langdock.com — 78/100 (Lav privatlivsrisiko)
Sidst analyseret
Langdock GmbH · langdock.com
Rapportdetaljer
Lav privatlivsrisikoLangdock er en EU-baseret AI-platform med fokus på beskyttelse af privatlivets fred, som udtrykkeligt forbyder brug af dit indhold til at træne AI-modeller og opbevarer data i EU, selvom den er afhængig af nogle amerikanske underbehandlere og har vage opbevaringsperioder visse steder.
Langdock GmbHs privatlivspolitik er velstruktureret og i overensstemmelse med GDPR, med stærke forpligtelser vedrørende AI-træning og EU-dataopbevaring. Nøglestyrker inkluderer en klar databehandlerrolle for arbejdsområdeindhold, en udtrykkelig garanti mod AI-træning og en udpeget DPO. Svagheder inkluderer afhængighed af amerikanske udbydere (Microsoft, Google) med kun generelle sikkerhedsreferencer, vage opbevaringsperioder for flere kategorier og en liste over underbehandlere, der refereres til, men ikke er inkluderet i selve politikteksten.
Vurdering pr. kategori
Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.
Hvert behandlingsformål angiver specifikke datakategorier; telemetri er udtrykkeligt anonymiseret og aggregeret, og betalingsdata overføres til Stripe.
Juridisk grundlag angives for enhver behandlingsaktivitet med klare formålsbeskrivelser; listen over underbehandlere er dog externaliseret til Trust Center og ikke indlejret i politikken.
Nøgleunderbehandlere som Microsoft, Google og Stripe nævnes ved navn, men den fulde liste er kun tilgængelig via et eksternt link; en klausul om datadeling ved fusion/opkøb er bred.
Forpligter sig til EU-baseret behandling som hovedregel, men tillader tredjelandssoverførsler 'i sjældne tilfælde' med standard sikkerhedsforanstaltninger; brugen af amerikanske cloud-udbydere skaber en iboende overførselsrisiko, der ikke er fuldt kvantificeret.
Angiver udtrykkeligt, at 'Dine data bruges ikke til at træne AI-modeller', og at indhold kun behandles for at levere kontraherede tjenester under DPA.
Alle standard GDPR-rettigheder er opført med klare beskrivelser, kontakt-e-mail, og den specifikke tilsynsmyndighed (Berlins datatilsyn) er navngivet.
Vigtige fund
Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)
Liste over underbehandlere er externaliseret og ikke i politikteksten
Politikken refererer til en liste over underbehandlere i Trust Center, men inkluderer den ikke direkte. Brugere skal navigere eksternt for at se, hvem der behandler deres data. De navngivne udbydere (Microsoft, Google, Stripe) er amerikansk-baserede, hvilket antyder internationale overførsler, der ikke er individuelt specificeret.
Vage opbevaringsperioder for flere datakategorier
Mens nogle opbevaringsperioder er specifikke (30 dage efter kontrakt for brugerkonti, 10 år for fakturering, 6 måneder for jobansøgninger), er andre afhængige af vagt sprog som 'efter udløbet af de lovbestemte opbevaringsfrister for forretningskommunikation' uden at angive varigheden.
Klausul om datadeling ved fusion og opkøb er bred
Sektion 3(b) tillader deling af data med potentielle eller faktiske købere og deres rådgivere i M&A-scenarier, underlagt kun fortrolighedsforpligtelser og nødvendighed. Ingen specifikke sikkerhedsforanstaltninger som forudgående underretning eller samtykke nævnes.
Udtrykkelig garanti mod AI-træning
Sektion 2(g) fastslår utvetydigt, at brugerindhold (chats, projekter) ikke bruges til at træne AI-modeller. Dette er en stærk privatlivsbeskyttende forpligtelse, der adresserer en central bekymring for AI-platforme.
Berettiget interesse brugt til produkt-e-mails til eksisterende brugere
Sektion 2(e) bruger berettiget interesse (Art. 6(1)(f) i Databeskyttelsesforordningen (GDPR) + Sektion 7(3) UWG) til at sende e-mails om produktopdateringer til registrerede brugere, medmindre de gør indsigelse. Dette er en soft opt-out-tilgang frem for udtrykkeligt samtykke, hvilket er tilladt efter tysk lov, men mindre beskyttende for privatlivet end opt-in.
Telemtridatas påstande om ikke-personlig karakter er ubekræftede
Sektion 2(g) hævder, at telemtridata 'ikke tillader nogen konklusioner at drage om enkelte personer' og 'aldrig indeholder personoplysninger', men aggregerede brugsstatistikker og fejlmeddelelser knyttet til sessioner kan potentielt være re-identificerende, især for små arbejdsområder.
Automatiseret beslutningstagning med sikkerhedsforanstaltning i form af menneskelig gennemgang
Sektion 5 anerkender, at bot/spam-detektion kan udgøre automatiserede beslutninger efter Artikel 22 i GDPR med betydelig virkning, men giver en klar mekanisme for menneskelig gennemgang via support@langdock.com. Dette er en velfungerende offentliggørelse.
