app.klang.ai — 62/100 (Risc mediu pentru confidențialitate)
Ultima analiză
Klang AI AB · klang.ai
Detalii raport
Risc mediu pentru confidențialitateKlang AI colectează conținut audio și video potențial sensibil, îl partajează cu mai mulți furnizori de AI și își rezervă dreptul de a utiliza datele încărcate pentru a-și îmbunătăți propriii algoritmi fără a oferi o opțiune de renunțare (opt-out) — deși păstrează majoritatea procesării în UE și impune retenție zero a datelor cu subprocesorii săi de AI.
Klang AI AB, un serviciu suedez de transcriere AI și înregistrare a întâlnirilor, procesează o gamă largă de date personale, inclusiv conținut potențial sensibil din fișiere audio/video. Politica este lăudabil de transparentă în ceea ce privește subprocesorii și are acorduri de retenție zero a datelor cu furnizorii de LLM și Speech AI. Cu toate acestea, revendică dreptul de a utiliza conținutul încărcat pentru a-și îmbunătăți propriii algoritmi fără o opțiune clară de renunțare, colectează direct numerele cardurilor de credit (deși folosește Stripe) și transferă date către cel puțin un furnizor din SUA (ElevenLabs) fără a descrie garanțiile de transfer. Reținerea este limitată la trei luni de la rezilierea contului, ceea ce este relativ puternic.
Evaluare pe categorii
Defalcare a politicii pe domenii cheie de conformitate. Bun = solid, rezonabil = mixt, slab = îngrijorător.
Colectează direct numerele cardurilor de credit/debit deși folosește Stripe ca furnizor de plăți și definește în mod larg datele colectabile pentru a include orice informație personală din fișierele audio, video sau text încărcate.
Enumeră clar toți subprocesorii după nume, scop și locație; menționează în mod explicit acordurile de retenție zero a datelor cu furnizorii de AI; politică structurată cu un rezumat util.
O listă extinsă de subprocesori este dezvăluită cu detalii, dar datele ajung la cel puțin un furnizor din SUA (ElevenLabs) fără garanții de transfer, iar partenerii de integrare precum Slack, Dropbox, HubSpot sunt, de asemenea, cu sediul în SUA.
ElevenLabs (SUA) primește date audio pentru Speech AI, iar mai mulți parteneri de integrare sunt cu sediul în SUA, totuși politica este complet tăcută cu privire la SCS, deciziile de adecvare sau orice altă garanție din Capitolul V.
Furnizorii terți de LLM și Speech AI sunt împiedicați contractual să se antreneze pe datele utilizatorilor sau să le rețină, dar Klang însăși își rezervă dreptul de a utiliza conținutul încărcat pentru a-și îmbunătăți propriii algoritmi fără niciun mecanism de renunțare (opt-out).
Drepturile conform RGPD (acces, rectificare, ștergere, restricționare, portabilitate, opoziție) sunt enumerate cu linkuri către autoritatea de supraveghere, dar nu există un mecanism automat de autoservire — utilizatorii trebuie să trimită un e-mail la support@klang.ai.
Constatări cheie
Clauze notabile, probleme sau practici pozitive identificate (critice primele)
Îmbunătățirea algoritmului pe datele utilizatorilor fără opțiune de renunțare
Secțiunea 2 afirmă: „Conținutul încărcat care poate include informații personale poate fi utilizat pentru a îmbunătăți serviciile și algoritmul nostru.” Aceasta înseamnă că Klang poate folosi conținut audio/video potențial sensibil pentru a-și antrena sau rafina propriile modele. Nu se oferă nicio opțiune de renunțare (opt-out), iar baza legală pentru această procesare este neclară — nu este enumerată separat în bazele legale din Secțiunea 3. Pentru un serviciu de transcriere AI care gestionează înregistrări de întâlniri, aceasta este o preocupare semnificativă.
Transfer de date în SUA fără garanții documentate
ElevenLabs, Inc. este listată ca furnizor de Speech AI cu sediul în SUA. Datele audio sunt partajate cu ElevenLabs pentru transcriere și identificarea vorbitorului. Politica nu menționează Clauzele Contractuale Standard, o certificare EU-US Data Privacy Framework sau orice alt mecanism de transfer conform Capitolului V din RGPD. Aceasta este o lacună de conformitate care ar putea expune Klang riscului de aplicare a legii.
