slack.com — 72/100 (Middels personvernrisiko)
Sist analysert
Slack Technologies, LLC · slack.com
Rapportdetaljer
Middels personvernrisikoSlack samler inn et bredt spekter av person- og bruksdata, og er sterkt avhengig av brede berettigede interesser for å behandle og overføre dem globalt, selv om de tilbyr standard GDPR-rettigheter og sikkerhetstiltak som standardavtaleklausuler.
Slacks personvernerklæring skiller tydelig mellom kundedata (hvor arbeidsgiveren/Kunden er behandlingsansvarlig) og annen informasjon (hvor Slack er behandlingsansvarlig). Selv om denne dobbeltrollestrukturen er standard for bedrifts-SaaS, reiser Slacks avhengighet av 'berettigede interesser' for omfattende behandling – inkludert prediktiv modellering, markedsføring og internasjonale dataoverføringer – bekymringer om samsvar under GDPRs proporsjonalitetskrav. Retningslinjene er transparente om datadeling med tilknyttede selskaper og tredjeparter, og bruker standardavtaleklausuler for EU-dataoverføringer, men mangler detaljer om supplerende overføringstiltak og spesifikke oppbevaringsfrister for data som ikke tilhører kunden.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Slack samler inn et bredt spekter av 'annen informasjon', inkludert metadata, enhetsdetaljer og tredjepartsdata, som går utover det som er strengt nødvendig for grunnleggende meldingsfunksjonalitet.
Retningslinjene skiller tydelig mellom kundedata og annen informasjon, og viser eksplisitt formål og juridiske grunnlag for behandlingen, selv om noen krav om berettiget interesse er ganske brede.
Data deles med konserntilknyttede selskaper, arrangementsponsorer, profesjonelle rådgivere og underbehandlere, med en referanse til Salesforces liste over underbehandlere, men mangler granulær kontroll for brukeren over disse spesifikke delingene.
Overfører eksplisitt data utenfor EØS til USA og andre land ved hjelp av SCC-er, men klarer ikke å detaljere supplerende tiltak som kreves etter Schrems II for å beskytte mot amerikansk overvåkning.
Retningslinjene sier eksplisitt at Slack bruker data til å 'utvikle og tilby søke-, lærings- og produktivitetsverktøy' og 'prediktive modeller' under berettigede interesser, uten å tilby en spesifikk eller enkel mulighet for å melde seg ut av denne KI-treningen.
Gjør rede for GDPR-rettigheter, inkludert innsyn, sletting, retting og retten til å protestere på berettigede interesser, og gir kontaktinformasjon for personvernombudet og tilsynsmyndigheten for databeskyttelse.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Bred avhengighet av berettigede interesser for kjernebehandling
Slack er sterkt avhengig av 'berettigede interesser' som juridisk grunnlag for å behandle annen informasjon, inkludert utvikling av prediktive modeller, markedsføring og internasjonale dataoverføringer. Under GDPR krever dette en streng avveiningstest, og å bruke det for globale overføringer eller KI-utvikling kan ikke tåle regulatorisk granskning hvis brukerrettighetene ikke blir tilstrekkelig ivaretatt.
KI og prediktiv modellering uten spesifikk mulighet for å melde seg ut
Retningslinjene sier at Slack bruker annen informasjon til å 'utvikle og tilby søke-, lærings- og produktivitetsverktøy og tilleggsfunksjoner' og for å gi forslag 'basert på historisk bruk og prediktive modeller'. Det er ingen spesifikk mulighet for å melde seg ut av denne KI-/modelltreningen, kun en generell rett til å protestere på berettigede interesser.
Vage oppbevaringsperioder for annen informasjon
Mens oppbevaring av kundedata kontrolleres av kunden, sier Slack at de beholder annen informasjon 'så lenge det er nødvendig' eller i 'den tidsperioden som trengs for at Slack skal forfølge legitime forretningsinteresser'. Denne vage tidsrammen er i strid med GDPRs krav om streng lagringsbegrensning.
