Перейти до основного вмісту
megapromotingПоговорімо
Продукти onGDPR.md

Технічне сканування та конфіденційність Публічна платформа

Що сайт робить з даними, окрім тексту банера.

onGDPR.md перевіряє публічну поверхню вебсайту: файли cookie, трекери, форми та інформаційні документи. Звіт пов’язує висновки з виявленими доказами та показує, що не вдалося перевірити.

onGDPR.md: câmpul de scanare a unei adrese și, alături, exemplul de verdict cu cele șapte capitole verificate
ongdpr.md · сім перевірених розділів і вердикт, на ілюстративному прикладі

onGDPR.md

Від інформації до виконаної роботи.

01

Observă

Досліджує поведінку сторінки до вибору згоди.

02

Compară

Тестує відмову та перевіряє, які запити й механізми залишаються активними.

03

Explică

Організовує висновки, докази та обмеження у звіт для команди.

Де стає корисним.

Технічний аудит

Файли cookie, трекери та поведінка механізмів згоди.

Підготовка виправлення

Проблеми, пріоритетизовані за важливістю, та інформація, корисна тим, хто підтримує вебсайт.

Агреговане дослідження

Аналізи поведінки сайтів із опублікованою методологією та обмеженнями.

Технічне сканування підтримує підготовку до дотримання вимог. Це не є юридичною сертифікацією і не замінює повний аналіз процесів організації.

onGDPR.md докладно

Що ви можете робити з цим проєктом.

Політика конфіденційності сайту каже, що має статися. onGDPR.md вимірює, що відбувається насправді: що завантажується ще до того, як відвідувач встигає щось обрати, що лишається активним після натискання «Refuz tot», що говорить або не говорить документ із інформацією і куди йдуть дані. Ви вводите адресу, отримуєте оцінку від 0 до 100, вердикт і висновки з доказами.

Рушій детермінований. У шляху до оцінки немає жодної мовної моделі: однакові вхідні дані дають однаковий результат, а кожен висновок посилається на статтю із Legea 195/2024, перевірену в реєстрі 90 статей закону. Стаття, яку ми не можемо підтвердити в тексті закону, не друкується.

Legea nr. 195/2024 чинна з 23 серпня 2026 року і скасовує Legea 133/2011. Санкції сягають 2.000.000 lei або 2% від обороту, а органом є CNPDCP. Застосовний режим не припускається в коді, а обчислюється за датою сканування.

01

Поведінковий тест «Refuz tot» — що робить звіт відмінним від списку прапорців

Сканер знаходить банер, фактично натискає на елемент відмови, а потім слухає мережевий трафік протягом трьох секунд. Трекер вважається порушенням лише якщо він почав тягнути дані ще до будь-якої згоди і продовжує тягнути після відмови без сигналу про відхилену згоду. Сайт, який коректно працює з Google Consent Mode v2, з відмовою за замовчуванням, не карається за свої пінги без cookie — це правило було додано явно, щоб не суперечити перевірці, яка винагороджує саме таку поведінку.

02

Сім модулів і 48 перевірок

Транспорт — примусовий HTTPS, HSTS, CSP, змішаний вміст, атрибути cookie, заголовки безпеки. Cookie — трекери та неосновні cookie до згоди, сховище відстеження. CMP — наявність банера, контроль відмови, рівна вага між прийняттям і відмовою, попередньо позначені опції, відкликання згоди та поведінковий тест. Політика — дванадцять елементів змісту, від цілей і правової підстави до CNPDCP і дати останнього оновлення. Форми, юрисдикція та ідентичність оператора доповнюють список.

03

Виявлення банера, яке не вдає, що бачить усе

Вісімнадцять відомих селекторів CMP, кожен із цитованим джерелом, плюс загальна евристика для банерів, написаних вручну — дуже поширених у невеликих компаніях у Молдові — яка читає стилі, обчислені з живої сторінки, а не статичного HTML. Прохід заходить у відкритий shadow-DOM і в iframe-рамки, бо деякі банери існують повністю там. Закриті shadow-root-и залишаються невидимими за своєю конструкцією: ми говоримо це відкрито і маємо тест, який утримує твердження на місці.

04

Оцінка, яку можна відтворити

Cookie — 0,25, механізм згоди — 0,20, політика — 0,20, транспорт — 0,15, форми — 0,08, юрисдикція — 0,07, ідентичність оператора — 0,05 — разом рівно 1,0. Висновок, що не проходить, зменшує свою категорію пропорційно серйозності: критичний 1,0, високий 0,6, середній 0,3, низький 0,15; попередження коштує половину. Понад 80 — відповідає, понад 50 — ризик, нижче — не відповідає.

