proton.me — 88/100 (Lav personvernrisiko)
Sist analysert
Proton AG · proton.me
Rapportdetaljer
Lav personvernrisikoProton tilbyr sterk personvern som standard med ende-til-ende-kryptering, minimal datainnsamling og ingen annonsesporing, selv om noen brukerdata går til USA-baserte databehandlere for kundestøtte og betalinger.
Protons personvernerklæring viser et sterkt engasjement for dataminimering og brukernes personvern, forankret i ende-til-ende-kryptering og sveitsisk jurisdiksjon. Erklæringen er transparent om sin begrensede datainnsamling og forbyr eksplisitt å bruke brukerinnhold til AI-trening. Det er imidlertid bemerkelsesverdige unntak når det gjelder IP-logging for å forhindre misbruk, og flere tredjeparts databehandlere opererer utenfor EU/EØS (spesifikt i USA, Taiwan og Nord-Makedonia), som er avhengige av standardkontraktsklausuler (SCC) for juridisk dekning. Erklæringen mangler også spesifisitet om oppbevaringsperioder for data for midlertidige logger.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Proton krever ingen personopplysninger for opprettelse av konto, bruker egendrevet analyse uten å lagre IP-er, og aksepterer anonyme betalingsmetoder som kontanter og Bitcoin.
Erklæringen er detaljert og spesifikk om hva som samles inn, de juridiske grunnlagene som brukes, og omstendighetene der data kan beholdes eller utleveres.
Mens kernetjenestedata behandles internt, deles kundestøtte- og betalingsdata med USA-baserte databehandlere som Zendesk, Stripe og Chargebee, og interne databehandlere finnes i Nord-Makedonia og Taiwan.
Data overføres til USA, Singapore, Taiwan og Nord-Makedonia ved bruk av standardkontraktsklausuler, men erklæringen mangler detaljer om supplerende tiltak som adresserer Schrems II-risikoer for USA-overføringer.
Proton Scribe kjører lokalt som standard og bruker eksplisitt ikke noen brukerdata til modelltrening, noe som gir et tydelig samtykke for server-side behandling.
Brukere kan få tilgang til, redigere, slette eller eksportere personopplysninger direkte via Konto-grensesnittet, og erklæringen nevner retten til å levere en klage til et tilsynsorgan.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Betinget IP-logging undergraver påstanden om ingen logging
IP-adresser logges ikke permanent som standard, men kan beholdes midlertidig for å forhindre misbruk eller permanent hvis vilkårene for bruk brytes, noe som er et betydelig unntak fra påstanden om ingen logging.
Internasjonale overføringer til USA-baserte databehandlere via SCC-er
Flere tredjeparts databehandlere opererer utenfor EU/EØS, spesifikt i USA og Taiwan, og er avhengige av standardkontraktsklausuler for dataoverføringer, noe som utgjør en risiko under Schrems II.
Vage oppbevaringsperioder for midlertidige data
Erklæringen tillater permanent oppbevaring av IP-adresser og hashed verifiseringsdata uten å spesifisere en maksimal oppbevaringsperiode, og stoler på vage vurderinger av 'berettigede interesser' og 'gjeldende sveitsiske juridiske krav'.
Sterk dataminimering og kryptering som standard
Proton sier eksplisitt at de ikke kan få tilgang til ende-til-ende-kryptert innhold og samler inn minimale personopplysninger, og krever ikke engang personopplysninger for opprettelse av konto.
AI-funksjonen respekterer personvern som standard
Proton Scribes AI-funksjon opererer lokalt som standard og bruker eksplisitt ikke brukerdata til modelltrening, noe som er et sterkt personvernspositivt standpunkt.
Oppsummering for brukeren
Proton er en av de sterkere personvernfokuserte tjenestene som er tilgjengelige, som genuint minimerer dataene de har tilgang til og nekter å trene AI på innholdet ditt, men du bør være oppmerksom på at bruk av kundestøtte eller betalingsfunksjoner eksponerer noen data for amerikanske selskaper, og at IP-adressen din kan logges hvis du bryter deres vilkår.
