Observă
Sprawdza zachowanie strony przed wyborem zgody.
Scanare tehnică & confidențialitate Platformă publică
onGDPR.md sprawdza publiczną powierzchnię website'u: pliki cookie, trackery, formularze i dokumenty informacyjne. Raport łączy ustalenia z zaobserwowanymi dowodami i pokazuje, czego nie udało się zweryfikować.

onGDPR.md
Sprawdza zachowanie strony przed wyborem zgody.
Testuje odmowę i sprawdza, jakie żądania oraz mechanizmy pozostają aktywne.
Porządkuje ustalenia, dowody i ograniczenia w raporcie dla zespołu.
Pliki cookie, trackery i zachowanie mechanizmów zgody.
Problemy o ustalonym priorytecie i informacje przydatne osobom utrzymującym stronę internetową.
Analizy dotyczące zachowania serwisów, wraz z opublikowaną metodologią i ograniczeniami.
Skanowanie techniczne wspiera przygotowanie do zgodności. Nie jest certyfikacją prawną i nie zastępuje pełnej analizy procesów organizacji.
onGDPR.md w szczegółach
Polityka prywatności strony mówi, co powinno się wydarzyć. onGDPR.md mierzy, co dzieje się faktycznie: co ładuje się, zanim odwiedzająca osoba zdąży cokolwiek wybrać, co pozostaje aktywne po naciśnięciu „Odrzuć wszystko”, co dokument informacyjny mówi albo nie mówi i dokąd trafiają dane. Wprowadzisz adres, otrzymasz wynik od 0 do 100, werdykt i ustalenia z dowodami.
Silnik jest deterministyczny. W ścieżce do wyniku nie ma żadnego modelu językowego: te same dane wejściowe dają ten sam rezultat, a każde ustalenie odwołuje się do artykułu z Legea 195/2024 zweryfikowanego w rejestrze 90 artykułów ustawy. Artykuł, którego nie możemy potwierdzić w tekście ustawy, nie jest drukowany.
Legea nr. 195/2024 obowiązuje od 23 sierpnia 2026 i uchyla Legea 133/2011. Sankcje sięgają do 2.000.000 lei albo 2% obrotu, a organem jest CNPDCP. Stosowany reżim nie jest zakładany w kodzie, lecz obliczany na podstawie daty skanowania.
Skaner znajduje baner, faktycznie naciska kontrolkę odmowy, a potem nasłuchuje ruchu sieciowego przez trzy sekundy. Tracker liczy się jako naruszenie tylko wtedy, gdy uruchamiał się już przed jakąkolwiek zgodą i nadal uruchamia się po odmowie bez sygnału odmowy zgody. Strona, która poprawnie uruchamia Google Consent Mode v2 z domyślną odmową, nie jest karana za swoje pingi bez plików cookie — ta zasada została dodana wprost, aby nie przeczyć weryfikacji, która nagradza dokładnie takie zachowanie.
Transport — wymuszony HTTPS, HSTS, CSP, treści mieszane, atrybuty cookie, nagłówki bezpieczeństwa. Cookies — trackery i nieistotne cookies przed wyrażeniem zgody, przechowywanie śledzące. CMP — obecność banera, kontrola odmowy, równa waga akceptacji i odmowy, zaznaczone domyślnie opcje, wycofanie zgody oraz test behawioralny. Polityka — dwanaście elementów treści, od celów i podstawy prawnej po CNPDCP i datę ostatniej aktualizacji. Formularze, jurysdykcja i tożsamość operatora dopełniają listę.
Osiemnaście znanych selektorów CMP, każdy z cytowanym źródłem, plus ogólna heurystyka dla banerów pisanych ręcznie — bardzo częstych w małych firmach w Mołdawii — która czyta style obliczone z żywej strony, a nie statycznego HTML. Przegląd wchodzi do otwartego shadow-DOM i do iframe’ów, ponieważ niektóre banery żyją tam w całości. Zamknięte shadow-rooty pozostają niewidoczne z definicji: mówimy to otwarcie i mamy test, który utrzymuje to stwierdzenie w ryzach.
Cookies 0,25, mechanizm zgody 0,20, polityka 0,20, transport 0,15, formularze 0,08, jurysdykcja 0,07, tożsamość operatora 0,05 — suma dokładnie 1,0. Stwierdzone uchybienie obniża kategorię proporcjonalnie do wagi: krytyczne 1,0, wysokie 0,6, średnie 0,3, niskie 0,15; ostrzeżenie kosztuje połowę. Powyżej 80 jest zgodne, powyżej 50 jest ryzyko, poniżej — niezgodne.
