ביקורת פרטיות: Granola
האם Granola AI בטוח? ביקורת פרטיות שנבנתה מהמסמכים של Granola עצמו.
התשובה הקצרה
אומת לאחרונה 2026-08-02
Granola הוא פנקס AI לשולחן העבודה שקולט את אודיו הפגישה על המחשב שלכם, בלי בוט בשיחה. העיבוד הוא סיפור אחר: התמלול והסיכום קורים בענן של Granola, על AWS בארצות הברית, דרך חמישה ספקי מודלים ושני ספקי תמלול. תנאי הפלטפורמה מפעילים את אימון המודלים של Granola כברירת מחדל מחוץ ל-Enterprise, אם כי הביטול הוא מתג אחד בהגדרות, והוא מפרסם יותר עבודת אבטחה משלו מרוב הקטגוריה. מנגד עומדים היעדר אימות דו-שלבי מובנה, שמירה בלתי מוגבלת בזמן, ובקשה לתביעה ייצוגית שהוגשה ב-30 ביולי 2026 וטרם נענתה או הוכרעה. [1][2][5][10][13][17][9][27][28][29][30][31][33]
מה Granola עושה טוב
- אין בוט פגישות. Granola קולט את המיקרופון ואת אודיו המערכת על המחשב שלכם, כך שאף אחד בשיחה לא רואה משתתף נוסף מצטרף. במילים שלו: ״No bot joins your meeting״.
- האודיו לא נשמר. מדיניות הפרטיות קובעת: ״We do not retain or store such recordings once the transcription is created.״ במובייל, Granola מצהיר שהאודיו נשמר זמנית על המכשיר במהלך הפגישה ונמחק כשהתמלול מסתיים.
- ביטול ההשתתפות באימון הוא מתג אחד בהגדרות, בכל תוכנית, בלי פנייה לתמיכה ובלי שיחת מכירות.
- מחיקה אוטומטית של תמלולים זמינה גם למשתמשים בודדים, מיום אחד ועד שנה, ו-Granola מתעד ביושר את המחיר של הפעלתה: המחיקה בלתי הפיכה, יצירה מחדש של סיכומים מפסיקה לעבוד, ותשובות ה-Chat נחלשות.
- Granola מפרסם פרסומי אבטחה משלו, ארבעה במספר: שלושה תחקירים ודוח גילוי אחד, וכל אחד מהם נושא ציר זמן, שורש בעיה והצהרת השפעה, ושלושה מהם נוקבים בשם החוקר. לצדם עומדת מדיניות גילוי פגיעויות שמבטיחה הגנה משפטית ואישור קבלה תוך 72 שעות. מעט מאוד ספקים בקטגוריה מפרסמים משהו דומה.
- ההבטחה לגבי צדדים שלישיים ספציפית וחוזרת בחמישה מסמכים: ״We do not allow third parties, such as OpenAI or Anthropic, to use your Personal Data for AI model training.״
ממה כדאי להיזהר
- אימון על הפגישות שלכם פעיל כברירת מחדל בשכבה החינמית וב-Business, וכבוי כברירת מחדל רק ב-Enterprise. הביטול חל קדימה בלבד: Granola מצהיר שהוא ״cannot guarantee that anonymised data wasn't used before you changed the setting״, ומדיניות הפרטיות שלו אומרת שמידע שכבר הוטמע במודל עשוי להישמר ללא הגבלת זמן.
- רישיון האימון בתנאי הפלטפורמה הוא לא בלעדי, ללא תמלוגים, עולמי, ניתן להענקה ברישיון משנה, ותמידי, וסעיף 6 מופיע ברשימת הסעיפים ששורדים את סיום ההתקשרות. הבעלות על התוכן נשארת שלכם; הרישיון על הקורפוס הנגזר לא מסתיים עם המנוי.
- הקליטה מקומית אבל העיבוד לא. Granola מצהיר שניסה תמלול על המכשיר והעביר אותו לענן לטובת האיכות. כל המידע יושב על AWS בארצות הברית, ו-Granola מצהיר שאינו מציע אחסון אזורי באיחוד האירופי, בבריטניה או במקומות אחרים בשלב הזה.
- אין בכלל אימות דו-שלבי בתוך Granola: ״Granola does not have a built-in 2FA or MFA feature.״ האימות מואצל לספק הזהות שלכם, ו-SSO זמין רק ב-Enterprise ורק לארגונים עם 50 מושבים ומעלה.
- ברירות המחדל נוטות לשמירה ולחשיפה: סיכומים ותמלולים נשמרים ״indefinitely by default״, מרחבים חדשים נוצרים כשההגדרה ״Allow Granola API access״ דלוקה עבור מפתחות API של סביבת העבודה שלא פגים, ושתי תכונות ההסכמה בפגישה כבויות עד שמישהו מגדיר אותן.
- ב-30 ביולי 2026 הוגשה בבית משפט פדרלי בקשה לתביעה ייצוגית בנושא הסכמה להקלטה וברירות מחדל של אימון. אלה טענות שהוגשו, Granola טרם הגיב בתיק, ואף בית משפט לא הכריע.
אימות דו-שלבי
לא קיים ב-Granola [10]

עובדות בקצרה
עובדות הפרטיות, במבט אחד.
