bestalternatives.eu — 65/100 (Risque moyen pour la vie privée)
Dernière analyse
Best European Alternatives · bestalternatives.eu
Détails du rapport
Risque moyen pour la vie privéeBest European Alternatives minimise véritablement les données et évite les cookies, mais utilise des sous-traitants basés aux États-Unis sans aborder les garanties de transfert international et omet des droits clés du RGPD (GDPR) et des détails juridiques.
Cette politique de confidentialité appartient à un petit annuaire d'alternatives européennes qui pratique une forte minimisation des données — pas de cookies, analyses anonymisées uniquement et soumissions de produits volontaires limitées. Cependant, elle présente des lacunes de conformité notables : Vercel et Supabase sont tous deux des sous-traitants basés aux États-Unis sans mention de garanties de transfert (CCS, décisions d'adéquation), Supabase est omis de la divulgation des services tiers, aucune base juridique pour le traitement n'est spécifiée, aucune période de conservation n'est indiquée, et plusieurs droits du RGPD (portabilité, limitation, réclamation, décision automatisée) sont absents. L'affirmation de la politique selon laquelle 'la plupart des droits du RGPD ont une applicabilité limitée' est un cadrage discutable qui pourrait induire les utilisateurs en erreur.
Évaluation par catégorie
Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.
Pas de cookies, analyses anonymisées uniquement, et les soumissions de produits sont volontaires avec des champs limités — collecte véritablement minimale.
Clair sur les analyses et les cookies mais omet Supabase de la liste des tiers, ne spécifie aucune base juridique, aucune période de conservation et aucune garantie de transfert.
Seulement deux sous-traitants mais Supabase est caché dans la section sécurité plutôt que d'être divulgué dans la liste des services tiers ; le CDN mondial de Vercel soulève des préoccupations en matière de transfert.
Le CDN de Vercel s'étend sur 51 pays et Vercel ainsi que Supabase sont basés aux États-Unis sans aucune mention de CCS, de décisions d'adéquation ou de tout mécanisme de transfert.
La politique est totalement silencieuse sur l'entraînement IA/modèles — aucune interdiction ou permission explicite n'est déclarée, bien que cela soit improbable compte tenu du minimum de données.
Liste l'accès, la rectification, l'effacement et l'opposition mais omet la portabilité, la limitation, la réclamation auprès de l'autorité de contrôle et la décision automatisée ; rejette l'applicabilité des droits.
Constats clés
Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)
Aucune garantie de transfert international documentée
Vercel (basé aux États-Unis) héberge le site et fournit des analyses via un CDN couvrant 51 pays. Supabase (basé aux États-Unis) est le fournisseur de base de données. La politique ne mentionne aucune Clause Contractuelle Type, décision d'adéquation ou autre garantie du Chapitre V du RGPD. La seule reconnaissance est un plan vague de 'passer bientôt à une solution entièrement basée en Europe'.
Supabase omis de la divulgation des services tiers
Supabase n'est mentionné que dans la section Sécurité des données comme le 'fournisseur de base de données' mais est conspicument absent de la section Services tiers, qui ne liste que Vercel. Il s'agit d'une divulgation incomplète du sous-traitant en vertu de l'Article 13(1)(e) du RGPD.
Liste incomplète des droits du RGPD
La section des droits ne liste que l'accès, la rectification, l'effacement et l'opposition. Elle omet le droit à la portabilité des données (Article 20), le droit de limiter le traitement (Article 18), le droit de ne pas faire l'objet d'une décision automatisée (Article 22) et le droit d'introduire une réclamation auprès d'une autorité de contrôle (Article 77). Le cadrage selon lequel 'la plupart des droits du RGPD ont une applicabilité limitée' est trompeur — les responsables du traitement ne peuvent pas déclarer unilatéralement les droits inapplicables.
Aucune base juridique pour le traitement spécifiée
La politique n'indique jamais la base juridique en vertu de l'Article 6 du RGPD pour aucune activité de traitement — qu'il s'agisse de consentement, d'intérêt légitime, de contrat ou autre. Il s'agit d'une exigence de transparence fondamentale en vertu des Articles 13(1)(c) et 14(1)(c).
Aucune période de conservation des données spécifiée
La politique n'indique pas combien de temps les données de soumission de produits sont conservées. L'Article 13(2)(a) exige de spécifier la période pendant laquelle les données seront stockées, ou si cela n'est pas possible, les critères utilisés pour déterminer cette période.
Identité du responsable du traitement peu claire
La politique utilise 'je/mon' tout au long et identifie le responsable du traitement uniquement comme 'Best European Alternatives (BEA)' — aucun nom d'entité juridique, détails d'enregistrement ou adresse n'est fourni, rendant difficile la vérification de l'identité du responsable du traitement comme l'exige l'Article 13(1)(a).
Synthèse pour l'utilisateur
Vos données de navigation sont largement anonymes ici et il n'y a pas de cookies, ce qui est génial. Mais si vous soumettez un produit, les données de votre soumission transitent probablement vers des serveurs basés aux États-Unis sans protections juridiques clairement documentées, et on ne vous dit pas combien de temps elles sont conservées.
