administracion.gob.es
Единая точка доступа к государственным услугам Испании — 99 запросов, три узла. Механизма согласия на портале нет, и политика cookie это прямо оформляет: сайт предполагает, что пользователь согласен. Тег Google вшит в разметку главной страницы и срабатывает на 438-й миллисекунде, обращение GA4 с идентификатором клиента и параметрами устройства уходит на 5665-й. Политика приватности при этом утверждает, что данные не собираются без согласия и ни в коем случае не передаются третьим лицам, а строка о передачах заполнена как «не предусмотрены».
Хронология утечки
Декларация против факта
Тайминги передачи
Агент Dynatrace RUM с собственного домена.
gtag/js для потока GA4, разобран из разметки документа, строка 93.
Маяк Dynatrace, идентификатор сеанса в адресе, тело 1434 байта.
Второй маяк, тело 16142 байта.
GA4 page_view: идентификатор клиента, разрешение экрана, клиентские подсказки браузера, язык, адрес и заголовок страницы.
Зафиксированные трекеры
- Google Analytics 4 (G-2ESDVF5HXE) через www.googletagmanager.com и region1.analytics.google.com
- Dynatrace RUM (ruxitagentjs, маяк rb_ на собственном пути) — мониторинг реальных пользователей
Признаки несоответствия GDPR
- ePrivacy — LSSI, Ley 34/2002, ст. 22.2 (в связке с GDPR Art. 6(1)(a))Политика cookie прямо заявляет: «administracion.gob.es asume que aceptas el uso de cookies» — сайт предполагает согласие по умолчанию. Механизма согласия на портале нет: за 99 запросов не встречается ни одного обращения к платформе управления согласием и ни одного сценария с признаками баннера. Тег Google Tag Manager разобран браузером из разметки главного документа, строка 93, и запрошен на +438 мс — в одной пачке с первыми таблицами стилей. Обращение GA4 с идентификатором клиента уходит на +5665 мс. Аналитические cookie сайт сам относит к категории «cookies de análisis», которая по руководству Испанского агентства по защите данных требует предварительного согласия; предполагаемое согласие как основание исключено с 2020 года.
- GDPR Art. 5(1)(a) — прозрачностьПолитика приватности открывается утверждением, что через портал персональные данные не собираются без согласия, и продолжает: ни в коем случае эти данные не становятся предметом обработки или передачи третьим лицам иначе как с недвусмысленного согласия затронутого лица. В карточке обработки строка о передачах заполнена как «No previstas» — передачи не предусмотрены. Фактически обращение GA4 передаёт Google идентификатор клиента, разрешение экрана 1536x864, платформу Windows, архитектуру x86/64, перечень версий браузера, язык интерфейса, адрес и заголовок страницы.
- GDPR Art. 13(1)(e) — раскрытие получателей и характер cookieGoogle Analytics в политике назван, но охарактеризован как «cookies propias, de sesión y de análisis» — собственные и сеансовые. Обе характеристики неверны: обработчиком является Google, а идентификатор клиента по метке времени создан при более раннем обращении к сайту и сеансом не ограничен. Заявленное число cookie сервиса — четыре — соответствует поколению Universal Analytics, тогда как работает поток GA4. Средство мониторинга Dynatrace, дающее два обращения с телами в 1434 и 16142 байта и собственным идентификатором сеанса, в документах сайта не упомянуто вовсе.
- GDPR Art. 12(1) — актуальность и понятность информацииРаздел об изменении настроек cookie предлагает пользователю ограничить или удалить «cookies del Ministerio de Industria, Energía y Turismo» — министерства, упразднённого в 2018 году, и не имеющего отношения к ответственному за обработку. Инструкции по управлению отсылают к Internet Explorer, поддержка которого прекращена в 2022 году. Описание cookie USUARIO_SESION указывает, что идентификатор пользователя, имя, фамилия и роли хранятся «codificada en Base64» — это кодирование, а не защита, и подача его в разделе о хранении персональных данных вводит читателя в заблуждение.
