calendly.com — 65/100 (Riesgo de privacidad medio)
Último análisis
Calendly, LLC · calendly.com
Detalles del informe
Riesgo de privacidad medioCalendly recopila una amplia gama de datos personales y de uso, los comparte con socios publicitarios y, aunque ofrece derechos estándar de la UE y mecanismos de transferencia, sus períodos de retención vagos y su silencio sobre el entrenamiento de IA para su función Notetaker son preocupantes.
El aviso de privacidad distingue claramente entre el rol de Calendly como responsable y encargado del tratamiento, y proporciona mecanismos robustos para transferencias internacionales de datos (DPF, SCCs) y derechos de los usuarios. Sin embargo, sufre de problemas significativos de transparencia respecto al uso de datos altamente sensibles (transcripciones/grabaciones de reuniones) para posible entrenamiento de IA, períodos de retención excesivamente amplios y un seguimiento y compartición extensivos con redes publicitarias de terceros.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
Recopila datos estándar de cuenta y facturación, pero también recoge extensos datos de seguimiento, datos de generación de prospectos de terceros y contenido sensible de reuniones, lo que puede exceder lo estrictamente necesario.
Enumera claramente los tipos de datos y los socios de compartición, pero no aclara si las transcripciones sensibles de reuniones se utilizan para el entrenamiento de IA y utiliza un lenguaje excesivamente vago para la retención de datos.
Amplio compartición con socios publicitarios y analíticos (Facebook Pixel, Clearbit, MNTN, Google Analytics) y herramientas de reproducción de sesiones, admitiendo explícitamente 'vender' o 'compartir' datos bajo las definiciones de la CCPA.
Depende explícitamente del EU-U.S. Data Privacy Framework, las Cláusulas Contractuales Tipo y el UK Addendum, y proporciona los datos de contacto del representante de la UE/UK.
La política guarda silencio absoluto sobre si las transcripciones, grabaciones y resúmenes de reuniones recopilados a través de la función Notetaker se utilizan para entrenar modelos de IA, lo cual es una importante laguna de transparencia.
Enumera exhaustivamente los derechos del RGPD (GDPR) (acceso, supresión, portabilidad, oposición), proporciona un Centro de Privacidad para solicitudes, respeta las señales GPC y ofrece herramientas de gestión de cookies.
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
Silencio sobre el entrenamiento de IA con datos sensibles de reuniones
La política establece explícitamente que Calendly procesa 'grabaciones de reuniones virtuales, transcripciones y resúmenes' como Datos del Cliente. Sin embargo, guarda silencio absoluto sobre si estos datos altamente sensibles se utilizan para entrenar los modelos de IA de Calendly, lo que representa un importante fallo de transparencia bajo los principios de limitación de finalidad y equidad del RGPD (GDPR).
Períodos de retención vagos y excesivamente amplios
La política establece que los datos se conservan 'durante el tiempo que sea razonablemente necesario para cumplir con los fines... y para cualquier período de prescripción aplicable'. Esta cláusula genérica no proporciona los plazos de retención específicos requeridos por el Artículo 5(1)(e) del RGPD (GDPR), dejando a los usuarios sin saber cuánto tiempo persisten sus datos.
Fuerte seguimiento y publicidad de terceros
Calendly comparte identificadores de usuario y actividad de Internet con socios de publicidad dirigida y análisis como Facebook Pixel, Clearbit y MNTN. La política admite que esto constituye una 'venta' o 'compartición' bajo la CCPA, lo que significa que los usuarios de la UE deben depender estrictamente de los banners de consentimiento de cookies para evitar el seguimiento no autorizado bajo el RGPD (GDPR).
Difuminación entre responsable y encargado del tratamiento a través de los datos de uso
Aunque Calendly afirma ser un encargado del tratamiento para los Datos del Cliente, también recopila 'Datos de Uso' (por ejemplo, 'cuántas reuniones se programan cada día', 'si la reunión fue grabada') para 'monitorear y mejorar los Servicios'. Este uso dual de los datos de eventos de los clientes para el propio desarrollo de productos de Calendly difumina la línea entre responsable/encargado del tratamiento y puede exceder el propósito original de la recopilación.
