lhv.com — 62/100 (Gemiddeld privacyrisico)
Laatst geanalyseerd
LHV Bank Limited · lhv.com
Rapportdetails
Gemiddeld privacyrisicoLHV Bank verzamelt een uitgebreid scala aan persoonlijke en financiële gegevens, deelt deze breed met fraudepreventiebureaus en betalingsintermediairs, en leunt zwaar op gerechtvaardigd belang voor marketing en analyses — maar het behandelt wel AVG-rechten en gebruikt handmatige beoordeling voor profileringbeslissingen.
Het privacybeleid van LHV Bank Limited is typerend voor een in het VK gevestigde financiële instelling met uitgebreide wettelijke verplichtingen (AML, KYC, fraudepreventie). Het is transparant over het delen van gegevens met kredietinformatiebureaus (CRAs) en fraudepreventiebureaus en onthult gezamenlijke verwerkingsverantwoordelijke-regelingen met AS LHV Pank en SWIFT. Het leunt echter breed op gerechtvaardigd belang voor doeleinden zoals marketing, analyses en screening van negatief nieuws; geeft geen specifieke bewaartermijnen; ontkent de verantwoordelijkheid voor bepaalde internationale overdrachten; en is volledig stil over AI/modeltraining. Het beleid is gedetailleerd, maar laat verschillende kritieke hiaten die het vertrouwen van gebruikers verzwakken.
Beoordeling per categorie
Uitsplitsing van het beleid over belangrijke compliancegebieden. Goed = sterk, redelijk = gemengd, slecht = zorgwekkend.
Het beleid stelt dat het redelijke stappen onderneemt om de verwerking te beperken tot wat noodzakelijk is, maar de verzamelde categorieën zijn extreem breed, waaronder interactiegegevens voor inhoud/advertenties, monitoring van sociale media en professionele geschiedenis.
Het beleid is gedetailleerd met een tabel van wettelijke gronden per doel, maar kritieke details zoals specifieke bewaartermijnen en de volledige lijst van verwerkers ontbreken of worden alleen extern verwezen.
Gegevens stromen naar een breed scala aan derden, waaronder kredietinformatiebureaus, fraudepreventiebureaus, SWIFT als gezamenlijke verwerkingsverantwoordelijke, cloudproviders, advertentieproviders en deelnemers aan betalingssystemen — met aanzienlijke stroomafwaartse gevolgen voor betrokkenen.
SCC's worden gebruikt voor overdrachten naar niet-adequate rechtsgebieden, maar het beleid waarschuwt dat correspondentbanken in landen met een lage bescherming mogelijk geen gelijkwaardige waarborgen bieden en ontkent de verantwoordelijkheid voor directe overdrachten aan niet-EEA LHV Group-entiteiten.
Het beleid is volledig stil over de vraag of persoonsgegevens worden gebruikt voor AI- of modeltrainingsdoeleinden, waarbij geen opt-outmechanisme wordt vermeld.
Alle standaard AVG-rechten zijn duidelijk vermeld, inclusief het recht om beoordelingen van gerechtvaardigd belang aan te vragen, met een reactietermijn van één maand en geen kosten voor toegangsverzoeken.
Belangrijkste bevindingen
Opvallende clausules, problemen of positieve praktijken (kritiek eerst)
Fraudepreventiebureaus kunnen gegevens tot zes jaar bewaren met aanzienlijke gevolgen
Het beleid van het fraudepreventiebureau stelt dat als u wordt beschouwd als een fraude- of witwasrisico, uw gegevens tot zes jaar kunnen worden bewaard, en dit 'kan ertoe leiden dat anderen weigeren u diensten, financiering of werkgelegenheid te verlenen'. Dit is een regeling voor het delen van gegevens met grote impact met beperkte individuele rechtsmiddelen.
Geen specifieke bewaartermijnen voor gegevens vermeld
Sectie 12 stelt dat gegevens 'alleen zo lang worden bewaard als ze nodig zijn in verband met een rechtmatig doel', maar geeft geen concrete bewaarschema's of termijnen, waardoor het voor betrokkenen onmogelijk is om te begrijpen hoe lang hun gegevens voortbestaan.
