Департамент государственной инфосистемы Эстонии, отвечающий за кибербезопасность государства, — 173 обращения, 7 узлов, запись 107 секунд. На собственном сайте департамент загружает сторонний скрипт с домена browser-update.org и шрифты со стороннего CDN use.fontawesome.com, которым уходят адрес IP и реферер посетителя, и включает оба домена в свою же политику безопасности содержимого. Работают также сторонняя аналитика Cloudflare Insights и собственный счётчик Matomo. Механизма согласия нет, и ни один из сторонних получателей в cookie-политике поимённо не назван.
Хронология утечки
Декларация против факта
Тайминги передачи
CDN шрифтов и иконок, реферер и адрес IP уходят вовне, 24 обращения.
Собственный счётчик Matomo, cookie _pk_id, _pk_ses.
Аналитика производительности Cloudflare, пять обращений.
Сторонний скрипт update.min.js; уходят реферер www.ria.ee и адрес IP, пять обращений.
Зафиксированные трекеры
- browser-update.org (update.min.js) — сторонний скрипт виджета, уносит адрес IP и реферер www.ria.ee на внешний домен, 5 обращений
- use.fontawesome.com — сторонний CDN шрифтов и иконок, 24 обращения, уносит адрес IP и реферер посетителя
- Cloudflare Insights (static.cloudflareinsights.com) — сторонняя аналитика производительности, 5 обращений
- Matomo (matomo.ria.ee) — счётчик посещаемости на собственной инфраструктуре, cookie _pk_id и _pk_ses
- Bürokratt (buerokratt.ria.ee, ruuter.buerokratt.ria.ee) — государственный чат-бот, собственная инфраструктура
Признаки несоответствия GDPR
- GDPR Art. 13(1)(e) — раскрытие получателейДепартамент, отвечающий за кибербезопасность государства, загружает на своём сайте сторонний скрипт с домена browser-update.org и шрифты со стороннего CDN use.fontawesome.com, а также сторонний счётчик Cloudflare Insights. Все три получают адрес IP и реферер посетителя www.ria.ee. Cookie-политика описывает аналитические cookie (_pk_id, _pk_ses счётчика Matomo) и в общем виде упоминает сторонние сайты, но ни browser-update.org, ни use.fontawesome.com, ни Cloudflare Insights, ни сам Matomo поимённо не названы.
- ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a))Механизма согласия на сайте нет: за 173 обращения не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера, ни одного заголовка Set-Cookie. Счётчик Matomo стартует из разметки на +200 мс, сторонний скрипт browser-update.org — на +607 мс, шрифты стороннего CDN — на +180 мс, все до какого-либо выбора пользователя. Cookie-политика описывает аналитические cookie как устанавливаемые для сбора статистики, но механизма получения согласия на них не предоставляет.
- GDPR Art. 5(1)(c) — минимизация и контроль над цепочкой поставкиСайт государственного органа по инфобезопасности включает домены browser-update.org и use.fontawesome.com в собственную политику безопасности содержимого и загружает с них исполняемый код и шрифты. Домен browser-update.org, как показывает отдельный разбор, на страницах с рекламным слотом разворачивает рекламный стек; здесь виджет отдал только update.min.js, однако включение внешнего изменяемого источника в доверенный список означает, что состав загружаемого кода определяется третьей стороной. Шрифты и иконки при этом можно разместить на собственной инфраструктуре, как это сделано с другими ресурсами.
Контекст
www.ria.ee — сайт Департамента государственной инфосистемы Эстонии (Riigi Infosüsteemi Amet, RIA), государственного органа, отвечающего за развитие и защиту инфраструктуры цифрового государства и за кибербезопасность страны. Сайт отдаётся через Cloudflare (cf-ray, server: cloudflare); содержимое на эстонском и русском.
Замер: 173 обращения, 7 узлов, длительность записи 106,8 секунды, снят 16 августа 2026 года. Из семи узлов часть — собственная инфраструктура: основной домен, Matomo на matomo.ria.ee, чат-бот на buerokratt.ria.ee и ruuter.buerokratt.ria.ee. Сторонние получатели вне домена ria.ee — use.fontawesome.com (CDN шрифтов, 24 обращения), static.cloudflareinsights.com (аналитика, 5 обращений) и browser-update.org (сторонний скрипт, 5 обращений). Сеанс проходит по нескольким страницам раздела об электронной идентификации.
