trust.grindr.com — 40/100 (Riesgo de privacidad alto)

Último análisis

Ejecutar un nuevo análisis en otra política

Grindr LLC · grindr.com

Detalles del informe

Riesgo de privacidad alto

Grindr recopila datos profundamente sensibles, incluido el estado del VIH, la geolocalización precisa y la información biométrica, de una comunidad vulnerable, envía todo a EE. UU. sin ningún establecimiento en la UE, y se reserva el derecho de seguir entrenando IA con ellos incluso después de que el usuario opte por no participar.

Esta política de privacidad cubre el procesamiento de información personal de Grindr LLC para su aplicación de citas/redes sociales que sirve a la comunidad GBTQ+. La política detalla una amplia recopilación de datos que incluye categorías altamente sensibles (datos de salud, biométricos, ubicación precisa, origen étnico), un escaneo amplio de contenido tanto por Grindr como por socios no especificados, funciones impulsadas por IA (gAI™) que utilizan información personal sensible y asociaciones publicitarias. Grindr tiene su sede en EE. UU. sin ningún establecimiento en el EEE/Reino Unido/Suiza, lo que significa que todos los datos de los usuarios de la UE se transfieren a EE. UU. bajo el Marco de Privacidad de Datos UE-EE. UU. o las CCT. Si bien la política proporciona una tabla detallada de bases legales y describe los derechos del RGPD, siguen existiendo preocupaciones significativas en torno a la amplitud del procesamiento de datos sensibles, las vagas categorías de intercambio con terceros, las débiles disposiciones de exclusión voluntaria de IA y los riesgos inherentes de centralizar datos tan sensibles en una jurisdicción de EE. UU.

Último análisis
FuenteURL

Evaluación por categoría

Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.

Minimización de datosMalo

Recopila el estado del VIH, el estado de vacunación, videosefies biométricas, geolocalización precisa y escanea todo el contenido cargado, incluidos los mensajes privados, mucho más allá de lo estrictamente necesario.

TransparenciaRegular

Proporciona una tabla detallada de bases legales y describe los fines del procesamiento, pero utiliza categorías vagas como 'Otros socios' y difiere los detalles de la IA a un artículo de ayuda externo.

Intercambio con tercerosMalo

Comparte datos con 'Otros socios' no definidos, socios publicitarios/de marketing y proveedores de servicios; la categoría 'Otros socios' aparece repetidamente sin ninguna explicación de quiénes son estas entidades.

Transferencias internacionalesMalo

Grindr tiene su sede en EE. UU. sin establecimiento en la UE; todos los datos de los usuarios de la UE se transfieren a EE. UU. bajo el Marco de Privacidad de Datos o las CCT, lo cual es particularmente preocupante dada la extrema sensibilidad de los datos.

IA/Entrenamiento de modelosMalo

Utiliza explícitamente información personal sensible para funciones impulsadas por IA (gAI™) y establece que la exclusión voluntaria del procesamiento de IA de datos sensibles puede no detener el procesamiento 'cuando esté permitido por la ley aplicable'.

Derechos del usuarioRegular

Describe los derechos de acceso, eliminación, portabilidad, corrección, limitación, oposición y retirada del consentimiento con representantes nombrados para la UE/Reino Unido/Suiza, pero las salvedades de exclusión voluntaria para la IA y el procesamiento de datos sensibles debilitan significativamente el ejercicio práctico de estos derechos.

Hallazgos clave

Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)

Crítico

Amplio escaneo de contenido por parte de Grindr y socios no especificados

La política establece que 'Nosotros y nuestros socios también escaneamos, analizamos y recopilamos información de los videos, imágenes, audio, mensajes y otro contenido y metadatos que usted carga'. Esto otorga a Grindr y a socios no identificados un acceso generalizado a todo el contenido del usuario, incluidos los mensajes privados, sin una limitación clara sobre qué se escanea o por quién.

Crítico

Entrenamiento de IA con datos sensibles con exclusión voluntaria ineficaz

Grindr utiliza información personal sensible para sus funciones impulsadas por IA (gAI™) y establece explícitamente: 'si usted opta por no participar, sus datos sensibles pueden seguir siendo procesados donde lo permita la ley aplicable'. Esto hace que la exclusión voluntaria sea en gran medida ilusoria, ya que Grindr se reserva el derecho de continuar el procesamiento bajo su propia interpretación del 'interés legítimo' u otras bases legales.

