apple.com — 72/100 (Keskitasoinen tietosuojariski)

Viimeksi analysoitu

Aja uusi analyysi toiselle käytännölle

Apple Inc. · apple.com

Raportin tiedot

Keskitasoinen tietosuojariski

Applen Messages-tietosuojailmoitus osoittaa vahvaa salausta ja lyhyttä tietojen säilytysaikaa, mutta jättää kriittisiä EU-vaatimustenmukaisuuden aukkoja – ei mainintaa kansainvälisistä siirroista, tietosuoja-asetuksen (GDPR) mukaisista käyttäjäoikeuksista tai siitä, koulutetaanko viestien metatiedoilla tekoälymalleja.

Applen iMessage-palvelu hyötyy päästä päähän -salauksesta ja useimpien metatietojen 30 päivän säilytysrajasta, mikä on tietosuojamyönteistä. Asiakirja on kuitenkin kapea ominaisuustason ilmoitus, joka viittaa kokonaan Applen yleiseen tietosuojakäytäntöön keskeisissä EU-vaatimuksissa, kuten kansainvälisissä siirtojen suojatoimissa, rekisteröidyn oikeuksissa ja tekoälykoulutusta koskevissa ilmoituksissa. Roskapostisuodatuksen 'lähettäjän haku' -mekanismia kuvataan epäselvästi, eikä asiakirjassa kerrota, käsitteleekö Apple tietoja ETA-alueen ulkopuolella vai käyttääkö se niitä mallien parantamiseen.

Viimeksi analysoitu
LähdeURL

Kategoria-arviointi

Käytännön jakautuminen keskeisille vaatimustenmukaisuusalueille. Hyvä = vahva, kohtalainen = ristiriitainen, heikko = huolestuttava.

Tietojen minimointiHyvä

Sisältö on päästä päähän salattua, joten Apple ei pääse siihen käsiksi; metatietojen säilytys on rajoitettu 30 päivään useimmissa luokissa, ja roskapostisuodatus käyttää laitteessa olevia sääntöjä.

LäpinäkyvyysKohtalainen

Asiakirja selittää selvästi salauksen ja säilytysajat, mutta on epäselvä siitä, mitä 'tiedot iMessagen käytöstäsi' tarkoittaa, ja siirtää keskeiset ilmoitukset yleiseen tietosuojakäytäntöön.

Kolmansille osapuolille jakaminenKohtalainen

SMS/MMS/RCS tarjoaa operaattori (ei Apple), ja lähettäjän haku väittää, ettei se paljasta lähettäjää/vastaanottajaa Applelle, mutta alikäsittelijäluetteloa tai tarkempia tietoja muista vastaanottajista ei ole annettu.

Kansainväliset siirrotHeikko

Ei lainkaan mainintaa siitä, missä tietoja käsitellään tai tallennetaan, eikä mistään siirtomekanismista (SCC, riittävyyden päätös jne.).

Keskeiset havainnot

Huomionarvoiset ehdot, ongelmat tai hyvät käytännöt (kriittiset ensin)

Kriittinen

Kansainvälisen siirron suojatoimia ei ole ilmoitettu

Ei mainintaa siitä, missä Apple käsittelee tai tallentaa 30 päivän metatietoja, ajastettuja viestejä tai roskapostiraportteja. Ei viittausta vakiintuneisiin sopimusehtoihin, riittävyyden päätöksiin tai siirron vaikutusten arviointeihin — selkeä GDPR:n V luvun mukainen puute.

Varoitus

Epäselvä metatietojen keruun laajuus

Apple toteaa, että se voi 'tallentaa ja säilyttää tietoja iMessagen käytöstäsi tavalla, joka ei tunnista sinua', mutta ei määrittele, mitä nämä tiedot sisältävät. GDPR:n 13 artiklan mukaan tietoluokat on määriteltävä, ei vain kuvattava ei-tunnisteellisiksi.

