gemini.com — 52/100 (Średnie ryzyko prywatności)
Ostatnia analiza
Gemini · gemini.com
Szczegóły raportu
Średnie ryzyko prywatnościGemini jako regulowana giełda kryptowalut gromadzi rozległe dane osobowe i finansowe, szeroko udostępnia je stronom trzecim w celach marketingowych i analitycznych oraz przekazuje je globalnie, choć zapewnia standardowe prawa wynikające z RODO (GDPR) oraz SCC dla użytkowników z UE.
Polityka prywatności Gemini odzwierciedla jej status silnie regulowanej instytucji finansowej, wymagającej ogromnych ilości wrażliwych danych osobowych i finansowych w celu zgodności z KYC/AML. Jednak polityka pozwala również na szerokie udostępnianie danych partnerom marketingowym i reklamowym, szerokie śledzenie (w tym naciśnięcia klawiszy i powtórki sesji) oraz globalne transfery danych. Chociaż użytkownicy z UE otrzymują Standardowe Klauzule Umowne (SCC) i jasne dane kontaktowe organu nadzorczego, polityka zawiera niejednoznaczny język dotyczący uniwersalności praw użytkowników i wykorzystania danych do szkolenia AI.
Ocena według kategorii
Podział polityki na kluczowe obszary zgodności. Dobry = silny, umiarkowany = mieszany, słaby = niepokojący.
Gromadzi wysoce wrażliwe dane, takie jak biometria, naciśnięcia klawiszy i powtórki sesji, wraz z rozległymi informacjami finansowymi i identyfikacyjnymi.
Polityka jest szczegółowa i ustrukturyzowana, ale ogólnikowe sformułowania dotyczące 'innych celów biznesowych lub komercyjnych' i uznaniowych praw tworzą niejednoznaczność.
Dane są udostępniane partnerom marketingowym, reklamowym i analitycznym oprócz dostawców usług, co jest nadmierne dla platformy finansowej.
SCC i brytyjskie IDTA są używane do transferów z UE/WB, ale dane przepływają globalnie, w tym do USA, z wyjątkiem przewidzianym dla awaryjnych transferów na rzecz organów ścigania.
Wprost stwierdza, że zanonimizowane dane są używane do wewnętrznego szkolenia AI i rejestruje dane wejściowe do narzędzi AI, ale brakuje szczegółów na temat standardów anonimizacji lub możliwości rezygnacji.
Zapewnia standardowe prawa wynikające z RODO (GDPR) i kontakty do IOD dla użytkowników z UE/WB, ale prawa dla użytkowników z innych jurysdykcji są uznaniowe.
Kluczowe ustalenia
Istotne klauzule, problemy lub dobre praktyki (krytyczne na początku)
Nadmierne gromadzenie danych do celów nieistotnych
Polityka gromadzi ogromną ilość wysoce wrażliwych danych wykraczających poza to, co jest absolutnie niezbędne dla giełdy kryptowalut, w tym informacje biometryczne (geometria twarzy), dane o zatrudnieniu/instytucji oraz dane o powtórkach sesji/naciśnięciach klawiszy.
Szerokie udostępnianie stronom trzecim w celach marketingowych
Dane osobowe są szeroko udostępniane partnerom marketingowym i reklamowym, partnerom analitycznym oraz partnerom biznesowym, co jest niepokojące w przypadku instytucji finansowej przetwarzającej wrażliwe dane.
Niejednoznaczne praktyki szkolenia AI
Polityka wprost stwierdza, że Gemini może używać 'zanonimizowanych danych osobowych do szkolenia modeli AI wyłącznie do użytku wewnętrznego' i rejestruje dane wejściowe do 'narzędzi wspieranych przez AI', ale brakuje jasności, czy te dane są naprawdę nieodwracalnie zanonimizowane i czy użytkownicy mogą zrezygnować.
Uznaniowe prawa użytkowników
Polityka stwierdza, że jeśli prawa nie są przewidziane prawem dla podmiotu operacyjnego, 'Gemini może wykonać własne uznaniowe prawo do udzielenia Ci tych praw', co tworzy niepewność co do uniwersalności praw podmiotów danych.
Niejasne okresy przechowywania
Polityka stwierdza, że dane są przechowywane 'tak długo, jak to jest rozsądnie konieczne' lub w celu spełnienia zobowiązań prawnych, bez określenia konkretnych okresów przechowywania dla różnych kategorii danych.
Podsumowanie dla użytkownika
Gemini gromadzi ogromną ilość wrażliwych danych, w tym dane biometryczne i szczegółowe dane śledzenia, oraz udostępnia je partnerom marketingowym. Choć oferują standardowe prawa do prywatności w UE, użytkownicy spoza UE mogą stwierdzić, że ich prawa są stosowane według uznania Gemini.
