Технический аудит · 2026-07-02

elysee.fr

Официальный сайт Президента Франции
FR

Официальный сайт Президента Франции — 28 запросов, инфраструктура на собственных доменах. Политика исчерпывающе перечисляет три типа cookie и аудиторное измерение среди них не называет. Но через first-party субдомен isho.elysee.fr без согласия срабатывает Eulerian (CNAME-маскировка, сигнатура сервера EWS), передавая тему читаемой страницы — франко-германское соглашение по оборонному концерну KNDS — вместе с идентификатором контента и полным URL. Заявленного инструмента нет в политике вовсе.

Хронология утечки

+0 мс · загрузка портала
Контент и ресурсы с www.elysee.fr. Просматриваемая страница — материал о франко-германском соглашении по KNDS.
+544 мс · скрипт трекера
isho.elysee.fr/ufU302.js — скрипт Eulerian, отданный с first-party субдомена (Server EWS).
+734 мс · передача данных без согласия
isho.elysee.fr/col657a — beacon Eulerian передаёт page_name, content_tag=couple_franco_allemand, content_id=15823 и полный URL читаемой страницы.

Декларация против факта

tarteaucitron — внутренний cookie согласия (12 месяцев) — заявлен
Сторонние cookie интерактивности: Dailymotion, YouTube, Snapchat, Twitter, Captcha — заявлен
Политика заявляет ровно «три типа cookie»; аудиторное измерение среди них не названо — заявлен
Формы (билетная касса, рассылка): «No data is transferred outside the European Union» — заявлен
+ Eulerian (isho.elysee.fr) — фактически работающий трекер аудиторного измерения, в политике отсутствует полностью — не заявлен
+ CNAME-размещение Eulerian на субдомене isho.elysee.fr — не раскрыто — не заявлен

Тайминги передачи

+544 мс isho.elysee.fr

Eulerian ufU302.js через CNAME-субдомен. Server EWS.

+734 мс isho.elysee.fr

Eulerian beacon col657a. Тема страницы (KNDS) + content_id + полный URL.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

elysee.fr — официальный сайт Президента Французской Республики (Présidence de la République). Публикует заявления, речи, материалы о деятельности президента и институтах. Ответственный за обработку — Présidence de la République. Замер: 28 запросов, инфраструктура на собственных доменах, снят на чистом браузере. Просматриваемая страница — материал о франко-германском соглашении по оборонному концерну KNDS.

Кому уходят данные напрямую (до согласия)

Eulerian (через first-party субдомен isho.elysee.fr) — тема читаемой страницы (page_name), content_tag, content_id, полный URL.

Заявленное против фактического

Официальная политика конфиденциальности elysee.fr в разделе о cookie формулирует прямо: используются «три типа cookie». Перечислены внутренний cookie согласия tarteaucitron и сторонние cookie интерактивности — плееры Dailymotion, YouTube, Snapchat, отображение Twitter и Captcha формы подписки. Это исчерпывающий перечень, представленный самой политикой как полный. Аудиторное измерение (mesure d’audience) в нём не упомянуто, и слово «Eulerian» в политике не встречается вовсе. Приложенные к замеру PDF (charte билетной кассы и charte подписки на рассылку) относятся к отдельным формам и трекинг также не описывают.

Замер показывает работу инструмента, которого в этом перечне нет. Субдомен isho.elysee.fr, на первый взгляд принадлежащий Présidence de la République, отдаёт скрипт ufU302.js и отправляет beacon по пути col657a. Заголовок ответа Server: EWS и схема параметров соответствуют платформе Eulerian, размещённой по схеме CNAME-делегирования, при которой сторонний сервис получает вид first-party. Таким образом заявленный сайтом полный перечень cookie не включает реально работающий трекер, а сам трекер технически замаскирован под инфраструктуру президентского сайта.

Отдельно стоит отметить: ряд других государственных сайтов Франции, использующих Eulerian, раскрывают его в своих политиках со ссылкой на освобождение CNIL. То есть раскрытие этого инструмента практикуется и технически возможно; на elysee.fr оно отсутствует.

