signal.org — 72/100 (Medelhög integritetsrisk)
Senast analyserad
Signal Messenger LLC · signal.org
Rapportdetaljer
Medelhög integritetsriskSignal samlar genuint in nästan ingenting och krypterar allt, men deras juridiska dokumentation är föråldrad och saknar kritiska krav enligt dataskyddsförordningen (GDPR), såsom skyddsåtgärder för överföringar, lagringstider och rutiner för användarrättigheter.
Signals arkitektur och datapraxis tillhör de mest integritetsvänliga i branschen – end-to-end-kryptering som standard, ingen datamonetarisering och minimal insamling. Sekretesspolicyn har dock inte uppdaterats sedan maj 2018 och saknar formella GDPR-efterlevnadselement: ingen beskrivning av registrerades rättigheter, inga rättsliga grunder för behandling, inga lagringstider, ingen kontaktuppgift för dataskyddsombud (DPO) och ingen nämndan av lämpliga skyddsåtgärder för överföringar till USA. Den obligatoriska jurisdiktionsklausulen för Kalifornien är också problematisk för EU-konsumenter.
Bedömning per kategori
Uppdelning av policyn över viktiga efterlevnadsområden. Bra = stark, rimlig = blandad, dålig = oroande.
Endast telefonnumret är obligatoriskt; profildata är frivillig och end-to-end-krypterad; teknisk metadata är begränsad till det minimum som krävs för att driva tjänsten.
Policyn är tydlig om kryptering och vad som samlas in, men saknar lagringstider, rättsliga grunder för behandling och har inte uppdaterats sedan maj 2018.
Delningen är begränsad till leverantörer av verifieringskoder och frivilliga tredjepartstjänster som Giphy, men ingen lista över underbehandlare tillhandahålls och inga avtalsmässiga skyddsåtgärder beskrivs.
Data överförs uttryckligen till USA och andra länder, men ingen GDPR-kompatibel överföringsmekanism (SCCs, adekvatbeslut, BCRs) nämns någonstans i policyn.
Policyn tiger om AI-träning, men Signals fasta hållning mot monetarisering och minimal datainsamling gör det osannolikt; det är dock inte uttryckligen förbjudet.
Ingen uttrycklig beskrivning av GDPR-rättigheter (tillgång, rättelse, radering, portabilitet, invändning, begränsning); endast en vag referens till att hantera information i appens inställningar.
Viktiga fynd
Anmärkningsvärda klausuler, problem eller positiva rutiner (kritiska först)
Inga GDPR-skyddsåtgärder för dataflöden till USA
Villkoren anger att användarna samtycker till 'överföringen av din krypterade information och metadata till USA och andra länder där vi har eller använder anläggningar, tjänsteleverantörer eller partners', men policyn nämner inga standardavtalsklausuler (SCCs), adekvatbeslut eller bindande företagsregler (BCRs). Efter Schrems II är detta ett betydande efterlevnadsgap för EU-användare.
GDPR-rättigheter för registrerade beskrivs inte
Sekretesspolicyn räknar inte upp eller förklarar några GDPR-rättigheter (artiklarna 15–22): ingen rätt till tillgång, rättelse, radering, begränsning, portabilitet eller invändning. Den enda omnämnandet är att användare kan 'hantera din personliga information i Signals programinställningar', vilket är otillräckligt enligt GDPR artikel 13.2 b.
Inga lagringstider för data specificerade
Policyn anger att supportdata 'endast sparas i syfte att undersöka problemet' och att teknisk information är 'begränsad till det minimum som krävs', men inga specifika lagringstider anges för någon datakategori, vilket krävs enligt GDPR artikel 13.2 a.
Obligatorisk amerikansk jurisdiktionsklausul strider mot EU:s konsumenträttigheter
Villkoren kräver att tvister ska avgöras exklusivt i 'United States District Court for the Northern District of California eller en delstatlig domstol i San Mateo County, Kalifornien', vilket kan vara ogenomförbart mot EU-konsumenter enligt Bryssel I-förordningen och är oförenligt med GDPR artikel 79.2.
Sekretesspolicy föråldrad — senast uppdaterad maj 2018
Sekretesspolicyn har inte uppdaterats sedan den 25 maj 2018, vilket väcker frågor om huruvida den återspeglar nuvarande datapraxis, tredjepartsrelationer och regelkrav som har utvecklats sedan dess.
Ingen rättslig grund för behandling specificerad
Policyn identifierar inte den rättsliga grunden enligt GDPR artikel 6 för någon behandlingsaktivitet (t.ex. avtalsfullföljande för kontoregistrering, berättigat intresse för säkerhet), vilket krävs enligt GDPR artikel 13.1 c.
Tredjepartsleverantörer saknar avtalsmässig detaljnivå
Policyn nämner 'Tredjepartsleverantörer' som skickar verifieringskoder och anger att de 'är bundna av sina sekretesspolicys för att skydda den informationen', men namnger dem inte, beskriver inte avtalsmässiga skyddsåtgärder och tillhandahåller inte någon lista över underbehandlare som förväntas enligt GDPR:s principer om ansvarsskyldighet.
