ohtuleht.ee
883 запроса, 149 доменов. InMobi CMP с TCF 2.0 — но cookie-sync запросы уходят с gdpr=0, тот же паттерн у Temu. Список партнёров содержит Baidu USA и IFLYTEK (Гонконг). GPT загружается до баннера, а решение по согласию за всю сессию так и не зафиксировано.
Хронология утечки
Декларация против факта
Тайминги передачи
advertising.js — до согласия
GPT — рекламная инфраструктура
fbevents.js — Pixel запускается
Cookie-sync с gdpr=0&gdpr_consent=
Тот же паттерн, что и у InMobi
Зафиксированные трекеры
- InMobi CMP с TCF 2.0 (cmp.inmobi.com)
- Google Publisher Tag / GPT (securepubads.g.doubleclick.net)
- Google Tag Manager (GTM-NJBX26)
- Google Analytics GA4 (G-4VJVM198JT)
- Google Ads (AW-950017448, AW-944384132)
- TikTok Pixel (analytics.tiktok.com)
- Meta Pixel (connect.facebook.net, www.facebook.com)
- Temu / PDD Holdings (www.temu.com)
- Gemius (gaee.hit.gemius.pl)
- Cxense (cdn.cxense.com)
- NPTTech (www.npttech.com)
- JW Player (jwplatform.com, jwplayer.com)
- Setupad (wb.setupad.com, prebid-stag.setupad.net)
- Criteo (gum.criteo.com, ssp-sync.criteo.com)
- OneSignal (onesignal.com)
- Prebid header bidding (множество SSP-партнёров)
- Cookie sync: Sparteo, SmileWanted, OpenX, Adform, Onetag, Lijit, BetweenDigital, 1rx, RichAudience, FreeWheel и другие
Признаки несоответствия GDPR
-
GDPR Art. 6(1), Art. 5(1)(a)GPT (DoubleClick, +1729 мс), npttech.com (+186 мс), Cloudflare Insights (+162 мс) и Google Fonts (+314 мс) загружаются до появления InMobi CMP (+2166 мс). Рекламная инфраструктура инициализируется до баннера.
-
GDPR Art. 4(11), Art. 7(1)За время сессии (около 65 секунд) в логах InMobi CMP не зафиксировано ни одного события принятия или отклонения согласия — только системные события открытия баннера. При этом Google Tag Manager (+5910 мс), Meta Pixel (+6150 мс) и TikTok Pixel (+6156 мс) запускаются и отправляют события вне зависимости от того, что решение пользователем не принято.
-
GDPR Art. 7, TCF 2.0InMobi CMP отправляет cookie-sync запросы с параметром gdpr=0 и gdpr_consent= (пустой): sync.inmobi.com/oRTB?gdpr=0&gdpr_consent=. Это означает что синхронизация идентификаторов между рекламными сетями происходит без передачи согласия — как если бы пользователь находился вне зоны GDPR. Тот же флаг независимо встречается и в пиксельных запросах Temu.
-
GDPR Art. 13(1)(e)Список партнёров содержит сотни вендоров включая Baidu USA LLC, IFLYTEK (HONG KONG) COMPANY LIMITED, TECDO TECHNOLOGY CO. LIMITED — китайские компании на которые распространяется китайское законодательство о доступе к данным. Механизм передачи данных в Китай не указан.
-
GDPR Art. 44, Chapter VСреди IAB-партнёров присутствуют Baidu USA LLC (дочерняя структура Baidu, КНР) и IFLYTEK Hong Kong (дочерняя iFLYTEK, КНР). Дополнительно в сетевых запросах напрямую зафиксирован Temu (оператор Whaleco Inc., материнская компания PDD Holdings с операционным центром в Шанхае). Данные европейских пользователей потенциально доступны китайским властям.
Контекст
Õhtuleht — крупнейший эстонский таблоид. Издатель — AS Õhtuleht Kirjastus, до 2026 года в равном совместном владении Ekspress Grupp и AVH Grupp; в апреле 2026 года Конкурентное ведомство Эстонии одобрило выкуп Ekspress Grupp оставшейся доли. Один из самых посещаемых новостных сайтов страны. HAR: 883 запроса, 149 уникальных доменов. Сессия на статье.
