signal.org — 72/100 (Mellem privatlivsrisiko)

Sidst analyseret

Kør en ny analyse på en anden politik

Signal Messenger LLC · signal.org

Rapportdetaljer

Mellem privatlivsrisiko

Signal indsammer oprigtigt talt næsten ingenting og krypterer alt, men deres juridiske dokumentation er forældet og mangler kritiske oplysninger, der er påkrævet af Databeskyttelsesforordningen (GDPR), såsom overførselsgarantier, opbevaringsperioder og procedurer for brugerrettigheder.

Signals arkitektur og datapraksis er blandt de mest privatlivsvenlige i branchen—ende-til-ende-kryptering som standard, ingen datamonetarisering og minimal indsamling. Privatlivspolitikken er dog ikke blevet opdateret siden maj 2018 og mangler formelle GDPR-overholdelseselementer: ingen beskrivelse af registreredes rettigheder, intet retsgrundlag for behandling, ingen opbevaringsperioder, ingen kontakt til DPO (Databeskyttelsesansvarlig) og ingen omtale af passende sikkerhedsforanstaltninger for overførsel til USA. Den obligatoriske jurisdiktionsklausul for Californien er også problematisk for EU-forbrugere.

Sidst analyseret
KildeURL

Vurdering pr. kategori

Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.

DataminimeringGod

Kun telefonnummeret er obligatorisk; profildata er valgfrie og ende-til-ende-krypterede; tekniske metadata er begrænset til det minimum, der kræves for at drive tjenesten.

GennemsigtighedMiddel

Politikken er tydelig omkring kryptering og hvad der indsamles, men mangler opbevaringsperioder, retsgrundlag for behandling og er ikke blevet opdateret siden maj 2018.

Deling med tredjeparterMiddel

Deling er begrænset til udbydere af bekræftelseskoder og valgfrie tredjepartstjenester som Giphy, men der er ikke angivet nogen underbehandlerliste, og der beskrives ingen kontraktmæssige sikkerhedsforanstaltninger.

Internationale overførslerDårlig

Data overføres eksplicit til USA og andre lande, men ingen GDPR-kompatibel overførselsmekanisme (SCC'er, afgørelse om tilstrækkelighed, BCR'er) nævnes noget sted i politikken.

AI/modeltræningMiddel

Politikken er tavs om AI-træning, men Signals faste holdning mod monetarisering og minimale dataindsamling gør det usandsynligt; det er dog ikke udtrykkeligt forbudt.

BrugerrettighederDårlig

Ingen udtrykkelig beskrivelse af GDPR-rettigheder (indsigt, rettelse, sletning, portabilitet, indsigelse, begrænsning); kun en vag henvisning til at administrere info i app-indstillinger.

Vigtige fund

Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)

Kritisk

Ingen GDPR-overførselsgarantier for US-datastrømme

Vilkårene fastslår, at brugerne accepterer 'the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners', men politikken nævner ingen Standardkontraktbestemmelser (SCC'er), afgørelser om tilstrækkelighed eller Bindende Virksomhedsregler (BCR'er). Efter Schrems II er dette et betydeligt overholdelseshul for EU-brugere.

Kritisk

GDPR-rettigheder for registrerede er ikke beskrevet

Privatlivspolitikken opregner eller forklarer ikke nogen GDPR-rettigheder (artikel 15-22): ingen ret til indsigt, rettelse, sletning, begrænsning, portabilitet eller indsigelse. Den eneste omtale er, at brugere kan 'manage your personal information in Signal's application Settings', hvilket er utilstrækkeligt i henhold til GDPR artikel 13, stk. 2, litra b.

Advarsel

Ingen opbevaringsperioder for data er angivet

Politikken fastslår, at supportdata 'kept only for the purposes of researching the issue', og at teknisk information er 'limited to the minimum required', men der angives ingen specifikke opbevaringsperioder for nogen datakategori, som krævet af GDPR artikel 13, stk. 2, litra a.

Advarsel

Obligatorisk US-jurisdiktionsklausul er i strid med EU-forbrugerrettigheder

Vilkårene kræver, at tvister løses udelukkende i 'the United States District Court for the Northern District of California or a state court in San Mateo County, California', hvilket kan være ugyldigt over for EU-forbrugere i henhold til Bruxelles I-forordningen og er uforeneligt med GDPR artikel 79, stk. 2.

Advarsel

Privatlivspolitikken er forældet — sidst opdateret maj 2018

Privatlivspolitikken er ikke blevet opdateret siden 25. maj 2018, hvilket rejser spørgsmål om, hvorvidt den afspejler nuværende datapraksisser, tredjepartsrelationer og lovgivningsmæssige krav, der har udviklet sig siden da.

Advarsel

Intet retsgrundlag for behandling er angivet

Politikken identificerer ikke det retsgrundlag efter GDPR artikel 6 for nogen behandlingsaktivitet (f.eks. kontraktopfyldelse for kontoregistrering, legitim interesse for sikkerhed), som krævet af GDPR artikel 13, stk. 1, litra c.

