bestalternatives.eu — 65/100 (Middels personvernrisiko)

Sist analysert

Kjør en ny analyse på en annen erklæring

Best European Alternatives · bestalternatives.eu

Rapportdetaljer

Middels personvernrisiko

Best European Alternatives minimerer genuint data og unngår informasjonskapsler, men bruker USA-baserte databehandlere uten å adressere sikkerhetstiltak for internasjonale overføringer, og utelater sentiale rettigheter og juridiske detaljer etter personvernforordningen (GDPR).

Denne personvernerklæringen tilhører en liten europeisk alternativkatalog som praktiserer sterk dataminimering — ingen informasjonskapsler, kun anonymisert analyse og begrensede frivillige produktinnleveringer. Den har imidlertid bemerkelsesverdige samsvars mangler: både Vercel og Supabase er USA-baserte databehandlere uten omtale av overføringssikkerhetstiltak (SCC-er, tilstrekkelighetsvedtak), Supabase er utelatt fra tredjepartstjeneste-oppføringen, ingen rettslig grunnlag for behandling er angitt, ingen lagringstider er oppgitt, og flere GDPR-rettigheter (portabilitet, begrensning, klage, automatisert beslutningstaking) mangler. Erklæringens påstand om at «de fleste GDPR-rettigheter har begrenset anvendelighet» er en tvilsom innramming som kan villede brukere.

Sist analysert
KildeURL

Vurdering per kategori

Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.

DataminimeringGod

Ingen informasjonskapsler, kun anonymisert analyse, og produktinnleveringer er frivillige med begrensede felt — genuint minimal innsamling.

ÅpenhetMiddels

Tydelig om analyse og informasjonskapsler, men utelater Supabase fra tredjepartslisten, angir ingen rettslig grunnlag, ingen lagringstider og ingen overføringssikkerhetstiltak.

Deling med tredjeparterMiddels

Kun to databehandlere, men Supabase er skjult i sikkerhetsdelen i stedet for å oppføres i tredjepartstjenestelisten; Vercels globale CDN reiser overføringsbekymringer.

Internasjonale overføringerDårlig

Vercel CDN spenner over 51 land og både Vercel og Supabase er USA-baserte uten noen omtale av SCC-er, tilstrekkelighetsvedtak eller noen overføringsmekanisme.

AI/modelltreningMiddels

Personvernerklæringen er helt taus om AI/modelltrening — ingen eksplisitt forbud eller tillatelse er angitt, selv om det er usannsynlig gitt minimal data.

BrukerrettigheterMiddels

Oppfører innsyn, retting, sletting og protest, men utelater dataportabilitet, begrensning, klage til tilsynsmyndighet og automatisert beslutningstaking; avviser rettighetenes anvendelighet.

Viktige funn

Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)

Kritisk

Ingen sikkerhetstiltak for internasjonale overføringer dokumentert

Vercel (USA-basert) drifter nettstedet og tilbyr analyse via et CDN som spenner over 51 land. Supabase (USA-basert) er databaseleverandøren. Personvernerklæringen nevner ingen standardavtaleklausuler, tilstrekkelighetsvedtak eller andre sikkerhetstiltak etter kapittel V i GDPR. Den eneste anerkjennelsen er en vag plan om å «flytte til en fullstendig europeisk basert løsning snart».

Advarsel

Supabase utelatt fra tredjepartstjeneste-oppføringen

Supabase nevnes kun i datasikkerhetsdelen som «databaseleverandør», men er iøynefallende fraværende fra tredjepartstjeneste-delen, som kun oppfører Vercel. Dette er en ufullstendig oppføring av databehandlere etter artikkel 13 nr. 1 bokstav e i GDPR.

Advarsel

Ufullstendig oppføring av GDPR-rettigheter

Rettighetsdelen oppfører kun innsyn, retting, sletting og protest. Den utelater retten til dataportabilitet (artikkel 20), retten til å begrense behandling (artikkel 18), retten til å ikke være gjenstand for automatisert beslutningstaking (artikkel 22) og retten til å levere klage til en tilsynsmyndighet (artikkel 77). Innrammingen om at «de fleste GDPR-rettigheter har begrenset anvendelighet» er misvisende — behandlingsansvarlige kan ikke ensidig erklære rettigheter for ikke-anvendelige.

Advarsel

Ingen rettslig grunnlag for behandling angitt

Personvernerklæringen angir aldri det rettslige grunnlaget etter artikkel 6 i GDPR for noen behandlingsaktivitet — verken samtykke, berettiget interesse, avtale eller annet. Dette er et kjernekrav til åpenhet etter artiklene 13 nr. 1 bokstav c og 14 nr. 1 bokstav c.

Info

Ingen lagringstider oppgitt

Personvernerklæringen oppgir ikke hvor lenge produktinnleveringsdata lagres. Artikkel 13 nr. 2 bokstav a krever angivelse av perioden dataene vil lagres, eller dersom dette ikke er mulig, kriteriene som brukes for å fastsette denne perioden.

Info

Behandlingsansvarligs identitet uklar

Personvernerklæringen bruker «jeg/min» gjennomgående og identifiserer den behandlingsansvarlige kun som «Best European Alternatives (BEA)» — ingen juridisk enhetsnavn, registreringsdetaljer eller adresse er oppgitt, noe som gjør det vanskelig å verifisere den behandlingsansvarliges identitet som kreves etter artikkel 13 nr. 1 bokstav a.

