес IP уходит в Google.
Счётчик analytics.js, ресурс UA-57253013-1, недействующий с 2023 года.
Зафиксированные трекеры
- Google Analytics (UA-57253013-1) через www.google-analytics.com — Universal Analytics, ресурс недействующий с 2023 года, запросы продолжают уходить
- Google Tag Manager (www.googletagmanager.com, контейнер gtm 4e68d0) — загружает счётчик analytics.js
- Matomo (statistika.rik.ee) — счётчик посещаемости на инфраструктуре RIK, шесть обращений к matomo.js
- AddToAny (static.addtoany.com) — кнопки шеринга в соцсети, 34 обращения
- Cloudflare Insights (static.cloudflareinsights.com) — измерение производительности, шесть обращений
- Google Fonts (fonts.googleapis.com, fonts.gstatic.com) — шрифты, адрес IP уходит в Google
Признаки несоответствия GDPR
- GDPR Art. 5(1)(a) — прозрачностьПолитика обработки данных судов описывает посещение сайта одним абзацем: собираются адрес IP, версия браузера и операционной системы, время и длительность посещения — и прямо заявляет, что эта информация не связывается с идентифицирующими данными и используется только в обезличенном виде, исключительно в целях техбезопасности и составления статистики посещаемости. Фактически на страницах работают Google Analytics, Google Tag Manager, Matomo, AddToAny и Cloudflare Insights. Аналитика Google опирается на идентификатор клиента в cookie — то есть на данные, привязываемые к устройству, что несовместимо с заявленной обезличенностью. Ни аналитика, ни cookie, ни один из этих сервисов в документе не упомянуты.
- GDPR Art. 13(1)(e) — раскрытие получателейНи один получатель веб-данных не назван в документе поимённо. Google, Matomo, AddToAny и Cloudflare в тексте отсутствуют. Документ подробно называет контролёров и обработчиков для судебных реестров — Минюст, RIK, Департамент водных путей, — но получателей данных, собираемых при посещении сайта, не раскрывает вовсе.
- ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a))Механизма согласия на портале нет: за 116 обращений к kohus.ee не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера. Аналитические сценарии — Google Tag Manager, счётчик analytics.js, Matomo — стартуют из разметки страницы на +184…+717 мс, до какого-либо выбора пользователя. Регулятор Andmekaitse Inspektsioon прямо указывает, что установка аналитических и рекламных cookie требует предварительного добровольного согласия (директива 2002/58/EC, ст. 5(3); решение Суда ЕС C-673/17). Ни согласия, ни возможности отказа портал не предлагает.
- GDPR Art. 5(1)(c) — минимизацияНа страницах работает ресурс Universal Analytics UA-57253013-1: обработка данных в стандартных ресурсах Universal Analytics прекращена Google 1 июля 2023 года. Обращения к www.google-analytics.com тем не менее уходят, а контейнер Google Tag Manager продолжает подгружать счётчик. Передача данных в недействующий ресурс не служит никакой заявленной цели. Дополнительно: шрифты подгружаются напрямую с серверов Google (fonts.gstatic.com), из-за чего адрес IP посетителя уходит в Google без необходимости — их можно разместить на собственной инфраструктуре.
Контекст
www.kohus.ee — официальный портал судов Эстонии. Специалист по защите данных — andmekaitse@kohus.ee. Портал отдаётся через Cloudflare (заголовки cf-ray, server: cloudflare) поверх Varnish (x-adv-varnish, x-pass-varnish); содержимое на эстонском языке.
Замер: 420 обращений, 19 узлов, длительность записи 116,4 секунды, снят 17 августа 2026 года. Из 420 обращений 116 приходятся на сам домен kohus.ee, 304 — наружу. Однако большая часть внешних обращений (272) относится к странице LinkedIn, на которую пользователь перешёл по ссылке в середине записи; непосредственно на страницах kohus.ee работают 32 внешних обращения к семи узлам. Сеанс проходит по нескольким внутренним разделам портала, в середине уходит на внешнюю страницу компании в LinkedIn и возвращается обратно.
Обработку описывает один документ — «Обработка персональных данных в судах» (Isikuandmete töötlemine kohtutes), последняя правка файла — 17 августа 2026 года. Документ подробный: понятия, основания обработки, судопроизводство, раскрытие данных в сети, судебные реестры, права субъекта. Отдельного документа о cookie у портала не выявлено.
Кому уходят данные напрямую
Google (Analytics, Tag Manager, Fonts), Matomo, AddToAny, Cloudflare.
