cake.com — 62/100 (Srednji rizik za privatnost)
Zadnja analiza
CAKE.com Inc. · cake.com
Detalji izvještaja
Srednji rizik za privatnostCAKE.com pruža standardna prava EU-a u vezi s podacima i zaštitu za prijenos, ali prikuplja vrlo invazivne podatke o nadzoru na radnom mjestu—poput snimki zaslona, lokacije u pozadini i korištenja aplikacija—u ime poslodavaca, koji djeluju kao voditelji obrade za svoje zaposlenike.
Pravila o privatnosti obuhvaćaju paket alata za produktivnost i praćenje tvrtke CAKE.com (Clockify, Pumble, Plaky). Razlikuju poslovne korisnike (poslodavce) i ovlaštene korisnike (zaposlenike). Iako sadrže robustan odjeljak za korisnike iz EGP-a s detaljima o pravima prema Općoj uredbi o zaštiti podataka (GDPR-u), pravnim osnovama i standardnim ugovornim klauzulama za međunarodne prijenose, osnovne značajke proizvoda uključuju opsežan nadzor nad zaposlenicima. Ovlašteni korisnici uvelike ovise o svojim poslodavcima (poslovnim korisnicima) u pogledu obavijesti o privatnosti, prikupljanja privole i ostvarivanja prava ispitanika, što stvara potencijalnu neravnotežu moći i trenje za osobnu privatnost.
Procjena po kategorijama
Razrada politike po ključnim područjima usklađenosti. Dobro = snažno, umjereno = mješovito, loše = zabrinjavajuće.
Pravila opisuju prikupljanje vrlo invazivnih podataka za nadzor zaposlenika, uključujući preciznu lokaciju u pozadini, snimke zaslona i kontinuirano praćenje korištenja aplikacija/web-stranica, što znatno premašuje ono što je strogo potrebno za osnovno upravljanje projektima.
Pravila jasno razlikuju poslovne korisnike i ovlaštene korisnike, navode specifične vrste podataka koji se prikupljaju po značajkama proizvoda i pružaju poseban, detaljan odjeljak za pojedince iz EGP-a s pravnim osnovama i pravima.
Podaci se dijele s objavljenim popisom subobraditelja u legitimne operativne svrhe, ali pravila također dopuštaju dijeljenje u svrhu personaliziranih oglasa i široko dijeljenje prema uputama poslovnog korisnika bez izričitih ograničenja.
Iako se zadana obrada odvija u SAD-u, CAKE.com provodi SCC i britanski dodatak za prijenose iz EU-a te nudi mogućnost pohrane podataka u EGP-u za neke usluge, iako je mnogo subobraditelja iz SAD-a.
Pravila u potpunosti šute o korištenju osobnih podataka za AI ili treniranje modela, što ostavlja prazninu u pogledu toga mogu li se poruke zaposlenika, datoteke ili podaci o praćenju koristiti za treniranje algoritama.
Puna prava prema GDPR-u navedena su za korisnike iz EGP-a, ali se ovlaštenim korisnicima izričito navodi da se obrate svom poslovnom korisniku (poslodavcu) kako bi ostvarili ta prava, što ograničava njihov izravan pravni lijek protiv CAKE.com kao izvršitelja obrade.
Ključni nalazi
Značajne klauzule, problemi ili dobre prakse (kritično prvo)
Invazivne značajke nadzora nad zaposlenicima
Pravila detaljiraju prikupljanje precizne lokacije (čak i u pozadini), snimki zaslona u određenim intervalima i automatsko praćenje svih korištenih aplikacija i web-stranica. Ova razina nadzora predstavlja visok rizik za privatnost zaposlenika i zahtijeva pažljivo uravnoteženje prema članku 5. stavku 1. točkama (b) i (c) GDPR-a.
Prijenos GDPR odgovornosti na poslodavce
CAKE.com izričito navodi da su poslovni korisnici odgovorni za dostavu obavijesti i prikupljanje privola od ovlaštenih korisnika te da ovlašteni korisnici moraju kontaktirati svog poslodavca kako bi ostvarili prava ispitanika. To štiti CAKE.com, ali ostavlja zaposlenike ovisnima o poštivanju propisa od strane njihovog poslodavca.
Bihevioralno oglašavanje na platformama trećih strana
Pravila navode da koriste informacije kako bi 'Personalizirali oglase koje vidite na platformama i web-stranicama trećih strana' i oslanjaju se na legitimni interes za analitiku podataka, što zahtijeva pažljivo ispitivanje prema GDPR-u u pogledu toga je li praćenje zaposlenika u svrhu personalizacije oglasa doista legitimni interes.
Dvosmislenost razdoblja zadržavanja za osjetljive kategorije
Iako pravila spominju da se snimke zaslona, GPS lokacija i podaci automatskog praćenja 'automatski i rutinski brišu nakon određenog vremena', ne navode koje je to vrijeme, ostavljajući ovlaštene korisnike u neznanju o tome koliko dugo njihovi osjetljivi podaci o nadzoru traju.
