langdock.com — 78/100 (Matala tietosuojariski)
Viimeksi analysoitu
Langdock GmbH · langdock.com
Raportin tiedot
Matala tietosuojariskiLangdock on yksityisyyteen keskittyvä EU:ssa sijaitseva tekoälyalusta, joka kieltää nimenomaisesti sisällön käytön tekoälymallien kouluttamiseen ja säilyttää tiedot EU:ssa, vaikka se käyttää joitakin yhdysvaltalaisia alihankkijoita ja sen säilytysajat ovat paikoitellen epämääräiset.
Langdock GmbH:n tietosuojakäytäntö on hyvin jäsennelty ja yleisen tietosuoja-asetuksen (GDPR) mukainen, ja se sisältää vahvoja sitoumuksia tekoälykoulutukseen ja EU-tietojen sijaintiin. Keskeisiä vahvuuksia ovat selkeä käsittelijän rooli työtilan sisällölle, nimenomainen tekoälykoulutusta koskeva kielto ja nimetty tietosuojavastaava (DPO). Heikkouksia ovat yhdysvaltalaisten palveluntarjoajien (Microsoft, Google) käyttö vain yleisillä suojatoimiviittauksilla, useiden luokkien epämääräiset säilytysajat sekä alihankkijaluettelo, johon viitataan, mutta jota ei ole sisällytetty itse käytäntötekstiin.
Kategoria-arviointi
Käytännön jakautuminen keskeisille vaatimustenmukaisuusalueille. Hyvä = vahva, kohtalainen = ristiriitainen, heikko = huolestuttava.
Jokainen käsittelytarkoitus luettelee tietyt tietoluokat; telemetria-anonymisoidaan ja aggregoidaan nimenomaisesti, ja maksutiedot siirretään Stripelle.
Oikeusperuste on ilmoitettu jokaiselle käsittelytoiminnalle selkeillä tarkoituskuvauksilla; alihankkijaluettelo on kuitenkin ulkoistettu Trust Centeriin eikä sitä ole sisällytetty käytäntöön.
Keskeiset alihankkijat, kuten Microsoft, Google ja Stripe, on nimetty, mutta täysi luettelo on saatavilla vain ulkoisen linkin kautta; yrityskauppaa koskeva tietojen jakamislauseke on laaja.
Sitoutuu EU-pohjaiseen käsittelyyn sääntönä, mutta sallii kolmansien maiden siirrot 'harvinaisissa tapauksissa' vakiintuneilla suojatoimilla; yhdysvaltalaisten pilvipalveluntarjoajien käyttö luo sisäänrakennetun siirtoriskin, jota ei ole täysin kvantifioitu.
Toteaa nimenomaisesti, että 'Tietojasi ei käytetä tekoälymallien kouluttamiseen' ja että sisältöä käsitellään yksinomaan tietojenkäsittelysopimuksen (DPA) mukaisten tilattujen palvelujen tarjoamiseksi.
Kaikki GDPR:n mukaiset perusoikeudet on lueteltu selkeillä kuvauksilla, yhteystietosähköpostilla ja nimetty valvontaviranomainen (Berliinin tietosuojaviranomainen).
Keskeiset havainnot
Huomionarvoiset ehdot, ongelmat tai hyvät käytännöt (kriittiset ensin)
Alihankkijaluettelo ulkoistettu eikä käytäntötekstissä
Käytäntö viittaa Trust Centerin alihankkijaluetteloon, mutta ei sisällä sitä tekstissä. Käyttäjien on siirryttävä ulkoisesti nähdäkseen, kuka käsittelee heidän tietojaan. Nimetyt palveluntarjoajat (Microsoft, Google, Stripe) ovat yhdysvaltalaisia, mikä viittaa kansainvälisiin siirtoihin, joita ei ole yksilöity tarkemmin.
Epämääräiset säilytysajat useille tietoluokille
Vaikka jotkin säilytysajat ovat tarkkoja (30 päivää sopimuksen päättymisen jälkeen käyttäjatileille, 10 vuotta laskutukselle, 6 kuukautta työhakemuksille), muut nojaavat epämääräiseen kieleen, kuten 'liikeviestinnän lakisääteisten säilytysaikojen umpeuduttua' määrittelemättä kestoa.
