tuta.com — 87/100 (Alacsony adatvédelmi kockázat)

Utolsó elemzés

Új elemzés futtatása másik szabályzaton

Tutao GmbH · tuta.com

Jelentés részletei

Alacsony adatvédelmi kockázat

A Tuta egy rendkívül adatvédelem-barát, titkosított e-mail szolgáltató, amely minden felhasználói adatot végpontok közötti titkosítással tárol Németországban, minimális metaadatot gyűjt, nem használ sütiket, és harmadik féllel csak fizetésfeldolgozás céljából vagy bírósági végzés alapján oszt meg adatokat.

A Tutao GmbH (Tuta) erős adatvédelmi gyakorlatot mutat, amely a végpontok közötti titkosításra és az adatminimalizálásra épül. Minden felhasználói tartalom titkosítva van, így a Tuta sem férhet hozzá. Csak a nélkülözhetetlen metaadatok (e-mail címek, időbélyegek) maradnak titkosítatlanok. Az adatokat kizárólag ISO 27001 tanúsítvánnyal rendelkező német adatközpontokban tárolják. A harmadik féllel történő adatmegosztás a fizetésfeldolgozókra korlátozódik. Az irányelv átlátható, és konkrét GDPR jogalapokra hivatkozik. Aggodalomra ad okot a kampányelemzési funkció, amely az IP-címeket és a felhasználói ügynököket kampányazonosítókkal összekapcsolva hasheli, nem a hozzájárulás, hanem a jogos érdek alapján, valamint az irányelv hallgatása az AI/modellbetanítással kapcsolatban. A bűnüldöző szervek számára történő adatközlés bírósági végzés alapján lehetséges, bár a titkosított tartalom a Tuta számára hozzáférhetetlen lenne.

Utolsó elemzés
ForrásURL

Kategória szerinti értékelés

A szabályzat bontása a fő megfelelőségi területekre. Jó = erős, közepes = vegyes, gyenge = aggasztó.

Adatminimalizálás

Minden felhasználói adat végpontok közötti titkosítása, nincsenek sütik, csak a nélkülözhetetlen metaadatok tárolása titkosítatlanul, és az IP-címek csak anonimizált formában tárolódnak.

Átláthatóság

Az irányelv egyértelműen meghatározza az összegyűjtött adatkategóriákat, azok célját, a GDPR szerinti jogalapot és az adatmegőrzési időszakokat konkrét cikkelyhivatkozásokkal.

Harmadik féllel történő adatmegosztás

Az adatokat csak a fizetésfeldolgozókkal (hitelintézetek, PayPal) és a bírósági végzés alapján eljáró bűnüldöző szervekkel osztják meg; kifejezett nyilatkozat arról, hogy az adatokat nem értékesítik.

Nemzetközi adattovábbítások

Minden adatot Németországban, ISO 27001 tanúsítvánnyal rendelkező adatközpontokban tárolnak, és nincs említés az EU/EGT-n kívüli továbbításról.

AI/ModellbetanításKözepes

Az irányelv teljesen hallgat az AI-ról vagy a modellbetanításról; bár a Tuta titkosítási modellje miatt a jogosulatlan használat valószínűtlen, kifejezett megerősítés hiányzik.

Felhasználói jogok

A GDPR jogok (15-20., 21., 77. cikkek) átfogó felsorolása, beleértve a hozzáférést, a helyesbítést, a törlést, a korlátozást, az átvihetőséget, a tiltakozást és a felügyeleti hatósághoz fordulást.

Fő megállapítások

Fontos záradékok, problémák vagy jó gyakorlatok (kritikusak először)

Info

A kampányelemzés hashelt azonosítókat dolgoz fel jogos érdek alapján, kifejezett hozzájárulás nélkül

Az irányelv szerint, amikor a felhasználók kampánylinkeken keresztül érkeznek, a Tuta az IP-cím és a felhasználói ügynök kriptográfiai hash-ét tárolja együtt a Tuta-fiókhoz kapcsolódó kampányazonosítóval. Ezt a GDPR 6. cikk (1) bekezdés f) pontja alapján, jogos érdek alapján kezelik, nem pedig hozzájárulással. Bár a hash állítólag megakadályozza az újraazonosítást, a hash + kampányazonosító + fiókkapcsolat kombinációja azt jelenti, hogy a Tuta 30 napig képes a kampányhozzárendelést konkrét felhasználókhoz társítani. Ez egy olyan nyomkövetési forma, amely a jogos érdek mérlegelésére támaszkodik, nem pedig a felhasználói hozzájárulásra.

