Технический аудит · 2026-05-29

vedelem.hu

Профессиональный портал по гражданской защите Венгрии «Védelem Online»
HU

Профессиональный портал по пожарной и гражданской защите Венгрии «Védelem Online» (vedelem.hu, издание Védelem Katasztrófavédelmi Szemle) — 54 запроса, 5 доменов. До какого-либо согласия IP посетителя уходит в Meta (Facebook SDK), в Google (GA4, событие page_view) и в Cloudflare (Font Awesome). Политика называет только Google Analytics и обработчиков подписки; Facebook и Cloudflare как получателей не называет, хотя заявляет обработку по согласию.

Хронология утечки

+0 мс · загрузка портала
Разметка, скрипты и изображения — с собственного домена vedelem.hu (Apache). HSTS выставлен в max-age=0, то есть фактически отключён.
+303…+304 мс · Font Awesome и GTM до согласия
Font Awesome 4.3.0 с maxcdn.bootstrapcdn.com (отдаётся через Cloudflare, США) и контейнер gtag.js / Google Tag Manager (googletagmanager.com, поток G-927Q8ZX66M). IP посетителя уходит в Cloudflare и Google (США).
+519…+629 мс · Facebook SDK до согласия
connect.facebook.net — Facebook SDK (sdk.js и bundle). IP посетителя уходит в Meta (США); SDK — загрузчик социальных плагинов и пикселя Facebook.
+868 мс · Google Analytics до согласия
GA4 отправляет событие page_view на region1.google-analytics.com (поток G-927Q8ZX66M) — до какого-либо действия посетителя.
уведомление о cookie не удерживает трекеры
Политика описывает всплывающее уведомление о cookie внизу страницы, но Facebook SDK, Google Analytics и Font Awesome срабатывают до и вне действия с ним; consent-механизм их не блокирует.
профиль трекинга
На сайте одновременно Google Analytics и Facebook SDK — то есть и статистический, и рекламно-социальный трекинг. Записи сессий в замере нет.

Декларация против факта

Адатвэделми-тайекозтато — объявляет cookie и статистику через Google Analytics; заявляет обработку с согласия пользователя и всплывающее уведомление о cookie внизу страницы — заявлен
Обработчики названы: Rádiós Segélyhívó és Infokommunikációs Országos Egyesület (хостинг и хранение cookie), HBU Kft. (подписка на журнал), Billingo Technologies Zrt. (счета) — заявлен
+ Facebook SDK / Meta (connect.facebook.net) — сторонний получатель IP из США, до согласия, в политике не назван — не заявлен
+ Font Awesome через maxcdn.bootstrapcdn.com (Cloudflare, США) — сторонний получатель IP, до согласия, в политике не назван — не заявлен

Тайминги передачи

+303 мс maxcdn.bootstrapcdn.com

Font Awesome 4.3.0. Отдаётся через Cloudflare, США.

+304 мс www.googletagmanager.com

gtag.js — контейнер GTM, поток G-927Q8ZX66M. Google, США.

+519 мс connect.facebook.net

Facebook SDK (sdk.js + bundle). Meta, США.

+868 мс region1.google-analytics.com

GA4 /g/collect — событие page_view. Региональный эндпоинт ЕС.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

vedelem.hu — сайт «Védelem Online», профессионального новостного портала по пожарной охране и гражданской (катастрофической) защите, выпускающего издание Védelem Katasztrófavédelmi Szemle (ISSN 2064-1559). Ответственный за обработку — редакция «Védelem Online». Хостинг обеспечивает Всевенгерское объединение радиосвязи и инфокоммуникаций для экстренного вызова (Rádiós Segélyhívó és Infokommunikációs Országos Egyesület); подписку ведёт HBU Kft., счета — Billingo. Сайт обслуживается сервером Apache; HSTS выставлен в max-age=0, то есть фактически отключён. Замер: 54 запроса, 5 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Meta/Facebook (США) — IP посетителя через Facebook SDK. Google (США) — IP посетителя через Google Analytics (GA4, событие page_view). Cloudflare (США) — IP посетителя через раздачу Font Awesome с maxcdn.bootstrapcdn.com.

Заявленное против фактического

Адатвэделми-тайекозтато портала описывает обработку данных довольно подробно: он называет cookie, прямо указывает, что статистический анализ ведётся через Google Analytics, и перечисляет трёх обработчиков — объединение, обеспечивающее хостинг и хранение cookie, HBU Kft. по подписке и Billingo по счетам. Политика заявляет, что обработка данных происходит с согласия пользователя, а внимание посетителя на использование cookie обращается всплывающим окном внизу страницы.

