calendly.com — 65/100 (Risque moyen pour la vie privée)
Dernière analyse
Calendly, LLC · calendly.com
Détails du rapport
Risque moyen pour la vie privéeCalendly collecte une large gamme de données personnelles et d'utilisation, les partage avec des partenaires publicitaires, et bien qu'il offre des droits standards pour l'UE et des mécanismes de transfert, ses périodes de conservation vagues et son silence sur l'entraînement de l'IA pour sa fonctionnalité Notetaker sont préoccupants.
L'avis de confidentialité distingue clairement le rôle de Calendly en tant que responsable du traitement et sous-traitant, et fournit des mécanismes robustes pour les transferts internationaux de données (DPF, CCS) et les droits des utilisateurs. Cependant, il souffre de problèmes de transparence importants concernant l'utilisation de données hautement sensibles (transcriptions/enregistrements de réunions) pour un éventuel entraînement de l'IA, des périodes de conservation trop larges, et un suivi et un partage étendus avec des réseaux publicitaires tiers.
Évaluation par catégorie
Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.
Collecte des données standard de compte et de facturation, mais rassemble également de vastes données de suivi, des données de génération de leads tiers et du contenu de réunion sensible, ce qui peut dépasser ce qui est strictement nécessaire.
Liste clairement les types de données et les partenaires de partage, mais ne parvient pas à clarifier si les transcriptions sensibles de réunions sont utilisées pour l'entraînement de l'IA et utilise un langage trop vague pour la conservation des données.
Partage étendu avec des partenaires publicitaires et analytiques (Facebook Pixel, Clearbit, MNTN, Google Analytics) et des outils de rejeu de session, admettant explicitement « vendre » ou « partager » des données selon les définitions du CCPA.
S'appuie explicitement sur le Cadre de protection de la vie privée UE-États-Unis, les Clauses contractuelles types et l'addendum britannique, et fournit les coordonnées des représentants de l'UE et du RU.
La politique est totalement silencieuse sur la question de savoir si les transcriptions, les enregistrements et les résumés de réunions collectés via la fonctionnalité Notetaker sont utilisés pour entraîner des modèles d'IA, ce qui constitue une lacune majeure de transparence.
Liste de manière exhaustive les droits du RGPD (accès, suppression, portabilité, opposition), fournit un Centre de confidentialité pour les demandes, honore les signaux GPC et offre des outils de gestion des cookies.
Constats clés
Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)
Silence sur l'entraînement de l'IA avec des données de réunion sensibles
La politique indique explicitement que Calendly traite les « enregistrements, transcriptions et résumés de réunions virtuelles » en tant que Données client. Cependant, elle est totalement silencieuse sur la question de savoir si ces données hautement sensibles sont utilisées pour entraîner les modèles d'IA de Calendly, ce qui représente un échec significatif de transparence en vertu des principes de limitation des finalités et d'équité du RGPD.
Périodes de conservation vagues et trop larges
La politique stipule que les données sont conservées « aussi longtemps qu'il est raisonnablement nécessaire pour atteindre les finalités... et pour toute période de prescription applicable ». Cette clause générique ne parvient pas à fournir les délais de conservation spécifiques requis par l'article 5(1)(e) du RGPD, laissant les utilisateurs dans l'ignorance de la durée de conservation de leurs données.
Suivi et publicité tiers intensifs
Calendly partage les identifiants utilisateur et l'activité Internet avec des partenaires de publicité ciblée et d'analyse comme Facebook Pixel, Clearbit et MNTN. La politique admet que cela constitue une « vente » ou un « partage » au sens du CCPA, ce qui signifie que les utilisateurs de l'UE doivent compter strictement sur les bannières de consentement aux cookies pour empêcher un suivi non autorisé en vertu du RGPD.
Brouillage responsable du traitement / sous-traitant via les données d'utilisation
Bien que Calendly prétende être un sous-traitant pour les Données client, il collecte également des « Données d'utilisation » (par exemple, « combien de réunions sont planifiées chaque jour », « si la réunion a été enregistrée ») pour « surveiller et améliorer les Services ». Cette double utilisation des données d'événements des clients pour le propre développement de produits de Calendly brouille la ligne responsable du traitement/sous-traitant et peut dépasser la finalité de collecte initiale.
Synthèse pour l'utilisateur
Vos enregistrements et transcriptions de réunions sont collectés, mais il n'est pas clair si Calendly les utilise pour entraîner l'IA. Vous êtes suivi par des annonceurs tiers comme Facebook et Google sur leur site, et vos données sont envoyées aux États-Unis, bien que des garanties soient en place.
