Технический аудит · 2026-08-04

pinterest.com

Личный кабинет социальной сети Pinterest

Личный кабинет Pinterest — 393 запроса, девять узлов, 6 минут 50 секунд записи. Сторонних рекламных сетей и внешней аналитики в сеансе нет вовсе: платформа собирает всё сама, на собственные домены уходит 378 обращений из 393. Наружу данные получает один Google — через невидимую проверку reCAPTCHA Enterprise, библиотеку входа и шрифт к ней. Ни reCAPTCHA, ни антифрод-платформа Arkose Labs в документах не названы. Собственная телеметрия идёт без перерыва: служебные обращения уходят каждые пять секунд даже при полном бездействии.

Хронология утечки

+0 мс · открытие страницы профиля
Документ отдаётся с www.pinterest.com, пользователь уже аутентифицирован. Полная загрузка завершается на 1084 мс. Портал выставляет заголовок Content-Security-Policy длиной 4605 символов.
+941…+947 мс · первая телеметрия
POST на служебный путь storage_report, затем ActiveUserResource — маркер того, что пользователь активен. Обе отправки уходят раньше, чем страница дорисована.
+984 и +1241 мс · рамка учёта конверсий
ct.pinterest.com/ct.html — служебный кадр системы учёта конверсий Pinterest, дважды. Политика реферера на этом узле выставлена в origin.
+1394…+1594 мс · сбор состояния аккаунта
Двадцать с лишним обращений подряд: личные сообщения, счётчик уведомлений, доски, подписки, настройки пользователя, рекламный кабинет через api.pinterest.com/ads/v4/business_entities, поля профиля /v3/users/me/ с запросом полного имени и адреса электронной почты, предзаготовленные поисковые подсказки /v3/search/ghost_queries/.
+1444 мс · библиотека входа Google
accounts.google.com/gsi/client — комплект Google Identity Services, следом его таблица стилей на +1824 мс. Загружается в уже залогиненном сеансе.
+1446 и +1606 мс · антифрод Arkose Labs
Обращения к собственному пути /secure/arkose_data_exchange. В заголовке политики безопасности содержимого домены iframe.arkoselabs.com и pinterest-api.arkoselabs.com разрешены явно.
+2559…+2881 мс · невидимая проверка Google
www.recaptcha.net/recaptcha/enterprise.js, затем рамка anchor с параметрами size=invisible, hl=ru, anchor-ms=20000, execute-ms=30000. Локализованный файл recaptcha__ru.js и оформление подтягиваются с www.gstatic.com, шрифт Roboto — с fonts.gstatic.com.
+3721…+6504 мс · передача сигналов проверки
POST-обращения reload, clr и bcn на серверы reCAPTCHA. Ни одно действие пользователя им не предшествует — проверка невидимая и запускается сама.
+15707…+35245 мс · перебор досок
Семнадцать обращений BoardPickerBoardsShortlistResource вперемежку с телеметрией. Параллельно уходят отчёты об использовании строк интерфейса и активации экспериментов.
+49991…+409931 мс · телеметрия при бездействии
После 50-й секунды содержательные запросы прекращаются, но служебные продолжают идти до конца записи: ApiSResource и ApiCResource с интервалом в среднем пять секунд, маркер активного пользователя ещё четыре раза, трассировки, отчёты. Последнее обращение — на 409-й секунде.

