signal.org — 72/100 (Średnie ryzyko prywatności)

Ostatnia analiza

Uruchom nową analizę dla innej polityki

Signal Messenger LLC · signal.org

Szczegóły raportu

Średnie ryzyko prywatności

Signal naprawdę zbiera prawie nic i szyfruje wszystko, ale jego dokumentacja prawna jest nieaktualna i brakuje w niej krytycznych wymogów RODO (GDPR), takich jak zabezpieczenia transferu, okresy przechowywania danych i procedury dotyczące praw użytkowników.

Architektura i praktyki danych Signal należą do najbardziej przyjaznych dla prywatności w branży — domyślne szyfrowanie end-to-end, brak monetyzacji danych i minimalna zbieralność. Jednak polityka prywatności nie była aktualizowana od maja 2018 r. i brakuje jej formalnych elementów zgodności z RODO: brak opisu praw podmiotów danych, brak podstaw prawnych przetwarzania, brak okresów przechowywania, brak kontaktu z IOD oraz brak wzmianki o odpowiednich zabezpieczeniach transferów do USA. Obowiązkowa klauzula jurysdykcji Kalifornii jest również problematyczna dla konsumentów z UE.

Ostatnia analiza
ŹródłoURL

Ocena według kategorii

Podział polityki na kluczowe obszary zgodności. Dobry = silny, umiarkowany = mieszany, słaby = niepokojący.

Minimalizacja danychDobry

Tylko numer telefonu jest obowiązkowy; dane profilowe są opcjonalne i szyfrowane end-to-end; metadane techniczne są ograniczone do minimum wymaganego do działania usługi.

PrzejrzystośćŚredni

Polityka jest jasna w kwestii szyfrowania i tego, co jest zbierane, ale brakuje w niej okresów przechowywania, podstaw prawnych przetwarzania i nie była aktualizowana od maja 2018 r.

Udostępnianie stronom trzecimŚredni

Udostępnianie jest ograniczone do dostawców kodów weryfikacyjnych i opcjonalnych usług stron trzecich, takich jak Giphy, ale nie podano listy podprocesorów i nie opisano zabezpieczeń kontraktowych.

Transfery międzynarodoweSłaby

Dane są jawnie transferowane do USA i innych krajów, ale w polityce nie wspomniano o żadnym zgodnym z RODO mechanizmie transferu (SCC, decyzja o odpowiedniości, BCR).

Szkolenie AI/modeliŚredni

Polityka milczy na temat szkolenia AI, ale stanowcza postawa Signal przeciwko monetyzacji i minimalne zbieranie danych czynią to mało prawdopodobnym; nie jest to jednak wyraźnie zabronione.

Prawa użytkownikówSłaby

Brak wyraźnego opisu praw RODO (dostęp, sprostowanie, usunięcie, przenoszenie, sprzeciw, ograniczenie); tylko ogólnikowa wzmianka o zarządzaniu informacjami w ustawieniach aplikacji.

Kluczowe ustalenia

Istotne klauzule, problemy lub dobre praktyki (krytyczne na początku)

Krytyczne

Brak zabezpieczeń transferu RODO dla przepływów danych do USA

Regulamin stanowi, że użytkownicy wyrażają zgodę na „transfer zaszyfrowanych informacji i metadanych do Stanów Zjednoczonych i innych krajów, w których mamy lub korzystamy z obiektów, dostawców usług lub partnerów”, ale polityka nie wspomina o Standardowych Klauzulach Umownych, decyzjach o odpowiedniości ani Wiążących Reguł Korporacyjnych. Po orzeczeniu Schrems II jest to znacząca luka w zgodności dla użytkowników z UE.

