langdock.com — 78/100 (Baixo risco de privacidade)
Última análise
Langdock GmbH · langdock.com
Detalhes do relatório
Baixo risco de privacidadeLangdock é uma plataforma de IA baseada na UE e consciente da privacidade que proíbe explicitamente o uso do seu conteúdo para treinar modelos de IA e mantém os dados na UE, embora dependa de alguns subprocessadores dos EUA e tenha períodos de retenção vagos em alguns pontos.
A política de privacidade da Langdock GmbH é bem estruturada e alinhada ao RGPD (Regulamento Geral sobre a Proteção de Dados), com fortes compromissos em relação ao treinamento de IA e à residência de dados na UE. Os principais pontos fortes incluem um claro papel de processador para o conteúdo do espaço de trabalho, uma promessa explícita de não usar os dados para treinamento de IA e a nomeação de um DPO (Encarregado de Proteção de Dados). As fraquezas incluem a dependência de provedores dos EUA (Microsoft, Google) com apenas referências genéricas a salvaguardas, períodos de retenção vagos para várias categorias e uma lista de subprocessadores que é referenciada, mas não incluída no texto da política em si.
Avaliação por categoria
Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.
Cada finalidade de processamento lista categorias de dados específicas; a telemetria é explicitamente anonimizada e agregada, e os dados de pagamento são transferidos para a Stripe.
A base legal é citada para cada atividade de processamento com descrições claras de finalidade; no entanto, a lista de subprocessadores é externalizada para o Trust Center e não incorporada na política.
Subprocessadores principais como Microsoft, Google e Stripe são nomeados, mas a lista completa está disponível apenas através de um link externo; uma cláusula de compartilhamento de dados em caso de fusão/aquisição é ampla.
Compromete-se com o processamento baseado na UE como regra, mas permite transferências para países terceiros 'em casos raros' com salvaguardas padrão; o uso de provedores de nuvem dos EUA cria um risco de transferência inerente não totalmente quantificado.
Declara explicitamente que 'Seus dados não são usados para treinar modelos de IA' e que o conteúdo é processado exclusivamente para fornecer serviços contratados sob o DPA (Acordo de Processamento de Dados).
Todos os direitos padrão do RGPD são listados com descrições claras, e-mail de contato, e a autoridade de controle específica (DPA de Berlim) é nomeada.
Conclusões principais
Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)
Lista de subprocessadores externalizada e não no texto da política
A política faz referência a uma lista de subprocessadores no Trust Center, mas não a inclui no texto. Os usuários devem navegar externamente para ver quem processa seus dados. Os provedores nomeados (Microsoft, Google, Stripe) são baseados nos EUA, o que implica em transferências internacionais que não são detalhadas individualmente.
Períodos de retenção vagos para várias categorias de dados
Embora alguns períodos de retenção sejam específicos (30 dias pós-contrato para contas de usuário, 10 anos para faturamento, 6 meses para candidaturas a emprego), outros dependem de linguagem vaga como 'após o vencimento dos prazos de retenção legais para comunicações comerciais' sem especificar a duração.
Cláusula de compartilhamento de dados de fusão e aquisição é ampla
A Seção 3(b) permite o compartilhamento de dados com potenciais ou reais adquirentes e seus consultores em cenários de Fusões e Aquisições (M&A), sujeito apenas a obrigações de confidencialidade e necessidade. Nenhuma salvaguarda específica, como notificação prévia ou consentimento, é mencionada.
Compromisso explícito de não treinamento de IA
A Seção 2(g) afirma sem ambiguidade que o conteúdo do usuário (chats, projetos) não é usado para treinar modelos de IA. Este é um forte compromisso positivo em relação à privacidade que aborda uma preocupação fundamental para plataformas de IA.
Interesse legítimo usado para e-mails de produto para usuários existentes
A Seção 2(e) usa o interesse legítimo (Art. 6(1)(f) do RGPD + Seção 7(3) da UWG) para enviar e-mails de atualização de produtos para usuários registrados, a menos que se oponham. Esta é uma abordagem de cancelamento suave (soft opt-out) em vez de consentimento explícito, que é permitido pela lei alemã, mas menos protetora da privacidade do que o opt-in.
Alegações de natureza não pessoal dos dados de telemetria não são verificadas
A Seção 2(g) afirma que os dados de telemetria 'não permitem tirar conclusões sobre pessoas individuais' e 'nunca contêm dados pessoais', mas estatísticas de uso agregadas e mensagens de erro vinculadas a sessões podem potencialmente permitir a reidentificação, especialmente em pequenos espaços de trabalho.
Tomada de decisão automatizada com salvaguarda de revisão humana
A Seção 5 reconhece que a detecção de bots/spam pode constituir decisões automatizadas sob o Art. 22 do RGPD com efeito significativo, mas fornece um mecanismo claro de revisão humana via support@langdock.com. Esta é uma divulgação bem tratada.