Varoitus

GDPR:n mukaisia käyttäjäoikeuksia ei ole kuvattu

Asiakirjassa mainitaan, että voit ottaa iCloud-varmuuskopion ja iMessagen iCloudissa pois päältä, mutta se ei viittaa mihinkään GDPR-oikeuksiin (pääsy, oikaisu, poisto, siirrettävyys, vastustaminen). Se viittaa kokonaan yleiseen tietosuojakäytäntöön, mikä on riittämätöntä erillisenä ilmoituksena 13 artiklan mukaisesti.

Varoitus

Lähettäjän haku -mekanismista puuttuu läpinäkyvyys

'Roskapostin suodatus käyttää yhdistelmää laitteen omia sääntöjä, viestimalleja ja lähettäjän hakua roskapostin suodattamiseksi.' Käytäntö väittää, että 'Lähettäjän haku ei paljota viestin lähettäjää tai vastaanottajan tietoja Applelle', mutta ei selitä, mitä lähettäjän haku todellisuudessa kysyy, mihin palvelimeen se ottaa yhteyttä tai mitä tietoja haun aikana lähetetään.

Varoitus

Vaikeneminen tekoäly/mallikoulutuksen käytöstä

Asiakirjassa sanotaan, että Apple voi käyttää kerättyjä tietoja 'Applen tuotteiden ja palveluiden toimintaan ja parantamiseen', mutta ei koskaan nimenomaisesti todeta, käytetäänkö iMessage-tietoja tai metatietoja tekoälymallien kouluttamiseen. Ottaen huomioon Apple Intelligence -integraation, tämä epäselvyys on huolestuttavaa.

Info

Nimi ja kuva tallennetaan Applen palvelimille salauksella, jota Apple ei näe

Käytäntö toteaa, että viestejä varten valittu nimi ja kuva 'lähetetään Applelle ja tallennetaan Applen palvelimille salattuna siten, ettei Apple näe niitä.' Vaikka tämä on tietosuojamyönteistä, ei anneta tarkempia tietoja salausmenetelmästä, avainhallinnasta tai siitä, muodostaako tämä käsittelyn GDPR:n mukaan.

Yhteenveto käyttäjälle

iMessage-sisältösi on hyvin suojattu salauksella, mutta Apple kerää jonkin verran metatietoja 30 päivän ajan, eikä käytäntö selitä selkeästi GDPR-oikeuksiasi tai sitä, minne tietosi menevät.

Vaatimustenmukaisuusasento

Osittainen vaatimustenmukaisuus — vahva tietoturvan ja sisällön tietojen minimoinnin osalta, mutta siitä puuttuvat nimenomaiset GDPR:n edellyttämät ilmoitukset siirroista, oikeuksista ja automatisoidusta päätöksenteosta.

EU-siirrot

Asiakirja on täysin vailla mainintoja kansainvälisistä tietosiirroista. Ei viittauksia vakiintuneisiin sopimusehtoihin (SCC), riittävyyden päätöksiin tai siirron vaikutusten arviointeihin. Tämä on merkittävä puute GDPR:n V luvun mukaisesti.

Havaitut signaalit

Tekstistä tunnistetut erityiset tiedot ja käytännöt

Kerätyt tiedot
PuhelinnumerotSähköpostiosoitteetiMessagen käyttömetatiedotSatelliittiviestinnän tilaRoskapostiraportitAjastetut ja toimittamattomat iMessage-viestitJaettava nimi ja kuvaLaitteen kelpoisuuden tila
Käsittelyn tarkoitukset
iMessage-palvelun ylläpitoRoskapostin ja petosten ehkäisyViestien toimitusApplen tuotteiden ja palveluiden parantaminen
Jakaminen kolmansille osapuolille
Operaattorin hoitamat SMS/MMS/RCSLähettäjän haku ottaa yhteyttä ulkoisiin palvelimiin, mutta väittää ettei paljasta lähettäjää/vastaanottajaaAlikäsittelijäluetteloa ei ole toimitettu
Kansainväliset siirrot
Ei mainintaa kansainvälisistä siirroista tai suojatoimista
Tekoäly / Mallin koulutus
'Applen tuotteiden ja palveluiden toiminta ja parantaminen' -sanamuoto on epäselvä tekoälykoulutuksen osaltaEi nimenomaista kieltäytymismahdollisuutta mallien koulutukseenEi nimenomaista ilmoitusta siitä, ettei tietoja käytetä koulutukseen

