gdprchat.eu — 88/100 (Riesgo de privacidad bajo)
Último análisis
FRITS AI ApS · gdprchat.eu
Detalles del informe
Riesgo de privacidad bajoGDPRchat ofrece una privacidad excepcionalmente fuerte centrada en la UE sin seguimiento y con controles de datos de autoservicio, pero los usuarios deben ser conscientes de que los prompts de imagen pueden ser utilizados para el entrenamiento de IA por un proveedor externo.
FRITS AI ApS demuestra un fuerte compromiso con la protección de datos de la UE, manteniendo casi todo el procesamiento dentro de la UE y rechazando explícitamente el análisis y el seguimiento. Sin embargo, la excepción para los prompts de generación de imágenes, que se envían a Black Forest Labs sin un Acuerdo de Procesamiento de Datos (DPA) y pueden ser utilizados para el entrenamiento, es una brecha notable en una arquitectura que por lo demás prioriza la privacidad. La política es muy transparente sobre los flujos de datos, los subprocesadores y las salvaguardas técnicas como el PII Lock activado por defecto.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
La política rechaza explícitamente el análisis y el seguimiento, y por defecto enmascara los PII del lado del cliente antes de la transmisión.
Se proporciona un detalle excepcional sobre el uso de cookies, los propósitos del procesamiento de IP y los roles y ubicaciones específicas de los subprocesadores.
Aunque la mayoría de los subprocesadores tienen sede en la UE y tienen prohibido el entrenamiento, los prompts de imagen se comparten con Black Forest Labs sin un DPA y pueden ser utilizados para el entrenamiento.
Los datos se mantienen casi en su totalidad dentro de la UE, con solo transferencias a EE. UU. cubiertas por el DPF para OAuth opcional y pagos de la App Store.
Los datos del chat están protegidos del entrenamiento por los DPA, pero los prompts de generación de imágenes están explícitamente excluidos de este compromiso de no entrenamiento.
La política describe claramente los derechos del RGPD, proporciona eliminación de autoservicio y exportación JSON, y enumera la autoridad de control principal.
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
Excepción de entrenamiento en generación de imágenes
Los prompts de generación de imágenes se envían a Black Forest Labs sin un Acuerdo de Procesamiento de Datos, lo que significa que este proveedor puede usar las entradas del usuario para entrenar modelos de IA. Esto contradice el compromiso de no entrenamiento aplicado a los datos del chat y representa una brecha significativa en la protección de datos para esa función específica.
Larga retención de direcciones IP en registros de auditoría
Las direcciones IP y los identificadores del navegador vinculados a eventos de cuenta relevantes para la seguridad se retienen durante 24 meses incluso después de la eliminación de la cuenta, basándose en el Art. 17(3)(e) del RGPD. Este es un período de retención notablemente largo para datos de IP, que la política clasifica como datos personales.
Fuerte minimización de datos y sin seguimiento
El servicio demuestra una fuerte minimización de datos al evitar todo análisis, seguimiento y publicidad de terceros, y al establecer por defecto una función de enmascaramiento de PII del lado del cliente (PII Lock) que bloquea la salida de datos sensibles del navegador.
Procesamiento de datos solo en la UE
El procesamiento de datos está casi enteramente confinado a la UE (Alemania, Francia, Países Bajos), con solo transferencias mínimas a proveedores de EE. UU. (Apple, Google, Microsoft) cubiertas por el Marco de Privacidad de Datos UE-EE. UU. para OAuth y pagos de la App Store.
Resumen para el usuario
Este es un servicio que respeta mucho la privacidad, que mantiene sus datos en la UE y no le rastrea, pero evite subir datos personales sensibles en los prompts de generación de imágenes, ya que ese proveedor puede usarlos para entrenar IA.
Postura de cumplimiento
Proactivo y altamente compatible. El responsable del tratamiento va más allá de los requisitos mínimos del RGPD (GDPR) en varias áreas (por ejemplo, aplicar una edad mínima de 16 años en toda la UE, enmascaramiento de PII por defecto, sin cookies de seguimiento) pero conlleva un riesgo específico respecto a la falta de un DPA con un subprocesador.
Transferencias en la UE
Excelente. El servicio está diseñado explícitamente para mantener los datos dentro de la UE (Alemania, Francia, Países Bajos). Solo las interacciones mínimas y opcionales (OAuth con gigantes tecnológicos de EE. UU., pagos de iOS) activan transferencias a EE. UU., las cuales están cubiertas por el Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework).
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.
Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.
GDPRchat does not use any third-party analytics, tracking, or advertising services.
PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...
Ausente o poco claro
- No hay mención explícita de la Evaluación de Impacto en la Protección de Datos (EIPD)
- No hay detalles sobre las categorías específicas de datos compartidos con Black Forest Labs más allá de 'prompts de imagen'
- No se menciona la toma de decisiones automatizada con efectos jurídicos (aunque se niega explícitamente para la elaboración de perfiles)
Preguntas que hacer
- ¿Cuál es el plazo para finalizar un acuerdo empresarial con Black Forest Labs que excluya el entrenamiento con prompts de imagen, y se notificará a los usuarios si este estado cambia?
- ¿Se ha documentado una evaluación de proporcionalidad para justificar el período de retención específico de 24 meses para las direcciones IP en el registro de auditoría de seguridad, en lugar de un período más corto?
- ¿Cómo maneja la función PII Lock del lado del cliente los datos no estructurados de categorías especiales (por ejemplo, narrativas médicas detalladas) que no coinciden con identificadores estándar como nombres o IBAN?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todasproton.me
88/100
Riesgo de privacidad bajoProton ofrece una fuerte privacidad por defecto con cifrado de extremo a extremo, recopilación mínima de datos y sin seguimiento publicitario, aunque algunos datos de usuario fluyen a procesadores con sede en EE. UU. para soporte y pagos.
Ver informe →startpage.com
90/100
Riesgo de privacidad bajoStartpage ofrece una privacidad excepcional por diseño, recopilando prácticamente ningún dato personal y rechazando explícitamente el seguimiento, la elaboración de perfiles y el registro de búsquedas, aunque existen flujos menores de datos hacia proveedores de publicidad y análisis de terceros.
Ver informe →kolsetu.com
85/100
Riesgo de privacidad bajoKolsetu generalmente respeta las normas de privacidad de la UE, pero recopila en exceso datos de uso, carece de un DPD público y proporciona detalles limitados sobre algunas transferencias internacionales.
Ver informe →greenpt.com
82/100
Riesgo de privacidad bajoGreenPT ofrece una fuerte soberanía de datos de la UE y un seguimiento mínimo, pero su política guarda un silencio sospechoso sobre si los datos del chat se utilizan para entrenar modelos de IA, y depende de una salvaguarda débil para las transferencias de búsqueda basadas en EE. UU.
Ver informe →