Технический аудит · 2026-06-16

judiciary.mt

Судебная власть Мальты

Сайт судебной власти Мальты — 74 запроса, пять узлов. Плагин управления согласием установлен, но тег Google вшит в разметку строкой 270 и грузится раньше его сценария, а шрифты оформления баннера подтягиваются только на 2972-й миллисекунде — когда все передачи уже состоялись. В Google уходят три обращения: аналитика с идентификатором клиента, рекламный узел DoubleClick и пиксель ремаркетинговых аудиторий. Политика при этом ограничивает сторонние cookie обменом в социальных сетях и встроенным содержимым.

Хронология утечки

+0…+26 мс · вход
Перенаправление с незащищённого соединения. Документ отдаётся с judiciary.mt, платформа WordPress с темой Sydney Pro, конструктором Elementor и многоязычным модулем. Браузер отправлял заголовок DNT: 1.
+356 мс · оформление баннера согласия
wp-content/plugins/gdpr-cookie-compliance/dist/styles/gdpr-main.css — таблица стилей плагина управления согласием.
+357 мс · счётчик обгоняет плагин
www.googletagmanager.com/gtag/js?id=G-641JJS3WVG. Инициатор — разбор разметки главного документа, строка 270. Вызов вшит в HTML и выполняется безусловно.
+387…+388 мс · сценарий и логотип баннера
gdpr-cookie-compliance/dist/scripts/main.js и gdpr-logo.png — исполняемая часть плагина приходит на 30 мс позже тега Google.
+932…+1154 мс · распознавание автоматических обращений
Перенаправление на служебный путь /cdn-cgi/challenge-platform, затем POST на него же — механизм Cloudflare, работающий через первую сторону.
+1297 мс · передача данных в Google
region1.analytics.google.com/g/collect, событие page_view: идентификатор клиента, разрешение экрана 1536x864, платформа Windows, архитектура x86/64, перечень версий браузера, язык интерфейса ru, адрес https://judiciary.mt/ и заголовок страницы на мальтийском.
+1300 мс · рекламный узел
stats.g.doubleclick.net/g/collect с тем же идентификатором клиента. Выставлен признак усечения адреса IP.
+1301 мс · ремаркетинговые аудитории
www.google.ee/ads/ga-audiences с тем же идентификатором клиента — пиксель формирования рекламных аудиторий.
+2972 мс · шрифты баннера
Два начертания шрифта Nunito из состава плагина согласия. Оформление баннера дорисовывается спустя 1,7 секунды после того, как все три передачи состоялись.

Декларация против факта

Персональная информация о посетителе не собирается, если он не предоставит её добровольно — заявлен
Сведения посетителя не передаются третьим лицам без его согласия или законного разрешения — заявлен
Журналы адресов IP ведутся ограниченно, для администрирования и устранения неполадок — заявлен
Журналы адресов IP не используются для отслеживания сеанса или поведения на сайте — заявлен
Сайт использует cookie ограниченно — заявлен
Два типа cookie: сеансовые и ограниченные сторонние — заявлен
Сторонние cookie допускаются только для обмена материалами через социальные сети и для встроенного содержимого сторонних сайтов — заявлен
Управление cookie — через настройки браузера; отключение не повлияет на просмотр — заявлен
Специалист по защите данных — dpo.justice@gov.mt; надзорный орган — Information and Data Protection Commissioner — заявлен
+ Google Analytics 4 — не назван — не заявлен
+ DoubleClick — рекламный узел, не назван — не заявлен
+ Пиксель ремаркетинговых аудиторий Google — не назван — не заявлен
+ Идентификатор клиента, разрешение экрана и клиентские подсказки браузера, передаваемые в Google — не заявлен
+ Механизм распознавания автоматических обращений Cloudflare — не заявлен

Тайминги передачи

+356 мс judiciary.mt

Таблица стилей GDPR Cookie Compliance.

