Технический аудит · 2026-05-31

denmark.dk

Официальный портал о Дании (МИД Дании)
DK

Официальный портал о Дании (МИД) — 50 запросов, 7 доменов. Политика заявляет, что данные собираются только с согласия. В замере аналитика Silktide загружается и отправляет events-beacon до согласия, хотя consent-менеджер Cookiebot присутствует. Silktide и сервис поиска Cludo в тексте политики не названы. Beacon уходит на европейский эндпоинт Silktide.

Хронология утечки

+0 мс · загрузка портала
Контент и ресурсы с denmark.dk.
+162 мс · consent-менеджер
consent.cookiebot.eu — загрузка Cookiebot.
+163 мс · скрипт аналитики
analytics.silktide.com — загрузка трекера Silktide, одновременно с consent-менеджером.
+235 мс · сервис поиска
customer.cludo.com/scripts/bundles/search-script.min.js — скрипт поиска по сайту Cludo.
+11236 мс · передача данных без согласия
a.eu.silktide.com/v1/events/beacon — POST-событие Silktide на европейский эндпоинт, при отсутствии согласия.

Декларация против факта

Данные собираются, когда посетитель принимает cookie и даёт согласие («as long as you consent») — заявлен
Cookie ставятся при нажатии OK на баннере — заявлен
Третьи стороны упомянуты обобщённо (Facebook, Google); есть отдельный PDF-список cookie — заявлен
+ Silktide Analytics — фактический аналитический сервис, срабатывает до согласия, в тексте политики не назван — не заявлен
+ Cludo (customer.cludo.com) — сервис поиска по сайту, не назван — не заявлен

Тайминги передачи

+163 мс analytics.silktide.com

Silktide — скрипт аналитики.

+235 мс customer.cludo.com

Cludo — сервис поиска по сайту. Не назван в политике.

+11236 мс a.eu.silktide.com

Silktide events-beacon (POST). Европейский эндпоинт (AWS).

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

denmark.dk — официальный портал о Дании, издаваемый Министерством иностранных дел Дании (Udenrigsministeriet). Публикует материалы о культуре, обществе, дизайне и фактах о стране для международной аудитории. Ответственный за обработку — МИД Дании. Действующая cookie-политика получена с сайта. Замер: 50 запросов, 7 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Silktide (events-beacon на европейский эндпоинт a.eu.silktide.com) — до согласия.

Заявленное против фактического

Политика denmark.dk формулирует условие прямо: данные собираются, когда посетитель принимает cookie и даёт согласие, а cookie ставятся при нажатии OK на баннере. Третьи стороны упомянуты обобщённо — приводятся Facebook и Google как примеры, и даётся ссылка на отдельный PDF-список cookie.

Замер показывает работу неназванного аналитического сервиса до согласия. Одновременно с загрузкой consent-менеджера Cookiebot (+162 мс) на +163 мс подгружается скрипт Silktide (analytics.silktide.com), а на +11236 мс уходит POST-событие на a.eu.silktide.com/v1/events/beacon. Состояние сеанса при этом — без согласия: за весь сеанс не выставлено ни одной cookie, выбор пользователем не сделан. Consent-менеджер присутствует, но аналитику Silktide не удерживает. Кроме того, на +235 мс загружается скрипт сервиса поиска по сайту Cludo (customer.cludo.com). Ни Silktide, ни Cludo в тексте политики по имени не названы.

Таким образом фактический сбор аналитических данных происходит до согласия, что расходится с собственным заявлением политики о сборе данных только с согласия, а фактически работающие сервисы в тексте не раскрыты.

Тайминг относительно согласия

Скрипт Silktide загружается на +163 мс, событие уходит на +11236 мс. На всём протяжении сеанса согласие не давалось (Set-Cookie ноль), однако аналитика инициализировалась и передала событие.

Чего по замеру утверждать нельзя

Замер охватывает главную страницу. Silktide работает без cookie, а его beacon уходит на европейский эндпоинт (AWS в ЕС), поэтому вопрос трансграничной передачи здесь не ставится; предметом расхождения являются срабатывание до согласия вопреки заявлению политики и нераскрытие сервиса в тексте. В датской практике надзорный орган заявлял о непреоритетном контроле за согласием для простой собственной статистики — применимость этого к Silktide в данной конфигурации оценивает компетентный орган. Отдельный PDF-список cookie, на который ссылается политика, в рамках сверки текста не раскрывает Silktide и Cludo; при их наличии в этом списке сверку следует уточнить. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Официальный портал о Дании заявляет в политике, что данные собираются только с согласия посетителя, но аналитика Silktide загружается и отправляет событие до согласия, хотя consent-менеджер Cookiebot на сайте присутствует. Silktide и сервис поиска Cludo в тексте политики не названы. Silktide работает без cookie и передаёт данные на европейский эндпоинт, что смягчает вопрос передачи, — но расхождение между заявленным сбором «только с согласия» и фактической передачей события до согласия, вместе с нераскрытием сервисов, составляет нарушение требований о согласии и о раскрытии получателей. Устранение: подчинить срабатывание Silktide результату выбора в Cookiebot (удерживать до согласия), назвать Silktide и Cludo в тексте политики и привести описание модели согласия в соответствие с фактическим поведением.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: Datatilsynet — Датский орган по защите данныхподать жалобу онлайн →

Кому: Datatilsynet — Датский орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом denmark.dk.

2. Обстоятельства
Я посетил сайт denmark.dk и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 31.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Политика denmark.dk заявляет, что данные собираются, только когда посетитель принимает cookie и даёт согласие («as long as you consent»), а cookie ставятся при нажатии OK на баннере. В замере аналитический сервис Silktide загружает скрипт на +163 мс и отправляет events-beacon (POST на a.eu.silktide.com/v1/events/beacon) на +11236 мс при состоянии без согласия: Set-Cookie за весь сеанс ноль, выбор пользователем не сделан. Consent-менеджер Cookiebot присутствует, но Silktide им не удерживается. Передача данных происходит до согласия, вопреки собственному заявлению политики.

2) Политика упоминает третьи стороны обобщённо (Facebook, Google) и ссылается на отдельный PDF-список cookie, но фактически работающие сервисы — аналитику Silktide и сервис поиска Cludo (customer.cludo.com) — по имени в тексте не называет.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/dk-denmark-dk/

3. Нарушенные положения
ePrivacy (датская Cookiebekendtgørelse) + собственное правило политики; GDPR Art. 13(1)(e) — раскрытие получателей

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]