Социальная сеть ВКонтакте — 450 обращений, 31 узел, 72 внешних обращения за 91 секунду. Механизма согласия нет; политика cookie перечисляет около девяноста позиций, и у каждой поставщиком указана сама площадка — ни одного стороннего получателя в документе не значится. Фактически страница адресует данные Mediascope, Mail.ru, AppTracer и узлам vk-portal.net, причём в двух обращениях числовой идентификатор аккаунта уходит открытым параметром в адресе. Из защитных заголовков выставлен только строгий транспорт.
Хронология утечки
Декларация против факта
Тайминги передачи
AppTracer, 22 обращения за сеанс. Инициатор auth.js, referer id.vk.com.
Переход между доменами с токенами сеанса в адресе.
Счётчик Rating Mail.ru, пять обращений.
Mediascope, инициатор — сценарий обработки ошибок.
Идентификатор устройства и идентификатор сеанса домена, 14 обращений.
Идентификатор аккаунта и подпись в адресе.
Идентификатор аккаунта, подпись, рекламное место, номер испытания, цена показа.
Идентификатор площадки vksite_total, адрес страницы в пути.
Предварительный запрос разрешения отклонён.
Зафиксированные трекеры
- Mediascope (tns-counter.ru, www.tns-counter.ru) — аудиторные измерения, идентификатор площадки vksite_total
- Mail.ru (top-fwz1.mail.ru, ad.mail.ru, r3.mail.ru, r0.mradx.net) — счётчик и реклама, в адресах передаётся идентификатор аккаунта
- AppTracer (sdk-api.apptracer.ru) — сбор сбоев, 22 обращения, запускается со страницы авторизации
- stats.vk-portal.net и akashi.vk-portal.net — внешняя статистика, 16 обращений с идентификатором устройства
Признаки несоответствия GDPR
- GDPR Art. 13(1)(e) — раскрытие получателейПолитика в отношении cookie перечисляет около девяноста cookie в четырёх категориях, и у каждой без исключения в графе поставщика указан vk.com — то есть документ описывает площадку, не имеющую ни одного стороннего получателя. Категория целевых cookie состоит из одной позиции. Фактически страница адресует обращения четырём внешним получателям: Mediascope, Mail.ru, AppTracer и узлам vk-portal.net. Ни один из них не назван ни в политике приватности, ни в политике cookie, ни в пяти русскоязычных документах.
- GDPR Art. 5(1)(a) — прозрачностьПункт 4.4 политики приватности заявляет, что рекламная и рекомендательная система устроена так, что сведения пользователя не передаются напрямую сторонним рекламодателям. Обращения к ad.mail.ru и r3.mail.ru содержат числовой идентификатор аккаунта открытым параметром в адресе запроса вместе с подписью и признаком устройства. Обращение к Mediascope несёт идентификатор площадки vksite_total и адрес просматриваемой страницы.
- ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a))Механизма управления согласием на площадке не обнаружено: за все 450 обращений не встречается ни одного запроса к платформе согласия и ни одного сценария с соответствующими признаками. Политика cookie предлагает единственный способ отказа — настройки браузера, со ссылками на справку Internet Explorer, Firefox, Chrome и Safari. При этом сама политика приватности в строке 6 таблицы обработки указывает правовым основанием для данных, получаемых через cookie, именно согласие. Основание заявлено, механизм его получения отсутствует.
- GDPR Art. 32 — меры безопасностиИз защитных заголовков площадка выставляет только строгий транспорт со сроком в полгода, без включения поддоменов и без признака предзагрузки. Заголовка Content-Security-Policy нет, запрета вложения в кадр нет, запрета угадывания типа содержимого нет, политики реферера нет. Заголовки ответа раскрывают имя сервера и точную версию платформы. Отдельно: при переходе с домена авторизации на основной токены сеанса передаются открытым текстом в адресе запроса, попадая тем самым в журналы серверов, историю браузера и заголовок реферера.
- GDPR Art. 13(1)(f) и Art. 44 — передача в третью странуПункт 6.1 политики приватности прямо предусматривает передачу и хранение персональных данных за пределами Европейской экономической зоны, в том числе в России; пункт 6.2 в качестве меры называет разумные меры кибербезопасности и стандартные договорные условия. Решения Европейской комиссии об адекватном уровне защиты в отношении России не принято. Оценка достаточности дополнительных мер применительно к юрисдикции, где действуют законы о доступе органов к данным, в документе не приведена.
