gdprchat.eu — 88/100 (Lav personvernrisiko)

Sist analysert

Kjør en ny analyse på en annen erklæring

FRITS AI ApS · gdprchat.eu

Rapportdetaljer

Lav personvernrisiko

GDPRchat tilbyr usedvanlig sterk EU-sentrert personvern uten sporing og med selvbetjeningskontroller for data, men brukere bør være oppmerksomme på at ledetekster for bildegenerering kan brukes til AI-trening av en tredjepartsleverandør.

FRITS AI ApS viser et sterkt engasjement for EU-databeskyttelse, holder nesten all behandling innenfor EU og avviser eksplisitt analyse og sporing. Imidlertid er unntaket for ledetekster for bildegenerering, som sendes til Black Forest Labs uten en databehandleravtale (DPA) og kan brukes til trening, et bemerkelsesverdig gap i en ellers personvern-først-arkitektur. Retningslinjene er svært transparente om dataflyter, underbehandlere og tekniske sikkerhetstiltak som PII Lock som er aktivert som standard.

Sist analysert
KildeURL

Vurdering per kategori

Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.

DataminimeringGod

Retningslinjene avviser eksplisitt analyse og sporing, og har som standard å maskere PII på klientsiden før overføring.

GjennomsiktighetGod

Usedvanlig detaljert informasjon gis om bruk av informasjonskapsler, IP-behandlingsformål og spesifikke underbehandlerroller og -lokasjoner.

Deling med tredjeparterMiddels

Mens de fleste underbehandlere er EU-baserte og utestengt fra trening, deles ledetekster for bildegenerering med Black Forest Labs uten en DPA og kan brukes til trening.

Internasjonale overføringerGod

Data holdes nesten utelukkende innenfor EU, med kun DPF-dekkede overføringer til USA for valgfri OAuth og App Store-betalinger.

AI-/modelltreningMiddels

Chatdata er beskyttet mot trening av DPA-er, men ledetekster for bildegenerering er eksplisitt utelatt fra denne forpliktelsen om ingen trening.

BrukerrettigheterGod

Retningslinjene beskriver tydelig GDPR-rettigheter, tilbyr selvbetjening for sletting og JSON-eksport, og viser til den ledende tilsynsmyndigheten.

Viktige funn

Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)

Advarsel

Unntak for bildegenereringstrening

Ledetekster for bildegenerering sendes til Black Forest Labs uten en databehandleravtale (DPA), noe som betyr at denne leverandøren kan bruke brukerinndata til å trene AI-modeller. Dette motsier forpliktelsen om ingen trening som gjelder for chatdata, og representerer et betydelig gap i databeskyttelsen for den spesifikke funksjonen.

Info

Lang oppbevaring av IP-adresser i revisjonslogger

IP-adresser og nettleseridentifikatorer knyttet til sikkerhetsrelevante kontohendelser oppbevares i 24 måneder selv etter kontosletting, med henvisning til art. 17 nr. 3 bokstav e i GDPR. Dette er en bemerkelsesverdig lang oppbevaringsperiode for IP-data, som retningslinjene klassifiserer som personopplysninger.

Info

Sterk dataminimering og ingen sporing

Tjenesten demonstrerer sterk dataminimering ved å unngå all tredjepartsanalyse, sporing og annonsering, og ved å ha som standard en PII-maskeringsfunksjon på klientsiden (PII Lock) som blokkerer sensitive data fra å forlate nettleseren.

Info

Kun EU-databehandling

Databehandlingen er nesten utelukkende begrenset til EU (Tyskland, Frankrike, Nederland), med kun minimale overføringer til amerikanske leverandører (Apple, Google, Microsoft) dekket av EU-US Data Privacy Framework for OAuth og App Store-betalinger.

Oppsummering for brukeren

Dette er en svært personvernrespekterende tjeneste som holder dataene dine i EU og ikke sporer deg, men unngå å laste opp sensitive personopplysninger i ledetekster for bildegenerering, da den leverandøren kan bruke dem til å trene AI.