+357 мс www.googletagmanager.com

gtag/js для потока GA4, разобран из разметки, строка 270.

+387 мс judiciary.mt

Исполняемая часть плагина — на 30 мс позже тега Google.

+1297 мс region1.analytics.google.com

page_view: идентификатор клиента, разрешение экрана, клиентские подсказки, язык, адрес и заголовок страницы.

+1300 мс stats.g.doubleclick.net

Рекламный узел Google с тем же идентификатором клиента.

+1301 мс www.google.ee

Пиксель ремаркетинговых аудиторий с тем же идентификатором клиента.

+2972 мс judiciary.mt

Оформление баннера дорисовывается после всех передач.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

judiciary.mt — сайт судебной власти Мальты. Публикует сведения о судах и трибуналах, составе судейского корпуса, судебных процедурах, доступе к электронным сервисам правосудия, разделы о Суде Европейского союза и Европейском суде по правам человека. Специалист по защите данных — dpo.justice@gov.mt. Платформа — WordPress с темой Sydney Pro, конструктором Elementor, многоязычным модулем и плагином доступности; инфраструктура за Cloudflare.

Замер: 74 запроса, пять узлов. Семьдесят обращений к собственному домену, четыре — к Google. Продолжительность записи — 2,97 секунды, полная загрузка страницы завершилась на 1454 мс. Снят 16 июня 2026 года на главной странице.

Обработку описывает единый документ, объединяющий политику приватности и политику cookie.

Кому уходят данные напрямую

Google (аналитика, DoubleClick, ремаркетинговые аудитории).

Заявленное против фактического

Документ сформулирован в терминах ограничений — и каждое из них замер опровергает.

Первое ограничение: сторонние cookie только для двух целей. Политика cookie говорит прямо: использование сторонних cookie на этом сайте ограничено и допускается только для обмена материалами через социальные сети и для встроенного на страницы содержимого сторонних сайтов. Это исчерпывающий перечень из двух пунктов.

Фактически на +1297 мс уходит событие аналитики Google, на +1300 мс — обращение к рекламному узлу stats.g.doubleclick.net, на +1301 мс — к пикселю www.google.ee/ads/ga-audiences. Последний служит формированию рекламных аудиторий для последующего показа объявлений. Все три несут один и тот же идентификатор клиента. Ни обмен в социальных сетях, ни встроенное содержимое здесь ни при чём.

Для сайта судебной системы присутствие рекламной инфраструктуры само по себе требует объяснения. В документах его нет — там нет даже упоминания аналитики.

Второе ограничение: ничего не собираем без добровольного предоставления. Документ открывается обязательством не собирать никакой персональной информации о посетителе, если он не предоставит её сам. Обращение GA4 содержит идентификатор клиента, разрешение экрана 1536x864, платформу Windows, разрядность и архитектуру, полный перечень версий браузера, язык интерфейса, адрес страницы и её заголовок. Ничего из этого посетитель добровольно не предоставлял.

Третье ограничение: никакой передачи третьим лицам без согласия. Заявлено, что сведения, собранные от посетителя, не передаются третьим лицам иначе как с его согласия или по законному разрешению. Три обращения к Google состоялись без какого-либо выбора пользователя.

Четвёртое ограничение: журналы адресов IP не используются для отслеживания. Отдельным пунктом сказано, что журналы ведутся ограниченно, для администрирования и устранения неполадок, и не применяются для отслеживания сеанса или поведения на сайте. Формально это утверждение о журналах сервера, и в отношении них оно может быть верным. Но читатель, дошедший до этого пункта, получает недвусмысленное сообщение: за его перемещениями по сайту не следят. Событийная аналитика с устойчивым идентификатором и передачей в рекламную инфраструктуру этому сообщению противоречит.

