Технический аудит · 2026-05-29

kormany.hu

Правительственный портал Венгрии
HU

Правительственный портал Венгрии (kormany.hu, оператор — Miniszterelnökség / NISZ) — 189 запросов, 6 доменов. Заявленная в политике аналитика (Google Analytics, GTM) в замере не срабатывает, но Facebook SDK, шрифты Adobe Typekit и превью YouTube грузятся до какого-либо согласия. Cookie-политика при этом относит сторонние cookie, включая Facebook, к согласным.

Хронология утечки

+0 мс · загрузка портала
Разметка, скрипты, изображения — с собственного домена kormany.hu (nginx) и собственного медиа-CDN cdn.kormany.hu. Присутствуют CSP, HSTS и X-Frame-Options SAMEORIGIN.
+692 мс · шрифты Adobe Typekit до согласия
p.typekit.net и use.typekit.net — шрифты Adobe Fonts (Typekit). IP посетителя уходит стороннему получателю (Adobe, США).
+3007 мс · Facebook SDK до согласия
connect.facebook.net/en_US/sdk.js — загрузка Facebook SDK (социальный модуль). Обращение к Meta (США) без предварительного согласия.
баннер согласия отсутствует в замере
Политика описывает всплывающее окно согласия с кнопками «Принимаю» / «Не принимаю», однако в замере до срабатывания внешних обращений оно не приводит к их удержанию.
+12492 мс · превью YouTube
img.youtube.com — статичные превью встроенных видео (sddefault.jpg). Google Analytics и GTM, разрешённые CSP, в замере не срабатывают.

Декларация против факта

Cookie-политика — механизм согласия через всплывающее окно с кнопками «Принимаю» / «Не принимаю» — заявлен
При отказе — только базовые cookie (GDPR ст. 6(1)(e)), обработка персональных данных не производится — заявлен
Сторонние cookie (Google Analytics, GTM, YouTube, Facebook Pixel) — на основании согласия (GDPR ст. 6(1)(a)) — заявлен
+ Facebook SDK загружается до согласия, вне заявленного механизма — не заявлен
+ Adobe Typekit (use.typekit.net, p.typekit.net) — сторонний получатель IP из США, в политике не назван — не заявлен

Тайминги передачи

+692 мс use.typekit.net

Adobe Fonts (Typekit). Adobe, США. В политике не назван.

+3007 мс connect.facebook.net

Facebook SDK (соцмодуль). Meta, США.

+12492 мс img.youtube.com

Статичные превью видео YouTube. Google, США.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

kormany.hu — центральный правительственный портал Венгрии. Ответственный за обработку — Канцелярия премьер-министра (Miniszterelnökség); техническую эксплуатацию ведёт государственное общество NISZ (Nemzeti Infokommunikációs Szolgáltató Zrt.). Сайт обслуживается сервером nginx, медиа раздаётся с собственного CDN cdn.kormany.hu. Портал публикует политику обработки данных с описанием механизма согласия. Замер: 189 запросов, 6 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Meta/Facebook (США) — IP через загрузку Facebook SDK. Adobe (США) — IP через шрифты Typekit. Google/YouTube (США) — IP через статичные превью видео.

Заявленное против фактического

Cookie-политика правительственного портала описывает механизм согласия подробно: при заходе показывается всплывающее окно, где кнопка «Принимаю» активирует использование cookie на основании добровольного согласия (GDPR ст. 6(1)(a)), а кнопка «Не принимаю» ограничивает сайт только базовыми, технически необходимыми cookie (GDPR ст. 6(1)(e)), и в этом случае, как прямо сказано, обработка персональных данных не производится. Сторонние cookie — Google Analytics, Google Tag Manager, YouTube и Facebook Pixel — политика относит к категории согласных, с правовым основанием «согласие субъекта».

