free.fr — 58/100 (Mellem privatlivsrisiko)
Sidst analyseret
FREE S.A.S. · free.fr
Rapportdetaljer
Mellem privatlivsrisikoFree indsamler et stort og vagt defineret udvalg af personoplysninger — herunder profileringsscores og detaljerede forbrugsdata — deler dem bredt med annoncenetværk og Iliad-gruppen og overfører nogle uden for EU, selvom de tydeligt beskriver standardrettigheder i henhold til Databeskyttelsesforordningen (GDPR).
Free S.A.S.'s privatlivspolitik er struktureret omkring GDPR-principperne, men lider af alt for brede datakategorier, især hvad angår 'personlige livsdata' og 'profilering'. Mens retsgrundlag generelt er identificeret, vækker beroet på legitim interesse for kommerciel prospektering og den brede deling af data med uspecificerede partnere og annoncebureauer bekymring. Internationale overførsler til USA og Marokko anerkendes med en omtale af SCC'er, men specifikke sikkerhedsforanstaltninger mangler. Brugerrettigheder er veldokumenterede, men politikken er helt tavs om AI/algoritmisk træning og automatiseret beslutningstagning.
Vurdering pr. kategori
Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.
Kategorier som 'personlige livsdata' og 'profileringsdata' er alt for brede og vagt definerede, hvilket strider mod princippet om kun at indsamle det nødvendige.
Politikken opregner tydeligt formål og retsgrundlag, men mangler specificitet om, hvem tredjepartspartnerne præcist er, og er tavs om AI-træning.
Data deles bredt inden for Iliad-gruppen, med uspecificerede 'annoncebureauer' og sikkerhedspartnere, uden en detaljeret liste over underbehandlere.
Overførsler uden for EU (USA, Marokko) offentliggøres med en omtale af standardkontraktbestemmelser, men supplerende foranstaltninger eller specifikke konsekvensanalyser af overførslen er ikke detaljerede.
Politikken er fuldstændig tavs om, hvorvidt brugerdata bruges til AI eller algoritmisk modeltræning, hvilket er en betydelig mangel.
Alle standard GDPR-rettigheder er tydeligt forklaret, herunder betingelser for sletning og portabilitet, sammen med specifikke kontaktoplysninger til DPO (Databeskyttelsesrådgiver).
Vigtige fund
Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)
Alt for brede og vage datakategorier
Politikken opregner 'Données liées à la vie personnelle' (Personlige livsdata) som 'ethvert dokument, der bekræfter din personlige situation' og 'Données issues du profilage' (Profileringsdata) som 'Profil, score, kundesegmentering'. Disse definitioner er ubegrænsede og lever ikke op til GDPR's princip om dataminimering.
Tavshed om automatiseret beslutningstagning og AI
Mens 'profilering' nævnes, er der ingen information om automatiseret beslutningstagning (artikel 22 i GDPR) eller om data bruges til at træne AI-modeller, hvilket lader brugerne i mørket om algoritmiske konsekvenser.
Profilering for svindel og ubetalt gæld
Free bruger eksplicit profilering til sikkerhed, svindel og forebyggelse af ubetalt gæld baseret på 'legitim interesse'. Profilering for finansiel risiko er en højrisikobehandlingsaktivitet, der ofte kræver en mere robust begrundelse og gennemsigtighed end en generisk påstand om legitim interesse.
Kommersiell prospektering baseret på legitim interesse
For kommerciel kommunikation og prospektering hævder Free 'Dit samtykke eller vores legitime interesse' som retsgrundlag. At basere sig på legitim interesse for direkte markedsføring er tilladt, men ofte omstridt; politikken forklarer ikke den udførte afvejningstest.
Vag deling med tredjeparter
Data deles med 'annoncebureauer og specialiserede bureauer' og 'virksomheder inden for sikkerhed'. Uden en specifik liste over underbehandlere eller partnere kan brugerne ikke virkelig forstå, hvem der har adgang til deres data.
