gdprchat.eu — 88/100 (Geringes Datenschutzrisiko)
Zuletzt analysiert
FRITS AI ApS · gdprchat.eu
Berichtsdetails
Geringes DatenschutzrisikoGDPRchat bietet außergewöhnlich starken EU-zentrierten Datenschutz ohne Tracking und mit Self-Service-Datenkontrolle, aber Nutzer sollten sich bewusst sein, dass Bild-Prompts von einem Drittanbieter für KI-Training verwendet werden können.
FRITS AI ApS zeigt ein starkes Engagement für den EU-Datenschutz, hält fast die gesamte Verarbeitung innerhalb der EU und lehnt Analysen und Tracking ausdrücklich ab. Die Ausnahme für Bildgenerierungs-Prompts, die ohne Auftragsverarbeitungsvertrag (DPA) an Black Forest Labs gesendet und möglicherweise für das Training verwendet werden, ist jedoch eine merkliche Lücke in einer ansonsten datenschutzfreundlichen Architektur. Die Richtlinie ist äußerst transparent in Bezug auf Datenflüsse, Unterauftragsverarbeiter und technische Schutzmaßnahmen wie den standardmäßig aktivierten PII Lock.
Kategoriebewertung
Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.
Die Richtlinie lehnt Analysen und Tracking ausdrücklich ab und verwendet standardmäßig ein clientseitiges Maskieren von PII vor der Übertragung.
Außergewöhnliche Details zur Cookie-Nutzung, zu IP-Verarbeitungszwecken und zu den spezifischen Rollen und Standorten von Unterauftragsverarbeitern werden bereitgestellt.
Während die meisten Unterauftragsverarbeiter in der EU ansässig und vom Training ausgeschlossen sind, werden Bild-Prompts ohne AVV (DPA) mit Black Forest Labs geteilt und können für das Training verwendet werden.
Daten werden fast ausschließlich innerhalb der EU gehalten, mit nur durch den DPF abgedeckten Übermittlungen in die USA für optionale OAuth- und App Store-Zahlungen.
Chat-Daten sind durch AVV (DPA) vor dem Training geschützt, Bildgenerierungs-Prompts sind jedoch ausdrücklich von diesem Verbot des Trainings ausgeschlossen.
Die Richtlinie beschreibt die DSGVO-Rechte klar, bietet Self-Service-Löschung und JSON-Export an und listet die federführende Aufsichtsbehörde auf.
Wichtigste Befunde
Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)
Ausnahme beim Training der Bildgenerierung
Bildgenerierungs-Prompts werden ohne Auftragsverarbeitungsvertrag (DPA) an Black Forest Labs gesendet, was bedeutet, dass dieser Anbieter Nutzereingaben für das Training von KI-Modellen verwenden kann. Dies widerspricht der für Chat-Daten geltenden Zusage, kein Training durchzuführen, und stellt eine erhebliche Lücke im Datenschutz für diese spezifische Funktion dar.
Lange Aufbewahrung von IP-Adressen in Audit-Logs
IP-Adressen und Browser-Kennungen, die mit sicherheitsrelevanten Kontoereignissen verknüpft sind, werden auch nach Kontolöschung 24 Monate lang aufbewahrt, wobei sich auf Art. 17 Abs. 3 Buchst. e DSGVO berufen wird. Dies ist eine bemerkenswert lange Aufbewahrungsfrist für IP-Daten, die von der Richtlinie als personenbezogene Daten eingestuft werden.
Starke Datenminimierung und kein Tracking
Der Dienst zeigt eine starke Datenminimierung, indem er alle Drittanbieter-Analysen, Tracking und Werbung vermeidet und standardmäßig ein clientseitiges PII-Masking-Feature (PII Lock) verwendet, das verhindert, dass sensible Daten den Browser verlassen.
Ausschließliche EU-Datenverarbeitung
Die Datenverarbeitung ist fast vollständig auf die EU (Deutschland, Frankreich, Niederlande) beschränkt, mit nur minimalen Übermittlungen an US-Anbieter (Apple, Google, Microsoft), die vom EU-US Data Privacy Framework für OAuth- und App Store-Zahlungen abgedeckt sind.
Fazit für Nutzer
Dies ist ein sehr datenschutzrespektierender Service, der Ihre Daten in der EU behält und Sie nicht trackt. Vermeiden Sie jedoch das Hochladen sensibler personenbezogener Daten in Bildgenerierungs-Prompts, da dieser Anbieter diese für das KI-Training verwenden kann.
