bsky.social — 55/100 (Risque moyen pour la vie privée)

Dernière analyse

Lancer une nouvelle analyse sur une autre politique

Bluesky Social, PBC · bsky.app

Détails du rapport

Risque moyen pour la vie privée

Bluesky collecte de larges données comportementales et stocke vos messages directs non chiffrés, mais gagne des points pour son refus de vendre vos données pour des publicités ciblées et pour la fourniture d'une solide infrastructure de droits RGPD.

La politique de confidentialité de Bluesky Social, PBC présente un profil de conformité mitigé. Du côté positif, l'entreprise renonce explicitement à vendre ou partager des données personnelles pour de la publicité ciblée, a nommé un Délégué à la Protection des Données (DPO) ainsi que des représentants pour l'UE/UK, et fournit un avis supplémentaire détaillé pour les personnes soumises au RGPD de l'UE/UK. Cependant, des préoccupations importantes subsistent : les messages directs sont stockés non chiffrés et accessibles en interne pour la 'Confiance et Sécurité' (Trust & Safety), le suivi comportemental s'étend aux publications consultées et aux liens cliqués, les durées de conservation sont déterminées de manière vague 'au cas par cas' sans délais spécifiques, la politique est totalement silencieuse sur l'utilisation des données utilisateur pour l'entraînement de l'IA/modèles, et les garanties de transfert international sont décrites uniquement en termes génériques sans préciser quelles Clauses Contractuelles Types (CCT) ou décisions d'adéquation sont réellement utilisées. Aucune liste de sous-traitants n'est fournie. L'architecture décentralisée et publique par conception signifie également que la plupart des activités des utilisateurs sont intrinsèquement publiques.

Dernière analyse
SourceURL

Évaluation par catégorie

Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.

Minimisation des donnéesMoyen

Collecte des données comportementales au-delà de ce qui est strictement nécessaire — comme les publications consultées et les liens cliqués — bien qu'elle évite la collecte de données pour le ciblage publicitaire.

TransparenceMoyen

La politique est détaillée avec des avis supplémentaires spécifiques aux juridictions, mais reste vague sur les délais de conservation, l'identité des sous-traitants et l'utilisation pour l'entraînement de l'IA.

Partage avec des tiersMoyen

Ne vend explicitement pas de données pour de la publicité ciblée, mais partage largement avec des fournisseurs de services non nommés, des partenaires commerciaux et des affiliés sans énumération.

Transferts internationauxMédiocre

Reconnaît des transferts mondiaux avec seulement des références génériques aux CCT et aucun détail sur les garanties réelles, les destinations de transfert ou les mesures supplémentaires.

Entraînement d'IA/ModèlesMédiocre

La politique est totalement silencieuse sur l'utilisation éventuelle des données utilisateur pour l'entraînement de modèles d'IA ou d'apprentissage automatique, et ne fournit aucun mécanisme de retrait.

Droits des utilisateursBon

Des droits RGPD complets sont décrits avec un DPO, des représentants UE/UK, des délais de réponse clairs (30/60 jours) et les coordonnées de l'autorité de contrôle.

Constats clés

Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)

Critique

Messages directs non chiffrés accessibles au personnel

La section 8(A)(4) indique explicitement que les messages directs sont 'non chiffrés et peuvent être consultés à des fins de Confiance et de Sécurité'. Cela signifie que les communications privées entre les utilisateurs ne sont pas protégées par un chiffrement de bout en bout et peuvent être lues par le personnel de Bluesky, représentant une lacune de confidentialité importante pour une fonction de messagerie.

Critique

Suivi comportemental large au-delà de la nécessité du service

La section 8(B)(1) divulgue la collecte des 'publications que vous consultez sur Bluesky, les liens sur lesquels vous cliquez dans Bluesky, et la fréquence et la durée de vos activités'. Cela va bien au-delà de ce qui est nécessaire pour fournir un service de microblogage et constitue un suivi comportemental de niveau surveillance sans justification de nécessité claire au titre de l'article 5(1)(c) du RGPD.

