kolsetu.com — 85/100 (Baixo risco de privacidade)

Última análise

Executar uma nova análise noutra política

Detalhes do relatório

Baixo risco de privacidade

A Kolsetu geralmente respeita as regras de privacidade da UE, mas recolhe em excesso dados de utilização, não possui um DPO público e fornece detalhes limitados sobre algumas transferências internacionais.

As políticas de Produto, Website e Acordo de Tratamento de Dados da Kolsetu são detalhadas, referenciam artigos do RGPD (GDPR) e incluem direitos, medidas de segurança e mecanismos de transferência. Elas excluem explicitamente os dados do utilizador do treinamento de modelos de IA e dependem de SCCs ou decisões de adequação para fluxos transfronteiriços. No entanto, as políticas mantêm registos técnicos extensos, não nomeiam um Encarregado de Proteção de Dados (DPO) e mantêm as avaliações de interesse legítimo atrás de uma barreira de pedido, o que reduz a transparência.

Última análise
FonteURL

Avaliação por categoria

Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.

Minimização de DadosRazoável

Recolhe registos de uso extensos (IP, IDs de dispositivos) retidos por 12 meses, o que pode exceder o necessário para uma plataforma de administração B2B.

TransparênciaBom

As políticas são abrangentes e citam artigos do RGPD, mas as avaliações de interesse legítimo estão disponíveis apenas mediante pedido.

Partilha com TerceirosRazoável

Partilha dados com muitos subprocessadores; a maioria é sediada no EEE, mas algumas entidades dos EUA (LiveKit) dependem de SCCs sem salvaguardas detalhadas.

Transferências InternacionaisBom

Usa decisões de adequação, SCCs e o Quadro de Privacidade de Dados UE-EUA; no entanto, o escopo exato dos SCCs para cada subprocessador não está listado.

Treinamento de IA/ModeloBom

Proíbe explicitamente o uso de dados do Utilizador da Plataforma para treinamento de modelos de IA e inclui exclusões contratuais de treinamento de IA.

Direitos do UtilizadorBom

Fornece direitos completos do RGPD, detalhes de contacto claros e prazos de resposta; alguns limites de retenção legais são observados.

Conclusões principais

Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)

Aviso

Ampla recolha e retenção de dados técnicos

A política regista endereços IP, identificadores de dispositivos, tipo de navegador, SO e retém registos de uso por 12 meses, o que pode ser desproporcional para uma ferramenta de administração business-to-business.

Aviso

Nenhum Encarregado de Proteção de Dados (DPO) nomeado

A Política de Privacidade do Website afirma que a Kolsetu não nomeou formalmente um DPO, apesar de processar grandes volumes de dados pessoais em vários serviços.

Aviso

O subprocessador sediado nos EUA LiveKit carece de salvaguardas divulgadas

A LiveKit (EUA) processa áudio em tempo real; a política apenas menciona SCCs, mas não fornece detalhes sobre criptografia, minimização de dados ou direitos de auditoria para este subprocessador.

Info

Transparência limitada nas avaliações de interesse legítimo

Diz-se que as avaliações de interesse legítimo estão “disponíveis mediante pedido”, mas não são publicadas, reduzindo a responsabilização pela base do Art. 6(1)(f).

Resumo para o utilizador

A postura de privacidade da Kolsetu é sólida no geral, mas os utilizadores devem pedir mais detalhes sobre por quanto tempo os dados técnicos são mantidos e que salvaguardas se aplicam aos subprocessadores sediados nos EUA.

Postura de conformidade

A Kolsetu demonstra uma postura de conformidade proativa com bases legais documentadas, mecanismos de direitos e certificações de segurança (ISO 27001, RGPD). No entanto, algumas lacunas na transparência e na minimização de dados poderiam ser restringidas.

Transferências UE

Todo o processamento primário ocorre no EEE. As transferências para subprocessadores fora do EEE (por exemplo, LiveKit nos EUA) são cobertas por Cláusulas Contratuais Padrão (SCCs), e decisões de adequação são usadas quando disponíveis. As avaliações de impacto de transferência são realizadas, mas não divulgadas publicamente.

