lhv.com — 62/100 (Rischio privacy medio)
Ultima analisi
LHV Bank Limited · lhv.com
Dettagli del report
Rischio privacy medioLHV Bank raccoglie una vasta gamma di dati personali e finanziari, li condivide ampiamente con agenzie di prevenzione delle frodi e intermediari di pagamento, e si affida pesantemente all'interesse legittimo per il marketing e l'analisi, ma copre i diritti RGPD (GDPR) e utilizza la revisione manuale per le decisioni di profilazione.
L'informativa sulla privacy di LHV Bank Limited è tipica di un'istituzione finanziaria con sede nel Regno Unito con ampi obblighi normativi (AML, KYC, prevenzione delle frodi). È trasparente sulla condivisione dei dati con agenzie di riferimento creditizio (CRAs) e agenzie di prevenzione delle frodi e rivela accordi di contitolarià del trattamento con AS LHV Pank e SWIFT. Tuttavia, si affida ampiamente all'interesse legittimo per scopi come marketing, analisi e screening delle notizie negative; non fornisce periodi di conservazione specifici; declina la responsabilità per alcuni trasferimenti internazionali; ed è completamente silenziosa sull'addestramento di IA/modelli. L'informativa è dettagliata ma lascia diverse lacune critiche che indeboliscono la fiducia degli utenti.
Valutazione per categoria
Suddivisione dell'informativa nelle principali aree di conformità. Buono = solido, discreto = misto, scarso = preoccupante.
L'informativa afferma di adottare misure ragionevoli per limitare il trattamento a ciò che è necessario, ma le categorie raccolte sono estremamente ampie, inclusi i dati di interazione con contenuti/pubblicità, il monitoraggio dei social media e la storia professionale.
L'informativa è dettagliata con una tabella delle basi giuridiche scopo per scopo, ma dettagli critici come i periodi di conservazione specifici e l'elenco completo dei responsabili del trattamento sono assenti o referenziati solo esternamente.
I dati fluiscono verso un'ampia gamma di terze parti, tra cui CRAs, agenzie di prevenzione delle frodi, SWIFT come contitolare, provider cloud, provider pubblicitari e partecipanti al sistema di pagamento, con conseguenze significative a valle per gli interessati.
Le SCC vengono utilizzate per i trasferimenti verso giurisdizioni non adeguate, ma l'informativa avverte che le banche corrispondenti in paesi con bassa protezione potrebbero non offrire garanzie equivalenti e declina la responsabilità per i trasferimenti diretti a entità del Gruppo LHV non SEE.
L'informativa è completamente silenziosa sull'utilizzo dei dati personali per scopi di addestramento IA o di modelli, senza menzionare alcun meccanismo di opt-out.
Tutti i diritti standard del RGPD sono chiaramente elencati, incluso il diritto di richiedere valutazioni di interesse legittimo, con un termine di risposta di un mese e nessun costo per le richieste di accesso.
Risultati chiave
Clausole rilevanti, problemi o buone pratiche individuate (critici per primi)
Le agenzie di prevenzione delle frodi possono conservare i dati per un massimo di sei anni con conseguenze significative
L'informativa dell'Agenzia di prevenzione delle frodi afferma che se sei considerato un rischio di frode o riciclaggio di denaro, i tuoi dati possono essere conservati per un massimo di sei anni, e questo 'può comportare il rifiuto da parte di altri di fornirti servizi, finanziamenti o impiego'. Questo è un accordo di condivisione dei dati ad alto impatto con limitate possibilità di ricorso individuali.
Nessun periodo di conservazione dei dati specifico divulgato
La Sezione 12 afferma che i dati vengono conservati 'solo per il tempo necessario in relazione a uno scopo legittimo' ma non fornisce scadenze o tempistiche di conservazione concrete, rendendo impossibile per gli interessati capire per quanto tempo i loro dati persistono.
