Центральный банк Венгрии (Magyar Nemzeti Bank) — 118 запросов, 12 доменов. Тяжёлый профиль для центробанка: до какого-либо согласия отправляются хиты Google Analytics, рекламные и ремаркетинговые обращения Google Ads / DoubleClick (включая GA Audiences и измерение конверсий), а также три встроенных ролика YouTube в обычном (не приватном) режиме. Модель согласия — «пользуясь сайтом, вы принимаете cookie», то есть недействительная. Общая политика при этом заявляет, что передачи данных при посещении сайта не происходит.
Хронология утечки
Декларация против факта
Тайминги передачи
GA4 /g/collect — хит отправлен. Google, США (региональный эндпоинт ЕС).
DoubleClick /g/collect — отправлен. Google, США.
GA Audiences — ремаркетинговый пиксель. Google, США.
ccm/collect — измерение конверсий Google Ads. Google, США.
Три эмбеда (обычные, не nocookie) + телеметрия. Google, США.
DoubleClick pagead/id (×12) из YouTube-эмбедов. Google, США.
Файлы шрифта Roboto. Google, США.
Зафиксированные трекеры
- Google Ads / DoubleClick (googleads.g.doubleclick.net, static.doubleclick.net, stats.g.doubleclick.net) — реклама и ремаркетинг, до согласия, хиты отправлены
- GA Audiences ремаркетинг (google.ee/ads/ga-audiences) и Google Ads конверсии (google.com/ccm/collect) — до согласия, отправлены
- Google Analytics 4 (gtag G-8R38V2GJB1; region1.analytics.google.com/g/collect) — до согласия, хиты отправлены
- YouTube-эмбеды (youtube.com/embed ×3, обычные, не nocookie; i.ytimg.com) — до согласия
- Google Fonts (fonts.gstatic.com — Roboto) — до согласия, в политике не назван
Признаки несоответствия GDPR
-
ePrivacy (венгерская имплементация) — реклама и ремаркетинг до согласия, недействительная модель согласияДо какого-либо согласия отправляются рекламные и ремаркетинговые обращения в инфраструктуру Google: DoubleClick (googleads.g.doubleclick.net ×12, static.doubleclick.net, stats.g.doubleclick.net/g/collect), ремаркетинговый пиксель GA Audiences (google.ee/ads/ga-audiences), измерение конверсий Google Ads (google.com/ccm/collect) и хиты GA4 (region1.analytics.google.com/g/collect ×2). Это не просто загрузка библиотек — обращения фактически отправлены (коды 200/204). При этом модель согласия сайта — «пользуясь сайтом, вы принимаете использование cookie», то есть согласие «через продолжение просмотра», без равноценного отклонения. Рекламные и ремаркетинговые cookie по правилам требуют предварительного явного согласия; здесь они срабатывают до него. Set-Cookie за сеанс ноль.
-
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передачаДо согласия IP посетителя и данные о просмотре уходят в Google (США) через все перечисленные сервисы, а также в YouTube (Google) — на странице встроены три ролика через обычный youtube.com/embed (не режим youtube-nocookie), из-за чего подгружается рекламная инфраструктура DoubleClick и телеметрия YouTube (youtubei/v1/log_event). Дополнительно грузится Google Fonts (Roboto). Общая политика MNB в разделе о посещении сайта прямо заявляет, что «в этом объёме обработки передачи данных не происходит», что фактическому поведению сайта прямо противоречит; отдельная cookie-страница признаёт измерительные коды Google (и Yahoo) для анализа поведения и показа рекламы, но Google Analytics, DoubleClick и YouTube поимённо не называет.
Контекст
mnb.hu — сайт Центрального банка Венгрии (Magyar Nemzeti Bank, MNB), национального финансового регулятора и эмиссионного банка страны. Ответственный за обработку — MNB. Сайт отдаётся с HSTS. Замер: 118 запросов, 12 доменов, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Google (США) — IP посетителя и данные о просмотре через Google Analytics, Google Ads / DoubleClick (реклама и ремаркетинг), GA Audiences, измерение конверсий Google Ads, YouTube-эмбеды и Google Fonts.
Заявленное против фактического
Для сайта центрального банка профиль неожиданно тяжёлый. Замер показывает, что до какого-либо согласия сайт не просто загружает трекеры, а фактически отправляет обращения в аналитическую и рекламную инфраструктуру Google. На +1416 мс уходят хиты GA4 (region1.analytics.google.com/g/collect). Практически одновременно отправляются обращение DoubleClick (stats.g.doubleclick.net), ремаркетинговый пиксель GA Audiences (google.ee/ads/ga-audiences) и измерение конверсий Google Ads (google.com/ccm/collect). Далее, из-за трёх встроенных роликов YouTube, подключённых через обычный youtube.com/embed (а не приватный режим youtube-nocookie), многократно вызывается рекламная инфраструктура DoubleClick (googleads.g.doubleclick.net/pagead/id, static.doubleclick.net) и телеметрия YouTube. Всё это — до согласия.