Декларация против факта

Совместные контролёры для ЕЭЗ, Швейцарии и Великобритании — Pinterest Europe Ltd (Дублин) и Pinterest, Inc. (Сан-Франциско) — заявлен
Собираются имя, адрес электронной почты, дата рождения, пол, страна, интересы, язык; для бизнес-аккаунтов — раса и этническая принадлежность — заявлен
Информация об устройстве, данные журнала, адрес IP для определения приблизительного местоположения — заявлен
Выводы о пользователе, в том числе об образовании и профессиональном опыте — заявлен
Обучение моделей на изображениях пинов, включая технологию распознавания типов телосложения — заявлен
Проверка возраста может включать оценку лица и сопоставление с государственным удостоверением личности — заявлен
Раскрытие идентификаторов cookie, адреса IP и хэшированного адреса почты — Facebook Ads, Google Marketing Platform и другим — заявлен
Четыре категории cookie: обязательные, аналитические, персонализация, маркетинг — заявлен
В аналитической категории поимённо назван Google Analytics — заявлен
Для пользователей ЕС и Великобритании настройки cookie можно изменить в любое время, согласие — отозвать — заявлен
Передача и хранение информации за пределами страны пользователя, в том числе в США — заявлен
+ Google reCAPTCHA Enterprise — невидимая проверка, работающая без действий пользователя — не заявлен
+ Arkose Labs — антифрод-платформа, обмен через собственный путь портала — не заявлен
+ Непрерывность телеметрии при бездействии пользователя — не заявлен
+ Перечень конкретных cookie: имена, сроки хранения, получатели по каждой позиции — не заявлен

Тайминги передачи

+984 мс ct.pinterest.com

Кадр учёта конверсий, два обращения.

+1432 мс api.pinterest.com

Рекламный кабинет, ads/v4/business_entities.

+1444 мс accounts.google.com

Библиотека Google Identity Services в залогиненном сеансе.

+1446 мс /secure/arkose_data_exchange

Платформа Arkose Labs, в документах не названа.

+2559 мс www.recaptcha.net

reCAPTCHA Enterprise, невидимый режим.

+2560 мс www.gstatic.com

Локализация и оформление проверки, пять обращений.

+2839 мс fonts.gstatic.com

Шрифт Roboto для интерфейса проверки.

+3721 мс www.recaptcha.net

reload, clr, bcn — сигналы проверки без действий пользователя.

Без точного времени

весь сеанс www.pinterest.com145 служебных обращений: 25 ApiSResource, 14 ApiCResource, 6 маркеров активности, 6 отчётов, 4 трассировки.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

pinterest.com — социальная сеть визуальных закладок. Для пользователей Европейской экономической зоны, Швейцарии и Великобритании совместными контролёрами выступают Pinterest Europe Ltd, Дублин, Уотерлоу-Роуд, и Pinterest, Inc., Сан-Франциско, Браннан-стрит, 651; ключевые обязательства по регламенту несёт ирландское юридическое лицо. Контакт по вопросам защиты данных — privacy-support@pinterest.com.

Замер: 393 запроса, девять узлов. Триста семьдесят восемь обращений идут на собственную инфраструктуру — www.pinterest.com, два изображенческих узла, узел учёта конверсий и программный интерфейс рекламного кабинета. Наружу уходят пятнадцать. Продолжительность записи — 6 минут 50 секунд, полная загрузка страницы завершилась на 1084 мс. Снят 4 августа 2026 года в личном кабинете: открыта страница собственного профиля, пользователь аутентифицирован.

Обработку описывают политика конфиденциальности, вступившая в силу 30 апреля 2025 года, и отдельная политика в отношении файлов cookie.

Кому уходят данные напрямую

Google (reCAPTCHA Enterprise, служба входа, шрифты), Arkose Labs.

Что показывает этот замер

Сюжет здесь отличается от привычного. На большинстве сайтов вопрос звучит как «кому сливают данные посетителя». Здесь ответ — почти никому: сторонних рекламных сетей, внешних счётчиков и пикселей социальных сетей в сеансе нет вовсе. Платформа не нанимает подрядчиков для наблюдения за пользователем, потому что наблюдает сама и в объёме, которому подрядчики не нужны.

За 6 минут 50 секунд, в течение которых была открыта одна страница собственного профиля, ушло 145 служебных обращений. Из них 25 — на конечную точку ApiSResource, 14 — на ApiCResource, шесть раз отправлен маркер активного пользователя, шесть раз — отчёты, четыре раза — трассировки. Первая телеметрия уходит на 941-й миллисекунде, раньше, чем страница дорисована.

