Технический аудит · 2026-06-06

ohtuleht.ee

Крупнейшая эстонская таблоидная газета — часть медиагруппы Ekspress
EE

883 запроса, 149 доменов. InMobi CMP с TCF 2.0 — но cookie-sync запросы уходят с gdpr=0, тот же паттерн у Temu. Список партнёров содержит Baidu USA и IFLYTEK (Гонконг). GPT загружается до баннера, а решение по согласию за всю сессию так и не зафиксировано.

Хронология утечки

+162 мс · до баннера
Cloudflare Insights — до согласия.
+186 мс · до баннера
npttech.com/advertising.js — рекламный скрипт до согласия.
+314 мс · до баннера
Google Fonts — первый запрос. 19 CSS-запросов и ещё 19 загрузок файлов шрифтов за сессию (38 обращений всего). IP в Google, США.
+1045 мс · до баннера
Setupad (stpd.cloud) — Prebid header bidding инициализируется.
+1729 мс · до баннера
Google Publisher Tag (securepubads.g.doubleclick.net/gpt.js) — рекламная инфраструктура Google.
+2161 мс
Google-тег (gtag.js, GA4) — загружается практически одновременно с первым скриптом баннера.
+2166 мс · баннер
InMobi CMP choice.js — TCF 2.0 баннер начинает загружаться.
+4364 мс · баннер готов
InMobi CMP полностью загружен: vendor list, цели на эстонском языке.
+4499–12935 мс
Cookie-sync цепочки: OpenX, Onetag, Adform, Criteo, SmileWanted, SmartAdserver, InMobi — с gdpr=0.
+5910 мс
Google Tag Manager (контейнер GTM-NJBX26) — загружается почти на 4 секунды позже баннера, решение пользователя ещё не принято.
+6150–6788 мс
Meta Pixel — скрипт загружается и сразу отправляет события о просмотре страницы.
+6156 мс
TikTok Pixel (CVMGS93C77UDNRMCC2SG) — данные в ByteDance.
+12870–12933 мс
Temu pixel — срабатывает с тем же флагом gdpr=0, что и InMobi.
~65 с · конец сессии
В логах CMP за всю сессию не зафиксировано события принятия или отклонения согласия. Решение не принято — баннер остаётся открытым.

Декларация против факта

Сотни IAB TCF 2.0 вендоров — через InMobi CMP — заявлен
+ npttech.com — до баннера — не заявлен
+ Cloudflare Insights — до баннера — не заявлен
+ Meta Pixel — после баннера, без зафиксированного согласия — не заявлен
+ Temu pixel — gdpr=0, без зафиксированного согласия — не заявлен

Тайминги передачи

+186 мс www.npttech.com

advertising.js — до согласия

+1729 мс securepubads.g.doubleclick.net

GPT — рекламная инфраструктура

+2166 мс Баннер согласия появился
+6150 мс connect.facebook.net

fbevents.js — Pixel запускается

+11680 мс sync.inmobi.com

Cookie-sync с gdpr=0&gdpr_consent=

+12870 мс www.temu.com

Тот же паттерн, что и у InMobi

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

Õhtuleht — крупнейший эстонский таблоид. Издатель — AS Õhtuleht Kirjastus, до 2026 года в равном совместном владении Ekspress Grupp и AVH Grupp; в апреле 2026 года Конкурентное ведомство Эстонии одобрило выкуп Ekspress Grupp оставшейся доли. Один из самых посещаемых новостных сайтов страны. HAR: 883 запроса, 149 уникальных доменов. Сессия на статье.

149 доменов — рекламная экосистема полного цикла

Полноценная programmatic-инфраструктура: Google Publisher Tag, Prebid header bidding через Setupad, cookie-sync с десятками SSP, аналитика через Gemius и Cxense. Заголовок Content-Security-Policy на главной странице отсутствует вовсе, но CSP-заголовок одного из внутренних бэкенд-доменов сайта раскрывает staging-окружения, указывающие на использование платформы Piano (платный доступ) — сервис, не видимый напрямую через обычные третьесторонние запросы.