Posture de conformité
Le responsable du traitement démontre une intention respectueuse de la vie privée mais ne répond pas à plusieurs exigences de transparence et de responsabilité du RGPD — en particulier concernant les transferts internationaux, la divulgation complète des tiers, la base juridique, la conservation et l'ensemble complet des droits des personnes concernées.
Transferts UE
Vercel (hébergement/analyses) et Supabase (base de données) sont tous deux des entreprises basées aux États-Unis. Le CDN de Vercel s'étend sur 51 pays. La politique ne mentionne aucune garantie de transfert telle que les Clauses Contractuelles Types, les décisions d'adéquation ou des mesures supplémentaires. Le responsable du traitement reconnaît planifier de passer à une solution européenne mais ne l'a pas encore fait. Il s'agit d'une lacune importante en vertu du Chapitre V du RGPD.
Signaux détectés
Données et pratiques spécifiques identifiées dans le texte
Extraits probants
Citations directes de la politique à l'appui de ces constats
Vercel — Hosting and anonymized analytics (global CDN has 126 Points of Presence in 94 cities across 51 countries.) - I'm planning to moving this to a fully European based solution soon.
My infrastructure uses HTTPS encryption, and my database provider (Supabase) implements industry-standard security practices.
As I collect minimal data, most GDPR rights have limited applicability.
No personally identifiable information is collected through analytics.
I do not use cookies. My website functions without storing any cookies on your device.
Manquant ou flou
- Base juridique pour le traitement en vertu de l'Article 6 du RGPD
- Périodes de conservation des données pour les soumissions de produits
- Clauses Contractuelles Types ou autres mécanismes de transfert pour les sous-traitants basés aux États-Unis
- Liste complète des droits des personnes concernées par le RGPD (portabilité, limitation, réclamation, décision automatisée)
- Identité juridique et coordonnées du responsable du traitement (au-delà de l'e-mail)
- Procédures de notification de violation de données
- Supabase listé comme sous-traitant tiers
- Informations sur l'intégration de Buy Me a Coffee et tout flux de données vers ce service
Questions à poser
- Quelles garanties de transfert spécifiques (CCS, décisions d'adéquation, mesures supplémentaires) sont en place pour les données traitées par Vercel et Supabase, toutes deux des entreprises basées aux États-Unis ?
- Pourquoi Supabase n'est-il pas listé dans la section Services tiers aux côtés de Vercel, et quelles données traite-t-il exactement ?
- Quelle est la base juridique en vertu de l'Article 6 du RGPD pour le traitement des données de soumission de produits — consentement, intérêt légitime ou autre chose ?
- Combien de temps les données de soumission de produits sont-elles conservées dans la base de données Supabase, et quel est le processus de suppression ?
- Pouvez-vous fournir le nom juridique complet et l'adresse du responsable du traitement, pas seulement le nom de marque 'Best European Alternatives' ?
- L'intégration de Buy Me a Coffee implique-t-elle des flux de données personnelles, et si oui, pourquoi cela n'est-il pas abordé dans la politique de confidentialité ?
Partager cette analyse
Toute personne disposant de ce lien peut consulter le résultat ci-dessus.
Conçu par DentroChat
Chat IA 100 % européen pour tous
Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.
Autres politiques de confidentialité analysées
Tout affichercalendly.com
65/100
Risque moyen pour la vie privéeCalendly collecte une large gamme de données personnelles et d'utilisation, les partage avec des partenaires publicitaires, et bien qu'il offre des droits standards pour l'UE et des mécanismes de transfert, ses périodes de conservation vagues et son silence sur l'entraînement de l'IA pour sa fonctionnalité Notetaker sont préoccupants.
Voir le rapport →zoom.com
65/100
Risque moyen pour la vie privéeLe portail de confidentialité de Zoom démontre un investissement important dans l'infrastructure de conformité et les garanties spécifiques à l'UE, mais la page elle-même est un centre de navigation plutôt qu'une politique substantielle, laissant les détails critiques sur la collecte de données, l'entraînement de l'IA et le partage avec des tiers derrière des liens qui n'ont pas été fournis pour analyse.
Voir le rapport →pcloud.com
65/100
Risque moyen pour la vie privéepCloud vous permet de choisir le stockage dans l'UE ou aux États-Unis, mais partage tout de même de nombreuses données personnelles et d'utilisation avec de nombreuses parties et manque de limites claires sur l'entraînement de l'IA ou les garanties de transfert vers les États-Unis.
Voir le rapport →qdrant.tech
65/100
Risque moyen pour la vie privéeLa politique de Qdrant s'appuie fortement sur l'intérêt légitime et les transferts vers des tiers américains, offre des options de consentement pour les newsletters, mais manque de limites claires sur la collecte de données et de toute mention de l'entraînement des modèles d'IA, ce qui la rend seulement modérément respectueuse de la vie privée.
Voir le rapport →