bsky.social — 55/100 (Rischio privacy medio)
Ultima analisi
Bluesky Social, PBC · bsky.app
Dettagli del report
Rischio privacy medioBluesky raccoglie un'ampia gamma di dati comportamentali e memorizza i messaggi diretti non crittografati, ma guadagna punti per essersi rifiutata di vendere i tuoi dati per pubblicità mirata e per fornire una solida infrastruttura per i diritti RGPD.
L'informativa sulla privacy di Bluesky Social, PBC presenta un profilo di conformità misto. Dal lato positivo, l'azienda dichiara esplicitamente di non vendere o condividere dati personali per pubblicità mirata, ha nominato sia un Responsabile della protezione dei dati (DPO) che rappresentanti per l'UE/UK, e fornisce un'informativa supplementare dettagliata per i soggetti soggetti all'RGPD UE/UK. Tuttavia, rimangono preoccupazioni significative: i messaggi diretti sono memorizzati non crittografati e accessibili internamente per 'Trust & Safety', il tracciamento comportamentale si estende ai post visualizzati e ai link cliccati, i periodi di conservazione sono determinati su una vaga base 'caso per caso' senza tempistiche specifiche, l'informativa è del tutto silenziosa sull'uso dei dati degli utenti per l'addestramento di intelligenza artificiale/modelli, e le garanzie per i trasferimenti internazionali sono descritte solo in termini generici senza specificare quali CSC o decisioni di adeguatezza siano effettivamente utilizzate. Non viene fornito alcun elenco di sub-responsabili. L'architettura decentralizzata e progettata per essere pubblica significa anche che la maggior parte delle attività degli utenti è intrinsecamente pubblica.
Valutazione per categoria
Suddivisione dell'informativa nelle principali aree di conformità. Buono = solido, discreto = misto, scarso = preoccupante.
Raccoglie dati comportamentali oltre lo strettamente necessario, come i post visualizzati e i link cliccati, sebbene eviti la raccolta di dati per la pubblicità mirata.
L'informativa è dettagliata con informative supplementari specifiche per giurisdizione, ma rimane vaga sulle tempistiche di conservazione, sull'identità dei sub-responsabili e sull'uso per l'addestramento dell'IA.
Non vende esplicitamente i dati per pubblicità mirata, ma condivide ampiamente con fornitori di servizi non specificati, partner commerciali e affiliati senza enumerarli.
Riconosce trasferimenti a livello mondiale con solo riferimenti generici alle CSC e nessun dettaglio sulle garanzie effettive, destinazioni dei trasferimenti o misure supplementari.
L'informativa è del tutto silenziosa sull'eventuale utilizzo dei dati degli utenti per l'addestramento di modelli di intelligenza artificiale o machine learning, e non fornisce alcun meccanismo di opt-out.
Vengono descritti diritti RGPD completi con un DPO, rappresentanti UE/UK, tempistiche di risposta chiare (30/60 giorni) e informazioni di contatto dell'autorità di controllo.
Risultati chiave
Clausole rilevanti, problemi o buone pratiche individuate (critici per primi)
Messaggi diretti non crittografati accessibili al personale
La Sezione 8(A)(4) afferma esplicitamente che i messaggi diretti sono 'non crittografati e possono essere accessibili per scopi di Trust & Safety'. Ciò significa che le comunicazioni private tra gli utenti non sono protette dalla crittografia end-to-end e possono essere lette dal personale di Bluesky, rappresentando una significativa lacuna nella privacy per una funzione di messaggistica.
Ampio tracciamento comportamentale oltre la necessità del servizio
La Sezione 8(B)(1) rivela la raccolta di 'i post che visualizzi su Bluesky, i link su cui clicchi all'interno di Bluesky e la frequenza e la durata delle tue attività'. Questo va ben oltre ciò che è necessario per fornire un servizio di microblogging e costituisce un tracciamento comportamentale a livello di sorveglianza senza una chiara giustificazione di necessità ai sensi dell'Articolo 5(1)(c) dell'RGPD.
Periodi di conservazione vaghi senza tempistiche specifiche
La Sezione 14 afferma che la conservazione è determinata su base 'caso per caso' considerando vari criteri, ma non fornisce periodi di conservazione concreti per alcuna categoria di dati. Ai sensi dell'Articolo 5(1)(e) dell'RGPD, i dati personali non devono essere conservati più a lungo del necessario, e l'assenza di periodi definiti rende la conformità non verificabile.
Silenzio sull'uso dei dati degli utenti per l'addestramento IA/Modelli
L'informativa non affronta se i dati personali, inclusi post, messaggi diretti e dati di utilizzo, siano utilizzati per addestrare modelli di intelligenza artificiale o machine learning. La Sezione 10(B) menziona 'ricerca e sviluppo' e 'sviluppo di nuovi prodotti e servizi', il che potrebbe includere l'addestramento dell'IA, ma non c'è alcuna divulgazione esplicita o meccanismo di opt-out.
Garanzie per i trasferimenti internazionali specificate in modo insufficiente
La Sezione 12 fa riferimento alle Clausole Contrattuali Standard come potenziale garanzia per i trasferimenti da SEE/UK/Brasile, ma non specifica quali moduli CSC siano utilizzati, in quali paesi vengono trasferiti i dati o se siano in atto valutazioni d'impatto del trasferimento o misure supplementari come richiesto da Schrems II.
