cal.com — 55/100 (Riesgo de privacidad medio)
Último análisis
Cal.com, Inc. · cal.com
Detalles del informe
Riesgo de privacidad medioCal.com proporciona derechos estándar del RGPD (GDPR) y una lista de subprocesadores, pero no especifica la base legal para las transferencias de datos de la UE a EE. UU. y guarda silencio sobre el uso de datos de entrenamiento de IA.
La política de privacidad demuestra cierta conciencia de cumplimiento al enumerar los derechos del RGPD, nombrar un DPO y designar un Representante de la UE. Sin embargo, sufre de lagunas significativas típicas de las políticas centradas en EE. UU., como depender de 'controles adecuados' vagos para las transferencias internacionales de datos sin nombrar el mecanismo legal. Además, la política guarda un silencio absoluto sobre el entrenamiento de modelos de IA a pesar de que la empresa comercializa activamente un producto de IA (Cal.ai), y utiliza un lenguaje excesivamente amplio con respecto a los datos personales que recopila.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
Recopila datos estándar de programación pero utiliza cookies publicitarias y comparte correos electrónicos para la coincidencia de anuncios, lo cual va más allá de la estricta necesidad.
Enumera subprocesadores y derechos con claridad, pero las categorías de datos personales recopilados están vagamente definidas.
Los subprocesadores están bien documentados, pero compartir datos con plataformas publicitarias como Google y Meta para la coincidencia de audiencia plantea preguntas sobre el consentimiento.
Transfiere explícitamente datos de la UE a EE. UU. pero no nombra el mecanismo de transferencia legal requerido por el Capítulo V del RGPD.
La política guarda silencio absoluto sobre si los datos de los usuarios se utilizan para el entrenamiento de IA, a pesar de que la empresa comercializa un producto de IA.
Enumera claramente todos los derechos estándar del RGPD, proporciona un contacto de DPO y ha designado un Representante de la UE conforme al Artículo 27.
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
Falta de base legal para transferencias internacionales
La política admite transferir datos a EE. UU. pero no cita las Cláusulas Contractuales Tipo, las Reglas Corporativas Vinculantes ni el Marco de Privacidad de Datos UE-EE. UU., basándose en cambio en un lenguaje vago sobre 'controles adecuados'.
Silencio sobre las prácticas de entrenamiento de IA
A pesar de anunciar prominentemente 'Cal.ai' y llamadas impulsadas por IA, la política de privacidad no contiene absolutamente ninguna divulgación sobre si los datos de los usuarios, el contenido de las reuniones o las transcripciones se utilizan para entrenar modelos de IA.
Definición vaga de las categorías de datos personales
La política establece que los datos personales 'pueden incluir, entre otros: Cookies y Datos de Uso', sin enumerar explícitamente las categorías específicas de datos personales recopilados (por ejemplo, nombre, dirección de correo electrónico) en la sección de definiciones, violando los requisitos de especificidad del Artículo 13(2)(a) del RGPD.
Seguimiento publicitario ambiguo y consentimiento
La política admite el uso de cookies publicitarias y el intercambio de correos electrónicos con plataformas publicitarias (Google, Meta, LinkedIn) para la coincidencia de audiencia, enmarcándolo como una función exclusiva de EE. UU. con la opción de exclusión por correo electrónico, pero no aclara cómo se obtiene el consentimiento explícito conforme al estándar del RGPD para cualquier usuario de la UE que pueda caer en estas redes de seguimiento.
Resumen para el usuario
Es probable que sus datos se envíen a EE. UU. bajo protecciones legales no especificadas, y aunque se ofrecen derechos básicos del RGPD, la política deja peligrosas áreas grises en torno al seguimiento publicitario y el uso de IA.
Postura de cumplimiento
Postura de cumplimiento mixta; existen elementos estructurales del RGPD pero faltan salvaguardas sustanciales para las transferencias internacionales y el procesamiento de IA.
Transferencias en la UE
Inadecuada. La política transfiere datos explícitamente a EE. UU. pero no nombra un mecanismo de transferencia del RGPD válido como las Cláusulas Contractuales Tipo o el Marco de Privacidad de Datos UE-EE. UU.
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
If you are located outside United States and choose to provide information to us, please note that we transfer the data, including Personal Data, to United States and process it there.
Personally identifiable information may include, but is not limited to: Cookies and Usage Data
For users located in the United States, we may share limited information—such as your email address—with advertising platforms including Google Ads, Meta (Facebook and Instagram), and LinkedIn.
Ausente o poco claro
- Mecanismo legal para transferencias de datos UE-EE. UU.
- Categorías específicas de datos personales recopilados
- Divulgaciones sobre el entrenamiento de modelos de IA
- Plazos de conservación de datos
- Base legal para el procesamiento conforme al Artículo 6 del RGPD
Preguntas que hacer
- ¿Cuál es el mecanismo legal específico (por ejemplo, Cláusulas Contractuales Tipo, Marco de Privacidad de Datos UE-EE. UU.) utilizado para autorizar la transferencia de datos personales de la UE a Estados Unidos?
- ¿Se utilizan datos de los usuarios, incluido el contenido de las reservas, las transcripciones de video o las grabaciones de llamadas, para entrenar o mejorar los modelos de Cal.ai o cualquier otro algoritmo de aprendizaje automático?
- ¿Cómo se obtiene el consentimiento explícito de los usuarios de la UE antes de colocar cookies publicitarias o compartir sus datos con redes de publicidad para la coincidencia de audiencia?
- ¿Cuáles son los períodos de conservación específicos para las diferentes categorías de datos personales que recopila?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todasbsky.social
55/100
Riesgo de privacidad medioBluesky recopila amplios datos de comportamiento y almacena tus mensajes directos sin cifrar, pero gana puntos por negarse a vender tus datos para anuncios dirigidos y proporcionar una sólida infraestructura de derechos del RGPD (GDPR).
Ver informe →scaleway.com
55/100
Riesgo de privacidad medioScaleway promete mucho sobre la soberanía de datos europea, pero esta página de marketing no proporciona ninguna sustancia real de política de privacidad para respaldar esas afirmaciones.
Ver informe →linkedin.com
55/100
Riesgo de privacidad medioLinkedIn recopila una gran cantidad de sus datos, incluidos los de sus contactos, calendario y de toda la web, los utiliza para entrenar modelos de IA sin una opción de exclusión clara, los comparte ampliamente con Microsoft y anunciantes, y los retiene de manera general, aunque los usuarios de la UE obtienen algunas protecciones adicionales.
Ver informe →peerpush.com
55/100
Riesgo de privacidad medioPeerPush tiene prácticas sólidas de anonimización para sus análisis públicos, pero no cumple con los aspectos básicos del RGPD (GDPR) al no revelar las bases legales, carecer de un representante en la UE y utilizar un lenguaje vago en torno a las transferencias internacionales de datos.
Ver informe →