Технический аудит · 2026-07-02

economie.gouv.fr

Министерство экономики и финансов Франции
FR

Министерство экономики и финансов Франции — 47 запросов, инфраструктура на собственных доменах плюс маяк Cloudflare. Eulerian и Piano Analytics заявлены поимённо со ссылкой на освобождение CNIL — прозрачность о самих инструментах есть. Но beacon Eulerian через first-party субдомен nmmt.economie.gouv.fr без согласия передаёт заголовок читаемой статьи, content_id и разрешение экрана (параметр фингерпринтинга), что расходится с заявленной анонимностью аудиторной обработки.

Хронология утечки

+0 мс · загрузка портала
Контент и ресурсы с www.economie.gouv.fr. Просматриваемая страница — статья раздела Actualités об экономических мерах поддержки.
+97 мс · маяк Cloudflare
static.cloudflareinsights.com/beacon.min.js — аналитический маяк Cloudflare Web Analytics. Задекларирован в политике только как cookie безопасности.
+113 мс · скрипт трекера
nmmt.economie.gouv.fr/ufU302.js — скрипт Eulerian, отданный с first-party субдомена (Server EWS).
+795 мс · передача данных без согласия
nmmt.economie.gouv.fr/col657a — beacon Eulerian передаёт полный заголовок статьи, content_id=3240361 и разрешение экрана 1920x1080.

Декларация против факта

Piano Analytics (ранее AT Internet) и Eulerian — заявлены поимённо, со ссылкой на освобождение CNIL — заявлен
Обработка аудитории заявлена как анонимная статистика посещаемости — заявлен
Cloudflare — задекларирован для cookie безопасности (cf_clearance, __cf_bm) — заявлен
Cookie Eulerian (etuix, et0, et1) — 13 месяцев, сбор данных о терминале, браузере, взаимодействиях с рекламными элементами (PDF) — заявлен
+ static.cloudflareinsights.com — аналитический маяк Cloudflare, не покрыт декларацией о cookie безопасности — не заявлен
+ CNAME-размещение Eulerian на субдомене nmmt.economie.gouv.fr — не раскрыто — не заявлен

Тайминги передачи

+97 мс static.cloudflareinsights.com

Cloudflare Web Analytics beacon.min.js. Задекларирован только как безопасность.

+113 мс nmmt.economie.gouv.fr

Eulerian ufU302.js через CNAME-субдомен. Server EWS.

+795 мс nmmt.economie.gouv.fr

Eulerian beacon col657a. Заголовок статьи + content_id + разрешение экрана.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

economie.gouv.fr — официальный портал Министерства экономики и финансов Франции (Bercy). Публикует новости экономической политики, меры поддержки, информацию для граждан и предприятий. Ответственный за обработку — министерство. Политика конфиденциальности предоставлена двумя документами: основным текстом и отдельным PDF с перечнем внутренних cookies. Замер: 47 запросов, инфраструктура на собственных доменах, снят на чистом браузере. Просматриваемая страница — статья об экономических мерах поддержки.

Кому уходят данные напрямую (до согласия)

Eulerian (через first-party субдомен nmmt.economie.gouv.fr) — заголовок читаемой статьи, content_id, разрешение экрана.

Заявленное против фактического

По раскрытию инструментов сайт ведёт себя честнее многих: политика прямо называет обе аудиторные платформы — Piano Analytics (ранее AT Internet) и Eulerian — и ссылается на освобождение CNIL от сбора согласия. Отдельный PDF детально перечисляет cookie каждого сервиса. Существование Eulerian, в отличие от ряда госсайтов, не скрыто.

Расхождение — в объёме и характере обработки против заявленной анонимности. Политика описывает аудиторные данные как анонимную статистику посещаемости: число просмотренных страниц, число визитов, их частота. Замер показывает иное. Beacon Eulerian, отданный с субдомена nmmt.economie.gouv.fr (заголовок ответа Server: EWS — сигнатура платформы Eulerian, размещённой по схеме CNAME), передаёт полный заголовок конкретной читаемой статьи, её content_id и разрешение экрана 1920x1080. Разрешение экрана — один из параметров фингерпринтинга устройства. Собственный PDF сайта описывает Eulerian как собирающий данные о терминале, браузере и взаимодействиях с рекламными элементами с хранением 13 месяцев. Совокупность этих признаков выходит за пределы анонимного аудиторного измерения, на которое опирается заявленное освобождение.

