Разрыв между HAR-файлом и статьёй GDPR

Разрыв между HAR-файлом и статьёй GDPR. Системная проблема которую никто не называет своим именем., image #1

Разрыв между HAR-файлом и статьёй GDPR. Системная проблема которую никто не называет своим именем., image #1

Нарушения видны. Они не спрятаны. Они не зашифрованы. Они не требуют секретного доступа или инсайдерской информации. Они лежат в открытых сетевых логах любого браузера. Там написано всё. Кто получил данные. Когда именно — с точностью до миллисекунды. Сколько запросов. Какие идентификаторы улетели на чужие серверы. Было ли при этом чьё-то согласие — или страница ещё только загружалась когда данные уже ушли.

Но дел — нет. Компании работают. Брокеры собирают. Государственные сайты передают данные гражданина в США через незадекларированных процессоров — и об этом нет ни одного предписания. Ни одного штрафа. Ни одного требования исправить.

Не потому что закон плохой. GDPR — хороший закон. Один из лучших инструментов защиты цифровых прав которые существуют в мире. Не потому что регулятор бездействует. Регуляторы существуют, принимают жалобы, выносят решения.

Потому что между фактом нарушения и его юридической квалификацией — пропасть. И никто системно не строит через неё мост.

Это и есть корень проблемы.

Три мира которые не разговаривают друг с другом

Есть три профессиональных мира вокруг темы персональных данных. Юристы. Технари. Регуляторы. Все три мира существуют. Все три занимаются одной темой. Все три говорят на разных языках — и почти не слышат друг друга.

Это не метафора. Это буквальная ситуация которая воспроизводится снова и снова в каждом деле о защите данных.

Мир первый. Юрист.

Юрист по защите данных знает закон. Хорошо знает. Он читал GDPR от статьи 1 до статьи 99. Знает прецеденты — Planet49, Breyer, Schrems II. Понимает разницу между контролёром и процессором, между согласием и законным интересом, между правовым основанием и его отсутствием.

Когда клиент приносит ему жалобу — юрист формулирует её правильно. Ссылается на нужные статьи. Цитирует политику конфиденциальности. Описывает нарушение в терминах которые регулятор понимает.

Но он не открывает браузер. Он не записывает HAR-файл. Он не знает что такое fingerprinting через Canvas API. Он не понимает почему запрос на +12 миллисекунд до появления баннера согласия — это уже нарушение статьи 6(1), а не технический нюанс. Он не видит что Quantcast запустился на +0мс — до любого взаимодействия пользователя — и что это задокументированный факт передачи данных без правового основания.

Он знает что нарушение произошло — если ему об этом рассказать. Но сам он этого не видит. Потому что для того чтобы увидеть — нужно смотреть в другое место.

Юрист смотрит в текст. Технари смотрят в лог.

Мир второй. Технарь.

Разработчик или DevOps-специалист который работает с веб-инфраструктурой — видит то что юрист не видит никогда. Он открывает DevTools и за две минуты понимает архитектуру любого сайта. Какие скрипты загружаются. Откуда. В каком порядке. Что именно передаётся в параметрах запроса. Какие идентификаторы хранятся в localStorage. Кто инициировал загрузку следующего трекера.

Для него HAR-файл — это не страшный документ. Это просто сетевой лог. Читается как книга.

Но он не знает что решение Суда ЕС по делу Breyer C-582/14 означает что IP-адрес — персональные данные. Не знает что Planet49 закрыл вопрос про предустановленные галочки в 2019 году. Не знает что передача данных в США после Schrems II требует не просто SCC — а SCC плюс дополнительных мер защиты. Не знает разницу между статьёй 13 и статьёй 14. Не умеет писать жалобу которую AKI примет как надлежащим образом оформленное обращение.

Он видит нарушение. Видит отчётливо. Но не может его назвать юридическим языком. И поэтому — для системы — его наблюдение не существует.

Мир третий. Регулятор.

Инспекция по защите данных — в Эстонии это AKI, в Ирландии DPC, во Франции CNIL — получает жалобы от граждан. И делает с ними то что может.

Проблема в том что большинство жалоб которые они получают — написаны либо юристами без технической доказательной базы, либо обычными людьми которые знают что что-то не так но не могут это обосновать.

