Технический аудит · 2026-07-28

agerpres.ro

Национальное информационное агентство Румынии

Национальное информационное агентство Румынии — 97 запросов, десять узлов, 22 запроса уходят наружу к пяти внешним получателям. Механизма согласия на сайте нет вовсе: ни одного сценария управления согласием в записи, а собственная политика cookie предлагает отказываться через настройки браузера. Google Analytics, счётчик Histats и маяк Cloudflare стартуют в одной волне с ресурсами страницы; GA4 передаёт идентификатор клиента, разрешение экрана и глубину прокрутки. Из внешних получателей документы называют одну только Google Analytics.

Хронология утечки

+0 мс · загрузка главной страницы
Документ отдаётся через Cloudflare (заголовки server: cloudflare, cf-ray). Собственные ресурсы — с agerpres.ro и foto.agerpres.ro, 75 запросов из 97.
+285 мс · сторонний виджет и миниатюры роликов
www.moldpres.md/config/widget.php — сценарий виджета агентства Moldpres, referer https://agerpres.ro/. Одновременно десять обращений к i.ytimg.com за миниатюрами роликов YouTube.
+288 мс · счётчик Google и маяк Cloudflare
www.googletagmanager.com/gtag/js?id=G-0V9Q2MGQ21 и static.cloudflareinsights.com/beacon.min.js — запрошены в одной волне с собственными ресурсами страницы.
+422 мс · Histats
s10.histats.com/js15_as.js — сценарий внешнего счётчика посещаемости. Ответ 304: файл уже лежал в кэше с предыдущего открытия сайта.
+638 мс · передача данных в Google
region1.analytics.google.com/g/collect, событие page_view: идентификатор клиента, разрешение экрана 1920x1080, платформа Windows, архитектура x86/64, перечень версий браузера, язык интерфейса, адрес https://agerpres.ro/ и заголовок страницы.
+666 мс · передача данных в Histats
s4.histats.com/stats/0.php — идентификатор площадки 4915706, заголовок страницы, полный адрес https://agerpres.ro/, ширина экрана 1920, язык браузера.
+679…+688 мс · обращения к Moldpres
Логотип и три миниатюры новостей подгружаются с www.moldpres.md — сервер в Молдове, отдача nginx.
+1071 мс · маяк Cloudflare
POST на собственный путь agerpres.ro/cdn-cgi/rum, тело 887 байт в формате JSON — отправка измерений Cloudflare через первую сторону.
+7028 мс · поведенческое событие
Второе обращение GA4: событие scroll с глубиной прокрутки 90% и временем вовлечённости 1378 мс.

Декларация против факта

Google Analytics — назван прямо, со ссылкой на документацию Google — заявлен
Использование как собственных, так и сторонних cookie — заявлено общей фразой, получатели не перечислены — заявлен
«Tracking cookie» для подбора содержания и «дифференцированной рекламы» — заявлено — заявлен
«Indicatori de măsurare web sunt anonimizate», поведение определяется «fără a identifica vizitatorii la nivel de persoană» — заявлен
Автоматически собираемые данные — адрес IP, строка браузера, referer; хранение 30 суток в журналах сервера — заявлен
Обязательство не передавать третьим лицам базы данных с персональными данными пользователей — заявлен
Единственный описанный способ отказа — настройки браузера — заявлен
+ Histats — внешний счётчик, получает заголовок и адрес страницы, ширину экрана, язык браузера — не заявлен
+ Cloudflare Insights — аналитический маяк и обращение к /cdn-cgi/rum — не заявлен
+ i.ytimg.com — передача адреса IP и referer в Google при загрузке миниатюр — не заявлен
+ Виджет Moldpres — сторонний сценарий и изображения с сервера в третьей стране — не заявлен
+ Идентификатор клиента, разрешение экрана, набор клиентских подсказок браузера, глубина прокрутки и время вовлечённости, передаваемые в GA4 — не заявлен

Тайминги передачи

+285 мс www.moldpres.md

Сценарий стороннего виджета. Адрес IP и referer уходят на сервер в третьей стране.

+285 мс i.ytimg.com

Десять миниатюр роликов. Адрес IP и referer передаются Google.

