signal.org — 72/100 (Srednji rizik za privatnost)
Zadnja analiza
Signal Messenger LLC · signal.org
Detalji izvještaja
Srednji rizik za privatnostSignal uistinu prikuplja gotovo ništa i šifrira sve, ali njegova pravna dokumentacija je zastarjela i nedostaju joj ključna izvješća koje propisuje Opća uredba o zaštiti podataka (GDPR), poput zaštita pri prijenosu, razdoblja zadržavanja i postupaka ostvarivanja korisničkih prava.
Signalova arhitektura i prakse obrade podataka među najsuosjetljivijima su prema privatnosti u industriji—zadano šifriranje od kraja do kraja, nema monetizacije podataka i minimalno prikupljanje. Međutim, politika privatnosti nije ažurirana od svibnja 2018. i nedostaju joj formalni elementi usklađenosti s GDPR-om: nema opisa prava ispitanika, nema pravnih osnova za obradu, nema razdoblja zadržavanja, nema kontakt podataka službenika za zaštitu podataka (DPO) i nema spomena primjerenih zaštita za prijenose u SAD. Obavezna klauzula o nadležnosti kalifornijskih sudova također je problematična za potrošače u EU-u.
Procjena po kategorijama
Razrada politike po ključnim područjima usklađenosti. Dobro = snažno, umjereno = mješovito, loše = zabrinjavajuće.
Samo je telefonski broj obavezan; podaci profila su opcionalni i šifrirani od kraja do kraja; tehnički metapodaci ograničeni su na minimum potreban za rad usluge.
Politika je jasna u vezi sa šifriranjem i onim što se prikuplja, ali nedostaju joj razdoblja zadržavanja, pravne osnove za obradu i nije ažurirana od svibnja 2018.
Dijeljenje je ograničeno na pružatelje usluga provjere koda i opcionalne usluge trećih strana poput Giphyja, ali nije dostavljen popis podizvođača i nisu opisane ugovorne zaštite.
Podaci se izričito prenose u SAD i druge zemlje, ali se nigdje u politici ne spominje mehanizam prijenosa u skladu s GDPR-om (SCC, odluka o primjerenosti, BCR).
Politika šuti o obuci umjetne inteligencije, ali Signalovo čvrsto stajalište o nemonetizaciji i minimalnom prikupljanju podataka čini to malo vjerojatnim; međutim, to nije izričito zabranjeno.
Nema izričitog opisa prava prema GDPR-u (pristup, ispravak, brisanje, prenosivost, prigovor, ograničenje); samo nejasna referenca na upravljanje informacijama u postavkama aplikacije.
Ključni nalazi
Značajne klauzule, problemi ili dobre prakse (kritično prvo)
Nema GDPR zaštita prijenosa za tokove podataka u SAD
Uvjeti navode da korisnici pristaju na 'prijenos vaših šifriranih informacija i metapodataka u Sjedinjene Države i druge zemlje u kojima imamo ili koristimo objekte, pružatelje usluga ili partnere', ali politika ne spominje Standardne ugovorne klauzule, odluke o primjerenosti ili Povezana pravila poduzeća. Nakon presude Schrems II, ovo je značajna praznina u usklađenosti za korisnike iz EU-a.
Prava ispitanika prema GDPR-u nisu opisana
Politika privatnosti ne nabraja niti objašnjava bilo koja prava prema GDPR-u (članci 15–22): nema prava na pristup, ispravak, brisanje, ograničenje, prenosivost ili prigovor. Jedino se spominje da korisnici mogu 'upravljati svojim osobnim podacima u Postavkama Signal aplikacije', što je nedovoljno prema članku 13(2)(b) GDPR-a.
Nisu navedena razdoblja zadržavanja podataka
Politika navodi da se podaci o podršci 'čuvaju samo u svrhu istraživanja problema' i da su tehničke informacije 'ograničene na minimum potreban', ali nisu navedena specifična razdoblja zadržavanja za nijednu kategoriju podataka, kako zahtijeva članak 13(2)(a) GDPR-a.
Obavezna klauzula o nadležnosti sudova u SAD-u u sukobu je s pravima potrošača u EU-u
Uvjeti zahtijevaju da se sporovi rješavaju isključivo pred 'Saveznim sudom Sjevernog okruga Kalifornije u Sjedinjenim Državama ili državnim sudom u okrugu San Mateo, Kalifornija', što može biti neprovedivo protiv potrošača iz EU-a prema Uredbi Bruxelles I i nespojivo je s člankom 79(2) GDPR-a.
Politika privatnosti je zastarjela — zadnje ažuriranje u svibnju 2018.
Politika privatnosti nije ažurirana od 25. svibnja 2018., što postavlja pitanje odražava li trenutne prakse obrade podataka, odnose s trećim stranama i regulatorne zahtjeve koji su se razvili od tada.
Nije navedena pravna osnova za obradu
Politika ne utvrđuje pravnu osnovu prema članku 6 GDPR-a za nijednu aktivnost obrade (npr. izvršenje ugovora za registraciju računa, legitimni interes za sigurnost), kako zahtijeva članak 13(1)(c) GDPR-a.
Pružateljima usluga trećih strana nedostaju ugovorni detalji
Politika spominje 'Pružatelje usluga trećih strana' koji šalju kodove za provjeru i navodi da su 'vezani svojim politikama privatnosti da zaštite te informacije', ali ne imenuje ih, ne opisuje ugovorne zaštite niti pruža popis podizvođača, kako se očekuje prema načelima odgovornosti GDPR-a.