Согласие: баннер появился, решение — нет

InMobi CMP стартует на второй секунде и полностью прогружается на четвёртой. Но собственные логи CMP за всю сессию (около 65 секунд) фиксируют только системные события открытия баннера — ни одного события принятия или отклонения. Пользователь решения не принял. Несмотря на это, в течение всей сессии без остановки работают: Google-тег и сам контейнер GTM, Meta Pixel, TikTok Pixel, Temu pixel и цепочка cookie-sync между десятками SSP. Появление баннера никак не повлияло на их работу — они не ждут решения, потому что решение не запрашивается активно.

gdpr=0 — не единичный случай

InMobi CMP реализует TCF 2.0 и загружает vendor list на эстонском языке. Но cookie-sync запросы уходят с параметром gdpr=0&gdpr_consent= (пустой строкой) — синхронизация идентификаторов идёт так, будто пользователь физически находится вне зоны действия GDPR. Тот же паттерн независимо обнаружен в пиксельных запросах Temu: совпадение у двух разных вендоров говорит о системной проблеме настройки CMP, а не о единичной ошибке.

Прямые сливы без согласия

До баннера: Cloudflare, NPTTech, Google (Fonts). После баннера, но без зафиксированного решения: Google (Ads, Analytics, Publisher Tag, GTM), Meta, TikTok, Temu, InMobi, OpenX, Criteo, SmileWanted, SmartAdserver, Adform, Onetag, Setupad — и ещё порядка сорока SSP-партнёров через cookie-sync.

Доказательство
Оригинал (разбор)
HAR-файл: ee/ohtuleht-ee-2026-06-06.har
SHA-256: e0a0c71a3634c90996d27e2eb72f50aaa0961c238f77a827592aca66f513556e
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.
ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee

Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.

Кому: AKI — Эстонский надзорный орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом ohtuleht.ee.

2. Обстоятельства
Я посетил сайт ohtuleht.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 06.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) GPT (DoubleClick, +1729 мс), npttech.com (+186 мс), Cloudflare Insights (+162 мс) и Google Fonts (+314 мс) загружаются до появления InMobi CMP (+2166 мс). Рекламная инфраструктура инициализируется до баннера.

2) За время сессии (около 65 секунд) в логах InMobi CMP не зафиксировано ни одного события принятия или отклонения согласия — только системные события открытия баннера. При этом Google Tag Manager (+5910 мс), Meta Pixel (+6150 мс) и TikTok Pixel (+6156 мс) запускаются и отправляют события вне зависимости от того, что решение пользователем не принято.

3) InMobi CMP отправляет cookie-sync запросы с параметром gdpr=0 и gdpr_consent= (пустой): sync.inmobi.com/oRTB?gdpr=0&gdpr_consent=. Это означает что синхронизация идентификаторов между рекламными сетями происходит без передачи согласия — как если бы пользователь находился вне зоны GDPR. Тот же флаг независимо встречается и в пиксельных запросах Temu.

4) Список партнёров содержит сотни вендоров включая Baidu USA LLC, IFLYTEK (HONG KONG) COMPANY LIMITED, TECDO TECHNOLOGY CO. LIMITED — китайские компании на которые распространяется китайское законодательство о доступе к данным. Механизм передачи данных в Китай не указан.

5) Среди IAB-партнёров присутствуют Baidu USA LLC (дочерняя структура Baidu, КНР) и IFLYTEK Hong Kong (дочерняя iFLYTEK, КНР). Дополнительно в сетевых запросах напрямую зафиксирован Temu (оператор Whaleco Inc., материнская компания PDD Holdings с операционным центром в Шанхае). Данные европейских пользователей потенциально доступны китайским властям.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-ohtuleht-ee/

3. Нарушенные положения
GDPR Art. 6(1), Art. 5(1)(a); GDPR Art. 4(11), Art. 7(1); GDPR Art. 7, TCF 2.0; GDPR Art. 13(1)(e); GDPR Art. 44, Chapter V

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]