cake.com — 62/100 (Risco médio de privacidade)
Última análise
CAKE.com Inc. · cake.com
Detalhes do relatório
Risco médio de privacidadeA CAKE.com fornece direitos de dados padrão da UE e salvaguardas de transferência, mas coleta dados altamente intrusivos de vigilância no local de trabalho — como capturas de tela, localização em segundo plano e uso de aplicativos — em nome dos empregadores, que atuam como os controladores de dados de seus funcionários.
A política de privacidade abrange o conjunto de ferramentas de produtividade e rastreamento da CAKE.com (Clockify, Pumble, Plaky). Ela distingue entre Usuários Corporativos (empregadores) e Usuários Autorizados (funcionários). Embora inclua uma seção robusta para usuários do EEE detalhando os direitos do RGPD (GDPR), bases legais e Cláusulas Contratuais Padrão para transferências internacionais, os recursos principais do produto envolvem amplo monitoramento de funcionários. Os Usuários Autorizados dependem em grande parte de seus empregadores (os Usuários Corporativos) para avisos de privacidade, coleta de consentimento e o exercício dos direitos do titular dos dados, criando um potencial desequilíbrio de poder e atrito para a privacidade individual.
Avaliação por categoria
Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.
A política descreve a coleta de dados altamente intrusivos para o monitoramento de funcionários, incluindo localização precisa em segundo plano, capturas de tela da área de trabalho e rastreamento contínuo do uso de aplicativos/sites, o que vai muito além do que é estritamente necessário para o gerenciamento básico de projetos.
A política delimita claramente entre Usuários Corporativos e Usuários Autorizados, lista tipos específicos de dados coletados por recurso do produto e fornece uma seção dedicada e detalhada para indivíduos do EEE delineando bases legais e direitos.
Os dados são compartilhados com uma lista publicada de subprocessadores para fins operacionais legítimos, mas a política também permite o compartilhamento para publicidade personalizada e compartilhamento amplo sob a direção do Usuário Corporativo sem limitações explícitas.
Embora o processamento padrão ocorra nos EUA, a CAKE.com implementa SCCs e o adendo do Reino Unido para transferências da UE, e oferece uma opção de armazenamento de dados no EEE para alguns serviços, embora muitos subprocessadores sejam baseados nos EUA.
A política é completamente silenciosa sobre o uso de dados pessoais para treinamento de IA ou modelos, o que deixa uma lacuna em relação à possibilidade de mensagens de funcionários, arquivos ou dados de rastreamento serem usados para treinar algoritmos.
Os direitos completos do RGPD são enumerados para os usuários do EEE, mas os Usuários Autorizados são explicitamente instruídos a entrar em contato com seu Usuário Corporativo (empregador) para exercer esses direitos, limitando seu recurso direto contra a CAKE.com como processadora.
Conclusões principais
Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)
Recursos Invasivos de Vigilância de Funcionários
A política detalha a coleta de localização precisa (mesmo em segundo plano), capturas de tela da área de trabalho em intervalos programados e autorastreamento de todos os aplicativos e sites usados. Esse nível de vigilância representa um alto risco para a privacidade do funcionário e requer uma ponderação cuidadosa nos termos do Artigo 5º, parágrafos 1, alíneas b) e c) do RGPD.
Transferência de Responsabilidade do RGPD para os Empregadores
A CAKE.com afirma explicitamente que os Usuários Corporativos são responsáveis por fornecer avisos e coletar consentimentos dos Usuários Autorizados, e que os Usuários Autorizados devem contatar seu empregador para exercer os direitos do titular dos dados. Isso protege a CAKE.com, mas deixa os funcionários dependentes dos esforços de conformidade de seu empregador.
Publicidade Comportamental em Plataformas de Terceiros
A política afirma que eles usam informações para 'Personalizar os anúncios que você vê em plataformas e sites de terceiros' e contam com o interesse legítimo para análises de dados, o que requer um escrutínio cuidadoso sob o RGPD em relação a saber se rastrear funcionários para personalização de anúncios é verdadeiramente um interesse legítimo.
Retenção Ambígua de Dados para Categorias Sensíveis
Embora a política mencione que capturas de tela, localização por GPS e informações de autorastreamento são 'automática e rotineiramente excluídas após um período designado', ela não especifica qual é esse período designado, deixando os Usuários Autorizados no escuro sobre por quanto tempo seus dados sensíveis de vigilância persistem.
