openai.com — 68/100 (Mellem privatlivsrisiko)

Sidst analyseret

Kør en ny analyse på en anden politik

OpenAI · openai.com

Rapportdetaljer

Mellem privatlivsrisiko

OpenAIs EU-privatlivspolitik tilbyder stærke brugerkontroller og gennemsigtighed, men halter bagud på dataminimering, klarhed omkring deling med tredjeparter og beskyttelsesforanstaltninger ved internationale overførsler for EU-brugere.

OpenAIs EU-privatlivspolitik giver detaljerede oplysninger om dataindsamling, formål med databehandling og brugerrettigheder, herunder eksplicitte muligheder for at fravælge modeltræning. Politikken indsamler dog brede kategorier af data (f.eks. brugerindhold, logfiler, enhedsinformation), deler data i vid udstrækning med leverandører og tilknyttede selskaber og overfører data til USA og andre lande uden for EØS ved hjælp af standardkontraktuelle klausuler (SCCs). Selvom den tilbyder detaljerede kontroller (f.eks. midlertidige chats, fravalg af modeltræning), er der stadig huller i dataminimering, gennemsigtighed vedrørende underleverandører og den praktiske håndhævelse af overførselsmekanismer i henhold til EU-lovgivning. Politikken er på papiret i overensstemmelse med lovgivningen, men rejser bekymringer om proportionalitet og tilsyn.

Sidst analyseret
KildeURL

Vurdering pr. kategori

Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.

DataminimeringMiddel

Indsamler omfattende data (f.eks. prompts, filer, IP-adresser, enheds-ID'er) ud over, hvad der er strengt nødvendigt for kernefunktionalitet, selvom nogle kontroller (f.eks. midlertidige chats) begrænser opbevaringstiden.

GennemsigtighedGod

Detaljerede oplysninger om datatyper, formål og retsgrundlag, med klare links til hjælpecenterartikler og fravalgsmekanismer.

Deling med tredjeparterDårlig

Deler data bredt med leverandører, tilknyttede selskaber og forretningspartnere (f.eks. cloud-udbydere, betalingsbehandlere) uden en omfattende, navngiven liste over underleverandører eller detaljeret samtykke for hver kategori.

Internationale overførslerMiddel

Bruger SCC'er til overførsler uden for EØS, men mangler detaljer om supplerende foranstaltninger til at håndtere risici for overvågning i USA, og begrænser ikke overførsler til kun 'passende' jurisdiktioner.

AI/modeltræningGod

Eksplicit fravalg af modeltræning er tilgængelig, og brugere kan deaktivere hukommelses-/historikfunktioner for at begrænse data, der bruges til forbedringer.

BrugerrettighederGod

Oplyser tydeligt om DSGVO-rettigheder (adgang, sletning, dataportabilitet, indsigelse) og tilbyder flere kanaler (kontoindstillinger, privatlivsportal, e-mail) til at udøve dem.

Vigtige fund

Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)

Kritisk

Utilstrækkelige beskyttelsesforanstaltninger for internationale overførsler til USA

Afdeling 10 bekræfter overførsler til USA og andre lande uden for EØS ved hjælp af SCC'er, men beskriver ikke supplerende tekniske/organisatoriske foranstaltninger (f.eks. ende-til-ende-kryptering, zero-knowledge-arkitekturer) til at håndtere risici for overvågning fra den amerikanske regering. Efter Schrems II-afgørelsen anses SCC'er alene ofte for utilstrækkelige af EU-domstole og -myndigheder (f.eks. CNIL, EDPB).

Advarsel

For bred dataindsamling undergraver dataminimering

Afdeling 1 opregner omfattende datakategorier, der indsamles, herunder brugerindhold (prompts, filer, billeder, lyd/video), logdata (IP, browserindstillinger), brugsdata (interaktioner, feedback), enhedsinformation og placering. Selvom nogle data er nødvendige for at levere tjenesten, begrunder politikken ikke proportionaliteten af at indsamle alle disse kategorier for hver bruger eller funktion. For eksempel udledes placering fra IP-adresser 'til sikkerhed', men bruges også til 'produktoplevelse' uden klar nødvendighed.

