free.fr — 58/100 (Risco médio de privacidade)
Última análise
FREE S.A.S. · free.fr
Detalhes do relatório
Risco médio de privacidadeA Free recolhe uma vasta e vagamente definida gama de dados pessoais — incluindo pontuações de perfilagem e métricas detalhadas de uso —, partilha-os amplamente com redes de anúncios e o grupo Iliad, e transfere alguns fora da UE, embora descreva claramente os direitos padrão do RGPD (GDPR).
A política de privacidade da Free S.A.S. está estruturada em torno dos princípios do RGPD, mas sofre de categorias de dados excessivamente amplas, particularmente no que diz respeito a 'dados de vida pessoal' e 'perfilagem'. Embora as bases legais sejam geralmente identificadas, a dependência do interesse legítimo para prospecção comercial e a ampla partilha de dados com parceiros não especificados e agências de publicidade levantam preocupações. As transferências internacionais para os EUA e Marrocos são reconhecidas com a menção de CCS, mas faltam salvaguardas específicas. Os direitos dos utilizadores estão bem documentados, mas a política é totalmente omissa quanto ao treinamento de IA/algoritmos e à tomada de decisão automatizada.
Avaliação por categoria
Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.
Categorias como 'dados de vida pessoal' e 'dados de perfilagem' são excessivamente amplas e vagamente definidas, entrando em conflito com o princípio de recolher apenas o que é necessário.
A política lista claramente finalidades e bases legais, mas carece de especificidade sobre quem exatamente são os parceiros terceiros e é omissa sobre o treinamento de IA.
Os dados são partilhados amplamente dentro do grupo Iliad, com 'agências de publicidade' não especificadas e parceiros de segurança, sem uma lista detalhada de subprocessadores.
As transferências fora da UE (EUA, Marrocos) são divulgadas com menção de Cláusulas Contratuais Padrão, mas medidas suplementares ou avaliações de impacto de transferência específicas não são detalhadas.
A política é completamente omissa sobre se os dados dos utilizadores são usados para treinamento de IA ou de modelos algorítmicos, o que é uma lacuna significativa.
Todos os direitos padrão do RGPD são claramente explicados, incluindo condições para apagamento e portabilidade, juntamente com detalhes de contato específicos para o DPO.
Conclusões principais
Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)
Categorias de Dados Excessivamente Amplas e Vagas
A política lista 'Données liées à la vie personnelle' (Dados de vida pessoal) como 'qualquer documento justificativo relativo à sua situação pessoal' e 'Données issues du profilage' (Dados de perfilagem) como 'Perfil, pontuação, segmentação de clientes'. Estas definições são ilimitadas e falham no princípio de minimização de dados do RGPD.
Silêncio sobre Tomada de Decisão Automatizada e IA
Embora a 'perfilagem' seja mencionada, não há informações sobre a tomada de decisão automatizada (Artigo 22 do RGPD) ou se os dados são usados para treinar modelos de IA, deixando os utilizadores no escuro sobre impactos algorítmicos.
Perfilagem para Fraude e Dívidas Não Pagas
A Free usa explicitamente a perfilagem para segurança, fraude e prevenção de dívidas não pagas com base em 'interesse legítimo'. A perfilagem para risco financeiro é uma atividade de processamento de alto risco que muitas vezes requer uma justificativa e transparência mais robustas do que uma alegação genérica de interesse legítimo.
Prospecção Comercial Baseada em Interesse Legítimo
Para comunicações comerciais e prospecção, a Free alega 'O seu consentimento ou o nosso interesse legítimo' como base legal. Contar com o interesse legítimo para marketing direto é permitido, mas frequentemente contestado; a política não explica o teste de ponderação realizado.
Partilha com Terceiros Vaga
Os dados são partilhados com 'agências de publicidade e agências especializadas' e 'empresas responsáveis pela segurança'. Sem uma lista específica de subprocessadores ou parceiros, os utilizadores não podem verdadeiramente entender quem tem acesso aos seus dados.
