Технический аудит · 2026-08-16

www.edpb.europa.eu

Европейский совет по защите данных

Европейский совет по защите данных — 273 обращения, 3 узла, запись 21 секунда. Аналитику совет поставил образцово: Europa Analytics по умолчанию не отслеживает посетителя, уважает Do Not Track и маскирует адрес IP, и в этой записи трекинг не сработал. Шрифт самохостится. Единственная зацепка — библиотека js-cookie, которую сайт грузит на каждой странице со стороннего публичного CDN cdn.jsdelivr.net, уводя туда адрес IP и реферер посетителя; в политике этот сторонний источник не назван.

Хронология утечки

+0 мс · загрузка главной страницы
Запись начата на www.edpb.europa.eu/home_en. Выставлены строгий транспорт с включением поддоменов и предзагрузкой, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого. Политики безопасности содержимого, реферера и разрешений нет. Браузер отправлял заголовок DNT: 1.
+80 мс · сторонний CDN и инструментарий ЕС из разметки
Из разметки главной страницы одновременно стартуют cdn.jsdelivr.net (библиотека js-cookie) и webtools.europa.eu (тема ЕС, глобальный баннер, флаги). Инициатор обоих — сама страница.
+102 мс · шрифт с собственного домена
Шрифт Onest.ttf загружается с www.edpb.europa.eu/themes/custom/frontend/assets/fonts — то есть самохостится, без обращения к внешним шрифтовым сервисам.
+6771…+20364 мс · навигация по разделам
Переходы по страницам topics, documents, news, contact и разделу для малого и среднего бизнеса (sme, be-compliant, assess-the-risks). На каждой странице заново загружается js-cookie с cdn.jsdelivr.net — девять обращений за сеанс, по одному на страницу.

Декларация против факта

Контролёр — Европейский совет по защите данных (EDPB); общее уведомление о защите данных и политика cookie — заявлен
Europa Analytics — корпоративный сервис Еврокомиссии на платформе Matomo, полностью контролируемый Комиссией — заявлен
По умолчанию просмотр посетителей Europa Analytics НЕ отслеживается; отслеживание — только по явному согласию — заявлен
При включённом Do Not Track данные для статистики не собираются — заявлен
Применяется маскирование адреса IP: часть адреса обезличивается, идентификация посетителя только по IP невозможна — заявлен
Вся передача аналитических данных шифруется по HTTPS; доступ к отчётам ограничен — заявлен
Данные могут передаваться третьим сторонам (OLAF, Счётная палата, правоохранители) при необходимости и соразмерности — заявлен
+ cdn.jsdelivr.net — сторонний публичный CDN, с которого грузится библиотека js-cookie, не назван — не заявлен
+ Передача реферера и адреса IP на инфраструктуру jsdelivr при каждой загрузке страницы — не заявлен

Тайминги передачи

+80 мс cdn.jsdelivr.net

Библиотека js-cookie, реферер и адрес IP уходят на jsdelivr, девять обращений.

+80 мс webtools.europa.eu

Тема ЕС, глобальный баннер, флаги; отдаётся через CloudFront.

+102 мс www.edpb.europa.eu

Шрифт Onest.ttf самохостится.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

www.edpb.europa.eu — сайт Европейского совета по защите данных (EDPB), органа Европейского союза, обеспечивающего согласованное применение GDPR. Контролёр в уведомлении — сам EDPB. Сайт отдаётся с собственной инфраструктуры; инструментарий Еврокомиссии webtools.europa.eu — через CloudFront (Amazon), сторонний CDN cdn.jsdelivr.net — через Cloudflare.

Замер: 273 обращения, 3 узла, длительность записи 20,6 секунды, снят 16 августа 2026 года. Из 273 обращений 210 приходятся на сам EDPB, 54 — на webtools.europa.eu (визуальный инструментарий Еврокомиссии: тема ЕС, глобальный баннер, флаги — инфраструктура europa.eu), и 9 — на сторонний cdn.jsdelivr.net. Сеанс проходит по девяти страницам, включая раздел для малого и среднего бизнеса о соответствии требованиям.

