free.fr — 58/100 (Medelhög integritetsrisk)
Senast analyserad
FREE S.A.S. · free.fr
Rapportdetaljer
Medelhög integritetsriskFree samlar in en enorm och vagt definierad mängd personuppgifter – inklusive profileringspoäng och detaljerade användningsmätetal – delar dem i stor utsträckning med annonsnätverk och Iliad-gruppen, och överför en del utanför EU, även om de tydligt beskriver standardrättigheter enligt dataskyddsförordningen (GDPR).
Integritetspolicyn för Free S.A.S. är uppbyggd kring principerna i dataskyddsförordningen (GDPR), men lider av alltför breda uppgiftskategorier, särskilt när det gäller 'uppgifter om privatlivet' och 'profilering'. Även om rättsliga grunder i allmänhet identifieras, väcker förlitan på berättigat intresse för kommersiell prospektering och den breda delningen av uppgifter med ospecificerade partners och annonsbyråer oro. Internationella överföringar till USA och Marocko erkänns med en omnämnande av standardavtalsklausuler (SCC), men specifika skyddsåtgärder saknas. Användarrättigheter är väl dokumenterade, men policyn är helt tyst om AI/algoritmisk träning och automatiserat beslutsfattande.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Kategorier som 'uppgifter om privatlivet' och 'profilering' är alltför breda och vagt definierade, vilket strider mot principen om att endast samla in det som är nödvändigt.
Policyn listar tydligt ändamål och rättsliga grunder, men saknar specificitet om vilka tredjepartspartners som faktiskt är det och är tyst om AI-träning.
Uppgifter delas i stor utsträckning inom Iliad-gruppen, med ospecificerade 'annonsbyråer' och säkerhetspartners, utan en detaljerad lista över underbiträden.
Överföringar utanför EU (USA, Marocko) redovisas med en omnämnande av standardavtalsklausuler, men kompletterande åtgärder eller specifika konsekvensbedömningar av överföringar detaljeras inte.
Policyn är helt tyst om huruvida användardata används för AI- eller algoritmisk modellträning, vilket är en betydande brist.
Alla standardiserade rättigheter enligt dataskyddsförordningen förklaras tydligt, inklusive villkor för radering och portabilitet, tillsammans med specifika kontaktuppgifter för dataskyddsombud (DPO).
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
Alltför breda och vaga uppgiftskategorier
Policyn listar 'Données liées à la vie personnelle' (Uppgifter om privatlivet) som 'varje handling som styrker din personliga situation' och 'Données issues du profilage' (Profilering) som 'Profil, poäng, kundsegmentering'. Dessa definitioner är obegränsade och misslyckas med dataskyddsförordningens princip om dataminimering.
Tystnad om automatiserat beslutsfattande och AI
Även om 'profilering' nämns, finns det ingen information om automatiserat beslutsfattande (artikel 22 i dataskyddsförordningen) eller om uppgifter används för att träna AI-modeller, vilket lämnar användarna i mörker om algoritmiska effekter.
Profilering för bedrägeri och obetalda skulder
Free använder uttryckligen profilering för säkerhet, bedrägeri och förebyggande av obetalda skulder baserat på 'berättigat intresse'. Profilering för finansiell risk är en högriskbearbetningsaktivitet som ofta kräver mer robust motivering och transparens än ett generellt påstående om berättigat intresse.
Kommersiell prospektering baserad på berättigat intresse
För kommersiell kommunikation och prospektering hävdar Free 'Ditt samtycke eller vårt berättigade intresse' som den rättsliga grunden. Att förlita sig på berättigat intresse för direktmarknadsföring är tillåtet men ofta ifrågasatt; policyn förklarar inte den intresseavvägning som har gjorts.
Vag delning med tredje part
Uppgifter delas med 'annonsbyråer och specialiserade byråer' och 'företag som ansvarar för säkerhet'. Utan en specifik lista över underbiträden eller partners kan användarna inte riktigt förstå vem som har tillgång till deras uppgifter.
