Valutazione d'impatto sui trasferimenti di Adobe.
Trasferimenti di dati di Adobe verso Paesi terzi - Guida per il Cliente
Adobe ha preparato questa guida per fornire informazioni ai propri clienti commerciali in Europa che potrebbero eseguire una “valutazione dell'impatto del trasferimento“ (“TIA“) come parte del processo di due diligence in previsione dell'utilizzo di prodotti e servizi Adobe.
Questa guida è stata sviluppata in consultazione con avvocati specialisti in protezione dei dati e privacy in ciascuno dei Paesi elencati di seguito riguardo alle leggi e alle pratiche in tali Paesi relativamente all'accesso governativo e delle forze dell'ordine ai dati personali. Questa guida è basata sull'analisi di Adobe e tiene in considerazione le decisioni pertinenti della Corte di Giustizia dell'Unione Europea (“CGUE“) inclusa la recente decisione “Schrems II”, nonché le linee guida delle autorità di protezione dei dati come il Comitato Europeo per la Protezione dei Dati (“EDPB”). Le informazioni sono fornite qui in forma riassuntiva.
Perché è necessario?
Le leggi europee sulla protezione dei dati limitano il trasferimento di dati personali a “Paesi terzi“ a meno che il Paese destinatario non sia stato ritenuto “adeguato“, o l'esportatore di dati non abbia garantito che siano in atto salvaguardie appropriate per fornire ai dati personali un livello adeguato di protezione. Una di queste salvaguardie, su cui Adobe si basa, consiste nell'utilizzare “clausole contrattuali standard” (“SCC”) come segue:
- Per quanto riguarda i dati personali dell'UE, le clausole contrattuali standard per il trasferimento di dati personali a Paesi terzi adottate dalla Commissione Europea con la Decisione di Esecuzione (UE) 2021/914 del 4 giugno 2021 (“SCC UE“);
- Per quanto riguarda i dati personali del Regno Unito, l'Addendum per il Trasferimento Internazionale di Dati alle SCC UE, emesso dal Commissario per l'Informazione del Regno Unito e presentato al Parlamento in conformità alla sezione 119A del Data Protection Act 2018 del 2 febbraio 2022; e
- Per quanto riguarda i dati personali svizzeri, le SCC UE modificate per rispettare i requisiti della legge svizzera.
Dopo una decisione del tribunale nell'UE nota come “Schrems II”, la CGUE ha stabilito che, prima di utilizzare le SCC, le aziende dovrebbero valutare il rischio di accesso governativo ai dati personali nel Paese destinatario e implementare salvaguardie aggiuntive secondo necessità.
Adobe trasferisce dati personali a Paesi terzi come indicato nelle sezioni di descrizione dei trasferimenti di seguito. Adobe ha valutato l'impatto della decisione “Schrems II” e ha adottato le misure necessarie, allineando i propri processi e standard di protezione dei dati per rispettare la conformità. Questa guida riassume le informazioni dalle valutazioni dell'impatto del trasferimento di Adobe e descrive le salvaguardie aggiuntive che Adobe ha implementato.
Importante:
Questo documento è (1) inteso a supportare il cliente commerciale nello svolgimento della propria TIA; e (2) dichiara il riassunto e la conclusione di Adobe della propria TIA che ha condotto come esportatore di dati.
Non è fornito come consulenza legale. I Paesi terzi coperti da questa guida sono:
A. Armenia
B. Australia
C. India
D. Serbia
E. Stati Uniti
F. Singapore
G. Indonesia
H. Malaysia
A. ARMENIA
DESCRIZIONE DEI TRASFERIMENTI
I. Riepilogo
I dati personali sotto forma di Dati di Contatto Commerciali/Dati di Contenuto del Cliente come descritto ulteriormente di seguito saranno accessibili da Adobe Development ARM LLC in Armenia: questa entità svolge funzioni di supporto clienti per conto delle affiliate Adobe con sede nello Spazio Economico Europeo (“SEE“).
Il livello di stato di diritto e di rispetto dei diritti umani in Armenia è intermedio: sebbene i diritti e le libertà fondamentali (come il diritto a un equo processo, il diritto alla protezione dei dati personali, ecc.) siano riconosciuti dalla Costituzione e dalle leggi armene, il sistema giudiziario armeno non garantisce il rispetto di tali diritti a un livello adeguato, ad esempio a causa di un'interpretazione non uniforme delle norme, del sovraccarico dei tribunali, della lunga durata dei procedimenti giudiziari e di presunti casi di corruzione. L'indipendenza dei tribunali e dei giudici armeni è garantita dalla Costituzione armena e dal Codice giudiziario dell'Armenia, ma nella pratica i tribunali armeni non dimostrano sempre un'effettiva indipendenza.
L'Armenia dispone di una normativa in materia di protezione dei dati che prevede diverse tutele e diritti per gli individui. È previsto un controllo indipendente da parte di un'autorità nazionale di controllo per la protezione dei dati. Gli individui dispongono inoltre di diritti limitati a ottenere un risarcimento sotto forma di danni per la violazione dei propri diritti in materia di protezione dei dati tramite i tribunali armeni; tuttavia, nella pratica, tale rimedio potrebbe non essere efficace per le ragioni sopra indicate.
La legislazione armena stabilisce basi legali specifiche che autorizzano le autorità investigative ad accedere ai dati personali secondo i requisiti procedurali statutari in caso di qualsiasi tipo di indagine criminale, sebbene il nuovo Codice di Procedura Penale armeno specifichi nuove categorie di azioni investigative segrete (come sorveglianza, intercettazioni telefoniche, supervisione delle transazioni finanziarie ecc.) che possono essere condotte solo quando sono coinvolti crimini di corruzione e altri crimini gravi.
La legislazione armena stabilisce specifiche basi giuridiche che autorizzano le autorità investigative ad accedere ai dati personali nel rispetto dei requisiti procedurali previsti dalla legge nell'ambito di qualsiasi tipo di indagine penale, sebbene il nuovo Codice di procedura penale armeno specifichi nuove categorie di attività investigative segrete (quali la sorveglianza, le intercettazioni, il controllo delle transazioni finanziarie, ecc.) che possono essere svolte esclusivamente in relazione a reati di corruzione e ad altri reati gravi.
Adobe ha concluso che le leggi applicabili in Armenia che possono consentire alle autorità pubbliche di accedere ai dati personali offrono un livello di protezione inferiore a quello garantito nell'UE e comportano rischi per i dati trasferiti che non possono essere pienamente attenuati dalle SCC, in particolare per quanto riguarda la mancanza di un meccanismo di controllo pienamente indipendente e di mezzi di ricorso a disposizione degli interessati. Tuttavia, il rischio che le autorità pubbliche in Armenia accedano ai dati personali in questione è teorico piuttosto che pratico e, di fatto, Adobe Development ARM LLC non ha mai ricevuto una richiesta da parte delle autorità armene di accesso ai dati degli utenti. Per affrontare ulteriormente i rischi residui, Adobe ha adottato ulteriori misure tecniche, organizzative e contrattuali volte a garantire che i dati ai quali si accede dall'Armenia beneficino di un livello di protezione adeguato rispetto a quello previsto nell'UE.
II. Dati personali interessati
I dati personali trasferiti in Armenia sono i seguenti:
Dati di contatto aziendali:
Dettagli di contatto forniti nella richiesta di assistenza clienti gestita dall'importatore di dati e altri dettagli consultati dall'importatore di dati per scopi di verifica e supporto, tra cui:
- Nome, dati di contatto, nome dell'organizzazione e relativi dati di contatto.
- Dettagli dell'assistenza clienti fornita (ad es. dettagli della presentazione e risposta ai casi di assistenza clienti).
Dati dei contenuti del Cliente:
Contenuto del cliente o dell'utente finale che può contenere alcuni dati personali che possono essere consultati incidentalmente quando al personale dell'importatore di dati viene concesso l'accesso dall'utente finale in modo che i servizi di supporto di 3 livello possano essere forniti per il loro utilizzo di Workfront, uno strumento di gestione del lavoro che include progetti, attività, documentazione, report, informazioni del team, ecc. L'accesso è limitato al cliente e a qualsiasi dato dell'utente finale archiviato nell'ambiente del prodotto Workfront, e l'ambiente consultato sarà specifico per il prodotto a cui si riferisce la richiesta di supporto, ad es. Fusion, Proof, ecc. Tale accesso è limitato nel tempo.
VALUTAZIONE LEGALE
I. Approccio generale allo stato di diritto e ai diritti umani
In generale, il livello dello stato di diritto e del rispetto per i diritti umani in Armenia è intermedio. Sebbene i diritti e le libertà fondamentali (come la proprietà, il rispetto per la vita umana, il diritto a un processo equo e pubblico, il diritto alla protezione dei dati personali, ecc.) siano riconosciuti dalla Costituzione armena e dalle leggi, il sistema giudiziario non applica questi diritti a un livello appropriato a causa, ad esempio, dell'interpretazione incoerente della legge, del sovraccarico dei tribunali armeni, del tempo necessario affinché i casi giudiziari raggiungano una conclusione e dei presunti casi di corruzione.
L'Assemblea nazionale dell'Armenia (organo legislativo) ha ratificato numerosi trattati internazionali volti alla tutela dei diritti umani. L'Armenia è parte della Convenzione per la salvaguardia dei diritti dell'uomo e delle libertà fondamentali e della Convenzione sulla protezione delle persone rispetto al trattamento automatizzato di dati di carattere personale. L'Armenia ha inoltre ratificato il Protocollo aggiuntivo alla Convenzione sulla protezione delle persone rispetto al trattamento automatizzato di dati di carattere personale, relativo alle autorità di controllo e ai flussi transfrontalieri di dati (STE n. 181), nonché il Protocollo recante modifica della Convenzione sulla protezione delle persone rispetto al trattamento automatizzato di dati di carattere personale (STCE n. 223).
I tribunali armeni si attengono alla giurisprudenza della Corte europea dei diritti dell'uomo (“Corte EDU”). Ai sensi dell'art. 6, paragrafo 2, del Codice giudiziario dell'Armenia, nell'interpretare le disposizioni della Costituzione relative ai diritti e alle libertà fondamentali, i tribunali devono tenere conto della prassi degli organi operanti sulla base dei trattati internazionali in materia di diritti umani ratificati dalla Repubblica di Armenia (inclusa la CEDU). È prassi consolidata che i tribunali nazionali si basino sulla giurisprudenza della CEDU nell'amministrazione della giustizia e facciano riferimento alle decisioni della CEDU. Tuttavia, la CEDU ha emesso decisioni contrarie a quelle dei tribunali armeni.
II. Legge nazionale sulla protezione dei dati e autorità di controllo indipendente
La Costituzione armena adottata il 6 dicembre 2015 garantisce espressamente il diritto di ogni individuo alla protezione dei propri dati personali. L'Armenia ha anche adottato la sua Legge “Sulla Protezione dei dati personali“ (“Legge PDP“) nel 2015. Il trattamento dei dati personali include, tra l'altro, l'accesso ai dati personali. La fornitura dell'accesso ai dati personali è consentita se un soggetto interessato fornisce il proprio consenso al trattamento dei dati o se il trattamento di (accesso ai) dati personali avviene in virtù della legge.
Nel 2015, il Governo armeno ha istituito un'autorità all'interno del Ministero della Giustizia armeno, denominata Agenzia per la protezione dei dati personali dell'Armenia (l'“Agenzia”), con il compito di vigilare sul rispetto della normativa in materia di protezione dei dati personali. Si tratta di un organismo indipendente che opera sulla base della Legge sulla protezione dei dati personali e secondo la struttura definita dal Governo armeno. Tra le altre funzioni, l'Agenzia è autorizzata a verificare la conformità del trattamento dei dati personali ai requisiti previsti dalla normativa in materia di protezione dei dati, di propria iniziativa o sulla base di una specifica istanza, e ad applicare sanzioni amministrative in caso di violazione di tale normativa.
III. Identificazione delle leggi che consentono l'accesso del governo ai dati personali
La legislazione armena stabilisce basi legali specifiche che autorizzano le autorità investigative ad accedere ai dati personali secondo i requisiti procedurali statutari in caso di indagini penali. Tali basi legali sono incorporate in:
- Legge dell'Armenia “Sulle attività di intelligence operativa” (“Legge OIA”);
- Codice di procedura penale dell'Armenia (“Codice di procedura penale“)
- Legge dell'Armenia “Sulle comunicazioni elettroniche”
- Legge dell'Armenia “Sul regime giuridico dello stato di emergenza”
- Legge dell'Armenia “Sulla lotta al riciclaggio di denaro e al finanziamento del terrorismo” (“AMLTF”); e
- Il nuovo Codice di procedura penale dell'Armenia entrato in vigore nel luglio 2022.
Le suddette leggi che consentono alle autorità armene di accedere ai dati personali in Armenia coprono tutti gli individui, indipendentemente dalla loro cittadinanza o stato di residenza (compresi i residenti non armeni i cui dati sono elaborati da un'organizzazione armena).
Le suddette leggi sono generalmente rispettate e attuate. Sebbene l'accesso illegale ai dati personali da parte delle autorità investigative e delle forze dell'ordine non sia comune in Armenia, non si può escludere che le autorità accedano occasionalmente ai dati personali senza soddisfare i requisiti legali pertinenti.
IV. Valutazione di proporzionalità dei diritti di accesso
L'attuale Codice di procedura penale in vigore in Armenia tratta tutti i tipi di reato (indipendentemente dal fatto che siano di lieve o grave entità) allo stesso modo per quanto riguarda l'accesso ai dati personali. Tuttavia, il nuovo Codice di procedura penale introduce una nuova categoria di attività investigative segrete (quali la sorveglianza interna ed esterna, il controllo digitale, il controllo della corrispondenza, le intercettazioni, il controllo delle transazioni finanziarie, ecc.) che possono essere svolte esclusivamente nell'ambito di indagini relative a reati di corruzione o ad altri reati gravi o particolarmente gravi e prevede inoltre garanzie volte ad assicurare la legittimità delle attività investigative segrete.
V. Limitazioni al diritto di accesso
Nella pratica, le autorità pubbliche armene accedono ai dati personali necessari per l'esercizio delle loro funzioni amministrative conformemente alle disposizioni della Legge sulla protezione dei dati personali. Sebbene la Legge sulla protezione dei dati personali stabilisca che, nel corso di indagini, operazioni di sicurezza nazionale e operazioni di contrasto al riciclaggio di denaro e al finanziamento del terrorismo (AMLTF), il trattamento dei dati personali sia disciplinato da altre leggi, le autorità preposte all'applicazione della legge e le agenzie per la sicurezza nazionale non sono escluse dall'ambito di applicazione della Legge sulla protezione dei dati personali e devono pertanto conformarsi a tale legge nella misura in cui le relative disposizioni non siano in contrasto con le pertinenti leggi armene settoriali (ad es. la Legge OIA, il Codice di procedura penale e così via).
VI. Supervisione indipendente e approvazione preventiva
La vigilanza sulla protezione dei dati personali in Armenia è esercitata dall'Agenzia, designata quale autorità armena per la protezione dei dati. Si tratta di un organismo indipendente che opera sulla base della normativa armena in materia di protezione dei dati e secondo la struttura definita dal Governo della Repubblica di Armenia. In Armenia, le controversie derivanti da violazioni della normativa in materia di protezione dei dati non sono comuni e, per tali controversie, non esiste una giurisprudenza consolidata e ampiamente sviluppata. Non sono stati segnalati casi significativi di violazione dei dati da parte delle autorità armene.
Un'altra forma di supervisione e controllo indipendenti è costituita dal controllo giudiziario, ossia esercitato dai tribunali. L'accesso alla corrispondenza, alle e-mail e ad altri mezzi di comunicazione (sistemi di comunicazione elettronica) di una persona, l'accesso a dati che costituiscono segreti medici, notarili, assicurativi o bancari e le intercettazioni telefoniche sono possibili esclusivamente previa autorizzazione del tribunale. Pertanto, per accedere a tali tipi di dati, gli organi preposti all'applicazione della legge e le agenzie per la sicurezza nazionale devono ottenere la previa autorizzazione del tribunale; per gli altri tipi di accesso ai dati personali, invece, tale autorizzazione preventiva non è richiesta. In Armenia non esistono norme specifiche che prevedano un controllo ex post o una verifica analoga sull'esercizio, da parte degli organi preposti all'applicazione della legge e delle agenzie per la sicurezza nazionale, dei propri poteri di accesso ai dati personali nel corso delle indagini.
L'indipendenza dei tribunali e dei giudici armeni è garantita dalla Costituzione armena e dal Codice giudiziario dell'Armenia, ma i tribunali non dimostrano sempre un'effettiva indipendenza. Il rapporto dell'allora Difensore dei diritti umani della Repubblica di Armenia sul diritto a un equo processo, datato 9 dicembre 2013, citava numerosi casi di pressioni esercitate sui giudici, nonché casi di schemi di corruzione che coinvolgevano giudici dei tribunali armeni di primo grado, della Corte d'appello armena e della Corte di cassazione armena. Negli ultimi anni si è registrato, relativamente parlando, un miglioramento del livello di indipendenza della magistratura, ma l'Armenia non dispone ancora di una magistratura pienamente indipendente.
VII. Trasparenza
La legge armena non impone a un'organizzazione di informare un individuo qualora riceva dalle autorità armene una richiesta legittima di accesso ai dati personali di tale individuo. Se la richiesta è illegittima, è necessario il previo consenso dell'interessato. Un'organizzazione che riceve dalle autorità una richiesta di accesso ai dati personali di un individuo può comunicare a terzi, compreso l'interessato, l'avvenuta ricezione della richiesta, salvo nei casi in cui tale comunicazione sia vietata. Ad esempio, per quanto riguarda lo svolgimento di attività investigative di natura segreta (ad es. intercettazioni, controllo della corrispondenza), né il pubblico in generale né gli interessati vengono informati dell'accesso ai dati personali da parte degli organi investigativi ai sensi della Legge OIA o del Codice di procedura penale; il controllo sulla legittimità dell'accesso ai dati personali nel corso di tali indagini è esercitato dai procuratori e dai tribunali.
Le informazioni su quanto spesso le autorità utilizzano i poteri di accesso non sembrano essere pubblicamente disponibili.
VIII. Rimedi individuali per la violazione delle leggi
Ai sensi dell'articolo 17 della Legge sulla protezione dei dati personali, qualora un interessato ritenga che il trattamento dei propri dati personali sia effettuato in violazione della Legge sulla protezione dei dati personali o che violi in altro modo i propri diritti e le proprie libertà (ad esempio, perché si è verificato un accesso non autorizzato ai dati personali da parte delle autorità armene), ha il diritto di contestare le azioni (o l'omissione di agire) del responsabile del trattamento dinanzi all'Agenzia o mediante ricorso ai tribunali.
Gli interessati hanno anche il diritto al risarcimento sotto forma di danni nel contenzioso civile. Tuttavia, i ricorsi giudiziari non sono sempre efficaci per le ragioni sopra indicate. Inoltre, secondo la legge armena, non è disponibile il risarcimento per danni/perdite non monetari derivanti dalla violazione della protezione dei dati o di altri diritti. Secondo il Codice Civile armeno, può essere riconosciuto solo il risarcimento per danni monetari.