איך נקלט האודיו
בלי בוט. Granola רץ על המחשב שלכם וקולט את המיקרופון ואת אודיו המערכת, כך שמשתתפים אחרים לא רואים נוכח נוסף. הקליטה מתחילה בלחיצה, לכל פגישה בנפרד, עם חריג אחד מתועד: אם פותחים פתק לפני הפגישה, Granola מתחיל לתמלל מעצמו בשעת ההתחלה שביומן. אודיו המערכת נקלט כמקשה אחת ולא לפי אפליקציה, כך שכל דבר אחר שמתנגן נכנס לתמלול. [18][10][5]
איפה מתבצע התמלול
בענן של Granola. הספק ישיר לגבי העסקה הזאת: ״For transcription and AI summarization, we process this in the cloud to provide the best quality - we initially tried doing these locally on device, but the computation was too much and it slowed down your computer.״ AssemblyAI ו-Deepgram הם קבלני המשנה לתמלול שברשימה. [5][9]
איפה המידע מאוחסן
AWS בארצות הברית, בענן פרטי וירטואלי של Granola, מוצפן בתעבורה ובמנוחה ומגובה מדי יום. הסיכומים נשמרים גם במטמון על המכשיר שלכם כדי שייפתחו בלי אינטרנט. Granola מצהיר שאינו מציע אחסון אזורי באיחוד האירופי, בבריטניה, בקנדה או באוסטרליה בשלב הזה. [10][5][1]
ברירות מחדל של אימון AI
פעיל כברירת מחדל בשכבה החינמית וב-Business, ומחייב הצטרפות אקטיבית ב-Enterprise, לפי סעיף 6.2.2 בתנאי הפלטפורמה. שימו לב לבלבול בשמות: תנאי הפלטפורמה קוראים לשכבה החינמית ״Basic Services״, מרכז העזרה קורא לה ״Free״, ועמוד המחירים קורא לה Basic. מתג אחד בהגדרות מכבה את האימון בכל תוכנית; רק מנהלי Enterprise יכולים לאכוף את זה לצוות שלם, וב-Business כל משתמש צריך לעשות את זה בעצמו. [2][10][7]
שמירת מידע
ללא הגבלת זמן אלא אם תשנו: ״Notes & transcripts are stored indefinitely by default in Granola's secure cloud, unless deleted by the user.״ משתמשים בודדים יכולים להגדיר מחיקה אוטומטית של תמלולים מיום אחד ועד שנה, אחרי תקופת צינון של שבוע; פתקים שנזרקו לאשפה נמחקים לצמיתות אחרי 30 יום. תנאי הפלטפורמה גם מתירים ל-Granola למחוק חשבונות שלא היו פעילים יותר משלושים יום, אחרי מאמץ סביר להודיע. אפשר להוציא עותק משלכם ב-Settings > Profile > Generate CSV, שנשלח במייל תוך כמה שעות. [5][13][19][2][21]
קבלני משנה
16 ברשימת ה-Trust Center, כולם מאוחסנים בארצות הברית חוץ מספק תמיכה בריטי אחד. חמישה מהם ספקי מודלים או הסקה (Anthropic, OpenAI, xAI, Google Cloud, Fireworks.ai), שניים ספקי תמלול (AssemblyAI, Deepgram), אחד ספק הערכה ואחד ספק העשרה מבוססת חיפוש באינטרנט. הרשימה לא נושאת שום תאריך מודפס. Granola מודיע לפחות 10 ימים מראש לפני הוספת קבלן משנה, עם חלון התנגדות של 30 יום. [9][4]
הצפנה
מוצפן בתעבורה ובמנוחה על AWS, לפי הצהרת Granola, כולל הגיבויים. לא נטענת בשום מקום הצפנה מקצה לקצה; המפתחות אצל Granola. שווה לשים לב לסייג: נספח האבטחה של ה-DPA, שהוא בדיוק המקום שבו אסור לסייג, מבטיח ״Encryption of Personal Data in transit and at rest, where appropriate״. [1][5][4]
הסמכות
SOC 2 Type II, שהושג ביולי 2025 לפי Granola, כשהדוח עצמו נמצא מאחורי בקשת גישה ב-Trust Center, ולכן זהות המבקר, תקופת התצפית והקריטריונים שנכללו אינם פומביים. Granola מצהיר במפורש שאין לו ISO 27001, שאינו עומד ב-HIPAA ואינו יכול לחתום על BAA, ושאינו עומד ב-FERPA. עמידה ב-GDPR וב-UK GDPR היא הצהרה עצמית, נתמכת ב-DPA שנושא סעיפים חוזיים תקניים של האיחוד האירופי ואת התוספת הבריטית. שום מסמך של Granola לא טוען להשתתפות ב-Data Privacy Framework. [10][8][23][4][5]
כלי הסכמה
קיימות שתי תכונות ושתיהן כבויות עד שמישהו מגדיר אותן: הודעה אוטומטית בצ׳אט של Zoom או Google Meet, ו-Granola Watermark, סימון גלוי על תמונת המצלמה שלכם. מנהלי Enterprise יכולים לאכוף כל אחת מהן על כל סביבת העבודה. על הגדרות היידוע ברמת הפלטפורמה ב-Zoom וב-Microsoft Teams כותב Granola: ״Granola does not configure these settings on behalf of customers, and customers remain responsible for determining what notice or consent is required for their use case and jurisdiction.״ החובה נשארת אצל הלקוח כך או כך, ותנאי המשתמש מנסחים את אותה חובה באותיות גדולות. [24][25][26][3]
ברירות מחדל של שיתוף
הסיכומים פרטיים כברירת מחדל ושום דבר לא נשלח למשתתפים אוטומטית: ״Granola prioritizes your privacy, and does not auto-share your notes to attendees.״ מה ששום מסמך של Granola לא אומר הוא איזה ערך מקבלת ההגדרה ״Default link sharing״ מהקופסה, ההגדרה שקובעת עד לאן מגיע קישור אחרי שאתם משתפים. The Verge דיווח באפריל 2026 שמסך ההגדרות של האפליקציה עצמה אמר ״By default, your notes are viewable to anyone with the link״; Granola לא פרסם את ברירת המחדל לכאן ולא לכאן. [15][14][35]
זרימת מידע
מה יוצא מה-Mac שלכם.
