cake.com — 62/100 (Mellem privatlivsrisiko)
Sidst analyseret
CAKE.com Inc. · cake.com
Rapportdetaljer
Mellem privatlivsrisikoCAKE.com leverer standardiserede EU-datarettigheder og sikkerhedsforanstaltninger for overførsel, men indsamler yderst indgribende arbejdspladsovervågningsdata—som skærmbilleder, baggrundslokation og app-forbrug—på vegne af arbejdsgivere, der fungerer som dataansvarlige for deres ansatte.
Privatlivspolitikken dækker CAKE.coms pakke af produktivitets- og sporingsværktøjer (Clockify, Pumble, Plaky). Den skelner mellem Forretningsbrugere (arbejdsgivere) og Autoriserede Brugere (ansatte). Selvom den indeholder et solidt afsnit for EEA-brugere, der beskriver GDPR-rettigheder, juridiske grundlag og Standardkontraktklausuler for internationale overførsler, involverer kernefunktionerne i produktet omfattende medarbejderovervågning. Autoriserede brugere er i høj grad afhængige af deres arbejdsgivere (Forretningsbrugerne) for privatlivsmeddelelser, indsamling af samtykke og udøvelse af rettigheder for registrerede, hvilket skaber en potentiel magtubalance og friktion for den enkeltes privatliv.
Vurdering pr. kategori
Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.
Politikken beskriver indsamling af yderst indgribende data til medarbejderovervågning, herunder præcis baggrundslokation, skærmbilleder af skrivebordet og løbende sporing af app/webstedsforbrug, hvilket går langt ud over, hvad der er strengt nødvendigt for grundlæggende projektledelse.
Politikken skelner tydeligt mellem Forretningsbrugere og Autoriserede Brugere, opregner specifikke datatyper indsamlet pr. produktfunktion og indeholder et dedikeret, detaljeret afsnit for EEA-borgere, der beskriver juridiske grundlag og rettigheder.
Data deles med en offentliggjort liste over underbehandlere til legitime operationelle formål, men politikken tillader også deling til personliggjort reklame og bred deling efter Forretningsbrugerens anvisning uden eksplicitte begrænsninger.
Mens standardbehandling finder sted i USA, implementerer CAKE.com SCC'er og UK-tilføjelsen for EU-overførsler og tilbyder en EEA-datalagringsmulighed for nogle tjenester, selvom mange underbehandlere er baseret i USA.
Politikken er fuldstændig tavs om brugen af personoplysninger til AI eller modeltræning, hvilket efterlader et hul med hensyn til, hvorvidt medarbejderens beskeder, filer eller sporingsdata kan bruges til at træne algoritmer.
Fulde GDPR-rettigheder er opregnet for EEA-brugere, men Autoriserede Brugere får eksplicit at vide, at de skal kontakte deres Forretningsbruger (arbejdsgiver) for at udøve disse rettigheder, hvilket begrænser deres direkte mulighed for at gribe ind over for CAKE.com som databehandler.
Vigtige fund
Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)
Indgribende funktioner til medarbejderovervågning
Politikken beskriver indsamling af præcis lokation (selv i baggrunden), skærmbilleder af skrivebordet med faste intervaller og automatisk sporing af alle anvendte applikationer og websteder. Dette overvågningsniveau udgør en høj risiko for medarbejdernes privatliv og kræver omhyggelig afvejning under GDPR artikel 5, stk. 1, litra b og c.
Forskydning af GDPR-ansvar til arbejdsgivere
CAKE.com angiver eksplicit, at Forretningsbrugere er ansvarlige for at give meddelelser og indsamle samtykker fra Autoriserede Brugere, og at Autoriserede Brugere skal kontakte deres arbejdsgiver for at udøve rettigheder for registrerede. Dette skærmer CAKE.com, men efterlader de ansatte afhængige af deres arbejdsgivers overholdelsesindsats.
Adfærdsbaseret reklame på tredjepartsplatforme
Politikken fastslår, at de bruger information til at 'Personliggøre de annoncer, du ser på tredjepartsplatforme og websteder' og er afhængige af legitim interesse til dataanalyse, hvilket kræver nøje granskning under GDPR med hensyn til, om sporing af ansatte til annoncepersonliggørelse reelt er en legitim interesse.
Tvetydig dataopbevaring for følsomme kategorier
Mens politikken nævner, at skærmbilleder, GPS-lokation og automatisk sporingsinfo 'automatisk og rutinemæssigt slettes efter en bestemt tid', specificerer den ikke, hvad denne bestemte tid er, hvilket efterlader Autoriserede Brugere i uvidenhed om, hvor længe deres følsomme overvågningsdata opbevares.
