gdprchat.eu — 88/100 (Laag privacyrisico)
Laatst geanalyseerd
FRITS AI ApS · gdprchat.eu
Rapportdetails
Laag privacyrisicoGDPRchat biedt uitzonderlijk sterke op de EU gerichte privacy zonder tracking en met zelfservice-gegevenscontroles, maar gebruikers moeten zich ervan bewust zijn dat afbeeldingsprompts door een derde partij kunnen worden gebruikt voor AI-training.
FRITS AI ApS toont een sterke toewijding aan EU-gegevensbescherming, houdt bijna alle verwerking binnen de EU en wijst analytics en tracking expliciet af. De uitzondering voor prompts voor afbeeldingsgeneratie, die zonder Verwerkersovereenkomst (DPA) naar Black Forest Labs worden gestuurd en mogelijk voor training kunnen worden gebruikt, is echter een opvallende lacune in een verder privacy-eerst architectuur. Het beleid is zeer transparant over gegevensstromen, subverwerkers en technische waarborgen, zoals de standaard ingeschakelde PII Lock.
Beoordeling per categorie
Uitsplitsing van het beleid over belangrijke compliancegebieden. Goed = sterk, redelijk = gemengd, slecht = zorgwekkend.
Het beleid wijst analytics en tracking expliciet af en maskeert PII standaard aan de clientzijde voordat het wordt verzonden.
Er wordt uitzonderlijk veel detail verstrekt over cookiegebruik, IP-verwerkingsdoeleinden en specifieke rollen en locaties van subverwerkers.
Hoewel de meeste subverwerkers in de EU zijn gevestigd en zijn uitgesloten van training, worden afbeeldingsprompts gedeeld met Black Forest Labs zonder DPA en kunnen deze voor training worden gebruikt.
Gegevens worden vrijwel volledig binnen de EU gehouden, met alleen door DPF gedekte overdrachten naar de VS voor optionele OAuth en App Store-betalingen.
Chatgegevens worden beschermd tegen training door DPA's, maar prompts voor afbeeldingsgeneratie zijn expliciet uitgesloten van deze toezegging om niet te trainen.
Het beleid beschrijft duidelijk de AVG (GDPR)-rechten, biedt zelfservice-verwijdering en JSON-export, en vermeldt de toezichthoudende autoriteit.
Belangrijkste bevindingen
Opvallende clausules, problemen of positieve praktijken (kritiek eerst)
Uitzondering op training voor afbeeldingsgeneratie
Prompts voor afbeeldingsgeneratie worden zonder Verwerkersovereenkomst (DPA) naar Black Forest Labs gestuurd, wat betekent dat deze provider gebruikersinvoer kan gebruiken om AI-modellen te trainen. Dit is in strijd met de toezegging om niet te trainen die geldt voor chatgegevens en vertegenwoordigt een aanzienlijke lacune in de gegevensbescherming voor die specifieke functie.
Lange bewaartermijn van IP-adressen in auditlogs
IP-adressen en browseridentificatoren die gekoppeld zijn aan beveiligingsrelevante accountgebeurtenissen, worden 24 maanden bewaard, zelfs na verwijdering van het account, met een beroep op art. 17, lid 3, onder e, AVG (GDPR). Dit is een opvallend lange bewaartermijn voor IP-gegevens, die het beleid classificeert als persoonsgegevens.
Sterke gegevensminimalisatie en geen tracking
De dienst toont sterke gegevensminimalisatie door alle analytics, tracking en advertenties van derden te vermijden, en door standaard een PII-maskeringsfunctie aan de clientzijde (PII Lock) te gebruiken die voorkomt dat gevoelige gegevens de browser verlaten.
Alleen-EU gegevensverwerking
Gegevensverwerking is vrijwel volledig beperkt tot de EU (Duitsland, Frankrijk, Nederland), met alleen minimale overdrachten naar Amerikaanse providers (Apple, Google, Microsoft) die gedekt worden door het EU-VS Data Privacy Framework voor OAuth en App Store-betalingen.