Krytyczne

Prawa podmiotów danych RODO nie są opisane

Polityka prywatności nie wylicza ani nie wyjaśnia żadnych praw RODO (Artykuły 15–22): brak prawa dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia lub sprzeciwu. Jedyna wzmianka mówi, że użytkownicy mogą „zarządzać swoimi danymi osobowymi w Ustawieniach aplikacji Signal”, co jest niewystarczające zgodnie z Artykułem 13 ust. 2 lit. b RODO.

Ostrzeżenie

Nie określono okresów przechowywania danych

Polityka mówi, że dane wsparcia są „przechowywane tylko w celu zbadania problemu”, a informacje techniczne są „ograniczone do wymaganego minimum”, ale nie podano konkretnych okresów przechowywania dla żadnej kategorii danych, jak wymaga tego Artykuł 13 ust. 2 lit. a RODO.

Ostrzeżenie

Obowiązkowa klauzula jurysdykcji USA kłóci się z prawami konsumentów w UE

Regulamin wymaga, aby spory były rozstrzygane wyłącznie w „Sądzie Okręgowym Stanów Zjednoczonych dla Północnego Dystryktu Kalifornii lub sądzie stanowym w hrabstwie San Mateo w Kalifornii”, co może być niewykonalne wobec konsumentów z UE na mocy Rozporządzenia Bruksela I i jest niezgodne z Artykułem 79 ust. 2 RODO.

Ostrzeżenie

Polityka prywatności nieaktualna — ostatnia aktualizacja w maju 2018 r.

Polityka prywatności nie była aktualizowana od 25 maja 2018 r., co rodzi pytania, czy odzwierciedla ona obecne praktyki danych, relacje ze stronami trzecimi i wymogi regulacyjne, które od tego czasu ewoluowały.

Ostrzeżenie

Nie określono podstawy prawnej przetwarzania

Polityka nie identyfikuje podstawy prawnej na podstawie Artykułu 6 RODO dla żadnej czynności przetwarzania (np. wykonanie umowy w przypadku rejestracji konta, uzasadniony interes w zakresie bezpieczeństwa), jak wymaga tego Artykuł 13 ust. 1 lit. c RODO.

Info

Dostawcy zewnętrzni nie mają szczegółów kontraktowych

Polityka wspomina o „Dostawcach Zewnętrznych”, którzy wysyłają kody weryfikacyjne i stwierdza, że są oni „związani swoimi Politykami Prywatności w celu ochrony tych informacji”, ale nie wymienia ich z nazwy, nie opisuje zabezpieczeń kontraktowych ani nie podaje listy podprocesorów, czego oczekuje się zgodnie z zasadami rozliczalności RODO.

Info

Silne zobowiązanie do braku monetyzacji

Regulamin wyraźnie stwierdza: „Signal nie sprzedaje, nie wynajmuje ani w żaden sposób nie monetyzuje Twoich danych osobowych ani treści – nigdy”. Jest to silne, bezwarunkowe zobowiązanie, które wykracza poza typowy język branżowy.

Podsumowanie dla użytkownika

Twoje wiadomości i połączenia są naprawdę prywatne i szyfrowane, ale jeśli musisz skorzystać z praw RODO lub chcesz mieć jasność, jak Twoje dane trafiają do USA, polityka nie daje jasnych odpowiedzi.

Postawa zgodności

Silna strona techniczna prywatności, słaba dokumentacja prawna. Merytorycznie jest doskonale, ale formalny system zgodności z RODO jest niekompletny.

Transfery UE

Regulamin wyraźnie potwierdza transfery do USA i innych krajów, ale nie wspomina o żadnym mechanizmie transferu RODO (SCC, decyzja o odpowiedniości lub BCR). Jest to znacząca luka w zgodności po orzeczeniu Schrems II.

