Технический аудит · 2026-05-29

elte.hu

Университет имени Лоранда Этвёша
HU

Университет имени Лоранда Этвёша (ELTE, Будапешт) — 58 запросов, 6 доменов. Consent-менеджер Klaro присутствует и удерживает заявленную аналитику (Google, Meta, TikTok в замере не срабатывают). Но сторонний виджет доступности Skynet Technologies (США, через Cloudflare) и библиотеки поиска с jsDelivr грузятся до согласия, передавая IP и Referer посетителя сторонним получателям; в политике эти сервисы не названы.

Хронология утечки

+0 мс · загрузка портала
Разметка, стили, скрипты и изображения — с собственного домена elte.hu (Drupal 11, Apache). Часть изображений — с www.elte.hu.
+30 мс · библиотеки поиска до согласия
cdn.jsdelivr.net — algoliasearch, instantsearch.js, typesense-instantsearch-adapter. Отдаётся через Cloudflare. IP посетителя уходит стороннему получателю.
+586 мс · собственный поиск
typesense.elte.hu/multi_search — поисковый бэкенд на собственной инфраструктуре университета (Apache/Ubuntu).
+1053 мс · виджет доступности Skynet до согласия
www.skynettechnologies.com — скрипты виджета доступности (all-in-one-accessibility), шрифты Rubik, ассеты. Отдаётся через Cloudflare, компания США.
consent-менеджер Klaro присутствует
На сайте используется consent-менеджер Klaro (cookie klaro, klaro_consent). Заявленная аналитика и маркетинг им удерживаются — в замере не срабатывают.
заявленные трекеры не срабатывают
Google Analytics, Google Tag Manager, HotJar, Meta Pixel, TikTok Pixel, YouTube, reCAPTCHA в замере не активируются — удержаны consent-менеджером до согласия.

Декларация против факта

Consent-менеджер Klaro (cookie klaro, klaro_consent) — управление выбором посетителя — заявлен
Функциональные cookie (SESS*, PHPSESSID) — Drupal/PHP, на основании общественного интереса — заявлен
Google reCAPTCHA — безопасность; Google Analytics, GTM, HotJar — аналитика с согласия; Meta Pixel, TikTok Pixel — маркетинг с согласия; YouTube, Vimeo, Spotify, Facebook — встраиваемый контент с согласия — заявлен
Заявлено: аналитические, маркетинговые и встраиваемые cookie активируются только после согласия — заявлен
+ Skynet Technologies (www.skynettechnologies.com, ada.skynettechnologies.us) — виджет доступности, сторонний получатель IP из США, до согласия, в политике не назван — не заявлен
+ cdn.jsdelivr.net — сторонний CDN библиотек поиска, до согласия, в политике не назван — не заявлен

Тайминги передачи

+30 мс cdn.jsdelivr.net

Библиотеки поиска Algolia/InstantSearch. Через Cloudflare. IP посетителя.

+1053 мс www.skynettechnologies.com

Виджет доступности Skynet. Через Cloudflare, компания США.

+2100 мс ada.skynettechnologies.us

POST widget-setting-status с Origin/Referer elte.hu. Skynet, США.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

elte.hu — сайт Университета имени Лоранда Этвёша (Eötvös Loránd Tudományegyetem, ELTE) в Будапеште, одного из крупнейших и старейших университетов Венгрии. Ответственный за обработку — ELTE. Сайт построен на Drupal 11. Cookie-политика подробно раскрывает категории cookie и использует consent-менеджер Klaro. Замер: 58 запросов, 6 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Skynet Technologies (США) через Cloudflare — IP и Referer через виджет доступности, включая POST-запрос. jsDelivr через Cloudflare — IP посетителя через загрузку библиотек поиска.

Заявленное против фактического

Cookie-политика ELTE построена аккуратно и подробно. Она разделяет cookie на функциональные (Drupal/PHP, на основании общественного интереса), безопасности (Google reCAPTCHA), аналитические (Google Analytics, Google Tag Manager, HotJar), маркетинговые (Meta Pixel, TikTok Pixel) и связанные со встраиваемым контентом (YouTube, Vimeo, Spotify, Facebook). Политика прямо подчёркивает, что аналитические, маркетинговые и встраиваемые cookie активируются только после согласия посетителя, а управление выбором обеспечивает consent-менеджер Klaro.

