signal.org — 72/100 (Keskmine privaatsusrisk)
Viimati analüüsitud
Signal Messenger LLC · signal.org
Aruande üksikasjad
Keskmine privaatsusriskSignal kogub tõeliselt peaaegu midagi ja krüptib kõike, kuid selle juriidiline dokumentatsioon on aegunud ning sellest puuduvad Üldise andmekaitsemääruse (GDPR) nõutud olulised andmed, nagu ülekandmise tagatised, säilitamise tähtajad ja kasutajaõiguste protseduurid.
Signali arhitektuur ja andmetöötlustavad on ühed privaatsussõbralikumad tööstuses – vaikimisi kasutatakse otsast lõpuni krüpteerimist, andmeid ei rahastata ja andmete kogumine on minimaalne. Kuid privaatsuspoliitikat ei ole uuendatud alates maist 2018 ja sellest puuduvad formaalsed GDPR-i vastavuse elemendid: puudub andmesubjekti õiguste kirjeldus, töötlemise õiguslikud alused, säilitamise tähtajad, andmekaitseametniku (DPO) kontaktandmed ning ei mainita asjakohaseid tagatisi USA-sse ülekandmiseks. Kohustuslik California jurisdiktsiooni klausel on samuti problemaatiline EL-i tarbijate jaoks.
Kategooriate kaupa hinnang
Poliitika jaotus peamistele vastavusaladele. Hea = tugev, keskmine = segane, nõrk = muret tekitav.
Kohustuslik on ainult telefoninumber; profiiliandmed on valikulised ja otsast lõpuni krüpteeritud; tehnilised metaandmed on piiratud teenuse toimimiseks vajaliku miinimumiga.
Poliitika on krüpteerimise ja kogutava selguse osas arusaadav, kuid puuduvad säilitamise tähtajad, töötlemise õiguslikud alused ja seda ei ole alates maist 2018 uuendatud.
Jagamine on piiratud kinnituskoodi pakkujate ja valikuliste kolmandate osapoolte teenustega nagu Giphy, kuid alamtöötlejate nimekirja ei esitata ja lepingulisi tagatisi ei kirjeldata.
Andmeid edastatakse selgesõnaliselt USA-sse ja teistesse riikidesse, kuid ühtegi GDPR-i nõuetele vastavat ülekandemehhanismi (SCC-d, piisavuse otsus, BCR-id) pole kusagi poliitikas mainitud.
Poliitika on AI treenimise suhtes vaikne, kuid Signali kindel mitte-rahastamise seisukoht ja minimaalne andmete kogumine muudavad selle ebatõenäoliseks; siiski pole see selgesõnaliselt keelatud.
Puudub selgesõnaline GDPR-i õiguste (juurdepääs, parandamine, kustutamine, kaasaskantavus, vastuväide, piiramine) kirjeldus; on ainult ebamäärane viide teabe haldamisele rakenduse seadetes.
Peamised leitud asjaolud
Märkimisväärsed klauslid, probleemid või head tavad (kriitilised esimesena)
USA andmevoogude jaoks puuduvad GDPR-i ülekandmise tagatised
Tingimustes öeldakse, et kasutajad nõustuvad 'teie krüpteeritud teabe ja metaandmete ülekandmisega Ameerika Ühendriikidesse ja teistesse riikidesse, kus meil on või kasutame rajatisi, teenusepakkujaid või partnereid', kuid poliitika ei maini standardlepingu klausleid, piisavuse otsuseid ega siduvaid ettevõtteregleid. Pärast Schrems II otsust on see EL-i kasutajate jaoks oluline vastavuse lünk.
GDPR-i andmesubjekti õigusi ei ole kirjeldatud
Privaatsuspoliitika ei loetle ega selgita ühtegi GDPR-i õigust (artiklid 15–22): puudub juurdepääsu, parandamise, kustutamise, piiramise, kaasaskantavuse või vastuväite õigus. Ainus mainimine on, et kasutajad saavad 'oma isikuandmeid hallata Signali rakenduse seadetes', mis on ebapiisav GDPR-i artikli 13 lõike 2 punkti b kohaselt.