Nessun elenco di sub-responsabili fornito
La Sezione 11(A)(4) rivela la condivisione con 'fornitori di servizi e venditori di terze parti' per supporto IT, hosting, elaborazione dei pagamenti e servizio clienti, ma nessun elenco di sub-responsabili è incluso o collegato. L'Articolo 28(2) dell'RGPD e i principi di trasparenza richiedono che gli interessati sappiano chi elabora i loro dati.
Segnali Do Not Track non rispettati
La Sezione 13(A)(3) afferma che Bluesky 'attualmente non risponde o onora i segnali DNT o meccanismi simili trasmessi dai browser web'. Sebbene il DNT non abbia uno standard coerente, questo segnala un atteggiamento sdegnoso verso le preferenze di privacy degli utenti espresse tramite le impostazioni del browser.
Sintesi per l'utente
I tuoi post e il tuo profilo sono pubblici per impostazione predefinita, i tuoi messaggi diretti non sono crittografati e possono essere letti dal personale di Bluesky, e l'azienda traccia ciò che visualizzi e su cui clicchi, ma almeno non vendono i tuoi dati agli inserzionisti.
Postura di conformità
Conformità parziale all'RGPD con elementi strutturali in atto (DPO, rappresentante UE, informativa sui diritti) ma lacune sostanziali nella minimizzazione dei dati, specificità della conservazione, garanzie di trasferimento e trasparenza sull'IA.
Trasferimenti UE
L'informativa riconosce i trasferimenti internazionali da SEE/UK/Brasile e fa riferimento alle Clausole Contrattuali Standard (CSC) come potenziale garanzia, ma non fornisce dettagli su quali CSC siano effettivamente in vigore, in quali paesi vengano trasferiti i dati o se siano state implementate misure supplementari. Questo è insufficientemente specifico secondo i requisiti di Schrems II.
Segnali rilevati
Dati e pratiche specifiche identificate nel testo
Estratti probatori
Citazioni dirette dall'informativa a supporto di questi risultati
Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.
We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.
We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').
We may transfer, process, and store all personal information we collect anywhere in the world.
When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...
We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.
Mancante o poco chiaro
- Nessun elenco di sub-responsabili o link ad esso
- Nessun periodo specifico di conservazione dei dati
- Nessuna informativa sull'addestramento IA/modelli
- Nessuna crittografia end-to-end per i messaggi diretti
- Nessun dettaglio sulle garanzie per i trasferimenti internazionali oltre il riferimento generico alle CSC
- Nessun banner per il consenso ai cookie o centro preferenze descritto
- Nessuna procedura di notifica delle violazioni dei dati
- Nessun riferimento alla VDPA (Valutazione d'Impatto sulla Protezione dei Dati)
- Nessuna Valutazione dell'Interesse Legittimo divulgata
Domande da porre
- Quali fornitori di servizi di terze parti e sub-responsabili elaborano attualmente i dati personali degli utenti di Bluesky e dove si trovano?
- I dati degli utenti, in particolare post, messaggi diretti e comportamento di utilizzo, sono utilizzati per addestrare modelli di intelligenza artificiale o machine learning e, in tal caso, come possono gli utenti rifiutare (opt-out)?
- Quali moduli specifici di Clausole Contrattuali Standard sono stati eseguiti per i trasferimenti di dati da SEE/UK e sono state condotte valutazioni d'impatto del trasferimento?
- Quali sono i periodi di conservazione concreti per ciascuna categoria di dati personali, in particolare per messaggi diretti, dati di utilizzo e indirizzi IP?
- Quando i messaggi diretti saranno protetti con la crittografia end-to-end, dato l'attuale accesso non crittografato per scopi di Trust & Safety?
- In che modo Bluesky giustifica la raccolta dei post visualizzati e dei link cliccati come necessaria secondo il principio di minimizzazione dei dati dell'RGPD?
- Qual è il processo e la tempistica per rispondere alle richieste di accesso agli interessati ai sensi dell'RGPD e in quale formato vengono forniti tipicamente i dati?
Condividi questa analisi
Chiunque abbia questo link può visualizzare il risultato sopra.
Realizzato da DentroChat
Chat IA 100% europea per tutti
Chatta con l'IA, lavora con file, genera immagini e cerca sul web. I dati restano in Europa.
Altre policy privacy analizzate
Vedi tuttescaleway.com
55/100
Rischio privacy medioScaleway fa grandi promesse sulla sovranità dei dati europei, ma questa pagina di marketing fornisce zero sostanza effettiva in materia di informativa sulla privacy per supportare tali affermazioni.
Visualizza report →linkedin.com
55/100
Rischio privacy medioLinkedIn raccoglie una vasta quantità di dati, inclusi quelli dei contatti, del calendario e dal web, li utilizza per addestrare modelli di IA senza un'opzione di esclusione chiara, li condivide ampiamente con Microsoft e inserzionisti e li conserva in modo ampio, sebbene gli utenti dell'UE ottengano alcune protezioni aggiuntive.
Visualizza report →peerpush.com
55/100
Rischio privacy medioPeerPush ha solide pratiche di anonimizzazione per le sue analisi pubbliche, ma non soddisfa le basi del RGPD (GDPR) non divulgando le basi giuridiche, mancando di un rappresentante dell'UE e utilizzando un linguaggio vago sui trasferimenti internazionali di dati.
Visualizza report →tella.com
55/100
Rischio privacy medioTella raccoglie dati video sensibili e li condivide con numerosi provider di intelligenza artificiale e analisi con sede negli Stati Uniti senza specificare chiaramente se i tuoi dati addestrano i loro modelli, rendendolo una soluzione mista per gli utenti dell'UE.
Visualizza report →