Политика изменена — посмотреть, что именно · 2026-08-14 →
Европейский совет по защите данных — 273 обращения, 3 узла, запись 21 секунда. Аналитику совет поставил образцово: Europa Analytics по умолчанию не отслеживает посетителя, уважает Do Not Track и маскирует адрес IP, и в этой записи трекинг не сработал. Шрифт самохостится. Единственная зацепка — библиотека js-cookie, которую сайт грузит на каждой странице со стороннего публичного CDN cdn.jsdelivr.net, уводя туда адрес IP и реферер посетителя; в политике этот сторонний источник не назван.
Хронология утечки
Декларация против факта
Тайминги передачи
Библиотека js-cookie, реферер и адрес IP уходят на jsdelivr, девять обращений.
Тема ЕС, глобальный баннер, флаги; отдаётся через CloudFront.
Шрифт Onest.ttf самохостится.
Зафиксированные трекеры
- cdn.jsdelivr.net — сторонний публичный CDN, отдаёт библиотеку js-cookie на каждой странице, уносит адрес IP и реферер посетителя
- Europa Analytics / Matomo (webtools.europa.eu) — инструмент Еврокомиссии; в этой записи трекинг не сработал, по умолчанию отключён и уважает Do Not Track
- webtools.europa.eu — визуальный инструментарий Еврокомиссии (тема ЕС, глобальный баннер, флаги), инфраструктура europa.eu
Признаки несоответствия GDPR
- GDPR Art. 13(1)(e) — раскрытие получателейНа каждой странице сайта загружается библиотека js-cookie со стороннего публичного CDN cdn.jsdelivr.net. Домен jsdelivr не входит в инфраструктуру europa.eu и в этой записи отдаётся через Cloudflare. При обращении к нему уходят реферер https://www.edpb.europa.eu/ и адрес IP посетителя. Ни cdn.jsdelivr.net, ни сам факт использования стороннего CDN в общем уведомлении о защите данных и политике cookie не названы, тогда как аналитический инструмент Europa Analytics в документе раскрыт подробно.
- GDPR Art. 32 — меры безопасностиИз защитных заголовков сайт выставляет строгий транспорт с включением поддоменов и признаком предзагрузки, запрет вложения в кадр SAMEORIGIN и запрет угадывания типа содержимого, но политики безопасности содержимого нет, политики реферера нет, политики разрешений нет. Отсутствие политики безопасности содержимого особенно заметно на фоне загрузки исполняемого кода со стороннего CDN: она позволила бы ограничить перечень доверенных источников сценариев.
Контекст
www.edpb.europa.eu — сайт Европейского совета по защите данных (EDPB), органа Европейского союза, обеспечивающего согласованное применение GDPR. Контролёр в уведомлении — сам EDPB. Сайт отдаётся с собственной инфраструктуры; инструментарий Еврокомиссии webtools.europa.eu — через CloudFront (Amazon), сторонний CDN cdn.jsdelivr.net — через Cloudflare.
Замер: 273 обращения, 3 узла, длительность записи 20,6 секунды, снят 16 августа 2026 года. Из 273 обращений 210 приходятся на сам EDPB, 54 — на webtools.europa.eu (визуальный инструментарий Еврокомиссии: тема ЕС, глобальный баннер, флаги — инфраструктура europa.eu), и 9 — на сторонний cdn.jsdelivr.net. Сеанс проходит по девяти страницам, включая раздел для малого и среднего бизнеса о соответствии требованиям.
Обработку описывает общее уведомление о защите данных вместе с политикой cookie EDPB.
Кому уходят данные напрямую
За пределы инфраструктуры europa.eu — только cdn.jsdelivr.net.
Заявленное против фактического
Аналитику совет поставил образцово — и это надо сказать прямо. Политика подробно описывает Europa Analytics на платформе Matomo, полностью контролируемой Еврокомиссией, и заявляет прямо: по умолчанию просмотр посетителей НЕ отслеживается, отслеживание включается только явным согласием, при включённом Do Not Track данные не собираются, а адрес IP маскируется. В этой записи браузер отправлял заголовок DNT: 1, и трекинг Europa Analytics действительно не сработал — ни одного обращения к трекеру за весь сеанс. Заявленное соответствует фактическому.
Шрифт самохостится. Шрифт Onest загружается с собственного домена EDPB (themes/custom/frontend/assets/fonts), а не с внешнего шрифтового сервиса. Адрес IP посетителя при загрузке шрифта наружу не уходит — в отличие от распространённой практики прямой подгрузки Google Fonts.
Единственная зацепка — сторонний CDN. На каждой из девяти просмотренных страниц сайт загружает библиотеку js-cookie с публичного CDN cdn.jsdelivr.net. Этот домен не входит в инфраструктуру europa.eu и в записи отдаётся через Cloudflare. При обращении к нему уходят реферер https://www.edpb.europa.eu/ и адрес IP посетителя — то есть при каждом заходе на страницу совета по защите данных сведения о посетителе получает сторонний узел доставки. В общем уведомлении и политике cookie этот источник не назван, хотя аналитический инструмент раскрыт до деталей.
Отдельного веса добавляет содержание библиотеки: js-cookie — это утилита для работы с cookie в браузере. Загрузка именно её с внешнего CDN означает, что исполняемый на странице код, управляющий cookie, поставляется третьей стороной.
