slack.com — 72/100 (Keskitasoinen tietosuojariski)
Viimeksi analysoitu
Slack Technologies, LLC · slack.com
Raportin tiedot
Keskitasoinen tietosuojariskiSlack kerää laajasti henkilö- ja käyttötietoja ja nojaa vahvasti laajoihin oikeutettuihin etuihin tietojen käsittelyssä ja maailmanlaajuisessa siirrossa, vaikka se tarjoaakin vakiintuneet yleisen tietosuoja-asetuksen (GDPR) mukaiset oikeudet ja suojatoimet, kuten vakioidut sopimusehdot.
Slackin tietosuojakäytäntö erottaa selkeästi Asiakastiedot (jossa työnantaja/Asiakas on rekisterinpitäjä) ja Muun tiedon (jossa Slack on rekisterinpitäjä). Vaikka tämä kaksoisroolirakenne on yritysjärjestelmille (SaaS) tyypillinen, Slackin oikeutettuihin etuihin perustuva laaja käsittely – mukaan lukien ennustava mallintaminen, markkinointi ja kansainväliset tietosiirrot – herättää huolta vaatimustenmukaisuudesta yleisen tietosuoja-asetuksen (GDPR) suhteellisuusvaatimusten valossa. Käytäntö on avoin tietojen jakamisesta tytäryhtiöille ja kolmansille osapuolille, ja se käyttää vakioidut sopimusehdot (SCC) EU-tietosiirtoihin, mutta siitä puuttuu yksityiskohtia täydentävistä siirtotoimenpiteistä ja tarkoista säilytysajoista ei-asiakastiedoille.
Kategoria-arviointi
Käytännön jakautuminen keskeisille vaatimustenmukaisuusalueille. Hyvä = vahva, kohtalainen = ristiriitainen, heikko = huolestuttava.
Slack kerää laajan joukon 'Muuta tietoa', mukaan lukien metatiedot, laitetiedot ja kolmansien osapuolten tiedot, mikä ylittää välittömästi viestintätoiminnallisuuden kannalta välttämättömän.
Käytäntö erottelee selkeästi Asiakastiedot ja Muun tiedon, ja luettelee nimenomaisesti käsittelyn tarkoitukset ja oikeusperusteet, vaikka jotkut oikeutettuun etuun perustuvat perusteet ovatkin melko laajoja.
Tietoja jaetaan yrityksen tytäryhtiöille, tapahtumien sponsoreille, ammattimaisille neuvonantajille ja alihankkijoille, viitaten Salesforcen alihankkijaluetteloon, mutta käyttäjällä ei ole tarkkaa hallintaa näihin yksittäisiin jakoihin.
Siirtää nimenomaisesti tietoja ETA-alueen ulkopuolelle Yhdysvaltoihin ja muihin maihin SCC:n avulla, mutta ei yksityiskohtaisesti kerro Schrems II -päätöksen jälkeen vaadituista täydentävistä toimenpiteistä suojautumiseksi Yhdysvaltain valvonnalta.
Käytäntö toteaa nimenomaisesti, että Slack käyttää tietoja 'haku-, oppimis- ja tuottavuustyökalujen kehittämiseen ja tarjoamiseen' sekä 'ennustaviin malleihin' oikeutetun edun nojalla ilman, että tälle tekoälykoulutukselle olisi tarjolla nimenomaista tai helppoa kieltäytymismahdollisuutta.
Luettelee selkeästi yleisen tietosuoja-asetuksen (GDPR) mukaiset oikeudet, mukaan lukien pääsy, poisto, korjaus ja oikeus vastustaa oikeutettuun etuun perustuvaa käsittelyä, ja tarjoaa yhteystiedot tietosuojavastaavalle ja tietosuojaviranomaiselle.
Keskeiset havainnot
Huomionarvoiset ehdot, ongelmat tai hyvät käytännöt (kriittiset ensin)
Laaja oikeutettujen etujen käyttö ydinprosessoinnissa
Slack nojaa vahvasti 'oikeutettuihin etuihin' oikeusperusteena Muun tiedon käsittelyyn, mukaan lukien ennustavien mallien kehittäminen, markkinointi ja kansainväliset tietosiirrot. Yleisen tietosuoja-asetuksen (GDPR) mukaan tämä vaatii tiukan suhteellisuustestauksen, ja sen käyttö maailmanlaajuisiin siirtoihin tai tekoälyn kehittämiseen ei välttämättä kestä sääntelytarkastusta, jos käyttäjän oikeuksia ei turvata riittävästi.
Tekoäly ja ennustava mallintaminen ilman nimenomaista kieltäytymismahdollisuutta
Käytännön mukaan Slack käyttää Muuta tietoa 'haku-, oppimis- ja tuottavuustyökalujen ja lisäominaisuuksien kehittämiseen ja tarjoamiseen' sekä tekemään ehdotuksia 'historiallisen käytön ja ennustavien mallien perusteella'. Tälle tekoäly- ja mallien koulutukselle ei ole tarjota nimenomaista kieltäytymismahdollisuutta, vaan ainoastaan yleinen oikeus vastustaa oikeutettuun etuun perustuvaa käsittelyä.
Epämääräiset säilytysajat Muulle tiedolle
Vaikka Asiakastietojen säilytystä hallitsee Asiakas, Slack ilmoittaa säilyttävänsä Muun tiedon 'niin kauan kuin on tarpeellista' tai 'ajan, joka Slack tarvitsee oikeutettujen liiketoimintaetujensa ajamiseen'. Tämä epämääräinen aikataulu on ristiriidassa yleisen tietosuoja-asetuksen (GDPR) vaatimuksen tiukasta säilytysrajoituksesta.
