gemini.com — 52/100 (Riesgo de privacidad medio)
Último análisis
Gemini · gemini.com
Detalles del informe
Riesgo de privacidad medioGemini recopila extensos datos personales y financieros como exchange de criptomonedas regulado, los comparte ampliamente con terceros para marketing y análisis, y los transfiere globalmente, aunque proporciona los derechos estándar del RGPD (GDPR) y las SCC para los usuarios de la UE.
La política de privacidad de Gemini refleja su estatus como institución financiera fuertemente regulada, que requiere grandes cantidades de datos personales y financieros sensibles para el cumplimiento de KYC/AML. Sin embargo, la política también permite una amplia compartición de datos con socios de marketing y publicidad, un seguimiento extenso (incluyendo pulsaciones de teclas y repeticiones de sesión) y transferencias de datos globales. Si bien a los usuarios de la UE se les proporcionan Cláusulas Contractuales Tipo (SCC) y contactos claros de la autoridad de control, la política contiene un lenguaje ambiguo respecto a la universalidad de los derechos de los usuarios y el uso de datos para el entrenamiento de IA.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
Recopila datos altamente sensibles como biometría, pulsaciones de teclas y repeticiones de sesión junto con extensa información financiera y de identificación.
La política es detallada y estructurada, pero el lenguaje amplio alrededor de 'otros fines comerciales o empresariales' y los derechos discrecionales crea ambigüedad.
Los datos se comparten con socios de marketing, publicidad y análisis además de con proveedores de servicios, lo cual es excesivo para una plataforma financiera.
Se utilizan SCC y el IDTA del Reino Unido para las transferencias de la UE/UK, pero los datos fluyen globalmente, incluido a los EE. UU., con una excepción establecida para transferencias de emergencia a las fuerzas de seguridad.
Establece explícitamente que los datos anonimizados se utilizan para el entrenamiento interno de IA y registra las entradas a las herramientas de IA, pero carece de detalles sobre los estándares de anonimización o la opción de exclusión.
Proporciona derechos estándar del RGPD y contactos de la autoridad de control (DPA) para los usuarios de la UE/UK, pero hace que los derechos sean discrecionales para los usuarios en otras jurisdicciones.
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
Recopilación excesiva de datos para fines no esenciales
La política recopila una amplia gama de datos altamente sensibles más allá de lo estrictamente necesario para un exchange de criptomonedas, incluida información biométrica (geometría facial), detalles laborales/institucionales y datos de repetición de sesión/pulsaciones de teclas.
Amplia compartición con terceros para marketing
La información personal se comparte ampliamente con socios de marketing y publicidad, socios de análisis y socios comerciales, lo cual es preocupante para una institución financiera que maneja datos sensibles.
Prácticas ambiguas de entrenamiento de IA
La política establece explícitamente que Gemini puede usar 'Información Personal anonimizada para entrenar modelos de IA solo para uso interno' y registra las entradas a 'herramientas compatibles con IA', pero carece de claridad sobre si estos datos están verdaderamente anonimizados de forma irreversible o si los usuarios pueden excluirse.
Derechos del usuario discrecionales
La política establece que si la ley no proporciona derechos para la entidad operativa, 'Gemini puede ejercer su discreción para proporcionarle estos derechos', creando incertidumbre sobre la universalidad de los derechos de los interesados.
Períodos de conservación vagos
La política establece que los datos se conservan 'durante el tiempo que sea razonablemente necesario' o para cumplir con las obligaciones legales, sin especificar períodos de conservación concretos para las diferentes categorías de datos.
Resumen para el usuario
Gemini recopila una cantidad masiva de datos sensibles, incluida la biometría y datos de seguimiento detallados, y los comparte con socios de marketing. Aunque ofrecen derechos de privacidad estándar de la UE, los usuarios fuera de la UE pueden encontrar que sus derechos se aplican a discreción de Gemini.