Ampio ricorso all'interesse legittimo per marketing e analisi
La Sezione 6 elenca l'interesse legittimo come base giuridica per il marketing ai clienti aziendali, l'analisi dei dati per migliorare prodotti/servizi/sito web e per fare suggerimenti/raccomandazioni su beni/servizi. Gli esiti del test di bilanciamento non sono divulgati oltre a una dichiarazione generica che gli interessi legittimi 'non prevalgono'.
Dichiarazione di non responsabilità per i trasferimenti diretti a entità del Gruppo LHV non SEE
La Sezione 8 afferma: 'quando trasferisci direttamente qualsiasi Dato Personale a qualsiasi entità del Gruppo LHV stabilito al di fuori dello SEE o del Regno Unito (come applicabile), non siamo responsabili per tale trasferimento dei tuoi Dati Personali'. Questo tenta di eludere la responsabilità del titolare del trattamento per i trasferimenti infragruppo.
Ritardo di due settimane per le richieste di cancellazione dal marketing
La Sezione 17 afferma che 'potrebbero essere necessarie fino a 2 settimane per elaborare la tua richiesta di cancellazione, durante le quali potresti continuare a ricevere comunicazioni da noi', che è un ritardo irragionevolmente lungo per un meccanismo di opt-out automatizzato.
La raccolta di dati sui contenuti e sulla pubblicità include il tracciamento granulare delle interazioni
La Sezione 5 elenca 'il passaggio del mouse, i clic del mouse, qualsiasi modulo compilato in tutto o in parte' e 'qualsiasi interazione touchscreen' come dati sui contenuti e sulla pubblicità che vengono elaborati, il che va oltre ciò che è tipicamente necessario per un servizio bancario.
Accordo di contitolarià con SWIFT non dettagliato completamente nell'informativa
La Sezione 7 rivela che LHV e SWIFT agiscono come contitolari per il servizio di messaggistica dei pagamenti ma indirizza gli utenti a un link esterno per le responsabilità di SWIFT, rendendo difficile comprendere l'accordo completo all'interno dell'informativa stessa.
Sintesi per l'utente
I tuoi dati finanziari e personali sono condivisi con molte terze parti, tra cui agenzie di riferimento creditizio e di prevenzione delle frodi, che possono conservarli per un massimo di sei anni. Puoi opporti o richiedere la cancellazione, ma le ampie rivendicazioni di interesse legittimo della banca e la mancanza di limiti di conservazione chiari significano che i tuoi dati potrebbero persistere più a lungo del previsto.
Postura di conformità
LHV Bank dimostra consapevolezza degli obblighi RGPD/UK GDPR: nomina un DPO, descrive le basi giuridiche e fa riferimento alle SCC per i trasferimenti. Tuttavia, l'assenza di periodi di conservazione specifici, l'ampio ricorso all'interesse legittimo per il marketing e la dichiarazione di non responsabilità per i trasferimenti diretti a entità del Gruppo LHV non SEE sono punti deboli di conformità che i regolatori potrebbero esaminare.
Trasferimenti UE
I dati sono elaborati principalmente nel Regno Unito e in Estonia. I trasferimenti al di fuori dello SEE/Regno Unito utilizzano Clausole Contrattuali Standard, ma l'informativa avvisa esplicitamente che le banche corrispondenti in paesi con protezione dei dati insufficiente potrebbero non garantire diritti equivalenti, e declina la responsabilità per i trasferimenti diretti da parte degli utenti a entità LHV non SEE. Questa è una lacuna degna di nota.
