signal.org — 72/100 (Risque moyen pour la vie privée)

Dernière analyse

Lancer une nouvelle analyse sur une autre politique

Signal Messenger LLC · signal.org

Détails du rapport

Risque moyen pour la vie privée

Signal ne collecte véritablement presque rien et chiffre tout, mais sa documentation juridique est obsolète et manque de divulgations critiques exigées par le RGPD telles que les garanties de transfert, les durées de conservation et les procédures relatives aux droits des utilisateurs.

L'architecture et les pratiques de données de Signal figurent parmi les plus respectueuses de la vie privée du secteur — chiffrement de bout en bout par défaut, aucune monétisation des données et collecte minimale. Cependant, la politique de confidentialité n'a pas été mise à jour depuis mai 2018 et manque d'éléments formels de conformité au RGPD : aucune description des droits des personnes concernées, aucune base légale pour le traitement, aucune durée de conservation, aucun contact de DPO, et aucune mention de garanties appropriées pour les transferts vers les États-Unis. La clause obligatoire de juridiction californienne est également problématique pour les consommateurs de l'UE.

Dernière analyse
SourceURL

Évaluation par catégorie

Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.

Minimisation des donnéesBon

Seul le numéro de téléphone est obligatoire ; les données de profil sont facultatives et chiffrées de bout en bout ; les métadonnées techniques sont limitées au minimum requis pour faire fonctionner le service.

TransparenceMoyen

La politique est claire sur le chiffrement et ce qui est collecté, mais manque de durées de conservation, de bases légales pour le traitement, et n'a pas été mise à jour depuis mai 2018.

Partage avec des tiersMoyen

Le partage est limité aux fournisseurs de codes de vérification et à des services tiers facultatifs comme Giphy, mais aucune liste de sous-traitants n'est fournie et aucune garantie contractuelle n'est décrite.

Transferts internationauxMédiocre

Les données sont explicitement transférées vers les États-Unis et d'autres pays, mais aucun mécanisme de transfert conforme au RGPD (CCR, décision d'adéquation, RIE) n'est mentionné dans la politique.

Entraînement de l'IA/ModèlesMoyen

La politique est silencieuse sur l'entraînement de l'IA, mais la position ferme de Signal contre la monétisation et sa collecte de données minimale rendent cela peu probable ; cependant, ce n'est pas explicitement interdit.

Droits des utilisateursMédiocre

Aucune description explicite des droits RGPD (accès, rectification, suppression, portabilité, opposition, limitation) ; seule une référence vague à la gestion des informations dans les paramètres de l'application est faite.

Constats clés

Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)

Critique

Aucune garantie de transfert RGPD pour les flux de données vers les États-Unis

Les Conditions stipulent que les utilisateurs acceptent « le transfert de vos informations chiffrées et de vos métadonnées vers les États-Unis et d'autres pays où nous avons ou utilisons des installations, des fournisseurs de services ou des partenaires », mais la politique ne mentionne aucune Clause Contractuelle Type, décision d'adéquation ou Règle Interne d'Entreprise. Post-Schrems II, il s'agit d'une lacune de conformité importante pour les utilisateurs de l'UE.

Critique

Les droits des personnes concernées par le RGPD ne sont pas décrits

La politique de confidentialité n'énumère ni n'explique aucun droit RGPD (Articles 15 à 22) : aucun droit d'accès, de rectification, d'effacement, de limitation, de portabilité ou d'opposition. La seule mention est que les utilisateurs peuvent « gérer vos informations personnelles dans les paramètres de l'application Signal », ce qui est insuffisant au titre de l'Article 13(2)(b) du RGPD.

Avertissement

Aucune durée de conservation des données spécifiée

La politique indique que les données d'assistance sont « conservées uniquement aux fins de recherche sur le problème » et que les informations techniques sont « limitées au minimum requis », mais aucune durée de conservation spécifique n'est fournie pour aucune catégorie de données, comme l'exige l'Article 13(2)(a) du RGPD.

Avertissement

La clause obligatoire de juridiction américaine entre en conflit avec les droits des consommateurs de l'UE

Les Conditions exigent que les litiges soient résolus exclusivement devant la « United States District Court for the Northern District of California ou une cour d'État du comté de San Mateo, en Californie », ce qui peut être inapplicable aux consommateurs de l'UE en vertu du Règlement de Bruxelles I et est incompatible avec l'Article 79(2) du RGPD.

Avertissement

Politique de confidentialité obsolète — dernière mise à jour en mai 2018

La politique de confidentialité n'a pas été mise à jour depuis le 25 mai 2018, ce qui soulève des questions sur le fait qu'elle reflète les pratiques de données actuelles, les relations avec des tiers et les exigences réglementaires qui ont évolué depuis.

Avertissement

Aucune base légale pour le traitement spécifiée

La politique n'identifie pas la base légale au titre de l'Article 6 du RGPD pour aucune activité de traitement (par exemple, l'exécution d'un contrat pour l'enregistrement du compte, l'intérêt légitime pour la sécurité), comme l'exige l'Article 13(1)(c) du RGPD.

