Таллиннский центр переработки отходов — 82 запроса, шестнадцать узлов, 37 запросов уходят наружу. Баннер согласия на сайте есть, но отрисовывается он на 1038-й миллисекунде, а рекламные и аналитические обращения уходят с 375-й по 755-ю. В разметке страницы платформа согласия настроена объявлять согласие выданным по умолчанию — для аналитики, рекламы, данных пользователя для рекламы и персонализации рекламы, для всех регионов. Документы сайта при этом описывают только собственные cookie сервера, не называют ни одного внешнего получателя и прямо отрицают передачу данных в третьи страны.
Хронология утечки
Декларация против факта
Тайминги передачи
Счётчики Jetpack и аналитики WooCommerce.
Шрифт с серверов Google, адрес IP и реферер передаются.
Идентификаторы площадки и страницы, имя узла, часовой пояс, адрес предыдущей страницы.
reCAPTCHA v3 на главной странице.
Контейнер GTM-5XNHSN92.
Измерение конверсий Google Ads, рекламный идентификатор, заголовок и адрес страницы.
Библиотека Meta Pixel 2189142761504181.
Второе обращение, ресурс AW-11534080373.
GA4 page_view: идентификатор клиента, разрешение экрана, клиентские подсказки браузера.
Рекламное обращение с идентификатором клиента.
Пиксель ремаркетинговых аудиторий.
Запись типа banner_load — момент появления баннера по данным самой платформы.
gcs=G100, обе категории хранения запрещены, идентификатор клиента заменён.
Зафиксированные трекеры
- Google Tag Manager (GTM-5XNHSN92) — контейнер, из которого разворачиваются остальные теги Google
- Google Ads (AW-11534080373) — измерение конверсий, два обращения к www.google.com/ccm/collect с рекламным идентификатором
- Google Analytics 4 (G-JBK1WZEW9M) через region1.analytics.google.com и region1.google-analytics.com
- DoubleClick (stats.g.doubleclick.net) и пиксель ремаркетинговых аудиторий www.google.ee/ads/ga-audiences
- Meta Pixel (2189142761504181) — библиотека connect.facebook.net, в разметке безусловный вызов события PageView, включена серверная передача через Conversions API
- Jetpack Stats / Automattic (stats.wp.com, pixel.wp.com) — обращение с идентификатором площадки и идентификатором страницы
- Google reCAPTCHA v3 (www.google.com, www.gstatic.com) — действие homepage, работает на самой главной странице
- Google Fonts (fonts.gstatic.com) — шрифт подгружается с серверов Google
- CookieYes (cdn-cookieyes.com, log.cookieyes.com) — платформа управления согласием
Признаки несоответствия GDPR
- ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a))Восемь обращений с данными уходят с 375-й по 755-ю миллисекунду сеанса: пиксель Automattic, два обращения измерения конверсий Google Ads с рекламным идентификатором, событие GA4 с идентификатором клиента, обращение к DoubleClick и пиксель ремаркетинговых аудиторий. Баннер согласия отрисовывается на 1038-й миллисекунде — это зафиксировано собственной записью платформы CookieYes с типом события banner_load. Кроме того, интеграция платформы с режимом согласия Google настроена в разметке страницы так, что согласие объявляется выданным по умолчанию для всех регионов: аналитика, реклама, данные пользователя для рекламы и персонализация рекламы — все со значением granted. Позиция Инспекции по защите данных Эстонии прямая: аналитические и рекламные cookie требуют предварительного добровольного согласия.
- GDPR Art. 13(1)(e) — раскрытие получателейПользовательские условия описывают только два вида cookie — сеансовые для работы сайта и постоянные для подсчёта числа посетителей и среднего времени на сайте. Ни одного внешнего получателя в документах сайта не названо. Фактически данные посетителя получают Google (Tag Manager, Ads, Analytics, DoubleClick, reCAPTCHA, Fonts), Meta, Automattic, CookieYes и хостинг-разработчик Websystems. Рекламная категория обработки в документах отсутствует как класс, хотя баннер на сайте предлагает именно её.
- GDPR Art. 5(1)(a) — прозрачностьУсловия утверждают, что cookie создаёт и их содержимое определяет сервер сайта TJT и что cookie передают сведения серверу сайта TJT лишь в объёме, на который пользователь согласился. Принципы обработки в пункте 4.3.1 заявляют, что TJT не обрабатывает персональные данные в целях, требующих согласия. Фактически на странице работают рекламные теги Google и Meta, а сама площадка выводит баннер согласия с маркетинговой категорией — то есть обработка, требующая согласия, ведётся. В GA4 передаются идентификатор клиента, разрешение экрана 1920x1080, платформа Windows, архитектура x86/64, перечень версий браузера, язык интерфейса, адрес и заголовок страницы, признак первого визита, а вторым событием — глубина прокрутки 90%.