Обработку описывает cookie-политика RIA вместе с условиями обработки персональных данных: категории cookie (строго необходимые, аналитические, маркетинговые, неклассифицированные), раздел о сторонних cookie, раздел о посещении сайта.
Кому уходят данные напрямую
browser-update.org, use.fontawesome.com, Cloudflare Insights.
Заявленное против фактического
Государственный орган по кибербезопасности загружает сторонний скрипт с рекламного домена. Первое обращение к browser-update.org/update.min.js уходит на +607 мс, инициатор — объединённый файл сценариев самого сайта. В запросе передаются реферер https://www.ria.ee/ и адрес IP посетителя. Это тот же домен, что в отдельном разборе фигурирует как площадка, разворачивающая на страницах с рекламным слотом рекламный стек. Здесь виджет отдал только update.min.js, но существенно то, что домен browser-update.org внесён в script-src политики безопасности содержимого самого сайта: департамент доверенно разрешил внешнему изменяемому источнику исполнять код на своей странице.
Шрифты и иконки грузятся со стороннего CDN. use.fontawesome.com — сторонний CDN Font Awesome — обслуживает 24 обращения за сеанс, стартуя первым, на +180 мс. В каждом уходят реферер https://www.ria.ee/ и адрес IP посетителя. Шрифты и иконки можно разместить на собственной инфраструктуре; внешняя подгрузка передаёт данные посетителя стороннему узлу без необходимости.
Аналитика раскрыта частично. Cookie-политика описывает аналитические cookie _pk_id и _pk_ses — это счётчик Matomo, — с источником ria.ee и назначением сбора статистики. То есть аналитика как функция раскрыта, но сам инструмент Matomo поимённо не назван. Маркетинговые cookie политика прямо объявляет неиспользуемыми. Однако сторонняя аналитика производительности Cloudflare Insights, работающая на сайте, в перечне не фигурирует.
Ни один сторонний получатель не назван поимённо. Раздел о сторонних cookie сформулирован обобщённо: сайт может использовать содержимое с других сайтов (пример — Google Maps) и перенаправлять на другие ресурсы, которые ставят свои cookie. Но это про внешние ссылки и встраиваемый контент, а не про активно загружаемые сторонний скрипт и CDN шрифтов. Ни browser-update.org, ни use.fontawesome.com, ни Cloudflare Insights в политике не названы.
Защитные заголовки выставлены основательно, но с оговоркой. Сайт выставляет строгий транспорт, запрет вложения в кадр DENY, запрет угадывания типа содержимого и подробную политику безопасности содержимого. Но в белый список внесены не только собственные узлы и Matomo, а и browser-update.org, use.fontawesome.com, а также — как заявленные, хотя в этой записи не сработавшие — Google Analytics, Google Tag Manager, DoubleClick, Siteimprove, jsDelivr. Политики разрешений нет, а политика реферера origin-when-cross-origin оставляет источник www.ria.ee в заголовке реферера сторонних обращений.
Согласие: что доказано и что нет
Доказано: механизма согласия на сайте нет. За 173 обращения не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера, ни одного заголовка Set-Cookie.
Доказано: сторонние сценарии стартуют из разметки, без выбора пользователя. Шрифты стороннего CDN запрашиваются на +180 мс, Matomo на +200 мс, browser-update.org на +607 мс — все инициированы разметкой и сценариями самой страницы.
Доказано: адрес IP и реферер уходят на browser-update.org и use.fontawesome.com. Заголовок реферера в обращениях к обоим содержит https://www.ria.ee/; адрес IP передаётся самим фактом сетевого обращения. Оба домена внесены в политику безопасности содержимого.
Не доказано и не утверждается: разворачивание рекламного стека browser-update.org на сайте ria.ee. В этой записи виджет отдал только update.min.js; обращений к рекламным получателям с домена ria.ee не зафиксировано. Фиксируется факт загрузки стороннего скрипта и передачи ему реферера и адреса IP.
Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке.
Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и адресацию обращений это не повлияло.
Границы наблюдения
Замер охватывает несколько страниц сайта. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются.
Ряд узлов внесён в политику безопасности содержимого, но в этой записи не сработал: Google Analytics, Google Tag Manager, DoubleClick, Siteimprove, YouTube. Они зафиксированы как заявленные в CSP зависимости, но не как фактически передающие данные, и в разбор нарушений по факту передачи не входят. Matomo и Bürokratt размещены на инфраструктуре RIA и как сторонние коммерческие получатели не рассматриваются.
Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах и тела ответов. Вывод об отсутствии механизма согласия опирается на сетевой уровень — состав, адреса и инициаторы всех 173 обращений читаются по записи, и среди них нет ни платформы согласия, ни её признаков; загрузка сторонних сценариев инициирована разметкой и предшествует любому выбору пользователя.
Идентификация сервисов опирается на домены и схему адресов: browser-update.org — по домену и файлу update.min.js, включённому в script-src; use.fontawesome.com — по домену и путям releases/v6.4.0/css; Cloudflare Insights — по cloudflareinsights.com; Matomo — по matomo.ria.ee и cookie _pk_id, _pk_ses; Bürokratt — по buerokratt.ria.ee; провайдер отдачи — по заголовкам cf-ray и server: cloudflare.
Вывод
Сайт эстонского департамента, отвечающего за кибербезопасность государства, загружает на своих страницах сторонний скрипт с домена browser-update.org и шрифты со стороннего CDN use.fontawesome.com, которым при каждой загрузке уходят адрес IP и реферер посетителя, и вносит оба домена в собственную политику безопасности содержимого. Работает также сторонняя аналитика производительности Cloudflare Insights и собственный счётчик Matomo.
Cookie-политика раскрывает аналитические cookie Matomo по имени файла и прямо объявляет, что маркетинговые cookie не используются, но ни browser-update.org, ни use.fontawesome.com, ни Cloudflare Insights, ни сам Matomo поимённо не называет. Механизма согласия на сайте нет вовсе, хотя аналитические cookie по практике регулятора требуют предварительного согласия.
Устранение: убрать сторонний скрипт browser-update.org и удалить этот домен из доверенного списка политики безопасности содержимого; перенести шрифты и иконки Font Awesome на собственную инфраструктуру, исключив передачу реферера и адреса IP стороннему CDN; отказаться от сторонней аналитики Cloudflare Insights в пользу собственного Matomo либо раскрыть её как получателя; назвать в cookie-политике всех фактических получателей веб-данных поимённо, включая Matomo; ввести механизм согласия, действительно управляющий загрузкой аналитических и сторонних сценариев, с возможностью отказа до их запуска; пересмотреть белый список политики безопасности содержимого, исключив внешние источники, не используемые по назначению.
f274e8569269c67f6ff43d79048244992126e4f3b19c18d0d00362d7d353f9bfКуда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee
Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.
Кому: AKI — Эстонский надзорный орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом www.ria.ee. 2. Обстоятельства Я посетил сайт www.ria.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 16.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Департамент, отвечающий за кибербезопасность государства, загружает на своём сайте сторонний скрипт с домена browser-update.org и шрифты со стороннего CDN use.fontawesome.com, а также сторонний счётчик Cloudflare Insights. Все три получают адрес IP и реферер посетителя www.ria.ee. Cookie-политика описывает аналитические cookie (_pk_id, _pk_ses счётчика Matomo) и в общем виде упоминает сторонние сайты, но ни browser-update.org, ни use.fontawesome.com, ни Cloudflare Insights, ни сам Matomo поимённо не названы. 2) Механизма согласия на сайте нет: за 173 обращения не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера, ни одного заголовка Set-Cookie. Счётчик Matomo стартует из разметки на +200 мс, сторонний скрипт browser-update.org — на +607 мс, шрифты стороннего CDN — на +180 мс, все до какого-либо выбора пользователя. Cookie-политика описывает аналитические cookie как устанавливаемые для сбора статистики, но механизма получения согласия на них не предоставляет. 3) Сайт государственного органа по инфобезопасности включает домены browser-update.org и use.fontawesome.com в собственную политику безопасности содержимого и загружает с них исполняемый код и шрифты. Домен browser-update.org, как показывает отдельный разбор, на страницах с рекламным слотом разворачивает рекламный стек; здесь виджет отдал только update.min.js, однако включение внешнего изменяемого источника в доверенный список означает, что состав загружаемого кода определяется третьей стороной. Шрифты и иконки при этом можно разместить на собственной инфраструктуре, как это сделано с другими ресурсами. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-ria-ee/ 3. Нарушенные положения GDPR Art. 13(1)(e) — раскрытие получателей; ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 5(1)(c) — минимизация и контроль над цепочкой поставки 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]