slack.com — 72/100 (Mellem privatlivsrisiko)
Sidst analyseret
Slack Technologies, LLC · slack.com
Rapportdetaljer
Mellem privatlivsrisikoSlack indsamler en lang række person- og brugsdata og er i høj grad afhængig af brede legitime interesser for at behandle dem og overføre dem globalt, selvom de tilbyder standardrettigheder i henhold til Databeskyttelsesforordningen (GDPR) og sikkerhedsforanstaltninger som Standardkontraktbestemmelser.
Slacks fortrolighedspolitik skelner tydeligt mellem Kundedata (hvor arbejdsgiveren/Kunden er dataansvarlig) og Anden information (hvor Slack er dataansvarlig). Selvom denne dobbeltrollestruktur er standard for enterprise SaaS, vækker Slacks brug af 'legitime interesser' til omfattende behandling – herunder prædiktiv modellering, markedsføring og internationale dataoverførsler – bekymringer om overholdelse af GDPR's proportionalitetskrav. Politikken er gennemsigtig omkring datadeling med tilknyttede selskaber og tredjeparter og bruger Standardkontraktbestemmelser til EU-dataoverførsler, men mangler detaljer om supplerende overførselsforanstaltninger og specifikke opbevaringsfrister for ikke-kundedata.
Vurdering pr. kategori
Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.
Slack indsamler et bredt udvalg af 'Anden information', herunder metadata, enhedsdetaljer og tredjepartsdata, som går ud over, hvad der er strengt nødvendigt for grundlæggende beskedfunktionalitet.
Politikken skelner tydeligt mellem Kundedata og Anden information og angiver eksplicit formål og juridiske grundlag for behandlingen, selvom nogle påstande om legitim interesse er ret brede.
Data deles med virksomhedsaffiliater, eventsponsorer, professionelle rådgivere og underbehandlere med en henvisning til Salesforces liste over underbehandlere, men mangler granulær kontrol for brugeren over disse specifikke delinger.
Overfører eksplicit data uden for EØS til USA og andre lande ved hjælp af SCC'er, men undlader at detaljere supplerende foranstaltninger, der kræves efter Schrems II for at beskytte mod amerikansk overvågning.
Politikken angiver eksplicit, at Slack bruger data til at 'udvikle og levere søge-, lærings- og produktivitetsværktøjer' og 'prædiktive modeller' under legitime interesser, uden at tilbyde en specifik eller nem fravalgsmekanisme til denne AI-træning.
Skitserer tydeligt GDPR-rettigheder, herunder adgang, sletning, rettelse og retten til at gøre indsigelse mod legitime interesser, og giver kontaktoplysninger til Databeskyttelsesrådgiveren og Databeskyttelsesmyndigheden.
Vigtige fund
Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)
Bred afhængighed af legitime interesser for kernebehandling
Slack er i høj grad afhængig af 'legitime interesser' som det juridiske grundlag for behandling af Anden information, herunder udvikling af prædiktive modeller, markedsføring og internationale dataoverførsler. Under GDPR kræver dette en streng afvejningstest, og brug af det til globale overførsler eller AI-udvikling vil muligvis ikke modstå regulatorisk granskning, hvis brugerrettighederne ikke bevares tilstrækkeligt.
AI og prædiktiv modellering uden specifikt fravalg
Politikken fastslår, at Slack bruger Anden information til at 'udvikle og levere søge-, lærings- og produktivitetsværktøjer og yderligere funktioner' og til at fremsætte forslag 'baseret på historisk brug og prædiktive modeller'. Der er ikke angivet nogen specifik fravalgsmekanisme til denne AI/modeltræning, kun en generel ret til at gøre indsigelse mod legitime interesser.
Uklare opbevaringsperioder for Anden information
Mens opbevaring af Kundedata styres af Kunden, fastslår Slack, at de opbevarer Anden information 'så længe det er nødvendigt' eller i den 'tidsperiode, der er nødvendig for, at Slack kan forfølge legitime forretningsinteresser'. Denne vage tidsramme er i modstrid med GDPR's krav om streng opbevaringsbegrænsning.
Tydelighed om dobbeltrolle som dataansvarlig/databehandler
Politikken skelner tydeligt mellem, at Kunden er dataansvarlig for Kundedata, mens Slack er databehandler, og at Slack er dataansvarlig for Anden information. Denne gennemsigtighed hjælper brugerne med at forstå, at de skal kontakte deres arbejdsgiver for anmodninger om data i arbejdsområdet og Slack for anmodninger om metadata/brug.
