cake.com — 62/100 (Gemiddeld privacyrisico)
Laatst geanalyseerd
CAKE.com Inc. · cake.com
Rapportdetails
Gemiddeld privacyrisicoCAKE.com biedt standaard EU-gegevensrechten en overdrachtswaarborgen, maar verzamelt namens werkgevers, die optreden als de verwerkingsverantwoordelijken voor hun werknemers, zeer inbreukmakende werkpleksurveillancedata — zoals schermafbeeldingen, achtergrondlocatie en app-gebruik.
Het privacybeleid bestrijkt de suite met productiviteits- en trackingtools van CAKE.com (Clockify, Pumble, Plaky). Het maakt onderscheid tussen Zakelijke Gebruikers (werkgevers) en Geautoriseerde Gebruikers (werknemers). Hoewel het een robuuste sectie bevat voor EER (EEA)-gebruikers met details over AVG (GDPR)-rechten, wettelijke gronden en Standaardcontractuele Bepalingen voor internationale overdrachten, omvatten de kernfuncties van het product uitgebreide bewaking van werknemers. Geautoriseerde Gebruikers zijn grotendeels afhankelijk van hun werkgevers (de Zakelijke Gebruikers) voor privacykennisgevingen, het verzamelen van toestemming en het uitoefenen van rechten van betrokkenen, wat een potentiële machtsongelijkheid en wrijving voor individuele privacy creëert.
Beoordeling per categorie
Uitsplitsing van het beleid over belangrijke compliancegebieden. Goed = sterk, redelijk = gemengd, slecht = zorgwekkend.
Het beleid beschrijft het verzamelen van zeer inbreukmakende gegevens voor werknemersbewaking, waaronder precieze achtergrondlocatie, schermafbeeldingen van het bureaublad en continue tracking van app-/websitegebruik, wat ver uitstijgt boven wat strikt noodzakelijk is voor basaal projectmanagement.
Het beleid maakt een duidelijk onderscheid tussen Zakelijke Gebruikers en Geautoriseerde Gebruikers, somt specifieke gegevenstypen per productfunctie op en biedt een speciaal, gedetailleerd gedeelte voor EER (EEA)-individuen waarin wettelijke gronden en rechten worden uiteengezet.
Gegevens worden gedeeld met een gepubliceerde lijst van subverwerkers voor legitieme operationele doeleinden, maar het beleid staat ook delen toe voor gepersonaliseerde advertenties en breed delen op instructie van de Zakelijke Gebruiker zonder expliciete beperkingen.
Hoewel de standaardverwerking plaatsvindt in de VS, implementeert CAKE.com SCC's en de UK-addendum voor EU-overdrachten, en biedt het een EER (EEA)-gegevensopslagoptie voor sommige diensten, hoewel veel subverwerkers in de VS zijn gevestigd.
Het beleid is volledig stil over het gebruik van persoonsgegevens voor AI- of modeltraining, wat een lacune achterlaat met betrekking tot de vraag of berichten, bestanden of trackinggegevens van werknemers kunnen worden gebruikt om algoritmen te trainen.
Volledige AVG (GDPR)-rechten worden opgesomd voor EER (EEA)-gebruikers, maar Geautoriseerde Gebruikers wordt expliciet verteld contact op te nemen met hun Zakelijke Gebruiker (werkgever) om deze rechten uit te oefenen, wat hun directe verhaalmogelijkheden tegen CAKE.com als verwerker beperkt.
Belangrijkste bevindingen
Opvallende clausules, problemen of positieve praktijken (kritiek eerst)
Inbreukmakende functies voor werknemersbewaking
Het beleid detailleert het verzamelen van precieze locatie (zelfs op de achtergrond), schermafbeeldingen van het bureaublad op getimede intervallen en automatische tracking van alle gebruikte applicaties en websites. Dit niveau van bewaking vormt een hoog risico voor de privacy van werknemers en vereist een zorgvuldige afweging onder AVG (GDPR) artikel 5, lid 1, onder b en c.
Verschuiving van AVG (GDPR)-verantwoordelijkheid naar werkgevers
CAKE.com stelt expliciet dat Zakelijke Gebruikers verantwoordelijk zijn voor het geven van kennisgevingen en het verzamelen van toestemming van Geautoriseerde Gebruikers, en dat Geautoriseerde Gebruikers contact moeten opnemen met hun werkgever om rechten van betrokkenen uit te oefenen. Dit beschermt CAKE.com, maar laat werknemers afhankelijk van de nalevingsinspanningen van hun werkgever.
Gedragsadvertenties op platforms van derden
Het beleid stelt dat ze informatie gebruiken om 'de advertenties die u ziet op platforms en websites van derden te personaliseren' en vertrouwen op gerechtvaardigd belang voor data-analyse, wat zorgvuldige controle vereist onder de AVG (GDPR) met betrekking tot de vraag of het volgen van werknemers voor advertentiepersonalisatie werkelijk een gerechtvaardigd belang is.
Dubieuze gegevensbewaring voor gevoelige categorieën
Hoewel het beleid vermeldt dat schermafbeeldingen, GPS-locatie en automatische trackinginformatie 'automatisch en routinematig worden verwijderd na een aangewezen tijd', wordt niet gespecificeerd wat die aangewezen tijd is, waardoor Geautoriseerde Gebruikers in het ongewisse blijven over hoe lang hun gevoelige surveillancegegevens bewaard blijven.
