bestalternatives.eu — 65/100 (Middels personvernrisiko)
Sist analysert
Best European Alternatives · bestalternatives.eu
Rapportdetaljer
Middels personvernrisikoBest European Alternatives minimerer genuint data og unngår informasjonskapsler, men bruker USA-baserte databehandlere uten å adressere sikkerhetstiltak for internasjonale overføringer, og utelater sentiale rettigheter og juridiske detaljer etter personvernforordningen (GDPR).
Denne personvernerklæringen tilhører en liten europeisk alternativkatalog som praktiserer sterk dataminimering — ingen informasjonskapsler, kun anonymisert analyse og begrensede frivillige produktinnleveringer. Den har imidlertid bemerkelsesverdige samsvars mangler: både Vercel og Supabase er USA-baserte databehandlere uten omtale av overføringssikkerhetstiltak (SCC-er, tilstrekkelighetsvedtak), Supabase er utelatt fra tredjepartstjeneste-oppføringen, ingen rettslig grunnlag for behandling er angitt, ingen lagringstider er oppgitt, og flere GDPR-rettigheter (portabilitet, begrensning, klage, automatisert beslutningstaking) mangler. Erklæringens påstand om at «de fleste GDPR-rettigheter har begrenset anvendelighet» er en tvilsom innramming som kan villede brukere.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Ingen informasjonskapsler, kun anonymisert analyse, og produktinnleveringer er frivillige med begrensede felt — genuint minimal innsamling.
Tydelig om analyse og informasjonskapsler, men utelater Supabase fra tredjepartslisten, angir ingen rettslig grunnlag, ingen lagringstider og ingen overføringssikkerhetstiltak.
Kun to databehandlere, men Supabase er skjult i sikkerhetsdelen i stedet for å oppføres i tredjepartstjenestelisten; Vercels globale CDN reiser overføringsbekymringer.
Vercel CDN spenner over 51 land og både Vercel og Supabase er USA-baserte uten noen omtale av SCC-er, tilstrekkelighetsvedtak eller noen overføringsmekanisme.
Personvernerklæringen er helt taus om AI/modelltrening — ingen eksplisitt forbud eller tillatelse er angitt, selv om det er usannsynlig gitt minimal data.
Oppfører innsyn, retting, sletting og protest, men utelater dataportabilitet, begrensning, klage til tilsynsmyndighet og automatisert beslutningstaking; avviser rettighetenes anvendelighet.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Ingen sikkerhetstiltak for internasjonale overføringer dokumentert
Vercel (USA-basert) drifter nettstedet og tilbyr analyse via et CDN som spenner over 51 land. Supabase (USA-basert) er databaseleverandøren. Personvernerklæringen nevner ingen standardavtaleklausuler, tilstrekkelighetsvedtak eller andre sikkerhetstiltak etter kapittel V i GDPR. Den eneste anerkjennelsen er en vag plan om å «flytte til en fullstendig europeisk basert løsning snart».
Supabase utelatt fra tredjepartstjeneste-oppføringen
Supabase nevnes kun i datasikkerhetsdelen som «databaseleverandør», men er iøynefallende fraværende fra tredjepartstjeneste-delen, som kun oppfører Vercel. Dette er en ufullstendig oppføring av databehandlere etter artikkel 13 nr. 1 bokstav e i GDPR.
Ufullstendig oppføring av GDPR-rettigheter
Rettighetsdelen oppfører kun innsyn, retting, sletting og protest. Den utelater retten til dataportabilitet (artikkel 20), retten til å begrense behandling (artikkel 18), retten til å ikke være gjenstand for automatisert beslutningstaking (artikkel 22) og retten til å levere klage til en tilsynsmyndighet (artikkel 77). Innrammingen om at «de fleste GDPR-rettigheter har begrenset anvendelighet» er misvisende — behandlingsansvarlige kan ikke ensidig erklære rettigheter for ikke-anvendelige.
Ingen rettslig grunnlag for behandling angitt
Personvernerklæringen angir aldri det rettslige grunnlaget etter artikkel 6 i GDPR for noen behandlingsaktivitet — verken samtykke, berettiget interesse, avtale eller annet. Dette er et kjernekrav til åpenhet etter artiklene 13 nr. 1 bokstav c og 14 nr. 1 bokstav c.
Ingen lagringstider oppgitt
Personvernerklæringen oppgir ikke hvor lenge produktinnleveringsdata lagres. Artikkel 13 nr. 2 bokstav a krever angivelse av perioden dataene vil lagres, eller dersom dette ikke er mulig, kriteriene som brukes for å fastsette denne perioden.
Behandlingsansvarligs identitet uklar
Personvernerklæringen bruker «jeg/min» gjennomgående og identifiserer den behandlingsansvarlige kun som «Best European Alternatives (BEA)» — ingen juridisk enhetsnavn, registreringsdetaljer eller adresse er oppgitt, noe som gjør det vanskelig å verifisere den behandlingsansvarliges identitet som kreves etter artikkel 13 nr. 1 bokstav a.
