Технический аудит · 2026-07-02

interieur.gouv.fr

Министерство внутренних дел Франции
FR

Министерство внутренних дел Франции — 53 запроса, один внешний домен. Политика заявляет, что cookie ставятся только после согласия и что данные не передаются за пределы ЕС, а конкретный аудиторный инструмент не называет. В замере работает Cloudflare Web Analytics (beacon.min.js плюс RUM-запрос) до согласия; загрузка передаёт IP посетителя Cloudflare Inc — американской компании, не названной в политике.

Хронология утечки

+0 мс · загрузка портала
Контент и ресурсы с www.interieur.gouv.fr.
+219 мс · аналитический маяк
static.cloudflareinsights.com/beacon.min.js — загрузка скрипта Cloudflare Web Analytics. IP посетителя уходит Cloudflare Inc (США).
RUM-запрос
POST на /cdn-cgi/rum — передача данных Real User Monitoring Cloudflare (проксируется через собственный домен, обрабатывается Cloudflare).

Декларация против факта

Аудиторное измерение упомянуто обобщённо («mesurer sa fréquentation»); конкретный инструмент не назван — заявлен
«Les cookies ne sont déposés que si vous les acceptez» — cookie только после согласия — заявлен
«Ces données ne font pas l'objet d'un transfert en dehors du territoire de l'UE» — заявлено прямо — заявлен
+ Cloudflare Web Analytics (static.cloudflareinsights.com) — фактический аналитический сервис, в политике не назван; провайдер Cloudflare Inc — американская компания — не заявлен

Тайминги передачи

+219 мс static.cloudflareinsights.com

Cloudflare Web Analytics beacon.min.js. Cloudflare Inc, США. В политике не назван.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

interieur.gouv.fr — официальный сайт Министерства внутренних дел Франции (Ministère de l’Intérieur), отвечающего за полицию, жандармерию, гражданскую безопасность, выборы. Ответственный за обработку — délégué à l’Information et à la communication министерства. Политика конфиденциальности предоставлена и сверена с действующей редакцией на сайте. Замер: 53 запроса, один внешний домен, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Cloudflare Inc (США) — IP посетителя через загрузку beacon.min.js аналитики Cloudflare.

Заявленное против фактического

Политика в разделе о cookie формулирует два прямых обещания. Первое: cookie ставятся только при их принятии («Les cookies ne sont déposés que si vous les acceptez»). Второе, в разделе о данных: передачи за пределы территории Европейского союза не происходит («Ces données ne font pas l’objet d’un transfert en dehors du territoire de l’Union européenne»). Аудиторное измерение упомянуто обобщённо — «mesurer sa fréquentation», — но конкретный инструмент измерения в политике не назван.

Замер показывает работу неназванного инструмента. На +219 мс загружается beacon.min.js с домена static.cloudflareinsights.com — это Cloudflare Web Analytics, сервис компании Cloudflare Inc (США). Затем данные Real User Monitoring уходят POST-запросом на /cdn-cgi/rum. Первое обещание о cookie формально соблюдено: Cloudflare Web Analytics работает без cookie, и за весь сеанс не выставлено ни одной cookie. Однако сама загрузка beacon.min.js передаёт IP-адрес посетителя Cloudflare — американской компании, — что вступает в противоречие со вторым обещанием об отсутствии передачи за пределы ЕС. Кроме того, фактически работающий аналитический сервис в политике не назван: указано лишь обобщённое «mesurer sa fréquentation» без идентификации инструмента и его провайдера.

Тайминг относительно согласия

Загрузка аналитического маяка Cloudflare происходит на +219 мс, в самом начале сеанса, до какого-либо выбора пользователя. Поскольку сервис не использует cookie, буквальное условие «cookie только после согласия» не нарушается — но передача данных американскому получателю происходит независимо от согласия.

Чего по замеру утверждать нельзя

Cloudflare Web Analytics не использует cookie, поэтому нарушения условия о cookie в замере нет; предметом расхождения являются нераскрытие фактического инструмента и заявление об отсутствии передачи за пределы ЕС. Cloudflare Inc — компания из США; при этом инфраструктура Cloudflare широко использует edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателя (американская компания), а не о физическом местоположении конкретного узла обработки. Полный состав данных RUM-запроса из облегчённого дампа детально не восстанавливается. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Министерство внутренних дел в политике обещает, что cookie ставятся только после согласия и что данные не покидают ЕС, но конкретный аудиторный инструмент не называет. В замере работает Cloudflare Web Analytics — сервис американской компании Cloudflare Inc: его маяк загружается до согласия и передаёт IP посетителя Cloudflare. Условие о cookie формально соблюдено, поскольку сервис cookieless, но фактический инструмент в политике не раскрыт, а обещание об отсутствии передачи за пределы ЕС вступает в противоречие с передачей данных получателю из США. Для сайта профильного силового ведомства нераскрытие фактического аналитического сервиса и расхождение с заявлением о непередаче за пределы ЕС составляют нарушение прозрачности и требований о трансграничной передаче. Устранение: назвать фактический инструмент аудиторного измерения и его провайдера в политике, привести заявление о непередаче за пределы ЕС в соответствие с фактом (либо разместить аналитику на инфраструктуре в ЕС без участия американского получателя), и включить сервис в механизм согласия.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: CNIL — Национальная комиссия по информатике и свободамcnil.fr

Кому: CNIL — Национальная комиссия по информатике и свободам
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом interieur.gouv.fr.

2. Обстоятельства
Я посетил сайт interieur.gouv.fr и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 02.07.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Политика упоминает аудиторное измерение обобщённо («mesurer sa fréquentation») и не называет ни одного конкретного инструмента. В замере работает Cloudflare Web Analytics: beacon.min.js загружается с static.cloudflareinsights.com на +219 мс, данные RUM уходят POST-запросом на /cdn-cgi/rum. Фактический аналитический сервис и его провайдер (Cloudflare Inc) в политике не раскрыты.

2) Политика прямо заявляет: «Ces données ne font pas l'objet d'un transfert en dehors du territoire de l'Union européenne». Загрузка beacon.min.js с static.cloudflareinsights.com передаёт IP посетителя Cloudflare Inc — американской компании — до согласия. Абсолютное заявление об отсутствии передачи за пределы ЕС вступает в противоречие с фактической передачей данных получателю из США.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/fr-interieur-gouv-fr/

3. Нарушенные положения
GDPR Art. 13(1)(e) — раскрытие получателей и инструмента; GDPR Art. 44 (Chapter V) + Art. 5(1)(a) — трансграничная передача и прозрачность

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]