kolsetu.com — 85/100 (Riesgo de privacidad bajo)
Último análisis
Detalles del informe
Riesgo de privacidad bajoKolsetu generalmente respeta las normas de privacidad de la UE, pero recopila en exceso datos de uso, carece de un DPD público y proporciona detalles limitados sobre algunas transferencias internacionales.
Las políticas de Producto, Sitio Web y Acuerdo de Tratamiento de Datos de Kolsetu son detalladas, hacen referencia a artículos del RGPD (GDPR) e incluyen derechos, medidas de seguridad y mecanismos de transferencia. Excluyen explícitamente los datos de usuario del entrenamiento de modelos de IA y dependen de CSC o decisiones de adecuación para flujos transfronterizos. Sin embargo, las políticas conservan registros técnicos extensos, no nombran a un Delegado de Protección de Datos (DPD) y mantienen las evaluaciones de interés legítimo detrás de una barrera de solicitud, lo que reduce la transparencia.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
Recopila registros de uso extensos (IP, identificadores de dispositivo) conservados durante 12 meses, lo que puede exceder lo necesario para una plataforma de administración B2B.
Las políticas son exhaustivas y citan artículos del RGPD, pero las evaluaciones de interés legítimo solo están disponibles bajo solicitud.
Comparte datos con muchos subprocesadores; la mayoría tienen su sede en el EEE, pero algunas entidades de EE. UU. (LiveKit) dependen de CSC sin salvaguardas detalladas.
Utiliza decisiones de adecuación, CSC y el Marco de Privacidad de Datos UE-EE. UU.; sin embargo, no se lista el alcance exacto de las CSC para cada subprocesador.
Prohíbe explícitamente el uso de datos de usuarios de la plataforma para el entrenamiento de modelos de IA e incluye exclusiones contractuales de entrenamiento de IA.
Proporciona derechos completos del RGPD, detalles de contacto claros y plazos de respuesta; se señalan algunos límites de conservación legales.
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
Amplia recopilación y conservación de datos técnicos
La política registra direcciones IP, identificadores de dispositivo, tipo de navegador, sistema operativo y conserva registros de uso durante 12 meses, lo que puede ser desproporcionado para una herramienta de administración de empresa a empresa.
Sin Delegado de Protección de Datos (DPD) designado
La Política de Privacidad del Sitio Web indica que Kolsetu no ha designado formalmente a un DPD, a pesar de procesar grandes volúmenes de datos personales en múltiples servicios.
El subprocesador con sede en EE. UU. LiveKit carece de salvaguardas divulgadas
LiveKit (EE. UU.) procesa audio en tiempo real; la política solo menciona CSC pero no proporciona detalles sobre cifrado, minimización de datos o derechos de auditoría para este subprocesador.
Transparencia limitada sobre las evaluaciones de interés legítimo
Se dice que las evaluaciones de interés legítimo están "disponibles bajo solicitud", pero no se publican, lo que reduce la responsabilidad sobre la base del Art. 6(1)(f).
Resumen para el usuario
La postura de privacidad de Kolsetu es sólida en general, pero los usuarios deberían pedir más detalles sobre cuánto tiempo se conservan los datos técnicos y qué salvaguardas se aplican a los subprocesadores con sede en EE. UU.
Postura de cumplimiento
Kolsetu demuestra una postura de cumplimiento proactiva con bases legales documentadas, mecanismos de derechos y certificaciones de seguridad (ISO 27001, RGPD). Sin embargo, algunas lagunas en transparencia y minimización de datos podrían ajustarse.
Transferencias en la UE
Todo el tratamiento principal se realiza en el EEE. Las transferencias a subprocesadores fuera del EEE (p. ej., LiveKit en EE. UU.) están cubiertas por Cláusulas Contractuales Tipo, y se utilizan decisiones de adecuación cuando están disponibles. Se realizan evaluaciones de impacto de transferencias, pero no se publican.
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
We collect and process only the personal data that is necessary for the purposes described in this Policy (Art. 5(1)(c) GDPR - data minimisation).
We do not use Platform User data for advertising, behavioural profiling, or AI model training.
All financial transactions are completed on the payment provider's own infrastructure; Kolsetu's data exposure is limited to the confirmation event.
Kolsetu implements and maintains appropriate technical and organisational measures (TOMs) in accordance with Art. 32 GDPR to protect Platform User data.
We do not derive biometric identifiers or voiceprints from voice recordings... and does not process voice recordings as biometric data within the meaning of Art. 9 GDPR.
Google Analytics data is processed by Google Ireland Limited... transferred to the United States for processing on Google LLC infrastructure. This transfer is protected by EU Standard Contractual Clauses.
Ausente o poco claro
- No hay una Evaluación de Impacto en la Protección de Datos (EIPD) disponible públicamente para el procesamiento de grabaciones de voz.
- No hay una declaración explícita sobre el método de anonimización de direcciones IP.
- No hay una descripción detallada de cómo se documenta o revisa la evaluación de interés legítimo.
Preguntas que hacer
- ¿Puede Kolsetu proporcionar la evaluación de interés legítimo documentada para el procesamiento de registros de uso y direcciones IP?
- ¿Qué salvaguardas técnicas y contractuales existen para el subprocesador con sede en EE. UU. LiveKit?
- ¿Cómo se realiza la anonimización de direcciones IP antes de cualquier transferencia transfronteriza?
- ¿Por qué Kolsetu no ha designado a un Delegado de Protección de Datos y cómo se cubren las responsabilidades del DPD?
- ¿Hay una EIPD disponible públicamente para el procesamiento de grabaciones y transcripciones de llamadas de demostración?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todastuta.com
87/100
Riesgo de privacidad bajoTuta es un proveedor de correo electrónico cifrado muy respetuoso con la privacidad que almacena todos los datos de los usuarios con cifrado de extremo a extremo en Alemania, recopila metadatos mínimos, no utiliza cookies y comparte datos con terceros solo para el procesamiento de pagos o bajo orden judicial.
Ver informe →gdprchat.eu
88/100
Riesgo de privacidad bajoGDPRchat ofrece una privacidad excepcionalmente fuerte centrada en la UE sin seguimiento y con controles de datos de autoservicio, pero los usuarios deben ser conscientes de que los prompts de imagen pueden ser utilizados para el entrenamiento de IA por un proveedor externo.
Ver informe →proton.me
88/100
Riesgo de privacidad bajoProton ofrece una fuerte privacidad por defecto con cifrado de extremo a extremo, recopilación mínima de datos y sin seguimiento publicitario, aunque algunos datos de usuario fluyen a procesadores con sede en EE. UU. para soporte y pagos.
Ver informe →greenpt.com
82/100
Riesgo de privacidad bajoGreenPT ofrece una fuerte soberanía de datos de la UE y un seguimiento mínimo, pero su política guarda un silencio sospechoso sobre si los datos del chat se utilizan para entrenar modelos de IA, y depende de una salvaguarda débil para las transferencias de búsqueda basadas en EE. UU.
Ver informe →