Resumo para o utilizador
Se você for um funcionário usando o Clockify, seu empregador pode rastrear sua localização, fazer capturas de tela de sua área de trabalho e monitorar o uso de seus aplicativos; você deve pedir ao seu empregador, e não à CAKE.com, para excluir seus dados.
Postura de conformidade
A CAKE.com tenta se proteger da responsabilidade sob o RGPD em relação aos funcionários posicionando o empregador como o controlador de dados, mas a natureza invasiva das ferramentas de rastreamento (localização em segundo plano, capturas de tela) exige uma adesão estrita aos princípios de minimização de dados e limitação de finalidade por parte dos empregadores, o que a CAKE.com aplica de forma apenas superficial.
Transferências UE
Os dados são processados principalmente nos EUA, mas a CAKE.com implementa Cláusulas Contratuais Padrão (SCCs) e o Adendo de Transferência Internacional de Dados do Reino Unido. Eles também oferecem uma opção de armazenamento de dados no EEE para alguns serviços, o que é um passo positivo, embora subprocessadores dos EUA ainda lidem com suporte, pagamentos e análises.
Sinais detetados
Dados e práticas específicas identificadas no texto
Fragmentos de evidência
Citações diretas da política que suportam estas conclusões
Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.
CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...
Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)
Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.
Em falta ou pouco claro
- Períodos de retenção específicos para dados de vigilância (capturas de tela, localização, autorastreamento)
- Se a CAKE.com conduz Avaliações de Impacto à Proteção de Dados (AIPDs) para seus recursos de rastreamento de alto risco
- Detalhes explícitos sobre a base legal usada para recursos específicos de rastreamento (por exemplo, a captura de tela é baseada em interesse legítimo ou contrato?)
- Se a opção de armazenamento de dados no EEE é o padrão para clientes do EEE ou um recurso de aceitação (opt-in)
Perguntas a fazer
- Qual é o exato 'período designado' após o qual as capturas de tela, a localização por GPS e os dados de autorastreamento são excluídos automaticamente?
- A CAKE.com exige que os Usuários Corporativos concluam uma Avaliação de Impacto à Proteção de Dados (AIPD) antes de ativar as ferramentas de Rastreador de Localização, Captura de Tela ou Autorrastreador para Usuários Autorizados?
- Como a CAKE.com justifica o uso de dados do Usuário Autorizado para 'personalizar anúncios' sob a base legal de interesse legítimo no EEE?
- A opção de armazenar e processar dados exclusivamente dentro do EEE está habilitada por padrão para Usuários Corporativos e Usuários Autorizados localizados no EEE?
- A CAKE.com usa alguma das mensagens de chat, arquivos ou dados de rastreamento dos Usuários Autorizados para treinar modelos de IA ou melhorar algoritmos?
Partilhar esta análise
Qualquer pessoa com esta ligação pode ver o resultado acima.
Criado pela DentroChat
Chat de IA 100% europeu para todos
Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.
Outras políticas de privacidade analisadas
Ver todasapp.klang.ai
62/100
Risco médio de privacidadeA Klang AI recolhe conteúdo potencialmente sensível de áudio e vídeo, partilha-o com múltiplos fornecedores de IA e reserva-se o direito de utilizar os dados carregados para melhorar os seus próprios algoritmos sem oferecer uma opção de exclusão — embora mantenha a maior parte do processamento na UE e imponha retenção zero de dados aos seus subprocessadores de IA.
Ver relatório →cursor.com
62/100
Risco médio de privacidadeCursor (Anysphere) promete não usar suas entradas de código para treinamento de IA por padrão e não vende seus dados, mas coleta uma ampla gama de dados pessoais e de uso, os envia para os EUA com salvaguardas de transferência vagas e deixa detalhes-chave como períodos de retenção e bases legais não especificados.
Ver relatório →eustella.com
62/100
Risco médio de privacidadeeustella faz fortes promessas de privacidade — sem venda de dados, sem partilha com terceiros, sem treino de IA nos seus dados, e todo o processamento fica na UE — mas isto é texto de marketing, não uma política de privacidade vinculativa, e detalhes críticos sobre recolha de dados, retenção, subprocessadores e direitos dos utilizadores estão ausentes no texto fornecido.
Ver relatório →lhv.com
62/100
Risco médio de privacidadeO LHV Bank coleta uma ampla gama de dados pessoais e financeiros, compartilha-os amplamente com agências de prevenção à fraude e intermediários de pagamento, e depende fortemente do interesse legítimo para marketing e análises — mas cobre os direitos do RGPD e usa revisão manual para decisões de perfilamento.
Ver relatório →