שלב 01
אודיו של פגישות
נקלט על המחשב שלכם מהמיקרופון ומאודיו המערכת, ואז נשלח לקבלן משנה לתמלול בענן. Granola מצהיר שהאודיו לא נשמר: ״We do not retain or store such recordings once the transcription is created.״ עמוד השקיפות שלו מרחיק לכת ואומר שהאודיו ״never stored, on our servers or anyone else's״, בעוד מדיניות הפרטיות עדיין מונה ״Recordings and transcriptions of communications captured through our Services״ בין הקטגוריות שהוא אוסף ומשתף עם ספקי שירות, ומרכז העזרה מתאר אודיו שנשמר ״temporarily cached during the meeting for transcription only״. זמני זה לא כמו אף פעם. [1][10][6][18]
שלב 04
טלמטריה של מכשיר ואפליקציות
כתובת IP ומיקום שנגזר ממנה, מזהה מכשיר, סוג המכשיר, מערכת ההפעלה והדפדפן, סטטיסטיקות מערכת, אינטראקציות בעמודים, ובניסוח של מדיניות הפרטיות עצמה ״Other applications that utilize the microphone function״. Granola גם מצהיר שהוא עשוי להסיק מסקנות עליכם מהמידע שברשותו. [1]
שלב 05
ספקי מודלים ותמלול
תוכן הפגישה מעובד אצל ספקים חיצוניים כדי לייצר את התמלול ואת הסיכום. ה-Trust Center נוקב ב-Anthropic, OpenAI, xAI, Google Cloud ו-Fireworks.ai לעיבוד AI, וב-AssemblyAI וב-Deepgram לתמלול, כולם מאוחסנים בארצות הברית. Granola מצהיר שההסכמים שלו אוסרים על כל אחד מהם להתאמן על המידע שלכם; ההסכמים האלה לא מפורסמים. [9][11][1]
שלב 06
תשתית חיפוש ואחזור
שני קבלני משנה יושבים במורד הזרם מהסיכומים שלכם: Parallel Web Systems עבור ״Web search and data enrichment to retrieve external context for AI features״, כלומר שאילתות שנגזרות מהפגישות שלכם יכולות להגיע לספק חיפוש חיצוני, ו-Turbopuffer עבור ״Vector search and embeddings storage to enable semantic search and retrieval״. שום מסמך של Granola לא אומר האם הייצוגים הווקטוריים האלה נמחקים כשמוחקים פתק, תמלול או חשבון. [9]
אימון AI
ברירות המחדל של האימון, במילים של Granola.
ברירת המחדל תלויה בתוכנית שלכם, ותנאי הפלטפורמה קובעים אותה בסעיף אחד: ב-Basic (השכבה החינמית) וב-Business, Customer Data עשוי לשמש לאימון המודלים של Granola אלא אם הלקוח מבטל את ההשתתפות באופן אקטיבי; ב-Enterprise הוא ישמש רק אם הלקוח מצטרף באופן אקטיבי. Granola מתאר את קלט האימון כמידע מצרפי ונטול פרטים מזהים שנגזר מ-Customer Data, וחוזר במרכז העזרה ובעמוד האבטחה על כך ש-Enterprise כבוי כברירת מחדל וכל השאר דלוקים. מתח אחד שכדאי לקרוא פעמיים: ה-DPA אומר את שני הדברים בפסקאות סמוכות. סעיף 9.B אומר ״Unless opted out through Granola’s Product, Granola may use information provided by the User to Granola for the development and improvement of its Services and applicable artificial intelligence functionalities, where such information has been aggregated and de-identified.״ וסעיף 9.C אומר ״Where Users choose to opt in through the Services, Granola may use aggregated, de-identified data for AI model training.״ תנאי הפלטפורמה מכריעים את זה בפועל; ה-DPA לא אומר זאת. [2][10][11][1][12][4]
For Customers of Basic Services or Business Services, Customer Data may be used by Granola for the purposes described below unless the Customer affirmatively opts out through the applicable Service. For Customers of Enterprise Services, Customer Data may be used by Granola for the purposes described below only if the Customer affirmatively opts in through the applicable Service.
We cannot guarantee that anonymised data wasn't used before you changed the setting. However, once you opt out, none of your data will be used for any future model training.
De-identified and aggregated data that has been lawfully incorporated into AI or analytics models or other databases will not be removed from those models and datasets, as removal may not be technically feasible without complete model retraining or database reconstruction.

אפשר לבטל?
מתג אחד, בהגדרות, בכל תוכנית: Settings > Preferences > Data & sharing, ואז לכבות את ״Use my data to improve models for everyone.״ אותו מתג קיים גם ב-Settings באפליקציית iOS, ושם Granola מצהיר שהוא מושבת אוטומטית למשתמשי Enterprise כי הם כבר מוחרגים. אכיפה לכל הארגון היא Enterprise בלבד, ב-Settings > Workspace > General תחת Data security; ב-Business, Granola מצהיר שכל משתמש צריך לבטל בעצמו, כך שמנהל Business לא יכול לכסות את הצוות. שתי מגבלות שכדאי להבין לפני שסומכים על זה. הביטול חל קדימה בלבד, בהודאה של Granola עצמו לגבי מידע ששימש קודם. ובאותו סעיף בתנאי הפלטפורמה שמגדיר את ברירת המחדל יושב גם הרישיון: ״non-exclusive, royalty-free, worldwide, sublicensable, perpetual right and license to access and use Customer Data provided to Granola in connection with the Services to generate aggregated and de-identified data derived from Customer Data״, כשסעיף 6 נמנה על ההוראות ששורדות את סיום ההתקשרות.
