zone.ee
Крупнейший хостинг-провайдер Эстонии хранит данные тысяч клиентов — и запускает Matomo с записью сессий, Zendesk и Trustpilot до появления баннера согласия. GTM активируется за 105 мс до Cookiebot. Cookie Declaration подробна — политика конфиденциальности молчит о половине получателей.
Хронология утечки
Декларация против факта
Тайминги передачи
Зафиксированные трекеры
- Google Tag Manager (GTM-K8W4S8)
- Google Analytics (G-L9GLKJNJW7)
- Matomo с записью сессий (a.zone.eu)
- Zendesk (static.zdassets.com, zonehd.zendesk.com)
- Trustpilot (widget.trustpilot.com)
- Cookiebot (consent.cookiebot.com)
Зафиксированные нарушения
-
GDPR Art. 6(1), Art. 5(1)(a)Trustpilot (+87 мс), Zendesk (+206 мс) и Matomo с записью сессий (+133 мс) запускаются до появления баннера Cookiebot (+898 мс). Google Tag Manager загружается на +793 мс — тоже до Cookiebot. GA collect уходит на +1117 мс.
-
GDPR Art. 7Баннер Cookiebot появляется через 898 мс после старта сессии. К этому моменту Trustpilot, Zendesk, Matomo и GTM уже активированы. Реального механизма блокировки до согласия нет.
-
GDPR Art. 13(1)(e)Политика конфиденциальности не упоминает Trustpilot, Matomo (a.zone.eu с HeatmapSessionRecording), Zendesk как получателей данных. Cookie Declaration декларирует их, но политика — нет.
-
GDPR Art. 13(1)(f), Chapter VZendesk (static.zdassets.com, zonehd.zendesk.com) — серверы в США. Trustpilot — Дания/США. Механизм передачи данных не указан в политике конфиденциальности.
-
GDPR Art. 5(1)(c)Matomo запускает HeatmapSessionRecording — запись тепловых карт и сессий пользователей. Это выходит за рамки базовой аналитики посещаемости и требует отдельного правового основания.
Контекст
Zone Media OÜ — крупнейший хостинг-провайдер Эстонии: домены, веб-хостинг, виртуальные серверы, облачные решения. Хранит данные тысяч эстонских компаний и частных клиентов — в том числе данные сайтов, баз данных, электронной почты. Как инфраструктурная компания обрабатывает чувствительные данные как вольный, так и уполномоченный обработчик. HAR: 51 запрос, 10 доменов.
Два документа — разный уровень детализации
У Zone есть два документа: политика конфиденциальности и Cookie Declaration (Cookiebot). Cookie Declaration подробна и актуальна — последнее обновление 03.06.2026. Декларирует Google Analytics, Zendesk, Matomo, Trustpilot, Facebook Pixel, Hotjar, LinkedIn, YouTube, CrazyEgg, Google DoubleClick — 10 категорий получателей. Политика конфиденциальности написана в общих чертах: упоминает cookies и «технологии слежения» без перечисления конкретных получателей. По Art. 13(1)(e) GDPR именно политика конфиденциальности должна содержать информацию о получателях — Cookie Declaration её не заменяет.
Трекеры до согласия
Cookiebot появляется на +898 мс. К этому моменту уже активированы четыре внешних сервиса:
Trustpilot (+87 мс) — виджет отзывов загружается первым, за 811 мс до баннера.
Matomo (+133 мс, a.zone.eu) — собственный сервер Zone, что само по себе плюс. Но одновременно запускается HeatmapSessionRecording — плагин записи тепловых карт и сессий пользователей. Это не базовая аналитика: система фиксирует каждое движение мыши и клик на странице до согласия.
Zendesk (+206 мс, static.zdassets.com) — чат-виджет поддержки, серверы в США. На +566 мс zonehd.zendesk.com отправляет frontendevents/pv — pageview событие — тоже до баннера.
Google Tag Manager (+793 мс, GTM-K8W4S8) — загружается за 105 мс до Cookiebot. После появления баннера через GTM активируется Google Analytics (G-L9GLKJNJW7), collect уходит на +1117 мс.
Что в Cookie Declaration но не в HAR
Cookie Declaration декларирует Facebook Pixel, Hotjar, LinkedIn, YouTube, CrazyEgg, Google DoubleClick. Ни один из них не появился в HAR этой сессии. Возможно активируются на других страницах или после согласия — но декларирование сервисов которые не наблюдались заслуживает отдельной проверки.
Контекст чувствительности
Zone — хостинг-провайдер. Клиенты доверяют ему не просто email, а серверную инфраструктуру своих бизнесов. Стандарт соответствия для компании, которая продаёт доверие как продукт, должен быть выше среднего. Запись сессий через HeatmapSessionRecording до согласия на сайте хостинг-провайдера — это не технически сложная проблема. Это вопрос приоритетов.
Вывод
Cookie Declaration Zone актуальна и подробна — это редкость в серии. Но подробная декларация не компенсирует запуск трекеров до согласия. Matomo с записью сессий, Zendesk и Trustpilot активируются за сотни миллисекунд до появления баннера. GTM — за 105 мс до Cookiebot. Политика конфиденциальности не называет ни одного из этих получателей. Разрыв между тем что задекларировано и тем что происходит до согласия — основная проблема.
Куда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee
Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.
Кому: AKI — Эстонский надзорный орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом zone.ee. 2. Обстоятельства Я посетил сайт zone.ee и обнаружил, что мои персональные данные обрабатывались с нарушением требований GDPR. Технический разбор, опубликованный на gdpru.eu 05.06.2026 (открытая методология, воспроизводимые измерения), документирует следующее: 1) Trustpilot (+87 мс), Zendesk (+206 мс) и Matomo с записью сессий (+133 мс) запускаются до появления баннера Cookiebot (+898 мс). Google Tag Manager загружается на +793 мс — тоже до Cookiebot. GA collect уходит на +1117 мс. 2) Баннер Cookiebot появляется через 898 мс после старта сессии. К этому моменту Trustpilot, Zendesk, Matomo и GTM уже активированы. Реального механизма блокировки до согласия нет. 3) Политика конфиденциальности не упоминает Trustpilot, Matomo (a.zone.eu с HeatmapSessionRecording), Zendesk как получателей данных. Cookie Declaration декларирует их, но политика — нет. 4) Zendesk (static.zdassets.com, zonehd.zendesk.com) — серверы в США. Trustpilot — Дания/США. Механизм передачи данных не указан в политике конфиденциальности. 5) Matomo запускает HeatmapSessionRecording — запись тепловых карт и сессий пользователей. Это выходит за рамки базовой аналитики посещаемости и требует отдельного правового основания. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/zone-ee/ 3. Нарушенные положения GDPR Art. 6(1), Art. 5(1)(a); GDPR Art. 7; GDPR Art. 13(1)(e); GDPR Art. 13(1)(f), Chapter V; GDPR Art. 5(1)(c) 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]