ביקורת פרטיות: tl;dv
האם tl;dv בטוח? ביקורת פרטיות שנבנתה מהמסמכים של tl;dv עצמו.
התשובה הקצרה
אומת לאחרונה 2026-08-08
tl;dv הוא מקליט פגישות בענן שמופעל על ידי Tldx Solutions GmbH, חברה גרמנית. בוט מצטרף לשיחות שלכם, וההקלטה, התמלול והסיכום נשמרים על השרתים של tl;dv, שלפי מדיניות הפרטיות יושבים בעיקר באזור הכלכלי האירופי. ההבטחה לא לאמן AI על נתוני לקוחות היא כיום תנאי במדיניות הפרטיות עצמה, סעיף 9, והיא מנוסחת רחב יותר מעמודי השיווק שנשאו את ההבטחה קודם. טענות אחרות עדיין נוחתות אחרת במסמכים שונים של tl;dv: סטטוס ה-SOC 2 נאמר בשלוש דרכים, ספקי האחסון שונים בין סעיף האחסון במדיניות לבין טבלת קבלני המשנה שלה, ותקופת השמירה בתוכנית החינמית היא שלושה חודשים במדיניות ושישה חודשים בפוסטי ההשוואה בבלוג. באוגוסט 2026 חוקר אבטחה פרסם דיווח על פגיעות שנוגעת למטא-דאטה של פגישות, ו-tl;dv פרסם תגובה שחולקת על חלקים ממנו. [1][2][3][4][17][22][23][24][28][27][26]
מה tl;dv עושה טוב
- ההבטחה שלא לאמן נמצאת במסמך המחייב, לא רק בשיווק. סעיף 9 במדיניות הפרטיות, שכותרתו ״AI Model Training״, קובע ש-Tldx Solutions GmbH לא משתמשת בתוכן לקוחות כדי לאמן, לכוונן או לשפר מודלי יסוד, מודלי שפה גדולים או מודלי AI יוצר אחרים, ושגם ספקי ה-AI החיצוניים לא רשאים לאמן עליו את המודלים הכלליים שלהם. הסעיף מכסה גם סיכומים וקבצים, ולא רק הקלטות ותמלולים, כלומר רחב יותר מכל אחד משני הניסוחים השיווקיים. הסעיף חדש: הוא מופיע בגרסה שפורסמה ב-1 ביולי 2026.
- אחסון באיחוד האירופי הוא נקודת המוצא המוצהרת. מדיניות הפרטיות קובעת שכל המידע האישי שנאסף בפלטפורמה מעובד ונשמר בעיקר במתקנים באזור הכלכלי האירופי, ונוקבת בחריג אחד: חלק משירות ה-AI, בהתאם לאזור ה-AI שאתם בוחרים.
- תנאי השימוש לא לוקחים רישיון על התוכן שלכם. אין בהם שום סעיף רישיון על הקלטות, תמלולים או סיכומים של משתמשים, ואף אחת מהמילים המוכרות בהקשר הזה, רישיון תמידי, בלתי הדיר, ניתן להעברה ברישיון משנה או ללא תמלוגים, לא מופיעה במסמך.
- גישת עובדים מותנית בהסכמה, בכתב. מדיניות הפרטיות קובעת ש-Tldx Solutions GmbH לא ניגשת להקלטות ולתמלולים שלכם בשום שלב, אלא אם שיתפתם באופן אישי גישה עם עובדים לצורך סיוע טכני, ושרק הפריטים שנתתם עליהם הרשאה נגישים.
- המשפט על מכירת מידע פשוט וללא סייגים: ״We will not sell the collected data to other companies.״ אין לצדו שום חריג מבוסס הגדרות מדיני ארצות הברית באף אחד משני המסמכים המשפטיים.
- ההסכמה היא תכונה שנשלחת במוצר, לא רק הסתייגות. תוסף מבקש הסכמה להקלטה מהמוזמנים החיצוניים לפני שהבוט מצטרף, ואם ההסכמה נדחית הבוט לא מורשה להיכנס לחדר הפגישה, לפי התיעוד של tl;dv עצמו.
- המחיקה מתועדת כמיידית וסופית: tl;dv קובע שהוא לא שומר גיבויים או עותקי מגן ושהקלטה שנמחקה לא ניתנת לשחזור, ומחיקת החשבון היא מסלול קליק אחד בהגדרות.
ממה כדאי להיזהר
- המקורות של tl;dv עצמו נוקבים בסטטוס ה-SOC 2 שלו בשלוש דרכים. שני פוסטי השוואה בבלוג מסמנים ״SOC2 Compliant 🔴 (certification underway)״ וכותבים ש-tl;dv ״is in the process of becoming SOC2 compliant״ מול מתחרים שכבר עומדים בזה; עמוד ה-Security Commitment אומר שיש לו דוח SOC 2 Type II; פוסט אחר בבלוג אומר דוח Type 1. רצועת התגים באותו עמוד גם נושאת את הכיתוב ״EU US PRIVACY SHIELD״, שם מסגרת שמדיניות הפרטיות לא משתמשת בו כשהיא מתארת העברות מידע.
- ההצפנה מתוארת בשלוש דרכים. סעיף ההצפנה במדיניות הפרטיות מכסה חיבורים בלבד; הטענה ל-AES-256 במנוחה יושבת בעמוד הבית וגם בעמוד ה-Security Commitment, ועמוד הבית טוען בנוסף ל-״end-to-end encryption״ בפסקה שנושאת את ההבטחה שלא לאמן. אף אחד משני המסמכים המשפטיים לא חוזר על הטענה מקצה לקצה, וסעיף גישת העובדים במדיניות הפרטיות עצמה מתאר ש-tl;dv נותן לעובדי תמיכה גישה להקלטות מאוחסנות כשאתם משתפים אותן, מודל גישה שאינו מתיישב עם מפתחות שרק הלקוח מחזיק.
- ספק אחסון שנקוב במדיניות הפרטיות חסר מטבלת קבלני המשנה שלה עצמה. סעיף 5 קובע ש-tl;dv מאחסן את התוכנה שלו במתקני Google Cloud Platform ו-AWS, אבל הטבלה בסעיף 7.2 מונה בשורת האחסון את Google Cloud, Hetzner ו-Wasabi בלבד, ואין בה שום שורה עם AWS. עמוד ה-Security Commitment נוקב בארבעתם יחד, מה שמסביר את Hetzner ואת Wasabi אבל לא את שורת ה-AWS החסרה. מרכז העזרה גם מציע אזור AI בצרפת עם Mistral, ספק שלא מופיע בטבלה בכלל.