- GDPR Art. 13(1)(f) — сведения о передаче в третью странуПункт 7 принципов обработки заявляет прямо: персональные данные в третьи страны не передаются. В замере обращения с идентификаторами уходят к Google, Meta и Automattic — компаниям, зарегистрированным в США. Правовой механизм такой передачи ни в одном документе сайта не указан, а сама передача отрицается.
Контекст
tjt.ee — сайт AS Tallinna Jäätmete Taaskasutuskeskus, регистрационный код 10450572, Loovälja tee 125, деревня Ребала, волость Йыэляхтме, Харьюмаа. Компания занимается приёмом, переработкой и вывозом отходов для частных и корпоративных клиентов; на сайте работают магазин WooCommerce, аукционный модуль и формы обратной связи. Контакт по вопросам защиты данных — andmekaitse@tjt.ee. Платформа — WordPress, отдача Apache / ZoneOS, собственного заголовка Content-Security-Policy сайт не выставляет.
Замер: 82 запроса, шестнадцать узлов. Сорок пять запросов — к собственному домену, 37 уходят наружу к девяти внешним сервисам. Полная загрузка страницы завершилась на 434 мс, последнее обращение записи — на 8391 мс. Снят 31 июля 2026 года на англоязычной главной странице, переход с русской версии того же сайта.
Обработку описывают два документа, действующие с 1 мая 2024 года: пользовательские условия, где раздел 1 посвящён cookie, и принципы обработки персональных данных клиента.
Кому уходят данные напрямую
Google (Tag Manager, Ads, Analytics, DoubleClick, reCAPTCHA, Fonts), Meta, Automattic, CookieYes, Websystems.
Заявленное против фактического
Документы описывают сайт, работающий на собственных cookie. Условия говорят, что cookie создаёт и их содержимое определяет сервер сайта TJT, и что cookie передают сведения серверу сайта TJT лишь в том объёме, на который пользователь согласился. Категорий названо две: сеансовые — для безопасности и основных функций, постоянные — для анализа числа посетителей и среднего времени на сайте. Управление предлагается через настройки браузера. Принципы обработки в пункте 4.3.1 заявляют, что TJT не обрабатывает персональные данные в целях, требующих согласия, а в пункте 7 — что персональные данные в третьи страны не передаются. Перечень собираемых категорий состоит из идентификационных, контактных и договорных данных; сетевых идентификаторов, адреса IP и данных об устройстве в нём нет.
Замер даёт четыре расхождения.
Первое — рекламная обработка, которой в документах нет как класса. Контейнер Google Tag Manager разворачивает рекламный ресурс Google Ads, и на +571 и +668 мс уходят два обращения измерения конверсий с рекламным идентификатором, заголовком страницы и её адресом. На +754 мс следует обращение к DoubleClick, на +755 мс — пиксель ремаркетинговых аудиторий на www.google.ee, оба с тем же идентификатором клиента, что и аналитика. На +577 мс загружается библиотека Meta Pixel; в разметке страницы вызов события PageView стоит безусловно, а конфигурация пикселя включает серверную передачу через Conversions API. Ни рекламы, ни ремаркетинга, ни Meta документы сайта не упоминают.
Второе — состав получателей. Кроме Google и Meta, данные получают Automattic (счётчики Jetpack и аналитики WooCommerce, обращение к pixel.wp.com с идентификатором площадки 239155189, идентификатором страницы 564, именем узла, часовым поясом и адресом предыдущей страницы), CookieYes как обработчик данных о согласии и Websystems при загрузке логотипа разработчика в подвале. Отдельно стоит reCAPTCHA v3: в конфигурации указано действие homepage, то есть проверка работает на самой главной странице, а не только при отправке формы, и передаёт Google данные о поведении посетителя. Шрифт страницы подгружается напрямую с fonts.gstatic.com. Ни один из этих получателей в документах не назван.
Третье — характер передаваемых данных против описанной анонимной статистики. Условия сводят постоянные cookie к подсчёту посетителей и среднего времени на сайте. Обращение GA4 содержит идентификатор клиента, разрешение экрана 1920x1080, платформу Windows, разрядность и архитектуру системы, полный перечень версий браузера, язык интерфейса, признак первого визита, адрес страницы, её заголовок и адрес предыдущей страницы. Вторым событием передаётся глубина прокрутки 90%. Разрешение экрана и набор клиентских подсказок браузера — параметры формирования цифрового отпечатка.
