Технический аудит · 2026-06-15

investlithuania.com

Агентство привлечения инвестиций
LT

Агентство привлечения инвестиций Литвы — 205 запросов, 35 доменов. Consent-менеджер Cookiebot присутствует лишь в конфигурации и не срабатывает; до согласия запускается около шестнадцати сервисов — реклама Google, Bing, Meta, LinkedIn, Twitter, запись сессий Clarity и Hotjar, идентификация посетителей Leadfeeder, Koala и Pardot. Часть сервисов не названа даже в обширной политике.

Хронология утечки

+199 мс · рассылка и карты
static.mailerlite.com (форма рассылки) и maps.googleapis.com (Google Maps) — первые внешние обращения.
+372–430 мс · A/B, Bing, GTM
api.nelioabtesting.com (A/B), bat.bing.com (Microsoft Bing Ads), www.googletagmanager.com (GTM).
+1120–1167 мс · аналитика, реклама, запись сессий
GA4, Meta Pixel, LinkedIn Ads, Twitter/X Ads, Hotjar, Microsoft Clarity, Leadfeeder, Koala — кластер рекламных, поведенческих и идентифицирующих сервисов.
+1809–4203 мс · reCAPTCHA, Google Ads, Pardot
Google reCAPTCHA, pagead2.googlesyndication (Google Ads/AdSense), pi.pardot.com (Salesforce Pardot).

Декларация против факта

Обширная политика (модель с согласия, sutikimas 129 раз) называет Google, Meta, LinkedIn, Twitter, Hotjar, Leadfeeder, reCAPTCHA — заявлен
Cookiebot указан как consent-менеджер — заявлен
+ Весь рекламно-аналитический стек срабатывает до согласия — не заявлен
+ Microsoft Clarity, Koala, Salesforce Pardot, Nelio A/B, Nrich, MailerLite — в политике не названы — не заявлен
+ Cookiebot в замере не срабатывает (только в конфигурации) — не заявлен

Тайминги передачи

+379 мс bat.bing.com

Microsoft Bing Ads UET. США.

+1120 мс www.google-analytics.com

Google Analytics 4. США.

+1125 мс connect.facebook.net

Meta/Facebook Pixel. США.

+1156 мс lftracker.leadfeeder.com

Leadfeeder — B2B-идентификация посетителя.

+1167 мс www.clarity.ms

Microsoft Clarity — запись сессий. Не названа в политике.

+4203 мс pi.pardot.com

Salesforce Pardot — B2B-автоматизация. Не названа в политике.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

investlithuania.com — сайт агентства Invest Lithuania (VšĮ «Investuok Lietuvoje»), государственного учреждения по привлечению иностранных инвестиций. Ответственный за обработку — Investuok Lietuvoje. Предоставлена обширная политика конфиденциальности (около 47 700 символов). Замер: 205 запросов, 35 доменов, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google, Microsoft, Meta, LinkedIn, Twitter/X, Hotjar (все США) — реклама, аналитика и запись сессий; Leadfeeder, Koala, Salesforce Pardot — идентификация посетителей.

Заявленное против фактического

Политика Invest Lithuania построена на согласии — литовский термин sutikimas встречается в ней 129 раз, — и, в отличие от многих аудитов, она подробна: прямо называет Google, Meta, LinkedIn, Twitter, Hotjar, Leadfeeder и reCAPTCHA. Consent-менеджером указан Cookiebot.

Замер, однако, показывает, что механизм согласия в этом сеансе не работает: реального обращения к Cookiebot нет, он присутствует лишь в конфигурации страницы, и согласие не фиксируется (Set-Cookie ноль). При этом до какого-либо выбора запускается около шестнадцати сторонних сервисов. Рекламные: Google Ads/AdSense, Microsoft Bing Ads, Meta Pixel, LinkedIn Ads, Twitter/X Ads. Аналитические: Google Analytics 4, Google Maps, reCAPTCHA. Запись сессий и поведения: Microsoft Clarity и Hotjar. Идентификация корпоративных посетителей: Leadfeeder, Koala и Salesforce Pardot. Плюс A/B-инструмент Nelio, сервис Nrich и рассылка MailerLite. Все они срабатывают в промежутке +199…+4203 мс, до согласия.

