Политика конфиденциальности

Коротко

Этот сайт не собирает о вас ничего. Ни куки, ни аналитики, ни трекеров, ни счётчиков, ни пикселей. Ни одного запроса к стороннему домену при загрузке страницы.

Мы разбираем чужие сайты по этим признакам. Было бы странно вести себя иначе самим.

И это можно проверить. Откройте инструменты разработчика, вкладку «Сеть», перезагрузите страницу. Все запросы уйдут только на gdpru.eu. Шрифты и скрипты лежат на нашем сервере, а не на Google Fonts или CDN.

Кто отвечает за сайт

Проект gdpru.eu, Эстония. Контакт по любым вопросам о данных: contact@gdpru.eu

Что происходит, когда вы открываете страницу

Ваш IP-адрес обрабатывается в момент доставки страницы — без этого браузер физически не получит данные по сети. Он нигде не сохраняется.

Логи хостинга не содержат персональных данных: в них записываются только метод запроса, имя хоста, длительность, размер ответа и код состояния. Ни IP, ни user-agent. Срок хранения логов — не более 7 дней, после чего они удаляются.

Правовое основание — законный интерес в работоспособности и безопасности сайта, ст. 6(1)(f) GDPR. Согласия здесь не требуется: ничего в вашем устройстве не сохраняется и не считывается.

Кому уходят данные

Хостинг: statichost.eu (Швеция) — обработчик по ст. 28 GDPR, договор об обработке подписан обеими сторонами. Субобработчики: Субобработчик, задействованный фактически: Hetzner Online GmbH (Германия). Сайт отдаётся только с их серверов — подтверждено оператором хостинга письменно.

Одобренный, но не задействованный: BunnyWay d.o.o. (Словения) — CDN. Числится в списке одобренных субобработчиков и может быть подключён в будущем; сейчас данные через него не проходят.

Все — в пределах ЕС/ЕЭЗ. Передач в третьи страны нет.

Больше — никому. Рекламных сетей, аналитических систем и партнёров у нас нет.

Про архив разборов

Мы публикуем разборы сайтов, тексты политик конфиденциальности и результаты технических замеров. В этих материалах могут встречаться персональные данные — например, имя и служебная почта ответственного за защиту данных, которые компания сама указала в своей публичной политике.

Мы делаем это как журналистскую и исследовательскую работу: предмет — как компании и государственные органы обращаются с данными людей, и это вопрос общественного интереса. Правовые основания разобраны ниже, в разделе «Правовые основания подробно».

Как мы себя ограничиваем:

Если вы упомянуты в разборе и считаете, что ваши права затронуты чрезмерно, — напишите на contact@gdpru.eu. Мы разберёмся по существу.

Ваши права

Вы вправе запросить доступ к своим данным, их исправление или удаление, а также возразить против обработки. Пишите на contact@gdpru.eu.

Практическая оговорка: поскольку мы не храним данные посетителей, по обычному визиту на сайт нам попросту нечего вам выдать или удалить.

Если наш ответ вас не устроит, вы можете подать жалобу в надзорный орган Эстонии — Andmekaitse Inspektsioon (AKI), aki.ee.

Правовые основания подробно

Этот раздел — для юристов, регуляторов и всех, кто хочет проверить нас так же, как мы проверяем других. Здесь всё то же самое, но с точными нормами.

Это две разные обработки, и путать их нельзя

Первая — посетители сайта. Вторая — персональные данные, попадающие в архив разборов. У них разные основания, разные сроки и разные права. Разбираем порознь.

1. Посетители сайта

Что обрабатывается. Только IP-адрес, и только в момент передачи страницы. Мы признаём прямо: IP является персональными данными — это установлено Судом ЕС в деле Breyer (C-582/14). Мы не пытаемся спрятаться за формулировкой «технические данные», как это делают многие проверяемые нами сайты.

ePrivacy, ст. 5(3). Согласие на хранение информации в устройстве пользователя или доступ к ней нам не требуется — потому что мы ничего не храним и ни к чему не обращаемся. Ни куки, ни localStorage, ни фингерпринтинга. Норма к нам просто не применяется: применять нечего.

