Налоговая служба Греции — 233 запроса, десять доменов, из них девять внешних и 50 запросов на сторону. Документация сайта о cookie признаёт только Google Analytics и безымянную службу уведомлений. Фактически данные посетителя главной страницы получают четыре внешних сервиса: Google (Tag Manager, Analytics, Maps), UserWay и OneSignal. Загрузка всех внешних сценариев разобрана из разметки самого документа и от выбора в баннере согласия не зависит; обращение GA4 передаёт идентификатор клиента, разрешение экрана и полный набор клиентских подсказок браузера.
Хронология утечки
Декларация против факта
Тайминги передачи
gtag/js для недействующего ресурса UA-40404747-23. Запрошен вместе с первыми стилями страницы.
OneSignalSDK.js. Отдача через Cloudflare.
Картографическая библиотека Google на главной странице.
widget.js. Заголовки Via CloudFront и Server CDN77-Turbo.
gtag/js для потока GA4 G-ZW48S01NY6.
api/v1/sync/…/web с идентификатором приложения сайта.
GA4 page_view: идентификатор клиента, разрешение экрана, клиентские подсказки браузера, адрес и заголовок страницы.
Полный адрес страницы и тип устройства в пути запроса.
Зафиксированные трекеры
- Google Analytics 4 (G-ZW48S01NY6) и недействующий ресурс Universal Analytics (UA-40404747-23) через www.googletagmanager.com
- UserWay / Level Access (cdn.userway.org, api.userway.org, cdn77.api.userway.org) — виджет доступности, 39 запросов
- OneSignal (cdn.onesignal.com, onesignal.com) — push-уведомления
- Google Maps (maps.googleapis.com)
Признаки несоответствия GDPR
- GDPR Art. 13(1)(e) — раскрытие получателейЕдинственный документ сайта о веб-отслеживании (aade.gr/cookies) называет только Google Analytics и безымянную «службу показа уведомлений». В замере данные уходят также к UserWay (три домена, 39 запросов, передаётся полный адрес страницы, тип устройства и адреса изображений), к Google Maps и к Google Tag Manager, а служба уведомлений опознаётся как OneSignal (обращение к onesignal.com/api/v1/sync с идентификатором приложения сайта). Ни один из этих получателей в документации не назван. Раздел «Προστασία δεδομένων προσωπικού χαρακτήρα» посвящён налоговой и таможенной обработке и работы сайта не касается.
- GDPR Art. 5(1)(a) — прозрачностьСтраница о cookie утверждает: «Στα cookies αυτά δεν αποθηκεύεται καμία προσωπική πληροφορία» и «Τα cookies δεν μοιράζονται με τρίτους». Фактически запрос GA4 к region1.google-analytics.com передаёт идентификатор клиента, разрешение экрана 1536x864, платформу Windows, архитектуру x86/64, перечень версий браузера, язык интерфейса, адрес и заголовок страницы. Перечень cookie на той же странице устарел: _gat и _gid относятся к поколению Universal Analytics, а __cfduid отключён Cloudflare в 2021 году.
- ePrivacy — ν. 3471/2006 άρθρο 4 παρ. 5 (в связке с GDPR Art. 6(1)(a))Аналитику сайт сам относит к необязательной категории («Προαιρετικά στατιστικών»), то есть требующей согласия до установки. Фактически её загрузка от выбора пользователя не зависит ни в какую сторону: скрипт Google Tag Manager разобран браузером из разметки самого документа, в одной пачке с первыми таблицами стилей (+170 мс), то есть раньше, чем баннер может быть отрисован. Обращение GA4 с идентификатором клиента ушло на +5622 мс; по временной метке в составе идентификатора он создан при первом обращении к сайту. Модуль баннера Drupal EU Cookie Compliance на сайте установлен, но ни один внешний сценарий его не дожидается.
- GDPR Art. 5(1)(c) — минимизацияТег ресурса UA-40404747-23 продолжает загружаться, хотя обработка данных в Universal Analytics прекращена в 2023 году. Запрос к www.googletagmanager.com при этом уходит в полном объёме и передаёт Google адрес IP, реферер и строку браузера. Полезного назначения у этой передачи нет — данные в недействующий ресурс не поступают.