- לא מתועד אימות דו-שלבי באף מקור של tl;dv שנקרא לצורך הביקורת הזאת, ו-SSO מתואר בשתי דרכים. עמוד ה-Security Commitment קובע ״Single Sign-On (SSO) is available to all users״, ואילו שני פוסטי השוואה בבלוג של הספק מסמנים SAML-based SSO כ-״Only on Enterprise״. אף אחד משני המסמכים המשפטיים ומרכז העזרה לא מזכירים SSO בכלל.
- תקופת השמירה בתוכנית החינמית נאמרת בשתי דרכים על ידי אותו ספק: שלושה חודשים בטבלה שבמדיניות הפרטיות וגם במאמר מרכז העזרה, שישה חודשים בפוסטי ההשוואה בבלוג של tl;dv.
- פרסום פגיעות מאוגוסט 2026 גם דווח וגם שנוי במחלוקת. חוקר אבטחה פרסם דיווח על כשל בבקרת גישה ב-Firestore שנוגע למטא-דאטה של פגישות, Dark Reading דיווח על כך באותו יום, וה-CTO של tl;dv פרסם למחרת תגובה שמכירה בפגיעות וחולקת על ציר הזמן של החוקר. שתי הגרסאות נחלקות על משך הזמן ועל כמות התוכן שהיה נגיש. הביקורת הזאת מציגה את שתיהן ולא מאמצת אף אחת; הפירוט נמצא בשאלת הדליפה למטה. (נכון ל-8 באוגוסט 2026.)

עובדות בקצרה
עובדות הפרטיות, במבט אחד.
- איך נקלט האודיו
- מבוסס בוט כברירת מחדל: בוט של tl;dv מצטרף לפגישות מהיומן, אפשר לסרב לו כניסה או להסיר אותו כמו כל משתתף. קיים גם מצב הקלטה שולחני בלי בוט. הבוט ממתין 10 דקות, מגביל הקלטה ל-3 שעות, מדלג על אירועים שמסומנים כיום שלם, ולא עובד עם וובינרים. [11][12][13][15]
- איפה מתבצע התמלול
- בענן של tl;dv. מדיניות הפרטיות קובעת שכל המידע האישי מעובד ונשמר בעיקר במתקנים באזור הכלכלי האירופי, עם חריג מוצהר אחד: חלק משירות ה-AI, שרץ באזור שאתם בוחרים. אף מסמך לא מתאר מסלול תמלול על המכשיר. [1][7]
- איפה המידע מאוחסן
- Google Cloud ו-AWS, לפי סעיף האחסון במדיניות הפרטיות, כשמסד הנתונים יושב ב-Virtual Private Cloud של Google. טבלת קבלני המשנה באותה מדיניות מונה בשורת האחסון את Google Cloud, Hetzner ו-Wasabi, ואין בה שום שורה עם AWS. עמוד ה-Security Commitment נוקב בארבעתם יחד וקובע שכל מרכזי הנתונים נמצאים באירופה, מה שמסביר את Hetzner ואת Wasabi אבל משאיר את AWS בלי גילוי בטבלה. [1][3]
- ברירות מחדל של אימון AI
- סעיף 9 במדיניות הפרטיות, ״AI Model Training״, קובע שתוכן לקוחות לא משמש לאימון, לכוונון או לשיפור של מודלי יסוד, מודלי שפה גדולים או מודלי AI יוצר אחרים, ושספקי ה-AI החיצוניים לא רשאים לאמן עליו את המודלים הכלליים שלהם. עמוד ה-Security Commitment ועמוד הבית אומרים את אותו הדבר בניסוח שיווקי קצר יותר. הסעיף חדש: הוא מופיע בגרסה שפורסמה ב-1 ביולי 2026. [1][3][4]
- שמירת מידע
- הקלטות ותמלולים: שלושה חודשים בחשבון חינמי, עד מחיקת החשבון בחשבון בתשלום, לפי הטבלה במדיניות הפרטיות ולפי מרכז העזרה. לוגים ואנליטיקת אתר נשמרים 10 ימים. על נתוני פניות תמיכה נכתב: ״This data is not deleted. A request may be made.״ הקלטות בתוכנית החינמית עוברות לארכיון אחרי 3 ימים. [1][17][18]
- קבלני משנה
- 16 ספקים נקובים בטבלה שבתוך מדיניות הפרטיות; אין עמוד קבלני משנה עצמאי עם תאריך משלו. שורת ספק ה-AI נוקבת ב-Anthropic וב-Google Vertex. שורת Platform-as-a-Service נוקבת ב-Paragon, שמתואר כספק שדרכו נבנים ומופעלים החיבורים ליישומי צד שלישי שאתם מאשרים, כלומר הצינור שדרכו תוכן פגישות מגיע לכלים אחרים. לא מגולה בשום מקום ספק תיוג אנושי, ו-Mistral, שמוצע כאזור AI במרכז העזרה, לא מופיע בטבלה. [1][7]
- הצפנה
- בתעבורה: ״All connections to Tldx Solutions GmbH are encrypted using the SSL protocol״, עם הפניה מ-HTTP ל-HTTPS. מדיניות הפרטיות לא קובעת שום סעיף הצפנה במנוחה; הטענה על AES-256 במנוחה מופיעה בעמוד הבית ובעמוד ה-Security Commitment במקום. הצפנה מקצה לקצה נטענת בעמוד הבית בלבד; אף אחד משני המסמכים המשפטיים לא חוזר עליה, וסעיף גישת העובדים המותנית בהסכמה שבמדיניות מתאר גישה מצד הספק להקלטות מאוחסנות. [1][4][3]
- הסמכות
- SOC 2 נאמר בשלוש דרכים על ידי tl;dv עצמו: ״Type II״ בעמוד ה-Security Commitment, ״Type 1״ בפוסט אחד בבלוג, ו-״certification underway״ בשני פוסטי השוואה שגם כותבים ש-tl;dv ״is in the process of becoming SOC2 compliant״. ISO 27001 מיוחס לספקי האחסון, לא ל-tl;dv. לא מופיעה שום טענת HIPAA במדיניות הפרטיות, בתנאי השימוש, בעמוד ה-Security Commitment ולא בעמוד הבית. ה-Trust Center שמתארח אצל Vanta לא החזיר תוכן קריא לכלי שאינם דפדפן. [3][22][23][24][1][5]
זרימת מידע
מה יוצא מה-Mac שלכם.
