bsky.social — 55/100 (Közepes adatvédelmi kockázat)
Utolsó elemzés
Bluesky Social, PBC · bsky.app
Jelentés részletei
Közepes adatvédelmi kockázatA Bluesky széles körű viselkedési adatokat gyűjt, és titkosítatlanul tárolja a közvetlen üzeneteket, de pontot szerez azért, mert nem adja el az adatokat célzott hirdetésekhez, és szilárd GDPR jogok infrastruktúrát biztosít.
A Bluesky Social, PBC adatvédelmi szabályzata vegyes megfelelőségi profilt mutat. Pozitívum, hogy a cég kifejezetten elzárkózik a személyes adatok célzott hirdetési célú értékesítésétől vagy megosztásától, kijelölte az adatvédelmi tisztviselőt (DPO) és az EU/EK képviselőket, valamint részletes kiegészítő értesítést biztosít az EU/EK GDPR alanyok számára. Ugyanakkor jelentős aggályok maradnak: a közvetlen üzenetek titkosítatlanul vannak tárolva, és a belső 'Trust & Safety' (Bizalom és Biztonság) csapat hozzáférhet hozzájuk; a viselkedési követés kiterjed a megtekintett bejegyzésekre és a kattintott hivatkozásokra; az adatmegőrzési időszakokat homályos 'esetről esetre' alapon határozzák meg konkrét ütemterv nélkül; a szabályzat teljesen hallgat az adatok AI/modellképzéshez való felhasználásáról; és a nemzetközi adattovábbítási garanciákat csak általános kifejezésekkel írják le, anélkül, hogy megneveznék a ténylegesen alkalmazott SCC-ket vagy az elégségesességi határozatokat. Nem került biztosításra alfeldolgozói lista. A decentralizált, alapvetően nyilvános architektúra azt is jelenti, hogy a felhasználói tevékenység nagy része eredendően nyilvános.
Kategória szerinti értékelés
A szabályzat bontása a fő megfelelőségi területekre. Jó = erős, közepes = vegyes, gyenge = aggasztó.
A szigorúan szükségeseken túl viselkedési adatokat gyűjt – például megtekintett bejegyzéseket és kattintott hivatkozásokat –, bár elkerüli a hirdetés-célzásra szolgáló adatgyűjtést.
A szabályzat részletes, joghatóságonkénti kiegészítő értesítésekkel, de homályos marad az adatmegőrzési időszakok, az alfeldolgozók személyazonosságának és az AI-képzésben való felhasználás tekintetében.
Kifejezetten nem ad el adatokat célzott hirdetéshez, de megnevezés nélkül megosztja azokat széles körben szolgáltatókkal, üzleti partnerekkel és kapcsolt vállalkozásokkal.
Elismeri a világméretű adattovábbításokat, de csak általános hivatkozást tesz az SCC-kre, és nem ad részleteket a tényleges biztosítékokról, a továbbítás célországairól vagy a kiegészítő intézkedésekről.
A szabályzat teljesen hallat arról, hogy a felhasználói adatokat AI vagy gépi tanulási modellek képzésére használják-e, és nem biztosít lemondási (opt-out) mechanizmust.
Átfogó GDPR jogokat írnak le DPO, EU/EK képviselők, egyértelmű válaszadási határidők (30/60 nap) és felügyeleti hatósági elérhetőségek megadásával.
Fő megállapítások
Fontos záradékok, problémák vagy jó gyakorlatok (kritikusak először)
A személyzet által hozzáférhető, titkosítatlan közvetlen üzenetek
A 8. szakasz (A)(4) kifejezetten kimondja, hogy a közvetlen üzenetek 'titkosítatlanok, és a Trust & Safety (Bizalom és Biztonság) céljából hozzáférhetők'. Ez azt jelenti, hogy a felhasználók közötti privát kommunikációt nem védi végpontok közötti titkosítás, és a Bluesky személyzete is elolvashatja, ami jelentős adatvédelmi hiányosság egy üzenetküldő funkció esetében.
