signal.org — 72/100 (Riesgo de privacidad medio)
Último análisis
Signal Messenger LLC · signal.org
Detalles del informe
Riesgo de privacidad medioSignal realmente casi no recopila nada y cifra todo, pero su documentación legal está desactualizada y carece de divulgaciones críticas exigidas por el RGPD (GDPR), como las salvaguardias de transferencia, los períodos de retención y los procedimientos de derechos de los usuarios.
La arquitectura y las prácticas de datos de Signal se encuentran entre las más respetuosas con la privacidad de la industria: cifrado de extremo a extremo por defecto, sin monetización de datos y recopilación mínima. Sin embargo, la política de privacidad no se ha actualizado desde mayo de 2018 y carece de elementos formales de cumplimiento del RGPD: no hay descripción de los derechos de los interesados, no hay bases legales para el tratamiento, no hay períodos de retención, no hay contacto del DPO y no se mencionan las salvaguardas adecuadas para las transferencias a EE. UU. La cláusula obligatoria de jurisdicción de California también es problemática para los consumidores de la UE.
Evaluación por categoría
Desglose de la política en las principales áreas de cumplimiento. Bueno = sólido, regular = mixto, deficiente = preocupante.
Solo el número de teléfono es obligatorio; los datos del perfil son opcionales y están cifrados de extremo a extremo; los metadatos técnicos se limitan al mínimo requerido para operar el servicio.
La política es clara sobre el cifrado y lo que se recopila, pero carece de períodos de retención, bases legales para el tratamiento y no se ha actualizado desde mayo de 2018.
El uso compartido se limita a proveedores de códigos de verificación y servicios de terceros opcionales como Giphy, pero no se proporciona una lista de subprocesadores ni se describen salvaguardas contractuales.
Los datos se transfieren explícitamente a EE. UU. y otros países, pero no se menciona en ningún lugar de la política ningún mecanismo de transferencia compatible con el RGPD (SCC, decisión de adecuación, BCR).
La política guarda silencio sobre el entrenamiento de IA, pero la firme postura de no monetización de Signal y su mínima recopilación de datos lo hacen poco probable; sin embargo, no está explícitamente prohibido.
No hay una descripción explícita de los derechos del RGPD (acceso, rectificación, supresión, portabilidad, oposición, limitación); solo una referencia vaga a la gestión de información en la configuración de la aplicación.
Hallazgos clave
Cláusulas destacadas, problemas o buenas prácticas detectadas (críticos primero)
No hay salvaguardias de transferencia del RGPD para los flujos de datos a EE. UU.
Los Términos establecen que los usuarios aceptan 'la transferencia de su información cifrada y metadatos a los Estados Unidos y otros países donde tenemos o usamos instalaciones, proveedores de servicios o socios', pero la política no menciona Cláusulas Contractuales Tipo, decisiones de adecuación o Normas Corporativas Vinculantes. Tras Schrems II, esta es una brecha de cumplimiento significativa para los usuarios de la UE.
No se describen los derechos de los interesados del RGPD
La política de privacidad no enumera ni explica ningún derecho del RGPD (Artículos 15-22): no hay derecho de acceso, rectificación, supresión, limitación, portabilidad u oposición. La única mención es que los usuarios pueden 'gestionar su información personal en la Configuración de la aplicación de Signal', lo cual es insuficiente según el Artículo 13(2)(b) del RGPD.
No se especifican períodos de retención de datos
La política establece que los datos de soporte 'se conservan solo con el propósito de investigar el problema' y que la información técnica está 'limitada al mínimo requerido', pero no se proporcionan períodos de retención específicos para ninguna categoría de datos, según lo exige el Artículo 13(2)(a) del RGPD.
La cláusula obligatoria de jurisdicción de EE. UU. entra en conflicto con los derechos de los consumidores de la UE
Los Términos exigen que las disputas se resuelvan exclusivamente en el 'Tribunal de Distrito de los Estados Unidos para el Distrito Norte de California o un tribunal estatal en el Condado de San Mateo, California', lo que puede ser inaplicable contra los consumidores de la UE bajo el Reglamento de Bruselas I y es inconsistente con el Artículo 79(2) del RGPD.
Política de privacidad desactualizada — última actualización en mayo de 2018
La política de privacidad no se ha actualizado desde el 25 de mayo de 2018, lo que plantea preguntas sobre si refleja las prácticas de datos actuales, las relaciones con terceros y los requisitos regulatorios que han evolucionado desde entonces.
No se especifica la base legal para el tratamiento
La política no identifica la base legal bajo el Artículo 6 del RGPD para ninguna actividad de tratamiento (por ejemplo, la ejecución del contrato para el registro de la cuenta, el interés legítimo para la seguridad), según lo requiere el Artículo 13(1)(c) del RGPD.
Los proveedores de terceros carecen de detalles contractuales
La política menciona a los 'Proveedores de Terceros' que envían códigos de verificación y establece que 'están sujetos a sus propias Políticas de Privacidad para salvaguardar esa información', pero no los nombra, no describe las salvaguardas contractuales ni proporciona una lista de subprocesadores como se espera bajo los principios de responsabilidad del RGPD.
