Личный кабинет Pinterest — 393 запроса, девять узлов, 6 минут 50 секунд записи. Сторонних рекламных сетей и внешней аналитики в сеансе нет вовсе: платформа собирает всё сама, на собственные домены уходит 378 обращений из 393. Наружу данные получает один Google — через невидимую проверку reCAPTCHA Enterprise, библиотеку входа и шрифт к ней. Ни reCAPTCHA, ни антифрод-платформа Arkose Labs в документах не названы. Собственная телеметрия идёт без перерыва: служебные обращения уходят каждые пять секунд даже при полном бездействии.
Хронология утечки
Декларация против факта
Тайминги передачи
Кадр учёта конверсий, два обращения.
Рекламный кабинет, ads/v4/business_entities.
Библиотека Google Identity Services в залогиненном сеансе.
Платформа Arkose Labs, в документах не названа.
reCAPTCHA Enterprise, невидимый режим.
Локализация и оформление проверки, пять обращений.
Шрифт Roboto для интерфейса проверки.
reload, clr, bcn — сигналы проверки без действий пользователя.
Без точного времени
Зафиксированные трекеры
- Google reCAPTCHA Enterprise (www.recaptcha.net, www.gstatic.com) — невидимый режим, 11 обращений
- Google Identity Services (accounts.google.com) — библиотека входа через Google
- Google Fonts (fonts.gstatic.com) — шрифт интерфейса проверки
- Arkose Labs — антифрод-обмен через собственный путь /secure/arkose_data_exchange
- Собственная телеметрия Pinterest — 145 служебных обращений за 6 минут 50 секунд
Признаки несоответствия GDPR
- GDPR Art. 13(1)(e) — раскрытие получателейНи политика конфиденциальности в редакции от 30 апреля 2025 года, ни политика cookie не упоминают Google reCAPTCHA. Google назван в двух других контекстах: как сторонняя платформа для входа и как Google Marketing Platform, которой раскрываются идентификаторы для показа рекламы самого Pinterest. Фактически на странице личного кабинета работает reCAPTCHA Enterprise в невидимом режиме: 11 обращений к www.recaptcha.net и www.gstatic.com, включая передающие POST-обращения reload, clr и bcn. Невидимый режим означает, что проверка ведётся без действий пользователя и опирается на поведенческие сигналы. Не упомянута и платформа Arkose Labs, обмен с которой идёт через собственный путь портала /secure/arkose_data_exchange; в заголовке политики безопасности содержимого её домены перечислены прямо.
- GDPR Art. 5(1)(a) — прозрачность в части объёма сбораПолитика описывает сбор данных журнала как происходящий, когда пользователь использует сервис. Замер показывает, что телеметрия идёт непрерывно и при полном бездействии: обращения ApiSResource и ApiCResource уходят с интервалом в среднем пять секунд на протяжении всех 6 минут 50 секунд записи, вплоть до последнего обращения на 409-й секунде. Отдельно шесть раз за сеанс отправляется маркер активного пользователя — на 1-й, 12-й, 136-й, 205-й, 251-й и 371-й секундах. Всего за сеанс — 145 служебных обращений при том, что пользователь открыл одну страницу собственного профиля.
- GDPR Art. 12(1) — понятность информации о cookieПолитика cookie описывает четыре категории и объясняет их назначение, но не содержит перечня самих cookie: ни имён, ни сроков хранения, ни получателей по каждой позиции. За подробностями документ отсылает в справочный центр отдельными ссылками — «Подробнее о наших подрядчиках», «Узнать больше о других технологиях». В аналитической категории поимённо назван Google Analytics; в замере обращений к нему нет ни одного.
Контекст
pinterest.com — социальная сеть визуальных закладок. Для пользователей Европейской экономической зоны, Швейцарии и Великобритании совместными контролёрами выступают Pinterest Europe Ltd, Дублин, Уотерлоу-Роуд, и Pinterest, Inc., Сан-Франциско, Браннан-стрит, 651; ключевые обязательства по регламенту несёт ирландское юридическое лицо. Контакт по вопросам защиты данных — privacy-support@pinterest.com.
Замер: 393 запроса, девять узлов. Триста семьдесят восемь обращений идут на собственную инфраструктуру — www.pinterest.com, два изображенческих узла, узел учёта конверсий и программный интерфейс рекламного кабинета. Наружу уходят пятнадцать. Продолжительность записи — 6 минут 50 секунд, полная загрузка страницы завершилась на 1084 мс. Снят 4 августа 2026 года в личном кабинете: открыта страница собственного профиля, пользователь аутентифицирован.
