Общественное радио Болгарии (БНР) — 520 запросов, 113 доменов. Полноценная рекламная монетизация: рекламный тег Google (GPT) стартует на +902 мс, ещё до появления баннера согласия (+1826 мс), после чего IP и идентификаторы посетителя расходятся по более чем 100 сторонним рекламным платформам. Согласие в сеансе не собрано: партнёрам уходит пустой плейсхолдер TCF-строки и сигнал gdpr=0, а Google Analytics шлёт данные с флагом «согласие не дано». Cookie-политика при этом заявляет, что рекламные cookies используются только с согласия.
Хронология утечки
Декларация против факта
Тайминги передачи
Google Publisher Tag (GPT). Google, США. Запускается раньше CMP.
Первая синхронизация идентификаторов. Далее — лавина cookie-sync.
Google Analytics G-FDKFTKB3MV. Телеметрия с флагом «согласие не дано».
Зафиксированные трекеры
- Google Ad Manager / GPT (securepubads.g.doubleclick.net) — рекламный тег до баннера согласия
- Google Analytics (region1.google-analytics.com, G-FDKFTKB3MV) — с сигналом denied
- Google Funding Choices (fundingchoicesmessages.google.com) — CMP, появляется после запуска рекламы
- Prebid / header bidding: bidmatic, sparteo, onetag, adtelligent, smilewanted, media.net, creativecdn и др.
- RTB/DSP/SSP и cookie-sync: Criteo, Rubicon (Magnite), PubMatic, OpenX, Xandr, Index Exchange, Teads, Outbrain, Adform, Smart/Equativ, 33Across, ID5, InMobi, TripleLift, Sharethrough, RTB House, Smaato, LoopMe, Eskimi, BidSwitch, Opera Ads и десятки других
- Temu (temu.com) — рекламодатель
Признаки несоответствия GDPR
-
GDPR Art. 6 + ePrivacy — обработка рекламных cookie и передача данных без согласияCookie-политика БНР прямо заявляет, что рекламные и таргетинговые cookies используются только с согласия посетителя. В замере же рекламная машина отрабатывает без собранного согласия: рекламный тег Google (GPT, securepubads.g.doubleclick.net/tag/js/gpt.js) загружается на +902 мс, ещё до появления баннера CMP (Google Funding Choices, +1826 мс), а следом стартует аукцион и синхронизация идентификаторов с более чем 100 сторонними доменами. TCF-строка согласия партнёрам не передаётся — вместо неё уходит неподставленный плейсхолдер gdpr_consent={gdpr_consent}, а в 177 запросах передаётся gdpr=0 (сигнал «GDPR не применяется»). Google Analytics (G-FDKFTKB3MV) при этом отправляет телеметрию с сигналом gcs=G100 (согласие не дано).
-
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передачаIP-адрес и идентификаторы посетителя до какого-либо согласия расходятся по более чем 100 сторонним рекламным получателям, включая Google (США) и крупные RTB-платформы. Политика называет лишь Google DoubleClick for Publishers и обобщённо «рекламодателей и рекламные сети»; поимённый список из десятков получателей (Criteo, Rubicon, PubMatic, OpenX, Xandr, Teads, Outbrain, Adform, 33Across, ID5, InMobi и др.) не раскрыт. Значительная часть этих компаний находится в США.
Контекст
bnr.bg — сайт Болгарского национального радио (Българско национално радио, БНР), общественного вещателя страны, одного из трёх общественных медиа Болгарии наряду с национальным телевидением и телеграфным агентством. Ответственный за обработку — БНР. Сайт построен на Next.js. У вещателя есть политика конфиденциальности и отдельная политика о cookie. Замер: 520 запросов, 113 доменов, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Google (США) — рекламный тег GPT, Google Analytics, Funding Choices. Criteo, Rubicon (Magnite), PubMatic, OpenX, Xandr, Index Exchange, Teads, Outbrain, Adform, Smart/Equativ, Media.net, 33Across, ID5, InMobi, TripleLift, Sharethrough, RTB House, Smaato, LoopMe, Eskimi, BidSwitch, Opera Ads, Temu — IP и идентификаторы через рекламный аукцион и cookie-sync (всего более 100 сторонних доменов).
Заявленное против фактического
Cookie-политика БНР формулирует прямо: cookies для рекламы и таргетинга регистрируют посещение и используются для показа персонализированной рекламы, а для их использования необходимо согласие посетителя. Политика конфиденциальности это подтверждает: обработка через cookies основывается на согласии, выраженном на сайте. Из конкретных получателей политика называет по имени лишь платформу Google DoubleClick for Publishers, а остальных описывает обобщённо — «рекламодатели и рекламные сети».
Замер показывает принципиально иную картину. Рекламная монетизация запускается практически сразу и без оглядки на согласие. На +902 мс, сразу после загрузки бандла Next.js, стартует рекламный тег Google Publisher Tag (securepubads.g.doubleclick.net/tag/js/gpt.js) и prebid-обёртка bidmatic. Баннер согласия — Google Funding Choices — появляется только на +1826 мс, то есть рекламный тег Google отрабатывает раньше, чем посетитель вообще видит запрос на согласие.