Jedno stwierdzone krytyczne uchybienie wymusza werdykt „niezgodne” i ogranicza wynik do 49, niezależnie od tego, co mówi formuła ważona. Powód jest prosty: trackery uruchamiane przed wyrażeniem zgody albo przycisk odmowy, który niczego nie zatrzymuje, dzieją się właśnie teraz wobec każdej osoby odwiedzającej. Bez zarzutu polityka nie powinna móc podnieść średniej ponad to.
Budżet 45 sekund na skan. Własny user-agent, który się identyfikuje i prowadzi na stronę wyjaśniającą skanowanie oraz sposób odmowy. robots.txt strony docelowej jest respektowany domyślnie, z osobnym odczytem, ograniczonym do 8 sekund, aby wolny robots.txt nie zjadał budżetu audytu. Przed każdym żądaniem straż blokuje adresy wewnętrzne, sieć lokalną i punkt metadanych infrastruktury chmurowej.
Dane i działanie
Od eksploracji do wdrożenia
Strona główna pokazuje zachowanie domyślne, ale formularze, strony kampanii i obszary z osadzoną treścią często mają inne trackery. Ustalamy, które adresy mają znaczenie i w jakich warunkach są testowane.
Stwierdzenia są napisane tak, aby mogły zostać wykorzystane przez osobę utrzymującą stronę: jaki host, jakie cookie, jaki nagłówek, który element polityki jest brakujący. Oddzielamy to, co zaobserwowane, od tego, co wymaga kontekstu z wnętrza organizacji.
Wynik nie jest opinią prawną i nie oblicza żadnej kary. Podstawa przetwarzania, umowy z podmiotami przetwarzającymi, rejestr czynności przetwarzania i ocena skutków to decyzje prawne i organizacyjne. Raport przygotowuje do nich grunt dowodami; wniosek wyciąga prawnik.
Po zmianach powtarza się dokładnie ten sam scenariusz. Porównanie ma sens tylko między dwoma skanami wykonanymi tak samo — inaczej porównuje się stronę z dniem, a nie z nią samą.
Nie. To techniczny pomiar publicznej powierzchni strony, z dowodami i z ograniczeniami każdego stwierdzenia. Wiele obowiązków ustawy — podstawa przetwarzania, umowy z podmiotami przetwarzającymi, rejestr czynności przetwarzania, ocena skutków, informowanie pracowników — nie da się zaobserwować z zewnątrz i nie pojawia się w raporcie. Wynik nie jest opinią prawną i nie oblicza żadnej kary.
Skaner znajduje baner, naciska przycisk odmowy i nasłuchuje żądań sieci przez kolejne trzy sekundy. Tracker jest sygnalizowany tylko wtedy, gdy wysyłał dane już przed zgodą i nadal to robi po odmowie, bez sygnału odmowy w żądaniu. To jedyny test w silniku, który wymaga żywej, interaktywnej przeglądarki, a nie statycznego obrazu strony — i to dlatego skanowanie trwa sekundy, a nie milisekundy.
Nie. Silnik jest deterministyczny: te same dane wejściowe dają ten sam wynik, a każda waga i każdy próg znajdują się w jednym pliku stałych, a nie są rozrzucone po kodzie. Istnieje asystent, który wyjaśnia raport, i to jest model językowy — ale niczego nie przelicza, a jeśli cytuje artykuł, którego nie potwierdzamy w tekście ustawy, jego odpowiedź nie jest wyświetlana.
Nie. Oznacza, że testowana publiczna powierzchnia zachowuje się dobrze w testowanych scenariuszach. Organizacja może mieć nienaganną stronę i nieistniejący rejestr czynności przetwarzania. Działa to też odwrotnie: zły wynik niemal na pewno pokazuje realny problem, ponieważ kontrole, które tną najgłębiej — trackery przed zgodą, odmowa, która niczego nie zatrzymuje — opisują coś, co dzieje się teraz każdej osobie odwiedzającej stronę.
To jedna wizyta, jak zwykłego odwiedzającego, z maksymalnym budżetem 45 sekund. User-agent identyfikuje się i przechodzi do strony wyjaśniającej skanowanie oraz sposób odmowy, a robots.txt witryny jest domyślnie respektowany. Nie są wysyłane formularze, nie są tworzone konta i nie podejmuje się żadnego logowania.