+288 мс www.googletagmanager.com

gtag/js для потока GA4 G-0V9Q2MGQ21.

+288 мс static.cloudflareinsights.com

beacon.min.js — аналитический маяк Cloudflare.

+422 мс s10.histats.com

js15_as.js, ответ 304 — файл из кэша предыдущего открытия.

+638 мс region1.analytics.google.com

page_view: идентификатор клиента, разрешение экрана, клиентские подсказки браузера, адрес и заголовок страницы.

+666 мс s4.histats.com

Идентификатор площадки, заголовок и полный адрес страницы, ширина экрана, язык.

+1071 мс agerpres.ro/cdn-cgi/rum

POST 887 байт — измерения Cloudflare через первую сторону.

+7028 мс region1.analytics.google.com

scroll: глубина прокрутки 90%, время вовлечённости.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

agerpres.ro — сайт Национального информационного агентства Румынии (Agenția Națională de Presă AGERPRES), автономного публичного учреждения, подотчётного парламенту. Публикует новостную ленту, фотослужбу, англоязычную версию и материалы партнёрских агентств. Ответственный за обработку указан в самих документах: AGERPRES, Бухарест, Piața Presei Libere 1, контакт по вопросам защиты данных — gdpr@agerpres.ro. Инфраструктура фронта — за Cloudflare.

Замер: 97 запросов, десять узлов. Семьдесят пять запросов — к собственным доменам agerpres.ro и foto.agerpres.ro, двадцать два уходят наружу к пяти внешним получателям. Продолжительность записи — 7,03 секунды, полная загрузка страницы завершилась на 1065 мс. Снят 7 июля 2026 года на главной странице.

Кому уходят данные напрямую

Google (Analytics, Tag Manager, YouTube), Histats, Cloudflare, Moldpres.

Заявленное против фактического

Раскрытие построено на одном названном сервисе. Политика cookie прямо говорит: для анализа трафика используются инструменты Google Analytics, которые сохраняют сведения о посещённых страницах, длительности визита и способе доступа. Там же общей фразой признаётся, что применяются и собственные, и сторонние cookie, и что на сайтах агентства есть «tracking cookie», помогающие подбирать содержание и «дифференцированную рекламу». Больше ни один получатель не назван.

Замер даёт три расхождения.

Первое — состав получателей. Кроме Google Analytics, на странице работают ещё четыре внешних адресата. Histats — внешний счётчик посещаемости: сценарий с s10.histats.com, обращение с данными на s4.histats.com/stats/0.php, в параметрах идентификатор площадки 4915706, заголовок страницы, её полный адрес, ширина экрана 1920 и язык браузера. Оператор Histats публично не идентифицирован: регистрационные данные домена закрыты службой приватности. Cloudflare даёт аналитический маяк beacon.min.js и последующую отправку измерений на собственный путь сайта /cdn-cgi/rum телом в 887 байт — размещение через первую сторону, при котором внешнего домена в адресной строке не видно. Десять обращений к i.ytimg.com за миниатюрами роликов передают Google адрес IP и referer. Виджет агентства Moldpres подгружается сценарием со стороннего сервера, за ним следуют логотип и три миниатюры новостей. Ни один из этих четырёх в документах сайта не упомянут.

Второе — характер передаваемых данных против заявленной анонимности. Политика утверждает, что анализируемые показатели анонимизированы и что поведение посетителей определяется без идентификации на уровне лица. Первое обращение GA4 содержит идентификатор клиента, разрешение экрана 1920x1080, платформу Windows, разрядность и архитектуру системы, полный перечень версий браузера, язык интерфейса, признаки первого сеанса, адрес страницы и её заголовок. Второе обращение — событие прокрутки с глубиной 90% и временем вовлечённости 1378 мс. Разрешение экрана и набор клиентских подсказок браузера — параметры формирования цифрового отпечатка, а прокрутка и вовлечённость — измерение поведения, а не подсчёт посещений. Отдельно нота о защите данных описывает автоматически собираемые данные как адрес IP, строку браузера и referer с хранением 30 суток в журналах сервера — об идентификаторах аналитики и параметрах устройства там нет ничего, а обязательство не передавать третьим лицам базы с персональными данными соседствует с фактической передачей идентификатора клиента.

