Технический аудит · 2026-05-29

emag.hu

Розничная сеть бытовой электроники и техники
HU

Розничная сеть бытовой электроники и техники eMAG (оператор — Dante International Kft.) — 121 запрос, 9 доменов. ВАЖНО: замер снят в состоянии проверки reCAPTCHA, а не на обычной витрине, поэтому отражает лишь часть поведения сайта. В этом состоянии до какого-либо согласия IP посетителя уходит в Google (Fonts, Tag Manager, reCAPTCHA) и в Árukereső (значок «надёжный магазин»). У eMAG есть полноценная cookie-политика и управление согласием по категориям.

Хронология утечки

+0 мс · загрузка
Основной документ отдаётся через nginx за Amazon CloudFront; статические ассеты — с s13emagst.akamaized.net (Akamai, инфраструктура eMAG). HSTS присутствует; CSP задан, но крайне разрешительный (default-src * unsafe-inline unsafe-eval).
+307…+330 мс · Google Fonts до согласия
CSS с fonts.googleapis.com и файлы шрифтов Open Sans, затем Roboto с fonts.gstatic.com. IP посетителя и Referer уходят в Google (США).
+366 мс · Google Tag Manager до согласия
gtm.js (GTM-KXG49B) — контейнер-оркестратор тегов. IP посетителя уходит в Google (США).
+490 мс · значок Árukereső до согласия
image.arukereso.hu — значок «надёжный магазин» (trustedbadge). Загрузка передаёт IP посетителя в Árukereső / Heureka Group (ЕС).
+676…+2512 мс · reCAPTCHA-челлендж до согласия
Развёрнутая проверка Google reCAPTCHA v2: api.js, anchor, bframe, reload, payload, webworker и графика с www.google.com и www.gstatic.com. IP посетителя уходит в Google (США). Эта активность доминирует в замере.
механизм согласия в замере не отработал
У eMAG есть управление cookie по категориям, но в данном (reCAPTCHA-ограниченном) состоянии баннер не зафиксирован, а внешние обращения к Google и Árukereső произошли до какого-либо выбора.
полный трекинг-профиль не представлен
Маркетинговых пикселей (Facebook/Meta, Criteo, RTB House, Google Ads), которые eMAG обычно использует, в этом замере нет — что согласуется с состоянием проверки reCAPTCHA до входа на витрину.

Декларация против факта

У eMAG есть отдельная cookie-политика (info/cookiek-sutik-hasznalatanak-szabalyzata) и политика защиты данных (info/szemelyi-adatok-vedelme); ÁFF ссылается на обе — заявлен
Cookie-политика описывает типы cookie (сессионные, постоянные, строго необходимые) и Local Storage, а сайт использует управление согласием по категориям (необходимые / статистика / маркетинг) — заявлен
Оператор — Dante International Kft.; в ÁFF лицензиатом указан eMAG Magyarország Kft. — заявлен
+ Google Fonts (fonts.googleapis.com, fonts.gstatic.com) — сторонний получатель IP из США, до согласия, поимённо не назван — не заявлен
+ Árukereső trusted-badge (image.arukereso.hu) — сторонний получатель IP (Heureka Group, ЕС), до согласия, поимённо не назван — не заявлен

Тайминги передачи

+307 мс fonts.googleapis.com

Google Fonts CSS (Open Sans, Roboto). Google, США.

+330 мс fonts.gstatic.com

Файлы шрифтов Google. Google, США.

+366 мс www.googletagmanager.com

gtm.js — контейнер GTM-KXG49B. Google, США.

+490 мс image.arukereso.hu

Значок «надёжный магазин». Árukereső / Heureka Group, ЕС.

+676 мс www.google.com

Google reCAPTCHA v2 (api.js, anchor, bframe, payload). Google, США.

+706 мс www.gstatic.com

Рантайм и графика reCAPTCHA. Google, США.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

emag.hu — венгерская витрина крупной онлайн-площадки eMAG, розничной сети бытовой электроники и техники (а также маркетплейса сторонних продавцов). Оператор обработки — Dante International Kft. (Будапешт); в общих условиях использования лицензиатом указан eMAG Magyarország Kft. Основной документ отдаётся через nginx за Amazon CloudFront, статические ассеты — с Akamai (s13emagst.akamaized.net). Замер: 121 запрос, 9 доменов, снят на чистом браузере.

Оговорка о характере замера. Этот HAR снят в состоянии проверки Google reCAPTCHA: подавляющая часть внешнего трафика — интерактивный v2-челлендж (anchor, bframe, reload, payload, графика). Это означает, что замер отражает бот-проверку, а не обычную витрину eMAG, и полный набор маркетинговых трекеров площадки в нём не представлен. Выводы ниже относятся только к зафиксированному состоянию.

Кому уходят данные напрямую (до согласия)

Google (США) — IP посетителя через Google Fonts, Google Tag Manager и reCAPTCHA. Árukereső / Heureka Group (ЕС) — IP посетителя через значок «надёжный магазин».

Заявленное против фактического

В отличие от простых коммерческих сайтов, у eMAG инфраструктура согласия выстроена: есть отдельная cookie-политика, отдельная политика защиты данных, управление cookie по категориям (необходимые, статистика, маркетинг) и профилирование для маркетинга, описанное в политике. То есть на уровне документов площадка подготовлена.