Sinais detetados

Dados e práticas específicas identificadas no texto

Dados recolhidos
NomeEndereço de e-mail profissionalNúmero de telefone (opcional)Nome da empresaCargoFunção organizacionalCredenciais de login (palavra-passe hash)Endereço IPTipo de navegadorSistema operativoIdentificadores de dispositivoCarimbos de data/hora de loginDuração da sessãoRegistos de atividadeConteúdo do pedido de suporteNível de subscriçãoEventos de confirmação de faturaçãoGravações de voz (chamadas de demonstração)Transcrições de conversasMetadados de chamadas (data, hora, duração)Preferências de marketing
Finalidades do tratamento
Criação de conta, autenticação e gestão de acesso à plataformaFornecimento e operação da plataforma Elba e serviços associadosGestão de subscrição e processamento de confirmação de faturaçãoSuporte técnico e resolução de incidentesSegurança da plataforma, prevenção de fraudes e monitorização da estabilidade do sistemaRegistos de auditoria para responsabilização e conformidadeComunicações de serviço (atualizações críticas, notificações de segurança)Conformidade com obrigações legaisSegurança e estabilidade do websiteGestão de chamadas de demonstração e melhoria de qualidadeComunicações de marketing (com consentimento)
Partilha com terceiros
Fornecedores de infraestrutura e hospedagem (Microsoft Azure UE, Google Irlanda)Fornecedores de pagamento (apenas confirmação de transação)Fornecedores de telefonia (Twilio – apenas confirmação)Subprocessadores listados no Anexo I-C (por exemplo, AWS, Azure OpenAI, Anthropic, LiveKit, Meta WhatsApp Business API)Funcionários da Kolsetu para fins operacionaisAuditores, consultores jurídicos e autoridades competentes quando necessário
Transferências internacionais
Todo o processamento primário ocorre dentro do EEE (Alemanha).As transferências para subprocessadores fora do EEE dependem de decisões de adequação da UE, Cláusulas Contratuais Padrão (SCCs) ou do Quadro de Privacidade de Dados UE-EUA.O Google Analytics transfere dados para os Estados Unidos ao abrigo de SCCs; os endereços IP são anonimizados antes da transferência.A LiveKit (EUA) processa áudio em endpoints da UE, mas é coberta por SCCs.
IA / Treino de modelos
Não usamos dados do Utilizador da Plataforma para publicidade, perfilamento comportamental ou treinamento de modelos de IA.Exclusão de treinamento de IA: Nem o Subprocessador nem qualquer um dos seus subprocessadores utilizarão Dados Pessoais do Cliente para treinar, ajustar ou melhorar qualquer modelo de IA de uso geral.Os dados usados para inferência de IA limitam-se ao mínimo necessário e não são retidos além da sessão de inferência.

Fragmentos de evidência

Citações diretas da política que suportam estas conclusões

We collect and process only the personal data that is necessary for the purposes described in this Policy (Art. 5(1)(c) GDPR - data minimisation).

We do not use Platform User data for advertising, behavioural profiling, or AI model training.

All financial transactions are completed on the payment provider's own infrastructure; Kolsetu's data exposure is limited to the confirmation event.

Kolsetu implements and maintains appropriate technical and organisational measures (TOMs) in accordance with Art. 32 GDPR to protect Platform User data.

We do not derive biometric identifiers or voiceprints from voice recordings... and does not process voice recordings as biometric data within the meaning of Art. 9 GDPR.

Google Analytics data is processed by Google Ireland Limited... transferred to the United States for processing on Google LLC infrastructure. This transfer is protected by EU Standard Contractual Clauses.

Em falta ou pouco claro

  • Nenhuma Avaliação de Impacto sobre a Proteção de Dados (AIPD/DPIA) disponível publicamente para o processamento de gravações de voz.
  • Nenhuma declaração explícita sobre o método de anonimização de endereços IP.
  • Nenhuma descrição detalhada de como a avaliação de interesse legítimo é documentada ou revista.

Perguntas a fazer

  • A Kolsetu pode fornecer a avaliação de interesse legítimo documentada para o processamento de registos de uso e endereços IP?
  • Que salvaguardas técnicas e contratuais estão em vigor para o subprocessador sediado nos EUA LiveKit?
  • Como é realizada a anonimização de endereços IP antes de qualquer transferência transfronteiriça?
  • Por que razão a Kolsetu não nomeou um Encarregado de Proteção de Dados (DPO) e como são cobertas as responsabilidades do DPO?
  • Existe uma AIPD disponível publicamente para o processamento de gravações e transcrições de chamadas de demonstração?
Esta análise é gerada por IA e não constitui aconselhamento jurídico. Consulte sempre um profissional jurídico qualificado para decisões de conformidade com o RGPD.

Partilhar esta análise

Qualquer pessoa com esta ligação pode ver o resultado acima.

Criado pela DentroChat

Chat de IA 100% europeu para todos

Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.

Infraestrutura alojada na UETexto, ficheiros, imagens e pesquisa webModos Rápido, Reflexão e CriativoPrivacidade em primeiro lugarNenhum dado sai da Europa
Experimentar grátis →
Ver todas