apple.com — 72/100 (Riesgo de privacidad medio)
Último análisis
Apple Inc. · apple.com
Detalles del informe
Riesgo de privacidad medioLa divulgación de privacidad de Apple Messages muestra un cifrado fuerte y una retención de datos corta, pero deja brechas críticas de cumplimiento de la UE: no se mencionan las transferencias internacionales, los derechos de los usuarios bajo el RGPD, o si los metadatos de los mensajes entrenan modelos de IA.
El servicio iMessage de Apple se beneficia del cifrado de extremo a extremo y un límite de retención de 30 días en la mayoría de los metadatos, lo cual es positivo para la privacidad. Sin embargo, el documento es un aviso limitado a nivel de función que difiere completamente a la Política de Privacidad general de Apple en requisitos clave de la UE, como las salvaguardas de transferencia internacional, los derechos de los interesados y las divulgaciones sobre entrenamiento de IA. El mecanismo de 'búsqueda de remitente' para el filtrado de spam se describe vagamente, y el documento guarda silencio sobre si Apple procesa datos fuera del EEE o los utiliza para la mejora de modelos.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
El contenido está cifrado de extremo a extremo, por lo que Apple no puede acceder a él; la retención de metadatos está limitada a 30 días para la mayoría de las categorías, y el filtrado de spam utiliza reglas en el dispositivo.
El documento explica claramente el cifrado y los períodos de retención, pero es vago sobre qué significa 'información sobre su uso de iMessage' y difiere las divulgaciones clave a la Política de Privacidad general.
SMS/MMS/RCS es proporcionado por el operador (no por Apple), y la búsqueda de remitente afirma no revelar el remitente/destinatario a Apple, pero no se proporciona ninguna lista de subprocesadores ni detalles sobre otros destinatarios.
No hay mención alguna de dónde se procesan o almacenan los datos, ni de ningún mecanismo de transferencia (CSC, adecuación, etc.).
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
No se revelan salvaguardas para transferencias internacionales
No hay mención de dónde Apple procesa o almacena los metadatos de 30 días, los mensajes programados o los informes de spam. No hay referencia a Cláusulas Contractuales Tipo, decisiones de adecuación o evaluaciones de impacto de transferencias, una clara brecha del Capítulo V del RGPD.
Alcance vago de la recopilación de metadatos
Apple afirma que puede 'registrar y almacenar información sobre su uso de iMessage de una manera que no lo identifique', pero no define qué incluye esta información. Según el Art. 13 del RGPD, las categorías de datos deben especificarse, no solo describirse como no identificativas.
No se describen los derechos de los usuarios bajo el RGPD
El documento menciona que puede desactivar iCloud Backup y Messages en iCloud, pero no hace referencia a ningún derecho del RGPD (acceso, rectificación, supresión, portabilidad, oposición). Difiere completamente a la Política de Privacidad general, lo cual es insuficiente como aviso independiente bajo el Art. 13.
El mecanismo de búsqueda de remitente carece de transparencia
'Filtrar Spam utiliza una combinación de reglas en el dispositivo, patrones de mensajes y búsqueda de remitente para filtrar el spam'. La política afirma que 'La búsqueda de remitente no revela el remitente del mensaje ni la información del destinatario a Apple', pero no explica qué consulta realmente la búsqueda de remitente, a qué servidor contacta o qué datos se transmiten durante la búsqueda.
Silencio sobre el uso para entrenamiento de IA/modelos
El documento dice que Apple puede usar la información recopilada 'para operar y mejorar los productos y servicios de Apple', pero nunca establece explícitamente si los datos o metadatos de iMessage se utilizan para el entrenamiento de modelos de IA. Dada la integración de Apple Intelligence, esta ambigüedad es preocupante.
Nombre y foto almacenados en los servidores de Apple con un cifrado que Apple no puede ver
La política establece que el nombre y la foto seleccionados para los mensajes 'se enviarán a Apple y se almacenarán en los servidores de Apple cifrados de una manera que Apple no puede ver'. Aunque es positivo para la privacidad, no se dan detalles sobre el esquema de cifrado, la gestión de claves o si esto constituye un tratamiento bajo el RGPD.
