bsky.social — 55/100 (Middels personvernrisiko)

Sist analysert

Kjør en ny analyse på en annen erklæring

Bluesky Social, PBC · bsky.app

Rapportdetaljer

Middels personvernrisiko

Bluesky samler inn omfattende atferdsdata og lagrer dine direktemeldinger ukryptert, men får poeng for å nekte å selge dine data for målrettet annonsering og tilby solid infrastruktur for GDPR-rettigheter.

Bluesky Social, PBCs personvernerklæring viser en blandet samsvarsprofil. På den positive siden fraskriver selskapet eksplisitt å selge eller dele personopplysninger for målrettet annonsering, har utnevnt både et personvernombud og EU/UK-representanter, og gir en detaljert tilleggsvarsling for EU/UK-gjenstander for personvernforordningen (GDPR). Imidlertid gjenstår betydelige bekymringer: direktemeldinger lagres ukryptert og er tilgjengelige internt for 'Trust & Safety', atferdssporing strekker seg til innlegg som vises og lenker som klikkes, oppbevaringsperioder bestemmes på et vagt 'case-by-case'-grunnlag uten spesifikke tidslinjer, retningslinjen er helt taus om bruk av brukerdata for AI/modelltrenting, og sikkerhetstiltak for internasjonale overføringer beskrives bare i generelle termer uten å spesifisere hvilke SCC-er eller adekvatbeslutninger som faktisk forlites på. Ingen liste over underdatabehandlere er oppgitt. Den desentraliserte, offentlige-som-standard-arkitekturen betyr også at mesteparten av brukeraktiviteten er iboende offentlig.

Sist analysert
KildeURL

Vurdering per kategori

Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.

DataminimeringMiddels

Samler inn atferdsdata utover det som er strengt nødvendig – som innlegg sett og lenker klikket – selv om de unngår datainnsamling for målrettet annonsering.

GjennomsiktighetMiddels

Personvernerklæringen er detaljert med jurisdiksjonsspesifikke tilleggsvarslinger, men forblir vag når det gjelder oppbevaringstidslinjer, identiteter på underdatabehandlere og bruk for AI-trening.

Deling med tredjeparterMiddels

Selger eksplisitt ikke data for målrettet annonsering, men deler bredt med unevnte tjenesteleverandører, forretningspartnere og tilknyttede selskaper uten oppramsing.

Internasjonale overføringerDårlig

Anerkjenner verdensomspennende overføringer med kun generelle referanser til SCC-er og ingen detaljer om faktiske sikkerhetstiltak, overføringsdestinasjoner eller supplerende tiltak.

AI/modelltrentingDårlig

Personvernerklæringen er helt taus om hvorvidt brukerdata brukes til AI- eller maskinlæringsmodelltrenting, og gir ingen mulighet for å reservere seg.

BrukerrettigheterGod

Omfattende GDPR-rettigheter beskrives med et personvernombud, EU/UK-representanter, klare responstidslinjer (30/60 dager) og kontaktinformasjon for tilsynsmyndigheter.

Viktige funn

Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)

Kritisk

Ukrypterte direktemeldinger tilgjengelige for ansatte

Avsnitt 8(A)(4) slår eksplisitt fast at direktemeldinger er 'ukrypterte og kan nås for Trust & Safety-formål.' Dette betyr at privat kommunikasjon mellom brukere ikke er beskyttet av ende-til-ende-kryptering og kan leses av Bluesky-personale, noe som representerer et betydelig personvernhull for en meldingsfunksjon.

Kritisk

Omfattende atferdssporing utover tjenestens nødvendighet

Avsnitt 8(B)(1) opplyser om innsamling av 'innleggene du ser på Bluesky, lenkene du klikker på innenfor Bluesky, og frekvensen og varigheten av aktivitetene dine.' Dette går langt utover det som er nødvendig for å tilby en mikrobloggtjeneste og utgjør overvåkingsnivå atferdssporing uten en tydelig nødvendighetsbegrunnelse i henhold til personvernforordningen artikkel 5(1)(c).

