langdock.com — 78/100 (Niskie ryzyko prywatności)

Ostatnia analiza

Uruchom nową analizę dla innej polityki

Langdock GmbH · langdock.com

Szczegóły raportu

Niskie ryzyko prywatności

Langdock to działająca w UE platforma AI dbająca o prywatność, która wyraźnie zakazuje wykorzystywania Twoich treści do trenowania modeli AI i przechowuje dane w UE, choć korzysta z niektórych amerykańskich podprocesorów i ma w niektórych miejscach niejasne okresy przechowywania danych.

Polityka prywatności Langdock GmbH jest dobrze ustrukturyzowana i zgodna z RODO, z silnymi zobowiązaniami dotyczącymi szkolenia AI i rezydencji danych w UE. Do kluczowych zalet należą jasna rola procesora dla treści obszaru roboczego, wyraźne zobowiązanie braku szkolenia AI i powołany IOD. Słabe strony obejmują poleganie na amerykańskich dostawcach (Microsoft, Google) z tylko ogólnymi odniesieniami do zabezpieczeń, niejasne okresy przechowywania dla kilku kategorii oraz listę podprocesorów, do której się odwołuje, ale nie jest ona zawarta w tekście samej polityki.

Ostatnia analiza
ŹródłoURL

Ocena według kategorii

Podział polityki na kluczowe obszary zgodności. Dobry = silny, umiarkowany = mieszany, słaby = niepokojący.

Minimalizacja danychDobry

Każdy cel przetwarzania wymienia określone kategorie danych; telemetria jest wyraźnie anonimizowana i agregowana, a dane płatności są przekazywane do Stripe.

PrzejrzystośćDobry

Podstawa prawna jest cytowana dla każdego działania przetwarzania z jasnymi opisami celów; jednak lista podprocesorów jest zewnętrzna w Centrum Zaufania i nie jest osadzona w polityce.

Udostępnianie stronom trzecimŚredni

Kluczowi podprocesorzy, tacy jak Microsoft, Google i Stripe, są wymienieni z nazwy, ale pełna lista jest dostępna tylko za pośrednictwem zewnętrznego linku; klauzula udostępniania danych w przypadku fuzji/przejęcia jest szeroka.

Międzynarodowe transferyŚredni

Zobowiązuje się do przetwarzania w UE jako reguły, ale zezwala na transfery do państw trzecich „w rzadkich przypadkach” ze standardowymi zabezpieczeniami; korzystanie z amerykańskich dostawców chmury tworzy nieodłączne ryzyko transferu, które nie jest w pełni określone ilościowo.

Szkolenie modeli AIDobry

Wyraźnie stwierdza, że „Twoje dane nie są używane do trenowania modeli AI” i że treści są przetwarzane wyłącznie w celu świadczenia usług objętych umową na mocy DPA.

Prawa użytkownikaDobry

Wszystkie standardowe prawa wynikające z RODO są wymienione z jasnymi opisami, adresem e-mail kontaktowym i wskazanym konkretnym organem nadzorczym (Berliński Urząd Ochrony Danych).

Kluczowe ustalenia

Istotne klauzule, problemy lub dobre praktyki (krytyczne na początku)

Ostrzeżenie

Lista podprocesorów jest zewnętrzna i nie znajduje się w tekście polityki

Polityka odwołuje się do listy podprocesorów w Centrum Zaufania, ale nie zawiera jej w tekście. Użytkownicy muszą przejść do zewnętrznej strony, aby zobaczyć, kto przetwarza ich dane. Wymienieni dostawcy (Microsoft, Google, Stripe) mają siedzibę w USA, co oznacza międzynarodowe transfery, które nie są szczegółowo opisane indywidualnie.

Ostrzeżenie

Niejasne okresy przechowywania dla kilku kategorii danych

Podczas gdy niektóre okresy przechowywania są określone (30 dni po zakończeniu umowy dla kont użytkowników, 10 lat dla rozliczeń, 6 miesięcy dla aplikacji o pracę), inne opierają się na niejasnym sformułowaniu, takim jak „po upływie ustawowych okresów przechowywania dla korespondencji biznesowej” bez określenia czasu trwania.

