cal.com — 55/100 (Middels personvernrisiko)

Sist analysert

Kjør en ny analyse på en annen erklæring

Cal.com, Inc. · cal.com

Rapportdetaljer

Middels personvernrisiko

Cal.com gir standard rettigheter i henhold til personvernforordningen (GDPR) og en liste over underdatabehandlere, men spesifiserer ikke det juridiske grunnlaget for dataoverføringer fra EU til USA, og tier om bruk av data for AI-trening.

Personvernerklæringen viser en viss bevissthet om samsvar ved å oppliste GDPR-rettigheter, utnevne et vernombud (DPO) og navngi en EU-representant. Den lider imidlertid av betydelige mangler som er typiske for USA-sentrerte retningslinjer, som å stole på vage 'tilstrekkelige kontroller' for internasjonale dataoverføringer uten å navngi den juridiske mekanismen. I tillegg tier retningslinjen fullstendig om trening av AI-modeller, til tross for at selskapet aktivt markedsfører et AI-produkt (Cal.ai), og den bruker unødvendig bredt språk når det gjelder de personopplysningene som samles inn.

Sist analysert
KildeURL

Vurdering per kategori

Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.

DataminimeringMiddels

Samler inn standard planleggingsdata, men bruker annonseinformasjonskapsler og deler e-poster for annonsetilpasning, noe som går utover streng nødvendighet.

ÅpenhetMiddels

Opplister underdatabehandlere og rettigheter tydelig, men kategoriene av personopplysninger som samles inn er vagt definert.

Deling med tredjeparterMiddels

Underdatabehandlere er godt dokumentert, men deling av data med annonseplattformer som Google og Meta for målgruppetilpasning reiser spørsmål om samtykke.

Internasjonale overføringerDårlig

Overfører eksplisitt EU-data til USA, men navngir ikke den juridiske overføringsmekanismen som kreves av GDPR kapittel V.

AI/modelltreningDårlig

Retningslinjen tier fullstendig om hvorvidt brukerdata brukes til AI-trening, til tross for at selskapet markedsfører et AI-produkt.

BrukerrettigheterGod

Opplister tydelig alle standard GDPR-rettigheter, gir kontaktinformasjon for vernombud og har utnevnt en EU-representant i henhold til artikkel 27.

Viktige funn

Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)

Kritisk

Manglende juridisk grunnlag for internasjonale overføringer

Retningslinjen innrømmer å overføre data til USA, men siterer ikke standardavtaleklausuler, bindende selskapsregler eller EU-US Data Privacy Framework, og stoler i stedet på vagt språk om 'tilstrekkelige kontroller'.

Kritisk

Stillhet rundt AI-treningspraksis

Til tross for fremtredende annonsering av 'Cal.ai' og AI-drevne samtaler, inneholder personvernerklæringen absolutt ingen opplysninger om hvorvidt brukerdata, møteinnhold eller transkripsjoner brukes til å trene AI-modeller.

Advarsel

Vag definisjon av kategorier av personopplysninger

Retningslinjen sier at personopplysninger 'kan inkludere, men er ikke begrenset til: informasjonskapsler og bruksdata', og feiler i å eksplisitt oppliste de spesifikke kategoriene av personopplysninger som samles inn (f.eks. navn, e-postadresse) i definisjonsdelen, noe som bryter med GDPR artikkel 13(2)(a)s krav til spesifisitet.

Advarsel

Tvetydig annonseringssporing og samtykke

Retningslinjen innrømmer bruk av annonseinformasjonskapsler og deling av e-poster med annonseplattformer (Google, Meta, LinkedIn) for målgruppetilpasning, og rammer det inn som en funksjon kun for USA med mulighet for avregistrering via e-post, men klarlegger ikke hvordan eksplisitt samtykke i henhold til GDPR-standard innhentes for eventuelle EU-brukere som kan fanges opp av denne sporingen.

Oppsummering for brukeren

Dataene dine vil sannsynligvis bli sendt til USA under uspesifisert juridisk beskyttelse, og selv om grunnleggende GDPR-rettigheter tilbys, etterlater retningslinjen farlige gråsoner rundt annonseringssporing og bruk av AI.

Compliance-stilling

Blandet samsvarsstilling; strukturelle GDPR-elementer finnes, men vesentlige sikkerhetstiltak for internasjonale overføringer og AI-behandling mangler.

EU-overføringer

Utilstrekkelig. Retningslinjen overfører eksplisitt data til USA, men navngir ingen gyldig GDPR-overføringsmekanisme som standardavtaleklausuler eller EU-US Data Privacy Framework.

Oppdagede signaler

Spesifikke datapunkter og praksiser identifisert i teksten

Innsamlede data
E-postadresseIP-adresseNettlesertype og versjonBesøkte sider og tid bruktUnik ID for mobil enhetMobiloperativsystemTelefonnummerSMS-innhold
Behandlingsformål
Tjenesteleveranse og vedlikeholdKundestøtteOvervåking og analyse av brukMarkedsføring og kampanjekommunikasjonAnnonsering og målgruppetilpasningSikkerhet og svindelforebygging
Deling med tredjeparter
Google AdsMeta (Facebook og Instagram)LinkedInPosthogGitHubTwilioDaily.coIntercomStripe
Internasjonale overføringer
Data overført til USAIngen spesifikk GDPR-overføringsmekanisme navngitt
AI / Modelltrening
Ingen omtale av AI-treningIngen mulighet for å reservere seg mot AI-trening

Bevisutdrag

Direkte sitater fra erklæringen som støtter disse funnene

If you are located outside United States and choose to provide information to us, please note that we transfer the data, including Personal Data, to United States and process it there.

Personally identifiable information may include, but is not limited to: Cookies and Usage Data

For users located in the United States, we may share limited information—such as your email address—with advertising platforms including Google Ads, Meta (Facebook and Instagram), and LinkedIn.

Mangler eller uklart

  • Juridisk mekanisme for EU-US dataoverføringer
  • Spesifikke kategorier av innsamlede personopplysninger
  • Opplysninger om trening av AI-modeller
  • Tidsrammer for datalagring
  • Lovlig grunnlag for behandling i henhold til GDPR artikkel 6

Spørsmål å stille

  • Hva er den spesifikke juridiske mekanismen (f.eks. standardavtaleklausuler, EU-US Data Privacy Framework) som brukes for å autorisere overføring av EU-personopplysninger til USA?
  • Brukes noen brukerdata, inkludert bestillingsinnhold, videotranskripsjoner eller samtaleopptak, til å trene eller forbedre Cal.ai-modellene eller noen andre maskinlæringsalgoritmer?
  • Hvordan innhentes eksplisitt samtykke fra EU-brukere før det plasseres annonseinformasjonskapsler eller deles data med annonsenettverk for målgruppetilpasning?
  • Hva er de spesifikke lagringsperiodene for de ulike kategoriene av personopplysninger dere samler inn?
Denne analysen er generert av AI og er ikke juridisk rådgivning. Rådfør deg alltid med en kvalifisert jurist for compliance-beslutninger.

Del denne analysen

Alle med denne lenken kan se resultatet ovenfor.

Bygget av DentroChat

100 % europeisk AI-chat for alle

Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.

Infrastruktur hostet i EUTekst, filer, bilder og nettsøkRask-, Tenk- og Kreativ-modusPersonvern først som standardIngen data forlater Europa
Prøv gratis →
Se alle