gemini.com — 52/100 (Mellem privatlivsrisiko)
Sidst analyseret
Gemini · gemini.com
Rapportdetaljer
Mellem privatlivsrisikoGemini indsamler omfattende personlige og økonomiske data som en reguleret kryptobørs, deler dem bredt med tredjeparter til markedsføring og analyse og overfører dem globalt, selvom de giver standard-GDPR-rettigheder og SCC'er til EU-brugere.
Geminis privatlivspolitik afspejler dens status som en stærkt reguleret finansiel institution, der kræver enorme mængder af følsomme personlige og økonomiske data til KYC/AML-overholdelse. Politikken tillader dog også bred datadeling med markedsførings- og annonceringspartnere, omfattende sporing (herunder tastetryk og sessionsafspilninger) og globale dataoverførsler. Mens EU-brugere får Standard Contractual Clauses og klare kontakter til tilsynsmyndigheder, indeholder politikken tvetydigt sprog omkring universaliteten af brugerrettigheder og brugen af data til AI-træning.
Vurdering pr. kategori
Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.
Indsamler meget følsomme data som biometri, tastetryk og sessionsafspilninger sammen med omfattende økonomisk og identifikationsmæssig information.
Politikken er detaljeret og struktureret, men det brede sprog omkring 'andre forretnings- eller kommercielle formål' og rettigheder efter skøn skaber tvetydighed.
Data deles med markedsførings-, annoncerings- og analysepartnere udover tjenesteudbydere, hvilket er overdrevent for en finansiel platform.
SCC'er og UK IDTA bruges til EU/UK-overførsler, men data flyder globalt, herunder til USA, med en indlagt undtagelse for nødoverførsler til politimyndigheder.
Angiver eksplicit, at anonymiserede data bruges til intern AI-træning og registrerer input til AI-værktøjer, men mangler detaljer om anonymiseringsstandarder eller mulighed for at fravælge.
Giver standard GDPR-rettigheder og DPA-kontakter til EU/UK-brugere, men gør rettighederne skønsmæssige for brugere i andre jurisdiktioner.
Vigtige fund
Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)
Overdreven dataindsamling til ikke-essentielle formål
Politikken indsamler et bredt udvalg af meget følsomme data ud over, hvad der er strengt nødvendigt for en kryptobørs, herunder biometriske oplysninger (ansigtsgeometri), beskæftigelses-/institutionelle detaljer og sessionsafspilnings-/tastetryksdata.
Bred deling med tredjeparter til markedsføring
Personlige oplysninger deles bredt med markedsførings- og annonceringspartnere, analysepartnere og forretningspartnere, hvilket er bekymrende for en finansiel institution, der håndterer følsomme data.
Tvetydige AI-træningspraksisser
Politikken angiver eksplicit, at Gemini kan bruge 'anonymiserede personlige oplysninger til at træne AI-modeller udelukkende til intern brug' og registrerer input til 'AI-understøttede værktøjer', men mangler klarhed over, hvorvidt disse data er sandt irreversibelt anonymiserede, eller om brugerne kan fravælge.
Skønsmæssige brugerrettigheder
Politikken fastslår, at hvis rettigheder ikke er lovpålagte for den opererende enhed, 'kan Gemini udøve sit skøn med hensyn til at give dig disse rettigheder', hvilket skaber usikkerhed om universaliteten af de registreredes rettigheder.
Uklare opbevaringsperioder
Politikken fastslår, at data opbevares 'så længe det er rimeligt nødvendigt' eller for at overholde juridiske forpligtelser, uden at specificere konkrete opbevaringsperioder for forskellige datakategorier.
Resumé til brugeren
Gemini indsamler en massiv mængde følsomme data, herunder biometri og detaljerede sporingsdata, og deler dem med markedsføringspartnere. Selvom de tilbyder standardiserede EU-beskyttelsesrettigheder, kan brugere uden for EU opleve, at deres rettigheder anvendes efter Geminis skøn.
