kolsetu.com — 85/100 (Niskie ryzyko prywatności)

Ostatnia analiza

Uruchom nową analizę dla innej polityki

Szczegóły raportu

Niskie ryzyko prywatności

Kolsetu ogólnie przestrzega unijnych zasad prywatności, ale nadmiernie zbiera dane o użytkowaniu, nie ma publicznego IOD (Inspektor Ochrony Danych) i zapewnia ograniczone szczegóły dotyczące niektórych transferów międzynarodowych.

Polityki Produktu, Strony internetowej oraz Umowy o Przetwarzaniu Danych Kolsetu są szczegółowe, odwołują się do artykułów RODO (GDPR) i obejmują prawa, środki bezpieczeństwa oraz mechanizmy transferu. Wyraźnie wykluczają dane użytkowników z trenowania modeli AI i opierają się na SCC (Standardowe Klauzule Umowne) lub decyzjach o odpowiedniości dla przepływów transgranicznych. Jednakże polityki zachowują obszerne logi techniczne, nie podają nazwiska Inspektora Ochrony Danych (IOD) i utrzymują oceny uzasadnionego interesu za barierą wnioskowania, co zmniejsza przejrzystość.

Ostatnia analiza
ŹródłoURL

Ocena według kategorii

Podział polityki na kluczowe obszary zgodności. Dobry = silny, umiarkowany = mieszany, słaby = niepokojący.

Minimalizacja danychŚredni

Zbiera obszerne logi użytkowania (IP, identyfikatory urządzeń) przechowywane przez 12 miesięcy, co może przekraczać to, co jest potrzebne dla platformy administracyjnej B2B.

PrzejrzystośćDobry

Polityki są kompleksowe i cytują artykuły RODO, ale oceny uzasadnionego interesu są dostępne tylko na żądanie.

Udostępnianie stronom trzecimŚredni

Udostępnia dane wielu podprocesorom; większość ma siedzibę w EOG, ale niektóre podmioty z USA (LiveKit) polegają na SCC bez szczegółowych zabezpieczeń.

Transfery międzynarodoweDobry

Wykorzystuje decyzje o odpowiedniości, SCC i EU-U.S. Data Privacy Framework; jednak dokładny zakres SCC dla każdego podprocesora nie jest wymieniony.

Trenowanie AI/ModeliDobry

Wyraźnie zabrania używania danych Użytkowników Platformy do trenowania modeli AI i zawiera umowne wykluczenia trenowania AI.

Prawa użytkownikówDobry

Zapewnia pełne prawa wynikające z RODO, jasne dane kontaktowe i terminy odpowiedzi; odnotowano pewne ustawowe limity przechowywania.

Kluczowe ustalenia

Istotne klauzule, problemy lub dobre praktyki (krytyczne na początku)

Ostrzeżenie

Szerokie zbieranie i przechowywanie danych technicznych

Polityka rejestruje adresy IP, identyfikatory urządzeń, typ przeglądarki, system operacyjny i przechowuje logi użytkowania przez 12 miesięcy, co może być nieproporcjonalne dla narzędzia administracyjnego B2B.

Ostrzeżenie

Brak powołanego Inspektora Ochrony Danych (IOD)

Polityka Prywatności Strony Internetowej stwierdza, że Kolsetu nie powołało formalnie IOD, pomimo przetwarzania dużych ilości danych osobowych w wielu usługach.

Ostrzeżenie

Podprocesor LiveKit z siedzibą w USA nie ma ujawnionych zabezpieczeń

LiveKit (USA) przetwarza dźwięk w czasie rzeczywistym; polityka wspomina tylko o SCC, ale nie podaje szczegółów dotyczących szyfrowania, minimalizacji danych lub praw do audytu dla tego podprocesora.

Info

Ograniczona przejrzystość ocen uzasadnionego interesu

Mówi się, że oceny uzasadnionego interesu są „dostępne na żądanie”, ale nie są publikowane, co zmniejsza odpowiedzialność za podstawę z art. 6 ust. 1 lit. f RODO.

Podsumowanie dla użytkownika

Podejście Kolsetu do prywatności jest ogólnie solidne, ale użytkownicy powinni poprosić o więcej szczegółów na temat tego, jak długo przechowywane są dane techniczne i jakie zabezpieczenia mają zastosowanie do podprocesorów z siedzibą w USA.

Postawa zgodności

Kolsetu wykazuje proaktywne podejście do zgodności z udokumentowanymi podstawami prawnymi, mechanizmami praw i certyfikatami bezpieczeństwa (ISO 27001, RODO). Niemniej jednak, pewne luki w przejrzystości i minimalizacji danych mogłyby zostać zacieśnione.

Transfery UE

Całe podstawowe przetwarzanie odbywa się w EOG. Transfery do podprocesorów spoza EOG (np. LiveKit w USA) są objęte Standardowymi Klauzulami Umownymi (SCC), a decyzje o odpowiedniości są stosowane tam, gdzie są dostępne. Oceny wpływu transferu są przeprowadzane, ale nie są publicznie ujawniane.

