lhv.com — 62/100 (Risque moyen pour la vie privée)
Dernière analyse
LHV Bank Limited · lhv.com
Détails du rapport
Risque moyen pour la vie privéeLHV Bank collecte une vaste gamme de données personnelles et financières, les partage largement avec des agences de prévention de la fraude et des intermédiaires de paiement, et s'appuie fortement sur l'intérêt légitime pour le marketing et l'analyse — mais elle couvre les droits du RGPD et utilise un examen manuel pour les décisions de profilage.
La politique de confidentialité de LHV Bank Limited est typique d'une institution financière basée au Royaume-Uni avec d'importantes obligations réglementaires (LBA, KYC, prévention de la fraude). Elle est transparente sur le partage de ses données avec les agences d'évaluation du crédit et les agences de prévention de la fraude, et divulgue les accords de co-responsabilité avec AS LHV Pank et SWIFT. Cependant, elle s'appuie largement sur l'intérêt légitime pour des finalités telles que le marketing, l'analyse et le filtrage des actualités négatives ; ne fournit aucune période de conservation spécifique ; décline toute responsabilité pour certains transferts internationaux ; et reste totalement silencieuse sur l'entraînement de l'IA/modèles. La politique est détaillée mais laisse plusieurs lacunes critiques qui affaiblissent la confiance des utilisateurs.
Évaluation par catégorie
Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.
La politique indique qu'elle prend des mesures raisonnables pour limiter le traitement à ce qui est nécessaire, mais les catégories collectées sont extrêmement vastes, incluant les données d'interaction de contenu/publicité, la surveillance des médias sociaux et l'historique professionnel.
La politique est détaillée avec un tableau de bases légales finalité par finalité, mais des détails critiques comme les périodes de conservation spécifiques et la liste complète des sous-traitants sont absents ou référencés uniquement à l'externe.
Les données circulent vers un large éventail de tiers, notamment les agences d'évaluation du crédit, les agences de prévention de la fraude, SWIFT en tant que co-responsable, les fournisseurs de cloud, les fournisseurs de publicité et les participants aux systèmes de paiement — avec des conséquences importantes en aval pour les personnes concernées.
Les CSC sont utilisées pour les transferts vers des juridictions non adéquates, mais la politique avertit que les banques correspondantes dans des pays à faible protection peuvent ne pas offrir de garanties équivalentes et décline toute responsabilité pour les transferts directs vers des entités du groupe LHV hors EEE.
La politique est totalement silencieuse sur l'utilisation des données personnelles à des fins d'entraînement de l'IA ou de modèles, sans qu'aucun mécanisme de retrait ne soit mentionné.
Tous les droits standard du RGPD sont clairement énumérés, y compris le droit de demander des évaluations d'intérêt légitime, avec un délai de réponse d'un mois et aucun frais pour les demandes d'accès.
Constats clés
Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)
Les agences de prévention de la fraude peuvent conserver les données jusqu'à six ans avec des conséquences significatives
La politique de l'agence de prévention de la fraude indique que si vous êtes considéré comme un risque de fraude ou de blanchiment d'argent, vos données peuvent être conservées jusqu'à six ans, et cela « peut entraîner le refus d'autres personnes de vous fournir des services, un financement ou un emploi ». Il s'agit d'un arrangement de partage de données à fort impact avec des recours individuels limités.
Aucune période de conservation des données spécifique divulguée
La section 12 indique que les données sont conservées « aussi longtemps qu'elles sont nécessaires en relation avec une finalité légale » mais ne fournit aucun calendrier ou délai de conservation concret, rendant impossible pour les personnes concernées de comprendre combien de temps leurs données persistent.
Large dépendance à l'intérêt légitime pour le marketing et l'analyse
La section 6 énumère l'intérêt légitime comme base légale pour le marketing auprès des clients entreprises, l'analyse de données pour améliorer les produits/services/site web, et la formulation de suggestions/recommandations sur des biens/services. Les résultats du test de mise en balance ne sont pas divulgués au-delà d'une déclaration générique selon laquelle les intérêts légitimes ne sont « pas primés ».
Clause de non-responsabilité pour les transferts directs vers des entités du groupe LHV hors EEE
La section 8 déclare : « lorsque vous transférez des données personnelles directement à toute entité du groupe LHV établie en dehors de l'EEE ou du Royaume-Uni (selon le cas), nous ne sommes pas responsables de ce transfert de vos données personnelles. » Cela tente d'esquiver la responsabilité du responsable du traitement pour les transferts intra-groupe.
Délai de deux semaines pour les demandes de désabonnement marketing
La section 17 indique qu'« il peut s'écouler jusqu'à 2 semaines pour traiter votre demande de désabonnement, période pendant laquelle vous pouvez continuer à recevoir des communications de notre part », ce qui constitue un délai déraisonnablement long pour un mécanisme de retrait automatisé.
La collecte de données de contenu et de publicité inclut un suivi d'interaction granulaire
La section 5 énumère le « survol de la souris, les clics de souris, tous les formulaires que vous remplissez en tout ou en partie » et « toutes les interactions sur écran tactile » comme des données de contenu et de publicité qui sont traitées, ce qui va au-delà de ce qui est généralement nécessaire pour un service bancaire.
Arrangement de co-responsabilité avec SWIFT non détaillé dans la politique
La section 7 divulgue que LHV et SWIFT agissent en tant que co-responsables pour le service de messagerie de paiement, mais dirige les utilisateurs vers un lien externe pour les responsabilités de SWIFT, rendant difficile la compréhension de l'intégralité de l'accord au sein de la politique elle-même.