Контекст
vk.com — социальная сеть «ВКонтакте». Контролёром в политике названо ООО «В Контакте», Санкт-Петербург, Херсонская улица, 12–14; для целей политики оно представлено кипрским лицом MGL MY.COM (CYPRUS) LIMITED, Лимасол. Специалист по защите данных — dpo@corp.my.com. Платформа собственной разработки: заголовки ответа сообщают имя сервера и точную версию исполняющей среды.
Замер: 450 обращений, 31 узел. Триста семьдесят восемь обращений к собственной инфраструктуре — основной домен, статические узлы, программный интерфейс, очередь событий, изображенческие узлы, — 72 наружу. Продолжительность записи — 91,2 секунды. Снят 21 марта 2026 года. Сеанс начинается на домене авторизации, проходит через вход и заканчивается на странице профиля.
Обработку описывают семь документов: политика приватности и политика в отношении cookie на английском языке, лицензионное соглашение, правила пользования сайтом, правила платформы, принципы защиты информации на русском.
Кому уходят данные напрямую
Mediascope, Mail.ru, AppTracer, vk-portal.net.
Оговорка о доставке
Разбор построен на записи, снятой из Эстонии. Из 72 внешних обращений доставку получили 20, и содержательных среди них три: перенаправление на домен авторизации, изображение с узла Mail.ru и отклонённый предварительный запрос к akashi.vk-portal.net. Остальные — к Mediascope, счётчику Mail.ru, AppTracer и stats.vk-portal.net — завершились ошибкой разрешения имени.
Проверка показала, что домены tns-counter.ru и top-fwz1.mail.ru не разрешаются ни через системный сервер имён, ни напрямую через независимый публичный сервер: ответ во всех случаях — отсутствие имени. Причина лежит вне устройства замера и в браузерной записи не устанавливается.
Отсюда рамка всего разбора. Фиксируется не факт получения данных, а факт их отправки за пределы собственной инфраструктуры. Адреса, параметры и инициаторы читаются по записи полностью: видно, какой сценарий сформировал обращение, какому получателю оно адресовано и какие поля в нём переданы. Дошло ли оно — вопрос отдельный и к поведению площадки отношения не имеющий. В юрисдикции, где эти домены доступны, те же обращения доставку получат.
Заявленное против фактического
Документ описывает площадку без единого стороннего получателя. Политика cookie устроена подробно: четыре категории, около девяноста имён, каждое перечислено. И у каждого без исключения в графе поставщика стоит vk.com. Категория целевых cookie состоит из одной позиции. Читатель этого документа получает картину замкнутой системы, где ничто не покидает пределов сети.
Замер показывает четырёх внешних адресатов. Mediascope — обращение с идентификатором площадки vksite_total, кодом клиента и адресом просматриваемой страницы прямо в пути запроса. Mail.ru — счётчик посещаемости, рекламный узел и узел статики, четыре домена. AppTracer — 22 обращения за 91 секунду. Узлы vk-portal.net — шестнадцать обращений с идентификатором устройства.
Ни одного из этих имён нет ни в политике cookie, ни в политике приватности, ни в пяти русскоязычных документах. Ближе всего подходит формулировка из принципов защиты информации о технологиях VK Ads Pixel и VK Widgets, но она описывает сбор на сторонних сайтах, а не передачу с собственного.
Идентификатор аккаунта уходит в рекламную сеть открытым параметром. Пункт 4.4 политики приватности сформулирован как гарантия: система устроена так, что сведения пользователя не передаются напрямую сторонним рекламодателям — рекламодатель лишь выбирает признаки целевой группы. Пункт 4.5 усиливает: при сверке списков рекламодатель видит число совпадений, но не сами совпадения.
В адресах обращений к r3.mail.ru и ad.mail.ru числовой идентификатор аккаунта стоит обычным параметром запроса, рядом с подписью и признаком устройства. У второго обращения дополнительно указаны рекламное место, номер испытания и минимальная цена показа — то есть это запрос объявления, привязанный к конкретному аккаунту. Идентификатор в этой сети — прямой ключ: по нему открывается страница пользователя.
Основание заявлено, механизм отсутствует. Таблица обработки в политике приватности содержит двенадцать строк, и в строке 6 — данные, получаемые автоматически через cookie, — правовым основанием указано согласие. Не законный интерес, как в большинстве остальных строк, а именно согласие.
Механизма его получения на площадке нет. За все 450 обращений не встретилось ни платформы управления согласием, ни сценария с соответствующими признаками. Раздел 4 политики cookie отвечает на вопрос «как отказаться» единственным способом — настройками браузера, со ссылками на справку четырёх браузеров, включая Internet Explorer, поддержка которого прекращена в 2022 году.
