camocopy.com — 92/100 (Geringes Datenschutzrisiko)

Zuletzt analysiert

Neue Analyse für eine andere Richtlinie starten

Restoflix Sàrl.-s · camocopy.com

Berichtsdetails

Geringes Datenschutzrisiko

Camocopy ist ein hochgradig datenschutzfreundlicher KI-Assistent aus Luxemburg, der die Datenerfassung minimiert, alle Daten in der EU speichert und auf Tracking oder Werbung durch Dritte verzichtet.

Camocopy zeigt eine starke DSGVO-Konformität, indem es die Datenerfassung streng begrenzt (z. B. nur E-Mail-Adresse für die Registrierung, anonymisierte IP-Hashes), alle Daten innerhalb der EU verarbeitet und mit allen Auftragsverarbeitern (Hetzner, Scaleway, Nebius, Microsoft, AWS, Google) AVV (Auftragsverarbeitungsverträge) abschließt. Es verzichtet auf Performance-/Werbe-Cookies, Tracking durch Dritte und unnötige Datenweitergabe. Allerdings nutzt es nicht-europäische KI-Modellanbieter (OpenAI über Microsoft, Anthropic über AWS, Google) mit Standardvertragsklauseln (SCCs), und es fehlen explizite Opt-outs für das Training von KI-Modellen. Nutzerrechte sind klar dargestellt, und die Speicherfristen sind zweckgebunden.

Zuletzt analysiert
QuelleURL

Kategoriebewertung

Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.

DatenminimierungGut

Erfasst nur essentielle Daten (E-Mail-Adresse für die Registrierung, anonymisierte IP-Hashes, Geräte-/Browser-Metadaten) und verzichtet auf unnötiges Tracking oder Profiling.

TransparenzGut

Die Datenschutzerklärung ist detailliert, spezifisch und erklärt klar Datentypen, Zwecke, Rechtsgrundlagen und Auftragsverarbeiter, wobei Opt-outs für KI-Training jedoch nicht explizit behandelt werden.

Weitergabe an DritteGut

Daten werden nur mit notwendigen EU-basierten Auftragsverarbeitern (Hosting, Zahlungsabwicklung, CDN) auf Basis von AVV geteilt, ohne Hinweise auf Weitergabe für Werbung oder Analysen.

Internationale DatenübermittlungenMittel

Daten bleiben standardmäßig in der EU, aber nicht-europäische Unterauftragsverarbeiter (z. B. Microsoft/Google US-Entitäten) werden mit SCCs genutzt, was Restrisiken bei der Übermittlung birgt.

KI-/ModelltrainingSchlecht

Keine explizite Aussage darüber, ob Nutzerdaten für das Training von KI-Modellen verwendet werden, und es gibt keinen beschriebenen Opt-out-Mechanismus.

NutzerrechteGut

Alle DSGVO-Rechte (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch, Widerruf der Einwilligung) sind klar aufgelistet und über Einstellungen oder E-Mail umsetzbar.

Wichtigste Befunde

Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)

Kritisch

Fehlende Klarheit zum KI-Modelltraining und Opt-outs

Die Datenschutzerklärung gibt nicht explizit an, ob Nutzerinteraktionen mit dem KI-Assistenten (z. B. Chat-Protokolle) für das Training von Camocopy- oder Drittanbieter-Modellen (OpenAI, Anthropic, Google) verwendet werden. Es gibt keine Erwähnung eines Opt-outs für KI-Training, was eine wachsende Erwartungshaltung unter der DSGVO (Art. 22, 6 Abs. 1 lit. a) und der entstehenden EU-KI-Verordnung (AI Act) darstellt. Dies ist eine kritische Lücke für einen datenschutzfokussierten KI-Dienst.

Warnung

Nutzung nicht-europäischer KI-Modellanbieter mit SCCs birgt Übermittlungsrisiko

Obwohl die primäre Verarbeitung in der EU stattfindet, nutzt Camocopy Microsoft (Irland), AWS (Luxemburg) und Google Cloud (Irland) als KI-Modellanbieter, die Daten möglicherweise an ihre US-Muttergesellschaften (Microsoft Corporation, Google LLC) oder Unterauftragsverarbeiter übermitteln. SCCs sind vorhanden, eliminieren jedoch nicht das Risiko von Zugriffen durch US-Behörden nach Gesetzen wie FISA 702 oder dem CLOUD Act. Die Datenschutzerklärung klärt nicht, ob Nutzeranfragen/-antworten von diesen Anbietern protokolliert oder für das Modelltraining verwendet werden.

