Технический аудит · 2026-08-16

www.ria.ee

Департамент государственной инфосистемы Эстонии

Департамент государственной инфосистемы Эстонии, отвечающий за кибербезопасность государства, — 173 обращения, 7 узлов, запись 107 секунд. На собственном сайте департамент загружает сторонний скрипт с домена browser-update.org и шрифты со стороннего CDN use.fontawesome.com, которым уходят адрес IP и реферер посетителя, и включает оба домена в свою же политику безопасности содержимого. Работают также сторонняя аналитика Cloudflare Insights и собственный счётчик Matomo. Механизма согласия нет, и ни один из сторонних получателей в cookie-политике поимённо не назван.

Хронология утечки

+0 мс · загрузка страницы
Запись начата на www.ria.ee. Отдача через Cloudflare (cf-ray, server: cloudflare). Выставлены строгий транспорт со сроком в год, запрет вложения в кадр DENY, запрет угадывания типа содержимого, политика реферера origin-when-cross-origin и подробная политика безопасности содержимого с белым списком. Политики разрешений нет. Браузер отправлял заголовок DNT: 1.
+180 мс · сторонний CDN шрифтов
Из разметки страницы стартует use.fontawesome.com — сторонний CDN шрифтов и иконок Font Awesome. За сеанс к нему уходит 24 обращения; в каждом передаётся реферер https://www.ria.ee/ и адрес IP посетителя.
+200 мс · Matomo
Обращение к matomo.ria.ee — собственный счётчик посещаемости на инфраструктуре RIA, cookie _pk_id и _pk_ses.
+341…+479 мс · чат-бот
Загружается buerokratt.ria.ee (widget_bundle.js) и ruuter.buerokratt.ria.ee — собственный государственный чат-бот Bürokratt.
+592 мс · сторонняя аналитика производительности
static.cloudflareinsights.com — сторонний счётчик производительности Cloudflare, пять обращений.
+607 мс · сторонний скрипт browser-update.org
Загружается browser-update.org/update.min.js — скрипт виджета уведомления об устаревшем браузере. Инициатор — объединённый файл сценариев самого сайта. В запросе уходят реферер https://www.ria.ee/ и адрес IP посетителя. Домен включён в script-src политики безопасности содержимого сайта. За сеанс пять обращений.

Декларация против факта

Контролёр — Департамент государственной инфосистемы (RIA); cookie-политика и условия обработки персональных данных — заявлен
Строго необходимые cookie перечислены; аналитические cookie _pk_id (13 месяцев) и _pk_ses (30 мин) собирают статистику использования сайта — заявлен
Маркетинговые cookie на сайте не используются (заявлено прямо) — заявлен
Неклассифицированные cookie на сайте не используются — заявлен
Сторонние сайты (например, Google Maps) могут использовать свои cookie; RIA их не контролирует; приведены ссылки на условия Google, Facebook, LinkedIn — заявлен
При посещении собираются: адрес IP, посещённая страница, браузер и ОС, время посещения, устройство, размер окна, язык, провайдер, домен, регион; адрес IP не связывается с идентифицирующей информацией — заявлен
Cloudflare упоминается в контексте механизмов сайта — заявлен
+ browser-update.org — сторонний скрипт виджета, уносящий адрес IP и реферер, не назван — не заявлен
+ use.fontawesome.com — сторонний CDN шрифтов и иконок, не назван — не заявлен
+ Cloudflare Insights — сторонняя аналитика производительности, не названа — не заявлен
+ Matomo — счётчик по имени cookie раскрыт, но сам инструмент поимённо не назван — не заявлен
+ Включение browser-update.org и use.fontawesome.com в собственную политику безопасности содержимого — не заявлен

Тайминги передачи

+180 мс use.fontawesome.com

CDN шрифтов и иконок, реферер и адрес IP уходят вовне, 24 обращения.

+200 мс matomo.ria.ee

Собственный счётчик Matomo, cookie _pk_id, _pk_ses.

+592 мс static.cloudflareinsights.com

Аналитика производительности Cloudflare, пять обращений.

+607 мс browser-update.org

Сторонний скрипт update.min.js; уходят реферер www.ria.ee и адрес IP, пять обращений.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

www.ria.ee — сайт Департамента государственной инфосистемы Эстонии (Riigi Infosüsteemi Amet, RIA), государственного органа, отвечающего за развитие и защиту инфраструктуры цифрового государства и за кибербезопасность страны. Сайт отдаётся через Cloudflare (cf-ray, server: cloudflare); содержимое на эстонском и русском.

