gemini.com — 52/100 (Risque moyen pour la vie privée)
Dernière analyse
Gemini · gemini.com
Détails du rapport
Risque moyen pour la vie privéeGemini collecte des données personnelles et financières exhaustives en tant que plateforme d'échange de cryptomonnaies régulée, les partage largement avec des tiers à des fins de marketing et d'analyse, et les transfère dans le monde entier, bien qu'elle fournisse les droits standard du RGPD et des CSC pour les utilisateurs de l'UE.
La politique de confidentialité de Gemini reflète son statut d'institution financière fortement régulée, nécessitant de grandes quantités de données personnelles et financières sensibles pour la conformité KYC/AML. Cependant, la politique permet également un large partage des données avec des partenaires marketing et publicitaires, un suivi extensif (y compris les frappes au clavier et les relectures de session), et des transferts de données mondiaux. Bien que les utilisateurs de l'UE bénéficient de Clauses Contractuelles Types (CSC) et de coordonnées claires de l'autorité de contrôle, la politique contient un langage ambigu concernant l'universalité des droits des utilisateurs et l'utilisation des données pour l'entraînement de l'IA.
Évaluation par catégorie
Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.
Collecte des données hautement sensibles telles que la biométrie, les frappes au clavier et les relectures de session, ainsi que de vastes informations financières et d'identification.
La politique est détaillée et structurée, mais le langage large autour des « autres objectifs commerciaux ou professionnels » et des droits discrétionnaires crée une ambiguïté.
Les données sont partagées avec des partenaires marketing, publicitaires et analytiques en plus des prestataires de services, ce qui est excessif pour une plateforme financière.
Des CSC et l'IDTA du Royaume-Uni sont utilisés pour les transferts UE/UK, mais les données circulent dans le monde entier, y compris vers les États-Unis, avec une exception prévue pour les transferts d'urgence aux forces de l'ordre.
Indique explicitement que les données anonymisées sont utilisées pour l'entraînement interne de l'IA et enregistre les entrées dans les outils d'IA, mais manque de détails sur les normes d'anonymisation ou le droit d'opposition.
Fournit les droits standard du RGPD et les coordonnées de l'autorité de contrôle (DPA) pour les utilisateurs de l'UE/UK, mais rend les droits discrétionnaires pour les utilisateurs d'autres juridictions.
Constats clés
Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)
Collecte excessive de données à des fins non essentielles
La politique collecte un vaste ensemble de données hautement sensibles au-delà de ce qui est strictement nécessaire pour une plateforme d'échange de cryptomonnaies, y compris des informations biométriques (géométrie faciale), des détails professionnels/institutionnels et des données de relecture de session/frappes au clavier.
Large partage avec des tiers à des fins marketing
Les informations personnelles sont largement partagées avec des partenaires marketing et publicitaires, des partenaires analytiques et des partenaires commerciaux, ce qui est préoccupant pour une institution financière traitant des données sensibles.
Pratiques ambiguës d'entraînement de l'IA
La politique indique explicitement que Gemini peut utiliser des « informations personnelles anonymisées pour entraîner des modèles d'IA à usage interne uniquement » et enregistre les entrées dans les « outils pris en charge par l'IA », mais manque de clarté sur le fait de savoir si ces données sont véritablement anonymisées de manière irréversible ou si les utilisateurs peuvent s'y opposer.
Droits des utilisateurs discrétionnaires
La politique stipule que si les droits ne sont pas prévus par la loi pour l'entité d'exploitation, « Gemini peut exercer son discrétionnaire pour vous accorder ces droits », créant une incertitude quant à l'universalité des droits des personnes concernées.
Durées de conservation vagues
La politique indique que les données sont conservées « aussi longtemps que raisonnablement nécessaire » ou pour se conformer aux obligations légales, sans préciser de durées de conservation concrètes pour les différentes catégories de données.
Synthèse pour l'utilisateur
Gemini collecte une quantité massive de données sensibles, y compris des données biométriques et de suivi détaillées, et les partage avec des partenaires marketing. Bien qu'ils offrent les droits standard de confidentialité de l'UE, les utilisateurs en dehors de l'UE peuvent constater que leurs droits sont appliqués à la discrétion de Gemini.
