gdprchat.eu — 88/100 (Basso rischio per la privacy)

Ultima analisi

Esegui una nuova analisi su un'altra informativa

FRITS AI ApS · gdprchat.eu

Dettagli del report

Basso rischio per la privacy

GDPRchat offre una privacy eccezionalmente forte incentrata sull'UE senza tracciamento e con controlli self-service sui dati, ma gli utenti dovrebbero essere consapevoli che i prompt delle immagini possono essere utilizzati per l'addestramento dell'IA da un provider di terze parti.

FRITS AI ApS dimostra un forte impegno verso la protezione dei dati nell'UE, mantenendo quasi tutte le elaborazioni all'interno dell'UE e rifiutando esplicitamente analisi e tracciamento. Tuttavia, l'eccezione per i prompt di generazione di immagini, che vengono inviati a Black Forest Labs senza un Accordo di Trattamento dei Dati (DPA) e possono essere utilizzati per l'addestramento, rappresenta una notevole lacuna in un'architettura altrimenti orientata alla privacy. L'informativa è altamente trasparente sui flussi di dati, i sub-responsabili e le misure di salvaguardia tecniche come la funzione PII Lock attiva per impostazione predefinita.

Ultima analisi
FonteURL

Valutazione per categoria

Suddivisione dell'informativa nelle principali aree di conformità. Buono = solido, discreto = misto, scarso = preoccupante.

Minimizzazione dei datiBuono

L'informativa rifiuta esplicitamente analisi e tracciamento, e imposta come predefinito il mascheramento dei PII lato client prima della trasmissione.

TrasparenzaBuono

Vengono forniti dettagli eccezionali sull'uso dei cookie, sugli scopi dell'elaborazione degli IP e sui ruoli e le sedi specifici dei sub-responsabili.

Condivisione con terze partiDiscreto

Sebbene la maggior parte dei sub-responsabili abbia sede nell'UE e sia esclusa dall'addestramento, i prompt delle immagini vengono condivisi con Black Forest Labs senza un DPA e possono essere utilizzati per l'addestramento.

Trasferimenti internazionaliBuono

I dati sono mantenuti quasi interamente all'interno dell'UE, con solo trasferimenti verso gli Stati Uniti coperti da DPF per OAuth opzionale e pagamenti dell'App Store.

Addestramento IA/ModelliDiscreto

I dati delle chat sono protetti dall'addestramento tramite DPA, ma i prompt di generazione di immagini sono esplicitamente esclusi da questo impegno di non addestramento.

Diritti degli utentiBuono

L'informativa descrive chiaramente i diritti del RGPD, fornisce l'eliminazione self-service e l'esportazione JSON, ed elenca l'autorità di controllo principale.

Risultati chiave

Clausole rilevanti, problemi o buone pratiche individuate (critici per primi)

Avviso

Eccezione all'addestramento per la generazione di immagini

I prompt di generazione di immagini vengono inviati a Black Forest Labs senza un Accordo di Trattamento dei Dati (DPA), il che significa che questo provider può utilizzare gli input degli utenti per addestrare modelli di IA. Ciò contraddice l'impegno di non addestramento applicato ai dati delle chat e rappresenta una lacuna significativa nella protezione dei dati per quella funzione specifica.

Info

Lunga conservazione degli indirizzi IP nei log di audit

Gli indirizzi IP e gli identificativi del browser collegati a eventi di account rilevanti per la sicurezza vengono conservati per 24 mesi anche dopo l'eliminazione dell'account, basandosi sull'Art. 17(3)(e) del RGPD. Questo è un periodo di conservazione notevolmente lungo per i dati IP, che l'informativa classifica come dati personali.

Info

Forte minimizzazione dei dati e assenza di tracciamento

Il servizio dimostra una forte minimizzazione dei dati evitando tutte le analisi di terze parti, il tracciamento e la pubblicità, e impostando come predefinita una funzione di mascheramento dei PII lato client (PII Lock) che impedisce ai dati sensibili di uscire dal browser.

Info

Elaborazione dei dati solo nell'UE

L'elaborazione dei dati è quasi interamente confinata nell'UE (Germania, Francia, Paesi Bassi), con solo trasferimenti minimi verso provider statunitensi (Apple, Google, Microsoft) coperti dall'EU-US Data Privacy Framework per OAuth e pagamenti dell'App Store.

