gdprchat.eu — 88/100 (Riesgo de privacidad bajo)

Último análisis

Ejecutar un nuevo análisis en otra política

FRITS AI ApS · gdprchat.eu

Detalles del informe

Riesgo de privacidad bajo

GDPRchat ofrece una privacidad excepcionalmente fuerte centrada en la UE sin seguimiento y con controles de datos de autoservicio, pero los usuarios deben ser conscientes de que los prompts de imagen pueden ser utilizados para el entrenamiento de IA por un proveedor externo.

FRITS AI ApS demuestra un fuerte compromiso con la protección de datos de la UE, manteniendo casi todo el procesamiento dentro de la UE y rechazando explícitamente el análisis y el seguimiento. Sin embargo, la excepción para los prompts de generación de imágenes, que se envían a Black Forest Labs sin un Acuerdo de Procesamiento de Datos (DPA) y pueden ser utilizados para el entrenamiento, es una brecha notable en una arquitectura que por lo demás prioriza la privacidad. La política es muy transparente sobre los flujos de datos, los subprocesadores y las salvaguardas técnicas como el PII Lock activado por defecto.

Último análisis
FuenteURL

Evaluación por categoría

Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.

Minimización de datosBueno

La política rechaza explícitamente el análisis y el seguimiento, y por defecto enmascara los PII del lado del cliente antes de la transmisión.

TransparenciaBueno

Se proporciona un detalle excepcional sobre el uso de cookies, los propósitos del procesamiento de IP y los roles y ubicaciones específicas de los subprocesadores.

Compartir con tercerosRegular

Aunque la mayoría de los subprocesadores tienen sede en la UE y tienen prohibido el entrenamiento, los prompts de imagen se comparten con Black Forest Labs sin un DPA y pueden ser utilizados para el entrenamiento.

Transferencias internacionalesBueno

Los datos se mantienen casi en su totalidad dentro de la UE, con solo transferencias a EE. UU. cubiertas por el DPF para OAuth opcional y pagos de la App Store.

Entrenamiento de IA/ModelosRegular

Los datos del chat están protegidos del entrenamiento por los DPA, pero los prompts de generación de imágenes están explícitamente excluidos de este compromiso de no entrenamiento.

Derechos del usuarioBueno

La política describe claramente los derechos del RGPD, proporciona eliminación de autoservicio y exportación JSON, y enumera la autoridad de control principal.

Hallazgos clave

Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)

Advertencia

Excepción de entrenamiento en generación de imágenes

Los prompts de generación de imágenes se envían a Black Forest Labs sin un Acuerdo de Procesamiento de Datos, lo que significa que este proveedor puede usar las entradas del usuario para entrenar modelos de IA. Esto contradice el compromiso de no entrenamiento aplicado a los datos del chat y representa una brecha significativa en la protección de datos para esa función específica.

Info

Larga retención de direcciones IP en registros de auditoría

Las direcciones IP y los identificadores del navegador vinculados a eventos de cuenta relevantes para la seguridad se retienen durante 24 meses incluso después de la eliminación de la cuenta, basándose en el Art. 17(3)(e) del RGPD. Este es un período de retención notablemente largo para datos de IP, que la política clasifica como datos personales.

Info

Fuerte minimización de datos y sin seguimiento

El servicio demuestra una fuerte minimización de datos al evitar todo análisis, seguimiento y publicidad de terceros, y al establecer por defecto una función de enmascaramiento de PII del lado del cliente (PII Lock) que bloquea la salida de datos sensibles del navegador.

Info

Procesamiento de datos solo en la UE

El procesamiento de datos está casi enteramente confinado a la UE (Alemania, Francia, Países Bajos), con solo transferencias mínimas a proveedores de EE. UU. (Apple, Google, Microsoft) cubiertas por el Marco de Privacidad de Datos UE-EE. UU. para OAuth y pagos de la App Store.

Resumen para el usuario

Este es un servicio que respeta mucho la privacidad, que mantiene sus datos en la UE y no le rastrea, pero evite subir datos personales sensibles en los prompts de generación de imágenes, ya que ese proveedor puede usarlos para entrenar IA.

