Технический аудит · 2026-03-21

vk.com/vk.ru

Социальная сеть ВКонтакте

Социальная сеть ВКонтакте — 450 обращений, 31 узел, 72 внешних обращения за 91 секунду. Механизма согласия нет; политика cookie перечисляет около девяноста позиций, и у каждой поставщиком указана сама площадка — ни одного стороннего получателя в документе не значится. Фактически страница адресует данные Mediascope, Mail.ru, AppTracer и узлам vk-portal.net, причём в двух обращениях числовой идентификатор аккаунта уходит открытым параметром в адресе. Из защитных заголовков выставлен только строгий транспорт.

Хронология утечки

+0…+6 с · вход через домен авторизации
Запись начата на странице id.vk.com. Сервер отдаёт заголовки, раскрывающие имя платформы и её точную версию. Из защитных заголовков — только строгий транспорт со сроком в полгода. Браузер отправлял заголовок DNT: 1.
+5972 мс · первый внешний адресат
POST на sdk-api.apptracer.ru с токеном площадки в адресе и телом в 251 байт. Инициатор — сценарий auth.js, referer — id.vk.com. То есть сбор сбоев запускается ещё на странице ввода учётных данных.
+59358 мс · переход между доменами
Перенаправление 307 на login.vk.ru, затем обратно на vk.com. В адресах обоих переходов открытым текстом передаются токены сеанса и хеш авторизации.
+60476 мс · счётчик Mail.ru
Запрос сценария top-fwz1.mail.ru/js/code.js — счётчик Rating Mail.ru.
+63280 мс · Mediascope
Обращение к tns-counter.ru, инициатор — сценарий обработки ошибок площадки.
+65447…+85256 мс · внешняя статистика
Четырнадцать обращений к stats.vk-portal.net, в адресах — идентификатор устройства длиной 32 знака и идентификатор сеанса домена. Метод POST с телами.
+65627 и +66546 мс · идентификатор аккаунта уходит в рекламную сеть
r3.mail.ru/k и ad.mail.ru/adq — в обоих адресах открытым параметром передаётся числовой идентификатор аккаунта вместе с подписью запроса; у второго дополнительно указаны рекламное место ads_leftmenu, номер испытания и минимальная цена показа.
+66912 мс · измерение аудитории
www.tns-counter.ru с идентификатором площадки vksite_total, кодом клиента и адресом просматриваемой страницы в пути запроса.
+77850 мс · akashi.vk-portal.net
POST на api/v1/web; предварительный запрос разрешения возвращает 403.

Декларация против факта

Политика приватности и политика cookie применяются только к пользователям Европейского союза; для прочих действует политика соответствующей юрисдикции — заявлен
Контролёр — ООО «В Контакте», Санкт-Петербург; для целей политики представлено MGL MY.COM (CYPRUS) LIMITED, Лимасол — заявлен
Специалист по защите данных — dpo@corp.my.com; последняя редакция политики приватности — 19 октября 2023 года — заявлен
Собираются данные о местоположении, регистрационные данные, копия документа, удостоверяющего личность, данные редактирования страницы — заявлен
Собираются сведения об устройстве, адрес IP, операционная система, тип браузера, географическое положение, установленные приложения, провайдер связи, контакты телефонной книги, данные с камеры и микрофона — заявлен
Правовое основание для данных, получаемых через cookie, — согласие (строка 6 таблицы обработки) — заявлен
Около девяноста cookie в четырёх категориях; поставщиком у всех без исключения указан vk.com — заявлен
Категория целевых cookie состоит из одной позиции — remixpuad — заявлен
Отказ от cookie — только через настройки браузера, со ссылками на Internet Explorer, Firefox, Chrome и Safari — заявлен
Рекламная и рекомендательная система устроена так, что сведения пользователя не передаются напрямую сторонним рекламодателям (п. 4.4) — заявлен
Рекламодатель может загрузить список адресов почты, телефонов и идентификаторов vk.com для сверки; он увидит число совпадений, но не сами совпадения (п. 4.5) — заявлен
Данные могут передаваться и храниться за пределами ЕЭЗ, в том числе в России; мера — разумные меры кибербезопасности и стандартные договорные условия (п. 6) — заявлен
Лицензионное соглашение — редакция 30 декабря 2016 года, указывает домен VK.RU; Правила пользования Сайтом — редакция 8 апреля 2024 года — заявлен
+ Mediascope — аудиторные измерения, идентификатор площадки vksite_total — не заявлен
+ Mail.ru — счётчик и рекламная сеть, получают идентификатор аккаунта — не заявлен
+ AppTracer — сбор сбоев, запускается на странице авторизации — не заявлен
+ stats.vk-portal.net и akashi.vk-portal.net — внешняя статистика с идентификатором устройства — не заявлен
+ Идентификатор устройства длиной 32 знака, передаваемый во внешнюю статистику — не заявлен
+ Передача токенов сеанса открытым текстом в адресе при переходе между доменами — не заявлен

