bsky.social — 55/100 (Gemiddeld privacyrisico)

Laatst geanalyseerd

Voer een nieuwe analyse uit op een ander beleid

Bluesky Social, PBC · bsky.app

Rapportdetails

Gemiddeld privacyrisico

Bluesky verzamelt brede gedragsgegevens en slaat je directe berichten onversleuteld op, maar verdient punten door te weigeren je gegevens te verkopen voor gerichte advertenties en door een solide infrastructuur voor AVG (GDPR)-rechten te bieden.

Het privacybeleid van Bluesky Social, PBC toont een gemengd nalevingsprofiel. Aan de positieve kant ontkent het bedrijf expliciet persoonlijke gegevens te verkopen of te delen voor gerichte advertenties, heeft het zowel een Functionaris voor Gegevensbescherming (FG) als EU/UK-vertegenwoordigers aangesteld, en biedt het een gedetailleerde aanvullende kennisgeving voor AVG (GDPR)-betrokkenen in de EU/UK. Er blijven echter aanzienlijke zorgen bestaan: directe berichten worden onversleuteld opgeslagen en zijn intern toegankelijk voor 'Trust & Safety', gedragstracking strekt zich uit tot bekeken posts en aangeklikte links, bewaartermijnen worden bepaald op een vage 'geval-voor-geval'-basis zonder specifieke tijdlijnen, het beleid is volledig stil over het gebruik van gebruikersgegevens voor AI/modeltraining, en waarborgen voor internationale overdracht worden slechts in algemene termen beschreven zonder te specificeren op welke SCC's of passendheidsbesluiten daadwerkelijk wordt vertrouwd. Er wordt geen subverwerkerslijst verstrekt. De gedecentraliseerde, van nature openbare architectuur betekent ook dat de meeste gebruikersactiviteit inherent openbaar is.

Laatst geanalyseerd
BronURL

Beoordeling per categorie

Uitsplitsing van het beleid over belangrijke compliancegebieden. Goed = sterk, redelijk = gemengd, slecht = zorgwekkend.

GegevensminimalisatieRedelijk

Verzamelt gedragsgegevens die verder gaan dan wat strikt noodzakelijk is—zoals bekeken posts en aangeklikte links—hoewel het gegevensverzameling voor advertentietargeting vermijdt.

TransparantieRedelijk

Het beleid is gedetailleerd met jurisdictiespecifieke aanvullende kennisgevingen, maar blijft vaag over bewaartijdlijnen, identiteiten van subverwerkers en gebruik voor AI-training.

Delen met derdenRedelijk

Verkoopt expliciet geen gegevens voor gerichte advertenties, maar deelt breed met naamloze serviceproviders, zakelijke partners en gelieerde ondernemingen zonder opsomming.

Internationale overdrachtenSlecht

Erkent wereldwijde overdrachten met slechts algemene verwijzingen naar SCC's en zonder details over daadwerkelijke waarborgen, overdrachtsbestemmingen of aanvullende maatregelen.

AI/modeltrainingSlecht

Het beleid is volledig stil over het feit of gebruikersgegevens worden gebruikt voor AI- of machine learning-modeltraining, en biedt geen opt-out mechanisme.

GebruikersrechtenGoed

Uitgebreide AVG (GDPR)-rechten worden beschreven met een FG, EU/UK-vertegenwoordigers, duidelijke responstijdlijnen (30/60 dagen) en contactgegevens van de toezichthoudende autoriteit.

Belangrijkste bevindingen

Opvallende clausules, problemen of positieve praktijken (kritiek eerst)

Kritiek

Onversleutelde directe berichten toegankelijk voor personeel

Sectie 8(A)(4) stelt expliciet dat directe berichten 'onversleuteld zijn en toegankelijk kunnen zijn voor Trust & Safety-doeleinden.' Dit betekent dat privécommunicatie tussen gebruikers niet wordt beschermd door end-to-end-encryptie en kan worden gelezen door Bluesky-personeel, wat een aanzienlijke privacylek vertegenwoordigt voor een berichtenfunctie.

