Библиотека иконок Font Awesome — 140 обращений, 20 узлов, запись 52 секунды. Главная страница без согласия запускает аналитику Google, рекламную привязку DoubleClick и рекламную сеть BuySellAds: идентификатор клиента уходит в Google на третьей секунде, до любого выбора пользователя. Политика называет Google Analytics, Stripe и Help Scout, но рекламные технологии BuySellAds и DoubleClick, а также reCAPTCHA и сторонний шрифтовой сервис в ней не раскрыты. При этом политика прямо заявляет, что сайт не реагирует на сигнал Do Not Track, — а браузер при съёмке его отправлял.
Хронология утечки
Декларация против факта
Тайминги передачи
Google Tag Manager, загружает счётчик GA4.
Рекламная сеть BuySellAds, скрипт монетизации.
Платёжная система Stripe.
reCAPTCHA.
GA4 G-BPMS41FJD2, идентификатор клиента, page_view.
Рекламная привязка DoubleClick, тот же идентификатор клиента.
Сторонний шрифтовой сервис.
Чат поддержки Help Scout.
Зафиксированные трекеры
- Google Analytics 4 (G-BPMS41FJD2) через region1.google-analytics.com — идентификатор клиента, событие page_view уходит до согласия
- Google DoubleClick (stats.g.doubleclick.net) — рекламная привязка, получает тот же идентификатор клиента
- BuySellAds (m.servedby-buysellads.com) — рекламная сеть, скрипт монетизации, не раскрыта в политике
- Google Tag Manager (www.googletagmanager.com), reCAPTCHA (google.com, gstatic.com) — загрузчик тегов и проверка, не раскрыты
- Bunny Fonts (fonts.bunny.net) — сторонний шрифтовой сервис, не раскрыт
- Stripe (js.stripe.com, m.stripe.com, m.stripe.network), Help Scout (beacon-v2.helpscout.net) — платежи и поддержка, раскрыты в политике
Признаки несоответствия GDPR
- ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a))Механизма согласия на сайте нет: за 140 обращений не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера, ни одного заголовка Set-Cookie. Аналитика Google, рекламная привязка DoubleClick, рекламная сеть BuySellAds и reCAPTCHA стартуют из разметки главной страницы на +751…+753 мс, а первое обращение Google Analytics 4 с идентификатором клиента уходит на +3693 мс — всё до какого-либо выбора пользователя. Управление cookie политика выносит в ссылку в подвале и в настройки браузера, а отказ от Google Analytics предлагает только через браузерное расширение.
- GDPR Art. 13(1)(e) — раскрытие получателейПолитика называет Google Analytics, Stripe и Help Scout, но ряд получателей не раскрыт: рекламная сеть BuySellAds, рекламный узел DoubleClick, Google Tag Manager, reCAPTCHA и сторонний шрифтовой сервис Bunny Fonts в документе отсутствуют. При этом BuySellAds и DoubleClick — рекламные технологии, а политика отдельным пунктом утверждает, что сведения о пользователе не продаются и не передаются другим компаниям.
- GDPR Art. 21 — право на возражение (игнорирование Do Not Track)Политика прямо заявляет, что Font Awesome не реагирует на заголовок Do Not Track. При съёмке браузер отправлял заголовок DNT: 1, и это не повлияло ни на состав, ни на адресацию обращений: аналитика, рекламная привязка и рекламная сеть отработали в полном объёме. Сознательное игнорирование сигнала об отказе от отслеживания при отсутствии иного механизма согласия оставляет пользователя без действующего способа возразить против сбора.
- GDPR Art. 32 — меры безопасностиИз защитных заголовков сайт выставляет строгий транспорт с включением поддоменов и признаком предзагрузки, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого и политику реферера, но политики безопасности содержимого нет и политики разрешений нет. На странице, загружающей рекламный и платёжный сторонний код, отсутствие политики безопасности содержимого означает, что перечень доверенных источников сценариев ничем не ограничен.
Контекст
fontawesome.com — сайт библиотеки иконок и шрифтов Font Awesome (контролёр — Fonticons, Inc.). Сайт отдаётся через Cloudflare (server: cloudflare). Помимо основного домена, собственную инфраструктуру составляют узлы доставки иконок: site-assets.fontawesome.com, e.fontawesome.com, ka-f.fontawesome.com, use.fortawesome.com.
Замер: 140 обращений, 20 узлов, длительность записи 52,4 секунды, снят 16 августа 2026 года. Запись охватывает главную страницу. Помимо собственных узлов, страница обращается к сторонним получателям: Google (Tag Manager, Analytics 4, DoubleClick, reCAPTCHA), рекламная сеть BuySellAds, платёжная система Stripe, чат поддержки Help Scout, шрифтовой сервис Bunny Fonts, а также узел CloudFront.
