camocopy.com — 92/100 (Faible risque pour la vie privée)

Dernière analyse

Lancer une nouvelle analyse sur une autre politique

Restoflix Sàrl.-s · camocopy.com

Détails du rapport

Faible risque pour la vie privée

Camocopy est un assistant IA très respectueux de la vie privée, basé au Luxembourg, qui minimise la collecte de données, conserve toutes les données dans l'UE et évite le suivi ou la publicité par des tiers.

Camocopy démontre une forte conformité au RGPD (Règlement Général sur la Protection des Données) en limitant strictement la collecte de données (par exemple, uniquement l'email pour l'inscription, des hachages d'IP anonymisés), en traitant toutes les données au sein de l'UE et en utilisant des conventions de traitement des données (DPAs) avec tous les sous-traitants (Hetzner, Scaleway, Nebius, Microsoft, AWS, Google). Il évite les cookies de performance/publicité, le suivi par des tiers et le partage inutile de données. Cependant, il utilise des fournisseurs de modèles IA non-UE (OpenAI via Microsoft, Anthropic via AWS, Google) avec des clauses contractuelles types (SCCs), et ne propose pas d'opt-out explicite pour l'entraînement des modèles IA. Les droits des utilisateurs sont clairement énoncés et les périodes de conservation sont limitées à leur finalité.

Dernière analyse
SourceURL

Évaluation par catégorie

Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.

Minimisation des donnéesBon

Ne collecte que les données essentielles (email pour l'inscription, hachages d'IP anonymisés, métadonnées du navigateur/appareil) et évite le suivi ou le profilage inutiles.

TransparenceBon

La politique est détaillée, spécifique et explique clairement les types de données, les finalités, les bases légales et les sous-traitants, bien que les opt-outs pour l'entraînement IA ne soient pas explicitement abordés.

Partage avec des tiersBon

Partage les données uniquement avec les sous-traitants basés dans l'UE nécessaires (hébergement, paiement, CDN) sous DPAs, sans preuve de partage pour la publicité ou l'analyse.

Transferts internationauxMoyen

Les données restent dans l'UE par défaut, mais des sous-traitants non-UE (par exemple, Microsoft/Google entités américaines) sont utilisés avec des SCCs, introduisant un risque résiduel de transfert.

Entraînement des modèles IAMédiocre

Aucune déclaration explicite sur l'utilisation des données utilisateur pour l'entraînement des modèles IA, ni de mécanisme d'opt-out décrit.

Droits des utilisateursBon

Tous les droits du RGPD (accès, rectification, suppression, portabilité, opposition, retrait du consentement) sont clairement listés et actionnables via les paramètres ou par email.

Constats clés

Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)

Critique

Manque de clarté sur l'entraînement des modèles IA et les opt-outs

La politique ne précise pas explicitement si les interactions des utilisateurs avec l'assistant IA (par exemple, les journaux de chat) sont utilisées pour entraîner les modèles de Camocopy ou de tiers (OpenAI, Anthropic, Google). Aucune mention d'un opt-out pour l'entraînement IA, ce qui devient une attente croissante sous le RGPD (Art. 22, 6(1)(a)) et les orientations émergentes de l'AI Act de l'UE. Il s'agit d'une lacune critique pour un service IA axé sur la confidentialité.

Avertissement

L'utilisation de fournisseurs de modèles IA non-UE avec des SCCs introduit un risque de transfert

Bien que le traitement principal ait lieu dans l'UE, Camocopy utilise Microsoft (Irlande), AWS (Luxembourg) et Google Cloud (Irlande) comme fournisseurs de modèles IA, qui peuvent transférer des données à leurs sociétés mères américaines (Microsoft Corporation, Google LLC) ou à des sous-traitants. Les SCCs sont en place, mais cela n'élimine pas le risque d'accès par le gouvernement américain en vertu de lois comme le FISA 702 ou le CLOUD Act. La politique ne précise pas si les invites/réponses des utilisateurs sont enregistrées ou utilisées pour l'entraînement des modèles par ces fournisseurs.

