signal.org — 72/100 (Gemiddeld privacyrisico)

Laatst geanalyseerd

Voer een nieuwe analyse uit op een ander beleid

Signal Messenger LLC · signal.org

Rapportdetails

Gemiddeld privacyrisico

Signal verzamelt werkelijk bijna niets en versleutelt alles, maar de juridische documentatie is verouderd en mist cruciale AVG (GDPR)-voorschriften zoals waarborgen voor gegevensoverdracht, bewaartermijnen en procedures voor gebruikersrechten.

De architectuur en gegevenspraktijken van Signal behoren tot de meest privacyvriendelijk in de sector — standaard end-to-end-versleuteling, geen dataverkoop voor geld en minimale gegevensverzameling. Het privacybeleid is echter niet bijgewerkt sinds mei 2018 en mist formele AVG-elementen: geen beschrijving van rechten van betrokkenen, geen verwerkingsgrondslagen, geen bewaartermijnen, geen contactgegevens van de FG (DPO) en geen vermelding van passende waarborgen voor overdrachten naar de VS. De verplichte clausule over de jurisdictie van Californië is ook problematisch voor EU-consumenten.

Laatst geanalyseerd
BronURL

Beoordeling per categorie

Uitsplitsing van het beleid over belangrijke compliancegebieden. Goed = sterk, redelijk = gemengd, slecht = zorgwekkend.

GegevensminimalisatieGoed

Alleen het telefoonnummer is verplicht; profielgegevens zijn optioneel en end-to-end versleuteld; technische metadata zijn beperkt tot het minimum dat nodig is om de dienst te exploiteren.

TransparantieRedelijk

Het beleid is duidelijk over versleuteling en wat er wordt verzameld, maar mist bewaartermijnen, verwerkingsgrondslagen en is niet bijgewerkt sinds mei 2018.

Delen met derdenRedelijk

Het delen is beperkt tot providers van verificatiecodes en optionele diensten van derden zoals Giphy, maar er wordt geen lijst met subverwerkers verstrekt en er worden geen contractuele waarborgen beschreven.

Internationale overdrachtenSlecht

Gegevens worden expliciet overgedragen naar de VS en andere landen, maar nergens in het beleid wordt een AVG-conform overdrachtsmechanisme (SCC's, passendheidsbesluit, BCR's) genoemd.

AI/ModeltrainingRedelijk

Het beleid zwijgt over AI-training, maar de stevige 'geen-dataverkoop'-houding van Signal en minimale gegevensverzameling maken het onwaarschijnlijk; het is echter niet expliciet verboden.

GebruikersrechtenSlecht

Geen expliciete beschrijving van AVG-rechten (inzage, rectificatie, verwijdering, overdraagbaarheid, bezwaar, beperking); slechts een vage verwijzing naar het beheren van informatie in de app-instellingen.

Belangrijkste bevindingen

Opvallende clausules, problemen of positieve praktijken (kritiek eerst)

Kritiek

Geen AVG-overdrachtswaarborgen voor VS-gegevensstromen

De Voorwaarden stellen dat gebruikers akkoord gaan met 'the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners', maar het beleid vermeldt geen Standaardcontractuele Clausules, passendheidsbesluiten of Bindende Bedrijfsvoorschriften. Na Schrems II is dit een aanzienlijke nalevingskloof voor EU-gebruikers.

Kritiek

AVG-rechten van betrokkenen worden niet beschreven

Het privacybeleid somt of legt geen enkele AVG-rechten op (Artikelen 15-22): geen recht op inzage, rectificatie, verwijdering, beperking, overdraagbaarheid of bezwaar. De enige vermelding is dat gebruikers 'manage your personal information in Signal's application Settings' kunnen beheren, wat onvoldoende is onder AVG-artikel 13, lid 2, onder b.

Waarschuwing

Geen bewaartermijnen voor gegevens gespecificeerd

Het beleid stelt dat ondersteuningsgegevens 'kept only for the purposes of researching the issue' worden bewaard en dat technische informatie 'limited to the minimum required' is, maar er worden geen specifieke bewaartermijnen verstrekt voor enige gegevenscategorie, zoals vereist door AVG-artikel 13, lid 2, onder a.

Waarschuwing

Verplichte VS-jurisdictieclausule botst met EU-consumentenrechten

De Voorwaarden vereisen dat geschillen uitsluitend worden beslecht in 'the United States District Court for the Northern District of California or a state court in San Mateo County, California', wat onafdwingbaar kan zijn tegenover EU-consumenten onder de Brussel I-verordening en in strijd is met AVG-artikel 79, lid 2.

Waarschuwing

Privacybeleid verouderd — laatst bijgewerkt in mei 2018

Het privacybeleid is niet meer bijgewerkt sinds 25 mei 2018, wat vragen oproept of het de huidige gegevenspraktijken, relaties met derden en regelgevende vereisten weerspiegelt die sindsdien zijn geëvolueerd.

Waarschuwing

Geen verwerkingsgrondslag gespecificeerd

Het beleid identificeert niet de verwerkingsgrondslag onder AVG-artikel 6 voor enige verwerkingsactiviteit (bijv. uitvoering van een overeenkomst voor accountregistratie, gerechtvaardigd belang voor beveiliging), zoals vereist door AVG-artikel 13, lid 1, onder c.

