calendly.com — 65/100 (Mellem privatlivsrisiko)

Sidst analyseret

Kør en ny analyse på en anden politik

Calendly, LLC · calendly.com

Rapportdetaljer

Mellem privatlivsrisiko

Calendly indsamler en lang række person- og brugsdata og deler dem med reklamepartnere, og selvom de tilbyder standardiserede EU-rettigheder og overførselsmekanismer, er deres vage opbevaringsperioder og tavshed om AI-træning til deres Notetaker-funktion bekymrende.

Privatlivspolitikken skelner tydeligt mellem Calendlys rolle som dataansvarlig og databehandler og giver robuste mekanismer til internationale dataoverførsler (DPF, SCC'er) og brugerrettigheder. Den lider dog af betydelige gennemsigtighedsproblemer vedrørende brugen af meget følsomme data (mødetranskriptioner/optagelser) til potentiel AI-træning, alt for brede opbevaringsperioder og omfattende sporing og deling med tredjeparts reklamenetværk.

Sidst analyseret
KildeURL

Vurdering pr. kategori

Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.

DataminimeringMiddel

Indsamler standardkonto- og faktureringsdata, men indsamler også omfattende sporede data, tredjeparts lead-genereringsdata og følsomt mødeindhold, som kan overstige, hvad der er strengt nødvendigt.

GennemsigtighedMiddel

Oplister tydeligt datatyper og delingspartnere, men undlader at afklare, om følsomme mødetranskriptioner bruges til AI-træning, og bruger alt for vagt sprog for dataopbevaring.

Deling med tredjeparterDårlig

Omfattende deling med reklame- og analysepartnere (Facebook Pixel, Clearbit, MNTN, Google Analytics) og session replay-værktøjer, hvor de eksplicit indrømmer at 'sælge' eller 'dele' data i henhold til CCPA-definitionerne.

Internationale overførslerGod

Baserer sig eksplicit på EU-U.S. Data Privacy Framework, Standard Contractual Clauses og UK Addendum og giver kontaktoplysninger på EU/UK-repræsentanter.

AI/modeltræningDårlig

Politikken er fuldstændig tavs om, hvorvidt mødetranskriptioner, optagelser og resuméer indsamlet via Notetaker-funktionen bruges til at træne AI-modeller, hvilket er en stor mangel på gennemsigtighed.

BrugerrettighederGod

Giver en omfattende liste over GDPR-rettigheder (adgang, sletning, portabilitet, indsigelse), tilbyder et Privatlivscenter til anmodninger, respekterer GPC-signaler og tilbyder værktøjer til håndtering af cookies.

Vigtige fund

Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)

Kritisk

Tavshed om AI-træning med følsomme mødedata

Politikken fastslår eksplicit, at Calendly behandler 'virtuelle mødeoptagelser, transkriptioner og resuméer' som kundedata. Den er dog fuldstændig tavs om, hvorvidt disse meget følsomme data bruges til at træne Calendlys AI-modeller, hvilket repræsenterer et betydeligt gennemsigtighedssvigt i henhold til GDPR's principper om formålsbegrænsning og retfærdighed.

Advarsel

Vage og alt for brede opbevaringsperioder

Politikken fastslår, at data opbevares 'så længe det er rimeligt nødvendigt for at opfylde formålene... og for eventuelle gældende forældelsesfrister.' Denne generelle klausul leverer ikke de specifikke opbevaringsrammer, der kræves af GDPR artikel 5, stk. 1, litra e, hvilket efterlader brugerne uvidende om, hvor længe deres data bevares.

Advarsel

Tung tredjepartssporing og reklamer

Calendly deler brugeridentifikatorer og internetaktivitet med målrettede reklame- og analysepartnere som Facebook Pixel, Clearbit og MNTN. Politikken indrømmer, at dette udgør et 'salg' eller en 'deling' under CCPA, hvilket betyder, at EU-brugere strengt taget skal stole på cookie-samtykke-bannere for at forhindre uautoriseret sporing under GDPR.

Advarsel

Udviskning af grænsen mellem dataansvarlig og databehandler via brugsdata

Mens Calendly hævder at være databehandler af kundedata, indsamler de også 'Brugsdata' (f.eks. 'hvor mange møder der planlægges hver dag', 'hvorvidt mødet blev optaget') for at 'overvåge og forbedre tjenesterne.' Denne dobbelte brug af kunders begivenhedsdata til Calendlys egen produktudvikling udvisker grænsen mellem dataansvarlig/databehandler og kan overstige det oprindelige indsamlingsformål.

