Министерство внутренних дел Бельгии — 27 запросов, 6 доменов. Consent-менеджер CookieFirst корректно блокирует Matomo до согласия, но Google Fonts проскакивает мимо него: грузится на загрузке страницы, передавая IP посетителя в Google (США) до согласия. Google Fonts в политике не назван, хотя политика заявляет отсутствие сторонних cookie.
Хронология утечки
Декларация против факта
Тайминги передачи
Google Fonts CSS. Google, США. Не удержан CMP.
Файлы шрифтов Google. Google, США.
Matomo удержан CookieFirst до согласия. Корректно.
Зафиксированные трекеры
- Google Fonts (fonts.googleapis.com, fonts.gstatic.com)
- Matomo (matomo.ibz-dev.be) — заблокирован до согласия
- CookieFirst (consent.cookiefirst.com) — CMP
Признаки несоответствия GDPR
-
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передачаНа загрузке страницы до согласия загружается Google Fonts (fonts.googleapis.com ×5 на +354 мс, fonts.gstatic.com на +488 мс), передавая IP посетителя в Google (США). Consent-менеджер CookieFirst присутствует и корректно удерживает Matomo (matomo.js возвращается со статусом 0 — заблокирован), однако Google Fonts им не удерживается. Cookie-политика заявляет, что сторонние cookie не ставятся («Aucun cookie de tierce partie»); Google Fonts действительно не ставит cookie, но является сторонним получателем IP из США, и в политике не назван.
-
ePrivacy (бельгийская имплементация) — сторонний ресурс до согласияЗагрузка Google Fonts происходит до появления баннера CookieFirst (+549 мс) и до какого-либо выбора. Set-Cookie за весь сеанс ноль. Передача IP стороннему получателю в США происходит без согласия и вне механизма, тогда как аналитический Matomo тем же механизмом корректно удержан.
Контекст
ibz.be — сайт Федеральной государственной службы внутренних дел Бельгии (SPF Intérieur / FOD Binnenlandse Zaken), отвечающей за полицию, безопасность, миграцию, удостоверения личности и выборы. Ответственный за обработку — SPF Intérieur. Общая политика конфиденциальности ссылается на отдельную cookie-политику, которая получена с сайта. Замер: 27 запросов, 6 доменов, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Google (США) — IP посетителя через загрузку Google Fonts.
Заявленное против фактического
Cookie-политика ibz.be формулирует прямо: сторонние cookie при посещении сайтов не ставятся («Aucun cookie de tierce partie ne sera placé»). Аналитика описана как Matomo-Cloud с дата-центрами в Европе, устанавливаемая только после согласия. Управление таблицей cookie возложено на CookieFirst.
Замер в значительной части это подтверждает — и показывает, что механизм согласия работает избирательно. Аналитический скрипт Matomo (matomo.ibz-dev.be/matomo.js) в замере возвращается со статусом 0: он удержан CookieFirst до согласия и фактически не загружается. Это корректное поведение, соответствующее политике.
Однако Google Fonts проходит мимо этого механизма. На +354 мс, до появления баннера согласия (+549 мс), загружается CSS Google Fonts с fonts.googleapis.com, а файлы шрифтов — с fonts.gstatic.com. Обе загрузки передают IP-адрес посетителя в Google (США). Google Fonts не устанавливает cookie, поэтому буквальное утверждение политики об отсутствии сторонних cookie не нарушается, — но Google является сторонним получателем данных из США, получающим IP до согласия, и в политике этот сервис не назван. Таким образом consent-менеджер удерживает аналитику, но не удерживает передачу IP в Google через шрифты.
Тайминг относительно согласия
Google Fonts загружается на +354 мс, баннер CookieFirst — на +549 мс, Matomo блокируется на +580 мс. То есть шрифты уходят в Google раньше, чем баннер вообще готов, и раньше, чем срабатывает блокировка. Согласие в сеансе не давалось (Set-Cookie ноль).
Чего по замеру утверждать нельзя
Замер охватывает главную страницу. Статус 0 у Matomo интерпретируется как блокировка consent-менеджером до согласия; поведение Matomo после согласия по данному сеансу не наблюдается. Google может использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателя (компания США), а не о физическом местоположении узла. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Сайт МВД Бельгии выстроил гейтинг аналитики правильно: Matomo (Matomo-Cloud, Европа) удерживается consent-менеджером CookieFirst до согласия. Но Google Fonts проходит мимо этого механизма и до согласия передаёт IP посетителя в Google (США); в политике этот сервис не назван, а сама политика заявляет отсутствие сторонних cookie. Для сайта профильного силового ведомства передача IP стороннему получателю в США до согласия и вне механизма согласия составляет нарушение требований о раскрытии получателей и о трансграничной передаче. Устранение простое и не затрагивает уже корректный аналитический контур: разместить шрифты локально на собственном домене — тогда единственная оставшаяся утечка исчезнет.
Куда подавать: APD — Орган по защите данных Бельгии — подать жалобу онлайн →
Кому: APD — Орган по защите данных Бельгии От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом ibz.be. 2. Обстоятельства Я посетил сайт ibz.be и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 26.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) На загрузке страницы до согласия загружается Google Fonts (fonts.googleapis.com ×5 на +354 мс, fonts.gstatic.com на +488 мс), передавая IP посетителя в Google (США). Consent-менеджер CookieFirst присутствует и корректно удерживает Matomo (matomo.js возвращается со статусом 0 — заблокирован), однако Google Fonts им не удерживается. Cookie-политика заявляет, что сторонние cookie не ставятся («Aucun cookie de tierce partie»); Google Fonts действительно не ставит cookie, но является сторонним получателем IP из США, и в политике не назван. 2) Загрузка Google Fonts происходит до появления баннера CookieFirst (+549 мс) и до какого-либо выбора. Set-Cookie за весь сеанс ноль. Передача IP стороннему получателю в США происходит без согласия и вне механизма, тогда как аналитический Matomo тем же механизмом корректно удержан. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/be-ibz-be/ 3. Нарушенные положения GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передача; ePrivacy (бельгийская имплементация) — сторонний ресурс до согласия 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]