camocopy.com — 92/100 (Faible risque pour la vie privée)
Dernière analyse
Restoflix Sàrl.-s · camocopy.com
Détails du rapport
Faible risque pour la vie privéeCamocopy est un assistant IA très respectueux de la vie privée, basé au Luxembourg, qui minimise la collecte de données, conserve toutes les données dans l'UE et évite le suivi ou la publicité par des tiers.
Camocopy démontre une forte conformité au RGPD (Règlement Général sur la Protection des Données) en limitant strictement la collecte de données (par exemple, uniquement l'email pour l'inscription, des hachages d'IP anonymisés), en traitant toutes les données au sein de l'UE et en utilisant des conventions de traitement des données (DPAs) avec tous les sous-traitants (Hetzner, Scaleway, Nebius, Microsoft, AWS, Google). Il évite les cookies de performance/publicité, le suivi par des tiers et le partage inutile de données. Cependant, il utilise des fournisseurs de modèles IA non-UE (OpenAI via Microsoft, Anthropic via AWS, Google) avec des clauses contractuelles types (SCCs), et ne propose pas d'opt-out explicite pour l'entraînement des modèles IA. Les droits des utilisateurs sont clairement énoncés et les périodes de conservation sont limitées à leur finalité.
Évaluation par catégorie
Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.
Ne collecte que les données essentielles (email pour l'inscription, hachages d'IP anonymisés, métadonnées du navigateur/appareil) et évite le suivi ou le profilage inutiles.
La politique est détaillée, spécifique et explique clairement les types de données, les finalités, les bases légales et les sous-traitants, bien que les opt-outs pour l'entraînement IA ne soient pas explicitement abordés.
Partage les données uniquement avec les sous-traitants basés dans l'UE nécessaires (hébergement, paiement, CDN) sous DPAs, sans preuve de partage pour la publicité ou l'analyse.
Les données restent dans l'UE par défaut, mais des sous-traitants non-UE (par exemple, Microsoft/Google entités américaines) sont utilisés avec des SCCs, introduisant un risque résiduel de transfert.
Aucune déclaration explicite sur l'utilisation des données utilisateur pour l'entraînement des modèles IA, ni de mécanisme d'opt-out décrit.
Tous les droits du RGPD (accès, rectification, suppression, portabilité, opposition, retrait du consentement) sont clairement listés et actionnables via les paramètres ou par email.
Constats clés
Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)
Manque de clarté sur l'entraînement des modèles IA et les opt-outs
La politique ne précise pas explicitement si les interactions des utilisateurs avec l'assistant IA (par exemple, les journaux de chat) sont utilisées pour entraîner les modèles de Camocopy ou de tiers (OpenAI, Anthropic, Google). Aucune mention d'un opt-out pour l'entraînement IA, ce qui devient une attente croissante sous le RGPD (Art. 22, 6(1)(a)) et les orientations émergentes de l'AI Act de l'UE. Il s'agit d'une lacune critique pour un service IA axé sur la confidentialité.
L'utilisation de fournisseurs de modèles IA non-UE avec des SCCs introduit un risque de transfert
Bien que le traitement principal ait lieu dans l'UE, Camocopy utilise Microsoft (Irlande), AWS (Luxembourg) et Google Cloud (Irlande) comme fournisseurs de modèles IA, qui peuvent transférer des données à leurs sociétés mères américaines (Microsoft Corporation, Google LLC) ou à des sous-traitants. Les SCCs sont en place, mais cela n'élimine pas le risque d'accès par le gouvernement américain en vertu de lois comme le FISA 702 ou le CLOUD Act. La politique ne précise pas si les invites/réponses des utilisateurs sont enregistrées ou utilisées pour l'entraînement des modèles par ces fournisseurs.
Les flux de données des revendeurs ne sont pas contrôlés par Camocopy
Camocopy renvoie vers des revendeurs (Digistore24, Creem.io) mais déclare que 'nos serveurs ne transmettent pas de données à [eux]' ; à la place, les navigateurs des utilisateurs envoient directement les données. Cela signifie que Camocopy n'a aucun contrôle ni visibilité sur la manière dont ces revendeurs traitent les données, ce qui pourrait créer des lacunes de conformité si les utilisateurs ne savent pas qu'ils quittent le cadre de confidentialité de Camocopy.
Minimisation des données et traitement limité à l'UE par défaut
Camocopy ne collecte que les données essentielles (email, hachages d'IP anonymisés, métadonnées du navigateur/appareil) et déclare explicitement que 'les informations collectées auprès des utilisateurs ne quittent jamais l’UE'. Les fournisseurs d'hébergement (Hetzner, Scaleway, Nebius) et le CDN (Bunny.net) sont tous basés dans l'UE, avec des DPAs en place. Cela s'aligne sur les principes du RGPD de minimisation des données et de limitation de la conservation (Art. 5(1)(c), (e)).
Aucun cookie de performance, de publicité ou de tiers
Camocopy déclare explicitement ne pas utiliser de cookies de performance, de publicité ou de tiers, ce qui est un signal fort en matière de confidentialité. Seuls des cookies strictement nécessaires en première partie (par exemple, session, langue, jetons XSRF) sont utilisés, avec des durées courtes (1 heure à 30 jours).
Synthèse pour l'utilisateur
Vous pouvez faire confiance à Camocopy avec vos données : il en collecte très peu, les conserve dans l'UE et ne les vend ni ne les partage pour de la publicité. Mais si vous êtes préoccupé par l'entraînement des modèles IA ou les sous-traitants non-UE, demandez-leur directement des détails.