Resumé til brugeren
Dit chat- og arbejdsprocesindhold på Langdock bruges IKKE til at træne AI-modeller, og din arbejdsgiver (ikke Langdock) kontrollerer disse data. Dog sendes nogle af dine konto- og faktureringsdata til amerikansk-baserede underbehandlere som Microsoft og Google.
Compliance-stilling
Stærk GDPR-compliance med udpeget DPO, ISO 27001- og SOC 2 Type II-certificeringer og klare juridiske grundlag for enhver behandlingsaktivitet. Mindre mangler i gennemsigtighed om underbehandlere og specificitet af opbevaringsperioder.
EU-overførsler
Data behandles generelt i EU, men overførsler til tredjelande kan forekomme 'i sjældne tilfælde' ved brug af SCC'er, tilstrækkelighedskendelser eller EU-U.S. Data Privacy Framework. Brugen af Microsoft og Google som underbehandlere involverer sandsynligvis nogle amerikanske overførsler, hvilket ikke er fuldt uddybet.
Registrerede signaler
Specifikke datapunkter og praksisser identificeret i teksten
Bevisuddrag
Direkte citater fra politikken, der understøtter disse fund
Your data is not used for training AI models.
As a general rule, we process personal data on servers within the European Union. In rare cases, particularly when services are not available in the EU or when you are located outside the EU and contact us, data may be transferred to 'third countries' outside the EU or the European Economic Area.
We delete your user account and associated data upon request or no later than within 30 days after termination of the contractual relationship, unless statutory retention obligations apply.
The processors used in the Langdock platform can be found in our list of sub-processors in our Trust Center.
In the context of a merger, acquisition, or sale, data may also be shared with the prospective or actual acquirer and their advisors. Such disclosure occurs only to the extent necessary and subject to confidentiality obligations.
Mangler eller uklart
- Fuld liste over underbehandlere med overførselsmekanismer for hver
- Specifikke opbevaringsperioder for supportkommunikation og data fra sociale medier
- Detaljer om hvilke tredjelandssoverførsler der rent faktisk finder sted og med hvilke udbydere
- Cookie-kategorier og specifikke cookies, der bruges
- Procedurer for underretning om databrud
- Referencer til DPIA (Konsekvensanalyse af databeskyttelse)
- Specifikke detaljer om anvendte krypteringsstandarder
Spørgsmål at stille
- Hvilke underbehandlere behandler data uden for EU, og hvilke specifikke overførselsmekanismer (SCC'er, DPF-certificering) er på plads for hver?
- Hvad er de nøjagtige opbevaringsperioder for supportkommunikation, beskeder på sociale medier og telemtridata?
- Hvordan anonymiseres telemtridata, og er der foretaget en risikovurdering for re-identifikation, især for små arbejdsområder?
- I tilfælde af en M&A-transaktion, vil de registrerede blive underrettet, før deres data deles med køberen?
- Hvilke specifikke cookies og sporingsteknologier er i øjeblikket implementeret på hjemmesiden udover de teknisk nødvendige?
- Hvor hurtigt reagerer Langdock på anmodninger om registreredes rettigheder (indsigt, sletning, portabilitet), og findes der en automatiseret self-service-mekanisme?
Del denne analyse
Alle med dette link kan se resultatet ovenfor.
Bygget af DentroChat
100 % europæisk AI-chat for alle
Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.
Andre analyserede privatlivspolitikker
Se alleeuropealternatives.com
78/100
Lav privatlivsrisikoEurope Alternatives er et privatlivsvenligt katalog, der indsamler næsten ingen personoplysninger, men ved at klikke på partnerlinks kan dine data sendes til tredjeparter – herunder potentielt uden for EU – uden at der beskrives klare sikkerhedsforanstaltninger.
Se rapport →berlin.de
80/100
Lav privatlivsrisikoBerlin Senatskanslis privatlivspolitik er generelt stærk og bruger to-klik-samtykke til tredjepartsmedier og anonymisering af IP'er, selvom den er afhængig af standardkontraktbestemmelser for visse underdatabehandlere uden for EØS og mangler klarhed om AI-træning.
Se rapport →greenpt.com
82/100
Lav privatlivsrisikoGreenPT tilbyder stærk EU-datasuverænitet og minimal sporing, men deres politik er mistænkeligt tavs om, hvorvidt dine chatdata bruges til at træne AI-modeller, og de er afhængige af en svag sikkerhedsforanstaltning for USA-baserede søgeoverførsler.
Se rapport →duckduckgo.com
82/100
Lav privatlivsrisikoDuckDuckGo lever sit løfte om ingen sporing for kerne-søgning og browsing, men dets voksende valgfrie funktioner (Duck.ai, Sync & Backup) og Microsoft-annoncepartnerskabet introducerer datastrømme, som politikken ikke fuldt ud forklarer, især omkring AI-træning og sikkerhedsforanstaltninger ved internationale overførsler.
Se rapport →