Тайминги передачи

+5972 мс sdk-api.apptracer.ru

AppTracer, 22 обращения за сеанс. Инициатор auth.js, referer id.vk.com.

+59358 мс login.vk.ru

Переход между доменами с токенами сеанса в адресе.

+60476 мс top-fwz1.mail.ru

Счётчик Rating Mail.ru, пять обращений.

+63280 мс tns-counter.ru

Mediascope, инициатор — сценарий обработки ошибок.

+65447 мс stats.vk-portal.net

Идентификатор устройства и идентификатор сеанса домена, 14 обращений.

+65627 мс r3.mail.ru

Идентификатор аккаунта и подпись в адресе.

+66546 мс ad.mail.ru

Идентификатор аккаунта, подпись, рекламное место, номер испытания, цена показа.

+66912 мс www.tns-counter.ru

Идентификатор площадки vksite_total, адрес страницы в пути.

+77853 мс akashi.vk-portal.net

Предварительный запрос разрешения отклонён.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

vk.com — социальная сеть «ВКонтакте». Контролёром в политике названо ООО «В Контакте», Санкт-Петербург, Херсонская улица, 12–14; для целей политики оно представлено кипрским лицом MGL MY.COM (CYPRUS) LIMITED, Лимасол. Специалист по защите данных — dpo@corp.my.com. Платформа собственной разработки: заголовки ответа сообщают имя сервера и точную версию исполняющей среды.

Замер: 450 обращений, 31 узел. Триста семьдесят восемь обращений к собственной инфраструктуре — основной домен, статические узлы, программный интерфейс, очередь событий, изображенческие узлы, — 72 наружу. Продолжительность записи — 91,2 секунды. Снят 21 марта 2026 года. Сеанс начинается на домене авторизации, проходит через вход и заканчивается на странице профиля.

Обработку описывают семь документов: политика приватности и политика в отношении cookie на английском языке, лицензионное соглашение, правила пользования сайтом, правила платформы, принципы защиты информации на русском.

Кому уходят данные напрямую

Mediascope, Mail.ru, AppTracer, vk-portal.net.

Оговорка о доставке

Разбор построен на записи, снятой из Эстонии. Из 72 внешних обращений доставку получили 20, и содержательных среди них три: перенаправление на домен авторизации, изображение с узла Mail.ru и отклонённый предварительный запрос к akashi.vk-portal.net. Остальные — к Mediascope, счётчику Mail.ru, AppTracer и stats.vk-portal.net — завершились ошибкой разрешения имени.

Проверка показала, что домены tns-counter.ru и top-fwz1.mail.ru не разрешаются ни через системный сервер имён, ни напрямую через независимый публичный сервер: ответ во всех случаях — отсутствие имени. Причина лежит вне устройства замера и в браузерной записи не устанавливается.

Отсюда рамка всего разбора. Фиксируется не факт получения данных, а факт их отправки за пределы собственной инфраструктуры. Адреса, параметры и инициаторы читаются по записи полностью: видно, какой сценарий сформировал обращение, какому получателю оно адресовано и какие поля в нём переданы. Дошло ли оно — вопрос отдельный и к поведению площадки отношения не имеющий. В юрисдикции, где эти домены доступны, те же обращения доставку получат.