Жалоба написанная юристом звучит убедительно. Но в ней нет тайминга +12мс. Нет скриншота Application Cookies где видно что _fbp установлен до нажатия любой кнопки. Нет IP-адреса сервера в США куда ушёл запрос на старте страницы. Есть цитата из политики конфиденциальности и ссылка на статью 6(1). Это хорошо. Но этого часто недостаточно.

Регулятор запрашивает у компании объяснения. Компания присылает ответ написанный юридическим отделом. В ответе написано что все данные обрабатываются законно, что согласие получено надлежащим образом, что третьи стороны являются сертифицированными процессорами. Без технической экспертизы регулятор не может это опровергнуть. Дело закрывается.

Жалоба написанная обычным человеком — ещё сложнее. Человек написал что “сайт следит за мной”. Регулятор не может открыть расследование по такому основанию. Нет фактов. Нет доказательств. Нет юридической квалификации нарушения.

Результат — нарушение задокументировано в HAR-файле. Нарушение юридически реально. Но в системе — его не существует.

Это и есть пропасть.

С одной стороны — технический факт. С другой — юридический документ. Между ними — ничего. Никакой профессиональной дисциплины которая умеет делать одно и другое одновременно.

И компании это знают. Прекрасно знают. Именно поэтому юридический отдел крупной компании — всегда отдел. С людьми. С ресурсами. С опытом. А человек который подаёт жалобу — один. Без инструментов. Без языка. Без понимания как именно работает технология которую он пытается оспорить.

Асимметрия намеренная. Поддерживается намеренно.

Что происходит на практике. Государственный сайт как пример

Разберём конкретную ситуацию. Не абстрактную. Реальную картину которая воспроизводится на десятках сайтов.

Государственный портал. Эстония, или Латвия, или Литва — не важно. Сайт государственного ведомства. На нём — услуги для граждан. Возможно авторизация через eID. Возможно форма с персональными данными. Возможно информация об уязвимых группах — безработных, получателях социальной помощи, жертвах насилия.

На этом сайте установлен Google Tag Manager. Через GTM подгружается Google Analytics 4 с аккаунтом конкретного ведомства. Возможно подгружается Hotjar или Microsoft Clarity — инструменты сессионной записи которые буквально пишут видео каждого движения мыши пользователя. Возможно Cloudflare Real User Monitoring который отправляет технические данные о сессии на американские серверы Cloudflare.

Всё это запускается на +0 миллисекунд. На старте страницы. До появления баннера согласия. До любого взаимодействия пользователя с сайтом.

Это не предположение. Это то что видно в HAR-файле с точностью до миллисекунды.

Теперь вопрос. Это нарушение?

С технической точки зрения — очевидно да. Данные ушли до согласия. Получатель — американская компания. Правовое основание — отсутствует по факту.

С юридической точки зрения — тоже да. Статья 6(1) GDPR — обработка законна только при наличии правового основания. Статья 5(1)(a) — принцип законности и прозрачности. Статья 13(1)(e) — субъект данных должен знать всех получателей своих данных. Глава V — передача в третьи страны требует надлежащего механизма.

Но кто это скажет регулятору? В правильном формате. С правильными доказательствами. С правильными ссылками на статьи.

Юрист который специализируется на публичном праве — не знает что такое GTM и как он инициирует загрузку сторонних скриптов.

Технарь который работает с веб-инфраструктурой — не знает Главу V GDPR и что такое adequacy decision.

Обычный гражданин — не знает ни того ни другого. Он просто замечает что реклама странно точная. Или что данные о его визите на государственный сайт каким-то образом связаны с его поведением в других местах. Или что он вообще не замечает ничего — потому что всё происходит незаметно.

Почему этот разрыв существует. Системные причины

Разрыв между HAR-файлом и статьёй GDPR. Системная проблема которую никто не называет своим именем., image #2

Полная правда сложнее.

Причина первая. Право отстаёт от технологии системно.

GDPR был принят в 2018 году. Это хороший закон — но он писался людьми которые в большинстве своём не имеют технического образования. Они описывали проблему на языке права. Согласие. Правовое основание. Получатели данных. Цели обработки.

Это правильные концепции. Но технология которую они пытались регулировать — работает иначе. Технология не думает категориями “согласие” и “цель”. Технология думает категориями запроса и ответа. Инициатора и получателя. Таймингов и идентификаторов.

