bsky.social — 55/100 (Keskitasoinen tietosuojariski)
Viimeksi analysoitu
Bluesky Social, PBC · bsky.app
Raportin tiedot
Keskitasoinen tietosuojariskiBluesky kerää laajaa käyttäytymistietoa ja tallentaa yksityisviestisi salaamattomina, mutta ansaitsee pisteitä kieltäytymällä myymästä tietojasi kohdennettuun mainontaan ja tarjoamalla vankan GDPR-oikeuksien infrastruktuurin.
Bluesky Social, PBC:n tietosuojakäytäntö esittää vaihtelevan vaatimustenmukaisuusprofiilin. Positiivisella puolella yritys nimenomaisesti kieltää henkilötietojen myymisen tai jakamisen kohdennettua mainontaa varten, on nimennyt sekä tietosuojavastaavan että EU/UK-edustajat, ja tarjoaa yksityiskohtaisen täydentävän ilmoituksen EU/UK GDPR-asetuksen alaisille henkilöille. Merkittäviä huolenaiheita ovat kuitenkin: yksityisviestit tallennetaan salaamattomina ja ne ovat sisäisesti saatavilla 'Luottamus ja turvallisuus' -tarkoituksia varten, käyttäytymisen seuranta ulottuu katsottuihin julkaisuihin ja klikattuihin linkkeihin, säilytysajat määritetään epämääräisesti 'tapauskohtaisesti' ilman tarkkoja aikatauluja, käytäntö on täysin hiljainen tekoäly/mallikoulutuksen käytöstä käyttäjätietoihin, ja kansainvälisen siirron suojatoimenpiteitä kuvataan vain yleisellä tasolla ilman, että määritetään, mitä SCC-sopimuksia tai riittävyyden tunnustamispäätöksiä todellisuudessa sovelletaan. Alihankkijaluetteloa ei ole tarjottu. Hajautettu, julkisuuteen suunniteltu arkkitehtuuri tarkoittaa myös, että suurin osa käyttäjän toiminnasta on luonnostaan julkista.
Kategoria-arviointi
Käytännön jakautuminen keskeisille vaatimustenmukaisuusalueille. Hyvä = vahva, kohtalainen = ristiriitainen, heikko = huolestuttava.
Kerää käyttäytymistietoa välittömästi tarpeellisen lisäksi – kuten katsotut julkaisut ja klikatut linkit – vaikka välttää mainonnan kohdentamiseen tarkoitetun tiedon keräämistä.
Käytäntö on yksityiskohtainen ja sisältää toimivalta-aluekohtaisia täydentäviä ilmoituksia, mutta on epämääräinen säilytysaikojen, alihankkijoiden identiteettien ja tekoälykoulutuksen käytön osalta.
Ei nimenomaisesti myy tietoja kohdennettua mainontaa varten, mutta jakaa laajasti nimeämättömille palveluntarjoajille, liiketoimintakumppaneille ja tytäryhtiöille ilman luettelointia.
Tunnustaa maailmanlaajuiset siirrot vain yleisillä viittauksilla SCC-sopimuksiin ilman yksityiskohtia todellisista suojatoimenpiteistä, siirron kohteista tai täydentävistä toimenpiteistä.
Käytäntö on täysin hiljainen siitä, käytetäänkö käyttäjätietoja tekoäly- tai koneoppimismallien koulutukseen, eikä tarjoa kieltäytymismahdollisuutta.
Kattavat GDPR-oikeudet on kuvattu tietosuojavastaavan, EU/UK-edustajien, selkeiden vastausaikojen (30/60 päivää) ja valvontaviranomaisen yhteystietojen kanssa.
Keskeiset havainnot
Huomionarvoiset ehdot, ongelmat tai hyvät käytännöt (kriittiset ensin)
Salaamattomat yksityisviestit henkilökunnan luettavissa
Kohta 8(A)(4) toteaa nimenomaisesti, että yksityisviestit ovat 'salaamattomia ja niitä voidaan käyttää Luottamus ja turvallisuus -tarkoituksiin.' Tämä tarkoittaa, että käyttäjien väliset yksityiset viestit eivät ole päästä päähän -salattuja ja Blueskyn henkilökunta voi lukea niitä, mikä edustaa merkittävää tietosuoja-aukkoa viestintäominaisuudelle.
