gdprchat.eu — 88/100 (Faible risque pour la vie privée)

Dernière analyse

Lancer une nouvelle analyse sur une autre politique

FRITS AI ApS · gdprchat.eu

Détails du rapport

Faible risque pour la vie privée

GDPRchat offre une confidentialité exceptionnellement forte centrée sur l'UE, sans suivi et avec des contrôles de données en libre-service, mais les utilisateurs doivent savoir que les invites d'images peuvent être utilisées pour l'entraînement de l'IA par un fournisseur tiers.

FRITS AI ApS démontre un fort engagement envers la protection des données de l'UE, gardant presque tous les traitements au sein de l'UE et rejetant explicitement l'analyse et le suivi. Cependant, l'exception pour les invites de génération d'images, qui sont envoyées à Black Forest Labs sans accord de traitement des données (DPA) et peuvent être utilisées pour l'entraînement, constitue une lacune notable dans une architecture par ailleurs axée sur la confidentialité. La politique est très transparente sur les flux de données, les sous-traitants et les garanties techniques comme le PII Lock activé par défaut.

Dernière analyse
SourceURL

Évaluation par catégorie

Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.

Minimisation des donnéesBon

La politique rejette explicitement l'analyse et le suivi, et masque par défaut les PII côté client avant la transmission.

TransparenceBon

Des détails exceptionnels sont fournis sur l'utilisation des cookies, les finalités du traitement des adresses IP, et les rôles et emplacements spécifiques des sous-traitants.

Partage avec des tiersMoyen

Bien que la plupart des sous-traitants soient basés dans l'UE et interdits d'entraînement, les invites d'images sont partagées avec Black Forest Labs sans DPA et peuvent être utilisées pour l'entraînement.

Transferts internationauxBon

Les données sont conservées presque entièrement dans l'UE, avec seulement des transferts couverts par le DPF vers les États-Unis pour l'OAuth facultatif et les paiements sur l'App Store.

Entraînement de l'IA/des modèlesMoyen

Les données de chat sont protégées de l'entraînement par des DPA, mais les invites de génération d'images sont explicitement exclues de cet engagement de non-entraînement.

Droits des utilisateursBon

La politique décrit clairement les droits prévus par le RGPD, offre une suppression en libre-service et un export JSON, et répertorie l'autorité de contrôle principale.

Constats clés

Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)

Avertissement

Exception d'entraînement pour la génération d'images

Les invites de génération d'images sont envoyées à Black Forest Labs sans accord de traitement des données (DPA), ce qui signifie que ce fournisseur peut utiliser les entrées des utilisateurs pour entraîner des modèles d'IA. Cela contredit l'engagement de non-entraînement appliqué aux données de chat et représente une lacune importante dans la protection des données pour cette fonctionnalité spécifique.

Info

Longue conservation des adresses IP dans les journaux d'audit

Les adresses IP et les identifiants de navigateur liés à des événements de compte pertinents pour la sécurité sont conservés pendant 24 mois même après la suppression du compte, en s'appuyant sur l'art. 17(3)(e) du RGPD. Il s'agit d'une période de conservation particulièrement longue pour les données IP, que la politique classe comme données personnelles.

Info

Forte minimisation des données et absence de suivi

Le service démontre une forte minimisation des données en évitant toutes les analyses, le suivi et la publicité tiers, et en activant par défaut une fonctionnalité de masquage des PII côté client (PII Lock) qui empêche les données sensibles de quitter le navigateur.

Info

Traitement des données uniquement dans l'UE

Le traitement des données est presque entièrement confiné à l'UE (Allemagne, France, Pays-Bas), avec seulement des transferts minimaux vers des fournisseurs américains (Apple, Google, Microsoft) couverts par l'EU-US Data Privacy Framework pour l'OAuth et les paiements sur l'App Store.

Synthèse pour l'utilisateur

Il s'agit d'un service très respectueux de la vie privée qui conserve vos données dans l'UE et ne vous suit pas, mais évitez de télécharger des données personnelles sensibles dans les invites de génération d'images, car ce fournisseur peut les utiliser pour entraîner l'IA.