Brede afhankelijkheid van gerechtvaardigd belang voor marketing en analyses
Sectie 6 vermeldt gerechtvaardigd belang als de wettelijke grondslag voor marketing aan zakelijke klanten, gegevensanalyses om producten/diensten/website te verbeteren, en het doen van suggesties/aanbevelingen over goederen/diensten. De resultaten van de afwegingstoets worden niet bekendgemaakt, behalve een algemene verklaring dat gerechtvaardigde belangen 'niet worden overschreden'.
Ontkenning van verantwoordelijkheid voor directe overdrachten aan niet-EEA LHV Group-entiteiten
Sectie 8 stelt: 'wanneer u persoonsgegevens rechtstreeks overdraagt aan een entiteit van de LHV Group die buiten de EEA of het VK (indien van toepassing) is gevestigd, zijn wij niet verantwoordelijk voor die overdracht van uw persoonsgegevens.' Dit probeert de verantwoordelijkheid van de verwerkingsverantwoordelijke voor intragroepsoverdrachten te omzeilen.
Twee weken vertraging voor verzoeken om uit te schrijven voor marketing
Sectie 17 stelt: 'het kan tot 2 weken duren om uw uitschrijfverzoek te verwerken, gedurende welke tijd u mogelijk nog steeds communicatie van ons ontvangt', wat een onredelijk lange vertraging is voor een geautomatiseerd opt-outmechanisme.
Verzameling van inhouds- en advertentiegegevens omvat gedetailleerde interactietracking
Sectie 5 vermeldt 'muisbewegingen, muisklikken, formulieren die u geheel of gedeeltelijk invult' en 'eventuele touchscreen-interacties' als inhouds- en advertentiegegevens die worden verwerkt, wat verder gaat dan wat typisch noodzakelijk is voor een bankdienst.
Regeling voor gezamenlijke verwerkingsverantwoordelijke met SWIFT niet volledig gedetailleerd in het beleid
Sectie 7 onthult dat LHV en SWIFT optreden als gezamenlijke verwerkingsverantwoordelijken voor de betalingsberichtenservice, maar verwijst gebruikers naar een externe link voor de verantwoordelijkheden van SWIFT, waardoor het moeilijk is om de volledige regeling binnen het beleid zelf te begrijpen.
Samenvatting voor de gebruiker
Uw financiële en persoonlijke gegevens worden gedeeld met veel derden, waaronder kredietinformatie- en fraudepreventiebureaus die deze tot zes jaar kunnen bewaren. U kunt bezwaar maken of verwijdering verzoeken, maar de brede beroepen op gerechtvaardigd belang door de bank en het ontbreken van duidelijke bewaarlimieten betekenen dat uw gegevens langer kunnen voortbestaan dan verwacht.
Nalevingshouding
LHV Bank toont zich bewust van AVG/UK AVG-verplichtingen — het stelt een FG (DPO) aan, beschrijft wettelijke gronden en verwijst naar SCC's (Standaardcontractuele Clausules) voor overdrachten. De afwezigheid van specifieke bewaartermijnen, de brede afhankelijkheid van gerechtvaardigd belang voor marketing, en de ontkennings van verantwoordelijkheid voor directe overdrachten aan niet-EEA LHV Group-entiteiten zijn echter nalevingszwaktes die toezichthouders kunnen onderzoeken.
EU-overdrachten
Gegevens worden voornamelijk verwerkt in het VK en Estland. Overdrachten buiten de EEA/VK maken gebruik van Standaardcontractuele Clausules, maar het beleid waarschuwt expliciet dat correspondentbanken in landen met onvoldoende gegevensbescherming mogelijk geen gelijkwaardige rechten kunnen garanderen, en ontkent de verantwoordelijkheid voor directe overdrachten door gebruikers aan niet-EEA LHV-entiteiten. Dit is een opmerkelijke lacune.
