Конституционный суд Бельгии (английская версия) — 143 запроса, 3 домена. Consent-менеджер отсутствует. Единственный внешний сервис — Adobe Typekit, который до согласия передаёт IP посетителя в Adobe (США) и через beacon p.typekit.net сообщает идентификатор аккаунта и состав шрифтов. Adobe Typekit в политике не назван, хотя политика заявляет обработку только после согласия.
Хронология утечки
Декларация против факта
Тайминги передачи
Adobe Typekit kit-CSS. Adobe, США.
Beacon учёта шрифтов Adobe. Идентификатор аккаунта 97089074.
Зафиксированные трекеры
- Adobe Typekit / Adobe Fonts (use.typekit.net, p.typekit.net)
Признаки несоответствия GDPR
-
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передачаНа загрузке страницы до согласия загружается Adobe Typekit: kit-CSS use.typekit.net/juh3zgk.css (+650 мс), beacon учёта использования шрифтов p.typekit.net/p.css?k=juh3zgk&a=97089074 (+681 мс) и файлы шрифтов use.typekit.net/af/... (+1001 мс). Обращения передают IP посетителя в Adobe (США), а beacon p.typekit.net дополнительно сообщает идентификатор аккаунта и состав используемых шрифтов. Adobe, Typekit и шрифты в политике не названы.
-
ePrivacy (бельгийская имплементация) — сторонний ресурс до согласияConsent-менеджер на сайте отсутствует. Политика заявляет, что данные обрабатываются после согласия («after you have given your consent, for example by accepting cookies»), однако Adobe Typekit срабатывает сразу на загрузке страницы, до какого-либо выбора. Set-Cookie за весь сеанс ноль.
Контекст
const-court.be — сайт Конституционного суда Бельгии (Cour constitutionnelle / Grondwettelijk Hof), высшего органа конституционного контроля страны; замер снят с англоязычной версии (en.const-court.be). Ответственный за обработку — Конституционный суд. Политика конфиденциальности (Privacy statement, около 9 700 символов). Замер: 143 запроса, 3 домена, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Adobe (США) — IP посетителя через Adobe Typekit и beacon учёта использования шрифтов.
Заявленное против фактического
Политика описывает обработку персональных данных на основе согласия: данные обрабатываются после того, как посетитель дал согласие, например приняв cookie при просмотре сайта суда. Конкретные инструменты, сторонние сервисы или получатели данных в политике не названы.
Замер показывает, что механизм согласия на сайте отсутствует, а сторонний сервис срабатывает до какого-либо выбора. Единственные внешние обращения — к Adobe Typekit. На +650 мс загружается kit-CSS с use.typekit.net, на +681 мс — beacon p.typekit.net/p.css с идентификатором аккаунта Adobe (a=97089074) и перечнем используемых шрифтов, а на +1001 мс — сами файлы шрифтов. Все обращения передают IP-адрес посетителя в Adobe (компания США); beacon p.typekit.net при этом является не пассивной загрузкой шрифта, а эндпоинтом учёта использования. Consent-менеджера на сайте нет, за весь сеанс не выставлено ни одной cookie, выбор пользователем не сделан. Adobe, Typekit и шрифты в политике не упомянуты.
Таким образом заявленная обработка «после согласия» не обеспечена технически: сторонний шрифтовой сервис из США получает IP и данные об использовании шрифтов до согласия и без механизма согласия.
Тайминг относительно согласия
Adobe Typekit загружается на +650–1001 мс, в начале сеанса. Механизм согласия отсутствует, поэтому передача IP и данных об использовании шрифтов в Adobe происходит безусловно, до и вне какого-либо выбора пользователя.
Чего по замеру утверждать нельзя
Замер охватывает главную страницу англоязычной версии. Adobe может использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателя (компания США), а не о физическом местоположении узла. Точный состав данных, передаваемых beacon p.typekit.net, ограничен идентификатором аккаунта и перечнем шрифтов, видимыми в запросе. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Сайт Конституционного суда Бельгии не имеет consent-менеджера и до согласия передаёт IP посетителя в Adobe (США) через сервис шрифтов Adobe Typekit, а через beacon p.typekit.net сообщает Adobe идентификатор аккаунта и состав используемых шрифтов. Политика заявляет обработку только после согласия, но технически это не обеспечено, а сам сервис в политике не назван. Для сайта высшего судебного органа передача IP стороннему получателю в США до согласия и вне механизма согласия составляет нарушение требований о согласии, о раскрытии получателей и о трансграничной передаче. Устранение: разместить шрифты локально на собственном домене и внедрить механизм согласия, удерживающий любые сторонние обращения до выбора пользователя.
Куда подавать: APD — Орган по защите данных Бельгии — подать жалобу онлайн →
Кому: APD — Орган по защите данных Бельгии От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом const-court.be. 2. Обстоятельства Я посетил сайт const-court.be и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 26.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) На загрузке страницы до согласия загружается Adobe Typekit: kit-CSS use.typekit.net/juh3zgk.css (+650 мс), beacon учёта использования шрифтов p.typekit.net/p.css?k=juh3zgk&a=97089074 (+681 мс) и файлы шрифтов use.typekit.net/af/... (+1001 мс). Обращения передают IP посетителя в Adobe (США), а beacon p.typekit.net дополнительно сообщает идентификатор аккаунта и состав используемых шрифтов. Adobe, Typekit и шрифты в политике не названы. 2) Consent-менеджер на сайте отсутствует. Политика заявляет, что данные обрабатываются после согласия («after you have given your consent, for example by accepting cookies»), однако Adobe Typekit срабатывает сразу на загрузке страницы, до какого-либо выбора. Set-Cookie за весь сеанс ноль. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/be-const-court-be/ 3. Нарушенные положения GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передача; ePrivacy (бельгийская имплементация) — сторонний ресурс до согласия 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]