calendly.com — 65/100 (Gemiddeld privacyrisico)

Laatst geanalyseerd

Voer een nieuwe analyse uit op een ander beleid

Calendly, LLC · calendly.com

Rapportdetails

Gemiddeld privacyrisico

Calendly verzamelt een breed scala aan persoonlijke en gebruiksgegevens, deelt deze met advertentiepartners en biedt weliswaar standaard EU-rechten en overdrachtsmechanismen, maar de vage bewaartermijnen en de stilte rondom AI-training voor de Notetaker-functie zijn zorgwekkend.

De privacyverklaring maakt duidelijk onderscheid tussen de rol van Calendly als verwerkingsverantwoordelijke en verwerker, en biedt robuuste mechanismen voor internationale gegevensoverdrachten (DPF, SCC's) en gebruikersrechten. Er zijn echter aanzienlijke transparantieproblemen met betrekking tot het gebruik van zeer gevoelige gegevens (vergadertranscripties/opnames) voor mogelijke AI-training, te brede bewaartermijnen en uitgebreide tracking en het delen met externe advertentienetwerken.

Laatst geanalyseerd
BronURL

Beoordeling per categorie

Uitsplitsing van het beleid over belangrijke compliancegebieden. Goed = sterk, redelijk = gemengd, slecht = zorgwekkend.

GegevensminimalisatieRedelijk

Verzamelt standaard account- en factureringsgegevens, maar verzamelt ook uitgebreide trackinggegevens, leadgeneratiegegevens van derden en gevoelige vergaderinhoud, wat mogelijk verder gaat dan wat strikt noodzakelijk is.

TransparantieRedelijk

Somt gegevenstypen en deelpartners duidelijk op, maar verduidelijkt niet of gevoelige vergadertranscripties worden gebruikt voor AI-training en gebruikt te vage taal voor gegevensbewaring.

Delen met derdenSlecht

Uitgebreid delen met advertentie- en analysepartners (Facebook Pixel, Clearbit, MNTN, Google Analytics) en sessie-replaytools, waarbij expliciet wordt toegegeven gegevens te 'verkopen' of te 'delen' volgens de CCPA-definities.

Internationale overdrachtenGoed

Leunt expliciet op het EU-VS Data Privacy Framework, Standaardcontractbepalingen en het VK-addendum, en biedt contactgegevens van EU/VK-vertegenwoordigers.

AI/ModeltrainingSlecht

Het beleid is volledig stil over de vraag of vergadertranscripties, opnames en samenvattingen die via de Notetaker-functie zijn verzameld, worden gebruikt om AI-modellen te trainen, wat een groot transparantieprobleem is.

GebruikersrechtenGoed

Somt AVG-rechten (inzage, verwijdering, overdraagbaarheid, bezwaar) uitgebreid op, biedt een Privacy Center voor verzoeken, eert GPC-signalen en biedt cookiebeheertools.

Belangrijkste bevindingen

Opvallende clausules, problemen of positieve praktijken (kritiek eerst)

Kritiek

Stilte over AI-training met gevoelige vergadergegevens

Het beleid stelt expliciet dat Calendly 'virtuele vergaderopnames, transcripties en samenvattingen' verwerkt als Klantgegevens. Het is echter volledig stil over de vraag of deze zeer gevoelige gegevens worden gebruikt om de AI-modellen van Calendly te trainen, wat een aanzienlijk transparantiefalen vertegenwoordigt onder de beginselen van doelbinding en billijkheid van de AVG.

Waarschuwing

Vage en te brede bewaartermijnen

Het beleid stelt dat gegevens worden bewaard 'zolang als redelijkerwijs nodig is om de doeleinden te vervullen... en voor eventuele toepasselijke verjaringstermijnen.' Deze algemene clausule voorziet niet in de specifieke bewaartermijnen die vereist zijn door artikel 5, lid 1, onder e, van de AVG, waardoor gebruikers niet weten hoe lang hun gegevens bewaard blijven.

Waarschuwing

Zware tracking en advertenties door derden

Calendly deelt gebruikers-ID's en internetactiviteit met gerichte advertentie- en analysepartners zoals Facebook Pixel, Clearbit en MNTN. Het beleid geeft toe dat dit een 'verkoop' of 'deling' vormt onder de CCPA, wat betekent dat EU-gebruikers strikt afhankelijk zijn van cookie-toestemmingsbanners om ongeautoriseerde tracking onder de AVG te voorkomen.

Waarschuwing

Vervaging van verwerkingsverantwoordelijke vs. verwerker via gebruiksgegevens

Hoewel Calendly beweert een verwerker te zijn voor Klantgegevens, verzamelt het ook 'Gebruiksgegevens' (bijv. 'hoeveel vergaderingen er elke dag zijn gepland', 'of de vergadering is opgenomen') om 'de Diensten te monitoren en te verbeteren.' Dit dubbele gebruik van klantgebeurtenisgegevens voor de eigen productontwikkeling van Calendly vervaagt de grens tussen verwerkingsverantwoordelijke en verwerker en kan het oorspronkelijke verzamelingsdoel overschrijden.

