signal.org — 72/100 (Średnie ryzyko prywatności)
Ostatnia analiza
Signal Messenger LLC · signal.org
Szczegóły raportu
Średnie ryzyko prywatnościSignal naprawdę zbiera prawie nic i szyfruje wszystko, ale jego dokumentacja prawna jest nieaktualna i brakuje w niej krytycznych wymogów RODO (GDPR), takich jak zabezpieczenia transferu, okresy przechowywania danych i procedury dotyczące praw użytkowników.
Architektura i praktyki danych Signal należą do najbardziej przyjaznych dla prywatności w branży — domyślne szyfrowanie end-to-end, brak monetyzacji danych i minimalna zbieralność. Jednak polityka prywatności nie była aktualizowana od maja 2018 r. i brakuje jej formalnych elementów zgodności z RODO: brak opisu praw podmiotów danych, brak podstaw prawnych przetwarzania, brak okresów przechowywania, brak kontaktu z IOD oraz brak wzmianki o odpowiednich zabezpieczeniach transferów do USA. Obowiązkowa klauzula jurysdykcji Kalifornii jest również problematyczna dla konsumentów z UE.
Ocena według kategorii
Podział polityki na kluczowe obszary zgodności. Dobry = silny, umiarkowany = mieszany, słaby = niepokojący.
Tylko numer telefonu jest obowiązkowy; dane profilowe są opcjonalne i szyfrowane end-to-end; metadane techniczne są ograniczone do minimum wymaganego do działania usługi.
Polityka jest jasna w kwestii szyfrowania i tego, co jest zbierane, ale brakuje w niej okresów przechowywania, podstaw prawnych przetwarzania i nie była aktualizowana od maja 2018 r.
Udostępnianie jest ograniczone do dostawców kodów weryfikacyjnych i opcjonalnych usług stron trzecich, takich jak Giphy, ale nie podano listy podprocesorów i nie opisano zabezpieczeń kontraktowych.
Dane są jawnie transferowane do USA i innych krajów, ale w polityce nie wspomniano o żadnym zgodnym z RODO mechanizmie transferu (SCC, decyzja o odpowiedniości, BCR).
Polityka milczy na temat szkolenia AI, ale stanowcza postawa Signal przeciwko monetyzacji i minimalne zbieranie danych czynią to mało prawdopodobnym; nie jest to jednak wyraźnie zabronione.
Brak wyraźnego opisu praw RODO (dostęp, sprostowanie, usunięcie, przenoszenie, sprzeciw, ograniczenie); tylko ogólnikowa wzmianka o zarządzaniu informacjami w ustawieniach aplikacji.
Kluczowe ustalenia
Istotne klauzule, problemy lub dobre praktyki (krytyczne na początku)
Brak zabezpieczeń transferu RODO dla przepływów danych do USA
Regulamin stanowi, że użytkownicy wyrażają zgodę na „transfer zaszyfrowanych informacji i metadanych do Stanów Zjednoczonych i innych krajów, w których mamy lub korzystamy z obiektów, dostawców usług lub partnerów”, ale polityka nie wspomina o Standardowych Klauzulach Umownych, decyzjach o odpowiedniości ani Wiążących Reguł Korporacyjnych. Po orzeczeniu Schrems II jest to znacząca luka w zgodności dla użytkowników z UE.
Prawa podmiotów danych RODO nie są opisane
Polityka prywatności nie wylicza ani nie wyjaśnia żadnych praw RODO (Artykuły 15–22): brak prawa dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia lub sprzeciwu. Jedyna wzmianka mówi, że użytkownicy mogą „zarządzać swoimi danymi osobowymi w Ustawieniach aplikacji Signal”, co jest niewystarczające zgodnie z Artykułem 13 ust. 2 lit. b RODO.
Nie określono okresów przechowywania danych
Polityka mówi, że dane wsparcia są „przechowywane tylko w celu zbadania problemu”, a informacje techniczne są „ograniczone do wymaganego minimum”, ale nie podano konkretnych okresów przechowywania dla żadnej kategorii danych, jak wymaga tego Artykuł 13 ust. 2 lit. a RODO.
Obowiązkowa klauzula jurysdykcji USA kłóci się z prawami konsumentów w UE
Regulamin wymaga, aby spory były rozstrzygane wyłącznie w „Sądzie Okręgowym Stanów Zjednoczonych dla Północnego Dystryktu Kalifornii lub sądzie stanowym w hrabstwie San Mateo w Kalifornii”, co może być niewykonalne wobec konsumentów z UE na mocy Rozporządzenia Bruksela I i jest niezgodne z Artykułem 79 ust. 2 RODO.
Polityka prywatności nieaktualna — ostatnia aktualizacja w maju 2018 r.
Polityka prywatności nie była aktualizowana od 25 maja 2018 r., co rodzi pytania, czy odzwierciedla ona obecne praktyki danych, relacje ze stronami trzecimi i wymogi regulacyjne, które od tego czasu ewoluowały.
Nie określono podstawy prawnej przetwarzania
Polityka nie identyfikuje podstawy prawnej na podstawie Artykułu 6 RODO dla żadnej czynności przetwarzania (np. wykonanie umowy w przypadku rejestracji konta, uzasadniony interes w zakresie bezpieczeństwa), jak wymaga tego Artykuł 13 ust. 1 lit. c RODO.
Dostawcy zewnętrzni nie mają szczegółów kontraktowych
Polityka wspomina o „Dostawcach Zewnętrznych”, którzy wysyłają kody weryfikacyjne i stwierdza, że są oni „związani swoimi Politykami Prywatności w celu ochrony tych informacji”, ale nie wymienia ich z nazwy, nie opisuje zabezpieczeń kontraktowych ani nie podaje listy podprocesorów, czego oczekuje się zgodnie z zasadami rozliczalności RODO.