Контекст
aade.gr — сайт Независимого управления государственных доходов Греции, налогового и таможенного администратора страны. Публикует законодательство, объявления, сроки уплаты, статистику и ведёт переходы в личные кабинеты налогоплательщиков. Ответственный за обработку — само управление; хостинг, по указанию в подвале сайта, обеспечивает Генеральный секретариат информационных систем и цифрового управления. Платформа — Drupal 10.
Замер: 233 запроса, десять доменов, из них девять внешних, 50 запросов уходят наружу. Продолжительность записи — 17,5 секунды, полная загрузка страницы завершилась на 1698 мс. Снят 31 мая 2026 года на главной странице.
Документов, описывающих веб-отслеживание, у сайта фактически один — aade.gr/cookies, на который ссылается пункт 5 условий использования. Он и взят за основу разбора; в исходном комплекте его не было, поэтому текст сверялся напрямую на сайте вместе с условиями использования и разделом «Προστασία δεδομένων προσωπικού χαρακτήρα». Этот раздел посвящён налоговой, таможенной обработке, видеонаблюдению и передаче данных за пределы Греции — работы сайта он не касается. Отдельное заявление о доступности называет UserWay как инструмент виджета.
Кому уходят данные напрямую
Google (Tag Manager, Analytics, Maps), UserWay (Level Access), OneSignal.
Заявленное против фактического
Страница о cookie строит всю картину вокруг двух сущностей: Google Analytics в категории «необязательное, статистика» и безымянной «службы показа уведомлений». Там же прямо сказано, что в этих cookie не хранится никакой персональной информации и что cookie не передаются третьим сторонам.
Замер показывает три расхождения.
Первое — состав получателей. Кроме Google Analytics, страницу обслуживают ещё три внешних сервиса. UserWay даёт 39 запросов на трёх доменах: cdn.userway.org, api.userway.org, cdn77.api.userway.org. Часть из них передаёт содержательные данные — обращение к api/a11y-data несёт полный адрес просматриваемой страницы, тип устройства и состояние виджета прямо в пути запроса, а серия обращений к api/img-dscr передаёт адреса изображений с этой страницы. UserWay как инструмент доступности назван в заявлении о доступности, но как получатель данных посетителя — нигде. maps.googleapis.com подгружает картографическую библиотеку Google на главную страницу; в документации её нет. www.googletagmanager.com не упомянут ни в одном документе сайта. Служба уведомлений опознаётся по домену и адресу запроса как OneSignal — поставщик не назван.
Второе — характер передаваемых данных. Запрос GA4 к region1.google-analytics.com содержит идентификатор клиента, разрешение экрана 1536x864, платформу Windows, разрядность и архитектуру системы, полный перечень версий браузера, язык интерфейса, признаки первого сеанса, адрес https://aade.gr/ и заголовок страницы. Разрешение экрана и набор клиентских подсказок браузера — классические параметры формирования цифрового отпечатка. Это не согласуется с формулировкой сайта о том, что персональная информация не хранится, а идентификатор клиента по определению не согласуется с утверждением о непередаче третьим сторонам.
Третье — заброшенная разметка, которая продолжает передавать данные. Перечисленные cookie _gat и _gid относятся к поколению Universal Analytics, тогда как работает поток GA4 с идентификатором G-ZW48S01NY6. Cookie __cfduid, приписанная службе уведомлений, отключена Cloudflare в 2021 году. Отдельно на странице по-прежнему висит тег ресурса UA-40404747-23, обработка данных в котором прекращена в 2023 году. Это не только признак того, что разметку не пересматривали: запрос к www.googletagmanager.com уходит в полном объёме и передаёт Google адрес IP, реферер и строку браузера. Передача состоялась, назначения у неё нет — данные в недействующий ресурс не поступают.
