langdock.com — 78/100 (Låg integritetsrisk)

Senast analyserad

Kör en ny analys på en annan policy

Langdock GmbH · langdock.com

Rapportdetaljer

Låg integritetsrisk

Langdock är en integritetsmedveten EU-baserad AI-plattform som uttryckligen förbjuder användning av ditt innehåll för att träna AI-modeller och lagrar data inom EU, även om de förlitar sig på vissa amerikanska underbiträden och har vaga lagringstider på vissa punkter.

Langdock GmbHs integritetspolicy är välstrukturerad och anpassad till GDPR, med starka åtaganden gällande AI-träning och datalagring inom EU. Nyckelstyrkor inkluderar en tydlig roll som personuppgiftsbiträde för arbetsyteinnehåll, ett uttryckligt löfte om ingen AI-träning och en utnämnd dataskyddsombud (DPO). Svagheter inkluderar beroendet av amerikanska leverantörer (Microsoft, Google) med endast generella referenser till skyddsåtgärder, vaga lagringstider för flera kategorier och en lista över underbiträden som refereras till men inte inkluderas i själva policytexten.

Senast analyserad
KällaURL

Bedömning per kategori

Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.

DataminimeringBra

Varje behandlingsändamål listar specifika datakategorier; telemetri är uttryckligen anonymiserad och aggregerad, och betalningsdata överlåts till Stripe.

TransparensBra

Rättslig grund anges för varje behandlingsaktivitet med tydliga ändamålsbeskrivningar; dock är listan över underbiträden utlagd till Trust Center och inte inbäddad i policyn.

Delning med tredje partMedel

Viktiga underbiträden som Microsoft, Google och Stripe nämns vid namn, men hela listan är endast tillgänglig via en extern länk; en klausul för delning av data vid fusioner/förvärv är bred.

Internationella överföringarMedel

Åtar sig EU-baserad databehandling som regel, men tillåter överföringar till tredjeland 'i sällsynta fall' med standardskyddsåtgärder; användningen av amerikanska molnleverantörer skapar en inneboende överföringsrisk som inte är fullt kvantifierad.

AI/modellträningBra

Anger uttryckligen 'Din data används inte för att träna AI-modeller' och att innehållet endast behandlas för att tillhandahålla avtalade tjänster enligt DPA.

AnvändarrättigheterBra

Alla standardrättigheter enligt GDPR listas med tydliga beskrivningar, kontakt-e-post och den specifika tillsynsmyndigheten (Berlins dataskyddsmyndighet) nämns.

Viktiga fynd

Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)

Varning

Lista över underbiträden är utlagd externt och inte i policytexten

Policyn refererar till en lista över underbiträden i Trust Center men inkluderar den inte i texten. Användare måste navigera externt för att se vem som behandlar deras data. De namngivna leverantörerna (Microsoft, Google, Stripe) är USA-baserade, vilket innebär internationella överföringar som inte detaljeras individuellt.

Varning

Vaga lagringstider för flera datakategorier

Medan vissa lagringstider är specifika (30 dagar efter avtalet för användarkonton, 10 år för fakturering, 6 månader för jobbansökningar), förlitar sig andra på vagt språkbruk som 'efter utgången av de lagstadgade lagringstiderna för affärskommunikation' utan att specificera varaktigheten.

Varning

Klausul för delning av data vid fusioner och förvärv är bred

Avsnitt 3(b) tillåter delning av data med blivande eller faktiska förvärvare och deras rådgivare i M&A-scenarier, endast underkastat sekretessförpliktelser och nödvändighet. Inga specifika skyddsåtgärder som tidigare avisering eller samtycke nämns.

Info

Uttryckligt åtagande om ingen AI-träning

Avsnitt 2(g) anger entydigt att användarinnehåll (chattar, projekt) inte används för att träna AI-modeller. Detta är ett starkt integritetspositivt åtagande som adresserar en nyckelfråga för AI-plattformar.

Info

Berättigat intresse används för produktmejl till befintliga användare

Avsnitt 2(e) använder berättigat intresse (art. 6(1)(f) GDPR + avsnitt 7(3) UWG) för att skicka produktuppdateringsmejl till registrerade användare om de inte invänder. Detta är en mjuk opt-out-metod snarare än uttryckligt samtycke, vilket är tillåtet enligt tysk lag men mindre integritetsskyddande än opt-in.

Info

Påståenden om att telemetridata inte är av personlig natur är overifierade

Avsnitt 2(g) påstår att telemetridata 'inte tillåter några slutsatser om enskilda personer' och 'aldrig innehåller personuppgifter', men aggregerad användningsstatistik och felmeddelanden kopplade till sessioner kan potentiellt vara återidentifierande, särskilt för små arbetsytor.

Info

Automatiserat beslutsfattande med skyddsåtgärd för mänsklig granskning

Avsnitt 5 erkänner att bot-/spamdetection kan utgöra automatiserade beslut med betydande effekt enligt art. 22 GDPR, men tillhandahåller en tydlig mekanism för mänsklig granskning via support@langdock.com. Detta är en väl hanterad redovisning.

