trust.grindr.com — 40/100 (Risc ridicat pentru confidențialitate)
Ultima analiză
Grindr LLC · grindr.com
Detalii raport
Risc ridicat pentru confidențialitateGrindr colectează date profund sensibile — inclusiv statutul HIV, geolocalizarea precisă și informații biometrice — de la o comunitate vulnerabilă, le transferă în totalitate în SUA fără o prezență în UE și își rezervă dreptul de a continua să antreneze inteligența artificială pe baza lor chiar și după ce vă retrageți acordul.
Această politică de confidențialitate acoperă procesarea informațiilor personale de către Grindr LLC pentru aplicația sa de întâlniri/rețele sociale destinată comunității GBTQ+. Politica detaliază o colectare extinsă de date, inclusiv categorii extrem de sensibile (date de sănătate, date biometrice, locație precisă, origine etnică), scanarea amplă a conținutului de către Grindr și parteneri nespecificați, funcții bazate pe inteligență artificială (gAI™) care utilizează informații personale sensibile și parteneriate publicitare. Grindr are sediul în SUA fără o prezență în SEE/UK/Elveția, ceea ce înseamnă că toate datele utilizatorilor din UE sunt transferate în SUA în cadrul EU-US Data Privacy Framework sau prin Clauze Contractuale Tip (SCC). Deși politica oferă un tabel detaliat al bazelor legale și descrie drepturile conform RGPD, rămân îngrijorări semnificative cu privire la amploarea procesării datelor sensibile, categoriile vagi de partajare cu terțe părți, prevederile slabe de renunțare la IA și riscurile inerente centralizării unor astfel de date sensibile într-o jurisdicție din SUA.
Evaluare pe categorii
Defalcare a politicii pe domenii cheie de conformitate. Bun = solid, rezonabil = mixt, slab = îngrijorător.
Colectează statutul HIV, statutul de vaccinare, autoverificarea video biometrică, geolocalizarea precisă și scanează tot conținutul încărcat, inclusiv mesajele private — cu mult dincolo de ceea ce este strict necesar.
Oferă un tabel detaliat al bazelor legale și descrie scopurile procesării, dar folosește categorii vagi precum 'Alți parteneri' și amână detaliile IA către un articol de ajutor extern.
Partajează date cu 'Alți parteneri' nedefiniți, parteneri de publicitate/marketing și furnizori de servicii; categoria 'Alți parteneri' apare în mod repetat fără nicio explicație cu privire la cine sunt aceste entități.
Grindr are sediul în SUA fără nicio prezență în UE; toate datele utilizatorilor din UE sunt transferate în SUA în cadrul Data Privacy Framework sau prin SCC, ceea ce este deosebit de îngrijorător având în vedere sensibilitatea extremă a datelor.
Utilizează în mod explicit informații personale sensibile pentru funcțiile bazate pe inteligență artificială (gAI™) și afirmă că renunțarea la procesarea de către IA a datelor sensibile s-ar putea să nu oprească procesarea 'acolo unde este permis de legea aplicabilă'.
Descrie drepturile de acces, ștergere, portabilitate, corectare, restricționare, opoziție și retragere a consimțământului, cu numirea de reprezentanți în UE/UK/Elveția, dar excepțiile de renunțare pentru IA și procesarea datelor sensibile slăbesc semnificativ exercitarea practică a acestor drepturi.
Constatări cheie
Clauze notabile, probleme sau practici pozitive identificate (critice primele)
Scanarea amplă a conținutului de către Grindr și parteneri nespecificați
Politica afirmă că 'Noi și partenerii noștri, de asemenea, scanăm, analizăm și colectăm informații din videoclipurile, imaginile, audioul, mesajele și alt conținut și metadate pe care le încărcați'. Acest lucru oferă Grindr și partenerilor neidentificați acces nelimitat la tot conținutul utilizatorilor, inclusiv mesajele private, fără nicio limitare clară privind ceea ce este scanat sau de către cine.
