Министерство внутренних дел Франции — 53 запроса, один внешний домен. Политика заявляет, что cookie ставятся только после согласия и что данные не передаются за пределы ЕС, а конкретный аудиторный инструмент не называет. В замере работает Cloudflare Web Analytics (beacon.min.js плюс RUM-запрос) до согласия; загрузка передаёт IP посетителя Cloudflare Inc — американской компании, не названной в политике.
Хронология утечки
Декларация против факта
Тайминги передачи
Cloudflare Web Analytics beacon.min.js. Cloudflare Inc, США. В политике не назван.
Зафиксированные трекеры
- Cloudflare Web Analytics (static.cloudflareinsights.com)
Признаки несоответствия GDPR
-
GDPR Art. 13(1)(e) — раскрытие получателей и инструментаПолитика упоминает аудиторное измерение обобщённо («mesurer sa fréquentation») и не называет ни одного конкретного инструмента. В замере работает Cloudflare Web Analytics: beacon.min.js загружается с static.cloudflareinsights.com на +219 мс, данные RUM уходят POST-запросом на /cdn-cgi/rum. Фактический аналитический сервис и его провайдер (Cloudflare Inc) в политике не раскрыты.
-
GDPR Art. 44 (Chapter V) + Art. 5(1)(a) — трансграничная передача и прозрачностьПолитика прямо заявляет: «Ces données ne font pas l'objet d'un transfert en dehors du territoire de l'Union européenne». Загрузка beacon.min.js с static.cloudflareinsights.com передаёт IP посетителя Cloudflare Inc — американской компании — до согласия. Абсолютное заявление об отсутствии передачи за пределы ЕС вступает в противоречие с фактической передачей данных получателю из США.
Контекст
interieur.gouv.fr — официальный сайт Министерства внутренних дел Франции (Ministère de l’Intérieur), отвечающего за полицию, жандармерию, гражданскую безопасность, выборы. Ответственный за обработку — délégué à l’Information et à la communication министерства. Политика конфиденциальности предоставлена и сверена с действующей редакцией на сайте. Замер: 53 запроса, один внешний домен, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Cloudflare Inc (США) — IP посетителя через загрузку beacon.min.js аналитики Cloudflare.
Заявленное против фактического
Политика в разделе о cookie формулирует два прямых обещания. Первое: cookie ставятся только при их принятии («Les cookies ne sont déposés que si vous les acceptez»). Второе, в разделе о данных: передачи за пределы территории Европейского союза не происходит («Ces données ne font pas l’objet d’un transfert en dehors du territoire de l’Union européenne»). Аудиторное измерение упомянуто обобщённо — «mesurer sa fréquentation», — но конкретный инструмент измерения в политике не назван.
Замер показывает работу неназванного инструмента. На +219 мс загружается beacon.min.js с домена static.cloudflareinsights.com — это Cloudflare Web Analytics, сервис компании Cloudflare Inc (США). Затем данные Real User Monitoring уходят POST-запросом на /cdn-cgi/rum. Первое обещание о cookie формально соблюдено: Cloudflare Web Analytics работает без cookie, и за весь сеанс не выставлено ни одной cookie. Однако сама загрузка beacon.min.js передаёт IP-адрес посетителя Cloudflare — американской компании, — что вступает в противоречие со вторым обещанием об отсутствии передачи за пределы ЕС. Кроме того, фактически работающий аналитический сервис в политике не назван: указано лишь обобщённое «mesurer sa fréquentation» без идентификации инструмента и его провайдера.
Тайминг относительно согласия
Загрузка аналитического маяка Cloudflare происходит на +219 мс, в самом начале сеанса, до какого-либо выбора пользователя. Поскольку сервис не использует cookie, буквальное условие «cookie только после согласия» не нарушается — но передача данных американскому получателю происходит независимо от согласия.
Чего по замеру утверждать нельзя
Cloudflare Web Analytics не использует cookie, поэтому нарушения условия о cookie в замере нет; предметом расхождения являются нераскрытие фактического инструмента и заявление об отсутствии передачи за пределы ЕС. Cloudflare Inc — компания из США; при этом инфраструктура Cloudflare широко использует edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателя (американская компания), а не о физическом местоположении конкретного узла обработки. Полный состав данных RUM-запроса из облегчённого дампа детально не восстанавливается. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Министерство внутренних дел в политике обещает, что cookie ставятся только после согласия и что данные не покидают ЕС, но конкретный аудиторный инструмент не называет. В замере работает Cloudflare Web Analytics — сервис американской компании Cloudflare Inc: его маяк загружается до согласия и передаёт IP посетителя Cloudflare. Условие о cookie формально соблюдено, поскольку сервис cookieless, но фактический инструмент в политике не раскрыт, а обещание об отсутствии передачи за пределы ЕС вступает в противоречие с передачей данных получателю из США. Для сайта профильного силового ведомства нераскрытие фактического аналитического сервиса и расхождение с заявлением о непередаче за пределы ЕС составляют нарушение прозрачности и требований о трансграничной передаче. Устранение: назвать фактический инструмент аудиторного измерения и его провайдера в политике, привести заявление о непередаче за пределы ЕС в соответствие с фактом (либо разместить аналитику на инфраструктуре в ЕС без участия американского получателя), и включить сервис в механизм согласия.
Куда подавать: CNIL — Национальная комиссия по информатике и свободам — cnil.fr
Кому: CNIL — Национальная комиссия по информатике и свободам От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом interieur.gouv.fr. 2. Обстоятельства Я посетил сайт interieur.gouv.fr и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 02.07.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Политика упоминает аудиторное измерение обобщённо («mesurer sa fréquentation») и не называет ни одного конкретного инструмента. В замере работает Cloudflare Web Analytics: beacon.min.js загружается с static.cloudflareinsights.com на +219 мс, данные RUM уходят POST-запросом на /cdn-cgi/rum. Фактический аналитический сервис и его провайдер (Cloudflare Inc) в политике не раскрыты. 2) Политика прямо заявляет: «Ces données ne font pas l'objet d'un transfert en dehors du territoire de l'Union européenne». Загрузка beacon.min.js с static.cloudflareinsights.com передаёт IP посетителя Cloudflare Inc — американской компании — до согласия. Абсолютное заявление об отсутствии передачи за пределы ЕС вступает в противоречие с фактической передачей данных получателю из США. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/fr-interieur-gouv-fr/ 3. Нарушенные положения GDPR Art. 13(1)(e) — раскрытие получателей и инструмента; GDPR Art. 44 (Chapter V) + Art. 5(1)(a) — трансграничная передача и прозрачность 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]