tuta.com — 87/100 (Lav privatlivsrisiko)
Sidst analyseret
Tutao GmbH · tuta.com
Rapportdetaljer
Lav privatlivsrisikoTuta er en meget privatlivsvenlig krypteret e-mailudbyder, der gemmer alle brugerdata ende-til-ende krypteret i Tyskland, indsamler minimal metadata, bruger ingen cookies og deler kun data med tredjeparter til betalingsbehandling eller under retskendelse.
Tutao GmbH (Tuta) demonstrerer stærke privatlivspraksisser centreret om ende-til-ende kryptering og dataminimering. Alt brugerindhold er krypteret, så selv Tuta ikke kan få adgang til det. Kun væsentlig metadata (e-mailadresser, tidsstempler) forbliver ukrypteret. Data opbevares udelukkende i ISO 27001-certificerede tyske datacentre. Deling med tredjeparter er begrænset til betalingsbehandlere. Politikken er gennemsigtig og refererer til specifikke juridiske grundlag i GDPR. Områder af bekymring inkluderer kampagneanalysefunktionen, der hasher IP-adresser og brugeragenter med kampagne-ID'er under legitim interesse frem for samtykke, og politikens tavshed om AI/modeltræning. Offentliggørelse til retshåndhævende myndigheder er mulig under retskendelse, selvom krypteret indhold ville være utilgængeligt for Tuta.
Vurdering pr. kategori
Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.
Ende-til-ende kryptering af alle brugerdata, ingen cookies, kun væsentlig metadata opbevaret ukrypteret, og IP-adresser opbevares kun i anonymiseret form.
Politikken specificerer tydeligt hver datakategori, der indsamles, dens formål, juridiske grundlag efter GDPR og opbevaringsperioder med specifikke artikelreferencer.
Data deles kun med betalingsbehandlere (kreditinstitutter, PayPal) og retshåndhævende myndigheder under retskendelse; eksplicit erklæring om, at ingen data sælges.
Alle data opbevares i ISO 27001-certificerede datacentre i Tyskland uden omtale af nogen overførsler uden for EU/EØS.
Politikken er fuldstændig tavs om AI eller modeltræning; mens Tutas krypteringsmodel gør uautoriseret brug usandsynlig, mangler eksplicit bekræftelse.
Omfattende opremsning af GDPR-rettigheder (artikel 15-20, 21, 77) inklusive indsigt, berigtigelse, sletning, begrænsning, portabilitet, indsigelse og klage til tilsynsmyndighed.
Vigtige fund
Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)
Kampagneanalyse behandler hashede identifikatorer under legitim interesse uden eksplicit samtykke
Politikken fastslår, at når brugere ankommer via kampagnelinks, gemmer Tuta en kryptografisk hash af IP-adressen og brugeragenten sammen med et kampagne-ID knyttet til Tuta-kontoen. Dette behandles under artikel 6, stk. 1, litra f (legitim interesse) frem for samtykke. Mens hashen hævdes at forhindre genidentifikation, betyder kombinationen af hash + kampagne-ID + kontoforbindelse, at Tuta kan knytte kampagnetilknytning til specifikke brugere i 30 dage. Dette er en form for sporing, der er baseret på afvejning af legitim interesse frem for brugersamtykke.
Klausul om offentliggørelse til retshåndhævende myndigheder kan tvinge fremleggelse af inventar- og trafikdata
Politikken fastslår: 'vi kan være juridisk forpligtede til at give indholdsdata og trafikdata (i tilfælde af en gyldig retskendelse) og inventardata til retshåndhævende myndigheder.' Mens ende-til-ende kryptering beskytter indhold mod Tutas egen adgang, kunne inventardata (e-mailadresse, navn, faktureringsadresse) og trafikdata (metadata såsom afsender-/modtageradresser og tidsstempler) blive offentliggjort. Brugere bør forstå, at metadata ikke er ende-til-ende krypteret og er tilgængelige for Tuta og dermed for myndighederne.
E-mailmetadata opbevares ukrypteret og er tilgængelige for Tuta
Politikken fastslår eksplicit: 'Kun nødvendig metadata for at levere tjenesten (som brugerens e-mailadresser, afsenderes og modtageres e-mailadresser og e-mailernes datoer) opbevares ukrypteret.' Dette betyder, at mens e-mailindhold beskyttes af ende-til-ende kryptering, er det sociale graf over hvem der kommunikerer med hvem og hvornår synligt for Tuta og kunne offentliggøres under retskendelse. Mailserverlogs, der indeholder afsender-/modtageradresser og forbindelsestider, opbevares i op til 7 dage.
Ingen cookies og ingen tredjepartsanalytiske værktøjer bruges
Politikken fastslår eksplicit 'Vi bruger ikke cookies' og 'vi bruger ikke analyseværktøjer som Google Analytics eller andre tredjepartsværktøjer.' Brugsstatistikker er frivillige, anonymiserede og selvhostede. Dette er en bemærkelsesværdigt stærk anti-sporingsholdning, der eliminerer almindelige webovervågningsvektorer.
