Министерство экономики и финансов Франции — 47 запросов, инфраструктура на собственных доменах плюс маяк Cloudflare. Eulerian и Piano Analytics заявлены поимённо со ссылкой на освобождение CNIL — прозрачность о самих инструментах есть. Но beacon Eulerian через first-party субдомен nmmt.economie.gouv.fr без согласия передаёт заголовок читаемой статьи, content_id и разрешение экрана (параметр фингерпринтинга), что расходится с заявленной анонимностью аудиторной обработки.
Хронология утечки
Декларация против факта
Тайминги передачи
Cloudflare Web Analytics beacon.min.js. Задекларирован только как безопасность.
Eulerian ufU302.js через CNAME-субдомен. Server EWS.
Eulerian beacon col657a. Заголовок статьи + content_id + разрешение экрана.
Зафиксированные трекеры
- Eulerian (nmmt.economie.gouv.fr — CNAME, сигнатура сервера EWS)
- Cloudflare Web Analytics (static.cloudflareinsights.com)
Признаки несоответствия GDPR
-
GDPR Art. 5(1)(a) — прозрачность и объём освобождения от согласияПолитика характеризует аудиторную обработку как анонимную статистику посещаемости (число просмотров и визитов) и опирается на освобождение CNIL. Beacon Eulerian (nmmt.economie.gouv.fr, Server EWS) на +795 мс без согласия передаёт полный заголовок читаемой статьи, content_id=3240361 и разрешение экрана ss=1920x1080. Разрешение экрана — параметр фингерпринтинга; собственный документ сайта (cookies-internes-necessaires) описывает Eulerian как собирающий данные о терминале, браузере и взаимодействиях с рекламными элементами с хранением 13 месяцев. Это выходит за пределы анонимного аудиторного измерения, на которое ссылается заявленное освобождение.
-
GDPR Art. 13(1)(e) — раскрытие получателейАналитический маяк static.cloudflareinsights.com/beacon.min.js срабатывает на +97 мс. В документации сайта Cloudflare задекларирован только для cookie безопасности (cf_clearance, __cf_bm); аналитический сервис Cloudflare Web Analytics отдельной декларацией не покрыт. Кроме того, размещение Eulerian на first-party субдомене nmmt.economie.gouv.fr (CNAME) как таковое в политике не раскрыто.
Контекст
economie.gouv.fr — официальный портал Министерства экономики и финансов Франции (Bercy). Публикует новости экономической политики, меры поддержки, информацию для граждан и предприятий. Ответственный за обработку — министерство. Политика конфиденциальности предоставлена двумя документами: основным текстом и отдельным PDF с перечнем внутренних cookies. Замер: 47 запросов, инфраструктура на собственных доменах, снят на чистом браузере. Просматриваемая страница — статья об экономических мерах поддержки.
Кому уходят данные напрямую (до согласия)
Eulerian (через first-party субдомен nmmt.economie.gouv.fr) — заголовок читаемой статьи, content_id, разрешение экрана.
Заявленное против фактического
По раскрытию инструментов сайт ведёт себя честнее многих: политика прямо называет обе аудиторные платформы — Piano Analytics (ранее AT Internet) и Eulerian — и ссылается на освобождение CNIL от сбора согласия. Отдельный PDF детально перечисляет cookie каждого сервиса. Существование Eulerian, в отличие от ряда госсайтов, не скрыто.
Расхождение — в объёме и характере обработки против заявленной анонимности. Политика описывает аудиторные данные как анонимную статистику посещаемости: число просмотренных страниц, число визитов, их частота. Замер показывает иное. Beacon Eulerian, отданный с субдомена nmmt.economie.gouv.fr (заголовок ответа Server: EWS — сигнатура платформы Eulerian, размещённой по схеме CNAME), передаёт полный заголовок конкретной читаемой статьи, её content_id и разрешение экрана 1920x1080. Разрешение экрана — один из параметров фингерпринтинга устройства. Собственный PDF сайта описывает Eulerian как собирающий данные о терминале, браузере и взаимодействиях с рекламными элементами с хранением 13 месяцев. Совокупность этих признаков выходит за пределы анонимного аудиторного измерения, на которое опирается заявленное освобождение.
