lhv.com — 62/100 (Middels personvernrisiko)
Sist analysert
LHV Bank Limited · lhv.com
Rapportdetaljer
Middels personvernrisikoLHV Bank samler inn et vidt spekter av person- og økonomiske opplysninger, deler dem i stor grad med svindelforebyggende byråer og betalingsmeglere, og støtter seg tungt på berettiget interesse for markedsføring og analyse – men de dekker personvernforordningen (GDPR)-rettigheter og bruker manuell gjennomgang for profilering.
LHV Bank Limiteds personvernerklæring er typisk for en britisk finansinstitusjon med omfattende regulatoriske forpliktelser (AML, KYC, svindelforebygging). De er åpne om sin datadeling med kredittreferansebyråer og svindelforebyggende byråer, og opplyser om felles kontrollør-avtaler med AS LHV Pank og SWIFT. De støtter seg imidlertid i bredt monn på berettiget interesse for formål som markedsføring, analyse og screening av negativ omtale; oppgir ingen spesifikke oppbevaringsperioder; frasier seg ansvar for visse internasjonale overføringer; og er helt tause om AI/modelltrenting. Erklæringen er detaljert, men etterlater flere kritiske mangler som svekker brukernes tillit.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Erklæringen sier at de tar rimelige skritt for å begrense behandlingen til det som er nødvendig, men kategoriene som samles inn er ekstremt brede, inkludert data om innholds- og annonseinteraksjon, overvåking av sosiale medier og yrkeshistorikk.
Erklæringen er detaljert med en tabell over juridiske grunnlag for hvert formål, men kritiske detaljer som spesifikke oppbevaringsperioder og den fullstendige listen over databehandlere mangler eller er kun referert til eksternt.
Data flyter til et bredt spekter av tredjeparter, inkludert kredittreferansebyråer, svindelforebyggende byråer, SWIFT som felles kontrollør, skyleverandører, annonseleverandører og deltakere i betalingssystemer – med betydelige nedstrømskonsekvenser for de registrerte.
Standardavtaleklausuler (SCC) brukes for overføringer til land uten tilstrekkelig beskyttelsesnivå, men erklæringen advarer om at korrespondentbanker i land med lav beskyttelse kanskje ikke tilbyr tilsvarende garantier og frasier seg ansvar for direkte overføringer til LHV Group-enheter utenfor EØS.
Erklæringen er helt taus om hvorvidt personopplysninger brukes til AI- eller modelltreningsformål, og ingen mulighet for å reservere seg er nevnt.
Alle standard GDPR-rettigheter er tydelig oppført, inkludert retten til å be om vurderinger av berettiget interesse, med en frist på én måned for svar og ingen avgift for innsynskrav.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Svindelforebyggende byråer kan beholde data i opptil seks år med betydelige konsekvenser
Retningslinjene for svindelforebyggende byråer fastslår at hvis du anses som en svindel- eller hvitvaskingsrisiko, kan dataene dine oppbevares i opptil seks år, og dette «kan føre til at andre nekter å levere tjenester, finansiering eller ansettelse til deg». Dette er en datadelingsordning med stor innvirkning og begrenset individuell rekurs.
Ingen spesifikke oppbevaringsperioder for data oppgis
Avsnitt 12 sier at data oppbevares «kun så lenge de er nødvendige i forbindelse med et lovlig formål», men gir ingen konkrete oppbevaringsplaner eller tidsrammer, noe som gjør det umulig for de registrerte å forstå hvor lenge dataene deres vedvarer.
Bred bruk av berettiget interesse for markedsføring og analyse
Avsnitt 6 viser til berettiget interesse som det juridiske grunnlaget for markedsføring mot bedriftskunder, dataanalyse for å forbedre produkter/tjenester/nettside, og for å gi forslag/anbefalinger om varer/tjenester. Resultatene fra avveiningsprøven er ikke offentliggjort utover en generell uttalelse om at berettigede interesser «ikke overstyrer».
Ansvarsfraskrivelse for direkte overføringer til LHV Group-enheter utenfor EØS
Avsnitt 8 sier: «når du overfører personopplysninger direkte til en LHV Group-enhet etablert utenfor EØS eller Storbritannia (som anvendelig), er vi ikke ansvarlige for den overføringen av dine personopplysninger». Dette er et forsøk på å unngå kontrolløransvar for intragruppe-overføringer.
To ukers forsinkelse for avregistrering av markedsføring
Avsnitt 17 sier at «det kan ta opptil 2 uker å behandle din avregistreringsforespørsel, og i denne perioden kan du fortsette å motta kommunikasjon fra oss», noe som er en urimelig lang forsinkelse for en automatisert avregistreringsmekanisme.
Innsamling av innholds- og annonseringsdata inkluderer detaljert sporing av interaksjoner
Avsnitt 5 viser til «musepeker, museklikk, skjemaer du fyller ut helt eller delvis» og «berøringsinteraksjoner på skjerm» som innholds- og annonseringsdata som behandles, noe som går utover det som typisk er nødvendig for en banktjeneste.
Felles kontrollør-avtale med SWIFT er ikke fullstendig beskrevet i erklæringen
Avsnitt 7 opplyser om at LHV og SWIFT fungerer som felles kontrollører for betalingsmeldingstjenesten, men henviser brukerne til en ekstern lenke for SWIFTs ansvar, noe som gjør det vanskelig å forstå hele ordningen innenfor selve erklæringen.
