lhv.com — 62/100 (Medelhög integritetsrisk)
Senast analyserad
LHV Bank Limited · lhv.com
Rapportdetaljer
Medelhög integritetsriskLHV Bank samlar in en omfattande mängd personuppgifter och finansiell data, delar den i stor utsträckning med bedrägeriförebyggande byråer och betalningsförmedlare, och förlitar sig tungt på berättigat intresse för marknadsföring och analys — men de täcker GDPR-rättigheter och använder manuell granskning för profilbeslut.
LHV Bank Limiteds integritetspolicy är typisk för ett UK-baserat finansiellt institut med omfattande regulatoriska skyldigheter (AML, KYC, bedrägeriförebyggande). De är transparenta om sin datadelning med kreditupplysningsbyråer (CRAs) och bedrägeriförebyggande byråer och redogör för arrangemang med gemensam huvudansvar med AS LHV Pank och SWIFT. De förlitar sig dock i bred utsträckning på berättigat intresse för syften som marknadsföring, analys och screening av negativa nyheter; de tillhandahåller inga specifika lagringstider; friskriver sig från ansvar för vissa internationella överföringar; och är helt tysta kring AI/modellträning. Policyn är detaljerad men lämnar flera kritiska luckor som försvagar användarnas förtroende.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Policyn anger att de tar rimliga steg för att begränsa bearbetningen till vad som är nödvändigt, men de kategorier som samlas in är extremt breda, inklusive interaktionsdata för innehåll/annonser, övervakning av sociala medier och professionell historik.
Policyn är detaljerad med en tabell över rättsliga grunder per syfte, men kritiska detaljer som specifika lagringstider och den fullständiga listan över personuppgiftsbiträden saknas eller hänvisas endast till externt.
Data flödar till ett brett spektrum av tredje parter, inklusive kreditupplysningsbyråer, bedrägeriförebyggande byråer, SWIFT som gemensam huvudansvarig, molnleverantörer, annonsleverantörer och deltagare i betalningssystem — med betydande nedströmskonsekvenser för de registrerade.
Standardavtalsklausuler används för överföringar till jurisdiktioner utan adekvat skyddsnivå, men policyn varnar för att korrespondentbanker i länder med lågt skydd kanske inte erbjuder motsvarande skyddsåtgärder och friskriver sig från ansvar för direkta överföringar till icke-EEA LHV Group-enheter.
Policyn är helt tyst om huruvida personuppgifter används för AI- eller modellträningssyften, och ingen mekanism för att välja bort nämns.
Alla standardiserade GDPR-rättigheter listas tydligt, inklusive rätten att begära bedömningar av berättigat intresse, med en svarstid på en månad och ingen avgift för åtkomstbegäranden.
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
Bedrägeriförebyggande byråer kan behålla data i upp till sex år med betydande konsekvenser
Policyn för bedrägeriförebyggande byråer anger att om du anses utgöra en risk för bedrägeri eller penningtvätt, kan dina uppgifter behållas i upp till sex år, och detta 'kan leda till att andra vägrar att tillhandahålla tjänster, finansiering eller anställning till dig'. Detta är ett datautbytesarrangemang med stor påverkan och begränsade individuella möjligheter till prövning.
Inga specifika lagringstider för personuppgifter anges
Avsnitt 12 anger att data behålls 'endast så länge de behövs i samband med ett lagligt syfte' men ger inga konkreta lagringsscheman eller tidsramar, vilket gör det omöjligt för registrerade att förstå hur länge deras data finns kvar.
Brett beroende av berättigat intresse för marknadsföring och analys
Avsnitt 6 listar berättigat intresse som den rättsliga grunden för marknadsföring till företagskunder, dataanalys för att förbättra produkter/tjänster/webbplats och för att göra förslag/rekommendationer om varor/tjänster. Resultaten av avvägningsprövningen avslöjas inte utöver ett allmänt påstående att berättigade intressen inte 'åsidosätts'.
Friskrivning av ansvar för direkta överföringar till icke-EEA LHV Group-enheter
Avsnitt 8 anger: 'när du överför personuppgifter direkt till någon LHV Group-enhet som är etablerad utanför EEA eller Storbritannien (i tillämpliga fall), är vi inte ansvariga för den överföringen av dina personuppgifter.' Detta försöker kringgå huvudmannens ansvar för intragruppsöverföringar.
Två veckors fördröjning för avregistreringsbegäranden för marknadsföring
Avsnitt 17 anger att 'det kan ta upp till 2 veckor att behandla din begäran om att avregistrera dig, under vilken tid du kan fortsätta att få kommunikation från oss', vilket är en orimligt lång fördröjning för en automatiserad mekanism för att välja bort.
Insamling av innehålls- och annonsdata inkluderar granulär interaktionsspårning
Avsnitt 5 listar 'muspekare över, musklick, alla formulär du fyller i helt eller delvis' och 'alla pekskärmsinteraktioner' som innehålls- och annonsdata som bearbetas, vilket går utöver vad som normalt är nödvändigt för en banktjänst.
