cake.com — 62/100 (Keskitasoinen tietosuojariski)
Viimeksi analysoitu
CAKE.com Inc. · cake.com
Raportin tiedot
Keskitasoinen tietosuojariskiCAKE.com tarjoaa vakiotason EU-tietosuoja-oikeudet ja siirron suojatoimet, mutta kerää erittäin tunkeilevaa työpaikan valvontatietoa—kuten näyttökuvia, taustasijaintia ja sovellusten käyttöä—työnantajien puolesta, jotka toimivat työntekijöidensä rekisterinpitäjinä.
Tietosuojakäytäntö kattaa CAKE.com:n tuottavuus- ja seurantatyökalut (Clockify, Pumble, Plaky). Se tekee eron yrityskäyttäjien (työnantajat) ja valtuutettujen käyttäjien (työntekijät) välille. Vaikka se sisältää kattavan osion EEA-käyttäjille, jossa yksityiskohtaisesti kuvataan yleisen tietosuoja-asetuksen (GDPR) mukaiset oikeudet, oikeusperusteet ja vakiosopimuslausekkeet kansainvälisiä siirtoja varten, tuotteen ydinominaisuudet liittyvät laajaan työntekijöiden valvontaan. Valtuutetut käyttäjät ovat pitkälti riippuvaisia työnantajistaan (yrityskäyttäjistä) tietosuojailmoitusten, suostumusten keräämisen ja rekisteröidyn oikeuksien käyttämisen suhteen, mikä luo mahdollisen valta-aseman epätasapainon ja kitkan yksityisyydensuojalle.
Kategoria-arviointi
Käytännön jakautuminen keskeisille vaatimustenmukaisuusalueille. Hyvä = vahva, kohtalainen = ristiriitainen, heikko = huolestuttava.
Käytäntö kuvaa erittäin tunkeilevan tiedon keräämistä työntekijöiden valvontaa varten, mukaan lukien tarkka taustasijainti, työpöydän näyttökuvat ja jatkuva sovellusten ja verkkosivustojen käytön seuranta, mikä menee selvästi sen yli, mikä on ehdottoman välttämätöntä perusprojektinhallinnan kannalta.
Käytäntö erottaa selkeästi yrityskäyttäjät ja valtuutetut käyttäjät, luettelee tuoteominaisuuksittain kerättävät tietyt tietotyypit ja tarjoaa erillisen, yksityiskohtaisen osion EEA-alueen henkilöille, jossa esitetään oikeusperusteet ja oikeudet.
Tietoja jaetaan julkaistun alikäsittelijäluettelon kanssa laillisiin operatiivisiin tarkoituksiin, mutta käytäntö sallii myös jakamisen personoidun mainonnan tarkoituksiin ja laajan jakamisen yrityskäyttäjän ohjauksessa ilman nimenomaisia rajoituksia.
Vaikka oletuskäsittely tapahtuu Yhdysvalloissa, CAKE.com käyttää SCC-lausekkeita ja Yhdistyneen kuningaskunnan lisäosaa EU-siirtoihin ja tarjoaa EEA-tietojen tallennusvaihtoehdon joissakin palveluissa, vaikka monet alikäsittelijät ovat yhdysvaltalaisia.
Käytäntö on täysin hiljainen henkilötietojen käytöstä tekoälyyn tai mallien koulutukseen, mikä jättää aukon sen suhteen, käytetäänkö työntekijöiden viestejä, tiedostoja tai seurantatietoja algoritmien kouluttamiseen.
Kaikki GDPR-oikeudet on lueteltu EEA-käyttäjille, mutta valtuutettuja käyttäjiä kehotetaan nimenomaisesti ottamaan yhteyttä yrityskäyttäjäänsä (työnantajaan) näiden oikeuksien käyttämiseksi, mikä rajoittaa heidän suoraa mahdollisuuttaan hakea muutosta käsittelijänä toimivalta CAKE.com:lta.