Postura de cumplimiento

Proactivo y altamente compatible. El responsable del tratamiento va más allá de los requisitos mínimos del RGPD (GDPR) en varias áreas (por ejemplo, aplicar una edad mínima de 16 años en toda la UE, enmascaramiento de PII por defecto, sin cookies de seguimiento) pero conlleva un riesgo específico respecto a la falta de un DPA con un subprocesador.

Transferencias en la UE

Excelente. El servicio está diseñado explícitamente para mantener los datos dentro de la UE (Alemania, Francia, Países Bajos). Solo las interacciones mínimas y opcionales (OAuth con gigantes tecnológicos de EE. UU., pagos de iOS) activan transferencias a EE. UU., las cuales están cubiertas por el Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework).

Señales detectadas

Datos y prácticas específicas identificadas en el texto

Datos recopilados
NombreDirección de correo electrónicoHash criptográfico de la contraseñaNombre de la organizaciónMensajes de chatDocumentos cargadosDirección IPIdentificador del navegadorEncabezado Accept-LanguageAudio de voz (transcrito y luego descartado)Coordenadas de ubicación aproximada (si está habilitado)
Finalidades del tratamiento
Prestación del servicio y almacenamiento de conversacionesAutenticación y seguridadLimitación de velocidad y prevención de abusosRegistro de auditoría de seguridadEstimación de ubicación a nivel de país para el IVAProcesamiento de pagosTranscripción de voz a textoGeocodificación inversa
Cesión a terceros
Proveedores de modelos de IA (Mistral AI, Scaleway)Proveedor de infraestructura (Hetzner)Proveedor de generación de imágenes (Black Forest Labs)Procesador de pagos (Mollie)Proveedor de correo electrónico transaccional (Scaleway)Proveedor de búsqueda web (Linkup)Proveedor de comparación de precios (DataForSEO)Mosaicos de mapas y geocodificación (OpenStreetMap Foundation)Inserción de videos (YouTube)Proveedores de OAuth (Apple, Google, Microsoft)
Transferencias internacionales
Procesamiento basado en la UE para servicios principalesTransferencias a EE. UU. para OAuth y pagos de iOS (EU-US DPF)Transferencia al Reino Unido para OpenStreetMap (decisión de adecuación del Reino Unido)
IA / Entrenamiento de modelos
Proveedores de chat impedidos de entrenar mediante DPAProveedor de generación de imágenes (Black Forest Labs) NO impedido de entrenar

Fragmentos de evidencia

Citas directas de la política que respaldan estos hallazgos

Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.

Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.

GDPRchat does not use any third-party analytics, tracking, or advertising services.

PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...

Ausente o poco claro

  • No hay mención explícita de la Evaluación de Impacto en la Protección de Datos (EIPD)
  • No hay detalles sobre las categorías específicas de datos compartidos con Black Forest Labs más allá de 'prompts de imagen'
  • No se menciona la toma de decisiones automatizada con efectos jurídicos (aunque se niega explícitamente para la elaboración de perfiles)

Preguntas que hacer

  • ¿Cuál es el plazo para finalizar un acuerdo empresarial con Black Forest Labs que excluya el entrenamiento con prompts de imagen, y se notificará a los usuarios si este estado cambia?
  • ¿Se ha documentado una evaluación de proporcionalidad para justificar el período de retención específico de 24 meses para las direcciones IP en el registro de auditoría de seguridad, en lugar de un período más corto?
  • ¿Cómo maneja la función PII Lock del lado del cliente los datos no estructurados de categorías especiales (por ejemplo, narrativas médicas detalladas) que no coinciden con identificadores estándar como nombres o IBAN?
Este análisis lo genera la IA y no constituye asesoramiento legal. Consulta siempre a un profesional jurídico cualificado para decisiones de cumplimiento.

Compartir este análisis

Cualquiera con este enlace puede ver el resultado anterior.

Creado por DentroChat

Chat de IA 100 % europeo para todos

Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.

Infraestructura alojada en la UETexto, archivos, imágenes y búsqueda webModos Rápido, Reflexión y CreativoPrivacidad por defectoNingún dato sale de Europa
Probar gratis →
Ver todas