cake.com — 62/100 (Medelhög integritetsrisk)
Senast analyserad
CAKE.com Inc. · cake.com
Rapportdetaljer
Medelhög integritetsriskCAKE.com tillhandahåller standardiserade EU-dataskyddsrättigheter och överföringssäkerheter men samlar in mycket intrusiv arbetsplatsövervakningsdata – som skärmdumpar, bakgrundsplats och appanvändning – för arbetsgivarens räkning, vilka fungerar som personuppgiftsansvariga för sina anställda.
Sekretesspolicyn täcker CAKE.coms svit av produktivitets- och spårningsverktyg (Clockify, Pumble, Plaky). Den skiljer mellan Företagsanvändare (arbetsgivare) och Auktoriserade användare (anställda). Även om den innehåller ett robust avsnitt för EEA-användare som detaljerar rättigheter enligt dataskyddsförordningen (GDPR), rättsliga grunder och standardavtalsklausuler för internationella överföringar, involverar kärnfunktionerna i produkten omfattande övervakning av anställda. Auktoriserade användare är i stor utsträckning beroende av sina arbetsgivare (Företagsanvändarna) för sekretessmeddelanden, insamling av samtycke och utövandet av registrerades rättigheter, vilket skapar en potentiell maktförskjutning och friktion för den individuella integriteten.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Policyn beskriver insamling av mycket intrusiv data för övervakning av anställda, inklusive exakt bakgrundsplats, skärmdumpar av skrivbordet och kontinuerlig spårning av app-/webbanvändning, vilket går långt utöver vad som är strikt nödvändigt för grundläggande projektledning.
Policyn avgränsar tydligt mellan Företagsanvändare och Auktoriserade användare, listar specifika datatyper som samlas in per produktfunktion och ger ett dedikerat, detaljerat avsnitt för EEA-individer som skisserar rättsliga grunder och rättigheter.
Data delas med en publicerad lista över underbiträden för legitima operativa ändamål, men policyn tillåter också delning för personlig reklam och bred delning på Företagsanvändarens inrådan utan uttryckliga begränsningar.
Även om standardbearbetning sker i USA, implementerar CAKE.com SCCs och det brittiska tillägget för EU-överföringar, och erbjuder ett EEA-datalagringsalternativ för vissa tjänster, även om många underbiträden är USA-baserade.
Policyn är helt tyst om användningen av personuppgifter för AI- eller modellträning, vilket lämnar en lucka gällande huruvida anställdas meddelanden, filer eller spårningsdata kan användas för att träna algoritmer.
Fullständiga GDPR-rättigheter räknas upp för EEA-användare, men Auktoriserade användare uppmanas uttryckligen att kontakta sin Företagsanvändare (arbetsgivare) för att utöva dessa rättigheter, vilket begränsar deras direkta tillgång till åtgärder mot CAKE.com som personuppgiftsbiträde.
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
Intrusiva funktioner för övervakning av anställda
Policyn detaljerar insamlingen av exakt plats (även i bakgrunden), skärmdumpar av skrivbordet med tidsinställda intervaller och automatisk spårning av alla använda applikationer och webbplatser. Denna nivå av övervakning utgör en hög risk för anställdas integritet och kräver noggrann avvägning enligt GDPR artikel 5.1 b och c.
Skjutande av GDPR-ansvar till arbetsgivare
CAKE.com anger uttryckligen att Företagsanvändare är ansvariga för att tillhandahålla meddelanden och samla in samtycken från Auktoriserade användare, och att Auktoriserade användare måste kontakta sin arbetsgivare för att utöva sina rättigheter som registrerad. Detta skyddar CAKE.com men lämnar anställda beroende av sin arbetsgivares efterlevnadsinsatser.
Beteendebaserad reklam på tredjepartsplattformar
Policyn anger att de använder information för att 'Anpassa annonserna du ser på tredjepartsplattformar och webbplatser' och förlitar sig på berättigat intresse för dataanalys, vilket kräver noggrann granskning enligt GDPR gällande huruvida spårning av anställda för annonsanpassning verkligen är ett berättigat intresse.
Tvetydig datalagring för känsliga kategorier
Även om policyn nämner att skärmdumpar, GPS-plats och automatisk spårningsinformation 'automatiskt och rutinmässigt raderas efter en utsedd tid', misslyckas den med att specificera vad denna utsedda tid är, vilket lämnar Auktoriserade användare i mörker om hur länge deras känsliga övervakningsdata bevaras.
