proton.me — 88/100 (Basso rischio per la privacy)
Ultima analisi
Proton AG · proton.me
Dettagli del report
Basso rischio per la privacyProton offre una forte privacy per impostazione predefinita con crittografia end-to-end, raccolta minima di dati e nessun tracciamento pubblicitario, sebbene alcuni dati utente fluiscano verso elaboratori con sede negli Stati Uniti per supporto e pagamenti.
L'informativa sulla privacy di Proton dimostra un forte impegno verso la minimizzazione dei dati e la privacy degli utenti, ancorata alla crittografia end-to-end e alla giurisdizione legale svizzera. L'informativa è trasparente sulla sua limitata raccolta di dati e vieta esplicitamente l'utilizzo dei contenuti degli utenti per l'addestramento dell'intelligenza artificiale. Tuttavia, ci sono notevoli eccezioni riguardanti la registrazione degli indirizzi IP per la prevenzione degli abusi, e diversi elaboratori terzi operano al di fuori dell'UE/SEE (in particolare negli Stati Uniti, a Taiwan e in Macedonia), affidandosi a Clausole Contrattuali Tipo per la copertura legale. L'informativa manca anche di specificità sui periodi di conservazione dei dati per i registri temporanei.
Valutazione per categoria
Suddivisione dell'informativa nelle principali aree di conformità. Buono = solido, discreto = misto, scarso = preoccupante.
Proton non richiede informazioni personali per la creazione dell'account, utilizza analisi ospitate internamente senza conservare gli IP e accetta metodi di pagamento anonimi come contanti e Bitcoin.
L'informativa è dettagliata e specifica su ciò che viene raccolto, le basi giuridiche utilizzate e le circostanze in cui i dati potrebbero essere conservati o divulgati.
Sebbene i dati del servizio principale vengano elaborati internamente, i dati di supporto e pagamento vengono condivisi con elaboratori con sede negli Stati Uniti come Zendesk, Stripe e Chargebee, e esistono elaboratori interni in Macedonia e Taiwan.
I dati vengono trasferiti negli Stati Uniti, a Singapore, a Taiwan e in Macedonia utilizzando Clausole Contrattuali Tipo, ma l'informativa manca di dettagli sulle misure supplementari che affrontano i rischi Schrems II per i trasferimenti verso gli Stati Uniti.
Proton Scribe viene eseguito localmente per impostazione predefinita e non utilizza esplicitamente alcun dato utente per l'addestramento del modello, fornendo un chiaro opt-in per l'elaborazione lato server.
Gli utenti possono accedere, modificare, eliminare o esportare i dati personali direttamente tramite l'interfaccia dell'account e l'informativa menziona il diritto di presentare un reclamo a un'autorità di controllo.
Risultati chiave
Clausole rilevanti, problemi o buone pratiche individuate (critici per primi)
La registrazione condizionale degli IP mina l'affermazione di non registrazione
Gli indirizzi IP non vengono registrati in modo permanente per impostazione predefinita, ma possono essere conservati temporaneamente per la prevenzione degli abusi o permanentemente in caso di violazione dei Termini di Servizio, il che rappresenta un'eccezione significativa all'affermazione di non registrazione.
Trasferimenti internazionali a elaboratori statunitensi tramite SCC
Diversi elaboratori terzi operano al di fuori dell'UE/SEE, in particolare negli Stati Uniti e a Taiwan, affidandosi a Clausole Contrattuali Tipo per i trasferimenti di dati, il che pone un rischio secondo la sentenza Schrems II.
Periodi di conservazione vaghi per i dati temporanei
L'informativa consente la conservazione permanente degli indirizzi IP e dei dati di verifica hash senza specificare un periodo massimo di conservazione, affidandosi a vaghe determinazioni di 'interessi legittimi' e 'applicabili requisiti legali svizzeri'.
Forte minimizzazione dei dati e crittografia per impostazione predefinita
Proton afferma esplicitamente di non poter accedere ai contenuti crittografati end-to-end e raccoglie dati personali minimi, senza richiedere nemmeno informazioni personali per la creazione dell'account.
La funzione IA rispetta la privacy per impostazione predefinita
La funzione IA di Proton Scribe opera localmente per impostazione predefinita e non utilizza esplicitamente i dati degli utenti per l'addestramento del modello, il che rappresenta una forte posizione a favore della privacy.
Sintesi per l'utente
Proton è uno dei servizi più orientati alla privacy disponibili, che minimizza genuinamente i dati a cui può accedere e si rifiuta di addestrare l'IA sui tuoi contenuti, ma dovresti essere consapevole che l'utilizzo dell'assistenza clienti o delle funzionalità di pagamento espone alcuni dati a società statunitensi e il tuo IP può essere registrato se violi i loro termini.