Технически стоит отметить: заголовка Content-Security-Policy сайт не выставляет, то есть ограничений на подключение сторонних скриптов на уровне ответа нет. Заголовок Server скрыт, отдаётся только X-Generator с указанием Drupal 10. Провайдеры внешних сервисов читаются по их собственным ответам: OneSignal — Cloudflare, UserWay — CloudFront и CDN77.
Баннер согласия: что доказано и что нет
Баннер на сайте есть: загружаются eu_cookie_compliance.css и eu_cookie_compliance.min.js из модуля Drupal EU Cookie Compliance, плюс собственный настроечный скрипт sites/default/files/eu_cookie_compliance/eu_cookie_compliance.script.js.
Доказано: загрузка внешних сценариев от выбора пользователя не зависит. Настроечный скрипт баннера уходит на +170 мс, ровно в той же пачке ресурсов, что и первые таблицы стилей страницы, — и в тот же миллисекундный интервал, что и gtag/js. Дальше внешние обращения идут подряд: OneSignal +188 мс, Google Maps +189 мс, UserWay +392 мс, GA4 +422 мс, analytics.js +426 мс, обращение к серверу OneSignal +448 мс. Все они разобраны браузером из разметки самого документа, раньше, чем баннер может быть отрисован. Это утверждение проверяется по порядку запросов и не зависит от того, нажимал ли кто-нибудь на кнопку: при любом выборе пользователя результат был бы тем же.
Доказано: идентификатор записан на устройстве при первом обращении. Идентификатор клиента GA передан в Google в теле запроса — значит, он существует и записан. По временной метке в его составе видно, что создан он в 07:04:08 UTC, за 11 секунд до начала записи, то есть при первом же открытии сайта. Признаки первого сеанса в том же запросе это подтверждают.
Не доказано и не требуется: сам факт клика по баннеру. Модуль EU Cookie Compliance хранит выбор пользователя в cookie на стороне браузера и серверных обращений при согласии не делает — поэтому отсутствие такого запроса в записи само по себе ничего не означает, это его штатное поведение. Тезис разбора построен не на этом, а на порядке загрузки.
Тайминг передач. Все внешние сценарии запрошены в первые 450 мс сеанса. Содержательные передачи наступают позже: настройки UserWay на +1650 мс, событие GA4 на +5622 мс, адрес страницы в UserWay на +7524 мс. Задержка события GA4 объясняется загруженностью основного потока браузера — в интервале с 2,4 до 5,3 секунды выполняются тяжёлые сценарии UserWay и подгружаются модули картографической библиотеки. Никаких действий пользователя между загрузкой счётчика и отправкой события в записи не отражено, но для вывода это и не существенно: счётчик уже был загружен безусловно.
От чего отталкиваться дальше. Все передачи в этом сеансе — Google, UserWay, OneSignal — происходят вне зависимости от согласия. Аналитика при этом отнесена самим сайтом к необязательной категории, а такая категория по греческому закону 3471/2006 требует согласия до установки.
Границы наблюдения
Замер охватывает одну страницу — главную. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов. Обработка на стороне сервера, договорные отношения с получателями и настройки самих сервисов на стороне их владельцев браузерным замером не проверяются; правовую оценку выносит компетентный орган — Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα.
Файл опубликован очищенным от личных данных: удалены заголовки Cookie в запросах, тела ответов, ключ картографической библиотеки и часть идентификаторов сеанса. Поэтому состав cookie на устройстве по HTTP-заголовкам опубликованного файла не восстанавливается ни в одну сторону, и ни один вывод разбора на них не опирается. Факт записи идентификатора аналитики держится на другом и проверяется напрямую: идентификатор передан в Google в теле запроса, видимом в файле.
Идентификация сервисов опирается на домены, схему адресов и заголовки ответов: UserWay — по userway.org и заголовкам CloudFront и CDN77-Turbo, OneSignal — по onesignal.com и адресу api/v1/sync/…/web, Google — по googletagmanager.com, google-analytics.com и maps.googleapis.com. Встроенные ролики YouTube присутствуют на странице в режиме youtube-nocookie и в этом сеансе не загружались.
