lhv.com — 62/100 (Riesgo de privacidad medio)
Último análisis
LHV Bank Limited · lhv.com
Detalles del informe
Riesgo de privacidad medioLHV Bank recopila una amplia gama de datos personales y financieros, los comparte ampliamente con agencias de prevención de fraude e intermediarios de pago, y se basa fuertemente en el interés legítimo para marketing y análisis, pero sí cubre los derechos del RGPD (GDPR) y utiliza revisión manual para las decisiones de elaboración de perfiles.
La política de privacidad de LHV Bank Limited es típica de una institución financiera con sede en el Reino Unido con extensas obligaciones regulatorias (AML, KYC, prevención de fraude). Es transparente sobre su intercambio de datos con CRAs y Agencias de Prevención de Fraude, y revela acuerdos de responsable conjunto con AS LHV Pank y SWIFT. Sin embargo, se basa ampliamente en el interés legítimo para fines como marketing, análisis y detección de noticias negativas; no proporciona períodos de retención específicos; renuncia a la responsabilidad de ciertas transferencias internacionales; y guarda silencio total sobre el entrenamiento de IA/modelos. La política es detallada, pero deja varias lagunas críticas que debilitan la confianza del usuario.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
La política afirma que toma medidas razonables para limitar el procesamiento a lo necesario, pero las categorías recopiladas son extremadamente amplias, incluyendo datos de interacción con contenido/publicidad, monitoreo de redes sociales e historial profesional.
La política es detallada con una tabla de bases legales propósito por propósito, pero faltan detalles críticos como períodos de retención específicos y la lista completa de procesadores, o solo se hace referencia a ellos externamente.
Los datos fluyen hacia una amplia gama de terceros, incluidos CRAs, Agencias de Prevención de Fraude, SWIFT como responsable conjunto, proveedores de la nube, proveedores de publicidad y participantes del sistema de pagos, con importantes consecuencias posteriores para los interesados.
Se utilizan SCCs para transferencias a jurisdicciones no adecuadas, pero la política advierte que los bancos corresponsales en países de baja protección pueden no ofrecer garantías equivalentes y renuncia a la responsabilidad por transferencias directas a entidades del Grupo LHV fuera del EEE.
La política guarda silencio total sobre si los datos personales se utilizan con fines de entrenamiento de IA o modelos, sin mencionar ningún mecanismo de exclusión (opt-out).
Todos los derechos estándar del RGPD están claramente enumerados, incluido el derecho a solicitar evaluaciones de interés legítimo, con un plazo de respuesta de un mes y sin tarifa para las solicitudes de acceso.
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
Las Agencias de Prevención de Fraude pueden conservar datos hasta por seis años con consecuencias significativas
La Política de la Agencia de Prevención de Fraude establece que si se le considera un riesgo de fraude o lavado de dinero, sus datos pueden conservarse hasta seis años, y esto 'puede resultar en que otros se nieguen a proporcionarle servicios, financiamiento o empleo'. Este es un acuerdo de intercambio de datos de alto impacto con recursos individuales limitados.
No se revelan períodos específicos de retención de datos
La Sección 12 establece que los datos se conservan 'solo durante el tiempo que sean necesarios en relación con un propósito legal', pero no proporciona calendarios ni plazos de retención concretos, lo que hace imposible que los interesados comprendan cuánto tiempo persisten sus datos.
Amplia dependencia del interés legítimo para marketing y análisis
La Sección 6 enumera el interés legítimo como base legal para el marketing a clientes corporativos, el análisis de datos para mejorar productos/servicios/sitio web, y hacer sugerencias/recomendaciones sobre bienes/servicios. Los resultados de la prueba de ponderación no se revelan más allá de una declaración genérica de que los intereses legítimos 'no prevalecen'.
Renuncia de responsabilidad por transferencias directas a entidades del Grupo LHV fuera del EEE
La Sección 8 establece: 'cuando transfiere cualquier Dato Personal directamente a cualquier entidad del Grupo LHV establecida fuera del EEE o del Reino Unido (según corresponda), no somos responsables de esa transferencia de sus Datos Personales'. Esto intenta eludir la responsabilidad del responsable por las transferencias intragrupo.
Retraso de dos semanas para las solicitudes de cancelación de suscripción de marketing
La Sección 17 establece que 'puede tardar hasta 2 semanas en procesar su solicitud de cancelación de suscripción, durante la cual puede seguir recibiendo comunicaciones nuestras', lo cual es un retraso irrazonablemente largo para un mecanismo de exclusión (opt-out) automatizado.
La recopilación de datos de contenido y publicidad incluye un seguimiento de interacción granular
La Sección 5 enumera 'el paso del ratón por encima, los clics del ratón, cualquier formulario que complete total o parcialmente' y 'cualquier interacción en pantalla táctil' como datos de contenido y publicidad que se procesan, lo cual va más allá de lo típicamente necesario para un servicio bancario.
Acuerdo de responsable conjunto con SWIFT no detallado completamente en la política
La Sección 7 revela que LHV y SWIFT actúan como responsables conjuntos para el servicio de mensajería de pagos, pero dirige a los usuarios a un enlace externo para las responsabilidades de SWIFT, lo que dificulta la comprensión del acuerdo completo dentro de la política en sí.