Compliance-stilling

Proaktiv og i høy grad samsvarig med regelverket. Den behandlingsansvarlige går utover minimumskravene i GDPR (personopplysningsforordningen) på flere områder (f.eks. ved å anvende en 16-års aldersgrense i hele EU, standard PII-maskering, ingen sporingsinformasjonskapsler), men har en spesifikk risiko knyttet til mangelen på en DPA med én underbehandler.

EU-overføringer

Utmerket. Tjenesten er eksplisitt designet for å holde data innenfor EU (Tyskland, Frankrike, Nederland). Bare minimale, valgfrie interaksjoner (OAuth med amerikanske teknologigiganter, iOS-betalinger) utløser overføringer til USA, som er dekket av EU-US Data Privacy Framework.

Oppdagede signaler

Spesifikke datapunkter og praksiser identifisert i teksten

Innsamlede data
NavnE-postadresseKryptografisk hash av passordOrganisasjonsnavnChat-meldingerOpplastede dokumenterIP-adresseNettleseridentifikatorAccept-Language-headerStemmeaudio (transkribert deretter forkastet)Grove lokasjonskoordinater (hvis aktivert)
Behandlingsformål
Tjenesteleveranse og samtalelagringAutentisering og sikkerhetHastighetsbegrensning og forebygging av misbrukSikkerhetsrevisjonsloggingLokasjonsestimering på landsnivå for mvaBetalingsbehandlingTale-til-tekst-transkripsjonOmvendt geokoding
Deling med tredjeparter
AI-modellleverandører (Mistral AI, Scaleway)Infrastrukturleverandør (Hetzner)Bildegenereringsleverandør (Black Forest Labs)Betalingsbehandler (Mollie)Transaksjons-e-postleverandør (Scaleway)Nettsøkeleverandør (Linkup)Prissammenligningsleverandør (DataForSEO)Kartfliser og geokoding (OpenStreetMap Foundation)Videoinnbygging (YouTube)OAuth-leverandører (Apple, Google, Microsoft)
Internasjonale overføringer
EU-basert behandling for kjernetjenesterUSA-overføringer for OAuth og iOS-betalinger (EU-US DPF)Storbritannia-overføring for OpenStreetMap (Britisk adekvatbeslutning)
AI / Modelltrening
Chat-leverandører utestengt fra trening via DPABildegenereringsleverandør (Black Forest Labs) IKKE utestengt fra trening

Bevisutdrag

Direkte sitater fra erklæringen som støtter disse funnene

Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.

Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.

GDPRchat does not use any third-party analytics, tracking, or advertising services.

PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...

Mangler eller uklart

  • Ingen eksplisitt omtale av vurdering av personvernkonsekvenser (DPIA)
  • Ingen detaljer om de spesifikke kategoriene av data som deles med Black Forest Labs utover 'ledetekster for bildegenerering'
  • Ingen omtale av automatisert beslutningstaking med rettsvirkninger (selv om det eksplisitt avvises for profilering)

Spørsmål å stille

  • Hva er tidslinjen for å fullføre en foretaksavtale med Black Forest Labs som ekskluderer trening på ledetekster for bildegenerering, og vil brukere bli varslet hvis denne statusen endres?
  • Har en proporsjonalitetsvurdering blitt dokumentert for å rettferdiggjøre den spesifikke 24-måneders oppbevaringsperioden for IP-adresser i sikkerhetsrevisjonsloggen, i stedet for en kortere tidsramme?
  • Hvordan håndterer PII Lock-funksjonen på klientsiden ustrukturerte spesielle kategorier av personopplysninger (f.eks. detaljerte medisinske fortellinger) som ikke samsvarer med standard identifikatorer som navn eller IBAN-er?
Denne analysen er generert av AI og er ikke juridisk rådgivning. Rådfør deg alltid med en kvalifisert jurist for compliance-beslutninger.

Del denne analysen

Alle med denne lenken kan se resultatet ovenfor.

Bygget av DentroChat

100 % europeisk AI-chat for alle

Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.

Infrastruktur hostet i EUTekst, filer, bilder og nettsøkRask-, Tenk- og Kreativ-modusPersonvern først som standardIngen data forlater Europa
Prøv gratis →
Se alle