Сбор сбоев начинается раньше входа. Первое внешнее обращение уходит на 5972-й миллисекунде, когда пользователь ещё находится на странице ввода учётных данных: инициатор — сценарий auth.js, заголовок реферера указывает на домен авторизации. Тело обращения — 251 байт. Всего таких обращений за сеанс 22, и продолжаются они до последней секунды записи.
Защита сведена к одному заголовку. Из всего набора площадка выставляет только строгий транспорт, причём со сроком в полгода, без включения поддоменов и без признака предзагрузки. Нет политики безопасности содержимого — на социальной сети, где пользователи публикуют произвольное содержимое, это заметное упущение. Нет запрета вложения в кадр, нет запрета угадывания типа содержимого, нет политики реферера. Заголовки ответа при этом раскрывают имя сервера и версию платформы вплоть до номера сборки.
Отдельно о переходе между доменами. При входе цепочка ведёт с домена авторизации на основной, затем на домен login.vk.ru с кодом 307 и обратно. В адресах этих переходов открытым текстом идут хеш авторизации, токен обновления и служебные подписи, а целевой адрес закодирован в base64 внутри параметра. Адреса запросов попадают в журналы серверов, историю браузера и, при отсутствии политики реферера, в заголовок реферера последующих обращений.
Документы расходятся между собой. Политика приватности датирована 19 октября 2023 года. Лицензионное соглашение — 30 декабря 2016 года, и в нём социальная сеть определена как размещённая по адресу VK.RU. Правила пользования сайтом — 8 апреля 2024 года, там фигурируют оба домена. Правила платформы — 2 апреля 2026 года, самый свежий документ, но он про программный интерфейс для сторонних разработчиков.
Обе англоязычные политики открываются оговоркой: применяются только к пользователям Европейского союза, прочим следует обратиться к политике соответствующей юрисдикции. Ссылки на эту вторую политику ни один из семи документов не содержит.
Передача в Россию заявлена прямо. Пункт 6.1 предусматривает передачу и хранение персональных данных за пределами Европейской экономической зоны, в том числе в России. Пункт 6.2 признаёт, что законы о защите данных в этих странах могут отличаться, и называет мерой разумные меры кибербезопасности и стандартные договорные условия. Решения об адекватном уровне защиты в отношении России не принято, а оценка достаточности дополнительных мер применительно к юрисдикции с законодательством о доступе органов к данным в документе не приведена.
Согласие: что доказано и что нет
Доказано: механизма согласия на площадке нет. Ни одного обращения к платформе управления согласием и ни одного сценария с соответствующими признаками за все 450 запросов.
Доказано: внешние обращения сформированы и адресованы. Адреса, параметры и инициаторы читаются по записи. Для каждого видно, какой сценарий его породил: для AppTracer — auth.js, для Mediascope и счётчика Mail.ru — сценарий обработки ошибок площадки.
Доказано: идентификатор аккаунта включён в адрес рекламных обращений. Параметр стоит в открытом виде, рядом с подписью запроса.
Не доказано и не утверждается: получение данных внешними адресатами. Разобрано в оговорке о доставке выше.
Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie из опубликованного файла удалены при очистке. Все выводы держатся на адресах, параметрах, кодах ответов и инициаторах.
Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав и адресацию обращений это не повлияло.
Границы наблюдения
Замер охватывает вход в учётную запись и страницу профиля владельца записи. Разделы сообщений, сообществ, рекламного кабинета в него не входили; заявленный в политике сбор контактов телефонной книги, данных камеры и микрофона относится к мобильным приложениям и браузерным замером не проверяется.
Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов. Обработка на стороне сервера, состав хранимых данных, договорные отношения с получателями и фактическая география хранения браузерным замером не проверяются — а для площадки такого масштаба это основная часть обработки.
Файл опубликован очищенным: удалены заголовки cookie, тела ответов, имя профиля владельца заменено меткой в 453 местах, идентификатор устройства сокращён до указания длины. Числовой идентификатор аккаунта и токены сеанса в разборе не приводятся.
Тела ответов в записи отсутствуют, поэтому проверки по разметке главной страницы — настройка режима согласия, вызовы пикселей, считывание характеристик устройства — по этому файлу невозможны. Разбор ограничен сетевым уровнем.
Идентификация сервисов опирается на домены и схему адресов: Mediascope — по tns-counter.ru и формату пути с идентификатором площадки; Mail.ru — по mail.ru и mradx.net; AppTracer — по apptracer.ru и пути api/crash/trackSession; узлы статистики — по vk-portal.net.
Вывод
Политика в отношении cookie у «ВКонтакте» написана обстоятельнее многих: четыре категории, около девяноста позиций поимённо. И у всех девяноста поставщиком указана сама площадка. Из документа следует, что данные посетителя не покидают пределов сети.
