Observă
Изучает поведение страницы до выбора согласия.
Техническое сканирование и конфиденциальность Публичная платформа
onGDPR.md проверяет публичную поверхность веб-сайта: cookie, трекеры, формы и информационные документы. Отчёт связывает выводы с наблюдаемыми доказательствами и показывает, что не удалось проверить.

onGDPR.md
Изучает поведение страницы до выбора согласия.
Проверяет отказ и проверяет, какие запросы и механизмы остаются активными.
Организует выводы, доказательства и ограничения в отчёт для команды.
Cookie, трекеры и поведение механизмов согласия.
Приоритетные проблемы и полезная информация для тех, кто поддерживает веб-сайт.
Анализы поведения сайтов, с опубликованной методологией и ограничениями.
Техническое сканирование поддерживает подготовку к соблюдению требований. Это не является юридической сертификацией и не заменяет полный анализ процессов организации.
onGDPR.md в деталях
Политика конфиденциальности сайта говорит, что должно происходить. onGDPR.md измеряет, что происходит на самом деле: что загружается до того, как посетитель успеет что-либо выбрать, что остаётся активным после нажатия «Отказаться от всего», что говорит или не говорит документ с информацией и куда уходят данные. Вы вводите адрес, получаете оценку от 0 до 100, вердикт и выводы с доказательствами.
Движок детерминированный. В цепочке оценки нет языковой модели: одинаковые входные данные дают одинаковый результат, а каждый вывод ссылается на статью из Закона 195/2024, проверенную в реестре 90 статей закона. Статья, которую мы не можем подтвердить в тексте закона, не выводится.
Закон № 195/2024 действует с 23 августа 2026 и отменяет Закон 133/2011. Санкции достигают 2.000.000 леев или 2% от оборота, а органом является CNPDCP. Применимый режим не предполагается в коде, а рассчитывается по дате сканирования.
Сканер находит баннер, фактически нажимает на элемент отказа, а затем отслеживает сетевой трафик в течение трёх секунд. Трекер считается нарушением только если он загружался уже до любого согласия и продолжает загружаться после отказа без сигнала об отказе в согласии. Сайт, который корректно использует Google Consent Mode v2, с отказом по умолчанию, не наказывается за свои пинги без cookie — это правило было добавлено явно, чтобы не противоречить проверке, которая вознаграждает именно такое поведение.
Транспорт — принудительный HTTPS, HSTS, CSP, смешанный контент, атрибуты cookie, заголовки безопасности. Cookie — трекеры и несущественные cookie до согласия, хранилище отслеживания. CMP — наличие баннера, управление отказом, равный вес между принятием и отказом, предварительно отмеченные опции, отзыв согласия и поведенческий тест. Политика — двенадцать элементов содержания, от целей и правового основания до CNPDCP и даты последнего обновления. Формы, юрисдикция и идентичность оператора дополняют список.
Восемнадцать известных селекторов CMP, каждый с указанным источником, плюс общая эвристика для баннеров, написанных вручную — очень частых у малых компаний в Молдове — которая считывает вычисленные стили из живой страницы, а не статический HTML. Обход заходит в открытый shadow-DOM и в iframe, потому что некоторые баннеры живут целиком там. Закрытые shadow-root по конструкции остаются невидимыми: мы говорим это открыто и имеем тест, который удерживает утверждение на месте.
Cookie 0,25, механизм согласия 0,20, политика 0,20, транспорт 0,15, формы 0,08, юрисдикция 0,07, идентичность оператора 0,05 — сумма ровно 1,0. Проваленная находка вычитает из своей категории пропорционально серьезности: критическая 1,0, высокая 0,6, средняя 0,3, низкая 0,15; предупреждение стоит половину. Выше 80 — соответствует, выше 50 — риск, ниже — несоответствие.
Одна-единственная проваленная критическая находка принудительно задает вердикт «несоответствие» и ограничивает оценку 49, независимо от того, что сказала бы взвешенная формула. Причина проста: трекеры, которые срабатывают до согласия, или кнопка отказа, которая ничего не останавливает, происходят прямо сейчас с каждым посетителем. Безупречная политика не должна поднимать среднее выше этого.
Бюджет 45 секунд на сканирование. Собственный user-agent, который идентифицируется и ведет на страницу, объясняющую сканирование и как отказать. robots.txt целевого сайта соблюдается по умолчанию, с отдельным чтением, ограниченным 8 секундами, чтобы медленный robots.txt не съедал из бюджета аудита. Перед любым запросом сторож блокирует внутренние адреса, локальную сеть и точку метаданных облачной инфраструктуры.
Данные и работа
От исследования к внедрению
Главная страница показывает поведение по умолчанию, но формы, страницы кампаний и области со встроенным содержимым часто имеют другие трекеры. Мы определяем, какие адреса важны и при каких условиях проводится тестирование.
Замечания сформулированы так, чтобы ими мог пользоваться тот, кто поддерживает сайт: какой хост, какой cookie, какой заголовок, какой элемент политики отсутствует. Мы отделяем то, что наблюдается, от того, что требует внутреннего контекста организации.
Оценка не является юридическим мнением и не рассчитывает никакой штраф. Основание обработки, договоры с уполномоченными, реестр обработок и оценка воздействия — это юридические и организационные решения. Отчёт подготавливает для них почву с доказательствами; вывод делает юрист.
