bsky.social — 55/100 (Risque moyen pour la vie privée)
Dernière analyse
Bluesky Social, PBC · bsky.app
Détails du rapport
Risque moyen pour la vie privéeBluesky collecte de larges données comportementales et stocke vos messages directs non chiffrés, mais gagne des points pour son refus de vendre vos données pour des publicités ciblées et pour la fourniture d'une solide infrastructure de droits RGPD.
La politique de confidentialité de Bluesky Social, PBC présente un profil de conformité mitigé. Du côté positif, l'entreprise renonce explicitement à vendre ou partager des données personnelles pour de la publicité ciblée, a nommé un Délégué à la Protection des Données (DPO) ainsi que des représentants pour l'UE/UK, et fournit un avis supplémentaire détaillé pour les personnes soumises au RGPD de l'UE/UK. Cependant, des préoccupations importantes subsistent : les messages directs sont stockés non chiffrés et accessibles en interne pour la 'Confiance et Sécurité' (Trust & Safety), le suivi comportemental s'étend aux publications consultées et aux liens cliqués, les durées de conservation sont déterminées de manière vague 'au cas par cas' sans délais spécifiques, la politique est totalement silencieuse sur l'utilisation des données utilisateur pour l'entraînement de l'IA/modèles, et les garanties de transfert international sont décrites uniquement en termes génériques sans préciser quelles Clauses Contractuelles Types (CCT) ou décisions d'adéquation sont réellement utilisées. Aucune liste de sous-traitants n'est fournie. L'architecture décentralisée et publique par conception signifie également que la plupart des activités des utilisateurs sont intrinsèquement publiques.
Évaluation par catégorie
Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.
Collecte des données comportementales au-delà de ce qui est strictement nécessaire — comme les publications consultées et les liens cliqués — bien qu'elle évite la collecte de données pour le ciblage publicitaire.
La politique est détaillée avec des avis supplémentaires spécifiques aux juridictions, mais reste vague sur les délais de conservation, l'identité des sous-traitants et l'utilisation pour l'entraînement de l'IA.
Ne vend explicitement pas de données pour de la publicité ciblée, mais partage largement avec des fournisseurs de services non nommés, des partenaires commerciaux et des affiliés sans énumération.
Reconnaît des transferts mondiaux avec seulement des références génériques aux CCT et aucun détail sur les garanties réelles, les destinations de transfert ou les mesures supplémentaires.
La politique est totalement silencieuse sur l'utilisation éventuelle des données utilisateur pour l'entraînement de modèles d'IA ou d'apprentissage automatique, et ne fournit aucun mécanisme de retrait.
Des droits RGPD complets sont décrits avec un DPO, des représentants UE/UK, des délais de réponse clairs (30/60 jours) et les coordonnées de l'autorité de contrôle.
Constats clés
Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)
Messages directs non chiffrés accessibles au personnel
La section 8(A)(4) indique explicitement que les messages directs sont 'non chiffrés et peuvent être consultés à des fins de Confiance et de Sécurité'. Cela signifie que les communications privées entre les utilisateurs ne sont pas protégées par un chiffrement de bout en bout et peuvent être lues par le personnel de Bluesky, représentant une lacune de confidentialité importante pour une fonction de messagerie.
Suivi comportemental large au-delà de la nécessité du service
La section 8(B)(1) divulgue la collecte des 'publications que vous consultez sur Bluesky, les liens sur lesquels vous cliquez dans Bluesky, et la fréquence et la durée de vos activités'. Cela va bien au-delà de ce qui est nécessaire pour fournir un service de microblogage et constitue un suivi comportemental de niveau surveillance sans justification de nécessité claire au titre de l'article 5(1)(c) du RGPD.
Durées de conservation vagues sans délais spécifiques
La section 14 indique que la conservation est déterminée 'au cas par cas' en considérant divers critères, mais ne fournit aucune durée de conservation concrète pour aucune catégorie de données. En vertu de l'article 5(1)(e) du RGPD, les données personnelles ne doivent pas être conservées plus longtemps que nécessaire, et l'absence de périodes définies rend la conformité invérifiable.
Silence sur l'utilisation des données utilisateur pour l'entraînement d'IA/Modèles
La politique n'aborde pas la question de savoir si les données personnelles — y compris les publications, les DM et les données d'utilisation — sont utilisées pour entraîner des modèles d'IA ou d'apprentissage automatique. La section 10(B) mentionne la 'recherche et développement' et le 'développement de nouveaux produits et services', ce qui pourrait englober l'entraînement de l'IA, mais il n'y a aucune divulgation explicite ni mécanisme de retrait.
Garanties de transfert international insuffisamment spécifiées
La section 12 fait référence aux Clauses Contractuelles Types comme garantie potentielle pour les transferts EEE/UK/Brésil mais ne précise pas quels modules de CCT sont utilisés, vers quels pays les données sont transférées, ou si des évaluations d'impact de transfert ou des mesures supplémentaires sont en place comme l'exige Schrems II.