Обработку описывают политика конфиденциальности, вступившая в силу 30 апреля 2025 года, и отдельная политика в отношении файлов cookie.
Кому уходят данные напрямую
Google (reCAPTCHA Enterprise, служба входа, шрифты), Arkose Labs.
Что показывает этот замер
Сюжет здесь отличается от привычного. На большинстве сайтов вопрос звучит как «кому сливают данные посетителя». Здесь ответ — почти никому: сторонних рекламных сетей, внешних счётчиков и пикселей социальных сетей в сеансе нет вовсе. Платформа не нанимает подрядчиков для наблюдения за пользователем, потому что наблюдает сама и в объёме, которому подрядчики не нужны.
За 6 минут 50 секунд, в течение которых была открыта одна страница собственного профиля, ушло 145 служебных обращений. Из них 25 — на конечную точку ApiSResource, 14 — на ApiCResource, шесть раз отправлен маркер активного пользователя, шесть раз — отчёты, четыре раза — трассировки. Первая телеметрия уходит на 941-й миллисекунде, раньше, чем страница дорисована.
Показателен характер этого потока во второй половине записи. После 50-й секунды содержательные запросы прекращаются — пользователь ничего не делает. Телеметрия не прекращается: обращения идут на 64-й, 69-й, 85-й, 135-й, 140-й, 150-й, 156-й, 168-й, 204-й, 210-й, 227-й, 256-й, 331-й, 375-й, 380-й и 409-й секундах, в среднем каждые пять секунд. Маркер активного пользователя отправляется на 136-й, 205-й, 251-й и 371-й секундах — то есть система четырежды за время бездействия фиксирует пользователя как активного.
В первые полторы секунды сеанса платформа подтягивает состояние аккаунта целиком: личные сообщения через ConversationsResource, счётчик уведомлений, доски, подписки, недавно просмотренные пины, настройки, рекламный кабинет через api.pinterest.com/ads/v4/business_entities, поля профиля запросом /v3/users/me/ с явным перечислением полного имени и адреса электронной почты, а также предзаготовленные поисковые подсказки /v3/search/ghost_queries/. Дальше идут семнадцать обращений за списками досок.
Это соответствует заявленному: политика прямо говорит о сборе данных журнала, сведений об устройстве, выводов о пользователе вплоть до образования и профессионального опыта. Расхождение — в непрерывности. Документ описывает сбор как происходящий, «когда вы используете Сервис»; замер показывает, что открытая вкладка сама по себе является использованием и генерирует поток отчётов при полном бездействии.
Заявленное против фактического
Google назван не там, где работает. Политика конфиденциальности упоминает Google дважды: как стороннюю платформу, через которую можно зарегистрироваться или войти, и как Google Marketing Platform, которой раскрываются идентификаторы cookie, адрес IP и хэшированный адрес почты для показа рекламы самого Pinterest на других сайтах. Политика cookie называет Google Analytics в аналитической категории.
Ни один из этих контекстов не описывает того, что происходит на странице. Обращений к Google Analytics в записи нет ни одного. Зато с 2559-й миллисекунды разворачивается reCAPTCHA Enterprise: библиотека с www.recaptcha.net, рамка проверки с параметром size=invisible, локализованный файл recaptcha__ru.js и оформление с www.gstatic.com, шрифт с fonts.gstatic.com. Затем уходят три передающих POST-обращения — reload, clr и bcn.
Невидимый режим означает, что пользователю ничего не показывают и никаких действий от него не требуют: система оценивает поведение сама. Параметры anchor-ms=20000 и execute-ms=30000 задают окна этого наблюдения. Слово reCAPTCHA в обоих документах Pinterest не встречается.
Arkose Labs не назван вовсе. На 1446-й и 1606-й миллисекундах идут обращения к пути /secure/arkose_data_exchange — обмен с антифрод-платформой Arkose Labs, размещённый через собственный домен портала, так что в адресной строке внешнего имени не видно. Что это именно она, подтверждается заголовком политики безопасности содержимого: там явно разрешены iframe.arkoselabs.com и pinterest-api.arkoselabs.com. Платформа работает с сигналами устройства и поведения. В документах она не упоминается.
