kolsetu.com — 85/100 (Geringes Datenschutzrisiko)

Zuletzt analysiert

Neue Analyse für eine andere Richtlinie starten

Berichtsdetails

Geringes Datenschutzrisiko

Kolsetu respektiert grundsätzlich die EU-Datenschutzvorschriften, sammelt jedoch zu viele Nutzungsdaten, hat keinen öffentlich benannten Datenschutzbeauftragten (DSB) und liefert nur begrenzte Details zu einigen internationalen Datenübermittlungen.

Die Richtlinien für Produkt, Website und Datenverarbeitungsvereinbarung von Kolsetu sind detailliert, verweisen auf DSGVO-Artikel und umfassen Rechte, Sicherheitsmaßnahmen und Übermittlungsmechanismen. Sie schließen Nutzerdaten ausdrücklich vom KI-Modelltraining aus und verlassen sich bei grenzüberschreitenden Datenflüssen auf Standardvertragsklauseln (SCCs) oder Angemessenheitsbeschlüsse. Die Richtlinien behalten jedoch umfangreiche technische Protokolle bei, nennen keinen Datenschutzbeauftragten und halten Interessenabwägungen hinter einer Anforderungsbarriere zurück, was die Transparenz verringert.

Zuletzt analysiert
QuelleURL

Kategoriebewertung

Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.

DatenminimierungMittel

Erfasst umfangreiche Nutzungsprotokolle (IP, Geräte-IDs), die 12 Monate lang aufbewahrt werden, was den Bedarf einer B2B-Admin-Plattform übersteigen könnte.

TransparenzGut

Die Richtlinien sind umfassend und zitieren DSGVO-Artikel, aber Interessenabwägungen sind nur auf Anfrage verfügbar.

Weitergabe an DritteMittel

Teilt Daten mit vielen Auftragsverarbeitern; die meisten haben ihren Sitz im EWR, aber einige US-Unternehmen (LiveKit) verlassen sich auf Standardvertragsklauseln ohne detaillierte Schutzmaßnahmen.

Internationale ÜbermittlungenGut

Verwendet Angemessenheitsbeschlüsse, Standardvertragsklauseln und das EU-U.S. Data Privacy Framework; jedoch ist der genaue Umfang der Standardvertragsklauseln für jeden Auftragsverarbeiter nicht aufgeführt.

KI/ModelltrainingGut

Verbietet ausdrücklich die Nutzung von Plattform-Nutzerdaten für das KI-Modelltraining und beinhaltet vertragliche Ausschlüsse für das KI-Training.

NutzerrechteGut

Bietet volle DSGVO-Rechte, klare Kontaktdaten und Antwortfristen; einige gesetzliche Aufbewahrungsfristen werden erwähnt.

Wichtigste Befunde

Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)

Warnung

Umfangreiche technische Datenerfassung und -aufbewahrung

Die Richtlinie protokolliert IP-Adressen, Gerätekennungen, Browsertyp, Betriebssystem und bewahrt Nutzungsprotokolle 12 Monate lang auf, was für ein Business-to-Business-Admin-Tool unverhältnismäßig sein kann.

Warnung

Kein bestellter Datenschutzbeauftragter (DSB)

Die Website-Datenschutzrichtlinie besagt, dass Kolsetu keinen DSB formell bestellt hat, obwohl große Mengen an personenbezogenen Daten über mehrere Dienste hinweg verarbeitet werden.

Warnung

Dem US-basierten Auftragsverarbeiter LiveKit fehlen offengelegte Schutzmaßnahmen

LiveKit (US) verarbeitet Echtzeit-Audio; die Richtlinie erwähnt nur Standardvertragsklauseln, liefert aber keine Details zu Verschlüsselung, Datenminimierung oder Prüfungsrechten für diesen Auftragsverarbeiter.

Info

Eingeschränkte Transparenz bei Interessenabwägungen

Interessenabwägungen sollen „auf Anfrage verfügbar“ sein, werden aber nicht veröffentlicht, was die Rechenschaftspflicht für die Rechtsgrundlage nach Art. 6 Abs. 1 lit. f DSGVO verringert.

Fazit für Nutzer

Kolsetus Datenschutzhaltung ist insgesamt solide, aber Nutzer sollten nach weiteren Details dazu fragen, wie lange technische Daten aufbewahrt werden und welche Schutzmaßnahmen für US-basierte Auftragsverarbeiter gelten.

Compliance-Posture

Kolsetu zeigt eine proaktive Compliance-Haltung mit dokumentierten Rechtsgrundlagen, Rechte-Mechanismen und Sicherheitszertifizierungen (ISO 27001, DSGVO). Dennoch könnten einige Lücken bei der Transparenz und Datenminimierung geschlossen werden.

EU-Übermittlungen

Die gesamte Hauptverarbeitung findet im EWR statt. Übermittlungen an Auftragsverarbeiter außerhalb des EWR (z. B. LiveKit in den USA) werden durch Standardvertragsklauseln abgedeckt, und wo verfügbar, werden Angemessenheitsbeschlüsse verwendet. Auswirkungsabschätzungen für Übermittlungen werden durchgeführt, aber nicht öffentlich bekannt gegeben.

