Центр регистров и информационных систем Эстонии — два замера: основной сайт (169 обращений) и портал открытых данных бизнес-реестра (92 обращения). Оба ведут себя сдержанно: нет ни рекламы, ни сторонних трекеров, счётчик Matomo размещён на собственной инфраструктуре. Единственные получатели вне инфраструктуры центра — прямая подгрузка Google Fonts, уводящая адрес IP в Google, и сторонняя аналитика производительности Cloudflare Insights. Механизма согласия нет, и ни Google Fonts, ни Matomo, ни Cloudflare Insights в политике поимённо не названы.
Хронология утечки
Декларация против факта
Тайминги передачи
Google Fonts, адрес IP уходит в Google.
Аналитика производительности Cloudflare.
Счётчик Matomo, статистика посещаемости.
Шрифты Google, адрес IP уходит в Google.
Зафиксированные трекеры
- Google Fonts (fonts.googleapis.com, fonts.gstatic.com) — прямая подгрузка шрифтов, адрес IP уходит в Google, на обоих сайтах
- Cloudflare Insights (static.cloudflareinsights.com) — сторонняя аналитика производительности, на обоих сайтах
- Matomo (statistika.rik.ee) — счётчик посещаемости на собственной инфраструктуре, поимённо в политике не назван
Признаки несоответствия GDPR
- GDPR Art. 13(1)(e) — раскрытие получателейНа обоих замеренных сайтах — основном www.rik.ee и портале открытых данных avaandmed.ariregister.rik.ee — работают Google Fonts, Cloudflare Insights и счётчик Matomo. Политика защиты данных прямо называет Cloudflare (cookie _cf_bm и _cfuvid для защиты от киберинцидентов) и описывает сбор статистики посещаемости, но ни Matomo как инструмент, ни сторонняя аналитика Cloudflare Insights, ни прямую подгрузку Google Fonts поимённо не раскрывает.
- GDPR Art. 5(1)(c) — минимизацияШрифты подгружаются напрямую с fonts.googleapis.com и fonts.gstatic.com, из-за чего адрес IP посетителя уходит в Google при каждом заходе на оба сайта. Для государственного центра, ведущего реестры, шрифты можно разместить на собственной инфраструктуре, как это уже сделано со счётчиком статистики на statistika.rik.ee. Дополнительно на сайтах работает сторонняя аналитика производительности Cloudflare Insights, отдельная от заявленной в политике защитной функции Cloudflare.
- ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a))Механизма согласия ни на одном из двух сайтов нет: за 169 и 92 обращения соответственно не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера. Счётчик Matomo и Cloudflare Insights стартуют из разметки страницы на +176…+319 мс, до какого-либо выбора пользователя. Политика описывает сбор статистики, но механизма получения согласия на аналитические cookie не предоставляет.
Контекст
www.rik.ee — сайт Центра регистров и информационных систем Эстонии (Registrite ja Infosüsteemide Keskus, RIK), государственного учреждения, ведущего бизнес-реестр, регистры судов, наказаний и иные государственные реестры. Контролёр — RIK (info@rik.ee); базовую инфраструктуру обслуживает Государственный центр информационных и коммуникационных технологий (RIT). Сайты отдаются через Cloudflare (server: cloudflare).
Замер состоит из двух записей. Первая — основной сайт www.rik.ee: 169 обращений, 5 узлов, длительность 42,5 секунды. Вторая — портал открытых данных бизнес-реестра avaandmed.ariregister.rik.ee: 92 обращения, 5 узлов, длительность 27,1 секунды. Обе сняты 16 августа 2026 года. На обоих сайтах вне собственной инфраструктуры работают только Google Fonts, Cloudflare Insights и счётчик Matomo на statistika.rik.ee.
Обработку описывает документ с условиями защиты данных RIK (Andmekaitsetingimused). К материалам приложен также текст Закона о публичной информации (Avaliku teabe seadus) как законодательный контекст деятельности реестра.
Кому уходят данные напрямую
Google (Fonts), Cloudflare Insights.
Заявленное против фактического
Оба сайта ведут себя сдержанно. Это надо сказать сразу: ни на основном сайте, ни на портале открытых данных нет ни рекламы, ни рекламных сетей, ни сторонних трекеров. Счётчик посещаемости — Matomo — размещён на собственной инфраструктуре центра (statistika.rik.ee), а не у внешнего поставщика. Для государственного реестра это правильная архитектура.
Cloudflare раскрыт, но его аналитика — нет. Политика прямо и подробно называет Cloudflare: сервис ставит два cookie (_cf_bm, _cfuvid) для регулирования нагрузки и предотвращения киберинцидентов, с указанием правового основания — закон о кибербезопасности. Это честное раскрытие защитной функции. Но на сайтах работает ещё и static.cloudflareinsights.com — аналитика производительности, отдельная от защиты от атак, — и она в политике не упомянута.
Статистика описана, но инструмент не назван. Политика описывает сбор статистики: какую часть сайта посещали и сколько времени, для развития ресурса, с хранением три месяца и без связывания адреса IP с конкретным посетителем. Это точное описание работы Matomo, но сам инструмент — matomo.ria.ee… — поимённо не назван, как и его расположение.
Шрифты уводят адрес IP в Google. На обоих сайтах шрифты подгружаются напрямую с fonts.googleapis.com и fonts.gstatic.com, из-за чего адрес IP посетителя уходит в Google при каждом заходе. Их можно разместить на собственной инфраструктуре — как это уже сделано со счётчиком статистики. В политике прямая подгрузка Google Fonts не раскрыта.
