signal.org — 72/100 (Risque moyen pour la vie privée)
Dernière analyse
Signal Messenger LLC · signal.org
Détails du rapport
Risque moyen pour la vie privéeSignal ne collecte véritablement presque rien et chiffre tout, mais sa documentation juridique est obsolète et manque de divulgations critiques exigées par le RGPD telles que les garanties de transfert, les durées de conservation et les procédures relatives aux droits des utilisateurs.
L'architecture et les pratiques de données de Signal figurent parmi les plus respectueuses de la vie privée du secteur — chiffrement de bout en bout par défaut, aucune monétisation des données et collecte minimale. Cependant, la politique de confidentialité n'a pas été mise à jour depuis mai 2018 et manque d'éléments formels de conformité au RGPD : aucune description des droits des personnes concernées, aucune base légale pour le traitement, aucune durée de conservation, aucun contact de DPO, et aucune mention de garanties appropriées pour les transferts vers les États-Unis. La clause obligatoire de juridiction californienne est également problématique pour les consommateurs de l'UE.
Évaluation par catégorie
Répartition de la politique selon les principaux domaines de conformité. Bon = solide, moyen = mitigé, faible = préoccupant.
Seul le numéro de téléphone est obligatoire ; les données de profil sont facultatives et chiffrées de bout en bout ; les métadonnées techniques sont limitées au minimum requis pour faire fonctionner le service.
La politique est claire sur le chiffrement et ce qui est collecté, mais manque de durées de conservation, de bases légales pour le traitement, et n'a pas été mise à jour depuis mai 2018.
Le partage est limité aux fournisseurs de codes de vérification et à des services tiers facultatifs comme Giphy, mais aucune liste de sous-traitants n'est fournie et aucune garantie contractuelle n'est décrite.
Les données sont explicitement transférées vers les États-Unis et d'autres pays, mais aucun mécanisme de transfert conforme au RGPD (CCR, décision d'adéquation, RIE) n'est mentionné dans la politique.
La politique est silencieuse sur l'entraînement de l'IA, mais la position ferme de Signal contre la monétisation et sa collecte de données minimale rendent cela peu probable ; cependant, ce n'est pas explicitement interdit.
Aucune description explicite des droits RGPD (accès, rectification, suppression, portabilité, opposition, limitation) ; seule une référence vague à la gestion des informations dans les paramètres de l'application est faite.
Constats clés
Clauses notables, problèmes ou bonnes pratiques identifiées (critiques en premier)
Aucune garantie de transfert RGPD pour les flux de données vers les États-Unis
Les Conditions stipulent que les utilisateurs acceptent « le transfert de vos informations chiffrées et de vos métadonnées vers les États-Unis et d'autres pays où nous avons ou utilisons des installations, des fournisseurs de services ou des partenaires », mais la politique ne mentionne aucune Clause Contractuelle Type, décision d'adéquation ou Règle Interne d'Entreprise. Post-Schrems II, il s'agit d'une lacune de conformité importante pour les utilisateurs de l'UE.
Les droits des personnes concernées par le RGPD ne sont pas décrits
La politique de confidentialité n'énumère ni n'explique aucun droit RGPD (Articles 15 à 22) : aucun droit d'accès, de rectification, d'effacement, de limitation, de portabilité ou d'opposition. La seule mention est que les utilisateurs peuvent « gérer vos informations personnelles dans les paramètres de l'application Signal », ce qui est insuffisant au titre de l'Article 13(2)(b) du RGPD.
Aucune durée de conservation des données spécifiée
La politique indique que les données d'assistance sont « conservées uniquement aux fins de recherche sur le problème » et que les informations techniques sont « limitées au minimum requis », mais aucune durée de conservation spécifique n'est fournie pour aucune catégorie de données, comme l'exige l'Article 13(2)(a) du RGPD.
La clause obligatoire de juridiction américaine entre en conflit avec les droits des consommateurs de l'UE
Les Conditions exigent que les litiges soient résolus exclusivement devant la « United States District Court for the Northern District of California ou une cour d'État du comté de San Mateo, en Californie », ce qui peut être inapplicable aux consommateurs de l'UE en vertu du Règlement de Bruxelles I et est incompatible avec l'Article 79(2) du RGPD.
Politique de confidentialité obsolète — dernière mise à jour en mai 2018
La politique de confidentialité n'a pas été mise à jour depuis le 25 mai 2018, ce qui soulève des questions sur le fait qu'elle reflète les pratiques de données actuelles, les relations avec des tiers et les exigences réglementaires qui ont évolué depuis.
Aucune base légale pour le traitement spécifiée
La politique n'identifie pas la base légale au titre de l'Article 6 du RGPD pour aucune activité de traitement (par exemple, l'exécution d'un contrat pour l'enregistrement du compte, l'intérêt légitime pour la sécurité), comme l'exige l'Article 13(1)(c) du RGPD.
Les fournisseurs tiers manquent de détails contractuels
La politique mentionne des « fournisseurs tiers » qui envoient des codes de vérification et indique qu'ils « sont liés par leurs propres politiques de confidentialité pour protéger ces informations », mais ne les nomme pas, ne décrit pas les garanties contractuelles et ne fournit pas de liste de sous-traitants comme attendu par les principes de responsabilité du RGPD.
