kolsetu.com — 85/100 (Riesgo de privacidad bajo)

Último análisis

Ejecutar un nuevo análisis en otra política

Detalles del informe

Riesgo de privacidad bajo

Kolsetu generalmente respeta las normas de privacidad de la UE, pero recopila en exceso datos de uso, carece de un DPD público y proporciona detalles limitados sobre algunas transferencias internacionales.

Las políticas de Producto, Sitio Web y Acuerdo de Tratamiento de Datos de Kolsetu son detalladas, hacen referencia a artículos del RGPD (GDPR) e incluyen derechos, medidas de seguridad y mecanismos de transferencia. Excluyen explícitamente los datos de usuario del entrenamiento de modelos de IA y dependen de CSC o decisiones de adecuación para flujos transfronterizos. Sin embargo, las políticas conservan registros técnicos extensos, no nombran a un Delegado de Protección de Datos (DPD) y mantienen las evaluaciones de interés legítimo detrás de una barrera de solicitud, lo que reduce la transparencia.

Último análisis
FuenteURL

Evaluación por categoría

Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.

Minimización de datosRegular

Recopila registros de uso extensos (IP, identificadores de dispositivo) conservados durante 12 meses, lo que puede exceder lo necesario para una plataforma de administración B2B.

TransparenciaBueno

Las políticas son exhaustivas y citan artículos del RGPD, pero las evaluaciones de interés legítimo solo están disponibles bajo solicitud.

Compartición con tercerosRegular

Comparte datos con muchos subprocesadores; la mayoría tienen su sede en el EEE, pero algunas entidades de EE. UU. (LiveKit) dependen de CSC sin salvaguardas detalladas.

Transferencias internacionalesBueno

Utiliza decisiones de adecuación, CSC y el Marco de Privacidad de Datos UE-EE. UU.; sin embargo, no se lista el alcance exacto de las CSC para cada subprocesador.

Entrenamiento de IA/ModelosBueno

Prohíbe explícitamente el uso de datos de usuarios de la plataforma para el entrenamiento de modelos de IA e incluye exclusiones contractuales de entrenamiento de IA.

Derechos del usuarioBueno

Proporciona derechos completos del RGPD, detalles de contacto claros y plazos de respuesta; se señalan algunos límites de conservación legales.

Hallazgos clave

Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)

Advertencia

Amplia recopilación y conservación de datos técnicos

La política registra direcciones IP, identificadores de dispositivo, tipo de navegador, sistema operativo y conserva registros de uso durante 12 meses, lo que puede ser desproporcionado para una herramienta de administración de empresa a empresa.

Advertencia

Sin Delegado de Protección de Datos (DPD) designado

La Política de Privacidad del Sitio Web indica que Kolsetu no ha designado formalmente a un DPD, a pesar de procesar grandes volúmenes de datos personales en múltiples servicios.

Advertencia

El subprocesador con sede en EE. UU. LiveKit carece de salvaguardas divulgadas

LiveKit (EE. UU.) procesa audio en tiempo real; la política solo menciona CSC pero no proporciona detalles sobre cifrado, minimización de datos o derechos de auditoría para este subprocesador.

Info

Transparencia limitada sobre las evaluaciones de interés legítimo

Se dice que las evaluaciones de interés legítimo están "disponibles bajo solicitud", pero no se publican, lo que reduce la responsabilidad sobre la base del Art. 6(1)(f).

Resumen para el usuario

La postura de privacidad de Kolsetu es sólida en general, pero los usuarios deberían pedir más detalles sobre cuánto tiempo se conservan los datos técnicos y qué salvaguardas se aplican a los subprocesadores con sede en EE. UU.

Postura de cumplimiento

Kolsetu demuestra una postura de cumplimiento proactiva con bases legales documentadas, mecanismos de derechos y certificaciones de seguridad (ISO 27001, RGPD). Sin embargo, algunas lagunas en transparencia y minimización de datos podrían ajustarse.

Transferencias en la UE

Todo el tratamiento principal se realiza en el EEE. Las transferencias a subprocesadores fuera del EEE (p. ej., LiveKit en EE. UU.) están cubiertas por Cláusulas Contractuales Tipo, y se utilizan decisiones de adecuación cuando están disponibles. Se realizan evaluaciones de impacto de transferencias, pero no se publican.

