gemini.com — 52/100 (Medelhög integritetsrisk)
Senast analyserad
Gemini · gemini.com
Rapportdetaljer
Medelhög integritetsriskGemini samlar in omfattande personuppgifter och finansiell data som en reglerad kryptobörs, delar den i stor utsträckning med tredje part för marknadsföring och analys, och överför den globalt, även om de tillhandahåller standardiserade GDPR-rättigheter och SCC:er för EU-användare.
Geminis integritetspolicy återspeglar dess status som en hårt reglerad finansiell institution, vilket kräver stora mängder känsliga personuppgifter och finansiell data för KYC/AML-efterlevnad. Policyn tillåter dock också bred datadelning med marknadsförings- och annonsörspartners, omfattande spårning (inklusive tangenttryckningar och sessionsuppspelningar) och globala dataöverföringar. Även om EU-användare tillhandahålls standardavtalsklausuler (SCC) och tydliga kontakter för tillsynsmyndigheter, innehåller policyn tvetydigt språkbruk gällande universaliteten av användarrättigheter och användningen av data för AI-träning.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Samlar in mycket känslig data som biometri, tangenttryckningar och sessionsuppspelningar tillsammans med omfattande finansiell och identifieringsinformation.
Policyn är detaljerad och strukturerad, men det viddiga språket kring 'andra affärs- eller kommersiella syften' och diskretionära rättigheter skapar tvetydighet.
Data delas med marknadsförings-, reklam- och analyspartners utöver tjänsteleverantörer, vilket är överdrivet för en finansiell plattform.
SCC och UK IDTA används för EU/UK-överföringar, men data flödar globalt inklusive till USA, med ett undantag inräknat för akuta överföringar till brottsbekämpande myndigheter.
Anger uttryckligen att anonymiserad data används för intern AI-träning och registrerar inmatningar till AI-verktyg, men saknar detaljer om anonymiseringsstandarder eller möjlighet att välja bort.
Tillhandahåller standardiserade GDPR-rättigheter och DPA-kontakter för EU/UK-användare, men gör rättigheterna diskretionära för användare i andra jurisdiktioner.
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
Överdriven datainsamling för icke-väsentliga syften
Policyn samlar in ett brett spektrum av mycket känslig data utöver vad som är strikt nödvändigt för en kryptobörs, inklusive biometrisk information (ansiktsgeometri), anställnings-/institutionella uppgifter och sessionsuppspelning/tangenttryckningsdata.
Bred delning med tredje part för marknadsföring
Personuppgifter delas i stor utsträckning med marknadsförings- och annonsörspartners, analyspartners och affärspartners, vilket är oroande för en finansiell institution som hanterar känslig data.
Tvetydiga metoder för AI-träning
Policyn anger uttryckligen att Gemini kan använda 'anonymiserad personlig information för att träna AI-modeller endast för internt bruk' och registrerar inmatningar till 'AI-stödda verktyg', men saknar tydlighet om huruvida denna data är verkligt oåterkalleligt anonymiserad eller om användarna kan välja bort.
Diskretionära användarrättigheter
Policyn anger att om rättigheter inte tillhandahålls enligt lag för den operativa enheten, 'kan Gemini utöva sitt eget gottfinnande för att ge dig dessa rättigheter', vilket skapar osäkerhet om universaliteten av de registrerades rättigheter.
Vaga lagringstider
Policyn anger att data sparas 'så länge som är rimligen nödvändigt' eller för att uppfylla lagliga skyldigheter, utan att specificera konkreta lagringstider för olika kategorier av data.
Sammanfattning för användaren
Gemini samlar in en enorm mängd känslig data, inklusive biometri och detaljerad spårningsdata, och delar den med marknadsföringspartners. Även om de erbjuder standardiserade EU-integritetsrättigheter, kan användare utanför EU upptäcka att deras rättigheter tillämpas efter Geminis eget gottfinnande.
Efterlevnadsställning
blandad
EU-överföringar
Data överförs globalt, inklusive till USA. För EU/UK-användare förlitar sig Gemini på standardavtalsklausuler (SCC) och UK International Data Transfer Agreement (IDTA)/Addendum. Policyn nämner också användningen av undantag enligt artikel 49.1 f i GDPR för brottsbekämpande myndigheter i nödsituationer, vilket är ett potentiellt kryphål.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
Biometric Information, such as scans of your face geometry extracted from identity documents
We may use anonymized Personal Information to train AI models for internal use only.
We rely primarily on the European Commission’s Standard Contractual Clauses to facilitate international transfers of Personal Information to third countries, including from Gemini’s European operations to Gemini Trust Company, LLC in the United States.
If any of the rights listed below are not provided by law for your operating entity or jurisdiction, Gemini may exercise its discretion in providing you with these rights.
Usage Data, such as system activity, internal and external information related to Gemini pages that you visit, clickstream information, keystrokes, mouse movements, form field entries, recordings of chat sessions or your use of and inputs to other AI-supported tools
Saknas eller otydligt
- Ingen specifik lista över underbiträden eller tredjepartspartners tillhandahålls i huvudpolicyn.
- Inga tydliga lagringstider specificerade, endast att data sparas 'så länge som är rimligen nödvändigt' eller för att uppfylla lagliga skyldigheter.
- Ingen uttrycklig möjlighet att välja bort AI-modellträning på användardata, endast ett påstående om att den är anonymiserad.
- Inga detaljer om de specifika rättsliga grunderna som används för delning av marknadsföring och reklam utöver 'berättigade intressen' eller 'samtycke'.
- Ingen information om konsekvensbeskrivningar avseende dataskydd (DPIA) för högriskbearbetning som biometri.
Frågor att ställa
- Vilka specifika tredje parter fungerar som dina marknadsförings-, reklam- och analyspartners, och var underhålls listan över underbiträden?
- Hur anonymiseras personuppgifter innan de används för intern AI-modellträning, och är denna process oåterkallelig?
- Vilka är de specifika lagringstiderna för olika kategorier av personuppgifter, särskilt biometrisk och KYC-data?
- Under vilka specifika omständigheter använder du undantag enligt artikel 49.1 f i GDPR för att överföra data till brottsbekämpande myndigheter utanför EES, och hur visas nödvändigheten?
- Hur säkerställer du att data från sessionsuppspelning och tangenttryckningar minimeras och inte används för andra syften än säkerhet och bedrägeriförebyggande?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allabsky.social
55/100
Medelhög integritetsriskBluesky samlar in bred beteendedata och lagrar dina direktmeddelanden okrypterade, men tjänar poäng för att vägra sälja din data för riktad reklam och för att tillhandahålla solid infrastruktur för GDPR-rättigheter.
Visa rapport →scaleway.com
55/100
Medelhög integritetsriskScaleway pratar stort om europeisk datasuveränitet, men den här marknadsföringssidan ger noll faktiskt innehåll i integritetspolicyn för att backa upp dessa påståenden.
Visa rapport →linkedin.com
55/100
Medelhög integritetsriskLinkedIn samlar in en enorm mängd av dina data – inklusive från dina kontakter, kalender och över hela webben – använder den för att träna AI-modeller utan tydligt alternativ att välja bort, delar den i stor utsträckning med Microsoft och annonsörer, och sparar den brett, även om EU-användare får ett visst extra skydd.
Visa rapport →peerpush.com
55/100
Medelhög integritetsriskPeerPush har starka anonymiseringsmetoder för sin offentliga analys, men brister i GDPR-grunderna genom att inte redovisa rättsliga grunder, sakna en EU-representant och använda vagt språk kring internationella dataöverföringar.
Visa rapport →