gemini.com — 52/100 (Middels personvernrisiko)
Sist analysert
Gemini · gemini.com
Rapportdetaljer
Middels personvernrisikoGemini samler inn omfattende personopplysninger og økonomiske data som en regulert kryptobørs, deler dem i stor grad med tredjeparter for markedsføring og analyse, og overfører dem globalt, selv om de gir standardrettigheter i henhold til personvernforordningen (GDPR) og SCC-avtaler for EU-brukere.
Geminis personvernerklæring gjenspeiler dens status som et tungt regulert finansinstitusjon, som krever store mengder sensitive personopplysninger og økonomiske data for KYC/AML-samsvar. Imidlertid tillater retningslinjene også bred datadeling med markedsførings- og annonseringspartnere, omfattende sporing (inkludert tastetrykk og sesjonsreplays) og globale dataoverføringer. Selv om EU-brukere får standardkontraktklausuler (SCC) og tydelige kontakter for tilsynsmyndigheter, inneholder retningslinjene tvetydig språk angående universaliteten av brukerrettigheter og bruk av data til AI-trening.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Samler inn svært sensitive data som biometri, tastetrykk og sesjonsreplays ved siden av omfattende økonomisk og identifiserende informasjon.
Retningslinjene er detaljerte og strukturerte, men det brede språket rundt 'andre forretnings- eller kommersielle formål' og skjønnsmessige rettigheter skaper tvetydighet.
Data deles med markedsførings-, annonserings- og analysepartnere i tillegg til tjenesteleverandører, noe som er overdrevent for en finansplattform.
SCC og UK IDTA brukes for EU/Storbritannia-overføringer, men data flyter globalt inkludert til USA, med et unntak utformet for nødoverføringer til politimyndigheter.
Angir eksplisitt at anonymiserte data brukes til intern AI-trening og registrerer inndata til AI-verktøy, men mangler detaljer om anonymiseringsstandarder eller mulighet for å velge bort (opt-out).
Gir standardrettigheter i henhold til personvernforordningen (GDPR) og DPA-kontakter for EU/Storbritannia-brukere, men gjør rettighetene skjønnsmessige for brukere i andre jurisdiksjoner.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Overdreven datainnsamling for ikke-essensielle formål
Retningslinjene samler inn et stort utvalg av svært sensitive data utover det som er strengt nødvendig for en kryptobørs, inkludert biometrisk informasjon (ansiktsgeometri), ansettelses-/institusjonelle detaljer og data fra sesjonsreplays/tastetrykk.
Bred deling med tredjeparter for markedsføring
Personopplysninger deles i stor grad med markedsførings- og annonseringspartnere, analysepartnere og forretningspartnere, noe som er bekymringsfullt for en finansinstitusjon som håndterer sensitive data.
Tvetydige praksiser for AI-trening
Retningslinjene sier eksplisitt at Gemini kan bruke 'anonymiserte personopplysninger til å trene AI-modeller kun for intern bruk' og registrerer inndata til 'AI-støttede verktøy', men mangler klarhet på om disse dataene er genuint irreversibelt anonymiserte eller om brukere kan velge bort.
Skjønnsmessige brukerrettigheter
Retningslinjene sier at hvis rettigheter ikke er lovpålagt for den opererende enheten, 'kan Gemini utøve sitt skjønn for å gi deg disse rettighetene', noe som skaper usikkerhet om universaliteten til den registrertes rettigheter.
Vage oppbevaringsperioder
Retningslinjene sier at data oppbevares 'så lenge det er rimelig nødvendig' eller for å oppfylle juridiske forpliktelser, uten å spesifisere konkrete oppbevaringsperioder for ulike datakategorier.
Oppsummering for brukeren
Gemini samler inn en enorm mengde sensitive data, inkludert biometri og detaljerte sporingsdata, og deler dem med markedsføringspartnere. Selv om de tilbyr standard EU-personvernrettigheter, kan brukere utenfor EU oppleve at rettighetene deres anvendes etter Geminis skjønn.