Info

Tredjepartsudbydere mangler kontraktmæssige detaljer

Politikken nævner 'Third-Party Providers', der sender bekræftelseskoder, og fastslår, at de 'are bound by their Privacy Policies to safeguard that information', men navngiver dem ikke, beskriver ikke kontraktmæssige sikkerhedsforanstaltninger og giver ikke en underbehandlerliste, som forventet under GDPR's ansvarsprincipper.

Info

Stærkt løfte om ingen monetarisering

Vilkårene fastslår udtrykkeligt: 'Signal does not sell, rent or monetize your personal data or content in any way – ever.' Dette er et stærkt, ubetinget løfte, der går ud over typisk branchesprog.

Resumé til brugeren

Dine beskeder og opkald er oprigtigt talt private og krypterede, men hvis du har brug for at udøve dine GDPR-rettigheder eller ønsker klarhed over, hvordan dine data flyttes til USA, efterlader politikken dig uden klare svar.

Compliance-stilling

Stærk på teknisk privatliv, svag på juridisk dokumentation. Substansen er fremragende, men det formelle GDPR-overholdelsesrammeværk er ufuldstændigt.

EU-overførsler

Vilkårene anerkender udtrykkeligt overførsler til USA og andre lande, men nævner ingen GDPR-overførselsmekanisme (SCC'er (Standard Contractual Clauses), afgørelse om tilstrækkelighed eller BCR'er (Binding Corporate Rules)). Dette er et betydeligt overholdelseshul efter Schrems II.

Registrerede signaler

Specifikke datapunkter og praksisser identificeret i teksten

Indsamlede data
TelefonnummerProfilnavnProfilbilledeKontakt-hashesGodkendelsestokensNøglerPush-tokensSupportforespørgselsdata
Behandlingsformål
Kontoregistrering og -bekræftelseLevering af beskeder til offline enhederOpkaldsetablering og beskedoverførselKontaktopdagelseBrugersupport
Deling med tredjeparter
Tredjepartsudbydere af bekræftelseskoderRetshåndhævende myndigheder under lovlig procesTredjepartstjenester (YouTube, Spotify, Giphy), når brugeren aktiverer dem
Internationale overførsler
USAAndre lande, hvor Signal har faciliteter, tjenesteudbydere eller partnere

Bevisuddrag

Direkte citater fra politikken, der understøtter disse fund

Signal does not sell, rent or monetize your personal data or content in any way – ever.

you agree to our data practices as described in our Privacy Policy, as well as the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners.

You can manage your personal information in Signal's application Settings. For example, you can update your profile information or choose to enable additional privacy features like a Registration Lock PIN.

Signal limits this additional technical information to the minimum required to operate the Services.

You agree to resolve any Claim you have with us relating to or arising out of our Terms, us, or our Services exclusively in the United States District Court for the Northern District of California or a state court in San Mateo County, California.

These providers are bound by their Privacy Policies to safeguard that information.

Mangler eller uklart

  • Ingen GDPR-retsgrundlag for behandling
  • Ingen opbevaringsperioder for data
  • Ingen underbehandlerliste
  • Ingen kontaktinformation til DPO
  • Ingen GDPR-overførselsmekanisme (SCC'er, tilstrækkelighed, BCR'er)
  • Ingen eksplicit AI/modeltræningspolitik
  • Ingen offentliggørelse af cookies eller sporingsteknologi
  • Ingen DPIA (Konsekvensanalyse af databeskyttelse)-referencer
  • Ingen procedure for anmeldelse af databrud
  • Ingen udtrykkelig opregning af GDPR-rettigheder

Spørgsmål at stille

  • Hvilke Standardkontraktbestemmelser (SCC'er) eller andre overførselsmekanismer er Signal afhængig af for EU-til-USA dataoverførsler, og kan du fremlægge den relevante dokumentation?
  • Hvad er de specifikke opbevaringsperioder for hver kategori af data, du indsamler (telefonnumre, tekniske metadata, supportdata)?
  • Hvem er de 'Third-Party Providers', der behandler bekræftelseskoder, og hvilke kontraktmæssige databeskyttelsesforpligtelser har de udover deres egne privatlivspolitikker?
  • Hvordan kan en EU-bruger udøve sine GDPR-rettigheder (indsigt, sletning, portabilitet, indsigelse) — findes der en dedikeret proces eller kontakt udover den generelle privacy@signal.org e-mail?
  • Har Signal udført en Konsekvensanalyse af databeskyttelse (DPIA) for deres kontaktopdagelsesfunktion, i betragtning af at den involverer hashing og overførsel af adressebogsdata?
  • Hvorfor er privatlivspolitikken ikke blevet opdateret siden maj 2018, og afspejler den nøjagtigt alle nuværende databehandlingsaktiviteter og tredjepartsrelationer?
Denne analyse er genereret af AI og er ikke juridisk rådgivning. Rådfør dig altid med en kvalificeret jurist ved compliance-beslutninger.

Del denne analyse

Alle med dette link kan se resultatet ovenfor.

Bygget af DentroChat

100 % europæisk AI-chat for alle

Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.

Infrastruktur hostet i EUTekst, filer, billeder og websøgningHurtig-, Tænk- og Kreativ-tilstandePrivatliv først som standardIngen data forlader Europa
Prøv gratis →
Se alle