Avertissement

Les flux de données des revendeurs ne sont pas contrôlés par Camocopy

Camocopy renvoie vers des revendeurs (Digistore24, Creem.io) mais déclare que 'nos serveurs ne transmettent pas de données à [eux]' ; à la place, les navigateurs des utilisateurs envoient directement les données. Cela signifie que Camocopy n'a aucun contrôle ni visibilité sur la manière dont ces revendeurs traitent les données, ce qui pourrait créer des lacunes de conformité si les utilisateurs ne savent pas qu'ils quittent le cadre de confidentialité de Camocopy.

Info

Minimisation des données et traitement limité à l'UE par défaut

Camocopy ne collecte que les données essentielles (email, hachages d'IP anonymisés, métadonnées du navigateur/appareil) et déclare explicitement que 'les informations collectées auprès des utilisateurs ne quittent jamais l’UE'. Les fournisseurs d'hébergement (Hetzner, Scaleway, Nebius) et le CDN (Bunny.net) sont tous basés dans l'UE, avec des DPAs en place. Cela s'aligne sur les principes du RGPD de minimisation des données et de limitation de la conservation (Art. 5(1)(c), (e)).

Info

Aucun cookie de performance, de publicité ou de tiers

Camocopy déclare explicitement ne pas utiliser de cookies de performance, de publicité ou de tiers, ce qui est un signal fort en matière de confidentialité. Seuls des cookies strictement nécessaires en première partie (par exemple, session, langue, jetons XSRF) sont utilisés, avec des durées courtes (1 heure à 30 jours).

Synthèse pour l'utilisateur

Vous pouvez faire confiance à Camocopy avec vos données : il en collecte très peu, les conserve dans l'UE et ne les vend ni ne les partage pour de la publicité. Mais si vous êtes préoccupé par l'entraînement des modèles IA ou les sous-traitants non-UE, demandez-leur directement des détails.

Posture de conformité

Conformité solide au RGPD avec des bases légales claires, des DPAs et un traitement limité à l'UE, mais la dépendance aux SCCs pour les sous-traitants non-UE (par exemple, Microsoft Corporation, Google LLC) introduit un risque résiduel. Aucune preuve de non-conformité, mais la transparence pourrait être améliorée concernant les opt-outs pour l'entraînement IA et les chaînes de sous-traitants.

Transferts UE

Les données sont principalement traitées dans l'UE, mais des transferts vers des sous-traitants non-UE (par exemple, Microsoft Corporation, Google LLC, Anthropic) ont lieu sous SCCs. Cela respecte les exigences du RGPD mais comporte un risque inhérent en raison d'un éventuel accès par le gouvernement américain (par exemple, FISA 702).

Signaux détectés

Données et pratiques spécifiques identifiées dans le texte

Données collectées
Adresse emailNomInformations de paiementHachage d'adresse IP anonymiséType de navigateurLangue et version du logiciel du navigateurType de plateformeType d'appareilSystème d'exploitationURL de référenceHorodatage de l'accèsCode du paysDemandes de contactMétadonnéesDonnées de communicationDonnées contractuellesCoordonnéesDonnées d'accès au site web
Finalités du traitement
Fournir un site web et des services fonctionnelsExécuter des contrats (par exemple, fourniture de logiciels)Mesures précontractuellesRespect des obligations légalesIntérêts légitimes (par exemple, sécurité, prévention de la fraude)Localisation (affichage de la langue)Livraison de la newsletterGestion des sessionsProtection contre les requêtes inter-sites (CSRF)Inférence de modèles IA (interface de chat)Hébergement et infrastructure
Partage avec des tiers
Données partagées avec des fournisseurs d'hébergement basés dans l'UE (Hetzner, Scaleway, Nebius) sous DPAsDonnées partagées avec des prestataires de services de paiement sous DPAsDonnées partagées avec des fournisseurs de modèles IA (Microsoft, AWS, Google Cloud) sous DPAs avec SCCs pour les sous-traitants non-UEDonnées partagées avec le fournisseur de CDN (Bunny.net) sous DPADonnées partagées avec le service de newsletter (Brevo/Sendinblue) sous DPALes données peuvent être accessibles par les tribunaux, les cours ou les autorités de contrôle
Transferts internationaux
Données traitées dans l'UE par défautTransferts vers des sous-traitants non-UE (par exemple, Microsoft Corporation, Google LLC, Anthropic) ont lieu sous SCCsAucun transfert vers des pays tiers sans SCCs ou décisions d'adéquation
IA / Entraînement de modèles
Aucune déclaration explicite sur l'utilisation des données utilisateur pour l'entraînement des modèles IAAucun mécanisme d'opt-out pour l'entraînement IA décrit

Extraits probants

Citations directes de la politique à l'appui de ces constats

The privacy of the application's users is a top priority. As a European company based in Luxembourg, we place great emphasis on adhering to strict data protection guidelines and ensure that users' personal data is not misused and that the information collected from users never leaves the EU.