Rekisterinpitäjän/tietojen käsittelijän kaksoisroolin selkeys
Käytäntö erottaa selkeästi, että Asiakas on Asiakastietojen rekisterinpitäjä ja Slack on käsittelijä, ja Slack on Muun tiedon rekisterinpitäjä. Tämä läpinäkyvyys auttaa käyttäjiä ymmärtämään, että heidän on otettava yhteyttä työnantajaansa työtilatietopyyntöjä varten ja Slackiin metatietoja/käyttötietoja koskevia pyyntöjä varten.
Yhteenveto käyttäjälle
Työnantajasi hallitsee työtilan viestejäsi ja tiedostoja, mutta Slack hallitsee käyttötietojasi, laitetietojasi ja profiilitietojasi, käyttäen niitä laajoihin tarkoituksiin kuten tekoälyominaisuuksien kehittämiseen ja markkinointiin; voit vastustaa osaa tästä käsittelystä, mutta palveluviestien vastaanottamisesta ei voi kieltäytyä.
Vaatimustenmukaisuusasento
mixed
EU-siirrot
Tietoja siirretään ETA-alueen ulkopuolelle Yhdysvaltoihin ja muihin maihin vakioiduilla sopimusehdoilla (SCC), mutta käytännössä ei ole yksityiskohtaista tietoa täydentävistä teknisistä toimenpiteistä tietojen suojaamiseksi Yhdysvaltain valvonnalta, vaan se nojaa siirron oikeutettuun etuun perustuvaan perusteluun.
Havaitut signaalit
Tekstistä tunnistetut erityiset tiedot ja käytännöt
Todisteiden otteet
Suorat lainaukset käytännöstä näiden havaintojen tueksi
We rely on our legitimate interests or the legitimate interests of a third party where they are not outweighed by your interests or fundamental rights and freedoms (‘legitimate interests’).
To develop and provide search, learning and productivity tools and additional features... make Services or Third-Party Service suggestions based on historical use and predictive models;
Slack may retain Other Information pertaining to you for as long as necessary for the purposes described in this Privacy Policy... This may include keeping your Other Information after you have deactivated your account for the period of time needed for Slack to pursue legitimate business interests...
Slack uses Standard Contractual Clauses approved by the European Commission... for transfers to, among others, Australia, Canada, India, Japan, South Korea and the United States.
Puuttuu tai epäselvä
- Ei yksityiskohtaisia täydentäviä toimenpiteitä Yhdysvaltain tietosiirroille Schrems II -päätöksen jälkeen
- Ei tarkkoja säilytysaikoja Muulle tiedolle
- Ei nimenomaista kieltäytymismekanismia tekoälyn/ennustavien mallien koulutukselle
- Ei yksityiskohtia automatisoidusta päätöksenteosta tai profilointilogiikasta ennustavien mallien ulkopuolella
Kysyttävät kysymykset
- Miten Slack suorittaa ja dokumentoi oikeutettuihin etuihin perustumiseen vaaditun suhteellisuustestauksen, erityisesti henkilötietojen käytössä ennustavien mallien ja tekoälyominaisuuksien kehittämiseen?
- Mitä erityisiä teknisiä ja organisatorisia täydentäviä toimenpiteitä Slack toteuttaa vakioiduttujen sopimusehtojen lisäksi EU:n henkilötietojen suojaamiseksi Yhdysvaltoihin siirrettäessä?
- Mikä on 'Muun tiedon' enimmäissäilytysaika sen jälkeen, kun käyttäjä deaktivoi tilinsä, ja miten 'oikeutettu liiketoimintaetu' määritellään tiukasti tässä yhteydessä?
- Voivatko käyttäjät nimenomaisesti kieltäytyä Muun tietonsa käytöstä 'ennustaviin malleihin' ja 'oppimistyökaluihin' menettämättä palvelun ydintoiminnallisuuksia?
Jaa tämä analyysi
Kuka tahansa, jolla on tämä linkki, voi nähdä yllä olevan tuloksen.
DentroChatin rakentama
100 % eurooppalainen tekoälychat kaikille
Keskustele tekoälyn kanssa, käsittele tiedostoja, luo kuvia ja hae verkosta. Tiedot pysyvät Euroopassa.
Muut analysoidut tietosuojakäytännöt
Näytä kaikkiapple.com
72/100
Keskitasoinen tietosuojariskiApplen Messages-tietosuojailmoitus osoittaa vahvaa salausta ja lyhyttä tietojen säilytysaikaa, mutta jättää kriittisiä EU-vaatimustenmukaisuuden aukkoja – ei mainintaa kansainvälisistä siirroista, tietosuoja-asetuksen (GDPR) mukaisista käyttäjäoikeuksista tai siitä, koulutetaanko viestien metatiedoilla tekoälymalleja.
Näytä raportti →about.qwant.com
72/100
Keskitasoinen tietosuojariskiQwant tarjoaa vahvan yksityisyydensuojan oletuksena ilman seurantakakkeja, mutta tilin luominen tai kakkuhyväksyntä jakaa merkittävästi tietoja Microsoftin kanssa, ja käytännöstä puuttuu selkeyttä kansainvälisistä siirroista ja tekoälyn koulutuksesta.
Näytä raportti →signal.org
72/100
Keskitasoinen tietosuojariskiSignal genuinely collects almost nothing and encrypts everything, but its legal documentation is outdated and missing critical GDPR-mandated disclosures like transfer safeguards, retention periods, and user rights procedures.
Näytä raportti →robotstxt.es
68/100
Keskitasoinen tietosuojariskiRobotstxt yleisesti kunnioittaa EU:n yksityisyydensuojaa, mutta siitä puuttuu selkeitä yksityiskohtia oikeudellisista perusteista, kolmansien osapuolten käsittelijöistä ja tekoälyn käytöstä.
Näytä raportti →