Технический аудит · 2026-05-31

administracion.gob.es

Единая точка доступа к государственным услугам Испании

Единая точка доступа к государственным услугам Испании — 99 запросов, три узла. Механизма согласия на портале нет, и политика cookie это прямо оформляет: сайт предполагает, что пользователь согласен. Тег Google вшит в разметку главной страницы и срабатывает на 438-й миллисекунде, обращение GA4 с идентификатором клиента и параметрами устройства уходит на 5665-й. Политика приватности при этом утверждает, что данные не собираются без согласия и ни в коем случае не передаются третьим лицам, а строка о передачах заполнена как «не предусмотрены».

Хронология утечки

+0 мс · загрузка главной страницы
Документ отдаётся с administracion.gob.es, платформа Magnolia. Заголовок Server скрыт, выставлены строгий транспорт, защита от вложения в кадр и политика реферера. Собственного заголовка Content-Security-Policy нет. Браузер отправлял заголовок DNT: 1.
+434 мс · средство мониторинга
ruxitagentjs_ICA7NVfgqrux_10335260306043831.js — агент Dynatrace RUM, отдаётся с собственного домена.
+438 мс · тег Google в одной пачке со стилями
www.googletagmanager.com/gtag/js?id=G-2ESDVF5HXE. Инициатор — разбор разметки главного документа, строка 93. Запрос уходит вместе с первыми таблицами стилей и библиотеками страницы.
+2371 и +4418 мс · маяки мониторинга
POST на собственный путь administracion.gob.es/rb_… с идентификатором сеанса в адресе. Тела обращений — 1434 и 16142 байта.
+5665 мс · передача данных в Google
region1.analytics.google.com/g/collect, событие page_view: идентификатор клиента, разрешение экрана 1536x864, платформа Windows, архитектура x86/64, перечень версий браузера, язык интерфейса ru, адрес https://administracion.gob.es/ и заголовок страницы. Признаки первого сеанса выставлены.

Декларация против факта

Через портал персональные данные не собираются без согласия — заявлен
Ни в коем случае данные не обрабатываются и не передаются третьим лицам иначе как с недвусмысленного согласия — заявлен
Передачи данных — «No previstas» (не предусмотрены) — заявлен
Основание обработки — статья 6(1)(c), исполнение правовой обязанности — заявлен
Google Analytics — назван, охарактеризован как собственные, сеансовые, аналитические cookie, четыре штуки — заявлен
Через веб-аналитику собираются число пользователей, число просмотров, частота и повторяемость визитов, длительность, браузер, оператор связи, язык, устройство, город по адресу IP — заявлен
Cookie USUARIO_SESION — идентификатор, имя и фамилия, роли пользователя, в кодировке Base64 — заявлен
Cookie IDIOMA_SESION — выбранный язык интерфейса — заявлен
«administracion.gob.es asume que aceptas el uso de cookies» — заявлен
Управление cookie — через настройки браузера — заявлен
+ Dynatrace RUM — средство мониторинга не упомянуто ни в одном разделе — не заявлен
+ Поток GA4 (G-2ESDVF5HXE) и передаваемые им идентификатор клиента, разрешение экрана и клиентские подсказки браузера — не заявлен
+ Google как получатель данных — сервис назван, но его cookie объявлены собственными — не заявлен

Тайминги передачи

+434 мс administracion.gob.es

Агент Dynatrace RUM с собственного домена.

+438 мс www.googletagmanager.com

gtag/js для потока GA4, разобран из разметки документа, строка 93.

+2371 мс administracion.gob.es/rb_

Маяк Dynatrace, идентификатор сеанса в адресе, тело 1434 байта.

+4418 мс administracion.gob.es/rb_

Второй маяк, тело 16142 байта.

+5665 мс region1.analytics.google.com

GA4 page_view: идентификатор клиента, разрешение экрана, клиентские подсказки браузера, язык, адрес и заголовок страницы.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

administracion.gob.es — электронная единая точка доступа Punto de Acceso General, головной портал государственных услуг Испании. Через него граждане и предприятия попадают к процедурам министерств и подведомственных органов, к телефонной службе 060, к календарям, конкурсам на государственную службу и электронным реестрам. Ответственный за обработку — Генеральная дирекция публичного управления Министерства цифровой трансформации и государственной службы, Мадрид, улица Мармоль, 2. Специалист по защите данных — dpd@digital.gob.es. Платформа — Magnolia.

