signal.org — 72/100 (Middels personvernrisiko)
Sist analysert
Signal Messenger LLC · signal.org
Rapportdetaljer
Middels personvernrisikoSignal samler genuint nesten ingenting og krypterer alt, men deres juridiske dokumentasjon er utdatert og mangler kritiske opplysninger påkrevd av personvernforordningen (GDPR), som sikkerhet ved overføring, oppbevaringsperioder og prosedyrer for brukerrettigheter.
Signals arkitektur og datapraksis er blant de mest personvernvennlige i bransjen – ende-til-ende-kryptering som standard, ingen datamonetarisering og minimal innsamling. Personvernerklæringen er imidlertid ikke oppdatert siden mai 2018 og mangler formelle GDPR-samsvarselementer: ingen beskrivelse av registrertes rettigheter, ingen behandlingsgrunnlag, ingen oppbevaringsperioder, ingen kontaktinformasjon for vernedataansvarlig (DPO), og ingen omtale av passende sikkerhetstiltak for overføringer til USA. Den obligatoriske jurisdiksjonsklausulen for California er også problematisk for EU-forbrukere.
Vurdering per kategori
Oppdeling av erklæringen på viktige compliance-områder. God = sterk, rimelig = blandet, dårlig = bekymringsfull.
Kun telefonnummeret er obligatorisk; profildata er valgfritt og ende-til-ende-kryptert; tekniske metadata er begrenset til det minimum som kreves for å drive tjenesten.
Personvernerklæringen er tydelig om kryptering og hva som samles inn, men mangler oppbevaringsperioder, behandlingsgrunnlag, og har ikke blitt oppdatert siden mai 2018.
Deling er begrenset til leverandører av bekreftelseskoder og valgfrie tredjepartstjenester som Giphy, men ingen underbehandlerliste er oppgitt og ingen kontraktsmessige sikkerhetstiltak er beskrevet.
Data overføres eksplisitt til USA og andre land, men ingen GDPR-kompatibel overføringsmekanisme (SCCs, adekvatbeslutning, BCRs) nevnes noe sted i erklæringen.
Personvernerklæringen sier ingenting om AI-trening, men Signals faste holdning mot monetarisering og minimale datainnsamling gjør det usannsynlig; det er imidlertid ikke eksplisitt forbudt.
Ingen eksplisitt beskrivelse av GDPR-rettigheter (innsyn, retting, sletting, portabilitet, innsigelse, begrensning); kun en vag referanse til å administrere informasjon i appinnstillingene.
Viktige funn
Bemerkelsesverdige klausuler, problemer eller gode praksiser (kritiske først)
Ingen GDPR-overføringssikkerhet for dataflyter til USA
Vilkårene sier at brukerne samtykker i 'overføring av din krypterte informasjon og metadata til USA og andre land der vi har eller bruker fasiliteter, tjenesteleverandører eller partnere', men personvernerklæringen nevner ingen standardkontrakter (SCCs), adekvatbeslutninger eller bindinge bedriftsregler (BCRs). Etter Schrems II er dette et betydelig samsvarsgap for EU-brukere.
GDPR-rettigheter for registrerte er ikke beskrevet
Personvernerklæringen lister ikke opp eller forklarer noen GDPR-rettigheter (artikkel 15–22): ingen rett til innsyn, retting, sletting, begrensning, portabilitet eller innsigelse. Den eneste omtalen er at brukere kan 'administrere din personlige informasjon i Signals applikasjonsinnstillinger', noe som er utilstrekkelig i henhold til GDPR artikkel 13(2)(b).
Ingen oppbevaringsperioder for data er spesifisert
Personvernerklæringen sier at støttedata 'kun oppbevares for å undersøke problemet' og at teknisk informasjon er 'begrenset til det minimum som kreves', men ingen spesifikke oppbevaringsperioder er oppgitt for noen datakategori, slik det kreves i GDPR artikkel 13(2)(a).
Obligatorisk jurisdiksjonsklausul for USA er i konflikt med EU-forbrukerrettigheter
Vilkårene krever at tvister utelukkende løses ved 'United States District Court for the Northern District of California eller en delstatlig domstol i San Mateo County, California', noe som kan være ugyldig overfor EU-forbrukere i henhold til Brussel I-forordningen og er i strid med GDPR artikkel 79(2).
Utdatert personvernerklæring — sist oppdatert mai 2018
Personvernerklæringen har ikke blitt oppdatert siden 25. mai 2018, noe som reiser spørsmål om den gjenspeiler gjeldende datapraksis, tredjepartsforhold og regulatoriske krav som har utviklet seg siden den gang.
Ingen behandlingsgrunnlag er spesifisert
Personvernerklæringen identifiserer ikke behandlingsgrunnlaget i henhold til GDPR artikkel 6 for noen behandlingsaktivitet (f.eks. avtaleoppfyllelse for kontoregistrering, berettiget interesse for sikkerhet), slik det kreves i GDPR artikkel 13(1)(c).
Tredjepartsleverandører mangler kontraktsmessige detaljer
Personvernerklæringen nevner 'tredjepartsleverandører' som sender bekreftelseskoder og sier at de 'er bundet av sine personvernerklæringer for å sikre denne informasjonen', men navngir dem ikke, beskriver ikke kontraktsmessige sikkerhetstiltak eller gir en underbehandlerliste, slik det forventes etter GDPRs ansvarlighetsprinsipper.
