bsky.social — 55/100 (Risco médio de privacidade)
Última análise
Bluesky Social, PBC · bsky.app
Detalhes do relatório
Risco médio de privacidadeO Bluesky coleta dados comportamentais amplos e armazena suas mensagens diretas sem criptografia, mas ganha pontos por se recusar a vender seus dados para anúncios direcionados e fornecer uma infraestrutura sólida de direitos do RGPD.
A política de privacidade da Bluesky Social, PBC apresenta um perfil de conformidade misto. No lado positivo, a empresa renuncia explicitamente a vender ou compartilhar dados pessoais para publicidade direcionada, nomeou um Encarregado da Proteção de Dados (DPO) e representantes na UE/Reino Unido, e fornece um aviso suplementar detalhado para os titulares de dados sujeitos ao RGPD da UE/Reino Unido. No entanto, preocupações significativas permanecem: as mensagens diretas são armazenadas sem criptografia e acessíveis internamente para 'Confiança e Segurança' (Trust & Safety), o rastreamento comportamental se estende a postagens visualizadas e links clicados, os períodos de retenção são determinados de forma vaga 'caso a caso' sem prazos específicos, a política é totalmente silenciosa sobre o uso de dados do usuário para treinamento de IA/modelos, e as salvaguardas de transferência internacional são descritas apenas em termos genéricos sem especificar quais SCCs ou decisões de adequação são realmente utilizadas. Nenhuma lista de subprocessadores é fornecida. A arquitetura descentralizada e pública por design também significa que a maioria das atividades do usuário é inerentemente pública.
Avaliação por categoria
Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.
Coleta dados comportamentais além do estritamente necessário — como postagens visualizadas e links clicados — embora evite a coleta de dados para segmentação de anúncios.
A política é detalhada com avisos suplementares específicos por jurisdição, mas permanece vaga sobre prazos de retenção, identidades de subprocessadores e uso para treinamento de IA.
Explicitamente não vende dados para publicidade direcionada, mas compartilha amplamente com provedores de serviços não nomeados, parceiros de negócios e afiliadas sem enumeração.
Reconhece transferências mundiais com apenas referências genéricas a SCCs e sem detalhes sobre salvaguardas reais, destinos de transferência ou medidas suplementares.
A política é totalmente silenciosa sobre se os dados do usuário são usados para treinamento de modelos de IA ou aprendizado de máquina, e não fornece mecanismo de opt-out.
Direitos abrangentes do RGPD são descritos com um DPO, representantes da UE/Reino Unido, prazos de resposta claros (30/60 dias) e informações de contato da autoridade de supervisão.
Conclusões principais
Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)
Mensagens Diretas Sem Criptografia Acessíveis à Equipe
A Seção 8(A)(4) afirma explicitamente que as mensagens diretas são 'sem criptografia e podem ser acessadas para fins de Confiança e Segurança (Trust & Safety)'. Isso significa que comunicações privadas entre usuários não são protegidas por criptografia de ponta a ponta e podem ser lidas por funcionários do Bluesky, representando uma lacuna significativa de privacidade para um recurso de mensagens.
Rastreamento Comportamental Amplo Além da Necessidade do Serviço
A Seção 8(B)(1) divulga a coleta de 'as postagens que você visualiza no Bluesky, os links que você clica no Bluesky e a frequência e duração de suas atividades'. Isso vai muito além do necessário para fornecer um serviço de microblog e constitui um rastreamento comportamental de nível de vigilância sem uma justificativa de necessidade clara sob o Artigo 5(1)(c) do RGPD.
Períodos de Retenção Vagos Sem Prazos Específicos
A Seção 14 afirma que a retenção é determinada 'caso a caso' considerando vários critérios, mas não fornece períodos de retenção concretos para nenhuma categoria de dados. Sob o Artigo 5(1)(e) do RGPD, os dados pessoais não devem ser mantidos por mais tempo do que o necessário, e a ausência de períodos definidos torna a conformidade inverificável.
Silencioso Sobre o Uso de Dados do Usuário para Treinamento de IA/Modelos
A política não aborda se os dados pessoais — incluindo postagens, DMs e dados de uso — são usados para treinar modelos de IA ou aprendizado de máquina. A Seção 10(B) menciona 'pesquisa e desenvolvimento' e 'desenvolvimento de novos produtos e serviços', o que pode englobar o treinamento de IA, mas não há divulgação explícita ou mecanismo de opt-out.
Salvaguardas de Transferência Internacional Insuficientemente Especificadas
A Seção 12 faz referência a Cláusulas Contratuais Padrão (SCCs) como uma salvaguarda potencial para transferências do EEE/Reino Unido/Brasil, mas não especifica quais módulos de SCCs são usados, para quais países os dados são transferidos ou se avaliações de impacto de transferência ou medidas suplementares estão em vigor, conforme exigido pelo Schrems II.
