tella.com — 55/100 (Riesgo de privacidad medio)
Último análisis
Tella HQ Inc. · tella.com
Detalles del informe
Riesgo de privacidad medioTella recopila datos de vídeo sensibles y los comparte con numerosos proveedores de IA y análisis con sede en EE. UU. sin indicar claramente si sus datos entrenan sus modelos, lo que lo convierte en un resultado mixto para los usuarios de la UE.
La política es relativamente transparente sobre las categorías de datos y las bases legales, identificando correctamente las grabaciones de vídeo como datos de categoría especial que requieren consentimiento explícito. Sin embargo, sufre de lagunas significativas respecto a los subprocesadores de IA, un lenguaje contradictorio sobre la elaboración de perfiles y una lista masiva de terceros con sede en EE. UU. que reciben datos de usuarios de la UE, incluidos contenido biométrico y de vídeo. Aunque se mencionan las Cláusulas Contractuales Tipo (SCC) para las transferencias internacionales, el alcance del intercambio de datos con empresas de IA sin opciones de exclusión explícitas para el entrenamiento de modelos es una preocupación importante.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
Recopila datos necesarios de cuenta y soporte, pero la amplitud del seguimiento analítico y el envío de contenido de vídeo a múltiples proveedores de IA empuja los límites de la minimización.
La política enumera los propósitos y las bases legales con claridad, pero utiliza una terminología confusa respecto a la elaboración de perfiles y omite completamente si los proveedores de IA utilizan los datos para el entrenamiento de modelos.
Una lista excepcionalmente larga de subprocesadores, predominantemente con sede en EE. UU., maneja los datos de los usuarios, incluido el contenido de vídeo altamente sensible analizado por empresas de IA.
Los datos se almacenan en EE. UU. y se comparten con más de 20 subprocesadores con sede en EE. UU.; aunque se mencionan las SCC, la escala de las transferencias a EE. UU. para datos de categoría especial es preocupante.
La política guarda silencio completamente sobre si los datos de los usuarios (especialmente las transcripciones y resúmenes de vídeo) se utilizan para entrenar modelos de IA de terceros, lo cual es una laguna crítica.
Los derechos del RGPD (GDPR) se enumeran claramente con explicaciones específicas, se proporcionan datos de contacto y el plazo de respuesta cumple con el límite legal de un mes.
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
Ambigüedad del subprocesador de IA sobre el entrenamiento de modelos
La política enumera varios proveedores de IA (Anthropic, OpenAI, AssemblyAI) para analizar, resumir y transcribir el contenido de vídeo, pero no indica explícitamente si estas terceras partes utilizan los datos de entrada para entrenar sus propios modelos de IA. Esta es una señal de alarma importante bajo el principio de limitación de la finalidad y minimización de datos del RGPD (GDPR), especialmente para datos de categoría especial.
Afirmaciones contradictorias sobre la elaboración de perfiles
La sección 3.5 enumera explícitamente 'Elaboración de perfiles para nuestra investigación, desarrollo y mejora de nuestros Servicios' como un propósito basado en el interés legítimo, mientras que la sección 5 afirma 'No utilizamos sus datos personales para la toma de decisiones automatizada o la elaboración de perfiles dentro del significado del Artículo 22 del RGPD'. Esto crea confusión sobre qué tipo de elaboración de perfiles está ocurriendo realmente y si va más allá del Artículo 22.
Amplias transferencias a EE. UU. de datos de categoría especial
La gran mayoría de los subprocesadores se encuentran en los Estados Unidos, lo que significa que los datos de los usuarios de la UE, incluidos los datos de vídeo de categoría especial, se transfieren masivamente fuera del EEE. Aunque se mencionan las Cláusulas Contractuales Tipo, el volumen y la naturaleza de estas transferencias presentan riesgos significativos para la privacidad dado el panorama de vigilancia de EE. UU.
Gestión de datos de categoría especial
La política identifica correctamente las grabaciones de vídeo (imagen facial, voz) como datos de categoría especial y se basa en el consentimiento explícito (Artículo 9 del RGPD) para las cuentas de consumidores, lo cual es apropiado, pero requiere una verificación estricta de que el consentimiento se obtiene genuinamente antes de que comience el procesamiento.
Resumen para el usuario
Sus grabaciones de vídeo, incluidos su rostro y voz, son procesadas por Tella y enviadas a empresas de IA con sede en EE. UU. como OpenAI y Anthropic para su transcripción y resumen. No está claro si estas empresas de IA utilizan sus vídeos para entrenar sus modelos.
Postura de cumplimiento
mixed
Transferencias en la UE
poor
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
Anthropic (Anthropic PBC) Location: United States Purpose: To analyse and summarise video content created with Tella.
3.5. Website analytics data... Purpose: Profiling for our research, development and improvement of our Services. Legal basis: Necessary for the purpose of our legitimate interests...
We do not use your personal data for automated decision-making or profiling within the meaning of Article 22 of the GDPR.
If we share your personal data in accordance with this Tella Privacy Policy within group, or with a third party located outside the European Economic Area, we ensure where required that appropriate safeguards are in place... particularly by signing the Standard Contractual Clauses
Ausente o poco claro
- Exclusión (opt-out) del entrenamiento de modelos de IA
- Resumen de la Evaluación de Impacto en la Protección de Datos (EIPD)
- Detalles del consentimiento de cookies
- Estrategias de anonimización o seudonimización para análisis
Preguntas que hacer
- ¿Sus acuerdos con subprocesadores de IA como OpenAI y Anthropic prohíben explícitamente el uso de datos de clientes de Tella para entrenar sus modelos fundacionales?
- ¿Qué actividades específicas de elaboración de perfiles están ocurriendo bajo la Sección 3.5 y en qué se diferencian de la elaboración de perfiles del Artículo 22 que se niega en la Sección 5?
- ¿Cómo se recopila exactamente el consentimiento explícito de los usuarios consumidores antes de que su imagen facial y voz (datos de categoría especial) en las grabaciones de vídeo sean procesadas y enviadas a terceros?
- ¿Se han realizado Evaluaciones de Impacto en la Protección de Datos (EIPD) para el procesamiento de datos de vídeo de categoría especial y su transferencia a proveedores de IA con sede en EE. UU.?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todasbsky.social
55/100
Riesgo de privacidad medioBluesky recopila amplios datos de comportamiento y almacena tus mensajes directos sin cifrar, pero gana puntos por negarse a vender tus datos para anuncios dirigidos y proporcionar una sólida infraestructura de derechos del RGPD (GDPR).
Ver informe →scaleway.com
55/100
Riesgo de privacidad medioScaleway promete mucho sobre la soberanía de datos europea, pero esta página de marketing no proporciona ninguna sustancia real de política de privacidad para respaldar esas afirmaciones.
Ver informe →linkedin.com
55/100
Riesgo de privacidad medioLinkedIn recopila una gran cantidad de sus datos, incluidos los de sus contactos, calendario y de toda la web, los utiliza para entrenar modelos de IA sin una opción de exclusión clara, los comparte ampliamente con Microsoft y anunciantes, y los retiene de manera general, aunque los usuarios de la UE obtienen algunas protecciones adicionales.
Ver informe →peerpush.com
55/100
Riesgo de privacidad medioPeerPush tiene prácticas sólidas de anonimización para sus análisis públicos, pero no cumple con los aspectos básicos del RGPD (GDPR) al no revelar las bases legales, carecer de un representante en la UE y utilizar un lenguaje vago en torno a las transferencias internacionales de datos.
Ver informe →