Info

Les fournisseurs tiers manquent de détails contractuels

La politique mentionne des « fournisseurs tiers » qui envoient des codes de vérification et indique qu'ils « sont liés par leurs propres politiques de confidentialité pour protéger ces informations », mais ne les nomme pas, ne décrit pas les garanties contractuelles et ne fournit pas de liste de sous-traitants comme attendu par les principes de responsabilité du RGPD.

Info

Fort engagement de non-monétisation

Les Conditions indiquent explicitement : « Signal ne vend, ne loue ni ne monétise vos données personnelles ou votre contenu de quelque manière que ce soit — jamais. » Il s'agit d'un engagement fort et sans réserve qui va au-delà du langage habituel du secteur.

Synthèse pour l'utilisateur

Vos messages et appels sont véritablement privés et chiffrés, mais si vous devez exercer vos droits au titre du RGPD ou souhaitez savoir comment vos données sont transférées vers les États-Unis, la politique ne vous apporte pas de réponses claires.

Posture de conformité

Fort sur le plan de la confidentialité technique, faible sur le plan de la documentation juridique. Le fond est excellent mais le cadre formel de conformité au RGPD est incomplet.

Transferts UE

Les Conditions reconnaissent explicitement les transferts vers les États-Unis et d'autres pays, mais ne mentionnent aucun mécanisme de transfert conforme au RGPD (CCR, décision d'adéquation ou RIE). Il s'agit d'une lacune de conformité importante post-Schrems II.

Signaux détectés

Données et pratiques spécifiques identifiées dans le texte

Données collectées
Numéro de téléphoneNom de profilPhoto de profilHachages de contactsJetons d'authentificationClésJetons pushDonnées de demande d'assistance
Finalités du traitement
Enregistrement et vérification du compteLivraison des messages aux appareils hors ligneÉtablissement des appels et transmission des messagesDécouverte de contactsAssistance aux utilisateurs
Partage avec des tiers
Fournisseurs tiers de codes de vérificationForces de l'ordre dans le cadre d'une procédure légaleServices tiers (YouTube, Spotify, Giphy) lorsque l'utilisateur les active
Transferts internationaux
États-UnisAutres pays où Signal dispose d'installations, de fournisseurs de services ou de partenaires

Extraits probants

Citations directes de la politique à l'appui de ces constats

Signal does not sell, rent or monetize your personal data or content in any way – ever.

you agree to our data practices as described in our Privacy Policy, as well as the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners.

You can manage your personal information in Signal's application Settings. For example, you can update your profile information or choose to enable additional privacy features like a Registration Lock PIN.

Signal limits this additional technical information to the minimum required to operate the Services.

You agree to resolve any Claim you have with us relating to or arising out of our Terms, us, or our Services exclusively in the United States District Court for the Northern District of California or a state court in San Mateo County, California.

These providers are bound by their Privacy Policies to safeguard that information.

Manquant ou flou

  • Aucune base légale RGPD pour le traitement
  • Aucune durée de conservation des données
  • Aucune liste de sous-traitants
  • Aucune information de contact du DPO
  • Aucun mécanisme de transfert RGPD (CCR, adéquation, RIE)
  • Aucune politique explicite d'entraînement de l'IA/modèles
  • Aucune divulgation de cookies ou de technologies de suivi
  • Aucune référence à l'AIPD
  • Aucune procédure de notification de violation de données
  • Aucune énumération explicite des droits RGPD

Questions à poser

  • Sur quelles Clauses Contractuelles Types ou autres mécanismes de transfert Signal s'appuie-t-il pour les transferts de données de l'UE vers les États-Unis, et pouvez-vous fournir la documentation pertinente ?
  • Quelles sont les durées de conservation spécifiques pour chaque catégorie de données que vous collectez (numéros de téléphone, métadonnées techniques, données d'assistance) ?
  • Qui sont les « fournisseurs tiers » qui traitent les codes de vérification, et quelles obligations contractuelles de protection des données ont-ils au-delà de leurs propres politiques de confidentialité ?
  • Comment un utilisateur de l'UE peut-il exercer ses droits RGPD (accès, effacement, portabilité, opposition) — existe-t-il un processus ou un contact dédié au-delà de l'adresse e-mail générale privacy@signal.org ?
  • Signal a-t-il réalisé une Analyse d'Impact relative à la Protection des Données pour sa fonctionnalité de découverte de contacts, étant donné qu'elle implique le hachage et la transmission des données du carnet d'adresses ?
  • Pourquoi la politique de confidentialité n'a-t-elle pas été mise à jour depuis mai 2018, et reflète-t-elle avec précision toutes les activités de traitement de données actuelles et les relations avec des tiers ?
Cette analyse est générée par IA et ne constitue pas un avis juridique. Consultez toujours un professionnel du droit qualifié pour les décisions de conformité.

Partager cette analyse

Toute personne disposant de ce lien peut consulter le résultat ci-dessus.

Conçu par DentroChat

Chat IA 100 % européen pour tous

Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.

Infrastructure hébergée dans l'UETexte, fichiers, images et recherche webModes Rapide, Réflexion et CréatifConfidentialité par défautAucune donnée ne quitte l'Europe
Essayer gratuitement →
Tout afficher