Технический аудит · 2026-07-02

defense.gouv.fr

Министерство вооружённых сил Франции
FR

Министерство вооружённых сил Франции — 51 запрос, инфраструктура на собственных доменах. Политика заявляет аудиторным инструментом AT Internet, освобождённый от согласия. В замере AT Internet отсутствует; вместо него через first-party субдомен cyee.defense.gouv.fr срабатывает Eulerian (CNAME-маскировка, сигнатура сервера EWS), передавая URL страницы, метку Ministere_des_Armees и разрешение экрана — без согласия и без упоминания в политике.

Хронология утечки

+0 мс · загрузка портала
Контент и ресурсы с www.defense.gouv.fr. Просматриваемая страница — раздел о новой модели армии и национальной службе.
+133 мс · consent-менеджер
TarteAuCitron — ядро и языковой файл загружаются с собственного домена.
+481–485 мс · конфигурация баннера
Файлы конфигурации TarteAuCitron завершают загрузку.
+492 мс · скрипт трекера
cyee.defense.gouv.fr/ufU302.js — скрипт Eulerian, отданный с first-party субдомена.
+574 мс · передача данных без согласия
cyee.defense.gouv.fr/col657a — beacon Eulerian передаёт URL страницы, метку Ministere_des_Armees, категорию страницы и разрешение экрана 1920x1080.

Декларация против факта

AT Internet — заявлен как аудиторный инструмент, освобождённый от согласия (со ссылкой на разрешение CNIL) — заявлен
TarteAuCitron — consent-менеджер (собственный хостинг) — заявлен
Обработка аудитории заявлена как анонимная — заявлен
+ Eulerian (cyee.defense.gouv.fr) — фактически сработавший трекер, в политике не назван — не заявлен
+ CNAME-маскировка стороннего трекера под first-party субдомен — не раскрыта — не заявлен

Тайминги передачи

+492 мс cyee.defense.gouv.fr

Eulerian ufU302.js через CNAME-субдомен. Сигнатура сервера EWS.

+574 мс cyee.defense.gouv.fr

Eulerian beacon col657a. URL страницы + метка Ministere_des_Armees + разрешение экрана.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

defense.gouv.fr — официальный портал Министерства вооружённых сил Франции (Ministère des Armées). Публикует материалы о структуре и задачах вооружённых сил, оборонной политике, национальной службе, наборе. Ответственный за обработку — министерство. Политика конфиденциальности объёмом около 15 500 символов. Замер: 51 запрос, инфраструктура на собственных доменах, снят на чистом браузере. Просматриваемая страница — раздел о новой модели армии и национальной службе.

Кому уходят данные напрямую (до согласия)

Eulerian (через first-party субдомен cyee.defense.gouv.fr) — URL страницы, метка Ministere_des_Armees, категория страницы, разрешение экрана.

Заявленное против фактического

Политика прямо называет аудиторным инструментом сайта AT Internet и указывает, что этот инструмент освобождён от сбора согласия по разрешению CNIL, а собираемые аудиторные данные анонимны. Замер этого не подтверждает: обращений к AT Internet (домены xiti / ati-host) в сеансе нет ни одного.

Вместо заявленного инструмента срабатывает другой. Субдомен cyee.defense.gouv.fr, на первый взгляд принадлежащий самому министерству, отдаёт скрипт ufU302.js и затем отправляет beacon по пути col657a с параметрами evariant, pggrp, pglbl. Эти сигнатуры, а также заголовок ответа Server: EWS, соответствуют платформе Eulerian. Размещение стороннего трекера на собственном субдомене — известная схема CNAME-делегирования, при которой сторонний сервис получает вид first-party. Ни Eulerian, ни субдомен cyee, ни сам факт такой маскировки в политике не упомянуты.

Таким образом расхождение двойное: заявленный получатель данных (AT Internet) в замере отсутствует, а реально работающий (Eulerian) не назван и технически замаскирован под инфраструктуру министерства.

