bsky.social — 55/100 (Riesgo de privacidad medio)

Último análisis

Ejecutar un nuevo análisis en otra política

Bluesky Social, PBC · bsky.app

Detalles del informe

Riesgo de privacidad medio

Bluesky recopila amplios datos de comportamiento y almacena tus mensajes directos sin cifrar, pero gana puntos por negarse a vender tus datos para anuncios dirigidos y proporcionar una sólida infraestructura de derechos del RGPD (GDPR).

La política de privacidad de Bluesky Social, PBC presenta un perfil de cumplimiento mixto. En el lado positivo, la empresa renuncia explícitamente a vender o compartir datos personales para publicidad dirigida, ha nombrado tanto a un Delegado de Protección de Datos (DPD) como a representantes de la UE/Reino Unido, y proporciona un aviso suplementario detallado para los sujetos del RGPD (GDPR) de la UE/Reino Unido. Sin embargo, siguen existiendo preocupaciones significativas: los mensajes directos se almacenan sin cifrar y son accesibles internamente para 'Confianza y Seguridad' (Trust & Safety), el seguimiento del comportamiento se extiende a las publicaciones vistas y los enlaces pulsados, los períodos de retención se determinan de forma vaga 'caso por caso' sin plazos específicos, la política guarda silencio total sobre el uso de datos de usuarios para entrenamiento de IA/modelos, y las salvaguardas de transferencia internacional se describen solo en términos genéricos sin especificar en qué Cláusulas Contractuales Tipo (SCC) o decisiones de adecuación se basan realmente. No se proporciona ninguna lista de subprocesadores. La arquitectura descentralizada y pública por diseño también significa que la mayor parte de la actividad del usuario es inherentemente pública.

Último análisis
FuenteURL

Evaluación por categoría

Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.

Minimización de datosRegular

Recopila datos de comportamiento más allá de lo estrictamente necesario, como publicaciones vistas y enlaces pulsados, aunque evita la recopilación de datos para publicidad dirigida.

TransparenciaRegular

La política es detallada con avisos suplementarios específicos por jurisdicción, pero sigue siendo vaga sobre los plazos de retención, las identidades de los subprocesadores y el uso para entrenamiento de IA.

Compartir con tercerosRegular

Explícitamente no vende datos para publicidad dirigida, pero comparte ampliamente con proveedores de servicios no especificados, socios comerciales y afiliados sin enumerarlos.

Transferencias internacionalesMalo

Reconoce transferencias a nivel mundial con solo referencias genéricas a las SCC y sin detalles sobre las salvaguardas reales, los destinos de transferencia o las medidas complementarias.

Entrenamiento de IA/ModelosMalo

La política guarda silencio total sobre si los datos de los usuarios se utilizan para el entrenamiento de modelos de IA o aprendizaje automático, y no proporciona ningún mecanismo de exclusión (opt-out).

Derechos del usuarioBueno

Se describen derechos integrales del RGPD (GDPR) con un DPD, representantes de la UE/Reino Unido, plazos de respuesta claros (30/60 días) e información de contacto de la autoridad supervisora.

Hallazgos clave

Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)

Crítico

Mensajes directos sin cifrar accesibles al personal

La Sección 8(A)(4) establece explícitamente que los mensajes directos están 'sin cifrar y pueden ser accedidos para fines de Confianza y Seguridad'. Esto significa que las comunicaciones privadas entre los usuarios no están protegidas por cifrado de extremo a extremo y pueden ser leídas por el personal de Bluesky, lo que representa una brecha de privacidad significativa para una función de mensajería.

Crítico

Amplio seguimiento del comportamiento más allá de la necesidad del servicio

La Sección 8(B)(1) revela la recopilación de 'las publicaciones que ves en Bluesky, los enlaces que pulsas dentro de Bluesky, y la frecuencia y duración de tus actividades'. Esto va mucho más allá de lo necesario para proporcionar un servicio de microblogging y constituye un seguimiento del comportamiento a nivel de vigilancia sin una justificación de necesidad clara bajo el Artículo 5(1)(c) del RGPD (GDPR).

