bsky.social — 55/100 (Risco médio de privacidade)

Última análise

Executar uma nova análise noutra política

Bluesky Social, PBC · bsky.app

Detalhes do relatório

Risco médio de privacidade

O Bluesky coleta dados comportamentais amplos e armazena suas mensagens diretas sem criptografia, mas ganha pontos por se recusar a vender seus dados para anúncios direcionados e fornecer uma infraestrutura sólida de direitos do RGPD.

A política de privacidade da Bluesky Social, PBC apresenta um perfil de conformidade misto. No lado positivo, a empresa renuncia explicitamente a vender ou compartilhar dados pessoais para publicidade direcionada, nomeou um Encarregado da Proteção de Dados (DPO) e representantes na UE/Reino Unido, e fornece um aviso suplementar detalhado para os titulares de dados sujeitos ao RGPD da UE/Reino Unido. No entanto, preocupações significativas permanecem: as mensagens diretas são armazenadas sem criptografia e acessíveis internamente para 'Confiança e Segurança' (Trust & Safety), o rastreamento comportamental se estende a postagens visualizadas e links clicados, os períodos de retenção são determinados de forma vaga 'caso a caso' sem prazos específicos, a política é totalmente silenciosa sobre o uso de dados do usuário para treinamento de IA/modelos, e as salvaguardas de transferência internacional são descritas apenas em termos genéricos sem especificar quais SCCs ou decisões de adequação são realmente utilizadas. Nenhuma lista de subprocessadores é fornecida. A arquitetura descentralizada e pública por design também significa que a maioria das atividades do usuário é inerentemente pública.

Última análise
FonteURL

Avaliação por categoria

Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.

Minimização de DadosRazoável

Coleta dados comportamentais além do estritamente necessário — como postagens visualizadas e links clicados — embora evite a coleta de dados para segmentação de anúncios.

TransparênciaRazoável

A política é detalhada com avisos suplementares específicos por jurisdição, mas permanece vaga sobre prazos de retenção, identidades de subprocessadores e uso para treinamento de IA.

Compartilhamento com TerceirosRazoável

Explicitamente não vende dados para publicidade direcionada, mas compartilha amplamente com provedores de serviços não nomeados, parceiros de negócios e afiliadas sem enumeração.

Transferências InternacionaisFraco

Reconhece transferências mundiais com apenas referências genéricas a SCCs e sem detalhes sobre salvaguardas reais, destinos de transferência ou medidas suplementares.

Treinamento de IA/ModelosFraco

A política é totalmente silenciosa sobre se os dados do usuário são usados para treinamento de modelos de IA ou aprendizado de máquina, e não fornece mecanismo de opt-out.

Direitos do UsuárioBom

Direitos abrangentes do RGPD são descritos com um DPO, representantes da UE/Reino Unido, prazos de resposta claros (30/60 dias) e informações de contato da autoridade de supervisão.

Conclusões principais

Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)

Crítico

Mensagens Diretas Sem Criptografia Acessíveis à Equipe

A Seção 8(A)(4) afirma explicitamente que as mensagens diretas são 'sem criptografia e podem ser acessadas para fins de Confiança e Segurança (Trust & Safety)'. Isso significa que comunicações privadas entre usuários não são protegidas por criptografia de ponta a ponta e podem ser lidas por funcionários do Bluesky, representando uma lacuna significativa de privacidade para um recurso de mensagens.

Crítico

Rastreamento Comportamental Amplo Além da Necessidade do Serviço

A Seção 8(B)(1) divulga a coleta de 'as postagens que você visualiza no Bluesky, os links que você clica no Bluesky e a frequência e duração de suas atividades'. Isso vai muito além do necessário para fornecer um serviço de microblog e constitui um rastreamento comportamental de nível de vigilância sem uma justificativa de necessidade clara sob o Artigo 5(1)(c) do RGPD.

Aviso

Períodos de Retenção Vagos Sem Prazos Específicos

A Seção 14 afirma que a retenção é determinada 'caso a caso' considerando vários critérios, mas não fornece períodos de retenção concretos para nenhuma categoria de dados. Sob o Artigo 5(1)(e) do RGPD, os dados pessoais não devem ser mantidos por mais tempo do que o necessário, e a ausência de períodos definidos torna a conformidade inverificável.

Aviso

Silencioso Sobre o Uso de Dados do Usuário para Treinamento de IA/Modelos

A política não aborda se os dados pessoais — incluindo postagens, DMs e dados de uso — são usados para treinar modelos de IA ou aprendizado de máquina. A Seção 10(B) menciona 'pesquisa e desenvolvimento' e 'desenvolvimento de novos produtos e serviços', o que pode englobar o treinamento de IA, mas não há divulgação explícita ou mecanismo de opt-out.

Aviso

Salvaguardas de Transferência Internacional Insuficientemente Especificadas

A Seção 12 faz referência a Cláusulas Contratuais Padrão (SCCs) como uma salvaguarda potencial para transferências do EEE/Reino Unido/Brasil, mas não especifica quais módulos de SCCs são usados, para quais países os dados são transferidos ou se avaliações de impacto de transferência ou medidas suplementares estão em vigor, conforme exigido pelo Schrems II.

Aviso

Nenhuma Lista de Subprocessadores Fornecida

A Seção 11(A)(4) divulga o compartilhamento com 'provedores de serviços e fornecedores terceirizados' para suporte de TI, hospedagem, processamento de pagamentos e atendimento ao cliente, mas nenhuma lista de subprocessadores é incluída ou vinculada. O Artigo 28(2) do RGPD e os princípios de transparência exigem que os titulares dos dados saibam quem processa seus dados.

