kolsetu.com — 85/100 (Baixo risco de privacidade)
Última análise
Detalhes do relatório
Baixo risco de privacidadeA Kolsetu geralmente respeita as regras de privacidade da UE, mas recolhe em excesso dados de utilização, não possui um DPO público e fornece detalhes limitados sobre algumas transferências internacionais.
As políticas de Produto, Website e Acordo de Tratamento de Dados da Kolsetu são detalhadas, referenciam artigos do RGPD (GDPR) e incluem direitos, medidas de segurança e mecanismos de transferência. Elas excluem explicitamente os dados do utilizador do treinamento de modelos de IA e dependem de SCCs ou decisões de adequação para fluxos transfronteiriços. No entanto, as políticas mantêm registos técnicos extensos, não nomeiam um Encarregado de Proteção de Dados (DPO) e mantêm as avaliações de interesse legítimo atrás de uma barreira de pedido, o que reduz a transparência.
Avaliação por categoria
Repartição da política pelas principais áreas de conformidade. Bom = sólido, razoável = misto, fraco = preocupante.
Recolhe registos de uso extensos (IP, IDs de dispositivos) retidos por 12 meses, o que pode exceder o necessário para uma plataforma de administração B2B.
As políticas são abrangentes e citam artigos do RGPD, mas as avaliações de interesse legítimo estão disponíveis apenas mediante pedido.
Partilha dados com muitos subprocessadores; a maioria é sediada no EEE, mas algumas entidades dos EUA (LiveKit) dependem de SCCs sem salvaguardas detalhadas.
Usa decisões de adequação, SCCs e o Quadro de Privacidade de Dados UE-EUA; no entanto, o escopo exato dos SCCs para cada subprocessador não está listado.
Proíbe explicitamente o uso de dados do Utilizador da Plataforma para treinamento de modelos de IA e inclui exclusões contratuais de treinamento de IA.
Fornece direitos completos do RGPD, detalhes de contacto claros e prazos de resposta; alguns limites de retenção legais são observados.
Conclusões principais
Cláusulas relevantes, problemas ou boas práticas identificadas (críticas primeiro)
Ampla recolha e retenção de dados técnicos
A política regista endereços IP, identificadores de dispositivos, tipo de navegador, SO e retém registos de uso por 12 meses, o que pode ser desproporcional para uma ferramenta de administração business-to-business.
Nenhum Encarregado de Proteção de Dados (DPO) nomeado
A Política de Privacidade do Website afirma que a Kolsetu não nomeou formalmente um DPO, apesar de processar grandes volumes de dados pessoais em vários serviços.
O subprocessador sediado nos EUA LiveKit carece de salvaguardas divulgadas
A LiveKit (EUA) processa áudio em tempo real; a política apenas menciona SCCs, mas não fornece detalhes sobre criptografia, minimização de dados ou direitos de auditoria para este subprocessador.
Transparência limitada nas avaliações de interesse legítimo
Diz-se que as avaliações de interesse legítimo estão “disponíveis mediante pedido”, mas não são publicadas, reduzindo a responsabilização pela base do Art. 6(1)(f).
Resumo para o utilizador
A postura de privacidade da Kolsetu é sólida no geral, mas os utilizadores devem pedir mais detalhes sobre por quanto tempo os dados técnicos são mantidos e que salvaguardas se aplicam aos subprocessadores sediados nos EUA.
Postura de conformidade
A Kolsetu demonstra uma postura de conformidade proativa com bases legais documentadas, mecanismos de direitos e certificações de segurança (ISO 27001, RGPD). No entanto, algumas lacunas na transparência e na minimização de dados poderiam ser restringidas.
Transferências UE
Todo o processamento primário ocorre no EEE. As transferências para subprocessadores fora do EEE (por exemplo, LiveKit nos EUA) são cobertas por Cláusulas Contratuais Padrão (SCCs), e decisões de adequação são usadas quando disponíveis. As avaliações de impacto de transferência são realizadas, mas não divulgadas publicamente.
Sinais detetados
Dados e práticas específicas identificadas no texto
Fragmentos de evidência
Citações diretas da política que suportam estas conclusões
We collect and process only the personal data that is necessary for the purposes described in this Policy (Art. 5(1)(c) GDPR - data minimisation).
We do not use Platform User data for advertising, behavioural profiling, or AI model training.
All financial transactions are completed on the payment provider's own infrastructure; Kolsetu's data exposure is limited to the confirmation event.
Kolsetu implements and maintains appropriate technical and organisational measures (TOMs) in accordance with Art. 32 GDPR to protect Platform User data.
We do not derive biometric identifiers or voiceprints from voice recordings... and does not process voice recordings as biometric data within the meaning of Art. 9 GDPR.
Google Analytics data is processed by Google Ireland Limited... transferred to the United States for processing on Google LLC infrastructure. This transfer is protected by EU Standard Contractual Clauses.
Em falta ou pouco claro
- Nenhuma Avaliação de Impacto sobre a Proteção de Dados (AIPD/DPIA) disponível publicamente para o processamento de gravações de voz.
- Nenhuma declaração explícita sobre o método de anonimização de endereços IP.
- Nenhuma descrição detalhada de como a avaliação de interesse legítimo é documentada ou revista.
Perguntas a fazer
- A Kolsetu pode fornecer a avaliação de interesse legítimo documentada para o processamento de registos de uso e endereços IP?
- Que salvaguardas técnicas e contratuais estão em vigor para o subprocessador sediado nos EUA LiveKit?
- Como é realizada a anonimização de endereços IP antes de qualquer transferência transfronteiriça?
- Por que razão a Kolsetu não nomeou um Encarregado de Proteção de Dados (DPO) e como são cobertas as responsabilidades do DPO?
- Existe uma AIPD disponível publicamente para o processamento de gravações e transcrições de chamadas de demonstração?
Partilhar esta análise
Qualquer pessoa com esta ligação pode ver o resultado acima.
Criado pela DentroChat
Chat de IA 100% europeu para todos
Converse com IA, trabalhe com ficheiros, gere imagens e pesquise na web. Os dados permanecem na Europa.
Outras políticas de privacidade analisadas
Ver todastuta.com
87/100
Baixo risco de privacidadeA Tuta é um provedor de e-mail criptografado altamente favorável à privacidade que armazena todos os dados do usuário com criptografia de ponta a ponta na Alemanha, coleta metadados mínimos, não usa cookies e compartilha dados com terceiros apenas para processamento de pagamentos ou por ordem judicial.
Ver relatório →gdprchat.eu
88/100
Baixo risco de privacidadeO GDPRchat oferece privacidade excepcionalmente forte centrada na UE, sem rastreamento e com controles de dados de autoatendimento, mas os usuários devem estar cientes de que os prompts de imagem podem ser usados para treinamento de IA por um provedor terceiro.
Ver relatório →proton.me
88/100
Baixo risco de privacidadeO Proton oferece uma forte privacidade por padrão com criptografia de ponta a ponta, coleta mínima de dados e sem rastreamento de anúncios, embora alguns dados do usuário fluam para processadores baseados nos EUA para suporte e pagamentos.
Ver relatório →greenpt.com
82/100
Baixo risco de privacidadeO GreenPT oferece forte soberania de dados na UE e rastreamento mínimo, mas sua política está suspeitosamente silenciosa sobre se os dados do seu chat são usados para treinar modelos de IA, e depende de uma salvaguarda fraca para transferências de pesquisa baseadas nos EUA.
Ver relatório →