Crítico

Riesgos de geolocalización precisa para una comunidad vulnerable

La política reconoce que la geolocalización precisa 'podría ser utilizada por algunos usuarios para determinar su ubicación exacta y para determinar su identidad'. Para una aplicación que sirve a la comunidad GBTQ+ en regiones donde la homosexualidad está penalizada o estigmatizada, esto representa un grave riesgo de seguridad que no se mitiga adecuadamente con los controles ofrecidos.

Advertencia

Categoría vaga de intercambio de 'Otros socios'

A lo largo de la tabla de bases legales, 'Otros socios' aparece como fuente de datos y categoría de destinatario sin ninguna definición o ejemplo. Esta opacidad hace imposible que los usuarios entiendan quién recibe sus datos, violando el principio de transparencia del RGPD.

Advertencia

Retención prolongada de datos después de la eliminación

Grindr retiene los identificadores del dispositivo (IDFV, Android ID) e información de registro limitada hasta por dos años después de la eliminación de la cuenta 'para respaldar los informes, las métricas y las estadísticas internas'. Para las cuentas prohibidas, se pueden retener indefinidamente aún más datos, incluidos los mensajes de chat, lo que parece desproporcionado.

Advertencia

Recopilación de datos biométricos para la verificación de edad

La política establece que en ciertas jurisdicciones, se puede requerir a los usuarios que proporcionen 'un videosefie o emparejen un videosefie con una identificación oficial con foto para confirmar que tienen 18 años o más. Esto implicará el procesamiento de su información biométrica'. La política no especifica los períodos de retención o los procedimientos de eliminación para estos datos biométricos.

Resumen para el usuario

Sus datos más íntimos—estado de salud, ubicación exacta, datos biométricos, mensajes privados—se envían y almacenan en EE. UU., y la IA de Grindr puede seguir aprendiendo de ellos incluso si intenta excluirse.

Postura de cumplimiento

Grindr ha nombrado representantes para la UE/Reino Unido/Suiza y un DPD, utiliza el marco IAB TCF y proporciona una tabla de bases legales, lo que demuestra conocimiento de las obligaciones del RGPD. Sin embargo, los riesgos de privacidad sustanciales derivados del amplio procesamiento de datos sensibles, las categorías de intercambio vagas y las débiles exclusiones voluntarias de IA socavan estas estructuras formales de cumplimiento.

Transferencias en la UE

Todos los datos de los usuarios de la UE se transfieren a EE. UU. Grindr se basa en el Marco de Privacidad de Datos UE-EE. UU. y en las CCT. Dada la extrema sensibilidad de los datos (comunidad GBTQ+, salud, biométricos, ubicación precisa), esta postura de transferencia es de alto riesgo incluso con estas salvaguardas.

Señales detectadas

Datos y prácticas específicas identificadas en el texto

Datos recopilados
Correo electrónicoNúmero de teléfonoFecha de nacimientoDatos biométricos (videosefie)Información del perfil (estado del VIH, estado de vacunación, etnia, fotos, videos)Mensajes (texto, fotos, audio, video, emojis, gifs)Geolocalización precisaInformación de compras y suscripcionesCuenta financiera y detalles de pagoInformación de hardware y software del dispositivoID del dispositivo (IDFV, Android ID)Identificadores publicitariosDirección IPTipo de navegadorDatos de actividad del usuarioContenido y metadatos de las cargasDatos inferidos
Finalidades del tratamiento
Prestación y soporte de los Servicios, incluidas las funciones impulsadas por IA (gAI™)Seguridad y protección, incluida la moderación de contenido basada en IAResolución de problemas, análisis de datos e investigaciónMarketing y publicidad a través de cookies de tercerosAtención al cliente y comentariosCumplimiento legal y respuesta a las autoridadesPersonalización, recomendaciones y funciones impulsadas por IAEncuestas y comentarios voluntariosAplicación de los Términos de Servicio y las Directrices de la Comunidad
Cesión a terceros
Compartido con otros usuarios de Grindr (perfil, ubicación)Compartido con proveedores de servicios para la prevención de fraudes y atención al clienteCompartido con socios publicitarios y de marketingCompartido con procesadores de pagosCompartido con 'Otros socios' no definidosPuede divulgarse en transacciones comerciales (adquisiciones)Divulgado a las autoridades y reguladores en virtud de obligaciones legales
Transferencias internacionales
Todos los datos se transfieren a EE. UU., donde tiene su sede GrindrSin establecimiento en el EEE/UE/Reino Unido/SuizaSe basa en la certificación del Marco de Privacidad de Datos UE-EE. UU. de los destinatariosUtiliza Cláusulas Contractuales Tipo cuando el DPF no se aplicaEstados Unidos y otros terceros países pueden no otorgar protecciones de privacidad equivalentes
IA / Entrenamiento de modelos
Las funciones impulsadas por IA (gAI™) utilizan información personal sensible para personalización y recomendacionesDatos sensibles utilizados para el entrenamiento de IA con consentimiento cuando sea necesarioExclusión voluntaria disponible para el procesamiento de datos sensibles relacionado con la IA, pero el procesamiento puede continuar bajo otras bases legalesAprendizaje automático/IA utilizado para funciones de seguridad, incluida la moderación de contenidoIA utilizada para información de perfil basada en el comportamiento, recomendaciones de compatibilidad, sugerencias de chat

