calendly.com — 65/100 (Medelhög integritetsrisk)

Senast analyserad

Kör en ny analys på en annan policy

Calendly, LLC · calendly.com

Rapportdetaljer

Medelhög integritetsrisk

Calendly samlar in ett brett spektrum av person- och användningsdata, delar den med annonsörspartners, och även om de erbjuder standardiserade EU-rättigheter och överföringsmekanismer, är deras vaga lagringstider och tystnad kring AI-träning för funktionen Notetaker oroväckande.

Sekretessmeddelandet gör tydlig skillnad mellan Calendlys roll som personuppgiftsansvarig och personuppgiftsbiträde, och tillhandahåller robusta mekanismer för internationella dataöverföringar (DPF, SCC) och användarrättigheter. Det lider dock av betydande transparensproblem gällande användningen av mycket känslig data (mötesavskrifter/inspelningar) för potentiell AI-träning, alltför vida lagringstider och omfattande spårning och delning med tredjepartsannonsnätverk.

Senast analyserad
KällaURL

Bedömning per kategori

Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.

DataminimeringMedel

Samlar in standardiserade konto- och faktureringsuppgifter, men samlar också in omfattande spårningsdata, data för lead-generering från tredje part och känsligt mötesinnehåll som kan överstiga vad som är strikt nödvändigt.

TransparensMedel

Listar tydligt datatyper och delningspartners, men misslyckas med att klargöra om känsliga mötesavskrifter används för AI-träning och använder alltför vagt språk för datalagring.

Delning med tredje partDålig

Omfattande delning med annons- och analyspartners (Facebook Pixel, Clearbit, MNTN, Google Analytics) och verktyg för sessionsuppspelning, medger uttryckligen att de 'säljer' eller 'delar' data enligt CCPA-definitioner.

Internationella överföringarBra

Förlitar sig uttryckligen på EU-U.S. Data Privacy Framework, Standardavtalsklausuler och UK Addendum, och tillhandahåller kontaktuppgifter för EU/UK-representanter.

AI/ModellträningDålig

Policyn är helt tyst om huruvida mötesavskrifter, inspelningar och sammanfattningar som samlas in via Notetaker-funktionen används för att träna AI-modeller, vilket är en betydande lucka i transparensen.

AnvändarrättigheterBra

Listar heltäckande GDPR-rättigheter (tillgång, radering, portabilitet, invändning), tillhandahåller ett Integritetscenter för förfrågningar, respekterar GPC-signaler och erbjuder verktyg för hantering av cookies.

Viktiga fynd

Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)

Kritisk

Tystnad kring AI-träning med känslig mötesdata

Policyn anger uttryckligen att Calendly behandlar 'virtuella mötesinspelningar, avskrifter och sammanfattningar' som Kunddata. Den är dock helt tyst om huruvida denna mycket känsliga data används för att träna Calendlys AI-modeller, vilket utgör ett betydande transparensfel enligt GDPR:s principer om ändamålsbegränsning och rättviseprinciper.

Varning

Vaga och alltför vida lagringstider

Policyn anger att data sparas 'så länge som är rimligen nödvändigt för att uppfylla ändamålen... och för eventuella tillämpliga preskriptionstider.' Denna generella klausul misslyckas med att tillhandahålla de specifika lagringstider som krävs enligt GDPR artikel 5.1 e, vilket lämnar användarna ovetande om hur länge deras data bevaras.

Varning

Omfattande spårning och annonsering från tredje part

Calendly delar användaridentifierare och internetaktivitet med riktade annons- och analyspartners som Facebook Pixel, Clearbit och MNTN. Policyn medger att detta utgör en 'försäljning' eller 'delning' enligt CCPA, vilket innebär att EU-användare strikt måste förlita sig på kakmedgivande-banners för att förhindra obehörig spårning enligt GDPR.

Varning

Oklara gränser mellan personuppgiftsansvarig och biträde via användningsdata

Medan Calendly påstår sig vara ett biträde för Kunddata, samlar de också in 'Användningsdata' (t.ex. 'hur många möten som schemaläggs varje dag', 'huruvida mötet spelades in') för att 'övervaka och förbättra Tjänsterna.' Denna dubbla användning av kundens händelsedata för Calendlys egen produktutveckling suddar ut gränsen mellan personuppgiftsansvarig/biträde och kan överstiga det ursprungliga insamlingsändamålet.

Sammanfattning för användaren

Dina mötesinspelningar och avskrifter samlas in, men det är oklart om Calendly använder dem för att träna AI. Du spåras av tredjepartsannonsörer som Facebook och Google på deras webbplats, och din data skickas till USA, även om skyddsåtgärder finns på plats.