Samenvatting voor de gebruiker
Dit is een zeer privacy-vriendelijke dienst die uw gegevens binnen de EU houdt en u niet volgt, maar vermijd het uploaden van gevoelige persoonsgegevens in prompts voor afbeeldingsgeneratie, aangezien die provider deze kan gebruiken om AI te trainen.
Nalevingshouding
Proactief en zeer compliant. De verwerkingsverantwoordelijke gaat in verschillende opzichten verder dan de minimale AVG (GDPR)-vereisten (bijv. een leeftijdsgrens van 16 jaar in de hele EU toepassen, standaard PII-maskering, geen tracking cookies), maar draagt een specifiek risico met betrekking tot het ontbreken van een DPA met één subverwerker.
EU-overdrachten
Uitstekend. De dienst is expliciet ontworpen om gegevens binnen de EU te houden (Duitsland, Frankrijk, Nederland). Alleen minimale, optionele interacties (OAuth met Amerikaanse techgiganten, iOS-betalingen) leiden tot overdrachten naar de VS, die worden gedekt door het EU-VS Data Privacy Framework.
Gedetecteerde signalen
Specifieke gegevens en praktijken geïdentificeerd in de tekst
Bewijsfragmenten
Directe citaten uit het beleid ter ondersteuning van deze bevindingen
Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.
Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.
GDPRchat does not use any third-party analytics, tracking, or advertising services.
PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...
Ontbreekt of onduidelijk
- Geen expliciete vermelding van Gegevensbeschermingseffectbeoordeling (DPIA)
- Geen details over de specifieke categorieën gegevens die worden gedeeld met Black Forest Labs naast 'afbeeldingsprompts'
- Geen vermelding van geautomatiseerde besluitvorming met juridische effecten (hoewel expliciet ontkend voor profilering)
Vragen om te stellen
- Wat is de tijdlijn voor het afronden van een enterprise-overeenkomst met Black Forest Labs die training op afbeeldingsprompts uitsluit, en worden gebruikers op de hoogte gesteld als deze status verandert?
- Is er een proportionaliteitsbeoordeling gedocumenteerd om de specifieke bewaartermijn van 24 maanden voor IP-adressen in de beveiligingsauditlog te rechtvaardigen, in plaats van een kortere termijn?
- Hoe gaat de PII Lock-functie aan de clientzijde om met ongestructureerde bijzondere persoonsgegevens (bijv. gedetailleerde medische verhalen) die niet overeenkomen met standaardidentificatoren zoals namen of IBAN's?
Deel deze analyse
Iedereen met deze link kan het resultaat hierboven bekijken.
Gebouwd door DentroChat
100% Europese AI-chat voor iedereen
Chat met AI, werk met bestanden, genereer afbeeldingen en zoek op het web. Gegevens blijven in Europa.
Andere geanalyseerde privacyverklaringen
Alles bekijkenproton.me
88/100
Laag privacyrisicoProton biedt standaard sterke privacy met end-to-end-encryptie, minimale gegevensverzameling en geen advertentietracking, hoewel sommige gebruikersgegevens wel naar op de VS gebaseerde verwerkers vloeien voor ondersteuning en betalingen.
Bekijk rapport →startpage.com
90/100
Laag privacyrisicoStartpage biedt uitzonderlijke privacy by design, verzamelt vrijwel geen persoonlijke gegevens en wijst tracking, profilering en zoeklogregistratie expliciet af, hoewel er sprake is van kleine gegevensstromen naar externe advertentie- en analyticsproviders.
Bekijk rapport →kolsetu.com
85/100
Laag privacyrisicoKolsetu respecteert over het algemeen de EU-privacyregels, maar verzamelt te veel gebruiksgegevens, mist een openbare Functionaris voor Gegevensbescherming (DPO), en geeft beperkte details over sommige internationale overdrachten.
Bekijk rapport →greenpt.com
82/100
Laag privacyrisicoGreenPT biedt sterke EU-datasoevereiniteit en minimale tracking, maar het beleid is verdacht stil over de vraag of uw chatgegevens worden gebruikt om AI-modellen te trainen, en het vertrouwt op een zwakke waarborg voor zoekoverdrachten naar de VS.
Bekijk rapport →