Oppsummering for brukeren
Dine økonomiske og personlige opplysninger deles med mange tredjeparter, inkludert kredittreferanse- og svindelforebyggende byråer som kan beholde dem i opptil seks år. Du kan protestere eller be om sletting, men bankens brede påstander om berettiget interesse og mangelen på klare oppbevaringsgrenser betyr at dataene dine kan vedvare lenger enn forventet.
Compliance-stilling
LHV Bank viser at de er bevisste på forpliktelsene i personvernforordningen (GDPR)/UK GDPR – de utnevner et personvernombud (DPO), beskriver juridiske grunnlag og viser til standardavtaleklausuler (SCC) for overføringer. Fraværet av spesifikke oppbevaringsperioder, den brede bruken av berettiget interesse for markedsføring og ansvarsfraskrivelsen for direkte overføringer til LHV Group-enheter utenfor EØS er imidlertid svakheter i samsvarsarbeidet som tilsynsmyndighetene kan granske.
EU-overføringer
Data behandles primært i Storbritannia og Estland. Overføringer utenfor EØS/Storbritannia bruker standardavtaleklausuler (SCC), men erklæringen advarer eksplisitt om at korrespondentbanker i land med utilstrekkelig databeskyttelse kanskje ikke kan garantere tilsvarende rettigheter, og de frasier seg ansvar for direkte overføringer av brukere til LHV-enheter utenfor EØS. Dette er et bemerkelsesverdig hull.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
We take every reasonable step to ensure that your Personal Data are only retained for as long as they are needed in connection with a lawful purpose.
if you are considered to pose a fraud or money laundering risk, your data can be held for up to six years
when you transfer any Personal Data directly to any LHV Group entity established outside the EEA or the UK (as applicable), we are not responsible for that transfer of your Personal Data
it may take up to 2 weeks to process your unsubscribe request during which time you may continue to receive communications from us
records of your interactions with our online advertising and content, records of advertising and content displayed on pages displayed to you, and any interaction you may have had with such content or advertising (e.g., mouse hover, mouse clicks, any forms you complete in whole or in part)
Mangler eller uklart
- Spesifikke oppbevaringsperioder for hvert behandlingsformål
- Retningslinjer for AI- eller maskinlæringsmodelltrenting og mulighet for å reservere seg
- Komplett liste over databehandlere og underdatabehandlere
- Detaljerte avveiningsprøver for berettiget interesse
- Informasjonskapseldetaljer (referert til, men ikke inkludert)
- Prosedyrer for varsling om databrudd
- Sammendrag av konsekvensanalyse for databeskyttelse (DPIA)
Spørsmål å stille
- Hva er de spesifikke oppbevaringsperiodene for hver kategori av personopplysninger og hvert behandlingsformål?
- Hvor kan vi få tak i den komplette og oppdaterte listen over underdatabehandlere og tredjepartsmottakere?
- Har en avveiningsprøve for berettiget interesse blitt dokumentert for markedsføring til bedriftskunder og for dataanalyse, og kan den deles på forespørsel?
- Hvilke sikkerhetstiltak gjelder spesifikt når personopplysninger overføres til korrespondentbanker i land uten tilstrekkelig databeskyttelse?
- Blir noen personopplysninger brukt til å trene AI-modeller, maskinlæringssystemer eller algoritmeutvikling, og i så fall, finnes det en mulighet til å reservere seg?
- Hvordan sikrer LHV Bank at forsinkelsen på to uker for avregistrering er proporsjonal og i samsvar med retten til å protestere mot direkte markedsføring?
- Hvilke spesifikke manuelle gjennomgangsprosesser er på plass før profilbaserte beslutninger (f.eks. blokkering av en betaling) trer i kraft?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se alleapp.klang.ai
62/100
Middels personvernrisikoKlang AI samler inn potensielt sensitivt lyd- og videoinnhold, deler det med flere AI-leverandører, og forbeholder seg retten til å bruke dine opplastede data til å forbedre sine egne algoritmer uten å tilby mulighet for å velge det bort — selv om det meste av behandlingen skjer i EU og de håndhever null dataoppbevaring hos sine AI-underleverandører.
Vis rapport →cursor.com
62/100
Middels personvernrisikoCursor (Anysphere) lover å ikke bruke kodeinndataene dine til AI-trening som standard og selger ikke dataene dine, men de samler inn et bredt spekter av person- og bruksdata, sender dem til USA med vage overføringsgarantier, og utelater viktige detaljer som oppbevaringsperioder og rettslige grunnlag.
Vis rapport →eustella.com
62/100
Middels personvernrisikoeustella gir sterke personvernløfter — ingen salg av data, ingen deling med tredjeparter, ingen AI-trening på dine data, og all prosessering skjer i EU — men dette er markedsføringstekst, ikke en bindende personvernerklæring, og kritiske detaljer om datainnsamling, lagring, underbehandlere og brukerrettigheter mangler i den oppgitte teksten.
Vis rapport →cake.com
62/100
Middels personvernrisikoCAKE.com tilbyr standardiserte EU-datarettigheter og overføringssikringer, men samler inn svært inngripende arbeidsplassovervåkingsdata – som skjermbilder, bakgrunnsposisjon og app-bruk – på vegne av arbeidsgivere, som fungerer som databehandlingsansvarlige for sine ansatte.
Vis rapport →