calendly.com — 65/100 (Średnie ryzyko prywatności)
Ostatnia analiza
Calendly, LLC · calendly.com
Szczegóły raportu
Średnie ryzyko prywatnościCalendly zbiera szeroki zakres danych osobowych i danych o użytkowaniu, udostępnia je partnerom reklamowym, a mimo że oferuje standardowe prawa w UE i mechanizmy transferu, jego niejasne okresy przechowywania danych i milczenie na temat szkolenia AI dla funkcji Notetaker budzą niepokój.
Klauzula prywatności wyraźnie rozróżnia rolę Calendly jako administratora i procesora danych oraz zapewnia solidne mechanizmy międzynarodowego transferu danych (DPF, KSC) i praw użytkowników. Cierpi jednak na znaczne problemy z przejrzystością w zakresie wykorzystywania wysoce wrażliwych danych (transkrypcje/nagrania ze spotkań) do potencjalnego szkolenia AI, zbyt szerokich okresów przechowywania danych oraz szeroko zakreślonego śledzenia i udostępniania danych sieciom reklamowym stron trzecich.
Ocena według kategorii
Podział polityki na kluczowe obszary zgodności. Dobry = silny, umiarkowany = mieszany, słaby = niepokojący.
Zbiera standardowe dane konta i rozliczeniowe, ale także gromadzi obszerne dane śledzące, dane lead generation stron trzecich oraz wrażliwe treści ze spotkań, co może wykraczać poza to, co jest absolutnie konieczne.
Jasno wymienia typy danych i partnerów udostępniających, ale nie wyjaśnia, czy wrażliwe transkrypcje ze spotkań są używane do szkolenia AI i używa zbyt niejasnego języka w zakresie przechowywania danych.
Rozległe udostępnianie partnerom reklamowym i analitycznym (Facebook Pixel, Clearbit, MNTN, Google Analytics) oraz narzędziom do powtórek sesji, z wyraźnym przyznaniem się do „sprzedaży” lub „udostępniania” danych w ramach definicji CCPA.
Wprost opiera się na EU-U.S. Data Privacy Framework, Klauzulach Umownych Standardowych i Aneksie do WK oraz podaje dane kontaktowe przedstawiciela w UE/WK.
Polityka całkowicie milczy na temat tego, czy transkrypcje ze spotkań, nagrania i podsumowania zbierane za pomocą funkcji Notetaker są używane do trenowania modeli AI, co stanowi dużą lukę w przejrzystości.
Wyczerpująco wymienia prawa wynikające z RODO (dostęp, usunięcie, przenoszenie, sprzeciw), zapewnia Centrum Prywatności dla wniosków, honoruje sygnały GPC i oferuje narzędzia do zarządzania plikami cookie.
Kluczowe ustalenia
Istotne klauzule, problemy lub dobre praktyki (krytyczne na początku)
Milczenie na temat szkolenia AI z wykorzystaniem wrażliwych danych ze spotkań
Polityka wyraźnie stwierdza, że Calendly przetwarza „nagrania ze spotkań wirtualnych, transkrypcje i podsumowania” jako Dane Klienta. Jest jednak całkowicie milcząca na temat tego, czy te wysoce wrażliwe dane są używane do trenowania modeli AI Calendly, co stanowi znaczący błąd w zakresie przejrzystości zgodnie z zasadami ograniczenia celu i uczciwości RODO.
Niejasne i zbyt szerokie okresy przechowywania danych
Polityka stwierdza, że dane są przechowywane „tak długo, jak to jest rozsądnie konieczne do realizacji celów... oraz przez wszelkie obowiązujące okresy przedawnienia”. Ta ogólna klauzula nie zapewnia konkretnych ram czasowych przechowywania wymaganych przez art. 5 ust. 1 lit. e RODO, pozostawiając użytkowników bez wiedzy o tym, jak długo ich dane są przechowywane.
Intensywne śledzenie i reklamy stron trzecich
Calendly udostępnia identyfikatory użytkowników i aktywność w internecie partnerom ds. reklam docelowych i analityki, takim jak Facebook Pixel, Clearbit i MNTN. Polityka przyznaje, że stanowi to „sprzedaż” lub „udostępnianie” w rozumieniu CCPA, co oznacza, że użytkownicy z UE muszą ściśle polegać na banerach zgody na pliki cookie, aby zapobiec nieautoryzowanemu śledzeniu na podstawie RODO.
Zacieranie granicy między administratorem a procesorem poprzez dane o użytkowaniu
Chociaż Calendly twierdzi, że jest procesorem Danych Klienta, zbiera również „Dane o Użytkowaniu” (np. „ile spotkań jest planowanych każdego dnia”, „czy spotkanie było nagrywane”), aby „monitorować i ulepszać Usługi”. To podwójne wykorzystanie danych o zdarzeniach klientów do własnego rozwoju produktów Calendly zaciera granicę między administratorem a procesorem i może wykraczać poza pierwotny cel zbierania.
Podsumowanie dla użytkownika
Twoje nagrania i transkrypcje ze spotkań są zbierane, ale nie jest jasne, czy Calendly używa ich do trenowania AI. Jesteś śledzony przez zewnętrznych reklamodawców, takich jak Facebook i Google, na ich stronie, a Twoje dane są wysyłane do USA, choć obowiązują zabezpieczenia.
