kolsetu.com — 85/100 (Låg integritetsrisk)
Senast analyserad
Rapportdetaljer
Låg integritetsriskKolsetu respekterar i allmänhet EU:s integritetsregler, men samlar in för mycket användningsdata, saknar ett offentligt dataskyddsombud (DPO) och ger begränsad information om vissa internationella överföringar.
Kolsetus policyer för produkt, webbplats och databehandlingsavtal är detaljerade, refererar till artiklar i dataskyddsförordningen (GDPR) och inkluderar rättigheter, säkerhetsåtgärder och överföringsmekanismer. De utesluter uttryckligen användardata från träning av AI-modeller och förlitar sig på standardavtalsklausuler (SCC) eller adekvatbeslut för gränsöverskridande flöden. Policyerna behåller dock omfattande tekniska loggar, namnger inget dataskyddsombud och håller intresseavvägningar bakom en begäranbarriär, vilket minskar transparensen.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Samlar in omfattande användningsloggar (IP, enhets-ID) som sparas i 12 månader, vilket kan överstiga vad som behövs för en B2B-adminplattform.
Policyerna är heltäckande och citerar GDPR-artiklar, men intresseavvägningar är endast tillgängliga på begäran.
Delar data med många underbehandlare; de flesta är EES-baserade, men vissa USA-baserade enheter (LiveKit) förlitar sig på SCC utan detaljerade skyddsåtgärder.
Använder adekvatbeslut, SCC och EU-U.S. Data Privacy Framework; dock listas inte SCC:ernas exakta omfattning för varje underbehandlare.
Förbjuder uttryckligen användning av plattformsanvändardata för träning av AI-modeller och inkluderar avtalsenliga undantag för AI-träning.
Tillhandahåller fullständiga GDPR-rättigheter, tydliga kontaktuppgifter och svarstider; vissa lagstadgade lagringstider anges.
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
Bred insamling och lagring av teknisk data
Policyn loggar IP-adresser, enhetsidentifierare, webbläsartyp, operativsystem och sparar användningsloggar i 12 månader, vilket kan vara oproportionerligt för ett business-to-business-adminverktyg.
Inget utsett dataskyddsombud (DPO)
Webbplatsens sekretesspolicy anger att Kolsetu inte formellt har utsett ett dataskyddsombud, trots att de behandlar stora mängder personuppgifter över flera tjänster.
USA-baserade underbehandlaren LiveKit saknar redovisade skyddsåtgärder
LiveKit (USA) behandlar ljud i realtid; policyn nämner endast SCC men ger inga detaljer om kryptering, dataminimering eller revisionsrättigheter för denna underbehandlare.
Begränsad transparens kring intresseavvägningar
Intresseavvägningar sägs vara ”tillgängliga på begäran” men publiceras inte, vilket minskar ansvarsutkrävandet för grunden i art. 6.1 f.
Sammanfattning för användaren
Kolsetus inställning till integritet är solid överlag, men användare bör be om mer information om hur länge teknisk data sparas och vilka skyddsåtgärder som gäller för USA-baserade underbehandlare.
Efterlevnadsställning
Kolsetu visar en proaktiv efterlevnadsinställning med dokumenterade rättsliga grunder, rättighetsmekanismer och säkerhetscertifieringar (ISO 27001, GDPR). Vissa luckor i transparens och dataminimering kan dock stramas upp.
EU-överföringar
All primär behandling sker inom EES. Överföringar till underbehandlare utanför EES (t.ex. LiveKit i USA) täcks av standardavtalsklausuler (SCC), och adekvatbeslut används där de finns. Konsekvensbedömningar för överföringar genomförs men offentliggörs inte.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
We collect and process only the personal data that is necessary for the purposes described in this Policy (Art. 5(1)(c) GDPR - data minimisation).
We do not use Platform User data for advertising, behavioural profiling, or AI model training.
All financial transactions are completed on the payment provider's own infrastructure; Kolsetu's data exposure is limited to the confirmation event.
Kolsetu implements and maintains appropriate technical and organisational measures (TOMs) in accordance with Art. 32 GDPR to protect Platform User data.
We do not derive biometric identifiers or voiceprints from voice recordings... and does not process voice recordings as biometric data within the meaning of Art. 9 GDPR.
Google Analytics data is processed by Google Ireland Limited... transferred to the United States for processing on Google LLC infrastructure. This transfer is protected by EU Standard Contractual Clauses.
Saknas eller otydligt
- Ingen offentligt tillgänglig konsekvensbedömning avseende dataskydd (DPIA) för behandling av röstinspelningar.
- Inget uttryckligt uttalande om metoden för anonymisering av IP-adresser.
- Ingen detaljerad beskrivning av hur intresseavvägningen dokumenteras eller granskas.
Frågor att ställa
- Kan Kolsetu tillhandahålla den dokumenterade intresseavvägningen för behandling av användningsloggar och IP-adresser?
- Vilka tekniska och avtalsenliga skyddsåtgärder finns på plats för den USA-baserade underbehandlaren LiveKit?
- Hur utförs anonymisering av IP-adresser innan någon gränsöverskridande överföring?
- Varför har Kolsetu inte utsett ett dataskyddsombud, och hur täcks DPO-ansvaret?
- Finns det en offentligt tillgänglig DPIA för behandlingen av inspelningar och transkriptioner av demosamtal?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allatuta.com
87/100
Låg integritetsriskTuta är en mycket integritetsvänlig krypterad e-postleverantör som lagrar all användardata end-to-end-krypterad i Tyskland, samlar in minimal metadata, använder inga kakor (cookies) och delar data med tredje part endast för betalningsbearbetning eller enligt domstolsbeslut.
Visa rapport →gdprchat.eu
88/100
Låg integritetsriskGDPRchat erbjuder exceptionellt stark EU-centrerad integritet utan spårning och med självbetjäningskontroller för data, men användare bör vara medvetna om att bildprompter kan användas för AI-träning av en tredjepartsleverantör.
Visa rapport →proton.me
88/100
Låg integritetsriskProton erbjuder stark integritet som standard med end-to-end-kryptering, minimal datainsamling och ingen annonsspårning, även om viss användardata skickas till USA-baserade behandlare för support och betalningar.
Visa rapport →greenpt.com
82/100
Låg integritetsriskGreenPT erbjuder starkt EU-dataherravälde och minimal spårning, men dess policy är misstänkt tyst om huruvida din chattdata används för att träna AI-modeller, och förlitar sig på ett svagt skydd för USA-baserade sököverföringar.
Visa rapport →