Политика изменена — посмотреть, что именно · 2026-07-14 →
Розничная сеть товаров для дома и ремонта Praktiker (Praktiker Zrt.) — 174 запроса, 20 доменов. На сайте есть менеджер согласия Cookiebot с активным Consent Mode, и подробная политика называет Google Ads, Analytics, DoubleClick, Emarsys, Prefixbox и Facebook. Но даже при отклонённом согласии (gcs=G100) IP уходит в рекламную сеть Google (floodlight, измерение Ads), а также в необъявленные RoboRobo (чат), Sentry (мониторинг) и reCAPTCHA.
Хронология утечки
Декларация против факта
Тайминги передачи
Sentry — мониторинг ошибок, envelope отправлен. США. Не назван.
RoboRobo — чат-виджет. Не назван.
reCAPTCHA api.js. Google, США. Не назван.
Google Ads — ccm/collect, page_view. Google, США.
DoubleClick floodlight — ddm/activity, type=pageview (×4). Google, США.
gtag.js — GA4 (G-3GZEQEBQCE), контейнер GTM-WZ4QGJ. Google, США.
Зафиксированные трекеры
- Google Ads / DoubleClick (pagead2.googlesyndication.com/ccm/collect, ade.googlesyndication.com floodlight) — до согласия, в состоянии «согласие отклонено» (gcs=G100); в политике объявлен
- Google Analytics 4 (gtag G-3GZEQEBQCE) через GTM (GTM-WZ4QGJ) — до согласия; в политике объявлен
- Emarsys (client-version.cf.emarsys.net — маркетинг/CRM) — до согласия; в политике объявлен
- Prefixbox (lg1.prefixbox.com — поиск и персонализация) — до согласия; в политике объявлен
- RoboRobo (chat.roborobo-widget.hu, embed.roborobo-widget.hu — чат-виджет) — до согласия, в политике не назван
- Sentry (o57398.ingest.sentry.io — мониторинг ошибок) — до согласия, в политике не назван
- Google reCAPTCHA (www.google.com/recaptcha, www.gstatic.com) — до согласия, в политике не назван
- Cookiebot — менеджер согласия (не трекер); Consent Mode активен, сигнал «отклонено»
Признаки несоответствия GDPR
-
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передачаДо согласия срабатывают сторонние сервисы, не названные в политике: чат-виджет RoboRobo (embed.roborobo-widget.hu на +3941 мс, chat.roborobo-widget.hu на +5601 мс), мониторинг ошибок Sentry (o57398.ingest.sentry.io на +3294 мс, с фактической отправкой envelope) и Google reCAPTCHA (www.google.com/recaptcha на +3951 мс). Все передают IP посетителя сторонним получателям, в том числе в США (Sentry, Google). Ни один из них в подробном адаткезелэши-тайекозтато Praktiker не упомянут.
-
ePrivacy (венгерская имплементация) — рекламные обращения в состоянии отклонённого согласияНа сайте работает менеджер согласия Cookiebot с активным Consent Mode, и на момент замера согласие отклонено (сигнал gcs=G100, Set-Cookie ноль). Тем не менее в рекламную сеть Google уходят обращения: измерение Google Ads (pagead2.googlesyndication.com/ccm/collect с событием page_view) и активность DoubleClick floodlight (ade.googlesyndication.com/ddm/activity, src=10831055, type=pageview, ×4). Это cookieless-пинги режима согласия, но IP посетителя при них всё равно достигает рекламной инфраструктуры Google до какого-либо согласия. Дополнительно до согласия обращаются Emarsys и Prefixbox.
Контекст
praktiker.hu — венгерская онлайн-витрина розничной сети Praktiker, товаров для дома, сада и ремонта. Ответственный за обработку — Praktiker Zrt. (Будапешт). Сайт обслуживается сервером nginx (x-powered-by NeoSoft), присутствует сильный HSTS и заданный CSP. Замер: 174 запроса, 20 доменов, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Google (США) — IP посетителя через рекламную сеть (Google Ads, DoubleClick floodlight), GTM/GA4, Google Fonts и reCAPTCHA. Sentry (США) — данные мониторинга. RoboRobo — через чат-виджет. Emarsys и Prefixbox — через маркетинг и поиск.
Заявленное против фактического
Praktiker подготовлен основательно: у него объёмный адаткезелэши-тайекозтато, который поимённо называет Google Analytics, Google Ads, DoubleClick, Emarsys, Prefixbox и Facebook, и настоящий менеджер согласия Cookiebot с активным режимом согласия (Consent Mode). На момент замера согласие отклонено — Google получает сигнал gcs=G100, а cookie в сеансе не выставляются (Set-Cookie ноль). Это более зрелая конструкция, чем у большинства сайтов.
