gdprchat.eu — 88/100 (Alacsony adatvédelmi kockázat)

Utolsó elemzés

Új elemzés futtatása másik szabályzaton

FRITS AI ApS · gdprchat.eu

Jelentés részletei

Alacsony adatvédelmi kockázat

A GDPRchat kivételesen erős, EU-központú adatvédelmet nyújt nyomkövetés nélkül és önkiszolgáló adatkezelési lehetőségekkel, a felhasználóknak azonban tudniuk kell, hogy a képgenerálási promptokat egy harmadik fél szolgáltató használhatja AI képzésre.

A FRITS AI ApS erős elkötelezettséget mutat az EU-s adatvédelem iránt, a feldolgozás szinte teljes egészét az EU-n belül tartja, és kifejezetten elutasítja az analitikát és a nyomkövetést. A képgenerálási promptok kivétele azonban – amelyeket adatfeldolgozási megállapodás (DPA) nélkül küldenek a Black Forest Labsnak, és amelyeket képzésre használhatnak – figyelemre méltó rés az egyébként adatvédelem-first architektúrában. Az irányelv rendkívül átlátható az adatáramlások, alfeldolgozók és az alapértelmezetten bekapcsolt PII Lockhoz hasonló technikai védelmi intézkedések tekintetében.

Utolsó elemzés
ForrásURL

Kategória szerinti értékelés

A szabályzat bontása a fő megfelelőségi területekre. Jó = erős, közepes = vegyes, gyenge = aggasztó.

Adatminimalizálás

Az irányelv kifejezetten elutasítja az analitikát és a nyomkövetést, és alapértelmezés szerint a PII maszkolását alkalmazza az ügyféloldalon az átvitel előtt.

Átláthatóság

Kivételes részletességgel tájékoztat a cookie-használatról, az IP-feldolgozás céljairól, valamint a konkrét alfeldolgozók szerepéről és helyszínéről.

Harmadik féllel való megosztásKözepes

Míg a legtöbb alfeldolgozó EU-s székhelyű és el van tiltva a képzéstől, a képgenerálási promptokat a Black Forest Labsnak DPA nélkül osztják meg, és felhasználhatók képzésre.

Nemzetközi adattovábbítások

Az adatok szinte teljes egészében az EU-n belül maradnak, és csak a DPF által fedezett átvitelek történnek az USA-ba az opcionális OAuth és App Store fizetések miatt.

AI/Modell képzésKözepes

A csevegési adatokat a DPA-k védik a képzéstől, de a képgenerálási promptok kifejezetten ki vannak zárva ebből a nem-képzési kötelezettségvállalásból.

Felhasználói jogok

Az irányelv egyértelműen leírja a GDPR jogokat, önkiszolgáló törlést és JSON exportálást biztosít, és felsorolja a vezető felügyeleti hatóságot.

Fő megállapítások

Fontos záradékok, problémák vagy jó gyakorlatok (kritikusak először)

Figyelmeztetés

Képgenerálási képzési kivétel

A képgenerálási promptokat adatfeldolgozási megállapodás (DPA) nélkül küldik a Black Forest Labsnak, ami azt jelenti, hogy ez a szolgáltató felhasználhatja a felhasználói adatokat AI modellek képzésére. Ez ellentmond a csevegési adatokra vonatkozó nem-képzési kötelezettségvállalásnak, és jelentős rést jelent az adatvédelemben az adott funkció esetében.

Info

IP-címek hosszú megőrzése az audit naplókban

A biztonsági szempontból releváns fiókeseményekhez kapcsolódó IP-címeket és böngészőazonosítókat a fiók törlése után is 24 hónapig megőrzik, a GDPR 17. cikk (3) bekezdés e) pontjára hivatkozva. Ez figyelemre méltóan hosszú megőrzési idő az IP-adatok esetében, amelyeket az irányelv személyes adatként osztályoz.

Info

Erős adatminimalizálás és nincs nyomkövetés

A szolgáltatás erős adatminimalizálást mutat azáltal, hogy elkerüli a harmadik fél általi analitikát, nyomkövetést és hirdetést, valamint alapértelmezés szerint egy ügyféloldali PII maszkolási funkciót (PII Lock) alkalmaz, amely megakadályozza az érzékeny adatok böngészőből való kiszivárgását.

Info

Kizárólag EU-n belüli adatfeldolgozás

Az adatfeldolgozás szinte teljes egészében az EU-ra (Németország, Franciaország, Hollandia) korlátozódik, és csak minimális átvitel történik az amerikai szolgáltatóknak (Apple, Google, Microsoft), amelyeket az EU-US Data Privacy Framework fedez az OAuth és az App Store fizetések esetében.

Összefoglaló a felhasználónak

Ez egy nagyon adatvédelem-barát szolgáltatás, amely az EU-n belül tartja az adatait, és nem követi nyomon, de kerülje az érzékeny személyes adatok feltöltését a képgenerálási promptokban, mivel az a szolgáltató felhasználhatja azokat AI képzésére.

