cal.com — 55/100 (Mellem privatlivsrisiko)
Sidst analyseret
Cal.com, Inc. · cal.com
Rapportdetaljer
Mellem privatlivsrisikoCal.com tilbyder standard-GDPR-rettigheder og en liste over underdatabehandlere, men angiver ikke det juridiske grundlag for dataoverførsler fra EU til USA og tier om brug af data til AI-træning.
Privatlivspolitikken demonstrerer en vis bevidsthed om overholdelse ved at opregne Databeskyttelsesforordningens (GDPR) rettigheder, udpege en DPO og navngive en EU-repræsentant. Den lider dog under betydelige mangler, der er typiske for USA-centrerede politikker, såsom at stole på vage 'tilstrækkelige kontrolforanstaltninger' for internationale dataoverførsler uden at navngive den juridiske mekanisme. Desuden er politikken fuldstændig tavs om træning af AI-modeller, på trods af at virksomheden aktivt markedsfører et AI-produkt (Cal.ai), og den bruger alt for bredt sprog vedrørende de personoplysninger, den indsamler.
Vurdering pr. kategori
Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.
Indsamler standardplanlægningsdata, men bruger annonceringscookies og deler e-mails til annoncematching, hvilket går ud over streng nødvendighed.
Oplister underdatabehandlere og rettigheder klart, men kategorierne af indsamlede personoplysninger er vagt defineret.
Underdatabehandlere er veldokumenterede, men deling af data med annonceplatforme som Google og Meta til målgruppematching rejser spørgsmål om samtykke.
Overfører eksplicit EU-data til USA, men nævner ikke den juridiske overførselsmekanisme, der kræves af GDPR kapitel V.
Politikken er fuldstændig tavs om, hvorvidt brugerdata bruges til AI-træning, på trods af at virksomheden markedsfører et AI-produkt.
Oplister klart alle standard-GDPR-rettigheder, giver en DPO-kontakt og har udpeget en EU-repræsentant i henhold til artikel 27.
Vigtige fund
Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)
Manglende juridisk grundlag for internationale overførsler
Politikken indrømmer at overføre data til USA, men nævner ikke Standardkontraktbestemmelser, Binding Corporate Rules eller EU-US Data Privacy Framework, men stoler i stedet på vagt sprog om 'tilstrækkelige kontrolforanstaltninger'.
Tavshed om AI-træningspraksis
På trods af fremtrædende annoncering af 'Cal.ai' og AI-drevne opkald, indeholder privatlivspolitikken absolut ingen oplysninger om, hvorvidt brugerdata, mødeindhold eller transskriptioner bruges til at træne AI-modeller.
Vag definition af kategorier af personoplysninger
Politikken angiver, at personoplysninger 'kan omfatte, men ikke er begrænset til: Cookies og brugsdata', og undlader eksplicit at opregne de specifikke kategorier af indsamlede personoplysninger (f.eks. navn, e-mailadresse) i definitionsafsnittet, hvilket overtræder GDPR-artikel 13, stk. 2, litra a's specificitetskrav.
Tvetydig annonceringssporing og samtykke
Politikken indrømmer at bruge annonceringscookies og dele e-mails med annonceplatforme (Google, Meta, LinkedIn) til målgruppematching, og fremstiller det som en funktion kun for USA med en e-mail-opt-out, men undlader at præcisere, hvordan eksplicit samtykke i henhold til GDPR-standard opnås for eventuelle EU-brugere, der kan falde ind under disse sporingsnet.
Resumé til brugeren
Dine data vil sandsynligvis blive sendt til USA under uspecificerede juridiske beskyttelsesforanstaltninger, og selvom grundlæggende GDPR-rettigheder tilbydes, efterlader politikken farlige gråzoner omkring annonceringssporing og AI-brug.
Compliance-stilling
Blandet overholdelsesstatus; strukturelle GDPR-elementer findes, men væsentlige sikkerhedsforanstaltninger for internationale overførsler og AI-behandling mangler.
EU-overførsler
Utilstrækkelig. Politikken overfører eksplicit data til USA, men nævner ikke en gyldig GDPR-overførselsmekanisme som Standardkontraktbestemmelser (SCC) eller EU-US Data Privacy Framework.
Registrerede signaler
Specifikke datapunkter og praksisser identificeret i teksten
Bevisuddrag
Direkte citater fra politikken, der understøtter disse fund
If you are located outside United States and choose to provide information to us, please note that we transfer the data, including Personal Data, to United States and process it there.
Personally identifiable information may include, but is not limited to: Cookies and Usage Data
For users located in the United States, we may share limited information—such as your email address—with advertising platforms including Google Ads, Meta (Facebook and Instagram), and LinkedIn.
Mangler eller uklart
- Juridisk mekanisme for EU-US dataoverførsler
- Specifikke kategorier af indsamlede personoplysninger
- Oplysninger om træning af AI-modeller
- Tidsrammer for opbevaring af data
- Behandlingsgrundlag i henhold til GDPR artikel 6
Spørgsmål at stille
- Hvad er den specifikke juridiske mekanisme (f.eks. Standardkontraktbestemmelser, EU-US Data Privacy Framework), der bruges til at godkende overførslen af EU-personoplysninger til USA?
- Bruges nogen brugerdata, herunder bookingsindhold, videotransskriptioner eller opkaldsoptagelser, til at træne eller forbedre Cal.ai-modellerne eller andre maskinlæringsalgoritmer?
- Hvordan indhentes eksplicit samtykke fra EU-brugere, før der placeres annonceringscookies eller deles deres data med annoncenetværk til målgruppematching?
- Hvad er de specifikke opbevaringsperioder for de forskellige kategorier af personoplysninger, I indsamler?
Del denne analyse
Alle med dette link kan se resultatet ovenfor.
Bygget af DentroChat
100 % europæisk AI-chat for alle
Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.
Andre analyserede privatlivspolitikker
Se allebsky.social
55/100
Mellem privatlivsrisikoBluesky collects broad behavioral data and stores your direct messages unencrypted, but earns points for refusing to sell your data for targeted ads and providing solid GDPR rights infrastructure.
Se rapport →scaleway.com
55/100
Mellem privatlivsrisikoScaleway taler et stort spil om europæisk datasuverænitet, men denne marketing-side giver nul faktisk indhold i privatlivspolitikken til at bakke disse påstande op.
Se rapport →linkedin.com
55/100
Mellem privatlivsrisikoLinkedIn indsamler en enorm mængde af dine data – herunder fra dine kontakter, kalender og på tværs af nettet – bruger dem til at træne AI-modeller uden en klar mulighed for at fravælge, deler dem i vid udstrækning med Microsoft og annoncører og opbevarer dem bredt, selvom EU-brugere får nogle ekstra beskyttelser.
Se rapport →peerpush.com
55/100
Mellem privatlivsrisikoPeerPush har stærke anonymiseringspraksisser for sin offentlige analyse, men fejler i de grundlæggende GDPR-krav ved ikke at oplyse om behandlingsgrundlag, mangler en EU-repræsentant og bruger vagt sprog om internationale dataoverførsler.
Se rapport →