signal.org — 72/100 (Rischio privacy medio)
Ultima analisi
Signal Messenger LLC · signal.org
Dettagli del report
Rischio privacy medioSignal raccoglie genuinamente quasi nulla e crittografa tutto, ma la sua documentazione legale è obsoleta e manca di divulgazioni obbligatorie dal RGPD (GDPR) come le garanzie di trasferimento, i periodi di conservazione e le procedure per i diritti degli utenti.
L'architettura e le pratiche sui dati di Signal sono tra le più rispettose della privacy nel settore: crittografia end-to-end per impostazione predefinita, nessuna monetizzazione dei dati e raccolta minima. Tuttavia, l'informativa sulla privacy non è stata aggiornata da maggio 2018 e manca di elementi formali di conformità al RGPD: nessuna descrizione dei diritti dell'interessato, nessuna base giuridica per il trattamento, nessun periodo di conservazione, nessun contatto del DPO e nessuna menzione di garanzie adeguate per i trasferimenti verso gli Stati Uniti. La clausola obbligatoria di giurisdizione in California è inoltre problematica per i consumatori dell'UE.
Valutazione per categoria
Suddivisione dell'informativa nelle principali aree di conformità. Buono = solido, discreto = misto, scarso = preoccupante.
Solo il numero di telefono è obbligatorio; i dati del profilo sono facoltativi e crittografati end-to-end; i metadati tecnici sono limitati al minimo necessario per far funzionare il servizio.
L'informativa è chiara sulla crittografia e su ciò che viene raccolto, ma mancano i periodi di conservazione, le basi giuridiche per il trattamento e non è stata aggiornata da maggio 2018.
La condivisione è limitata ai fornitori di codici di verifica e a servizi di terze parti opzionali come Giphy, ma non viene fornito alcun elenco di sub-responsabili e non sono descritte garanzie contrattuali.
I dati vengono esplicitamente trasferiti negli Stati Uniti e in altri paesi, ma nell'informativa non viene menzionato alcun meccanismo di trasferimento conforme al RGPD (SCC, decisione di adeguatezza, BCR).
L'informativa tace sull'addestramento dell'IA, ma la ferma posizione di Signal contro la monetizzazione e la raccolta minima di dati lo rendono improbabile; tuttavia, non è esplicitamente vietato.
Nessuna descrizione esplicita dei diritti RGPD (accesso, rettifica, cancellazione, portabilità, opposizione, limitazione); solo un vago riferimento alla gestione delle informazioni nelle impostazioni dell'app.
Risultati chiave
Clausole rilevanti, problemi o buone pratiche individuate (critici per primi)
Nessuna garanzia di trasferimento RGPD per i flussi di dati verso gli Stati Uniti
I Termini stabiliscono che gli utenti accettano 'il trasferimento delle tue informazioni crittografate e dei metadati verso gli Stati Uniti e altri paesi in cui abbiamo o utilizziamo strutture, fornitori di servizi o partner', ma l'informativa non menziona alcuna Clausola Contrattuale Tipo, decisione di adeguatezza o Regola Aziendale Vincolante. Post-Schrems II, questo è un significativo vuoto di conformità per gli utenti dell'UE.
I diritti degli interessati RGPD non sono descritti
L'informativa sulla privacy non elenca né spiega alcun diritto RGPD (Articoli 15-22): nessun diritto di accesso, rettifica, cancellazione, limitazione, portabilità o opposizione. L'unica menzione è che gli utenti possono 'gestire le proprie informazioni personali nelle Impostazioni dell'applicazione Signal', il che è insufficiente ai sensi dell'Articolo 13(2)(b) del RGPD.
Nessun periodo di conservazione dei dati specificato
L'informativa afferma che i dati di supporto sono 'conservati solo per le finalità di ricerca del problema' e che le informazioni tecniche sono 'limitate al minimo richiesto', ma non vengono forniti periodi di conservazione specifici per alcuna categoria di dati, come richiesto dall'Articolo 13(2)(a) del RGPD.
La clausola obbligatoria di giurisdizione statunitense è in conflitto con i diritti dei consumatori dell'UE
I Termini richiedono che le controversie siano risolte esclusivamente presso il 'Tribunale distrettuale degli Stati Uniti per il Distretto Settentrionale della California o un tribunale statale nella Contea di San Mateo, California', il che potrebbe essere inapplicabile nei confronti dei consumatori dell'UE ai sensi del Regolamento di Bruxelles I ed è incoerente con l'Articolo 79(2) del RGPD.
Informativa sulla privacy obsoleta — ultimo aggiornamento maggio 2018
L'informativa sulla privacy non è stata aggiornata dal 25 maggio 2018, sollevando dubbi sul fatto che rifletta le attuali pratiche sui dati, le relazioni con terze parti e i requisiti normativi che si sono evoluti da allora.
Nessuna base giuridica per il trattamento specificata
L'informativa non identifica la base giuridica ai sensi dell'Articolo 6 del RGPD per alcuna attività di trattamento (ad es., esecuzione del contratto per la registrazione dell'account, interesse legittimo per la sicurezza), come richiesto dall'Articolo 13(1)(c) del RGPD.
I fornitori di terze parti mancano di dettagli contrattuali
L'informativa menziona 'Fornitori di terze parti' che inviano codici di verifica e afferma che essi 'sono vincolati dalle proprie Informativa sulla Privacy per salvaguardare tali informazioni', ma non li nomina, non descrive le garanzie contrattuali né fornisce un elenco di sub-responsabili come previsto dai principi di responsabilità del RGPD.
