cake.com — 62/100 (Medelhög integritetsrisk)

Senast analyserad

Kör en ny analys på en annan policy

CAKE.com Inc. · cake.com

Rapportdetaljer

Medelhög integritetsrisk

CAKE.com tillhandahåller standardiserade EU-dataskyddsrättigheter och överföringssäkerheter men samlar in mycket intrusiv arbetsplatsövervakningsdata – som skärmdumpar, bakgrundsplats och appanvändning – för arbetsgivarens räkning, vilka fungerar som personuppgiftsansvariga för sina anställda.

Sekretesspolicyn täcker CAKE.coms svit av produktivitets- och spårningsverktyg (Clockify, Pumble, Plaky). Den skiljer mellan Företagsanvändare (arbetsgivare) och Auktoriserade användare (anställda). Även om den innehåller ett robust avsnitt för EEA-användare som detaljerar rättigheter enligt dataskyddsförordningen (GDPR), rättsliga grunder och standardavtalsklausuler för internationella överföringar, involverar kärnfunktionerna i produkten omfattande övervakning av anställda. Auktoriserade användare är i stor utsträckning beroende av sina arbetsgivare (Företagsanvändarna) för sekretessmeddelanden, insamling av samtycke och utövandet av registrerades rättigheter, vilket skapar en potentiell maktförskjutning och friktion för den individuella integriteten.

Senast analyserad
KällaURL

Bedömning per kategori

Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.

DataminimeringDålig

Policyn beskriver insamling av mycket intrusiv data för övervakning av anställda, inklusive exakt bakgrundsplats, skärmdumpar av skrivbordet och kontinuerlig spårning av app-/webbanvändning, vilket går långt utöver vad som är strikt nödvändigt för grundläggande projektledning.

TransparensBra

Policyn avgränsar tydligt mellan Företagsanvändare och Auktoriserade användare, listar specifika datatyper som samlas in per produktfunktion och ger ett dedikerat, detaljerat avsnitt för EEA-individer som skisserar rättsliga grunder och rättigheter.

Delning med tredje partMedel

Data delas med en publicerad lista över underbiträden för legitima operativa ändamål, men policyn tillåter också delning för personlig reklam och bred delning på Företagsanvändarens inrådan utan uttryckliga begränsningar.

Internationella överföringarMedel

Även om standardbearbetning sker i USA, implementerar CAKE.com SCCs och det brittiska tillägget för EU-överföringar, och erbjuder ett EEA-datalagringsalternativ för vissa tjänster, även om många underbiträden är USA-baserade.

AI/ModellträningMedel

Policyn är helt tyst om användningen av personuppgifter för AI- eller modellträning, vilket lämnar en lucka gällande huruvida anställdas meddelanden, filer eller spårningsdata kan användas för att träna algoritmer.

AnvändarrättigheterMedel

Fullständiga GDPR-rättigheter räknas upp för EEA-användare, men Auktoriserade användare uppmanas uttryckligen att kontakta sin Företagsanvändare (arbetsgivare) för att utöva dessa rättigheter, vilket begränsar deras direkta tillgång till åtgärder mot CAKE.com som personuppgiftsbiträde.

Viktiga fynd

Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)

Kritisk

Intrusiva funktioner för övervakning av anställda

Policyn detaljerar insamlingen av exakt plats (även i bakgrunden), skärmdumpar av skrivbordet med tidsinställda intervaller och automatisk spårning av alla använda applikationer och webbplatser. Denna nivå av övervakning utgör en hög risk för anställdas integritet och kräver noggrann avvägning enligt GDPR artikel 5.1 b och c.

Varning

Skjutande av GDPR-ansvar till arbetsgivare

CAKE.com anger uttryckligen att Företagsanvändare är ansvariga för att tillhandahålla meddelanden och samla in samtycken från Auktoriserade användare, och att Auktoriserade användare måste kontakta sin arbetsgivare för att utöva sina rättigheter som registrerad. Detta skyddar CAKE.com men lämnar anställda beroende av sin arbetsgivares efterlevnadsinsatser.

Varning

Beteendebaserad reklam på tredjepartsplattformar

Policyn anger att de använder information för att 'Anpassa annonserna du ser på tredjepartsplattformar och webbplatser' och förlitar sig på berättigat intresse för dataanalys, vilket kräver noggrann granskning enligt GDPR gällande huruvida spårning av anställda för annonsanpassning verkligen är ett berättigat intresse.