Замер: 99 запросов, три узла. Девяносто семь обращений к собственному домену, два — к Google. Продолжительность записи — 5,7 секунды, полная загрузка страницы завершилась на 1166 мс. Снят 31 мая 2026 года на главной странице.

Обработку описывают два документа на одной странице портала: политика приватности с карточкой обработки и политика cookie.

Кому уходят данные напрямую

Google.

Заявленное против фактического

Документ начинается с обещания, сформулированного жёстче обычного: через электронную единую точку доступа персональные данные не собираются без согласия, и ни в коем случае эти данные не становятся предметом обработки или передачи третьим лицам иначе как с недвусмысленного согласия затронутого лица. Карточка обработки закрепляет это отдельной строкой: передачи — не предусмотрены.

Замер показывает обратное по всем трём пунктам, и расхождения выстраиваются в четыре группы.

Первое — согласия нет, и оно не предполагалось. Механизма управления согласием на портале не существует: ни платформы, ни баннера, ни сценария выбора категорий. Политика cookie не скрывает этого, а прямо оформляет: сайт предполагает, что пользователь принимает использование cookie, и предлагает ему при желании воспользоваться настройками браузера. Такое предполагаемое согласие как основание для аналитических cookie в Испании исключено: руководство Испанского агентства по защите данных не допускает молчаливое принятие с 2020 года, а сам сайт относит аналитику к категории «cookies de análisis», требующей предварительного согласия.

Второе — тег вшит в разметку. Обращение к диспетчеру тегов Google уходит на +438 мс, и запись прямо указывает инициатора: разбор разметки главного документа, строка 93. То есть счётчик не запускается сценарием, который мог бы чего-то дожидаться, — он разобран браузером вместе с первыми таблицами стилей и библиотеками страницы. Событие GA4 уходит на +5665 мс и передаёт Google идентификатор клиента, разрешение экрана 1536x864, платформу Windows, разрядность и архитектуру системы, полный перечень версий браузера, язык интерфейса, адрес страницы и её заголовок. Разрешение экрана и набор клиентских подсказок браузера — параметры формирования цифрового отпечатка.

Третье — Google назван, но описан неверно. Политика cookie перечисляет Google Analytics и тут же характеризует его cookie как «собственные, сеансовые, аналитические». Собственными они не являются: обработчиком выступает Google, и именно на его серверы уходит обращение. Сеансовыми тоже: идентификатор клиента по метке времени в его составе создан в 09:17:03 UTC, за шестнадцать секунд до начала записи, то есть при более раннем обращении к сайту, и сеансом текущего просмотра не ограничен. Заявленные четыре cookie сервиса соответствуют поколению Universal Analytics, тогда как работает поток GA4. Описание того, что собирает аналитика, при этом честное и подробное — вплоть до города по адресу IP; проблема в юридической квалификации, а не в перечне.

Отдельно о втором средстве. С собственного домена загружается агент Dynatrace RUM, а затем дважды уходят маяки на путь /rb_ с идентификатором сеанса в адресе и телами в 1434 и 16142 байта. Это мониторинг реального пользовательского опыта — измерение производительности и ошибок с привязкой к сеансу. Ни в политике приватности, ни в политике cookie он не упомянут ни разу.

Четвёртое — документ устарел настолько, что мешает пользоваться правами. Раздел о том, как изменить настройки, предлагает ограничить, заблокировать или удалить «cookies del Ministerio de Industria, Energía y Turismo». Такого министерства не существует с 2018 года, и к ответственному за обработку оно отношения не имеет — читатель, дошедший до раздела об управлении cookie, получает инструкцию про чужую организацию. Ссылки по управлению ведут в том числе на Internet Explorer, поддержка которого прекращена в 2022 году. Описание cookie USUARIO_SESION сообщает, что идентификатор пользователя, имя, фамилия и роли хранятся в кодировке Base64: это способ представления данных, а не защита, и в разделе о хранении персональных данных такая формулировка вводит читателя в заблуждение относительно уровня защищённости.

