kolsetu.com — 85/100 (Faible risque pour la vie privée)
Dernière analyse
Détails du rapport
Faible risque pour la vie privéeKolsetu respecte généralement les règles de confidentialité de l'UE, mais il collecte trop de données d'utilisation, ne dispose pas d'un DPD (DPO) public et fournit peu de détails sur certains transferts internationaux.
Les politiques relatives au produit, au site Web et à l'accord de traitement des données de Kolsetu sont détaillées, font référence aux articles du RGPD et incluent les droits, les mesures de sécurité et les mécanismes de transfert. Elles excluent explicitement les données utilisateur de l'entraînement des modèles d'IA et s'appuient sur des Clauses Contractuelles Types (SCC) ou des décisions d'adéquation pour les flux transfrontaliers. Cependant, les politiques conservent des journaux techniques exhaustifs, ne nomment pas de Délégué à la protection des données (DPD) et gardent les évaluations d'intérêt légitime derrière une barrière de demande, ce qui réduit la transparence.
Évaluation par catégorie
Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.
Collecte des journaux d'utilisation exhaustifs (adresses IP, identifiants d'appareil) conservés pendant 12 mois, ce qui peut dépasser ce qui est nécessaire pour une plateforme d'administration B2B.
Les politiques sont complètes et citent les articles du RGPD, mais les évaluations d'intérêt légitime ne sont disponibles que sur demande.
Partage des données avec de nombreux sous-traitants ; la plupart sont basés dans l'EEE, mais certaines entités américaines (LiveKit) s'appuient sur des SCC sans garanties détaillées.
Utilise des décisions d'adéquation, des SCC et l'EU-U.S. Data Privacy Framework ; cependant, la portée exacte des SCC pour chaque sous-traitant n'est pas listée.
Interdit explicitement l'utilisation des données des utilisateurs de la plateforme pour l'entraînement de modèles d'IA et inclut des exclusions contractuelles d'entraînement d'IA.
Fournit l'ensemble des droits du RGPD, des coordonnées claires et des délais de réponse ; certaines limites de conservation légales sont mentionnées.
Constats clés
Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)
Collecte et rétention étendues de données techniques
La politique enregistre les adresses IP, les identifiants d'appareil, le type de navigateur, le système d'exploitation et conserve les journaux d'utilisation pendant 12 mois, ce qui peut être disproportionné pour un outil d'administration B2B.
Aucun Délégué à la protection des données (DPD/DPO) nommé
La politique de confidentialité du site Web indique que Kolsetu n'a pas formellement nommé de DPD (DPO), bien qu'elle traite de grands volumes de données personnelles à travers plusieurs services.
Le sous-traitant américain LiveKit manque de garanties divulguées
LiveKit (États-Unis) traite l'audio en temps réel ; la politique mentionne uniquement les SCC mais ne fournit aucun détail sur le chiffrement, la minimisation des données ou les droits d'audit pour ce sous-traitant.
Transparence limitée sur les évaluations d'intérêt légitime
Les évaluations d'intérêt légitime seraient « disponibles sur demande » mais ne sont pas publiées, ce qui réduit la responsabilité quant à la base de l'art. 6(1)(f).
Synthèse pour l'utilisateur
La position de Kolsetu en matière de confidentialité est globalement solide, mais les utilisateurs devraient demander plus de détails sur la durée de conservation des données techniques et sur les garanties applicables aux sous-traitants basés aux États-Unis.
Posture de conformité
Kolsetu fait preuve d'une posture de conformité proactive avec des bases juridiques documentées, des mécanismes d'exercice des droits et des certifications de sécurité (ISO 27001, RGPD). Cependant, certaines lacunes en matière de transparence et de minimisation des données pourraient être resserrées.