Posture de conformité
Conformité solide au RGPD avec des bases légales claires, des DPAs et un traitement limité à l'UE, mais la dépendance aux SCCs pour les sous-traitants non-UE (par exemple, Microsoft Corporation, Google LLC) introduit un risque résiduel. Aucune preuve de non-conformité, mais la transparence pourrait être améliorée concernant les opt-outs pour l'entraînement IA et les chaînes de sous-traitants.
Transferts UE
Les données sont principalement traitées dans l'UE, mais des transferts vers des sous-traitants non-UE (par exemple, Microsoft Corporation, Google LLC, Anthropic) ont lieu sous SCCs. Cela respecte les exigences du RGPD mais comporte un risque inhérent en raison d'un éventuel accès par le gouvernement américain (par exemple, FISA 702).
Signaux détectés
Données et pratiques spécifiques identifiées dans le texte
Extraits probants
Citations directes de la politique à l'appui de ces constats
The privacy of the application's users is a top priority. As a European company based in Luxembourg, we place great emphasis on adhering to strict data protection guidelines and ensure that users' personal data is not misused and that the information collected from users never leaves the EU.
We only collect and use personal data of our users to the extent necessary for providing a functional website, as well as our content and services.
We only engage companies based in the EU as partners for our services, ensuring that your data never leaves the EU.
The Data Processing Addendum (DPA) incorporates the EU Standard Contractual Clauses (SCC) and thus provides sufficient guarantees within the meaning of Art. 46 et seq. GDPR. The SCCs apply in particular to data transfers to affiliated companies or sub-processors outside the EU/EEA, such as Microsoft Corporation in the USA.
Our website does not use performance cookies. Our website does not use advertising cookies. Our website does not use third-party cookies.
Texts and data exchanged via the chat interface with the AI assistant are processed by AI models hosted on these servers.
Manquant ou flou
- Confirmation explicite que les invites/réponses des utilisateurs NE SONT PAS utilisées pour entraîner les modèles IA de Camocopy ou de tiers
- Mécanisme d'opt-out pour l'entraînement des modèles IA (si applicable)
- Détails sur les périodes de conservation des journaux de chat et des données d'interaction IA
- Précision sur le fait que Microsoft/AWS/Google enregistrent ou conservent les invites/réponses des utilisateurs à leurs propres fins
- Liste des sous-traitants pour les fournisseurs de modèles IA (par exemple, chaîne complète des sous-traitants pour Microsoft, AWS, Google)
- Explication sur la manière dont les hachages d'IP anonymisés sont générés et s'ils peuvent être ré-identifiés
- Analyse d'impact relative à la protection des données (DPIA) pour les activités de traitement IA
Questions à poser
- Camocopy ou l'un de ses fournisseurs de modèles IA (Microsoft, AWS, Google) utilisent-ils les invites, réponses ou autres données d'interaction des utilisateurs pour entraîner ou améliorer les modèles IA ? Si oui, comment les utilisateurs peuvent-ils s'y opposer ?
- Pouvez-vous fournir une liste complète de tous les sous-traitants impliqués dans l'inférence des modèles IA, y compris leurs emplacements et les mécanismes juridiques (par exemple, SCCs, adéquation) utilisés pour les transferts ?
- Quelle est la période de conservation des journaux de chat et des autres données générées par l'utilisation de l'assistant IA ? Ces journaux sont-ils supprimés après une session ou conservés pour une période spécifique ?
- Comment les hachages d'adresses IP anonymisés sont-ils générés, et existe-t-il un risque de ré-identification ?
- Microsoft, AWS ou Google conservent-ils ou enregistrent-ils les invites/réponses des utilisateurs à leurs propres fins (par exemple, amélioration des modèles, audit) ? Si oui, sous quelle base légale et pendant combien de temps ?
- Camocopy a-t-il réalisé une Analyse d'Impact relative à la Protection des Données (DPIA) pour ses activités de traitement IA, et pouvez-vous partager les résultats ou un résumé ?
- Existe-t-il des circonstances dans lesquelles Camocopy partagerait les données des utilisateurs avec des entités non-UE en dehors du cadre des SCC (par exemple, pour des demandes légales) ?
Partager cette analyse
Toute personne disposant de ce lien peut consulter le résultat ci-dessus.
Conçu par DentroChat
Chat IA 100 % européen pour tous
Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.
Autres politiques de confidentialité analysées
Tout afficherstartpage.com
90/100
Faible risque pour la vie privéeStartpage offre une confidentialité dès la conception exceptionnelle, ne collectant pratiquement aucune donnée personnelle et rejetant explicitement le suivi, le profilage et la journalisation des recherches, bien qu'il existe des flux de données mineurs vers des fournisseurs tiers de publicité et d'analyse.
Voir le rapport →eualternative.eu
94/100
Faible risque pour la vie privéeLe site EU Alternative de Nineties Engineering OÜ est un modèle de protection de la vie privée dès la conception (privacy-by-design), ne collectant presque aucune donnée personnelle, évitant tout suivi et gardant tout hébergé exclusivement dans l'UE.
Voir le rapport →gdprchat.eu
88/100
Faible risque pour la vie privéeGDPRchat offre une confidentialité exceptionnellement forte centrée sur l'UE, sans suivi et avec des contrôles de données en libre-service, mais les utilisateurs doivent savoir que les invites d'images peuvent être utilisées pour l'entraînement de l'IA par un fournisseur tiers.
Voir le rapport →proton.me
88/100
Faible risque pour la vie privéeProton offre une forte confidentialité par défaut avec un chiffrement de bout en bout, une collecte de données minimale et aucun suivi publicitaire, bien que certaines données utilisateur soient transmises à des sous-traitants basés aux États-Unis pour le support et les paiements.
Voir le rapport →