camocopy.com — 92/100 (Låg integritetsrisk)

Senast analyserad

Kör en ny analys på en annan policy

Restoflix Sàrl.-s · camocopy.com

Rapportdetaljer

Låg integritetsrisk

Camocopy är en mycket integritetsskyddsvänlig AI-assistent från Luxemburg som minimerar datainsamling, lagrar all data inom EU och undviker tredjepartsspårning eller reklam.

Camocopy visar stark överensstämmelse med EU:s integritetsskyddslagstiftning (GDPR) genom att strikt begränsa datainsamling (t.ex. endast e-post för registrering, anonymiserade IP-hashar), bearbeta all data inom EU och använda personuppgiftsbiträdesavtal (DPAs) med alla databehandlare (Hetzner, Scaleway, Nebius, Microsoft, AWS, Google). Den undviker prestanda-/reklamcookies, tredjepartsspårning och onödig delning av data. Dock används icke-EU-baserade AI-modelleverantörer (OpenAI via Microsoft, Anthropic via AWS, Google) med standardavtalsklausuler (SCCs), och det saknas explicita avhopp för AI-modellträning. Användarrättigheterna är tydligt beskrivna, och lagringsperioderna är ändamålsbegränsade.

Senast analyserad
KällaURL

Bedömning per kategori

Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.

DataminimeringBra

Samlar in endast nödvändig data (e-post för registrering, anonymiserade IP-hashar, enhets-/webbläsarmetadata) och undviker onödig spårning eller profilering.

TransparensBra

Integritetspolicyn är detaljerad, specifik och förklarar tydligt datatyper, syften, rättsliga grunder och databehandlare, även om avhopp för AI-träning inte explicit behandlas.

Delning med tredje partBra

Delar data endast med nödvändiga EU-baserade databehandlare (hosting, betalning, CDN) under DPAs, utan tecken på delning för reklam eller analys.

Internationella överföringarMedel

Data förblir inom EU som standard, men icke-EU-underdatabehandlare (t.ex. Microsoft/Google USA-enheter) används med SCCs, vilket medför en kvarstående överföringsrisk.

AI-/modellträningDålig

Ingen explicit uttalande om användardata används för att träna AI-modeller, och ingen avhoppsmekanism beskrivs.

AnvändarrättigheterBra

Alla GDPR-rättigheter (tillgång, rättelse, radering, portabilitet, invändning, återkallande av samtycke) är tydligt listade och kan utövas via inställningar eller e-post.

Viktiga fynd

Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)

Kritisk

Brist på tydlighet beträffande AI-modellträning och avhopp

Integritetspolicyn anger inte explicit om användarinteraktioner med AI-assistenten (t.ex. chattloggar) används för att träna Camocopys eller tredje parts modeller (OpenAI, Anthropic, Google). Det finns ingen omnämnande av en avhoppsmöjlighet för AI-träning, vilket är en växande förväntan enligt GDPR (Art. 22, 6(1)(a)) och kommande vägledning enligt EU:s AI-lag. Detta är en kritisk lucka för en integritetsskyddsinriktad AI-tjänst.

Varning

Användning av icke-EU-baserade AI-modelleverantörer med SCCs medför överföringsrisk

Även om den primära bearbetningen sker inom EU använder Camocopy Microsoft (Irland), AWS (Luxemburg) och Google Cloud (Irland) som AI-modelleverantörer, vilka kan överföra data till sina amerikanska moderbolag (Microsoft Corporation, Google LLC) eller underdatabehandlare. SCCs är på plats, men detta eliminerar inte risken för tillgång från USA:s regering enligt lagar som FISA 702 eller CLOUD Act. Integritetspolicyn förtydligar inte om användarfrågor/svar loggas eller används för modellträning av dessa leverantörer.