Samenvatting voor de gebruiker

Uw vergaderopnames en -transcripties worden verzameld, maar het is onduidelijk of Calendly deze gebruikt om AI te trainen. U wordt gevolgd door externe adverteerders zoals Facebook en Google op hun site, en uw gegevens worden naar de VS gestuurd, hoewel er veiligheidsmaatregelen zijn getroffen.

Nalevingshouding

Gemengde nalevingshouding. Sterke structurele elementen (DPF-certificering, gebruik van SCC's, EU/VK-vertegenwoordigers) worden ondermijnd door vage bewaarbeleid, dubbelzinnig AI-gebruik en zware tracking door derden die mogelijk strikt toestemmingsbeheer vereisen onder de AVG.

EU-overdrachten

Voldoende waarborgen vermeld. Leunt op het EU-VS Data Privacy Framework, VK-uitbreiding, Zwitsers-VS DPF, en Standaardcontractbepalingen (SCC's) met een VK-addendum. EU- en VK-vertegenwoordigers worden expliciet genoemd.

Gedetecteerde signalen

Specifieke gegevens en praktijken geïdentificeerd in de tekst

Verzamelde gegevens
NaamE-mailadresTelefoonnummerGebruikersnaamWachtwoordFactuuradresLaatste vier cijfers van creditcardLoggegevensIP-adresApparaatmodelBrowsertypeCookiegegevensGebruiksgegevensVergaderopnamesVergadertranscriptiesVergadersamenvattingenLeadgeneratiegegevens van derdenGebruikersnamen van sociale media
Verwerkingsdoeleinden
De Calendly-diensten leverenOnze producten begrijpen en verbeterenMet u communiceren (servicegerelateerd en promotioneel)Reageren op uw verzoekenAdministratieve kennisgevingenRechten en belangen beschermenWettelijke nalevingVerkoop- en marketinginspanningen
Delen met derden
Externe serviceprovidersMarketing- en analyseprovidersAdvertentienetwerkenIntegratiepartnersGelieerde ondernemingenOverheidsinstantiesBevoegde agenten (bedrijfsbeheerders)
Internationale overdrachten
EU-VS Data Privacy FrameworkStandaardcontractbepalingenVK-addendumZwitsers-VS Data Privacy Framework

Bewijsfragmenten

Directe citaten uit het beleid ter ondersteuning van deze bevindingen

When customers use our Services, they may process certain Personal Data, such as... virtual meeting recordings, transcripts and summaries, and other information about you.

We retain the Personal Data we collect for so long as is reasonably necessary to fulfill the purposes for which the data was collected... and for any applicable statute of limitations periods for the purposes of bringing and defending claims.

We may also disclose information or allow third parties to directly collect information using third party cookies and related tracking technologies... such as social media companies, advertising networks... We may sell or share information to the extent our use of Cookies and tracking technologies for targeted advertising or analytics purposes constitutes a “sale” or “share” under the CCPA.

We rely on the EU-U.S. Data Privacy Framework, Standard Contractual Clauses and the UK Addendum to legally transfer Personal Data submitted relating to individuals in the European Economic Area, the United Kingdom, and Switzerland.

Ontbreekt of onduidelijk

  • Geen expliciete vermelding van het feit of vergadertranscripties of -opnames worden gebruikt voor AI-modeltraining.
  • Geen specifieke bewaarschema's voor verschillende categorieën persoonsgegevens.
  • Geen details over Gegevensbeschermingseffectbeoordelingen (DPIA's) voor de Notetaker-functie die gevoelige vergaderinhoud verwerkt.
  • Geen vermelding van geautomatiseerde besluitvorming of profilering met juridische gevolgen.

Vragen om te stellen

  • Worden vergadertranscripties en -samenvattingen die via de Notetaker-functie zijn verzameld, gebruikt om de AI-modellen van Calendly te trainen, en zo ja, hoe kunnen gebruikers zich hiervoor afmelden?
  • Wat zijn de specifieke bewaartermijnen voor accountgegevens, gebruiksgegevens en vergaderopnames/transcripties?
  • Hoe zorgt Calendly ervoor dat de eigen gebruiksanalyse (verwerking als verwerkingsverantwoordelijke) geen inbreuk maakt op de rechten van de betrokkenen van wie het de gegevens strikt namens klanten verwerkt?
  • Handhaaft Calendly dezelfde standaardcontractbepalingen en privacyverplichtingen bij de externe advertentiepartners met wie het gebruikersgegevens deelt?
Deze analyse is door AI gegenereerd en is geen juridisch advies. Raadpleeg altijd een gekwalificeerde jurist voor compliancebeslissingen.

Deel deze analyse

Iedereen met deze link kan het resultaat hierboven bekijken.

Gebouwd door DentroChat

100% Europese AI-chat voor iedereen

Chat met AI, werk met bestanden, genereer afbeeldingen en zoek op het web. Gegevens blijven in Europa.

Infrastructuur gehost in de EUTekst, bestanden, afbeeldingen en webzoekenSnelle, Denk- en Creatieve modiPrivacy-first als standaardGeen gegevens verlaten Europa
Gratis proberen →
Alles bekijken