149 доменов — рекламная экосистема полного цикла
Полноценная programmatic-инфраструктура: Google Publisher Tag, Prebid header bidding через Setupad, cookie-sync с десятками SSP, аналитика через Gemius и Cxense. Заголовок Content-Security-Policy на главной странице отсутствует вовсе, но CSP-заголовок одного из внутренних бэкенд-доменов сайта раскрывает staging-окружения, указывающие на использование платформы Piano (платный доступ) — сервис, не видимый напрямую через обычные третьесторонние запросы.
Согласие: баннер появился, решение — нет
InMobi CMP стартует на второй секунде и полностью прогружается на четвёртой. Но собственные логи CMP за всю сессию (около 65 секунд) фиксируют только системные события открытия баннера — ни одного события принятия или отклонения. Пользователь решения не принял. Несмотря на это, в течение всей сессии без остановки работают: Google-тег и сам контейнер GTM, Meta Pixel, TikTok Pixel, Temu pixel и цепочка cookie-sync между десятками SSP. Появление баннера никак не повлияло на их работу — они не ждут решения, потому что решение не запрашивается активно.
gdpr=0 — не единичный случай
InMobi CMP реализует TCF 2.0 и загружает vendor list на эстонском языке. Но cookie-sync запросы уходят с параметром gdpr=0&gdpr_consent= (пустой строкой) — синхронизация идентификаторов идёт так, будто пользователь физически находится вне зоны действия GDPR. Тот же паттерн независимо обнаружен в пиксельных запросах Temu: совпадение у двух разных вендоров говорит о системной проблеме настройки CMP, а не о единичной ошибке.
Прямые сливы без согласия
До баннера: Cloudflare, NPTTech, Google (Fonts). После баннера, но без зафиксированного решения: Google (Ads, Analytics, Publisher Tag, GTM), Meta, TikTok, Temu, InMobi, OpenX, Criteo, SmileWanted, SmartAdserver, Adform, Onetag, Setupad — и ещё порядка сорока SSP-партнёров через cookie-sync.
e0a0c71a3634c90996d27e2eb72f50aaa0961c238f77a827592aca66f513556eКуда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee
Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.
Кому: AKI — Эстонский надзорный орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом ohtuleht.ee. 2. Обстоятельства Я посетил сайт ohtuleht.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 06.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) GPT (DoubleClick, +1729 мс), npttech.com (+186 мс), Cloudflare Insights (+162 мс) и Google Fonts (+314 мс) загружаются до появления InMobi CMP (+2166 мс). Рекламная инфраструктура инициализируется до баннера. 2) За время сессии (около 65 секунд) в логах InMobi CMP не зафиксировано ни одного события принятия или отклонения согласия — только системные события открытия баннера. При этом Google Tag Manager (+5910 мс), Meta Pixel (+6150 мс) и TikTok Pixel (+6156 мс) запускаются и отправляют события вне зависимости от того, что решение пользователем не принято. 3) InMobi CMP отправляет cookie-sync запросы с параметром gdpr=0 и gdpr_consent= (пустой): sync.inmobi.com/oRTB?gdpr=0&gdpr_consent=. Это означает что синхронизация идентификаторов между рекламными сетями происходит без передачи согласия — как если бы пользователь находился вне зоны GDPR. Тот же флаг независимо встречается и в пиксельных запросах Temu. 4) Список партнёров содержит сотни вендоров включая Baidu USA LLC, IFLYTEK (HONG KONG) COMPANY LIMITED, TECDO TECHNOLOGY CO. LIMITED — китайские компании на которые распространяется китайское законодательство о доступе к данным. Механизм передачи данных в Китай не указан. 5) Среди IAB-партнёров присутствуют Baidu USA LLC (дочерняя структура Baidu, КНР) и IFLYTEK Hong Kong (дочерняя iFLYTEK, КНР). Дополнительно в сетевых запросах напрямую зафиксирован Temu (оператор Whaleco Inc., материнская компания PDD Holdings с операционным центром в Шанхае). Данные европейских пользователей потенциально доступны китайским властям. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-ohtuleht-ee/ 3. Нарушенные положения GDPR Art. 6(1), Art. 5(1)(a); GDPR Art. 4(11), Art. 7(1); GDPR Art. 7, TCF 2.0; GDPR Art. 13(1)(e); GDPR Art. 44, Chapter V 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]