Технический аудит · 2026-06-15

varle.lt

Интернет-магазин электроники
LT

Интернет-магазин электроники Varlė, Литва — 166 запросов, 32 домена. Consent-менеджер Cookiebot загружается на +10 секунд, а реклама, аналитика и запись сессий стартуют на +3 секунды — до него. До согласия срабатывают GA4, Google Ads, Meta Pixel с серверным CAPI, Bing Ads, TikTok, Microsoft Clarity и Hotjar. Данные уходят получателям в США.

Хронология утечки

+490 мс · шрифты и библиотеки
fonts.gstatic.com (Google Fonts) и cdnjs.cloudflare.com.
+3035 мс · Google Tag Manager
www.googletagmanager.com — контейнер тегов запущен.
+3301–3327 мс · Meta, Bing, CAPI
connect.facebook.net (Meta Pixel), bat.bing.com (Bing Ads) и capig.datah04.com (серверный Conversions API) — реклама и серверное отслеживание.
+3457–3827 мс · GA4, DoubleClick, Clarity
region1.analytics.google.com (GA4 page_view), stats.g.doubleclick.net, www.facebook.com/tr (Meta PageView), www.clarity.ms (запись сессий).
+10322 мс · consent-менеджер (с большим опозданием)
consent.cookiebot.com — Cookiebot загружается спустя семь секунд после старта трекеров и их не удерживает.
+10333–13841 мс · TikTok, Omnisend, Octocom
analytics.tiktok.com (TikTok Pixel), omnisnippet1.com и forms.soundestlink.com (Omnisend), chat.octocom.ai (AI-чат).

Декларация против факта

Политика конфиденциальности в комплекте не предоставлена — заявлен
Consent-менеджер Cookiebot присутствует, но загружается слишком поздно — заявлен
+ GA4, Google Ads, DoubleClick, Meta Pixel + серверный CAPI, Bing Ads, TikTok, Clarity, Hotjar, Omnisend, Octocom — до согласия — не заявлен

Тайминги передачи

+3325 мс capig.datah04.com

Серверный Conversions API (Meta/TikTok). Обходит блокировку на клиенте.

+3457 мс region1.analytics.google.com

GA4 page_view (G-R9Y1176PTY). Google, США.

+3803 мс www.facebook.com

Meta Pixel PageView (474000569742910). США.

+3827 мс www.clarity.ms

Microsoft Clarity — запись сессий. США.

+10322 мс Баннер согласия появился

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

varle.lt — сайт интернет-магазина электроники и бытовых товаров Varlė, одного из крупных литовских ритейлеров. Оператор — UAB «Varlė». Политика конфиденциальности в комплекте не предоставлена. Замер: 166 запросов, 32 домена, снят на чистом браузере.

Кому уходят данные напрямую (до согласия)

Google (США) — GA4, Google Ads, DoubleClick; Meta (США) — Pixel и серверный CAPI; Microsoft (США) — Bing Ads и Clarity; TikTok — Pixel.

Заявленное против фактического

Политика конфиденциальности в рамках аудита не предоставлена, поэтому оценка проводится по замеру. Ключевой факт — порядок загрузки consent-менеджера относительно трекеров.

Cookiebot, механизм согласия, загружается только на +10322 мс. К этому моменту рекламно-аналитический стек уже отработал: на +3035 мс запускается Google Tag Manager, на +3301–3327 мс — Meta Pixel, Microsoft Bing Ads и серверный канал Conversions API через capig.datah04.com, на +3457 мс GA4 (идентификатор G-R9Y1176PTY) отправляет событие page_view, на +3803 мс Meta Pixel (474000569742910) — событие PageView, а на +3827 мс начинает работу Microsoft Clarity, записывающий поведение пользователя. Позднее, на +10–13 с, добавляются Hotjar, TikTok Pixel, сервис email-маркетинга Omnisend и AI-чат Octocom. Всё это при состоянии без согласия: за весь сеанс не выставлено ни одной cookie, выбор пользователем не сделан.