Resumo para o utilizador
A Free rastreia muito do que você faz, incluindo a construção de um 'perfil' e 'pontuação' sobre si, e partilha isso com anunciantes e sua empresa-mãe. Você pode dizer não a anúncios direcionados e e-mails comerciais, mas tem de cancelar ativamente a subscrição (opt out).
Postura de conformidade
A política tenta cumprir o RGPD listando finalidades e bases legais, mas fica aquém na minimização de dados e na especificidade em relação aos processadores terceiros e às salvaguardas de transferência internacional.
Transferências UE
Os dados são transferidos para fora da UE (especificamente para os EUA e Marrocos). A política afirma que são utilizadas Cláusulas Contratuais Padrão para países não adequados, mas não menciona medidas suplementares ou salvaguardas específicas para transferências para os EUA pós-Schrems II.
Sinais detetados
Dados e práticas específicas identificadas no texto
Fragmentos de evidência
Citações diretas da política que suportam estas conclusões
Données liées à la vie personnelle : tout document justificatif relatif à votre situation personnelle (justificatif de domicile, courriers, justificatifs d'une situation personnelle etc.)
Données issues du profilage : Profil, score, segmentation client
Lutter contre la fraude, y compris par le profilage
Les destinataires de vos données sont situés dans l'Union Européenne et en dehors de l'Union Européenne (États-Unis, Maroc etc.).
Communications commerciales et prospection [...] Votre consentement ou notre intérêt légitime
Em falta ou pouco claro
- Sem lista específica de subprocessadores ou parceiros terceiros
- Sem detalhes sobre medidas suplementares para transferências internacionais
- Sem informações sobre a lógica ou salvaguardas da tomada de decisão automatizada
- Sem menção explícita de treinamento de modelos de IA
- Sem detalhes sobre os critérios para a 'pontuação de perfilagem'
Perguntas a fazer
- Que tipos específicos de documentos se enquadram em 'dados de vida pessoal' e como a coleta é estritamente limitada ao que é necessário?
- Como a Free justifica o 'interesse legítimo' para prospecção comercial e quais mecanismos de exclusão (opt-out) específicos existem além do direito geral de oposição?
- Quais medidas técnicas e organizacionais suplementares estão em vigor para transferências de dados para os EUA e Marrocos além das Cláusulas Contratuais Padrão?
- Algum dado do utilizador é usado para treinar modelos ou algoritmos de IA e, se sim, como os utilizadores podem cancelar a participação (opt out)?
- Qual lógica, critérios e consequências específicos se aplicam à 'perfilagem' e 'pontuação' mencionadas nas categorias de dados?
Partilhar esta análise
Qualquer pessoa com esta ligação pode ver o resultado acima.
Criado pela DentroChat
Chat de IA 100% europeu para todos
Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.
Outras políticas de privacidade analisadas
Ver todasbsky.social
55/100
Risco médio de privacidadeO Bluesky coleta dados comportamentais amplos e armazena suas mensagens diretas sem criptografia, mas ganha pontos por se recusar a vender seus dados para anúncios direcionados e fornecer uma infraestrutura sólida de direitos do RGPD.
Ver relatório →scaleway.com
55/100
Risco médio de privacidadeA Scaleway faz grandes promessas sobre soberania de dados europeia, mas esta página de marketing fornece zero substância de política de privacidade real para apoiar essas afirmações.
Ver relatório →linkedin.com
55/100
Risco médio de privacidadeO LinkedIn recolhe uma vasta quantidade dos seus dados — incluindo dos seus contactos, calendário e na web — utiliza-os para treinar modelos de IA sem uma opção de exclusão clara, partilha-os extensivamente com a Microsoft e anunciantes, e retém-os de forma ampla, embora os utilizadores da UE tenham algumas proteções extra.
Ver relatório →peerpush.com
55/100
Risco médio de privacidadeO PeerPush possui práticas robustas de anonimização para suas análises públicas, mas fica aquém dos conceitos básicos do RGPD ao não divulgar as bases legais, carecer de um representante na UE e usar linguagem vaga em relação a transferências internacionais de dados.
Ver relatório →