Когда юрист читает статью 6(1) GDPR — он видит норму. Когда разработчик смотрит на тайминг +12мс в HAR-файле — он видит факт. Это не одно и то же. Но они описывают одно и то же нарушение.

Никто не написал словарь перевода между этими двумя языками. Нет стандартной методологии — как именно технический факт из HAR-файла квалифицируется по конкретной статье GDPR. Каждый кто это делает — изобретает велосипед заново.

Причина вторая. Индустрия инвестирует в асимметрию.

Крупные технологические компании тратят огромные деньги на то чтобы эта асимметрия сохранялась. Не напрямую — они не платят кому-то чтобы юристы не учились технологиям. Косвенно — через сложность своих систем, через запутанность документации, через архитектурные решения которые намеренно скрывают реальные потоки данных.

Пример. Политика конфиденциальности крупного рекламного брокера — это документ на сорок страниц. В нём написано “мы можем передавать данные нашим партнёрам для улучшения услуг”. Юрист видит расплывчатую формулировку. Технарь видит что “партнёры” — это 847 компаний в списке TCF vendors которые участвуют в RTB-аукционах каждые 100 миллисекунд. Это не одно и то же.

Компания знает это. И пишет “партнёры” а не список из 847 компаний — именно потому что список из 847 компаний вынудил бы её получать 847 отдельных правовых оснований. “Партнёры” — это юридическая абстракция которая прячет техническую реальность.

Причина третья. Регуляторы работают в условиях дефицита технической экспертизы.

Европейские надзорные органы — AKI в Эстонии, DPC в Ирландии, CNIL во Франции — это государственные учреждения. Они работают с ограниченными бюджетами. Они конкурируют за технических специалистов с частным сектором — где те же специалисты получают в несколько раз больше.

Результат. Регулятор получает жалобу. Жалоба содержит ссылку на нарушение. Регулятор запрашивает у компании объяснения. Компания присылает технический ответ написанный командой из пяти инженеров и трёх юристов. Регулятор должен оценить этот ответ.

Если в регуляторе нет человека который понимает разницу между сторонним cookie и localStorage-идентификатором — оценить невозможно. Компания говорит что всё в порядке. Нет инструмента который позволил бы это проверить. Дело закрывается.

Ирландский DPC несколько лет подвергался критике за медленное рассмотрение дел против Meta, Google и других американских компаний чьи европейские штаб-квартиры находятся в Ирландии. Одна из реальных причин — именно техническая. Доказать нарушение на уровне требуемом для штрафа в миллиарды евро — требует технической экспертизы которой в регуляторе физически не хватает.

Причина четвёртая. Нет профессии которая умеет и то и другое.

Разрыв между HAR-файлом и статьёй GDPR. Системная проблема которую никто не называет своим именем., image #3

Существуют Data Protection Officers — специалисты по защите данных. В теории — они должны соединять юридическое и техническое понимание. На практике — большинство DPO приходят либо из юридической профессии либо из IT. Первые хорошо пишут политики. Вторые хорошо настраивают системы. Мало кто умеет открыть HAR-файл, найти нарушение, и написать жалобу которая будет принята регулятором.

Образовательных программ которые специально готовят людей к этому пересечению — практически нет. Есть юридические программы по защите данных. Есть технические программы по информационной безопасности. Нет программы которая учит читать сетевой лог и квалифицировать его содержимое по статьям GDPR.

Этот человек — который умеет и то и другое — стоит очень дорого на рынке. Компании платят таким людям за то чтобы они помогали избегать нарушений или делали их менее очевидными. За то чтобы они защищали компанию от жалоб — а не за то чтобы они подавали жалобы.

Что значит читать HAR-файл как юридический документ

Есть конкретная вещь которую делает человек умеющий работать на пересечении технологии и права. Он открывает HAR-файл — и видит не технический лог. Он видит хронологию нарушений с точностью до миллисекунды.

Это не метафора. Разберём как это работает.

HAR — HTTP Archive. Это стандартный формат записи сетевых запросов браузера. Любой браузер умеет его записывать. Открываешь DevTools. Вкладка Network. Ставишь галочку “Preserve log”. Открываешь сайт в режиме инкогнито — чтобы не было кэша и старых cookies. Ждёшь 30-60 секунд. Переходишь на одну-две внутренние страницы. Сохраняешь лог.

