bsky.social — 55/100 (Medelhög integritetsrisk)
Senast analyserad
Bluesky Social, PBC · bsky.app
Rapportdetaljer
Medelhög integritetsriskBluesky samlar in bred beteendedata och lagrar dina direktmeddelanden okrypterade, men tjänar poäng för att vägra sälja din data för riktad reklam och för att tillhandahålla solid infrastruktur för GDPR-rättigheter.
Bluesky Social, PBC:s integritetspolicy uppvisar en blandad efterlevnadsprofil. På den positiva sidan avsäger sig företaget uttryckligen att sälja eller dela personuppgifter för riktad reklam, har utsett både ett dataskyddsombud (DPO) och EU/UK-representanter, och tillhandahåller ett detaljerat kompletterande meddelande för registrerade under dataskyddsförordningen (GDPR) i EU/UK. Betydande problem kvarstår dock: direktmeddelanden lagras okrypterade och är internt tillgängliga för 'Trust & Safety', beteendespårning sträcker sig till visade inlägg och klickade länkar, lagringstider bestäms på en vag 'fall-för-fall'-basis utan specifika tidslinjer, policyn är helt tyst om användning av användardata för AI/modellträning, och skyddsåtgärder för internationella överföringar beskrivs bara i allmänna termer utan att specificera vilka SCC:er eller adekvathetsbeslut som faktiskt förlitas på. Ingen lista över underbiträden tillhandahålls. Den decentraliserade, offentliga arkitekturen innebär också att den mesta användaraktiviteten i sig är offentlig.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Samlar in beteendedata utöver vad som är strikt nödvändigt – såsom visade inlägg och klickade länkar – även om de undviker datainsamling för riktad reklam.
Policyn är detaljerad med jurisdiktions-specifika kompletterande meddelanden, men förblir vag när det gäller lagringstider, underbiträdens identiteter och användning för AI-träning.
Säljer uttryckligen inte data för riktad reklam, men delar brett med ej namngivna tjänsteleverantörer, affärspartners och dotterbolag utan uppräkning.
Erkänner globala överföringar med endast allmänna referenser till SCC:er och inga detaljer om faktiska skyddsåtgärder, överföringsdestinationer eller kompletterande åtgärder.
Policyn är helt tyst om huruvida användardata används för träning av AI- eller maskininlärningsmodeller, och ger ingen möjlighet att välja bort detta.
Omfattande GDPR-rättigheter beskrivs med ett DPO, EU/UK-representanter, tydliga svarstider (30/60 dagar) och kontaktinformation för tillsynsmyndigheter.
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
Okrypterade direktmeddelanden tillgängliga för personal
Avsnitt 8(A)(4) anger uttryckligen att direktmeddelanden är 'okrypterade och kan nås för Trust & Safety-ändamål.' Detta innebär att privat kommunikation mellan användare inte skyddas av end-to-end-kryptering och kan läsas av Blueskys personal, vilket utgör ett betydande integritetsgap för en meddelandefunktion.
Bred beteendespårning utöver tjänstens nödvändighet
Avsnitt 8(B)(1) avslöjar insamling av 'de inlägg du visar på Bluesky, de länkar du klickar på inom Bluesky, och frekvensen och varaktigheten av dina aktiviteter.' Detta går långt utöver vad som är nödvändigt för att tillhandahålla en mikrobloggtjänst och utgör övervakningsnivå av beteendespårning utan en tydlig nödvändighetsmotivering enligt dataskyddsförordningens artikel 5(1)(c).
Vaga lagringstider utan specifika tidslinjer
Avsnitt 14 anger att lagring bestäms på en 'fall-för-fall'-basis med hänsyn till olika kriterier, men ger inga konkreta lagringstider för någon datakategori. Enligt dataskyddsförordningen artikel 5(1)(e) får personuppgifter inte sparas längre än nödvändigt, och avsaknaden av definierade perioder gör efterlevnaden overifierbar.
Tyst om användning av användardata för AI/modellträning
Policyn tar inte upp huruvida personuppgifter – inklusive inlägg, DM och användningsdata – används för att träna AI- eller maskininlärningsmodeller. Avsnitt 10(B) nämner 'forskning och utveckling' och 'utveckling av nya produkter och tjänster', vilket kan omfatta AI-träning, men det finns ingen uttrycklig information eller möjlighet att välja bort detta.
Skyddsåtgärder för internationella överföringar otillräckligt specificerade
Avsnitt 12 refererar till Standardavtalsklausuler som en potentiell skyddsåtgärd för överföringar från EEA/UK/Brasilien men specificerar inte vilka SCC-moduler som används, vilka länder data överförs till, eller om överföringskonsekvensbedömningar (TIA) eller kompletterande åtgärder finns på plats enligt kraven i Schrems II.
Ingen lista över underbiträden tillhandahålls
Avsnitt 11(A)(4) avslöjar delning med 'tredjepartstjänsteleverantörer och leverantörer' för IT-support, hosting, betalningshantering och kundtjänst, men ingen lista över underbiträden inkluderas eller länkas. Dataskyddsförordningens artikel 28(2) och transparensprinciper kräver att registrerade vet vem som behandlar deras data.
