Официальный портал о Дании (МИД) — 50 запросов, 7 доменов. Политика заявляет, что данные собираются только с согласия. В замере аналитика Silktide загружается и отправляет events-beacon до согласия, хотя consent-менеджер Cookiebot присутствует. Silktide и сервис поиска Cludo в тексте политики не названы. Beacon уходит на европейский эндпоинт Silktide.
Хронология утечки
Декларация против факта
Тайминги передачи
Silktide — скрипт аналитики.
Cludo — сервис поиска по сайту. Не назван в политике.
Silktide events-beacon (POST). Европейский эндпоинт (AWS).
Зафиксированные трекеры
- Silktide Analytics (analytics.silktide.com, a.eu.silktide.com)
- Cludo (customer.cludo.com) — поиск по сайту
- Cookiebot (consent.cookiebot.eu) — CMP
Признаки несоответствия GDPR
-
ePrivacy (датская Cookiebekendtgørelse) + собственное правило политикиПолитика denmark.dk заявляет, что данные собираются, только когда посетитель принимает cookie и даёт согласие («as long as you consent»), а cookie ставятся при нажатии OK на баннере. В замере аналитический сервис Silktide загружает скрипт на +163 мс и отправляет events-beacon (POST на a.eu.silktide.com/v1/events/beacon) на +11236 мс при состоянии без согласия: Set-Cookie за весь сеанс ноль, выбор пользователем не сделан. Consent-менеджер Cookiebot присутствует, но Silktide им не удерживается. Передача данных происходит до согласия, вопреки собственному заявлению политики.
-
GDPR Art. 13(1)(e) — раскрытие получателейПолитика упоминает третьи стороны обобщённо (Facebook, Google) и ссылается на отдельный PDF-список cookie, но фактически работающие сервисы — аналитику Silktide и сервис поиска Cludo (customer.cludo.com) — по имени в тексте не называет.
Контекст
denmark.dk — официальный портал о Дании, издаваемый Министерством иностранных дел Дании (Udenrigsministeriet). Публикует материалы о культуре, обществе, дизайне и фактах о стране для международной аудитории. Ответственный за обработку — МИД Дании. Действующая cookie-политика получена с сайта. Замер: 50 запросов, 7 доменов, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Silktide (events-beacon на европейский эндпоинт a.eu.silktide.com) — до согласия.
Заявленное против фактического
Политика denmark.dk формулирует условие прямо: данные собираются, когда посетитель принимает cookie и даёт согласие, а cookie ставятся при нажатии OK на баннере. Третьи стороны упомянуты обобщённо — приводятся Facebook и Google как примеры, и даётся ссылка на отдельный PDF-список cookie.
Замер показывает работу неназванного аналитического сервиса до согласия. Одновременно с загрузкой consent-менеджера Cookiebot (+162 мс) на +163 мс подгружается скрипт Silktide (analytics.silktide.com), а на +11236 мс уходит POST-событие на a.eu.silktide.com/v1/events/beacon. Состояние сеанса при этом — без согласия: за весь сеанс не выставлено ни одной cookie, выбор пользователем не сделан. Consent-менеджер присутствует, но аналитику Silktide не удерживает. Кроме того, на +235 мс загружается скрипт сервиса поиска по сайту Cludo (customer.cludo.com). Ни Silktide, ни Cludo в тексте политики по имени не названы.
Таким образом фактический сбор аналитических данных происходит до согласия, что расходится с собственным заявлением политики о сборе данных только с согласия, а фактически работающие сервисы в тексте не раскрыты.
Тайминг относительно согласия
Скрипт Silktide загружается на +163 мс, событие уходит на +11236 мс. На всём протяжении сеанса согласие не давалось (Set-Cookie ноль), однако аналитика инициализировалась и передала событие.
Чего по замеру утверждать нельзя
Замер охватывает главную страницу. Silktide работает без cookie, а его beacon уходит на европейский эндпоинт (AWS в ЕС), поэтому вопрос трансграничной передачи здесь не ставится; предметом расхождения являются срабатывание до согласия вопреки заявлению политики и нераскрытие сервиса в тексте. В датской практике надзорный орган заявлял о непреоритетном контроле за согласием для простой собственной статистики — применимость этого к Silktide в данной конфигурации оценивает компетентный орган. Отдельный PDF-список cookie, на который ссылается политика, в рамках сверки текста не раскрывает Silktide и Cludo; при их наличии в этом списке сверку следует уточнить. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Официальный портал о Дании заявляет в политике, что данные собираются только с согласия посетителя, но аналитика Silktide загружается и отправляет событие до согласия, хотя consent-менеджер Cookiebot на сайте присутствует. Silktide и сервис поиска Cludo в тексте политики не названы. Silktide работает без cookie и передаёт данные на европейский эндпоинт, что смягчает вопрос передачи, — но расхождение между заявленным сбором «только с согласия» и фактической передачей события до согласия, вместе с нераскрытием сервисов, составляет нарушение требований о согласии и о раскрытии получателей. Устранение: подчинить срабатывание Silktide результату выбора в Cookiebot (удерживать до согласия), назвать Silktide и Cludo в тексте политики и привести описание модели согласия в соответствие с фактическим поведением.
Куда подавать: Datatilsynet — Датский орган по защите данных — подать жалобу онлайн →
Кому: Datatilsynet — Датский орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом denmark.dk. 2. Обстоятельства Я посетил сайт denmark.dk и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 31.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Политика denmark.dk заявляет, что данные собираются, только когда посетитель принимает cookie и даёт согласие («as long as you consent»), а cookie ставятся при нажатии OK на баннере. В замере аналитический сервис Silktide загружает скрипт на +163 мс и отправляет events-beacon (POST на a.eu.silktide.com/v1/events/beacon) на +11236 мс при состоянии без согласия: Set-Cookie за весь сеанс ноль, выбор пользователем не сделан. Consent-менеджер Cookiebot присутствует, но Silktide им не удерживается. Передача данных происходит до согласия, вопреки собственному заявлению политики. 2) Политика упоминает третьи стороны обобщённо (Facebook, Google) и ссылается на отдельный PDF-список cookie, но фактически работающие сервисы — аналитику Silktide и сервис поиска Cludo (customer.cludo.com) — по имени в тексте не называет. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/dk-denmark-dk/ 3. Нарушенные положения ePrivacy (датская Cookiebekendtgørelse) + собственное правило политики; GDPR Art. 13(1)(e) — раскрытие получателей 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]