openai.com — 68/100 (Mellem privatlivsrisiko)
Sidst analyseret
OpenAI · openai.com
Rapportdetaljer
Mellem privatlivsrisikoOpenAIs EU-privatlivspolitik tilbyder stærke brugerkontroller og gennemsigtighed, men halter bagud på dataminimering, klarhed omkring deling med tredjeparter og beskyttelsesforanstaltninger ved internationale overførsler for EU-brugere.
OpenAIs EU-privatlivspolitik giver detaljerede oplysninger om dataindsamling, formål med databehandling og brugerrettigheder, herunder eksplicitte muligheder for at fravælge modeltræning. Politikken indsamler dog brede kategorier af data (f.eks. brugerindhold, logfiler, enhedsinformation), deler data i vid udstrækning med leverandører og tilknyttede selskaber og overfører data til USA og andre lande uden for EØS ved hjælp af standardkontraktuelle klausuler (SCCs). Selvom den tilbyder detaljerede kontroller (f.eks. midlertidige chats, fravalg af modeltræning), er der stadig huller i dataminimering, gennemsigtighed vedrørende underleverandører og den praktiske håndhævelse af overførselsmekanismer i henhold til EU-lovgivning. Politikken er på papiret i overensstemmelse med lovgivningen, men rejser bekymringer om proportionalitet og tilsyn.
Vurdering pr. kategori
Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.
Indsamler omfattende data (f.eks. prompts, filer, IP-adresser, enheds-ID'er) ud over, hvad der er strengt nødvendigt for kernefunktionalitet, selvom nogle kontroller (f.eks. midlertidige chats) begrænser opbevaringstiden.
Detaljerede oplysninger om datatyper, formål og retsgrundlag, med klare links til hjælpecenterartikler og fravalgsmekanismer.
Deler data bredt med leverandører, tilknyttede selskaber og forretningspartnere (f.eks. cloud-udbydere, betalingsbehandlere) uden en omfattende, navngiven liste over underleverandører eller detaljeret samtykke for hver kategori.
Bruger SCC'er til overførsler uden for EØS, men mangler detaljer om supplerende foranstaltninger til at håndtere risici for overvågning i USA, og begrænser ikke overførsler til kun 'passende' jurisdiktioner.
Eksplicit fravalg af modeltræning er tilgængelig, og brugere kan deaktivere hukommelses-/historikfunktioner for at begrænse data, der bruges til forbedringer.
Oplyser tydeligt om DSGVO-rettigheder (adgang, sletning, dataportabilitet, indsigelse) og tilbyder flere kanaler (kontoindstillinger, privatlivsportal, e-mail) til at udøve dem.
Vigtige fund
Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)
Utilstrækkelige beskyttelsesforanstaltninger for internationale overførsler til USA
Afdeling 10 bekræfter overførsler til USA og andre lande uden for EØS ved hjælp af SCC'er, men beskriver ikke supplerende tekniske/organisatoriske foranstaltninger (f.eks. ende-til-ende-kryptering, zero-knowledge-arkitekturer) til at håndtere risici for overvågning fra den amerikanske regering. Efter Schrems II-afgørelsen anses SCC'er alene ofte for utilstrækkelige af EU-domstole og -myndigheder (f.eks. CNIL, EDPB).
For bred dataindsamling undergraver dataminimering
Afdeling 1 opregner omfattende datakategorier, der indsamles, herunder brugerindhold (prompts, filer, billeder, lyd/video), logdata (IP, browserindstillinger), brugsdata (interaktioner, feedback), enhedsinformation og placering. Selvom nogle data er nødvendige for at levere tjenesten, begrunder politikken ikke proportionaliteten af at indsamle alle disse kategorier for hver bruger eller funktion. For eksempel udledes placering fra IP-adresser 'til sikkerhed', men bruges også til 'produktoplevelse' uden klar nødvendighed.
Manglende navngiven liste over underleverandører til deling med tredjeparter
Afdeling 3 angiver, at data deles med 'leverandører og tjenesteudbydere' (f.eks. hosting, cloud, analyse, betalingsbehandlere), men giver ikke en navngiven liste eller link til et register over underleverandører. Dette udelader kritisk gennemsigtighed, der kræves i henhold til DSGVO artikel 28(3), for at brugere kan vurdere risici ved deling med specifikke tredjeparter (f.eks. AWS, Stripe).