Resumé til brugeren

Dine mødeoptagelser og transkriptioner indsamles, men det er uklart, om Calendly bruger dem til at træne AI. Du spores af tredjeparts reklamepartnere som Facebook og Google på deres websted, og dine data sendes til USA, selvom der er sikkerhedsforanstaltninger på plads.

Compliance-stilling

Blandet overholdelsesprofil. Stærke strukturelle elementer (DPF-certificering, brug af SCC'er, EU/UK-repræsentanter) undergraves af vage opbevaringspolitikker, tvetydig AI-brug og tung tredjepartssporing, der kan kræve streng styring af samtykke i henhold til Databeskyttelsesforordningen (GDPR).

EU-overførsler

Tilstrekkelige sikkerhedsforanstaltninger angivet. Baserer sig på EU-U.S. Data Privacy Framework, UK Extension, Swiss-U.S. DPF og Standard Contractual Clauses (SCC'er) med et UK Addendum. EU- og UK-repræsentanter er eksplicit navngivet.

Registrerede signaler

Specifikke datapunkter og praksisser identificeret i teksten

Indsamlede data
NavnE-mailadresseTelefonnummerBrugernavnAdgangskodeFaktureringsadresseDe sidste fire cifre på kreditkortLogdataIP-adresseEnhedsmodelBrowsertypeCookiedataBrugsdataMødeoptagelserMødetranskriptionerMøderesuméerTredjeparts lead-genereringsdataSociale medier-brugernavne
Behandlingsformål
Levere Calendly-tjenesterneForstå og forbedre vores produkterKommunikere med dig (servicerelateret og promoverende)Besvare dine anmodningerAdministrative meddelelserBeskytte rettigheder og interesserLovmæssig overholdelseSalgs- og marketingindsats
Deling med tredjeparter
Tredjeparts tjenesteudbydereMarketing- og analyseudbydereReklamenetværkIntegrationspartnereTilknyttede selskaberOffentlige myndighederAutoriserede agenter (virksomhedsadministratorer)
Internationale overførsler
EU-U.S. Data Privacy FrameworkStandard Contractual ClausesUK AddendumSwiss-U.S. Data Privacy Framework

Bevisuddrag

Direkte citater fra politikken, der understøtter disse fund

When customers use our Services, they may process certain Personal Data, such as... virtual meeting recordings, transcripts and summaries, and other information about you.

We retain the Personal Data we collect for so long as is reasonably necessary to fulfill the purposes for which the data was collected... and for any applicable statute of limitations periods for the purposes of bringing and defending claims.

We may also disclose information or allow third parties to directly collect information using third party cookies and related tracking technologies... such as social media companies, advertising networks... We may sell or share information to the extent our use of Cookies and tracking technologies for targeted advertising or analytics purposes constitutes a “sale” or “share” under the CCPA.

We rely on the EU-U.S. Data Privacy Framework, Standard Contractual Clauses and the UK Addendum to legally transfer Personal Data submitted relating to individuals in the European Economic Area, the United Kingdom, and Switzerland.

Mangler eller uklart

  • Ingen eksplicit omtale af, hvorvidt mødetranskriptioner eller optagelser bruges til AI-modeltræning.
  • Ingen specifikke opbevaringstidsplaner for forskellige kategorier af persondata.
  • Ingen detaljer om konsekvensanalyser af databeskyttelse (DPIA'er) for Notetaker-funktionen, som behandler følsomt mødeindhold.
  • Ingen omtale af automatiseret beslutningstagning eller profilering med retslige virkninger.

Spørgsmål at stille

  • Bruges mødetranskriptioner og resuméer indsamlet via Notetaker-funktionen til at træne Calendlys AI-modeller, og hvis ja, hvordan kan brugere fravælge dette?
  • Hvad er de specifikke opbevaringsperioder for kontodata, brugsdata og mødeoptagelser/transkriptioner?
  • Hvordan sikrer Calendly, at deres egen brugsanalyse (behandling som dataansvarlig) ikke krænker rettighederne for de registrerede, hvis data de udelukkende behandler på vegne af kunder?
  • Håndhæver Calendly de samme standardkontraktbestemmelser og privatlivsforpligtelser over for de tredjeparts reklamepartnere, de deler brugerdata med?
Denne analyse er genereret af AI og er ikke juridisk rådgivning. Rådfør dig altid med en kvalificeret jurist ved compliance-beslutninger.

Del denne analyse

Alle med dette link kan se resultatet ovenfor.

Bygget af DentroChat

100 % europæisk AI-chat for alle

Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.

Infrastruktur hostet i EUTekst, filer, billeder og websøgningHurtig-, Tænk- og Kreativ-tilstandePrivatliv først som standardIngen data forlader Europa
Prøv gratis →
Se alle