Контекст
administracion.gob.es — электронная единая точка доступа Punto de Acceso General, головной портал государственных услуг Испании. Через него граждане и предприятия попадают к процедурам министерств и подведомственных органов, к телефонной службе 060, к календарям, конкурсам на государственную службу и электронным реестрам. Ответственный за обработку — Генеральная дирекция публичного управления Министерства цифровой трансформации и государственной службы, Мадрид, улица Мармоль, 2. Специалист по защите данных — dpd@digital.gob.es. Платформа — Magnolia.
Замер: 99 запросов, три узла. Девяносто семь обращений к собственному домену, два — к Google. Продолжительность записи — 5,7 секунды, полная загрузка страницы завершилась на 1166 мс. Снят 31 мая 2026 года на главной странице.
Обработку описывают два документа на одной странице портала: политика приватности с карточкой обработки и политика cookie.
Кому уходят данные напрямую
Google.
Заявленное против фактического
Документ начинается с обещания, сформулированного жёстче обычного: через электронную единую точку доступа персональные данные не собираются без согласия, и ни в коем случае эти данные не становятся предметом обработки или передачи третьим лицам иначе как с недвусмысленного согласия затронутого лица. Карточка обработки закрепляет это отдельной строкой: передачи — не предусмотрены.
Замер показывает обратное по всем трём пунктам, и расхождения выстраиваются в четыре группы.
Первое — согласия нет, и оно не предполагалось. Механизма управления согласием на портале не существует: ни платформы, ни баннера, ни сценария выбора категорий. Политика cookie не скрывает этого, а прямо оформляет: сайт предполагает, что пользователь принимает использование cookie, и предлагает ему при желании воспользоваться настройками браузера. Такое предполагаемое согласие как основание для аналитических cookie в Испании исключено: руководство Испанского агентства по защите данных не допускает молчаливое принятие с 2020 года, а сам сайт относит аналитику к категории «cookies de análisis», требующей предварительного согласия.
Второе — тег вшит в разметку. Обращение к диспетчеру тегов Google уходит на +438 мс, и запись прямо указывает инициатора: разбор разметки главного документа, строка 93. То есть счётчик не запускается сценарием, который мог бы чего-то дожидаться, — он разобран браузером вместе с первыми таблицами стилей и библиотеками страницы. Событие GA4 уходит на +5665 мс и передаёт Google идентификатор клиента, разрешение экрана 1536x864, платформу Windows, разрядность и архитектуру системы, полный перечень версий браузера, язык интерфейса, адрес страницы и её заголовок. Разрешение экрана и набор клиентских подсказок браузера — параметры формирования цифрового отпечатка.
Третье — Google назван, но описан неверно. Политика cookie перечисляет Google Analytics и тут же характеризует его cookie как «собственные, сеансовые, аналитические». Собственными они не являются: обработчиком выступает Google, и именно на его серверы уходит обращение. Сеансовыми тоже: идентификатор клиента по метке времени в его составе создан в 09:17:03 UTC, за шестнадцать секунд до начала записи, то есть при более раннем обращении к сайту, и сеансом текущего просмотра не ограничен. Заявленные четыре cookie сервиса соответствуют поколению Universal Analytics, тогда как работает поток GA4. Описание того, что собирает аналитика, при этом честное и подробное — вплоть до города по адресу IP; проблема в юридической квалификации, а не в перечне.
Отдельно о втором средстве. С собственного домена загружается агент Dynatrace RUM, а затем дважды уходят маяки на путь /rb_ с идентификатором сеанса в адресе и телами в 1434 и 16142 байта. Это мониторинг реального пользовательского опыта — измерение производительности и ошибок с привязкой к сеансу. Ни в политике приватности, ни в политике cookie он не упомянут ни разу.
Четвёртое — документ устарел настолько, что мешает пользоваться правами. Раздел о том, как изменить настройки, предлагает ограничить, заблокировать или удалить «cookies del Ministerio de Industria, Energía y Turismo». Такого министерства не существует с 2018 года, и к ответственному за обработку оно отношения не имеет — читатель, дошедший до раздела об управлении cookie, получает инструкцию про чужую организацию. Ссылки по управлению ведут в том числе на Internet Explorer, поддержка которого прекращена в 2022 году. Описание cookie USUARIO_SESION сообщает, что идентификатор пользователя, имя, фамилия и роли хранятся в кодировке Base64: это способ представления данных, а не защита, и в разделе о хранении персональных данных такая формулировка вводит читателя в заблуждение относительно уровня защищённости.
