cake.com — 62/100 (Riesgo de privacidad medio)
Último análisis
CAKE.com Inc. · cake.com
Detalles del informe
Riesgo de privacidad medioCAKE.com proporciona derechos de datos estándar de la UE y salvaguardas de transferencia, pero recopila datos de vigilancia laboral altamente intrusivos, como capturas de pantalla, ubicación en segundo plano y uso de aplicaciones, en nombre de los empleadores, quienes actúan como los responsables del tratamiento de los datos de sus empleados.
La política de privacidad cubre el conjunto de herramientas de productividad y seguimiento de CAKE.com (Clockify, Pumble, Plaky). Distingue entre Usuarios Empresariales (empleadores) y Usuarios Autorizados (empleados). Si bien incluye una sección sólida para los usuarios del EEE que detalla los derechos del RGPD (GDPR), las bases legales y las Cláusulas Contractuales Tipo para transferencias internacionales, las características centrales del producto implican una amplia monitorización de los empleados. Los Usuarios Autorizados dependen en gran medida de sus empleadores (los Usuarios Empresariales) para los avisos de privacidad, la recopilación de consentimiento y el ejercicio de los derechos de los interesados, creando un posible desequilibrio de poder y fricción para la privacidad individual.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
La política describe la recopilación de datos altamente intrusivos para la monitorización de empleados, incluida la ubicación precisa en segundo plano, capturas de pantalla del escritorio y el seguimiento continuo del uso de aplicaciones/sitios web, lo cual va mucho más allá de lo estrictamente necesario para la gestión básica de proyectos.
La política delinea claramente entre Usuarios Empresariales y Usuarios Autorizados, enumera los tipos de datos específicos recopilados por función del producto y proporciona una sección dedicada y detallada para los individuos del EEE que describe las bases legales y los derechos.
Los datos se comparten con una lista publicada de subprocesadores con fines operativos legítimos, pero la política también permite el intercambio para publicidad personalizada y el intercambio amplio bajo la dirección del Usuario Empresarial sin limitaciones explícitas.
Si bien el procesamiento predeterminado ocurre en los EE. UU., CAKE.com implementa SCC y el apéndice del Reino Unido para las transferencias de la UE, y ofrece una opción de almacenamiento de datos en el EEE para algunos servicios, aunque muchos subprocesadores tienen su sede en EE. UU.
La política guarda silencio por completo sobre el uso de datos personales para el entrenamiento de IA o modelos, lo que deja una laguna respecto a si los mensajes, archivos o datos de seguimiento de los empleados podrían usarse para entrenar algoritmos.
Se enumeran los derechos completos del RGPD para los usuarios del EEE, pero se indica explícitamente a los Usuarios Autorizados que se pongan en contacto con su Usuario Empresarial (empleador) para ejercer estos derechos, limitando su recurso directo contra CAKE.com como el procesador.
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
Funciones de vigilancia de empleados invasivas
La política detalla la recopilación de ubicación precisa (incluso en segundo plano), capturas de pantalla del escritorio a intervalos programados y el seguimiento automático de todas las aplicaciones y sitios web utilizados. Este nivel de vigilancia supone un alto riesgo para la privacidad de los empleados y requiere un equilibrio cuidadoso bajo los artículos 5(1)(b) y (c) del RGPD.
Traspaso de la responsabilidad del RGPD a los empleadores
CAKE.com establece explícitamente que los Usuarios Empresariales son responsables de proporcionar avisos y recopilar consentimientos de los Usuarios Autorizados, y que los Usuarios Autorizados deben contactar a su empleador para ejercer los derechos de los interesados. Esto protege a CAKE.com pero deja a los empleados dependientes de los esfuerzos de cumplimiento de su empleador.
Publicidad conductual en plataformas de terceros
La política establece que utilizan información para 'Personalizar los anuncios que ves en plataformas y sitios web de terceros' y se basan en el interés legítimo para el análisis de datos, lo que requiere un escrutinio cuidadoso bajo el RGPD con respecto a si el seguimiento de los empleados para la personalización de anuncios es verdaderamente un interés legítimo.
Retención de datos ambigua para categorías sensibles
Aunque la política menciona que las capturas de pantalla, la ubicación GPS y la información de seguimiento automático se 'eliminan automática y rutinariamente después de un tiempo designado', no especifica cuál es ese tiempo designado, dejando a los Usuarios Autorizados en la oscuridad sobre cuánto tiempo persisten sus datos de vigilancia sensibles.