Keskeiset havainnot
Huomionarvoiset ehdot, ongelmat tai hyvät käytännöt (kriittiset ensin)
Tunkeilevat työntekijöiden valvontaominaisuudet
Käytäntö yksityiskohtaisesti kuvaa tarkan sijainnin (jopa taustalla) keräämisen, työpöydän näyttökuvat säännöllisin väliajoin ja kaikkien käytettyjen sovellusten ja verkkosivustojen automaattisen seurannan. Tämä valvonnan taso aiheuttaa suuren riskin työntekijöiden yksityisyydelle ja vaatii huolellista tasapainottelua GDPR:n 5 artiklan 1 kohdan b ja c alakohtien mukaisesti.
GDPR-vastuun siirtäminen työnantajille
CAKE.com toteaa nimenomaisesti, että yrityskäyttäjät ovat vastuussa ilmoitusten antamisesta ja suostumusten keräämisestä valtuutetuilta käyttäjiltä ja että valtuutettujen käyttäjien on otettava yhteyttä työnantajaansa käyttääkseen rekisteröidyn oikeuksiaan. Tämä suojaa CAKE.com:ia, mutta jättää työntekijät riippuvaisiksi työnantajansa vaatimustenmukaisuustoimista.
Käyttäytymiseen perustuva mainonta kolmannen osapuolen alustoilla
Käytännössä todetaan, että he käyttävät tietoja 'kolmannen osapuolen alustoilla ja verkkosivustoilla näkemiesi mainosten personointiin' ja nojaavat oikeutettuun etuun tietoanalytiikassa, mikä vaatii huolellista tarkastelua GDPR:n nojalla sen suhteen, onko työntekijöiden seuraaminen mainosten personointia varten todella oikeutettu etu.
Epäselvä tietojen säilytys arkaluonteisille luokille
Vaikka käytäntö mainitsee, että näyttökuvat, GPS-sijainti ja automaattisen seurannan tiedot 'poistetaan automaattisesti ja säännöllisesti määritetyn ajan kuluttua', se ei määrittele, mikä tämä määritetty aika on, jättäen valtuutetut käyttäjät tietämättömiksi siitä, kuinka kauan heidän arkaluonteinen valvontatietonsa säilyvät.
Yhteenveto käyttäjälle
Jos olet Clockifyta käyttävä työntekijä, työnantajasi voi seurata sijaintiasi, ottaa näyttökuvia työpöydällesi ja valvoa sovellusten käyttöäsi; sinun on pyydettävä työnantajaasi, etkä CAKE.com:ia, poistamaan tietosi.
Vaatimustenmukaisuusasento
CAKE.com yrittää suojautua GDPR-vastuulta työntekijöiden osalta asettamalla työnantajan rekisterinpitäjäksi, mutta seurantatyökalujen tunkeileva luonne (taustasijainti, näyttökuvat) edellyttää työnantajien tiukkaa sitoutumista tietojen minimoinnin ja tarkoitusrajoituksen periaatteisiin, jota CAKE.com valvoo vain löyhästi.
EU-siirrot
Tietoja käsitellään ensisijaisesti Yhdysvalloissa, mutta CAKE.com käyttää vakiosopimuslausekkeita (SCC) ja Yhdistyneen kuningaskunnan kansainvälisen tietojensiirron lisäosaa. He tarjoavat myös vaihtoehdon EEA-alueella tapahtuvaan tietojen tallennukseen joissakin palveluissa, mikä on positiivinen askel, vaikka yhdysvaltalaiset alikäsittelijät hoitavat edelleen tuen, maksut ja analytiikan.
Havaitut signaalit
Tekstistä tunnistetut erityiset tiedot ja käytännöt
Todisteiden otteet
Suorat lainaukset käytännöstä näiden havaintojen tueksi
Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.
CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...
Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)
Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.