Dataopbevaring efter kontotermination har undtagelser, der kunne forlænge lagring betydeligt
Mens standarden er sletning inden for 30 dage efter kontraktens ophør, angiver politikken flere undtagelser: regnskabsdata kan opbevares, indtil gebyrtvister er løst, inventardata kan opbevares i op til to år til håndtering af klager, og sletning kan udelades, hvor lovbestemmelser eller forfølgelse af krav kræver det. Skatte-, kontrakt- og erhvervsretlige opbevaringsperioder gælder også for ordrerelaterede data. Disse undtagelser kunne resultere i, at visse personlige data opbevares langt ud over 30-dages basisperioden.
Resumé til brugeren
Tuta er en af de stærkeste privatlivsorienterede e-mailtjenester tilgængelige, med ægte ende-til-ende kryptering, som selv Tuta ikke kan omgå, selvom brugere bør være opmærksomme på, at e-mailmetadata og kampagnesporingsdata ikke er krypteret.
Compliance-stilling
Tuta demonstrerer stærk GDPR-overholdelse med en Tysk-baseret dataansvarlig, udpeget DPO, klare juridiske grundlag for hver behandlingsaktivitet og omfattende dokumentation af registreredes rettigheder.
EU-overførsler
Ingen internationale overførsler. Alle data opbevares udelukkende i ISO 27001-certificerede datacentre i Tyskland, inden for EU/EØS.
Registrerede signaler
Specifikke datapunkter og praksisser identificeret i teksten
Bevisuddrag
Direkte citater fra politikken, der understøtter disse fund
All user data is stored end-to-end encrypted in Tuta. Only necessary metadata to provide the service (like the user's email addresses, email addresses of senders and recipients and the dates of emails) is stored unencrypted.
We do not use cookies.
In order to evaluate campaigns with partners and advertising campaigns...we store a cryptographic hash of connection data like the IP address and the user agent...together with the campaign ID when you visit our website via a campaign link.
The personal data shall be deleted no later than 30 days after termination of the contract, unless specific reasons to the contrary apply in an individual case.
However, we can be legally bound to provide content data and traffic data (in case of a valid court order) and inventory data to law enforcement agencies. There will be no sale of data.
Mangler eller uklart
- Eksplicit erklæring om, hvorvidt brugerdata bruges til AI eller modeltræning
- Detaljer om implementering af dataportabilitet (hvordan man eksporterer data i et maskinlæsbart format)
- Specifikke opbevaringsperioder for hver datakategori ud over den generelle 30-dages regel efter ophør
- Hvorvidt kampagneanalyse kan afvises
- Detaljer om underbehandlere udover betalingsudbydere
- Hvorvidt Tuta har modtaget anmodninger fra retshåndhævende myndigheder og offentliggjort gennemsigtighedsrapporter
Spørgsmål at stille
- Hvordan implementerer Tuta retten til dataportabilitet (artikel 20 i GDPR) for ende-til-ende krypteret data — kan brugere eksportere deres krypterede og ukrypterede data i et struktureret, maskinlæsbart format?
- Kan brugere fravælge sporing af kampagneanalyse, eller er afvejningen af legitim interesse den eneste udvej via retten til indsigelse efter artikel 21 i GDPR?
- Har Tuta offentliggjort en gennemsigtighedsrapport, der detaljerer antallet og typerne af anmodninger fra retshåndhævende myndigheder, og hvordan de blev besvaret?
- Hvilken specifik anonymiseringsteknik bruges til IP-adresser, og har Tuta vurderet, om kombinationen af anonymiseret IP, enhedstype og geolokation kunne føre til genidentifikation?
- Bruger Tuta nogen brugerdata (inklusive metadata eller anonymiserede brugsstatistikker) til at træne maskinlæringsmodeller eller AI-systemer?
- Hvad sker der med kampagneanalyse-hashen og kampagne-ID-data, hvis en bruger sletter sin konto inden for opbevaringsvinduet på 30 dage?
Del denne analyse
Alle med dette link kan se resultatet ovenfor.
Bygget af DentroChat
100 % europæisk AI-chat for alle
Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.
Andre analyserede privatlivspolitikker
Se allegdprchat.eu
88/100
Lav privatlivsrisikoGDPRchat tilbyder en usædvanlig stærk EU-centreret databeskyttelse uden sporing og med selvbetjeningskontrol af data, men brugere bør være opmærksomme på, at billedprompts kan blive brugt til AI-træning af en tredjepartsudbyder.
Se rapport →proton.me
88/100
Lav privatlivsrisikoProton tilbyder stærkt privatliv som standard med end-to-end-kryptering, minimal dataindsamling og ingen annonce-sporing, selvom nogle brugerdata sendes til amerikanske databehandlere til support og betaling.
Se rapport →kolsetu.com
85/100
Lav privatlivsrisikoKolsetu respekterer generelt EU's privatlivsregler, men indsamler for meget brugsdata, mangler en offentlig DPO og giver begrænsede detaljer om visse internationale overførsler.
Se rapport →startpage.com
90/100
Lav privatlivsrisikoStartpage tilbyder enestående privacy by design, indsamler stort set ingen personoplysninger og afviser udtrykkeligt sporing, profilering og logning af søgninger, selvom der findes mindre datastrømme til tredjepartsannonce- og analyseudbydere.
Se rapport →