Varning

Dataflöden till återförsäljare kontrolleras inte av Camocopy

Camocopy länkar till återförsäljare (Digistore24, Creem.io) men anger att 'våra servrar skickar inte data till [dem]'; istället skickar användarens webbläsare data direkt. Detta innebär att Camocopy inte har kontroll över eller insyn i hur dessa återförsäljare bearbetar data, vilket kan skapa överensstämmelseluckor om användare inte är medvetna om att de lämnar Camocopys integritetsskyddsramverk.

Info

Stark dataminimering och bearbetning enbart inom EU som standard

Camocopy samlar in endast nödvändig data (e-post, anonymiserade IP-hashar, enhets-/webbläsarmetadata) och anger explicit att 'information som samlas in från användare aldrig lämnar EU.' Hostingleverantörer (Hetzner, Scaleway, Nebius) och CDN (Bunny.net) är alla EU-baserade, med DPAs på plats. Detta överensstämmer med GDPR-principerna om dataminimering och lagringsbegränsning (Art. 5(1)(c), (e)).

Info

Inga prestanda-, reklam- eller tredjepartscokies

Camocopy anger explicit att de inte använder prestanda-, reklam- eller tredjepartscokies, vilket är en stark integritetssignal. Endast strikt nödvändiga förstapartscokies (t.ex. session, språk, XSRF-tokens) används, med korta varaktigheter (1 timme till 30 dagar).

Sammanfattning för användaren

Du kan lita på Camocopy med dina data: de samlar in mycket lite, lagrar det inom EU och säljer eller delar inte det för reklam. Men om du är orolig för AI-modellträning eller icke-EU-underdatabehandlare, fråga dem direkt för mer information.

Efterlevnadsställning

Stark överensstämmelse med GDPR med tydliga rättsliga grunder, DPAs och bearbetning enbart inom EU, men beroendet av SCCs för icke-EU-underdatabehandlare (t.ex. Microsoft Corporation, Google LLC) medför en kvarstående risk. Inga tecken på icke-överensstämmelse, men transparensen kunde förbättras beträffande avhopp för AI-träning och underdatabehandlarkedjor.

EU-överföringar

Data bearbetas främst inom EU, men överföringar till icke-EU-underdatabehandlare (t.ex. Microsoft Corporation, Google LLC, Anthropic) sker under SCCs. Detta uppfyller GDPR-kraven men medför en inneboende risk på grund av möjlig tillgång från USA:s regering (t.ex. FISA 702).

Upptäckta signaler

Specifika datapunkter och rutiner identifierade i texten

Insamlad data
E-postadressNamnBetalningsinformationAnonymiserad IP-adresshashWebbläsartypSpråk och version av webbläsarprogramvaraPlattformstypEnhetstypOperativsystemHänvisnings-URLDatum och tidstämpel för åtkomstLandskodKontaktförfrågningarMetadataKommunikationsdataAvtalsdataKontaktuppgifterÅtkomstdata för webbplats
Behandlingsändamål
Tillhandahålla en funktionell webbplats och tjänsterFullgöra avtal (t.ex. programvaruleverans)Förkontraktuella åtgärderEfterlevnad av rättsliga skyldigheterBerättigade intressen (t.ex. säkerhet, bedrägeriförebyggande)Lokalisering (språkvisning)NyhetsbrevsleveransSessionhanteringSkydd mot webbplatsöverskridande begäran (CSRF)AI-modellinferens (chattgränssnitt)Hosting och infrastruktur
Delning med tredje part
Data delas med EU-baserade hostingleverantörer (Hetzner, Scaleway, Nebius) under DPAsData delas med betaltjänstleverantörer under DPAsData delas med AI-modelleverantörer (Microsoft, AWS, Google Cloud) under DPAs med SCCs för icke-EU-underdatabehandlareData delas med CDN-leverantör (Bunny.net) under DPAData delas med nyhetsbrevstjänst (Brevo/Sendinblue) under DPAData kan komma att tillgängliggöras för domstolar, tribunal eller tillsynsmyndigheter
Internationella överföringar
Data bearbetas inom EU som standardÖverföringar till icke-EU-underdatabehandlare (t.ex. Microsoft Corporation, Google LLC, Anthropic) sker under SCCsInga överföringar till tredje land utan SCCs eller adekvansbeslut
AI / Modellträning
Ingen explicit uttalande om användardata används för AI-modellträningIngen avhoppsmekanism för AI-träning beskrivs

