bestalternatives.eu — 65/100 (Średnie ryzyko prywatności)
Ostatnia analiza
Best European Alternatives · bestalternatives.eu
Szczegóły raportu
Średnie ryzyko prywatnościBest European Alternatives szczerze minimalizuje dane i unika ciasteczek, ale korzysta z podmiotów przetwarzających z siedzibą w USA bez uwzględnienia zabezpieczeń transferu międzynarodowego i pomija kluczowe prawa RODO (GDPR) oraz szczegóły prawne.
Ta polityka prywatności należy do małego katalogu europejskich alternatyw, który stosuje silną minimalizację danych — brak ciasteczek, tylko zanonimizowane statystyki i ograniczone, dobrowolne zgłoszenia produktów. Ma jednak zauważalne luki w zgodności: zarówno Vercel, jak i Supabase to podmioty przetwarzające z siedzibą w USA bez wzmianki o zabezpieczeniach transferu (SCC, decyzje o odpowiedniości), Supabase został pominięty w ujawnieniu usług stron trzecich, nie określono podstawy prawnej przetwarzania, nie podano okresów przechowywania, a brakuje kilku praw RODO (przenoszenia, ograniczenia, skargi, zautomatyzowanego podejmowania decyzji). Twierdzenie polityki, że „większość praw RODO ma ograniczone zastosowanie”, jest wątpliwym sformułowaniem, które może wprowadzać użytkowników w błąd.
Ocena według kategorii
Podział polityki na kluczowe obszary zgodności. Dobry = silny, umiarkowany = mieszany, słaby = niepokojący.
Brak ciasteczek, tylko zanonimizowane statystyki, a zgłoszenia produktów są dobrowolne z ograniczoną liczbą pól — autentycznie minimalne zbieranie.
Jasne w kwestii analityki i ciasteczek, ale pomija Supabase na liście stron trzecich, nie określa podstawy prawnej, okresów przechowywania ani zabezpieczeń transferu.
Tylko dwóch podmiotów przetwarzających, ale Supabase jest ukryty w sekcji bezpieczeństwa zamiast na liście usług stron trzecich; globalny CDN Vercel budzi obawy o transfer.
CDN Vercel obejmuje 51 krajów, a zarówno Vercel, jak i Supabase mają siedzibę w USA bez żadnej wzmianki o SCC, decyzjach o odpowiedniości lub jakimkolwiek mechanizmie transferu.
Polityka całkowicie milczy na temat szkolenia AI/modeli — nie ma wyraźnego zakazu ani pozwolenia, choć jest to mało prawdopodobne przy minimalnych danych.
Wymienia dostęp, sprostowanie, usunięcie i sprzeciw, ale pomija przenoszenie, ograniczenie, skargę do organu nadzorczego i zautomatyzowane podejmowanie decyzji; odrzuca stosowalność praw.
Kluczowe ustalenia
Istotne klauzule, problemy lub dobre praktyki (krytyczne na początku)
Brak udokumentowanych zabezpieczeń transferu międzynarodowego
Vercel (z siedzibą w USA) hostuje stronę i zapewnia analitykę przez CDN obejmujący 51 krajów. Supabase (z siedzibą w USA) jest dostawcą bazy danych. Polityka nie wspomina o Standardowych Klauzulach Umownych, decyzjach o odpowiedniości ani innych zabezpieczeniach z Rozdziału V RODO. Jedynym uznaniem jest niejasny plan „wkrótce przejścia na w pełni europejskie rozwiązanie".
Supabase pominięty w ujawnieniu usług stron trzecich
Supabase jest wymieniony tylko w sekcji Bezpieczeństwo Danych jako „dostawca bazy danych", ale wyraźnie nieobecny w sekcji Usługi Stron Trzecich, która wymienia tylko Vercel. Jest to niepełne ujawnienie podmiotu przetwarzającego zgodnie z Artykułem 13 ust. 1 lit. e RODO.
Niepełna lista praw RODO
Sekcja praw wymienia tylko dostęp, sprostowanie, usunięcie i sprzeciw. Pomija prawo do przenoszenia danych (Artykuł 20), prawo do ograniczenia przetwarzania (Artykuł 18), prawo do niepodlegania zautomatyzowanemu podejmowaniu decyzji (Artykuł 22) i prawo do wniesienia skargi do organu nadzorczego (Artykuł 77). Ramowanie, że „większość praw RODO ma ograniczone zastosowanie", jest wprowadzające w błąd — administratorzy nie mogą jednostronnie uznawać praw za nie mające zastosowania.
Brak określonej podstawy prawnej przetwarzania
Polityka nigdy nie podaje podstawy prawnej zgodnie z Artykułem 6 RODO dla jakiejkolwiek czynności przetwarzania — czy to zgody, uzasadnionego interesu, umowy, czy innej. Jest to podstawowy wymóg przejrzystości zgodnie z Artykułami 13 ust. 1 lit. c i 14 ust. 1 lit. c.
Brak określonych okresów przechowywania danych
Polityka nie określa, jak długo przechowywane są dane zgłoszeń produktów. Artykuł 13 ust. 2 lit. a wymaga określenia okresu, przez który dane będą przechowywane, lub jeśli nie jest to możliwe, kryteriów użytych do ustalenia tego okresu.
Niejasna tożsamość administratora
Polityka używa zaimków „ja/mój" przez cały czas i identyfikuje administratora tylko jako „Best European Alternatives (BEA)" — nie podano nazwy podmiotu prawnego, danych rejestracyjnych ani adresu, co utrudnia weryfikację tożsamości administratora, jak wymaga tego Artykuł 13 ust. 1 lit. a.