Замер, однако, показывает, что в зафиксированном состоянии — до какого-либо согласия — сайт всё равно обращается к нескольким внешним получателям. На +307 мс подключается Google Fonts (Open Sans, затем Roboto), передавая IP и Referer в Google (США). На +366 мс загружается Google Tag Manager (GTM-KXG49B). На +490 мс грузится значок «надёжный магазин» с image.arukereso.hu, передавая IP в Árukereső (Heureka Group). И, наконец, разворачивается объёмная проверка Google reCAPTCHA, при которой IP посетителя многократно уходит в Google. Set-Cookie за сеанс ноль — согласия не зафиксировано.

Из этого набора наименее спорны две вещи: Google Fonts и значок Árukereső. Оба не являются строго необходимыми для базовой работы страницы, оба передают IP сторонним получателям до согласия и поимённо в проверенной части политики не названы. reCAPTCHA и GTM — отдельный, более тонкий случай (см. ниже).

Тайминг относительно согласия

Все зафиксированные внешние обращения идут на +307–2512 мс, до какого-либо действия посетителя. Управление cookie у eMAG есть, но в этом (ограниченном проверкой) состоянии баннер не зафиксирован, а обращения к Google и Árukereső произошли безусловно. Согласие в сеансе не давалось (Set-Cookie ноль).

Чего по замеру утверждать нельзя

Это ключевой раздел для данного кейса. Замер снят в состоянии проверки reCAPTCHA, поэтому он не отражает обычную витрину eMAG и её полный трекинг-профиль: маркетинговых пикселей (Facebook/Meta, Criteo, RTB House, Google Ads), которые eMAG обычно применяет, в этом снимке нет, и по нему нельзя судить ни об их наличии, ни об их поведении относительно согласия. Google Tag Manager может работать в режиме Consent Mode, загружаясь в состоянии «до согласия» и удерживая маркетинговые теги до выбора пользователя; по данному замеру нельзя утверждать, что через GTM сработали какие-либо аналитические или рекламные теги (обращений GA /g/collect в замере нет). reCAPTCHA на площадке служит защитой форм от ботов и может рассматриваться как функционально необходимая; это не отменяет передачи IP в Google, но смягчает оценку по сравнению со шрифтами. Значок Árukereső отдаётся Heureka Group (ЕС), поэтому трансграничный в третьи страны аспект по нему не возникает; по Google (Fonts, GTM, reCAPTCHA) получатель — компания США. Google может использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателя, а не о месте узла. Для полной картины требуется повторный чистый замер витрины eMAG вне состояния проверки reCAPTCHA.

Вывод

В зафиксированном состоянии витрина eMAG до какого-либо согласия передаёт IP посетителя в Google (через Google Fonts, Google Tag Manager и reCAPTCHA) и в Árukereső / Heureka Group (через значок «надёжный магазин»). Из них наиболее однозначны как нарушение Google Fonts и значок Árukereső: они не являются строго необходимыми, передают IP сторонним получателям до согласия и в проверенной части политики поимённо не названы — это составляет нарушение требований о раскрытии получателей и (для Google) о трансграничной передаче. Вместе с тем у eMAG, в отличие от простых сайтов, есть полноценная cookie-политика и управление согласием по категориям, а сам замер снят в нетипичном, ограниченном проверкой reCAPTCHA состоянии — поэтому он фиксирует лишь часть поведения площадки, и полноценный вердикт по всему трекинг-профилю eMAG требует повторного чистого замера витрины. Минимальное устранение по зафиксированному: разместить шрифты локально и подключать значок Árukereső и reCAPTCHA только там и тогда, где они нужны, после согласия.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: NAIH — Венгерский орган по защите данныхподать жалобу онлайн →

Кому: NAIH — Венгерский орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом emag.hu.

2. Обстоятельства
Я посетил сайт emag.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) В снятом состоянии до какого-либо согласия загружаются Google Fonts (fonts.googleapis.com на +307 мс, файлы Open Sans и Roboto с fonts.gstatic.com на +330–2154 мс), Google Tag Manager (gtm.js, GTM-KXG49B на +366 мс), Google reCAPTCHA (www.google.com/recaptcha и www.gstatic.com/recaptcha, развёрнутый v2-челлендж) и значок «надёжный магазин» с image.arukereso.hu (+490 мс). Обращения передают IP посетителя в Google (США) — через Fonts, GTM и reCAPTCHA — и в Árukereső / Heureka Group (ЕС) — через значок. Set-Cookie за сеанс ноль; согласия нет, но передача IP уже состоялась.

2) В данном замере Google Fonts, GTM, reCAPTCHA и значок Árukereső срабатывают до какого-либо согласия. При этом важно: замер снят в состоянии проверки reCAPTCHA (бот-челлендж), а не на обычной витрине, поэтому он отражает лишь часть поведения сайта; полный набор маркетинговых трекеров eMAG в этом снимке не представлен.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-emag-hu/

3. Нарушенные положения
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача; ePrivacy (венгерская имплементация) — сторонние ресурсы до согласия

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]