Механизма согласия нет. Ни на одном из двух сайтов не обнаружено платформы управления согласием или баннера. Счётчик Matomo и Cloudflare Insights стартуют из разметки на первых сотнях миллисекунд, до какого-либо выбора пользователя.
Защитные заголовки выставлены хорошо. Оба сайта выставляют строгий транспорт, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого и политику безопасности содержимого с report-uri. У портала открытых данных политика реферера строже — no-referrer.
Согласие: что доказано и что нет
Доказано: механизма согласия ни на одном сайте нет. За 169 и 92 обращения не встречается ни одного обращения к платформе управления согласием и ни одного сценария с признаками баннера.
Доказано: аналитика и шрифты стартуют из разметки, без выбора пользователя. Google Fonts, Cloudflare Insights и Matomo инициированы разметкой страницы и выполняются при её разборе браузером, на +174…+345 мс.
Доказано: адрес IP уходит в Google при подгрузке шрифтов. Обращения к fonts.googleapis.com и fonts.gstatic.com присутствуют на обоих сайтах; адрес IP передаётся самим фактом обращения к внешнему домену Google.
Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованных файлов удалены при очистке.
Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и адресацию обращений это не повлияло.
Границы наблюдения
Замер охватывает по несколько страниц каждого из двух сайтов. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Andmekaitse Inspektsioon.
Счётчик Matomo на statistika.rik.ee размещён на инфраструктуре RIK и как сторонний коммерческий получатель не рассматривается; отмечается лишь то, что поимённо в политике он не назван. Каналы социальных сетей (Facebook, LinkedIn, Instagram), упомянутые в политике, в браузерной записи обоих сайтов не активировались и в разбор передачи данных не входят.
Файлы опубликованы очищенными от личных данных: удалены заголовки cookie в запросах и тела ответов. Вывод об отсутствии механизма согласия строится на отсутствии обращений к платформам согласия и сценариев с их признаками.
Идентификация сервисов опирается на домены и схему адресов: Google Fonts — по fonts.googleapis.com и fonts.gstatic.com; Cloudflare Insights — по cloudflareinsights.com; Matomo — по statistika.rik.ee; провайдер отдачи — по заголовку server: cloudflare.
Вывод
Центр регистров и информационных систем Эстонии на обоих замеренных сайтах — основном и портале открытых данных — ведёт себя сдержанно: рекламы и сторонних трекеров нет, счётчик статистики Matomo размещён на собственной инфраструктуре. Из внешних получателей остаются только прямая подгрузка Google Fonts, уводящая адрес IP посетителя в Google, и сторонняя аналитика производительности Cloudflare Insights.
Политика при этом честно раскрывает защитную функцию Cloudflare с указанием cookie и правового основания и описывает сбор статистики, но ни Google Fonts, ни счётчик Matomo, ни аналитику Cloudflare Insights поимённо не называет. Механизма согласия ни на одном из сайтов нет, хотя аналитические cookie по практике регулятора требуют предварительного согласия.
Устранение: перенести шрифты на собственную инфраструктуру, исключив передачу адреса IP в Google; назвать в политике всех получателей веб-данных поимённо — счётчик Matomo, аналитику Cloudflare Insights, прямую подгрузку Google Fonts — с указанием целей; ввести механизм согласия, действительно управляющий загрузкой аналитических сценариев, с возможностью отказа до их запуска; при сохранении Cloudflare Insights — разграничить в политике защитную функцию Cloudflare и аналитику производительности.
4b4d7200b232739ca83c2913a544420b3636b5c87fab10ff1877aa318ee08aad4a3b777c0607759f208c4384bbd5758d503aec953db89af6436a513cf8eac8a4Куда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee
Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.
Кому: AKI — Эстонский надзорный орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом www.rik.ee. 2. Обстоятельства Я посетил сайт www.rik.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 16.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) На обоих замеренных сайтах — основном www.rik.ee и портале открытых данных avaandmed.ariregister.rik.ee — работают Google Fonts, Cloudflare Insights и счётчик Matomo. Политика защиты данных прямо называет Cloudflare (cookie _cf_bm и _cfuvid для защиты от киберинцидентов) и описывает сбор статистики посещаемости, но ни Matomo как инструмент, ни сторонняя аналитика Cloudflare Insights, ни прямую подгрузку Google Fonts поимённо не раскрывает. 2) Шрифты подгружаются напрямую с fonts.googleapis.com и fonts.gstatic.com, из-за чего адрес IP посетителя уходит в Google при каждом заходе на оба сайта. Для государственного центра, ведущего реестры, шрифты можно разместить на собственной инфраструктуре, как это уже сделано со счётчиком статистики на statistika.rik.ee. Дополнительно на сайтах работает сторонняя аналитика производительности Cloudflare Insights, отдельная от заявленной в политике защитной функции Cloudflare. 3) Механизма согласия ни на одном из двух сайтов нет: за 169 и 92 обращения соответственно не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера. Счётчик Matomo и Cloudflare Insights стартуют из разметки страницы на +176…+319 мс, до какого-либо выбора пользователя. Политика описывает сбор статистики, но механизма получения согласия на аналитические cookie не предоставляет. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-rik-ee/ 3. Нарушенные положения GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(c) — минимизация; ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)) 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]