cal.com — 55/100 (Risco médio de privacidade)
Última análise
Cal.com, Inc. · cal.com
Detalhes do relatório
Risco médio de privacidadeO Cal.com fornece os direitos padrão do RGPD e uma lista de subprocessadores, mas não especifica a base legal para transferências de dados da UE para os EUA e permanece em silêncio sobre o uso de dados para treinamento de IA.
A política de privacidade demonstra alguma conscientização sobre conformidade ao listar os direitos do RGPD, nomear um DPO e indicar um Representante da UE. No entanto, sofre de lacunas significativas típicas de políticas centradas nos EUA, como depender de 'controles adequados' vagos para transferências internacionais de dados sem nomear o mecanismo legal. Além disso, a política é completamente silenciosa sobre o treinamento de modelos de IA, apesar de a empresa comercializar ativamente um produto de IA (Cal.ai), e usa uma linguagem excessivamente ampla em relação aos dados pessoais que coleta.
Avaliação por categoria
Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.
Coleta dados padrão de agendamento, mas usa cookies de publicidade e compartilha e-mails para correspondência de anúncios, o que vai além da estrita necessidade.
Lista subprocessadores e direitos claramente, mas as categorias de dados pessoais coletados são vagamente definidas.
Os subprocessadores são bem documentados, mas o compartilhamento de dados com plataformas de anúncios como Google e Meta para correspondência de público levanta questões de consentimento.
Transfere explicitamente dados da UE para os EUA, mas não nomeia o mecanismo legal de transferência exigido pelo Capítulo V do RGPD.
A política é completamente silenciosa sobre se os dados do usuário são usados para treinamento de IA, apesar de a empresa comercializar um produto de IA.
Lista claramente todos os direitos padrão do RGPD, fornece um contato do DPO e nomeou um Representante da UE sob o Artigo 27.
Conclusões principais
Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)
Base Legal Ausente para Transferências Internacionais
A política admite a transferência de dados para os EUA, mas não cita Cláusulas Contratuais Padrão, Regras Corporativas Vinculantes ou o Quadro de Privacidade de Dados UE-EUA, dependendo em vez disso de uma linguagem vaga sobre 'controles adequados'.
Silêncio sobre Práticas de Treinamento de IA
Apesar de anunciar proeminentemente o 'Cal.ai' e chamadas com IA, a política de privacidade não contém absolutamente nenhuma divulgação sobre se os dados do usuário, o conteúdo de reuniões ou transcrições são usados para treinar modelos de IA.
Definição Vaga das Categorias de Dados Pessoais
A política afirma que os dados pessoais 'podem incluir, mas não se limitam a: Cookies e Dados de Uso', falhando em listar explicitamente as categorias específicas de dados pessoais coletados (por exemplo, nome, endereço de e-mail) na seção de definições, violando os requisitos de especificidade do Artigo 13(2)(a) do RGPD.
Rastreamento de Publicidade e Consentimento Ambíguos
A política admite usar cookies de publicidade e compartilhar e-mails com plataformas de anúncios (Google, Meta, LinkedIn) para correspondência de público, enquadrando isso como um recurso exclusivo dos EUA com opção de cancelamento por e-mail, mas não esclarece como o consentimento explícito no padrão do RGPD é obtido para quaisquer usuários da UE que possam cair nessas redes de rastreamento.
Resumo para o utilizador
Seus dados provavelmente serão enviados para os EUA sob proteções legais não especificadas, e embora os direitos básicos do RGPD sejam oferecidos, a política deixa áreas cinzentas perigosas em relação ao rastreamento de publicidade e ao uso de IA.
Postura de conformidade
Postura de conformidade mista; existem elementos estruturais do RGPD, mas faltam salvaguardas substanciais para transferências internacionais e processamento de IA.
Transferências UE
Inadequada. A política transfere explicitamente dados para os EUA, mas não nomeia um mecanismo de transferência válido pelo RGPD, como Cláusulas Contratuais Padrão ou o Quadro de Privacidade de Dados UE-EUA.
Sinais detetados
Dados e práticas específicas identificadas no texto
Fragmentos de evidência
Citações diretas da política que suportam estas conclusões
If you are located outside United States and choose to provide information to us, please note that we transfer the data, including Personal Data, to United States and process it there.
Personally identifiable information may include, but is not limited to: Cookies and Usage Data
For users located in the United States, we may share limited information—such as your email address—with advertising platforms including Google Ads, Meta (Facebook and Instagram), and LinkedIn.
Em falta ou pouco claro
- Mecanismo legal para transferências de dados UE-EUA
- Categorias específicas de dados pessoais coletados
- Divulgações sobre treinamento de modelos de IA
- Prazos de retenção de dados
- Base legal para processamento sob o Artigo 6 do RGPD
Perguntas a fazer
- Qual é o mecanismo legal específico (por exemplo, Cláusulas Contratuais Padrão, Quadro de Privacidade de Dados UE-EUA) usado para autorizar a transferência de dados pessoais da UE para os Estados Unidos?
- Algum dado do usuário, incluindo conteúdo de reservas, transcrições de vídeo ou gravações de chamadas, é usado para treinar ou melhorar os modelos do Cal.ai ou qualquer outro algoritmo de aprendizado de máquina?
- Como o consentimento explícito é obtido dos usuários da UE antes de colocar cookies de publicidade ou compartilhar seus dados com redes de anúncios para correspondência de público?
- Quais são os períodos de retenção específicos para as diferentes categorias de dados pessoais que você coleta?
Partilhar esta análise
Qualquer pessoa com esta ligação pode ver o resultado acima.
Criado pela DentroChat
Chat de IA 100% europeu para todos
Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.
Outras políticas de privacidade analisadas
Ver todasbsky.social
55/100
Risco médio de privacidadeO Bluesky coleta dados comportamentais amplos e armazena suas mensagens diretas sem criptografia, mas ganha pontos por se recusar a vender seus dados para anúncios direcionados e fornecer uma infraestrutura sólida de direitos do RGPD.
Ver relatório →scaleway.com
55/100
Risco médio de privacidadeA Scaleway faz grandes promessas sobre soberania de dados europeia, mas esta página de marketing fornece zero substância de política de privacidade real para apoiar essas afirmações.
Ver relatório →linkedin.com
55/100
Risco médio de privacidadeO LinkedIn recolhe uma vasta quantidade dos seus dados — incluindo dos seus contactos, calendário e na web — utiliza-os para treinar modelos de IA sem uma opção de exclusão clara, partilha-os extensivamente com a Microsoft e anunciantes, e retém-os de forma ampla, embora os utilizadores da UE tenham algumas proteções extra.
Ver relatório →peerpush.com
55/100
Risco médio de privacidadeO PeerPush possui práticas robustas de anonimização para suas análises públicas, mas fica aquém dos conceitos básicos do RGPD ao não divulgar as bases legais, carecer de um representante na UE e usar linguagem vaga em relação a transferências internacionais de dados.
Ver relatório →