Il Codice armeno sui Reati Amministrativi (il “Codice amministrativo”) prevede sanzioni per il trattamento illegale dei dati personali (incluse, ma non limitate a, sanzioni per violazioni di dati da parte di funzionari statali).
MISURE DI SICUREZZA
I. Misure di sicurezza tecniche e organizzative
Le misure tecniche pertinenti di Adobe sono le seguenti:
- Le misure tecniche e organizzative per i servizi cloud Adobe sono disponibili qui: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe Certificazioni e White Paper sulla sicurezza che si applicano a tutti i servizi cloud.
Tali misure includono la crittografia dei set di dati soggetti a restrizioni trasmessi tramite reti pubbliche, in conformità con la specifica HTTPS TLS v1.2, nonché la crittografia dei dati inattivi secondo la specifica AES a 256 bit. Le misure di gestione delle chiavi variano a seconda del prodotto Adobe.
Le misure organizzative di Adobe includono quelle descritte nel relativo Rapporto sulla trasparenza e nelle Linee guida per le autorità di contrasto, che illustrano l'approccio di Adobe alle richieste di accesso da parte delle autorità governative e delle autorità preposte all'applicazione della legge, nonché le relative politiche in materia di notifica. Salvo che sia legalmente vietato farlo, Adobe si impegna a indirizzare le richieste ai clienti aziendali interessati e a informarli ogniqualvolta un'agenzia governativa richieda l'accesso alle loro informazioni, allegando una copia oscurata della richiesta. Adobe dispone inoltre di policy interne complete in materia di protezione dei dati, che affrontano principi più ampi di protezione dei dati, come la minimizzazione dei dati.
II. Misure di sicurezza contrattuali
Adobe si basa sulle SCC per il trasferimento dei dati personali europei al di fuori dell'Europa; i moduli selezionati da Adobe includono disposizioni volte ad affrontare le problematiche sollevate dalla sentenza “Schrems II” (ossia le clausole 14 e 15 delle SCC dell'UE).
Adobe richiede a tutti coloro che trattano informazioni personali europee per suo conto di eseguire un accordo di trattamento dei dati che non sia meno protettivo di quello che firma con i suoi clienti business, e che includa misure supplementari aggiuntive.
B. AUSTRALIA
DESCRIZIONE DEI TRASFERIMENTI
I. Riepilogo
I dati personali del Cliente saranno trasferiti ad Adobe Systems Pty Ltd in Australia come segue:
- I Dati di contatto aziendali vengono trasferiti perché l'affiliata Adobe in Australia svolge funzioni di supporto clienti per conto delle affiliate Adobe con sede nell'Area Economica Europea (SEE).
- I dati personali contenuti nei Contenuti del Cliente possono essere consultati quando le società affiliate di Adobe in Australia forniscono servizi di assistenza ai clienti per conto delle società affiliate di Adobe con sede nello Spazio economico europeo (SEE).
Consultare il nostro Report sulla trasparenza per i dettagli delle richieste delle autorità australiane che richiedono l'accesso ai dati degli utenti.
L'Australia dispone di una normativa in materia di privacy sia a livello federale sia a livello statale e territoriale, applicabile tanto agli enti statali quanto ai soggetti non statali e comprendente una serie di tutele e diritti per gli individui. Tuttavia, tale normativa prevede alcune esenzioni per le attività di contrasto, comprese limitazioni all'obbligo di informare gli interessati dell'accesso ai loro dati personali.
Tipicamente, le richieste di accesso e sorveglianza sono soggette a mandati giudiziari o autorità giudiziaria e sono soggette a considerazioni di proporzionalità e impatto sulla privacy degli individui.
La costituzione australiana stabilisce lo stato di diritto e fornisce controlli ed equilibri sullLa Costituzione australiana sancisce lo stato di diritto e prevede meccanismi di controllo e bilanciamento dei poteri dell'esecutivo, compreso un controllo giudiziario indipendente. L'Australia dispone inoltre di un controllo indipendente esercitato da un'autorità federale di regolamentazione in materia di privacy, nonché da autorità responsabili della gestione delle informazioni e della privacy a livello statale e territoriale.
In conclusione, i dati personali trasferiti in Australia sono adeguatamente protetti per le seguenti ragioni:
- Come descritto sopra e di seguito, il sistema giuridico australiano riconosce pienamente lo stato di diritto e si fonda su di esso; inoltre, l'Australia ha ratificato numerosi trattati pertinenti delle Nazioni Unite ed è membro dell'OCSE, vincolato dai principi dell'OCSE in materia di protezione dei dati;
- L'Australia dispone di un solido quadro normativo in materia di privacy, che vincola le organizzazioni del settore pubblico e privato e prevede il diritto di ricorrere mediante un sistema di ricorso indipendente, nonché, anche attraverso le leggi sulla libertà di informazione, il diritto di accesso ai dati. Inoltre, prevede ampi meccanismi di controllo sull'accesso ai dati personali da parte delle autorità pubbliche, nonché obblighi di trasparenza in merito a tale accesso.
- Il numero storico delle richieste di accesso ai dati da parte delle autorità pubbliche effettuate ai sensi della legislazione australiana è relativamente basso, come risulta dalle relazioni disponibili al pubblico, e ciò trova riscontro nell'esperienza pratica di Adobe, come evidenziato nel nostro Rapporto sulla trasparenza.
- Abbiamo adottato misure di sicurezza contrattuali, tecniche e organizzative, tra cui la pubblicazione del Rapporto sulla trasparenza e delle Linee guida di Adobe per le autorità di contrasto, che compensano adeguatamente qualsiasi eventuale carenza dei diritti di accesso ai dati personali da parte delle autorità pubbliche rispetto ai requisiti del SEE.
II. Dati personali interessati
I dati personali trasferiti in Australia sono contenuti nelle seguenti categorie di dati:
Dati di contatto aziendali (relativi all'utente)
- Nome, dettagli di contatto, nome organizzativo e dettagli di contatto, credenziali ricevute dai siti di social networking.
- Informazioni elaborate per fornire servizi (ad esempio, indirizzo IP, tipo di dispositivo e browser, informazioni ID account) o sull'interazione di un utente con Adobe online.
- Dettagli delle promozioni di marketing che sono state inviate o visualizzate dal destinatario e come il destinatario ha interagito con tali promozioni.
- Per gli utenti che sono persone fisiche: data di nascita, dettagli dei servizi forniti e requisiti di idoneità per usufruire di servizi a prezzo scontato, informazioni di fatturazione e pagamento.
Contenuti del Cliente come definito nelle Condizioni generali e nelle Condizioni d'uso di Adobe:
- Dettagli personali e informazioni di contatto inclusi nome, indirizzo, indirizzo e-mail, titolo, posizione, informazioni di contatto, informazioni del profilo social, indirizzo IP, ID utente unici (come gli ID dei cookie) e profili di marketing.
- Documenti e contenuti: documenti, immagini e contenuti caricati sui servizi cloud Adobe in formato elettronico che possono contenere qualsiasi tipo di dati personali.
Dati del Cliente come definiti nelle Condizioni generali (solo clienti aziendali).
VALUTAZIONE LEGALE
I. Approccio Generale allo Stato di Diritto e ai Diritti Umani
L'Australia è una monarchia costituzionale basata sul sistema Westminster inglese. La sua costituzione codifica uno stato di diritto sotto il quale il potere giudiziario, legislativo ed esecutivo sono indipendenti (cioè c'è una separazione dei poteri) che consente controlli ed equilibri sull'uso del potere e assicura che i tribunali rimangano indipendenti. La costituzione dell'Australia prevede certi diritti e libertà fondamentali, e la protezione delle informazioni personali è riconosciuta nel Privacy Act 1988 (“Privacy Act“).
Le decisioni amministrative delle autorità esecutive possono essere riviste giudizialmente attraverso i tribunali, un meccanismo che consente anche agli individui di cercare l'applicazione e la protezione dei propri diritti.
L'Australia è firmataria di vari impegni internazionali pertinenti, inclusa la Dichiarazione Universale dei Diritti Umani del 1948.
II. Legge nazionale sulla protezione dei dati e autorità di controllo indipendente
A livello nazionale, il Privacy Act australiano e i Principi Australiani sulla Privacy regolano la raccolta, l'uso e la divulgazione di informazioni personali da parte delle agenzie governative del Commonwealth (nonché delle organizzazioni del settore privato che soddisfano i criteri di soglia finanziaria).
Sebbene il Privacy Act non si applichi ai governi statali e territoriali, protezioni simili sono fornite nelle leggi statali e territoriali (descritte di seguito).
L'Ufficio del Commissario Australiano per l'Informazione (OAIC) è il regolatore nazionale indipendente per la privacy responsabile della regolamentazione del rispetto del Privacy Act da parte delle agenzie governative del Commonwealth e delle organizzazioni. L'OAIC può condurre indagini, gestire reclami e intraprendere azioni di applicazione. Stati e Territori hanno anche commissari per l'informazione o la privacy che amministrano le leggi sulla privacy statali e territoriali.
III. Identificazione delle leggi che consentono l'accesso del governo ai dati personali
Le principali leggi che autorizzano le agenzie per l'applicazione della legge o la sicurezza nazionale ad accedere ai dati sono:
- Il Privacy Act e gli Australian Privacy Principles (“APP“);
- Leggi statali e territoriali pertinenti in materia di privacy, tra cui l'Information Privacy Act 2014 (ACT), il Privacy and Personal Information Protection Act 1998 (NSW), il Privacy and Personal Information Protection Act 1998 (NSW), l'Information Act 2002 (NT), l'Information Privacy Act 2009 (Qld), il Personal Information Protection Act 2004 (Tas), il Privacy and Data Protection Act 2014 (Vic), il Freedom of Information Act 1992 (WA) e i South Australian Information Privacy Principles;
- Il Surveillance Devices Act 2004 (e le relative leggi statali e territoriali);
- L'Australian Security Intelligence Organisation Act 1979;
- Il Crimes Act 1914;
- L'ASIC Act 2001;
- Il Telecommunications (Interception and Access) Act 1979;
- Il Telecommunications Act 1997 (in particolare la Parte 15);
- Il Security of Critical Infrastructure Act 2018;
- Il Mutual Assistance in Criminal Matters Act 1987.
IV. Valutazione di proporzionalità dei diritti di accesso
Le autorità pubbliche non hanno una discrezione generale per accedere ai dati. L'accesso richiede generalmente il rilascio di un mandato o di un'autorizzazione che sarà concessa solo se le informazioni richieste sono necessarie per prevenire o investigare un reato o se si tratta di una questione di sicurezza nazionale.
La legislazione pertinente prevede considerazioni che devono essere prese in considerazione quando si valuta un mandato o un'autorizzazione, e tipicamente questo include la considerazione della potenziale interferenza con il diritto alla privacy degli individui, la gravità della condotta oggetto di indagine, la probabilità che le informazioni facciano progredire l'indagine e se esista un metodo alternativo per ottenere le prove e se ciò sarebbe dannoso per l'indagine.
V. Limitazioni Al Diritto Di Accesso
Il Privacy Act impone una serie di eccezioni alle normali regole sulla privacy per quanto riguarda determinati 'organismi di controllo', incluso l'esentare determinati organismi da parti delle regole quando ragionevolmente credono che l'uso o la divulgazione di dati personali sia ragionevolmente necessario per determinate attività legate al controllo. Esistono analoghe eccezioni per le divulgazioni transfrontaliere dove l'entità che divulga è un'agenzia (incluse agenzie governative e organismi pubblici).
Al di fuori di queste esenzioni ed eccezioni, si applicano generalmente le seguenti regole:
- L'APP 3 richiede che entità e agenzie raccolgano dati personali (diversi dai dati sensibili) solo quando ciò sia ragionevolmente necessario per o (nel caso delle agenzie) direttamente correlato a, una o più delle funzioni o attività dell'entità.
- L'APP 5 richiede che l'entità prenda misure ragionevoli per notificare all'individuo determinate questioni, incluso, quando la raccolta è richiesta o autorizzata da o sotto una legge australiana o un'ordinanza del tribunale, il fatto che la raccolta sia così richiesta o autorizzata (incluso il nome della legge australiana o i dettagli dell'ordinanza che richiede o autorizza la raccolta).
- Limitazioni sull'uso o divulgazione di dati personali per uno scopo secondario.
- L'APP 11 richiede che entità e agenzie prendano misure ragionevoli per proteggere i dati personali che detengono da uso improprio, interferenza e perdita, accesso non autorizzato, modifica o divulgazione.
Le entità possono anche essere soggette ad altre regole di privacy obbligatorie, ad esempio quelle che devono essere imposte dal Ministro responsabile in relazione all'Australian Secret Intelligence Service, all'Australian Geospatial-Intelligence Organisation e all'Australian Signals Directorate, o linee guida interne sviluppate relative alla privacy, ad esempio il NSW Police Force Privacy Management Plan.
Le forze di polizia statali e territoriali sono soggette alla legislazione statale e territoriale, che generalmente contiene ampie esenzioni per l'applicazione della legge. Ad esempio, la NSW Police è soggetta al Privacy and Personal Information Protection Act 1998 (NSW), che contiene un'esenzione in relazione ad attività diverse dalle sue funzioni educative e amministrative.
VI. Supervisione Indipendente E Approvazione Preventiva
Poiché le leggi che regolano l'accesso variano per stato e territorio, esistono vari organismi e meccanismi che forniscono supervisione – ma ci sono determinate garanzie, controlli e requisiti di rendicontazione in ogni caso. In generale, l'uso di poteri di sorveglianza, accesso o coercitivi è soggetto al rilascio di un mandato da parte di un ufficiale giudiziario o è soggetto a revisione giudiziaria se rilasciato dall'esecutivo – in ogni caso fornendo supervisione del tribunale.
L'Ufficio del Commissario Australiano per l'Informazione (“OAIC”) è il regolatore nazionale indipendente per la privacy responsabile della regolamentazione del rispetto del Privacy Act da parte delle agenzie governative del Commonwealth e delle organizzazioni. L'OAIC può condurre indagini, gestire reclami e intraprendere azioni di applicazione. Stati e Territori hanno anche commissari per l'informazione o la privacy che amministrano le leggi sulla privacy statali e territoriali.
VII. Trasparenza
Il livello di trasparenza dipenderà dalle circostanze – ad esempio, i mandati di perquisizione occulti possono essere eseguiti senza preavviso all'individuo. Tuttavia, Adobe comprende che nella maggior parte dei casi l'individuo non sarà informato prima della perquisizione e che, dopo che una perquisizione è stata condotta, è comune che ci siano restrizioni sulla notifica agli individui interessati.
Tipicamente, le organizzazioni (inclusa Adobe) che ricevono richieste di fornire dati personali alle autorità pubblicano dettagli sulla frequenza e il volume di ricezione di tali richieste.
VIII. Rimedi individuali per la violazione delle leggi
Gli individui possono presentare reclami all'OAIC per violazioni del Privacy Act e richiedere rimedi incluso il risarcimento.
Il TIA Act e il Surveillance Devices Act stabiliscono rimedi civili per gli individui quando c'è stato accesso illegale ai loro dati personali causando perdite.
Gli individui possono anche avere il diritto alla revisione giudiziaria di una decisione relativa alla sorveglianza e all'accesso ai dati e possono presentare reclami direttamente all'organismo o commissione competente oppure possono richiedere un risarcimento civile tramite i tribunali.
IX. Diritto dei Soggetti Interessati di Accedere, Cancellare o Correggere i Dati Personali
L'APP 12 conferisce agli individui un diritto di accesso dalle agenzie del Commonwealth e dalle organizzazioni (e questo diritto è anche riflesso nelle leggi statali e territoriali). L'APP 13 conferisce agli individui il diritto di richiedere la correzione dei loro dati personali. Non esiste un diritto sotto gli APP di richiedere la cancellazione, ma sotto l'APP 11, le agenzie del Commonwealth e le organizzazioni sono tenute a eliminare o de-identificare i dati personali una volta che non sono più necessari per uno scopo consentito.
MISURE DI SICUREZZA
I. Misure di sicurezza tecniche e organizzative
Le misure tecniche pertinenti di Adobe sono le seguenti:
- Le misure tecniche e organizzative per i servizi cloud Adobe sono disponibili qui: www.adobe.com/go/CloudSvcsTOSM.
- Adobe Certificazioni e White Paper sulla sicurezza.
Tali misure includono la crittografia dei set di dati soggetti a restrizioni trasmessi tramite reti pubbliche, generalmente in conformità con la specifica HTTPS TLS v1.2, nonché la crittografia dei dati inattivi secondo la specifica AES a 256 bit. Le misure di gestione delle chiavi variano a seconda del prodotto Adobe.
Le misure organizzative di Adobe includono quelle esposte nel Rapporto sulla trasparenzae nelle Linee guida per l'applicazione della legge ,che illustrano l’approccio di Adobe alle richieste di accesso da parte delle autorità governative e delle forze dell’ordine, nonché le relative politiche di notifica. Salvo che ciò sia vietato dalla legge, Adobe si impegna a indirizzare le richieste riguardanti i clienti aziendali alle autorità competenti e a darne comunicazione, allegando una copia oscurata della richiesta, ogniqualvolta un’agenzia governativa richieda l’accesso alle loro informazioni.
Adobe dispone inoltre di policy interne complete in materia di protezione dei dati, che disciplinano principi più ampi di protezione dei dati, quali il principio di minimizzazione dei dati.
II. Misure di sicurezza contrattuali
Adobe si affida agli SCC per trasferire dati personali europei fuori dall'Europa.
Adobe richiede a tutti i suoi fornitori che elaborano informazioni personali europee per suo conto di eseguire un accordo di elaborazione dati che non sia meno protettivo di quello che firma con i suoi clienti aziendali, e che includa misure supplementari aggiuntive.
C. INDIA
DESCRIZIONE DEI TRASFERIMENTI
I. Riepilogo
I dati personali del cliente saranno trasferiti ad Adobe Systems India Private Ltd in India come segue:
- I dati di contatto aziendali vengono trasferiti perché le affiliate Adobe in India svolgono funzioni di supporto clienti per conto delle affiliate Adobe con sede nel SEE.
- I dati personali contenuti nei Contenuti del Cliente possono essere consultati quando le affiliate Adobe in India forniscono assistenza clienti per conto delle affiliate Adobe con sede nel SEE).
Consultare il nostro Rapporto sulla Trasparenza per i dettagli delle richieste delle autorità indiane che richiedono l'accesso ai dati degli utenti.
L'India sta sviluppando una nuova legge completa sulla protezione dei dati (attualmente sotto forma di disegno di legge), che sarà applicabile sia agli attori statali che non statali e sostituirà le regole sulla privacy esistenti. Tuttavia, questo nuovo disegno di legge conferisce al Governo centrale i poteri per esentare qualsiasi agenzia del Governo dall'applicazione delle sue disposizioni.
Fondamentalmente, la Costituzione indiana stabilisce lo stato di diritto e protegge vari diritti fondamentali degli individui, incluso il diritto alla privacy e il diritto ai rimedi costituzionali per far valere i diritti fondamentali.
