bsky.social — 55/100 (Srednji rizik za privatnost)

Zadnja analiza

Pokreni novu analizu na drugoj politici

Bluesky Social, PBC · bsky.app

Detalji izvještaja

Srednji rizik za privatnost

Bluesky prikuplja opsežne bihevioralne podatke i pohranjuje vaše izravne poruke nešifrirane, ali osvaja bodove odbijanjem prodaje vaših podataka za ciljane oglase i pružanjem solidne infrastrukture za prava prema GDPR-u.

Pravila o privatnosti tvrtke Bluesky Social, PBC predstavljaju miješani profil usklađenosti. S pozitivne strane, tvrtka izričito odbacuje prodaju ili dijeljenje osobnih podataka za ciljano oglašavanje, imenovala je službenika za zaštitu podataka (DPO) i predstavnike za EU/VB te pruža detaljno dopunsko obavješćivanje za subjekte podataka iz EU/VB prema Općoj uredbi o zaštiti podataka (GDPR). Međutim, ostaju značajne zabrinutosti: izravne poruke pohranjuju se nešifrirane i interno su dostupne za 'Povjerenje i sigurnost' (Trust & Safety), bihevioralno praćenje proteže se na pregledane objave i kliknute poveznice, razdoblja zadržavanja određuju se na temelju nejasne osnove 'slučaj-po-slučaj' bez specifičnih vremenskih okvira, pravila u potpunosti šute o korištenju korisničkih podataka za trening AI/modela, a zaštite za međunarodne prijenose opisuju se samo općenitim izrazima bez navođenja na koje se SCC-ove ili odluke o primjerenosti zapravo oslanja. Nije dostavljen popis podobradnika. Decentralizirana, javna arhitektura po dizajnu također znači da je većina korisničke aktivnosti inherentno javna.

Zadnja analiza
IzvorURL

Procjena po kategorijama

Razrada politike po ključnim područjima usklađenosti. Dobro = snažno, umjereno = mješovito, loše = zabrinjavajuće.

Minimizacija podatakaOsrednje

Prikuplja bihevioralne podatke izvan onoga što je strogo potrebno – poput pregledanih objava i kliknutih poveznica – iako izbjegava prikupljanje podataka za ciljanje oglasa.

TransparentnostOsrednje

Pravila su detaljna s dopunskim obavijestima specifičnim za nadležnost, ali ostaju nejasna oko vremenskih okvira zadržavanja, identiteta podobradnika i korištenja za trening AI-ja.

Dijeljenje s trećim stranamaOsrednje

Izričito ne prodaje podatke za ciljano oglašavanje, ali ih široko dijeli s neimenovanim davateljima usluga, poslovnim partnerima i povezanim društvima bez njihovog nabrajanja.

Međunarodni prijenosiLoše

Priznaje svjetske prijenose s tek općenitim referencama na SCC-ove i bez detalja o stvarnim zaštitama, odredištima prijenosa ili dodatnim mjerama.

Trening AI/modelaLoše

Pravila u potpunosti šute o tome hoće li se korisnički podaci koristiti za trening modela umjetne inteligencije ili strojnog učenja, te ne pružaju mehanizam za isključivanje (opt-out).

Korisnička pravaDobro

Opisana su sveobuhvatna prava prema GDPR-u s DPO-om, predstavnicima za EU/VB, jasnim vremenskim okvirima odgovora (30/60 dana) i kontakt podacima nadzornog tijela.

Ključni nalazi

Značajne klauzule, problemi ili dobre prakse (kritično prvo)

Kritično

Nešifrirane izravne poruke dostupne osoblju

Odjeljak 8(A)(4) izričito navodi da su izravne poruke 'nešifrirane i mogu im se pristupiti u svrhe Povjerenja i sigurnosti'. To znači da privatna komunikacija između korisnika nije zaštićena end-to-end šifriranjem i da je mogu čitati osoblje Blueskyja, što predstavlja značajnu prazninu u privatnosti za značajku razmjene poruka.