שלב 01
וידאו, אודיו ותמלולים של פגישות
מועלים ל-tl;dv ונשמרים על התשתית שלו. המדיניות נוקבת ב-Google Cloud וב-AWS בסעיף האחסון, וב-Google Cloud, Hetzner ו-Wasabi בטבלת קבלני המשנה. [1]
שלב 04
כתובות מייל של אנשים שמעולם לא נרשמו
מדיניות הפרטיות מונה כקטגוריה נאספת את ה-״Email address of people not subscribed but are participants in a meeting where the solution would be used״, שנשמרת 5 שנים או עד בקשת מחיקה. [1]
שלב 05
תוכן פגישות שנדחף ליישומי צד שלישי שחיברתם
טבלת קבלני המשנה נוקבת ב-Paragon בתור ה-״Platform-as-a-Service provider used to build, manage, and operate customer-authorized integrations with third-party applications״. כל חיבור שאתם מאשרים עובר דרכו. הטבלה לא מציינת אילו שדות כל חיבור נושא. [1]
שלב 06
אנליטיקת שימוש ולוגים
כתובת IP, מיקום גיאוגרפי, דפדפן וגרסה, מערכת הפעלה, מקור ההפניה, משך הביקור, דפים שנצפו ומסלולי ניווט. נשמרים 10 ימים ומתוארים כלא מזהים. Mixpanel, Cloudflare ו-Sentry הם קבלני המשנה שנקובים לאנליטיקה. [1]
שלב 07
נתוני חשבון, חיוב ותמיכה
מייל, שם וכתובת תמונת הפרופיל, וכן פרטי כרטיס אשראי, מייל לחיוב וכתובת לחיוב, שמעובדים עם Stripe ונשמרים עד מחיקת החשבון. שיחות תמיכה עוברות ל-Intercom ול-Sentry, ונתוני פניות תמיכה לא נמחקים אלא אם מבקשים. [1]
אימון AI
ברירות המחדל של האימון, במילים של tl;dv.
tl;dv קובע שהוא לא מאמן AI על נתוני לקוחות, וההצהרה הזאת היא תנאי במדיניות הפרטיות ולא רק עותק שיווקי. הגרסה שפורסמה ב-1 ביולי 2026 נושאת סעיף ייעודי, סעיף 9, שכותרתו ״AI Model Training״. זה הרחב מבין שלושת הניסוחים ש-tl;dv מפרסם: הוא נוקב בהקלטות, בתמלולים, בסיכומים ובקבצים, הוא מכסה גם כוונון ושיפור ולא רק אימון, והוא מחיל את ההגבלה גם על ספקי ה-AI החיצוניים ש-tl;dv משתמש בהם. עמוד ה-Security Commitment ועמוד הבית קובעים את אותה הבטחה בקצרה. הסתייגות אחת שייכת לרשומה: הסעיף חדש, עמודי השיווק נשאו את ההבטחה עוד לפני שהוא היה קיים, ואף אחד מהם לא נושא תאריך, ולכן הקורא לא יכול לדעת מהמסמכים של tl;dv עצמו כמה זמן הגרסה המחייבת בתוקף. [1][3][4][7][23][24]
Tldx Solutions GmbH does not use Customer Content, including meeting recordings, transcripts, notes, files, or other data processed through the Services, to train, fine-tune, or improve foundation models, large language models, or other generative AI models for the benefit of tldx Solutions GmbH or any third party. Where we use third-party AI service providers to deliver features of the Services, Customer Content is processed solely to provide the requested functionality and is not used by tldx Solutions GmbH or such providers to train or improve their general-purpose AI models.
No customer data is used to train the AI.
Your recordings and transcripts are yours (not ours). And we'll never, ever use them to train AI. Ever.
tldx may use large language models provided by Anthropic via Google Cloud Vertex AI to generate written summaries or other derived content.

אפשר לבטל?
לא מתועד, ולפי גרסת tl;dv גם לא נדרש: אין במרכז העזרה שום מתג אימון AI ברמת חשבון או ברמת סביבת עבודה, והטענה כתובה כמדיניות רוחבית ולא כהגדרה. הבקרה הקרובה ביותר היא דבר אחר לגמרי, אזור אחסון ה-AI תחת Preferences > AI hosting location, שבוחר את אזור העיבוד ואת הספק ולא את השאלה אם מתבצע אימון. באיזה אזור מתחיל חשבון חדש, ואילו תוכניות כוללות את ההגדרה הזאת, לא מצוין במסמכים של tl;dv.
ספקי AI חיצוניים
לפי טבלת קבלני המשנה במדיניות הפרטיות, ספקי ה-AI הם Anthropic ו-Google Vertex, וסעיף 8 נוקב במודלים של Anthropic שמגיעים דרך Google Cloud Vertex AI. סעיף 9 מחיל את ההגבלה שלא לאמן גם על הספקים האלה, וקובע שתוכן לקוחות לא משמש אותם לאימון או לשיפור של המודלים הכלליים שלהם. מרכז העזרה מוסיף אפשרות שנייה, Mistral בצרפת, שלא מופיעה בטבלה, כלומר הספק שמשפט סעיף 9 חל עליו לא נמנה במלואו באותו מסמך. tl;dv מצהיר בעמוד הבית שהוא הופך את כל המטא-דאטה לאנונימית ומעבד פגישות במקטעים קטנים ואקראיים. פוסטי ההשוואה בבלוג שלו טוענים, בטבלת תכונות, ל-״BAA with LLM providers״ ולמדיניות ״0-day data retention״ מול הספקים שלו; לא מפורסם שום הסכם או מסמך מדיניות שתומך באחת משתי המשבצות האלה, ואף אחת מהטענות לא מופיעה במדיניות הפרטיות או בתנאי השימוש.
ברירות מחדל של שיתוף
מי יכול לראות את הסיכומים שלכם.
שתי רמות גישה, נקבעות לכל פגישה
לכל הקלטה יש רמת גישה כוללת, ו-tl;dv מתאר את הרמה הפרטית כבחירה שאתם עושים ולא כמצב שממנו אתם מתחילים. [8]
People with access - You choose specific people who can view the meeting, or give no one access to keep the meeting entirely private.
