Технический аудит · 2026-05-29

praktiker.hu

Розничная сеть товаров для дома и ремонта
HU

Розничная сеть товаров для дома и ремонта Praktiker (Praktiker Zrt.) — 174 запроса, 20 доменов. На сайте есть менеджер согласия Cookiebot с активным Consent Mode, и подробная политика называет Google Ads, Analytics, DoubleClick, Emarsys, Prefixbox и Facebook. Но даже при отклонённом согласии (gcs=G100) IP уходит в рекламную сеть Google (floodlight, измерение Ads), а также в необъявленные RoboRobo (чат), Sentry (мониторинг) и reCAPTCHA.

Хронология утечки

+0 мс · загрузка витрины
Основной документ и ассеты — с инфраструктуры Praktiker (nginx, x-powered-by NeoSoft). Сильный HSTS. CSP задан (frame-ancestors self и Facebook/Messenger).
+2029 мс · сначала менеджер согласия Cookiebot
consent.cookiebot.com/uc.js и следом конфигурация Cookiebot (consentcdn.cookiebot.com, cc.js). Одновременно (+2043…+2094 мс) стартуют Emarsys SDK, Prefixbox и Google Tag Manager.
+3294…+3951 мс · необъявленные сервисы до согласия
Sentry (envelope на +3294 мс), чат-виджет RoboRobo (embed.js на +3941 мс) и Google reCAPTCHA (+3951 мс). Все передают IP; в политике не названы.
+6652…+15601 мс · рекламная сеть Google при отклонённом согласии
Измерение Google Ads (pagead2.googlesyndication.com/ccm/collect, page_view, gcs=G100) и активность DoubleClick floodlight (ade.googlesyndication.com/ddm/activity, type=pageview, ×4). Cookieless-пинги, но IP достигает рекламной инфраструктуры Google. Также GA4 (gtag), Google Fonts (Roboto), Prefixbox и Emarsys.

Декларация против факта

Подробный адаткезелэши-тайекозтато (Praktiker Zrt., ред. 2025.11.01) — объявляет cookie, Google Analytics, Google Ads, DoubleClick, Emarsys, Prefixbox, Facebook, маркетинг и ремаркетинг — заявлен
На сайте работает менеджер согласия Cookiebot с активным Consent Mode — заявлен
Оператор — Praktiker Zrt. — заявлен
+ RoboRobo (chat.roborobo-widget.hu, embed.roborobo-widget.hu) — сторонний получатель IP, до согласия, в политике не назван — не заявлен
+ Sentry (o57398.ingest.sentry.io) — сторонний получатель данных из США, до согласия, в политике не назван — не заявлен
+ Google reCAPTCHA (www.google.com, www.gstatic.com) — сторонний получатель IP из США, до согласия, в политике не назван — не заявлен

Тайминги передачи

+2029 мс Баннер согласия появился
+3294 мс o57398.ingest.sentry.io

Sentry — мониторинг ошибок, envelope отправлен. США. Не назван.

+3941 мс embed.roborobo-widget.hu

RoboRobo — чат-виджет. Не назван.

+3951 мс www.google.com

reCAPTCHA api.js. Google, США. Не назван.

+6652 мс pagead2.googlesyndication.com

Google Ads — ccm/collect, page_view. Google, США.

+8892 мс ade.googlesyndication.com

DoubleClick floodlight — ddm/activity, type=pageview (×4). Google, США.

+5178 мс www.googletagmanager.com

gtag.js — GA4 (G-3GZEQEBQCE), контейнер GTM-WZ4QGJ. Google, США.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

praktiker.hu — венгерская онлайн-витрина розничной сети Praktiker, товаров для дома, сада и ремонта. Ответственный за обработку — Praktiker Zrt. (Будапешт). Сайт обслуживается сервером nginx (x-powered-by NeoSoft), присутствует сильный HSTS и заданный CSP. Замер: 174 запроса, 20 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google (США) — IP посетителя через рекламную сеть (Google Ads, DoubleClick floodlight), GTM/GA4, Google Fonts и reCAPTCHA. Sentry (США) — данные мониторинга. RoboRobo — через чат-виджет. Emarsys и Prefixbox — через маркетинг и поиск.

Заявленное против фактического

Praktiker подготовлен основательно: у него объёмный адаткезелэши-тайекозтато, который поимённо называет Google Analytics, Google Ads, DoubleClick, Emarsys, Prefixbox и Facebook, и настоящий менеджер согласия Cookiebot с активным режимом согласия (Consent Mode). На момент замера согласие отклонено — Google получает сигнал gcs=G100, а cookie в сеансе не выставляются (Set-Cookie ноль). Это более зрелая конструкция, чем у большинства сайтов.

