Правительственный портал Венгрии (kormany.hu, оператор — Miniszterelnökség / NISZ) — 189 запросов, 6 доменов. Заявленная в политике аналитика (Google Analytics, GTM) в замере не срабатывает, но Facebook SDK, шрифты Adobe Typekit и превью YouTube грузятся до какого-либо согласия. Cookie-политика при этом относит сторонние cookie, включая Facebook, к согласным.
Хронология утечки
Декларация против факта
Тайминги передачи
Adobe Fonts (Typekit). Adobe, США. В политике не назван.
Facebook SDK (соцмодуль). Meta, США.
Статичные превью видео YouTube. Google, США.
Зафиксированные трекеры
- Facebook / Meta (connect.facebook.net) — SDK загружается до согласия
- Adobe Typekit (use.typekit.net, p.typekit.net) — шрифты, до согласия
- YouTube (img.youtube.com) — статичные превью видео, до согласия
Признаки несоответствия GDPR
-
GDPR Art. 6 + ePrivacy (венгерская имплементация) — сторонний соцмодуль до согласияНа загрузке страницы, до какого-либо выбора пользователя, загружается Facebook SDK (connect.facebook.net/en_US/sdk.js на +3007 мс). Cookie-политика прямо заявляет, что сторонние cookie, включая Facebook, обрабатываются на основании согласия (GDPR ст. 6(1)(a)) и что при отказе от cookie обработка персональных данных не производится. Механизм согласия описан как всплывающее окно с кнопками «Принимаю» / «Не принимаю». Фактически Facebook SDK активируется без ожидания этого выбора.
-
GDPR Art. 13(1)(e) + Chapter V — сторонний получатель до согласияДо согласия IP посетителя уходит сторонним получателям: Meta/Facebook (через SDK), Adobe Typekit (шрифты, use.typekit.net) и YouTube (статичные превью видео, img.youtube.com). Facebook и YouTube в политике названы, Adobe Typekit — нет. Все три получателя — компании США.
Контекст
kormany.hu — центральный правительственный портал Венгрии. Ответственный за обработку — Канцелярия премьер-министра (Miniszterelnökség); техническую эксплуатацию ведёт государственное общество NISZ (Nemzeti Infokommunikációs Szolgáltató Zrt.). Сайт обслуживается сервером nginx, медиа раздаётся с собственного CDN cdn.kormany.hu. Портал публикует политику обработки данных с описанием механизма согласия. Замер: 189 запросов, 6 доменов, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Meta/Facebook (США) — IP через загрузку Facebook SDK. Adobe (США) — IP через шрифты Typekit. Google/YouTube (США) — IP через статичные превью видео.
Заявленное против фактического
Cookie-политика правительственного портала описывает механизм согласия подробно: при заходе показывается всплывающее окно, где кнопка «Принимаю» активирует использование cookie на основании добровольного согласия (GDPR ст. 6(1)(a)), а кнопка «Не принимаю» ограничивает сайт только базовыми, технически необходимыми cookie (GDPR ст. 6(1)(e)), и в этом случае, как прямо сказано, обработка персональных данных не производится. Сторонние cookie — Google Analytics, Google Tag Manager, YouTube и Facebook Pixel — политика относит к категории согласных, с правовым основанием «согласие субъекта».
Замер частично подтверждает эту модель: заявленная аналитика Google (Analytics, GTM) в сеансе без согласия не срабатывает — обращений к ней в замере нет. Однако три внешних обращения происходят до какого-либо выбора пользователя. Во-первых, на +3007 мс загружается Facebook SDK (connect.facebook.net/en_US/sdk.js) — социальный модуль Meta, передающий IP посетителя стороннему получателю в США. Политика прямо относит Facebook к согласным сторонним cookie, но фактически SDK активируется без ожидания согласия. Во-вторых, ещё раньше, на +692 мс, подключаются шрифты Adobe Typekit (p.typekit.net, use.typekit.net), передавая IP в Adobe (США); этот сервис в политике не назван вовсе. В-третьих, на +12492 мс загружаются статичные превью встроенных видео YouTube (img.youtube.com) — это изображения, а не полноценный плеер, но обращение к домену Google также происходит до согласия.
Cookie в сеансе не выставлены (Set-Cookie ноль). Тем не менее отсутствие cookie не отменяет уже состоявшейся передачи IP: Facebook, Adobe и YouTube получают данные посетителя раньше, чем он мог бы сделать выбор в описанном политикой окне согласия.
Тайминг относительно согласия
Шрифты Adobe Typekit — на +692 мс, Facebook SDK — на +3007 мс, превью YouTube — на +12492 мс. Всё до какого-либо выбора пользователя. Заявленное политикой всплывающее окно согласия в замере не удерживает эти обращения — они происходят независимо от него. Согласие в сеансе не давалось (Set-Cookie ноль). Заявленная аналитика Google при этом корректно не срабатывает.
Чего по замеру утверждать нельзя
Замер охватывает главную страницу в состоянии до согласия. Facebook SDK загружен как скрипт; передаёт ли он в этом сеансе данные о взаимодействии помимо самого факта обращения, по браузерному замеру определить нельзя. Превью YouTube загружаются как статичные изображения (img.youtube.com), что менее инвазивно, чем встроенный плеер. Adobe, Meta и Google могут использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей (компании США), а не о физическом местоположении узлов. Заявленная аналитика Google в замере не наблюдается — её поведение после согласия не проверялось. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Правительственный портал Венгрии корректно удерживает заявленную аналитику Google до согласия, но три сторонних обращения проходят мимо описанного в политике окна согласия: Facebook SDK, шрифты Adobe Typekit и превью видео YouTube загружаются по умолчанию, передавая IP посетителя сторонним получателям в США. Facebook политика относит к согласным сторонним cookie — то есть его загрузка до согласия прямо расходится с заявленным; Adobe Typekit в политике не назван вовсе. Для центрального правительственного портала передача IP посетителя сторонним получателям в США до согласия и вне заявленного механизма согласия составляет нарушение требований о правовом основании обработки, о раскрытии получателей и о трансграничной передаче. Устранение: удерживать Facebook SDK до согласия через уже описанный в политике механизм, разместить шрифты локально вместо Adobe Typekit и загружать превью YouTube с собственного домена.
Куда подавать: NAIH — Венгерский орган по защите данных — подать жалобу онлайн →
Кому: NAIH — Венгерский орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом kormany.hu. 2. Обстоятельства Я посетил сайт kormany.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) На загрузке страницы, до какого-либо выбора пользователя, загружается Facebook SDK (connect.facebook.net/en_US/sdk.js на +3007 мс). Cookie-политика прямо заявляет, что сторонние cookie, включая Facebook, обрабатываются на основании согласия (GDPR ст. 6(1)(a)) и что при отказе от cookie обработка персональных данных не производится. Механизм согласия описан как всплывающее окно с кнопками «Принимаю» / «Не принимаю». Фактически Facebook SDK активируется без ожидания этого выбора. 2) До согласия IP посетителя уходит сторонним получателям: Meta/Facebook (через SDK), Adobe Typekit (шрифты, use.typekit.net) и YouTube (статичные превью видео, img.youtube.com). Facebook и YouTube в политике названы, Adobe Typekit — нет. Все три получателя — компании США. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-kormany-hu/ 3. Нарушенные положения GDPR Art. 6 + ePrivacy (венгерская имплементация) — сторонний соцмодуль до согласия; GDPR Art. 13(1)(e) + Chapter V — сторонний получатель до согласия 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]