cal.com — 55/100 (Mittleres Datenschutzrisiko)

Zuletzt analysiert

Neue Analyse für eine andere Richtlinie starten

Cal.com, Inc. · cal.com

Berichtsdetails

Mittleres Datenschutzrisiko

Cal.com bietet standardmäßige DSGVO-Rechte und eine Unterauftragsverarbeiter-Liste, nennt jedoch nicht die Rechtsgrundlage für EU-US-Datenübermittlungen und schweigt zur Nutzung von Daten für das KI-Training.

Die Datenschutzrichtlinie zeigt ein gewisses Compliance-Bewusstsein, indem sie DSGVO-Rechte auflistet, einen Datenschutzbeauftragten (DPO) benennt und einen EU-Vertreter nennt. Sie weist jedoch erhebliche Lücken auf, die typisch für US-zentrierte Richtlinien sind, wie die Berufung auf vage 'angemessene Kontrollen' für internationale Datenübermittlungen ohne Nennung des Rechtsmechanismus. Darüber hinaus schweigt die Richtlinie völlig zum Training von KI-Modellen, obwohl das Unternehmen aktiv ein KI-Produkt (Cal.ai) vermarktet, und sie verwendet eine zu breite Sprache in Bezug auf die erhobenen personenbezogenen Daten.

Zuletzt analysiert
QuelleURL

Kategoriebewertung

Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.

DatenminimierungMittel

Erfasst Standard-Terminplanungsdaten, verwendet jedoch Werbe-Cookies und teilt E-Mails für Anzeigenabgleich, was über die strenge Erforderlichkeit hinausgeht.

TransparenzMittel

Listet Unterauftragsverarbeiter und Rechte klar auf, aber die Kategorien der erhobenen personenbezogenen Daten sind vage definiert.

Weitergabe an DritteMittel

Unterauftragsverarbeiter sind gut dokumentiert, aber die Weitergabe von Daten an Werbeplattformen wie Google und Meta für Zielgruppenabgleich wirft Einwilligungsfragen auf.

Internationale ÜbermittlungenSchlecht

Übermittelt EU-Daten explizit in die USA, nennt jedoch nicht den nach DSGVO Kapitel V erforderlichen rechtlichen Übermittlungsmechanismus.

KI/Modell-TrainingSchlecht

Die Richtlinie schweigt völlig dazu, ob Nutzerdaten für das KI-Training verwendet werden, obwohl das Unternehmen ein KI-Produkt vermarktet.

NutzerrechteGut

Listet alle standardmäßigen DSGVO-Rechte klar auf, bietet eine DPO-Kontaktmöglichkeit und hat einen EU-Vertreter nach Artikel 27 benannt.

Wichtigste Befunde

Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)

Kritisch

Fehlende Rechtsgrundlage für internationale Übermittlungen

Die Richtlinie räumt ein, Daten in die USA zu übermitteln, zitiert jedoch keine Standardvertragsklauseln, Binding Corporate Rules oder das EU-US Data Privacy Framework, sondern verlässt sich auf vage Formulierungen zu 'angemessenen Kontrollen'.

Kritisch

Schweigen zu KI-Trainingspraktiken

Trotz der prominenten Bewerbung von 'Cal.ai' und KI-gestützten Anrufen enthält die Datenschutzrichtlinie absolut keine Offenlegung darüber, ob Nutzerdaten, Meeting-Inhalte oder Transkripte zum Training von KI-Modellen verwendet werden.

Warnung

Vage Definition der Kategorien personenbezogener Daten

Die Richtlinie besagt, dass personenbezogene Daten 'einschließen können, aber nicht beschränkt sind auf: Cookies und Nutzungsdaten', und listet die spezifischen Kategorien der erhobenen personenbezogenen Daten (z. B. Name, E-Mail-Adresse) im Definitionsabschnitt nicht explizit auf, was gegen die Bestimmtheitsanforderungen von Artikel 13 Abs. 2 Buchst. a DSGVO verstößt.

Warnung

Mehrdeutiges Werbe-Tracking und Einwilligung

Die Richtlinie räumt ein, Werbe-Cookies zu verwenden und E-Mails mit Werbeplattformen (Google, Meta, LinkedIn) für Zielgruppenabgleich zu teilen, was als US-exklusives Feature mit E-Mail-Opt-out dargestellt wird, klärt jedoch nicht, wie eine ausdrückliche Einwilligung nach DSGVO-Standard für EU-Nutzer eingeholt wird, die in diese Tracking-Netze geraten könnten.

