cal.com — 55/100 (Medelhög integritetsrisk)
Senast analyserad
Cal.com, Inc. · cal.com
Rapportdetaljer
Medelhög integritetsriskCal.com tillhandahåller standardiserade GDPR-rättigheter och en lista över underbehandlare, men misslyckas med att specificera den rättsliga grunden för dataöverföringar från EU till USA och förblir tyst om användning av data för AI-träning.
Sekretesspolicyn visar viss medvetenhet om efterlevnad genom att lista GDPR-rättigheter, utse ett dataskyddsombud (DPO) och namnge en EU-representant. Den lider dock av betydande brister som är typiska för USA-centrerade policyer, som att förlita sig på vaga 'lämpliga kontroller' för internationella dataöverföringar utan att nämna den rättsliga mekanismen. Dessutom är policyn helt tyst gällande AI-modellträning trots att företaget aktivt marknadsför en AI-produkt (Cal.ai), och den använder alltför vitt språkbruk gällande den personliga data den samlar in.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Samlar in standardiserade schemaläggningsdata men använder reklamcookies och delar e-postmeddelanden för annonsmatchning, vilket går utöver strikt nödvändighet.
Listar underbehandlare och rättigheter tydligt, men kategorierna av insamlad personlig data är vagt definierade.
Underbehandlare är väl dokumenterade, men att dela data med annonsplattformar som Google och Meta för målgruppsmatchning väcker samtyckesfrågor.
Överför uttryckligen EU-data till USA men misslyckas med att nämna den rättsliga överföringsmekanism som krävs av GDPR kapitel V.
Policyn är helt tyst om huruvida användardata används för AI-träning, trots att företaget marknadsför en AI-produkt.
Listar tydligt alla standardiserade GDPR-rättigheter, tillhandahåller kontaktuppgifter till dataskyddsombud och har utsett en EU-representant enligt artikel 27.
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
Saknad rättslig grund för internationella överföringar
Policyn medger överföring av data till USA men citerar inte standardavtalsklausuler (Standard Contractual Clauses), bindande företagsregler (Binding Corporate Rules) eller EU-US Data Privacy Framework, utan förlitar sig istället på vagt språkbruk om 'lämpliga kontroller'.
Tystnad kring AI-träningsmetoder
Trots framträdande marknadsföring av 'Cal.ai' och AI-drivna samtal, innehåller sekretesspolicyn absolut ingen information om huruvida användardata, mötesinnehåll eller transkriptioner används för att träna AI-modeller.
Vag definition av kategorier av personlig data
Policyn anger att personlig data 'kan inkludera, men är inte begränsad till: Cookies och användningsdata', och misslyckas med att uttryckligen lista de specifika kategorierna av personlig data som samlas in (t.ex. namn, e-postadress) i definitionsavsnittet, vilket strider mot GDPR artikel 13.2 a:s specificitetskrav.
Tvetydig annonsspårning och samtycke
Policyn medger att de använder reklamcookies och delar e-postmeddelanden med annonsplattformar (Google, Meta, LinkedIn) för målgruppsmatchning, och inramar det som en funktion enbart för USA med ett avbokningsalternativ (opt-out) via e-post, men misslyckas med att klargöra hur uttryckligt samtycke enligt GDPR-standard erhålls för eventuella EU-användare som kan hamna i dessa spårningsnät.
Sammanfattning för användaren
Din data kommer sannolikt att skickas till USA under ospecificerade juridiska skydd, och även om grundläggande GDPR-rättigheter erbjuds, lämnar policyn farliga gråzoner kring annonsspårning och AI-användning.
Efterlevnadsställning
Blandad efterlevnadsinställning; strukturella GDPR-element finns men väsentliga skyddsåtgärder för internationella överföringar och AI-bearbetning saknas.
EU-överföringar
Otillräcklig. Policyn överför uttryckligen data till USA men misslyckas med att nämna en giltig GDPR-överföringsmekanism som standardavtalsklausuler (Standard Contractual Clauses) eller EU-US Data Privacy Framework.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
If you are located outside United States and choose to provide information to us, please note that we transfer the data, including Personal Data, to United States and process it there.
Personally identifiable information may include, but is not limited to: Cookies and Usage Data
For users located in the United States, we may share limited information—such as your email address—with advertising platforms including Google Ads, Meta (Facebook and Instagram), and LinkedIn.
Saknas eller otydligt
- Rättslig mekanism för EU-US-dataöverföringar
- Specifika kategorier av insamlad personlig data
- Information om AI-modellträning
- Tidsramar för datalagring
- Laglig grund för bearbetning enligt GDPR artikel 6
Frågor att ställa
- Vilken är den specifika rättsliga mekanismen (t.ex. standardavtalsklausuler, EU-US Data Privacy Framework) som används för att godkänna överföringen av EU-personuppgifter till USA?
- Används någon användardata, inklusive bokningsinnehåll, videotranskriptioner eller samtalinspelningar, för att träna eller förbättra Cal.ai-modellerna eller några andra maskininlärningsalgoritmer?
- Hur erhålls uttryckligt samtycke från EU-användare innan reklamcookies placeras eller deras data delas med annonsnätverk för målgruppsmatchning?
- Vilka är de specifika lagringstiderna för de olika kategorierna av personlig data ni samlar in?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allabsky.social
55/100
Medelhög integritetsriskBluesky samlar in bred beteendedata och lagrar dina direktmeddelanden okrypterade, men tjänar poäng för att vägra sälja din data för riktad reklam och för att tillhandahålla solid infrastruktur för GDPR-rättigheter.
Visa rapport →scaleway.com
55/100
Medelhög integritetsriskScaleway pratar stort om europeisk datasuveränitet, men den här marknadsföringssidan ger noll faktiskt innehåll i integritetspolicyn för att backa upp dessa påståenden.
Visa rapport →linkedin.com
55/100
Medelhög integritetsriskLinkedIn samlar in en enorm mängd av dina data – inklusive från dina kontakter, kalender och över hela webben – använder den för att träna AI-modeller utan tydligt alternativ att välja bort, delar den i stor utsträckning med Microsoft och annonsörer, och sparar den brett, även om EU-användare får ett visst extra skydd.
Visa rapport →peerpush.com
55/100
Medelhög integritetsriskPeerPush har starka anonymiseringsmetoder för sin offentliga analys, men brister i GDPR-grunderna genom att inte redovisa rättsliga grunder, sakna en EU-representant och använda vagt språk kring internationella dataöverföringar.
Visa rapport →