Laaja käyttäytymisen seuranta palvelun tarpeen ulkopuolella
Kohta 8(B)(1) ilmoittaa keräävänsä 'Blueskyssä katsomiasi julkaisuja, Blueskyn sisällä klikkaamiasi linkkejä sekä toimintasi taajuutta ja kestoa.' Tämä menee selvästi sen, mikä on tarpeellista mikroblogipalvelun tarjoamiseen, ja muodostaa valvontatason käyttäytymisen seurannan ilman selkeää välttämättömyyden perustelua GDPR-asetuksen 5 artiklan 1 kohdan c alakohdan mukaisesti.
Epämääräiset säilytysajat ilman tarkkoja aikatauluja
Kohta 14 toteaa, että säilytys määritetään 'tapauskohtaisesti' eri kriteerejä harkiten, mutta ei anna konkreettisia säilytysaikoja millekään tietoluokalle. GDPR-asetuksen 5 artiklan 1 kohdan e alakohdan mukaisesti henkilötietoja ei saa säilyttää tarpeellista pidempään, ja määriteltyjen aikojen puuttuminen tekee vaatimustenmukaisuuden todentamisen mahdottomaksi.
Hiljainen tekoäly/mallikoulutuksen käytöstä käyttäjätietoihin
Käytäntö ei käsittele sitä, käytetäänkö henkilötietoja – mukaan lukien julkaisut, yksityisviestit ja käyttötiedot – tekoäly- tai koneoppimismallien koulutukseen. Kohta 10(B) mainitsee 'tutkimuksen ja kehityksen' ja 'uusien tuotteiden ja palvelujen kehittämisen', mikä voisi kattaa tekoälykoulutuksen, mutta nimenomaista ilmoitusta tai kieltäytymismahdollisuutta ei ole.
Kansainvälisen siirron suojatoimenpiteet riittämättömästi määritelty
Kohta 12 viittaa vakiosopimuslausekkeisiin mahdollisena suojatoimenpiteenä EEA/UK/Brazil-siirroille, mutta ei määritä, mitä SCC-moduuleja käytetään, mihin maihin tietoja siirretään, tai onko siirron vaikutusarviointeja tai täydentäviä toimenpiteitä olemassa Schrems II -vaatimusten mukaisesti.
Ei alihankkijaluetteloa
Kohta 11(A)(4) ilmoittaa jakavansa tietoja 'kolmansien osapuolten palveluntarjoajien ja toimittajien' kanssa IT-tuen, isännöinnin, maksujen käsittelyn ja asiakaspalvelun osalta, mutta alihankkijaluetteloa ei ole sisällytetty tai linkitetty. GDPR-asetuksen 28 artiklan 2 kohdan ja läpinäkyvyysperiaatteiden mukaisesti tietosubjektien on tiedettävä, kuka käsittelee heidän tietojaan.
Älä seuraa -signaaleja ei kunnioiteta
Kohta 13(A)(3) toteaa, että Bluesky 'tällä hetkellä ei vastaa tai kunnioita DNT-signaaleja tai vastaavia verkkoselaimien lähettämiä mekanismeja.' Vaikka DNT:ltä puuttuu johdonmukainen standardi, tämä viittaa piittaamattomaan asenteeseen käyttäjän selainasetusten kautta ilmaistuja tietosuojavalintoja kohtaan.
Yhteenveto käyttäjälle
Julkaisusi ja profiilisi ovat suunniteltu julkisiksi, yksityisviestisi eivät ole salattuja ja Blueskyn henkilökunta voi lukea niitä, ja yritys seuraa mitä katsot ja klikkaat – mutta ainakaan se ei myy tietojasi mainostajille.
Vaatimustenmukaisuusasento
Osittainen GDPR-vaatimustenmukaisuus, jossa rakenteelliset elementit ovat paikallaan (tietosuojavastaava, EU-edustaja, oikeuksien ilmoitukset), mutta sisällöllisiä puutteita tietojen minimoinnissa, säilytysaikojen tarkkuudessa, siirron suojatoimenpiteissä ja tekoälyn läpinäkyvyydessä.
EU-siirrot
Käytäntö tunnustaa kansainväliset siirrot EEA/UK/Brazilista ja viittaa vakiosopimuslausekkeisiin (SCC) mahdollisena suojatoimenpiteenä, mutta ei anna yksityiskohtia siitä, mitkä SCC:t ovat todellisuudessa voimassa, mihin maihin tietoja siirretään, tai onko täydentäviä toimenpiteitä toteutettu. Tämä on liian epämääräistä Schrems II -vaatimusten mukaisesti.