Плагин согласия установлен — и обойдён. На сайте работает плагин GDPR Cookie Compliance: его таблица стилей запрашивается на +356 мс, сценарий на +387 мс, логотип на +388 мс. Тег Google при этом вписан в саму разметку главной страницы строкой 270 и запрашивается на +357 мс — то есть на тридцать миллисекунд раньше исполняемой части плагина, который должен был бы им управлять.

Показателен и другой признак. Шрифты оформления баннера — два начертания Nunito из состава того же плагина — подгружаются только на +2972 мс. Шрифт запрашивается браузером тогда, когда появляется текст, которым его нужно нарисовать. Все три передачи к этому моменту состоялись на 1,7 секунды раньше.

Идентификатор создан в ходе самой записи. Оговорки о более раннем визите здесь не требуется: в обращении выставлены признаки первого визита, нового посетителя и начала сеанса, а метка времени внутри идентификатора приходится на секунду после первого запроса записи. Идентификатор появился на глазах у замера.

Отдельно отмечу: в обращениях выставлены признаки неперсонализированной рекламы и усечения адреса IP. Это ограничивает рекламную составляющую, но не отменяет ни самой передачи, ни того, что рекламные узлы получили устойчивый идентификатор посетителя.

Согласие: что доказано и что нет

Доказано: плагин установлен, но загрузка счётчика им не управляется. Инициатор обращения к диспетчеру тегов зафиксирован как разбор разметки главного документа с указанием строки. Тег стоит в самом HTML, выполняется при разборе и никакого условия перед собой не имеет. Сценарий плагина приходит позже него.

Доказано: выбор в этом сеансе не сделан. За все 74 запроса нет ни одного обращения, фиксирующего решение пользователя.

Доказано: идентификатор создан при первом визите, в ходе записи. Признаки первого визита и начала сеанса выставлены в самом обращении, метка времени внутри идентификатора приходится на вторую секунду записи.

Доказано: оформление баннера дорисовано после передач. Шрифты плагина запрошены на +2972 мс, все три передачи — в интервале 1297–1301 мс.

Не доказано и не требуется: видел ли посетитель баннер и в какой момент. Тела ответов из опубликованного файла удалены, поэтому визуальное состояние страницы по нему не восстанавливается. Для вывода это несущественно: загрузка счётчика от плагина не зависит в любом случае.

Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и объём передач это не повлияло.

Границы наблюдения

Замер охватывает одну страницу — главную, в одном состоянии. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки самих сервисов на стороне их владельцев браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Information and Data Protection Commissioner, на который ссылается сам документ.

Файл опубликован очищенным от личных данных: удалены заголовки cookie, тела ответов, заголовок вкладки и идентификатор сеанса аналитики. Состав cookie на устройстве по опубликованному файлу не восстанавливается, и ни один вывод разбора на него не опирается. Факт создания идентификатора аналитики держится на другом и проверяется напрямую: идентификатор вместе с меткой времени и признаками первого визита передан в Google в трёх запросах, видимых в файле.

Вывод о моменте отрисовки баннера опирается на время загрузки его шрифтов и является косвенным: шрифт запрашивается при появлении текста, но точный момент появления элемента по браузерной записи не устанавливается. Основной довод разбора построен не на этом, а на порядке загрузки тега и сценария плагина.

Установленный на сайте плагин социального входа в замере не срабатывал; его наличие в перечне ресурсов не означает передачи данных в этом сеансе.

Идентификация сервисов опирается на домены и схему адресов: Google — по googletagmanager.com, analytics.google.com, stats.g.doubleclick.net и пути ads/ga-audiences; плагин согласия — по пути wp-content/plugins/gdpr-cookie-compliance с указанием версии; механизм Cloudflare — по служебному пути /cdn-cgi/challenge-platform.

Вывод

Сайт судебной власти Мальты обещает посетителю четыре вещи: ничего о нём не собирать без его доброй воли, ничего не передавать третьим лицам без его согласия, не использовать журналы для слежения за поведением и допускать сторонние cookie только для двух целей — обмена в социальных сетях и встроенного содержимого. Замер опровергает все четыре.

