Технический аудит · 2026-06-15

pagd.lt

Департамент противопожарной защиты и спасения Литвы
LT

Департамент противопожарной защиты и спасения Литвы — 21 запрос, 4 домена. До согласия и без consent-менеджера загружается Google Analytics (устаревшая Universal Analytics) через GTM, передавая IP посетителя в Google (США). Шаблон сайта раздаётся с платформы iv.lt. Cookie-политика не обнаружена.

Хронология утечки

+0 мс · загрузка портала
Разметка с pagd.lt; основной шаблон, стили и изображения — с платформы assets.iv.lt (Литва).
+3089 мс · платформа/CMS
assets.iv.lt — header.html, footer.html, default.css, логотипы и изображения. Функциональный хост шаблона, не трекер.
+3312 мс · Google Tag Manager
www.googletagmanager.com/gtag/js?id=UA-153788024-1 — контейнер с устаревшим идентификатором Universal Analytics.
+3599 мс · Google Analytics до согласия
www.google-analytics.com/analytics.js — загрузка скрипта Universal Analytics. IP посетителя уходит в Google (США).

Декларация против факта

Политика конфиденциальности в комплекте не предоставлена — заявлен
Отдельная cookie-политика pagd.lt не обнаружена — заявлен
+ Google Analytics (UA-153788024-1) + GTM — до согласия, IP в Google (США) — не заявлен
+ assets.iv.lt — платформа/CMS, хостит шаблон сайта (Литва/ЕС; наблюдение) — не заявлен
+ Consent-менеджер отсутствует — не заявлен

Тайминги передачи

+3089 мс assets.iv.lt

Шаблон, стили, изображения. Функциональный хост, не трекер.

+3312 мс www.googletagmanager.com

GTM с UA-153788024-1. Google, США.

+3599 мс www.google-analytics.com

Universal Analytics analytics.js. Google, США.

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

pagd.lt — сайт Департамента противопожарной защиты и спасения Литвы (Priešgaisrinės apsaugos ir gelbėjimo departamentas, PAGD), органа, отвечающего за пожарную безопасность, спасательные операции и оповещение населения в чрезвычайных ситуациях. Ответственный за обработку — PAGD. Политика конфиденциальности в комплекте не предоставлена; отдельная cookie-политика pagd.lt по результатам проверки не обнаружена. Замер: 21 запрос, 4 домена, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google (США) — IP через Google Analytics (Universal Analytics).

Заявленное против фактического

Сверка с политикой в данном случае ограничена: политика конфиденциальности в комплекте отсутствует, а отдельной cookie-политики на сайте обнаружить не удалось. Поэтому оценка проводится по замеру.

Замер показывает, что сайт построен на сторонней платформе: основной шаблон, стили, логотипы и изображения раздаются с assets.iv.lt (инфраструктура в Литве). Это функциональный хост шаблона, а не средство отслеживания, и получатель находится в ЕС. Собственно трекингом является Google Analytics: на +3312 мс загружается Google Tag Manager с идентификатором UA-153788024-1, а на +3599 мс — скрипт analytics.js с www.google-analytics.com. Обращение передаёт IP-адрес посетителя в Google (США). Примечательно, что идентификатор относится к Universal Analytics — версии, прекращённой Google в 2023 году; тег остаётся на странице, и его скрипт по-прежнему загружается, хотя штатный сбор данных этой версии уже не ведётся. Consent-менеджер на сайте не обнаружен, за весь сеанс не выставлено ни одной cookie, выбор пользователем не сделан — загрузка происходит до согласия.

Тайминг относительно согласия

Google Tag Manager и Google Analytics загружаются на +3312–3599 мс. Механизм согласия отсутствует; передача IP в Google происходит до и вне какого-либо выбора пользователя (Set-Cookie ноль).

Чего по замеру утверждать нельзя

Замер охватывает главную страницу. Отсутствие обнаруженной cookie-политики зафиксировано по результату проверки; если политика размещена по нестандартному адресу, это следует уточнить. Universal Analytics в 2026 году штатно данные не собирает, однако его скрипт загружается и обращается к серверам Google, что и фиксируется. Платформа iv.lt отнесена к функциональному хостингу шаблона с получателем в ЕС. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Сайт Департамента противопожарной защиты и спасения до согласия и без consent-менеджера загружает Google Analytics через GTM, передавая IP посетителя в Google (США); при этом используется устаревшая версия Universal Analytics, что указывает на заброшенность настройки отслеживания. Шаблон сайта раздаётся со сторонней платформы iv.lt, находящейся в ЕС (функциональный хостинг). Cookie-политику обнаружить не удалось. Передача IP в Google до согласия и отсутствие раскрытия получателя составляют нарушение требований о согласии, о трансграничной передаче и об информировании. Устранение: удалить устаревший тег Universal Analytics или заменить его на решение, работающее после согласия; внедрить consent-менеджер, удерживающий аналитику до выбора; опубликовать cookie-политику с перечнем получателей данных.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: ADA — Государственная инспекция защиты данных Литвыada.lt

Кому: ADA — Государственная инспекция защиты данных Литвы
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом pagd.lt.

2. Обстоятельства
Я посетил сайт pagd.lt и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 15.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) До согласия загружается Google Tag Manager (gtag с идентификатором UA-153788024-1, +3312 мс) и скрипт Google Analytics (www.google-analytics.com/analytics.js, +3599 мс), что передаёт IP посетителя в Google (США). Consent-менеджер на сайте не обнаружен, Set-Cookie за весь сеанс ноль, выбор пользователем не сделан. Используется устаревшая версия Universal Analytics, прекращённая Google в 2023 году, но её скрипт по-прежнему загружается и обращается к серверам Google.

2) Политика конфиденциальности в комплекте не предоставлена, отдельная cookie-политика pagd.lt не обнаружена. При наличии передачи данных в Google обязанность информировать посетителя о получателе и цели в доступных материалах не подтверждается.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/lt-pagd-lt/

3. Нарушенные положения
ePrivacy (литовская имплементация) + GDPR Chapter V — согласие и передача; GDPR Art. 13(1)(e) — раскрытие получателей

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]