cake.com — 62/100 (Średnie ryzyko prywatności)
Ostatnia analiza
CAKE.com Inc. · cake.com
Szczegóły raportu
Średnie ryzyko prywatnościCAKE.com zapewnia standardowe prawa do danych w UE i zabezpieczenia transferu, ale w imieniu pracodawców, którzy pełnią rolę administratorów danych wobec swoich pracowników, gromadzi wysoce inwazyjne dane z nadzoru w miejscu pracy — takie jak zrzuty ekranu, lokalizacja w tle i użycie aplikacji.
Polityka prywatności obejmuje pakiet narzędzi produktywności i śledzenia firmy CAKE.com (Clockify, Pumble, Plaky). Rozróżnia między Użytkownikami Biznesowymi (pracodawcami) a Użytkownikami Autoryzowanymi (pracownikami). Choć zawiera rozbudowaną sekcję dla użytkowników z EEA szczegółowo opisującą prawa wynikające z RODO (GDPR), podstawy prawne oraz Standardowe Klauzule Umowne dla transferów międzynarodowych, główne funkcje produktów obejmują szeroko zakrojony monitoring pracowników. Użytkownicy Autoryzowani są w dużej mierze zależni od swoich pracodawców (Użytkowników Biznesowych) w kwestii informacji o prywatności, zbierania zgód i wykonywania praw podmiotów danych, co tworzy potencjalną nierówność sił i tarcia dla indywidualnej prywatności.
Ocena według kategorii
Podział polityki na kluczowe obszary zgodności. Dobry = silny, umiarkowany = mieszany, słaby = niepokojący.
Polityka opisuje gromadzenie wysoce inwazyjnych danych do monitorowania pracowników, w tym precyzyjnej lokalizacji w tle, zrzutów ekranu pulpitu i ciągłego śledzenia użycia aplikacji/stron internetowych, co znacznie wykracza poza to, co jest ściśle niezbędne do podstawowego zarządzania projektami.
Polityka wyraźnie rozgranicza Użytkowników Biznesowych i Użytkowników Autoryzowanych, wymienia konkretne typy danych gromadzonych dla każdej funkcji produktu oraz zawiera dedykowaną, szczegółową sekcję dla osób z EEA przedstawiającą podstawy prawne i prawa.
Dane są udostępniane opublikowanej liście podprocesorów w uzasadnionych celach operacyjnych, ale polityka zezwala również na udostępnianie w celach spersonalizowanej reklamy oraz szerokie udostępnianie na polecenie Użytkownika Biznesowego bez wyraźnych ograniczeń.
Chociaż domyślne przetwarzanie odbywa się w USA, CAKE.com wdraża SCC i brytyjski dodatek dla transferów do UE oraz oferuje opcję przechowywania danych w EEA dla niektórych usług, choć wielu podprocesorów ma siedzibę w USA.
Polityka całkowicie milczy na temat wykorzystywania danych osobowych do szkolenia AI lub modeli, co pozostawia lukę dotyczącą tego, czy wiadomości pracowników, pliki lub dane śledzenia mogą być używane do trenowania algorytmów.
Dla użytkowników z EEA wymienione są pełne prawa wynikające z RODO, ale Użytkownikom Autoryzowanym wyraźnie zaleca się kontakt z ich Użytkownikiem Biznesowym (pracodawcą) w celu wykonania tych praw, co ogranicza ich bezpośrednie środki odwoławcze przeciwko CAKE.com jako procesorowi.
Kluczowe ustalenia
Istotne klauzule, problemy lub dobre praktyki (krytyczne na początku)
Inwazyjne funkcje nadzoru nad pracownikami
Polityka szczegółowo opisuje gromadzenie precyzyjnej lokalizacji (nawet w tle), zrzutów ekranu pulpitu w określonych odstępach czasu oraz automatyczne śledzenie wszystkich używanych aplikacji i stron internetowych. Ten poziom inwigilacji stwarza wysokie ryzyko dla prywatności pracowników i wymaga starannego wyważenia zgodnie z art. 5 ust. 1 lit. b i c RODO.
Przeniesienie odpowiedzialności z tytułu RODO na pracodawców
CAKE.com wyraźnie stwierdza, że Użytkownicy Biznesowi są odpowiedzialni za dostarczanie informacji i zbieranie zgód od Użytkowników Autoryzowanych, a także że Użytkownicy Autoryzowani muszą kontaktować się ze swoim pracodawcą, aby wykonać prawa podmiotów danych. To chroni CAKE.com, ale sprawia, że pracownicy są zależni od wysiłków ich pracodawcy na rzecz zgodności.
Reklama behawioralna na platformach stron trzecich
Polityka stwierdza, że wykorzystują informacje do „Personalizowania reklam widzianych na platformach i stronach internetowych stron trzecich” i opierają się na uzasadnionym interesie w zakresie analityki danych, co wymaga starannego zbadania w świetle RODO, czy śledzenie pracowników w celu personalizacji reklam jest rzeczywiście uzasadnionym interesem.