Advarsel

Vage oppbevaringsperioder uten spesifikke tidslinjer

Avsnitt 14 slår fast at oppbevaring bestemmes på et 'case-by-case'-grunnlag med tanke på ulike kriterier, men gir ingen konkrete oppbevaringsperioder for noen datakategori. I henhold til personvernforordningen artikkel 5(1)(e) må personopplysninger ikke oppbevares lenger enn nødvendig, og fraværet av definerte perioder gjør samsvar umulig å verifisere.

Advarsel

Taus om bruk av brukerdata for AI/modelltrenting

Personvernerklæringen tar ikke for seg hvorvidt personopplysninger – inkludert innlegg, DM-er og bruksdata – brukes til å trene AI- eller maskinlæringsmodeller. Avsnitt 10(B) nevner 'forskning og utvikling' og 'utvikling av nye produkter og tjenester,' som kan omfatte AI-trening, men det er ingen eksplisitt opplysning eller mulighet til å reservere seg.

Advarsel

Sikkerhetstiltak for internasjonal overføring er utilstrekkelig spesifisert

Avsnitt 12 refererer til Standardavtaler for dataoverføring (SCC) som et potensielt sikkerhetstiltak for EØS/Storbritannia/Brasil-overføringer, men spesifiserer ikke hvilke SCC-moduler som brukes, hvilke land data overføres til, eller hvorvidt overføringskonsekvensvurderinger eller supplerende tiltak er på plass som kreves under Schrems II.

Advarsel

Ingen liste over underdatabehandlere er oppgitt

Avsnitt 11(A)(4) opplyser om deling med 'tredjeparts tjenesteleverandører og leverandører' for IT-støtte, hosting, betalingsbehandling og kundeservice, men ingen liste over underdatabehandlere er inkludert eller lenket. Personvernforordningen artikkel 28(2) og gjennomsiktighetsprinsipper krever at registrerte vet hvem som behandler dataene sine.

Info

Do Not Track-signaler ignoreres

Avsnitt 13(A)(3) slår fast at Bluesky 'for tiden ikke svarer på eller respekterer DNT-signaler eller lignende mekanismer overført av nettlesere.' Selv om DNT mangler en konsekvent standard, signaliserer dette en avvisende holdning til brukernes personvernpreferenser uttrykt gjennom nettleserinnstillinger.

Oppsummering for brukeren

Dine innlegg og profil er offentlige som designet, dine DM-er er ikke kryptert og kan leses av Bluesky-ansatte, og selskapet sporer hva du ser på og klikker på – men i det minste selger de ikke dataene dine til annonsører.

Compliance-stilling

Delvis GDPR-samsvar med strukturelle elementer på plass (personvernombud, EU-representant, rettighetsopplysninger), men med vesentlige mangler når det gjelder dataminimering, spesifisitet i oppbevaring, overføringssikkerhet og AI-gjennomsiktighet.

EU-overføringer

Personvernerklæringen anerkjenner internasjonale overføringer fra EØS/Storbritannia/Brasil og refererer til Standardavtaler for dataoverføring (SCC) som et potensielt sikkerhetstiltak, men gir ingen detaljer om hvilke SCC-er som faktisk er på plass, hvilke land data overføres til, eller om supplerende tiltak er implementert. Dette er utilstrekkelig spesifikt i henhold til Schrems II-kravene.