Compliance-stilling
blandet
EU-overførsler
Data overføres globalt, herunder til USA. For EU/UK-brugere er Gemini afhængig af Standard Contractual Clauses (SCC'er) og UK International Data Transfer Agreement (IDTA)/Addendum. Politikken nævner også brug af Artikel 49, stk. 1, litra f-undtagelser til politimyndigheder i nødsituationer, hvilket er en potentiel smuthul.
Registrerede signaler
Specifikke datapunkter og praksisser identificeret i teksten
Bevisuddrag
Direkte citater fra politikken, der understøtter disse fund
Biometric Information, such as scans of your face geometry extracted from identity documents
We may use anonymized Personal Information to train AI models for internal use only.
We rely primarily on the European Commission’s Standard Contractual Clauses to facilitate international transfers of Personal Information to third countries, including from Gemini’s European operations to Gemini Trust Company, LLC in the United States.
If any of the rights listed below are not provided by law for your operating entity or jurisdiction, Gemini may exercise its discretion in providing you with these rights.
Usage Data, such as system activity, internal and external information related to Gemini pages that you visit, clickstream information, keystrokes, mouse movements, form field entries, recordings of chat sessions or your use of and inputs to other AI-supported tools
Mangler eller uklart
- Ingen specifik liste over underbehandlere eller tredjepartspartnere er angivet i hovedpolitikken.
- Ingen klare opbevaringsperioder specificeret, kun at data opbevares 'så længe det er rimeligt nødvendigt' eller for at overholde juridiske forpligtelser.
- Ingen eksplicit fravælgelsesmekanisme til AI-modeltræning på brugerdata, kun en påstand om, at det er anonymiseret.
- Ingen detaljer om de specifikke juridiske grundlag, der bruges til markedsførings- og annonceringsdeling ud over 'legitime interesser' eller 'samtykke'.
- Ingen information om konsekvensanalyser af databeskyttelse (DPIA'er) for højrisikobehandling som biometri.
Spørgsmål at stille
- Hvilke specifikke tredjeparter fungerer som dine markedsførings-, annoncerings- og analysepartnere, og hvor opbevares listen over underbehandlere?
- Hvordan anonymiseres personlige data, før de bruges til intern AI-modeltræning, og er denne proces irreversibel?
- Hvad er de specifikke opbevaringsperioder for forskellige kategorier af personlige data, især biometriske og KYC-data?
- Under hvilke specifikke omstændigheder bruger du Artikel 49, stk. 1, litra f-undtagelser til at overføre data til politimyndigheder uden for EØS, og hvordan påvises nødvendigheden?
- Hvordan sikrer du, at sessionsafspilnings- og tastetryksdata minimeres og ikke bruges til formål ud over sikkerhed og svindelforebyggelse?
Del denne analyse
Alle med dette link kan se resultatet ovenfor.
Bygget af DentroChat
100 % europæisk AI-chat for alle
Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.
Andre analyserede privatlivspolitikker
Se allebsky.social
55/100
Mellem privatlivsrisikoBluesky collects broad behavioral data and stores your direct messages unencrypted, but earns points for refusing to sell your data for targeted ads and providing solid GDPR rights infrastructure.
Se rapport →scaleway.com
55/100
Mellem privatlivsrisikoScaleway taler et stort spil om europæisk datasuverænitet, men denne marketing-side giver nul faktisk indhold i privatlivspolitikken til at bakke disse påstande op.
Se rapport →linkedin.com
55/100
Mellem privatlivsrisikoLinkedIn indsamler en enorm mængde af dine data – herunder fra dine kontakter, kalender og på tværs af nettet – bruger dem til at træne AI-modeller uden en klar mulighed for at fravælge, deler dem i vid udstrækning med Microsoft og annoncører og opbevarer dem bredt, selvom EU-brugere får nogle ekstra beskyttelser.
Se rapport →peerpush.com
55/100
Mellem privatlivsrisikoPeerPush har stærke anonymiseringspraksisser for sin offentlige analyse, men fejler i de grundlæggende GDPR-krav ved ikke at oplyse om behandlingsgrundlag, mangler en EU-repræsentant og bruger vagt sprog om internationale dataoverførsler.
Se rapport →