Fuerte compromiso de no monetización
Los Términos establecen explícitamente: 'Signal no vende, alquila ni monetiza sus datos personales o contenido de ninguna manera, nunca'. Este es un compromiso fuerte e incondicional que va más allá del lenguaje típico de la industria.
Resumen para el usuario
Sus mensajes y llamadas son genuinamente privados y están cifrados, pero si necesita ejercer sus derechos bajo el RGPD o desea claridad sobre cómo sus datos se transfieren a EE. UU., la política no le ofrece respuestas claras.
Postura de cumplimiento
Fuerte en privacidad técnica, débil en documentación legal. La sustancia es excelente pero el marco formal de cumplimiento del RGPD está incompleto.
Transferencias en la UE
Los Términos reconocen explícitamente las transferencias a EE. UU. y otros países, pero no mencionan ningún mecanismo de transferencia del RGPD (SCC, decisión de adecuación o BCR). Esta es una brecha de cumplimiento significativa tras Schrems II.
Señales detectadas
Datos y prácticas específicas identificadas en el texto
Fragmentos de evidencia
Citas directas de la política que respaldan estos hallazgos
Signal does not sell, rent or monetize your personal data or content in any way – ever.
you agree to our data practices as described in our Privacy Policy, as well as the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners.
You can manage your personal information in Signal's application Settings. For example, you can update your profile information or choose to enable additional privacy features like a Registration Lock PIN.
Signal limits this additional technical information to the minimum required to operate the Services.
You agree to resolve any Claim you have with us relating to or arising out of our Terms, us, or our Services exclusively in the United States District Court for the Northern District of California or a state court in San Mateo County, California.
These providers are bound by their Privacy Policies to safeguard that information.
Ausente o poco claro
- No hay bases legales del RGPD para el tratamiento
- No hay períodos de retención de datos
- No hay lista de subprocesadores
- No hay información de contacto del DPO
- No hay mecanismo de transferencia del RGPD (SCC, adecuación, BCR)
- No hay política explícita de entrenamiento de IA/modelos
- No hay divulgación de cookies o tecnologías de seguimiento
- No hay referencias a EIPD
- No hay procedimiento de notificación de violación de datos
- No hay enumeración explícita de los derechos del RGPD
Preguntas que hacer
- ¿Qué Cláusulas Contractuales Tipo u otros mecanismos de transferencia utiliza Signal para las transferencias de datos de la UE a EE. UU., y puede proporcionar la documentación pertinente?
- ¿Cuáles son los períodos de retención específicos para cada categoría de datos que recopila (números de teléfono, metadatos técnicos, datos de soporte)?
- ¿Quiénes son los 'Proveedores de Terceros' que procesan los códigos de verificación y qué obligaciones contractuales de protección de datos tienen más allá de sus propias políticas de privacidad?
- ¿Cómo puede un usuario de la UE ejercer sus derechos bajo el RGPD (acceso, supresión, portabilidad, oposición)? ¿Existe un proceso o contacto dedicado más allá del correo electrónico general privacy@signal.org?
- ¿Ha realizado Signal una Evaluación de Impacto de Protección de Datos para su función de descubrimiento de contactos, dado que implica el hash y la transmisión de datos de la libreta de direcciones?
- ¿Por qué la política de privacidad no se ha actualizado desde mayo de 2018 y refleja con precisión todas las actividades actuales de tratamiento de datos y relaciones con terceros?
Compartir este análisis
Cualquiera con este enlace puede ver el resultado anterior.
Creado por DentroChat
Chat de IA 100 % europeo para todos
Chatea con la IA, trabaja con archivos, genera imágenes y busca en la web. Los datos permanecen en Europa.
Otras políticas de privacidad analizadas
Ver todasapple.com
72/100
Riesgo de privacidad medioLa divulgación de privacidad de Apple Messages muestra un cifrado fuerte y una retención de datos corta, pero deja brechas críticas de cumplimiento de la UE: no se mencionan las transferencias internacionales, los derechos de los usuarios bajo el RGPD, o si los metadatos de los mensajes entrenan modelos de IA.
Ver informe →about.qwant.com
72/100
Riesgo de privacidad medioQwant ofrece una fuerte privacidad por defecto sin cookies de rastreo, pero crear una cuenta o dar consentimiento para las cookies comparte datos significativos con Microsoft, y la política carece de claridad sobre las transferencias internacionales y el entrenamiento de IA.
Ver informe →slack.com
72/100
Riesgo de privacidad medioSlack recopila una amplia gama de datos personales y de uso, basándose en gran medida en intereses legítimos amplios para procesarlos y transferirlos a nivel mundial, aunque proporciona derechos estándar del RGPD (GDPR) y salvaguardas como las Cláusulas Contractuales Tipo.
Ver informe →robotstxt.es
68/100
Riesgo de privacidad medioRobotstxt generalmente respeta la privacidad de la UE, pero carece de detalles claros sobre las bases legales, los procesadores terceros y el uso de IA.
Ver informe →