Замер эту часть подтверждает: механизм согласия работает. Klaro присутствует, а все заявленные трекеры — Google Analytics, GTM, HotJar, Meta Pixel, TikTok Pixel, YouTube, reCAPTCHA — в сеансе без согласия не срабатывают. Cookie не выставлены (Set-Cookie ноль).

Однако два сторонних сервиса проходят мимо этого механизма и мимо политики. Во-первых, на +1053 мс подключается сторонний виджет доступности Skynet Technologies: сначала скрипты с www.skynettechnologies.com (виджет all-in-one-accessibility, шрифты Rubik, набор ассетов), а на +2100 мс — POST-запрос к ada.skynettechnologies.us/api/widget-setting-status, передающий Origin и Referer https://elte.hu/. Оба домена отдаются через Cloudflare, а сама компания Skynet Technologies базируется в США. Во-вторых, на +30 мс с cdn.jsdelivr.net загружаются JavaScript-библиотеки поиска (algoliasearch, instantsearch.js, адаптер Typesense) — тоже через Cloudflare. Ни виджет доступности Skynet, ни CDN jsDelivr в cookie-политике не названы, хотя политика поимённо перечисляет с десяток других сторонних сервисов.

Таким образом, consent-менеджер корректно удерживает заявленную аналитику и маркетинг, но не удерживает передачу IP посетителя в Skynet (США) и на jsDelivr, а сама политика этих получателей не раскрывает.

Тайминг относительно согласия

Библиотеки поиска с jsDelivr загружаются на +30 мс, виджет доступности Skynet — на +1053 мс, POST-запрос в ada.skynettechnologies.us — на +2100 мс. Всё это происходит до какого-либо выбора пользователя; consent-менеджер Klaro эти обращения не блокирует. Согласие в сеансе не давалось (Set-Cookie ноль). При этом заявленные в политике трекеры Klaro удерживает корректно — то есть механизм согласия работает избирательно и не покрывает виджет доступности и CDN.

Чего по замеру утверждать нельзя

Замер охватывает главную страницу в состоянии до согласия. Виджет доступности Skynet предназначен для помощи людям с ограниченными возможностями и функционально полезен, однако с точки зрения передачи данных он остаётся сторонним получателем из США; по браузерному замеру нельзя определить, какие именно данные он собирает помимо факта обращения. Cloudflare может использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей (компании США), а не о физическом местоположении узлов. Поведение заявленных трекеров после согласия в данном сеансе не наблюдается. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Сайт Университета имени Лоранда Этвёша выстроил механизм согласия правильно: consent-менеджер Klaro удерживает заявленную аналитику и маркетинг (Google, Meta, TikTok, HotJar, YouTube) до согласия. Но два сторонних сервиса проходят мимо: виджет доступности Skynet Technologies (США, через Cloudflare), включая POST-запрос с передачей Origin и Referer, и библиотеки поиска с jsDelivr — оба грузятся до согласия и передают IP посетителя сторонним получателям, при этом в подробной cookie-политике не названы. Для университетского сайта передача IP стороннему получателю в США до согласия и вне механизма согласия, а также нераскрытие этих получателей в политике, составляют нарушение требований о раскрытии получателей и о трансграничной передаче. Устранение: удерживать виджет доступности до согласия либо разместить его локально, разместить библиотеки поиска на собственной инфраструктуре и раскрыть обоих получателей в политике.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: NAIH — Венгерский орган по защите данныхподать жалобу онлайн →

Кому: NAIH — Венгерский орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом elte.hu.

2. Обстоятельства
Я посетил сайт elte.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) На загрузке страницы, до какого-либо согласия, подключается сторонний виджет доступности Skynet Technologies: скрипты с www.skynettechnologies.com (на +1053 мс) и POST-запрос к ada.skynettechnologies.us/api/widget-setting-status (на +2100 мс) с передачей Origin и Referer https://elte.hu/. Оба домена отдаются через Cloudflare, компания Skynet Technologies базируется в США. Параллельно с cdn.jsdelivr.net загружаются библиотеки поиска (algoliasearch, instantsearch), также через Cloudflare. Ни виджет доступности Skynet, ни jsDelivr в cookie-политике не названы: политика перечисляет Google, Meta, TikTok, YouTube и др., но не эти фактически загружаемые сторонние сервисы.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-elte-hu/

3. Нарушенные положения
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]