calendly.com — 65/100 (Middels personvernrisiko)
Sist analysert
Calendly, LLC · calendly.com
Rapportdetaljer
Middels personvernrisikoCalendly samler inn et bredt spekter av person- og bruksdata, deler det med annonseringspartnere, og selv om de tilbyr standard EU-rettigheter og overføringsmekanismer, er deres vage oppbevaringsperioder og stillhet rundt AI-trening for Notetaker-funksjonen bekymringsfull.
Personvernerklæringen skiller tydelig mellom Calendlys rolle som databehandler og personopplysningsansvarlig, og gir robuste mekanismer for internasjonale dataoverføringer (DPF, SCC-avtaler) og brukerrettigheter. Den lider imidlertid av betydelige åpenhetsproblemer når det gjelder bruk av svært sensitive data (møtetranskripsjoner/opptak) for potensiell AI-trening, altfor brede oppbevaringsperioder og omfattende sporing og deling med tredjeparts annonseringsnettverk.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Samler inn standard konto- og faktureringsdata, men samler også inn omfattende sporingsdata, tredjeparts lead-genereringsdata og sensitivt møteinnhold som kan overskride hva som er strengt tatt nødvendig.
Viser tydelig datatyper og delingspartnere, men klarer ikke å avklare om sensitive møtetranskripsjoner brukes til AI-trening, og bruker altfor vagt språk for dataoppbevaring.
Omfattende deling med annonserings- og analysepartnere (Facebook Pixel, Clearbit, MNTN, Google Analytics) og verktøy for sesjonsavspilling, innrømmer eksplisitt å 'selge' eller 'dele' data i henhold til CCPA-definisjonene.
Baser seg eksplisitt på EU-U.S. Data Privacy Framework, Standard Contractual Clauses (SCC-avtaler) og UK-tillegget, og gir kontaktinformasjon for EU/UK-representanter.
Retningslinjene sier helt ingenting om møtetranskripsjoner, opptak og sammendrag samlet inn via Notetaker-funksjonen brukes til å trene AI-modeller, noe som er et stort åpenhetsproblem.
Gir en omfattende liste over rettigheter etter personopplysningsloven (GDPR) (innsyn, sletting, portabilitet, innsigelse), tilbyr et personvernssenter for forespørsler, respekterer GPC-signaler og tilbyr verktøy for administrasjon av informasjonskapsler.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Stillhet rundt AI-trening med sensitive møtedata
Retningslinjene sier eksplisitt at Calendly behandler 'virtuelle møteopptak, transkripsjoner og sammendrag' som kundedata. De er imidlertid helt tause om hvorvidt disse svært sensitive dataene brukes til å trene Calendlys AI-modeller, noe som representerer et betydelig åpenhetssvikt i henhold til personopplysningsloven (GDPR) sine prinsipper om formålsbegrensning og rettferdighet.
Vage og altfor brede oppbevaringsperioder
Retningslinjene sier at data oppbevares 'så lenge det er rimelig nødvendig for å oppfylle formålene... og for eventuelle gjeldende foreldelsesfrister.' Denne generelle klausulen klarer ikke å gi de spesifikke oppbevaringstidsramnene som kreves av personopplysningsloven (GDPR) artikkel 5(1)(e), noe som lar brukerne uvitende om hvor lenge dataene deres bevares.
Omfattende tredjartssporing og annonsering
Calendly deler brukeridentifikatorer og internettaktivitet med målrettede annonserings- og analysepartnere som Facebook Pixel, Clearbit og MNTN. Retningslinjene innrømmer at dette utgjør et 'salg' eller en 'deling' under CCPA, noe som betyr at EU-brukere må stole strengt på samtykke-bannere for informasjonskapsler for å forhindre uautorisert sporing under personopplysningsloven (GDPR).
Uklarhet om personopplysningsansvarlig vs. databehandler via bruksdata
Mens Calendly hevder å være en databehandler for kundedata, samler de også inn 'bruksdata' (f.eks. 'hvor mange møter som planlegges hver dag', 'hvorvidt møtet ble tatt opp') for å 'overvåke og forbedre tjenestene.' Denne dobbeltbruken av kundens hendelsesdata for Calendlys egen produktutvikling visker ut grensen mellom personopplysningsansvarlig og databehandler, og kan overskride det opprinnelige innsamlingsformålet.
