langdock.com — 78/100 (Niskie ryzyko prywatności)
Ostatnia analiza
Langdock GmbH · langdock.com
Szczegóły raportu
Niskie ryzyko prywatnościLangdock to działająca w UE platforma AI dbająca o prywatność, która wyraźnie zakazuje wykorzystywania Twoich treści do trenowania modeli AI i przechowuje dane w UE, choć korzysta z niektórych amerykańskich podprocesorów i ma w niektórych miejscach niejasne okresy przechowywania danych.
Polityka prywatności Langdock GmbH jest dobrze ustrukturyzowana i zgodna z RODO, z silnymi zobowiązaniami dotyczącymi szkolenia AI i rezydencji danych w UE. Do kluczowych zalet należą jasna rola procesora dla treści obszaru roboczego, wyraźne zobowiązanie braku szkolenia AI i powołany IOD. Słabe strony obejmują poleganie na amerykańskich dostawcach (Microsoft, Google) z tylko ogólnymi odniesieniami do zabezpieczeń, niejasne okresy przechowywania dla kilku kategorii oraz listę podprocesorów, do której się odwołuje, ale nie jest ona zawarta w tekście samej polityki.
Ocena według kategorii
Podział polityki na kluczowe obszary zgodności. Dobry = silny, umiarkowany = mieszany, słaby = niepokojący.
Każdy cel przetwarzania wymienia określone kategorie danych; telemetria jest wyraźnie anonimizowana i agregowana, a dane płatności są przekazywane do Stripe.
Podstawa prawna jest cytowana dla każdego działania przetwarzania z jasnymi opisami celów; jednak lista podprocesorów jest zewnętrzna w Centrum Zaufania i nie jest osadzona w polityce.
Kluczowi podprocesorzy, tacy jak Microsoft, Google i Stripe, są wymienieni z nazwy, ale pełna lista jest dostępna tylko za pośrednictwem zewnętrznego linku; klauzula udostępniania danych w przypadku fuzji/przejęcia jest szeroka.
Zobowiązuje się do przetwarzania w UE jako reguły, ale zezwala na transfery do państw trzecich „w rzadkich przypadkach” ze standardowymi zabezpieczeniami; korzystanie z amerykańskich dostawców chmury tworzy nieodłączne ryzyko transferu, które nie jest w pełni określone ilościowo.
Wyraźnie stwierdza, że „Twoje dane nie są używane do trenowania modeli AI” i że treści są przetwarzane wyłącznie w celu świadczenia usług objętych umową na mocy DPA.
Wszystkie standardowe prawa wynikające z RODO są wymienione z jasnymi opisami, adresem e-mail kontaktowym i wskazanym konkretnym organem nadzorczym (Berliński Urząd Ochrony Danych).
Kluczowe ustalenia
Istotne klauzule, problemy lub dobre praktyki (krytyczne na początku)
Lista podprocesorów jest zewnętrzna i nie znajduje się w tekście polityki
Polityka odwołuje się do listy podprocesorów w Centrum Zaufania, ale nie zawiera jej w tekście. Użytkownicy muszą przejść do zewnętrznej strony, aby zobaczyć, kto przetwarza ich dane. Wymienieni dostawcy (Microsoft, Google, Stripe) mają siedzibę w USA, co oznacza międzynarodowe transfery, które nie są szczegółowo opisane indywidualnie.
Niejasne okresy przechowywania dla kilku kategorii danych
Podczas gdy niektóre okresy przechowywania są określone (30 dni po zakończeniu umowy dla kont użytkowników, 10 lat dla rozliczeń, 6 miesięcy dla aplikacji o pracę), inne opierają się na niejasnym sformułowaniu, takim jak „po upływie ustawowych okresów przechowywania dla korespondencji biznesowej” bez określenia czasu trwania.
