cake.com — 62/100 (Middels personvernrisiko)
Sist analysert
CAKE.com Inc. · cake.com
Rapportdetaljer
Middels personvernrisikoCAKE.com tilbyr standardiserte EU-datarettigheter og overføringssikringer, men samler inn svært inngripende arbeidsplassovervåkingsdata – som skjermbilder, bakgrunnsposisjon og app-bruk – på vegne av arbeidsgivere, som fungerer som databehandlingsansvarlige for sine ansatte.
Personvernerklæringen dekker CAKE.coms pakke med produktivitets- og sporingverktøy (Clockify, Pumble, Plaky). Den skiller mellom Bedriftsbrukere (arbeidsgivere) og Autoriserte brukere (ansatte). Selv om den inkluderer et solid avsnitt for EØS-brukere som detaljerer rettigheter etter personvernforordningen (GDPR), juridiske grunnlag og Standardavtaler (SCC) for internasjonale overføringer, involverer kjernefunksjonene i produktet omfattende overvåking av ansatte. Autoriserte brukere er i stor grad avhengige av sine arbeidsgivere (Bedriftsbrukerne) for personvernvarsler, samtykkeinnsamling og utøvelse av rettigheter som registrerte, noe som skaper en potensiell maktubalanse og friksjon for individuelt personvern.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Personvernerklæringen beskriver innsamling av svært inngripende data for ansattovervåking, inkludert nøyaktig bakgrunnsposisjon, skjermbilder av skrivebordet og kontinuerlig sporing av app/nettsted-bruk, noe som går langt utover det som er strengt nødvendig for grunnleggende prosjektstyring.
Personvernerklæringen skiller tydelig mellom Bedriftsbrukere og Autoriserte brukere, lister opp spesifikke datatyper som samles inn per produktfunksjon, og gir et eget, detaljert avsnitt for EØS-borgere som skisserer juridiske grunnlag og rettigheter.
Data deles med en publisert liste over underbehandlere for legitime operative formål, men personvernerklæringen tillater også deling for personlig tilpasset annonsering og bred deling etter Bedriftsbrukerens anvisning uten eksplisitte begrensninger.
Selv om standardbehandling skjer i USA, implementerer CAKE.com SCC-er og det britiske tillegget for EU-overføringer, og tilbyr et EØS-datalagringsalternativ for noen tjenester, selv om mange underbehandlere er basert i USA.
Personvernerklæringen er helt stille om bruk av personopplysninger for KI eller modelltrening, noe som etterlater et tomrom når det gjelder om ansattes meldinger, filer eller sporingsdata kan brukes til å trene algoritmer.
Fulle GDPR-rettigheter er oppført for EØS-brukere, men Autoriserte brukere blir eksplisitt bedt om å kontakte sin Bedriftsbruker (arbeidsgiver) for å utøve disse rettighetene, noe som begrenser deres direkte mulighet for å vende seg mot CAKE.com som databehandler.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Inngripende funksjoner for ansattovervåking
Personvernerklæringen detaljerer innsamling av nøyaktig posisjon (selv i bakgrunnen), skjermbilder av skrivebordet med jevne mellomrom og automatisk sporing av alle applikasjoner og nettsteder som brukes. Dette overvåkingsnivået utgjør en høy risiko for ansattes personvern og krever nøye avveining under GDPR artikkel 5 nr. 1 bokstav b og c.
Forskyvning av GDPR-ansvar til arbeidsgivere
CAKE.com sier eksplisitt at Bedriftsbrukere er ansvarlige for å gi varsler og innhente samtykker fra Autoriserte brukere, og at Autoriserte brukere må kontakte sin arbeidsgiver for å utøve sine rettigheter som registrerte. Dette skjermer CAKE.com, men etterlater de ansatte avhengige av arbeidsgiverens samsvarsinnsats.
Atferdsbasert annonsering på tredjepartsplattformer
Personvernerklæringen fastslår at de bruker informasjon til å 'Tilpasse annonsene du ser på tredjepartsplattformer og nettsteder' og baserer seg på berettiget interesse for dataanalyse, noe som krever nøye granskning under GDPR med hensyn til om sporing av ansatte for annonsetilpasning faktisk er en berettiget interesse.
Tvetydig datalagring for sensitive kategorier
Selv om personvernerklæringen nevner at skjermbilder, GPS-posisjon og automatisk sporingsinformasjon 'automatisk og rutinemessig slettes etter en bestemt tid', spesifiserer den ikke hva denne bestemte tiden er, noe som etterlater Autoriserte brukere i mørket om hvor lenge deres sensitive overvåkingsdata bevares.
