Технический аудит · 2026-05-29

nhif.bg

Национальная касса медицинского страхования Болгарии
BG

Национальная касса медицинского страхования Болгарии — 47 запросов, 2 домена. Аналитика Matomo на внешнем домене track.uslugi.io срабатывает до согласия, передавая заголовок страницы, URL, идентификатор посетителя и разрешение экрана. Matomo в политике не назван.

Хронология утечки

+0 мс · загрузка портала
Контент, стили, скрипты и иконки с собственного домена nhif.bg.
+609 мс · скрипт аналитики
track.uslugi.io/matomo.js — загрузка Matomo с внешнего домена (общий инстанс).
+687 мс · передача данных без согласия
track.uslugi.io/matomo.php — beacon передаёт заголовок страницы, URL, идентификатор посетителя (_id) и разрешение экрана.

Декларация против факта

Политика упоминает бисквитки (cookie) и согласие обобщённо — заявлен
+ Matomo (track.uslugi.io) — фактический трекер на внешнем домене, до согласия, несёт идентификатор посетителя и разрешение экрана; в политике не назван — не заявлен
+ Consent-менеджер на сайте не обнаружен — не заявлен

Тайминги передачи

+609 мс track.uslugi.io

Matomo matomo.js на внешнем домене. За Cloudflare.

+687 мс track.uslugi.io

Matomo beacon: заголовок + URL + идентификатор посетителя + разрешение экрана. idsite=37.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

nhif.bg — сайт Национальной кассы медицинского страхования Болгарии (Национална здравноосигурителна каса, НЗОК), государственного органа обязательного медицинского страхования. Ответственный за обработку — НЗОК. Предоставлено уведомление о конфиденциальности (около 24 500 символов). Замер: 47 запросов, 2 домена, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

track.uslugi.io (Matomo) — заголовок страницы, URL, идентификатор посетителя, разрешение экрана.

Заявленное против фактического

Уведомление о конфиденциальности НЗОК упоминает использование бисквиток (cookie) и согласие в общих формулировках, но конкретного аналитического инструмента не называет.

Замер показывает работу Matomo, причём размещённого не на собственном домене НЗОК, а на внешнем домене track.uslugi.io (общий инстанс аналитики за инфраструктурой Cloudflare, идентификатор сайта idsite=37). Скрипт matomo.js загружается на +609 мс, а на +687 мс beacon matomo.php передаёт заголовок страницы («Начало - Национална здравноосигурителна каса»), адрес nhif.bg/bg, идентификатор посетителя (_id) и разрешение экрана. Состояние сеанса при этом — без согласия: consent-менеджер не обнаружен, за весь сеанс не выставлено ни одной cookie, выбор пользователем не сделан. Таким образом аналитика с постоянным идентификатором посетителя срабатывает до согласия, а инструмент и внешний домен-получатель в политике не раскрыты. Иконки соцсетей (YouTube, Facebook) на странице — статические SVG с самого nhif.bg и сторонними обращениями не являются.

Тайминг относительно согласия

Скрипт Matomo загружается на +609 мс, передающий данные beacon — на +687 мс. Механизм согласия отсутствует; передача данных с идентификатором посетителя происходит до какого-либо выбора (Set-Cookie ноль).

Чего по замеру утверждать нельзя

Замер охватывает главную страницу. Идентификатор посетителя в публикации полностью не приводится. Matomo при анонимизирующей настройке может подпадать под освобождение от согласия; в данном случае beacon несёт идентификатор посетителя и разрешение экрана, что оценивает компетентный орган (КЗЛД). Домен track.uslugi.io обслуживается через Cloudflare; географию обработки замер не устанавливает. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Сайт Национальной кассы медицинского страхования Болгарии использует аналитику Matomo, размещённую на внешнем домене track.uslugi.io, которая срабатывает до согласия и передаёт заголовок страницы, URL, идентификатор посетителя и разрешение экрана. Consent-менеджер отсутствует, а инструмент в политике не назван. Срабатывание аналитики с идентификатором посетителя до согласия и нераскрытие внешнего получателя составляют нарушение требований о согласии и о раскрытии получателей. Устранение: подчинить срабатывание Matomo согласию (внедрить consent-менеджер, удерживающий аналитику до выбора), рассмотреть размещение аналитики на собственной инфраструктуре с анонимизацией и назвать инструмент и получателя в политике.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: CPDP — Комиссия по защите персональных данныхподать жалобу онлайн →

Кому: CPDP — Комиссия по защите персональных данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом nhif.bg.

2. Обстоятельства
Я посетил сайт nhif.bg и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) В замере работает Matomo, размещённый на внешнем домене track.uslugi.io (общий инстанс, idsite=37, за Cloudflare). Скрипт matomo.js загружается на +609 мс, а beacon matomo.php на +687 мс передаёт заголовок страницы («Начало - Национална здравноосигурителна каса»), URL nhif.bg/bg, идентификатор посетителя (_id) и разрешение экрана (1536x864). Consent-менеджер не обнаружен, Set-Cookie за весь сеанс ноль, выбор пользователем не сделан — аналитика с идентификатором посетителя срабатывает до согласия.

2) Политика конфиденциальности НЗОК упоминает бисквитки (cookie) и согласие обобщённо, но не называет ни Matomo, ни домен track.uslugi.io, на который передаются аналитические данные.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/bg-nhif-bg/

3. Нарушенные положения
ePrivacy (болгарская имплементация) + Art. 5(1)(a) — согласие и идентификация; GDPR Art. 13(1)(e) — раскрытие получателей

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]