שיתוף בקישור הוא ציבורי, ושיתוף בדומיין הוא רחב
הרמה השנייה, ״Anyone with the link״, הופכת פגישה לציבורית לגמרי וניתנת לצפייה בלי התחברות, אף שלפי tl;dv היא לא תאונדקס במנועי חיפוש. אפשר גם להעניק גישה לחברה שלמה בבת אחת עם כתובת דומיין כללית כמו *@company.com. הוספת אדם שולחת לו מייל; הסרת אדם לא מודיעה לו, לפי אותו מאמר. [8]
ברירות מחדל של צוות מפרסמות הקלטות בשקט
מנהלים מגדירים כללים ב-Your Team > Admin Controls > Recording Settings שמחליטים אם פגישה משותפת עם חברי הצוות, נוספת לספריית סביבת העבודה, או נשארת פרטית. שני דברים נוסעים עם הכללים האלה: tl;dv קובע שההגדרה לא מפעילה שום מייל התראה כשמתפרסמת הקלטה חדשה, והגדרות הצוות לא גוברות על כללי הפרטיות של ה-Team Admins עצמם. [9][7]
שינויים חלים תמיד רק קדימה
tl;dv קובע שכל שינוי בהגדרות הצוות חל מכאן והלאה בלבד ולא רטרואקטיבית. כלומר הידוק ברירת מחדל משאיר את כל מה שכבר הוקלט בתנאים שבהם הוקלט, ואת הארכיון הישן צריך לתקן פגישה אחרי פגישה. [20]
מי שולט בסביבת העבודה, ומי לא יכול לצאת ממנה
Team Admins יכולים לעקוף העדפות חשבון שקבע Team Member, ורק Billing Group Admin אחר יכול להוריד בדרגה Billing Group Admin. tl;dv קובע שארגונים לא ניתנים למחיקה. העברת חשבון מחייבת אישור מראש ובכתב מ-tl;dv, למעט מסלול מתועד של פטירה או ייפוי כוח שיכול להעביר או להסב בעלות למשתמש אחר. [21][2]
גישת עובדי tl;dv, מתוארת פעמיים
מדיניות הפרטיות מתנה גישת עובדים בכך שאתם משתפים פריטים עם איש תמיכה. תנאי השימוש קובעים את אותה הבטחה עם טריגר אחר, גישה רק לפי בקשה מפורשת של המשתמש שיצר את ההקלטה. שניהם מותנים בהסכמה; שני המסמכים מנסחים את הטריגר אחרת. [1][2]
Tldx Solutions GmbH does not access your recordings and transcriptions at any time, unless you personally share access with individual employees for technical assistance.
רשימת הקשחה
הגדרות שהופכות את tl;dv לפרטי יותר.
אם אתם משתמשים ב-tl;dv ורוצים להמשיך, אלה ההגדרות ששווה לשנות, ישירות מהתיעוד של הספק עצמו.
שלב 01
החליטו לאילו פגישות הבוט מצטרף, לפני שהוא מצטרף לאחת
איפה
Preferences > Automations > Auto-record calendar events. מרכז העזרה של tl;dv מתאר את ההגדרה הזאת בשתי דרכים, אז בדקו מה החשבון שלכם באמת מציג לפני שאתם הולכים לפי תווית מסוימת. המאמר החדש יותר, מ-8 במאי 2026, נוקב בבחירה ברמה העליונה ״All meetings״, ״Selected meetings״ או ״No meetings״, כשפנימי וחיצוני מופיעים כתנאי Meeting Type בתוך ״Selected meetings״, לצד התנאים Personal Attendance, Meeting title, Participant email ו-Email domain. המאמר הישן יותר, מ-12 בינואר 2026, עדיין מציג בחירה משולשת ״All meetings״, ״Internal meetings״ או ״External meetings״. לצוות שלם: Your Team > Admin Controls > Recording Settings tab > Auto Record meetings.
המסמכים של tl;dv לא מציינים באיזה ערך מתחיל חשבון חדש, וגם לא אם ההקלטה האוטומטית מתחילה דלוקה, אז בדקו מה מוגדר אצלכם; מאמר ההעדפות ממליץ להשאיר אותה פעילה לכל הפגישות, וזו המלצה ולא הצהרה על ברירת מחדל שנשלחת במוצר. שלושה מוקשים מאותם מסמכים: מייל או דומיין שהקלדתם מתקבל רק אחרי לחיצה על Enter או על מקש הפסיק, חשבונות שנרשמו בדומיין מייל ציבורי כמו gmail.com לא יכולים להשתמש בתנאי Meeting Type בכלל, וכללי הקלטה אוטומטית של צוות לא גוברים על הכללים של ה-Team Admins עצמם. [7][11][10]
שלב 02
הפעילו בקשות הסכמה לאורחים חיצוניים
איפה
Preferences > Auto-request recording consent (GDPR Add-on).
כשזה דלוק, tl;dv מבקש הסכמה מכל מי שלא חולק אתכם דומיין מייל, ואם ההסכמה נדחית הבוט לא מורשה להיכנס לחדר הפגישה. מסלול נפרד בשם Consent Collection, שמתועד במאמר מ-23 באפריל 2026 ושנקרא במלואו לצורך הביקורת ב-8 באוגוסט 2026, מחליף את קישור הפגישה ביומן בקישור הסכמה: מי שדוחה עדיין יכול להצטרף, tl;dv לא מקליט, וההקלטה מושבתת לצמיתות לאותה פגישה גם אם מישהו מתחרט. שלוש מגבלות נוסעות עם זה: מארגן הפגישה אף פעם לא נשאל, המסלול חל רק על פגישות שנקבעו ביומן מחובר ונוצרו אחרי ההגדרה, ובלי הרשאת כתיבה ליומן tl;dv עשוי ליפול חזרה לבקשת הסכמה במייל. אף אחד משני המנגנונים לא מכסה הקלטה בלי בוט, שלגביה tl;dv קובע שהתראות עשויות לא להופיע אוטומטית ושהאחריות ליידע את המשתתפים היא עליכם. [7][14][15]
שלב 03
קבעו את ברירת המחדל של פרטיות הצוות, ואז תקנו ידנית את מה שכבר קיים
איפה
Your Team > Admin Controls > Recording Settings tab > Default Recording Privacy.
