Технический аудит · 2026-05-29

bda.bg

Агентство по лекарствам Болгарии
BG

Агентство по лекарствам Болгарии (ИАЛ) — 97 запросов, 4 домена. Профильный медицинский госрегулятор. Consent-менеджера на сайте нет вовсе: Google Fonts и Font Awesome (через Cloudflare, США) грузятся сразу на загрузке страницы, передавая IP посетителя двум сторонним получателям в США до какого-либо согласия. Cookie-политика описывает только собственные cookie и этих получателей не называет.

Хронология утечки

+0 мс · загрузка портала
Разметка, скрипты, изображения и модули (Joomla, шаблон shaper_helix3) — с собственного домена bda.bg (Apache).
+583 мс · Google Fonts до согласия
fonts.googleapis.com (CSS, ×2) и следом fonts.gstatic.com (файлы шрифтов Open Sans, ×5 на +672–675 мс). IP посетителя и Referer https://bda.bg/ уходят в Google (США).
+585 мс · Font Awesome через Cloudflare до согласия
maxcdn.bootstrapcdn.com — CSS и шрифт Font Awesome 4.3.0 (×3), отдаётся через Cloudflare (США). IP посетителя уходит стороннему получателю в США.
баннер согласия отсутствует
Ни consent-менеджера, ни баннера согласия на странице нет. В разметке присутствует лишь статичная иконка GDPR_icon.png — это изображение, а не механизм согласия.
аналитики нет
Google Analytics, Matomo, Plausible, рекламных пикселей и записи сессий в замере нет. Все скрипты, кроме шрифтов и Font Awesome, локальные.

Декларация против факта

Cookie-политика (версия 1 от 18.02.2019) — только собственные cookie: обязательные, сессионные, функциональные — заявлен
Общая политика защиты данных — категории получателей описаны обобщённо (ИТ-услуги, хостинг, курьеры и т. п.) — заявлен
+ Google Fonts (fonts.googleapis.com, fonts.gstatic.com) — сторонний получатель IP из США, до согласия, в политике не назван — не заявлен
+ maxcdn.bootstrapcdn.com (Cloudflare, США) — сторонний получатель IP, до согласия, в политике не назван — не заявлен

Тайминги передачи

+583 мс fonts.googleapis.com

Google Fonts CSS (Open Sans). Google, США. Без механизма согласия.

+672 мс fonts.gstatic.com

Файлы шрифтов Google (×5). Google, США.

+585 мс maxcdn.bootstrapcdn.com

Font Awesome 4.3.0. Отдаётся через Cloudflare, США.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

bda.bg — сайт Агентства по лекарствам Болгарии (Изпълнителна агенция по лекарствата, ИАЛ), органа при Министерстве здравоохранения, отвечающего за регистрацию, надзор и безопасность лекарственных продуктов и медицинских изделий. Ответственный за обработку — ИАЛ. Сайт построен на Joomla (шаблон shaper_helix3). У органа две политики: общая политика защиты личных данных и отдельная политика о cookie (версия 1 от 18.02.2019). Замер: 97 запросов, 4 домена, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google (США) — IP посетителя и Referer через загрузку Google Fonts. Cloudflare (США) — IP посетителя через раздачу Font Awesome с maxcdn.bootstrapcdn.com.

Заявленное против фактического

Отдельная cookie-политика ИАЛ описывает только собственные cookie сайта — обязательные, сессионные и функциональные — и указывает, что все они удаляются автоматически после завершения сессии. Понятие third-party cookie в политике поясняется лишь теоретически, как общее определение; ни один конкретный сторонний сервис при этом не называется. Общая политика защиты данных описывает категории получателей обобщённо: поставщики ИТ-услуг, хостинг, почтовые и курьерские службы. Механизм согласия на сайте не предусмотрен — политика отсылает посетителя к настройкам его собственного браузера.