Fragmentos de evidencia

Citas directas de la política que respaldan estos hallazgos

We and our partners also scan, analyze, and collect information from the videos, images, audio, messages, and other content and metadata that you upload, such as content characteristics and attributes, used for purposes of recommendations, to provide the Services, and other operations that do not identify you but may be associated with your profile consistent with your choices.

Note that if you opt out, your sensitive data may continue to be processed where permitted under applicable law.

Grindr is a U.S.-based company with no EEA/EU/UK/Swiss establishments at this time. When you use the Services, your personal information will be processed by Grindr and its service providers in countries outside the EEA, UK and Switzerland, including in the United States.

If you choose to display your Distance Information in your profile, it could be used by some users to determine your exact location and to determine your identity.

We also retain a device identifier (i.e., IDFV and Android ID) and limited log information for a period of up to two years following account deletion to support internal reporting, metrics, and statistics.

Ausente o poco claro

  • Sin lista de subprocesadores o inventario detallado de 'Otros socios'
  • Sin período de retención específico para los datos biométricos recopilados durante la verificación de edad
  • Sin resumen de la Evaluación de Impacto en la Protección de Datos (EIPD) a pesar de procesar datos sensibles de alto riesgo a gran escala
  • Sin detalles sobre qué modelos de IA específicos se entrenan y con qué datos
  • Sin compromiso de notificar a los usuarios las violaciones de datos dentro de los plazos del RGPD
  • Sin información sobre los estándares de cifrado de datos o técnicas de seudonimización
  • Sin claridad sobre si el contenido de los mensajes se utiliza para el entrenamiento de IA más allá de las funciones de seguridad

Preguntas que hacer

  • ¿Quiénes son específicamente los 'Otros socios' que figuran como fuentes de datos y destinatarios en la tabla de bases legales y qué datos reciben?
  • ¿Qué sucede con los datos biométricos (videosefies) después de que se completa la verificación de edad? ¿Se eliminan y, de ser así, en qué plazo?
  • ¿Puede proporcionar una lista completa de subprocesadores y sus ubicaciones, particularmente aquellos que procesan datos fuera de EE. UU.?
  • Cuando dice que los datos sensibles 'pueden seguir siendo procesados' después de una exclusión voluntaria de IA, ¿bajo qué bases legales específicas y para qué fines de procesamiento específicos?
  • ¿Se ha realizado una Evaluación de Impacto en la Protección de Datos para el procesamiento de datos de geolocalización precisa de los usuarios GBTQ+ y se puede compartir su resumen?
  • ¿Qué escaneo de contenido específico realizan los 'socios' en los mensajes privados y pueden los usuarios excluirse de este escaneo?
  • ¿Cómo garantizan que las salvaguardas del Marco de Privacidad de Datos UE-EE. UU. sean implementadas realmente por todos los subprocesadores con sede en EE. UU. que reciben datos de usuarios de la UE?
Este análisis lo genera la IA y no constituye asesoramiento legal. Consulta siempre a un profesional jurídico cualificado para decisiones de cumplimiento.

Compartir este análisis

Cualquiera con este enlace puede ver el resultado anterior.

Creado por DentroChat

Chat de IA 100 % europeo para todos

Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.

Infraestructura alojada en la UETexto, archivos, imágenes y búsqueda webModos Rápido, Reflexión y CreativoPrivacidad por defectoNingún dato sale de Europa
Probar gratis →
Ver todas