Sammanfattning för användaren
Free spårar mycket av vad du gör, inklusive att bygga en 'profil' och 'poäng' om dig, och delar detta med annonsörer och sitt moderbolag. Du kan säga nej till riktade annonser och kommersiella e-postmeddelanden, men du måste aktivt välja bort det.
Efterlevnadsställning
Policyn försöker följa dataskyddsförordningen (GDPR) genom att lista ändamål och rättsliga grunder, men den brister när det gäller dataminimering och specificitet gällande tredjepartsbiträden och skyddsåtgärder för internationella överföringar.
EU-överföringar
Uppgifter överförs utanför EU (närmare bestämt till USA och Marocko). Policyn anger att standardavtalsklausuler används för länder utan adekvat skyddsnivå, men den nämner inte några kompletterande åtgärder eller specifika skyddsåtgärder för överföringar till USA efter Schrems II.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
Données liées à la vie personnelle : tout document justificatif relatif à votre situation personnelle (justificatif de domicile, courriers, justificatifs d'une situation personnelle etc.)
Données issues du profilage : Profil, score, segmentation client
Lutter contre la fraude, y compris par le profilage
Les destinataires de vos données sont situés dans l'Union Européenne et en dehors de l'Union Européenne (États-Unis, Maroc etc.).
Communications commerciales et prospection [...] Votre consentement ou notre intérêt légitime
Saknas eller otydligt
- Ingen specifik lista över underbiträden eller tredjepartspartners
- Inga detaljer om kompletterande åtgärder för internationella överföringar
- Ingen information om logik för automatiserat beslutsfattande eller skyddsåtgärder
- Ingen uttrycklig nämnd av AI-modellträning
- Inga detaljer om kriterierna för 'profileringspoängen'
Frågor att ställa
- Vilka specifika typer av dokument omfattas av 'uppgifter om privatlivet' och hur är insamlingen strikt begränsad till vad som är nödvändigt?
- Hur motiverar Free 'berättigat intresse' för kommersiell prospektering, och vilka specifika mekanismer för att välja bort finns utöver den allmänna rätten att invända?
- Vilka kompletterande tekniska och organisatoriska åtgärder finns på plats för dataöverföringar till USA och Marocko utöver standardavtalsklausuler?
- Används någon användardata för att träna AI-modeller eller algoritmer, och i så fall, hur kan användare välja bort detta?
- Vilken specifik logik, vilka kriterier och konsekvenser gäller för den 'profilering' och 'poängsättning' som nämns i uppgiftskategorierna?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allabsky.social
55/100
Medelhög integritetsriskBluesky samlar in bred beteendedata och lagrar dina direktmeddelanden okrypterade, men tjänar poäng för att vägra sälja din data för riktad reklam och för att tillhandahålla solid infrastruktur för GDPR-rättigheter.
Visa rapport →scaleway.com
55/100
Medelhög integritetsriskScaleway pratar stort om europeisk datasuveränitet, men den här marknadsföringssidan ger noll faktiskt innehåll i integritetspolicyn för att backa upp dessa påståenden.
Visa rapport →linkedin.com
55/100
Medelhög integritetsriskLinkedIn samlar in en enorm mängd av dina data – inklusive från dina kontakter, kalender och över hela webben – använder den för att träna AI-modeller utan tydligt alternativ att välja bort, delar den i stor utsträckning med Microsoft och annonsörer, och sparar den brett, även om EU-användare får ett visst extra skydd.
Visa rapport →peerpush.com
55/100
Medelhög integritetsriskPeerPush har starka anonymiseringsmetoder för sin offentliga analys, men brister i GDPR-grunderna genom att inte redovisa rättsliga grunder, sakna en EU-representant och använda vagt språk kring internationella dataöverföringar.
Visa rapport →