Info

A bűnüldöző szerveknek történő adatközlési klauzula kötelezheti a leltári és a forgalmi adatok átadására

Az irányelv kimondja: bírósági végzés alapján kötelezhetők lehetünk a tartalmi adatok és a forgalmi adatok, valamint a leltári adatok bűnüldöző szerveknek történő átadására. Míg a végpontok közötti titkosítás megvédi a tartalmat a Tuta saját hozzáférésétől, a leltári adatok (e-mail cím, név, számlázási cím) és a forgalmi adatok (metaadatok, például feladó/címzett címek és időbélyegek) közzétehetők. A felhasználóknak tudniuk kell, hogy a metaadatok nincsenek végpontok közötti titkosítva, és a Tuta, így a hatóságok számára is hozzáférhetők.

Info

Az e-mail metaadatok titkosítatlanul tárolódnak, és a Tuta számára hozzáférhetők

Az irányelv kifejezetten kimondja: Csak a szolgáltatás nyújtásához szükséges metaadatok (például a felhasználó e-mail címei, a feladók és a címzettek e-mail címei és az e-mailek dátumai) tárolódnak titkosítatlanul. Ez azt jelenti, hogy bár az e-mail tartalmát végpontok közötti titkosítás védi, a kommunikációs hálózat (ki kommunikál kivel és mikor) látható a Tuta számára, és bírósági végzés alapján közzétehető. A feladó/címzett címeket és a kapcsolódási időpontokat tartalmazó levelezőkiszolgáló-naplókat legfeljebb 7 napig őrzik meg.

Info

Nincsenek sütik és harmadik fél elemzőeszközöket sem használnak

Az irányelv kifejezetten kimondja, hogy nem használnak sütiket és nem használnak olyan elemzőeszközöket, mint a Google Analytics vagy más harmadik féltől származó eszközöket. A használati statisztikák önkéntesek, anonimizáltak és saját tárhelyen futnak. Ez egy figyelemre méltóan erős nyomkövetés-ellenes állásfoglalás, amely kiküszöböli a gyakori webes megfigyelési vektorokat.

Info

A fiók megszüntetése utáni adatmegőrzés kivételei jelentősen meghosszabbíthatják a tárolást

Míg az alapértelmezés a szerződés megszűnését követő 30 napon belüli törlés, az irányelv több kivételt is felsorol: a könyvelési adatok megőrizhetők a díjviták rendezéséig, a leltári adatok panaszkezelés céljából legfeljebb két évig tárolhatók, és a törlés elmaradhat, ha jogszabályok vagy követelések érvényesítése megköveteli. Az adó-, szerződés- és kereskedelmi jogi megőrzési időszakok is vonatkoznak a rendeléshez kapcsolódó adatokra. Ezek a kivételek azt eredményezhetik, hogy egyes személyes adatok jóval a 30 napos alapvonalon túl is megmaradnak.

Összefoglaló a felhasználónak

A Tuta az egyik legerősebb adatvédelem-orientált e-mail szolgáltatás, valódi végpontok közötti titkosítással, amelyet még a Tuta maga sem tud megkerülni, bár a felhasználóknak tudniuk kell, hogy az e-mail metaadatok és a kampánykövetési adatok nincsenek titkosítva.

Megfelelőségi helyzet

A Tuta erős GDPR-megfelelést mutat, németországi adatkezelővel, kijelölt adatvédelmi megbízottal (DPO), egyértelmű jogalapokkal minden adatkezelési tevékenységre, valamint átfogó adatalanyi jogok dokumentációjával.

EU-s átvitelek

Nincs nemzetközi adattovábbítás. Minden adatot kizárólag az EU/EGT-n belül, Németországban, ISO 27001 tanúsítvánnyal rendelkező adatközpontokban tárolnak.