Warnung

Datenflüsse zu Wiederverkäufern werden nicht von Camocopy kontrolliert

Camocopy verlinkt zu Wiederverkäufern (Digistore24, Creem.io), stellt aber klar, dass 'unsere Server keine Daten an [diese] übermitteln'; stattdessen senden Nutzerbrowser die Daten direkt. Das bedeutet, dass Camocopy keine Kontrolle über oder Einblick in die Datenverarbeitung durch diese Wiederverkäufer hat, was zu Compliance-Lücken führen könnte, wenn Nutzer nicht wissen, dass sie den Datenschutzrahmen von Camocopy verlassen.

Info

Starke Datenminimierung und standardmäßige EU-interne Verarbeitung

Camocopy erfasst nur essentielle Daten (E-Mail, anonymisierte IP-Hashes, Geräte-/Browser-Metadaten) und stellt explizit klar, dass 'von Nutzern gesammelte Informationen die EU nie verlassen'. Hosting-Anbieter (Hetzner, Scaleway, Nebius) und CDN (Bunny.net) sind alle EU-basiert, mit AVV. Dies entspricht den DSGVO-Grundsätzen der Datenminimierung und Speicherbegrenzung (Art. 5 Abs. 1 lit. c, e).

Info

Keine Performance-, Werbe- oder Drittanbieter-Cookies

Camocopy stellt explizit klar, dass es keine Performance-, Werbe- oder Drittanbieter-Cookies verwendet, was ein starkes Datenschutzsignal ist. Es werden nur streng notwendige First-Party-Cookies (z. B. Sitzung, Sprache, XSRF-Tokens) mit kurzen Laufzeiten (1 Stunde bis 30 Tage) genutzt.

Fazit für Nutzer

Sie können Camocopy Ihre Daten anvertrauen: Es erfasst sehr wenig, speichert sie in der EU und verkauft oder teilt sie nicht für Werbung. Wenn Sie sich jedoch Sorgen über das Training von KI-Modellen oder nicht-europäische Unterauftragsverarbeiter machen, fragen Sie sie direkt nach Details.

Compliance-Posture

Starke DSGVO-Konformität mit klaren Rechtsgrundlagen, AVV und rein EU-interner Verarbeitung, aber die Abhängigkeit von Standardvertragsklauseln (SCCs) für nicht-europäische Unterauftragsverarbeiter (z. B. Microsoft Corporation, Google LLC) birgt Restrisiken. Es gibt keine Hinweise auf Nicht-Konformität, aber die Transparenz könnte bei Opt-outs für KI-Training und Unterauftragsverarbeiterketten verbessert werden.

EU-Übermittlungen

Daten werden in der Regel in der EU verarbeitet, aber Übermittlungen an nicht-europäische Unterauftragsverarbeiter (z. B. Microsoft Corporation, Google LLC, Anthropic) erfolgen auf Basis von Standardvertragsklauseln (SCCs). Dies entspricht den DSGVO-Anforderungen, birgt jedoch ein inhärentes Risiko aufgrund möglicher Zugriffe durch US-Behörden (z. B. FISA 702).

Erkannte Signale

Konkrete Datenpunkte und Praktiken im Text identifiziert

Erhobene Daten
E-Mail-AdresseNameZahlungsinformationenAnonymisierter IP-Adress-HashBrowsertypSprache und Version der Browser-SoftwarePlattformtypGerätetypBetriebssystemReferrer-URLDatum und Zeitstempel des ZugriffsLändercodeKontaktanfragenMetadatenKommunikationsdatenVertragsdatenKontaktdatenWebsite-Zugriffsdaten
Verarbeitungszwecke
Bereitstellung einer funktionsfähigen Website und DienstleistungenErfüllung von Verträgen (z. B. Bereitstellung von Software)Vorvertragliche MaßnahmenEinhaltung gesetzlicher VerpflichtungenBerechtigte Interessen (z. B. Sicherheit, Betrugsprävention)Lokalisierung (Sprachdarstellung)Newsletter-VersandSitzungsverwaltungSchutz vor Cross-Site-Request-Forgery (CSRF)KI-Modell-Inferenz (Chat-Schnittstelle)Hosting und Infrastruktur
Weitergabe an Dritte
Daten werden mit EU-basierten Hosting-Anbietern (Hetzner, Scaleway, Nebius) auf Basis von AVV geteiltDaten werden mit Zahlungsdienstleistern auf Basis von AVV geteiltDaten werden mit KI-Modellanbietern (Microsoft, AWS, Google Cloud) auf Basis von AVV mit SCCs für nicht-europäische Unterauftragsverarbeiter geteiltDaten werden mit dem CDN-Anbieter (Bunny.net) auf Basis von AVV geteiltDaten werden mit dem Newsletter-Dienst (Brevo/Sendinblue) auf Basis von AVV geteiltDaten können von Gerichten, Tribunalen oder Aufsichtsbehörden eingesehen werden
Internationale Übermittlungen
Daten werden standardmäßig in der EU verarbeitetÜbermittlungen an nicht-europäische Unterauftragsverarbeiter (z. B. Microsoft Corporation, Google LLC, Anthropic) erfolgen auf Basis von SCCsKeine Übermittlungen in Drittländer ohne SCCs oder Angemessenheitsbeschlüsse
KI / Modelltraining
Keine explizite Aussage darüber, ob Nutzerdaten für das Training von KI-Modellen verwendet werdenKein beschriebener Opt-out-Mechanismus für KI-Training

