bsky.social — 55/100 (Mittleres Datenschutzrisiko)
Zuletzt analysiert
Bluesky Social, PBC · bsky.app
Berichtsdetails
Mittleres DatenschutzrisikoBluesky erhebt weitreichende Verhaltensdaten und speichert Ihre Direktnachrichten unverschlüsselt, sammelt aber Pluspunkte durch die Weigerung, Ihre Daten für zielgerichtete Werbung zu verkaufen, und durch eine solide DSGVO-Rechte-Infrastruktur.
Die Datenschutzrichtlinie von Bluesky Social, PBC weist ein gemischtes Compliance-Profil auf. Positiv ist, dass das Unternehmen ausdrücklich auf den Verkauf oder die Weitergabe personenbezogener Daten für zielgerichtete Werbung verzichtet, sowohl einen Datenschutzbeauftragten als auch EU/UK-Vertreter ernannt hat und eine detaillierte ergänzende Mitteilung für EU/UK-DSGVO-Betroffene bereitstellt. Es bleiben jedoch erhebliche Bedenken: Direktnachrichten werden unverschlüsselt gespeichert und sind intern für 'Trust & Safety' zugänglich, die Verhaltensverfolgung erstreckt sich auf angesehene Beiträge und geklickte Links, Aufbewahrungsfristen werden auf vager Fall-zu-Fall-Basis ohne konkrete Zeitpläne festgelegt, die Richtlinie schweigt vollständig zur Nutzung von Nutzerdaten für KI-/Modelltraining, und die Schutzmaßnahmen für internationale Übermittlungen werden nur in allgemeinen Begriffen beschrieben, ohne anzugeben, auf welche Standardvertragsklauseln (SCCs) oder Angemessenheitsbeschlüsse tatsächlich zurückgegriffen wird. Es wird keine Unteraufnehmerliste bereitgestellt. Die dezentrale, von Natur aus öffentliche Architektur bedeutet zudem, dass die meisten Nutzeraktivitäten inhärent öffentlich sind.
Kategoriebewertung
Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.
Erhebt Verhaltensdaten, die über das strikt Notwendige hinausgehen – wie angesehene Beiträge und geklickte Links –, verzichtet jedoch auf die Datenerhebung für Werbezielgruppen.
Die Richtlinie ist detailliert mit jurisdiktionsspezifischen ergänzenden Hinweisen, bleibt aber vage bei Aufbewahrungsfristen, Identitäten von Unteraufnehmern und KI-Training.
Verkauft ausdrücklich keine Daten für zielgerichtete Werbung, teilt diese aber breit mit ungenannten Dienstleistern, Geschäftspartnern und verbundenen Unternehmen ohne genaue Aufzählung.
Räumt weltweite Übermittlungen mit nur allgemeinen Verweisen auf SCCs ein, ohne Details zu tatsächlichen Schutzmaßnahmen, Übermittlungszielen oder ergänzenden Maßnahmen.
Die Richtlinie schweigt vollständig dazu, ob Nutzerdaten für KI- oder Machine-Learning-Modelltraining verwendet werden, und bietet keinen Opt-out-Mechanismus.
Umfassende DSGVO-Rechte werden mit einem Datenschutzbeauftragten, EU/UK-Vertretern, klaren Antwortfristen (30/60 Tage) und Kontaktinformationen für Aufsichtsbehörden beschrieben.
Wichtigste Befunde
Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)
Unverschlüsselte Direktnachrichten für Mitarbeiter zugänglich
Abschnitt 8(A)(4) besagt ausdrücklich, dass Direktnachrichten 'unverschlüsselt sind und für Trust & Safety-Zwecke eingesehen werden können.' Das bedeutet, dass private Kommunikation zwischen Nutzern nicht durch Ende-zu-Ende-Verschlüsselung geschützt ist und von Bluesky-Personal gelesen werden kann, was eine erhebliche Datenschutzlücke für eine Messaging-Funktion darstellt.
