langdock.com — 78/100 (Riesgo de privacidad bajo)
Último análisis
Langdock GmbH · langdock.com
Detalles del informe
Riesgo de privacidad bajoLangdock es una plataforma de IA con sede en la UE y consciente de la privacidad que prohíbe explícitamente el uso de tu contenido para entrenar modelos de IA y mantiene los datos en la UE, aunque depende de algunos subprocesadores estadounidenses y tiene períodos de retención vagos en algunos aspectos.
La política de privacidad de Langdock GmbH está bien estructurada y alineada con el RGPD, con fuertes compromisos sobre el entrenamiento de IA y la residencia de datos en la UE. Los puntos fuertes clave incluyen un rol claro de procesador para el contenido del espacio de trabajo, un compromiso explícito de no entrenamiento de IA y un DPO designado. Las debilidades incluyen la dependencia de proveedores estadounidenses (Microsoft, Google) con solo referencias genéricas a salvaguardas, períodos de retención vagos para varias categorías y una lista de subprocesadores que se menciona pero no se incluye en el texto de la política en sí.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
Cada propósito de procesamiento enumera categorías de datos específicas; la telemetría se anonimiza y agrega explícitamente, y los datos de pago se derivan a Stripe.
Se cita la base legal para cada actividad de procesamiento con descripciones de propósito claras; sin embargo, la lista de subprocesadores está externalizada al Centro de Confianza y no está integrada en la política.
Se nombran subprocesadores clave como Microsoft, Google y Stripe, pero la lista completa solo está disponible a través de un enlace externo; una cláusula de compartir datos en caso de fusión/adquisición es amplia.
Se compromete con el procesamiento en la UE como regla, pero permite transferencias a terceros países 'en casos excepcionales' con salvaguardas estándar; el uso de proveedores de la nube estadounidenses crea un riesgo de transferencia inherente no completamente cuantificado.
Declara explícitamente que 'Tus datos no se utilizan para entrenar modelos de IA' y que el contenido se procesa únicamente para proporcionar los servicios contratados bajo el DPA.
Se enumeran todos los derechos estándar del RGPD con descripciones claras, correo electrónico de contacto y se nombra la autoridad de control específica (DPA de Berlín).
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
Lista de subprocesadores externalizada y no en el texto de la política
La política hace referencia a una lista de subprocesadores en el Centro de Confianza pero no la incluye en el texto. Los usuarios deben navegar externamente para ver quién procesa sus datos. Los proveedores nombrados (Microsoft, Google, Stripe) tienen sede en EE. UU., lo que implica transferencias internacionales que no se detallan individualmente.
Períodos de retención vagos para varias categorías de datos
Si bien algunos períodos de retención son específicos (30 días posteriores al contrato para cuentas de usuario, 10 años para facturación, 6 meses para solicitudes de empleo), otros dependen de un lenguaje vago como 'tras el vencimiento de los períodos de retención legales para comunicaciones comerciales' sin especificar la duración.
La cláusula de compartir datos en fusiones y adquisiciones es amplia
La Sección 3(b) permite compartir datos con compradores potenciales o reales y sus asesores en escenarios de fusiones y adquisiciones, sujetos únicamente a obligaciones de confidencialidad y necesidad. No se mencionan salvaguardas específicas como la notificación previa o el consentimiento.
Compromiso explícito de no entrenamiento de IA
La Sección 2(g) establece de manera inequívoca que el contenido del usuario (chats, proyectos) no se utiliza para entrenar modelos de IA. Este es un fuerte compromiso pro-privacidad que aborda una preocupación clave para las plataformas de IA.
Interés legítimo utilizado para correos electrónicos de productos a usuarios existentes
La Sección 2(e) utiliza el interés legítimo (Art. 6(1)(f) RGPD + Sección 7(3) UWG) para enviar correos electrónicos de actualización de productos a usuarios registrados a menos que se opongan. Este es un enfoque de exclusión voluntaria (opt-out) suave en lugar de un consentimiento explícito, lo cual es permisible bajo la ley alemana pero menos protector de la privacidad que la inclusión voluntaria (opt-in).
Las afirmaciones sobre la naturaleza no personal de los datos de telemetría no están verificadas
La Sección 2(g) afirma que los datos de telemetría 'no permiten sacar conclusiones sobre personas individuales' y 'nunca contienen datos personales', pero las estadísticas de uso agregadas y los mensajes de error vinculados a sesiones podrían ser potencialmente reidentificables, especialmente para espacios de trabajo pequeños.
Toma de decisiones automatizada con salvaguarda de revisión humana
La Sección 5 reconoce que la detección de bots/spam puede constituir decisiones automatizadas bajo el Art. 22 RGPD con efecto significativo, pero proporciona un claro mecanismo de revisión humana a través de support@langdock.com. Esta es una divulgación bien manejada.
