bestalternatives.eu — 65/100 (Keskitasoinen tietosuojariski)
Viimeksi analysoitu
Best European Alternatives · bestalternatives.eu
Raportin tiedot
Keskitasoinen tietosuojariskiBest European Alternatives minimoi aidosti tietoja ja välttää evästeitä, mutta käyttää yhdysvaltalaisia tietojenkäsittelijöitä ilman siirron suojatoimien käsittelyä ja jättää pois keskeisiä GDPR-oikeuksia ja juridisia yksityiskohtia.
Tämä tietosuojakäytäntö kuuluu pienelle eurooppalaisille vaihtoehdoille omistautuneelle hakemistolle, joka harjoittaa vahvaa tietojen minimointia — ei evästeitä, vain anonymisoitu analytiikka ja rajalliset vapaaehtoiset tuotetiedot. Siinä on kuitenkin merkittäviä vaatimustenmukaisuuspuutteita: sekä Vercel että Supabase ovat yhdysvaltalaisia tietojenkäsittelijöitä ilman mainintaa siirron suojatoimista (vakiomuotoiset sopimuslausekkeet, riittävyyden päätökset), Supabase puuttuu kolmansien osapuolten palveluiden ilmoituksesta, käsittelyn oikeudellista perustaa ei ole määritelty, säilytysaikoja ei ole annettu, ja useita GDPR-oikeuksia (siirrettävyys, rajoittaminen, valitus, automatisoitu päätöksenteko) puuttuu. Käytännön väite, että 'useimpien GDPR-oikeuksien sovellettavuus on rajallinen', on kyseenalainen kehys, joka voi johtaa käyttäjiä harhaan.
Kategoria-arviointi
Käytännön jakautuminen keskeisille vaatimustenmukaisuusalueille. Hyvä = vahva, kohtalainen = ristiriitainen, heikko = huolestuttava.
Ei evästeitä, vain anonymisoitu analytiikka, ja tuotetiedot ovat vapaaehtoisia rajallisilla kentillä — aidosti minimalistinen kerääminen.
Selkeä analytiikan ja evästeiden osalta, mutta jättää Supabasen pois kolmannen osapuolen luettelosta, ei määritä oikeudellista perustaa, ei säilytysaikoja eikä siirron suojatoimia.
Vain kaksi tietojenkäsittelijää, mutta Supabase on piilotettu tietoturvaosioon kolmansien osapuolten palveluluettelon sijaan; Vercelin globaali CDN herättää siirtohuolia.
Vercelin CDN kattaa 51 maata ja sekä Vercel että Supabase ovat yhdysvaltalaisia ilman mitään mainintaa vakiomuotoisista sopimuslausekkeista, riittävyyden päätöksistä tai muista siirtomekanismeista.
Käytäntö on täysin hiljainen tekoäly/mallien koulutuksesta — ei nimenomaista kieltoa tai lupaa, vaikkakin epätodennäköistä minimalistisen datan vuoksi.
Luettelee käyttöoikeuden, oikaisun, poiston ja vastustamisen, mutta jättää pois siirrettävyyden, rajoittamisen, valituksen valvontaviranomaiselle ja automatisoidun päätöksenteon; hylkii oikeuksien sovellettavuuden.
Keskeiset havainnot
Huomionarvoiset ehdot, ongelmat tai hyvät käytännöt (kriittiset ensin)
Kansainvälisten siirtojen suojatoimia ei ole dokumentoitu
Vercel (yhdysvaltalainen) isännöi sivustoa ja tarjoaa analytiikan CDN:n kautta, joka kattaa 51 maata. Supabase (yhdysvaltalainen) on tietokantatoimittaja. Käytännössä ei mainita vakiomuotoisia sopimuslausekkeita, riittävyyden päätöksiä tai muita GDPR V luvun suojatoimia. Ainoa tunnustaminen on hämärä suunnitelma 'siirtyä täysin eurooppalaiseen ratkaisuun pian'.
Supabase puuttuu kolmansien osapuolten palveluiden ilmoituksesta
Supabase mainitaan vain tietoturvaosiossa 'tietokantatoimittajana', mutta puuttuu silmiinpistävästi kolmansien osapuolten palvelut -osiosta, jossa lukee vain Vercel. Tämä on vaillinainen tietojenkäsittelijäilmoitus GDPR 13 artiklan 1 kohdan e alakohdan mukaisesti.
