cake.com — 62/100 (Middels personvernrisiko)

Sist analysert

Kjør en ny analyse på en annen erklæring

CAKE.com Inc. · cake.com

Rapportdetaljer

Middels personvernrisiko

CAKE.com tilbyr standardiserte EU-datarettigheter og overføringssikringer, men samler inn svært inngripende arbeidsplassovervåkingsdata – som skjermbilder, bakgrunnsposisjon og app-bruk – på vegne av arbeidsgivere, som fungerer som databehandlingsansvarlige for sine ansatte.

Personvernerklæringen dekker CAKE.coms pakke med produktivitets- og sporingverktøy (Clockify, Pumble, Plaky). Den skiller mellom Bedriftsbrukere (arbeidsgivere) og Autoriserte brukere (ansatte). Selv om den inkluderer et solid avsnitt for EØS-brukere som detaljerer rettigheter etter personvernforordningen (GDPR), juridiske grunnlag og Standardavtaler (SCC) for internasjonale overføringer, involverer kjernefunksjonene i produktet omfattende overvåking av ansatte. Autoriserte brukere er i stor grad avhengige av sine arbeidsgivere (Bedriftsbrukerne) for personvernvarsler, samtykkeinnsamling og utøvelse av rettigheter som registrerte, noe som skaper en potensiell maktubalanse og friksjon for individuelt personvern.

Sist analysert
KildeURL

Vurdering per kategori

Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.

DatabegrensningDårlig

Personvernerklæringen beskriver innsamling av svært inngripende data for ansattovervåking, inkludert nøyaktig bakgrunnsposisjon, skjermbilder av skrivebordet og kontinuerlig sporing av app/nettsted-bruk, noe som går langt utover det som er strengt nødvendig for grunnleggende prosjektstyring.

ÅpenhetGod

Personvernerklæringen skiller tydelig mellom Bedriftsbrukere og Autoriserte brukere, lister opp spesifikke datatyper som samles inn per produktfunksjon, og gir et eget, detaljert avsnitt for EØS-borgere som skisserer juridiske grunnlag og rettigheter.

Deling med tredjeparterMiddels

Data deles med en publisert liste over underbehandlere for legitime operative formål, men personvernerklæringen tillater også deling for personlig tilpasset annonsering og bred deling etter Bedriftsbrukerens anvisning uten eksplisitte begrensninger.

Internasjonale overføringerMiddels

Selv om standardbehandling skjer i USA, implementerer CAKE.com SCC-er og det britiske tillegget for EU-overføringer, og tilbyr et EØS-datalagringsalternativ for noen tjenester, selv om mange underbehandlere er basert i USA.

KI/modelltreningMiddels

Personvernerklæringen er helt stille om bruk av personopplysninger for KI eller modelltrening, noe som etterlater et tomrom når det gjelder om ansattes meldinger, filer eller sporingsdata kan brukes til å trene algoritmer.

BrukerrettigheterMiddels

Fulle GDPR-rettigheter er oppført for EØS-brukere, men Autoriserte brukere blir eksplisitt bedt om å kontakte sin Bedriftsbruker (arbeidsgiver) for å utøve disse rettighetene, noe som begrenser deres direkte mulighet for å vende seg mot CAKE.com som databehandler.

Viktige funn

Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)

Kritisk

Inngripende funksjoner for ansattovervåking

Personvernerklæringen detaljerer innsamling av nøyaktig posisjon (selv i bakgrunnen), skjermbilder av skrivebordet med jevne mellomrom og automatisk sporing av alle applikasjoner og nettsteder som brukes. Dette overvåkingsnivået utgjør en høy risiko for ansattes personvern og krever nøye avveining under GDPR artikkel 5 nr. 1 bokstav b og c.

Advarsel

Forskyvning av GDPR-ansvar til arbeidsgivere

CAKE.com sier eksplisitt at Bedriftsbrukere er ansvarlige for å gi varsler og innhente samtykker fra Autoriserte brukere, og at Autoriserte brukere må kontakte sin arbeidsgiver for å utøve sine rettigheter som registrerte. Dette skjermer CAKE.com, men etterlater de ansatte avhengige av arbeidsgiverens samsvarsinnsats.

Advarsel

Atferdsbasert annonsering på tredjepartsplattformer

Personvernerklæringen fastslår at de bruker informasjon til å 'Tilpasse annonsene du ser på tredjepartsplattformer og nettsteder' og baserer seg på berettiget interesse for dataanalyse, noe som krever nøye granskning under GDPR med hensyn til om sporing av ansatte for annonsetilpasning faktisk er en berettiget interesse.

Info

Tvetydig datalagring for sensitive kategorier

Selv om personvernerklæringen nevner at skjermbilder, GPS-posisjon og automatisk sporingsinformasjon 'automatisk og rutinemessig slettes etter en bestemt tid', spesifiserer den ikke hva denne bestemte tiden er, noe som etterlater Autoriserte brukere i mørket om hvor lenge deres sensitive overvåkingsdata bevares.