Особого внимания заслуживает серверный канал Conversions API (datah04.com): он передаёт данные о посетителе на сервер, минуя браузерные механизмы блокировки, что делает такую передачу особенно устойчивой к отказу от согласия. Consent-менеджер на сайте есть, но из-за позднего запуска он фактически не удерживает ни один из перечисленных сервисов.

Тайминг относительно согласия

Трекеры стартуют с +3035 мс, consent-менеджер Cookiebot — только с +10322 мс, то есть на семь секунд позже. Порядок загрузки исключает возможность согласия до срабатывания рекламы и аналитики; фактически согласие в сеансе не давалось (Set-Cookie ноль).

Чего по замеру утверждать нельзя

Замер охватывает главную страницу. Идентификаторы посетителя не публикуются; идентификаторы аккаунтов сервисов относятся к настройкам сайта. Политика не предоставлена, поэтому раскрытие получателей в тексте не проверялось; вывод о нарушении опирается на срабатывание трекеров до согласия. Получатели могут использовать edge-узлы в ЕС, поэтому вывод сделан об их принадлежности (компании США). Обработка на стороне сервера, помимо явно наблюдаемого канала CAPI, в браузерном замере не видна.

Вывод

Интернет-магазин Varlė до согласия запускает обширный коммерческий стек — GA4, Google Ads и DoubleClick, Meta Pixel с дополнительным серверным Conversions API, Bing Ads, TikTok Pixel, а также сервисы записи сессий Microsoft Clarity и Hotjar. Consent-менеджер Cookiebot на сайте присутствует, но загружается на семь секунд позже старта трекеров и их не удерживает; серверный канал CAPI дополнительно передаёт данные в обход браузерной блокировки. Срабатывание рекламы, аналитики и записи сессий до согласия и передача данных получателям в США составляют нарушение требований о предварительном согласии и о трансграничной передаче. Устранение: перенастроить Cookiebot так, чтобы он загружался первым и действительно блокировал все нетехнические сервисы до согласия; отключить серверный CAPI до получения согласия; исключить срабатывание рекламных пикселей и записи сессий до выбора пользователя; опубликовать полную cookie-политику с перечнем получателей.

ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: ADA — Государственная инспекция защиты данных Литвыada.lt

Кому: ADA — Государственная инспекция защиты данных Литвы
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом varle.lt.

2. Обстоятельства
Я посетил сайт varle.lt и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 15.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Consent-менеджер Cookiebot загружается только на +10322 мс, тогда как рекламно-аналитический стек стартует уже на +3301 мс — до того, как CMP вообще загрузился. До согласия срабатывают: GA4 (G-R9Y1176PTY, событие page_view), Google Ads и DoubleClick, Meta Pixel (474000569742910, событие PageView) с дополнительным серверным каналом Conversions API через capig.datah04.com, Microsoft Bing Ads, Microsoft Clarity (запись сессий) и Hotjar. Set-Cookie за весь сеанс ноль, выбор пользователем не сделан. Позднее (+10–13 с) добавляются TikTok Pixel, Omnisend и AI-чат Octocom.

2) До согласия данные (page_view, URL, идентификаторы) передаются получателям в США: Google, Meta (клиентский Pixel и серверный CAPI), Microsoft (Bing Ads и Clarity), TikTok. Серверный канал Conversions API (datah04.com) передаёт данные в обход блокировки на стороне браузера.

3) Политика конфиденциальности в комплекте не предоставлена. Учитывая объём фактической обработки (не менее десяти сторонних сервисов), оценка раскрытия проводится по замеру; фактические получатели многочисленны и включают рекламные сети и сервисы записи сессий.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/lt-varle-lt/

3. Нарушенные положения
ePrivacy (литовская имплементация) + GDPR Art. 6(1) — трекеры до согласия; GDPR Chapter V — трансграничная передача; GDPR Art. 13(1)(e) — раскрытие получателей

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]