Технический аудит · 2026-05-29

mnb.hu

Центральный банк Венгрии
HU

Центральный банк Венгрии (Magyar Nemzeti Bank) — 118 запросов, 12 доменов. Тяжёлый профиль для центробанка: до какого-либо согласия отправляются хиты Google Analytics, рекламные и ремаркетинговые обращения Google Ads / DoubleClick (включая GA Audiences и измерение конверсий), а также три встроенных ролика YouTube в обычном (не приватном) режиме. Модель согласия — «пользуясь сайтом, вы принимаете cookie», то есть недействительная. Общая политика при этом заявляет, что передачи данных при посещении сайта не происходит.

Хронология утечки

+0 мс · загрузка портала
Разметка и ассеты — с собственного домена www.mnb.hu. Присутствует HSTS.
+732 мс · Google Tag Manager до согласия
gtag.js (GA4, поток G-8R38V2GJB1) — контейнер оркестрации тегов Google. IP посетителя уходит в Google (США).
+1416…+1456 мс · аналитика и реклама до согласия
Отправлены хиты GA4 (region1.analytics.google.com/g/collect), обращение DoubleClick (stats.g.doubleclick.net/g/collect), ремаркетинговый пиксель GA Audiences (google.ee/ads/ga-audiences) и измерение конверсий Google Ads (google.com/ccm/collect). Все — до согласия.
+1562…+3003 мс · YouTube-эмбеды до согласия
Три ролика встроены через обычный youtube.com/embed (не youtube-nocookie). Подгружаются плеер, превью с i.ytimg.com и рекламная инфраструктура DoubleClick (googleads.g.doubleclick.net/pagead/id, static.doubleclick.net/instream/ad_status.js).
+1859…+4733 мс · Google Fonts и телеметрия до согласия
Файлы шрифта Roboto с fonts.gstatic.com; телеметрия YouTube (youtubei/v1/log_event) и продолжающиеся обращения DoubleClick. Второй хит GA4 на +6494 мс.
модель согласия недействительна
Единственный механизм — уведомление «пользуясь сайтом, вы принимаете cookie». Нет ни равноценного отклонения, ни удержания рекламных тегов до выбора; все обращения к Google и YouTube происходят до какого-либо согласия.
профиль трекинга
На сайте центробанка одновременно веб-аналитика (GA4), рекламный/ремаркетинговый комплекс Google Ads / DoubleClick и встроенное видео YouTube — всё активно до согласия.

Декларация против факта

Cookie-страница (mnb.hu/cookie) — модель «пользуясь сайтом, вы принимаете cookie»; признаёт использование измерительных кодов (web beacon) Google и Yahoo для анализа поведения и показа рекламы — заявлен
Общая адаткезелэши-тайекозтато в разделе о посещении сайта — заявляет, что «в этом объёме обработки передачи данных не происходит» (прямое противоречие с фактом) — заявлен
Google Analytics, DoubleClick/Google Ads и YouTube поимённо в политике не названы — заявлен
+ Google Ads / DoubleClick, GA Audiences, измерение конверсий — рекламные/ремаркетинговые получатели IP из США, до согласия, поимённо не названы — не заявлен
+ YouTube-эмбеды в обычном (не приватном) режиме — получатель IP из США, до согласия, не назван — не заявлен
+ Google Fonts (fonts.gstatic.com) — сторонний получатель IP из США, до согласия, не назван — не заявлен

Тайминги передачи

+1416 мс region1.analytics.google.com

GA4 /g/collect — хит отправлен. Google, США (региональный эндпоинт ЕС).

+1418 мс stats.g.doubleclick.net

DoubleClick /g/collect — отправлен. Google, США.

+1455 мс www.google.ee

GA Audiences — ремаркетинговый пиксель. Google, США.

+1456 мс www.google.com

ccm/collect — измерение конверсий Google Ads. Google, США.

+1562 мс www.youtube.com

Три эмбеда (обычные, не nocookie) + телеметрия. Google, США.

+2421 мс googleads.g.doubleclick.net

DoubleClick pagead/id (×12) из YouTube-эмбедов. Google, США.

+1859 мс fonts.gstatic.com

Файлы шрифта Roboto. Google, США.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

mnb.hu — сайт Центрального банка Венгрии (Magyar Nemzeti Bank, MNB), национального финансового регулятора и эмиссионного банка страны. Ответственный за обработку — MNB. Сайт отдаётся с HSTS. Замер: 118 запросов, 12 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google (США) — IP посетителя и данные о просмотре через Google Analytics, Google Ads / DoubleClick (реклама и ремаркетинг), GA Audiences, измерение конверсий Google Ads, YouTube-эмбеды и Google Fonts.

Заявленное против фактического

Для сайта центрального банка профиль неожиданно тяжёлый. Замер показывает, что до какого-либо согласия сайт не просто загружает трекеры, а фактически отправляет обращения в аналитическую и рекламную инфраструктуру Google. На +1416 мс уходят хиты GA4 (region1.analytics.google.com/g/collect). Практически одновременно отправляются обращение DoubleClick (stats.g.doubleclick.net), ремаркетинговый пиксель GA Audiences (google.ee/ads/ga-audiences) и измерение конверсий Google Ads (google.com/ccm/collect). Далее, из-за трёх встроенных роликов YouTube, подключённых через обычный youtube.com/embed (а не приватный режим youtube-nocookie), многократно вызывается рекламная инфраструктура DoubleClick (googleads.g.doubleclick.net/pagead/id, static.doubleclick.net) и телеметрия YouTube. Всё это — до согласия.

