calendly.com — 65/100 (Mellem privatlivsrisiko)
Sidst analyseret
Calendly, LLC · calendly.com
Rapportdetaljer
Mellem privatlivsrisikoCalendly indsamler en lang række person- og brugsdata og deler dem med reklamepartnere, og selvom de tilbyder standardiserede EU-rettigheder og overførselsmekanismer, er deres vage opbevaringsperioder og tavshed om AI-træning til deres Notetaker-funktion bekymrende.
Privatlivspolitikken skelner tydeligt mellem Calendlys rolle som dataansvarlig og databehandler og giver robuste mekanismer til internationale dataoverførsler (DPF, SCC'er) og brugerrettigheder. Den lider dog af betydelige gennemsigtighedsproblemer vedrørende brugen af meget følsomme data (mødetranskriptioner/optagelser) til potentiel AI-træning, alt for brede opbevaringsperioder og omfattende sporing og deling med tredjeparts reklamenetværk.
Vurdering pr. kategori
Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.
Indsamler standardkonto- og faktureringsdata, men indsamler også omfattende sporede data, tredjeparts lead-genereringsdata og følsomt mødeindhold, som kan overstige, hvad der er strengt nødvendigt.
Oplister tydeligt datatyper og delingspartnere, men undlader at afklare, om følsomme mødetranskriptioner bruges til AI-træning, og bruger alt for vagt sprog for dataopbevaring.
Omfattende deling med reklame- og analysepartnere (Facebook Pixel, Clearbit, MNTN, Google Analytics) og session replay-værktøjer, hvor de eksplicit indrømmer at 'sælge' eller 'dele' data i henhold til CCPA-definitionerne.
Baserer sig eksplicit på EU-U.S. Data Privacy Framework, Standard Contractual Clauses og UK Addendum og giver kontaktoplysninger på EU/UK-repræsentanter.
Politikken er fuldstændig tavs om, hvorvidt mødetranskriptioner, optagelser og resuméer indsamlet via Notetaker-funktionen bruges til at træne AI-modeller, hvilket er en stor mangel på gennemsigtighed.
Giver en omfattende liste over GDPR-rettigheder (adgang, sletning, portabilitet, indsigelse), tilbyder et Privatlivscenter til anmodninger, respekterer GPC-signaler og tilbyder værktøjer til håndtering af cookies.
Vigtige fund
Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)
Tavshed om AI-træning med følsomme mødedata
Politikken fastslår eksplicit, at Calendly behandler 'virtuelle mødeoptagelser, transkriptioner og resuméer' som kundedata. Den er dog fuldstændig tavs om, hvorvidt disse meget følsomme data bruges til at træne Calendlys AI-modeller, hvilket repræsenterer et betydeligt gennemsigtighedssvigt i henhold til GDPR's principper om formålsbegrænsning og retfærdighed.
Vage og alt for brede opbevaringsperioder
Politikken fastslår, at data opbevares 'så længe det er rimeligt nødvendigt for at opfylde formålene... og for eventuelle gældende forældelsesfrister.' Denne generelle klausul leverer ikke de specifikke opbevaringsrammer, der kræves af GDPR artikel 5, stk. 1, litra e, hvilket efterlader brugerne uvidende om, hvor længe deres data bevares.
Tung tredjepartssporing og reklamer
Calendly deler brugeridentifikatorer og internetaktivitet med målrettede reklame- og analysepartnere som Facebook Pixel, Clearbit og MNTN. Politikken indrømmer, at dette udgør et 'salg' eller en 'deling' under CCPA, hvilket betyder, at EU-brugere strengt taget skal stole på cookie-samtykke-bannere for at forhindre uautoriseret sporing under GDPR.
Udviskning af grænsen mellem dataansvarlig og databehandler via brugsdata
Mens Calendly hævder at være databehandler af kundedata, indsamler de også 'Brugsdata' (f.eks. 'hvor mange møder der planlægges hver dag', 'hvorvidt mødet blev optaget') for at 'overvåge og forbedre tjenesterne.' Denne dobbelte brug af kunders begivenhedsdata til Calendlys egen produktudvikling udvisker grænsen mellem dataansvarlig/databehandler og kan overstige det oprindelige indsamlingsformål.
Resumé til brugeren
Dine mødeoptagelser og transkriptioner indsamles, men det er uklart, om Calendly bruger dem til at træne AI. Du spores af tredjeparts reklamepartnere som Facebook og Google på deres websted, og dine data sendes til USA, selvom der er sikkerhedsforanstaltninger på plads.