I diritti di accesso, inclusa l'intercettazione e il monitoraggio delle comunicazioni, da parte di agenzie/organismi governativi sono generalmente autorizzati dall'agenzia/organismo stesso e non da un organismo giudiziario indipendente. Ci sono limiti all'esercizio di tali poteri di intercettazione, incluso il fatto che tali poteri possono essere impiegati solo in certe circostanze, come il verificarsi di un'emergenza pubblica o nell'interesse della sicurezza pubblica.
Adobe ha concluso che le leggi pertinenti in India che possono permettere l'accesso governativo ai dati personali offrono livelli di protezione inferiori a quanto garantito nell'UE e causano rischi per i dati esportati che non possono essere completamente considerati dalle SCC. Per affrontare ulteriormente i rischi residui, Adobe ha implementato misure supplementari tecniche, organizzative e contrattuali aggiuntive per garantire che i dati beneficino di un livello di protezione adeguato in relazione a quello dell'UE.
II. Dati Personali Interessati
I dati personali trasferiti in India sono contenuti nelle seguenti categorie di dati:
Dati di contatto aziendali (relativi all'utente)
- Nome, dettagli di contatto, nome organizzativo e dettagli di contatto, credenziali ricevute dai siti di social networking.
- Informazioni elaborate per fornire servizi (ad esempio, indirizzo IP, tipo di dispositivo e browser, ID dell'account,
- informazioni) o sull'interazione di un utente con Adobe online.
- Dettagli delle promozioni di marketing che sono state inviate o visualizzate dal destinatario e come il destinatario ha interagito con tali promozioni.
- Per gli utenti che sono persone fisiche: data di nascita, dettagli dei servizi forniti e requisiti di idoneità per usufruire di servizi a prezzo scontato, informazioni di fatturazione e pagamento.
Contenuti del Cliente come definito nelle Condizioni generali e nelle Condizioni d'uso di Adobe:
- Dettagli personali e informazioni di contatto inclusi nome, indirizzo, indirizzo e-mail, titolo, posizione, informazioni di contatto, informazioni del profilo social, indirizzo IP, ID utente unici (come gli ID dei cookie) e profili di marketing.
- Documenti e contenuti: documenti, immagini e contenuti caricati sui servizi cloud Adobe in formato elettronico che possono contenere qualsiasi tipo di dati personali.
Dati del Cliente come definiti nelle Condizioni generali (solo clienti aziendali).
VALUTAZIONE LEGALE
I. Approccio Generale allo Stato di Diritto e ai Diritti Umani
La Costituzione indiana stabilisce lo stato di diritto e protegge vari diritti fondamentali degli individui, incluso il diritto alla privacy e il diritto ai rimedi costituzionali per far valere i diritti fondamentali. Prevede anche la supervisione legislativa sull'azione esecutiva riconoscendo una legislatura nazionale bicamerale e le legislature statali, e un sistema giudiziario indipendente con il potere di revisione giudiziaria dell'azione esecutiva.
II. Legge nazionale sulla protezione dei dati e autorità di controllo indipendente
Il disegno di legge sulla protezione dei dati personali del 2019 (“Disegno di Legge PDP“), che prevede l'istituzione di un'Autorità per la Protezione dei Dati, è attualmente in revisione da parte di un Comitato Parlamentare Congiunto e deve ancora essere presentato al Parlamento.
L'attuale quadro normativo sulla privacy applicabile in India è contenuto nelle Regole sulla Tecnologia dell'Informazione (Pratiche di Sicurezza Ragionevoli e Procedure e Dati o Informazioni Sensibili), 2011 formulate sotto la Legge sulla Tecnologia dell'Informazione del 2000. Non c'è una singola autorità di vigilanza indipendente per la protezione dei dati in India alla data di questa guida.
III. Identificazione delle leggi che consentono l'accesso del governo ai dati personali
Le principali leggi che autorizzano il Governo dell'India e/o i Governi statali ad accedere ai dati sono:
- L'Information Technology Act 2000 (“IT Act”);
- Le Information Technology (Procedures and Safeguards for Interception, Monitoring and Decryption of Information) Rules, 2009 (“Interception Rules”);
- Le Information Technology (Reasonable security practices and procedures and sensitive personal data or information) Rules, 2011 (“SPDI Rules”); e il Personal Data Protection Bill, 2019 (PDP Bill) dopo aver sostituito le SPDI Rules;
- Le Information Technology (Intermediary Guidelines and Digital Media Ethics Code) Rules, 2021 (“Intermediary Rules”);
- L'Indian Telegraph Act, 1885 (“Telegraph Act”);
- Le Indian Telegraph Rules, 1951 (“Telegraph Rules”);
- Il Criminal Procedure Code, 1973 (“CrPC”).
IV. Valutazione di proporzionalità dei diritti di accesso
Le condizioni per l'accesso ai dati sotto l'IT Act e il Telegraph Act sono prevalentemente limitate a motivi di interesse pubblico come il mantenimento della sicurezza pubblica, la sicurezza nazionale, la prevenzione dei reati, le relazioni amichevoli con altri paesi, o per prevenire l'incitamento alla commissione di un reato. Tuttavia, non vi è alcun mandato statutario per limitare/restringere la quantità di dati di cui si cerca l'accesso, solo a quanto strettamente necessario per raggiungere gli obiettivi di interesse pubblico dichiarati.
V. Limitazioni Al Diritto Di Accesso
Tutte le direttive e gli ordini per l'esercizio di tali diritti dovrebbero essere emessi solo dalle autorità designate sotto le leggi applicabili, registrati per iscritto e accompagnati da motivazioni da registrare per iscritto. Di norma, le direttive o gli ordini per l'intercettazione, il monitoraggio o la decrittazione delle informazioni sotto l'IT Act dovrebbero essere emessi dall'autorità designata solo quando non è possibile acquisire le informazioni con altri mezzi ragionevoli. Le leggi richiedono anche che tutti i registri relativi alle direttive per l'intercettazione, il monitoraggio o la decrittazione e le informazioni ottenute attraverso tali richieste, debbano essere distrutti dall'agenzia di sicurezza ogni sei mesi tranne quando probabilmente richiesti per scopi funzionali.
La Costituzione indiana offre anche una protezione generale complessiva che qualsiasi restrizione del diritto costituzionale alla privacy deve essere fatta solo in conformità con la procedura stabilita dalla legge.
VI. Supervisione indipendente e approvazione preventiva
Solo un'autorità competente (solitamente un funzionario pubblico di alto livello) può emettere un ordine di accesso ai sensi dell'Information Technology Act e del Telegraph Act. È inoltre prevista una commissione di revisione incaricata di riesaminare le autorizzazioni concesse dall'autorità competente. Tuttavia, né l'autorità competente né la commissione di revisione sono indipendenti dal Governo.
VII. Trasparenza
In genere, tutte le richieste di intercettazione presentate dalle agenzie governative sono riservate. Tuttavia, è noto che le organizzazioni che ricevono dalle agenzie governative richieste di fornire dati personali pubblicano informazioni sulla frequenza e sul volume di tali richieste. Anche Adobe adotta questa prassi.
VIII. Rimedi individuali per la violazione delle leggi
La disponibilità di ricorso da parte di un tribunale/corte indipendente è disponibile ma limitata nell'ambito. Gli individui (inclusi i non cittadini) hanno il diritto di comparire davanti a una Corte per contestare un ordine di accesso ai dati nella misura in cui implica i loro dati personali, asserendo il loro diritto costituzionale alla privacy. Tuttavia, la revisione giudiziaria in tali casi è limitata a una revisione per verificare se il giusto processo è stato seguito nel fare l'ordine di accesso.
Inoltre, il PDP Bill prevede l'istituzione di un'Autorità Indiana per la Protezione dei Dati, che avrà i poteri di monitorare e far rispettare la conformità con le disposizioni del PDP Bill.
IX. Diritto dei soggetti interessati di accedere, cancellare o correggere i dati personali
Il PDP Bill fornirà agli individui il diritto di richiedere accesso, correzione e restrizione dalla continua divulgazione dei loro dati personali e si applicherà sia agli attori statali che non statali.
Attualmente, il quadro sotto le SPDI Rules fornisce solo diritti contro le corporazioni private.
MISURE DI SICUREZZA
I. Misure di sicurezza tecniche e organizzative
Le misure tecniche pertinenti di Adobe sono le seguenti:
- Le misure tecniche e organizzative per i servizi cloud Adobe sono disponibili qui: www.adobe.com/go/CloudSvcsTOSM.
- Adobe Certificazioni e White Paper sulla sicurezza.
Tali misure includono la crittografia dei set di dati soggetti a restrizioni trasmessi tramite reti pubbliche, generalmente in conformità con la specifica HTTPS TLS v1.2, nonché la crittografia dei dati inattivi secondo la specifica AES a 256 bit. Le misure di gestione delle chiavi variano a seconda del prodotto Adobe.
Le misure organizzative di Adobe includono quelle descritte nel relativo Rapporto sulla trasparenza e nelle Linee guida di Adobe per le autorità di contrasto, che illustrano l'approccio di Adobe alle richieste di accesso da parte delle autorità governative e delle autorità preposte all'applicazione della legge, nonché le relative politiche in materia di notifica agli utenti. Salvo che sia legalmente vietato farlo, Adobe si impegna a indirizzare le richieste relative ai clienti aziendali e a informarli ogniqualvolta un'agenzia governativa richieda l'accesso alle loro informazioni, allegando una copia oscurata della richiesta.
Adobe dispone inoltre di policy interne complete in materia di protezione dei dati, che disciplinano principi più ampi di protezione dei dati, quali il principio di minimizzazione dei dati.
II. Misure di sicurezza contrattuali
Adobe si affida agli SCC per trasferire dati personali europei fuori dall'Europa.
Adobe richiede a tutti i suoi fornitori che elaborano informazioni personali europee per suo conto di eseguire un accordo di elaborazione dati che non sia meno protettivo di quello che firma con i suoi clienti aziendali, e che includa misure supplementari aggiuntive.
D. Serbia
DESCRIZIONE DEI TRASFERIMENTI
I. Riepilogo
I Dati di contatto dei clienti di Adobe (ossia i dati di contatto dei clienti Adobe) e i Dati di contatto aziendali (ossia i dati di contatto dei soggetti che forniscono beni o servizi ad Adobe) saranno trasferiti a due fornitori terzi che operano in Serbia, al fine di consentire loro di fornire servizi di comunicazione mobile ad Adobe, compresa la fornitura di servizi di autenticazione tramite identità e SMS per determinati prodotti Adobe.
La Serbia ha ratificato la maggior parte delle convenzioni internazionali che disciplinano la tutela dello stato di diritto e dei diritti umani, comprese quelle relative alla protezione dei dati personali. La nuova legge serba sulla protezione dei dati è in larga misura allineata al Regolamento generale sulla protezione dei dati (“GDPR“). Tuttavia, alcune altre leggi serbe conferiscono ampi poteri a determinate autorità, consentendo loro di richiedere la comunicazione di dati personali o di accedere direttamente ai dati personali in possesso di soggetti privati; alcune di tali leggi non sono ancora pienamente allineate alla normativa serba in materia di protezione dei dati. Tuttavia, l'esercizio di tali poteri è subordinato al rispetto di procedure rigorose da parte delle autorità, con diversi livelli di supervisione e controllo, compreso il diritto degli interessati di contestare la legittimità delle attività delle autorità dinanzi all'autorità serba per la protezione dei dati e ai tribunali.
La Serbia riconosce lo stato di diritto come principio di base della Costituzione serba e del sistema legale serbo. Tuttavia, in pratica, rimangono alcune preoccupazioni riguardo all'attuazione appropriata dello stato di diritto e al livello di indipendenza giudiziaria e protezione dei diritti umani fondamentali in Serbia.
II. Dati personali interessati
I dati personali coinvolti sono nome, numero di telefono cellulare, data di consegna SMS e stato nelle seguenti categorie di dati:
Dati di contatto del Cliente (ossia i dettagli di contatto per i clienti Adobe che includono clienti consumer, dipendenti di clienti enterprise e altri firmatari di documenti); e
Dati di contatto aziendali (ossia i dettagli di contatto per coloro che forniscono beni/servizi ad Adobe)
VALUTAZIONE LEGALE
I. Approccio generale allo stato di diritto e al rispetto per i diritti umani
La Costituzione serba stabilisce espressamente che lo stato di diritto è una “condizione fondamentale” della Costituzione e che lo stato di diritto deve essere garantito attraverso elezioni libere e dirette, garanzie costituzionali dei diritti umani e delle minoranze, la separazione dei poteri, una magistratura indipendente e il rispetto della Costituzione e della legge. Tuttavia, nella pratica, lo stato di diritto non è pienamente garantito in Serbia: il sistema giudiziario serbo può spesso essere sottoposto a pressioni politiche da parte degli altri poteri dello Stato (esecutivo e legislativo).
La Serbia ha ratificato la CEDU e qualsiasi decisione dei tribunali serbi che abbia esaminato un atto del potere esecutivo può essere impugnata dinanzi alla Corte EDU. La Corte EDU non ribalta frequentemente le decisioni dei tribunali serbi e tali pronunce della Corte EDU rilevano raramente una violazione del diritto a un equo processo in Serbia (ossia del diritto corrispondente al principio di indipendenza della magistratura sancito dalla CEDU).
a Serbia è un Paese candidato all'adesione all'UE, ma la legislazione serba non è ancora armonizzata con il diritto e gli standard dell'UE. Il Governo serbo ha avviato il processo di armonizzazione e deve completarlo entro il 9 febbraio 2023, ma sussistono dubbi sul fatto che tale termine sarà rispettato.
II. Legge nazionale sulla protezione dei dati e autorità di controllo indipendente
Il trattamento dei dati personali in Serbia è disciplinato principalmente dalla Legge sulla protezione dei dati personali (“Legge PD“) entrata in vigore il 21 agosto 2019 e che segue in larga misura il GDPR. La Serbia ha inoltre una supervisione indipendente sotto forma di autorità nazionale per la protezione dei dati, il Commissario per le informazioni di interesse pubblico e la protezione dei dati personali (“APD“).
III. Identificazione delle leggi che consentono l'accesso del governo ai dati personali
Le principali leggi serbe che conferiscono alle autorità preposte all'applicazione della legge e alle autorità di sicurezza nazionale il potere di richiedere la comunicazione di dati personali o di ottenere un accesso diretto ai dati personali in possesso di soggetti privati sono il Codice di procedura penale (“Codice CP“), la Legge sulle comunicazioni elettroniche (“Legge EC“) e le leggi in materia di sicurezza nazionale (ossia la Legge sull'Agenzia per l'informazione sulla sicurezza (“Legge SIA“) e la Legge sull'Agenzia per la sicurezza militare e sull'Agenzia di intelligence militare (“Legge MSA/MIA“)). Tali leggi conferiscono alle autorità ampi poteri investigativi, ma l'esercizio di tali poteri è subordinato al rispetto di rigorose norme sostanziali e procedurali e prevede inoltre diversi livelli di supervisione e controllo su tali attività.
1. Legge EC: la Legge EC consente alle autorità preposte all'applicazione della legge (ossia i tribunali, i pubblici ministeri e la polizia) e alle agenzie per la sicurezza nazionale (l'Agenzia per l'informazione sulla sicurezza (“SIA“) e l'Agenzia per la sicurezza militare (“MSA“)) di richiedere ai fornitori di servizi di comunicazione elettronica i “Metadati conservati“ e/o di effettuare l'intercettazione lecita delle comunicazioni elettroniche che consente di acquisire il contenuto delle comunicazioni, qualora tale fornitura/accesso/intercettazione sia necessaria per lo svolgimento di procedimenti penali o per la tutela della sicurezza nazionale.
2. Codice CP: il Codice CP è la principale legge che disciplina le condizioni e la procedura in base alle quali le autorità serbe preposte all'applicazione della legge possono imporre a soggetti privati la comunicazione di dati personali ai fini di indagini penali e dello svolgimento di procedimenti penali. Contiene le disposizioni che disciplinano l'accesso delle autorità ai Metadati conservati e l'esecuzione di intercettazioni lecite delle comunicazioni elettroniche (che si applicano congiuntamente alle disposizioni della Legge EC sopra indicate). Disciplina inoltre le modalità di esecuzione di altre “attività investigative speciali“ relative alla sorveglianza (tra cui, ad esempio, la sorveglianza dell'indirizzo elettronico di un indagato). Le attività investigative speciali possono essere disposte esclusivamente da un tribunale in circostanze molto limitate nei confronti di una persona sospettata di preparare o commettere un “reato particolarmente grave“ (ad es. criminalità organizzata, terrorismo, reati contro la sicurezza nazionale e così via).
3. Legge SIA: la principale missione della SIA è tutelare la sicurezza nazionale, individuare e prevenire le attività volte a compromettere o perturbare l'ordine definito dalla Costituzione, nonché ricercare, elaborare e valutare i dati e le informazioni di sicurezza e di intelligence rilevanti per la sicurezza nazionale. Per richiedere l'accesso ai Metadati conservati o effettuare l'intercettazione lecita delle comunicazioni elettroniche (o adottare altre cosiddette misure segrete/speciali che possono comportare l'accesso ai dati), la SIA deve ottenere un'ordinanza del tribunale.
Mentre le condizioni perché il tribunale ordini la divulgazione/accesso ai Metadati conservati sono le stesse previste dalla Legge CE, l'intercettazione legale delle comunicazioni elettroniche (e altre misure segrete/speciali) può essere ordinata solo se:
a) Esistono motivi di sospetto che un individuo, gruppo o organizzazione stia conducendo o preparando azioni dirette contro la sicurezza nazionale; e
b) Le circostanze del caso indicano che tali azioni non potrebbero altrimenti essere rilevate, prevenute o provate, o che ciò comporterebbe difficoltà sproporzionate o grande pericolo.
4. Legge MSA/MIA: la Legge MSA/MIA stabilisce un obbligo generale per tutte le autorità statali e le persone giuridiche (comprese le entità private) di fornire tutta l'assistenza necessaria ai funzionari della MSA/MIA per lo svolgimento dei compiti di loro competenza (ossia, per la MSA, garantire la sicurezza e la protezione di controspionaggio del Ministero della Difesa e dell'Esercito serbo e, per l'Agenzia di intelligence militare (“MIA“), svolgere importanti attività di intelligence in materia di difesa relative a Paesi esteri e alle rispettive forze armate, organizzazioni internazionali, gruppi e individui).
La MSA può inoltre raccogliere informazioni da persone fisiche, ma solo previo loro consenso, mentre le autorità statali e le persone giuridiche (comprese le entità private) sono tenute a consentire l'accesso alle proprie banche dati e ad altra documentazione, nella misura necessaria. Tuttavia, per richiedere l'accesso ai Metadati conservati o effettuare l'intercettazione lecita delle comunicazioni elettroniche (o adottare altre misure segrete/speciali che possono comportare l'accesso ai dati), la MSA deve ottenere un'ordinanza del tribunale. Il tribunale autorizza la MSA ad adottare tali misure speciali esclusivamente qualora i dati non possano essere raccolti in altro modo o qualora la loro raccolta comporti altrimenti un rischio sproporzionato per la vita e la salute delle persone e per i beni, oppure costi sproporzionati. La MIA non è autorizzata ad accedere ai Metadati conservati dagli operatori né a effettuare l'intercettazione lecita delle comunicazioni elettroniche; tuttavia, può adottare altre misure segrete/speciali (quali l'acquisizione segreta di documenti e oggetti), sebbene tali altre misure segrete/speciali non dovrebbero generalmente comportare un accesso diretto ai dati.