Tvetydigt retsgrundlag for modeltræning med brugerindhold
Afdeling 2 angiver, at brugerindhold kan bruges til at 'forbedre modeller', men baserer sig på 'berettigede interesser' som retsgrundlag, hvilket kan stride mod DSGVO's krav om eksplicit samtykke til højrisikobehandling (f.eks. træning af generativ AI). Selvom der findes en fravalgsmulighed, udgør standardinkluderingen af brugerindhold i træning uden tydeligt samtykke en overholdelsesrisiko.
Opbevaringsperioder mangler specificitet for visse datatyper
Afdeling 4 beskriver opbevaring baseret på 'berettigede forretningsmæssige formål' (f.eks. svigforebyggelse, lovpligtige forpligtelser), men angiver ikke maksimale varigheder for kategorier som logdata eller brugsanalyse. For eksempel angives det, at data kan opbevares 'så længe det er nødvendigt' for sikkerhed, men definerer ikke, hvad 'nødvendigt' indebærer for ikke-kritiske data.
Resumé til brugeren
Du har betydelig kontrol over dine data (f.eks. fravalg af modeltræning, sletning af chats), men OpenAI indsamler en bred vifte af personoplysninger, deler dem med mange tredjeparter og overfører dem uden for EU. Hvis privatliv er en prioritet, skal du deaktivere modeltræning, undgå at uploade følsomme filer og nøje gennemgå integrationer med tredjeparter.
Compliance-stilling
Politikken er i overensstemmelse med kravene i DSGVO (General Data Protection Regulation) vedrørende gennemsigtighed, retsgrundlag og brugerrettigheder, men dens afhængighed af SCC'er til overførsler uden for EØS og bred datadeling med leverandører/tilknyttede selskaber kan muligvis ikke opfylde strengere fortolkninger af EU's databeskyttelseslovgivning (f.eks. Schrems II). Den irske databeskyttelsesmyndigheds (DPC) tilsyn tilføjer troværdighed, men der er fortsat risici for håndhævelse ved højrisikooverførsler.
EU-overførsler
Data overføres til USA og andre lande uden for EØS ved hjælp af standardkontraktuelle klausuler (SCCs) og, hvor det er relevant, passende beslutninger. Politikken omtaler dog ikke supplerende foranstaltninger (f.eks. kryptering, pseudonymisering) til at mindske risici for overvågning i USA i henhold til FISA 702, hvilket gør overførslerne sårbare over for juridiske udfordringer i henhold til EU-lovgivning. Der er ingen eksplicit omtale af bindende virksomhedsregler (BCR'er) eller andre beskyttelsesforanstaltninger ud over SCC'er.
Registrerede signaler
Specifikke datapunkter og praksisser identificeret i teksten
Bevisuddrag
Direkte citater fra politikken, der understøtter disse fund
Vi indsamler personoplysninger om dig (“Personoplysninger”) som følger: Kontooplysninger, Brugerindhold, Kommunikationsoplysninger, Kontaktdata, Andre oplysninger, du giver, Logdata, Brugsdata, Enhedsoplysninger, Lokationsoplysninger, Cookies og lignende teknologier.
Vi deler dine personoplysninger med leverandører og tjenesteudbydere, herunder udbydere af hostingtjenester, cloudtjenester, indholdsleveringstjenester, support- og sikkerhedstjenester, e-mail-kommunikationssoftware, webanalysetjenester, betalings- og transaktionsbehandlere.
OpenAI behandler dine personoplysninger på servere, der er placeret uden for EØS, Schweiz og Storbritannien... Når vi overfører personoplysninger uden for EØS, Schweiz eller Storbritannien, benytter vi gyldige overførselsmekanismer for at overholde gældende databeskyttelseslovgivning, såsom Europa-Kommissionens afgørelser om tilstrækkeligheden af databeskyttelse og standardkontraktbestemmelserne (SCC).