Posture de conformité
Posture de conformité mixte. Les éléments structurels solides (certification DPF, utilisation de CCS, représentants UE/RU) sont compromis par des politiques de conservation vagues, une utilisation ambiguë de l'IA et un suivi tiers intensif qui peut nécessiter une gestion stricte du consentement en vertu du RGPD.
Transferts UE
Garanties adéquates déclarées. Repose sur le Cadre de protection de la vie privée UE-États-Unis (DPF), l'extension britannique, le DPF Suisse-États-Unis et les Clauses contractuelles types (CCS) avec un addendum britannique. Les représentants de l'UE et du RU sont explicitement nommés.
Signaux détectés
Données et pratiques spécifiques identifiées dans le texte
Extraits probants
Citations directes de la politique à l'appui de ces constats
When customers use our Services, they may process certain Personal Data, such as... virtual meeting recordings, transcripts and summaries, and other information about you.
We retain the Personal Data we collect for so long as is reasonably necessary to fulfill the purposes for which the data was collected... and for any applicable statute of limitations periods for the purposes of bringing and defending claims.
We may also disclose information or allow third parties to directly collect information using third party cookies and related tracking technologies... such as social media companies, advertising networks... We may sell or share information to the extent our use of Cookies and tracking technologies for targeted advertising or analytics purposes constitutes a “sale” or “share” under the CCPA.
We rely on the EU-U.S. Data Privacy Framework, Standard Contractual Clauses and the UK Addendum to legally transfer Personal Data submitted relating to individuals in the European Economic Area, the United Kingdom, and Switzerland.
Manquant ou flou
- Aucune mention explicite de l'utilisation des transcriptions ou des enregistrements de réunions pour l'entraînement de modèles d'IA.
- Aucun calendrier de conservation spécifique pour les différentes catégories de données personnelles.
- Aucun détail sur les Analyses d'impact relatives à la protection des données (AIPD) pour la fonctionnalité Notetaker qui traite du contenu de réunion sensible.
- Aucune mention de la prise de décision automatisée ou du profilage avec des effets juridiques.
Questions à poser
- Les transcriptions et résumés de réunions collectés via la fonctionnalité Notetaker sont-ils utilisés pour entraîner les modèles d'IA de Calendly, et si oui, comment les utilisateurs peuvent-ils s'y opposer ?
- Quelles sont les périodes de conservation spécifiques pour les données de compte, les données d'utilisation et les enregistrements/transcriptions de réunions ?
- Comment Calendly s'assure-t-il que ses propres analyses d'utilisation (traitement en tant que responsable du traitement) ne portent pas atteinte aux droits des personnes concernées dont il traite les données strictement pour le compte des clients ?
- Calendly impose-t-il les mêmes clauses contractuelles types et obligations de confidentialité aux partenaires publicitaires tiers avec lesquels il partage les données des utilisateurs ?
Partager cette analyse
Toute personne disposant de ce lien peut consulter le résultat ci-dessus.
Conçu par DentroChat
Chat IA 100 % européen pour tous
Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.
Autres politiques de confidentialité analysées
Tout afficherbestalternatives.eu
65/100
Risque moyen pour la vie privéeBest European Alternatives minimise véritablement les données et évite les cookies, mais utilise des sous-traitants basés aux États-Unis sans aborder les garanties de transfert international et omet des droits clés du RGPD (GDPR) et des détails juridiques.
Voir le rapport →zoom.com
65/100
Risque moyen pour la vie privéeLe portail de confidentialité de Zoom démontre un investissement important dans l'infrastructure de conformité et les garanties spécifiques à l'UE, mais la page elle-même est un centre de navigation plutôt qu'une politique substantielle, laissant les détails critiques sur la collecte de données, l'entraînement de l'IA et le partage avec des tiers derrière des liens qui n'ont pas été fournis pour analyse.
Voir le rapport →pcloud.com
65/100
Risque moyen pour la vie privéepCloud vous permet de choisir le stockage dans l'UE ou aux États-Unis, mais partage tout de même de nombreuses données personnelles et d'utilisation avec de nombreuses parties et manque de limites claires sur l'entraînement de l'IA ou les garanties de transfert vers les États-Unis.
Voir le rapport →qdrant.tech
65/100
Risque moyen pour la vie privéeLa politique de Qdrant s'appuie fortement sur l'intérêt légitime et les transferts vers des tiers américains, offre des options de consentement pour les newsletters, mais manque de limites claires sur la collecte de données et de toute mention de l'entraînement des modèles d'IA, ce qui la rend seulement modérément respectueuse de la vie privée.
Voir le rapport →