Megfelelőségi helyzet

Proaktív és magas szintű megfelelőség. Az adatkezelő több területen túllép a GDPR minimális követelményein (pl. 16 éves korhatár alkalmazása az egész EU-ban, alapértelmezett PII maszkolás, nyomkövető cookie-k hiánya), de specifikus kockázatot hordoz az egyik alfeldolgozóval kötött DPA hiánya miatt.

EU-s átvitelek

Kiváló. A szolgáltatást kifejezetten úgy tervezték, hogy az adatokat az EU-n belül tartsák (Németország, Franciaország, Hollandia). Csak a minimális, opcionális interakciók (OAuth az amerikai tech óriásokkal, iOS fizetések) váltanak ki az USA-ba irányuló átvitelt, amelyeket az EU-US Data Privacy Framework fedez.

Észlelt jelek

A szövegben azonosított konkrét adatok és gyakorlatok

Gyűjtött adatok
NévE-mail címJelszó kriptográfiai hash-eSzervezet neveCsevegési üzenetekFeltöltött dokumentumokIP-címBöngészőazonosítóAccept-Language fejlécHanganyag (leiratra alakítva, majd elvetve)Durva helymeghatározási koordináták (ha engedélyezve van)
Adatkezelési célok
Szolgáltatásnyújtás és beszélgetések tárolásaHitelesítés és biztonságSebességkorlátozás és visszaélés megelőzéseBiztonsági audit naplózásOrszág szintű helymeghatározás az ÁFA-hozFizetésfeldolgozásBeszédből szöveggé alakításFordított geokódolás
Harmadik felekkel való megosztás
AI modell szolgáltatók (Mistral AI, Scaleway)Infrastruktúra szolgáltató (Hetzner)Képgenerálási szolgáltató (Black Forest Labs)Fizetésfeldolgozó (Mollie)Tranzakciós e-mail szolgáltató (Scaleway)Webkeresési szolgáltató (Linkup)Ár-összehasonlító szolgáltató (DataForSEO)Térképcsempék és geokódolás (OpenStreetMap Foundation)Videó beágyazás (YouTube)OAuth szolgáltatók (Apple, Google, Microsoft)
Nemzetközi átvitelek
EU-alapú feldolgozás az alapvető szolgáltatásokhozUSA-ba irányuló átvitelek az OAuth és iOS fizetések miatt (EU-US DPF)Egyesült Királyságba irányuló átvitel az OpenStreetMap miatt (UK megfelelőségi döntés)
AI / Modelltanítás
Csevegés-szolgáltatók eltiltva a képzéstől a DPA-n keresztülKépgenerálási szolgáltató (Black Forest Labs) NINCS eltiltva a képzéstől

Bizonyító részletek

Közvetlen idézetek a szabályzatból e megállapítások alátámasztására

Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.

Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.

GDPRchat does not use any third-party analytics, tracking, or advertising services.

PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...

Hiányzó vagy nem egyértelmű

  • Nincs kifejezett említés az Adatvédelmi Hatásvizsgálatról (DPIA)
  • Nincs részlet a Black Forest Labssal megosztott adatok konkrét kategóriáiról a 'képgenerálási promptokon' túl
  • Nincs említés a jogi hatású automatizált döntéshozatalról (bár a profilalkotás esetében kifejezetten tagadják)

Felteendő kérdések

  • Mi a határidő a Black Forest Labssal kötendő, a képgenerálási promptokon történő képzést kizáró vállalati megállapodás véglegesítésére, és a felhasználók értesítést kapnak, ha ez a státusz megváltozik?
  • Dokumentálták-e az arányossági értékelést a biztonsági audit naplóban lévő IP-címek 24 hónapos megőrzési idejének indoklására a rövidebb időszak helyett?
  • Hogyan kezeli az ügyféloldali PII Lock funkció a strukturálatlan különleges kategóriájú adatokat (pl. részletes orvosi leírásokat), amelyek nem felelnek meg a nevekhez vagy IBAN-okhoz hasonló szabványos azonosítóknak?
Ezt az elemzést AI generálja, és nem minősül jogi tanácsadásnak. Megfelelőségi döntésekhez mindig kérj képzett jogász véleményét.

Elemzés megosztása

Bárki, aki rendelkezik ezzel a linkkel, megtekintheti a fenti eredményt.

A DentroChat készítette

100%-ban európai AI chat mindenkinek

Csevegj AI-val, dolgozz fájlokkal, generálj képeket és keress a weben. Az adatok Európában maradnak.

EU-ban üzemeltetett infrastruktúraSzöveg, fájlok, képek és webes keresésGyors, Gondolkodó és Kreatív módokAdatvédelem alapbólEgyetlen adat sem hagyja el Európát
Próbáld ki ingyen →
Összes megtekintése