langdock.com — 78/100 (Lav personvernrisiko)
Sist analysert
Langdock GmbH · langdock.com
Rapportdetaljer
Lav personvernrisikoLangdock er en personvernbevisst EU-basert AI-plattform som uttrykkelig forbyr bruk av innholdet ditt til å trene AI-modeller og oppbevarer data i EU, selv om den er avhengig av noen amerikanske underbehandlere og har vage oppbevaringsperioder på visse punkter.
Langdock GmbHs personvernerklæring er velstrukturert og i tråd med Personvernforordningen (GDPR), med sterke forpliktelser om AI-trening og EU-datalagring. Viktige styrker inkluderer en klar databehandlerrolle for arbeidsområdeinnhold, et uttrykkelig løfte om ingen AI-trening, og et utnevnt personvernombud (DPO). Svakheter inkluderer avhengighet av amerikanske leverandører (Microsoft, Google) med kun generelle sikkerhetsreferanser, vage oppbevaringsperioder for flere kategorier, og en liste over underbehandlere som refereres til, men ikke er inkludert i selve policyteksten.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Hvert behandlingsformål oppgir spesifikke datakategorier; telemetri er uttrykkelig anonymisert og aggregert, og betalingsdata overføres til Stripe.
Rettslig grunnlag er angitt for hver behandlingsaktivitet med klare formålsbeskrivelser; imidlertid er listen over underbehandlere eksternalisert til Trust Center og ikke innebygd i personvernerklæringen.
Viktige underbehandlere som Microsoft, Google og Stripe er navngitt, men den fulle listen er kun tilgjengelig via en ekstern lenke; en klausul om datadeling ved fusjon/oppkjøp er vid.
Forplikter seg til EU-basert behandling som hovedregel, men tillater overføringer til tredjeland 'i sjeldne tilfeller' med standard sikkerhetstiltak; bruken av amerikanske skyleverandører skaper en iboende overføringsrisiko som ikke er fullstendig kvantifisert.
Angir uttrykkelig at 'Dine data brukes ikke til å trene AI-modeller' og at innhold kun behandles for å levere kontraherte tjenester under databehandleravtalen (DPA).
Alle standard GDPR-rettigheter er oppført med klare beskrivelser, kontakt-e-post, og det spesifikke tilsynet (Datatilsynet i Berlin) er navngitt.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Liste over underbehandlere eksternalisert og ikke i policyteksten
Personvernerklæringen refererer til en liste over underbehandlere i Trust Center, men inkluderer den ikke i teksten. Brukere må navigere eksternt for å se hvem som behandler dataene sine. De navngitte leverandørene (Microsoft, Google, Stripe) er USA-baserte, noe som innebærer internasjonale overføringer som ikke er individuelt detaljert.
Vage oppbevaringsperioder for flere datakategorier
Mens noen oppbevaringsperioder er spesifikke (30 dager etter kontrakt for brukerkontoer, 10 år for fakturering, 6 måneder for jobbsøknader), er andre avhengige av vage formuleringer som 'etter utløpet av de lovbestemte oppbevaringsfristene for forretningskommunikasjon' uten å spesifisere varigheten.
Klausul om datadeling ved fusjon og oppkjøp er vid
Avsnitt 3(b) tillater deling av data med potensielle eller faktiske kjøpere og deres rådgivere i M&A-scenarier, kun underlagt taushetsplikt og nødvendighet. Ingen spesifikke sikkerhetstiltak som forhåndsvarsling eller samtykke er nevnt.
Uttrykkelig forpliktelse til ingen AI-trening
Avsnitt 2(g) slår entydig fast at brukerinnhold (chatter, prosjekter) ikke brukes til å trene AI-modeller. Dette er en sterk personvernpositiv forpliktelse som adresserer en viktig bekymring for AI-plattformer.
Berettiget interesse brukt for produkt-e-poster til eksisterende brukere
Avsnitt 2(e) bruker berettiget interesse (Art. 6(1)(f) GDPR + § 7(3) UWG) for å sende e-poster om produktoppdateringer til registrerte brukere med mindre de protesterer. Dette er en myk opt-out-tilnærming i stedet for uttrykkelig samtykke, noe som er tillatt etter tysk lov, men mindre personvernbeskyttende enn opt-in.
Telemetridatas påstander om ikke-personlig natur er ubekreftet
Avsnitt 2(g) hevder at telemetridata 'ikke tillater noen slutninger om enkeltpersoner' og 'aldri inneholder personopplysninger', men aggregert bruksstatistikk og feilmeldinger knyttet til økter kan potensielt være re-identifiserende, spesielt for små arbeidsområder.
Automatisert beslutningstaking med sikkerhetstiltak for menneskelig gjennomgang
Avsnitt 5 anerkjenner at bot/spam-deteksjon kan utgjøre automatiserte avgjørelser med betydelig effekt i henhold til Art. 22 GDPR, men gir en klar mekanisme for menneskelig gjennomgang via support@langdock.com. Dette er en godt håndtert offentliggjøring.
