Технический аудит · 2026-08-16

www.rik.ee

Центр регистров и информационных систем Эстонии

Центр регистров и информационных систем Эстонии — два замера: основной сайт (169 обращений) и портал открытых данных бизнес-реестра (92 обращения). Оба ведут себя сдержанно: нет ни рекламы, ни сторонних трекеров, счётчик Matomo размещён на собственной инфраструктуре. Единственные получатели вне инфраструктуры центра — прямая подгрузка Google Fonts, уводящая адрес IP в Google, и сторонняя аналитика производительности Cloudflare Insights. Механизма согласия нет, и ни Google Fonts, ни Matomo, ни Cloudflare Insights в политике поимённо не названы.

Хронология утечки

+0 мс · загрузка основного сайта
Запись начата на www.rik.ee. Отдача через Cloudflare (server: cloudflare). Выставлены строгий транспорт, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого и политика безопасности содержимого с report-uri. Браузер отправлял заголовок DNT: 1.
+293…+345 мс · шрифты и аналитика из разметки
Из разметки страницы стартуют fonts.googleapis.com и fonts.gstatic.com (Google Fonts), static.cloudflareinsights.com (аналитика производительности) и statistika.rik.ee (счётчик Matomo на собственной инфраструктуре). Инициатор всех — сама страница.
+319 мс · Matomo
Обращение к statistika.rik.ee — собственный счётчик посещаемости. Политика описывает сбор статистики о посещаемых разделах и времени, с хранением три месяца и без связывания адреса IP с конкретным посетителем.
второй замер · портал открытых данных
avaandmed.ariregister.rik.ee — портал открытых данных бизнес-реестра, 92 обращения. Тот же набор: Google Fonts, Cloudflare Insights, Matomo, стартующие из разметки на +174…+290 мс. Политика реферера здесь строже — no-referrer.

Декларация против факта

Контролёр — Центр регистров и информационных систем (RIK), info@rik.ee, www.rik.ee — заявлен
Уполномоченный обработчик базовой инфраструктуры — Государственный центр информационных и коммуникационных технологий (RIT) — заявлен
При посещении собирается статистика о посещаемых разделах и времени пребывания, для развития сайта; хранится 3 месяца; адрес IP не связывается с конкретным посетителем — заявлен
Cloudflare используется для регулирования нагрузки и предотвращения киберинцидентов; ставит 2 cookie (_cf_bm, _cfuvid); по политике Cloudflare посетитель не идентифицируется — заявлен
Правовое основание cookie Cloudflare — закон о кибербезопасности § 7 — заявлен
Сторонние сайты могут ставить свои cookie; используются каналы Facebook, LinkedIn, Instagram с настройками приватности — заявлен
Надзорный орган — Инспекция по защите данных (Andmekaitse Inspektsioon) — заявлен
+ Google Fonts — прямая подгрузка шрифтов, передающая адрес IP в Google, не названа — не заявлен
+ Matomo на statistika.rik.ee — счётчик статистики поимённо не назван — не заявлен
+ Cloudflare Insights — сторонняя аналитика производительности, отдельная от защитной функции Cloudflare, не названа — не заявлен

Тайминги передачи

+293 мс fonts.googleapis.com

Google Fonts, адрес IP уходит в Google.

+294 мс static.cloudflareinsights.com

Аналитика производительности Cloudflare.

+319 мс statistika.rik.ee

Счётчик Matomo, статистика посещаемости.

+345 мс fonts.gstatic.com

Шрифты Google, адрес IP уходит в Google.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

www.rik.ee — сайт Центра регистров и информационных систем Эстонии (Registrite ja Infosüsteemide Keskus, RIK), государственного учреждения, ведущего бизнес-реестр, регистры судов, наказаний и иные государственные реестры. Контролёр — RIK (info@rik.ee); базовую инфраструктуру обслуживает Государственный центр информационных и коммуникационных технологий (RIT). Сайты отдаются через Cloudflare (server: cloudflare).