Теперь сопоставление с политикой. Отдельная cookie-страница MNB признаёт, что для анализа поведения пользователей применяются измерительные коды (web beacon) от Google и Yahoo, и что собранные данные могут использоваться в том числе для показа релевантной рекламы. То есть на этой странице сам факт рекламной аналитики раскрыт — хотя ни Google Analytics, ни DoubleClick, ни YouTube не названы поимённо. Но модель согласия на ней недействительна: «пользуясь сайтом, вы принимаете использование cookie», без равноценного отклонения и без удержания рекламных тегов до выбора. А общая адаткезелэши-тайекозтато MNB в разделе о данных при посещении сайта содержит прямо противоположное утверждение: «в этом объёме обработки передачи данных не происходит». Замер этому противоречит буквально: передача данных в Google и YouTube идёт при каждом заходе.
Главное здесь даже не нераскрытие, а два обстоятельства: во-первых, срабатывают рекламные и ремаркетинговые обращения (DoubleClick, GA Audiences, измерение конверсий) — а они требуют предварительного явного согласия; во-вторых, они срабатывают при недействительной модели согласия и при прямом заявлении части политики об отсутствии передачи данных.
Тайминг относительно согласия
Аналитические и рекламные обращения идут на +1416–1456 мс, YouTube и его рекламная инфраструктура — на +1562–4733 мс, второй хит GA4 — на +6494 мс. Все до какого-либо действия посетителя. Модель «согласие продолжением просмотра» ничего не удерживает. Согласие в сеансе не давалось (Set-Cookie ноль).
Чего по замеру утверждать нельзя
Упомянутые в политике измерительные коды Yahoo в данном замере не наблюдаются — виден только Google. Идентификаторы клиента/устройства, которые несут обращения GA и DoubleClick, в карточке намеренно не приводятся. GA4 обращается к региональному эндпоинту ЕС (region1), но рекламная инфраструктура DoubleClick и Google Ads — это рекламные сервисы Google (США). Google может использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателя, а не о месте узла. Set-Cookie на уровне HTTP-заголовков ноль, но GA, DoubleClick и YouTube выставляют собственные cookie средствами JavaScript, что в этом виде замера не отражается. Серверная обработка в браузерном замере не видна.
Вывод
Сайт Центрального банка Венгрии до какого-либо согласия отправляет данные посетителя в аналитическую и — что существеннее — в рекламную инфраструктуру Google: хиты GA4, обращения DoubleClick, ремаркетинговый пиксель GA Audiences и измерение конверсий Google Ads, а также подгружает три ролика YouTube в обычном, не приватном режиме, тянущем за собой рекламную инфраструктуру. Модель согласия сайта — «пользуясь сайтом, вы принимаете cookie» — под GDPR недействительна, а рекламные и ремаркетинговые обращения по правилам требуют предварительного явного согласия, которого здесь нет. Дополнительно общая политика органа в разделе о посещении сайта прямо заявляет об отсутствии передачи данных, что фактическому поведению противоречит. Запуск рекламного и ремаркетингового трекинга и передача данных стороннему получателю в США до согласия, при недействительной модели согласия, составляют нарушение требований о порядке получения согласия, о раскрытии получателей и о трансграничной передаче — и для национального центрального банка это особенно весомо. Устранение в руках самого органа: поставить полноценный consent-баннер с равноценным отклонением, запускать GA4, Google Ads и DoubleClick только после согласия, переключить встроенные ролики на режим youtube-nocookie и подключать их после согласия, разместить шрифты локально и привести формулировку об «отсутствии передачи данных» в соответствие с действительностью.
Куда подавать: NAIH — Венгерский орган по защите данных — подать жалобу онлайн →
Кому: NAIH — Венгерский орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом mnb.hu. 2. Обстоятельства Я посетил сайт mnb.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) До какого-либо согласия отправляются рекламные и ремаркетинговые обращения в инфраструктуру Google: DoubleClick (googleads.g.doubleclick.net ×12, static.doubleclick.net, stats.g.doubleclick.net/g/collect), ремаркетинговый пиксель GA Audiences (google.ee/ads/ga-audiences), измерение конверсий Google Ads (google.com/ccm/collect) и хиты GA4 (region1.analytics.google.com/g/collect ×2). Это не просто загрузка библиотек — обращения фактически отправлены (коды 200/204). При этом модель согласия сайта — «пользуясь сайтом, вы принимаете использование cookie», то есть согласие «через продолжение просмотра», без равноценного отклонения. Рекламные и ремаркетинговые cookie по правилам требуют предварительного явного согласия; здесь они срабатывают до него. Set-Cookie за сеанс ноль. 2) До согласия IP посетителя и данные о просмотре уходят в Google (США) через все перечисленные сервисы, а также в YouTube (Google) — на странице встроены три ролика через обычный youtube.com/embed (не режим youtube-nocookie), из-за чего подгружается рекламная инфраструктура DoubleClick и телеметрия YouTube (youtubei/v1/log_event). Дополнительно грузится Google Fonts (Roboto). Общая политика MNB в разделе о посещении сайта прямо заявляет, что «в этом объёме обработки передачи данных не происходит», что фактическому поведению сайта прямо противоречит; отдельная cookie-страница признаёт измерительные коды Google (и Yahoo) для анализа поведения и показа рекламы, но Google Analytics, DoubleClick и YouTube поимённо не называет. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-mnb-hu/ 3. Нарушенные положения ePrivacy (венгерская имплементация) — реклама и ремаркетинг до согласия, недействительная модель согласия; GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]