Resumen para el usuario
Tus grabaciones y transcripciones de reuniones son recopiladas, pero no está claro si Calendly las usa para entrenar IA. Eres rastreado por anunciantes de terceros como Facebook y Google en su sitio, y tus datos se envían a los EE. UU., aunque existen salvaguardas.
Postura de cumplimiento
Postura de cumplimiento mixta. Los elementos estructurales sólidos (certificación DPF, uso de SCCs, representantes de la UE/UK) se ven socavados por políticas de retención vagas, uso ambiguo de IA y un fuerte seguimiento de terceros que puede requerir una gestión de consentimiento estricta bajo el RGPD (GDPR).
Transferencias en la UE
Salvaguardas adecuadas declaradas. Depende del EU-U.S. Data Privacy Framework, UK Extension, Swiss-U.S. DPF, y Cláusulas Contractuales Tipo (SCCs) con un UK Addendum. Los representantes de la UE y el UK son nombrados explícitamente.
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
When customers use our Services, they may process certain Personal Data, such as... virtual meeting recordings, transcripts and summaries, and other information about you.
We retain the Personal Data we collect for so long as is reasonably necessary to fulfill the purposes for which the data was collected... and for any applicable statute of limitations periods for the purposes of bringing and defending claims.
We may also disclose information or allow third parties to directly collect information using third party cookies and related tracking technologies... such as social media companies, advertising networks... We may sell or share information to the extent our use of Cookies and tracking technologies for targeted advertising or analytics purposes constitutes a “sale” or “share” under the CCPA.
We rely on the EU-U.S. Data Privacy Framework, Standard Contractual Clauses and the UK Addendum to legally transfer Personal Data submitted relating to individuals in the European Economic Area, the United Kingdom, and Switzerland.
Ausente o poco claro
- No hay mención explícita de si las transcripciones o grabaciones de reuniones se utilizan para el entrenamiento de modelos de IA.
- No hay cronogramas de retención específicos para diferentes categorías de datos personales.
- No hay detalles sobre las Evaluaciones de Impacto en la Protección de Datos (EIPD) para la función Notetaker que procesa contenido sensible de reuniones.
- No se menciona la toma de decisiones automatizada o la elaboración de perfiles con efectos jurídicos.
Preguntas que hacer
- ¿Las transcripciones y resúmenes de reuniones recopilados a través de la función Notetaker se utilizan para entrenar los modelos de IA de Calendly y, de ser así, cómo pueden los usuarios excluirse?
- ¿Cuáles son los períodos de retención específicos para los datos de la cuenta, los datos de uso y las grabaciones/transcripciones de reuniones?
- ¿Cómo asegura Calendly que sus propias analíticas de uso (procesando como responsable) no infrinjan los derechos de los titulares de los datos cuyos datos procesa estrictamente en nombre de los clientes?
- ¿Exige Calendly las mismas cláusulas contractuales tipo y obligaciones de privacidad a los socios publicitarios de terceros con los que comparte datos de usuarios?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todasbestalternatives.eu
65/100
Riesgo de privacidad medioBest European Alternatives minimiza genuinamente los datos y evita las cookies, pero utiliza procesadores con sede en EE. UU. sin abordar las salvaguardas de transferencia internacional y omite derechos clave del RGPD (GDPR) y detalles legales.
Ver informe →zoom.com
65/100
Riesgo de privacidad medioEl portal de privacidad de Zoom demuestra una inversión significativa en infraestructura de cumplimiento y salvaguardas específicas para la UE, pero la página en sí es un centro de navegación en lugar de una política sustantiva, dejando detalles críticos sobre la recopilación de datos, el entrenamiento de IA y el intercambio con terceros detrás de enlaces que no se proporcionaron para su análisis.
Ver informe →pcloud.com
65/100
Riesgo de privacidad mediopCloud permite elegir almacenamiento en la UE o EE. UU., pero aun así comparte amplios datos personales y de uso con muchas partes y carece de límites claros sobre el entrenamiento de IA o salvaguardas para las transferencias a EE. UU.
Ver informe →qdrant.tech
65/100
Riesgo de privacidad medioLa política de Qdrant se basa en gran medida en el interés legítimo y en las transferencias a terceros en EE. UU., ofrece opciones de consentimiento para los boletines, pero carece de límites claros sobre la recopilación de datos y de cualquier mención sobre el entrenamiento de modelos de IA, lo que la hace solo moderadamente respetuosa con la privacidad.
Ver informe →