Технический аудит · 2026-06-06

e-kaubanduseliit.ee

Эстонский союз электронной торговли — некоммерческая организация
EE

Организация использует одну и ту же политику конфиденциальности для двух своих сайтов — и ни на одном из них нет баннера согласия. GTM, Google Fonts, Webflow CDN и CloudFront загружаются без какого-либо взаимодействия пользователя. Собственная политика декларирует отсутствие передачи данных за пределы ЕЭЗ — HAR этому противоречит.

Хронология утечки

+118 мс · при загрузке
Webflow CDN (cdn.prod.website-files.com) — CSS и JS сайта. Американская платформа.
+119 мс · при загрузке
Amazon CloudFront (jquery-3.5.1) и Google Web Fonts API (ajax.googleapis.com) — одновременно. Обе компании американские.
+137 мс · при загрузке
Google Fonts (fonts.googleapis.com) — PT Sans, Oxygen. IP в диапазоне Google.
+141 мс · при загрузке
GTM (GTM-NW7WV5R5) — загружается. Никакого баннера нет и не появится.
Баннер согласия
Отсутствует полностью. Ноль consent-запросов за всю сессию.

Декларация против факта

Данные не передаются за пределы ЕЭЗ — декларируется в политике — заявлен
+ Google Tag Manager (GTM-NW7WV5R5) — не заявлен
+ Google Fonts — не заявлен
+ Webflow CDN (cdn.prod.website-files.com) — не заявлен
+ Amazon CloudFront — не заявлен
+ Google Web Fonts API (ajax.googleapis.com) — не заявлен

Тайминги передачи

+118 мс cdn.prod.website-files.com

Webflow CDN

+119 мс d3e54v103j8qbb.cloudfront.net

jQuery через Amazon CloudFront

+141 мс www.googletagmanager.com

GTM-NW7WV5R5. Нет баннера

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

MTÜ Eesti E-Kaubanduse Liit — Эстонский союз электронной торговли, некоммерческая организация. Объединяет интернет-магазины, выдаёт знак доверия, лоббирует интересы e-commerce. Сайт построен на Webflow. HAR: 30 запросов, 7 доменов.

Один оператор, два сайта без согласия

esmaspaev.ee — не сторонний агрегатор, который случайно сослался на чужую политику, а второй сайт той же организации: им управляет MTÜ Eesti E-Kaubanduse Liit. У обоих сайтов нет баннера согласия, и оба используют одну и ту же политику конфиденциальности, которая прямо декларирует отсутствие передачи данных за пределы ЕЭЗ.

Организация, которая должна устанавливать стандарты для эстонского e-commerce, не соблюдает базовых требований GDPR ни на основном сайте, ни на втором, который сама же и администрирует.

Webflow и CloudFront — американские компании

Сайт построен на Webflow, no-code платформе американской компании. Весь контент, CSS и JavaScript загружаются с cdn.prod.website-files.com. jQuery загружается с Amazon CloudFront. В этой конкретной сессии оба ответа физически пришли с европейских узлов (Webflow — через эдж Cloudflare в Таллине, CloudFront — через эдж в Хельсинки), но это не снимает вопроса: Webflow Inc. и Amazon — компании, зарегистрированные в США и подпадающие под американскую юрисдикцию независимо от того, через какой физический узел прошёл конкретный запрос. Политика организации, декларирующей работу в ЕЭЗ, ни один из этих сервисов не упоминает.

GTM без баннера

GTM загружается на +141 мс — и больше ничего не происходит в части согласия. Ни CookieYes, ни Cookiebot, ни OneTrust. 30 запросов за сессию, ноль обращений к доменам систем согласия. GTM прописан в коде и активен — что именно он загружает, определяется конфигурацией контейнера, которая не видна в HAR.

Вывод

Эстонский союз электронной торговли — организация, которая по определению должна знать требования GDPR и служить примером для своих членов — не имеет баннера согласия ни на одном из двух своих сайтов, передаёт данные в инфраструктуру американских компаний и декларирует в политике обратное. Это не технически сложная проблема: Webflow поддерживает интеграцию с CMP, GTM поддерживает Consent Mode. Вопрос в приоритетах.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee

Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.

Кому: AKI — Эстонский надзорный орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом e-kaubanduseliit.ee.

2. Обстоятельства
Я посетил сайт e-kaubanduseliit.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 06.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Баннер согласия отсутствует полностью. Ноль consent-запросов за всю сессию — среди 7 доменов нет ни одного CMP. GTM загружается на +141 мс без какого-либо согласия.

2) GTM (+141 мс), Google Fonts (+137–157 мс), Webflow CDN (+118 мс), Amazon CloudFront (+119 мс) и Google Web Fonts API (+119 мс) загружаются при открытии страницы без согласия.

3) Политика конфиденциальности организации декларирует отсутствие передачи данных за пределы ЕЭЗ. HAR фиксирует обращения к Webflow CDN, Amazon CloudFront, Google Tag Manager и Google Fonts — все четыре сервиса принадлежат американским компаниям. Ни один не упомянут в политике.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-e-kaubanduseliit-ee/

3. Нарушенные положения
GDPR Art. 7; GDPR Art. 6(1), Art. 5(1)(a); GDPR Art. 13(1)(e)

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]