A szolgáltatás szükségességén túlmenő, széles körű viselkedési követés
A 8. szakasz (B)(1) kimondja a 'Bluesky-n megtekintett bejegyzések, a Bluesky-n belüli kattintott hivatkozások, valamint a tevékenységek gyakoriságának és időtartamának' gyűjtését. Ez jóval meghaladja egy mikroblog szolgáltatás nyújtásához szükséges mértéket, és megfigyelési szintű viselkedési követésnek minősül a GDPR 5. cikk (1) bekezdés c) pontja értelmében vett egyértelmű szükségesség indoklása nélkül.
Homályos adatmegőrzési időszakok konkrét ütemterv nélkül
A 14. szakasz kimondja, hogy az adatmegőrzést 'esetről esetre' alapján, különböző szempontokat figyelembe véve határozzák meg, de nem ad meg konkrét adatmegőrzési időszakokat egyetlen adatkategóriára sem. A GDPR 5. cikk (1) bekezdés e) pontja értelmében a személyes adatokat nem szabad a szükségesnél tovább tárolni, és a meghatározott időszakok hiánya a megfelelőséget ellenőrizhetetlenné teszi.
Hallgat a felhasználói adatok AI/modellképzési célú felhasználásáról
A szabályzat nem tér arra ki, hogy a személyes adatokat – beleértve a bejegyzéseket, DM-eket és használati adatokat – AI vagy gépi tanulási modellek képzésére használják-e. A 10. szakasz (B) 'kutatás és fejlesztést' valamint 'új termékek és szolgáltatások fejlesztését' említi, ami magában foglalhatja az AI-képzést is, de nincs kifejezett közzététel vagy lemondási (opt-out) mechanizmus.
A nemzetközi adattovábbítási garanciák nem elégségesen meghatározottak
A 12. szakasz a Standard Szerződési Klauzulákat (SCC) lehetséges biztosítékként említi az EEA/EK/Brazíliába irányuló továbbításokhoz, de nem határozza meg, hogy mely SCC modulokat használják, mely országokba továbbítják az adatokat, vagy hogy a Schrems II által megkövetelt továbbítási hatásvizsgálatok vagy kiegészítő intézkedések megtörténtek-e.
Nincs alfeldolgozói lista biztosítva
A 11. szakasz (A)(4) adatmegosztást említ 'harmadik fél szolgáltatókkal és szállítókkal' az IT-támogatás, a tárhely, a fizetésfeldolgozás és az ügyfélszolgálat terén, de nem tartalmaz vagy nem linkel alfeldolgozói listát. A GDPR 28. cikk (2) bekezdése és az átláthatósági elvek megkövetelik, hogy az érintett tudja, ki dolgozza fel az adatait.
A Do Not Track (Ne kövess) jeleket nem veszik figyelembe
A 13. szakasz (A)(3) kimondja, hogy a Bluesky 'jelenleg nem reagál vagy nem veszi figyelembe a webböngészők által továbbított DNT jeleket vagy hasonló mechanizmusokat'. Bár a DNT-nek nincs egységes szabványa, ez elutasító hozzáállást jelez a böngészőbeállításokban kifejezett felhasználói adatvédelmi preferenciákkal szemben.
Összefoglaló a felhasználónak
Bejegyzései és profilja alapvetően nyilvánosak, a közvetlen üzenetei (DM-ek) nincsenek titkosítva, és a Bluesky személyzete elolvashatja őket, a cég pedig nyomon követi, mit néz meg és mire kattint – de legalább nem adják el az adatait a hirdetőknek.
Megfelelőségi helyzet
Részleges GDPR-megfelelés, a szerkezeti elemek (DPO, EU-s képviselő, jogokkal kapcsolatos közzététel) adottak, de lényeges hiányosságok vannak az adatminimalizálás, az adatmegőrzés konkrétsága, a továbbítási garanciák és az AI-átláthatóság terén.
EU-s átvitelek
A szabályzat elismeri az EEA/EK/Brazíliából történő nemzetközi adattovábbításokat, és a Standard Szerződési Klauzákat (SCC) lehetséges biztosítékként említi, de nem ad részleteket arról, hogy milyen SCC-k vannak ténylegesen érvényben, mely országokba továbbítják az adatokat, vagy hogy valósultak-e meg kiegészítő intézkedések. Ez a Schrems II követelmények alapján nem elégségesen specifikus.