Advarsel

Manglende navngiven liste over underleverandører til deling med tredjeparter

Afdeling 3 angiver, at data deles med 'leverandører og tjenesteudbydere' (f.eks. hosting, cloud, analyse, betalingsbehandlere), men giver ikke en navngiven liste eller link til et register over underleverandører. Dette udelader kritisk gennemsigtighed, der kræves i henhold til DSGVO artikel 28(3), for at brugere kan vurdere risici ved deling med specifikke tredjeparter (f.eks. AWS, Stripe).

Advarsel

Tvetydigt retsgrundlag for modeltræning med brugerindhold

Afdeling 2 angiver, at brugerindhold kan bruges til at 'forbedre modeller', men baserer sig på 'berettigede interesser' som retsgrundlag, hvilket kan stride mod DSGVO's krav om eksplicit samtykke til højrisikobehandling (f.eks. træning af generativ AI). Selvom der findes en fravalgsmulighed, udgør standardinkluderingen af brugerindhold i træning uden tydeligt samtykke en overholdelsesrisiko.

Info

Opbevaringsperioder mangler specificitet for visse datatyper

Afdeling 4 beskriver opbevaring baseret på 'berettigede forretningsmæssige formål' (f.eks. svigforebyggelse, lovpligtige forpligtelser), men angiver ikke maksimale varigheder for kategorier som logdata eller brugsanalyse. For eksempel angives det, at data kan opbevares 'så længe det er nødvendigt' for sikkerhed, men definerer ikke, hvad 'nødvendigt' indebærer for ikke-kritiske data.

Resumé til brugeren

Du har betydelig kontrol over dine data (f.eks. fravalg af modeltræning, sletning af chats), men OpenAI indsamler en bred vifte af personoplysninger, deler dem med mange tredjeparter og overfører dem uden for EU. Hvis privatliv er en prioritet, skal du deaktivere modeltræning, undgå at uploade følsomme filer og nøje gennemgå integrationer med tredjeparter.

Compliance-stilling

Politikken er i overensstemmelse med kravene i DSGVO (General Data Protection Regulation) vedrørende gennemsigtighed, retsgrundlag og brugerrettigheder, men dens afhængighed af SCC'er til overførsler uden for EØS og bred datadeling med leverandører/tilknyttede selskaber kan muligvis ikke opfylde strengere fortolkninger af EU's databeskyttelseslovgivning (f.eks. Schrems II). Den irske databeskyttelsesmyndigheds (DPC) tilsyn tilføjer troværdighed, men der er fortsat risici for håndhævelse ved højrisikooverførsler.

EU-overførsler

Data overføres til USA og andre lande uden for EØS ved hjælp af standardkontraktuelle klausuler (SCCs) og, hvor det er relevant, passende beslutninger. Politikken omtaler dog ikke supplerende foranstaltninger (f.eks. kryptering, pseudonymisering) til at mindske risici for overvågning i USA i henhold til FISA 702, hvilket gør overførslerne sårbare over for juridiske udfordringer i henhold til EU-lovgivning. Der er ingen eksplicit omtale af bindende virksomhedsregler (BCR'er) eller andre beskyttelsesforanstaltninger ud over SCC'er.

