bestalternatives.eu — 65/100 (Medelhög integritetsrisk)
Senast analyserad
Best European Alternatives · bestalternatives.eu
Rapportdetaljer
Medelhög integritetsriskBest European Alternatives minimerar genuint data och undviker cookies, men använder USA-baserade databehandlare utan att ta upp skyddsåtgärder för internationella överföringar och utelämnar viktiga GDPR-rättigheter och juridiska detaljer.
Denna integritetspolicy tillhör en liten katalog för europeiska alternativ som tillämpar stark dataminimering — inga cookies, endast anonymiserad analys och begränsade frivilliga produktinlämningar. Den har dock anmärkningsvärda brister i efterlevnaden: både Vercel och Supabase är USA-baserade databehandlare utan nämnda skyddsåtgärder för överföring (standardavtalsklausuler, adekvatbeslut), Supabase utelämnas från redovisningen av tredjepartstjänster, ingen rättslig grund för behandlingen anges, inga lagringstider anges och flera GDPR-rättigheter (portabilitet, begränsning, klagomål, automatiserat beslutsfattande) saknas. Policyns påstående att 'de flesta GDPR-rättigheter har begränsad tillämplighet' är en tveksam inramning som kan vilseleda användare.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Inga cookies, endast anonymiserad analys, och produktinlämningar är frivilliga med begränsade fält — genuint minimal insamling.
Tydlig gällande analys och cookies men utelämnar Supabase från tredjepartslistan, anger ingen rättslig grund, inga lagringstider och inga skyddsåtgärder för överföring.
Endast två databehandlare, men Supabase är gömt i säkerhetsavsnittet istället för att redovisas i listan över tredjepartstjänster; Vercels globala CDN väcker oro kring överföringar.
Vercels CDN sträcker sig över 51 länder och både Vercel och Supabase är USA-baserade utan någon nämnd av standardavtalsklausuler, adekvatbeslut eller någon överföringsmekanism.
Policyn är helt tyst om AI/modellträning — inget uttryckligt förbud eller tillstånd anges, även om det är osannolikt med tanke på den minimala datan.
Listar rätt till insyn, rättelse, radering och invändning men utelämnar portabilitet, begränsning, klagomål till tillsynsmyndighet och automatiserat beslutsfattande; avfärdar rättigheternas tillämplighet.
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
Inga skyddsåtgärder för internationella överföringar dokumenterade
Vercel (USA-baserat) är värd för webbplatsen och tillhandahåller analys via ett CDN som sträcker sig över 51 länder. Supabase (USA-baserat) är databasleverantören. Policyn nämner inga standardavtalsklausuler, adekvatbeslut eller andra skyddsåtgärder enligt kapitel V i GDPR. Det enda erkännandet är en vag plan om att 'snart byta till en helt europeisk lösning'.
Supabase utelämnat från redovisningen av tredjepartstjänster
Supabase nämns endast i avsnittet om datasäkerhet som 'databasleverantör' men är iögonfallande frånvarande från avsnittet om tredjepartstjänster, som endast listar Vercel. Detta är en ofullständig redovisning av personuppgiftsbiträden enligt artikel 13.1 e i GDPR.
Ofullständig förteckning över GDPR-rättigheter
Rättighetsavsnittet listar endast insyn, rättelse, radering och invändning. Det utelämnar rätten till dataportabilitet (artikel 20), rätten att begränsa behandling (artikel 18), rätten att inte bli föremål för automatiserat beslutsfattande (artikel 22) och rätten att lämna in ett klagomål till en tillsynsmyndighet (artikel 77). Inramningen att 'de flesta GDPR-rättigheter har begränsad tillämplighet' är vilseledande — personuppgiftsansvariga kan inte ensidigt förklara rättigheter som otillämpliga.
Ingen rättslig grund för behandlingen anges
Policyn anger aldrig den rättsliga grunden enligt artikel 6 i GDPR för någon behandlingsaktivitet — oavsett om det är samtycke, berättigat intresse, avtal eller något annat. Detta är ett grundläggande krav på transparens enligt artiklarna 13.1 c och 14.1 c.
Inga lagringstider för data anges
Policyn anger inte hur länge data från produktinlämningar sparas. Artikel 13.2 a kräver att den period under vilken uppgifterna kommer att lagras anges, eller om det inte är möjligt, de kriterier som används för att fastställa denna period.
Den personuppgiftsansvariges identitet är oklar
Policyn använder 'jag/min' genomgående och identifierar den personuppgiftsansvarige endast som 'Best European Alternatives (BEA)' — inget juridiskt enhetsnamn, registreringsuppgifter eller adress anges, vilket gör det svårt att verifiera den personuppgiftsansvariges identitet enligt kraven i artikel 13.1 a.