Oppdagede signaler

Spesifikke datapunkter og praksiser identifisert i teksten

Innsamlede data
E-postadresseTelefonnummerProfilbilderFødselsdatoBrukernavnInnlegg og kommentarerDirektemeldingerIP-adresseEnhets- og nettleserinformasjonBruksinformasjon (innlegg sett, lenker klikket, aktivitetsfrekvens og varighet)Cookie-identifikatorerMobiloperatørLokasjonsdata (hvis tillatt)BetalingsinformasjonInformasjon fra jobbsøknaderOffentlig ID (via tredjeparts aldersverifisering)
Behandlingsformål
Tjenesteleveranse og kontoadministrasjonHåndhevelse av tillit og sikkerhet (Trust & Safety)Forskning og utviklingAnalyse og målingMarkedsføring (med mulighet for å reservere seg)Svindelforebygging og sikkerhetJuridisk samsvarOpprettelse av avidentifiserte dataUtvikling av nye produkter og tjenester
Deling med tredjeparter
Offentlige innlegg og profiler delt som standard på desentralisert nettverkTredjeparts tjenesteleverandører (IT, hosting, betalinger, kundeservice)Forretningspartnere for felles produkter/tjenesterMorselskaper og datterselskaperJuridiske, finansielle og forsikringsmessige rådgiverePoliti- og tilsynsmyndigheterParter i fusjoner, oppkjøp eller eiendelsoverføringer
Internasjonale overføringer
Data kan overføres over hele verdenSCC-er referert til for EØS/Storbritannia/Brasil-overføringerIngen spesifikke overføringsland oppgittIngen overføringskonsekvensvurdering nevntIngen supplerende tiltak beskrevet
AI / Modelltrening
Personvernerklæringen er taus om AI/modelltrentingForskning og utvikling nevnt som et behandlingsformålUtvikling av nye produkter og tjenester nevnt som et behandlingsformålIngen mulighet til å reservere seg for AI-treningOpprettelse av avidentifiserte data nevnt

Bevisutdrag

Direkte sitater fra erklæringen som støtter disse funnene

Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.

We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.

We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').

We may transfer, process, and store all personal information we collect anywhere in the world.

When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...

We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.

Mangler eller uklart

  • Ingen liste over underdatabehandlere eller lenke til en slik
  • Ingen spesifikke oppbevaringsperioder for data
  • Ingen opplysning om AI/modelltrenting
  • Ingen ende-til-ende-kryptering for DM-er
  • Ingen detaljer om sikkerhetstiltak for internasjonal overføring utover generell SCC-referanse
  • Ingen samtykkeboks for informasjonskapsler (cookie consent banner) eller preferansesenter beskrevet
  • Ingen prosedyre for varsling om databrudd
  • Ingen referanser til DPIA (personvernkonsekvensvurdering)
  • Ingen vurderinger av berettiget interesse (Legitimate Interest Assessments) offentliggjort

Spørsmål å stille

  • Hvilke spesifikke tredjeparts tjenesteleverandører og underdatabehandlere behandler for tiden Bluesky-brukernes personopplysninger, og hvor er de lokalisert?
  • Blir brukerdata – spesifikt innlegg, direktemeldinger og atferdsdata – brukt til å trene AI- eller maskinlæringsmodeller, og i så fall, hvordan kan brukere reservere seg?
  • Hvilke spesifikke SCC-moduler er inngått for EØS/Storbritannia-dataoverføringer, og er det gjennomført overføringskonsekvensvurderinger?
  • Hva er de konkrete oppbevaringsperiodene for hver kategori av personopplysninger, spesielt for DM-er, bruksdata og IP-adresser?
  • Når vil direktemeldinger bli beskyttet med ende-til-ende-kryptering, gitt dagens ukrypterte tilgang for Trust & Safety-formål?
  • Hvordan rettferdiggjør Bluesky innsamlingen av innlegg sett og lenker klikket som nødvendig i henhold til personvernforordningens prinsipp om dataminimering?
  • Hva er prosessen og tidslinjen for å svare på krav om innsyn etter personvernforordningen, og i hvilket format leveres dataene vanligvis?
Denne analysen er generert av AI og er ikke juridisk rådgivning. Rådfør deg alltid med en kvalifisert jurist for compliance-beslutninger.

Del denne analysen

Alle med denne lenken kan se resultatet ovenfor.

Bygget av DentroChat

100 % europeisk AI-chat for alle

Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.

Infrastruktur hostet i EUTekst, filer, bilder og nettsøkRask-, Tenk- og Kreativ-modusPersonvern først som standardIngen data forlater Europa
Prøv gratis →
Se alle