Sažetak za korisnika
Ako ste zaposlenik koji koristi Clockify, vaš poslodavac može pratiti vašu lokaciju, raditi snimke zaslona vašeg računala i nadzirati korištenje aplikacija; morate zamoliti svog poslodavca, a ne CAKE.com, da izbriše vaše podatke.
Stav usklađenosti
CAKE.com nastoji se zaštititi od GDPR odgovornosti prema zaposlenicima postavljajući poslodavca kao voditelja obrade, ali invazivna priroda alata za praćenje (lokacija u pozadini, snimke zaslona) zahtijeva strogo pridržavanje načela minimizacije podataka i ograničenja svrhe od strane poslodavaca, što CAKE.com samo labavo provodi.
EU prijenosi
Podaci se prvenstveno obrađuju u SAD-u, ali CAKE.com provodi Standardne ugovorne klauzule (SCC) i britanski dodatak za međunarodni prijenos podataka. Također nude mogućnost pohrane podataka u EGP-u za neke usluge, što je pozitivan korak, iako američki subobraditelji i dalje rade podršku, plaćanja i analitiku.
Otkriveni signali
Specifični podaci i prakse utvrđene u tekstu
Dokazni isječci
Izravni citati iz politike koji podupiru ove nalaze
Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.
CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...
Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)
Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.
Nedostaje ili nije jasno
- Specifična razdoblja zadržavanja za podatke nadzora (snimke zaslona, lokacija, automatsko praćenje)
- Obavlja li CAKE.com Procjenu utjecaja na zaštitu podataka (DPIA) za svoje značajke praćenja visokog rizika
- Izričiti detalji o pravnoj osnovi korištenoj za specifične značajke praćenja (npr. temelji li se snimanje zaslona na legitimnom interesu ili ugovoru?)
- Je li mogućnost pohrane podataka u EGP-u zadana za korisnike iz EGP-a ili je to opcija koju treba uključiti
Pitanja za postaviti
- Koje je točno 'određeno vrijeme' nakon kojeg se snimke zaslona, GPS lokacija i podaci automatskog praćenja automatski brišu?
- Zahtijeva li CAKE.com od poslovnih korisnika da provedu Procjenu utjecaja na zaštitu podataka (DPIA) prije aktiviranja alata za praćenje lokacije, snimanje zaslona ili automatskog praćenja za ovlaštene korisnike?
- Kako CAKE.com opravdava korištenje podataka ovlaštenih korisnika za 'personalizaciju oglasa' prema pravnoj osnovi legitimnog interesa u EGP-u?
- Je li mogućnost pohrane i obrade podataka isključivo unutar EGP-a zadano omogućena za poslovne korisnike i ovlaštene korisnike koji se nalaze u EGP-u?
- Koristi li CAKE.com ikakve poruke chata, datoteke ili podatke o praćenju od ovlaštenih korisnika za treniranje AI modela ili poboljšanje algoritama?
Podijeli ovu analizu
Svatko s ovom poveznicom može vidjeti rezultat iznad.
Izradio DentroChat
100 % europski AI chat za sve
Razgovarajte s AI-jem, radite s datotekama, generirajte slike i pretražujte web. Podaci ostaju u Europi.
Druga analizirana pravila privatnosti
Prikaži sveapp.klang.ai
62/100
Srednji rizik za privatnostKlang AI collects potentially sensitive audio and video content, shares it with multiple AI providers, and reserves the right to use your uploaded data to improve its own algorithms without offering an opt-out — though it does keep most processing in the EU and enforces zero data retention with its AI sub-processors.
Pogledaj izvještaj →cursor.com
62/100
Srednji rizik za privatnostCursor (Anysphere) promises not to use your code inputs for AI training by default and doesn't sell your data, but it collects a sweeping range of personal and usage data, ships it to the US with vague transfer safeguards, and leaves key details like retention periods and legal bases unspecified.
Pogledaj izvještaj →eustella.com
62/100
Srednji rizik za privatnosteustella daje snažna obećanja o privatnosti — nema prodaje podataka, nema dijeljenja s trećim stranama, nema treniranja umjetne inteligencije na vašim podacima, a sva obrada ostaje u EU — ali to je marketinški tekst, ne obvezujuća politika privatnosti, a ključni detalji o prikupljanju podataka, zadržavanju, pod-obraditeljima i korisničkim pravima nedostaju u dostavljenom tekstu.
Pogledaj izvještaj →lhv.com
62/100
Srednji rizik za privatnostLHV Bank prikuplja širok raspon osobnih i financijskih podataka, široko ih dijeli s agencijama za sprječavanje prijevara i posrednicima u plaćanju, te se uvelike oslanja na legitimni interes za marketing i analitiku — ali pokriva prava prema GDPR-u i koristi ručnu reviziju za odluke temeljene na profiliranju.
Pogledaj izvještaj →