berlin.de — 80/100 (Laag privacyrisico)
Laatst geanalyseerd
Der Regierende Bürgermeister von Berlin – Senatskanzlei · berlin.de
Rapportdetails
Laag privacyrisicoHet privacybeleid van de Berlijnse Senaatskanselij is over het algemeen sterk, het gebruikt een twee-klik-toestemming voor media van derden en anonimiseert IP-adressen, hoewel het voor sommige sub-verwerkers buiten de EER afhankelijk is van standaard contractuele clausules en duidelijkheid ontbreekt over AI-training.
Het privacybeleid van de Berlijnse Senaatskanselij (Senatskanzlei) toont een hoge standaard van AVG (GDPR)-naleving die typerend is voor Duitse overheidsinstanties. Het maakt gebruik van robuuste privacybeschermende maatregelen zoals twee-klik-oplossingen voor YouTube, Google Maps en Vimeo, waardoor geen gegevens worden verzonden zonder expliciete toestemming. IP-adressen worden afgekapt voordat ze worden verwerkt voor analyses (Mapp Intelligence) en analysegegevens worden uitsluitend in Duitsland opgeslagen. Er zijn echter opvallende hiaten: videoleverancier movingimage en grafiektool Datawrapper gebruiken sub-verwerkers in derde landen die uitsluitend vertrouwen op Standaard Contractuele Clausules (SCC's), en de bewaartermijn voor contactformuliergegevens is vaag gedefinieerd. Bovendien zwijgt het beleid volledig over de vraag of geïntegreerde diensten gegevens gebruiken voor AI-modeltraining.
Beoordeling per categorie
Uitsplitsing van het beleid over belangrijke compliancegebieden. Goed = sterk, redelijk = gemengd, slecht = zorgwekkend.
IP-adressen worden afgekapt/geanonimiseerd voordat ze worden verwerkt voor analyses en vertalingen, en formulieren vragen alleen om noodzakelijke gegevens.
Het beleid is zeer gestructureerd en detailleert specifieke wettelijke grondslagen, doeleinden en bewaartermijnen voor elke afzonderlijke verwerkingsactiviteit.
Hoewel twee-klik-oplossingen passieve tracking voorkomen, worden gegevens bij toestemming gedeeld met verschillende Amerikaanse techbedrijven (Google, Vimeo) en sub-verwerkers.
Analysegegevens worden in Duitsland gehouden, maar movingimage en Datawrapper gebruiken expliciet sub-verwerkers in derde landen onder SCC's.
Het beleid zwijgt volledig over de vraag of geïntegreerde diensten (zoals vertaling of analyses) de verwerkte gegevens gebruiken voor het trainen van hun eigen AI-modellen.
Alle standaard AVG (GDPR)-rechten zijn duidelijk vermeld met contactgegevens van de Functionaris voor Gegevensbescherming en de toezichthoudende autoriteit.
Belangrijkste bevindingen
Opvallende clausules, problemen of positieve praktijken (kritiek eerst)
Overdrachten naar derde landen via sub-verwerkers
movingimage en Datawrapper gebruiken sub-verwerkers (CDN's) in derde landen, waarbij ze vertrouwen op Standaard Contractuele Clausules (SCC's) zonder het noemen van aanvullende technische maatregelen, wat na Schrems II onvoldoende kan zijn.
Dubbelzinnige bewaartermijn voor contactformulieren
Hoewel browsergegevens na 14 dagen worden verwijderd, worden contactformuliergegevens bewaard totdat het 'gesprek is afgerond', wat subjectief is en een harde maximale bewaartermijn ontbreekt.
Sterke twee-klik-implementatie voor media
Google Maps, YouTube en Vimeo zijn geïmplementeerd met voorbeeldafbeeldingen en vereisen actieve toestemming ('Akzeptieren und Anzeigen') voordat ze verbinding maken met externe servers, waardoor passieve gegevenslekken naar Amerikaanse techbedrijven worden voorkomen.
IP-anonimisering en lokale opslag voor analyses
Mapp Intelligence kapt IP-adressen af voordat ze worden verwerkt en slaat gegevens uitsluitend op in Duitsland, wat de risico's van grensoverschrijdende overdracht voor analysegegevens beperkt.
Stilte over AI/modeltraining
Het beleid geeft niet aan of geïntegreerde diensten van derden (zoals Conword voor vertaling of Mapp voor analyses) de verwerkte gegevens gebruiken voor hun eigen AI- of machine learning-modeltraining.
Samenvatting voor de gebruiker
Uw gegevens zijn over het algemeen goed beschermd op deze overheidswebsite, vooral omdat video's en kaarten alleen laden als u klikt om ze te accepteren, maar wees ervan bewust dat sommige onderliggende tools gegevens naar servers buiten de EU kunnen sturen.
