linkedin.com — 55/100 (Middels personvernrisiko)
Sist analysert
LinkedIn · linkedin.com
Rapportdetaljer
Middels personvernrisikoLinkedIn samler inn enorme mengder av dine data – inkludert fra kontaktene dine, kalenderen og på tvers av nettet – bruker dem til å trene AI-modeller uten en tydelig mulighet for å velge det bort (opt-out), deler dem i stor grad med Microsoft og annonsører, og lagrer dem bredt, selv om EU-brukere får noen ekstra beskyttelser.
LinkedIns globale personvernerklæring er detaljert, men avslører ekspansive datapraksiser. Selskapet samler inn data fra en rekke kilder (brukeroppgitt, utledet, fra andre, fra tredjepartsnettsteder), bruker dem til trening av AI-modeller uten en tydelig mulighet for å velge det bort, deler dem i stor utstrekning med Microsoft-selskaper og annonsepartnere, og lagrer dem på ubestemt tid så lenge kontoen er åpen. EU/EØS-brukere henvises til en egen europeisk regional personvernerklæring (European Regional Privacy Notice) for ytterligere rettigheter. Mekanismer for overføring på tvers av landegrenser er vagt beskrevet. Brukerrettigheter er oppført, men moderert av brede unntak for lagring.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Samler inn omfattende kategorier, inkludert kalenderdata, kontakter fra andres opplastinger, utledede attributter, og forbeholder seg retten til å samle inn nye typer data etter hvert som tjenestene utvikler seg (avsnitt 1.9).
Policyen er detaljert og dekker mange områder, men dens lengde og kompleksitet gjør full forståelse vanskelig; nøkkeldetaljer utsettes til separate dokumenter (informasjonskapselpolicy, EU-varsel, lenker til hjelpesenter).
Omfattende deling med Microsoft-selskaper for tjenesteutvikling og annonsering (avsnitt 3.4), hashed-ID-er delt med ikke-tilknyttede annonsører (avsnitt 2.4), og data delt med bedriftskunder som arbeidsgivere (avsnitt 3.1).
Anerkjenner at dataoverføringer på tvers av landegrenser finner sted (avsnitt 5.2) og refererer til 'lovbestemte mekanismer', men spesifiserer ikke hvilke mekanismer (SCCs, BCRs, DPF) som faktisk støttes seg på.
Avsnitt 2 sier eksplisitt at personopplysninger brukes til å 'utvikle og trene kunstig intelligens (AI)-modeller', men gir ingen tydelig mulighet for å velge dette bort i den globale policyen; kun en lenke til 'Responsible AI principles' tilbys.
Avsnitt 4.2 beskriver rettigheter for innsyn, sletting, retting, innsigelse og portabilitet, og EU-brukere henvises til ytterligere rettigheter, men brede unntak for lagring (avsnitt 4.3) og kompleksiteten i innstillingene begrenser den praktiske effekten.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
AI-modelltrening på personopplysninger uten tydelig mulighet for å velge det bort
Avsnitt 2 sier at LinkedIn bruker personopplysninger til å 'utvikle og trene kunstig intelligens (AI)-modeller'. Den globale policyen gir ingen mekanisme for å velge bort denne behandlingen. Mens EU-brukere kan ha innsigelsesrett i henhold til den separate europeiske regionale personvernerklæringen, er den globale policyen taus om mulighet for å velge det bort, noe som reiser spørsmål om lovlighet og proporsjonalitet for AI-trening.
Omfattende datadeling med Microsoft-selskaper
Avsnitt 3.4 avslører at LinkedIn deler personopplysninger med tilknyttede selskaper, inkludert Microsoft Corporation. Dette inkluderer offentlig delt innhold 'for å tilby eller utvikle sine tjenester' og personopplysninger 'for å forbedre, tilby eller utvikle sine annonsetjenester'. Policyen nevner også å videresende forespørsler til Bing i chatteopplevelser. Dette skaper en betydelig dataflyt innen Microsoft-økosystemet som brukere kanskje ikke fullt ut forstår eller kontrollerer.
