free.fr — 58/100 (Közepes adatvédelmi kockázat)
Utolsó elemzés
FREE S.A.S. · free.fr
Jelentés részletei
Közepes adatvédelmi kockázatA Free hatalmas és homályosan meghatározott személyes adatokat gyűjt – beleértve a profilalkotási pontszámokat és a részletes használati mutatókat –, ezeket széles körben megosztja hirdetési hálózatokkal és az Iliad csoporttal, valamint néhányat az EU-n kívülre továbbít, bár egyértelműen ismerteti a szabványos GDPR jogokat.
A Free S.A.S. adatvédelmi szabályzata a GDPR elvei köré épül, de túlságosan tág adatkategóriáktól szenved, különösen a 'személyes életre vonatkozó adatok' és a 'profilalkotás' tekintetében. Bár a jogalapokat általában azonosítják, a kereskedelmi célú megkeresésekhez fűződő jogos érdekre való hivatkozás, valamint az adatok meghatározatlan partnerekkel és hirdetési ügynökségekkel történő széles körű megosztása aggodalomra ad okot. Az USA-ba és Marokkóba történő nemzetközi adattovábbításokat elismerik, megemlítve az SCC-ket (Szabványos Szerződési Klauzulák), de a konkrét biztosítékok hiányoznak. A felhasználói jogok jól dokumentáltak, de a szabályzat teljesen hallgat az AI/algoritmikus tanításról és az automatizált döntéshozatalról.
Kategória szerinti értékelés
A szabályzat bontása a fő megfelelőségi területekre. Jó = erős, közepes = vegyes, gyenge = aggasztó.
A 'személyes életre vonatkozó adatok' és a 'profilalkotási adatok' kategóriái túlzottan tágak és homályosan meghatározottak, ami ellentmond a csak a szükséges adatok gyűjtésének elvének.
A szabályzat egyértelműen felsorolja a célokat és a jogalapokat, de hiányzik a konkrétum arról, hogy kik a harmadik fél partnerek, és hallgat az AI tanításáról.
Az adatokat széles körben megosztják az Iliad csoporton belül, meghatározatlan 'hirdetési ügynökségekkel' és biztonsági partnerekkel, részletes al-feldolgozói lista nélkül.
Az EU-n kívüli (USA, Marokkó) adattovábbításokat közzéteszik, megemlítve a Szabványos Szerződési Klauzulákat, de a kiegészítő intézkedések vagy a konkrét adattovábbítási hatásvizsgálatok nincsenek részletezve.
A szabályzat teljesen hallat arról, hogy a felhasználói adatokat használják-e AI vagy algoritmikus modell tanítására, ami jelentős hiányosság.
Minden szabványos GDPR jogot egyértelműen elmagyaráznak, beleértve a törlés és az adathordozhatóság feltételeit, valamint az adatvédelmi tiszt (DPO) elérhetőségeit.
Fő megállapítások
Fontos záradékok, problémák vagy jó gyakorlatok (kritikusak először)
Túlzottan tág és homályos adatkategóriák
A szabályzat a 'Données liées à la vie personnelle'-t (Személyes életre vonatkozó adatok) úgy határozza meg, mint 'a személyes helyzetére vonatkozó bármely igazoló dokumentum', és a 'Données issues du profilage'-t (Profilalkotási adatok), mint 'Profil, pontszám, ügyfélszegmentáció'. Ezek a meghatározások korlátlanok, és megsértik a GDPR adatminimalizálási elvét.
Hallgatás az automatizált döntéshozatalról és az AI-ról
Bár a 'profilalkotás' meg van említve, nincs információ az automatizált döntéshozatalról (GDPR 22. cikk) vagy arról, hogy az adatokat AI modellek tanítására használják-e, ami a felhasználókat az algoritmikus hatásokkal kapcsolatban sötétben hagyja.
Profilalkotás csalás és fizetési késedelem esetén
A Free kifejezetten profilalkotást használ biztonsági, csalás- és fizetési késedelem-megelőzési célból 'jogos érdek' alapján. A pénzügyi kockázat alapú profilalkotás nagy kockázatú adatkezelési tevékenység, amely gyakran robusztusabb indoklást és átláthatóságot igényel, mint egy általános jogos érdekre való hivatkozás.
Jogos érdeken alapuló kereskedelmi célú megkeresés
A kereskedelmi kommunikáció és megkeresés esetén a Free az 'Ön beleegyezése vagy jogos érdekünk' jogalapot jelöli meg. A közvetlen marketinghez való jogos érdekre való hivatkozás megengedett, de gyakran vitatott; a szabályzat nem magyarázza el a végzett érdekmérlegelési tesztet.
Homályos harmadik féllel történő megosztás
Az adatokat megosztják 'hirdetési és szakosított ügynökségekkel' és 'biztonsággal megbízott vállalatokkal'. Al-feldolgozók vagy partnerek konkrét listája nélkül a felhasználók nem tudják valóban megérteni, ki fér hozzá az adataikhoz.
