apple.com — 72/100 (Medelhög integritetsrisk)
Senast analyserad
Apple Inc. · apple.com
Rapportdetaljer
Medelhög integritetsriskApples sekretessredogörelse för Messages visar stark kryptering och kort datalagring, men lämnar kritiska luckor i EU-efterlevnaden—ingen nämnd av internationella överföringar, GDPR-användarrättigheter eller huruvida meddelandemetadata tränar AI-modeller.
Apples iMessage-tjänst drar nytta av end-to-end-kryptering och en 30-dagars lagringsgräns för de flesta metadata, vilket är positivt för integriteten. Dokumentet är dock en snäv funktionsnivåavisering som helt hänvisar till Apples allmänna sekretesspolicy gällande nyckelkrav från EU, såsom skyddsåtgärder för internationella överföringar, registrerades rättigheter och information om AI-träning. Spammfiltreringsmekanismen 'sender lookup' beskrivs vagt, och dokumentet tiger om huruvida Apple behandlar data utanför EES eller använder den för modellförbättringar.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Innehållet är end-to-end-krypterat så Apple kan inte få åtkomst till det; lagring av metadata är begränsad till 30 dagar för de flesta kategorier, och spammfiltrering använder enhetsbaserade regler.
Dokumentet förklarar tydligt kryptering och lagringsperioder, men är vagt om vad 'information om din användning av iMessage' innebär och hänvisar nyckeluppgifter till den allmänna sekretesspolicyn.
SMS/MMS/RCS tillhandahålls av operatören (inte Apple), och 'sender lookup' påstår inte lämna ut avsändare/mottagare till Apple, men ingen lista över underprocessorer eller detaljer om andra mottagare tillhandahålls.
Ingen nämnd alls om var data behandlas eller lagras, eller av någon överföringsmekanism (SCC, adekvathet, etc.).
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
Inga skyddsåtgärder för internationella överföringar redovisas
Det finns ingen nämnd om var Apple behandlar eller lagrar 30-dagarsmetadata, schemalagda meddelanden eller skräppostrapporter. Ingen hänvisning till standardavtalsklausuler, adekvathetsbeslut eller konsekvensbedömningar av överföringar — en tydlig brist enligt GDPR kapitel V.
Vagt omfång för insamling av metadata
Apple anger att de kan 'spela in och lagra information om din användning av iMessage på ett sätt som inte identifierar dig', men definierar inte vad denna information inkluderar. Enligt GDPR artikel 13 måste datakategorier specificeras, inte bara beskrivas som icke-identifierande.
Inga GDPR-användarrättigheter beskrivs
Dokumentet nämner att du kan stänga av iCloud-säkerhetskopiering och Messages i iCloud, men det refererar inte till några GDPR-rättigheter (tillgång, rättelse, radering, portabilitet, invändning). Det hänvisar helt till den allmänna sekretesspolicyn, vilket är otillräckligt som fristående information enligt artikel 13.
Mekanismen för 'sender lookup' saknar transparens
'Filter Spam använder en kombination av enhetsbaserade regler, meddelandemönster och sender lookup för att filtrera bort skräppost.' Policyn påstår att 'Sender lookup inte lämnar ut meddelandets avsändare eller mottagarinformation till Apple', men förklarar inte vad sender lookup faktiskt frågar efter, vilken server den kontaktar eller vilken data som överförs under uppslagningen.
Tyst om användning för AI/modellträning
Dokumentet säger att Apple kan använda insamlad information 'för att driva och förbättra Apples produkter och tjänster', men anger aldrig uttryckligen om iMessage-data eller metadata används för AI-modellträning. Med tanke på Apple Intelligence-integrationen är denna tvetydighet oroande.
Namn och foto lagrade på Apples servrar med kryptering som Apple inte kan se
Policyn anger att namnet och fotot som valts för meddelanden 'kommer att skickas till Apple och lagras på Apples servrar krypterat på ett sätt som Apple inte kan se.' Även om detta är positivt för integriteten, ges inga detaljer om krypteringsschemat, nyckelhanteringen eller om detta utgör behandling enligt GDPR.
