bsky.social — 55/100 (Gemiddeld privacyrisico)
Laatst geanalyseerd
Bluesky Social, PBC · bsky.app
Rapportdetails
Gemiddeld privacyrisicoBluesky verzamelt brede gedragsgegevens en slaat je directe berichten onversleuteld op, maar verdient punten door te weigeren je gegevens te verkopen voor gerichte advertenties en door een solide infrastructuur voor AVG (GDPR)-rechten te bieden.
Het privacybeleid van Bluesky Social, PBC toont een gemengd nalevingsprofiel. Aan de positieve kant ontkent het bedrijf expliciet persoonlijke gegevens te verkopen of te delen voor gerichte advertenties, heeft het zowel een Functionaris voor Gegevensbescherming (FG) als EU/UK-vertegenwoordigers aangesteld, en biedt het een gedetailleerde aanvullende kennisgeving voor AVG (GDPR)-betrokkenen in de EU/UK. Er blijven echter aanzienlijke zorgen bestaan: directe berichten worden onversleuteld opgeslagen en zijn intern toegankelijk voor 'Trust & Safety', gedragstracking strekt zich uit tot bekeken posts en aangeklikte links, bewaartermijnen worden bepaald op een vage 'geval-voor-geval'-basis zonder specifieke tijdlijnen, het beleid is volledig stil over het gebruik van gebruikersgegevens voor AI/modeltraining, en waarborgen voor internationale overdracht worden slechts in algemene termen beschreven zonder te specificeren op welke SCC's of passendheidsbesluiten daadwerkelijk wordt vertrouwd. Er wordt geen subverwerkerslijst verstrekt. De gedecentraliseerde, van nature openbare architectuur betekent ook dat de meeste gebruikersactiviteit inherent openbaar is.
Beoordeling per categorie
Uitsplitsing van het beleid over belangrijke compliancegebieden. Goed = sterk, redelijk = gemengd, slecht = zorgwekkend.
Verzamelt gedragsgegevens die verder gaan dan wat strikt noodzakelijk is—zoals bekeken posts en aangeklikte links—hoewel het gegevensverzameling voor advertentietargeting vermijdt.
Het beleid is gedetailleerd met jurisdictiespecifieke aanvullende kennisgevingen, maar blijft vaag over bewaartijdlijnen, identiteiten van subverwerkers en gebruik voor AI-training.
Verkoopt expliciet geen gegevens voor gerichte advertenties, maar deelt breed met naamloze serviceproviders, zakelijke partners en gelieerde ondernemingen zonder opsomming.
Erkent wereldwijde overdrachten met slechts algemene verwijzingen naar SCC's en zonder details over daadwerkelijke waarborgen, overdrachtsbestemmingen of aanvullende maatregelen.
Het beleid is volledig stil over het feit of gebruikersgegevens worden gebruikt voor AI- of machine learning-modeltraining, en biedt geen opt-out mechanisme.
Uitgebreide AVG (GDPR)-rechten worden beschreven met een FG, EU/UK-vertegenwoordigers, duidelijke responstijdlijnen (30/60 dagen) en contactgegevens van de toezichthoudende autoriteit.
Belangrijkste bevindingen
Opvallende clausules, problemen of positieve praktijken (kritiek eerst)
Onversleutelde directe berichten toegankelijk voor personeel
Sectie 8(A)(4) stelt expliciet dat directe berichten 'onversleuteld zijn en toegankelijk kunnen zijn voor Trust & Safety-doeleinden.' Dit betekent dat privécommunicatie tussen gebruikers niet wordt beschermd door end-to-end-encryptie en kan worden gelezen door Bluesky-personeel, wat een aanzienlijke privacylek vertegenwoordigt voor een berichtenfunctie.
Brede gedragstracking voorbij de noodzaak van de dienst
Sectie 8(B)(1) onthult de verzameling van 'de posts die je bekijkt op Bluesky, de links waarop je klikt binnen Bluesky, en de frequentie en duur van je activiteiten.' Dit gaat veel verder dan wat nodig is om een microbloggingdienst aan te bieden en vormt gedragstracking op surveillanceniveau zonder een duidelijke noodzaakrechtvaardiging onder AVG (GDPR) Artikel 5(1)(c).
Vage bewaartermijnen zonder specifieke tijdlijnen
Sectie 14 stelt dat bewaring wordt bepaald op een 'geval-voor-geval'-basis waarbij verschillende criteria worden overwogen, maar geeft geen concrete bewaartermijnen voor enige gegevenscategorie. Onder AVG (GDPR) Artikel 5(1)(e) mogen persoonsgegevens niet langer dan nodig worden bewaard, en de afwezigheid van gedefinieerde termijnen maakt naleving onverifieerbaar.
Stil over AI/modeltraining gebruik van gebruikersgegevens
Het beleid gaat niet in op de vraag of persoonsgegevens—inclusief posts, DM's en gebruiksgegevens—worden gebruikt om AI- of machine learning-modellen te trainen. Sectie 10(B) noemt 'onderzoek en ontwikkeling' en 'het ontwikkelen van nieuwe producten en diensten', wat AI-training zou kunnen omvatten, maar er is geen expliciete openbaarmaking of opt-out mechanisme.
Waarborgen voor internationale overdracht onvoldoende gespecificeerd
Sectie 12 verwijst naar Standaardcontractclausules als een potentiële waarborg voor overdrachten vanuit de EEA/UK/Brazilië, maar specificeert niet welke SCC-modules worden gebruikt, naar welke landen gegevens worden overgedragen, of er overdrachtsimpactbeoordelingen of aanvullende maatregelen zijn zoals vereist onder Schrems II.