ספקי AI חיצוניים
כאן Granola חזק במיוחד, והוא אומר את אותו הדבר בחמישה מסמכים נפרדים, בהם מדיניות הפרטיות: ״We do not allow third parties, such as OpenAI or Anthropic, to use your Personal Data for AI model training.״ מרכז העזרה מתאר את המנגנון: ״We have enterprise agreements with all of our service providers that prevent your data from being used in their model training.״ כדאי לקרוא את זה כמו שהוא. זו התחייבות חוזית שמכסה את קבלני המשנה, ההסכמים שמאחוריה לא מפורסמים, ולקוח לא יכול לבדוק אותם. זו פרקטיקה מקובלת בתעשייה, ועדיין מדובר בחוזה ולא בבקרה טכנית.
ברירות מחדל של שיתוף
מי יכול לראות את הסיכומים שלכם.
פרטי כברירת מחדל, לפי Granola
נקודת המוצא המוצהרת של Granola היא שהפתק שלכם עד שתחליטו אחרת, בכל תוכנית כולל החינמית. [10][5]
Your notes are private by default. No one in your workspace can see your notes unless you explicitly share them.
שום דבר לא נשלח למשתתפים אוטומטית
אין תכונת שיתוף אוטומטי שצריך לכבות, וזה חריג בקטגוריה הזאת ושווה ציון לשבח. השיתוף הוא פעולה שאתם עושים: קישור שאתם מייצרים, או פתק שאתם מוסיפים לתיקייה במרחב הצוות. [15]
Granola prioritizes your privacy, and does not auto-share your notes to attendees.
ברירת המחדל של היקף הקישור אינה מתועדת
מאמר ה-״Sharing controls״ מונה שלושה ערכים ל-Default link sharing תחת Settings > Preferences > Data & sharing, כלומר ״Anyone with the link can view״, ״Only for my company״ ו-״Private״, ולא אומר לעולם באיזה מהם מתחיל חשבון חדש. גם שום מסמך אחר של Granola לא אומר את זה. The Verge דיווח באפריל 2026 שמסך ההגדרות של האפליקציה אמר ״By default, your notes are viewable to anyone with the link״, ושהכתבת פתחה פתק משלה מחלון דפדפן לא מחובר. Sam Stephenson, ממייסדי Granola, השיב ל-The Verge לציטוט: ״We designed Granola's share links to balance security, control, and ease-of-use. They work the same as a Dropbox link: links are unlisted, meaning they're only created when you choose to share, and are invisible to search engines. Full transcripts are never accessible to anyone you haven't explicitly shared a note with.״ עוד מוקש מהמסמכים של Granola עצמו: בשכבה החינמית וב-Business שינוי ההגדרה אינו רטרואקטיבי והוא ״only applies to notes created after the change״. הבקרה הרטרואקטיבית ב-Enterprise היא הגדרה אחרת, של מנהלים בלבד: Granola מצהיר שכאשר מנהל קובע כיצד מותר לשתף את הפתקים והתיקיות של החברה, ב-Settings > Workspace > General, השינויים ״apply retroactively to all existing notes and folders in the workspace״. [14][35]
שיתוף תיקייה רחב יותר משיתוף פתק
מקבלי פתק משותף מקבלים הרשאת צפייה כברירת מחדל, ו-Granola מונע מהם את התמלול המלא בדפדפן: הם רואים רק את הסיכום. משתפי פעולה שפותחים את אותו פתק או תיקייה בתוך אפליקציית שולחן העבודה כן מקבלים את התמלול המלא, כך שהעברת פתק לתיקייה משותפת מוסרת יותר משליחת קישור. הרשאות תיקייה לא עוברות אוטומטית לפתק, ו-Granola יכול להציע להוסיף אוטומטית כל מופע עתידי של פגישה חוזרת לאותה תיקייה. [15][16]
מרחבים חדשים קריאים למפתחות API של סביבת העבודה
מפתחות API של סביבת העבודה, שרק מנהלי סביבת העבודה יכולים ליצור ולנהל, זמינים ב-Business וב-Enterprise, לא פגים ואינם קשורים לחשבון של אף אחד, כך שהם ממשיכים לעבוד גם אחרי שאותו אדם עוזב. המתג ברמת המרחב שחושף להם את הפתקים דלוק ברגע שהמרחב נוצר. [17][16]
Allow Granola API access is turned on by default when you create a new space. If you don't want a space's notes to be readable by workspace API keys, turn it off when creating the space (or later in Settings → Spaces).
