bsky.social — 55/100 (Riesgo de privacidad medio)
Último análisis
Bluesky Social, PBC · bsky.app
Detalles del informe
Riesgo de privacidad medioBluesky recopila amplios datos de comportamiento y almacena tus mensajes directos sin cifrar, pero gana puntos por negarse a vender tus datos para anuncios dirigidos y proporcionar una sólida infraestructura de derechos del RGPD (GDPR).
La política de privacidad de Bluesky Social, PBC presenta un perfil de cumplimiento mixto. En el lado positivo, la empresa renuncia explícitamente a vender o compartir datos personales para publicidad dirigida, ha nombrado tanto a un Delegado de Protección de Datos (DPD) como a representantes de la UE/Reino Unido, y proporciona un aviso suplementario detallado para los sujetos del RGPD (GDPR) de la UE/Reino Unido. Sin embargo, siguen existiendo preocupaciones significativas: los mensajes directos se almacenan sin cifrar y son accesibles internamente para 'Confianza y Seguridad' (Trust & Safety), el seguimiento del comportamiento se extiende a las publicaciones vistas y los enlaces pulsados, los períodos de retención se determinan de forma vaga 'caso por caso' sin plazos específicos, la política guarda silencio total sobre el uso de datos de usuarios para entrenamiento de IA/modelos, y las salvaguardas de transferencia internacional se describen solo en términos genéricos sin especificar en qué Cláusulas Contractuales Tipo (SCC) o decisiones de adecuación se basan realmente. No se proporciona ninguna lista de subprocesadores. La arquitectura descentralizada y pública por diseño también significa que la mayor parte de la actividad del usuario es inherentemente pública.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
Recopila datos de comportamiento más allá de lo estrictamente necesario, como publicaciones vistas y enlaces pulsados, aunque evita la recopilación de datos para publicidad dirigida.
La política es detallada con avisos suplementarios específicos por jurisdicción, pero sigue siendo vaga sobre los plazos de retención, las identidades de los subprocesadores y el uso para entrenamiento de IA.
Explícitamente no vende datos para publicidad dirigida, pero comparte ampliamente con proveedores de servicios no especificados, socios comerciales y afiliados sin enumerarlos.
Reconoce transferencias a nivel mundial con solo referencias genéricas a las SCC y sin detalles sobre las salvaguardas reales, los destinos de transferencia o las medidas complementarias.
La política guarda silencio total sobre si los datos de los usuarios se utilizan para el entrenamiento de modelos de IA o aprendizaje automático, y no proporciona ningún mecanismo de exclusión (opt-out).
Se describen derechos integrales del RGPD (GDPR) con un DPD, representantes de la UE/Reino Unido, plazos de respuesta claros (30/60 días) e información de contacto de la autoridad supervisora.
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
Mensajes directos sin cifrar accesibles al personal
La Sección 8(A)(4) establece explícitamente que los mensajes directos están 'sin cifrar y pueden ser accedidos para fines de Confianza y Seguridad'. Esto significa que las comunicaciones privadas entre los usuarios no están protegidas por cifrado de extremo a extremo y pueden ser leídas por el personal de Bluesky, lo que representa una brecha de privacidad significativa para una función de mensajería.
Amplio seguimiento del comportamiento más allá de la necesidad del servicio
La Sección 8(B)(1) revela la recopilación de 'las publicaciones que ves en Bluesky, los enlaces que pulsas dentro de Bluesky, y la frecuencia y duración de tus actividades'. Esto va mucho más allá de lo necesario para proporcionar un servicio de microblogging y constituye un seguimiento del comportamiento a nivel de vigilancia sin una justificación de necesidad clara bajo el Artículo 5(1)(c) del RGPD (GDPR).
Períodos de retención vagos sin plazos específicos
La Sección 14 establece que la retención se determina 'caso por caso' considerando varios criterios, pero no proporciona períodos de retención concretos para ninguna categoría de datos. Según el Artículo 5(1)(e) del RGPD (GDPR), los datos personales no deben conservarse más tiempo del necesario, y la ausencia de períodos definidos hace que el cumplimiento sea inverificable.
Silencio sobre el uso de datos de usuarios para entrenamiento de IA/Modelos
La política no aborda si los datos personales, incluidas las publicaciones, los mensajes directos y los datos de uso, se utilizan para entrenar modelos de IA o aprendizaje automático. La Sección 10(B) menciona 'investigación y desarrollo' y 'desarrollo de nuevos productos y servicios', lo que podría incluir el entrenamiento de IA, pero no hay una divulgación explícita ni un mecanismo de exclusión (opt-out).
Salvaguardas de transferencia internacional insuficientemente especificadas
La Sección 12 hace referencia a las Cláusulas Contractuales Tipo como salvaguarda potencial para las transferencias del EEE/Reino Unido/Brasil, pero no especifica qué módulos de SCC se utilizan, a qué países se transfieren los datos, o si hay evaluaciones de impacto de transferencia o medidas complementarias en su lugar, según lo requerido por Schrems II.
