langdock.com — 78/100 (Faible risque pour la vie privée)
Dernière analyse
Langdock GmbH · langdock.com
Détails du rapport
Faible risque pour la vie privéeLangdock est une plateforme d'IA basée dans l'UE et soucieuse de la vie privée qui interdit explicitement l'utilisation de votre contenu pour entraîner des modèles d'IA et conserve les données dans l'UE, bien qu'elle dépende de certains sous-traitants américains et ait des périodes de conservation vagues à certains endroits.
La politique de confidentialité de Langdock GmbH est bien structurée et conforme au RGPD, avec de forts engagements sur l'entraînement de l'IA et la résidence des données dans l'UE. Les points forts incluent un rôle de sous-traitant clair pour le contenu de l'espace de travail, un engagement explicite de non-entraînement de l'IA et la nomination d'un DPO. Les faiblesses incluent la dépendance à l'égard des fournisseurs américains (Microsoft, Google) avec seulement des références génériques aux garanties, des périodes de conservation vagues pour plusieurs catégories, et une liste de sous-traitants qui est référencée mais non incluse dans le texte de la politique elle-même.
Évaluation par catégorie
Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.
Chaque finalité de traitement répertorie des catégories de données spécifiques ; la télémétrie est explicitement anonymisée et agrégée, et les données de paiement sont déléguées à Stripe.
La base légale est citée pour chaque activité de traitement avec des descriptions claires de la finalité ; cependant, la liste des sous-traitants est externalisée vers le Trust Center et n'est pas intégrée dans la politique.
Les principaux sous-traitants comme Microsoft, Google et Stripe sont nommés, mais la liste complète n'est disponible que via un lien externe ; une clause de partage de données en cas de fusion/acquisition est vaste.
S'engage à traiter les données dans l'UE en règle générale, mais autorise les transferts vers des pays tiers « dans de rares cas » avec des garanties standards ; l'utilisation de fournisseurs de cloud américains crée un risque de transfert inhérent qui n'est pas entièrement quantifié.
Indique explicitement que « Vos données ne sont pas utilisées pour entraîner des modèles d'IA » et que le contenu est traité uniquement pour fournir les services contractés dans le cadre du DPA.
Tous les droits standards du RGPD sont énumérés avec des descriptions claires, un e-mail de contact, et l'autorité de contrôle spécifique (Berlin DPA) est nommée.
Constats clés
Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)
Liste des sous-traitants externalisée et absente du texte de la politique
La politique fait référence à une liste de sous-traitants dans le Trust Center mais ne l'inclut pas en ligne. Les utilisateurs doivent naviguer à l'externe pour voir qui traite leurs données. Les fournisseurs nommés (Microsoft, Google, Stripe) sont basés aux États-Unis, ce qui implique des transferts internationaux qui ne sont pas détaillés individuellement.
Périodes de conservation vagues pour plusieurs catégories de données
Bien que certaines périodes de conservation soient spécifiques (30 jours après le contrat pour les comptes utilisateurs, 10 ans pour la facturation, 6 mois pour les candidatures), d'autres reposent sur un langage vague comme « après l'expiration des délais de conservation légaux pour les communications commerciales » sans préciser la durée.
La clause de partage de données en cas de fusion et d'acquisition est vaste
La section 3(b) autorise le partage de données avec des acquéreurs potentiels ou réels et leurs conseillers dans des scénarios de fusion-acquisition, sous réserve uniquement d'obligations de confidentialité et de nécessité. Aucune garantie spécifique comme une notification préalable ou un consentement n'est mentionnée.
Engagement explicite de non-entraînement de l'IA
La section 2(g) stipule sans ambiguïté que le contenu des utilisateurs (conversations, projets) n'est pas utilisé pour entraîner des modèles d'IA. Il s'agit d'un engagement fort en faveur de la vie privée qui répond à une préoccupation majeure concernant les plateformes d'IA.
Intérêt légitime utilisé pour les e-mails produits aux utilisateurs existants
La section 2(e) utilise l'intérêt légitime (Art. 6(1)(f) RGPD + Section 7(3) UWG) pour envoyer des e-mails de mise à jour de produit aux utilisateurs enregistrés sauf s'ils s'y opposent. Il s'agit d'une approche de retrait soft plutôt que d'un consentement explicite, ce qui est autorisé par la loi allemande mais moins protecteur de la vie privée que l'opt-in.
Les affirmations selon lesquelles les données de télémétrie ne sont pas personnelles ne sont pas vérifiées
La section 2(g) affirme que les données de télémétrie « ne permettent de tirer aucune conclusion sur des personnes individuelles » et « ne contiennent jamais de données personnelles », mais les statistiques d'utilisation agrégées et les messages d'erreur liés aux sessions pourraient potentiellement permettre une réidentification, en particulier pour les petits espaces de travail.
Prise de décision automatisée avec garantie de révision humaine
La section 5 reconnaît que la détection de bots/spam peut constituer des décisions automatisées au sens de l'Art. 22 du RGPD avec un effet significatif, mais fournit un mécanisme clair de révision humaine via support@langdock.com. Il s'agit d'une divulgation bien gérée.
