lhv.com — 62/100 (Mittleres Datenschutzrisiko)
Zuletzt analysiert
LHV Bank Limited · lhv.com
Berichtsdetails
Mittleres DatenschutzrisikoLHV Bank erhebt eine umfassende Palette an persönlichen und finanziellen Daten, teilt sie weitreichend mit Betrugsvorbeugungsagenturen und Zahlungsintermediären und stützt sich schwer auf berechtigte Interessen für Marketing und Analysen – sie deckt jedoch DSGVO-Rechte ab und nutzt manuelle Überprüfungen für Profilierungsentscheidungen.
Die Datenschutzrichtlinie der LHV Bank Limited ist typisch für ein in Großbritannien ansässiges Finanzinstitut mit umfangreichen regulatorischen Verpflichtungen (Geldwäscheprävention, KYC, Betrugsvorbeugung). Sie ist transparent in Bezug auf die Datenfreigabe an Kreditauskunfteien und Betrugsvorbeugungsagenturen und offenlegt gemeinsame Verantwortlichkeiten mit AS LHV Pank und SWIFT. Sie verlässt sich jedoch weitgehend auf berechtigte Interessen für Zwecke wie Marketing, Analysen und Negativ-Nachrichten-Screening; nennt keine spezifischen Aufbewahrungsfristen; lehnt die Verantwortung für bestimmte internationale Übermittlungen ab; und schweigt vollständig zu KI/Modelltraining. Die Richtlinie ist detailliert, lässt jedoch mehrere kritische Lücken, die das Vertrauen der Nutzer schwächen.
Kategoriebewertung
Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.
Die Richtlinie gibt an, angemessene Schritte zu unternehmen, um die Verarbeitung auf das Notwendige zu beschränken, aber die erhobenen Kategorien sind extrem breit, einschließlich Inhalts-/Werbeinteraktionsdaten, Social-Media-Monitoring und beruflichem Werdegang.
Die Richtlinie ist detailliert mit einer zweckbezogenen Rechtsgrundlagentabelle, aber kritische Details wie spezifische Aufbewahrungsfristen und die vollständige Liste der Auftragsverarbeiter fehlen oder werden nur extern referenziert.
Daten fließen an eine Vielzahl von Dritten, einschließlich Kreditauskunfteien, Betrugsvorbeugungsagenturen, SWIFT als gemeinsamem Verantwortlichen, Cloud-Anbietern, Werbeanbietern und Zahlungssystemteilnehmern – mit erheblichen nachgelagerten Konsequenzen für die Betroffenen.
SCCs werden für Übermittlungen in Länder mit unangemessenem Datenschutzniveau verwendet, aber die Richtlinie warnt, dass Korrespondenzbanken in Ländern mit niedrigem Schutzniveau möglicherweise keine gleichwertigen Garantien bieten, und lehnt die Verantwortung für direkte Übermittlungen an Nicht-EEA-LHV-Gruppenunternehmen ab.
Die Richtlinie schweigt vollständig dazu, ob personenbezogene Daten für KI- oder Modelltrainingszwecke verwendet werden, wobei kein Opt-out-Mechanismus erwähnt wird.
Alle Standard-DSGVO-Rechte sind klar aufgeführt, einschließlich des Rechts auf Anforderung von Bewertungen berechtigter Interessen, mit einer Frist von einem Monat und ohne Gebühr für Auskunftsersuchen.
Wichtigste Befunde
Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)
Betrugsvorbeugungsagenturen können Daten bis zu sechs Jahre mit erheblichen Konsequenzen speichern
Die Richtlinie der Betrugsvorbeugungsagentur besagt, dass Sie, wenn Sie als Betrugs- oder Geldwäscherisiko eingestuft werden, Ihre Daten bis zu sechs Jahre gespeichert werden können und dies 'dazu führen kann, dass andere die Erbringung von Dienstleistungen, Finanzierungen oder Beschäftigung verweigern'. Dies ist eine weitreichende Datenteilungsvereinbarung mit begrenzten individuellen Rechtsbehelfen.
Keine spezifischen Datenaufbewahrungsfristen offengelegt
Abschnitt 12 besagt, dass Daten 'nur so lange aufbewahrt werden, wie sie im Zusammenhang mit einem rechtmäßigen Zweck benötigt werden', enthält aber keine konkreten Aufbewahrungspläne oder Zeitrahmen, was es für Betroffene unmöglich macht zu verstehen, wie lange ihre Daten gespeichert bleiben.