Расхождение двойное. Во-первых, вся эта совокупность активируется вопреки заявленной модели согласия. Во-вторых, часть фактически работающих сервисов не названа даже в обширной политике: Microsoft Clarity, Koala, Salesforce Pardot, Nelio A/B, Nrich и MailerLite. Особо выделяется одновременная работа трёх сервисов деанонимизации посетителей (Leadfeeder, Koala, Pardot) до согласия.

Тайминг относительно согласия

Первые внешние обращения идут уже на +199 мс, основной кластер рекламы, записи сессий и идентификации — на +1120…+1167 мс, отдельные сервисы (Pardot) — до +4203 мс. Consent-менеджер в замере не срабатывает, согласие не давалось (Set-Cookie ноль) — весь стек работает до выбора пользователя.

Чего по замеру утверждать нельзя

Замер охватывает главную страницу. Идентификаторы посетителя не публикуются. Отсутствие обращения к Cookiebot в данном сеансе может означать сбой загрузки, блокировку или иную конфигурацию; факт, фиксируемый замером, — что согласие не запрошено результатом, а стек сработал. Роль отдельных сервисов (Nrich) как средства отслеживания оценена по домену. Получатели могут использовать edge-узлы в ЕС, поэтому вывод сделан об их принадлежности. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Сайт государственного агентства по привлечению инвестиций запускает до согласия исключительно объёмный стек — рекламу пяти сетей (Google, Bing, Meta, LinkedIn, Twitter/X), аналитику, запись сессий (Clarity, Hotjar) и одновременно три сервиса деанонимизации корпоративных посетителей (Leadfeeder, Koala, Pardot). Consent-менеджер Cookiebot в замере не срабатывает, согласие не фиксируется, а часть сервисов не раскрыта даже в подробной политике. Совокупность срабатывания рекламных, поведенческих и идентифицирующих сервисов до согласия, массовой передачи данных получателям в США и неполного раскрытия составляет нарушение требований о предварительном согласии, о раскрытии получателей и о трансграничной передаче. Устранение: обеспечить фактическую работу consent-менеджера с реальной блокировкой всех нетехнических сервисов до согласия; исключить срабатывание рекламы, записи сессий и идентификации посетителей до выбора; дополнить политику неназванными сервисами (Microsoft Clarity, Koala, Salesforce Pardot, Nelio, Nrich, MailerLite).

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: ADA — Государственная инспекция защиты данных Литвыada.lt

Кому: ADA — Государственная инспекция защиты данных Литвы
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом investlithuania.com.

2. Обстоятельства
Я посетил сайт investlithuania.com и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 15.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) В замере consent-менеджер Cookiebot присутствует только в конфигурации страницы, но реального обращения к нему нет, и согласие не фиксируется (Set-Cookie ноль). До согласия срабатывает весь рекламно-аналитический стек: Google Ads/AdSense, GA4, Bing Ads, Meta Pixel, LinkedIn Ads, Twitter/X Ads (реклама и аналитика), Microsoft Clarity и Hotjar (запись сессий), Leadfeeder, Koala и Salesforce Pardot (идентификация посетителей), Nelio (A/B), MailerLite. Политика построена на согласии (термин sutikimas встречается 129 раз), но фактически сервисы активируются до выбора.

2) Обширная политика называет часть сервисов (Google, Meta, LinkedIn, Twitter, Hotjar, Leadfeeder, reCAPTCHA), однако ряд фактически работающих сервисов в ней не упомянут: Microsoft Clarity, Koala, Salesforce Pardot, Nelio A/B, Nrich, MailerLite.

3) До согласия данные передаются множеству получателей в США: Google, Microsoft (Bing Ads и Clarity), Meta, LinkedIn, Twitter/X, Hotjar и другим. Передача происходит без согласия.

4) До согласия работают сразу три сервиса деанонимизации корпоративных посетителей по IP и поведению — Leadfeeder, Koala и Salesforce Pardot. На сайте агентства, привлекающего иностранных инвесторов, это позволяет соотносить визиты с конкретными компаниями до согласия.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/lt-investlithuania-com/

3. Нарушенные положения
ePrivacy (литовская имплементация) + GDPR Art. 6(1) — трекеры до согласия; GDPR Art. 13(1)(e) — раскрытие получателей; GDPR Chapter V — трансграничная передача; Идентификация посетителей — Leadfeeder, Koala, Pardot

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]