Замер подтверждает Google Analytics, но выявляет то, о чём политика молчит. На +519 мс, ещё до какого-либо действия посетителя, загружается Facebook SDK (sdk.js, затем bundle на +629 мс) — загрузчик социальных плагинов и пикселя Facebook, который передаёт IP посетителя в Meta (США). На +303 мс подключается Font Awesome с maxcdn.bootstrapcdn.com, отдаваемый через Cloudflare (США). Сам Google Analytics срабатывает на +868 мс, отправляя событие page_view на region1.google-analytics.com. Все эти обращения происходят до согласия. При этом Facebook и Cloudflare в политике не названы вовсе, хотя политика поимённо перечисляет других получателей и заявляет обработку по согласию.

Ключевая проблема здесь — Facebook SDK. Это не пассивный шрифт и не объявленная статистика: это рекламно-социальный трекер Meta, который на сайте присутствует, работает до согласия и в политике не раскрыт. В сочетании с Google Analytics это означает, что портал ведёт одновременно статистический и рекламно-социальный трекинг, а раскрывает только первый.

Тайминг относительно согласия

Все внешние обращения идут на +303–868 мс, до любого действия посетителя. Уведомление о cookie на сайте предусмотрено политикой, но оно не удерживает загрузку Facebook SDK, Google Analytics и Font Awesome — эти обращения происходят вне механизма согласия. Согласие в сеансе не давалось (Set-Cookie ноль).

Чего по замеру утверждать нельзя

Facebook SDK загружен, и это уже передало IP посетителя в Meta, однако отдельного конверсионного обращения facebook.com/tr в окне замера нет — о фактической отправке конверсионных событий по этому снимку судить нельзя, но сам факт передачи IP при загрузке SDK состоялся. Facebook SDK и Google Analytics выставляют собственные cookie (_fbp, _ga) средствами JavaScript, а не заголовком Set-Cookie, поэтому их отсутствие в Set-Cookie не означает отсутствия таких cookie. GA4 обращается к региональному эндпоинту ЕС (region1). Google, Meta и Cloudflare могут использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей (компании США), а не о физическом местоположении узлов. Серверная обработка в браузерном замере не видна.

Вывод

Профессиональный портал по гражданской защите «Védelem Online» до какого-либо согласия передаёт IP посетителя трём сторонним получателям в США: в Meta — через Facebook SDK, в Google — через Google Analytics, и в Cloudflare — через Font Awesome. Собственная политика портала называет только Google Analytics и обработчиков подписки, но ни Facebook/Meta, ни Cloudflare как получателей не упоминает — при том что прямо заявляет обработку данных по согласию пользователя. Наличие необъявленного Facebook SDK, работающего до согласия, — центральная находка: портал ведёт рекламно-социальный трекинг, который в политике не раскрыт. Передача IP посетителя нераскрытым сторонним получателям в США по умолчанию, при каждом заходе и вне механизма согласия, составляет нарушение требований о раскрытии получателей и о трансграничной передаче. Устранение в руках редакции: убрать Facebook SDK или подключать его только после согласия, разместить Font Awesome локально, включать Google Analytics также только после согласия — и привести политику в соответствие, добавив в неё Facebook/Meta как получателя, если социальный модуль сохраняется.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: NAIH — Венгерский орган по защите данныхподать жалобу онлайн →

Кому: NAIH — Венгерский орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом vedelem.hu.

2. Обстоятельства
Я посетил сайт vedelem.hu и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 29.05.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) На загрузке страницы до какого-либо согласия загружается Facebook SDK (connect.facebook.net/en_US/sdk.js на +519 мс и bundle на +629 мс) и Font Awesome с maxcdn.bootstrapcdn.com (+303 мс, отдаётся через Cloudflare, США). Обе загрузки передают IP посетителя сторонним получателям в США — в Meta и в Cloudflare. Собственный адатвэделми-тайекозтато портала называет Google Analytics и трёх обработчиков (хостинг, подписка, счета), но ни Facebook/Meta, ни Cloudflare/bootstrapcdn как получателей не называет.

2) Политика заявляет, что обработка данных происходит с согласия пользователя, а уведомление о cookie показывается всплывающим окном внизу страницы. Однако Facebook SDK, Google Analytics и Font Awesome срабатывают на +303–868 мс, до любого действия с уведомлением. GA4 отправляет событие page_view на region1.google-analytics.com уже на +868 мс. Set-Cookie за весь сеанс ноль; согласия нет, но передача IP сторонним получателям в США уже состоялась.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/hu-vedelem-hu/

3. Нарушенные положения
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и трансграничная передача; ePrivacy (венгерская имплементация) — трекеры до согласия

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]