app.klang.ai — 62/100 (Risco médio de privacidade)
Última análise
Klang AI AB · klang.ai
Detalhes do relatório
Risco médio de privacidadeA Klang AI recolhe conteúdo potencialmente sensível de áudio e vídeo, partilha-o com múltiplos fornecedores de IA e reserva-se o direito de utilizar os dados carregados para melhorar os seus próprios algoritmos sem oferecer uma opção de exclusão — embora mantenha a maior parte do processamento na UE e imponha retenção zero de dados aos seus subprocessadores de IA.
A Klang AI AB, um serviço sueco de transcrição por IA e gravação de reuniões, processa uma vasta gama de dados pessoais, incluindo conteúdo potencialmente sensível de ficheiros de áudio/vídeo. A política é louvavelmente transparente quanto aos seus subprocessadores e possui acordos de retenção zero de dados com fornecedores de LLM e IA de Fala. No entanto, reclama o direito de utilizar o conteúdo carregado para melhorar os seus próprios algoritmos sem uma opção de exclusão clara, recolhe números de cartão de crédito diretamente (apesar de utilizar a Stripe) e transfere dados para pelo menos um fornecedor dos EUA (ElevenLabs) sem descrever salvaguardas de transferência. A retenção está limitada a três meses após o término da conta, o que é relativamente forte.
Avaliação por categoria
Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.
Recolhe números de cartões de crédito/débito diretamente apesar de utilizar a Stripe como fornecedor de pagamento, e define de forma ampla os dados colecionáveis para incluir qualquer informação pessoal em ficheiros de áudio, vídeo ou texto carregados.
Lista claramente todos os subprocessadores por nome, finalidade e localização; declara explicitamente acordos de retenção zero de dados com fornecedores de IA; política estruturada com um resumo útil.
Uma extensa lista de subprocessadores é divulgada com detalhe, mas os dados fluem para pelo menos um fornecedor nos EUA (ElevenLabs) sem salvaguardas de transferência, e parceiros de integração como Slack, Dropbox e HubSpot também são sediados nos EUA.
A ElevenLabs (EUA) recebe dados de áudio para IA de fala, e múltiplos parceiros de integração são sediados nos EUA, ainda assim a política é completamente omissa quanto a CCPs, decisões de adequação ou qualquer outra salvaguarda do Capítulo V.
Os fornecedores terceiros de LLM e IA de Fala estão contratualmente impedidos de treinar ou reter dados dos utilizadores, mas a própria Klang reserva-se o direito de utilizar o conteúdo carregado para melhorar os seus próprios algoritmos sem qualquer mecanismo de exclusão.
Os direitos do RGPD (acesso, retificação, apagamento, limitação, portabilidade, oposição) estão listados com ligações para a autoridade de supervisão, mas não existe nenhum mecanismo automatizado de autosserviço — os utilizadores têm de enviar um e-mail para support@klang.ai.
Conclusões principais
Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)
Melhoria de algoritmos com dados do utilizador sem opção de exclusão
A Secção 2 afirma: 'O conteúdo carregado, que pode incluir informações pessoais, pode ser utilizado para melhorar os nossos serviços e algoritmo.' Isto significa que a Klang pode utilizar conteúdo de áudio/vídeo potencialmente sensível para treinar ou refinar os seus próprios modelos. Não é oferecida nenhuma opção de exclusão, e a base legal para este processamento é pouco clara — não está listada separadamente nas bases legais da Secção 3. Para um serviço de transcrição por IA que lida com gravações de reuniões, esta é uma preocupação significativa.
Transferência de dados para os EUA sem salvaguardas documentadas
A ElevenLabs, Inc. está listada como fornecedora de IA de Fala sediada nos EUA. Os dados de áudio são partilhados com a ElevenLabs para transcrição e identificação de oradores. A política não menciona Cláusulas Contratuais Padrão, certificação do EU-US Data Privacy Framework, ou qualquer outro mecanismo de transferência do Capítulo V do RGPD. Esta é uma lacuna de conformidade que pode expor a Klang a risco de execução.