Обработку описывает политика приватности Font Awesome, обновление 11 ноября 2024 года: разделы о сборе данных при посещении, о сети доставки, об учётных и платёжных данных, о выборе пользователя, о хранении и передаче, о соответствии GDPR и EU-U.S. Data Privacy Framework.
Кому уходят данные напрямую
Google (Analytics, DoubleClick, Tag Manager, reCAPTCHA), BuySellAds, Stripe, Help Scout, Bunny Fonts.
Заявленное против фактического
Политика называет часть получателей — но не рекламные технологии. Документ честен в одном: он прямо называет Google Analytics, Stripe как платёжную систему и Help Scout, а также приводит список прочих сервисов (AWS, Basecamp и другие). Но рекламный контур в политике отсутствует. Нет ни рекламной сети BuySellAds, чей скрипт монетизации грузится на +753 мс, ни рекламного узла DoubleClick, получающего идентификатор клиента, ни Google Tag Manager, ни reCAPTCHA, ни стороннего шрифтового сервиса Bunny Fonts.
Отдельного веса добавляет то, что политика в разделе о передаче данных прямо утверждает: сведения о пользователе не продаются и не передаются другим компаниям. BuySellAds и DoubleClick — именно рекламные технологии, и их присутствие этой формулировке противоречит.
Механизма согласия нет, а Do Not Track сознательно игнорируется. За 140 обращений не встретилось ни платформы управления согласием, ни сценария с признаками баннера. Аналитика Google, рекламная привязка DoubleClick, рекламная сеть BuySellAds и reCAPTCHA инициированы разметкой главной страницы на первых сотнях миллисекунд, а первое обращение Google Analytics 4 с идентификатором клиента уходит на +3693 мс — всё до какого-либо выбора пользователя. Более того, политика прямо заявляет, что сайт не реагирует на заголовок Do Not Track. При съёмке браузер отправлял DNT: 1, и это действительно не повлияло ни на состав, ни на адресацию обращений. Управление cookie политика выносит в ссылку в подвале и настройки браузера, а отказ от Google Analytics предлагает только через браузерное расширение — то есть перекладывает его на пользователя.
Идентификатор клиента уходит в рекламную привязку. Обращение GA4 несёт поле cid рядом с адресом и заголовком страницы; сразу следом тот же идентификатор уходит на stats.g.doubleclick.net — рекламный узел Google. Признак режима согласия gcd в обращении соответствует состоянию по умолчанию, но данные при этом всё равно отправляются.
Stripe собирает характеристики устройства заранее. Цепочка m.stripe.network и m.stripe.com — сбор характеристик устройства платёжной системой — инициирована ещё на главной странице, до какого-либо шага оплаты. Для сайта с подпиской присутствие Stripe оправданно на странице оплаты, но не на первой странице визита.
Защитные заголовки выставлены частично. Сайт выставляет строгий транспорт с включением поддоменов и признаком предзагрузки, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого и политику реферера. Но политики безопасности содержимого нет и политики разрешений нет. На странице, загружающей рекламный и платёжный сторонний код, отсутствие политики безопасности содержимого означает, что перечень доверенных источников сценариев ничем не ограничен.
Согласие: что доказано и что нет
Доказано: механизма согласия на сайте нет. За 140 обращений не встречается ни одного обращения к платформе управления согласием и ни одного сценария с признаками баннера. Проверялись имена известных платформ и общие признаки в адресах и инициаторах, совпадений ноль.
Доказано: аналитика и реклама от выбора пользователя не зависят. Сценарии Google Tag Manager, счётчика GA4, DoubleClick, BuySellAds и reCAPTCHA инициированы разметкой главной страницы и выполняются при её разборе браузером, на +751…+3697 мс. Условия перед ними нет.
Доказано: идентификатор клиента уходит в Google и в рекламную привязку. Поле cid стоит в обращениях GA4 и повторяется в обращении к DoubleClick.
Доказано: сигнал Do Not Track проигнорирован. Браузер отправлял DNT: 1, политика прямо признаёт, что сайт на этот заголовок не реагирует, и состав обращений это подтверждает.
Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie и тела ответов из опубликованного файла удалены при очистке. Все выводы держатся на адресах, инициаторах, кодах ответов и составе обращений.
Границы наблюдения
Замер охватывает главную страницу сайта. Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки на их стороне браузерным замером не проверяются.
Узлы доставки иконок site-assets.fontawesome.com, e.fontawesome.com, ka-f.fontawesome.com, use.fortawesome.com и img.fortawesome.com относятся к собственной инфраструктуре Font Awesome и как сторонние получатели не рассматриваются. Присутствие Stripe оправдано функцией оплаты подписки, но зафиксировано, что сбор характеристик устройства запускается уже на первой странице.
Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах и тела ответов. Вывод об отсутствии механизма согласия строится на отсутствии обращений к платформам согласия и сценариев с их признаками. Полный идентификатор клиента в разборе не приводится.
