lhv.com — 62/100 (Risque moyen pour la vie privée)

Dernière analyse

Lancer une nouvelle analyse sur une autre politique

LHV Bank Limited · lhv.com

Détails du rapport

Risque moyen pour la vie privée

LHV Bank collecte une vaste gamme de données personnelles et financières, les partage largement avec des agences de prévention de la fraude et des intermédiaires de paiement, et s'appuie fortement sur l'intérêt légitime pour le marketing et l'analyse — mais elle couvre les droits du RGPD et utilise un examen manuel pour les décisions de profilage.

La politique de confidentialité de LHV Bank Limited est typique d'une institution financière basée au Royaume-Uni avec d'importantes obligations réglementaires (LBA, KYC, prévention de la fraude). Elle est transparente sur le partage de ses données avec les agences d'évaluation du crédit et les agences de prévention de la fraude, et divulgue les accords de co-responsabilité avec AS LHV Pank et SWIFT. Cependant, elle s'appuie largement sur l'intérêt légitime pour des finalités telles que le marketing, l'analyse et le filtrage des actualités négatives ; ne fournit aucune période de conservation spécifique ; décline toute responsabilité pour certains transferts internationaux ; et reste totalement silencieuse sur l'entraînement de l'IA/modèles. La politique est détaillée mais laisse plusieurs lacunes critiques qui affaiblissent la confiance des utilisateurs.

Dernière analyse
SourceURL

Évaluation par catégorie

Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.

Minimisation des donnéesMoyen

La politique indique qu'elle prend des mesures raisonnables pour limiter le traitement à ce qui est nécessaire, mais les catégories collectées sont extrêmement vastes, incluant les données d'interaction de contenu/publicité, la surveillance des médias sociaux et l'historique professionnel.

TransparenceMoyen

La politique est détaillée avec un tableau de bases légales finalité par finalité, mais des détails critiques comme les périodes de conservation spécifiques et la liste complète des sous-traitants sont absents ou référencés uniquement à l'externe.

Partage avec des tiersMédiocre

Les données circulent vers un large éventail de tiers, notamment les agences d'évaluation du crédit, les agences de prévention de la fraude, SWIFT en tant que co-responsable, les fournisseurs de cloud, les fournisseurs de publicité et les participants aux systèmes de paiement — avec des conséquences importantes en aval pour les personnes concernées.

Transferts internationauxMoyen

Les CSC sont utilisées pour les transferts vers des juridictions non adéquates, mais la politique avertit que les banques correspondantes dans des pays à faible protection peuvent ne pas offrir de garanties équivalentes et décline toute responsabilité pour les transferts directs vers des entités du groupe LHV hors EEE.

Entraînement de l'IA/ModèlesMédiocre

La politique est totalement silencieuse sur l'utilisation des données personnelles à des fins d'entraînement de l'IA ou de modèles, sans qu'aucun mécanisme de retrait ne soit mentionné.

Droits des utilisateursBon

Tous les droits standard du RGPD sont clairement énumérés, y compris le droit de demander des évaluations d'intérêt légitime, avec un délai de réponse d'un mois et aucun frais pour les demandes d'accès.

Constats clés

Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)

Critique

Les agences de prévention de la fraude peuvent conserver les données jusqu'à six ans avec des conséquences significatives

La politique de l'agence de prévention de la fraude indique que si vous êtes considéré comme un risque de fraude ou de blanchiment d'argent, vos données peuvent être conservées jusqu'à six ans, et cela « peut entraîner le refus d'autres personnes de vous fournir des services, un financement ou un emploi ». Il s'agit d'un arrangement de partage de données à fort impact avec des recours individuels limités.

Avertissement

Aucune période de conservation des données spécifique divulguée

La section 12 indique que les données sont conservées « aussi longtemps qu'elles sont nécessaires en relation avec une finalité légale » mais ne fournit aucun calendrier ou délai de conservation concret, rendant impossible pour les personnes concernées de comprendre combien de temps leurs données persistent.