Non vi sono ragioni per ritenere che le leggi elencate ai punti da 1 a 4 di cui sopra non siano rispettate nella pratica. Nella pratica, la legittimità delle azioni delle autorità preposte all'applicazione della legge è spesso sottoposta al vaglio dei tribunali nel corso dei procedimenti penali, poiché gli imputati tendono a contestare la legittimità di tali azioni.
IV. Valutazione di proporzionalità dei diritti di accesso
Le leggi sopra elencate contengono regole relativamente chiare su quando i dati possono essere accessibili dalle autorità competenti e forniscono alcune garanzie di proporzionalità (ad esempio, la definizione di limiti di tempo specifici e l'obbligo di conservare registri appropriati che facciano riferimento al documento che consente tale accesso e alla data e ora pertinenti di tale accesso).
V. Limitazioni al diritto di accesso
L'accesso ai dati personali da parte delle autorità di polizia e/o delle agenzie di sicurezza nazionale in Serbia sotto le leggi sopra descritte può generalmente considerarsi mirato (cioè deve riferirsi a individui specifici e non essere su una scala che potrebbe essere considerata massiva/di massa e sproporzionata).
Da un punto di vista pratico, i tribunali sembrano effettivamente prestare attenzione a limitare i loro ordini ai dati che sono pertinenti per lo specifico individuo/gruppo/organizzazione o per il reato penale/azione di interesse in questione, e le richieste di dati massivi sono generalmente considerate sproporzionate.
VI. Supervisione indipendente e approvazione preventiva
Sebbene le leggi descritte al punto V. sopra forniscano alle autorità ampi poteri investigativi, introducono anche diversi livelli di supervisione e controllo sulle attività delle autorità, come ad esempio da parte dei tribunali. Gli ordini del tribunale sono spesso richiesti prima che le autorità possano procedere. L'Autorità per la Protezione dei Dati serba svolge anche un ruolo importante. Secondo la legge serba, sia l'Autorità per la Protezione dei Dati che i tribunali serbi sono formalmente autorità statali indipendenti, anche se nella pratica questo dipende dagli individui effettivi che assumono posizioni chiave al loro interno.
L'Autorità per la protezione dei dati (DPA) ha il potere generale di ottenere qualsiasi informazione in possesso delle autorità statali e di altri soggetti, emettere ammonimenti qualora le loro attività di trattamento violino la Legge sulla protezione dei dati (DP Law), ordinare all'autorità o al soggetto interessato di rendere tali attività conformi alla Legge sulla protezione dei dati, nonché imporre una limitazione o un divieto temporaneo o definitivo del trattamento dei dati. L'unica eccezione riguarda i tribunali, in quanto la DPA non è autorizzata a vigilare sulle attività di trattamento dei tribunali quando questi agiscono nell'esercizio delle loro funzioni giudiziarie.
Esistono anche alcuni meccanismi in atto per la revisione ad alto livello della legittimità delle azioni delle autorità di polizia serbe e delle agenzie di sicurezza nazionale. Tuttavia, questi meccanismi non si concentrano specificamente sul fatto che i poteri delle autorità di accesso ai dati personali siano stati superati.
VII. Trasparenza
Il Codice CP, la Legge EC, la Legge SIA e la Legge MSA/MIA sono tutti disponibili al pubblico.
Nessuna informazione ufficiale è pubblicamente disponibile sulla frequenza/numero di richieste di accesso e/o tipo di richieste di accesso per la divulgazione o l'accesso diretto ai dati da parte delle autorità di polizia serbe o delle agenzie di sicurezza nazionale.
Dipende dalle circostanze se un importatore di dati in Serbia che riceve dalle autorità preposte all'applicazione della legge o dalle agenzie per la sicurezza nazionale una richiesta di accesso ai dati personali sia autorizzato a comunicare l'esistenza e/o l'ambito di tale richiesta (a) all'individuo cui si riferiscono i dati e/o (b) ai pertinenti esportatori di dati (tenendo conto di fattori quali la finalità o le finalità del trattamento e le basi giuridiche delle autorità che richiedono l'accesso ai dati). La riservatezza è spesso espressamente richiesta a causa della natura delle attività.
VIII. Rimedi individuali per la violazione delle leggi
Se i loro dati sono stati accessi contrariamente alla legge, gli interessati (inclusi sia i residenti/cittadini serbi che i cittadini stranieri) hanno diritto a:
- presentare un reclamo all'Autorità per la Protezione dei Dati serba (incluso in relazione alle attività di divulgazione pubblica/sorveglianza);
- presentare un reclamo contro qualsiasi autorità che emetta una richiesta/ordine problematico, da sottoporre al suo superiore o altra persona competente (cioè al presidente del tribunale pertinente/all'ufficio del Procuratore Pubblico/Ministero degli Affari Interni, o direttore/i dell'autorità/e di sicurezza nazionale), che sono quindi tenuti a indagare sulla questione e prendere l'azione necessaria per portare le attività dell'autorità in linea con la legge; e/o
- rivolgersi al tribunale per un ordine che qualsiasi autorità che acceda ai dati personali contrariamente alla legge cessi tale accesso, così come per richiedere un risarcimento per eventuali perdite sostenute.
Ai sensi della Legge sulla protezione dei dati (DP Law), gli interessati possono richiedere l'accesso ai dati personali che li riguardano detenuti dalle autorità preposte all'applicazione della legge o dalle autorità di sicurezza nazionale, nonché la cancellazione o la rettifica di tali dati, e possono inoltre chiedere informazioni sull'eventuale trattamento dei dati da parte di tali autorità. Tuttavia, tali diritti possono essere limitati o negati in determinate circostanze espressamente previste dalla legge (ad esempio, qualora ciò sia necessario per evitare l'ostruzione di un'indagine o per motivi di sicurezza nazionale e così via).
MISURE DI SICUREZZA
I. Misure di sicurezza tecniche e organizzative
Le misure tecniche pertinenti di Adobe sono le seguenti:
- Le misure tecniche e organizzative per i servizi cloud Adobe sono disponibili qui: www.adobe.com/go/CloudSvcsTOSM.
- Adobe Certificazioni e White Paper sulla sicurezza.
Tali misure includono la crittografia dei set di dati soggetti a restrizioni trasmessi tramite reti pubbliche, generalmente in conformità con la specifica HTTPS TLS v1.2, nonché la crittografia dei dati inattivi secondo la specifica AES a 256 bit. Le misure di gestione delle chiavi variano a seconda del prodotto Adobe.
Le misure organizzative di Adobe includono quelle descritte nel relativo Rapporto sulla trasparenza e nelle Linee guida di Adobe per le autorità di contrasto, che illustrano l'approccio di Adobe alle richieste di accesso da parte delle autorità governative e delle autorità preposte all'applicazione della legge, nonché le relative politiche in materia di notifica agli utenti. Salvo che sia legalmente vietato farlo, Adobe si impegna a indirizzare le richieste relative ai clienti aziendali e a informarli ogniqualvolta un'agenzia governativa richieda l'accesso alle loro informazioni, allegando una copia oscurata della richiesta.
Adobe dispone inoltre di policy interne complete in materia di protezione dei dati, che disciplinano principi più ampi di protezione dei dati, quali il principio di minimizzazione dei dati.
II. Misure di sicurezza contrattuali
Adobe richiede a tutti coloro che elaborano informazioni personali europee per suo conto di sottoscrivere un accordo di elaborazione dei dati che non sia meno protettivo di quello che sottoscrive con i propri clienti aziendali.
Le C-P SCC sono state incorporate negli accordi di elaborazione dei dati dei fornitori di servizi pertinenti con Adobe, incluse le misure supplementari appropriate.
E. STATI UNITI
DESCRIZIONE DEI TRASFERIMENTI
I. Riepilogo
I dati personali del Cliente verranno trasferiti alle affiliate di Adobe negli Stati Uniti come segue:
- I Dati di contatto aziendali vengono trasferiti in quanto Adobe utilizza sistemi comuni (anche per la gestione dei clienti), acquisiti da Adobe Inc. Le società affiliate di Adobe negli Stati Uniti utilizzano tali sistemi per svolgere attività di assistenza ai clienti per conto delle società affiliate di Adobe con sede nel SEE.
- I dati personali contenuti nei Contenuti del Cliente e nei Dati del Cliente possono essere consultati quando le società affiliate di Adobe negli Stati Uniti forniscono servizi di assistenza ai clienti per conto delle società affiliate di Adobe con sede nel SEE.
- I Contenuti del Cliente e i Dati del Cliente vengono trasferiti quando Adobe ospita prodotti e servizi negli Stati Uniti, come indicato nell'Elenco dei subincaricati di Adobe.
Consultare il nostro Rapporto sulla Trasparenza per dettagli sulle richieste delle autorità statunitensi che cercano accesso ai dati degli utenti.
La decisione “Schrems II” si è concentrata sulla valutazione di una serie di leggi statunitensi in materia di sicurezza nazionale e ha stabilito che alcuni aspetti di tali leggi conferiscono ampi poteri di accesso ai dati, ma che le SCC possono consentire un livello di protezione adeguato, a condizione che gli esportatori di dati adottino misure per valutare i rischi e mitighino gli eventuali rischi individuati mediante garanzie appropriate. Le SCC aggiornate, pubblicate nell'allegato alla decisione di esecuzione (UE) 2021/914 della Commissione europea del 4 giugno 2021, forniscono una base per i trasferimenti che affronta adeguatamente i rischi di trasferimento individuati. Inoltre, Adobe ha esaminato le leggi e le prassi statunitensi che potrebbero comportare l'accesso ai dati personali trasferiti negli Stati Uniti, come illustrato nei considerando da 90 a 200 della decisione della Commissione europea del 10 luglio 2023 relativa all'adeguatezza del livello di protezione dei dati personali nell'ambito del Data Privacy Framework UE-USA e nei materiali ivi citati (in particolare, gli allegati VI e VII). A seguito dell'Executive Order 14086 e della designazione dell'UE quale organizzazione qualificata, la Commissione europea ha stabilito che qualsiasi ingerenza nel pubblico interesse, in particolare per finalità di applicazione della legge penale e di sicurezza nazionale, da parte delle autorità pubbliche statunitensi nei diritti fondamentali degli individui i cui dati personali sono trasferiti sarà limitata a quanto strettamente necessario per conseguire il legittimo obiettivo in questione e che esiste una tutela giuridica effettiva contro tale ingerenza (cfr. considerando 203 della decisione relativa al Data Privacy Framework).
Alla luce di quanto sopra, Adobe ha concluso che le leggi pertinenti che possono permettere l'accesso governativo ai dati personali elaborati da Adobe negli Stati Uniti sono soggette a regole legali chiare e pubblicamente disponibili, aderiscono a principi di necessità e proporzionalità, e contengono significative garanzie, protezioni e rimedi per i soggetti interessati.
Tali leggi fanno parte di un sistema consolidato basato sullo stato di diritto, fondato su un quadro costituzionale di controlli e contrappesi e che riconosce i diritti fondamentali alla privacy. Tuttavia, tenendo conto della decisione “Schrems II” e del Data Privacy Framework e al fine di affrontare eventuali rischi residui, Adobe ha adottato diverse garanzie e misure contrattuali, organizzative e tecniche, tra cui, a titolo esemplificativo, solide policy per la verifica e la contestazione delle richieste delle autorità governative e diversi protocolli di crittografia.
II. Dati personali interessati
I dati personali trasferiti negli Stati Uniti sono contenuti nelle seguenti categorie di dati:
Dati di contatto aziendali (relativi all'utente)
- Nome, dettagli di contatto, nome organizzativo e dettagli di contatto, credenziali ricevute dai siti di social networking.
- Informazioni elaborate per fornire servizi (ad esempio, indirizzo IP, tipo di dispositivo e browser, informazioni ID account) o sull'interazione di un utente con Adobe online.
- Dettagli delle promozioni di marketing che sono state inviate o visualizzate dal destinatario e come il destinatario ha interagito con tali promozioni.
- Per gli utenti che sono persone fisiche: data di nascita, dettagli dei servizi forniti e requisiti di idoneità per usufruire di servizi a prezzo scontato, informazioni di fatturazione e pagamento.
Contenuti del Cliente come definito nelle Condizioni generali e nelle Condizioni d'uso di Adobe:
- Dettagli personali e informazioni di contatto inclusi nome, indirizzo, indirizzo e-mail, titolo, posizione, informazioni di contatto, informazioni del profilo social, indirizzo IP, ID utente unici (come gli ID dei cookie) e profili di marketing.
- Documenti e contenuti: documenti, immagini e contenuti caricati sui servizi cloud Adobe in formato elettronico che possono contenere qualsiasi tipo di dati personali.
Dati del Cliente come definiti nelle Condizioni generali (solo clienti aziendali).
VALUTAZIONE LEGALE
I. Approccio generale allo stato di diritto e al rispetto per i diritti umani
La Costituzione degli Stati Uniti e i relativi emendamenti garantiscono ampie tutele della privacy e dei diritti civili e costituiscono la base di un solido stato di diritto, fondato sulla separazione dei poteri tra il potere legislativo, il potere esecutivo e una magistratura indipendente. I diritti alla privacy sono sanciti da vari emendamenti costituzionali, tra cui: il Primo Emendamento, che, tra le altre cose, tutela la libertà di espressione e il diritto di riunione pacifica e protegge la privacy da determinate forme di ingerenza governativa; il Quarto Emendamento, che tutela dalle perquisizioni e dai sequestri irragionevoli da parte del Governo; e il Quinto Emendamento, che garantisce il diritto a un giusto procedimento ai sensi della legge e il diritto a non essere costretti ad autoincriminarsi. Come dimostra una giurisprudenza costituzionale sviluppatasi nell'arco di oltre 100 anni, la tutela del diritto alla privacy è un principio fondamentale dell'ordinamento giuridico statunitense e le ingerenze governative in tali diritti devono essere rigorosamente limitate. Il Congresso degli Stati Uniti ha inoltre approvato numerose leggi settoriali a tutela del diritto alla privacy e di altre libertà fondamentali, alcune delle quali, indicate di seguito, impongono specificamente limitazioni alle ingerenze governative nei dati personali o all'accesso a tali dati.
Il sistema federale di governo degli Stati Uniti consente inoltre ai singoli Stati di prevedere tutele della privacy più ampie rispetto a quelle garantite a livello federale. Numerosi Stati riconoscono espressamente il diritto alla privacy nelle proprie costituzioni e diversi Stati hanno adottato leggi organiche sulla protezione dei dati volte a tutelare il diritto fondamentale alla privacy. Ad esempio, la California, uno Stato che ospita un gran numero di fornitori statunitensi (tra cui Adobe), ha adottato un'ampia normativa in materia di protezione dei dati che presenta numerose analogie con il GDPR.
Inoltre, i tribunali statunitensi hanno riconosciuto determinati diritti fondamentali alla privacy derivanti dal common law, che sono opponibili a persone fisiche e giuridiche private.
II. Legge nazionale sulla protezione dei dati e autorità di controllo indipendente
Gli Stati Uniti non hanno una legge federale generale sulla protezione dei dati. Tuttavia, come indicato sopra, alcuni stati come California, Texas, Connecticut, Indiana, Iowa, Montana, Tennessee, Virginia, Oregon, Utah e Colorado hanno introdotto leggi sulla privacy dei dati che offrono protezioni simili al GDPR.
Il sistema giudiziario statunitense è il meccanismo principale per la supervisione delle protezioni della privacy, inclusi i contesti penali e di sicurezza nazionale.
III. Identificazione delle leggi che consentono l'accesso del governo ai dati personali
I meccanismi che possono autorizzare il Governo degli Stati Uniti a ottenere dati dai fornitori di servizi sono previsti dalle seguenti leggi:
- L'Electronic Communications Privacy Act del 1986 (“ECPA“), che è composto dallo Stored Communications Act, dal Pen Register and Trap and Trace Act e dal Wiretap Act (18 U.S.C. § 2510 et seq.)
- Il Foreign Intelligence Surveillance Act (“FISA“) (50 U.S.C. § 1801 et seq.), e
- Qualsiasi autorità applicabile alle national security letters (“NSL“) (18 U.S.C. § 2709).
Sebbene sia stata discussa nella decisione Schrems II della CGUE, l'Executive Order 12333 (“EO 12333“) non autorizza il Governo degli Stati Uniti a imporre a società come Adobe di fornire alcun dato o informazione. L'EO 12333 è invece una “direttiva organizzativa generale“ che impone restrizioni alle attività delle agenzie di intelligence statunitensi e ne definisce ruoli e responsabilità. Cfr. U.S. Department of Commerce, U.S. Department of Justice e ODNI, Information on U.S. Privacy Safeguards Relevant to SCCs and Other EU Legal Bases for EU-U.S. Data Transfers after Schrems II (“Joint White Paper“), pag. 16 (settembre 2020). Inoltre, l'EO 12333 è principalmente rilevante per le operazioni di intelligence statunitensi al di fuori degli Stati Uniti e, pertanto, riveste un'importanza pratica pressoché nulla per il trattamento dei dati da parte di Adobe negli Stati Uniti. Adobe utilizza diversi protocolli di crittografia per proteggere i dati dall'accesso durante la trasmissione, riducendo così al minimo i rischi teorici posti dall'EO 12333 ai dati dei clienti durante il trasferimento dall'Europa agli Stati Uniti.
IV. Valutazione di proporzionalità dei diritti di accesso
Le leggi che consentono al Governo degli Stati Uniti di ottenere dati da fornitori come Adobe sono giustificate da obiettivi legittimi e, in genere, le forme più gravi di ingerenza sono limitate al perseguimento di obiettivi di particolare gravità. Inoltre, gli specifici requisiti giuridici che il Governo degli Stati Uniti deve soddisfare per ciascuna richiesta richiedono di fatto che siano rispettati i principi di necessità e proporzionalità.