Заявленное против фактического
Документ описывает обезличенный сбор, страница ведёт себя иначе. Обработку посещения сайта политика излагает одним абзацем: собираются адрес IP, версия браузера и операционной системы, время и длительность посещения. И далее — прямая гарантия: эта информация не связывается с идентифицирующими вас данными и используется только в обезличенном виде, данные собираются лишь о том, какую часть страницы посещали и сколько там задержались, и служат только целям техбезопасности и составления статистики посещаемости.
Замер показывает пять внешних сервисов измерения и шеринга. Google Tag Manager (контейнер gtm 4e68d0) подгружает счётчик Universal Analytics — модель, устроенную вокруг идентификатора клиента в cookie, то есть данных, привязанных к устройству. Matomo на statistika.rik.ee — счётчик посещаемости. AddToAny — кнопки шеринга, обращающиеся к стороннему домену на каждой странице. Cloudflare Insights — измерение производительности. Обезличенность, заявленная в документе, несовместима с аналитикой, опирающейся на устойчивый идентификатор.
Ни один получатель веб-данных не назван. Документ обстоятельно перечисляет контролёров и обработчиков для судебных реестров — Министерство юстиции, RIK, Департамент водных путей. Но применительно к данным, собираемым при посещении сайта, получателей нет: Google, Matomo, AddToAny, Cloudflare в тексте отсутствуют. Слов «cookie» (küpsis) и «аналитика» (analüütika) в документе нет ни одного.
Основание не заявлено, а согласие требуется по закону. Аналитические и рекламные cookie по разъяснению эстонского регулятора Andmekaitse Inspektsioon и по решению Суда ЕС C-673/17 требуют предварительного добровольного согласия пользователя. Портал такого согласия не запрашивает: за все обращения к kohus.ee не встретилось ни платформы управления согласием, ни сценария с признаками баннера. Аналитические сценарии — Google Tag Manager, счётчик analytics.js, Matomo — стартуют прямо из разметки страницы на первых сотнях миллисекунд, без какого-либо предшествующего выбора.
Работающий счётчик, который недействителен. Ресурс UA-57253013-1 — это Universal Analytics. Обработка данных в стандартных ресурсах Universal Analytics прекращена Google 1 июля 2023 года. Обращения к www.google-analytics.com тем не менее продолжают уходить на каждой странице, а Google Tag Manager продолжает подгружать счётчик. Передача в недействующий ресурс не служит ни одной из заявленных целей.
Шрифты уводят адрес IP в Google. Шрифты Montserrat подгружаются напрямую с fonts.googleapis.com и fonts.gstatic.com, вследствие чего адрес IP посетителя уходит в Google при каждом заходе. Их можно разместить на собственной инфраструктуре — техническая надобность во внешней подгрузке отсутствует.
Защитные заголовки выставлены частично. Портал выставляет строгий транспорт со сроком в год, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого, а также подробную политику безопасности содержимого с белым списком доменов — это заметно лучше среднего. Но политики реферера и политики разрешений нет.
Согласие: что доказано и что нет
Доказано: механизма согласия на портале нет. За 116 обращений к kohus.ee не встречается ни одного обращения к платформе управления согласием и ни одного сценария с признаками баннера. Проверялись имена известных платформ и общие признаки в адресах и инициаторах, совпадений ноль.
Доказано: загрузка аналитики от выбора пользователя не зависит. Сценарии Google Tag Manager, счётчика analytics.js, Matomo, AddToAny и Cloudflare Insights инициированы разметкой самой страницы и выполняются при её разборе браузером, на +184…+717 мс. Никакого условия перед ними нет; на каждой новой внутренней странице связка отрабатывает заново.
Доказано: работающий ресурс аналитики недействителен. Идентификатор ресурса UA-57253013-1 читается в адресах обращений к Google Tag Manager и к счётчику. Это ресурс Universal Analytics, прекративший обработку данных в 2023 году.
Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке. Все выводы держатся на адресах, инициаторах, кодах ответов и составе обращений.
Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и адресацию обращений это не повлияло.
Границы наблюдения
Замер охватывает несколько внутренних страниц портала и один переход на внешнюю страницу компании в LinkedIn. Ресурсы, загруженные после этого перехода — сама страница LinkedIn (licdn.com, linkedin.com), антибот-защита protechts.net с передачей в Microsoft, кнопка входа Google и Azure WAF, — относятся к территории LinkedIn, а не kohus.ee, и в разбор нарушений портала не входят. Они перечислены в хронологии только для полноты картины сеанса.
Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Andmekaitse Inspektsioon.
Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах и тела ответов. Из-за отсутствия тел ответов проверки по разметке страниц — вставка счётчиков, наличие скрытого баннера согласия в коде — по этому файлу невозможны; вывод об отсутствии механизма согласия строится на отсутствии обращений к платформам согласия и сценариев с их признаками. Полные идентификаторы в разборе не приводятся.