We only collect and use personal data of our users to the extent necessary for providing a functional website, as well as our content and services.

We only engage companies based in the EU as partners for our services, ensuring that your data never leaves the EU.

The Data Processing Addendum (DPA) incorporates the EU Standard Contractual Clauses (SCC) and thus provides sufficient guarantees within the meaning of Art. 46 et seq. GDPR. The SCCs apply in particular to data transfers to affiliated companies or sub-processors outside the EU/EEA, such as Microsoft Corporation in the USA.

Our website does not use performance cookies. Our website does not use advertising cookies. Our website does not use third-party cookies.

Texts and data exchanged via the chat interface with the AI assistant are processed by AI models hosted on these servers.

Manquant ou flou

  • Confirmation explicite que les invites/réponses des utilisateurs NE SONT PAS utilisées pour entraîner les modèles IA de Camocopy ou de tiers
  • Mécanisme d'opt-out pour l'entraînement des modèles IA (si applicable)
  • Détails sur les périodes de conservation des journaux de chat et des données d'interaction IA
  • Précision sur le fait que Microsoft/AWS/Google enregistrent ou conservent les invites/réponses des utilisateurs à leurs propres fins
  • Liste des sous-traitants pour les fournisseurs de modèles IA (par exemple, chaîne complète des sous-traitants pour Microsoft, AWS, Google)
  • Explication sur la manière dont les hachages d'IP anonymisés sont générés et s'ils peuvent être ré-identifiés
  • Analyse d'impact relative à la protection des données (DPIA) pour les activités de traitement IA

Questions à poser

  • Camocopy ou l'un de ses fournisseurs de modèles IA (Microsoft, AWS, Google) utilisent-ils les invites, réponses ou autres données d'interaction des utilisateurs pour entraîner ou améliorer les modèles IA ? Si oui, comment les utilisateurs peuvent-ils s'y opposer ?
  • Pouvez-vous fournir une liste complète de tous les sous-traitants impliqués dans l'inférence des modèles IA, y compris leurs emplacements et les mécanismes juridiques (par exemple, SCCs, adéquation) utilisés pour les transferts ?
  • Quelle est la période de conservation des journaux de chat et des autres données générées par l'utilisation de l'assistant IA ? Ces journaux sont-ils supprimés après une session ou conservés pour une période spécifique ?
  • Comment les hachages d'adresses IP anonymisés sont-ils générés, et existe-t-il un risque de ré-identification ?
  • Microsoft, AWS ou Google conservent-ils ou enregistrent-ils les invites/réponses des utilisateurs à leurs propres fins (par exemple, amélioration des modèles, audit) ? Si oui, sous quelle base légale et pendant combien de temps ?
  • Camocopy a-t-il réalisé une Analyse d'Impact relative à la Protection des Données (DPIA) pour ses activités de traitement IA, et pouvez-vous partager les résultats ou un résumé ?
  • Existe-t-il des circonstances dans lesquelles Camocopy partagerait les données des utilisateurs avec des entités non-UE en dehors du cadre des SCC (par exemple, pour des demandes légales) ?
Cette analyse est générée par IA et ne constitue pas un avis juridique. Consultez toujours un professionnel du droit qualifié pour les décisions de conformité.

Partager cette analyse

Toute personne disposant de ce lien peut consulter le résultat ci-dessus.

Conçu par DentroChat

Chat IA 100 % européen pour tous

Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.

Infrastructure hébergée dans l'UETexte, fichiers, images et recherche webModes Rapide, Réflexion et CréatifConfidentialité par défautAucune donnée ne quitte l'Europe
Essayer gratuitement →
Tout afficher