trust.grindr.com — 40/100 (Alto rischio per la privacy)

Ultima analisi

Esegui una nuova analisi su un'altra informativa

Grindr LLC · grindr.com

Dettagli del report

Alto rischio per la privacy

Grindr raccoglie dati profondamente sensibili, tra cui lo stato HIV, la geolocalizzazione precisa e le informazioni biometriche, da una comunità vulnerabile, trasferisce tutto negli Stati Uniti senza una sede nell'UE e si riserva il diritto di continuare ad addestrare l'IA su di essi anche dopo che l'utente ha rinunciato.

Questa informativa sulla privacy copre il trattamento delle informazioni personali da parte di Grindr LLC per la sua app di incontri/social networking rivolta alla comunità GBTQ+. L'informativa dettaglia un'ampia raccolta di dati, tra cui categorie altamente sensibili (dati sanitari, biometria, localizzazione precisa, origine etnica), un'ampia scansione dei contenuti da parte di Grindr e partner non specificati, funzionalità basate sull'IA (gAI™) che utilizzano informazioni personali sensibili e partnership pubblicitarie. Grindr ha sede negli Stati Uniti e non ha stabilimenti nello SEE/UK/Svizzera, il che significa che tutti i dati degli utenti dell'UE vengono trasferiti negli Stati Uniti nell'ambito dell'EU-US Data Privacy Framework o delle SCC. Sebbene l'informativa fornisca una tabella dettagliata delle basi legali e descriva i diritti RGPD (GDPR), rimangono significative preoccupazioni riguardo all'ampiezza del trattamento dei dati sensibili, alle vaghe categorie di condivisione con terze parti, alle deboli disposizioni di rinuncia all'IA e ai rischi intrinseci della centralizzazione di dati così sensibili in una giurisdizione statunitense.

Ultima analisi
FonteURL

Valutazione per categoria

Suddivisione dell'informativa nelle principali aree di conformità. Buono = solido, discreto = misto, scarso = preoccupante.

Minimizzazione dei datiScarso

Raccoglie lo stato HIV, lo stato vaccinale, video selfie biometrici, geolocalizzazione precisa e scansiona tutti i contenuti caricati, inclusi i messaggi privati, andando ben oltre ciò che è strettamente necessario.

TrasparenzaDiscreto

Fornisce una tabella dettagliata delle basi legali e descrive le finalità del trattamento, ma utilizza categorie vaghe come 'Altri partner' e rinvia i dettagli sull'IA a un articolo di aiuto esterno.

Condivisione con terze partiScarso

Condivide i dati con 'Altri partner' non definiti, partner pubblicitari/di marketing e fornitori di servizi; la categoria 'Altri partner' compare ripetutamente senza alcuna spiegazione su chi siano queste entità.

Trasferimenti internazionaliScarso

Grindr ha sede negli Stati Uniti senza stabilimenti nell'UE; tutti i dati degli utenti dell'UE vengono trasferiti negli Stati Uniti nell'ambito del Data Privacy Framework o delle SCC, il che è particolarmente preoccupante data l'estrema sensibilità dei dati.

IA/Addestramento dei modelliScarso

Utilizza esplicitamente informazioni personali sensibili per le funzionalità basate sull'IA (gAI™) e afferma che la rinuncia al trattamento dei dati sensibili da parte dell'IA potrebbe non interrompere il trattamento 'ove consentito dalla legge applicabile'.

Diritti degli utentiDiscreto

Descrive i diritti di accesso, cancellazione, portabilità, rettifica, limitazione, opposizione e revoca del consenso, con rappresentanti nominati per l'UE/UK/Svizzera, ma le riserve sulla rinuncia per l'IA e il trattamento dei dati sensibili indeboliscono significativamente l'esercizio pratico di questi diritti.

Risultati chiave

Clausole rilevanti, problemi o buone pratiche individuate (critici per primi)

Critico

Ampia scansione dei contenuti da parte di Grindr e partner non specificati

L'informativa afferma che 'We and our partners also scan, analyze, and collect information from the videos, images, audio, messages, and other content and metadata that you upload.' Questo conferisce a Grindr e a partner non identificati un accesso totale a tutti i contenuti degli utenti, inclusi i messaggi privati, senza chiari limiti su cosa viene scansionato o da chi.

Critico

Addestramento dell'IA su dati sensibili con opt-out inefficace

Grindr utilizza informazioni personali sensibili per le sue funzionalità basate sull'IA (gAI™) e afferma esplicitamente: 'if you opt out, your sensitive data may continue to be processed where permitted under applicable law.' Questo rende la rinuncia in gran parte illusoria, poiché Grindr si riserva il diritto di continuare il trattamento secondo la propria interpretazione di 'legittimo interesse' o altre basi legali.

