app.pantares.ai — 85/100 (Geringes Datenschutzrisiko)
Zuletzt analysiert
Pantares GmbH · pantares.ai
Berichtsdetails
Geringes DatenschutzrisikoDie Datenschutzerklärung der Website von Pantares GmbH ist transparent, DSGVO-konform und minimiert die Datenerhebung, aber die separate Richtlinie für die KI-Plattform (app.pantares.ai) enthält unklare Angaben zu KI-Training und Weitergabe an Dritte.
Die Datenschutzerklärung der Website von Pantares GmbH ist gut strukturiert, beschreibt klar die Datenerhebung (z. B. IP-Adressen zum Formularschutz, minimale Cookies) und beschränkt die Verarbeitung auf notwendige Zwecke. Es werden EU-basierte Hosting-Dienste (Microsoft Azure) genutzt, und für Analysen (Matomo) sowie reCAPTCHA ist eine explizite Einwilligung erforderlich. Allerdings führt die separate Richtlinie für die KI-Plattform (app.pantares.ai) zu Unklarheiten: Sie erwähnt Dritte als KI-Anbieter (auch US-basierte) und Datenübermittlungen auf Basis von Standardvertragsklauseln (SCCs), bietet aber keine expliziten Opt-out-Möglichkeiten für das KI-Modell-Training. Zudem wird darauf hingewiesen, dass Nutzerdaten in der Plattform verarbeitet werden können, wenn Dritte (z. B. der Arbeitgeber eines Nutzers) diese hochladen, was auch Nicht-Nutzer betrifft.
Kategoriebewertung
Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.
Erhebt nur notwendige Daten (z. B. IP-Adresse zum Formularschutz, minimale Cookies) und vermeidet standardmäßig unnötiges Tracking.
Die Richtlinie ist detailliert mit klaren Abschnitten zu Zwecken, Rechtsgrundlagen und Auftragsverarbeitern, wobei die separate Richtlinie der KI-Plattform weniger zugänglich ist.
Gibt Daten an einen begrenzten Kreis von Auftragsverarbeitern weiter (Azure, Cloudflare, Matomo, Google), aber die Nutzung von Drittanbietern für KI in der KI-Plattform (auch US-basierte) führt zu Unsicherheiten.
Überwiegend EU-basiert, aber Cloudflare, Google und KI-Plattform-KI-Anbieter beinhalten US-Übermittlungen unter SCCs/DPF, die nicht risikofrei sind.
Gibt explizit an, dass Daten der KI-Plattform-Nutzer *nicht* für das Modell-Training verwendet werden, dies gilt jedoch nur für direkte Nutzer-Eingaben – Daten Dritter (z. B. von anderen hochgeladen) können weiterhin ohne Opt-out verarbeitet werden.
Listet DSGVO-Rechte (Zugang, Löschung, Übertragbarkeit usw.) klar auf und gibt Kontaktdaten des Datenschutzbeauftragten an, aber Nicht-Nutzer der KI-Plattform müssen sich auf den Verantwortlichen (z. B. ihren Arbeitgeber) verlassen, um ihre Rechte auszuüben.
Wichtigste Befunde
Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)
Separate KI-Plattform-Richtlinie schafft Unklarheit für Nicht-Nutzer
Abschnitt 7 besagt, dass Daten von Nicht-Nutzern (z. B. in E-Mails oder Dokumenten, die von anderen hochgeladen wurden) in der KI-Plattform nach Art. 6 Abs. 1 lit. f DSGVO verarbeitet werden können, mit Übermittlungen an US-basierte KI-Anbieter. Die Richtlinie klärt jedoch nicht, wie Nicht-Nutzer Widerspruch einlegen oder sich abmelden können oder ob ihre Daten für das Modell-Training verwendet werden. Dies ist eine kritische Lücke für die DSGVO-Konformität (Art. 21 Widerspruchsrecht).
Fehlende Opt-out-Möglichkeit für KI-Plattform-Training
Abschnitt 7 gibt explizit an, dass Nutzerdaten in der KI-Plattform *nicht* für das Modell-Training verwendet werden, diese Zusicherung gilt jedoch nicht für Daten Dritter (z. B. von einem Arbeitgeber eines Nutzers hochgeladen). Die Richtlinie bietet keinen Mechanismus für Nicht-Nutzer, um zu verhindern, dass ihre Daten für das KI-Training verwendet werden, was ein erhebliches Compliance-Risiko nach DSGVO (Art. 9, 22) darstellt.
