lhv.com — 62/100 (Risco médio de privacidade)
Última análise
LHV Bank Limited · lhv.com
Detalhes do relatório
Risco médio de privacidadeO LHV Bank coleta uma ampla gama de dados pessoais e financeiros, compartilha-os amplamente com agências de prevenção à fraude e intermediários de pagamento, e depende fortemente do interesse legítimo para marketing e análises — mas cobre os direitos do RGPD e usa revisão manual para decisões de perfilamento.
A política de privacidade do LHV Bank Limited é típica de uma instituição financeira sediada no Reino Unido com extensas obrigações regulatórias (AML, KYC, prevenção à fraude). É transparente sobre seu compartilhamento de dados com CRAs e Agências de Prevenção à Fraude e divulga acordos de controlador conjunto com AS LHV Pank e SWIFT. No entanto, depende amplamente do interesse legítimo para fins como marketing, análises e triagem de notícias negativas; não fornece períodos de retenção específicos; isenta-se de responsabilidade por certas transferências internacionais; e é totalmente silenciosa sobre treinamento de IA/modelos. A política é detalhada, mas deixa várias lacunas críticas que enfraquecem a confiança do usuário.
Avaliação por categoria
Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.
A política afirma que toma medidas razoáveis para limitar o processamento ao que é necessário, mas as categorias coletadas são extremamente amplas, incluindo dados de interação com conteúdo/publicidade, monitoramento de mídia social e histórico profissional.
A política é detalhada com uma tabela de base legal propósito por propósito, mas detalhes críticos como períodos de retenção específicos e a lista completa de processadores estão ausentes ou referenciados apenas externamente.
Os dados fluem para uma ampla gama de terceiros, incluindo CRAs, Agências de Prevenção à Fraude, SWIFT como controlador conjunto, provedores de nuvem, provedores de publicidade e participantes do sistema de pagamento — com consequências significativas para os titulares dos dados.
SCCs são usados para transferências para jurisdições não adequadas, mas a política adverte que bancos correspondentes em países de baixa proteção podem não oferecer salvaguardas equivalentes e isenta de responsabilidade por transferências diretas para entidades do Grupo LHV fora do EEE.
A política é completamente silenciosa sobre se os dados pessoais são usados para fins de treinamento de IA ou modelos, sem mencionar nenhum mecanismo de opt-out.
Todos os direitos padrão do RGPD estão claramente listados, incluindo o direito de solicitar avaliações de interesse legítimo, com um prazo de resposta de um mês e sem taxa para solicitações de acesso.
Conclusões principais
Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)
Agências de Prevenção à Fraude podem reter dados por até seis anos com consequências significativas
A Política da Agência de Prevenção à Fraude afirma que se você for considerado um risco de fraude ou lavagem de dinheiro, seus dados podem ser retidos por até seis anos, e isso 'pode resultar em outros se recusando a fornecer serviços, financiamento ou emprego a você'. Este é um acordo de compartilhamento de dados de alto impacto com recurso individual limitado.
Nenhum período de retenção de dados específico divulgado
A Seção 12 afirma que os dados são retidos 'apenas pelo tempo que forem necessários em conexão com um propósito legal', mas não fornece cronogramas ou prazos de retenção concretos, tornando impossível para os titulares dos dados entenderem por quanto tempo seus dados persistem.
Ampla dependência do interesse legítimo para marketing e análises
A Seção 6 lista o interesse legítimo como base legal para marketing para clientes corporativos, análise de dados para melhorar produtos/serviços/site e fazer sugestões/recomendações sobre bens/serviços. Os resultados do teste de ponderação não são divulgados além de uma declaração genérica de que os interesses legítimos 'não são substituídos'.
Isenção de responsabilidade por transferências diretas para entidades do Grupo LHV fora do EEE
A Seção 8 afirma: 'quando você transfere quaisquer Dados Pessoais diretamente para qualquer entidade do Grupo LHV estabelecida fora do EEE ou do Reino Unido (conforme aplicável), não somos responsáveis por essa transferência de seus Dados Pessoais'. Isso tenta contornar a responsabilidade do controlador por transferências intra-grupo.
Atraso de duas semanas para solicitações de cancelamento de inscrição em marketing
A Seção 17 afirma que 'pode levar até 2 semanas para processar sua solicitação de cancelamento de inscrição, durante a qual você pode continuar a receber comunicações nossas', o que é um atraso injustificavelmente longo para um mecanismo de opt-out automatizado.
Coleta de dados de conteúdo e publicidade inclui rastreamento granular de interação
A Seção 5 lista 'passar o mouse, cliques do mouse, quaisquer formulários que você preencha total ou parcialmente' e 'quaisquer interações de tela sensível ao toque' como dados de conteúdo e publicidade que são processados, o que vai além do que é tipicamente necessário para um serviço bancário.
Acordo de controlador conjunto com SWIFT não totalmente detalhado na política
A Seção 7 divulga que LHV e SWIFT atuam como controladores conjuntos para o serviço de mensagens de pagamento, mas direciona os usuários para um link externo para as responsabilidades da SWIFT, dificultando a compreensão do acordo completo dentro da própria política.