Результат — файл. В нём записано абсолютно всё что произошло в сети за время сессии. Каждый запрос. С точным временем. С HTTP-статусом. С заголовками запроса и ответа. С телом запроса если оно было. С IP-адресом сервера.

Для технаря это обычный инструмент. Для юриста это неизвестный формат.

Но именно в этом файле — вся доказательная база.

Тайминг — это правовое основание.

Когда в HAR-файле видно что запрос к Google Analytics ушёл на +0 миллисекунд от старта страницы — это не технический факт. Это юридический факт. Это значит что Google Analytics запустился до того как пользователь увидел баннер согласия. До того как баннер вообще был загружен. До любого взаимодействия.

Это прямое нарушение статьи 6(1) GDPR — данные обрабатываются без правового основания. Согласие не дано. Законного интереса недостаточно для этого типа обработки. Другие основания неприменимы.

+0 миллисекунд. Это число. Конкретное. Задокументированное. Это не “возможно”, не “по всей видимости”. Это факт который записан в файл с точностью которую никакой юридический аргумент не может опровергнуть.

Компания может написать в ответе на жалобу что “данные обрабатываются на основании согласия”. Но HAR-файл показывает что обработка началась за N секунд до того как баннер согласия вообще загрузился. Это называется доказательство. Простое. Проверяемое. Воспроизводимое.

HTTP-статус — это подтверждение реальной передачи.

Не все запросы одинаковы. HTTP-статус говорит что именно произошло.

200 или 204 — данные реально переданы. Сервер получил запрос, обработал, ответил. Передача состоялась.

304 — ответ из кэша. Запрос был отправлен — заголовки переданы, IP-адрес пользователя виден серверу — но данные тела ответа взяты из кэша.

0 — браузер заблокировал ответ. Но запрос был инициирован. Это попытка которая зафиксирована.

Это не технические детали. Это доказательная разница. Статус 200 означает подтверждённую передачу данных. Статус 0 означает попытку — тоже значимую для документирования паттерна поведения сайта.

Когда пишешь жалобу в регулятор и указываешь что “запрос к Quantcast ушёл на +347мс со статусом 200” — это значит реальная передача данных подтверждена. До согласия. К незадекларированному получателю. Это три нарушения в одной строке.

Set-Cookie заголовок — это личный номер присвоенный пользователю.

Когда сервер отвечает на запрос и в ответе есть заголовок Set-Cookie — браузер сохраняет cookie. Это маленький файл который содержит идентификатор. Уникальный. Именно для этого пользователя. Именно для этого сайта или рекламной сети.

В HAR-файле видно какие cookie были установлены. Какими доменами. С каким сроком жизни. Established до или после согласия.

_fbp — это Facebook Pixel cookie. Установлен. До нажатия кнопки “принять”. Срок жизни — 90 дней. Домен — .facebook.com. В политике конфиденциальности сайта — Facebook не упомянут.

Это статья 13(1)(e) — субъект данных не был проинформирован о получателе. Это статья 6(1) — нет правового основания для обработки. Это Глава V — Facebook — американская компания, передача без надлежащего механизма.

Одна строка в HAR-файле. Три статьи GDPR. Это то что умеет делать человек работающий на пересечении технологии и права.

Initiator — это цепочка ответственности.

В DevTools каждый запрос имеет поле initiator — кто его инициировал. Это ответ на вопрос “как это сюда попало”.

Например. Сайт загружает Google Tag Manager. GTM загружает скрипт Hotjar. Hotjar загружает свой сервер записи сессий. Это цепочка. В HAR-файле она видна через поле _initiator.stack — стек вызовов который привёл к конкретному запросу.

Юридическое значение этой цепочки — статья 28(2) GDPR. Процессор не может привлекать субпроцессора без предварительного согласия контролёра. Каждый узел в цепочке должен быть задокументирован в договоре обработки данных.

Когда цепочка GTM Hotjar сервер в США не задокументирована в политике конфиденциальности сайта — это нарушение. Когда она не задокументирована в договоре между сайтом и Hotjar — это тоже нарушение. Технарь видит цепочку в HAR. Юрист знает какую статью это нарушает. Человек работающий на пересечении — делает из этого жалобу.

Государственные сайты. Где ставки выше

Разрыв между HAR-файлом и статьёй GDPR. Системная проблема которую никто не называет своим именем., image #4

Коммерческий сайт, который передаёт данные рекламному брокеру — это проблема. Плохая. Незаконная. Требующая исправления.