Третье — передача за пределы Союза. Сценарий виджета загружается с сервера в Республике Молдова, для которой решения Европейской комиссии об адекватном уровне защиты не принято. Запрос уходит напрямую из браузера посетителя и несёт адрес IP и заголовок referer со значением https://agerpres.ro/. Ни самой передачи, ни её правового механизма документы сайта не описывают.

Технически: собственного заголовка Content-Security-Policy у сайта нет — присутствует только content-security-policy-report-only от службы мониторинга сценариев Cloudflare, которая ничего не блокирует, а лишь отправляет отчёты. Рекламных сетей в замере не зафиксировано, хотя политика заявляет использование tracking cookie для дифференцированной рекламы.

Согласие: что доказано и что нет

Доказано: механизма согласия в записи нет. За все 97 запросов не встречается ни одного обращения к платформе управления согласием и ни одного сценария с соответствующими признаками — ни собственного, ни внешнего. Проверялись имена всех известных платформ и общие признаки в адресах запросов, совпадений ноль.

Доказано: загрузка внешних сценариев от выбора пользователя не зависит. Виджет Moldpres и миниатюры роликов запрашиваются на +285 мс, счётчик Google и маяк Cloudflare — на +288 мс, Histats — на +422 мс, то есть в одной волне с собственными ресурсами страницы, разобранными браузером из разметки документа. Первое обращение GA4 с идентификатором клиента уходит на +638 мс. Это утверждение проверяется по порядку запросов и не зависит от того, отображалось ли на странице какое-либо уведомление: даже если бы оно было, ни один сценарий его не дожидается.

Доказано: идентификатор записан при первом открытии сайта. Идентификатор клиента GA передан в Google в теле запроса, значит, он существует и записан на устройстве. По временной метке в его составе он создан в 19:39:09 UTC — за 30 секунд до начала записи. Условный заголовок главного документа показывает, что предыдущее открытие страницы состоялось в 19:39:06 UTC, то есть идентификатор появился через три секунды после первого контакта с сайтом.

Косвенно подтверждается собственным документом. Политика cookie сайта описывает единственный способ отказа от cookie — настройки браузера, с отсылкой к меню «Опции», «Инструменты» и «Настройки». Так пишут сайты, не эксплуатирующие механизм согласия; описания баннера, отзыва выбора или настройки категорий в документе нет.

Не доказано и не требуется: отсутствие уведомления в разметке страницы. Тела ответов из опубликованного файла удалены, поэтому наличие или отсутствие текстовой плашки в HTML по нему не проверяется. Тезис разбора построен не на этом, а на том, что загрузка внешних сценариев ни от какой плашки не зависит.

Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и объём передач это не повлияло.

Границы наблюдения

Замер охватывает одну страницу — главную. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки самих сервисов на стороне их владельцев браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal.

Файл опубликован очищенным от личных данных: удалены заголовки Cookie в запросах, тела ответов, идентификатор сеанса аналитики и тело маяка Cloudflare. Поэтому состав cookie на устройстве по HTTP-заголовкам опубликованного файла не восстанавливается ни в одну сторону, и ни один вывод разбора на них не опирается. Факт записи идентификатора аналитики держится на другом и проверяется напрямую: идентификатор передан в Google в теле запроса, видимом в файле.

Идентификация сервисов опирается на домены, схему адресов и заголовки ответов: Google — по googletagmanager.com, analytics.google.com и ytimg.com, Histats — по histats.com и схеме stats/0.php с идентификатором площадки, Cloudflare — по cloudflareinsights.com, заголовкам cf-ray и служебному пути /cdn-cgi/rum, Moldpres — по moldpres.md. Отсутствие адекватности для Молдовы сверено по действующему перечню решений Европейской комиссии.

Обращения к i.ytimg.com — загрузка изображений; идентификаторов посетителя в них не наблюдалось, передаются адрес IP и referer. Это менее весомо, чем работа счётчиков, и в разборе учитывается именно как нераскрытый получатель, а не как отдельное отслеживание.

