trust.grindr.com — 40/100 (Hohes Datenschutzrisiko)

Zuletzt analysiert

Neue Analyse für eine andere Richtlinie starten

Grindr LLC · grindr.com

Berichtsdetails

Hohes Datenschutzrisiko

Grindr sammelt zutiefst sensible Daten – einschließlich HIV-Status, genauer Geolokalisierung und biometrische Informationen – von einer vulnerablen Gemeinschaft, sendet alles ohne EU-Niederlassung in die USA und behält sich das Recht vor, KI weiterhin damit zu trainieren, selbst wenn Sie widersprechen.

Diese Datenschutzrichtlinie behandelt die Verarbeitung personenbezogener Daten durch Grindr LLC für ihre Dating-/Social-Networking-App, die der GBTQ+-Gemeinschaft dient. Die Richtlinie beschreibt eine umfangreiche Datenerfassung, einschließlich hochsensibler Kategorien (Gesundheitsdaten, Biometrie, genauer Standort, ethnische Herkunft), weitreichendes Content-Scanning durch Grindr und ungenannte Partner, KI-gestützte Funktionen (gAI™), die sensible personenbezogene Daten verwenden, und Werbepartnerschaften. Grindr hat seinen Sitz in den USA ohne Niederlassung im EWR/Vereinigten Königreich/Schweiz, was bedeutet, dass alle EU-Nutzerdaten unter dem EU-US Data Privacy Framework oder SCCs in die USA übertragen werden. Obwohl die Richtlinie eine detaillierte Tabelle der Rechtsgrundlagen bietet und DSGVO-Rechte beschreibt, bestehen weiterhin erhebliche Bedenken hinsichtlich der Breite der Verarbeitung sensibler Daten, vager Kategorien für die Weitergabe an Dritte, schwacher KI-Opt-out-Bestimmungen und der inhärenten Risiken der Zentralisierung solch sensibler Daten in einer US-Gerichtsbarkeit.

Zuletzt analysiert
QuelleURL

Kategoriebewertung

Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.

DatenminimierungSchlecht

Sammelt HIV-Status, Impfstatus, biometrische Video-Selfies, genaue Geolokalisierung und scannt alle hochgeladenen Inhalte einschließlich privater Nachrichten – weit über das hinaus, was zwingend erforderlich ist.

TransparenzMittel

Bietet eine detaillierte Tabelle der Rechtsgrundlagen und beschreibt Verarbeitungszwecke, verwendet jedoch vage Kategorien wie „Andere Partner“ und verweist bei KI-Details auf einen externen Hilfeartikel.

Weitergabe an DritteSchlecht

Teilt Daten mit undefinierten „Anderen Partnern“, Werbe-/Marketingpartnern und Dienstleistern; die Kategorie „Andere Partner“ erscheint wiederholt ohne Erklärung, wer diese Entitäten sind.

Internationale ÜbermittlungenSchlecht

Grindr hat seinen Sitz in den USA ohne EU-Niederlassung; alle EU-Nutzerdaten werden unter dem Data Privacy Framework oder SCCs in die USA übertragen, was angesichts der extremen Sensibilität der Daten besonders besorgniserregend ist.

KI/ModelltrainingSchlecht

Verwendet ausdrücklich sensible personenbezogene Daten für KI-gestützte Funktionen (gAI™) und erklärt, dass das Opt-out der KI-Verarbeitung sensibler Daten die Verarbeitung „wo nach geltendem Recht zulässig“ möglicherweise nicht stoppt.

NutzerrechteMittel

Beschreibt Rechte auf Zugang, Löschung, Portabilität, Berichtigung, Einschränkung, Widerspruch und Widerruf der Einwilligung mit ernannten Vertretern für EU/UK/Schweiz, aber die Opt-out-Vorbehalte für KI und die Verarbeitung sensibler Daten schwächen die praktische Ausübung dieser Rechte erheblich.

Wichtigste Befunde

Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)

Kritisch

Weitreichendes Content-Scanning durch Grindr und ungenannte Partner

Die Richtlinie besagt, dass „Wir und unsere Partner auch Informationen aus den Videos, Bildern, Audios, Nachrichten und anderen Inhalten und Metadaten, die Sie hochladen, scannen, analysieren und sammeln.“ Dies gibt Grindr und nicht identifizierten Partnern weitreichenden Zugriff auf alle Nutzerinhalte, einschließlich privater Nachrichten, ohne klare Begrenzung, was gescannt wird oder von wem.

Kritisch

KI-Training mit sensiblen Daten mit unwirksamem Opt-out

Grindr verwendet sensible personenbezogene Daten für seine KI-gestützten Funktionen (gAI™) und erklärt ausdrücklich: „Wenn Sie sich abmelden, können Ihre sensiblen Daten weiterhin verarbeitet werden, wo dies nach geltendem Recht zulässig ist.“ Dies macht das Opt-out weitgehend illusorisch, da Grindr sich das Recht vorbehält, die Verarbeitung unter seiner eigenen Auslegung des „berechtigten Interesses“ oder anderer Rechtsgrundlagen fortzusetzen.

