bestalternatives.eu — 65/100 (Risco médio de privacidade)
Última análise
Best European Alternatives · bestalternatives.eu
Detalhes do relatório
Risco médio de privacidadeO Best European Alternatives genuinamente minimiza os dados e evita cookies, mas utiliza subcontratantes sediadas nos EUA sem abordar salvaguardas de transferência internacional e omite direitos fundamentais do RGPD e detalhes legais.
Esta política de privacidade pertence a um pequeno diretório de alternativas europeias que pratica uma forte minimização de dados — sem cookies, apenas análises anonimizadas e submissões de produtos voluntárias e limitadas. No entanto, apresenta lacunas de conformidade notáveis: tanto a Vercel como a Supabase são subcontratantes sediadas nos EUA sem qualquer menção a salvaguardas de transferência (SCCs, decisões de adequação), a Supabase é omitida da divulgação de serviços de terceiros, não é especificada nenhuma base legal para o tratamento, não são indicados prazos de conservação e faltam vários direitos do RGPD (portabilidade, limitação, reclamação, tomada de decisão automatizada). A afirmação da política de que 'a maioria dos direitos do RGPD tem aplicabilidade limitada' é um enquadramento questionável que pode induzir os utilizadores em erro.
Avaliação por categoria
Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.
Sem cookies, apenas análises anonimizadas, e as submissões de produtos são voluntárias com campos limitados — recolha genuinamente mínima.
Claro sobre análises e cookies, mas omite a Supabase da lista de terceiros, não especifica base legal, não indica prazos de conservação e não menciona salvaguardas de transferência.
Apenas duas subcontratantes, mas a Supabase está escondida na seção de segurança em vez de divulgada na lista de serviços de terceiros; a CDN global da Vercel levanta preocupações de transferência.
A CDN da Vercel abrange 51 países e tanto a Vercel como a Supabase são sediadas nos EUA sem qualquer menção a SCCs, decisões de adequação ou qualquer mecanismo de transferência.
A política é completamente silenciosa sobre o treinamento de IA/modelos — nenhuma proibição ou permissão explícita é declarada, embora seja improvável dado o mínimo de dados.
Lista acesso, retificação, apagamento e oposição, mas omite portabilidade, limitação, reclamação perante a autoridade de controlo e tomada de decisão automatizada; descarta a aplicabilidade dos direitos.
Conclusões principais
Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)
Sem salvaguardas de transferência internacional documentadas
A Vercel (sediada nos EUA) aloja o site e fornece análises através de uma CDN que abrange 51 países. A Supabase (sediada nos EUA) é a fornecedora da base de dados. A política não menciona Cláusulas Contratuais Padrão (SCCs), decisões de adequação ou outras salvaguardas do Capítulo V do RGPD. O único reconhecimento é um plano vago de 'mudar para uma solução totalmente baseada na Europa em breve'.
Supabase omitida da divulgação de serviços de terceiros
A Supabase é mencionada apenas na seção de Segurança de Dados como a 'fornecedora da base de dados', mas está conspicuamente ausente da seção de Serviços de Terceiros, que lista apenas a Vercel. Esta é uma divulgação incompleta de subcontratante ao abrigo do Artigo 13.º(1)(e) do RGPD.
Listagem incompleta de direitos do RGPD
A seção de direitos lista apenas acesso, retificação, apagamento e oposição. Omite o direito à portabilidade dos dados (Artigo 20.º), o direito de limitação do tratamento (Artigo 18.º), o direito de não ser sujeito a tomada de decisão automatizada (Artigo 22.º) e o direito de apresentar uma reclamação a uma autoridade de controlo (Artigo 77.º). O enquadramento de que 'a maioria dos direitos do RGPD tem aplicabilidade limitada' é enganoso — os responsáveis pelo tratamento não podem declarar unilateralmente os direitos como inaplicáveis.
Sem base legal para o tratamento especificada
A política nunca declara a base legal ao abrigo do Artigo 6.º do RGPD para qualquer atividade de tratamento — seja consentimento, interesse legítimo, contrato ou outro. Este é um requisito central de transparência ao abrigo dos Artigos 13.º(1)(c) e 14.º(1)(c).
Sem prazos de conservação de dados especificados
A política não indica durante quanto tempo os dados de submissão de produtos são conservados. O Artigo 13.º(2)(a) exige a especificação do período durante o qual os dados serão armazenados, ou, se não for possível, os critérios utilizados para determinar esse período.
Identidade do responsável pelo tratamento pouco clara
A política usa 'eu/meu' ao longo de todo o texto e identifica o responsável pelo tratamento apenas como 'Best European Alternatives (BEA)' — não é fornecido nenhum nome de entidade legal, detalhes de registo ou endereço, tornando difícil verificar a identidade do responsável pelo tratamento, conforme exigido pelo Artigo 13.º(1)(a).
