kolsetu.com — 85/100 (Faible risque pour la vie privée)

Dernière analyse

Lancer une nouvelle analyse sur une autre politique

Détails du rapport

Faible risque pour la vie privée

Kolsetu respecte généralement les règles de confidentialité de l'UE, mais il collecte trop de données d'utilisation, ne dispose pas d'un DPD (DPO) public et fournit peu de détails sur certains transferts internationaux.

Les politiques relatives au produit, au site Web et à l'accord de traitement des données de Kolsetu sont détaillées, font référence aux articles du RGPD et incluent les droits, les mesures de sécurité et les mécanismes de transfert. Elles excluent explicitement les données utilisateur de l'entraînement des modèles d'IA et s'appuient sur des Clauses Contractuelles Types (SCC) ou des décisions d'adéquation pour les flux transfrontaliers. Cependant, les politiques conservent des journaux techniques exhaustifs, ne nomment pas de Délégué à la protection des données (DPD) et gardent les évaluations d'intérêt légitime derrière une barrière de demande, ce qui réduit la transparence.

Dernière analyse
SourceURL

Évaluation par catégorie

Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.

Minimisation des donnéesMoyen

Collecte des journaux d'utilisation exhaustifs (adresses IP, identifiants d'appareil) conservés pendant 12 mois, ce qui peut dépasser ce qui est nécessaire pour une plateforme d'administration B2B.

TransparenceBon

Les politiques sont complètes et citent les articles du RGPD, mais les évaluations d'intérêt légitime ne sont disponibles que sur demande.

Partage avec des tiersMoyen

Partage des données avec de nombreux sous-traitants ; la plupart sont basés dans l'EEE, mais certaines entités américaines (LiveKit) s'appuient sur des SCC sans garanties détaillées.

Transferts internationauxBon

Utilise des décisions d'adéquation, des SCC et l'EU-U.S. Data Privacy Framework ; cependant, la portée exacte des SCC pour chaque sous-traitant n'est pas listée.

Entraînement d'IA/ModèlesBon

Interdit explicitement l'utilisation des données des utilisateurs de la plateforme pour l'entraînement de modèles d'IA et inclut des exclusions contractuelles d'entraînement d'IA.

Droits des utilisateursBon

Fournit l'ensemble des droits du RGPD, des coordonnées claires et des délais de réponse ; certaines limites de conservation légales sont mentionnées.

Constats clés

Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)

Avertissement

Collecte et rétention étendues de données techniques

La politique enregistre les adresses IP, les identifiants d'appareil, le type de navigateur, le système d'exploitation et conserve les journaux d'utilisation pendant 12 mois, ce qui peut être disproportionné pour un outil d'administration B2B.

Avertissement

Aucun Délégué à la protection des données (DPD/DPO) nommé

La politique de confidentialité du site Web indique que Kolsetu n'a pas formellement nommé de DPD (DPO), bien qu'elle traite de grands volumes de données personnelles à travers plusieurs services.

Avertissement

Le sous-traitant américain LiveKit manque de garanties divulguées

LiveKit (États-Unis) traite l'audio en temps réel ; la politique mentionne uniquement les SCC mais ne fournit aucun détail sur le chiffrement, la minimisation des données ou les droits d'audit pour ce sous-traitant.

Info

Transparence limitée sur les évaluations d'intérêt légitime

Les évaluations d'intérêt légitime seraient « disponibles sur demande » mais ne sont pas publiées, ce qui réduit la responsabilité quant à la base de l'art. 6(1)(f).

Synthèse pour l'utilisateur

La position de Kolsetu en matière de confidentialité est globalement solide, mais les utilisateurs devraient demander plus de détails sur la durée de conservation des données techniques et sur les garanties applicables aux sous-traitants basés aux États-Unis.

Posture de conformité

Kolsetu fait preuve d'une posture de conformité proactive avec des bases juridiques documentées, des mécanismes d'exercice des droits et des certifications de sécurité (ISO 27001, RGPD). Cependant, certaines lacunes en matière de transparence et de minimisation des données pourraient être resserrées.

Transferts UE

Tout le traitement principal a lieu dans l'EEE. Les transferts vers des sous-traitants hors EEE (par exemple, LiveKit aux États-Unis) sont couverts par des Clauses Contractuelles Types (SCC), et des décisions d'adéquation sont utilisées lorsque cela est possible. Les évaluations d'impact des transferts sont effectuées mais ne sont pas rendues publiques.

