gdprchat.eu — 88/100 (Faible risque pour la vie privée)
Dernière analyse
FRITS AI ApS · gdprchat.eu
Détails du rapport
Faible risque pour la vie privéeGDPRchat offre une confidentialité exceptionnellement forte centrée sur l'UE, sans suivi et avec des contrôles de données en libre-service, mais les utilisateurs doivent savoir que les invites d'images peuvent être utilisées pour l'entraînement de l'IA par un fournisseur tiers.
FRITS AI ApS démontre un fort engagement envers la protection des données de l'UE, gardant presque tous les traitements au sein de l'UE et rejetant explicitement l'analyse et le suivi. Cependant, l'exception pour les invites de génération d'images, qui sont envoyées à Black Forest Labs sans accord de traitement des données (DPA) et peuvent être utilisées pour l'entraînement, constitue une lacune notable dans une architecture par ailleurs axée sur la confidentialité. La politique est très transparente sur les flux de données, les sous-traitants et les garanties techniques comme le PII Lock activé par défaut.
Évaluation par catégorie
Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.
La politique rejette explicitement l'analyse et le suivi, et masque par défaut les PII côté client avant la transmission.
Des détails exceptionnels sont fournis sur l'utilisation des cookies, les finalités du traitement des adresses IP, et les rôles et emplacements spécifiques des sous-traitants.
Bien que la plupart des sous-traitants soient basés dans l'UE et interdits d'entraînement, les invites d'images sont partagées avec Black Forest Labs sans DPA et peuvent être utilisées pour l'entraînement.
Les données sont conservées presque entièrement dans l'UE, avec seulement des transferts couverts par le DPF vers les États-Unis pour l'OAuth facultatif et les paiements sur l'App Store.
Les données de chat sont protégées de l'entraînement par des DPA, mais les invites de génération d'images sont explicitement exclues de cet engagement de non-entraînement.
La politique décrit clairement les droits prévus par le RGPD, offre une suppression en libre-service et un export JSON, et répertorie l'autorité de contrôle principale.
Constats clés
Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)
Exception d'entraînement pour la génération d'images
Les invites de génération d'images sont envoyées à Black Forest Labs sans accord de traitement des données (DPA), ce qui signifie que ce fournisseur peut utiliser les entrées des utilisateurs pour entraîner des modèles d'IA. Cela contredit l'engagement de non-entraînement appliqué aux données de chat et représente une lacune importante dans la protection des données pour cette fonctionnalité spécifique.
Longue conservation des adresses IP dans les journaux d'audit
Les adresses IP et les identifiants de navigateur liés à des événements de compte pertinents pour la sécurité sont conservés pendant 24 mois même après la suppression du compte, en s'appuyant sur l'art. 17(3)(e) du RGPD. Il s'agit d'une période de conservation particulièrement longue pour les données IP, que la politique classe comme données personnelles.
Forte minimisation des données et absence de suivi
Le service démontre une forte minimisation des données en évitant toutes les analyses, le suivi et la publicité tiers, et en activant par défaut une fonctionnalité de masquage des PII côté client (PII Lock) qui empêche les données sensibles de quitter le navigateur.
Traitement des données uniquement dans l'UE
Le traitement des données est presque entièrement confiné à l'UE (Allemagne, France, Pays-Bas), avec seulement des transferts minimaux vers des fournisseurs américains (Apple, Google, Microsoft) couverts par l'EU-US Data Privacy Framework pour l'OAuth et les paiements sur l'App Store.
Synthèse pour l'utilisateur
Il s'agit d'un service très respectueux de la vie privée qui conserve vos données dans l'UE et ne vous suit pas, mais évitez de télécharger des données personnelles sensibles dans les invites de génération d'images, car ce fournisseur peut les utiliser pour entraîner l'IA.
Posture de conformité
Proactif et très conforme. Le responsable du traitement va au-delà des exigences minimales du RGPD dans plusieurs domaines (par exemple, appliquer un âge minimum de 16 ans dans toute l'UE, masquage des PII par défaut, pas de cookies de suivi) mais présente un risque spécifique concernant l'absence de DPA avec un sous-traitant.
Transferts UE
Excellent. Le service est explicitement conçu pour garder les données au sein de l'UE (Allemagne, France, Pays-Bas). Seules des interactions minimales et facultatives (OAuth avec les géants technologiques américains, paiements iOS) déclenchent des transferts vers les États-Unis, qui sont couverts par l'EU-US Data Privacy Framework.
Signaux détectés
Données et pratiques spécifiques identifiées dans le texte
Extraits probants
Citations directes de la politique à l'appui de ces constats
Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.
Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.
GDPRchat does not use any third-party analytics, tracking, or advertising services.
PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...
Manquant ou flou
- Aucune mention explicite d'une analyse d'impact relative à la protection des données (AIPD)
- Aucun détail sur les catégories spécifiques de données partagées avec Black Forest Labs au-delà des « invites d'images »
- Aucune mention de la prise de décision automatisée avec des effets juridiques (bien que cela soit explicitement refusé pour le profilage)
Questions à poser
- Quel est le calendrier pour finaliser un accord d'entreprise avec Black Forest Labs qui exclut l'entraînement sur les invites d'images, et les utilisateurs seront-ils informés si ce statut change ?
- Une évaluation de proportionnalité a-t-elle été documentée pour justifier la période de conservation spécifique de 24 mois des adresses IP dans le journal d'audit de sécurité, plutôt qu'une période plus courte ?
- Comment la fonctionnalité PII Lock côté client gère-t-elle les données non structurées de catégories particulières (par exemple, les récits médicaux détaillés) qui ne correspondent pas aux identifiants standard tels que les noms ou les IBAN ?
Partager cette analyse
Toute personne disposant de ce lien peut consulter le résultat ci-dessus.
Conçu par DentroChat
Chat IA 100 % européen pour tous
Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.
Autres politiques de confidentialité analysées
Tout afficherproton.me
88/100
Faible risque pour la vie privéeProton offre une forte confidentialité par défaut avec un chiffrement de bout en bout, une collecte de données minimale et aucun suivi publicitaire, bien que certaines données utilisateur soient transmises à des sous-traitants basés aux États-Unis pour le support et les paiements.
Voir le rapport →startpage.com
90/100
Faible risque pour la vie privéeStartpage offre une confidentialité dès la conception exceptionnelle, ne collectant pratiquement aucune donnée personnelle et rejetant explicitement le suivi, le profilage et la journalisation des recherches, bien qu'il existe des flux de données mineurs vers des fournisseurs tiers de publicité et d'analyse.
Voir le rapport →kolsetu.com
85/100
Faible risque pour la vie privéeKolsetu respecte généralement les règles de confidentialité de l'UE, mais il collecte trop de données d'utilisation, ne dispose pas d'un DPD (DPO) public et fournit peu de détails sur certains transferts internationaux.
Voir le rapport →greenpt.com
82/100
Faible risque pour la vie privéeGreenPT offre une forte souveraineté des données dans l'UE et un suivi minimal, mais sa politique garde un silence suspect sur l'utilisation éventuelle de vos données de chat pour entraîner des modèles d'IA, et elle s'appuie sur une garantie faible pour les transferts de recherche basés aux États-Unis.
Voir le rapport →