cake.com — 62/100 (Mittleres Datenschutzrisiko)

Zuletzt analysiert

Neue Analyse für eine andere Richtlinie starten

CAKE.com Inc. · cake.com

Berichtsdetails

Mittleres Datenschutzrisiko

CAKE.com bietet standardmäßige EU-Datenrechte und Übertragungssicherheiten, erhebt jedoch im Namen der Arbeitgeber, die als Datenverantwortliche für ihre Mitarbeiter fungieren, hochgradig invasive Arbeitsplatzüberwachungsdaten – wie Screenshots, Hintergrundstandort und App-Nutzung.

Die Datenschutzrichtlinie behandelt die Suite von Produktivitäts- und Tracking-Tools von CAKE.com (Clockify, Pumble, Plaky). Sie unterscheidet zwischen Geschäftsnutzern (Arbeitgeber) und autorisierten Nutzern (Mitarbeiter). Obwohl sie einen robusten Abschnitt für EWR-Nutzer enthält, der DSGVO (GDPR)-Rechte, Rechtsgrundlagen und Standardvertragsklauseln für internationale Übermittlungen detailliert darstellt, beinhalten die Kernfunktionen des Produkts eine umfangreiche Mitarbeiterüberwachung. Autorisierte Nutzer sind weitgehend von ihren Arbeitgebern (den Geschäftsnutzern) für Datenschutzhinweise, Einwilligungseinholung und die Ausübung von Betroffenenrechten abhängig, was ein potenzielles Machtgefälle und Reibung für die individuelle Privatsphäre schafft.

Zuletzt analysiert
QuelleURL

Kategoriebewertung

Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.

DatenminimierungSchlecht

Die Richtlinie beschreibt die Erhebung hochgradig invasiver Daten zur Mitarbeiterüberwachung, einschließlich präzisem Hintergrundstandort, Desktop-Screenshots und kontinuierlichem App/Website-Nutzungs-Tracking, was weit über das hinausgeht, was für grundlegendes Projektmanagement zwingend erforderlich ist.

TransparenzGut

Die Richtlinie grenzt klar zwischen Geschäftsnutzern und autorisierten Nutzern ab, listet spezifische Datentypen pro Produktfunktion auf und bietet einen dedizierten, detaillierten Abschnitt für EWR-Personen, der Rechtsgrundlagen und Rechte umreißt.

Weitergabe an DritteMittel

Daten werden mit einer veröffentlichten Liste von Unterauftragsverarbeitern für legitime betriebliche Zwecke geteilt, aber die Richtlinie erlaubt auch das Teilen für personalisierte Werbung und eine breite Weitergabe nach Anweisung des Geschäftsnutzers ohne ausdrückliche Einschränkungen.

Internationale ÜbermittlungenMittel

Während die Standardverarbeitung in den USA erfolgt, implementiert CAKE.com SCCs und das UK-Addendum für EU-Übermittlungen und bietet eine EWR-Datenspeicherungsoption für einige Dienste an, obwohl viele Unterauftragsverarbeiter in den USA ansässig sind.

KI/ModelltrainingMittel

Die Richtlinie schweigt vollständig zur Nutzung personenbezogener Daten für KI- oder Modelltraining, was eine Lücke dahingehend lässt, ob Mitarbeiternachrichten, -dateien oder -Trackingdaten zum Trainieren von Algorithmen verwendet werden könnten.

NutzerrechteMittel

Volle DSGVO-Rechte werden für EWR-Nutzer aufgezählt, aber autorisierten Nutzern wird ausdrücklich mitgeteilt, dass sie ihren Geschäftsnutzer (Arbeitgeber) kontaktieren müssen, um diese Rechte auszuüben, was ihren direkten Rückgriff gegen CAKE.com als Verarbeiter einschränkt.

Wichtigste Befunde

Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)

Kritisch

Invasive Mitarbeiterüberwachungsfunktionen

Die Richtlinie detailliert die Erhebung des präzisen Standorts (sogar im Hintergrund), von Desktop-Screenshots in zeitlichen Abständen und das Auto-Tracking aller verwendeten Anwendungen und Websites. Dieses Maß an Überwachung birgt ein hohes Risiko für die Privatsphäre der Mitarbeiter und erfordert eine sorgfältige Abwägung nach Artikel 5 Absatz 1 Buchstabe b und c der DSGVO.

Warnung

Verlagerung der DSGVO-Verantwortung auf Arbeitgeber

CAKE.com erklärt ausdrücklich, dass Geschäftsnutzer für die Bereitstellung von Hinweisen und die Einholung von Einwilligungen von autorisierten Nutzern verantwortlich sind und dass autorisierte Nutzer ihren Arbeitgeber kontaktieren müssen, um Betroffenenrechte auszuüben. Dies schützt CAKE.com, lässt die Mitarbeiter jedoch von den Compliance-Bemühungen ihres Arbeitgebers abhängig sein.

Warnung

Verhaltensbezogene Werbung auf Drittanbieterplattformen

Die Richtlinie besagt, dass sie Informationen nutzen, um 'die Werbung zu personalisieren, die Sie auf Plattformen und Websites von Drittanbietern sehen', und sich für Datenanalysen auf berechtigte Interessen berufen, was unter der DSGVO einer genauen Prüfung bedarf, ob das Tracking von Mitarbeitern zur Werbepersonalisierung wirklich ein berechtigtes Interesse darstellt.

