langdock.com — 78/100 (Nizak rizik za privatnost)
Zadnja analiza
Langdock GmbH · langdock.com
Detalji izvještaja
Nizak rizik za privatnostLangdock je platforma za umjetnu inteligenciju sa sjedištem u EU-u koja vodi računa o privatnosti i izričito zabranjuje korištenje vašeg sadržaja za obučavanje AI modela te čuva podatke u EU-u, iako se oslanja na neke američke pod-obraditelje i ima nejasna razdoblja zadržavanja na određenim mjestima.
Pravila o privatnosti tvrtke Langdock GmbH dobro su strukturirana i usklađena s GDPR-om, s jakim obvezama u vezi s obučavanjem AI modela i lokacijom podataka u EU-u. Ključne prednosti uključuju jasnu ulogu obraditelja za sadržaj radnog prostora, izričito obećanje o neobučavanju AI modela i imenovanog službenika za zaštitu podataka (DPO). Slabosti uključuju oslanjanje na američke pružatelje usluga (Microsoft, Google) s samo općenitim referencama na zaštitne mjere, nejasna razdoblja zadržavanja za nekoliko kategorija te popis pod-obraditelja na koji se referira, ali nije uključen u sam tekst pravila.
Procjena po kategorijama
Razrada politike po ključnim područjima usklađenosti. Dobro = snažno, umjereno = mješovito, loše = zabrinjavajuće.
Za svrhu obrade navode se specifične kategorije podataka; telemetrija je izričito anonimizirana i agregirana, a podaci o plaćanju prepušteni su Stripeu.
Pravna osnova je navedena za svaku aktivnost obrade s jasnim opisima svrhe; međutim, popis pod-obraditelja je eksternaliziran u Trust Center i nije ugrađen u pravila.
Navedeni su ključni pod-obraditelji poput Microsofta, Googlea i Stripea, ali je cijeli popis dostupan samo putem vanjske poveznice; klauzula o dijeljenju podataka u slučaju spajanja/akvizicije je široka.
Obvezuju se na obradu u EU-u kao pravilo, ali dopuštaju prijenos u treće zemlje 'u rijetkim slučajevima' sa standardnim zaštitnim mjerama; korištenje američkih pružatelja cloud usluga stvara inherentni rizik prijenosa koji nije u potpunosti kvantificiran.
Izričito navodi 'Vaši podaci se ne koriste za obuku AI modela' i da se sadržaj obrađuje isključivo za pružanje ugovorenih usluga prema DPA-u.
Navedena su sva standardna prava prema GDPR-u s jasnim opisima, kontakt e-poštom, a naveden je i specifični nadzorni organ (Berlinski DPA).
Ključni nalazi
Značajne klauzule, problemi ili dobre prakse (kritično prvo)
Popis pod-obraditelja je eksternaliziran i nije u tekstu pravila
Pravila referiraju na popis pod-obraditelja u Trust Centeru, ali ga ne uključuju unutar teksta. Korisnici moraju otići na vanjsku poveznicu kako bi vidjeli tko obrađuje njihove podatke. Navedeni pružatelji usluga (Microsoft, Google, Stripe) sa sjedištem su u SAD-u, što implicira međunarodne prijenose koji nisu pojedinačno detaljno opisani.
Nejasna razdoblja zadržavanja za nekoliko kategorija podataka
Iako su neka razdoblja zadržavanja specifična (30 dana nakon ugovora za korisničke račune, 10 godina za naplatu, 6 mjeseci za prijave za posao), druga se oslanjaju na nejasan jezik poput 'nakon isteka zakonskih rokova zadržavanja za poslovnu komunikaciju' bez navođenja trajanja.
Klauzula o dijeljenju podataka o spajanju i akviziciji je široka
Odjeljak 3(b) dopušta dijeljenje podataka s budućim ili stvarnim stjecateljima i njihovim savjetnicima u M&A scenarijima, podložno samo obvezama povjerljivosti i nužnosti. Nisu spomenute specifične zaštitne mjere poput prethodne obavijesti ili pristanka.
Izričita obveza neobučavanja AI modela
Odjeljak 2(g) nedvosmisleno navodi da se korisnički sadržaj (chatovi, projekti) ne koristi za obuku AI modela. Ovo je snažna pozitivna obveza u pogledu privatnosti koja adresira ključnu zabrinutost za AI platforme.
Legitimni interes korišten za e-poštu o proizvodima postojećim korisnicima
Odjeljak 2(e) koristi legitimni interes (čl. 6(1)(f) GDPR + Odjeljak 7(3) UWG-a) za slanje e-pošte s ažuriranjima proizvoda registriranim korisnicima, osim ako se ne protive. Ovo je pristup mekog isključivanja (soft opt-out) umjesto izričitog pristanka, što je dopušteno prema njemačkom pravu, ali manje štiti privatnost od pristanka (opt-in).
Tvrdnje o nepersonalnoj prirodi telemetrijskih podataka nisu provjerene
Odjeljak 2(g) tvrdi da telemetrijski podaci 'ne dopuštaju nikakve zaključke o pojedinačnim osobama' i 'nikada ne sadrže osobne podatke', ali agregirane statistike korištenja i poruke o pogreškama vezane uz sesije potencijalno bi mogle omogućiti reidentifikaciju, posebno za male radne prostore.
Automatsko donošenje odluka s zaštitnom mjerom ljudskog pregleda
Odjeljak 5 priznaje da otkrivanje botova/spama može činiti automatske odluke prema čl. 22. GDPR-a sa značajnim učinkom, ali pruža jasan mehanizam ljudskog pregleda putem support@langdock.com. Ovo je dobro obrađeno otkrivanje.
