bsky.social — 55/100 (Middels personvernrisiko)
Sist analysert
Bluesky Social, PBC · bsky.app
Rapportdetaljer
Middels personvernrisikoBluesky samler inn omfattende atferdsdata og lagrer dine direktemeldinger ukryptert, men får poeng for å nekte å selge dine data for målrettet annonsering og tilby solid infrastruktur for GDPR-rettigheter.
Bluesky Social, PBCs personvernerklæring viser en blandet samsvarsprofil. På den positive siden fraskriver selskapet eksplisitt å selge eller dele personopplysninger for målrettet annonsering, har utnevnt både et personvernombud og EU/UK-representanter, og gir en detaljert tilleggsvarsling for EU/UK-gjenstander for personvernforordningen (GDPR). Imidlertid gjenstår betydelige bekymringer: direktemeldinger lagres ukryptert og er tilgjengelige internt for 'Trust & Safety', atferdssporing strekker seg til innlegg som vises og lenker som klikkes, oppbevaringsperioder bestemmes på et vagt 'case-by-case'-grunnlag uten spesifikke tidslinjer, retningslinjen er helt taus om bruk av brukerdata for AI/modelltrenting, og sikkerhetstiltak for internasjonale overføringer beskrives bare i generelle termer uten å spesifisere hvilke SCC-er eller adekvatbeslutninger som faktisk forlites på. Ingen liste over underdatabehandlere er oppgitt. Den desentraliserte, offentlige-som-standard-arkitekturen betyr også at mesteparten av brukeraktiviteten er iboende offentlig.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Samler inn atferdsdata utover det som er strengt nødvendig – som innlegg sett og lenker klikket – selv om de unngår datainnsamling for målrettet annonsering.
Personvernerklæringen er detaljert med jurisdiksjonsspesifikke tilleggsvarslinger, men forblir vag når det gjelder oppbevaringstidslinjer, identiteter på underdatabehandlere og bruk for AI-trening.
Selger eksplisitt ikke data for målrettet annonsering, men deler bredt med unevnte tjenesteleverandører, forretningspartnere og tilknyttede selskaper uten oppramsing.
Anerkjenner verdensomspennende overføringer med kun generelle referanser til SCC-er og ingen detaljer om faktiske sikkerhetstiltak, overføringsdestinasjoner eller supplerende tiltak.
Personvernerklæringen er helt taus om hvorvidt brukerdata brukes til AI- eller maskinlæringsmodelltrenting, og gir ingen mulighet for å reservere seg.
Omfattende GDPR-rettigheter beskrives med et personvernombud, EU/UK-representanter, klare responstidslinjer (30/60 dager) og kontaktinformasjon for tilsynsmyndigheter.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Ukrypterte direktemeldinger tilgjengelige for ansatte
Avsnitt 8(A)(4) slår eksplisitt fast at direktemeldinger er 'ukrypterte og kan nås for Trust & Safety-formål.' Dette betyr at privat kommunikasjon mellom brukere ikke er beskyttet av ende-til-ende-kryptering og kan leses av Bluesky-personale, noe som representerer et betydelig personvernhull for en meldingsfunksjon.
Omfattende atferdssporing utover tjenestens nødvendighet
Avsnitt 8(B)(1) opplyser om innsamling av 'innleggene du ser på Bluesky, lenkene du klikker på innenfor Bluesky, og frekvensen og varigheten av aktivitetene dine.' Dette går langt utover det som er nødvendig for å tilby en mikrobloggtjeneste og utgjør overvåkingsnivå atferdssporing uten en tydelig nødvendighetsbegrunnelse i henhold til personvernforordningen artikkel 5(1)(c).
Vage oppbevaringsperioder uten spesifikke tidslinjer
Avsnitt 14 slår fast at oppbevaring bestemmes på et 'case-by-case'-grunnlag med tanke på ulike kriterier, men gir ingen konkrete oppbevaringsperioder for noen datakategori. I henhold til personvernforordningen artikkel 5(1)(e) må personopplysninger ikke oppbevares lenger enn nødvendig, og fraværet av definerte perioder gjør samsvar umulig å verifisere.
Taus om bruk av brukerdata for AI/modelltrenting
Personvernerklæringen tar ikke for seg hvorvidt personopplysninger – inkludert innlegg, DM-er og bruksdata – brukes til å trene AI- eller maskinlæringsmodeller. Avsnitt 10(B) nevner 'forskning og utvikling' og 'utvikling av nye produkter og tjenester,' som kan omfatte AI-trening, men det er ingen eksplisitt opplysning eller mulighet til å reservere seg.
Sikkerhetstiltak for internasjonal overføring er utilstrekkelig spesifisert
Avsnitt 12 refererer til Standardavtaler for dataoverføring (SCC) som et potensielt sikkerhetstiltak for EØS/Storbritannia/Brasil-overføringer, men spesifiserer ikke hvilke SCC-moduler som brukes, hvilke land data overføres til, eller hvorvidt overføringskonsekvensvurderinger eller supplerende tiltak er på plass som kreves under Schrems II.
