Технический аудит · 2026-05-31

politi.dk

Национальная полиция Дании
DK

Национальная полиция Дании — 49 запросов, 6 доменов. Политика заявляет, что Google Maps подключается при клике на карту. В замере Google Maps/Places API загружается на загрузке страницы, без клика и до согласия, передавая IP посетителя в Google (США). Consent-менеджер Cookiebot присутствует, но карту не удерживает.

Хронология утечки

+0 мс · загрузка портала
Контент и ресурсы с politi.dk.
+124 мс · consent-менеджер
consent.cookiebot.com/uc.js — загрузка Cookiebot. Сам инструмент в политике не назван.
+128 мс · Google Maps до согласия
maps.googleapis.com/maps/api/js?libraries=places — загрузка Google Maps/Places API на загрузке страницы, без клика. IP посетителя уходит в Google (США).
+125 мс · библиотека с CDN
cdnjs.cloudflare.com — jQuery-validation с Cloudflare. В политике не назван.
+1979–2083 мс · полный Maps
maps-api-v3 common.js/util.js/controls.js/places_impl.js и изображения с maps.gstatic.com — полная инициализация Google Maps.

Декларация против факта

Google Maps — заявлен как подключаемый при клике на карту («når du klikker på ... et Google Maps-kort») — заявлен
YouTube, Google reCAPTCHA — сторонние cookie при взаимодействии — заявлен
Статистические cookie — требуют согласия (samtykke) — заявлен
+ Фактическая загрузка Google Maps/Places на загрузке страницы, без клика и до согласия — противоречит заявлению о клике — не заявлен
+ Cookiebot (consent.cookiebot.com) — consent-инструмент, в политике не назван — не заявлен
+ cdnjs.cloudflare.com — библиотечный CDN, в политике не назван — не заявлен

Тайминги передачи

+124 мс Баннер согласия появился
+128 мс maps.googleapis.com

Google Maps/Places API на загрузке страницы, без клика. Google, США.

+2083 мс maps.gstatic.com

Изображения Google Maps. Google, США.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

politi.dk — официальный сайт национальной полиции Дании (Politi / Rigspolitiet). Публикует информацию об услугах полиции, заявлениях, паспортах, розыске. Ответственный за обработку — датская полиция. Политика конфиденциальности объёмна (около 60 000 символов) и подробна. Замер: 49 запросов, 6 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google (США) — IP посетителя через загрузку Google Maps/Places API на +128 мс, без клика.

Заявленное против фактического

Политика описывает подключение Google Maps как результат действия пользователя: сторонние cookie появляются, когда пользователь кликает на карту Google Maps. Формулировка прямо связывает загрузку с кликом («når du klikker»). Аналогично описаны YouTube и reCAPTCHA — как активируемые при взаимодействии.

Замер показывает иное. На +128 мс, сразу при загрузке страницы и без какого-либо клика, загружается Google Maps/Places API (maps/api/js с библиотекой places). Инициатором выступает парсер страницы, а не действие пользователя. Далее, на +1979–2083 мс, подтягивается полный код Maps и изображения с maps.gstatic.com. Всё это происходит при состоянии без согласия: за весь сеанс не выставлено ни одной cookie, выбор в consent-менеджере не сделан. Уже сама загрузка Maps API передаёт IP-адрес посетителя в Google (США). Таким образом Google Maps подключается на загрузке страницы, а не по клику, как описывает политика, и до согласия.

Consent-менеджер на сайте — Cookiebot (consent.cookiebot.com), он загружается на +124 мс, но в самой политике по имени не назван. Библиотека проверки форм загружается с cdnjs.cloudflare.com (Cloudflare); этот CDN в политике также не упомянут. Иконки соцсетей (YouTube, Facebook, LinkedIn) — статические SVG с самого politi.dk, сторонними обращениями не являются.

Тайминг относительно согласия

Cookiebot загружается на +124 мс, Google Maps — на +128 мс, то есть практически одновременно, и карта не удерживается до выбора пользователя. Полная инициализация Maps завершается на +2083 мс. На всём протяжении сеанса согласие не запрашивалось результатом и не давалось (Set-Cookie ноль).

Чего по замеру утверждать нельзя

Замер охватывает одну страницу. Ключ Google Maps API присутствовал в запросе и был вычищен в публикуемом файле; клиентские ключи Maps по своей природе не являются секретом. reCAPTCHA, упомянутая в политике, в этом сеансе не срабатывала. Вывод о получателе (Google, США) основан на домене и IP запросов Maps. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Сайт национальной полиции Дании в политике описывает Google Maps как подключаемый по клику пользователя на карту. В замере Google Maps/Places API загружается на загрузке страницы, без клика и до согласия, передавая IP посетителя в Google (США); полная инициализация карты завершается спустя две секунды. Consent-менеджер Cookiebot присутствует, но карту до согласия не удерживает, а сам в политике не назван. Расхождение между заявлением «при клике на карту» и фактической загрузкой на старте страницы, вместе с передачей IP получателю в США до согласия, составляет нарушение требований о согласии и о раскрытии. Устранение: подключать Google Maps только по фактическому действию пользователя, как описано в политике (или после согласия в Cookiebot), и раскрыть в политике consent-инструмент и используемый CDN.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: Datatilsynet — Датский орган по защите данныхподать жалобу онлайн →

Кому: Datatilsynet — Датский орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом politi.dk.

2. Обстоятельства
Я посетил сайт politi.dk и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 31.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Политика прямо указывает, что сторонние cookie Google Maps появляются, когда пользователь кликает на карту: «tredjeparts-cookies, når du klikker på ... et Google Maps-kort». В замере Google Maps/Places API (maps.googleapis.com/maps/api/js?libraries=places) загружается на +128 мс на загрузке страницы, без клика и до согласия. Далее подтягивается полный Maps JS (+1979 мс) и изображения с maps.gstatic.com. Загрузка инициируется парсером страницы, а не действием пользователя.

2) Загрузка Google Maps API передаёт IP посетителя Google (США) до согласия. Политика описывает Google Maps как активируемый по клику, а не на загрузке страницы, и не раскрывает передачу IP на этом этапе. Дополнительно библиотека загружается с cdnjs.cloudflare.com (Cloudflare), в политике не названного; consent-инструмент Cookiebot в политике также не назван.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/dk-politi-dk/

3. Нарушенные положения
ePrivacy (датская Cookiebekendtgørelse) — согласие вопреки собственному правилу политики; GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передача

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]