cal.com — 55/100 (Gemiddeld privacyrisico)
Laatst geanalyseerd
Cal.com, Inc. · cal.com
Rapportdetails
Gemiddeld privacyrisicoCal.com biedt standaard AVG-rechten (GDPR) en een lijst met subverwerkers, maar verzuimt de juridische grondslag voor gegevensoverdracht van de EU naar de VS te specificeren en zwijgt over het gebruik van gegevens voor AI-training.
Het privacybeleid toont enige nalevingsbewustzijn door AVG-rechten te vermelden, een FG (DPO) aan te stellen en een EU-vertegenwoordiger te benoemen. Het vertoont echter aanzienlijke tekortkomingen die typisch zijn voor beleid met een VS-focus, zoals het vertrouwen op vage 'voldoende controles' voor internationale gegevensoverdrachten zonder de juridische mechanismen te noemen. Bovendien zwijgt het beleid volledig over AI-modeltraining, ondanks dat het bedrijf actief een AI-product (Cal.ai) op de markt brengt, en gebruikt het te brede taal met betrekking tot de persoonsgegevens die het verzamelt.
Beoordeling per categorie
Uitsplitsing van het beleid over belangrijke compliancegebieden. Goed = sterk, redelijk = gemengd, slecht = zorgwekkend.
Verzamelt standaard planningsgegevens, maar gebruikt advertentiecookies en deelt e-mails voor advertentie-matching, wat verder gaat dan strikte noodzakelijkheid.
Somt subverwerkers en rechten duidelijk op, maar de categorieën verzamelde persoonsgegevens zijn vaag gedefinieerd.
Subverwerkers zijn goed gedocumenteerd, maar het delen van gegevens met advertentieplatforms zoals Google en Meta voor doelgroepmatching roept toestemmingsvragen op.
Draagt expliciet EU-gegevens over aan de VS, maar noemt niet het juridische overdrachtsmechanisme dat vereist is door Hoofdstuk V van de AVG.
Het beleid zwijgt volledig over de vraag of gebruikersgegevens worden gebruikt voor AI-training, ondanks dat het bedrijf een AI-product op de markt brengt.
Somt duidelijk alle standaard AVG-rechten op, biedt een contactpersoon voor de FG (DPO) en heeft een EU-vertegenwoordiger aangesteld krachtens Artikel 27.
Belangrijkste bevindingen
Opvallende clausules, problemen of positieve praktijken (kritiek eerst)
Ontbrekende juridische grondslag voor internationale overdrachten
Het beleid erkent het overdragen van gegevens aan de VS, maar verwijst niet naar Standaardcontractuele Bepalingen, Bindende Bedrijfsvoorschriften of het EU-US Data Privacy Framework, en vertrouwt in plaats daarvan op vage taal over 'voldoende controles'.
Stilte over AI-trainingspraktijken
Ondanks de prominente advertentie voor 'Cal.ai' en AI-aangedreven oproepen, bevat het privacybeleid absoluut geen openbaarmaking over de vraag of gebruikersgegevens, vergaderinhoud of transcripties worden gebruikt om AI-modellen te trainen.
Vage definitie van categorieën persoonsgegevens
Het beleid stelt dat persoonsgegevens 'kunnen omvatten, maar niet beperkt zijn tot: Cookies en Gebruiksgegevens', en verzuimt de specifieke categorieën verzamelde persoonsgegevens (bijv. naam, e-mailadres) expliciet op te sommen in de definitiesectie, wat in strijd is met de specificiteitseisen van AVG Artikel 13(2)(a).
Dubbelzinnige advertentietracking en toestemming
Het beleid erkent het gebruik van advertentiecookies en het delen van e-mails met advertentieplatforms (Google, Meta, LinkedIn) voor doelgroepmatching, en presenteert dit als een functie die alleen voor de VS is met een e-mail-opt-out, maar verzuimt te verduidelijken hoe expliciete toestemming volgens de AVG-standaard wordt verkregen voor EU-gebruikers die in deze trackingnetten terecht kunnen komen.
