slack.com — 72/100 (Riesgo de privacidad medio)
Último análisis
Slack Technologies, LLC · slack.com
Detalles del informe
Riesgo de privacidad medioSlack recopila una amplia gama de datos personales y de uso, basándose en gran medida en intereses legítimos amplios para procesarlos y transferirlos a nivel mundial, aunque proporciona derechos estándar del RGPD (GDPR) y salvaguardas como las Cláusulas Contractuales Tipo.
La Política de Privacidad de Slack distingue claramente entre los Datos del Cliente (donde el empleador/Cliente es el responsable) y la Otra Información (donde Slack es el responsable). Aunque esta estructura de doble rol es estándar para el SaaS empresarial, la dependencia de Slack de los 'intereses legítimos' para un procesamiento extenso, incluido el modelado predictivo, el marketing y las transferencias internacionales de datos, plantea preocupaciones de cumplimiento bajo los requisitos de proporcionalidad del RGPD. La política es transparente sobre el uso compartido de datos con afiliados y terceros, y utiliza Cláusulas Contractuales Tipo para las transferencias de datos de la UE, pero carece de detalles sobre las medidas de transferencia complementarias y los plazos de retención específicos para los datos que no son del cliente.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
Slack recopila una amplia variedad de 'Otra Información' que incluye metadatos, detalles del dispositivo y datos de terceros, lo cual va más allá de lo estrictamente necesario para la funcionalidad básica de mensajería.
La política delimita claramente entre los Datos del Cliente y la Otra Información, y enumera explícitamente los propósitos y las bases legales para el procesamiento, aunque algunas afirmaciones de interés legítimo son bastante amplias.
Los datos se comparten con afiliadas corporativas, patrocinadores de eventos, asesores profesionales y subprocesadores, con una referencia a la lista de subprocesadores de Salesforce, pero carece de un control granular por parte del usuario sobre estos usos compartidos específicos.
Transfiere explícitamente datos fuera del EEE a los EE. UU. y otros países utilizando SCC, pero no detalla las medidas complementarias requeridas después de Schrems II para proteger contra la vigilancia estadounidense.
La política establece explícitamente que Slack utiliza datos para 'desarrollar y proporcionar herramientas de búsqueda, aprendizaje y productividad' y 'modelos predictivos' bajo intereses legítimos, sin proporcionar un mecanismo de exclusión específico o fácil para este entrenamiento de IA.
Describe claramente los derechos del RGPD, incluidos el acceso, la eliminación, la corrección y el derecho a oponerse a los intereses legítimos, y proporciona información de contacto para el Delegado de Protección de Datos y la Autoridad de Protección de Datos.
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
Amplia dependencia de los intereses legítimos para el procesamiento central
Slack depende en gran medida de los 'intereses legítimos' como base legal para procesar la Otra Información, incluido el desarrollo de modelos predictivos, el marketing y las transferencias internacionales de datos. Según el RGPD, esto requiere una prueba de equilibrio estricta, y usarlo para transferencias globales o desarrollo de IA puede no resistir el escrutinio regulatorio si los derechos de los usuarios no se preservan adecuadamente.
IA y modelado predictivo sin exclusión específica
La política establece que Slack utiliza la Otra Información para 'desarrollar y proporcionar herramientas de búsqueda, aprendizaje y productividad y funciones adicionales' y para hacer sugerencias 'basadas en el uso histórico y modelos predictivos'. No se proporciona un mecanismo de exclusión específico para este entrenamiento de IA/modelos, solo un derecho general a oponerse a los intereses legítimos.
Períodos de retención vagos para la Otra Información
Si bien la retención de los Datos del Cliente es controlada por el Cliente, Slack afirma que retiene la Otra Información 'el tiempo que sea necesario' o por el 'período de tiempo necesario para que Slack persiga intereses comerciales legítimos'. Este plazo vago entra en conflicto con el requisito del RGPD de limitación estricta del almacenamiento.