Silne zobowiązanie do braku monetyzacji
Regulamin wyraźnie stwierdza: „Signal nie sprzedaje, nie wynajmuje ani w żaden sposób nie monetyzuje Twoich danych osobowych ani treści – nigdy”. Jest to silne, bezwarunkowe zobowiązanie, które wykracza poza typowy język branżowy.
Podsumowanie dla użytkownika
Twoje wiadomości i połączenia są naprawdę prywatne i szyfrowane, ale jeśli musisz skorzystać z praw RODO lub chcesz mieć jasność, jak Twoje dane trafiają do USA, polityka nie daje jasnych odpowiedzi.
Postawa zgodności
Silna strona techniczna prywatności, słaba dokumentacja prawna. Merytorycznie jest doskonale, ale formalny system zgodności z RODO jest niekompletny.
Transfery UE
Regulamin wyraźnie potwierdza transfery do USA i innych krajów, ale nie wspomina o żadnym mechanizmie transferu RODO (SCC, decyzja o odpowiedniości lub BCR). Jest to znacząca luka w zgodności po orzeczeniu Schrems II.
Wykryte sygnały
Konkretne dane i praktyki zidentyfikowane w tekście
Fragmenty dowodowe
Bezpośrednie cytaty z polityki potwierdzające te ustalenia
Signal does not sell, rent or monetize your personal data or content in any way – ever.
you agree to our data practices as described in our Privacy Policy, as well as the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners.
You can manage your personal information in Signal's application Settings. For example, you can update your profile information or choose to enable additional privacy features like a Registration Lock PIN.
Signal limits this additional technical information to the minimum required to operate the Services.
You agree to resolve any Claim you have with us relating to or arising out of our Terms, us, or our Services exclusively in the United States District Court for the Northern District of California or a state court in San Mateo County, California.
These providers are bound by their Privacy Policies to safeguard that information.
Brakujące lub niejasne
- Brak prawnych podstaw przetwarzania RODO
- Brak okresów przechowywania danych
- Brak listy podprocesorów
- Brak danych kontaktowych IOD (DPO)
- Brak mechanizmu transferu RODO (SCC, odpowiedniość, BCR)
- Brak wyraźnej polityki szkolenia AI/modeli
- Brak ujawnienia plików cookie lub technologii śledzących
- Brak odniesień do DPIA
- Brak procedury zgłaszania naruszenia danych
- Brak wyraźnego wyliczenia praw RODO
Pytania do zadania
- Na jakich Standardowych Klauzulach Umownych lub innych mechanizmach transferu opiera się Signal w przypadku transferów danych z UE do USA i czy może dostarczyć odpowiednią dokumentację?
- Jakie są konkretne okresy przechowywania dla każdej kategorii zbieranych danych (numery telefonów, metadane techniczne, dane wsparcia)?
- Kim są „Dostawcy Zewnętrzni” przetwarzający kody weryfikacyjne i jakie kontraktowe obowiązki ochrony danych mają oni poza własnymi politykami prywatności?
- Jak użytkownik z UE może skorzystać ze swoich praw RODO (dostęp, usunięcie, przenoszenie, sprzeciw) — czy istnieje dedykowany proces lub kontakt poza ogólnym adresem e-mail privacy@signal.org?
- Czy Signal przeprowadził ocenę skutków dla ochrony danych (DPIA) dla funkcji odkrywania kontaktów, biorąc pod uwagę, że obejmuje ona hashowanie i przesyłanie danych z książki adresowej?
- Dlaczego polityka prywatności nie była aktualizowana od maja 2018 r. i czy dokładnie odzwierciedla wszystkie bieżące czynności przetwarzania danych i relacje ze stronami trzecimi?
Udostępnij tę analizę
Każda osoba z tym linkiem może zobaczyć wynik powyżej.
Stworzone przez DentroChat
100% europejski czat AI dla wszystkich
Rozmawiaj z AI, pracuj z plikami, generuj obrazy i przeszukuj sieć. Dane pozostają w Europie.
Inne analizowane polityki prywatności
Zobacz wszystkieapple.com
72/100
Średnie ryzyko prywatnościZgłoszenie dotyczące prywatności usługi Messages firmy Apple pokazuje silne szyfrowanie i krótki okres przechowywania danych, ale pozostawia krytyczne luki w zgodności z prawem UE — brak wzmianki o transferach międzynarodowych, prawach użytkownika wynikających z RODO (GDPR) lub o tym, czy metadane wiadomości służą do trenowania modeli AI.
Zobacz raport →about.qwant.com
72/100
Średnie ryzyko prywatnościQwant oferuje domyślnie silną ochronę prywatności bez śledzących plików cookie, ale utworzenie konta lub wyrażenie zgody na pliki cookie powoduje udostępnianie znacznych ilości danych firmie Microsoft, a polityka brakuje przejrzystości w kwestii transferów międzynarodowych i szkolenia AI.
Zobacz raport →slack.com
72/100
Średnie ryzyko prywatnościSlack zbiera szeroki zakres danych osobowych i danych o użytkowaniu, opierając się w dużej mierze na szeroko pojętym uzasadnionym interesie w celu ich przetwarzania i globalnego transferu, choć zapewnia standardowe prawa wynikające z RODO (GDPR) oraz zabezpieczenia, takie jak Standardowe Klauzule Umowne.
Zobacz raport →robotstxt.es
68/100
Średnie ryzyko prywatnościRobotstxt ogólnie szanuje prywatność w UE, ale brakuje jasnych szczegółów dotyczących podstaw prawnych, podmiotów przetwarzających dane stron trzecich i wykorzystania AI.
Zobacz raport →