Технический аудит · 2026-05-29

nmhh.hu

Управление медиа и инфокоммуникаций Венгрии
HU

Управление медиа и инфокоммуникаций Венгрии (NMHH) — 76 запросов, 7 доменов. Национальный регулятор медиа и телекоммуникаций. На сайте есть баннер согласия, а Google Analytics в политике объявлен (с IP-маскировкой). Но до какого-либо согласия IP посетителя и Referer уходят в Google через Google Fonts, hosted jQuery и сам GTM/Analytics, а также в Infogram (загрузчик встраивания). Google Fonts, hosted jQuery и Infogram в политике не названы; GA4 отправляет page_view и scroll ещё до действия с баннером.

Хронология утечки

+0 мс · загрузка портала
Редирект http→https (307), затем разметка, скрипты и изображения — с собственного домена nmhh.hu (Apache/2.4.58, Ubuntu).
+296…+300 мс · Google и GTM до согласия
Google Fonts CSS (fonts.googleapis.com), Google-hosted jQuery 1.12.4 (ajax.googleapis.com) и gtag.js — контейнер Google Tag Manager, инициализирующий Google Analytics (googletagmanager.com). IP посетителя и Referer https://nmhh.hu/ уходят в Google (США).
+832…+926 мс · файлы шрифтов до согласия
Файлы шрифтов Inter и Arsenal с fonts.gstatic.com (×4). IP посетителя уходит в Google (США).
+900 мс · Infogram до согласия
e.infogram.com — загрузчик встраивания Infogram (сервис визуализации данных, дочерняя компания Prezi). IP посетителя уходит стороннему получателю.
баннер согласия не удерживает ресурсы
На сайте есть баннер («Összes elfogadása» / «Elutasítom» / «Részletek és beállítások»), но обращения к Google, Infogram и загрузка Google Analytics происходят до и вне действия с ним; consent-механизм их не блокирует.
+1569…+6580 мс · Google Analytics до согласия
GA4 отправляет page_view (+1569 мс) и scroll (+6571 мс) на region1.google-analytics.com по двум потокам (G-D5LQSMBZTF и G-9TVCG3TVNV), с клиентским идентификатором и метаданными устройства/браузера. Рекламных пикселей и записи сессий в замере нет.

Декларация против факта

Баннер согласия — «Összes elfogadása» (принять все), «Elutasítom» (отклонить), «Részletek és beállítások» (детали) — заявлен
Cookie-политика («Tájékoztató a sütikről») — собственные сессионные cookie + Google Analytics с IP-маскировкой по умолчанию (в базовом слое) + Hotjar (временно, с 19.07.2024, до 30 дней) — заявлен
Отдельное уведомление о рассылке (присланный файл) — покрывает только подписку на рассылку, обработчик Neosoft; cookie и трекеры в нём не упоминаются — заявлен
+ Google Fonts (fonts.googleapis.com, fonts.gstatic.com) — сторонний получатель IP из США, до согласия, в политике не назван — не заявлен
+ Google Hosted Libraries (ajax.googleapis.com) — сторонний получатель IP из США, до согласия, в политике не назван — не заявлен
+ Infogram (e.infogram.com) — сторонний получатель IP, до согласия, в политике не назван — не заявлен

Тайминги передачи

+296 мс fonts.googleapis.com

Google Fonts CSS (Inter, Arsenal). Google, США.

+297 мс ajax.googleapis.com

Google Hosted Libraries — jQuery 1.12.4. Google, США.

+300 мс www.googletagmanager.com

gtag.js — контейнер GTM, инициализирует GA4. Google, США.

+832 мс fonts.gstatic.com

Файлы шрифтов Google (×4). Google, США.

+900 мс e.infogram.com

Загрузчик встраивания Infogram. Дочерняя компания Prezi.

+1569 мс region1.google-analytics.com

GA4 /g/collect — page_view и scroll, два потока. Региональный эндпоинт ЕС.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

nmhh.hu — сайт Национального управления по вопросам медиа и инфокоммуникаций Венгрии (Nemzeti Média- és Hírközlési Hatóság, NMHH), регулятора медиа и электронных коммуникаций страны. Ответственный за обработку — NMHH. Сайт обслуживается сервером Apache/2.4.58 (Ubuntu). Замер: 76 запросов, 7 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google (США) — IP посетителя и Referer через Google Fonts, hosted jQuery и контейнер GTM/Google Analytics. Infogram (дочерняя компания Prezi) — IP посетителя через загрузчик встраивания.

Заявленное против фактического

У NMHH есть работающий контур согласия: баннер с кнопками «принять все», «отклонить» и «детали и настройки», и отдельная cookie-политика «Tájékoztató a sütikről». Политика прямо называет Google Analytics, поясняя, что GA-cookie используются по умолчанию с IP-маскировкой и отнесены к базовому слою, а неанонимизированная статистика включается только при явном согласии. Дополнительно упомянут Hotjar — временно, с 19.07.2024, для исследования пользовательского опыта.

