langdock.com — 78/100 (Baixo risco de privacidade)

Última análise

Executar uma nova análise noutra política

Langdock GmbH · langdock.com

Detalhes do relatório

Baixo risco de privacidade

Langdock é uma plataforma de IA baseada na UE e consciente da privacidade que proíbe explicitamente o uso do seu conteúdo para treinar modelos de IA e mantém os dados na UE, embora dependa de alguns subprocessadores dos EUA e tenha períodos de retenção vagos em alguns pontos.

A política de privacidade da Langdock GmbH é bem estruturada e alinhada ao RGPD (Regulamento Geral sobre a Proteção de Dados), com fortes compromissos em relação ao treinamento de IA e à residência de dados na UE. Os principais pontos fortes incluem um claro papel de processador para o conteúdo do espaço de trabalho, uma promessa explícita de não usar os dados para treinamento de IA e a nomeação de um DPO (Encarregado de Proteção de Dados). As fraquezas incluem a dependência de provedores dos EUA (Microsoft, Google) com apenas referências genéricas a salvaguardas, períodos de retenção vagos para várias categorias e uma lista de subprocessadores que é referenciada, mas não incluída no texto da política em si.

Última análise
FonteURL

Avaliação por categoria

Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.

Minimização de DadosBom

Cada finalidade de processamento lista categorias de dados específicas; a telemetria é explicitamente anonimizada e agregada, e os dados de pagamento são transferidos para a Stripe.

TransparênciaBom

A base legal é citada para cada atividade de processamento com descrições claras de finalidade; no entanto, a lista de subprocessadores é externalizada para o Trust Center e não incorporada na política.

Compartilhamento com TerceirosRazoável

Subprocessadores principais como Microsoft, Google e Stripe são nomeados, mas a lista completa está disponível apenas através de um link externo; uma cláusula de compartilhamento de dados em caso de fusão/aquisição é ampla.

Transferências InternacionaisRazoável

Compromete-se com o processamento baseado na UE como regra, mas permite transferências para países terceiros 'em casos raros' com salvaguardas padrão; o uso de provedores de nuvem dos EUA cria um risco de transferência inerente não totalmente quantificado.

Treinamento de IA/ModelosBom

Declara explicitamente que 'Seus dados não são usados para treinar modelos de IA' e que o conteúdo é processado exclusivamente para fornecer serviços contratados sob o DPA (Acordo de Processamento de Dados).

Direitos do TitularBom

Todos os direitos padrão do RGPD são listados com descrições claras, e-mail de contato, e a autoridade de controle específica (DPA de Berlim) é nomeada.

Conclusões principais

Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)

Aviso

Lista de subprocessadores externalizada e não no texto da política

A política faz referência a uma lista de subprocessadores no Trust Center, mas não a inclui no texto. Os usuários devem navegar externamente para ver quem processa seus dados. Os provedores nomeados (Microsoft, Google, Stripe) são baseados nos EUA, o que implica em transferências internacionais que não são detalhadas individualmente.

Aviso

Períodos de retenção vagos para várias categorias de dados

Embora alguns períodos de retenção sejam específicos (30 dias pós-contrato para contas de usuário, 10 anos para faturamento, 6 meses para candidaturas a emprego), outros dependem de linguagem vaga como 'após o vencimento dos prazos de retenção legais para comunicações comerciais' sem especificar a duração.

Aviso

Cláusula de compartilhamento de dados de fusão e aquisição é ampla

A Seção 3(b) permite o compartilhamento de dados com potenciais ou reais adquirentes e seus consultores em cenários de Fusões e Aquisições (M&A), sujeito apenas a obrigações de confidencialidade e necessidade. Nenhuma salvaguarda específica, como notificação prévia ou consentimento, é mencionada.

Info

Compromisso explícito de não treinamento de IA

A Seção 2(g) afirma sem ambiguidade que o conteúdo do usuário (chats, projetos) não é usado para treinar modelos de IA. Este é um forte compromisso positivo em relação à privacidade que aborda uma preocupação fundamental para plataformas de IA.

Info

Interesse legítimo usado para e-mails de produto para usuários existentes

A Seção 2(e) usa o interesse legítimo (Art. 6(1)(f) do RGPD + Seção 7(3) da UWG) para enviar e-mails de atualização de produtos para usuários registrados, a menos que se oponham. Esta é uma abordagem de cancelamento suave (soft opt-out) em vez de consentimento explícito, que é permitido pela lei alemã, mas menos protetora da privacidade do que o opt-in.

Info

Alegações de natureza não pessoal dos dados de telemetria não são verificadas

A Seção 2(g) afirma que os dados de telemetria 'não permitem tirar conclusões sobre pessoas individuais' e 'nunca contêm dados pessoais', mas estatísticas de uso agregadas e mensagens de erro vinculadas a sessões podem potencialmente permitir a reidentificação, especialmente em pequenos espaços de trabalho.

Info

Tomada de decisão automatizada com salvaguarda de revisão humana

A Seção 5 reconhece que a detecção de bots/spam pode constituir decisões automatizadas sob o Art. 22 do RGPD com efeito significativo, mas fornece um mecanismo claro de revisão humana via support@langdock.com. Esta é uma divulgação bem tratada.

