gemini.com — 52/100 (Risco médio de privacidade)
Última análise
Gemini · gemini.com
Detalhes do relatório
Risco médio de privacidadeA Gemini coleta dados pessoais e financeiros extensos como uma exchange de criptomoedas regulamentada, compartilha-os amplamente com terceiros para marketing e análises, e os transfere globalmente, embora forneça direitos padrão do RGPD (GDPR) e Cláusulas Contratuais Padrão (SCCs) para usuários da UE.
A política de privacidade da Gemini reflete seu status como uma instituição financeira fortemente regulamentada, exigindo grandes quantidades de dados pessoais e financeiros sensíveis para conformidade com KYC/AML. No entanto, a política também permite amplo compartilhamento de dados com parceiros de marketing e publicidade, rastreamento extenso (incluindo teclas digitadas e repetições de sessão) e transferências globais de dados. Embora os usuários da UE recebam Cláusulas Contratuais Padrão e contatos claros da autoridade de supervisão, a política contém linguagem ambígua em relação à universalidade dos direitos do usuário e ao uso de dados para treinamento de IA.
Avaliação por categoria
Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.
Coleta dados altamente sensíveis, como biometria, teclas digitadas e repetições de sessão, juntamente com extensas informações financeiras e de identificação.
A política é detalhada e estruturada, mas a linguagem ampla em torno de 'outros propósitos comerciais ou de negócios' e direitos discricionários cria ambiguidade.
Os dados são compartilhados com parceiros de marketing, publicidade e análises, além de prestadores de serviços, o que é excessivo para uma plataforma financeira.
SCCs e o IDTA do Reino Unido são usados para transferências da UE/Reino Unido, mas os dados fluem globalmente, inclusive para os EUA, com uma exceção criada para transferências de emergência para autoridades policiais.
Declara explicitamente que dados anonimizados são usados para treinamento interno de IA e registra entradas em ferramentas de IA, mas falta detalhes sobre os padrões de anonimização ou a opção de desistência (opt-out).
Fornece direitos padrão do RGPD e contatos da autoridade de proteção de dados para usuários da UE/Reino Unido, mas torna os direitos discricionários para usuários em outras jurisdições.
Conclusões principais
Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)
Coleta Excessiva de Dados para Fins Não Essenciais
A política coleta uma vasta gama de dados altamente sensíveis além do que é estritamente necessário para uma exchange de criptomoedas, incluindo informações biométricas (geometria facial), detalhes de emprego/institucionais e dados de repetição de sessão/teclas digitadas.
Amplo Compartilhamento com Terceiros para Marketing
Informações pessoais são compartilhadas amplamente com parceiros de marketing e publicidade, parceiros de análise e parceiros de negócios, o que é preocupante para uma instituição financeira que lida com dados sensíveis.
Práticas Ambíguas de Treinamento de IA
A política declara explicitamente que a Gemini pode usar 'Informações Pessoais anonimizadas para treinar modelos de IA apenas para uso interno' e registra entradas em 'ferramentas suportadas por IA', mas não deixa claro se esses dados são verdadeiramente anonimizados de forma irreversível ou se os usuários podem desistir (opt-out).
Direitos do Usuário Discricionários
A política afirma que, se os direitos não forem previstos por lei para a entidade operadora, 'a Gemini pode exercer seu critério ao fornecer a você esses direitos', criando incerteza sobre a universalidade dos direitos dos titulares dos dados.
Períodos de Retenção Vagos
A política afirma que os dados são retidos 'pelo tempo que for razoavelmente necessário' ou para cumprir obrigações legais, sem especificar períodos de retenção concretos para diferentes categorias de dados.
Resumo para o utilizador
A Gemini coleta uma quantidade massiva de dados sensíveis, incluindo biometria e dados detalhados de rastreamento, e os compartilha com parceiros de marketing. Embora ofereçam direitos de privacidade padrão da UE, usuários fora da UE podem descobrir que seus direitos são aplicados a critério da Gemini.
