cake.com — 62/100 (Rischio privacy medio)
Ultima analisi
CAKE.com Inc. · cake.com
Dettagli del report
Rischio privacy medioCAKE.com fornisce diritti sui dati standard dell'UE e misure di salvaguardia per i trasferimenti, ma raccoglie dati di sorveglianza sul posto di lavoro altamente invasivi—come screenshot, posizione in background e utilizzo delle app—per conto dei datori di lavoro, che agiscono come titolari del trattamento per i propri dipendenti.
L'informativa sulla privacy copre la suite di strumenti di produttività e tracciamento di CAKE.com (Clockify, Pumble, Plaky). Distingue tra Utenti Business (datori di lavoro) e Utenti Autorizzati (dipendenti). Sebbene includa una solida sezione per gli utenti dello SEE che dettaglia i diritti RGPD (GDPR), le basi giuridiche e le Clausole Contrattuali Tipo per i trasferimenti internazionali, le funzionalità principali del prodotto comportano un ampio monitoraggio dei dipendenti. Gli Utenti Autorizzati dipendono in gran parte dai propri datori di lavoro (gli Utenti Business) per le informative sulla privacy, la raccolta del consenso e l'esercizio dei diritti degli interessati, creando un potenziale squilibrio di potere e attriti per la privacy individuale.
Valutazione per categoria
Suddivisione dell'informativa nelle principali aree di conformità. Buono = solido, discreto = misto, scarso = preoccupante.
L'informativa descrive la raccolta di dati altamente invasivi per il monitoraggio dei dipendenti, tra cui la posizione precisa in background, screenshot del desktop e il tracciamento continuo dell'utilizzo di app/siti web, che va ben oltre quanto strettamente necessario per la gestione di base dei progetti.
L'informativa delinea chiaramente tra Utenti Business e Utenti Autorizzati, elenca tipi di dati specifici raccolti per funzionalità del prodotto e fornisce una sezione dedicata e dettagliata per le persone nello SEE che delinea le basi giuridiche e i diritti.
I dati sono condivisi con un elenco pubblicato di sub-responsabili per scopi operativi legittimi, ma l'informativa consente anche la condivisione per la pubblicità personalizzata e un'ampia condivisione su indicazione dell'Utente Business senza limitazioni esplicite.
Sebbene l'elaborazione predefinita avvenga negli Stati Uniti, CAKE.com implementa le SCC e l'addendum britannico per i trasferimenti dall'UE e offre un'opzione di archiviazione dei dati nello SEE per alcuni servizi, sebbene molti sub-responsabili siano basati negli Stati Uniti.
L'informativa è completamente silenziosa sull'uso dei dati personali per l'intelligenza artificiale o l'addestramento dei modelli, il che lascia un vuoto sul fatto che i messaggi, i file o i dati di tracciamento dei dipendenti possano essere utilizzati per addestrare algoritmi.
I diritti completi del RGPD sono enumerati per gli utenti dello SEE, ma agli Utenti Autorizzati viene esplicitamente detto di contattare il proprio Utente Business (datore di lavoro) per esercitare questi diritti, limitando il loro ricorso diretto contro CAKE.com in qualità di responsabile del trattamento.
Risultati chiave
Clausole rilevanti, problemi o buone pratiche individuate (critici per primi)
Funzionalità di sorveglianza dei dipendenti invasive
L'informativa dettaglia la raccolta della posizione precisa (anche in background), screenshot del desktop a intervalli regolari e l'auto-tracciamento di tutte le applicazioni e i siti web utilizzati. Questo livello di sorveglianza pone un alto rischio per la privacy dei dipendenti e richiede un attento bilanciamento ai sensi dell'Articolo 5(1)(b) e (c) del RGPD.
Trasferimento della responsabilità RGPD ai datori di lavoro
CAKE.com afferma esplicitamente che gli Utenti Business sono responsabili di fornire le informative e raccogliere i consensi dagli Utenti Autorizzati, e che gli Utenti Autorizzati devono contattare il proprio datore di lavoro per esercitare i diritti degli interessati. Questo tutela CAKE.com ma lascia i dipendenti dipendenti dagli sforzi di conformità del proprio datore di lavoro.
Pubblicità comportamentale su piattaforme di terze parti
L'informativa afferma che utilizzano le informazioni per 'Personalizzare le pubblicità che vedi su piattaforme e siti web di terze parti' e si affidano all'interesse legittimo per l'analisi dei dati, il che richiede un attento esame ai sensi del RGPD per stabilire se il tracciamento dei dipendenti per la personalizzazione degli annunci sia veramente un interesse legittimo.
Conservazione dei dati ambigua per categorie sensibili
Sebbene l'informativa menzioni che screenshot, posizione GPS e informazioni di auto-tracciamento vengono 'eliminati automaticamente e di routine dopo un periodo designato', non specifica qual è questo periodo designato, lasciando gli Utenti Autorizzati all'oscuro su quanto a lungo persistono i loro dati di sorveglianza sensibili.