כאן סביבת עבודה מחליטה אם הקלטות משותפות עם חברי הצוות, נוספות לספרייה, או נשארות פרטיות. באיזה מהם מתחיל צוות חדש לא מצוין במסמכים של tl;dv. שתי מגבלות נוסעות יחד עם זה: השינוי חל מכאן והלאה בלבד ולא רטרואקטיבית, והגדרות הצוות לא גוברות על כללי הפרטיות של ה-Team Admins, שקובעים את שלהם ב-Personal Preferences. [9][20]
שלב 04
בדקו מי נמצא על כל הקלטה, והתייחסו להסרה כאל פעולה שקטה
איפה
פתחו את הפגישה > תפריט השיתוף: הגדירו את הרמה הכוללת ל-״People with access״, ואז עברו על הרשאות ה-Admin, ה-Editor וה-Viewer לכל אדם.
הרמה החלופית, ״Anyone with the link״, הופכת את הפגישה לצפייה בלי התחברות, וכתובת דומיין כללית מוסרת גישה לכל מי שעובד בחברה. tl;dv מודיע לאנשים במייל כשאתם מוסיפים אותם, והמסמכים שלו קובעים שאנשים לא מקבלים הודעה כשאתם מסירים את הגישה שלהם, ולכן הסרה לבדה אינה דרך להודיע למישהו שההקלטה מחוץ לתחום. [8]
שלב 05
מחקו מה שלא הייתם רוצים שיישמר, וצפו שזה יהיה סופי
איפה
תמונת הפגישה > כפתור 3 הנקודות > Delete. לחשבון כולו: tldv.io/app/settings/personal-settings/profile > ״delete account״.
tl;dv קובע שהוא לא שומר גיבויים או עותקי מגן ושברגע שהקלטה נמחקה אי אפשר לשחזר אותה, ולא מתועד סל אשפה או חלון ביטול. גם החיתוך הוא חד-כיווני: כל הקלטה ניתנת לחיתוך פעם אחת בלבד והחלקים שהוסרו לא ניתנים לשחזור. בתוכנית החינמית ההקלטות נשמרות שלושה חודשים ואז נמחקות במנות ב-1 בחודש, עם מייל 4 שבועות מראש והפעלת ההורדה להקלטות הרלוונטיות. [16][19][17]
שלב 06
אם המידע חייב להישאר באירופה, קבעו את אזור ה-AI וקראו את טבלת קבלני המשנה
איפה
Preferences > AI hosting location: צרפת עם Mistral, או ארצות הברית עם Anthropic.
מדיניות הפרטיות קובעת שהכל מאוחסן באזור הכלכלי האירופי למעט חלק משירות ה-AI, שהולך לפי ההגדרה הזאת, ושהעברות נשענות על סעיפי הגנת מידע סטנדרטיים שאומצו או אושרו על ידי הנציבות האירופית. המסמכים של tl;dv לא מציינים באיזה אזור מתחיל חשבון חדש. שימו לב גם ש-Mistral לא מופיע בטבלת קבלני המשנה שבמדיניות הפרטיות, ושרצועת התגים בעמוד ה-Security Commitment נושאת את הכיתוב ״EU US PRIVACY SHIELD״, שם שמדיניות הפרטיות עצמה לא משתמשת בו לתיאור העברות. [7][1][3]
יומן שינויי מדיניות
מה השתנה, ומתי.
כל רשומה מתעדת אימות חוזר ומתוארך של הביקורת מול המסמכים של הספק. שינויי מדיניות מופיעים כאן כהשוואות מתוארכות.
2026-08-08
כל המקורות נקראו מחדש והממצא המרכזי התהפך. מדיניות הפרטיות החיה היא הגרסה שפורסמה ב-1 ביולי 2026 והיא נושאת סעיף ייעודי 9, ״AI Model Training״, שמחייב את tl;dv ואת ספקי ה-AI החיצוניים שלו. הגרסה הראשונה של הביקורת נבנתה מול נוסח 22 במאי 2026 ודיווחה שאין במדיניות שום סעיף אימון. זה תוקן לאורך כל העמוד, וסעיף 9 מצוטט עכשיו במלואו. תוקנו גם: טבלת קבלני המשנה מונה 16 ספקים ולא 15, והשישה-עשר הוא Paragon, שדרכו עוברים החיבורים ליישומי צד שלישי; סטטוס ה-SOC 2 מתפרסם בשלוש דרכים ולא בשתיים, כי שני פוסטי השוואה מסמנים ״certification underway״; הטענה ל-AES-256 במנוחה מופיעה גם בעמוד ה-Security Commitment ולא רק בעמוד הבית; אותו עמוד קובע ש-SSO ״available to all users״, בסתירה לטענת ה-Enterprise בלבד שבפוסטי ההשוואה; AWS נקוב בסעיף האחסון של המדיניות אבל לא מופיע באף שורה בטבלת קבלני המשנה שלה; הגדרת ההקלטה האוטומטית מתועדת בשתי דרכים בשני מאמרי עזרה עם תאריכים; ומאמרי מרכז העזרה כן מדפיסים שם כותב ותאריך כתיבה, שנרשמים עכשיו לכל מקור. פרסום פגיעות מ-4 באוגוסט 2026 ותגובה של tl;dv מ-5 באוגוסט 2026 נוספו לשאלת הדליפה, שתי הגרסאות מוצגות ואף אחת לא מאומצת. אומתו מחדש ולא השתנו: סעיף האחסון באזור הכלכלי האירופי, היעדר סעיף רישיון בתנאי השימוש, סעיף גישת העובדים בסעיף 6, המשפט על אי-מכירת מידע, טבלת השמירה ומאמרי המחיקה, ושלושת הציטוטים הקודמים מהספק. הערת ה-Routines בסוף העמוד הודקה גם היא וכבר אינה טוענת לעבודה בלי אינטרנט.
