lhv.com — 62/100 (Mellem privatlivsrisiko)
Sidst analyseret
LHV Bank Limited · lhv.com
Rapportdetaljer
Mellem privatlivsrisikoLHV Bank indsamler en omfattende række personlige og økonomiske data, deler dem bredt med svindelforebyggende bureauer og betalingsformidlere og er i høj grad afhængig af legitim interesse til markedsføring og analyse — men banken dækker GDPR-rettigheder og bruger manuel gennemgang til profilbeslutninger.
LHV Bank Limiteds privatlivspolitik er typisk for en britisk finansiel institution med omfattende regulatoriske forpligtelser (AML, KYC, svindelforebyggelse). Den er gennemsigtig omkring datadeling med kreditoplysningsbureauer (CRAs) og svindelforebyggende bureauer og oplyser om fælles dataansvarlige ordninger med AS LHV Pank og SWIFT. Den er dog bredt afhængig af legitim interesse til formål som markedsføring, analyse og screening af negativ omtale; den angiver ingen specifikke opbevaringsperioder; fralægger sig ansvar for visse internationale overførsler; og er helt tavs om AI/modeltræning. Politikken er detaljeret, men efterlader flere kritiske huller, der svækker brugernes tillid.
Vurdering pr. kategori
Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.
Politikken fastslår, at den træffer rimelige skridt til at begrænse behandlingen til det nødvendige, men de indsamlede kategorier er ekstremt brede og inkluderer indholds-/reklameinteraktionsdata, overvågning af sociale medier og professionel historik.
Politikken er detaljeret med en tabel over juridiske grundlag for hvert formål, men kritiske detaljer som specifikke opbevaringsperioder og den fulde liste over databehandlere mangler eller henvises kun til eksternt.
Data flyder til en lang række tredjeparter, herunder kreditoplysningsbureauer, svindelforebyggende bureauer, SWIFT som fælles dataansvarlig, cloud-udbydere, reklameudbydere og betalingssystemdeltagere — med betydelige downstream-konsekvenser for de registrerede.
SCCs bruges til overførsler til lande uden et tilstrækkeligt beskyttelsesniveau, men politikken advarer om, at korrespondentbanker i lavbeskyttelseslande muligvis ikke tilbyder tilsvarende sikkerhedsforanstaltninger og fralægger sig ansvar for direkte overførsler til ikke-EØS LHV Group-enheder.
Politikken er fuldstændig tavs om, hvorvidt personoplysninger bruges til AI- eller modeltræningsformål, og der nævnes ingen mulighed for at fravælge.
Alle standard GDPR-rettigheder er tydeligt opført, herunder retten til at anmode om vurderinger af legitim interesse, med en svarfrist på én måned og intet gebyr for adgangsanmodninger.
Vigtige fund
Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)
Svindelforebyggende bureauer kan opbevare data i op til seks år med betydelige konsekvenser
Svindelforebyggende bureauers politik fastslår, at hvis du betragtes som en svindel- eller hvidvaskrisiko, kan dine data opbevares i op til seks år, og dette 'kan resultere i, at andre nægter at yde dig tjenester, finansiering eller beskæftigelse'. Dette er en datadelingsordning med stor indvirkning og begrænsede individuelle muligheder for at klage.
Ingen specifikke opbevaringsperioder for data er oplyst
Afsnit 12 fastslår, at data opbevares 'kun så længe, de er nødvendige i forbindelse med et lovligt formål', men giver ingen konkrete opbevaringstidsplaner eller tidsrammer, hvilket gør det umuligt for de registrerede at forstå, hvor længe deres data bevares.
Bred afhængighed af legitim interesse til markedsføring og analyse
Afsnit 6 opregner legitim interesse som det juridiske grundlag for markedsføring til erhvervskunder, dataanalyse til forbedring af produkter/tjenester/hjemmeside og afgivelse af forslag/anbefalinger vedrørende varer/tjenester. Resultaterne af afvejningstesten er ikke offentliggjort ud over en generel udtalelse om, at legitime interesser ikke 'tilsidesættes'.
Ansvarsfraskrivelse for direkte overførsler til ikke-EØS LHV Group-enheder
Afsnit 8 fastslår: 'når du overfører personoplysninger direkte til en LHV Group-enhed, der er etableret uden for EØS eller UK (som anvendeligt), er vi ikke ansvarlige for den overførsel af dine personoplysninger.' Dette forsøger at omgå dataansvaret for intragruppe-overførsler.
To ugers forsinkelse ved afmelding af markedsføring
Afsnit 17 fastslår, at 'det kan tage op til 2 uger at behandle din afmeldelsesanmodning, i hvilken tidsrum du muligvis fortsat vil modtage kommunikation fra os', hvilket er en urimeligt lang forsinkelse for en automatiseret afmeldelsesmekanisme.
Indholds- og reklamedataindsamling inkluderer granulær interaktionssporing
Afsnit 5 opregner 'muse-hover, museklik, alle formularer du udfylder helt eller delvist' og 'alle touchscreen-interaktioner' som indholds- og reklamedata, der behandles, hvilket går ud over, hvad der typisk er nødvendigt for en banktjeneste.
Fælles dataansvarlig ordning med SWIFT er ikke fuldt detaljeret i politikken
Afsnit 7 oplyser, at LHV og SWIFT fungerer som fælles dataansvarlige for betalingsmeddelelsestjenesten, men henviser brugere til et eksternt link for SWIFTs ansvarligheder, hvilket gør det svært at forstå den fulde ordning inden for selve politikken.