Показателен характер этого потока во второй половине записи. После 50-й секунды содержательные запросы прекращаются — пользователь ничего не делает. Телеметрия не прекращается: обращения идут на 64-й, 69-й, 85-й, 135-й, 140-й, 150-й, 156-й, 168-й, 204-й, 210-й, 227-й, 256-й, 331-й, 375-й, 380-й и 409-й секундах, в среднем каждые пять секунд. Маркер активного пользователя отправляется на 136-й, 205-й, 251-й и 371-й секундах — то есть система четырежды за время бездействия фиксирует пользователя как активного.

В первые полторы секунды сеанса платформа подтягивает состояние аккаунта целиком: личные сообщения через ConversationsResource, счётчик уведомлений, доски, подписки, недавно просмотренные пины, настройки, рекламный кабинет через api.pinterest.com/ads/v4/business_entities, поля профиля запросом /v3/users/me/ с явным перечислением полного имени и адреса электронной почты, а также предзаготовленные поисковые подсказки /v3/search/ghost_queries/. Дальше идут семнадцать обращений за списками досок.

Это соответствует заявленному: политика прямо говорит о сборе данных журнала, сведений об устройстве, выводов о пользователе вплоть до образования и профессионального опыта. Расхождение — в непрерывности. Документ описывает сбор как происходящий, «когда вы используете Сервис»; замер показывает, что открытая вкладка сама по себе является использованием и генерирует поток отчётов при полном бездействии.

Заявленное против фактического

Google назван не там, где работает. Политика конфиденциальности упоминает Google дважды: как стороннюю платформу, через которую можно зарегистрироваться или войти, и как Google Marketing Platform, которой раскрываются идентификаторы cookie, адрес IP и хэшированный адрес почты для показа рекламы самого Pinterest на других сайтах. Политика cookie называет Google Analytics в аналитической категории.

Ни один из этих контекстов не описывает того, что происходит на странице. Обращений к Google Analytics в записи нет ни одного. Зато с 2559-й миллисекунды разворачивается reCAPTCHA Enterprise: библиотека с www.recaptcha.net, рамка проверки с параметром size=invisible, локализованный файл recaptcha__ru.js и оформление с www.gstatic.com, шрифт с fonts.gstatic.com. Затем уходят три передающих POST-обращения — reload, clr и bcn.

Невидимый режим означает, что пользователю ничего не показывают и никаких действий от него не требуют: система оценивает поведение сама. Параметры anchor-ms=20000 и execute-ms=30000 задают окна этого наблюдения. Слово reCAPTCHA в обоих документах Pinterest не встречается.

Arkose Labs не назван вовсе. На 1446-й и 1606-й миллисекундах идут обращения к пути /secure/arkose_data_exchange — обмен с антифрод-платформой Arkose Labs, размещённый через собственный домен портала, так что в адресной строке внешнего имени не видно. Что это именно она, подтверждается заголовком политики безопасности содержимого: там явно разрешены iframe.arkoselabs.com и pinterest-api.arkoselabs.com. Платформа работает с сигналами устройства и поведения. В документах она не упоминается.

Библиотека входа Google в уже залогиненном сеансе. accounts.google.com/gsi/client загружается на 1444-й миллисекунде, когда пользователь давно аутентифицирован и кнопка входа ему не нужна. Обращение передаёт Google адрес IP и реферер.

Политика cookie не содержит перечня cookie. Документ подробно и человеческим языком объясняет, что такое cookie и зачем они нужны, разбирает четыре категории с примерами — но ни одного имени, срока хранения или получателя по конкретной позиции в нём нет. За подробностями он отсылает в справочный центр отдельными ссылками. Для пользователя, который хочет понять, что именно лежит у него в браузере и сколько это там пролежит, документ ответа не даёт.

Что показывает заголовок политики безопасности содержимого

Портал выставляет заголовок Content-Security-Policy длиной 4605 символов — один из самых развёрнутых среди разобранных площадок. Он показывает, чему на страницах в принципе разрешено работать, и картина там существенно шире наблюдавшейся.