Avertissement

Durées de conservation vagues sans délais spécifiques

La section 14 indique que la conservation est déterminée 'au cas par cas' en considérant divers critères, mais ne fournit aucune durée de conservation concrète pour aucune catégorie de données. En vertu de l'article 5(1)(e) du RGPD, les données personnelles ne doivent pas être conservées plus longtemps que nécessaire, et l'absence de périodes définies rend la conformité invérifiable.

Avertissement

Silence sur l'utilisation des données utilisateur pour l'entraînement d'IA/Modèles

La politique n'aborde pas la question de savoir si les données personnelles — y compris les publications, les DM et les données d'utilisation — sont utilisées pour entraîner des modèles d'IA ou d'apprentissage automatique. La section 10(B) mentionne la 'recherche et développement' et le 'développement de nouveaux produits et services', ce qui pourrait englober l'entraînement de l'IA, mais il n'y a aucune divulgation explicite ni mécanisme de retrait.

Avertissement

Garanties de transfert international insuffisamment spécifiées

La section 12 fait référence aux Clauses Contractuelles Types comme garantie potentielle pour les transferts EEE/UK/Brésil mais ne précise pas quels modules de CCT sont utilisés, vers quels pays les données sont transférées, ou si des évaluations d'impact de transfert ou des mesures supplémentaires sont en place comme l'exige Schrems II.

Avertissement

Aucune liste de sous-traitants fournie

La section 11(A)(4) divulgue le partage avec des 'fournisseurs de services et vendeurs tiers' pour le support informatique, l'hébergement, le traitement des paiements et le service client, mais aucune liste de sous-traitants n'est incluse ou liée. L'article 28(2) du RGPD et les principes de transparence exigent que les personnes concernées sachent qui traite leurs données.

Info

Signaux Do Not Track non respectés

La section 13(A)(3) indique que Bluesky 'ne répond actuellement pas aux signaux DNT ni ne les respecte, ni à des mécanismes similaires transmis par les navigateurs Web'. Bien que DNT manque d'une norme cohérente, cela signale une posture dismissive envers les préférences de confidentialité des utilisateurs exprimées via les paramètres du navigateur.

Synthèse pour l'utilisateur

Vos publications et votre profil sont publics par conception, vos messages directs (DM) ne sont pas chiffrés et peuvent être lus par le personnel de Bluesky, et l'entreprise suit ce que vous consultez et cliquez — mais au moins, ils ne vendent pas vos données aux annonceurs.

Posture de conformité

Conformité partielle au RGPD avec des éléments structurels en place (DPO, représentant de l'UE, divulgation des droits) mais des lacunes substantielles dans la minimisation des données, la spécificité de la conservation, les garanties de transfert et la transparence de l'IA.

Transferts UE

La politique reconnaît les transferts internationaux depuis l'EEE/UK/Brésil et fait référence aux Clauses Contractuelles Types comme garantie potentielle, mais ne fournit aucun détail sur les CCT réellement en place, les pays vers lesquels les données sont transférées, ou si des mesures supplémentaires sont mises en œuvre. Cela est insuffisamment spécifique selon les exigences de Schrems II.

