Министерство финансов Литвы — 28 запросов, 5 доменов. До согласия загружаются Google Fonts (IP в Google, США) и Cloudflare Web Analytics с RUM-маяком. Платформа lrv.lt применяет модель согласия, но эти сторонние обращения её обходят и в доступных материалах не названы.
Хронология утечки
Декларация против факта
Тайминги передачи
Google Fonts (Public Sans). Google, США.
Cloudflare Web Analytics beacon + RUM.
Файлы шрифтов Google. Google, США.
Зафиксированные трекеры
- Google Fonts (fonts.googleapis.com, fonts.gstatic.com)
- Cloudflare Web Analytics (static.cloudflareinsights.com)
Признаки несоответствия GDPR
-
GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передачаДо согласия загружается Google Fonts (fonts.googleapis.com/css2 и fonts.gstatic.com, шрифт Public Sans, +582 мс), передавая IP посетителя в Google (США), и Cloudflare Web Analytics (static.cloudflareinsights.com/beacon.min.js, +584 мс, с POST-маяком на /cdn-cgi/rum). Платформа lrv.lt применяет модель согласия (необходимые cookie — без согласия, прочие — с согласия), но эти сторонние обращения к «необходимым» не относятся и в доступных материалах не названы.
-
ePrivacy (литовская имплементация) — сторонние ресурсы до согласияGoogle Fonts и Cloudflare Web Analytics срабатывают на +582–584 мс, до какого-либо выбора. Set-Cookie за весь сеанс ноль. Предоставленный документ является декларацией доступности, а ссылка на настройки cookie в нём ведёт на несуществующую страницу (ошибка 404).
Контекст
finmin.lrv.lt — сайт Министерства финансов Литовской Республики (Finansų ministerija), размещённый на общей правительственной платформе lrv.lt. Короткий домен finmin.lt перенаправляет на него. Ответственный за обработку — министерство. Предоставленный документ является декларацией доступности (Prieinamumo paraiška); отдельной политики конфиденциальности в нём нет, а ссылка на настройки cookie ведёт на страницу с ошибкой 404. Замер: 28 запросов, 5 доменов, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Google (США) — IP через Google Fonts; Cloudflare — IP и данные RUM через маяк.
Заявленное против фактического
Правительственная платформа lrv.lt, на которой размещён сайт министерства, применяет модель согласия: необходимые cookie устанавливаются автоматически без согласия, а прочие — при согласии пользователя; на платформе есть отдельные политика cookie и политика конфиденциальности. Предоставленный же в рамках аудита документ — декларация доступности, и переход по ссылке на настройки cookie в нём приводит на несуществующую страницу.
Замер показывает, что до согласия срабатывают два сторонних сервиса, к «необходимым» не относящиеся. На +582 мс загружается Google Fonts (шрифт Public Sans с fonts.googleapis.com и fonts.gstatic.com), передавая IP-адрес посетителя в Google (США). На +584 мс загружается Cloudflare Web Analytics (static.cloudflareinsights.com/beacon.min.js), а данные Real User Monitoring уходят POST-запросом на /cdn-cgi/rum. Состояние сеанса при этом — без согласия: за весь сеанс не выставлено ни одной cookie, выбор пользователем не сделан. Оба сервиса представляют собой передачу данных внешним получателям (Google и Cloudflare) до согласия и в доступных материалах не названы.
Тайминг относительно согласия
Google Fonts и Cloudflare Web Analytics загружаются на +582–584 мс, в начале сеанса, до какого-либо выбора. Согласие в сеансе не давалось (Set-Cookie ноль).
Чего по замеру утверждать нельзя
Замер охватывает главную страницу. Google и Cloudflare могут использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей (компании США). Cloudflare Web Analytics работает без cookie; предметом расхождения являются передача IP и данных RUM внешнему получателю до согласия и нераскрытие сервисов. Отдельная политика cookie платформы lrv.lt может содержать перечень сервисов; в предоставленной декларации доступности этих сведений нет, а ссылка на настройки cookie ведёт на ошибку. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Сайт Министерства финансов Литвы до согласия передаёт IP посетителя в Google (через Google Fonts) и в Cloudflare (через Web Analytics с RUM-маяком). Платформа lrv.lt декларирует модель согласия, но эти сторонние обращения её обходят, а в предоставленных материалах не раскрыты; вдобавок ссылка на настройки cookie ведёт на несуществующую страницу. Передача IP внешним получателям в США до согласия и нераскрытие сервисов составляют нарушение требований о согласии, о раскрытии получателей и о трансграничной передаче. Устранение: разместить шрифты локально на собственном домене, отказаться от внешней веб-аналитики Cloudflare до согласия или заменить её на решение в контуре платформы, восстановить рабочую ссылку на настройки cookie и раскрыть используемые сервисы в политике.
Куда подавать: ADA — Государственная инспекция защиты данных Литвы — ada.lt
Кому: ADA — Государственная инспекция защиты данных Литвы От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом finmin.lrv.lt. 2. Обстоятельства Я посетил сайт finmin.lrv.lt и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 15.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) До согласия загружается Google Fonts (fonts.googleapis.com/css2 и fonts.gstatic.com, шрифт Public Sans, +582 мс), передавая IP посетителя в Google (США), и Cloudflare Web Analytics (static.cloudflareinsights.com/beacon.min.js, +584 мс, с POST-маяком на /cdn-cgi/rum). Платформа lrv.lt применяет модель согласия (необходимые cookie — без согласия, прочие — с согласия), но эти сторонние обращения к «необходимым» не относятся и в доступных материалах не названы. 2) Google Fonts и Cloudflare Web Analytics срабатывают на +582–584 мс, до какого-либо выбора. Set-Cookie за весь сеанс ноль. Предоставленный документ является декларацией доступности, а ссылка на настройки cookie в нём ведёт на несуществующую страницу (ошибка 404). Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/lt-finmin-lrv-lt/ 3. Нарушенные положения GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передача; ePrivacy (литовская имплементация) — сторонние ресурсы до согласия 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]