Sammanfattning för användaren
Om du är en anställd som använder Clockify kan din arbetsgivare spåra din plats, ta skärmdumpar av ditt skrivbord och övervaka din appanvändning; du måste be din arbetsgivare, inte CAKE.com, att radera dina data.
Efterlevnadsställning
CAKE.com försöker skydda sig från GDPR-ansvar gällande anställda genom att positionera arbetsgivaren som personuppgiftsansvarig, men den intrusiva naturen hos spårningsverktygen (bakgrundsplats, skärmdumpar) kräver strikt efterlevnad av principerna om dataminimering och ändamålsbegränsning av arbetsgivarna, vilket CAKE.com endast löst upprätthåller.
EU-överföringar
Data bearbetas i första hand i USA, men CAKE.com implementerar standardavtalsklausuler (SCCs) och UK International Data Transfer Addendum. De erbjuder också ett alternativ för EEA-baserad datalagring för vissa tjänster, vilket är ett positivt steg, även om amerikanska underbiträden fortfarande hanterar support, betalningar och analys.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
Location Tracker tool information (Clockify only): in accordance with your device permissions, we may collect information about the precise location of your device... Locations are collected even if the mobile application works in the background.
CAKE.com does not directly control the processing of Authorized User personal information, but rather Business Users are responsible for providing their Authorized Users any required notices and collecting any necessary consents...
Personalize the advertisements you see on third-party platforms and websites (for more information, see the Advertising and Analytics section below)
Additionally, some information, including but not limited to screenshots, GPS location, auto-tracking, and audit-log information are automatically and routinely deleted after a designated time as part of our data retention policies.
Saknas eller otydligt
- Specifika lagringstider för övervakningsdata (skärmdumpar, plats, automatisk spårning)
- Huruvida CAKE.com genomför konsekvensbedömningar avseende dataskydd (DPIA) för sina högriskspårningsfunktioner
- Uttryckliga detaljer om den rättsliga grunden som används för specifika spårningsfunktioner (t.ex., är skärmdumpning baserad på berättigat intresse eller avtal?)
- Huruvida alternativet för EEA-datalagring är standard för EEA-kunder eller en opt-in-funktion
Frågor att ställa
- Vad är den exakta 'utsedda tiden' efter vilken skärmdumpar, GPS-plats och automatisk spårningsdata raderas automatiskt?
- Kräver CAKE.com att Företagsanvändare genomför en konsekvensbedömning avseende dataskydd (DPIA) innan de aktiverar platsspåraren, skärmdumps- eller automatisk spårningsverktygen för Auktoriserade användare?
- Hur motiverar CAKE.com användningen av Auktoriserad användardata för att 'anpassa annonser' under den rättsliga grunden för berättigat intresse i EEA?
- Är alternativet att lagra och bearbeta data exklusivt inom EEA aktiverat som standard för Företagsanvändare och Auktoriserade användare som är belägna i EEA?
- Använder CAKE.com några av chattmeddelandena, filerna eller spårningsdatan från Auktoriserade användare för att träna AI-modeller eller förbättra algoritmer?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allaapp.klang.ai
62/100
Medelhög integritetsriskKlang AI collects potentially sensitive audio and video content, shares it with multiple AI providers, and reserves the right to use your uploaded data to improve its own algorithms without offering an opt-out — though it does keep most processing in the EU and enforces zero data retention with its AI sub-processors.
Visa rapport →cursor.com
62/100
Medelhög integritetsriskCursor (Anysphere) lovar att inte använda dina kodinmatningar för AI-träning som standard och säljer inte din data, men de samlar in ett brett spektrum av personlig och användningsrelaterad data, skickar den till USA med vaga överföringsgarantier och lämnar nyckeldetaljer som lagringstider och rättsliga grunder ospecificerade.
Visa rapport →eustella.com
62/100
Medelhög integritetsriskeustella gör starka integritetslöften — ingen försäljning av data, ingen delning med tredje part, ingen AI-träning på din data, och all bearbetning sker inom EU — men detta är marknadsföringstext, inte en bindande integritetspolicy, och kritiska detaljer om datainsamling, lagring, underbiträden och användarrättigheter saknas i den tillhandahållna texten.
Visa rapport →lhv.com
62/100
Medelhög integritetsriskLHV Bank samlar in en omfattande mängd personuppgifter och finansiell data, delar den i stor utsträckning med bedrägeriförebyggande byråer och betalningsförmedlare, och förlitar sig tungt på berättigat intresse för marknadsföring och analys — men de täcker GDPR-rättigheter och använder manuell granskning för profilbeslut.
Visa rapport →