מנהלים לא קוראים פתקים פרטיים, אבל יש שוליים
Granola מצהיר שמנהלים לא יכולים לראות פתקים אישיים, ושמנהלי Enterprise יכולים להגביל הרשאות שיתוף בלי לצפות בתוכן פרטי. שלושה שוליים יושבים סביב זה. מנהלי סביבת עבודה הם אוטומטית הבעלים של כל תיקייה במרחב הצוות. הסרת חבר צוות שוללת ממנו גישה לכל מה שהיה בסביבה, כולל הפתקים שלו עצמו, אלא אם מנהל מחזיר אותו לזמן קצר כדי לייצא. ומדיניות הפרטיות מתירה ל-Granola לשתף מידע אישי ״With the company with which you are affiliated, where such requests are authenticated and verified to our satisfaction (such as by the use of company-owned domain for your account login)״. [10][22][16][1]
מה ש-Granola לא מתעד: העובדים שלו
שום מסמך של Granola שמצאנו לא אומר האם עובדי Granola יכולים לקרוא פתקים או תמלולים של לקוחות, באיזה אישור, האם גישה כזאת מתועדת ביומן, והאם הלקוח יידע עליה. ה-DPA מתחייב רק לניסוח כללי, שהגישה ״limited to authorized personnel subject to confidentiality obligations and appropriate security training״, לצד בקרות ב-Trust Center על הגבלת גישה למסדי נתונים ושלילת גישה בסיום העסקה. זהו פער בתיעוד, לא ממצא על התנהגות. [4][8]
רשימת הקשחה
הגדרות שהופכות את Granola לפרטי יותר.
אם אתם משתמשים ב-Granola ורוצים להמשיך, אלה ההגדרות ששווה לשנות, ישירות מהתיעוד של הספק עצמו.
שלב 01
כבו את אימון המודלים
איפה Settings > Preferences > Data & sharing > לכבות את ״Use my data to improve models for everyone.״
בשכבה החינמית וב-Business המתג מגיע דלוק: תנאי הפלטפורמה אומרים ש-Customer Data עשוי לשמש לאימון אלא אם ביטלתם באופן אקטיבי. זו לחיצה אחת בכל תוכנית, אבל היא פועלת רק קדימה. Granola מצהיר שאינו יכול להבטיח שמידע אנונימי לא שימש לפני שהחלפתם את ההגדרה, ומדיניות הפרטיות שלו אומרת שמידע שכבר הוטמע במודל עשוי להישמר ללא הגבלת זמן. ב-Business כל משתמש חייב לעשות את זה בעצמו; רק מנהלי Enterprise יכולים לאכוף את זה לצוות, ב-Settings > Workspace > General תחת Data security. [10][2][1][12]
שלב 02
קבעו את ברירת המחדל של שיתוף הקישורים לפני שאתם משתפים משהו
איפה Settings > Preferences > Data & sharing > Default link sharing > ״Only for my company״ או ״Private״.
המסמכים של Granola מונים את שלושת הערכים ולא אומרים לעולם באיזה מהם מתחיל חשבון חדש, אז קבעו את זה במודע במקום להניח. בשכבה החינמית וב-Business השינוי אינו רטרואקטיבי: Granola מצהיר שהוא ״only applies to notes created after the change״, כך שפתקים קיימים שומרים על ההיקף שאיתו נוצרו. ב-Enterprise הבקרה הרטרואקטיבית היא אחרת, ושמורה למנהלים בלבד: כשמנהל קובע את הרשאת השיתוף של סביבת העבודה ב-Settings > Workspace > General, Granola מצהיר שהשינוי חל רטרואקטיבית על כל הפתקים והתיקיות הקיימים. העדפת ה-Default link sharing האישית שלכם ממשיכה לחול קדימה בלבד. ב-iPhone אי אפשר לשנות את ההגדרה הזאת; עשו זאת באפליקציית Mac או Windows. [14][35]
שלב 03
הגדירו תקופת מחיקה אוטומטית לתמלולים
איפה Settings > Preferences > Data & sharing > Auto deletion period for transcripts > יום, שבוע, חודש, שלושה חודשים, שישה חודשים או שנה.
אם לא תיגעו, סיכומים ותמלולים נשמרים ללא הגבלת זמן כברירת מחדל. זו אחת מבקרות השמירה הבודדות בקטגוריה שזמינות ישירות למשתמש, ו-Granola כן ישר לגבי המחיר: המחיקה קבועה ובלתי הפיכה, אי אפשר יותר לייצר מחדש סיכומים לאותן פגישות, ותשובות ה-Chat יסתמכו רק על מה שכתוב בסיכום. תקופת צינון של שבוע רצה לפני המחיקה הראשונה, ומדיניות ברמת סביבת Enterprise גוברת על ההגדרה האישית בלי צינון בכלל. [13][5][10]
שלב 04
הדליקו הודעת יידוע בפגישה
איפה Settings > Preferences > Transparency > ״Automated chat message״ (השורות נקראות ״Automated chat message in Zoom״ ו-״Notify in Google Meet״) ו-״Granola Watermark״. למנהלים: Settings > Workspace > General > Transparency.
שתי התכונות קיימות ושתיהן כבויות עד שמישהו מגדיר אותן, ו-Granola מטיל את חובת היידוע או ההסכמה על הלקוח, לא על המוצר. בדקו אותן לפני שאתם סומכים עליהן: ההודעה ב-Zoom מתפרסמת רק אחרי שמישהו אחר דיבר וחלון Zoom בפוקוס, ההתקנה ב-macOS דורשת הרשאת Accessibility, ב-Google Meet צריך תוסף Chrome, ואף אחת מהן לא מכסה את תכונת שיחות הטלפון ב-iOS. [24][25][26]
שלב 05
סגרו את דלת ה-API בכל מרחב שאתם יוצרים
איפה Settings > Spaces > לכבות את ״Allow Granola API access״, ואז לעבור על Settings > Connectors > API keys ועל Settings > Connectors > Workspace API keys.