Signaux détectés

Données et pratiques spécifiques identifiées dans le texte

Données collectées
NomAdresse e-mail professionnelleNuméro de téléphone (facultatif)Nom de l'entrepriseTitre du posteRôle au sein de l'organisationIdentifiants de connexion (mot de passe haché)Adresse IPType de navigateurSystème d'exploitationIdentifiants d'appareilHorodatages de connexionDurée de la sessionJournaux d'activitéContenu des demandes de supportNiveau d'abonnementÉvénements de confirmation de facturationEnregistrements vocaux (appels de démonstration)Transcriptions de conversationMétadonnées d'appel (date, heure, durée)Préférences marketing
Finalités du traitement
Création de compte, authentification et gestion des accès à la plateformeFourniture et fonctionnement de la plateforme Elba et des services associésGestion des abonnements et traitement des confirmations de facturationSupport technique et résolution d'incidentsSécurité de la plateforme, prévention des fraudes et surveillance de la stabilité du systèmeJournalisation d'audit pour la responsabilité et la conformitéCommunications de service (mises à jour critiques, notifications de sécurité)Conformité aux obligations légalesSécurité et stabilité du site WebGestion des appels de démonstration et amélioration de la qualitéCommunications marketing (avec consentement)
Partage avec des tiers
Fournisseurs d'infrastructure et d'hébergement (Microsoft Azure EU, Google Ireland)Fournisseurs de paiement (confirmation de transaction uniquement)Fournisseurs de téléphonie (Twilio – confirmation uniquement)Sous-traitants listés à l'Annexe I-C (par exemple, AWS, Azure OpenAI, Anthropic, LiveKit, Meta WhatsApp Business API)Employés de Kolsetu à des fins opérationnellesAuditeurs, conseillers juridiques et autorités compétentes lorsque cela est requis
Transferts internationaux
Tout le traitement principal a lieu au sein de l'EEE (Allemagne).Les transferts vers des sous-traitants en dehors de l'EEE reposent sur des décisions d'adéquation de l'UE, des Clauses Contractuelles Types (SCC) ou l'EU-U.S. Data Privacy Framework.Google Analytics transfère des données vers les États-Unis en vertu de SCC ; les adresses IP sont anonymisées avant le transfert.LiveKit (États-Unis) traite l'audio dans des points de terminaison de l'UE mais est couvert par des SCC.
IA / Entraînement de modèles
Nous n'utilisons pas les données des utilisateurs de la plateforme pour la publicité, le profilage comportemental ou l'entraînement de modèles d'IA.Exclusion d'entraînement d'IA : Ni le Sous-traitant ni aucun de ses sous-traitants ne doivent utiliser les Données Personnelles du Client pour entraîner, ajuster ou améliorer un modèle d'IA à usage général.Les données utilisées pour l'inférence de l'IA sont limitées au strict nécessaire et ne sont pas conservées au-delà de la session d'inférence.

Extraits probants

Citations directes de la politique à l'appui de ces constats

We collect and process only the personal data that is necessary for the purposes described in this Policy (Art. 5(1)(c) GDPR - data minimisation).

We do not use Platform User data for advertising, behavioural profiling, or AI model training.

All financial transactions are completed on the payment provider's own infrastructure; Kolsetu's data exposure is limited to the confirmation event.

Kolsetu implements and maintains appropriate technical and organisational measures (TOMs) in accordance with Art. 32 GDPR to protect Platform User data.

We do not derive biometric identifiers or voiceprints from voice recordings... and does not process voice recordings as biometric data within the meaning of Art. 9 GDPR.

Google Analytics data is processed by Google Ireland Limited... transferred to the United States for processing on Google LLC infrastructure. This transfer is protected by EU Standard Contractual Clauses.

Manquant ou flou

  • Aucune Analyse d'Impact relative à la Protection des Données (AIPD) publiquement disponible pour le traitement des enregistrements vocaux.
  • Aucune déclaration explicite sur la méthode d'anonymisation des adresses IP.
  • Aucune description détaillée de la façon dont l'évaluation de l'intérêt légitime est documentée ou examinée.

Questions à poser

  • Kolsetu peut-il fournir l'évaluation d'intérêt légitime documentée pour le traitement des journaux d'utilisation et des adresses IP ?
  • Quelles sont les garanties techniques et contractuelles en place pour le sous-traitant américain LiveKit ?
  • Comment l'anonymisation des adresses IP est-elle effectuée avant tout transfert transfrontalier ?
  • Pourquoi Kolsetu n'a-t-il pas nommé de Délégué à la protection des données, et comment les responsabilités du DPD (DPO) sont-elles couvertes ?
  • Existe-t-il une AIPD (DPIA) publiquement disponible pour le traitement des enregistrements et des transcriptions d'appels de démonstration ?
Cette analyse est générée par IA et ne constitue pas un avis juridique. Consultez toujours un professionnel du droit qualifié pour les décisions de conformité.

Partager cette analyse

Toute personne disposant de ce lien peut consulter le résultat ci-dessus.

Conçu par DentroChat

Chat IA 100 % européen pour tous

Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.

Infrastructure hébergée dans l'UETexte, fichiers, images et recherche webModes Rapide, Réflexion et CréatifConfidentialité par défautAucune donnée ne quitte l'Europe
Essayer gratuitement →
Tout afficher