app.pantares.ai — 85/100 (Riesgo de privacidad bajo)
Último análisis
Pantares GmbH · pantares.ai
Detalles del informe
Riesgo de privacidad bajoLa política de privacidad del sitio web de Pantares GmbH es transparente, cumple con el RGPD (Reglamento General de Protección de Datos) y minimiza la recolección de datos, pero su plataforma KI (app.pantares.ai) tiene una política separada con detalles poco claros sobre el entrenamiento de IA y la transferencia a terceros.
La política de privacidad del sitio web de Pantares GmbH está bien estructurada, describe claramente la recolección de datos (por ejemplo, direcciones IP para protección de formularios, cookies mínimas) y limita el procesamiento a los fines necesarios. Utiliza alojamiento basado en la UE (Microsoft Azure) y requiere consentimiento explícito para el análisis (Matomo) y reCAPTCHA. Sin embargo, la política separada para su plataforma KI (app.pantares.ai) introduce ambigüedad: menciona proveedores de IA de terceros (incluyendo algunos con sede en EE.UU.) y transferencias de datos bajo las Cláusulas Contractuales Tipo (CCT), pero carece de opciones explícitas de exclusión para el entrenamiento de modelos de IA. Además, la política indica que los datos de los usuarios en la plataforma pueden procesarse si terceros (por ejemplo, el empleador de un usuario) los suben, lo que podría afectar a personas que no son usuarios.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
Recopila solo los datos necesarios (por ejemplo, IP para protección de formularios, cookies mínimas) y evita el seguimiento innecesario por defecto.
La política es detallada, con secciones claras sobre los fines, las bases legales y los procesadores de terceros, aunque la política separada de la plataforma KI es menos accesible.
Comparte datos con un conjunto limitado de procesadores (Azure, Cloudflare, Matomo, Google), pero el uso de proveedores de IA de terceros (incluyendo algunos con sede en EE.UU.) en la plataforma KI introduce incertidumbre.
Principalmente basadas en la UE, pero Cloudflare, Google y los proveedores de IA de la plataforma KI implican transferencias a EE.UU. bajo CCT/DPF, que no están exentas de riesgos.
Indica explícitamente que los datos de la plataforma KI *no* se utilizan para el entrenamiento de modelos, pero esto solo se aplica a las entradas directas de los usuarios; los datos de terceros (por ejemplo, subidos por otros) aún pueden procesarse sin opciones de exclusión.
Enumera claramente los derechos del RGPD (acceso, supresión, portabilidad, etc.) y proporciona datos de contacto del DPO, pero los no usuarios de la plataforma KI deben depender del responsable del tratamiento (por ejemplo, su empleador) para ejercer sus derechos.
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
La política separada de la plataforma KI genera ambigüedad para los no usuarios
La sección 7 establece que los datos de los no usuarios (por ejemplo, en correos electrónicos o documentos subidos por otros) pueden procesarse en la plataforma KI bajo el Art. 6(1)(f) RGPD, con transferencias a proveedores de IA con sede en EE.UU. Sin embargo, la política no aclara cómo los no usuarios pueden oponerse o excluir sus datos, ni si estos se utilizan para el entrenamiento de modelos. Esto es una laguna crítica para el cumplimiento del RGPD (Art. 21, derecho a oponerse).
Falta la opción de exclusión para el entrenamiento de IA en la plataforma KI
La sección 7 indica explícitamente que los datos de los usuarios en la plataforma KI *no* se utilizan para el entrenamiento de modelos, pero esta garantía no se extiende a los datos de terceros (por ejemplo, subidos por el empleador de un usuario). La política carece de un mecanismo para que los no usuarios impidan que sus datos se utilicen en el entrenamiento de IA, lo que representa un riesgo significativo de incumplimiento del RGPD (Art. 9, 22).
Las transferencias a EE.UU. dependen de las CCT y el DPF, pero persisten riesgos
Las secciones 6.2 (Cloudflare), 6.4 (Google reCAPTCHA) y 7 (proveedores de IA de la plataforma KI) indican que las transferencias a EE.UU. están cubiertas por las CCT y/o el Marco de Privacidad de Datos UE-EE.UU. (DPF). Sin embargo, las CCT han sido impugnadas en los tribunales (por ejemplo, Schrems II), y la adecuación del DPF aún no está legalmente resuelta. La política no aborda medidas suplementarias (por ejemplo, cifrado) para estas transferencias.
Los períodos de retención de datos de la plataforma KI no están claros para los no usuarios
La sección 8 describe los períodos de retención para los datos del sitio web, pero es vaga para la plataforma KI. Indica que el contenido subido por los usuarios permanece hasta que el usuario lo elimine, pero no especifica cuánto tiempo se conservan los datos de terceros (por ejemplo, datos de no usuarios en documentos subidos) ni cómo los no usuarios pueden solicitar su eliminación.
La granularidad del consentimiento para el análisis y reCAPTCHA es sólida
Las secciones 6.3 y 6.4 describen un mecanismo de consentimiento de dos clics para el análisis de Matomo y Google reCAPTCHA, asegurando que no se recopilen datos sin una acción explícita del usuario. Esto es una buena práctica para el cumplimiento del RGPD (Art. 7, 49).