Segnali rilevati
Dati e pratiche specifiche identificate nel testo
Estratti probatori
Citazioni dirette dall'informativa a supporto di questi risultati
We take every reasonable step to ensure that your Personal Data are only retained for as long as they are needed in connection with a lawful purpose.
if you are considered to pose a fraud or money laundering risk, your data can be held for up to six years
when you transfer any Personal Data directly to any LHV Group entity established outside the EEA or the UK (as applicable), we are not responsible for that transfer of your Personal Data
it may take up to 2 weeks to process your unsubscribe request during which time you may continue to receive communications from us
records of your interactions with our online advertising and content, records of advertising and content displayed on pages displayed to you, and any interaction you may have had with such content or advertising (e.g., mouse hover, mouse clicks, any forms you complete in whole or in part)
Mancante o poco chiaro
- Periodi di conservazione dei dati specifici per ogni scopo di trattamento
- Informativa sull'addestramento di modelli di IA o machine learning e meccanismo di opt-out
- Elenco completo dei responsabili del trattamento e sub-responsabili
- Test di bilanciamento dell'interesse legittimo dettagliati
- Dettagli della cookie policy (referenziati ma non inclusi)
- Procedure di notifica delle violazioni dei dati
- Riepiloghi della Valutazione d'Impatto sulla Protezione dei Dati (DPIA)
Domande da porre
- Quali sono i periodi di conservazione specifici per ogni categoria di dati personali e scopo di trattamento?
- Dove è possibile ottenere l'elenco completo e aggiornato dei sub-responsabili e dei destinatari terzi?
- È stato documentato un test di bilanciamento dell'interesse legittimo per il marketing ai clienti aziendali e per l'analisi dei dati, e può essere condiviso su richiesta?
- Quali garanzie si applicano specificamente quando i dati personali vengono trasferiti a banche corrispondenti in paesi senza adeguata protezione dei dati?
- I dati personali sono utilizzati per l'addestramento di modelli di IA, sistemi di machine learning o sviluppo di algoritmi e, in caso affermativo, esiste un opt-out?
- In che modo LHV Bank garantisce che il ritardo di due settimane per la cancellazione sia proporzionato e conforme al diritto di opposizione al marketing diretto?
- Quali processi specifici di revisione manuale sono in atto prima che le decisioni basate sulla profilazione (ad es. il blocco di un pagamento) abbiano effetto?
Condividi questa analisi
Chiunque abbia questo link può visualizzare il risultato sopra.
Realizzato da DentroChat
Chat IA 100% europea per tutti
Chatta con l'IA, lavora con file, genera immagini e cerca sul web. I dati restano in Europa.
Altre policy privacy analizzate
Vedi tutteapp.klang.ai
62/100
Rischio privacy medioKlang AI collects potentially sensitive audio and video content, shares it with multiple AI providers, and reserves the right to use your uploaded data to improve its own algorithms without offering an opt-out — though it does keep most processing in the EU and enforces zero data retention with its AI sub-processors.
Visualizza report →cursor.com
62/100
Rischio privacy medioCursor (Anysphere) promette di non utilizzare gli input del codice per l'addestramento dell'IA per impostazione predefinita e non vende i tuoi dati, ma raccoglie una vasta gamma di dati personali e di utilizzo, li trasferisce negli Stati Uniti con vaghe garanzie di trasferimento e lascia dettagli chiave come i periodi di conservazione e le basi giuridiche non specificati.
Visualizza report →eustella.com
62/100
Rischio privacy medioeustella fa forti promesse sulla privacy — nessuna vendita di dati, nessuna condivisione con terze parti, nessun addestramento dell'IA sui tuoi dati e tutta l'elaborazione rimane nell'UE — ma questo è materiale marketing, non un'informativa sulla privacy vincolante, e i dettagli critici su raccolta dei dati, conservazione, sub-responsabili e diritti degli utenti sono assenti dal testo fornito.
Visualizza report →cake.com
62/100
Rischio privacy medioCAKE.com fornisce diritti sui dati standard dell'UE e misure di salvaguardia per i trasferimenti, ma raccoglie dati di sorveglianza sul posto di lavoro altamente invasivi—come screenshot, posizione in background e utilizzo delle app—per conto dei datori di lavoro, che agiscono come titolari del trattamento per i propri dipendenti.
Visualizza report →