Перейти к основному содержимому
megapromotingДавайте обсудим
Продукты onGDPR.md

Техническое сканирование и конфиденциальность Публичная платформа

Что делает сайт с данными, помимо текста баннера.

onGDPR.md проверяет публичную поверхность веб-сайта: cookie, трекеры, формы и информационные документы. Отчёт связывает выводы с наблюдаемыми доказательствами и показывает, что не удалось проверить.

onGDPR.md: câmpul de scanare a unei adrese și, alături, exemplul de verdict cu cele șapte capitole verificate
ongdpr.md · семь проверенных глав и вердикт, на иллюстративном примере

onGDPR.md

От информации к сделанному делу.

01

Observă

Изучает поведение страницы до выбора согласия.

02

Compară

Проверяет отказ и проверяет, какие запросы и механизмы остаются активными.

03

Explică

Организует выводы, доказательства и ограничения в отчёт для команды.

Где это становится полезным.

Технический аудит

Cookie, трекеры и поведение механизмов согласия.

Подготовка исправлений

Приоритетные проблемы и полезная информация для тех, кто поддерживает веб-сайт.

Агрегированное исследование

Анализы поведения сайтов, с опубликованной методологией и ограничениями.

Техническое сканирование поддерживает подготовку к соблюдению требований. Это не является юридической сертификацией и не заменяет полный анализ процессов организации.

onGDPR.md в деталях

Что вы можете делать с этим проектом.

Политика конфиденциальности сайта говорит, что должно происходить. onGDPR.md измеряет, что происходит на самом деле: что загружается до того, как посетитель успеет что-либо выбрать, что остаётся активным после нажатия «Отказаться от всего», что говорит или не говорит документ с информацией и куда уходят данные. Вы вводите адрес, получаете оценку от 0 до 100, вердикт и выводы с доказательствами.

Движок детерминированный. В цепочке оценки нет языковой модели: одинаковые входные данные дают одинаковый результат, а каждый вывод ссылается на статью из Закона 195/2024, проверенную в реестре 90 статей закона. Статья, которую мы не можем подтвердить в тексте закона, не выводится.

Закон № 195/2024 действует с 23 августа 2026 и отменяет Закон 133/2011. Санкции достигают 2.000.000 леев или 2% от оборота, а органом является CNPDCP. Применимый режим не предполагается в коде, а рассчитывается по дате сканирования.

01

Поведенческий тест «Отказаться от всего» — что делает отчёт, отличный от списка галочек

Сканер находит баннер, фактически нажимает на элемент отказа, а затем отслеживает сетевой трафик в течение трёх секунд. Трекер считается нарушением только если он загружался уже до любого согласия и продолжает загружаться после отказа без сигнала об отказе в согласии. Сайт, который корректно использует Google Consent Mode v2, с отказом по умолчанию, не наказывается за свои пинги без cookie — это правило было добавлено явно, чтобы не противоречить проверке, которая вознаграждает именно такое поведение.

02

Семь модулей и 48 проверок

Транспорт — принудительный HTTPS, HSTS, CSP, смешанный контент, атрибуты cookie, заголовки безопасности. Cookie — трекеры и несущественные cookie до согласия, хранилище отслеживания. CMP — наличие баннера, управление отказом, равный вес между принятием и отказом, предварительно отмеченные опции, отзыв согласия и поведенческий тест. Политика — двенадцать элементов содержания, от целей и правового основания до CNPDCP и даты последнего обновления. Формы, юрисдикция и идентичность оператора дополняют список.

03

Обнаружение баннера, которое не притворяется, что видит всё

Восемнадцать известных селекторов CMP, каждый с указанным источником, плюс общая эвристика для баннеров, написанных вручную — очень частых у малых компаний в Молдове — которая считывает вычисленные стили из живой страницы, а не статический HTML. Обход заходит в открытый shadow-DOM и в iframe, потому что некоторые баннеры живут целиком там. Закрытые shadow-root по конструкции остаются невидимыми: мы говорим это открыто и имеем тест, который удерживает утверждение на месте.

04

Оценка, которую вы можете воссоздать

Cookie 0,25, механизм согласия 0,20, политика 0,20, транспорт 0,15, формы 0,08, юрисдикция 0,07, идентичность оператора 0,05 — сумма ровно 1,0. Проваленная находка вычитает из своей категории пропорционально серьезности: критическая 1,0, высокая 0,6, средняя 0,3, низкая 0,15; предупреждение стоит половину. Выше 80 — соответствует, выше 50 — риск, ниже — несоответствие.

05

Жесткое правило для активных нарушений

Одна-единственная проваленная критическая находка принудительно задает вердикт «несоответствие» и ограничивает оценку 49, независимо от того, что сказала бы взвешенная формула. Причина проста: трекеры, которые срабатывают до согласия, или кнопка отказа, которая ничего не останавливает, происходят прямо сейчас с каждым посетителем. Безупречная политика не должна поднимать среднее выше этого.