Resumé til brugeren
Free sporer meget af det, du gør, herunder at opbygge en 'profil' og 'score' om dig, og deler dette med annoncører og deres moderselskab. Du kan sige nej til målrettede annoncer og kommercielle e-mails, men du skal aktivt fravælge det.
Compliance-stilling
Politikken forsøger at overholde GDPR ved at opliste formål og retsgrundlag, men den kommer til kort på dataminimering og specificitet vedrørende tredjeparts databehandlere og sikkerhedsforanstaltninger for internationale overførsler.
EU-overførsler
Data overføres uden for EU (specifikt til USA og Marokko). Politikken oplyser, at standardkontraktbestemmelser (SCC) bruges til lande uden et tilstrækkeligt beskyttelsesniveau, men den nævner ikke supplerende foranstaltninger eller specifikke sikkerhedsforanstaltninger for overførsler til USA efter Schrems II-dommen.
Registrerede signaler
Specifikke datapunkter og praksisser identificeret i teksten
Bevisuddrag
Direkte citater fra politikken, der understøtter disse fund
Données liées à la vie personnelle : tout document justificatif relatif à votre situation personnelle (justificatif de domicile, courriers, justificatifs d'une situation personnelle etc.)
Données issues du profilage : Profil, score, segmentation client
Lutter contre la fraude, y compris par le profilage
Les destinataires de vos données sont situés dans l'Union Européenne et en dehors de l'Union Européenne (États-Unis, Maroc etc.).
Communications commerciales et prospection [...] Votre consentement ou notre intérêt légitime
Mangler eller uklart
- Ingen specifik liste over underbehandlere eller tredjepartspartnere
- Ingen detaljer om supplerende foranstaltninger for internationale overførsler
- Ingen information om logik for automatiseret beslutningstagning eller sikkerhedsforanstaltninger
- Ingen eksplicit omtale af AI-modeltræning
- Ingen detaljer om kriterierne for 'profileringsscoren'
Spørgsmål at stille
- Hvilke specifikke typer dokumenter falder under 'personlige livsdata', og hvordan er indsamlingen strengt begrænset til det nødvendige?
- Hvordan retfærdiggør Free 'legitim interesse' for kommerciel prospektering, og hvilke specifikke fravalgsmekanismer findes der ud over den generelle ret til at gøre indsigelse?
- Hvilke supplerende tekniske og organisatoriske foranstaltninger er på plads for dataoverførsler til USA og Marokko ud over standardkontraktbestemmelser?
- Bruges nogen brugerdata til at træne AI-modeller eller algoritmer, og hvis ja, hvordan kan brugerne fravælge det?
- Hvilken specifik logik, kriterier og konsekvenser gælder for 'profileringen' og 'scoringen', der nævnes i datakategorierne?
Del denne analyse
Alle med dette link kan se resultatet ovenfor.
Bygget af DentroChat
100 % europæisk AI-chat for alle
Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.
Andre analyserede privatlivspolitikker
Se allebsky.social
55/100
Mellem privatlivsrisikoBluesky collects broad behavioral data and stores your direct messages unencrypted, but earns points for refusing to sell your data for targeted ads and providing solid GDPR rights infrastructure.
Se rapport →scaleway.com
55/100
Mellem privatlivsrisikoScaleway taler et stort spil om europæisk datasuverænitet, men denne marketing-side giver nul faktisk indhold i privatlivspolitikken til at bakke disse påstande op.
Se rapport →linkedin.com
55/100
Mellem privatlivsrisikoLinkedIn indsamler en enorm mængde af dine data – herunder fra dine kontakter, kalender og på tværs af nettet – bruger dem til at træne AI-modeller uden en klar mulighed for at fravælge, deler dem i vid udstrækning med Microsoft og annoncører og opbevarer dem bredt, selvom EU-brugere får nogle ekstra beskyttelser.
Se rapport →peerpush.com
55/100
Mellem privatlivsrisikoPeerPush har stærke anonymiseringspraksisser for sin offentlige analyse, men fejler i de grundlæggende GDPR-krav ved ikke at oplyse om behandlingsgrundlag, mangler en EU-repræsentant og bruger vagt sprog om internationale dataoverførsler.
Se rapport →