daft.ie
Daft.ie — крупнейший портал недвижимости Ирландии. 103 запроса, 20 доменов. reCAPTCHA Enterprise на +247 мс, GTM на +543 мс, Facebook на +596 мс — всё до обоих CMP. Два CMP параллельно (Didomi + собственный cookie-cutter). Google Analytics задекларирован как 'strictly necessary'.
Хронология утечки
Декларация против факта
Тайминги передачи
Зафиксированные трекеры
- Google Tag Manager (www.googletagmanager.com, GTM-MHW55M7)
- Google Analytics GA4 (G-3SCE3PXHNT, region1.google-analytics.com)
- Google reCAPTCHA Enterprise (www.google.com, www.gstatic.com)
- Google Fonts (fonts.gstatic.com — Roboto, через reCAPTCHA)
- Google DoubleClick (securepubads.g.doubleclick.net, pagead2.googlesyndication.com)
- Facebook / Meta (connect.facebook.net, www.facebook.com)
- Hotjar (static.hotjar.com, script.hotjar.com)
- Wootric NPS (cdn.wootric.com, eligibility.wootric.com)
- Journal Media NCA (nca.jrnl.ie)
- Hubvisor header bidding (cdn.hubvisor.io)
- Didomi CMP (sdk.privacy-center.org)
- Distilled cookie-cutter CMP (cookie-cutter.dsch.ie)
Зафиксированные нарушения
-
GDPR Art. 6(1), Art. 7; ePrivacy Regulations (SI 336/2011)reCAPTCHA Enterprise загружается на +247 мс. GTM (GTM-MHW55M7) — на +543 мс. Facebook fbevents.js — на +596 мс. Hotjar — на +1004 мс. Wootric SDK — на +1008 мс. Google DoubleClick GPT — на +1139 мс. Journal Media NCA — на +542 мс. Hubvisor — на +1154 мс. Didomi CMP (sdk.privacy-center.org) загружается на +1152 мс — позже или одновременно с большинством трекеров. cookie-cutter.dsch.ie появляется на +2039 мс. Оба CMP инициализируются после того, как трекинговый стек уже активен.
-
GDPR Art. 6(1) — два параллельных CMPDaft использует два инструмента управления согласием одновременно: Didomi (sdk.privacy-center.org, ID 809d7df8) и cookie-cutter.dsch.ie — собственную CMP-платформу группы DSCH. Оба загружаются после большинства трекеров. Наличие двух CMP-решений указывает на переходный период или конфликт конфигураций — ни одно из них не функционирует как эффективный блокировщик до согласия.
-
GDPR Art. 6(1) — Google Analytics классифицирован как «strictly necessary»Политика конфиденциальности заявляет: «Google Analytics and the cookies it requires to function are classified as strictly necessary». GDPR и EDPB Guidelines (05/2020) устанавливают: аналитические cookies не могут классифицироваться как строго необходимые. Строго необходимые cookies — только те, без которых запрошенная пользователем услуга технически невозможна. Google Analytics не относится к этой категории.
-
GDPR Art. 13(1)(e)Cookie Policy содержит таблицу 100+ cookies. Journal Media NCA (nca.jrnl.ie) — программатик-рекламная сеть Irish Journal — упомянута в таблице cookies Donedeal (сестринский сайт), но не задокументирована явно для daft.ie. Hubvisor (header bidding wrapper) в политике явно не упомянут.
Контекст
Daft.ie — крупнейший ирландский портал недвижимости, принадлежащий Distilled Media Group (DSCH). Работает совместно с сестринскими сайтами Donedeal.ie и Adverts.ie. Обрабатывает данные потенциальных арендаторов и покупателей недвижимости — нередко в финансово или жилищно уязвимом положении. HAR: 103 запроса, 20 доменов. 52 запроса к dist-property-frontend-daft.daft.ie (Next.js CDN), 8 к media.daft.ie (изображения), 7 к www.daft.ie.
Два CMP с разрывом 887 мс
Daft использует два инструмента управления согласием параллельно. Didomi (sdk.privacy-center.org) — на +1152 мс. cookie-cutter.dsch.ie — собственная CMP-платформа группы DSCH — на +2039 мс. Разрыв между ними 887 мс. К моменту появления первого CMP уже активны: reCAPTCHA (+247 мс), NCA (+542 мс), GTM (+543 мс), Facebook (+596 мс), Hotjar (+1004 мс), Wootric (+1008 мс), DoubleClick (+1139 мс). К моменту появления второго CMP активны все перечисленные плюс Hubvisor (+1154 мс). Ни один из CMP не функционирует как блокировщик: оба появляются после трекингового стека.