Sintesi per l'utente
Se sei un dipendente che utilizza Clockify, il tuo datore di lavoro può tracciare la tua posizione, acquisire screenshot del tuo desktop e monitorare l'utilizzo delle tue app; devi chiedere al tuo datore di lavoro, non a CAKE.com, di eliminare i tuoi dati.
Postura di conformità
CAKE.com cerca di tutelarsi dalla responsabilità RGPD per quanto riguarda i dipendenti posizionando il datore di lavoro come titolare del trattamento, ma la natura invasiva degli strumenti di tracciamento (posizione in background, screenshot) richiede un rigoroso rispetto dei principi di minimizzazione dei dati e limitazione della finalità da parte dei datori di lavoro, che CAKE.com applica solo in modo approssimativo.
Trasferimenti UE
I dati vengono elaborati principalmente negli Stati Uniti, ma CAKE.com implementa le Clausole Contrattuali Tipo (SCC) e l'Addendum britannico sul trasferimento internazionale di dati. Offrono anche un'opzione di archiviazione dei dati nello SEE per alcuni servizi, un passo positivo, sebbene i sub-responsabili statunitensi gestiscano ancora l'assistenza, i pagamenti e l'analisi.
Segnali rilevati
Dati e pratiche specifiche identificate nel testo
Estratti probatori
Citazioni dirette dall'informativa a supporto di questi risultati
Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.
CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...
Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)
Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.
Mancante o poco chiaro
- Periodi di conservazione specifici per i dati di sorveglianza (screenshot, posizione, auto-tracciamento)
- Se CAKE.com conduce Valutazioni d'Impatto sulla Protezione dei Dati (DPIA) per le sue funzionalità di tracciamento ad alto rischio
- Dettagli espliciti sulla base giuridica utilizzata per specifiche funzionalità di tracciamento (es. lo screenshot si basa sull'interesse legittimo o sul contratto?)
- Se l'opzione di archiviazione dei dati nello SEE è l'impostazione predefinita per i clienti SEE o una funzionalità di opt-in
Domande da porre
- Qual è l'esatto 'periodo designato' dopo il quale screenshot, posizione GPS e dati di auto-tracciamento vengono eliminati automaticamente?
- CAKE.com richiede agli Utenti Business di completare una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) prima di attivare gli strumenti Location Tracker, Screenshot o Auto Tracker per gli Utenti Autorizzati?
- In che modo CAKE.com giustifica l'utilizzo dei dati degli Utenti Autorizzati per la 'personalizzazione delle pubblicità' ai sensi della base giuridica dell'interesse legittimo nello SEE?
- L'opzione per archiviare ed elaborare i dati esclusivamente all'interno dello SEE è abilitata per impostazione predefinita per gli Utenti Business e gli Utenti Autorizzati situati nello SEE?
- CAKE.com utilizza alcuni dei messaggi chat, file o dati di tracciamento degli Utenti Autorizzati per addestrare modelli di intelligenza artificiale o migliorare algoritmi?
Condividi questa analisi
Chiunque abbia questo link può visualizzare il risultato sopra.
Realizzato da DentroChat
Chat IA 100% europea per tutti
Chatta con l'IA, lavora con file, genera immagini e cerca sul web. I dati restano in Europa.
Altre policy privacy analizzate
Vedi tutteapp.klang.ai
62/100
Rischio privacy medioKlang AI collects potentially sensitive audio and video content, shares it with multiple AI providers, and reserves the right to use your uploaded data to improve its own algorithms without offering an opt-out — though it does keep most processing in the EU and enforces zero data retention with its AI sub-processors.
Visualizza report →cursor.com
62/100
Rischio privacy medioCursor (Anysphere) promette di non utilizzare gli input del codice per l'addestramento dell'IA per impostazione predefinita e non vende i tuoi dati, ma raccoglie una vasta gamma di dati personali e di utilizzo, li trasferisce negli Stati Uniti con vaghe garanzie di trasferimento e lascia dettagli chiave come i periodi di conservazione e le basi giuridiche non specificati.
Visualizza report →eustella.com
62/100
Rischio privacy medioeustella fa forti promesse sulla privacy — nessuna vendita di dati, nessuna condivisione con terze parti, nessun addestramento dell'IA sui tuoi dati e tutta l'elaborazione rimane nell'UE — ma questo è materiale marketing, non un'informativa sulla privacy vincolante, e i dettagli critici su raccolta dei dati, conservazione, sub-responsabili e diritti degli utenti sono assenti dal testo fornito.
Visualizza report →lhv.com
62/100
Rischio privacy medioLHV Bank raccoglie una vasta gamma di dati personali e finanziari, li condivide ampiamente con agenzie di prevenzione delle frodi e intermediari di pagamento, e si affida pesantemente all'interesse legittimo per il marketing e l'analisi, ma copre i diritti RGPD (GDPR) e utilizza la revisione manuale per le decisioni di profilazione.
Visualizza report →