Политика изменена — посмотреть, что именно · 2026-07-13 →
Официальный сайт Президента Франции — 28 запросов, инфраструктура на собственных доменах. Политика исчерпывающе перечисляет три типа cookie и аудиторное измерение среди них не называет. Но через first-party субдомен isho.elysee.fr без согласия срабатывает Eulerian (CNAME-маскировка, сигнатура сервера EWS), передавая тему читаемой страницы — франко-германское соглашение по оборонному концерну KNDS — вместе с идентификатором контента и полным URL. Заявленного инструмента нет в политике вовсе.
Хронология утечки
Декларация против факта
Тайминги передачи
Eulerian ufU302.js через CNAME-субдомен. Server EWS.
Eulerian beacon col657a. Тема страницы (KNDS) + content_id + полный URL.
Зафиксированные трекеры
- Eulerian (isho.elysee.fr — CNAME, сигнатура сервера EWS)
Признаки несоответствия GDPR
-
GDPR Art. 13(1)(e) + Art. 5(1)(a) — раскрытие получателей и прозрачностьОфициальная политика elysee.fr исчерпывающе перечисляет используемые cookie: «Three types of cookies are used by www.elysee.fr» — внутренний tarteaucitron (согласие) и сторонние cookie интерактивности (Dailymotion, YouTube, Snapchat, Twitter, Captcha). Аудиторное измерение и Eulerian в политике не упомянуты ни разу. Замер же фиксирует работу Eulerian: субдомен isho.elysee.fr (Server EWS) отдаёт скрипт ufU302.js и beacon col657a. Реально работающий трекер в политике полностью отсутствует, а его размещение по схеме CNAME на first-party субдомене скрывает сторонний характер.
-
Art. 82 Loi Informatique et Libertés (ePrivacy) — согласиеBeacon Eulerian на +734 мс без согласия передаёт page_name, content_tag=couple_franco_allemand, content_id=15823 и полный URL читаемой страницы — материала о франко-германском соглашении по оборонному концерну KNDS. Состояние сеанса — без согласия: Set-Cookie за весь сеанс ноль, cookie согласия отсутствует. В отличие от ряда других госсайтов, elysee.fr не заявляет для Eulerian даже освобождения CNIL, поскольку инструмент в политике не назван вовсе.
Контекст
elysee.fr — официальный сайт Президента Французской Республики (Présidence de la République). Публикует заявления, речи, материалы о деятельности президента и институтах. Ответственный за обработку — Présidence de la République. Замер: 28 запросов, инфраструктура на собственных доменах, снят на чистом браузере. Просматриваемая страница — материал о франко-германском соглашении по оборонному концерну KNDS.
Кому уходят данные напрямую (до согласия)
Eulerian (через first-party субдомен isho.elysee.fr) — тема читаемой страницы (page_name), content_tag, content_id, полный URL.
Заявленное против фактического
Официальная политика конфиденциальности elysee.fr в разделе о cookie формулирует прямо: используются «три типа cookie». Перечислены внутренний cookie согласия tarteaucitron и сторонние cookie интерактивности — плееры Dailymotion, YouTube, Snapchat, отображение Twitter и Captcha формы подписки. Это исчерпывающий перечень, представленный самой политикой как полный. Аудиторное измерение (mesure d’audience) в нём не упомянуто, и слово «Eulerian» в политике не встречается вовсе. Приложенные к замеру PDF (charte билетной кассы и charte подписки на рассылку) относятся к отдельным формам и трекинг также не описывают.
Замер показывает работу инструмента, которого в этом перечне нет. Субдомен isho.elysee.fr, на первый взгляд принадлежащий Présidence de la République, отдаёт скрипт ufU302.js и отправляет beacon по пути col657a. Заголовок ответа Server: EWS и схема параметров соответствуют платформе Eulerian, размещённой по схеме CNAME-делегирования, при которой сторонний сервис получает вид first-party. Таким образом заявленный сайтом полный перечень cookie не включает реально работающий трекер, а сам трекер технически замаскирован под инфраструктуру президентского сайта.