Puutteellinen GDPR-oikeuksien luettelo
Oikeudet-osio luettelee vain käyttöoikeuden, oikaisun, poiston ja vastustamisen. Se jättää pois oikeuden tietojen siirrettävyyteen (20 artikla), oikeuden rajoittaa käsittelyä (18 artikla), oikeuden olla automatisoidun päätöksenteon kohteena (22 artikla) ja oikeuden tehdä valitus valvontaviranomaiselle (77 artikla). Kehys, jonka mukaan 'useimpien GDPR-oikeuksien sovellettavuus on rajallinen', on harhaanjohtava — rekisterinpitäjät eivät voi yksipuolisesti julistaa oikeuksia soveltumattomiksi.
Käsittelyn oikeudellista perustaa ei ole määritelty
Käytäntö ei koskaan ilmoita käsittelyn oikeudellista perustaa GDPR 6 artiklan mukaisesti millekään käsittelytoiminnalle — olipa kyse suostumuksesta, oikeutetusta edusta, sopimuksesta tai muusta. Tämä on GDPR 13 artiklan 1 kohdan c alakohdan ja 14 artiklan 1 kohdan c alakohdan mukainen ydinläpinäkyvyysvaatimus.
Tietojen säilytysaikoja ei ole määritelty
Käytäntö ei ilmoita, kuinka kauan tuotetietoja säilytetään. GDPR 13 artiklan 2 kohdan a alakohta edellyttää säilytysajan ilmoittamista tai, jos se ei ole mahdollista, kriteerien ilmoittamista, joita käytetään kyseisen ajan määrittämiseen.
Rekisterinpitäjän identiteetti epäselvä
Käytäntö käyttää 'minä/oman' -muotoa läpi ja tunnistaa rekisterinpitäjän vain nimellä 'Best European Alternatives (BEA)' — ei yrityksen virallista nimeä, rekisteröintitietoja tai osoitetta on annettu, mikä tekee vaikeaksi varmistaa rekisterinpitäjän identiteettiä GDPR 13 artiklan 1 kohdan a alakohdan edellyttämällä tavalla.
Yhteenveto käyttäjälle
Selaustietosi ovat täällä pitkälti nimettömiä eikä evästeitä ole, mikä on hienoa. Mutta jos lähetät tuotteen, lähetystietosi todennäköisesti siirtyvät yhdysvaltalaisille palvelimille ilman selkeästi dokumentoituja oikeudellisia suojatoimia, eikä sinulle kerrota, kuinka kauan niitä säilytetään.
Vaatimustenmukaisuusasento
Rekisterinpitäjä osoittaa yksityisyydensuojamyönteistä aikomusta mutta jää jälkeen useissa GDPR:n läpinäkyvyys- ja vastuullisuusvaatimuksissa — erityisesti kansainvälisten siirtojen, täydellisen kolmannen osapuolen ilmoituksen, oikeudellisen perustan, säilytysajan ja täydellisen rekisteröidyn oikeuksien joukon osalta.
EU-siirrot
Sekä Vercel (isännöinti/analytiikka) että Supabase (tietokanta) ovat yhdysvaltalaisia yrityksiä. Vercelin CDN kattaa 51 maata. Käytännössä ei mainita siirron suojatoimia, kuten vakiomuotoisia sopimuslausekkeita, riittävyyden päätöksiä tai täydentäviä toimenpiteitä. Rekisterinpitäjä myöntää suunnittelevansa siirtymistä eurooppalaiseen ratkaisuun, mutta ei ole vielä tehnyt sitä. Tämä on merkittävä puute GDPR V luvun mukaisesti.
Havaitut signaalit
Tekstistä tunnistetut erityiset tiedot ja käytännöt
Todisteiden otteet
Suorat lainaukset käytännöstä näiden havaintojen tueksi
Vercel — Hosting and anonymized analytics (global CDN has 126 Points of Presence in 94 cities across 51 countries.) - I'm planning to moving this to a fully European based solution soon.
My infrastructure uses HTTPS encryption, and my database provider (Supabase) implements industry-standard security practices.
As I collect minimal data, most GDPR rights have limited applicability.
No personally identifiable information is collected through analytics.
I do not use cookies. My website functions without storing any cookies on your device.
