bestalternatives.eu — 65/100 (Mellem privatlivsrisiko)
Sidst analyseret
Best European Alternatives · bestalternatives.eu
Rapportdetaljer
Mellem privatlivsrisikoBest European Alternatives minimerer oprigtigt data og undgår cookies, men bruger USA-baserede databehandlere uden at adressere sikkerhedsforanstaltninger for internationale overførsler og udelader vigtige GDPR-rettigheder og juridiske detaljer.
Denne privatlivspolitik tilhører et lille europæisk alternativ-katalog, der praktiserer stærk dataminimering — ingen cookies, kun anonymiseret analyse og begrænsede frivillige produktindsendelser. Den har dog bemærkelsesværdige mangler i overholdelse: både Vercel og Supabase er USA-baserede databehandlere uden nævnelse af overførselssikkerhedsforanstaltninger (SCC'er, tilstrækkelighedskendelser), Supabase udelades fra offentliggørelsen af tredjepartstjenester, der er ikke angivet noget behandlingsgrundlag, der er ingen opbevaringsperioder, og flere GDPR-rettigheder (portabilitet, begrænsning, klage, automatiseret beslutningstagning) mangler. Politikens påstand om, at 'de fleste GDPR-rettigheder har begrænset anvendelighed', er en tvivlsom indramning, der kan vildlede brugerne.
Vurdering pr. kategori
Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.
Ingen cookies, kun anonymiseret analyse, og produktindsendelser er frivillige med begrænsede felter — oprigtigt minimal indsamling.
Klar omkring analyse og cookies, men udelader Supabase fra tredjepartslisten, specificerer intet behandlingsgrundlag, ingen opbevaringsperioder og ingen overførselssikkerhedsforanstaltninger.
Kun to databehandlere, men Supabase er skjult i sikkerhedsafsnittet i stedet for at blive offentliggjort på tredjepartstjenestelisten; Vercels globale CDN vækker bekymring for overførsler.
Vercel CDN dækker 51 lande, og både Vercel og Supabase er USA-baserede uden nogen nævnelse af SCC'er, tilstrækkelighedskendelser eller nogen overførselsmekanisme.
Politikken er fuldstændig tavs om AI/modeltræning — ingen eksplicit forbud eller tilladelse er angivet, selvom det er usandsynligt givet den minimale datamængde.
Nævner indsigt, rettelse, sletning og indsigelse, men udelader portabilitet, begrænsning, klage til tilsynsmyndighed og automatiseret beslutningstagning; afviser rettighedernes anvendelighed.
Vigtige fund
Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)
Ingen dokumenterede sikkerhedsforanstaltninger for internationale overførsler
Vercel (USA-baseret) hoster webstedet og leverer analyse via et CDN, der dækker 51 lande. Supabase (USA-baseret) er databaseudbyderen. Politikken nævner ingen standardkontraktbestemmelser, tilstrækkelighedskendelser eller andre sikkerhedsforanstaltninger i henhold til kapitel V i GDPR. Den eneste anerkendelse er en vag plan om at 'skifte til en fuldt europæisk baseret løsning snart'.
Supabase udeladt fra offentliggørelse af tredjepartstjenester
Supabase nævnes kun i afsnittet Datasikkerhed som 'databaseudbyder', men er iøjnefaldende fraværende fra afsnittet om tredjepartstjenester, som kun nævner Vercel. Dette er en ufuldstændig offentliggørelse af databehandlere i henhold til artikel 13, stk. 1, litra e, i GDPR.
Ufuldstændig liste over GDPR-rettigheder
Afsnittet om rettigheder nævner kun indsigt, rettelse, sletning og indsigelse. Det udelader retten til dataportabilitet (artikel 20), retten til at begrænse behandling (artikel 18), retten til ikke at være genstand for automatiseret beslutningstagning (artikel 22) og retten til at indgive en klage til en tilsynsmyndighed (artikel 77). Indramningen af, at 'de fleste GDPR-rettigheder har begrænset anvendelighed', er vildledende — dataansvarlige kan ikke ensidigt erklære rettigheder for ikke-anvendelige.
Intet behandlingsgrundlag specificeret
Politikken angiver aldrig behandlingsgrundlaget i henhold til artikel 6 i GDPR for nogen behandlingsaktivitet — hverken samtykke, legitim interesse, kontrakt eller andet. Dette er et kernekrav om gennemsigtighed i henhold til artikel 13, stk. 1, litra c, og artikel 14, stk. 1, litra c.
Ingen opbevaringsperioder for data specificeret
Politikken angiver ikke, hvor længe data om produktindsendelser opbevares. Artikel 13, stk. 2, litra a, kræver specificering af den periode, data vil blive opbevaret i, eller hvis det ikke er muligt, de kriterier, der anvendes til at fastlægge denne periode.
Den dataansvarliges identitet er uklar
Politikken bruger 'jeg/min' igennem og identificerer den dataansvarlige kun som 'Best European Alternatives (BEA)' — der er ikke angivet noget juridisk enhedsnavn, registreringsoplysninger eller adresse, hvilket gør det svært at verificere den dataansvarliges identitet som krævet i artikel 13, stk. 1, litra a.
