gdprchat.eu — 88/100 (Alacsony adatvédelmi kockázat)
Utolsó elemzés
FRITS AI ApS · gdprchat.eu
Jelentés részletei
Alacsony adatvédelmi kockázatA GDPRchat kivételesen erős, EU-központú adatvédelmet nyújt nyomkövetés nélkül és önkiszolgáló adatkezelési lehetőségekkel, a felhasználóknak azonban tudniuk kell, hogy a képgenerálási promptokat egy harmadik fél szolgáltató használhatja AI képzésre.
A FRITS AI ApS erős elkötelezettséget mutat az EU-s adatvédelem iránt, a feldolgozás szinte teljes egészét az EU-n belül tartja, és kifejezetten elutasítja az analitikát és a nyomkövetést. A képgenerálási promptok kivétele azonban – amelyeket adatfeldolgozási megállapodás (DPA) nélkül küldenek a Black Forest Labsnak, és amelyeket képzésre használhatnak – figyelemre méltó rés az egyébként adatvédelem-first architektúrában. Az irányelv rendkívül átlátható az adatáramlások, alfeldolgozók és az alapértelmezetten bekapcsolt PII Lockhoz hasonló technikai védelmi intézkedések tekintetében.
Kategória szerinti értékelés
A szabályzat bontása a fő megfelelőségi területekre. Jó = erős, közepes = vegyes, gyenge = aggasztó.
Az irányelv kifejezetten elutasítja az analitikát és a nyomkövetést, és alapértelmezés szerint a PII maszkolását alkalmazza az ügyféloldalon az átvitel előtt.
Kivételes részletességgel tájékoztat a cookie-használatról, az IP-feldolgozás céljairól, valamint a konkrét alfeldolgozók szerepéről és helyszínéről.
Míg a legtöbb alfeldolgozó EU-s székhelyű és el van tiltva a képzéstől, a képgenerálási promptokat a Black Forest Labsnak DPA nélkül osztják meg, és felhasználhatók képzésre.
Az adatok szinte teljes egészében az EU-n belül maradnak, és csak a DPF által fedezett átvitelek történnek az USA-ba az opcionális OAuth és App Store fizetések miatt.
A csevegési adatokat a DPA-k védik a képzéstől, de a képgenerálási promptok kifejezetten ki vannak zárva ebből a nem-képzési kötelezettségvállalásból.
Az irányelv egyértelműen leírja a GDPR jogokat, önkiszolgáló törlést és JSON exportálást biztosít, és felsorolja a vezető felügyeleti hatóságot.
Fő megállapítások
Fontos záradékok, problémák vagy jó gyakorlatok (kritikusak először)
Képgenerálási képzési kivétel
A képgenerálási promptokat adatfeldolgozási megállapodás (DPA) nélkül küldik a Black Forest Labsnak, ami azt jelenti, hogy ez a szolgáltató felhasználhatja a felhasználói adatokat AI modellek képzésére. Ez ellentmond a csevegési adatokra vonatkozó nem-képzési kötelezettségvállalásnak, és jelentős rést jelent az adatvédelemben az adott funkció esetében.
IP-címek hosszú megőrzése az audit naplókban
A biztonsági szempontból releváns fiókeseményekhez kapcsolódó IP-címeket és böngészőazonosítókat a fiók törlése után is 24 hónapig megőrzik, a GDPR 17. cikk (3) bekezdés e) pontjára hivatkozva. Ez figyelemre méltóan hosszú megőrzési idő az IP-adatok esetében, amelyeket az irányelv személyes adatként osztályoz.
Erős adatminimalizálás és nincs nyomkövetés
A szolgáltatás erős adatminimalizálást mutat azáltal, hogy elkerüli a harmadik fél általi analitikát, nyomkövetést és hirdetést, valamint alapértelmezés szerint egy ügyféloldali PII maszkolási funkciót (PII Lock) alkalmaz, amely megakadályozza az érzékeny adatok böngészőből való kiszivárgását.
Kizárólag EU-n belüli adatfeldolgozás
Az adatfeldolgozás szinte teljes egészében az EU-ra (Németország, Franciaország, Hollandia) korlátozódik, és csak minimális átvitel történik az amerikai szolgáltatóknak (Apple, Google, Microsoft), amelyeket az EU-US Data Privacy Framework fedez az OAuth és az App Store fizetések esetében.