Библиотека входа Google в уже залогиненном сеансе. accounts.google.com/gsi/client загружается на 1444-й миллисекунде, когда пользователь давно аутентифицирован и кнопка входа ему не нужна. Обращение передаёт Google адрес IP и реферер.
Политика cookie не содержит перечня cookie. Документ подробно и человеческим языком объясняет, что такое cookie и зачем они нужны, разбирает четыре категории с примерами — но ни одного имени, срока хранения или получателя по конкретной позиции в нём нет. За подробностями он отсылает в справочный центр отдельными ссылками. Для пользователя, который хочет понять, что именно лежит у него в браузере и сколько это там пролежит, документ ответа не даёт.
Что показывает заголовок политики безопасности содержимого
Портал выставляет заголовок Content-Security-Policy длиной 4605 символов — один из самых развёрнутых среди разобранных площадок. Он показывает, чему на страницах в принципе разрешено работать, и картина там существенно шире наблюдавшейся.
В правилах для сценариев разрешены connect.facebook.net, домены Facebook, google-analytics.com, googleadservices.com, doubleclick.net, googletagmanager.com, adtrafficquality.google. В правилах для кадров, помимо перечисленного, — px.ads.linkedin.com и домены LinkedIn, rubiconproject.com, bid.g.doubleclick.net, узел учёта конверсий fls.doubleclick.net, safeframe.googlesyndication.com, servedby.flashtalking.com, pinterest-uk.admo.tv. В правилах соединений — htlb.casalemedia.com, 2mdn.net, домены Amazon и рекламной системы Amazon, tvpixel.com, сеть измерения cedexis.com.
Отдельным блоком идут платёжные и служебные: Adyen, Klarna, Tink, dLocal, Basis Theory, служба поддержки Ada, а также два десятка хранилищ Amazon S3, названных по городам.
Ни один рекламный узел из этого перечня в замере не сработал. Перечень описывает возможное, а не наблюдавшееся — но он же показывает, что вся инфраструктура для стороннего рекламного взаимодействия на площадке предусмотрена и разрешена.
Согласие: что доказано и что нет
Доказано: интерфейс управления согласием в сеансе не появлялся. За все 393 запроса нет ни одного обращения к платформе управления согласием.
Не доказано и не утверждается: какой выбор сохранён. Сеанс залогиненный, и в такой конфигурации настройки cookie хранятся на стороне аккаунта, а не в браузерной cookie — повторный показ баннера при каждом заходе не предполагается и его отсутствие само по себе ни о чём не говорит. Политика cookie при этом прямо сообщает пользователям ЕС и Великобритании, что настройки можно изменить в любое время в разделе настроек конфиденциальности, а данное ранее согласие — отозвать. Проверить состояние этих настроек браузерным замером невозможно, и разбор такого утверждения не делает.
Доказано: reCAPTCHA и обмен с антифрод-платформой не зависят от действий пользователя. Невидимый режим проверки исключает участие человека по своему устройству, а передающие обращения reload, clr и bcn уходят без каких-либо предшествующих им действий в интерфейсе.
Доказано: телеметрия идёт при бездействии. Во второй половине записи содержательных запросов нет, служебные продолжаются с интервалом около пяти секунд вплоть до 409-й секунды.
Границы наблюдения
Замер охватывает одну страницу — профиль владельца записи, в одном состоянии: пользователь аутентифицирован. Поведение платформы для незалогиненного посетителя, включая показ баннера согласия при первом визите, в замер не входит и по нему не оценивается.
Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов. Что именно платформа делает с собранным на своей стороне, как долго хранит и кому передаёт по серверным каналам, браузерной записью не проверяется — а для площадки, которая собирает всё сама, это и есть основная часть обработки.
Файл опубликован очищенным: удалены заголовки cookie, тела запросов и ответов, заголовок вкладки. Имя профиля владельца и его числовой идентификатор заменены метками <USER> и <UID> — 273 и 24 замены соответственно; структура путей при этом сохранена, и по ней видно, какие именно конечные точки вызывались. Названия запрашиваемых полей в обращениях сохранены намеренно: строки вида user.full_name и user.email — это перечень того, что платформа подтягивает, то есть улика, а не значение.
Содержимое ответов в записи отсутствует, поэтому какие данные фактически вернулись на каждый запрос, не устанавливается. Фиксируется состав обращений и их частота.
