qdrant.tech — 65/100 (Risque moyen pour la vie privée)

Dernière analyse

Lancer une nouvelle analyse sur une autre politique

Détails du rapport

Risque moyen pour la vie privée

La politique de Qdrant s'appuie fortement sur l'intérêt légitime et les transferts vers des tiers américains, offre des options de consentement pour les newsletters, mais manque de limites claires sur la collecte de données et de toute mention de l'entraînement des modèles d'IA, ce qui la rend seulement modérément respectueuse de la vie privée.

La politique de confidentialité fournit les bases légales requises et répertorie de nombreux sous-traitants, mais elle s'appuie souvent sur l'intérêt légitime pour les fonctions principales du site Web, donne des durées de conservation vagues et ne révèle pas si les données des utilisateurs sont utilisées pour entraîner des modèles d'IA. Les transferts internationaux sont couverts par des CCR (SCC) et l'EU‑US Data Privacy Framework, mais le recours à des prestataires américains reste un risque. Les droits des utilisateurs sont décrits, mais les mécanismes pratiques (par exemple, le retrait facile du consentement, le processus de contact du DPD (DPO)) ne sont pas détaillés.

Dernière analyse
SourceURL

Évaluation par catégorie

Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.

Minimisation des donnéesMoyen

La politique ne précise pas de limites sur la quantité de données collectées ; elle répertorie de nombreux points de données (IP, détails du navigateur, journaux d'utilisation) collectés par défaut.

TransparenceMoyen

Les bases légales sont énumérées, mais la description des finalités du traitement est générique et ne détaille pas le profilage ou l'entraînement des modèles d'IA.

Partage avec des tiersMoyen

De nombreux tiers (HubSpot, Segment, Google Analytics, Mixpanel, Stripe, Netlify) sont utilisés, beaucoup basés en dehors de l'EEE, avec recours à des CCR (SCC).

Transferts internationauxMoyen

Les transferts sont couverts par des CCR (SCC) et l'EU‑US Data Privacy Framework, mais la politique manque d'évaluations des risques par sous-traitant.

Entraînement d'IA/ModèlesMédiocre

Aucune mention de l'utilisation ou non des données personnelles pour entraîner les modèles d'IA de Qdrant ni de la manière dont les utilisateurs peuvent s'y opposer.

Droits des utilisateursBon

Les droits sont énumérés (accès, rectification, effacement, portabilité, opposition) et les coordonnées du DPD (DPO) sont fournies.

Constats clés

Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)

Critique

Aucune divulgation de l'utilisation pour l'IA ou l'entraînement de modèles

La politique ne mentionne jamais si les données personnelles collectées via le site Web ou le service cloud sont utilisées pour entraîner ou améliorer les modèles d'IA de Qdrant, laissant une lacune de transparence importante.

Avertissement

Recours extensif à l'intérêt légitime pour les fonctions principales du site Web

La politique indique que l'adresse IP, les détails du navigateur et autres données de journal sont traités sur la base de l'art. 6(1)(f) du RGPD comme intérêt légitime, sans offrir de mécanisme de retrait clair pour les utilisateurs.

Avertissement

Transferts internationaux de données étendus vers des prestataires américains

De multiples sous-traitants basés aux États-Unis (HubSpot, Segment, Google Analytics, Mixpanel, OneTrust, Netlify) sont utilisés, les transferts étant justifiés par des clauses contractuelles types ou l'EU‑US Data Privacy Framework, mais la politique ne divulgue pas de garanties spécifiques par sous-traitant.

Info

Durées de conservation des données vagues pour de nombreuses catégories

Bien que les fichiers journaux soient supprimés après 14 jours et les adresses IP après 90 jours, d'autres données (par exemple, contacts de newsletter, comptes clients) n'ont pas de calendrier de conservation explicite, s'appuyant sur la formule « aussi longtemps que nécessaire ».

Info

La gestion du consentement pour les newsletters est décrite, mais le processus de révocation est flou

La politique indique que le consentement peut être révoqué en cliquant sur un lien ou par e-mail, mais ne précise pas à quelle vitesse la révocation est traitée ni si elle arrête automatiquement toutes les communications marketing.

Synthèse pour l'utilisateur

Vos données peuvent être partagées avec de nombreux services basés aux États-Unis (par exemple, HubSpot, Google Analytics, Mixpanel) dans le cadre de clauses contractuelles types ; vous pouvez vous opposer à la prospection directe, mais la politique n'explique pas clairement comment vos données pourraient être utilisées pour l'entraînement de l'IA ou le profilage au-delà du marketing.

