Политика изменена — посмотреть, что именно · 2026-07-11 →
Агентство привлечения инвестиций Литвы — 205 запросов, 35 доменов. Consent-менеджер Cookiebot присутствует лишь в конфигурации и не срабатывает; до согласия запускается около шестнадцати сервисов — реклама Google, Bing, Meta, LinkedIn, Twitter, запись сессий Clarity и Hotjar, идентификация посетителей Leadfeeder, Koala и Pardot. Часть сервисов не названа даже в обширной политике.
Хронология утечки
Декларация против факта
Тайминги передачи
Microsoft Bing Ads UET. США.
Google Analytics 4. США.
Meta/Facebook Pixel. США.
Leadfeeder — B2B-идентификация посетителя.
Microsoft Clarity — запись сессий. Не названа в политике.
Salesforce Pardot — B2B-автоматизация. Не названа в политике.
Зафиксированные трекеры
- Google Ads / AdSense / GA4 / Maps / reCAPTCHA
- Microsoft Bing Ads + Clarity (запись сессий)
- Meta / Facebook Pixel
- LinkedIn Ads (px.ads.linkedin.com, snap.licdn.com)
- Twitter/X Ads (ads-twitter, analytics.twitter, t.co)
- Hotjar (запись сессий)
- Leadfeeder + Koala + Salesforce Pardot (B2B-идентификация)
- Nelio A/B, Nrich, MailerLite (email-маркетинг)
Признаки несоответствия GDPR
-
ePrivacy (литовская имплементация) + GDPR Art. 6(1) — трекеры до согласияВ замере consent-менеджер Cookiebot присутствует только в конфигурации страницы, но реального обращения к нему нет, и согласие не фиксируется (Set-Cookie ноль). До согласия срабатывает весь рекламно-аналитический стек: Google Ads/AdSense, GA4, Bing Ads, Meta Pixel, LinkedIn Ads, Twitter/X Ads (реклама и аналитика), Microsoft Clarity и Hotjar (запись сессий), Leadfeeder, Koala и Salesforce Pardot (идентификация посетителей), Nelio (A/B), MailerLite. Политика построена на согласии (термин sutikimas встречается 129 раз), но фактически сервисы активируются до выбора.
-
GDPR Art. 13(1)(e) — раскрытие получателейОбширная политика называет часть сервисов (Google, Meta, LinkedIn, Twitter, Hotjar, Leadfeeder, reCAPTCHA), однако ряд фактически работающих сервисов в ней не упомянут: Microsoft Clarity, Koala, Salesforce Pardot, Nelio A/B, Nrich, MailerLite.
-
GDPR Chapter V — трансграничная передачаДо согласия данные передаются множеству получателей в США: Google, Microsoft (Bing Ads и Clarity), Meta, LinkedIn, Twitter/X, Hotjar и другим. Передача происходит без согласия.
-
Идентификация посетителей — Leadfeeder, Koala, PardotДо согласия работают сразу три сервиса деанонимизации корпоративных посетителей по IP и поведению — Leadfeeder, Koala и Salesforce Pardot. На сайте агентства, привлекающего иностранных инвесторов, это позволяет соотносить визиты с конкретными компаниями до согласия.
Контекст
investlithuania.com — сайт агентства Invest Lithuania (VšĮ «Investuok Lietuvoje»), государственного учреждения по привлечению иностранных инвестиций. Ответственный за обработку — Investuok Lietuvoje. Предоставлена обширная политика конфиденциальности (около 47 700 символов). Замер: 205 запросов, 35 доменов, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Google, Microsoft, Meta, LinkedIn, Twitter/X, Hotjar (все США) — реклама, аналитика и запись сессий; Leadfeeder, Koala, Salesforce Pardot — идентификация посетителей.
Заявленное против фактического
Политика Invest Lithuania построена на согласии — литовский термин sutikimas встречается в ней 129 раз, — и, в отличие от многих аудитов, она подробна: прямо называет Google, Meta, LinkedIn, Twitter, Hotjar, Leadfeeder и reCAPTCHA. Consent-менеджером указан Cookiebot.
Замер, однако, показывает, что механизм согласия в этом сеансе не работает: реального обращения к Cookiebot нет, он присутствует лишь в конфигурации страницы, и согласие не фиксируется (Set-Cookie ноль). При этом до какого-либо выбора запускается около шестнадцати сторонних сервисов. Рекламные: Google Ads/AdSense, Microsoft Bing Ads, Meta Pixel, LinkedIn Ads, Twitter/X Ads. Аналитические: Google Analytics 4, Google Maps, reCAPTCHA. Запись сессий и поведения: Microsoft Clarity и Hotjar. Идентификация корпоративных посетителей: Leadfeeder, Koala и Salesforce Pardot. Плюс A/B-инструмент Nelio, сервис Nrich и рассылка MailerLite. Все они срабатывают в промежутке +199…+4203 мс, до согласия.