Oppsummering for brukeren
Hvis du er en ansatt som bruker Clockify, kan arbeidsgiveren din spore posisjonen din, ta skjermbilder av skrivebordet ditt og overvåke app-bruken din; du må be arbeidsgiveren din, ikke CAKE.com, om å slette dataene dine.
Compliance-stilling
CAKE.com forsøker å skjerme seg selv fra GDPR-ansvar overfor ansatte ved å posisjonere arbeidsgiveren som databehandlingsansvarlig, men den inngripende naturen til sporingverktøyene (bakgrunnsposisjon, skjermbilder) krever streng overholdelse av prinsippene om databegrensning og formålsbegrensning fra arbeidsgivernes side, noe CAKE.com bare i begrenset grad håndhever.
EU-overføringer
Data behandles primært i USA, men CAKE.com implementerer Standardavtaler (SCC) og det britiske tillegget for internasjonale dataoverføringer (UK International Data Transfer Addendum). De tilbyr også et alternativ for EØS-basert datalagring for noen tjenester, noe som er et positivt skritt, selv om amerikanske underbehandlere fortsatt håndterer support, betalinger og analyse.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.
CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...
Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)
Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.
Mangler eller uklart
- Spesifikke oppbevaringsperioder for overvåkingsdata (skjermbilder, posisjon, automatisk sporing)
- Om CAKE.com gjennomfører konsekvensanalyser for personvern (DPIA) for sine høyrisiko-sporingsfunksjoner
- Eksplisitte detaljer om det juridiske grunnlaget som brukes for spesifikke sporingsfunksjoner (f.eks. er skjermbilder basert på berettiget interesse eller avtale?)
- Om alternativet for EØS-datalagring er standard for EØS-kunder eller en funksjon man må velge
Spørsmål å stille
- Hva er den nøyaktige 'bestemte tiden' etter hvilken skjermbilder, GPS-posisjon og automatisk sporingsdata slettes automatisk?
- Krever CAKE.com at Bedriftsbrukere gjennomfører en konsekvensanalyse for personvern (DPIA) før de aktiverer posisjonssporing, skjermbilder eller automatisk sporing for Autoriserte brukere?
- Hvordan rettferdiggjør CAKE.com bruken av Autoriserte brukeres data for å 'tilpasse annonser' under det juridiske grunnlaget for berettiget interesse i EØS?
- Er alternativet for å lagre og behandle data utelukkende innenfor EØS aktivert som standard for Bedriftsbrukere og Autoriserte brukere som befinner seg i EØS?
- Bruker CAKE.com noen av chattemeldingene, filene eller sporingsdataene fra Autoriserte brukere til å trene KI-modeller eller forbedre algoritmer?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se alleapp.klang.ai
62/100
Middels personvernrisikoKlang AI samler inn potensielt sensitivt lyd- og videoinnhold, deler det med flere AI-leverandører, og forbeholder seg retten til å bruke dine opplastede data til å forbedre sine egne algoritmer uten å tilby mulighet for å velge det bort — selv om det meste av behandlingen skjer i EU og de håndhever null dataoppbevaring hos sine AI-underleverandører.
Vis rapport →cursor.com
62/100
Middels personvernrisikoCursor (Anysphere) lover å ikke bruke kodeinndataene dine til AI-trening som standard og selger ikke dataene dine, men de samler inn et bredt spekter av person- og bruksdata, sender dem til USA med vage overføringsgarantier, og utelater viktige detaljer som oppbevaringsperioder og rettslige grunnlag.
Vis rapport →eustella.com
62/100
Middels personvernrisikoeustella gir sterke personvernløfter — ingen salg av data, ingen deling med tredjeparter, ingen AI-trening på dine data, og all prosessering skjer i EU — men dette er markedsføringstekst, ikke en bindende personvernerklæring, og kritiske detaljer om datainnsamling, lagring, underbehandlere og brukerrettigheter mangler i den oppgitte teksten.
Vis rapport →lhv.com
62/100
Middels personvernrisikoLHV Bank samler inn et vidt spekter av person- og økonomiske opplysninger, deler dem i stor grad med svindelforebyggende byråer og betalingsmeglere, og støtter seg tungt på berettiget interesse for markedsføring og analyse – men de dekker personvernforordningen (GDPR)-rettigheter og bruker manuell gjennomgang for profilering.
Vis rapport →