Avertissement

Large dépendance à l'intérêt légitime pour le marketing et l'analyse

La section 6 énumère l'intérêt légitime comme base légale pour le marketing auprès des clients entreprises, l'analyse de données pour améliorer les produits/services/site web, et la formulation de suggestions/recommandations sur des biens/services. Les résultats du test de mise en balance ne sont pas divulgués au-delà d'une déclaration générique selon laquelle les intérêts légitimes ne sont « pas primés ».

Avertissement

Clause de non-responsabilité pour les transferts directs vers des entités du groupe LHV hors EEE

La section 8 déclare : « lorsque vous transférez des données personnelles directement à toute entité du groupe LHV établie en dehors de l'EEE ou du Royaume-Uni (selon le cas), nous ne sommes pas responsables de ce transfert de vos données personnelles. » Cela tente d'esquiver la responsabilité du responsable du traitement pour les transferts intra-groupe.

Avertissement

Délai de deux semaines pour les demandes de désabonnement marketing

La section 17 indique qu'« il peut s'écouler jusqu'à 2 semaines pour traiter votre demande de désabonnement, période pendant laquelle vous pouvez continuer à recevoir des communications de notre part », ce qui constitue un délai déraisonnablement long pour un mécanisme de retrait automatisé.

Info

La collecte de données de contenu et de publicité inclut un suivi d'interaction granulaire

La section 5 énumère le « survol de la souris, les clics de souris, tous les formulaires que vous remplissez en tout ou en partie » et « toutes les interactions sur écran tactile » comme des données de contenu et de publicité qui sont traitées, ce qui va au-delà de ce qui est généralement nécessaire pour un service bancaire.

Info

Arrangement de co-responsabilité avec SWIFT non détaillé dans la politique

La section 7 divulgue que LHV et SWIFT agissent en tant que co-responsables pour le service de messagerie de paiement, mais dirige les utilisateurs vers un lien externe pour les responsabilités de SWIFT, rendant difficile la compréhension de l'intégralité de l'accord au sein de la politique elle-même.

Synthèse pour l'utilisateur

Vos données financières et personnelles sont partagées avec de nombreux tiers, notamment des agences de référence de crédit et de prévention de la fraude, qui peuvent les conserver jusqu'à six ans. Vous pouvez vous opposer ou demander la suppression, mais les vastes revendications d'intérêt légitime de la banque et l'absence de limites de conservation claires signifient que vos données peuvent persister plus longtemps que prévu.

Posture de conformité

LHV Bank démontre une conscience des obligations du RGPD/RGPD britannique — elle nomme un DPO, décrit les bases légales et fait référence aux CSC pour les transferts. Cependant, l'absence de périodes de conservation spécifiques, la large dépendance à l'intérêt légitime pour le marketing, et la clause de non-responsabilité pour les transferts directs aux entités du groupe LHV en dehors de l'EEE sont des faiblesses de conformité que les régulateurs pourraient examiner.

Transferts UE

Les données sont principalement traitées au Royaume-Uni et en Estonie. Les transferts en dehors de l'EEE/Royaume-Uni utilisent des Clauses Contractuelles Types (CSC), mais la politique avertit explicitement que les banques correspondantes dans des pays à protection des données insuffisante peuvent ne pas garantir des droits équivalents, et décline toute responsabilité pour les transferts directs par les utilisateurs vers des entités LHV hors EEE. Il s'agit d'une lacune notable.

