gdprchat.eu — 88/100 (Baixo risco de privacidade)
Última análise
FRITS AI ApS · gdprchat.eu
Detalhes do relatório
Baixo risco de privacidadeO GDPRchat oferece privacidade excepcionalmente forte centrada na UE, sem rastreamento e com controles de dados de autoatendimento, mas os usuários devem estar cientes de que os prompts de imagem podem ser usados para treinamento de IA por um provedor terceiro.
A FRITS AI ApS demonstra um forte compromisso com a proteção de dados da UE, mantendo quase todo o processamento dentro da UE e rejeitando explicitamente análises e rastreamento. No entanto, a exceção para prompts de geração de imagem, que são enviados para a Black Forest Labs sem um Acordo de Processamento de Dados (DPA) e podem ser usados para treinamento, é uma lacuna notável em uma arquitetura que de outra forma seria focada na privacidade. A política é altamente transparente sobre fluxos de dados, subprocessadores e salvaguardas técnicas, como o PII Lock ativado por padrão.
Avaliação por categoria
Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.
A política rejeita explicitamente análises e rastreamento, e tem como padrão o mascaramento de PII no lado do cliente antes da transmissão.
Detalhes excepcionais são fornecidos sobre o uso de cookies, finalidades de processamento de IP e funções e locais específicos dos subprocessadores.
Embora a maioria dos subprocessadores seja sediada na UE e proibida de treinar, os prompts de imagem são compartilhados com a Black Forest Labs sem um DPA e podem ser usados para treinamento.
Os dados são mantidos quase inteiramente dentro da UE, com apenas transferências cobertas pelo DPF para os EUA para OAuth opcional e pagamentos da App Store.
Os dados de chat são protegidos do treinamento por DPAs, mas os prompts de geração de imagem são explicitamente excluídos desse compromisso de não treinamento.
A política descreve claramente os direitos do RGPD, fornece exclusão por autoatendimento e exportação JSON, e lista a autoridade de controle principal.
Conclusões principais
Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)
Exceção de Treinamento de Geração de Imagem
Os prompts de geração de imagem são enviados para a Black Forest Labs sem um Acordo de Processamento de Dados, o que significa que esse provedor pode usar as entradas do usuário para treinar modelos de IA. Isso contradiz o compromisso de não treinamento aplicado aos dados de chat e representa uma lacuna significativa na proteção de dados para esse recurso específico.
Retenção Longa de Endereços IP em Logs de Auditoria
Endereços IP e identificadores de navegador vinculados a eventos de conta relevantes para a segurança são retidos por 24 meses, mesmo após a exclusão da conta, com base no Art. 17(3)(e) do RGPD. Este é um período de retenção notavelmente longo para dados de IP, que a política classifica como dados pessoais.
Forte Minimização de Dados e Sem Rastreamento
O serviço demonstra forte minimização de dados ao evitar todas as análises, rastreamento e publicidade de terceiros, e ao usar por padrão um recurso de mascaramento de PII no lado do cliente (PII Lock) que impede que dados sensíveis saiam do navegador.
Processamento de Dados Apenas na UE
O processamento de dados está quase inteiramente confinado à UE (Alemanha, França, Países Baixos), com apenas transferências mínimas para provedores dos EUA (Apple, Google, Microsoft) cobertas pelo EU-US Data Privacy Framework para OAuth e pagamentos da App Store.
Resumo para o utilizador
Este é um serviço que respeita muito a privacidade, mantém seus dados na UE e não rastreia você, mas evite carregar dados pessoais sensíveis em prompts de geração de imagem, pois esse provedor pode usá-los para treinar IA.
Postura de conformidade
Proativo e altamente compatível. O controlador vai além dos requisitos mínimos do RGPD (Regulamento Geral sobre a Proteção de Dados) em várias áreas (por exemplo, aplicando um limite de idade de 16 anos em toda a UE, mascaramento de PII por padrão, sem cookies de rastreamento), mas carrega um risco específico em relação à falta de um DPA com um subprocessador.
Transferências UE
Excelente. O serviço é explicitamente projetado para manter os dados dentro da UE (Alemanha, França, Países Baixos). Apenas interações mínimas e opcionais (OAuth com gigantes de tecnologia dos EUA, pagamentos do iOS) acionam transferências para os EUA, que são cobertas pelo EU-US Data Privacy Framework.
Sinais detetados
Dados e práticas específicas identificadas no texto
Fragmentos de evidência
Citações diretas da política que suportam estas conclusões
Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.
Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.
GDPRchat does not use any third-party analytics, tracking, or advertising services.
PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...
Em falta ou pouco claro
- Nenhuma menção explícita à Avaliação de Impacto sobre a Proteção de Dados (AIPD/DPIA)
- Sem detalhes sobre as categorias específicas de dados compartilhados com a Black Forest Labs além de 'prompts de imagem'
- Nenhuma menção à tomada de decisão automatizada com efeitos jurídicos (embora explicitamente negada para criação de perfis)
Perguntas a fazer
- Qual é o cronograma para finalizar um acordo corporativo com a Black Forest Labs que exclua o treinamento em prompts de imagem, e os usuários serão notificados se esse status mudar?
- Uma avaliação de proporcionalidade foi documentada para justificar o período específico de retenção de 24 meses para endereços IP no log de auditoria de segurança, em vez de um período mais curto?
- Como o recurso PII Lock do lado do cliente lida com dados não estruturados de categoria especial (por exemplo, narrativas médicas detalhadas) que não correspondem a identificadores padrão como nomes ou IBANs?
Partilhar esta análise
Qualquer pessoa com esta ligação pode ver o resultado acima.
Criado pela DentroChat
Chat de IA 100% europeu para todos
Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.
Outras políticas de privacidade analisadas
Ver todasproton.me
88/100
Baixo risco de privacidadeO Proton oferece uma forte privacidade por padrão com criptografia de ponta a ponta, coleta mínima de dados e sem rastreamento de anúncios, embora alguns dados do usuário fluam para processadores baseados nos EUA para suporte e pagamentos.
Ver relatório →startpage.com
90/100
Baixo risco de privacidadeO Startpage oferece uma privacidade excepcional por design, coletando praticamente nenhum dado pessoal e rejeitando explicitamente o rastreamento, a criação de perfis e o registro de pesquisas, embora existam pequenos fluxos de dados para provedores de anúncios e análises de terceiros.
Ver relatório →kolsetu.com
85/100
Baixo risco de privacidadeA Kolsetu geralmente respeita as regras de privacidade da UE, mas recolhe em excesso dados de utilização, não possui um DPO público e fornece detalhes limitados sobre algumas transferências internacionais.
Ver relatório →greenpt.com
82/100
Baixo risco de privacidadeO GreenPT oferece forte soberania de dados na UE e rastreamento mínimo, mas sua política está suspeitosamente silenciosa sobre se os dados do seu chat são usados para treinar modelos de IA, e depende de uma salvaguarda fraca para transferências de pesquisa baseadas nos EUA.
Ver relatório →