Yrityskauppaa koskeva tietojen jakamislauseke on laaja
Kohta 3(b) sallii tietojen jakamisen mahdollisten tai todellisten ostajien ja heidän neuvonantajiensa kanssa yrityskauppatilanteissa, edellyttäen vain salassapitovelvollisuutta ja välttämättömyyttä. Erityisiä suojatoimia, kuten ennakkoilmoitusta tai suostumusta, ei mainita.
Nimenomainen tekoälykoulutusta koskeva kielto
Kohta 2(g) toteaa yksiselitteisesti, että käyttäjän sisältöä (keskustelut, projektit) ei käytetä tekoälymallien kouluttamiseen. Tämä on vahva yksityisyyttä suosiva sitous, joka vastaa tekoälyalustojen keskeiseen huoleen.
Oikeutettu etu käytetty tuotesähköposteihin nykyisille käyttäjille
Kohta 2(e) käyttää oikeutettua etua (GDPR 6 artiklan 1 kohdan f alakohta + UWG 7 § 3 momentti) tuotepäivityssähköpostien lähettämiseen rekisteröidyille käyttäjille, elleivät he vastusta sitä. Tämä on pehmeä vastustamismalli (opt-out) eikä nimenomainen suostumus (opt-in), mikä on sallittua Saksan lain mukaan, mutta vähemmän yksityisyyttä suojaa kuin opt-in.
Telemetriatietojen ei-henkilökohtaista luonnetta koskevat väitteet ovat vahvistamattomia
Kohta 2(g) väittää, että telemetriatiedoista 'ei voida tehdä johtopäätöksiä yksittäisistä henkilöistä' ja että ne 'eivät koskaan sisällä henkilötietoja', mutta aggregoidut käyttötilastot ja istuntoihin liitetyt virheilmoitukset voisivat mahdollisesti tunnistaa uudelleen, erityisesti pienissä työtiloissa.
Automaattinen päätöksenteko ihmisen suorittaman tarkistuksen suojatoimella
Kohta 5 myöntää, että botti/roskapostitunnistus voi muodostaa GDPR 22 artiklan mukaisen automaattisen päätöksen, jolla on merkittävä vaikutus, mutta tarjoaa selkeän ihmisen suorittaman tarkistusmekanismin osoitteeseen support@langdock.com. Tämä on hyvin hoidettu ilmoitus.
Yhteenveto käyttäjälle
Langdockin keskustelu- ja työnkulkusisältöä EI käytetä tekoälymallien kouluttamiseen, ja työnantajasi (ei Langdock) hallitsee näitä tietoja. Jotkin tilisi ja laskutustietosi siirtyvät kuitenkin yhdysvaltalaisille alihankkijoille, kuten Microsoftille ja Googlelle.
Vaatimustenmukaisuusasento
Vahva GDPR-vaatimustenmukaisuusasema, jossa on nimetty tietosuojavastaava (DPO), ISO 27001- ja SOC 2 Type II -sertifikaatit sekä selkeät oikeusperusteet jokaiselle tietojenkäsittelytoiminnalle. Pieniä puutteita alihankkijoiden läpinäkyvyydessä ja säilytysaikojen tarkkuudessa.
EU-siirrot
Tiedot käsitellään yleensä EU:ssa, mutta kolmansille maille siirrot voivat tapahtua 'harvinaisissa tapauksissa' vakiomuotoisten sopimuslausekkeiden (SCC), riittävyyden päätösten tai EU-Yhdysvaltain tietosuojakehyksen avulla. Microsoftin ja Googlen käyttö alihankkijoina todennäköisesti edellyttää joitakin Yhdysvaltoihin tapahtuvia siirtoja, mistä ei ole täysin yksityiskohtaista tietoa.
Havaitut signaalit
Tekstistä tunnistetut erityiset tiedot ja käytännöt
Todisteiden otteet
Suorat lainaukset käytännöstä näiden havaintojen tueksi
Your data is not used for training AI models.
As a general rule, we process personal data on servers within the European Union. In rare cases, particularly when services are not available in the EU or when you are located outside the EU and contact us, data may be transferred to 'third countries' outside the EU or the European Economic Area.
We delete your user account and associated data upon request or no later than within 30 days after termination of the contractual relationship, unless statutory retention obligations apply.