Antrenarea IA pe date sensibile cu o opțiune de renunțare ineficientă
Grindr utilizează informații personale sensibile pentru funcțiile sale bazate pe inteligență artificială (gAI™) și afirmă în mod explicit: 'dacă renunțați, datele dumneavoastră sensibile pot continua să fie procesate acolo unde este permis de legea aplicabilă'. Acest lucru face ca opțiunea de renunțare să fie în mare măsură iluzorie, deoarece Grindr își rezervă dreptul de a continua procesarea în baza propriei interpretări a 'interesului legitim' sau a altor baze legale.
Riscurile geolocalizării precise pentru o comunitate vulnerabilă
Politica recunoaște că geolocalizarea precisă 'ar putea fi utilizată de unii utilizatori pentru a determina locația dumneavoastră exactă și pentru a vă determina identitatea'. Pentru o aplicație care deservește comunitatea GBTQ+ în regiuni în care homosexualitatea este criminalizată sau stigmatizată, acest lucru reprezintă un risc de siguranță sever care este insuficient atenuat de controalele oferite.
Categoria vagă de partajare 'Alți parteneri'
Pe tot parcursul tabelului bazelor legale, 'Alți parteneri' este listat atât ca sursă de date, cât și ca categorie de destinatari, fără nicio definiție sau exemple. Această opacitate face imposibil pentru utilizatori să înțeleagă cine primește datele lor, încălcând principiul transparenței din RGPD.
Păstrarea datelor pe o perioadă prelungită după ștergere
Grindr păstrează identificatorii dispozitivului (IDFV, Android ID) și informațiile limitate din jurnal timp de până la doi ani după ștergerea contului 'pentru a sprijini raportarea internă, metricile și statisticile'. Pentru conturile banate, chiar mai multe date, inclusiv mesajele de chat, pot fi păstrate pe termen nelimitat, ceea ce pare disproporționat.
Colectarea datelor biometrice pentru verificarea vârstei
Politica afirmă că, în anumite jurisdicții, utilizatorii pot fi obligați să furnizeze 'un autovideo sau să asocieze un autovideo cu o fotografie oficială de identitate pentru a confirma că aveți 18 ani sau mai mult. Acest lucru va implica procesarea informațiilor dumneavoastră biometrice'. Politica nu specifică perioadele de păstrare sau procedurile de ștergere pentru aceste date biometrice.
Rezumat pentru utilizator
Cele mai intime date ale dumneavoastră — statutul de sănătate, locația exactă, datele biometrice, mesajele private — sunt trimise și stocate în SUA, iar inteligența artificială Grindr poate continua să învețe din ele chiar dacă încercați să renunțați.
Postură de conformitate
Grindr a numit reprezentanți în UE/UK/Elveția și un DPO, utilizează cadrul IAB TCF și oferă un tabel al bazelor legale — demonstrând o conștientizare a obligațiilor RGPD. Cu toate acestea, riscurile substanțiale pentru confidențialitate rezultate din procesarea amplă a datelor sensibile, categoriile vagi de partajare și opțiunile slabe de renunțare la IA subminează aceste structuri formale de conformitate.
Transferuri UE
Toate datele utilizatorilor din UE sunt transferate în SUA. Grindr se bazează pe EU-US Data Privacy Framework și pe SCC. Având în vedere sensibilitatea extremă a datelor (comunitatea GBTQ+, sănătate, date biometrice, locație precisă), această postură de transfer prezintă un risc ridicat chiar și cu aceste garanții.
Semnale detectate
Date și practici specifice identificate în text
Fragmente probatorii
Citate directe din politică care susțin aceste constatări
We and our partners also scan, analyze, and collect information from the videos, images, audio, messages, and other content and metadata that you upload, such as content characteristics and attributes, used for purposes of recommendations, to provide the Services, and other operations that do not identify you but may be associated with your profile consistent with your choices.
Note that if you opt out, your sensitive data may continue to be processed where permitted under applicable law.
Grindr is a U.S.-based company with no EEA/EU/UK/Swiss establishments at this time. When you use the Services, your personal information will be processed by Grindr and its service providers in countries outside the EEA, UK and Switzerland, including in the United States.
If you choose to display your Distance Information in your profile, it could be used by some users to determine your exact location and to determine your identity.
