langdock.com — 78/100 (Låg integritetsrisk)
Senast analyserad
Langdock GmbH · langdock.com
Rapportdetaljer
Låg integritetsriskLangdock är en integritetsmedveten EU-baserad AI-plattform som uttryckligen förbjuder användning av ditt innehåll för att träna AI-modeller och lagrar data inom EU, även om de förlitar sig på vissa amerikanska underbiträden och har vaga lagringstider på vissa punkter.
Langdock GmbHs integritetspolicy är välstrukturerad och anpassad till GDPR, med starka åtaganden gällande AI-träning och datalagring inom EU. Nyckelstyrkor inkluderar en tydlig roll som personuppgiftsbiträde för arbetsyteinnehåll, ett uttryckligt löfte om ingen AI-träning och en utnämnd dataskyddsombud (DPO). Svagheter inkluderar beroendet av amerikanska leverantörer (Microsoft, Google) med endast generella referenser till skyddsåtgärder, vaga lagringstider för flera kategorier och en lista över underbiträden som refereras till men inte inkluderas i själva policytexten.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Varje behandlingsändamål listar specifika datakategorier; telemetri är uttryckligen anonymiserad och aggregerad, och betalningsdata överlåts till Stripe.
Rättslig grund anges för varje behandlingsaktivitet med tydliga ändamålsbeskrivningar; dock är listan över underbiträden utlagd till Trust Center och inte inbäddad i policyn.
Viktiga underbiträden som Microsoft, Google och Stripe nämns vid namn, men hela listan är endast tillgänglig via en extern länk; en klausul för delning av data vid fusioner/förvärv är bred.
Åtar sig EU-baserad databehandling som regel, men tillåter överföringar till tredjeland 'i sällsynta fall' med standardskyddsåtgärder; användningen av amerikanska molnleverantörer skapar en inneboende överföringsrisk som inte är fullt kvantifierad.
Anger uttryckligen 'Din data används inte för att träna AI-modeller' och att innehållet endast behandlas för att tillhandahålla avtalade tjänster enligt DPA.
Alla standardrättigheter enligt GDPR listas med tydliga beskrivningar, kontakt-e-post och den specifika tillsynsmyndigheten (Berlins dataskyddsmyndighet) nämns.
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
Lista över underbiträden är utlagd externt och inte i policytexten
Policyn refererar till en lista över underbiträden i Trust Center men inkluderar den inte i texten. Användare måste navigera externt för att se vem som behandlar deras data. De namngivna leverantörerna (Microsoft, Google, Stripe) är USA-baserade, vilket innebär internationella överföringar som inte detaljeras individuellt.
Vaga lagringstider för flera datakategorier
Medan vissa lagringstider är specifika (30 dagar efter avtalet för användarkonton, 10 år för fakturering, 6 månader för jobbansökningar), förlitar sig andra på vagt språkbruk som 'efter utgången av de lagstadgade lagringstiderna för affärskommunikation' utan att specificera varaktigheten.
Klausul för delning av data vid fusioner och förvärv är bred
Avsnitt 3(b) tillåter delning av data med blivande eller faktiska förvärvare och deras rådgivare i M&A-scenarier, endast underkastat sekretessförpliktelser och nödvändighet. Inga specifika skyddsåtgärder som tidigare avisering eller samtycke nämns.
Uttryckligt åtagande om ingen AI-träning
Avsnitt 2(g) anger entydigt att användarinnehåll (chattar, projekt) inte används för att träna AI-modeller. Detta är ett starkt integritetspositivt åtagande som adresserar en nyckelfråga för AI-plattformar.
Berättigat intresse används för produktmejl till befintliga användare
Avsnitt 2(e) använder berättigat intresse (art. 6(1)(f) GDPR + avsnitt 7(3) UWG) för att skicka produktuppdateringsmejl till registrerade användare om de inte invänder. Detta är en mjuk opt-out-metod snarare än uttryckligt samtycke, vilket är tillåtet enligt tysk lag men mindre integritetsskyddande än opt-in.
Påståenden om att telemetridata inte är av personlig natur är overifierade
Avsnitt 2(g) påstår att telemetridata 'inte tillåter några slutsatser om enskilda personer' och 'aldrig innehåller personuppgifter', men aggregerad användningsstatistik och felmeddelanden kopplade till sessioner kan potentiellt vara återidentifierande, särskilt för små arbetsytor.
Automatiserat beslutsfattande med skyddsåtgärd för mänsklig granskning
Avsnitt 5 erkänner att bot-/spamdetection kan utgöra automatiserade beslut med betydande effekt enligt art. 22 GDPR, men tillhandahåller en tydlig mekanism för mänsklig granskning via support@langdock.com. Detta är en väl hanterad redovisning.