Synthèse pour l'utilisateur
Vos données financières et personnelles sont partagées avec de nombreux tiers, notamment des agences de référence de crédit et de prévention de la fraude, qui peuvent les conserver jusqu'à six ans. Vous pouvez vous opposer ou demander la suppression, mais les vastes revendications d'intérêt légitime de la banque et l'absence de limites de conservation claires signifient que vos données peuvent persister plus longtemps que prévu.
Posture de conformité
LHV Bank démontre une conscience des obligations du RGPD/RGPD britannique — elle nomme un DPO, décrit les bases légales et fait référence aux CSC pour les transferts. Cependant, l'absence de périodes de conservation spécifiques, la large dépendance à l'intérêt légitime pour le marketing, et la clause de non-responsabilité pour les transferts directs aux entités du groupe LHV en dehors de l'EEE sont des faiblesses de conformité que les régulateurs pourraient examiner.
Transferts UE
Les données sont principalement traitées au Royaume-Uni et en Estonie. Les transferts en dehors de l'EEE/Royaume-Uni utilisent des Clauses Contractuelles Types (CSC), mais la politique avertit explicitement que les banques correspondantes dans des pays à protection des données insuffisante peuvent ne pas garantir des droits équivalents, et décline toute responsabilité pour les transferts directs par les utilisateurs vers des entités LHV hors EEE. Il s'agit d'une lacune notable.
Signaux détectés
Données et pratiques spécifiques identifiées dans le texte
Extraits probants
Citations directes de la politique à l'appui de ces constats
We take every reasonable step to ensure that your Personal Data are only retained for as long as they are needed in connection with a lawful purpose.
if you are considered to pose a fraud or money laundering risk, your data can be held for up to six years
when you transfer any Personal Data directly to any LHV Group entity established outside the EEA or the UK (as applicable), we are not responsible for that transfer of your Personal Data
it may take up to 2 weeks to process your unsubscribe request during which time you may continue to receive communications from us
records of your interactions with our online advertising and content, records of advertising and content displayed on pages displayed to you, and any interaction you may have had with such content or advertising (e.g., mouse hover, mouse clicks, any forms you complete in whole or in part)
Manquant ou flou
- Périodes de conservation des données spécifiques pour chaque finalité de traitement
- Politique d'entraînement de modèles d'IA ou d'apprentissage automatique et mécanisme de retrait
- Liste complète des sous-traitants et sous-traitants ultérieurs
- Tests de mise en balance de l'intérêt légitime détaillés
- Détails de la politique relative aux cookies (référencés mais non inclus)
- Procédures de notification de violation de données
- Résumés des Analyses d'Impact relatives à la Protection des Données (AIPD)
Questions à poser
- Quelles sont les périodes de conservation spécifiques pour chaque catégorie de données personnelles et finalité de traitement ?
- Où pouvons-nous obtenir la liste complète et à jour des sous-traitants ultérieurs et des destinataires tiers ?
- Un test de mise en balance de l'intérêt légitime a-t-il été documenté pour le marketing auprès des clients entreprises et pour l'analyse des données, et peut-il être partagé sur demande ?
- Quelles garanties s'appliquent spécifiquement lorsque des données personnelles sont transférées à des banques correspondantes dans des pays sans protection adéquate des données ?
- Des données personnelles sont-elles utilisées pour entraîner des modèles d'IA, des systèmes d'apprentissage automatique ou le développement d'algorithmes, et si oui, existe-t-il un mécanisme de retrait ?
- Comment LHV Bank s'assure-t-elle que le délai de désabonnement de deux semaines est proportionné et conforme au droit de s'opposer au marketing direct ?
- Quels processus d'examen manuel spécifiques sont en place avant que les décisions basées sur le profilage (par exemple, le blocage d'un paiement) ne prennent effet ?
Partager cette analyse
Toute personne disposant de ce lien peut consulter le résultat ci-dessus.
Conçu par DentroChat
Chat IA 100 % européen pour tous
Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.
Autres politiques de confidentialité analysées
Tout afficherapp.klang.ai
62/100
Risque moyen pour la vie privéeKlang AI collects potentially sensitive audio and video content, shares it with multiple AI providers, and reserves the right to use your uploaded data to improve its own algorithms without offering an opt-out — though it does keep most processing in the EU and enforces zero data retention with its AI sub-processors.
Voir le rapport →cursor.com
62/100
Risque moyen pour la vie privéeCursor (Anysphere) promises not to use your code inputs for AI training by default and doesn't sell your data, but it collects a sweeping range of personal and usage data, ships it to the US with vague transfer safeguards, and leaves key details like retention periods and legal bases unspecified.
Voir le rapport →eustella.com
62/100
Risque moyen pour la vie privéeeustella fait de fortes promesses en matière de confidentialité — aucune vente de données, aucun partage avec des tiers, aucun entraînement d'IA sur vos données, et tout le traitement reste dans l'UE — mais il s'agit d'un texte marketing, et non d'une politique de confidentialité contraignante, et des détails cruciaux sur la collecte des données, la conservation, les sous-traitants et les droits des utilisateurs sont absents du texte fourni.
Voir le rapport →cake.com
62/100
Risque moyen pour la vie privéeCAKE.com fournit des droits sur les données standard pour l'UE et des garanties de transfert, mais collecte des données de surveillance sur le lieu de travail très intrusives — comme des captures d'écran, la localisation en arrière-plan et l'utilisation des applications — au nom des employeurs, qui agissent en tant que responsables du traitement pour leurs employés.
Voir le rapport →