Отдельно стоит отметить: ряд других государственных сайтов Франции, использующих Eulerian, раскрывают его в своих политиках со ссылкой на освобождение CNIL. То есть раскрытие этого инструмента практикуется и технически возможно; на elysee.fr оно отсутствует.
Что передаётся
Beacon Eulerian несёт: page_name с полным слагом читаемого материала (о франко-германском соглашении по стратегии и управлению KNDS), content_tag=couple_franco_allemand, content_id=15823 и полный URL страницы. То есть Eulerian получает не просто факт визита на elysee.fr, а конкретную политико-оборонную тему, которой интересуется посетитель, — на сайте главы государства, до какого-либо согласия.
Тайминг относительно согласия
Consent-менеджер TarteAuCitron присутствует на странице. Скрипт Eulerian загружается на +544 мс, передающий данные beacon — на +734 мс. Состояние сеанса на этот момент — без согласия: за весь сеанс не выставлено ни одной cookie, cookie сохранения выбора согласия отсутствует. Передача данных происходит до выбора пользователя.
Чего по замеру утверждать нельзя
Замер охватывает одну страницу и одно состояние — до согласия. Идентификация инструмента как Eulerian опирается на сигнатуру сервера EWS, схему параметров и имя скрипта; прямого самоназвания в трафике при CNAME-размещении не бывает. Сверка проведена с официальной политикой конфиденциальности elysee.fr в редакции, действующей на дату аудита; при изменении политики сверку следует повторить. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Официальная политика сайта Президента Франции перечисляет используемые cookie как исчерпывающие «три типа» и аудиторного измерения среди них не называет. Тем не менее через CNAME-субдомен isho.elysee.fr, выглядящий как собственная инфраструктура, без согласия срабатывает Eulerian и передаёт тему конкретной читаемой страницы — франко-германское соглашение по оборонному концерну KNDS — вместе с идентификатором контента и полным URL. Реально работающий трекер в политике отсутствует полностью, не заявлено и освобождение, на которое ссылаются другие госсайты. Для сайта главы государства передача политико-оборонного контекста читаемой страницы стороннему трекеру, замаскированному под first-party домен и срабатывающему до согласия при отсутствии всякого упоминания в политике, составляет нарушение прозрачности, требований о раскрытии получателей и о предварительном согласии. Устранение: раскрыть фактически используемый инструмент аудиторного измерения и его CNAME-размещение в политике cookie, привести перечень «типов cookie» в соответствие с фактом и подчинить срабатывание трекера результату выбора в модуле согласия.
Куда подавать: CNIL — Национальная комиссия по информатике и свободам — cnil.fr
Кому: CNIL — Национальная комиссия по информатике и свободам От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом elysee.fr. 2. Обстоятельства Я посетил сайт elysee.fr и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 02.07.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Официальная политика elysee.fr исчерпывающе перечисляет используемые cookie: «Three types of cookies are used by www.elysee.fr» — внутренний tarteaucitron (согласие) и сторонние cookie интерактивности (Dailymotion, YouTube, Snapchat, Twitter, Captcha). Аудиторное измерение и Eulerian в политике не упомянуты ни разу. Замер же фиксирует работу Eulerian: субдомен isho.elysee.fr (Server EWS) отдаёт скрипт ufU302.js и beacon col657a. Реально работающий трекер в политике полностью отсутствует, а его размещение по схеме CNAME на first-party субдомене скрывает сторонний характер. 2) Beacon Eulerian на +734 мс без согласия передаёт page_name, content_tag=couple_franco_allemand, content_id=15823 и полный URL читаемой страницы — материала о франко-германском соглашении по оборонному концерну KNDS. Состояние сеанса — без согласия: Set-Cookie за весь сеанс ноль, cookie согласия отсутствует. В отличие от ряда других госсайтов, elysee.fr не заявляет для Eulerian даже освобождения CNIL, поскольку инструмент в политике не назван вовсе. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/fr-elysee-fr/ 3. Нарушенные положения GDPR Art. 13(1)(e) + Art. 5(1)(a) — раскрытие получателей и прозрачность; Art. 82 Loi Informatique et Libertés (ePrivacy) — согласие 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]