gdprchat.eu — 88/100 (Baixo risco de privacidade)

Última análise

Executar uma nova análise noutra política

FRITS AI ApS · gdprchat.eu

Detalhes do relatório

Baixo risco de privacidade

O GDPRchat oferece privacidade excepcionalmente forte centrada na UE, sem rastreamento e com controles de dados de autoatendimento, mas os usuários devem estar cientes de que os prompts de imagem podem ser usados para treinamento de IA por um provedor terceiro.

A FRITS AI ApS demonstra um forte compromisso com a proteção de dados da UE, mantendo quase todo o processamento dentro da UE e rejeitando explicitamente análises e rastreamento. No entanto, a exceção para prompts de geração de imagem, que são enviados para a Black Forest Labs sem um Acordo de Processamento de Dados (DPA) e podem ser usados para treinamento, é uma lacuna notável em uma arquitetura que de outra forma seria focada na privacidade. A política é altamente transparente sobre fluxos de dados, subprocessadores e salvaguardas técnicas, como o PII Lock ativado por padrão.

Última análise
FonteURL

Avaliação por categoria

Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.

Minimização de DadosBom

A política rejeita explicitamente análises e rastreamento, e tem como padrão o mascaramento de PII no lado do cliente antes da transmissão.

TransparênciaBom

Detalhes excepcionais são fornecidos sobre o uso de cookies, finalidades de processamento de IP e funções e locais específicos dos subprocessadores.

Compartilhamento com TerceirosRazoável

Embora a maioria dos subprocessadores seja sediada na UE e proibida de treinar, os prompts de imagem são compartilhados com a Black Forest Labs sem um DPA e podem ser usados para treinamento.

Transferências InternacionaisBom

Os dados são mantidos quase inteiramente dentro da UE, com apenas transferências cobertas pelo DPF para os EUA para OAuth opcional e pagamentos da App Store.

Treinamento de IA/ModeloRazoável

Os dados de chat são protegidos do treinamento por DPAs, mas os prompts de geração de imagem são explicitamente excluídos desse compromisso de não treinamento.

Direitos do UsuárioBom

A política descreve claramente os direitos do RGPD, fornece exclusão por autoatendimento e exportação JSON, e lista a autoridade de controle principal.

Conclusões principais

Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)

Aviso

Exceção de Treinamento de Geração de Imagem

Os prompts de geração de imagem são enviados para a Black Forest Labs sem um Acordo de Processamento de Dados, o que significa que esse provedor pode usar as entradas do usuário para treinar modelos de IA. Isso contradiz o compromisso de não treinamento aplicado aos dados de chat e representa uma lacuna significativa na proteção de dados para esse recurso específico.

Info

Retenção Longa de Endereços IP em Logs de Auditoria

Endereços IP e identificadores de navegador vinculados a eventos de conta relevantes para a segurança são retidos por 24 meses, mesmo após a exclusão da conta, com base no Art. 17(3)(e) do RGPD. Este é um período de retenção notavelmente longo para dados de IP, que a política classifica como dados pessoais.

Info

Forte Minimização de Dados e Sem Rastreamento

O serviço demonstra forte minimização de dados ao evitar todas as análises, rastreamento e publicidade de terceiros, e ao usar por padrão um recurso de mascaramento de PII no lado do cliente (PII Lock) que impede que dados sensíveis saiam do navegador.

Info

Processamento de Dados Apenas na UE

O processamento de dados está quase inteiramente confinado à UE (Alemanha, França, Países Baixos), com apenas transferências mínimas para provedores dos EUA (Apple, Google, Microsoft) cobertas pelo EU-US Data Privacy Framework para OAuth e pagamentos da App Store.

Resumo para o utilizador

Este é um serviço que respeita muito a privacidade, mantém seus dados na UE e não rastreia você, mas evite carregar dados pessoais sensíveis em prompts de geração de imagem, pois esse provedor pode usá-los para treinar IA.

