bsky.social — 55/100 (Medelhög integritetsrisk)

Senast analyserad

Kör en ny analys på en annan policy

Bluesky Social, PBC · bsky.app

Rapportdetaljer

Medelhög integritetsrisk

Bluesky samlar in bred beteendedata och lagrar dina direktmeddelanden okrypterade, men tjänar poäng för att vägra sälja din data för riktad reklam och för att tillhandahålla solid infrastruktur för GDPR-rättigheter.

Bluesky Social, PBC:s integritetspolicy uppvisar en blandad efterlevnadsprofil. På den positiva sidan avsäger sig företaget uttryckligen att sälja eller dela personuppgifter för riktad reklam, har utsett både ett dataskyddsombud (DPO) och EU/UK-representanter, och tillhandahåller ett detaljerat kompletterande meddelande för registrerade under dataskyddsförordningen (GDPR) i EU/UK. Betydande problem kvarstår dock: direktmeddelanden lagras okrypterade och är internt tillgängliga för 'Trust & Safety', beteendespårning sträcker sig till visade inlägg och klickade länkar, lagringstider bestäms på en vag 'fall-för-fall'-basis utan specifika tidslinjer, policyn är helt tyst om användning av användardata för AI/modellträning, och skyddsåtgärder för internationella överföringar beskrivs bara i allmänna termer utan att specificera vilka SCC:er eller adekvathetsbeslut som faktiskt förlitas på. Ingen lista över underbiträden tillhandahålls. Den decentraliserade, offentliga arkitekturen innebär också att den mesta användaraktiviteten i sig är offentlig.

Senast analyserad
KällaURL

Bedömning per kategori

Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.

DataminimeringMedel

Samlar in beteendedata utöver vad som är strikt nödvändigt – såsom visade inlägg och klickade länkar – även om de undviker datainsamling för riktad reklam.

TransparensMedel

Policyn är detaljerad med jurisdiktions-specifika kompletterande meddelanden, men förblir vag när det gäller lagringstider, underbiträdens identiteter och användning för AI-träning.

Delning med tredje partMedel

Säljer uttryckligen inte data för riktad reklam, men delar brett med ej namngivna tjänsteleverantörer, affärspartners och dotterbolag utan uppräkning.

Internationella överföringarDålig

Erkänner globala överföringar med endast allmänna referenser till SCC:er och inga detaljer om faktiska skyddsåtgärder, överföringsdestinationer eller kompletterande åtgärder.

AI/modellträningDålig

Policyn är helt tyst om huruvida användardata används för träning av AI- eller maskininlärningsmodeller, och ger ingen möjlighet att välja bort detta.

AnvändarrättigheterBra

Omfattande GDPR-rättigheter beskrivs med ett DPO, EU/UK-representanter, tydliga svarstider (30/60 dagar) och kontaktinformation för tillsynsmyndigheter.

Viktiga fynd

Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)

Kritisk

Okrypterade direktmeddelanden tillgängliga för personal

Avsnitt 8(A)(4) anger uttryckligen att direktmeddelanden är 'okrypterade och kan nås för Trust & Safety-ändamål.' Detta innebär att privat kommunikation mellan användare inte skyddas av end-to-end-kryptering och kan läsas av Blueskys personal, vilket utgör ett betydande integritetsgap för en meddelandefunktion.

Kritisk

Bred beteendespårning utöver tjänstens nödvändighet

Avsnitt 8(B)(1) avslöjar insamling av 'de inlägg du visar på Bluesky, de länkar du klickar på inom Bluesky, och frekvensen och varaktigheten av dina aktiviteter.' Detta går långt utöver vad som är nödvändigt för att tillhandahålla en mikrobloggtjänst och utgör övervakningsnivå av beteendespårning utan en tydlig nödvändighetsmotivering enligt dataskyddsförordningens artikel 5(1)(c).

Varning

Vaga lagringstider utan specifika tidslinjer

Avsnitt 14 anger att lagring bestäms på en 'fall-för-fall'-basis med hänsyn till olika kriterier, men ger inga konkreta lagringstider för någon datakategori. Enligt dataskyddsförordningen artikel 5(1)(e) får personuppgifter inte sparas längre än nödvändigt, och avsaknaden av definierade perioder gör efterlevnaden overifierbar.

Varning

Tyst om användning av användardata för AI/modellträning

Policyn tar inte upp huruvida personuppgifter – inklusive inlägg, DM och användningsdata – används för att träna AI- eller maskininlärningsmodeller. Avsnitt 10(B) nämner 'forskning och utveckling' och 'utveckling av nya produkter och tjänster', vilket kan omfatta AI-träning, men det finns ingen uttrycklig information eller möjlighet att välja bort detta.

Varning

Skyddsåtgärder för internationella överföringar otillräckligt specificerade

Avsnitt 12 refererar till Standardavtalsklausuler som en potentiell skyddsåtgärd för överföringar från EEA/UK/Brasilien men specificerar inte vilka SCC-moduler som används, vilka länder data överförs till, eller om överföringskonsekvensbedömningar (TIA) eller kompletterande åtgärder finns på plats enligt kraven i Schrems II.

Varning

Ingen lista över underbiträden tillhandahålls

Avsnitt 11(A)(4) avslöjar delning med 'tredjepartstjänsteleverantörer och leverantörer' för IT-support, hosting, betalningshantering och kundtjänst, men ingen lista över underbiträden inkluderas eller länkas. Dataskyddsförordningens artikel 28(2) och transparensprinciper kräver att registrerade vet vem som behandlar deras data.