The processors used in the Langdock platform can be found in our list of sub-processors in our Trust Center.
In the context of a merger, acquisition, or sale, data may also be shared with the prospective or actual acquirer and their advisors. Such disclosure occurs only to the extent necessary and subject to confidentiality obligations.
Puuttuu tai epäselvä
- Täydellinen alihankkijaluettelo, jossa on kunkin siirtomekanismi
- Tarkat säilytysajat tukiviestinnälle ja sosiaalisen median tiedoille
- Yksityiskohdat siitä, mitkä kolmansien maiden siirrot todellisuudessa tapahtuvat ja minkä palveluntarjoajien kanssa
- Evästeluokat ja käytetyt yksittäiset evästeet
- Tietomurtoilmoitusmenettelyt
- Tietosuojavaikutusten arviointia (DPIA) koskevat viittaukset
- Yksityiskohtaiset tiedot käytetyistä salausstandardeista
Kysyttävät kysymykset
- Mitkä alihankkijat käsittelevät tietoja EU:n ulkopuolella, ja mitä erityisiä siirtomekanismeja (SCC, DPF-sertifikaatti) kullakin on käytössä?
- Mitkä ovat tukiviestinnän, sosiaalisen median viestien ja telemetriatietojen tarkat säilytysajat?
- Miten telemetriatiedot anonymisoidaan, ja onko uudelleentunnistamisen riskiarvio suoritettu, erityisesti pienille työtiloille?
- Yrityskaupan sattuessa ilmoitetaanko rekisteröidyille ennen heidän tietojensa jakamista ostajalle?
- Mitä evästeitä ja seurantateknologioita verkkosivustolla tällä hetkellä käytetään teknisesti välttämättömien lisäksi?
- Kuinka nopeasti Langdock reagoi rekisteröidyn oikeuksia koskeviin pyyntöihin (tiedonsaanti, poisto, siirrettävyys), ja onko käytössä automatisoitu itsepalvelumekanismi?
Jaa tämä analyysi
Kuka tahansa, jolla on tämä linkki, voi nähdä yllä olevan tuloksen.
DentroChatin rakentama
100 % eurooppalainen tekoälychat kaikille
Keskustele tekoälyn kanssa, käsittele tiedostoja, luo kuvia ja hae verkosta. Tiedot pysyvät Euroopassa.
Muut analysoidut tietosuojakäytännöt
Näytä kaikkieuropealternatives.com
78/100
Matala tietosuojariskiEurope Alternatives on yksityisyyttä kunnioittava hakemisto, joka kerää lähes olemattomasti henkilötietoja, mutta kumppanilinkkien klikkaaminen voi lähettää tietojasi kolmansille osapuolille – mukaan lukien mahdollisesti EU:n ulkopuolelle – ilman kuvattuja selkeitä suojatoimia.
Näytä raportti →berlin.de
80/100
Matala tietosuojariskiBerliinin senaattorikanslian tietosuojakäytäntö on yleisesti vahva, ja se käyttää kaksiklikkausta kolmansien osapuolten median suostumukseen ja anonymisoi IP-osoitteet, vaikka se luottaakin vakiosopimuslausekkeisiin joidenkin ETA-alueen ulkopuolisten alikäsittelijöiden kohdalla ja siitä puuttuu selkeyttä tekoälykoulutukseen.
Näytä raportti →greenpt.com
82/100
Matala tietosuojariskiGreenPT tarjoaa vahvan EU-tietosuvereniteetin ja minimaalisen seurannan, mutta sen tietosuojakäytäntö on epäilyttävän hiljainen siitä, käytetäänkö keskustelutietojasi tekoälymallien kouluttamiseen, ja se nojaa heikkoon suojatoimeen Yhdysvaltoihin suuntautuvissa hakusiirroissa.
Näytä raportti →duckduckgo.com
82/100
Matala tietosuojariskiDuckDuckGo täyttää seurantaamattonaan pitämänsä lupauksen ydinhausta ja selaamisesta, mutta sen kasvavat valinnaiset ominaisuudet (Duck.ai, Sync & Backup) ja Microsoft-mainoskumppanuus tuovat mukanaan tietovirtoja, joita käytäntö ei selitä täysin, erityisesti tekoälykoulutuksen ja kansainvälisten siirtojen suojatoimien osalta.
Näytä raportti →