Todisteiden otteet

Suorat lainaukset käytännöstä näiden havaintojen tueksi

Apple may record and store information about your use of iMessage in a way that doesn't identify you, including when you send and receive messages over satellite.

Apple may store these phone numbers and email addresses associated with your account, for up to 30 days.

Filter Spam uses a combination of on-device rules, message patterns, and sender lookup to filter out spam from unknown senders. Filtering does not reveal any message content to Apple. Sender lookup does not disclose the message sender or the recipient information to Apple.

Apple may record and store some information related to your use of the Messages app and the iMessage service to operate and improve Apple's products and services.

Puuttuu tai epäselvä

  • GDPR:n mukaiset rekisteröidyn oikeudet (pääsy, poisto, siirrettävyys, vastustaminen, rajoittaminen)
  • Tietosuojavastaavan yhteystiedot
  • Käsittelyn oikeusperuste GDPR:n 6 artiklan mukaisesti
  • Kansainväliset siirtomekanismit ja suojatoimet
  • Automatisoituun päätöksentekoon tai profilointiin liittyvät ilmoitukset
  • Tietojen säilytysaikataulu 30 päivän metatietoikkunan ulkopuolella
  • Luettelo alikäsittelijöistä tai kolmansien osapuolten käsittelijöistä

Kysyttävät kysymykset

  • Mitä tarkkoja metatietokenttiä Apple tallentaa iMessagen käytöstä satelliittitilan ja kelpoisuuden lisäksi?
  • Sisältääkö 'Applen tuotteiden ja palveluiden parantaminen' tekoäly- tai koneoppimismallien kouluttamisen iMessagen metatiedoilla tai raportoidulla roskapostisisällöllä?
  • Missä maantieteellisesti 30 päivän metatiedot, ajastetut viestit ja roskapostiraportit tallennetaan ja käsitellään?
  • Mitä siirtomekanismia (SCC, riittävyyden päätös jne.) sovelletaan mihinkään ETA-alueen ulkopuolelle siirrettävään iMessage-tietoon?
  • Mitä salausmenetelmää suojaa Applen palvelimilla tallennettua nimeä ja kuvaa, ja kuka hallitsee avaimia?
  • Miten 'lähettäjän haku' toimii teknisesti – mitä palvelinta kysytään ja mitä tietoja haun aikana lähetetään?
  • Mikä on Applen oikeusperuste GDPR:n mukaan iMessagen metatietojen ja roskapostiraporttien käsittelyyn?
Tämän analyysin tuottaa tekoäly, eikä se ole oikeudellista neuvontaa. Kysy aina pätevältä juristilta vaatimustenmukaisuuspäätöksiin.

Jaa tämä analyysi

Kuka tahansa, jolla on tämä linkki, voi nähdä yllä olevan tuloksen.

DentroChatin rakentama

100 % eurooppalainen tekoälychat kaikille

Keskustele tekoälyn kanssa, käsittele tiedostoja, luo kuvia ja hae verkosta. Tiedot pysyvät Euroopassa.

EU:ssa isännöity infrastruktuuriTeksti, tiedostot, kuvat ja verkkohakuNopea-, Ajattelu- ja Luova-tilatTietosuoja ensin oletuksenaTiedot eivät poistu Euroopasta
Kokeile ilmaiseksi →
Näytä kaikki