app.klang.ai — 62/100 (Middels personvernrisiko)
Sist analysert
Klang AI AB · klang.ai
Rapportdetaljer
Middels personvernrisikoKlang AI samler inn potensielt sensitivt lyd- og videoinnhold, deler det med flere AI-leverandører, og forbeholder seg retten til å bruke dine opplastede data til å forbedre sine egne algoritmer uten å tilby mulighet for å velge det bort — selv om det meste av behandlingen skjer i EU og de håndhever null dataoppbevaring hos sine AI-underleverandører.
Klang AI AB, en svensk AI-transkripsjons- og møteopptakstjeneste, behandler et bredt spekter av personopplysninger, inkludert potensielt sensitivt innhold fra lyd-/videofiler. Personvernerklæringen er rosverdig gjennomsiktig når det gjelder underleverandører og har avtaler om null dataoppbevaring med LLM- og Speech AI-leverandører. De krever imidlertid retten til å bruke opplastet innhold for å forbedre sine egne algoritmer uten en tydelig mulighet for å velge det bort, samler inn kredittkortnumre direkte (til tross for at de bruker Stripe), og overfører data til minst én amerikansk leverandør (ElevenLabs) uten å beskrive overføringssikkerhetstiltak. Oppbevaringstiden er begrenset til tre måneder etter kontoterminering, noe som er relativt sterkt.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Samler inn kreditt-/debetkortnumre direkte til tross for at de bruker Stripe som betalingsleverandør, og definerer bredt hvilke data som kan samles inn til å inkludere all personlig informasjon i opplastede lyd-, video- eller tekstfiler.
Lister tydelig alle underleverandører etter navn, formål og lokasjon; angir eksplisitt avtaler om null dataoppbevaring med AI-leverandører; strukturert personvernerklæring med et nyttig sammendrag.
Omfattende liste over underleverandører offentliggjøres med detaljer, men data overføres til minst én amerikansk leverandør (ElevenLabs) uten overføringssikkerhetstiltak, og integrasjonspartnere som Slack, Dropbox, HubSpot er også USA-baserte.
ElevenLabs (USA) mottar lyddata for tale-AI, og flere integrasjonspartnere er USA-baserte, men personvernerklæringen er helt taus om standardkontraktsklausuler, adekvathetsbeslutninger eller andre sikkerhetstiltak i henhold til kapittel V.
Tredjeparts LLM- og Speech AI-leverandører er kontraktsmessig forhindret fra å trene på eller beholde brukerdata, men Klang selv forbeholder seg retten til å bruke opplastet innhold for å forbedre sine egne algoritmer uten noen mulighet til å velge det bort.
Rettigheter i henhold til personvernforordningen (innsyn, retting, sletting, begrensning, portabilitet, protest) er oppført med lenker til tilsynsmyndigheter, men det finnes ingen automatisert selvbetjeningsmekanisme — brukere må sende e-post til support@klang.ai.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Algoritmeforbedring på brukerdata uten mulighet til å velge det bort
Seksjon 2 sier: 'Opplastet innhold som kan inneholde personopplysninger kan brukes til å forbedre våre tjenester og algoritme.' Dette betyr at Klang kan bruke potensielt sensitivt lyd-/videoinnhold til å trene eller forbedre sine egne modeller. Ingen mulighet til å velge det bort tilbys, og det juridiske grunnlaget for denne behandlingen er uklart — det er ikke separat oppført i seksjon 3s juridiske grunnlag. For en AI-transkripsjonstjeneste som håndterer møteopptak, er dette en betydelig bekymring.
Dataoverføring til USA uten dokumenterte sikkerhetstiltak
ElevenLabs, Inc. er oppført som en Speech AI-leverandør basert i USA. Lyddata deles med ElevenLabs for transkripsjon og taleridentifikasjon. Personvernerklæringen nevner ikke standardkontraktsklausuler, en EU-US Data Privacy Framework-sertifisering, eller noen annen overføringsmekanisme i henhold til kapittel V i personvernforordningen. Dette er et samsvarsgap som kan utsette Klang for håndhevingsrisiko.