Расхождение двойное. Во-первых, вся эта совокупность активируется вопреки заявленной модели согласия. Во-вторых, часть фактически работающих сервисов не названа даже в обширной политике: Microsoft Clarity, Koala, Salesforce Pardot, Nelio A/B, Nrich и MailerLite. Особо выделяется одновременная работа трёх сервисов деанонимизации посетителей (Leadfeeder, Koala, Pardot) до согласия.
Тайминг относительно согласия
Первые внешние обращения идут уже на +199 мс, основной кластер рекламы, записи сессий и идентификации — на +1120…+1167 мс, отдельные сервисы (Pardot) — до +4203 мс. Consent-менеджер в замере не срабатывает, согласие не давалось (Set-Cookie ноль) — весь стек работает до выбора пользователя.
Чего по замеру утверждать нельзя
Замер охватывает главную страницу. Идентификаторы посетителя не публикуются. Отсутствие обращения к Cookiebot в данном сеансе может означать сбой загрузки, блокировку или иную конфигурацию; факт, фиксируемый замером, — что согласие не запрошено результатом, а стек сработал. Роль отдельных сервисов (Nrich) как средства отслеживания оценена по домену. Получатели могут использовать edge-узлы в ЕС, поэтому вывод сделан об их принадлежности. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Сайт государственного агентства по привлечению инвестиций запускает до согласия исключительно объёмный стек — рекламу пяти сетей (Google, Bing, Meta, LinkedIn, Twitter/X), аналитику, запись сессий (Clarity, Hotjar) и одновременно три сервиса деанонимизации корпоративных посетителей (Leadfeeder, Koala, Pardot). Consent-менеджер Cookiebot в замере не срабатывает, согласие не фиксируется, а часть сервисов не раскрыта даже в подробной политике. Совокупность срабатывания рекламных, поведенческих и идентифицирующих сервисов до согласия, массовой передачи данных получателям в США и неполного раскрытия составляет нарушение требований о предварительном согласии, о раскрытии получателей и о трансграничной передаче. Устранение: обеспечить фактическую работу consent-менеджера с реальной блокировкой всех нетехнических сервисов до согласия; исключить срабатывание рекламы, записи сессий и идентификации посетителей до выбора; дополнить политику неназванными сервисами (Microsoft Clarity, Koala, Salesforce Pardot, Nelio, Nrich, MailerLite).
Куда подавать: ADA — Государственная инспекция защиты данных Литвы — ada.lt
Кому: ADA — Государственная инспекция защиты данных Литвы От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом investlithuania.com. 2. Обстоятельства Я посетил сайт investlithuania.com и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 15.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) В замере consent-менеджер Cookiebot присутствует только в конфигурации страницы, но реального обращения к нему нет, и согласие не фиксируется (Set-Cookie ноль). До согласия срабатывает весь рекламно-аналитический стек: Google Ads/AdSense, GA4, Bing Ads, Meta Pixel, LinkedIn Ads, Twitter/X Ads (реклама и аналитика), Microsoft Clarity и Hotjar (запись сессий), Leadfeeder, Koala и Salesforce Pardot (идентификация посетителей), Nelio (A/B), MailerLite. Политика построена на согласии (термин sutikimas встречается 129 раз), но фактически сервисы активируются до выбора. 2) Обширная политика называет часть сервисов (Google, Meta, LinkedIn, Twitter, Hotjar, Leadfeeder, reCAPTCHA), однако ряд фактически работающих сервисов в ней не упомянут: Microsoft Clarity, Koala, Salesforce Pardot, Nelio A/B, Nrich, MailerLite. 3) До согласия данные передаются множеству получателей в США: Google, Microsoft (Bing Ads и Clarity), Meta, LinkedIn, Twitter/X, Hotjar и другим. Передача происходит без согласия. 4) До согласия работают сразу три сервиса деанонимизации корпоративных посетителей по IP и поведению — Leadfeeder, Koala и Salesforce Pardot. На сайте агентства, привлекающего иностранных инвесторов, это позволяет соотносить визиты с конкретными компаниями до согласия. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/lt-investlithuania-com/ 3. Нарушенные положения ePrivacy (литовская имплементация) + GDPR Art. 6(1) — трекеры до согласия; GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Chapter V — трансграничная передача; Идентификация посетителей — Leadfeeder, Koala, Pardot 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]