kolsetu.com — 85/100 (Lav privatlivsrisiko)
Sidst analyseret
Rapportdetaljer
Lav privatlivsrisikoKolsetu respekterer generelt EU's privatlivsregler, men indsamler for meget brugsdata, mangler en offentlig DPO og giver begrænsede detaljer om visse internationale overførsler.
Kolsetus politikker for produkt, hjemmeside og databehandleraftale er detaljerede, refererer til artikler i Databeskyttelsesforordningen (GDPR) og inkluderer rettigheder, sikkerhedsforanstaltninger og overførselsmekanismer. De udelukker eksplicit brugerdata fra AI-modeltræning og er afhængige af SCC'er eller tilstrækkelighedskendelser for grænseoverskridende datastrømme. Politikkerne bevarer dog omfattende tekniske logfiler, nævner ikke en databeskyttelsesrådgiver (DPO) og holder interesseafvejningsvurderinger skjult bag en anmodningsbarriere, hvilket reducerer gennemsigtigheden.
Vurdering pr. kategori
Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.
Indsamler omfattende brugslogfiler (IP, enheds-ID'er), der opbevares i 12 måneder, hvilket kan overstige, hvad der er nødvendigt for en B2B-administrationsplatform.
Politikkerne er omfattende og citerer GDPR-artikler, men interesseafvejningsvurderinger er kun tilgængelige på anmodning.
Deler data med mange underdatabehandlere; de fleste er baseret i EØS, men nogle amerikanske enheder (LiveKit) er afhængige af SCC'er uden detaljerede sikkerhedsforanstaltninger.
Bruger tilstrækkelighedskendelser, SCC'er og EU-U.S. Data Privacy Framework; dog er det præcise omfang af SCC'er for hver underdatabehandler ikke angivet.
Forbyder eksplicit brug af platformbrugerdata til AI-modeltræning og inkluderer kontraktmæssige udelukkelser af AI-træning.
Giver fulde GDPR-rettigheder, klare kontaktoplysninger og svartider; nogle lovbestemte opbevaringsgrænser er noteret.
Vigtige fund
Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)
Bred teknisk dataindsamling og -opbevaring
Politikken logger IP-adresser, enhedsidentifikatorer, browsertype, styresystem og opbevarer brugslogfiler i 12 måneder, hvilket kan være uforholdsmæssigt for et business-to-business-administrationsværktøj.
Ingen udpeget databeskyttelsesrådgiver (DPO)
Webstedets privatlivspolitik fastslår, at Kolsetu ikke formelt har udpeget en DPO, på trods af at de behandler store mængder personoplysninger på tværs af flere tjenester.
USA-baserede underdatabehandler LiveKit mangler offentliggjorte sikkerhedsforanstaltninger
LiveKit (USA) behandler lyd i realtid; politikken nævner kun SCC'er, men giver ingen detaljer om kryptering, dataminimering eller revisionsrettigheder for denne underdatabehandler.
Begrænset gennemsigtighed om interesseafvejningsvurderinger
Interesseafvejningsvurderinger siges at være
Resumé til brugeren
Kolsetus holdning til privatlivsbeskyttelse er generelt solid, men brugere bør bede om flere detaljer om, hvor længe tekniske data opbevares, og hvilke sikkerhedsforanstaltninger der gælder for USA-baserede underdatabehandlere.
Compliance-stilling
Kolsetu demonstrerer en proaktiv overholdelsesindstilling med dokumenterede retsgrundlag, rettighedsmekanismer og sikkerhedscertificeringer (ISO 27001, GDPR). Ikke desto mindre kunne nogle huller i gennemsigtighed og dataminimering strammes op.
EU-overførsler
Al primær databehandling finder sted i EØS. Overførsler til underdatabehandlere uden for EØS (f.eks. LiveKit i USA) er dækket af standardkontraktbestemmelser (SCC'er), og tilstrækkelighedskendelser bruges, hvor det er muligt. Konsekvensanalyser for overførsler udføres, men offentliggøres ikke.
Registrerede signaler
Specifikke datapunkter og praksisser identificeret i teksten
Bevisuddrag
Direkte citater fra politikken, der understøtter disse fund
We collect and process only the personal data that is necessary for the purposes described in this Policy (Art. 5(1)(c) GDPR - data minimisation).
We do not use Platform User data for advertising, behavioural profiling, or AI model training.
All financial transactions are completed on the payment provider's own infrastructure; Kolsetu's data exposure is limited to the confirmation event.
Kolsetu implements and maintains appropriate technical and organisational measures (TOMs) in accordance with Art. 32 GDPR to protect Platform User data.
We do not derive biometric identifiers or voiceprints from voice recordings... and does not process voice recordings as biometric data within the meaning of Art. 9 GDPR.
Google Analytics data is processed by Google Ireland Limited... transferred to the United States for processing on Google LLC infrastructure. This transfer is protected by EU Standard Contractual Clauses.
Mangler eller uklart
- Ingen offentligt tilgængelig konsekvensanalyse for databeskyttelse (DPIA) for behandling af stemmeoptagelser.
- Ingen eksplicit erklæring om metoden til anonymisering af IP-adresser.
- Ingen detaljeret beskrivelse af, hvordan interesseafvejningsvurderingen dokumenteres eller gennemgås.
Spørgsmål at stille
- Kan Kolsetu fremlægge den dokumenterede interesseafvejningsvurdering for behandling af brugslogfiler og IP-adresser?
- Hvilke tekniske og kontraktmæssige sikkerhedsforanstaltninger er der på plads for den USA-baserede underdatabehandler LiveKit?
- Hvordan udføres anonymisering af IP-adresser inden en eventuel grænseoverskridende overførsel?
- Hvorfor har Kolsetu ikke udpeget en databeskyttelsesrådgiver (DPO), og hvordan dækkes DPO-ansvaret?
- Findes der en offentligt tilgængelig DPIA for behandlingen af demoopkaldsoptagelser og -transskriptioner?
Del denne analyse
Alle med dette link kan se resultatet ovenfor.
Bygget af DentroChat
100 % europæisk AI-chat for alle
Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.
Andre analyserede privatlivspolitikker
Se alletuta.com
87/100
Lav privatlivsrisikoTuta er en meget privatlivsvenlig krypteret e-mailudbyder, der gemmer alle brugerdata ende-til-ende krypteret i Tyskland, indsamler minimal metadata, bruger ingen cookies og deler kun data med tredjeparter til betalingsbehandling eller under retskendelse.
Se rapport →gdprchat.eu
88/100
Lav privatlivsrisikoGDPRchat tilbyder en usædvanlig stærk EU-centreret databeskyttelse uden sporing og med selvbetjeningskontrol af data, men brugere bør være opmærksomme på, at billedprompts kan blive brugt til AI-træning af en tredjepartsudbyder.
Se rapport →proton.me
88/100
Lav privatlivsrisikoProton tilbyder stærkt privatliv som standard med end-to-end-kryptering, minimal dataindsamling og ingen annonce-sporing, selvom nogle brugerdata sendes til amerikanske databehandlere til support og betaling.
Se rapport →greenpt.com
82/100
Lav privatlivsrisikoGreenPT tilbyder stærk EU-datasuverænitet og minimal sporing, men deres politik er mistænkeligt tavs om, hvorvidt dine chatdata bruges til at træne AI-modeller, og de er afhængige af en svag sikkerhedsforanstaltning for USA-baserede søgeoverførsler.
Se rapport →