free.fr — 58/100 (Middels personvernrisiko)
Sist analysert
FREE S.A.S. · free.fr
Rapportdetaljer
Middels personvernrisikoFree samler inn et enormt og vagt definert utvalg av personopplysninger – inkludert profileringspoeng og detaljerte bruksmålinger – deler dette i stor grad med annonsenettverk og Iliad-gruppen, og overfører noe utenfor EU, selv om de tydelig beskriver standardrettigheter i henhold til personvernforordningen (GDPR).
Personvernerklæringen til Free S.A.S. er strukturert rundt prinsippene i personvernforordningen, men lider av altfor brede datakategorier, spesielt når det gjelder 'opplysninger om personlig liv' og 'profilering'. Selv om rettsgrunnlag generelt er identifisert, skaper bruken av berettiget interesse for kommersiell utforsking og den brede delingen av data med uspesifiserte partnere og annonsebyråer bekymring. Internasjonale overføringer til USA og Marokko erkjennes med en omtale av standardavtaler (SCC), men spesifikke sikkerhetstiltak mangler. Brukerrettigheter er godt dokumentert, men erklæringen er helt taus om opplæring av KI/algoritmer og automatisert beslutningstaking.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Kategorier som 'opplysninger om personlig liv' og 'profileringsdata' er altfor brede og vagt definerte, noe som strider mot prinsippet om å kun samle inn det som er nødvendig.
Erklæringen lister tydelig opp formål og rettsgrunnlag, men mangler spesifisitet om nøyaktig hvem tredjepartspartnerne er, og er taus om KI-trening.
Data deles i stor grad innenfor Iliad-gruppen, med uspesifiserte 'annonsebyråer' og sikkerhetspartnere, uten en detaljert liste over underbehandlere.
Overføringer utenfor EU (USA, Marokko) oppgis med en omtale av standardavtaler, men supplerende tiltak eller spesifikke konsekvensvurderinger for overføring er ikke detaljert.
Erklæringen er helt taus om hvorvidt brukerdata brukes til opplæring av KI eller algoritmiske modeller, noe som er et betydelig mangler.
Alle standardrettigheter i henhold til personvernforordningen er tydelig forklart, inkludert vilkår for sletting og portabilitet, sammen med spesifikke kontaktopplysninger for personvernombudet (DPO).
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Altfor brede og vage datakategorier
Erklæringen lister opp 'Données liées à la vie personnelle' (opplysninger om personlig liv) som 'ethvert dokument som begrunner din personlige situasjon' og 'Données issues du profilage' (profileringsdata) som 'Profil, poengsum, kundesegmentering'. Disse definisjonene er ubegrensede og bryter med personvernforordningens prinsipp om dataminimering.
Taus om automatisert beslutningstaking og KI
Mens 'profilering' nevnes, er det ingen informasjon om automatisert beslutningstaking (artikkel 22 i personvernforordningen) eller om data brukes til å trene KI-modeller, noe som etterlater brukerne i mørket om algoritmiske konsekvenser.
Profilering for svindel og ubetalt gjeld
Free bruker eksplisitt profilering for sikkerhet, svindel og forebygging av ubetalt gjeld basert på 'berettiget interesse'. Profilering for finansiell risiko er en høyrisikobehandlingsaktivitet som ofte krever en mer robust begrunnelse og åpenhet enn et generelt krav om berettiget interesse.
Kommersiell utforsking basert på berettiget interesse
For kommersiell kommunikasjon og utforsking hevder Free 'Ditt samtykke eller vår berettigede interesse' som rettsgrunnlag. Å basere seg på berettiget interesse for direkte markedsføring er tillatt, men ofte omstridt; erklæringen forklarer ikke den avveiningen som er foretatt.
Vag deling med tredjeparter
Data deles med 'annonsebyråer og spesialiserte byråer' og 'selskaper som håndterer sikkerhet'. Uten en spesifikk liste over underbehandlere eller partnere kan brukerne ikke virkelig forstå hvem som har tilgang til dataene sine.