Заявленное против фактического

Документ описывает площадку без единого стороннего получателя. Политика cookie устроена подробно: четыре категории, около девяноста имён, каждое перечислено. И у каждого без исключения в графе поставщика стоит vk.com. Категория целевых cookie состоит из одной позиции. Читатель этого документа получает картину замкнутой системы, где ничто не покидает пределов сети.

Замер показывает четырёх внешних адресатов. Mediascope — обращение с идентификатором площадки vksite_total, кодом клиента и адресом просматриваемой страницы прямо в пути запроса. Mail.ru — счётчик посещаемости, рекламный узел и узел статики, четыре домена. AppTracer — 22 обращения за 91 секунду. Узлы vk-portal.net — шестнадцать обращений с идентификатором устройства.

Ни одного из этих имён нет ни в политике cookie, ни в политике приватности, ни в пяти русскоязычных документах. Ближе всего подходит формулировка из принципов защиты информации о технологиях VK Ads Pixel и VK Widgets, но она описывает сбор на сторонних сайтах, а не передачу с собственного.

Идентификатор аккаунта уходит в рекламную сеть открытым параметром. Пункт 4.4 политики приватности сформулирован как гарантия: система устроена так, что сведения пользователя не передаются напрямую сторонним рекламодателям — рекламодатель лишь выбирает признаки целевой группы. Пункт 4.5 усиливает: при сверке списков рекламодатель видит число совпадений, но не сами совпадения.

В адресах обращений к r3.mail.ru и ad.mail.ru числовой идентификатор аккаунта стоит обычным параметром запроса, рядом с подписью и признаком устройства. У второго обращения дополнительно указаны рекламное место, номер испытания и минимальная цена показа — то есть это запрос объявления, привязанный к конкретному аккаунту. Идентификатор в этой сети — прямой ключ: по нему открывается страница пользователя.

Основание заявлено, механизм отсутствует. Таблица обработки в политике приватности содержит двенадцать строк, и в строке 6 — данные, получаемые автоматически через cookie, — правовым основанием указано согласие. Не законный интерес, как в большинстве остальных строк, а именно согласие.

Механизма его получения на площадке нет. За все 450 обращений не встретилось ни платформы управления согласием, ни сценария с соответствующими признаками. Раздел 4 политики cookie отвечает на вопрос «как отказаться» единственным способом — настройками браузера, со ссылками на справку четырёх браузеров, включая Internet Explorer, поддержка которого прекращена в 2022 году.

Сбор сбоев начинается раньше входа. Первое внешнее обращение уходит на 5972-й миллисекунде, когда пользователь ещё находится на странице ввода учётных данных: инициатор — сценарий auth.js, заголовок реферера указывает на домен авторизации. Тело обращения — 251 байт. Всего таких обращений за сеанс 22, и продолжаются они до последней секунды записи.

Защита сведена к одному заголовку. Из всего набора площадка выставляет только строгий транспорт, причём со сроком в полгода, без включения поддоменов и без признака предзагрузки. Нет политики безопасности содержимого — на социальной сети, где пользователи публикуют произвольное содержимое, это заметное упущение. Нет запрета вложения в кадр, нет запрета угадывания типа содержимого, нет политики реферера. Заголовки ответа при этом раскрывают имя сервера и версию платформы вплоть до номера сборки.

Отдельно о переходе между доменами. При входе цепочка ведёт с домена авторизации на основной, затем на домен login.vk.ru с кодом 307 и обратно. В адресах этих переходов открытым текстом идут хеш авторизации, токен обновления и служебные подписи, а целевой адрес закодирован в base64 внутри параметра. Адреса запросов попадают в журналы серверов, историю браузера и, при отсутствии политики реферера, в заголовок реферера последующих обращений.