Snažna obveza nemonetizacije
Uvjeti izričito navode: 'Signal ne prodaje, ne iznajmljuje niti na bilo koji način monetizira vaše osobne podatke ili sadržaj – ikada.' Ovo je snažna, bezuvjetna obveza koja nadilazi uobičajeni industrijski jezik.
Sažetak za korisnika
Vaše poruke i pozivi doista su privatni i šifrirani, ali ako trebate ostvariti svoja prava prema GDPR-u ili želite jasnoću o tome kako se vaši podaci prenose u SAD, politika vam ne nudi jasne odgovore.
Stav usklađenosti
Jako na tehničkoj razini privatnosti, slabo na pravnoj dokumentaciji. Sadržaj je izvrstan, ali formalni okvir usklađenosti s GDPR-om je nepotpun.
EU prijenosi
Uvjeti izričito priznaju prijenose u SAD i druge zemlje, ali ne spominju nijedan GDPR mehanizam prijenosa (Standardne ugovorne klauzule - SCC, odluku o primjerenosti ili Povezana pravila poduzeća - BCR). Ovo je značajna praznina u usklađenosti nakon presude Schrems II.
Otkriveni signali
Specifični podaci i prakse utvrđene u tekstu
Dokazni isječci
Izravni citati iz politike koji podupiru ove nalaze
Signal does not sell, rent or monetize your personal data or content in any way – ever.
you agree to our data practices as described in our Privacy Policy, as well as the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners.
You can manage your personal information in Signal's application Settings. For example, you can update your profile information or choose to enable additional privacy features like a Registration Lock PIN.
Signal limits this additional technical information to the minimum required to operate the Services.
You agree to resolve any Claim you have with us relating to or arising out of our Terms, us, or our Services exclusively in the United States District Court for the Northern District of California or a state court in San Mateo County, California.
These providers are bound by their Privacy Policies to safeguard that information.
Nedostaje ili nije jasno
- Nema pravnih osnova za obradu prema GDPR-u
- Nema razdoblja zadržavanja podataka
- Nema popisa podizvođača
- Nema kontakt podataka službenika za zaštitu podataka (DPO)
- Nema GDPR mehanizma prijenosa (SCC, primjerenost, BCR)
- Nema izričite politike obuke AI/modela
- Nema obavijesti o kolačićima ili tehnologijama praćenja
- Nema referenci na DPIA (Procjenu utjecaja na zaštitu podataka)
- Nema postupka obavještavanja o kršenju podataka
- Nema izričitog nabrajanja prava prema GDPR-u
Pitanja za postaviti
- Na koje Standardne ugovorne klauzule ili druge mehanizme prijenosa Signal se oslanja za prijenose podataka iz EU-a u SAD, i možete li dostaviti relevantnu dokumentaciju?
- Koja su specifična razdoblja zadržavanja za svaku kategoriju podataka koju prikupljate (telefonski brojevi, tehnički metapodaci, podaci podrške)?
- Tko su 'Pružatelji usluga trećih strana' koji obrađuju kodove za provjeru, i koje ugovorne obveze zaštite podataka imaju osim vlastitih politika privatnosti?
- Kako korisnik iz EU-a može ostvariti svoja prava prema GDPR-u (pristup, brisanje, prenosivost, prigovor) — postoji li namjenski postupak ili kontakt osim opće e-pošte privacy@signal.org?
- Je li Signal proveo Procjenu utjecaja na zaštitu podataka (DPIA) za svoju značajku otkrivanja kontakata, s obzirom na to da uključuje heširanje i prijenos podataka adresara?
- Zašto politika privatnosti nije ažurirana od svibnja 2018., i odražava li točno sve trenutne aktivnosti obrade podataka i odnose s trećim stranama?
Podijeli ovu analizu
Svatko s ovom poveznicom može vidjeti rezultat iznad.
Izradio DentroChat
100 % europski AI chat za sve
Razgovarajte s AI-jem, radite s datotekama, generirajte slike i pretražujte web. Podaci ostaju u Europi.
Druga analizirana pravila privatnosti
Prikaži sveapple.com
72/100
Srednji rizik za privatnostAppleovo otkrivanje podataka o privatnosti za Messages pokazuje snažno šifriranje i kratko zadržavanje podataka, ali ostavlja kritične praznine u usklađenosti s EU-om — nema spomena o međunarodnim prijenosima, korisničkim pravima prema Općoj uredbi o zaštiti podataka (GDPR) niti o tome li metapodaci poruka služe za treniranje AI modela.
Pogledaj izvještaj →about.qwant.com
72/100
Srednji rizik za privatnostQwant nudi snažnu privatnost prema zadanim postavkama bez kolačića za praćenje, ali stvaranje računa ili pristanak na kolačiće dijeli značajne podatke s Microsoftom, a pravila nedostaju jasnoće o međunarodnim prijenosima i obuci umjetne inteligencije (AI).
Pogledaj izvještaj →slack.com
72/100
Srednji rizik za privatnostSlack prikuplja širok raspon osobnih podataka i podataka o korištenju, oslanjajući se uvelike na široke legitimne interese za njihovu obradu i globalni prijenos, iako pruža standardna prava iz GDPR-a i zaštitne mjere poput Standardnih ugovornih klauzula.
Pogledaj izvještaj →robotstxt.es
68/100
Srednji rizik za privatnostRobotstxt općenito poštuje privatnost u EU-u, ali nedostaju jasni detalji o pravnim osnovama, ovlaštenim obradivačima i korištenju umjetne inteligencije.
Pogledaj izvještaj →