Info

Sinais de 'Não Rastrear' (DNT) Não São Honrados

A Seção 13(A)(3) afirma que o Bluesky 'atualmente não responde ou honra sinais DNT ou mecanismos semelhantes transmitidos por navegadores web'. Embora o DNT não tenha um padrão consistente, isso sinaliza uma postura descartável em relação às preferências de privacidade do usuário expressas pelas configurações do navegador.

Resumo para o utilizador

Suas postagens e perfil são públicos por design, suas mensagens diretas não são criptografadas e podem ser lidas pela equipe do Bluesky, e a empresa rastreia o que você visualiza e clica — mas pelo menos eles não vendem seus dados para anunciantes.

Postura de conformidade

Conformidade parcial com o RGPD com elementos estruturais em vigor (DPO, representante da UE, divulgação de direitos), mas lacunas substanciais na minimização de dados, especificidade de retenção, salvaguardas de transferência e transparência de IA.

Transferências UE

A política reconhece transferências internacionais do EEE/Reino Unido/Brasil e faz referência às Cláusulas Contratuais Padrão (SCCs) como uma salvaguarda potencial, mas não fornece detalhes sobre quais SCCs estão realmente em vigor, para quais países os dados são transferidos ou se medidas suplementares foram implementadas. Isso é insuficientemente específico de acordo com os requisitos do Schrems II.

Sinais detetados

Dados e práticas específicas identificadas no texto

Dados recolhidos
Endereço de e-mailNúmero de telefoneImagens de perfilData de nascimentoNome de usuárioPostagens e comentáriosMensagens diretasEndereço IPInformações do dispositivo e navegadorInformações de uso (postagens visualizadas, links clicados, frequência e duração da atividade)Identificadores de cookiesOperadora de celularDados de localização (se permitido)Informações de pagamentoInformações de candidatura a empregoDocumento de identidade governamental (via verificação de idade de terceiros)
Finalidades do tratamento
Fornecimento de serviço e gerenciamento de contaAplicação de confiança e segurançaPesquisa e desenvolvimentoAnálise e mediçãoMarketing (com opt-out)Prevenção de fraudes e segurançaConformidade legalCriação de dados desidentificadosDesenvolvimento de novos produtos e serviços
Partilha com terceiros
Postagens e perfis públicos compartilhados por design na rede descentralizadaProvedores de serviços terceirizados (TI, hospedagem, pagamentos, atendimento ao cliente)Parceiros de negócios para produtos/serviços conjuntosEmpresas controladoras e subsidiáriasConselheiros legais, financeiros e de segurosAutoridades policiais e órgãos reguladoresPartes em eventos de fusão, aquisição ou transferência de ativos
Transferências internacionais
Os dados podem ser transferidos mundialmenteSCCs referenciadas para transferências do EEE/Reino Unido/BrasilNenhum país específico de transferência divulgadoNenhuma avaliação de impacto de transferência mencionadaNenhuma medida suplementar descrita
IA / Treino de modelos
A política é silenciosa sobre treinamento de IA/modelosPesquisa e desenvolvimento mencionados como finalidade de processamentoDesenvolvimento de novos produtos e serviços mencionado como finalidade de processamentoNenhum opt-out para treinamento de IA fornecidoCriação de dados desidentificados mencionada

Fragmentos de evidência

Citações diretas da política que suportam estas conclusões

Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.

We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.

We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').

We may transfer, process, and store all personal information we collect anywhere in the world.

When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...

We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.

Em falta ou pouco claro

  • Nenhuma lista de subprocessadores ou link para uma
  • Nenhum período específico de retenção de dados
  • Nenhuma divulgação de treinamento de IA/modelos
  • Nenhuma criptografia de ponta a ponta para DMs
  • Nenhum detalhe sobre salvaguardas de transferência internacional além da referência genérica a SCCs
  • Nenhum banner de consentimento de cookies ou centro de preferências descrito
  • Nenhum procedimento de notificação de violação de dados
  • Nenhuma referência a AIPD (DPIA)
  • Nenhuma Avaliação de Interesse Legítimo divulgada

Perguntas a fazer

  • Quais provedores de serviços terceirizados e subprocessadores específicos processam atualmente os dados pessoais dos usuários do Bluesky e onde estão localizados?
  • Os dados do usuário — especificamente postagens, mensagens diretas e comportamento de uso — são usados para treinar modelos de IA ou aprendizado de máquina e, se sim, como os usuários podem desistir (opt-out)?
  • Quais módulos específicos de Cláusulas Contratuais Padrão (SCCs) foram executados para transferências de dados do EEE/Reino Unido e avaliações de impacto de transferência foram conduzidas?
  • Quais são os períodos de retenção concretos para cada categoria de dados pessoais, particularmente para DMs, dados de uso e endereços IP?
  • Quando as mensagens diretas serão protegidas com criptografia de ponta a ponta, dado o acesso sem criptografia atual para fins de Confiança e Segurança (Trust & Safety)?
  • Como o Bluesky justifica a coleta de postagens visualizadas e links clicados como necessária sob o princípio de minimização de dados do RGPD?
  • Qual é o processo e o prazo para responder a solicitações de acesso de titulares de dados do RGPD e em que formato os dados são normalmente fornecidos?
Esta análise é gerada por IA e não constitui aconselhamento jurídico. Consulte sempre um profissional jurídico qualificado para decisões de conformidade com o RGPD.

Partilhar esta análise

Qualquer pessoa com esta ligação pode ver o resultado acima.

Criado pela DentroChat

Chat de IA 100% europeu para todos

Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.

Infraestrutura alojada na UETexto, ficheiros, imagens e pesquisa webModos Rápido, Reflexão e CriativoPrivacidade em primeiro lugarNenhum dado sai da Europa
Experimentar grátis →
Ver todas