Postura di conformità
Proton si allinea bene ai principi del RGPD (GDPR), in particolare per quanto riguarda la minimizzazione dei dati, la crittografia per impostazione predefinita e i diritti degli utenti. La nomina di un rappresentante dell'UE (Proton Europe sàrl in Lussemburgo) e l'esplicita menzione della conformità al RGPD rafforzano questa postura. I principali rischi di conformità derivano dai trasferimenti internazionali di dati a elaboratori terzi negli Stati Uniti e a Taiwan, che si affidano alle SCC (Clausole Contrattuali Tipo) senza menzione dettagliata di misure tecniche supplementari successivamente alla sentenza Schrems II.
Trasferimenti UE
I trasferimenti di dati verso gli Stati Uniti (Zendesk, Stripe, Chargebee, PayPal) e Taiwan (ProtonLabs Taiwan) si affidano alle Clausole Contrattuali Tipo. Sebbene l'informativa elenchi queste garanzie, tace sulle misure tecniche supplementari (come la crittografia forte in transito/a riposo controllata da Proton) che sono spesso richieste per rendere questi trasferimenti leciti secondo la sentenza Schrems II. I trasferimenti verso la Macedonia (ProtonLabs DOOEL) non sono coperti da una decisione di adeguatezza dell'UE e mancano di meccanismi di trasferimento specificati nell'informativa.
Segnali rilevati
Dati e pratiche specifiche identificate nel testo
Estratti probatori
Citazioni dirette dall'informativa a supporto di questi risultati
We do not have the technical means to access the content of your encrypted emails, files, calendar events, passwords, or notes.
By default, we do not keep permanent IP logs in relation with your Account. However, IP logs may be kept temporarily to combat abuse and fraud, and your IP address may be retained permanently if you are engaged in activities that breach our Terms of Service
Proton Scribe does not use content data or any of your data to train its models.
We will only disclose the limited user data we possess if we are legally obligated to do so by a binding request coming from the competent Swiss authorities.
Mancante o poco chiaro
- Nessun periodo specifico di conservazione dei dati per i registri IP temporanei o i dati di verifica hash
- Nessuna menzione di misure tecniche supplementari per i trasferimenti di dati negli Stati Uniti successivamente alla sentenza Schrems II
- Nessuna menzione di una Valutazione d'Impatto sulla Protezione dei Dati (DPIA)
- Nessun dettaglio specifico sul diritto al formato della portabilità dei dati
- Nessuna menzione dei meccanismi di trasferimento per i dati inviati in Macedonia
Domande da porre
- Quali sono gli esatti periodi massimi di conservazione per i registri IP memorizzati temporaneamente e i dati di verifica hash (numeri di telefono, email) utilizzati per l'anti-spam?
- Quali misure tecniche supplementari (ad es. crittografia, pseudonimizzazione) vengono applicate ai dati trasferiti a elaboratori con sede negli Stati Uniti come Zendesk e Stripe ai sensi delle Clausole Contrattuali Tipo?
- In che modo Proton garantisce che gli elaboratori terzi come Zendesk e Atlassian eliminino i dati di supporto su richiesta quando un utente esercita il proprio diritto alla cancellazione?
- In base a quali criteri specifici si determina che un utente è 'impegnato in attività che violano i nostri Termini di Servizio' innescando la registrazione permanente dell'IP, e c'è un processo di ricorso?
- Quale meccanismo di trasferimento viene utilizzato per i dati inviati all'elaboratore in Macedonia, che manca di una decisione di adeguatezza dell'UE?
Condividi questa analisi
Chiunque abbia questo link può visualizzare il risultato sopra.
Realizzato da DentroChat
Chat IA 100% europea per tutti
Chatta con l'IA, lavora con file, genera immagini e cerca sul web. I dati restano in Europa.
Altre policy privacy analizzate
Vedi tuttegdprchat.eu
88/100
Basso rischio per la privacyGDPRchat offre una privacy eccezionalmente forte incentrata sull'UE senza tracciamento e con controlli self-service sui dati, ma gli utenti dovrebbero essere consapevoli che i prompt delle immagini possono essere utilizzati per l'addestramento dell'IA da un provider di terze parti.
Visualizza report →tuta.com
87/100
Basso rischio per la privacyTuta è un provider di posta elettronica crittografata con un'alta tutela della privacy che archivia tutti i dati degli utenti con crittografia end-to-end in Germania, raccoglie metadati minimi, non utilizza cookie e condivide i dati con terze parti solo per l'elaborazione dei pagamenti o su ordine del tribunale.
Visualizza report →startpage.com
90/100
Basso rischio per la privacyStartpage offre un'eccezionale privacy by design, raccogliendo praticamente nessun dato personale e rifiutando esplicitamente tracciamento, profilazione e registrazione delle ricerche, sebbene esistano flussi di dati minori verso fornitori di pubblicità e analisi di terze parti.
Visualizza report →kolsetu.com
85/100
Basso rischio per la privacyKolsetu rispetta generalmente le normative europee sulla privacy, ma raccoglie in modo eccessivo i dati di utilizzo, non ha un RPDD pubblico e fornisce dettagli limitati su alcuni trasferimenti internazionali.
Visualizza report →