Oppsummering for brukeren
Ditt chat- og arbeidsflytinnhold på Langdock brukes IKKE til å trene AI-modeller, og din arbeidsgiver (ikke Langdock) kontrollerer disse dataene. Imidlertid strømmer noen av dine konto- og faktureringsdata til amerikanske underbehandlere som Microsoft og Google.
Compliance-stilling
Sterk GDPR-samsvarsposisjon med utnevnt personvernombud (DPO), ISO 27001- og SOC 2 Type II-sertifiseringer, og tydelige rettslige grunnlag for hver behandlingsaktivitet. Mindre mangler i åpenhet rundt underbehandlere og spesifisitet i oppbevaringsperioder.
EU-overføringer
Data behandles generelt i EU, men overføringer til tredjeland kan forekomme 'i sjeldne tilfeller' ved bruk av standardkontraktklausuler (SCC), adekvatbeslutninger eller EU-U.S. Data Privacy Framework. Bruken av Microsoft og Google som underbehandlere innebærer sannsynligvis noen USA-overføringer, noe som ikke er fullstendig detaljert.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
Your data is not used for training AI models.
As a general rule, we process personal data on servers within the European Union. In rare cases, particularly when services are not available in the EU or when you are located outside the EU and contact us, data may be transferred to 'third countries' outside the EU or the European Economic Area.
We delete your user account and associated data upon request or no later than within 30 days after termination of the contractual relationship, unless statutory retention obligations apply.
The processors used in the Langdock platform can be found in our list of sub-processors in our Trust Center.
In the context of a merger, acquisition, or sale, data may also be shared with the prospective or actual acquirer and their advisors. Such disclosure occurs only to the extent necessary and subject to confidentiality obligations.
Mangler eller uklart
- Fullstendig liste over underbehandlere med overføringsmekanismer for hver
- Spesifikke oppbevaringsperioder for støttekommunikasjon og sosiale medier-data
- Detaljer om hvilke tredjelandsoverføringer som faktisk skjer og med hvilke leverandører
- Kakekategorier (cookies) og spesifikke kaker som brukes
- Prosedyrer for varsling om databrudd
- Referanser til konsekvensutredning for personvern (DPIA)
- Spesifikke detaljer om krypteringsstandarder som brukes
Spørsmål å stille
- Hvilke underbehandlere behandler data utenfor EU, og hvilke spesifikke overføringsmekanismer (SCC, DPF-sertifisering) er på plass for hver?
- Hva er de nøyaktige oppbevaringsperiodene for støttekommunikasjon, sosiale medier-meldinger og telemetridata?
- Hvordan er telemetridata anonymisert, og er det gjennomført en risikovurdering for re-identifisering, spesielt for små arbeidsområder?
- I tilfelle en M&A-transaksjon, vil de registrerte varsles før dataene deres deles med kjøperen?
- Hvilke spesifikke informasjonskapsler og sporingsteknologier er for øyeblikket i bruk på nettstedet utover de som er teknisk nødvendige?
- Hvor raskt svarer Langdock på forespørsler om registrertes rettigheter (innsyn, sletting, portabilitet), og finnes det en automatisert selvbetjeningsmekanisme?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se alleeuropealternatives.com
78/100
Lav personvernrisikoEurope Alternatives er en personvernvennlig katalog som samler inn nesten ingen personopplysninger, men å klikke på partnerlenker kan sende dine data til tredjeparter – inkludert potensielt utenfor EU – uten at det beskrives noen tydelige sikkerhetstiltak.
Vis rapport →berlin.de
80/100
Lav personvernrisikoBerlins senatskansellis personvernerklæring er generelt sterk, og bruker to-klikk-samtykke for tredjepartsmedier og anonymiserer IP-er, selv om den er avhengig av standardavtaleklausuler for noen underbehandlere utenfor EØS og mangler klarhet om AI-trening.
Vis rapport →greenpt.com
82/100
Lav personvernrisikoGreenPT tilbyr sterk EU-datasuverenitet og minimal sporing, men retningslinjene deres er mistenkelig tause om hvorvidt chattedataene dine brukes til å trene AI-modeller, og de er avhengige av et svakt vern for søkeoverføringer basert i USA.
Vis rapport →duckduckgo.com
82/100
Lav personvernrisikoDuckDuckGo innfrir sitt løfte om ingen sporing for kjernefunksjonene for søk og nettlesing, men dets voksende valgfrie funksjoner (Duck.ai, Sync & Backup) og Microsoft-annonsepartnerskapet introduserer dataflyter som personvernpolicyen ikke fullt ut forklarer, spesielt når det gjelder AI-trening og sikkerhetstiltak for internasjonale overføringer.
Vis rapport →