signal.org — 72/100 (Middels personvernrisiko)

Sist analysert

Kjør en ny analyse på en annen erklæring

Signal Messenger LLC · signal.org

Rapportdetaljer

Middels personvernrisiko

Signal samler genuint nesten ingenting og krypterer alt, men deres juridiske dokumentasjon er utdatert og mangler kritiske opplysninger påkrevd av personvernforordningen (GDPR), som sikkerhet ved overføring, oppbevaringsperioder og prosedyrer for brukerrettigheter.

Signals arkitektur og datapraksis er blant de mest personvernvennlige i bransjen – ende-til-ende-kryptering som standard, ingen datamonetarisering og minimal innsamling. Personvernerklæringen er imidlertid ikke oppdatert siden mai 2018 og mangler formelle GDPR-samsvarselementer: ingen beskrivelse av registrertes rettigheter, ingen behandlingsgrunnlag, ingen oppbevaringsperioder, ingen kontaktinformasjon for vernedataansvarlig (DPO), og ingen omtale av passende sikkerhetstiltak for overføringer til USA. Den obligatoriske jurisdiksjonsklausulen for California er også problematisk for EU-forbrukere.

Sist analysert
KildeURL

Vurdering per kategori

Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.

DataminimeringGod

Kun telefonnummeret er obligatorisk; profildata er valgfritt og ende-til-ende-kryptert; tekniske metadata er begrenset til det minimum som kreves for å drive tjenesten.

ÅpenhetMiddels

Personvernerklæringen er tydelig om kryptering og hva som samles inn, men mangler oppbevaringsperioder, behandlingsgrunnlag, og har ikke blitt oppdatert siden mai 2018.

Deling med tredjeparterMiddels

Deling er begrenset til leverandører av bekreftelseskoder og valgfrie tredjepartstjenester som Giphy, men ingen underbehandlerliste er oppgitt og ingen kontraktsmessige sikkerhetstiltak er beskrevet.

Internasjonale overføringerDårlig

Data overføres eksplisitt til USA og andre land, men ingen GDPR-kompatibel overføringsmekanisme (SCCs, adekvatbeslutning, BCRs) nevnes noe sted i erklæringen.

AI/modelltreningMiddels

Personvernerklæringen sier ingenting om AI-trening, men Signals faste holdning mot monetarisering og minimale datainnsamling gjør det usannsynlig; det er imidlertid ikke eksplisitt forbudt.

BrukerrettigheterDårlig

Ingen eksplisitt beskrivelse av GDPR-rettigheter (innsyn, retting, sletting, portabilitet, innsigelse, begrensning); kun en vag referanse til å administrere informasjon i appinnstillingene.

Viktige funn

Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)

Kritisk

Ingen GDPR-overføringssikkerhet for dataflyter til USA

Vilkårene sier at brukerne samtykker i 'overføring av din krypterte informasjon og metadata til USA og andre land der vi har eller bruker fasiliteter, tjenesteleverandører eller partnere', men personvernerklæringen nevner ingen standardkontrakter (SCCs), adekvatbeslutninger eller bindinge bedriftsregler (BCRs). Etter Schrems II er dette et betydelig samsvarsgap for EU-brukere.

Kritisk

GDPR-rettigheter for registrerte er ikke beskrevet

Personvernerklæringen lister ikke opp eller forklarer noen GDPR-rettigheter (artikkel 15–22): ingen rett til innsyn, retting, sletting, begrensning, portabilitet eller innsigelse. Den eneste omtalen er at brukere kan 'administrere din personlige informasjon i Signals applikasjonsinnstillinger', noe som er utilstrekkelig i henhold til GDPR artikkel 13(2)(b).

Advarsel

Ingen oppbevaringsperioder for data er spesifisert

Personvernerklæringen sier at støttedata 'kun oppbevares for å undersøke problemet' og at teknisk informasjon er 'begrenset til det minimum som kreves', men ingen spesifikke oppbevaringsperioder er oppgitt for noen datakategori, slik det kreves i GDPR artikkel 13(2)(a).

Advarsel

Obligatorisk jurisdiksjonsklausul for USA er i konflikt med EU-forbrukerrettigheter

Vilkårene krever at tvister utelukkende løses ved 'United States District Court for the Northern District of California eller en delstatlig domstol i San Mateo County, California', noe som kan være ugyldig overfor EU-forbrukere i henhold til Brussel I-forordningen og er i strid med GDPR artikkel 79(2).

Advarsel

Utdatert personvernerklæring — sist oppdatert mai 2018

Personvernerklæringen har ikke blitt oppdatert siden 25. mai 2018, noe som reiser spørsmål om den gjenspeiler gjeldende datapraksis, tredjepartsforhold og regulatoriske krav som har utviklet seg siden den gang.

Advarsel

Ingen behandlingsgrunnlag er spesifisert

Personvernerklæringen identifiserer ikke behandlingsgrunnlaget i henhold til GDPR artikkel 6 for noen behandlingsaktivitet (f.eks. avtaleoppfyllelse for kontoregistrering, berettiget interesse for sikkerhet), slik det kreves i GDPR artikkel 13(1)(c).