Klauzula udostępniania danych w przypadku fuzji i przejęcia jest szeroka
Sekcja 3(b) zezwala na udostępnianie danych potencjalnym lub faktycznym nabywcom oraz ich doradcom w scenariuszach M&A, podlegające jedynie obowiązkom poufności i konieczności. Nie wymieniono żadnych konkretnych zabezpieczeń, takich jak uprzednie powiadomienie lub zgoda.
Wyraźne zobowiązanie braku szkolenia AI
Sekcja 2(g) jednoznacznie stwierdza, że treści użytkownika (czaty, projekty) nie są używane do trenowania modeli AI. Jest to silne zobowiązanie pro-prywatne, które odpowiada na kluczową obawę dotyczącą platform AI.
Uzasadniony interes używany do e-maili produktowych dla istniejących użytkowników
Sekcja 2(e) używa uzasadnionego interesu (art. 6 ust. 1 lit. f RODO + sekcja 7(3) UWG) do wysyłania e-maili z aktualizacjami produktu do zarejestrowanych użytkowników, chyba że zgłoszą sprzeciw. Jest to miękkie podejście opt-out, a nie wyraźna zgoda, co jest dopuszczalne na mocy niemieckiego prawa, ale mniej chroni prywatność niż opt-in.
Twierdzenia dotyczące nieosobistego charakteru danych telemetrycznych są niezweryfikowane
Sekcja 2(g) twierdzi, że dane telemetryczne „nie pozwalają na wyciągnięcie żadnych wniosków na temat poszczególnych osób” i „nigdy nie zawierają danych osobowych”, ale zagregowane statystyki użytkowania i komunikaty o błędach powiązane z sesjami mogą potencjalnie prowadzić do re-identyfikacji, zwłaszcza w przypadku małych obszarów roboczych.
Zautomatyzowane podejmowanie decyzji z zabezpieczeniem w postaci ludzkiej weryfikacji
Sekcja 5 uznaje, że wykrywanie botów/spamu może stanowić zautomatyzowane decyzje w rozumieniu art. 22 RODO o znaczącym efekcie, ale zapewnia jasny mechanizm ludzkiej weryfikacji za pośrednictwem support@langdock.com. Jest to dobrze obsłużone ujawnienie.
Podsumowanie dla użytkownika
Twoje czaty i treści przepływów pracy w Langdock NIE są używane do trenowania modeli AI, a Twoje dane kontroluje pracodawca (nie Langdock). Jednak niektóre dane Twojego konta i rozliczeń trafiają do podprocesorów z siedzibą w USA, takich jak Microsoft i Google.
Postawa zgodności
Silna postawa zgodności z RODO z powołanym IOD, certyfikatami ISO 27001 i SOC 2 Type II oraz jasnymi powołaniami na podstawy prawne dla każdego działania przetwarzania. Drobne luki w przejrzystości podprocesorów i precyzji okresów przechowywania.
Transfery UE
Dane są zazwyczaj przetwarzane w UE, ale transfery do państw trzecich mogą wystąpić „w rzadkich przypadkach” przy użyciu standardowych klauzul umownych (SCC), decyzji o odpowiedniości lub Ram ochrony prywatności danych UE-USA. Korzystanie z Microsoft i Google jako podprocesorów prawdopodobnie wiąże się z pewnymi transferami do USA, co nie jest w pełni szczegółowo opisane.
Wykryte sygnały
Konkretne dane i praktyki zidentyfikowane w tekście
Fragmenty dowodowe
Bezpośrednie cytaty z polityki potwierdzające te ustalenia
Your data is not used for training AI models.
As a general rule, we process personal data on servers within the European Union. In rare cases, particularly when services are not available in the EU or when you are located outside the EU and contact us, data may be transferred to 'third countries' outside the EU or the European Economic Area.
We delete your user account and associated data upon request or no later than within 30 days after termination of the contractual relationship, unless statutory retention obligations apply.
The processors used in the Langdock platform can be found in our list of sub-processors in our Trust Center.
