slack.com — 72/100 (Średnie ryzyko prywatności)
Ostatnia analiza
Slack Technologies, LLC · slack.com
Szczegóły raportu
Średnie ryzyko prywatnościSlack zbiera szeroki zakres danych osobowych i danych o użytkowaniu, opierając się w dużej mierze na szeroko pojętym uzasadnionym interesie w celu ich przetwarzania i globalnego transferu, choć zapewnia standardowe prawa wynikające z RODO (GDPR) oraz zabezpieczenia, takie jak Standardowe Klauzule Umowne.
Polityka prywatności Slack wyraźnie rozróżnia Dane Klienta (gdzie pracodawca/Klient jest administratorem) i Inne Informacje (gdzie administratorem jest Slack). Chociaż ta struktura podwójnej roli jest standardowa dla oprogramowania SaaS dla przedsiębiorstw, poleganie przez Slacka na „uzasadnionym interesie” w przypadku rozległego przetwarzania — w tym modelowania predykcyjnego, marketingu i międzynarodowych transferów danych — budzi obawy dotyczące zgodności z wymogami proporcjonalności RODO. Polityka jest przejrzysta w kwestii udostępniania danych podmiotom powiązanym i stronom trzecim oraz wykorzystuje Standardowe Klauzule Umowne do transferów danych z UE, ale brakuje w niej szczegółów dotyczących dodatkowych środków transferowych oraz konkretnych ram czasowych przechowywania danych innych niż dane klientów.
Ocena według kategorii
Podział polityki na kluczowe obszary zgodności. Dobry = silny, umiarkowany = mieszany, słaby = niepokojący.
Slack zbiera szeroką gamę „Innych Informacji”, w tym metadane, szczegóły urządzenia i dane stron trzecich, co wykracza poza to, co jest ściśle niezbędne do podstawowej funkcjonalności wiadomości.
Polityka wyraźnie rozróżnia Dane Klienta i Inne Informacje oraz wprost wymienia cele i podstawy prawne przetwarzania, chociaż niektóre roszczenia dotyczące uzasadnionego interesu są dość ogólne.
Dane są udostępniane podmiotom powiązanym, sponsorom wydarzeń, doradcom zawodowym i podprocesorom, z odniesieniem do listy podprocesorów Salesforce, ale brakuje szczegółowej kontroli użytkownika nad tymi konkretnymi udostępnieniami.
Jawnie przesyła dane poza EOG do USA i innych krajów przy użyciu SCC, ale nie szczegółowo opisuje dodatkowych środków wymaganych po orzeczeniu Schrems II w celu ochrony przed inwigilacją ze strony USA.
Polityka wyraźnie stwierdza, że Slack wykorzystuje dane do „opracowywania i dostarczania narzędzi wyszukiwania, uczenia się i produktywności” oraz „modeli predykcyjnych” w ramach uzasadnionego interesu, nie zapewniając specyficznego ani łatwego mechanizmu rezygnacji (opt-out) z tego szkolenia AI.
Jasno przedstawia prawa wynikające z RODO, w tym dostęp, usunięcie, sprostowanie i prawo do sprzeciwu wobec uzasadnionych interesów, oraz podaje dane kontaktowe Inspektora Ochrony Danych i Organu Ochrony Danych.
Kluczowe ustalenia
Istotne klauzule, problemy lub dobre praktyki (krytyczne na początku)
Szerokie opieranie się na uzasadnionym interesie w przypadku podstawowego przetwarzania
Slack w dużej mierze opiera się na „uzasadnionym interesie” jako podstawie prawnej przetwarzania Innych Informacji, w tym tworzenia modeli predykcyjnych, marketingu i międzynarodowych transferów danych. Zgodnie z RODO wymaga to ścisłego testu równowagi, a używanie go do globalnych transferów lub rozwoju AI może nie przetrwać nadzór regulacyjny, jeśli prawa użytkowników nie będą odpowiednio chronione.
AI i modelowanie predykcyjne bez konkretnej opcji rezygnacji (opt-out)
Polityka stwierdza, że Slack wykorzystuje Inne Informacje do „opracowywania i dostarczania narzędzi wyszukiwania, uczenia się i produktywności oraz dodatkowych funkcji” i do tworzenia sugestii „na podstawie historycznego użycia i modeli predykcyjnych”. Nie ma specyficznego mechanizmu rezygnacji dla tego szkolenia AI/modeli, jedynie ogólne prawo do sprzeciwu wobec uzasadnionych interesów.
Niejasne okresy przechowywania Innych Informacji
Chociaż przechowywanie Danych Klienta jest kontrolowane przez Klienta, Slack stwierdza, że przechowuje Inne Informacje „tak długo, jak to konieczne” lub przez „okres czasu potrzebny Slackowi do realizacji uzasadnionych interesów biznesowych”. Ten niejasny czas trwania pozostaje w sprzeczności z wymogiem RODO dotyczącym ścisłego ograniczenia przechowywania.
Jasność podwójnej roli Administratora/Procesora
Polityka wyraźnie rozróżnia, że Klient jest administratorem Danych Klienta, podczas gdy Slack jest procesorem, a Slack jest administratorem Innych Informacji. Ta przejrzystość pomaga użytkownikom zrozumieć, że muszą skontaktować się ze swoim pracodawcą w sprawie żądań dotyczących danych obszaru roboczego, a ze Slackiem w sprawie żądań dotyczących metadanych/użytkowania.