Resumo para o utilizador
Seus dados financeiros e pessoais são compartilhados com muitos terceiros, incluindo agências de referência de crédito e prevenção à fraude, que podem mantê-los por até seis anos. Você pode se opor ou solicitar a exclusão, mas as amplas reivindicações de interesse legítimo do banco e a falta de limites de retenção claros significam que seus dados podem persistir mais do que o esperado.
Postura de conformidade
O LHV Bank demonstra consciência das obrigações do RGPD/RGPD do Reino Unido — nomeia um DPO, descreve as bases legais e referencia SCCs para transferências. No entanto, a ausência de períodos de retenção específicos, a ampla dependência do interesse legítimo para marketing e a isenção de responsabilidade por transferências diretas para entidades do Grupo LHV fora do EEE são fragilidades de conformidade que os reguladores podem examinar.
Transferências UE
Os dados são processados principalmente no Reino Unido e na Estônia. As transferências fora do EEE/Reino Unido usam Cláusulas Contratuais Padrão, mas a política adverte explicitamente que bancos correspondentes em países com proteção de dados insuficiente podem não garantir direitos equivalentes e isenta de responsabilidade por transferências diretas de usuários para entidades LHV fora do EEE. Esta é uma lacuna notável.
Sinais detetados
Dados e práticas específicas identificadas no texto
Fragmentos de evidência
Citações diretas da política que suportam estas conclusões
We take every reasonable step to ensure that your Personal Data are only retained for as long as they are needed in connection with a lawful purpose.
if you are considered to pose a fraud or money laundering risk, your data can be held for up to six years
when you transfer any Personal Data directly to any LHV Group entity established outside the EEA or the UK (as applicable), we are not responsible for that transfer of your Personal Data
it may take up to 2 weeks to process your unsubscribe request during which time you may continue to receive communications from us
records of your interactions with our online advertising and content, records of advertising and content displayed on pages displayed to you, and any interaction you may have had with such content or advertising (e.g., mouse hover, mouse clicks, any forms you complete in whole or in part)
Em falta ou pouco claro
- Períodos de retenção de dados específicos para cada finalidade de processamento
- Política de treinamento de modelos de IA ou aprendizado de máquina e mecanismo de opt-out
- Lista completa de processadores e subprocessadores
- Testes de ponderação de interesse legítimo detalhados
- Detalhes da política de cookies (referenciados, mas não incluídos)
- Procedimentos de notificação de violação de dados
- Resumos da Avaliação de Impacto à Proteção de Dados
Perguntas a fazer
- Quais são os períodos de retenção específicos para cada categoria de dados pessoais e finalidade de processamento?
- Onde podemos obter a lista completa e atual de subprocessadores e destinatários terceiros?
- Um teste de ponderação de interesse legítimo foi documentado para marketing para clientes corporativos e para análise de dados, e pode ser compartilhado mediante solicitação?
- Quais salvaguardas se aplicam especificamente quando dados pessoais são transferidos para bancos correspondentes em países sem proteção de dados adequada?
- Algum dado pessoal é usado para treinar modelos de IA, sistemas de aprendizado de máquina ou desenvolvimento de algoritmos, e, se sim, há um mecanismo de opt-out?
- Como o LHV Bank garante que o atraso de duas semanas no cancelamento da inscrição é proporcional e compatível com o direito de se opor ao marketing direto?
- Quais processos específicos de revisão manual estão em vigor antes que as decisões baseadas em perfilamento (por exemplo, bloqueio de um pagamento) entrem em vigor?
Partilhar esta análise
Qualquer pessoa com esta ligação pode ver o resultado acima.
Criado pela DentroChat
Chat de IA 100% europeu para todos
Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.
Outras políticas de privacidade analisadas
Ver todasapp.klang.ai
62/100
Risco médio de privacidadeA Klang AI recolhe conteúdo potencialmente sensível de áudio e vídeo, partilha-o com múltiplos fornecedores de IA e reserva-se o direito de utilizar os dados carregados para melhorar os seus próprios algoritmos sem oferecer uma opção de exclusão — embora mantenha a maior parte do processamento na UE e imponha retenção zero de dados aos seus subprocessadores de IA.
Ver relatório →cursor.com
62/100
Risco médio de privacidadeCursor (Anysphere) promete não usar suas entradas de código para treinamento de IA por padrão e não vende seus dados, mas coleta uma ampla gama de dados pessoais e de uso, os envia para os EUA com salvaguardas de transferência vagas e deixa detalhes-chave como períodos de retenção e bases legais não especificados.
Ver relatório →eustella.com
62/100
Risco médio de privacidadeeustella faz fortes promessas de privacidade — sem venda de dados, sem partilha com terceiros, sem treino de IA nos seus dados, e todo o processamento fica na UE — mas isto é texto de marketing, não uma política de privacidade vinculativa, e detalhes críticos sobre recolha de dados, retenção, subprocessadores e direitos dos utilizadores estão ausentes no texto fornecido.
Ver relatório →cake.com
62/100
Risco médio de privacidadeA CAKE.com fornece direitos de dados padrão da UE e salvaguardas de transferência, mas coleta dados altamente intrusivos de vigilância no local de trabalho — como capturas de tela, localização em segundo plano e uso de aplicativos — em nome dos empregadores, que atuam como os controladores de dados de seus funcionários.
Ver relatório →