Ostrzeżenie

Klauzula udostępniania danych w przypadku fuzji i przejęcia jest szeroka

Sekcja 3(b) zezwala na udostępnianie danych potencjalnym lub faktycznym nabywcom oraz ich doradcom w scenariuszach M&A, podlegające jedynie obowiązkom poufności i konieczności. Nie wymieniono żadnych konkretnych zabezpieczeń, takich jak uprzednie powiadomienie lub zgoda.

Info

Wyraźne zobowiązanie braku szkolenia AI

Sekcja 2(g) jednoznacznie stwierdza, że treści użytkownika (czaty, projekty) nie są używane do trenowania modeli AI. Jest to silne zobowiązanie pro-prywatne, które odpowiada na kluczową obawę dotyczącą platform AI.

Info

Uzasadniony interes używany do e-maili produktowych dla istniejących użytkowników

Sekcja 2(e) używa uzasadnionego interesu (art. 6 ust. 1 lit. f RODO + sekcja 7(3) UWG) do wysyłania e-maili z aktualizacjami produktu do zarejestrowanych użytkowników, chyba że zgłoszą sprzeciw. Jest to miękkie podejście opt-out, a nie wyraźna zgoda, co jest dopuszczalne na mocy niemieckiego prawa, ale mniej chroni prywatność niż opt-in.

Info

Twierdzenia dotyczące nieosobistego charakteru danych telemetrycznych są niezweryfikowane

Sekcja 2(g) twierdzi, że dane telemetryczne „nie pozwalają na wyciągnięcie żadnych wniosków na temat poszczególnych osób” i „nigdy nie zawierają danych osobowych”, ale zagregowane statystyki użytkowania i komunikaty o błędach powiązane z sesjami mogą potencjalnie prowadzić do re-identyfikacji, zwłaszcza w przypadku małych obszarów roboczych.

Info

Zautomatyzowane podejmowanie decyzji z zabezpieczeniem w postaci ludzkiej weryfikacji

Sekcja 5 uznaje, że wykrywanie botów/spamu może stanowić zautomatyzowane decyzje w rozumieniu art. 22 RODO o znaczącym efekcie, ale zapewnia jasny mechanizm ludzkiej weryfikacji za pośrednictwem support@langdock.com. Jest to dobrze obsłużone ujawnienie.

Podsumowanie dla użytkownika

Twoje czaty i treści przepływów pracy w Langdock NIE są używane do trenowania modeli AI, a Twoje dane kontroluje pracodawca (nie Langdock). Jednak niektóre dane Twojego konta i rozliczeń trafiają do podprocesorów z siedzibą w USA, takich jak Microsoft i Google.

Postawa zgodności

Silna postawa zgodności z RODO z powołanym IOD, certyfikatami ISO 27001 i SOC 2 Type II oraz jasnymi powołaniami na podstawy prawne dla każdego działania przetwarzania. Drobne luki w przejrzystości podprocesorów i precyzji okresów przechowywania.

Transfery UE

Dane są zazwyczaj przetwarzane w UE, ale transfery do państw trzecich mogą wystąpić „w rzadkich przypadkach” przy użyciu standardowych klauzul umownych (SCC), decyzji o odpowiedniości lub Ram ochrony prywatności danych UE-USA. Korzystanie z Microsoft i Google jako podprocesorów prawdopodobnie wiąże się z pewnymi transferami do USA, co nie jest w pełni szczegółowo opisane.