Далее разворачивается полноценный рекламный аукцион и синхронизация идентификаторов: IP-адрес и идентификаторы посетителя расходятся по более чем 100 сторонним доменам — это крупнейшие RTB-, DSP- и SSP-платформы (Criteo, Rubicon, PubMatic, OpenX, Xandr, Index Exchange, Teads, Outbrain, Adform, Smart/Equativ, Media.net, 33Across, ID5, InMobi, TripleLift, RTB House и десятки других). Синхронизация идёт цепочками редиректов — в замере их 91.
Ключевое: согласие в сеансе не собрано, и это видно по самим запросам. В обращениях к партнёрам TCF-строка согласия не подставлена — уходит неизменённый программный плейсхолдер gdpr_consent={gdpr_consent}. В 177 запросах передаётся gdpr=0, то есть партнёрам сигналят, что GDPR к обработке не применяется. Google Analytics (идентификатор G-FDKFTKB3MV) отправляет телеметрию с сигналом gcs=G100, что соответствует состоянию «согласие не дано». Иными словами, механизм согласия на сайте присутствует в виде баннера, но фактическая передача данных рекламным партнёрам от него не зависит и происходит независимо от выбора пользователя.
Тайминг относительно согласия
Рекламный тег Google загружается на +902 мс, баннер согласия — только на +1826 мс. Синхронизация идентификаторов начинается с +2959 мс и продолжается волной до конца загрузки. Всё это происходит при несобранном согласии: плейсхолдер TCF-строки не заполнен, передаётся gdpr=0, Google Analytics помечает данные как отправленные без согласия. То есть от появления баннера до фактической передачи данных сотне партнёров реальной паузы для выбора пользователя нет — данные уходят вне зависимости от согласия.
Чего по замеру утверждать нельзя
Замер охватывает главную страницу в состоянии до согласия. Set-Cookie в снятых заголовках отсутствует — синхронизация идентификаторов в этом замере видна через цепочки редиректов и параметры запросов, а не через заголовки Set-Cookie. Многие рекламные компании используют edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей (в значительной части — компании США), а не о физическом местоположении узлов. Поведение после нажатия «принять» или «отклонить» в данном сеансе не наблюдается; замер фиксирует состояние до выбора. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Сайт общественного радио Болгарии запускает полноценную рекламную монетизацию до того, как посетитель может дать согласие: рекламный тег Google стартует раньше баннера, а затем IP-адрес и идентификаторы посетителя расходятся по более чем 100 сторонним рекламным платформам. При этом согласие фактически не собрано — партнёрам уходит пустой плейсхолдер TCF-строки и сигнал gdpr=0, а Google Analytics помечает данные как отправленные без согласия. Cookie-политика БНР прямо заявляет обратное: рекламные и таргетинговые cookies используются только с согласия. Расхождение между заявленным и фактическим здесь принципиальное, а не техническое: механизм согласия присутствует как баннер, но не управляет реальной передачей данных. Для общественного вещателя, финансируемого публично, передача данных аудитории сотне рекламных получателей без собранного согласия и без раскрытия поимённого списка получателей составляет нарушение требований о правовом основании обработки, о раскрытии получателей и о трансграничной передаче.
Куда подавать: CPDP — Комиссия по защите персональных данных — подать жалобу онлайн →
Кому: CPDP — Комиссия по защите персональных данных
От: [Ваше имя], [контактный email]
1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом bnr.bg.
2. Обстоятельства
Я посетил сайт bnr.bg и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:
1) Cookie-политика БНР прямо заявляет, что рекламные и таргетинговые cookies используются только с согласия посетителя. В замере же рекламная машина отрабатывает без собранного согласия: рекламный тег Google (GPT, securepubads.g.doubleclick.net/tag/js/gpt.js) загружается на +902 мс, ещё до появления баннера CMP (Google Funding Choices, +1826 мс), а следом стартует аукцион и синхронизация идентификаторов с более чем 100 сторонними доменами. TCF-строка согласия партнёрам не передаётся — вместо неё уходит неподставленный плейсхолдер gdpr_consent={gdpr_consent}, а в 177 запросах передаётся gdpr=0 (сигнал «GDPR не применяется»). Google Analytics (G-FDKFTKB3MV) при этом отправляет телеметрию с сигналом gcs=G100 (согласие не дано).
2) IP-адрес и идентификаторы посетителя до какого-либо согласия расходятся по более чем 100 сторонним рекламным получателям, включая Google (США) и крупные RTB-платформы. Политика называет лишь Google DoubleClick for Publishers и обобщённо «рекламодателей и рекламные сети»; поимённый список из десятков получателей (Criteo, Rubicon, PubMatic, OpenX, Xandr, Teads, Outbrain, Adform, 33Across, ID5, InMobi и др.) не раскрыт. Значительная часть этих компаний находится в США.
Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/bg-bnr-bg/
3. Нарушенные положения
GDPR Art. 6 + ePrivacy — обработка рекламных cookie и передача данных без согласия; GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача
4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.
5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.
[Дата] [Подпись/имя]