לפני: העמוד קבע שההבטחה של tl;dv שלא לאמן חיה רק בשני עמודי שיווק ושבמדיניות הפרטיות שמסדירה את העיבוד אין שום סעיף אימון, ורשם את המדיניות כגרסת 22 במאי 2026. עכשיו: ההבטחה היא תנאי במדיניות הפרטיות בסעיף 9 בגרסת 1 ביולי 2026, מנוסחת רחב יותר משני עמודי השיווק, והעמוד זוקף אותה לזכות השירות במקום לסמן אותה כפער. לפני: 15 קבלני משנה, SOC 2 בשתי דרכים, הצפנה במנוחה בעמוד הבית בלבד, SSO רק בפוסטי השוואה, ולא נמצאה הודעת דליפה. עכשיו: 16 קבלני משנה כולל Paragon, SOC 2 בשלוש דרכים, הצפנה במנוחה בשני עמודי שיווק, SSO בשתי דרכים כשעמוד ה-Security Commitment קובע שהוא זמין לכל המשתמשים, ודיווח פגיעות מאוגוסט 2026 שגם פורסם וגם שנוי במחלוקת.
2026-08-04
הביקורת נוצרה. אומתה מול מדיניות הפרטיות, תנאי השימוש (בתוקף מ-18 במאי 2026), עמוד ה-Security Commitment חסר התאריך, עמוד הבית חסר התאריך, 15 מאמרי מרכז עזרה, ושלושה פוסטים בבלוג של tl;dv שמצוטטים רק במקום שבו טענה לא מופיעה בשום מסמך אחר. ה-Trust Center שמתארח אצל Vanta בכתובת trust.tldv.io לא החזיר תוכן קריא לכלי שאינם דפדפן, ולכן שום דבר ממנו לא מצוטט כאן. סטטוס ההתדיינות בזמן האימות: לא נמצאו תביעה או פעולת רגולטור שנוקבות ב-tl;dv או ב-Tldx Solutions GmbH ברשומות בתי המשפט ובערוצי הרגולציה שנבדקו לצורך הביקורת, וזה לא זהה להוכחה שאין כאלה. מדיניות הפרטיות נרשמה באימות הזה כגרסת 22 במאי 2026; ראו את הרשומה מ-8 באוגוסט 2026, שמתקנת את זה ואת הממצא שנבנה עליו.
שאלות נפוצות
שאלות שאנשים שואלים.
האם tl;dv בטוח לשימוש?
תלוי מה אתם מקליטים. tl;dv שומר מידע באזור הכלכלי האירופי כברירת מחדל, לא לוקח רישיון על ההקלטות שלכם, מתנה גישת עובדים בהסכמה שלכם, שולח תוסף לבקשת הסכמה, ומאז 1 ביולי 2026 נושא את ההבטחה שלא לאמן כסעיף במדיניות הפרטיות ולא כעותק שיווקי. מנגד, כמה מהמסמכים שלו עצמו חלוקים ביניהם על הצפנה במנוחה, סטטוס ה-SOC 2, ספקי אחסון, זמינות SSO ותקופת שמירה בתוכנית החינמית, ובאוגוסט 2026 חוקר פרסם דיווח פגיעות על מטא-דאטה של פגישות ש-tl;dv הכיר בו בחלקו וחלק עליו בחלקו. לפגישות פנימיות שגרתיות זו עסקת ענן רגילה. לשיחות מוסדרות או חסויות, הכניסו את הטענות לחוזה קודם. [1][2][3][28]
האם tl;dv מאמן AI על הפגישות שלי?
tl;dv אומר שלא, והוא אומר את זה במסמך שמסדיר את העיבוד. סעיף 9 במדיניות הפרטיות, ״AI Model Training״, קובע שתוכן לקוחות, ובכללו הקלטות, תמלולים, סיכומים וקבצים, לא משמש לאימון, לכוונון או לשיפור של מודלי יסוד, מודלי שפה גדולים או מודלי AI יוצר אחרים, ושגם ספקי ה-AI החיצוניים ש-tl;dv משתמש בהם לא רשאים לאמן עליו את המודלים הכלליים שלהם. עמוד ה-Security Commitment ועמוד הבית אומרים את אותו הדבר במילים קצרות יותר. הדקות שחשוב להכיר היא התאריך: הסעיף הזה מופיע בגרסה שפורסמה ב-1 ביולי 2026, ועמודי השיווק, שלא נושאים תאריך בכלל, הבטיחו את זה עוד לפני שזה היה תנאי במדיניות. [1][3][4]
אפשר לבטל את אימון ה-AI של tl;dv?
אין שום דבר מתועד שאפשר לבטל. אין במרכז העזרה מתג אימון AI, ו-tl;dv מנסח את הטענה כמדיניות רוחבית של הפלטפורמה ולא כהגדרת חשבון. הבקרה הקרובה ביותר היא אזור אחסון ה-AI בהעדפות, שבוחר את אזור העיבוד ואת הספק, ארצות הברית עם Anthropic או צרפת עם Mistral, ולא מתאר את עצמו כבקרת אימון. באיזה אזור מתחיל חשבון חדש לא מצוין במסמכים של tl;dv. [7][3]
האם מתנהלת תביעה נגד tl;dv בנושא פרטיות?
לא נמצאה תביעה שנוקבת ב-tl;dv, ב-tldv.io או ב-Tldx Solutions GmbH ברשומות בתי המשפט ובמקורות החיפוש שנבדקו לצורך הביקורת הזאת, כולל חיפושים ממוקדי CourtListener וחיפושים בגרמנית על החברה, שרשומה באאכן. זו היעדרות של רשומות במקומות שנבדקו, לא אישור נקיון. tl;dv עצמו מפרסם פוסט בבלוג על תביעות בנושא הסכמה להקלטה שהוגשו נגד עוזרי פגישות אחרים; אלה טענות שהוגשו נגד חברות אחרות והן לא אומרות דבר על tl;dv. [6]
האם הייתה ל-tl;dv דליפת מידע?
