Университет имени Лоранда Этвёша (ELTE, Будапешт) — 58 запросов, 6 доменов. Consent-менеджер Klaro присутствует и удерживает заявленную аналитику (Google, Meta, TikTok в замере не срабатывают). Но сторонний виджет доступности Skynet Technologies (США, через Cloudflare) и библиотеки поиска с jsDelivr грузятся до согласия, передавая IP и Referer посетителя сторонним получателям; в политике эти сервисы не названы.
Хронология утечки
Декларация против факта
Тайминги передачи
Библиотеки поиска Algolia/InstantSearch. Через Cloudflare. IP посетителя.
Виджет доступности Skynet. Через Cloudflare, компания США.
POST widget-setting-status с Origin/Referer elte.hu. Skynet, США.
Зафиксированные трекеры
- Skynet Technologies — виджет доступности (www.skynettechnologies.com, ada.skynettechnologies.us), через Cloudflare (США), до согласия
- cdn.jsdelivr.net — библиотеки поиска Algolia/InstantSearch, через Cloudflare, до согласия
Признаки несоответствия GDPR
-
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передачаНа загрузке страницы, до какого-либо согласия, подключается сторонний виджет доступности Skynet Technologies: скрипты с www.skynettechnologies.com (на +1053 мс) и POST-запрос к ada.skynettechnologies.us/api/widget-setting-status (на +2100 мс) с передачей Origin и Referer https://elte.hu/. Оба домена отдаются через Cloudflare, компания Skynet Technologies базируется в США. Параллельно с cdn.jsdelivr.net загружаются библиотеки поиска (algoliasearch, instantsearch), также через Cloudflare. Ни виджет доступности Skynet, ни jsDelivr в cookie-политике не названы: политика перечисляет Google, Meta, TikTok, YouTube и др., но не эти фактически загружаемые сторонние сервисы.
Контекст
elte.hu — сайт Университета имени Лоранда Этвёша (Eötvös Loránd Tudományegyetem, ELTE) в Будапеште, одного из крупнейших и старейших университетов Венгрии. Ответственный за обработку — ELTE. Сайт построен на Drupal 11. Cookie-политика подробно раскрывает категории cookie и использует consent-менеджер Klaro. Замер: 58 запросов, 6 доменов, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Skynet Technologies (США) через Cloudflare — IP и Referer через виджет доступности, включая POST-запрос. jsDelivr через Cloudflare — IP посетителя через загрузку библиотек поиска.
Заявленное против фактического
Cookie-политика ELTE построена аккуратно и подробно. Она разделяет cookie на функциональные (Drupal/PHP, на основании общественного интереса), безопасности (Google reCAPTCHA), аналитические (Google Analytics, Google Tag Manager, HotJar), маркетинговые (Meta Pixel, TikTok Pixel) и связанные со встраиваемым контентом (YouTube, Vimeo, Spotify, Facebook). Политика прямо подчёркивает, что аналитические, маркетинговые и встраиваемые cookie активируются только после согласия посетителя, а управление выбором обеспечивает consent-менеджер Klaro.
Замер эту часть подтверждает: механизм согласия работает. Klaro присутствует, а все заявленные трекеры — Google Analytics, GTM, HotJar, Meta Pixel, TikTok Pixel, YouTube, reCAPTCHA — в сеансе без согласия не срабатывают. Cookie не выставлены (Set-Cookie ноль).
Однако два сторонних сервиса проходят мимо этого механизма и мимо политики. Во-первых, на +1053 мс подключается сторонний виджет доступности Skynet Technologies: сначала скрипты с www.skynettechnologies.com (виджет all-in-one-accessibility, шрифты Rubik, набор ассетов), а на +2100 мс — POST-запрос к ada.skynettechnologies.us/api/widget-setting-status, передающий Origin и Referer https://elte.hu/. Оба домена отдаются через Cloudflare, а сама компания Skynet Technologies базируется в США. Во-вторых, на +30 мс с cdn.jsdelivr.net загружаются JavaScript-библиотеки поиска (algoliasearch, instantsearch.js, адаптер Typesense) — тоже через Cloudflare. Ни виджет доступности Skynet, ни CDN jsDelivr в cookie-политике не названы, хотя политика поимённо перечисляет с десяток других сторонних сервисов.
Таким образом, consent-менеджер корректно удерживает заявленную аналитику и маркетинг, но не удерживает передачу IP посетителя в Skynet (США) и на jsDelivr, а сама политика этих получателей не раскрывает.
Тайминг относительно согласия
Библиотеки поиска с jsDelivr загружаются на +30 мс, виджет доступности Skynet — на +1053 мс, POST-запрос в ada.skynettechnologies.us — на +2100 мс. Всё это происходит до какого-либо выбора пользователя; consent-менеджер Klaro эти обращения не блокирует. Согласие в сеансе не давалось (Set-Cookie ноль). При этом заявленные в политике трекеры Klaro удерживает корректно — то есть механизм согласия работает избирательно и не покрывает виджет доступности и CDN.
Чего по замеру утверждать нельзя
Замер охватывает главную страницу в состоянии до согласия. Виджет доступности Skynet предназначен для помощи людям с ограниченными возможностями и функционально полезен, однако с точки зрения передачи данных он остаётся сторонним получателем из США; по браузерному замеру нельзя определить, какие именно данные он собирает помимо факта обращения. Cloudflare может использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей (компании США), а не о физическом местоположении узлов. Поведение заявленных трекеров после согласия в данном сеансе не наблюдается. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Сайт Университета имени Лоранда Этвёша выстроил механизм согласия правильно: consent-менеджер Klaro удерживает заявленную аналитику и маркетинг (Google, Meta, TikTok, HotJar, YouTube) до согласия. Но два сторонних сервиса проходят мимо: виджет доступности Skynet Technologies (США, через Cloudflare), включая POST-запрос с передачей Origin и Referer, и библиотеки поиска с jsDelivr — оба грузятся до согласия и передают IP посетителя сторонним получателям, при этом в подробной cookie-политике не названы. Для университетского сайта передача IP стороннему получателю в США до согласия и вне механизма согласия, а также нераскрытие этих получателей в политике, составляют нарушение требований о раскрытии получателей и о трансграничной передаче. Устранение: удерживать виджет доступности до согласия либо разместить его локально, разместить библиотеки поиска на собственной инфраструктуре и раскрыть обоих получателей в политике.
Куда подавать: NAIH — Венгерский орган по защите данных — подать жалобу онлайн →
Кому: NAIH — Венгерский орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом elte.hu. 2. Обстоятельства Я посетил сайт elte.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) На загрузке страницы, до какого-либо согласия, подключается сторонний виджет доступности Skynet Technologies: скрипты с www.skynettechnologies.com (на +1053 мс) и POST-запрос к ada.skynettechnologies.us/api/widget-setting-status (на +2100 мс) с передачей Origin и Referer https://elte.hu/. Оба домена отдаются через Cloudflare, компания Skynet Technologies базируется в США. Параллельно с cdn.jsdelivr.net загружаются библиотеки поиска (algoliasearch, instantsearch), также через Cloudflare. Ни виджет доступности Skynet, ни jsDelivr в cookie-политике не названы: политика перечисляет Google, Meta, TikTok, YouTube и др., но не эти фактически загружаемые сторонние сервисы. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-elte-hu/ 3. Нарушенные положения GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]