trust.grindr.com — 40/100 (Hög integritetsrisk)
Senast analyserad
Grindr LLC · grindr.com
Rapportdetaljer
Hög integritetsriskGrindr samlar in djupt känsliga uppgifter — inklusive HIV-status, exakt geografisk plats och biometrisk information — från en sårbar grupp, skickar allt till USA utan etablering i EU och förbehåller sig rätten att fortsätta träna AI på det även efter att du valt bort det.
Denna integritetspolicy täcker Grindr LLC:s behandling av personuppgifter för sin dejting-/sociala nätverksapp som vänder sig till HBTQ+-gemenskapen. Policyn beskriver omfattande datainsamling inklusive mycket känsliga kategorier (hälsodata, biometri, exakt plats, etniskt ursprung), bred innehållsskanning av både Grindr och ej namngivna partners, AI-drivna funktioner (gAI™) som använder känslig personlig information och reklampartnerskap. Grindr är baserat i USA utan etablering i EES/UK/Schweiz, vilket innebär att all EU-användardata överförs till USA enligt EU-US Data Privacy Framework eller standardavtalsklausuler (SCC). Även om policyn tillhandahåller en detaljerad tabell över rättsliga grunder och beskriver dataskyddsförordningen (GDPR)-rättigheter, kvarstår betydande farhågor kring omfattningen av behandling av känsliga uppgifter, vaga kategorier för delning med tredje part, svaga möjligheter att välja bort AI och de inneboende riskerna med att centralisera sådan känslig data i en amerikansk jurisdiktion.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Samlar in HIV-status, vaccinationsstatus, biometriska videose selfies, exakt geografisk plats och skannar allt uppladdat innehåll inklusive privata meddelanden — långt utöver vad som är strikt nödvändigt.
Tillhandahåller en detaljerad tabell över rättsliga grunder och beskriver behandlingsändamål, men använder vaga kategorier som 'Andra partners' och skjuter upp AI-detaljer till en extern hjälpartikel.
Delar data med odefinierade 'Andra partners', reklam-/marknadsföringspartners och tjänsteleverantörer; kategorin 'Andra partners' förekommer upprepade gånger utan någon förklaring av vilka dessa enheter är.
Grindr är baserat i USA utan etablering i EU; all EU-användardata överförs till USA enligt Data Privacy Framework eller SCC, vilket är särskilt oroande med tanke på den extrema känsligheten i uppgifterna.
Använder uttryckligen känslig personlig information för AI-drivna funktioner (gAI™) och anger att att välja bort AI-behandling av känsliga uppgifter kanske inte stoppar behandling 'där det är tillåtet enligt tillämplig lag'.
Beskriver rättigheter till insyn, radering, portabilitet, rättelse, begränsning, invändning och återkallande av samtycke med representanter för EU/UK/Schweiz utsedda, men undantagen för att välja bort AI och behandling av känsliga uppgifter försvagar avsevärt det praktiska utövandet av dessa rättigheter.
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
Bred innehållsskanning av Grindr och ej namngivna partners
Policyn anger att 'Vi och våra partners också skannar, analyserar och samlar in information från videor, bilder, ljud, meddelanden och annat innehåll och metadata som du laddar upp.' Detta ger Grindr och oidentifierade partners omfattande tillgång till allt användarinnehåll, inklusive privata meddelanden, utan någon tydlig begränsning av vad som skannas eller av vem.
AI-träning på känsliga uppgifter med ineffektivt avvisningsval
Grindr använder känslig personlig information för sina AI-drivna funktioner (gAI™) och anger uttryckligen: 'om du väljer bort kan dina känsliga uppgifter fortsätta att behandlas där det är tillåtet enligt tillämplig lag.' Detta gör avvisningsvalet i stort sett illusoriskt, eftersom Grindr förbehåller sig rätten att fortsätta behandlingen enligt sin egen tolkning av 'berättigat intresse' eller andra rättsliga grunder.
Risker med exakt geografisk plats för en sårbar gemenskap
Policyn erkänner att exakt geografisk plats 'kan användas av vissa användare för att fastställa din exakta plats och för att fastställa din identitet.' För en app som vänder sig till HBTQ+-gemenskapen i regioner där homosexualitet är kriminaliserat eller stigmatiserat representerar detta en allvarlig säkerhetsrisk som otillräckligt mildras av de erbjudna kontrollerna.
Vag delningskategori för 'Andra partners'
Genom hela tabellen över rättsliga grunder listas 'Andra partners' som både en datakälla och en mottagarkategori utan någon definition eller exempel. Denna ogenomskinlighet gör det omöjligt för användare att förstå vem som tar emot deras uppgifter, vilket strider mot GDPR-principen om transparens.
Utökad databevarande efter radering
Grindr bevarar enhetsidentifierare (IDFV, Android ID) och begränsad logginformation i upp till två år efter kontoradering 'för att stödja intern rapportering, mätetal och statistik.' För avstängda konton kan ännu mer data, inklusive chattmeddelanden, bevaras på obegränsad tid, vilket framstår som oproportionerligt.
Biometrisk datainsamling för åldersverifiering
Policyn anger att användare i vissa jurisdiktioner kan komma att krävas för att tillhandahålla 'en videose selfie eller para ihop en videose selfie med ett officiellt foto-ID för att bekräfta att du är 18 år eller äldre. Detta kommer att innebära behandling av din biometriska information.' Policyn specificerar inte bevarandeperioder eller raderingsprocedurer för denna biometriska data.
