PPercival
Все разборы

Privacy-аудит сайта начинается не с политики

Почему реальный сбор данных нужно искать в формах и пользовательских сценариях, а документы проверять уже в их контексте.

На большинстве сайтов всё выглядит спокойно: в футере есть политика конфиденциальности, рядом с кнопкой написано что-то про согласие, а значит вопрос будто бы закрыт.

Но данные собирает не политика. Их собирает конкретная форма в конкретный момент: когда человек оставляет телефон, оформляет заказ, подписывается на рассылку или открывает личный кабинет. Именно с этого места и стоит начинать проверку.

Почему поиск одной политики не работает

Один сайт может собирать email в подписке, телефон при входе, имя и адрес в заказе. Это три разных контекста, хотя ссылка на политику у них может быть одна.

Бывает и наоборот: форма показана на десятках страниц, но технически и юридически это один повторяющийся сценарий. Если считать каждый экземпляр отдельным нарушением, отчёт раздувается и перестаёт помогать бизнесу.

  • Сначала нужно выделить уникальные формы и сценарии, а не просто посчитать теги form.
  • Затем проверить, какие данные реально запрашиваются и зачем.
  • После этого сопоставить форму с текстом согласия и связанными документами.
  • И только потом делать вывод о риске и возможных последствиях.

Четыре слоя проверки

  1. 01
    Путь пользователя

    Где человек встречает сбор данных: на странице, в модальном окне, после выбора магазина, в корзине или в другом интерактивном сценарии.

  2. 02
    Форма

    Какие поля видит пользователь, какие из них обязательны, есть ли предустановленные флажки и что происходит по кнопке.

  3. 03
    Согласие

    Как сформулировано основание обработки, можно ли отделить рекламную рассылку от основной услуги и доступен ли полный текст до отправки данных.

  4. 04
    Документ

    Совпадают ли описанные цели, категории данных, сроки и получатели с тем, что происходит в интерфейсе.

Что автоматизирует Percival

Percival проходит публичные страницы, открывает безопасные пользовательские сценарии, группирует повторяющиеся формы и сохраняет доказательства: URL, тексты и скриншоты. Найденные документы он читает отдельно и сопоставляет с тем, что обнаружено в интерфейсе.

Это не юридическое заключение и не попытка заменить специалиста. Задача сканера проще: быстро собрать проверяемые факты и показать, где ручной разбор даст наибольшую пользу.

Как читать будущие разборы

В лаборатории будут только наблюдения, которые можно повторить. Для каждого вывода я буду указывать дату проверки, проверенные URL, путь к форме и ограничения сканирования.

Если сайт изменится, старый вывод не будет выдаваться за текущий. Исправления и ответы владельцев сайтов тоже будут частью материала.

  • Факт: то, что видно в интерфейсе или прямо написано в документе.
  • Вывод: интерпретация нескольких подтверждённых фактов.
  • Ограничение: то, что сканер не смог проверить или что требует ручной оценки.

Зачем всё это

Владельцу сайта не нужен список из сотни тревожных формулировок. Ему нужно понять три вещи: где именно возникает проблема, чем она может обернуться и что проверить первым.

С этой логикой и будет работать Percival Lab: меньше шума, больше воспроизводимых фактов.