Технический аудит · 2026-05-29

naih.hu

Орган по защите данных Венгрии
HU

Орган по защите данных Венгрии (NAIH) — 81 запрос, 6 доменов. Надзорный орган GDPR страны. Аналитики и cookie на сайте нет — но до какого-либо согласия IP посетителя и Referer уходят в Google (Fonts и hosted jQuery) и на Cloudflare cdnjs. Собственная cookie-политика заявляет только технические cookie и этих сторонних получателей не называет.

Хронология утечки

+0 мс · загрузка портала
Разметка, часть скриптов и изображений — с собственного домена naih.hu (Apache). Присутствует HSTS.
+537 мс · Google Fonts до согласия
fonts.googleapis.com (CSS) и следом fonts.gstatic.com (файлы шрифтов Source Sans Pro, ×8 на +706 мс). IP посетителя и Referer https://naih.hu/ уходят в Google (США).
+542…+545 мс · внешние библиотеки до согласия
cdnjs.cloudflare.com (animate.css, Cloudflare), ajax.googleapis.com (jQuery 3.7.1 и jQuery UI, Google) и code.jquery.com (jquery-migrate). IP посетителя уходит сторонним получателям.
баннер согласия не удерживает внешние ресурсы
На сайте есть уведомление о cookie, но сторонние обращения к Google и Cloudflare происходят до и вне какого-либо выбора; consent-механизм их не блокирует.
аналитики нет
Google Analytics, Matomo, рекламных пикселей и записи сессий в замере нет. Внешние обращения ограничены шрифтами и библиотеками с CDN Google, Cloudflare и jQuery.

Декларация против факта

Cookie-политика NAIH («Süti tájékoztató») — исключительно технически необходимые, сессионные и удобства (preference) cookie — заявлен
Заявлено: в cookie персональные данные не сохраняются, хранится только идентификатор факта принятия уведомления — заявлен
+ Google Fonts (fonts.googleapis.com, fonts.gstatic.com) — сторонний получатель IP из США, до согласия, в политике не назван — не заявлен
+ Google Hosted Libraries (ajax.googleapis.com) — сторонний получатель IP из США, до согласия, не назван — не заявлен
+ Cloudflare cdnjs и jQuery CDN — сторонние получатели IP, до согласия, не названы — не заявлен

Тайминги передачи

+537 мс fonts.googleapis.com

Google Fonts CSS (Source Sans Pro). Google, США.

+544 мс ajax.googleapis.com

Google Hosted Libraries — jQuery, jQuery UI. Google, США.

+542 мс cdnjs.cloudflare.com

animate.css. Отдаётся через Cloudflare, США.

+706 мс fonts.gstatic.com

Файлы шрифтов Google (×8). Google, США.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

naih.hu — сайт Национального управления по защите данных и свободе информации Венгрии (Nemzeti Adatvédelmi és Információszabadság Hatóság, NAIH), надзорного органа GDPR в стране. Ответственный за обработку — NAIH. Сайт обслуживается сервером Apache. Замер: 81 запрос, 6 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google (США) — IP посетителя и Referer через Google Fonts и Google-hosted jQuery. Cloudflare (США) — IP посетителя через cdnjs. jQuery CDN — IP посетителя через jquery-migrate.

Заявленное против фактического

Собственная cookie-политика NAIH формулирует прямо и категорично: на naih.hu используются исключительно cookie, необходимые для функционирования сайта и поддержания сессии, а также cookie удобства (preference), запоминающие выбранные настройки. Политика отдельно подчёркивает, что в cookie не сохраняются персональные данные — хранится только идентификатор факта принятия уведомления о cookie. Никакой аналитики, сторонних сервисов, шрифтовых провайдеров или CDN политика не упоминает.

Замер подтверждает часть этих утверждений: аналитики (Google Analytics, Matomo) на сайте нет, рекламных пикселей нет, cookie в сеансе не выставлены (Set-Cookie ноль). Однако он выявляет иную проблему. На +537 мс, сразу на загрузке страницы, подключается Google Fonts: CSS с fonts.googleapis.com, а затем файлы шрифтов Source Sans Pro с fonts.gstatic.com (восемь файлов на +706 мс). Обе загрузки передают IP-адрес посетителя и заголовок Referer https://naih.hu/ в Google (США). Практически одновременно, на +542–545 мс, загружаются внешние библиотеки: animate.css с Cloudflare cdnjs, jQuery и jQuery UI с Google Hosted Libraries (ajax.googleapis.com) и jquery-migrate с code.jquery.com. Все эти обращения передают IP посетителя сторонним получателям и происходят безусловно, до какого-либо выбора.

Таким образом, хотя cookie и аналитики нет, сайт до согласия обращается к нескольким сторонним получателям в США, ни один из которых в политике органа не назван. Для надзорного органа по защите данных это расхождение особенно заметно: политика заявляет самодостаточность по cookie, но по факту IP посетителя уходит в Google и Cloudflare при каждом заходе.

Тайминг относительно согласия

Внешние обращения идут на +537–708 мс, все до какого-либо действия посетителя. Уведомление о cookie на сайте есть, но оно не удерживает загрузку шрифтов и библиотек — эти обращения происходят вне механизма согласия. Согласие в сеансе не давалось (Set-Cookie ноль).

Чего по замеру утверждать нельзя

Замер охватывает главную страницу в состоянии до согласия. Google Fonts и Google-hosted библиотеки не устанавливают cookie, поэтому буквальное утверждение политики об использовании только технических cookie формально не нарушается; проблема — в нераскрытой передаче IP сторонним получателям. Google и Cloudflare могут использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей (компании США), а не о физическом местоположении узлов. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Сайт органа по защите данных Венгрии не использует аналитики и не выставляет cookie, что соответствует его собственной политике. Однако до какого-либо согласия он передаёт IP посетителя и заголовок Referer нескольким сторонним получателям в США: в Google — через Google Fonts и hosted-библиотеки jQuery, и в Cloudflare — через cdnjs. Ни один из этих получателей в cookie-политике органа не назван, хотя политика заявляет самодостаточность сайта. Для надзорного органа GDPR, который сам предъявляет эти требования другим, передача IP сторонним получателям в США по умолчанию, при каждом заходе и вне механизма согласия, составляет нарушение требований о раскрытии получателей и о трансграничной передаче. Устранение простое и полностью в руках самого органа: разместить шрифты и JavaScript-библиотеки локально на собственном домене — тогда все внешние обращения исчезают, а сайт становится действительно самодостаточным.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: NAIH — Венгерский орган по защите данныхподать жалобу онлайн →

Кому: NAIH — Венгерский орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом naih.hu.

2. Обстоятельства
Я посетил сайт naih.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) На загрузке страницы до какого-либо согласия загружается Google Fonts (fonts.googleapis.com на +537 мс, fonts.gstatic.com ×8 на +706 мс), Google Hosted Libraries (ajax.googleapis.com — jQuery и jQuery UI на +544 мс), Cloudflare cdnjs (animate.css на +542 мс) и jQuery CDN (code.jquery.com на +544 мс). Обе загрузки Google передают IP посетителя и заголовок Referer https://naih.hu/ в Google (США). Собственная cookie-политика NAIH заявляет, что на сайте используются исключительно технически необходимые, сессионные и удобства cookie, а персональные данные в них не сохраняются; сторонние получатели (Google, Cloudflare) в политике не названы.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-naih-hu/

3. Нарушенные положения
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]