Havaitut signaalit
Tekstistä tunnistetut erityiset tiedot ja käytännöt
Todisteiden otteet
Suorat lainaukset käytännöstä näiden havaintojen tueksi
Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.
We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.
We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').
We may transfer, process, and store all personal information we collect anywhere in the world.
When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...
We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.
Puuttuu tai epäselvä
- Ei alihankkijaluetteloa tai linkkiä sellaiseen
- Ei tarkkoja tietojen säilytysaikoja
- Ei tekoäly/mallikoulutuksen ilmoitusta
- Ei päästä päähän -salausta yksityisviesteille
- Ei yksityiskohtia kansainvälisen siirron suojatoimenpiteistä yleisen SCC-viittauksen lisäksi
- Ei evästesuostumusbanneria tai asetuskeskusta kuvattuna
- Ei tietomurtoilmoitusmenettelyä
- Ei DPIA-viittauksia
- Ei legitiimin edun arviointeja julkistettu
Kysyttävät kysymykset
- Mitkä tietyt kolmannen osapuolen palveluntarjoajat ja alihankkijat käsittelevät tällä hetkellä Blueskyn käyttäjien henkilötietoja, ja missä ne sijaitsevat?
- Käytetäänkö käyttäjätietoja – erityisesti julkaisuja, yksityisviestejä ja käyttäytymistietoja – tekoäly- tai koneoppimismallien koulutukseen, ja jos kyllä, miten käyttäjät voivat kieltäytyä?
- Mitkä tietyt vakiosopimuslausekemoduulit on toteutettu EEA/UK-tietosiirroille, ja onko siirron vaikutusarviointeja tehty?
- Mitkä ovat konkreettiset säilytysajat kullekin henkilötietoluokalle, erityisesti yksityisviesteille, käyttötiedoille ja IP-osoitteille?
- Milloin yksityisviestit suojataan päästä päähän -salauksella, ottaen huomioon nykyinen salaamaton käyttö Luottamus ja turvallisuus -tarkoituksissa?
- Miten Bluesky perustelee katsottujen julkaisujen ja klikattujen linkkien keräämisen välttämättömäksi GDPR:n tietojen minimointiperiaatteen mukaisesti?
- Mikä on prosessi ja aikataulu GDPR-tietosuoja-asioissa käyttäjän tietojensaantipyyntöihin vastaamiselle, ja missä muodossa tiedot tyypillisesti toimitetaan?
Jaa tämä analyysi
Kuka tahansa, jolla on tämä linkki, voi nähdä yllä olevan tuloksen.
DentroChatin rakentama
100 % eurooppalainen tekoälychat kaikille
Keskustele tekoälyn kanssa, käsittele tiedostoja, luo kuvia ja hae verkosta. Tiedot pysyvät Euroopassa.
Muut analysoidut tietosuojakäytännöt
Näytä kaikkiscaleway.com
55/100
Keskitasoinen tietosuojariskiScaleway puhuu suuria sanoja eurooppalaisesta datasuvereniteetista, mutta tältä markkinointisivulta ei löydy lainkaan todellista tietosuojakäytännön substanssia väitteiden tueksi.
Näytä raportti →linkedin.com
55/100
Keskitasoinen tietosuojariskiLinkedIn collects a vast amount of your data—including from your contacts, calendar, and across the web—uses it to train AI models with no clear opt-out, shares it extensively with Microsoft and advertisers, and retains it broadly, though EU users get some extra protections.
Näytä raportti →peerpush.com
55/100
Keskitasoinen tietosuojariskiPeerPush käyttää vahvoja anonymisointikäytäntöjä julkisessa analytiikassaan, mutta se jää jälkeen tietosuoja-asetuksen (GDPR) perusvaatimuksissa jättämällä ilmoittamatta käsittelyn oikeudelliset perusteet, puuttumalla EU-edustajaan ja käyttämällä epämääräistä kieltä kansainvälisten tietojensiirtojen osalta.
Näytä raportti →tella.com
55/100
Keskitasoinen tietosuojariskiTella kerää arkaluontoista videodataa ja jakaa sen lukuisille yhdysvaltalaisille tekoäly- ja analytiikkapalveluntarjoajille ilman selkeää ilmoitusta siitä, käytetäänkö tietoja heidän malliensa kouluttamiseen, mikä tekee tilanteesta ristiriitaisen EU-käyttäjille.
Näytä raportti →