Resumé til brugeren
Hvis du er en ansat, der bruger Clockify, kan din arbejdsgiver spore din lokation, tage skærmbilleder af dit skrivebord og overvåge dit app-forbrug; du skal bede din arbejdsgiver, ikke CAKE.com, om at slette dine data.
Compliance-stilling
CAKE.com forsøger at skærme sig selv fra GDPR-ansvar vedrørende ansatte ved at positionere arbejdsgiveren som den dataansvarlige, men den indgribende karakter af sporingsværktøjerne (baggrundslokation, skærmbilleder) kræver streng overholdelse af principperne om dataminimering og formålsbegrænsning af arbejdsgiverne, hvilket CAKE.com kun løst håndhæver.
EU-overførsler
Data behandles primært i USA, men CAKE.com implementerer Standardkontraktklausuler (SCC'er) og UK International Data Transfer Addendum. De tilbyder også en mulighed for EEA-baseret datalagring for nogle tjenester, hvilket er et positivt skridt, selvom amerikanske underbehandlere stadig håndterer support, betalinger og analyser.
Registrerede signaler
Specifikke datapunkter og praksisser identificeret i teksten
Bevisuddrag
Direkte citater fra politikken, der understøtter disse fund
Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.
CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...
Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)
Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.
Mangler eller uklart
- Specifikke opbevaringsperioder for overvågningsdata (skærmbilleder, lokation, automatisk sporing)
- Om CAKE.com udfører konsekvensanalyser af databeskyttelse (DPIA'er) for sine højrisiko-sporingsfunktioner
- Eksplicitte detaljer om det juridiske grundlag, der bruges til specifikke sporingsfunktioner (f.eks. er skærmbilleder baseret på legitim interesse eller kontrakt?)
- Om EEA-datalagringsmuligheden er standard for EEA-kunder eller en tilvalgsfunktion
Spørgsmål at stille
- Hvad er den nøjagtige 'bestemte tid', efter hvilken skærmbilleder, GPS-lokation og automatisk sporingsdata slettes automatisk?
- Kræver CAKE.com, at Forretningsbrugere gennemfører en konsekvensanalyse af databeskyttelse (DPIA), før de aktiverer Lokationssporing, Skærmbillede eller Automatisk Sporing for Autoriserede Brugere?
- Hvordan retfærdiggør CAKE.com brugen af Autoriserede Brugeres data til 'personliggørelse af annoncer' under det juridiske grundlag for legitim interesse i EEA?
- Er muligheden for at opbevare og behandle data udelukkende inden for EEA aktiveret som standard for Forretningsbrugere og Autoriserede Brugere beliggende i EEA?
- Bruger CAKE.com nogen af chatbeskederne, filerne eller sporingsdataene fra Autoriserede Brugere til at træne AI-modeller eller forbedre algoritmer?
Del denne analyse
Alle med dette link kan se resultatet ovenfor.
Bygget af DentroChat
100 % europæisk AI-chat for alle
Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.
Andre analyserede privatlivspolitikker
Se alleapp.klang.ai
62/100
Mellem privatlivsrisikoKlang AI indsamler potentielt følsomt lyd- og videoindhold, deler det med flere AI-udbydere og forbeholder sig retten til at bruge dine uploadede data til at forbedre sine egne algoritmer uden at tilbyde en mulighed for at fravælge — selvom det meste af behandlingen foregår i EU, og de håndhæver nul dataopbevaring hos deres AI-underbehandlere.
Se rapport →cursor.com
62/100
Mellem privatlivsrisikoCursor (Anysphere) lover ikke at bruge dine kode-inputs til AI-træning som standard og sælger ikke dine data, men de indsamler en bred vifte af personlige og brugsdata, sender dem til USA med vage overførselssikringer og udelader vigtige detaljer som opbevaringsperioder og juridiske grundlag.
Se rapport →eustella.com
62/100
Mellem privatlivsrisikoeustella afgiver stærke løfter om beskyttelse af privatlivet — intet salg af data, ingen deling med tredjeparter, ingen AI-træning på dine data, og al databehandling forbliver i EU — men dette er markedsføringsmateriale, ikke en bindende privatlivspolitik, og kritiske detaljer om dataindsamling, opbevaring, underbehandlere og brugerrettigheder mangler i den medfølgende tekst.
Se rapport →lhv.com
62/100
Mellem privatlivsrisikoLHV Bank indsamler en omfattende række personlige og økonomiske data, deler dem bredt med svindelforebyggende bureauer og betalingsformidlere og er i høj grad afhængig af legitim interesse til markedsføring og analyse — men banken dækker GDPR-rettigheder og bruger manuel gennemgang til profilbeslutninger.
Se rapport →