Postawa zgodności
mieszana
Transfery UE
Dane są przekazywane globalnie, w tym do USA. W przypadku użytkowników z UE/WB Gemini polega na Standardowych Klauzulach Umownych (SCC) oraz Brytyjskiej Umowie o Międzynarodowym Przekazywaniu Danych (IDTA)/Aneksie. Polityka wspomina również o korzystaniu z derogacji art. 49 ust. 1 lit. f RODO (GDPR) na potrzeby organów ścigania w sytuacjach awaryjnych, co stanowi potencjalną lukę.
Wykryte sygnały
Konkretne dane i praktyki zidentyfikowane w tekście
Fragmenty dowodowe
Bezpośrednie cytaty z polityki potwierdzające te ustalenia
Biometric Information, such as scans of your face geometry extracted from identity documents
We may use anonymized Personal Information to train AI models for internal use only.
We rely primarily on the European Commission’s Standard Contractual Clauses to facilitate international transfers of Personal Information to third countries, including from Gemini’s European operations to Gemini Trust Company, LLC in the United States.
If any of the rights listed below are not provided by law for your operating entity or jurisdiction, Gemini may exercise its discretion in providing you with these rights.
Usage Data, such as system activity, internal and external information related to Gemini pages that you visit, clickstream information, keystrokes, mouse movements, form field entries, recordings of chat sessions or your use of and inputs to other AI-supported tools
Brakujące lub niejasne
- W głównej polityce nie podano konkretnej listy podprocesorów lub partnerów zewnętrznych.
- Nie określono jasnych okresów przechowywania, jedynie że dane są przechowywane 'tak długo, jak to jest rozsądnie konieczne' lub w celu spełnienia zobowiązań prawnych.
- Brak wyraźnego mechanizmu rezygnacji ze szkolenia modeli AI na danych użytkowników, jedynie twierdzenie, że dane są zanonimizowane.
- Brak szczegółów na temat konkretnych podstaw prawnych używanych do udostępniania danych w celach marketingowych i reklamowych poza 'uzasadnionymi interesami' lub 'zgodą'.
- Brak informacji o Ocenach Skutków dla Ochrony Danych (DPIA) dla przetwarzania wysokiego ryzyka, takiego jak biometria.
Pytania do zadania
- Które konkretne strony trzecie działają jako Twoi partnerzy marketingowi, reklamowi i analityczni oraz gdzie przechowywana jest lista podprocesorów?
- W jaki sposób dane osobowe są anonimizowane przed użyciem do wewnętrznego szkolenia modeli AI i czy ten proces jest nieodwracalny?
- Jakie są konkretne okresy przechowywania dla różnych kategorii danych osobowych, w szczególności danych biometrycznych i KYC?
- W jakich konkretnych okolicznościach korzystasz z derogacji art. 49 ust. 1 lit. f do przekazywania danych organom ścigania poza EOG i w jaki sposób wykazywana jest konieczność?
- W jaki sposób zapewniacie, że dane z powtórek sesji i naciśnięć klawiszy są minimalizowane i nie są wykorzystywane do celów wykraczających poza bezpieczeństwo i zapobieganie oszustwom?
Udostępnij tę analizę
Każda osoba z tym linkiem może zobaczyć wynik powyżej.
Stworzone przez DentroChat
100% europejski czat AI dla wszystkich
Rozmawiaj z AI, pracuj z plikami, generuj obrazy i przeszukuj sieć. Dane pozostają w Europie.
Inne analizowane polityki prywatności
Zobacz wszystkiebsky.social
55/100
Średnie ryzyko prywatnościBluesky collects broad behavioral data and stores your direct messages unencrypted, but earns points for refusing to sell your data for targeted ads and providing solid GDPR rights infrastructure.
Zobacz raport →scaleway.com
55/100
Średnie ryzyko prywatnościScaleway dużo mówi o europejskiej suwerenności danych, ale ta strona marketingowa nie dostarcza żadnej rzeczywistej treści polityki prywatności, która potwierdzałaby te twierdzenia.
Zobacz raport →linkedin.com
55/100
Średnie ryzyko prywatnościLinkedIn collects a vast amount of your data—including from your contacts, calendar, and across the web—uses it to train AI models with no clear opt-out, shares it extensively with Microsoft and advertisers, and retains it broadly, though EU users get some extra protections.
Zobacz raport →peerpush.com
55/100
Średnie ryzyko prywatnościPeerPush ma silne praktyki anonimizacji w swoich publicznych statystykach, ale nie spełnia podstawowych wymogów RODO (GDPR), nie ujawniając podstaw prawnych, brakuje przedstawiciela w UE i używając niejasnego języka w sprawie międzynarodowych transferów danych.
Zobacz raport →