gdprchat.eu — 88/100 (Låg integritetsrisk)
Senast analyserad
FRITS AI ApS · gdprchat.eu
Rapportdetaljer
Låg integritetsriskGDPRchat erbjuder exceptionellt stark EU-centrerad integritet utan spårning och med självbetjäningskontroller för data, men användare bör vara medvetna om att bildprompter kan användas för AI-träning av en tredjepartsleverantör.
FRITS AI ApS visar ett starkt engagemang för EU:s dataskydd, håller nästan all bearbetning inom EU och avvisar uttryckligen analys och spårning. Undantaget för bildgenereringsprompter, som skickas till Black Forest Labs utan ett databehandlingsavtal (DPA) och kan användas för träning, är dock en anmärkningsvärd lucka i en annars integritetsförst-arkitektur. Policyn är mycket transparent när det gäller dataflöden, underbiträden och tekniska skyddsåtgärder som den som standard aktiverade PII Lock.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Policyn avvisar uttryckligen analys och spårning, och har som standard att maskera personuppgifter på klientsidan innan överföring.
Exceptionell detaljnivå ges om kakornas användning, ändamål med IP-bearbetning samt specifika roller och platser för underbiträden.
Medan de flesta underbiträden är baserade i EU och förbjuds från träning, delas bildprompter med Black Forest Labs utan ett DPA och kan användas för träning.
Data hålls nästan helt inom EU, med endast DPF-täckta överföringar till USA för valfria OAuth- och App Store-betalningar.
Chattdata skyddas från träning genom DPA:er, men bildgenereringsprompter är uttryckligen undantagna från detta åtagande om ingen träning.
Policyn beskriver tydligt GDPR-rättigheter, erbjuder självbetjäningsradering och JSON-export, och listar den huvudsakliga tillsynsmyndigheten.
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
Undantag för träning vid bildgenerering
Bildgenereringsprompter skickas till Black Forest Labs utan ett databehandlingsavtal (DPA), vilket innebär att denna leverantör kan använda användarinmatningar för att träna AI-modeller. Detta motsäger åtagandet om ingen träning som tillämpas på chattdata och utgör ett betydande glapp i dataskyddet för den specifika funktionen.
Lång lagring av IP-adresser i granskningsloggar
IP-adresser och webbläsaridentifierare kopplade till säkerhetsrelevanta kontohändelser behålls i 24 månader även efter kontots radering, med stöd av artikel 17.3 e i GDPR. Detta är en anmärkningsvärt lång lagringstid för IP-data, som policyn klassificerar som personuppgifter.
Stark dataminimering och ingen spårning
Tjänsten visar stark dataminimering genom att undvika all tredjepartsanalys, spårning och reklam, och genom att som standard ha en funktion för maskering av personuppgifter på klientsidan (PII Lock) som blockerar känslig data från att lämna webbläsaren.
Endast EU-baserad databearbetning
Databearbetningen är nästan helt begränsad till EU (Tyskland, Frankrike, Nederländerna), med endast minimala överföringar till amerikanska leverantörer (Apple, Google, Microsoft) som täcks av EU-US Data Privacy Framework för OAuth- och App Store-betalningar.
Sammanfattning för användaren
Detta är en mycket integritetsrespekterande tjänst som håller din data i EU och inte spårar dig, men undvik att ladda upp känsliga personuppgifter i bildgenereringsprompter, eftersom den leverantören kan använda dem för att träna AI.
Efterlevnadsställning
Proaktiv och mycket efterlevnadsvänlig. Personuppgiftsansvarige går utöver minimikraven i GDPR på flera områden (t.ex. tillämpar en åldersgräns på 16 år i hela EU, standardmaskering av personuppgifter, inga spårningskakor) men bär en specifik risk när det gäller bristen på ett DPA med ett underbiträde.
EU-överföringar
Utmärkt. Tjänsten är uttryckligen utformad för att hålla data inom EU (Tyskland, Frankrike, Nederländerna). Endast minimala, valfria interaktioner (OAuth med amerikanska teknikjättar, iOS-betalningar) utlöser överföringar till USA, som täcks av EU-US Data Privacy Framework.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
Black Forest Labs' standard FLUX API Service Terms (§2(b)) grant them a perpetual licence over inputs and outputs and state that they may use them to train and improve their AI models... Image prompts are the one part of GDPRchat not covered by our no-training commitment.
Records of security-relevant account events, including the IP address and browser identifier they came from (see section 3.3), are kept for 24 months and then deleted.
GDPRchat does not use any third-party analytics, tracking, or advertising services.
PII Lock is on by default. If a piece of special category data slips through, you can delete the conversation immediately...
Saknas eller otydligt
- Inget uttryckligt omnämnande av konsekvensbedömning avseende dataskydd (DPIA)
- Inga detaljer om de specifika kategorierna av data som delas med Black Forest Labs utöver 'bildprompter'
- Inget omnämnande av automatiserat beslutsfattande med rättsliga effekter (även om det uttryckligen förnekades för profilering)
Frågor att ställa
- Vad är tidslinjen för att slutföra ett företagsavtal med Black Forest Labs som utesluter träning på bildprompter, och kommer användarna att meddelas om denna status ändras?
- Har en proportionalitetsbedömning dokumenterats för att motivera den specifika 24-månaders lagringsperioden för IP-adresser i säkerhetsgranskningsloggen, snarare än en kortare tidsram?
- Hur hanterar funktionen PII Lock på klientsidan ostrukturerade särskilda kategorier av uppgifter (t.ex. detaljerade medicinska berättelser) som inte matchar standardidentifierare som namn eller IBAN?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allaproton.me
88/100
Låg integritetsriskProton erbjuder stark integritet som standard med end-to-end-kryptering, minimal datainsamling och ingen annonsspårning, även om viss användardata skickas till USA-baserade behandlare för support och betalningar.
Visa rapport →startpage.com
90/100
Låg integritetsriskStartpage erbjuder exceptionell integritet genom design, samlar i princip inte in några personuppgifter och avvisar uttryckligen spårning, profilering och sökloggning, även om mindre dataflöden till tredjepartsannons- och analysleverantörer förekommer.
Visa rapport →kolsetu.com
85/100
Låg integritetsriskKolsetu respekterar i allmänhet EU:s integritetsregler, men samlar in för mycket användningsdata, saknar ett offentligt dataskyddsombud (DPO) och ger begränsad information om vissa internationella överföringar.
Visa rapport →greenpt.com
82/100
Låg integritetsriskGreenPT erbjuder starkt EU-dataherravälde och minimal spårning, men dess policy är misstänkt tyst om huruvida din chattdata används för att träna AI-modeller, och förlitar sig på ett svagt skydd för USA-baserade sököverföringar.
Visa rapport →