Resumen para el usuario
Para el sitio web (pantares.ai), tus datos se manejan con cuidado, con mecanismos de consentimiento claros y procesamiento basado en la UE. Para la plataforma KI (app.pantares.ai), ten precaución: tus datos podrían compartirse con proveedores de IA con sede en EE.UU., y no hay garantía explícita de que no se utilicen para el entrenamiento de modelos, a menos que seas un usuario directo con control sobre tus entradas.
Postura de cumplimiento
Fuerte para el sitio web: bases legales explícitas (Art. 6 RGPD), consentimiento para el procesamiento no esencial y derechos de usuario claros. Mixta para la plataforma KI: se basa en el interés legítimo (Art. 6(1)(f) RGPD) para el procesamiento de datos de terceros, utiliza CCT para transferencias a EE.UU., pero carece de granularidad en las opciones de exclusión para el entrenamiento de IA y en la retención de datos para no usuarios.
Transferencias en la UE
La mayor parte del procesamiento para el sitio web ocurre en la UE (Azure, Matomo Cloud en Fráncfort/Dublín). Las excepciones incluyen Cloudflare (empresa matriz en EE.UU., procesamiento en la UE con CCT + certificación DPF) y Google reCAPTCHA (UE/EE.UU. con CCT + DPF). Para la plataforma KI, los datos pueden transferirse a proveedores de IA con sede en EE.UU. bajo CCT, pero la política no especifica medidas de protección más allá de esto.
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
Für unsere KI-gestützte Software-Plattform unter app.pantares.ai und für die Erweiterungen für Microsoft Office gilt eine eigene Datenschutzerklärung (Ziffer 3).
Die Daten werden nicht zum Training von KI-Modellen genutzt.
Zur Bearbeitung werden die Inhalte an KI-Anbieter übermittelt, teils mit Sitz in der EU, teils in den USA. Übermittlungen in die USA erfolgen auf Grundlage der EU-Standardvertragsklauseln (Art. 46 DSGVO).
Cloudflare ist zusätzlich nach dem EU-U.S. Data Privacy Framework zertifiziert.
Reichweitenmessung — Matomo Cloud (InnoCraft) [...] Verarbeitungsort: EU — die von uns genutzte Matomo-Cloud-Instanz wird in Frankfurt am Main betrieben, Sicherungskopien in Dublin.
Ihre Rechte: Es gelten die Rechte nach Ziffer 9 einschließlich des Widerspruchsrechts nach Art. 21 DSGVO.
Ausente o poco claro
- No hay mecanismo de exclusión para los no usuarios cuyos datos se procesan en la plataforma KI
- No hay claridad sobre si los datos de terceros en la plataforma KI se utilizan para el entrenamiento de modelos de IA
- No se describen medidas suplementarias (por ejemplo, cifrado, seudonimización) para las transferencias a EE.UU.
- No se especifica el período de retención para los datos de terceros en la plataforma KI
- No hay un método de contacto directo para que los no usuarios ejerzan sus derechos del RGPD sobre los datos de la plataforma KI
Preguntas que hacer
- ¿Cómo pueden los no usuarios (por ejemplo, personas cuyos datos son subidos por un usuario de la plataforma KI) oponerse o excluir que sus datos se procesen en la plataforma?
- ¿Se utilizan alguna vez los datos de terceros (por ejemplo, en documentos o correos electrónicos subidos) para el entrenamiento de modelos de IA en la plataforma KI, y si es así, cómo se puede desactivar?
- ¿Qué medidas suplementarias (por ejemplo, cifrado, controles de acceso) están en vigor para los datos transferidos a proveedores de IA con sede en EE.UU. bajo las CCT?
- ¿Cuál es el período de retención para los datos de terceros procesados en la plataforma KI, y cómo pueden los no usuarios solicitar su eliminación?
- ¿Por qué la política de privacidad de la plataforma KI no es accesible públicamente sin una cuenta, y puede proporcionarse proactivamente a todas las personas afectadas?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todaskolsetu.com
85/100
Riesgo de privacidad bajoKolsetu generalmente respeta las normas de privacidad de la UE, pero recopila en exceso datos de uso, carece de un DPD público y proporciona detalles limitados sobre algunas transferencias internacionales.
Ver informe →tuta.com
87/100
Riesgo de privacidad bajoTuta es un proveedor de correo electrónico cifrado muy respetuoso con la privacidad que almacena todos los datos de los usuarios con cifrado de extremo a extremo en Alemania, recopila metadatos mínimos, no utiliza cookies y comparte datos con terceros solo para el procesamiento de pagos o bajo orden judicial.
Ver informe →gdprchat.eu
88/100
Riesgo de privacidad bajoGDPRchat ofrece una privacidad excepcionalmente fuerte centrada en la UE sin seguimiento y con controles de datos de autoservicio, pero los usuarios deben ser conscientes de que los prompts de imagen pueden ser utilizados para el entrenamiento de IA por un proveedor externo.
Ver informe →proton.me
88/100
Riesgo de privacidad bajoProton ofrece una fuerte privacidad por defecto con cifrado de extremo a extremo, recopilación mínima de datos y sin seguimiento publicitario, aunque algunos datos de usuario fluyen a procesadores con sede en EE. UU. para soporte y pagos.
Ver informe →