Észlelt jelek

A szövegben azonosított konkrét adatok és gyakorlatok

Gyűjtött adatok
E-mail címLakhely szerinti országNév és számlázási címKözösségi adószámBankszámlaadatokHitelkártyaadatokPayPal felhasználónévE-mail metaadatok (feladó/címzett címek, dátumok)Levelezőkiszolgáló-naplók (feladó/címzett címek, kapcsolat időpontja)Anonimizált IP-címekEszköztípusokAz IP-cím földrajzi elhelyezkedéseKampányazonosítóAz IP-cím és a felhasználói ügynök kriptográfiai hash-eKeresési kulcsszavak és lekérdezések (kampányelemzés)Használati statisztikák (ha a felhasználó hozzájárul)Kapcsolatfelvételi űrlapok benyújtásai
Adatkezelési célok
Szolgáltatásnyújtás és szerződés teljesítéseSzámlázás és az ÁFA meghatározásaFizetésfeldolgozásE-mail szolgáltatás működtetéseVisszaélések megelőzéseHibadiagnosztikaWeboldal és alkalmazás fejlesztése (anonimizált, jogos érdek)Használati statisztikák (hozzájárulással)Kampányelemzés (jogos érdek)Jogi megfelelés és bűnüldöző szerveknek történő válaszadás
Harmadik felekkel való megosztás
A fizetési adatok megosztása hitelintézetekkel közvetlen terhelés céljábólA fizetési adatok megosztása a PayPal (Europe) vállalattal PayPal-tranzakciók céljábólA leltári és forgalmi adatok bírósági végzés alapján a bűnüldöző szervekkel közzétehetőkNem értékesítenek adatokat harmadik feleknekNem használnak harmadik féltől származó elemzőeszközöketAnonimizált használati adatok kutatási célokra felhasználhatók
Nemzetközi átvitelek
Minden adatot Németországban, ISO 27001 tanúsítvánnyal rendelkező adatközpontokban tárolnakNincs említés nemzetközi adattovábbításrólA német adatvédelmi jog az irányadó, mivel az adatkezelő székhelye Hannoverben, Németországban van
AI / Modelltanítás
Az irányelv teljesen hallgat az AI-ról vagy a modellbetanításrólA végpontok közötti titkosítás miatt a tartalom betanításhoz hozzáférhetetlenNincs említés automatizált döntéshozatalról vagy profilalkotásról

Bizonyító részletek

Közvetlen idézetek a szabályzatból e megállapítások alátámasztására

All user data is stored end-to-end encrypted in Tuta. Only necessary metadata to provide the service (like the user's email addresses, email addresses of senders and recipients and the dates of emails) is stored unencrypted.

We do not use cookies.

In order to evaluate campaigns with partners and advertising campaigns...we store a cryptographic hash of connection data like the IP address and the user agent...together with the campaign ID when you visit our website via a campaign link.

The personal data shall be deleted no later than 30 days after termination of the contract, unless specific reasons to the contrary apply in an individual case.

However, we can be legally bound to provide content data and traffic data (in case of a valid court order) and inventory data to law enforcement agencies. There will be no sale of data.

Hiányzó vagy nem egyértelmű

  • Kifejezett nyilatkozat arról, hogy a felhasználói adatokat felhasználják-e AI vagy modellbetanítás céljából
  • Az adathordozhatóság megvalósításának részletei (hogyan exportálhatók az adatok géppel olvasható formátumban)
  • Konkrét adatmegőrzési időszakok az egyes adatkategóriákra a szerződés megszűnését követő általános 30 napos szabályon túl
  • Hogy a kampányelemzésből le lehet-e mondani
  • Részletek a fizetésfeldolgozókon túlpihenő al-adatkezelőkről
  • Hogy a Tuta kapott-e már bűnüldöző szervektől kérelmeket, és publikált-e átláthatósági jelentéseket

Felteendő kérdések

  • Hogyan valósítja meg a Tuta az adathordozhatósághoz való jogot (GDPR 20. cikk) a végpontok közötti titkosított adatok esetében – a felhasználók exportálhatják-e a titkosított és titkosítatlan adataikat strukturált, géppel olvasható formátumban?
  • Lemondhatnak-e a felhasználók a kampányelemzési nyomkövetésről, vagy a jogos érdek mérlegelése az egyetlen lehetőség a GDPR 21. cikke szerinti tiltakozási jogon keresztül?
  • Publikált-e a Tuta átláthatósági jelentést, amely részletezi a kapott bűnüldöző szervektől érkező kérelmek számát és típusait, valamint az azokra adott válaszokat?
  • Milyen konkrét anonimizálási technikát használnak az IP-címekre, és a Tuta értékelte-e, hogy az anonimizált IP, az eszköztípus és a földrajzi elhelyezkedés kombinációja vezethet-e újraazonosításhoz?
  • Használ-e a Tuta bármilyen felhasználói adatot (beleértve a metaadatokat vagy az anonimizált használati statisztikákat) gépi tanulási modellek vagy AI-rendszerek betanítására?
  • Mi történik a kampányelemzési hash-sel és a kampányazonosító adataival, ha a felhasználó törli a fiókját a 30 napos megőrzési időszak alatt?
Ezt az elemzést AI generálja, és nem minősül jogi tanácsadásnak. Megfelelőségi döntésekhez mindig kérj képzett jogász véleményét.

Elemzés megosztása

Bárki, aki rendelkezik ezzel a linkkel, megtekintheti a fenti eredményt.

A DentroChat készítette

100%-ban európai AI chat mindenkinek

Csevegj AI-val, dolgozz fájlokkal, generálj képeket és keress a weben. Az adatok Európában maradnak.

EU-ban üzemeltetett infrastruktúraSzöveg, fájlok, képek és webes keresésGyors, Gondolkodó és Kreatív módokAdatvédelem alapbólEgyetlen adat sem hagyja el Európát
Próbáld ki ingyen →
Összes megtekintése