Números de cartões de crédito/débito recolhidos diretamente
A Secção 1 lista 'números de cartões de débito/crédito' como informações pessoais recolhidas. Uma vez que a Klang utiliza a Stripe como fornecedora de pagamento, os números completos dos cartões nunca devem chegar aos servidores da Klang. A recolha e armazenamento de números de cartão criaria um risco de segurança desnecessário e provavelmente violaria a norma PCI DSS e o princípio da minimização de dados.
O mecanismo de consentimento para o processamento de dados sensíveis é vago
A Secção 1 reconhece o processamento de 'informações potencialmente sensíveis contidas em ficheiros de texto ou ficheiros (como áudio e vídeo)' e diz que isso é feito 'com o seu consentimento ou conforme permitido por lei aplicável.' No entanto, a política não descreve como o consentimento é obtido — se no carregamento, na criação da conta, ou através de um mecanismo separado. Para um serviço cuja função principal envolve o processamento de áudio/vídeo de reuniões, esta falta de especificidade é preocupante.
Acordos de retenção zero de dados com subprocessadores de IA são um forte ponto positivo
A política afirma explicitamente que os fornecedores de LLM (Scaleway, Mistral, Microsoft Irlanda, AWS Europa, Berget AI) e fornecedores de IA de Fala (ElevenLabs, Pyannote) operam sob acordos de retenção zero de dados onde 'Os dados não são utilizados para treino e não são retidos após o processamento' e 'Os dados de áudio não são utilizados para treino e são eliminados imediatamente após o processamento.' Esta é uma transparência acima da média para um serviço de IA.
O curto limite de retenção é notável
A Secção 6 afirma: 'Nenhum propósito neste aviso exigirá que mantenhamos as suas informações pessoais por mais de três (3) meses após o término da conta do utilizador.' Este é um período de retenção relativamente curto e claramente definido, o que é positivo para a conformidade com o RGPD.
Resumo para o utilizador
As suas gravações e transcrições de reuniões podem ser utilizadas para treinar os próprios algoritmos da Klang, e alguns dos seus dados fluem para uma empresa de IA de fala sediada nos EUA sem nenhuma salvaguarda legal explicada — mas os fornecedores de IA terceiros contratualmente não podem reter ou treinar com os seus dados.
Postura de conformidade
A Klang AI demonstra conformidade parcial com o RGPD: identifica bases legais, lista subprocessadores com especificidade e limita a retenção. No entanto, apresenta lacunas relativamente a salvaguardas de transferência internacional, carece de uma opção de exclusão clara para o processamento de melhoria dos seus próprios algoritmos e recolhe dados de cartão de pagamento que provavelmente não deveria armazenar diretamente. Não é feita qualquer referência a um DPA ou menção a um DPIA.
Transferências UE
A maior parte do processamento permanece dentro da UE/EEE (Scaleway em França, Mistral em França, Microsoft Irlanda, AWS Europa, Berget AI na Suécia, Pyannote em França). No entanto, a ElevenLabs Inc. é sediada nos EUA, e a política é omissa quanto aos mecanismos de transferência, como Cláusulas Contratuais Padrão ou uma decisão de adequação. Esta é uma lacuna de conformidade ao abrigo do Capítulo V do RGPD.
Sinais detetados
Dados e práticas específicas identificadas no texto
Fragmentos de evidência
Citações diretas da política que suportam estas conclusões
Uploaded content which may include personal information can be used to improve our services and algorithm.
LLM Model providers, we work with the following AI providers who have strong data protection policies and zero data retention agreements. Your data can be shared with these to perform LLM requests. Data is not used for training and is not retained after processing.
No purpose in this notice will require us keeping your personal information for longer than three (3) months past the termination of the user's account.
