cal.com — 55/100 (Mellem privatlivsrisiko)

Sidst analyseret

Kør en ny analyse på en anden politik

Cal.com, Inc. · cal.com

Rapportdetaljer

Mellem privatlivsrisiko

Cal.com tilbyder standard-GDPR-rettigheder og en liste over underdatabehandlere, men angiver ikke det juridiske grundlag for dataoverførsler fra EU til USA og tier om brug af data til AI-træning.

Privatlivspolitikken demonstrerer en vis bevidsthed om overholdelse ved at opregne Databeskyttelsesforordningens (GDPR) rettigheder, udpege en DPO og navngive en EU-repræsentant. Den lider dog under betydelige mangler, der er typiske for USA-centrerede politikker, såsom at stole på vage 'tilstrækkelige kontrolforanstaltninger' for internationale dataoverførsler uden at navngive den juridiske mekanisme. Desuden er politikken fuldstændig tavs om træning af AI-modeller, på trods af at virksomheden aktivt markedsfører et AI-produkt (Cal.ai), og den bruger alt for bredt sprog vedrørende de personoplysninger, den indsamler.

Sidst analyseret
KildeURL

Vurdering pr. kategori

Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.

DataminimeringMiddel

Indsamler standardplanlægningsdata, men bruger annonceringscookies og deler e-mails til annoncematching, hvilket går ud over streng nødvendighed.

TransparensMiddel

Oplister underdatabehandlere og rettigheder klart, men kategorierne af indsamlede personoplysninger er vagt defineret.

Deling med tredjeparterMiddel

Underdatabehandlere er veldokumenterede, men deling af data med annonceplatforme som Google og Meta til målgruppematching rejser spørgsmål om samtykke.

Internationale overførslerDårlig

Overfører eksplicit EU-data til USA, men nævner ikke den juridiske overførselsmekanisme, der kræves af GDPR kapitel V.

AI/modeltræningDårlig

Politikken er fuldstændig tavs om, hvorvidt brugerdata bruges til AI-træning, på trods af at virksomheden markedsfører et AI-produkt.

BrugerrettighederGod

Oplister klart alle standard-GDPR-rettigheder, giver en DPO-kontakt og har udpeget en EU-repræsentant i henhold til artikel 27.

Vigtige fund

Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)

Kritisk

Manglende juridisk grundlag for internationale overførsler

Politikken indrømmer at overføre data til USA, men nævner ikke Standardkontraktbestemmelser, Binding Corporate Rules eller EU-US Data Privacy Framework, men stoler i stedet på vagt sprog om 'tilstrækkelige kontrolforanstaltninger'.

Kritisk

Tavshed om AI-træningspraksis

På trods af fremtrædende annoncering af 'Cal.ai' og AI-drevne opkald, indeholder privatlivspolitikken absolut ingen oplysninger om, hvorvidt brugerdata, mødeindhold eller transskriptioner bruges til at træne AI-modeller.

Advarsel

Vag definition af kategorier af personoplysninger

Politikken angiver, at personoplysninger 'kan omfatte, men ikke er begrænset til: Cookies og brugsdata', og undlader eksplicit at opregne de specifikke kategorier af indsamlede personoplysninger (f.eks. navn, e-mailadresse) i definitionsafsnittet, hvilket overtræder GDPR-artikel 13, stk. 2, litra a's specificitetskrav.

Advarsel

Tvetydig annonceringssporing og samtykke

Politikken indrømmer at bruge annonceringscookies og dele e-mails med annonceplatforme (Google, Meta, LinkedIn) til målgruppematching, og fremstiller det som en funktion kun for USA med en e-mail-opt-out, men undlader at præcisere, hvordan eksplicit samtykke i henhold til GDPR-standard opnås for eventuelle EU-brugere, der kan falde ind under disse sporingsnet.

Resumé til brugeren

Dine data vil sandsynligvis blive sendt til USA under uspecificerede juridiske beskyttelsesforanstaltninger, og selvom grundlæggende GDPR-rettigheder tilbydes, efterlader politikken farlige gråzoner omkring annonceringssporing og AI-brug.

Compliance-stilling

Blandet overholdelsesstatus; strukturelle GDPR-elementer findes, men væsentlige sikkerhedsforanstaltninger for internationale overførsler og AI-behandling mangler.

EU-overførsler

Utilstrækkelig. Politikken overfører eksplicit data til USA, men nævner ikke en gyldig GDPR-overførselsmekanisme som Standardkontraktbestemmelser (SCC) eller EU-US Data Privacy Framework.

Registrerede signaler

Specifikke datapunkter og praksisser identificeret i teksten

Indsamlede data
E-mailadresseIP-adresseBrowsertype og -versionBesøgte sider og tid brugtUnikt ID for mobil enhedMobilt operativsystemTelefonnummerSMS-indhold
Behandlingsformål
Levering og vedligeholdelse af tjenesteKundesupportOvervågning og analyse af brugMarkedsføring og promoverende kommunikationAnnoncering og målgruppematchingSikkerhed og forebyggelse af svindel
Deling med tredjeparter
Google AdsMeta (Facebook og Instagram)LinkedInPosthogGitHubTwilioDaily.coIntercomStripe
Internationale overførsler
Data overført til USAIngen specifik GDPR-overførselsmekanisme navngivet
AI / Modeltræning
Ingen omtale af AI-træningIngen mulighed for at fravælge AI-træning

Bevisuddrag

Direkte citater fra politikken, der understøtter disse fund

If you are located outside United States and choose to provide information to us, please note that we transfer the data, including Personal Data, to United States and process it there.

Personally identifiable information may include, but is not limited to: Cookies and Usage Data

For users located in the United States, we may share limited information—such as your email address—with advertising platforms including Google Ads, Meta (Facebook and Instagram), and LinkedIn.

Mangler eller uklart

  • Juridisk mekanisme for EU-US dataoverførsler
  • Specifikke kategorier af indsamlede personoplysninger
  • Oplysninger om træning af AI-modeller
  • Tidsrammer for opbevaring af data
  • Behandlingsgrundlag i henhold til GDPR artikel 6

Spørgsmål at stille

  • Hvad er den specifikke juridiske mekanisme (f.eks. Standardkontraktbestemmelser, EU-US Data Privacy Framework), der bruges til at godkende overførslen af EU-personoplysninger til USA?
  • Bruges nogen brugerdata, herunder bookingsindhold, videotransskriptioner eller opkaldsoptagelser, til at træne eller forbedre Cal.ai-modellerne eller andre maskinlæringsalgoritmer?
  • Hvordan indhentes eksplicit samtykke fra EU-brugere, før der placeres annonceringscookies eller deles deres data med annoncenetværk til målgruppematching?
  • Hvad er de specifikke opbevaringsperioder for de forskellige kategorier af personoplysninger, I indsamler?
Denne analyse er genereret af AI og er ikke juridisk rådgivning. Rådfør dig altid med en kvalificeret jurist ved compliance-beslutninger.

Del denne analyse

Alle med dette link kan se resultatet ovenfor.

Bygget af DentroChat

100 % europæisk AI-chat for alle

Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.

Infrastruktur hostet i EUTekst, filer, billeder og websøgningHurtig-, Tænk- og Kreativ-tilstandePrivatliv først som standardIngen data forlader Europa
Prøv gratis →
Se alle