Sammanfattning för användaren
Dina surfdata är i stort sett anonyma här och det finns inga cookies, vilket är bra. Men om du skickar in en produkt kommer dina inlämnade data sannolikt att flöda till USA-baserade servrar utan tydligt dokumenterat juridiskt skydd, och du får ingen information om hur länge de sparas.
Efterlevnadsställning
Den personuppgiftsansvarige visar integritetsvänliga avsikter men brister i flera av dataskyddsförordningens (GDPR) krav på transparens och ansvarsskyldighet — särskilt gällande internationella överföringar, fullständig tredjepartsredovisning, rättslig grund, lagring och den fullständiga uppsättningen av registrerades rättigheter.
EU-överföringar
Både Vercel (hosting/analys) och Supabase (databas) är USA-baserade företag. Vercels CDN sträcker sig över 51 länder. Policyn nämner inga skyddsåtgärder för överföring, såsom standardavtalsklausuler, adekvatbeslut eller kompletterande åtgärder. Den personuppgiftsansvarige erkänner att de planerar att byta till en europeisk lösning, men har ännu inte gjort det. Detta är ett betydande gap enligt kapitel V i GDPR.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
Vercel — Hosting and anonymized analytics (global CDN has 126 Points of Presence in 94 cities across 51 countries.) - I'm planning to moving this to a fully European based solution soon.
My infrastructure uses HTTPS encryption, and my database provider (Supabase) implements industry-standard security practices.
As I collect minimal data, most GDPR rights have limited applicability.
No personally identifiable information is collected through analytics.
I do not use cookies. My website functions without storing any cookies on your device.
Saknas eller otydligt
- Rättslig grund för behandling enligt artikel 6 i GDPR
- Lagringstider för produktinlämningar
- Standardavtalsklausuler eller andra överföringsmekanismer för USA-baserade personuppgiftsbiträden
- Fullständig lista över registrerades rättigheter enligt GDPR (portabilitet, begränsning, klagomål, automatiserat beslutsfattande)
- Juridisk identitet och kontaktuppgifter för den personuppgiftsansvarige (utöver e-post)
- Procedurer för anmälan av dataintrång
- Supabase listad som personuppgiftsbiträde
- Information om Buy Me a Coffee-integration och eventuella dataflöden till den tjänsten
Frågor att ställa
- Vilka specifika skyddsåtgärder för överföring (standardavtalsklausuler, adekvatbeslut, kompletterande åtgärder) finns på plats för data som behandlas av Vercel och Supabase, som båda är USA-baserade företag?
- Varför listas inte Supabase i avsnittet för tredjepartstjänster tillsammans med Vercel, och vilken data behandlar de exakt?
- Vilken är den rättsliga grunden enligt artikel 6 i GDPR för behandling av produktinlämningsdata — samtycke, berättigat intresse eller något annat?
- Hur länge sparas produktinlämningsdata i Supabase-databasen, och hur ser raderingsprocessen ut?
- Kan du ange det fullständiga juridiska namnet och adressen för den personuppgiftsansvarige, inte bara varumärket 'Best European Alternatives'?
- Innebär Buy Me a Coffee-integrationen några flöden av personuppgifter, och i så fall, varför tas detta inte upp i integritetspolicyn?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allacalendly.com
65/100
Medelhög integritetsriskCalendly samlar in ett brett spektrum av person- och användningsdata, delar den med annonsörspartners, och även om de erbjuder standardiserade EU-rättigheter och överföringsmekanismer, är deras vaga lagringstider och tystnad kring AI-träning för funktionen Notetaker oroväckande.
Visa rapport →zoom.com
65/100
Medelhög integritetsriskZooms integritetsportal visar på betydande investeringar i efterlevnadsinfrastruktur och EU-specifika skyddsåtgärder, men själva sidan är en navigeringshub snarare än en väsentlig policy, vilket lämnar kritiska detaljer om datainsamling, AI-träning och delning med tredje part bakom länkar som inte tillhandahölls för analys.
Visa rapport →pcloud.com
65/100
Medelhög integritetsriskpCloud låter dig välja EU- eller USA-lagring men delar ändå omfattande person- och användardata med många parter och saknar tydliga gränser för AI-träning eller skydd vid överföring till USA.
Visa rapport →qdrant.tech
65/100
Medelhög integritetsriskQdrants policy förlitar sig i hög grad på berättigat intresse och överföringar till tredje part i USA, ger möjlighet till samtycke för nyhetsbrev, men saknar tydliga gränser för datainsamling och något omnämnande av träning av AI-modeller, vilket gör den endast måttligt integritetsvänlig.
Visa rapport →