Замер показывает четыре внешних адресата, которых нет ни в одном из семи документов: измеритель аудитории Mediascope с идентификатором площадки в адресе, счётчик и рекламная сеть Mail.ru, платформа сбора сбоев, запускающаяся ещё на странице ввода пароля, и узлы внешней статистики с идентификатором устройства. В двух обращениях к рекламной сети числовой идентификатор аккаунта передаётся обычным параметром в адресе — при том, что политика отдельным пунктом гарантирует, что сведения пользователя не передаются рекламодателям напрямую.
Механизма согласия нет, хотя сама политика приватности указывает согласие правовым основанием для данных, получаемых через cookie; отказаться предлагается настройками браузера, со ссылкой в том числе на Internet Explorer. Из защитных заголовков выставлен один, а токены сеанса при переходе между доменами идут открытым текстом в адресе. Документы датированы вразнобой, от декабря 2016 года до апреля 2026, и по-разному называют основной домен.
Устранение: назвать всех внешних получателей с указанием передаваемых полей и целей; исключить передачу идентификатора аккаунта в рекламную сеть либо привести пункт 4.4 в соответствие с практикой; ввести механизм согласия, соответствующий заявленному в таблице обработки основанию; не запускать сбор сбоев на странице авторизации; выставить политику безопасности содержимого, запрет вложения в кадр и политику реферера; убрать токены сеанса из адресов запросов; свести семь документов к согласованному набору с едиными датами и единым указанием домена.
e06467e9710ef1d77bf9aee6cb2699240841ee7a2fa21a3f2601a10264975c38Куда подавать: Юрисдикция определяется по статье 3(2) GDPR —
Кому: Юрисдикция определяется по статье 3(2) GDPR От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом vk.com/vk.ru. 2. Обстоятельства Я посетил сайт vk.com/vk.ru и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 21.03.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Политика в отношении cookie перечисляет около девяноста cookie в четырёх категориях, и у каждой без исключения в графе поставщика указан vk.com — то есть документ описывает площадку, не имеющую ни одного стороннего получателя. Категория целевых cookie состоит из одной позиции. Фактически страница адресует обращения четырём внешним получателям: Mediascope, Mail.ru, AppTracer и узлам vk-portal.net. Ни один из них не назван ни в политике приватности, ни в политике cookie, ни в пяти русскоязычных документах. 2) Пункт 4.4 политики приватности заявляет, что рекламная и рекомендательная система устроена так, что сведения пользователя не передаются напрямую сторонним рекламодателям. Обращения к ad.mail.ru и r3.mail.ru содержат числовой идентификатор аккаунта открытым параметром в адресе запроса вместе с подписью и признаком устройства. Обращение к Mediascope несёт идентификатор площадки vksite_total и адрес просматриваемой страницы. 3) Механизма управления согласием на площадке не обнаружено: за все 450 обращений не встречается ни одного запроса к платформе согласия и ни одного сценария с соответствующими признаками. Политика cookie предлагает единственный способ отказа — настройки браузера, со ссылками на справку Internet Explorer, Firefox, Chrome и Safari. При этом сама политика приватности в строке 6 таблицы обработки указывает правовым основанием для данных, получаемых через cookie, именно согласие. Основание заявлено, механизм его получения отсутствует. 4) Из защитных заголовков площадка выставляет только строгий транспорт со сроком в полгода, без включения поддоменов и без признака предзагрузки. Заголовка Content-Security-Policy нет, запрета вложения в кадр нет, запрета угадывания типа содержимого нет, политики реферера нет. Заголовки ответа раскрывают имя сервера и точную версию платформы. Отдельно: при переходе с домена авторизации на основной токены сеанса передаются открытым текстом в адресе запроса, попадая тем самым в журналы серверов, историю браузера и заголовок реферера. 5) Пункт 6.1 политики приватности прямо предусматривает передачу и хранение персональных данных за пределами Европейской экономической зоны, в том числе в России; пункт 6.2 в качестве меры называет разумные меры кибербезопасности и стандартные договорные условия. Решения Европейской комиссии об адекватном уровне защиты в отношении России не принято. Оценка достаточности дополнительных мер применительно к юрисдикции, где действуют законы о доступе органов к данным, в документе не приведена. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/global-vk-com/ 3. Нарушенные положения GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Art. 5(1)(a) — прозрачность; ePrivacy — Директива 2002/58/EC, ст. 5(3) (в связке с GDPR Art. 6(1)(a)); GDPR Art. 32 — меры безопасности; GDPR Art. 13(1)(f) и Art. 44 — передача в третью страну 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]