Compliance-Posture
Proaktiv und hochgradig konform. Der Verantwortliche geht in mehreren Bereichen über die Mindestanforderungen der DSGVO hinaus (z. B. Anwendung einer Altersgrenze von 16 Jahren in der gesamten EU, standardmäßiges PII-Masking, keine Tracking-Cookies), trägt jedoch ein spezifisches Risiko in Bezug auf das Fehlen eines AVV (DPA) mit einem Unterauftragsverarbeiter.
EU-Übermittlungen
Ausgezeichnet. Der Dienst ist explizit darauf ausgelegt, Daten innerhalb der EU (Deutschland, Frankreich, Niederlande) zu behalten. Nur minimale, optionale Interaktionen (OAuth mit US-Tech-Giganten, iOS-Zahlungen) lösen Übermittlungen in die USA aus, die vom EU-US Data Privacy Framework abgedeckt sind.
Erkannte Signale
Konkrete Datenpunkte und Praktiken im Text identifiziert
Textbelege
Direkte Zitate aus der Richtlinie, die diese Befunde stützen
Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.
Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.
GDPRchat does not use any third-party analytics, tracking, or advertising services.
PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...
Fehlend oder unklar
- Keine ausdrückliche Erwähnung einer Datenschutz-Folgenabschätzung (DSFA)
- Keine Details zu den spezifischen Datenkategorien, die mit Black Forest Labs über 'Bild-Prompts' hinaus geteilt werden
- Keine Erwähnung von automatisierten Entscheidungen mit rechtlicher Wirkung (obwohl für Profiling ausdrücklich abgelehnt)
Fragen zum Nachfragen
- Wie ist der Zeitplan für den Abschluss einer Unternehmensvereinbarung mit Black Forest Labs, die ein Training mit Bild-Prompts ausschließt, und werden Nutzer informiert, wenn sich dieser Status ändert?
- Wurde eine Verhältnismäßigkeitsprüfung dokumentiert, um die spezifische 24-monatige Aufbewahrungsfrist für IP-Adressen im Sicherheits-Audit-Log gegenüber einem kürzeren Zeitraum zu rechtfertigen?
- Wie geht das clientseitige PII Lock-Feature mit unstrukturierten Daten besonderer Kategorien (z. B. detaillierte medizinische Erzählungen) um, die nicht mit Standardkennungen wie Namen oder IBANs übereinstimmen?
Diese Analyse teilen
Jeder mit diesem Link kann das Ergebnis oben einsehen.
Entwickelt von DentroChat
100 % europäischer KI-Chat für alle
Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.
Weitere analysierte Datenschutzerklärungen
Alle anzeigenproton.me
88/100
Geringes DatenschutzrisikoProton bietet standardmäßig starke Privatsphäre mit Ende-zu-Ende-Verschlüsselung, minimaler Datenerhebung und ohne Werbetracking, obwohl einige Nutzerdaten an US-amerikanische Auftragsverarbeiter für Support und Zahlungen weitergegeben werden.
Bericht ansehen →startpage.com
90/100
Geringes DatenschutzrisikoStartpage bietet außergewöhnlichen Privacy by Design, sammelt praktisch keine persönlichen Daten und lehnt Tracking, Profilierung und Suchprotokollierung ausdrücklich ab, obwohl geringfügige Datenflüsse zu Werbe- und Analyse-Drittanbietern bestehen.
Bericht ansehen →kolsetu.com
85/100
Geringes DatenschutzrisikoKolsetu respektiert grundsätzlich die EU-Datenschutzvorschriften, sammelt jedoch zu viele Nutzungsdaten, hat keinen öffentlich benannten Datenschutzbeauftragten (DSB) und liefert nur begrenzte Details zu einigen internationalen Datenübermittlungen.
Bericht ansehen →greenpt.com
82/100
Geringes DatenschutzrisikoGreenPT bietet eine starke EU-Datensouveränität und minimales Tracking, aber die Richtlinie ist verdächtig still darüber, ob Ihre Chat-Daten für das Training von KI-Modellen verwendet werden, und sie verlässt sich auf eine schwache Schutzmaßnahme für US-basierte Suchübertragungen.
Bericht ansehen →