Nenhuma Lista de Subprocessadores Fornecida
A Seção 11(A)(4) divulga o compartilhamento com 'provedores de serviços e fornecedores terceirizados' para suporte de TI, hospedagem, processamento de pagamentos e atendimento ao cliente, mas nenhuma lista de subprocessadores é incluída ou vinculada. O Artigo 28(2) do RGPD e os princípios de transparência exigem que os titulares dos dados saibam quem processa seus dados.
Sinais de 'Não Rastrear' (DNT) Não São Honrados
A Seção 13(A)(3) afirma que o Bluesky 'atualmente não responde ou honra sinais DNT ou mecanismos semelhantes transmitidos por navegadores web'. Embora o DNT não tenha um padrão consistente, isso sinaliza uma postura descartável em relação às preferências de privacidade do usuário expressas pelas configurações do navegador.
Resumo para o utilizador
Suas postagens e perfil são públicos por design, suas mensagens diretas não são criptografadas e podem ser lidas pela equipe do Bluesky, e a empresa rastreia o que você visualiza e clica — mas pelo menos eles não vendem seus dados para anunciantes.
Postura de conformidade
Conformidade parcial com o RGPD com elementos estruturais em vigor (DPO, representante da UE, divulgação de direitos), mas lacunas substanciais na minimização de dados, especificidade de retenção, salvaguardas de transferência e transparência de IA.
Transferências UE
A política reconhece transferências internacionais do EEE/Reino Unido/Brasil e faz referência às Cláusulas Contratuais Padrão (SCCs) como uma salvaguarda potencial, mas não fornece detalhes sobre quais SCCs estão realmente em vigor, para quais países os dados são transferidos ou se medidas suplementares foram implementadas. Isso é insuficientemente específico de acordo com os requisitos do Schrems II.
Sinais detetados
Dados e práticas específicas identificadas no texto
Fragmentos de evidência
Citações diretas da política que suportam estas conclusões
Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.
We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.
We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').
We may transfer, process, and store all personal information we collect anywhere in the world.
When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...
We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.
Em falta ou pouco claro
- Nenhuma lista de subprocessadores ou link para uma
- Nenhum período específico de retenção de dados
- Nenhuma divulgação de treinamento de IA/modelos
- Nenhuma criptografia de ponta a ponta para DMs
- Nenhum detalhe sobre salvaguardas de transferência internacional além da referência genérica a SCCs
- Nenhum banner de consentimento de cookies ou centro de preferências descrito
- Nenhum procedimento de notificação de violação de dados
- Nenhuma referência a AIPD (DPIA)
- Nenhuma Avaliação de Interesse Legítimo divulgada
Perguntas a fazer
- Quais provedores de serviços terceirizados e subprocessadores específicos processam atualmente os dados pessoais dos usuários do Bluesky e onde estão localizados?
- Os dados do usuário — especificamente postagens, mensagens diretas e comportamento de uso — são usados para treinar modelos de IA ou aprendizado de máquina e, se sim, como os usuários podem desistir (opt-out)?
- Quais módulos específicos de Cláusulas Contratuais Padrão (SCCs) foram executados para transferências de dados do EEE/Reino Unido e avaliações de impacto de transferência foram conduzidas?
- Quais são os períodos de retenção concretos para cada categoria de dados pessoais, particularmente para DMs, dados de uso e endereços IP?
- Quando as mensagens diretas serão protegidas com criptografia de ponta a ponta, dado o acesso sem criptografia atual para fins de Confiança e Segurança (Trust & Safety)?
- Como o Bluesky justifica a coleta de postagens visualizadas e links clicados como necessária sob o princípio de minimização de dados do RGPD?
- Qual é o processo e o prazo para responder a solicitações de acesso de titulares de dados do RGPD e em que formato os dados são normalmente fornecidos?
Partilhar esta análise
Qualquer pessoa com esta ligação pode ver o resultado acima.
Criado pela DentroChat
Chat de IA 100% europeu para todos
Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.
Outras políticas de privacidade analisadas
Ver todasscaleway.com
55/100
Risco médio de privacidadeA Scaleway faz grandes promessas sobre soberania de dados europeia, mas esta página de marketing fornece zero substância de política de privacidade real para apoiar essas afirmações.
Ver relatório →linkedin.com
55/100
Risco médio de privacidadeO LinkedIn recolhe uma vasta quantidade dos seus dados — incluindo dos seus contactos, calendário e na web — utiliza-os para treinar modelos de IA sem uma opção de exclusão clara, partilha-os extensivamente com a Microsoft e anunciantes, e retém-os de forma ampla, embora os utilizadores da UE tenham algumas proteções extra.
Ver relatório →peerpush.com
55/100
Risco médio de privacidadeO PeerPush possui práticas robustas de anonimização para suas análises públicas, mas fica aquém dos conceitos básicos do RGPD ao não divulgar as bases legais, carecer de um representante na UE e usar linguagem vaga em relação a transferências internacionais de dados.
Ver relatório →tella.com
55/100
Risco médio de privacidadeA Tella coleta dados sensíveis de vídeo e os compartilha com inúmeros provedores de IA e análises baseados nos EUA sem declarar claramente se os seus dados treinam os modelos deles, tornando-a uma opção mista para os utilizadores da UE.
Ver relatório →