bsky.social — 55/100 (Mittleres Datenschutzrisiko)

Zuletzt analysiert

Neue Analyse für eine andere Richtlinie starten

Bluesky Social, PBC · bsky.app

Berichtsdetails

Mittleres Datenschutzrisiko

Bluesky erhebt weitreichende Verhaltensdaten und speichert Ihre Direktnachrichten unverschlüsselt, sammelt aber Pluspunkte durch die Weigerung, Ihre Daten für zielgerichtete Werbung zu verkaufen, und durch eine solide DSGVO-Rechte-Infrastruktur.

Die Datenschutzrichtlinie von Bluesky Social, PBC weist ein gemischtes Compliance-Profil auf. Positiv ist, dass das Unternehmen ausdrücklich auf den Verkauf oder die Weitergabe personenbezogener Daten für zielgerichtete Werbung verzichtet, sowohl einen Datenschutzbeauftragten als auch EU/UK-Vertreter ernannt hat und eine detaillierte ergänzende Mitteilung für EU/UK-DSGVO-Betroffene bereitstellt. Es bleiben jedoch erhebliche Bedenken: Direktnachrichten werden unverschlüsselt gespeichert und sind intern für 'Trust & Safety' zugänglich, die Verhaltensverfolgung erstreckt sich auf angesehene Beiträge und geklickte Links, Aufbewahrungsfristen werden auf vager Fall-zu-Fall-Basis ohne konkrete Zeitpläne festgelegt, die Richtlinie schweigt vollständig zur Nutzung von Nutzerdaten für KI-/Modelltraining, und die Schutzmaßnahmen für internationale Übermittlungen werden nur in allgemeinen Begriffen beschrieben, ohne anzugeben, auf welche Standardvertragsklauseln (SCCs) oder Angemessenheitsbeschlüsse tatsächlich zurückgegriffen wird. Es wird keine Unteraufnehmerliste bereitgestellt. Die dezentrale, von Natur aus öffentliche Architektur bedeutet zudem, dass die meisten Nutzeraktivitäten inhärent öffentlich sind.

Zuletzt analysiert
QuelleURL

Kategoriebewertung

Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.

DatenminimierungMittel

Erhebt Verhaltensdaten, die über das strikt Notwendige hinausgehen – wie angesehene Beiträge und geklickte Links –, verzichtet jedoch auf die Datenerhebung für Werbezielgruppen.

TransparenzMittel

Die Richtlinie ist detailliert mit jurisdiktionsspezifischen ergänzenden Hinweisen, bleibt aber vage bei Aufbewahrungsfristen, Identitäten von Unteraufnehmern und KI-Training.

Weitergabe an DritteMittel

Verkauft ausdrücklich keine Daten für zielgerichtete Werbung, teilt diese aber breit mit ungenannten Dienstleistern, Geschäftspartnern und verbundenen Unternehmen ohne genaue Aufzählung.

Internationale ÜbermittlungenSchlecht

Räumt weltweite Übermittlungen mit nur allgemeinen Verweisen auf SCCs ein, ohne Details zu tatsächlichen Schutzmaßnahmen, Übermittlungszielen oder ergänzenden Maßnahmen.

KI-/ModelltrainingSchlecht

Die Richtlinie schweigt vollständig dazu, ob Nutzerdaten für KI- oder Machine-Learning-Modelltraining verwendet werden, und bietet keinen Opt-out-Mechanismus.

NutzerrechteGut

Umfassende DSGVO-Rechte werden mit einem Datenschutzbeauftragten, EU/UK-Vertretern, klaren Antwortfristen (30/60 Tage) und Kontaktinformationen für Aufsichtsbehörden beschrieben.

Wichtigste Befunde

Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)

Kritisch

Unverschlüsselte Direktnachrichten für Mitarbeiter zugänglich

Abschnitt 8(A)(4) besagt ausdrücklich, dass Direktnachrichten 'unverschlüsselt sind und für Trust & Safety-Zwecke eingesehen werden können.' Das bedeutet, dass private Kommunikation zwischen Nutzern nicht durch Ende-zu-Ende-Verschlüsselung geschützt ist und von Bluesky-Personal gelesen werden kann, was eine erhebliche Datenschutzlücke für eine Messaging-Funktion darstellt.

Kritisch

Weitreichende Verhaltensverfolgung über die Diensterforderlichkeit hinaus

Abschnitt 8(B)(1) offenbart die Erhebung von 'Beiträgen, die Sie auf Bluesky ansehen, Links, die Sie innerhalb von Bluesky anklicken, sowie der Häufigkeit und Dauer Ihrer Aktivitäten.' Dies geht weit über das hinaus, was zur Bereitstellung eines Microblogging-Dienstes erforderlich ist, und stellt eine überwachungsähnliche Verhaltensverfolgung ohne klare Erforderlichkeitsbegründung nach Artikel 5 Absatz 1 Buchstabe c DSGVO dar.