Wykryte sygnały

Konkretne dane i praktyki zidentyfikowane w tekście

Zbierane dane
Numer telefonuNazwa profiluZdjęcie profiloweHasze kontaktówTokeny uwierzytelniająceKluczeTokeny pushDane zapytania o wsparcie
Cele przetwarzania
Rejestracja i weryfikacja kontaDostarczanie wiadomości do urządzeń offlineNawiązywanie połączeń i przesyłanie wiadomościOdkrywanie kontaktówWsparcie użytkowników
Udostępnianie stronom trzecim
Zewnętrzni dostawcy kodów weryfikacyjnychOrgany ścigania na mocy procesu prawnegoUsługi stron trzecich (YouTube, Spotify, Giphy), gdy użytkownik je aktywuje
Transfery międzynarodowe
Stany ZjednoczoneInne kraje, w których Signal posiada obiekty, dostawców usług lub partnerów

Fragmenty dowodowe

Bezpośrednie cytaty z polityki potwierdzające te ustalenia

Signal does not sell, rent or monetize your personal data or content in any way – ever.

you agree to our data practices as described in our Privacy Policy, as well as the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners.

You can manage your personal information in Signal's application Settings. For example, you can update your profile information or choose to enable additional privacy features like a Registration Lock PIN.

Signal limits this additional technical information to the minimum required to operate the Services.

You agree to resolve any Claim you have with us relating to or arising out of our Terms, us, or our Services exclusively in the United States District Court for the Northern District of California or a state court in San Mateo County, California.

These providers are bound by their Privacy Policies to safeguard that information.

Brakujące lub niejasne

  • Brak prawnych podstaw przetwarzania RODO
  • Brak okresów przechowywania danych
  • Brak listy podprocesorów
  • Brak danych kontaktowych IOD (DPO)
  • Brak mechanizmu transferu RODO (SCC, odpowiedniość, BCR)
  • Brak wyraźnej polityki szkolenia AI/modeli
  • Brak ujawnienia plików cookie lub technologii śledzących
  • Brak odniesień do DPIA
  • Brak procedury zgłaszania naruszenia danych
  • Brak wyraźnego wyliczenia praw RODO

Pytania do zadania

  • Na jakich Standardowych Klauzulach Umownych lub innych mechanizmach transferu opiera się Signal w przypadku transferów danych z UE do USA i czy może dostarczyć odpowiednią dokumentację?
  • Jakie są konkretne okresy przechowywania dla każdej kategorii zbieranych danych (numery telefonów, metadane techniczne, dane wsparcia)?
  • Kim są „Dostawcy Zewnętrzni” przetwarzający kody weryfikacyjne i jakie kontraktowe obowiązki ochrony danych mają oni poza własnymi politykami prywatności?
  • Jak użytkownik z UE może skorzystać ze swoich praw RODO (dostęp, usunięcie, przenoszenie, sprzeciw) — czy istnieje dedykowany proces lub kontakt poza ogólnym adresem e-mail privacy@signal.org?
  • Czy Signal przeprowadził ocenę skutków dla ochrony danych (DPIA) dla funkcji odkrywania kontaktów, biorąc pod uwagę, że obejmuje ona hashowanie i przesyłanie danych z książki adresowej?
  • Dlaczego polityka prywatności nie była aktualizowana od maja 2018 r. i czy dokładnie odzwierciedla wszystkie bieżące czynności przetwarzania danych i relacje ze stronami trzecimi?
Ta analiza jest generowana przez AI i nie stanowi porady prawnej. Zawsze konsultuj się z wykwalifikowanym prawnikiem w sprawach zgodności z RODO.

Udostępnij tę analizę

Każda osoba z tym linkiem może zobaczyć wynik powyżej.

Stworzone przez DentroChat

100% europejski czat AI dla wszystkich

Rozmawiaj z AI, pracuj z plikami, generuj obrazy i przeszukuj sieć. Dane pozostają w Europie.

Infrastruktura hostowana w UETekst, pliki, obrazy i wyszukiwanie w sieciTryby Szybki, Myślący i KreatywnyPrywatność domyślnie na pierwszym miejscuŻadne dane nie opuszczają Europy
Wypróbuj za darmo →
Zobacz wszystkie