Sterk forpliktelse mot monetarisering
Vilkårene sier eksplisitt: 'Signal selger, leier ut eller monetariserer ikke dine personlige data eller innhold på noen måte – noensinne.' Dette er en sterk, ubetinget forpliktelse som går utover typisk bransjespråk.
Oppsummering for brukeren
Dine meldinger og anrop er genuint private og krypterte, men hvis du trenger å utøve dine GDPR-rettigheter eller ønsker klarhet i hvordan dataene dine overføres til USA, gir personvernerklæringen deg ingen klare svar.
Compliance-stilling
Sterk på teknisk personvern, svak på juridisk dokumentasjon. Innholdet er utmerket, men det formelle GDPR-samsvarsrammeverket er ufullstendig.
EU-overføringer
Vilkårene erkjenner eksplisitt overføringer til USA og andre land, men nevner ingen GDPR-overføringsmekanisme (standardkontrakter (SCCs), adekvatbeslutning eller bindinge bedriftsregler (BCRs)). Dette er et betydelig samsvarsgap etter Schrems II.
Oppdagede signaler
Spesifikke datapunkter og praksiser identifisert i teksten
Bevisutdrag
Direkte sitater fra erklæringen som støtter disse funnene
Signal does not sell, rent or monetize your personal data or content in any way – ever.
you agree to our data practices as described in our Privacy Policy, as well as the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners.
You can manage your personal information in Signal's application Settings. For example, you can update your profile information or choose to enable additional privacy features like a Registration Lock PIN.
Signal limits this additional technical information to the minimum required to operate the Services.
You agree to resolve any Claim you have with us relating to or arising out of our Terms, us, or our Services exclusively in the United States District Court for the Northern District of California or a state court in San Mateo County, California.
These providers are bound by their Privacy Policies to safeguard that information.
Mangler eller uklart
- Ingen GDPR-behandlingsgrunnlag
- Ingen oppbevaringsperioder for data
- Ingen underbehandlerliste
- Ingen kontaktinformasjon for vernedataansvarlig (DPO)
- Ingen GDPR-overføringsmekanisme (SCCs, adekvatbeslutning, BCRs)
- Ingen eksplisitt policy for AI/modelltrening
- Ingen opplysninger om informasjonskapsler eller sporingsteknologi
- Ingen DPIA-referanser
- Ingen prosedyre for varsling av databrudd
- Ingen eksplisitt oppramsing av GDPR-rettigheter
Spørsmål å stille
- Hvilke standardkontrakter (SCCs) eller andre overføringsmekanismer er Signal avhengig av for dataoverføringer fra EU til USA, og kan dere gi relevant dokumentasjon?
- Hva er de spesifikke oppbevaringsperiodene for hver kategori av data dere samler inn (telefonnumre, tekniske metadata, støttedata)?
- Hvem er 'tredjepartsleverandørene' som behandler bekreftelseskoder, og hvilke kontraktsmessige databeskyttelsesforpliktelser har de utover sine egne personvernerklæringer?
- Hvordan kan en EU-bruker utøve sine GDPR-rettigheter (innsyn, sletting, portabilitet, innsigelse) – finnes det en dedikert prosess eller kontakt utover den generelle e-postadressen privacy@signal.org?
- Har Signal gjennomført en vurdering av personvernkonsekvenser (DPIA) for funksjonen for kontaktoppdagelse, gitt at den innebærer hashing og overføring av adressebokdata?
- Hvorfor har ikke personvernerklæringen blitt oppdatert siden mai 2018, og gjenspeiler den nøyaktig alle gjeldende databehandlingsaktiviteter og tredjepartsforhold?
Del denne analysen
Alle med denne lenken kan se resultatet ovenfor.
Bygget av DentroChat
100 % europeisk AI-chat for alle
Chat med AI, jobb med filer, generer bilder og søk på nettet. Data forblir i Europa.
Andre analyserte personvernerklæringer
Se alleapple.com
72/100
Middels personvernrisikoApples personvernerklæring for Messages viser sterk kryptering og kort datalagring, men etterlater kritiske mangler i EU-samsvar – ingen omtale av internasjonale overføringer, brukerrettigheter etter personvernforordningen (GDPR), eller om meldingsmetadata brukes til å trene AI-modeller.
Vis rapport →about.qwant.com
72/100
Middels personvernrisikoQwant tilbyr sterk personvern som standard uten sporing av informasjonskapsler, men å opprette en konto eller samtykke til informasjonskapsler deler betydelige data med Microsoft, og retningslinjene mangler klarhet om internasjonale overføringer og AI-trening.
Vis rapport →slack.com
72/100
Middels personvernrisikoSlack samler inn et bredt spekter av person- og bruksdata, og er sterkt avhengig av brede berettigede interesser for å behandle og overføre dem globalt, selv om de tilbyr standard GDPR-rettigheter og sikkerhetstiltak som standardavtaleklausuler.
Vis rapport →robotstxt.es
68/100
Middels personvernrisikoRobotstxt respekterer generelt EU-personvernet, men mangler klare detaljer om rettsgrunnlag, tredjeparts databehandlere og bruk av kunstig intelligens (KI).
Vis rapport →