Замер, однако, показывает две проблемы. Первая — рекламная сеть Google получает обращения даже при отклонённом согласии. На +6652 мс уходит измерение Google Ads (pagead2.googlesyndication.com/ccm/collect с событием page_view), а на +8892–15601 мс — активность DoubleClick floodlight (ade.googlesyndication.com/ddm/activity, src=10831055, type=pageview, четыре обращения). Это cookieless-пинги режима согласия, то есть без cookie; но IP посетителя при них всё равно достигает рекламной инфраструктуры Google до какого-либо согласия — а это вопрос, который надзорные органы к режиму согласия и предъявляют.

Вторая — необъявленные сервисы. Из фактически сработавших до согласия три в политике не названы вовсе: чат-виджет RoboRobo (embed.roborobo-widget.hu, chat.roborobo-widget.hu), мониторинг ошибок Sentry (o57398.ingest.sentry.io, с фактической отправкой envelope) и Google reCAPTCHA. Sentry при этом передаёт данные в США. Таким образом, при в целом раскрытой рекламной части остаются три получателя, о которых политика молчит.

Тайминг относительно согласия

Менеджер согласия Cookiebot загружается первым (+2029 мс), и режим согласия сигналит «отклонено». Тем не менее до согласия обращаются Sentry (+3294 мс), RoboRobo (+3941 мс), reCAPTCHA (+3951 мс), а рекламная сеть Google — на +6652 мс и далее. Cookie не выставляются, но передача IP сторонним получателям, включая рекламную инфраструктуру Google, состоялась при отклонённом согласии.

Чего по замеру утверждать нельзя

На момент замера согласие отклонено (gcs=G100), поэтому обращения к Google — это cookieless-пинги режима согласия: они не выставляют cookie и передают модельные, агрегированные сигналы. По замеру нельзя утверждать, что при них передаются полноценные рекламные идентификаторы; передаётся IP на сетевом уровне, а допустимость такой передачи без согласия — предмет спора с надзорными органами, а не однозначно решённый вопрос. Emarsys (SAP) и Prefixbox в политике объявлены; Prefixbox — венгерская (ЕС) компания, Sentry — США, RoboRobo — венгерский сервис. reCAPTCHA на витрине с формами можно рассматривать как средство защиты; это не отменяет ни передачи IP в Google, ни того, что она не раскрыта. Google может использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателя, а не о месте узла. Серверная обработка в браузерном замере не видна.

Вывод

Онлайн-витрина Praktiker подготовлена основательно: подробная политика называет рекламные и аналитические сервисы Google, Emarsys, Prefixbox и Facebook, а согласием управляет полноценный менеджер Cookiebot с активным режимом согласия. Тем не менее реализация даёт сбой в двух местах. Во-первых, даже при отклонённом согласии IP посетителя достигает рекламной инфраструктуры Google — через измерение Google Ads и активность DoubleClick floodlight, — пусть и в виде cookieless-пингов. Во-вторых, три фактически сработавших до согласия сервиса в политике не раскрыты вовсе: чат-виджет RoboRobo, мониторинг Sentry (США) и reCAPTCHA. Передача IP нераскрытым сторонним получателям и в рекламную сеть Google до согласия составляет нарушение требований о раскрытии получателей и о порядке получения согласия. Устранение в руках оператора: настроить Cookiebot так, чтобы рекламные и необязательные обращения (включая floodlight, Google Ads, Sentry, RoboRobo, reCAPTCHA) не уходили до согласия, и внести RoboRobo, Sentry и reCAPTCHA в политику как получателей.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: NAIH — Венгерский орган по защите данныхподать жалобу онлайн →

Кому: NAIH — Венгерский орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом praktiker.hu.

2. Обстоятельства
Я посетил сайт praktiker.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) До согласия срабатывают сторонние сервисы, не названные в политике: чат-виджет RoboRobo (embed.roborobo-widget.hu на +3941 мс, chat.roborobo-widget.hu на +5601 мс), мониторинг ошибок Sentry (o57398.ingest.sentry.io на +3294 мс, с фактической отправкой envelope) и Google reCAPTCHA (www.google.com/recaptcha на +3951 мс). Все передают IP посетителя сторонним получателям, в том числе в США (Sentry, Google). Ни один из них в подробном адаткезелэши-тайекозтато Praktiker не упомянут.

2) На сайте работает менеджер согласия Cookiebot с активным Consent Mode, и на момент замера согласие отклонено (сигнал gcs=G100, Set-Cookie ноль). Тем не менее в рекламную сеть Google уходят обращения: измерение Google Ads (pagead2.googlesyndication.com/ccm/collect с событием page_view) и активность DoubleClick floodlight (ade.googlesyndication.com/ddm/activity, src=10831055, type=pageview, ×4). Это cookieless-пинги режима согласия, но IP посетителя при них всё равно достигает рекламной инфраструктуры Google до какого-либо согласия. Дополнительно до согласия обращаются Emarsys и Prefixbox.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-praktiker-hu/

3. Нарушенные положения
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача; ePrivacy (венгерская имплементация) — рекламные обращения в состоянии отклонённого согласия

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]