Замер: 173 обращения, 7 узлов, длительность записи 106,8 секунды, снят 16 августа 2026 года. Из семи узлов часть — собственная инфраструктура: основной домен, Matomo на matomo.ria.ee, чат-бот на buerokratt.ria.ee и ruuter.buerokratt.ria.ee. Сторонние получатели вне домена ria.ee — use.fontawesome.com (CDN шрифтов, 24 обращения), static.cloudflareinsights.com (аналитика, 5 обращений) и browser-update.org (сторонний скрипт, 5 обращений). Сеанс проходит по нескольким страницам раздела об электронной идентификации.

Обработку описывает cookie-политика RIA вместе с условиями обработки персональных данных: категории cookie (строго необходимые, аналитические, маркетинговые, неклассифицированные), раздел о сторонних cookie, раздел о посещении сайта.

Кому уходят данные напрямую

browser-update.org, use.fontawesome.com, Cloudflare Insights.

Заявленное против фактического

Государственный орган по кибербезопасности загружает сторонний скрипт с рекламного домена. Первое обращение к browser-update.org/update.min.js уходит на +607 мс, инициатор — объединённый файл сценариев самого сайта. В запросе передаются реферер https://www.ria.ee/ и адрес IP посетителя. Это тот же домен, что в отдельном разборе фигурирует как площадка, разворачивающая на страницах с рекламным слотом рекламный стек. Здесь виджет отдал только update.min.js, но существенно то, что домен browser-update.org внесён в script-src политики безопасности содержимого самого сайта: департамент доверенно разрешил внешнему изменяемому источнику исполнять код на своей странице.

Шрифты и иконки грузятся со стороннего CDN. use.fontawesome.com — сторонний CDN Font Awesome — обслуживает 24 обращения за сеанс, стартуя первым, на +180 мс. В каждом уходят реферер https://www.ria.ee/ и адрес IP посетителя. Шрифты и иконки можно разместить на собственной инфраструктуре; внешняя подгрузка передаёт данные посетителя стороннему узлу без необходимости.

Аналитика раскрыта частично. Cookie-политика описывает аналитические cookie _pk_id и _pk_ses — это счётчик Matomo, — с источником ria.ee и назначением сбора статистики. То есть аналитика как функция раскрыта, но сам инструмент Matomo поимённо не назван. Маркетинговые cookie политика прямо объявляет неиспользуемыми. Однако сторонняя аналитика производительности Cloudflare Insights, работающая на сайте, в перечне не фигурирует.

Ни один сторонний получатель не назван поимённо. Раздел о сторонних cookie сформулирован обобщённо: сайт может использовать содержимое с других сайтов (пример — Google Maps) и перенаправлять на другие ресурсы, которые ставят свои cookie. Но это про внешние ссылки и встраиваемый контент, а не про активно загружаемые сторонний скрипт и CDN шрифтов. Ни browser-update.org, ни use.fontawesome.com, ни Cloudflare Insights в политике не названы.

Защитные заголовки выставлены основательно, но с оговоркой. Сайт выставляет строгий транспорт, запрет вложения в кадр DENY, запрет угадывания типа содержимого и подробную политику безопасности содержимого. Но в белый список внесены не только собственные узлы и Matomo, а и browser-update.org, use.fontawesome.com, а также — как заявленные, хотя в этой записи не сработавшие — Google Analytics, Google Tag Manager, DoubleClick, Siteimprove, jsDelivr. Политики разрешений нет, а политика реферера origin-when-cross-origin оставляет источник www.ria.ee в заголовке реферера сторонних обращений.

Согласие: что доказано и что нет

Доказано: механизма согласия на сайте нет. За 173 обращения не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера, ни одного заголовка Set-Cookie.

Доказано: сторонние сценарии стартуют из разметки, без выбора пользователя. Шрифты стороннего CDN запрашиваются на +180 мс, Matomo на +200 мс, browser-update.org на +607 мс — все инициированы разметкой и сценариями самой страницы.

Доказано: адрес IP и реферер уходят на browser-update.org и use.fontawesome.com. Заголовок реферера в обращениях к обоим содержит https://www.ria.ee/; адрес IP передаётся самим фактом сетевого обращения. Оба домена внесены в политику безопасности содержимого.

Не доказано и не утверждается: разворачивание рекламного стека browser-update.org на сайте ria.ee. В этой записи виджет отдал только update.min.js; обращений к рекламным получателям с домена ria.ee не зафиксировано. Фиксируется факт загрузки стороннего скрипта и передачи ему реферера и адреса IP.

Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке.

Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и адресацию обращений это не повлияло.

Границы наблюдения

Замер охватывает несколько страниц сайта. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются.