Puuttuu tai epäselvä
- Käsittelyn oikeudellinen peruste GDPR 6 artiklan mukaisesti
- Tietojen säilytysajat tuotetiedoille
- Vakiomuotoiset sopimuslausekkeet tai muut siirtomekanismit yhdysvaltalaisille tietojenkäsittelijöille
- Täydellinen luettelo GDPR:n rekisteröidyn oikeuksista (siirrettävyys, rajoittaminen, valitus, automatisoitu päätöksenteko)
- Rekisterinpitäjän virallinen nimi ja yhteystiedot (sähköpostin lisäksi)
- Tietomurtoilmoitusmenettelyt
- Supabase listattuna kolmannen osapuolen tietojenkäsittelijäksi
- Tiedot Buy Me a Coffee -integraatiosta ja mahdollisista tietovirroista kyseiseen palveluun
Kysyttävät kysymykset
- Mitä erityisiä siirron suojatoimia (vakiomuotoiset sopimuslausekkeet, riittävyyden päätökset, täydentävät toimenpiteet) on voimassa Vercelin ja Supabasen, molempien yhdysvaltalaisten yritysten, käsittelemälle datalle?
- Miksi Supabase ei ole listattu kolmansien osapuolten palvelut -osiossa Vercelin rinnalla, ja mitä tietoja se tarkalleen käsittelee?
- Mikä on oikeudellinen peruste GDPR 6 artiklan mukaisesti tuotetietojen käsittelylle — suostumus, oikeutettu etu vai jotain muuta?
- Kuinka kauan tuotetietoja säilytetään Supabase-tietokannassa, ja mikä on poistoprosessi?
- Voitko antaa rekisterinpitäjän virallisen nimen ja osoitteen, ei vain brändinimeä 'Best European Alternatives'?
- Liittyykö Buy Me a Coffee -integraatioon henkilötietojen siirtoja, ja jos kyllä, miksi tätä ei käsitellä tietosuojakäytännössä?
Jaa tämä analyysi
Kuka tahansa, jolla on tämä linkki, voi nähdä yllä olevan tuloksen.
DentroChatin rakentama
100 % eurooppalainen tekoälychat kaikille
Keskustele tekoälyn kanssa, käsittele tiedostoja, luo kuvia ja hae verkosta. Tiedot pysyvät Euroopassa.
Muut analysoidut tietosuojakäytännöt
Näytä kaikkicalendly.com
65/100
Keskitasoinen tietosuojariskiCalendly kerää laajasti henkilö- ja käyttötietoja, jakaa niitä mainoskumppaneille, ja vaikka se tarjoaa vakiintuneet EU-oikeudet ja siirtomekanismit, sen epämääräiset säilytysajat ja vaikeneminen Notetaker-ominaisuuden tekoälykoulutuksesta ovat huolestuttavia.
Näytä raportti →zoom.com
65/100
Keskitasoinen tietosuojariskiZoomin tietosuojaportaali osoittaa merkittävää investointia vaatimustenmukaisuusinfrastruktuuriin ja EU-kohtaisiin suojatoimiin, mutta itse sivu on navigointikeskus sisällöllisen käytännön sijaan, jättäen kriittiset tiedot tietojen keruusta, tekoälykoulutuksesta ja kolmannen osapuolen kanssa jakamisesta linkkien taakse, joita ei toimitettu analyysia varten.
Näytä raportti →pcloud.com
65/100
Keskitasoinen tietosuojariskipCloud antaa sinun valita EU- tai Yhdysvaltojen tallennustilan, mutta jakaa silti laajasti henkilö- ja käyttötietoja monille tahoille eikä sisällä selkeitä rajoituksia tekoälykoulutukselle tai Yhdysvaltoihin siirron suojatoimille.
Näytä raportti →qdrant.tech
65/100
Keskitasoinen tietosuojariskiQdrantin käytäntö nojaa vahvasti oikeutettuun etuun ja Yhdysvaltoihin tehtäviin kolmannen osapuolen siirtoihin, tarjoaa suostumusvaihtoehdon uutiskirjeille, mutta siitä puuttuvat selkeät rajoitukset tietojen keräämiselle ja maininnat tekoälymallien kouluttamisesta, mikä tekee siitä vain kohtuullisesti yksityisyyttä suojan.
Näytä raportti →