slack.com — 72/100 (Közepes adatvédelmi kockázat)
Utolsó elemzés
Slack Technologies, LLC · slack.com
Jelentés részletei
Közepes adatvédelmi kockázatA Slack személyes és használati adatok széles körét gyűjti, és nagyrészt széleskörű jogos érdekekre támaszkodik azok feldolgozása és globális továbbítása során, bár biztosítja a szabványos GDPR jogokat és olyan biztosítékokat, mint a Szabványos Szerződési Klauzulák.
A Slack Adatvédelmi Irányelvei egyértelműen megkülönböztetik az Ügyféladatokat (ahol a munkáltató/Ügyfél az adatkezelő) és az Egyéb Információkat (ahol a Slack az adatkezelő). Bár ez a kettős szerepű struktúra szabványos a vállalati SaaS esetében, a Slack „jogos érdekekre” való támaszkodása a kiterjedt adatfeldolgozás során – beleértve a prediktív modellezést, a marketinget és a nemzetközi adattovábbítást – megfelelőségi aggályokat vet fel a GDPR arányossági követelményei alapján. Az irányelvek átláthatóak a leányvállalatokkal és harmadik felekkel történő adatmegosztás tekintetében, és Szabványos Szerződési Klauzulákat alkalmaz az EU-s adattovábbításokhoz, de hiányzik belőlük a kiegészítő továbbítási intézkedések és a nem ügyféladatokra vonatkozó konkrét adatmegőrzési határidők részletezése.
Kategória szerinti értékelés
A szabályzat bontása a fő megfelelőségi területekre. Jó = erős, közepes = vegyes, gyenge = aggasztó.
A Slack az 'Egyéb Információk' széles skáláját gyűjti, beleértve a metaadatokat, az eszközadatokat és a harmadik féltől származó adatokat, amelyek meghaladják az alapvető üzenetküldési funkciókhoz szigorúan szükségeseket.
Az irányelvek egyértelműen elhatárolják az Ügyféladatokat az Egyéb Információktól, és kifejezetten felsorolják a feldolgozás céljait és jogalapjait, bár néhány jogos értekre vonatkozó állítás meglehetősen tág.
Az adatokat megosztják a vállalati leányvállalatokkal, rendezvények szponzoraival, szakmai tanácsadókkal és alvállalkozókkal, hivatkozva a Salesforce alvállalkozói listájára, de a felhasználó számára hiányzik a részletes kontroll ezek felett a specifikus megosztások felett.
Kifejezetten továbbít adatokat az EEA-n kívülre, az USA-ba és más országokba Szabványos Szerződési Klauzulák használatával, de nem részletezi a Schrems II. után szükséges kiegészítő intézkedéseket az amerikai megfigyelés elleni védelem érdekében.
Az irányelvek kifejezetten állítják, hogy a Slack jogos érdekre hivatkozva adatokat használ 'keresési, tanulási és termelékenységi eszközök fejlesztésére és biztosítására', valamint 'prediktív modellekre', anélkül, hogy konkrét vagy egyszerű leiratkozási mechanizmust biztosítana ehhez az AI-képzéshez.
Egyértelműen vázolja a GDPR jogokat, beleértve a hozzáférést, a törlést, a helyesbítést és a jogos érdekek elleni tiltakozás jogát, valamint elérhetőségeket biztosít az Adatvédelmi tisztviselő és az Adatvédelmi Hatóság számára.
Fő megállapítások
Fontos záradékok, problémák vagy jó gyakorlatok (kritikusak először)
Széleskörű támaszkodás jogos érdekekre az alapvető feldolgozás során
A Slack nagymértékben támaszkodik a 'jogos érdekekre' mint jogalapra az Egyéb Információk feldolgozása során, beleértve a prediktív modellek fejlesztését, a marketinget és a nemzetközi adattovábbításokat. A GDPR értelmében ez szigorú egyensúlyozási tesztet igényel, és globális továbbításokra vagy AI-fejlesztésre való használata nem állhatja ki a szabályozói vizsgálatot, ha a felhasználói jogok nem megfelelően védettek.
AI és prediktív modellezés konkrét leiratkozási lehetőség nélkül
Az irányelvek szerint a Slack Egyéb Információkat használ 'keresési, tanulási és termelékenységi eszközök és további funkciók fejlesztésére és biztosítására', valamint 'korábbi használaton és prediktív modelleken alapuló' javaslatok tételére. Ehhez az AI/modellképzéshez nem biztosítanak konkrét leiratkozási mechanizmust, csupán általános jogot a jogos érdekek elleni tiltakozásra.
Bizonytalan adatmegőrzési időszakok az Egyéb Információk esetében
Míg az Ügyféladatok megőrzését az Ügyfél szabályozza, a Slack kijelenti, hogy az Egyéb Információkat 'ameddig szükséges' vagy 'a Slack jogos üzleti érdekeinek követéséhez szükséges ideig' őrzi meg. Ez a bizonytalan időkeret összeütközésben van a GDPR szigorú tárolási korlátozásra vonatkozó követelményével.