Señales detectadas

Datos y prácticas específicas identificadas en el texto

Datos recopilados
NombreDirección de correo electrónico del trabajoNúmero de teléfono (opcional)Nombre de la empresaCargoRol organizativoCredenciales de inicio de sesión (contraseña hash)Dirección IPTipo de navegadorSistema operativoIdentificadores de dispositivoMarcas de tiempo de inicio de sesiónDuración de la sesiónRegistros de actividadContenido de solicitudes de soporteNivel de suscripciónEventos de confirmación de facturaciónGrabaciones de voz (llamadas de demostración)Transcripciones de conversacionesMetadatos de llamadas (fecha, hora, duración)Preferencias de marketing
Finalidades del tratamiento
Creación de cuentas, autenticación y gestión de acceso a la plataformaSuministro y operación de la plataforma Elba y servicios asociadosGestión de suscripciones y procesamiento de confirmación de facturaciónSoporte técnico y resolución de incidentesSeguridad de la plataforma, prevención de fraudes y monitoreo de estabilidad del sistemaRegistros de auditoría para responsabilidad y cumplimientoComunicaciones de servicio (actualizaciones críticas, notificaciones de seguridad)Cumplimiento de obligaciones legalesSeguridad y estabilidad del sitio webGestión de llamadas de demostración y mejora de calidadComunicaciones de marketing (con consentimiento)
Cesión a terceros
Proveedores de infraestructura y alojamiento (Microsoft Azure EU, Google Ireland)Proveedores de pago (solo confirmación de transacción)Proveedores de telefonía (Twilio – solo confirmación)Subprocesadores listados en el Anexo I‑C (p. ej., AWS, Azure OpenAI, Anthropic, LiveKit, Meta WhatsApp Business API)Empleados de Kolsetu con fines operativosAuditores, asesores legales y autoridades competentes cuando sea necesario
Transferencias internacionales
Todo el procesamiento principal se realiza dentro del EEE (Alemania).Las transferencias a subprocesadores fuera del EEE dependen de decisiones de adecuación de la UE, Cláusulas Contractuales Tipo o el Marco de Privacidad de Datos UE-EE. UU.Google Analytics transfiere datos a los Estados Unidos bajo CSC; las direcciones IP se anonimizan antes de la transferencia.LiveKit (EE. UU.) procesa audio en puntos finales de la UE pero está cubierto por CSC.
IA / Entrenamiento de modelos
No utilizamos datos de usuarios de la plataforma para publicidad, perfilamiento conductual o entrenamiento de modelos de IA.Exclusión de entrenamiento de IA: Ni el Procesador ni ninguno de sus subprocesadores utilizarán Datos Personales del Cliente para entrenar, ajustar o mejorar cualquier modelo de IA de propósito general.Los datos utilizados para la inferencia de IA se limitan al mínimo necesario y no se conservan más allá de la sesión de inferencia.

Fragmentos de evidencia

Citas directas de la política que respaldan estos hallazgos

We collect and process only the personal data that is necessary for the purposes described in this Policy (Art. 5(1)(c) GDPR - data minimisation).

We do not use Platform User data for advertising, behavioural profiling, or AI model training.

All financial transactions are completed on the payment provider's own infrastructure; Kolsetu's data exposure is limited to the confirmation event.

Kolsetu implements and maintains appropriate technical and organisational measures (TOMs) in accordance with Art. 32 GDPR to protect Platform User data.

We do not derive biometric identifiers or voiceprints from voice recordings... and does not process voice recordings as biometric data within the meaning of Art. 9 GDPR.

Google Analytics data is processed by Google Ireland Limited... transferred to the United States for processing on Google LLC infrastructure. This transfer is protected by EU Standard Contractual Clauses.

Ausente o poco claro

  • No hay una Evaluación de Impacto en la Protección de Datos (EIPD) disponible públicamente para el procesamiento de grabaciones de voz.
  • No hay una declaración explícita sobre el método de anonimización de direcciones IP.
  • No hay una descripción detallada de cómo se documenta o revisa la evaluación de interés legítimo.

Preguntas que hacer

  • ¿Puede Kolsetu proporcionar la evaluación de interés legítimo documentada para el procesamiento de registros de uso y direcciones IP?
  • ¿Qué salvaguardas técnicas y contractuales existen para el subprocesador con sede en EE. UU. LiveKit?
  • ¿Cómo se realiza la anonimización de direcciones IP antes de cualquier transferencia transfronteriza?
  • ¿Por qué Kolsetu no ha designado a un Delegado de Protección de Datos y cómo se cubren las responsabilidades del DPD?
  • ¿Hay una EIPD disponible públicamente para el procesamiento de grabaciones y transcripciones de llamadas de demostración?
Este análisis lo genera la IA y no constituye asesoramiento legal. Consulta siempre a un profesional jurídico cualificado para decisiones de cumplimiento.

Compartir este análisis

Cualquiera con este enlace puede ver el resultado anterior.

Creado por DentroChat

Chat de IA 100 % europeo para todos

Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.

Infraestructura alojada en la UETexto, archivos, imágenes y búsqueda webModos Rápido, Reflexión y CreativoPrivacidad por defectoNingún dato sale de Europa
Probar gratis →
Ver todas