gemini.com — 52/100 (Medelhög integritetsrisk)

Senast analyserad

Kör en ny analys på en annan policy

Gemini · gemini.com

Rapportdetaljer

Medelhög integritetsrisk

Gemini samlar in omfattande personuppgifter och finansiell data som en reglerad kryptobörs, delar den i stor utsträckning med tredje part för marknadsföring och analys, och överför den globalt, även om de tillhandahåller standardiserade GDPR-rättigheter och SCC:er för EU-användare.

Geminis integritetspolicy återspeglar dess status som en hårt reglerad finansiell institution, vilket kräver stora mängder känsliga personuppgifter och finansiell data för KYC/AML-efterlevnad. Policyn tillåter dock också bred datadelning med marknadsförings- och annonsörspartners, omfattande spårning (inklusive tangenttryckningar och sessionsuppspelningar) och globala dataöverföringar. Även om EU-användare tillhandahålls standardavtalsklausuler (SCC) och tydliga kontakter för tillsynsmyndigheter, innehåller policyn tvetydigt språkbruk gällande universaliteten av användarrättigheter och användningen av data för AI-träning.

Senast analyserad
KällaURL

Bedömning per kategori

Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.

DataminimeringDålig

Samlar in mycket känslig data som biometri, tangenttryckningar och sessionsuppspelningar tillsammans med omfattande finansiell och identifieringsinformation.

TransparensMedel

Policyn är detaljerad och strukturerad, men det viddiga språket kring 'andra affärs- eller kommersiella syften' och diskretionära rättigheter skapar tvetydighet.

Delning med tredje partDålig

Data delas med marknadsförings-, reklam- och analyspartners utöver tjänsteleverantörer, vilket är överdrivet för en finansiell plattform.

Internationella överföringarMedel

SCC och UK IDTA används för EU/UK-överföringar, men data flödar globalt inklusive till USA, med ett undantag inräknat för akuta överföringar till brottsbekämpande myndigheter.

AI/ModellträningMedel

Anger uttryckligen att anonymiserad data används för intern AI-träning och registrerar inmatningar till AI-verktyg, men saknar detaljer om anonymiseringsstandarder eller möjlighet att välja bort.

AnvändarrättigheterMedel

Tillhandahåller standardiserade GDPR-rättigheter och DPA-kontakter för EU/UK-användare, men gör rättigheterna diskretionära för användare i andra jurisdiktioner.

Viktiga fynd

Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)

Kritisk

Överdriven datainsamling för icke-väsentliga syften

Policyn samlar in ett brett spektrum av mycket känslig data utöver vad som är strikt nödvändigt för en kryptobörs, inklusive biometrisk information (ansiktsgeometri), anställnings-/institutionella uppgifter och sessionsuppspelning/tangenttryckningsdata.

Kritisk

Bred delning med tredje part för marknadsföring

Personuppgifter delas i stor utsträckning med marknadsförings- och annonsörspartners, analyspartners och affärspartners, vilket är oroande för en finansiell institution som hanterar känslig data.

Varning

Tvetydiga metoder för AI-träning

Policyn anger uttryckligen att Gemini kan använda 'anonymiserad personlig information för att träna AI-modeller endast för internt bruk' och registrerar inmatningar till 'AI-stödda verktyg', men saknar tydlighet om huruvida denna data är verkligt oåterkalleligt anonymiserad eller om användarna kan välja bort.

Varning

Diskretionära användarrättigheter

Policyn anger att om rättigheter inte tillhandahålls enligt lag för den operativa enheten, 'kan Gemini utöva sitt eget gottfinnande för att ge dig dessa rättigheter', vilket skapar osäkerhet om universaliteten av de registrerades rättigheter.

Varning

Vaga lagringstider

Policyn anger att data sparas 'så länge som är rimligen nödvändigt' eller för att uppfylla lagliga skyldigheter, utan att specificera konkreta lagringstider för olika kategorier av data.

Sammanfattning för användaren

Gemini samlar in en enorm mängd känslig data, inklusive biometri och detaljerad spårningsdata, och delar den med marknadsföringspartners. Även om de erbjuder standardiserade EU-integritetsrättigheter, kan användare utanför EU upptäcka att deras rättigheter tillämpas efter Geminis eget gottfinnande.

Efterlevnadsställning

blandad

EU-överföringar

Data överförs globalt, inklusive till USA. För EU/UK-användare förlitar sig Gemini på standardavtalsklausuler (SCC) och UK International Data Transfer Agreement (IDTA)/Addendum. Policyn nämner också användningen av undantag enligt artikel 49.1 f i GDPR för brottsbekämpande myndigheter i nödsituationer, vilket är ett potentiellt kryphål.

