a3es.pt
Сайт португальского агентства аккредитации высшего образования — 79 запросов, один домен. Внешних получателей нет ни одного: аналитики, рекламы, счётчиков и сторонних шрифтов в записи не обнаружено, шрифты Google скачаны на собственный сервер. Заголовков Set-Cookie за весь сеанс ноль. Механизм согласия отсутствует, но управлять на этом сайте нечем — необязательных сценариев на нём нет. Нарушений не зафиксировано.
Хронология утечки
Декларация против факта
Контекст
a3es.pt — сайт Агентства оценки и аккредитации высшего образования (Agência de Avaliação e Acreditação do Ensino Superior), независимого органа, отвечающего за аккредитацию учебных программ и оценку качества высшего образования в Португалии. Публикует нормативные материалы, реестры аккредитованных программ, отчёты, новости, сведения о международном сотрудничестве. Контакт — a3es@a3es.pt. Платформа — WordPress с конструктором Elementor и темой собственной разработки, сервер Apache на Ubuntu.
Замер: 79 запросов, один домен. Все обращения без исключения идут на a3es.pt. Продолжительность записи — 4,27 секунды, полная загрузка страницы завершилась на 4071 мс. Снят 16 июня 2026 года на главной странице в португальской версии.
Обработку описывает единый документ объёмом около 3750 знаков — политика приватности с отдельным разделом о cookie.
Кому уходят данные напрямую
Никому. Внешних получателей в записи нет.
Заявленное против фактического
Проверять здесь, по существу, нечего — и это главный результат.
Ноль внешних обращений. Все 79 запросов адресованы собственному домену. Ни диспетчера тегов, ни счётчиков посещаемости, ни рекламных пикселей, ни встроенных проигрывателей, ни служб распознавания автоматических обращений. Иконки социальных сетей в подвале — обычные изображения с собственного сервера, а не встраивания.
Шрифты локализованы. Отдельного внимания заслуживает то, как подключены шрифты. Конструктор Elementor по умолчанию тянет наборы Google Fonts напрямую с серверов Google — именно это создаёт передачу адреса IP посетителя в США на множестве сайтов, построенных на этой платформе. Здесь три семейства — Roboto, Roboto Slab и Lato — подключены из каталога wp-content/uploads/elementor/google-fonts на собственном сервере. То есть в настройках включена локальная загрузка шрифтов, и внешнего обращения не происходит.
Cookie не выставляются. Заголовков Set-Cookie за все 79 ответов ноль.
Механизма согласия нет — и он не требуется. Ни платформы управления согласием, ни баннера в записи не обнаружено. На сайтах, где работают счётчики и рекламные теги, это составляет нарушение. Здесь управлять нечем: необязательных сценариев, для которых согласие требуется, на странице нет.
Документ описывает больше, чем происходит. Раздел о cookie сообщает, что агентство их использует для улучшения работы и удобства пользователя, что они хранят сведения о предпочтениях и служат для определения полезности и числа посещений портала. В записи cookie не выставляются вовсе. Заявить больше, чем делаешь, — не нарушение; для полноты картины отмечу, что заявленное в этом разделе на главной странице не наблюдалось.
Внутри самого раздела есть логическая нестыковка: сказано, что единственная цель cookie — узнавать пользователя, и тут же — что они ни в каком случае не используются для сбора информации, идентифицирующей пользователя. Узнавание и есть идентификация; два предложения подряд противоречат друг другу. Практических последствий у этого нет, поскольку cookie не наблюдались, но формулировку стоит поправить.
Защитные заголовки. Сайт выставляет строгий транспорт, запрет вложения в кадр с чужого источника — как отдельным заголовком, так и через директиву политики безопасности содержимого, — запрет угадывания типа содержимого, ограничительную политику реферера и ограничение отдельной браузерной возможности. Полноценной политики безопасности содержимого нет: выставлена единственная директива о том, кто может встраивать страницу в кадр. Заголовок Server открыт и сообщает версию Apache и дистрибутив — мелкое замечание по практике, к обработке данных отношения не имеющее.
Согласие: что доказано и что нет
Доказано: внешних передач в сеансе нет. Все 79 обращений адресованы собственному домену агентства.
Доказано: cookie в этом сеансе не выставлялись. Заголовков Set-Cookie нет ни у одного из ответов.
Не доказано и не утверждается: состояние cookie на устройстве. Заголовки cookie в запросах из опубликованного файла удалены при очистке, поэтому наличие ранее сохранённых cookie по нему не проверяется. Для вывода это несущественно: вывод строится на отсутствии внешних получателей и на отсутствии заголовков Set-Cookie в ответах, а не на составе браузерного хранилища.
Отдельно: браузер при съёмке отправлял заголовок DNT: 1. Проверить его влияние не на чем — передач нет.
Границы наблюдения
Замер охватывает одну страницу — главную в португальской версии, в одном состоянии. На внутренних разделах — реестрах аккредитованных программ, формах подачи документов, англоязычной версии — поведение сайта может отличаться, и утверждений о них разбор не делает.
Наблюдение фиксирует поведение браузера. Обработка на стороне сервера, состав журналов и внутренние процедуры агентства браузерным замером не проверяются: политика описывает обработку данных заявителей и сотрудников, включая налоговые номера, номера социального страхования и банковские реквизиты, и эта часть к работе сайта отношения не имеет и в замере не отражена.
Файл опубликован очищенным от личных данных: удалены заголовки cookie в запросах, тела ответов и заголовок вкладки. Все утверждения разбора держатся на адресах запросов, их составе и заголовках ответов, видимых в файле.
В конце записи зафиксировано обращение к несуществующему адресу с кодом 404, порождённое сценарием темы. Это дефект вёрстки, к обработке данных отношения не имеющий.
Вывод
Сайт португальского агентства аккредитации высшего образования не передаёт данные посетителя никуда. Семьдесят девять запросов, один домен, ни одного внешнего получателя: нет аналитики, нет рекламных узлов, нет встроенных проигрывателей, нет служб распознавания автоматических обращений. Шрифты, которые конструктор страниц по умолчанию тянет с серверов Google, скачаны на собственный сервер и отдаются с него — настройка, которую на сайтах этой платформы включают редко. За весь сеанс не выставлено ни одной cookie.
Механизма управления согласием на сайте нет, и в данном случае это не претензия: управлять нечем, необязательных сценариев на странице не обнаружено.
Из замечаний остаётся только текст политики: раздел о cookie описывает использование, которого в записи не наблюдалось, и содержит два соседних предложения, противоречащих друг другу — о том, что единственная цель cookie состоит в узнавании пользователя, и о том, что для идентификации пользователя они не применяются никогда. На фактическое поведение сайта это не влияет.
Нарушений не зафиксировано.
d532a99a53c5d6ff4190a80ea9099f653d0e64cd7c89cfa19497f76e3e3dd380