Sažetak za korisnika
Vaš sadržaj chata i radnih procesa na Langdocku NE koristi se za obučavanje AI modela, a vaš poslodavac (ne Langdock) kontrolira te podatke. Međutim, neki podaci o vašem računu i naplati prolaze do pod-obraditelja sa sjedištem u SAD-u, poput Microsofta i Googlea.
Stav usklađenosti
Jaka usklađenost s GDPR-om uz imenovanog DPO-a, certifikate ISO 27001 i SOC 2 Type II te jasne navode pravne osnove za svaku aktivnost obrade. Manji propusti u transparentnosti pod-obraditelja i specifičnosti razdoblja zadržavanja.
EU prijenosi
Podaci se općenito obrađuju u EU-u, ali prijenos u treće zemlje može se dogoditi 'u rijetkim slučajevima' korištenjem standardnih ugovornih klauzula (SCC), odluka o primjerenosti ili EU-U.S. okvira o zaštiti privatnosti podataka (Data Privacy Framework). Korištenje Microsofta i Googlea kao pod-obraditelja vjerojatno uključuje određene prijenose u SAD, što nije u potpunosti detaljno opisano.
Otkriveni signali
Specifični podaci i prakse utvrđene u tekstu
Dokazni isječci
Izravni citati iz politike koji podupiru ove nalaze
Your data is not used for training AI models.
As a general rule, we process personal data on servers within the European Union. In rare cases, particularly when services are not available in the EU or when you are located outside the EU and contact us, data may be transferred to 'third countries' outside the EU or the European Economic Area.
We delete your user account and associated data upon request or no later than within 30 days after termination of the contractual relationship, unless statutory retention obligations apply.
The processors used in the Langdock platform can be found in our list of sub-processors in our Trust Center.
In the context of a merger, acquisition, or sale, data may also be shared with the prospective or actual acquirer and their advisors. Such disclosure occurs only to the extent necessary and subject to confidentiality obligations.
Nedostaje ili nije jasno
- Cjelovit popis pod-obraditelja s mehanizmima prijenosa za svakog
- Specifična razdoblja zadržavanja za komunikacije podrške i podatke s društvenih mreža
- Detalji o tome koji prijenosi u treće zemlje se stvarno događaju i s kojim pružateljima usluga
- Kategorije kolačića i specifični korišteni kolačići
- Postupci obavješćivanja o kršenju podataka
- Reference na DPIA (Procjenu utjecaja na zaštitu podataka)
- Specifični detalji o korištenim standardima šifriranja
Pitanja za postaviti
- Koji pod-obraditelji obrađuju podatke izvan EU-a i koji specifični mehanizmi prijenosa (SCC-ovi, DPF certifikacija) su na snazi za svakog od njih?
- Koji su točni rokovi zadržavanja za komunikacije podrške, poruke na društvenim mrežama i telemetrijske podatke?
- Kako se telemetrijski podaci anonimiziraju i je li provedena procjena rizika od reidentifikacije, posebno za male radne prostore?
- U slučaju M&A transakcije, hoće li se subjekti podataka obavijestiti prije dijeljenja njihovih podataka sa stjecateljem?
- Koji se specifični kolačići i tehnologije praćenja trenutno koriste na web-stranici, osim tehnički nužnih?
- Koliko brzo Langdock odgovara na zahtjeve za ostvarivanje prava subjekata podataka (pristup, brisanje, prenosivost) i postoji li automatizirani mehanizam za samostalno opsluživanje?
Podijeli ovu analizu
Svatko s ovom poveznicom može vidjeti rezultat iznad.
Izradio DentroChat
100 % europski AI chat za sve
Razgovarajte s AI-jem, radite s datotekama, generirajte slike i pretražujte web. Podaci ostaju u Europi.
Druga analizirana pravila privatnosti
Prikaži sveeuropealternatives.com
78/100
Nizak rizik za privatnostEurope Alternatives je direktorij prilagođen privatnosti koji prikuplja gotovo nikakve osobne podatke, ali klikom na partnerske veze vaši se podaci mogu poslati trećim stranama – uključujući potencijalno izvan EU-a – bez opisanih jasnih zaštitnih mjera.
Pogledaj izvještaj →berlin.de
80/100
Nizak rizik za privatnostPravila privatnosti Berlinske kancelarije senata općenito su snažna, koriste pristanak s dva klika za medijske sadržaje trećih strana i anonimiziraju IP adrese, iako se za neke pod-obraditelje izvan EGP-a oslanjaju na standardne ugovorne klauzule te nedostaje jasnoća oko obuke umjetne inteligencije.
Pogledaj izvještaj →greenpt.com
82/100
Nizak rizik za privatnostGreenPT nudi snažnu suverenost podataka u EU-u i minimalno praćenje, ali njegova politika sumnjivo šuti o tome jesu li vaši podaci iz chata korišteni za treniranje AI modela, te se oslanja na slabo osiguranje za prijenose pretraživanja u SAD.
Pogledaj izvještaj →duckduckgo.com
82/100
Nizak rizik za privatnostDuckDuckGo ispunjava svoje obećanje o nepraćenju za osnovnu pretragu i pregledavanje, ali njegove sve brojnije opcionalne značajke (Duck.ai, Sync & Backup) i partnerstvo s Microsoftom za oglašavanje uvode tokove podataka koje pravila o privatnosti ne objašnjavaju u potpunosti, posebno kada su u pitanju obuka umjetne inteligencije i zaštite međunarodnog prijenosa.
Pogledaj izvještaj →