Resumen para el usuario
El contenido de tus iMessages está bien protegido por cifrado, pero Apple recopila algunos metadatos durante 30 días y la política no explica claramente tus derechos bajo el RGPD ni a dónde van tus datos.
Postura de cumplimiento
Cumplimiento parcial: fuerte en seguridad y minimización de datos para el contenido, pero carece de divulgaciones explícitas exigidas por el RGPD sobre transferencias, derechos y toma de decisiones automatizada.
Transferencias en la UE
El documento guarda silencio total sobre las transferencias internacionales de datos. No hay referencia a CSC, decisiones de adecuación o evaluaciones de impacto de transferencias. Esta es una brecha significativa bajo el Capítulo V del RGPD.
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
Apple may record and store information about your use of iMessage in a way that doesn't identify you, including when you send and receive messages over satellite.
Apple may store these phone numbers and email addresses associated with your account, for up to 30 days.
Filter Spam uses a combination of on-device rules, message patterns, and sender lookup to filter out spam from unknown senders. Filtering does not reveal any message content to Apple. Sender lookup does not disclose the message sender or the recipient information to Apple.
Apple may record and store some information related to your use of the Messages app and the iMessage service to operate and improve Apple's products and services.
Ausente o poco claro
- Derechos de los interesados bajo el RGPD (acceso, supresión, portabilidad, oposición, limitación)
- Datos de contacto del DPO
- Base legal para el tratamiento bajo el Art. 6 del RGPD
- Mecanismos y salvaguardas de transferencia internacional
- Divulgaciones sobre toma de decisiones automatizada o elaboración de perfiles
- Programa de retención de datos más allá del período de 30 días para metadatos
- Lista de subprocesadores o procesadores terceros
Preguntas que hacer
- ¿Qué campos de metadatos específicos registra Apple sobre el uso de iMessage, además del estado del satélite y la elegibilidad?
- ¿Incluye 'mejorar los productos y servicios de Apple' el entrenamiento de modelos de IA o aprendizaje automático con metadatos de iMessage o contenido de spam reportado?
- ¿Dónde geográficamente se almacenan y procesan los metadatos de 30 días, los mensajes programados y los informes de spam?
- ¿Qué mecanismo de transferencia (CSC, decisión de adecuación, etc.) se aplica a los datos de iMessage transferidos fuera del EEE?
- ¿Qué esquema de cifrado protege el nombre y la foto almacenados en los servidores de Apple, y quién tiene las claves?
- ¿Cómo funciona técnicamente la 'búsqueda de remitente'? ¿Qué servidor se consulta y qué datos se transmiten durante la búsqueda?
- ¿Cuál es la base legal de Apple bajo el RGPD para el tratamiento de metadatos de iMessage e informes de spam?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todasabout.qwant.com
72/100
Riesgo de privacidad medioQwant ofrece una fuerte privacidad por defecto sin cookies de rastreo, pero crear una cuenta o dar consentimiento para las cookies comparte datos significativos con Microsoft, y la política carece de claridad sobre las transferencias internacionales y el entrenamiento de IA.
Ver informe →signal.org
72/100
Riesgo de privacidad medioSignal realmente casi no recopila nada y cifra todo, pero su documentación legal está desactualizada y carece de divulgaciones críticas exigidas por el RGPD (GDPR), como las salvaguardias de transferencia, los períodos de retención y los procedimientos de derechos de los usuarios.
Ver informe →slack.com
72/100
Riesgo de privacidad medioSlack recopila una amplia gama de datos personales y de uso, basándose en gran medida en intereses legítimos amplios para procesarlos y transferirlos a nivel mundial, aunque proporciona derechos estándar del RGPD (GDPR) y salvaguardas como las Cláusulas Contractuales Tipo.
Ver informe →robotstxt.es
68/100
Riesgo de privacidad medioRobotstxt generalmente respeta la privacidad de la UE, pero carece de detalles claros sobre las bases legales, los procesadores terceros y el uso de IA.
Ver informe →