Oppsummering for brukeren

Surfedataene dine er i stor grad anonyme her og det er ingen informasjonskapsler, noe som er flott. Men hvis du leverer et produkt, vil innsendingsdataene dine sannsynligvis flytte til USA-baserte servere uten tydelig dokumenterte juridiske beskyttelsestiltak, og du får ikke beskjed om hvor lenge de oppbevares.

Compliance-stilling

Den behandlingsansvarlige demonstrerer personvernvennlig intensjon, men mangler på flere GDPR-krav til åpenhet og ansvarlighet — særlig når det gjelder internasjonale overføringer, fullstendig tredjepartsoppføring, rettslig grunnlag, lagringstid og det fulle settet med registrertes rettigheter.

EU-overføringer

Både Vercel (vertstjeneste/analyse) og Supabase (database) er USA-baserte selskaper. Vercels CDN spenner over 51 land. Personvernerklæringen nevner ingen overføringssikkerhetstiltak som standardavtaleklausuler, tilstrekkelighetsvedtak eller supplerende tiltak. Den behandlingsansvarlige erkjenner planer om å flytte til en europeisk løsning, men har ikke gjort det ennå. Dette er et betydelig mangelforhold etter kapittel V i GDPR.

Oppdagede signaler

Spesifikke datapunkter og praksiser identifisert i teksten

Innsamlede data
SidevisningerBesøkstallGeografisk område (landnivå)EnhetstypeNettleserinformasjonHenvisningskilderProduktnavnProduktbeskrivelseNettadresseFirmalokasjonKategoriinformasjon
Behandlingsformål
Nettstedsanalyse (anonymisert)Gjennomgang av produktinnlevering og katalogoppføring
Deling med tredjeparter
Vercel — vertstjeneste og analyseSupabase — database (kun oppgitt i sikkerhetsdelen)
Internasjonale overføringer
Vercel CDN opererer i 51 land inkludert jurisdiksjoner utenfor EØSBåde Vercel og Supabase er USA-baserte selskaperIngen SCC-er eller overføringssikkerhetstiltak nevntBehandlingsansvarlig erkjenner planer om å flytte til europeisk løsning, men har ikke gjort det ennå
AI / Modelltrening
Personvernerklæringen er helt taus om AI eller modelltrening — ingen omtale i det hele tatt

Bevisutdrag

Direkte sitater fra erklæringen som støtter disse funnene

Vercel — Hosting and anonymized analytics (global CDN has 126 Points of Presence in 94 cities across 51 countries.) - I'm planning to moving this to a fully European based solution soon.

My infrastructure uses HTTPS encryption, and my database provider (Supabase) implements industry-standard security practices.

As I collect minimal data, most GDPR rights have limited applicability.

No personally identifiable information is collected through analytics.

I do not use cookies. My website functions without storing any cookies on your device.

Mangler eller uklart

  • Rettslig grunnlag for behandling etter artikkel 6 i GDPR
  • Lagringstider for produktinnleveringer
  • Standardavtaleklausuler eller andre overføringsmekanismer for USA-baserte databehandlere
  • Fullstendig liste over registrertes rettigheter etter GDPR (portabilitet, begrensning, klage, automatisert beslutningstaking)
  • Juridisk identitet og kontaktdetaljer for den behandlingsansvarlige (utover e-post)
  • Varslingsprosedyrer for personvernbrudd
  • Supabase oppført som tredjeparts databehandler
  • Informasjon om Buy Me a Coffee-integrasjon og eventuelle dataflyter til denne tjenesten

Spørsmål å stille

  • Hvilke spesifikke overføringssikkerhetstiltak (SCC-er, tilstrekkelighetsvedtak, supplerende tiltak) er på plass for data behandlet av Vercel og Supabase, som begge er USA-baserte selskaper?
  • Hvorfor er ikke Supabase oppført i tredjepartstjeneste-delen sammen med Vercel, og hvilke data behandler de nøyaktig?
  • Hva er det rettslige grunnlaget etter artikkel 6 i GDPR for behandling av produktinnleveringsdata — samtykke, berettiget interesse eller noe annet?
  • Hvor lenge oppbevares produktinnleveringsdata i Supabase-databasen, og hva er sletteprosessen?
  • Kan du oppgi det fulle juridiske navnet og adressen til den behandlingsansvarlige, ikke bare merkenavnet «Best European Alternatives»?
  • Involverer Buy Me a Coffee-integrasjonen noen persondataflyter, og i så fall, hvorfor er dette ikke adressert i personvernerklæringen?
Denne analysen er generert av AI og er ikke juridisk rådgivning. Rådfør deg alltid med en kvalifisert jurist for compliance-beslutninger.

Del denne analysen

Alle med denne lenken kan se resultatet ovenfor.

Bygget av DentroChat

100 % europeisk AI-chat for alle

Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.

Infrastruktur hostet i EUTekst, filer, bilder og nettsøkRask-, Tenk- og Kreativ-modusPersonvern først som standardIngen data forlater Europa
Prøv gratis →
Se alle