В правилах для сценариев разрешены connect.facebook.net, домены Facebook, google-analytics.com, googleadservices.com, doubleclick.net, googletagmanager.com, adtrafficquality.google. В правилах для кадров, помимо перечисленного, — px.ads.linkedin.com и домены LinkedIn, rubiconproject.com, bid.g.doubleclick.net, узел учёта конверсий fls.doubleclick.net, safeframe.googlesyndication.com, servedby.flashtalking.com, pinterest-uk.admo.tv. В правилах соединений — htlb.casalemedia.com, 2mdn.net, домены Amazon и рекламной системы Amazon, tvpixel.com, сеть измерения cedexis.com.

Отдельным блоком идут платёжные и служебные: Adyen, Klarna, Tink, dLocal, Basis Theory, служба поддержки Ada, а также два десятка хранилищ Amazon S3, названных по городам.

Ни один рекламный узел из этого перечня в замере не сработал. Перечень описывает возможное, а не наблюдавшееся — но он же показывает, что вся инфраструктура для стороннего рекламного взаимодействия на площадке предусмотрена и разрешена.

Согласие: что доказано и что нет

Доказано: интерфейс управления согласием в сеансе не появлялся. За все 393 запроса нет ни одного обращения к платформе управления согласием.

Не доказано и не утверждается: какой выбор сохранён. Сеанс залогиненный, и в такой конфигурации настройки cookie хранятся на стороне аккаунта, а не в браузерной cookie — повторный показ баннера при каждом заходе не предполагается и его отсутствие само по себе ни о чём не говорит. Политика cookie при этом прямо сообщает пользователям ЕС и Великобритании, что настройки можно изменить в любое время в разделе настроек конфиденциальности, а данное ранее согласие — отозвать. Проверить состояние этих настроек браузерным замером невозможно, и разбор такого утверждения не делает.

Доказано: reCAPTCHA и обмен с антифрод-платформой не зависят от действий пользователя. Невидимый режим проверки исключает участие человека по своему устройству, а передающие обращения reload, clr и bcn уходят без каких-либо предшествующих им действий в интерфейсе.

Доказано: телеметрия идёт при бездействии. Во второй половине записи содержательных запросов нет, служебные продолжаются с интервалом около пяти секунд вплоть до 409-й секунды.

Границы наблюдения

Замер охватывает одну страницу — профиль владельца записи, в одном состоянии: пользователь аутентифицирован. Поведение платформы для незалогиненного посетителя, включая показ баннера согласия при первом визите, в замер не входит и по нему не оценивается.

Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов. Что именно платформа делает с собранным на своей стороне, как долго хранит и кому передаёт по серверным каналам, браузерной записью не проверяется — а для площадки, которая собирает всё сама, это и есть основная часть обработки.

Файл опубликован очищенным: удалены заголовки cookie, тела запросов и ответов, заголовок вкладки. Имя профиля владельца и его числовой идентификатор заменены метками <USER> и <UID> — 273 и 24 замены соответственно; структура путей при этом сохранена, и по ней видно, какие именно конечные точки вызывались. Названия запрашиваемых полей в обращениях сохранены намеренно: строки вида user.full_name и user.email — это перечень того, что платформа подтягивает, то есть улика, а не значение.

Содержимое ответов в записи отсутствует, поэтому какие данные фактически вернулись на каждый запрос, не устанавливается. Фиксируется состав обращений и их частота.

Идентификация сервисов опирается на домены, схему адресов и заголовок политики безопасности содержимого: Google — по recaptcha.net, gstatic.com, accounts.google.com и fonts.gstatic.com; Arkose Labs — по пути arkose_data_exchange и разрешённым доменам в заголовке. Перечень внешних получателей, разрешённых этим заголовком, — опись возможного, а не наблюдавшегося.

Вывод

Pinterest не нуждается в сторонних наблюдателях: за 6 минут 50 секунд с одной открытой страницей профиля платформа отправила себе 145 служебных обращений, причём поток не прекратился и после того, как пользователь перестал что-либо делать, — отчёты продолжали уходить каждые пять секунд, а маркер активного пользователя отправлялся четырежды за время бездействия. В первые полторы секунды были подтянуты личные сообщения, доски, подписки, настройки, рекламный кабинет и поля профиля с именем и адресом почты.

