Министерство окружающей среды Литвы — 37 запросов, 8 доменов. До согласия загружаются Google Analytics (GA4 и устаревший Universal Analytics через GTM), Google Fonts и Cloudflare Web Analytics, передавая IP посетителя в Google (США). Consent-менеджер не сработал.
Хронология утечки
Декларация против факта
Тайминги передачи
GTM с UA-190913104-1 (устаревший) и GA4. Google, США.
Cloudflare Web Analytics beacon.
GA4 page_view (G-VKWL5JFJFK). Google, США.
Зафиксированные трекеры
- Google Analytics 4 (G-VKWL5JFJFK) + Universal Analytics (UA-190913104-1) + GTM
- Google Fonts (fonts.googleapis.com, fonts.gstatic.com)
- Cloudflare Web Analytics (static.cloudflareinsights.com)
Признаки несоответствия GDPR
-
ePrivacy (литовская имплементация) + GDPR Chapter V — согласие и передачаДо согласия загружается Google Tag Manager с двумя тегами — устаревшим Universal Analytics (UA-190913104-1, +493 мс) и GA4 (G-VKWL5JFJFK, +1092 мс), — после чего на +1229 мс GA4 отправляет событие page_view (am.lrv.lt/lt/) на region1.google-analytics.com. Также загружаются Google Fonts (+492 мс) и Cloudflare Web Analytics (+496 мс, с POST-маяком на /cdn-cgi/rum). IP посетителя передаётся в Google (США). Consent-менеджер в замере не сработал, Set-Cookie за весь сеанс ноль, выбор пользователем не сделан.
-
GDPR Art. 13(1)(e) — раскрытие получателейПолитика конфиденциальности в комплекте не предоставлена. Платформа lrv.lt применяет модель согласия (необходимые cookie — без согласия, прочие — с согласия), но фактически работающие Google Analytics, Google Fonts и Cloudflare Web Analytics к «необходимым» не относятся и в доступных материалах не раскрыты.
Контекст
am.lrv.lt — сайт Министерства окружающей среды Литовской Республики (Aplinkos ministerija), размещённый на общей правительственной платформе lrv.lt. Короткий домен am.lt перенаправляет на него. Ответственный за обработку — министерство. Политика конфиденциальности в комплекте не предоставлена. Замер: 37 запросов, 8 доменов, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Google (США) — событие page_view GA4, устаревший Universal Analytics и шрифты; Cloudflare — данные RUM через маяк.
Заявленное против фактического
Правительственная платформа lrv.lt применяет модель согласия: необходимые cookie устанавливаются автоматически, прочие — при согласии. Отдельная политика в рамках аудита не предоставлена.
Замер показывает более широкий набор сервисов, чем минимально необходимый, и все они срабатывают до согласия. На +493 мс Google Tag Manager подгружает тег устаревшего Universal Analytics (UA-190913104-1), а на +1092 мс — тег GA4 (G-VKWL5JFJFK); на +1229 мс GA4 отправляет событие page_view с адресом am.lrv.lt/lt/ на region1.google-analytics.com. Параллельно на +492 мс загружается Google Fonts, а на +496 мс — Cloudflare Web Analytics с последующим POST-маяком RUM на /cdn-cgi/rum. Все эти обращения передают IP-адрес посетителя в Google (США) и Cloudflare. Состояние сеанса — без согласия: consent-менеджер не сработал, за весь сеанс не выставлено ни одной cookie, выбор пользователем не сделан. Наличие тега устаревшего Universal Analytics, прекращённого Google в 2023 году, указывает на давнюю и не пересматривавшуюся настройку отслеживания.
Тайминг относительно согласия
Google Fonts, GTM и Cloudflare Web Analytics загружаются на +492–496 мс, GA4 отправляет событие на +1229 мс. Согласие в сеансе не давалось (Set-Cookie ноль).
Чего по замеру утверждать нельзя
Замер охватывает главную страницу. Идентификатор клиента GA4 в публикации полностью не приводится. Universal Analytics в 2026 году штатно данные не собирает, однако его тег загружается и обращается к серверам Google. Google и Cloudflare могут использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей. Политика не предоставлена. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Сайт Министерства окружающей среды Литвы до согласия загружает Google Analytics — как актуальную версию GA4 с отправкой page_view, так и устаревший Universal Analytics, — а также Google Fonts и Cloudflare Web Analytics, передавая IP посетителя в Google (США) и Cloudflare. Consent-менеджер в замере не удерживает эти сервисы, а платформа lrv.lt декларирует модель согласия, которую они обходят. Передача данных получателям в США до согласия и нераскрытие сервисов составляют нарушение требований о согласии, о раскрытии получателей и о трансграничной передаче. Устранение: удалить устаревший тег Universal Analytics, подчинить GA4 согласию, разместить шрифты локально, отказаться от внешней веб-аналитики Cloudflare до согласия и опубликовать cookie-политику с перечнем получателей.
Куда подавать: ADA — Государственная инспекция защиты данных Литвы — ada.lt
Кому: ADA — Государственная инспекция защиты данных Литвы От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом am.lrv.lt. 2. Обстоятельства Я посетил сайт am.lrv.lt и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 15.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) До согласия загружается Google Tag Manager с двумя тегами — устаревшим Universal Analytics (UA-190913104-1, +493 мс) и GA4 (G-VKWL5JFJFK, +1092 мс), — после чего на +1229 мс GA4 отправляет событие page_view (am.lrv.lt/lt/) на region1.google-analytics.com. Также загружаются Google Fonts (+492 мс) и Cloudflare Web Analytics (+496 мс, с POST-маяком на /cdn-cgi/rum). IP посетителя передаётся в Google (США). Consent-менеджер в замере не сработал, Set-Cookie за весь сеанс ноль, выбор пользователем не сделан. 2) Политика конфиденциальности в комплекте не предоставлена. Платформа lrv.lt применяет модель согласия (необходимые cookie — без согласия, прочие — с согласия), но фактически работающие Google Analytics, Google Fonts и Cloudflare Web Analytics к «необходимым» не относятся и в доступных материалах не раскрыты. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/lt-am-lrv-lt/ 3. Нарушенные положения ePrivacy (литовская имплементация) + GDPR Chapter V — согласие и передача; GDPR Art. 13(1)(e) — раскрытие получателей 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]