05

Жорстке правило для активних порушень

Один-єдиний критичний висновок, що не пройшов, примушує вердикт «не відповідає» і обмежує оцінку 49, незалежно від того, що сказала б зважена формула. Причина проста: трекери, які тягнуть дані до згоди, або кнопка відмови, що нічого не зупиняє, відбуваються просто зараз для кожного відвідувача. Ідеальна політика не повинна піднімати середнє вище цього.

06

Ввічлива поведінка робота

Бюджет 45 секунд на сканування. Власний user-agent, який ідентифікується та веде на сторінку, що пояснює сканування і як відмовитися. robots.txt цільового сайту дотримується за замовчуванням, з окремим читанням, обмеженим 8 секундами, щоб повільний robots.txt не з’їв бюджет аудиту. Перед будь-яким запитом захист блокує внутрішні адреси, локальну мережу та точку метаданих хмарної інфраструктури.

Дані та робота

Що входить у систему. Що потрібно перевірити.

Лише публічна поверхня, в умовах тесту
Сканування бачить те, що бачить відвідувач: публічну сторінку, її мережеві запити, cookie, банер і пов’язані документи. Воно не бачить внутрішні процеси, договори з постачальниками, реєстр обробок, навчання персоналу або те, що відбувається за формою після відправлення.
Техніко-юридичне розмежування є в даних звіту, а не лише в підвалі
Кожен висновок має класифікацію: виявлено, виведено, потребує контексту, не піддається тестуванню або помилка. Плюс застосовність, сила доказу та впевненість між 0 і 1. Отже, звіт каже не лише що знайшов, а й наскільки міцно стоїть кожне твердження — а висновок «потребує контексту» є запитанням до юриста, а не звинуваченням.
Посилання на закон проходять через реєстр
90 статей Закону 195/2024 містяться в реєстрі з MD5-відбитком вихідного документа. Номер статті, якого немає в реєстрі, не публікується. Водночас посилання, яке текст приписує іншому акту — наприклад Регламенту ЄС 2016/679 — визнається таким і лишається поза перевіркою, бо відхилити правдиве твердження — більша помилка: після цього вже нічого не здається зламаним.
Набори даних із походженням
38 вручну очищених tracker-hosturi, кожен із власником, країною та категорією — основне джерело. 46.863 домени, витягнуті з EasyPrivacy, використані лише для відповіді на запитання «чи є ця host‑адреса tracker?», без метаданих. 2.264 рядки з Open Cookie Database для назв і цілей cookie. Усе версіоновано, зі скриптом оновлення в репозиторії.
Асистент, який пояснює звіт, не може йому заперечити
На сторінці звіту є розмовний асистент — це мовна модель, на відміну від двигуна. Він пояснює, що означає висновок, але не перераховує бал і не може його змінити. Кожна відповідь автоматично перевіряється перед показом: якщо вона цитує статтю, яка не підтверджується в тексті закону, відповідь не показується взагалі.

Від дослідження до впровадження

Як ми готуємо проєкт з onGDPR.md.

01

Обираємо адреси

Головна сторінка показує поведінку за замовчуванням, але форми, кампанійні сторінки та зони з вбудованим вмістом часто мають інші tracker. Визначаємо, які адреси мають значення і за яких умов їх тестують.

02

Разом із технічною командою читаємо звіт

Висновки написані так, щоб їх міг застосувати той, хто підтримує сайт: яка host-адреса, який cookie, який заголовок, якого елемента політики бракує. Ми розділяємо те, що спостерігається, від того, що потребує контексту зсередини організації.

03

Відокремлюємо те, що переходить до юриста

Бал не є юридичною думкою і не обчислює жодного штрафу. Підстава обробки, договори з уповноваженими, реєстр обробок і оцінка впливу — це юридичні та організаційні рішення. Звіт готує для них ґрунт доказами; висновок робить юрист.

04

Перевіряємо виправлення в тих самих умовах

Після змін повторюється точно та сама схема. Порівняння має сенс лише між двома скануваннями, зробленими однаково — інакше порівнюється сайт із днем, а не сам із собою.

Питання, які варто уточнити.

Чи засвідчує звіт дотримання Закону 195/2024?

Ні. Це технічне вимірювання публічної поверхні сайту, з доказами та з межами кожного висновку. Багато обов’язків закону — підстава обробки, договори з уповноваженими, реєстр обробок, оцінка впливу, інформування працівників — неможливо побачити ззовні, і вони не з’являються у звіті. Бал не є юридичною думкою і не обчислює жодного штрафу.

Що саме робить тест «Refuz tot»?

Сканер знаходить банер, натискає кнопку відмови й ще три секунди слухає мережеві запити. Трекер позначається лише якщо він уже запитував до згоди і продовжує після відмови, без сигналу відмови в запиті. Це єдина перевірка в двигуні, якій потрібен живий, інтерактивний браузер, а не статичний знімок сторінки — і саме тому сканування триває секунди, а не мілісекунди.

Ви використовуєте штучний інтелект, щоб виставити оцінку?