Andmete säilitamise tähtajad on määramata
Poliitikas öeldakse, et tugiteenuse andmeid 'säilitatakse ainult probleemi uurimise eesmärgil' ja et tehniline teave on 'piiratud minimaalsega, mis on vajalik', kuid ühegi andmekategooria puhul ei ole esitatud konkreetseid säilitamise tähtaegu, nagu on nõutud GDPR-i artikli 13 lõike 2 punktis a.
Kohustuslik USA jurisdiktsiooni klausel on vastuolus EL-i tarbijaõigustega
Tingimused nõuavad, et vaidlused lahendataks eranditult 'Ameerika Ühendriikide Põhja-California ringkonna kohtus või California osariigi kohtus San Mateo maakonnas', mis võib olla EL-i tarbijate suhtes täitmatu Brüssel I määruse alusel ja on vastuolus GDPR-i artikli 79 lõikega 2.
Privaatsuspoliitika on aegunud — viimati uuendatud mais 2018
Privaatsuspoliitikat ei ole alates 25. maist 2018 uuendatud, mis tekitab küsimusi, kas see kajastab praeguseid andmetöötlustavasid, kolmandate osapoolte suhteid ja regulatiivseid nõudeid, mis on sellest ajast alates arenenud.
Töötlemise õiguslik alus on määramata
Poliitika ei tuvasta ühegi töötlemistegevuse puhul GDPR-i artikli 6 kohast õiguslikku alust (nt lepingu täitmine konto registreerimiseks, legitiimne huvi turvalisuse tagamiseks), nagu on nõutud GDPR-i artikli 13 lõike 1 punktis c.
Kolmandate osapoolte pakkujatel puuduvad lepingulised üksikasjad
Poliitika mainib 'kolmandate osapoolte pakkujaid', kes saadavad kinnituskoodid, ja väidab, et nad 'on seotud oma privaatsuspoliitikatega selle teabe kaitsmiseks', kuid ei nimeta neid, ei kirjelda lepingulisi tagatisi ega esita alamtöötlejate nimekirja, nagu on oodatud GDPR-i vastutuse põhimõtete kohaselt.
Tugev mitte-rahastamise kohustus
Tingimustes on selgesõnaliselt öeldud: 'Signal ei müü, ei rendi ega rahasta teie isikuandmeid või sisu mingil viisil – mitte kunagi.' See on tugev, tingimusteta kohustus, mis ületab tüüpilist tööstuse keelekasutust.
Kokkuvõte kasutajale
Teie sõnumid ja kõned on tõeliselt privaatsed ja krüpteeritud, kuid kui teil on vaja kasutada GDPR-i õigusi või soovite selgust, kuidas teie andmed USA-sse liiguvad, ei anna poliitika teile selgeid vastuseid.
Vastavusseisund
Tugev tehnilises privaatsuses, nõrk juriidilises dokumentatsioonis. Sisu on suurepärane, kuid formaalne GDPR-i vastavuse raamistik on puudulik.
EL-i ülekanded
Tingimused tunnistavad selgesõnaliselt ülekanded USA-sse ja teistesse riikidesse, kuid ei maini ühtegi GDPR-i ülekandemehhanismi (standardlepingu klausleid (SCC), piisavuse otsust ega siduvaid ettevõtteregleid (BCR)). See on oluline vastavuse lünk pärast Schrems II otsust.
Tuvastatud signaalid
Tekstis tuvastatud konkreetsed andmed ja tavad
Tõendite väljavõtted
Otsesed tsitaadid poliitikast nende leidude toetuseks
Signal does not sell, rent or monetize your personal data or content in any way – ever.
you agree to our data practices as described in our Privacy Policy, as well as the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners.
You can manage your personal information in Signal's application Settings. For example, you can update your profile information or choose to enable additional privacy features like a Registration Lock PIN.
Signal limits this additional technical information to the minimum required to operate the Services.
