kolsetu.com — 85/100 (Geringes Datenschutzrisiko)
Zuletzt analysiert
Berichtsdetails
Geringes DatenschutzrisikoKolsetu respektiert grundsätzlich die EU-Datenschutzvorschriften, sammelt jedoch zu viele Nutzungsdaten, hat keinen öffentlich benannten Datenschutzbeauftragten (DSB) und liefert nur begrenzte Details zu einigen internationalen Datenübermittlungen.
Die Richtlinien für Produkt, Website und Datenverarbeitungsvereinbarung von Kolsetu sind detailliert, verweisen auf DSGVO-Artikel und umfassen Rechte, Sicherheitsmaßnahmen und Übermittlungsmechanismen. Sie schließen Nutzerdaten ausdrücklich vom KI-Modelltraining aus und verlassen sich bei grenzüberschreitenden Datenflüssen auf Standardvertragsklauseln (SCCs) oder Angemessenheitsbeschlüsse. Die Richtlinien behalten jedoch umfangreiche technische Protokolle bei, nennen keinen Datenschutzbeauftragten und halten Interessenabwägungen hinter einer Anforderungsbarriere zurück, was die Transparenz verringert.
Kategoriebewertung
Aufschlüsselung der Richtlinie nach zentralen Compliance-Bereichen. Gut = stark, mittel = gemischt, schlecht = bedenklich.
Erfasst umfangreiche Nutzungsprotokolle (IP, Geräte-IDs), die 12 Monate lang aufbewahrt werden, was den Bedarf einer B2B-Admin-Plattform übersteigen könnte.
Die Richtlinien sind umfassend und zitieren DSGVO-Artikel, aber Interessenabwägungen sind nur auf Anfrage verfügbar.
Teilt Daten mit vielen Auftragsverarbeitern; die meisten haben ihren Sitz im EWR, aber einige US-Unternehmen (LiveKit) verlassen sich auf Standardvertragsklauseln ohne detaillierte Schutzmaßnahmen.
Verwendet Angemessenheitsbeschlüsse, Standardvertragsklauseln und das EU-U.S. Data Privacy Framework; jedoch ist der genaue Umfang der Standardvertragsklauseln für jeden Auftragsverarbeiter nicht aufgeführt.
Verbietet ausdrücklich die Nutzung von Plattform-Nutzerdaten für das KI-Modelltraining und beinhaltet vertragliche Ausschlüsse für das KI-Training.
Bietet volle DSGVO-Rechte, klare Kontaktdaten und Antwortfristen; einige gesetzliche Aufbewahrungsfristen werden erwähnt.
Wichtigste Befunde
Bemerkenswerte Klauseln, Probleme oder positive Praktiken (kritische zuerst)
Umfangreiche technische Datenerfassung und -aufbewahrung
Die Richtlinie protokolliert IP-Adressen, Gerätekennungen, Browsertyp, Betriebssystem und bewahrt Nutzungsprotokolle 12 Monate lang auf, was für ein Business-to-Business-Admin-Tool unverhältnismäßig sein kann.
Kein bestellter Datenschutzbeauftragter (DSB)
Die Website-Datenschutzrichtlinie besagt, dass Kolsetu keinen DSB formell bestellt hat, obwohl große Mengen an personenbezogenen Daten über mehrere Dienste hinweg verarbeitet werden.
Dem US-basierten Auftragsverarbeiter LiveKit fehlen offengelegte Schutzmaßnahmen
LiveKit (US) verarbeitet Echtzeit-Audio; die Richtlinie erwähnt nur Standardvertragsklauseln, liefert aber keine Details zu Verschlüsselung, Datenminimierung oder Prüfungsrechten für diesen Auftragsverarbeiter.
Eingeschränkte Transparenz bei Interessenabwägungen
Interessenabwägungen sollen „auf Anfrage verfügbar“ sein, werden aber nicht veröffentlicht, was die Rechenschaftspflicht für die Rechtsgrundlage nach Art. 6 Abs. 1 lit. f DSGVO verringert.
Fazit für Nutzer
Kolsetus Datenschutzhaltung ist insgesamt solide, aber Nutzer sollten nach weiteren Details dazu fragen, wie lange technische Daten aufbewahrt werden und welche Schutzmaßnahmen für US-basierte Auftragsverarbeiter gelten.
Compliance-Posture
Kolsetu zeigt eine proaktive Compliance-Haltung mit dokumentierten Rechtsgrundlagen, Rechte-Mechanismen und Sicherheitszertifizierungen (ISO 27001, DSGVO). Dennoch könnten einige Lücken bei der Transparenz und Datenminimierung geschlossen werden.
