free.fr — 58/100 (Riesgo de privacidad medio)
Último análisis
FREE S.A.S. · free.fr
Detalles del informe
Riesgo de privacidad medioFree recopila una amplia y vagamente definida serie de datos personales, incluidas las puntuaciones de perfilado y métricas de uso detalladas, los comparte ampliamente con redes publicitarias y el grupo Iliad, y transfiere algunos fuera de la UE, aunque describe claramente los derechos estándar del RGPD (GDPR).
La política de privacidad de Free S.A.S. se estructura en torno a los principios del RGPD, pero sufre de categorías de datos excesivamente amplias, particularmente en lo que respecta a los 'datos de vida personal' y el 'perfilado'. Si bien las bases legales generalmente están identificadas, la dependencia del interés legítimo para la prospección comercial y el amplio intercambio de datos con socios no especificados y agencias de publicidad generan preocupación. Se reconocen las transferencias internacionales a EE. UU. y Marruecos con una mención de las Cláusulas Contractuales Tipo (SCC), pero carecen de salvaguardas específicas. Los derechos de los usuarios están bien documentados, pero la política guarda silencio total sobre el entrenamiento de IA/algoritmos y la toma de decisiones automatizada.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
Categorías como 'datos de vida personal' y 'datos de perfilado' son excesivamente amplias y vagamente definidas, lo que entra en conflicto con el principio de recopilar solo lo necesario.
La política enumera claramente los propósitos y las bases legales, pero carece de especificidad sobre quiénes son exactamente los socios terceros y guarda silencio sobre el entrenamiento de IA.
Los datos se comparten ampliamente dentro del grupo Iliad, con 'agencias de publicidad' no especificadas y socios de seguridad, sin una lista detallada de subprocesadores.
Se revelan transferencias fuera de la UE (EE. UU., Marruecos) con una mención de Cláusulas Contractuales Tipo, pero no se detallan medidas complementarias o evaluaciones de impacto de transferencia específicas.
La política guarda silencio total sobre si los datos de los usuarios se utilizan para el entrenamiento de modelos de IA o algorítmicos, lo cual es una laguna significativa.
Todos los derechos estándar del RGPD se explican claramente, incluidas las condiciones para la supresión y la portabilidad, junto con los detalles de contacto específicos del DPO.
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
Categorías de datos excesivamente amplias y vagas
La política enumera 'Données liées à la vie personnelle' (Datos de vida personal) como 'cualquier documento justificativo relativo a su situación personal' y 'Données issues du profilage' (Datos de perfilado) como 'Perfil, puntuación, segmentación de clientes'. Estas definiciones no tienen límites y no cumplen con el principio de minimización de datos del RGPD.
Silencio sobre la toma de decisiones automatizada y la IA
Si bien se menciona el 'perfilado', no hay información sobre la toma de decisiones automatizada (Artículo 22 del RGPD) o si los datos se utilizan para entrenar modelos de IA, dejando a los usuarios a oscuras sobre los impactos algorítmicos.
Perfilado para fraude y deudas impagadas
Free utiliza explícitamente el perfilado para la seguridad, el fraude y la prevención de deudas impagadas basándose en el 'interés legítimo'. El perfilado para el riesgo financiero es una actividad de procesamiento de alto riesgo que a menudo requiere una justificación y transparencia más sólidas que una reclamación genérica de interés legítimo.
Prospección comercial basada en el interés legítimo
Para las comunicaciones comerciales y la prospección, Free afirma 'Su consentimiento o nuestro interés legítimo' como base legal. Basarse en el interés legítimo para el marketing directo es permisible pero a menudo cuestionado; la política no explica la prueba de equilibrio realizada.
Intercambio con terceros vago
Los datos se comparten con 'agencias de publicidad y agencias especializadas' y 'empresas encargadas de la seguridad'. Sin una lista específica de subprocesadores o socios, los usuarios no pueden entender verdaderamente quién tiene acceso a sus datos.
