cal.com — 55/100 (Średnie ryzyko prywatności)
Ostatnia analiza
Cal.com, Inc. · cal.com
Szczegóły raportu
Średnie ryzyko prywatnościCal.com zapewnia standardowe prawa wynikające z RODO (GDPR) oraz listę podprocesorów, ale nie określa podstawy prawnej transferów danych z UE do USA i milczy na temat wykorzystania danych do trenowania AI.
Polityka prywatności wykazuje pewną świadomość w zakresie zgodności, wymieniając prawa wynikające z RODO, powołując IOD i wskazując Przedstawiciela w UE. Cierpi jednak na znaczące luki typowe dla polityk skupionych na USA, takie jak poleganie na niejasnych „odpowiednich zabezpieczeniach” w przypadku międzynarodowych transferów danych bez wymieniania mechanizmu prawnego. Co więcej, polityka całkowicie milczy na temat trenowania modeli AI, mimo że firma aktywnie promuje produkt AI (Cal.ai), i używa zbyt ogólnikowego języka dotyczącego zbieranych danych osobowych.
Ocena według kategorii
Podział polityki na kluczowe obszary zgodności. Dobry = silny, umiarkowany = mieszany, słaby = niepokojący.
Zbiera standardowe dane harmonogramowania, ale używa plików cookie reklamowych i udostępnia e-maile do dopasowywania reklam, co wykracza poza ścisłą konieczność.
Wymienia podprocesorów i prawa w sposób jasny, ale kategorie zbieranych danych osobowych są zdefiniowane niejasno.
Podprocesory są dobrze udokumentowane, ale udostępnianie danych platformom reklamowym takim jak Google i Meta do dopasowywania odbiorców budzi pytania o zgodę.
Wprost transferuje dane z UE do USA, ale nie wymienia mechanizmu prawnego transferu wymaganego przez Rozdział V RODO.
Polityka całkowicie milczy na temat tego, czy dane użytkowników są wykorzystywane do trenowania AI, mimo że firma promuje produkt AI.
Jasno wymienia wszystkie standardowe prawa z RODO, podaje kontakt do IOD i wyznaczyła Przedstawiciela w UE na podstawie Artykułu 27.
Kluczowe ustalenia
Istotne klauzule, problemy lub dobre praktyki (krytyczne na początku)
Brak podstawy prawnej dla transferów międzynarodowych
Polityka przyznaje, że przesyła dane do USA, ale nie powołuje się na Standardowe Klauzule Umowne, Wiążące Reguły Korporacyjne ani EU-US Data Privacy Framework, polegając zamiast tego na niejasnym języku o 'odpowiednich zabezpieczeniach'.
Milczenie na temat praktyk trenowania AI
Mimo wyraźnej reklamy 'Cal.ai' i połączeń wspieranych przez AI, polityka prywatności nie zawiera absolutnie żadnego ujawnienia dotyczącego tego, czy dane użytkowników, treści spotkań czy transkrypcje są wykorzystywane do trenowania modeli AI.
Niejasna definicja kategorii danych osobowych
Polityka stwierdza, że dane osobowe 'mogą obejmować, ale nie ograniczają się do: plików cookie i danych o użytkowaniu', nie wymieniając wprost konkretnych kategorii zbieranych danych osobowych (np. imię i nazwisko, adres e-mail) w sekcji definicji, co narusza wymogi szczegółowości Artykułu 13 ust. 2 lit. a RODO.
Niejednoznaczne śledzenie reklam i zgoda
Polityka przyznaje się do używania plików cookie reklamowych i udostępniania e-maili platformom reklamowym (Google, Meta, LinkedIn) w celu dopasowania odbiorców, przedstawiając to jako funkcję tylko dla USA z możliwością rezygnacji przez e-mail, ale nie wyjaśnia, w jaki sposób uzyskiwana jest wyraźna zgoda zgodna ze standardem RODO dla jakichkolwiek użytkowników z UE, którzy mogą paść ofiarą tego śledzenia.
