kolsetu.com — 85/100 (Lav privatlivsrisiko)

Sidst analyseret

Kør en ny analyse på en anden politik

Rapportdetaljer

Lav privatlivsrisiko

Kolsetu respekterer generelt EU's privatlivsregler, men indsamler for meget brugsdata, mangler en offentlig DPO og giver begrænsede detaljer om visse internationale overførsler.

Kolsetus politikker for produkt, hjemmeside og databehandleraftale er detaljerede, refererer til artikler i Databeskyttelsesforordningen (GDPR) og inkluderer rettigheder, sikkerhedsforanstaltninger og overførselsmekanismer. De udelukker eksplicit brugerdata fra AI-modeltræning og er afhængige af SCC'er eller tilstrækkelighedskendelser for grænseoverskridende datastrømme. Politikkerne bevarer dog omfattende tekniske logfiler, nævner ikke en databeskyttelsesrådgiver (DPO) og holder interesseafvejningsvurderinger skjult bag en anmodningsbarriere, hvilket reducerer gennemsigtigheden.

Sidst analyseret
KildeURL

Vurdering pr. kategori

Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.

DataminimeringMiddel

Indsamler omfattende brugslogfiler (IP, enheds-ID'er), der opbevares i 12 måneder, hvilket kan overstige, hvad der er nødvendigt for en B2B-administrationsplatform.

GennemsigtighedGod

Politikkerne er omfattende og citerer GDPR-artikler, men interesseafvejningsvurderinger er kun tilgængelige på anmodning.

Deling med tredjeparterMiddel

Deler data med mange underdatabehandlere; de fleste er baseret i EØS, men nogle amerikanske enheder (LiveKit) er afhængige af SCC'er uden detaljerede sikkerhedsforanstaltninger.

Internationale overførslerGod

Bruger tilstrækkelighedskendelser, SCC'er og EU-U.S. Data Privacy Framework; dog er det præcise omfang af SCC'er for hver underdatabehandler ikke angivet.

AI/modeltræningGod

Forbyder eksplicit brug af platformbrugerdata til AI-modeltræning og inkluderer kontraktmæssige udelukkelser af AI-træning.

BrugerrettighederGod

Giver fulde GDPR-rettigheder, klare kontaktoplysninger og svartider; nogle lovbestemte opbevaringsgrænser er noteret.

Vigtige fund

Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)

Advarsel

Bred teknisk dataindsamling og -opbevaring

Politikken logger IP-adresser, enhedsidentifikatorer, browsertype, styresystem og opbevarer brugslogfiler i 12 måneder, hvilket kan være uforholdsmæssigt for et business-to-business-administrationsværktøj.

Advarsel

Ingen udpeget databeskyttelsesrådgiver (DPO)

Webstedets privatlivspolitik fastslår, at Kolsetu ikke formelt har udpeget en DPO, på trods af at de behandler store mængder personoplysninger på tværs af flere tjenester.

Advarsel

USA-baserede underdatabehandler LiveKit mangler offentliggjorte sikkerhedsforanstaltninger

LiveKit (USA) behandler lyd i realtid; politikken nævner kun SCC'er, men giver ingen detaljer om kryptering, dataminimering eller revisionsrettigheder for denne underdatabehandler.

Info

Begrænset gennemsigtighed om interesseafvejningsvurderinger

Interesseafvejningsvurderinger siges at være

Resumé til brugeren

Kolsetus holdning til privatlivsbeskyttelse er generelt solid, men brugere bør bede om flere detaljer om, hvor længe tekniske data opbevares, og hvilke sikkerhedsforanstaltninger der gælder for USA-baserede underdatabehandlere.

Compliance-stilling

Kolsetu demonstrerer en proaktiv overholdelsesindstilling med dokumenterede retsgrundlag, rettighedsmekanismer og sikkerhedscertificeringer (ISO 27001, GDPR). Ikke desto mindre kunne nogle huller i gennemsigtighed og dataminimering strammes op.

EU-overførsler

Al primær databehandling finder sted i EØS. Overførsler til underdatabehandlere uden for EØS (f.eks. LiveKit i USA) er dækket af standardkontraktbestemmelser (SCC'er), og tilstrækkelighedskendelser bruges, hvor det er muligt. Konsekvensanalyser for overførsler udføres, men offentliggøres ikke.

