Технический аудит · 2026-05-26

ibz.be

Министерство внутренних дел Бельгии
BE

Министерство внутренних дел Бельгии — 27 запросов, 6 доменов. Consent-менеджер CookieFirst корректно блокирует Matomo до согласия, но Google Fonts проскакивает мимо него: грузится на загрузке страницы, передавая IP посетителя в Google (США) до согласия. Google Fonts в политике не назван, хотя политика заявляет отсутствие сторонних cookie.

Хронология утечки

+0 мс · загрузка портала
Контент и ресурсы с ibz.be.
+354 мс · Google Fonts до согласия
fonts.googleapis.com (×5) и fonts.gstatic.com — Google Fonts (Archivo, Montserrat). IP посетителя уходит в Google (США). Баннер согласия ещё не готов.
+355–549 мс · consent-менеджер
consent.cookiefirst.com — загрузка CookieFirst и баннера согласия.
+580 мс · Matomo заблокирован
matomo.ibz-dev.be/matomo.js — запрос возвращается со статусом 0: скрипт Matomo удержан CookieFirst до согласия (корректное поведение).

Декларация против факта

«Aucun cookie de tierce partie ne sera placé» — сторонние cookie не ставятся — заявлен
Matomo-Cloud (дата-центры в Европе) — аналитика только после согласия — заявлен
Таблица cookie управляется CookieFirst — заявлен
+ Google Fonts (fonts.googleapis.com, fonts.gstatic.com) — сторонний получатель IP из США, до согласия, в политике не назван — не заявлен

Тайминги передачи

+354 мс fonts.googleapis.com

Google Fonts CSS. Google, США. Не удержан CMP.

+488 мс fonts.gstatic.com

Файлы шрифтов Google. Google, США.

+580 мс matomo.ibz-dev.be

Matomo удержан CookieFirst до согласия. Корректно.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

ibz.be — сайт Федеральной государственной службы внутренних дел Бельгии (SPF Intérieur / FOD Binnenlandse Zaken), отвечающей за полицию, безопасность, миграцию, удостоверения личности и выборы. Ответственный за обработку — SPF Intérieur. Общая политика конфиденциальности ссылается на отдельную cookie-политику, которая получена с сайта. Замер: 27 запросов, 6 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google (США) — IP посетителя через загрузку Google Fonts.

Заявленное против фактического

Cookie-политика ibz.be формулирует прямо: сторонние cookie при посещении сайтов не ставятся («Aucun cookie de tierce partie ne sera placé»). Аналитика описана как Matomo-Cloud с дата-центрами в Европе, устанавливаемая только после согласия. Управление таблицей cookie возложено на CookieFirst.

Замер в значительной части это подтверждает — и показывает, что механизм согласия работает избирательно. Аналитический скрипт Matomo (matomo.ibz-dev.be/matomo.js) в замере возвращается со статусом 0: он удержан CookieFirst до согласия и фактически не загружается. Это корректное поведение, соответствующее политике.

Однако Google Fonts проходит мимо этого механизма. На +354 мс, до появления баннера согласия (+549 мс), загружается CSS Google Fonts с fonts.googleapis.com, а файлы шрифтов — с fonts.gstatic.com. Обе загрузки передают IP-адрес посетителя в Google (США). Google Fonts не устанавливает cookie, поэтому буквальное утверждение политики об отсутствии сторонних cookie не нарушается, — но Google является сторонним получателем данных из США, получающим IP до согласия, и в политике этот сервис не назван. Таким образом consent-менеджер удерживает аналитику, но не удерживает передачу IP в Google через шрифты.

Тайминг относительно согласия

Google Fonts загружается на +354 мс, баннер CookieFirst — на +549 мс, Matomo блокируется на +580 мс. То есть шрифты уходят в Google раньше, чем баннер вообще готов, и раньше, чем срабатывает блокировка. Согласие в сеансе не давалось (Set-Cookie ноль).

Чего по замеру утверждать нельзя

Замер охватывает главную страницу. Статус 0 у Matomo интерпретируется как блокировка consent-менеджером до согласия; поведение Matomo после согласия по данному сеансу не наблюдается. Google может использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателя (компания США), а не о физическом местоположении узла. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Сайт МВД Бельгии выстроил гейтинг аналитики правильно: Matomo (Matomo-Cloud, Европа) удерживается consent-менеджером CookieFirst до согласия. Но Google Fonts проходит мимо этого механизма и до согласия передаёт IP посетителя в Google (США); в политике этот сервис не назван, а сама политика заявляет отсутствие сторонних cookie. Для сайта профильного силового ведомства передача IP стороннему получателю в США до согласия и вне механизма согласия составляет нарушение требований о раскрытии получателей и о трансграничной передаче. Устранение простое и не затрагивает уже корректный аналитический контур: разместить шрифты локально на собственном домене — тогда единственная оставшаяся утечка исчезнет.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: APD — Орган по защите данных Бельгииподать жалобу онлайн →

Кому: APD — Орган по защите данных Бельгии
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом ibz.be.

2. Обстоятельства
Я посетил сайт ibz.be и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 26.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) На загрузке страницы до согласия загружается Google Fonts (fonts.googleapis.com ×5 на +354 мс, fonts.gstatic.com на +488 мс), передавая IP посетителя в Google (США). Consent-менеджер CookieFirst присутствует и корректно удерживает Matomo (matomo.js возвращается со статусом 0 — заблокирован), однако Google Fonts им не удерживается. Cookie-политика заявляет, что сторонние cookie не ставятся («Aucun cookie de tierce partie»); Google Fonts действительно не ставит cookie, но является сторонним получателем IP из США, и в политике не назван.

2) Загрузка Google Fonts происходит до появления баннера CookieFirst (+549 мс) и до какого-либо выбора. Set-Cookie за весь сеанс ноль. Передача IP стороннему получателю в США происходит без согласия и вне механизма, тогда как аналитический Matomo тем же механизмом корректно удержан.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/be-ibz-be/

3. Нарушенные положения
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передача; ePrivacy (бельгийская имплементация) — сторонний ресурс до согласия

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]