Мэрия Будапешта (официальный портал столицы Венгрии) — 110 запросов, единственный домен. Все ресурсы, включая шрифты, размещены локально на собственном домене; внешних обращений, трекеров и cookie в замере нет. Заявленная в политике аналитика Matomo (собственный хостинг matomo.budapest.hu) до согласия не срабатывает. Нарушений не зафиксировано.
Хронология утечки
Декларация против факта
Контекст
budapest.hu — официальный портал города Будапешта. Ответственный за обработку — Главное мэрское управление столицы Будапешта (Budapest Főváros Főpolgármesteri Hivatal). Сайт построен на Next.js. Портал раскрывает cookie-политику с разделением на строго необходимые и аналитические cookie. Замер: 110 запросов, единственный домен, снят на чистом браузере.
Заявленное против фактического
Cookie-политика разделяет cookie на две категории. Строго необходимые (cc_cookie для хранения настроек согласия и сессионный cookiesession1) устанавливаются автоматически на основании выполнения задачи общественного интереса. Аналитические же cookie объявлены необязательными: политика прямо указывает, что их установка требует добровольного согласия посетителя (правовое основание — GDPR ст. 6(1)(a)), и это cookie аналитики Matomo (_pk_id, _pk_ses, _pk_ref) на собственном хостинге.
Замер подтверждает заявленную модель. Все 110 запросов идут к единственному домену budapest.hu; ни одного внешнего домена в замере нет — ни шрифтовых сервисов, ни аналитики, ни рекламных пикселей, ни карт. Аналитика Matomo в сеансе без согласия не срабатывает: обращений к matomo.budapest.hu в замере нет. Скрипты, стили, шрифты и изображения раздаются локально через оптимизацию Next.js. Cookie не выставлены (Set-Cookie ноль).
Политика безопасности контента (CSP) сайта перечисляет ряд разрешённых доменов для встраиваемого контента — среди них собственный Matomo, а также Facebook, TikTok, YouTube, Google, Spotify и Office/Forms. Это допустимые источники для встраиваемых элементов (видео, карты, формы) на отдельных страницах, но на главной странице в состоянии до согласия ни один из них не вызывается: перечень в CSP описывает потенциально разрешённое, а не фактически загруженное.
Таким образом расхождения «заявленное против фактического» не возникает: аналитика заявлена как согласная и до согласия не активируется, внешних обращений в замере нет вовсе.
Тайминг относительно согласия
Все обращения идут к собственному домену. Аналитические cookie до согласия не ставятся, сторонних ресурсов на главной странице нет; cookie не выставляются. Для муниципального портала это ожидаемое и корректное поведение.
Чего по замеру утверждать нельзя
Замер охватывает главную страницу в состоянии до согласия. Поведение Matomo после нажатия «принять», а также встраиваемый контент (видео YouTube/TikTok, карты, формы Office), разрешённый политикой безопасности на внутренних страницах, данный замер не охватывает; при корректной настройке и с согласия их срабатывание было бы правомерным. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Официальный портал Будапешта демонстрирует чистую по замеру конфигурацию: все ресурсы, включая шрифты, размещены локально на собственном домене, внешних обращений нет вовсе, трекеры и cookie отсутствуют, а заявленная аналитика Matomo на собственном хостинге до согласия не срабатывает. Аналитика корректно объявлена в политике как необязательная и согласная. Заявленное совпадает с фактическим поведением. Нарушений в замере не зафиксировано.