Claridad del doble rol de responsable/encargado
La política distingue claramente que el Cliente es el responsable de los Datos del Cliente mientras que Slack es el encargado, y Slack es el responsable de la Otra Información. Esta transparencia ayuda a los usuarios a entender que deben contactar a su empleador para las solicitudes de datos del espacio de trabajo, y a Slack para las solicitudes de metadatos/uso.
Resumen para el usuario
Su empleador controla los mensajes y archivos de su espacio de trabajo, pero Slack controla sus metadatos de uso, información del dispositivo y datos de perfil, usándolos para fines amplios como el desarrollo de funciones de IA y marketing; usted puede oponerse a parte de este procesamiento, pero no se permite excluirse de las comunicaciones del servicio.
Postura de cumplimiento
mixed
Transferencias en la UE
Los datos se transfieren fuera del EEE a los EE. UU. y otros países utilizando Cláusulas Contractuales Tipo (SCC), pero la política carece de detalles explícitos sobre las medidas técnicas complementarias para proteger los datos de la vigilancia estadounidense, basándose en cambio en una justificación de 'interés legítimo' para la transferencia en sí.
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
We rely on our legitimate interests or the legitimate interests of a third party where they are not outweighed by your interests or fundamental rights and freedoms (‘legitimate interests’).
To develop and provide search, learning and productivity tools and additional features... make Services or Third-Party Service suggestions based on historical use and predictive models;
Slack may retain Other Information pertaining to you for as long as necessary for the purposes described in this Privacy Policy... This may include keeping your Other Information after you have deactivated your account for the period of time needed for Slack to pursue legitimate business interests...
Slack uses Standard Contractual Clauses approved by the European Commission... for transfers to, among others, Australia, Canada, India, Japan, South Korea and the United States.
Ausente o poco claro
- No se detallan medidas complementarias específicas para las transferencias de datos a EE. UU. después de Schrems II
- Sin plazos de retención específicos para la Otra Información
- Sin mecanismo de exclusión explícito para el entrenamiento de IA/modelos predictivos
- Sin detalles sobre la toma de decisiones automatizada o la lógica de elaboración de perfiles más allá de los modelos predictivos
Preguntas que hacer
- ¿Cómo realiza y documenta Slack la prueba de equilibrio requerida para confiar en intereses legítimos, particularmente para usar datos personales para desarrollar modelos predictivos y funciones de IA?
- ¿Qué medidas complementarias técnicas y organizativas específicas implementa Slack junto con las Cláusulas Contractuales Tipo para proteger los datos personales de la UE transferidos a los Estados Unidos?
- ¿Cuál es el período máximo de retención para la 'Otra Información' después de que un usuario desactiva su cuenta, y cómo se define estrictamente el 'interés comercial legítimo' en este contexto?
- ¿Pueden los usuarios excluirse explícitamente de que su Otra Información se utilice para 'modelos predictivos' y 'herramientas de aprendizaje' sin perder la funcionalidad central del servicio?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todasapple.com
72/100
Riesgo de privacidad medioLa divulgación de privacidad de Apple Messages muestra un cifrado fuerte y una retención de datos corta, pero deja brechas críticas de cumplimiento de la UE: no se mencionan las transferencias internacionales, los derechos de los usuarios bajo el RGPD, o si los metadatos de los mensajes entrenan modelos de IA.
Ver informe →about.qwant.com
72/100
Riesgo de privacidad medioQwant ofrece una fuerte privacidad por defecto sin cookies de rastreo, pero crear una cuenta o dar consentimiento para las cookies comparte datos significativos con Microsoft, y la política carece de claridad sobre las transferencias internacionales y el entrenamiento de IA.
Ver informe →signal.org
72/100
Riesgo de privacidad medioSignal realmente casi no recopila nada y cifra todo, pero su documentación legal está desactualizada y carece de divulgaciones críticas exigidas por el RGPD (GDPR), como las salvaguardias de transferencia, los períodos de retención y los procedimientos de derechos de los usuarios.
Ver informe →robotstxt.es
68/100
Riesgo de privacidad medioRobotstxt generalmente respeta la privacidad de la UE, pero carece de detalles claros sobre las bases legales, los procesadores terceros y el uso de IA.
Ver informe →