Sammanfattning för användaren
Dina mest privata uppgifter — hälsostatus, exakt plats, biometri, privata meddelanden — skickas alla till och lagras i USA, och Grindrs AI kan fortsätta lära sig från dem även om du försöker välja bort det.
Efterlevnadsställning
Grindr har utsett representanter för EU/UK/Schweiz och ett dataskyddsombud (DPO), använder IAB TCF-ramverket och tillhandahåller en tabell över rättsliga grunder — vilket visar medvetenhet om GDPR-skyldigheter. De substantiella integritetsriskerna från bred behandling av känsliga uppgifter, vaga delningskategorier och svaga avvisningsmöjligheter för AI undergräver dock dessa formella efterlevnadsstrukturer.
EU-överföringar
All EU-användardata överförs till USA. Grindr förlitar sig på EU-US Data Privacy Framework och SCC. Med tanke på den extrema känsligheten i uppgifterna (HBTQ+-gemenskapen, hälsa, biometri, exakt geografisk plats) är denna överföringspostur högrisk även med dessa skyddsåtgärder.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
We and our partners also scan, analyze, and collect information from the videos, images, audio, messages, and other content and metadata that you upload, such as content characteristics and attributes, used for purposes of recommendations, to provide the Services, and other operations that do not identify you but may be associated with your profile consistent with your choices.
Note that if you opt out, your sensitive data may continue to be processed where permitted under applicable law.
Grindr is a U.S.-based company with no EEA/EU/UK/Swiss establishments at this time. When you use the Services, your personal information will be processed by Grindr and its service providers in countries outside the EEA, UK and Switzerland, including in the United States.
If you choose to display your Distance Information in your profile, it could be used by some users to determine your exact location and to determine your identity.
We also retain a device identifier (i.e., IDFV and Android ID) and limited log information for a period of up to two years following account deletion to support internal reporting, metrics, and statistics.
Saknas eller otydligt
- Ingen lista över underbehandlare eller detaljerad förteckning över 'Andra partners'
- Ingen specifik bevarandeperiod för biometrisk data som samlas in under åldersverifiering
- Ingen sammanfattning av konsekvensanalys av dataskydd (DPIA) trots storskalig behandling av högriskkänslig data
- Ingen detalj om vilka specifika AI-modeller som tränas och på vilken data
- Inget åtagande att meddela användare om dataintrång inom GDPR-tidslinjer
- Ingen information om krypteringsstandarder för data eller pseudonymiseringstekniker
- Ingen klarhet i huruvida meddelandeinnehåll används för AI-träning utöver säkerhetsfunktioner
Frågor att ställa
- Vem är specifikt de 'Andra partners' som listas som både datakällor och mottagare i tabellen över rättsliga grunder, och vilken data tar de emot?
- Vad händer med biometrisk data (videose selfies) efter att åldersverifieringen är klar — raderas den, och i så fall enligt vilken tidslinje?
- Kan du tillhandahålla en komplett lista över underbehandlare och deras platser, särskilt de som behandlar data utanför USA?
- När du säger att känslig data 'kan fortsätta att behandlas' efter ett AI-avvisningsval, under vilka specifika rättsliga grunder och för vilka specifika behandlingsändamål?
- Har en konsekvensanalys av dataskydd (DPIA) genomförts för behandlingen av exakt geografisk plats för HBTQ+-användare, och kan dess sammanfattning delas?
- Vilken specifik innehållsskanning utförs av 'partners' på privata meddelanden, och kan användare välja bort denna skanning?
- Hur säkerställer ni att skyddsåtgärderna i EU-US Data Privacy Framework faktiskt implementeras av alla USA-baserade underbehandlare som tar emot EU-användardata?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allawhatsapp.com
45/100
Hög integritetsriskWhatsApp samlar in omfattande metadata om din användning och enhet och delar den brett inom Metas familj av företag, vilket gör det till ett oroväckande integritetsval trots dess end-to-end-krypterade meddelanden.
Visa rapport →european-alternatives.eu
45/100
Hög integritetsriskEuropean Alternatives samlar in minimalt med data och använder integritetsvänliga verktyg, men dess integritetspolicy är en ofullständig mall med platshållartext för kritiska avsnitt som datalagring, lagringstid och radering — vilket gör den icke-efterlevande i nuvarande skick.
Visa rapport →hotels.com
48/100
Hög integritetsriskHotels.com (Expedia Group) samlar in ett ovanligt brett spektrum av personuppgifter — inklusive känsliga uppgifter, röstinspelningar och information om medresenärer — delar dem i stor utsträckning med annonsörer och varumärken inom Expedia Group, och använder dem för omfattande AI-ändamål utan möjlighet att välja bort, vilket gör detta till en datahungrig policy trots hyggliga överföringsskydd.
Visa rapport →policies.tinder.com
48/100
Hög integritetsriskTinder samlar in en enorm mängd mycket känsliga personuppgifter — inklusive sexuell läggning, biometriska ansiktsdata och exakt plats — och delar dem i stor utsträckning inom Match Group-koncernen och med annonsörer, vilket gör det till ett oroväckande val ur integritetssynpunkt trots att de erbjuder standardiserade EU-rättigheter.
Visa rapport →