Advertencia

Períodos de retención vagos sin plazos específicos

La Sección 14 establece que la retención se determina 'caso por caso' considerando varios criterios, pero no proporciona períodos de retención concretos para ninguna categoría de datos. Según el Artículo 5(1)(e) del RGPD (GDPR), los datos personales no deben conservarse más tiempo del necesario, y la ausencia de períodos definidos hace que el cumplimiento sea inverificable.

Advertencia

Silencio sobre el uso de datos de usuarios para entrenamiento de IA/Modelos

La política no aborda si los datos personales, incluidas las publicaciones, los mensajes directos y los datos de uso, se utilizan para entrenar modelos de IA o aprendizaje automático. La Sección 10(B) menciona 'investigación y desarrollo' y 'desarrollo de nuevos productos y servicios', lo que podría incluir el entrenamiento de IA, pero no hay una divulgación explícita ni un mecanismo de exclusión (opt-out).

Advertencia

Salvaguardas de transferencia internacional insuficientemente especificadas

La Sección 12 hace referencia a las Cláusulas Contractuales Tipo como salvaguarda potencial para las transferencias del EEE/Reino Unido/Brasil, pero no especifica qué módulos de SCC se utilizan, a qué países se transfieren los datos, o si hay evaluaciones de impacto de transferencia o medidas complementarias en su lugar, según lo requerido por Schrems II.

Advertencia

No se proporciona lista de subprocesadores

La Sección 11(A)(4) revela el intercambio con 'proveedores de servicios y proveedores de terceros' para soporte de TI, alojamiento, procesamiento de pagos y servicio al cliente, pero no se incluye ni se enlaza ninguna lista de subprocesadores. El Artículo 28(2) del RGPD (GDPR) y los principios de transparencia exigen que los interesados sepan quién procesa sus datos.

Info

No se respetan las señales de No Rastrear

La Sección 13(A)(3) establece que Bluesky 'actualmente no responde ni respeta las señales DNT o mecanismos similares transmitidos por los navegadores web'. Aunque DNT carece de un estándar consistente, esto señala una postura desdeñosa hacia las preferencias de privacidad del usuario expresadas a través de la configuración del navegador.

Resumen para el usuario

Tus publicaciones y perfil son públicos por diseño, tus mensajes directos no están cifrados y pueden ser leídos por el personal de Bluesky, y la empresa rastrea lo que ves y pulsas, pero al menos no venden tus datos a los anunciantes.

Postura de cumplimiento

Cumplimiento parcial del RGPD (GDPR) con elementos estructurales en su lugar (DPD, representante de la UE, divulgación de derechos) pero brechas sustanciales en la minimización de datos, especificidad de retención, salvaguardas de transferencia y transparencia de IA.

Transferencias en la UE

La política reconoce las transferencias internacionales desde el EEE/Reino Unido/Brasil y hace referencia a las Cláusulas Contractuales Tipo como salvaguarda potencial, pero no proporciona detalles sobre qué SCC están realmente en vigor, a qué países se transfieren los datos, o si se implementan medidas complementarias. Esto es insuficientemente específico según los requisitos de Schrems II.