Aucune liste de sous-traitants fournie
La section 11(A)(4) divulgue le partage avec des 'fournisseurs de services et vendeurs tiers' pour le support informatique, l'hébergement, le traitement des paiements et le service client, mais aucune liste de sous-traitants n'est incluse ou liée. L'article 28(2) du RGPD et les principes de transparence exigent que les personnes concernées sachent qui traite leurs données.
Signaux Do Not Track non respectés
La section 13(A)(3) indique que Bluesky 'ne répond actuellement pas aux signaux DNT ni ne les respecte, ni à des mécanismes similaires transmis par les navigateurs Web'. Bien que DNT manque d'une norme cohérente, cela signale une posture dismissive envers les préférences de confidentialité des utilisateurs exprimées via les paramètres du navigateur.
Synthèse pour l'utilisateur
Vos publications et votre profil sont publics par conception, vos messages directs (DM) ne sont pas chiffrés et peuvent être lus par le personnel de Bluesky, et l'entreprise suit ce que vous consultez et cliquez — mais au moins, ils ne vendent pas vos données aux annonceurs.
Posture de conformité
Conformité partielle au RGPD avec des éléments structurels en place (DPO, représentant de l'UE, divulgation des droits) mais des lacunes substantielles dans la minimisation des données, la spécificité de la conservation, les garanties de transfert et la transparence de l'IA.
Transferts UE
La politique reconnaît les transferts internationaux depuis l'EEE/UK/Brésil et fait référence aux Clauses Contractuelles Types comme garantie potentielle, mais ne fournit aucun détail sur les CCT réellement en place, les pays vers lesquels les données sont transférées, ou si des mesures supplémentaires sont mises en œuvre. Cela est insuffisamment spécifique selon les exigences de Schrems II.
Signaux détectés
Données et pratiques spécifiques identifiées dans le texte
Extraits probants
Citations directes de la politique à l'appui de ces constats
Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.
We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.
We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').
We may transfer, process, and store all personal information we collect anywhere in the world.
When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...
We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.
Manquant ou flou
- Aucune liste de sous-traitants ou lien vers une telle liste
- Aucune durée de conservation spécifique des données
- Aucune divulgation sur l'entraînement d'IA/modèles
- Aucun chiffrement de bout en bout pour les DM
- Aucun détail sur les garanties de transfert international au-delà de la référence générique aux CCT
- Aucune bannière de consentement aux cookies ou centre de préférences décrit
- Aucune procédure de notification de violation de données
- Aucune référence à une AIPD
- Aucune évaluation d'intérêt légitime divulguée
Questions à poser
- Quels fournisseurs de services tiers et sous-traitants spécifiques traitent actuellement les données personnelles des utilisateurs de Bluesky, et où sont-ils situés ?
- Les données des utilisateurs — en particulier les publications, les messages directs et le comportement d'utilisation — sont-elles utilisées pour entraîner des modèles d'IA ou d'apprentissage automatique, et si oui, comment les utilisateurs peuvent-ils s'y opposer ?
- Quels modules de Clauses Contractuelles Types spécifiques ont été exécutés pour les transferts de données EEE/UK, et des évaluations d'impact de transfert ont-elles été effectuées ?
- Quelles sont les durées de conservation concrètes pour chaque catégorie de données personnelles, en particulier pour les DM, les données d'utilisation et les adresses IP ?
- Quand les messages directs seront-ils protégés par un chiffrement de bout en bout, compte tenu de l'accès non chiffré actuel à des fins de Confiance et de Sécurité ?
- Comment Bluesky justifie-t-elle la collecte des publications consultées et des liens cliqués comme nécessaire au titre du principe de minimisation des données du RGPD ?
- Quel est le processus et le délai de réponse aux demandes d'accès des personnes concernées par le RGPD, et dans quel format les données sont-elles généralement fournies ?
Partager cette analyse
Toute personne disposant de ce lien peut consulter le résultat ci-dessus.
Conçu par DentroChat
Chat IA 100 % européen pour tous
Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.
Autres politiques de confidentialité analysées
Tout afficherscaleway.com
55/100
Risque moyen pour la vie privéeScaleway fait grand bruit autour de la souveraineté des données européennes, mais cette page marketing n'apporte aucune substance réelle de politique de confidentialité pour étayer ces affirmations.
Voir le rapport →linkedin.com
55/100
Risque moyen pour la vie privéeLinkedIn collects a vast amount of your data—including from your contacts, calendar, and across the web—uses it to train AI models with no clear opt-out, shares it extensively with Microsoft and advertisers, and retains it broadly, though EU users get some extra protections.
Voir le rapport →peerpush.com
55/100
Risque moyen pour la vie privéePeerPush dispose de pratiques d'anonymisation solides pour ses analyses publiques, mais manque aux exigences de base du RGPD (GDPR) en omettant de divulguer les bases légales, en l'absence de représentant de l'UE et en utilisant un langage vague concernant les transferts internationaux de données.
Voir le rapport →tella.com
55/100
Risque moyen pour la vie privéeTella collecte des données vidéo sensibles et les partage avec de nombreux fournisseurs d'IA et d'analyse basés aux États-Unis sans indiquer clairement si vos données entraînent leurs modèles, ce qui en fait un choix mitigé pour les utilisateurs de l'UE.
Voir le rapport →