06

Вежливое поведение робота

Бюджет 45 секунд на сканирование. Собственный user-agent, который идентифицируется и ведет на страницу, объясняющую сканирование и как отказать. robots.txt целевого сайта соблюдается по умолчанию, с отдельным чтением, ограниченным 8 секундами, чтобы медленный robots.txt не съедал из бюджета аудита. Перед любым запросом сторож блокирует внутренние адреса, локальную сеть и точку метаданных облачной инфраструктуры.

Данные и работа

Что входит в систему. Что нужно проверить.

Только публичная поверхность, в условиях теста
Сканирование видит то, что видит посетитель: публичную страницу, ее сетевые запросы, cookie, баннер и связанные документы. Оно не видит внутренние процессы, договоры с поставщиками, реестр обработок, обучение персонала или то, что происходит за формой после отправки.
Техническо-юридическое разграничение есть в данных отчета, а не только в нижнем колонтитуле
Каждая находка несет классификацию: наблюдено, выведено, требует контекста, нетестируемо или ошибка. Плюс применимость, сила доказательства и уверенность между 0 и 1. Отчет говорит, таким образом, не только что он нашел, но и насколько сильно стоит каждое утверждение — а находка «требует контекста» это вопрос для юриста, а не обвинение.
Ссылки на закон проходят через реестр
Все 90 статей Закона 195/2024 находятся в реестре с MD5-отпечатком исходного документа. Номер статьи, которого нет в реестре, не публикуется. В то же время ссылка, которую текст приписывает другому акту — например Регламенту ЕС 2016/679 — распознается как таковая и оставляется вне проверки, потому что отвергнуть истинное утверждение — ошибка большая: после этого ничто уже не кажется сломанным.
Наборы данных с происхождением
38 хостов-трекеров, очищенных вручную, каждый с владельцем, страной и категорией — основной источник. 46 863 домена, извлечённых из EasyPrivacy, используются только чтобы ответить на вопрос «является ли этот хост трекером?», без метаданных. 2 264 строки из Open Cookie Database для названий и целей cookie. Всё завендорено, со скриптом обновления в репозитории.
Ассистент, который объясняет отчет, не может ему противоречить
На странице отчёта есть разговорный помощник — это языковая модель, в отличие от движка. Он объясняет, что означает одно замечание, но не пересчитывает оценку и не может её изменить. Каждый ответ автоматически проверяется перед показом: если он цитирует статью, которая не подтверждается в тексте закона, ответ вообще не отображается.

От исследования к внедрению

Как мы готовим проект с onGDPR.md.

01

Выбираем адреса

Главная страница показывает поведение по умолчанию, но формы, страницы кампаний и области со встроенным содержимым часто имеют другие трекеры. Мы определяем, какие адреса важны и при каких условиях проводится тестирование.

02

Читаем отчёт вместе с технической командой

Замечания сформулированы так, чтобы ими мог пользоваться тот, кто поддерживает сайт: какой хост, какой cookie, какой заголовок, какой элемент политики отсутствует. Мы отделяем то, что наблюдается, от того, что требует внутреннего контекста организации.

03

Границы того, что передаётся юристу

Оценка не является юридическим мнением и не рассчитывает никакой штраф. Основание обработки, договоры с уполномоченными, реестр обработок и оценка воздействия — это юридические и организационные решения. Отчёт подготавливает для них почву с доказательствами; вывод делает юрист.

04

Проверяем исправление в тех же условиях

После изменений повторяется точно тот же сценарий. Сравнение имеет смысл только между двумя сканированиями, выполненными одинаково — иначе сравнивается сайт с днём, а не с самим собой.

Вопросы, которые стоит уточнить.

Подтверждает ли отчёт соблюдение Закона 195/2024?

Нет. Это техническое измерение публичной поверхности сайта, с доказательствами и с ограничениями каждого замечания. Многие обязанности закона — основание обработки, договоры с уполномоченными, реестр обработок, оценка воздействия, информирование сотрудников — нельзя наблюдать извне, и они не появляются в отчёте. Оценка не является юридическим мнением и не рассчитывает никакой штраф.

Что конкретно делает тест «Отказ всё»?

Сканер находит баннер, нажимает кнопку отказа и слушает сетевые запросы ещё три секунды. Трекер отмечается только если он уже загружался до согласия и продолжает после отказа, без сигнала отказа в запросе. Это единственная проверка в движке, которой нужен живой, интерактивный браузер, а не статический снимок страницы — и именно поэтому сканирование длится секунды, а не миллисекунды.

Вы используете искусственный интеллект, чтобы выставлять оценку?

