app.klang.ai — 62/100 (Mellem privatlivsrisiko)
Sidst analyseret
Klang AI AB · klang.ai
Rapportdetaljer
Mellem privatlivsrisikoKlang AI indsamler potentielt følsomt lyd- og videoindhold, deler det med flere AI-udbydere og forbeholder sig retten til at bruge dine uploadede data til at forbedre sine egne algoritmer uden at tilbyde en mulighed for at fravælge — selvom det meste af behandlingen foregår i EU, og de håndhæver nul dataopbevaring hos deres AI-underbehandlere.
Klang AI AB, en svensk AI-transskriptions- og mødeoptagelsestjeneste, behandler en bred vifte af personoplysninger, herunder potentielt følsomt indhold fra lyd-/videofiler. Politikken er beundringsværdig gennemsigtig omkring sine underbehandlere og har aftaler om nul dataopbevaring med LLM- og Speech AI-udbydere. De gør dog krav på retten til at bruge uploadet indhold til at forbedre deres egne algoritmer uden en klar mulighed for at fravælge, indsamler kreditkortnumre direkte (på trods af at de bruger Stripe) og overfører data til mindst én amerikansk udbyder (ElevenLabs) uden at beskrive overførselssikkerhedsforanstaltninger. Opbevaring er begrænset til tre måneder efter kontolukning, hvilket er relativt stærkt.
Vurdering pr. kategori
Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.
Indsamler direkte kredit-/betingskortnumre på trods af at de bruger Stripe som betalingsudbyder, og definerer bredt indsamlelige data til at inkludere alle personoplysninger i uploadede lyd-, video- eller tekstfiler.
Opretter alle underbehandlere efter navn, formål og placering; angiver udtrykkeligt aftaler om nul dataopbevaring med AI-udbydere; struktureret politik med et nyttigt resumé.
Omfattende liste over underbehandlere afsløres med detaljer, men data flyder til mindst én amerikansk udbyder (ElevenLabs) uden overførselssikkerhedsforanstaltninger, og integrationspartnere som Slack, Dropbox, HubSpot er også baseret i USA.
ElevenLabs (USA) modtager lyddata til Speech AI, og flere integrationspartnere er baseret i USA, men politikken er fuldstændig tavs om Standardkontraktbestemmelser (SCC), tilstrækkelighedskendelser eller andre sikkerhedsforanstaltninger i henhold til kapitel V.
Tredjeparts LLM- og Speech AI-udbydere er kontraktmæssigt forhindret i at træne på eller opbevare brugerdata, men Klang selv forbeholder sig retten til at bruge uploadet indhold til at forbedre sine egne algoritmer uden nogen fravælgsmekanisme.
GDPR-rettigheder (indsigt, berigtigelse, sletning, begrænsning, portabilitet, indsigelse) er opført med links til tilsynsmyndigheder, men der er ingen automatiseret self-service-mekanisme — brugere skal sende en e-mail til support@klang.ai.
Vigtige fund
Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)
Algoritmeforbedring på brugerdata uden mulighed for at fravælge
Sektion 2 fastslår: 'Uploadet indhold, som kan indeholde personoplysninger, kan bruges til at forbedre vores tjenester og algoritme.' Dette betyder, at Klang kan bruge potentielt følsomt lyd-/videoindhold til at træne eller forfine sine egne modeller. Der tilbydes ingen mulighed for at fravælde, og det juridiske grundlag for denne behandling er uklart — det er ikke separat opført i sektion 3's juridiske grundlag. For en AI-transskriptionstjeneste, der håndterer mødeoptagelser, er dette en betydelig bekymring.
Dataoverførsel til USA uden dokumenterede sikkerhedsforanstaltninger
ElevenLabs, Inc. er opført som en Speech AI-udbyder baseret i USA. Lyddata deles med ElevenLabs til transskription og taleridentifikation. Politikken nævner ikke Standardkontraktbestemmelser (SCC), en EU-US Data Privacy Framework-certificering eller nogen anden overførselsmekanisme i henhold til kapitel V i GDPR. Dette er et overholdelseshul, der kan udsætte Klang for håndhævelsesrisiko.