Efterlevnadsställning

Blandad efterlevnadsprofil. Starka strukturella element (DPF-certifiering, användning av SCC, EU/UK-representanter) undergrävs av vaga lagringspolicyer, tvetydig AI-användning och omfattande spårning från tredje part som kan kräva strikt hantering av samtycke enligt Dataskyddsförordningen (GDPR).

EU-överföringar

Lämpliga skyddsåtgärder anges. Förlitar sig på EU-U.S. Data Privacy Framework, UK Extension, Swiss-U.S. DPF och Standardavtalsklausuler (SCC) med ett UK Addendum. EU- och UK-representanter anges uttryckligen.

Upptäckta signaler

Specifika datapunkter och rutiner identifierade i texten

Insamlad data
NamnE-postadressTelefonnummerAnvändarnamnLösenordFaktureringsadressDe fyra sista siffrorna i kreditkortetLoggdataIP-adressEnhetsmodellWebbläsartypKakdata (cookies)AnvändningsdataMötesinspelningarMötesavskrifterMötessammanfattningarLead-genereringsdata från tredje partAnvändarnamn i sociala medier
Behandlingsändamål
Tillhandahålla Calendly-tjänsternaFörstå och förbättra våra produkterKommunicera med dig (tjänsterelaterat och marknadsföring)Svara på dina förfrågningarAdministrativa meddelandenSkydda rättigheter och intressenLaglig efterlevnadFörsäljnings- och marknadsföringsinsatser
Delning med tredje part
Tjänsteleverantörer från tredje partMarknadsförings- och analysleverantörerAnnonsnätverkIntegrationspartnersAnknutna företagStatliga myndigheterAuktoriserade ombud (företagsadministratörer)
Internationella överföringar
EU-U.S. Data Privacy FrameworkStandardavtalsklausulerUK AddendumSwiss-U.S. Data Privacy Framework

Bevisutdrag

Direkta citat från policyn som stödjer dessa fynd

When customers use our Services, they may process certain Personal Data, such as... virtual meeting recordings, transcripts and summaries, and other information about you.

We retain the Personal Data we collect for so long as is reasonably necessary to fulfill the purposes for which the data was collected... and for any applicable statute of limitations periods for the purposes of bringing and defending claims.

We may also disclose information or allow third parties to directly collect information using third party cookies and related tracking technologies... such as social media companies, advertising networks... We may sell or share information to the extent our use of Cookies and tracking technologies for targeted advertising or analytics purposes constitutes a “sale” or “share” under the CCPA.

We rely on the EU-U.S. Data Privacy Framework, Standard Contractual Clauses and the UK Addendum to legally transfer Personal Data submitted relating to individuals in the European Economic Area, the United Kingdom, and Switzerland.

Saknas eller otydligt

  • Ingen uttrycklig nämndan om huruvida mötesavskrifter eller inspelningar används för AI-modellträning.
  • Inga specifika lagringsscheman för olika kategorier av personuppgifter.
  • Inga detaljer om konsekvensbeskrivningar avseende dataskydd (DPIA) för Notetaker-funktionen som behandlar känsligt mötesinnehåll.
  • Ingen nämndan av automatiserat beslutsfattande eller profilering med rättsliga effekter.

Frågor att ställa

  • Används mötesavskrifter och sammanfattningar som samlas in via Notetaker-funktionen för att träna Calendlys AI-modeller, och i så fall, hur kan användare välja bort detta?
  • Vilka är de specifika lagringstiderna för kontodata, användningsdata och mötesinspelningar/avskrifter?
  • Hur säkerställer Calendly att deras egna användningsanalyser (behandling som personuppgiftsansvarig) inte kränker rättigheterna för de registrerade vars data de behandlar strikt på uppdrag av kunder?
  • Tillämpar Calendly samma standardavtalsklausuler och integritetsskyldigheter på de tredjepartsannonsörer som de delar användardata med?
Den här analysen genereras av AI och är inte juridisk rådgivning. Rådfråga alltid en kvalificerad jurist för efterlevnadsbeslut.

Dela den här analysen

Alla med den här länken kan se resultatet ovan.

Byggd av DentroChat

100 % europeisk AI-chatt för alla

Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.

Infrastruktur hostad i EUText, filer, bilder och webbsökningSnabb-, Tänk- och Kreativ-lägenIntegritet först som standardIngen data lämnar Europa
Prova gratis →
Visa alla