Технический аудит · 2026-06-15

iki.lt

Сеть супермаркетов
LT

Сеть супермаркетов IKI, Литва — 197 запросов, 12 доменов. Consent-менеджер OneTrust присутствует и загружается, но трекеры его не дожидаются: до согласия срабатывают Google Analytics, Google Ads и Campaign Manager, Meta Pixel и платформа Exponea. Данные уходят в Google и Meta (США) до выбора пользователя.

Хронология утечки

+742 мс · шрифты и CMP
use.typekit.net (Adobe Typekit) и cdn.cookielaw.org/otSDKStub.js (OneTrust) — почти одновременно.
+764 мс · Cloudflare Analytics
static.cloudflareinsights.com — Cloudflare Web Analytics.
+1458 мс · Exponea
api.exponea.com — платформа клиентских данных Exponea/Bloomreach Engagement.
+1588 мс · баннер OneTrust
otBannerSdk.js — баннер согласия загружается, но трекеры уже стартовали и продолжают срабатывать.
+2040 мс · Meta SDK
connect.facebook.net/en_US/sdk.js — Meta/Facebook SDK.
+3488–3578 мс · GA4 и Google Ads до согласия
GA4 (first_visit, session_start, page_view) и Google Ads/Campaign Manager (ccm/collect page_view, ddm/activity) — реклама и аналитика уходят в Google (США).

Декларация против факта

Общая политика (модель с согласия, sutikimas 21 раз); описание cookie минимально — заявлен
Перечень трекеров вынесен в consent-механизм OneTrust — заявлен
+ GA4, Google Ads, Campaign Manager, Meta Pixel, Exponea, Cloudflare Insights, Adobe Typekit — срабатывают до согласия — не заявлен
+ В предоставленной общей политике эти сервисы по имени не названы — не заявлен

Тайминги передачи

+1458 мс api.exponea.com

Exponea/Bloomreach — платформа клиентских данных.

+2040 мс connect.facebook.net

Meta/Facebook SDK. США.

+3515 мс region1.google-analytics.com

GA4 page_view (G-QYC21FRZS1). США.

+3574 мс pagead2.googlesyndication.com

Google Campaign Manager DC-12036474 / Google Ads AW-693009689. США.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

iki.lt — сайт сети супермаркетов IKI, одного из крупнейших ритейлеров Литвы. Оператор — IKI (Palink UAB). Предоставлена общая политика конфиденциальности (около 32 000 символов), посвящённая обработке данных клиентов; описание cookie в ней минимально. Замер: 197 запросов, 12 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google (США) — GA4, Google Ads и Campaign Manager; Meta (США) — Facebook SDK/Pixel; Exponea/Bloomreach — платформа клиентских данных.

Заявленное против фактического

Предоставленная политика построена на согласии (термин sutikimas встречается 21 раз) и посвящена обработке данных клиентов; конкретные инструменты измерения и рекламы в ней по имени не названы, а описание cookie минимально — перечень трекеров вынесен в отдельный consent-механизм OneTrust.

Замер показывает, что consent-механизм присутствует, но не удерживает трекеры. OneTrust загружается штатно — otSDKStub.js на +757 мс, баннер otBannerSdk.js на +1588 мс, конфигурация согласия. Тем не менее сторонние сервисы срабатывают независимо от него и до какого-либо выбора. На +1458 мс загружается платформа клиентских данных Exponea/Bloomreach Engagement, на +2040 мс — Meta/Facebook SDK, на +3488–3515 мс — Google Analytics 4 (идентификатор G-QYC21FRZS1) с событиями first_visit, session_start и page_view, а на +3571–3578 мс — Google Ads (AW-693009689) и Campaign Manager/DoubleClick (DC-12036474) с событиями page_view и Floodlight-активностью. Дополнительно работают Cloudflare Web Analytics и шрифты Adobe Typekit. Состояние сеанса при этом — без согласия: за весь сеанс не выставлено ни одной cookie, выбор пользователем не сделан. Таким образом реклама, аналитика и платформа клиентских данных передают данные в Google (США), Meta (США) и Exponea до согласия, а в предоставленной политике эти сервисы не названы.

Тайминг относительно согласия

OneTrust загружается на +757–1588 мс, но параллельно и после него, вплоть до +3578 мс, срабатывают Exponea, Meta, GA4 и Google Ads. Согласие в сеансе не давалось (Set-Cookie ноль) — трекеры не дожидаются выбора.

Чего по замеру утверждать нельзя

Замер охватывает главную страницу. Идентификатор клиента GA4 в публикации полностью не приводится. Отдельная cookie-политика, управляемая OneTrust, может содержать перечень этих сервисов; предметом расхождения является их срабатывание до согласия и отсутствие в предоставленной общей политике. Получатели могут использовать edge-узлы в ЕС, поэтому вывод сделан об их принадлежности. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Сеть супермаркетов IKI имеет consent-менеджер OneTrust, но он не удерживает трекеры: до согласия срабатывают Google Analytics, Google Ads и Campaign Manager, Meta Pixel и платформа клиентских данных Exponea, передавая данные в Google и Meta (США). Наличие загружающегося, но не блокирующего consent-менеджера — та же картина, что отличает несоответствующую конфигурацию от корректной, где стек удерживается до выбора. Срабатывание рекламы и аналитики до согласия, передача данных получателям в США и отсутствие раскрытия сервисов в предоставленной политике составляют нарушение требований о согласии, о раскрытии получателей и о трансграничной передаче. Устранение: настроить OneTrust на действительную блокировку всех нетехнических сервисов до согласия, исключить срабатывание GA4, Google Ads, Meta и Exponea до выбора и раскрыть используемые сервисы в политике.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: ADA — Государственная инспекция защиты данных Литвыada.lt

Кому: ADA — Государственная инспекция защиты данных Литвы
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом iki.lt.

2. Обстоятельства
Я посетил сайт iki.lt и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 15.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Consent-менеджер OneTrust присутствует и загружается (otSDKStub.js на +757 мс, баннер на +1588 мс), однако не удерживает трекеры. До согласия срабатывают: GA4 (G-QYC21FRZS1) с событиями first_visit, session_start и page_view; Google Ads (AW-693009689) и Campaign Manager/DoubleClick (DC-12036474) с page_view и Floodlight-активностью; Meta/Facebook SDK; платформа Exponea/Bloomreach Engagement; Cloudflare Web Analytics. Set-Cookie за весь сеанс ноль, выбор пользователем не сделан.

2) До согласия данные (page_view, URL, идентификатор клиента GA4) передаются в Google (США) и в Meta (США), а также в Exponea/Bloomreach. Предоставленная общая политика конфиденциальности не называет ни Google, ни Meta, ни Exponea, ни Adobe Typekit; описание cookie в ней минимально, перечень трекеров вынесен в отдельный механизм OneTrust.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/lt-iki-lt/

3. Нарушенные положения
ePrivacy (литовская имплементация) + GDPR Art. 6(1) — трекеры до согласия; GDPR Chapter V + Art. 13(1)(e) — передача и раскрытие

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]