cal.com — 55/100 (Keskitasoinen tietosuojariski)
Viimeksi analysoitu
Cal.com, Inc. · cal.com
Raportin tiedot
Keskitasoinen tietosuojariskiCal.com tarjoaa yleiset Yleisen tietosuoja-asetuksen (GDPR) mukaiset oikeudet ja luettelon alikäsittelijöistä, mutta ei määritä oikeudellista perustetta EU:n ja Yhdysvaltojen välisille tietojensiirroille eikä mainitse mitään tekoälyn koulutustietojen käytöstä.
Tietosuojakäytäntö osoittaa jonkinlaista vaatimustenmukaisuustietoisuutta luettelemalla GDPR-oikeudet, nimittämällä tietosuojavastaavan (DPO) ja nimeämällä EU-edustajan. Siinä on kuitenkin merkittäviä puutteita, jotka ovat tyypillisiä Yhdysvaltoihin keskittyville käytännöille, kuten luottaminen epämääräisiin 'riittäviin hallintatoimiin' kansainvälisissä tietojensiirroissa ilman oikeudellisen mekanismin nimeämistä. Lisäksi käytäntö on täysin hiljainen tekoälymallien koulutuksesta, vaikka yritys markkinoi aktiivisesti tekoälytuotetta (Cal.ai), ja se käyttää liian laajaa kieltä keräämiensä henkilötietojen osalta.
Kategoria-arviointi
Käytännön jakautuminen keskeisille vaatimustenmukaisuusalueille. Hyvä = vahva, kohtalainen = ristiriitainen, heikko = huolestuttava.
Kerää standardia ajanvaraustietoa, mutta käyttää mainosevästeitä ja jakaa sähköposteja mainontaan kohdentamiseen, mikä ylittää tiukan välttämättömyyden.
Luettelee alikäsittelijät ja oikeudet selkeästi, mutta kerättävien henkilötietojen luokat on määritelty epämääräisesti.
Alikäsittelijät on dokumentoitu hyvin, mutta tietojen jakaminen mainosalustojen, kuten Googlen ja Metan, kanssa yleisön kohdentamiseen herättää suostumuskysymyksiä.
Siirtää nimenomaisesti EU-tietoja Yhdysvaltoihin, mutta ei nimeä GDPR:n V luvun vaatimaa laillista siirtomekanismia.
Käytäntö on täysin hiljainen siitä, käytetäänkö käyttäjätietoja tekoälyn koulutukseen, vaikka yritys markkinoi tekoälytuotetta.
Luettelee selkeästi kaikki standardit GDPR-oikeudet, tarjoaa tietosuojavastaavan yhteystiedot ja nimennyt 27 artiklan mukaisen EU-edustajan.
Keskeiset havainnot
Huomionarvoiset ehdot, ongelmat tai hyvät käytännöt (kriittiset ensin)
Puuttuva oikeudellinen peruste kansainvälisille siirroille
Käytäntö myöntää siirtävänsä tietoja Yhdysvaltoihin, mutta ei viittaa vakiintuneisiin sopimusehtoihin, yrityssääntöihin tai EU-Yhdysvaltain tietosuojakehykseen, vaan luottaa sen sijaan epämääräiseen kieleen 'riittävistä hallintatoimista'.
Hiljaisuus tekoälyn koulutuskäytännöistä
Vaikka yritys mainostaa näkyvästi 'Cal.ai':ta ja tekoälypohjaisia puheluita, tietosuojakäytännössä ei ole lainkaan tietoa siitä, käytetäänkö käyttäjätietoja, kokousten sisältöä tai transkriptioita tekoälymallien kouluttamiseen.
Epämääräinen määritelmä henkilötietoluokista
Käytäntö toteaa, että henkilötiedot 'voivat sisältää muun muassa: evästeitä ja käyttötietoja', eikä luettele nimenomaisesti kerättäviä henkilötietojen luokkia (esim. nimi, sähköpostiosoite) määritelmäosiossa, mikä rikkoo GDPR:n 13 artiklan 2 kohdan a alakohdan erityisvaatimuksia.
Epäselvä mainonnan seuranta ja suostumus
Käytäntö myöntää käyttävänsä mainosevästeitä ja jakavansa sähköposteja mainosalustoille (Google, Meta, LinkedIn) yleisön kohdentamiseen, kehystäen sen vain Yhdysvaltoja koskevaksi ominaisuudeksi, josta voi kieltäytyä sähköpostitse, mutta ei selitä, miten nimenomainen GDPR-standardin mukainen suostumus saadaan niiltä EU-käyttäjiltä, jotka saattavat jäädä näihin seurantaverkkoihin.
