cake.com — 62/100 (Risc mediu pentru confidențialitate)
Ultima analiză
CAKE.com Inc. · cake.com
Detalii raport
Risc mediu pentru confidențialitateCAKE.com oferă drepturi standard de date din UE și garanții de transfer, dar colectează date extrem de intruzive de supraveghere la locul de muncă—cum ar fi capturi de ecran, locația în fundal și utilizarea aplicațiilor—în numele angajatorilor, care acționează ca operatori de date pentru angajații lor.
Politica de confidențialitate acoperă suita de instrumente de productivitate și urmărire a CAKE.com (Clockify, Pumble, Plaky). Face distincție între Utilizatori de Afaceri (angajatori) și Utilizatori Autorizați (angajați). Deși include o secțiune robustă pentru utilizatorii din SEE care detaliază drepturile RGPD, bazele legale și Clauzele Contractuale Standard pentru transferurile internaționale, funcțiile de bază ale produsului implică o monitorizare extinsă a angajaților. Utilizatorii Autorizați depind în mare măsură de angajatorii lor (Utilizatorii de Afaceri) pentru notificările de confidențialitate, colectarea consimțământului și exercitarea drepturilor persoanelor vizate, creând un potențial dezechilibru de putere și fricțiuni pentru confidențialitatea individuală.
Evaluare pe categorii
Defalcare a politicii pe domenii cheie de conformitate. Bun = solid, rezonabil = mixt, slab = îngrijorător.
Politica descrie colectarea de date extrem de intruzive pentru monitorizarea angajaților, inclusiv locația precisă în fundal, capturile de ecran ale desktopului și urmărirea continuă a utilizării aplicațiilor/siturilor web, ceea ce depășește cu mult ceea ce este strict necesar pentru managementul de bază al proiectelor.
Politica delimitează clar între Utilizatorii de Afaceri și Utilizatorii Autorizați, enumeră tipurile specifice de date colectate per funcție a produsului și oferă o secțiune dedicată și detaliată pentru persoanele din SEE, prezentând bazele legale și drepturile.
Datele sunt partajate cu o listă publicată de subprocesori în scopuri operaționale legitime, dar politica permite, de asemenea, partajarea pentru publicitate personalizată și partajarea largă la indicația Utilizatorului de Afaceri, fără limitări explicite.
Deși procesarea implicită are loc în SUA, CAKE.com implementează SCC și addendumul din Marea Britanie pentru transferurile din UE și oferă o opțiune de stocare a datelor în SEE pentru unele servicii, deși mulți subprocesori sunt cu sediul în SUA.
Politica este complet tăcută cu privire la utilizarea datelor personale pentru instruirea AI sau a modelelor, ceea ce lasă un gol în ceea ce privește posibilitatea ca mesajele, fișierele sau datele de urmărire ale angajaților să fie folosite pentru a instrui algoritmi.
Drepturile complete RGPD sunt enumerate pentru utilizatorii din SEE, dar Utilizatorilor Autorizați li se spune în mod explicit să contacteze Utilizatorul lor de Afaceri (angajatorul) pentru a exercita aceste drepturi, limitând recursul lor direct împotriva CAKE.com în calitate de procesator.
Constatări cheie
Clauze notabile, probleme sau practici pozitive identificate (critice primele)
Funcții intruzive de supraveghere a angajaților
Politica detaliază colectarea locației precise (chiar și în fundal), a capturilor de ecran ale desktopului la intervale regulate și urmărirea automată a tuturor aplicațiilor și siturilor web utilizate. Acest nivel de supraveghere prezintă un risc ridicat pentru confidențialitatea angajaților și necesită un echilibru atent conform Articolului 5(1)(b) și (c) din RGPD.
Mutarea responsabilității RGPD către angajatori
CAKE.com afirmă în mod explicit că Utilizatorii de Afaceri sunt responsabili pentru furnizarea de notificări și colectarea consimțământului de la Utilizatorii Autorizați și că Utilizatorii Autorizați trebuie să contacteze angajatorul pentru a exercita drepturile persoanelor vizate. Acest lucru îl protejează pe CAKE.com, dar îi lasă pe angajați dependenți de eforturile de conformare ale angajatorului lor.
Publicitate comportamentală pe platforme terțe
Politica afirmă că folosesc informațiile pentru a „Personaliza reclamele pe care le vedeți pe platforme și situri web terțe” și se bazează pe interesul legitim pentru analiza datelor, ceea ce necesită o examinare atentă în conformitate cu RGPD cu privire la faptul dacă urmărirea angajaților pentru personalizarea reclamelor este cu adevărat un interes legitim.
Păstrarea ambiguă a datelor pentru categoriile sensibile
Deși politica menționează că capturile de ecran, locația GPS și informațiile de auto-urmărire sunt „șterse automat și în mod regulat după un timp desemnat”, nu reușește să specifice care este acest timp desemnat, lăsând Utilizatorii Autorizați în întuneric cu privire la cât timp persistă datele lor sensibile de supraveghere.
