kolsetu.com — 85/100 (Laag privacyrisico)

Laatst geanalyseerd

Voer een nieuwe analyse uit op een ander beleid

Rapportdetails

Laag privacyrisico

Kolsetu respecteert over het algemeen de EU-privacyregels, maar verzamelt te veel gebruiksgegevens, mist een openbare Functionaris voor Gegevensbescherming (DPO), en geeft beperkte details over sommige internationale overdrachten.

Het beleid van Kolsetu voor Product, Website en Verwerkersovereenkomst is gedetailleerd, verwijst naar AVG-artikelen (GDPR), en omvat rechten, beveiligingsmaatregelen en overdrachtsmechanismen. Ze sluiten gebruikersgegevens expliciet uit voor AI-modeltraining en vertrouwen op SCC's of passendheidsbesluiten voor grensoverschrijdende gegevensstromen. Het beleid behoudt echter uitgebreide technische logs, noemt geen Functionaris voor Gegevensbescherming (DPO), en houdt beoordelingen van gerechtvaardigde belangen achter een aanvraagbarrière, wat de transparantie vermindert.

Laatst geanalyseerd
BronURL

Beoordeling per categorie

Uitsplitsing van het beleid over belangrijke compliancegebieden. Goed = sterk, redelijk = gemengd, slecht = zorgwekkend.

GegevensminimalisatieRedelijk

Verzamelt uitgebreide gebruikslogs (IP, apparaat-ID's) die 12 maanden worden bewaard, wat mogelijk meer is dan nodig is voor een B2B-beheerplatform.

TransparantieGoed

Beleidsregels zijn uitgebreid en verwijzen naar AVG-artikelen, maar beoordelingen van gerechtvaardigde belangen zijn alleen op aanvraag beschikbaar.

Delen met derdenRedelijk

Deelt gegevens met veel sub-verwerkers; de meeste zijn gevestigd in de EER, maar sommige Amerikaanse entiteiten (LiveKit) vertrouwen op SCC's zonder gedetailleerde waarborgen.

Internationale overdrachtenGoed

Gebruikt passendheidsbesluiten, SCC's en het EU-VS Data Privacy Framework; echter, de exacte reikwijdte van de SCC's voor elke sub-verwerker wordt niet vermeld.

AI/ModeltrainingGoed

Verbiedt expliciet het gebruik van platformgebruikersgegevens voor AI-modeltraining en omvat contractuele uitsluitingen voor AI-training.

GebruikersrechtenGoed

Biedt volledige AVG-rechten, duidelijke contactgegevens en reactietermijnen; sommige wettelijke bewaartermijnen worden vermeld.

Belangrijkste bevindingen

Opvallende clausules, problemen of positieve praktijken (kritiek eerst)

Waarschuwing

Brede verzameling en bewaring van technische gegevens

Het beleid logt IP-adressen, apparaatidentificatoren, browsertype, besturingssysteem en bewaart gebruikslogs 12 maanden, wat mogelijk disproportioneel is voor een business-to-business beheertool.

Waarschuwing

Geen benoemde Functionaris voor Gegevensbescherming (DPO)

Het Website Privacybeleid stelt dat Kolsetu geen DPO formeel heeft benoemd, ondanks de verwerking van grote hoeveelheden persoonsgegevens via meerdere diensten.

Waarschuwing

Op de VS gebaseerde sub-verwerker LiveKit mist openbaar gemaakte waarborgen

LiveKit (VS) verwerkt realtime audio; het beleid vermeldt alleen SCC's maar geeft geen details over encryptie, gegevensminimalisatie of auditrechten voor deze sub-verwerker.

Info

Beperkte transparantie over beoordelingen van gerechtvaardigde belangen

Beoordelingen van gerechtvaardigde belangen zouden 'op aanvraag beschikbaar' zijn, maar worden niet gepubliceerd, wat de verantwoordingsplicht voor de grondslag van art. 6 lid 1 sub f AVG vermindert.

Samenvatting voor de gebruiker

De privacyhouding van Kolsetu is over het algemeen solide, maar gebruikers moeten vragen om meer details over hoe lang technische gegevens worden bewaard en welke waarborgen gelden voor sub-verwerkers in de VS.

Nalevingshouding

Kolsetu toont een proactieve nalevingshouding met gedocumenteerde wettelijke gronden, rechtenmechanismen en beveiligingscertificeringen (ISO 27001, AVG). Toch kunnen enkele hiaten in transparantie en gegevensminimalisatie worden aangescherpt.

EU-overdrachten

Alle primaire verwerking vindt plaats in de EER. Overdrachten aan sub-verwerkers buiten de EER (bijv. LiveKit in de VS) worden gedekt door Standaardcontractbepalingen (SCC's), en waar beschikbaar worden passendheidsbesluiten gebruikt. Impactbeoordelingen van gegevensoverdrachten worden uitgevoerd, maar niet openbaar gemaakt.