L'accesso ai dati nel contesto penale ai sensi dell'ECPA deve essere giustificato dalla necessità di indagare e contrastare i reati e richiede livelli di tutela più elevati quanto maggiore è l'ingerenza nella privacy. La sorveglianza ai sensi del FISA è limitata a obiettivi di particolare gravità e a specifiche categorie di soggetti, al fine di evitare una raccolta eccessivamente ampia dei dati, e deve rispettare requisiti di minimizzazione. Le richieste ai sensi del FISA, comprese quelle emesse ai sensi della Sezione 702 del FISA, devono generalmente essere mirate a singoli interessati; pertanto, la sorveglianza non dovrebbe essere effettuata su scala massiva o in modo sproporzionato. Le norme di minimizzazione applicabili alla sorveglianza ai sensi del FISA contribuiscono ulteriormente a prevenire una raccolta sproporzionata di dati. Nella decisione “Schrems II”, sulla base degli elementi di cui disponeva, la CGUE ha messo in dubbio che i poteri del Governo degli Stati Uniti ai sensi della Sezione 702 del FISA fossero sufficientemente proporzionati. Il 7 ottobre 2022, il Presidente degli Stati Uniti Biden ha firmato l'EO 14086, relativo al rafforzamento delle garanzie per le attività di intelligence dei segnali degli Stati Uniti, che ha introdotto nuovi requisiti per la raccolta e il trattamento dei dati personali da parte delle agenzie di intelligence statunitensi, indipendentemente dalla nazionalità dell'interessato. In particolare, stabilisce che le attività di intelligence dei segnali devono essere “necessarie” e “proporzionate” al perseguimento di una priorità di intelligence convalidata e che tali attività devono essere svolte per il perseguimento di uno dei dodici obiettivi specifici in materia di sicurezza nazionale e intelligence previsti dall'EO 14086. L'EO 14086 amplia inoltre la supervisione dei programmi di intelligence dei segnali da parte delle agenzie governative statunitensi, anche attraverso una nuova figura, il Civil Liberties Protection Officer (“CLPO”), nominato dal Director of National Intelligence, che deve effettuare una valutazione prima dell'avvio di nuove operazioni di raccolta di informazioni. Inoltre, la raccolta su larga scala può essere autorizzata solo qualora le informazioni non possano essere ragionevolmente ottenute mediante una raccolta mirata e le agenzie di intelligence devono conservare la documentazione relativa alla raccolta di dati personali attraverso attività di intelligence dei segnali e aggiornare le proprie policy e procedure per garantire un'efficace supervisione delle nuove garanzie. Infine, l'EO 14086 istituisce anche un meccanismo di ricorso per gli individui degli “Stati qualificati” che sostengano che i loro dati personali siano stati raccolti illecitamente attraverso programmi di intelligence dei segnali. Gli individui possono presentare un reclamo al CLPO, che ha il potere di esaminare i reclami e adottare decisioni vincolanti nei confronti delle agenzie di intelligence. Gli individui possono inoltre impugnare le decisioni del CLPO dinanzi alla Data Protection Review Court, istituita mediante regolamenti emanati dal Procuratore generale degli Stati Uniti.
Sulla base dell'approfondita valutazione condotta da Adobe delle leggi e delle prassi applicabili all'utilizzo della Sezione 702 del FISA da parte del Governo degli Stati Uniti (che include ampie informazioni declassificate a seguito della pronuncia “Schrems II”, nonché le numerose garanzie e limitazioni previste dall'EO 14086), abbiamo concluso che l'utilizzo della Sezione 702 del FISA da parte del Governo è soggetto a numerosi meccanismi di controllo che vengono rispettati nella pratica, tra cui diversi protocolli di crittografia, controlli di proporzionalità e strumenti di ricorso e revisione.
V. Supervisione indipendente e approvazione preventiva
La maggior parte dei poteri sopra elencati richiede l'approvazione preventiva da parte di un tribunale, con eccezioni altamente limitate:
- Ai sensi dell'ECPA, le richieste di informazioni di base sugli abbonati (“BSI“), una categoria molto limitata di dati personali meno sensibili, possono essere presentate senza previa autorizzazione giudiziaria (ma sono soggette a supervisione continua e possono essere contestate ex post dinanzi a tribunali indipendenti).
- Le richieste ai sensi delle NSL possono essere autorizzate da un funzionario di alto livello dell'FBI. Tuttavia, i tipi di dati personali che possono essere ottenuti mediante una richiesta ai sensi delle NSL sono estremamente limitati e non particolarmente sensibili.
- Le decisioni relative alla selezione dei singoli soggetti ai sensi della Sezione 702 del FISA possono essere adottate senza previa autorizzazione giudiziaria. Tuttavia, l'utilizzo della Sezione 702 del FISA da parte del Governo è soggetto a rigorosi meccanismi di verifica e supervisione, che includono un controllo contestuale da parte del Department of Justice su ciascuna decisione relativa alla selezione di un singolo soggetto, in conformità con una certificazione approvata dalla Foreign Intelligence Surveillance Court (“FISC“), organo giudiziario indipendente, nonché successivi controlli e attività di monitoraggio da parte della FISC, di varie autorità del Congresso e di un organismo indipendente di esperti, il Privacy and Civil Liberties Oversight Board (“PCLOB“).
VI. Trasparenza
Tipicamente, i fornitori possono notificare agli individui le richieste per i loro dati personali. Tuttavia, ci sono eccezioni dove la notifica potrebbe portare a certi danni o all'efficacia di uno strumento investigativo.
Per le ingerenze più gravi, la normativa e le linee guida applicabili limitano la misura in cui è possibile omettere la notifica e, salvo circostanze eccezionali, impongono limiti alla durata del divieto di informare l'utente. Inoltre, i fornitori possono pubblicare rapporti statistici dettagliati sulle richieste ricevute, come fa Adobe con cadenza annuale. Qualora una richiesta ai sensi dell'ECPA riguardi i dati di un cliente aziendale, Adobe si adopera inoltre per indirizzare la richiesta al cliente aziendale interessato.
Come è comune per le autorità di intelligence di tutto il mondo, le richieste ai sensi del FISA sono classificate per motivi di sicurezza nazionale e, di norma, non possono essere divulgate a meno che non vengano declassificate, sulla base di considerazioni di sicurezza nazionale. Tuttavia, qualora il Governo intenda utilizzare informazioni raccolte ai sensi del FISA in un procedimento penale, deve informare l'interessato e dargli la possibilità di contestare tale utilizzo. Nella misura in cui ricevono tali richieste, i fornitori hanno inoltre il diritto, previsto dalla legge, di pubblicare periodicamente informazioni aggregate sul numero di FISA Orders, Directives o NSL ricevuti. Il Governo pubblica inoltre rapporti dettagliati sul ricorso ai poteri di sorveglianza, che includono dati aggregati per ciascun tipo di procedimento giuridico. Come indicato nel più recente Rapporto sulla trasparenza di Adobe, ad oggi Adobe non ha ricevuto alcuna richiesta di sicurezza nazionale, comprese eventuali richieste emesse ai sensi del FISA.
VII. Rimedi individuali per la violazione delle leggi
Gli interessati dispongono di diversi mezzi di ricorso dinanzi ai tribunali qualora i loro dati personali siano stati raccolti illecitamente, comprese azioni civili volte a ottenere un risarcimento pecuniario. Anche i fornitori, gli interessati e le organizzazioni della società civile contestano frequentemente il ricorso da parte del Governo a diversi poteri di accesso a dati e informazioni, sia nell'ambito penale sia in quello della sicurezza nazionale. I fornitori ricorrono spesso a forme di “rappresentative redress” per conto dei propri utenti e possono contestare sia le richieste in ambito penale sia quelle in materia di sicurezza nazionale che non rispettino le tutele costituzionali o previste dalla legge. In ambito penale, molte di queste contestazioni promosse dai fornitori sono accessibili al pubblico. Poiché le richieste ai sensi del FISA sono generalmente classificate, le contestazioni relative a tali richieste sono meno frequentemente accessibili al pubblico. Tuttavia, le decisioni giudiziarie disponibili al pubblico, comprese le pronunce declassificate della FISC, dimostrano che gli interessati, i fornitori e altri soggetti contestano il ricorso da parte del Governo ai poteri previsti dal FISA.
Sulla base degli elementi di cui disponeva, nella decisione “Schrems II” la CGUE ha stabilito che gli interessati non dispongono di un mezzo di ricorso adeguato in relazione ai dati ai quali il Governo degli Stati Uniti accede ai sensi della Sezione 702 del FISA. Tuttavia, in base alle nuove garanzie previste dall'EO 14086, è ora disponibile un meccanismo di ricorso per gli individui degli “Stati qualificati” che sostengano che i loro dati personali siano stati raccolti illecitamente attraverso programmi di intelligence dei segnali. Tali individui possono presentare un reclamo direttamente al CLPO, che può quindi esaminare il reclamo e adottare decisioni vincolanti nei confronti delle agenzie di intelligence dinanzi alla Data Protection Review Court. Gli individui saranno rappresentati dinanzi alla Corte da avvocati speciali e le decisioni della Corte saranno definitive e vincolanti.
VIII. Diritto degli interessati ad accedere, cancellare o correggere i dati personali
Le pertinenti leggi statunitensi illustrate sopra non prevedono diritti espressi e autonomi che consentano agli interessati di accedere ai dati personali che li riguardano detenuti dalle autorità preposte all'applicazione della legge o dalle agenzie di sicurezza nazionale, né di chiederne la cancellazione o la rettifica. Tuttavia, qualora il Governo degli Stati Uniti intenda utilizzare tali dati in procedimenti nei confronti dell'interessato, quest'ultimo avrà la possibilità di esaminare i dati, contestarne l'accuratezza e impugnarne la raccolta. Inoltre, i fornitori come Adobe sono autorizzati a informare gli interessati della maggior parte delle richieste governative (con limitate eccezioni, ad esempio nei casi in cui la richiesta sia classificata per motivi di sicurezza nazionale). Di conseguenza, salvo circostanze eccezionali, gli interessati dispongono degli strumenti necessari per sapere quali dati vengono trattati e per quale motivo.
MISURE DI SICUREZZA
I. Misure di sicurezza tecniche e organizzative
Le misure tecniche pertinenti di Adobe sono le seguenti:
- Le misure tecniche e organizzative per i servizi cloud Adobe sono disponibili qui: www.adobe.com/go/CloudSvcsTOSM.
- Adobe Certificazioni e White Paper sulla sicurezza.
Tali misure includono la crittografia dei set di dati soggetti a restrizioni trasmessi tramite reti pubbliche, generalmente in conformità con la specifica HTTPS TLS v1.2, nonché la crittografia dei dati inattivi secondo la specifica AES a 256 bit. Le misure di gestione delle chiavi variano a seconda del prodotto Adobe.
Le misure organizzative di Adobe includono quelle esposte nel Rapporto sulla trasparenza e nelle Linee guida per l'applicazione della legge, che illustrano l’approccio di Adobe alle richieste di accesso da parte delle autorità governative e delle forze dell’ordine, nonché le relative politiche di notifica. Salvo che ciò sia vietato dalla legge, Adobe si impegna a indirizzare le richieste riguardanti i clienti aziendali alle autorità competenti e a darne comunicazione, allegando una copia oscurata della richiesta, ogniqualvolta un’agenzia governativa richieda l’accesso alle loro informazioni.
Adobe dispone inoltre di policy interne complete in materia di protezione dei dati, che disciplinano principi più ampi di protezione dei dati, quali il principio di minimizzazione dei dati.
II. Misure di sicurezza contrattuali
Adobe si affida agli SCC per trasferire dati personali europei fuori dall'Europa. Considerata la storia dei meccanismi di trasferimento tra l'UE e gli Stati Uniti che sono stati successivamente invalidati, nonché tenuto conto del fatto che le tutele previste dall'EO 14086 si applicano indipendentemente dal meccanismo di trasferimento utilizzato, sebbene Adobe sia certificata ai sensi del Data Privacy Framework, continuerà a gestire il rischio residuo connesso ai trasferimenti di dati personali verso gli Stati Uniti mediante le misure supplementari descritte sopra, in combinazione con le Clausole contrattuali tipo. Adobe ritiene che il trasferimento dei dati riguardi dati caratterizzati da un profilo di rischio più basso, come dimostra il numero relativamente esiguo di richieste ricevute storicamente da Adobe. Di conseguenza, Adobe intende gestire il rischio residuo facendo riferimento alle misure sopra indicate, che consistono in una combinazione di misure tecniche, organizzative e contrattuali e mirano a garantire che i dati trasferiti negli Stati Uniti beneficino di un livello di protezione adeguato rispetto a quello garantito nell'UE.
Adobe richiede a tutti i suoi fornitori che elaborano informazioni personali europee per suo conto di eseguire un accordo di elaborazione dati che non sia meno protettivo di quello che firma con i suoi clienti aziendali, e che includa misure supplementari aggiuntive.
F. SINGAPORE
DESCRIZIONE DEI TRASFERIMENTI
I. Riepilogo
I dati personali sotto forma di Dati di contatto Commerciale/Dati di Contenuto del Cliente saranno elaborati da due fornitori terzi con operazioni a Singapore al fine di fornire ai Clienti i servizi richiesti.
Il quadro giuridico di Singapore è fondamentalmente diverso rispetto agli standard dell'UE (cfr. di seguito), in quanto prevede meccanismi di supervisione indipendente più limitati, minore trasparenza e minori possibilità di ricorso per gli interessati e non contempla alcun accordo bilaterale specificamente volto a tutelare gli interessati stranieri. Sulla base della sola analisi del quadro giuridico, Singapore non garantisce un livello di protezione sostanzialmente equivalente a quello richiesto dal GDPR o dal UK GDPR.
Tuttavia, il quadro dei rischi pratici relativo allo specifico scenario di una società di software che trasmette dati limitati relativi ai prompt tramite un subincaricato con sede a Singapore è sostanzialmente meno problematico. La probabilità concreta che il Governo acceda a dati commerciali ordinari di questo tipo è bassa, Singapore ha forti incentivi pragmatici a preservare la propria reputazione quale sede affidabile per il trattamento dei dati e non sono noti modelli di prassi che indichino che le autorità accedano abitualmente a questo tipo di dati commerciali.
Adobe ha concluso che le leggi pertinenti di Singapore che possono consentire un certo livello di accesso governativo ai dati personali offrono un livello di protezione inferiore rispetto a quello garantito nell'UE e comportano rischi per i dati trasferiti che non possono essere pienamente compensati dalle SCC, in particolare per quanto riguarda l'assenza di un meccanismo di supervisione pienamente indipendente e di mezzi di ricorso disponibili per gli interessati. Tuttavia, il rischio che le autorità pubbliche di Singapore accedano ai dati personali in questione è di natura teorica piuttosto che pratica e, in effetti, Adobe non ha mai ricevuto dalle autorità di Singapore alcuna richiesta di accesso ai dati degli utenti finali. Per affrontare ulteriormente i rischi residui, Adobe ha adottato ulteriori misure supplementari di natura tecnica, organizzativa e contrattuale volte a garantire che i dati ai quali si accede da Singapore beneficino di un livello di protezione adeguato rispetto a quello garantito nell'UE.
La conclusione di questa valutazione d'impatto sui trasferimenti è pertanto che, sebbene il solo quadro giuridico sia insufficiente, la combinazione di un basso rischio pratico, di misure tecniche supplementari quali la crittografia end-to-end e di solide disposizioni contrattuali, compresi obblighi adeguati a carico dei subincaricati, consente di ricondurre il trasferimento a un livello di rischio accettabile.
II. Dati personali interessati
I dati personali trasferiti a Singapore sono i seguenti:
Dati di contatto aziendali:
Dettagli di contatto forniti nella richiesta di assistenza clienti gestita dall'importatore di dati e altri dettagli consultati dall'importatore di dati per scopi di verifica e supporto, tra cui:
- Nome, dati di contatto, nome dell'organizzazione e relativi dati di contatto.
- Dettagli dell'assistenza clienti fornita (ad es. dettagli della presentazione e risposta ai casi di assistenza clienti).
Dati dei contenuti del cliente:
La configurazione prevede la potenziale trasmissione di informazioni di contatto e identificativi (User GUID), nonché di informazioni sull'attività sulla rete elettronica e sul dispositivo (tra cui log delle attività, ECID, dati di codifica delle immagini e dati grafici, termini di ricerca, fuso orario, dati analitici sull'utilizzo e attività dell'utente e navigazione, inclusi i prompt degli utenti). Include inoltre informazioni sull'account utente e contenuti generati dall'utente (quali documenti, immagini, registrazioni o altri file che l'utente sceglie di caricare), prompt e feedback relativi all'IA generativa e informazioni fornite all'assistenza clienti. Non è consentito l'inserimento di dati personali sensibili o di categorie particolari di dati personali (come previsto dai Termini generali di utilizzo di Adobe) e non è possibile identificare gli individui a partire dalle immagini caricate.
VALUTAZIONE LEGALE
I. Approccio generale allo stato di diritto e ai diritti umani
Singapore si colloca costantemente ai vertici degli indici sullo stato di diritto per quanto riguarda l'esecuzione dei contratti e la certezza del diritto in ambito commerciale, il basso livello di corruzione (è considerato uno dei Paesi meno corrotti al mondo), l'indipendenza della magistratura nelle controversie commerciali e civili, nonché la prevedibilità e la coerenza dell'ordinamento giuridico. Singapore presenta risultati molto positivi anche per quanto riguarda i diritti connessi al benessere economico, grazie a elevati standard in materia di assistenza sanitaria, edilizia e istruzione, associati a tassi di povertà molto bassi e a elevati livelli di sicurezza sul lavoro nell'ambito dell'occupazione formale.
Nel complesso, Singapore è ampiamente considerato un Paese in cui lo stato di diritto funziona in modo affidabile per le questioni commerciali e civili, ma in cui le libertà politiche e civili possono essere soggette a limitazioni qualora siano valutate in relazione alla stabilità, all'ordine pubblico e a una governance di tipo tecnocratico. Il Governo di Singapore ritiene che le libertà civili debbano essere bilanciate con l'ordine sociale e lo sviluppo economico. Sebbene non sia autoritario come altri Stati a partito unico, Singapore non è nemmeno considerato una democrazia pienamente liberale, ma occupa piuttosto una posizione intermedia ben distinta, che la leadership del Paese difende attivamente come un modello legittimo e superiore, adeguato al proprio contesto.
II. Impegni internazionali sulla protezione dei dati, legge nazionale sulla protezione dei dati e autorità di vigilanza indipendente
Singapore non è firmatario di alcun trattato internazionale vincolante in materia di protezione dei dati, come invece avviene per gli Stati membri dell'UE, che sono soggetti al GDPR, ma ha assunto diversi impegni internazionali significativi e partecipa attivamente a iniziative internazionali in questo ambito. A livello regionale, Singapore partecipa attivamente all'APEC Privacy Framework, che stabilisce principi fondamentali in materia di protezione dei dati per le economie dell'area Asia-Pacifico. Su questa base, Singapore partecipa al sistema APEC Cross-Border Privacy Rules (CBPR), un meccanismo volontario di certificazione che consente alle imprese di dimostrare la conformità a standard concordati in materia di protezione dei dati quando trasferiscono dati personali oltre frontiera all'interno della regione APEC. Si tratta probabilmente dell'impegno internazionale più concreto assunto da Singapore in materia di protezione dei dati, in quanto prevede un certo grado di riconoscimento reciproco con altre economie partecipanti, tra cui Stati Uniti, Giappone, Corea del Sud e altre.
Singapore è inoltre membro fondatore del Global CBPR Forum. Il sistema Global CBPR è un quadro volontario di certificazione basato sul principio di accountability, concepito per agevolare trasferimenti transfrontalieri di dati sicuri e rispettosi della privacy, garantendo al contempo solidi standard di protezione dei dati. Sviluppato sulla base del sistema APEC CBPR dell'Asia-Pacific Economic Cooperation (APEC), il Global CBPR estende la propria portata oltre le economie APEC, creando uno standard internazionale per la protezione dei dati personali che supera i confini regionali. Attualmente, il Global CBPR Forum comprende nove economie membri: Australia, Canada, Giappone, Messico, Filippine, Repubblica di Corea, Singapore, Chinese Taipei e Stati Uniti.