Государственный сайт здравоохранения, который передаёт данные о посетителях в Google Analytics — это другой уровень. Человек, который зашёл на сайт про лечение онкологии или про помощь жертвам домашнего насилия — не давал согласия чтобы Google знал что он на этом сайте был. Это данные о здоровье. Статья 9 GDPR — особая категория. Максимальная защита. Обработка запрещена без явного согласия.

Государственный сайт с авторизацией через eID — ещё сложнее. В сессии где гражданин входит через удостоверение личности — работают незадекларированные американские процессоры. Это не просто нарушение права на приватность. Это потенциальный риск утечки информации о том что конкретный гражданин с конкретным ID использовал конкретный государственный сервис. В определённых контекстах это информация о политической активности, о правовом статусе, о семейных обстоятельствах.

GDPR создавался в том числе именно для этого. Статья 9 — особые категории. Статья 22 — автоматизированные решения. Глава V — международная передача. Всё это — инструменты защиты именно в таких ситуациях.

Но, чтобы применить эти инструменты — нужно сначала зафиксировать факт. Открыть HAR-файл. Найти запрос на +0мс. Посмотреть на статус 200. Посмотреть IP-адрес — он американский. Посмотреть в политику конфиденциальности — этого получателя там нет. Написать жалобу с точными данными.

Это цепочка действий которая требует двух компетенций одновременно. Технической — чтобы найти. Юридической — чтобы квалифицировать.

Сравнение с эталоном

Почему “технически невозможно” — ложь

Когда компания или государственное ведомство отвечает на жалобу — один из самых частых аргументов звучит так. “Мы используем стандартные инструменты. Иначе невозможно обеспечить работу сайта. Это технически необходимо.”

Это ложь. Задокументированная.

Существуют сайты которые работают без единого внешнего трекера. Без передачи данных в США. Без незадекларированных получателей. С реальным соответствием GDPR — не декларативным а техническим.

eesti.ee — государственный портал Эстонии — 0 внешних доменов. Строгая Content Security Policy которая реально блокирует сторонние скрипты. Белый список содержит только *.ria.ee и *.eesti.ee. Ни одного запроса к Google. Ни одного Facebook Pixel. Ни одного рекламного брокера.

riigihanked.riik.ee — реестр государственных закупок Эстонии — аналогичная картина. 0 внешних трекеров. CSP реально блокирует.

edpb.europa.eu — сайт Европейского совета по защите данных — высшего регуляторного органа Европы — около 49 запросов. 0 трекеров. Это орган который пишет рекомендации по соблюдению GDPR. И его собственный сайт соответствует тому о чём он пишет.

Это доказательство. Простое и неопровержимое. Если eesti.ee работает без Google Analytics — значит работающий сайт без Google Analytics возможен. Если портал государственных закупок работает без Hotjar — значит записывать каждое движение мыши гражданина технически не является необходимостью.

“Технически невозможно” — это не аргумент. Это позиция которую легко опровергнуть одним URL.

Именно поэтому в каждый разбор сайта входит сравнение с этими эталонами. Не как пафосный жест. Как методологическая необходимость. Доказательство что соответствие возможно — это часть доказательства что несоответствие является выбором.

Выбором за который существует юридическая ответственность.

Как один человек меняет уравнение

Есть история которую стоит рассказать. Не абстрактно — конкретно.

Гонсало Фуэнтес — испанец. Не юрист. Не технический специалист в области данных. Он обнаружил что Google показывает в результатах поиска старую статью о его долгах которые давно погашены. Он пожаловал в испанский регулятор. Дело дошло до Суда ЕС. Результат — Google обязан удалять ссылки на устаревшую информацию по запросу граждан ЕС. Это стало правом на забвение. Статья 17 GDPR. Один человек изменил то как работает поиск для 450 миллионов европейцев.

Ни юрист. Ни технарь. Просто человек который заметил нарушение и не сдался.

Но представь если бы у него был HAR-файл. И он знал что с ним делать.

Это не риторика. Это реальный вопрос о том как изменилась бы история если бы на пересечении технической экспертизы и юридического знания стоял бы не один случайный человек — а системная практика.

Что такое правильно составленная жалоба

Жалоба в AKI — или в любой европейский надзорный орган — это не жалоба в бытовом смысле слова. Это юридический документ. Он должен содержать конкретные факты. Конкретные статьи. Конкретные доказательства.