Yhteenveto käyttäjälle
Tietosi todennäköisesti siirretään Yhdysvaltoihin määrittämättömien oikeudellisten suojatoimien alaisina, ja vaikka perus-GDPR-oikeudet tarjotaan, käytäntö jättää vaarallisia harmaita alueita mainonnan seurannan ja tekoälyn käytön ympärille.
Vaatimustenmukaisuusasento
Ristiriitainen vaatimustenmukaisuusasenne; rakenteellisia GDPR-elementtejä on olemassa, mutta olennaisia suojatoimia kansainvälisille siirroille ja tekoälykäsittelylle puuttuvat.
EU-siirrot
Riittämätön. Käytäntö siirtää nimenomaisesti tietoja Yhdysvaltoihin, mutta ei nimeä kelvollista GDPR-siirtomekanismia, kuten vakiintuneita sopimusehtoja tai EU-Yhdysvaltain tietosuojakehystä.
Havaitut signaalit
Tekstistä tunnistetut erityiset tiedot ja käytännöt
Todisteiden otteet
Suorat lainaukset käytännöstä näiden havaintojen tueksi
If you are located outside United States and choose to provide information to us, please note that we transfer the data, including Personal Data, to United States and process it there.
Personally identifiable information may include, but is not limited to: Cookies and Usage Data
For users located in the United States, we may share limited information—such as your email address—with advertising platforms including Google Ads, Meta (Facebook and Instagram), and LinkedIn.
Puuttuu tai epäselvä
- Oikeudellinen mekanismi EU:n ja Yhdysvaltojen välisille tietojensiirroille
- Kerättävien henkilötietojen tarkat luokat
- Tiedonannot tekoälymallien koulutuksesta
- Tietojen säilytysajat
- Käsittelyn oikeudellinen peruste GDPR:n 6 artiklan mukaisesti
Kysyttävät kysymykset
- Mikä on se nimenomainen oikeudellinen mekanismi (esim. vakioidut sopimusehdot, EU-Yhdysvaltain tietosuojakehys), jota käytetään EU:n henkilötietojen siirron valtuuttamiseen Yhdysvaltoihin?
- Käytetäänkö mitään käyttäjätietoja, mukaan lukien varauksen sisältö, videotranskriptiot tai puhelutallenteet, Cal.ai-mallien tai muiden koneoppimisalgoritmien kouluttamiseen tai parantamiseen?
- Miten nimenomainen suostumus saadaan EU-käyttäjiltä ennen mainosevästeiden asettamista tai heidän tietojensa jakamista mainosverkkoihin yleisön kohdentamista varten?
- Mitkä ovat keräämienne eri henkilötietoluokkien tarkat säilytysajat?
Jaa tämä analyysi
Kuka tahansa, jolla on tämä linkki, voi nähdä yllä olevan tuloksen.
DentroChatin rakentama
100 % eurooppalainen tekoälychat kaikille
Keskustele tekoälyn kanssa, käsittele tiedostoja, luo kuvia ja hae verkosta. Tiedot pysyvät Euroopassa.
Muut analysoidut tietosuojakäytännöt
Näytä kaikkibsky.social
55/100
Keskitasoinen tietosuojariskiBluesky kerää laajaa käyttäytymistietoa ja tallentaa yksityisviestisi salaamattomina, mutta ansaitsee pisteitä kieltäytymällä myymästä tietojasi kohdennettuun mainontaan ja tarjoamalla vankan GDPR-oikeuksien infrastruktuurin.
Näytä raportti →scaleway.com
55/100
Keskitasoinen tietosuojariskiScaleway puhuu suuria sanoja eurooppalaisesta datasuvereniteetista, mutta tältä markkinointisivulta ei löydy lainkaan todellista tietosuojakäytännön substanssia väitteiden tueksi.
Näytä raportti →linkedin.com
55/100
Keskitasoinen tietosuojariskiLinkedIn collects a vast amount of your data—including from your contacts, calendar, and across the web—uses it to train AI models with no clear opt-out, shares it extensively with Microsoft and advertisers, and retains it broadly, though EU users get some extra protections.
Näytä raportti →peerpush.com
55/100
Keskitasoinen tietosuojariskiPeerPush käyttää vahvoja anonymisointikäytäntöjä julkisessa analytiikassaan, mutta se jää jälkeen tietosuoja-asetuksen (GDPR) perusvaatimuksissa jättämällä ilmoittamatta käsittelyn oikeudelliset perusteet, puuttumalla EU-edustajaan ja käyttämällä epämääräistä kieltä kansainvälisten tietojensiirtojen osalta.
Näytä raportti →