Compliance-stilling
Blandet overholdelsesprofil. Stærke strukturelle elementer (DPF-certificering, brug af SCC'er, EU/UK-repræsentanter) undergraves af vage opbevaringspolitikker, tvetydig AI-brug og tung tredjepartssporing, der kan kræve streng styring af samtykke i henhold til Databeskyttelsesforordningen (GDPR).
EU-overførsler
Tilstrekkelige sikkerhedsforanstaltninger angivet. Baserer sig på EU-U.S. Data Privacy Framework, UK Extension, Swiss-U.S. DPF og Standard Contractual Clauses (SCC'er) med et UK Addendum. EU- og UK-repræsentanter er eksplicit navngivet.
Registrerede signaler
Specifikke datapunkter og praksisser identificeret i teksten
Bevisuddrag
Direkte citater fra politikken, der understøtter disse fund
When customers use our Services, they may process certain Personal Data, such as... virtual meeting recordings, transcripts and summaries, and other information about you.
We retain the Personal Data we collect for so long as is reasonably necessary to fulfill the purposes for which the data was collected... and for any applicable statute of limitations periods for the purposes of bringing and defending claims.
We may also disclose information or allow third parties to directly collect information using third party cookies and related tracking technologies... such as social media companies, advertising networks... We may sell or share information to the extent our use of Cookies and tracking technologies for targeted advertising or analytics purposes constitutes a “sale” or “share” under the CCPA.
We rely on the EU-U.S. Data Privacy Framework, Standard Contractual Clauses and the UK Addendum to legally transfer Personal Data submitted relating to individuals in the European Economic Area, the United Kingdom, and Switzerland.
Mangler eller uklart
- Ingen eksplicit omtale af, hvorvidt mødetranskriptioner eller optagelser bruges til AI-modeltræning.
- Ingen specifikke opbevaringstidsplaner for forskellige kategorier af persondata.
- Ingen detaljer om konsekvensanalyser af databeskyttelse (DPIA'er) for Notetaker-funktionen, som behandler følsomt mødeindhold.
- Ingen omtale af automatiseret beslutningstagning eller profilering med retslige virkninger.
Spørgsmål at stille
- Bruges mødetranskriptioner og resuméer indsamlet via Notetaker-funktionen til at træne Calendlys AI-modeller, og hvis ja, hvordan kan brugere fravælge dette?
- Hvad er de specifikke opbevaringsperioder for kontodata, brugsdata og mødeoptagelser/transkriptioner?
- Hvordan sikrer Calendly, at deres egen brugsanalyse (behandling som dataansvarlig) ikke krænker rettighederne for de registrerede, hvis data de udelukkende behandler på vegne af kunder?
- Håndhæver Calendly de samme standardkontraktbestemmelser og privatlivsforpligtelser over for de tredjeparts reklamepartnere, de deler brugerdata med?
Del denne analyse
Alle med dette link kan se resultatet ovenfor.
Bygget af DentroChat
100 % europæisk AI-chat for alle
Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.
Andre analyserede privatlivspolitikker
Se allebestalternatives.eu
65/100
Mellem privatlivsrisikoBest European Alternatives minimerer oprigtigt data og undgår cookies, men bruger USA-baserede databehandlere uden at adressere sikkerhedsforanstaltninger for internationale overførsler og udelader vigtige GDPR-rettigheder og juridiske detaljer.
Se rapport →zoom.com
65/100
Mellem privatlivsrisikoZooms privatlivsportal demonstrerer en betydelig investering i compliance-infrastruktur og EU-specifikke sikkerhedsforanstaltninger, men selve siden er et navigationscenter snarere end en egentlig politik, hvilket efterlader kritiske detaljer om dataindsamling, AI-træning og deling med tredjeparter bag links, der ikke blev stillet til rådighed for analyse.
Se rapport →pcloud.com
65/100
Mellem privatlivsrisikopCloud lader dig vælge EU- eller US-lagring, men deler stadig omfattende personlige og brugsrelaterede data med mange parter og mangler klare begrænsninger for AI-træning eller sikkerhedsforanstaltninger for overførsel til USA.
Se rapport →qdrant.tech
65/100
Mellem privatlivsrisikoQdrants politik læner sig tungt op af legitim interesse og tredjepartsoverførsler til USA, giver samtykkemuligheder for nyhedsbreve, men mangler klare grænser for dataindsamling og enhver omtale af træning af AI-modeller, hvilket gør den kun moderat privatlivsvenlig.
Se rapport →