Resumo para o utilizador

O conteúdo dos seus chats e fluxos de trabalho no Langdock NÃO é usado para treinar modelos de IA, e o seu empregador (não o Langdock) controla esses dados. No entanto, alguns dos dados da sua conta e de faturamento fluem para subprocessadores baseados nos EUA, como Microsoft e Google.

Postura de conformidade

Forte postura de conformidade com o RGPD, com DPO nomeado, certificações ISO 27001 e SOC 2 Tipo II, e citações claras de base legal para cada atividade de processamento. Pequenas lacunas na transparência dos subprocessadores e na especificidade da retenção.

Transferências UE

Os dados são geralmente processados na UE, mas transferências para países terceiros podem ocorrer 'em casos raros' usando CCS (Cláusulas Contratuais Padrão), decisões de adequação ou o Quadro de Privacidade de Dados UE-EUA. O uso da Microsoft e do Google como subprocessadores provavelmente envolve algumas transferências para os EUA, o que não é totalmente detalhado.

Sinais detetados

Dados e práticas específicas identificadas no texto

Dados recolhidos
Nome e sobrenomeEndereço de e-mailNúmero de telefone celularNome da empresaCargoFoto de perfilEndereço de IPDados de autenticação (SSO)Dados de endereçoDados de pagamento (via Stripe)Dados de faturamento e assinaturaArquivos de log do servidorConteúdo de comunicaçãoDocumentos de candidaturaDados bancários (programa de parceiros)
Finalidades do tratamento
Operação e segurança do siteGerenciamento e autenticação de contas de usuárioPrevenção de fraude e uso indevidoSuporte ao cliente e tratamento de consultasFaturamento e processamento de pagamentosComunicações de newsletter e produtosComunicações por telefone/vídeo/webinarTelemetria da plataforma e detecção de errosAdministração do programa de parceirosComunicações em mídias sociaisProcessamento de candidaturas a empregoDetecção automatizada de bots/spam
Partilha com terceiros
Subprocessadores listados externamente no Trust CenterMicrosoft (nuvem/infraestrutura)Google (e-mail/comunicação)Stripe (processamento de pagamentos)Consultores externos (advogados, consultores fiscais)Potenciais/reais adquirentes em cenários de M&AGoverno/autoridades policiais quando legalmente exigido
Transferências internacionais
Processamento baseado na UE como padrãoTransferências para países terceiros em casos rarosSalvaguardas: decisões de adequação, Quadro de Privacidade de Dados UE-EUA, cláusulas contratuais padrãoSubprocessadores baseados nos EUA (Microsoft, Google, Stripe) provavelmente recebem dados
IA / Treino de modelos
Declaração explícita: o conteúdo do usuário NÃO é usado para treinamento de modelos de IAConteúdo processado exclusivamente para fornecer serviços contratadosProibido de outro uso sob o DPA

Fragmentos de evidência

Citações diretas da política que suportam estas conclusões

Your data is not used for training AI models.

As a general rule, we process personal data on servers within the European Union. In rare cases, particularly when services are not available in the EU or when you are located outside the EU and contact us, data may be transferred to 'third countries' outside the EU or the European Economic Area.

We delete your user account and associated data upon request or no later than within 30 days after termination of the contractual relationship, unless statutory retention obligations apply.

The processors used in the Langdock platform can be found in our list of sub-processors in our Trust Center.

In the context of a merger, acquisition, or sale, data may also be shared with the prospective or actual acquirer and their advisors. Such disclosure occurs only to the extent necessary and subject to confidentiality obligations.

Em falta ou pouco claro

  • Lista completa de subprocessadores com mecanismos de transferência para cada um
  • Períodos de retenção específicos para comunicações de suporte e dados de mídia social
  • Detalhes sobre quais transferências para países terceiros realmente ocorrem e com quais provedores
  • Categorias de cookies e cookies específicos usados
  • Procedimentos de notificação de violação de dados
  • Referências a AIPD (Avaliação de Impacto à Proteção de Dados)
  • Detalhes específicos sobre os padrões de criptografia usados

Perguntas a fazer

  • Quais subprocessadores processam dados fora da UE e quais mecanismos de transferência específicos (CCS, certificação DPF) estão em vigor para cada um?
  • Quais são os períodos exatos de retenção para comunicações de suporte, mensagens de mídia social e dados de telemetria?
  • Como os dados de telemetria são anonimizados e uma avaliação de risco de reidentificação foi realizada, especialmente para pequenos espaços de trabalho?
  • Em caso de transação de M&A, os titulares dos dados serão notificados antes que seus dados sejam compartilhados com o adquirente?
  • Quais cookies e tecnologias de rastreamento específicos estão atualmente implantados no site além dos tecnicamente necessários?
  • Com que rapidez o Langdock responde a solicitações de direitos do titular dos dados (acesso, exclusão, portabilidade) e existe um mecanismo de autoatendimento automatizado?
Esta análise é gerada por IA e não constitui aconselhamento jurídico. Consulte sempre um profissional jurídico qualificado para decisões de conformidade com o RGPD.

Partilhar esta análise

Qualquer pessoa com esta ligação pode ver o resultado acima.

Criado pela DentroChat

Chat de IA 100% europeu para todos

Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.

Infraestrutura alojada na UETexto, ficheiros, imagens e pesquisa webModos Rápido, Reflexão e CriativoPrivacidade em primeiro lugarNenhum dado sai da Europa
Experimentar grátis →
Ver todas