Critico

Rischi della geolocalizzazione precisa per una comunità vulnerabile

L'informativa riconosce che la geolocalizzazione precisa 'could be used by some users to determine your exact location and to determine your identity.' Per un'app che serve la comunità GBTQ+ in regioni dove l'omosessualità è criminalizzata o stigmatizzata, questo rappresenta un grave rischio per la sicurezza, inadeguatamente mitigato dai controlli offerti.

Avviso

Vaga categoria di condivisione 'Altri partner'

In tutta la tabella delle basi legali, 'Altri partner' è elencato sia come fonte di dati che come categoria di destinatari senza alcuna definizione o esempio. Questa opacità rende impossibile per gli utenti capire chi riceve i loro dati, violando il principio di trasparenza del RGPD.

Avviso

Conservazione prolungata dei dati dopo la cancellazione

Grindr conserva gli identificativi del dispositivo (IDFV, Android ID) e informazioni di registro limitate per un massimo di due anni dopo la cancellazione dell'account 'to support internal reporting, metrics, and statistics.' Per gli account bannati, potrebbero essere conservati indefinitamente ancora più dati, inclusi i messaggi chat, il che sembra sproporzionato.

Avviso

Raccolta di dati biometrici per la verifica dell'età

L'informativa afferma che in alcune giurisdizioni, agli utenti potrebbe essere richiesto di fornire 'a video selfie or pair a video selfie with an official photo ID to confirm you are 18 years of age or older. This will involve processing your biometric information.' L'informativa non specifica i periodi di conservazione o le procedure di cancellazione per questi dati biometrici.

Sintesi per l'utente

I tuoi dati più intimi, come lo stato di salute, la posizione esatta, i dati biometrici e i messaggi privati, vengono tutti inviati e conservati negli Stati Uniti, e l'IA di Grindr potrebbe continuare ad apprendere da essi anche se tenti di rinunciare.

Postura di conformità

Grindr ha nominato rappresentanti per l'UE/UK/Svizzera e un DPO, utilizza il framework IAB TCF e fornisce una tabella delle basi legali, dimostrando consapevolezza degli obblighi RGPD. Tuttavia, i sostanziali rischi per la privacy derivanti dall'ampio trattamento dei dati sensibili, dalle vaghe categorie di condivisione e dalle deboli opzioni di rinuncia all'IA minano queste strutture formali di conformità.

Trasferimenti UE

Tutti i dati degli utenti dell'UE vengono trasferiti negli Stati Uniti. Grindr si affida all'EU-US Data Privacy Framework e alle SCC. Data l'estrema sensibilità dei dati (comunità GBTQ+, salute, biometria, localizzazione precisa), questa postura di trasferimento è ad alto rischio anche con queste garanzie.

Segnali rilevati

Dati e pratiche specifiche identificate nel testo

Dati raccolti
EmailNumero di telefonoData di nascitaDati biometrici (video selfie)Informazioni del profilo (stato HIV, stato vaccinale, etnia, foto, video)Messaggi (testo, foto, audio, video, emoji, gif)Geolocalizzazione precisaInformazioni su acquisti e abbonamentiConto finanziario e dettagli di pagamentoInformazioni hardware e software del dispositivoID del dispositivo (IDFV, Android ID)Identificativi pubblicitariIndirizzo IPTipo di browserDati sull'attività dell'utenteContenuti e metadati dai caricamentiDati dedotti
Finalità del trattamento
Fornire e supportare i Servizi, incluse le funzionalità basate sull'IA (gAI™)Sicurezza e protezione, inclusa la moderazione dei contenuti basata sull'IARisoluzione dei problemi, analisi dei dati e ricercaMarketing e pubblicità tramite cookie di terze partiAssistenza clienti e feedbackConformità legale e risposta alle forze dell'ordinePersonalizzazione, raccomandazioni e funzionalità basate sull'IASondaggi e feedback volontarioApplicazione dei Termini di Servizio e delle Linee Guida della Comunità
Condivisione con terze parti
Condivisi con altri utenti di Grindr (profilo, posizione)Condivisi con fornitori di servizi per la prevenzione delle frodi, l'assistenza clientiCondivisi con partner pubblicitari e di marketingCondivisi con processori di pagamentoCondivisi con 'Altri partner' non definitiPossono essere divulgati in transazioni commerciali (acquisizioni)Divulgati alle forze dell'ordine e ai regolatori in base agli obblighi di legge
Trasferimenti internazionali
Tutti i dati vengono trasferiti negli Stati Uniti, dove ha sede GrindrNessuno stabilimento nel SEE/UE/UK/SvizzeraSi affida alla certificazione EU-US Data Privacy Framework dei destinatariUtilizza Clausole Contrattuali Standard ove il DPF non si applicaGli Stati Uniti e altri paesi terzi potrebbero non offrire protezioni della privacy equivalenti
IA / Addestramento modelli
Le funzionalità basate sull'IA (gAI™) utilizzano informazioni personali sensibili per la personalizzazione e le raccomandazioniDati sensibili utilizzati per l'addestramento dell'IA con consenso ove richiestoDisponibile la rinuncia al trattamento dei dati sensibili legato all'IA, ma il trattamento può continuare con altre basi legaliApprendimento automatico/IA utilizzato per funzionalità di sicurezza, inclusa la moderazione dei contenutiIA utilizzata per approfondimenti sul profilo basati sul comportamento, raccomandazioni di compatibilità, suggerimenti di chat