Gedetecteerde signalen

Specifieke gegevens en praktijken geïdentificeerd in de tekst

Verzamelde gegevens
NaamWerk-e-mailadresTelefoonnummer (optioneel)BedrijfsnaamFunctietitelOrganisatorische rolInloggegevens (gehasht wachtwoord)IP-adresBrowsertypeBesturingssysteemApparaatidentificatorenInlogtijdstempelsSessieduurActiviteitenlogsInhoud van ondersteuningsverzoekenAbonnementsniveauFacturatiebevestigingsgebeurtenissenSpraakopnames (demogesprekken)GesprekstranscriptiesOproepmetadata (datum, tijd, duur)Marketingvoorkeuren
Verwerkingsdoeleinden
Accountaanmaak, authenticatie en beheer van platformtoegangLevering en werking van het Elba-platform en bijbehorende dienstenAbonnementsbeheer en verwerking van facturatiebevestigingenTechnische ondersteuning en incidentoplossingPlatformbeveiliging, fraudepreventie en monitoring van systeemstabiliteitAuditlogging voor verantwoordingsplicht en nalevingServicemededelingen (kritieke updates, beveiligingsmeldingen)Naleving van wettelijke verplichtingenWebsitebeveiliging en stabiliteitAfhandeling van demogesprekken en kwaliteitsverbeteringMarketingcommunicaties (met toestemming)
Delen met derden
Infrastructuur- en hostingproviders (Microsoft Azure EU, Google Ireland)Betalingsproviders (alleen transactiebevestiging)Telefonieproviders (Twilio – alleen bevestiging)Sub-verwerkers vermeld in Bijlage I-C (bijv. AWS, Azure OpenAI, Anthropic, LiveKit, Meta WhatsApp Business API)Werknemers van Kolsetu voor operationele doeleindenAuditors, juridisch adviseurs en bevoegde autoriteiten indien vereist
Internationale overdrachten
Alle primaire verwerking vindt plaats binnen de EER (Duitsland).Overdrachten aan sub-verwerkers buiten de EER vertrouwen op EU-passendheidsbesluiten, Standaardcontractbepalingen (SCC's) of het EU-VS Data Privacy Framework.Google Analytics brengt gegevens over naar de Verenigde Staten onder SCC's; IP-adressen worden geanonimiseerd voor overdracht.LiveKit (VS) verwerkt audio in EER-endpoints maar wordt gedekt door SCC's.
AI / Modeltraining
We gebruiken geen platformgebruikersgegevens voor advertenties, gedragsprofilering of AI-modeltraining.Uitsluiting van AI-training: Noch de Verwerker, noch een van zijn sub-verwerkers zal Klantpersoonsgegevens gebruiken om enig algemeen AI-model te trainen, af te stemmen of te verbeteren.Gegevens die worden gebruikt voor AI-interferentie zijn beperkt tot het strikt noodzakelijke minimum en worden niet bewaard na de inferentiesessie.

Bewijsfragmenten

Directe citaten uit het beleid ter ondersteuning van deze bevindingen

We collect and process only the personal data that is necessary for the purposes described in this Policy (Art. 5(1)(c) GDPR - data minimisation).

We do not use Platform User data for advertising, behavioural profiling, or AI model training.

All financial transactions are completed on the payment provider's own infrastructure; Kolsetu's data exposure is limited to the confirmation event.

Kolsetu implements and maintains appropriate technical and organisational measures (TOMs) in accordance with Art. 32 GDPR to protect Platform User data.

We do not derive biometric identifiers or voiceprints from voice recordings... and does not process voice recordings as biometric data within the meaning of Art. 9 GDPR.

Google Analytics data is processed by Google Ireland Limited... transferred to the United States for processing on Google LLC infrastructure. This transfer is protected by EU Standard Contractual Clauses.

Ontbreekt of onduidelijk

  • Geen openbaar beschikbare Gegevensbeschermingseffectbeoordeling (DPIA) voor de verwerking van spraakopnames.
  • Geen expliciete verklaring over de methode van IP-adresanonimisering.
  • Geen gedetailleerde beschrijving van hoe de beoordeling van gerechtvaardigde belangen wordt gedocumenteerd of beoordeeld.

Vragen om te stellen

  • Kan Kolsetu de gedocumenteerde beoordeling van gerechtvaardigde belangen verstrekken voor de verwerking van gebruikslogs en IP-adressen?
  • Welke technische en contractuele waarborgen zijn er voor de op de VS gebaseerde sub-verwerker LiveKit?
  • Hoe wordt IP-adresanonimisering uitgevoerd voorafgaand aan een grensoverschrijdende overdracht?
  • Waarom heeft Kolsetu geen Functionaris voor Gegevensbescherming (DPO) benoemd, en hoe worden de DPO-verantwoordelijkheden gedekt?
  • Is er een openbaar beschikbare DPIA voor de verwerking van opnames en transcripties van demogesprekken?
Deze analyse is door AI gegenereerd en is geen juridisch advies. Raadpleeg altijd een gekwalificeerde jurist voor compliancebeslissingen.

Deel deze analyse

Iedereen met deze link kan het resultaat hierboven bekijken.

Gebouwd door DentroChat

100% Europese AI-chat voor iedereen

Chat met AI, werk met bestanden, genereer afbeeldingen en zoek op het web. Gegevens blijven in Europa.

Infrastructuur gehost in de EUTekst, bestanden, afbeeldingen en webzoekenSnelle, Denk- en Creatieve modiPrivacy-first als standaardGeen gegevens verlaten Europa
Gratis proberen →
Alles bekijken