In the context of a merger, acquisition, or sale, data may also be shared with the prospective or actual acquirer and their advisors. Such disclosure occurs only to the extent necessary and subject to confidentiality obligations.
Brakujące lub niejasne
- Pełna lista podprocesorów z mechanizmami transferu dla każdego z nich
- Konkretne okresy przechowywania dla komunikacji wsparcia i danych z mediów społecznościowych
- Szczegóły dotyczące tego, które transfery do państw trzecich faktycznie występują i z jakimi dostawcami
- Kategorie plików cookie i konkretne używane pliki cookie
- Procedury powiadamiania o naruszeniu danych
- Odwołania do DPIA (Ocena skutków dla ochrony danych)
- Konkretne szczegóły dotyczące używanych standardów szyfrowania
Pytania do zadania
- Którzy podprocesorzy przetwarzają dane poza UE i jakie konkretne mechanizmy transferu (SCC, certyfikacja DPF) są w miejscu dla każdego z nich?
- Jakie są dokładne okresy przechowywania dla komunikacji wsparcia, wiadomości z mediów społecznościowych i danych telemetrycznych?
- W jaki sposób dane telemetryczne są anonimizowane i czy przeprowadzono ocenę ryzyka re-identyfikacji, zwłaszcza dla małych obszarów roboczych?
- W przypadku transakcji M&A, czy podmioty danych zostaną powiadomione przed udostępnieniem ich danych nabywcy?
- Jakie konkretne pliki cookie i technologie śledzące są obecnie wdrożone na stronie internetowej poza technicznie niezbędnymi?
- Jak szybko Langdock odpowiada na żądania praw podmiotów danych (dostęp, usunięcie, przenoszenie) i czy istnieje zautomatyzowany mechanizm samoobsługowy?
Udostępnij tę analizę
Każda osoba z tym linkiem może zobaczyć wynik powyżej.
Stworzone przez DentroChat
100% europejski czat AI dla wszystkich
Rozmawiaj z AI, pracuj z plikami, generuj obrazy i przeszukuj sieć. Dane pozostają w Europie.
Inne analizowane polityki prywatności
Zobacz wszystkieeuropealternatives.com
78/100
Niskie ryzyko prywatnościEurope Alternatives to przyjazny dla prywatności katalog, który zbiera niemal żadnych danych osobowych, ale kliknięcie linków partnerskich może wysłać Twoje dane do stron trzecich — potencjalnie w tym poza UE — bez opisania jakichkolwiek jasnych zabezpieczeń.
Zobacz raport →berlin.de
80/100
Niskie ryzyko prywatnościPolityka prywatności Kancelarii Senatu Berlina jest ogólnie silna, wykorzystując zgodę w systemie dwóch kliknięć dla mediów stron trzecich i anonimizując adresy IP, choć opiera się na standardowych klauzulach umownych dla niektórych podprocesorów poza EOG i braku jej jasności w kwestii szkolenia AI.
Zobacz raport →greenpt.com
82/100
Niskie ryzyko prywatnościGreenPT oferuje silną suwerenność danych w UE i minimalne śledzenie, ale jego polityka podejrzanie milczy na temat tego, czy dane czatu są używane do trenowania modeli AI, i opiera się na słabym zabezpieczeniu dla transferów wyszukiwania do USA.
Zobacz raport →duckduckgo.com
82/100
Niskie ryzyko prywatnościDuckDuckGo dotrzymuje swojej obietnicy braku śledzenia w przypadku podstawowego wyszukiwania i przeglądania, ale jej rosnące funkcje opcjonalne (Duck.ai, Sync & Backup) oraz partnerstwo reklamowe z Microsoft wprowadzają przepływy danych, których polityka nie wyjaśnia w pełni, zwłaszcza w odniesieniu do trenowania AI i zabezpieczeń transferu międzynarodowego.
Zobacz raport →