Forte impegno contro la monetizzazione
I Termini stabiliscono esplicitamente: 'Signal non vende, affitta o monetizza i tuoi dati personali o i tuoi contenuti in alcun modo, mai.' Questo è un forte impegno senza riserve che va oltre il tipico linguaggio del settore.
Sintesi per l'utente
I tuoi messaggi e le tue chiamate sono genuinamente privati e crittografati, ma se hai bisogno di esercitare i diritti previsti dal RGPD o desideri chiarezza su come i tuoi dati vengono trasferiti negli Stati Uniti, l'informativa non fornisce risposte chiare.
Postura di conformità
Forte sulla privacy tecnica, debole sulla documentazione legale. La sostanza è eccellente ma il quadro formale di conformità al RGPD è incompleto.
Trasferimenti UE
I Termini riconoscono esplicitamente i trasferimenti verso gli Stati Uniti e altri paesi, ma non menzionano alcun meccanismo di trasferimento RGPD (Clausole Contrattuali Tipo - SCC, decisione di adeguatezza o Regole Aziendali Vincolanti - BCR). Questo è un significativo vuoto di conformità post-Schrems II.
Segnali rilevati
Dati e pratiche specifiche identificate nel testo
Estratti probatori
Citazioni dirette dall'informativa a supporto di questi risultati
Signal does not sell, rent or monetize your personal data or content in any way – ever.
you agree to our data practices as described in our Privacy Policy, as well as the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners.
You can manage your personal information in Signal's application Settings. For example, you can update your profile information or choose to enable additional privacy features like a Registration Lock PIN.
Signal limits this additional technical information to the minimum required to operate the Services.
You agree to resolve any Claim you have with us relating to or arising out of our Terms, us, or our Services exclusively in the United States District Court for the Northern District of California or a state court in San Mateo County, California.
These providers are bound by their Privacy Policies to safeguard that information.
Mancante o poco chiaro
- Nessuna base giuridica RGPD per il trattamento
- Nessun periodo di conservazione dei dati
- Nessun elenco di sub-responsabili
- Nessuna informazione di contatto del DPO
- Nessun meccanismo di trasferimento RGPD (SCC, adeguatezza, BCR)
- Nessuna politica esplicita sull'addestramento di IA/modelli
- Nessuna informativa sui cookie o sulle tecnologie di tracciamento
- Nessun riferimento alla VDPA (DPIA)
- Nessuna procedura di notifica delle violazioni dei dati
- Nessuna enumerazione esplicita dei diritti RGPD
Domande da porre
- A quali Clausole Contrattuali Tipo o altri meccanismi di trasferimento fa affidamento Signal per i trasferimenti di dati dall'UE agli Stati Uniti, ed è possibile fornire la documentazione pertinente?
- Quali sono i periodi di conservazione specifici per ciascuna categoria di dati raccolti (numeri di telefono, metadati tecnici, dati di supporto)?
- Chi sono i 'Fornitori di terze parti' che elaborano i codici di verifica e quali obblighi contrattuali di protezione dei dati hanno oltre alle proprie informative sulla privacy?
- Come può un utente dell'UE esercitare i propri diritti RGPD (accesso, cancellazione, portabilità, opposizione) — esiste un processo o un contatto dedicato oltre all'email generale privacy@signal.org?
- Signal ha condotto una Valutazione d'Impatto sulla Protezione dei Dati (VDPA) per la sua funzione di scoperta dei contatti, dato che comporta l'hashing e la trasmissione dei dati della rubrica?
- Perché l'informativa sulla privacy non è stata aggiornata da maggio 2018 e riflette accuratamente tutte le attuali attività di trattamento dei dati e le relazioni con terze parti?
Condividi questa analisi
Chiunque abbia questo link può visualizzare il risultato sopra.
Realizzato da DentroChat
Chat IA 100% europea per tutti
Chatta con l'IA, lavora con file, genera immagini e cerca sul web. I dati restano in Europa.
Altre policy privacy analizzate
Vedi tutteapple.com
72/100
Rischio privacy medioL'informativa sulla privacy di Apple Messages mostra una crittografia forte e una breve conservazione dei dati, ma lascia lacune critiche nella conformità UE: nessuna menzione dei trasferimenti internazionali, dei diritti degli utenti RGPD (GDPR) o se i metadati dei messaggi addestrano modelli di intelligenza artificiale.
Visualizza report →about.qwant.com
72/100
Rischio privacy medioQwant offre una forte privacy per impostazione predefinita senza cookie di tracciamento, ma la creazione di un account o il consenso ai cookie condivide dati significativi con Microsoft, e l'informativa sulla privacy manca di chiarezza sui trasferimenti internazionali e sull'addestramento dell'intelligenza artificiale.
Visualizza report →slack.com
72/100
Rischio privacy medioSlack raccoglie un'ampia gamma di dati personali e di utilizzo, facendo ampio affidamento su legittimi interessi ampi per elaborarli e trasferirli a livello globale, sebbene fornisca i diritti standard previsti dal RGPD (GDPR) e garanzie come le Clausole Contrattuali Standard (SCC).
Visualizza report →robotstxt.es
68/100
Rischio privacy medioRobotstxt rispetta generalmente la privacy dell'UE, ma manca di dettagli chiari sulle basi giuridiche, sui responsabili del trattamento di terze parti e sull'uso dell'IA.
Visualizza report →