Bevisutdrag

Direkta citat från policyn som stödjer dessa fynd

The privacy of the application's users is a top priority. As a European company based in Luxembourg, we place great emphasis on adhering to strict data protection guidelines and ensure that users' personal data is not misused and that the information collected from users never leaves the EU.

We only collect and use personal data of our users to the extent necessary for providing a functional website, as well as our content and services.

We only engage companies based in the EU as partners for our services, ensuring that your data never leaves the EU.

The Data Processing Addendum (DPA) incorporates the EU Standard Contractual Clauses (SCC) and thus provides sufficient guarantees within the meaning of Art. 46 et seq. GDPR. The SCCs apply in particular to data transfers to affiliated companies or sub-processors outside the EU/EEA, such as Microsoft Corporation in the USA.

Our website does not use performance cookies. Our website does not use advertising cookies. Our website does not use third-party cookies.

Texts and data exchanged via the chat interface with the AI assistant are processed by AI models hosted on these servers.

Saknas eller otydligt

  • Explicit bekräftelse på att användarfrågor/svar INTE används för att träna Camocopys eller tredje parts AI-modeller
  • Avhoppsmekanism för AI-modellträning (om tillämpligt)
  • Detaljer om lagringsperioder för chattloggar och AI-interaktionsdata
  • Förtydligande om Microsoft/AWS/Google loggar eller behåller användarfrågor/svar för egna ändamål
  • Underdatabehandlarlista för AI-modelleverantörer (t.ex. fullständig kedja av underdatabehandlare för Microsoft, AWS, Google)
  • Förklaring av hur anonymiserade IP-hashar genereras och om de kan identifieras på nytt
  • Dataskyddskonsekvensbedömning (DPIA) för AI-bearbetningsaktiviteter

Frågor att ställa

  • Använder Camocopy eller någon av dess AI-modelleverantörer (Microsoft, AWS, Google) användarfrågor, svar eller annan interaktionsdata för att träna eller förbättra AI-modeller? Om så är fallet, hur kan användare hoppa av?
  • Kan ni tillhandahålla en fullständig lista över alla underdatabehandlare som är inblandade i AI-modellinferens, inklusive deras platser och de rättsliga mekanismerna (t.ex. SCCs, adekvans) som används för överföringar?
  • Vad är lagringsperioden för chattloggar och annan data som genereras genom användningen av AI-assistenten? Raderas dessa loggar efter en session eller behålls de under en specifik period?
  • Hur genereras anonymiserade IP-adresshashar, och finns det någon risk för återidentifiering?
  • Behåller eller loggar Microsoft, AWS eller Google användarfrågor/svar för egna ändamål (t.ex. modellförbättring, granskning)? Om så är fallet, under vilken rättslig grund och hur länge?
  • Har Camocopy genomfört en Dataskyddskonsekvensbedömning (DPIA) för sina AI-bearbetningsaktiviteter, och kan ni dela resultaten eller en sammanfattning?
  • Finns det några omständigheter under vilka Camocopy skulle dela användardata med icke-EU-enheter utanför SCC-ramverket (t.ex. för rättsliga begäran)?
Den här analysen genereras av AI och är inte juridisk rådgivning. Rådfråga alltid en kvalificerad jurist för efterlevnadsbeslut.

Dela den här analysen

Alla med den här länken kan se resultatet ovan.

Byggd av DentroChat

100 % europeisk AI-chatt för alla

Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.

Infrastruktur hostad i EUText, filer, bilder och webbsökningSnabb-, Tänk- och Kreativ-lägenIntegritet först som standardIngen data lämnar Europa
Prova gratis →
Visa alla