calendly.com — 65/100 (Medelhög integritetsrisk)
Senast analyserad
Calendly, LLC · calendly.com
Rapportdetaljer
Medelhög integritetsriskCalendly samlar in ett brett spektrum av person- och användningsdata, delar den med annonsörspartners, och även om de erbjuder standardiserade EU-rättigheter och överföringsmekanismer, är deras vaga lagringstider och tystnad kring AI-träning för funktionen Notetaker oroväckande.
Sekretessmeddelandet gör tydlig skillnad mellan Calendlys roll som personuppgiftsansvarig och personuppgiftsbiträde, och tillhandahåller robusta mekanismer för internationella dataöverföringar (DPF, SCC) och användarrättigheter. Det lider dock av betydande transparensproblem gällande användningen av mycket känslig data (mötesavskrifter/inspelningar) för potentiell AI-träning, alltför vida lagringstider och omfattande spårning och delning med tredjepartsannonsnätverk.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Samlar in standardiserade konto- och faktureringsuppgifter, men samlar också in omfattande spårningsdata, data för lead-generering från tredje part och känsligt mötesinnehåll som kan överstiga vad som är strikt nödvändigt.
Listar tydligt datatyper och delningspartners, men misslyckas med att klargöra om känsliga mötesavskrifter används för AI-träning och använder alltför vagt språk för datalagring.
Omfattande delning med annons- och analyspartners (Facebook Pixel, Clearbit, MNTN, Google Analytics) och verktyg för sessionsuppspelning, medger uttryckligen att de 'säljer' eller 'delar' data enligt CCPA-definitioner.
Förlitar sig uttryckligen på EU-U.S. Data Privacy Framework, Standardavtalsklausuler och UK Addendum, och tillhandahåller kontaktuppgifter för EU/UK-representanter.
Policyn är helt tyst om huruvida mötesavskrifter, inspelningar och sammanfattningar som samlas in via Notetaker-funktionen används för att träna AI-modeller, vilket är en betydande lucka i transparensen.
Listar heltäckande GDPR-rättigheter (tillgång, radering, portabilitet, invändning), tillhandahåller ett Integritetscenter för förfrågningar, respekterar GPC-signaler och erbjuder verktyg för hantering av cookies.
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
Tystnad kring AI-träning med känslig mötesdata
Policyn anger uttryckligen att Calendly behandlar 'virtuella mötesinspelningar, avskrifter och sammanfattningar' som Kunddata. Den är dock helt tyst om huruvida denna mycket känsliga data används för att träna Calendlys AI-modeller, vilket utgör ett betydande transparensfel enligt GDPR:s principer om ändamålsbegränsning och rättviseprinciper.
Vaga och alltför vida lagringstider
Policyn anger att data sparas 'så länge som är rimligen nödvändigt för att uppfylla ändamålen... och för eventuella tillämpliga preskriptionstider.' Denna generella klausul misslyckas med att tillhandahålla de specifika lagringstider som krävs enligt GDPR artikel 5.1 e, vilket lämnar användarna ovetande om hur länge deras data bevaras.
Omfattande spårning och annonsering från tredje part
Calendly delar användaridentifierare och internetaktivitet med riktade annons- och analyspartners som Facebook Pixel, Clearbit och MNTN. Policyn medger att detta utgör en 'försäljning' eller 'delning' enligt CCPA, vilket innebär att EU-användare strikt måste förlita sig på kakmedgivande-banners för att förhindra obehörig spårning enligt GDPR.
Oklara gränser mellan personuppgiftsansvarig och biträde via användningsdata
Medan Calendly påstår sig vara ett biträde för Kunddata, samlar de också in 'Användningsdata' (t.ex. 'hur många möten som schemaläggs varje dag', 'huruvida mötet spelades in') för att 'övervaka och förbättra Tjänsterna.' Denna dubbla användning av kundens händelsedata för Calendlys egen produktutveckling suddar ut gränsen mellan personuppgiftsansvarig/biträde och kan överstiga det ursprungliga insamlingsändamålet.