Registrerede signaler

Specifikke datapunkter og praksisser identificeret i teksten

Indsamlede data
Kontooplysninger (navn, kontaktoplysninger, legitimationsoplysninger, fødselsdato, betalingsoplysninger, transaktionshistorik)Brugerindhold (prompts, uploadede filer, billeder, lyd/video, data fra forbundne tjenester)Kommunikationsoplysninger (navn, kontaktoplysninger, meddelelsesindhold)Kontaktdata (enhedsadressebog, kontaktverifikationsstatus)Andre brugerangivne oplysninger (deltagelse i begivenheder, undersøgelser, identitets-/alderverifikation)Logdata (IP-adresse, browsertype/indstillinger, anmodningstidsstempler, interaktionsdata)Brugsdata (typer af indhold, der vises/interageres med, funktioner, der bruges, feedback, tidszone, land, adgangsdatoer/tider, user agent, enhedstype)Enhedsinformation (enhedsnavn, operativsystem, enhedsidentifikatorer, browser)Placeringsdata (udledt fra IP, præcis GPS, hvis aktiveret)Cookies og lignende teknologier
Behandlingsformål
Levering, analyse og vedligeholdelse af tjenester (f.eks. besvarelse af ChatGPT-forespørgsler)Forbedring og udvikling af tjenester samt udførelse af forskning (f.eks. udvikling af nye funktioner, træning af modeller)Personliggørelse og tilpasning af brugeroplevelsen (f.eks. hukommelse, brugerdefinerede instruktioner, emneforslag)Visning og måling af annoncer for Free/Go-brugere (f.eks. personliggørelse af annoncer, måling af ydeevne)Kommunikation med brugere (f.eks. serviceopdateringer, marketing, supportresponser, undersøgelser)Identifikation af kontakter, der bruger tjenester, når brugere forbinder adressebøgerForebyggelse af svig, ulovlig aktivitet eller misbrug (f.eks. overvågning af mistænkelige logins, påvisning af overtrædelser af politikker)Overholdelse af lovpligtige forpligtelser og beskyttelse af rettigheder/sikkerhed (f.eks. opbevaring af faktureringsdata, besvarelse af anmodninger fra politi og anklagemyndighed)
Deling med tredjeparter
Deles med leverandører/tjenesteudbydere (hosting, cloud, analyse, betalingsbehandlere, sikkerhed, e-mail, IT)Deles med tilknyttede selskaber (enheder under fælles kontrol med OpenAI)Deles med administratorer af forretningskonti (f.eks. adgang til brugerindhold for Enterprise-konti)Deles med forældre/værger for forbundne teenagere-kontiDeles med andre brugere/tredjeparter via brugerinteraktioner (f.eks. delte ChatGPT-links, søge-/shoppingpartnere)Deles med offentlige myndigheder/tredjeparter, hvis det er lovpligtigt eller for at beskytte rettigheder/sikkerhedDeles i aggregeret/anonymiseret form med tredjeparter
Internationale overførsler
Data behandles på servere uden for EØS, Schweiz og Storbritannien (f.eks. USA)Overførsler baseres på EU's passende beslutninger, hvor det er relevantOverførsler til ikke-passende lande bruger standardkontraktuelle klausuler (SCCs)Overførsler til Storbritannien bruger SCC'er + UK International Data Transfer AddendumIngen omtale af supplerende foranstaltninger (f.eks. kryptering) til overførsler til USA
AI / Modeltræning
Brugerindhold kan standardmæssigt bruges til at træne modellerEksplicit fravalg tilgængelig for modeltræning via datakontrollerFeedback på modelsvar kan bruges til træningOffentligt tilgængeligt internetindhold bruges til træningData om Free/Go-brugers interaktion med annoncer bruges til at forbedre annoncekvaliteten

Bevisuddrag

Direkte citater fra politikken, der understøtter disse fund

Vi indsamler personoplysninger om dig (“Personoplysninger”) som følger: Kontooplysninger, Brugerindhold, Kommunikationsoplysninger, Kontaktdata, Andre oplysninger, du giver, Logdata, Brugsdata, Enhedsoplysninger, Lokationsoplysninger, Cookies og lignende teknologier.

Vi deler dine personoplysninger med leverandører og tjenesteudbydere, herunder udbydere af hostingtjenester, cloudtjenester, indholdsleveringstjenester, support- og sikkerhedstjenester, e-mail-kommunikationssoftware, webanalysetjenester, betalings- og transaktionsbehandlere.