Tydelighet om dobbeltrolle som behandlingsansvarlig/databehandler
Retningslinjene skiller tydelig at kunden er behandlingsansvarlig for kundedata mens Slack er databehandler, og at Slack er behandlingsansvarlig for annen informasjon. Denne gjennomsiktigheten hjelper brukere med å forstå at de må kontakte arbeidsgiveren sin for forespørsler om arbeidsområdedata, og Slack for forespørsler om metadata/bruk.
Oppsummering for brukeren
Arbeidsgiveren din kontrollerer arbeidsområdets meldinger og filer, men Slack kontrollerer bruksmetadataene, enhetsinformasjonen og profildataene dine, og bruker dem til brede formål som å utvikle KI-funksjoner og markedsføring; du kan protestere på noe av denne behandlingen, men det er ikke tillatt å melde seg ut av tjenestekommunikasjon.
Compliance-stilling
blandet
EU-overføringer
Data overføres utenfor EØS til USA og andre land ved hjelp av standardavtaleklausuler (SCC), men retningslinjene mangler eksplisitte detaljer om supplerende tekniske tiltak for å beskytte data mot amerikansk overvåkning, og stoler i stedet på en begrunnelse om 'berettiget interesse' for selve overføringen.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
We rely on our legitimate interests or the legitimate interests of a third party where they are not outweighed by your interests or fundamental rights and freedoms (‘legitimate interests’).
To develop and provide search, learning and productivity tools and additional features... make Services or Third-Party Service suggestions based on historical use and predictive models;
Slack may retain Other Information pertaining to you for as long as necessary for the purposes described in this Privacy Policy... This may include keeping your Other Information after you have deactivated your account for the period of time needed for Slack to pursue legitimate business interests...
Slack uses Standard Contractual Clauses approved by the European Commission... for transfers to, among others, Australia, Canada, India, Japan, South Korea and the United States.
Mangler eller uklart
- Ingen spesifikke supplerende tiltak detaljert for amerikanske dataoverføringer etter Schrems II
- Ingen spesifikke oppbevaringsfrister for annen informasjon
- Ingen eksplisitt mulighet for å melde seg ut av KI-/prediktiv modelltrening
- Ingen detaljer om automatisert beslutningstaking eller profileringslogikk utover prediktive modeller
Spørsmål å stille
- Hvordan gjennomfører og dokumenterer Slack avveiningstesten som kreves for å stole på berettigede interesser, spesielt for bruk av personopplysninger til å utvikle prediktive modeller og KI-funksjoner?
- Hvilke spesifikke tekniske og organisatoriske supplerende tiltak implementerer Slack ved siden av standardavtaleklausuler for å beskytte EU-personopplysninger som overføres til USA?
- Hva er den maksimale oppbevaringsperioden for 'annen informasjon' etter at en bruker deaktiverer kontoen sin, og hvordan er 'legitim forretningsinteresse' strengt definert i denne sammenhengen?
- Kan brukere eksplisitt melde seg ut av at deres annen informasjon brukes til 'prediktive modeller' og 'læringsverktøy' uten å miste kjernefunksjonaliteten i tjenesten?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se alleapple.com
72/100
Middels personvernrisikoApples personvernerklæring for Messages viser sterk kryptering og kort datalagring, men etterlater kritiske mangler i EU-samsvar – ingen omtale av internasjonale overføringer, brukerrettigheter etter personvernforordningen (GDPR), eller om meldingsmetadata brukes til å trene AI-modeller.
Vis rapport →about.qwant.com
72/100
Middels personvernrisikoQwant tilbyr sterk personvern som standard uten sporing av informasjonskapsler, men å opprette en konto eller samtykke til informasjonskapsler deler betydelige data med Microsoft, og retningslinjene mangler klarhet om internasjonale overføringer og AI-trening.
Vis rapport →signal.org
72/100
Middels personvernrisikoSignal samler genuint nesten ingenting og krypterer alt, men deres juridiske dokumentasjon er utdatert og mangler kritiske opplysninger påkrevd av personvernforordningen (GDPR), som sikkerhet ved overføring, oppbevaringsperioder og prosedyrer for brukerrettigheter.
Vis rapport →robotstxt.es
68/100
Middels personvernrisikoRobotstxt respekterer generelt EU-personvernet, men mangler klare detaljer om rettsgrunnlag, tredjeparts databehandlere og bruk av kunstig intelligens (KI).
Vis rapport →