kolsetu.com — 85/100 (Lav personvernrisiko)

Sist analysert

Kjør en ny analyse på en annen erklæring

Rapportdetaljer

Lav personvernrisiko

Kolsetu respekterer generelt EUs personvernregler, men de samler inn for mye bruksdata, mangler et offentlig personvernombud (DPO) og gir begrenset detalj om enkelte internasjonale overføringer.

Kolsetus retningslinjer for produkt, nettside og databehandleravtale er detaljerte, refererer til artikler i personvernforordningen (GDPR), og inkluderer rettigheter, sikkerhetstiltak og overføringsmekanismer. De ekskluderer eksplisitt brukerdata fra AI-modelltrening og er avhengige av standardkontraktsklausuler (SCC) eller adekvathetsbeslutninger for grensekryssende dataflyter. Imidlertid beholder retningslinjene omfattende tekniske logger, navngir ikke noe personvernombud, og holder interessavveiinger bak en forespørselsbarriere, noe som reduserer åpenheten.

Sist analysert
KildeURL

Vurdering per kategori

Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.

DataminimeringMiddels

Samler inn omfattende brukslogger (IP, enhets-IDer) som oppbevares i 12 måneder, noe som kan overstige hva som er nødvendig for en B2B-administrasjonsplattform.

ÅpenhetGod

Retningslinjene er omfattende og siterer GDPR-artikler, men interessavveiinger er kun tilgjengelige på forespørsel.

Deling med tredjeparterMiddels

Deler data med mange underbehandlere; de fleste er basert i EØS, men noen amerikanske enheter (LiveKit) er avhengige av SCC-er uten detaljerte sikkerhetstiltak.

Internasjonale overføringerGod

Bruker adekvathetsbeslutninger, SCC-er og EU‑U.S. Data Privacy Framework; imidlertid er det nøyaktige omfanget av SCC-er for hver underbehandler ikke oppført.

AI/modelltreningGod

Forbyr eksplisitt bruk av plattformbrukerdata til AI-modelltrening og inkluderer kontraktmessige ekskluderinger av AI-trening.

BrukerrettigheterGod

Gir fulle GDPR-rettigheter, klare kontaktdetaljer og frister for svar; noen lovpålagte oppbevaringsgrenser er notert.

Viktige funn

Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)

Advarsel

Omfattende teknisk datainnsamling og oppbevaring

Retningslinjene logger IP-adresser, enhetsidentifikatorer, nettlesertype, operativsystem og oppbevarer brukslogger i 12 måneder, noe som kan være uforholdsmessig for et bedrifts-til-bedrift-administrasjonsverktøy.

Advarsel

Ingen utnevnt personvernombud (DPO)

Nettstedets personvernerklæring sier at Kolsetu ikke formelt har utnevnt et personvernombud (DPO), til tross for at de behandler store mengder personopplysninger på tvers av flere tjenester.

Advarsel

US-baserte underbehandler LiveKit mangler offentliggjorte sikkerhetstiltak

LiveKit (USA) behandler sanntidslyd; retningslinjen nevner kun SCC-er, men gir ingen detaljer om kryptering, dataminimering eller revisjonsrettigheter for denne underbehandleren.

Info

Begrenset åpenhet om interessavveiinger

Interessavveiinger sies å være «tilgjengelige på forespørsel», men er ikke publisert, noe som reduserer ansvarligheten for art. 6(1)(f)-grunnlaget.

Oppsummering for brukeren

Kolsetus holdning til personvern er solid totalt sett, men brukere bør be om flere detaljer om hvor lenge tekniske data oppbevares og hvilke sikkerhetstiltak som gjelder for underbehandlere i USA.

Compliance-stilling

Kolsetu demonstrerer en proaktiv samsvarsposisjon med dokumenterte rettsgrunnlag, rettighetsmekanismer og sikkerhetssertifiseringer (ISO 27001, GDPR). Likevel kan noen mangler når det gjelder åpenhet og dataminimering strammes inn.

EU-overføringer

All primærbehandling skjer i EØS. Overføringer til underbehandlere utenfor EØS (f.eks. LiveKit i USA) dekkes av standardkontraktsklausuler (SCC), og adekvathetsbeslutninger brukes der de er tilgjengelige. Konsekvensvurderinger for overføringer utføres, men gjøres ikke offentlig tilgjengelige.

