Национальный институт фармации и питания Венгрии (OGYÉI, ныне в составе NNGYK) — 33 запроса, 9 доменов. Профильный регулятор лекарств. Баннер согласия есть, но недействительный (только «принять», согласие «продолжением просмотра», упомянут маркетинг). До какого-либо согласия IP посетителя уходит в Google через Google Fonts, reCAPTCHA и Google Tag Manager, а также в jsDelivr и jQuery CDN. В политике назван только Google Analytics — причём с устаревшими cookie и чужими доменами в шаблоне; остальные получатели не названы.
Хронология утечки
Декларация против факта
Тайминги передачи
Google Fonts CSS (Roboto, Material Icons). Google, США.
Bootstrap 5.2.3, Alpine.js. Оператор Prospect One, ЕС.
jQuery 1.12.4, jQuery UI 1.12.1. jQuery CDN.
gtag.js — контейнер GTM, поток G-VSYV8EV4LC. Google, США.
reCAPTCHA api.js. Google, США.
Рантайм reCAPTCHA. Google, США.
Файлы шрифтов Google (×3). Google, США.
Зафиксированные трекеры
- Google Fonts (fonts.googleapis.com, fonts.gstatic.com — Roboto, Material Icons) — до согласия, в политике не назван
- Google reCAPTCHA (www.google.com/recaptcha, www.gstatic.com/recaptcha) — до согласия, в политике не назван
- Google Tag Manager / gtag.js (поток G-VSYV8EV4LC) — до согласия; GA в политике объявлен (с устаревшими cookie)
- jsDelivr (cdn.jsdelivr.net — Bootstrap 5.2.3, Alpine.js) — до согласия, в политике не назван
- jQuery CDN (code.jquery.com — jQuery 1.12.4, jQuery UI 1.12.1) — до согласия, в политике не назван
Признаки несоответствия GDPR
-
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передачаНа загрузке страницы до какого-либо согласия загружаются Google Fonts (fonts.googleapis.com ×3 на +110 мс, файлы Roboto и Material Icons с fonts.gstatic.com на +190–192 мс), Google reCAPTCHA (www.google.com/recaptcha/api.js на +114 мс и рантайм с www.gstatic.com на +185 мс), контейнер Google Tag Manager / gtag.js (поток G-VSYV8EV4LC на +113 мс), библиотеки с jsDelivr (Bootstrap 5.2.3, Alpine.js — cdn.jsdelivr.net на +111–114 мс) и jQuery 1.12.4 с jQuery UI 1.12.1 (code.jquery.com на +113 мс). Все они передают IP посетителя сторонним получателям — в Google (США) через Fonts, reCAPTCHA и GTM, а также в jsDelivr и jQuery CDN. Cookie-политика OGYÉI называет только Google Analytics; Google Fonts, reCAPTCHA, jsDelivr и jQuery CDN как получателей не называет.
-
ePrivacy (венгерская имплементация) — недействительное согласие и сторонние ресурсы до согласияБаннер на сайте построен на согласии «через продолжение просмотра»: единственная кнопка «Elfogadom» (принять), без равноценного отклонения, а сам текст заявляет согласие фактом дальнейшего просмотра и упоминает в том числе маркетинговые цели. Все внешние ресурсы (Google Fonts, reCAPTCHA, GTM, jsDelivr, jQuery) срабатывают на +110–192 мс, до любого действия с баннером. Set-Cookie за весь сеанс ноль; действительного согласия не получено, но передача IP сторонним получателям уже состоялась.
Контекст
ogyei.gov.hu — сайт Национального института фармации и питания Венгрии (Országos Gyógyszerészeti és Élelmezés-egészségügyi Intézet, OGYÉI), профильного органа по лекарственным средствам и питанию, ныне входящего в состав Национального центра общественного здоровья и фармации (NNGYK). Ответственный за обработку — OGYÉI/NNGYK. Сайт обслуживается сервером Apache, присутствует HSTS. Замер: 33 запроса, 9 доменов, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Google (США) — IP посетителя через Google Fonts, reCAPTCHA и Google Tag Manager. jsDelivr (оператор Prospect One, ЕС) и jQuery CDN — IP посетителя через загрузку библиотек.
Заявленное против фактического
У OGYÉI есть и баннер, и отдельная cookie-политика, но оба слабы. Баннер построен на модели «согласие продолжением просмотра»: он сообщает, что дальнейшим просмотром и нажатием единственной кнопки «принять» посетитель соглашается на cookie, в том числе в маркетинговых целях. Равноценной кнопки отклонения нет. Такая модель согласия под GDPR недействительна: нет свободного, недвусмысленного выбора, а cookie и внешние ресурсы срабатывают ещё до какого-либо действия.
Cookie-политика называет Google Analytics как сторонний сервис — то есть аналитика формально раскрыта. Однако сама политика в плохом состоянии: она перечисляет устаревшие cookie Universal Analytics (__utma, __utmb, __utmc, __utmt, __utmz), тогда как на сайте фактически работает GA4 (контейнер gtag.js, поток G-VSYV8EV4LC), и содержит шаблонный фрагмент с посторонними доменами webfolio.hu и fotofolio.hu — очевидный след копипаста чужого шаблона, не имеющий отношения к органу.