Oppsummering for brukeren
Surfedataene dine er i stor grad anonyme her og det er ingen informasjonskapsler, noe som er flott. Men hvis du leverer et produkt, vil innsendingsdataene dine sannsynligvis flytte til USA-baserte servere uten tydelig dokumenterte juridiske beskyttelsestiltak, og du får ikke beskjed om hvor lenge de oppbevares.
Compliance-stilling
Den behandlingsansvarlige demonstrerer personvernvennlig intensjon, men mangler på flere GDPR-krav til åpenhet og ansvarlighet — særlig når det gjelder internasjonale overføringer, fullstendig tredjepartsoppføring, rettslig grunnlag, lagringstid og det fulle settet med registrertes rettigheter.
EU-overføringer
Både Vercel (vertstjeneste/analyse) og Supabase (database) er USA-baserte selskaper. Vercels CDN spenner over 51 land. Personvernerklæringen nevner ingen overføringssikkerhetstiltak som standardavtaleklausuler, tilstrekkelighetsvedtak eller supplerende tiltak. Den behandlingsansvarlige erkjenner planer om å flytte til en europeisk løsning, men har ikke gjort det ennå. Dette er et betydelig mangelforhold etter kapittel V i GDPR.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
Vercel — Hosting and anonymized analytics (global CDN has 126 Points of Presence in 94 cities across 51 countries.) - I'm planning to moving this to a fully European based solution soon.
My infrastructure uses HTTPS encryption, and my database provider (Supabase) implements industry-standard security practices.
As I collect minimal data, most GDPR rights have limited applicability.
No personally identifiable information is collected through analytics.
I do not use cookies. My website functions without storing any cookies on your device.
Mangler eller uklart
- Rettslig grunnlag for behandling etter artikkel 6 i GDPR
- Lagringstider for produktinnleveringer
- Standardavtaleklausuler eller andre overføringsmekanismer for USA-baserte databehandlere
- Fullstendig liste over registrertes rettigheter etter GDPR (portabilitet, begrensning, klage, automatisert beslutningstaking)
- Juridisk identitet og kontaktdetaljer for den behandlingsansvarlige (utover e-post)
- Varslingsprosedyrer for personvernbrudd
- Supabase oppført som tredjeparts databehandler
- Informasjon om Buy Me a Coffee-integrasjon og eventuelle dataflyter til denne tjenesten
Spørsmål å stille
- Hvilke spesifikke overføringssikkerhetstiltak (SCC-er, tilstrekkelighetsvedtak, supplerende tiltak) er på plass for data behandlet av Vercel og Supabase, som begge er USA-baserte selskaper?
- Hvorfor er ikke Supabase oppført i tredjepartstjeneste-delen sammen med Vercel, og hvilke data behandler de nøyaktig?
- Hva er det rettslige grunnlaget etter artikkel 6 i GDPR for behandling av produktinnleveringsdata — samtykke, berettiget interesse eller noe annet?
- Hvor lenge oppbevares produktinnleveringsdata i Supabase-databasen, og hva er sletteprosessen?
- Kan du oppgi det fulle juridiske navnet og adressen til den behandlingsansvarlige, ikke bare merkenavnet «Best European Alternatives»?
- Involverer Buy Me a Coffee-integrasjonen noen persondataflyter, og i så fall, hvorfor er dette ikke adressert i personvernerklæringen?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se allecalendly.com
65/100
Middels personvernrisikoCalendly samler inn et bredt spekter av person- og bruksdata, deler det med annonseringspartnere, og selv om de tilbyr standard EU-rettigheter og overføringsmekanismer, er deres vage oppbevaringsperioder og stillhet rundt AI-trening for Notetaker-funksjonen bekymringsfull.
Vis rapport →zoom.com
65/100
Middels personvernrisikoZooms personvernportal viser en betydelig investering i samsvarsinfrastruktur og EU-spesifikke sikkerhetstiltak, men selve siden er et navigasjonssenter i stedet for en reell personvernerklæring, noe som etterlater kritiske detaljer om datainnsamling, AI-trening og deling med tredjeparter bak lenker som ikke ble gitt for analyse.
Vis rapport →pcloud.com
65/100
Middels personvernrisikopCloud lar deg velge EU- eller US-lagring, men deler likevel omfattende person- og bruksdata med mange parter og mangler klare begrensninger for AI-trening eller sikkerhetstiltak for overføring til USA.
Vis rapport →qdrant.tech
65/100
Middels personvernrisikoQdrants personvernerklæring lener seg tungt på berettiget interesse og overføring til tredjeparter i USA, gir samtykkealternativer for nyhetsbrev, men mangler klare grenser for datainnsamling og omtale av AI-modelltrening, noe som gjør den bare moderat personvernvennlig.
Vis rapport →