Estratti probatori

Citazioni dirette dall'informativa a supporto di questi risultati

We and our partners also scan, analyze, and collect information from the videos, images, audio, messages, and other content and metadata that you upload, such as content characteristics and attributes, used for purposes of recommendations, to provide the Services, and other operations that do not identify you but may be associated with your profile consistent with your choices.

Note that if you opt out, your sensitive data may continue to be processed where permitted under applicable law.

Grindr is a U.S.-based company with no EEA/EU/UK/Swiss establishments at this time. When you use the Services, your personal information will be processed by Grindr and its service providers in countries outside the EEA, UK and Switzerland, including in the United States.

If you choose to display your Distance Information in your profile, it could be used by some users to determine your exact location and to determine your identity.

We also retain a device identifier (i.e., IDFV and Android ID) and limited log information for a period of up to two years following account deletion to support internal reporting, metrics, and statistics.

Mancante o poco chiaro

  • Nessun elenco di sub-processori o inventario dettagliato degli 'Altri partner'
  • Nessun periodo di conservazione specifico per i dati biometrici raccolti durante la verifica dell'età
  • Nessun riepilogo della Valutazione d'Impatto sulla Protezione dei Dati (DPIA) nonostante il trattamento su larga scala di dati sensibili ad alto rischio
  • Nessun dettaglio su quali modelli di IA specifici vengono addestrati e su quali dati
  • Nessun impegno a notificare agli utenti le violazioni dei dati entro le tempistiche del RGPD
  • Nessuna informazione sugli standard di crittografia dei dati o sulle tecniche di pseudonimizzazione
  • Nessuna chiarezza sul fatto che il contenuto dei messaggi sia utilizzato per l'addestramento dell'IA oltre le funzionalità di sicurezza

Domande da porre

  • Chi sono specificamente gli 'Altri partner' elencati sia come fonti di dati che come destinatari nella tabella delle basi legali, e quali dati ricevono?
  • Cosa succede ai dati biometrici (video selfie) dopo il completamento della verifica dell'età: vengono eliminati e, in tal caso, con quali tempistiche?
  • Potete fornire un elenco completo dei sub-processori e delle loro sedi, in particolare di quelli che trattano dati al di fuori degli Stati Uniti?
  • Quando dite che i dati sensibili 'potrebbero continuare a essere trattati' dopo una rinuncia all'IA, in base a quali basi legali specifiche e per quali finalità di trattamento specifiche?
  • È stata condotta una Valutazione d'Impatto sulla Protezione dei Dati per il trattamento dei dati di geolocalizzazione precisa degli utenti GBTQ+ e se ne può condividere un riepilogo?
  • Quale scansione specifica dei contenuti viene eseguita dai 'partner' sui messaggi privati e gli utenti possono rinunciare a questa scansione?
  • Come garantite che le garanzie dell'EU-US Data Privacy Framework siano effettivamente implementate da tutti i sub-processori basati negli Stati Uniti che ricevono dati degli utenti dell'UE?
Questa analisi è generata dall'IA e non costituisce consulenza legale. Consulta sempre un professionista legale qualificato per le decisioni di conformità.

Condividi questa analisi

Chiunque abbia questo link può visualizzare il risultato sopra.

Realizzato da DentroChat

Chat IA 100% europea per tutti

Chatta con l'IA, lavora con file, genera immagini e cerca sul web. I dati restano in Europa.

Infrastruttura ospitata nell'UETesto, file, immagini e ricerca webModalità Veloce, Riflessione e CreativaPrivacy-first per impostazione predefinitaNessun dato esce dall'Europa
Prova gratis →
Vedi tutte