cal.com — 55/100 (Middels personvernrisiko)
Sist analysert
Cal.com, Inc. · cal.com
Rapportdetaljer
Middels personvernrisikoCal.com gir standard rettigheter i henhold til personvernforordningen (GDPR) og en liste over underdatabehandlere, men spesifiserer ikke det juridiske grunnlaget for dataoverføringer fra EU til USA, og tier om bruk av data for AI-trening.
Personvernerklæringen viser en viss bevissthet om samsvar ved å oppliste GDPR-rettigheter, utnevne et vernombud (DPO) og navngi en EU-representant. Den lider imidlertid av betydelige mangler som er typiske for USA-sentrerte retningslinjer, som å stole på vage 'tilstrekkelige kontroller' for internasjonale dataoverføringer uten å navngi den juridiske mekanismen. I tillegg tier retningslinjen fullstendig om trening av AI-modeller, til tross for at selskapet aktivt markedsfører et AI-produkt (Cal.ai), og den bruker unødvendig bredt språk når det gjelder de personopplysningene som samles inn.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Samler inn standard planleggingsdata, men bruker annonseinformasjonskapsler og deler e-poster for annonsetilpasning, noe som går utover streng nødvendighet.
Opplister underdatabehandlere og rettigheter tydelig, men kategoriene av personopplysninger som samles inn er vagt definert.
Underdatabehandlere er godt dokumentert, men deling av data med annonseplattformer som Google og Meta for målgruppetilpasning reiser spørsmål om samtykke.
Overfører eksplisitt EU-data til USA, men navngir ikke den juridiske overføringsmekanismen som kreves av GDPR kapittel V.
Retningslinjen tier fullstendig om hvorvidt brukerdata brukes til AI-trening, til tross for at selskapet markedsfører et AI-produkt.
Opplister tydelig alle standard GDPR-rettigheter, gir kontaktinformasjon for vernombud og har utnevnt en EU-representant i henhold til artikkel 27.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Manglende juridisk grunnlag for internasjonale overføringer
Retningslinjen innrømmer å overføre data til USA, men siterer ikke standardavtaleklausuler, bindende selskapsregler eller EU-US Data Privacy Framework, og stoler i stedet på vagt språk om 'tilstrekkelige kontroller'.
Stillhet rundt AI-treningspraksis
Til tross for fremtredende annonsering av 'Cal.ai' og AI-drevne samtaler, inneholder personvernerklæringen absolutt ingen opplysninger om hvorvidt brukerdata, møteinnhold eller transkripsjoner brukes til å trene AI-modeller.
Vag definisjon av kategorier av personopplysninger
Retningslinjen sier at personopplysninger 'kan inkludere, men er ikke begrenset til: informasjonskapsler og bruksdata', og feiler i å eksplisitt oppliste de spesifikke kategoriene av personopplysninger som samles inn (f.eks. navn, e-postadresse) i definisjonsdelen, noe som bryter med GDPR artikkel 13(2)(a)s krav til spesifisitet.
Tvetydig annonseringssporing og samtykke
Retningslinjen innrømmer bruk av annonseinformasjonskapsler og deling av e-poster med annonseplattformer (Google, Meta, LinkedIn) for målgruppetilpasning, og rammer det inn som en funksjon kun for USA med mulighet for avregistrering via e-post, men klarlegger ikke hvordan eksplisitt samtykke i henhold til GDPR-standard innhentes for eventuelle EU-brukere som kan fanges opp av denne sporingen.
Oppsummering for brukeren
Dataene dine vil sannsynligvis bli sendt til USA under uspesifisert juridisk beskyttelse, og selv om grunnleggende GDPR-rettigheter tilbys, etterlater retningslinjen farlige gråsoner rundt annonseringssporing og bruk av AI.
Compliance-stilling
Blandet samsvarsstilling; strukturelle GDPR-elementer finnes, men vesentlige sikkerhetstiltak for internasjonale overføringer og AI-behandling mangler.
EU-overføringer
Utilstrekkelig. Retningslinjen overfører eksplisitt data til USA, men navngir ingen gyldig GDPR-overføringsmekanisme som standardavtaleklausuler eller EU-US Data Privacy Framework.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
If you are located outside United States and choose to provide information to us, please note that we transfer the data, including Personal Data, to United States and process it there.
Personally identifiable information may include, but is not limited to: Cookies and Usage Data
For users located in the United States, we may share limited information—such as your email address—with advertising platforms including Google Ads, Meta (Facebook and Instagram), and LinkedIn.
Mangler eller uklart
- Juridisk mekanisme for EU-US dataoverføringer
- Spesifikke kategorier av innsamlede personopplysninger
- Opplysninger om trening av AI-modeller
- Tidsrammer for datalagring
- Lovlig grunnlag for behandling i henhold til GDPR artikkel 6
Spørsmål å stille
- Hva er den spesifikke juridiske mekanismen (f.eks. standardavtaleklausuler, EU-US Data Privacy Framework) som brukes for å autorisere overføring av EU-personopplysninger til USA?
- Brukes noen brukerdata, inkludert bestillingsinnhold, videotranskripsjoner eller samtaleopptak, til å trene eller forbedre Cal.ai-modellene eller noen andre maskinlæringsalgoritmer?
- Hvordan innhentes eksplisitt samtykke fra EU-brukere før det plasseres annonseinformasjonskapsler eller deles data med annonsenettverk for målgruppetilpasning?
- Hva er de spesifikke lagringsperiodene for de ulike kategoriene av personopplysninger dere samler inn?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se allebsky.social
55/100
Middels personvernrisikoBluesky samler inn omfattende atferdsdata og lagrer dine direktemeldinger ukryptert, men får poeng for å nekte å selge dine data for målrettet annonsering og tilby solid infrastruktur for GDPR-rettigheter.
Vis rapport →scaleway.com
55/100
Middels personvernrisikoScaleway snakker stort om europeisk datasuverenitet, men denne markedsføringssiden gir null faktisk innhold i personvernerklæringen for å underbygge disse påstandene.
Vis rapport →linkedin.com
55/100
Middels personvernrisikoLinkedIn samler inn enorme mengder av dine data – inkludert fra kontaktene dine, kalenderen og på tvers av nettet – bruker dem til å trene AI-modeller uten en tydelig mulighet for å velge det bort (opt-out), deler dem i stor grad med Microsoft og annonsører, og lagrer dem bredt, selv om EU-brukere får noen ekstra beskyttelser.
Vis rapport →peerpush.com
55/100
Middels personvernrisikoPeerPush har sterke anonymiseringspraksiser for sin offentlige analyse, men svikter på det grunnleggende for personvernforordningen (GDPR) ved å unnlate å oppgi rettslig grunnlag, mangle en EU-representant og bruke vagt språk rundt internasjonale dataoverføringer.
Vis rapport →