Warnung

Vage Aufbewahrungsfristen ohne konkrete Zeitpläne

Abschnitt 14 besagt, dass die Aufbewahrung auf einer 'Fall-zu-Fall'-Basis unter Berücksichtigung verschiedener Kriterien festgelegt wird, gibt jedoch keine konkreten Aufbewahrungsfristen für eine bestimmte Datenkategorie an. Nach Artikel 5 Absatz 1 Buchstabe e DSGVO dürfen personenbezogene Daten nicht länger als erforderlich aufbewahrt werden, und das Fehlen definierter Fristen macht die Konformität nicht überprüfbar.

Warnung

Keine Aussage zur Nutzung von Nutzerdaten für KI-/Modelltraining

Die Richtlinie behandelt nicht, ob personenbezogene Daten – einschließlich Beiträgen, DMs und Nutzungsdaten – zum Trainieren von KI- oder Machine-Learning-Modellen verwendet werden. Abschnitt 10(B) erwähnt 'Forschung und Entwicklung' sowie die 'Entwicklung neuer Produkte und Dienstleistungen', was KI-Training umfassen könnte, aber es gibt keine ausdrückliche Offenlegung oder Opt-out-Mechanismus.

Warnung

Schutzmaßnahmen für internationale Übermittlungen unzureichend spezifiziert

Abschnitt 12 verweist auf Standardvertragsklauseln als potenzielle Schutzmaßnahme für EWR/UK/Brasilien-Übermittlungen, spezifiziert jedoch nicht, welche SCC-Module verwendet werden, in welche Länder Daten übermittelt werden oder ob Übermittlungsfolgenabschätzungen oder ergänzende Maßnahmen gemäß Schrems II vorhanden sind.

Warnung

Keine Unteraufnehmerliste bereitgestellt

Abschnitt 11(A)(4) offenbart die Weitergabe an 'Drittanbieter von Dienstleistungen und Anbieter' für IT-Support, Hosting, Zahlungsabwicklung und Kundenservice, aber es wird keine Unteraufnehmerliste einbezogen oder verlinkt. Artikel 28 Absatz 2 DSGVO und Transparenzprinzipien verlangen, dass Betroffene wissen, wer ihre Daten verarbeitet.

Info

Do-Not-Track-Signale werden nicht respektiert

Abschnitt 13(A)(3) besagt, dass Bluesky 'derzeit nicht auf DNT-Signale oder ähnliche Mechanismen reagiert, die von Webbrowsern übertragen werden, oder diese respektiert'. Obwohl es bei DNT an einem einheitlichen Standard mangelt, signalisiert dies eine abweisende Haltung gegenüber den durch Browsereinstellungen geäußerten Datenschutzpräferenzen der Nutzer.

Fazit für Nutzer

Ihre Beiträge und Ihr Profil sind von Natur aus öffentlich, Ihre DMs sind nicht verschlüsselt und können von Bluesky-Mitarbeitern gelesen werden, und das Unternehmen verfolgt, was Sie ansehen und anklicken – aber zumindest verkauft es Ihre Daten nicht an Werbetreibende.

Compliance-Posture

Teilweise DSGVO-Konformität mit vorhandenen strukturellen Elementen (DSB, EU-Vertreter, Rechte-Offenlegung), aber inhaltliche Lücken bei der Datenminimierung, der Spezifität der Aufbewahrung, den Übermittlungsschutzmaßnahmen und der KI-Transparenz.

EU-Übermittlungen

Die Richtlinie räumt internationale Übermittlungen aus dem EWR/UK/Brasilien ein und verweist auf Standardvertragsklauseln als potenzielle Schutzmaßnahme, gibt jedoch keine Details darüber, welche SCCs tatsächlich vorhanden sind, in welche Länder Daten übermittelt werden oder ob ergänzende Maßnahmen umgesetzt sind. Dies ist nach den Anforderungen von Schrems II nicht spezifisch genug.