Google Analytics как «strictly necessary»
Cookie Policy daft.ie содержит следующее утверждение: «For the privacy of our users, we only use Google Analytics to process obscured and/or non-personally identifiable data… With these privacy safeguards, Google Analytics and the cookies it requires to function are classified as strictly necessary». Классификация Google Analytics как строго необходимого cookie противоречит позиции EDPB (Guidelines 05/2020 on consent, §25): аналитические cookies не могут освобождаться от требования согласия на том основании, что они используются с агрегированными данными. Строго необходимые cookies — исключительно те, без которых запрошенная пользователем услуга технически не может быть предоставлена. Отказ от Google Analytics не делает daft.ie неработоспособным.
Journal Media NCA и Hubvisor
nca.jrnl.ie — рекламная платформа Irish Journal Media (Noteworthy Contextual Advertising). Загружается на +542 мс, за 610 мс до первого CMP. cdn.hubvisor.io — header bidding wrapper, управляющий ставками нескольких рекламных бирж в реальном времени. Hubvisor в cookie policy явно не упомянут.
Set-Cookie — ноль
Ни один из 103 запросов не устанавливает cookie через Set-Cookie. Весь трекинговый стек работает через localStorage и параметры URL.
Вывод
daft.ie воспроизводит паттерн myhome.ie с дополнительными элементами: два CMP вместо одного, оба позже трекеров; Google Analytics задекларирован как строго необходимый в нарушение позиции EDPB. Пользователи, ищущие жильё — часто в ситуации жилищного стресса — идентифицируются девятью внешними сервисами до какого-либо выбора о согласии. Архитектура требует принципиального изменения: один CMP, загружаемый как первый скрипт страницы, блокирующий все последующие теги через GTM до получения согласия..
0204a2756a5d404ad954566d7ae9dfedbc3881980aac0b9a0412fff190831385Куда подавать: DPC — Ирландская комиссия по защите данных — dataprotection.ie
Кому: DPC — Ирландская комиссия по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом daft.ie. 2. Обстоятельства Я посетил сайт daft.ie и обнаружил, что мои персональные данные обрабатывались с нарушением требований GDPR. Технический разбор, опубликованный на gdpru.eu 31.05.2026 (открытая методология, воспроизводимые измерения), документирует следующее: 1) reCAPTCHA Enterprise загружается на +247 мс. GTM (GTM-MHW55M7) — на +543 мс. Facebook fbevents.js — на +596 мс. Hotjar — на +1004 мс. Wootric SDK — на +1008 мс. Google DoubleClick GPT — на +1139 мс. Journal Media NCA — на +542 мс. Hubvisor — на +1154 мс. Didomi CMP (sdk.privacy-center.org) загружается на +1152 мс — позже или одновременно с большинством трекеров. cookie-cutter.dsch.ie появляется на +2039 мс. Оба CMP инициализируются после того, как трекинговый стек уже активен. 2) Daft использует два инструмента управления согласием одновременно: Didomi (sdk.privacy-center.org, ID 809d7df8) и cookie-cutter.dsch.ie — собственную CMP-платформу группы DSCH. Оба загружаются после большинства трекеров. Наличие двух CMP-решений указывает на переходный период или конфликт конфигураций — ни одно из них не функционирует как эффективный блокировщик до согласия. 3) Политика конфиденциальности заявляет: «Google Analytics and the cookies it requires to function are classified as strictly necessary». GDPR и EDPB Guidelines (05/2020) устанавливают: аналитические cookies не могут классифицироваться как строго необходимые. Строго необходимые cookies — только те, без которых запрошенная пользователем услуга технически невозможна. Google Analytics не относится к этой категории. 4) Cookie Policy содержит таблицу 100+ cookies. Journal Media NCA (nca.jrnl.ie) — программатик-рекламная сеть Irish Journal — упомянута в таблице cookies Donedeal (сестринский сайт), но не задокументирована явно для daft.ie. Hubvisor (header bidding wrapper) в политике явно не упомянут. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/daft-ie/ 3. Нарушенные положения GDPR Art. 6(1), Art. 7; ePrivacy Regulations (SI 336/2011); GDPR Art. 6(1) — два параллельных CMP; GDPR Art. 6(1) — Google Analytics классифицирован как «strictly necessary»; GDPR Art. 13(1)(e) 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]