Info

Tvetydig datalagring för känsliga kategorier

Även om policyn nämner att skärmdumpar, GPS-plats och automatisk spårningsinformation 'automatiskt och rutinmässigt raderas efter en utsedd tid', misslyckas den med att specificera vad denna utsedda tid är, vilket lämnar Auktoriserade användare i mörker om hur länge deras känsliga övervakningsdata bevaras.

Sammanfattning för användaren

Om du är en anställd som använder Clockify kan din arbetsgivare spåra din plats, ta skärmdumpar av ditt skrivbord och övervaka din appanvändning; du måste be din arbetsgivare, inte CAKE.com, att radera dina data.

Efterlevnadsställning

CAKE.com försöker skydda sig från GDPR-ansvar gällande anställda genom att positionera arbetsgivaren som personuppgiftsansvarig, men den intrusiva naturen hos spårningsverktygen (bakgrundsplats, skärmdumpar) kräver strikt efterlevnad av principerna om dataminimering och ändamålsbegränsning av arbetsgivarna, vilket CAKE.com endast löst upprätthåller.

EU-överföringar

Data bearbetas i första hand i USA, men CAKE.com implementerar standardavtalsklausuler (SCCs) och UK International Data Transfer Addendum. De erbjuder också ett alternativ för EEA-baserad datalagring för vissa tjänster, vilket är ett positivt steg, även om amerikanska underbiträden fortfarande hanterar support, betalningar och analys.

Upptäckta signaler

Specifika datapunkter och rutiner identifierade i texten

Insamlad data
NamnKontoanvändarnamnLösenordE-postTelefonnummerFotografiFödelsedagArbetskontaktuppgifterBefattningKöphistorikBetalningsuppgifterTidrapporterSkärmdumparExakt platsApp- och webbanvändningChattmeddelandenFilerIP-adressEnhetsidentifierareCookies
Behandlingsändamål
Tillhandahålla och underhålla tjänsterBehandla transaktionerKundsupportMarknadsföringskommunikationAnpassa tredjepartsannonserAnalys och trendövervakningSäkerhet och bedrägeriförebyggandeEfterlevnad av lagstadgade skyldigheter
Delning med tredje part
Leverantörer och tjänsteleverantörer (underbiträden)Lagförmyndare om det krävs enligt lagProfessionella rådgivare (advokater)Fusion- eller förvärvsscenarierAnknutna bolag och dotterbolagPå Företagsanvändarens inrådan
Internationella överföringar
Standardavtalsklausuler (SCCs)UK International Data Transfer AddendumAlternativ för EEA-datalagring för vissa tjänsterPrimär bearbetning i USA
AI / Modellträning
Policyn är tyst om AI/modellträning

Bevisutdrag

Direkta citat från policyn som stödjer dessa fynd

Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.

CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...

Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)

Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.

Saknas eller otydligt

  • Specifika lagringstider för övervakningsdata (skärmdumpar, plats, automatisk spårning)
  • Huruvida CAKE.com genomför konsekvensbedömningar avseende dataskydd (DPIA) för sina högriskspårningsfunktioner
  • Uttryckliga detaljer om den rättsliga grunden som används för specifika spårningsfunktioner (t.ex., är skärmdumpning baserad på berättigat intresse eller avtal?)
  • Huruvida alternativet för EEA-datalagring är standard för EEA-kunder eller en opt-in-funktion

Frågor att ställa

  • Vad är den exakta 'utsedda tiden' efter vilken skärmdumpar, GPS-plats och automatisk spårningsdata raderas automatiskt?
  • Kräver CAKE.com att Företagsanvändare genomför en konsekvensbedömning avseende dataskydd (DPIA) innan de aktiverar platsspåraren, skärmdumps- eller automatisk spårningsverktygen för Auktoriserade användare?
  • Hur motiverar CAKE.com användningen av Auktoriserad användardata för att 'anpassa annonser' under den rättsliga grunden för berättigat intresse i EEA?
  • Är alternativet att lagra och bearbeta data exklusivt inom EEA aktiverat som standard för Företagsanvändare och Auktoriserade användare som är belägna i EEA?
  • Använder CAKE.com några av chattmeddelandena, filerna eller spårningsdatan från Auktoriserade användare för att träna AI-modeller eller förbättra algoritmer?
Den här analysen genereras av AI och är inte juridisk rådgivning. Rådfråga alltid en kvalificerad jurist för efterlevnadsbeslut.

Dela den här analysen

Alla med den här länken kan se resultatet ovan.

Byggd av DentroChat

100 % europeisk AI-chatt för alla

Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.

Infrastruktur hostad i EUText, filer, bilder och webbsökningSnabb-, Tänk- och Kreativ-lägenIntegritet först som standardIngen data lämnar Europa
Prova gratis →
Visa alla