EU-Übermittlungen
Die gesamte Hauptverarbeitung findet im EWR statt. Übermittlungen an Auftragsverarbeiter außerhalb des EWR (z. B. LiveKit in den USA) werden durch Standardvertragsklauseln abgedeckt, und wo verfügbar, werden Angemessenheitsbeschlüsse verwendet. Auswirkungsabschätzungen für Übermittlungen werden durchgeführt, aber nicht öffentlich bekannt gegeben.
Erkannte Signale
Konkrete Datenpunkte und Praktiken im Text identifiziert
Textbelege
Direkte Zitate aus der Richtlinie, die diese Befunde stützen
We collect and process only the personal data that is necessary for the purposes described in this Policy (Art. 5(1)(c) GDPR - data minimisation).
We do not use Platform User data for advertising, behavioural profiling, or AI model training.
All financial transactions are completed on the payment provider's own infrastructure; Kolsetu's data exposure is limited to the confirmation event.
Kolsetu implements and maintains appropriate technical and organisational measures (TOMs) in accordance with Art. 32 GDPR to protect Platform User data.
We do not derive biometric identifiers or voiceprints from voice recordings... and does not process voice recordings as biometric data within the meaning of Art. 9 GDPR.
Google Analytics data is processed by Google Ireland Limited... transferred to the United States for processing on Google LLC infrastructure. This transfer is protected by EU Standard Contractual Clauses.
Fehlend oder unklar
- Keine öffentlich verfügbare Datenschutz-Folgenabschätzung (DSFA) für die Verarbeitung von Sprachaufzeichnungen.
- Keine ausdrückliche Angabe zur Methode der IP-Adress-Anonymisierung.
- Keine detaillierte Beschreibung, wie die Interessenabwägung dokumentiert oder überprüft wird.
Fragen zum Nachfragen
- Kann Kolsetu die dokumentierte Interessenabwägung für die Verarbeitung von Nutzungsprotokollen und IP-Adressen vorlegen?
- Welche technischen und vertraglichen Schutzmaßnahmen gelten für den US-basierten Auftragsverarbeiter LiveKit?
- Wie wird die Anonymisierung der IP-Adresse vor einer grenzüberschreitenden Übermittlung durchgeführt?
- Warum hat Kolsetu keinen Datenschutzbeauftragten bestellt und wie werden die Aufgaben des DSB abgedeckt?
- Gibt es eine öffentlich zugängliche DSFA für die Verarbeitung von Aufzeichnungen und Transkripten von Demo-Anrufen?
Diese Analyse teilen
Jeder mit diesem Link kann das Ergebnis oben einsehen.
Entwickelt von DentroChat
100 % europäischer KI-Chat für alle
Chatte mit KI, arbeite mit Dateien, generiere Bilder und suche im Web. Daten bleiben in Europa.
Weitere analysierte Datenschutzerklärungen
Alle anzeigentuta.com
87/100
Geringes DatenschutzrisikoTuta ist ein sehr datenschutzfreundlicher verschlüsselter E-Mail-Anbieter, der alle Nutzerdaten Ende-zu-Ende-verschlüsselt in Deutschland speichert, minimale Metadaten erfasst, keine Cookies verwendet und Daten nur für die Zahlungsabwicklung oder auf richterliche Anordnung an Dritte weitergibt.
Bericht ansehen →gdprchat.eu
88/100
Geringes DatenschutzrisikoGDPRchat bietet außergewöhnlich starken EU-zentrierten Datenschutz ohne Tracking und mit Self-Service-Datenkontrolle, aber Nutzer sollten sich bewusst sein, dass Bild-Prompts von einem Drittanbieter für KI-Training verwendet werden können.
Bericht ansehen →proton.me
88/100
Geringes DatenschutzrisikoProton bietet standardmäßig starke Privatsphäre mit Ende-zu-Ende-Verschlüsselung, minimaler Datenerhebung und ohne Werbetracking, obwohl einige Nutzerdaten an US-amerikanische Auftragsverarbeiter für Support und Zahlungen weitergegeben werden.
Bericht ansehen →greenpt.com
82/100
Geringes DatenschutzrisikoGreenPT bietet eine starke EU-Datensouveränität und minimales Tracking, aber die Richtlinie ist verdächtig still darüber, ob Ihre Chat-Daten für das Training von KI-Modellen verwendet werden, und sie verlässt sich auf eine schwache Schutzmaßnahme für US-basierte Suchübertragungen.
Bericht ansehen →