После изменений повторяется точно тот же сценарий. Сравнение имеет смысл только между двумя сканированиями, выполненными одинаково — иначе сравнивается сайт с днём, а не с самим собой.
Нет. Это техническое измерение публичной поверхности сайта, с доказательствами и с ограничениями каждого замечания. Многие обязанности закона — основание обработки, договоры с уполномоченными, реестр обработок, оценка воздействия, информирование сотрудников — нельзя наблюдать извне, и они не появляются в отчёте. Оценка не является юридическим мнением и не рассчитывает никакой штраф.
Сканер находит баннер, нажимает кнопку отказа и слушает сетевые запросы ещё три секунды. Трекер отмечается только если он уже загружался до согласия и продолжает после отказа, без сигнала отказа в запросе. Это единственная проверка в движке, которой нужен живой, интерактивный браузер, а не статический снимок страницы — и именно поэтому сканирование длится секунды, а не миллисекунды.
Нет. Движок детерминирован: одни и те же входные данные дают одну и ту же оценку, а каждый вес и каждый порог находятся в одном файле констант, а не разбросаны по коду. Есть помощник, который объясняет вам отчёт, и это языковая модель — но она ничего не пересчитывает, а если цитирует статью, которую мы не подтверждаем в тексте закона, её ответ не отображается.
Нет. Это означает, что протестированная публичная поверхность ведёт себя хорошо в тестируемых сценариях. У организации может быть безупречный сайт и несуществующий реестр обработок. В обратную сторону работает лучше: плохая оценка почти наверняка указывает на реальную проблему, потому что проверки, которые режут глубже всего — трекеры до согласия, отказ, который ничего не останавливает, — описывают то, что происходит прямо сейчас с каждым посетителем.
Это один визит, как у обычного посетителя, с максимальным бюджетом в 45 секунд. User-agent идентифицируется и отправляет на страницу, которая объясняет сканирование и как от него отказаться, а robots.txt сайта по умолчанию соблюдается. Формы не отправляются, аккаунты не создаются и не предпринимается никакая аутентификация.
Баннер, скрытый в закрытом shadow-root, по замыслу остаётся невидимым — мы это заявляем и у нас есть тест, который нас к этому обязывает. Мы не видим и того, что происходит после аутентификации, что сервер делает с данными отправленной формы, куда они уходят дальше или что предусматривают договоры. Отчёт говорит, что удалось наблюдать, а что нет, и когда страница не отрендерилась корректно, он фиксирует вердикт вместо того, чтобы его выдумывать.
Существует реестр с 90 статьями Закона 195/2024, с MD5-отпечатком исходного документа. Статья, которой нет в реестре, не печатается. А если текст приписывает ссылку другому акту — например, Регламенту ЕС 2016/679 — это распознаётся как таковое, а не объявляется выдумкой. Эти две ошибки не симметричны: истинная цитата, отклонённая системой, исчезает без того, чтобы казалось, будто что-то сломалось.
195/2024, от 23 августа 2026. Код это не предполагает, а вычисляет по дате сканирования: до этой даты 133/2011 был активен, а 195/2024 указывался как подготовительный; после — наоборот. Старый отчёт остаётся читаемым в своём режиме, без утверждения, что говорил что-то иное.
Показательный пример
Сценарий использования, без данных клиента или приписанных коммерческих результатов.
Публичный адрес сайта. Ничего больше — без доступа, без аккаунта, без кода для размещения на странице.
Адрес проходит через анти-SSRF стражу, затем robots.txt. Реальный Chromium загружает страницу, и записывается всё, что запрашивается до любого взаимодействия. Баннер ищется — среди 18 селекторов известных CMP, затем эвристически, в том числе в открытом shadow-DOM и в iframe. Нажимается отказ, и сеть прослушивается ещё три секунды. Параллельно работают остальные шесть модулей: заголовки, cookie, политика, формы, юрисдикция, оператор.
Оценка от 0 до 100, вердикт и выводы с доказательством каждого, проверенная в реестре статья закона и классификация — наблюдено, выведено, требует контекста, непроверяемо. Если трекер срабатывал до согласия и продолжил после отказа, вердикт — несоответствие, а оценка ограничивается 49, какой бы хорошей ни была политика.
Ce este necesar:O adresă publică accesibilă, care nu blochează robotul din robots.txt. Raportul acoperă suprafața și scenariile testate; procesele interne, contractele și temeiurile prelucrării rămân o evaluare juridică separată.
Возможности сотрудничества
Инвентаризация поведения сайтов, cookie и внешних запросов, как техническая поддержка для IT-команд и ответственных за защиту данных.
Мы определяем пилот вокруг реального процесса: пользователи, данные, интеграции, затраты и критерии приемки. Масштабирование следует после оценки результата.
Мы устанавливаем требования к доступности, размещению, защите данных и совместимости. Любое соединение с сервисами AGE или STISC требует проверки соответствия, доступа и утверждений.
Это сценарии адаптации, а не заявления о существующих контрактах или партнерствах. Предлагаемые функции подтверждаются в рабочей области проекта.
Обсудить пилотsesizari.md упорядочивает обращения о публичном пространстве: место, категория, описание и относящиеся к делу материалы.
Публичная платформаMEGA QR включает генератор кодов и инструмент оптической передачи файлов.
Instrument publicMegaforms изучает сбор ответов через диалоговые формы, включая голосовые ответы и транскрибацию.
Разработка и демонстрацииРасскажите о своём процессе. Вместе определим, что стоит построить, что можно подключить и как проверим результат.