Granola מצהיר שההגדרה נדלקת כברירת מחדל כשיוצרים מרחב חדש, ושמפתחות API של סביבת העבודה לא פגים ואינם קשורים לחשבון של אף אחד, כך שהם ממשיכים לעבוד גם אחרי שהמנהל שיצר אותם עוזב. כל חבר צוות ב-Business או ב-Enterprise יכול ליצור מפתחות API אישיים; רק מנהלים יכולים ליצור את מפתחות ה-API של סביבת העבודה, אלה שלא פגים וקוראים מרחבים. מנהלי Enterprise יכולים גם להגביל אילו היקפי גישה לפתקים מותרים לחברי הצוות, ולהגביל גישת MCP, ב-Settings > Workspace > General. [17][16]
שלב 06
הוסיפו אימות רב-שלבי אצל ספק הזהות, כי ל-Granola אין
איפה לא הגדרה של Granola: הפעילו אימות דו-שלבי בחשבון Google, Microsoft או SSO שאיתו אתם נכנסים ל-Granola.
Granola מצהיר שהוא ״does not have a built-in 2FA or MFA feature״ ומאציל את כל האימות, וגם את מדיניות הסיסמאות, לספק הזהות שלכם. SSO זמין רק ב-Enterprise ורק לארגונים עם 50 מושבים ומעלה. התמלולים שלכם פרטיים בדיוק כמו חשבון הזהות שמאחוריהם, ו-Granola כבר פרסם אירוע אחד שבו הפעלות שרדו את חשבונות Google Workspace שאליהם היו קשורות. [10][29]
יומן שינויי מדיניות
מה השתנה, ומתי.
כל רשומה מתעדת אימות חוזר ומתוארך של הביקורת מול המסמכים של הספק. שינויי מדיניות מופיעים כאן כהשוואות מתוארכות.
2026-08-02
הביקורת נוצרה. אומתה מול מדיניות הפרטיות (בתוקף מ-24 ביולי 2026), תנאי הפלטפורמה (עודכנו לאחרונה ב-19 בדצמבר 2025), תנאי המשתמש (עודכנו לאחרונה ב-19 בדצמבר 2025), נספח עיבוד המידע (עודכן לאחרונה ב-17 ביולי 2026), עמוד האבטחה, ה-Trust Center ורשימת קבלני המשנה שכולם חסרי תאריך, 20 מאמרי מרכז עזרה חסרי תאריך, ארבעה פרסומי אבטחה של הספק, ותיק בית המשפט הפומבי. סטטוס ההתדיינות בזמן האימות: כתב תביעה הוגש ב-30 ביולי 2026, אין תגובה של Granola בתיק ואין הכרעה.
שאלות נפוצות
שאלות שאנשים שואלים.
האם Granola AI בטוח לשימוש?
תלוי על מה אתם מדברים בפגישות. Granola עושה כמה דברים היטב: שום בוט לא מצטרף לשיחה, האודיו לא נשמר אחרי התמלול, ביטול ההשתתפות באימון הוא מתג אחד בהגדרות, מחיקה אוטומטית של תמלולים זמינה גם למשתמשים בודדים, והוא מפרסם פרסומי אבטחה משלו. מנגד, התמלול והסיכום רצים בענן של Granola על AWS בארצות הברית, דרך חמישה ספקי מודלים ושני ספקי תמלול ברשימת קבלני המשנה שלו, האימון פעיל כברירת מחדל מחוץ ל-Enterprise, השמירה בלתי מוגבלת בזמן אלא אם תשנו, אין אימות דו-שלבי בתוך המוצר, ו-Granola מצהיר שאינו עומד ב-HIPAA או ב-FERPA. לפגישות עבודה שגרתיות זו עסקה שהרבה צוותים מקבלים. בכל מה שנוגע למידע בריאותי Granola חד משמעי: הוא מצהיר שאין להשתמש בו לאחסון או לעיבוד של מידע בריאותי מוגן, ושאינו מיועד למידע רגיש של מטופלים או למידע קליני חסוי. [10][5][2][23][9]
האם Granola מאמן AI על הפגישות שלי?
כן כברירת מחדל, אלא אם אתם ב-Enterprise. סעיף 6.2.2 בתנאי הפלטפורמה אומר ש-Customer Data עשוי לשמש למטרות של Granola אלא אם לקוח Basic או Business מבטל באופן אקטיבי, ורק אם לקוח Enterprise מצטרף באופן אקטיבי. Granola מתאר את קלט האימון כמידע מצרפי ונטול פרטים מזהים שנגזר מ-Customer Data, ואומר שהמידע הזה לעולם לא נשלח לצדדים שלישיים לאימון שלהם. מרכז העזרה אומר את זה במפורש: ״By default on Free and Business plans, anonymised data may be used for Granola's own model improvements.״ [2][10][11]
אפשר לבטל את אימון ה-AI של Granola?
כן, וזה אחד הביטולים הקלים בקטגוריה: Settings > Preferences > Data & sharing, ואז לכבות את ״Use my data to improve models for everyone.״ זה עובד בכל תוכנית, בלי פנייה לתמיכה. שתי מגבלות. הביטול חל קדימה בלבד, במילים של Granola עצמו: ״We cannot guarantee that anonymised data wasn't used before you changed the setting.״ ומדיניות הפרטיות קובעת שמידע נטול פרטים מזהים שכבר הוטמע במודל עשוי להישמר ללא הגבלת זמן, כי הסרתו הייתה מחייבת אימון מחדש של המודל כולו. ב-Business כל אחד חייב לבטל בעצמו; רק מנהלי Enterprise יכולים לעשות את זה לארגון שלם. [10][12][1]
האם מתנהלת תביעה נגד Granola בנושא פרטיות?