Resumo para o utilizador
Os seus dados de navegação são amplamente anónimos aqui e não há cookies, o que é ótimo. Mas se submeter um produto, os dados da sua submissão provavelmente fluem para servidores nos EUA sem proteções legais claramente documentadas, e não é informado sobre quanto tempo são conservados.
Postura de conformidade
O responsável pelo tratamento demonstra intenções favoráveis à privacidade, mas fica aquém de vários requisitos de transparência e responsabilidade do RGPD — particularmente em relação a transferências internacionais, divulgação completa de terceiros, base legal, conservação e o conjunto completo de direitos dos titulares dos dados.
Transferências UE
Tanto a Vercel (alojamento/análises) como a Supabase (base de dados) são empresas sediadas nos EUA. A CDN da Vercel abrange 51 países. A política não menciona salvaguardas de transferência, como Cláusulas Contratuais Padrão (SCCs), decisões de adequação ou medidas suplementares. O responsável pelo tratamento reconhece que planeia mudar para uma solução europeia, mas ainda não o fez. Esta é uma lacuna significativa ao abrigo do Capítulo V do RGPD.
Sinais detetados
Dados e práticas específicas identificadas no texto
Fragmentos de evidência
Citações diretas da política que suportam estas conclusões
Vercel — Hosting and anonymized analytics (global CDN has 126 Points of Presence in 94 cities across 51 countries.) - I'm planning to moving this to a fully European based solution soon.
My infrastructure uses HTTPS encryption, and my database provider (Supabase) implements industry-standard security practices.
As I collect minimal data, most GDPR rights have limited applicability.
No personally identifiable information is collected through analytics.
I do not use cookies. My website functions without storing any cookies on your device.
Em falta ou pouco claro
- Base legal para o tratamento ao abrigo do Artigo 6.º do RGPD
- Prazos de conservação de dados para submissões de produtos
- Cláusulas Contratuais Padrão ou outros mecanismos de transferência para subcontratantes sediadas nos EUA
- Lista completa de direitos dos titulares dos dados do RGPD (portabilidade, limitação, reclamação, tomada de decisão automatizada)
- Identidade legal e dados de contacto do responsável pelo tratamento (além do e-mail)
- Procedimentos de notificação de violação de dados
- Supabase listada como subcontratante de terceiros
- Informações sobre a integração do Buy Me a Coffee e quaisquer fluxos de dados para esse serviço
Perguntas a fazer
- Que salvaguardas de transferência específicas (SCCs, decisões de adequação, medidas suplementares) estão em vigor para os dados processados pela Vercel e Supabase, ambas empresas sediadas nos EUA?
- Por que motivo a Supabase não está listada na seção de Serviços de Terceiros ao lado da Vercel, e que dados exatamente ela processa?
- Qual é a base legal ao abrigo do Artigo 6.º do RGPD para o tratamento de dados de submissão de produtos — consentimento, interesse legítimo ou outra coisa?
- Durante quanto tempo os dados de submissão de produtos são conservados na base de dados da Supabase, e qual é o processo de eliminação?
- Pode fornecer o nome legal completo e o endereço do responsável pelo tratamento, e não apenas o nome da marca 'Best European Alternatives'?
- A integração do Buy Me a Coffee envolve algum fluxo de dados pessoais e, se sim, por que motivo isso não é abordado na política de privacidade?
Partilhar esta análise
Qualquer pessoa com esta ligação pode ver o resultado acima.
Criado pela DentroChat
Chat de IA 100% europeu para todos
Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.
Outras políticas de privacidade analisadas
Ver todascalendly.com
65/100
Risco médio de privacidadeO Calendly coleta uma ampla gama de dados pessoais e de uso, compartilha-os com parceiros de publicidade e, embora ofereça direitos padrão da UE e mecanismos de transferência, seus períodos de retenção vagos e o silêncio sobre o treinamento de IA para seu recurso Notetaker são preocupantes.
Ver relatório →zoom.com
65/100
Risco médio de privacidadeO portal de privacidade da Zoom demonstra um investimento significativo em infraestrutura de conformidade e salvaguardas específicas para a UE, mas a página em si é um hub de navegação em vez de uma política substantiva, deixando detalhes críticos sobre coleta de dados, treinamento de IA e compartilhamento com terceiros em links que não foram fornecidos para análise.
Ver relatório →pcloud.com
65/100
Risco médio de privacidadeO pCloud permite escolher armazenamento na UE ou nos EUA, mas ainda partilha extensos dados pessoais e de uso com muitas partes e carece de limites claros sobre treino de IA ou salvaguardas de transferência para os EUA.
Ver relatório →qdrant.tech
65/100
Risco médio de privacidadeA política da Qdrant depende fortemente de interesse legítimo e transferências para terceiros nos EUA, oferece opções de consentimento para newsletters, mas carece de limites claros sobre a coleta de dados e qualquer menção ao treinamento de modelos de IA, tornando-a apenas moderadamente amigável à privacidade.
Ver relatório →