Sintesi per l'utente

Questo è un servizio che rispetta molto la privacy, che mantiene i tuoi dati nell'UE e non ti traccia, ma evita di caricare dati personali sensibili nei prompt di generazione di immagini, poiché quel provider può utilizzarli per addestrare l'IA.

Postura di conformità

Proattivo e altamente conforme. Il titolare del trattamento va oltre i requisiti minimi del RGPD (GDPR) in diverse aree (ad es. applicando un limite di età di 16 anni in tutta l'UE, mascheramento predefinito dei PII, nessun cookie di tracciamento) ma porta un rischio specifico riguardo alla mancanza di un DPA con un sub-responsabile.

Trasferimenti UE

Eccellente. Il servizio è esplicitamente progettato per mantenere i dati all'interno dell'UE (Germania, Francia, Paesi Bassi). Solo interazioni minime e opzionali (OAuth con i giganti tecnologici statunitensi, pagamenti iOS) attivano trasferimenti verso gli Stati Uniti, che sono coperti dall'EU-US Data Privacy Framework.

Segnali rilevati

Dati e pratiche specifiche identificate nel testo

Dati raccolti
NomeIndirizzo emailHash crittografico della passwordNome dell'organizzazioneMessaggi della chatDocumenti caricatiIndirizzo IPIdentificativo del browserIntestazione Accept-LanguageAudio vocale (trascritto e poi scartato)Coordinate di posizione approssimativa (se abilitato)
Finalità del trattamento
Fornitura del servizio e archiviazione delle conversazioniAutenticazione e sicurezzaLimitazione della frequenza e prevenzione degli abusiRegistrazione degli audit di sicurezzaStima della posizione a livello di paese per l'IVAElaborazione dei pagamentiTrascrizione da voce a testoGeocodifica inversa
Condivisione con terze parti
Provider di modelli di IA (Mistral AI, Scaleway)Provider di infrastruttura (Hetzner)Provider di generazione di immagini (Black Forest Labs)Elaboratore dei pagamenti (Mollie)Provider di email transazionali (Scaleway)Provider di ricerca web (Linkup)Provider di confronto prezzi (DataForSEO)Tile di mappa e geocodifica (OpenStreetMap Foundation)Incorporamento video (YouTube)Provider OAuth (Apple, Google, Microsoft)
Trasferimenti internazionali
Elaborazione con sede nell'UE per i servizi principaliTrasferimenti verso gli Stati Uniti per OAuth e pagamenti iOS (EU-US DPF)Trasferimento verso il Regno Unito per OpenStreetMap (decisione di adeguatezza del Regno Unito)
IA / Addestramento modelli
Provider di chat esclusi dall'addestramento tramite DPAProvider di generazione di immagini (Black Forest Labs) NON escluso dall'addestramento

Estratti probatori

Citazioni dirette dall'informativa a supporto di questi risultati

Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.

Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.

GDPRchat does not use any third-party analytics, tracking, or advertising services.

PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...

Mancante o poco chiaro

  • Nessuna menzione esplicita della Valutazione d'Impatto sulla Protezione dei Dati (DPIA)
  • Nessun dettaglio sulle categorie specifiche di dati condivisi con Black Forest Labs oltre ai 'prompt delle immagini'
  • Nessuna menzione del processo decisionale automatizzato con effetti giuridici (sebbene esplicitamente negato per la profilazione)

Domande da porre

  • Qual è la tempistica per finalizzare un accordo aziendale con Black Forest Labs che escluda l'addestramento sui prompt delle immagini, e gli utenti saranno informati se questo stato cambia?
  • È stata documentata una valutazione di proporzionalità per giustificare lo specifico periodo di conservazione di 24 mesi per gli indirizzi IP nel registro di audit di sicurezza, anziché un periodo più breve?
  • In che modo la funzione PII Lock lato client gestisce i dati non strutturati di categorie speciali (ad es. narrazioni mediche dettagliate) che non corrispondono a identificativi standard come nomi o IBAN?
Questa analisi è generata dall'IA e non costituisce consulenza legale. Consulta sempre un professionista legale qualificato per le decisioni di conformità.

Condividi questa analisi

Chiunque abbia questo link può visualizzare il risultato sopra.

Realizzato da DentroChat

Chat IA 100% europea per tutti

Chatta con l'IA, lavora con file, genera immagini e cerca sul web. I dati restano in Europa.

Infrastruttura ospitata nell'UETesto, file, immagini e ricerca webModalità Veloce, Riflessione e CreativaPrivacy-first per impostazione predefinitaNessun dato esce dall'Europa
Prova gratis →
Vedi tutte