Weitreichende Verhaltensverfolgung über die Diensterforderlichkeit hinaus
Abschnitt 8(B)(1) offenbart die Erhebung von 'Beiträgen, die Sie auf Bluesky ansehen, Links, die Sie innerhalb von Bluesky anklicken, sowie der Häufigkeit und Dauer Ihrer Aktivitäten.' Dies geht weit über das hinaus, was zur Bereitstellung eines Microblogging-Dienstes erforderlich ist, und stellt eine überwachungsähnliche Verhaltensverfolgung ohne klare Erforderlichkeitsbegründung nach Artikel 5 Absatz 1 Buchstabe c DSGVO dar.
Vage Aufbewahrungsfristen ohne konkrete Zeitpläne
Abschnitt 14 besagt, dass die Aufbewahrung auf einer 'Fall-zu-Fall'-Basis unter Berücksichtigung verschiedener Kriterien festgelegt wird, gibt jedoch keine konkreten Aufbewahrungsfristen für eine bestimmte Datenkategorie an. Nach Artikel 5 Absatz 1 Buchstabe e DSGVO dürfen personenbezogene Daten nicht länger als erforderlich aufbewahrt werden, und das Fehlen definierter Fristen macht die Konformität nicht überprüfbar.
Keine Aussage zur Nutzung von Nutzerdaten für KI-/Modelltraining
Die Richtlinie behandelt nicht, ob personenbezogene Daten – einschließlich Beiträgen, DMs und Nutzungsdaten – zum Trainieren von KI- oder Machine-Learning-Modellen verwendet werden. Abschnitt 10(B) erwähnt 'Forschung und Entwicklung' sowie die 'Entwicklung neuer Produkte und Dienstleistungen', was KI-Training umfassen könnte, aber es gibt keine ausdrückliche Offenlegung oder Opt-out-Mechanismus.
Schutzmaßnahmen für internationale Übermittlungen unzureichend spezifiziert
Abschnitt 12 verweist auf Standardvertragsklauseln als potenzielle Schutzmaßnahme für EWR/UK/Brasilien-Übermittlungen, spezifiziert jedoch nicht, welche SCC-Module verwendet werden, in welche Länder Daten übermittelt werden oder ob Übermittlungsfolgenabschätzungen oder ergänzende Maßnahmen gemäß Schrems II vorhanden sind.
Keine Unteraufnehmerliste bereitgestellt
Abschnitt 11(A)(4) offenbart die Weitergabe an 'Drittanbieter von Dienstleistungen und Anbieter' für IT-Support, Hosting, Zahlungsabwicklung und Kundenservice, aber es wird keine Unteraufnehmerliste einbezogen oder verlinkt. Artikel 28 Absatz 2 DSGVO und Transparenzprinzipien verlangen, dass Betroffene wissen, wer ihre Daten verarbeitet.
Do-Not-Track-Signale werden nicht respektiert
Abschnitt 13(A)(3) besagt, dass Bluesky 'derzeit nicht auf DNT-Signale oder ähnliche Mechanismen reagiert, die von Webbrowsern übertragen werden, oder diese respektiert'. Obwohl es bei DNT an einem einheitlichen Standard mangelt, signalisiert dies eine abweisende Haltung gegenüber den durch Browsereinstellungen geäußerten Datenschutzpräferenzen der Nutzer.
Fazit für Nutzer
Ihre Beiträge und Ihr Profil sind von Natur aus öffentlich, Ihre DMs sind nicht verschlüsselt und können von Bluesky-Mitarbeitern gelesen werden, und das Unternehmen verfolgt, was Sie ansehen und anklicken – aber zumindest verkauft es Ihre Daten nicht an Werbetreibende.
Compliance-Posture
Teilweise DSGVO-Konformität mit vorhandenen strukturellen Elementen (DSB, EU-Vertreter, Rechte-Offenlegung), aber inhaltliche Lücken bei der Datenminimierung, der Spezifität der Aufbewahrung, den Übermittlungsschutzmaßnahmen und der KI-Transparenz.
EU-Übermittlungen
Die Richtlinie räumt internationale Übermittlungen aus dem EWR/UK/Brasilien ein und verweist auf Standardvertragsklauseln als potenzielle Schutzmaßnahme, gibt jedoch keine Details darüber, welche SCCs tatsächlich vorhanden sind, in welche Länder Daten übermittelt werden oder ob ergänzende Maßnahmen umgesetzt sind. Dies ist nach den Anforderungen von Schrems II nicht spezifisch genug.