Fazit für Nutzer

Ihre Daten werden wahrscheinlich unter unspezifiziertem rechtlichem Schutz in die USA übermittelt, und obwohl grundlegende DSGVO-Rechte angeboten werden, lässt die Richtlinie gefährliche Grauzonen in Bezug auf Werbe-Tracking und KI-Nutzung.

Compliance-Posture

Gemischte Compliance-Haltung; strukturelle DSGVO-Elemente sind vorhanden, aber es fehlen wesentliche Schutzmaßnahmen für internationale Übermittlungen und KI-Verarbeitung.

EU-Übermittlungen

Unzureichend. Die Richtlinie übermittelt Daten explizit in die USA, nennt jedoch keinen gültigen DSGVO-Übermittlungsmechanismus wie Standardvertragsklauseln oder das EU-US Data Privacy Framework.

Erkannte Signale

Konkrete Datenpunkte und Praktiken im Text identifiziert

Erhobene Daten
E-Mail-AdresseIP-AdresseBrowsertyp und -versionBesuchte Seiten und VerweildauerEindeutige ID des MobilgerätsMobiles BetriebssystemTelefonnummerSMS-Inhalte
Verarbeitungszwecke
Bereitstellung und Wartung des DienstesKundensupportNutzungsüberwachung und -analyseMarketing- und WerbekommunikationWerbung und ZielgruppenabgleichSicherheit und Betrugsprävention
Weitergabe an Dritte
Google AdsMeta (Facebook und Instagram)LinkedInPosthogGitHubTwilioDaily.coIntercomStripe
Internationale Übermittlungen
Daten in die Vereinigten Staaten übermitteltKein spezifischer DSGVO-Übermittlungsmechanismus genannt
KI / Modelltraining
Keine Erwähnung von KI-TrainingKein Opt-out für KI-Training

Textbelege

Direkte Zitate aus der Richtlinie, die diese Befunde stützen

If you are located outside United States and choose to provide information to us, please note that we transfer the data, including Personal Data, to United States and process it there.

Personally identifiable information may include, but is not limited to: Cookies and Usage Data

For users located in the United States, we may share limited information—such as your email address—with advertising platforms including Google Ads, Meta (Facebook and Instagram), and LinkedIn.

Fehlend oder unklar

  • Rechtsmechanismus für EU-US-Datenübermittlungen
  • Spezifische Kategorien der erhobenen personenbezogenen Daten
  • Offenlegungen zum KI-Modell-Training
  • Speicherfristen für Daten
  • Rechtsgrundlage für die Verarbeitung nach Artikel 6 DSGVO

Fragen zum Nachfragen

  • Was ist der spezifische Rechtsmechanismus (z. B. Standardvertragsklauseln, EU-US Data Privacy Framework), der zur Autorisierung der Übermittlung von EU-Personendaten in die Vereinigten Staaten verwendet wird?
  • Werden Nutzerdaten, einschließlich Buchungsinhalten, Video-Transkripten oder Anrufaufzeichnungen, zum Trainieren oder Verbessern der Cal.ai-Modelle oder anderer maschineller Lernalgorithmen verwendet?
  • Wie wird die ausdrückliche Einwilligung von EU-Nutzern eingeholt, bevor Werbe-Cookies platziert oder ihre Daten mit Werbenetzwerken für Zielgruppenabgleich geteilt werden?
  • Wie lauten die spezifischen Aufbewahrungsfristen für die verschiedenen Kategorien personenbezogener Daten, die Sie erheben?
Diese Analyse wird von KI erstellt und ist keine Rechtsberatung. Konsultiere für Compliance-Entscheidungen immer eine qualifizierte Rechtsfachkraft.

Diese Analyse teilen

Jeder mit diesem Link kann das Ergebnis oben einsehen.

Entwickelt von DentroChat

100 % europäischer KI-Chat für alle

Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.

In der EU gehostete InfrastrukturText, Dateien, Bilder & WebsucheSchnell-, Denk- und Kreativ-ModusDatenschutz zuerstKeine Daten verlassen Europa
Kostenlos testen →
Alle anzeigen