Теперь сопоставление с политикой. Отдельная cookie-страница MNB признаёт, что для анализа поведения пользователей применяются измерительные коды (web beacon) от Google и Yahoo, и что собранные данные могут использоваться в том числе для показа релевантной рекламы. То есть на этой странице сам факт рекламной аналитики раскрыт — хотя ни Google Analytics, ни DoubleClick, ни YouTube не названы поимённо. Но модель согласия на ней недействительна: «пользуясь сайтом, вы принимаете использование cookie», без равноценного отклонения и без удержания рекламных тегов до выбора. А общая адаткезелэши-тайекозтато MNB в разделе о данных при посещении сайта содержит прямо противоположное утверждение: «в этом объёме обработки передачи данных не происходит». Замер этому противоречит буквально: передача данных в Google и YouTube идёт при каждом заходе.

Главное здесь даже не нераскрытие, а два обстоятельства: во-первых, срабатывают рекламные и ремаркетинговые обращения (DoubleClick, GA Audiences, измерение конверсий) — а они требуют предварительного явного согласия; во-вторых, они срабатывают при недействительной модели согласия и при прямом заявлении части политики об отсутствии передачи данных.

Тайминг относительно согласия

Аналитические и рекламные обращения идут на +1416–1456 мс, YouTube и его рекламная инфраструктура — на +1562–4733 мс, второй хит GA4 — на +6494 мс. Все до какого-либо действия посетителя. Модель «согласие продолжением просмотра» ничего не удерживает. Согласие в сеансе не давалось (Set-Cookie ноль).

Чего по замеру утверждать нельзя

Упомянутые в политике измерительные коды Yahoo в данном замере не наблюдаются — виден только Google. Идентификаторы клиента/устройства, которые несут обращения GA и DoubleClick, в карточке намеренно не приводятся. GA4 обращается к региональному эндпоинту ЕС (region1), но рекламная инфраструктура DoubleClick и Google Ads — это рекламные сервисы Google (США). Google может использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателя, а не о месте узла. Set-Cookie на уровне HTTP-заголовков ноль, но GA, DoubleClick и YouTube выставляют собственные cookie средствами JavaScript, что в этом виде замера не отражается. Серверная обработка в браузерном замере не видна.

Вывод

Сайт Центрального банка Венгрии до какого-либо согласия отправляет данные посетителя в аналитическую и — что существеннее — в рекламную инфраструктуру Google: хиты GA4, обращения DoubleClick, ремаркетинговый пиксель GA Audiences и измерение конверсий Google Ads, а также подгружает три ролика YouTube в обычном, не приватном режиме, тянущем за собой рекламную инфраструктуру. Модель согласия сайта — «пользуясь сайтом, вы принимаете cookie» — под GDPR недействительна, а рекламные и ремаркетинговые обращения по правилам требуют предварительного явного согласия, которого здесь нет. Дополнительно общая политика органа в разделе о посещении сайта прямо заявляет об отсутствии передачи данных, что фактическому поведению противоречит. Запуск рекламного и ремаркетингового трекинга и передача данных стороннему получателю в США до согласия, при недействительной модели согласия, составляют нарушение требований о порядке получения согласия, о раскрытии получателей и о трансграничной передаче — и для национального центрального банка это особенно весомо. Устранение в руках самого органа: поставить полноценный consent-баннер с равноценным отклонением, запускать GA4, Google Ads и DoubleClick только после согласия, переключить встроенные ролики на режим youtube-nocookie и подключать их после согласия, разместить шрифты локально и привести формулировку об «отсутствии передачи данных» в соответствие с действительностью.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: NAIH — Венгерский орган по защите данныхподать жалобу онлайн →

Кому: NAIH — Венгерский орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом mnb.hu.

2. Обстоятельства
Я посетил сайт mnb.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) До какого-либо согласия отправляются рекламные и ремаркетинговые обращения в инфраструктуру Google: DoubleClick (googleads.g.doubleclick.net ×12, static.doubleclick.net, stats.g.doubleclick.net/g/collect), ремаркетинговый пиксель GA Audiences (google.ee/ads/ga-audiences), измерение конверсий Google Ads (google.com/ccm/collect) и хиты GA4 (region1.analytics.google.com/g/collect ×2). Это не просто загрузка библиотек — обращения фактически отправлены (коды 200/204). При этом модель согласия сайта — «пользуясь сайтом, вы принимаете использование cookie», то есть согласие «через продолжение просмотра», без равноценного отклонения. Рекламные и ремаркетинговые cookie по правилам требуют предварительного явного согласия; здесь они срабатывают до него. Set-Cookie за сеанс ноль.

2) До согласия IP посетителя и данные о просмотре уходят в Google (США) через все перечисленные сервисы, а также в YouTube (Google) — на странице встроены три ролика через обычный youtube.com/embed (не режим youtube-nocookie), из-за чего подгружается рекламная инфраструктура DoubleClick и телеметрия YouTube (youtubei/v1/log_event). Дополнительно грузится Google Fonts (Roboto). Общая политика MNB в разделе о посещении сайта прямо заявляет, что «в этом объёме обработки передачи данных не происходит», что фактическому поведению сайта прямо противоречит; отдельная cookie-страница признаёт измерительные коды Google (и Yahoo) для анализа поведения и показа рекламы, но Google Analytics, DoubleClick и YouTube поимённо не называет.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-mnb-hu/

3. Нарушенные положения
ePrivacy (венгерская имплементация) — реклама и ремаркетинг до согласия, недействительная модель согласия; GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]