Технический аудит · 2026-06-22

ikea.com

IKEA (Нидерланды) — розничная сеть товаров для дома
NL

Розничная сеть IKEA, нидерландская версия — 511 запросов, 9 доменов. Полный рекламно-аналитический стек (Google Analytics, GTM, DoubleClick, Facebook, Pinterest, Contentsquare, Optimizely) прописан в consent-менеджере OneTrust, но до согласия ни один из них не сработал. Внешне отработали только сам OneTrust и антибот-защита Cloudflare Turnstile; cookie не выставляются. Нарушений не зафиксировано.

Хронология утечки

+0 мс · загрузка портала
Редирект на нидерландскую версию www.ikea.com/nl/en/. Контент и API — на доменах группы IKEA (ikea.com, ingka.com).
+602 мс · consent-менеджер
cdn.cookielaw.org — загрузка OneTrust (otSDKStub.js, otBannerSdk.js), геолокация для выбора правил баннера.
+1944 мс · антибот-защита
challenges.cloudflare.com/turnstile — Cloudflare Turnstile, защита от ботов (privacy-friendly, без кросс-сайт слежки).
стек заблокирован до согласия
GA, GTM, DoubleClick, Facebook, Pinterest, Contentsquare, Optimizely, Google Maps прописаны в конфигурации OneTrust, но реальных сетевых обращений к ним нет.

Декларация против факта

Обработка на основе согласия (toestemming); cookie, реклама и третьи стороны описаны в политике — заявлен
Полный рекламно-аналитический стек сконфигурирован в OneTrust и активируется после согласия — заявлен
+ Cloudflare Turnstile — антибот-защита, отдельно в политике не выделена (necessary, наблюдение) — не заявлен

Тайминги передачи

+602 мс Баннер согласия появился
+1944 мс challenges.cloudflare.com

Cloudflare Turnstile. Защита от ботов.

Зафиксированные трекеры

Контекст

ikea.com (нидерландская версия, /nl/en/) — сайт розничной сети IKEA. Оператор — компании группы IKEA (Inter IKEA Systems B.V. и Ingka Group). Приложены две версии голландской политики конфиденциальности. Замер: 511 запросов, 9 доменов, снят на чистом браузере. Домен www.ikea.com редиректит на нидерландскую локаль.

Заявленное против фактического

Политика описывает обработку на основе согласия: данные для персонализации, cookie, реклама и обмен с третьими сторонами упоминаются с опорой на toestemming (согласие). Это предполагает наличие рекламно-аналитического стека, активируемого после согласия.

Замер подтверждает именно такую модель — и, что важно, показывает, что она работает. В строках конфигурации consent-менеджера OneTrust присутствуют названия множества сервисов: Google Analytics, Google Tag Manager, DoubleClick, Facebook, Pinterest, Contentsquare, Optimizely, Google Maps. Однако ни один из них в этом сеансе не сработал: реальных сетевых обращений к их доменам нет. Единственные внешние обращения — сам OneTrust (cdn.cookielaw.org, включая геолокацию для выбора правил баннера и анонимную фиксацию согласия на европейском эндпоинте privacyportal-eu.onetrust.com) и антибот-защита Cloudflare Turnstile. Прочие домены (web-api.ikea.com, api.ingka.ikea.com, prod.cart.caas.selling.ingka.com, accounts.ikea.com) принадлежат собственной инфраструктуре группы IKEA и являются функциональными. За весь сеанс не выставлено ни одной cookie.

Таким образом весь рекламно-аналитический стек корректно удерживается consent-менеджером до согласия. Заявленная в политике модель обработки на основе согласия соответствует фактическому поведению.

Тайминг относительно согласия

OneTrust загружается на +602 мс, Cloudflare Turnstile — на +1944 мс. До согласия срабатывают только consent-менеджер и антибот-защита; рекламные и аналитические сервисы не активируются. Согласие в сеансе не давалось (Set-Cookie ноль), и стек остался заблокированным.

Чего по замеру утверждать нельзя

Замер охватывает главную страницу до согласия. Поведение после нажатия «принять» здесь не наблюдается: сконфигурированные в OneTrust сервисы (Google Analytics, DoubleClick, Facebook и другие) после согласия, как следует из конфигурации, будут загружены — их соответствие раскрытию и правилам передачи в этом замере не проверяется. Cloudflare Turnstile отнесён к необходимой антибот-защите. Обработка на стороне сервера в браузерном замере не видна.

Вывод

Нидерландская версия сайта IKEA демонстрирует корректно работающий consent-менеджмент: полный рекламно-аналитический стек прописан в OneTrust, но до согласия ни один трекер не срабатывает, cookie не выставляются, а единственные внешние обращения — сам consent-менеджер и антибот-защита Cloudflare Turnstile. Заявленная в политике модель обработки на основе согласия соответствует фактическому поведению до согласия. Нарушений в замере не зафиксировано. Отдельно стоит помнить, что после согласия сконфигурированный стек активируется — оценка его раскрытия и трансграничных передач относится к отдельному замеру состояния «после принятия».