Fort engagement de non-monétisation
Les Conditions indiquent explicitement : « Signal ne vend, ne loue ni ne monétise vos données personnelles ou votre contenu de quelque manière que ce soit — jamais. » Il s'agit d'un engagement fort et sans réserve qui va au-delà du langage habituel du secteur.
Synthèse pour l'utilisateur
Vos messages et appels sont véritablement privés et chiffrés, mais si vous devez exercer vos droits au titre du RGPD ou souhaitez savoir comment vos données sont transférées vers les États-Unis, la politique ne vous apporte pas de réponses claires.
Posture de conformité
Fort sur le plan de la confidentialité technique, faible sur le plan de la documentation juridique. Le fond est excellent mais le cadre formel de conformité au RGPD est incomplet.
Transferts UE
Les Conditions reconnaissent explicitement les transferts vers les États-Unis et d'autres pays, mais ne mentionnent aucun mécanisme de transfert conforme au RGPD (CCR, décision d'adéquation ou RIE). Il s'agit d'une lacune de conformité importante post-Schrems II.
Signaux détectés
Données et pratiques spécifiques identifiées dans le texte
Extraits probants
Citations directes de la politique à l'appui de ces constats
Signal does not sell, rent or monetize your personal data or content in any way – ever.
you agree to our data practices as described in our Privacy Policy, as well as the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners.
You can manage your personal information in Signal's application Settings. For example, you can update your profile information or choose to enable additional privacy features like a Registration Lock PIN.
Signal limits this additional technical information to the minimum required to operate the Services.
You agree to resolve any Claim you have with us relating to or arising out of our Terms, us, or our Services exclusively in the United States District Court for the Northern District of California or a state court in San Mateo County, California.
These providers are bound by their Privacy Policies to safeguard that information.
Manquant ou flou
- Aucune base légale RGPD pour le traitement
- Aucune durée de conservation des données
- Aucune liste de sous-traitants
- Aucune information de contact du DPO
- Aucun mécanisme de transfert RGPD (CCR, adéquation, RIE)
- Aucune politique explicite d'entraînement de l'IA/modèles
- Aucune divulgation de cookies ou de technologies de suivi
- Aucune référence à l'AIPD
- Aucune procédure de notification de violation de données
- Aucune énumération explicite des droits RGPD
Questions à poser
- Sur quelles Clauses Contractuelles Types ou autres mécanismes de transfert Signal s'appuie-t-il pour les transferts de données de l'UE vers les États-Unis, et pouvez-vous fournir la documentation pertinente ?
- Quelles sont les durées de conservation spécifiques pour chaque catégorie de données que vous collectez (numéros de téléphone, métadonnées techniques, données d'assistance) ?
- Qui sont les « fournisseurs tiers » qui traitent les codes de vérification, et quelles obligations contractuelles de protection des données ont-ils au-delà de leurs propres politiques de confidentialité ?
- Comment un utilisateur de l'UE peut-il exercer ses droits RGPD (accès, effacement, portabilité, opposition) — existe-t-il un processus ou un contact dédié au-delà de l'adresse e-mail générale privacy@signal.org ?
- Signal a-t-il réalisé une Analyse d'Impact relative à la Protection des Données pour sa fonctionnalité de découverte de contacts, étant donné qu'elle implique le hachage et la transmission des données du carnet d'adresses ?
- Pourquoi la politique de confidentialité n'a-t-elle pas été mise à jour depuis mai 2018, et reflète-t-elle avec précision toutes les activités de traitement de données actuelles et les relations avec des tiers ?
Partager cette analyse
Toute personne disposant de ce lien peut consulter le résultat ci-dessus.
Conçu par DentroChat
Chat IA 100 % européen pour tous
Discutez avec l'IA, travaillez avec des fichiers, générez des images et cherchez sur le web. Les données restent en Europe.
Autres politiques de confidentialité analysées
Tout afficherapple.com
72/100
Risque moyen pour la vie privéeLa divulgation de la politique de confidentialité de Messages d'Apple montre un chiffrement solide et une courte conservation des données, mais laisse des lacunes critiques en matière de conformité européenne — aucune mention des transferts internationaux, des droits des utilisateurs au titre du RGPD, ou si les métadonnées des messages entraînent des modèles d'IA.
Voir le rapport →about.qwant.com
72/100
Risque moyen pour la vie privéeQwant offre une forte protection de la vie privée par défaut sans cookies de suivi, mais la création d'un compte ou l'acceptation des cookies partage des données importantes avec Microsoft, et la politique manque de clarté sur les transferts internationaux et l'entraînement de l'IA.
Voir le rapport →slack.com
72/100
Risque moyen pour la vie privéeSlack collecte une large gamme de données personnelles et d'utilisation, s'appuyant fortement sur des intérêts légitimes larges pour les traiter et les transférer dans le monde entier, bien qu'il fournisse des droits standards au titre du RGPD et des garanties telles que les Clauses Contractuelles Types.
Voir le rapport →robotstxt.es
68/100
Risque moyen pour la vie privéeRobotstxt respecte généralement la confidentialité de l'UE mais manque de détails clairs sur les bases légales, les sous-traitants et l'utilisation de l'IA.
Voir le rapport →