Управление по исследованиям, разработкам и инновациям Венгрии (NKFIH) — 96 запросов, 6 доменов. Баннера согласия на странице нет: Google Analytics и Google Tag Manager срабатывают на загрузке и регистрируют визит до какого-либо выбора, передавая IP в Google (США). Дополнительно до согласия грузятся Google Fonts и библиотека GSAP с Cloudflare. Cookie-политика Google Analytics по имени не называет.
Хронология утечки
Декларация против факта
Тайминги передачи
GSAP/TweenMax. Отдаётся через Cloudflare, США.
Google Tag Manager (G-FZW8NQ1RVQ). Google, США.
GA4 g/collect с URL страницы. Сигнала Consent Mode (gcs) нет.
Зафиксированные трекеры
- Google Analytics 4 (region1.google-analytics.com, G-FZW8NQ1RVQ) — регистрирует визит до согласия, без Consent Mode
- Google Tag Manager / gtag (G-FZW8NQ1RVQ)
- Google Fonts (fonts.googleapis.com, fonts.gstatic.com) — до согласия
- Cloudflare cdnjs (cdnjs.cloudflare.com — GSAP/TweenMax) — до согласия
Признаки несоответствия GDPR
-
GDPR Art. 6 + ePrivacy (венгерская имплементация) — аналитика до согласия, без баннераНа загрузке страницы, без какого-либо баннера согласия, срабатывает Google Tag Manager (на +1829 мс), а затем Google Analytics 4 (идентификатор G-FZW8NQ1RVQ) отправляет hit-запрос регистрации визита region1.google-analytics.com/g/collect (на +2968 мс) с URL страницы. В запросе нет сигнала Consent Mode (gcs), то есть согласие не собрано и не сигналится. Consent-менеджера или баннера согласия в замере нет. Cookie-политика NKFIH описывает cookie только для функционирования и статистики, но Google Analytics по имени не называет.
-
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передачаДо согласия IP посетителя уходит в Google (Analytics, Tag Manager, Fonts) и на Cloudflare cdnjs (библиотека GSAP), оба — компании США. В политике эти сторонние получатели не раскрыты, передача данных за пределы ЕЭП через аналитику не описана.
Контекст
nkfih.gov.hu — сайт Национального управления по исследованиям, разработкам и инновациям Венгрии (Nemzeti Kutatási, Fejlesztési és Innovációs Hivatal, NKFI Hivatal), государственного органа, отвечающего за финансирование науки, исследований и инноваций и распределение соответствующих грантов. Ответственный за обработку — NKFI Hivatal. Сайт обслуживается сервером Apache. Замер: 96 запросов, 6 доменов, снят на чистом браузере (страница раздела для заявителей грантов).
Кому уходят данные напрямую (до согласия)
Google (США) — IP посетителя через Google Analytics, Google Tag Manager и Google Fonts. Cloudflare (США) — IP посетителя через библиотеку GSAP с cdnjs.
Заявленное против фактического
Cookie-политика NKFIH описывает используемые cookie в общем виде: session cookie для предотвращения потери данных и persistent cookie для распознавания вернувшегося посетителя, — и указывает, что cookie применяются для обеспечения работы сайта, улучшения пользовательского опыта и в статистических целях. Политика также отмечает, что серверы автоматически логируют IP-адрес, тип операционной системы и браузера, URL посещённых страниц и время визита. При этом ни Google Analytics, ни Google Tag Manager по имени не названы, а передача данных стороннему получателю в США через аналитику не раскрыта.
Замер показывает, что аналитика срабатывает до какого-либо согласия и без баннера. На +1829 мс подключается Google Tag Manager (идентификатор G-FZW8NQ1RVQ), а на +2968 мс Google Analytics 4 отправляет hit-запрос регистрации визита (region1.google-analytics.com/g/collect) с адресом страницы. В запросе отсутствует сигнал Consent Mode (параметр gcs): согласие не собрано и Google об этом не сигналится. Consent-менеджера или баннера согласия на странице нет вовсе.
Дополнительно до согласия загружаются внешние ресурсы: на +1763 мс — библиотека анимации GSAP (TweenMax) с Cloudflare cdnjs, на +1795 мс — Google Fonts (шрифт Raleway) с fonts.googleapis.com и fonts.gstatic.com. Все эти обращения передают IP посетителя сторонним получателям в США. Cookie в снятых заголовках не выставлены (Set-Cookie ноль).
Таким образом, статистическая обработка, которую политика упоминает лишь обобщённо, на практике реализована через Google Analytics с передачей данных в США, а сам сервис в политике не назван и активируется без согласия.
Тайминг относительно согласия
Библиотека GSAP — на +1763 мс, Google Fonts и GTM — на +1795–1829 мс, регистрация визита GA4 — на +2968 мс. Всё до какого-либо выбора пользователя. Баннера согласия, который мог бы этому предшествовать, на странице нет. Согласие в сеансе не давалось, и сигнала Consent Mode в запросе Google Analytics нет.
Чего по замеру утверждать нельзя
Замер охватывает раздел сайта для заявителей грантов в состоянии до согласия. Set-Cookie в снятых заголовках отсутствует; вывод сделан по факту загрузки GTM и по hit-запросу регистрации визита Google Analytics, а не по заголовкам cookie. Google и Cloudflare могут использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей (компании США), а не о местоположении узлов. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Сайт Управления по исследованиям и инновациям Венгрии запускает Google Analytics и Google Tag Manager сразу на загрузке страницы, без какого-либо баннера согласия, и фактически регистрирует визит посетителя — при этом в запросе Google Analytics нет сигнала Consent Mode. Дополнительно до согласия в Google и на Cloudflare уходит IP посетителя через шрифты и библиотеку анимации. Cookie-политика органа упоминает статистические цели лишь обобщённо и не называет ни Google Analytics, ни передачу данных в США. Запуск аналитики и регистрация визита по умолчанию, при каждом заходе и вне механизма согласия, а также передача IP сторонним получателям в США, составляют нарушение требований о правовом основании обработки, о раскрытии получателей и о трансграничной передаче. Устранение: внедрить баннер согласия и удерживать Google Analytics и Google Tag Manager до фактического согласия либо перейти на приватностную self-hosted аналитику, а шрифты и библиотеки разместить локально.
Куда подавать: NAIH — Венгерский орган по защите данных — подать жалобу онлайн →
Кому: NAIH — Венгерский орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом nkfih.gov.hu. 2. Обстоятельства Я посетил сайт nkfih.gov.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) На загрузке страницы, без какого-либо баннера согласия, срабатывает Google Tag Manager (на +1829 мс), а затем Google Analytics 4 (идентификатор G-FZW8NQ1RVQ) отправляет hit-запрос регистрации визита region1.google-analytics.com/g/collect (на +2968 мс) с URL страницы. В запросе нет сигнала Consent Mode (gcs), то есть согласие не собрано и не сигналится. Consent-менеджера или баннера согласия в замере нет. Cookie-политика NKFIH описывает cookie только для функционирования и статистики, но Google Analytics по имени не называет. 2) До согласия IP посетителя уходит в Google (Analytics, Tag Manager, Fonts) и на Cloudflare cdnjs (библиотека GSAP), оба — компании США. В политике эти сторонние получатели не раскрыты, передача данных за пределы ЕЭП через аналитику не описана. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-nkfih-gov-hu/ 3. Нарушенные положения GDPR Art. 6 + ePrivacy (венгерская имплементация) — аналитика до согласия, без баннера; GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]