You agree to resolve any Claim you have with us relating to or arising out of our Terms, us, or our Services exclusively in the United States District Court for the Northern District of California or a state court in San Mateo County, California.
These providers are bound by their Privacy Policies to safeguard that information.
Puudub või ebaselge
- Puuduvad GDPR-i õiguslikud alused töötlemiseks
- Puuduvad andmete säilitamise tähtajad
- Puudub alamtöötlejate nimekiri
- Puuduvad andmekaitseametniku (DPO) kontaktandmed
- Puudub GDPR-i ülekandemehhanism (SCC-d, piisavus, BCR-id)
- Puudub selgesõnaline AI/mudelite treenimise poliitika
- Puudub küpsiste või jälgimistehnoloogiate avalikustamine
- Puuduvad DPIA-viited
- Puudub andmerikkumise teavitamise protseduur
- Puudub selgesõnaline GDPR-i õiguste loetelu
Küsimused, mida küsida
- Milliseid standardlepingu klausleid või muid ülekandemehhanisme Signal EL-ist USA-sse andmeülekanneteks kasutab ja kas saate esitada asjakohase dokumentatsiooni?
- Millised on konkreetsete kogutavate andmekategooriate (telefoninumbrid, tehnilised metaandmed, tugiteenuse andmed) säilitamise tähtajad?
- Kes on need 'kolmandate osapoolte pakkujad', kes töötlevad kinnituskoodi, ja millised on nende lepingulised andmekaitsekohustused peale nende enda privaatsuspoliitikate?
- Kuidas saab EL-i kasutaja oma GDPR-i õigusi (juurdepääs, kustutamine, kaasaskantavus, vastuväide) kasutada — kas on olemas spetsiaalne protsess või kontakt peale üldise privacy@signal.org e-posti aadressi?
- Kas Signal on teinud oma kontaktide avastamise funktsiooni jaoks andmekaitse mõju hindamise (DPIA), arvestades, et see hõlmab aadressiraamatu andmete räsimist ja edastamist?
- Miks ei ole privaatsuspoliitikat alates maist 2018 uuendatud ja kas see kajastab täpselt kõiki praeguseid andmetöötlustegevusi ja kolmandate osapoolte suhteid?
Jaga seda analüüsi
Igaüks, kellel on see link, saab ülalolevat tulemust vaadata.
DentroChati loodud
100% Euroopa tehisintellektivestlus kõigile
Vestle tehisintellektiga, tööta failidega, loo pilte ja otsi veebist. Andmed jäävad Euroopasse.
Teised analüüsitud privaatsuspoliitikad
Vaata kõikiapple.com
72/100
Keskmine privaatsusriskApple'i Messages'i privaatsusavaldus näitab tugevat krüpteerimist ja lühikest andmete säilitamist, kuid jätab tähelepanuta kriitilised ELi nõuete vastavuse lüngad – ei mainita rahvusvahelisi ülekandeid, Üldise andmekaitsemääruse (GDPR) kasutajaõigusi ega seda, kas sõnumite metaandmed treenivad tehisintellekti mudeleid.
Vaata aruannet →about.qwant.com
72/100
Keskmine privaatsusriskQwant pakub vaikimisi tugevat privaatsust ilma jälgimisküpsisteta, kuid konto loomine või küpsistega nõustumine jagab Microsoftiga märkimisväärselt andmeid ning poliitika ei selgusta rahvusvahelisi ülekandeid ja tehisintellekti (AI) koolitust.
Vaata aruannet →slack.com
72/100
Keskmine privaatsusriskSlack collects a wide range of personal and usage data, relying heavily on broad legitimate interests to process it and transfer it globally, though it does provide standard GDPR rights and safeguards like Standard Contractual Clauses.
Vaata aruannet →robotstxt.es
68/100
Keskmine privaatsusriskRobotstxt austab üldiselt ELi privaatsust, kuid puuduvad selged üksikasjad õiguslike aluste, kolmandate osapoolte töötlejate ja tehisintellekti kasutamise kohta.
Vaata aruannet →