Kritisch

Risiken durch genaue Geolokalisierung für eine vulnerable Gemeinschaft

Die Richtlinie räumt ein, dass die genaue Geolokalisierung „von einigen Nutzern genutzt werden könnte, um Ihren genauen Standort zu bestimmen und Ihre Identität festzustellen.“ Für eine App, die der GBTQ+-Gemeinschaft in Regionen dient, in denen Homosexualität kriminalisiert oder stigmatisiert ist, stellt dies ein schwerwiegendes Sicherheitsrisiko dar, das durch die angebotenen Kontrollen unzureichend abgemildert wird.

Warnung

Vage Kategorie „Andere Partner“ zur Weitergabe

In der gesamten Tabelle der Rechtsgrundlagen wird „Andere Partner“ sowohl als Datenquelle als auch als Empfängerkategorie ohne Definition oder Beispiele aufgeführt. Diese Intransparenz macht es Nutzern unmöglich zu verstehen, wer ihre Daten erhält, was gegen das DSGVO-Prinzip der Transparenz verstößt.

Warnung

Verlängerte Datenspeicherung nach Löschung

Grindr speichert Gerätekennungen (IDFV, Android ID) und begrenzte Protokollinformationen bis zu zwei Jahre nach Kontolöschung, „um interne Berichte, Metriken und Statistiken zu unterstützen.“ Für gesperrte Konten können noch mehr Daten, einschließlich Chatnachrichten, unbegrenzt aufbewahrt werden, was unverhältnismäßig erscheint.

Warnung

Biometrische Datenerfassung zur Altersverifikation

Die Richtlinie besagt, dass Nutzer in bestimmten Rechtsgebieten möglicherweise „ein Video-Selfie bereitstellen oder ein Video-Selfie mit einem offiziellen Fotoausweis verknüpfen müssen, um zu bestätigen, dass Sie 18 Jahre oder älter sind. Dies beinhaltet die Verarbeitung Ihrer biometrischen Informationen.“ Die Richtlinie gibt keine Aufbewahrungsfristen oder Löschverfahren für diese biometrischen Daten an.

Fazit für Nutzer

Ihre intimsten Daten – Gesundheitsstatus, genauer Standort, Biometrie, private Nachrichten – werden alle in die USA gesendet und dort gespeichert, und Grindrs KI kann weiterhin daraus lernen, selbst wenn Sie versuchen, sich abzumelden.

Compliance-Posture

Grindr hat EU/UK/Schweiz-Vertreter und einen Datenschutzbeauftragten (DSB) ernannt, verwendet das IAB TCF-Framework und stellt eine Tabelle der Rechtsgrundlagen zur Verfügung – was ein Bewusstsein für DSGVO-Verpflichtungen zeigt. Die substantiellen Datenschutzrisiken durch die weitreichende Verarbeitung sensibler Daten, vage Weitergabekategorien und schwache KI-Opt-outs untergraben jedoch diese formellen Compliance-Strukturen.

EU-Übermittlungen

Alle EU-Nutzerdaten werden in die USA übertragen. Grindr verlässt sich auf das EU-US Data Privacy Framework und SCCs. Angesichts der extremen Sensibilität der Daten (GBTQ+-Gemeinschaft, Gesundheit, Biometrie, genauer Standort) ist diese Übertragungspraxis selbst mit diesen Schutzmaßnahmen hochriskant.

Erkannte Signale

Konkrete Datenpunkte und Praktiken im Text identifiziert

Erhobene Daten
E-MailTelefonnummerGeburtsdatumBiometrische Daten (Video-Selfie)Profilinformationen (HIV-Status, Impfstatus, Ethnizität, Fotos, Videos)Nachrichten (Text, Fotos, Audio, Video, Emojis, GIFs)Genaue GeolokalisierungKauf- und Abo-InformationenFinanzkonto- und ZahlungsdetailsGeräte-Hardware- und SoftwareinformationenGeräte-IDs (IDFV, Android ID)Werbe-IDsIP-AdresseBrowsertypNutzeraktivitätsdatenInhalte und Metadaten aus UploadsAbgeleitete Daten
Verarbeitungszwecke
Bereitstellung und Support der Dienste, einschließlich KI-gestützter Funktionen (gAI™)Sicherheit und Schutz, einschließlich KI-basierter InhaltsmoderationFehlerbehebung, Datenanalyse und ForschungMarketing und Werbung über Drittanbieter-CookiesKundensupport und FeedbackRechtliche Compliance und Reaktion auf StrafverfolgungsbehördenPersonalisierung, Empfehlungen und KI-gestützte FunktionenUmfragen und freiwilliges FeedbackDurchsetzung der Nutzungsbedingungen und Community-Richtlinien
Weitergabe an Dritte
Geteilt mit anderen Grindr-Nutzern (Profil, Standort)Geteilt mit Dienstleistern zur Betrugsprävention, KundensupportGeteilt mit Werbe- und MarketingpartnernGeteilt mit ZahlungsabwicklernGeteilt mit undefinierten „Anderen Partnern“Kann bei Geschäftstransaktionen (Akquisitionen) offengelegt werdenOffengelegt gegenüber Strafverfolgungsbehörden und Regulierungsbehörden gemäß rechtlichen Verpflichtungen
Internationale Übermittlungen
Alle Daten werden in die USA übertragen, wo Grindr seinen Sitz hatKeine Niederlassung im EWR/EU/UK/SchweizVerlässt sich auf die EU-US Data Privacy Framework-Zertifizierung der EmpfängerVerwendet Standardvertragsklauseln (SCCs), wenn das DPF nicht giltDie USA und andere Drittländer bieten möglicherweise keinen gleichwertigen Datenschutz
KI / Modelltraining
KI-gestützte Funktionen (gAI™) nutzen sensible personenbezogene Daten für Personalisierung und EmpfehlungenSensible Daten für KI-Training mit Einwilligung verwendet, sofern erforderlichOpt-out für KI-bezogene Verarbeitung sensibler Daten verfügbar, aber Verarbeitung kann unter anderen Rechtsgrundlagen fortgesetzt werdenMaschinelles Lernen/KI für Sicherheitsfunktionen einschließlich Inhaltsmoderation verwendetKI für verhaltensbasierte Profil-Einblicke, Kompatibilitätsempfehlungen, Chat-Prompts verwendet