Четвёртое — передача за пределы Союза при её прямом отрицании. Пункт 7 принципов обработки утверждает, что персональные данные в третьи страны не передаются. Обращения с идентификаторами уходят к Google, Meta и Automattic — компаниям, зарегистрированным в США. Правовой механизм такой передачи в документах не назван, поскольку сама передача в них отрицается.
Отдельно стоит отметить внутреннее противоречие между документами и самим сайтом. Таблица cookie в баннере перечисляет _ga, ga, _fbp, gcl_au, IDE, test_cookie и tk — то есть площадка сама знает и про Meta, и про рекламные cookie Google, и про Automattic. Формальные документы, действующие с 1 мая 2024 года, об этом не знают ничего.
Согласие: что доказано и что нет
Доказано: баннер существует, и момент его появления зафиксирован самой платформой согласия. На +1038 мс в журнал CookieYes уходит запись с типом события banner_load. С +1041 по +1275 мс подгружаются конфигурация, перевод, таблица cookie и оформление. Баннер эстоноязычный, с кнопками «Nõustun kõigiga», «Keeldu kõigist» и «Kohanda», и в тексте настроек прямо сказано, что сторонние cookie сохраняются в браузере только с предварительного согласия посетителя.
Доказано: восемь обращений с данными ушли раньше баннера. Пиксель Automattic — на +375 мс, reCAPTCHA — на +483 мс, контейнер и рекламные теги — с +491 по +553 мс, измерение конверсий Google Ads — на +571 и +668 мс, библиотека Meta Pixel — на +577 мс, аналитика GA4, DoubleClick и пиксель ремаркетинговых аудиторий — на +753, +754 и +755 мс. Разрыв между последней из этих передач и появлением баннера — около трёх десятых секунды.
Доказано: платформа согласия настроена объявлять согласие выданным по умолчанию. В разметке страницы значения интеграции CookieYes с режимом согласия Google заданы явно: аналитика — granted, реклама — granted, данные пользователя для рекламы — granted, персонализация рекламы — granted, функциональные и необходимые — granted, регион применения — All. Это не следствие порядка загрузки, а сохранённая настройка: даже при штатной работе интеграции тегам Google сообщалось бы «разрешено» до того, как посетитель что-либо выберет.
Доказано: на момент первой волны состояние согласия не было установлено вообще. Ни в обращениях измерения конверсий, ни в первом обращении GA4 параметра состояния согласия нет. Сценарий интеграции с режимом согласия подключён на странице с отложенной загрузкой и к моменту срабатывания тегов ещё не выполнился.
Доказано: запрет фиксируется только на восьмой секунде. Событие прокрутки на +8391 мс несёт признак обновления состояния согласия и значение gcs=G100 — обе категории хранения запрещены. Идентификатор клиента в этом обращении новый, отличный от того, что использовался в первой волне: тег сформировал его заново, поскольку хранение больше не разрешено. То есть запрет применён и работает — но применён он к тому, что происходит после, и на уже отправленное не влияет.
Не доказано и не требуется: что именно нажал посетитель. По записи виден результат — состояние «запрещено», — но не действие, которое к нему привело. Для вывода это несущественно: разрыв между передачами и появлением баннера, а также заданные по умолчанию значения granted устанавливаются независимо от того, была ли нажата кнопка.
Границы наблюдения
Замер охватывает одну страницу — главную. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки самих сервисов на стороне их владельцев браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Andmekaitse Inspektsioon.
Файл опубликован очищенным от личных данных: удалены заголовки Cookie в запросах. Тела ответов и разметка страницы в нём сохранены, поэтому конфигурация режима согласия, вызов события Meta Pixel и настройки reCAPTCHA проверяются по опубликованному файлу напрямую, а не восстанавливаются по косвенным признакам. Состав cookie на устройстве по HTTP-заголовкам не восстанавливается, и ни один вывод на них не опирается: факт записи идентификаторов держится на том, что эти идентификаторы переданы в Google в самих обращениях.
Событие Meta Pixel в записи не наблюдалось — зафиксирована только загрузка библиотеки. При этом вызов PageView присутствует в разметке безусловно, а конфигурация пикселя включает передачу через Conversions API, то есть с сервера сайта напрямую в Meta; такая передача в браузерном замере не видна по определению и в объём наблюдения не входит.
Идентификация сервисов опирается на домены, схему адресов и содержимое разметки: Google — по googletagmanager.com, google.com/ccm, analytics.google.com, doubleclick.net, google.ee/ads, recaptcha и fonts.gstatic.com; Meta — по connect.facebook.net и идентификатору пикселя в разметке; Automattic — по stats.wp.com и pixel.wp.com; CookieYes — по cdn-cookieyes.com и log.cookieyes.com. Три обращения к собственным адресам сайта на шестой секунде — предварительная подгрузка ссылок, а не переход на другие страницы.