Registrerede signaler

Specifikke datapunkter og praksisser identificeret i teksten

Indsamlede data
NavnArbejds-e-mailadresseTelefonnummer (valgfrit)FirmanavnJobtitelOrganisatorisk rolleLoginoplysninger (hashet adgangskode)IP-adresseBrowsertypeStyresystemEnhedsidentifikatorerLogin-tidsstemplerSessionsvarighedAktivitetslogfilerIndhold af supportanmodningAbonnementsniveauBekræftelseshændelser for faktureringStemmeoptagelser (demoopkald)SamtaletransskriptionerOpkaldsmetadata (dato, tidspunkt, varighed)Marketingpræferencer
Behandlingsformål
Kontooprettelse, godkendelse og styring af platformadgangLevering og drift af Elba-platformen og tilknyttede tjenesterAbonnementsstyring og behandling af faktureringsbekræftelserTeknisk support og håndtering af hændelserPlatformsikkerhed, forebyggelse af svindel og overvågning af systemstabilitetRevisionslogføring for ansvarlighed og overholdelseTjenestekommunikation (kritiske opdateringer, sikkerhedsmeddelelser)Overholdelse af lovpligtige kravWebstedssikkerhed og -stabilitetHåndtering af demoopkald og kvalitetsforbedringMarkedsføringskommunikation (med samtykke)
Deling med tredjeparter
Infrastruktur- og hostingudbydere (Microsoft Azure EU, Google Ireland)Betalingsudbydere (kun transaktionsbekræftelse)Telefoniudbydere (Twilio – kun bekræftelse)Underdatabehandlere anført i Bilag I-C (f.eks. AWS, Azure OpenAI, Anthropic, LiveKit, Meta WhatsApp Business API)Ansatte i Kolsetu til operationelle formålRevisorer, juridisk rådgivning og kompetente myndigheder, når det er påkrævet
Internationale overførsler
Al primær databehandling finder sted inden for EØS (Tyskland).Overførsler til underdatabehandlere uden for EØS er afhængige af EU's tilstrækkelighedskendelser, standardkontraktbestemmelser (SCC'er) eller EU-U.S. Data Privacy Framework.Google Analytics overfører data til USA under SCC'er; IP-adresser anonymiseres inden overførsel.LiveKit (USA) behandler lyd i EU-endepunkter, men er dækket af SCC'er.
AI / Modeltræning
Vi bruger ikke platformbrugerdata til annoncering, adfærdsprofilering eller AI-modeltræning.Udelukkelse af AI-træning: Hverken databehandleren eller nogen af dens underdatabehandlere må bruge kundens personoplysninger til at træne, finjustere eller forbedre nogen generel AI-model.Data brugt til AI-inferens er begrænset til det strengt nødvendige og opbevares ikke ud over inferenssessionen.

Bevisuddrag

Direkte citater fra politikken, der understøtter disse fund

We collect and process only the personal data that is necessary for the purposes described in this Policy (Art. 5(1)(c) GDPR - data minimisation).

We do not use Platform User data for advertising, behavioural profiling, or AI model training.

All financial transactions are completed on the payment provider's own infrastructure; Kolsetu's data exposure is limited to the confirmation event.

Kolsetu implements and maintains appropriate technical and organisational measures (TOMs) in accordance with Art. 32 GDPR to protect Platform User data.

We do not derive biometric identifiers or voiceprints from voice recordings... and does not process voice recordings as biometric data within the meaning of Art. 9 GDPR.

Google Analytics data is processed by Google Ireland Limited... transferred to the United States for processing on Google LLC infrastructure. This transfer is protected by EU Standard Contractual Clauses.

Mangler eller uklart

  • Ingen offentligt tilgængelig konsekvensanalyse for databeskyttelse (DPIA) for behandling af stemmeoptagelser.
  • Ingen eksplicit erklæring om metoden til anonymisering af IP-adresser.
  • Ingen detaljeret beskrivelse af, hvordan interesseafvejningsvurderingen dokumenteres eller gennemgås.

Spørgsmål at stille

  • Kan Kolsetu fremlægge den dokumenterede interesseafvejningsvurdering for behandling af brugslogfiler og IP-adresser?
  • Hvilke tekniske og kontraktmæssige sikkerhedsforanstaltninger er der på plads for den USA-baserede underdatabehandler LiveKit?
  • Hvordan udføres anonymisering af IP-adresser inden en eventuel grænseoverskridende overførsel?
  • Hvorfor har Kolsetu ikke udpeget en databeskyttelsesrådgiver (DPO), og hvordan dækkes DPO-ansvaret?
  • Findes der en offentligt tilgængelig DPIA for behandlingen af demoopkaldsoptagelser og -transskriptioner?
Denne analyse er genereret af AI og er ikke juridisk rådgivning. Rådfør dig altid med en kvalificeret jurist ved compliance-beslutninger.

Del denne analyse

Alle med dette link kan se resultatet ovenfor.

Bygget af DentroChat

100 % europæisk AI-chat for alle

Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.

Infrastruktur hostet i EUTekst, filer, billeder og websøgningHurtig-, Tænk- og Kreativ-tilstandePrivatliv først som standardIngen data forlader Europa
Prøv gratis →
Se alle