Проверка на стороне сайта отдельного документа о cookie у kohus.ee не выявила; релевантным остаётся единственный документ об обработке персональных данных в судах, по которому и ведётся сверка.
Идентификация сервисов опирается на домены и схему адресов: Google Analytics — по google-analytics.com и номеру ресурса UA-57253013-1; Google Tag Manager — по googletagmanager.com и номеру контейнера; Matomo — по statistika.rik.ee и файлу matomo.js; AddToAny — по addtoany.com; Cloudflare Insights — по cloudflareinsights.com; провайдер отдачи — по заголовкам cf-ray, server: cloudflare и x-adv-varnish.
Вывод
Официальный портал судов Эстонии собирает данные о посетителях пятью внешними сервисами — Google Analytics, Google Tag Manager, Matomo, AddToAny и Cloudflare Insights, — ни один из которых не назван в политике обработки данных. При этом сама политика прямо утверждает, что данные о посещении собираются только в обезличенном виде и служат лишь техбезопасности и статистике. Аналитика Google, опирающаяся на идентификатор в cookie, этому утверждению противоречит.
Механизма согласия на портале нет: аналитические сценарии стартуют из разметки страницы ещё до какого-либо выбора пользователя, тогда как установка аналитических cookie по разъяснению регулятора и практике Суда ЕС требует предварительного добровольного согласия. Слов «cookie» и «аналитика» в документе нет вовсе. Работающий на сайте ресурс Universal Analytics недействителен с 2023 года, но обращения к нему продолжают уходить на каждой странице. Шрифты подгружаются напрямую из Google, уводя адрес IP посетителя вовне без необходимости.
Устранение: назвать в политике всех получателей веб-данных поимённо, с указанием передаваемых полей и целей; ввести механизм согласия, действительно управляющий загрузкой аналитических и рекламных сервисов, с возможностью отказа до их запуска; привести абзац об обезличенном сборе в соответствие с фактической практикой либо отказаться от аналитики, опирающейся на идентификаторы; удалить недействующий ресурс Universal Analytics UA-57253013-1; перенести шрифты на собственную инфраструктуру; добавить политику реферера и политику разрешений.
a5bdc59a8d680a36e7fe1f689259f7a69e5a01ffdc969eb2d1f940d698568e01Куда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee
Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.
Кому: AKI — Эстонский надзорный орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом www.kohus.ee. 2. Обстоятельства Я посетил сайт www.kohus.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 17.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Политика обработки данных судов описывает посещение сайта одним абзацем: собираются адрес IP, версия браузера и операционной системы, время и длительность посещения — и прямо заявляет, что эта информация не связывается с идентифицирующими данными и используется только в обезличенном виде, исключительно в целях техбезопасности и составления статистики посещаемости. Фактически на страницах работают Google Analytics, Google Tag Manager, Matomo, AddToAny и Cloudflare Insights. Аналитика Google опирается на идентификатор клиента в cookie — то есть на данные, привязываемые к устройству, что несовместимо с заявленной обезличенностью. Ни аналитика, ни cookie, ни один из этих сервисов в документе не упомянуты. 2) Ни один получатель веб-данных не назван в документе поимённо. Google, Matomo, AddToAny и Cloudflare в тексте отсутствуют. Документ подробно называет контролёров и обработчиков для судебных реестров — Минюст, RIK, Департамент водных путей, — но получателей данных, собираемых при посещении сайта, не раскрывает вовсе. 3) Механизма согласия на портале нет: за 116 обращений к kohus.ee не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера. Аналитические сценарии — Google Tag Manager, счётчик analytics.js, Matomo — стартуют из разметки страницы на +184…+717 мс, до какого-либо выбора пользователя. Регулятор Andmekaitse Inspektsioon прямо указывает, что установка аналитических и рекламных cookie требует предварительного добровольного согласия (директива 2002/58/EC, ст. 5(3); решение Суда ЕС C-673/17). Ни согласия, ни возможности отказа портал не предлагает. 4) На страницах работает ресурс Universal Analytics UA-57253013-1: обработка данных в стандартных ресурсах Universal Analytics прекращена Google 1 июля 2023 года. Обращения к www.google-analytics.com тем не менее уходят, а контейнер Google Tag Manager продолжает подгружать счётчик. Передача данных в недействующий ресурс не служит никакой заявленной цели. Дополнительно: шрифты подгружаются напрямую с серверов Google (fonts.gstatic.com), из-за чего адрес IP посетителя уходит в Google без необходимости — их можно разместить на собственной инфраструктуре. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-kohus-ee/ 3. Нарушенные положения GDPR Art. 5(1)(a) — прозрачность; GDPR Art. 13(1)(e) — раскрытие получателей; ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 5(1)(c) — минимизация 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]