Posture de conformité

Mitigé – la politique répond à de nombreuses exigences formelles du RGPD (bases légales, droits, contact du DPD (DPO)) mais est en deçà en matière de transparence sur la minimisation des données, la limitation des finalités et l'utilisation de l'IA.

Transferts UE

Les transferts vers les États-Unis sont justifiés par des CCR (SCC) et l'EU‑US Data Privacy Framework, mais la politique ne fournit pas de garanties détaillées pour chaque sous-traitant, ni n'offre de moyen simple pour les personnes concernées de s'opposer à de tels transferts.

Signaux détectés

Données et pratiques spécifiques identifiées dans le texte

Données collectées
Adresse IPDate et heure de la requêteDifférence de fuseau horaire par rapport à GMTContenu de la requête (page spécifique)Statut d'accès/Code d'état HTTPQuantité de données transféréesURL de provenance du site WebSystème d'exploitation et version du navigateurLangue et version du logiciel du navigateurPrénom et nomAdresse e-mailIdentifiant clientRégionStatut du clusterFournisseur de cloudType d'authentificationInformations de paiementUtilisation de la RAMType de déploiement
Finalités du traitement
Stabilité et sécurité du site WebFourniture et maintenance du service Qdrant CloudSupport client et gestion des formulaires de contactNewsletters marketing et publicité directeAnalyses statistiques et amélioration du serviceTraitement des paiementsRecrutementAnalyse et profilage à des fins publicitaires
Partage avec des tiers
HubSpot (USA, traitement dans l'UE)Segment (USA)Google Analytics (USA)Google Tag Manager (USA)Mixpanel (USA)OneTrust (USA)Netlify (USA)Stripe (USA et UE)Auth0 (USA, CCR (SCC) et EU‑US Data Privacy Framework)Mailjet (UE)HeyData (UE)
Transferts internationaux
Clauses contractuelles types pour Netlify, Segment, OneTrust, Stripe, Auth0EU‑US Data Privacy Framework pour HubSpot, Stripe, Auth0

Extraits probants

Citations directes de la politique à l'appui de ces constats

During the informative use of the website, ... we collect the personal data that the browser transmits to our server ... This is our legitimate interest, so that the legal basis is Art. 6 para. 1 s. 1 lit. f GDPR.

We use HubSpot to manage leads ... The provider processes usage data ... in the EU. The legal basis for the processing is Art. 6 para. 1 s. 1 lit. f GDPR.

We use Google Analytics for analytics. ... The legal basis for the processing is Art. 6 para. 1 s. 1 lit. a GDPR. The processing is based on consent.

Data subjects have the following rights ... Right of access, Right to correction or deletion, Right to limit processing, Right to object ...

The legal basis for the transfer to a country outside the EEA are standard contractual clauses. The security of the data transferred ... is guaranteed by standard data protection clauses (Art. 46 para. 2 lit. c GDPR).

Manquant ou flou

  • Déclaration explicite sur l'utilisation ou non des données personnelles pour l'entraînement ou l'amélioration des modèles d'IA
  • Durées de conservation détaillées pour les données autres que les journaux (par exemple, contacts de newsletter, comptes clients)
  • Mécanisme de retrait clair pour le traitement basé sur l'intérêt légitime des journaux du site Web
  • Informations sur le profilage au-delà de la prospection directe

Questions à poser

  • Utilisez-vous les données personnelles collectées (y compris les données de journal) pour entraîner ou améliorer les modèles d'IA de Qdrant, et si oui, les utilisateurs peuvent-ils s'y opposer ?
  • Quelles garanties spécifiques (techniques ou contractuelles) sont en place pour chaque sous-traitant basé aux États-Unis au-delà des CCR (SCC) génériques ?
  • Comment le consentement pour les analyses (Google Analytics, Mixpanel, etc.) est-il obtenu et enregistré, et les utilisateurs peuvent-ils le retirer facilement ?
  • Pouvez-vous fournir un calendrier de conservation détaillé pour chaque catégorie de données (par exemple, abonnés à la newsletter, comptes clients, données de paiement) ?
  • Existe-t-il un mécanisme permettant aux utilisateurs de s'opposer au traitement basé sur l'intérêt légitime des journaux du site Web, et comment cette demande est-elle traitée ?
Cette analyse est générée par IA et ne constitue pas un avis juridique. Consultez toujours un professionnel du droit qualifié pour les décisions de conformité.

Partager cette analyse

Toute personne disposant de ce lien peut consulter le résultat ci-dessus.

Conçu par DentroChat

Chat IA 100 % européen pour tous

Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.

Infrastructure hébergée dans l'UETexte, fichiers, images et recherche webModes Rapide, Réflexion et CréatifConfidentialité par défautAucune donnée ne quitte l'Europe
Essayer gratuitement →
Tout afficher