slack.com — 72/100 (Medelhög integritetsrisk)
Senast analyserad
Slack Technologies, LLC · slack.com
Rapportdetaljer
Medelhög integritetsriskSlack samlar in ett brett spektrum av person- och användningsdata och förlitar sig i hög grad på vida berättigade intressen för att behandla och överföra den globalt, även om de tillhandahåller standardiserade GDPR-rättigheter och skyddsåtgärder som standardavtalsklausuler.
Slacks integritetspolicy gör en tydlig åtskillnad mellan kunddata (där arbetsgivaren/Kunden är personuppgiftsansvarig) och annan information (där Slack är personuppgiftsansvarig). Även om denna dubbla rollstruktur är standard för företags-SaaS, väcker Slacks förlitan på 'berättigade intressen' för omfattande behandling – inklusive prediktiv modellering, marknadsföring och internationella dataöverföringar – frågor om efterlevnad enligt Dataskyddsförordningens (GDPR) proportionalitetskrav. Policyn är transparent när det gäller datadelning med dotterbolag och tredje part och använder standardavtalsklausuler för EU-dataöverföringar, men saknar detaljer om kompletterande överföringsåtgärder och specifika lagringstider för icke-kunddata.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Slack samlar in ett brett spektrum av 'annan information', inklusive metadata, enhetsdetaljer och tredjepartsdata, vilket går utöver vad som är strikt nödvändigt för grundläggande meddelandefunktionalitet.
Policyn gör en tydlig åtskillnad mellan kunddata och annan information och listar uttryckligen syften och rättsliga grunder för behandlingen, även om vissa anspråk på berättigat intresse är ganska vida.
Data delas med koncernbolag, eventsponsorer, professionella rådgivare och underbiträden, med en hänvisning till Salesforces lista över underbiträden, men saknar granulär kontroll för användaren över dessa specifika delningar.
Överför uttryckligen data utanför EES till USA och andra länder med hjälp av SCC, men misslyckas med att detaljera de kompletterande åtgärder som krävs efter Schrems II för att skydda mot amerikansk övervakning.
Policyn anger uttryckligen att Slack använder data för att 'utveckla och tillhandahålla sök-, inlärnings- och produktivitetsverktyg' och 'prediktiva modeller' under berättigade intressen, utan att tillhandahålla en specifik eller enkel mekanism för att välja bort denna AI-träning.
Ger en tydlig översikt över GDPR-rättigheter inklusive tillgång, radering, rättelse och rätten att invända mot berättigade intressen, och tillhandahåller kontaktinformation för dataskyddsombudet och tillsynsmyndigheten.
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
Vid förlitan på berättigade intressen för kärnbehandling
Slack förlitar sig i hög grad på 'berättigade intressen' som rättslig grund för behandling av annan information, inklusive utveckling av prediktiva modeller, marknadsföring och internationella dataöverföringar. Enligt Dataskyddsförordningen (GDPR) kräver detta en strikt avvägningstest, och att använda det för globala överföringar eller AI-utveckling kanske inte står emot regulatorisk granskning om användarnas rättigheter inte bevaras på adekvat sätt.
AI och prediktiv modellering utan specifikt avval
Policyn anger att Slack använder annan information för att 'utveckla och tillhandahålla sök-, inlärnings- och produktivitetsverktyg och ytterligare funktioner' och för att ge förslag 'baserat på historisk användning och prediktiva modeller'. Det finns ingen specifik mekanism för att välja bort denna AI/modellträning, endast en allmän rätt att invända mot berättigade intressen.
Vaga lagringstider för annan information
Medan lagring av kunddata styrs av Kunden, anger Slack att de behåller annan information 'så länge det är nödvändigt' eller under den 'tidsperiod som behövs för att Slack ska kunna tillvarata berättigade affärsintressen'. Denna vaga tidsram står i konflikt med Dataskyddsförordningens (GDPR) krav på strikt lagringsbegränsning.
