gdprchat.eu — 88/100 (Basso rischio per la privacy)
Ultima analisi
FRITS AI ApS · gdprchat.eu
Dettagli del report
Basso rischio per la privacyGDPRchat offre una privacy eccezionalmente forte incentrata sull'UE senza tracciamento e con controlli self-service sui dati, ma gli utenti dovrebbero essere consapevoli che i prompt delle immagini possono essere utilizzati per l'addestramento dell'IA da un provider di terze parti.
FRITS AI ApS dimostra un forte impegno verso la protezione dei dati nell'UE, mantenendo quasi tutte le elaborazioni all'interno dell'UE e rifiutando esplicitamente analisi e tracciamento. Tuttavia, l'eccezione per i prompt di generazione di immagini, che vengono inviati a Black Forest Labs senza un Accordo di Trattamento dei Dati (DPA) e possono essere utilizzati per l'addestramento, rappresenta una notevole lacuna in un'architettura altrimenti orientata alla privacy. L'informativa è altamente trasparente sui flussi di dati, i sub-responsabili e le misure di salvaguardia tecniche come la funzione PII Lock attiva per impostazione predefinita.
Valutazione per categoria
Suddivisione dell'informativa nelle principali aree di conformità. Buono = solido, discreto = misto, scarso = preoccupante.
L'informativa rifiuta esplicitamente analisi e tracciamento, e imposta come predefinito il mascheramento dei PII lato client prima della trasmissione.
Vengono forniti dettagli eccezionali sull'uso dei cookie, sugli scopi dell'elaborazione degli IP e sui ruoli e le sedi specifici dei sub-responsabili.
Sebbene la maggior parte dei sub-responsabili abbia sede nell'UE e sia esclusa dall'addestramento, i prompt delle immagini vengono condivisi con Black Forest Labs senza un DPA e possono essere utilizzati per l'addestramento.
I dati sono mantenuti quasi interamente all'interno dell'UE, con solo trasferimenti verso gli Stati Uniti coperti da DPF per OAuth opzionale e pagamenti dell'App Store.
I dati delle chat sono protetti dall'addestramento tramite DPA, ma i prompt di generazione di immagini sono esplicitamente esclusi da questo impegno di non addestramento.
L'informativa descrive chiaramente i diritti del RGPD, fornisce l'eliminazione self-service e l'esportazione JSON, ed elenca l'autorità di controllo principale.
Risultati chiave
Clausole rilevanti, problemi o buone pratiche individuate (critici per primi)
Eccezione all'addestramento per la generazione di immagini
I prompt di generazione di immagini vengono inviati a Black Forest Labs senza un Accordo di Trattamento dei Dati (DPA), il che significa che questo provider può utilizzare gli input degli utenti per addestrare modelli di IA. Ciò contraddice l'impegno di non addestramento applicato ai dati delle chat e rappresenta una lacuna significativa nella protezione dei dati per quella funzione specifica.
Lunga conservazione degli indirizzi IP nei log di audit
Gli indirizzi IP e gli identificativi del browser collegati a eventi di account rilevanti per la sicurezza vengono conservati per 24 mesi anche dopo l'eliminazione dell'account, basandosi sull'Art. 17(3)(e) del RGPD. Questo è un periodo di conservazione notevolmente lungo per i dati IP, che l'informativa classifica come dati personali.
Forte minimizzazione dei dati e assenza di tracciamento
Il servizio dimostra una forte minimizzazione dei dati evitando tutte le analisi di terze parti, il tracciamento e la pubblicità, e impostando come predefinita una funzione di mascheramento dei PII lato client (PII Lock) che impedisce ai dati sensibili di uscire dal browser.
Elaborazione dei dati solo nell'UE
L'elaborazione dei dati è quasi interamente confinata nell'UE (Germania, Francia, Paesi Bassi), con solo trasferimenti minimi verso provider statunitensi (Apple, Google, Microsoft) coperti dall'EU-US Data Privacy Framework per OAuth e pagamenti dell'App Store.