US-Übermittlungen basieren auf SCCs und DPF, aber Risiken bleiben bestehen
Die Abschnitte 6.2 (Cloudflare), 6.4 (Google reCAPTCHA) und 7 (KI-Plattform-KI-Anbieter) geben an, dass US-Übermittlungen durch SCCs und/oder den EU-US Data Privacy Framework (DPF) abgedeckt sind. Allerdings wurden SCCs in Gerichten angefochten (z. B. Schrems II), und die Angemessenheit des DPF ist rechtlich noch nicht abschließend geklärt. Die Richtlinie geht nicht auf zusätzliche Maßnahmen (z. B. Verschlüsselung) für diese Übermittlungen ein.
Aufbewahrungsfristen für KI-Plattform-Daten sind für Nicht-Nutzer unklar
Abschnitt 8 beschreibt Aufbewahrungsfristen für Websitedaten, ist aber vage für die KI-Plattform. Es wird angegeben, dass von Nutzern hochgeladene Inhalte bis zur Löschung durch den Nutzer gespeichert bleiben, aber nicht, wie lange Daten Dritter (z. B. Nicht-Nutzer-Daten in hochgeladenen Dokumenten) aufbewahrt werden oder wie Nicht-Nutzer die Löschung beantragen können.
Granulare Einwilligung für Analysen und reCAPTCHA ist stark
Die Abschnitte 6.3 und 6.4 beschreiben einen Zwei-Klick-Einwilligungsmechanismus für Matomo-Analysen und Google reCAPTCHA, der sicherstellt, dass keine Daten ohne explizite Nutzeraktion erhoben werden. Dies ist eine Best Practice für die DSGVO-Konformität (Art. 7, 49).
Fazit für Nutzer
Für die Website (pantares.ai) werden Ihre Daten sorgfältig mit klaren Einwilligungsmechanismen und EU-basierter Verarbeitung behandelt. Bei der KI-Plattform (app.pantares.ai) ist Vorsicht geboten: Ihre Daten könnten an US-basierte KI-Anbieter weitergegeben werden, und es gibt keine explizite Garantie, dass sie nicht für das Modell-Training verwendet werden, es sei denn, Sie sind ein direkter Nutzer mit Kontrolle über Ihre Eingaben.
Compliance-Posture
Stark für die Website: explizite Rechtsgrundlagen (Art. 6 DSGVO), Einwilligung für nicht wesentliche Verarbeitungen und klare Nutzerrechte. Gemischt für die KI-Plattform: stützt sich auf berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) für die Verarbeitung von Drittparten-Daten, nutzt SCCs für US-Übermittlungen, bietet aber keine detaillierten Opt-out-Möglichkeiten für KI-Training und keine klaren Aufbewahrungsfristen für Nicht-Nutzer.
EU-Übermittlungen
Die meisten Verarbeitungen für die Website finden in der EU statt (Azure, Matomo Cloud in Frankfurt/Dublin). Ausnahmen sind Cloudflare (US-Muttergesellschaft, EU-Verarbeitung mit SCCs + DPF-Zertifizierung) und Google reCAPTCHA (EU/US mit SCCs + DPF). Für die KI-Plattform können Daten an US-basierte KI-Anbieter unter SCCs übermittelt werden, aber die Richtlinie spezifiziert keine weiteren Schutzmaßnahmen.
Erkannte Signale
Konkrete Datenpunkte und Praktiken im Text identifiziert
Textbelege
Direkte Zitate aus der Richtlinie, die diese Befunde stützen
Für unsere KI-gestützte Software-Plattform unter app.pantares.ai und für die Erweiterungen für Microsoft Office gilt eine eigene Datenschutzerklärung (Ziffer 3).
Die Daten werden nicht zum Training von KI-Modellen genutzt.
Zur Bearbeitung werden die Inhalte an KI-Anbieter übermittelt, teils mit Sitz in der EU, teils in den USA. Übermittlungen in die USA erfolgen auf Grundlage der EU-Standardvertragsklauseln (Art. 46 DSGVO).
