Технический аудит · 2026-05-29

mtva.hu

Медиафонд общественного вещания Венгрии
HU

Медиафонд общественного вещания Венгрии (MTVA) — 163 запроса, 17 доменов. Consent-менеджер InMobi (IAB TCF) присутствует, но реклама его не дожидается: Google Ad Manager, Facebook SDK и prebid-обвязка грузятся до и вокруг баннера. При этом официальная политика MTVA прямо заявляет, что данные третьим лицам не передаются.

Хронология утечки

+0 мс · загрузка портала
Разметка и часть ресурсов — с собственного домена mtva.hu и плеера общественного вещания (player.mediaklikk.hu). Библиотеки video.js и jQuery подтягиваются с CDN (cdnjs, code.jquery.com).
+498…+608 мс · реклама и Facebook до баннера
cdn.atmedia.hu и cdn.publisher1st.com — prebid header bidding; securepubads.g.doubleclick.net/tag/js/gpt.js — Google Ad Manager; connect.facebook.net/sdk.js — Facebook SDK. Всё до появления баннера согласия.
+645 мс · CMP InMobi появляется позже рекламы
cmp.inmobi.com/choice — загрузка consent-менеджера InMobi на базе IAB TCF. К этому моменту рекламный тег Google, Facebook SDK и prebid уже отработали.
+2160…+2615 мс · GTM и Facebook-виджеты
www.googletagmanager.com/gtm.js, www.facebook.com/plugins/share_button.php и static.xx.fbcdn.net — Google Tag Manager и социальные share-кнопки Facebook, без собранного согласия.

Декларация против факта

Consent-менеджер InMobi (IAB TCF) — «Összes elfogadása» / «Elutasítom» — заявлен
Официальная политика MTVA — персональные данные третьим лицам не передаются, кроме юридически обусловленных случаев — заявлен
+ Google Ad Manager, Facebook SDK и prebid срабатывают до появления баннера согласия — не заявлен
+ Передача IP рекламным получателям (Google, Meta, atmedia, Publisher1st) прямо противоречит заявлению политики о непередаче данных третьим лицам — не заявлен

Тайминги передачи

+498 мс cdn.atmedia.hu

Prebid венгерской рекламной сети atmedia.

+604 мс securepubads.g.doubleclick.net

Google Ad Manager (GPT). Google, США. Раньше CMP.

+608 мс connect.facebook.net

Facebook SDK. Meta, США.

+645 мс Баннер согласия появился

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

mtva.hu — сайт Фонда поддержки медиауслуг и управления имуществом (Médiaszolgáltatás-támogató és Vagyonkezelő Alap, MTVA), государственной структуры, финансирующей и обеспечивающей производство контента венгерского общественного вещания. Ответственный за обработку — MTVA. Замер: 163 запроса, 17 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google (США) — Ad Manager (GPT), Tag Manager, Google+ platform, Fonts. Meta/Facebook (США) — SDK и share-кнопки. atmedia, Publisher1st — рекламная обвязка prebid.

Заявленное против фактического

Здесь расхождение особенно резкое. Официальная политика MTVA (раздел правового и защитно-информационного заявления) формулирует прямо: персональные данные третьим лицам не передаются, за исключением юридически обусловленных случаев — договорных обязательств, судебных, прокурорских, надзорных и иных законных процедур. О рекламной монетизации или рекламных партнёрах политика не сообщает.

Замер показывает противоположное. Сайт запускает полноценную рекламную машину, причём до появления consent-менеджера. На +498–500 мс подключается prebid-обвязка венгерских рекламных сетей atmedia (cdn.atmedia.hu) и Publisher1st (cdn.publisher1st.com). На +604 мс стартует рекламный тег Google Ad Manager (securepubads.g.doubleclick.net/tag/js/gpt.js), на +608 мс — Facebook SDK (connect.facebook.net). И только на +645 мс подгружается сам consent-менеджер InMobi (cmp.inmobi.com/choice) на базе стандарта IAB TCF. То есть рекламный тег Google, Facebook SDK и prebid отрабатывают раньше, чем посетитель вообще видит баннер согласия.

