Политика конфиденциальности
Коротко
Этот сайт не собирает о вас ничего. Ни куки, ни аналитики, ни трекеров, ни счётчиков, ни пикселей. Ни одного запроса к стороннему домену при загрузке страницы.
Мы разбираем чужие сайты по этим признакам. Было бы странно вести себя иначе самим.
И это можно проверить. Откройте инструменты разработчика, вкладку «Сеть», перезагрузите страницу. Все запросы уйдут только на gdpru.eu. Шрифты и скрипты лежат на нашем сервере, а не на Google Fonts или CDN.
Кто отвечает за сайт
Проект gdpru.eu, Эстония. Контакт по любым вопросам о данных: contact@gdpru.eu
Что происходит, когда вы открываете страницу
Ваш IP-адрес обрабатывается в момент доставки страницы — без этого браузер физически не получит данные по сети. Он нигде не сохраняется.
Логи хостинга не содержат персональных данных: в них записываются только метод запроса, имя хоста, длительность, размер ответа и код состояния. Ни IP, ни user-agent. Срок хранения логов — не более 7 дней, после чего они удаляются.
Правовое основание — законный интерес в работоспособности и безопасности сайта, ст. 6(1)(f) GDPR. Согласия здесь не требуется: ничего в вашем устройстве не сохраняется и не считывается.
Кому уходят данные
Хостинг: statichost.eu (Швеция) — обработчик по ст. 28 GDPR, договор об обработке подписан обеими сторонами. Субобработчики: Субобработчик, задействованный фактически: Hetzner Online GmbH (Германия). Сайт отдаётся только с их серверов — подтверждено оператором хостинга письменно.
Одобренный, но не задействованный: BunnyWay d.o.o. (Словения) — CDN. Числится в списке одобренных субобработчиков и может быть подключён в будущем; сейчас данные через него не проходят.
Все — в пределах ЕС/ЕЭЗ. Передач в третьи страны нет.
Больше — никому. Рекламных сетей, аналитических систем и партнёров у нас нет.
Про архив разборов
Мы публикуем разборы сайтов, тексты политик конфиденциальности и результаты технических замеров. В этих материалах могут встречаться персональные данные — например, имя и служебная почта ответственного за защиту данных, которые компания сама указала в своей публичной политике.
Мы делаем это как журналистскую и исследовательскую работу: предмет — как компании и государственные органы обращаются с данными людей, и это вопрос общественного интереса. Правовые основания разобраны ниже, в разделе «Правовые основания подробно».
Как мы себя ограничиваем:
- HAR-файлы публикуются очищенными от личных данных;
- полные идентификаторы устройств (client id и подобные) не публикуются;
- публикуются только те контакты, которые компания уже раскрыла сама в своей публичной политике;
- мы фиксируем факты и документы, а не собираем досье на людей.
Если вы упомянуты в разборе и считаете, что ваши права затронуты чрезмерно, — напишите на contact@gdpru.eu. Мы разберёмся по существу.
Ваши права
Вы вправе запросить доступ к своим данным, их исправление или удаление, а также возразить против обработки. Пишите на contact@gdpru.eu.
Практическая оговорка: поскольку мы не храним данные посетителей, по обычному визиту на сайт нам попросту нечего вам выдать или удалить.
Если наш ответ вас не устроит, вы можете подать жалобу в надзорный орган Эстонии — Andmekaitse Inspektsioon (AKI), aki.ee.
Правовые основания подробно
Этот раздел — для юристов, регуляторов и всех, кто хочет проверить нас так же, как мы проверяем других. Здесь всё то же самое, но с точными нормами.
Это две разные обработки, и путать их нельзя
Первая — посетители сайта. Вторая — персональные данные, попадающие в архив разборов. У них разные основания, разные сроки и разные права. Разбираем порознь.
1. Посетители сайта
Что обрабатывается. Только IP-адрес, и только в момент передачи страницы. Мы признаём прямо: IP является персональными данными — это установлено Судом ЕС в деле Breyer (C-582/14). Мы не пытаемся спрятаться за формулировкой «технические данные», как это делают многие проверяемые нами сайты.
ePrivacy, ст. 5(3). Согласие на хранение информации в устройстве пользователя или доступ к ней нам не требуется — потому что мы ничего не храним и ни к чему не обращаемся. Ни куки, ни localStorage, ни фингерпринтинга. Норма к нам просто не применяется: применять нечего.
GDPR, ст. 6(1)(f) — законный интерес. Тест из Recital 47 проходим по трём шагам:
- Интерес — доставить запрошенную страницу и защитить сервис.
- Необходимость — без обработки IP передача данных по сети физически невозможна.
- Баланс — обработка транзитная, данные не сохраняются, профилирования нет, влияние на права посетителя минимально до неразличимости.
Логи. Персональных данных не содержат: метод запроса, имя хоста, длительность, размер ответа, код состояния. Ни IP, ни user-agent. Срок — до 7 дней.
Обработчик и субобработчики. statichost.eu (Швеция) — обработчик по ст. 28 GDPR, договор об обработке подписан обеими сторонами. Субобработчики: Hetzner Online GmbH (Германия). Все в ЕС/ЕЭЗ, глава V (передачи в третьи страны) не задействована вовсе.