Вывод
Сайт налоговой службы Греции раскрывает один из четырёх внешних сервисов, получающих данные посетителя, и делает это в документе, который сам себе противоречит: утверждает, что cookie не передаются третьим сторонам, и тут же описывает передачу в Google. Три остальных получателя — UserWay, Google Maps, OneSignal — как адресаты данных не названы нигде, при том что UserWay даёт 39 запросов и передаёт наружу адрес просматриваемой страницы и содержимое её разметки. Загрузка всех внешних сценариев вшита в разметку документа и от выбора в баннере согласия не зависит, а аналитика, отнесённая самим сайтом к необязательной, передаёт в Google идентификатор клиента вместе с параметрами, пригодными для формирования цифрового отпечатка. Тег недействующего ресурса Universal Analytics продолжает гонять к Google адрес IP и реферер без всякого назначения. Документация о cookie описывает конфигурацию как минимум трёхлетней давности.
Для органа, к которому граждане приходят по налоговым вопросам, такой разрыв между заявленным и фактическим составляет нарушение прозрачности и требований к согласию. Устранение: перечислить всех получателей поимённо с указанием передаваемых полей, привести перечень cookie в соответствие с реально работающим потоком GA4, увязать загрузку необязательных сценариев с выбором в баннере, а не с разбором разметки, и удалить тег недействующего ресурса Universal Analytics.
f1a174e7a6d4f671e1b973ee3ed1306b85c9a81a63f6557252cef709b184f1f9Куда подавать: HDPA — Греческий орган по защите данных — подать жалобу онлайн →
Кому: HDPA — Греческий орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом aade.gr. 2. Обстоятельства Я посетил сайт aade.gr и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 28.07.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Единственный документ сайта о веб-отслеживании (aade.gr/cookies) называет только Google Analytics и безымянную «службу показа уведомлений». В замере данные уходят также к UserWay (три домена, 39 запросов, передаётся полный адрес страницы, тип устройства и адреса изображений), к Google Maps и к Google Tag Manager, а служба уведомлений опознаётся как OneSignal (обращение к onesignal.com/api/v1/sync с идентификатором приложения сайта). Ни один из этих получателей в документации не назван. Раздел «Προστασία δεδομένων προσωπικού χαρακτήρα» посвящён налоговой и таможенной обработке и работы сайта не касается. 2) Страница о cookie утверждает: «Στα cookies αυτά δεν αποθηκεύεται καμία προσωπική πληροφορία» и «Τα cookies δεν μοιράζονται με τρίτους». Фактически запрос GA4 к region1.google-analytics.com передаёт идентификатор клиента, разрешение экрана 1536x864, платформу Windows, архитектуру x86/64, перечень версий браузера, язык интерфейса, адрес и заголовок страницы. Перечень cookie на той же странице устарел: _gat и _gid относятся к поколению Universal Analytics, а __cfduid отключён Cloudflare в 2021 году. 3) Аналитику сайт сам относит к необязательной категории («Προαιρετικά στατιστικών»), то есть требующей согласия до установки. Фактически её загрузка от выбора пользователя не зависит ни в какую сторону: скрипт Google Tag Manager разобран браузером из разметки самого документа, в одной пачке с первыми таблицами стилей (+170 мс), то есть раньше, чем баннер может быть отрисован. Обращение GA4 с идентификатором клиента ушло на +5622 мс; по временной метке в составе идентификатора он создан при первом обращении к сайту. Модуль баннера Drupal EU Cookie Compliance на сайте установлен, но ни один внешний сценарий его не дожидается. 4) Тег ресурса UA-40404747-23 продолжает загружаться, хотя обработка данных в Universal Analytics прекращена в 2023 году. Запрос к www.googletagmanager.com при этом уходит в полном объёме и передаёт Google адрес IP, реферер и строку браузера. Полезного назначения у этой передачи нет — данные в недействующий ресурс не поступают. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/gr-aade-gr/ 3. Нарушенные положения GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(a) — прозрачность; ePrivacy — ν. 3471/2006 άρθρο 4 παρ. 5 (в связке с GDPR Art. 6(1)(a)); GDPR Art. 5(1)(c) — минимизация 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]