Технический аудит · 2026-05-29

bnr.bg

Общественное радио Болгарии
BG

Общественное радио Болгарии (БНР) — 520 запросов, 113 доменов. Полноценная рекламная монетизация: рекламный тег Google (GPT) стартует на +902 мс, ещё до появления баннера согласия (+1826 мс), после чего IP и идентификаторы посетителя расходятся по более чем 100 сторонним рекламным платформам. Согласие в сеансе не собрано: партнёрам уходит пустой плейсхолдер TCF-строки и сигнал gdpr=0, а Google Analytics шлёт данные с флагом «согласие не дано». Cookie-политика при этом заявляет, что рекламные cookies используются только с согласия.

Хронология утечки

+0…+879 мс · загрузка портала
Разметка, скрипты, стили и шрифты — с собственного домена bnr.bg (Next.js, x-powered-by: Next.js). Шрифты локальные, из каталога _next/static.
+902 мс · реклама Google до баннера
securepubads.g.doubleclick.net/tag/js/gpt.js (Google Publisher Tag) и player.bidmatic.io (prebid) стартуют сразу после загрузки бандла — раньше, чем появляется баннер согласия.
+1826 мс · CMP появляется позже рекламы
fundingchoicesmessages.google.com — загрузка Google Funding Choices (баннер согласия). К этому моменту рекламный тег Google уже отработал.
+2959…+9000 мс · лавина cookie-sync
После появления баннера, но всё ещё без согласия, идёт синхронизация идентификаторов с более чем 100 доменами: Criteo, Rubicon, PubMatic, OpenX, Xandr, Index Exchange, Teads, Outbrain, Adform, Smart/Equativ, Media.net, 33Across, ID5, InMobi, TripleLift, RTB House, Smaato, LoopMe, Eskimi, BidSwitch, Opera Ads и другие. 91 редирект-цепочка cookie-sync.

Декларация против факта

Cookie-политика — рекламные и таргетинговые cookies только с согласия («ни е необходимо Вашето съгласие») — заявлен
Политика конфиденциальности — обработка через cookies основывается на согласии, выраженном на сайте — заявлен
Google DoubleClick for Publishers назван по имени; обобщённо — «рекламодатели и рекламные сети» — заявлен
+ TCF-строка согласия партнёрам не передаётся — уходит плейсхолдер gdpr_consent={gdpr_consent} — не заявлен
+ gdpr=0 (сигнал «GDPR не применяется») в 177 запросах к рекламным партнёрам — не заявлен
+ Поимённый список из десятков рекламных получателей (Criteo, Rubicon, PubMatic, OpenX, Xandr, Teads, Outbrain, Adform, 33Across, ID5, InMobi и др.), значительная часть — в США — не заявлен

Тайминги передачи

+902 мс securepubads.g.doubleclick.net

Google Publisher Tag (GPT). Google, США. Запускается раньше CMP.

+1826 мс Баннер согласия появился
+2959 мс ident.mygaru.com

Первая синхронизация идентификаторов. Далее — лавина cookie-sync.

+3124 мс region1.google-analytics.com

Google Analytics G-FDKFTKB3MV. Телеметрия с флагом «согласие не дано».

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

bnr.bg — сайт Болгарского национального радио (Българско национално радио, БНР), общественного вещателя страны, одного из трёх общественных медиа Болгарии наряду с национальным телевидением и телеграфным агентством. Ответственный за обработку — БНР. Сайт построен на Next.js. У вещателя есть политика конфиденциальности и отдельная политика о cookie. Замер: 520 запросов, 113 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google (США) — рекламный тег GPT, Google Analytics, Funding Choices. Criteo, Rubicon (Magnite), PubMatic, OpenX, Xandr, Index Exchange, Teads, Outbrain, Adform, Smart/Equativ, Media.net, 33Across, ID5, InMobi, TripleLift, Sharethrough, RTB House, Smaato, LoopMe, Eskimi, BidSwitch, Opera Ads, Temu — IP и идентификаторы через рекламный аукцион и cookie-sync (всего более 100 сторонних доменов).

Заявленное против фактического

Cookie-политика БНР формулирует прямо: cookies для рекламы и таргетинга регистрируют посещение и используются для показа персонализированной рекламы, а для их использования необходимо согласие посетителя. Политика конфиденциальности это подтверждает: обработка через cookies основывается на согласии, выраженном на сайте. Из конкретных получателей политика называет по имени лишь платформу Google DoubleClick for Publishers, а остальных описывает обобщённо — «рекламодатели и рекламные сети».

Замер показывает принципиально иную картину. Рекламная монетизация запускается практически сразу и без оглядки на согласие. На +902 мс, сразу после загрузки бандла Next.js, стартует рекламный тег Google Publisher Tag (securepubads.g.doubleclick.net/tag/js/gpt.js) и prebid-обёртка bidmatic. Баннер согласия — Google Funding Choices — появляется только на +1826 мс, то есть рекламный тег Google отрабатывает раньше, чем посетитель вообще видит запрос на согласие.