Что передаётся

Beacon Eulerian несёт: page_name с полным слагом читаемого материала (о франко-германском соглашении по стратегии и управлению KNDS), content_tag=couple_franco_allemand, content_id=15823 и полный URL страницы. То есть Eulerian получает не просто факт визита на elysee.fr, а конкретную политико-оборонную тему, которой интересуется посетитель, — на сайте главы государства, до какого-либо согласия.

Тайминг относительно согласия

Consent-менеджер TarteAuCitron присутствует на странице. Скрипт Eulerian загружается на +544 мс, передающий данные beacon — на +734 мс. Состояние сеанса на этот момент — без согласия: за весь сеанс не выставлено ни одной cookie, cookie сохранения выбора согласия отсутствует. Передача данных происходит до выбора пользователя.

Чего по замеру утверждать нельзя

Замер охватывает одну страницу и одно состояние — до согласия. Идентификация инструмента как Eulerian опирается на сигнатуру сервера EWS, схему параметров и имя скрипта; прямого самоназвания в трафике при CNAME-размещении не бывает. Сверка проведена с официальной политикой конфиденциальности elysee.fr в редакции, действующей на дату аудита; при изменении политики сверку следует повторить. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Официальная политика сайта Президента Франции перечисляет используемые cookie как исчерпывающие «три типа» и аудиторного измерения среди них не называет. Тем не менее через CNAME-субдомен isho.elysee.fr, выглядящий как собственная инфраструктура, без согласия срабатывает Eulerian и передаёт тему конкретной читаемой страницы — франко-германское соглашение по оборонному концерну KNDS — вместе с идентификатором контента и полным URL. Реально работающий трекер в политике отсутствует полностью, не заявлено и освобождение, на которое ссылаются другие госсайты. Для сайта главы государства передача политико-оборонного контекста читаемой страницы стороннему трекеру, замаскированному под first-party домен и срабатывающему до согласия при отсутствии всякого упоминания в политике, составляет нарушение прозрачности, требований о раскрытии получателей и о предварительном согласии. Устранение: раскрыть фактически используемый инструмент аудиторного измерения и его CNAME-размещение в политике cookie, привести перечень «типов cookie» в соответствие с фактом и подчинить срабатывание трекера результату выбора в модуле согласия.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: CNIL — Национальная комиссия по информатике и свободамcnil.fr

Кому: CNIL — Национальная комиссия по информатике и свободам
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом elysee.fr.

2. Обстоятельства
Я посетил сайт elysee.fr и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 02.07.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Официальная политика elysee.fr исчерпывающе перечисляет используемые cookie: «Three types of cookies are used by www.elysee.fr» — внутренний tarteaucitron (согласие) и сторонние cookie интерактивности (Dailymotion, YouTube, Snapchat, Twitter, Captcha). Аудиторное измерение и Eulerian в политике не упомянуты ни разу. Замер же фиксирует работу Eulerian: субдомен isho.elysee.fr (Server EWS) отдаёт скрипт ufU302.js и beacon col657a. Реально работающий трекер в политике полностью отсутствует, а его размещение по схеме CNAME на first-party субдомене скрывает сторонний характер.

2) Beacon Eulerian на +734 мс без согласия передаёт page_name, content_tag=couple_franco_allemand, content_id=15823 и полный URL читаемой страницы — материала о франко-германском соглашении по оборонному концерну KNDS. Состояние сеанса — без согласия: Set-Cookie за весь сеанс ноль, cookie согласия отсутствует. В отличие от ряда других госсайтов, elysee.fr не заявляет для Eulerian даже освобождения CNIL, поскольку инструмент в политике не назван вовсе.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/fr-elysee-fr/

3. Нарушенные положения
GDPR Art. 13(1)(e) + Art. 5(1)(a) — раскрытие получателей и прозрачность; Art. 82 Loi Informatique et Libertés (ePrivacy) — согласие

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]