# GitHub Pages privacy rating

Static website hosting from GitHub repositories, with custom domains, HTTPS, and builds through GitHub Actions or Jekyll.

## Summary

GitHub Pages scores 50 out of 100 (grade D) on the app hosting platforms criteria. It meets 4 of 8 criteria: transparency report, tells users about requests, TLS configuration and security headers. It partly meets no ads or data sales and independent audit. It does not meet open source and no trackers or telemetry. It is based in the United States: Five Eyes member; subject to the US CLOUD Act. Automated tests: SSL Labs grade A+ and Mozilla HTTP Observatory grade A+.

- Website: https://pages.github.com
- Jurisdiction: United States. Five Eyes member. Subject to the US CLOUD Act.
- Platforms: Web
- Home page trackers: none found
- Category: [App hosting platforms](https://privacyratings.com/app-hosting/)
- Grade: D (50/100)

## Criteria

| Criterion | Answer | Note | Evidence |
| --- | --- | --- | --- |
| Open source | No | Closed source. The Jekyll generator and the Pages GitHub Actions are open source, but the GitHub service is not. |  |
| No trackers or telemetry | No | The GitHub privacy statement allows third-party cookies for interest-based advertising on its marketing pages. | https://docs.github.com/en/site-policy/privacy-policies/github-general-privacy-statement |
| No ads or data sales | Partial | Funded by subscriptions, but the privacy statement says third-party cookies may gather data for interest-based advertising. | https://docs.github.com/en/site-policy/privacy-policies/github-general-privacy-statement |
| Independent audit | Partial | SOC reports and ISO/IEC 27001 certification are only available to organization owners in account settings. | https://docs.github.com/en/organizations/keeping-your-organization-secure/managing-security-settings-for-your-organization/accessing-compliance-reports-for-your-organization |
| Transparency report | Yes | GitHub publishes a transparency report with counts of requests for user information, disclosures and takedowns. | https://transparencycenter.github.com/ |
| Tells users about requests | Yes | Policy is to notify affected users about requests for their account information unless prohibited by law or court order. | https://docs.github.com/en/site-policy/other-site-policies/guidelines-for-legal-requests-of-user-data |
| TLS configuration | Yes | Grade A+ | https://www.ssllabs.com/ssltest/analyze.html?d=github.com&hideResults=on |
| Security headers | Yes | Grade A+ (115/100+) | https://developer.mozilla.org/en-US/observatory/analyze?host=github.com |
| Modern web standards | Not tested yet | Not tested yet. |  |

Source: https://privacyratings.com/app-hosting/github-pages/
Edit: https://github.com/privacyratings/privacyratings.com/edit/main/ratings/app-hosting/github-pages.md