Технически стоит отметить: собственного заголовка Content-Security-Policy сайт не выставляет — присутствует только заголовок в режиме отчёта, приходящий от инфраструктуры Google вместе с ответом диспетчера тегов. Из защитных заголовков сайт отдаёт строгий транспорт с предзагрузкой, запрет вложения в кадр с чужого источника, запрет угадывания типа содержимого и политику реферера. Заголовок Server скрыт.
Согласие: что доказано и что нет
Доказано: механизма согласия на портале нет. За все 99 запросов не встречается ни одного обращения к платформе управления согласием и ни одного сценария с соответствующими признаками. Проверялись имена известных платформ и общие признаки в адресах запросов, совпадений ноль.
Доказано: загрузка счётчика от выбора пользователя не зависит. Инициатор обращения к диспетчеру тегов зафиксирован в записи как разбор разметки главного документа с указанием строки. Тег стоит в самом HTML и выполняется при его разборе; никакого условия перед ним нет, и дожидаться выбора он не может по своему устройству.
Доказано: идентификатор существовал до начала записи. Идентификатор клиента передан в Google в теле запроса, значит, он записан на устройстве. Метка времени в его составе указывает на 09:17:03 UTC — за шестнадцать секунд до первого обращения записи. Главный документ при этом запрошен с заголовком принудительного обновления, что соответствует повторному открытию уже посещённой страницы.
Подтверждается собственным документом. Формулировка о предполагаемом принятии cookie и отсылка к настройкам браузера — то, как описывают своё поведение сайты, не эксплуатирующие механизм согласия. Описания баннера, отзыва выбора или настройки категорий в политике нет.
Не доказано и не требуется: отсутствие текстового уведомления в разметке. Тела ответов из опубликованного файла удалены, поэтому наличие или отсутствие информационной плашки в HTML по нему не проверяется. Вывод построен не на этом, а на том, что загрузка счётчика вшита в разметку и ни от какой плашки не зависит.
Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и объём передач это не повлияло. В обращении GA4 выставлены признаки неперсонализированной рекламы и режима цифровых рынков — то есть рекламная составляющая ограничена; на аналитическую передачу с идентификатором клиента это не влияет.
Границы наблюдения
Замер охватывает одну страницу — главную, в одном состоянии. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки самих сервисов на стороне их владельцев браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Agencia Española de Protección de Datos.
Файл опубликован очищенным от личных данных: удалены заголовки Cookie в запросах, тела ответов, заголовок страницы, идентификатор сеанса аналитики и тела маяков мониторинга. Поэтому состав cookie на устройстве по опубликованному файлу не восстанавливается, и ни один вывод разбора на него не опирается. Факт записи идентификатора аналитики держится на другом и проверяется напрямую: идентификатор передан в Google в теле запроса, видимом в файле.
Средство мониторинга отдаётся и принимает данные на собственном домене портала. Уходят ли эти данные затем на серверы Dynatrace или обрабатываются на инфраструктуре администрации, браузерным замером не устанавливается — фиксируется только то, что средство работает и что в документах оно не описано.
Идентификация сервисов опирается на домены, схему адресов и имена файлов: Google — по googletagmanager.com и analytics.google.com с номером потока, Dynatrace — по имени агента ruxitagentjs, схеме маяка /rb_ и формату идентификатора сеанса. Cookie USUARIO_SESION в замере не наблюдалась: сеанс велся без входа в личный кабинет, и её содержимое разбирается только по описанию в политике.
Вывод
Головной портал государственных услуг Испании обещает в первой же строке своей политики, что данные не собираются без согласия и ни в коем случае не передаются третьим лицам, а в карточке обработки отмечает передачи как непредусмотренные. Через несколько абзацев тот же документ сообщает, что портал предполагает согласие пользователя на cookie по умолчанию. Замер показывает, чем это оборачивается: тег Google вшит в разметку главной страницы и срабатывает на 438-й миллисекунде, а на 5665-й в Google уходит идентификатор клиента вместе с разрешением экрана, платформой, перечнем версий браузера и языком интерфейса. Механизма согласия на портале нет ни в каком виде.