Kritiek

Brede gedragstracking voorbij de noodzaak van de dienst

Sectie 8(B)(1) onthult de verzameling van 'de posts die je bekijkt op Bluesky, de links waarop je klikt binnen Bluesky, en de frequentie en duur van je activiteiten.' Dit gaat veel verder dan wat nodig is om een microbloggingdienst aan te bieden en vormt gedragstracking op surveillanceniveau zonder een duidelijke noodzaakrechtvaardiging onder AVG (GDPR) Artikel 5(1)(c).

Waarschuwing

Vage bewaartermijnen zonder specifieke tijdlijnen

Sectie 14 stelt dat bewaring wordt bepaald op een 'geval-voor-geval'-basis waarbij verschillende criteria worden overwogen, maar geeft geen concrete bewaartermijnen voor enige gegevenscategorie. Onder AVG (GDPR) Artikel 5(1)(e) mogen persoonsgegevens niet langer dan nodig worden bewaard, en de afwezigheid van gedefinieerde termijnen maakt naleving onverifieerbaar.

Waarschuwing

Stil over AI/modeltraining gebruik van gebruikersgegevens

Het beleid gaat niet in op de vraag of persoonsgegevens—inclusief posts, DM's en gebruiksgegevens—worden gebruikt om AI- of machine learning-modellen te trainen. Sectie 10(B) noemt 'onderzoek en ontwikkeling' en 'het ontwikkelen van nieuwe producten en diensten', wat AI-training zou kunnen omvatten, maar er is geen expliciete openbaarmaking of opt-out mechanisme.

Waarschuwing

Waarborgen voor internationale overdracht onvoldoende gespecificeerd

Sectie 12 verwijst naar Standaardcontractclausules als een potentiële waarborg voor overdrachten vanuit de EEA/UK/Brazilië, maar specificeert niet welke SCC-modules worden gebruikt, naar welke landen gegevens worden overgedragen, of er overdrachtsimpactbeoordelingen of aanvullende maatregelen zijn zoals vereist onder Schrems II.

Waarschuwing

Geen subverwerkerslijst verstrekt

Sectie 11(A)(4) onthult het delen met 'derden serviceproviders en leveranciers' voor IT-ondersteuning, hosting, betalingsverwerking en klantenservice, maar er is geen subverwerkerslijst inbegrepen of naar gelinkt. AVG (GDPR) Artikel 28(2) en transparantiebeginselen vereisen dat betrokkenen weten wie hun gegevens verwerken.

Info

Do Not Track-signalen niet gehonoreerd

Sectie 13(A)(3) stelt dat Bluesky 'momenteel niet reageert op of DNT-signalen of vergelijkbare mechanismen die door webbrowsers worden verzonden honoreert.' Hoewel DNT een inconsistente standaard mist, signaleert dit een afwijzende houding ten opzichte van door browserinstellingen uitgedrukte privacyvoorkeuren van gebruikers.

Samenvatting voor de gebruiker

Je posts en profiel zijn standaard openbaar, je DM's zijn niet versleuteld en kunnen door Bluesky-personeel worden gelezen, en het bedrijf houdt bij wat je bekijkt en waarop je klikt—maar ze verkopen je gegevens tenminste niet aan adverteerders.

Nalevingshouding

Gedeeltelijke AVG (GDPR)-naleving met structurele elementen op hun plaats (FG, EU-vertegenwoordiger, rechtenopenbaarmakingen), maar met inhoudelijke hiaten in gegevensminimalisatie, specificiteit van bewaartermijnen, overdrachtswaarborgen en AI-transparantie.

EU-overdrachten

Het beleid erkent internationale overdrachten vanuit de EEA/UK/Brazilië en verwijst naar Standaardcontractclausules (SCC's) als een potentiële waarborg, maar geeft geen details over welke SCC's daadwerkelijk van kracht zijn, naar welke landen gegevens worden overgedragen, of er aanvullende maatregelen worden geïmplementeerd. Dit is onvoldoende specifiek volgens de Schrems II-vereisten.