Плохая жалоба выглядит так. “Сайт X нарушает мои права. Там есть какие-то трекеры. Это незаконно.” Регулятор получает такую жалобу. Направляет запрос в компанию. Компания отвечает что всё законно. Дело закрывается.

Хорошая жалоба выглядит так.

Дата. Время. Сайт открыт в режиме инкогнито. Страница загружена.

На +0 миллисекунд от старта страницы — до появления баннера согласия — зафиксирован запрос к домену quantserve.com (Quantcast) со статусом HTTP 200. IP-адрес сервера — [конкретный адрес] — принадлежит Quantcast Inc., США. В ответе на запрос установлен cookie __qca со сроком жизни до [дата]. Quantcast не упомянут в политике конфиденциальности сайта.

На +12 миллисекунд — запрос к googletagmanager.com со статусом 200. Google Tag Manager загружает код Google Analytics 4 с идентификатором [конкретный GA4 ID]. В политике конфиденциальности Google Analytics упомянут как инструмент аналитики. Механизм передачи данных в США не указан.

Баннер согласия появился на +1847 миллисекунд. На момент появления баннера — [N] внешних доменов уже получили данные о посещении.

Политика конфиденциальности сайта указывает что данные “не передаются за пределы ЕС”. HAR-файл зафиксировал запросы к серверам в США на [N] миллисекунд до появления баннера.

Задокументированные нарушения.

Статья 6(1) GDPR — обработка данных инициирована до получения согласия и без иного законного основания. [Список получателей с таймингами].

Статья 5(1)(a) — нарушен принцип законности и прозрачности. Политика конфиденциальности содержит утверждение о непередаче данных за пределы ЕС которое опровергается задокументированными запросами к американским серверам.

Статья 13(1)(e) — субъект данных не был проинформирован о следующих получателях его данных: [список реально работающих сервисов отсутствующих в политике].

Глава V GDPR — передача данных в США осуществляется без указания механизма передачи (SCC, adequacy decision или иного).

К жалобе приложены: HAR-файл записанный [дата и время], скриншоты Application Cookies с видимыми установленными идентификаторами, скриншоты консоли разработчика, цитаты из политики конфиденциальности с датой публикации.

Это документ. Это доказательная база. С этим регулятор может работать.

Разница между первой жалобой и второй — не в том что нарушения разные. Нарушения одинаковые. Разница в том что во второй жалобе есть факты. Цифры. Тайминги. Статьи. Доказательства.

И эту разницу создаёт именно то пересечение которого так не хватает в системе.

Почему компании боятся именно этого пересечения

Разрыв между HAR-файлом и статьёй GDPR. Системная проблема которую никто не называет своим именем., image #5

Первая жалоба решается стандартным ответом юридического отдела. “Мы обрабатываем данные законно. Согласие получено надлежащим образом. Наши процессоры соответствуют требованиям GDPR.” Без конкретных фактов — нечего опровергать. Регулятор принимает ответ к сведению.

Вторая жалоба — другая история. В ней написано что на +347 миллисекунд от старта страницы, до любого взаимодействия пользователя, данные ушли к Quantcast — компании которая не упомянута в политике конфиденциальности — со статусом HTTP 200, на американский IP-адрес 151.101.X.X, и что в браузере был установлен идентификатор __qca со сроком жизни 13 месяцев.

На это “мы обрабатываем данные законно” уже не отвечает. Потому что в жалобе конкретный факт который можно проверить. Регулятор может самостоятельно открыть тот же сайт и воспроизвести ту же запись. Компания должна объяснить именно этот конкретный запрос именно в эту конкретную миллисекунду. И правовое основание именно для него.

Это неудобно. Это требует реальных объяснений. Это заставляет либо исправить нарушение либо объяснить почему оно не является нарушением — что в большинстве случаев невозможно.

Именно поэтому система так устроена чтобы этого пересечения не было. Чтобы юристы не знали технологию. Чтобы технари не знали право. Чтобы обычные граждане не знали ни того ни другого.

Система рассчитана на то что никто не подойдёт с HAR-файлом и нужными статьями одновременно.

Что меняется когда это пересечение появляется

Это не теоретический вопрос. Это вопрос практики.