Arrangemang med gemensam huvudansvar med SWIFT inte fullt ut detaljerat i policyn
Avsnitt 7 avslöjar att LHV och SWIFT fungerar som gemensamma huvudansvariga för betalningsmeddelandetjänsten, men hänvisar användare till en extern länk för SWIFT:s ansvar, vilket gör det svårt att förstå hela arrangemanget inom själva policyn.
Sammanfattning för användaren
Dina finansiella och personliga uppgifter delas med många tredje parter, inklusive kreditupplysnings- och bedrägeriförebyggande byråer som kan behålla dem i upp till sex år. Du kan invända eller begära radering, men bankens breda anspråk på berättigat intresse och avsaknad av tydliga lagringsgränser innebär att dina uppgifter kan finnas kvar längre än förväntat.
Efterlevnadsställning
LHV Bank visar medvetenhet om GDPR/UK GDPR-skyldigheter — de utser ett dataskyddsombud (DPO), beskriver rättsliga grunder och hänvisar till standardavtalsklausuler (SCCs) för överföringar. Avsaknaden av specifika lagringstider, det breda beroendet av berättigat intresse för marknadsföring och friskrivningen av ansvar för direkta överföringar till icke-EEA LHV Group-enheter är dock efterlevnadssvagheter som tillsynsmyndigheter kan granska.
EU-överföringar
Data bearbetas i första hand i Storbritannien och Estland. Överföringar utanför EEA/UK använder standardavtalsklausuler, men policyn varnar uttryckligen för att korrespondentbanker i länder med otillräckligt dataskydd kanske inte kan garantera motsvarande rättigheter, och friskriver sig från ansvar för direkta överföringar av användare till icke-EEA LHV-enheter. Detta är ett anmärkningsvärt gap.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
We take every reasonable step to ensure that your Personal Data are only retained for as long as they are needed in connection with a lawful purpose.
if you are considered to pose a fraud or money laundering risk, your data can be held for up to six years
when you transfer any Personal Data directly to any LHV Group entity established outside the EEA or the UK (as applicable), we are not responsible for that transfer of your Personal Data
it may take up to 2 weeks to process your unsubscribe request during which time you may continue to receive communications from us
records of your interactions with our online advertising and content, records of advertising and content displayed on pages displayed to you, and any interaction you may have had with such content or advertising (e.g., mouse hover, mouse clicks, any forms you complete in whole or in part)
Saknas eller otydligt
- Specifika lagringstider för personuppgifter för varje behandlingssyfte
- Policy för träning av AI- eller maskininlärningsmodeller och mekanism för att välja bort
- Komplett lista över personuppgiftsbiträden och underbiträden
- Detaljerade avvägningsprövningar av berättigat intresse
- Information om cookie-policy (hänvisas till men ingår ej)
- Procedurer för anmälan av dataintrång
- Sammanfattningar av konsekvensanalys avseende dataskydd
Frågor att ställa
- Vilka är de specifika lagringstiderna för varje kategori av personuppgifter och behandlingssyfte?
- Var kan vi få en komplett och aktuell lista över underbiträden och tredjepartsmottagare?
- Har en avvägningsprövning av berättigat intresse dokumenterats för marknadsföring till företagskunder och för dataanalys, och kan den delas på begäran?
- Vilka skyddsåtgärder gäller specifikt när personuppgifter överförs till korrespondentbanker i länder utan adekvat dataskydd?
- Används några personuppgifter för att träna AI-modeller, maskininlärningssystem eller för algoritmutveckling, och i så fall finns det en möjlighet att välja bort?
- Hur säkerställer LHV Bank att fördröjningen på två veckor för avregistrering är proportionerlig och förenlig med rätten att invända mot direktmarknadsföring?
- Vilka specifika manuella granskningsprocesser finns på plats innan profilbaserade beslut (t.ex. blockering av en betalning) träder i kraft?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allaapp.klang.ai
62/100
Medelhög integritetsriskKlang AI collects potentially sensitive audio and video content, shares it with multiple AI providers, and reserves the right to use your uploaded data to improve its own algorithms without offering an opt-out — though it does keep most processing in the EU and enforces zero data retention with its AI sub-processors.
Visa rapport →cursor.com
62/100
Medelhög integritetsriskCursor (Anysphere) lovar att inte använda dina kodinmatningar för AI-träning som standard och säljer inte din data, men de samlar in ett brett spektrum av personlig och användningsrelaterad data, skickar den till USA med vaga överföringsgarantier och lämnar nyckeldetaljer som lagringstider och rättsliga grunder ospecificerade.
Visa rapport →eustella.com
62/100
Medelhög integritetsriskeustella gör starka integritetslöften — ingen försäljning av data, ingen delning med tredje part, ingen AI-träning på din data, och all bearbetning sker inom EU — men detta är marknadsföringstext, inte en bindande integritetspolicy, och kritiska detaljer om datainsamling, lagring, underbiträden och användarrättigheter saknas i den tillhandahållna texten.
Visa rapport →cake.com
62/100
Medelhög integritetsriskCAKE.com tillhandahåller standardiserade EU-dataskyddsrättigheter och överföringssäkerheter men samlar in mycket intrusiv arbetsplatsövervakningsdata – som skärmdumpar, bakgrundsplats och appanvändning – för arbetsgivarens räkning, vilka fungerar som personuppgiftsansvariga för sina anställda.
Visa rapport →