Info

Tredjepartsleverandører mangler kontraktsmessige detaljer

Personvernerklæringen nevner 'tredjepartsleverandører' som sender bekreftelseskoder og sier at de 'er bundet av sine personvernerklæringer for å sikre denne informasjonen', men navngir dem ikke, beskriver ikke kontraktsmessige sikkerhetstiltak eller gir en underbehandlerliste, slik det forventes etter GDPRs ansvarlighetsprinsipper.

Info

Sterk forpliktelse mot monetarisering

Vilkårene sier eksplisitt: 'Signal selger, leier ut eller monetariserer ikke dine personlige data eller innhold på noen måte – noensinne.' Dette er en sterk, ubetinget forpliktelse som går utover typisk bransjespråk.

Oppsummering for brukeren

Dine meldinger og anrop er genuint private og krypterte, men hvis du trenger å utøve dine GDPR-rettigheter eller ønsker klarhet i hvordan dataene dine overføres til USA, gir personvernerklæringen deg ingen klare svar.

Compliance-stilling

Sterk på teknisk personvern, svak på juridisk dokumentasjon. Innholdet er utmerket, men det formelle GDPR-samsvarsrammeverket er ufullstendig.

EU-overføringer

Vilkårene erkjenner eksplisitt overføringer til USA og andre land, men nevner ingen GDPR-overføringsmekanisme (standardkontrakter (SCCs), adekvatbeslutning eller bindinge bedriftsregler (BCRs)). Dette er et betydelig samsvarsgap etter Schrems II.

Oppdagede signaler

Spesifikke datapunkter og praksiser identifisert i teksten

Innsamlede data
TelefonnummerProfilnavnProfilbildeKontakt-hasherAutentiseringstokensNøklerPush-tokensData fra brukerstøttehenvendelser
Behandlingsformål
Kontoregistrering og verifiseringMeldingslevering til frakoblede enheterOpprettelse av anrop og meldingsoverføringKontaktoppdagelseBrukerstøtte
Deling med tredjeparter
Tredjepartsleverandører for bekreftelseskoderRettshåndhevelse under juridisk prosessTredjepartstjenester (YouTube, Spotify, Giphy) når brukeren aktiverer dem
Internasjonale overføringer
USAAndre land der Signal har fasiliteter, tjenesteleverandører eller partnere

Bevisutdrag

Direkte sitater fra erklæringen som støtter disse funnene

Signal does not sell, rent or monetize your personal data or content in any way – ever.

you agree to our data practices as described in our Privacy Policy, as well as the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners.

You can manage your personal information in Signal's application Settings. For example, you can update your profile information or choose to enable additional privacy features like a Registration Lock PIN.

Signal limits this additional technical information to the minimum required to operate the Services.

You agree to resolve any Claim you have with us relating to or arising out of our Terms, us, or our Services exclusively in the United States District Court for the Northern District of California or a state court in San Mateo County, California.

These providers are bound by their Privacy Policies to safeguard that information.

Mangler eller uklart

  • Ingen GDPR-behandlingsgrunnlag
  • Ingen oppbevaringsperioder for data
  • Ingen underbehandlerliste
  • Ingen kontaktinformasjon for vernedataansvarlig (DPO)
  • Ingen GDPR-overføringsmekanisme (SCCs, adekvatbeslutning, BCRs)
  • Ingen eksplisitt policy for AI/modelltrening
  • Ingen opplysninger om informasjonskapsler eller sporingsteknologi
  • Ingen DPIA-referanser
  • Ingen prosedyre for varsling av databrudd
  • Ingen eksplisitt oppramsing av GDPR-rettigheter

Spørsmål å stille

  • Hvilke standardkontrakter (SCCs) eller andre overføringsmekanismer er Signal avhengig av for dataoverføringer fra EU til USA, og kan dere gi relevant dokumentasjon?
  • Hva er de spesifikke oppbevaringsperiodene for hver kategori av data dere samler inn (telefonnumre, tekniske metadata, støttedata)?
  • Hvem er 'tredjepartsleverandørene' som behandler bekreftelseskoder, og hvilke kontraktsmessige databeskyttelsesforpliktelser har de utover sine egne personvernerklæringer?
  • Hvordan kan en EU-bruker utøve sine GDPR-rettigheter (innsyn, sletting, portabilitet, innsigelse) – finnes det en dedikert prosess eller kontakt utover den generelle e-postadressen privacy@signal.org?
  • Har Signal gjennomført en vurdering av personvernkonsekvenser (DPIA) for funksjonen for kontaktoppdagelse, gitt at den innebærer hashing og overføring av adressebokdata?
  • Hvorfor har ikke personvernerklæringen blitt oppdatert siden mai 2018, og gjenspeiler den nøyaktig alle gjeldende databehandlingsaktiviteter og tredjepartsforhold?
Denne analysen er generert av AI og er ikke juridisk rådgivning. Rådfør deg alltid med en kvalifisert jurist for compliance-beslutninger.

Del denne analysen

Alle med denne lenken kan se resultatet ovenfor.

Bygget av DentroChat

100 % europeisk AI-chat for alle

Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.

Infrastruktur hostet i EUTekst, filer, bilder og nettsøkRask-, Tenk- og Kreativ-modusPersonvern først som standardIngen data forlater Europa
Prøv gratis →
Se alle