Resumé til brugeren
Din arbejdsgiver styrer dine arbejdsområdemeddelelser og filer, men Slack styrer dine brugsmetadata, enhedsoplysninger og profildata og bruger dem til brede formål som at udvikle AI-funktioner og markedsføring; du kan gøre indsigelse mod noget af denne behandling, men det er ikke tilladt at fravælge servicekommunikation.
Compliance-stilling
blandet
EU-overførsler
Data overføres uden for EØS til USA og andre lande ved hjælp af Standardkontraktbestemmelser (SCC), men politikken mangler eksplicitte detaljer om supplerende tekniske foranstaltninger til at beskytte data mod amerikansk overvågning og er i stedet afhængig af en 'legitim interesse'-begrundelse for selve overførslen.
Registrerede signaler
Specifikke datapunkter og praksisser identificeret i teksten
Bevisuddrag
Direkte citater fra politikken, der understøtter disse fund
We rely on our legitimate interests or the legitimate interests of a third party where they are not outweighed by your interests or fundamental rights and freedoms (‘legitimate interests’).
To develop and provide search, learning and productivity tools and additional features... make Services or Third-Party Service suggestions based on historical use and predictive models;
Slack may retain Other Information pertaining to you for as long as necessary for the purposes described in this Privacy Policy... This may include keeping your Other Information after you have deactivated your account for the period of time needed for Slack to pursue legitimate business interests...
Slack uses Standard Contractual Clauses approved by the European Commission... for transfers to, among others, Australia, Canada, India, Japan, South Korea and the United States.
Mangler eller uklart
- Ingen specifikke supplerende foranstaltninger detaljeret for amerikanske dataoverførsler efter Schrems II
- Ingen specifikke opbevaringstidsrammer for Anden information
- Ingen eksplicit fravalgsmekanisme for AI/prædiktiv modeltræning
- Ingen detaljer om automatiseret beslutningstagning eller profileringslogik ud over prædiktive modeller
Spørgsmål at stille
- Hvordan udfører og dokumenterer Slack den afvejningstest, der kræves for at stole på legitime interesser, især for brug af persondata til at udvikle prædiktive modeller og AI-funktioner?
- Hvilke specifikke tekniske og organisatoriske supplerende foranstaltninger implementerer Slack ved siden af Standardkontraktbestemmelser for at beskytte EU-persondata, der overføres til USA?
- Hvad er den maksimale opbevaringsperiode for 'Anden information', efter at en bruger deaktiverer deres konto, og hvordan defineres 'legitim forretningsinteresse' strengt i denne sammenhæng?
- Kan brugere eksplicit fravælge, at deres Anden information bruges til 'prædiktive modeller' og 'læringsværktøjer' uden at miste kernefunktionaliteten i tjenesten?
Del denne analyse
Alle med dette link kan se resultatet ovenfor.
Bygget af DentroChat
100 % europæisk AI-chat for alle
Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.
Andre analyserede privatlivspolitikker
Se alleapple.com
72/100
Mellem privatlivsrisikoApples privatlivspolitik for Messages viser stærk kryptering og kort dataopbevaring, men efterlader kritiske mangler i EU-overholdelse — ingen omtale af internationale overførsler, GDPR-brugerrettigheder eller om beskedmetadata træner AI-modeller.
Se rapport →about.qwant.com
72/100
Mellem privatlivsrisikoQwant tilbyder stærk beskyttelse af privatlivets fred som standard uden sporingscookies, men oprettelse af en konto eller accept af cookies deler betydelige data med Microsoft, og politikken mangler klarhed om internationale overførsler og AI-træning.
Se rapport →signal.org
72/100
Mellem privatlivsrisikoSignal indsammer oprigtigt talt næsten ingenting og krypterer alt, men deres juridiske dokumentation er forældet og mangler kritiske oplysninger, der er påkrævet af Databeskyttelsesforordningen (GDPR), såsom overførselsgarantier, opbevaringsperioder og procedurer for brugerrettigheder.
Se rapport →robotstxt.es
68/100
Mellem privatlivsrisikoRobotstxt respekterer generelt EU's privatlivsbeskyttelse, men mangler klare detaljer om juridiske grundlag, tredjeparts databehandlere og brug af AI.
Se rapport →