Podsumowanie dla użytkownika
Twoje dane przeglądania są tutaj w dużej mierze anonimowe i nie ma ciasteczek, co jest świetne. Ale jeśli prześlesz produkt, Twoje dane zgłoszenia prawdopodobnie trafiają na serwery w USA bez wyraźnie udokumentowanej ochrony prawnej, a nie informuje Cię, jak długo są przechowywane.
Postawa zgodności
Administrator wykazuje przyjazne prywatności intencje, ale nie spełnia kilku wymogów RODO w zakresie przejrzystości i rozliczalności — w szczególności dotyczących transferów międzynarodowych, pełnego ujawnienia stron trzecich, podstawy prawnej, retencji i pełnego zestawu praw podmiotu danych.
Transfery UE
Zarówno Vercel (hosting/analityka), jak i Supabase (baza danych) to firmy z siedzibą w USA. CDN Vercel obejmuje 51 krajów. Polityka nie wspomina o żadnych zabezpieczeniach transferu, takich jak Standardowe Klauzule Umowne, decyzje o odpowiedniości czy środki uzupełniające. Administrator przyznaje, że planuje przejście na europejskie rozwiązanie, ale jeszcze tego nie zrobił. Jest to znacząca luka zgodnie z Rozdziałem V RODO.
Wykryte sygnały
Konkretne dane i praktyki zidentyfikowane w tekście
Fragmenty dowodowe
Bezpośrednie cytaty z polityki potwierdzające te ustalenia
Vercel — Hosting and anonymized analytics (global CDN has 126 Points of Presence in 94 cities across 51 countries.) - I'm planning to moving this to a fully European based solution soon.
My infrastructure uses HTTPS encryption, and my database provider (Supabase) implements industry-standard security practices.
As I collect minimal data, most GDPR rights have limited applicability.
No personally identifiable information is collected through analytics.
I do not use cookies. My website functions without storing any cookies on your device.
Brakujące lub niejasne
- Podstawa prawna przetwarzania zgodnie z Artykułem 6 RODO
- Okresy przechowywania danych dla zgłoszeń produktów
- Standardowe Klauzule Umowne lub inne mechanizmy transferu dla podmiotów przetwarzających z siedzibą w USA
- Pełna lista praw podmiotu danych RODO (przenoszenie, ograniczenie, skarga, zautomatyzowane podejmowanie decyzji)
- Tożsamość prawna i dane kontaktowe administratora (poza adresem e-mail)
- Procedury zgłaszania naruszeń danych
- Supabase wymieniony jako podmiot przetwarzający strony trzeciej
- Informacje o integracji Buy Me a Coffee i jakichkolwiek przepływach danych do tej usługi
Pytania do zadania
- Jakie konkretne zabezpieczenia transferu (SCC, decyzje o odpowiedniości, środki uzupełniające) są w miejscu dla danych przetwarzanych przez Vercel i Supabase, obie firmy z siedzibą w USA?
- Dlaczego Supabase nie jest wymieniony w sekcji Usługi Stron Trzecich obok Vercel i jakie dokładnie dane przetwarza?
- Jaka jest podstawa prawna zgodnie z Artykułem 6 RODO do przetwarzania danych zgłoszeń produktów — zgoda, uzasadniony interes czy coś innego?
- Jak długo dane zgłoszeń produktów są przechowywane w bazie danych Supabase i jaki jest proces usuwania?
- Czy możesz podać pełną nazwę prawną i adres administratora danych, a nie tylko nazwę marki „Best European Alternatives"?
- Czy integracja Buy Me a Coffee wiąże się z jakimikolwiek przepływami danych osobowych, a jeśli tak, to dlaczego nie jest to ujęte w polityce prywatności?
Udostępnij tę analizę
Każda osoba z tym linkiem może zobaczyć wynik powyżej.
Stworzone przez DentroChat
100% europejski czat AI dla wszystkich
Rozmawiaj z AI, pracuj z plikami, generuj obrazy i przeszukuj sieć. Dane pozostają w Europie.
Inne analizowane polityki prywatności
Zobacz wszystkiecalendly.com
65/100
Średnie ryzyko prywatnościCalendly zbiera szeroki zakres danych osobowych i danych o użytkowaniu, udostępnia je partnerom reklamowym, a mimo że oferuje standardowe prawa w UE i mechanizmy transferu, jego niejasne okresy przechowywania danych i milczenie na temat szkolenia AI dla funkcji Notetaker budzą niepokój.
Zobacz raport →zoom.com
65/100
Średnie ryzyko prywatnościPortal prywatności Zoom demonstruje znaczne inwestycje w infrastrukturę zgodności i zabezpieczenia specyficzne dla UE, ale sama strona jest centrum nawigacyjnym, a nie zasadniczą polityką, pozostawiając kluczowe szczegóły dotyczące zbierania danych, trenowania AI i udostępniania stronom trzecim za linkami, które nie zostały dostarczone do analizy.
Zobacz raport →pcloud.com
65/100
Średnie ryzyko prywatnościpCloud pozwala wybrać magazyn danych w UE lub USA, ale nadal udostępnia obszerne dane osobowe i dane o użytkowaniu wielu stronom i brakuje w nim jasnych ograniczeń dotyczących trenowania AI lub zabezpieczeń transferu do USA.
Zobacz raport →qdrant.tech
65/100
Średnie ryzyko prywatnościPolityka Qdrant opiera się w dużej mierze na uzasadnionym interesie i transferach do stron trzecich w USA, oferuje opcje zgody na newsletter, ale brakuje w niej jasnych ograniczeń dotyczących zbierania danych oraz jakiejkolwiek wzmianki o trenowaniu modeli AI, co czyni ją tylko umiarkowanie przyjazną dla prywatności.
Zobacz raport →