Кейсы 6 мин чтения

Аудит сайта по закону о персональных данных: с доказательствами

Проверил не документы, а поведение сайта учреждения культуры. Метрика с Вебвизором и отраслевой счётчик ставили 12 cookie за 4 секунды до согласия и не реагировали на отказ. Ещё шесть нарушений, отчёт на 13 страниц с доказательствами.

кейс152-ФЗаудит сайтаcookie

Коротко (TL;DR)

  • Проверил сайт учреждения культуры на соответствие закону о персональных данных. Итог — отчёт на 13 страниц в PDF, каждая находка подтверждена скриншотом и журналом сетевых запросов.
  • Два критичных нарушения: счётчики аналитики (Метрика с Вебвизором и отраслевой счётчик) запускаются до согласия посетителя — 12 cookie через 4 секунды после входа, а отказ от cookie ничего не меняет.
  • Ещё шесть нарушений, среди них избыточный перечень собираемых данных и передача IP-адресов посетителей через зарубежный CDN (Cloudflare, США).
  • Чего не проверял и прямо написал об этом: наличие в реестре операторов РКН и отправку формы. Итоговую оценку рисков должен дать юрист.

Большинство проверок сайта на соответствие закону о персональных данных сводятся к чтению документов: есть ли политика, есть ли баннер про cookie, есть ли галочка у формы. Всё на месте — значит, порядок. Проблема в том, что документ описывает, как сайт должен себя вести, а не как он ведёт себя на самом деле. В этом кейсе я проверял именно поведение — и оно разошлось с тем, что написано.

Задача

Нужно было проверить сайт учреждения культуры: соблюдает ли он требования закона о персональных данных. Название учреждения и адрес сайта не называю.

У учреждений культуры сайт обычно собран подрядчиком, на нём стоит аналитика, иногда отраслевые счётчики, форма обратной связи, баннер про cookie и политика обработки данных. Формально всё присутствует. Вопрос был в том, работает ли это так, как заявлено.

Что я сделал

Главный принцип — не верить на слово ни баннеру, ни политике, а смотреть, что сайт реально делает с браузером посетителя. Метод простой, и его может повторить любой, кто готов потратить время.

Первое — чистый профиль браузера. Без сохранённых cookie, без расширений, без истории. Так сайт видит меня как человека, который зашёл впервые и ещё ни на что не соглашался.

Второе — запись сетевых запросов и cookie. Я фиксировал всё, что сайт загружает и куда отправляет данные, в двух состояниях: до того, как посетитель нажал что-либо в баннере, и после. Отдельно проверил, что происходит при отказе от cookie.

Третье — сверка политики с фактическим поведением. Политика обработки данных перечисляет, что собирается и зачем. Я сравнил этот перечень с тем, что видно в журнале запросов, и с тем, что реально нужно сайту для работы.

Каждую находку подкрепил доказательством: скриншотом и записью из журнала сетевых запросов. Без этого аудит превращается в мнение, с которым легко спорить.

Два критичных нарушения

Первое и самое серьёзное — счётчики аналитики запускаются до согласия. На сайте стоят Метрика с включённым Вебвизором и отраслевой счётчик. Вебвизор записывает действия посетителя на странице: движения, клики, прокрутку. По журналу видно, что оба счётчика начинают работать сразу, не дожидаясь ответа в баннере. Через 4 секунды после входа в браузере уже 12 cookie.

Второе — отказ от cookie ничего не меняет. Я нажал отказ и повторил запись. Счётчики продолжили работать так же, как и без отказа. Иначе говоря, баннер есть, кнопка отказа есть, а выбора у посетителя нет.

Эти два пункта я отнёс к критичным именно потому, что они касаются всех посетителей сразу и без исключений. Любой человек, открывший сайт, попадает под сбор данных до того, как успел что-то решить.

Ещё шесть нарушений

Кроме критичных, в отчёт вошли ещё шесть нарушений. Два из них показательны.

Избыточный перечень собираемых данных. В политике перечислено больше данных, чем сайту нужно для его задач. Закон требует, чтобы собиралось только то, что нужно для заявленной цели, поэтому перечень, который шире цели, попал в список нарушений.

Передача IP-адресов через зарубежный CDN. CDN — это сеть серверов, которая раздаёт файлы сайта быстрее. Здесь используется Cloudflare, компания из США. Когда браузер посетителя загружает файлы через эту сеть, его IP-адрес уходит на зарубежные серверы. Передача персональных данных за рубеж регулируется отдельными требованиями, поэтому этот пункт вошёл в список нарушений.

Остальные четыре пункта подробно разобраны в отчёте, с доказательствами по каждому.

Что было сложно

Самое сложное — не найти нарушения, а доказать их так, чтобы с ними нельзя было спорить. Фраза «аналитика стартует до согласия» ничего не весит. Журнал запросов с отметкой времени и скриншот с 12 cookie через 4 секунды после входа — весит.