Идентификация сервисов опирается на домены, схему адресов и заголовок политики безопасности содержимого: Google — по recaptcha.net, gstatic.com, accounts.google.com и fonts.gstatic.com; Arkose Labs — по пути arkose_data_exchange и разрешённым доменам в заголовке. Перечень внешних получателей, разрешённых этим заголовком, — опись возможного, а не наблюдавшегося.
Вывод
Pinterest не нуждается в сторонних наблюдателях: за 6 минут 50 секунд с одной открытой страницей профиля платформа отправила себе 145 служебных обращений, причём поток не прекратился и после того, как пользователь перестал что-либо делать, — отчёты продолжали уходить каждые пять секунд, а маркер активного пользователя отправлялся четырежды за время бездействия. В первые полторы секунды были подтянуты личные сообщения, доски, подписки, настройки, рекламный кабинет и поля профиля с именем и адресом почты.
Наружу при этом уходит немного, и это стоит признать: рекламных сетей, внешних счётчиков и пикселей социальных сетей в сеансе нет. Единственный внешний получатель — Google, и получает он данные через невидимую проверку reCAPTCHA Enterprise, которая работает без участия человека и отправляет три передающих обращения, через библиотеку входа, загружаемую в уже залогиненном сеансе, и через шрифт к интерфейсу проверки. Рядом работает антифрод-платформа Arkose Labs, спрятанная за собственным путём портала.
Ни reCAPTCHA, ни Arkose Labs в документах Pinterest не названы, хотя политика конфиденциальности подробно и откровенно рассказывает о куда более чувствительных вещах — выводах об образовании и профессиональном опыте, обучении моделей на изображениях пинов, распознавании типов телосложения, сопоставлении лица с удостоверением личности при проверке возраста. Политика cookie объясняет категории, но не приводит ни одного имени cookie, ни одного срока хранения и отсылает за подробностями в справочный центр.
Устранение: назвать в политике reCAPTCHA Enterprise и Arkose Labs как получателей данных с указанием передаваемых сигналов; опубликовать перечень cookie с именами, сроками и получателями по каждой позиции; описать, что телеметрия отправляется и при отсутствии действий пользователя; не загружать библиотеку входа Google в сеансах, где пользователь уже аутентифицирован.
036a9b78a4b088a6e097a227e7e82b07ea3e0f920a00484e878015d5edac5faeКуда подавать: Юрисдикция определяется по статье 3(2) GDPR —
Кому: Юрисдикция определяется по статье 3(2) GDPR От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом pinterest.com. 2. Обстоятельства Я посетил сайт pinterest.com и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 04.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Ни политика конфиденциальности в редакции от 30 апреля 2025 года, ни политика cookie не упоминают Google reCAPTCHA. Google назван в двух других контекстах: как сторонняя платформа для входа и как Google Marketing Platform, которой раскрываются идентификаторы для показа рекламы самого Pinterest. Фактически на странице личного кабинета работает reCAPTCHA Enterprise в невидимом режиме: 11 обращений к www.recaptcha.net и www.gstatic.com, включая передающие POST-обращения reload, clr и bcn. Невидимый режим означает, что проверка ведётся без действий пользователя и опирается на поведенческие сигналы. Не упомянута и платформа Arkose Labs, обмен с которой идёт через собственный путь портала /secure/arkose_data_exchange; в заголовке политики безопасности содержимого её домены перечислены прямо. 2) Политика описывает сбор данных журнала как происходящий, когда пользователь использует сервис. Замер показывает, что телеметрия идёт непрерывно и при полном бездействии: обращения ApiSResource и ApiCResource уходят с интервалом в среднем пять секунд на протяжении всех 6 минут 50 секунд записи, вплоть до последнего обращения на 409-й секунде. Отдельно шесть раз за сеанс отправляется маркер активного пользователя — на 1-й, 12-й, 136-й, 205-й, 251-й и 371-й секундах. Всего за сеанс — 145 служебных обращений при том, что пользователь открыл одну страницу собственного профиля. 3) Политика cookie описывает четыре категории и объясняет их назначение, но не содержит перечня самих cookie: ни имён, ни сроков хранения, ни получателей по каждой позиции. За подробностями документ отсылает в справочный центр отдельными ссылками — «Подробнее о наших подрядчиках», «Узнать больше о других технологиях». В аналитической категории поимённо назван Google Analytics; в замере обращений к нему нет ни одного. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/us-pinterest-com/ 3. Нарушенные положения GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(a) — прозрачность в части объёма сбора; GDPR Art. 12(1) — понятность информации о cookie 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]