Kettős adatkezelő/adatfeldolgozó szerepkör egyértelműsége
Az irányelvek egyértelműen megkülönböztetik, hogy az Ügyfél az Ügyféladatok adatkezelője, míg a Slack az adatfeldolgozó, és a Slack az Egyéb Információk adatkezelője. Ez az átláthatóság segít a felhasználóknak megérteni, hogy a munkaterületre vonatkozó adatkérésekkel a munkáltatójukhoz, a metaadatokra/használatra vonatkozókkal pedig a Slackhez kell fordulniuk.
Összefoglaló a felhasználónak
A munkáltatója ellenőrzi a munkaterület üzeneteit és fájljait, de a Slack ellenőrzi a használati metaadatokat, az eszközinformációkat és a profiladatokat, amelyeket olyan széleskörű célokra használ, mint az AI funkciók fejlesztése és a marketing; tiltakozhat egy részük ellen, de a szolgáltatási kommunikációból való leiratkozás nem engedélyezett.
Megfelelőségi helyzet
vegyes
EU-s átvitelek
Az adatokat az EEA-n kívülre, az USA-ba és más országokba Szabványos Szerződési Klauzulák használatával továbbítják, de az irányelvek hiányoznak a kiegészítő technikai intézkedések explicit részletei az adatok amerikai megfigyeléstől való védelme érdekében, ehelyett magára a továbbításra „jogos érdek” indoklására támaszkodnak.
Észlelt jelek
A szövegben azonosított konkrét adatok és gyakorlatok
Bizonyító részletek
Közvetlen idézetek a szabályzatból e megállapítások alátámasztására
We rely on our legitimate interests or the legitimate interests of a third party where they are not outweighed by your interests or fundamental rights and freedoms (‘legitimate interests’).
To develop and provide search, learning and productivity tools and additional features... make Services or Third-Party Service suggestions based on historical use and predictive models;
Slack may retain Other Information pertaining to you for as long as necessary for the purposes described in this Privacy Policy... This may include keeping your Other Information after you have deactivated your account for the period of time needed for Slack to pursue legitimate business interests...
Slack uses Standard Contractual Clauses approved by the European Commission... for transfers to, among others, Australia, Canada, India, Japan, South Korea and the United States.
Hiányzó vagy nem egyértelmű
- Nincsenek részletezve konkrét kiegészítő intézkedések a Schrems II. utáni amerikai adattovábbításokhoz
- Nincsenek konkrét adatmegőrzési időkeretek az Egyéb Információkra
- Nincs kifejezett leiratkozási mechanizmus az AI/prediktív modellképzéshez
- Nincs részlet a prediktív modelleken túli automatizált döntéshozatali vagy profilalkotási logikáról
Felteendő kérdések
- Hogyan végzi és dokumentálja a Slack a jogos érdekekre való hivatkozáshoz szükséges egyensúlyozási tesztet, különösen a személyes adatok prediktív modellek és AI-funkciók fejlesztésére való használata esetén?
- Milyen konkrét technikai és szervezési kiegészítő intézkedéseket hajt végre a Slack a Szabványos Szerződési Klauzulák mellett az Egyesült Államokba továbbított EU-s személyes adatok védelme érdekében?
- Mi a maximális adatmegőrzési időszak az 'Egyéb Információk' esetében a felhasználó fiókjának deaktiválása után, és hogyan határozzák meg szigorúan a 'jogos üzleti érdeket' ebben a kontextusban?
- Lehetnek-e a felhasználók kifejezetten leiratkozni arról, hogy az Egyéb Információikat 'prediktív modellek' és 'tanulási eszközök' számára használják fel, az alapvető szolgáltatási funkciók elvesztése nélkül?
Elemzés megosztása
Bárki, aki rendelkezik ezzel a linkkel, megtekintheti a fenti eredményt.
A DentroChat készítette
100%-ban európai AI chat mindenkinek
Csevegj AI-val, dolgozz fájlokkal, generálj képeket és keress a weben. Az adatok Európában maradnak.
További elemzett adatvédelmi irányelvek
Összes megtekintéseapple.com
72/100
Közepes adatvédelmi kockázatAz Apple Messages adatvédelmi nyilatkozata erős titkosítást és rövid adatmegőrzést mutat, de kritikus EU-megfelelőségi hiányosságokat hagy – nem tesz említést a nemzetközi adattovábbításokról, a GDPR felhasználói jogokról, vagy arról, hogy az üzenetek metaadatai AI modellek betanítására szolgálnak-e.
Jelentés megtekintése →about.qwant.com
72/100
Közepes adatvédelmi kockázatA Qwant alapértelmezés szerint erős adatvédelmet kínál nyomkövető sütik nélkül, de fiók létrehozása vagy sütik elfogadása jelentős adatokat oszt meg a Microsofttal, és a szabályzat nem tartalmaz egyértelmű tájékoztatást a nemzetközi adattovábbításokról és az AI-képzésről.
Jelentés megtekintése →signal.org
72/100
Közepes adatvédelmi kockázatSignal genuinely collects almost nothing and encrypts everything, but its legal documentation is outdated and missing critical GDPR-mandated disclosures like transfer safeguards, retention periods, and user rights procedures.
Jelentés megtekintése →robotstxt.es
68/100
Közepes adatvédelmi kockázatA Robotstxt általában tiszteletben tartja az EU-s adatvédelmet, de hiányoznak a pontos részletek a jogalapokról, a harmadik fél adatkezelőkről és az AI használatáról.
Jelentés megtekintése →