Postawa zgodności
Mieszana postawa zgodności. Silne elementy strukturalne (certyfikacja DPF, stosowanie KSC, przedstawiciele w UE/WK) są podważane przez niejasne zasady retencji, niejednoznaczne użycie AI oraz intensywne śledzenie przez strony trzecie, które może wymagać ścisłego zarządzania zgodami na podstawie RODO.
Transfery UE
Zadeklarowano odpowiednie zabezpieczenia. Opiera się na EU-U.S. Data Privacy Framework, rozszerzeniu na WK, Swiss-U.S. DPF oraz Klauzulach Umownych Standardowych (SCCs) z Aneksem do WK. Przedstawiciele w UE i WK są wyraźnie wymienieni.
Wykryte sygnały
Konkretne dane i praktyki zidentyfikowane w tekście
Fragmenty dowodowe
Bezpośrednie cytaty z polityki potwierdzające te ustalenia
When customers use our Services, they may process certain Personal Data, such as... virtual meeting recordings, transcripts and summaries, and other information about you.
We retain the Personal Data we collect for so long as is reasonably necessary to fulfill the purposes for which the data was collected... and for any applicable statute of limitations periods for the purposes of bringing and defending claims.
We may also disclose information or allow third parties to directly collect information using third party cookies and related tracking technologies... such as social media companies, advertising networks... We may sell or share information to the extent our use of Cookies and tracking technologies for targeted advertising or analytics purposes constitutes a “sale” or “share” under the CCPA.
We rely on the EU-U.S. Data Privacy Framework, Standard Contractual Clauses and the UK Addendum to legally transfer Personal Data submitted relating to individuals in the European Economic Area, the United Kingdom, and Switzerland.
Brakujące lub niejasne
- Brak wyraźnej wzmianki o tym, czy transkrypcje lub nagrania ze spotkań są wykorzystywane do trenowania modeli AI.
- Brak konkretnych harmonogramów przechowywania dla różnych kategorii danych osobowych.
- Brak szczegółów dotyczących ocen skutków dla ochrony danych (DPIA) dla funkcji Notetaker, która przetwarza wrażliwe treści spotkań.
- Brak wzmianki o zautomatyzowanym podejmowaniu decyzji lub profilowaniu skutkującym prawnie.
Pytania do zadania
- Czy transkrypcje i podsumowania spotkań zbierane za pośrednictwem funkcji Notetaker są wykorzystywane do trenowania modeli AI Calendly, a jeśli tak, w jaki sposób użytkownicy mogą zrezygnować?
- Jakie są konkretne okresy przechowywania danych kontowych, danych o użytkowaniu oraz nagrań/transkrypcji ze spotkań?
- W jaki sposób Calendly zapewnia, że jego własna analityka użytkowania (przetwarzanie jako administrator) nie narusza praw osób, których dane przetwarza wyłącznie w imieniu klientów?
- Czy Calendly wymusza te same klauzule umowne standardowe i zobowiązania dotyczące prywatności na partnerach reklamowych stron trzecich, którym udostępnia dane użytkowników?
Udostępnij tę analizę
Każda osoba z tym linkiem może zobaczyć wynik powyżej.
Stworzone przez DentroChat
100% europejski czat AI dla wszystkich
Rozmawiaj z AI, pracuj z plikami, generuj obrazy i przeszukuj sieć. Dane pozostają w Europie.
Inne analizowane polityki prywatności
Zobacz wszystkiebestalternatives.eu
65/100
Średnie ryzyko prywatnościBest European Alternatives szczerze minimalizuje dane i unika ciasteczek, ale korzysta z podmiotów przetwarzających z siedzibą w USA bez uwzględnienia zabezpieczeń transferu międzynarodowego i pomija kluczowe prawa RODO (GDPR) oraz szczegóły prawne.
Zobacz raport →zoom.com
65/100
Średnie ryzyko prywatnościPortal prywatności Zoom demonstruje znaczne inwestycje w infrastrukturę zgodności i zabezpieczenia specyficzne dla UE, ale sama strona jest centrum nawigacyjnym, a nie zasadniczą polityką, pozostawiając kluczowe szczegóły dotyczące zbierania danych, trenowania AI i udostępniania stronom trzecim za linkami, które nie zostały dostarczone do analizy.
Zobacz raport →pcloud.com
65/100
Średnie ryzyko prywatnościpCloud pozwala wybrać magazyn danych w UE lub USA, ale nadal udostępnia obszerne dane osobowe i dane o użytkowaniu wielu stronom i brakuje w nim jasnych ograniczeń dotyczących trenowania AI lub zabezpieczeń transferu do USA.
Zobacz raport →qdrant.tech
65/100
Średnie ryzyko prywatnościPolityka Qdrant opiera się w dużej mierze na uzasadnionym interesie i transferach do stron trzecich w USA, oferuje opcje zgody na newsletter, ale brakuje w niej jasnych ograniczeń dotyczących zbierania danych oraz jakiejkolwiek wzmianki o trenowaniu modeli AI, co czyni ją tylko umiarkowanie przyjazną dla prywatności.
Zobacz raport →