Kritično

Opsežno bihevioralno praćenje izvan nužnosti usluge

Odjeljak 8(B)(1) otkriva prikupljanje 'objava koje pregledavate na Blueskyju, poveznica na koje kliknete unutar Blueskyja te učestalosti i trajanja vaših aktivnosti'. To znatno premašuje ono što je potrebno za pružanje usluge mikrobloga i predstavlja bihevioralno praćenje razine nadzora bez jasne opravdanosti nužnosti prema Članku 5(1)(c) GDPR-a.

Upozorenje

Nejasna razdoblja zadržavanja bez specifičnih vremenskih okvira

Odjeljak 14 navodi da se zadržavanje određuje na temelju 'slučaj-po-slučaj' uzimajući u obzir različite kriterije, ali ne navodi konkretne rokove zadržavanja za nijednu kategoriju podataka. Prema Članku 5(1)(e) GDPR-a, osobni podaci ne smiju se čuvati duže nego što je potrebno, a odsutnost definiranih razdoblja čini usklađenost neprovjerljivom.

Upozorenje

Šute o korištenju korisničkih podataka za trening AI/modela

Pravila ne adresiraju hoće li se osobni podaci – uključujući objave, izravne poruke i podatke o korištenju – koristiti za trening modela umjetne inteligencije ili strojnog učenja. Odjeljak 10(B) spominje 'istraživanje i razvoj' i 'razvoj novih proizvoda i usluga', što bi moglo obuhvatiti trening AI-ja, ali nema eksplicitnog otkrivanja ni mehanizma za isključivanje (opt-out).

Upozorenje

Nedovoljno specificirane zaštite pri međunarodnom prijenosu

Odjeljak 12 referira se na standardne ugovorne klauzule kao potencijalnu zaštitu za prijenose iz EEA/VB/Brazila, ali ne specificira koji se SCC moduli koriste, u koje se zemlje podaci prenose ili jesu li na mjestu procjene utjecaja prijenosa ili dodatne mjere kako se traži pod Schrems II.

Upozorenje

Nije dostavljen popis podobradnika

Odjeljak 11(A)(4) otkriva dijeljenje s 'trećim stranama, davateljima usluga i prodavačima' za IT podršku, hosting, obradu plaćanja i korisničku službu, ali popis podobradnika nije uključen ni povezan. Članak 28(2) GDPR-a i načela transparentnosti zahtijevaju da subjekti podataka znaju tko obrađuje njihove podatke.

Info

Signali 'Ne prati' (DNT) se ne poštuju

Odjeljak 13(A)(3) navodi da Bluesky 'trenutno ne odgovara na niti poštuje DNT signale ili slične mehanizme koje prenose web preglednici'. Iako DNT nema dosljedan standard, to signalizira odbacujući stav prema preferencijama privatnosti korisnika izraženim kroz postavke preglednika.

Sažetak za korisnika

Vaše objave i profil su javni po dizajnu, vaše izravne poruke nisu šifrirane i mogu ih čitati zaposlenici Blueskyja, a tvrtka prati što gledate i na što klikate – ali barem ne prodaju vaše podatke oglašivačima.

Stav usklađenosti

Djelomična usklađenost s GDPR-om sa strukturnim elementima na mjestu (DPO, predstavnik za EU, obavijesti o pravima) ali sa suštinskim nedostacima u minimizaciji podataka, specifičnosti zadržavanja, zaštitama prijenosa i transparentnosti umjetne inteligencije.

EU prijenosi

Pravila priznaju međunarodne prijenose iz EEA/VB/Brazila i referiraju se na standardne ugovorne klauzule (SCC) kao potencijalnu zaštitu, ali ne daju detalje o tome koji su SCC-ovi zapravo na snazi, u koje se zemlje podaci prenose ili jesu li primijenjene dodatne mjere. To je nedovoljno specifično prema zahtjevima Schrems II.