Документы расходятся между собой. Политика приватности датирована 19 октября 2023 года. Лицензионное соглашение — 30 декабря 2016 года, и в нём социальная сеть определена как размещённая по адресу VK.RU. Правила пользования сайтом — 8 апреля 2024 года, там фигурируют оба домена. Правила платформы — 2 апреля 2026 года, самый свежий документ, но он про программный интерфейс для сторонних разработчиков.

Обе англоязычные политики открываются оговоркой: применяются только к пользователям Европейского союза, прочим следует обратиться к политике соответствующей юрисдикции. Ссылки на эту вторую политику ни один из семи документов не содержит.

Передача в Россию заявлена прямо. Пункт 6.1 предусматривает передачу и хранение персональных данных за пределами Европейской экономической зоны, в том числе в России. Пункт 6.2 признаёт, что законы о защите данных в этих странах могут отличаться, и называет мерой разумные меры кибербезопасности и стандартные договорные условия. Решения об адекватном уровне защиты в отношении России не принято, а оценка достаточности дополнительных мер применительно к юрисдикции с законодательством о доступе органов к данным в документе не приведена.

Согласие: что доказано и что нет

Доказано: механизма согласия на площадке нет. Ни одного обращения к платформе управления согласием и ни одного сценария с соответствующими признаками за все 450 запросов.

Доказано: внешние обращения сформированы и адресованы. Адреса, параметры и инициаторы читаются по записи. Для каждого видно, какой сценарий его породил: для AppTracer — auth.js, для Mediascope и счётчика Mail.ru — сценарий обработки ошибок площадки.

Доказано: идентификатор аккаунта включён в адрес рекламных обращений. Параметр стоит в открытом виде, рядом с подписью запроса.

Не доказано и не утверждается: получение данных внешними адресатами. Разобрано в оговорке о доставке выше.

Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie из опубликованного файла удалены при очистке. Все выводы держатся на адресах, параметрах, кодах ответов и инициаторах.

Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и адресацию обращений это не повлияло.

Границы наблюдения

Замер охватывает вход в учётную запись и страницу профиля владельца записи. Разделы сообщений, сообществ, рекламного кабинета в него не входили; заявленный в политике сбор контактов телефонной книги, данных камеры и микрофона относится к мобильным приложениям и браузерным замером не проверяется.

Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов. Обработка на стороне сервера, состав хранимых данных, договорные отношения с получателями и фактическая география хранения браузерным замером не проверяются — а для площадки такого масштаба это основная часть обработки.

Файл опубликован очищенным: удалены заголовки cookie, тела ответов, имя профиля владельца заменено меткой в 453 местах, идентификатор устройства сокращён до указания длины. Числовой идентификатор аккаунта и токены сеанса в разборе не приводятся.

Тела ответов в записи отсутствуют, поэтому проверки по разметке главной страницы — настройка режима согласия, вызовы пикселей, считывание характеристик устройства — по этому файлу невозможны. Разбор ограничен сетевым уровнем.

Идентификация сервисов опирается на домены и схему адресов: Mediascope — по tns-counter.ru и формату пути с идентификатором площадки; Mail.ru — по mail.ru и mradx.net; AppTracer — по apptracer.ru и пути api/crash/trackSession; узлы статистики — по vk-portal.net.

Вывод

Политика в отношении cookie у «ВКонтакте» написана обстоятельнее многих: четыре категории, около девяноста позиций поимённо. И у всех девяноста поставщиком указана сама площадка. Из документа следует, что данные посетителя не покидают пределов сети.

Замер показывает четыре внешних адресата, которых нет ни в одном из семи документов: измеритель аудитории Mediascope с идентификатором площадки в адресе, счётчик и рекламная сеть Mail.ru, платформа сбора сбоев, запускающаяся ещё на странице ввода пароля, и узлы внешней статистики с идентификатором устройства. В двух обращениях к рекламной сети числовой идентификатор аккаунта передаётся обычным параметром в адресе — при том, что политика отдельным пунктом гарантирует, что сведения пользователя не передаются рекламодателям напрямую.