Samenvatting voor de gebruiker
Als u een werknemer bent die Clockify gebruikt, kan uw werkgever uw locatie volgen, schermafbeeldingen van uw bureaublad maken en uw app-gebruik bewaken; u moet uw werkgever vragen, en niet CAKE.com, om uw gegevens te verwijderen.
Nalevingshouding
CAKE.com probeert zich te onttrekken aan AVG (GDPR)-aansprakelijkheid met betrekking tot werknemers door de werkgever als verwerkingsverantwoordelijke te positioneren, maar de inbreukmakende aard van de trackingtools (achtergrondlocatie, schermafbeeldingen) vereist een strikte naleving van de beginselen van gegevensminimalisering en doelbinding door de werkgevers, wat CAKE.com slechts losjes afdwingt.
EU-overdrachten
Gegevens worden voornamelijk verwerkt in de VS, maar CAKE.com implementeert Standaardcontractuele Bepalingen (SCC's) en de UK International Data Transfer Addendum. Ze bieden ook een optie voor op EER (EEA) gebaseerde gegevensopslag voor sommige diensten, wat een positieve stap is, hoewel Amerikaanse subverwerkers nog steeds ondersteuning, betalingen en analyses afhandelen.
Gedetecteerde signalen
Specifieke gegevens en praktijken geïdentificeerd in de tekst
Bewijsfragmenten
Directe citaten uit het beleid ter ondersteuning van deze bevindingen
Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.
CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...
Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)
Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.
Ontbreekt of onduidelijk
- Specifieke bewaartermijnen voor surveillancegegevens (schermafbeeldingen, locatie, automatische tracking)
- Of CAKE.com Gegevensbeschermingseffectbeoordelingen (DPIA's) uitvoert voor de risicovolle trackingfuncties
- Expliciete details over de wettelijke grondslag die wordt gebruikt voor specifieke trackingfuncties (bijv. is het maken van schermafbeeldingen gebaseerd op gerechtvaardigd belang of overeenkomst?)
- Of de EER (EEA)-gegevensopslagoptie de standaard is voor EER-klanten of een opt-in functie
Vragen om te stellen
- Wat is de exacte 'aangewezen tijd' waarna schermafbeeldingen, GPS-locatie en automatische trackinggegevens automatisch worden verwijderd?
- Vereist CAKE.com dat Zakelijke Gebruikers een Gegevensbeschermingseffectbeoordeling (DPIA) voltooien voordat ze de LocatieTracker-, Schermafbeelding- of AutoTracker-tools activeren voor Geautoriseerde Gebruikers?
- Hoe rechtvaardigt CAKE.com het gebruik van Geautoriseerde Gebruikersgegevens voor 'het personaliseren van advertenties' onder de wettelijke grondslag van gerechtvaardigd belang in de EER (EEA)?
- Is de optie om gegevens uitsluitend binnen de EER (EEA) op te slaan en te verwerken standaard ingeschakeld voor Zakelijke Gebruikers en Geautoriseerde Gebruikers die in de EER (EEA) zijn gevestigd?
- Gebruikt CAKE.com chatberichten, bestanden of trackinggegevens van Geautoriseerde Gebruikers om AI-modellen te trainen of algoritmen te verbeteren?
Deel deze analyse
Iedereen met deze link kan het resultaat hierboven bekijken.
Gebouwd door DentroChat
100% Europese AI-chat voor iedereen
Chat met AI, werk met bestanden, genereer afbeeldingen en zoek op het web. Gegevens blijven in Europa.
Andere geanalyseerde privacyverklaringen
Alles bekijkenapp.klang.ai
62/100
Gemiddeld privacyrisicoKlang AI collects potentially sensitive audio and video content, shares it with multiple AI providers, and reserves the right to use your uploaded data to improve its own algorithms without offering an opt-out — though it does keep most processing in the EU and enforces zero data retention with its AI sub-processors.
Bekijk rapport →cursor.com
62/100
Gemiddeld privacyrisicoCursor (Anysphere) belooft je code-invoer standaard niet te gebruiken voor AI-training en verkoopt je gegevens niet, maar het verzamelt een breed scala aan persoonlijke en gebruiksgegevens, stuurt deze naar de VS met vage overdrachtswaarborgen, en laat belangrijke details zoals bewaartermijnen en rechtsgronden ongespecificeerd.
Bekijk rapport →eustella.com
62/100
Gemiddeld privacyrisicoeustella doet sterke privacybeloften — geen verkoop van gegevens, geen delen met derden, geen AI-training op jouw gegevens, en alle verwerking blijft binnen de EU — maar dit is marketingtekst, geen bindend privacybeleid, en cruciale details over gegevensverzameling, bewaartermijnen, sub-verwerkers en gebruikersrechten ontbreken in de verstrekte tekst.
Bekijk rapport →lhv.com
62/100
Gemiddeld privacyrisicoLHV Bank verzamelt een uitgebreid scala aan persoonlijke en financiële gegevens, deelt deze breed met fraudepreventiebureaus en betalingsintermediairs, en leunt zwaar op gerechtvaardigd belang voor marketing en analyses — maar het behandelt wel AVG-rechten en gebruikt handmatige beoordeling voor profileringbeslissingen.
Bekijk rapport →