No se proporciona lista de subprocesadores
La Sección 11(A)(4) revela el intercambio con 'proveedores de servicios y proveedores de terceros' para soporte de TI, alojamiento, procesamiento de pagos y servicio al cliente, pero no se incluye ni se enlaza ninguna lista de subprocesadores. El Artículo 28(2) del RGPD (GDPR) y los principios de transparencia exigen que los interesados sepan quién procesa sus datos.
No se respetan las señales de No Rastrear
La Sección 13(A)(3) establece que Bluesky 'actualmente no responde ni respeta las señales DNT o mecanismos similares transmitidos por los navegadores web'. Aunque DNT carece de un estándar consistente, esto señala una postura desdeñosa hacia las preferencias de privacidad del usuario expresadas a través de la configuración del navegador.
Resumen para el usuario
Tus publicaciones y perfil son públicos por diseño, tus mensajes directos no están cifrados y pueden ser leídos por el personal de Bluesky, y la empresa rastrea lo que ves y pulsas, pero al menos no venden tus datos a los anunciantes.
Postura de cumplimiento
Cumplimiento parcial del RGPD (GDPR) con elementos estructurales en su lugar (DPD, representante de la UE, divulgación de derechos) pero brechas sustanciales en la minimización de datos, especificidad de retención, salvaguardas de transferencia y transparencia de IA.
Transferencias en la UE
La política reconoce las transferencias internacionales desde el EEE/Reino Unido/Brasil y hace referencia a las Cláusulas Contractuales Tipo como salvaguarda potencial, pero no proporciona detalles sobre qué SCC están realmente en vigor, a qué países se transfieren los datos, o si se implementan medidas complementarias. Esto es insuficientemente específico según los requisitos de Schrems II.
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.
We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.
We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').
We may transfer, process, and store all personal information we collect anywhere in the world.
When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...
We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.
Ausente o poco claro
- No hay lista de subprocesadores ni enlace a una
- No hay períodos específicos de retención de datos
- No hay divulgación sobre entrenamiento de IA/modelos
- No hay cifrado de extremo a extremo para los mensajes directos
- No hay detalles sobre las salvaguardas de transferencia internacional más allá de la referencia genérica a las SCC
- No se describe ningún banner de consentimiento de cookies ni centro de preferencias
- No hay procedimiento de notificación de brechas de datos
- No hay referencias a Evaluaciones de Impacto de Protección de Datos (DPIA)
- No se revelan Evaluaciones de Interés Legítimo (LIA)
Preguntas que hacer
- ¿Qué proveedores de servicios de terceros y subprocesadores específicos procesan actualmente los datos personales de los usuarios de Bluesky y dónde se encuentran?
- ¿Se utilizan los datos de los usuarios, específicamente publicaciones, mensajes directos y comportamiento de uso, para entrenar modelos de IA o aprendizaje automático, y de ser así, cómo pueden los usuarios excluirse?
- ¿Qué módulos específicos de Cláusulas Contractuales Tipo se han ejecutado para las transferencias de datos del EEE/Reino Unido y se han realizado evaluaciones de impacto de transferencia?
- ¿Cuáles son los períodos de retención concretos para cada categoría de datos personales, en particular para mensajes directos, datos de uso y direcciones IP?
- ¿Cuándo estarán protegidos los mensajes directos con cifrado de extremo a extremo, dado el acceso sin cifrar actual con fines de Confianza y Seguridad?
- ¿Cómo justifica Bluesky la recopilación de publicaciones vistas y enlaces pulsados como necesaria bajo el principio de minimización de datos del RGPD (GDPR)?
- ¿Cuál es el proceso y el plazo para responder a las solicitudes de acceso de los interesados según el RGPD (GDPR) y en qué formato se suelen proporcionar los datos?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todasscaleway.com
55/100
Riesgo de privacidad medioScaleway promete mucho sobre la soberanía de datos europea, pero esta página de marketing no proporciona ninguna sustancia real de política de privacidad para respaldar esas afirmaciones.
Ver informe →linkedin.com
55/100
Riesgo de privacidad medioLinkedIn recopila una gran cantidad de sus datos, incluidos los de sus contactos, calendario y de toda la web, los utiliza para entrenar modelos de IA sin una opción de exclusión clara, los comparte ampliamente con Microsoft y anunciantes, y los retiene de manera general, aunque los usuarios de la UE obtienen algunas protecciones adicionales.
Ver informe →peerpush.com
55/100
Riesgo de privacidad medioPeerPush tiene prácticas sólidas de anonimización para sus análisis públicos, pero no cumple con los aspectos básicos del RGPD (GDPR) al no revelar las bases legales, carecer de un representante en la UE y utilizar un lenguaje vago en torno a las transferencias internacionales de datos.
Ver informe →tella.com
55/100
Riesgo de privacidad medioTella recopila datos de vídeo sensibles y los comparte con numerosos proveedores de IA y análisis con sede en EE. UU. sin indicar claramente si sus datos entrenan sus modelos, lo que lo convierte en un resultado mixto para los usuarios de la UE.
Ver informe →