cal.com — 55/100 (Medelhög integritetsrisk)

Senast analyserad

Kör en ny analys på en annan policy

Cal.com, Inc. · cal.com

Rapportdetaljer

Medelhög integritetsrisk

Cal.com tillhandahåller standardiserade GDPR-rättigheter och en lista över underbehandlare, men misslyckas med att specificera den rättsliga grunden för dataöverföringar från EU till USA och förblir tyst om användning av data för AI-träning.

Sekretesspolicyn visar viss medvetenhet om efterlevnad genom att lista GDPR-rättigheter, utse ett dataskyddsombud (DPO) och namnge en EU-representant. Den lider dock av betydande brister som är typiska för USA-centrerade policyer, som att förlita sig på vaga 'lämpliga kontroller' för internationella dataöverföringar utan att nämna den rättsliga mekanismen. Dessutom är policyn helt tyst gällande AI-modellträning trots att företaget aktivt marknadsför en AI-produkt (Cal.ai), och den använder alltför vitt språkbruk gällande den personliga data den samlar in.

Senast analyserad
KällaURL

Bedömning per kategori

Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.

DataminimeringMedel

Samlar in standardiserade schemaläggningsdata men använder reklamcookies och delar e-postmeddelanden för annonsmatchning, vilket går utöver strikt nödvändighet.

TransparensMedel

Listar underbehandlare och rättigheter tydligt, men kategorierna av insamlad personlig data är vagt definierade.

Delning med tredje partMedel

Underbehandlare är väl dokumenterade, men att dela data med annonsplattformar som Google och Meta för målgruppsmatchning väcker samtyckesfrågor.

Internationella överföringarDålig

Överför uttryckligen EU-data till USA men misslyckas med att nämna den rättsliga överföringsmekanism som krävs av GDPR kapitel V.

AI/ModellträningDålig

Policyn är helt tyst om huruvida användardata används för AI-träning, trots att företaget marknadsför en AI-produkt.

AnvändarrättigheterBra

Listar tydligt alla standardiserade GDPR-rättigheter, tillhandahåller kontaktuppgifter till dataskyddsombud och har utsett en EU-representant enligt artikel 27.

Viktiga fynd

Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)

Kritisk

Saknad rättslig grund för internationella överföringar

Policyn medger överföring av data till USA men citerar inte standardavtalsklausuler (Standard Contractual Clauses), bindande företagsregler (Binding Corporate Rules) eller EU-US Data Privacy Framework, utan förlitar sig istället på vagt språkbruk om 'lämpliga kontroller'.

Kritisk

Tystnad kring AI-träningsmetoder

Trots framträdande marknadsföring av 'Cal.ai' och AI-drivna samtal, innehåller sekretesspolicyn absolut ingen information om huruvida användardata, mötesinnehåll eller transkriptioner används för att träna AI-modeller.

Varning

Vag definition av kategorier av personlig data

Policyn anger att personlig data 'kan inkludera, men är inte begränsad till: Cookies och användningsdata', och misslyckas med att uttryckligen lista de specifika kategorierna av personlig data som samlas in (t.ex. namn, e-postadress) i definitionsavsnittet, vilket strider mot GDPR artikel 13.2 a:s specificitetskrav.

Varning

Tvetydig annonsspårning och samtycke

Policyn medger att de använder reklamcookies och delar e-postmeddelanden med annonsplattformar (Google, Meta, LinkedIn) för målgruppsmatchning, och inramar det som en funktion enbart för USA med ett avbokningsalternativ (opt-out) via e-post, men misslyckas med att klargöra hur uttryckligt samtycke enligt GDPR-standard erhålls för eventuella EU-användare som kan hamna i dessa spårningsnät.

Sammanfattning för användaren

Din data kommer sannolikt att skickas till USA under ospecificerade juridiska skydd, och även om grundläggande GDPR-rättigheter erbjuds, lämnar policyn farliga gråzoner kring annonsspårning och AI-användning.

Efterlevnadsställning

Blandad efterlevnadsinställning; strukturella GDPR-element finns men väsentliga skyddsåtgärder för internationella överföringar och AI-bearbetning saknas.

EU-överföringar

Otillräcklig. Policyn överför uttryckligen data till USA men misslyckas med att nämna en giltig GDPR-överföringsmekanism som standardavtalsklausuler (Standard Contractual Clauses) eller EU-US Data Privacy Framework.

Upptäckta signaler

Specifika datapunkter och rutiner identifierade i texten

Insamlad data
E-postadressIP-adressWebbläsartyp och versionBesökta sidor och tid spenderadUnikt ID för mobil enhetMobiloperativsystemTelefonnummerSMS-innehåll
Behandlingsändamål
Tillhandahållande och underhåll av tjänstKundsupportAnvändningsövervakning och analysMarknadsföring och reklamkommunikationAnnonsering och målgruppsmatchningSäkerhet och bedrägeriförebyggande
Delning med tredje part
Google AdsMeta (Facebook och Instagram)LinkedInPosthogGitHubTwilioDaily.coIntercomStripe
Internationella överföringar
Data överförd till USAIngen specifik GDPR-överföringsmekanism nämnd
AI / Modellträning
Ingen nämnd av AI-träningInget avbokningsalternativ (opt-out) för AI-träning

Bevisutdrag

Direkta citat från policyn som stödjer dessa fynd

If you are located outside United States and choose to provide information to us, please note that we transfer the data, including Personal Data, to United States and process it there.

Personally identifiable information may include, but is not limited to: Cookies and Usage Data

For users located in the United States, we may share limited information—such as your email address—with advertising platforms including Google Ads, Meta (Facebook and Instagram), and LinkedIn.

Saknas eller otydligt

  • Rättslig mekanism för EU-US-dataöverföringar
  • Specifika kategorier av insamlad personlig data
  • Information om AI-modellträning
  • Tidsramar för datalagring
  • Laglig grund för bearbetning enligt GDPR artikel 6

Frågor att ställa

  • Vilken är den specifika rättsliga mekanismen (t.ex. standardavtalsklausuler, EU-US Data Privacy Framework) som används för att godkänna överföringen av EU-personuppgifter till USA?
  • Används någon användardata, inklusive bokningsinnehåll, videotranskriptioner eller samtalinspelningar, för att träna eller förbättra Cal.ai-modellerna eller några andra maskininlärningsalgoritmer?
  • Hur erhålls uttryckligt samtycke från EU-användare innan reklamcookies placeras eller deras data delas med annonsnätverk för målgruppsmatchning?
  • Vilka är de specifika lagringstiderna för de olika kategorierna av personlig data ni samlar in?
Den här analysen genereras av AI och är inte juridisk rådgivning. Rådfråga alltid en kvalificerad jurist för efterlevnadsbeslut.

Dela den här analysen

Alla med den här länken kan se resultatet ovan.

Byggd av DentroChat

100 % europeisk AI-chatt för alla

Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.

Infrastruktur hostad i EUText, filer, bilder och webbsökningSnabb-, Tänk- och Kreativ-lägenIntegritet först som standardIngen data lämnar Europa
Prova gratis →
Visa alla