Oppdagede signaler

Spesifikke datapunkter og praksiser identifisert i teksten

Innsamlede data
NavnJobb-e-postadresseTelefonnummer (valgfritt)FirmanavnStillingstittelOrganisatorisk rolleInnloggingsinformasjon (hashet passord)IP-adresseNettlesertypeOperativsystemEnhetsidentifikatorerInnloggingstidsstemplerØktvarighetAktivitetsloggerInnhold i supportforespørslerAbonnementsnivåHendelser for faktureringsbekreftelseLydbopptak (demosamtaler)SamtaletranskripsjonerSamtalemetadata (dato, tidspunkt, varighet)Markedsføringspreferanser
Behandlingsformål
Kontoopprettelse, autentisering og administrasjon av plattformtilgangTilbud og drift av Elba-plattformen og tilknyttede tjenesterAbonnementsadministrasjon og behandling av faktureringsbekreftelserTeknisk støtte og hendelseshåndteringPlattform sikkerhet, svindelforebygging og overvåking av systemstabilitetRevisjonslogging for ansvarlighet og samsvarTjenestekommunikasjon (kritiske oppdateringer, sikkerhetsvarsler)Overholdelse av juridiske forpliktelserNettstedets sikkerhet og stabilitetHåndtering av demosamtaler og kvalitetsforbedringMarkedsføringskommunikasjon (med samtykke)
Deling med tredjeparter
Infrastruktur- og vertsleverandører (Microsoft Azure EU, Google Ireland)Betalingsleverandører (kun transaksjonsbekreftelse)Telefonileverandører (Twilio – kun bekreftelse)Underbehandlere oppført i Annekse I‑C (f.eks. AWS, Azure OpenAI, Anthropic, LiveKit, Meta WhatsApp Business API)Ansatte i Kolsetu til operasjonelle formålRevisorer, juridisk rådgivning og kompetente myndigheter når det er nødvendig
Internasjonale overføringer
All primærbehandling skjer innenfor EØS (Tyskland).Overføringer til underbehandlere utenfor EØS er avhengige av EUs adekvathetsbeslutninger, standardkontraktsklausuler (SCC) eller EU‑U.S. Data Privacy Framework.Google Analytics overfører data til USA under SCC-er; IP-adresser anonymiseres før overføring.LiveKit (USA) behandler lyd i EØS-endepunkter, men er dekket av SCC-er.
AI / Modelltrening
Vi bruker ikke plattformbrukerdata til reklame, atferdsprofilering eller AI-modelltrening.Ekskludering av AI-trening: Verken databehandleren eller noen av dens underbehandlere skal bruke kundens personopplysninger til å trene, finjustere eller forbedre noen generelle AI-modeller.Data brukt til AI-inferens er begrenset til det minimumsnødvendige og oppbevares ikke utover inferensøkten.

Bevisutdrag

Direkte sitater fra erklæringen som støtter disse funnene

We collect and process only the personal data that is necessary for the purposes described in this Policy (Art. 5(1)(c) GDPR - data minimisation).

We do not use Platform User data for advertising, behavioural profiling, or AI model training.

All financial transactions are completed on the payment provider's own infrastructure; Kolsetu's data exposure is limited to the confirmation event.

Kolsetu implements and maintains appropriate technical and organisational measures (TOMs) in accordance with Art. 32 GDPR to protect Platform User data.

We do not derive biometric identifiers or voiceprints from voice recordings... and does not process voice recordings as biometric data within the meaning of Art. 9 GDPR.

Google Analytics data is processed by Google Ireland Limited... transferred to the United States for processing on Google LLC infrastructure. This transfer is protected by EU Standard Contractual Clauses.

Mangler eller uklart

  • Ingen offentlig tilgjengelig konsekvensvurdering for personvern (DPIA) for behandling av lydbopptak.
  • Ingen eksplisitt uttalelse om metoden for anonymisering av IP-adresser.
  • Ingen detaljert beskrivelse av hvordan interessavveiingen dokumenteres eller gjennomgås.

Spørsmål å stille

  • Kan Kolsetu fremskaffe den dokumenterte interessavveiingen for behandling av brukslogger og IP-adresser?
  • Hvilke tekniske og kontraktmessige sikkerhetstiltak er på plass for den USA-baserte underbehandleren LiveKit?
  • Hvordan utføres anonymisering av IP-adresser før en eventuell grensekryssende overføring?
  • Hvorfor har ikke Kolsetu utnevnt et personvernombud (DPO), og hvordan dekkes DPO-ansvarene?
  • Finnes det en offentlig tilgjengelig DPIA for behandlingen av opptak og transkripsjoner av demosamtaler?
Denne analysen er generert av AI og er ikke juridisk rådgivning. Rådfør deg alltid med en kvalifisert jurist for compliance-beslutninger.

Del denne analysen

Alle med denne lenken kan se resultatet ovenfor.

Bygget av DentroChat

100 % europeisk AI-chat for alle

Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.

Infrastruktur hostet i EUTekst, filer, bilder og nettsøkRask-, Tenk- og Kreativ-modusPersonvern først som standardIngen data forlater Europa
Prøv gratis →
Se alle