Сайт латвийской сети строительных гипермаркетов — 39 запросов, два узла. Счётчиков и рекламных пикселей в записи нет вовсе, хотя политика заявляет и Google Analytics, и пиксель Facebook. Единственный внешний получатель — Google через картографическую библиотеку, вшитую в разметку строкой 89 и загружаемую безусловно. Механизма согласия на сайте не обнаружено, при том что политика подробно описывает две кнопки выбора и 90-дневное хранение решения пользователя.
Хронология утечки
Декларация против факта
Тайминги передачи
Картографическая библиотека, разобрана из разметки, строка 89. Передаются адрес IP, реферер, язык.
Служебная проверка политики безопасности содержимого.
Модули картографической библиотеки, локализация lv.
Зафиксированные трекеры
- Google Maps (maps.googleapis.com) — четыре обращения, картографическая библиотека
Признаки несоответствия GDPR
- ePrivacy — Elektronisko sakaru likums, ст. 116 (в связке с GDPR Art. 6(1)(a))Механизма управления согласием на сайте нет: за все 39 запросов не встречается ни одного обращения к платформе согласия и ни одного сценария с признаками баннера. При этом картографическая библиотека Google запрашивается на +517 мс — инициатором записан разбор разметки главного документа, строка 89, то есть вызов вшит в сам HTML и выполняется безусловно. Обращение передаёт Google адрес IP посетителя, реферер и языковую настройку интерфейса.
- GDPR Art. 5(1)(a) — прозрачностьПолитика cookie описывает механизм, которого на сайте не обнаружено. Дословно: посещая depo.lv, посетитель может свободно выбрать — согласиться со всеми cookie, отметив «Piekrītu», либо отклонить все, кроме необходимых, отметив «Nepiekrītu». Отдельным предложением сказано, что сведения о согласии хранятся в cookie 90 дней. В записи ни баннера, ни платформы согласия, ни соответствующей cookie нет.
- GDPR Art. 13(1)(e) — раскрытие получателейЕдинственный внешний получатель данных в замере — Google, через картографическую библиотеку. Ни политика cookie, ни политика приватности его в этом качестве не упоминают: Google назван только как поставщик аналитики (Google Analytics) и в связи с рекламной платформой Google Ads. Картографический сервис как отдельный получатель адреса IP посетителя главной страницы не раскрыт.
Контекст
depo.lv — сайт сети строительных гипермаркетов DEPO. Ответственный за обработку — SIA «DEPO DIY», регистрационный номер 50003719281, юридический адрес: улица Нолликтаву, 7, Дрейлини, Стопиньская волость, Ропажский край. Сайт информационный: акции, каталоги, адреса и режим работы магазинов, вакансии; интернет-магазин вынесен на отдельный адрес online.depo.lv, который в этот замер не входил. Платформа — WordPress 6.6.2 с многоязычным модулем и конструктором страниц.
Замер: 39 запросов, два узла. Тридцать пять обращений к собственному домену, четыре — к Google. Продолжительность записи — 5,9 секунды, полная загрузка страницы завершилась на 1163 мс. Снят 15 июня 2026 года на главной странице.
Обработку описывают два документа: политика приватности и отдельная политика cookie, охватывающая оба сайта сети.
Кому уходят данные напрямую
Google (картографическая библиотека).
Заявленное против фактического
Здесь расхождение идёт в обе стороны, и это стоит разобрать по порядку.
В пользу сайта: заявленных счётчиков в записи нет. Политика cookie относит к статистическим и производительным cookie Google Analytics и пиксель Facebook. Ни того, ни другого в замере не наблюдалось: обращений к доменам аналитики Google, диспетчера тегов или Facebook нет ни одного. Таблица собственных cookie для depo.lv состоит из единственной позиции — cookie выбранного языка со сроком в один день; сторонних заявлена одна, пиксель Facebook. В записи не сработало и это.
Формально документ описывает более широкий сбор, чем происходит фактически. Как нарушение это не фиксируется — заявить больше, чем делаешь, не то же самое, что делать больше, чем заявил. Но для полноты картины важно: заявленная в политике инфраструктура на этой странице не работала.
