kolsetu.com — 85/100 (Niskie ryzyko prywatności)
Ostatnia analiza
Szczegóły raportu
Niskie ryzyko prywatnościKolsetu ogólnie przestrzega unijnych zasad prywatności, ale nadmiernie zbiera dane o użytkowaniu, nie ma publicznego IOD (Inspektor Ochrony Danych) i zapewnia ograniczone szczegóły dotyczące niektórych transferów międzynarodowych.
Polityki Produktu, Strony internetowej oraz Umowy o Przetwarzaniu Danych Kolsetu są szczegółowe, odwołują się do artykułów RODO (GDPR) i obejmują prawa, środki bezpieczeństwa oraz mechanizmy transferu. Wyraźnie wykluczają dane użytkowników z trenowania modeli AI i opierają się na SCC (Standardowe Klauzule Umowne) lub decyzjach o odpowiedniości dla przepływów transgranicznych. Jednakże polityki zachowują obszerne logi techniczne, nie podają nazwiska Inspektora Ochrony Danych (IOD) i utrzymują oceny uzasadnionego interesu za barierą wnioskowania, co zmniejsza przejrzystość.
Ocena według kategorii
Podział polityki na kluczowe obszary zgodności. Dobry = silny, umiarkowany = mieszany, słaby = niepokojący.
Zbiera obszerne logi użytkowania (IP, identyfikatory urządzeń) przechowywane przez 12 miesięcy, co może przekraczać to, co jest potrzebne dla platformy administracyjnej B2B.
Polityki są kompleksowe i cytują artykuły RODO, ale oceny uzasadnionego interesu są dostępne tylko na żądanie.
Udostępnia dane wielu podprocesorom; większość ma siedzibę w EOG, ale niektóre podmioty z USA (LiveKit) polegają na SCC bez szczegółowych zabezpieczeń.
Wykorzystuje decyzje o odpowiedniości, SCC i EU-U.S. Data Privacy Framework; jednak dokładny zakres SCC dla każdego podprocesora nie jest wymieniony.
Wyraźnie zabrania używania danych Użytkowników Platformy do trenowania modeli AI i zawiera umowne wykluczenia trenowania AI.
Zapewnia pełne prawa wynikające z RODO, jasne dane kontaktowe i terminy odpowiedzi; odnotowano pewne ustawowe limity przechowywania.
Kluczowe ustalenia
Istotne klauzule, problemy lub dobre praktyki (krytyczne na początku)
Szerokie zbieranie i przechowywanie danych technicznych
Polityka rejestruje adresy IP, identyfikatory urządzeń, typ przeglądarki, system operacyjny i przechowuje logi użytkowania przez 12 miesięcy, co może być nieproporcjonalne dla narzędzia administracyjnego B2B.
Brak powołanego Inspektora Ochrony Danych (IOD)
Polityka Prywatności Strony Internetowej stwierdza, że Kolsetu nie powołało formalnie IOD, pomimo przetwarzania dużych ilości danych osobowych w wielu usługach.
Podprocesor LiveKit z siedzibą w USA nie ma ujawnionych zabezpieczeń
LiveKit (USA) przetwarza dźwięk w czasie rzeczywistym; polityka wspomina tylko o SCC, ale nie podaje szczegółów dotyczących szyfrowania, minimalizacji danych lub praw do audytu dla tego podprocesora.
Ograniczona przejrzystość ocen uzasadnionego interesu
Mówi się, że oceny uzasadnionego interesu są „dostępne na żądanie”, ale nie są publikowane, co zmniejsza odpowiedzialność za podstawę z art. 6 ust. 1 lit. f RODO.
Podsumowanie dla użytkownika
Podejście Kolsetu do prywatności jest ogólnie solidne, ale użytkownicy powinni poprosić o więcej szczegółów na temat tego, jak długo przechowywane są dane techniczne i jakie zabezpieczenia mają zastosowanie do podprocesorów z siedzibą w USA.
Postawa zgodności
Kolsetu wykazuje proaktywne podejście do zgodności z udokumentowanymi podstawami prawnymi, mechanizmami praw i certyfikatami bezpieczeństwa (ISO 27001, RODO). Niemniej jednak, pewne luki w przejrzystości i minimalizacji danych mogłyby zostać zacieśnione.
