Розничная сеть IKEA, нидерландская версия — 511 запросов, 9 доменов. Полный рекламно-аналитический стек (Google Analytics, GTM, DoubleClick, Facebook, Pinterest, Contentsquare, Optimizely) прописан в consent-менеджере OneTrust, но до согласия ни один из них не сработал. Внешне отработали только сам OneTrust и антибот-защита Cloudflare Turnstile; cookie не выставляются. Нарушений не зафиксировано.
Хронология утечки
Декларация против факта
Тайминги передачи
Cloudflare Turnstile. Защита от ботов.
Зафиксированные трекеры
- OneTrust (cdn.cookielaw.org) — CMP
- Cloudflare Turnstile (challenges.cloudflare.com) — антибот-защита
Контекст
ikea.com (нидерландская версия, /nl/en/) — сайт розничной сети IKEA. Оператор — компании группы IKEA (Inter IKEA Systems B.V. и Ingka Group). Приложены две версии голландской политики конфиденциальности. Замер: 511 запросов, 9 доменов, снят на чистом браузере. Домен www.ikea.com редиректит на нидерландскую локаль.
Заявленное против фактического
Политика описывает обработку на основе согласия: данные для персонализации, cookie, реклама и обмен с третьими сторонами упоминаются с опорой на toestemming (согласие). Это предполагает наличие рекламно-аналитического стека, активируемого после согласия.
Замер подтверждает именно такую модель — и, что важно, показывает, что она работает. В строках конфигурации consent-менеджера OneTrust присутствуют названия множества сервисов: Google Analytics, Google Tag Manager, DoubleClick, Facebook, Pinterest, Contentsquare, Optimizely, Google Maps. Однако ни один из них в этом сеансе не сработал: реальных сетевых обращений к их доменам нет. Единственные внешние обращения — сам OneTrust (cdn.cookielaw.org, включая геолокацию для выбора правил баннера и анонимную фиксацию согласия на европейском эндпоинте privacyportal-eu.onetrust.com) и антибот-защита Cloudflare Turnstile. Прочие домены (web-api.ikea.com, api.ingka.ikea.com, prod.cart.caas.selling.ingka.com, accounts.ikea.com) принадлежат собственной инфраструктуре группы IKEA и являются функциональными. За весь сеанс не выставлено ни одной cookie.
Таким образом весь рекламно-аналитический стек корректно удерживается consent-менеджером до согласия. Заявленная в политике модель обработки на основе согласия соответствует фактическому поведению.
Тайминг относительно согласия
OneTrust загружается на +602 мс, Cloudflare Turnstile — на +1944 мс. До согласия срабатывают только consent-менеджер и антибот-защита; рекламные и аналитические сервисы не активируются. Согласие в сеансе не давалось (Set-Cookie ноль), и стек остался заблокированным.
Чего по замеру утверждать нельзя
Замер охватывает главную страницу до согласия. Поведение после нажатия «принять» здесь не наблюдается: сконфигурированные в OneTrust сервисы (Google Analytics, DoubleClick, Facebook и другие) после согласия, как следует из конфигурации, будут загружены — их соответствие раскрытию и правилам передачи в этом замере не проверяется. Cloudflare Turnstile отнесён к необходимой антибот-защите. Обработка на стороне сервера в браузерном замере не видна.
Вывод
Нидерландская версия сайта IKEA демонстрирует корректно работающий consent-менеджмент: полный рекламно-аналитический стек прописан в OneTrust, но до согласия ни один трекер не срабатывает, cookie не выставляются, а единственные внешние обращения — сам consent-менеджер и антибот-защита Cloudflare Turnstile. Заявленная в политике модель обработки на основе согласия соответствует фактическому поведению до согласия. Нарушений в замере не зафиксировано. Отдельно стоит помнить, что после согласия сконфигурированный стек активируется — оценка его раскрытия и трансграничных передач относится к отдельному замеру состояния «после принятия».