Kredit-/betingskortnumre indsamles direkte
Sektion 1 opregner 'betalings-/kreditkortnumre' som indsamlede personoplysninger. Da Klang bruger Stripe som betalingsudbyder, bør fulde kortnumre aldrig nå Klangs servere. Indsamling og opbevaring af kortnumre ville skabe unødvendig sikkerhedsrisiko og sandsynligvis overtræde PCI DSS og princippet om dataminimering.
Mekanismen for samtykke til behandling af følsomme data er vag
Sektion 1 anerkender behandling af 'potentielt følsomme oplysninger indeholdt i tekst eller filer (såsom lyd og video)' og siger, at dette gøres 'med dit samtykke eller som ellers tilladt af gældende lovgivning.' Politikken beskriver dog ikke, hvordan samtykke indhentes — om det er ved upload, ved oprettelse af konto eller via en separat mekanisme. For en tjeneste, hvis kernefunktion involverer behandling af lyd/video af møder, er denne manglende specificitet bekymrende.
Aftaler om nul dataopbevaring med AI-underbehandlere er et stærkt plus
Politikken fastslår udtrykkeligt, at LLM-udbydere (Scaleway, Mistral, Microsoft Irland, AWS Europa, Berget AI) og Speech AI-udbydere (ElevenLabs, Pyannote) opererer under aftaler om nul dataopbevaring, hvor 'Data bruges ikke til træning og opbevares ikke efter behandling' og 'Lyddata bruges ikke til træning og slettes straks efter behandling.' Dette er over gennemsnittet i gennemsigtighed for en AI-tjeneste.
Kort opbevaringsgrænse er bemærkelsesværdig
Sektion 6 fastslår: 'Intet formål i denne meddelelse vil kræve, at vi opbevarer dine personoplysninger længere end tre (3) måneder efter brugerens konto er blevet afsluttet.' Dette er en relativt kort og klart defineret opbevaringsperiode, hvilket er positivt for GDPR-overholdelse.
Resumé til brugeren
Dine mødeoptagelser og transskriptioner kan bruges til at træne Klangs egne algoritmer, og nogle af dine data flyder til en amerikansk Speech AI-virksomhed uden forklarede juridiske sikkerhedsforanstaltninger — men tredjeparts AI-udbydere kan ifølge kontrakten ikke opbevare eller træne på dine data.
Compliance-stilling
Klang AI demonstrerer delvis GDPR-overholdelse: de identificerer juridiske grundlag, opregner underbehandlere med specificitet og begrænser opbevaring. Der er dog mangler omkring sikkerhedsforanstaltninger for internationale overførsler, de mangler en klar mulighed for at fravælge behandling til forbedring af deres egne algoritmer, og de indsamler betalingskortdata, som de sandsynligvis ikke bør opbevare direkte. Der er ingen reference til en DPA (Data Processing Agreement) eller omtale af en DPIA (Databeskyttelseskonsekvensanalyse).
EU-overførsler
Det meste af behandlingen forbliver inden for EU/EØS (Scaleway i Frankrig, Mistral i Frankrig, Microsoft Irland, AWS Europa, Berget AI i Sverige, Pyannote i Frankrig). ElevenLabs Inc. er dog baseret i USA, og politikken er tavs om overførselsmekanismer som Standardkontraktbestemmelser (SCC) eller en tilstrækkelighedskendelse. Dette er et overholdelseshul i henhold til kapitel V i Databeskyttelsesforordningen (GDPR).
Registrerede signaler
Specifikke datapunkter og praksisser identificeret i teksten
Bevisuddrag
Direkte citater fra politikken, der understøtter disse fund
Uploaded content which may include personal information can be used to improve our services and algorithm.
LLM Model providers, we work with the following AI providers who have strong data protection policies and zero data retention agreements. Your data can be shared with these to perform LLM requests. Data is not used for training and is not retained after processing.