Postura de cumplimiento
mixto
Transferencias en la UE
Los datos se transfieren globalmente, incluido a los EE. UU. Para los usuarios de la UE/UK, Gemini se basa en Cláusulas Contractuales Tipo (SCC) y el Acuerdo de Transferencia Internacional de Datos del Reino Unido (IDTA)/Apéndice. La política también menciona el uso de derogaciones del Artículo 49(1)(f) del RGPD para las fuerzas de seguridad en emergencias, lo cual es una posible laguna jurídica.
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
Biometric Information, such as scans of your face geometry extracted from identity documents
We may use anonymized Personal Information to train AI models for internal use only.
We rely primarily on the European Commission’s Standard Contractual Clauses to facilitate international transfers of Personal Information to third countries, including from Gemini’s European operations to Gemini Trust Company, LLC in the United States.
If any of the rights listed below are not provided by law for your operating entity or jurisdiction, Gemini may exercise its discretion in providing you with these rights.
Usage Data, such as system activity, internal and external information related to Gemini pages that you visit, clickstream information, keystrokes, mouse movements, form field entries, recordings of chat sessions or your use of and inputs to other AI-supported tools
Ausente o poco claro
- No se proporciona una lista específica de subprocesadores o socios terceros en la política principal.
- No se especifican períodos de conservación claros, solo que los datos se conservan 'durante el tiempo que sea razonablemente necesario' o para cumplir con obligaciones legales.
- No hay un mecanismo explícito de exclusión para el entrenamiento de modelos de IA con datos de usuarios, solo una afirmación de que están anonimizados.
- No hay detalles sobre las bases jurídicas específicas utilizadas para la compartición de marketing y publicidad más allá de los 'intereses legítimos' o el 'consentimiento'.
- No hay información sobre Evaluaciones de Impacto en la Protección de Datos (EIPD) para tratamientos de alto riesgo como la biometría.
Preguntas que hacer
- ¿Qué terceros específicos actúan como sus socios de marketing, publicidad y análisis, y dónde se mantiene la lista de subprocesadores?
- ¿Cómo se anonimizan los datos personales antes de ser utilizados para el entrenamiento interno de modelos de IA, y es este proceso irreversible?
- ¿Cuáles son los períodos de conservación específicos para las diferentes categorías de datos personales, en particular los datos biométricos y de KYC?
- ¿En qué circunstancias específicas utilizan las derogaciones del Artículo 49(1)(f) para transferir datos a las fuerzas de seguridad fuera del EEE, y cómo se demuestra la necesidad?
- ¿Cómo aseguran que los datos de repetición de sesión y pulsaciones de teclas se minimicen y no se utilicen para fines más allá de la seguridad y la prevención de fraudes?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todasbsky.social
55/100
Riesgo de privacidad medioBluesky recopila amplios datos de comportamiento y almacena tus mensajes directos sin cifrar, pero gana puntos por negarse a vender tus datos para anuncios dirigidos y proporcionar una sólida infraestructura de derechos del RGPD (GDPR).
Ver informe →scaleway.com
55/100
Riesgo de privacidad medioScaleway promete mucho sobre la soberanía de datos europea, pero esta página de marketing no proporciona ninguna sustancia real de política de privacidad para respaldar esas afirmaciones.
Ver informe →linkedin.com
55/100
Riesgo de privacidad medioLinkedIn recopila una gran cantidad de sus datos, incluidos los de sus contactos, calendario y de toda la web, los utiliza para entrenar modelos de IA sin una opción de exclusión clara, los comparte ampliamente con Microsoft y anunciantes, y los retiene de manera general, aunque los usuarios de la UE obtienen algunas protecciones adicionales.
Ver informe →peerpush.com
55/100
Riesgo de privacidad medioPeerPush tiene prácticas sólidas de anonimización para sus análisis públicos, pero no cumple con los aspectos básicos del RGPD (GDPR) al no revelar las bases legales, carecer de un representante en la UE y utilizar un lenguaje vago en torno a las transferencias internacionales de datos.
Ver informe →