Нет. Движок детерминирован: одни и те же входные данные дают одну и ту же оценку, а каждый вес и каждый порог находятся в одном файле констант, а не разбросаны по коду. Есть помощник, который объясняет вам отчёт, и это языковая модель — но она ничего не пересчитывает, а если цитирует статью, которую мы не подтверждаем в тексте закона, её ответ не отображается.

Хорошая оценка означает, что организация в порядке?

Нет. Это означает, что протестированная публичная поверхность ведёт себя хорошо в тестируемых сценариях. У организации может быть безупречный сайт и несуществующий реестр обработок. В обратную сторону работает лучше: плохая оценка почти наверняка указывает на реальную проблему, потому что проверки, которые режут глубже всего — трекеры до согласия, отказ, который ничего не останавливает, — описывают то, что происходит прямо сейчас с каждым посетителем.

Сканирование влияет на мой сайт?

Это один визит, как у обычного посетителя, с максимальным бюджетом в 45 секунд. User-agent идентифицируется и отправляет на страницу, которая объясняет сканирование и как от него отказаться, а robots.txt сайта по умолчанию соблюдается. Формы не отправляются, аккаунты не создаются и не предпринимается никакая аутентификация.

Что не может увидеть сканер?

Баннер, скрытый в закрытом shadow-root, по замыслу остаётся невидимым — мы это заявляем и у нас есть тест, который нас к этому обязывает. Мы не видим и того, что происходит после аутентификации, что сервер делает с данными отправленной формы, куда они уходят дальше или что предусматривают договоры. Отчёт говорит, что удалось наблюдать, а что нет, и когда страница не отрендерилась корректно, он фиксирует вердикт вместо того, чтобы его выдумывать.

Как вы знаете, что процитированная статья существует?

Существует реестр с 90 статьями Закона 195/2024, с MD5-отпечатком исходного документа. Статья, которой нет в реестре, не печатается. А если текст приписывает ссылку другому акту — например, Регламенту ЕС 2016/679 — это распознаётся как таковое, а не объявляется выдумкой. Эти две ошибки не симметричны: истинная цитата, отклонённая системой, исчезает без того, чтобы казалось, будто что-то сломалось.

Применяется Закон 195/2024 или ещё Закон 133/2011?

195/2024, от 23 августа 2026. Код это не предполагает, а вычисляет по дате сканирования: до этой даты 133/2011 был активен, а 195/2024 указывался как подготовительный; после — наоборот. Старый отчёт остаётся читаемым в своём режиме, без утверждения, что говорил что-то иное.

Показательный пример

Сайт с cookie-баннером и кнопкой отказа

Сценарий использования, без данных клиента или приписанных коммерческих результатов.

Исходная ситуация

Публичный адрес сайта. Ничего больше — без доступа, без аккаунта, без кода для размещения на странице.

Как это работает

Адрес проходит через анти-SSRF стражу, затем robots.txt. Реальный Chromium загружает страницу, и записывается всё, что запрашивается до любого взаимодействия. Баннер ищется — среди 18 селекторов известных CMP, затем эвристически, в том числе в открытом shadow-DOM и в iframe. Нажимается отказ, и сеть прослушивается ещё три секунды. Параллельно работают остальные шесть модулей: заголовки, cookie, политика, формы, юрисдикция, оператор.

Rezultatul

Оценка от 0 до 100, вердикт и выводы с доказательством каждого, проверенная в реестре статья закона и классификация — наблюдено, выведено, требует контекста, непроверяемо. Если трекер срабатывал до согласия и продолжил после отказа, вердикт — несоответствие, а оценка ограничивается 49, какой бы хорошей ни была политика.

Ce este necesar:O adresă publică accesibilă, care nu blochează robotul din robots.txt. Raportul acoperă suprafața și scenariile testate; procesele interne, contractele și temeiurile prelucrării rămân o evaluare juridică separată.

Возможности сотрудничества

onGDPR.md, в контексте вашей организации.

Оценка веб-присутствия

Инвентаризация поведения сайтов, cookie и внешних запросов, как техническая поддержка для IT-команд и ответственных за защиту данных.

Частные компании

Мы определяем пилот вокруг реального процесса: пользователи, данные, интеграции, затраты и критерии приемки. Масштабирование следует после оценки результата.

Государственные учреждения и компании

Мы устанавливаем требования к доступности, размещению, защите данных и совместимости. Любое соединение с сервисами AGE или STISC требует проверки соответствия, доступа и утверждений.

Это сценарии адаптации, а не заявления о существующих контрактах или партнерствах. Предлагаемые функции подтверждаются в рабочей области проекта.

Обсудить пилот

Часть экосистемы.

Что вы хотели бы наладить?

Расскажите о своём процессе. Вместе определим, что стоит построить, что можно подключить и как проверим результат.

Давайте обсудим