OpenAI behandler dine personoplysninger på servere, der er placeret uden for EØS, Schweiz og Storbritannien... Når vi overfører personoplysninger uden for EØS, Schweiz eller Storbritannien, benytter vi gyldige overførselsmekanismer for at overholde gældende databeskyttelseslovgivning, såsom Europa-Kommissionens afgørelser om tilstrækkeligheden af databeskyttelse og standardkontraktbestemmelserne (SCC).

Vi bruger det indhold, du giver os, til at forbedre vores tjenester, for eksempel til at træne de modeller, der driver ChatGPT. Læs vores vejledning om, hvordan du kan fravælge, at vi bruger dit indhold til at træne vores modeller.

Vi opbevarer kun dine personoplysninger, så længe vi har brug for dem til at levere vores tjenester til dig, eller til andre legitime forretningsformål såsom løsning af tvister, af sikkerheds- og sikkerhedsmæssige årsager eller for at overholde vores retlige forpligtelser.

Mangler eller uklart

  • Ingen navngiven liste over underleverandører (leverandører/tjenesteudbydere) med roller og placeringer
  • Ingen detaljer om supplerende tekniske foranstaltninger til internationale overførsler (f.eks. kryptering, pseudonymisering)
  • Ingen eksplicit begrænsning af opbevaringsperioder for ikke-kritiske data (f.eks. logfiler, analyse)
  • Ingen klarhed over, om 'berettigede interesser' for modeltræning opfylder DSGVO's høje krav til samtykke i AI-sammenhænge
  • Ingen oplysning om data, der er underlagt anmodninger fra den amerikanske regering (f.eks. FISA 702), eller hvordan sådanne anmodninger håndteres
  • Ingen oplysninger om bindende virksomhedsregler (BCR'er) eller andre overførselsmekanismer ud over SCC'er

Spørgsmål at stille

  • Kan OpenAI levere en fuldstændig, opdateret liste over alle underleverandører (herunder under-undersleverandører), der er involveret i behandling af EU-brugers data, med deres placeringer og roller?
  • Hvilke supplerende tekniske foranstaltninger (f.eks. ende-til-ende-kryptering, zero-knowledge-beviser) implementerer OpenAI for at beskytte EU-data, der overføres til USA, mod regeringsovervågning?
  • Indhenter OpenAI eksplicit samtykke (og ikke blot en fravalgsmulighed) til brug af brugerindhold til modeltræning, givet den højrisiko, der er forbundet med generativ AI under DSGVO?
  • Hvor længe opbevarer OpenAI logdata, brugsanalyse og enhedsidentifikatorer for brugere, der ikke er under aktiv undersøgelse eller retslig forvaring?
  • Hvilke specifikke retsgrundlag gælder for indsamling af placering, kontaktdata og enhedsidentifikatorer, og hvordan begrundes disse som nødvendige?
  • Hvordan sikrer OpenAI, at leverandører/tjenesteudbydere (f.eks. cloud-udbydere) ikke får adgang til eller bruger EU-brugerdata til egne formål (f.eks. modeltræning)?
  • Har OpenAI udført en Data Protection Impact Assessment (DPIA) for sine modeltræningspraksisser, og kan den deles med myndigheder eller brugere på anmodning?
Denne analyse er genereret af AI og er ikke juridisk rådgivning. Rådfør dig altid med en kvalificeret jurist ved compliance-beslutninger.

Del denne analyse

Alle med dette link kan se resultatet ovenfor.

Bygget af DentroChat

100 % europæisk AI-chat for alle

Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.

Infrastruktur hostet i EUTekst, filer, billeder og websøgningHurtig-, Tænk- og Kreativ-tilstandePrivatliv først som standardIngen data forlader Europa
Prøv gratis →
Se alle