signal.org — 72/100 (Mellem privatlivsrisiko)
Sidst analyseret
Signal Messenger LLC · signal.org
Rapportdetaljer
Mellem privatlivsrisikoSignal indsammer oprigtigt talt næsten ingenting og krypterer alt, men deres juridiske dokumentation er forældet og mangler kritiske oplysninger, der er påkrævet af Databeskyttelsesforordningen (GDPR), såsom overførselsgarantier, opbevaringsperioder og procedurer for brugerrettigheder.
Signals arkitektur og datapraksis er blandt de mest privatlivsvenlige i branchen—ende-til-ende-kryptering som standard, ingen datamonetarisering og minimal indsamling. Privatlivspolitikken er dog ikke blevet opdateret siden maj 2018 og mangler formelle GDPR-overholdelseselementer: ingen beskrivelse af registreredes rettigheder, intet retsgrundlag for behandling, ingen opbevaringsperioder, ingen kontakt til DPO (Databeskyttelsesansvarlig) og ingen omtale af passende sikkerhedsforanstaltninger for overførsel til USA. Den obligatoriske jurisdiktionsklausul for Californien er også problematisk for EU-forbrugere.
Vurdering pr. kategori
Opdeling af politikken på vigtige compliance-områder. God = stærk, rimelig = blandet, dårlig = bekymrende.
Kun telefonnummeret er obligatorisk; profildata er valgfrie og ende-til-ende-krypterede; tekniske metadata er begrænset til det minimum, der kræves for at drive tjenesten.
Politikken er tydelig omkring kryptering og hvad der indsamles, men mangler opbevaringsperioder, retsgrundlag for behandling og er ikke blevet opdateret siden maj 2018.
Deling er begrænset til udbydere af bekræftelseskoder og valgfrie tredjepartstjenester som Giphy, men der er ikke angivet nogen underbehandlerliste, og der beskrives ingen kontraktmæssige sikkerhedsforanstaltninger.
Data overføres eksplicit til USA og andre lande, men ingen GDPR-kompatibel overførselsmekanisme (SCC'er, afgørelse om tilstrækkelighed, BCR'er) nævnes noget sted i politikken.
Politikken er tavs om AI-træning, men Signals faste holdning mod monetarisering og minimale dataindsamling gør det usandsynligt; det er dog ikke udtrykkeligt forbudt.
Ingen udtrykkelig beskrivelse af GDPR-rettigheder (indsigt, rettelse, sletning, portabilitet, indsigelse, begrænsning); kun en vag henvisning til at administrere info i app-indstillinger.
Vigtige fund
Bemærkelsesværdige klausuler, problemer eller gode praksisser (kritiske først)
Ingen GDPR-overførselsgarantier for US-datastrømme
Vilkårene fastslår, at brugerne accepterer 'the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners', men politikken nævner ingen Standardkontraktbestemmelser (SCC'er), afgørelser om tilstrækkelighed eller Bindende Virksomhedsregler (BCR'er). Efter Schrems II er dette et betydeligt overholdelseshul for EU-brugere.
GDPR-rettigheder for registrerede er ikke beskrevet
Privatlivspolitikken opregner eller forklarer ikke nogen GDPR-rettigheder (artikel 15-22): ingen ret til indsigt, rettelse, sletning, begrænsning, portabilitet eller indsigelse. Den eneste omtale er, at brugere kan 'manage your personal information in Signal's application Settings', hvilket er utilstrækkeligt i henhold til GDPR artikel 13, stk. 2, litra b.
Ingen opbevaringsperioder for data er angivet
Politikken fastslår, at supportdata 'kept only for the purposes of researching the issue', og at teknisk information er 'limited to the minimum required', men der angives ingen specifikke opbevaringsperioder for nogen datakategori, som krævet af GDPR artikel 13, stk. 2, litra a.
Obligatorisk US-jurisdiktionsklausul er i strid med EU-forbrugerrettigheder
Vilkårene kræver, at tvister løses udelukkende i 'the United States District Court for the Northern District of California or a state court in San Mateo County, California', hvilket kan være ugyldigt over for EU-forbrugere i henhold til Bruxelles I-forordningen og er uforeneligt med GDPR artikel 79, stk. 2.
Privatlivspolitikken er forældet — sidst opdateret maj 2018
Privatlivspolitikken er ikke blevet opdateret siden 25. maj 2018, hvilket rejser spørgsmål om, hvorvidt den afspejler nuværende datapraksisser, tredjepartsrelationer og lovgivningsmæssige krav, der har udviklet sig siden da.
Intet retsgrundlag for behandling er angivet
Politikken identificerer ikke det retsgrundlag efter GDPR artikel 6 for nogen behandlingsaktivitet (f.eks. kontraktopfyldelse for kontoregistrering, legitim interesse for sikkerhed), som krævet af GDPR artikel 13, stk. 1, litra c.
Tredjepartsudbydere mangler kontraktmæssige detaljer
Politikken nævner 'Third-Party Providers', der sender bekræftelseskoder, og fastslår, at de 'are bound by their Privacy Policies to safeguard that information', men navngiver dem ikke, beskriver ikke kontraktmæssige sikkerhedsforanstaltninger og giver ikke en underbehandlerliste, som forventet under GDPR's ansvarsprincipper.
