IIZI Kindlustusmaakler AS
- Жалоба подана
- 13.06.2026
- Решение
- 17.08.2026
- Срок рассмотрения
- 65 дн.
- Номер решения
2.1-1/26/1160-2325-5- Статьи GDPR
- 6, 7, 13, 15
2b7bcbca8f18f164b7c14734988bfeedc68740b5295588b6a312d68bf9092beaДокумент публикуется целиком. Личные данные заявителя удалены из текстового слоя, а не закрашены.
Основания отказа
- ст. 57(1)(f) — «рассматриваем в надлежащем объёме»
- GDPR не обязывает выносить предписание
- exhaust-remedies
Что было в жалобе
Основанием стал разбор сетевого трафика сайта iizi.ee (страховой брокер), зафиксированный в HAR-логе от 30.04.2026. Разбор показал две вещи, которые нельзя увидеть визуально, только в записи сетевых запросов.
Передача данных до согласия. Баннер согласия Cookiebot загрузился лишь на +9759 мс после открытия страницы. К этому моменту данные уже ушли к сторонним сервисам: Google (Tag Manager, Analytics, AdSense), Microsoft (Bing Ads, Clarity), Meta/Facebook, Sentry, Hotjar. То есть IP-адрес и другие идентификаторы передавались более девяти секунд до того, как у пользователя вообще появилась возможность дать или отклонить согласие.
Сбор продолжался после отказа. Отказ от согласия зафиксирован на +92510 мс. После него запросы к трекерам не прекратились — HAR фиксирует ещё 63 успешных запроса на протяжении почти трёх минут после явного отказа: Microsoft Clarity, Google Analytics, Bing, AdSense/DoubleClick, Sentry.
Переписка
1 мая 2026 — направлен запрос по ст. 15 GDPR на andmekaitse@iizi.ee с приложением технической документации HAR-анализа: перечень получателей, тайминги передач, идентификаторы (Google Analytics G-ZYCCJ74D78, Bing/UET ti=97191377, Hotjar-2994751, Sentry o481744, Crisp).
5 июня 2026 — IIZI (Kaido Tropp) ответил: перечислил получателей (Google, Microsoft, Meta, Hotjar, Sentry, Crisp), но одновременно заявил, что «данные за пределы ЕС/ЕЭЗ не передаём», а Microsoft Clarity назвал заявленным в политике куки. Ответ дан после истечения месячного срока по ст. 12(3).
5 июня 2026 — направлено дополнительное письмо: указано на внутреннее противоречие (перечислены США-based сервисы при утверждении об отсутствии трансграничной передачи), поставлены три конкретных вопроса — механизм передачи (DPF/SCC) по каждому получателю; правовое основание для Meta и Crisp до согласия; что именно Clarity собрал (со ссылкой на HAR: запрос к y.clarity.ms/collect на +875 мс, до баннера).
9 июня 2026 — IIZI ответил развёрнуто: IP-адрес не считают идентификатором в своём случае; сослались на решение суда ЕС C-582/14 (Breyer), трактуя его в свою пользу; на DPF-решение (10.07.2023) для Meta; указали, что Crisp хостится в Амстердаме, а Clarity-куки был «пустой» (со ссылкой на письмо поддержки Microsoft).
12 июня 2026 — IIZI счёл переписку завершённой.
13 июня 2026 — подана жалоба в AKI. В ней — оба ключевых факта (передача до согласия и сбор после отказа), которые видны только в HAR, а не при визуальном осмотре баннера. Отдельно отмечено: в схожем деле (AKI № 2.1-1/26/676-1392-3) проверка ограничилась визуальным осмотром баннера, чего для выявления таких нарушений недостаточно.
Что вынес регулятор
17 августа 2026 AKI прекратил производство. Основания:
- по мнению AKI, из представленного HAR-файла не следует, что данные передаются трекерам автоматически именно при загрузке iizi.ee — запросы связаны с посещением, но связь с конкретной передачей регулятор счёл недоказанной;
- жалобы, связанные с куки, не входят в число приоритетов надзора (ст. 57(1)(f) — надзорный орган рассматривает жалобы «в надлежащем объёме»);
- IKÜM не обязывает выносить предписание по каждой жалобе;
- заявителю предложено сначала исчерпать иные возможности защиты своих прав.