Sintesi per l'utente
Questo è un servizio che rispetta molto la privacy, che mantiene i tuoi dati nell'UE e non ti traccia, ma evita di caricare dati personali sensibili nei prompt di generazione di immagini, poiché quel provider può utilizzarli per addestrare l'IA.
Postura di conformità
Proattivo e altamente conforme. Il titolare del trattamento va oltre i requisiti minimi del RGPD (GDPR) in diverse aree (ad es. applicando un limite di età di 16 anni in tutta l'UE, mascheramento predefinito dei PII, nessun cookie di tracciamento) ma porta un rischio specifico riguardo alla mancanza di un DPA con un sub-responsabile.
Trasferimenti UE
Eccellente. Il servizio è esplicitamente progettato per mantenere i dati all'interno dell'UE (Germania, Francia, Paesi Bassi). Solo interazioni minime e opzionali (OAuth con i giganti tecnologici statunitensi, pagamenti iOS) attivano trasferimenti verso gli Stati Uniti, che sono coperti dall'EU-US Data Privacy Framework.
Segnali rilevati
Dati e pratiche specifiche identificate nel testo
Estratti probatori
Citazioni dirette dall'informativa a supporto di questi risultati
Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.
Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.
GDPRchat does not use any third-party analytics, tracking, or advertising services.
PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...
Mancante o poco chiaro
- Nessuna menzione esplicita della Valutazione d'Impatto sulla Protezione dei Dati (DPIA)
- Nessun dettaglio sulle categorie specifiche di dati condivisi con Black Forest Labs oltre ai 'prompt delle immagini'
- Nessuna menzione del processo decisionale automatizzato con effetti giuridici (sebbene esplicitamente negato per la profilazione)
Domande da porre
- Qual è la tempistica per finalizzare un accordo aziendale con Black Forest Labs che escluda l'addestramento sui prompt delle immagini, e gli utenti saranno informati se questo stato cambia?
- È stata documentata una valutazione di proporzionalità per giustificare lo specifico periodo di conservazione di 24 mesi per gli indirizzi IP nel registro di audit di sicurezza, anziché un periodo più breve?
- In che modo la funzione PII Lock lato client gestisce i dati non strutturati di categorie speciali (ad es. narrazioni mediche dettagliate) che non corrispondono a identificativi standard come nomi o IBAN?
Condividi questa analisi
Chiunque abbia questo link può visualizzare il risultato sopra.
Realizzato da DentroChat
Chat IA 100% europea per tutti
Chatta con l'IA, lavora con file, genera immagini e cerca sul web. I dati restano in Europa.
Altre policy privacy analizzate
Vedi tutteproton.me
88/100
Basso rischio per la privacyProton offre una forte privacy per impostazione predefinita con crittografia end-to-end, raccolta minima di dati e nessun tracciamento pubblicitario, sebbene alcuni dati utente fluiscano verso elaboratori con sede negli Stati Uniti per supporto e pagamenti.
Visualizza report →startpage.com
90/100
Basso rischio per la privacyStartpage offre un'eccezionale privacy by design, raccogliendo praticamente nessun dato personale e rifiutando esplicitamente tracciamento, profilazione e registrazione delle ricerche, sebbene esistano flussi di dati minori verso fornitori di pubblicità e analisi di terze parti.
Visualizza report →kolsetu.com
85/100
Basso rischio per la privacyKolsetu rispetta generalmente le normative europee sulla privacy, ma raccoglie in modo eccessivo i dati di utilizzo, non ha un RPDD pubblico e fornisce dettagli limitati su alcuni trasferimenti internazionali.
Visualizza report →greenpt.com
82/100
Basso rischio per la privacyGreenPT offre una forte sovranità dei dati nell'UE e un monitoraggio minimo, ma la sua politica è sospettosamente silenziosa sul fatto che i dati della tua chat vengano utilizzati per addestrare modelli di IA e si affida a una debole salvaguardia per i trasferimenti di ricerca negli Stati Uniti.
Visualizza report →