Geen subverwerkerslijst verstrekt
Sectie 11(A)(4) onthult het delen met 'derden serviceproviders en leveranciers' voor IT-ondersteuning, hosting, betalingsverwerking en klantenservice, maar er is geen subverwerkerslijst inbegrepen of naar gelinkt. AVG (GDPR) Artikel 28(2) en transparantiebeginselen vereisen dat betrokkenen weten wie hun gegevens verwerken.
Do Not Track-signalen niet gehonoreerd
Sectie 13(A)(3) stelt dat Bluesky 'momenteel niet reageert op of DNT-signalen of vergelijkbare mechanismen die door webbrowsers worden verzonden honoreert.' Hoewel DNT een inconsistente standaard mist, signaleert dit een afwijzende houding ten opzichte van door browserinstellingen uitgedrukte privacyvoorkeuren van gebruikers.
Samenvatting voor de gebruiker
Je posts en profiel zijn standaard openbaar, je DM's zijn niet versleuteld en kunnen door Bluesky-personeel worden gelezen, en het bedrijf houdt bij wat je bekijkt en waarop je klikt—maar ze verkopen je gegevens tenminste niet aan adverteerders.
Nalevingshouding
Gedeeltelijke AVG (GDPR)-naleving met structurele elementen op hun plaats (FG, EU-vertegenwoordiger, rechtenopenbaarmakingen), maar met inhoudelijke hiaten in gegevensminimalisatie, specificiteit van bewaartermijnen, overdrachtswaarborgen en AI-transparantie.
EU-overdrachten
Het beleid erkent internationale overdrachten vanuit de EEA/UK/Brazilië en verwijst naar Standaardcontractclausules (SCC's) als een potentiële waarborg, maar geeft geen details over welke SCC's daadwerkelijk van kracht zijn, naar welke landen gegevens worden overgedragen, of er aanvullende maatregelen worden geïmplementeerd. Dit is onvoldoende specifiek volgens de Schrems II-vereisten.
Gedetecteerde signalen
Specifieke gegevens en praktijken geïdentificeerd in de tekst
Bewijsfragmenten
Directe citaten uit het beleid ter ondersteuning van deze bevindingen
Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.
We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.
We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').
We may transfer, process, and store all personal information we collect anywhere in the world.
When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...
We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.
Ontbreekt of onduidelijk
- Geen subverwerkerslijst of link hiernaar
- Geen specifieke bewaartermijnen voor gegevens
- Geen openbaarmaking van AI/modeltraining
- Geen end-to-end-encryptie voor DM's
- Geen details over waarborgen voor internationale overdracht verder dan een algemene SCC-referentie
- Geen cookie-toestemmingsbanner of voorkeurscentrum beschreven
- Geen procedure voor melding van datalekken
- Geen DPIA-referenties
- Geen beoordelingen van gerechtvaardigde belangen openbaar gemaakt
Vragen om te stellen
- Welke specifieke derden serviceproviders en subverwerkers verwerken momenteel de persoonlijke gegevens van Bluesky-gebruikers, en waar zijn zij gevestigd?
- Worden gebruikersgegevens—specifiek posts, directe berichten en gebruiksgedrag—gebruikt om AI- of machine learning-modellen te trainen, en zo ja, hoe kunnen gebruikers zich hiervoor afmelden?
- Welke specifieke Standaardcontractclausule-modules zijn uitgevoerd voor EEA/UK-gegevensoverdrachten, en zijn er overdrachtsimpactbeoordelingen uitgevoerd?
- Wat zijn de concrete bewaartermijnen voor elke categorie persoonsgegevens, in het bijzonder voor DM's, gebruiksgegevens en IP-adressen?
- Wanneer worden directe berichten beschermd met end-to-end-encryptie, gezien de huidige onversleutelde toegang voor Trust & Safety-doeleinden?
- Hoe rechtvaardigt Bluesky de verzameling van bekeken posts en aangeklikte links als noodzakelijk onder het minimalisatiebeginsel van de AVG (GDPR)?
- Wat is het proces en de tijdlijn voor het reageren op AVG (GDPR)-toegangsverzoeken van betrokkenen, en in welk formaat worden de gegevens doorgaans verstrekt?
Deel deze analyse
Iedereen met deze link kan het resultaat hierboven bekijken.
Gebouwd door DentroChat
100% Europese AI-chat voor iedereen
Chat met AI, werk met bestanden, genereer afbeeldingen en zoek op het web. Gegevens blijven in Europa.
Andere geanalyseerde privacyverklaringen
Alles bekijkenscaleway.com
55/100
Gemiddeld privacyrisicoScaleway maakt grote beloften over Europese datasoevereiniteit, maar deze marketingpagina biedt nul daadwerkelijke inhoud van een privacybeleid om die beweringen te staven.
Bekijk rapport →linkedin.com
55/100
Gemiddeld privacyrisicoLinkedIn collects a vast amount of your data—including from your contacts, calendar, and across the web—uses it to train AI models with no clear opt-out, shares it extensively with Microsoft and advertisers, and retains it broadly, though EU users get some extra protections.
Bekijk rapport →peerpush.com
55/100
Gemiddeld privacyrisicoPeerPush heeft sterke anonimiseringspraktijken voor zijn openbare analyses, maar schiet tekort op AVG-basisprincipes door het niet bekendmaken van verwerkingsgrondslagen, het ontbreken van een EU-vertegenwoordiger en het gebruik van vage taal rondom internationale gegevensoverdrachten.
Bekijk rapport →tella.com
55/100
Gemiddeld privacyrisicoTella verzamelt gevoelige videogegevens en deelt deze met talloze op de VS gebaseerde AI- en analyticsproviders zonder duidelijk te vermelden of uw gegevens hun modellen trainen, wat het een gemengde zaak maakt voor EU-gebruikers.
Bekijk rapport →