פרסום פגיעות, כן, והחוקר והספק מספרים את זה אחרת. ב-4 באוגוסט 2026 חוקר האבטחה BobDaHacker פרסם דיווח שכשל בבקרת גישה ב-Firestore אפשר לכל משתמש מאומת של tl;dv לתשאל רשומות פגישות מכל הפלטפורמה, העמיד את ההיקף על 181,874 רשומות פגישה, 84,312 משתמשים ו-35,003 דומייני מייל, ותיאר כניסה לשתי שיחות חיות בלי הזמנה. Dark Reading דיווח על כך באותו יום וכתב שהתקלה עדיין פעילה בזמן הפרסום. ב-5 באוגוסט 2026 פרסם Allan Bettarel, ה-CTO של tl;dv, תגובה שמכירה בפגיעות בחלק ה-Firebase של המערך וקובעת שהיא תוקנה. הגרסאות חלוקות על משך הזמן: החוקר מתאר תקלה אחת שדווחה ב-28 בינואר 2026 ונשארה פתוחה עד יולי; tl;dv קובע שספק בדיקות חדירה עצמאי אישר בכתב ששני וקטורים נפרדים היו כאן, שהראשון נסגר ואומת לפני חודשים, ושהשני נסגר בתוך 24 שעות מרגע הגילוי. בנוגע להיקף, tl;dv קובע שהמידע שנחשף הוגבל למטא-דאטה, מזהי פגישות, מזהי ועידה, כתובות מייל ודומיינים של משתתפים, ושלא היו נגישים סיסמאות, הקלטות, תמלולים, סיכומי AI או נתוני חיוב. אותו פוסט גם קובע שמזהי הפגישות שנחשפו איפשרו לשלוף תמלולים או סיכומי AI לפגישות שהמשתמשים עצמם הגדירו כציבוריות, ושבמקרים בודדים החוקר השיג כתובות פגישה ונכנס לחדרים חיים. tl;dv מודיע שהוא מוציא את Firebase מהמערך שלו. נתוני ההיקף הם של החוקר ולא אושרו על ידי tl;dv. הביקורת הזאת מציגה את שתי הגרסאות ולא מאמצת אף אחת. (נכון ל-8 באוגוסט 2026.) [26][27][28][5]
האם tl;dv מוכר את המידע שלי?
מדיניות הפרטיות אומרת ״We will not sell the collected data to other companies.״ זה כל המשפט: בשונה ממדיניות שנכתבת עבור חוקי פרטיות של מדינות בארצות הברית, אין לצדו שום חריג מבוסס הגדרות לשיתוף שעשוי להיחשב מכירה. המדיניות כן מונה את הצדדים השלישיים שהמידע מגיע אליהם כדי שהשירות יעבוד, ובהם ספקי אנליטיקה, תמיכה, תשלומים ו-AI. [1]
האם tl;dv מוסמך SOC 2 או עומד בדרישות HIPAA?
בנושא SOC 2, tl;dv מפרסם שלוש תשובות. עמוד ה-Security Commitment אומר שהוא SOC2 compliant ושיש לו דוח SOC 2 Type II. פוסט אחד בבלוג אומר שיש לו דוח SOC 2 Type 1. שני פוסטי השוואה מסמנים ״SOC2 Compliant 🔴 (certification underway)״ וכותבים בגוף הטקסט ש-tl;dv ״is in the process of becoming SOC2 compliant״ בזמן שהמתחרה כבר עומד בזה. אלה שלוש עמדות ודאות שונות, ואחת מהן אומרת שאין עדיין הסמכה, והביקורת לא יכולה להכריע מהמסמכים הפומביים מה עדכני. בנושא HIPAA אין שום טענה: המילה לא מופיעה במדיניות הפרטיות, בתנאי השימוש, בעמוד ה-Security Commitment ולא בעמוד הבית. ISO 27001 מיוחס לספקי האחסון ולא ל-tl;dv עצמו. אם אחד מהשניים חשוב לכם, בקשו את הדוח ואת תאריכי התוקף ישירות. [3][22][23][24][1][5]
מי יכול לראות את ההקלטות שלי ב-tl;dv?
אתם ומי שרמת הגישה מכניסה פנימה. פגישה שמוגדרת ל-״Anyone with the link״ ניתנת לצפייה בלי התחברות; כתובת דומיין כללית מכניסה את כל מי שעובד בחברה; וברירת מחדל של צוות שמנהל קבע יכולה לפרסם הקלטות חדשות לחברי הצוות או לספריית סביבת העבודה בלי לשלוח לאף אחד מייל התראה. עובדי tl;dv נמצאים מחוץ למעגל הזה לפי המדיניות, אלא אם שיתפתם פריט עם התמיכה. אילו ערכים מקבלים חשבון חדש וצוות חדש לא מצוין במסמכים של tl;dv, אז בדקו מה מוגדר אצלכם במקום להניח שזה פרטי. [8][9][1]
מקורות
כל טענה, עם קבלה.
כל טענה בעמוד הזה ממופה לאחד מהמסמכים האלה. התאריכים הם מועד הקריאה האחרון שלנו בכל מסמך.
[1]
tl;dv Privacy Policyנקרא בתאריך 2026-08-08States "Current version published: July 1st, 2026." Read end to end from raw HTML for this audit. This version carries section 9, "AI Model Training", the binding no-training clause quoted on this page; the surrounding sections are renumbered, so "What are your rights?" is section 10. The subcontractor table (section 7.2) is the only subprocessor disclosure tl;dv publishes and lists 16 vendors.
[2]
tl;dv Terms of Serviceנקרא בתאריך 2026-08-08States "Current version published: May 18th, 2026"; the footer restates "Effective as of May 18, 2026." Read end to end: no license grant over user content appears in it, although the text refers once to "the licenses above" with no such clause preceding it.
[3]
tl;dv Security Commitment pageנקרא בתאריך 2026-08-08The page carries no effective or last-updated date, so its claims cannot be dated from the page itself. Carries the SOC 2 Type II claim, the no-training sentence, the AES-256 at-rest claim, the sentence "Single Sign-On (SSO) is available to all users", a hosting paragraph naming Google Cloud Platform, AWS, Hetzner and Wasabi, and the trust badge strip including "EU US PRIVACY SHIELD".
[4]
tl;dv homepageנקרא בתאריך 2026-08-08Undated marketing page. Its quoted sentences were re-checked against raw HTML on 2026-08-08.
[5]
tl;dv Trust Center (Vanta-hosted)נקרא בתאריך 2026-08-04A JavaScript-rendered application that returned only the string "tl;dv Trust Center" to non-browser fetching. Cited here only for the fact that its contents could not be read, never for a claim.
[6]
tl;dv Imprintנקרא בתאריך 2026-08-04Company registration data: Tldx Solutions GmbH, Aachen, Germany, HRB 23730 (Amtsgericht Aachen).
[7]
tl;dv Help Center: Understanding and setting your preferencesנקרא בתאריך 2026-08-08Written by Suellen Lorga, January 12, 2026. Carries the AI hosting location, auto-record scope, auto-send and default recording privacy sections. Its three-way auto-record choice is the older of the two descriptions tl;dv publishes; compare help-auto-record, four months newer.