Puuttuu tai epäselvä
- Valvontatietojen (näyttökuvat, sijainti, automaattinen seuranta) tarkat säilytysajat
- Suorittaako CAKE.com tietosuojavaikutusten arviointia (DPIA) korkean riskin seurantaominaisuuksilleen
- Tarkat tiedot tietyissä seurantaominaisuuksissa käytetystä oikeusperusteesta (esim. perustuuko näyttökuvaaminen oikeutettuun etuun vai sopimukseen?)
- Onko EEA-alueen tietojen tallennusvaihtoehto oletusarvoisesti käytössä EEA-alueen asiakkaille vai erillinen valittava ominaisuus
Kysyttävät kysymykset
- Mikä on tarkka 'määritetty aika', jonka jälkeen näyttökuvat, GPS-sijainti ja automaattisen seurannan tiedot poistetaan automaattisesti?
- Vaatiiko CAKE.com yrityskäyttäjiä suorittamaan tietosuojavaikutusten arvioinnin (DPIA) ennen sijaintiseurannan, näyttökuvaamisen tai automaattisen seurannan työkalujen aktivoimista valtuutetuille käyttäjille?
- Miten CAKE.com perustelee valtuutettujen käyttäjien tietojen käytön 'mainosten personointiin' oikeutettu etu -oikeusperusteella EEA-alueella?
- Onko tietojen tallentamisen ja käsittelemisen yksinomaan EEA-alueen sisällä -vaihtoehto oletusarvoisesti käytössä EEA-alueen yrityskäyttäjille ja valtuutetuille käyttäjille?
- Käyttääkö CAKE.com mitään valtuutettujen käyttäjien keskusteluviesteistä, tiedostoista tai seurantatiedoista tekoälymallien kouluttamiseen tai algoritmien parantamiseen?
Jaa tämä analyysi
Kuka tahansa, jolla on tämä linkki, voi nähdä yllä olevan tuloksen.
DentroChatin rakentama
100 % eurooppalainen tekoälychat kaikille
Keskustele tekoälyn kanssa, käsittele tiedostoja, luo kuvia ja hae verkosta. Tiedot pysyvät Euroopassa.
Muut analysoidut tietosuojakäytännöt
Näytä kaikkiapp.klang.ai
62/100
Keskitasoinen tietosuojariskiKlang AI collects potentially sensitive audio and video content, shares it with multiple AI providers, and reserves the right to use your uploaded data to improve its own algorithms without offering an opt-out — though it does keep most processing in the EU and enforces zero data retention with its AI sub-processors.
Näytä raportti →cursor.com
62/100
Keskitasoinen tietosuojariskiCursor (Anysphere) lupaa oletuksena, ettei se käytä koodisyötteitäsi tekoälyn koulutukseen, eikä myy dataasi, mutta se kerää laajan joukon henkilö- ja käyttödataa, siirtää sen Yhdysvaltoihin epämääräisin siirtoturvin ja jättää avaintiedot kuten säilytysajat ja oikeusperusteet määrittelemättä.
Näytä raportti →eustella.com
62/100
Keskitasoinen tietosuojariskieustella tekee vahvoja yksityisyydensuojalupauksia — ei datan myyntiä, ei kolmansien osapuolten kanssa jakamista, ei tekoälykoulutusta käyttäjädatalla, ja kaikki käsittely pysyy EU:ssa — mutta tämä on markkinointitekstiä, ei sitova tietosuojakäytäntö, ja kriittiset tiedot tiedonkeruusta, säilytyksestä, alikäsittelijöistä ja käyttäjäoikeuksista puuttuvat toimitetusta tekstistä.
Näytä raportti →lhv.com
62/100
Keskitasoinen tietosuojariskiLHV Bank collects a sweeping range of personal and financial data, shares it widely with fraud prevention agencies and payment intermediaries, and relies heavily on legitimate interest for marketing and analytics — but it does cover GDPR rights and uses manual review for profiling decisions.
Näytä raportti →