tella.com — 55/100 (Risque moyen pour la vie privée)
Dernière analyse
Tella HQ Inc. · tella.com
Détails du rapport
Risque moyen pour la vie privéeTella collecte des données vidéo sensibles et les partage avec de nombreux fournisseurs d'IA et d'analyse basés aux États-Unis sans indiquer clairement si vos données entraînent leurs modèles, ce qui en fait un choix mitigé pour les utilisateurs de l'UE.
La politique est relativement transparente concernant les catégories de données et les bases légales, identifiant correctement les enregistrements vidéo comme des données de catégorie spéciale nécessitant un consentement explicite. Cependant, elle souffre de lacunes importantes concernant les sous-traitants d'IA, d'un langage contradictoire sur le profilage, et d'une liste massive de tiers basés aux États-Unis recevant les données des utilisateurs de l'UE, y compris le contenu biométrique et vidéo. Bien que les Clauses Contractuelles Types (SCC) soient mentionnées pour les transferts internationaux, l'étendue du partage de données avec des entreprises d'IA sans possibilité de refus explicite concernant l'entraînement des modèles est une préoccupation majeure.
Évaluation par catégorie
Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.
Collecte les données de compte et d'assistance nécessaires, mais l'ampleur du suivi analytique et l'envoi de contenu vidéo à plusieurs fournisseurs d'IA repoussent les limites de la minimisation.
La politique énumère clairement les finalités et les bases légales, mais utilise une terminologie confuse concernant le profilage et omet totalement de préciser si les fournisseurs d'IA utilisent les données pour l'entraînement des modèles.
Une liste exceptionnellement longue de sous-traitants, principalement basés aux États-Unis, traite les données des utilisateurs, y compris le contenu vidéo hautement sensible analysé par des entreprises d'IA.
Les données sont stockées aux États-Unis et partagées avec plus de 20 sous-traitants basés aux États-Unis ; bien que les CCS (SCC) soient mentionnées, l'ampleur des transferts vers les États-Unis pour des données de catégorie spéciale est préoccupante.
La politique reste totalement silencieuse sur la question de savoir si les données des utilisateurs (en particulier les transcriptions et les résumés vidéo) sont utilisées pour entraîner des modèles d'IA tiers, ce qui constitue une lacune critique.
Les droits du RGPD (GDPR) sont clairement énumérés avec des explications spécifiques, les coordonnées sont fournies et le délai de réponse est conforme à la limite statutaire d'un mois.
Constats clés
Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)
Ambiguïté des sous-traitants d'IA concernant l'entraînement des modèles
La politique liste plusieurs fournisseurs d'IA (Anthropic, OpenAI, AssemblyAI) pour l'analyse, la synthèse et la transcription du contenu vidéo, mais elle ne parvient pas à indiquer explicitement si ces tiers utilisent les données d'entrée pour entraîner leurs propres modèles d'IA. Il s'agit d'un signal d'alarme majeur au regard du principe de limitation des finalités et de minimisation des données du RGPD, en particulier pour les données de catégorie spéciale.
Affirmations contradictoires sur le profilage
La section 3.5 liste explicitement le « Profilage pour notre recherche, notre développement et l'amélioration de nos Services » comme une finalité basée sur l'intérêt légitime, tandis que la section 5 affirme « Nous n'utilisons pas vos données personnelles pour la prise de décision automatisée ou le profilage au sens de l'article 22 du RGPD ». Cela crée une confusion sur le type de profilage qui se produit réellement et s'il va au-delà de l'article 22.
Transferts massifs vers les États-Unis de données de catégorie spéciale
La grande majorité des sous-traitants sont situés aux États-Unis, ce qui signifie que les données des utilisateurs de l'UE, y compris les données vidéo de catégorie spéciale, sont massivement transférées hors de l'EEE (EEA). Bien que les Clauses Contractuelles Types (SCC) soient mentionnées, le volume et la nature de ces transferts présentent des risques significatifs pour la vie privée compte tenu du paysage de la surveillance aux États-Unis.