Вывод

Национальное информационное агентство Румынии работает без механизма согласия: в записи нет ни одной платформы управления согласием, а собственная политика cookie предлагает посетителю единственный путь — переключать настройки браузера. При этом загрузка внешних сценариев вшита в разметку страницы, и все передачи начинаются в первые полсекунды сеанса. Из пяти внешних получателей документы называют одну только Google Analytics: счётчик Histats с закрытыми регистрационными данными оператора, аналитический маяк Cloudflare, обращения к серверам Google за миниатюрами роликов и сторонний виджет с сервера в Молдове не раскрыты нигде. Заявленная анонимность измерений расходится с фактом: в Google уходит идентификатор клиента, разрешение экрана, полный набор клиентских подсказок браузера, а вторым событием — глубина прокрутки и время вовлечённости.

Для государственного информационного агентства такое сочетание — отсутствующий механизм согласия, нераскрытые получатели и нераскрытая передача в третью страну — образует нарушение как правил о согласии, так и требований к прозрачности. Устранение: ввести механизм согласия, который действительно управляет загрузкой необязательных сценариев, а не описывается ссылкой на настройки браузера; перечислить всех получателей поимённо с указанием передаваемых полей; привести описание аудиторного измерения в соответствие с реально передаваемыми параметрами; и либо раскрыть правовой механизм передачи данных в Молдову, либо перенести виджет на собственную инфраструктуру.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: ANSPDCP — Национальный орган защиты данных Румынииdataprotection.ro

Кому: ANSPDCP — Национальный орган защиты данных Румынии
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом agerpres.ro.

2. Обстоятельства
Я посетил сайт agerpres.ro и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 28.07.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Механизма согласия на сайте не обнаружено: за все 97 запросов в записи нет ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера. Google Analytics, маяк Cloudflare и счётчик Histats запрашиваются на +288…+422 мс, в одной волне с собственными ресурсами страницы; первое обращение GA4 с идентификатором клиента уходит на +638 мс. Собственная политика cookie сайта предлагает единственный способ отказа — настройки браузера, то есть описывает работу без механизма согласия. При этом та же политика заявляет, что сайт использует tracking cookie для содержания и «дифференцированной рекламы».

2) Политика cookie называет из внешних получателей только Google Analytics. В замере данные уходят также к Histats (внешний счётчик, получает заголовок и полный адрес страницы, ширину экрана и язык браузера), к Cloudflare (аналитический маяк beacon.min.js и обращение к /cdn-cgi/rum с телом в 887 байт), к Google через i.ytimg.com (10 обращений за миниатюрами роликов) и к агентству Moldpres (сторонний сценарий виджета плюс изображения). Ни один из них в документах сайта не назван.

3) Политика cookie утверждает, что анализируемые показатели анонимизированы и что поведение определяется «fără a identifica vizitatorii la nivel de persoană»; нота о защите данных отдельно обязуется не передавать третьим лицам базы с персональными данными, а раздел об автоматически собираемых данных описывает только адрес IP, строку браузера и referer с хранением 30 суток в журналах сервера. Фактически GA4 получает идентификатор клиента, разрешение экрана 1920x1080, платформу Windows, архитектуру x86/64, перечень версий браузера, язык интерфейса, адрес и заголовок страницы, а вторым событием — глубину прокрутки 90% и время вовлечённости. Об идентификаторах и параметрах устройства в документах сайта нет ничего.

4) Виджет на главной странице подгружается сценарием с www.moldpres.md — сервера в Республике Молдова, для которой решения Европейской комиссии об адекватном уровне защиты не принято. Запрос уходит напрямую из браузера посетителя и несёт адрес IP и заголовок referer со значением https://agerpres.ro/. Ни факт передачи, ни её правовой механизм ни в одном документе сайта не описаны.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ro-agerpres-ro/

3. Нарушенные положения
ePrivacy — Legea 506/2004, art. 4 alin. (5) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(a) — прозрачность; GDPR Art. 13(1)(f) — сведения о передаче в третью страну

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше.

[Дата]                                    [Подпись/имя]