Oppsummering for brukeren

Hvis du er en ansatt som bruker Clockify, kan arbeidsgiveren din spore posisjonen din, ta skjermbilder av skrivebordet ditt og overvåke app-bruken din; du må be arbeidsgiveren din, ikke CAKE.com, om å slette dataene dine.

Compliance-stilling

CAKE.com forsøker å skjerme seg selv fra GDPR-ansvar overfor ansatte ved å posisjonere arbeidsgiveren som databehandlingsansvarlig, men den inngripende naturen til sporingverktøyene (bakgrunnsposisjon, skjermbilder) krever streng overholdelse av prinsippene om databegrensning og formålsbegrensning fra arbeidsgivernes side, noe CAKE.com bare i begrenset grad håndhever.

EU-overføringer

Data behandles primært i USA, men CAKE.com implementerer Standardavtaler (SCC) og det britiske tillegget for internasjonale dataoverføringer (UK International Data Transfer Addendum). De tilbyr også et alternativ for EØS-basert datalagring for noen tjenester, noe som er et positivt skritt, selv om amerikanske underbehandlere fortsatt håndterer support, betalinger og analyse.

Oppdagede signaler

Spesifikke datapunkter og praksiser identifisert i teksten

Innsamlede data
NavnKontobrukernavnPassordE-postTelefonnummerBildeFødselsdagJobbkontaktinformasjonStillingstittelKjøpshistorikkBetalingsdetaljerTidsregistreringerSkjermbilderNøyaktig posisjonApp- og nettstedsbrukChattemeldingerFilerIP-adresseEnhetsidentifikatorerInformasjonskapsler
Behandlingsformål
Levering og vedlikehold av tjenesterBehandling av transaksjonerKundestøtteMarkedsføringskommunikasjonTilpasning av tredjepartsannonserAnalyse og trendovervåkingSikkerhet og svindelforebyggingOverholdelse av juridiske forpliktelser
Deling med tredjeparter
Leverandører og tjenesteleverandører (underbehandlere)Politimyndigheter hvis det kreves ved lovFaglige rådgivere (advokater)Fusjons- eller oppkjøpsscenarierTilknyttede selskaper og datterselskaperEtter anvisning fra Bedriftsbrukeren
Internasjonale overføringer
Standardavtaler (SCC)Britisk tillegg for internasjonale dataoverføringer (UK International Data Transfer Addendum)Alternativ for EØS-datalagring for noen tjenesterPrimærbehandling i USA
AI / Modelltrening
Personvernerklæringen sier ingenting om KI/modelltrening

Bevisutdrag

Direkte sitater fra erklæringen som støtter disse funnene

Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.

CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...

Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)

Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.

Mangler eller uklart

  • Spesifikke oppbevaringsperioder for overvåkingsdata (skjermbilder, posisjon, automatisk sporing)
  • Om CAKE.com gjennomfører konsekvensanalyser for personvern (DPIA) for sine høyrisiko-sporingsfunksjoner
  • Eksplisitte detaljer om det juridiske grunnlaget som brukes for spesifikke sporingsfunksjoner (f.eks. er skjermbilder basert på berettiget interesse eller avtale?)
  • Om alternativet for EØS-datalagring er standard for EØS-kunder eller en funksjon man må velge

Spørsmål å stille

  • Hva er den nøyaktige 'bestemte tiden' etter hvilken skjermbilder, GPS-posisjon og automatisk sporingsdata slettes automatisk?
  • Krever CAKE.com at Bedriftsbrukere gjennomfører en konsekvensanalyse for personvern (DPIA) før de aktiverer posisjonssporing, skjermbilder eller automatisk sporing for Autoriserte brukere?
  • Hvordan rettferdiggjør CAKE.com bruken av Autoriserte brukeres data for å 'tilpasse annonser' under det juridiske grunnlaget for berettiget interesse i EØS?
  • Er alternativet for å lagre og behandle data utelukkende innenfor EØS aktivert som standard for Bedriftsbrukere og Autoriserte brukere som befinner seg i EØS?
  • Bruker CAKE.com noen av chattemeldingene, filene eller sporingsdataene fra Autoriserte brukere til å trene KI-modeller eller forbedre algoritmer?
Denne analysen er generert av AI og er ikke juridisk rådgivning. Rådfør deg alltid med en kvalifisert jurist for compliance-beslutninger.

Del denne analysen

Alle med denne lenken kan se resultatet ovenfor.

Bygget av DentroChat

100 % europeisk AI-chat for alle

Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.

Infrastruktur hostet i EUTekst, filer, bilder og nettsøkRask-, Tenk- og Kreativ-modusPersonvern først som standardIngen data forlater Europa
Prøv gratis →
Se alle