Sammanfattning för användaren
Dina mötesinspelningar och avskrifter samlas in, men det är oklart om Calendly använder dem för att träna AI. Du spåras av tredjepartsannonsörer som Facebook och Google på deras webbplats, och din data skickas till USA, även om skyddsåtgärder finns på plats.
Efterlevnadsställning
Blandad efterlevnadsprofil. Starka strukturella element (DPF-certifiering, användning av SCC, EU/UK-representanter) undergrävs av vaga lagringspolicyer, tvetydig AI-användning och omfattande spårning från tredje part som kan kräva strikt hantering av samtycke enligt Dataskyddsförordningen (GDPR).
EU-överföringar
Lämpliga skyddsåtgärder anges. Förlitar sig på EU-U.S. Data Privacy Framework, UK Extension, Swiss-U.S. DPF och Standardavtalsklausuler (SCC) med ett UK Addendum. EU- och UK-representanter anges uttryckligen.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
When customers use our Services, they may process certain Personal Data, such as... virtual meeting recordings, transcripts and summaries, and other information about you.
We retain the Personal Data we collect for so long as is reasonably necessary to fulfill the purposes for which the data was collected... and for any applicable statute of limitations periods for the purposes of bringing and defending claims.
We may also disclose information or allow third parties to directly collect information using third party cookies and related tracking technologies... such as social media companies, advertising networks... We may sell or share information to the extent our use of Cookies and tracking technologies for targeted advertising or analytics purposes constitutes a “sale” or “share” under the CCPA.
We rely on the EU-U.S. Data Privacy Framework, Standard Contractual Clauses and the UK Addendum to legally transfer Personal Data submitted relating to individuals in the European Economic Area, the United Kingdom, and Switzerland.
Saknas eller otydligt
- Ingen uttrycklig nämndan om huruvida mötesavskrifter eller inspelningar används för AI-modellträning.
- Inga specifika lagringsscheman för olika kategorier av personuppgifter.
- Inga detaljer om konsekvensbeskrivningar avseende dataskydd (DPIA) för Notetaker-funktionen som behandlar känsligt mötesinnehåll.
- Ingen nämndan av automatiserat beslutsfattande eller profilering med rättsliga effekter.
Frågor att ställa
- Används mötesavskrifter och sammanfattningar som samlas in via Notetaker-funktionen för att träna Calendlys AI-modeller, och i så fall, hur kan användare välja bort detta?
- Vilka är de specifika lagringstiderna för kontodata, användningsdata och mötesinspelningar/avskrifter?
- Hur säkerställer Calendly att deras egna användningsanalyser (behandling som personuppgiftsansvarig) inte kränker rättigheterna för de registrerade vars data de behandlar strikt på uppdrag av kunder?
- Tillämpar Calendly samma standardavtalsklausuler och integritetsskyldigheter på de tredjepartsannonsörer som de delar användardata med?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allabestalternatives.eu
65/100
Medelhög integritetsriskBest European Alternatives minimerar genuint data och undviker cookies, men använder USA-baserade databehandlare utan att ta upp skyddsåtgärder för internationella överföringar och utelämnar viktiga GDPR-rättigheter och juridiska detaljer.
Visa rapport →zoom.com
65/100
Medelhög integritetsriskZooms integritetsportal visar på betydande investeringar i efterlevnadsinfrastruktur och EU-specifika skyddsåtgärder, men själva sidan är en navigeringshub snarare än en väsentlig policy, vilket lämnar kritiska detaljer om datainsamling, AI-träning och delning med tredje part bakom länkar som inte tillhandahölls för analys.
Visa rapport →pcloud.com
65/100
Medelhög integritetsriskpCloud låter dig välja EU- eller USA-lagring men delar ändå omfattande person- och användardata med många parter och saknar tydliga gränser för AI-träning eller skydd vid överföring till USA.
Visa rapport →qdrant.tech
65/100
Medelhög integritetsriskQdrants policy förlitar sig i hög grad på berättigat intresse och överföringar till tredje part i USA, ger möjlighet till samtycke för nyhetsbrev, men saknar tydliga gränser för datainsamling och något omnämnande av träning av AI-modeller, vilket gör den endast måttligt integritetsvänlig.
Visa rapport →