Resumen para el usuario
Free rastrea gran parte de lo que haces, incluida la creación de un 'perfil' y una 'puntuación' sobre ti, y comparte esto con anunciantes y su empresa matriz. Puedes decir no a los anuncios dirigidos y correos comerciales, pero tienes que excluirte activamente.
Postura de cumplimiento
La política intenta cumplir con el RGPD enumerando propósitos y bases legales, pero queda corta en minimización de datos y especificidad respecto a los procesadores terceros y las salvaguardas de transferencia internacional.
Transferencias en la UE
Los datos se transfieren fuera de la UE (específicamente a EE. UU. y Marruecos). La política establece que se utilizan Cláusulas Contractuales Tipo para países no adecuados, pero no menciona medidas complementarias o salvaguardas específicas para las transferencias a EE. UU. posteriores a Schrems II.
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
Données liées à la vie personnelle : tout document justificatif relatif à votre situation personnelle (justificatif de domicile, courriers, justificatifs d'une situation personnelle etc.)
Données issues du profilage : Profil, score, segmentation client
Lutter contre la fraude, y compris par le profilage
Les destinataires de vos données sont situés dans l'Union Européenne et en dehors de l'Union Européenne (États-Unis, Maroc etc.).
Communications commerciales et prospection [...] Votre consentement ou notre intérêt légitime
Ausente o poco claro
- Sin lista específica de subprocesadores o socios terceros
- Sin detalles sobre medidas complementarias para transferencias internacionales
- Sin información sobre la lógica o salvaguardas de la toma de decisiones automatizada
- Sin mención explícita del entrenamiento de modelos de IA
- Sin detalles sobre los criterios para la 'puntuación de perfilado'
Preguntas que hacer
- ¿Qué tipos específicos de documentos entran en los 'datos de vida personal' y cómo se limita estrictamente la recopilación a lo que es necesario?
- ¿Cómo justifica Free el 'interés legítimo' para la prospección comercial y qué mecanismos de exclusión específicos existen más allá del derecho general a oponerse?
- ¿Qué medidas técnicas y organizativas complementarias están en vigor para las transferencias de datos a EE. UU. y Marruecos más allá de las Cláusulas Contractuales Tipo?
- ¿Se utilizan datos de los usuarios para entrenar modelos o algoritmos de IA y, de ser así, cómo pueden los usuarios excluirse?
- ¿Qué lógica, criterios y consecuencias específicas se aplican al 'perfilado' y la 'puntuación' mencionados en las categorías de datos?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todasbsky.social
55/100
Riesgo de privacidad medioBluesky recopila amplios datos de comportamiento y almacena tus mensajes directos sin cifrar, pero gana puntos por negarse a vender tus datos para anuncios dirigidos y proporcionar una sólida infraestructura de derechos del RGPD (GDPR).
Ver informe →scaleway.com
55/100
Riesgo de privacidad medioScaleway promete mucho sobre la soberanía de datos europea, pero esta página de marketing no proporciona ninguna sustancia real de política de privacidad para respaldar esas afirmaciones.
Ver informe →linkedin.com
55/100
Riesgo de privacidad medioLinkedIn recopila una gran cantidad de sus datos, incluidos los de sus contactos, calendario y de toda la web, los utiliza para entrenar modelos de IA sin una opción de exclusión clara, los comparte ampliamente con Microsoft y anunciantes, y los retiene de manera general, aunque los usuarios de la UE obtienen algunas protecciones adicionales.
Ver informe →peerpush.com
55/100
Riesgo de privacidad medioPeerPush tiene prácticas sólidas de anonimización para sus análisis públicos, pero no cumple con los aspectos básicos del RGPD (GDPR) al no revelar las bases legales, carecer de un representante en la UE y utilizar un lenguaje vago en torno a las transferencias internacionales de datos.
Ver informe →