Resumen para el usuario
Tu contenido de chat y flujo de trabajo en Langdock NO se utiliza para entrenar modelos de IA, y tu empleador (no Langdock) controla esos datos. Sin embargo, algunos de los datos de tu cuenta y facturación fluyen a subprocesadores con sede en EE. UU. como Microsoft y Google.
Postura de cumplimiento
Fuerte postura de cumplimiento del RGPD con DPO designado, certificaciones ISO 27001 y SOC 2 Tipo II, y citas de base legal claras para cada actividad de procesamiento. Brechas menores en la transparencia de los subprocesadores y la especificidad de la retención.
Transferencias en la UE
Los datos generalmente se procesan en la UE, pero las transferencias a terceros países pueden ocurrir 'en casos excepcionales' utilizando SCC, decisiones de adecuación o el Marco de Privacidad de Datos UE-EE. UU. El uso de Microsoft y Google como subprocesadores probablemente implica algunas transferencias a EE. UU., lo cual no está completamente detallado.
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
Your data is not used for training AI models.
As a general rule, we process personal data on servers within the European Union. In rare cases, particularly when services are not available in the EU or when you are located outside the EU and contact us, data may be transferred to 'third countries' outside the EU or the European Economic Area.
We delete your user account and associated data upon request or no later than within 30 days after termination of the contractual relationship, unless statutory retention obligations apply.
The processors used in the Langdock platform can be found in our list of sub-processors in our Trust Center.
In the context of a merger, acquisition, or sale, data may also be shared with the prospective or actual acquirer and their advisors. Such disclosure occurs only to the extent necessary and subject to confidentiality obligations.
Ausente o poco claro
- Lista completa de subprocesadores con mecanismos de transferencia para cada uno
- Períodos de retención específicos para comunicaciones de soporte y datos de redes sociales
- Detalles sobre qué transferencias a terceros países ocurren realmente y con qué proveedores
- Categorías de cookies y cookies específicas utilizadas
- Procedimientos de notificación de violación de datos
- Referencias a EIPD (Evaluación de Impacto en la Protección de Datos)
- Detalles específicos sobre los estándares de cifrado utilizados
Preguntas que hacer
- ¿Qué subprocesadores procesan datos fuera de la UE y qué mecanismos de transferencia específicos (SCC, certificación DPF) existen para cada uno?
- ¿Cuáles son los períodos de retención exactos para las comunicaciones de soporte, los mensajes en redes sociales y los datos de telemetría?
- ¿Cómo se anonimizan los datos de telemetría y se ha realizado una evaluación de riesgo de reidentificación, especialmente para espacios de trabajo pequeños?
- En caso de una transacción de fusiones y adquisiciones, ¿se notificará a los interesados antes de que sus datos se compartan con el comprador?
- ¿Qué cookies específicas y tecnologías de seguimiento están implementadas actualmente en el sitio web más allá de las técnicamente necesarias?
- ¿Con qué rapidez responde Langdock a las solicitudes de derechos de los interesados (acceso, eliminación, portabilidad) y existe un mecanismo automatizado de autoservicio?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todaseuropealternatives.com
78/100
Riesgo de privacidad bajoEurope Alternatives es un directorio respetuoso con la privacidad que recopila casi ningún dato personal, pero hacer clic en enlaces de socios puede enviar tus datos a terceros, incluido potencialmente fuera de la UE, sin que se describan salvaguardas claras.
Ver informe →berlin.de
80/100
Riesgo de privacidad bajoLa política de privacidad de la Cancillería del Senado de Berlín es generalmente sólida, utilizando un consentimiento de dos clics para medios de terceros y anonimizando las IPs, aunque depende de cláusulas contractuales tipo para algunos subprocesadores fuera del EEE y carece de claridad sobre el entrenamiento de IA.
Ver informe →greenpt.com
82/100
Riesgo de privacidad bajoGreenPT ofrece una fuerte soberanía de datos de la UE y un seguimiento mínimo, pero su política guarda un silencio sospechoso sobre si los datos del chat se utilizan para entrenar modelos de IA, y depende de una salvaguarda débil para las transferencias de búsqueda basadas en EE. UU.
Ver informe →duckduckgo.com
82/100
Riesgo de privacidad bajoDuckDuckGo cumple su promesa de no rastreo en la búsqueda y navegación principales, pero sus funciones opcionales en crecimiento (Duck.ai, Sync & Backup) y la asociación publicitaria con Microsoft introducen flujos de datos que la política no explica completamente, especialmente en torno al entrenamiento de IA y las salvaguardas de transferencia internacional.
Ver informe →