Info

Do Not Track-signaler respekteras inte

Avsnitt 13(A)(3) anger att Bluesky 'för närvarande inte svarar på eller respekterar DNT-signaler eller liknande mekanismer som överförs av webbläsare.' Även om DNT saknar en enhetlig standard, signalerar detta en avvisande hållning till användares integritetspreferenser uttryckta genom webbläsarinställningar.

Sammanfattning för användaren

Dina inlägg och din profil är offentliga av design, dina DM är inte krypterade och kan läsas av Blueskys personal, och företaget spårar vad du visar och klickar på – men åtminstone säljer de inte din data till annonsörer.

Efterlevnadsställning

Delvis GDPR-efterlevnad med strukturella element på plats (DPO, EU-representant, information om rättigheter) men substantiella brister i dataminimering, specifika lagringstider, överföringsskydd och AI-transparens.

EU-överföringar

Policyn erkänner internationella överföringar från EEA/UK/Brasilien och refererar till Standardavtalsklausuler (SCC) som en potentiell skyddsåtgärd, men ger inga detaljer om vilka SCC:er som faktiskt är på plats, vilka länder data överförs till, eller om kompletterande åtgärder har implementerats. Detta är otillräckligt specifikt enligt kraven i Schrems II.

Upptäckta signaler

Specifika datapunkter och rutiner identifierade i texten

Insamlad data
E-postadressTelefonnummerProfilbilderFödelsedatumAnvändarnamnInlägg och kommentarerDirektmeddelandenIP-adressEnhets- och webbläsarinformationAnvändningsinformation (visade inlägg, klickade länkar, aktivitetsfrekvens och varaktighet)Cookie-identifierareMobiloperatörPlatsdata (om tillåtet)BetalningsinformationInformation om jobbsökandeStatlig legitimation (via tredjeparts åldersverifiering)
Behandlingsändamål
Tjänsteleverans och kontohanteringTillit och säkerhet (Trust & Safety)Forskning och utvecklingAnalys och mätningMarknadsföring (med möjlighet att välja bort)Bedrägeriförebyggande och säkerhetRättslig efterlevnadSkapande av avidentifierad dataUtveckling av nya produkter och tjänster
Delning med tredje part
Offentliga inlägg och profiler delas av design på decentraliserat nätverkTredjepartstjänsteleverantörer (IT, hosting, betalningar, kundtjänst)Affärspartners för gemensamma produkter/tjänsterModer- och dotterbolagJuridiska, finansiella och försäkringsrådgivareLagförmyndigheter och reglerande organParter vid fusion, förvärv eller överföring av tillgångar
Internationella överföringar
Data kan överföras globaltSCC:er refererade till för EEA/UK/Brasilien-överföringarInga specifika överföringsländer angesIngen överföringskonsekvensbedömning nämnsInga kompletterande åtgärder beskrivs
AI / Modellträning
Policyn är tyst om AI/modellträningForskning och utveckling nämns som ett behandlingsändamålUtveckling av nya produkter och tjänster nämns som ett behandlingsändamålInget alternativ att välja bort AI-träning gesSkapande av avidentifierad data nämns

Bevisutdrag

Direkta citat från policyn som stödjer dessa fynd

Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.

We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.

We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').

We may transfer, process, and store all personal information we collect anywhere in the world.

When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...

We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.

Saknas eller otydligt

  • Ingen lista över underbiträden eller länk till en sådan
  • Inga specifika lagringstider för data
  • Ingen information om AI/modellträning
  • Ingen end-to-end-kryptering för DM
  • Inga detaljer om skyddsåtgärder för internationella överföringar utöver en allmän SCC-referens
  • Ingen cookie-medgivandebanner eller preferenscenter beskrivs
  • Ingen procedur för meddelande om dataintrång
  • Inga DPIA-referenser
  • Inga intresseavvägningar (LIA) offentliggjorda

Frågor att ställa

  • Vilka specifika tredjepartstjänsteleverantörer och underbiträden behandlar för närvarande Blueskys användares personuppgifter, och var är de belägna?
  • Används användardata – specifikt inlägg, direktmeddelanden och användningsbeteende – för att träna AI- eller maskininlärningsmodeller, och i så fall, hur kan användare välja bort detta?
  • Vilka specifika moduler av Standardavtalsklausuler har utfärdats för EEA/UK-dataöverföringar, och har överföringskonsekvensbedömningar genomförts?
  • Vilka är de konkreta lagringstiderna för varje kategori av personuppgifter, särskilt för DM, användningsdata och IP-adresser?
  • När kommer direktmeddelanden att skyddas med end-to-end-kryptering, med tanke på den nuvarande okrypterade åtkomsten för Trust & Safety-ändamål?
  • Hur motiverar Bluesky insamlingen av visade inlägg och klickade länkar som nödvändig enligt dataskyddsförordningens princip om dataminimering?
  • Vad är processen och tidslinjen för att svara på begäran om registerutdrag enligt GDPR, och i vilket format levereras vanligtvis datan?
Den här analysen genereras av AI och är inte juridisk rådgivning. Rådfråga alltid en kvalificerad jurist för efterlevnadsbeslut.

Dela den här analysen

Alla med den här länken kan se resultatet ovan.

Byggd av DentroChat

100 % europeisk AI-chatt för alla

Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.

Infrastruktur hostad i EUText, filer, bilder och webbsökningSnabb-, Tänk- och Kreativ-lägenIntegritet först som standardIngen data lämnar Europa
Prova gratis →
Visa alla