Samenvatting voor de gebruiker
Uw gegevens worden waarschijnlijk naar de VS gestuurd onder niet-gespecificeerde juridische bescherming, en hoewel basis AVG-rechten worden geboden, laat het beleid gevaarlijke grijze gebieden achter rond advertentietracking en AI-gebruik.
Nalevingshouding
Gemengde nalevingshouding; structurele AVG-elementen zijn aanwezig, maar substantiële waarborgen voor internationale overdrachten en AI-verwerking ontbreken.
EU-overdrachten
Onvoldoende. Het beleid draagt expliciet gegevens over aan de VS, maar noemt geen geldig AVG-overdrachtsmechanisme zoals Standaardcontractuele Bepalingen of het EU-US Data Privacy Framework.
Gedetecteerde signalen
Specifieke gegevens en praktijken geïdentificeerd in de tekst
Bewijsfragmenten
Directe citaten uit het beleid ter ondersteuning van deze bevindingen
If you are located outside United States and choose to provide information to us, please note that we transfer the data, including Personal Data, to United States and process it there.
Personally identifiable information may include, but is not limited to: Cookies and Usage Data
For users located in the United States, we may share limited information—such as your email address—with advertising platforms including Google Ads, Meta (Facebook and Instagram), and LinkedIn.
Ontbreekt of onduidelijk
- Juridisch mechanisme voor EU-VS gegevensoverdrachten
- Specifieke categorieën verzamelde persoonsgegevens
- Openbaarmakingen van AI-modeltraining
- Bewaartermijnen voor gegevens
- Rechtsgrond voor verwerking volgens AVG Artikel 6
Vragen om te stellen
- Wat is het specifieke juridische mechanisme (bijv. Standaardcontractuele Bepalingen, EU-US Data Privacy Framework) dat wordt gebruikt om de overdracht van EU-persoonsgegevens naar de Verenigde Staten goed te keuren?
- Worden er gebruikersgegevens, waaronder boekingsinhoud, videotranscripties of oproepopnames, gebruikt om de Cal.ai-modellen of enige andere machine learning-algoritmen te trainen of te verbeteren?
- Hoe wordt expliciete toestemming verkregen van EU-gebruikers voordat advertentiecookies worden geplaatst of hun gegevens worden gedeeld met advertentienetwerken voor doelgroepmatching?
- Wat zijn de specifieke bewaartermijnen voor de verschillende categorieën persoonsgegevens die u verzamelt?
Deel deze analyse
Iedereen met deze link kan het resultaat hierboven bekijken.
Gebouwd door DentroChat
100% Europese AI-chat voor iedereen
Chat met AI, werk met bestanden, genereer afbeeldingen en zoek op het web. Gegevens blijven in Europa.
Andere geanalyseerde privacyverklaringen
Alles bekijkenbsky.social
55/100
Gemiddeld privacyrisicoBluesky verzamelt brede gedragsgegevens en slaat je directe berichten onversleuteld op, maar verdient punten door te weigeren je gegevens te verkopen voor gerichte advertenties en door een solide infrastructuur voor AVG (GDPR)-rechten te bieden.
Bekijk rapport →scaleway.com
55/100
Gemiddeld privacyrisicoScaleway maakt grote beloften over Europese datasoevereiniteit, maar deze marketingpagina biedt nul daadwerkelijke inhoud van een privacybeleid om die beweringen te staven.
Bekijk rapport →linkedin.com
55/100
Gemiddeld privacyrisicoLinkedIn collects a vast amount of your data—including from your contacts, calendar, and across the web—uses it to train AI models with no clear opt-out, shares it extensively with Microsoft and advertisers, and retains it broadly, though EU users get some extra protections.
Bekijk rapport →peerpush.com
55/100
Gemiddeld privacyrisicoPeerPush heeft sterke anonimiseringspraktijken voor zijn openbare analyses, maar schiet tekort op AVG-basisprincipes door het niet bekendmaken van verwerkingsgrondslagen, het ontbreken van een EU-vertegenwoordiger en het gebruik van vage taal rondom internationale gegevensoverdrachten.
Bekijk rapport →