Podsumowanie dla użytkownika
Twoje dane prawdopodobnie zostaną przesłane do USA pod nieokreśloną ochroną prawną, a choć oferowane są podstawowe prawa z RODO, polityka pozostawia niebezpieczne szare strefy wokół śledzenia reklam i wykorzystania AI.
Postawa zgodności
Mieszana postawa zgodności; istnieją strukturalne elementy RODO, ale brakuje zasadniczych zabezpieczeń dla transferów międzynarodowych i przetwarzania AI.
Transfery UE
Niewystarczające. Polityka wprost mówi o przesyłaniu danych do USA, ale nie wymienia ważnego mechanizmu transferu RODO, takiego jak Standardowe Klauzule Umowne czy EU-US Data Privacy Framework.
Wykryte sygnały
Konkretne dane i praktyki zidentyfikowane w tekście
Fragmenty dowodowe
Bezpośrednie cytaty z polityki potwierdzające te ustalenia
If you are located outside United States and choose to provide information to us, please note that we transfer the data, including Personal Data, to United States and process it there.
Personally identifiable information may include, but is not limited to: Cookies and Usage Data
For users located in the United States, we may share limited information—such as your email address—with advertising platforms including Google Ads, Meta (Facebook and Instagram), and LinkedIn.
Brakujące lub niejasne
- Mechanizm prawny dla transferów danych UE-USA
- Konkretne kategorie zbieranych danych osobowych
- Ujawnienia dotyczące trenowania modeli AI
- Okresy przechowywania danych
- Podstawa prawna przetwarzania zgodnie z Artykułem 6 RODO
Pytania do zadania
- Jaki konkretny mechanizm prawny (np. Standardowe Klauzule Umowne, EU-US Data Privacy Framework) jest wykorzystywany do autoryzacji transferu danych osobowych z UE do Stanów Zjednoczonych?
- Czy jakiekolwiek dane użytkowników, w tym treść rezerwacji, transkrypcje wideo lub nagrania połączeń, są wykorzystywane do trenowania lub ulepszania modeli Cal.ai lub jakichkolwiek innych algorytmów uczenia maszynowego?
- W jaki sposób uzyskiwana jest wyraźna zgoda użytkowników z UE przed umieszczeniem plików cookie reklamowych lub udostępnieniem ich danych sieciom reklamowym w celu dopasowania odbiorców?
- Jakie są konkretne okresy przechowywania dla różnych kategorii zbieranych danych osobowych?
Udostępnij tę analizę
Każda osoba z tym linkiem może zobaczyć wynik powyżej.
Stworzone przez DentroChat
100% europejski czat AI dla wszystkich
Rozmawiaj z AI, pracuj z plikami, generuj obrazy i przeszukuj sieć. Dane pozostają w Europie.
Inne analizowane polityki prywatności
Zobacz wszystkiebsky.social
55/100
Średnie ryzyko prywatnościBluesky collects broad behavioral data and stores your direct messages unencrypted, but earns points for refusing to sell your data for targeted ads and providing solid GDPR rights infrastructure.
Zobacz raport →scaleway.com
55/100
Średnie ryzyko prywatnościScaleway dużo mówi o europejskiej suwerenności danych, ale ta strona marketingowa nie dostarcza żadnej rzeczywistej treści polityki prywatności, która potwierdzałaby te twierdzenia.
Zobacz raport →linkedin.com
55/100
Średnie ryzyko prywatnościLinkedIn collects a vast amount of your data—including from your contacts, calendar, and across the web—uses it to train AI models with no clear opt-out, shares it extensively with Microsoft and advertisers, and retains it broadly, though EU users get some extra protections.
Zobacz raport →peerpush.com
55/100
Średnie ryzyko prywatnościPeerPush ma silne praktyki anonimizacji w swoich publicznych statystykach, ale nie spełnia podstawowych wymogów RODO (GDPR), nie ujawniając podstaw prawnych, brakuje przedstawiciela w UE i używając niejasnego języka w sprawie międzynarodowych transferów danych.
Zobacz raport →