Transferts UE
Tout le traitement principal a lieu dans l'EEE. Les transferts vers des sous-traitants hors EEE (par exemple, LiveKit aux États-Unis) sont couverts par des Clauses Contractuelles Types (SCC), et des décisions d'adéquation sont utilisées lorsque cela est possible. Les évaluations d'impact des transferts sont effectuées mais ne sont pas rendues publiques.
Signaux détectés
Données et pratiques spécifiques identifiées dans le texte
Extraits probants
Citations directes de la politique à l'appui de ces constats
We collect and process only the personal data that is necessary for the purposes described in this Policy (Art. 5(1)(c) GDPR - data minimisation).
We do not use Platform User data for advertising, behavioural profiling, or AI model training.
All financial transactions are completed on the payment provider's own infrastructure; Kolsetu's data exposure is limited to the confirmation event.
Kolsetu implements and maintains appropriate technical and organisational measures (TOMs) in accordance with Art. 32 GDPR to protect Platform User data.
We do not derive biometric identifiers or voiceprints from voice recordings... and does not process voice recordings as biometric data within the meaning of Art. 9 GDPR.
Google Analytics data is processed by Google Ireland Limited... transferred to the United States for processing on Google LLC infrastructure. This transfer is protected by EU Standard Contractual Clauses.
Manquant ou flou
- Aucune Analyse d'Impact relative à la Protection des Données (AIPD) publiquement disponible pour le traitement des enregistrements vocaux.
- Aucune déclaration explicite sur la méthode d'anonymisation des adresses IP.
- Aucune description détaillée de la façon dont l'évaluation de l'intérêt légitime est documentée ou examinée.
Questions à poser
- Kolsetu peut-il fournir l'évaluation d'intérêt légitime documentée pour le traitement des journaux d'utilisation et des adresses IP ?
- Quelles sont les garanties techniques et contractuelles en place pour le sous-traitant américain LiveKit ?
- Comment l'anonymisation des adresses IP est-elle effectuée avant tout transfert transfrontalier ?
- Pourquoi Kolsetu n'a-t-il pas nommé de Délégué à la protection des données, et comment les responsabilités du DPD (DPO) sont-elles couvertes ?
- Existe-t-il une AIPD (DPIA) publiquement disponible pour le traitement des enregistrements et des transcriptions d'appels de démonstration ?
Partager cette analyse
Toute personne disposant de ce lien peut consulter le résultat ci-dessus.
Conçu par DentroChat
Chat IA 100 % européen pour tous
Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.
Autres politiques de confidentialité analysées
Tout affichertuta.com
87/100
Faible risque pour la vie privéeTuta est un fournisseur de messagerie chiffrée très respectueux de la vie privée qui stocke toutes les données utilisateur chiffrées de bout en bout en Allemagne, collecte un minimum de métadonnées, n'utilise pas de cookies et ne partage des données avec des tiers que pour le traitement des paiements ou sur ordonnance du tribunal.
Voir le rapport →gdprchat.eu
88/100
Faible risque pour la vie privéeGDPRchat offre une confidentialité exceptionnellement forte centrée sur l'UE, sans suivi et avec des contrôles de données en libre-service, mais les utilisateurs doivent savoir que les invites d'images peuvent être utilisées pour l'entraînement de l'IA par un fournisseur tiers.
Voir le rapport →proton.me
88/100
Faible risque pour la vie privéeProton offre une forte confidentialité par défaut avec un chiffrement de bout en bout, une collecte de données minimale et aucun suivi publicitaire, bien que certaines données utilisateur soient transmises à des sous-traitants basés aux États-Unis pour le support et les paiements.
Voir le rapport →greenpt.com
82/100
Faible risque pour la vie privéeGreenPT offre une forte souveraineté des données dans l'UE et un suivi minimal, mais sa politique garde un silence suspect sur l'utilisation éventuelle de vos données de chat pour entraîner des modèles d'IA, et elle s'appuie sur une garantie faible pour les transferts de recherche basés aux États-Unis.
Voir le rapport →