linkedin.com — 55/100 (Medelhög integritetsrisk)
Senast analyserad
LinkedIn · linkedin.com
Rapportdetaljer
Medelhög integritetsriskLinkedIn samlar in en enorm mängd av dina data – inklusive från dina kontakter, kalender och över hela webben – använder den för att träna AI-modeller utan tydligt alternativ att välja bort, delar den i stor utsträckning med Microsoft och annonsörer, och sparar den brett, även om EU-användare får ett visst extra skydd.
LinkedIns globala integritetspolicy är detaljerad men avslöjar expensiva datapraktiker. Företaget samlar in data från många källor (användartillhandahållen, härledd, från andra, från tredjepartssajter), använder den för AI-modellträning utan tydligt alternativ att välja bort, delar den i stor utsträckning med Microsoft-anslutna företag och annonsörer, och sparar den på obegränsad tid medan kontot är öppet. EU/EES-användare hänvisas till en separat Europeisk regional integritetspolicy för ytterligare rättigheter. Gränsöverskridande överföringsmekanismer beskrivs vagt. Användarrättigheter listas men mildras av breda undantag för datalagring.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Samlar in omfattande kategorier inklusive kalenderdata, kontakter från andras uppladdningar, härledda attribut, och förbehåller sig rätten att samla in nya typer av data i takt med att tjänsterna utvecklas (Avsnitt 1.9).
Policyn är detaljerad och täcker många områden, men dess längd och komplexitet gör fullständig förståelse svår; nyckeldetaljer skjuts upp till separata dokument (Cookie-policy, EU-meddelande, hjälpcenterslänkar).
Omfattande delning med Microsoft-anslutna företag för tjänsteutveckling och reklam (Avsnitt 3.4), hashade ID:n delas med icke-anslutna annonsörer (Avsnitt 2.4), och data delas med företagskunder som arbetsgivare (Avsnitt 3.1).
Erkänner att gränsöverskridande överföringar existerar (Avsnitt 5.2) och refererar till 'lagligen tillhandahållna mekanismer' men specificerar inte vilka mekanismer (SCC, BCR, DPF) som faktiskt förlitas på.
Avsnitt 2 anger uttryckligen att personuppgifter används för att 'utveckla och träna artificiella intelligensmodeller (AI)' men ger ingen tydlig mekanism för att välja bort i den globala policyn; endast en länk till 'Ansvarsfulla AI-principer' erbjuds.
Avsnitt 4.2 beskriver rättigheter till insyn, radering, rättelse, invändning och portabilitet, och EU-användare hänvisas till ytterligare rättigheter, men breda undantag för datalagring (Avsnitt 4.3) och komplexiteten i inställningarna begränsar den praktiska effektiviteten.
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
AI-modellträning på personuppgifter utan tydligt alternativ att välja bort
Avsnitt 2 anger att LinkedIn använder personuppgifter för att 'utveckla och träna artificiella intelligensmodeller (AI)'. Den globala policyn ger ingen mekanism för att välja bort denna behandling. Även om EU-användare kan ha invändningsrätt enligt den separata Europeiska regionala integritetspolicyn, är den globala policyn tyst om något avbokningsalternativ, vilket väcker frågor om laglig grund och proportionalitet för AI-träning.
Omfattande datadelning med Microsoft-anslutna företag
Avsnitt 3.4 avslöjar att LinkedIn delar personuppgifter med anslutna företag inklusive Microsoft Corporation. Detta inkluderar offentligt delat innehåll 'för att tillhandahålla eller utveckla deras tjänster' och personuppgifter 'för att förbättra, tillhandahålla eller utveckla deras reklam tjänster'. Policyn nämner också att hänvisa förfrågningar till Bing i chattupplevelser. Detta skapar ett betydande dataflöde inom Microsoft-ekosystemet som användare kanske inte helt förstår eller kontrollerar.
Breda och vaga metoder för datalagring
Avsnitt 4.1 anger att LinkedIn sparar personuppgifter 'så länge du har ditt konto öppet' och kommer att hålla profiler öppna även om användare bara engagerar sig ibland. Avsnitt 4.3 listar breda undantag som tillåter datalagring efter kontostängning inklusive 'lagliga skyldigheter', 'lösa tvister', 'upprätthålla säkerhet', 'förhindra bedrägeri och missbruk' och 'upprätthålla vårt användaravtal'. Dessa undantag är inte tidsbegränsade eller snävt definierade.
Gränsöverskridande överföringsmekanismer ospecificerade
Avsnitt 5.2 erkänner att data behandlas 'både inom och utanför USA' och förlitar sig på 'lagligen tillhandahållna mekanismer för att lagligt överföra data över gränser'. Policyn specificerar inte om den använder standardavtalsklausuler, EU-US Data Privacy Framework, bindande företagsregler eller andra mekanismer. Denna brist på specificitet är ett transparensproblem enligt GDPR artiklarna 13(1)(f) och 46.
Insamling av tredjeparts kontakt- och kalenderdata utan den registrerades samtycke
Avsnitt 1.1 och 1.2 beskriver insamling av kalendermötesinformation (tider, platser, deltagare, kontakter) och kontaktinformation när andra användare synkroniserar sina kalendrar eller laddar upp kontakter. De registrerade vars information skördas genom andras agerande har ingen direkt relation till LinkedIn och kanske inte är medvetna om att deras data har samlats in.
Spårning över tredjepartswebbplatser utan engagemang
Avsnitt 1.4 anger att för användare utanför de utpekade länderna samlar LinkedIn in 'information om din enhet där du inte har interagerat med våra tjänster (t.ex. annons-ID, IP-adress, operativsystem och webbläsarinformation)' för annonsmålning. Även om EU-användare kan skyddas av den Europeiska regionala integritetspolicyn, tillåter den globala policyn spårning av icke-användare som aldrig har interagerat med LinkedIn.