Transfery UE
Całe podstawowe przetwarzanie odbywa się w EOG. Transfery do podprocesorów spoza EOG (np. LiveKit w USA) są objęte Standardowymi Klauzulami Umownymi (SCC), a decyzje o odpowiedniości są stosowane tam, gdzie są dostępne. Oceny wpływu transferu są przeprowadzane, ale nie są publicznie ujawniane.
Wykryte sygnały
Konkretne dane i praktyki zidentyfikowane w tekście
Fragmenty dowodowe
Bezpośrednie cytaty z polityki potwierdzające te ustalenia
We collect and process only the personal data that is necessary for the purposes described in this Policy (Art. 5(1)(c) GDPR - data minimisation).
We do not use Platform User data for advertising, behavioural profiling, or AI model training.
All financial transactions are completed on the payment provider's own infrastructure; Kolsetu's data exposure is limited to the confirmation event.
Kolsetu implements and maintains appropriate technical and organisational measures (TOMs) in accordance with Art. 32 GDPR to protect Platform User data.
We do not derive biometric identifiers or voiceprints from voice recordings... and does not process voice recordings as biometric data within the meaning of Art. 9 GDPR.
Google Analytics data is processed by Google Ireland Limited... transferred to the United States for processing on Google LLC infrastructure. This transfer is protected by EU Standard Contractual Clauses.
Brakujące lub niejasne
- Brak publicznie dostępnego Raportu z Oceny Skutków dla Ochrony Danych (DPIA) dla przetwarzania nagrań głosowych.
- Brak wyraźnego oświadczenia dotyczącego metody anonimizacji adresów IP.
- Brak szczegółowego opisu tego, jak ocena uzasadnionego interesu jest dokumentowana lub przeglądana.
Pytania do zadania
- Czy Kolsetu może udostępnić udokumentowaną ocenę uzasadnionego interesu dla przetwarzania logów użytkowania i adresów IP?
- Jakie techniczne i umowne zabezpieczenia są w miejscu dla podprocesora LiveKit z siedzibą w USA?
- W jaki sposób przeprowadzana jest anonimizacja adresów IP przed jakimkolwiek transferem transgranicznym?
- Dlaczego Kolsetu nie powołało Inspektora Ochrony Danych i w jaki sposób pokryte są obowiązki IOD?
- Czy istnieje publicznie dostępny DPIA dla przetwarzania nagrań i transkrypcji połączeń demo?
Udostępnij tę analizę
Każda osoba z tym linkiem może zobaczyć wynik powyżej.
Stworzone przez DentroChat
100% europejski czat AI dla wszystkich
Rozmawiaj z AI, pracuj z plikami, generuj obrazy i przeszukuj sieć. Dane pozostają w Europie.
Inne analizowane polityki prywatności
Zobacz wszystkietuta.com
87/100
Niskie ryzyko prywatnościTuta to wysoce przyjazny dla prywatności, szyfrowany dostawca poczty e-mail, który przechowuje wszystkie dane użytkowników zaszyfrowane metodą end-to-end w Niemczech, zbiera minimalne metadane, nie używa plików cookie i udostępnia dane stronom trzecim tylko w celu przetwarzania płatności lub na podstawie nakazu sądowego.
Zobacz raport →gdprchat.eu
88/100
Niskie ryzyko prywatnościGDPRchat oferuje wyjątkowo silną prywatność zorientowaną na UE, bez śledzenia i z samoobsługową kontrolą danych, ale użytkownicy powinni mieć świadomość, że podpowiedzi obrazów mogą być wykorzystywane do trenowania AI przez zewnętrznego dostawcę.
Zobacz raport →proton.me
88/100
Niskie ryzyko prywatnościProton oferuje domyślnie silną ochronę prywatności dzięki szyfrowaniu end-to-end, minimalnemu zbieraniu danych i brakowi śledzenia reklam, choć niektóre dane użytkowników trafiają do podmiotów przetwarzających w USA w celu obsługi klienta i płatności.
Zobacz raport →greenpt.com
82/100
Niskie ryzyko prywatnościGreenPT oferuje silną suwerenność danych w UE i minimalne śledzenie, ale jego polityka podejrzanie milczy na temat tego, czy dane czatu są używane do trenowania modeli AI, i opiera się na słabym zabezpieczeniu dla transferów wyszukiwania do USA.
Zobacz raport →