Bred og vag praksis for datalagring
Avsnitt 4.1 sier at LinkedIn lagrer personopplysninger 'så lenge du holder kontoen din åpen' og vil holde profiler åpne selv om brukere bare engasjerer seg av og til. Avsnitt 4.3 viser brede unntak som tillater datalagring etter kontolukking, inkludert 'juridiske forpliktelser', 'løse tvister', 'opprettholde sikkerhet', 'forhindre svindel og misbruk' og 'håndheve vår brukeravtale'. Disse unntakene er ikke tidsbegrenset eller snevert definert.
Mekanismer for overføring på tvers av landegrenser er uspesifiserte
Avsnitt 5.2 erkjenner at data behandles 'både innenfor og utenfor USA' og støtter seg på 'lovbestemte mekanismer for å lovlig overføre data på tvers av landegrenser'. Policyen spesifiserer ikke om den bruker standardavtaleklausuler, EU-US Data Privacy Framework, bindende selskapsregler eller andre mekanismer. Denne mangelen på spesifisitet er et gjennomsiktighetsproblem i henhold til GDPR-artikkel 13(1)(f) og 46.
Innsamling av tredjeparts kontakt- og kalenderdata uten samtykke fra de registrerte
Avsnitt 1.1 og 1.2 beskriver innsamling av informasjon om kalendermøter (tidspunkter, steder, deltakere, kontakter) og kontaktinformasjon når andre brukere synkroniserer kalenderne sine eller laster opp kontakter. De registrerte hvis informasjon samles inn gjennom andres handlinger har ingen direkte relasjon til LinkedIn og er kanskje ikke klar over at dataene deres har blitt samlet inn.
Sporing på tvers av tredjepartsnettsteder uten engasjement
Avsnitt 1.4 sier at for brukere utenfor de utpekte landene, samler LinkedIn inn 'informasjon om enheten din der du ikke har engasjert deg i våre tjenester (f.eks. annonse-ID, IP-adresse, operativsystem og nettleserinformasjon)' for annonsemålretting. Mens EU-brukere kan være beskyttet av den europeiske regionale personvernerklæringen, tillater den globale policyen sporing av ikke-brukere som aldri har samhandlet med LinkedIn.
Hashed-ID-er delt med ikke-tilknyttede annonsører
Avsnitt 2.4 under 'Info til annonsører' avslører at LinkedIn deler 'hashed-ID-er eller enhetsidentifikatorer' med ikke-tilknyttede tredjepartsannonsører. Policyen bemerker at disse kan utgjøre personopplysninger 'i noen land' og at annonsepartnere kan knytte dette til personopplysninger de samler inn direkte. Dette skaper en koblingsrisiko som kan re-identifisere brukere på tvers av plattformer.
Oppsummering for brukeren
LinkedIns forretningsmodell er avhengig av omfattende datainnsamling og -deling, spesielt for annonsering og AI-utvikling. EU-brukere har sterkere beskyttelse, men den globale policyen etterlater betydelige mangler rundt muligheten for å velge bort AI-trening, spesifikke overføringsmekanismer og meningsfull dataminimering.
Compliance-stilling
LinkedIn forsøker å overholde personvernforordningen (GDPR) for EU-brukere gjennom en egen europeisk regional personvernerklæring og en Irland-basert behandlingsansvarlig, men selve den globale policyen mangler spesifisitet på lovlige grunnlag per behandlingsaktivitet, mulighet for å velge bort AI-trening og overføringssikkerhetstiltak – noe som skaper potensielle samsvarsmangler for brukere utenfor EU og reiser spørsmål om hvorvidt det globale rammeverket er tilstrekkelig.
EU-overføringer
Policyen anerkjenner dataoverføringer på tvers av landegrenser (avsnitt 5.2) og oppgir at den 'støtter seg på lovbestemte mekanismer', men spesifiserer ikke om den bruker standardavtaleklausuler (SCCs), bindende selskapsregler (BCRs) eller EU-US Data Privacy Framework. Denne vagheten er et samsvarsproblem i henhold til kapittel V i personvernforordningen (GDPR).
