gdprchat.eu — 88/100 (Lav privatlivsrisiko)
Sidst analyseret
FRITS AI ApS · gdprchat.eu
Rapportdetaljer
Lav privatlivsrisikoGDPRchat tilbyder en usædvanlig stærk EU-centreret databeskyttelse uden sporing og med selvbetjeningskontrol af data, men brugere bør være opmærksomme på, at billedprompts kan blive brugt til AI-træning af en tredjepartsudbyder.
FRITS AI ApS demonstrerer et stærkt engagement i EU-databeskyttelse, holder næsten al databehandling inden for EU og afviser eksplicit analyse og sporing. Undtagelsen for billedgenereringsprompts, som sendes til Black Forest Labs uden en databehandleraftale og kan bruges til træning, er dog et bemærkelsesværdigt hul i en ellers databeskyttelses-først-arkitektur. Politikken er meget gennemsigtig med hensyn til datastrømme, underdatabehandlere og tekniske sikkerhedsforanstaltninger som den som standard aktiverede PII Lock.
Vurdering pr. kategori
Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.
Politikken afviser eksplicit analyse og sporing og har som standard at maskere PII på klientsiden før transmission.
Der gives en usædvanlig detaljeret information om cookiebrug, IP-behandlingsformål og specifikke underdatabehandleres roller og lokationer.
Mens de fleste underdatabehandlere er EU-baserede og forhindret i at træne, deles billedprompts med Black Forest Labs uden en databehandleraftale og kan bruges til træning.
Data opbevares næsten udelukkende inden for EU, med kun DPF-dækkede overførsler til USA for valgfri OAuth- og App Store-betalinger.
Chatdata er beskyttet mod træning af databehandleraftaler, men billedgenereringsprompts er eksplicit udelukket fra denne forpligtelse til ikke at træne.
Politikken beskriver tydeligt rettigheder i henhold til Databeskyttelsesforordningen, tilbyder selvbetjeningssletning og JSON-eksport og angiver den førende tilsynsmyndighed.
Vigtige fund
Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)
Undtagelse for billedgenereringstræning
Billedgenereringsprompts sendes til Black Forest Labs uden en databehandleraftale, hvilket betyder, at denne udbyder kan bruge brugerinput til at træne AI-modeller. Dette modsiger forpligtelsen til ikke at træne, der anvendes på chatdata, og repræsenterer et betydeligt hul i databeskyttelsen for den specifikke funktion.
Lang opbevaring af IP-adresser i revisionslogge
IP-adresser og browseridentifikatorer knyttet til sikkerhedsrelevante kontohændelser opbevares i 24 måneder, selv efter kontosletning, med henvisning til art. 17, stk. 3, litra e, i Databeskyttelsesforordningen. Dette er en bemærkelsesværdig lang opbevaringsperiode for IP-data, som politikken klassificerer som personoplysninger.
Stærk dataminimering og ingen sporing
Tjenesten demonstrerer stærk dataminimering ved at undgå al tredjepartsanalyse, sporing og annoncering og ved som standard at bruge en PII-maskeringsfunktion på klientsiden (PII Lock), der forhindrer følsomme data i at forlade browseren.
Kun EU-databehandling
Databehandlingen er næsten udelukkende begrænset til EU (Tyskland, Frankrig, Nederlandene), med kun minimale overførsler til amerikanske udbydere (Apple, Google, Microsoft), der er dækket af EU-US Data Privacy Framework til OAuth- og App Store-betalinger.
Resumé til brugeren
Dette er en meget databeskyttelsesrespekterende tjeneste, der opbevarer dine data i EU og ikke sporer dig, men undgå at uploade følsomme personoplysninger i billedgenereringsprompts, da den udbyder kan bruge dem til at træne AI.
Compliance-stilling
Proaktiv og meget kompatibel. Den dataansvarlige går ud over minimumskravene i Databeskyttelsesforordningen (GDPR) på flere områder (f.eks. anvendelse af en 16-års aldersgrænse i hele EU, standardmæssig PII-maskering, ingen sporingscookies), men bærer en specifik risiko vedrørende manglen på en databehandleraftale (DPA) med én underdatabehandler.
EU-overførsler
Fremragende. Tjenesten er eksplicit designet til at holde data inden for EU (Tyskland, Frankrig, Nederlandene). Kun minimale, valgfrie interaktioner (OAuth med amerikanske tech-giganter, iOS-betalinger) udløser overførsler til USA, som er dækket af EU-US Data Privacy Framework.
Registrerede signaler
Specifikke datapunkter og praksisser identificeret i teksten
Bevisuddrag
Direkte citater fra politikken, der understøtter disse fund
Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.
Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.
GDPRchat does not use any third-party analytics, tracking, or advertising services.
PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...
Mangler eller uklart
- Ingen eksplicit omtale af vurdering af databeskyttelseskonsekvenser (DPIA)
- Ingen detaljer om de specifikke kategorier af data, der deles med Black Forest Labs ud over 'billedprompts'
- Ingen omtale af automatiseret beslutningstagning med retsvirkning (selvom det eksplicit afvises for profilering)
Spørgsmål at stille
- Hvad er tidshorisonten for at færdiggøre en enterprise-aftale med Black Forest Labs, der udelukker træning på billedprompts, og vil brugerne blive underrettet, hvis denne status ændres?
- Er der dokumenteret en proportionalitetsvurdering for at retfærdiggøre den specifikke 24-måneders opbevaringsperiode for IP-adresser i sikkerhedsrevisionsloggen frem for en kortere tidsramme?
- Hvordan håndterer PII Lock-funktionen på klientsiden ustrukturerede særlige kategorier af data (f.eks. detaljerede medicinske fortællinger), der ikke matcher standardidentifikatorer som navne eller IBAN'er?
Del denne analyse
Alle med dette link kan se resultatet ovenfor.
Bygget af DentroChat
100 % europæisk AI-chat for alle
Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.
Andre analyserede privatlivspolitikker
Se alleproton.me
88/100
Lav privatlivsrisikoProton tilbyder stærkt privatliv som standard med end-to-end-kryptering, minimal dataindsamling og ingen annonce-sporing, selvom nogle brugerdata sendes til amerikanske databehandlere til support og betaling.
Se rapport →startpage.com
90/100
Lav privatlivsrisikoStartpage tilbyder enestående privacy by design, indsamler stort set ingen personoplysninger og afviser udtrykkeligt sporing, profilering og logning af søgninger, selvom der findes mindre datastrømme til tredjepartsannonce- og analyseudbydere.
Se rapport →kolsetu.com
85/100
Lav privatlivsrisikoKolsetu respekterer generelt EU's privatlivsregler, men indsamler for meget brugsdata, mangler en offentlig DPO og giver begrænsede detaljer om visse internationale overførsler.
Se rapport →greenpt.com
82/100
Lav privatlivsrisikoGreenPT tilbyder stærk EU-datasuverænitet og minimal sporing, men deres politik er mistænkeligt tavs om, hvorvidt dine chatdata bruges til at træne AI-modeller, og de er afhængige af en svag sikkerhedsforanstaltning for USA-baserede søgeoverførsler.
Se rapport →