Synthèse pour l'utilisateur
Le contenu de vos conversations et de vos flux de travail sur Langdock n'est PAS utilisé pour entraîner des modèles d'IA, et votre employeur (et non Langdock) contrôle ces données. Cependant, certaines de vos données de compte et de facturation sont transmises à des sous-traitants basés aux États-Unis comme Microsoft et Google.
Posture de conformité
Forte posture de conformité au RGPD avec un DPO nommé, des certifications ISO 27001 et SOC 2 Type II, et des citations claires de la base légale pour chaque activité de traitement. Lacunes mineures dans la transparence des sous-traitants et la spécificité de la conservation.
Transferts UE
Les données sont généralement traitées dans l'UE, mais des transferts vers des pays tiers peuvent se produire « dans de rares cas » en utilisant des CSE, des décisions d'adéquation ou l'EU-U.S. Data Privacy Framework. L'utilisation de Microsoft et Google en tant que sous-traitants implique probablement certains transferts vers les États-Unis, ce qui n'est pas entièrement détaillé.
Signaux détectés
Données et pratiques spécifiques identifiées dans le texte
Extraits probants
Citations directes de la politique à l'appui de ces constats
Your data is not used for training AI models.
As a general rule, we process personal data on servers within the European Union. In rare cases, particularly when services are not available in the EU or when you are located outside the EU and contact us, data may be transferred to 'third countries' outside the EU or the European Economic Area.
We delete your user account and associated data upon request or no later than within 30 days after termination of the contractual relationship, unless statutory retention obligations apply.
The processors used in the Langdock platform can be found in our list of sub-processors in our Trust Center.
In the context of a merger, acquisition, or sale, data may also be shared with the prospective or actual acquirer and their advisors. Such disclosure occurs only to the extent necessary and subject to confidentiality obligations.
Manquant ou flou
- Liste complète des sous-traitants avec les mécanismes de transfert pour chacun
- Périodes de conservation spécifiques pour les communications de support et les données des réseaux sociaux
- Détails sur les transferts vers des pays tiers qui se produisent réellement et avec quels fournisseurs
- Catégories de cookies et cookies spécifiques utilisés
- Procédures de notification de violation de données
- Références à l'AIPD (Analyse d'impact relative à la protection des données)
- Détails spécifiques sur les normes de chiffrement utilisées
Questions à poser
- Quels sous-traitants traitent les données en dehors de l'UE, et quels mécanismes de transfert spécifiques (CSE, certification DPF) sont en place pour chacun ?
- Quelles sont les périodes de conservation exactes pour les communications de support, les messages sur les réseaux sociaux et les données de télémétrie ?
- Comment les données de télémétrie sont-elles anonymisées, et une évaluation des risques de réidentification a-t-elle été effectuée, en particulier pour les petits espaces de travail ?
- En cas de transaction de fusion-acquisition, les personnes concernées seront-elles notifiées avant que leurs données ne soient partagées avec l'acquéreur ?
- Quels cookies et technologies de suivi spécifiques sont actuellement déployés sur le site web au-delà de ceux qui sont techniquement nécessaires ?
- Avec quelle rapidité Langdock répond-il aux demandes de droits des personnes concernées (accès, suppression, portabilité), et existe-t-il un mécanisme automatisé en libre-service ?
Partager cette analyse
Toute personne disposant de ce lien peut consulter le résultat ci-dessus.
Conçu par DentroChat
Chat IA 100 % européen pour tous
Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.
Autres politiques de confidentialité analysées
Tout affichereuropealternatives.com
78/100
Faible risque pour la vie privéeEurope Alternatives est un annuaire respectueux de la vie privée qui ne collecte presque aucune donnée personnelle, mais cliquer sur des liens partenaires peut envoyer vos données à des tiers — y compris potentiellement en dehors de l'UE — sans qu'aucune garantie claire ne soit décrite.
Voir le rapport →berlin.de
80/100
Faible risque pour la vie privéeLa politique de confidentialité de la Chancellerie du Sénat de Berlin est généralement solide, utilisant un consentement en deux clics pour les médias tiers et anonymisant les adresses IP, bien qu'elle s'appuie sur des clauses contractuelles types pour certains sous-traitants en dehors de l'EEE et manque de clarté sur l'entraînement de l'IA.
Voir le rapport →greenpt.com
82/100
Faible risque pour la vie privéeGreenPT offre une forte souveraineté des données dans l'UE et un suivi minimal, mais sa politique garde un silence suspect sur l'utilisation éventuelle de vos données de chat pour entraîner des modèles d'IA, et elle s'appuie sur une garantie faible pour les transferts de recherche basés aux États-Unis.
Voir le rapport →duckduckgo.com
82/100
Faible risque pour la vie privéeDuckDuckGo tient sa promesse de non-suivi pour la recherche et la navigation de base, mais ses fonctionnalités optionnelles de plus en plus nombreuses (Duck.ai, Sync & Backup) et le partenariat publicitaire avec Microsoft introduisent des flux de données que la politique n'explique pas entièrement, en particulier concernant l'entraînement de l'IA et les garanties de transfert international.
Voir le rapport →