Compliance-stilling
Proton er godt i tråd med personvernforordningen (GDPR) sine prinsipper, spesielt når det gjelder dataminimering, kryptering som standard og brukerrettigheter. Utnevnelsen av en EU-representant (Proton Europe sàrl i Luxembourg) og eksplisitt omtale av GDPR-samsvar forsterker dette. De viktigste samsvarsrisikoene stammer fra internasjonale dataoverføringer til tredjeparts databehandlere i USA og Taiwan, som er avhengige av SCC-er uten detaljert omtale av supplerende tekniske tiltak etter Schrems II.
EU-overføringer
Dataoverføringer til USA (Zendesk, Stripe, Chargebee, PayPal) og Taiwan (ProtonLabs Taiwan) er avhengige av standardkontraktsklausuler. Selv om erklæringen lister opp disse garantiene, er den taus om supplerende tekniske tiltak (som sterk kryptering under overføring/i hvile kontrollert av Proton) som ofte kreves for å gjøre disse overføringene lovlige under Schrems II-dommen. Overføringer til Nord-Makedonia (ProtonLabs DOOEL) er ikke dekket av en EU-adekvatbeslutning og mangler spesifiserte overføringsmekanismer i erklæringen.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
We do not have the technical means to access the content of your encrypted emails, files, calendar events, passwords, or notes.
By default, we do not keep permanent IP logs in relation with your Account. However, IP logs may be kept temporarily to combat abuse and fraud, and your IP address may be retained permanently if you are engaged in activities that breach our Terms of Service
Proton Scribe does not use content data or any of your data to train its models.
We will only disclose the limited user data we possess if we are legally obligated to do so by a binding request coming from the competent Swiss authorities.
Mangler eller uklart
- Ingen spesifikke oppbevaringsperioder for midlertidige IP-logger eller hashed verifiseringsdata
- Ingen omtale av supplerende tekniske tiltak for USA-dataoverføringer etter Schrems II
- Ingen omtale av en vurdering av personvernkonsekvenser (DPIA)
- Ingen spesifikke detaljer om retten til format for dataportabilitet
- Ingen omtale av overføringsmekanismer for data sendt til Nord-Makedonia
Spørsmål å stille
- Hva er de nøyaktige maksimale oppbevaringsperiodene for midlertidig lagrede IP-logger og hashed verifiseringsdata (telefonnumre, e-poster) som brukes til antispam?
- Hvilke supplerende tekniske tiltak (f.eks. kryptering, pseudonymisering) brukes på data som overføres til USA-baserte databehandlere som Zendesk og Stripe under standardkontraktsklausuler?
- Hvordan sikrer Proton at tredjeparts databehandlere som Zendesk og Atlassian sletter kundestøttedata på forespørsel når en bruker utøver sin rett til sletting?
- Etter hvilke spesifikke kriterier bestemmes det at en bruker 'driver med aktiviteter som bryter våre bruksvilkår' som utløser permanent IP-logging, og finnes det en klageprosess?
- Hvilken overføringsmekanisme brukes for data sendt til databehandleren i Nord-Makedonia, som mangler en EU-adekvatbeslutning?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se allegdprchat.eu
88/100
Lav personvernrisikoGDPRchat tilbyr usedvanlig sterk EU-sentrert personvern uten sporing og med selvbetjeningskontroller for data, men brukere bør være oppmerksomme på at ledetekster for bildegenerering kan brukes til AI-trening av en tredjepartsleverandør.
Vis rapport →tuta.com
87/100
Lav personvernrisikoTuta er en svært personvernvennlig kryptert e-postleverandør som lagrer alle brukerdata med ende-til-ende-kryptering i Tyskland, samler inn minimalt med metadata, bruker ingen informasjonskapsler og deler kun data med tredjeparter for betalingsbehandling eller ved rettskjennelse.
Vis rapport →startpage.com
90/100
Lav personvernrisikoStartpage tilbyr eksepsjonelt personvern som standard, samler nesten ingen personopplysninger og avviser eksplisitt sporing, profilering og loggføring av søk, selv om mindre dataflyter til tredjeparts annonse- og analyseleverandører eksisterer.
Vis rapport →kolsetu.com
85/100
Lav personvernrisikoKolsetu respekterer generelt EUs personvernregler, men de samler inn for mye bruksdata, mangler et offentlig personvernombud (DPO) og gir begrenset detalj om enkelte internasjonale overføringer.
Vis rapport →