signal.org — 72/100 (Gemiddeld privacyrisico)
Laatst geanalyseerd
Signal Messenger LLC · signal.org
Rapportdetails
Gemiddeld privacyrisicoSignal verzamelt werkelijk bijna niets en versleutelt alles, maar de juridische documentatie is verouderd en mist cruciale AVG (GDPR)-voorschriften zoals waarborgen voor gegevensoverdracht, bewaartermijnen en procedures voor gebruikersrechten.
De architectuur en gegevenspraktijken van Signal behoren tot de meest privacyvriendelijk in de sector — standaard end-to-end-versleuteling, geen dataverkoop voor geld en minimale gegevensverzameling. Het privacybeleid is echter niet bijgewerkt sinds mei 2018 en mist formele AVG-elementen: geen beschrijving van rechten van betrokkenen, geen verwerkingsgrondslagen, geen bewaartermijnen, geen contactgegevens van de FG (DPO) en geen vermelding van passende waarborgen voor overdrachten naar de VS. De verplichte clausule over de jurisdictie van Californië is ook problematisch voor EU-consumenten.
Beoordeling per categorie
Uitsplitsing van het beleid over belangrijke compliancegebieden. Goed = sterk, redelijk = gemengd, slecht = zorgwekkend.
Alleen het telefoonnummer is verplicht; profielgegevens zijn optioneel en end-to-end versleuteld; technische metadata zijn beperkt tot het minimum dat nodig is om de dienst te exploiteren.
Het beleid is duidelijk over versleuteling en wat er wordt verzameld, maar mist bewaartermijnen, verwerkingsgrondslagen en is niet bijgewerkt sinds mei 2018.
Het delen is beperkt tot providers van verificatiecodes en optionele diensten van derden zoals Giphy, maar er wordt geen lijst met subverwerkers verstrekt en er worden geen contractuele waarborgen beschreven.
Gegevens worden expliciet overgedragen naar de VS en andere landen, maar nergens in het beleid wordt een AVG-conform overdrachtsmechanisme (SCC's, passendheidsbesluit, BCR's) genoemd.
Het beleid zwijgt over AI-training, maar de stevige 'geen-dataverkoop'-houding van Signal en minimale gegevensverzameling maken het onwaarschijnlijk; het is echter niet expliciet verboden.
Geen expliciete beschrijving van AVG-rechten (inzage, rectificatie, verwijdering, overdraagbaarheid, bezwaar, beperking); slechts een vage verwijzing naar het beheren van informatie in de app-instellingen.
Belangrijkste bevindingen
Opvallende clausules, problemen of positieve praktijken (kritiek eerst)
Geen AVG-overdrachtswaarborgen voor VS-gegevensstromen
De Voorwaarden stellen dat gebruikers akkoord gaan met 'the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners', maar het beleid vermeldt geen Standaardcontractuele Clausules, passendheidsbesluiten of Bindende Bedrijfsvoorschriften. Na Schrems II is dit een aanzienlijke nalevingskloof voor EU-gebruikers.
AVG-rechten van betrokkenen worden niet beschreven
Het privacybeleid somt of legt geen enkele AVG-rechten op (Artikelen 15-22): geen recht op inzage, rectificatie, verwijdering, beperking, overdraagbaarheid of bezwaar. De enige vermelding is dat gebruikers 'manage your personal information in Signal's application Settings' kunnen beheren, wat onvoldoende is onder AVG-artikel 13, lid 2, onder b.
Geen bewaartermijnen voor gegevens gespecificeerd
Het beleid stelt dat ondersteuningsgegevens 'kept only for the purposes of researching the issue' worden bewaard en dat technische informatie 'limited to the minimum required' is, maar er worden geen specifieke bewaartermijnen verstrekt voor enige gegevenscategorie, zoals vereist door AVG-artikel 13, lid 2, onder a.
Verplichte VS-jurisdictieclausule botst met EU-consumentenrechten
De Voorwaarden vereisen dat geschillen uitsluitend worden beslecht in 'the United States District Court for the Northern District of California or a state court in San Mateo County, California', wat onafdwingbaar kan zijn tegenover EU-consumenten onder de Brussel I-verordening en in strijd is met AVG-artikel 79, lid 2.
Privacybeleid verouderd — laatst bijgewerkt in mei 2018
Het privacybeleid is niet meer bijgewerkt sinds 25 mei 2018, wat vragen oproept of het de huidige gegevenspraktijken, relaties met derden en regelgevende vereisten weerspiegelt die sindsdien zijn geëvolueerd.
Geen verwerkingsgrondslag gespecificeerd
Het beleid identificeert niet de verwerkingsgrondslag onder AVG-artikel 6 voor enige verwerkingsactiviteit (bijv. uitvoering van een overeenkomst voor accountregistratie, gerechtvaardigd belang voor beveiliging), zoals vereist door AVG-artikel 13, lid 1, onder c.
Derde partijen missen contractuele details
Het beleid noemt 'Third-Party Providers' die verificatiecodes verzenden en stelt dat zij 'are bound by their Privacy Policies to safeguard that information', maar noemt ze niet bij naam, beschrijft geen contractuele waarborgen en verstrekt geen lijst van subverwerkers zoals verwacht onder de AVG-verantwoordingsplicht.
