Агентство по лекарствам Болгарии (ИАЛ) — 97 запросов, 4 домена. Профильный медицинский госрегулятор. Consent-менеджера на сайте нет вовсе: Google Fonts и Font Awesome (через Cloudflare, США) грузятся сразу на загрузке страницы, передавая IP посетителя двум сторонним получателям в США до какого-либо согласия. Cookie-политика описывает только собственные cookie и этих получателей не называет.
Хронология утечки
Декларация против факта
Тайминги передачи
Google Fonts CSS (Open Sans). Google, США. Без механизма согласия.
Файлы шрифтов Google (×5). Google, США.
Font Awesome 4.3.0. Отдаётся через Cloudflare, США.
Зафиксированные трекеры
- Google Fonts (fonts.googleapis.com, fonts.gstatic.com) — до согласия, в политике не назван
- maxcdn.bootstrapcdn.com — Font Awesome через Cloudflare (США), до согласия, в политике не назван
Признаки несоответствия GDPR
-
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передачаНа загрузке страницы до какого-либо согласия загружается Google Fonts (fonts.googleapis.com ×2 и fonts.gstatic.com ×5 на +583–675 мс) и Font Awesome с maxcdn.bootstrapcdn.com (×3, отдаётся через Cloudflare). Обе загрузки передают IP посетителя сторонним получателям в США (Google и Cloudflare), вместе с заголовком Referer https://bda.bg/. Cookie-политика (версия 1 от 18.02.2019) описывает только собственные cookie и лишь теоретически поясняет понятие third-party cookie, но ни Google, ни Cloudflare, ни bootstrapcdn как получателей не называет. Механизма согласия на сайте нет вовсе.
-
ePrivacy (болгарская имплементация) — сторонний ресурс до согласияВнешние обращения происходят безусловно на +583 мс, при полном отсутствии баннера согласия или consent-менеджера. Set-Cookie за весь сеанс ноль, но передача IP сторонним получателям в США состоялась ещё до того, как посетитель мог бы сделать какой-либо выбор.
Контекст
bda.bg — сайт Агентства по лекарствам Болгарии (Изпълнителна агенция по лекарствата, ИАЛ), органа при Министерстве здравоохранения, отвечающего за регистрацию, надзор и безопасность лекарственных продуктов и медицинских изделий. Ответственный за обработку — ИАЛ. Сайт построен на Joomla (шаблон shaper_helix3). У органа две политики: общая политика защиты личных данных и отдельная политика о cookie (версия 1 от 18.02.2019). Замер: 97 запросов, 4 домена, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Google (США) — IP посетителя и Referer через загрузку Google Fonts. Cloudflare (США) — IP посетителя через раздачу Font Awesome с maxcdn.bootstrapcdn.com.
Заявленное против фактического
Отдельная cookie-политика ИАЛ описывает только собственные cookie сайта — обязательные, сессионные и функциональные — и указывает, что все они удаляются автоматически после завершения сессии. Понятие third-party cookie в политике поясняется лишь теоретически, как общее определение; ни один конкретный сторонний сервис при этом не называется. Общая политика защиты данных описывает категории получателей обобщённо: поставщики ИТ-услуг, хостинг, почтовые и курьерские службы. Механизм согласия на сайте не предусмотрен — политика отсылает посетителя к настройкам его собственного браузера.
Замер показывает иную картину. На +583 мс, сразу на загрузке страницы, подключается Google Fonts: сначала CSS с fonts.googleapis.com, затем файлы шрифтов Open Sans с fonts.gstatic.com. Обе загрузки передают IP-адрес посетителя и заголовок Referer https://bda.bg/ в Google (США). Практически одновременно, на +585 мс, загружается Font Awesome 4.3.0 с maxcdn.bootstrapcdn.com — этот ресурс отдаётся через Cloudflare (США), которому также уходит IP посетителя. Все три внешних обращения происходят безусловно, без какого-либо предварительного выбора со стороны посетителя.
Consent-менеджера или баннера согласия на странице нет вовсе. Единственный намёк на приватность в разметке — статичная иконка GDPR_icon.png, то есть изображение, а не работающий механизм. Cookie в сеансе не выставляются (Set-Cookie ноль), однако отсутствие cookie не отменяет уже состоявшейся передачи IP: два сторонних получателя в США получают данные посетителя раньше, чем он мог бы дать или отклонить согласие. Ни Google, ни Cloudflare, ни bootstrapcdn в политиках не названы.
Тайминг относительно согласия
Внешние обращения идут на +583–675 мс, все до какого-либо действия посетителя. Баннера согласия, который мог бы появиться позже, на странице нет — то есть блокировать эти загрузки нечему в принципе. Согласие в сеансе не запрашивалось и не давалось (Set-Cookie ноль). Для сайта профильного медицинского регулятора это означает, что IP посетителя уходит сторонним получателям в США по умолчанию, при каждом заходе.
Чего по замеру утверждать нельзя
Замер охватывает главную страницу в состоянии до согласия. Google и Cloudflare могут использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателя (компании США), а не о физическом местоположении узла. Аналитических эндпоинтов (Google Analytics, Matomo, Plausible) в замере нет — все скрипты, кроме шрифтов и Font Awesome, раздаются с собственного домена. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Сайт Агентства по лекарствам Болгарии не имеет механизма согласия вообще, а до какого-либо выбора посетителя передаёт его IP-адрес двум сторонним получателям в США: Google — через Google Fonts, и Cloudflare — через Font Awesome с maxcdn.bootstrapcdn.com. Ни один из этих получателей в политиках не назван, хотя сайт публикует отдельную cookie-политику. Для профильного медицинского госрегулятора передача IP посетителя сторонним получателям в США по умолчанию, при каждом заходе и вне какого-либо механизма согласия, составляет нарушение требований о раскрытии получателей и о трансграничной передаче. Устранение простое и полностью в руках самого органа: разместить шрифты и Font Awesome локально на собственном домене — тогда обе утечки исчезают, а сайт становится самодостаточным по внешним обращениям.
Куда подавать: CPDP — Комиссия по защите персональных данных — подать жалобу онлайн →
Кому: CPDP — Комиссия по защите персональных данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом bda.bg. 2. Обстоятельства Я посетил сайт bda.bg и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) На загрузке страницы до какого-либо согласия загружается Google Fonts (fonts.googleapis.com ×2 и fonts.gstatic.com ×5 на +583–675 мс) и Font Awesome с maxcdn.bootstrapcdn.com (×3, отдаётся через Cloudflare). Обе загрузки передают IP посетителя сторонним получателям в США (Google и Cloudflare), вместе с заголовком Referer https://bda.bg/. Cookie-политика (версия 1 от 18.02.2019) описывает только собственные cookie и лишь теоретически поясняет понятие third-party cookie, но ни Google, ни Cloudflare, ни bootstrapcdn как получателей не называет. Механизма согласия на сайте нет вовсе. 2) Внешние обращения происходят безусловно на +583 мс, при полном отсутствии баннера согласия или consent-менеджера. Set-Cookie за весь сеанс ноль, но передача IP сторонним получателям в США состоялась ещё до того, как посетитель мог бы сделать какой-либо выбор. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/bg-bda-bg/ 3. Нарушенные положения GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача; ePrivacy (болгарская имплементация) — сторонний ресурс до согласия 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]