Орган по защите данных Венгрии (NAIH) — 81 запрос, 6 доменов. Надзорный орган GDPR страны. Аналитики и cookie на сайте нет — но до какого-либо согласия IP посетителя и Referer уходят в Google (Fonts и hosted jQuery) и на Cloudflare cdnjs. Собственная cookie-политика заявляет только технические cookie и этих сторонних получателей не называет.
Хронология утечки
Декларация против факта
Тайминги передачи
Google Fonts CSS (Source Sans Pro). Google, США.
Google Hosted Libraries — jQuery, jQuery UI. Google, США.
animate.css. Отдаётся через Cloudflare, США.
Файлы шрифтов Google (×8). Google, США.
Зафиксированные трекеры
- Google Fonts (fonts.googleapis.com, fonts.gstatic.com) — до согласия, в политике не назван
- Google Hosted Libraries (ajax.googleapis.com — jQuery, jQuery UI) — до согласия
- Cloudflare cdnjs (cdnjs.cloudflare.com — animate.css) — до согласия
- jQuery CDN (code.jquery.com — jquery-migrate) — до согласия
Признаки несоответствия GDPR
-
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передачаНа загрузке страницы до какого-либо согласия загружается Google Fonts (fonts.googleapis.com на +537 мс, fonts.gstatic.com ×8 на +706 мс), Google Hosted Libraries (ajax.googleapis.com — jQuery и jQuery UI на +544 мс), Cloudflare cdnjs (animate.css на +542 мс) и jQuery CDN (code.jquery.com на +544 мс). Обе загрузки Google передают IP посетителя и заголовок Referer https://naih.hu/ в Google (США). Собственная cookie-политика NAIH заявляет, что на сайте используются исключительно технически необходимые, сессионные и удобства cookie, а персональные данные в них не сохраняются; сторонние получатели (Google, Cloudflare) в политике не названы.
Контекст
naih.hu — сайт Национального управления по защите данных и свободе информации Венгрии (Nemzeti Adatvédelmi és Információszabadság Hatóság, NAIH), надзорного органа GDPR в стране. Ответственный за обработку — NAIH. Сайт обслуживается сервером Apache. Замер: 81 запрос, 6 доменов, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Google (США) — IP посетителя и Referer через Google Fonts и Google-hosted jQuery. Cloudflare (США) — IP посетителя через cdnjs. jQuery CDN — IP посетителя через jquery-migrate.
Заявленное против фактического
Собственная cookie-политика NAIH формулирует прямо и категорично: на naih.hu используются исключительно cookie, необходимые для функционирования сайта и поддержания сессии, а также cookie удобства (preference), запоминающие выбранные настройки. Политика отдельно подчёркивает, что в cookie не сохраняются персональные данные — хранится только идентификатор факта принятия уведомления о cookie. Никакой аналитики, сторонних сервисов, шрифтовых провайдеров или CDN политика не упоминает.
Замер подтверждает часть этих утверждений: аналитики (Google Analytics, Matomo) на сайте нет, рекламных пикселей нет, cookie в сеансе не выставлены (Set-Cookie ноль). Однако он выявляет иную проблему. На +537 мс, сразу на загрузке страницы, подключается Google Fonts: CSS с fonts.googleapis.com, а затем файлы шрифтов Source Sans Pro с fonts.gstatic.com (восемь файлов на +706 мс). Обе загрузки передают IP-адрес посетителя и заголовок Referer https://naih.hu/ в Google (США). Практически одновременно, на +542–545 мс, загружаются внешние библиотеки: animate.css с Cloudflare cdnjs, jQuery и jQuery UI с Google Hosted Libraries (ajax.googleapis.com) и jquery-migrate с code.jquery.com. Все эти обращения передают IP посетителя сторонним получателям и происходят безусловно, до какого-либо выбора.
Таким образом, хотя cookie и аналитики нет, сайт до согласия обращается к нескольким сторонним получателям в США, ни один из которых в политике органа не назван. Для надзорного органа по защите данных это расхождение особенно заметно: политика заявляет самодостаточность по cookie, но по факту IP посетителя уходит в Google и Cloudflare при каждом заходе.
Тайминг относительно согласия
Внешние обращения идут на +537–708 мс, все до какого-либо действия посетителя. Уведомление о cookie на сайте есть, но оно не удерживает загрузку шрифтов и библиотек — эти обращения происходят вне механизма согласия. Согласие в сеансе не давалось (Set-Cookie ноль).
Чего по замеру утверждать нельзя
Замер охватывает главную страницу в состоянии до согласия. Google Fonts и Google-hosted библиотеки не устанавливают cookie, поэтому буквальное утверждение политики об использовании только технических cookie формально не нарушается; проблема — в нераскрытой передаче IP сторонним получателям. Google и Cloudflare могут использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей (компании США), а не о физическом местоположении узлов. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Сайт органа по защите данных Венгрии не использует аналитики и не выставляет cookie, что соответствует его собственной политике. Однако до какого-либо согласия он передаёт IP посетителя и заголовок Referer нескольким сторонним получателям в США: в Google — через Google Fonts и hosted-библиотеки jQuery, и в Cloudflare — через cdnjs. Ни один из этих получателей в cookie-политике органа не назван, хотя политика заявляет самодостаточность сайта. Для надзорного органа GDPR, который сам предъявляет эти требования другим, передача IP сторонним получателям в США по умолчанию, при каждом заходе и вне механизма согласия, составляет нарушение требований о раскрытии получателей и о трансграничной передаче. Устранение простое и полностью в руках самого органа: разместить шрифты и JavaScript-библиотеки локально на собственном домене — тогда все внешние обращения исчезают, а сайт становится действительно самодостаточным.
Куда подавать: NAIH — Венгерский орган по защите данных — подать жалобу онлайн →
Кому: NAIH — Венгерский орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом naih.hu. 2. Обстоятельства Я посетил сайт naih.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) На загрузке страницы до какого-либо согласия загружается Google Fonts (fonts.googleapis.com на +537 мс, fonts.gstatic.com ×8 на +706 мс), Google Hosted Libraries (ajax.googleapis.com — jQuery и jQuery UI на +544 мс), Cloudflare cdnjs (animate.css на +542 мс) и jQuery CDN (code.jquery.com на +544 мс). Обе загрузки Google передают IP посетителя и заголовок Referer https://naih.hu/ в Google (США). Собственная cookie-политика NAIH заявляет, что на сайте используются исключительно технически необходимые, сессионные и удобства cookie, а персональные данные в них не сохраняются; сторонние получатели (Google, Cloudflare) в политике не названы. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-naih-hu/ 3. Нарушенные положения GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]