Textbelege

Direkte Zitate aus der Richtlinie, die diese Befunde stützen

We and our partners also scan, analyze, and collect information from the videos, images, audio, messages, and other content and metadata that you upload, such as content characteristics and attributes, used for purposes of recommendations, to provide the Services, and other operations that do not identify you but may be associated with your profile consistent with your choices.

Note that if you opt out, your sensitive data may continue to be processed where permitted under applicable law.

Grindr is a U.S.-based company with no EEA/EU/UK/Swiss establishments at this time. When you use the Services, your personal information will be processed by Grindr and its service providers in countries outside the EEA, UK and Switzerland, including in the United States.

If you choose to display your Distance Information in your profile, it could be used by some users to determine your exact location and to determine your identity.

We also retain a device identifier (i.e., IDFV and Android ID) and limited log information for a period of up to two years following account deletion to support internal reporting, metrics, and statistics.

Fehlend oder unklar

  • Keine Unterauftragsverarbeiter-Liste oder detailliertes Verzeichnis der „Anderen Partner“
  • Keine spezifische Aufbewahrungsfrist für biometrische Daten, die bei der Altersverifikation erhoben wurden
  • Keine Zusammenfassung der Datenschutz-Folgenabschätzung (DSFA) trotz Verarbeitung hochriskanter sensibler Daten im großen Maßstab
  • Keine Details darüber, welche spezifischen KI-Modelle trainiert werden und mit welchen Daten
  • Keine Verpflichtung, Nutzer innerhalb der DSGVO-Fristen über Datenschutzverletzungen zu informieren
  • Keine Informationen zu Verschlüsselungsstandards oder Pseudonymisierungstechniken
  • Keine Klarheit darüber, ob Nachrichteninhalte über Sicherheitsfunktionen hinaus für das KI-Training verwendet werden

Fragen zum Nachfragen

  • Wer genau sind die „Anderen Partner“, die in der Tabelle der Rechtsgrundlagen sowohl als Datenquellen als auch als Empfänger aufgeführt sind, und welche Daten erhalten sie?
  • Was passiert mit biometrischen Daten (Video-Selfies), nachdem die Altersverifikation abgeschlossen ist – werden sie gelöscht, und wenn ja, nach welchem Zeitplan?
  • Können Sie eine vollständige Liste der Unterauftragsverarbeiter und deren Standorte bereitstellen, insbesondere derjenigen, die Daten außerhalb der USA verarbeiten?
  • Wenn Sie sagen, dass sensible Daten nach einem KI-Opt-out „weiterverarbeitet werden können“, unter welchen spezifischen Rechtsgrundlagen und für welche spezifischen Verarbeitungszwecke?
  • Wurde eine Datenschutz-Folgenabschätzung für die Verarbeitung genauer Geolokalisierungsdaten von GBTQ+-Nutzern durchgeführt und kann deren Zusammenfassung geteilt werden?
  • Welches spezifische Content-Scanning wird von „Partnern“ bei privaten Nachrichten durchgeführt, und können Nutzer dieses Scanning abwählen?
  • Wie stellen Sie sicher, dass die Schutzmaßnahmen des EU-US Data Privacy Framework von allen US-basierten Unterauftragsverarbeitern, die EU-Nutzerdaten erhalten, tatsächlich umgesetzt werden?
Diese Analyse wird von KI erstellt und ist keine Rechtsberatung. Konsultiere für Compliance-Entscheidungen immer eine qualifizierte Rechtsfachkraft.

Diese Analyse teilen

Jeder mit diesem Link kann das Ergebnis oben einsehen.

Entwickelt von DentroChat

100 % europäischer KI-Chat für alle

Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.

In der EU gehostete InfrastrukturText, Dateien, Bilder & WebsucheSchnell-, Denk- und Kreativ-ModusDatenschutz zuerstKeine Daten verlassen Europa
Kostenlos testen →
Alle anzeigen