Google при этом назван в политике — но его cookie объявлены собственными и сеансовыми, хотя обработчиком выступает Google, а идентификатор пережил предыдущее посещение. Средство мониторинга Dynatrace, работающее на страницах и передающее данные с привязкой к сеансу, не упомянуто вовсе. Раздел об управлении cookie отсылает читателя к министерству, упразднённому в 2018 году, и к браузеру, поддержка которого прекращена в 2022-м.
Для портала, через который граждане входят во все государственные процедуры страны, разрыв между заявленным и фактическим составляет нарушение требований к согласию и к прозрачности. Устранение: ввести механизм согласия, который действительно управляет загрузкой аналитики, и убрать из политики предположение о принятии по умолчанию; перенести тег из разметки под управление этим механизмом; исправить квалификацию cookie Google Analytics и привести их перечень в соответствие с работающим потоком; описать средство мониторинга и передаваемые им данные; переписать раздел об управлении cookie, убрав упоминание упразднённого министерства и недействующие инструкции; исключить из карточки обработки строку о непредусмотренных передачах либо привести практику в соответствие с ней.
f0bec26eb2f3d9b6ea5fa153ebfc848c141fe9e97ee6fdce950393cbf4008d6eКуда подавать: AEPD — Испанское агентство по защите данных — aepd.es
Кому: AEPD — Испанское агентство по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом administracion.gob.es. 2. Обстоятельства Я посетил сайт administracion.gob.es и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 31.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Политика cookie прямо заявляет: «administracion.gob.es asume que aceptas el uso de cookies» — сайт предполагает согласие по умолчанию. Механизма согласия на портале нет: за 99 запросов не встречается ни одного обращения к платформе управления согласием и ни одного сценария с признаками баннера. Тег Google Tag Manager разобран браузером из разметки главного документа, строка 93, и запрошен на +438 мс — в одной пачке с первыми таблицами стилей. Обращение GA4 с идентификатором клиента уходит на +5665 мс. Аналитические cookie сайт сам относит к категории «cookies de análisis», которая по руководству Испанского агентства по защите данных требует предварительного согласия; предполагаемое согласие как основание исключено с 2020 года. 2) Политика приватности открывается утверждением, что через портал персональные данные не собираются без согласия, и продолжает: ни в коем случае эти данные не становятся предметом обработки или передачи третьим лицам иначе как с недвусмысленного согласия затронутого лица. В карточке обработки строка о передачах заполнена как «No previstas» — передачи не предусмотрены. Фактически обращение GA4 передаёт Google идентификатор клиента, разрешение экрана 1536x864, платформу Windows, архитектуру x86/64, перечень версий браузера, язык интерфейса, адрес и заголовок страницы. 3) Google Analytics в политике назван, но охарактеризован как «cookies propias, de sesión y de análisis» — собственные и сеансовые. Обе характеристики неверны: обработчиком является Google, а идентификатор клиента по метке времени создан при более раннем обращении к сайту и сеансом не ограничен. Заявленное число cookie сервиса — четыре — соответствует поколению Universal Analytics, тогда как работает поток GA4. Средство мониторинга Dynatrace, дающее два обращения с телами в 1434 и 16142 байта и собственным идентификатором сеанса, в документах сайта не упомянуто вовсе. 4) Раздел об изменении настроек cookie предлагает пользователю ограничить или удалить «cookies del Ministerio de Industria, Energía y Turismo» — министерства, упразднённого в 2018 году, и не имеющего отношения к ответственному за обработку. Инструкции по управлению отсылают к Internet Explorer, поддержка которого прекращена в 2022 году. Описание cookie USUARIO_SESION указывает, что идентификатор пользователя, имя, фамилия и роли хранятся «codificada en Base64» — это кодирование, а не защита, и подача его в разделе о хранении персональных данных вводит читателя в заблуждение. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/es-administracion-gob-es/ 3. Нарушенные положения ePrivacy — LSSI, Ley 34/2002, ст. 22.2 (в связке с GDPR Art. 6(1)(a)); GDPR Art. 5(1)(a) — прозрачность; GDPR Art. 13(1)(e) — раскрытие получателей и характер cookie; GDPR Art. 12(1) — актуальность и понятность информации 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]