Sterke toezegging over geen-dataverkoop
De Voorwaarden vermelden expliciet: 'Signal does not sell, rent or monetize your personal data or content in any way – ever.' Dit is een sterke, ongekwalificeerde toezegging die verder gaat dan de gebruikelijke taal in de sector.
Samenvatting voor de gebruiker
Uw berichten en oproepen zijn echt privé en versleuteld, maar als u uw AVG-rechten wilt uitoefenen of duidelijkheid wilt over hoe uw gegevens naar de VS gaan, geeft het beleid u geen duidelijke antwoorden.
Nalevingshouding
Sterk op technisch privacygebied, zwak op juridische documentatie. De inhoud is uitstekend, maar het formele AVG-compliancekader is onvolledig.
EU-overdrachten
De Voorwaarden erkennen expliciet overdrachten naar de VS en andere landen, maar vermelden geen AVG-overdrachtsmechanisme (SCC's, passendheidsbesluit of BCR's). Dit is een aanzienlijke nalevingskloof na Schrems II.
Gedetecteerde signalen
Specifieke gegevens en praktijken geïdentificeerd in de tekst
Bewijsfragmenten
Directe citaten uit het beleid ter ondersteuning van deze bevindingen
Signal does not sell, rent or monetize your personal data or content in any way – ever.
you agree to our data practices as described in our Privacy Policy, as well as the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners.
You can manage your personal information in Signal's application Settings. For example, you can update your profile information or choose to enable additional privacy features like a Registration Lock PIN.
Signal limits this additional technical information to the minimum required to operate the Services.
You agree to resolve any Claim you have with us relating to or arising out of our Terms, us, or our Services exclusively in the United States District Court for the Northern District of California or a state court in San Mateo County, California.
These providers are bound by their Privacy Policies to safeguard that information.
Ontbreekt of onduidelijk
- Geen AVG-verwerkingsgrondslagen
- Geen bewaartermijnen voor gegevens
- Geen subverwerkerslijst
- Geen contactgegevens van FG (DPO)
- Geen AVG-overdrachtsmechanisme (SCC's, passendheid, BCR's)
- Geen expliciet AI/modeltrainingsbeleid
- Geen openbaarmaking van cookies of trackingtechnologieën
- Geen DPIA-referenties
- Geen procedure voor melding van datalekken
- Geen expliciete opsomming van AVG-rechten
Vragen om te stellen
- Op welke Standaardcontractuele Clausules of andere overdrachtsmechanismen vertrouwt Signal voor EU-naar-VS-gegevensoverdrachten, en kunt u de relevante documentatie verstrekken?
- Wat zijn de specifieke bewaartermijnen voor elke categorie gegevens die u verzamelt (telefoonnummers, technische metadata, ondersteuningsgegevens)?
- Wie zijn de 'Third-Party Providers' die verificatiecodes verwerken, en welke contractuele gegevensbeschermingsverplichtingen hebben zij naast hun eigen privacybeleid?
- Hoe kan een EU-gebruiker zijn AVG-rechten uitoefenen (inzage, verwijdering, overdraagbaarheid, bezwaar) — is er een specifiek proces of contactpersoon naast het algemene e-mailadres privacy@signal.org?
- Heeft Signal een Gegevensbeschermingseffectbeoordeling (DPIA) uitgevoerd voor de contactontdekking-functie, aangezien deze hashing en verzending van adresboekgegevens met zich meebrengt?
- Waarom is het privacybeleid niet bijgewerkt sinds mei 2018, en weerspiegelt het nauwkeurig alle huidige gegevensverwerkingsactiviteiten en relaties met derden?
Deel deze analyse
Iedereen met deze link kan het resultaat hierboven bekijken.
Gebouwd door DentroChat
100% Europese AI-chat voor iedereen
Chat met AI, werk met bestanden, genereer afbeeldingen en zoek op het web. Gegevens blijven in Europa.
Andere geanalyseerde privacyverklaringen
Alles bekijkenapple.com
72/100
Gemiddeld privacyrisicoDe privacyverklaring van Apple's Messages toont sterke encryptie en korte gegevensbewaartermijnen, maar laat cruciale hiaten zien in de EU-naleving—geen vermelding van internationale overdrachten, AVG (GDPR)-gebruikersrechten, of of berichtmetadata AI-modellen traint.
Bekijk rapport →about.qwant.com
72/100
Gemiddeld privacyrisicoQwant biedt standaard sterke privacy zonder tracking-cookies, maar het aanmaken van een account of het accepteren van cookies deelt aanzienlijke gegevens met Microsoft, en het beleid is onduidelijk over internationale overdrachten en AI-training.
Bekijk rapport →slack.com
72/100
Gemiddeld privacyrisicoSlack verzamelt een breed scala aan persoonlijke en gebruiksgegevens, en leunt zwaar op brede gerechtvaardigde belangen om deze te verwerken en wereldwijd over te dragen, hoewel het wel de standaard AVG (GDPR)-rechten en waarborgen zoals Standard Contractual Clauses biedt.
Bekijk rapport →robotstxt.es
68/100
Gemiddeld privacyrisicoRobotstxt respecteert over het algemeen de EU-privacy, maar mist duidelijke details over rechtsgrondslagen, verwerkers van derden en AI-gebruik.
Bekijk rapport →