Sammanfattning för användaren
Ditt iMessage-innehåll är väl skyddat av kryptering, men Apple samlar in viss metadata i 30 dagar och policyn förklarar inte tydligt dina GDPR-rättigheter eller vart din data tar vägen.
Efterlevnadsställning
Delvis efterlevnad — stark på säkerhet och dataminimering för innehåll, men saknar uttryckliga GDPR-föreskrivna upplysningar om överföringar, rättigheter och automatiserat beslutsfattande.
EU-överföringar
Dokumentet är helt tyst om internationella dataöverföringar. Ingen hänvisning till standardavtalsklausuler (SCC), adekvathetsbeslut eller konsekvensbedömningar av överföringar. Detta är en betydande brist enligt GDPR kapitel V.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
Apple may record and store information about your use of iMessage in a way that doesn't identify you, including when you send and receive messages over satellite.
Apple may store these phone numbers and email addresses associated with your account, for up to 30 days.
Filter Spam uses a combination of on-device rules, message patterns, and sender lookup to filter out spam from unknown senders. Filtering does not reveal any message content to Apple. Sender lookup does not disclose the message sender or the recipient information to Apple.
Apple may record and store some information related to your use of the Messages app and the iMessage service to operate and improve Apple's products and services.
Saknas eller otydligt
- GDPR-rättigheter för registrerade (tillgång, radering, portabilitet, invändning, begränsning)
- Kontaktuppgifter till dataskyddsombud (DPO)
- Rättslig grund för behandling enligt GDPR artikel 6
- Mekanismer och skyddsåtgärder för internationella överföringar
- Upplysningar om automatiserat beslutsfattande eller profilering
- Schema för datalagring utöver 30-dagarsfönstret för metadata
- Lista över underprocessorer eller tredjepartsprocessorer
Frågor att ställa
- Vilka specifika metadatafält registrerar Apple om iMessage-användning, utöver satellitstatus och behörighet?
- Inkluderar 'förbättra Apples produkter och tjänster' att träna AI- eller maskininlärningsmodeller på iMessage-metadata eller rapporterat skräppostinnehåll?
- Var geografiskt lagras och behandlas 30-dagarsmetadata, schemalagda meddelanden och skräppostrapporter?
- Vilken överföringsmekanism (SCC, adekvathetsbeslut, etc.) gäller för iMessage-data som överförs utanför EES?
- Vilket krypteringsschema skyddar namnet och fotot som lagras på Apples servrar, och vem innehar nycklarna?
- Hur fungerar 'sender lookup' tekniskt — vilken server frågas och vilken data överförs under uppslagningen?
- Vad är Apples rättsliga grund enligt GDPR för behandling av iMessage-metadata och skräppostrapporter?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allaabout.qwant.com
72/100
Medelhög integritetsriskQwant erbjuder stark integritet som standard utan spårningskakor, men att skapa ett konto eller godkänna kakor delar betydande data med Microsoft, och policyn saknar tydlighet gällande internationella överföringar och AI-träning.
Visa rapport →signal.org
72/100
Medelhög integritetsriskSignal samlar genuint in nästan ingenting och krypterar allt, men deras juridiska dokumentation är föråldrad och saknar kritiska krav enligt dataskyddsförordningen (GDPR), såsom skyddsåtgärder för överföringar, lagringstider och rutiner för användarrättigheter.
Visa rapport →slack.com
72/100
Medelhög integritetsriskSlack samlar in ett brett spektrum av person- och användningsdata och förlitar sig i hög grad på vida berättigade intressen för att behandla och överföra den globalt, även om de tillhandahåller standardiserade GDPR-rättigheter och skyddsåtgärder som standardavtalsklausuler.
Visa rapport →robotstxt.es
68/100
Medelhög integritetsriskRobotstxt respekterar generellt EU:s integritetsregler men saknar tydliga detaljer om rättsliga grunder, tredjepartsprocessorer och AI-användning.
Visa rapport →