Технический аудит · 2026-05-29

bka.de

Федеральное уголовное ведомство Германии
DE

Федеральное уголовное ведомство Германии — центральный орган уголовной полиции. 109 запросов, 1 домен. BundesSans и BundesSerif — локально. Matomo через opt-in checkbox. matomo.js загружается локально (+102 мс), но трекинговых запросов в HAR нет — согласие не дано. Розыскные объявления (Fahndungen) — все данные локально.

Хронология утечки

+98 мс · загрузка CSS
addon_cookiebanner.css и addon_fahndungen.css — стили cookie-баннера и розыскных объявлений загружаются в составе основного CSS-бандла.
+102 мс · Matomo JS
www.bka.de/SiteGlobals/Frontend/JavaScript/addons/matomo.js — Matomo JS загружается локально, как встроенный аддон CMS. Внешних запросов не инициирует.
+170 мс · JS и шрифты
global.js — единственный основной JS-файл. BundesSansWeb (Regular, Bold, Italic) и BundesSerifWeb (Regular) — локально на /static/fonts/.
+427 мс · cookie-баннер
www.bka.de/CookieBannerExtended.html — расширенный cookie-баннер загружается. Matomo-трекинговых запросов нет: согласие не дано.
Нет внешних доменов
109 запросов — все к www.bka.de. Fahndungen (розыскные объявления) с фото разыскиваемых лиц — все локально. Set-Cookie — ноль.

Декларация против факта

Matomo/PIWIK — задокументирован с opt-in checkbox и Art. 6(1) DSGVO — заявлен
IP-анонимизация — «два байта IP анонимизируются» — заявлен
Double-Opt-In для Job-Newsletter — задокументирован — заявлен
Kontaktformular — Art. 6(1)(a) Einwilligung — заявлен

Контекст

BKA (Bundeskriminalamt) — федеральное уголовное ведомство, центральный орган уголовной полиции Германии. Координирует расследования международной преступности, терроризма, киберпреступлений. Публикует Fahndungsportfolio — розыскные объявления с фотографиями разыскиваемых лиц. Sensitivity — high: посетители сайта могут быть потерпевшими, свидетелями или лицами, взаимодействующими с системой уголовного судопроизводства. HAR: 109 запросов, 1 домен.

Matomo как аддон CMS — без внешних запросов

matomo.js загружается локально с www.bka.de/SiteGlobals/Frontend/JavaScript/addons/matomo.js на +102 мс — как встроенная часть CMS, а не внешний ресурс. Это принципиально: запрос к файлу на собственном домене не означает активации трекинга. Трекинговый запрос к Matomo-серверу (matomo.php) в HAR отсутствует — пользователь не дал согласия, аналитика не активирована.

Политика описывает Matomo с opt-in: «Diese Daten verarbeitet das BKA nur, wenn Sie der Verarbeitung zustimmen bzw. die Webanalyse aktivieren. Es wird Ihnen hierfür beim erstmaligen Aufruf der Seite ein entsprechendes Auswahlfenster angezeigt». CookieBannerExtended.html загружается на +427 мс с вариантами «Webanalyse aktivieren» / «Webanalyse deaktivieren».

Fahndungen — розыскные объявления локально

Главная страница bka.de включает активные розыскные объявления: фотографии разыскиваемых по делу о «Doppelmord Bistro Raun», а также секцию «SpurlosVerschwunden» (без вести пропавшие). Все изображения — /SharedDocs/Bilder/DE/IhreSicherheit/Fahndungen/ — хостятся локально. Нет внешних сервисов (Facebook, Twitter) для распространения розыскных объявлений — что было бы проблематично с точки зрения передачи данных о посетителях сайта, ищущих информацию об уголовных делах.

addon_bitv.css и доступность

В списке CSS-файлов присутствует addon_bitv.css — стили для BITV 2.0 (Barrierefreie-Informationstechnik-Verordnung, немецкий стандарт веб-доступности). Доступность реализована через собственные стили без внешних SDK.

Вывод

bka.de — седьмой нулевой результат немецкой серии. Федеральное уголовное ведомство выстроило архитектуру, соответствующую чувствительности своего контента: один домен, локальный Matomo как CMS-аддон, корректный opt-in, розыскные объявления без внешних зависимостей. Паттерн федеральных органов безопасности Германии воспроизводится последовательно: Bundespolizei, BAMF, BBK, BMJV, BND, BSI, BKA — все семь с нулём внешних доменов.

Доказательство
Оригинал (разбор)
HAR-файл: de/bka-de-2026-05-29.har
SHA-256: 9c77c4d00d2eeb2421dc30c36136c393729d4104d68ba55d40129ffb05921f44
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.