Numerele cardurilor de credit/debit sunt colectate direct
Secțiunea 1 enumeră „numerele cardurilor de debit/credit” ca informații personale colectate. Deoarece Klang folosește Stripe ca furnizor de plăți, numerele complete ale cardurilor nu ar trebui să ajungă niciodată pe serverele Klang. Colectarea și stocarea numerelor cardurilor ar crea un risc de securitate inutil și ar încălca probabil standardul PCI DSS și principiul minimizării datelor.
Mecanismul de consimțământ pentru procesarea datelor sensibile este vag
Secțiunea 1 recunoaște procesarea de „informații potențial sensibile conținute în fișiere text sau (cum ar fi audio și video)” și spune că acest lucru se face „cu consimțământul dvs. sau altfel permis de legea aplicabilă”. Cu toate acestea, politica nu descrie cum se obține consimțământul — fie la încărcare, la crearea contului, fie printr-un mecanism separat. Pentru un serviciu a cărui funcție de bază implică procesarea audio/video a întâlnirilor, această lipsă de specificitate este îngrijorătoare.
Acordurile de retenție zero a datelor cu subprocesorii AI sunt un punct forte pozitiv
Politica afirmă în mod explicit că furnizorii de LLM (Scaleway, Mistral, Microsoft Irlanda, AWS Europa, Berget AI) și furnizorii de Speech AI (ElevenLabs, Pyannote) operează în temeiul unor acorduri de retenție zero a datelor, în care „Datele nu sunt utilizate pentru antrenare și nu sunt reținute după procesare” și „Datele audio nu sunt utilizate pentru antrenare și sunt șterse imediat după procesare”. Aceasta este o transparență peste medie pentru un serviciu de AI.
Limita scurtă de reținere este remarcabilă
Secțiunea 6 afirmă: „Niciun scop din această notificare nu va necesita păstrarea informațiilor dvs. personale mai mult de trei (3) luni după rezilierea contului utilizatorului.” Aceasta este o perioadă de reținere relativ scurtă și clar definită, ceea ce este pozitiv pentru conformitatea cu RGPD.
Rezumat pentru utilizator
Înregistrările și transcrierile întâlnirilor dvs. ar putea fi folosite pentru a antrena algoritmii proprii Klang, iar o parte din datele dvs. ajung la o companie de Speech AI din SUA fără nicio garanție legală explicată — dar furnizorii de AI terți nu pot reține contractual datele dvs. și nici nu se pot antrena pe ele.
Postură de conformitate
Klang AI demonstrează o conformitate parțială cu RGPD (GDPR): identifică bazele legale, enumeră subprocesorii cu specificitate și limitează perioada de reținere. Cu toate acestea, prezintă lacune în ceea ce privește garanțiile de transfer internațional, nu are o opțiune clară de renunțare pentru propria procesare de îmbunătățire a algoritmilor și colectează date ale cardurilor de plată pe care probabil nu ar trebui să le stocheze direct. Nu se face nicio referință la DPA și nici la DPIA.
Transferuri UE
Majoritatea procesării rămâne în cadrul UE/SEE (Scaleway în Franța, Mistral în Franța, Microsoft Irlanda, AWS Europa, Berget AI în Suedia, Pyannote în Franța). Cu toate acestea, ElevenLabs Inc. are sediul în SUA, iar politica nu menționează nimic despre mecanismele de transfer, cum ar fi Clauzele Contractuale Standard sau o decizie de adecvare. Aceasta este o lacună de conformitate conform Capitolului V din RGPD.
Semnale detectate
Date și practici specifice identificate în text
Fragmente probatorii
Citate directe din politică care susțin aceste constatări
Uploaded content which may include personal information can be used to improve our services and algorithm.
LLM Model providers, we work with the following AI providers who have strong data protection policies and zero data retention agreements. Your data can be shared with these to perform LLM requests. Data is not used for training and is not retained after processing.
No purpose in this notice will require us keeping your personal information for longer than three (3) months past the termination of the user's account.