Замер состоит из двух записей. Первая — основной сайт www.rik.ee: 169 обращений, 5 узлов, длительность 42,5 секунды. Вторая — портал открытых данных бизнес-реестра avaandmed.ariregister.rik.ee: 92 обращения, 5 узлов, длительность 27,1 секунды. Обе сняты 16 августа 2026 года. На обоих сайтах вне собственной инфраструктуры работают только Google Fonts, Cloudflare Insights и счётчик Matomo на statistika.rik.ee.

Обработку описывает документ с условиями защиты данных RIK (Andmekaitsetingimused). К материалам приложен также текст Закона о публичной информации (Avaliku teabe seadus) как законодательный контекст деятельности реестра.

Кому уходят данные напрямую

Google (Fonts), Cloudflare Insights.

Заявленное против фактического

Оба сайта ведут себя сдержанно. Это надо сказать сразу: ни на основном сайте, ни на портале открытых данных нет ни рекламы, ни рекламных сетей, ни сторонних трекеров. Счётчик посещаемости — Matomo — размещён на собственной инфраструктуре центра (statistika.rik.ee), а не у внешнего поставщика. Для государственного реестра это правильная архитектура.

Cloudflare раскрыт, но его аналитика — нет. Политика прямо и подробно называет Cloudflare: сервис ставит два cookie (_cf_bm, _cfuvid) для регулирования нагрузки и предотвращения киберинцидентов, с указанием правового основания — закон о кибербезопасности. Это честное раскрытие защитной функции. Но на сайтах работает ещё и static.cloudflareinsights.com — аналитика производительности, отдельная от защиты от атак, — и она в политике не упомянута.

Статистика описана, но инструмент не назван. Политика описывает сбор статистики: какую часть сайта посещали и сколько времени, для развития ресурса, с хранением три месяца и без связывания адреса IP с конкретным посетителем. Это точное описание работы Matomo, но сам инструмент — matomo.ria.ee… — поимённо не назван, как и его расположение.

Шрифты уводят адрес IP в Google. На обоих сайтах шрифты подгружаются напрямую с fonts.googleapis.com и fonts.gstatic.com, из-за чего адрес IP посетителя уходит в Google при каждом заходе. Их можно разместить на собственной инфраструктуре — как это уже сделано со счётчиком статистики. В политике прямая подгрузка Google Fonts не раскрыта.

Механизма согласия нет. Ни на одном из двух сайтов не обнаружено платформы управления согласием или баннера. Счётчик Matomo и Cloudflare Insights стартуют из разметки на первых сотнях миллисекунд, до какого-либо выбора пользователя.

Защитные заголовки выставлены хорошо. Оба сайта выставляют строгий транспорт, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого и политику безопасности содержимого с report-uri. У портала открытых данных политика реферера строже — no-referrer.

Согласие: что доказано и что нет

Доказано: механизма согласия ни на одном сайте нет. За 169 и 92 обращения не встречается ни одного обращения к платформе управления согласием и ни одного сценария с признаками баннера.

Доказано: аналитика и шрифты стартуют из разметки, без выбора пользователя. Google Fonts, Cloudflare Insights и Matomo инициированы разметкой страницы и выполняются при её разборе браузером, на +174…+345 мс.

Доказано: адрес IP уходит в Google при подгрузке шрифтов. Обращения к fonts.googleapis.com и fonts.gstatic.com присутствуют на обоих сайтах; адрес IP передаётся самим фактом обращения к внешнему домену Google.

Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованных файлов удалены при очистке.

Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и адресацию обращений это не повлияло.

Границы наблюдения

Замер охватывает по несколько страниц каждого из двух сайтов. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Andmekaitse Inspektsioon.

Счётчик Matomo на statistika.rik.ee размещён на инфраструктуре RIK и как сторонний коммерческий получатель не рассматривается; отмечается лишь то, что поимённо в политике он не назван. Каналы социальных сетей (Facebook, LinkedIn, Instagram), упомянутые в политике, в браузерной записи обоих сайтов не активировались и в разбор передачи данных не входят.

