gdprchat.eu — 88/100 (Geringes Datenschutzrisiko)

Zuletzt analysiert

Neue Analyse für eine andere Richtlinie starten

FRITS AI ApS · gdprchat.eu

Berichtsdetails

Geringes Datenschutzrisiko

GDPRchat bietet außergewöhnlich starken EU-zentrierten Datenschutz ohne Tracking und mit Self-Service-Datenkontrolle, aber Nutzer sollten sich bewusst sein, dass Bild-Prompts von einem Drittanbieter für KI-Training verwendet werden können.

FRITS AI ApS zeigt ein starkes Engagement für den EU-Datenschutz, hält fast die gesamte Verarbeitung innerhalb der EU und lehnt Analysen und Tracking ausdrücklich ab. Die Ausnahme für Bildgenerierungs-Prompts, die ohne Auftragsverarbeitungsvertrag (DPA) an Black Forest Labs gesendet und möglicherweise für das Training verwendet werden, ist jedoch eine merkliche Lücke in einer ansonsten datenschutzfreundlichen Architektur. Die Richtlinie ist äußerst transparent in Bezug auf Datenflüsse, Unterauftragsverarbeiter und technische Schutzmaßnahmen wie den standardmäßig aktivierten PII Lock.

Zuletzt analysiert
QuelleURL

Kategoriebewertung

Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.

DatenminimierungGut

Die Richtlinie lehnt Analysen und Tracking ausdrücklich ab und verwendet standardmäßig ein clientseitiges Maskieren von PII vor der Übertragung.

TransparenzGut

Außergewöhnliche Details zur Cookie-Nutzung, zu IP-Verarbeitungszwecken und zu den spezifischen Rollen und Standorten von Unterauftragsverarbeitern werden bereitgestellt.

Weitergabe an DritteMittel

Während die meisten Unterauftragsverarbeiter in der EU ansässig und vom Training ausgeschlossen sind, werden Bild-Prompts ohne AVV (DPA) mit Black Forest Labs geteilt und können für das Training verwendet werden.

Internationale ÜbermittlungenGut

Daten werden fast ausschließlich innerhalb der EU gehalten, mit nur durch den DPF abgedeckten Übermittlungen in die USA für optionale OAuth- und App Store-Zahlungen.

KI/Modell-TrainingMittel

Chat-Daten sind durch AVV (DPA) vor dem Training geschützt, Bildgenerierungs-Prompts sind jedoch ausdrücklich von diesem Verbot des Trainings ausgeschlossen.

NutzerrechteGut

Die Richtlinie beschreibt die DSGVO-Rechte klar, bietet Self-Service-Löschung und JSON-Export an und listet die federführende Aufsichtsbehörde auf.

Wichtigste Befunde

Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)

Warnung

Ausnahme beim Training der Bildgenerierung

Bildgenerierungs-Prompts werden ohne Auftragsverarbeitungsvertrag (DPA) an Black Forest Labs gesendet, was bedeutet, dass dieser Anbieter Nutzereingaben für das Training von KI-Modellen verwenden kann. Dies widerspricht der für Chat-Daten geltenden Zusage, kein Training durchzuführen, und stellt eine erhebliche Lücke im Datenschutz für diese spezifische Funktion dar.

Info

Lange Aufbewahrung von IP-Adressen in Audit-Logs

IP-Adressen und Browser-Kennungen, die mit sicherheitsrelevanten Kontoereignissen verknüpft sind, werden auch nach Kontolöschung 24 Monate lang aufbewahrt, wobei sich auf Art. 17 Abs. 3 Buchst. e DSGVO berufen wird. Dies ist eine bemerkenswert lange Aufbewahrungsfrist für IP-Daten, die von der Richtlinie als personenbezogene Daten eingestuft werden.

Info

Starke Datenminimierung und kein Tracking

Der Dienst zeigt eine starke Datenminimierung, indem er alle Drittanbieter-Analysen, Tracking und Werbung vermeidet und standardmäßig ein clientseitiges PII-Masking-Feature (PII Lock) verwendet, das verhindert, dass sensible Daten den Browser verlassen.

Info

Ausschließliche EU-Datenverarbeitung

Die Datenverarbeitung ist fast vollständig auf die EU (Deutschland, Frankreich, Niederlande) beschränkt, mit nur minimalen Übermittlungen an US-Anbieter (Apple, Google, Microsoft), die vom EU-US Data Privacy Framework für OAuth- und App Store-Zahlungen abgedeckt sind.

Fazit für Nutzer

Dies ist ein sehr datenschutzrespektierender Service, der Ihre Daten in der EU behält und Sie nicht trackt. Vermeiden Sie jedoch das Hochladen sensibler personenbezogener Daten in Bildgenerierungs-Prompts, da dieser Anbieter diese für das KI-Training verwenden kann.