Singapore ha inoltre avviato una collaborazione con la Global Privacy Assembly, un forum internazionale delle autorità competenti in materia di protezione dei dati e privacy, che consente alla Personal Data Protection Commission (PDPC) di Singapore di partecipare alla definizione di norme e migliori prassi a livello globale, sebbene tale organismo produca strumenti di soft law anziché obblighi vincolanti. A livello bilaterale, Singapore ha sottoscritto diversi Digital Economy Agreements (DEA) con Paesi tra cui Australia, Regno Unito, Corea del Sud e Cile. Tali accordi contengono disposizioni sui flussi di dati e sugli standard di protezione dei dati e rappresentano una rete crescente di impegni volti a mantenere livelli minimi di protezione nel facilitare il commercio digitale transfrontaliero. Il DEA tra Regno Unito e Singapore è particolarmente significativo, considerato l'impegno del Regno Unito, successivo alla Brexit, a sviluppare una propria rete di accordi in materia di adeguatezza dei dati.
Singapore non ha ricevuto una decisione formale di adeguatezza da parte della Commissione europea e, pertanto, non è considerato automaticamente in grado di garantire un livello di protezione equivalente a quello previsto dal GDPR. I trasferimenti di dati personali dall'UE a Singapore richiedono quindi garanzie aggiuntive, quali le Clausole contrattuali tipo. Tuttavia, il quadro normativo di Singapore in materia di protezione dei dati, previsto dal Personal Data Protection Act (PDPA), è stato progressivamente rafforzato e sono in corso dialoghi volti a un maggiore allineamento agli standard internazionali.
A livello nazionale, il PDPA di Singapore è stato modificato nel tempo in modo da riflettere influenze internazionali, introducendo, tra l'altro, requisiti più stringenti in materia di notifica delle violazioni dei dati e maggiori obblighi di accountability, a dimostrazione di una tendenza verso una maggiore compatibilità con quadri normativi come il GDPR, anche in assenza di impegni formali vincolanti.
Nel complesso, l'approccio internazionale di Singapore alla protezione dei dati può essere definito pragmatico e orientato al commercio, in quanto privilegia la facilitazione dei flussi di dati a sostegno del proprio ruolo di hub commerciale regionale, anziché adottare l'approccio prescrittivo e incentrato sui diritti proprio del modello europeo.
III. Identificazione delle leggi che consentono l'accesso del governo ai dati personali
Singapore dispone di diversi quadri normativi che consentono alle autorità governative di accedere ai dati personali, spesso con requisiti limitati in materia di supervisione o autorizzazione giudiziaria. L'Internal Security Act attribuisce poteri di sorveglianza e di accesso ai dati per motivi di sicurezza nazionale. Il Criminal Procedure Code conferisce alle autorità preposte all'applicazione della legge il potere di imporre la produzione di dati e documenti nel corso delle indagini. Il Computer Misuse Act contiene disposizioni che, in determinate circostanze, possono essere utilizzate per accedere ai dati elettronici. Il Telecommunications Act e i relativi regolamenti conferiscono alle autorità il potere di imporre agli operatori di telecomunicazioni e ai fornitori di servizi di divulgare i dati relativi alle comunicazioni. Più recentemente, il Foreign Interference (Countermeasures) Act (FICA), approvato nel 2021, ha attribuito poteri di accesso ai dati e di imposizione della divulgazione di informazioni a individui e piattaforme nel contesto di sospette ingerenze straniere.
Oltre a queste, la normativa settoriale in ambiti quali quello bancario, sanitario e fiscale contiene anch'essa disposizioni che consentono alle autorità di vigilanza di accedere ai dati personali detenuti dalle organizzazioni operanti in tali settori, spesso all'insaputa dell'interessato.
I meccanismi di supervisione che disciplinano tali poteri di accesso sono relativamente limitati rispetto agli standard europei. Per molte forme di accesso ai dati non è richiesta un'autorizzazione giudiziaria indipendente e, pertanto, spesso è sufficiente un'autorizzazione dell'esecutivo. Esiste una supervisione parlamentare, ma è limitata dalla posizione dominante del partito di governo. Non esiste un organismo indipendente dedicato alla supervisione delle attività di sorveglianza equivalente a quelli presenti in alcune giurisdizioni europee. Il PDPA prevede espressamente deroghe per le agenzie pubbliche, con la conseguenza che la raccolta e l'accesso ai dati da parte del Governo rientrano in larga misura al di fuori del quadro normativo in materia di protezione dei dati applicabile ai consumatori. Tuttavia, alle agenzie pubbliche si applicano norme distinte previste dal Government Instruction Manual 8 (“IM8“) e dal Public Sector (Governance) Act. Tali norme prevedono standard di protezione dei dati comparabili a quelli del PDPA. Tuttavia, a differenza del PDPA, la cui applicazione è affidata alla PDPC, per il Public Sector (Governance) Act e l'IM8 non esiste un'autorità di regolamentazione esterna indipendente. Inoltre, l'IM8 non è accessibile al pubblico (ossia è classificato), il che rende difficile verificare in modo indipendente gli standard applicabili.
In pratica, è ampiamente riconosciuto che il Governo di Singapore faccia uso dei propri poteri di accesso ai dati, sebbene sia difficile quantificarne l'entità a causa della mancanza di rapporti sulla trasparenza. A differenza delle società tecnologiche statunitensi, che pubblicano rapporti sulla trasparenza contenenti informazioni dettagliate sulle richieste di accesso ai dati da parte delle autorità governative, a Singapore non esiste una prassi analoga di divulgazione. Storicamente, il Governo ha giustificato le proprie attività di sorveglianza e di accesso ai dati come necessarie per il mantenimento dell'ordine pubblico e della sicurezza nazionale, in linea con la più ampia filosofia di governo del Paese.
La legislazione di Singapore è generalmente ben redatta, pubblicata e accessibile tramite portali governativi ufficiali, come il database Singapore Statutes Online, che è disponibile gratuitamente e relativamente facile da consultare. Sotto questo profilo, le leggi sono accessibili e Singapore si colloca bene rispetto a molte altre giurisdizioni per quanto riguarda la disponibilità formale dei testi normativi.
IV. Valutazione di proporzionalità dei diritti di accesso
Il quadro giuridico di Singapore prevede alcuni presupposti e limiti per l'esercizio dei poteri governativi di accesso ai dati, ma tali presupposti e limiti non arrivano a soddisfare pienamente quanto generalmente considerato necessario e proporzionato se confrontato con gli standard europei.
La maggior parte della normativa di Singapore in materia di accesso ai dati prevede effettivamente alcune limitazioni relative alle finalità e requisiti soglia. L'Internal Security Act collega l'esercizio dei relativi poteri a finalità di sicurezza nazionale e ordine pubblico. Il Criminal Procedure Code richiede che l'accesso ai dati sia connesso a un'indagine penale. Il FICA richiede che sussistano elementi tali da far sospettare un'ingerenza straniera. In questo senso ristretto, le leggi non sono del tutto prive di limiti: prevedono almeno una finalità specifica per la quale tali poteri possono essere esercitati e non ne consentono formalmente l'esercizio per motivi arbitrari.
Tuttavia, l'analisi della necessità e della proporzionalità è fondamentalmente diversa rispetto a quella prevista dagli ordinamenti europei. In primo luogo, i concetti soglia utilizzati dalla normativa di Singapore sono definiti in termini ampi e la loro valutazione è in larga misura rimessa all'esecutivo. Termini quali “sicurezza nazionale” e “ordine pubblico” possono essere interpretati in senso esteso e sono disponibili strumenti limitati di controllo esterno per verificare se l'esercizio di un determinato potere soddisfi effettivamente il requisito soglia previsto. In secondo luogo, per molti di questi poteri non è previsto un processo organico di autorizzazione giudiziaria indipendente. Nel diritto europeo dei diritti umani, la previa autorizzazione da parte di un'autorità indipendente è generalmente considerata una componente essenziale della proporzionalità nel contesto della sorveglianza e dell'accesso ai dati. In terzo luogo, all'esercizio di tali poteri sono associati requisiti limitati in materia di minimizzazione dei dati: alle autorità non è imposto in modo chiaro di acquisire esclusivamente la quantità minima di dati necessaria per la finalità dichiarata, elemento fondamentale del principio di proporzionalità quale inteso nei quadri internazionali in materia di diritti umani.
Un ulteriore aspetto della necessità e della proporzionalità nel diritto internazionale dei diritti umani, e nella prospettiva europea, è la disponibilità di mezzi di ricorso effettivi per gli individui i cui dati siano stati oggetto di accesso illecito. A Singapore, tale possibilità può essere limitata. È previsto il controllo giurisdizionale dell'operato dell'esecutivo, ma si ritiene che il relativo ambito di applicazione sia ristretto. L'ISA limita espressamente il ruolo dei tribunali nel riesame della detenzione e delle decisioni ad essa connesse. In generale, gli individui non vengono informati quando i loro dati sono stati oggetto di accesso, rendendo difficile ottenere un risarcimento o altro rimedio in tali circostanze. Non esiste un'autorità indipendente per la protezione dei dati competente nei confronti delle agenzie pubbliche che possa esaminare i reclami relativi all'accesso del Governo ai dati.
Il parametro di riferimento più pertinente per le valutazioni dei trasferimenti dall'UE è lo standard enunciato in strumenti quali il Patto internazionale sui diritti civili e politici, i rapporti dell'Alto Commissariato delle Nazioni Unite per i diritti umani sulla privacy nell'era digitale e, come interpretato attraverso le decisioni della Corte di giustizia dell'Unione europea in cause quali “Schrems II”. Tale standard richiede che qualsiasi ingerenza nella privacy sia prevista dalla legge, persegua una finalità legittima, sia necessaria in una società democratica, sia proporzionata a tale finalità e sia soggetta a una supervisione indipendente e a mezzi di ricorso effettivi. Il quadro normativo di Singapore soddisfa certamente i primi due requisiti, ma presenta maggiori lacune rispetto agli ultimi tre.
Tuttavia, è opportuno osservare che Singapore non considera tale quadro specifico come il parametro di riferimento appropriato. La posizione del Governo è che il proprio ordinamento giuridico preveda garanzie adeguate nell'ambito della propria tradizione costituzionale e di governo e che lo standard europeo rifletta una particolare filosofia politica non universalmente vincolante. Si tratta di una posizione coerente nella sua logica interna; tuttavia, considerato il contesto del presente documento, la valutazione deve essere effettuata applicando gli standard europei, indipendentemente dalla posizione del Paese di destinazione rispetto a tali standard.
V. Limitazioni al diritto di accesso
Nella legislazione sono previste alcune garanzie di carattere strutturale. La Costituzione di Singapore sancisce il diritto alla libertà personale e, in linea di principio, è previsto il controllo giurisdizionale sull’operato dell’esecutivo. I requisiti in materia di responsabilità e governance previsti dal PDPA si applicano alle organizzazioni del settore privato che trattano dati personali, mentre le autorità di regolamentazione competenti per specifici settori, come quello bancario, impongono ulteriori misure di controllo sulle modalità di gestione dei dati. È inoltre previsto, tramite il PDPC, un meccanismo di gestione dei reclami assimilabile a quello di un ombudsman, sebbene, come già osservato, la relativa competenza non si estenda alle agenzie pubbliche.
VI. Supervisione indipendente e approvazione preventiva
Singapore non dispone di un’autorità indipendente di controllo dotata di competenze specifiche in materia di sorveglianza da parte delle autorità pubbliche o di poteri di accesso ai dati. Il PDPC, l’autorità di protezione dei dati personali di Singapore, non esercita la propria competenza sulle agenzie pubbliche e, pertanto, non opera nell’ambito che presenta le maggiori criticità sotto tale profilo. Attualmente non esiste inoltre una commissione parlamentare dedicata ai servizi di intelligence dotata di effettivi poteri di indagine comparabili a quelli previsti nel Regno Unito, in Germania o in altre giurisdizioni europee. Più in generale, il controllo parlamentare risulta strutturalmente limitato dalla maggioranza dominante del PAP, circostanza che riduce il livello di scrutinio e di confronto tra maggioranza e opposizione normalmente necessario per assicurare un controllo legislativo effettivo.
Il controllo giurisdizionale è invece esercitato attraverso i tribunali. Tuttavia, come già rilevato, in passato la magistratura di Singapore ha mostrato un certo grado di deferenza nei confronti dell’esecutivo nelle questioni attinenti alla sicurezza nazionale. Inoltre, molti dei poteri rilevanti non richiedono una preventiva autorizzazione giudiziaria oppure prevedono espressamente limiti al ruolo di controllo e supervisione esercitato dagli organi giudiziari.
Non esiste inoltre a Singapore un organismo equivalente all’Investigatory Powers Tribunal del Regno Unito, alla G10 Commission tedesca o ai meccanismi di controllo e supervisione istituiti in altri Stati membri del Consiglio d’Europa, che prevedono almeno un certo livello di controllo indipendente sulle attività di sorveglianza, sebbene tali meccanismi non siano privi di criticità. Non è inoltre presente un ispettore generale indipendente, né un organismo analogo, dotato del mandato di verificare l’esercizio dei poteri di accesso ai dati e di riferire pubblicamente in merito agli esiti di tali verifiche
VII. Trasparenza
Non sussiste alcun obbligo giuridico in capo alle agenzie governative di pubblicare statistiche relative al numero o alla natura delle richieste di accesso ai dati rivolte a organizzazioni private. A differenza degli Stati Uniti, dove, nonostante le significative problematiche legate alla sorveglianza, molte aziende tecnologiche (tra cui Adobe) pubblicano almeno report sulla trasparenza che rendono noti i volumi complessivi delle richieste ricevute, a Singapore non esiste un analogo orientamento né un quadro normativo che imponga la divulgazione di tali informazioni. Pertanto, non sembrano essere disponibili al pubblico informazioni sulla frequenza con cui le autorità esercitano i propri poteri di accesso ai dati.
VIII. Rimedi individuali per la violazione delle leggi
A Singapore è previsto il controllo giurisdizionale degli atti delle autorità, ma il relativo ambito di applicazione è limitato e, in materia di sicurezza nazionale, i tribunali tendono ad adottare un approccio deferente nei confronti dell’esecutivo. Inoltre, tale rimedio può risultare difficilmente accessibile alle persone che, in primo luogo, potrebbero non essere a conoscenza del fatto che i propri dati siano stati oggetto di accesso. L’assenza di obblighi di notifica fa sì che il diritto di chiedere un rimedio possa essere esercitato solo qualora l’interessato abbia scoperto che i propri dati sono stati oggetto di accesso.
Il PDPC prevede un meccanismo di reclamo relativo al trattamento dei dati da parte del settore privato, ma non ha competenza nei confronti delle agenzie pubbliche. Non esiste un tribunale specializzato competente in materia di sorveglianza o di accesso ai dati da parte delle autorità governative, né un meccanismo di ricorso equivalente a quelli che sono stati specificamente richiesti dall’UE nell’ambito dei negoziati relativi alle decisioni di adeguatezza e ai quadri per il trasferimento dei dati con altri Paesi. I procedimenti giudiziari ai sensi dell’ISA sono espressamente limitati. I costi, la complessità e la scarsa trasparenza del quadro normativo costituiscono ulteriori ostacoli pratici.
MISURE DI SICUREZZA
IX. Salvaguardie tecniche e organizzative
Le misure tecniche pertinenti di Adobe sono le seguenti:
Le misure tecniche e organizzative per i servizi cloud Adobe sono disponibili qui: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
Adobe Certificazionie White Paper sulla sicurezza.
Tali misure includono la crittografia dei set di dati soggetti a restrizioni trasmessi tramite reti pubbliche, in conformità con la specifica HTTPS TLS v1.2, nonché la crittografia dei dati inattivi secondo la specifica AES a 256 bit. Le misure di gestione delle chiavi variano a seconda del prodotto Adobe.
Le misure organizzative di Adobe includono quelle esposte nel Rapporto sulla trasparenzae nelle Linee guida per l'applicazione della legge,che illustrano l’approccio di Adobe alle richieste di accesso da parte delle autorità governative e delle forze dell’ordine, nonché le relative politiche di notifica. Salvo che ciò sia vietato dalla legge, Adobe si impegna a indirizzare le richieste riguardanti i clienti aziendali alle autorità competenti e a darne comunicazione, allegando una copia oscurata della richiesta, ogniqualvolta un’agenzia governativa richieda l’accesso alle loro informazioni.
Adobe dispone inoltre di policy interne complete in materia di protezione dei dati, che disciplinano principi più ampi di protezione dei dati, quali il principio di minimizzazione dei dati.
X. Misure di sicurezza contrattuali
Adobe si basa sulle SCC per il trasferimento dei dati personali europei al di fuori dell'Europa; i moduli selezionati da Adobe includono disposizioni volte ad affrontare le problematiche sollevate dalla sentenza “Schrems II” (ossia le clausole 14 e 15 delle SCC dell'UE).
Adobe richiede a tutti coloro che trattano informazioni personali europee per suo conto di eseguire un accordo di trattamento dei dati che non sia meno protettivo di quello che firma con i suoi clienti business, e che includa misure supplementari aggiuntive.
G. Indonesia
DESCRIZIONE DEI TRASFERIMENTI
I. Riepilogo
I dati personali sotto forma di Dati di contatto aziendale/Dati dei contenuti del Cliente saranno trattati da un fornitore terzo con operazioni in Indonesia al fine di fornire ai Clienti i servizi richiesti.
Il quadro normativo indonesiano è fondamentalmente diverso se valutato alla luce degli standard dell’UE (cfr. infra), in quanto prevede meccanismi di controllo indipendente più limitati, una minore trasparenza e minori possibilità di ricorso per gli interessati, nonché l’assenza di un accordo bilaterale specificamente volto a tutelare gli interessati stranieri. Inoltre, l’Indonesia non beneficia di una decisione di adeguatezza dell’UE e non è riconosciuta come Stato qualificato ai sensi di alcun accordo bilaterale equivalente all’EU-US Data Privacy Framework. Pertanto, sulla base di una valutazione esclusivamente del quadro giuridico, l’Indonesia non garantisce un livello di protezione sostanzialmente equivalente a quello richiesto dal GDPR o dal UK GDPR.
Tuttavia, la valutazione del rischio pratico relativa allo specifico scenario in cui una società di software trasferisca una quantità limitata di dati contenuti nei prompt attraverso un sub-responsabile del trattamento che svolge alcune attività tecniche in Indonesia evidenzia un rischio sostanziale minimo. La probabilità concreta che le autorità governative accedano a dati commerciali ordinari di questo tipo è bassa; l’Indonesia ha forti incentivi pragmatici a mantenere la propria reputazione quale sede affidabile per il trattamento dei dati e non risultano prassi note che indichino che le autorità accedano sistematicamente alla tipologia di dati commerciali contenuti nei prompt oggetto dell’utilizzo previsto da Adobe.
Adobe ha concluso che le leggi applicabili in Indonesia possono consentire un certo livello di accesso ai dati personali da parte delle autorità governative e garantiscono un livello di protezione inferiore rispetto a quello previsto nell'UE, dando luogo a rischi per i dati trasferiti che non possono essere pienamente mitigati dalle SCC, in particolare per quanto riguarda l’assenza di un meccanismo di controllo pienamente indipendente e di rimedi disponibili per le persone interessate. Tuttavia, il rischio che i dati personali in questione siano oggetto di accesso da parte delle autorità pubbliche in Indonesia è di natura teorica piuttosto che concreta; inoltre, Adobe non ha mai ricevuto richieste da parte delle autorità indonesiane volte ad accedere ai dati degli utenti finali. Al fine di affrontare ulteriormente i rischi residui, Adobe ha adottato ulteriori misure tecniche, organizzative e contrattuali, volte a garantire che i dati oggetto di accesso dall'Indonesia beneficino di un livello di protezione adeguato rispetto a quello previsto nell'UE.