Ні. Двигун детермінований: однакові вхідні дані дають однакову оцінку, а кожна вага і кожен поріг зберігаються в одному файлі констант, а не розкидані по коду. Є помічник, який пояснює вам звіт, і це модель мови — але вона нічого не перераховує, і якщо цитує статтю, яку ми не підтверджуємо в тексті закону, її відповідь не показується.

Чи означає добрий бал, що організація в порядку?

Ні. Це означає, що протестована публічна поверхня добре поводиться в протестованих сценаріях. Організація може мати бездоганний сайт і неіснуючий реєстр обробок. Навпаки працює краще: поганий бал майже напевно показує реальну проблему, бо перевірки, які ріжуть найглибше — трекери до згоди, відмова, яка нічого не зупиняє — описують те, що відбувається просто зараз з кожним відвідувачем.

Сканування впливає на мій сайт?

Це один візит, як у звичайного відвідувача, з максимальним бюджетом 45 секунд. User-agent ідентифікується та веде на сторінку, яка пояснює сканування і як відмовитися, а robots.txt сайту дотримується за замовчуванням. Форм не надсилають, облікові записи не створюють і жодну автентифікацію не намагаються виконати.

Чого сканер не може побачити?

Банер, прихований у закритому shadow-root, за конструкцією лишається невидимим — ми це заявляємо й маємо тест, який нас за це тримає. Ми не бачимо й того, що відбувається після автентифікації, що сервер робить із даними надісланої форми, куди вони йдуть далі або що передбачають договори. Звіт каже, що вдалося спостерігати, а що ні, а коли сторінка не відрендерилася правильно, він зберігає вердикт замість того, щоб вигадувати його.

Як ви знаєте, що цитована стаття існує?

Є реєстр із 90 статтями Закону 195/2024, з MD5-відбитком вихідного документа. Стаття, якої немає в реєстрі, не друкується. А якщо текст приписує посилання іншому акту — наприклад, Регламенту ЄС 2016/679 — це визнається саме так, а не оголошується вигаданим. Ці дві помилки не симетричні: справжня цитата, яку відкинули, зникає, не залишаючи враження, що щось зламано.

Застосовується Закон 195/2024 чи ще Закон 133/2011?

195/2024, від 23 серпня 2026. Код цього не припускає, а обчислює з дати сканування: до цієї дати діяв 133/2011 і 195/2024 вказувався як підготовка; після — навпаки. Старий звіт так і лишається читабельним у своєму режимі, не стверджуючи, що він казав щось інше.

Ілюстративний приклад

Сайт із банером cookie та кнопкою відмови

Сценарій використання, без даних клієнта чи приписаних комерційних результатів.

Початкова ситуація

Публічна адреса сайту. Нічого більше — без доступу, без облікового запису, без коду для вставлення на сторінку.

Як працює

Адреса проходить через анти-SSRF-охорону, потім robots.txt. Реальний Chromium завантажує сторінку, і реєструється все, що запитується до будь-якої взаємодії. Шукають банер — серед 18 відомих селекторів CMP, а потім евристично, зокрема в відкритому shadow-DOM і в iframe. Натискають відмову й ще три секунди слухають мережу. Паралельно працюють інші шість модулів: заголовки, cookie, політика, форми, юрисдикція, оператор.

Rezultatul

Оцінка від 0 до 100, вердикт і висновки з доказом кожного, стаття закону, перевірена в реєстрі, та класифікація — спостережено, виведено, потребує контексту, нетестовано. Якщо трекер запитував до згоди і продовжив після відмови, вердикт — невідповідність, а оцінка обмежується 49, якою б доброю не була політика.

Ce este necesar:O adresă publică accesibilă, care nu blochează robotul din robots.txt. Raportul acoperă suprafața și scenariile testate; procesele interne, contractele și temeiurile prelucrării rămân o evaluare juridică separată.

Можливості співпраці

onGDPR.md, у контексті вашої організації.

Оцінювання веб-присутності

Інвентаризація поведінки сайтів, cookie та зовнішніх запитів як технічна підтримка для ІТ-команд і відповідальних за захист даних.

Приватні компанії

Ми визначаємо пілот навколо реального процесу: користувачі, дані, інтеграції, витрати та критерії приймання. Розширення відбувається після оцінки результату.

Державні установи та компанії

Визначаємо вимоги до доступності, хостингу, захисту даних та інтероперабельності. Будь-яке з’єднання з послугами AGE або STISC потребує валідації придатності, доступу та схвалень.

Це сценарії адаптації, а не заяви про наявні контракти чи партнерства. Запропоновані функції підтверджуються в межах робочої сфери проєкту.

Обговорити пілот

Частина екосистеми.

Що вам хотілося б налагодити?

Розкажіть про свій процес. Разом визначимо, що варто збудувати, що можна підключити і як перевіримо результат.

Поговорімо