Замер, однако, показывает две проблемы. Первая — рекламная сеть Google получает обращения даже при отклонённом согласии. На +6652 мс уходит измерение Google Ads (pagead2.googlesyndication.com/ccm/collect с событием page_view), а на +8892–15601 мс — активность DoubleClick floodlight (ade.googlesyndication.com/ddm/activity, src=10831055, type=pageview, четыре обращения). Это cookieless-пинги режима согласия, то есть без cookie; но IP посетителя при них всё равно достигает рекламной инфраструктуры Google до какого-либо согласия — а это вопрос, который надзорные органы к режиму согласия и предъявляют.
Вторая — необъявленные сервисы. Из фактически сработавших до согласия три в политике не названы вовсе: чат-виджет RoboRobo (embed.roborobo-widget.hu, chat.roborobo-widget.hu), мониторинг ошибок Sentry (o57398.ingest.sentry.io, с фактической отправкой envelope) и Google reCAPTCHA. Sentry при этом передаёт данные в США. Таким образом, при в целом раскрытой рекламной части остаются три получателя, о которых политика молчит.
Тайминг относительно согласия
Менеджер согласия Cookiebot загружается первым (+2029 мс), и режим согласия сигналит «отклонено». Тем не менее до согласия обращаются Sentry (+3294 мс), RoboRobo (+3941 мс), reCAPTCHA (+3951 мс), а рекламная сеть Google — на +6652 мс и далее. Cookie не выставляются, но передача IP сторонним получателям, включая рекламную инфраструктуру Google, состоялась при отклонённом согласии.
Чего по замеру утверждать нельзя
На момент замера согласие отклонено (gcs=G100), поэтому обращения к Google — это cookieless-пинги режима согласия: они не выставляют cookie и передают модельные, агрегированные сигналы. По замеру нельзя утверждать, что при них передаются полноценные рекламные идентификаторы; передаётся IP на сетевом уровне, а допустимость такой передачи без согласия — предмет спора с надзорными органами, а не однозначно решённый вопрос. Emarsys (SAP) и Prefixbox в политике объявлены; Prefixbox — венгерская (ЕС) компания, Sentry — США, RoboRobo — венгерский сервис. reCAPTCHA на витрине с формами можно рассматривать как средство защиты; это не отменяет ни передачи IP в Google, ни того, что она не раскрыта. Google может использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателя, а не о месте узла. Серверная обработка в браузерном замере не видна.
Вывод
Онлайн-витрина Praktiker подготовлена основательно: подробная политика называет рекламные и аналитические сервисы Google, Emarsys, Prefixbox и Facebook, а согласием управляет полноценный менеджер Cookiebot с активным режимом согласия. Тем не менее реализация даёт сбой в двух местах. Во-первых, даже при отклонённом согласии IP посетителя достигает рекламной инфраструктуры Google — через измерение Google Ads и активность DoubleClick floodlight, — пусть и в виде cookieless-пингов. Во-вторых, три фактически сработавших до согласия сервиса в политике не раскрыты вовсе: чат-виджет RoboRobo, мониторинг Sentry (США) и reCAPTCHA. Передача IP нераскрытым сторонним получателям и в рекламную сеть Google до согласия составляет нарушение требований о раскрытии получателей и о порядке получения согласия. Устранение в руках оператора: настроить Cookiebot так, чтобы рекламные и необязательные обращения (включая floodlight, Google Ads, Sentry, RoboRobo, reCAPTCHA) не уходили до согласия, и внести RoboRobo, Sentry и reCAPTCHA в политику как получателей.
Куда подавать: NAIH — Венгерский орган по защите данных — подать жалобу онлайн →
Кому: NAIH — Венгерский орган по защите данных От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом praktiker.hu. 2. Обстоятельства Я посетил сайт praktiker.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) До согласия срабатывают сторонние сервисы, не названные в политике: чат-виджет RoboRobo (embed.roborobo-widget.hu на +3941 мс, chat.roborobo-widget.hu на +5601 мс), мониторинг ошибок Sentry (o57398.ingest.sentry.io на +3294 мс, с фактической отправкой envelope) и Google reCAPTCHA (www.google.com/recaptcha на +3951 мс). Все передают IP посетителя сторонним получателям, в том числе в США (Sentry, Google). Ни один из них в подробном адаткезелэши-тайекозтато Praktiker не упомянут. 2) На сайте работает менеджер согласия Cookiebot с активным Consent Mode, и на момент замера согласие отклонено (сигнал gcs=G100, Set-Cookie ноль). Тем не менее в рекламную сеть Google уходят обращения: измерение Google Ads (pagead2.googlesyndication.com/ccm/collect с событием page_view) и активность DoubleClick floodlight (ade.googlesyndication.com/ddm/activity, src=10831055, type=pageview, ×4). Это cookieless-пинги режима согласия, но IP посетителя при них всё равно достигает рекламной инфраструктуры Google до какого-либо согласия. Дополнительно до согласия обращаются Emarsys и Prefixbox. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-praktiker-hu/ 3. Нарушенные положения GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача; ePrivacy (венгерская имплементация) — рекламные обращения в состоянии отклонённого согласия 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]