No purpose in this notice will require us keeping your personal information for longer than three (3) months past the termination of the user's account.
ElevenLabs, Inc., USA
debit/credit card numbers
When necessary, with your consent or as otherwise permitted by applicable law, we process the following categories of sensitive information: any potentially sensitive information contained within text or files (such as audio and video) that are submitted to the service.
Mangler eller uklart
- Ingen beskrivelse af sikkerhedsforanstaltninger for internationale overførsler (SCC, DPF, BCR) for USA-baserede underbehandlere
- Ingen fravælgsmekanisme for Klangs egen algoritmeforbedring ved brug af uploadet indhold
- Ingen forklaring på, hvordan samtykke til behandling af følsomme data indhentes i praksis
- Ingen reference til en databehandlingsaftale (DPA) for B2B-kunder
- Ingen omtale af en databeskyttelseskonsekvensanalyse (DPIA) på trods af behandling af følsom lyd/video i stor skala
- Ingen automatiseret self-service-portal til udøvelse af GDPR-rettigheder
- Ingen detaljer om cookie-kategorier eller sporingsteknologier (henvises til separat Cookie-meddelelse)
Spørgsmål at stille
- Hvilken specifik overførselsmekanisme (SCC, EU-US DPF-certificering osv.) benytter I, når I deler lyddata med ElevenLabs i USA?
- Hvordan indhentes samtykke til behandling af følsomt lyd-/videoindhold præcist — er det ved upload, i tilmeldingsforløbet eller et andet sted?
- Kan brugere fravælge at få deres uploadede indhold brugt til at forbedre Klangs egne algoritmer, og hvis ikke, hvad er det juridiske grundlag for denne behandling i henhold til GDPR?
- Indsamler og opbevarer I faktisk fulde betalings-/kreditkortnumre på jeres egne servere, eller håndterer Stripe alle kortdata via tokenisering?
- Hvad indebærer 'forbedre vores tjenester og algoritme' — involverer dette træning af maskinlæringsmodeller på bruger-uploadet lyd-/videoindhold?
- Findes der en databeskyttelseskonsekvensanalyse (DPIA) for behandlingen af følsomt lyd-/videoindhold i stor skala?
Del denne analyse
Alle med dette link kan se resultatet ovenfor.
Bygget af DentroChat
100 % europæisk AI-chat for alle
Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.
Andre analyserede privatlivspolitikker
Se allecursor.com
62/100
Mellem privatlivsrisikoCursor (Anysphere) lover ikke at bruge dine kode-inputs til AI-træning som standard og sælger ikke dine data, men de indsamler en bred vifte af personlige og brugsdata, sender dem til USA med vage overførselssikringer og udelader vigtige detaljer som opbevaringsperioder og juridiske grundlag.
Se rapport →eustella.com
62/100
Mellem privatlivsrisikoeustella afgiver stærke løfter om beskyttelse af privatlivet — intet salg af data, ingen deling med tredjeparter, ingen AI-træning på dine data, og al databehandling forbliver i EU — men dette er markedsføringsmateriale, ikke en bindende privatlivspolitik, og kritiske detaljer om dataindsamling, opbevaring, underbehandlere og brugerrettigheder mangler i den medfølgende tekst.
Se rapport →lhv.com
62/100
Mellem privatlivsrisikoLHV Bank indsamler en omfattende række personlige og økonomiske data, deler dem bredt med svindelforebyggende bureauer og betalingsformidlere og er i høj grad afhængig af legitim interesse til markedsføring og analyse — men banken dækker GDPR-rettigheder og bruger manuel gennemgang til profilbeslutninger.
Se rapport →cake.com
62/100
Mellem privatlivsrisikoCAKE.com leverer standardiserede EU-datarettigheder og sikkerhedsforanstaltninger for overførsel, men indsamler yderst indgribende arbejdspladsovervågningsdata—som skærmbilleder, baggrundslokation og app-forbrug—på vegne af arbejdsgivere, der fungerer som dataansvarlige for deres ansatte.
Se rapport →