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
We may use your personal data to improve, develop, and provide products and Services, develop and train artificial intelligence (AI) models, develop, provide, and personalize our Services, and gain insights with the help of AI, automated systems, and inferences
We process data both inside and outside of the United States and rely on legally-provided mechanisms to lawfully transfer data across borders.
We generally retain your personal data as long as you keep your account open or as needed to provide you Services.
If you are outside the Designated Countries, we also collect (or rely on others, including Microsoft, who collect) information about your device where you have not engaged with our Services (e.g., ad ID, IP address, operating system and browser information) so we can provide our Members with relevant ads
We do not share your personal data with any non-Affiliated third-party advertisers or ad networks except for: (i) hashed IDs or device identifiers (to the extent they are personal data in some countries)
we may also share with our Affiliates, including Microsoft, your (1) publicly-shared content (such as your public LinkedIn posts) to provide or develop their services and (2) personal data to improve, provide or develop their advertising services.
Mangler eller uklart
- Ingen spesifikk liste over underbehandlere eller databehandlere
- Ingen spesifikasjon av hvilken juridisk overføringsmekanisme som brukes (SCCs, DPF, BCRs)
- Ingen tydelig mulighet for å velge bort AI-modelltrening
- Ingen spesifiserte lagringsperioder utover 'så lenge kontoen er åpen'
- Ingen detaljer om hvor lenge data etter kontolukking lagres under hvert unntak
- Ingen DPIA-sammendrag eller referanse
- Ingen detaljer om automatisert beslutningstaking med rettslige virkninger i henhold til GDPR artikkel 22
- Ingen spesifikasjon av hvilke datakategorier som behandles under hvilket lovlige grunnlag
Spørsmål å stille
- Hvilken spesifikk juridisk mekanisme støtter LinkedIn seg på for EU-US dataoverføringer (standardavtaleklausuler, EU-US Data Privacy Framework eller bindende selskapsregler)?
- Hvordan kan brukere velge bort at deres personopplysninger brukes til AI-modelltrening, og strekker denne retten seg til data som allerede er innlemmet i trente modeller?
- Hva er de spesifikke lagringsperiodene for personopplysninger som lagres etter kontolukking under hvert unntak oppført i avsnitt 4.3?
- Hvor kan brukere finne den komplette listen over underbehandlere og databehandlere som har tilgang til deres personopplysninger?
- Hvordan sikrer LinkedIn at de registrerte hvis informasjon samles inn gjennom andres kalendersynkroniseringer og kontaktopplastinger blir informert og kan utøve sine rettigheter?
- Gjennomfører LinkedIn konsekvensanalyser for personvern (DPIA) for sin AI-trening og annonseprofilering, og kan sammendrag gjøres tilgjengelig?
- Hvilke spesifikke sikkerhetstiltak forhindrer re-identifisering av brukere når hashed-ID-er deles med ikke-tilknyttede annonsører?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se allebsky.social
55/100
Middels personvernrisikoBluesky samler inn omfattende atferdsdata og lagrer dine direktemeldinger ukryptert, men får poeng for å nekte å selge dine data for målrettet annonsering og tilby solid infrastruktur for GDPR-rettigheter.
Vis rapport →scaleway.com
55/100
Middels personvernrisikoScaleway snakker stort om europeisk datasuverenitet, men denne markedsføringssiden gir null faktisk innhold i personvernerklæringen for å underbygge disse påstandene.
Vis rapport →peerpush.com
55/100
Middels personvernrisikoPeerPush har sterke anonymiseringspraksiser for sin offentlige analyse, men svikter på det grunnleggende for personvernforordningen (GDPR) ved å unnlate å oppgi rettslig grunnlag, mangle en EU-representant og bruke vagt språk rundt internasjonale dataoverføringer.
Vis rapport →tella.com
55/100
Middels personvernrisikoTella samler inn sensitiv videodata og deler den med en rekke USA-baserte AI- og analyseleverandører uten å tydelig oppgi om dine data trener modellene deres, noe som gjør det til en blandet opplevelse for EU-brukere.
Vis rapport →