Wykryte sygnały

Konkretne dane i praktyki zidentyfikowane w tekście

Zbierane dane
Imię i nazwiskoSłużbowy adres e-mailNumer telefonu (opcjonalnie)Nazwa firmyStanowiskoRola w organizacjiDane logowania (hasło zahashowane)Adres IPTyp przeglądarkiSystem operacyjnyIdentyfikatory urządzeniaZnaczniki czasowe logowaniaCzas trwania sesjiLogi aktywnościTreść zgłoszenia wsparciaPoziom subskrypcjiZdarzenia potwierdzenia rozliczeńNagrania głosowe (połączenia demo)Transkrypcje rozmówMetadane połączeń (data, czas, czas trwania)Preferencje marketingowe
Cele przetwarzania
Tworzenie konta, uwierzytelnianie i zarządzanie dostępem do platformyŚwiadczenie i obsługa platformy Elba oraz powiązanych usługZarządzanie subskrypcją i przetwarzanie potwierdzeń rozliczeńWsparcie techniczne i rozwiązywanie incydentówBezpieczeństwo platformy, zapobieganie oszustwom i monitorowanie stabilności systemuLogi audytowe dla celów rozliczalności i zgodnościKomunikacja serwisowa (krytyczne aktualizacje, powiadomienia o bezpieczeństwie)Zgodność z obowiązkami prawnymiBezpieczeństwo i stabilność strony internetowejObsługa połączeń demo i poprawa jakościKomunikacja marketingowa (za zgodą)
Udostępnianie stronom trzecim
Dostawcy infrastruktury i hostingu (Microsoft Azure EU, Google Ireland)Dostawcy płatności (tylko potwierdzenie transakcji)Dostawcy telefonii (Twilio – tylko potwierdzenie)Podprocesory wymienione w Załączniku I-C (np. AWS, Azure OpenAI, Anthropic, LiveKit, Meta WhatsApp Business API)Pracownicy Kolsetu w celach operacyjnychAudytorzy, doradcy prawni i właściwe organy, gdy jest to wymagane
Transfery międzynarodowe
Całe podstawowe przetwarzanie odbywa się w EOG (Niemcy).Transfery do podprocesorów spoza EOG opierają się na unijnych decyzjach o odpowiedniości, Standardowych Klauzulach Umownych (SCC) lub EU-U.S. Data Privacy Framework.Google Analytics przesyła dane do Stanów Zjednoczonych na podstawie SCC; adresy IP są anonimizowane przed transferem.LiveKit (USA) przetwarza dźwięk w punktach końcowych w UE, ale jest objęty SCC.
AI / Trenowanie modeli
Nie używamy danych Użytkowników Platformy do reklam, profilowania behawioralnego ani trenowania modeli AI.Wykluczenie trenowania AI: Ani Procesor, ani żaden z jego podprocesorów nie będzie używał Danych Osobowych Klienta do trenowania, dostrajania lub ulepszania jakiegokolwiek modelu AI ogólnego przeznaczenia.Dane używane do wnioskowania AI są ograniczone do niezbędnego minimum i nie są przechowywane poza sesją wnioskowania.

Fragmenty dowodowe

Bezpośrednie cytaty z polityki potwierdzające te ustalenia

We collect and process only the personal data that is necessary for the purposes described in this Policy (Art. 5(1)(c) GDPR - data minimisation).

We do not use Platform User data for advertising, behavioural profiling, or AI model training.

All financial transactions are completed on the payment provider's own infrastructure; Kolsetu's data exposure is limited to the confirmation event.

Kolsetu implements and maintains appropriate technical and organisational measures (TOMs) in accordance with Art. 32 GDPR to protect Platform User data.

We do not derive biometric identifiers or voiceprints from voice recordings... and does not process voice recordings as biometric data within the meaning of Art. 9 GDPR.

Google Analytics data is processed by Google Ireland Limited... transferred to the United States for processing on Google LLC infrastructure. This transfer is protected by EU Standard Contractual Clauses.

Brakujące lub niejasne

  • Brak publicznie dostępnego Raportu z Oceny Skutków dla Ochrony Danych (DPIA) dla przetwarzania nagrań głosowych.
  • Brak wyraźnego oświadczenia dotyczącego metody anonimizacji adresów IP.
  • Brak szczegółowego opisu tego, jak ocena uzasadnionego interesu jest dokumentowana lub przeglądana.

Pytania do zadania

  • Czy Kolsetu może udostępnić udokumentowaną ocenę uzasadnionego interesu dla przetwarzania logów użytkowania i adresów IP?
  • Jakie techniczne i umowne zabezpieczenia są w miejscu dla podprocesora LiveKit z siedzibą w USA?
  • W jaki sposób przeprowadzana jest anonimizacja adresów IP przed jakimkolwiek transferem transgranicznym?
  • Dlaczego Kolsetu nie powołało Inspektora Ochrony Danych i w jaki sposób pokryte są obowiązki IOD?
  • Czy istnieje publicznie dostępny DPIA dla przetwarzania nagrań i transkrypcji połączeń demo?
Ta analiza jest generowana przez AI i nie stanowi porady prawnej. Zawsze konsultuj się z wykwalifikowanym prawnikiem w sprawach zgodności z RODO.

Udostępnij tę analizę

Każda osoba z tym linkiem może zobaczyć wynik powyżej.

Stworzone przez DentroChat

100% europejski czat AI dla wszystkich

Rozmawiaj z AI, pracuj z plikami, generuj obrazy i przeszukuj sieć. Dane pozostają w Europie.

Infrastruktura hostowana w UETekst, pliki, obrazy i wyszukiwanie w sieciTryby Szybki, Myślący i KreatywnyPrywatność domyślnie na pierwszym miejscuŻadne dane nie opuszczają Europy
Wypróbuj za darmo →
Zobacz wszystkie