Rezumat pentru utilizator
Dacă ești un angajat care folosește Clockify, angajatorul tău îți poate urmări locația, poate face capturi de ecran ale desktopului tău și îți poate monitoriza utilizarea aplicațiilor; trebuie să soliciți angajatorului tău, nu CAKE.com, ștergerea datelor tale.
Postură de conformitate
CAKE.com încearcă să se protejeze de răspunderea RGPD în ceea ce privește angajații, poziționând angajatorul ca operator de date, dar natura intruzivă a instrumentelor de urmărire (locația în fundal, capturile de ecran) necesită respectarea strictă de către angajatori a principiilor minimizării datelor și limitării scopului, pe care CAKE.com le aplică doar superficial.
Transferuri UE
Datele sunt procesate în principal în SUA, dar CAKE.com implementează Clauze Contractuale Standard (SCC) și Addendumul privind Transferul Internațional de Date din Marea Britanie. De asemenea, oferă o opțiune de stocare a datelor în SEE pentru unele servicii, ceea ce reprezintă un pas pozitiv, deși subprocesorii din SUA se ocupă în continuare de asistență, plăți și analiză.
Semnale detectate
Date și practici specifice identificate în text
Fragmente probatorii
Citate directe din politică care susțin aceste constatări
Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.
CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...
Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)
Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.
Lipsă sau neclar
- Perioade specifice de retenție pentru datele de supraveghere (capturi de ecran, locație, auto-urmărire)
- Dacă CAKE.com efectuează Evaluări de Impact asupra Protecției Datelor (DPIA) pentru funcțiile sale de urmărire cu risc ridicat
- Detalii explicite privind baza legală utilizată pentru funcțiile specifice de urmărire (de ex., capturile de ecran se bazează pe interes legitim sau pe contract?)
- Dacă opțiunea de stocare a datelor în SEE este implicită pentru clienții din SEE sau o funcție de opt-in
Întrebări de pus
- Care este exact „timpul desemnat” după care capturile de ecran, locația GPS și datele de auto-urmărire sunt șterse automat?
- CAKE.com necesită ca Utilizatorii de Afaceri să completeze o Evaluare a Impactului asupra Protecției Datelor (DPIA) înainte de a activa instrumentele Location Tracker, Screenshot sau Auto Tracker pentru Utilizatorii Autorizați?
- Cum justifică CAKE.com utilizarea datelor Utilizatorilor Autorizați pentru „personalizarea reclamelor” în temeiul bazei legale a interesului legitim în SEE?
- Este opțiunea de a stoca și procesa date exclusiv în SEE activată implicit pentru Utilizatorii de Afaceri și Utilizatorii Autorizați localizați în SEE?
- Folosește CAKE.com oricare dintre mesajele de chat, fișierele sau datele de urmărire de la Utilizatorii Autorizați pentru a instrui modele AI sau pentru a îmbunătăți algoritmii?
Distribuie această analiză
Oricine are acest link poate vedea rezultatul de mai sus.
Creat de DentroChat
Chat AI 100% european pentru toți
Discută cu AI, lucrează cu fișiere, generează imagini și caută pe web. Datele rămân în Europa.
Alte politici de confidențialitate analizate
Vezi toateapp.klang.ai
62/100
Risc mediu pentru confidențialitateKlang AI colectează conținut audio și video potențial sensibil, îl partajează cu mai mulți furnizori de AI și își rezervă dreptul de a utiliza datele încărcate pentru a-și îmbunătăți propriii algoritmi fără a oferi o opțiune de renunțare (opt-out) — deși păstrează majoritatea procesării în UE și impune retenție zero a datelor cu subprocesorii săi de AI.
Vezi raportul →cursor.com
62/100
Risc mediu pentru confidențialitateCursor (Anysphere) promite să nu folosească intrările de cod pentru antrenarea AI în mod implicit și nu vinde datele tale, dar colectează o gamă vastă de date personale și de utilizare, le trimite în SUA cu măsuri de transfer vagi și lasă detalii cheie, cum ar fi perioadele de retenție și bazele legale, nespecificate.
Vezi raportul →eustella.com
62/100
Risc mediu pentru confidențialitateeustella face promisiuni de confidențialitate puternice — nu se vând date, nu se partajează cu terțe părți, nu se antrenează AI pe datele tale, iar toată procesarea rămâne în UE — dar acesta este un text de marketing, nu o politică de confidențialitate obligatorie din punct de vedere legal, iar detaliile critice privind colectarea datelor, retenția, subprocesorii și drepturile utilizatorilor lipsesc din textul furnizat.
Vezi raportul →lhv.com
62/100
Risc mediu pentru confidențialitateLHV Bank colectează o gamă vastă de date personale și financiare, le partajează pe scară largă cu agențiile de prevenire a fraudelor și intermediarii de plăți și se bazează în mare măsură pe interesul legitim pentru marketing și analize — dar acoperă drepturile RGPD și utilizează revizuirea manuală pentru deciziile de profilare.
Vezi raportul →