crossroads.be — сайт студии Crossroads digital media, бельгийского продакшна в области музеографии (сценография музейных экспозиций), документального кино, серьёзных игр (serious games) и корпоративного видео. Клиенты — музеи и культурные учреждения, телевидение, корпорации. Ответственным за обработку по замеру считается оператор сайта Crossroads. Замер: 108 запросов, 5 доменов, снят на чистом браузере.
Хронология утечки
Декларация против факта
Тайминги передачи
Google WebFont Loader. Google, США.
jQuery. AWS CloudFront, США.
Google Fonts (Open Sans). Google, США.
Зафиксированные трекеры
- Google Fonts (fonts.googleapis.com, fonts.gstatic.com)
- Google WebFont Loader (ajax.googleapis.com)
- jQuery с CloudFront (d1tdp7z6w94jbb.cloudfront.net)
Признаки несоответствия GDPR
-
GDPR Art. 13 — отсутствие информированияПолитика конфиденциальности на сайте не обнаружена. При этом сайт передаёт данные посетителя сторонним получателям (см. ниже). Отсутствие какой-либо политики означает, что требование информировать субъекта о получателях данных и целях обработки не выполнено вовсе.
-
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передачаНа загрузке страницы до согласия загружаются Google WebFont Loader (ajax.googleapis.com, +215 мс), Google Fonts (fonts.googleapis.com + fonts.gstatic.com, Open Sans, +257 мс) и библиотека jQuery с CloudFront (d1tdp7z6w94jbb.cloudfront.net, +231 мс). Обращения передают IP посетителя в Google (США) и в инфраструктуру AWS (США). Получатели нигде не раскрыты.
-
ePrivacy (бельгийская имплементация) — сторонние ресурсы до согласияConsent-менеджер на сайте отсутствует. Все внешние обращения происходят на загрузке страницы, до какого-либо выбора. Set-Cookie за весь сеанс ноль.
Контекст
crossroads.be — бельгийский сайт на домене crossroads.be, размещённый на инфраструктуре OVH. Характер деятельности владельца по одному браузерному замеру не устанавливается и здесь не предполагается. Замер: 108 запросов, 5 доменов, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Google (США) — IP через Google Fonts и Google WebFont Loader; AWS CloudFront (США) — IP через загрузку jQuery.
Заявленное против фактического
Сверка с политикой в этом случае невозможна по объективной причине: страница с политикой конфиденциальности на сайте не обнаружена. Само по себе это существенно: при наличии обработки, передающей данные третьим сторонам, отсутствие какой-либо политики означает, что обязанность информировать посетителя о получателях данных, целях и правовых основаниях не выполнена вовсе.
Замер фиксирует передачу данных внешним получателям. На +215 мс загружается Google WebFont Loader с ajax.googleapis.com, на +257 мс — CSS и файлы Google Fonts (шрифт Open Sans) с fonts.googleapis.com и fonts.gstatic.com; обе загрузки передают IP-адрес посетителя в Google (компания США). На +231 мс библиотека jQuery загружается с d1tdp7z6w94jbb.cloudfront.net — распределительная сеть AWS CloudFront (США). Consent-менеджер на сайте отсутствует, за весь сеанс не выставлено ни одной cookie, выбор пользователем не сделан — то есть все внешние обращения происходят до какого-либо согласия.
Тайминг относительно согласия
Внешние ресурсы загружаются на +215–257 мс, в начале сеанса. Механизм согласия отсутствует; передача IP в Google и AWS происходит безусловно, до и вне какого-либо выбора пользователя.
Чего по замеру утверждать нельзя
Замер охватывает главную страницу. Google и AWS могут использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей (компании США), а не о физическом местоположении узлов. Характер деятельности сайта и личность оператора по замеру не устанавливаются. Отсутствие политики фиксируется по результату проверки сайта; если политика размещена по нестандартному адресу и не связана ссылками, это следует уточнить отдельно. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Сайт crossroads.be до согласия и при отсутствии consent-менеджера передаёт IP посетителя в Google (через Google Fonts и WebFont Loader) и в AWS (через загрузку jQuery с CloudFront). При этом страница с политикой конфиденциальности на сайте не обнаружена, то есть информирование о получателях данных отсутствует полностью. Совокупность передачи данных сторонним получателям в США до согласия и отсутствия политики составляет нарушение требований о согласии, о раскрытии получателей, о трансграничной передаче и об информировании субъекта данных. Устранение: разместить шрифты и библиотеки локально, внедрить механизм согласия, удерживающий сторонние обращения до выбора, и опубликовать политику конфиденциальности с перечнем получателей данных.
Куда подавать: APD — Орган по защите данных Бельгии — подать жалобу онлайн →
Кому: APD — Орган по защите данных Бельгии От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом crossroads.be. 2. Обстоятельства Я посетил сайт crossroads.be и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 26.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Политика конфиденциальности на сайте не обнаружена. При этом сайт передаёт данные посетителя сторонним получателям (см. ниже). Отсутствие какой-либо политики означает, что требование информировать субъекта о получателях данных и целях обработки не выполнено вовсе. 2) На загрузке страницы до согласия загружаются Google WebFont Loader (ajax.googleapis.com, +215 мс), Google Fonts (fonts.googleapis.com + fonts.gstatic.com, Open Sans, +257 мс) и библиотека jQuery с CloudFront (d1tdp7z6w94jbb.cloudfront.net, +231 мс). Обращения передают IP посетителя в Google (США) и в инфраструктуру AWS (США). Получатели нигде не раскрыты. 3) Consent-менеджер на сайте отсутствует. Все внешние обращения происходят на загрузке страницы, до какого-либо выбора. Set-Cookie за весь сеанс ноль. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/be-crossroads-be/ 3. Нарушенные положения GDPR Art. 13 — отсутствие информирования; GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передача; ePrivacy (бельгийская имплементация) — сторонние ресурсы до согласия 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]