Compliance-stilling
blandet
EU-overføringer
Data overføres globalt, inkludert til USA. For EU/Storbritannia-brukere støtter Gemini seg på standardkontraktklausuler (SCC) og UK International Data Transfer Agreement (IDTA)/Addendum. Retningslinjene nevner også bruk av unntak i henhold til artikkel 49(1)(f) for politimyndigheter i nødssituasjoner, noe som er et potensielt smutthull.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
Biometric Information, such as scans of your face geometry extracted from identity documents
We may use anonymized Personal Information to train AI models for internal use only.
We rely primarily on the European Commission’s Standard Contractual Clauses to facilitate international transfers of Personal Information to third countries, including from Gemini’s European operations to Gemini Trust Company, LLC in the United States.
If any of the rights listed below are not provided by law for your operating entity or jurisdiction, Gemini may exercise its discretion in providing you with these rights.
Usage Data, such as system activity, internal and external information related to Gemini pages that you visit, clickstream information, keystrokes, mouse movements, form field entries, recordings of chat sessions or your use of and inputs to other AI-supported tools
Mangler eller uklart
- Ingen spesifikk liste over underbehandlere eller tredjepartspartnere er oppgitt i hovedretningslinjene.
- Ingen klare oppbevaringsperioder spesifisert, kun at data oppbevares 'så lenge det er rimelig nødvendig' eller for å oppfylle juridiske forpliktelser.
- Ingen eksplisitt mekanisme for å velge bort (opt-out) AI-modelltrenting på brukerdata, kun et påstand om at det er anonymisert.
- Ingen detaljer om de spesifikke juridiske grunnlagene som brukes for deling av markedsføring og annonsering utover 'berettigede interesser' eller 'samtykke'.
- Ingen informasjon om konsekvensutredninger for personvern (DPIA) for høyrisikobehandling som biometri.
Spørsmål å stille
- Hvilke spesifikke tredjeparter fungerer som dine markedsførings-, annonserings- og analysepartnere, og hvor oppbevares listen over underbehandlere?
- Hvordan anonymiseres personopplysninger før de brukes til intern AI-modelltrenting, og er denne prosessen irreversibel?
- Hva er de spesifikke oppbevaringsperiodene for ulike kategorier av personopplysninger, spesielt biometriske data og KYC-data?
- Under hvilke spesifikke omstendigheter bruker du unntak i henhold til artikkel 49(1)(f) for å overføre data til politimyndigheter utenfor EØS, og hvordan påvises nødvendighet?
- Hvordan sikrer du at data fra sesjonsreplays og tastetrykk minimeres og ikke brukes til formål utover sikkerhet og svindelforebygging?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se allebsky.social
55/100
Middels personvernrisikoBluesky samler inn omfattende atferdsdata og lagrer dine direktemeldinger ukryptert, men får poeng for å nekte å selge dine data for målrettet annonsering og tilby solid infrastruktur for GDPR-rettigheter.
Vis rapport →scaleway.com
55/100
Middels personvernrisikoScaleway snakker stort om europeisk datasuverenitet, men denne markedsføringssiden gir null faktisk innhold i personvernerklæringen for å underbygge disse påstandene.
Vis rapport →linkedin.com
55/100
Middels personvernrisikoLinkedIn samler inn enorme mengder av dine data – inkludert fra kontaktene dine, kalenderen og på tvers av nettet – bruker dem til å trene AI-modeller uten en tydelig mulighet for å velge det bort (opt-out), deler dem i stor grad med Microsoft og annonsører, og lagrer dem bredt, selv om EU-brukere får noen ekstra beskyttelser.
Vis rapport →peerpush.com
55/100
Middels personvernrisikoPeerPush har sterke anonymiseringspraksiser for sin offentlige analyse, men svikter på det grunnleggende for personvernforordningen (GDPR) ved å unnlate å oppgi rettslig grunnlag, mangle en EU-representant og bruke vagt språk rundt internasjonale dataoverføringer.
Vis rapport →