Nalevingshouding
De verwerkingsverantwoordelijke toont een sterke nalevingshouding, door gebruik te maken van specifieke wettelijke grondslagen (Art. 6 lid 1 e en f) voor taken van algemeen belang en door privacy by design te implementeren (bijv. IP-anonimisering, twee-klik-integraties). De belangrijkste zwakke punten zijn de afhankelijkheid van SCC's zonder het noemen van aanvullende maatregelen voor overdrachten naar derde landen, en dubbelzinnige bewaartermijnen voor correspondentie.
EU-overdrachten
Gegevensoverdrachten naar derde landen vinden plaats via sub-verwerkers van movingimage en Datawrapper (CDN's), waarbij wordt vertrouwd op Standaard Contractuele Clausules. Google en Vimeo zijn gevestigd in de VS, maar worden alleen geactiveerd na toestemming van de gebruiker. Analysegegevens worden expliciet in Duitsland gehouden.
Gedetecteerde signalen
Specifieke gegevens en praktijken geïdentificeerd in de tekst
Bewijsfragmenten
Directe citaten uit het beleid ter ondersteuning van deze bevindingen
Die Google Maps Karten sind mit einem Vorschaubild versehen, um zu vermeiden, dass bereits bei Betreten der Seite Daten an Google übermittelt werden.
Die IP-Adresse wird vor jeglicher Verarbeitung gekürzt und in anonymisierter Form zur Session-Erkennung und für die Geolokalisierung (bis auf Stadt-Ebene) verwendet.
movingimage setzt Unterauftragsverarbeiter in Drittstaaten ein. Insbesondere handelt es sich hierbei um den Betreiber des Content Delivery Networks (CDN).
Beendet ist die Konversation dann, wenn sich aus den Umständen entnehmen lässt, dass der betroffene Sachverhalt abschließend geklärt ist.
Ontbreekt of onduidelijk
- Geen vermelding van aanvullende technische maatregelen voor overdrachten naar derde landen naast SCC's
- Geen expliciete harde deadline voor het verwijderen van contactformuliergegevens
- Geen openbaarmaking met betrekking tot AI-modeltraining door verwerkers van derden
Vragen om te stellen
- Welke specifieke technische en organisatorische maatregelen zorgen ervoor dat Mapp Digital US geen toegang heeft tot de analysegegevens die uitsluitend in Duitsland zijn opgeslagen?
- In welke specifieke derde landen opereren de sub-verwerkers (CDN's) van movingimage en Datawrapper, en zijn er aanvullende maatregelen geïmplementeerd naast de SCC's?
- Hoe wordt de afronding van een 'gesprek' via het contactformulier objectief bepaald om verwijdering te activeren, en is er een maximale time-out?
- Gebruiken de geïntegreerde diensten van derden (zoals Conword of Mapp Intelligence) de verwerkte gegevens voor het trainen van hun eigen AI- of machine learning-modellen?
Deel deze analyse
Iedereen met deze link kan het resultaat hierboven bekijken.
Gebouwd door DentroChat
100% Europese AI-chat voor iedereen
Chat met AI, werk met bestanden, genereer afbeeldingen en zoek op het web. Gegevens blijven in Europa.
Andere geanalyseerde privacyverklaringen
Alles bekijkengreenpt.com
82/100
Laag privacyrisicoGreenPT biedt sterke EU-datasoevereiniteit en minimale tracking, maar het beleid is verdacht stil over de vraag of uw chatgegevens worden gebruikt om AI-modellen te trainen, en het vertrouwt op een zwakke waarborg voor zoekoverdrachten naar de VS.
Bekijk rapport →duckduckgo.com
82/100
Laag privacyrisicoDuckDuckGo maakt zijn belofte om niet te tracken waar voor kernzoekopdrachten en browsen, maar de groeiende optionele functies (Duck.ai, Sync & Backup) en het Microsoft-advertentiepartnerschap introduceren gegevensstromen die het beleid niet volledig uitlegt, vooral met betrekking tot AI-training en waarborgen voor internationale overdracht.
Bekijk rapport →europealternatives.com
78/100
Laag privacyrisicoEurope Alternatives is een privacyvriendelijke directory die bijna geen persoonsgegevens verzamelt, maar het klikken op partnerlinks kan uw gegevens naar derden sturen — inclusief mogelijk buiten de EU — zonder dat er duidelijke waarborgen worden beschreven.
Bekijk rapport →langdock.com
78/100
Laag privacyrisicoLangdock is een privacybewust AI-platform uit de EU dat het gebruik van uw inhoud voor het trainen van AI-modellen expliciet verbiedt en gegevens binnen de EU houdt, hoewel het afhankelijk is van enkele Amerikaanse sub-verwerkers en op sommige plaatsen vage bewaartermijnen heeft.
Bekijk rapport →