Отдельно: аналитический маяк static.cloudflareinsights.com срабатывает на +97 мс. В документации Cloudflare указан как источник cookie безопасности (cf_clearance, __cf_bm); аналитический сервис Cloudflare Web Analytics отдельной декларацией не покрыт.
Тайминг относительно согласия
Оба внешних обращения — маяк Cloudflare (+97 мс) и скрипт Eulerian (+113 мс) — происходят в самом начале сеанса, а передающий данные beacon Eulerian — на +795 мс. Состояние сеанса на этот момент — без согласия: за весь сеанс не выставлено ни одной cookie, cookie сохранения выбора согласия отсутствует.
Чего по замеру утверждать нельзя
Замер охватывает одну страницу и одно состояние — до согласия. Piano Analytics, также заявленный политикой, в этом сеансе не сработал — наблюдался только Eulerian. Идентификация Eulerian опирается на сигнатуру сервера EWS, схему параметров и имя скрипта. Освобождение CNIL, на которое ссылается политика, действительно могло быть предоставлено для аудиторного измерения; предметом наблюдения является не отмена этого освобождения, а несоответствие фактически передаваемых параметров (разрешение экрана, заголовок статьи) заявленной анонимной статистике посещаемости. Правовую оценку применимости освобождения к такому набору данных выносит компетентный орган. Обработка на стороне сервера в браузерном замере не видна.
Вывод
economie.gouv.fr раскрывает свои аудиторные инструменты честнее многих госсайтов — Eulerian и Piano Analytics названы прямо, с отдельным PDF по cookie. Но заявленная анонимность аудиторной обработки расходится с фактом: beacon Eulerian, размещённый через CNAME-субдомен nmmt.economie.gouv.fr, без согласия передаёт заголовок конкретной читаемой статьи, её идентификатор и разрешение экрана — параметр фингерпринтинга, а собственный документ сайта относит к сбору Eulerian взаимодействия с рекламными элементами и 13-месячное хранение. Дополнительно аналитический маяк Cloudflare не покрыт декларацией, где Cloudflare указан лишь как cookie безопасности. Для портала министерства расхождение между заявленной анонимной статистикой и фактически передаваемыми фингерпринт-параметрами составляет нарушение прозрачности. Устранение: привести характеристику аудиторной обработки в соответствие с реально передаваемыми полями, раскрыть CNAME-размещение Eulerian и аналитический сервис Cloudflare, и подтвердить соответствие набора данных условиям заявленного освобождения.
Куда подавать: CNIL — Национальная комиссия по информатике и свободам — cnil.fr
Кому: CNIL — Национальная комиссия по информатике и свободам От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом economie.gouv.fr. 2. Обстоятельства Я посетил сайт economie.gouv.fr и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 02.07.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Политика характеризует аудиторную обработку как анонимную статистику посещаемости (число просмотров и визитов) и опирается на освобождение CNIL. Beacon Eulerian (nmmt.economie.gouv.fr, Server EWS) на +795 мс без согласия передаёт полный заголовок читаемой статьи, content_id=3240361 и разрешение экрана ss=1920x1080. Разрешение экрана — параметр фингерпринтинга; собственный документ сайта (cookies-internes-necessaires) описывает Eulerian как собирающий данные о терминале, браузере и взаимодействиях с рекламными элементами с хранением 13 месяцев. Это выходит за пределы анонимного аудиторного измерения, на которое ссылается заявленное освобождение. 2) Аналитический маяк static.cloudflareinsights.com/beacon.min.js срабатывает на +97 мс. В документации сайта Cloudflare задекларирован только для cookie безопасности (cf_clearance, __cf_bm); аналитический сервис Cloudflare Web Analytics отдельной декларацией не покрыт. Кроме того, размещение Eulerian на first-party субдомене nmmt.economie.gouv.fr (CNAME) как таковое в политике не раскрыто. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/fr-economie-gouv-fr/ 3. Нарушенные положения GDPR Art. 5(1)(a) — прозрачность и объём освобождения от согласия; GDPR Art. 13(1)(e) — раскрытие получателей 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]