Resumé til brugeren
Dine økonomiske og personlige data deles med mange tredjeparter, herunder kredit- og svindelforebyggende bureauer, som kan opbevare dem i op til seks år. Du kan gøre indsigelse eller anmode om sletning, men bankens brede påstande om legitim interesse og manglen på klare opbevaringsgrænser betyder, at dine data kan bevares længere end forventet.
Compliance-stilling
LHV Bank demonstrerer kendskab til Databeskyttelsesforordningen (GDPR)/UK GDPR-forpligtelser — de udpeger en Databeskyttelsesansvarlig (DPO), beskriver juridiske grundlag og henviser til Standardkontraktbestemmelser (SCCs) for overførsler. Fraværet af specifikke opbevaringsperioder, den brede afhængighed af legitim interesse til markedsføring og ansvarsfraskrivelsen for direkte overførsler til ikke-EØS LHV Group-enheder er dog svagheder i overholdelsen, som tilsynsmyndigheder kunne undersøge.
EU-overførsler
Data behandles primært i Storbritannien og Estland. Overførsler uden for EØS/UK bruger Standardkontraktbestemmelser, men politikken advarer udtrykkeligt om, at korrespondentbanker i lande med utilstrækkelig databeskyttelse muligvis ikke kan garantere tilsvarende rettigheder, og fralægger sig ansvar for direkte overførsler fra brugere til ikke-EØS LHV-enheder. Dette er et bemærkelsesværdigt hul.
Registrerede signaler
Specifikke datapunkter og praksisser identificeret i teksten
Bevisuddrag
Direkte citater fra politikken, der understøtter disse fund
We take every reasonable step to ensure that your Personal Data are only retained for as long as they are needed in connection with a lawful purpose.
if you are considered to pose a fraud or money laundering risk, your data can be held for up to six years
when you transfer any Personal Data directly to any LHV Group entity established outside the EEA or the UK (as applicable), we are not responsible for that transfer of your Personal Data
it may take up to 2 weeks to process your unsubscribe request during which time you may continue to receive communications from us
records of your interactions with our online advertising and content, records of advertising and content displayed on pages displayed to you, and any interaction you may have had with such content or advertising (e.g., mouse hover, mouse clicks, any forms you complete in whole or in part)
Mangler eller uklart
- Specifikke opbevaringsperioder for hvert behandlingsformål
- Politik for AI- eller maskinlæringsmodeltræning og fravalgsmekanisme
- Komplet liste over databehandlere og underbehandlere
- Detaljerede afvejningstests for legitim interesse
- Cookie-politikdetaljer (henvist til, men ikke inkluderet)
- Procedurer for underretning om databrud
- Sammendrag af konsekvensanalyse af databeskyttelse (DPIA)
Spørgsmål at stille
- Hvad er de specifikke opbevaringsperioder for hver kategori af personoplysninger og behandlingsformål?
- Hvor kan vi få den komplette og aktuelle liste over underbehandlere og tredjepartsmodtagere?
- Er der dokumenteret en afvejningstest for legitim interesse for markedsføring til erhvervskunder og for dataanalyse, og kan den deles på anmodning?
- Hvilke sikkerhedsforanstaltninger gælder specifikt, når personoplysninger overføres til korrespondentbanker i lande uden tilstrækkelig databeskyttelse?
- Bliver nogen personoplysninger brugt til at træne AI-modeller, maskinlæringssystemer eller algoritmeudvikling, og hvis ja, findes der en fravalgsmulighed?
- Hvordan sikrer LHV Bank, at forsinkelsen på to uger for afmelding er proportional og i overensstemmelse med retten til at gøre indsigelse mod direkte markedsføring?
- Hvilke specifikke manuelle gennemgangsprocesser er på plads, før profilbaserede beslutninger (f.eks. blokering af en betaling) træder i kraft?
Del denne analyse
Alle med dette link kan se resultatet ovenfor.
Bygget af DentroChat
100 % europæisk AI-chat for alle
Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.
Andre analyserede privatlivspolitikker
Se alleapp.klang.ai
62/100
Mellem privatlivsrisikoKlang AI indsamler potentielt følsomt lyd- og videoindhold, deler det med flere AI-udbydere og forbeholder sig retten til at bruge dine uploadede data til at forbedre sine egne algoritmer uden at tilbyde en mulighed for at fravælge — selvom det meste af behandlingen foregår i EU, og de håndhæver nul dataopbevaring hos deres AI-underbehandlere.
Se rapport →cursor.com
62/100
Mellem privatlivsrisikoCursor (Anysphere) lover ikke at bruge dine kode-inputs til AI-træning som standard og sælger ikke dine data, men de indsamler en bred vifte af personlige og brugsdata, sender dem til USA med vage overførselssikringer og udelader vigtige detaljer som opbevaringsperioder og juridiske grundlag.
Se rapport →eustella.com
62/100
Mellem privatlivsrisikoeustella afgiver stærke løfter om beskyttelse af privatlivet — intet salg af data, ingen deling med tredjeparter, ingen AI-træning på dine data, og al databehandling forbliver i EU — men dette er markedsføringsmateriale, ikke en bindende privatlivspolitik, og kritiske detaljer om dataindsamling, opbevaring, underbehandlere og brugerrettigheder mangler i den medfølgende tekst.
Se rapport →cake.com
62/100
Mellem privatlivsrisikoCAKE.com leverer standardiserede EU-datarettigheder og sikkerhedsforanstaltninger for overførsel, men indsamler yderst indgribende arbejdspladsovervågningsdata—som skærmbilleder, baggrundslokation og app-forbrug—på vegne af arbejdsgivere, der fungerer som dataansvarlige for deres ansatte.
Se rapport →