Ingen liste over underdatabehandlere er oppgitt
Avsnitt 11(A)(4) opplyser om deling med 'tredjeparts tjenesteleverandører og leverandører' for IT-støtte, hosting, betalingsbehandling og kundeservice, men ingen liste over underdatabehandlere er inkludert eller lenket. Personvernforordningen artikkel 28(2) og gjennomsiktighetsprinsipper krever at registrerte vet hvem som behandler dataene sine.
Do Not Track-signaler ignoreres
Avsnitt 13(A)(3) slår fast at Bluesky 'for tiden ikke svarer på eller respekterer DNT-signaler eller lignende mekanismer overført av nettlesere.' Selv om DNT mangler en konsekvent standard, signaliserer dette en avvisende holdning til brukernes personvernpreferenser uttrykt gjennom nettleserinnstillinger.
Oppsummering for brukeren
Dine innlegg og profil er offentlige som designet, dine DM-er er ikke kryptert og kan leses av Bluesky-ansatte, og selskapet sporer hva du ser på og klikker på – men i det minste selger de ikke dataene dine til annonsører.
Compliance-stilling
Delvis GDPR-samsvar med strukturelle elementer på plass (personvernombud, EU-representant, rettighetsopplysninger), men med vesentlige mangler når det gjelder dataminimering, spesifisitet i oppbevaring, overføringssikkerhet og AI-gjennomsiktighet.
EU-overføringer
Personvernerklæringen anerkjenner internasjonale overføringer fra EØS/Storbritannia/Brasil og refererer til Standardavtaler for dataoverføring (SCC) som et potensielt sikkerhetstiltak, men gir ingen detaljer om hvilke SCC-er som faktisk er på plass, hvilke land data overføres til, eller om supplerende tiltak er implementert. Dette er utilstrekkelig spesifikt i henhold til Schrems II-kravene.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.
We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.
We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').
We may transfer, process, and store all personal information we collect anywhere in the world.
When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...
We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.
Mangler eller uklart
- Ingen liste over underdatabehandlere eller lenke til en slik
- Ingen spesifikke oppbevaringsperioder for data
- Ingen opplysning om AI/modelltrenting
- Ingen ende-til-ende-kryptering for DM-er
- Ingen detaljer om sikkerhetstiltak for internasjonal overføring utover generell SCC-referanse
- Ingen samtykkeboks for informasjonskapsler (cookie consent banner) eller preferansesenter beskrevet
- Ingen prosedyre for varsling om databrudd
- Ingen referanser til DPIA (personvernkonsekvensvurdering)
- Ingen vurderinger av berettiget interesse (Legitimate Interest Assessments) offentliggjort
Spørsmål å stille
- Hvilke spesifikke tredjeparts tjenesteleverandører og underdatabehandlere behandler for tiden Bluesky-brukernes personopplysninger, og hvor er de lokalisert?
- Blir brukerdata – spesifikt innlegg, direktemeldinger og atferdsdata – brukt til å trene AI- eller maskinlæringsmodeller, og i så fall, hvordan kan brukere reservere seg?
- Hvilke spesifikke SCC-moduler er inngått for EØS/Storbritannia-dataoverføringer, og er det gjennomført overføringskonsekvensvurderinger?
- Hva er de konkrete oppbevaringsperiodene for hver kategori av personopplysninger, spesielt for DM-er, bruksdata og IP-adresser?
- Når vil direktemeldinger bli beskyttet med ende-til-ende-kryptering, gitt dagens ukrypterte tilgang for Trust & Safety-formål?
- Hvordan rettferdiggjør Bluesky innsamlingen av innlegg sett og lenker klikket som nødvendig i henhold til personvernforordningens prinsipp om dataminimering?
- Hva er prosessen og tidslinjen for å svare på krav om innsyn etter personvernforordningen, og i hvilket format leveres dataene vanligvis?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se allescaleway.com
55/100
Middels personvernrisikoScaleway snakker stort om europeisk datasuverenitet, men denne markedsføringssiden gir null faktisk innhold i personvernerklæringen for å underbygge disse påstandene.
Vis rapport →linkedin.com
55/100
Middels personvernrisikoLinkedIn samler inn enorme mengder av dine data – inkludert fra kontaktene dine, kalenderen og på tvers av nettet – bruker dem til å trene AI-modeller uten en tydelig mulighet for å velge det bort (opt-out), deler dem i stor grad med Microsoft og annonsører, og lagrer dem bredt, selv om EU-brukere får noen ekstra beskyttelser.
Vis rapport →peerpush.com
55/100
Middels personvernrisikoPeerPush har sterke anonymiseringspraksiser for sin offentlige analyse, men svikter på det grunnleggende for personvernforordningen (GDPR) ved å unnlate å oppgi rettslig grunnlag, mangle en EU-representant og bruke vagt språk rundt internasjonale dataoverføringer.
Vis rapport →tella.com
55/100
Middels personvernrisikoTella samler inn sensitiv videodata og deler den med en rekke USA-baserte AI- og analyseleverandører uten å tydelig oppgi om dine data trener modellene deres, noe som gjør det til en blandet opplevelse for EU-brukere.
Vis rapport →