gdprchat.eu — 88/100 (Lav personvernrisiko)
Sist analysert
FRITS AI ApS · gdprchat.eu
Rapportdetaljer
Lav personvernrisikoGDPRchat tilbyr usedvanlig sterk EU-sentrert personvern uten sporing og med selvbetjeningskontroller for data, men brukere bør være oppmerksomme på at ledetekster for bildegenerering kan brukes til AI-trening av en tredjepartsleverandør.
FRITS AI ApS viser et sterkt engasjement for EU-databeskyttelse, holder nesten all behandling innenfor EU og avviser eksplisitt analyse og sporing. Imidlertid er unntaket for ledetekster for bildegenerering, som sendes til Black Forest Labs uten en databehandleravtale (DPA) og kan brukes til trening, et bemerkelsesverdig gap i en ellers personvern-først-arkitektur. Retningslinjene er svært transparente om dataflyter, underbehandlere og tekniske sikkerhetstiltak som PII Lock som er aktivert som standard.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Retningslinjene avviser eksplisitt analyse og sporing, og har som standard å maskere PII på klientsiden før overføring.
Usedvanlig detaljert informasjon gis om bruk av informasjonskapsler, IP-behandlingsformål og spesifikke underbehandlerroller og -lokasjoner.
Mens de fleste underbehandlere er EU-baserte og utestengt fra trening, deles ledetekster for bildegenerering med Black Forest Labs uten en DPA og kan brukes til trening.
Data holdes nesten utelukkende innenfor EU, med kun DPF-dekkede overføringer til USA for valgfri OAuth og App Store-betalinger.
Chatdata er beskyttet mot trening av DPA-er, men ledetekster for bildegenerering er eksplisitt utelatt fra denne forpliktelsen om ingen trening.
Retningslinjene beskriver tydelig GDPR-rettigheter, tilbyr selvbetjening for sletting og JSON-eksport, og viser til den ledende tilsynsmyndigheten.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Unntak for bildegenereringstrening
Ledetekster for bildegenerering sendes til Black Forest Labs uten en databehandleravtale (DPA), noe som betyr at denne leverandøren kan bruke brukerinndata til å trene AI-modeller. Dette motsier forpliktelsen om ingen trening som gjelder for chatdata, og representerer et betydelig gap i databeskyttelsen for den spesifikke funksjonen.
Lang oppbevaring av IP-adresser i revisjonslogger
IP-adresser og nettleseridentifikatorer knyttet til sikkerhetsrelevante kontohendelser oppbevares i 24 måneder selv etter kontosletting, med henvisning til art. 17 nr. 3 bokstav e i GDPR. Dette er en bemerkelsesverdig lang oppbevaringsperiode for IP-data, som retningslinjene klassifiserer som personopplysninger.
Sterk dataminimering og ingen sporing
Tjenesten demonstrerer sterk dataminimering ved å unngå all tredjepartsanalyse, sporing og annonsering, og ved å ha som standard en PII-maskeringsfunksjon på klientsiden (PII Lock) som blokkerer sensitive data fra å forlate nettleseren.
Kun EU-databehandling
Databehandlingen er nesten utelukkende begrenset til EU (Tyskland, Frankrike, Nederland), med kun minimale overføringer til amerikanske leverandører (Apple, Google, Microsoft) dekket av EU-US Data Privacy Framework for OAuth og App Store-betalinger.
Oppsummering for brukeren
Dette er en svært personvernrespekterende tjeneste som holder dataene dine i EU og ikke sporer deg, men unngå å laste opp sensitive personopplysninger i ledetekster for bildegenerering, da den leverandøren kan bruke dem til å trene AI.
Compliance-stilling
Proaktiv og i høy grad samsvarig med regelverket. Den behandlingsansvarlige går utover minimumskravene i GDPR (personopplysningsforordningen) på flere områder (f.eks. ved å anvende en 16-års aldersgrense i hele EU, standard PII-maskering, ingen sporingsinformasjonskapsler), men har en spesifikk risiko knyttet til mangelen på en DPA med én underbehandler.
EU-overføringer
Utmerket. Tjenesten er eksplisitt designet for å holde data innenfor EU (Tyskland, Frankrike, Nederland). Bare minimale, valgfrie interaksjoner (OAuth med amerikanske teknologigiganter, iOS-betalinger) utløser overføringer til USA, som er dekket av EU-US Data Privacy Framework.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.
Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.
GDPRchat does not use any third-party analytics, tracking, or advertising services.
PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...
Mangler eller uklart
- Ingen eksplisitt omtale av vurdering av personvernkonsekvenser (DPIA)
- Ingen detaljer om de spesifikke kategoriene av data som deles med Black Forest Labs utover 'ledetekster for bildegenerering'
- Ingen omtale av automatisert beslutningstaking med rettsvirkninger (selv om det eksplisitt avvises for profilering)
Spørsmål å stille
- Hva er tidslinjen for å fullføre en foretaksavtale med Black Forest Labs som ekskluderer trening på ledetekster for bildegenerering, og vil brukere bli varslet hvis denne statusen endres?
- Har en proporsjonalitetsvurdering blitt dokumentert for å rettferdiggjøre den spesifikke 24-måneders oppbevaringsperioden for IP-adresser i sikkerhetsrevisjonsloggen, i stedet for en kortere tidsramme?
- Hvordan håndterer PII Lock-funksjonen på klientsiden ustrukturerte spesielle kategorier av personopplysninger (f.eks. detaljerte medisinske fortellinger) som ikke samsvarer med standard identifikatorer som navn eller IBAN-er?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se alleproton.me
88/100
Lav personvernrisikoProton tilbyr sterk personvern som standard med ende-til-ende-kryptering, minimal datainnsamling og ingen annonsesporing, selv om noen brukerdata går til USA-baserte databehandlere for kundestøtte og betalinger.
Vis rapport →startpage.com
90/100
Lav personvernrisikoStartpage tilbyr eksepsjonelt personvern som standard, samler nesten ingen personopplysninger og avviser eksplisitt sporing, profilering og loggføring av søk, selv om mindre dataflyter til tredjeparts annonse- og analyseleverandører eksisterer.
Vis rapport →kolsetu.com
85/100
Lav personvernrisikoKolsetu respekterer generelt EUs personvernregler, men de samler inn for mye bruksdata, mangler et offentlig personvernombud (DPO) og gir begrenset detalj om enkelte internasjonale overføringer.
Vis rapport →greenpt.com
82/100
Lav personvernrisikoGreenPT tilbyr sterk EU-datasuverenitet og minimal sporing, men retningslinjene deres er mistenkelig tause om hvorvidt chattedataene dine brukes til å trene AI-modeller, og de er avhengige av et svakt vern for søkeoverføringer basert i USA.
Vis rapport →