Info

Mehrdeutige Datenaufbewahrung für sensible Kategorien

Obwohl die Richtlinie erwähnt, dass Screenshots, GPS-Standort und Auto-Tracking-Informationen 'automatisch und routinemäßig nach einer festgelegten Zeit gelöscht werden', wird nicht angegeben, wie lange diese festgelegte Zeit ist, was autorisierte Nutzer im Unklaren darüber lässt, wie lange ihre sensiblen Überwachungsdaten gespeichert werden.

Fazit für Nutzer

Wenn Sie ein Mitarbeiter sind, der Clockify nutzt, kann Ihr Arbeitgeber Ihren Standort verfolgen, Screenshots von Ihrem Desktop machen und Ihre App-Nutzung überwachen; Sie müssen Ihren Arbeitgeber und nicht CAKE.com bitten, Ihre Daten zu löschen.

Compliance-Posture

CAKE.com versucht, sich vor der DSGVO-Haftung gegenüber Mitarbeitern zu schützen, indem es den Arbeitgeber als Datenverantwortlichen positioniert, aber die invasive Natur der Tracking-Tools (Hintergrundstandort, Screenshots) erfordert eine strikte Einhaltung der Grundsätze der Datenminimierung und Zweckbindung durch die Arbeitgeber, was CAKE.com nur locker durchsetzt.

EU-Übermittlungen

Daten werden hauptsächlich in den USA verarbeitet, aber CAKE.com implementiert Standardvertragsklauseln (SCCs) und das UK International Data Transfer Addendum. Sie bieten auch eine Option für EWR-basierte Datenspeicherung für einige Dienste an, was ein positiver Schritt ist, obwohl US-Unterauftragsverarbeiter weiterhin Support, Zahlungen und Analysen abwickeln.

Erkannte Signale

Konkrete Datenpunkte und Praktiken im Text identifiziert

Erhobene Daten
NameKontobenutzernamePasswortE-MailTelefonnummerFotoGeburtstagBerufliche KontaktdatenBerufsbezeichnungKaufhistorieZahlungsdetailsZeiterfassungenScreenshotsGenauer StandortApp- und Website-NutzungChat-NachrichtenDateienIP-AdresseGerätekennungenCookies
Verarbeitungszwecke
Bereitstellung und Wartung von DienstenVerarbeitung von TransaktionenKundensupportMarketingkommunikationPersonalisierung von DrittanbieterwerbungAnalysen und TrendüberwachungSicherheit und BetrugspräventionEinhaltung rechtlicher Verpflichtungen
Weitergabe an Dritte
Anbieter und Dienstleister (Unterauftragsverarbeiter)Strafverfolgungsbehörden bei gesetzlicher AnforderungProfessionelle Berater (Anwälte)Fusions- oder ÜbernahmeszenarienVerbundene Unternehmen und TochtergesellschaftenAuf Anweisung des Geschäftsnutzers
Internationale Übermittlungen
Standardvertragsklauseln (SCCs)UK International Data Transfer AddendumOption zur EWR-Datenspeicherung für einige DiensteHauptverarbeitung in den Vereinigten Staaten
KI / Modelltraining
Richtlinie schweigt zu KI/Modelltraining

Textbelege

Direkte Zitate aus der Richtlinie, die diese Befunde stützen

Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.

CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...

Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)

Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.

Fehlend oder unklar

  • Spezifische Aufbewahrungsfristen für Überwachungsdaten (Screenshots, Standort, Auto-Tracking)
  • Ob CAKE.com Datenschutz-Folgenabschätzungen (DSFA) für seine risikoreichen Tracking-Funktionen durchführt
  • Explizite Details zur Rechtsgrundlage für spezifische Tracking-Funktionen (z. B. basiert das Erstellen von Screenshots auf berechtigtem Interesse oder Vertrag?)
  • Ob die EWR-Datenspeicherungsoption die Standardeinstellung für EWR-Kunden ist oder eine Opt-in-Funktion

Fragen zum Nachfragen

  • Was ist die genaue 'festgelegte Zeit', nach der Screenshots, GPS-Standort und Auto-Tracking-Daten automatisch gelöscht werden?
  • Erfordert CAKE.com von Geschäftsnutzern eine Datenschutz-Folgenabschätzung (DSFA) durchzuführen, bevor sie die Standort-Tracker-, Screenshot- oder Auto-Tracker-Tools für autorisierte Nutzer aktivieren?
  • Wie rechtfertigt CAKE.com die Nutzung der Daten autorisierter Nutzer zur 'Personalisierung von Werbung' unter der Rechtsgrundlage des berechtigten Interesses im EWR?
  • Ist die Option zur exklusiven Speicherung und Verarbeitung von Daten innerhalb des EWR für Geschäftsnutzer und autorisierte Nutzer im EWR standardmäßig aktiviert?
  • Nutzt CAKE.com Chat-Nachrichten, Dateien oder Tracking-Daten von autorisierten Nutzern, um KI-Modelle zu trainieren oder Algorithmen zu verbessern?
Diese Analyse wird von KI erstellt und ist keine Rechtsberatung. Konsultiere für Compliance-Entscheidungen immer eine qualifizierte Rechtsfachkraft.

Diese Analyse teilen

Jeder mit diesem Link kann das Ergebnis oben einsehen.

Entwickelt von DentroChat

100 % europäischer KI-Chat für alle

Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.

In der EU gehostete InfrastrukturText, Dateien, Bilder & WebsucheSchnell-, Denk- und Kreativ-ModusDatenschutz zuerstKeine Daten verlassen Europa
Kostenlos testen →
Alle anzeigen