Weitreichende Berufung auf berechtigtes Interesse für Marketing und Analysen
Abschnitt 6 listet berechtigtes Interesse als Rechtsgrundlage für Marketing gegenüber Unternehmenskunden, Datenanalysen zur Verbesserung von Produkten/Dienstleistungen/Website und für Vorschläge/Empfehlungen zu Waren/Dienstleistungen auf. Die Ergebnisse des Abwägungstests werden nicht über eine allgemeine Aussage hinaus offengelegt, dass berechtigte Interessen 'nicht überwiegen'.
Haftungsausschluss für direkte Übermittlungen an Nicht-EEA-LHV-Gruppenunternehmen
Abschnitt 8 besagt: 'wenn Sie personenbezogene Daten direkt an eine LHV-Gruppeneinrichtung übermitteln, die außerhalb des EWR oder des Vereinigten Königreichs (je nach Anwendbarkeit) ansässig ist, sind wir für diese Übermittlung Ihrer personenbezogenen Daten nicht verantwortlich.' Dies versucht, die Verantwortlichkeit des Verantwortlichen für gruppeninterne Übermittlungen zu umgehen.
Zweiwochenverzögerung bei Abmeldeanfragen für Marketing
Abschnitt 17 besagt, dass 'es bis zu 2 Wochen dauern kann, Ihre Abmeldeanfrage zu bearbeiten, während der Sie weiterhin Mitteilungen von uns erhalten können', was eine unangemessen lange Verzögerung für einen automatisierten Opt-out-Mechanismus darstellt.
Inhalts- und Werbedatenerfassung umfasst granulares Interaktungs-Tracking
Abschnitt 5 listet 'Maus-Hover, Mausklicks, alle Formulare, die Sie ganz oder teilweise ausfüllen' und 'alle Touchscreen-Interaktionen' als Inhalts- und Werbedaten auf, die verarbeitet werden, was über das hinausgeht, was für einen Bankdienst typischerweise erforderlich ist.
Gemeinsame Verantwortlichkeit mit SWIFT in der Richtlinie nicht vollständig detailliert
Abschnitt 7 offenlegt, dass LHV und SWIFT als gemeinsame Verantwortliche für den Zahlungsnachrichtendienst fungieren, verweist Nutzer jedoch auf einen externen Link für die Verantwortlichkeiten von SWIFT, was es schwierig macht, die vollständige Vereinbarung innerhalb der Richtlinie selbst zu verstehen.
Fazit für Nutzer
Ihre finanziellen und persönlichen Daten werden mit vielen Dritten geteilt, einschließlich Kreditauskunfteien und Betrugsvorbeugungsagenturen, die diese bis zu sechs Jahre speichern können. Sie können widersprechen oder die Löschung beantragen, aber die weitreichenden Ansprüche auf berechtigte Interessen der Bank und das Fehlen klarer Aufbewahrungsgrenzen bedeuten, dass Ihre Daten länger als erwartet gespeichert werden können.
Compliance-Posture
LHV Bank zeigt ein Bewusstsein für DSGVO/UK GDPR-Verpflichtungen – sie bestellt einen Datenschutzbeauftragten (DPO), beschreibt Rechtsgrundlagen und verweist auf Standardvertragsklauseln (SCCs) für Übermittlungen. Das Fehlen spezifischer Aufbewahrungsfristen, die weitreichende Berufung auf berechtigte Interessen für Marketing und der Haftungsausschluss für direkte Übermittlungen an Nicht-EEA-LHV-Gruppenunternehmen sind jedoch Compliance-Schwächen, die von Aufsichtsbehörden geprüft werden könnten.
EU-Übermittlungen
Daten werden hauptsächlich in Großbritannien und Estland verarbeitet. Übermittlungen außerhalb des EWR/Großbritanniens nutzen Standardvertragsklauseln, aber die Richtlinie warnt ausdrücklich, dass Korrespondenzbanken in Ländern mit unzureichendem Datenschutz keine gleichwertigen Rechte garantieren können, und lehnt die Verantwortung für direkte Übermittlungen durch Nutzer an Nicht-EEA-LHV-Einheiten ab. Dies ist eine nennenswerte Lücke.