Észlelt jelek
A szövegben azonosított konkrét adatok és gyakorlatok
Bizonyító részletek
Közvetlen idézetek a szabályzatból e megállapítások alátámasztására
Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.
We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.
We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').
We may transfer, process, and store all personal information we collect anywhere in the world.
When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...
We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.
Hiányzó vagy nem egyértelmű
- Nincs alfeldolgozói lista vagy arra mutató hivatkozás
- Nincsenek konkrét adatmegőrzési időszakok
- Nincs AI/modellképzési közzététel
- Nincs végpontok közötti titkosítás a DM-ekhez
- Nincs részlet a nemzetközi adattovábbítási garanciákról az általános SCC hivatkozáson túl
- Nincs cookie-hozzájárulási banner vagy preferencia-központ leírva
- Nincs adatvédelmi incidens bejelentési eljárás
- Nincs DPIA hivatkozás
- Nincs jogos érdek értékelés (LIA) közzétéve
Felteendő kérdések
- Mely konkrét harmadik fél szolgáltatók és alfeldolgozók dolgozzák fel jelenleg a Bluesky felhasználók személyes adatait, és hol találhatók?
- A felhasználói adatokat – különösen a bejegyzéseket, a közvetlen üzeneteket és a használati viselkedést – használják-e AI vagy gépi tanulási modellek képzésére, és ha igen, hogyan mondhatnak le erről a felhasználók?
- Mely konkrét Standard Szerződési Klauzula (SCC) modulokat hajtották végre az EEA/EK adattovábbításokhoz, és végeztek-e továbbítási hatásvizsgálatot?
- Mik a konkrét adatmegőrzési időszakok az egyes személyes adatkategóriákra, különösen a DM-ek, a használati adatok és az IP-címek esetében?
- Mikor lesznek a közvetlen üzenetek végpontok közötti titkosítással védve, figyelembe véve a jelenlegi, a Trust & Safety céljából történő titkosítatlan hozzáférést?
- Hogyan indokolja a Bluesky a megtekintett bejegyzések és kattintott hivatkozások gyűjtését a GDPR adatminimalizálási elve alapján szükségesként?
- Mi a folyamat és az ütemterv a GDPR érintetti hozzáférési kérelmek megválaszolására, és milyen formátumban történik az adatok általában történő szolgáltatása?
Elemzés megosztása
Bárki, aki rendelkezik ezzel a linkkel, megtekintheti a fenti eredményt.
A DentroChat készítette
100%-ban európai AI chat mindenkinek
Csevegj AI-val, dolgozz fájlokkal, generálj képeket és keress a weben. Az adatok Európában maradnak.
További elemzett adatvédelmi irányelvek
Összes megtekintésescaleway.com
55/100
Közepes adatvédelmi kockázatA Scaleway nagy szavakkal illeti az európai adatszuverenitást, de ez a marketingoldal semmilyen tényleges adatvédelmi irányelvbeli tartalmat nem nyújt ezen állítások alátámasztására.
Jelentés megtekintése →linkedin.com
55/100
Közepes adatvédelmi kockázatLinkedIn collects a vast amount of your data—including from your contacts, calendar, and across the web—uses it to train AI models with no clear opt-out, shares it extensively with Microsoft and advertisers, and retains it broadly, though EU users get some extra protections.
Jelentés megtekintése →peerpush.com
55/100
Közepes adatvédelmi kockázatA PeerPush erős anonimizálási gyakorlatot alkalmaz a nyilvános analitikájában, de elmarad a GDPR alapvető követelményeitől, mivel nem tárja fel a jogalapokat, hiányzik az EU-s képviselője, és homályos nyelvezetet használ a nemzetközi adatátvitelek kapcsán.
Jelentés megtekintése →tella.com
55/100
Közepes adatvédelmi kockázatA Tella érzékeny videóadatokat gyűjt, és számos amerikai székhelyű AI és elemző szolgáltatóval megosztja azokat, anélkül, hogy egyértelműen jelezné, hogy az adatok betanítják-e a modelljeiket, ami vegyes eredményt jelent az EU-s felhasználók számára.
Jelentés megtekintése →