Gedetecteerde signalen

Specifieke gegevens en praktijken geïdentificeerd in de tekst

Verzamelde gegevens
E-mailadresTelefoonnummerProfielfoto'sGeboortedatumGebruikersnaamPosts en opmerkingenDirecte berichtenIP-adresApparaat- en browserinformatieGebruiksgegevens (bekeken posts, aangeklikte links, activiteitsfrequentie en -duur)Cookie-identificatorenMobiele providerLocatiegegevens (indien toegestaan)BetalingsgegevensSollicitatiegegevensOverheids-ID (via externe leeftijdsverificatie)
Verwerkingsdoeleinden
Dienstverlening en accountbeheerHandhaving van Trust & SafetyOnderzoek en ontwikkelingAnalyse en metingMarketing (met opt-out)Fraudepreventie en beveiligingWettelijke nalevingCreëren van gedeïdentificeerde gegevensOntwikkeling van nieuwe producten en diensten
Delen met derden
Openbare posts en profielen standaard gedeeld op gedecentraliseerd netwerkDerden serviceproviders (IT, hosting, betalingen, klantenservice)Zakelijke partners voor gezamenlijke producten/dienstenMoeder- en dochtermaatschappijenJuridische, financiële en verzekeringsadviseursRechtshandhaving en toezichthoudende instantiesPartijen bij fusie, overname of overdracht van activa
Internationale overdrachten
Gegevens kunnen wereldwijd worden overgedragenSCC's genoemd voor overdrachten vanuit EEA/UK/BraziliëGeen specifieke landen van overdracht vermeldGeen overdrachtsimpactbeoordeling genoemdGeen aanvullende maatregelen beschreven
AI / Modeltraining
Beleid is stil over AI/modeltrainingOnderzoek en ontwikkeling genoemd als verwerkingsdoelOntwikkeling van nieuwe producten en diensten genoemd als verwerkingsdoelGeen opt-out voor AI-training verstrektCreëren van gedeïdentificeerde gegevens genoemd

Bewijsfragmenten

Directe citaten uit het beleid ter ondersteuning van deze bevindingen

Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.

We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.

We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').

We may transfer, process, and store all personal information we collect anywhere in the world.

When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...

We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.

Ontbreekt of onduidelijk

  • Geen subverwerkerslijst of link hiernaar
  • Geen specifieke bewaartermijnen voor gegevens
  • Geen openbaarmaking van AI/modeltraining
  • Geen end-to-end-encryptie voor DM's
  • Geen details over waarborgen voor internationale overdracht verder dan een algemene SCC-referentie
  • Geen cookie-toestemmingsbanner of voorkeurscentrum beschreven
  • Geen procedure voor melding van datalekken
  • Geen DPIA-referenties
  • Geen beoordelingen van gerechtvaardigde belangen openbaar gemaakt

Vragen om te stellen

  • Welke specifieke derden serviceproviders en subverwerkers verwerken momenteel de persoonlijke gegevens van Bluesky-gebruikers, en waar zijn zij gevestigd?
  • Worden gebruikersgegevens—specifiek posts, directe berichten en gebruiksgedrag—gebruikt om AI- of machine learning-modellen te trainen, en zo ja, hoe kunnen gebruikers zich hiervoor afmelden?
  • Welke specifieke Standaardcontractclausule-modules zijn uitgevoerd voor EEA/UK-gegevensoverdrachten, en zijn er overdrachtsimpactbeoordelingen uitgevoerd?
  • Wat zijn de concrete bewaartermijnen voor elke categorie persoonsgegevens, in het bijzonder voor DM's, gebruiksgegevens en IP-adressen?
  • Wanneer worden directe berichten beschermd met end-to-end-encryptie, gezien de huidige onversleutelde toegang voor Trust & Safety-doeleinden?
  • Hoe rechtvaardigt Bluesky de verzameling van bekeken posts en aangeklikte links als noodzakelijk onder het minimalisatiebeginsel van de AVG (GDPR)?
  • Wat is het proces en de tijdlijn voor het reageren op AVG (GDPR)-toegangsverzoeken van betrokkenen, en in welk formaat worden de gegevens doorgaans verstrekt?
Deze analyse is door AI gegenereerd en is geen juridisch advies. Raadpleeg altijd een gekwalificeerde jurist voor compliancebeslissingen.

Deel deze analyse

Iedereen met deze link kan het resultaat hierboven bekijken.

Gebouwd door DentroChat

100% Europese AI-chat voor iedereen

Chat met AI, werk met bestanden, genereer afbeeldingen en zoek op het web. Gegevens blijven in Europa.

Infrastructuur gehost in de EUTekst, bestanden, afbeeldingen en webzoekenSnelle, Denk- en Creatieve modiPrivacy-first als standaardGeen gegevens verlaten Europa
Gratis proberen →
Alles bekijken