Signaux détectés

Données et pratiques spécifiques identifiées dans le texte

Données collectées
Adresse e-mailNuméro de téléphoneImages de profilDate de naissanceNom d'utilisateurPublications et commentairesMessages directsAdresse IPInformations sur l'appareil et le navigateurInformations d'utilisation (publications consultées, liens cliqués, fréquence et durée de l'activité)Identifiants de cookiesOpérateur mobileDonnées de localisation (si autorisé)Informations de paiementInformations de candidature à un emploiPièce d'identité gouvernementale (via la vérification de l'âge par un tiers)
Finalités du traitement
Fourniture de services et gestion des comptesApplication de la confiance et de la sécuritéRecherche et développementAnalyse et mesureMarketing (avec possibilité de retrait)Prévention des fraudes et sécuritéConformité légaleCréation de données désidentifiéesDéveloppement de nouveaux produits et services
Partage avec des tiers
Publications et profils publics partagés par conception sur le réseau décentraliséFournisseurs de services tiers (informatique, hébergement, paiements, service client)Partenaires commerciaux pour des produits/services conjointsSociétés mères et filialesConseillers juridiques, financiers et d'assuranceForces de l'ordre et organismes de réglementationParties dans le cadre de fusions, acquisitions ou transferts d'actifs
Transferts internationaux
Les données peuvent être transférées dans le monde entierCCT référencées pour les transferts EEE/UK/BrésilAucun pays de transfert spécifique divulguéAucune évaluation d'impact de transfert mentionnéeAucune mesure supplémentaire décrite
IA / Entraînement de modèles
La politique est silencieuse sur l'entraînement d'IA/modèlesLa recherche et développement mentionnée comme finalité de traitementLe développement de nouveaux produits et services mentionné comme finalité de traitementAucun mécanisme de retrait pour l'entraînement de l'IA fourniCréation de données désidentifiées mentionnée

Extraits probants

Citations directes de la politique à l'appui de ces constats

Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.

We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.

We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').

We may transfer, process, and store all personal information we collect anywhere in the world.

When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...

We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.

Manquant ou flou

  • Aucune liste de sous-traitants ou lien vers une telle liste
  • Aucune durée de conservation spécifique des données
  • Aucune divulgation sur l'entraînement d'IA/modèles
  • Aucun chiffrement de bout en bout pour les DM
  • Aucun détail sur les garanties de transfert international au-delà de la référence générique aux CCT
  • Aucune bannière de consentement aux cookies ou centre de préférences décrit
  • Aucune procédure de notification de violation de données
  • Aucune référence à une AIPD
  • Aucune évaluation d'intérêt légitime divulguée

Questions à poser

  • Quels fournisseurs de services tiers et sous-traitants spécifiques traitent actuellement les données personnelles des utilisateurs de Bluesky, et où sont-ils situés ?
  • Les données des utilisateurs — en particulier les publications, les messages directs et le comportement d'utilisation — sont-elles utilisées pour entraîner des modèles d'IA ou d'apprentissage automatique, et si oui, comment les utilisateurs peuvent-ils s'y opposer ?
  • Quels modules de Clauses Contractuelles Types spécifiques ont été exécutés pour les transferts de données EEE/UK, et des évaluations d'impact de transfert ont-elles été effectuées ?
  • Quelles sont les durées de conservation concrètes pour chaque catégorie de données personnelles, en particulier pour les DM, les données d'utilisation et les adresses IP ?
  • Quand les messages directs seront-ils protégés par un chiffrement de bout en bout, compte tenu de l'accès non chiffré actuel à des fins de Confiance et de Sécurité ?
  • Comment Bluesky justifie-t-elle la collecte des publications consultées et des liens cliqués comme nécessaire au titre du principe de minimisation des données du RGPD ?
  • Quel est le processus et le délai de réponse aux demandes d'accès des personnes concernées par le RGPD, et dans quel format les données sont-elles généralement fournies ?
Cette analyse est générée par IA et ne constitue pas un avis juridique. Consultez toujours un professionnel du droit qualifié pour les décisions de conformité.

Partager cette analyse

Toute personne disposant de ce lien peut consulter le résultat ci-dessus.

Conçu par DentroChat

Chat IA 100 % européen pour tous

Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.

Infrastructure hébergée dans l'UETexte, fichiers, images et recherche webModes Rapide, Réflexion et CréatifConfidentialité par défautAucune donnée ne quitte l'Europe
Essayer gratuitement →
Tout afficher