Технический аудит · 2026-06-23

jumbo.com

Сайт супермаркетов Jumbo
NL

Jumbo.com — сайт сети супермаркетов Jumbo. Замер главной страницы: 335 обращений, 16 доменов, но стек преимущественно первичный. Сторонних рекламных и аналитических трекеров не обнаружено — ни Google Analytics, ни пикселей соцсетей, ни рекламы, ни программатик-бирж; Google Tag Manager загружается, но коммерческих тегов не разворачивает. На сайте есть механизм согласия OneTrust, согласие фиксируется на 8127 мс. Это в пользу сайта. Но до согласия отрабатывает первичная аналитика: на собственный эндпойнт /api/pixel уходят серии POST-событий уже с 3648 мс — раньше, чем дорисовывается баннер, — и далее непрерывно. Первичный сбор поведения требует согласия, и здесь он срабатывает до него.

Хронология утечки

855–858 мс · сборщик тегов и мониторинг производительности
Загружаются Google Tag Manager (855 мс) и мониторинг производительности mPulse (go-mpulse.net, 858 мс). GTM коммерческих тегов не разворачивает, mPulse — технический RUM.
2258 мс · защита от ботов
Отрабатывает пиксель защиты от ботов Akamai (/akam/). Это мера безопасности, не трекинг.
3648 мс · первичный аналитический пиксель
На собственный эндпойнт www.jumbo.com/api/pixel уходит POST с событием. Это первичный сбор поведения, и он начинается раньше, чем дорисовывается баннер согласия (повторы непрерывно: 3896, 3901, 3989, 5596, 5878 мс и далее).
3610–5474 мс · загрузка механизма согласия
Загружается механизм согласия OneTrust (otSDKStub, баннер, vendorlist TCF) и определяется геолокация. Механизм предусмотрен — значит то, что отработало раньше, происходит до согласия.
согласие фиксируется на 8127 мс; аналитический пиксель отработал раньше и продолжает
Согласие фиксируется на 8127 мс (consentreceipts). Но первичный аналитический пиксель /api/pixel к этому моменту уже отработал (с 3648 мс) и продолжает слать события после. Сторонних рекламных и аналитических трекеров в замере нет.

Декларация против факта

Реклама и персонализация — за согласием (политика) — заявлен
Аналитика на агрегированном уровне / законный интерес (политика, гл. Cookies) — заявлен

Зафиксированные трекеры

Признаки несоответствия GDPR

Контекст

www.jumbo.com — сайт Jumbo, второй по величине сети супермаркетов Нидерландов (каталог, рецепты, программа лояльности, онлайн-заказ и доставка). Контролёр данных — Jumbo. Сайт коммерческий.

Замер: 335 обращений к 16 доменам, главная страница, снят на чистом браузере без VPN и блокировщика. Стек преимущественно первичный. На сайте есть механизм согласия OneTrust.

Кто получает данные

Сторонних коммерческих получателей данных до согласия в этом сеансе нет.

Первичная аналитика уходит на собственный эндпойнт www.jumbo.com/api/pixel. Google Tag Manager загружается, но коммерческих тегов не разворачивает. Сторонней аналитики Google, пикселей соцсетей, рекламных сетей и программатик-бирж в замере нет совсем. Из технического и функционального — мониторинг производительности mPulse/Akamai, защита от ботов Akamai, функциональный чат (Google chat-messenger SDK) и виджет отзывов Mopinion (загрузка).

Был ли баннер согласия

Да, на сайте есть механизм согласия OneTrust (через рамку IAB TCF): загрузочный скрипт стартует на 3610 мс, баннер дорисовывается к 5474 мс, согласие фиксируется на 8127 мс (consentreceipts).

Узловой момент в том, что первичная аналитика отработала раньше: пиксель /api/pixel пошёл сериями с 3648 мс — до того, как дорисовался баннер, — и продолжил после фиксации согласия.

Что срабатывает до согласия

До фиксации согласия отрабатывает:

  • первичный аналитический пиксель /api/pixel (с 3648 мс) — серии POST-событий;
  • сборщик тегов GTM (855 мс) — без развёртывания коммерческих тегов;
  • мониторинг производительности mPulse (858 мс) — технический;
  • защита от ботов Akamai (2258 мс) — охранная.

Сборщик тегов, мониторинг производительности и защита от ботов претензий не вызывают — это функциональные, технические и охранные цели, а GTM к тому же ничего стороннего не развернул. Претензия — к первичному аналитическому пикселю: это сбор поведения, и он отрабатывает до согласия.