Замер показывает, что до согласия к посетителю подключается целый набор сторонних ресурсов. На +110–114 мс загружаются Google Fonts (CSS, затем файлы Roboto и Material Icons на +190–192 мс), Bootstrap и Alpine.js с jsDelivr, jQuery 1.12.4 и jQuery UI 1.12.1 с code.jquery.com, контейнер Google Tag Manager (gtag.js) и Google reCAPTCHA (api.js с www.google.com, рантайм с www.gstatic.com). Все эти обращения передают IP посетителя сторонним получателям. Из них политика называет лишь Google Analytics; Google Fonts, reCAPTCHA, jsDelivr и jQuery CDN не упомянуты вовсе. reCAPTCHA здесь особенно заметна: это не пассивный шрифт, а сервис Google, профилирующий поведение, и он подгружается заранее, до согласия.
Тайминг относительно согласия
Все внешние обращения идут на +110–192 мс, до любого действия посетителя. Баннер согласия есть, но он не удерживает эти загрузки и сам по себе недействителен как механизм согласия. Действительное согласие в сеансе не давалось (Set-Cookie ноль).
Чего по замеру утверждать нельзя
Контейнер gtag.js загружен (и это уже передало обращение и IP в Google), но самих аналитических обращений /g/collect в окне замера нет — о фактической отправке событий GA4 по этому снимку судить нельзя. Google может использовать edge-узлы в ЕС, поэтому по Fonts, reCAPTCHA и GTM вывод сделан о принадлежности получателя (Google, США), а не о физическом местоположении узла. jsDelivr управляется компанией Prospect One (ЕС, Польша) и раздаётся через несколько CDN-провайдеров; jQuery CDN также раздаётся через стороннюю инфраструктуру — вывод сделан о получателе-операторе, а не о конкретном узле. Обращение к nngyk.gov.hu — это загрузка логотипа с родственного государственного домена, а не сторонний трекер. reCAPTCHA присутствует в виде api.js; видимой формы, к которой она привязана, в замере главной страницы не наблюдается — библиотека грузится заранее. Серверная обработка в браузерном замере не видна.
Вывод
Сайт регулятора лекарственных средств Венгрии до какого-либо действительного согласия передаёт IP посетителя нескольким сторонним получателям: в Google — через Google Fonts, reCAPTCHA и Google Tag Manager, и в CDN jsDelivr и jQuery — через загрузку библиотек. Баннер согласия на сайте есть, но он недействителен: единственная кнопка «принять», согласие «через продолжение просмотра» и упоминание маркетинговых целей не образуют свободного и недвусмысленного выбора. Cookie-политика называет только Google Analytics, причём описывает его устаревшими cookie и содержит чужие домены из скопированного шаблона; Google Fonts, reCAPTCHA, jsDelivr и jQuery CDN не раскрыты. Для профильного медицинского регулятора передача IP нераскрытым сторонним получателям по умолчанию, при каждом заходе и вне действительного механизма согласия, составляет нарушение требований о раскрытии получателей и о трансграничной передаче. Устранение в основном в руках самого органа: разместить шрифты и JavaScript-библиотеки локально, включать reCAPTCHA и аналитику только после действительного согласия с равноценной кнопкой отклонения, и привести cookie-политику в соответствие с фактически используемым GA4, убрав посторонние домены.
Куда подавать: NAIH — Венгерский орган по защите данных — подать жалобу онлайн →
Кому: NAIH — Венгерский орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом ogyei.gov.hu. 2. Обстоятельства Я посетил сайт ogyei.gov.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) На загрузке страницы до какого-либо согласия загружаются Google Fonts (fonts.googleapis.com ×3 на +110 мс, файлы Roboto и Material Icons с fonts.gstatic.com на +190–192 мс), Google reCAPTCHA (www.google.com/recaptcha/api.js на +114 мс и рантайм с www.gstatic.com на +185 мс), контейнер Google Tag Manager / gtag.js (поток G-VSYV8EV4LC на +113 мс), библиотеки с jsDelivr (Bootstrap 5.2.3, Alpine.js — cdn.jsdelivr.net на +111–114 мс) и jQuery 1.12.4 с jQuery UI 1.12.1 (code.jquery.com на +113 мс). Все они передают IP посетителя сторонним получателям — в Google (США) через Fonts, reCAPTCHA и GTM, а также в jsDelivr и jQuery CDN. Cookie-политика OGYÉI называет только Google Analytics; Google Fonts, reCAPTCHA, jsDelivr и jQuery CDN как получателей не называет. 2) Баннер на сайте построен на согласии «через продолжение просмотра»: единственная кнопка «Elfogadom» (принять), без равноценного отклонения, а сам текст заявляет согласие фактом дальнейшего просмотра и упоминает в том числе маркетинговые цели. Все внешние ресурсы (Google Fonts, reCAPTCHA, GTM, jsDelivr, jQuery) срабатывают на +110–192 мс, до любого действия с баннером. Set-Cookie за весь сеанс ноль; действительного согласия не получено, но передача IP сторонним получателям уже состоялась. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-ogyei-gov-hu/ 3. Нарушенные положения GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача; ePrivacy (венгерская имплементация) — недействительное согласие и сторонние ресурсы до согласия 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]