Механизма согласия нет, хотя сама политика приватности указывает согласие правовым основанием для данных, получаемых через cookie; отказаться предлагается настройками браузера, со ссылкой в том числе на Internet Explorer. Из защитных заголовков выставлен один, а токены сеанса при переходе между доменами идут открытым текстом в адресе. Документы датированы вразнобой, от декабря 2016 года до апреля 2026, и по-разному называют основной домен.

Устранение: назвать всех внешних получателей с указанием передаваемых полей и целей; исключить передачу идентификатора аккаунта в рекламную сеть либо привести пункт 4.4 в соответствие с практикой; ввести механизм согласия, соответствующий заявленному в таблице обработки основанию; не запускать сбор сбоев на странице авторизации; выставить политику безопасности содержимого, запрет вложения в кадр и политику реферера; убрать токены сеанса из адресов запросов; свести семь документов к согласованному набору с едиными датами и единым указанием домена.

Доказательство
Оригинал (разбор)
HAR-файл: global/vk-com-2026-03-21.har
SHA-256: e06467e9710ef1d77bf9aee6cb2699240841ee7a2fa21a3f2601a10264975c38
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.
ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: Юрисдикция определяется по статье 3(2) GDPR

Кому: Юрисдикция определяется по статье 3(2) GDPR
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом vk.com/vk.ru.

2. Обстоятельства
Я посетил сайт vk.com/vk.ru и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 21.03.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Политика в отношении cookie перечисляет около девяноста cookie в четырёх категориях, и у каждой без исключения в графе поставщика указан vk.com — то есть документ описывает площадку, не имеющую ни одного стороннего получателя. Категория целевых cookie состоит из одной позиции. Фактически страница адресует обращения четырём внешним получателям: Mediascope, Mail.ru, AppTracer и узлам vk-portal.net. Ни один из них не назван ни в политике приватности, ни в политике cookie, ни в пяти русскоязычных документах.

2) Пункт 4.4 политики приватности заявляет, что рекламная и рекомендательная система устроена так, что сведения пользователя не передаются напрямую сторонним рекламодателям. Обращения к ad.mail.ru и r3.mail.ru содержат числовой идентификатор аккаунта открытым параметром в адресе запроса вместе с подписью и признаком устройства. Обращение к Mediascope несёт идентификатор площадки vksite_total и адрес просматриваемой страницы.

3) Механизма управления согласием на площадке не обнаружено: за все 450 обращений не встречается ни одного запроса к платформе согласия и ни одного сценария с соответствующими признаками. Политика cookie предлагает единственный способ отказа — настройки браузера, со ссылками на справку Internet Explorer, Firefox, Chrome и Safari. При этом сама политика приватности в строке 6 таблицы обработки указывает правовым основанием для данных, получаемых через cookie, именно согласие. Основание заявлено, механизм его получения отсутствует.

4) Из защитных заголовков площадка выставляет только строгий транспорт со сроком в полгода, без включения поддоменов и без признака предзагрузки. Заголовка Content-Security-Policy нет, запрета вложения в кадр нет, запрета угадывания типа содержимого нет, политики реферера нет. Заголовки ответа раскрывают имя сервера и точную версию платформы. Отдельно: при переходе с домена авторизации на основной токены сеанса передаются открытым текстом в адресе запроса, попадая тем самым в журналы серверов, историю браузера и заголовок реферера.

5) Пункт 6.1 политики приватности прямо предусматривает передачу и хранение персональных данных за пределами Европейской экономической зоны, в том числе в России; пункт 6.2 в качестве меры называет разумные меры кибербезопасности и стандартные договорные условия. Решения Европейской комиссии об адекватном уровне защиты в отношении России не принято. Оценка достаточности дополнительных мер применительно к юрисдикции, где действуют законы о доступе органов к данным, в документе не приведена.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/global-vk-com/

3. Нарушенные положения
GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(a) — прозрачность; ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 32 — меры безопасности; GDPR Art. 13(1)(f) и Art. 44 — передача в третью страну

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше.

[Дата]                                    [Подпись/имя]