Traitement des données de catégorie spéciale
La politique identifie correctement les enregistrements vidéo (image faciale, voix) comme des données de catégorie spéciale et s'appuie sur le consentement explicite (Article 9 du RGPD) pour les comptes consommateurs, ce qui est approprié, mais nécessite une vérification stricte que le consentement est réellement obtenu avant le début du traitement.
Synthèse pour l'utilisateur
Vos enregistrements vidéo, y compris votre visage et votre voix, sont traités par Tella et envoyés à des entreprises d'IA basées aux États-Unis comme OpenAI et Anthropic pour la transcription et la synthèse. Il n'est pas clair si ces entreprises d'IA utilisent vos vidéos pour entraîner leurs modèles.
Posture de conformité
mitigé
Transferts UE
mauvais
Signaux détectés
Données et pratiques spécifiques identifiées dans le texte
Extraits probants
Citations directes de la politique à l'appui de ces constats
Anthropic (Anthropic PBC) Location: United States Purpose: To analyse and summarise video content created with Tella.
3.5. Website analytics data... Purpose: Profiling for our research, development and improvement of our Services. Legal basis: Necessary for the purpose of our legitimate interests...
We do not use your personal data for automated decision-making or profiling within the meaning of Article 22 of the GDPR.
If we share your personal data in accordance with this Tella Privacy Policy within group, or with a third party located outside the European Economic Area, we ensure where required that appropriate safeguards are in place... particularly by signing the Standard Contractual Clauses
Manquant ou flou
- Option de refus (opt-out) pour l'entraînement des modèles d'IA
- Résumé de l'Analyse d'Impact relative à la Protection des Données (AIPD)
- Détails du consentement aux cookies
- Stratégies d'anonymisation ou de pseudonymisation pour l'analyse
Questions à poser
- Vos accords avec les sous-traitants d'IA comme OpenAI et Anthropic interdisent-ils explicitement l'utilisation des données clients de Tella pour entraîner leurs modèles fondamentaux ?
- Quelles activités de profilage spécifiques se déroulent en vertu de la section 3.5, et en quoi diffèrent-elles du profilage de l'article 22 nié dans la section 5 ?
- Comment le consentement explicite est-il recueilli auprès des utilisateurs consommateurs avant que leur image faciale et leur voix (données de catégorie spéciale) dans les enregistrements vidéo ne soient traitées et envoyées à des tiers ?
- Des Analyses d'Impact relatives à la Protection des Données (AIPD) ont-elles été effectuées pour le traitement des données vidéo de catégorie spéciale et leur transfert vers des fournisseurs d'IA basés aux États-Unis ?
Partager cette analyse
Toute personne disposant de ce lien peut consulter le résultat ci-dessus.
Conçu par DentroChat
Chat IA 100 % européen pour tous
Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.
Autres politiques de confidentialité analysées
Tout afficherbsky.social
55/100
Risque moyen pour la vie privéeBluesky collecte de larges données comportementales et stocke vos messages directs non chiffrés, mais gagne des points pour son refus de vendre vos données pour des publicités ciblées et pour la fourniture d'une solide infrastructure de droits RGPD.
Voir le rapport →scaleway.com
55/100
Risque moyen pour la vie privéeScaleway fait grand bruit autour de la souveraineté des données européennes, mais cette page marketing n'apporte aucune substance réelle de politique de confidentialité pour étayer ces affirmations.
Voir le rapport →linkedin.com
55/100
Risque moyen pour la vie privéeLinkedIn collects a vast amount of your data—including from your contacts, calendar, and across the web—uses it to train AI models with no clear opt-out, shares it extensively with Microsoft and advertisers, and retains it broadly, though EU users get some extra protections.
Voir le rapport →peerpush.com
55/100
Risque moyen pour la vie privéePeerPush dispose de pratiques d'anonymisation solides pour ses analyses publiques, mais manque aux exigences de base du RGPD (GDPR) en omettant de divulguer les bases légales, en l'absence de représentant de l'UE et en utilisant un langage vague concernant les transferts internationaux de données.
Voir le rapport →