Wykryte sygnały

Konkretne dane i praktyki zidentyfikowane w tekście

Zbierane dane
Imię i nazwiskoAdres e-mailNumer telefonu komórkowegoNazwa firmyStanowiskoZdjęcie profiloweAdres IPDane uwierzytelniające (SSO)Dane adresoweDane płatności (przez Stripe)Dane rozliczeniowe i subskrypcyjnePliki dziennika serweraTreść komunikacjiDokumenty aplikacyjneDane bankowe (program partnerski)
Cele przetwarzania
Działanie i bezpieczeństwo strony internetowejZarządzanie kontem użytkownika i uwierzytelnianieZapobieganie oszustwom i nadużyciomObsługa klienta i obsługa zapytańPrzetwarzanie płatności i rozliczeńNewsletter i komunikacja produktowaKomunikacja telefoniczna/wideo/webinarTelemetria platformy i wykrywanie błędówAdministracja programem partnerskimKomunikacja w mediach społecznościowychPrzetwarzanie aplikacji o pracęZautomatyzowane wykrywanie botów/spamu
Udostępnianie stronom trzecim
Podprocesory wymienione zewnętrznie w Centrum ZaufaniaMicrosoft (chmura/infrastruktura)Google (e-mail/komunikacja)Stripe (przetwarzanie płatności)Zewnętrzni doradcy (prawnicy, doradcy podatkowi)Potencjalni/faktyczni nabywcy w scenariuszach M&ARząd/organy ścigania, gdy jest to prawnie wymagane
Transfery międzynarodowe
Przetwarzanie w UE jako domyślneTransfery do państw trzecich w rzadkich przypadkachZabezpieczenia: decyzje o odpowiedniości, Ramy ochrony prywatności danych UE-USA, standardowe klauzule umownePodprocesorzy z siedzibą w USA (Microsoft, Google, Stripe) prawdopodobnie otrzymują dane
AI / Trenowanie modeli
Wyraźne oświadczenie: treści użytkownika NIE są używane do trenowania modeli AITreści przetwarzane wyłącznie w celu świadczenia usług objętych umowąZabronione inne wykorzystanie na mocy DPA

Fragmenty dowodowe

Bezpośrednie cytaty z polityki potwierdzające te ustalenia

Your data is not used for training AI models.

As a general rule, we process personal data on servers within the European Union. In rare cases, particularly when services are not available in the EU or when you are located outside the EU and contact us, data may be transferred to 'third countries' outside the EU or the European Economic Area.

We delete your user account and associated data upon request or no later than within 30 days after termination of the contractual relationship, unless statutory retention obligations apply.

The processors used in the Langdock platform can be found in our list of sub-processors in our Trust Center.

In the context of a merger, acquisition, or sale, data may also be shared with the prospective or actual acquirer and their advisors. Such disclosure occurs only to the extent necessary and subject to confidentiality obligations.

Brakujące lub niejasne

  • Pełna lista podprocesorów z mechanizmami transferu dla każdego z nich
  • Konkretne okresy przechowywania dla komunikacji wsparcia i danych z mediów społecznościowych
  • Szczegóły dotyczące tego, które transfery do państw trzecich faktycznie występują i z jakimi dostawcami
  • Kategorie plików cookie i konkretne używane pliki cookie
  • Procedury powiadamiania o naruszeniu danych
  • Odwołania do DPIA (Ocena skutków dla ochrony danych)
  • Konkretne szczegóły dotyczące używanych standardów szyfrowania

Pytania do zadania

  • Którzy podprocesorzy przetwarzają dane poza UE i jakie konkretne mechanizmy transferu (SCC, certyfikacja DPF) są w miejscu dla każdego z nich?
  • Jakie są dokładne okresy przechowywania dla komunikacji wsparcia, wiadomości z mediów społecznościowych i danych telemetrycznych?
  • W jaki sposób dane telemetryczne są anonimizowane i czy przeprowadzono ocenę ryzyka re-identyfikacji, zwłaszcza dla małych obszarów roboczych?
  • W przypadku transakcji M&A, czy podmioty danych zostaną powiadomione przed udostępnieniem ich danych nabywcy?
  • Jakie konkretne pliki cookie i technologie śledzące są obecnie wdrożone na stronie internetowej poza technicznie niezbędnymi?
  • Jak szybko Langdock odpowiada na żądania praw podmiotów danych (dostęp, usunięcie, przenoszenie) i czy istnieje zautomatyzowany mechanizm samoobsługowy?
Ta analiza jest generowana przez AI i nie stanowi porady prawnej. Zawsze konsultuj się z wykwalifikowanym prawnikiem w sprawach zgodności z RODO.

Udostępnij tę analizę

Każda osoba z tym linkiem może zobaczyć wynik powyżej.

Stworzone przez DentroChat

100% europejski czat AI dla wszystkich

Rozmawiaj z AI, pracuj z plikami, generuj obrazy i przeszukuj sieć. Dane pozostają w Europie.

Infrastruktura hostowana w UETekst, pliki, obrazy i wyszukiwanie w sieciTryby Szybki, Myślący i KreatywnyPrywatność domyślnie na pierwszym miejscuŻadne dane nie opuszczają Europy
Wypróbuj za darmo →
Zobacz wszystkie