Do Not Track-signaler respekteras inte
Avsnitt 13(A)(3) anger att Bluesky 'för närvarande inte svarar på eller respekterar DNT-signaler eller liknande mekanismer som överförs av webbläsare.' Även om DNT saknar en enhetlig standard, signalerar detta en avvisande hållning till användares integritetspreferenser uttryckta genom webbläsarinställningar.
Sammanfattning för användaren
Dina inlägg och din profil är offentliga av design, dina DM är inte krypterade och kan läsas av Blueskys personal, och företaget spårar vad du visar och klickar på – men åtminstone säljer de inte din data till annonsörer.
Efterlevnadsställning
Delvis GDPR-efterlevnad med strukturella element på plats (DPO, EU-representant, information om rättigheter) men substantiella brister i dataminimering, specifika lagringstider, överföringsskydd och AI-transparens.
EU-överföringar
Policyn erkänner internationella överföringar från EEA/UK/Brasilien och refererar till Standardavtalsklausuler (SCC) som en potentiell skyddsåtgärd, men ger inga detaljer om vilka SCC:er som faktiskt är på plats, vilka länder data överförs till, eller om kompletterande åtgärder har implementerats. Detta är otillräckligt specifikt enligt kraven i Schrems II.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
Your Direct Messages. We store and process your direct messages so you can communicate directly with other users on the Bluesky App. These are unencrypted and can be accessed for Trust & Safety purposes.
We may also collect personal information about your use of Bluesky, including the posts you view on Bluesky, the links you click within Bluesky, and the frequency and duration of your activities.
We do not sell or share Personal Data for the purpose of displaying advertisements that are selected based on Personal Data from your activities on or use of Bluesky ('Targeted Advertising').
We may transfer, process, and store all personal information we collect anywhere in the world.
When determining the retention period, we make case-by-case determinations, taking into account various criteria, like the type of products and services requested by or provided to you, the nature and length of our relationship with you...
We currently do not respond to or honor DNT signals or similar mechanisms transmitted by web browsers, as there is no consistent industry standard for compliance.
Saknas eller otydligt
- Ingen lista över underbiträden eller länk till en sådan
- Inga specifika lagringstider för data
- Ingen information om AI/modellträning
- Ingen end-to-end-kryptering för DM
- Inga detaljer om skyddsåtgärder för internationella överföringar utöver en allmän SCC-referens
- Ingen cookie-medgivandebanner eller preferenscenter beskrivs
- Ingen procedur för meddelande om dataintrång
- Inga DPIA-referenser
- Inga intresseavvägningar (LIA) offentliggjorda
Frågor att ställa
- Vilka specifika tredjepartstjänsteleverantörer och underbiträden behandlar för närvarande Blueskys användares personuppgifter, och var är de belägna?
- Används användardata – specifikt inlägg, direktmeddelanden och användningsbeteende – för att träna AI- eller maskininlärningsmodeller, och i så fall, hur kan användare välja bort detta?
- Vilka specifika moduler av Standardavtalsklausuler har utfärdats för EEA/UK-dataöverföringar, och har överföringskonsekvensbedömningar genomförts?
- Vilka är de konkreta lagringstiderna för varje kategori av personuppgifter, särskilt för DM, användningsdata och IP-adresser?
- När kommer direktmeddelanden att skyddas med end-to-end-kryptering, med tanke på den nuvarande okrypterade åtkomsten för Trust & Safety-ändamål?
- Hur motiverar Bluesky insamlingen av visade inlägg och klickade länkar som nödvändig enligt dataskyddsförordningens princip om dataminimering?
- Vad är processen och tidslinjen för att svara på begäran om registerutdrag enligt GDPR, och i vilket format levereras vanligtvis datan?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allascaleway.com
55/100
Medelhög integritetsriskScaleway pratar stort om europeisk datasuveränitet, men den här marknadsföringssidan ger noll faktiskt innehåll i integritetspolicyn för att backa upp dessa påståenden.
Visa rapport →linkedin.com
55/100
Medelhög integritetsriskLinkedIn samlar in en enorm mängd av dina data – inklusive från dina kontakter, kalender och över hela webben – använder den för att träna AI-modeller utan tydligt alternativ att välja bort, delar den i stor utsträckning med Microsoft och annonsörer, och sparar den brett, även om EU-användare får ett visst extra skydd.
Visa rapport →peerpush.com
55/100
Medelhög integritetsriskPeerPush har starka anonymiseringsmetoder för sin offentliga analys, men brister i GDPR-grunderna genom att inte redovisa rättsliga grunder, sakna en EU-representant och använda vagt språk kring internationella dataöverföringar.
Visa rapport →tella.com
55/100
Medelhög integritetsriskTella samlar in känslig videodata och delar den med flera USA-baserade AI- och analysleverantörer utan att tydligt ange om din data tränar deras modeller, vilket gör det till en blandad upplevelse för EU-användare.
Visa rapport →