proton.me — 88/100 (Riesgo de privacidad bajo)
Último análisis
Proton AG · proton.me
Detalles del informe
Riesgo de privacidad bajoProton ofrece una fuerte privacidad por defecto con cifrado de extremo a extremo, recopilación mínima de datos y sin seguimiento publicitario, aunque algunos datos de usuario fluyen a procesadores con sede en EE. UU. para soporte y pagos.
La política de privacidad de Proton demuestra un fuerte compromiso con la minimización de datos y la privacidad del usuario, anclado en el cifrado de extremo a extremo y la jurisdicción legal suiza. La política es transparente sobre su limitada recopilación de datos y prohíbe explícitamente el uso del contenido del usuario para el entrenamiento de IA. Sin embargo, hay excepciones notables con respecto al registro de IP para la prevención de abusos, y varios procesadores externos operan fuera de la UE/EEE (específicamente en EE. UU., Taiwán y Macedonia), dependiendo de Cláusulas Contractuales Tipo para cobertura legal. La política también carece de especificidad sobre los períodos de retención de datos para los registros temporales.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
Proton no requiere información personal para la creación de cuentas, utiliza análisis alojados en sus propios servidores sin conservar IP, y acepta métodos de pago anónimos como efectivo y Bitcoin.
La política es detallada y específica sobre lo que se recopila, las bases legales utilizadas y las circunstancias en las que los datos pueden ser retenidos o divulgados.
Si bien los datos del servicio principal se procesan internamente, los datos de soporte y pago se comparten con procesadores con sede en EE. UU. como Zendesk, Stripe y Chargebee, y existen procesadores internos en Macedonia y Taiwán.
Los datos se transfieren a EE. UU., Singapur, Taiwán y Macedonia mediante Cláusulas Contractuales Tipo, pero la política carece de detalles sobre medidas complementarias que aborden los riesgos de Schrems II para las transferencias a EE. UU.
Proton Scribe se ejecuta localmente por defecto y explícitamente no utiliza ningún dato de usuario para el entrenamiento de modelos, proporcionando una opción clara de inclusión (opt-in) para el procesamiento del lado del servidor.
Los usuarios pueden acceder, editar, eliminar o exportar datos personales directamente a través de la interfaz de la cuenta, y la política menciona el derecho a presentar una reclamación ante una autoridad de control.
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
El registro condicional de IP socava la afirmación de no registro
Las direcciones IP no se registran permanentemente por defecto, pero pueden conservarse temporalmente para la prevención de abusos o permanentemente si se incumplen los Términos de Servicio, lo cual es una excepción significativa a la afirmación de no registro.
Transferencias internacionales a procesadores en EE. UU. mediante CCT
Varios procesadores externos operan fuera de la UE/EEE, específicamente en Estados Unidos y Taiwán, dependiendo de Cláusulas Contractuales Tipo para las transferencias de datos, lo que supone un riesgo bajo Schrems II.
Períodos de retención vagos para datos temporales
La política permite la retención permanente de direcciones IP y datos de verificación hash sin especificar un período máximo de retención, basándose en determinaciones vagas de 'intereses legítimos' y 'requisitos legales suizos aplicables'.
Fuerte minimización de datos y cifrado por defecto
Proton afirma explícitamente que no puede acceder al contenido cifrado de extremo a extremo y recopila datos personales mínimos, ni siquiera requiriendo información personal para la creación de cuentas.
La función de IA respeta la privacidad por defecto
La función de IA de Proton Scribe opera localmente por defecto y explícitamente no utiliza datos de usuario para el entrenamiento de modelos, lo que representa una postura fuertemente positiva hacia la privacidad.
Resumen para el usuario
Proton es uno de los servicios más sólidos centrados en la privacidad disponibles, minimizando genuinamente los datos a los que puede acceder y negándose a entrenar IA con tu contenido, pero debes tener en cuenta que usar las funciones de atención al cliente o pago expone algunos datos a empresas de EE. UU., y tu IP puede ser registrada si violas sus términos.