Замер частично подтверждает эту модель: заявленная аналитика Google (Analytics, GTM) в сеансе без согласия не срабатывает — обращений к ней в замере нет. Однако три внешних обращения происходят до какого-либо выбора пользователя. Во-первых, на +3007 мс загружается Facebook SDK (connect.facebook.net/en_US/sdk.js) — социальный модуль Meta, передающий IP посетителя стороннему получателю в США. Политика прямо относит Facebook к согласным сторонним cookie, но фактически SDK активируется без ожидания согласия. Во-вторых, ещё раньше, на +692 мс, подключаются шрифты Adobe Typekit (p.typekit.net, use.typekit.net), передавая IP в Adobe (США); этот сервис в политике не назван вовсе. В-третьих, на +12492 мс загружаются статичные превью встроенных видео YouTube (img.youtube.com) — это изображения, а не полноценный плеер, но обращение к домену Google также происходит до согласия.

Cookie в сеансе не выставлены (Set-Cookie ноль). Тем не менее отсутствие cookie не отменяет уже состоявшейся передачи IP: Facebook, Adobe и YouTube получают данные посетителя раньше, чем он мог бы сделать выбор в описанном политикой окне согласия.

Тайминг относительно согласия

Шрифты Adobe Typekit — на +692 мс, Facebook SDK — на +3007 мс, превью YouTube — на +12492 мс. Всё до какого-либо выбора пользователя. Заявленное политикой всплывающее окно согласия в замере не удерживает эти обращения — они происходят независимо от него. Согласие в сеансе не давалось (Set-Cookie ноль). Заявленная аналитика Google при этом корректно не срабатывает.

Чего по замеру утверждать нельзя

Замер охватывает главную страницу в состоянии до согласия. Facebook SDK загружен как скрипт; передаёт ли он в этом сеансе данные о взаимодействии помимо самого факта обращения, по браузерному замеру определить нельзя. Превью YouTube загружаются как статичные изображения (img.youtube.com), что менее инвазивно, чем встроенный плеер. Adobe, Meta и Google могут использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей (компании США), а не о физическом местоположении узлов. Заявленная аналитика Google в замере не наблюдается — её поведение после согласия не проверялось. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Правительственный портал Венгрии корректно удерживает заявленную аналитику Google до согласия, но три сторонних обращения проходят мимо описанного в политике окна согласия: Facebook SDK, шрифты Adobe Typekit и превью видео YouTube загружаются по умолчанию, передавая IP посетителя сторонним получателям в США. Facebook политика относит к согласным сторонним cookie — то есть его загрузка до согласия прямо расходится с заявленным; Adobe Typekit в политике не назван вовсе. Для центрального правительственного портала передача IP посетителя сторонним получателям в США до согласия и вне заявленного механизма согласия составляет нарушение требований о правовом основании обработки, о раскрытии получателей и о трансграничной передаче. Устранение: удерживать Facebook SDK до согласия через уже описанный в политике механизм, разместить шрифты локально вместо Adobe Typekit и загружать превью YouTube с собственного домена.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: NAIH — Венгерский орган по защите данныхподать жалобу онлайн →

Кому: NAIH — Венгерский орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом kormany.hu.

2. Обстоятельства
Я посетил сайт kormany.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) На загрузке страницы, до какого-либо выбора пользователя, загружается Facebook SDK (connect.facebook.net/en_US/sdk.js на +3007 мс). Cookie-политика прямо заявляет, что сторонние cookie, включая Facebook, обрабатываются на основании согласия (GDPR ст. 6(1)(a)) и что при отказе от cookie обработка персональных данных не производится. Механизм согласия описан как всплывающее окно с кнопками «Принимаю» / «Не принимаю». Фактически Facebook SDK активируется без ожидания этого выбора.

2) До согласия IP посетителя уходит сторонним получателям: Meta/Facebook (через SDK), Adobe Typekit (шрифты, use.typekit.net) и YouTube (статичные превью видео, img.youtube.com). Facebook и YouTube в политике названы, Adobe Typekit — нет. Все три получателя — компании США.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-kormany-hu/

3. Нарушенные положения
GDPR Art. 6 + ePrivacy (венгерская имплементация) — сторонний соцмодуль до согласия; GDPR Art. 13(1)(e) + Chapter V — сторонний получатель до согласия

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]