Технически стоит отметить: собственного заголовка Content-Security-Policy сайт не выставляет — присутствует только заголовок в режиме отчёта, приходящий от инфраструктуры Google вместе с ответом диспетчера тегов. Из защитных заголовков сайт отдаёт строгий транспорт с предзагрузкой, запрет вложения в кадр с чужого источника, запрет угадывания типа содержимого и политику реферера. Заголовок Server скрыт.

Согласие: что доказано и что нет

Доказано: механизма согласия на портале нет. За все 99 запросов не встречается ни одного обращения к платформе управления согласием и ни одного сценария с соответствующими признаками. Проверялись имена известных платформ и общие признаки в адресах запросов, совпадений ноль.

Доказано: загрузка счётчика от выбора пользователя не зависит. Инициатор обращения к диспетчеру тегов зафиксирован в записи как разбор разметки главного документа с указанием строки. Тег стоит в самом HTML и выполняется при его разборе; никакого условия перед ним нет, и дожидаться выбора он не может по своему устройству.

Доказано: идентификатор существовал до начала записи. Идентификатор клиента передан в Google в теле запроса, значит, он записан на устройстве. Метка времени в его составе указывает на 09:17:03 UTC — за шестнадцать секунд до первого обращения записи. Главный документ при этом запрошен с заголовком принудительного обновления, что соответствует повторному открытию уже посещённой страницы.

Подтверждается собственным документом. Формулировка о предполагаемом принятии cookie и отсылка к настройкам браузера — то, как описывают своё поведение сайты, не эксплуатирующие механизм согласия. Описания баннера, отзыва выбора или настройки категорий в политике нет.

Не доказано и не требуется: отсутствие текстового уведомления в разметке. Тела ответов из опубликованного файла удалены, поэтому наличие или отсутствие информационной плашки в HTML по нему не проверяется. Вывод построен не на этом, а на том, что загрузка счётчика вшита в разметку и ни от какой плашки не зависит.

Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и объём передач это не повлияло. В обращении GA4 выставлены признаки неперсонализированной рекламы и режима цифровых рынков — то есть рекламная составляющая ограничена; на аналитическую передачу с идентификатором клиента это не влияет.

Границы наблюдения

Замер охватывает одну страницу — главную, в одном состоянии. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки самих сервисов на стороне их владельцев браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Agencia Española de Protección de Datos.

Файл опубликован очищенным от личных данных: удалены заголовки Cookie в запросах, тела ответов, заголовок страницы, идентификатор сеанса аналитики и тела маяков мониторинга. Поэтому состав cookie на устройстве по опубликованному файлу не восстанавливается, и ни один вывод разбора на него не опирается. Факт записи идентификатора аналитики держится на другом и проверяется напрямую: идентификатор передан в Google в теле запроса, видимом в файле.

Средство мониторинга отдаётся и принимает данные на собственном домене портала. Уходят ли эти данные затем на серверы Dynatrace или обрабатываются на инфраструктуре администрации, браузерным замером не устанавливается — фиксируется только то, что средство работает и что в документах оно не описано.

Идентификация сервисов опирается на домены, схему адресов и имена файлов: Google — по googletagmanager.com и analytics.google.com с номером потока, Dynatrace — по имени агента ruxitagentjs, схеме маяка /rb_ и формату идентификатора сеанса. Cookie USUARIO_SESION в замере не наблюдалась: сеанс велся без входа в личный кабинет, и её содержимое разбирается только по описанию в политике.

Вывод

Головной портал государственных услуг Испании обещает в первой же строке своей политики, что данные не собираются без согласия и ни в коем случае не передаются третьим лицам, а в карточке обработки отмечает передачи как непредусмотренные. Через несколько абзацев тот же документ сообщает, что портал предполагает согласие пользователя на cookie по умолчанию. Замер показывает, чем это оборачивается: тег Google вшит в разметку главной страницы и срабатывает на 438-й миллисекунде, а на 5665-й в Google уходит идентификатор клиента вместе с разрешением экрана, платформой, перечнем версий браузера и языком интерфейса. Механизма согласия на портале нет ни в каком виде.