Hashade ID:n delas med icke-anslutna annonsörer
Avsnitt 2.4 under 'Info till annonsörer' avslöjar att LinkedIn delar 'hashade ID:n eller enhetsidentifierare' med icke-anslutna tredjepartsannonsörer. Policyn noterar att dessa kan utgöra personuppgifter 'i vissa länder' och att annonsörspartners kan associera detta med personuppgifter de samlar in direkt. Detta skapar en länkningsrisk som kan återidentifiera användare över plattformar.
Sammanfattning för användaren
LinkedIns affärsmodell beror på omfattande datainsamling och delning, särskilt för reklam och AI-utveckling. EU-användare har starkare skydd, men den globala policyn lämnar betydande luckor gällande att välja bort AI-träning, specifika överföringsmekanismer och meningsfull dataminimering.
Efterlevnadsställning
LinkedIn försöker följa dataskyddsförordningen (GDPR) för EU-användare via en separat Europeisk regional integritetspolicy och en Irlandbaserad personuppgiftsansvarig, men den globala policyn saknar i sig specificitet gällande lagliga grunder per behandlingsaktivitet, möjlighet att välja bort AI-träning och skyddsåtgärder för överföring – vilket skapar potentiella efterlevnadsluckor för användare utanför EU och väcker frågor om adekvatheten i det globala ramverket.
EU-överföringar
Policyn erkänner gränsöverskridande överföringar (Avsnitt 5.2) och anger att den 'förlitar sig på lagligen tillhandahållna mekanismer' men specificerar inte om den använder standardavtalsklausuler, bindande företagsregler eller EU-US Data Privacy Framework. Denna vaghet är ett efterlevnadsproblem enligt GDPR kapitel V.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
We may use your personal data to improve, develop, and provide products and Services, develop and train artificial intelligence (AI) models, develop, provide, and personalize our Services, and gain insights with the help of AI, automated systems, and inferences
We process data both inside and outside of the United States and rely on legally-provided mechanisms to lawfully transfer data across borders.
We generally retain your personal data as long as you keep your account open or as needed to provide you Services.
If you are outside the Designated Countries, we also collect (or rely on others, including Microsoft, who collect) information about your device where you have not engaged with our Services (e.g., ad ID, IP address, operating system and browser information) so we can provide our Members with relevant ads
We do not share your personal data with any non-Affiliated third-party advertisers or ad networks except for: (i) hashed IDs or device identifiers (to the extent they are personal data in some countries)
we may also share with our Affiliates, including Microsoft, your (1) publicly-shared content (such as your public LinkedIn posts) to provide or develop their services and (2) personal data to improve, provide or develop their advertising services.
Saknas eller otydligt
- Ingen specifik lista över underbiträden eller personuppgiftsbiträden
- Ingen specifikation av vilken laglig överföringsmekanism som används (SCC, DPF, BCR)
- Inget tydligt alternativ för att välja bort AI-modellträning
- Inga lagringstider specificerade utöver 'så länge kontot är öppet'
- Ingen detalj om hur länge data efter stängning sparas under varje undantag
- Ingen DPIA-sammanfattning eller referens
- Ingen detalj om automatiserat beslutsfattande med rättslig verkan enligt GDPR artikel 22
- Ingen specifikation av vilka datakategorier som behandlas under vilken laglig grund
Frågor att ställa
- Vilken specifik laglig mekanism förlitar sig LinkedIn på för EU-USA-dataöverföringar (standardavtalsklausuler, EU-US Data Privacy Framework eller bindande företagsregler)?
- Hur kan användare välja bort att deras personuppgifter används för AI-modellträning, och sträcker sig denna rättighet till data som redan har införlivats i tränade modeller?
- Vilka är de specifika lagringstiderna för personuppgifter som sparas efter kontostängning under varje undantag som listas i Avsnitt 4.3?
- Var kan användare hitta den kompletta listan över underbiträden och personuppgiftsbiträden som har tillgång till deras personuppgifter?
- Hur säkerställer LinkedIn att registrerade vars information samlas in genom andras kalendersynkroniseringar och kontaktuppladdningar informeras och kan utöva sina rättigheter?
- Genomför LinkedIn konsekvensanalyser av dataskydd (DPIA) för sin AI-träning och annonsprofileringsverksamhet, och kan sammanfattningar göras tillgängliga?
- Vilka specifika skyddsåtgärder förhindrar återidentifiering av användare när hashade ID:n delas med icke-anslutna annonsörer?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allabsky.social
55/100
Medelhög integritetsriskBluesky samlar in bred beteendedata och lagrar dina direktmeddelanden okrypterade, men tjänar poäng för att vägra sälja din data för riktad reklam och för att tillhandahålla solid infrastruktur för GDPR-rättigheter.
Visa rapport →scaleway.com
55/100
Medelhög integritetsriskScaleway pratar stort om europeisk datasuveränitet, men den här marknadsföringssidan ger noll faktiskt innehåll i integritetspolicyn för att backa upp dessa påståenden.
Visa rapport →peerpush.com
55/100
Medelhög integritetsriskPeerPush har starka anonymiseringsmetoder för sin offentliga analys, men brister i GDPR-grunderna genom att inte redovisa rättsliga grunder, sakna en EU-representant och använda vagt språk kring internationella dataöverföringar.
Visa rapport →tella.com
55/100
Medelhög integritetsriskTella samlar in känslig videodata och delar den med flera USA-baserade AI- och analysleverantörer utan att tydligt ange om din data tränar deras modeller, vilket gör det till en blandad upplevelse för EU-användare.
Visa rapport →