Signaux détectés

Données et pratiques spécifiques identifiées dans le texte

Données collectées
NomCoordonnéesInformations démographiquesDétails professionnels et CVDonnées de paiement et de transactionDétails de compte bancaire et de carteDonnées d'appareil et de navigateurAdresse IPDonnées d'interaction de contenu et de publicitéJournaux de visiteursRegistres de consentementDétails de l'employeurVues et opinionsDonnées sur les condamnations pénalesDonnées sur les sanctions financièresDonnées sur les actualités négatives
Finalités du traitement
Fourniture de sites et de servicesTraitement des paiementsKYC et lutte contre le blanchiment d'argentPrévention et détection de la fraudeFiltrage des actualités négativesAdministration des relations commercialesMarketing auprès des clients entreprisesEnquêtes et études de marchéAnalyse de données et amélioration des servicesGestion des risquesConformité légaleExercice et défense de revendications légalesRecommandations personnalisées
Partage avec des tiers
Agences de référence de créditAgences de prévention de la fraudeSWIFT (co-responsable)Entités du groupe LHVParticipants aux systèmes de paiement (Bacs, Faster Payments, Pay.UK)UK FinanceFournisseurs de services cloudFournisseurs de logiciels de service clientAutorités légales et réglementairesConseillers externesFournisseurs de publicité et de contenuBanques correspondantesForces de l'ordre
Transferts internationaux
Clauses Contractuelles Types (CSC) utilisées pour les juridictions non adéquatesTraitement principal au Royaume-Uni et en EstonieLes banques correspondantes dans les pays à faible protection peuvent ne pas offrir de garanties équivalentesClause de non-responsabilité pour les transferts directs vers des entités du groupe LHV hors EEE

Extraits probants

Citations directes de la politique à l'appui de ces constats

We take every reasonable step to ensure that your Personal Data are only retained for as long as they are needed in connection with a lawful purpose.

if you are considered to pose a fraud or money laundering risk, your data can be held for up to six years

when you transfer any Personal Data directly to any LHV Group entity established outside the EEA or the UK (as applicable), we are not responsible for that transfer of your Personal Data

it may take up to 2 weeks to process your unsubscribe request during which time you may continue to receive communications from us

records of your interactions with our online advertising and content, records of advertising and content displayed on pages displayed to you, and any interaction you may have had with such content or advertising (e.g., mouse hover, mouse clicks, any forms you complete in whole or in part)

Manquant ou flou

  • Périodes de conservation des données spécifiques pour chaque finalité de traitement
  • Politique d'entraînement de modèles d'IA ou d'apprentissage automatique et mécanisme de retrait
  • Liste complète des sous-traitants et sous-traitants ultérieurs
  • Tests de mise en balance de l'intérêt légitime détaillés
  • Détails de la politique relative aux cookies (référencés mais non inclus)
  • Procédures de notification de violation de données
  • Résumés des Analyses d'Impact relatives à la Protection des Données (AIPD)

Questions à poser

  • Quelles sont les périodes de conservation spécifiques pour chaque catégorie de données personnelles et finalité de traitement ?
  • Où pouvons-nous obtenir la liste complète et à jour des sous-traitants ultérieurs et des destinataires tiers ?
  • Un test de mise en balance de l'intérêt légitime a-t-il été documenté pour le marketing auprès des clients entreprises et pour l'analyse des données, et peut-il être partagé sur demande ?
  • Quelles garanties s'appliquent spécifiquement lorsque des données personnelles sont transférées à des banques correspondantes dans des pays sans protection adéquate des données ?
  • Des données personnelles sont-elles utilisées pour entraîner des modèles d'IA, des systèmes d'apprentissage automatique ou le développement d'algorithmes, et si oui, existe-t-il un mécanisme de retrait ?
  • Comment LHV Bank s'assure-t-elle que le délai de désabonnement de deux semaines est proportionné et conforme au droit de s'opposer au marketing direct ?
  • Quels processus d'examen manuel spécifiques sont en place avant que les décisions basées sur le profilage (par exemple, le blocage d'un paiement) ne prennent effet ?
Cette analyse est générée par IA et ne constitue pas un avis juridique. Consultez toujours un professionnel du droit qualifié pour les décisions de conformité.

Partager cette analyse

Toute personne disposant de ce lien peut consulter le résultat ci-dessus.

Conçu par DentroChat

Chat IA 100 % européen pour tous

Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.

Infrastructure hébergée dans l'UETexte, fichiers, images et recherche webModes Rapide, Réflexion et CréatifConfidentialité par défautAucune donnée ne quitte l'Europe
Essayer gratuitement →
Tout afficher