2. Архив разборов
Что попадает в архив. Тексты политик конфиденциальности проверяемых сайтов, HAR-файлы замеров, переписка с компаниями и регуляторами. В них встречаются персональные данные — прежде всего имена и служебные контакты ответственных за защиту данных (DPO).
Первое основание — ст. 85 GDPR, реализованная в Эстонии через IKS § 4 (обработка в журналистских целях) и § 5 (академическое самовыражение). § 4 допускает обработку без согласия при совокупности трёх условий, и мы отвечаем по каждому:
- Общественный интерес. Предмет — как компании и государственные органы обращаются с персональными данными граждан. Затрагиваются все пользователи проверяемых сайтов.
- Соблюдение журналистской этики. Публикуем только проверяемые факты, привязанные к артефактам (HAR с хэшем, датированные снимки текста). Не публикуем оценок личностей. Даём возможность возразить.
- Отсутствие чрезмерного вреда. См. ограничения ниже.
Второе основание — ст. 6(1)(f) для той части, что не покрыта журналистским изъятием.
Про контакты DPO отдельно. Их публикация не является вторжением: по ст. 37(7) GDPR компания обязана опубликовать контакты своего DPO и сообщить их надзорному органу. Это профессиональный контакт, раскрытый самой компанией и предназначенный именно для обращений по вопросам данных. Мы не добываем эти сведения — мы цитируем уже опубликованное.
Как мы себя ограничиваем (гарантии по ст. 89(1)):
- HAR публикуется очищенным от личных данных.
- Полные идентификаторы устройств (client id, отпечатки, Ray ID) не публикуются — мы вырезаем их автоматически, включая идентификаторы собственного краулера.
- Из текстов политик публикуются только те контакты, которые организация раскрыла сама.
- Мы фиксируем документы и замеры, а не собираем досье на людей.
Почему мы не уведомляем каждого упомянутого (ст. 14). Данные получены не от субъекта, а из публичных источников и собственных сетевых замеров. Ст. 14(5)(b) освобождает от уведомления, когда оно невозможно или потребует несоразмерных усилий — в частности при обработке в целях архивирования в общественных интересах и научного исследования при соблюдении гарантий ст. 89(1).
Наш случай именно такой. Мы не собираем контакты людей — мы фиксируем текст, который организация опубликовала сама, вместе со всем, что в нём есть. Персональные данные попадают в архив как часть цитируемого документа, а не как цель. Индивидуальное уведомление каждого лица, упомянутого в чужих публичных политиках, потребовало бы усилий, несоразмерных как объёму обработки, так и её ничтожному влиянию на права этих лиц: речь о служебных контактах, раскрытых самими организациями именно для обращений по вопросам данных.
Взамен уведомления мы применяем альтернативную меру, прямо предусмотренную ст. 14(5)(b), — публичное раскрытие. Настоящая политика общедоступна, методология опубликована, все замеры воспроизводимы, а обратиться к нам можно в любой момент: contact@gdpru.eu.
Сроки хранения
Посетители сайта: ноль. Хранить нечего.
Архив: бессрочно — и это не небрежность, а суть.
Смысл архива в том, чтобы зафиксировать, что организация заявляла на конкретную дату. Удалить снимок — значит уничтожить само доказательство и лишить проект смысла. Ст. 5(1)(e) прямо допускает более длительное хранение, если данные обрабатываются исключительно в целях архивирования в общественных интересах, научного или исторического исследования либо в статистических целях — при соблюдении гарантий ст. 89(1). Мы в этом режиме и работаем.
Ваши права — и где они ограничены
Мы не будем делать вид, что ст. 85 нас ни к чему не обязывает, но и не будем притворяться, будто её нет.
По посетителям сайта права работают полностью — просто применять их не к чему: мы ничего не храним.
По архиву ст. 85 позволяет государствам-членам отступать от глав GDPR, включая главу III (права субъекта), ради согласования защиты данных со свободой выражения и информации. Эстония этим правом воспользовалась в IKS § 4.
Что это значит на практике. Мы не отказываем автоматически, ссылаясь на изъятие. Каждое обращение рассматривается по существу:
- Если вы просите исправить неточность — исправим, и быстро. Точность фактов в наших же интересах.
- Если вы просите удалить своё имя — взвесим общественный интерес против вашего. Служебный контакт DPO, опубликованный самой организацией, и случайное упоминание частного лица — разные вещи, и решаться будут по-разному.
- Если вы не согласны с нашим решением — вы вправе обратиться в Andmekaitse Inspektsioon (AKI), aki.ee.
Отвечаем в течение 30 дней (ст. 12(3)) — того самого срока, соблюдение которого мы проверяем у других.
Чего мы не делаем
- Не применяем автоматизированного принятия решений и профилирования (ст. 22).
- Не обрабатываем особые категории данных (ст. 9).
- Не передаём данные за пределы ЕС/ЕЭЗ.
- Не показываем рекламу и не имеем рекламных партнёров.
- Не продаём и не передаём данные никому.
Изменения
Если политика изменится, здесь появится новая дата. Прошлые версии сохраняются в истории репозитория проекта — как и всё остальное.
Обновлено: 12 июля 2026 года.