cake.com — 62/100 (Risque moyen pour la vie privée)
Dernière analyse
CAKE.com Inc. · cake.com
Détails du rapport
Risque moyen pour la vie privéeCAKE.com fournit des droits sur les données standard pour l'UE et des garanties de transfert, mais collecte des données de surveillance sur le lieu de travail très intrusives — comme des captures d'écran, la localisation en arrière-plan et l'utilisation des applications — au nom des employeurs, qui agissent en tant que responsables du traitement pour leurs employés.
La politique de confidentialité couvre la suite d'outils de productivité et de suivi de CAKE.com (Clockify, Pumble, Plaky). Elle fait la distinction entre les Utilisateurs Professionnels (employeurs) et les Utilisateurs Autorisés (employés). Bien qu'elle inclue une section solide pour les utilisateurs de l'EEE détaillant les droits RGPD (GDPR), les bases légales et les Clauses Contractuelles Types pour les transferts internationaux, les fonctionnalités principales du produit impliquent une surveillance approfondie des employés. Les Utilisateurs Autorisés dépendent largement de leurs employeurs (les Utilisateurs Professionnels) pour les avis de confidentialité, la collecte du consentement et l'exercice des droits des personnes concernées, créant un déséquilibre de pouvoir potentiel et des frictions pour la vie privée individuelle.
Évaluation par catégorie
Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.
La politique décrit la collecte de données très intrusives pour la surveillance des employés, y compris la localisation précise en arrière-plan, les captures d'écran du bureau et le suivi continu de l'utilisation des applications/sites Web, ce qui va bien au-delà de ce qui est strictement nécessaire pour la gestion de projet de base.
La politique délimite clairement les Utilisateurs Professionnels et les Utilisateurs Autorisés, énumère les types de données spécifiques collectés par fonctionnalité du produit, et fournit une section dédiée et détaillée pour les individus de l'EEE exposant les bases légales et les droits.
Les données sont partagées avec une liste publiée de sous-traitants à des fins opérationnelles légitimes, mais la politique permet également le partage pour de la publicité personnalisée et un partage large à la direction de l'Utilisateur Professionnel sans limitations explicites.
Bien que le traitement par défaut ait lieu aux États-Unis, CAKE.com met en œuvre des SCC et l'addendum britannique pour les transferts vers l'UE, et offre une option de stockage de données dans l'EEE pour certains services, bien que de nombreux sous-traitants soient basés aux États-Unis.
La politique est totalement silencieuse sur l'utilisation des données personnelles pour l'entraînement d'IA ou de modèles, ce qui laisse un vide quant à savoir si les messages, les fichiers ou les données de suivi des employés pourraient être utilisés pour entraîner des algorithmes.
Les droits complets du RGPD sont énumérés pour les utilisateurs de l'EEE, mais il est explicitement demandé aux Utilisateurs Autorisés de contacter leur Utilisateur Professionnel (employeur) pour exercer ces droits, limitant ainsi leur recours direct contre CAKE.com en tant que sous-traitant.
Constats clés
Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)
Fonctionnalités de surveillance des employés intrusives
La politique détaille la collecte de la localisation précise (même en arrière-plan), des captures d'écran du bureau à intervalles réguliers et du suivi automatique de toutes les applications et sites Web utilisés. Ce niveau de surveillance pose un risque élevé pour la vie privée des employés et nécessite un équilibre minutieux en vertu de l'article 5(1)(b) et (c) du RGPD.
Transfert de la responsabilité RGPD aux employeurs
CAKE.com indique explicitement que les Utilisateurs Professionnels sont responsables de la fourniture des avis et de la collecte des consentements des Utilisateurs Autorisés, et que les Utilisateurs Autorisés doivent contacter leur employeur pour exercer leurs droits de personne concernée. Cela protège CAKE.com mais laisse les employés dépendants des efforts de conformité de leur employeur.
Publicité comportementale sur des plateformes tierces
La politique indique qu'ils utilisent les informations pour « Personnaliser les publicités que vous voyez sur des plateformes et sites Web tiers » et s'appuient sur l'intérêt légitime pour l'analyse des données, ce qui nécessite un examen minutieux en vertu du RGPD pour déterminer si le suivi des employés à des fins de personnalisation des publicités constitue véritablement un intérêt légitime.
Conservation des données ambiguë pour les catégories sensibles
Bien que la politique mentionne que les captures d'écran, la localisation GPS et les informations de suivi automatique sont « automatiquement et systématiquement supprimées après un délai désigné », elle ne précise pas quel est ce délai désigné, laissant les Utilisateurs Autorisés dans l'ignorance quant à la durée de conservation de leurs données de surveillance sensibles.