Oppsummering for brukeren
Free sporer mye av det du gjør, inkludert å bygge en 'profil' og 'poengsum' om deg, og deler dette med annonsører og morselskapet sitt. Du kan si nei til målrettede annonser og kommersielle e-poster, men du må aktivt melde deg av.
Compliance-stilling
Erklæringen forsøker å overholde personvernforordningen ved å liste opp formål og rettsgrunnlag, men den kommer til kort på dataminimering og spesifisitet når det gjelder tredjeparts databehandlere og sikkerhetstiltak for internasjonale overføringer.
EU-overføringer
Data overføres utenfor EU (spesifikt til USA og Marokko). Erklæringen oppgir at standardavtaler (SCC) brukes for land uten tilstrekkelig beskyttelsesnivå, men den nevner ikke supplerende tiltak eller spesifikke sikkerhetstiltak for overføringer til USA etter Schrems II-dommen.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
Données liées à la vie personnelle : tout document justificatif relatif à votre situation personnelle (justificatif de domicile, courriers, justificatifs d'une situation personnelle etc.)
Données issues du profilage : Profil, score, segmentation client
Lutter contre la fraude, y compris par le profilage
Les destinataires de vos données sont situés dans l'Union Européenne et en dehors de l'Union Européenne (États-Unis, Maroc etc.).
Communications commerciales et prospection [...] Votre consentement ou notre intérêt légitime
Mangler eller uklart
- Ingen spesifikk liste over underbehandlere eller tredjepartspartnere
- Ingen detaljer om supplerende tiltak for internasjonale overføringer
- Ingen informasjon om logikk for automatisert beslutningstaking eller sikkerhetstiltak
- Ingen eksplisitt omtale av opplæring av KI-modeller
- Ingen detaljer om kriteriene for 'profileringspoengsummen'
Spørsmål å stille
- Hvilke spesifikke typer dokumenter faller under 'opplysninger om personlig liv', og hvordan er innsamlingen strengt begrenset til det som er nødvendig?
- Hvordan begrunner Free 'berettiget interesse' for kommersiell utforsking, og hvilke spesifikke avmeldingsmekanismer finnes utover den generelle retten til å protestere?
- Hvilke supplerende tekniske og organisatoriske tiltak er på plass for dataoverføringer til USA og Marokko utover standardavtaler?
- Blir noen brukerdata brukt til å trene KI-modeller eller algoritmer, og i så fall, hvordan kan brukere reservere seg?
- Hvilken spesifikk logikk, kriterier og konsekvenser gjelder for 'profileringen' og 'poengsummen' som nevnes i datakategoriene?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se allebsky.social
55/100
Middels personvernrisikoBluesky samler inn omfattende atferdsdata og lagrer dine direktemeldinger ukryptert, men får poeng for å nekte å selge dine data for målrettet annonsering og tilby solid infrastruktur for GDPR-rettigheter.
Vis rapport →scaleway.com
55/100
Middels personvernrisikoScaleway snakker stort om europeisk datasuverenitet, men denne markedsføringssiden gir null faktisk innhold i personvernerklæringen for å underbygge disse påstandene.
Vis rapport →linkedin.com
55/100
Middels personvernrisikoLinkedIn samler inn enorme mengder av dine data – inkludert fra kontaktene dine, kalenderen og på tvers av nettet – bruker dem til å trene AI-modeller uten en tydelig mulighet for å velge det bort (opt-out), deler dem i stor grad med Microsoft og annonsører, og lagrer dem bredt, selv om EU-brukere får noen ekstra beskyttelser.
Vis rapport →peerpush.com
55/100
Middels personvernrisikoPeerPush har sterke anonymiseringspraksiser for sin offentlige analyse, men svikter på det grunnleggende for personvernforordningen (GDPR) ved å unnlate å oppgi rettslig grunnlag, mangle en EU-representant og bruke vagt språk rundt internasjonale dataoverføringer.
Vis rapport →