Resumen para el usuario
Si eres un empleado que usa Clockify, tu empleador puede rastrear tu ubicación, tomar capturas de pantalla de tu escritorio y monitorear el uso de tus aplicaciones; debes pedirle a tu empleador, no a CAKE.com, que elimine tus datos.
Postura de cumplimiento
CAKE.com intenta protegerse de la responsabilidad bajo el RGPD con respecto a los empleados al posicionar al empleador como el responsable del tratamiento, pero la naturaleza invasiva de las herramientas de seguimiento (ubicación en segundo plano, capturas de pantalla) requiere una adhesión estricta por parte de los empleadores a los principios de minimización de datos y limitación de finalidad, lo cual CAKE.com solo aplica de manera flexible.
Transferencias en la UE
Los datos se procesan principalmente en los EE. UU., pero CAKE.com implementa Cláusulas Contractuales Tipo (SCC) y el Apéndice de Transferencia Internacional de Datos del Reino Unido. También ofrecen una opción de almacenamiento de datos en el EEE para algunos servicios, lo cual es un paso positivo, aunque los subprocesadores de EE. UU. aún manejan el soporte, los pagos y los análisis.
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.
CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...
Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)
Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.
Ausente o poco claro
- Períodos de retención específicos para datos de vigilancia (capturas de pantalla, ubicación, seguimiento automático)
- Si CAKE.com realiza Evaluaciones de Impacto en la Protección de Datos (EIPD) para sus funciones de seguimiento de alto riesgo
- Detalles explícitos sobre la base legal utilizada para funciones de seguimiento específicas (por ejemplo, ¿las capturas de pantalla se basan en el interés legítimo o en el contrato?)
- Si la opción de almacenamiento de datos en el EEE es la predeterminada para los clientes del EEE o una función de inclusión (opt-in)
Preguntas que hacer
- ¿Cuál es el 'tiempo designado' exacto después del cual se eliminan automáticamente las capturas de pantalla, la ubicación GPS y los datos de seguimiento automático?
- ¿Requiere CAKE.com que los Usuarios Empresariales completen una Evaluación de Impacto en la Protección de Datos (EIPD) antes de activar las herramientas de Rastreador de Ubicación, Captura de Pantalla o Rastreador Automático para los Usuarios Autorizados?
- ¿Cómo justifica CAKE.com el uso de datos de Usuarios Autorizados para 'personalizar anuncios' bajo la base legal de interés legítimo en el EEE?
- ¿Está la opción de almacenar y procesar datos exclusivamente dentro del EEE habilitada por defecto para los Usuarios Empresariales y Usuarios Autorizados ubicados en el EEE?
- ¿Utiliza CAKE.com alguno de los mensajes de chat, archivos o datos de seguimiento de los Usuarios Autorizados para entrenar modelos de IA o mejorar algoritmos?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todasapp.klang.ai
62/100
Riesgo de privacidad medioKlang AI recopila contenido de audio y vídeo potencialmente sensible, lo comparte con múltiples proveedores de IA y se reserva el derecho de usar los datos cargados para mejorar sus propios algoritmos sin ofrecer una opción de exclusión, aunque mantiene la mayor parte del procesamiento en la UE y aplica retención cero de datos con sus subprocesadores de IA.
Ver informe →cursor.com
62/100
Riesgo de privacidad medioCursor (Anysphere) promete no usar sus entradas de código para el entrenamiento de IA por defecto y no vende sus datos, pero recopila una amplia gama de datos personales y de uso, los envía a EE. UU. con salvaguardas de transferencia vagas, y deja sin especificar detalles clave como los períodos de retención y las bases legales.
Ver informe →eustella.com
62/100
Riesgo de privacidad medioeustella hace fuertes promesas de privacidad — no vende datos, no los comparte con terceros, no entrena IA con tus datos y todo el procesamiento permanece en la UE —, pero esto es texto de marketing, no una política de privacidad vinculante, y los detalles críticos sobre la recopilación, retención, subprocesadores y derechos de los usuarios están ausentes en el texto proporcionado.
Ver informe →lhv.com
62/100
Riesgo de privacidad medioLHV Bank recopila una amplia gama de datos personales y financieros, los comparte ampliamente con agencias de prevención de fraude e intermediarios de pago, y se basa fuertemente en el interés legítimo para marketing y análisis, pero sí cubre los derechos del RGPD (GDPR) y utiliza revisión manual para las decisiones de elaboración de perfiles.
Ver informe →