Технический аудит · 2026-06-15

finmin.lrv.lt

Министерство финансов Литвы
LT

Министерство финансов Литвы — 28 запросов, 5 доменов. До согласия загружаются Google Fonts (IP в Google, США) и Cloudflare Web Analytics с RUM-маяком. Платформа lrv.lt применяет модель согласия, но эти сторонние обращения её обходят и в доступных материалах не названы.

Хронология утечки

+0 мс · редирект
finmin.lt перенаправляет на finmin.lrv.lt (собственный домен министерства на платформе lrv.lt).
+582 мс · Google Fonts до согласия
fonts.googleapis.com/css2 и fonts.gstatic.com — шрифт Public Sans. IP посетителя уходит в Google (США).
+584 мс · Cloudflare Analytics до согласия
static.cloudflareinsights.com/beacon.min.js — Cloudflare Web Analytics; данные RUM уходят POST-запросом на /cdn-cgi/rum.
документация неполна
Предоставлена декларация доступности; ссылка на настройки cookie ведёт на страницу 404.

Декларация против факта

Платформа lrv.lt применяет модель согласия (необходимые cookie — автоматически, прочие — с согласия) — заявлен
Есть Slapukų политика и Privatumo политика на платформе — заявлен
+ Google Fonts (fonts.googleapis.com, fonts.gstatic.com) — IP в Google (США), до согласия, в доступных материалах не названы — не заявлен
+ Cloudflare Web Analytics (static.cloudflareinsights.com) — до согласия, не названа — не заявлен
+ Предоставленный документ — декларация доступности; ссылка на настройки cookie ведёт на 404 — не заявлен

Тайминги передачи

+582 мс fonts.googleapis.com

Google Fonts (Public Sans). Google, США.

+584 мс static.cloudflareinsights.com

Cloudflare Web Analytics beacon + RUM.

+651 мс fonts.gstatic.com

Файлы шрифтов Google. Google, США.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

finmin.lrv.lt — сайт Министерства финансов Литовской Республики (Finansų ministerija), размещённый на общей правительственной платформе lrv.lt. Короткий домен finmin.lt перенаправляет на него. Ответственный за обработку — министерство. Предоставленный документ является декларацией доступности (Prieinamumo paraiška); отдельной политики конфиденциальности в нём нет, а ссылка на настройки cookie ведёт на страницу с ошибкой 404. Замер: 28 запросов, 5 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google (США) — IP через Google Fonts; Cloudflare — IP и данные RUM через маяк.

Заявленное против фактического

Правительственная платформа lrv.lt, на которой размещён сайт министерства, применяет модель согласия: необходимые cookie устанавливаются автоматически без согласия, а прочие — при согласии пользователя; на платформе есть отдельные политика cookie и политика конфиденциальности. Предоставленный же в рамках аудита документ — декларация доступности, и переход по ссылке на настройки cookie в нём приводит на несуществующую страницу.

Замер показывает, что до согласия срабатывают два сторонних сервиса, к «необходимым» не относящиеся. На +582 мс загружается Google Fonts (шрифт Public Sans с fonts.googleapis.com и fonts.gstatic.com), передавая IP-адрес посетителя в Google (США). На +584 мс загружается Cloudflare Web Analytics (static.cloudflareinsights.com/beacon.min.js), а данные Real User Monitoring уходят POST-запросом на /cdn-cgi/rum. Состояние сеанса при этом — без согласия: за весь сеанс не выставлено ни одной cookie, выбор пользователем не сделан. Оба сервиса представляют собой передачу данных внешним получателям (Google и Cloudflare) до согласия и в доступных материалах не названы.

Тайминг относительно согласия

Google Fonts и Cloudflare Web Analytics загружаются на +582–584 мс, в начале сеанса, до какого-либо выбора. Согласие в сеансе не давалось (Set-Cookie ноль).

Чего по замеру утверждать нельзя

Замер охватывает главную страницу. Google и Cloudflare могут использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей (компании США). Cloudflare Web Analytics работает без cookie; предметом расхождения являются передача IP и данных RUM внешнему получателю до согласия и нераскрытие сервисов. Отдельная политика cookie платформы lrv.lt может содержать перечень сервисов; в предоставленной декларации доступности этих сведений нет, а ссылка на настройки cookie ведёт на ошибку. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Сайт Министерства финансов Литвы до согласия передаёт IP посетителя в Google (через Google Fonts) и в Cloudflare (через Web Analytics с RUM-маяком). Платформа lrv.lt декларирует модель согласия, но эти сторонние обращения её обходят, а в предоставленных материалах не раскрыты; вдобавок ссылка на настройки cookie ведёт на несуществующую страницу. Передача IP внешним получателям в США до согласия и нераскрытие сервисов составляют нарушение требований о согласии, о раскрытии получателей и о трансграничной передаче. Устранение: разместить шрифты локально на собственном домене, отказаться от внешней веб-аналитики Cloudflare до согласия или заменить её на решение в контуре платформы, восстановить рабочую ссылку на настройки cookie и раскрыть используемые сервисы в политике.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: ADA — Государственная инспекция защиты данных Литвыada.lt

Кому: ADA — Государственная инспекция защиты данных Литвы
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом finmin.lrv.lt.

2. Обстоятельства
Я посетил сайт finmin.lrv.lt и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 15.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) До согласия загружается Google Fonts (fonts.googleapis.com/css2 и fonts.gstatic.com, шрифт Public Sans, +582 мс), передавая IP посетителя в Google (США), и Cloudflare Web Analytics (static.cloudflareinsights.com/beacon.min.js, +584 мс, с POST-маяком на /cdn-cgi/rum). Платформа lrv.lt применяет модель согласия (необходимые cookie — без согласия, прочие — с согласия), но эти сторонние обращения к «необходимым» не относятся и в доступных материалах не названы.

2) Google Fonts и Cloudflare Web Analytics срабатывают на +582–584 мс, до какого-либо выбора. Set-Cookie за весь сеанс ноль. Предоставленный документ является декларацией доступности, а ссылка на настройки cookie в нём ведёт на несуществующую страницу (ошибка 404).

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/lt-finmin-lrv-lt/

3. Нарушенные положения
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передача; ePrivacy (литовская имплементация) — сторонние ресурсы до согласия

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]