יש תיק אחד, והוא ממש בתחילתו. Chamberlain v. Granola, Inc., מספר 3:26-cv-07926-EMC, בקשה לתביעה ייצוגית, הוגשה במחוז הצפוני של קליפורניה ב-30 ביולי 2026. היא טוענת לפגיעה בפרטיות מסוג חדירה לרשות היחיד, להפרת חוק הפרטיות הפדרלי בתקשורת אלקטרונית, לשני סעיפים בחוק הפרטיות של קליפורניה, לחוק הגישה והמרמה במחשבים של קליפורניה, לחוק התחרות ההוגנת ולהתעשרות שלא כדין, וטוענת שתקשורת של אנשים שאינם משתמשים נקלטה בלי ידיעתם ושימשה לאימון כברירת מחדל. נכון ל-2 באוגוסט 2026 התיק מציג את כתב התביעה, הזמנות מוצעות לדין והעברת התיק לשופט מחוזי, בלי הופעה או תגובה של Granola ובלי הכרעה. אלה טענות שהוגשו, לא ממצאים, ואף בית משפט לא הכריע בדבר. [33][34]
האם הייתה ל-Granola דליפת מידע?
לא מצאנו פרצה מתועדת במערכות הייצור של Granola באף מקור שיכולנו לאמת, וזה לא זהה להוכחה שלא הייתה כזאת. מה ש-Granola כן פרסם, בעצמו, הוא ארבעה פרסומי אבטחה. הגדול שבהם עסק במפתח API של AssemblyAI שנחשף דרך נקודת קצה לא מאומתת בגרסת הביתא ל-iOS ב-TestFlight, והשפיע על 333 בודקי ביתא; Tenable, שהחוקר שלה דיווח על כך, פרסמה התראה תואמת, וסקירת הלוגים של Granola מצאה שכתובת IP חיצונית אחת הגיעה ל-29 תמלולים של 16 בודקי ביתא במהלך בדיקה מבוקרת של 12 דקות. תקלת התנתקות אפשרה ל-187 משתמשים שהוסרו מחשבון Google Workspace מקושר להמשיך להשתמש בהפעלות קיימות ב-Granola. תקלת הצטרפות אוטומטית ישנה ותקלת ניווט באפליקציית שולחן העבודה דווחו ותוקנו בלי משתמשים שנפגעו, לפי החקירות של Granola עצמו. Granola גם מתעד את התגובה האיטית שלו לדיווח של Tenable, וזה דבר נדיר שספק מדפיס. [28][32][29][30][31][27]
מי יכול לראות את הסיכומים שלי ב-Granola?
כברירת מחדל, אתם: ״Your notes are private by default. No one in your workspace can see your notes unless you explicitly share them.״ ארבעה דברים שכדאי לשים לב אליהם. הערך שאיתו מגיעה ההגדרה ״Default link sharing״ לא מצוין באף מסמך של Granola, ו-The Verge דיווח באפריל 2026 שמסך ההגדרות של האפליקציה תיאר קישורים כניתנים לצפייה לכל מי שיש לו אותם. הוספת פתק לתיקייה במרחב הצוות נותנת למשתפי פעולה את התמלול המלא באפליקציית שולחן העבודה, מה שקישור רגיל לפתק לא נותן. מרחבים חדשים קריאים למפתחות API של סביבת העבודה אלא אם תכבו את זה. והאם עובדי Granola יכולים לקרוא תוכן של לקוחות לא נענה באף מסמך של Granola שמצאנו. [10][14][15][35][4]
האם Granola מוכר את המידע שלי?
Granola אומר שלא בשלושה מקומות: מדיניות הפרטיות קובעת שהוא לא מוכר ולא משתף מידע אישי לפרסום התנהגותי חוצה הקשרים, עם סייג נגרר, ״unless disclosed״; תנאי הפלטפורמה קובעים ״Granola will not sell Customer Data.״; וה-DPA מגביל מסירה להוראת הלקוח, להסכם או לדרישת החוק. שני דברים יושבים מחוץ להבטחות האלה וכדאי להכיר אותם. מידע מצרפי ונטול פרטים מזהים מוחרג מהן: ״We may use and disclose de-identified, anonymized or aggregated data that does not identify and cannot reasonably be re-identified to any individual, for lawful business purposes, including analytics, benchmarking, and industry insights.״ ומדיניות הפרטיות מתירה מסירה לרשויות אכיפה ״to aid an ongoing investigation״, סטנדרט רחב יותר מהניסוח ״required by law״ שב-DPA, כשההתחייבות להודיע ללקוח מראש מופיעה רק ב-DPA. [1][2][4]
האם Granola עומד ב-HIPAA?
לא. Granola מצהיר שאינו עומד ב-HIPAA כרגע, שאינו יכול לחתום על הסכמי BAA, ושאין להשתמש בו לאחסון או לעיבוד של מידע בריאותי מוגן. הוא גם מצהיר שאינו עומד ב-FERPA ושאין לו ISO 27001. מה שכן יש לו הוא דוח SOC 2 Type II, שהושג ביולי 2025 לפי Granola, כשהדוח עצמו נמצא מאחורי בקשת גישה ב-Trust Center. [23][10][8][5]
מקורות
כל טענה, עם קבלה.
כל טענה בעמוד הזה ממופה לאחד מהמסמכים האלה. התאריכים הם מועד הקריאה האחרון שלנו בכל מסמך.