La conclusione della presente valutazione d’impatto sul trasferimento è pertanto che, sebbene il solo quadro giuridico non sia sufficiente, la combinazione di un basso rischio pratico, ovvero di una bassa probabilità di accesso ai dati da parte delle autorità governative, di un’architettura di trattamento transitorio, di misure tecniche supplementari quali la cifratura end-to-end e di solide disposizioni contrattuali, inclusi adeguati obblighi a carico dei sub-responsabili del trattamento, consente di ricondurre il trasferimento a un livello di rischio accettabile.
II. Dati personali interessati
I dati personali trasferiti in Indonesia sono i seguenti:
Dati di contatto aziendali:
Dettagli di contatto forniti nella richiesta di assistenza clienti gestita dall'importatore di dati e altri dettagli consultati dall'importatore di dati per scopi di verifica e supporto, tra cui:
- Nome, dati di contatto, nome dell'organizzazione e relativi dati di contatto.
- Dettagli dell'assistenza clienti fornita (ad es. dettagli della presentazione e risposta ai casi di assistenza clienti).
Dati dei contenuti del Cliente:
La configurazione prevede la potenziale trasmissione di informazioni di contatto e identificativi (User GUID), nonché di informazioni sull'attività sulla rete elettronica e sul dispositivo (tra cui log delle attività, ECID, dati di codifica delle immagini e dati grafici, termini di ricerca, fuso orario, dati analitici sull'utilizzo e attività dell'utente e navigazione, inclusi i prompt degli utenti). Include inoltre informazioni sull'account utente e contenuti generati dall'utente (quali documenti, immagini, registrazioni o altri file che l'utente sceglie di caricare), prompt e feedback relativi all'IA generativa e informazioni fornite all'assistenza clienti. Non è consentito l'inserimento di dati personali sensibili o di categorie particolari di dati personali (come previsto dai Termini generali di utilizzo di Adobe) e non è possibile identificare gli individui a partire dalle immagini caricate.
VALUTAZIONE LEGALE
I. Approccio generale allo stato di diritto e ai diritti umani
L'Indonesia è la terza democrazia al mondo per popolazione, una repubblica costituzionale che opera secondo un sistema presidenziale, con un presidente eletto direttamente, un parlamento bicamerale e una Corte costituzionale che ha dimostrato un significativo grado di indipendenza in numerose decisioni di rilievo. Il sistema giuridico è un sistema di civil law di matrice olandese, integrato, in determinati contesti e regioni, dal diritto consuetudinario (adat) e dal diritto religioso (syariah). Il quadro relativo allo Stato di diritto in Indonesia è in miglioramento, sebbene presenti ancora elementi di disomogeneità. Per quanto riguarda la certezza del diritto in ambito commerciale e l'esecuzione dei contratti, l'Indonesia si colloca a un livello intermedio. Storicamente, gli indicatori Doing Business della Banca Mondiale collocavano l'Indonesia nella fascia intermedia per quanto concerneva l'esecuzione dei contratti, riflettendo un sistema giudiziario funzionale, ma lento e talvolta caratterizzato da un'applicazione non uniforme delle norme. L'Indonesia si colloca nella metà inferiore dell'indice di percezione della corruzione di Transparency International, sebbene la Commissione per l'eradicazione della corruzione (KPK) sia stata un organismo attivo e, in alcuni casi, efficace nella lotta alla corruzione, pur avendo subito un indebolimento della propria indipendenza a seguito delle modifiche legislative del 2019. L'indipendenza della magistratura è riconosciuta in linea di principio, ma permangono alcune criticità, in particolare a livello dei tribunali di grado inferiore. La Corte costituzionale si è dimostrata un'istituzione più solida e ha emesso importanti decisioni in materia di libertà civili. Il quadro relativo all'operato della Corte suprema è invece più eterogeneo.
Per quanto riguarda le libertà civili e i diritti umani, il quadro presenta elementi di criticità significativi ai fini della presente TIA:
- La libertà di espressione è soggetta a limitazioni attraverso le ampie disposizioni della Legge sulle informazioni e le transazioni elettroniche (ITE Law - Undang-Undang Informasi dan Transaksi Elektronik), che è stata oggetto di critiche da parte delle organizzazioni della società civile e di organismi internazionali per i diritti umani, tra cui il Relatore speciale delle Nazioni Unite sulla libertà di espressione. La revisione della ITE Law del 2022 ha introdotto alcuni miglioramenti, ma ha lasciato sostanzialmente inalterate le disposizioni problematiche.
- La libertà di riunione e di associazione è tutelata a livello costituzionale, ma nella pratica è soggetta a restrizioni, in particolare per quanto riguarda i movimenti politici, le organizzazioni sindacali e le comunità delle regioni interessate da conflitti. Organizzazioni per i diritti umani, tra cui Amnesty International e Human Rights Watch, hanno documentato restrizioni nei confronti della società civile in Papua e Papua Occidentale.
- L'apparato di sicurezza indonesiano dispone di ampi poteri. L'Agenzia nazionale di intelligence (Badan Intelijen Negara - BIN) opera con un controllo indipendente limitato. La Polizia nazionale (POLRI) e l'Intelligence militare (Badan Intelijen Strategis - BAIS) hanno competenze in parte sovrapposte e sono soggette a limitati meccanismi di accountability esterna. La Legge sull'intelligence dello Stato (Legge n. 17/2011) conferisce al BIN ampi poteri in materia di raccolta di dati e sorveglianza.
Il quadro complessivo è pertanto quello di una democrazia funzionante, caratterizzata da istituzioni dello Stato di diritto in miglioramento, ma ancora fragili, da significative criticità in materia di libertà civili, da ampi poteri di intelligence e sicurezza soggetti a limitati vincoli, nonché da un controllo indipendente limitato sulle attività delle autorità governative relative all'accesso ai dati.
II. Impegni internazionali sulla protezione dei dati, legge nazionale sulla protezione dei dati e autorità di vigilanza indipendente
L'Indonesia non è firmataria di alcun trattato internazionale vincolante in materia di protezione dei dati equivalente al quadro normativo del GDPR e non ha ricevuto una decisione di adeguatezza da parte dell'UE. L'Indonesia partecipa all'APEC Privacy Framework ed è stata coinvolta nelle discussioni relative al sistema APEC Cross-Border Privacy Rules, sebbene la sua partecipazione sia meno avanzata rispetto a quella di Singapore. L'Indonesia non è membro del Global CBPR Forum. A livello nazionale, l'Indonesia ha adottato la sua prima legge organica in materia di protezione dei dati personali - Law No. 27/2022 on Personal Data Protection (Undang-Undang Perlindungan Data Pribadi - UU PDP) - il 17 ottobre 2022, prevedendo un periodo transitorio di due anni, terminato il 17 ottobre 2024. La UU PDP costituisce la prima normativa indonesiana specificamente dedicata alla protezione dei dati personali e rappresenta un significativo sviluppo legislativo, traendo in larga misura ispirazione dal quadro del GDPR nella sua struttura e nei suoi principi. La UU PDP disciplina: le basi giuridiche per il trattamento, tra cui il consenso, l'esecuzione di un contratto, gli obblighi di legge, gli interessi vitali, l'interesse pubblico e gli interessi legittimi; i diritti degli interessati, tra cui il diritto di accesso, rettifica e cancellazione, il diritto di revocare il consenso e il diritto di opporsi al trattamento automatizzato; gli obblighi dei titolari e dei responsabili del trattamento dei dati personali, inclusi gli obblighi di notifica delle violazioni dei dati; e i requisiti applicabili ai trasferimenti transfrontalieri. L'autorità di controllo è il Ministero della Comunicazione e dell'Informatica (Kemenkominfo); tuttavia, a metà del 2026, non era ancora stata istituita come organismo pienamente indipendente un'autorità dedicata alla protezione dei dati personali, come previsto dalla UU PDP, e la funzione di controllo rimane principalmente nell'ambito della struttura ministeriale. La UU PDP rappresenta un passo significativo verso l'allineamento agli standard internazionali, ma permangono diverse lacune rispetto al GDPR, tra cui l'assenza di un'autorità di controllo pienamente indipendente, un'esperienza applicativa ancora limitata, considerata la recente entrata in vigore della normativa, e l'incertezza riguardo all'attuazione di alcune disposizioni. La legge è inoltre più permissiva per quanto riguarda il trattamento dei dati da parte delle autorità pubbliche: l'articolo 15 della UU PDP esclude i trattamenti effettuati per finalità di sicurezza nazionale, difesa, sicurezza pubblica e attività di contrasto alla criminalità dall'applicazione di molte delle tutele previste dalla legge.
L'orientamento dell'Indonesia a livello internazionale in materia di protezione dei dati può essere definito come in fase di sviluppo e orientato alla riforma, con la UU PDP che rappresenta un autentico impegno verso standard più elevati, ma che non è ancora stato pienamente attuato a livello operativo.
III. Identificazione delle leggi che consentono l'accesso del governo ai dati personali
L'Indonesia dispone di diversi quadri normativi che consentono alle autorità governative di accedere ai dati personali, con vari livelli di supervisione e requisiti di autorizzazione giudiziaria.
La Legge sull'intelligence dello Stato (Legge n. 17/2011) conferisce al BIN ampi poteri di raccolta, trattamento e utilizzo di informazioni di intelligence, inclusi i dati personali. I meccanismi di controllo previsti dalla legge sono limitati: il BIN risponde principalmente al Presidente ed è soggetto al controllo parlamentare attraverso la Commissione I della Camera dei Rappresentanti, ma il controllo esterno indipendente è limitato. La legge non richiede un'autorizzazione giudiziaria per le attività di raccolta di informazioni di intelligence.
La Legge sulle telecomunicazioni (Legge n. 36/1999) e il Regolamento governativo sulle intercettazioni legali (Government Regulation No. 53/2021 - PP SIPS) disciplinano l'intercettazione delle comunicazioni elettroniche. Il PP SIPS richiede un provvedimento giudiziario per le intercettazioni effettuate nell'ambito di indagini penali, ma prevede un più ampio regime applicabile ai casi di sicurezza nazionale che, in determinate circostanze, non richiede una previa autorizzazione giudiziaria. Il regolamento è stato oggetto di critiche per l'ampiezza del suo ambito di applicazione e per le limitate garanzie previste.
La Legge sulle informazioni e le transazioni elettroniche (ITE Law - Legge n. 11/2008, come modificata dalla Legge n. 19/2016 e dalla Legge n. 1/2024) conferisce alle autorità ampi poteri di accesso ai dati elettronici nell'ambito delle indagini penali ai sensi della ITE Law, incluso l'accesso ai dati detenuti dagli operatori di sistemi elettronici. Gli operatori di sistemi elettronici sono tenuti a fornire accesso ai sistemi elettronici e ai dati su richiesta dell'autorità competente per finalità di supervisione, applicazione della legge, sicurezza nazionale e difesa.
Come sopra indicato, l'articolo 15 della UU PDP prevede un'ampia deroga per le finalità di sicurezza nazionale, difesa, sicurezza pubblica e applicazione della legge, con la conseguenza che molte delle tutele previste dalla legge a favore degli interessati non si applicano all'accesso ai dati da parte delle autorità pubbliche in tali contesti.
La normativa indonesiana è generalmente pubblicata e accessibile tramite portali governativi ufficiali, tra cui la banca dati giuridica del Segretariato di Stato. Tuttavia, l'insieme dei poteri delle autorità governative in materia di accesso ai dati è disciplinato da molteplici strumenti legislativi e regolamenti attuativi, rendendo difficile effettuare una valutazione esaustiva. In particolare, il quadro normativo in materia di intelligence è formulato in termini ampi e presenta indicazioni pubblicate limitate sulle modalità della sua applicazione nella pratica.
IV. Valutazione di proporzionalità dei diritti di accesso
La normativa indonesiana prevede alcune limitazioni relative alle finalità per le quali possono essere esercitati i poteri di accesso ai dati. Il regolamento PP SIPS in materia di intercettazioni richiede un'autorizzazione giudiziaria per le intercettazioni effettuate nell'ambito di indagini penali. La ITE Law collega le proprie disposizioni in materia di accesso ai dati alle indagini relative a reati contemplati dalla normativa sulle informazioni e le transazioni elettroniche.
Tuttavia, l'analisi di necessità e proporzionalità evidenzia significative lacune se valutata alla luce degli standard dell'UE. I poteri di raccolta di informazioni di intelligence del BIN ai sensi della Legge n. 17/2011 sono formulati in termini ampi e sono soggetti a un limitato controllo esterno delle soglie che ne giustificano l'esercizio. La deroga prevista dall'articolo 15 della UU PDP in materia di sicurezza nazionale esclude molte delle disposizioni di tutela proprio nei contesti in cui la loro applicazione è più rilevante ai fini della presente TIA. Non esiste un obbligo generale di previa autorizzazione giudiziaria indipendente per tutte le forme di accesso ai dati a fini di intelligence; il meccanismo operativo consiste spesso nell'autorizzazione da parte dell'esecutivo attraverso il BIN e il Presidente. Le ampie disposizioni della ITE Law in materia di diffamazione e incitamento all'odio sono state applicate estensivamente anche nei confronti di normali espressioni online, suggerendo che i poteri previsti dalla normativa digitale, formulati in termini ampi, siano utilizzati attivamente in contesti che vanno ben oltre le gravi minacce alla sicurezza. Tale prassi applicativa è rilevante ai fini della valutazione della proporzionalità. Il parametro di riferimento applicabile alle valutazioni dei trasferimenti verso Paesi terzi nell'UE - secondo cui l'ingerenza nella vita privata deve essere prevista dalla legge, perseguire una finalità legittima, essere necessaria in una società democratica, essere proporzionata a tale finalità ed essere soggetta a un controllo indipendente e a un rimedio effettivo - è soddisfatto solo parzialmente. L'Indonesia soddisfa più chiaramente i primi due criteri rispetto ai restanti tre.
V. Limitazioni al diritto di accesso
Alcune delle disposizioni indonesiane in materia di accesso ai dati sono formulate in termini tali da implicare un'attività di targeting mirato. Gli ordini di intercettazione ai sensi del PP SIPS devono essere rivolti a soggetti specifici e identificati nell'ambito di un'indagine penale. Le disposizioni della ITE Law in materia di accesso ai dati sono formulate in relazione alle indagini riguardanti specifici reati.
Tuttavia, sussistono motivi concreti per dubitare che l'accesso sia effettivamente mirato nella pratica. I poteri di raccolta di informazioni di intelligence del BIN ai sensi della Legge n. 17/2011 non sono soggetti ai medesimi requisiti di targeting: la raccolta di informazioni può essere autorizzata in termini più ampi per finalità di sicurezza nazionale, senza i vincoli relativi all'individuazione di soggetti specifici che si applicano alle indagini penali. La deroga prevista dall'articolo 15 della UU PDP in materia di sicurezza nazionale crea il potenziale per un accesso ampio ai dati, non soggetto ai medesimi vincoli di minimizzazione dei dati e proporzionalità applicabili al trattamento per finalità commerciali. L'Indonesia non dispone di un quadro normativo in materia di transparency reporting. Non sussiste alcun obbligo giuridico per le agenzie governative o le società private di pubblicare statistiche relative alle richieste di accesso ai dati. L'assenza di report sulla trasparenza rende impossibile verificare empiricamente in che misura i poteri di accesso mirato siano effettivamente esercitati nella pratica.
Come per Singapore (esaminato sopra) e Malaysia (esaminata di seguito), l'impossibilità di verificare l'effettiva natura mirata dell'accesso costituisce di per sé un fattore rilevante. Laddove il quadro normativo consenta un accesso ampio ai dati e non siano previsti meccanismi di trasparenza, la logica cautelativa del GDPR impone che l'incertezza sia risolta a favore dell'interessato.
VI. Supervisione e approvazione preventiva
La Costituzione indonesiana riconosce il diritto alla privacy ai sensi dell'articolo 28G, e il controllo giurisdizionale sull'operato dell'esecutivo è possibile attraverso i tribunali amministrativi (PTUN) e la Corte costituzionale. La UU PDP istituisce un quadro di diritti e obblighi applicabile al trattamento per finalità commerciali, rappresentando un progresso significativo.
Tuttavia, la deroga prevista dall'articolo 15 della UU PDP per finalità di sicurezza nazionale, difesa, sicurezza pubblica e applicazione della legge esclude importanti disposizioni di tutela nel contesto rilevante ai fini della presente TIA. L'autorità di controllo prevista dalla UU PDP non è ancora pienamente indipendente e le relative funzioni di controllo rientrano nella struttura ministeriale, limitandone la capacità di esaminare in modo indipendente le attività delle autorità governative relative all'accesso ai dati. Le attività del BIN sono soggette al controllo parlamentare, ma tale controllo è strutturalmente limitato dalla natura dell'ordinamento politico indonesiano, caratterizzato da una forte predominanza dell'esecutivo. Alla data della presente TIA, le garanzie costituzionali in materia di privacy non hanno ancora prodotto un corpus giurisprudenziale consolidato in grado di porre limiti effettivi all'accesso ai dati da parte dei servizi di intelligence e delle autorità di contrasto. Gli obblighi di riservatezza previsti dal quadro normativo in materia di intelligence limitano la possibilità per il pubblico di conoscere l'effettiva portata degli accessi ai dati.
VII. Trasparenza
Non sussiste alcun obbligo giuridico per le agenzie governative indonesiane di pubblicare statistiche relative alle richieste di accesso ai dati rivolte a organizzazioni private. L'Indonesia non dispone della cultura di transparency reporting propria degli Stati Uniti e le società tecnologiche e i fornitori di infrastrutture indonesiani non pubblicano statistiche aggregate sulle richieste delle autorità governative. Gli operatori di sistemi elettronici ai sensi della ITE Law e del PP SIPS sono soggetti a obblighi di riservatezza in relazione alle richieste di intercettazione effettuate ai sensi di legge. La UU PDP non istituisce un quadro per la trasparenza degli accessi ai dati da parte delle autorità governative. L'assenza di dati pubblici sulla trasparenza rende impossibile delineare un quadro affidabile e basato su evidenze delle modalità con cui i poteri governativi di accesso ai dati vengono esercitati nella pratica. Tale mancanza di trasparenza costituisce di per sé un fattore rilevante ai fini della presente TIA.