Замер подтверждает наличие Google Analytics и уточняет его поведение: контейнер GTM (gtag.js) грузится на +300 мс, а на +1569 и +6571 мс GA4 отправляет события page_view и scroll на региональный (ЕС) эндпоинт region1.google-analytics.com сразу по двум потокам (G-D5LQSMBZTF и G-9TVCG3TVNV), с клиентским идентификатором и метаданными устройства и браузера. Всё это происходит до любого действия с баннером согласия (Set-Cookie за сеанс ноль). То есть аналитика объявлена, но диспетчеризуется без предварительного согласия — а это отдельный, юридически спорный вопрос по венгерской имплементации ePrivacy.

Однако главное расхождение — не в Analytics. Замер выявляет три сторонних получателя, которых политика не называет вовсе. На +296 мс подключается Google Fonts (CSS с fonts.googleapis.com, затем файлы шрифтов Inter и Arsenal с fonts.gstatic.com на +832–926 мс). Практически одновременно, на +297 мс, загружается jQuery 1.12.4 с Google Hosted Libraries (ajax.googleapis.com). Обе загрузки передают IP посетителя и Referer https://nmhh.hu/ в Google (США). На +900 мс подключается загрузчик встраивания Infogram (e.infogram.com), передавая IP посетителя Infogram — дочерней компании Prezi. Ни Google Fonts, ни hosted jQuery, ни Infogram в cookie-политике не упомянуты, хотя политика перечисляет получателей поимённо (Google Analytics, Hotjar).

Тайминг относительно согласия

Все внешние обращения идут на +296–926 мс, а обращения Analytics — на +1569–6580 мс, и все до какого-либо действия посетителя. Баннер согласия на сайте есть, но он не удерживает ни загрузку шрифтов и библиотек, ни инициализацию GA4 — эти обращения происходят вне механизма согласия. Согласие в сеансе не давалось (Set-Cookie ноль).

Чего по замеру утверждать нельзя

GA4 по устройству работы применяет IP-анонимизацию и в данном замере обращается к региональному эндпоинту ЕС (region1), а параметр npa=1 указывает на неперсонализированный режим; поэтому по Google Analytics вопрос не в нераскрытии (он объявлен), а в диспетчеризации до согласия. Клиентский идентификатор GA в карточке намеренно не приводится. Google может использовать edge-узлы в ЕС, поэтому по Google Fonts и hosted jQuery вывод сделан о принадлежности получателя (компания США), а не о физическом местоположении узла. Infogram — дочерняя компания Prezi: корпоративная группа управляется из США (Сан-Франциско/Окленд), а разработка исторически ведётся в Латвии (ЕС); вывод сделан о корпоративной принадлежности получателя, а не о конкретной юрисдикции обработки. Объявленный в политике Hotjar в этом замере не наблюдается (он временный и мог истечь) — по данному снимку о нём судить нельзя. Замер охватывает главную страницу в состоянии до согласия; серверная обработка в браузерном замере не видна.

Вывод

Сайт регулятора медиа и инфокоммуникаций Венгрии выстроен аккуратно: есть баннер согласия и cookie-политика, а Google Analytics в ней объявлен и заявлен с IP-маскировкой. Тем не менее до какого-либо согласия сайт передаёт IP посетителя и заголовок Referer нескольким сторонним получателям, не названным в политике: в Google — через Google Fonts и hosted jQuery, и в Infogram (Prezi) — через загрузчик встраивания. Параллельно Google Analytics отправляет события page_view и scroll до действия с баннером. Для национального регулятора передача IP нераскрытым сторонним получателям по умолчанию, при каждом заходе и вне механизма согласия, составляет нарушение требований о раскрытии получателей и о трансграничной передаче. Устранение в основном в руках самого органа: разместить шрифты и JavaScript-библиотеки локально на собственном домене, включить встраивание Infogram и инициализацию Analytics только после согласия — тогда до выбора посетителя внешних обращений не остаётся.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: NAIH — Венгерский орган по защите данныхподать жалобу онлайн →

Кому: NAIH — Венгерский орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом nmhh.hu.

2. Обстоятельства
Я посетил сайт nmhh.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) На загрузке страницы до какого-либо согласия загружаются Google Fonts (fonts.googleapis.com на +296 мс, файлы шрифтов Inter и Arsenal с fonts.gstatic.com на +832–926 мс), Google-hosted jQuery 1.12.4 (ajax.googleapis.com на +297 мс) и загрузчик встраивания Infogram (e.infogram.com на +900 мс). Все они передают IP посетителя, а загрузки Google — ещё и заголовок Referer https://nmhh.hu/, сторонним получателям: в Google (США) и в Infogram (дочерняя компания Prezi). Cookie-политика NMHH называет только Google Analytics (с IP-маскировкой) и Hotjar; Google Fonts, hosted jQuery и Infogram как получателей не называет.

2) Баннер согласия на сайте есть («Összes elfogadása» / «Elutasítom» / «Részletek és beállítások»), но внешние ресурсы и Google Analytics срабатывают до любого действия с ним. GA4 (gtag.js на +300 мс) отправляет события page_view (+1569 мс) и scroll (+6571 мс) на region1.google-analytics.com по двум потокам — ещё до того, как посетитель сделал выбор. Set-Cookie за весь сеанс ноль; согласие не зафиксировано, но передача данных сторонним получателям уже состоялась.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-nmhh-hu/

3. Нарушенные положения
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача; ePrivacy (венгерская имплементация) — аналитика и сторонние ресурсы до согласия

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]