главное в кибербезопасности Читать в канале
Регулирование 5 октября 2026 4 мин

Сайт передавал данные в США через шрифты и CDN без ведома владельца

Сайт передавал IP-адреса посетителей в США через Google Fonts и CDN

Сайт, обрабатывающий конфиденциальные документы, передавал данные посетителей в США. Использование американских хостингов, шрифтов Google Fonts и CDN-сервисов приводило к отправке IP-адресов, информации о браузере и посещаемых страницах американским компаниям. Это может рассматриваться как трансграничная передача персональных данных согласно статье 12 закона 152-ФЗ. Роскомнадзор широко трактует понятие персональных данных, включая IP-адрес в совокупности с другими данными, позволяющими идентифицировать пользователя. Подключение внешних ресурсов, таких как Google Fonts, одной строкой кода в HTML-странице, также может привести к передаче данных без явного согласия пользователя, как показал случай в Германии.

Трансграничная передача данных требует уведомления Роскомнадзора с 1 марта 2023 года

С 1 марта 2023 года перед началом трансграничной передачи персональных данных необходимо подать отдельное уведомление в Роскомнадзор. Поскольку США и страны Евросоюза не входят в перечень стран с адекватным уровнем защиты данных, требуется выждать десять рабочих дней. В этот период регулятор может запретить или ограничить передачу. Отсутствие уведомления квалифицируется по части 1 статьи 13.11 КоАП РФ, предусматривающей штраф для юридических лиц от 150 до 300 тысяч рублей. Если иностранный сервис не только получает IP-адрес, но и собирает данные из форм (например, телефон или почту), применяется часть 8 той же статьи, которая обязывает записывать персональные данные россиян в базы данных на территории России. Штраф за такое нарушение для юридических лиц и ИП составляет от 1 до 6 миллионов рублей.

Иностранные хостинги, CDN, шрифты и библиотеки являются частыми источниками утечки данных

Передача данных за рубеж часто происходит через неочевидные каналы. Американские хостинги, такие как Vercel, Netlify, GitHub Pages и Firebase, даже при наличии ближайших узлов в Европе, могут собирать IP-адреса и другую информацию о посетителях. CDN-сервисы, например, Cloudflare в режиме прокси, видят весь трафик. Подключение Google Fonts или Adobe Fonts одной строкой в коде сайта приводит к запросам с браузера посетителя на серверы этих компаний. Библиотеки JavaScript, загружаемые с cdnjs, jsDelivr или Google Hosted Libraries, также инициируют внешние запросы. Аналитические сервисы вроде Google Analytics и Hotjar собирают не только IP, но и данные о поведении пользователя, включая клики и записи сеансов. Сервисы капчи, такие как reCAPTCHA, работают за счет сбора данных о поведении посетителей. Встраивание чужих блоков, например, видео с YouTube или карт Google, также инициирует внешние запросы. Формы, размещенные на Google Forms или Typeform, и сервисы рассылок, такие как Mailchimp, напрямую передают собранные данные пользователей за рубеж. Облачные версии систем мониторинга ошибок, например, Sentry, могут отправлять вместе с ошибками данные пользователя. Даже Telegram-боты, серверы которых находятся за рубежом, могут считаться трансграничной передачей, если через них передаются персональные данные.

Автор перенёс шрифты и библиотеки на свой сервер и разместил сайт в России

Для устранения трансграничной передачи данных автор скачал файлы шрифтов Inter и Fira Code и разместил их на собственном сервере, сократив объем загружаемых данных. Библиотеки pdf.js и mammoth, ранее грузившиеся с Cloudflare, также были перенесены на локальный сервер. Сайт был перемещен на хостинг в России. В процессе миграции обнаружился истекший SSL-сертификат для поддомена www, который теперь перенаправляется на основной домен. Политика конфиденциальности была обновлена, чтобы отразить размещение сайта и сервиса в России, а также загрузку шрифтов и библиотек с локального сервера. Единственным иностранным сервисом, оставленным автором, является пересылка технических сообщений от сервера в Telegram, не содержащих персональных данных.

При необходимости использования иностранных сервисов следует подать уведомления и минимизировать передаваемые данные

Если полное исключение иностранных сервисов невозможно, рекомендуется подать два уведомления в Роскомнадзор: об обработке персональных данных и о трансграничной передаче. Для стран, не входящих в перечень с адекватным уровнем защиты, необходимо дождаться истечения десяти рабочих дней. Следует убрать из иностранных сервисов все необязательные функции, например, отключить запись сеансов в аналитике или сбор данных пользователя в системах мониторинга ошибок. Необходимо честно указать в политике конфиденциальности, какой сервис используется, в какой стране он находится и какие данные получает. Это позволит продемонстрировать осведомленность и предпринятые меры, даже если договор поручения с иностранным сервисом отсутствует.

Источник: Хабр / ИБ