Synthèse pour l'utilisateur
Si vous êtes un employé utilisant Clockify, votre employeur peut suivre votre localisation, prendre des captures d'écran de votre bureau et surveiller votre utilisation des applications ; vous devez demander à votre employeur, et non à CAKE.com, de supprimer vos données.
Posture de conformité
CAKE.com tente de se protéger de la responsabilité au titre du RGPD concernant les employés en positionnant l'employeur comme responsable du traitement, mais la nature intrusive des outils de suivi (localisation en arrière-plan, captures d'écran) exige une adhésion stricte aux principes de minimisation des données et de limitation des finalités par les employeurs, ce que CAKE.com ne fait qu'appliquer de manière laxiste.
Transferts UE
Les données sont principalement traitées aux États-Unis, mais CAKE.com met en œuvre des Clauses Contractuelles Types (SCC) et l'Addendum britannique sur les transferts internationaux de données. Ils offrent également une option de stockage de données basé dans l'EEE pour certains services, ce qui est une étape positive, bien que des sous-traitants américains gèrent toujours le support, les paiements et l'analyse.
Signaux détectés
Données et pratiques spécifiques identifiées dans le texte
Extraits probants
Citations directes de la politique à l'appui de ces constats
Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.
CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...
Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)
Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.
Manquant ou flou
- Périodes de conservation spécifiques pour les données de surveillance (captures d'écran, localisation, suivi automatique)
- Si CAKE.com réalise des Analyses d'Impact relatives à la Protection des Données (AIPD) pour ses fonctionnalités de suivi à haut risque
- Détails explicites sur la base légale utilisée pour des fonctionnalités de suivi spécifiques (par exemple, la capture d'écran est-elle basée sur l'intérêt légitime ou le contrat ?)
- Si l'option de stockage des données dans l'EEE est l'option par défaut pour les clients de l'EEE ou une fonctionnalité d'adhésion (opt-in)
Questions à poser
- Quel est le « délai désigné » exact après lequel les captures d'écran, la localisation GPS et les données de suivi automatique sont automatiquement supprimées ?
- CAKE.com exige-t-il des Utilisateurs Professionnels qu'ils réalisent une Analyse d'Impact relative à la Protection des Données (AIPD) avant d'activer les outils de suivi de localisation, de capture d'écran ou de suivi automatique pour les Utilisateurs Autorisés ?
- Comment CAKE.com justifie-t-il l'utilisation des données des Utilisateurs Autorisés pour la « personnalisation des publicités » au titre de la base légale de l'intérêt légitime dans l'EEE ?
- L'option de stocker et de traiter les données exclusivement au sein de l'EEE est-elle activée par défaut pour les Utilisateurs Professionnels et les Utilisateurs Autorisés situés dans l'EEE ?
- CAKE.com utilise-t-il les messages de chat, les fichiers ou les données de suivi des Utilisateurs Autorisés pour entraîner des modèles d'IA ou améliorer des algorithmes ?
Partager cette analyse
Toute personne disposant de ce lien peut consulter le résultat ci-dessus.
Conçu par DentroChat
Chat IA 100 % européen pour tous
Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.
Autres politiques de confidentialité analysées
Tout afficherapp.klang.ai
62/100
Risque moyen pour la vie privéeKlang AI collects potentially sensitive audio and video content, shares it with multiple AI providers, and reserves the right to use your uploaded data to improve its own algorithms without offering an opt-out — though it does keep most processing in the EU and enforces zero data retention with its AI sub-processors.
Voir le rapport →cursor.com
62/100
Risque moyen pour la vie privéeCursor (Anysphere) promises not to use your code inputs for AI training by default and doesn't sell your data, but it collects a sweeping range of personal and usage data, ships it to the US with vague transfer safeguards, and leaves key details like retention periods and legal bases unspecified.
Voir le rapport →eustella.com
62/100
Risque moyen pour la vie privéeeustella fait de fortes promesses en matière de confidentialité — aucune vente de données, aucun partage avec des tiers, aucun entraînement d'IA sur vos données, et tout le traitement reste dans l'UE — mais il s'agit d'un texte marketing, et non d'une politique de confidentialité contraignante, et des détails cruciaux sur la collecte des données, la conservation, les sous-traitants et les droits des utilisateurs sont absents du texte fourni.
Voir le rapport →lhv.com
62/100
Risque moyen pour la vie privéeLHV Bank collecte une vaste gamme de données personnelles et financières, les partage largement avec des agences de prévention de la fraude et des intermédiaires de paiement, et s'appuie fortement sur l'intérêt légitime pour le marketing et l'analyse — mais elle couvre les droits du RGPD et utilise un examen manuel pour les décisions de profilage.
Voir le rapport →