Upptäckta signaler

Specifika datapunkter och rutiner identifierade i texten

Insamlad data
NamnE-postFödelsedatumTelefonnummerPostadressMyndighetsutfärdade identitetshandlingarHandelsaktivitetOrderaktivitetInsättningarUttagKontosaldonBankkontoinformationRoutingnummerKorrespondensBilder och video för identitetsverifieringLjudinspelningarAnsiktsgeometri (biometri)BefattningVermogenskällaInstitutionens juridiska namnEINBevis på juridisk existensSocial Security NumberKörkortsnummerPassnummerPreferenserEnkätsvarKontakters telefon- eller e-postadresserIP-adressDomännamnGeografisk platsHårdvaraOperativsystemWebbläsareSkärmstorlekKlickströminformationTangenttryckningarMusrelaterade rörelserIfyllda formulärfältInspelningar av chatsessionerInmatningar till AI-stödda verktygInformation från sessionsuppspelningBlockkedjedataKredit- och bedrägeriinformationBelastningsregister
Behandlingsändamål
Fullgöra avtalet (tjänsteleverans, kundsupport, säkerhet)Uppfylla lagliga skyldigheter (KYC/AML, brottsbekämpning, skatt)Berättigade intressen (bedrägeriförebyggande, tjänsteoptimering, marknadsföring, FoU)Samtycke (enhetsinställningar, marknadskommunikation)Väsentliga intressen (nödsituationer för brottsbekämpning)
Delning med tredje part
TjänsteleverantörerDotterbolag/Anknutna företagAffärspartnersAnalyspartnersMarknadsförings- och annonsörspartnersBrottsbekämpande myndigheter/Statliga myndigheterProfessionella rådgivareMottagare vid företagsöverlåtelser
Internationella överföringar
IrlandStorbritannienMaltaSingaporeAustralienUSAStandardavtalsklausuler (SCC)UK International Data Transfer Agreement (IDTA)UK Addendum till EU SCCAdekvatbeslutUndantag enligt artikel 49.1 f i GDPR
AI / Modellträning
Vi kan använda anonymiserad personlig information för att träna AI-modeller endast för internt bruk.

Bevisutdrag

Direkta citat från policyn som stödjer dessa fynd

Biometric Information, such as scans of your face geometry extracted from identity documents

We may use anonymized Personal Information to train AI models for internal use only.

We rely primarily on the European Commission’s Standard Contractual Clauses to facilitate international transfers of Personal Information to third countries, including from Gemini’s European operations to Gemini Trust Company, LLC in the United States.

If any of the rights listed below are not provided by law for your operating entity or jurisdiction, Gemini may exercise its discretion in providing you with these rights.

Usage Data, such as system activity, internal and external information related to Gemini pages that you visit, clickstream information, keystrokes, mouse movements, form field entries, recordings of chat sessions or your use of and inputs to other AI-supported tools

Saknas eller otydligt

  • Ingen specifik lista över underbiträden eller tredjepartspartners tillhandahålls i huvudpolicyn.
  • Inga tydliga lagringstider specificerade, endast att data sparas 'så länge som är rimligen nödvändigt' eller för att uppfylla lagliga skyldigheter.
  • Ingen uttrycklig möjlighet att välja bort AI-modellträning på användardata, endast ett påstående om att den är anonymiserad.
  • Inga detaljer om de specifika rättsliga grunderna som används för delning av marknadsföring och reklam utöver 'berättigade intressen' eller 'samtycke'.
  • Ingen information om konsekvensbeskrivningar avseende dataskydd (DPIA) för högriskbearbetning som biometri.

Frågor att ställa

  • Vilka specifika tredje parter fungerar som dina marknadsförings-, reklam- och analyspartners, och var underhålls listan över underbiträden?
  • Hur anonymiseras personuppgifter innan de används för intern AI-modellträning, och är denna process oåterkallelig?
  • Vilka är de specifika lagringstiderna för olika kategorier av personuppgifter, särskilt biometrisk och KYC-data?
  • Under vilka specifika omständigheter använder du undantag enligt artikel 49.1 f i GDPR för att överföra data till brottsbekämpande myndigheter utanför EES, och hur visas nödvändigheten?
  • Hur säkerställer du att data från sessionsuppspelning och tangenttryckningar minimeras och inte används för andra syften än säkerhet och bedrägeriförebyggande?
Den här analysen genereras av AI och är inte juridisk rådgivning. Rådfråga alltid en kvalificerad jurist för efterlevnadsbeslut.

Dela den här analysen

Alla med den här länken kan se resultatet ovan.

Byggd av DentroChat

100 % europeisk AI-chatt för alla

Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.

Infrastruktur hostad i EUText, filer, bilder och webbsökningSnabb-, Tänk- och Kreativ-lägenIntegritet först som standardIngen data lämnar Europa
Prova gratis →
Visa alla