Технический аудит · 2026-08-16

fontawesome.com

Библиотека иконок и шрифтов Font Awesome

Библиотека иконок Font Awesome — 140 обращений, 20 узлов, запись 52 секунды. Главная страница без согласия запускает аналитику Google, рекламную привязку DoubleClick и рекламную сеть BuySellAds: идентификатор клиента уходит в Google на третьей секунде, до любого выбора пользователя. Политика называет Google Analytics, Stripe и Help Scout, но рекламные технологии BuySellAds и DoubleClick, а также reCAPTCHA и сторонний шрифтовой сервис в ней не раскрыты. При этом политика прямо заявляет, что сайт не реагирует на сигнал Do Not Track, — а браузер при съёмке его отправлял.

Хронология утечки

+0 мс · загрузка главной страницы
Запись начата на fontawesome.com. Отдача через Cloudflare (server: cloudflare). Выставлены строгий транспорт с включением поддоменов и предзагрузкой, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого, политика реферера strict-origin-when-cross-origin. Политики безопасности содержимого и политики разрешений нет. Браузер отправлял заголовок DNT: 1.
+751…+753 мс · сторонние сервисы из разметки
Из парсера главной страницы одновременно стартуют Google Tag Manager, Stripe, рекламная сеть BuySellAds (monetization.js) и reCAPTCHA (google.com). Инициатор всех — сама страница fontawesome.com.
+813 мс · сторонние шрифты
fonts.bunny.net — сторонний шрифтовой сервис, подтянутый из таблицы стилей сайта.
+3693…+3697 мс · передача в Google и рекламную привязку
POST на region1.analytics.google.com/g/collect: ресурс G-BPMS41FJD2, идентификатор клиента, адрес и заголовок страницы, событие page_view. Сразу следом — обращение к stats.g.doubleclick.net с тем же идентификатором клиента: рекламная привязка Google.
+12778…+14539 мс · Stripe fingerprinting
Цепочка m.stripe.network и m.stripe.com — сбор характеристик устройства платёжной системой Stripe, инициированный ещё на главной странице, до какого-либо шага оплаты.
+14569 мс · чат поддержки
beacon-v2.helpscout.net — виджет поддержки Help Scout, инициированный разметкой главной страницы.

Декларация против факта

Контролёр — Fonticons, Inc. (Font Awesome); политика приватности, обновление 11 ноября 2024 года — заявлен
При посещении fontawesome.com используются cookie, журналы сервера и иные методы сбора данных о просмотренных страницах — заявлен
Названы получатели: Google Analytics, Stripe (платежи), Help Scout, а также прочие сервисы (AWS, Basecamp и др.) — заявлен
Управление cookie — ссылка «Cookie Preferences» в подвале и настройки браузера — заявлен
Отказ от Google Analytics — через браузерное расширение — заявлен
Font Awesome не реагирует на заголовок Do Not Track — заявлен
Данные хранятся на серверах в США; узлы сети доставки — по всему миру — заявлен
Заявлено соответствие GDPR и участие в EU-U.S. Data Privacy Framework; сведения о пользователе не продаются и не передаются другим компаниям — заявлен
+ BuySellAds — рекламная сеть, скрипт монетизации, не назван — не заявлен
+ Google DoubleClick — рекламная привязка, получает идентификатор клиента, не назван — не заявлен
+ Google Tag Manager — загрузчик тегов, не назван — не заявлен
+ reCAPTCHA (google.com, gstatic.com) — проверка, не названа — не заявлен
+ Bunny Fonts — сторонний шрифтовой сервис, не назван — не заявлен
+ Игнорирование сигнала Do Not Track при отсутствии механизма согласия — не заявлен

Тайминги передачи

+751 мс www.googletagmanager.com

Google Tag Manager, загружает счётчик GA4.

+753 мс m.servedby-buysellads.com

Рекламная сеть BuySellAds, скрипт монетизации.

+753 мс js.stripe.com

Платёжная система Stripe.

+753 мс www.google.com

reCAPTCHA.

+3693 мс region1.analytics.google.com

GA4 G-BPMS41FJD2, идентификатор клиента, page_view.

+3697 мс stats.g.doubleclick.net

Рекламная привязка DoubleClick, тот же идентификатор клиента.

+813 мс fonts.bunny.net

Сторонний шрифтовой сервис.

+14569 мс beacon-v2.helpscout.net

Чат поддержки Help Scout.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

fontawesome.com — сайт библиотеки иконок и шрифтов Font Awesome (контролёр — Fonticons, Inc.). Сайт отдаётся через Cloudflare (server: cloudflare). Помимо основного домена, собственную инфраструктуру составляют узлы доставки иконок: site-assets.fontawesome.com, e.fontawesome.com, ka-f.fontawesome.com, use.fortawesome.com.