Google при этом назван в политике — но его cookie объявлены собственными и сеансовыми, хотя обработчиком выступает Google, а идентификатор пережил предыдущее посещение. Средство мониторинга Dynatrace, работающее на страницах и передающее данные с привязкой к сеансу, не упомянуто вовсе. Раздел об управлении cookie отсылает читателя к министерству, упразднённому в 2018 году, и к браузеру, поддержка которого прекращена в 2022-м.

Для портала, через который граждане входят во все государственные процедуры страны, разрыв между заявленным и фактическим составляет нарушение требований к согласию и к прозрачности. Устранение: ввести механизм согласия, который действительно управляет загрузкой аналитики, и убрать из политики предположение о принятии по умолчанию; перенести тег из разметки под управление этим механизмом; исправить квалификацию cookie Google Analytics и привести их перечень в соответствие с работающим потоком; описать средство мониторинга и передаваемые им данные; переписать раздел об управлении cookie, убрав упоминание упразднённого министерства и недействующие инструкции; исключить из карточки обработки строку о непредусмотренных передачах либо привести практику в соответствие с ней.

Доказательство
Оригинал (разбор)
HAR-файл: es/administracion-gob-es-2026-05-31.har
SHA-256: f0bec26eb2f3d9b6ea5fa153ebfc848c141fe9e97ee6fdce950393cbf4008d6e
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.
ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: AEPD — Испанское агентство по защите данныхaepd.es

Кому: AEPD — Испанское агентство по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом administracion.gob.es.

2. Обстоятельства
Я посетил сайт administracion.gob.es и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 31.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Политика cookie прямо заявляет: «administracion.gob.es asume que aceptas el uso de cookies» — сайт предполагает согласие по умолчанию. Механизма согласия на портале нет: за 99 запросов не встречается ни одного обращения к платформе управления согласием и ни одного сценария с признаками баннера. Тег Google Tag Manager разобран браузером из разметки главного документа, строка 93, и запрошен на +438 мс — в одной пачке с первыми таблицами стилей. Обращение GA4 с идентификатором клиента уходит на +5665 мс. Аналитические cookie сайт сам относит к категории «cookies de análisis», которая по руководству Испанского агентства по защите данных требует предварительного согласия; предполагаемое согласие как основание исключено с 2020 года.

2) Политика приватности открывается утверждением, что через портал персональные данные не собираются без согласия, и продолжает: ни в коем случае эти данные не становятся предметом обработки или передачи третьим лицам иначе как с недвусмысленного согласия затронутого лица. В карточке обработки строка о передачах заполнена как «No previstas» — передачи не предусмотрены. Фактически обращение GA4 передаёт Google идентификатор клиента, разрешение экрана 1536x864, платформу Windows, архитектуру x86/64, перечень версий браузера, язык интерфейса, адрес и заголовок страницы.

3) Google Analytics в политике назван, но охарактеризован как «cookies propias, de sesión y de análisis» — собственные и сеансовые. Обе характеристики неверны: обработчиком является Google, а идентификатор клиента по метке времени создан при более раннем обращении к сайту и сеансом не ограничен. Заявленное число cookie сервиса — четыре — соответствует поколению Universal Analytics, тогда как работает поток GA4. Средство мониторинга Dynatrace, дающее два обращения с телами в 1434 и 16142 байта и собственным идентификатором сеанса, в документах сайта не упомянуто вовсе.

4) Раздел об изменении настроек cookie предлагает пользователю ограничить или удалить «cookies del Ministerio de Industria, Energía y Turismo» — министерства, упразднённого в 2018 году, и не имеющего отношения к ответственному за обработку. Инструкции по управлению отсылают к Internet Explorer, поддержка которого прекращена в 2022 году. Описание cookie USUARIO_SESION указывает, что идентификатор пользователя, имя, фамилия и роли хранятся «codificada en Base64» — это кодирование, а не защита, и подача его в разделе о хранении персональных данных вводит читателя в заблуждение.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/es-administracion-gob-es/

3. Нарушенные положения
ePrivacy — LSSI, Ley 34/2002, ст. 22.2 (в связке с GDPR Art. 6(1)(a)); GDPR Art. 5(1)(a) — прозрачность; GDPR Art. 13(1)(e) — раскрытие получателей и характер cookie; GDPR Art. 12(1) — актуальность и понятность информации

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше.

[Дата]                                    [Подпись/имя]