Департамент противопожарной защиты и спасения Литвы — 21 запрос, 4 домена. До согласия и без consent-менеджера загружается Google Analytics (устаревшая Universal Analytics) через GTM, передавая IP посетителя в Google (США). Шаблон сайта раздаётся с платформы iv.lt. Cookie-политика не обнаружена.
Хронология утечки
Декларация против факта
Тайминги передачи
Шаблон, стили, изображения. Функциональный хост, не трекер.
GTM с UA-153788024-1. Google, США.
Universal Analytics analytics.js. Google, США.
Зафиксированные трекеры
- Google Analytics (Universal Analytics UA-153788024-1) + GTM
- assets.iv.lt — платформа/CMS (шаблон сайта)
Признаки несоответствия GDPR
-
ePrivacy (литовская имплементация) + GDPR Chapter V — согласие и передачаДо согласия загружается Google Tag Manager (gtag с идентификатором UA-153788024-1, +3312 мс) и скрипт Google Analytics (www.google-analytics.com/analytics.js, +3599 мс), что передаёт IP посетителя в Google (США). Consent-менеджер на сайте не обнаружен, Set-Cookie за весь сеанс ноль, выбор пользователем не сделан. Используется устаревшая версия Universal Analytics, прекращённая Google в 2023 году, но её скрипт по-прежнему загружается и обращается к серверам Google.
-
GDPR Art. 13(1)(e) — раскрытие получателейПолитика конфиденциальности в комплекте не предоставлена, отдельная cookie-политика pagd.lt не обнаружена. При наличии передачи данных в Google обязанность информировать посетителя о получателе и цели в доступных материалах не подтверждается.
Контекст
pagd.lt — сайт Департамента противопожарной защиты и спасения Литвы (Priešgaisrinės apsaugos ir gelbėjimo departamentas, PAGD), органа, отвечающего за пожарную безопасность, спасательные операции и оповещение населения в чрезвычайных ситуациях. Ответственный за обработку — PAGD. Политика конфиденциальности в комплекте не предоставлена; отдельная cookie-политика pagd.lt по результатам проверки не обнаружена. Замер: 21 запрос, 4 домена, снят на чистом браузере.
Кому уходят данные напрямую (до согласия)
Google (США) — IP через Google Analytics (Universal Analytics).
Заявленное против фактического
Сверка с политикой в данном случае ограничена: политика конфиденциальности в комплекте отсутствует, а отдельной cookie-политики на сайте обнаружить не удалось. Поэтому оценка проводится по замеру.
Замер показывает, что сайт построен на сторонней платформе: основной шаблон, стили, логотипы и изображения раздаются с assets.iv.lt (инфраструктура в Литве). Это функциональный хост шаблона, а не средство отслеживания, и получатель находится в ЕС. Собственно трекингом является Google Analytics: на +3312 мс загружается Google Tag Manager с идентификатором UA-153788024-1, а на +3599 мс — скрипт analytics.js с www.google-analytics.com. Обращение передаёт IP-адрес посетителя в Google (США). Примечательно, что идентификатор относится к Universal Analytics — версии, прекращённой Google в 2023 году; тег остаётся на странице, и его скрипт по-прежнему загружается, хотя штатный сбор данных этой версии уже не ведётся. Consent-менеджер на сайте не обнаружен, за весь сеанс не выставлено ни одной cookie, выбор пользователем не сделан — загрузка происходит до согласия.
Тайминг относительно согласия
Google Tag Manager и Google Analytics загружаются на +3312–3599 мс. Механизм согласия отсутствует; передача IP в Google происходит до и вне какого-либо выбора пользователя (Set-Cookie ноль).
Чего по замеру утверждать нельзя
Замер охватывает главную страницу. Отсутствие обнаруженной cookie-политики зафиксировано по результату проверки; если политика размещена по нестандартному адресу, это следует уточнить. Universal Analytics в 2026 году штатно данные не собирает, однако его скрипт загружается и обращается к серверам Google, что и фиксируется. Платформа iv.lt отнесена к функциональному хостингу шаблона с получателем в ЕС. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Сайт Департамента противопожарной защиты и спасения до согласия и без consent-менеджера загружает Google Analytics через GTM, передавая IP посетителя в Google (США); при этом используется устаревшая версия Universal Analytics, что указывает на заброшенность настройки отслеживания. Шаблон сайта раздаётся со сторонней платформы iv.lt, находящейся в ЕС (функциональный хостинг). Cookie-политику обнаружить не удалось. Передача IP в Google до согласия и отсутствие раскрытия получателя составляют нарушение требований о согласии, о трансграничной передаче и об информировании. Устранение: удалить устаревший тег Universal Analytics или заменить его на решение, работающее после согласия; внедрить consent-менеджер, удерживающий аналитику до выбора; опубликовать cookie-политику с перечнем получателей данных.
Куда подавать: ADA — Государственная инспекция защиты данных Литвы — ada.lt
Кому: ADA — Государственная инспекция защиты данных Литвы От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом pagd.lt. 2. Обстоятельства Я посетил сайт pagd.lt и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 15.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) До согласия загружается Google Tag Manager (gtag с идентификатором UA-153788024-1, +3312 мс) и скрипт Google Analytics (www.google-analytics.com/analytics.js, +3599 мс), что передаёт IP посетителя в Google (США). Consent-менеджер на сайте не обнаружен, Set-Cookie за весь сеанс ноль, выбор пользователем не сделан. Используется устаревшая версия Universal Analytics, прекращённая Google в 2023 году, но её скрипт по-прежнему загружается и обращается к серверам Google. 2) Политика конфиденциальности в комплекте не предоставлена, отдельная cookie-политика pagd.lt не обнаружена. При наличии передачи данных в Google обязанность информировать посетителя о получателе и цели в доступных материалах не подтверждается. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/lt-pagd-lt/ 3. Нарушенные положения ePrivacy (литовская имплементация) + GDPR Chapter V — согласие и передача; GDPR Art. 13(1)(e) — раскрытие получателей 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]