Второе — не выходить за пределы своей компетенции. Я фиксирую технические факты: что загружается, когда, куда уходят данные, что написано в политике. Но итоговая оценка рисков — какие последствия грозят, насколько серьёзно, что исправлять в первую очередь с юридической точки зрения — это работа юриста. В отчёте так и написано.

Третье — честно отметить, чего я не проверял. Таких пунктов два: наличие учреждения в реестре операторов персональных данных Роскомнадзора и отправка формы на сайте. Форму я не отправлял, поэтому не могу утверждать, куда и как уходят данные из неё. Оба пункта отмечены в отчёте как непроверенные, а не пропущены молча.

Что получилось

ЧтоРезультат
Отчёт13 страниц, PDF
Критичные нарушения2: аналитика до согласия, отказ от cookie не работает
Cookie до согласия12 штук через 4 секунды после входа
Прочие нарушения6, включая избыточный перечень данных и зарубежный CDN
ДоказательстваСкриншоты и журнал сетевых запросов
Не провереноРеестр операторов РКН, отправка формы

Отчёт на 13 страниц можно передать и подрядчику, который делал сайт, и юристу. Подрядчик по журналу запросов видит, что именно нужно перенастроить. Юрист получает зафиксированные факты и может оценивать риски, не перепроверяя техническую часть.

Что с этим делать дальше

Критичные пункты технически решаются настройкой: счётчики должны запускаться только после согласия, а отказ — действительно их отключать. После исправления проверку стоит повторить тем же методом, в чистом профиле браузера, чтобы убедиться, что поведение изменилось, а не только текст баннера. Непроверенные пункты — реестр и форма — стоит закрыть отдельно.

Частые вопросы

Чем такой аудит отличается от проверки документов?

Проверка документов отвечает на вопрос, что сайт обещает. Этот аудит отвечает на вопрос, что сайт делает на самом деле. Здесь они разошлись: баннер с отказом есть, а счётчики работают независимо от выбора посетителя.

Почему аналитика до согласия — критичное нарушение?

Потому что оно касается каждого посетителя. Метрика с Вебвизором и отраслевой счётчик начинают работать сразу, и через 4 секунды в браузере уже 12 cookie — до того, как человек что-то нажал.

Что плохого в Cloudflare?

Сам сервис ни при чём. Дело в том, что через него IP-адреса посетителей уходят на серверы компании из США, а для передачи персональных данных за рубеж закон ставит отдельные требования.

Вы даёте юридическое заключение?

Нет. Я фиксирую технические факты с доказательствами. Итоговую оценку рисков и последствий даёт юрист, и в отчёте это прямо написано.

Что осталось непроверенным?

Наличие в реестре операторов Роскомнадзора и отправка формы. Оба пункта отмечены в отчёте как непроверенные, чтобы никто не принял молчание за подтверждение.

Коротко о главном

Сайт учреждения культуры формально выглядел аккуратно: политика, баннер, кнопка отказа. На деле Метрика с Вебвизором и отраслевой счётчик работали до согласия, ставили 12 cookie за 4 секунды и не реагировали на отказ. Плюс ещё шесть нарушений, включая избыточный перечень данных и передачу IP-адресов через зарубежный CDN.

Ценность отчёта на 13 страниц — в доказательствах. Каждая находка подтверждена скриншотом и журналом запросов, непроверенное отмечено отдельно, а оценка рисков оставлена юристу.

Если у вас сайт с формами, аналитикой и баннером про cookie и вы хотите знать, как он ведёт себя на самом деле, а не что написано в политике, — я проверю его тем же методом и соберу отчёт с доказательствами для подрядчика и юриста. Напишите в Telegram, MAX или VK.

Услуги по теме

Что я делаю для бизнеса

  • Боты в Telegram, MAX, VK
  • Автоматизация процессов и CRM
  • Аналитика и дашборды
  • Сайты и лендинги под ключ

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Пишу о разработке, ИИ и законах для бизнеса

Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.

Готовые решения под ключTurnkey solutionsSoluciones llave en mano交钥匙解决方案Түлхүүр гардуулах шийдэл 451 готовых IT-решений для бизнеса451 ready-made IT solutions for business451 soluciones IT listas para empresas451 个面向企业的现成 IT 解决方案Бизнест зориулсан 451 бэлэн IT шийдэл Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультацияAutomation, bots, AI, data privacy and platforms · free consultationAutomatización, bots, IA, privacidad de datos y plataformas · consulta gratis自动化、机器人、AI、数据合规与平台 · 免费咨询Автоматжуулалт, бот, AI, өгөгдлийн хамгаалалт ба платформ · үнэгүй зөвлөгөө Смотреть каталогView catalogVer catálogo查看目录Каталог үзэх