[1]
Granola Privacy Policyנקרא בתאריך 2026-08-02Effective from 24th July 2026. The superseded version stays published and carries no date of its own.
[2]
Granola Platform Terms of Service (PDF)נקרא בתאריך 2026-08-02Last updated 19th December 2025. The master agreement: section 6.2.2 carries the training defaults and the training license, section 10.5 lists the clauses that survive termination.
[3]
[4]
Granola Data Processing Addendumנקרא בתאריך 2026-08-02Last updated July 17, 2026. Incorporates the EU Standard Contractual Clauses, the UK Addendum and the Swiss adaptation. Granola states custom DPAs are not available.
[5]
Security at Granolaנקרא בתאריך 2026-08-02The page carries no effective or last-updated date, so its claims cannot be dated from the page itself.
[6]
[7]
Granola pricing plansנקרא בתאריך 2026-08-02No date printed on the page. Names the three tiers: Basic, Business, Enterprise.
[8]
Granola Trust Centerנקרא בתאריך 2026-08-02Continuously monitored control list. The SOC 2 Type II report and the policy documents sit behind a "Request access" flow.
[9]
Granola Trust Center: Subprocessorsנקרא בתאריך 2026-08-02No date printed. 16 entries at the time of access.
[10]
Granola Help Center: Security, Privacy & Data FAQsנקרא בתאריך 2026-08-02Granola prints no effective, updated or version date on any help-center article, so every help-center source here is dated by access date only.
[11]
Granola Help Center: Models & trainingנקרא בתאריך 2026-08-02[12]
Granola Help Center: Profile and preferencesנקרא בתאריך 2026-08-02[13]
Granola Help Center: Transcript auto-deletionנקרא בתאריך 2026-08-02[14]
Granola Help Center: Sharing controlsנקרא בתאריך 2026-08-02Lists the three Default link sharing values without stating which one ships selected.
[15]
Granola Help Center: Sharing notesנקרא בתאריך 2026-08-02[16]
Granola Help Center: Spaces & Foldersנקרא בתאריך 2026-08-02[17]
Granola Help Center: Granola APIנקרא בתאריך 2026-08-02[18]
Granola Help Center: How transcription worksנקרא בתאריך 2026-08-02[19]
Granola Help Center: Deleting and restoring notesנקרא בתאריך 2026-08-02[20]
Granola Help Center: Deleting your accountנקרא בתאריך 2026-08-02[21]
Granola Help Center: Exporting historical notesנקרא בתאריך 2026-08-02[22]
Granola Help Center: Workspacesנקרא בתאריך 2026-08-02[23]
Granola Help Center: Is Granola HIPAA compliant?נקרא בתאריך 2026-08-02[24]
Granola Help Center: Let People Know You're Using Granolaנקרא בתאריך 2026-08-02[25]
Granola Help Center: Let people know you're using Granola (User Guide)נקרא בתאריך 2026-08-02[26]
Granola Help Center: Turn on transparency features for your team (Admin Guide)נקרא בתאריך 2026-08-02[27]
Granola Vulnerability Disclosure Policyנקרא בתאריך 2026-08-02No date printed. Commits to safe harbor and a 72-hour acknowledgement of reports.
[28]
Granola Post-Mortem: AssemblyAI API Key Exposureנקרא בתאריך 2026-08-02No header date; the timeline inside ends May 16, 2025, the day Granola notified the 333 affected beta testers.
[29]
Granola Post-Mortem: Google Workspace Session Logout Vulnerabilityנקרא בתאריך 2026-08-02No header date; published June 3, 2025 per its own text. 187 users affected.
[30]
Granola Post-Mortem: Legacy Unmanaged Google Accounts Workspace Auto-Joinנקרא בתאריך 2026-08-02No header date; published June 3, 2025 per its own text. Granola states its investigation confirmed no unauthorized access.
[32]
Tenable Research Advisory TRA-2025-07: Granola API Endpoint Information Disclosureנקרא בתאריך 2026-08-02The independent advisory matching Granola's AssemblyAI post-mortem.
[33]
Class Action Complaint, Chamberlain v. Granola, Inc., No. 3:26-cv-07926-EMC (N.D. Cal.), filed July 30, 2026נקרא בתאריך 2026-08-02Filed allegations only. Granola has not responded on the docket and no court has ruled.
[34]
CourtListener docket: Chamberlain v. Granola, Inc., No. 3:26-cv-07926-EMC (N.D. Cal.)נקרא בתאריך 2026-08-02Last visible activity on 2026-08-02: proposed summonses and the case's reassignment, both July 31, 2026.
[35]
The Verge: PSA: Anyone with a link can view your Granola notes by default (updated April 3, 2026)נקרא בתאריך 2026-08-02Carries Granola co-founder Sam Stephenson's on-the-record statement.
הביקורת הזאת מצטטת את המסמכים הפומביים של Granola ורשומות פומביות אמינות. היא אינה ייעוץ משפטי, ותביעות שהוגשו הן טענות, לא ממצאים.
איך Routines מטפלת באותו מידע
Routines, האפליקציה שמאחורי הביקורת הזאת, פותרת את אותה משימה אחרת: אפשר לתמלל פגישות בלי אינטרנט, על ה-Mac שלכם, והסיכומים שלכם הם קובצי markdown על ה-Mac שלכם שנפתחים בכל עורך. שום דבר שאתם מקליטים לא משמש לאימון מודל, לא אצלנו ולא אצל אף אחד אחר. כל ביקורות השקיפות