Postura de cumplimiento
Proton se alinea bien con los principios del RGPD, particularmente en lo que respecta a la minimización de datos, el cifrado por defecto y los derechos del usuario. El nombramiento de un representante en la UE (Proton Europe sàrl en Luxemburgo) y la mención explícita del cumplimiento del RGPD refuerzan esta postura. Los principales riesgos de cumplimiento derivan de las transferencias internacionales de datos a procesadores externos en EE. UU. y Taiwán, que dependen de CCT sin una mención detallada de medidas técnicas complementarias posteriores a Schrems II.
Transferencias en la UE
Las transferencias de datos a EE. UU. (Zendesk, Stripe, Chargebee, PayPal) y Taiwán (ProtonLabs Taiwan) dependen de Cláusulas Contractuales Tipo. Si bien la política enumera estas garantías, guarda silencio sobre las medidas técnicas complementarias (como el cifrado fuerte en tránsito/en reposo controlado por Proton) que a menudo se requieren para que estas transferencias sean legales bajo la sentencia Schrems II. Las transferencias a Macedonia (ProtonLabs DOOEL) no están cubiertas por una decisión de adecuación de la UE y carecen de mecanismos de transferencia especificados en la política.
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
We do not have the technical means to access the content of your encrypted emails, files, calendar events, passwords, or notes.
By default, we do not keep permanent IP logs in relation with your Account. However, IP logs may be kept temporarily to combat abuse and fraud, and your IP address may be retained permanently if you are engaged in activities that breach our Terms of Service
Proton Scribe does not use content data or any of your data to train its models.
We will only disclose the limited user data we possess if we are legally obligated to do so by a binding request coming from the competent Swiss authorities.
Ausente o poco claro
- Sin períodos específicos de retención de datos para registros de IP temporales o datos de verificación hash
- Sin mención de medidas técnicas complementarias para transferencias de datos a EE. UU. posteriores a Schrems II
- Sin mención de una Evaluación de Impacto en la Protección de Datos (EIPD)
- Sin detalles específicos sobre el derecho al formato de portabilidad de datos
- Sin mención de mecanismos de transferencia para los datos enviados a Macedonia
Preguntas que hacer
- ¿Cuáles son los períodos máximos exactos de retención para los registros de IP almacenados temporalmente y los datos de verificación hash (números de teléfono, correos electrónicos) utilizados contra el spam?
- ¿Qué medidas técnicas complementarias (por ejemplo, cifrado, seudonimización) se aplican a los datos transferidos a procesadores con sede en EE. UU. como Zendesk y Stripe bajo Cláusulas Contractuales Tipo?
- ¿Cómo asegura Proton que los procesadores externos como Zendesk y Atlassian eliminen los datos de soporte bajo solicitud cuando un usuario ejerce su derecho de supresión?
- ¿Bajo qué criterios específicos se determina que un usuario está 'involucrado en actividades que infringen nuestros Términos de Servicio' activando el registro permanente de IP, y existe un proceso de apelación?
- ¿Qué mecanismo de transferencia se utiliza para los datos enviados al procesador en Macedonia, que carece de una decisión de adecuación de la UE?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todasgdprchat.eu
88/100
Riesgo de privacidad bajoGDPRchat ofrece una privacidad excepcionalmente fuerte centrada en la UE sin seguimiento y con controles de datos de autoservicio, pero los usuarios deben ser conscientes de que los prompts de imagen pueden ser utilizados para el entrenamiento de IA por un proveedor externo.
Ver informe →tuta.com
87/100
Riesgo de privacidad bajoTuta es un proveedor de correo electrónico cifrado muy respetuoso con la privacidad que almacena todos los datos de los usuarios con cifrado de extremo a extremo en Alemania, recopila metadatos mínimos, no utiliza cookies y comparte datos con terceros solo para el procesamiento de pagos o bajo orden judicial.
Ver informe →startpage.com
90/100
Riesgo de privacidad bajoStartpage ofrece una privacidad excepcional por diseño, recopilando prácticamente ningún dato personal y rechazando explícitamente el seguimiento, la elaboración de perfiles y el registro de búsquedas, aunque existen flujos menores de datos hacia proveedores de publicidad y análisis de terceros.
Ver informe →kolsetu.com
85/100
Riesgo de privacidad bajoKolsetu generalmente respeta las normas de privacidad de la UE, pero recopila en exceso datos de uso, carece de un DPD público y proporciona detalles limitados sobre algunas transferencias internacionales.
Ver informe →