Posture de conformité
mixte
Transferts UE
Les données sont transférées dans le monde entier, y compris vers les États-Unis. Pour les utilisateurs de l'UE/UK, Gemini s'appuie sur des Clauses Contractuelles Types (CSC) et sur l'Accord International de Transfert de Données du Royaume-Uni (IDTA)/Addendum. La politique mentionne également l'utilisation des dérogations de l'article 49(1)(f) du RGPD pour les forces de l'ordre en cas d'urgence, ce qui constitue une faille potentielle.
Signaux détectés
Données et pratiques spécifiques identifiées dans le texte
Extraits probants
Citations directes de la politique à l'appui de ces constats
Biometric Information, such as scans of your face geometry extracted from identity documents
We may use anonymized Personal Information to train AI models for internal use only.
We rely primarily on the European Commission’s Standard Contractual Clauses to facilitate international transfers of Personal Information to third countries, including from Gemini’s European operations to Gemini Trust Company, LLC in the United States.
If any of the rights listed below are not provided by law for your operating entity or jurisdiction, Gemini may exercise its discretion in providing you with these rights.
Usage Data, such as system activity, internal and external information related to Gemini pages that you visit, clickstream information, keystrokes, mouse movements, form field entries, recordings of chat sessions or your use of and inputs to other AI-supported tools
Manquant ou flou
- Aucune liste spécifique de sous-traitants ou de partenaires tiers n'est fournie dans la politique principale.
- Aucune durée de conservation claire n'est spécifiée, seulement que les données sont conservées « aussi longtemps que raisonnablement nécessaire » ou pour se conformer aux obligations légales.
- Aucun mécanisme explicite d'opposition à l'entraînement des modèles d'IA sur les données des utilisateurs, seulement une affirmation selon laquelle elles sont anonymisées.
- Aucun détail sur les bases légales spécifiques utilisées pour le partage marketing et publicitaire au-delà des « intérêts légitimes » ou du « consentement ».
- Aucune information sur les Analyses d'Impact relatives à la Protection des Données (AIPD) pour les traitements à haut risque comme la biométrie.
Questions à poser
- Quels tiers spécifiques agissent en tant que partenaires marketing, publicitaires et analytiques, et où la liste des sous-traitants est-elle maintenue ?
- Comment les données personnelles sont-elles anonymisées avant d'être utilisées pour l'entraînement interne des modèles d'IA, et ce processus est-il irréversible ?
- Quelles sont les durées de conservation spécifiques pour les différentes catégories de données personnelles, en particulier les données biométriques et KYC ?
- Dans quelles circonstances spécifiques utilisez-vous les dérogations de l'article 49(1)(f) pour transférer des données aux forces de l'ordre en dehors de l'EEE, et comment la nécessité est-elle démontrée ?
- Comment vous assurez-vous que les données de relecture de session et de frappe au clavier sont minimisées et ne sont pas utilisées à des fins autres que la sécurité et la prévention de la fraude ?
Partager cette analyse
Toute personne disposant de ce lien peut consulter le résultat ci-dessus.
Conçu par DentroChat
Chat IA 100 % européen pour tous
Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.
Autres politiques de confidentialité analysées
Tout afficherbsky.social
55/100
Risque moyen pour la vie privéeBluesky collecte de larges données comportementales et stocke vos messages directs non chiffrés, mais gagne des points pour son refus de vendre vos données pour des publicités ciblées et pour la fourniture d'une solide infrastructure de droits RGPD.
Voir le rapport →scaleway.com
55/100
Risque moyen pour la vie privéeScaleway fait grand bruit autour de la souveraineté des données européennes, mais cette page marketing n'apporte aucune substance réelle de politique de confidentialité pour étayer ces affirmations.
Voir le rapport →linkedin.com
55/100
Risque moyen pour la vie privéeLinkedIn collects a vast amount of your data—including from your contacts, calendar, and across the web—uses it to train AI models with no clear opt-out, shares it extensively with Microsoft and advertisers, and retains it broadly, though EU users get some extra protections.
Voir le rapport →peerpush.com
55/100
Risque moyen pour la vie privéePeerPush dispose de pratiques d'anonymisation solides pour ses analyses publiques, mais manque aux exigences de base du RGPD (GDPR) en omettant de divulguer les bases légales, en l'absence de représentant de l'UE et en utilisant un langage vague concernant les transferts internationaux de données.
Voir le rapport →