cal.com — 55/100 (Risque moyen pour la vie privée)
Dernière analyse
Cal.com, Inc. · cal.com
Détails du rapport
Risque moyen pour la vie privéeCal.com fournit les droits RGPD standard et une liste de sous-traitants, mais ne parvient pas à préciser la base légale pour les transferts de données de l'UE vers les États-Unis et reste silencieux sur l'utilisation des données d'entraînement de l'IA.
La politique de confidentialité démontre une certaine sensibilisation à la conformité en énumérant les droits RGPD, en nommant un DPO et en désignant un Représentant de l'UE. Cependant, elle souffre de lacunes importantes typiques des politiques centrées sur les États-Unis, comme le fait de s'appuyer sur des 'contrôles adéquats' vagues pour les transferts internationaux de données sans nommer le mécanisme juridique. De plus, la politique est complètement silencieuse sur l'entraînement des modèles d'IA malgré le fait que l'entreprise commercialise activement un produit d'IA (Cal.ai), et elle utilise un langage trop large concernant les données personnelles qu'elle collecte.
Évaluation par catégorie
Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.
Collecte des données de planification standard mais utilise des cookies publicitaires et partage des e-mails pour la correspondance publicitaire, ce qui va au-delà de la stricte nécessité.
Liste clairement les sous-traitants et les droits, mais les catégories de données personnelles collectées sont vaguement définies.
Les sous-traitants sont bien documentés, mais le partage de données avec des plateformes publicitaires comme Google et Meta pour la correspondance d'audience soulève des questions de consentement.
Transfère explicitement les données de l'UE vers les États-Unis mais ne nomme pas le mécanisme de transfert juridique requis par le chapitre V du RGPD.
La politique est complètement silencieuse sur l'utilisation ou non des données utilisateur pour l'entraînement de l'IA, malgré la commercialisation d'un produit d'IA par l'entreprise.
Liste clairement tous les droits standard du RGPD, fournit un contact DPO et a nommé un Représentant de l'UE en vertu de l'article 27.
Constats clés
Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)
Base légale manquante pour les transferts internationaux
La politique admet transférer des données vers les États-Unis mais ne cite pas les Clauses contractuelles types, les Règles internes d'entreprise ou le Data Privacy Framework UE-États-Unis, s'appuyant plutôt sur un langage vague concernant des 'contrôles adéquats'.
Silence sur les pratiques d'entraînement de l'IA
Malgré la publicité importante pour 'Cal.ai' et les appels alimentés par l'IA, la politique de confidentialité ne contient absolument aucune divulgation concernant l'utilisation ou non des données utilisateur, du contenu des réunions ou des transcriptions pour entraîner des modèles d'IA.
Définition vague des catégories de données personnelles
La politique indique que les données personnelles 'peuvent inclure, mais sans s'y limiter : les cookies et les données d'utilisation', ne parvenant pas à lister explicitement les catégories spécifiques de données personnelles collectées (par exemple, nom, adresse e-mail) dans la section des définitions, violant ainsi les exigences de spécificité de l'article 13(2)(a) du RGPD.
Suivi publicitaire et consentement ambigus
La politique admet utiliser des cookies publicitaires et partager des e-mails avec des plateformes publicitaires (Google, Meta, LinkedIn) pour la correspondance d'audience, la présentant comme une fonctionnalité uniquement américaine avec une possibilité de retrait par e-mail, mais ne parvient pas à clarifier comment un consentement explicite conforme au RGPD est obtenu pour tout utilisateur de l'UE qui pourrait tomber dans ces filets de suivi.
Synthèse pour l'utilisateur
Vos données seront probablement transférées vers les États-Unis sous des protections juridiques non spécifiées, et bien que les droits de base du RGPD soient offerts, la politique laisse des zones grises dangereuses autour du suivi publicitaire et de l'utilisation de l'IA.
Posture de conformité
Posture de conformité mixte ; les éléments structurels du RGPD existent, mais les garanties substantielles pour les transferts internationaux et le traitement de l'IA sont manquantes.
Transferts UE
Inadéquat. La politique transfère explicitement des données vers les États-Unis mais ne nomme pas de mécanisme de transfert RGPD valide comme les Clauses contractuelles types ou le Data Privacy Framework UE-États-Unis.
Signaux détectés
Données et pratiques spécifiques identifiées dans le texte
Extraits probants
Citations directes de la politique à l'appui de ces constats
If you are located outside United States and choose to provide information to us, please note that we transfer the data, including Personal Data, to United States and process it there.
Personally identifiable information may include, but is not limited to: Cookies and Usage Data
For users located in the United States, we may share limited information—such as your email address—with advertising platforms including Google Ads, Meta (Facebook and Instagram), and LinkedIn.
Manquant ou flou
- Mécanisme juridique pour les transferts de données UE-États-Unis
- Catégories spécifiques de données personnelles collectées
- Divulgations sur l'entraînement des modèles d'IA
- Délais de conservation des données
- Base légale du traitement en vertu de l'article 6 du RGPD
Questions à poser
- Quel est le mécanisme juridique spécifique (par exemple, Clauses contractuelles types, Data Privacy Framework UE-États-Unis) utilisé pour autoriser le transfert de données personnelles de l'UE vers les États-Unis ?
- Des données utilisateur, y compris le contenu des réservations, les transcriptions vidéo ou les enregistrements d'appels, sont-elles utilisées pour entraîner ou améliorer les modèles Cal.ai ou tout autre algorithme d'apprentissage automatique ?
- Comment le consentement explicite est-il obtenu des utilisateurs de l'UE avant de placer des cookies publicitaires ou de partager leurs données avec des réseaux publicitaires pour la correspondance d'audience ?
- Quelles sont les périodes de conservation spécifiques pour les différentes catégories de données personnelles que vous collectez ?
Partager cette analyse
Toute personne disposant de ce lien peut consulter le résultat ci-dessus.
Conçu par DentroChat
Chat IA 100 % européen pour tous
Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.
Autres politiques de confidentialité analysées
Tout afficherbsky.social
55/100
Risque moyen pour la vie privéeBluesky collecte de larges données comportementales et stocke vos messages directs non chiffrés, mais gagne des points pour son refus de vendre vos données pour des publicités ciblées et pour la fourniture d'une solide infrastructure de droits RGPD.
Voir le rapport →scaleway.com
55/100
Risque moyen pour la vie privéeScaleway fait grand bruit autour de la souveraineté des données européennes, mais cette page marketing n'apporte aucune substance réelle de politique de confidentialité pour étayer ces affirmations.
Voir le rapport →linkedin.com
55/100
Risque moyen pour la vie privéeLinkedIn collects a vast amount of your data—including from your contacts, calendar, and across the web—uses it to train AI models with no clear opt-out, shares it extensively with Microsoft and advertisers, and retains it broadly, though EU users get some extra protections.
Voir le rapport →peerpush.com
55/100
Risque moyen pour la vie privéePeerPush dispose de pratiques d'anonymisation solides pour ses analyses publiques, mais manque aux exigences de base du RGPD (GDPR) en omettant de divulguer les bases légales, en l'absence de représentant de l'UE et en utilisant un langage vague concernant les transferts internationaux de données.
Voir le rapport →