Почему «первая сторона» — не индульгенция

Это важно для понимания. То, что Jumbo держит аналитику на собственной инфраструктуре и почти не привлекает сторонних трекеров, действительно лучше, чем россыпь чужих рекламных средств. Но юридически вопрос не в том, кому уходят данные, а на каком основании они собираются. Первичный аналитический пиксель — сбор поведения, требующий согласия, а на сайте есть механизм согласия OneTrust, фиксирующий выбор. Запуск пикселя раньше этого выбора — нестыковка с тем основанием, на которое опирается сам сайт. Содержание событий по очищенному HAR не оценивается — полезный груз удалён, — поэтому фиксируется само поведение: первичные событийные обращения до согласия.

Вывод

Jumbo.com — случай в целом сдержанной настройки с одной нестыковкой на уровне аналитики. В пользу сайта многое: сторонних рекламных и аналитических трекеров нет, GTM коммерческих тегов не разворачивает, мониторинг производительности и чат функциональны, есть механизм согласия OneTrust. Но первичный аналитический пиксель /api/pixel отправляет события до фиксации согласия, при том что собственная политика относит рекламу и персонализацию к обработке по согласию. Главное, что должен вынести читатель: отсутствие сторонних получателей не отменяет требования согласия — собственный аналитический пиксель следует перевести в режим ожидания согласия. Достаточно отложить эти событийные обращения до выбора пользователя.

Доказательство
Оригинал (разбор)
HAR-файл: nl/jumbo-com-2026-06-23.har
SHA-256: bc711f3be2b5724e8c0cb2a67f9fb5d832fa9c65625e2cf009aa96d56a42bc22
Контрольный снимок
Ждём изменений
HAR-файлы хранятся в EU-инфраструктуре (Proton Drive). SHA-256 публикуется для проверки целостности.
ВАЖНО: прежде чем подавать жалобу регулятору — сначала обратитесь напрямую в компанию и дайте 30 дней на ответ. Без этого шага регулятор может отклонить жалобу. Подробности и шаблон письма компании — в разделе Методология.
Готовое письмо для подачи жалобы

Куда подавать: AP — Голландский орган по защите данныхautoriteitpersoonsgegevens.nl

Кому: AP — Голландский орган по защите данных
От: [Ваше имя], [контактный email]

1. Предмет жалобы
Я подаю жалобу в отношении обработки моих персональных данных сайтом jumbo.com.

2. Обстоятельства
Я посетил сайт jumbo.com и обнаружил признаки несоответствия обработки моих персональных данных требованиям GDPR. Технический разбор, опубликованный на gdpru.eu 23.06.2026 (открытая методология, воспроизводимые измерения), документирует следующие признаки:

1) Сайт построен преимущественно на собственной инфраструктуре, и сторонний коммерческий слой здесь практически отсутствует: ни Google Analytics, ни пикселей соцсетей, ни рекламных сетей, ни программатик-бирж в замере нет. Google Tag Manager загружается, но коммерческих тегов не разворачивает. На сайте есть механизм согласия OneTrust, и согласие фиксируется на 8127 мс (обращение privacyportal-de.onetrust.com/request/v1/consentreceipts). Это в пользу сайта. Однако ещё до фиксации согласия отрабатывает первичная аналитика: на собственный эндпойнт www.jumbo.com/api/pixel уходят серии POST-обращений с событиями (с 3648 мс — то есть раньше, чем дорисовывается баннер согласия, — и далее непрерывно). Это первичный сбор поведения, нетехническая цель, требующая согласия по art. 11.7a Telecommunicatiewet и Art. 6(1)(a) GDPR. Собственная политика Jumbo относит рекламу и персонализацию к обработке за согласием. Здесь же аналитический пиксель отрабатывает раньше выбора пользователя. Содержание событий по очищенному HAR не оценивается — полезный груз удалён, — поэтому фиксируется само поведение: первичные событийные обращения до согласия. Мониторинг производительности (mPulse/Akamai), функциональный чат и виджет отзывов в претензию не входят.

Полная техническая документация опубликована по адресу: https://gdpru.eu/audits/nl-jumbo-com/

3. Нарушенные положения
Art. 6(1)(a) GDPR и art. 11.7a Telecommunicatiewet — первичный аналитический пиксель работает до согласия

4. Требование
Прошу провести проверку указанных нарушений и принять меры, предусмотренные статьёй 58(2) GDPR.

5. Приложения
Полная доказательная база — HAR-файл, контрольная сумма SHA-256
и цитата из политики конфиденциальности сайта, документирующая
указанное противоречие — опубликована и проверяема по ссылке
в пункте 2 выше.

[Дата]                                    [Подпись/имя]