Cloudflare ist zusätzlich nach dem EU-U.S. Data Privacy Framework zertifiziert.
Reichweitenmessung — Matomo Cloud (InnoCraft) [...] Verarbeitungsort: EU — die von uns genutzte Matomo-Cloud-Instanz wird in Frankfurt am Main betrieben, Sicherungskopien in Dublin.
Ihre Rechte: Es gelten die Rechte nach Ziffer 9 einschließlich des Widerspruchsrechts nach Art. 21 DSGVO.
Fehlend oder unklar
- Kein Opt-out-Mechanismus für Nicht-Nutzer, deren Daten in der KI-Plattform verarbeitet werden
- Keine Klarheit darüber, ob Daten Dritter in der KI-Plattform für das KI-Modell-Training verwendet werden
- Keine zusätzlichen Maßnahmen (z. B. Verschlüsselung, Pseudonymisierung) für US-Übermittlungen beschrieben
- Keine Aufbewahrungsfrist für Daten Dritter in der KI-Plattform angegeben
- Keine direkte Kontaktmöglichkeit für Nicht-Nutzer, um DSGVO-Rechte für KI-Plattform-Daten auszuüben
Fragen zum Nachfragen
- Wie können Nicht-Nutzer (z. B. Personen, deren Daten von einem KI-Plattform-Nutzer hochgeladen wurden) der Verarbeitung ihrer Daten in der Plattform widersprechen oder sich abmelden?
- Werden Daten Dritter (z. B. in hochgeladenen Dokumenten oder E-Mails) jemals für das KI-Modell-Training in der KI-Plattform verwendet, und wenn ja, wie kann dies deaktiviert werden?
- Welche zusätzlichen Maßnahmen (z. B. Verschlüsselung, Zugriffskontrollen) sind für Daten, die an US-basierte KI-Anbieter unter SCCs übermittelt werden, implementiert?
- Wie lange werden Daten Dritter, die in der KI-Plattform verarbeitet werden, aufbewahrt, und wie können Nicht-Nutzer die Löschung beantragen?
- Warum ist die Datenschutzerklärung der KI-Plattform nicht öffentlich ohne Konto zugänglich, und kann sie proaktiv allen betroffenen Personen zur Verfügung gestellt werden?
Diese Analyse teilen
Jeder mit diesem Link kann das Ergebnis oben einsehen.
Entwickelt von DentroChat
100 % europäischer KI-Chat für alle
Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.
Weitere analysierte Datenschutzerklärungen
Alle anzeigenkolsetu.com
85/100
Geringes DatenschutzrisikoKolsetu respektiert grundsätzlich die EU-Datenschutzvorschriften, sammelt jedoch zu viele Nutzungsdaten, hat keinen öffentlich benannten Datenschutzbeauftragten (DSB) und liefert nur begrenzte Details zu einigen internationalen Datenübermittlungen.
Bericht ansehen →tuta.com
87/100
Geringes DatenschutzrisikoTuta ist ein sehr datenschutzfreundlicher verschlüsselter E-Mail-Anbieter, der alle Nutzerdaten Ende-zu-Ende-verschlüsselt in Deutschland speichert, minimale Metadaten erfasst, keine Cookies verwendet und Daten nur für die Zahlungsabwicklung oder auf richterliche Anordnung an Dritte weitergibt.
Bericht ansehen →gdprchat.eu
88/100
Geringes DatenschutzrisikoGDPRchat bietet außergewöhnlich starken EU-zentrierten Datenschutz ohne Tracking und mit Self-Service-Datenkontrolle, aber Nutzer sollten sich bewusst sein, dass Bild-Prompts von einem Drittanbieter für KI-Training verwendet werden können.
Bericht ansehen →proton.me
88/100
Geringes DatenschutzrisikoProton bietet standardmäßig starke Privatsphäre mit Ende-zu-Ende-Verschlüsselung, minimaler Datenerhebung und ohne Werbetracking, obwohl einige Nutzerdaten an US-amerikanische Auftragsverarbeiter für Support und Zahlungen weitergegeben werden.
Bericht ansehen →