Compliance-Posture

Proaktiv und hochgradig konform. Der Verantwortliche geht in mehreren Bereichen über die Mindestanforderungen der DSGVO hinaus (z. B. Anwendung einer Altersgrenze von 16 Jahren in der gesamten EU, standardmäßiges PII-Masking, keine Tracking-Cookies), trägt jedoch ein spezifisches Risiko in Bezug auf das Fehlen eines AVV (DPA) mit einem Unterauftragsverarbeiter.

EU-Übermittlungen

Ausgezeichnet. Der Dienst ist explizit darauf ausgelegt, Daten innerhalb der EU (Deutschland, Frankreich, Niederlande) zu behalten. Nur minimale, optionale Interaktionen (OAuth mit US-Tech-Giganten, iOS-Zahlungen) lösen Übermittlungen in die USA aus, die vom EU-US Data Privacy Framework abgedeckt sind.

Erkannte Signale

Konkrete Datenpunkte und Praktiken im Text identifiziert

Erhobene Daten
NameE-Mail-AdresseKryptografischer Hash des PasswortsOrganisationsnameChat-NachrichtenHochgeladene DokumenteIP-AdresseBrowser-KennungAccept-Language-HeaderSprachaudio (transkribiert und dann verworfen)Grobe Standortkoordinaten (falls aktiviert)
Verarbeitungszwecke
Diensterbringung und GesprächsspeicherungAuthentifizierung und SicherheitRatenbegrenzung und MissbrauchsverhinderungSicherheits-Audit-LoggingLänderweite Standortschätzung für die MehrwertsteuerZahlungsabwicklungSprach-zu-Text-TranskriptionReverse Geocoding
Weitergabe an Dritte
KI-Modellanbieter (Mistral AI, Scaleway)Infrastrukturanbieter (Hetzner)Bildgenerierungsanbieter (Black Forest Labs)Zahlungsabwickler (Mollie)Transaktions-E-Mail-Anbieter (Scaleway)Websuchanbieter (Linkup)Preisvergleichsanbieter (DataForSEO)Kartenkacheln und Geocoding (OpenStreetMap Foundation)Video-Einbettung (YouTube)OAuth-Anbieter (Apple, Google, Microsoft)
Internationale Übermittlungen
EU-basierte Verarbeitung für KerndiensteUS-Übermittlungen für OAuth- und iOS-Zahlungen (EU-US DPF)UK-Übermittlung für OpenStreetMap (Angemessenheitsbeschluss UK)
KI / Modelltraining
Chat-Anbieter durch AVV (DPA) vom Training ausgeschlossenBildgenerierungsanbieter (Black Forest Labs) NICHT vom Training ausgeschlossen

Textbelege

Direkte Zitate aus der Richtlinie, die diese Befunde stützen

Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.

Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.

GDPRchat does not use any third-party analytics, tracking, or advertising services.

PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...

Fehlend oder unklar

  • Keine ausdrückliche Erwähnung einer Datenschutz-Folgenabschätzung (DSFA)
  • Keine Details zu den spezifischen Datenkategorien, die mit Black Forest Labs über 'Bild-Prompts' hinaus geteilt werden
  • Keine Erwähnung von automatisierten Entscheidungen mit rechtlicher Wirkung (obwohl für Profiling ausdrücklich abgelehnt)

Fragen zum Nachfragen

  • Wie ist der Zeitplan für den Abschluss einer Unternehmensvereinbarung mit Black Forest Labs, die ein Training mit Bild-Prompts ausschließt, und werden Nutzer informiert, wenn sich dieser Status ändert?
  • Wurde eine Verhältnismäßigkeitsprüfung dokumentiert, um die spezifische 24-monatige Aufbewahrungsfrist für IP-Adressen im Sicherheits-Audit-Log gegenüber einem kürzeren Zeitraum zu rechtfertigen?
  • Wie geht das clientseitige PII Lock-Feature mit unstrukturierten Daten besonderer Kategorien (z. B. detaillierte medizinische Erzählungen) um, die nicht mit Standardkennungen wie Namen oder IBANs übereinstimmen?
Diese Analyse wird von KI erstellt und ist keine Rechtsberatung. Konsultiere für Compliance-Entscheidungen immer eine qualifizierte Rechtsfachkraft.

Diese Analyse teilen

Jeder mit diesem Link kann das Ergebnis oben einsehen.

Entwickelt von DentroChat

100 % europäischer KI-Chat für alle

Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.

In der EU gehostete InfrastrukturText, Dateien, Bilder & WebsucheSchnell-, Denk- und Kreativ-ModusDatenschutz zuerstKeine Daten verlassen Europa
Kostenlos testen →
Alle anzeigen