Замер: 140 обращений, 20 узлов, длительность записи 52,4 секунды, снят 16 августа 2026 года. Запись охватывает главную страницу. Помимо собственных узлов, страница обращается к сторонним получателям: Google (Tag Manager, Analytics 4, DoubleClick, reCAPTCHA), рекламная сеть BuySellAds, платёжная система Stripe, чат поддержки Help Scout, шрифтовой сервис Bunny Fonts, а также узел CloudFront.

Обработку описывает политика приватности Font Awesome, обновление 11 ноября 2024 года: разделы о сборе данных при посещении, о сети доставки, об учётных и платёжных данных, о выборе пользователя, о хранении и передаче, о соответствии GDPR и EU-U.S. Data Privacy Framework.

Кому уходят данные напрямую

Google (Analytics, DoubleClick, Tag Manager, reCAPTCHA), BuySellAds, Stripe, Help Scout, Bunny Fonts.

Заявленное против фактического

Политика называет часть получателей — но не рекламные технологии. Документ честен в одном: он прямо называет Google Analytics, Stripe как платёжную систему и Help Scout, а также приводит список прочих сервисов (AWS, Basecamp и другие). Но рекламный контур в политике отсутствует. Нет ни рекламной сети BuySellAds, чей скрипт монетизации грузится на +753 мс, ни рекламного узла DoubleClick, получающего идентификатор клиента, ни Google Tag Manager, ни reCAPTCHA, ни стороннего шрифтового сервиса Bunny Fonts.

Отдельного веса добавляет то, что политика в разделе о передаче данных прямо утверждает: сведения о пользователе не продаются и не передаются другим компаниям. BuySellAds и DoubleClick — именно рекламные технологии, и их присутствие этой формулировке противоречит.

Механизма согласия нет, а Do Not Track сознательно игнорируется. За 140 обращений не встретилось ни платформы управления согласием, ни сценария с признаками баннера. Аналитика Google, рекламная привязка DoubleClick, рекламная сеть BuySellAds и reCAPTCHA инициированы разметкой главной страницы на первых сотнях миллисекунд, а первое обращение Google Analytics 4 с идентификатором клиента уходит на +3693 мс — всё до какого-либо выбора пользователя. Более того, политика прямо заявляет, что сайт не реагирует на заголовок Do Not Track. При съёмке браузер отправлял DNT: 1, и это действительно не повлияло ни на состав, ни на адресацию обращений. Управление cookie политика выносит в ссылку в подвале и настройки браузера, а отказ от Google Analytics предлагает только через браузерное расширение — то есть перекладывает его на пользователя.

Идентификатор клиента уходит в рекламную привязку. Обращение GA4 несёт поле cid рядом с адресом и заголовком страницы; сразу следом тот же идентификатор уходит на stats.g.doubleclick.net — рекламный узел Google. Признак режима согласия gcd в обращении соответствует состоянию по умолчанию, но данные при этом всё равно отправляются.

Stripe собирает характеристики устройства заранее. Цепочка m.stripe.network и m.stripe.com — сбор характеристик устройства платёжной системой — инициирована ещё на главной странице, до какого-либо шага оплаты. Для сайта с подпиской присутствие Stripe оправданно на странице оплаты, но не на первой странице визита.

Защитные заголовки выставлены частично. Сайт выставляет строгий транспорт с включением поддоменов и признаком предзагрузки, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого и политику реферера. Но политики безопасности содержимого нет и политики разрешений нет. На странице, загружающей рекламный и платёжный сторонний код, отсутствие политики безопасности содержимого означает, что перечень доверенных источников сценариев ничем не ограничен.

Согласие: что доказано и что нет

Доказано: механизма согласия на сайте нет. За 140 обращений не встречается ни одного обращения к платформе управления согласием и ни одного сценария с признаками баннера. Проверялись имена известных платформ и общие признаки в адресах и инициаторах, совпадений ноль.

Доказано: аналитика и реклама от выбора пользователя не зависят. Сценарии Google Tag Manager, счётчика GA4, DoubleClick, BuySellAds и reCAPTCHA инициированы разметкой главной страницы и выполняются при её разборе браузером, на +751…+3697 мс. Условия перед ними нет.

Доказано: идентификатор клиента уходит в Google и в рекламную привязку. Поле cid стоит в обращениях GA4 и повторяется в обращении к DoubleClick.

Доказано: сигнал Do Not Track проигнорирован. Браузер отправлял DNT: 1, политика прямо признаёт, что сайт на этот заголовок не реагирует, и состав обращений это подтверждает.

Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке. Все выводы держатся на адресах, инициаторах, кодах ответов и составе обращений.

Границы наблюдения

Замер охватывает главную страницу сайта. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются.

Узлы доставки иконок site-assets.fontawesome.com, e.fontawesome.com, ka-f.fontawesome.com, use.fortawesome.com и img.fortawesome.com относятся к собственной инфраструктуре Font Awesome и как сторонние получатели не рассматриваются. Присутствие Stripe оправдано функцией оплаты подписки, но зафиксировано, что сбор характеристик устройства запускается уже на первой странице.

Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах и тела ответов. Вывод об отсутствии механизма согласия строится на отсутствии обращений к платформам согласия и сценариев с их признаками. Полный идентификатор клиента в разборе не приводится.

Идентификация сервисов опирается на домены и схему адресов: Google Analytics 4 — по analytics.google.com/g/collect и ресурсу G-BPMS41FJD2; DoubleClick — по stats.g.doubleclick.net; Google Tag Manager — по googletagmanager.com; reCAPTCHA — по google.com/recaptcha и gstatic.com; BuySellAds — по servedby-buysellads.com и файлу monetization.js; Stripe — по stripe.com и stripe.network; Help Scout — по helpscout.net; шрифты — по fonts.bunny.net; провайдер отдачи — по заголовку server: cloudflare.

Вывод

Сайт библиотеки иконок Font Awesome на главной странице без согласия запускает полный набор аналитики и рекламы: Google Analytics с идентификатором клиента, рекламную привязку DoubleClick, получающую тот же идентификатор, и рекламную сеть BuySellAds. Политика приватности называет Google Analytics, Stripe и Help Scout, но рекламные технологии BuySellAds и DoubleClick, а также Google Tag Manager, reCAPTCHA и сторонний шрифтовой сервис Bunny Fonts в ней не раскрыты — при том, что документ отдельным пунктом утверждает, что сведения о пользователе не передаются другим компаниям.

Механизма согласия на сайте нет, а политика прямо заявляет, что сайт не реагирует на сигнал Do Not Track. Браузер при съёмке этот сигнал отправлял, и он был проигнорирован: аналитика, рекламная привязка и рекламная сеть отработали в полном объёме. Отказ от отслеживания политика перекладывает на пользователя — через настройки браузера и браузерное расширение. Из защитных заголовков отсутствуют политика безопасности содержимого и политика разрешений.

Устранение: не запускать аналитику, рекламную привязку и рекламную сеть до получения согласия — ввести механизм согласия, действительно управляющий их загрузкой, с возможностью отказа до запуска; назвать в политике всех получателей веб-данных поимённо, включая BuySellAds, DoubleClick, Google Tag Manager, reCAPTCHA и Bunny Fonts, с указанием передаваемых полей и целей; привести пункт о непередаче сведений другим компаниям в соответствие с фактическим присутствием рекламных технологий; начать реагировать на заголовок Do Not Track либо предоставить равноценный механизм возражения на самом сайте; выставить политику безопасности содержимого и политику разрешений.

Доказательство
Оригинал (разбор)
HAR-файл: global/fontawesome-com-2026-08-16.har
SHA-256: f1fafd687ce1c3ed4d2ef8fc6fdc0cc136b02f4e40ceaa7eb8293bb7b4da7240
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.
ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: Юрисдикция определяется по статье 3(2) GDPR

Кому: Юрисдикция определяется по статье 3(2) GDPR
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом fontawesome.com.

2. Обстоятельства
Я посетил сайт fontawesome.com и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 16.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Механизма согласия на сайте нет: за 140 обращений не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера, ни одного заголовка Set-Cookie. Аналитика Google, рекламная привязка DoubleClick, рекламная сеть BuySellAds и reCAPTCHA стартуют из разметки главной страницы на +751…+753 мс, а первое обращение Google Analytics 4 с идентификатором клиента уходит на +3693 мс — всё до какого-либо выбора пользователя. Управление cookie политика выносит в ссылку в подвале и в настройки браузера, а отказ от Google Analytics предлагает только через браузерное расширение.

2) Политика называет Google Analytics, Stripe и Help Scout, но ряд получателей не раскрыт: рекламная сеть BuySellAds, рекламный узел DoubleClick, Google Tag Manager, reCAPTCHA и сторонний шрифтовой сервис Bunny Fonts в документе отсутствуют. При этом BuySellAds и DoubleClick — рекламные технологии, а политика отдельным пунктом утверждает, что сведения о пользователе не продаются и не передаются другим компаниям.

3) Политика прямо заявляет, что Font Awesome не реагирует на заголовок Do Not Track. При съёмке браузер отправлял заголовок DNT: 1, и это не повлияло ни на состав, ни на адресацию обращений: аналитика, рекламная привязка и рекламная сеть отработали в полном объёме. Сознательное игнорирование сигнала об отказе от отслеживания при отсутствии иного механизма согласия оставляет пользователя без действующего способа возразить против сбора.

4) Из защитных заголовков сайт выставляет строгий транспорт с включением поддоменов и признаком предзагрузки, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого и политику реферера, но политики безопасности содержимого нет и политики разрешений нет. На странице, загружающей рекламный и платёжный сторонний код, отсутствие политики безопасности содержимого означает, что перечень доверенных источников сценариев ничем не ограничен.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/global-fontawesome-com/

3. Нарушенные положения
ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 21 — право на возражение (игнорирование Do Not Track); GDPR Art. 32 — меры безопасности

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше.

[Дата]                                    [Подпись/имя]