Erkannte Signale
Konkrete Datenpunkte und Praktiken im Text identifiziert
Textbelege
Direkte Zitate aus der Richtlinie, die diese Befunde stützen
We take every reasonable step to ensure that your Personal Data are only retained for as long as they are needed in connection with a lawful purpose.
if you are considered to pose a fraud or money laundering risk, your data can be held for up to six years
when you transfer any Personal Data directly to any LHV Group entity established outside the EEA or the UK (as applicable), we are not responsible for that transfer of your Personal Data
it may take up to 2 weeks to process your unsubscribe request during which time you may continue to receive communications from us
records of your interactions with our online advertising and content, records of advertising and content displayed on pages displayed to you, and any interaction you may have had with such content or advertising (e.g., mouse hover, mouse clicks, any forms you complete in whole or in part)
Fehlend oder unklar
- Spezifische Datenaufbewahrungsfristen für jeden Verarbeitungszweck
- KI- oder Machine-Learning-Modelltrainingsrichtlinie und Opt-out-Mechanismus
- Vollständige Liste der Auftragsverarbeiter und Unterauftragsverarbeiter
- Detaillierte Abwägungstests berechtigter Interessen
- Details zur Cookie-Richtlinie (referenziert, aber nicht enthalten)
- Verfahren zur Benachrichtigung bei Datenschutzverletzungen
- Zusammenfassungen der Datenschutz-Folgenabschätzungen
Fragen zum Nachfragen
- Wie lauten die spezifischen Aufbewahrungsfristen für jede Kategorie personenbezogener Daten und jeden Verarbeitungszweck?
- Wo können wir die vollständige und aktuelle Liste der Unterauftragsverarbeiter und Drittempfänger einsehen?
- Wurde ein Abwägungstest berechtigter Interessen für Marketing gegenüber Unternehmenskunden und für Datenanalysen dokumentiert und kann er auf Anfrage geteilt werden?
- Welche Schutzmaßnahmen gelten speziell, wenn personenbezogene Daten an Korrespondenzbanken in Ländern ohne angemessenen Datenschutz übermittelt werden?
- Werden personenbezogene Daten für das Training von KI-Modellen, Machine-Learning-Systemen oder der Algorithmusentwicklung verwendet, und wenn ja, gibt es ein Opt-out?
- Wie stellt die LHV Bank sicher, dass die zweiwöchige Verzögerung beim Abmelden verhältnismäßig und konform mit dem Recht auf Widerspruch gegen Direktwerbung ist?
- Welche spezifischen manuellen Überprüfungsverfahren gelten, bevor profilierungsbasierte Entscheidungen (z. B. Blockierung einer Zahlung) wirksam werden?
Diese Analyse teilen
Jeder mit diesem Link kann das Ergebnis oben einsehen.
Entwickelt von DentroChat
100 % europäischer KI-Chat für alle
Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.
Weitere analysierte Datenschutzerklärungen
Alle anzeigenapp.klang.ai
62/100
Mittleres DatenschutzrisikoKlang AI erfasst potenziell sensible Audio- und Videoinhalte, teilt diese mit mehreren KI-Anbietern und behält sich das Recht vor, Ihre hochgeladenen Daten ohne Opt-out-Möglichkeit zur Verbesserung der eigenen Algorithmen zu nutzen — allerdings findet die meiste Verarbeitung in der EU statt, und es werden Vereinbarungen zur Datennichtspeicherung (Zero Data Retention) mit den KI-Unterauftragsverarbeitern durchgesetzt.
Bericht ansehen →cursor.com
62/100
Mittleres DatenschutzrisikoCursor (Anysphere) verspricht standardmäßig, Ihre Code-Eingaben nicht für das KI-Training zu verwenden, und verkauft Ihre Daten nicht, erfasst jedoch eine weitreichende Palette an persönlichen Nutzungsdaten, sendet diese mit vagen Übertragungssicherungen in die USA und lässt Schlüsseldetails wie Aufbewahrungsfristen und Rechtsgrundlagen offen.
Bericht ansehen →eustella.com
62/100
Mittleres Datenschutzrisikoeustella gibt starke Datenschutzversprechen — kein Datenverkauf, keine Weitergabe an Dritte, kein KI-Training mit Ihren Daten und die gesamte Verarbeitung bleibt in der EU — aber dies ist Marketingtext, keine verbindliche Datenschutzerklärung, und entscheidende Details zu Datenerhebung, Aufbewahrung, Unterauftragsverarbeitern und Nutzerrechten fehlen im bereitgestellten Text.
Bericht ansehen →cake.com
62/100
Mittleres DatenschutzrisikoCAKE.com bietet standardmäßige EU-Datenrechte und Übertragungssicherheiten, erhebt jedoch im Namen der Arbeitgeber, die als Datenverantwortliche für ihre Mitarbeiter fungieren, hochgradig invasive Arbeitsplatzüberwachungsdaten – wie Screenshots, Hintergrundstandort und App-Nutzung.
Bericht ansehen →