Összefoglaló a felhasználónak
A Free nyomon követi a tevékenységeinek nagy részét, beleértve a rólad készült 'profil' és 'pontszám' felépítését, és ezeket megosztja a hirdetőkkel és az anyavállalatával. Mondhatsz nemet a célzott hirdetésekre és a kereskedelmi e-mailekre, de ehhez aktívan le kell mondania róluk (opt-out).
Megfelelőségi helyzet
A szabályzat megpróbál megfelelni a GDPR-nak a célok és jogalapok felsorolásával, de elmaradásokat mutat az adatminimalizálás, valamint a harmadik fél adatkezelőkkel és a nemzetközi adattovábbítási biztosítékokkal kapcsolatos konkrétság terén.
EU-s átvitelek
Az adatokat az EU-n kívülre (pontosabban az USA-ba és Marokkóba) továbbítják. A szabályzat kimondja, hogy a nem megfelelő országok esetében Szabványos Szerződési Klauzulákat használnak, de nem említi a kiegészítő intézkedéseket vagy a Schrems II. utáni USA-ba történő adattovábbítások konkrét biztosítékait.
Észlelt jelek
A szövegben azonosított konkrét adatok és gyakorlatok
Bizonyító részletek
Közvetlen idézetek a szabályzatból e megállapítások alátámasztására
Données liées à la vie personnelle : tout document justificatif relatif à votre situation personnelle (justificatif de domicile, courriers, justificatifs d'une situation personnelle etc.)
Données issues du profilage : Profil, score, segmentation client
Lutter contre la fraude, y compris par le profilage
Les destinataires de vos données sont situés dans l'Union Européenne et en dehors de l'Union Européenne (États-Unis, Maroc etc.).
Communications commerciales et prospection [...] Votre consentement ou notre intérêt légitime
Hiányzó vagy nem egyértelmű
- Nincs konkrét lista az al-feldolgozókról vagy harmadik fél partnerekről
- Nincs részlet a nemzetközi adattovábbítások kiegészítő intézkedéseiről
- Nincs információ az automatizált döntéshozatal logikájáról vagy biztosítékairól
- Nincs kifejezett említés az AI modell tanításáról
- Nincs részlet a 'profilalkotási pontszám' kritériumairól
Felteendő kérdések
- Milyen konkrét típusú dokumentumok tartoznak a 'személyes életre vonatkozó adatok' körébe, és hogyan korlátozzák szigorúan a gyűjtést a szükséges mértékre?
- Hogyan indokolja a Free a 'jogos érdeket' a kereskedelmi célú megkereséseknél, és milyen konkrét lemondási (opt-out) mechanizmusok léteznek az általános tiltakozási jogon túl?
- Milyen kiegészítő technikai és szervezési intézkedések vannak érvényben az USA-ba és Marokkóba történő adattovábbítások esetében a Szabványos Szerződési Klauzulákon túl?
- Használnak-e bármilyen felhasználói adatot AI modellek vagy algoritmusok tanítására, és ha igen, hogyan mondhatnak le erről a felhasználók?
- Milyen konkrét logika, kritériumok és következmények vonatkoznak az adatkategóriákban említett 'profilalkotásra' és 'pontszámításra'?
Elemzés megosztása
Bárki, aki rendelkezik ezzel a linkkel, megtekintheti a fenti eredményt.
A DentroChat készítette
100%-ban európai AI chat mindenkinek
Csevegj AI-val, dolgozz fájlokkal, generálj képeket és keress a weben. Az adatok Európában maradnak.
További elemzett adatvédelmi irányelvek
Összes megtekintésebsky.social
55/100
Közepes adatvédelmi kockázatA Bluesky széles körű viselkedési adatokat gyűjt, és titkosítatlanul tárolja a közvetlen üzeneteket, de pontot szerez azért, mert nem adja el az adatokat célzott hirdetésekhez, és szilárd GDPR jogok infrastruktúrát biztosít.
Jelentés megtekintése →scaleway.com
55/100
Közepes adatvédelmi kockázatA Scaleway nagy szavakkal illeti az európai adatszuverenitást, de ez a marketingoldal semmilyen tényleges adatvédelmi irányelvbeli tartalmat nem nyújt ezen állítások alátámasztására.
Jelentés megtekintése →linkedin.com
55/100
Közepes adatvédelmi kockázatLinkedIn collects a vast amount of your data—including from your contacts, calendar, and across the web—uses it to train AI models with no clear opt-out, shares it extensively with Microsoft and advertisers, and retains it broadly, though EU users get some extra protections.
Jelentés megtekintése →peerpush.com
55/100
Közepes adatvédelmi kockázatA PeerPush erős anonimizálási gyakorlatot alkalmaz a nyilvános analitikájában, de elmarad a GDPR alapvető követelményeitől, mivel nem tárja fel a jogalapokat, hiányzik az EU-s képviselője, és homályos nyelvezetet használ a nemzetközi adatátvitelek kapcsán.
Jelentés megtekintése →