Файлы опубликованы очищенными от личных данных: удалены заголовки cookie в запросах и тела ответов. Вывод об отсутствии механизма согласия строится на отсутствии обращений к платформам согласия и сценариев с их признаками.

Идентификация сервисов опирается на домены и схему адресов: Google Fonts — по fonts.googleapis.com и fonts.gstatic.com; Cloudflare Insights — по cloudflareinsights.com; Matomo — по statistika.rik.ee; провайдер отдачи — по заголовку server: cloudflare.

Вывод

Центр регистров и информационных систем Эстонии на обоих замеренных сайтах — основном и портале открытых данных — ведёт себя сдержанно: рекламы и сторонних трекеров нет, счётчик статистики Matomo размещён на собственной инфраструктуре. Из внешних получателей остаются только прямая подгрузка Google Fonts, уводящая адрес IP посетителя в Google, и сторонняя аналитика производительности Cloudflare Insights.

Политика при этом честно раскрывает защитную функцию Cloudflare с указанием cookie и правового основания и описывает сбор статистики, но ни Google Fonts, ни счётчик Matomo, ни аналитику Cloudflare Insights поимённо не называет. Механизма согласия ни на одном из сайтов нет, хотя аналитические cookie по практике регулятора требуют предварительного согласия.

Устранение: перенести шрифты на собственную инфраструктуру, исключив передачу адреса IP в Google; назвать в политике всех получателей веб-данных поимённо — счётчик Matomo, аналитику Cloudflare Insights, прямую подгрузку Google Fonts — с указанием целей; ввести механизм согласия, действительно управляющий загрузкой аналитических сценариев, с возможностью отказа до их запуска; при сохранении Cloudflare Insights — разграничить в политике защитную функцию Cloudflare и аналитику производительности.

Доказательство
Оригинал (разбор)
HAR-файл: ee/rik-ee-2026-08-16.har
SHA-256: 4b4d7200b232739ca83c2913a544420b3636b5c87fab10ff1877aa318ee08aad
SHA-256: 4a3b777c0607759f208c4384bbd5758d503aec953db89af6436a513cf8eac8a4
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.
ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee

Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.

Кому: AKI — Эстонский надзорный орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом www.rik.ee.

2. Обстоятельства
Я посетил сайт www.rik.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 16.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) На обоих замеренных сайтах — основном www.rik.ee и портале открытых данных avaandmed.ariregister.rik.ee — работают Google Fonts, Cloudflare Insights и счётчик Matomo. Политика защиты данных прямо называет Cloudflare (cookie _cf_bm и _cfuvid для защиты от киберинцидентов) и описывает сбор статистики посещаемости, но ни Matomo как инструмент, ни сторонняя аналитика Cloudflare Insights, ни прямую подгрузку Google Fonts поимённо не раскрывает.

2) Шрифты подгружаются напрямую с fonts.googleapis.com и fonts.gstatic.com, из-за чего адрес IP посетителя уходит в Google при каждом заходе на оба сайта. Для государственного центра, ведущего реестры, шрифты можно разместить на собственной инфраструктуре, как это уже сделано со счётчиком статистики на statistika.rik.ee. Дополнительно на сайтах работает сторонняя аналитика производительности Cloudflare Insights, отдельная от заявленной в политике защитной функции Cloudflare.

3) Механизма согласия ни на одном из двух сайтов нет: за 169 и 92 обращения соответственно не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера. Счётчик Matomo и Cloudflare Insights стартуют из разметки страницы на +176…+319 мс, до какого-либо выбора пользователя. Политика описывает сбор статистики, но механизма получения согласия на аналитические cookie не предоставляет.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-rik-ee/

3. Нарушенные положения
GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(c) — минимизация; ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a))

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше.

[Дата]                                    [Подпись/имя]