Erkannte Signale

Konkrete Datenpunkte und Praktiken im Text identifiziert

Erhobene Daten
E-Mail-AdresseTelefonnummerProfilbilderGeburtsdatumBenutzernameBeiträge und KommentareDirektnachrichtenIP-AdresseGeräte- und BrowserinformationenNutzungsinformationen (angesehene Beiträge, geklickte Links, Häufigkeit und Dauer der Aktivität)Cookie-KennungenMobilfunkanbieterStandortdaten (falls erlaubt)ZahlungsinformationenBewerbungsinformationenRegierungsausweis (über Altersverifizierung durch Dritte)
Verarbeitungszwecke
Diensterbringung und KontoverwaltungDurchsetzung von Vertrauen und SicherheitForschung und EntwicklungAnalyse und MessungMarketing (mit Opt-out)Betrugsprävention und SicherheitRechtliche ComplianceErstellung de-identifizierter DatenEntwicklung neuer Produkte und Dienstleistungen
Weitergabe an Dritte
Öffentliche Beiträge und Profile, die im dezentralen Netzwerk konzeptionell geteilt werdenDrittanbieter von Dienstleistungen (IT, Hosting, Zahlungen, Kundenservice)Geschäftspartner für gemeinsame Produkte/DienstleistungenMutter- und TochtergesellschaftenRechts-, Finanz- und VersicherungsberaterStrafverfolgungs- und RegulierungsbehördenBeteiligte bei Fusionen, Übernahmen oder Vermögensübertragungen
Internationale Übermittlungen
Daten können weltweit übermittelt werdenSCCs für EWR/UK/Brasilien-Übermittlungen referenziertKeine spezifischen Übermittlungsziele offengelegtKeine Übermittlungsfolgenabschätzung erwähntKeine ergänzenden Maßnahmen beschrieben
KI / Modelltraining
Richtlinie schweigt zu KI-/ModelltrainingForschung und Entwicklung als Verarbeitungszweck erwähntEntwicklung neuer Produkte und Dienstleistungen als Verarbeitungszweck erwähntKein Opt-out für KI-Training bereitgestelltErstellung de-identifizierter Daten erwähnt

Textbelege

Direkte Zitate aus der Richtlinie, die diese Befunde stützen

Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.

We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.

We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').

We may transfer, process, and store all personal information we collect anywhere in the world.

When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...

We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.

Fehlend oder unklar

  • Keine Unteraufnehmerliste oder Link dazu
  • Keine spezifischen Datenaufbewahrungsfristen
  • Keine Offenlegung von KI-/Modelltraining
  • Keine Ende-zu-Ende-Verschlüsselung für DMs
  • Keine Details zu Schutzmaßnahmen bei internationalen Übermittlungen über allgemeine SCC-Verweise hinaus
  • Kein Cookie-Zustimmungsbanner oder Präferenzzentrum beschrieben
  • Kein Verfahren zur Datenverletzungsbenachrichtigung
  • Keine DSFA-Referenzen
  • Keine Berechtigungsprüfungen offengelegt

Fragen zum Nachfragen

  • Welche spezifischen Drittanbieter von Dienstleistungen und Unteraufnehmer verarbeiten derzeit personenbezogene Daten von Bluesky-Nutzern und wo befinden sie sich?
  • Werden Nutzerdaten – insbesondere Beiträge, Direktnachrichten und Nutzungsverhalten – zum Trainieren von KI- oder Machine-Learning-Modellen verwendet, und wenn ja, wie können Nutzer sich dagegen entscheiden?
  • Welche spezifischen Standardvertragsklausel-Module wurden für EWR/UK-Datenübermittlungen vereinbart und wurden Übermittlungsfolgenabschätzungen durchgeführt?
  • Wie lauten die konkreten Aufbewahrungsfristen für jede Kategorie personenbezogener Daten, insbesondere für DMs, Nutzungsdaten und IP-Adressen?
  • Wann werden Direktnachrichten mit Ende-zu-Ende-Verschlüsselung geschützt, angesichts des derzeitigen unverschlüsselten Zugriffs für Trust & Safety-Zwecke?
  • Wie rechtfertigt Bluesky die Erhebung von angesehenen Beiträgen und geklickten Links als erforderlich nach dem DSGVO-Prinzip der Datenminimierung?
  • Wie sieht der Prozess und der Zeitplan für die Beantwortung von DSGVO-Auskunftsersuchen aus und in welchem Format werden die Daten üblicherweise bereitgestellt?
Diese Analyse wird von KI erstellt und ist keine Rechtsberatung. Konsultiere für Compliance-Entscheidungen immer eine qualifizierte Rechtsfachkraft.

Diese Analyse teilen

Jeder mit diesem Link kann das Ergebnis oben einsehen.

Entwickelt von DentroChat

100 % europäischer KI-Chat für alle

Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.

In der EU gehostete InfrastrukturText, Dateien, Bilder & WebsucheSchnell-, Denk- und Kreativ-ModusDatenschutz zuerstKeine Daten verlassen Europa
Kostenlos testen →
Alle anzeigen