Идентификация сервисов опирается на домены и схему адресов: Google Analytics 4 — по analytics.google.com/g/collect и ресурсу G-BPMS41FJD2; DoubleClick — по stats.g.doubleclick.net; Google Tag Manager — по googletagmanager.com; reCAPTCHA — по google.com/recaptcha и gstatic.com; BuySellAds — по servedby-buysellads.com и файлу monetization.js; Stripe — по stripe.com и stripe.network; Help Scout — по helpscout.net; шрифты — по fonts.bunny.net; провайдер отдачи — по заголовку server: cloudflare.
Вывод
Сайт библиотеки иконок Font Awesome на главной странице без согласия запускает полный набор аналитики и рекламы: Google Analytics с идентификатором клиента, рекламную привязку DoubleClick, получающую тот же идентификатор, и рекламную сеть BuySellAds. Политика приватности называет Google Analytics, Stripe и Help Scout, но рекламные технологии BuySellAds и DoubleClick, а также Google Tag Manager, reCAPTCHA и сторонний шрифтовой сервис Bunny Fonts в ней не раскрыты — при том, что документ отдельным пунктом утверждает, что сведения о пользователе не передаются другим компаниям.
Механизма согласия на сайте нет, а политика прямо заявляет, что сайт не реагирует на сигнал Do Not Track. Браузер при съёмке этот сигнал отправлял, и он был проигнорирован: аналитика, рекламная привязка и рекламная сеть отработали в полном объёме. Отказ от отслеживания политика перекладывает на пользователя — через настройки браузера и браузерное расширение. Из защитных заголовков отсутствуют политика безопасности содержимого и политика разрешений.
Устранение: не запускать аналитику, рекламную привязку и рекламную сеть до получения согласия — ввести механизм согласия, действительно управляющий их загрузкой, с возможностью отказа до запуска; назвать в политике всех получателей веб-данных поимённо, включая BuySellAds, DoubleClick, Google Tag Manager, reCAPTCHA и Bunny Fonts, с указанием передаваемых полей и целей; привести пункт о непередаче сведений другим компаниям в соответствие с фактическим присутствием рекламных технологий; начать реагировать на заголовок Do Not Track либо предоставить равноценный механизм возражения на самом сайте; выставить политику безопасности содержимого и политику разрешений.
f1fafd687ce1c3ed4d2ef8fc6fdc0cc136b02f4e40ceaa7eb8293bb7b4da7240Куда подавать: Юрисдикция определяется по статье 3(2) GDPR —
Кому: Юрисдикция определяется по статье 3(2) GDPR От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом fontawesome.com. 2. Обстоятельства Я посетил сайт fontawesome.com и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 16.08.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Механизма согласия на сайте нет: за 140 обращений не встречается ни одного обращения к платформе управления согласием, ни одного сценария с признаками баннера, ни одного заголовка Set-Cookie. Аналитика Google, рекламная привязка DoubleClick, рекламная сеть BuySellAds и reCAPTCHA стартуют из разметки главной страницы на +751…+753 мс, а первое обращение Google Analytics 4 с идентификатором клиента уходит на +3693 мс — всё до какого-либо выбора пользователя. Управление cookie политика выносит в ссылку в подвале и в настройки браузера, а отказ от Google Analytics предлагает только через браузерное расширение. 2) Политика называет Google Analytics, Stripe и Help Scout, но ряд получателей не раскрыт: рекламная сеть BuySellAds, рекламный узел DoubleClick, Google Tag Manager, reCAPTCHA и сторонний шрифтовой сервис Bunny Fonts в документе отсутствуют. При этом BuySellAds и DoubleClick — рекламные технологии, а политика отдельным пунктом утверждает, что сведения о пользователе не продаются и не передаются другим компаниям. 3) Политика прямо заявляет, что Font Awesome не реагирует на заголовок Do Not Track. При съёмке браузер отправлял заголовок DNT: 1, и это не повлияло ни на состав, ни на адресацию обращений: аналитика, рекламная привязка и рекламная сеть отработали в полном объёме. Сознательное игнорирование сигнала об отказе от отслеживания при отсутствии иного механизма согласия оставляет пользователя без действующего способа возразить против сбора. 4) Из защитных заголовков сайт выставляет строгий транспорт с включением поддоменов и признаком предзагрузки, запрет вложения в кадр SAMEORIGIN, запрет угадывания типа содержимого и политику реферера, но политики безопасности содержимого нет и политики разрешений нет. На странице, загружающей рекламный и платёжный сторонний код, отсутствие политики безопасности содержимого означает, что перечень доверенных источников сценариев ничем не ограничен. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/global-fontawesome-com/ 3. Нарушенные положения ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 21 — право на возражение (игнорирование Do Not Track); GDPR Art. 32 — меры безопасности 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]