Postura de conformidade
misto
Transferências UE
Os dados são transferidos globalmente, inclusive para os EUA. Para usuários da UE/Reino Unido, a Gemini depende de Cláusulas Contratuais Padrão (SCCs) e do Acordo de Transferência Internacional de Dados do Reino Unido (IDTA)/Adendo. A política também menciona o uso de derrogações do Artigo 49(1)(f) do RGPD para autoridades policiais em emergências, o que é uma potencial lacuna.
Sinais detetados
Dados e práticas específicas identificadas no texto
Fragmentos de evidência
Citações diretas da política que suportam estas conclusões
Biometric Information, such as scans of your face geometry extracted from identity documents
We may use anonymized Personal Information to train AI models for internal use only.
We rely primarily on the European Commission’s Standard Contractual Clauses to facilitate international transfers of Personal Information to third countries, including from Gemini’s European operations to Gemini Trust Company, LLC in the United States.
If any of the rights listed below are not provided by law for your operating entity or jurisdiction, Gemini may exercise its discretion in providing you with these rights.
Usage Data, such as system activity, internal and external information related to Gemini pages that you visit, clickstream information, keystrokes, mouse movements, form field entries, recordings of chat sessions or your use of and inputs to other AI-supported tools
Em falta ou pouco claro
- Nenhuma lista específica de subprocessadores ou parceiros terceiros é fornecida na política principal.
- Nenhum período de retenção claro especificado, apenas que os dados são mantidos 'pelo tempo que for razoavelmente necessário' ou para cumprir obrigações legais.
- Nenhum mecanismo explícito de desistência (opt-out) para o treinamento de modelos de IA em dados do usuário, apenas a alegação de que são anonimizados.
- Nenhum detalhe sobre as bases legais específicas usadas para o compartilhamento de marketing e publicidade além de 'interesses legítimos' ou 'consentimento'.
- Nenhuma informação sobre Avaliações de Impacto à Proteção de Dados (DPIAs) para processamento de alto risco, como biometria.
Perguntas a fazer
- Quais terceiros específicos atuam como seus parceiros de marketing, publicidade e análise, e onde a lista de subprocessadores é mantida?
- Como os dados pessoais são anonimizados antes de serem usados para o treinamento interno de modelos de IA, e esse processo é irreversível?
- Quais são os períodos de retenção específicos para diferentes categorias de dados pessoais, particularmente dados biométricos e de KYC?
- Em quais circunstâncias específicas você usa as derrogações do Artigo 49(1)(f) para transferir dados para autoridades policiais fora do EEE, e como a necessidade é demonstrada?
- Como você garante que os dados de repetição de sessão e teclas digitadas sejam minimizados e não usados para fins além de segurança e prevenção de fraudes?
Partilhar esta análise
Qualquer pessoa com esta ligação pode ver o resultado acima.
Criado pela DentroChat
Chat de IA 100% europeu para todos
Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.
Outras políticas de privacidade analisadas
Ver todasbsky.social
55/100
Risco médio de privacidadeO Bluesky coleta dados comportamentais amplos e armazena suas mensagens diretas sem criptografia, mas ganha pontos por se recusar a vender seus dados para anúncios direcionados e fornecer uma infraestrutura sólida de direitos do RGPD.
Ver relatório →scaleway.com
55/100
Risco médio de privacidadeA Scaleway faz grandes promessas sobre soberania de dados europeia, mas esta página de marketing fornece zero substância de política de privacidade real para apoiar essas afirmações.
Ver relatório →linkedin.com
55/100
Risco médio de privacidadeO LinkedIn recolhe uma vasta quantidade dos seus dados — incluindo dos seus contactos, calendário e na web — utiliza-os para treinar modelos de IA sem uma opção de exclusão clara, partilha-os extensivamente com a Microsoft e anunciantes, e retém-os de forma ampla, embora os utilizadores da UE tenham algumas proteções extra.
Ver relatório →peerpush.com
55/100
Risco médio de privacidadeO PeerPush possui práticas robustas de anonimização para suas análises públicas, mas fica aquém dos conceitos básicos do RGPD ao não divulgar as bases legais, carecer de um representante na UE e usar linguagem vaga em relação a transferências internacionais de dados.
Ver relatório →