Textbelege

Direkte Zitate aus der Richtlinie, die diese Befunde stützen

The privacy of the application's users is a top priority. As a European company based in Luxembourg, we place great emphasis on adhering to strict data protection guidelines and ensure that users' personal data is not misused and that the information collected from users never leaves the EU.

We only collect and use personal data of our users to the extent necessary for providing a functional website, as well as our content and services.

We only engage companies based in the EU as partners for our services, ensuring that your data never leaves the EU.

The Data Processing Addendum (DPA) incorporates the EU Standard Contractual Clauses (SCC) and thus provides sufficient guarantees within the meaning of Art. 46 et seq. GDPR. The SCCs apply in particular to data transfers to affiliated companies or sub-processors outside the EU/EEA, such as Microsoft Corporation in the USA.

Our website does not use performance cookies. Our website does not use advertising cookies. Our website does not use third-party cookies.

Texts and data exchanged via the chat interface with the AI assistant are processed by AI models hosted on these servers.

Fehlend oder unklar

  • Explizite Bestätigung, dass Nutzeranfragen/-antworten NICHT für das Training von Camocopy- oder Drittanbieter-KI-Modellen verwendet werden
  • Opt-out-Mechanismus für KI-Modelltraining (falls zutreffend)
  • Details zu Aufbewahrungsfristen für Chat-Protokolle und KI-Interaktionsdaten
  • Klarstellung, ob Microsoft/AWS/Google Nutzeranfragen/-antworten für eigene Zwecke protokollieren oder speichern
  • Liste der Unterauftragsverarbeiter für KI-Modellanbieter (z. B. vollständige Kette der Unterauftragsverarbeiter für Microsoft, AWS, Google)
  • Erklärung, wie anonymisierte IP-Hashes generiert werden und ob eine Re-Identifizierung möglich ist
  • Datenschutz-Folgenabschätzung (DPIA) für KI-Verarbeitungsaktivitäten

Fragen zum Nachfragen

  • Verwendet Camocopy oder einer seiner KI-Modellanbieter (Microsoft, AWS, Google) Nutzeranfragen, -antworten oder andere Interaktionsdaten, um KI-Modelle zu trainieren oder zu verbessern? Falls ja, wie können Nutzer widersprechen?
  • Können Sie eine vollständige Liste aller Unterauftragsverarbeiter bereitstellen, die an der KI-Modell-Inferenz beteiligt sind, einschließlich ihrer Standorte und der verwendeten Rechtsmechanismen (z. B. SCCs, Angemessenheitsbeschlüsse) für Übermittlungen?
  • Wie lange ist die Aufbewahrungsfrist für Chat-Protokolle und andere Daten, die durch die Nutzung des KI-Assistenten generiert werden? Werden diese Protokolle nach einer Sitzung gelöscht oder für einen bestimmten Zeitraum aufbewahrt?
  • Wie werden anonymisierte IP-Adress-Hashes generiert, und besteht ein Risiko der Re-Identifizierung?
  • Speichern oder protokollieren Microsoft, AWS oder Google Nutzeranfragen/-antworten für eigene Zwecke (z. B. Modellverbesserung, Prüfung)? Falls ja, auf welcher Rechtsgrundlage und für wie lange?
  • Hat Camocopy eine Datenschutz-Folgenabschätzung (DPIA) für seine KI-Verarbeitungsaktivitäten durchgeführt, und können Sie die Ergebnisse oder eine Zusammenfassung teilen?
  • Gibt es Umstände, unter denen Camocopy Nutzerdaten mit nicht-europäischen Stellen außerhalb des SCC-Rahmens teilen würde (z. B. für rechtliche Anfragen)?
Diese Analyse wird von KI erstellt und ist keine Rechtsberatung. Konsultiere für Compliance-Entscheidungen immer eine qualifizierte Rechtsfachkraft.

Diese Analyse teilen

Jeder mit diesem Link kann das Ergebnis oben einsehen.

Entwickelt von DentroChat

100 % europäischer KI-Chat für alle

Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.

In der EU gehostete InfrastrukturText, Dateien, Bilder & WebsucheSchnell-, Denk- und Kreativ-ModusDatenschutz zuerstKeine Daten verlassen Europa
Kostenlos testen →
Alle anzeigen