Замер показывает иную картину. На +583 мс, сразу на загрузке страницы, подключается Google Fonts: сначала CSS с fonts.googleapis.com, затем файлы шрифтов Open Sans с fonts.gstatic.com. Обе загрузки передают IP-адрес посетителя и заголовок Referer https://bda.bg/ в Google (США). Практически одновременно, на +585 мс, загружается Font Awesome 4.3.0 с maxcdn.bootstrapcdn.com — этот ресурс отдаётся через Cloudflare (США), которому также уходит IP посетителя. Все три внешних обращения происходят безусловно, без какого-либо предварительного выбора со стороны посетителя.

Consent-менеджера или баннера согласия на странице нет вовсе. Единственный намёк на приватность в разметке — статичная иконка GDPR_icon.png, то есть изображение, а не работающий механизм. Cookie в сеансе не выставляются (Set-Cookie ноль), однако отсутствие cookie не отменяет уже состоявшейся передачи IP: два сторонних получателя в США получают данные посетителя раньше, чем он мог бы дать или отклонить согласие. Ни Google, ни Cloudflare, ни bootstrapcdn в политиках не названы.

Тайминг относительно согласия

Внешние обращения идут на +583–675 мс, все до какого-либо действия посетителя. Баннера согласия, который мог бы появиться позже, на странице нет — то есть блокировать эти загрузки нечему в принципе. Согласие в сеансе не запрашивалось и не давалось (Set-Cookie ноль). Для сайта профильного медицинского регулятора это означает, что IP посетителя уходит сторонним получателям в США по умолчанию, при каждом заходе.

Чего по замеру утверждать нельзя

Замер охватывает главную страницу в состоянии до согласия. Google и Cloudflare могут использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателя (компании США), а не о физическом местоположении узла. Аналитических эндпоинтов (Google Analytics, Matomo, Plausible) в замере нет — все скрипты, кроме шрифтов и Font Awesome, раздаются с собственного домена. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Сайт Агентства по лекарствам Болгарии не имеет механизма согласия вообще, а до какого-либо выбора посетителя передаёт его IP-адрес двум сторонним получателям в США: Google — через Google Fonts, и Cloudflare — через Font Awesome с maxcdn.bootstrapcdn.com. Ни один из этих получателей в политиках не назван, хотя сайт публикует отдельную cookie-политику. Для профильного медицинского госрегулятора передача IP посетителя сторонним получателям в США по умолчанию, при каждом заходе и вне какого-либо механизма согласия, составляет нарушение требований о раскрытии получателей и о трансграничной передаче. Устранение простое и полностью в руках самого органа: разместить шрифты и Font Awesome локально на собственном домене — тогда обе утечки исчезают, а сайт становится самодостаточным по внешним обращениям.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: CPDP — Комиссия по защите персональных данныхподать жалобу онлайн →

Кому: CPDP — Комиссия по защите персональных данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом bda.bg.

2. Обстоятельства
Я посетил сайт bda.bg и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) На загрузке страницы до какого-либо согласия загружается Google Fonts (fonts.googleapis.com ×2 и fonts.gstatic.com ×5 на +583–675 мс) и Font Awesome с maxcdn.bootstrapcdn.com (×3, отдаётся через Cloudflare). Обе загрузки передают IP посетителя сторонним получателям в США (Google и Cloudflare), вместе с заголовком Referer https://bda.bg/. Cookie-политика (версия 1 от 18.02.2019) описывает только собственные cookie и лишь теоретически поясняет понятие third-party cookie, но ни Google, ни Cloudflare, ни bootstrapcdn как получателей не называет. Механизма согласия на сайте нет вовсе.

2) Внешние обращения происходят безусловно на +583 мс, при полном отсутствии баннера согласия или consent-менеджера. Set-Cookie за весь сеанс ноль, но передача IP сторонним получателям в США состоялась ещё до того, как посетитель мог бы сделать какой-либо выбор.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/bg-bda-bg/

3. Нарушенные положения
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача; ePrivacy (болгарская имплементация) — сторонний ресурс до согласия

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]