Через 1,3 секунды после открытия главной страницы в Google уходят три обращения подряд: аналитика с идентификатором клиента, разрешением экрана и полным набором клиентских подсказок браузера, рекламный узел DoubleClick и пиксель формирования ремаркетинговых аудиторий. Идентификатор создан в ходе самой записи, при первом визите. Плагин управления согласием на сайте есть, но тег Google вписан в разметку строкой 270 и грузится на тридцать миллисекунд раньше исполняемой части плагина, а шрифты для отрисовки баннера подтягиваются лишь на 2972-й миллисекунде — когда всё уже отправлено.

Присутствие рекламной инфраструктуры на сайте органа правосудия — обстоятельство, требующее отдельного объяснения; документы такого объяснения не содержат, поскольку не упоминают ни аналитику, ни рекламу вовсе.

Устранение: убрать тег счётчика из разметки и передать его загрузку под управление уже установленного плагина; отключить связку с рекламной инфраструктурой Google либо, если она признана необходимой, раскрыть её в политике с указанием целей и правового основания; перечислить всех получателей с указанием передаваемых полей; привести формулировки об отсутствии сбора, передачи и отслеживания в соответствие с фактическим поведением сайта.

Доказательство
Оригинал (разбор)
HAR-файл: mt/judiciary-mt-2026-06-16.har
SHA-256: 32021ff7acd339474989b95f499e698289f6a60d1740f432223d5f1609f7ddbd
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.
ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: IDPC — Офис комиссара по защите данных Мальтыidpc.org.mt

Кому: IDPC — Офис комиссара по защите данных Мальты
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом judiciary.mt.

2. Обстоятельства
Я посетил сайт judiciary.mt и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 16.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Политика cookie ограничивает сторонние cookie исчерпывающим перечнем: их использование на сайте ограничено и допускается только для обмена материалами через социальные сети и для встроенного на страницы содержимого сторонних сайтов. Фактически на +1300 мс уходит обращение к рекламному узлу stats.g.doubleclick.net, а на +1301 мс — к пикселю ремаркетинговых аудиторий www.google.ee/ads/ga-audiences, оба с тем же идентификатором клиента, что и аналитика. Ни аналитика Google, ни рекламные узлы в документах не названы, а заявленное ограничение ими не покрывается.

2) Плагин управления согласием на сайте установлен: его таблица стилей запрашивается на +356 мс, сценарий на +387 мс, логотип на +388 мс. Тег Google при этом вписан в разметку главной страницы строкой 270 и запрашивается на +357 мс — раньше сценария плагина. Идентификатор клиента создан в ходе самой записи: метка времени внутри него указывает на секунду после первого запроса, а в обращении выставлены признаки первого визита, нового посетителя и начала сеанса. Шрифты оформления баннера подгружаются только на +2972 мс, то есть после того, как все три передачи уже состоялись.

3) Политика открывается обязательством не собирать никакой персональной информации о посетителе, если он не предоставит её добровольно, и содержит два самостоятельных утверждения: что сведения посетителя не передаются третьим лицам без его согласия или законного разрешения, и что журналы адресов IP не используются для отслеживания сеанса или поведения на сайте. Обращение GA4 передаёт Google идентификатор клиента, разрешение экрана 1536x864, платформу Windows, архитектуру x86/64, перечень версий браузера, язык интерфейса, адрес и заголовок страницы; два следующих обращения передают тот же идентификатор в рекламную инфраструктуру.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/mt-judiciary-mt/

3. Нарушенные положения
GDPR Art. 5(1)(a) и Art. 13(1)(e) — прозрачность и раскрытие получателей; ePrivacy — S.L. 586.01, reg. 5 (в связке с GDPR Art. 6(1)(a)); GDPR Art. 5(1)(a) — заявления, опровергаемые замером

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше.

[Дата]                                    [Подпись/имя]