Otkriveni signali

Specifični podaci i prakse utvrđene u tekstu

Prikupljeni podaci
Adresa e-pošteBroj telefonaProfilne slikeDatum rođenjaKorisničko imeObjave i komentariIzravne porukeIP adresaInformacije o uređaju i preglednikuInformacije o korištenju (pregledane objave, kliknute poveznice, učestalost i trajanje aktivnosti)Identifikatori kolačićaMobilni operaterPodaci o lokaciji (ako je dopušteno)Informacije o plaćanjuInformacije o prijavi za posaoOsobna iskaznica (putem provjere dobi treće strane)
Svrhe obrade
Pružanje usluga i upravljanje računomProvođenje povjerenja i sigurnostiIstraživanje i razvojAnalitika i mjerenjeMarketing (s mogućnošću isključivanja)Sprječavanje prijevare i sigurnostUsklađenost sa zakonomStvaranje de-identificiranih podatakaRazvoj novih proizvoda i usluga
Dijeljenje s trećim stranama
Javne objave i profili po dizajnu dijele se na decentraliziranoj mrežiDavatelji usluga trećih strana (IT, hosting, plaćanja, korisnička služba)Poslovni partneri za zajedničke proizvode/uslugeMatično i podružničko društvoPravni, financijski i osiguravateljski savjetniciTijela za provođenje zakona i regulatorna tijelaStrane u slučaju spajanja, akvizicije ili prijenosa imovine
Međunarodni prijenosi
Podaci se mogu prenositi širom svijetaSCC-ovi se referiraju za prijenose iz EEA/VB/BrazilaNisu otkrivene specifične zemlje prijenosaNije spomenuta procjena utjecaja prijenosaNisu opisane dodatne mjere
AI / Treniranje modela
Pravila šute o treningu AI/modelaIstraživanje i razvoj spomenuto kao svrha obradeRazvoj novih proizvoda i usluga spomenut kao svrha obradeNije pružen opt-out za trening AI-jaSpomenuto stvaranje de-identificiranih podataka

Dokazni isječci

Izravni citati iz politike koji podupiru ove nalaze

Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.

We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.

We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').

We may transfer, process, and store all personal information we collect anywhere in the world.

When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...

We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.

Nedostaje ili nije jasno

  • Nema popisa podobradnika ili poveznice na isti
  • Nema specifičnih razdoblja zadržavanja podataka
  • Nema otkrivanja treninga AI/modela
  • Nema end-to-end šifriranja za izravne poruke
  • Nema detalja o zaštitama pri međunarodnom prijenosu osim općenite reference na SCC
  • Nije opisan natpis o pristanku na kolačiće ili centar za postavke
  • Nema procedure obavješćivanja o kršenju podataka
  • Nema referenci na DPIA
  • Nisu otkrivene procjene legitimnog interesa

Pitanja za postaviti

  • Koji specifični davatelji usluga trećih strana i podobradnici trenutno obrađuju osobne podatke korisnika Blueskyja i gdje se nalaze?
  • Hoće li se korisnički podaci – posebno objave, izravne poruke i ponašanje u korištenju – koristiti za trening modela umjetne inteligencije ili strojnog učenja, i ako da, kako se korisnici mogu isključiti?
  • Koji su specifični moduli standardnih ugovornih klauzula izvršeni za prijenose podataka iz EEA/VB i jesu li provedene procjene utjecaja prijenosa?
  • Koji su konkretni rokovi zadržavanja za svaku kategoriju osobnih podataka, posebno za izravne poruke, podatke o korištenju i IP adrese?
  • Kada će izravne poruke biti zaštićene end-to-end šifriranjem, s obzirom na trenutni nešifrirani pristup u svrhe Povjerenja i sigurnosti?
  • Kako Bluesky opravdava prikupljanje pregledanih objava i kliknutih poveznica kao nužno prema načelu minimizacije podataka iz GDPR-a?
  • Koji je postupak i vremenski okvir za odgovaranje na zahtjeve za pristup subjekata podataka prema GDPR-u i u kojem se formatu podaci obično dostavljaju?
Ovu analizu generira AI i ne predstavlja pravni savjet. Uvijek se posavjetujte s kvalificiranim pravnikom za odluke o usklađenosti s GDPR-om.

Podijeli ovu analizu

Svatko s ovom poveznicom može vidjeti rezultat iznad.

Izradio DentroChat

100 % europski AI chat za sve

Razgovarajte s AI-jem, radite s datotekama, generirajte slike i pretražujte web. Podaci ostaju u Europi.

Infrastruktura hostirana u EUTekst, datoteke, slike i web pretraživanjeBrzi, Razmišljajući i Kreativni načiniPrivatnost na prvom mjestuNijedan podatak ne napušta Europu
Isprobaj besplatno →
Prikaži sve