kolsetu.com — 85/100 (Lav personvernrisiko)
Sist analysert
Rapportdetaljer
Lav personvernrisikoKolsetu respekterer generelt EUs personvernregler, men de samler inn for mye bruksdata, mangler et offentlig personvernombud (DPO) og gir begrenset detalj om enkelte internasjonale overføringer.
Kolsetus retningslinjer for produkt, nettside og databehandleravtale er detaljerte, refererer til artikler i personvernforordningen (GDPR), og inkluderer rettigheter, sikkerhetstiltak og overføringsmekanismer. De ekskluderer eksplisitt brukerdata fra AI-modelltrening og er avhengige av standardkontraktsklausuler (SCC) eller adekvathetsbeslutninger for grensekryssende dataflyter. Imidlertid beholder retningslinjene omfattende tekniske logger, navngir ikke noe personvernombud, og holder interessavveiinger bak en forespørselsbarriere, noe som reduserer åpenheten.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Samler inn omfattende brukslogger (IP, enhets-IDer) som oppbevares i 12 måneder, noe som kan overstige hva som er nødvendig for en B2B-administrasjonsplattform.
Retningslinjene er omfattende og siterer GDPR-artikler, men interessavveiinger er kun tilgjengelige på forespørsel.
Deler data med mange underbehandlere; de fleste er basert i EØS, men noen amerikanske enheter (LiveKit) er avhengige av SCC-er uten detaljerte sikkerhetstiltak.
Bruker adekvathetsbeslutninger, SCC-er og EU‑U.S. Data Privacy Framework; imidlertid er det nøyaktige omfanget av SCC-er for hver underbehandler ikke oppført.
Forbyr eksplisitt bruk av plattformbrukerdata til AI-modelltrening og inkluderer kontraktmessige ekskluderinger av AI-trening.
Gir fulle GDPR-rettigheter, klare kontaktdetaljer og frister for svar; noen lovpålagte oppbevaringsgrenser er notert.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Omfattende teknisk datainnsamling og oppbevaring
Retningslinjene logger IP-adresser, enhetsidentifikatorer, nettlesertype, operativsystem og oppbevarer brukslogger i 12 måneder, noe som kan være uforholdsmessig for et bedrifts-til-bedrift-administrasjonsverktøy.
Ingen utnevnt personvernombud (DPO)
Nettstedets personvernerklæring sier at Kolsetu ikke formelt har utnevnt et personvernombud (DPO), til tross for at de behandler store mengder personopplysninger på tvers av flere tjenester.
US-baserte underbehandler LiveKit mangler offentliggjorte sikkerhetstiltak
LiveKit (USA) behandler sanntidslyd; retningslinjen nevner kun SCC-er, men gir ingen detaljer om kryptering, dataminimering eller revisjonsrettigheter for denne underbehandleren.
Begrenset åpenhet om interessavveiinger
Interessavveiinger sies å være «tilgjengelige på forespørsel», men er ikke publisert, noe som reduserer ansvarligheten for art. 6(1)(f)-grunnlaget.
Oppsummering for brukeren
Kolsetus holdning til personvern er solid totalt sett, men brukere bør be om flere detaljer om hvor lenge tekniske data oppbevares og hvilke sikkerhetstiltak som gjelder for underbehandlere i USA.
Compliance-stilling
Kolsetu demonstrerer en proaktiv samsvarsposisjon med dokumenterte rettsgrunnlag, rettighetsmekanismer og sikkerhetssertifiseringer (ISO 27001, GDPR). Likevel kan noen mangler når det gjelder åpenhet og dataminimering strammes inn.
EU-overføringer
All primærbehandling skjer i EØS. Overføringer til underbehandlere utenfor EØS (f.eks. LiveKit i USA) dekkes av standardkontraktsklausuler (SCC), og adekvathetsbeslutninger brukes der de er tilgjengelige. Konsekvensvurderinger for overføringer utføres, men gjøres ikke offentlig tilgjengelige.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
We collect and process only the personal data that is necessary for the purposes described in this Policy (Art. 5(1)(c) GDPR - data minimisation).
We do not use Platform User data for advertising, behavioural profiling, or AI model training.
All financial transactions are completed on the payment provider's own infrastructure; Kolsetu's data exposure is limited to the confirmation event.
Kolsetu implements and maintains appropriate technical and organisational measures (TOMs) in accordance with Art. 32 GDPR to protect Platform User data.
We do not derive biometric identifiers or voiceprints from voice recordings... and does not process voice recordings as biometric data within the meaning of Art. 9 GDPR.
Google Analytics data is processed by Google Ireland Limited... transferred to the United States for processing on Google LLC infrastructure. This transfer is protected by EU Standard Contractual Clauses.
Mangler eller uklart
- Ingen offentlig tilgjengelig konsekvensvurdering for personvern (DPIA) for behandling av lydbopptak.
- Ingen eksplisitt uttalelse om metoden for anonymisering av IP-adresser.
- Ingen detaljert beskrivelse av hvordan interessavveiingen dokumenteres eller gjennomgås.
Spørsmål å stille
- Kan Kolsetu fremskaffe den dokumenterte interessavveiingen for behandling av brukslogger og IP-adresser?
- Hvilke tekniske og kontraktmessige sikkerhetstiltak er på plass for den USA-baserte underbehandleren LiveKit?
- Hvordan utføres anonymisering av IP-adresser før en eventuell grensekryssende overføring?
- Hvorfor har ikke Kolsetu utnevnt et personvernombud (DPO), og hvordan dekkes DPO-ansvarene?
- Finnes det en offentlig tilgjengelig DPIA for behandlingen av opptak og transkripsjoner av demosamtaler?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se alletuta.com
87/100
Lav personvernrisikoTuta er en svært personvernvennlig kryptert e-postleverandør som lagrer alle brukerdata med ende-til-ende-kryptering i Tyskland, samler inn minimalt med metadata, bruker ingen informasjonskapsler og deler kun data med tredjeparter for betalingsbehandling eller ved rettskjennelse.
Vis rapport →gdprchat.eu
88/100
Lav personvernrisikoGDPRchat tilbyr usedvanlig sterk EU-sentrert personvern uten sporing og med selvbetjeningskontroller for data, men brukere bør være oppmerksomme på at ledetekster for bildegenerering kan brukes til AI-trening av en tredjepartsleverandør.
Vis rapport →proton.me
88/100
Lav personvernrisikoProton tilbyr sterk personvern som standard med ende-til-ende-kryptering, minimal datainnsamling og ingen annonsesporing, selv om noen brukerdata går til USA-baserte databehandlere for kundestøtte og betalinger.
Vis rapport →greenpt.com
82/100
Lav personvernrisikoGreenPT tilbyr sterk EU-datasuverenitet og minimal sporing, men retningslinjene deres er mistenkelig tause om hvorvidt chattedataene dine brukes til å trene AI-modeller, og de er avhengige av et svakt vern for søkeoverføringer basert i USA.
Vis rapport →