Далее, на +2160 мс загружается Google Tag Manager, а на +2190–2615 мс — социальные share-кнопки Facebook (www.facebook.com/plugins/share_button.php, static.xx.fbcdn.net). Дополнительно на +226 мс подключается платформа Google+ (apis.google.com) и Google Fonts. Cookie в снятых заголовках не выставлены (Set-Cookie ноль), однако отсутствие cookie не отменяет уже состоявшейся передачи IP рекламным и социальным получателям. Таким образом заявление политики о непередаче данных третьим лицам прямо расходится с фактической рекламной монетизацией сайта.

Тайминг относительно согласия

Prebid — на +498 мс, Google Ad Manager — на +604 мс, Facebook SDK — на +608 мс, баннер InMobi — на +645 мс, GTM и share-кнопки — на +2160–2615 мс. Реклама и соцмодули предшествуют баннеру согласия. Согласие в сеансе не давалось (Set-Cookie ноль).

Чего по замеру утверждать нельзя

Замер охватывает главную страницу в состоянии до согласия. Set-Cookie в снятых заголовках отсутствует; вывод сделан по факту загрузки скриптов (GPT, Facebook SDK, prebid, GTM), а не по заголовкам cookie. Поведение после нажатия «принять» или «отклонить» в баннере InMobi в данном сеансе не наблюдается. Google и Meta могут использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей (компании США), а не о местоположении узлов. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Сайт медиафонда общественного вещания Венгрии снабжён consent-менеджером InMobi, но реклама и социальные модули его не дожидаются: Google Ad Manager, Facebook SDK и prebid-обвязка стартуют раньше баннера, передавая IP посетителя рекламным получателям в США и рекламным сетям. Особенно существенно, что официальная политика MTVA прямо заявляет обратное — персональные данные третьим лицам не передаются. Расхождение между заявленным и фактическим здесь принципиальное: политика отрицает передачу данных, а сайт ведёт полноценную рекламную монетизацию до согласия. Для государственной структуры общественного вещания это составляет нарушение требований о правовом основании обработки, о раскрытии получателей и о трансграничной передаче. Устранение: связать рекламные и социальные теги с consent-менеджером и удерживать их до фактического согласия, а также привести политику в соответствие с фактическим составом получателей данных.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: NAIH — Венгерский орган по защите данныхподать жалобу онлайн →

Кому: NAIH — Венгерский орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом mtva.hu.

2. Обстоятельства
Я посетил сайт mtva.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) На загрузке страницы, до и параллельно с появлением consent-менеджера InMobi (cmp.inmobi.com на +645 мс), срабатывают рекламные и социальные сервисы: prebid-обвязка atmedia и Publisher1st (на +498–500 мс), рекламный тег Google Ad Manager (securepubads.g.doubleclick.net/tag/js/gpt.js на +604 мс), Facebook SDK (connect.facebook.net на +608 мс). Consent-менеджер InMobi появляется позже них. Cookie в снятых заголовках не выставлены (Set-Cookie ноль), выбор пользователем не сделан.

2) Официальная политика MTVA прямо заявляет, что персональные данные третьим лицам не передаются, кроме юридически обусловленных случаев. Замер же показывает полноценную рекламную монетизацию: IP посетителя до согласия уходит рекламным получателям в США (Google — Ad Manager, Tag Manager; Meta/Facebook) и в рекламные сети (atmedia, Publisher1st). Прямое противоречие заявлению о непередаче данных третьим лицам.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-mtva-hu/

3. Нарушенные положения
GDPR Art. 6 + ePrivacy (венгерская имплементация) — реклама и соцтрекеры до согласия; GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача, противоречие политике

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]