Невидимое для формы всё равно видно в сетевом журнале.
Четыре слоя
Где данные появляются до заполнения формы
Персональные данные — это не только ФИО и телефон. Закон использует широкий критерий: информация, относящаяся к прямо или косвенно определённому либо определяемому физическому лицу.
IP, время, URL, referer, user agent, заголовки, идентификатор сессии.
Cookie, localStorage, IndexedDB, service worker cache.
Просмотры, клики, скролл, поиск, ошибки, отправка формы, запись сессии.
Язык, часовой пояс, экран, шрифты, графика и комбинации для fingerprint.
Отдельный технический признак не всегда однозначно идентифицирует человека. Но связка с аккаунтом, заявкой или устойчивым идентификатором повышает определимость. Поэтому карту нужно строить по наборам и связям, а не спорить о каждом байте изолированно.
Сеть
Снимите фактические запросы в четырёх состояниях
- Чистый профиль, первый визит, до взаимодействия.
- Отказ от необязательных cookie.
- Разрешение отдельных категорий.
- Отправка каждой формы и использование всех виджетов.
Экспортируйте HAR или зафиксируйте таблицу запросов: домен, инициатор, тип, параметры, тело, ответ, cookie и назначение. Отдельно смотрите WebSocket, beacon и загрузку пикселей через изображения — они легко теряются среди обычных ресурсов.
Повторите тест после отключения расширений и очистки кэша. Проверьте мобильную версию: иногда там включены другие виджеты и рекламные SDK.
Сервер
Логи и мониторинг часто содержат больше, чем ожидалось
Access‑лог обычно содержит IP, время, путь, код ответа и user agent. Опаснее application‑лог: разработчик может случайно записать тело формы, токен, e‑mail, URL восстановления пароля или загруженный документ.
- Запретить секреты, пароли и токены в логах.
- Маскировать поля заявок и платёжные данные.
- Не помещать персональные данные в URL: они попадут в историю, аналитику и referer.
- Ограничить доступ к журналам и срок хранения.
- Проверить, куда система мониторинга отправляет события и stack trace.
Резервные копии журналов включите в карту данных. Ротация файла на сервере не удаляет его архив в другом хранилище.
Fingerprint
Устойчивый отпечаток — отдельный риск профилирования
Fingerprint строится из комбинации доступных признаков: экран, платформа, часовой пояс, язык, Canvas/WebGL, список возможностей и поведение. Даже без cookie такой набор может помогать узнавать браузер между визитами.
Антифрод может иметь законную цель, но это не разрешение собирать максимум признаков бессрочно. Документируйте необходимость каждого сигнала, точность, ложные срабатывания, срок, получателей и возможность менее вторгающегося решения.
Если команда не знает, что именно собирает подключённый антифрод или replay‑сервис, его нельзя считать «просто техническим».
Результат
Превратите находки в реестр, а не в разовый отчёт
Для каждого элемента запишите источник, поля, цель, основание, систему, получателя, страну, срок, место базы, доступы и способ удаления. Свяжите запись с владельцем интеграции и задачей, ради которой она существует.
Удалите неизвестные и дублирующие скрипты. Для оставшихся минимизируйте поля, включите блокировку до выбора, сократите хранение и ограничьте доступ. Добавьте сетевой diff в приёмку релиза: новый внешний домен должен останавливать публикацию до разбора.
Метрика качества
У каждой передачи есть владелец и объяснение; у каждой цели — минимальный набор данных и момент удаления.