Sammanfattning för användaren

Ditt chatt- och arbetsflödesinnehåll på Langdock används INTE för att träna AI-modeller, och din arbetsgivare (inte Langdock) kontrollerar den datan. Dock flödar en del av din konto- och faktureringsdata till amerikanska underbiträden som Microsoft och Google.

Efterlevnadsställning

Stark efterlevnadsstatus gällande GDPR med utnämnd DPO, ISO 27001- och SOC 2 Typ II-certifieringar, samt tydliga rättsliga grunder för varje behandlingsaktivitet. Mindre brister gällande transparens kring underbiträden och specificitet kring lagringstider.

EU-överföringar

Data behandlas i allmänhet inom EU, men överföringar till tredjeländer kan ske 'i sällsynta fall' med hjälp av standardavtalsklausuler (SCC), adekvatbeslut eller EU-U.S. Data Privacy Framework. Användningen av Microsoft och Google som underbiträden innebär sannolikt vissa överföringar till USA, vilket inte är fullt detaljerat.

Upptäckta signaler

Specifika datapunkter och rutiner identifierade i texten

Insamlad data
För- och efternamnE-postadressMobiltelefonnummerFöretagsnamnBefattningProfilbildIP-adressAutentiseringsdata (SSO)AdressdataBetalningsdata (via Stripe)Fakturerings- och prenumerationsdataServerloggfilerKommunikationsinnehållAnsökningshandlingarBankuppgifter (partnerprogram)
Behandlingsändamål
Webbplatsdrift och säkerhetHantering av användarkonton och autentiseringFörebyggande av bedrägeri och missbrukKundsupport och hantering av förfrågningarFakturering och betalningshanteringNyhetsbrev och produktkommunikationTelefon/video/webinar-kommunikationPlattformstelemetri och feldetekteringAdministration av partnerprogramSociala medier-kommunikationHantering av jobbansökningarAutomatisk bot-/spamdetection
Delning med tredje part
Underbiträden listade externt i Trust CenterMicrosoft (moln/infrastruktur)Google (e-post/kommunikation)Stripe (betalningshantering)Externa rådgivare (advokater, skatterådgivare)Blivande/faktiska förvärvare i M&A-scenarierMyndigheter/lagföring när det krävs enligt lag
Internationella överföringar
EU-baserad databehandling som standardÖverföringar till tredjeland i sällsynta fallSkyddsåtgärder: adekvatbeslut, EU-U.S. Data Privacy Framework, standardavtalsklausulerUSA-baserade underbiträden (Microsoft, Google, Stripe) tar sannolikt emot data
AI / Modellträning
Uttryckligt uttalande: användarinnehåll används INTE för AI-modellträningInnehåll behandlas enbart för att tillhandahålla avtalade tjänsterFörbjudet från annan användning enligt DPA

Bevisutdrag

Direkta citat från policyn som stödjer dessa fynd

Your data is not used for training AI models.

As a general rule, we process personal data on servers within the European Union. In rare cases, particularly when services are not available in the EU or when you are located outside the EU and contact us, data may be transferred to 'third countries' outside the EU or the European Economic Area.

We delete your user account and associated data upon request or no later than within 30 days after termination of the contractual relationship, unless statutory retention obligations apply.

The processors used in the Langdock platform can be found in our list of sub-processors in our Trust Center.

In the context of a merger, acquisition, or sale, data may also be shared with the prospective or actual acquirer and their advisors. Such disclosure occurs only to the extent necessary and subject to confidentiality obligations.

Saknas eller otydligt

  • Fullständig lista över underbiträden med överföringsmekanismer för varje
  • Specifika lagringstider för supportkommunikation och sociala medier-data
  • Detaljer om vilka överföringar till tredjeland som faktiskt sker och med vilka leverantörer
  • Kak-kategorier (cookies) och specifika kakor som används
  • Procedurer för anmälan av dataintrång
  • DPIA-referenser (Dataskyddskonsekvensanalys)
  • Specifika detaljer om använda krypteringsstandarder

Frågor att ställa

  • Vilka underbiträden behandlar data utanför EU, och vilka specifika överföringsmekanismer (SCC, DPF-certifiering) finns på plats för varje?
  • Vilka är de exakta lagringstiderna för supportkommunikation, sociala medier-meddelanden och telemetridata?
  • Hur anonymiseras telemetridata, och har en riskbedömning för återidentifiering genomförts, särskilt för små arbetsytor?
  • I händelse av en M&A-transaktion, kommer registrerade att informeras innan deras data delas med förvärvaren?
  • Vilka specifika kakor (cookies) och spårningsteknologier används för närvarande på webbplatsen utöver de som är tekniskt nödvändiga?
  • Hur snabbt svarar Langdock på begäranden om registrerades rättigheter (tillgång, radering, portabilitet), och finns det en automatiserad självbetjäningsmekanism?
Den här analysen genereras av AI och är inte juridisk rådgivning. Rådfråga alltid en kvalificerad jurist för efterlevnadsbeslut.

Dela den här analysen

Alla med den här länken kan se resultatet ovan.

Byggd av DentroChat

100 % europeisk AI-chatt för alla

Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.

Infrastruktur hostad i EUText, filer, bilder och webbsökningSnabb-, Tänk- och Kreativ-lägenIntegritet först som standardIngen data lämnar Europa
Prova gratis →
Visa alla