cake.com — 62/100 (Średnie ryzyko prywatności)

Ostatnia analiza

Uruchom nową analizę dla innej polityki

CAKE.com Inc. · cake.com

Szczegóły raportu

Średnie ryzyko prywatności

CAKE.com zapewnia standardowe prawa do danych w UE i zabezpieczenia transferu, ale w imieniu pracodawców, którzy pełnią rolę administratorów danych wobec swoich pracowników, gromadzi wysoce inwazyjne dane z nadzoru w miejscu pracy — takie jak zrzuty ekranu, lokalizacja w tle i użycie aplikacji.

Polityka prywatności obejmuje pakiet narzędzi produktywności i śledzenia firmy CAKE.com (Clockify, Pumble, Plaky). Rozróżnia między Użytkownikami Biznesowymi (pracodawcami) a Użytkownikami Autoryzowanymi (pracownikami). Choć zawiera rozbudowaną sekcję dla użytkowników z EEA szczegółowo opisującą prawa wynikające z RODO (GDPR), podstawy prawne oraz Standardowe Klauzule Umowne dla transferów międzynarodowych, główne funkcje produktów obejmują szeroko zakrojony monitoring pracowników. Użytkownicy Autoryzowani są w dużej mierze zależni od swoich pracodawców (Użytkowników Biznesowych) w kwestii informacji o prywatności, zbierania zgód i wykonywania praw podmiotów danych, co tworzy potencjalną nierówność sił i tarcia dla indywidualnej prywatności.

Ostatnia analiza
ŹródłoURL

Ocena według kategorii

Podział polityki na kluczowe obszary zgodności. Dobry = silny, umiarkowany = mieszany, słaby = niepokojący.

Minimalizacja danychSłaby

Polityka opisuje gromadzenie wysoce inwazyjnych danych do monitorowania pracowników, w tym precyzyjnej lokalizacji w tle, zrzutów ekranu pulpitu i ciągłego śledzenia użycia aplikacji/stron internetowych, co znacznie wykracza poza to, co jest ściśle niezbędne do podstawowego zarządzania projektami.

PrzejrzystośćDobry

Polityka wyraźnie rozgranicza Użytkowników Biznesowych i Użytkowników Autoryzowanych, wymienia konkretne typy danych gromadzonych dla każdej funkcji produktu oraz zawiera dedykowaną, szczegółową sekcję dla osób z EEA przedstawiającą podstawy prawne i prawa.

Udostępnianie stronom trzecimŚredni

Dane są udostępniane opublikowanej liście podprocesorów w uzasadnionych celach operacyjnych, ale polityka zezwala również na udostępnianie w celach spersonalizowanej reklamy oraz szerokie udostępnianie na polecenie Użytkownika Biznesowego bez wyraźnych ograniczeń.

Transfery międzynarodoweŚredni

Chociaż domyślne przetwarzanie odbywa się w USA, CAKE.com wdraża SCC i brytyjski dodatek dla transferów do UE oraz oferuje opcję przechowywania danych w EEA dla niektórych usług, choć wielu podprocesorów ma siedzibę w USA.

Szkolenie AI/modeliŚredni

Polityka całkowicie milczy na temat wykorzystywania danych osobowych do szkolenia AI lub modeli, co pozostawia lukę dotyczącą tego, czy wiadomości pracowników, pliki lub dane śledzenia mogą być używane do trenowania algorytmów.

Prawa użytkownikówŚredni

Dla użytkowników z EEA wymienione są pełne prawa wynikające z RODO, ale Użytkownikom Autoryzowanym wyraźnie zaleca się kontakt z ich Użytkownikiem Biznesowym (pracodawcą) w celu wykonania tych praw, co ogranicza ich bezpośrednie środki odwoławcze przeciwko CAKE.com jako procesorowi.

Kluczowe ustalenia

Istotne klauzule, problemy lub dobre praktyki (krytyczne na początku)

Krytyczne

Inwazyjne funkcje nadzoru nad pracownikami

Polityka szczegółowo opisuje gromadzenie precyzyjnej lokalizacji (nawet w tle), zrzutów ekranu pulpitu w określonych odstępach czasu oraz automatyczne śledzenie wszystkich używanych aplikacji i stron internetowych. Ten poziom inwigilacji stwarza wysokie ryzyko dla prywatności pracowników i wymaga starannego wyważenia zgodnie z art. 5 ust. 1 lit. b i c RODO.

Ostrzeżenie

Przeniesienie odpowiedzialności z tytułu RODO na pracodawców

CAKE.com wyraźnie stwierdza, że Użytkownicy Biznesowi są odpowiedzialni za dostarczanie informacji i zbieranie zgód od Użytkowników Autoryzowanych, a także że Użytkownicy Autoryzowani muszą kontaktować się ze swoim pracodawcą, aby wykonać prawa podmiotów danych. To chroni CAKE.com, ale sprawia, że pracownicy są zależni od wysiłków ich pracodawcy na rzecz zgodności.

Ostrzeżenie

Reklama behawioralna na platformach stron trzecich

Polityka stwierdza, że wykorzystują informacje do „Personalizowania reklam widzianych na platformach i stronach internetowych stron trzecich” i opierają się na uzasadnionym interesie w zakresie analityki danych, co wymaga starannego zbadania w świetle RODO, czy śledzenie pracowników w celu personalizacji reklam jest rzeczywiście uzasadnionym interesem.

Info

Niejednoznaczne przechowywanie danych dla wrażliwych kategorii

Choć polityka wspomina, że zrzuty ekranu, lokalizacja GPS i informacje z automatycznego śledzenia są „automatycznie i rutynowo usuwane po wyznaczonym czasie”, nie precyzuje, jaki to czas, pozostawiając Użytkowników Autoryzowanych w niewiadomej co do tego, jak długo przetrzymuje się ich wrażliwe dane z nadzoru.