Erkannte Signale

Konkrete Datenpunkte und Praktiken im Text identifiziert

Erhobene Daten
NameGeschäfts-E-Mail-AdresseTelefonnummer (optional)UnternehmensnameBerufsbezeichnungOrganisatorische RolleAnmeldedaten (gehashtes Passwort)IP-AdresseBrowsertypBetriebssystemGerätekennungenAnmeldezeitstempelSitzungsdauerAktivitätsprotokolleInhalt von SupportanfragenAbonnementstufeRechnungsbestätigungsereignisseSprachaufzeichnungen (Demo-Anrufe)GesprächstranskripteAnruf-Metadaten (Datum, Uhrzeit, Dauer)Marketingpräferenzen
Verarbeitungszwecke
Kontoerstellung, Authentifizierung und Verwaltung des PlattformzugangsBereitstellung und Betrieb der Elba-Plattform und zugehöriger DiensteAbonnementverwaltung und Verarbeitung von RechnungsbestätigungenTechnischer Support und VorfallsbehebungPlattformsicherheit, Betrugsprävention und Überwachung der SystemstabilitätAudit-Protokollierung für Rechenschaftspflicht und ComplianceDienstkommunikation (kritische Updates, Sicherheitsbenachrichtigungen)Einhaltung rechtlicher VerpflichtungenWebsicherheit und -stabilitätAbwicklung von Demo-Anrufen und QualitätsverbesserungMarketingkommunikation (mit Einwilligung)
Weitergabe an Dritte
Infrastruktur- und Hosting-Anbieter (Microsoft Azure EU, Google Ireland)Zahlungsanbieter (nur Transaktionsbestätigung)Telefonieanbieter (Twilio – nur Bestätigung)Auftragsverarbeiter in Anhang I-C aufgeführt (z. B. AWS, Azure OpenAI, Anthropic, LiveKit, Meta WhatsApp Business API)Mitarbeiter von Kolsetu für betriebliche ZweckePrüfer, Rechtsberater und zuständige Behörden bei Bedarf
Internationale Übermittlungen
Die gesamte Hauptverarbeitung findet innerhalb des EWR (Deutschland) statt.Übermittlungen an Auftragsverarbeiter außerhalb des EWR stützen sich auf EU-Angemessenheitsbeschlüsse, Standardvertragsklauseln oder das EU-U.S. Data Privacy Framework.Google Analytics übermittelt Daten unter Standardvertragsklauseln in die USA; IP-Adressen werden vor der Übermittlung anonymisiert.LiveKit (US) verarbeitet Audio in EU-Endpunkten, ist aber durch Standardvertragsklauseln abgedeckt.
KI / Modelltraining
Wir nutzen Plattform-Nutzerdaten nicht für Werbung, Verhaltensprofiling oder KI-Modelltraining.Ausschluss des KI-Trainings: Weder der Auftragsverarbeiter noch einer seiner Auftragsverarbeiter dürfen personenbezogene Kundendaten verwenden, um ein Allzweck-KI-Modell zu trainieren, zu optimieren oder zu verbessern.Für KI-Inferenz verwendete Daten sind auf das notwendige Minimum beschränkt und werden nicht über die Inferenzsitzung hinaus aufbewahrt.

Textbelege

Direkte Zitate aus der Richtlinie, die diese Befunde stützen

We collect and process only the personal data that is necessary for the purposes described in this Policy (Art. 5(1)(c) GDPR - data minimisation).

We do not use Platform User data for advertising, behavioural profiling, or AI model training.

All financial transactions are completed on the payment provider's own infrastructure; Kolsetu's data exposure is limited to the confirmation event.

Kolsetu implements and maintains appropriate technical and organisational measures (TOMs) in accordance with Art. 32 GDPR to protect Platform User data.

We do not derive biometric identifiers or voiceprints from voice recordings... and does not process voice recordings as biometric data within the meaning of Art. 9 GDPR.

Google Analytics data is processed by Google Ireland Limited... transferred to the United States for processing on Google LLC infrastructure. This transfer is protected by EU Standard Contractual Clauses.

Fehlend oder unklar

  • Keine öffentlich verfügbare Datenschutz-Folgenabschätzung (DSFA) für die Verarbeitung von Sprachaufzeichnungen.
  • Keine ausdrückliche Angabe zur Methode der IP-Adress-Anonymisierung.
  • Keine detaillierte Beschreibung, wie die Interessenabwägung dokumentiert oder überprüft wird.

Fragen zum Nachfragen

  • Kann Kolsetu die dokumentierte Interessenabwägung für die Verarbeitung von Nutzungsprotokollen und IP-Adressen vorlegen?
  • Welche technischen und vertraglichen Schutzmaßnahmen gelten für den US-basierten Auftragsverarbeiter LiveKit?
  • Wie wird die Anonymisierung der IP-Adresse vor einer grenzüberschreitenden Übermittlung durchgeführt?
  • Warum hat Kolsetu keinen Datenschutzbeauftragten bestellt und wie werden die Aufgaben des DSB abgedeckt?
  • Gibt es eine öffentlich zugängliche DSFA für die Verarbeitung von Aufzeichnungen und Transkripten von Demo-Anrufen?
Diese Analyse wird von KI erstellt und ist keine Rechtsberatung. Konsultiere für Compliance-Entscheidungen immer eine qualifizierte Rechtsfachkraft.

Diese Analyse teilen

Jeder mit diesem Link kann das Ergebnis oben einsehen.

Entwickelt von DentroChat

100 % europäischer KI-Chat für alle

Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.

In der EU gehostete InfrastrukturText, Dateien, Bilder & WebsucheSchnell-, Denk- und Kreativ-ModusDatenschutz zuerstKeine Daten verlassen Europa
Kostenlos testen →
Alle anzeigen