Info

Derde partijen missen contractuele details

Het beleid noemt 'Third-Party Providers' die verificatiecodes verzenden en stelt dat zij 'are bound by their Privacy Policies to safeguard that information', maar noemt ze niet bij naam, beschrijft geen contractuele waarborgen en verstrekt geen lijst van subverwerkers zoals verwacht onder de AVG-verantwoordingsplicht.

Info

Sterke toezegging over geen-dataverkoop

De Voorwaarden vermelden expliciet: 'Signal does not sell, rent or monetize your personal data or content in any way – ever.' Dit is een sterke, ongekwalificeerde toezegging die verder gaat dan de gebruikelijke taal in de sector.

Samenvatting voor de gebruiker

Uw berichten en oproepen zijn echt privé en versleuteld, maar als u uw AVG-rechten wilt uitoefenen of duidelijkheid wilt over hoe uw gegevens naar de VS gaan, geeft het beleid u geen duidelijke antwoorden.

Nalevingshouding

Sterk op technisch privacygebied, zwak op juridische documentatie. De inhoud is uitstekend, maar het formele AVG-compliancekader is onvolledig.

EU-overdrachten

De Voorwaarden erkennen expliciet overdrachten naar de VS en andere landen, maar vermelden geen AVG-overdrachtsmechanisme (SCC's, passendheidsbesluit of BCR's). Dit is een aanzienlijke nalevingskloof na Schrems II.

Gedetecteerde signalen

Specifieke gegevens en praktijken geïdentificeerd in de tekst

Verzamelde gegevens
TelefoonnummerProfielnaamProfielfotoContact-hashesAuthenticatietokensSleutelsPush-tokensGegevens van ondersteuningsaanvragen
Verwerkingsdoeleinden
Accountregistratie en verificatieBerichtbezorging aan offline apparatenOproepopzet en berichttransmissieContactontdekkingGebruikersondersteuning
Delen met derden
Verificatiecode-providers van derdenRechtshandhaving onder juridisch procesDiensten van derden (YouTube, Spotify, Giphy) wanneer de gebruiker deze activeert
Internationale overdrachten
Verenigde StatenAndere landen waar Signal faciliteiten, serviceproviders of partners heeft

Bewijsfragmenten

Directe citaten uit het beleid ter ondersteuning van deze bevindingen

Signal does not sell, rent or monetize your personal data or content in any way – ever.

you agree to our data practices as described in our Privacy Policy, as well as the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners.

You can manage your personal information in Signal's application Settings. For example, you can update your profile information or choose to enable additional privacy features like a Registration Lock PIN.

Signal limits this additional technical information to the minimum required to operate the Services.

You agree to resolve any Claim you have with us relating to or arising out of our Terms, us, or our Services exclusively in the United States District Court for the Northern District of California or a state court in San Mateo County, California.

These providers are bound by their Privacy Policies to safeguard that information.

Ontbreekt of onduidelijk

  • Geen AVG-verwerkingsgrondslagen
  • Geen bewaartermijnen voor gegevens
  • Geen subverwerkerslijst
  • Geen contactgegevens van FG (DPO)
  • Geen AVG-overdrachtsmechanisme (SCC's, passendheid, BCR's)
  • Geen expliciet AI/modeltrainingsbeleid
  • Geen openbaarmaking van cookies of trackingtechnologieën
  • Geen DPIA-referenties
  • Geen procedure voor melding van datalekken
  • Geen expliciete opsomming van AVG-rechten

Vragen om te stellen

  • Op welke Standaardcontractuele Clausules of andere overdrachtsmechanismen vertrouwt Signal voor EU-naar-VS-gegevensoverdrachten, en kunt u de relevante documentatie verstrekken?
  • Wat zijn de specifieke bewaartermijnen voor elke categorie gegevens die u verzamelt (telefoonnummers, technische metadata, ondersteuningsgegevens)?
  • Wie zijn de 'Third-Party Providers' die verificatiecodes verwerken, en welke contractuele gegevensbeschermingsverplichtingen hebben zij naast hun eigen privacybeleid?
  • Hoe kan een EU-gebruiker zijn AVG-rechten uitoefenen (inzage, verwijdering, overdraagbaarheid, bezwaar) — is er een specifiek proces of contactpersoon naast het algemene e-mailadres privacy@signal.org?
  • Heeft Signal een Gegevensbeschermingseffectbeoordeling (DPIA) uitgevoerd voor de contactontdekking-functie, aangezien deze hashing en verzending van adresboekgegevens met zich meebrengt?
  • Waarom is het privacybeleid niet bijgewerkt sinds mei 2018, en weerspiegelt het nauwkeurig alle huidige gegevensverwerkingsactiviteiten en relaties met derden?
Deze analyse is door AI gegenereerd en is geen juridisch advies. Raadpleeg altijd een gekwalificeerde jurist voor compliancebeslissingen.

Deel deze analyse

Iedereen met deze link kan het resultaat hierboven bekijken.

Gebouwd door DentroChat

100% Europese AI-chat voor iedereen

Chat met AI, werk met bestanden, genereer afbeeldingen en zoek op het web. Gegevens blijven in Europa.

Infrastructuur gehost in de EUTekst, bestanden, afbeeldingen en webzoekenSnelle, Denk- en Creatieve modiPrivacy-first als standaardGeen gegevens verlaten Europa
Gratis proberen →
Alles bekijken