Каждая жалоба поданная с технической доказательной базой и правильной юридической квалификацией — создаёт прецедент. Не обязательно публичный. Иногда достаточно того что компания исправила нарушение после запроса — это уже изменение практики.

Когда одна жалоба с HAR-файлом показывает что Quantcast работает на десяти государственных сайтах без декларации в политике — это паттерн. Это системная проблема. Это основание для регулятора не просто ответить на одну жалобу — а инициировать проверку всей категории сайтов.

Когда разбор одного сайта публикуется и становится видимым — другие операторы похожих сайтов получают сигнал. Они видят что кто-то смотрит. Что HAR-файл открывают. Что несоответствие между декларацией и реальностью становится задокументированным публично. Это меняет их оценку риска.

Это медленно. Это не революция. Но это то как работают системные изменения в правовой среде. Один задокументированный случай. Потом ещё один. Потом их накапливается достаточно чтобы регулятор увидел паттерн. Чтобы журналисты написали. Чтобы ведомство которое отвечает за сайты получило политическое давление исправить.

О специалистах которых не существует. И о том почему их нет

Вернёмся к исходному вопросу. Почему мало специалистов в цифровой области, которые могут связать HAR-файл с нужной статьёй.

Частичный ответ уже дан. Образование разделено. Индустрия инвестирует в асимметрию. Регуляторы работают с дефицитом ресурсов.

Но, есть ещё одна причина, которую реже называют.

Люди, которые работают на пересечении — работают против системы. Это важно понять буквально.

Технарь, который хорошо знает технологию — востребован. Крупные компании платят хорошо за DevOps, за security, за веб-разработку. Эти деньги приходят от компаний которые заинтересованы в том чтобы данные собирались эффективно. Не в том чтобы они собирались правомерно. Эти два интереса расходятся.

Юрист, который хорошо знает GDPR — востребован. Компании платят за DPO, который пишет политики конфиденциальности и помогает избегать штрафов. Это другая задача чем “найти нарушение и задокументировать его”. Это задача “написать документы которые выглядят правильно”.

Человек который умеет и то и другое — и использует это для подачи жалоб и публичных разборов — работает вне системы стимулов которая обычно формирует карьеры. Его работа не монетизируется стандартными путями. Компании не платят ему за то что он делает — они скорее были бы рады если бы он этого не делал.

Это не значит что такой работы не существует. Это значит что её делают либо из принципа, либо потому что это стало личным делом, либо потому что сложилась определённая комбинация обстоятельств которая сделала это возможным.

Практика которая создаёт прецеденты

20 активных дел против рекламных брокеров — это не абстракция. Это конкретные жалобы. Конкретные ответы. Конкретные задокументированные нарушения.

Каждое дело — это HAR-файл. Это тайминги. Это IP-адреса. Это цитаты из политик конфиденциальности. Это статьи GDPR с точными ссылками на конкретные нарушения.

Большинство компаний когда получают такую жалобу — реагируют одним из трёх способов.

Первый — молчат. Quantcast не ответил в установленный 30-дневный срок. Это само по себе нарушение статьи 12(3) GDPR. И это тоже задокументировано. Дата запроса. Дата истечения срока. Факт отсутствия ответа. Этого достаточно для жалобы в регулятор по этому конкретному основанию — независимо от исходного нарушения.

Второй — присылают шаблонный ответ. “Мы обрабатываем данные в соответствии с применимым законодательством.” Без ответа на конкретные вопросы которые были заданы. Без объяснения конкретных фактов из HAR-файла. Это тоже нарушение — статья 12, ответ должен быть по существу запроса.

Третий — исправляют. Реже. Но бывает. Компания понимает что конкретные факты документально подтверждены и у неё нет убедительного объяснения. Проще исправить чем продолжать спор который уже задокументирован.

Каждый из этих результатов — это данные. Для регулятора. Для следующей жалобы. Для понимания как работает система.

Разбор государственных сайтов — отдельный жанр. Здесь мотивация иная. Государственный сайт обязан соответствовать закону не потому что боится штрафа — а потому что государство сам является органом который должен закон соблюдать. Когда государственный сайт передаёт данные гражданина в Google без согласия — это не просто нарушение GDPR. Это демонстрация что государство не верит в те же нормы которые применяет к частным компаниям.

Это политическое. И публичный разбор с конкретными цифрами — это политический инструмент. Не в смысле партийной политики. В смысле публичной ответственности.

