Dit was ook wel mijn gedachte. Daarbij werkt de website niet overal zonder javascript, ik kon de hele privacy policy niet eens inladen zonder.
Overigens grappig dat Skiff
het er zelf al heeft over dat de locatie van je server belangrijk is maar ik diep de privacy policy in moet duiken om te lezen waar het mogelijk staat, en zelfs dat is vaag en onzeker:
All information processed by us may be transferred, processed, and stored anywhere in the world, including, but not limited to, the United States or other countries, which may have data protection laws that are different from the laws where you live. We endeavor to safeguard your information consistent with the requirements of applicable laws.
Dit zou voor mij dus echt een reden zijn om het niet te gebruiken. Data is de USA is inherent niet aan de AVG voldoen. Data waarvan ik niet eens weet onder welke juristictie het valt, maar ze beloven hun best te doen het te beschermen (of eigenlijk dat nog niet eens, maar om aan de wettelijke eisen te voldoen van de server waarvan je niet weet waar die staat. Misschien wel China, gaat alles naar de CCP want dat is wettelijk
disclaimer dat ik niet de precieze wet van China heb gechecked en maar wat zeg voor de vormgeving. Maar alles met "doen onze best" is gewoon een nutteloos statement. Facebook en Google doen ook "hun best" in heel veel dingen...
Wel is makkelijk te vinden dat er ook voor een decentrale server gekozen kan worden, maar dit zijn nogsteeds hun servers dus voor vendor lock-in doet het weinig en met data op meer servers wordt het hele verhaal alleen maar compelexer privacy-wise, niet makkelijker, want dan gelden de wetten van de locaties van alle servers... Ook deel van de reden dat decentrale social-media, hoe tof ook, echt privacy-hell zijn. De data komt op zo veel servers te staan, die het allemaal van elkaar federeren (en dus niet delen met, maar van elkaar afhalen, waardoor 1 delete request niet per se doorgestuurd hoeft te worden naar de rest).
Moet zeggen dat ik uit verveling
de privacy policy vlug heb gelezen en heb bij sommige dingen sowieso wel wat vraagtekens en dingen die ik liever anders zie. Bijv:
We use the information we collect from you through our website and other off-platform channels primarily to
Ik zie hier liever iets als "exclusively to" want nu kan het ook voor andere doeleinden gebruikt worden, als het maar voornaamelijk voor de gedefinieerde doeleinden gebruikt wordt. Ik krijg ook de overall vibe dat er nog best wat getracked wordt voor vage termen als improving, upgrading, enchancing, developing. Ook mogen ze de-identified and/or aggregated information van je verzamelen en daarmee doen wat ze willen buiten de privacy policy:
We may use such aggregate or de-identified information for any purpose, and such information is not subject to the limitations set forth in this Policy.
Verder lees ik:
We may access, preserve, and disclose your information if we, in good faith, believe doing so is required or appropriate to: comply with law enforcement or national security requests and legal process, such as a court order or subpoena; protect your, our, or others’ rights, property, or safety; enforce our policies or contracts; collect amounts owed to us; or assist with an investigation or prosecution of suspected or actual illegal activity.
Dit betekent dus dat ze data kunnen verzamelen wanneer ze denken dat het mogelijk gepast of zelfs slechts netjes is en niet enkel voor een court order of subpoena. Dus ook als ze denken dat het gepast (maar legaal dus niet nodig) is voor hun of andermans rechten, eigendommen, veiligheid, hun policies of contracten, geld dat ze nog moeten krijgen (staat niet van wie), of om mee te helpen met onderzoek naar verdacht illegale acitviteiten. Zonder trackrecord dat ze het enkel doen bij daadwerkelijke court-orders etc. zou ik hiermee uitkijken. Want dat zij iets nodig achten is natuurlijk al een stuk vrij'er, en zeker als dat ook kan voor andermans rechten of hun policies.
Ook lees ik dit:
We use your information to operate our business, such as:[...]
Short-term, transient use, such as contextual customization of ads;
Heeft Skiff advertenties? Ik block zelf vanalles dus merk er niks van als zo, maar dat vind ik wel beetje vreemd bij een betaalde email dienst in dezelfde price-range als o.a. Proton.
En daarna lees ik ook dit:
If you are a resident of Nevada, you have the right to opt-out of the sale of certain Personal Information to third parties who intend to license or sell that Personal Information.
Betekent dat dan dat er bepaalde persoonlijke data verkocht wordt aan third parties als je niet in Nevada woont en dit uit hebt gezet? Want als er nooit data verkocht wordt en men zo min mogelijk tracked, dan zou je dat hier toch opschrijven? Iets van er is geen opt-out omdat er niks is om uit te opten?
Verder is deze service niet te gebruiken voor je gezin, want kinder horen geen account te hebben vermoedelijk zodat ze niet om wetgeving omrent minderjarigen hoeven te denken:
The Services are not directed to children under 18 , and we do not knowingly collect personal information from children.
In vergelijking, heb ik net ook die van Proton nogmaals gelezen. Ik heb ff niks te doen vandaag

. Die is een stuk netter en schrijven alles op in een format alla "X data verzamelen we met techniek Y en bewaren we onder conditie Z, voor A tijd, op manier B en onze legal basis hiervoor is punt C". Ook geven zij duidelijk aan GDPR compliant zijn en staat er per dienst waar de servers staan, van wie die zijn, etc. Voor mail staat er bijv:
Servers used in connection with the Proton Mail service are wholly owned and operated by Proton or our subsidiaries. Access to the infrastructure and servers used by Proton Mail is tightly controlled: only employees of Proton have physical or other access to the servers. Data is always stored in encrypted format on our servers, which are exclusively located in Switzerland or Germany, under the protection of some of the world's strongest privacy laws. Offline backups, which may be stored periodically, are also encrypted. We cannot decrypt any user encrypted content on either the production servers or in the backups. Backups are kept for up to 30 days. If you use hide-my-email aliases provided by SimpleLogin or Proton Pass, some of that functionality is hosted on European cloud servers contracted through Proton subsidiary SimpleLogin SAS, and not on infrastructure that is wholly owned by Proton. Hide-my-email aliases only relay emails and do not store any emails.
en staat er het volgende in hun Privacy Policy omrent delen met derden:
We will only disclose the limited user data we possess if we are legally obligated to do so by a binding request coming from the competent Swiss authorities. We may comply with electronically delivered notices only when they are delivered in full compliance with the requirements of Swiss law. Proton’s general policy is to challenge requests whenever possible and where there are doubts as to the validity of the request or if there is a public interest in doing so. In such situations, we will not comply with the request until all legal or other remedies have been exhausted. Under Swiss law, subjects of judicial procedures have to be notified of such procedures, although such notification has to come from the authorities and not from the Company.
Wat ik toch netter vind bij een privacy-focussed dienst dan Skiff met die:
We may access, preserve, and disclose your information if we, in good faith, believe doing so is required or appropriate to
[
Voor 2% gewijzigd door
Cambionn op 03-11-2023 13:52
. Reden: allerlij kleine opmaak en zinstructuurdingetjes en typos ]
I could write a whole Wikipedia page why "nothing to hide" is bad reasoning, but I don't have to because it already exists.