Resumen para el usuario
Sus datos financieros y personales se comparten con muchos terceros, incluidas agencias de referencia crediticia y de prevención de fraude, que pueden conservarlos hasta seis años. Puede oponerse o solicitar la eliminación, pero las amplias reclamaciones de interés legítimo del banco y la falta de límites de retención claros significan que sus datos pueden persistir más de lo esperado.
Postura de cumplimiento
LHV Bank demuestra ser consciente de las obligaciones del RGPD/UK GDPR — nombra a un DPO, describe las bases legales y hace referencia a SCCs para las transferencias. Sin embargo, la ausencia de períodos de retención específicos, la amplia dependencia del interés legítimo para el marketing y la renuncia a la responsabilidad por transferencias directas a entidades del Grupo LHV fuera del EEE son debilidades de cumplimiento que los reguladores podrían examinar.
Transferencias en la UE
Los datos se procesan principalmente en el Reino Unido y Estonia. Las transferencias fuera del EEE/Reino Unido utilizan Cláusulas Contractuales Tipo, pero la política advierte explícitamente que los bancos corresponsales en países con protección de datos insuficiente pueden no garantizar derechos equivalentes, y renuncia a la responsabilidad por transferencias directas de los usuarios a entidades LHV fuera del EEE. Esta es una laguna notable.
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
We take every reasonable step to ensure that your Personal Data are only retained for as long as they are needed in connection with a lawful purpose.
if you are considered to pose a fraud or money laundering risk, your data can be held for up to six years
when you transfer any Personal Data directly to any LHV Group entity established outside the EEA or the UK (as applicable), we are not responsible for that transfer of your Personal Data
it may take up to 2 weeks to process your unsubscribe request during which time you may continue to receive communications from us
records of your interactions with our online advertising and content, records of advertising and content displayed on pages displayed to you, and any interaction you may have had with such content or advertising (e.g., mouse hover, mouse clicks, any forms you complete in whole or in part)
Ausente o poco claro
- Períodos específicos de retención de datos para cada propósito de procesamiento
- Política de entrenamiento de modelos de IA o aprendizaje automático y mecanismo de exclusión (opt-out)
- Lista completa de procesadores y subprocesadores
- Pruebas de ponderación de interés legítimo detalladas
- Detalles de la política de cookies (referenciada pero no incluida)
- Procedimientos de notificación de violación de datos
- Resúmenes de Evaluaciones de Impacto en la Protección de Datos
Preguntas que hacer
- ¿Cuáles son los períodos de retención específicos para cada categoría de datos personales y propósito de procesamiento?
- ¿Dónde podemos obtener la lista completa y actualizada de subprocesadores y destinatarios terceros?
- ¿Se ha documentado una prueba de ponderación de interés legítimo para el marketing a clientes corporativos y para el análisis de datos, y se puede compartir a solicitud?
- ¿Qué salvaguardas se aplican específicamente cuando los datos personales se transfieren a bancos corresponsales en países sin protección de datos adecuada?
- ¿Se utilizan datos personales para entrenar modelos de IA, sistemas de aprendizaje automático o desarrollo de algoritmos, y de ser así, existe un mecanismo de exclusión (opt-out)?
- ¿Cómo asegura LHV Bank que el retraso de dos semanas para la cancelación de suscripción sea proporcionado y cumpla con el derecho a oponerse al marketing directo?
- ¿Qué procesos específicos de revisión manual están en vigor antes de que las decisiones basadas en la elaboración de perfiles (por ejemplo, el bloqueo de un pago) surtan efecto?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todasapp.klang.ai
62/100
Riesgo de privacidad medioKlang AI recopila contenido de audio y vídeo potencialmente sensible, lo comparte con múltiples proveedores de IA y se reserva el derecho de usar los datos cargados para mejorar sus propios algoritmos sin ofrecer una opción de exclusión, aunque mantiene la mayor parte del procesamiento en la UE y aplica retención cero de datos con sus subprocesadores de IA.
Ver informe →cursor.com
62/100
Riesgo de privacidad medioCursor (Anysphere) promete no usar sus entradas de código para el entrenamiento de IA por defecto y no vende sus datos, pero recopila una amplia gama de datos personales y de uso, los envía a EE. UU. con salvaguardas de transferencia vagas, y deja sin especificar detalles clave como los períodos de retención y las bases legales.
Ver informe →eustella.com
62/100
Riesgo de privacidad medioeustella hace fuertes promesas de privacidad — no vende datos, no los comparte con terceros, no entrena IA con tus datos y todo el procesamiento permanece en la UE —, pero esto es texto de marketing, no una política de privacidad vinculante, y los detalles críticos sobre la recopilación, retención, subprocesadores y derechos de los usuarios están ausentes en el texto proporcionado.
Ver informe →cake.com
62/100
Riesgo de privacidad medioCAKE.com proporciona derechos de datos estándar de la UE y salvaguardas de transferencia, pero recopila datos de vigilancia laboral altamente intrusivos, como capturas de pantalla, ubicación en segundo plano y uso de aplicaciones, en nombre de los empleadores, quienes actúan como los responsables del tratamiento de los datos de sus empleados.
Ver informe →