Технический аудит · 2026-05-26

crossroads.be

Бельгийская студия цифрового медиа-продакшна
BE

crossroads.be — сайт студии Crossroads digital media, бельгийского продакшна в области музеографии (сценография музейных экспозиций), документального кино, серьёзных игр (serious games) и корпоративного видео. Клиенты — музеи и культурные учреждения, телевидение, корпорации. Ответственным за обработку по замеру считается оператор сайта Crossroads. Замер: 108 запросов, 5 доменов, снят на чистом браузере.

Хронология утечки

+0 мс · загрузка портала
Контент и ресурсы с crossroads.be (хостинг OVH, Бельгия/ЕС).
+215 мс · Google WebFont Loader до согласия
ajax.googleapis.com/ajax/libs/webfont/1.4.7/webfont.js — загрузчик веб-шрифтов Google. IP посетителя уходит в Google (США).
+231 мс · jQuery с CloudFront
d1tdp7z6w94jbb.cloudfront.net/js/jquery-3.3.1.min.js — библиотека с AWS CloudFront (США).
+257 мс · Google Fonts до согласия
fonts.googleapis.com (Open Sans) и fonts.gstatic.com — Google Fonts. IP посетителя уходит в Google (США).
политика не обнаружена
Страница с политикой конфиденциальности на сайте не найдена; информирование о получателях данных отсутствует.

Декларация против факта

+ Google Fonts, Google WebFont Loader, jQuery с CloudFront — передают IP в Google и AWS (США) до согласия — не заявлен
+ Политика конфиденциальности на сайте не обнаружена — не заявлен
+ Consent-менеджер отсутствует — не заявлен

Тайминги передачи

+215 мс ajax.googleapis.com

Google WebFont Loader. Google, США.

+231 мс d1tdp7z6w94jbb.cloudfront.net

jQuery. AWS CloudFront, США.

+257 мс fonts.googleapis.com

Google Fonts (Open Sans). Google, США.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

crossroads.be — бельгийский сайт на домене crossroads.be, размещённый на инфраструктуре OVH. Характер деятельности владельца по одному браузерному замеру не устанавливается и здесь не предполагается. Замер: 108 запросов, 5 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google (США) — IP через Google Fonts и Google WebFont Loader; AWS CloudFront (США) — IP через загрузку jQuery.

Заявленное против фактического

Сверка с политикой в этом случае невозможна по объективной причине: страница с политикой конфиденциальности на сайте не обнаружена. Само по себе это существенно: при наличии обработки, передающей данные третьим сторонам, отсутствие какой-либо политики означает, что обязанность информировать посетителя о получателях данных, целях и правовых основаниях не выполнена вовсе.

Замер фиксирует передачу данных внешним получателям. На +215 мс загружается Google WebFont Loader с ajax.googleapis.com, на +257 мс — CSS и файлы Google Fonts (шрифт Open Sans) с fonts.googleapis.com и fonts.gstatic.com; обе загрузки передают IP-адрес посетителя в Google (компания США). На +231 мс библиотека jQuery загружается с d1tdp7z6w94jbb.cloudfront.net — распределительная сеть AWS CloudFront (США). Consent-менеджер на сайте отсутствует, за весь сеанс не выставлено ни одной cookie, выбор пользователем не сделан — то есть все внешние обращения происходят до какого-либо согласия.

Тайминг относительно согласия

Внешние ресурсы загружаются на +215–257 мс, в начале сеанса. Механизм согласия отсутствует; передача IP в Google и AWS происходит безусловно, до и вне какого-либо выбора пользователя.

Чего по замеру утверждать нельзя

Замер охватывает главную страницу. Google и AWS могут использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей (компании США), а не о физическом местоположении узлов. Характер деятельности сайта и личность оператора по замеру не устанавливаются. Отсутствие политики фиксируется по результату проверки сайта; если политика размещена по нестандартному адресу и не связана ссылками, это следует уточнить отдельно. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Сайт crossroads.be до согласия и при отсутствии consent-менеджера передаёт IP посетителя в Google (через Google Fonts и WebFont Loader) и в AWS (через загрузку jQuery с CloudFront). При этом страница с политикой конфиденциальности на сайте не обнаружена, то есть информирование о получателях данных отсутствует полностью. Совокупность передачи данных сторонним получателям в США до согласия и отсутствия политики составляет нарушение требований о согласии, о раскрытии получателей, о трансграничной передаче и об информировании субъекта данных. Устранение: разместить шрифты и библиотеки локально, внедрить механизм согласия, удерживающий сторонние обращения до выбора, и опубликовать политику конфиденциальности с перечнем получателей данных.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: APD — Орган по защите данных Бельгииподать жалобу онлайн →

Кому: APD — Орган по защите данных Бельгии
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом crossroads.be.

2. Обстоятельства
Я посетил сайт crossroads.be и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 26.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Политика конфиденциальности на сайте не обнаружена. При этом сайт передаёт данные посетителя сторонним получателям (см. ниже). Отсутствие какой-либо политики означает, что требование информировать субъекта о получателях данных и целях обработки не выполнено вовсе.

2) На загрузке страницы до согласия загружаются Google WebFont Loader (ajax.googleapis.com, +215 мс), Google Fonts (fonts.googleapis.com + fonts.gstatic.com, Open Sans, +257 мс) и библиотека jQuery с CloudFront (d1tdp7z6w94jbb.cloudfront.net, +231 мс). Обращения передают IP посетителя в Google (США) и в инфраструктуру AWS (США). Получатели нигде не раскрыты.

3) Consent-менеджер на сайте отсутствует. Все внешние обращения происходят на загрузке страницы, до какого-либо выбора. Set-Cookie за весь сеанс ноль.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/be-crossroads-be/

3. Нарушенные положения
GDPR Art. 13 — отсутствие информирования; GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передача; ePrivacy (бельгийская имплементация) — сторонние ресурсы до согласия

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]