Señales detectadas

Datos y prácticas específicas identificadas en el texto

Datos recopilados
Dirección de correo electrónicoNúmero de teléfonoImágenes de perfilFecha de nacimientoNombre de usuarioPublicaciones y comentariosMensajes directosDirección IPInformación del dispositivo y del navegadorInformación de uso (publicaciones vistas, enlaces pulsados, frecuencia y duración de la actividad)Identificadores de cookiesOperador de telefonía móvilDatos de ubicación (si se permite)Información de pagoInformación de solicitud de empleoIdentificación gubernamental (a través de verificación de edad de terceros)
Finalidades del tratamiento
Prestación del servicio y gestión de cuentasAplicación de confianza y seguridadInvestigación y desarrolloAnálisis y mediciónMarketing (con opción de exclusión)Prevención de fraudes y seguridadCumplimiento legalCreación de datos desidentificadosDesarrollo de nuevos productos y servicios
Cesión a terceros
Publicaciones y perfiles públicos compartidos por diseño en la red descentralizadaProveedores de servicios de terceros (TI, alojamiento, pagos, servicio al cliente)Socios comerciales para productos/servicios conjuntosEmpresas matrices y filialesAsesores legales, financieros y de segurosFuerzas del orden y organismos reguladoresPartes en eventos de fusión, adquisición o transferencia de activos
Transferencias internacionales
Los datos pueden transferirse a nivel mundialSCC referenciadas para transferencias del EEE/Reino Unido/BrasilNo se revelan países específicos de transferenciaNo se menciona ninguna evaluación de impacto de transferenciaNo se describen medidas complementarias
IA / Entrenamiento de modelos
La política guarda silencio sobre el entrenamiento de IA/modelosInvestigación y desarrollo mencionados como propósito de procesamientoDesarrollo de nuevos productos y servicios mencionado como propósito de procesamientoNo se proporciona opción de exclusión para el entrenamiento de IASe menciona la creación de datos desidentificados

Fragmentos de evidencia

Citas directas de la política que respaldan estos hallazgos

Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.

We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.

We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').

We may transfer, process, and store all personal information we collect anywhere in the world.

When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...

We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.

Ausente o poco claro

  • No hay lista de subprocesadores ni enlace a una
  • No hay períodos específicos de retención de datos
  • No hay divulgación sobre entrenamiento de IA/modelos
  • No hay cifrado de extremo a extremo para los mensajes directos
  • No hay detalles sobre las salvaguardas de transferencia internacional más allá de la referencia genérica a las SCC
  • No se describe ningún banner de consentimiento de cookies ni centro de preferencias
  • No hay procedimiento de notificación de brechas de datos
  • No hay referencias a Evaluaciones de Impacto de Protección de Datos (DPIA)
  • No se revelan Evaluaciones de Interés Legítimo (LIA)

Preguntas que hacer

  • ¿Qué proveedores de servicios de terceros y subprocesadores específicos procesan actualmente los datos personales de los usuarios de Bluesky y dónde se encuentran?
  • ¿Se utilizan los datos de los usuarios, específicamente publicaciones, mensajes directos y comportamiento de uso, para entrenar modelos de IA o aprendizaje automático, y de ser así, cómo pueden los usuarios excluirse?
  • ¿Qué módulos específicos de Cláusulas Contractuales Tipo se han ejecutado para las transferencias de datos del EEE/Reino Unido y se han realizado evaluaciones de impacto de transferencia?
  • ¿Cuáles son los períodos de retención concretos para cada categoría de datos personales, en particular para mensajes directos, datos de uso y direcciones IP?
  • ¿Cuándo estarán protegidos los mensajes directos con cifrado de extremo a extremo, dado el acceso sin cifrar actual con fines de Confianza y Seguridad?
  • ¿Cómo justifica Bluesky la recopilación de publicaciones vistas y enlaces pulsados como necesaria bajo el principio de minimización de datos del RGPD (GDPR)?
  • ¿Cuál es el proceso y el plazo para responder a las solicitudes de acceso de los interesados según el RGPD (GDPR) y en qué formato se suelen proporcionar los datos?
Este análisis lo genera la IA y no constituye asesoramiento legal. Consulta siempre a un profesional jurídico cualificado para decisiones de cumplimiento.

Compartir este análisis

Cualquiera con este enlace puede ver el resultado anterior.

Creado por DentroChat

Chat de IA 100 % europeo para todos

Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.

Infraestructura alojada en la UETexto, archivos, imágenes y búsqueda webModos Rápido, Reflexión y CreativoPrivacidad por defectoNingún dato sale de Europa
Probar gratis →
Ver todas