Официальный сайт Граца — 42 запроса, 6 доменов. datareporter.eu CMP есть. Но Siteimprove отправляет трекинг-пинг раньше баннера — политика при этом прямо указывает согласие как основание.
Хронология утечки
Декларация против факта
Тайминги передачи
Зафиксированные трекеры
- Siteimprove Analytics
Зафиксированные нарушения
-
GDPR Art. 6(1)(a), TKG § 165Siteimprove загружается на +201 мс и отправляет трекинг-пинг с URL, referrer и разрешением экрана на +361 мс. datareporter.eu CMP инициализируется параллельно — баннер не успел появиться. Политика явно указывает Art. 6(1)(a) как правовое основание для Siteimprove.
Контекст
Stadt Graz — второй по величине город Австрии. HAR: 42 запроса, 6 доменов. Политика конфиденциальности детальная — отдельные разделы для Siteimprove, ArcGIS, Streamdiver, social media.
Гонка между CMP и трекером
datareporter.eu CMP и Siteimprove загружаются практически одновременно — с разницей в 94 мс. CMP загружает баннер (banner.css + banner.js) на +202 мс, Siteimprove уже готов на +201 мс. Трекинг-пинг уходит на +361 мс — баннер в этот момент только рендерится, пользователь ничего ещё не нажал. Politика Stadt Graz прямо указывает: правовое основание — согласие (Art. 6(1)(a)). Факт: трекинг до согласия.
Что передаёт пинг
Запрос к 89418.global.siteimproveanalytics.io содержит: полный URL страницы, referrer, title страницы («Stadt Graz - Willkommen in Graz») и разрешение экрана (1536x864). Это достаточно для создания профиля посетителя даже без cookies.
Вывод
Грац — третий австрийский муниципальный портал после Wien и с паттерном Siteimprove-до-согласия. Политика корректная, CMP установлен — но техническая реализация не соответствует задекларированному правовому основанию.
Куда подавать: DSB — Австрийский орган по защите данных — подать жалобу онлайн →
Кому: DSB — Австрийский орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом graz.at. 2. Обстоятельства Я посетил сайт graz.at и обнаружил, что мои персональные данные обрабатывались с нарушением требований GDPR. Технический разбор, опубликованный на gdpru.eu 26.05.2026 (открытая методология, воспроизводимые измерения), документирует следующее: 1) Siteimprove загружается на +201 мс и отправляет трекинг-пинг с URL, referrer и разрешением экрана на +361 мс. datareporter.eu CMP инициализируется параллельно — баннер не успел появиться. Политика явно указывает Art. 6(1)(a) как правовое основание для Siteimprove. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/at-graz-at/ 3. Нарушенные положения GDPR Art. 6(1)(a), TKG § 165 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]