cake.com — 62/100 (Mittleres Datenschutzrisiko)
Zuletzt analysiert
CAKE.com Inc. · cake.com
Berichtsdetails
Mittleres DatenschutzrisikoCAKE.com bietet standardmäßige EU-Datenrechte und Übertragungssicherheiten, erhebt jedoch im Namen der Arbeitgeber, die als Datenverantwortliche für ihre Mitarbeiter fungieren, hochgradig invasive Arbeitsplatzüberwachungsdaten – wie Screenshots, Hintergrundstandort und App-Nutzung.
Die Datenschutzrichtlinie behandelt die Suite von Produktivitäts- und Tracking-Tools von CAKE.com (Clockify, Pumble, Plaky). Sie unterscheidet zwischen Geschäftsnutzern (Arbeitgeber) und autorisierten Nutzern (Mitarbeiter). Obwohl sie einen robusten Abschnitt für EWR-Nutzer enthält, der DSGVO (GDPR)-Rechte, Rechtsgrundlagen und Standardvertragsklauseln für internationale Übermittlungen detailliert darstellt, beinhalten die Kernfunktionen des Produkts eine umfangreiche Mitarbeiterüberwachung. Autorisierte Nutzer sind weitgehend von ihren Arbeitgebern (den Geschäftsnutzern) für Datenschutzhinweise, Einwilligungseinholung und die Ausübung von Betroffenenrechten abhängig, was ein potenzielles Machtgefälle und Reibung für die individuelle Privatsphäre schafft.
Kategoriebewertung
Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.
Die Richtlinie beschreibt die Erhebung hochgradig invasiver Daten zur Mitarbeiterüberwachung, einschließlich präzisem Hintergrundstandort, Desktop-Screenshots und kontinuierlichem App/Website-Nutzungs-Tracking, was weit über das hinausgeht, was für grundlegendes Projektmanagement zwingend erforderlich ist.
Die Richtlinie grenzt klar zwischen Geschäftsnutzern und autorisierten Nutzern ab, listet spezifische Datentypen pro Produktfunktion auf und bietet einen dedizierten, detaillierten Abschnitt für EWR-Personen, der Rechtsgrundlagen und Rechte umreißt.
Daten werden mit einer veröffentlichten Liste von Unterauftragsverarbeitern für legitime betriebliche Zwecke geteilt, aber die Richtlinie erlaubt auch das Teilen für personalisierte Werbung und eine breite Weitergabe nach Anweisung des Geschäftsnutzers ohne ausdrückliche Einschränkungen.
Während die Standardverarbeitung in den USA erfolgt, implementiert CAKE.com SCCs und das UK-Addendum für EU-Übermittlungen und bietet eine EWR-Datenspeicherungsoption für einige Dienste an, obwohl viele Unterauftragsverarbeiter in den USA ansässig sind.
Die Richtlinie schweigt vollständig zur Nutzung personenbezogener Daten für KI- oder Modelltraining, was eine Lücke dahingehend lässt, ob Mitarbeiternachrichten, -dateien oder -Trackingdaten zum Trainieren von Algorithmen verwendet werden könnten.
Volle DSGVO-Rechte werden für EWR-Nutzer aufgezählt, aber autorisierten Nutzern wird ausdrücklich mitgeteilt, dass sie ihren Geschäftsnutzer (Arbeitgeber) kontaktieren müssen, um diese Rechte auszuüben, was ihren direkten Rückgriff gegen CAKE.com als Verarbeiter einschränkt.
Wichtigste Befunde
Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)
Invasive Mitarbeiterüberwachungsfunktionen
Die Richtlinie detailliert die Erhebung des präzisen Standorts (sogar im Hintergrund), von Desktop-Screenshots in zeitlichen Abständen und das Auto-Tracking aller verwendeten Anwendungen und Websites. Dieses Maß an Überwachung birgt ein hohes Risiko für die Privatsphäre der Mitarbeiter und erfordert eine sorgfältige Abwägung nach Artikel 5 Absatz 1 Buchstabe b und c der DSGVO.
Verlagerung der DSGVO-Verantwortung auf Arbeitgeber
CAKE.com erklärt ausdrücklich, dass Geschäftsnutzer für die Bereitstellung von Hinweisen und die Einholung von Einwilligungen von autorisierten Nutzern verantwortlich sind und dass autorisierte Nutzer ihren Arbeitgeber kontaktieren müssen, um Betroffenenrechte auszuüben. Dies schützt CAKE.com, lässt die Mitarbeiter jedoch von den Compliance-Bemühungen ihres Arbeitgebers abhängig sein.
Verhaltensbezogene Werbung auf Drittanbieterplattformen
Die Richtlinie besagt, dass sie Informationen nutzen, um 'die Werbung zu personalisieren, die Sie auf Plattformen und Websites von Drittanbietern sehen', und sich für Datenanalysen auf berechtigte Interessen berufen, was unter der DSGVO einer genauen Prüfung bedarf, ob das Tracking von Mitarbeitern zur Werbepersonalisierung wirklich ein berechtigtes Interesse darstellt.
Mehrdeutige Datenaufbewahrung für sensible Kategorien
Obwohl die Richtlinie erwähnt, dass Screenshots, GPS-Standort und Auto-Tracking-Informationen 'automatisch und routinemäßig nach einer festgelegten Zeit gelöscht werden', wird nicht angegeben, wie lange diese festgelegte Zeit ist, was autorisierte Nutzer im Unklaren darüber lässt, wie lange ihre sensiblen Überwachungsdaten gespeichert werden.