Vi bruger det indhold, du giver os, til at forbedre vores tjenester, for eksempel til at træne de modeller, der driver ChatGPT. Læs vores vejledning om, hvordan du kan fravælge, at vi bruger dit indhold til at træne vores modeller.
Vi opbevarer kun dine personoplysninger, så længe vi har brug for dem til at levere vores tjenester til dig, eller til andre legitime forretningsformål såsom løsning af tvister, af sikkerheds- og sikkerhedsmæssige årsager eller for at overholde vores retlige forpligtelser.
Mangler eller uklart
- Ingen navngiven liste over underleverandører (leverandører/tjenesteudbydere) med roller og placeringer
- Ingen detaljer om supplerende tekniske foranstaltninger til internationale overførsler (f.eks. kryptering, pseudonymisering)
- Ingen eksplicit begrænsning af opbevaringsperioder for ikke-kritiske data (f.eks. logfiler, analyse)
- Ingen klarhed over, om 'berettigede interesser' for modeltræning opfylder DSGVO's høje krav til samtykke i AI-sammenhænge
- Ingen oplysning om data, der er underlagt anmodninger fra den amerikanske regering (f.eks. FISA 702), eller hvordan sådanne anmodninger håndteres
- Ingen oplysninger om bindende virksomhedsregler (BCR'er) eller andre overførselsmekanismer ud over SCC'er
Spørgsmål at stille
- Kan OpenAI levere en fuldstændig, opdateret liste over alle underleverandører (herunder under-undersleverandører), der er involveret i behandling af EU-brugers data, med deres placeringer og roller?
- Hvilke supplerende tekniske foranstaltninger (f.eks. ende-til-ende-kryptering, zero-knowledge-beviser) implementerer OpenAI for at beskytte EU-data, der overføres til USA, mod regeringsovervågning?
- Indhenter OpenAI eksplicit samtykke (og ikke blot en fravalgsmulighed) til brug af brugerindhold til modeltræning, givet den højrisiko, der er forbundet med generativ AI under DSGVO?
- Hvor længe opbevarer OpenAI logdata, brugsanalyse og enhedsidentifikatorer for brugere, der ikke er under aktiv undersøgelse eller retslig forvaring?
- Hvilke specifikke retsgrundlag gælder for indsamling af placering, kontaktdata og enhedsidentifikatorer, og hvordan begrundes disse som nødvendige?
- Hvordan sikrer OpenAI, at leverandører/tjenesteudbydere (f.eks. cloud-udbydere) ikke får adgang til eller bruger EU-brugerdata til egne formål (f.eks. modeltræning)?
- Har OpenAI udført en Data Protection Impact Assessment (DPIA) for sine modeltræningspraksisser, og kan den deles med myndigheder eller brugere på anmodning?
Del denne analyse
Alle med dette link kan se resultatet ovenfor.
Bygget af DentroChat
100 % europæisk AI-chat for alle
Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.
Andre analyserede privatlivspolitikker
Se allerobotstxt.es
68/100
Mellem privatlivsrisikoRobotstxt respekterer generelt EU's privatlivsbeskyttelse, men mangler klare detaljer om juridiske grundlag, tredjeparts databehandlere og brug af AI.
Se rapport →fenritec.eu
68/100
Mellem privatlivsrisikoFenritec respekterer generelt EU's privatlivsregler, men mangler klare grænser for databrug til AI, proaktiv offentliggørelse af underbehandlere og detaljerede udsagn om dataminimering.
Se rapport →bestalternatives.eu
65/100
Mellem privatlivsrisikoBest European Alternatives minimerer oprigtigt data og undgår cookies, men bruger USA-baserede databehandlere uden at adressere sikkerhedsforanstaltninger for internationale overførsler og udelader vigtige GDPR-rettigheder og juridiske detaljer.
Se rapport →calendly.com
65/100
Mellem privatlivsrisikoCalendly indsamler en lang række person- og brugsdata og deler dem med reklamepartnere, og selvom de tilbyder standardiserede EU-rettigheder og overførselsmekanismer, er deres vage opbevaringsperioder og tavshed om AI-træning til deres Notetaker-funktion bekymrende.
Se rapport →