proton.me — 88/100 (Niskie ryzyko prywatności)

Ostatnia analiza

Uruchom nową analizę dla innej polityki

Proton AG · proton.me

Szczegóły raportu

Niskie ryzyko prywatności

Proton oferuje domyślnie silną ochronę prywatności dzięki szyfrowaniu end-to-end, minimalnemu zbieraniu danych i brakowi śledzenia reklam, choć niektóre dane użytkowników trafiają do podmiotów przetwarzających w USA w celu obsługi klienta i płatności.

Polityka prywatności Proton wykazuje silne zaangażowanie w minimalizację danych i prywatność użytkowników, oparte na szyfrowaniu end-to-end oraz szwajcarskiej jurysdykcji prawnej. Polityka jest przejrzysta w kwestii ograniczonego zbierania danych i wyraźnie zabrania wykorzystywania treści użytkowników do trenowania AI. Istnieją jednak znaczące wyjątki dotyczące rejestrowania adresów IP w celu zapobiegania nadużyciom, a kilku zewnętrznych podmiotów przetwarzających działa poza UE/EOG (konkretnie w USA, na Tajwanie i w Macedonii), opierając się na Standardowych Klauzulach Umownych (SCC) jako zabezpieczeniu prawnym. Polityka nie określa również precyzyjnie okresów przechowywania danych dla logów tymczasowych.

Ostatnia analiza
ŹródłoURL

Ocena według kategorii

Podział polityki na kluczowe obszary zgodności. Dobry = silny, umiarkowany = mieszany, słaby = niepokojący.

Minimalizacja danychDobry

Proton nie wymaga danych osobowych do utworzenia konta, korzysta z własnych analiz bez przechowywania adresów IP i akceptuje anonimowe metody płatności, takie jak gotówka i Bitcoin.

PrzejrzystośćDobry

Polityka jest szczegółowa i precyzyjna w kwestii tego, co jest zbierane, jakie są podstawy prawne i w jakich okolicznościach dane mogą być przechowywane lub ujawniane.

Udostępnianie stronom trzecimŚredni

Podczas gdy dane z podstawowych usług są przetwarzane wewnętrznie, dane dotyczące wsparcia i płatności są udostępniane podmiotom przetwarzającym z USA, takim jak Zendesk, Stripe i Chargebee, a wewnętrzne podmioty przetwarzające istnieją w Macedonii i na Tajwanie.

Transfery międzynarodoweŚredni

Dane są przesyłane do USA, Singapuru, Tajwanu i Macedonii przy użyciu Standardowych Klauzul Umownych, ale polityka nie zawiera szczegółów dotyczących środków uzupełniających adresujących ryzyko Schrems II dla transferów do USA.

Szkolenie AI/ModeliDobry

Proton Scribe działa domyślnie lokalnie i wyraźnie nie wykorzystuje żadnych danych użytkowników do trenowania modeli, zapewniając wyraźną zgodę (opt-in) na przetwarzanie po stronie serwera.

Prawa użytkownikówDobry

Użytkownicy mogą uzyskiwać dostęp, edytować, usuwać lub eksportować dane osobowe bezpośrednio przez interfejs Konta, a polityka wspomina o prawie do wniesienia skargi do organu nadzorczego.

Kluczowe ustalenia

Istotne klauzule, problemy lub dobre praktyki (krytyczne na początku)

Ostrzeżenie

Warunkowe rejestrowanie IP podważa deklarację braku logowania

Adresy IP nie są domyślnie rejestrowane na stałe, ale mogą być przechowywane tymczasowo w celu zapobiegania nadużyciom lub na stałe w przypadku naruszenia Regulaminu, co stanowi znaczący wyjątek od deklaracji braku logowania.

Ostrzeżenie

Transfery międzynarodowe do podmiotów przetwarzających w USA za pośrednictwem SCC

Kilku zewnętrznych podmiotów przetwarzających działa poza UE/EOG, konkretnie w Stanach Zjednoczonych i na Tajwanie, opierając się na Standardowych Klauzulach Umownych w zakresie transferów danych, co stwarza ryzyko w świetle wyroku Schrems II.

Ostrzeżenie

Niejasne okresy przechowywania danych tymczasowych

Polityka pozwala na stałe przechowywanie adresów IP i zhashowanych danych weryfikacyjnych bez określenia maksymalnego okresu przechowywania, opierając się na niejasnych ustaleniach dotyczących 'uzasadnionych interesów' i 'obowiązujących szwajcarskich wymagań prawnych'.

Info

Silna minimalizacja danych i domyślne szyfrowanie

Proton wyraźnie stwierdza, że nie ma dostępu do treści szyfrowanych end-to-end i zbiera minimalne dane osobowe, nie wymagając nawet danych osobowych do utworzenia konta.

Info

Funkcja AI domyślnie szanuje prywatność

Funkcja AI Proton Scribe działa domyślnie lokalnie i wyraźnie nie wykorzystuje danych użytkowników do trenowania modeli, co stanowi silną postawę pro-prywatnościową.

Podsumowanie dla użytkownika

Proton to jedna z najlepszych dostępnych usług z naciskiem na prywatność, rzeczywiście minimalizująca dane, do których ma dostęp, i odmawiająca trenowania AI na treściach użytkowników, ale należy mieć świadomość, że korzystanie z obsługi klienta lub funkcji płatności udostępnia pewne dane firmom z USA, a adres IP może być rejestrowany w przypadku naruszenia regulaminu.