Обработку описывает общее уведомление о защите данных вместе с политикой cookie EDPB.

Кому уходят данные напрямую

За пределы инфраструктуры europa.eu — только cdn.jsdelivr.net.

Заявленное против фактического

Аналитику совет поставил образцово — и это надо сказать прямо. Политика подробно описывает Europa Analytics на платформе Matomo, полностью контролируемой Еврокомиссией, и заявляет прямо: по умолчанию просмотр посетителей НЕ отслеживается, отслеживание включается только явным согласием, при включённом Do Not Track данные не собираются, а адрес IP маскируется. В этой записи браузер отправлял заголовок DNT: 1, и трекинг Europa Analytics действительно не сработал — ни одного обращения к трекеру за весь сеанс. Заявленное соответствует фактическому.

Шрифт самохостится. Шрифт Onest загружается с собственного домена EDPB (themes/custom/frontend/assets/fonts), а не с внешнего шрифтового сервиса. Адрес IP посетителя при загрузке шрифта наружу не уходит — в отличие от распространённой практики прямой подгрузки Google Fonts.

Единственная зацепка — сторонний CDN. На каждой из девяти просмотренных страниц сайт загружает библиотеку js-cookie с публичного CDN cdn.jsdelivr.net. Этот домен не входит в инфраструктуру europa.eu и в записи отдаётся через Cloudflare. При обращении к нему уходят реферер https://www.edpb.europa.eu/ и адрес IP посетителя — то есть при каждом заходе на страницу совета по защите данных сведения о посетителе получает сторонний узел доставки. В общем уведомлении и политике cookie этот источник не назван, хотя аналитический инструмент раскрыт до деталей.

Отдельного веса добавляет содержание библиотеки: js-cookie — это утилита для работы с cookie в браузере. Загрузка именно её с внешнего CDN означает, что исполняемый на странице код, управляющий cookie, поставляется третьей стороной.

Защитные заголовки выставлены частично. Сайт выставляет строгий транспорт с включением поддоменов и признаком предзагрузки, запрет вложения в кадр SAMEORIGIN и запрет угадывания типа содержимого. Но политики безопасности содержимого нет, политики реферера нет, политики разрешений нет. Именно политика безопасности содержимого позволила бы ограничить перечень доверенных источников сценариев и сделать загрузку кода со стороннего CDN явной и контролируемой.

Согласие: что доказано и что нет

Доказано: трекинг Europa Analytics в записи не производился. За 273 обращения не зафиксировано ни одного обращения к трекеру Europa Analytics и ни одного заголовка Set-Cookie. Это соответствует заявленному в политике поведению: отслеживание по умолчанию выключено и уважает Do Not Track, а браузер отправлял DNT: 1.

Доказано: сторонняя библиотека загружается независимо от согласия. Обращение к cdn.jsdelivr.net за js-cookie инициировано разметкой страницы и уходит на +80 мс, до какого-либо выбора пользователя; на каждой новой странице оно повторяется. Условия согласия перед ним нет.

Доказано: реферер и адрес IP уходят на сторонний CDN. Заголовок реферера в обращении к jsdelivr содержит https://www.edpb.europa.eu/; адрес IP передаётся самим фактом сетевого обращения к внешнему домену.

Не доказано и не утверждается: поведение Europa Analytics при данном согласии. Что собрал бы и передал трекер при явном согласии на статистику, по этой записи не устанавливается — в момент замера, при включённом Do Not Track, он не сработал.

Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке.

Отдельно: браузер при съёмке отправлял заголовок DNT: 1, и в данном случае это прямо повлияло на поведение сайта — трекинг Europa Analytics не производился, как и заявлено в политике.

Границы наблюдения

Замер охватывает девять страниц сайта. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются.