[9]
tl;dv Help Center: Team Privacy Defaultsנקרא בתאריך 2026-08-08Written by Thalita Cantos Lopez, May 8, 2026.
[10]
tl;dv Help Center: Team Auto-Recordingנקרא בתאריך 2026-08-08Written by Thalita Cantos Lopez, May 8, 2026.
[11]
tl;dv Help Center: Auto-recordנקרא בתאריך 2026-08-08Written by Jay, May 8, 2026. Describes the top-level auto-record choice as All meetings, Selected meetings or No meetings, with Internal and External as a Meeting Type condition inside Selected meetings. This is the newer of the two descriptions; help-preferences, dated January 12, 2026, still shows the older three-way choice.
[12]
tl;dv Help Center: How to stop tl;dvנקרא בתאריך 2026-08-08Written by Suellen Lorga, April 3, 2025. States that the Chrome extension and desktop app do not control whether tl;dv is automatically invited to meetings, and carries the account-deletion click-path.
[13]
tl;dv Help Center: tl;dv didn't join my meetingנקרא בתאריך 2026-08-08Written by Suellen Lorga, April 3, 2025.
[14]
tl;dv Help Center: Consent Collectionנקרא בתאריך 2026-08-08Written by Suellen Lorga, April 23, 2026. Full-text extraction failed on the first pass of this audit and succeeded from raw HTML on 2026-08-08, so the mechanism is now stated from the article itself rather than flagged as unverified.
[15]
tl;dv Help Center: Recording without a botנקרא בתאריך 2026-08-08Written by Zita Moura. The only cited help article that prints no written date: it shows "Updated over a month ago" instead.
[16]
tl;dv Help Center: How can I delete my recordings?נקרא בתאריך 2026-08-08Written by Carlo Thissen (Co-Founder), April 3, 2025.
[17]
tl;dv Help Center: How long do you keep my recordings?נקרא בתאריך 2026-08-08Written by Carlo Thissen (Co-Founder), April 3, 2025. States three months of storage on the free plan, and unlimited storage on Pro. It names no other tier, so what Business and Enterprise accounts get is not stated there.
[18]
tl;dv Help Center: How can I unarchive my recording?נקרא בתאריך 2026-08-08Written by Carlo Thissen (Co-Founder), April 3, 2025.
[19]
tl;dv Help Center: How can I trim my recordings?נקרא בתאריך 2026-08-08Written by Suellen Lorga, January 15, 2026.
[20]
tl;dv Help Center: Managing your team in tl;dvנקרא בתאריך 2026-08-08Written by Suellen Lorga, September 23, 2025. Carries the non-retroactivity sentence for team settings changes.
[21]
tl;dv Help Center: Understanding permission levelsנקרא בתאריך 2026-08-08Written by Suellen Lorga, April 3, 2025.
[22]
tl;dv blog: GDPR compliant meeting assistants you can actually trustנקרא בתאריך 2026-08-08Vendor-authored marketing content, not a policy document. Cited only because it states a SOC 2 Type 1 report, which is one of the three SOC 2 positions tl;dv publishes.
[23]
tl;dv blog: tl;dv vs. Read.aiנקרא בתאריך 2026-08-08Vendor-authored comparison content. Cited only for claims that appear nowhere in the legal documents: the "SOC2 Compliant 🔴 (certification underway)" table cell and the matching body sentence, SAML SSO marked "Only on Enterprise", a six-month free-plan retention figure that conflicts with both the Privacy Policy table and the help center, and the feature-table cells asserting a "BAA with LLM providers" and a "0-day data retention" policy with vendors.
[24]
tl;dv blog: tl;dv vs. Fireflies.aiנקרא בתאריך 2026-08-08Vendor-authored comparison content, cited to show that the weakest SOC 2 position is published in more than one place: it carries the same "SOC2 Compliant 🔴 (certification underway)" cell and says tl;dv "is in the process of becoming SOC2 compliant". It repeats the "Only on Enterprise" SSO cell and the six-month free-plan retention figure as well.
[25]
tl;dv blog: AI and Privacy, What Teams Need to Know About AI Notetakers in 2026נקרא בתאריך 2026-08-04Vendor-authored marketing content. Cited only for tl;dv's description of its own bot as visible in the call and not designed to record silently.
[26]
BobDaHacker: tl;dv (Too Lazy; Didn't Validate), 181,874 Meetings Left Wide Openנקרא בתאריך 2026-08-08Independent security researcher's disclosure, published August 4, 2026. Source of the 181,874 meeting records, 84,312 users and 35,003 domains figures and of the January 28, 2026 report date and follow-up timeline. These are the researcher's own counts, disputed in part by tl;dv, and are attributed as claims rather than stated as findings.
[27]
Dark Reading: AI Notetaker Exposes Government, Corporate Video Callsנקרא בתאריך 2026-08-08Third-party trade-press report of the disclosure, published August 4, 2026. Carries the researcher's account of joining meetings and states that the issue was still live at the time of publication and that tl;dv did not reply to its press contacts. Cited as reporting, not as a finding.
[28]
tl;dv blog: Our thoughts on the darkreading.com articleנקרא בתאריך 2026-08-08The vendor's response, by Allan Bettarel, CTO, dated August 5, 2026. Acknowledges a vulnerability in the Firebase part of the stack, disputes the single-six-month-vulnerability framing as two distinct vectors, states the exposed data was metadata only while also conceding lookup of transcripts or AI notes for user-made-public meetings and entry into a select few live rooms, and says Firebase is being removed from the stack. A rebuttal, so it cannot carry the scale figures.
הביקורת הזאת מצטטת את המסמכים הפומביים של tl;dv ורשומות פומביות אמינות. היא אינה ייעוץ משפטי, ותביעות שהוגשו הן טענות, לא ממצאים.
ביקורות קשורות
איך Routines מטפלת באותו מידע
Routines, האפליקציה שמאחורי הביקורת הזאת, פותרת את אותה משימה אחרת: פגישות מוקלטות בלי בוט שמצטרף לשיחה, והסיכומים שלכם הם קובצי markdown על ה-Mac שלכם שנפתחים בכל עורך. בלי חיוב ענן ובלי עלות לדקה. כל ביקורות השקיפות