Stærkt løfte om ingen monetarisering
Vilkårene fastslår udtrykkeligt: 'Signal does not sell, rent or monetize your personal data or content in any way – ever.' Dette er et stærkt, ubetinget løfte, der går ud over typisk branchesprog.
Resumé til brugeren
Dine beskeder og opkald er oprigtigt talt private og krypterede, men hvis du har brug for at udøve dine GDPR-rettigheder eller ønsker klarhed over, hvordan dine data flyttes til USA, efterlader politikken dig uden klare svar.
Compliance-stilling
Stærk på teknisk privatliv, svag på juridisk dokumentation. Substansen er fremragende, men det formelle GDPR-overholdelsesrammeværk er ufuldstændigt.
EU-overførsler
Vilkårene anerkender udtrykkeligt overførsler til USA og andre lande, men nævner ingen GDPR-overførselsmekanisme (SCC'er (Standard Contractual Clauses), afgørelse om tilstrækkelighed eller BCR'er (Binding Corporate Rules)). Dette er et betydeligt overholdelseshul efter Schrems II.
Registrerede signaler
Specifikke datapunkter og praksisser identificeret i teksten
Bevisuddrag
Direkte citater fra politikken, der understøtter disse fund
Signal does not sell, rent or monetize your personal data or content in any way – ever.
you agree to our data practices as described in our Privacy Policy, as well as the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners.
You can manage your personal information in Signal's application Settings. For example, you can update your profile information or choose to enable additional privacy features like a Registration Lock PIN.
Signal limits this additional technical information to the minimum required to operate the Services.
You agree to resolve any Claim you have with us relating to or arising out of our Terms, us, or our Services exclusively in the United States District Court for the Northern District of California or a state court in San Mateo County, California.
These providers are bound by their Privacy Policies to safeguard that information.
Mangler eller uklart
- Ingen GDPR-retsgrundlag for behandling
- Ingen opbevaringsperioder for data
- Ingen underbehandlerliste
- Ingen kontaktinformation til DPO
- Ingen GDPR-overførselsmekanisme (SCC'er, tilstrækkelighed, BCR'er)
- Ingen eksplicit AI/modeltræningspolitik
- Ingen offentliggørelse af cookies eller sporingsteknologi
- Ingen DPIA (Konsekvensanalyse af databeskyttelse)-referencer
- Ingen procedure for anmeldelse af databrud
- Ingen udtrykkelig opregning af GDPR-rettigheder
Spørgsmål at stille
- Hvilke Standardkontraktbestemmelser (SCC'er) eller andre overførselsmekanismer er Signal afhængig af for EU-til-USA dataoverførsler, og kan du fremlægge den relevante dokumentation?
- Hvad er de specifikke opbevaringsperioder for hver kategori af data, du indsamler (telefonnumre, tekniske metadata, supportdata)?
- Hvem er de 'Third-Party Providers', der behandler bekræftelseskoder, og hvilke kontraktmæssige databeskyttelsesforpligtelser har de udover deres egne privatlivspolitikker?
- Hvordan kan en EU-bruger udøve sine GDPR-rettigheder (indsigt, sletning, portabilitet, indsigelse) — findes der en dedikeret proces eller kontakt udover den generelle privacy@signal.org e-mail?
- Har Signal udført en Konsekvensanalyse af databeskyttelse (DPIA) for deres kontaktopdagelsesfunktion, i betragtning af at den involverer hashing og overførsel af adressebogsdata?
- Hvorfor er privatlivspolitikken ikke blevet opdateret siden maj 2018, og afspejler den nøjagtigt alle nuværende databehandlingsaktiviteter og tredjepartsrelationer?
Del denne analyse
Alle med dette link kan se resultatet ovenfor.
Bygget af DentroChat
100 % europæisk AI-chat for alle
Chat med AI, arbejd med filer, generer billeder og søg på nettet. Data forbliver i Europa.
Andre analyserede privatlivspolitikker
Se alleapple.com
72/100
Mellem privatlivsrisikoApples privatlivspolitik for Messages viser stærk kryptering og kort dataopbevaring, men efterlader kritiske mangler i EU-overholdelse — ingen omtale af internationale overførsler, GDPR-brugerrettigheder eller om beskedmetadata træner AI-modeller.
Se rapport →about.qwant.com
72/100
Mellem privatlivsrisikoQwant tilbyder stærk beskyttelse af privatlivets fred som standard uden sporingscookies, men oprettelse af en konto eller accept af cookies deler betydelige data med Microsoft, og politikken mangler klarhed om internationale overførsler og AI-træning.
Se rapport →slack.com
72/100
Mellem privatlivsrisikoSlack indsamler en lang række person- og brugsdata og er i høj grad afhængig af brede legitime interesser for at behandle dem og overføre dem globalt, selvom de tilbyder standardrettigheder i henhold til Databeskyttelsesforordningen (GDPR) og sikkerhedsforanstaltninger som Standardkontraktbestemmelser.
Se rapport →robotstxt.es
68/100
Mellem privatlivsrisikoRobotstxt respekterer generelt EU's privatlivsbeskyttelse, men mangler klare detaljer om juridiske grundlag, tredjeparts databehandlere og brug af AI.
Se rapport →