e-kaubanduseliit.ee
Организация использует одну и ту же политику конфиденциальности для двух своих сайтов — и ни на одном из них нет баннера согласия. GTM, Google Fonts, Webflow CDN и CloudFront загружаются без какого-либо взаимодействия пользователя. Собственная политика декларирует отсутствие передачи данных за пределы ЕЭЗ — HAR этому противоречит.
Хронология утечки
Декларация против факта
Тайминги передачи
Webflow CDN
jQuery через Amazon CloudFront
GTM-NW7WV5R5. Нет баннера
Зафиксированные трекеры
- Google Tag Manager (GTM-NW7WV5R5)
- Google Fonts (fonts.googleapis.com, fonts.gstatic.com)
- Webflow CDN (cdn.prod.website-files.com)
- Amazon CloudFront (d3e54v103j8qbb.cloudfront.net)
- Google Web Fonts API (ajax.googleapis.com)
Признаки несоответствия GDPR
-
GDPR Art. 7Баннер согласия отсутствует полностью. Ноль consent-запросов за всю сессию — среди 7 доменов нет ни одного CMP. GTM загружается на +141 мс без какого-либо согласия.
-
GDPR Art. 6(1), Art. 5(1)(a)GTM (+141 мс), Google Fonts (+137–157 мс), Webflow CDN (+118 мс), Amazon CloudFront (+119 мс) и Google Web Fonts API (+119 мс) загружаются при открытии страницы без согласия.
-
GDPR Art. 13(1)(e)Политика конфиденциальности организации декларирует отсутствие передачи данных за пределы ЕЭЗ. HAR фиксирует обращения к Webflow CDN, Amazon CloudFront, Google Tag Manager и Google Fonts — все четыре сервиса принадлежат американским компаниям. Ни один не упомянут в политике.
Контекст
MTÜ Eesti E-Kaubanduse Liit — Эстонский союз электронной торговли, некоммерческая организация. Объединяет интернет-магазины, выдаёт знак доверия, лоббирует интересы e-commerce. Сайт построен на Webflow. HAR: 30 запросов, 7 доменов.
Один оператор, два сайта без согласия
esmaspaev.ee — не сторонний агрегатор, который случайно сослался на чужую политику, а второй сайт той же организации: им управляет MTÜ Eesti E-Kaubanduse Liit. У обоих сайтов нет баннера согласия, и оба используют одну и ту же политику конфиденциальности, которая прямо декларирует отсутствие передачи данных за пределы ЕЭЗ.
Организация, которая должна устанавливать стандарты для эстонского e-commerce, не соблюдает базовых требований GDPR ни на основном сайте, ни на втором, который сама же и администрирует.
Webflow и CloudFront — американские компании
Сайт построен на Webflow, no-code платформе американской компании. Весь контент, CSS и JavaScript загружаются с cdn.prod.website-files.com. jQuery загружается с Amazon CloudFront. В этой конкретной сессии оба ответа физически пришли с европейских узлов (Webflow — через эдж Cloudflare в Таллине, CloudFront — через эдж в Хельсинки), но это не снимает вопроса: Webflow Inc. и Amazon — компании, зарегистрированные в США и подпадающие под американскую юрисдикцию независимо от того, через какой физический узел прошёл конкретный запрос. Политика организации, декларирующей работу в ЕЭЗ, ни один из этих сервисов не упоминает.
GTM без баннера
GTM загружается на +141 мс — и больше ничего не происходит в части согласия. Ни CookieYes, ни Cookiebot, ни OneTrust. 30 запросов за сессию, ноль обращений к доменам систем согласия. GTM прописан в коде и активен — что именно он загружает, определяется конфигурацией контейнера, которая не видна в HAR.
Вывод
Эстонский союз электронной торговли — организация, которая по определению должна знать требования GDPR и служить примером для своих членов — не имеет баннера согласия ни на одном из двух своих сайтов, передаёт данные в инфраструктуру американских компаний и декларирует в политике обратное. Это не технически сложная проблема: Webflow поддерживает интеграцию с CMP, GTM поддерживает Consent Mode. Вопрос в приоритетах.
Куда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee
Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.
Кому: AKI — Эстонский надзорный орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом e-kaubanduseliit.ee. 2. Обстоятельства Я посетил сайт e-kaubanduseliit.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 06.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Баннер согласия отсутствует полностью. Ноль consent-запросов за всю сессию — среди 7 доменов нет ни одного CMP. GTM загружается на +141 мс без какого-либо согласия. 2) GTM (+141 мс), Google Fonts (+137–157 мс), Webflow CDN (+118 мс), Amazon CloudFront (+119 мс) и Google Web Fonts API (+119 мс) загружаются при открытии страницы без согласия. 3) Политика конфиденциальности организации декларирует отсутствие передачи данных за пределы ЕЭЗ. HAR фиксирует обращения к Webflow CDN, Amazon CloudFront, Google Tag Manager и Google Fonts — все четыре сервиса принадлежат американским компаниям. Ни один не упомянут в политике. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-e-kaubanduseliit-ee/ 3. Нарушенные положения GDPR Art. 7; GDPR Art. 6(1), Art. 5(1)(a); GDPR Art. 13(1)(e) 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]