Összefoglaló a felhasználónak
Ez egy nagyon adatvédelem-barát szolgáltatás, amely az EU-n belül tartja az adatait, és nem követi nyomon, de kerülje az érzékeny személyes adatok feltöltését a képgenerálási promptokban, mivel az a szolgáltató felhasználhatja azokat AI képzésére.
Megfelelőségi helyzet
Proaktív és magas szintű megfelelőség. Az adatkezelő több területen túllép a GDPR minimális követelményein (pl. 16 éves korhatár alkalmazása az egész EU-ban, alapértelmezett PII maszkolás, nyomkövető cookie-k hiánya), de specifikus kockázatot hordoz az egyik alfeldolgozóval kötött DPA hiánya miatt.
EU-s átvitelek
Kiváló. A szolgáltatást kifejezetten úgy tervezték, hogy az adatokat az EU-n belül tartsák (Németország, Franciaország, Hollandia). Csak a minimális, opcionális interakciók (OAuth az amerikai tech óriásokkal, iOS fizetések) váltanak ki az USA-ba irányuló átvitelt, amelyeket az EU-US Data Privacy Framework fedez.
Észlelt jelek
A szövegben azonosított konkrét adatok és gyakorlatok
Bizonyító részletek
Közvetlen idézetek a szabályzatból e megállapítások alátámasztására
Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.
Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.
GDPRchat does not use any third-party analytics, tracking, or advertising services.
PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...
Hiányzó vagy nem egyértelmű
- Nincs kifejezett említés az Adatvédelmi Hatásvizsgálatról (DPIA)
- Nincs részlet a Black Forest Labssal megosztott adatok konkrét kategóriáiról a 'képgenerálási promptokon' túl
- Nincs említés a jogi hatású automatizált döntéshozatalról (bár a profilalkotás esetében kifejezetten tagadják)
Felteendő kérdések
- Mi a határidő a Black Forest Labssal kötendő, a képgenerálási promptokon történő képzést kizáró vállalati megállapodás véglegesítésére, és a felhasználók értesítést kapnak, ha ez a státusz megváltozik?
- Dokumentálták-e az arányossági értékelést a biztonsági audit naplóban lévő IP-címek 24 hónapos megőrzési idejének indoklására a rövidebb időszak helyett?
- Hogyan kezeli az ügyféloldali PII Lock funkció a strukturálatlan különleges kategóriájú adatokat (pl. részletes orvosi leírásokat), amelyek nem felelnek meg a nevekhez vagy IBAN-okhoz hasonló szabványos azonosítóknak?
Elemzés megosztása
Bárki, aki rendelkezik ezzel a linkkel, megtekintheti a fenti eredményt.
A DentroChat készítette
100%-ban európai AI chat mindenkinek
Csevegj AI-val, dolgozz fájlokkal, generálj képeket és keress a weben. Az adatok Európában maradnak.
További elemzett adatvédelmi irányelvek
Összes megtekintéseproton.me
88/100
Alacsony adatvédelmi kockázatProton offers strong privacy by default with end-to-end encryption, minimal data collection, and no ad tracking, though some user data does flow to US-based processors for support and payments.
Jelentés megtekintése →startpage.com
90/100
Alacsony adatvédelmi kockázatA Startpage kivételes adatvédelmet kínál tervezésből, szinte semennyi személyes adatot nem gyűjtve, és kifejezetten elutasítva a követést, profilozást és keresési naplózást, bár kisebb adatforgalom létezik harmadik fél hirdetési és elemző szolgáltatók felé.
Jelentés megtekintése →kolsetu.com
85/100
Alacsony adatvédelmi kockázatA Kolsetu általában tiszteletben tartja az EU adatvédelmi szabályokat, de túl sok használati adatot gyűjt, hiányzik a nyilvános adatvédelmi tisztviselő (DPO), és korlátozott részletességgel tájékoztat egyes nemzetközi adattovábbításokról.
Jelentés megtekintése →greenpt.com
82/100
Alacsony adatvédelmi kockázatA GreenPT erős EU-s adatszuverenitást és minimális követést kínál, de a szabályzata gyanúsan hallgat arról, hogy a csevegési adatokat használják-e AI modellek betanítására, és gyenge védelmi mechanizmusra támaszkodik az USA-alapú keresési adatátvitelnél.
Jelentés megtekintése →