Вывод
На сайте есть всё, что положено: платформа управления согласием, эстоноязычный баннер с кнопкой отказа, подробная таблица cookie. Работает это в обратном порядке. Рекламные и аналитические обращения — измерение конверсий Google Ads с рекламным идентификатором, событие GA4 с идентификатором клиента и параметрами устройства, обращение к DoubleClick и пиксель ремаркетинговых аудиторий, счётчик Automattic — уходят с 375-й по 755-ю миллисекунду, а баннер появляется на 1038-й, что зафиксировано записью самой платформы. Сверх того, интеграция с режимом согласия Google сохранена с параметрами «разрешено» по всем категориям, включая рекламу и её персонализацию, для всех регионов: до выбора посетителя тегам сообщается, что согласие есть. Отказ в этом сеансе действительно фиксируется и действительно применяется — на восьмой секунде, когда данные уже отправлены.
Документы сайта описывают другую площадку: cookie, содержимое которых определяет сервер TJT, две категории без всякой рекламы, отсутствие обработки, требующей согласия, и прямое отрицание передачи данных в третьи страны. Ни Google, ни Meta, ни Automattic, ни CookieYes в них не названы, хотя таблица cookie в баннере на том же сайте перечисляет их идентификаторы.
Устранение: убрать значения по умолчанию «разрешено» из настройки режима согласия; перевести загрузку рекламных и аналитических тегов под фактическое управление баннером, а не запускать их из разметки страницы; переписать раздел о cookie так, чтобы он перечислял всех получателей и рекламную цель; исключить из принципов обработки утверждения об отсутствии обработки на основании согласия и об отсутствии передачи в третьи страны либо привести практику в соответствие с ними; перенести шрифты на собственную инфраструктуру и ограничить reCAPTCHA страницами с формами.
4dfd9384d77b63027c4b7370903345fed9ace50713ffb710bd970bf838107a81Куда подавать: AKI — Эстонский надзорный орган по защите данных — напишите на info@aki.ee
Важно: AKI рассматривает обращения только на эстонском языке. Переведите письмо перед отправкой.
Кому: AKI — Эстонский надзорный орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом tjt.ee. 2. Обстоятельства Я посетил сайт tjt.ee и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 31.07.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Восемь обращений с данными уходят с 375-й по 755-ю миллисекунду сеанса: пиксель Automattic, два обращения измерения конверсий Google Ads с рекламным идентификатором, событие GA4 с идентификатором клиента, обращение к DoubleClick и пиксель ремаркетинговых аудиторий. Баннер согласия отрисовывается на 1038-й миллисекунде — это зафиксировано собственной записью платформы CookieYes с типом события banner_load. Кроме того, интеграция платформы с режимом согласия Google настроена в разметке страницы так, что согласие объявляется выданным по умолчанию для всех регионов: аналитика, реклама, данные пользователя для рекламы и персонализация рекламы — все со значением granted. Позиция Инспекции по защите данных Эстонии прямая: аналитические и рекламные cookie требуют предварительного добровольного согласия. 2) Пользовательские условия описывают только два вида cookie — сеансовые для работы сайта и постоянные для подсчёта числа посетителей и среднего времени на сайте. Ни одного внешнего получателя в документах сайта не названо. Фактически данные посетителя получают Google (Tag Manager, Ads, Analytics, DoubleClick, reCAPTCHA, Fonts), Meta, Automattic, CookieYes и хостинг-разработчик Websystems. Рекламная категория обработки в документах отсутствует как класс, хотя баннер на сайте предлагает именно её. 3) Условия утверждают, что cookie создаёт и их содержимое определяет сервер сайта TJT и что cookie передают сведения серверу сайта TJT лишь в объёме, на который пользователь согласился. Принципы обработки в пункте 4.3.1 заявляют, что TJT не обрабатывает персональные данные в целях, требующих согласия. Фактически на странице работают рекламные теги Google и Meta, а сама площадка выводит баннер согласия с маркетинговой категорией — то есть обработка, требующая согласия, ведётся. В GA4 передаются идентификатор клиента, разрешение экрана 1920x1080, платформа Windows, архитектура x86/64, перечень версий браузера, язык интерфейса, адрес и заголовок страницы, признак первого визита, а вторым событием — глубина прокрутки 90%. 4) Пункт 7 принципов обработки заявляет прямо: персональные данные в третьи страны не передаются. В замере обращения с идентификаторами уходят к Google, Meta и Automattic — компаниям, зарегистрированным в США. Правовой механизм такой передачи ни в одном документе сайта не указан, а сама передача отрицается. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/ee-tjt-ee/ 3. Нарушенные положения ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(a) — прозрачность; GDPR Art. 13(1)(f) — сведения о передаче в третью страну 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]