Resumo para o utilizador
O conteúdo dos seus chats e fluxos de trabalho no Langdock NÃO é usado para treinar modelos de IA, e o seu empregador (não o Langdock) controla esses dados. No entanto, alguns dos dados da sua conta e de faturamento fluem para subprocessadores baseados nos EUA, como Microsoft e Google.
Postura de conformidade
Forte postura de conformidade com o RGPD, com DPO nomeado, certificações ISO 27001 e SOC 2 Tipo II, e citações claras de base legal para cada atividade de processamento. Pequenas lacunas na transparência dos subprocessadores e na especificidade da retenção.
Transferências UE
Os dados são geralmente processados na UE, mas transferências para países terceiros podem ocorrer 'em casos raros' usando CCS (Cláusulas Contratuais Padrão), decisões de adequação ou o Quadro de Privacidade de Dados UE-EUA. O uso da Microsoft e do Google como subprocessadores provavelmente envolve algumas transferências para os EUA, o que não é totalmente detalhado.
Sinais detetados
Dados e práticas específicas identificadas no texto
Fragmentos de evidência
Citações diretas da política que suportam estas conclusões
Your data is not used for training AI models.
As a general rule, we process personal data on servers within the European Union. In rare cases, particularly when services are not available in the EU or when you are located outside the EU and contact us, data may be transferred to 'third countries' outside the EU or the European Economic Area.
We delete your user account and associated data upon request or no later than within 30 days after termination of the contractual relationship, unless statutory retention obligations apply.
The processors used in the Langdock platform can be found in our list of sub-processors in our Trust Center.
In the context of a merger, acquisition, or sale, data may also be shared with the prospective or actual acquirer and their advisors. Such disclosure occurs only to the extent necessary and subject to confidentiality obligations.
Em falta ou pouco claro
- Lista completa de subprocessadores com mecanismos de transferência para cada um
- Períodos de retenção específicos para comunicações de suporte e dados de mídia social
- Detalhes sobre quais transferências para países terceiros realmente ocorrem e com quais provedores
- Categorias de cookies e cookies específicos usados
- Procedimentos de notificação de violação de dados
- Referências a AIPD (Avaliação de Impacto à Proteção de Dados)
- Detalhes específicos sobre os padrões de criptografia usados
Perguntas a fazer
- Quais subprocessadores processam dados fora da UE e quais mecanismos de transferência específicos (CCS, certificação DPF) estão em vigor para cada um?
- Quais são os períodos exatos de retenção para comunicações de suporte, mensagens de mídia social e dados de telemetria?
- Como os dados de telemetria são anonimizados e uma avaliação de risco de reidentificação foi realizada, especialmente para pequenos espaços de trabalho?
- Em caso de transação de M&A, os titulares dos dados serão notificados antes que seus dados sejam compartilhados com o adquirente?
- Quais cookies e tecnologias de rastreamento específicos estão atualmente implantados no site além dos tecnicamente necessários?
- Com que rapidez o Langdock responde a solicitações de direitos do titular dos dados (acesso, exclusão, portabilidade) e existe um mecanismo de autoatendimento automatizado?
Partilhar esta análise
Qualquer pessoa com esta ligação pode ver o resultado acima.
Criado pela DentroChat
Chat de IA 100% europeu para todos
Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.
Outras políticas de privacidade analisadas
Ver todaseuropealternatives.com
78/100
Baixo risco de privacidadeO Europe Alternatives é um diretório focado em privacidade que coleta quase nenhum dado pessoal, mas clicar em links de parceiros pode enviar seus dados a terceiros — incluindo potencialmente fora da UE — sem salvaguardas claras descritas.
Ver relatório →berlin.de
80/100
Baixo risco de privacidadeA política de privacidade da Chancelaria do Senado de Berlim é geralmente forte, usando consentimento de dois cliques para mídia de terceiros e anonimizando IPs, embora dependa de cláusulas contratuais padrão para alguns subprocessadores fora do EEE e careça de clareza sobre o treinamento de IA.
Ver relatório →greenpt.com
82/100
Baixo risco de privacidadeO GreenPT oferece forte soberania de dados na UE e rastreamento mínimo, mas sua política está suspeitosamente silenciosa sobre se os dados do seu chat são usados para treinar modelos de IA, e depende de uma salvaguarda fraca para transferências de pesquisa baseadas nos EUA.
Ver relatório →duckduckgo.com
82/100
Baixo risco de privacidadeO DuckDuckGo cumpre a sua promessa de não rastreamento para a pesquisa e navegação principais, mas os seus recursos opcionais crescentes (Duck.ai, Sync & Backup) e a parceria de anúncios com a Microsoft introduzem fluxos de dados que a política não explica totalmente, especialmente em relação ao treinamento de IA e às salvaguardas de transferência internacional.
Ver relatório →