Тайминг относительно согласия

TarteAuCitron загружается на +133 мс, его конфигурация завершается на +481–485 мс. Скрипт Eulerian приходит на +492 мс, а передающий данные beacon — на +574 мс. Состояние сеанса на этот момент — без согласия: за весь сеанс не выставлено ни одной cookie, cookie сохранения выбора согласия отсутствует. Передача данных Eulerian происходит до какого-либо выбора пользователя.

Что передаётся

Beacon Eulerian несёт полный адрес просматриваемой страницы, метку раздела Ministere_des_Armees, категорию страницы (Article) и разрешение экрана 1920x1080. Разрешение экрана — один из параметров, используемых для фингерпринтинга устройства; его передача расходится с заявлением политики о полностью анонимной аудиторной обработке.

Чего по замеру утверждать нельзя

Замер охватывает одну страницу и одно состояние — до согласия. Идентификация инструмента как Eulerian опирается на технические признаки: сигнатуру сервера EWS, схему параметров и имя скрипта; прямого самоназвания «Eulerian» в трафике нет, как и не бывает при CNAME-размещении. Правовая квалификация освобождения от согласия относится к аудиторному инструменту, заявленному в политике; поскольку фактический инструмент иной и непоименован, применимость освобождения к нему по одному замеру не устанавливается — фиксируется факт срабатывания без согласия и без раскрытия. Обработка на стороне сервера в браузерном замере не видна. CSP-заголовок в облегчённом дампе для соответствующих ответов не зафиксирован.

Вывод

Портал Министерства вооружённых сил заявляет в политике один аудиторный инструмент (AT Internet, освобождённый от согласия и анонимный), а в замере работает другой — Eulerian, размещённый через CNAME-субдомен cyee.defense.gouv.fr и оттого выглядящий как собственная инфраструктура министерства. Реальный трекер не назван в политике, срабатывает до согласия и передаёт URL страницы, метку министерства и разрешение экрана. Для сайта оборонного ведомства расхождение между заявленным и фактически работающим инструментом, усиленное маскировкой стороннего сервиса под first-party домен, составляет нарушение прозрачности и требований о раскрытии получателей данных. Устранение: привести политику в соответствие с фактически используемым инструментом, раскрыть его сторонний характер и CNAME-размещение, и подчинить его срабатывание результату выбора в модуле согласия.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: CNIL — Национальная комиссия по информатике и свободамcnil.fr

Кому: CNIL — Национальная комиссия по информатике и свободам
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом defense.gouv.fr.

2. Обстоятельства
Я посетил сайт defense.gouv.fr и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 02.07.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Политика заявляет аудиторным инструментом AT Internet. В замере AT Internet не появляется ни разу. Фактически срабатывает Eulerian: субдомен cyee.defense.gouv.fr отдаёт скрипт ufU302.js и beacon col657a с параметрами evariant, pggrp, pglbl — технические признаки Eulerian, включая сигнатуру сервера EWS. Eulerian, субдомен cyee и сам факт CNAME-маскировки стороннего трекера под first-party субдомен в политике не раскрыты. Заявленный получатель данных отсутствует, реальный — не назван.

2) Beacon cyee.defense.gouv.fr/col657a срабатывает на +574 мс при состоянии без согласия (Set-Cookie за сеанс ноль, cookie согласия отсутствует). Освобождение от согласия, на которое ссылается политика, предоставлено CNIL для конкретного аудиторного инструмента (AT Internet) при заявленной анонимности. Реально работает иной, непоименованный инструмент, передающий в том числе разрешение экрана (1920x1080) — параметр, используемый для фингерпринтинга, что расходится с заявленной анонимностью аудиторной обработки.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/fr-defense-gouv-fr/

3. Нарушенные положения
GDPR Art. 13(1)(e) + Art. 5(1)(a) — прозрачность и раскрытие получателей; Art. 82 Loi Informatique et Libertés (ePrivacy) — согласие на нон-эксемпт трекер

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]