Podsumowanie dla użytkownika

Jeśli jesteś pracownikiem korzystającym z Clockify, Twój pracodawca może śledzić Twoją lokalizację, robić zrzuty ekranu Twojego pulpitu i monitorować użycie aplikacji; musisz poprosić swojego pracodawcę, a nie CAKE.com, o usunięcie swoich danych.

Postawa zgodności

CAKE.com próbuje uchronić się przed odpowiedzialnością z tytułu RODO wobec pracowników, ustawiając pracodawcę jako administratora danych, ale inwazyjny charakter narzędzi śledzących (lokalizacja w tle, zrzuty ekranu) wymaga od pracodawców ścisłego przestrzegania zasad minimalizacji danych i ograniczenia celu, co CAKE.com egzekwuje jedynie w ograniczonym stopniu.

Transfery UE

Dane są przetwarzane głównie w USA, ale CAKE.com wdraża Standardowe Klauzule Umowne (SCC) oraz brytyjski Dodatek do Międzynarodowego Przekazywania Danych (UK International Data Transfer Addendum). Oferują również opcję przechowywania danych w EEA dla niektórych usług, co jest pozytywnym krokiem, choć amerykańscy podprocesorzy nadal obsługują wsparcie, płatności i analitykę.

Wykryte sygnały

Konkretne dane i praktyki zidentyfikowane w tekście

Zbierane dane
Imię i nazwiskoNazwa użytkownika kontaHasłoAdres e-mailNumer telefonuZdjęcieData urodzeniaSłużbowe dane kontaktoweStanowiskoHistoria zakupówDane płatniczeWpisy czasu pracyZrzuty ekranuDokładna lokalizacjaUżycie aplikacji i stron internetowychWiadomości na czaciePlikiAdres IPIdentyfikatory urządzeńCiasteczka (Cookies)
Cele przetwarzania
Świadczenie i utrzymanie usługPrzetwarzanie transakcjiWsparcie klientaKomunikacja marketingowaPersonalizacja reklam stron trzecichAnalityka i monitorowanie trendówBezpieczeństwo i zapobieganie oszustwomZgodność z obowiązkami prawnymi
Udostępnianie stronom trzecim
Dostawcy i usługodawcy (podprocesory)Organy ścigania, jeśli wymaga tego prawoDoradcy zawodowi (prawnicy)Scenariusze fuzji lub przejęćPodmioty powiązane i spółki zależneNa polecenie Użytkownika Biznesowego
Transfery międzynarodowe
Standardowe Klauzule Umowne (SCC)Brytyjski Dodatek do Międzynarodowego Przekazywania Danych (UK International Data Transfer Addendum)Opcja przechowywania danych w EEA dla niektórych usługGłówne przetwarzanie w Stanach Zjednoczonych
AI / Trenowanie modeli
Polityka milczy na temat szkolenia AI/modeli

Fragmenty dowodowe

Bezpośrednie cytaty z polityki potwierdzające te ustalenia

Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.

CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...

Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)

Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.

Brakujące lub niejasne

  • Konkretne okresy przechowywania danych z nadzoru (zrzuty ekranu, lokalizacja, automatyczne śledzenie)
  • Czy CAKE.com przeprowadza oceny skutków dla ochrony danych (DPIA) dla swoich funkcji śledzenia wysokiego ryzyka
  • Jawne szczegóły dotyczące podstawy prawnej używanej dla konkretnych funkcji śledzenia (np. czy robienie zrzutów ekranu opiera się na uzasadnionym interesie czy umowie?)
  • Czy opcja przechowywania danych w EEA jest domyślna dla klientów z EEA, czy funkcją opt-in

Pytania do zadania

  • Jaki jest dokładny „wyznaczony czas”, po którym zrzuty ekranu, lokalizacja GPS i dane z automatycznego śledzenia są automatycznie usuwane?
  • Czy CAKE.com wymaga od Użytkowników Biznesowych przeprowadzenia Oceny Skutków dla Ochrony Danych (DPIA) przed aktywacją narzędzi Location Tracker, Screenshot lub Auto Tracker dla Użytkowników Autoryzowanych?
  • Jak CAKE.com uzasadnia wykorzystanie danych Użytkowników Autoryzowanych do „personalizacji reklam” w oparciu o podstawę prawną uzasadnionego interesu w EEA?
  • Czy opcja wyłącznego przechowywania i przetwarzania danych w EEA jest domyślnie włączona dla Użytkowników Biznesowych i Autoryzowanych znajdujących się w EEA?
  • Czy CAKE.com wykorzystuje jakiekolwiek wiadomości na czacie, pliki lub dane śledzenia od Użytkowników Autoryzowanych do szkolenia modeli AI lub ulepszania algorytmów?
Ta analiza jest generowana przez AI i nie stanowi porady prawnej. Zawsze konsultuj się z wykwalifikowanym prawnikiem w sprawach zgodności z RODO.

Udostępnij tę analizę

Każda osoba z tym linkiem może zobaczyć wynik powyżej.

Stworzone przez DentroChat

100% europejski czat AI dla wszystkich

Rozmawiaj z AI, pracuj z plikami, generuj obrazy i przeszukuj sieć. Dane pozostają w Europie.

Infrastruktura hostowana w UETekst, pliki, obrazy i wyszukiwanie w sieciTryby Szybki, Myślący i KreatywnyPrywatność domyślnie na pierwszym miejscuŻadne dane nie opuszczają Europy
Wypróbuj za darmo →
Zobacz wszystkie