Защитные заголовки выставлены частично. Сайт выставляет строгий транспорт с включением поддоменов и признаком предзагрузки, запрет вложения в кадр SAMEORIGIN и запрет угадывания типа содержимого. Но политики безопасности содержимого нет, политики реферера нет, политики разрешений нет. Именно политика безопасности содержимого позволила бы ограничить перечень доверенных источников сценариев и сделать загрузку кода со стороннего CDN явной и контролируемой.
Согласие: что доказано и что нет
Доказано: трекинг Europa Analytics в записи не производился. За 273 обращения не зафиксировано ни одного обращения к трекеру Europa Analytics и ни одного заголовка Set-Cookie. Это соответствует заявленному в политике поведению: отслеживание по умолчанию выключено и уважает Do Not Track, а браузер отправлял DNT: 1.
Доказано: сторонняя библиотека загружается независимо от согласия. Обращение к cdn.jsdelivr.net за js-cookie инициировано разметкой страницы и уходит на +80 мс, до какого-либо выбора пользователя; на каждой новой странице оно повторяется. Условия согласия перед ним нет.
Доказано: реферер и адрес IP уходят на сторонний CDN. Заголовок реферера в обращении к jsdelivr содержит https://www.edpb.europa.eu/; адрес IP передаётся самим фактом сетевого обращения к внешнему домену.
Не доказано и не утверждается: поведение Europa Analytics при данном согласии. Что собрал бы и передал трекер при явном согласии на статистику, по этой записи не устанавливается — в момент замера, при включённом Do Not Track, он не сработал.
Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке.
Отдельно: браузер при съёмке отправлял заголовок DNT: 1, и в данном случае это прямо повлияло на поведение сайта — трекинг Europa Analytics не производился, как и заявлено в политике.
Границы наблюдения
Замер охватывает девять страниц сайта. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются.
Инструментарий webtools.europa.eu (тема ЕС, глобальный баннер, флаги) относится к инфраструктуре Еврокомиссии, а не к сторонним получателям, и в разбор нарушений не входит; его аналитическая часть, Europa Analytics, в этой записи не активировалась. Как сторонний получатель вне домена europa.eu зафиксирован только cdn.jsdelivr.net.
Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах и тела ответов. Вывод о передаче на сторонний CDN опирается на сетевой уровень — адрес, инициатор и заголовок реферера обращения читаются по записи; вывод об отсутствии трекинга — на отсутствие обращений к трекеру Europa Analytics.
Идентификация сервисов опирается на домены и схему адресов: сторонний CDN — по cdn.jsdelivr.net и пути npm/js-cookie; инструментарий Еврокомиссии — по webtools.europa.eu; шрифт — по пути themes/custom/frontend/assets/fonts на собственном домене; провайдеры отдачи — по заголовкам via: cloudfront, server: AmazonS3 и server: cloudflare.
Вывод
Европейский совет по защите данных ведёт аналитику на своём сайте так, как и следует ожидать от органа, отвечающего за GDPR: Europa Analytics по умолчанию не отслеживает посетителя, включается только по явному согласию, уважает Do Not Track и маскирует адрес IP, а в этой записи — при включённом Do Not Track — трекинг не производился вовсе. Шрифт самохостится, адрес IP при его загрузке наружу не уходит.
Единственное расхождение — библиотека js-cookie, которую сайт на каждой странице загружает со стороннего публичного CDN cdn.jsdelivr.net, уводя туда реферер и адрес IP посетителя. Этот сторонний источник в политике не назван, тогда как аналитический инструмент раскрыт подробно. Дополнительно у сайта отсутствуют политика безопасности содержимого, политика реферера и политика разрешений, что делает загрузку кода со стороннего CDN неограниченной.
Устранение: разместить библиотеку js-cookie на собственной инфраструктуре либо инфраструктуре europa.eu, исключив передачу реферера и адреса IP посетителя стороннему CDN; при сохранении внешней загрузки — назвать cdn.jsdelivr.net в политике cookie с указанием передаваемых полей и цели; выставить политику безопасности содержимого с перечнем доверенных источников сценариев, а также политику реферера и политику разрешений.
27796b228bcbf16f47e67642f9f05b82d58eca08fc87ab4fb3b403e43b0f99c9Куда подавать: Юрисдикция определяется по статье 3(2) GDPR —
Кому: Юрисдикция определяется по статье 3(2) GDPR От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом www.edpb.europa.eu. 2. Обстоятельства Я посетил сайт www.edpb.europa.eu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 16.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) На каждой странице сайта загружается библиотека js-cookie со стороннего публичного CDN cdn.jsdelivr.net. Домен jsdelivr не входит в инфраструктуру europa.eu и в этой записи отдаётся через Cloudflare. При обращении к нему уходят реферер https://www.edpb.europa.eu/ и адрес IP посетителя. Ни cdn.jsdelivr.net, ни сам факт использования стороннего CDN в общем уведомлении о защите данных и политике cookie не названы, тогда как аналитический инструмент Europa Analytics в документе раскрыт подробно. 2) Из защитных заголовков сайт выставляет строгий транспорт с включением поддоменов и признаком предзагрузки, запрет вложения в кадр SAMEORIGIN и запрет угадывания типа содержимого, но политики безопасности содержимого нет, политики реферера нет, политики разрешений нет. Отсутствие политики безопасности содержимого особенно заметно на фоне загрузки исполняемого кода со стороннего CDN: она позволила бы ограничить перечень доверенных источников сценариев. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/global-edpb-europa-eu/ 3. Нарушенные положения GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 32 — меры безопасности 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]