Postura de conformidade

Proativo e altamente compatível. O controlador vai além dos requisitos mínimos do RGPD (Regulamento Geral sobre a Proteção de Dados) em várias áreas (por exemplo, aplicando um limite de idade de 16 anos em toda a UE, mascaramento de PII por padrão, sem cookies de rastreamento), mas carrega um risco específico em relação à falta de um DPA com um subprocessador.

Transferências UE

Excelente. O serviço é explicitamente projetado para manter os dados dentro da UE (Alemanha, França, Países Baixos). Apenas interações mínimas e opcionais (OAuth com gigantes de tecnologia dos EUA, pagamentos do iOS) acionam transferências para os EUA, que são cobertas pelo EU-US Data Privacy Framework.

Sinais detetados

Dados e práticas específicas identificadas no texto

Dados recolhidos
NomeEndereço de e-mailHash criptográfico da senhaNome da organizaçãoMensagens de chatDocumentos carregadosEndereço IPIdentificador do navegadorCabeçalho Accept-LanguageÁudio de voz (transcrito e depois descartado)Coordenadas de localização aproximada (se ativado)
Finalidades do tratamento
Fornecimento de serviço e armazenamento de conversasAutenticação e segurançaLimitação de taxa e prevenção de abusoRegistro de auditoria de segurançaEstimativa de localização em nível de país para IVAProcessamento de pagamentoTranscrição de fala para textoGeocodificação reversa
Partilha com terceiros
Provedores de modelo de IA (Mistral AI, Scaleway)Provedor de infraestrutura (Hetzner)Provedor de geração de imagem (Black Forest Labs)Processador de pagamento (Mollie)Provedor de e-mail transacional (Scaleway)Provedor de pesquisa na web (Linkup)Provedor de comparação de preços (DataForSEO)Blocos de mapa e geocodificação (OpenStreetMap Foundation)Incorporação de vídeo (YouTube)Provedores OAuth (Apple, Google, Microsoft)
Transferências internacionais
Processamento baseado na UE para serviços principaisTransferências para os EUA para OAuth e pagamentos do iOS (EU-US DPF)Transferência para o Reino Unido para OpenStreetMap (decisão de adequação do Reino Unido)
IA / Treino de modelos
Provedores de chat proibidos de treinar via DPAProvedor de geração de imagem (Black Forest Labs) NÃO proibido de treinar

Fragmentos de evidência

Citações diretas da política que suportam estas conclusões

Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.

Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.

GDPRchat does not use any third-party analytics, tracking, or advertising services.

PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...

Em falta ou pouco claro

  • Nenhuma menção explícita à Avaliação de Impacto sobre a Proteção de Dados (AIPD/DPIA)
  • Sem detalhes sobre as categorias específicas de dados compartilhados com a Black Forest Labs além de 'prompts de imagem'
  • Nenhuma menção à tomada de decisão automatizada com efeitos jurídicos (embora explicitamente negada para criação de perfis)

Perguntas a fazer

  • Qual é o cronograma para finalizar um acordo corporativo com a Black Forest Labs que exclua o treinamento em prompts de imagem, e os usuários serão notificados se esse status mudar?
  • Uma avaliação de proporcionalidade foi documentada para justificar o período específico de retenção de 24 meses para endereços IP no log de auditoria de segurança, em vez de um período mais curto?
  • Como o recurso PII Lock do lado do cliente lida com dados não estruturados de categoria especial (por exemplo, narrativas médicas detalhadas) que não correspondem a identificadores padrão como nomes ou IBANs?
Esta análise é gerada por IA e não constitui aconselhamento jurídico. Consulte sempre um profissional jurídico qualificado para decisões de conformidade com o RGPD.

Partilhar esta análise

Qualquer pessoa com esta ligação pode ver o resultado acima.

Criado pela DentroChat

Chat de IA 100% europeu para todos

Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.

Infraestrutura alojada na UETexto, ficheiros, imagens e pesquisa webModos Rápido, Reflexão e CriativoPrivacidade em primeiro lugarNenhum dado sai da Europa
Experimentar grátis →
Ver todas