Gedetecteerde signalen
Specifieke gegevens en praktijken geïdentificeerd in de tekst
Bewijsfragmenten
Directe citaten uit het beleid ter ondersteuning van deze bevindingen
We take every reasonable step to ensure that your Personal Data are only retained for as long as they are needed in connection with a lawful purpose.
if you are considered to pose a fraud or money laundering risk, your data can be held for up to six years
when you transfer any Personal Data directly to any LHV Group entity established outside the EEA or the UK (as applicable), we are not responsible for that transfer of your Personal Data
it may take up to 2 weeks to process your unsubscribe request during which time you may continue to receive communications from us
records of your interactions with our online advertising and content, records of advertising and content displayed on pages displayed to you, and any interaction you may have had with such content or advertising (e.g., mouse hover, mouse clicks, any forms you complete in whole or in part)
Ontbreekt of onduidelijk
- Specifieke bewaartermijnen voor elk verwerkingsdoel
- Beleid voor AI- of machine learning-modeltraining en opt-outmechanisme
- Volledige lijst van verwerkers en sub-verwerkers
- Gedetailleerde afwegingstoetsen voor gerechtvaardigd belang
- Details van het cookiebeleid (verwezen maar niet inbegrepen)
- Procedures voor melding van datalekken
- Samenvattingen van Gegevensbeschermingseffectbeoordelingen (DPIA)
Vragen om te stellen
- Wat zijn de specifieke bewaartermijnen voor elke categorie persoonsgegevens en verwerkingsdoel?
- Waar kunnen we de volledige en actuele lijst van sub-verwerkers en derde ontvangers verkrijgen?
- Is er een afwegingstoets voor gerechtvaardigd belang gedocumenteerd voor marketing aan zakelijke klanten en voor gegevensanalyses, en kan deze op verzoek worden gedeeld?
- Welke waarborgen zijn specifiek van toepassing wanneer persoonsgegevens worden overgedragen aan correspondentbanken in landen zonder adequate gegevensbescherming?
- Worden persoonsgegevens gebruikt voor het trainen van AI-modellen, machine learning-systemen of algoritme-ontwikkeling, en zo ja, is er een opt-out?
- Hoe zorgt LHV Bank ervoor dat de vertraging van twee weken voor uitschrijven proportioneel en in overeenstemming is met het recht om bezwaar te maken tegen direct marketing?
- Welke specifieke handmatige beoordelingsprocessen zijn er voordat profilering-gebaseerde beslissingen (bijv. het blokkeren van een betaling) van kracht worden?
Deel deze analyse
Iedereen met deze link kan het resultaat hierboven bekijken.
Gebouwd door DentroChat
100% Europese AI-chat voor iedereen
Chat met AI, werk met bestanden, genereer afbeeldingen en zoek op het web. Gegevens blijven in Europa.
Andere geanalyseerde privacyverklaringen
Alles bekijkenapp.klang.ai
62/100
Gemiddeld privacyrisicoKlang AI collects potentially sensitive audio and video content, shares it with multiple AI providers, and reserves the right to use your uploaded data to improve its own algorithms without offering an opt-out — though it does keep most processing in the EU and enforces zero data retention with its AI sub-processors.
Bekijk rapport →cursor.com
62/100
Gemiddeld privacyrisicoCursor (Anysphere) belooft je code-invoer standaard niet te gebruiken voor AI-training en verkoopt je gegevens niet, maar het verzamelt een breed scala aan persoonlijke en gebruiksgegevens, stuurt deze naar de VS met vage overdrachtswaarborgen, en laat belangrijke details zoals bewaartermijnen en rechtsgronden ongespecificeerd.
Bekijk rapport →eustella.com
62/100
Gemiddeld privacyrisicoeustella doet sterke privacybeloften — geen verkoop van gegevens, geen delen met derden, geen AI-training op jouw gegevens, en alle verwerking blijft binnen de EU — maar dit is marketingtekst, geen bindend privacybeleid, en cruciale details over gegevensverzameling, bewaartermijnen, sub-verwerkers en gebruikersrechten ontbreken in de verstrekte tekst.
Bekijk rapport →cake.com
62/100
Gemiddeld privacyrisicoCAKE.com biedt standaard EU-gegevensrechten en overdrachtswaarborgen, maar verzamelt namens werkgevers, die optreden als de verwerkingsverantwoordelijken voor hun werknemers, zeer inbreukmakende werkpleksurveillancedata — zoals schermafbeeldingen, achtergrondlocatie en app-gebruik.
Bekijk rapport →