Против сайта: описан механизм согласия, которого нет. Политика cookie не ограничивается общими словами, а описывает интерфейс конкретно: посетив depo.lv, пользователь может свободно выбрать — согласиться со всеми cookie, отметив «Piekrītu», либо отклонить все, кроме необходимых, отметив «Nepiekrītu». Отдельным предложением уточняется, что сведения о согласии хранятся в cookie 90 дней. Для второго сайта сети описан другой интерфейс, с тремя вариантами и выборочной отметкой категорий.
В записи нет ничего из этого. Ни обращения к платформе управления согласием, ни сценария с соответствующими признаками. Единственные файлы, в именах которых встречается слово cookie, принадлежат многоязычному модулю и служат для запоминания выбранного языка интерфейса. Проверялись имена известных платформ и общие признаки в адресах запросов — совпадений ноль.
Против сайта: единственный внешний получатель не назван. Картографическая библиотека Google запрашивается на +517 мс. Инициатор зафиксирован в записи прямо: разбор разметки главного документа, строка 89. Это означает, что вызов вписан в сам HTML и выполняется при его разборе, безусловно, без всякого предшествующего условия. На +862 мс идёт служебная проверка, на +5874 и +5875 мс подгружаются модули в латышской локализации — карта разворачивается полностью.
Обращение передаёт Google адрес IP посетителя, реферер и языковую настройку. Ни политика cookie, ни политика приватности картографический сервис не упоминают: Google в документах присутствует, но только как поставщик аналитики и в связи с рекламной платформой. Получателем данных посетителя главной страницы он там не назван.
Внутреннее противоречие документов. Политика cookie утверждает, что используемые на сайтах DEPO cookie не содержат информации, позволяющей идентифицировать посетителя, и что в распоряжении компании только анонимные сведения. Тремя разделами ниже та же политика описывает cookie Depo.Customer как необходимую для идентификации пользователя, _fbp — как обеспечивающую релевантную рекламу при последующем использовании Facebook, gac_ — как содержащую сведения, связанные с рекламными кампаниями Google Ads и читаемую Google Ads. Отдельно политика приватности заявляет, что DEPO не осуществляет профилирование. Эти позиции относятся преимущественно ко второму сайту сети и в данном замере не проверялись, но само по себе утверждение об анонимности соседствует в одном документе с описанием рекламных механизмов.
Технические заголовки. Из защитных заголовков сайт выставляет только X-XSS-Protection — механизм, который современные браузеры не поддерживают и который признан устаревшим. Заголовка Content-Security-Policy нет, строгого транспорта нет, запрета вложения в кадр нет, запрета угадывания типа содержимого нет. Заголовок Server открыт и сообщает Apache. Прямым нарушением правил о данных это не является, но для сайта торговой сети, ведущей и интернет-продажи, набор мер выглядит скудным.
Согласие: что доказано и что нет
Доказано: механизма согласия в записи нет. За все 39 запросов не встречается ни одного обращения к платформе управления согласием и ни одного сценария с признаками баннера.
Доказано: загрузка картографической библиотеки от выбора пользователя не зависит. Инициатор зафиксирован как разбор разметки главного документа с указанием строки. Вызов стоит в самом HTML, выполняется при его разборе и никакого условия перед собой не имеет. Это утверждение проверяется по порядку запросов и не зависит от того, была ли на странице какая-либо плашка.
Не доказано и не требуется: отсутствие текстового уведомления в разметке. Тела ответов из опубликованного файла удалены, поэтому наличие или отсутствие информационной плашки в HTML по нему не проверяется. Вывод построен не на этом, а на том, что обращение к Google вшито в разметку и ни от какой плашки не зависит, и что платформы, которая могла бы им управлять, на странице нет.
Отдельно: браузер при съёмке отправлял заголовок DNT: 1. На состав передач это не повлияло.
Границы наблюдения
Замер охватывает одну страницу — главную сайта depo.lv, в одном состоянии. Второй сайт сети, online.depo.lv, где по документам работают Google Analytics, пиксель Facebook и собственные cookie идентификации покупателя, в замер не входил, и утверждений о нём разбор не делает. Значительная часть таблиц в политике cookie относится именно к нему.