Oppsummering for brukeren
Dine møteopptak og transkripsjoner samles inn, men det er uklart om Calendly bruker dem til å trene AI. Du spores av tredjeparts annonsører som Facebook og Google på nettsiden deres, og dataene dine sendes til USA, selv om det finnes sikkerhetstiltak.
Compliance-stilling
Blandet samsvarsprofil. Sterke strukturelle elementer (DPF-sertifisering, bruk av SCC-avtaler, EU/UK-representanter) undergraves av vage oppbevaringspolicyer, tvetydig AI-bruk og omfattende tredjartssporing som kan kreve streng samtykkehåndtering under personopplysningsloven (GDPR).
EU-overføringer
Tilstrekkelige sikkerhetstiltak oppgitt. Basert på EU-U.S. Data Privacy Framework, UK-utvidelsen, Swiss-U.S. DPF og Standard Contractual Clauses (SCC-avtaler) med et UK-tillegg. EU- og UK-representanter er eksplisitt navngitt.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
When customers use our Services, they may process certain Personal Data, such as... virtual meeting recordings, transcripts and summaries, and other information about you.
We retain the Personal Data we collect for so long as is reasonably necessary to fulfill the purposes for which the data was collected... and for any applicable statute of limitations periods for the purposes of bringing and defending claims.
We may also disclose information or allow third parties to directly collect information using third party cookies and related tracking technologies... such as social media companies, advertising networks... We may sell or share information to the extent our use of Cookies and tracking technologies for targeted advertising or analytics purposes constitutes a “sale” or “share” under the CCPA.
We rely on the EU-U.S. Data Privacy Framework, Standard Contractual Clauses and the UK Addendum to legally transfer Personal Data submitted relating to individuals in the European Economic Area, the United Kingdom, and Switzerland.
Mangler eller uklart
- Ingen eksplisitt omtale av hvorvidt møtetranskripsjoner eller opptak brukes til AI-modelltrening.
- Ingen spesifikke oppbevaringsplaner for ulike kategorier av personopplysninger.
- Ingen detaljer om konsekvensutredninger for personvern (DPIA) for Notetaker-funksjonen som behandler sensitivt møteinnhold.
- Ingen omtale av automatisert beslutningstaking eller profilering med rettslig virkning.
Spørsmål å stille
- Blir møtetranskripsjoner og sammendrag samlet inn via Notetaker-funksjonen brukt til å trene Calendlys AI-modeller, og i så fall, hvordan kan brukere velge det bort?
- Hva er de spesifikke oppbevaringsperiodene for kontodata, bruksdata og møteopptak/transkripsjoner?
- Hvordan sikrer Calendly at deres egne bruksanalyser (behandling som personopplysningsansvarlig) ikke krenker rettighetene til de registrerte hvis data de utelukkende behandler på vegne av kundene?
- Håndhever Calendly de samme standardiserte kontraktsklausulene og personvernforpliktelsene på tredjeparts annonseringspartnere som de deler brukerdata med?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se allebestalternatives.eu
65/100
Middels personvernrisikoBest European Alternatives minimerer genuint data og unngår informasjonskapsler, men bruker USA-baserte databehandlere uten å adressere sikkerhetstiltak for internasjonale overføringer, og utelater sentiale rettigheter og juridiske detaljer etter personvernforordningen (GDPR).
Vis rapport →zoom.com
65/100
Middels personvernrisikoZooms personvernportal viser en betydelig investering i samsvarsinfrastruktur og EU-spesifikke sikkerhetstiltak, men selve siden er et navigasjonssenter i stedet for en reell personvernerklæring, noe som etterlater kritiske detaljer om datainnsamling, AI-trening og deling med tredjeparter bak lenker som ikke ble gitt for analyse.
Vis rapport →pcloud.com
65/100
Middels personvernrisikopCloud lar deg velge EU- eller US-lagring, men deler likevel omfattende person- og bruksdata med mange parter og mangler klare begrensninger for AI-trening eller sikkerhetstiltak for overføring til USA.
Vis rapport →qdrant.tech
65/100
Middels personvernrisikoQdrants personvernerklæring lener seg tungt på berettiget interesse og overføring til tredjeparter i USA, gir samtykkealternativer for nyhetsbrev, men mangler klare grenser for datainnsamling og omtale av AI-modelltrening, noe som gjør den bare moderat personvernvennlig.
Vis rapport →