ElevenLabs, Inc., USA
debit/credit card numbers
When necessary, with your consent or as otherwise permitted by applicable law, we process the following categories of sensitive information: any potentially sensitive information contained within text or files (such as audio and video) that are submitted to the service.
Lipsă sau neclar
- Nicio descriere a garanțiilor de transfer internațional (SCCs, DPF, BCRs) pentru subprocesorii cu sediul în SUA
- Niciun mecanism de opt-out pentru îmbunătățirea propriului algoritm de către Klang folosind conținutul încărcat
- Nicio explicație despre cum se obține în practică consimțământul pentru procesarea datelor sensibile
- Nicio referire la un Acord de Procesare a Datelor (DPA) pentru clienții B2B
- Nicio mențiune a Evaluării Impactului asupra Protecției Datelor (DPIA) în ciuda procesării de conținut audio/video sensibil la scară largă
- Niciun portal automat de autoservire pentru exercitarea drepturilor conform RGPD
- Fără detalii despre categoriile de cookie-uri sau tehnologiile de urmărire (se face trimitere la o Notificare separată privind Cookie-urile)
Întrebări de pus
- Ce mecanism specific de transfer (SCCs, certificare EU-US DPF etc.) folosiți atunci când partajați date audio cu ElevenLabs în Statele Unite?
- Cum se obține exact consimțământul pentru procesarea conținutului audio/video sensibil — este la momentul încărcării, în fluxul de înregistrare sau în altă parte?
- Pot utilizatorii să renunțe (opt-out) la utilizarea conținutului încărcat pentru a îmbunătăți algoritmii proprii Klang și, dacă nu, care este baza legală pentru această procesare conform RGPD?
- Colectați și stocați efectiv numere complete de carduri de debit/credit pe propriile servere sau Stripe gestionează toate datele cardului prin tokenizare?
- Ce implică „îmbunătățirea serviciilor și algoritmului nostru” — implică acest lucru antrenarea modelelor de învățare automată pe conținutul audio/video încărcat de utilizatori?
- Există o Evaluare a Impactului asupra Protecției Datelor disponibilă pentru procesarea la scară largă a conținutului audio/video sensibil?
Distribuie această analiză
Oricine are acest link poate vedea rezultatul de mai sus.
Creat de DentroChat
Chat AI 100% european pentru toți
Discută cu AI, lucrează cu fișiere, generează imagini și caută pe web. Datele rămân în Europa.
Alte politici de confidențialitate analizate
Vezi toatecursor.com
62/100
Risc mediu pentru confidențialitateCursor (Anysphere) promite să nu folosească intrările de cod pentru antrenarea AI în mod implicit și nu vinde datele tale, dar colectează o gamă vastă de date personale și de utilizare, le trimite în SUA cu măsuri de transfer vagi și lasă detalii cheie, cum ar fi perioadele de retenție și bazele legale, nespecificate.
Vezi raportul →eustella.com
62/100
Risc mediu pentru confidențialitateeustella face promisiuni de confidențialitate puternice — nu se vând date, nu se partajează cu terțe părți, nu se antrenează AI pe datele tale, iar toată procesarea rămâne în UE — dar acesta este un text de marketing, nu o politică de confidențialitate obligatorie din punct de vedere legal, iar detaliile critice privind colectarea datelor, retenția, subprocesorii și drepturile utilizatorilor lipsesc din textul furnizat.
Vezi raportul →lhv.com
62/100
Risc mediu pentru confidențialitateLHV Bank colectează o gamă vastă de date personale și financiare, le partajează pe scară largă cu agențiile de prevenire a fraudelor și intermediarii de plăți și se bazează în mare măsură pe interesul legitim pentru marketing și analize — dar acoperă drepturile RGPD și utilizează revizuirea manuală pentru deciziile de profilare.
Vezi raportul →cake.com
62/100
Risc mediu pentru confidențialitateCAKE.com oferă drepturi standard de date din UE și garanții de transfer, dar colectează date extrem de intruzive de supraveghere la locul de muncă—cum ar fi capturi de ecran, locația în fundal și utilizarea aplicațiilor—în numele angajatorilor, care acționează ca operatori de date pentru angajații lor.
Vezi raportul →