Kreditt-/debetkortnumre samles inn direkte
Seksjon 1 lister opp 'debet-/kredittkortnumre' som personopplysninger som samles inn. Siden Klang bruker Stripe som betalingsleverandør, bør fulle kortnumre aldri nå Klangs servere. Å samle inn og lagre kortnumre ville skape unødvendig sikkerhetsrisiko og sannsynligvis bryte PCI DSS og prinsippet om dataminimering.
Samtykkemekanisme for behandling av sensitive data er vag
Seksjon 1 anerkjenner behandling av 'potensielt sensitiv informasjon inneholdt i tekst eller filer (som lyd og video)' og sier at dette gjøres 'med ditt samtykke eller som ellers tillatt av gjeldende lov.' Imidlertid beskriver ikke personvernerklæringen hvordan samtykke innhentes — om det er ved opplasting, ved opprettelse av konto, eller via en egen mekanisme. For en tjeneste hvis kjernefunksjon innebærer behandling av lyd/video av møter, er mangelen på spesifisitet bekymringsfull.
Avtaler om null dataoppbevaring med AI-underleverandører er et sterkt positivt trekk
Personvernerklæringen sier eksplisitt at LLM-leverandører (Scaleway, Mistral, Microsoft Irland, AWS Europa, Berget AI) og Speech AI-leverandører (ElevenLabs, Pyannote) opererer under avtaler om null dataoppbevaring der 'Data brukes ikke til trening og beholdes ikke etter behandling' og 'Lyddata brukes ikke til trening og slettes umiddelbart etter behandling.' Dette er over gjennomsnittet av gjennomsiktighet for en AI-tjeneste.
Kort oppbevaringsgrense er bemerkelsesverdig
Seksjon 6 sier: 'Ingen formål i denne varslingen vil kreve at vi oppbevarer dine personopplysninger lenger enn tre (3) måneder etter terminering av brukerens konto.' Dette er en relativt kort og tydelig definert oppbevaringsperiode, noe som er positivt for samsvar med personvernforordningen.
Oppsummering for brukeren
Dine møteopptak og transkripsjoner kan brukes til å trene Klangs egne algoritmer, og noen av dataene dine går til et amerikansk selskap for tale-AI uten forklart juridisk sikkerhetstiltak — men tredjeparts AI-leverandører kan kontraktsmessig ikke beholde eller trene på dataene dine.
Compliance-stilling
Klang AI viser delvis samsvar med personvernforordningen: de identifiserer juridiske grunnlag, lister opp underleverandører med spesifisitet og begrenser oppbevaringstiden. Det er imidlertid mangler rundt sikkerhetstiltak for internasjonale overføringer, det mangler en tydelig mulighet til å velge bort sin egen behandling for algoritmeforbedring, og de samler inn betalingskortdata som de sannsynligvis ikke bør lagre direkte. Ingen referanse til databehandleravtale (DPA) eller personvernkonsekvensvurdering (DPIA) er nevnt.
EU-overføringer
Meste parten av behandlingen skjer innenfor EU/EØS (Scaleway i Frankrike, Mistral i Frankrike, Microsoft Irland, AWS Europa, Berget AI i Sverige, Pyannote i Frankrike). Imidlertid er ElevenLabs Inc. basert i USA, og personvernerklæringen sier ingenting om overføringsmekanismer som standardkontraktsklausuler eller en adekvathetsbeslutning. Dette er et samsvarsgap i henhold til kapittel V i personvernforordningen.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
Uploaded content which may include personal information can be used to improve our services and algorithm.
LLM Model providers, we work with the following AI providers who have strong data protection policies and zero data retention agreements. Your data can be shared with these to perform LLM requests. Data is not used for training and is not retained after processing.