We also retain a device identifier (i.e., IDFV and Android ID) and limited log information for a period of up to two years following account deletion to support internal reporting, metrics, and statistics.
Lipsă sau neclar
- Nicio listă de subprocesori sau inventar detaliat al 'Alți parteneri'
- Nicio perioadă specifică de păstrare pentru datele biometrice colectate în timpul verificării vârstei
- Niciun rezumat al Evaluării Impactului asupra Protecției Datelor (DPIA) în ciuda procesării la scară largă a datelor sensibile cu risc ridicat
- Niciun detaliu cu privire la ce modele specifice de IA sunt antrenate și pe ce date
- Niciun angajament de a notifica utilizatorii cu privire la încălcările de date în termenele RGPD
- Nicio informație despre standardele de criptare a datelor sau tehnicile de pseudonimizare
- Nicio claritate cu privire la faptul dacă conținutul mesajelor este utilizat pentru antrenarea IA dincolo de funcțiile de siguranță
Întrebări de pus
- Cine sunt în mod specific 'Alți parteneri' enumerați atât ca surse de date, cât și ca destinatari în tabelul bazelor legale și ce date primesc?
- Ce se întâmplă cu datele biometrice (autovideo) după finalizarea verificării vârstei — sunt șterse și, dacă da, în ce termen?
- Puteți furniza o listă completă a subprocesorilor și locațiilor lor, în special a celor care procesează date în afara SUA?
- Când spuneți că datele sensibile 'pot continua să fie procesate' după renunțarea la IA, în baza căror baze legale specifice și în ce scopuri specifice de procesare?
- A fost efectuată o Evaluare a Impactului asupra Protecției Datelor pentru procesarea datelor de geolocalizare precisă a utilizatorilor GBTQ+ și poate fi partajat rezumatul acesteia?
- Ce scanare specifică a conținutului este efectuată de 'parteneri' pe mesajele private și pot utilizatorii să renunțe la această scanare?
- Cum vă asigurați că garanțiile EU-US Data Privacy Framework sunt implementate efectiv de toți subprocesorii cu sediul în SUA care primesc datele utilizatorilor din UE?
Distribuie această analiză
Oricine are acest link poate vedea rezultatul de mai sus.
Creat de DentroChat
Chat AI 100% european pentru toți
Discută cu AI, lucrează cu fișiere, generează imagini și caută pe web. Datele rămân în Europa.
Alte politici de confidențialitate analizate
Vezi toatewhatsapp.com
45/100
Risc ridicat pentru confidențialitateWhatsApp colectează metadate extinse despre utilizarea și dispozitivul dvs. și le partajează pe scară largă în cadrul familiei de companii Meta, ceea ce îl face o alegere îngrijorătoare din punct de vedere al confidențialității, în ciuda mesajelor sale criptate end-to-end.
Vezi raportul →european-alternatives.eu
45/100
Risc ridicat pentru confidențialitateEuropean Alternatives colectează date minime și folosește instrumente prietenoase cu confidențialitatea, dar politica sa de confidențialitate este un șablon nefinalizat, cu text substituent pentru secțiuni critice precum stocarea, păstrarea și ștergerea datelor — ceea ce o face neconformă în forma actuală.
Vezi raportul →hotels.com
48/100
Risc ridicat pentru confidențialitateHotels.com (Expedia Group) colectează o gamă neobișnuit de largă de date personale — inclusiv date sensibile, înregistrări vocale și informații despre copersoanele de călătorie — le partajează pe scară largă cu agenții de publicitate și brandurile Expedia Group, și le folosește în scopuri extinse de AI fără posibilitate de renunțare, făcând aceasta o politică avidă de date în ciuda unor garanții decente de transfer.
Vezi raportul →policies.tinder.com
48/100
Risc ridicat pentru confidențialitateTinder colectează o cantitate masivă de date personale extrem de sensibile — inclusiv orientarea sexuală, date biometrice faciale și locația precisă — și le partajează pe scară largă în cadrul companiilor Match Group și al partenerilor de publicitate, ceea ce îl face o alegere îngrijorătoare din punct de vedere al confidențialității, în ciuda oferirii drepturilor standard ale UE.
Vezi raportul →