Ряд узлов внесён в политику безопасности содержимого, но в этой записи не сработал: Google Analytics, Google Tag Manager, DoubleClick, Siteimprove, YouTube. Они зафиксированы как заявленные в CSP зависимости, но не как фактически передающие данные, и в разбор нарушений по факту передачи не входят. Matomo и Bürokratt размещены на инфраструктуре RIA и как сторонние коммерческие получатели не рассматриваются.

Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах и тела ответов. Вывод об отсутствии механизма согласия опирается на сетевой уровень — состав, адреса и инициаторы всех 173 обращений читаются по записи, и среди них нет ни платформы согласия, ни её признаков; загрузка сторонних сценариев инициирована разметкой и предшествует любому выбору пользователя.

Идентификация сервисов опирается на домены и схему адресов: browser-update.org — по домену и файлу update.min.js, включённому в script-src; use.fontawesome.com — по домену и путям releases/v6.4.0/css; Cloudflare Insights — по cloudflareinsights.com; Matomo — по matomo.ria.ee и cookie _pk_id, _pk_ses; Bürokratt — по buerokratt.ria.ee; провайдер отдачи — по заголовкам cf-ray и server: cloudflare.

Вывод

Сайт эстонского департамента, отвечающего за кибербезопасность государства, загружает на своих страницах сторонний скрипт с домена browser-update.org и шрифты со стороннего CDN use.fontawesome.com, которым при каждой загрузке уходят адрес IP и реферер посетителя, и вносит оба домена в собственную политику безопасности содержимого. Работает также сторонняя аналитика производительности Cloudflare Insights и собственный счётчик Matomo.

Cookie-политика раскрывает аналитические cookie Matomo по имени файла и прямо объявляет, что маркетинговые cookie не используются, но ни browser-update.org, ни use.fontawesome.com, ни Cloudflare Insights, ни сам Matomo поимённо не называет. Механизма согласия на сайте нет вовсе, хотя аналитические cookie по практике регулятора требуют предварительного согласия.

Устранение: убрать сторонний скрипт browser-update.org и удалить этот домен из доверенного списка политики безопасности содержимого; перенести шрифты и иконки Font Awesome на собственную инфраструктуру, исключив передачу реферера и адреса IP стороннему CDN; отказаться от сторонней аналитики Cloudflare Insights в пользу собственного Matomo либо раскрыть её как получателя; назвать в cookie-политике всех фактических получателей веб-данных поимённо, включая Matomo; ввести механизм согласия, действительно управляющий загрузкой аналитических и сторонних сценариев, с возможностью отказа до их запуска; пересмотреть белый список политики безопасности содержимого, исключив внешние источники, не используемые по назначению.

Доказательство
Оригинал (разбор)
HAR-файл: ee/ria-ee-2026-08-16.har
SHA-256: f274e8569269c67f6ff43d79048244992126e4f3b19c18d0d00362d7d353f9bf
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.
ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee

Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.

Кому: AKI — Эстонский надзорный орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом www.ria.ee.

2. Обстоятельства
Я посетил сайт www.ria.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 16.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Департамент, отвечающий за кибербезопасность государства, загружает на своём сайте сторонний скрипт с домена browser-update.org и шрифты со стороннего CDN use.fontawesome.com, а также сторонний счётчик Cloudflare Insights. Все три получают адрес IP и реферер посетителя www.ria.ee. Cookie-политика описывает аналитические cookie (_pk_id, _pk_ses счётчика Matomo) и в общем виде упоминает сторонние сайты, но ни browser-update.org, ни use.fontawesome.com, ни Cloudflare Insights, ни сам Matomo поимённо не названы.

2) Механизма согласия на сайте нет: за 173 обращения не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера, ни одного заголовка Set-Cookie. Счётчик Matomo стартует из разметки на +200 мс, сторонний скрипт browser-update.org — на +607 мс, шрифты стороннего CDN — на +180 мс, все до какого-либо выбора пользователя. Cookie-политика описывает аналитические cookie как устанавливаемые для сбора статистики, но механизма получения согласия на них не предоставляет.

3) Сайт государственного органа по инфобезопасности включает домены browser-update.org и use.fontawesome.com в собственную политику безопасности содержимого и загружает с них исполняемый код и шрифты. Домен browser-update.org, как показывает отдельный разбор, на страницах с рекламным слотом разворачивает рекламный стек; здесь виджет отдал только update.min.js, однако включение внешнего изменяемого источника в доверенный список означает, что состав загружаемого кода определяется третьей стороной. Шрифты и иконки при этом можно разместить на собственной инфраструктуре, как это сделано с другими ресурсами.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-ria-ee/

3. Нарушенные положения
GDPR Art. 13(1)(e) — раскрытие получателей; ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 5(1)(c) — минимизация и контроль над цепочкой поставки

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше.

[Дата]                                    [Подпись/имя]