Posture de conformité

Proactif et très conforme. Le responsable du traitement va au-delà des exigences minimales du RGPD dans plusieurs domaines (par exemple, appliquer un âge minimum de 16 ans dans toute l'UE, masquage des PII par défaut, pas de cookies de suivi) mais présente un risque spécifique concernant l'absence de DPA avec un sous-traitant.

Transferts UE

Excellent. Le service est explicitement conçu pour garder les données au sein de l'UE (Allemagne, France, Pays-Bas). Seules des interactions minimales et facultatives (OAuth avec les géants technologiques américains, paiements iOS) déclenchent des transferts vers les États-Unis, qui sont couverts par l'EU-US Data Privacy Framework.

Signaux détectés

Données et pratiques spécifiques identifiées dans le texte

Données collectées
NomAdresse e-mailHachage cryptographique du mot de passeNom de l'organisationMessages de chatDocuments téléchargésAdresse IPIdentifiant du navigateurEn-tête Accept-LanguageAudio vocal (transcrit puis supprimé)Coordonnées de localisation approximatives (si activé)
Finalités du traitement
Fourniture du service et stockage des conversationsAuthentification et sécuritéLimitation du débit et prévention des abusJournalisation d'audit de sécuritéEstimation de la localisation au niveau du pays pour la TVATraitement des paiementsTranscription de la parole en texteGéocodage inversé
Partage avec des tiers
Fournisseurs de modèles d'IA (Mistral AI, Scaleway)Fournisseur d'infrastructure (Hetzner)Fournisseur de génération d'images (Black Forest Labs)Processeur de paiement (Mollie)Fournisseur d'e-mails transactionnels (Scaleway)Fournisseur de recherche Web (Linkup)Fournisseur de comparaison de prix (DataForSEO)Tuiles de carte et géocodage (OpenStreetMap Foundation)Intégration vidéo (YouTube)Fournisseurs OAuth (Apple, Google, Microsoft)
Transferts internationaux
Traitement basé dans l'UE pour les services principauxTransferts vers les États-Unis pour l'OAuth et les paiements iOS (EU-US DPF)Transfert vers le Royaume-Uni pour OpenStreetMap (décision d'adéquation Royaume-Uni)
IA / Entraînement de modèles
Fournisseurs de chat interdits d'entraînement via le DPAFournisseur de génération d'images (Black Forest Labs) NON interdit d'entraînement

Extraits probants

Citations directes de la politique à l'appui de ces constats

Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.

Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.

GDPRchat does not use any third-party analytics, tracking, or advertising services.

PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...

Manquant ou flou

  • Aucune mention explicite d'une analyse d'impact relative à la protection des données (AIPD)
  • Aucun détail sur les catégories spécifiques de données partagées avec Black Forest Labs au-delà des « invites d'images »
  • Aucune mention de la prise de décision automatisée avec des effets juridiques (bien que cela soit explicitement refusé pour le profilage)

Questions à poser

  • Quel est le calendrier pour finaliser un accord d'entreprise avec Black Forest Labs qui exclut l'entraînement sur les invites d'images, et les utilisateurs seront-ils informés si ce statut change ?
  • Une évaluation de proportionnalité a-t-elle été documentée pour justifier la période de conservation spécifique de 24 mois des adresses IP dans le journal d'audit de sécurité, plutôt qu'une période plus courte ?
  • Comment la fonctionnalité PII Lock côté client gère-t-elle les données non structurées de catégories particulières (par exemple, les récits médicaux détaillés) qui ne correspondent pas aux identifiants standard tels que les noms ou les IBAN ?
Cette analyse est générée par IA et ne constitue pas un avis juridique. Consultez toujours un professionnel du droit qualifié pour les décisions de conformité.

Partager cette analyse

Toute personne disposant de ce lien peut consulter le résultat ci-dessus.

Conçu par DentroChat

Chat IA 100 % européen pour tous

Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.

Infrastructure hébergée dans l'UETexte, fichiers, images et recherche webModes Rapide, Réflexion et CréatifConfidentialité par défautAucune donnée ne quitte l'Europe
Essayer gratuitement →
Tout afficher