Niejednoznaczne przechowywanie danych dla wrażliwych kategorii
Choć polityka wspomina, że zrzuty ekranu, lokalizacja GPS i informacje z automatycznego śledzenia są „automatycznie i rutynowo usuwane po wyznaczonym czasie”, nie precyzuje, jaki to czas, pozostawiając Użytkowników Autoryzowanych w niewiadomej co do tego, jak długo przetrzymuje się ich wrażliwe dane z nadzoru.
Podsumowanie dla użytkownika
Jeśli jesteś pracownikiem korzystającym z Clockify, Twój pracodawca może śledzić Twoją lokalizację, robić zrzuty ekranu Twojego pulpitu i monitorować użycie aplikacji; musisz poprosić swojego pracodawcę, a nie CAKE.com, o usunięcie swoich danych.
Postawa zgodności
CAKE.com próbuje uchronić się przed odpowiedzialnością z tytułu RODO wobec pracowników, ustawiając pracodawcę jako administratora danych, ale inwazyjny charakter narzędzi śledzących (lokalizacja w tle, zrzuty ekranu) wymaga od pracodawców ścisłego przestrzegania zasad minimalizacji danych i ograniczenia celu, co CAKE.com egzekwuje jedynie w ograniczonym stopniu.
Transfery UE
Dane są przetwarzane głównie w USA, ale CAKE.com wdraża Standardowe Klauzule Umowne (SCC) oraz brytyjski Dodatek do Międzynarodowego Przekazywania Danych (UK International Data Transfer Addendum). Oferują również opcję przechowywania danych w EEA dla niektórych usług, co jest pozytywnym krokiem, choć amerykańscy podprocesorzy nadal obsługują wsparcie, płatności i analitykę.
Wykryte sygnały
Konkretne dane i praktyki zidentyfikowane w tekście
Fragmenty dowodowe
Bezpośrednie cytaty z polityki potwierdzające te ustalenia
Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.
CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...
Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)
Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.
Brakujące lub niejasne
- Konkretne okresy przechowywania danych z nadzoru (zrzuty ekranu, lokalizacja, automatyczne śledzenie)
- Czy CAKE.com przeprowadza oceny skutków dla ochrony danych (DPIA) dla swoich funkcji śledzenia wysokiego ryzyka
- Jawne szczegóły dotyczące podstawy prawnej używanej dla konkretnych funkcji śledzenia (np. czy robienie zrzutów ekranu opiera się na uzasadnionym interesie czy umowie?)
- Czy opcja przechowywania danych w EEA jest domyślna dla klientów z EEA, czy funkcją opt-in
Pytania do zadania
- Jaki jest dokładny „wyznaczony czas”, po którym zrzuty ekranu, lokalizacja GPS i dane z automatycznego śledzenia są automatycznie usuwane?
- Czy CAKE.com wymaga od Użytkowników Biznesowych przeprowadzenia Oceny Skutków dla Ochrony Danych (DPIA) przed aktywacją narzędzi Location Tracker, Screenshot lub Auto Tracker dla Użytkowników Autoryzowanych?
- Jak CAKE.com uzasadnia wykorzystanie danych Użytkowników Autoryzowanych do „personalizacji reklam” w oparciu o podstawę prawną uzasadnionego interesu w EEA?
- Czy opcja wyłącznego przechowywania i przetwarzania danych w EEA jest domyślnie włączona dla Użytkowników Biznesowych i Autoryzowanych znajdujących się w EEA?
- Czy CAKE.com wykorzystuje jakiekolwiek wiadomości na czacie, pliki lub dane śledzenia od Użytkowników Autoryzowanych do szkolenia modeli AI lub ulepszania algorytmów?
Udostępnij tę analizę
Każda osoba z tym linkiem może zobaczyć wynik powyżej.
Stworzone przez DentroChat
100% europejski czat AI dla wszystkich
Rozmawiaj z AI, pracuj z plikami, generuj obrazy i przeszukuj sieć. Dane pozostają w Europie.
Inne analizowane polityki prywatności
Zobacz wszystkieapp.klang.ai
62/100
Średnie ryzyko prywatnościKlang AI collects potentially sensitive audio and video content, shares it with multiple AI providers, and reserves the right to use your uploaded data to improve its own algorithms without offering an opt-out — though it does keep most processing in the EU and enforces zero data retention with its AI sub-processors.
Zobacz raport →cursor.com
62/100
Średnie ryzyko prywatnościCursor (Anysphere) promises not to use your code inputs for AI training by default and doesn't sell your data, but it collects a sweeping range of personal and usage data, ships it to the US with vague transfer safeguards, and leaves key details like retention periods and legal bases unspecified.
Zobacz raport →eustella.com
62/100
Średnie ryzyko prywatnościeustella makes strong privacy promises — no data selling, no third-party sharing, no AI training on your data, and all processing stays in the EU — but this is marketing copy, not a binding privacy policy, and critical details on data collection, retention, sub-processors, and user rights are absent from the provided text.
Zobacz raport →lhv.com
62/100
Średnie ryzyko prywatnościLHV Bank collects a sweeping range of personal and financial data, shares it widely with fraud prevention agencies and payment intermediaries, and relies heavily on legitimate interest for marketing and analytics — but it does cover GDPR rights and uses manual review for profiling decisions.
Zobacz raport →