Инструментарий webtools.europa.eu (тема ЕС, глобальный баннер, флаги) относится к инфраструктуре Еврокомиссии, а не к сторонним получателям, и в разбор нарушений не входит; его аналитическая часть, Europa Analytics, в этой записи не активировалась. Как сторонний получатель вне домена europa.eu зафиксирован только cdn.jsdelivr.net.

Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах и тела ответов. Вывод о передаче на сторонний CDN опирается на сетевой уровень — адрес, инициатор и заголовок реферера обращения читаются по записи; вывод об отсутствии трекинга — на отсутствие обращений к трекеру Europa Analytics.

Идентификация сервисов опирается на домены и схему адресов: сторонний CDN — по cdn.jsdelivr.net и пути npm/js-cookie; инструментарий Еврокомиссии — по webtools.europa.eu; шрифт — по пути themes/custom/frontend/assets/fonts на собственном домене; провайдеры отдачи — по заголовкам via: cloudfront, server: AmazonS3 и server: cloudflare.

Вывод

Европейский совет по защите данных ведёт аналитику на своём сайте так, как и следует ожидать от органа, отвечающего за GDPR: Europa Analytics по умолчанию не отслеживает посетителя, включается только по явному согласию, уважает Do Not Track и маскирует адрес IP, а в этой записи — при включённом Do Not Track — трекинг не производился вовсе. Шрифт самохостится, адрес IP при его загрузке наружу не уходит.

Единственное расхождение — библиотека js-cookie, которую сайт на каждой странице загружает со стороннего публичного CDN cdn.jsdelivr.net, уводя туда реферер и адрес IP посетителя. Этот сторонний источник в политике не назван, тогда как аналитический инструмент раскрыт подробно. Дополнительно у сайта отсутствуют политика безопасности содержимого, политика реферера и политика разрешений, что делает загрузку кода со стороннего CDN неограниченной.

Устранение: разместить библиотеку js-cookie на собственной инфраструктуре либо инфраструктуре europa.eu, исключив передачу реферера и адреса IP посетителя стороннему CDN; при сохранении внешней загрузки — назвать cdn.jsdelivr.net в политике cookie с указанием передаваемых полей и цели; выставить политику безопасности содержимого с перечнем доверенных источников сценариев, а также политику реферера и политику разрешений.

Доказательство
Оригинал (разбор)
HAR-файл: global/edpb-europa-eu-2026-08-16.har
SHA-256: 27796b228bcbf16f47e67642f9f05b82d58eca08fc87ab4fb3b403e43b0f99c9
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.
ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: Юрисдикция определяется по статье 3(2) GDPR

Кому: Юрисдикция определяется по статье 3(2) GDPR
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом www.edpb.europa.eu.

2. Обстоятельства
Я посетил сайт www.edpb.europa.eu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 16.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) На каждой странице сайта загружается библиотека js-cookie со стороннего публичного CDN cdn.jsdelivr.net. Домен jsdelivr не входит в инфраструктуру europa.eu и в этой записи отдаётся через Cloudflare. При обращении к нему уходят реферер https://www.edpb.europa.eu/ и адрес IP посетителя. Ни cdn.jsdelivr.net, ни сам факт использования стороннего CDN в общем уведомлении о защите данных и политике cookie не названы, тогда как аналитический инструмент Europa Analytics в документе раскрыт подробно.

2) Из защитных заголовков сайт выставляет строгий транспорт с включением поддоменов и признаком предзагрузки, запрет вложения в кадр SAMEORIGIN и запрет угадывания типа содержимого, но политики безопасности содержимого нет, политики реферера нет, политики разрешений нет. Отсутствие политики безопасности содержимого особенно заметно на фоне загрузки исполняемого кода со стороннего CDN: она позволила бы ограничить перечень доверенных источников сценариев.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/global-edpb-europa-eu/

3. Нарушенные положения
GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 32 — меры безопасности

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше.

[Дата]                                    [Подпись/имя]