Resumé til brugeren
Dine browserdata er i vid udstrækning anonyme her, og der er ingen cookies, hvilket er fantastisk. Men hvis du indsender et produkt, flyder dine indsendelsesdata sandsynligvis til USA-baserede servere uden klart dokumenterede juridiske beskyttelsesforanstaltninger, og du får ikke at vide, hvor længe de opbevares.
Compliance-stilling
Den dataansvarlige demonstrerer privatlivsvenlig hensigt, men kommer til kort på flere GDPR-krav til gennemsigtighed og ansvarlighed — især hvad angår internationale overførsler, fuldstændig tredjepartsoffentliggørelse, behandlingsgrundlag, opbevaring og det fulde sæt af registreredes rettigheder.
EU-overførsler
Både Vercel (hosting/analyse) og Supabase (database) er USA-baserede virksomheder. Vercels CDN dækker 51 lande. Politikken nævner ingen overførselssikkerhedsforanstaltninger såsom standardkontraktbestemmelser, tilstrækkelighedskendelser eller supplerende foranstaltninger. Den dataansvarlige anerkender, at de planlægger at skifte til en europæisk løsning, men har endnu ikke gjort det. Dette er en betydelig mangel i henhold til kapitel V i GDPR.
Registrerede signaler
Specifikke datapunkter og praksisser identificeret i teksten
Bevisuddrag
Direkte citater fra politikken, der understøtter disse fund
Vercel — Hosting and anonymized analytics (global CDN has 126 Points of Presence in 94 cities across 51 countries.) - I'm planning to moving this to a fully European based solution soon.
My infrastructure uses HTTPS encryption, and my database provider (Supabase) implements industry-standard security practices.
As I collect minimal data, most GDPR rights have limited applicability.
No personally identifiable information is collected through analytics.
I do not use cookies. My website functions without storing any cookies on your device.
Mangler eller uklart
- Behandlingsgrundlag i henhold til artikel 6 i GDPR
- Opbevaringsperioder for produktindsendelser
- Standardkontraktbestemmelser eller andre overførselsmekanismer for USA-baserede databehandlere
- Fuld liste over GDPR-rettigheder for registrerede (portabilitet, begrænsning, klage, automatiseret beslutningstagning)
- Juridisk identitet og kontaktoplysninger på den dataansvarlige (udover e-mail)
- Procedurer for underretning om databrud
- Supabase opført som tredjepartsdatabehandler
- Information om Buy Me a Coffee-integration og eventuelle dataflows til denne tjeneste
Spørgsmål at stille
- Hvilke specifikke overførselssikkerhedsforanstaltninger (SCC'er, tilstrækkelighedskendelser, supplerende foranstaltninger) er på plads for data behandlet af Vercel og Supabase, som begge er USA-baserede virksomheder?
- Hvorfor er Supabase ikke opført i afsnittet om tredjepartstjenester sammen med Vercel, og hvilke data behandler de præcist?
- Hvad er behandlingsgrundlaget i henhold til artikel 6 i GDPR for behandling af data om produktindsendelser — samtykke, legitim interesse eller noget andet?
- Hvor længe opbevares data om produktindsendelser i Supabase-databasen, og hvad er sletteprocessen?
- Kan du oplyse det fulde juridiske navn og adresse på den dataansvarlige, ikke kun mærkenavnet 'Best European Alternatives'?
- Involverer Buy Me a Coffee-integrationen nogen persondataflows, og hvis ja, hvorfor adresseres dette ikke i privatlivspolitikken?
Del denne analyse
Alle med dette link kan se resultatet ovenfor.
Bygget af DentroChat
100 % europæisk AI-chat for alle
Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.
Andre analyserede privatlivspolitikker
Se allecalendly.com
65/100
Mellem privatlivsrisikoCalendly indsamler en lang række person- og brugsdata og deler dem med reklamepartnere, og selvom de tilbyder standardiserede EU-rettigheder og overførselsmekanismer, er deres vage opbevaringsperioder og tavshed om AI-træning til deres Notetaker-funktion bekymrende.
Se rapport →zoom.com
65/100
Mellem privatlivsrisikoZooms privatlivsportal demonstrerer en betydelig investering i compliance-infrastruktur og EU-specifikke sikkerhedsforanstaltninger, men selve siden er et navigationscenter snarere end en egentlig politik, hvilket efterlader kritiske detaljer om dataindsamling, AI-træning og deling med tredjeparter bag links, der ikke blev stillet til rådighed for analyse.
Se rapport →pcloud.com
65/100
Mellem privatlivsrisikopCloud lader dig vælge EU- eller US-lagring, men deler stadig omfattende personlige og brugsrelaterede data med mange parter og mangler klare begrænsninger for AI-træning eller sikkerhedsforanstaltninger for overførsel til USA.
Se rapport →qdrant.tech
65/100
Mellem privatlivsrisikoQdrants politik læner sig tungt op af legitim interesse og tredjepartsoverførsler til USA, giver samtykkemuligheder for nyhedsbreve, men mangler klare grænser for dataindsamling og enhver omtale af træning af AI-modeller, hvilket gør den kun moderat privatlivsvenlig.
Se rapport →