Tydlighet kring dubbla roller som personuppgiftsansvarig/biträde
Policyn gör en tydlig åtskillnad mellan att Kunden är personuppgiftsansvarig för kunddata medan Slack är personuppgiftsbiträde, och att Slack är personuppgiftsansvarig för annan information. Denna transparens hjälper användare att förstå att de måste kontakta sin arbetsgivare för begäranden om arbetsytedata, och Slack för metadata/användningsbegäranden.
Sammanfattning för användaren
Din arbetsgivare kontrollerar dina arbetsytemeddelanden och filer, men Slack kontrollerar dina användningsmetadata, enhetsinformation och profildata och använder dem för vida syften som att utveckla AI-funktioner och marknadsföring; du kan invända mot en del av denna behandling, men att välja bort tjänstekommunikation är inte tillåtet.
Efterlevnadsställning
blandad
EU-överföringar
Data överförs utanför EES till USA och andra länder med hjälp av standardavtalsklausuler (SCC), men policyn saknar uttryckliga detaljer om kompletterande tekniska åtgärder för att skydda data från amerikansk övervakning, och förlitar sig istället på en motivering om 'berättigat intresse' för själva överföringen.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
We rely on our legitimate interests or the legitimate interests of a third party where they are not outweighed by your interests or fundamental rights and freedoms (‘legitimate interests’).
To develop and provide search, learning and productivity tools and additional features... make Services or Third-Party Service suggestions based on historical use and predictive models;
Slack may retain Other Information pertaining to you for as long as necessary for the purposes described in this Privacy Policy... This may include keeping your Other Information after you have deactivated your account for the period of time needed for Slack to pursue legitimate business interests...
Slack uses Standard Contractual Clauses approved by the European Commission... for transfers to, among others, Australia, Canada, India, Japan, South Korea and the United States.
Saknas eller otydligt
- Inga specifika kompletterande åtgärder detaljerade för USA-dataöverföringar efter Schrems II
- Inga specifika lagringstider för annan information
- Ingen uttrycklig mekanism för att välja bort AI/prediktiv modellträning
- Inga detaljer om automatiserat beslutsfattande eller profileringslogik utöver prediktiva modeller
Frågor att ställa
- Hur genomför och dokumenterar Slack den avvägningstest som krävs för att förlita sig på berättigade intressen, särskilt när det gäller att använda personuppgifter för att utveckla prediktiva modeller och AI-funktioner?
- Vilka specifika tekniska och organisatoriska kompletterande åtgärder implementerar Slack vid sidan av standardavtalsklausuler för att skydda EU-personuppgifter som överförs till USA?
- Vilken är den maximala lagringstiden för 'annan information' efter att en användare har inaktiverat sitt konto, och hur definieras 'berättigat affärsintresse' strikt i detta sammanhang?
- Kan användare uttryckligen välja bort att deras annan information används för 'prediktiva modeller' och 'inlärningsverktyg' utan att förlora kärnfunktionaliteten i tjänsten?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allaapple.com
72/100
Medelhög integritetsriskApples sekretessredogörelse för Messages visar stark kryptering och kort datalagring, men lämnar kritiska luckor i EU-efterlevnaden—ingen nämnd av internationella överföringar, GDPR-användarrättigheter eller huruvida meddelandemetadata tränar AI-modeller.
Visa rapport →about.qwant.com
72/100
Medelhög integritetsriskQwant erbjuder stark integritet som standard utan spårningskakor, men att skapa ett konto eller godkänna kakor delar betydande data med Microsoft, och policyn saknar tydlighet gällande internationella överföringar och AI-träning.
Visa rapport →signal.org
72/100
Medelhög integritetsriskSignal samlar genuint in nästan ingenting och krypterar allt, men deras juridiska dokumentation är föråldrad och saknar kritiska krav enligt dataskyddsförordningen (GDPR), såsom skyddsåtgärder för överföringar, lagringstider och rutiner för användarrättigheter.
Visa rapport →robotstxt.es
68/100
Medelhög integritetsriskRobotstxt respekterar generellt EU:s integritetsregler men saknar tydliga detaljer om rättsliga grunder, tredjepartsprocessorer och AI-användning.
Visa rapport →