langdock.com — 78/100 (Faible risque pour la vie privée)

Dernière analyse

Lancer une nouvelle analyse sur une autre politique

Langdock GmbH · langdock.com

Détails du rapport

Faible risque pour la vie privée

Langdock est une plateforme d'IA basée dans l'UE et soucieuse de la vie privée qui interdit explicitement l'utilisation de votre contenu pour entraîner des modèles d'IA et conserve les données dans l'UE, bien qu'elle dépende de certains sous-traitants américains et ait des périodes de conservation vagues à certains endroits.

La politique de confidentialité de Langdock GmbH est bien structurée et conforme au RGPD, avec de forts engagements sur l'entraînement de l'IA et la résidence des données dans l'UE. Les points forts incluent un rôle de sous-traitant clair pour le contenu de l'espace de travail, un engagement explicite de non-entraînement de l'IA et la nomination d'un DPO. Les faiblesses incluent la dépendance à l'égard des fournisseurs américains (Microsoft, Google) avec seulement des références génériques aux garanties, des périodes de conservation vagues pour plusieurs catégories, et une liste de sous-traitants qui est référencée mais non incluse dans le texte de la politique elle-même.

Dernière analyse
SourceURL

Évaluation par catégorie

Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.

Minimisation des donnéesBon

Chaque finalité de traitement répertorie des catégories de données spécifiques ; la télémétrie est explicitement anonymisée et agrégée, et les données de paiement sont déléguées à Stripe.

TransparenceBon

La base légale est citée pour chaque activité de traitement avec des descriptions claires de la finalité ; cependant, la liste des sous-traitants est externalisée vers le Trust Center et n'est pas intégrée dans la politique.

Partage avec des tiersMoyen

Les principaux sous-traitants comme Microsoft, Google et Stripe sont nommés, mais la liste complète n'est disponible que via un lien externe ; une clause de partage de données en cas de fusion/acquisition est vaste.

Transferts internationauxMoyen

S'engage à traiter les données dans l'UE en règle générale, mais autorise les transferts vers des pays tiers « dans de rares cas » avec des garanties standards ; l'utilisation de fournisseurs de cloud américains crée un risque de transfert inhérent qui n'est pas entièrement quantifié.

Entraînement de l'IA/ModèlesBon

Indique explicitement que « Vos données ne sont pas utilisées pour entraîner des modèles d'IA » et que le contenu est traité uniquement pour fournir les services contractés dans le cadre du DPA.

Droits des utilisateursBon

Tous les droits standards du RGPD sont énumérés avec des descriptions claires, un e-mail de contact, et l'autorité de contrôle spécifique (Berlin DPA) est nommée.

Constats clés

Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)

Avertissement

Liste des sous-traitants externalisée et absente du texte de la politique

La politique fait référence à une liste de sous-traitants dans le Trust Center mais ne l'inclut pas en ligne. Les utilisateurs doivent naviguer à l'externe pour voir qui traite leurs données. Les fournisseurs nommés (Microsoft, Google, Stripe) sont basés aux États-Unis, ce qui implique des transferts internationaux qui ne sont pas détaillés individuellement.

Avertissement

Périodes de conservation vagues pour plusieurs catégories de données

Bien que certaines périodes de conservation soient spécifiques (30 jours après le contrat pour les comptes utilisateurs, 10 ans pour la facturation, 6 mois pour les candidatures), d'autres reposent sur un langage vague comme « après l'expiration des délais de conservation légaux pour les communications commerciales » sans préciser la durée.

Avertissement

La clause de partage de données en cas de fusion et d'acquisition est vaste

La section 3(b) autorise le partage de données avec des acquéreurs potentiels ou réels et leurs conseillers dans des scénarios de fusion-acquisition, sous réserve uniquement d'obligations de confidentialité et de nécessité. Aucune garantie spécifique comme une notification préalable ou un consentement n'est mentionnée.

Info

Engagement explicite de non-entraînement de l'IA

La section 2(g) stipule sans ambiguïté que le contenu des utilisateurs (conversations, projets) n'est pas utilisé pour entraîner des modèles d'IA. Il s'agit d'un engagement fort en faveur de la vie privée qui répond à une préoccupation majeure concernant les plateformes d'IA.

Info

Intérêt légitime utilisé pour les e-mails produits aux utilisateurs existants

La section 2(e) utilise l'intérêt légitime (Art. 6(1)(f) RGPD + Section 7(3) UWG) pour envoyer des e-mails de mise à jour de produit aux utilisateurs enregistrés sauf s'ils s'y opposent. Il s'agit d'une approche de retrait soft plutôt que d'un consentement explicite, ce qui est autorisé par la loi allemande mais moins protecteur de la vie privée que l'opt-in.

Info

Les affirmations selon lesquelles les données de télémétrie ne sont pas personnelles ne sont pas vérifiées

La section 2(g) affirme que les données de télémétrie « ne permettent de tirer aucune conclusion sur des personnes individuelles » et « ne contiennent jamais de données personnelles », mais les statistiques d'utilisation agrégées et les messages d'erreur liés aux sessions pourraient potentiellement permettre une réidentification, en particulier pour les petits espaces de travail.

Info

Prise de décision automatisée avec garantie de révision humaine

La section 5 reconnaît que la détection de bots/spam peut constituer des décisions automatisées au sens de l'Art. 22 du RGPD avec un effet significatif, mais fournit un mécanisme clair de révision humaine via support@langdock.com. Il s'agit d'une divulgation bien gérée.

