Технический аудит · 2026-05-31

erhvervsstyrelsen.dk

Датское агентство по предпринимательству
DK

Датское агентство по предпринимательству — 41 запрос, 3 домена. Аналитический сервис Siteimprove срабатывает до согласия и без consent-менеджера, передавая URL, заголовок, разрешение экрана и постоянный идентификатор посетителя. Siteimprove в политике не назван, а данные заявлены как используемые в анонимизированной форме.

Хронология утечки

+0 мс · загрузка портала
Контент и ресурсы с erhvervsstyrelsen.dk.
+107 мс · скрипт аналитики
siteimproveanalytics.com/js/siteanalyze_273738.js — загрузка трекера Siteimprove.
+464 мс · передача данных без согласия
273738.global.siteimproveanalytics.io/image.aspx — beacon Siteimprove передаёт URL, заголовок, разрешение экрана и постоянный идентификатор посетителя (luid).

Декларация против факта

Данные используются «в анонимизированной форме для статистики» — заявлен
Таблица cookie в политике: Intercom и др. (Siteimprove отсутствует) — заявлен
+ Siteimprove Analytics — фактический аналитический сервис, в политике не назван; срабатывает до согласия, несёт постоянный идентификатор посетителя и разрешение экрана — не заявлен
+ Consent-менеджер на сайте не обнаружен — не заявлен

Тайминги передачи

+107 мс siteimproveanalytics.com

Siteimprove siteanalyze_273738.js. Скрипт аналитики.

+464 мс 273738.global.siteimproveanalytics.io

Siteimprove beacon. URL + заголовок + разрешение экрана + идентификатор посетителя.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

erhvervsstyrelsen.dk — официальный сайт Датского агентства по предпринимательству (Erhvervsstyrelsen), органа регулирования бизнеса, регистрации компаний и надзора. Ответственный за обработку — агентство. Политика конфиденциальности объёмом около 8 700 символов, содержит таблицу cookie. Замер: 41 запрос, 3 домена, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Siteimprove — URL страницы, заголовок, разрешение экрана, постоянный идентификатор посетителя (luid).

Заявленное против фактического

Политика описывает статистическую обработку обобщённо: данные используются в анонимизированной форме для статистических целей. В таблице cookie перечислены отдельные сервисы (например, Intercom), но аналитический инструмент Siteimprove в политике не назван.

Замер показывает работу именно Siteimprove. На +107 мс загружается скрипт siteimproveanalytics.com/js/siteanalyze_273738.js, а на +464 мс уходит beacon на 273738.global.siteimproveanalytics.io/image.aspx. Beacon передаёт URL страницы, её заголовок, разрешение экрана (1536x864) и постоянный идентификатор посетителя (luid). Consent-менеджер на сайте не обнаружен, за весь сеанс не выставлено ни одной cookie, выбор пользователем не сделан — то есть передача происходит до согласия. Постоянный идентификатор посетителя и разрешение экрана — параметры, позволяющие узнавать устройство, что расходится с заявленной в политике анонимной формой статистики. Сам сервис Siteimprove в политике не раскрыт.

Тайминг относительно согласия

Скрипт Siteimprove загружается на +107 мс, передающий данные beacon — на +464 мс. Consent-механизм в замере отсутствует; аналитика срабатывает сразу, до какого-либо выбора пользователя (Set-Cookie ноль).

Чего по замеру утверждать нельзя

Замер охватывает главную страницу. Siteimprove нередко позиционируется как аналитика, щадящая приватность; вопрос о применимости к ней освобождения от согласия при передаче постоянного идентификатора и разрешения экрана решается компетентным органом. Сверка проведена с предоставленной политикой, содержащей таблицу cookie; при наличии отдельной актуальной cookie-декларации сверку следует дополнить. Идентификатор посетителя в публикации не приводится полностью. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Датское агентство по предпринимательству использует аналитику Siteimprove, которая срабатывает до согласия и без consent-менеджера, передавая URL, заголовок, разрешение экрана и постоянный идентификатор посетителя. Сервис Siteimprove в политике не назван, а данные заявлены как используемые в анонимизированной форме — что расходится с передачей идентифицирующих параметров. Для сайта государственного органа нераскрытие фактического аналитического сервиса и срабатывание с идентификатором посетителя до согласия составляют нарушение требований о раскрытии получателей и о согласии на статистику. Устранение: назвать Siteimprove в политике, подчинить его срабатывание согласию (внедрить consent-менеджер, удерживающий аналитику до выбора) и привести характеристику обработки в соответствие с фактически передаваемыми параметрами.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: Datatilsynet — Датский орган по защите данныхподать жалобу онлайн →

Кому: Datatilsynet — Датский орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом erhvervsstyrelsen.dk.

2. Обстоятельства
Я посетил сайт erhvervsstyrelsen.dk и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 31.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) В замере работает аналитический сервис Siteimprove: скрипт siteimproveanalytics.com/js/siteanalyze_273738.js (+107 мс) и сбор данных на 273738.global.siteimproveanalytics.io (+464 мс). Политика содержит таблицу cookie (Intercom и др.) и упоминает статистику, но Siteimprove в ней не назван. Фактический получатель аналитических данных не раскрыт.

2) Siteimprove срабатывает до согласия: consent-менеджер на сайте отсутствует, Set-Cookie за весь сеанс ноль. Beacon image.aspx передаёт URL страницы, заголовок, разрешение экрана (1536x864) и постоянный идентификатор посетителя (luid). Политика заявляет использование данных «в анонимизированной форме для статистики»; постоянный идентификатор и разрешение экрана — идентифицирующие параметры, что расходится с заявленной анонимностью.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/dk-erhvervsstyrelsen-dk/

3. Нарушенные положения
GDPR Art. 13(1)(e) — раскрытие получателей; ePrivacy (датская Cookiebekendtgørelse) + Art. 5(1)(a) — согласие и анонимность

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]