No purpose in this notice will require us keeping your personal information for longer than three (3) months past the termination of the user's account.
ElevenLabs, Inc., USA
debit/credit card numbers
When necessary, with your consent or as otherwise permitted by applicable law, we process the following categories of sensitive information: any potentially sensitive information contained within text or files (such as audio and video) that are submitted to the service.
Mangler eller uklart
- Ingen beskrivelse av sikkerhetstiltak for internasjonale overføringer (standardkontraktsklausuler, DPF, bindende selskapsregler) for USA-baserte underleverandører
- Ingen mulighet til å velge bort Klangs egen algoritmeforbedring ved bruk av opplastet innhold
- Ingen forklaring på hvordan samtykke for behandling av sensitive data innhentes i praksis
- Ingen referanse til en databehandleravtale (DPA) for B2B-kunder
- Ingen omtale av personvernkonsekvensvurdering (DPIA) til tross for at de behandler sensitivt lyd-/videomateriale i stor skala
- Ingen automatisert selvbetjeningsportal for å utøve rettigheter i henhold til personvernforordningen
- Ingen detaljer om informasjonskapselkategorier eller sporingsteknologier (henvist til eget varsel om informasjonskapsler)
Spørsmål å stille
- Hvilken spesifikk overføringsmekanisme (standardkontraktsklausuler, EU-US DPF-sertifisering, etc.) støtter dere seg på når dere deler lyddata med ElevenLabs i USA?
- Hvordan innhentes samtykke for behandling av sensitivt lyd-/videoinnhold nøyaktig — er det ved opplasting, i registreringsprosessen, eller et annet sted?
- Kan brukere velge å ikke la opplastet innhold brukes til å forbedre Klangs egne algoritmer, og hvis ikke, hva er det juridiske grunnlaget for denne behandlingen etter personvernforordningen?
- Samler og lagrer dere faktisk fulle debet-/kredittkortnumre på deres egne servere, eller håndterer Stripe all kortdata via tokenisering?
- Hva innebærer 'forbedre våre tjenester og algoritme' — involverer dette trening av maskinlæringsmodeller på brukeropplastet lyd-/videoinnhold?
- Finnes det en personvernkonsekvensvurdering (DPIA) for behandlingen av sensitivt lyd-/videoinnhold i stor skala?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se allecursor.com
62/100
Middels personvernrisikoCursor (Anysphere) lover å ikke bruke kodeinndataene dine til AI-trening som standard og selger ikke dataene dine, men de samler inn et bredt spekter av person- og bruksdata, sender dem til USA med vage overføringsgarantier, og utelater viktige detaljer som oppbevaringsperioder og rettslige grunnlag.
Vis rapport →eustella.com
62/100
Middels personvernrisikoeustella gir sterke personvernløfter — ingen salg av data, ingen deling med tredjeparter, ingen AI-trening på dine data, og all prosessering skjer i EU — men dette er markedsføringstekst, ikke en bindende personvernerklæring, og kritiske detaljer om datainnsamling, lagring, underbehandlere og brukerrettigheter mangler i den oppgitte teksten.
Vis rapport →lhv.com
62/100
Middels personvernrisikoLHV Bank samler inn et vidt spekter av person- og økonomiske opplysninger, deler dem i stor grad med svindelforebyggende byråer og betalingsmeglere, og støtter seg tungt på berettiget interesse for markedsføring og analyse – men de dekker personvernforordningen (GDPR)-rettigheter og bruker manuell gjennomgang for profilering.
Vis rapport →cake.com
62/100
Middels personvernrisikoCAKE.com tilbyr standardiserte EU-datarettigheter og overføringssikringer, men samler inn svært inngripende arbeidsplassovervåkingsdata – som skjermbilder, bakgrunnsposisjon og app-bruk – på vegne av arbeidsgivere, som fungerer som databehandlingsansvarlige for sine ansatte.
Vis rapport →