Erkannte Signale
Konkrete Datenpunkte und Praktiken im Text identifiziert
Textbelege
Direkte Zitate aus der Richtlinie, die diese Befunde stützen
Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.
We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.
We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').
We may transfer, process, and store all personal information we collect anywhere in the world.
When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...
We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.
Fehlend oder unklar
- Keine Unteraufnehmerliste oder Link dazu
- Keine spezifischen Datenaufbewahrungsfristen
- Keine Offenlegung von KI-/Modelltraining
- Keine Ende-zu-Ende-Verschlüsselung für DMs
- Keine Details zu Schutzmaßnahmen bei internationalen Übermittlungen über allgemeine SCC-Verweise hinaus
- Kein Cookie-Zustimmungsbanner oder Präferenzzentrum beschrieben
- Kein Verfahren zur Datenverletzungsbenachrichtigung
- Keine DSFA-Referenzen
- Keine Berechtigungsprüfungen offengelegt
Fragen zum Nachfragen
- Welche spezifischen Drittanbieter von Dienstleistungen und Unteraufnehmer verarbeiten derzeit personenbezogene Daten von Bluesky-Nutzern und wo befinden sie sich?
- Werden Nutzerdaten – insbesondere Beiträge, Direktnachrichten und Nutzungsverhalten – zum Trainieren von KI- oder Machine-Learning-Modellen verwendet, und wenn ja, wie können Nutzer sich dagegen entscheiden?
- Welche spezifischen Standardvertragsklausel-Module wurden für EWR/UK-Datenübermittlungen vereinbart und wurden Übermittlungsfolgenabschätzungen durchgeführt?
- Wie lauten die konkreten Aufbewahrungsfristen für jede Kategorie personenbezogener Daten, insbesondere für DMs, Nutzungsdaten und IP-Adressen?
- Wann werden Direktnachrichten mit Ende-zu-Ende-Verschlüsselung geschützt, angesichts des derzeitigen unverschlüsselten Zugriffs für Trust & Safety-Zwecke?
- Wie rechtfertigt Bluesky die Erhebung von angesehenen Beiträgen und geklickten Links als erforderlich nach dem DSGVO-Prinzip der Datenminimierung?
- Wie sieht der Prozess und der Zeitplan für die Beantwortung von DSGVO-Auskunftsersuchen aus und in welchem Format werden die Daten üblicherweise bereitgestellt?
Diese Analyse teilen
Jeder mit diesem Link kann das Ergebnis oben einsehen.
Entwickelt von DentroChat
100 % europäischer KI-Chat für alle
Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.
Weitere analysierte Datenschutzerklärungen
Alle anzeigenscaleway.com
55/100
Mittleres DatenschutzrisikoScaleway macht viel Aufhebens um die europäische Datensouveränität, aber diese Marketingseite bietet keinerlei tatsächliche Substanz einer Datenschutzrichtlinie, um diese Behauptungen zu untermauern.
Bericht ansehen →linkedin.com
55/100
Mittleres DatenschutzrisikoLinkedIn sammelt eine riesige Menge Ihrer Daten – einschließlich aus Ihren Kontakten, Kalendern und im gesamten Web –, nutzt diese zum Training von KI-Modellen ohne klare Opt-out-Möglichkeit, teilt sie umfassend mit Microsoft und Werbetreibenden und speichert sie breit gefächert, obwohl EU-Nutzer einigen zusätzlichen Schutz genießen.
Bericht ansehen →peerpush.com
55/100
Mittleres DatenschutzrisikoPeerPush hat starke Anonymisierungspraktiken für seine öffentlichen Analysen, fällt jedoch bei den DSGVO-Grundlagen zurück, da es keine Rechtsgrundlagen offenlegt, keinen EU-Vertreter hat und vage Sprache bei internationalen Datenübermittlungen verwendet.
Bericht ansehen →tella.com
55/100
Mittleres DatenschutzrisikoTella erfasst sensible Videodaten und teilt diese mit zahlreichen US-amerikanischen KI- und Analyseanbietern, ohne klar anzugeben, ob Ihre Daten deren Modelle trainieren, was es für EU-Nutzer zu einem gemischten Ergebnis macht.
Bericht ansehen →