Sammanfattning för användaren
Ditt chatt- och arbetsflödesinnehåll på Langdock används INTE för att träna AI-modeller, och din arbetsgivare (inte Langdock) kontrollerar den datan. Dock flödar en del av din konto- och faktureringsdata till amerikanska underbiträden som Microsoft och Google.
Efterlevnadsställning
Stark efterlevnadsstatus gällande GDPR med utnämnd DPO, ISO 27001- och SOC 2 Typ II-certifieringar, samt tydliga rättsliga grunder för varje behandlingsaktivitet. Mindre brister gällande transparens kring underbiträden och specificitet kring lagringstider.
EU-överföringar
Data behandlas i allmänhet inom EU, men överföringar till tredjeländer kan ske 'i sällsynta fall' med hjälp av standardavtalsklausuler (SCC), adekvatbeslut eller EU-U.S. Data Privacy Framework. Användningen av Microsoft och Google som underbiträden innebär sannolikt vissa överföringar till USA, vilket inte är fullt detaljerat.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
Your data is not used for training AI models.
As a general rule, we process personal data on servers within the European Union. In rare cases, particularly when services are not available in the EU or when you are located outside the EU and contact us, data may be transferred to 'third countries' outside the EU or the European Economic Area.
We delete your user account and associated data upon request or no later than within 30 days after termination of the contractual relationship, unless statutory retention obligations apply.
The processors used in the Langdock platform can be found in our list of sub-processors in our Trust Center.
In the context of a merger, acquisition, or sale, data may also be shared with the prospective or actual acquirer and their advisors. Such disclosure occurs only to the extent necessary and subject to confidentiality obligations.
Saknas eller otydligt
- Fullständig lista över underbiträden med överföringsmekanismer för varje
- Specifika lagringstider för supportkommunikation och sociala medier-data
- Detaljer om vilka överföringar till tredjeland som faktiskt sker och med vilka leverantörer
- Kak-kategorier (cookies) och specifika kakor som används
- Procedurer för anmälan av dataintrång
- DPIA-referenser (Dataskyddskonsekvensanalys)
- Specifika detaljer om använda krypteringsstandarder
Frågor att ställa
- Vilka underbiträden behandlar data utanför EU, och vilka specifika överföringsmekanismer (SCC, DPF-certifiering) finns på plats för varje?
- Vilka är de exakta lagringstiderna för supportkommunikation, sociala medier-meddelanden och telemetridata?
- Hur anonymiseras telemetridata, och har en riskbedömning för återidentifiering genomförts, särskilt för små arbetsytor?
- I händelse av en M&A-transaktion, kommer registrerade att informeras innan deras data delas med förvärvaren?
- Vilka specifika kakor (cookies) och spårningsteknologier används för närvarande på webbplatsen utöver de som är tekniskt nödvändiga?
- Hur snabbt svarar Langdock på begäranden om registrerades rättigheter (tillgång, radering, portabilitet), och finns det en automatiserad självbetjäningsmekanism?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allaeuropealternatives.com
78/100
Låg integritetsriskEurope Alternatives är en integritetsvänlig katalog som samlar in nästan inga personuppgifter, men att klicka på partnerlänkar kan skicka dina uppgifter till tredje part – inklusive potentiellt utanför EU – utan att några tydliga skyddsåtgärder beskrivs.
Visa rapport →berlin.de
80/100
Låg integritetsriskBerlins senatskanslis integritetspolicy är generellt stark och använder två-klicks-samtycke för tredjepartsmedia och anonymiserar IP-adresser, men förlitar sig på standardavtalsklausuler för vissa underbehandlare utanför EES och saknar tydlighet gällande AI-träning.
Visa rapport →greenpt.com
82/100
Låg integritetsriskGreenPT erbjuder starkt EU-dataherravälde och minimal spårning, men dess policy är misstänkt tyst om huruvida din chattdata används för att träna AI-modeller, och förlitar sig på ett svagt skydd för USA-baserade sököverföringar.
Visa rapport →duckduckgo.com
82/100
Låg integritetsriskDuckDuckGo lever upp till sitt löfte om ingen spårning för kärnsök och surfning, men dess växande valfria funktioner (Duck.ai, Sync & Backup) och Microsoft-annonspartnerskapet introducerar dataflöden som policyn inte fullt ut förklarar, särskilt gällande AI-träning och skyddsåtgärder för internationella överföringar.
Visa rapport →