tuta.com — 87/100 (Basso rischio per la privacy)
Ultima analisi
Tutao GmbH · tuta.com
Dettagli del report
Basso rischio per la privacyTuta è un provider di posta elettronica crittografata con un'alta tutela della privacy che archivia tutti i dati degli utenti con crittografia end-to-end in Germania, raccoglie metadati minimi, non utilizza cookie e condivide i dati con terze parti solo per l'elaborazione dei pagamenti o su ordine del tribunale.
Tutao GmbH (Tuta) dimostra solide pratiche in materia di privacy incentrate sulla crittografia end-to-end e sulla minimizzazione dei dati. Tutti i contenuti degli utenti sono crittografati in modo che nemmeno Tuta possa accedervi. Solo i metadati essenziali (indirizzi email, timestamp) rimangono non crittografati. I dati sono archiviati esclusivamente in data center tedeschi certificati ISO 27001. La condivisione con terze parti è limitata ai processori di pagamento. La politica è trasparente e fa riferimento a specifiche basi legali del RGPD. Le aree di preoccupazione includono la funzione di analisi delle campagne che esegue l'hashing degli indirizzi IP e degli user agent con gli ID campagna sotto legittimo interesse anziché consenso, e il silenzio della politica sull'addestramento di IA/modelli. La divulgazione alle forze dell'ordine è possibile su ordine del tribunale, sebbene i contenuti crittografati sarebbero inaccessibili a Tuta.
Valutazione per categoria
Suddivisione dell'informativa nelle principali aree di conformità. Buono = solido, discreto = misto, scarso = preoccupante.
Crittografia end-to-end di tutti i dati degli utenti, nessun cookie, solo metadati essenziali archiviati non crittografati e indirizzi IP archiviati solo in forma anonima.
La politica specifica chiaramente ciascuna categoria di dati raccolti, il suo scopo, la base legale ai sensi del RGPD e i periodi di conservazione con riferimenti specifici agli articoli.
Dati condivisi solo con processori di pagamento (istituti di credito, PayPal) e forze dell'ordine su ordine del tribunale; dichiarazione esplicita che nessun dato viene venduto.
Tutti i dati archiviati in data center certificati ISO 27001 in Germania senza alcuna menzione di trasferimenti al di fuori dell'UE/SEE.
La politica è completamente silenziosa sull'addestramento di IA o modelli; sebbene il modello di crittografia di Tuta renda improbabile un uso non autorizzato, manca una conferma esplicita.
Elenco completo dei diritti del RGPD (Articoli 15-20, 21, 77) inclusi accesso, rettifica, cancellazione, limitazione, portabilità, opposizione e reclamo all'autorità di controllo.
Risultati chiave
Clausole rilevanti, problemi o buone pratiche individuate (critici per primi)
L'analisi delle campagne elabora identificatori hash sotto legittimo interesse senza consenso esplicito
La politica afferma che quando gli utenti arrivano tramite link di campagna, Tuta archivia un hash crittografico dell'indirizzo IP e dello user agent insieme a un ID campagna collegato all'account Tuta. Questo è elaborato ai sensi dell'Art. 6(1)(f) legittimo interesse anziché consenso. Sebbene si affermi che l'hash impedisca la re-identificazione, la combinazione di hash + ID campagna + collegamento all'account significa che Tuta può associare l'attribuzione della campagna a utenti specifici per 30 giorni. Questa è una forma di tracciamento che si basa sull'equilibrio del legittimo interesse piuttosto che sul consenso dell'utente.
La clausola di divulgazione alle forze dell'ordine potrebbe obbligare alla fornitura di dati di inventario e di traffico
La politica afferma: 'possiamo essere legalmente obbligati a fornire dati sui contenuti e dati sul traffico (in caso di ordine del tribunale valido) e dati di inventario alle autorità di polizia.' Sebbene la crittografia end-to-end protegga i contenuti dall'accesso diretto di Tuta, i dati di inventario (indirizzo email, nome, indirizzo di fatturazione) e i dati di traffico (metadati come indirizzi mittente/destinatario e timestamp) potrebbero essere divulgati. Gli utenti devono comprendere che i metadati non sono crittografati end-to-end e sono accessibili a Tuta e quindi alle autorità.
I metadati delle email sono archiviati non crittografati e accessibili a Tuta
La politica afferma esplicitamente: 'Solo i metadati necessari per fornire il servizio (come gli indirizzi email dell'utente, gli indirizzi email dei mittenti e dei destinatari e le date delle email) sono archiviati non crittografati.' Ciò significa che mentre il contenuto dell'email è protetto dalla crittografia end-to-end, il grafo sociale di chi comunica con chi e quando è visibile a Tuta e potrebbe essere divulgato su ordine del tribunale. I log del server di posta contenenti gli indirizzi mittente/destinatario e gli orari di connessione sono conservati per un massimo di 7 giorni.
Nessun cookie e nessuno strumento di analisi di terze parti utilizzato
La politica afferma esplicitamente 'Non utilizziamo cookie' e 'non utilizziamo strumenti di analisi come Google Analytics o altri strumenti di terze parti.' Le statistiche di utilizzo sono facoltative, anonimizzate e ospitate internamente. Questa è una posizione anti-tracciamento notevolmente forte che elimina i comuni vettori di sorveglianza web.