Postawa zgodności

Proton dobrze wpisuje się w zasady RODO (GDPR), szczególnie w zakresie minimalizacji danych, domyślnego szyfrowania i praw użytkowników. Powołanie przedstawiciela w UE (Proton Europe sàrl w Luksemburgu) oraz wyraźne wskazanie zgodności z RODO wzmacniają tę postawę. Główne ryzyka w zakresie zgodności wynikają z międzynarodowych transferów danych do zewnętrznych podmiotów przetwarzających w USA i na Tajwanie, które opierają się na SCC bez szczegółowego wspomnienia o dodatkowych środkach technicznych po wyroku Schrems II.

Transfery UE

Transfery danych do USA (Zendesk, Stripe, Chargebee, PayPal) i na Tajwan (ProtonLabs Taiwan) opierają się na Standardowych Klauzulach Umownych. Choć polityka wymienia te gwarancje, nie wspomina o dodatkowych środkach technicznych (takich jak silne szyfrowanie danych w locie i w spoczynku kontrolowane przez Proton), które są często wymagane, aby transfery te były zgodne z prawem na mocy wyroku Schrems II. Transfery do Macedonii (ProtonLabs DOOEL) nie są objęte decyzją UE o odpowiedniości, a w polityce brakuje określonych mechanizmów transferu.

Wykryte sygnały

Konkretne dane i praktyki zidentyfikowane w tekście

Zbierane dane
Adres e-mailAdres IP (tymczasowo)Numer telefonu (tymczasowo do weryfikacji)Dane płatnicze (imię i nazwisko, ostatnie 4 cyfry karty)Dane komunikacji z pomocą technicznąRaporty o awariach i statystyki aplikacjiLogi uwierzytelniania konta (jeśli wybrano)
Cele przetwarzania
Świadczenie usług i zarządzanie kontemOchrona przed spamem i weryfikacja człowiekaPrzetwarzanie płatnościObsługa klientaZapobieganie nadużyciom i oszustwomAsystent pisania AI (Proton Scribe)
Udostępnianie stronom trzecim
Dane płatnicze udostępniane podmiotom Chargebee, Stripe, PayPalDane dotyczące wsparcia udostępniane podmiotom Zendesk i AtlassianZapytania sprzedażowe udostępniane podmiotowi HubspotRuch sieciowy potencjalnie kierowany przez sieci stron trzecich w celu obejścia cenzury
Transfery międzynarodowe
Stany Zjednoczone (Zendesk, Stripe, Chargebee, PayPal, Atlassian)Singapur (PayPal)Tajwan (ProtonLabs Taiwan Co., Ltd)Macedonia (ProtonLabs DOOEL Skopje)
AI / Trenowanie modeli
Trenowanie AI wyraźnie wykluczone dla Proton Scribe

Fragmenty dowodowe

Bezpośrednie cytaty z polityki potwierdzające te ustalenia

We do not have the technical means to access the content of your encrypted emails, files, calendar events, passwords, or notes.

By default, we do not keep permanent IP logs in relation with your Account. However, IP logs may be kept temporarily to combat abuse and fraud, and your IP address may be retained permanently if you are engaged in activities that breach our Terms of Service

Proton Scribe does not use content data or any of your data to train its models.

We will only disclose the limited user data we possess if we are legally obligated to do so by a binding request coming from the competent Swiss authorities.

Brakujące lub niejasne

  • Brak określonych okresów przechowywania dla tymczasowych logów IP lub zhashowanych danych weryfikacyjnych
  • Brak wzmianki o dodatkowych środkach technicznych dla transferów danych do USA po wyroku Schrems II
  • Brak wzmianki o ocenie skutków dla ochrony danych (DPIA)
  • Brak szczegółowych informacji na temat formatu prawa do przenoszenia danych
  • Brak wzmianki o mechanizmach transferu dla danych wysyłanych do Macedonii

Pytania do zadania

  • Jakie są dokładne maksymalne okresy przechowywania tymczasowo przechowywanych logów IP i zhashowanych danych weryfikacyjnych (numery telefonów, e-maile) używanych do ochrony przed spamem?
  • Jakie dodatkowe środki techniczne (np. szyfrowanie, pseudonimizacja) są stosowane do danych przesyłanych do podmiotów przetwarzających z USA, takich jak Zendesk i Stripe, na podstawie Standardowych Klauzul Umownych?
  • W jaki sposób Proton zapewnia, że zewnętrzni podmioty przetwarzające, tacy jak Zendesk i Atlassian, usuną dane wsparcia na żądanie, gdy użytkownik skorzysta z prawa do usunięcia?
  • Zgodnie z jakimi konkretnymi kryteriami ustala się, że użytkownik 'zajmuje się działaniami naruszającymi nasz Regulamin', co wyzwala stałe rejestrowanie IP, i czy istnieje proces odwoławczy?
  • Jaki mechanizm transferu jest używany dla danych wysyłanych do podmiotu przetwarzającego w Macedonii, która nie posiada decyzji UE o odpowiedniości?
Ta analiza jest generowana przez AI i nie stanowi porady prawnej. Zawsze konsultuj się z wykwalifikowanym prawnikiem w sprawach zgodności z RODO.

Udostępnij tę analizę

Każda osoba z tym linkiem może zobaczyć wynik powyżej.

Stworzone przez DentroChat

100% europejski czat AI dla wszystkich

Rozmawiaj z AI, pracuj z plikami, generuj obrazy i przeszukuj sieć. Dane pozostają w Europie.

Infrastruktura hostowana w UETekst, pliki, obrazy i wyszukiwanie w sieciTryby Szybki, Myślący i KreatywnyPrywatność domyślnie na pierwszym miejscuŻadne dane nie opuszczają Europy
Wypróbuj za darmo →
Zobacz wszystkie