Podsumowanie dla użytkownika
Twój pracodawca kontroluje wiadomości i pliki w Twoim obszarze roboczym, ale Slack kontroluje Twoje metadane użytkowania, informacje o urządzeniu i dane profilowe, używając ich do szeroko zakrojonych celów, takich jak tworzenie funkcji AI i marketing; możesz sprzeciwić się części tego przetwarzania, ale rezygnacja z komunikatów dotyczących usług nie jest dozwolona.
Postawa zgodności
mieszana
Transfery UE
Dane są przesyłane poza EOG do USA i innych krajów przy użyciu Standardowych Klauzul Umownych (SCC), ale polityka nie zawiera wyraźnych szczegółów dotyczących dodatkowych środków technicznych chroniących dane przed inwigilacją ze strony USA, opierając się zamiast tego na uzasadnieniu „uzasadnionego interesu” dla samego transferu.
Wykryte sygnały
Konkretne dane i praktyki zidentyfikowane w tekście
Fragmenty dowodowe
Bezpośrednie cytaty z polityki potwierdzające te ustalenia
We rely on our legitimate interests or the legitimate interests of a third party where they are not outweighed by your interests or fundamental rights and freedoms (‘legitimate interests’).
To develop and provide search, learning and productivity tools and additional features... make Services or Third-Party Service suggestions based on historical use and predictive models;
Slack may retain Other Information pertaining to you for as long as necessary for the purposes described in this Privacy Policy... This may include keeping your Other Information after you have deactivated your account for the period of time needed for Slack to pursue legitimate business interests...
Slack uses Standard Contractual Clauses approved by the European Commission... for transfers to, among others, Australia, Canada, India, Japan, South Korea and the United States.
Brakujące lub niejasne
- Brak szczegółowych środków dodatkowych dla transferów danych do USA po orzeczeniu Schrems II
- Brak konkretnych ram czasowych przechowywania Innych Informacji
- Brak wyraźnego mechanizmu rezygnacji (opt-out) ze szkolenia AI/modeli predykcyjnych
- Brak szczegółów na temat zautomatyzowanego podejmowania decyzji lub logiki profilowania poza modelami predykcyjnymi
Pytania do zadania
- W jaki sposób Slack przeprowadza i dokumentuje test równowagi wymagany do polegania na uzasadnionym interesie, w szczególności w przypadku wykorzystywania danych osobowych do tworzenia modeli predykcyjnych i funkcji AI?
- Jakie konkretne techniczne i organizacyjne środki dodatkowe wdraża Slack obok Standardowych Klauzul Umownych w celu ochrony unijnych danych osobowych przesyłanych do Stanów Zjednoczonych?
- Jaki jest maksymalny okres przechowywania „Innych Informacji” po dezaktywacji konta przez użytkownika i jak w tym kontekście ściśle definiowany jest „uzasadniony interes biznesowy”?
- Czy użytkownicy mogą wyraźnie zrezygnować z wykorzystywania ich Innych Informacji do „modeli predykcyjnych” i „narzędzi uczenia się” bez utraty podstawowej funkcjonalności usługi?
Udostępnij tę analizę
Każda osoba z tym linkiem może zobaczyć wynik powyżej.
Stworzone przez DentroChat
100% europejski czat AI dla wszystkich
Rozmawiaj z AI, pracuj z plikami, generuj obrazy i przeszukuj sieć. Dane pozostają w Europie.
Inne analizowane polityki prywatności
Zobacz wszystkieapple.com
72/100
Średnie ryzyko prywatnościZgłoszenie dotyczące prywatności usługi Messages firmy Apple pokazuje silne szyfrowanie i krótki okres przechowywania danych, ale pozostawia krytyczne luki w zgodności z prawem UE — brak wzmianki o transferach międzynarodowych, prawach użytkownika wynikających z RODO (GDPR) lub o tym, czy metadane wiadomości służą do trenowania modeli AI.
Zobacz raport →about.qwant.com
72/100
Średnie ryzyko prywatnościQwant oferuje domyślnie silną ochronę prywatności bez śledzących plików cookie, ale utworzenie konta lub wyrażenie zgody na pliki cookie powoduje udostępnianie znacznych ilości danych firmie Microsoft, a polityka brakuje przejrzystości w kwestii transferów międzynarodowych i szkolenia AI.
Zobacz raport →signal.org
72/100
Średnie ryzyko prywatnościSignal naprawdę zbiera prawie nic i szyfruje wszystko, ale jego dokumentacja prawna jest nieaktualna i brakuje w niej krytycznych wymogów RODO (GDPR), takich jak zabezpieczenia transferu, okresy przechowywania danych i procedury dotyczące praw użytkowników.
Zobacz raport →robotstxt.es
68/100
Średnie ryzyko prywatnościRobotstxt ogólnie szanuje prywatność w UE, ale brakuje jasnych szczegółów dotyczących podstaw prawnych, podmiotów przetwarzających dane stron trzecich i wykorzystania AI.
Zobacz raport →