Fazit für Nutzer
Wenn Sie ein Mitarbeiter sind, der Clockify nutzt, kann Ihr Arbeitgeber Ihren Standort verfolgen, Screenshots von Ihrem Desktop machen und Ihre App-Nutzung überwachen; Sie müssen Ihren Arbeitgeber und nicht CAKE.com bitten, Ihre Daten zu löschen.
Compliance-Posture
CAKE.com versucht, sich vor der DSGVO-Haftung gegenüber Mitarbeitern zu schützen, indem es den Arbeitgeber als Datenverantwortlichen positioniert, aber die invasive Natur der Tracking-Tools (Hintergrundstandort, Screenshots) erfordert eine strikte Einhaltung der Grundsätze der Datenminimierung und Zweckbindung durch die Arbeitgeber, was CAKE.com nur locker durchsetzt.
EU-Übermittlungen
Daten werden hauptsächlich in den USA verarbeitet, aber CAKE.com implementiert Standardvertragsklauseln (SCCs) und das UK International Data Transfer Addendum. Sie bieten auch eine Option für EWR-basierte Datenspeicherung für einige Dienste an, was ein positiver Schritt ist, obwohl US-Unterauftragsverarbeiter weiterhin Support, Zahlungen und Analysen abwickeln.
Erkannte Signale
Konkrete Datenpunkte und Praktiken im Text identifiziert
Textbelege
Direkte Zitate aus der Richtlinie, die diese Befunde stützen
Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.
CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...
Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)
Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.
Fehlend oder unklar
- Spezifische Aufbewahrungsfristen für Überwachungsdaten (Screenshots, Standort, Auto-Tracking)
- Ob CAKE.com Datenschutz-Folgenabschätzungen (DSFA) für seine risikoreichen Tracking-Funktionen durchführt
- Explizite Details zur Rechtsgrundlage für spezifische Tracking-Funktionen (z. B. basiert das Erstellen von Screenshots auf berechtigtem Interesse oder Vertrag?)
- Ob die EWR-Datenspeicherungsoption die Standardeinstellung für EWR-Kunden ist oder eine Opt-in-Funktion
Fragen zum Nachfragen
- Was ist die genaue 'festgelegte Zeit', nach der Screenshots, GPS-Standort und Auto-Tracking-Daten automatisch gelöscht werden?
- Erfordert CAKE.com von Geschäftsnutzern eine Datenschutz-Folgenabschätzung (DSFA) durchzuführen, bevor sie die Standort-Tracker-, Screenshot- oder Auto-Tracker-Tools für autorisierte Nutzer aktivieren?
- Wie rechtfertigt CAKE.com die Nutzung der Daten autorisierter Nutzer zur 'Personalisierung von Werbung' unter der Rechtsgrundlage des berechtigten Interesses im EWR?
- Ist die Option zur exklusiven Speicherung und Verarbeitung von Daten innerhalb des EWR für Geschäftsnutzer und autorisierte Nutzer im EWR standardmäßig aktiviert?
- Nutzt CAKE.com Chat-Nachrichten, Dateien oder Tracking-Daten von autorisierten Nutzern, um KI-Modelle zu trainieren oder Algorithmen zu verbessern?
Diese Analyse teilen
Jeder mit diesem Link kann das Ergebnis oben einsehen.
Entwickelt von DentroChat
100 % europäischer KI-Chat für alle
Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.
Weitere analysierte Datenschutzerklärungen
Alle anzeigenapp.klang.ai
62/100
Mittleres DatenschutzrisikoKlang AI erfasst potenziell sensible Audio- und Videoinhalte, teilt diese mit mehreren KI-Anbietern und behält sich das Recht vor, Ihre hochgeladenen Daten ohne Opt-out-Möglichkeit zur Verbesserung der eigenen Algorithmen zu nutzen — allerdings findet die meiste Verarbeitung in der EU statt, und es werden Vereinbarungen zur Datennichtspeicherung (Zero Data Retention) mit den KI-Unterauftragsverarbeitern durchgesetzt.
Bericht ansehen →cursor.com
62/100
Mittleres DatenschutzrisikoCursor (Anysphere) verspricht standardmäßig, Ihre Code-Eingaben nicht für das KI-Training zu verwenden, und verkauft Ihre Daten nicht, erfasst jedoch eine weitreichende Palette an persönlichen Nutzungsdaten, sendet diese mit vagen Übertragungssicherungen in die USA und lässt Schlüsseldetails wie Aufbewahrungsfristen und Rechtsgrundlagen offen.
Bericht ansehen →eustella.com
62/100
Mittleres Datenschutzrisikoeustella gibt starke Datenschutzversprechen — kein Datenverkauf, keine Weitergabe an Dritte, kein KI-Training mit Ihren Daten und die gesamte Verarbeitung bleibt in der EU — aber dies ist Marketingtext, keine verbindliche Datenschutzerklärung, und entscheidende Details zu Datenerhebung, Aufbewahrung, Unterauftragsverarbeitern und Nutzerrechten fehlen im bereitgestellten Text.
Bericht ansehen →lhv.com
62/100
Mittleres DatenschutzrisikoLHV Bank erhebt eine umfassende Palette an persönlichen und finanziellen Daten, teilt sie weitreichend mit Betrugsvorbeugungsagenturen und Zahlungsintermediären und stützt sich schwer auf berechtigte Interessen für Marketing und Analysen – sie deckt jedoch DSGVO-Rechte ab und nutzt manuelle Überprüfungen für Profilierungsentscheidungen.
Bericht ansehen →