apple.com — 72/100 (Keskitasoinen tietosuojariski)
Viimeksi analysoitu
Apple Inc. · apple.com
Raportin tiedot
Keskitasoinen tietosuojariskiApplen Messages-tietosuojailmoitus osoittaa vahvaa salausta ja lyhyttä tietojen säilytysaikaa, mutta jättää kriittisiä EU-vaatimustenmukaisuuden aukkoja – ei mainintaa kansainvälisistä siirroista, tietosuoja-asetuksen (GDPR) mukaisista käyttäjäoikeuksista tai siitä, koulutetaanko viestien metatiedoilla tekoälymalleja.
Applen iMessage-palvelu hyötyy päästä päähän -salauksesta ja useimpien metatietojen 30 päivän säilytysrajasta, mikä on tietosuojamyönteistä. Asiakirja on kuitenkin kapea ominaisuustason ilmoitus, joka viittaa kokonaan Applen yleiseen tietosuojakäytäntöön keskeisissä EU-vaatimuksissa, kuten kansainvälisissä siirtojen suojatoimissa, rekisteröidyn oikeuksissa ja tekoälykoulutusta koskevissa ilmoituksissa. Roskapostisuodatuksen 'lähettäjän haku' -mekanismia kuvataan epäselvästi, eikä asiakirjassa kerrota, käsitteleekö Apple tietoja ETA-alueen ulkopuolella vai käyttääkö se niitä mallien parantamiseen.
Kategoria-arviointi
Käytännön jakautuminen keskeisille vaatimustenmukaisuusalueille. Hyvä = vahva, kohtalainen = ristiriitainen, heikko = huolestuttava.
Sisältö on päästä päähän salattua, joten Apple ei pääse siihen käsiksi; metatietojen säilytys on rajoitettu 30 päivään useimmissa luokissa, ja roskapostisuodatus käyttää laitteessa olevia sääntöjä.
Asiakirja selittää selvästi salauksen ja säilytysajat, mutta on epäselvä siitä, mitä 'tiedot iMessagen käytöstäsi' tarkoittaa, ja siirtää keskeiset ilmoitukset yleiseen tietosuojakäytäntöön.
SMS/MMS/RCS tarjoaa operaattori (ei Apple), ja lähettäjän haku väittää, ettei se paljasta lähettäjää/vastaanottajaa Applelle, mutta alikäsittelijäluetteloa tai tarkempia tietoja muista vastaanottajista ei ole annettu.
Ei lainkaan mainintaa siitä, missä tietoja käsitellään tai tallennetaan, eikä mistään siirtomekanismista (SCC, riittävyyden päätös jne.).
Keskeiset havainnot
Huomionarvoiset ehdot, ongelmat tai hyvät käytännöt (kriittiset ensin)
Kansainvälisen siirron suojatoimia ei ole ilmoitettu
Ei mainintaa siitä, missä Apple käsittelee tai tallentaa 30 päivän metatietoja, ajastettuja viestejä tai roskapostiraportteja. Ei viittausta vakiintuneisiin sopimusehtoihin, riittävyyden päätöksiin tai siirron vaikutusten arviointeihin — selkeä GDPR:n V luvun mukainen puute.
Epäselvä metatietojen keruun laajuus
Apple toteaa, että se voi 'tallentaa ja säilyttää tietoja iMessagen käytöstäsi tavalla, joka ei tunnista sinua', mutta ei määrittele, mitä nämä tiedot sisältävät. GDPR:n 13 artiklan mukaan tietoluokat on määriteltävä, ei vain kuvattava ei-tunnisteellisiksi.
GDPR:n mukaisia käyttäjäoikeuksia ei ole kuvattu
Asiakirjassa mainitaan, että voit ottaa iCloud-varmuuskopion ja iMessagen iCloudissa pois päältä, mutta se ei viittaa mihinkään GDPR-oikeuksiin (pääsy, oikaisu, poisto, siirrettävyys, vastustaminen). Se viittaa kokonaan yleiseen tietosuojakäytäntöön, mikä on riittämätöntä erillisenä ilmoituksena 13 artiklan mukaisesti.
Lähettäjän haku -mekanismista puuttuu läpinäkyvyys
'Roskapostin suodatus käyttää yhdistelmää laitteen omia sääntöjä, viestimalleja ja lähettäjän hakua roskapostin suodattamiseksi.' Käytäntö väittää, että 'Lähettäjän haku ei paljota viestin lähettäjää tai vastaanottajan tietoja Applelle', mutta ei selitä, mitä lähettäjän haku todellisuudessa kysyy, mihin palvelimeen se ottaa yhteyttä tai mitä tietoja haun aikana lähetetään.
Vaikeneminen tekoäly/mallikoulutuksen käytöstä
Asiakirjassa sanotaan, että Apple voi käyttää kerättyjä tietoja 'Applen tuotteiden ja palveluiden toimintaan ja parantamiseen', mutta ei koskaan nimenomaisesti todeta, käytetäänkö iMessage-tietoja tai metatietoja tekoälymallien kouluttamiseen. Ottaen huomioon Apple Intelligence -integraation, tämä epäselvyys on huolestuttavaa.
Nimi ja kuva tallennetaan Applen palvelimille salauksella, jota Apple ei näe
Käytäntö toteaa, että viestejä varten valittu nimi ja kuva 'lähetetään Applelle ja tallennetaan Applen palvelimille salattuna siten, ettei Apple näe niitä.' Vaikka tämä on tietosuojamyönteistä, ei anneta tarkempia tietoja salausmenetelmästä, avainhallinnasta tai siitä, muodostaako tämä käsittelyn GDPR:n mukaan.