GDPR, ст. 6(1)(f) — законный интерес. Тест из Recital 47 проходим по трём шагам:

Логи. Персональных данных не содержат: метод запроса, имя хоста, длительность, размер ответа, код состояния. Ни IP, ни user-agent. Срок — до 7 дней.

Обработчик и субобработчики. statichost.eu (Швеция) — обработчик по ст. 28 GDPR, договор об обработке подписан обеими сторонами. Субобработчики: Hetzner Online GmbH (Германия). Все в ЕС/ЕЭЗ, глава V (передачи в третьи страны) не задействована вовсе.

2. Архив разборов

Что попадает в архив. Тексты политик конфиденциальности проверяемых сайтов, HAR-файлы замеров, переписка с компаниями и регуляторами. В них встречаются персональные данные — прежде всего имена и служебные контакты ответственных за защиту данных (DPO).

Первое основание — ст. 85 GDPR, реализованная в Эстонии через IKS § 4 (обработка в журналистских целях) и § 5 (академическое самовыражение). § 4 допускает обработку без согласия при совокупности трёх условий, и мы отвечаем по каждому:

Второе основание — ст. 6(1)(f) для той части, что не покрыта журналистским изъятием.

Про контакты DPO отдельно. Их публикация не является вторжением: по ст. 37(7) GDPR компания обязана опубликовать контакты своего DPO и сообщить их надзорному органу. Это профессиональный контакт, раскрытый самой компанией и предназначенный именно для обращений по вопросам данных. Мы не добываем эти сведения — мы цитируем уже опубликованное.

Как мы себя ограничиваем (гарантии по ст. 89(1)):

Почему мы не уведомляем каждого упомянутого (ст. 14). Данные получены не от субъекта, а из публичных источников и собственных сетевых замеров. Ст. 14(5)(b) освобождает от уведомления, когда оно невозможно или потребует несоразмерных усилий — в частности при обработке в целях архивирования в общественных интересах и научного исследования при соблюдении гарантий ст. 89(1).

Наш случай именно такой. Мы не собираем контакты людей — мы фиксируем текст, который организация опубликовала сама, вместе со всем, что в нём есть. Персональные данные попадают в архив как часть цитируемого документа, а не как цель. Индивидуальное уведомление каждого лица, упомянутого в чужих публичных политиках, потребовало бы усилий, несоразмерных как объёму обработки, так и её ничтожному влиянию на права этих лиц: речь о служебных контактах, раскрытых самими организациями именно для обращений по вопросам данных.

Взамен уведомления мы применяем альтернативную меру, прямо предусмотренную ст. 14(5)(b), — публичное раскрытие. Настоящая политика общедоступна, методология опубликована, все замеры воспроизводимы, а обратиться к нам можно в любой момент: contact@gdpru.eu.

Сроки хранения

Посетители сайта: ноль. Хранить нечего.

Архив: бессрочно — и это не небрежность, а суть.

Смысл архива в том, чтобы зафиксировать, что организация заявляла на конкретную дату. Удалить снимок — значит уничтожить само доказательство и лишить проект смысла. Ст. 5(1)(e) прямо допускает более длительное хранение, если данные обрабатываются исключительно в целях архивирования в общественных интересах, научного или исторического исследования либо в статистических целях — при соблюдении гарантий ст. 89(1). Мы в этом режиме и работаем.

Ваши права — и где они ограничены

Мы не будем делать вид, что ст. 85 нас ни к чему не обязывает, но и не будем притворяться, будто её нет.

По посетителям сайта права работают полностью — просто применять их не к чему: мы ничего не храним.

По архиву ст. 85 позволяет государствам-членам отступать от глав GDPR, включая главу III (права субъекта), ради согласования защиты данных со свободой выражения и информации. Эстония этим правом воспользовалась в IKS § 4.

Что это значит на практике. Мы не отказываем автоматически, ссылаясь на изъятие. Каждое обращение рассматривается по существу:

Отвечаем в течение 30 дней (ст. 12(3)) — того самого срока, соблюдение которого мы проверяем у других.

Чего мы не делаем

Изменения

Если политика изменится, здесь появится новая дата. Прошлые версии сохраняются в истории репозитория проекта — как и всё остальное.

Обновлено: 12 июля 2026 года.