ElevenLabs, Inc., USA
debit/credit card numbers
When necessary, with your consent or as otherwise permitted by applicable law, we process the following categories of sensitive information: any potentially sensitive information contained within text or files (such as audio and video) that are submitted to the service.
Em falta ou pouco claro
- Sem descrição de salvaguardas de transferência internacional (CCPs, DPF, RCV) para subprocessadores sediados nos EUA
- Sem mecanismo de exclusão para a melhoria do próprio algoritmo da Klang utilizando conteúdo carregado
- Sem explicação de como o consentimento para o processamento de dados sensíveis é obtido na prática
- Sem referência a um Acordo de Processamento de Dados (DPA) para clientes B2B
- Sem menção a uma Avaliação de Impacto na Proteção de Dados (DPIA) apesar do processamento de áudio/vídeo sensível em larga escala
- Sem portal de autosserviço automatizado para o exercício dos direitos do RGPD
- Sem detalhes sobre categorias de cookies ou tecnologias de rastreamento (remetidos para um Aviso de Cookies separado)
Perguntas a fazer
- Qual o mecanismo de transferência específico (CCPs, certificação EU-US DPF, etc.) em que se baseiam ao partilhar dados de áudio com a ElevenLabs nos Estados Unidos?
- Como é exatamente obtido o consentimento para o processamento de conteúdo de áudio/vídeo sensível — é no momento do carregamento, no fluxo de inscrição, ou noutro local?
- Os utilizadores podem excluir-se de ter o seu conteúdo carregado utilizado para melhorar os próprios algoritmos da Klang, e se não, qual é a base legal para este processamento ao abrigo do RGPD?
- Vocês realmente recolhem e armazenam números completos de cartões de débito/crédito nos vossos próprios servidores, ou a Stripe gere todos os dados do cartão via tokenização?
- O que implica 'melhorar os nossos serviços e algoritmo' — isto envolve treinar modelos de aprendizagem automática com conteúdo de áudio/vídeo carregado pelos utilizadores?
- Existe uma Avaliação de Impacto na Proteção de Dados disponível para o processamento de conteúdo de áudio/vídeo sensível em larga escala?
Partilhar esta análise
Qualquer pessoa com esta ligação pode ver o resultado acima.
Criado pela DentroChat
Chat de IA 100% europeu para todos
Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.
Outras políticas de privacidade analisadas
Ver todascursor.com
62/100
Risco médio de privacidadeCursor (Anysphere) promete não usar suas entradas de código para treinamento de IA por padrão e não vende seus dados, mas coleta uma ampla gama de dados pessoais e de uso, os envia para os EUA com salvaguardas de transferência vagas e deixa detalhes-chave como períodos de retenção e bases legais não especificados.
Ver relatório →eustella.com
62/100
Risco médio de privacidadeeustella faz fortes promessas de privacidade — sem venda de dados, sem partilha com terceiros, sem treino de IA nos seus dados, e todo o processamento fica na UE — mas isto é texto de marketing, não uma política de privacidade vinculativa, e detalhes críticos sobre recolha de dados, retenção, subprocessadores e direitos dos utilizadores estão ausentes no texto fornecido.
Ver relatório →lhv.com
62/100
Risco médio de privacidadeO LHV Bank coleta uma ampla gama de dados pessoais e financeiros, compartilha-os amplamente com agências de prevenção à fraude e intermediários de pagamento, e depende fortemente do interesse legítimo para marketing e análises — mas cobre os direitos do RGPD e usa revisão manual para decisões de perfilamento.
Ver relatório →cake.com
62/100
Risco médio de privacidadeA CAKE.com fornece direitos de dados padrão da UE e salvaguardas de transferência, mas coleta dados altamente intrusivos de vigilância no local de trabalho — como capturas de tela, localização em segundo plano e uso de aplicativos — em nome dos empregadores, que atuam como os controladores de dados de seus funcionários.
Ver relatório →