Stark åtagande mot icke-monetarisering
Villkoren anger uttryckligen: 'Signal säljer, hyr ut eller monetariserar inte din personliga data eller ditt innehåll på något sätt – någonsin.' Detta är ett starkt, ovillkorligt åtagande som går utöver typiskt branschspråk.
Sammanfattning för användaren
Dina meddelanden och samtal är genuint privata och krypterade, men om du behöver utöva dina rättigheter enligt GDPR eller vill ha klarhet i hur din data flyttas till USA, lämnar policyn dig utan tydliga svar.
Efterlevnadsställning
Stark på teknisk integritet, svag på juridisk dokumentation. Substansen är utmärkt men det formella GDPR-efterlevnadsramverket är ofullständigt.
EU-överföringar
Villkoren erkänner uttryckligen överföringar till USA och andra länder men nämner ingen överföringsmekanism enligt GDPR (standardavtalsklausuler (SCCs), adekvatbeslut eller bindande företagsregler (BCRs)). Detta är ett betydande efterlevnadsgap efter Schrems II.
Upptäckta signaler
Specifika datapunkter och rutiner identifierade i texten
Bevisutdrag
Direkta citat från policyn som stödjer dessa fynd
Signal does not sell, rent or monetize your personal data or content in any way – ever.
you agree to our data practices as described in our Privacy Policy, as well as the transfer of your encrypted information and metadata to the United States and other countries where we have or use facilities, service providers or partners.
You can manage your personal information in Signal's application Settings. For example, you can update your profile information or choose to enable additional privacy features like a Registration Lock PIN.
Signal limits this additional technical information to the minimum required to operate the Services.
You agree to resolve any Claim you have with us relating to or arising out of our Terms, us, or our Services exclusively in the United States District Court for the Northern District of California or a state court in San Mateo County, California.
These providers are bound by their Privacy Policies to safeguard that information.
Saknas eller otydligt
- Inga rättsliga grunder för behandling enligt GDPR
- Inga lagringstider för data
- Ingen lista över underbehandlare
- Ingen kontaktinformation för dataskyddsombud (DPO)
- Ingen överföringsmekanism enligt GDPR (SCCs, adekvatbeslut, BCRs)
- Ingen uttrycklig policy för AI/modellträning
- Ingen redovisning av kakor (cookies) eller spårningsteknik
- Inga DPIA-referenser (dataskyddskonsekvensanalys)
- Ingen rutin för anmälan av dataintrång
- Ingen uttrycklig uppräkning av GDPR-rättigheter
Frågor att ställa
- Vilka standardavtalsklausuler (SCCs) eller andra överföringsmekanismer förlitar sig Signal på för dataöverföringar från EU till USA, och kan ni tillhandahålla relevant dokumentation?
- Vilka är de specifika lagringstiderna för varje kategori av data ni samlar in (telefonnummer, teknisk metadata, supportdata)?
- Vilka är 'Tredjepartsleverantörerna' som behandlar verifieringskoder, och vilka avtalsmässiga dataskyddsåtaganden har de utöver sina egna sekretesspolicys?
- Hur kan en EU-användare utöva sina GDPR-rättigheter (tillgång, radering, portabilitet, invändning) – finns det en särskild process eller kontakt utöver den allmänna e-postadressen privacy@signal.org?
- Har Signal genomfört en dataskyddskonsekvensanalys (DPIA) för sin funktion för kontaktupptäckt, med tanke på att den innefattar hashning och överföring av adressboksdata?
- Varför har sekretesspolicyn inte uppdaterats sedan maj 2018, och återspeglar den korrekt alla nuvarande databehandlingsaktiviteter och tredjepartsrelationer?
Dela den här analysen
Alla med den här länken kan se resultatet ovan.
Byggd av DentroChat
100 % europeisk AI-chatt för alla
Chatta med AI, arbeta med filer, generera bilder och sök på webben. Data stannar i Europa.
Andra analyserade integritetspolicyer
Visa allaapple.com
72/100
Medelhög integritetsriskApples sekretessredogörelse för Messages visar stark kryptering och kort datalagring, men lämnar kritiska luckor i EU-efterlevnaden—ingen nämnd av internationella överföringar, GDPR-användarrättigheter eller huruvida meddelandemetadata tränar AI-modeller.
Visa rapport →about.qwant.com
72/100
Medelhög integritetsriskQwant erbjuder stark integritet som standard utan spårningskakor, men att skapa ett konto eller godkänna kakor delar betydande data med Microsoft, och policyn saknar tydlighet gällande internationella överföringar och AI-träning.
Visa rapport →slack.com
72/100
Medelhög integritetsriskSlack samlar in ett brett spektrum av person- och användningsdata och förlitar sig i hög grad på vida berättigade intressen för att behandla och överföra den globalt, även om de tillhandahåller standardiserade GDPR-rättigheter och skyddsåtgärder som standardavtalsklausuler.
Visa rapport →robotstxt.es
68/100
Medelhög integritetsriskRobotstxt respekterar generellt EU:s integritetsregler men saknar tydliga detaljer om rättsliga grunder, tredjepartsprocessorer och AI-användning.
Visa rapport →