Что значит “поведенческая последовательность” как защита

Есть мысль с которой заканчивается один из материалов. О системах вроде Palantir. О том что они боятся не развитого сознания — они боятся организованного развитого сознания. И что единственная действительно неуязвимая позиция — поведенческая последовательность. Когда между тем что думаешь, что говоришь и что делаешь — нет разрыва.

Это применимо и к теме HAR-файлов и GDPR напрямую.

Человек который публично документирует нарушения — и сам при этом соответствует тем же стандартам которые проверяет в других — стоит в позиции которую сложно атаковать. Нет разрыва. Нет двойного стандарта. Нет точки входа для дискредитации.

Это важно не только как этическая позиция. Это важно как методологическая. Если ты проверяешь государственные сайты на наличие незадекларированных трекеров — и при этом сам используешь Google Analytics без надлежащего оформления — твоя аргументация ослаблена. Не юридически — но публично.

Последовательность создаёт доверие. Доверие создаёт влияние. Влияние создаёт изменения.

Документация как инструмент памяти системы

Система устроена так чтобы ты устал. Мы говорили об этом в контексте Privacy Fatigue. Но усталость — это не только потребительская проблема. Это проблема тех кто документирует нарушения.

Дело открыто. Компания не отвечает. Ждёшь месяц. Подаёшь жалобу в регулятор. Регулятор просит дополнительные материалы. Присылаешь. Регулятор рассматривает. Месяцы идут. Компания присылает объяснение. Регулятор его оценивает. Запрашивает у тебя ответ на объяснение компании. Ты отвечаешь. Проходит ещё несколько месяцев.

Это марафон. Не спринт.

Именно поэтому документация — не просто формальность. Это инструмент который позволяет марафон выдержать. Когда каждый шаг зафиксирован. Когда каждая дата записана. Когда каждый ответ сохранён. Когда HAR-файл лежит и не исчезает — в отличие от воспоминания о том что было на сайте полгода назад.

Документация — это память системы которую система предпочла бы стереть.

Почему это важно за пределами конкретных дел

Есть более широкий контекст.

Данные о людях — это власть. Не метафорически. Буквально. Кто знает о тебе всё — может принять решение о тебе. О кредите. О страховке. О найме. О том увидишь ли ты эту новость или нет. О том покажет ли алгоритм тебе это политическое сообщение или другое.

Это власть которая не избирается. Не подотчётна. Не ограничена сроком полномочий. Она просто существует — пока данные существуют. А данные существуют очень долго.

GDPR — это попытка создать баланс. Инструмент который даёт человеку права в отношении данных о себе. Право знать. Право исправить. Право удалить. Право возразить.

Но инструмент работает только когда им пользуются. И пользуются правильно. С доказательной базой. С юридической квалификацией. С пониманием того что именно происходит в сети пока страница загружается.

Разрыв между HAR-файлом и статьёй GDPR — это не просто профессиональная проблема. Это политическая проблема. Это проблема баланса сил. Пока этот разрыв существует — власть данных остаётся у тех у кого есть технари и юристы одновременно. У крупных компаний. У тех кто может позволить себе и тех и других.

Каждый человек который умеет работать на пересечении — немного восстанавливает этот баланс. Не полностью. Но на ту величину которую один человек способен изменить.

История показывает что этого бывает достаточно.

Один испанец который заметил статью о погашенных долгах изменил то как работает поиск для 450 миллионов европейцев.

Один австрийский активист который пожаловался на использование Google Analytics изменил стандарты веб-аналитики по всей Европе.

Несколько человек которые зафиксировали что Clearview AI собирала биометрические данные без согласия — стали частью волны жалоб которая принесла компании штрафы в семи странах.

Никто из них не был юристом с командой. Никто не был технарём с доступом к внутренним системам компании.

Они просто заметили нарушение. Зафиксировали. Подали жалобу. И не сдались когда стало сложно.

Система рассчитывает на усталость. На то что человек сдастся. На то что без специальных знаний — и юридических и технических одновременно — невозможно дойти до конца.

Разрыв между HAR-файлом и статьёй GDPR — это и есть та усталость которую система производит намеренно. Сложность которая отсеивает. Барьер который большинство не преодолевает.

Но барьер существует не потому что невозможно. Он существует потому что большинство не знает что он преодолим.

← Все материалы журнала