Отдельно: аналитический маяк static.cloudflareinsights.com срабатывает на +97 мс. В документации Cloudflare указан как источник cookie безопасности (cf_clearance, __cf_bm); аналитический сервис Cloudflare Web Analytics отдельной декларацией не покрыт.

Тайминг относительно согласия

Оба внешних обращения — маяк Cloudflare (+97 мс) и скрипт Eulerian (+113 мс) — происходят в самом начале сеанса, а передающий данные beacon Eulerian — на +795 мс. Состояние сеанса на этот момент — без согласия: за весь сеанс не выставлено ни одной cookie, cookie сохранения выбора согласия отсутствует.

Чего по замеру утверждать нельзя

Замер охватывает одну страницу и одно состояние — до согласия. Piano Analytics, также заявленный политикой, в этом сеансе не сработал — наблюдался только Eulerian. Идентификация Eulerian опирается на сигнатуру сервера EWS, схему параметров и имя скрипта. Освобождение CNIL, на которое ссылается политика, действительно могло быть предоставлено для аудиторного измерения; предметом наблюдения является не отмена этого освобождения, а несоответствие фактически передаваемых параметров (разрешение экрана, заголовок статьи) заявленной анонимной статистике посещаемости. Правовую оценку применимости освобождения к такому набору данных выносит компетентный орган. Обработка на стороне сервера в браузерном замере не видна.

Вывод

economie.gouv.fr раскрывает свои аудиторные инструменты честнее многих госсайтов — Eulerian и Piano Analytics названы прямо, с отдельным PDF по cookie. Но заявленная анонимность аудиторной обработки расходится с фактом: beacon Eulerian, размещённый через CNAME-субдомен nmmt.economie.gouv.fr, без согласия передаёт заголовок конкретной читаемой статьи, её идентификатор и разрешение экрана — параметр фингерпринтинга, а собственный документ сайта относит к сбору Eulerian взаимодействия с рекламными элементами и 13-месячное хранение. Дополнительно аналитический маяк Cloudflare не покрыт декларацией, где Cloudflare указан лишь как cookie безопасности. Для портала министерства расхождение между заявленной анонимной статистикой и фактически передаваемыми фингерпринт-параметрами составляет нарушение прозрачности. Устранение: привести характеристику аудиторной обработки в соответствие с реально передаваемыми полями, раскрыть CNAME-размещение Eulerian и аналитический сервис Cloudflare, и подтвердить соответствие набора данных условиям заявленного освобождения.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: CNIL — Национальная комиссия по информатике и свободамcnil.fr

Кому: CNIL — Национальная комиссия по информатике и свободам
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом economie.gouv.fr.

2. Обстоятельства
Я посетил сайт economie.gouv.fr и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 02.07.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Политика характеризует аудиторную обработку как анонимную статистику посещаемости (число просмотров и визитов) и опирается на освобождение CNIL. Beacon Eulerian (nmmt.economie.gouv.fr, Server EWS) на +795 мс без согласия передаёт полный заголовок читаемой статьи, content_id=3240361 и разрешение экрана ss=1920x1080. Разрешение экрана — параметр фингерпринтинга; собственный документ сайта (cookies-internes-necessaires) описывает Eulerian как собирающий данные о терминале, браузере и взаимодействиях с рекламными элементами с хранением 13 месяцев. Это выходит за пределы анонимного аудиторного измерения, на которое ссылается заявленное освобождение.

2) Аналитический маяк static.cloudflareinsights.com/beacon.min.js срабатывает на +97 мс. В документации сайта Cloudflare задекларирован только для cookie безопасности (cf_clearance, __cf_bm); аналитический сервис Cloudflare Web Analytics отдельной декларацией не покрыт. Кроме того, размещение Eulerian на first-party субдомене nmmt.economie.gouv.fr (CNAME) как таковое в политике не раскрыто.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/fr-economie-gouv-fr/

3. Нарушенные положения
GDPR Art. 5(1)(a) — прозрачность и объём освобождения от согласия; GDPR Art. 13(1)(e) — раскрытие получателей

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]