La conservazione dei dati dopo la risoluzione del contratto ha eccezioni che potrebbero estendere significativamente l'archiviazione
Sebbene l'impostazione predefinita sia la cancellazione entro 30 giorni dalla risoluzione del contratto, la politica elenca molteplici eccezioni: i dati contabili possono essere conservati fino alla risoluzione delle controversie sulle commissionhe, i dati di inventario possono essere archiviati per un massimo di due anni per la gestione dei reclami e la cancellazione può essere omessa laddove lo richiedono normative legali o perseguimento di crediti. Si applicano anche i periodi di conservazione fiscali, contrattuali e commerciali ai dati relativi agli ordini. Queste eccezioni potrebbero comportare la persistenza di alcuni dati personali ben oltre i 30 giorni di base.
Sintesi per l'utente
Tuta è uno dei servizi di posta elettronica più orientati alla privacy disponibili, con una crittografia end-to-end genuina che nemmeno Tuta stessa può aggirare, sebbene gli utenti debbano essere consapevoli che i metadati delle email e i dati di tracciamento delle campagne non sono crittografati.
Postura di conformità
Tuta dimostra una forte conformità al RGPD con un titolare del trattamento con sede in Germania, un DPO nominato, basi legali chiare per ciascuna attività di trattamento e una documentazione completa dei diritti degli interessati.
Trasferimenti UE
Nessun trasferimento internazionale. Tutti i dati sono archiviati esclusivamente in data center certificati ISO 27001 in Germania, all'interno dell'UE/SEE.
Segnali rilevati
Dati e pratiche specifiche identificate nel testo
Estratti probatori
Citazioni dirette dall'informativa a supporto di questi risultati
All user data is stored end-to-end encrypted in Tuta. Only necessary metadata to provide the service (like the user's email addresses, email addresses of senders and recipients and the dates of emails) is stored unencrypted.
We do not use cookies.
In order to evaluate campaigns with partners and advertising campaigns...we store a cryptographic hash of connection data like the IP address and the user agent...together with the campaign ID when you visit our website via a campaign link.
The personal data shall be deleted no later than 30 days after termination of the contract, unless specific reasons to the contrary apply in an individual case.
However, we can be legally bound to provide content data and traffic data (in case of a valid court order) and inventory data to law enforcement agencies. There will be no sale of data.
Mancante o poco chiaro
- Dichiarazione esplicita sull'utilizzo o meno dei dati degli utenti per l'addestramento di IA o modelli
- Dettagli sull'implementazione della portabilità dei dati (come esportare i dati in un formato leggibile da macchina)
- Periodi di conservazione specifici per ciascuna categoria di dati oltre la regola generale di 30 giorni post-recesso
- Se l'analisi delle campagne può essere disattivata
- Dettagli sui sub-processori oltre ai provider di pagamento
- Se Tuta ha ricevuto richieste dalle forze dell'ordine e pubblicato rapporti di trasparenza
Domande da porre
- In che modo Tuta implementa il diritto alla portabilità dei dati (Art. 20 RGPD) per i dati crittografati end-to-end: gli utenti possono esportare i propri dati crittografati e non crittografati in un formato strutturato e leggibile da macchina?
- Gli utenti possono disattivare il tracciamento dell'analisi delle campagne, oppure l'equilibrio del legittimo interesse è l'unico rimedio tramite il diritto di opposizione ai sensi dell'Art. 21 RGPD?
- Tuta ha pubblicato un rapporto di trasparenza che dettagli il numero e i tipi di richieste delle forze dell'ordine ricevute e come vi è stato risposto?
- Quale tecnica di anonimizzazione specifica viene utilizzata per gli indirizzi IP e Tuta ha valutato se la combinazione di IP anonimizzato, tipo di dispositivo e geolocalizzazione potrebbe portare alla re-identificazione?
- Tuta utilizza dati degli utenti (inclusi metadati o statistiche di utilizzo anonimizzate) per l'addestramento di modelli di apprendimento automatico o sistemi di intelligenza artificiale?
- Cosa succede all'hash dell'analisi della campagna e ai dati dell'ID campagna se un utente elimina il proprio account durante la finestra di conservazione di 30 giorni?
Condividi questa analisi
Chiunque abbia questo link può visualizzare il risultato sopra.
Realizzato da DentroChat
Chat IA 100% europea per tutti
Chatta con l'IA, lavora con file, genera immagini e cerca sul web. I dati restano in Europa.
Altre policy privacy analizzate
Vedi tuttegdprchat.eu
88/100
Basso rischio per la privacyGDPRchat offre una privacy eccezionalmente forte incentrata sull'UE senza tracciamento e con controlli self-service sui dati, ma gli utenti dovrebbero essere consapevoli che i prompt delle immagini possono essere utilizzati per l'addestramento dell'IA da un provider di terze parti.
Visualizza report →proton.me
88/100
Basso rischio per la privacyProton offre una forte privacy per impostazione predefinita con crittografia end-to-end, raccolta minima di dati e nessun tracciamento pubblicitario, sebbene alcuni dati utente fluiscano verso elaboratori con sede negli Stati Uniti per supporto e pagamenti.
Visualizza report →kolsetu.com
85/100
Basso rischio per la privacyKolsetu rispetta generalmente le normative europee sulla privacy, ma raccoglie in modo eccessivo i dati di utilizzo, non ha un RPDD pubblico e fornisce dettagli limitati su alcuni trasferimenti internazionali.
Visualizza report →startpage.com
90/100
Basso rischio per la privacyStartpage offre un'eccezionale privacy by design, raccogliendo praticamente nessun dato personale e rifiutando esplicitamente tracciamento, profilazione e registrazione delle ricerche, sebbene esistano flussi di dati minori verso fornitori di pubblicità e analisi di terze parti.
Visualizza report →