Электронный реестр компаний Венгрии (e-cégjegyzék, оператор — Céginformációs Szolgálat при Министерстве юстиции) — 67 запросов, 5 доменов. Официальный публичный реестр компаний. Профиль чистый: аналитики, рекламных пикселей и Facebook нет, HSTS сильный. Но до какого-либо согласия IP посетителя уходит в Google — через Google Fonts (Roboto) и reCAPTCHA. Ни один из этих получателей в cookie-уведомлении реестра не назван.
Хронология утечки
Декларация против факта
Тайминги передачи
Google Fonts CSS (Roboto). Google, США.
Файлы шрифта Google (Roboto, ×3). Google, США.
reCAPTCHA api.js. Google, США.
Рантайм reCAPTCHA. Google, США.
Зафиксированные трекеры
- Google Fonts (fonts.googleapis.com, fonts.gstatic.com — Roboto) — до согласия, в политике не назван
- Google reCAPTCHA (www.google.com/recaptcha, www.gstatic.com/recaptcha) — до согласия, в политике не назван
Признаки несоответствия GDPR
-
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передачаНа загрузке страницы до какого-либо согласия загружаются Google Fonts (CSS с fonts.googleapis.com на +88 мс и файлы шрифта Roboto с fonts.gstatic.com ×3 на +167 мс) и Google reCAPTCHA (www.google.com/recaptcha/api.js на +294 мс и рантайм с www.gstatic.com на +349 мс). Обе группы обращений передают IP посетителя, а загрузка шрифтов — ещё и Referer, в Google (США). Собственное cookie-уведомление реестра описывает только собственные cookie системы и сбор поведенческих данных (IP, браузер, ОС, страна), но Google, Google Fonts и reCAPTCHA как сторонних получателей не называет.
-
ePrivacy (венгерская имплементация) — сторонние ресурсы до согласияGoogle Fonts и Google reCAPTCHA срабатывают на +88–349 мс, до любого действия посетителя. Set-Cookie за весь сеанс ноль; согласия нет, но передача IP стороннему получателю в США уже состоялась.
Контекст
e-cegjegyzek.hu — официальный сайт онлайн-службы информации о компаниях Венгрии (e-cégjegyzék). Оператор — Служба информации о компаниях и содействия электронному судопроизводству по делам компаний (Céginformációs és az Elektronikus Cégeljárásban Közreműködő Szolgálat) при Министерстве юстиции. Через сайт из первичного, публично достоверного реестра можно узнать действующие и удалённые данные венгерских компаний, а также лежащие в их основе официальные документы. Сайт обслуживается сервером Apache, HSTS выставлен сильно (max-age один год, preload). Замер: 67 запросов, 5 доменов, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Google (США) — IP посетителя через Google Fonts и reCAPTCHA. Иных сторонних получателей в замере нет.
Заявленное против фактического
По сравнению с обычным госсайтом реестр выглядит аккуратно: аналитики (Google Analytics, Matomo) нет, рекламных пикселей и Facebook нет, HSTS выставлен сильно. Собственное cookie-уведомление реестра описывает cookie системы честно и подробно: оно поясняет, что система распознаёт вернувшихся пользователей и собирает поведенческие данные — из какой страны просматривается сайт, какой браузер и операционная система используются, каков IP-адрес, какие функции сайта были задействованы.
Однако это описание касается только собственных cookie системы и не называет сторонних получателей. Замер показывает, что до какого-либо согласия сайт дважды обращается к Google. На +88 мс подключается Google Fonts (CSS с fonts.googleapis.com, затем файлы шрифта Roboto с fonts.gstatic.com на +167 мс), передавая IP посетителя и Referer в Google (США). На +294 мс загружается Google reCAPTCHA (api.js с www.google.com и рантайм с www.gstatic.com на +349 мс), также передавая IP в Google. Ни Google Fonts, ни reCAPTCHA в cookie-уведомлении реестра не упомянуты.
Таким образом, при в целом сдержанном профиле сайта остаётся одно расхождение: два обращения к Google до согласия, передающие IP стороннему получателю в США, которого политика не называет.
Тайминг относительно согласия
Внешние обращения идут на +88–349 мс, все до какого-либо действия посетителя. Ни Google Fonts, ни reCAPTCHA не удерживаются механизмом согласия — они срабатывают безусловно. Согласие в сеансе не давалось (Set-Cookie ноль).
Чего по замеру утверждать нельзя
reCAPTCHA на реестре с формами поиска и входа можно рассматривать как средство защиты от злоупотреблений; это не отменяет того, что при её загрузке IP передаётся в Google и что как получатель она не раскрыта. Её api.js подгружается заранее; форма, к которой она привязана, в замере не обязательно видна. Замер снят в облегчённом (lean) виде без тел ответов, поэтому точный вид cookie-баннера на главной странице по нему не восстанавливается; вывод о заявленном опирается на опубликованное cookie-уведомление системы. Google может использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателя (Google, США), а не о физическом месте узла. Серверная обработка в браузерном замере не видна.
Вывод
Официальный электронный реестр компаний Венгрии реализован в целом сдержанно: он не использует аналитику, рекламные пиксели и социальные модули, а транспортную безопасность обеспечивает сильным HSTS. Тем не менее до какого-либо согласия он передаёт IP посетителя в Google — через Google Fonts (шрифт Roboto) и Google reCAPTCHA. Собственное cookie-уведомление реестра описывает только cookie самой системы и сбор поведенческих данных, но ни Google, ни Google Fonts, ни reCAPTCHA как сторонних получателей не называет. Для официального государственного реестра, которым пользуются юристы, журналисты и предприниматели, передача IP нераскрытому стороннему получателю в США по умолчанию, при каждом заходе и вне механизма согласия, составляет нарушение требований о раскрытии получателей и о трансграничной передаче. Устранение простое и полностью в руках оператора: разместить шрифт Roboto локально на собственном домене, а reCAPTCHA подключать только на страницах с формами и по возможности после согласия; тогда до выбора посетителя внешних обращений к Google не остаётся.
Куда подавать: NAIH — Венгерский орган по защите данных — подать жалобу онлайн →
Кому: NAIH — Венгерский орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом e-cegjegyzek.hu. 2. Обстоятельства Я посетил сайт e-cegjegyzek.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) На загрузке страницы до какого-либо согласия загружаются Google Fonts (CSS с fonts.googleapis.com на +88 мс и файлы шрифта Roboto с fonts.gstatic.com ×3 на +167 мс) и Google reCAPTCHA (www.google.com/recaptcha/api.js на +294 мс и рантайм с www.gstatic.com на +349 мс). Обе группы обращений передают IP посетителя, а загрузка шрифтов — ещё и Referer, в Google (США). Собственное cookie-уведомление реестра описывает только собственные cookie системы и сбор поведенческих данных (IP, браузер, ОС, страна), но Google, Google Fonts и reCAPTCHA как сторонних получателей не называет. 2) Google Fonts и Google reCAPTCHA срабатывают на +88–349 мс, до любого действия посетителя. Set-Cookie за весь сеанс ноль; согласия нет, но передача IP стороннему получателю в США уже состоялась. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-e-cegjegyzek-hu/ 3. Нарушенные положения GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача; ePrivacy (венгерская имплементация) — сторонние ресурсы до согласия 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]