Synthèse pour l'utilisateur

Le contenu de vos conversations et de vos flux de travail sur Langdock n'est PAS utilisé pour entraîner des modèles d'IA, et votre employeur (et non Langdock) contrôle ces données. Cependant, certaines de vos données de compte et de facturation sont transmises à des sous-traitants basés aux États-Unis comme Microsoft et Google.

Posture de conformité

Forte posture de conformité au RGPD avec un DPO nommé, des certifications ISO 27001 et SOC 2 Type II, et des citations claires de la base légale pour chaque activité de traitement. Lacunes mineures dans la transparence des sous-traitants et la spécificité de la conservation.

Transferts UE

Les données sont généralement traitées dans l'UE, mais des transferts vers des pays tiers peuvent se produire « dans de rares cas » en utilisant des CSE, des décisions d'adéquation ou l'EU-U.S. Data Privacy Framework. L'utilisation de Microsoft et Google en tant que sous-traitants implique probablement certains transferts vers les États-Unis, ce qui n'est pas entièrement détaillé.

Signaux détectés

Données et pratiques spécifiques identifiées dans le texte

Données collectées
Prénom et nomAdresse e-mailNuméro de téléphone mobileNom de l'entrepriseTitre du postePhoto de profilAdresse IPDonnées d'authentification (SSO)Données d'adresseDonnées de paiement (via Stripe)Données de facturation et d'abonnementFichiers journaux du serveurContenu des communicationsDocuments de candidatureCoordonnées bancaires (programme partenaire)
Finalités du traitement
Fonctionnement et sécurité du site webGestion des comptes utilisateurs et authentificationPrévention de la fraude et des abusSupport client et traitement des demandesFacturation et traitement des paiementsNewsletter et communications produitCommunications téléphoniques/vidéo/webinairesTélémétrie de la plateforme et détection des erreursAdministration du programme partenaireCommunications sur les réseaux sociauxTraitement des candidaturesDétection automatisée des bots/spam
Partage avec des tiers
Sous-traitants listés en externe dans le Trust CenterMicrosoft (cloud/infrastructure)Google (e-mail/communication)Stripe (traitement des paiements)Conseillers externes (avocats, conseillers fiscaux)Acquéreurs potentiels/réels dans des scénarios de fusion-acquisitionGouvernement/forces de l'ordre lorsque la loi l'exige
Transferts internationaux
Traitement basé dans l'UE par défautTransferts vers des pays tiers dans de rares casGaranties : décisions d'adéquation, EU-U.S. Data Privacy Framework, clauses contractuelles typesLes sous-traitants basés aux États-Unis (Microsoft, Google, Stripe) reçoivent probablement des données
IA / Entraînement de modèles
Déclaration explicite : le contenu de l'utilisateur n'est PAS utilisé pour l'entraînement de modèles d'IAContenu traité uniquement pour fournir les services contractésInterdit de toute autre utilisation en vertu du DPA

Extraits probants

Citations directes de la politique à l'appui de ces constats

Your data is not used for training AI models.

As a general rule, we process personal data on servers within the European Union. In rare cases, particularly when services are not available in the EU or when you are located outside the EU and contact us, data may be transferred to 'third countries' outside the EU or the European Economic Area.

We delete your user account and associated data upon request or no later than within 30 days after termination of the contractual relationship, unless statutory retention obligations apply.

The processors used in the Langdock platform can be found in our list of sub-processors in our Trust Center.

In the context of a merger, acquisition, or sale, data may also be shared with the prospective or actual acquirer and their advisors. Such disclosure occurs only to the extent necessary and subject to confidentiality obligations.

Manquant ou flou

  • Liste complète des sous-traitants avec les mécanismes de transfert pour chacun
  • Périodes de conservation spécifiques pour les communications de support et les données des réseaux sociaux
  • Détails sur les transferts vers des pays tiers qui se produisent réellement et avec quels fournisseurs
  • Catégories de cookies et cookies spécifiques utilisés
  • Procédures de notification de violation de données
  • Références à l'AIPD (Analyse d'impact relative à la protection des données)
  • Détails spécifiques sur les normes de chiffrement utilisées

Questions à poser

  • Quels sous-traitants traitent les données en dehors de l'UE, et quels mécanismes de transfert spécifiques (CSE, certification DPF) sont en place pour chacun ?
  • Quelles sont les périodes de conservation exactes pour les communications de support, les messages sur les réseaux sociaux et les données de télémétrie ?
  • Comment les données de télémétrie sont-elles anonymisées, et une évaluation des risques de réidentification a-t-elle été effectuée, en particulier pour les petits espaces de travail ?
  • En cas de transaction de fusion-acquisition, les personnes concernées seront-elles notifiées avant que leurs données ne soient partagées avec l'acquéreur ?
  • Quels cookies et technologies de suivi spécifiques sont actuellement déployés sur le site web au-delà de ceux qui sont techniquement nécessaires ?
  • Avec quelle rapidité Langdock répond-il aux demandes de droits des personnes concernées (accès, suppression, portabilité), et existe-t-il un mécanisme automatisé en libre-service ?
Cette analyse est générée par IA et ne constitue pas un avis juridique. Consultez toujours un professionnel du droit qualifié pour les décisions de conformité.

Partager cette analyse

Toute personne disposant de ce lien peut consulter le résultat ci-dessus.

Conçu par DentroChat

Chat IA 100 % européen pour tous

Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.

Infrastructure hébergée dans l'UETexte, fichiers, images et recherche webModes Rapide, Réflexion et CréatifConfidentialité par défautAucune donnée ne quitte l'Europe
Essayer gratuitement →
Tout afficher