Yhteenveto käyttäjälle
iMessage-sisältösi on hyvin suojattu salauksella, mutta Apple kerää jonkin verran metatietoja 30 päivän ajan, eikä käytäntö selitä selkeästi GDPR-oikeuksiasi tai sitä, minne tietosi menevät.
Vaatimustenmukaisuusasento
Osittainen vaatimustenmukaisuus — vahva tietoturvan ja sisällön tietojen minimoinnin osalta, mutta siitä puuttuvat nimenomaiset GDPR:n edellyttämät ilmoitukset siirroista, oikeuksista ja automatisoidusta päätöksenteosta.
EU-siirrot
Asiakirja on täysin vailla mainintoja kansainvälisistä tietosiirroista. Ei viittauksia vakiintuneisiin sopimusehtoihin (SCC), riittävyyden päätöksiin tai siirron vaikutusten arviointeihin. Tämä on merkittävä puute GDPR:n V luvun mukaisesti.
Havaitut signaalit
Tekstistä tunnistetut erityiset tiedot ja käytännöt
Todisteiden otteet
Suorat lainaukset käytännöstä näiden havaintojen tueksi
Apple may record and store information about your use of iMessage in a way that doesn't identify you, including when you send and receive messages over satellite.
Apple may store these phone numbers and email addresses associated with your account, for up to 30 days.
Filter Spam uses a combination of on-device rules, message patterns, and sender lookup to filter out spam from unknown senders. Filtering does not reveal any message content to Apple. Sender lookup does not disclose the message sender or the recipient information to Apple.
Apple may record and store some information related to your use of the Messages app and the iMessage service to operate and improve Apple's products and services.
Puuttuu tai epäselvä
- GDPR:n mukaiset rekisteröidyn oikeudet (pääsy, poisto, siirrettävyys, vastustaminen, rajoittaminen)
- Tietosuojavastaavan yhteystiedot
- Käsittelyn oikeusperuste GDPR:n 6 artiklan mukaisesti
- Kansainväliset siirtomekanismit ja suojatoimet
- Automatisoituun päätöksentekoon tai profilointiin liittyvät ilmoitukset
- Tietojen säilytysaikataulu 30 päivän metatietoikkunan ulkopuolella
- Luettelo alikäsittelijöistä tai kolmansien osapuolten käsittelijöistä
Kysyttävät kysymykset
- Mitä tarkkoja metatietokenttiä Apple tallentaa iMessagen käytöstä satelliittitilan ja kelpoisuuden lisäksi?
- Sisältääkö 'Applen tuotteiden ja palveluiden parantaminen' tekoäly- tai koneoppimismallien kouluttamisen iMessagen metatiedoilla tai raportoidulla roskapostisisällöllä?
- Missä maantieteellisesti 30 päivän metatiedot, ajastetut viestit ja roskapostiraportit tallennetaan ja käsitellään?
- Mitä siirtomekanismia (SCC, riittävyyden päätös jne.) sovelletaan mihinkään ETA-alueen ulkopuolelle siirrettävään iMessage-tietoon?
- Mitä salausmenetelmää suojaa Applen palvelimilla tallennettua nimeä ja kuvaa, ja kuka hallitsee avaimia?
- Miten 'lähettäjän haku' toimii teknisesti – mitä palvelinta kysytään ja mitä tietoja haun aikana lähetetään?
- Mikä on Applen oikeusperuste GDPR:n mukaan iMessagen metatietojen ja roskapostiraporttien käsittelyyn?
Jaa tämä analyysi
Kuka tahansa, jolla on tämä linkki, voi nähdä yllä olevan tuloksen.
DentroChatin rakentama
100 % eurooppalainen tekoälychat kaikille
Keskustele tekoälyn kanssa, käsittele tiedostoja, luo kuvia ja hae verkosta. Tiedot pysyvät Euroopassa.
Muut analysoidut tietosuojakäytännöt
Näytä kaikkiabout.qwant.com
72/100
Keskitasoinen tietosuojariskiQwant tarjoaa vahvan yksityisyydensuojan oletuksena ilman seurantakakkeja, mutta tilin luominen tai kakkuhyväksyntä jakaa merkittävästi tietoja Microsoftin kanssa, ja käytännöstä puuttuu selkeyttä kansainvälisistä siirroista ja tekoälyn koulutuksesta.
Näytä raportti →signal.org
72/100
Keskitasoinen tietosuojariskiSignal genuinely collects almost nothing and encrypts everything, but its legal documentation is outdated and missing critical GDPR-mandated disclosures like transfer safeguards, retention periods, and user rights procedures.
Näytä raportti →slack.com
72/100
Keskitasoinen tietosuojariskiSlack kerää laajasti henkilö- ja käyttötietoja ja nojaa vahvasti laajoihin oikeutettuihin etuihin tietojen käsittelyssä ja maailmanlaajuisessa siirrossa, vaikka se tarjoaakin vakiintuneet yleisen tietosuoja-asetuksen (GDPR) mukaiset oikeudet ja suojatoimet, kuten vakioidut sopimusehdot.
Näytä raportti →robotstxt.es
68/100
Keskitasoinen tietosuojariskiRobotstxt yleisesti kunnioittaa EU:n yksityisyydensuojaa, mutta siitä puuttuu selkeitä yksityiskohtia oikeudellisista perusteista, kolmansien osapuolten käsittelijöistä ja tekoälyn käytöstä.
Näytä raportti →