Наблюдение фиксирует поведение браузера, не внутреннюю кухню сервисов: обработка на стороне сервера, договорные отношения с получателями и настройки самих сервисов браузерным замером не проверяются. Правовую оценку выносит компетентный орган — Datu valsts inspekcija.
Файл опубликован очищенным от личных данных: удалены заголовки cookie, тела ответов, заголовок вкладки и ключ площадки в адресе картографической библиотеки. Состав cookie на устройстве по опубликованному файлу не восстанавливается, и ни один вывод разбора на него не опирается: все утверждения держатся на адресах запросов, их порядке и зафиксированных инициаторах.
Отсутствие в записи Google Analytics и пикселя Facebook означает, что на главной странице в момент съёмки они не сработали. Утверждать, что их нет на других страницах сайта или что они удалены совсем, по одному замеру нельзя.
Вывод
Политика cookie сети DEPO написана подробно: перечислены категории, приведены таблицы с именами и сроками хранения, отдельно расписаны интерфейсы согласия для обоих сайтов — с точными подписями кнопок и указанием, что решение пользователя хранится 90 дней. На главной странице depo.lv ничего из этого не обнаружено: платформы управления согласием нет, баннера нет, соответствующей cookie нет.
Заявленных счётчиков в записи тоже нет — ни аналитики Google, ни пикселя Facebook, и это стоит признать в пользу сайта. Но единственный внешний получатель, который там действительно есть, в документах не назван: картографическая библиотека Google, вшитая в разметку строкой 89 и загружаемая безусловно, передаёт Google адрес IP каждого посетителя главной страницы, реферер и языковую настройку.
Устранение: либо ввести механизм согласия, который действительно работает и соответствует описанию в политике, либо привести описание в соответствие с фактическим положением дел; передать загрузку картографической библиотеки под управление этого механизма или заменить её решением, не обращающимся к внешним серверам до выбора пользователя; назвать картографический сервис в перечне получателей с указанием передаваемых данных; выверить утверждение об анонимности cookie против собственных таблиц, где описаны идентификация покупателя и рекламные механизмы.
55bd656e91a0a36af3daa22ef680301c67433cafd7e2917bbc52b240dae99246Куда подавать: DVI — Государственная инспекция данных Латвии — dvi.gov.lv
Кому: DVI — Государственная инспекция данных Латвии От: [Ваше имя], [контактный email] 1. Предмет жалобы Я подаю жалобу в отношении обработки моих персональных данных сайтом depo.lv. 2. Обстоятельства Я посетил сайт depo.lv и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 15.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки: 1) Механизма управления согласием на сайте нет: за все 39 запросов не встречается ни одного обращения к платформе согласия и ни одного сценария с признаками баннера. При этом картографическая библиотека Google запрашивается на +517 мс — инициатором записан разбор разметки главного документа, строка 89, то есть вызов вшит в сам HTML и выполняется безусловно. Обращение передаёт Google адрес IP посетителя, реферер и языковую настройку интерфейса. 2) Политика cookie описывает механизм, которого на сайте не обнаружено. Дословно: посещая depo.lv, посетитель может свободно выбрать — согласиться со всеми cookie, отметив «Piekrītu», либо отклонить все, кроме необходимых, отметив «Nepiekrītu». Отдельным предложением сказано, что сведения о согласии хранятся в cookie 90 дней. В записи ни баннера, ни платформы согласия, ни соответствующей cookie нет. 3) Единственный внешний получатель данных в замере — Google, через картографическую библиотеку. Ни политика cookie, ни политика приватности его в этом качестве не упоминают: Google назван только как поставщик аналитики (Google Analytics) и в связи с рекламной платформой Google Ads. Картографический сервис как отдельный получатель адреса IP посетителя главной страницы не раскрыт. Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/lv-depo-lv/ 3. Нарушенные положения ePrivacy — Elektronisko sakaru likums, ст. 116 (в связке с GDPR Art. 6(1)(a)); GDPR Art. 5(1)(a) — прозрачность; GDPR Art. 13(1)(e) — раскрытие получателей 4. Требование Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR. 5. Приложения Полная доказательная база — HAR-файл, контрольная сумма SHA-256 и цитата из политики конфиденциальности сайта, документирующая указанное противоречие — опубликована и проверяема по ссылке в пункте 2 выше. [Дата] [Подпись/имя]