Baner ukryty w zamkniętym shadow-root pozostaje z definicji niewidoczny — deklarujemy to i mamy test, który nas z tego rozlicza. Nie widzimy też, co dzieje się po zalogowaniu, co serwer robi z danymi wysłanego formularza, dokąd trafiają dalej ani co przewidują umowy. Raport mówi, co udało się zaobserwować, a czego nie, a gdy strona nie wyrenderowała się poprawnie, zapisuje werdykt zamiast go wymyślać.
Istnieje rejestr zawierający 90 artykułów Ustawy 195/2024, z odciskiem MD5 dokumentu źródłowego. Artykuł, którego nie ma w rejestrze, nie jest drukowany. A jeśli tekst przypisuje odniesienie innemu aktowi — na przykład Rozporządzeniu UE 2016/679 — jest to rozpoznawane jako takie, a nie uznawane za zmyślone. Te dwa błędy nie są symetryczne: prawdziwe cytowanie odrzucone znika, nie sprawiając wrażenia, że coś jest zepsute.
195/2024, z 23 sierpnia 2026. Kod tego nie zakłada, tylko oblicza na podstawie daty skanowania: przed tą datą aktywna była 133/2011, a 195/2024 była raportowana jako przygotowywana; po niej — odwrotnie. Stary raport pozostaje więc czytelny w swoim reżimie, bez twierdzenia, że mówił coś innego.
Przykład ilustracyjny
Scenariusz użycia, bez danych klienta ani przypisanych wyników handlowych.
Publiczny adres strony. Nic więcej — bez dostępu, bez konta, bez kodu do wstawienia na stronę.
Adres przechodzi przez straż anty-SSRF, potem przez robots.txt. Prawdziwy Chromium wczytuje stronę i rejestruje wszystko, co jest żądane przed jakąkolwiek interakcją. Szukany jest baner — wśród 18 znanych selektorów CMP, a następnie heurystycznie, także w otwartym shadow-DOM i w iframe'ach. Następnie naciska się odmowę i nasłuchuje sieci jeszcze przez trzy sekundy. Równolegle działają pozostałe sześć modułów: nagłówki, pliki cookie, polityka, formularze, jurysdykcja, operator.
Wynik od 0 do 100, werdykt oraz ustalenia z dowodem każdego z nich, sprawdzony w rejestrze artykuł prawa i klasyfikacja — zaobserwowane, wnioskowane, wymaga kontekstu, nietestowalne. Jeśli tracker działał przed zgodą i nadal działał po odmowie, werdykt jest niezgodny, a wynik ograniczony do 49, niezależnie od tego, jak dobra jest polityka.
Ce este necesar:O adresă publică accesibilă, care nu blochează robotul din robots.txt. Raportul acoperă suprafața și scenariile testate; procesele interne, contractele și temeiurile prelucrării rămân o evaluare juridică separată.
Możliwości współpracy
Inwentaryzacja zachowania stron internetowych, plików cookie i żądań zewnętrznych, jako wsparcie techniczne dla zespołów IT i osób odpowiedzialnych za ochronę danych.
Definiujemy pilotaż wokół realnego procesu: użytkownicy, dane, integracje, koszty i kryteria akceptacji. Rozszerzenie następuje po ocenie wyniku.
Ustalamy wymagania dotyczące dostępności, hostingu, ochrony danych i interoperacyjności. Każde połączenie z usługami AGE lub STISC wymaga walidacji kwalifikowalności, dostępu i zatwierdzeń.
To są scenariusze adaptacji, a nie oświadczenia o istniejących umowach lub partnerstwach. Proponowane funkcje są potwierdzane w zakresie pracy projektu.
Discută un pilotsesizari.md organizuje zgłoszenia dotyczące przestrzeni publicznej: miejsce, kategoria, opis i powiązane materiały.
Platformă publicăMEGA QR zawiera generator kodów i narzędzie do transferu optycznego.
Instrument publicMegaforms bada zbieranie odpowiedzi poprzez formularze konwersacyjne, w tym odpowiedzi głosowe i transkrypcję.
Dezvoltare & demonstrațiiOpowiedz nam o swoim procesie. Wspólnie ustalimy, co warto zbudować, co da się połączyć i jak sprawdzimy wynik.