Наружу при этом уходит немного, и это стоит признать: рекламных сетей, внешних счётчиков и пикселей социальных сетей в сеансе нет. Единственный внешний получатель — Google, и получает он данные через невидимую проверку reCAPTCHA Enterprise, которая работает без участия человека и отправляет три передающих обращения, через библиотеку входа, загружаемую в уже залогиненном сеансе, и через шрифт к интерфейсу проверки. Рядом работает антифрод-платформа Arkose Labs, спрятанная за собственным путём портала.

Ни reCAPTCHA, ни Arkose Labs в документах Pinterest не названы, хотя политика конфиденциальности подробно и откровенно рассказывает о куда более чувствительных вещах — выводах об образовании и профессиональном опыте, обучении моделей на изображениях пинов, распознавании типов телосложения, сопоставлении лица с удостоверением личности при проверке возраста. Политика cookie объясняет категории, но не приводит ни одного имени cookie, ни одного срока хранения и отсылает за подробностями в справочный центр.

Устранение: назвать в политике reCAPTCHA Enterprise и Arkose Labs как получателей данных с указанием передаваемых сигналов; опубликовать перечень cookie с именами, сроками и получателями по каждой позиции; описать, что телеметрия отправляется и при отсутствии действий пользователя; не загружать библиотеку входа Google в сеансах, где пользователь уже аутентифицирован.

Доказательство
Оригинал (разбор)
HAR-файл: us/pinterest-com-2026-08-04.har
SHA-256: 036a9b78a4b088a6e097a227e7e82b07ea3e0f920a00484e878015d5edac5fae
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.
ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: Юрисдикция определяется по статье 3(2) GDPR

Кому: Юрисдикция определяется по статье 3(2) GDPR
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом pinterest.com.

2. Обстоятельства
Я посетил сайт pinterest.com и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 04.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Ни политика конфиденциальности в редакции от 30 апреля 2025 года, ни политика cookie не упоминают Google reCAPTCHA. Google назван в двух других контекстах: как сторонняя платформа для входа и как Google Marketing Platform, которой раскрываются идентификаторы для показа рекламы самого Pinterest. Фактически на странице личного кабинета работает reCAPTCHA Enterprise в невидимом режиме: 11 обращений к www.recaptcha.net и www.gstatic.com, включая передающие POST-обращения reload, clr и bcn. Невидимый режим означает, что проверка ведётся без действий пользователя и опирается на поведенческие сигналы. Не упомянута и платформа Arkose Labs, обмен с которой идёт через собственный путь портала /secure/arkose_data_exchange; в заголовке политики безопасности содержимого её домены перечислены прямо.

2) Политика описывает сбор данных журнала как происходящий, когда пользователь использует сервис. Замер показывает, что телеметрия идёт непрерывно и при полном бездействии: обращения ApiSResource и ApiCResource уходят с интервалом в среднем пять секунд на протяжении всех 6 минут 50 секунд записи, вплоть до последнего обращения на 409-й секунде. Отдельно шесть раз за сеанс отправляется маркер активного пользователя — на 1-й, 12-й, 136-й, 205-й, 251-й и 371-й секундах. Всего за сеанс — 145 служебных обращений при том, что пользователь открыл одну страницу собственного профиля.

3) Политика cookie описывает четыре категории и объясняет их назначение, но не содержит перечня самих cookie: ни имён, ни сроков хранения, ни получателей по каждой позиции. За подробностями документ отсылает в справочный центр отдельными ссылками — «Подробнее о наших подрядчиках», «Узнать больше о других технологиях». В аналитической категории поимённо назван Google Analytics; в замере обращений к нему нет ни одного.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/us-pinterest-com/

3. Нарушенные положения
GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(a) — прозрачность в части объёма сбора; GDPR Art. 12(1) — понятность информации о cookie

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше.

[Дата]                                    [Подпись/имя]