Технический аудит · 2026-06-15

lat.lt

Верховный суд Литвы
LT

Верховный суд Литвы — 86 запросов, 4 домена. Несмотря на наличие consent-баннера, до согласия загружается Facebook SDK, передающий IP посетителя в Meta (США), и виджет доступности UserWay, отправляющий URL страницы третьей стороне. В предоставленной политике эти сервисы не названы.

Хронология утечки

+0 мс · загрузка портала
Контент и ресурсы с lat.lt (за Cloudflare).
+432 мс · виджет доступности
cdn.userway.org/widget.js — загрузка виджета доступности UserWay (сторонний сервис).
+888 мс · Facebook SDK до согласия
connect.facebook.net/en_US/sdk.js — загрузка Facebook SDK. IP посетителя уходит в Meta (США).
+1456–7699 мс · UserWay передаёт данные
api.userway.org/api/v1/tunings (POST) и api.userway.org/api/a11y-data/.../page/https://lat.lt/ — передача конфигурации и URL страницы третьей стороне.

Декларация против факта

Сайт имеет consent-баннер с категориями cookie (Būtini, Funkciniai, Statistiniai, Reklaminiai) — модель с согласия — заявлен
Отдельная cookie-политика описывает сторонние cookie на примере YouTube — заявлен
Предоставленная политика защиты данных Facebook, UserWay и cookie не называет — заявлен
+ Facebook SDK (connect.facebook.net) — IP в Meta (США), до согласия, в предоставленной политике не назван — не заявлен
+ UserWay (cdn.userway.org, api.userway.org) — виджет доступности, передаёт URL страницы третьей стороне (США), до согласия — не заявлен

Тайминги передачи

+432 мс cdn.userway.org

UserWay виджет доступности. Сторонний сервис.

+888 мс connect.facebook.net

Facebook SDK. Meta, США.

+7699 мс api.userway.org

Передача URL страницы (a11y-data). UserWay, США.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

lat.lt — сайт Верховного суда Литвы (Lietuvos Aukščiausiasis Teismas, LAT), высшей судебной инстанции страны по гражданским и уголовным делам. Ответственный за обработку — суд (платформа судов Литвы, info@teismai.lt). Предоставлена политика защиты данных судов; отдельно на сайте действует cookie-баннер с категориями и cookie-политика (Slapukų politika). Замер: 86 запросов, 4 домена, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Meta (США) — IP через Facebook SDK; UserWay (США) — URL посещаемой страницы.

Заявленное против фактического

Сайт Верховного суда использует модель согласия: посетителю показывается баннер с категориями cookie — необходимые (Būtini), функциональные (Funkciniai), статистические (Statistiniai) и рекламные (Reklaminiai), — которые активируются после сохранения выбора. Отдельная cookie-политика описывает сторонние cookie на примере YouTube. Предоставленная политика защиты данных посвящена обработке персональных данных и прав субъектов; ни Facebook/Meta, ни UserWay, ни cookie в ней не названы.

Замер показывает срабатывание сторонних сервисов до согласия. На +888 мс загружается Facebook SDK (connect.facebook.net/en_US/sdk.js), что передаёт IP-адрес посетителя в Meta (США). На +432 мс загружается виджет доступности UserWay, который затем — на +1456 и +7699 мс — отправляет на api.userway.org конфигурацию и URL посещаемой страницы. Состояние сеанса при этом — без согласия: consent-баннер присутствует, но выбор не сделан, и за весь сеанс не выставлено ни одной cookie. Таким образом, несмотря на наличие механизма согласия, сторонний сервис Meta и виджет UserWay получают данные до какого-либо выбора пользователя, а в предоставленной политике эти сервисы не раскрыты.

Тайминг относительно согласия

Виджет UserWay загружается на +432 мс, Facebook SDK — на +888 мс, передача URL страницы в UserWay — на +7699 мс. Consent-баннер на сайте есть, но передача данных Meta и UserWay происходит до выбора пользователя (Set-Cookie ноль).

Чего по замеру утверждать нельзя

Замер охватывает главную страницу. Facebook SDK может использоваться для социальных функций; факт, фиксируемый замером, — передача IP в Meta до согласия. UserWay является инструментом доступности, и часть его функций может считаться вспомогательной; фиксируется передача URL страницы стороннему получателю до согласия. Meta и UserWay могут использовать edge-узлы в ЕС, поэтому вывод сделан о принадлежности получателей (компании США). Отдельная cookie-политика сайта может содержать перечень сервисов, не совпадающий с предоставленной политикой защиты данных; наличие Facebook/UserWay в ней в рамках сверки не подтверждено. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Сайт Верховного суда Литвы имеет consent-баннер с категориями cookie, однако до согласия загружает Facebook SDK, передающий IP посетителя в Meta (США), и виджет доступности UserWay, отправляющий URL посещаемой страницы стороннему получателю. В предоставленной политике защиты данных эти сервисы не названы. Передача данных сторонним получателям в США до согласия, при наличии на сайте механизма согласия, составляет нарушение требований о предварительном согласии, о раскрытии получателей и о трансграничной передаче. Устранение: подчинить загрузку Facebook SDK и UserWay результату выбора в баннере (удерживать до согласия), при возможности заменить виджет доступности на решение без передачи URL третьей стороне и раскрыть фактически используемые сервисы в cookie-политике.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: ADA — Государственная инспекция защиты данных Литвыada.lt

Кому: ADA — Государственная инспекция защиты данных Литвы
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом lat.lt.

2. Обстоятельства
Я посетил сайт lat.lt и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 15.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Сайт использует consent-баннер с категориями cookie (Būtini, Funkciniai, Statistiniai, Reklaminiai) и кнопкой сохранения выбора — то есть модель «с согласия». Тем не менее до согласия загружается Facebook SDK (connect.facebook.net/en_US/sdk.js, +888 мс), передающий IP посетителя в Meta (США), и виджет доступности UserWay, который на +7699 мс отправляет URL страницы на api.userway.org/api/a11y-data. Set-Cookie за весь сеанс ноль, выбор пользователем не сделан.

2) IP посетителя передаётся в Meta (США) через Facebook SDK, а URL посещаемой страницы — в UserWay, оба до согласия. В предоставленной политике защиты данных ни Facebook/Meta, ни UserWay, ни cookie не названы; отдельная cookie-политика описывает сторонние cookie лишь на примере YouTube.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/lt-lat-lt/

3. Нарушенные положения
ePrivacy (литовская имплементация) — трекеры до согласия вопреки модели баннера; GDPR Art. 13(1)(e) + Chapter V — раскрытие получателей и передача

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]