Далее разворачивается полноценный рекламный аукцион и синхронизация идентификаторов: IP-адрес и идентификаторы посетителя расходятся по более чем 100 сторонним доменам — это крупнейшие RTB-, DSP- и SSP-платформы (Criteo, Rubicon, PubMatic, OpenX, Xandr, Index Exchange, Teads, Outbrain, Adform, Smart/Equativ, Media.net, 33Across, ID5, InMobi, TripleLift, RTB House и десятки других). Синхронизация идёт цепочками редиректов — в замере их 91.

Ключевое: согласие в сеансе не собрано, и это видно по самим запросам. В обращениях к партнёрам TCF-строка согласия не подставлена — уходит неизменённый программный плейсхолдер gdpr_consent={gdpr_consent}. В 177 запросах передаётся gdpr=0, то есть партнёрам сигналят, что GDPR к обработке не применяется. Google Analytics (идентификатор G-FDKFTKB3MV) отправляет телеметрию с сигналом gcs=G100, что соответствует состоянию «согласие не дано». Иными словами, механизм согласия на сайте присутствует в виде баннера, но фактическая передача данных рекламным партнёрам от него не зависит и происходит независимо от выбора пользователя.

Тайминг относительно согласия

Рекламный тег Google загружается на +902 мс, баннер согласия — только на +1826 мс. Синхронизация идентификаторов начинается с +2959 мс и продолжается волной до конца загрузки. Всё это происходит при несобранном согласии: плейсхолдер TCF-строки не заполнен, передаётся gdpr=0, Google Analytics помечает данные как отправленные без согласия. То есть от появления баннера до фактической передачи данных сотне партнёров реальной паузы для выбора пользователя нет — данные уходят вне зависимости от согласия.

Чего по замеру утверждать нельзя

Замер охватывает главную страницу в состоянии до согласия. Set-Cookie в снятых заголовках отсутствует — синхронизация идентификаторов в этом замере видна через цепочки редиректов и параметры запросов, а не через заголовки Set-Cookie. Многие рекламные компании используют edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей (в значительной части — компании США), а не о физическом местоположении узлов. Поведение после нажатия «принять» или «отклонить» в данном сеансе не наблюдается; замер фиксирует состояние до выбора. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Сайт общественного радио Болгарии запускает полноценную рекламную монетизацию до того, как посетитель может дать согласие: рекламный тег Google стартует раньше баннера, а затем IP-адрес и идентификаторы посетителя расходятся по более чем 100 сторонним рекламным платформам. При этом согласие фактически не собрано — партнёрам уходит пустой плейсхолдер TCF-строки и сигнал gdpr=0, а Google Analytics помечает данные как отправленные без согласия. Cookie-политика БНР прямо заявляет обратное: рекламные и таргетинговые cookies используются только с согласия. Расхождение между заявленным и фактическим здесь принципиальное, а не техническое: механизм согласия присутствует как баннер, но не управляет реальной передачей данных. Для общественного вещателя, финансируемого публично, передача данных аудитории сотне рекламных получателей без собранного согласия и без раскрытия поимённого списка получателей составляет нарушение требований о правовом основании обработки, о раскрытии получателей и о трансграничной передаче.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: CPDP — Комиссия по защите персональных данныхподать жалобу онлайн →

Кому: CPDP — Комиссия по защите персональных данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом bnr.bg.

2. Обстоятельства
Я посетил сайт bnr.bg и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Cookie-политика БНР прямо заявляет, что рекламные и таргетинговые cookies используются только с согласия посетителя. В замере же рекламная машина отрабатывает без собранного согласия: рекламный тег Google (GPT, securepubads.g.doubleclick.net/tag/js/gpt.js) загружается на +902 мс, ещё до появления баннера CMP (Google Funding Choices, +1826 мс), а следом стартует аукцион и синхронизация идентификаторов с более чем 100 сторонними доменами. TCF-строка согласия партнёрам не передаётся — вместо неё уходит неподставленный плейсхолдер gdpr_consent={gdpr_consent}, а в 177 запросах передаётся gdpr=0 (сигнал «GDPR не применяется»). Google Analytics (G-FDKFTKB3MV) при этом отправляет телеметрию с сигналом gcs=G100 (согласие не дано).

2) IP-адрес и идентификаторы посетителя до какого-либо согласия расходятся по более чем 100 сторонним рекламным получателям, включая Google (США) и крупные RTB-платформы. Политика называет лишь Google DoubleClick for Publishers и обобщённо «рекламодателей и рекламные сети»; поимённый список из десятков получателей (Criteo, Rubicon, PubMatic, OpenX, Xandr, Teads, Outbrain, Adform, 33Across, ID5, InMobi и др.) не раскрыт. Значительная часть этих компаний находится в США.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/bg-bnr-bg/

3. Нарушенные положения
GDPR Art. 6 + ePrivacy — обработка рекламных cookie и передача данных без согласия; GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]