VIII. Rimedi individuali per la violazione delle leggi
Il controllo giurisdizionale da parte dei tribunali amministrativi (PTUN) è previsto per le impugnazioni dei provvedimenti amministrativi delle autorità governative, mentre il controllo della Corte costituzionale è possibile nell'ambito dei ricorsi volti a sollevare questioni di costituzionalità. Tali meccanismi offrono alcune possibilità di ricorso, ma sono lenti, costosi e non hanno prodotto una giurisprudenza significativa in termini di impugnazioni accolte relative all'accesso ai dati da parte dei servizi di intelligence o delle autorità preposte alla sicurezza. La UU PDP prevede meccanismi di reclamo dinanzi all'autorità di controllo per il trattamento dei dati per finalità commerciali, ma tali meccanismi non si estendono all'accesso ai dati da parte delle autorità governative per finalità di sicurezza nazionale, in ragione della deroga prevista dall'articolo 15. Non esiste un tribunale specializzato competente in materia di sorveglianza o di accesso ai dati di intelligence. Gli interessati non vengono informati quando le autorità accedono ai loro dati, rendendo di fatto inaccessibile, nella maggior parte dei casi, la possibilità di chiedere un rimedio. Non esiste un meccanismo bilaterale di ricorso tra l'Indonesia e l'UE equivalente a quelli negoziati nell'ambito delle decisioni di adeguatezza o degli accordi quadro dell'UE in materia di trasferimento dei dati. Tuttavia, la UU PDP riconosce agli interessati diritti, tra cui il diritto di accesso, rettifica e cancellazione, in relazione al trattamento dei dati personali per finalità commerciali. Tali diritti sono esercitabili dall'ottobre 2024 e l'autorità di controllo sta sviluppando la propria capacità di enforcement, sebbene la prassi applicativa rimanga limitata, considerata la recente entrata in vigore della legge.
Tali diritti non si estendono ai dati personali trattati per finalità di sicurezza nazionale, difesa, sicurezza pubblica o applicazione della legge, in ragione della deroga prevista dall'articolo 15 della UU PDP. Gli interessati non hanno un diritto previsto dalla legge di sapere quali dati che li riguardano siano detenuti dalle autorità nell'ambito delle attività di intelligence e sicurezza, né hanno il diritto di rettificare eventuali inesattezze o di richiederne la cancellazione. Non sussiste alcun obbligo di notifica in caso di accesso ai dati da parte delle autorità.
MISURE DI SICUREZZA
IX. Salvaguardie tecniche e organizzative
Le misure tecniche pertinenti di Adobe sono le seguenti:
- Le misure tecniche e organizzative per i servizi cloud Adobe sono disponibili qui: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe Certificazionie White Paper sulla sicurezza.
Tali misure includono la crittografia dei set di dati soggetti a restrizioni trasmessi tramite reti pubbliche, in conformità con la specifica HTTPS TLS v1.2, nonché la crittografia dei dati inattivi secondo la specifica AES a 256 bit. Le misure di gestione delle chiavi variano a seconda del prodotto Adobe.
Le misure organizzative di Adobe includono quelle esposte nel Rapporto sulla trasparenzae nelle Linee guida per l'applicazione della legge,che illustrano l’approccio di Adobe alle richieste di accesso da parte delle autorità governative e delle forze dell’ordine, nonché le relative politiche di notifica. Salvo che ciò sia vietato dalla legge, Adobe si impegna a indirizzare le richieste riguardanti i clienti aziendali alle autorità competenti e a darne comunicazione, allegando una copia oscurata della richiesta, ogniqualvolta un’agenzia governativa richieda l’accesso alle loro informazioni.
Adobe dispone inoltre di policy interne complete in materia di protezione dei dati, che disciplinano principi più ampi di protezione dei dati, quali il principio di minimizzazione dei dati.
X. Misure di sicurezza contrattuali
Adobe si basa sulle SCC per il trasferimento dei dati personali europei al di fuori dell'Europa; i moduli selezionati da Adobe includono disposizioni volte ad affrontare le problematiche sollevate dalla sentenza “Schrems II” (ossia le clausole 14 e 15 delle SCC dell'UE).
Adobe richiede a tutti coloro che trattano informazioni personali europee per suo conto di eseguire un accordo di trattamento dei dati che non sia meno protettivo di quello che firma con i suoi clienti business, e che includa misure supplementari aggiuntive.
H. MALESIA
DESCRIZIONE DEI TRASFERIMENTI
I. Riepilogo
I dati personali, sotto forma di Dati di contatto aziendali/Dati relativi ai contenuti dei clienti, saranno trattati da due fornitori terzi con attività operative in Malaysia al fine di fornire ai Clienti i servizi richiesti.
La Malaysia è una monarchia costituzionale con una democrazia parlamentare, che opera secondo un sistema giuridico derivato dalla common law inglese. Ai fini della TIA, presenta un quadro relativo allo Stato di diritto più complesso rispetto a Singapore (esaminato sopra), caratterizzato da una minore prevedibilità sotto il profilo commerciale e da maggiori criticità in materia di libertà civili e di eccessiva ingerenza da parte delle autorità governative rispetto a Singapore, pur operando all'interno di un sistema riconoscibilmente democratico.
La Malaysia presenta un livello ragionevole di certezza del diritto in ambito commerciale e di esecuzione dei contratti, grazie a un sistema giudiziario consolidato e a una professione legale attiva. Il Malaysian Bar Council è stato storicamente una voce attiva e indipendente sulle questioni relative allo Stato di diritto. La corruzione rimane motivo di preoccupazione e la Malaysia si colloca significativamente più in basso negli indici di Transparency International, sebbene la transizione politica successiva al 2018 abbia portato gli sforzi anticorruzione maggiormente al centro dell'attenzione. L'indipendenza della magistratura nelle controversie commerciali è generalmente rispettata, sebbene siano emerse periodicamente preoccupazioni circa l'influenza dell'esecutivo sulle nomine giudiziarie.
Per quanto riguarda le libertà civili e le libertà politiche, permangono alcuni rischi. La filosofia di governo della Malaysia presenta alcune caratteristiche comuni a quella di Singapore, in quanto l'establishment al potere ha storicamente privilegiato la stabilità sociale e lo sviluppo economico rispetto alle libertà politiche di stampo liberale, ma senza garantire con la stessa costanza risultati economici paragonabili a quelli del modello di Singapore. Nella pratica:
- La libertà di espressione è soggetta a limitazioni attraverso il Sedition Act, la Sezione 233 del Communications and Multimedia Act (CMA) e il Printing Presses and Publications Act. I procedimenti per sedizione sono aumentati significativamente dopo il 2020, interessando esponenti politici dell'opposizione, attivisti studenteschi, giornalisti e commentatori online. L'applicazione parallela delle disposizioni del Penal Code e della Sezione 233 del CMA ha dato luogo a centinaia di azioni di enforcement.
- Le riunioni pubbliche sono disciplinate attraverso un regime di notifica restrittivo che conferisce alla polizia ampi poteri di scioglimento, e le manifestazioni legate ai diritti umani e ai movimenti anticorruzione sono state oggetto di indagini o sono state sciolte.
- La libertà dei media è limitata dal Printing Presses and Publications Act, e l'espressione digitale affronta una regolamentazione in espansione attraverso ordini di rimozione, sorveglianza e requisiti di verifica dell'identità proposti.
- Esistono poteri di detenzione preventiva sotto il Security Offences (Special Measures) Act (SOSMA) e il Prevention of Crime Act, che consentono la detenzione senza piena supervisione giudiziaria.
Queste leggi non costituiscono misure eccezionali, ma operano come strumenti ordinari di governo, come rilevato dal Relatore speciale delle Nazioni Unite sulla tortura e su altre pene o trattamenti crudeli, inumani o degradanti. Il panorama politico della Malaysia è caratterizzato da un'autentica competizione politica, con più partiti in competizione e una storia di alternanza dei governi, elementi che garantiscono un'effettiva responsabilità democratica. Tuttavia, la competizione politica ha anche contribuito all'instabilità e, in alcuni casi, è stata associata all'uso strumentale degli strumenti giuridici nei confronti degli avversari politici. Nel complesso, il quadro è quello di una democrazia funzionante, caratterizzata da un significativo rispetto dello Stato di diritto in ambito commerciale e da criticità reali, sebbene non prive di limiti, in materia di libertà civili.
Di conseguenza, per una società di software che trasferisce una quantità limitata di dati dei clienti a un sub-responsabile del trattamento in Malaysia, nello specifico dati transitori relativi ai prompt utilizzati per l'inferenza tramite IA, la probabilità concreta che le autorità governative malesi richiedano attivamente l'accesso a tali specifici dati è bassa.
L'apparato di sicurezza e di contrasto alla criminalità della Malaysia è principalmente focalizzato sulle minacce alla sicurezza nazionale, sulla criminalità organizzata, sulle attività dell'opposizione politica e sulle questioni di diretta rilevanza interna. È improbabile che i dati commerciali ordinari trattati da un sub-responsabile del trattamento tecnologico, in particolare i dati relativi ai prompt che sono transitori, frammentati e privi di un evidente valore di intelligence, attirino l'interesse attivo delle autorità.
La Malaysia ambisce a diventare un hub regionale per la tecnologia e i data centre, con significativi investimenti da parte dei principali fornitori di servizi cloud negli ultimi anni. Esiste un incentivo commerciale concreto a mantenere la fiducia delle imprese internazionali e a non esercitare in modo estensivo i poteri previsti dalla legge secondo modalità che potrebbero compromettere la reputazione della Malaysia quale sede affidabile per il trattamento dei dati.
Non ci sono casi ampiamente riportati di autorità della Malaysia che cercano l'accesso a dati commerciali di routine trattati da sub-processori tecnologici per conto di aziende straniere. Gli esempi più significativi di accesso espansivo ai dati in Malaysia si riferiscono alla sorveglianza politica e al monitoraggio dei social media piuttosto che all'infrastruttura di sub-processing commerciale.
Detto ciò, anche laddove la probabilità concreta sia bassa, è opportuno considerare alcuni rischi residui. I poteri previsti dalla legge sono formulati in termini ampi. Gli obblighi di riservatezza associati a molti dei poteri di accesso previsti dalla normativa implicano che né il sub-responsabile del trattamento né l'organizzazione esportatrice sarebbero informati qualora l'accesso avvenisse. Il Cybercrimes Bill 2026, attualmente proposto, potrebbe ampliare significativamente l'infrastruttura di sorveglianza, modificando il profilo di rischio futuro oltre quanto suggerito dal solo quadro normativo attuale. Inoltre, l'assenza di report sulla trasparenza fa sì che non esista una base empirica che consenta di quantificare con sufficiente affidabilità la frequenza degli accessi a dati commerciali di questo tipo.
In conclusione, sebbene la Malaysia presenti un profilo di rischio residuo più elevato rispetto a un Paese come Singapore (esaminato sopra) sotto il profilo dello Stato di diritto e dei meccanismi di controllo, il rischio pratico per i dati commerciali transitori è basso e in entrambi i Paesi è presente un incentivo commerciale a mantenere la fiducia.
II. Dati personali interessati
I dati personali trasferiti in Malesia sono i seguenti:
Dati di contatto aziendali:
Dettagli di contatto forniti nella richiesta di assistenza clienti gestita dall'importatore di dati e altri dettagli consultati dall'importatore di dati per scopi di verifica e supporto, tra cui:
- Nome, dati di contatto, nome dell'organizzazione e relativi dati di contatto.
- Dettagli dell'assistenza clienti fornita (ad es. dettagli della presentazione e risposta ai casi di assistenza clienti).
Dati dei contenuti del Cliente:
- La configurazione prevede la potenziale trasmissione di informazioni di contatto e identificativi (User GUID), nonché di informazioni sull'attività sulla rete elettronica e sul dispositivo (tra cui log delle attività, ECID, dati di codifica delle immagini e dati grafici, termini di ricerca, fuso orario, dati analitici sull'utilizzo e attività dell'utente e navigazione, inclusi i prompt degli utenti). Include inoltre informazioni sull'account utente e contenuti generati dall'utente (quali documenti, immagini, registrazioni o altri file che l'utente sceglie di caricare), prompt e feedback relativi all'IA generativa e informazioni fornite all'assistenza clienti. Non è consentito l'inserimento di dati personali sensibili o di categorie particolari di dati personali (come previsto dai Termini generali di utilizzo di Adobe) e non è possibile identificare gli individui a partire dalle immagini caricate.
VALUTAZIONE LEGALE
I. Approccio generale allo stato di diritto e ai diritti umani
Il quadro complessivo è pertanto quello di una democrazia funzionante, caratterizzata da istituzioni dello Stato di diritto in miglioramento, ma ancora fragili, da significative criticità in materia di libertà civili, da ampi poteri di intelligence e sicurezza soggetti a limitati vincoli, nonché da un controllo indipendente limitato sulle attività delle autorità governative relative all'accesso ai dati.
II. Impegni internazionali sulla protezione dei dati, legge nazionale sulla protezione dei dati e autorità di vigilanza indipendente
La Malaysia non è firmataria di alcun trattato internazionale vincolante in materia di protezione dei dati equivalente al quadro normativo del GDPR. I suoi impegni internazionali in materia di protezione dei dati sono principalmente di carattere regionale e orientati agli scambi commerciali. La Malaysia partecipa all'APEC Privacy Framework ed è stata coinvolta nelle discussioni relative all'APEC Cross-Border Privacy Rules (CBPR), sebbene la sua partecipazione sia meno avanzata rispetto a quella di Singapore. La Malaysia non è membro fondatore del Global CBPR Forum nella stessa misura di Singapore. La Malaysia non ha ricevuto una decisione formale di adeguatezza da parte della Commissione europea e non figura in alcun elenco di Paesi considerati adeguati dall'UE o dal Regno Unito. Pertanto, i trasferimenti di dati personali dall'UE o dal Regno Unito verso la Malaysia richiedono garanzie aggiuntive, incluse le SCC.
A livello nazionale, la Malaysia ha compiuto progressi significativi negli ultimi anni. Il Personal Data Protection (Amendment) Act 2024 ha introdotto nuovi obblighi, tra cui la nomina di un responsabile della protezione dei dati, la notifica delle violazioni dei dati personali e il diritto alla portabilità dei dati, oltre a rafforzare i requisiti applicabili ai trasferimenti transfrontalieri di dati personali. Le modifiche avvicinano il PDPA agli standard internazionali e regionali in materia di protezione dei dati, quali quelli del GDPR, presentando analogie con gli interventi normativi adottati da altri Stati membri dell'ASEAN, tra cui Thailandia, Indonesia e Vietnam. Il 29 aprile 2025 sono entrate in vigore le Cross Border Personal Data Transfer Guidelines della Malaysia, che richiedono ai titolari del trattamento di effettuare Transfer Impact Assessments e di adottare garanzie più solide per i dati personali trasferiti all'estero, avvicinando il quadro normativo malese agli standard internazionali, come quelli previsti dal GDPR.
L'orientamento della Malaysia a livello internazionale in materia di protezione dei dati può essere definito come in progressivo miglioramento e orientato agli scambi commerciali, con un'evoluzione verso una maggiore compatibilità con gli standard internazionali, senza aver tuttavia ancora raggiunto il livello di maturità del quadro normativo di Singapore né concluso un accordo bilaterale formale con l'UE.
III. Identificazione delle leggi che consentono l'accesso del governo ai dati personali
La Malaysia dispone di diversi quadri normativi che consentono alle autorità governative di accedere ai dati personali, con livelli differenti di controllo e di requisiti relativi all'autorizzazione giudiziaria.
Il Security Offences (Special Measures) Act 2012 (SOSMA) conferisce ampi poteri nell'ambito della sicurezza nazionale, inclusi i poteri di disporre la detenzione e di accedere ai dati relativi alle comunicazioni, con un controllo giudiziario limitato. Il Prevention of Crime Act 1959 e il Dangerous Drugs (Special Preventive Measures) Act 1985 prevedono analogamente poteri di detenzione preventiva soggetti a un controllo giudiziario limitato. Il Criminal Procedure Code conferisce alle autorità preposte all'applicazione della legge il potere di imporre la produzione di documenti e dati nel corso di indagini penali. Il Communications and Multimedia Act 1998 contiene disposizioni che impongono ai fornitori di servizi di divulgare alle autorità i dati relativi alle comunicazioni. Il Computer Crimes Act 1997 prevede poteri di accesso ai dati nell'ambito delle indagini relative ai reati informatici.
Il Cybercrimes Bill 2026 della Malaysia è stato oggetto di significative critiche: la Sezione 41(2) consente al Pubblico Ministero di autorizzare qualsiasi funzionario a installare dispositivi di intercettazione per l'intercettazione, la conservazione, la raccolta e la registrazione di comunicazioni o dati relativi ai contenuti. La designazione e le successive richieste non sarebbero soggette a controllo esterno né a effettivi diritti di ricorso, creando un elevato potenziale per lo sviluppo di capacità di sorveglianza sistematica, anziché per intercettazioni isolate. Tale normativa segnala la direzione verso cui si sta orientando l'evoluzione legislativa in materia di poteri di sorveglianza.
La normativa malese è generalmente pubblicata e accessibile tramite i portali governativi ufficiali. Tuttavia, l'insieme dei poteri delle autorità governative in materia di accesso ai dati è disciplinato da molteplici atti legislativi, anziché essere consolidato in un unico quadro normativo, rendendo difficile effettuare una valutazione esaustiva senza una significativa competenza giuridica. In particolare, i poteri in materia di sicurezza nazionale sono formulati in termini ampi e sono accompagnati da indicazioni pubblicate limitate sulle modalità della loro applicazione nella pratica.
A differenza di Singapore, la Malaysia non dispone di un equivalente del quadro classificato IM8 per il trattamento dei dati da parte delle agenzie pubbliche, ma analogamente non dispone di una descrizione consolidata e accessibile delle modalità con cui i poteri governativi di accesso ai dati vengono esercitati nella pratica. Le agenzie governative e le società private forniscono informazioni limitate, attraverso report sulla trasparenza, in merito alla frequenza o alla natura delle richieste di accesso ai dati da parte delle autorità governative.
IV. Valutazione di proporzionalità dei diritti di accesso
La normativa malese prevede alcune limitazioni relative alle finalità per le quali possono essere esercitati i poteri di accesso ai dati. Il SOSMA collega i propri poteri ai reati in materia di sicurezza. Il Criminal Procedure Code circoscrive i poteri di acquisizione di documenti e dati alle indagini penali in corso. Tali disposizioni prevedono almeno limitazioni formali quanto alle finalità, anziché consentire un accesso del tutto indiscriminato.
Tuttavia, l'analisi di necessità e proporzionalità evidenzia significative lacune se valutata alla luce degli standard dell'UE. Le nozioni utilizzate per definire le soglie di intervento - sicurezza nazionale, ordine pubblico e reati in materia di sicurezza - sono formulate in termini ampi e sono in larga misura valutate discrezionalmente dall'esecutivo. Il controllo esterno volto a verificare se una specifica misura soddisfi effettivamente la soglia prevista è limitato. Per molti dei poteri di accesso non è previsto un obbligo generale di previa autorizzazione giudiziaria indipendente; spesso è sufficiente un'autorizzazione da parte dell'esecutivo o dell'autorità giudiziaria requirente.
Le azioni di enforcement ai sensi del Sedition Act e del CMA sono state utilizzate estensivamente nei confronti di espressioni politiche e commenti online, suggerendo che i poteri formulati in termini ampi siano applicati attivamente e non siano riservati a minacce alla sicurezza definite in modo restrittivo. Tale prassi applicativa è rilevante ai fini della valutazione della proporzionalità, anche laddove sia improbabile che i dati specifici oggetto della presente TIA, ossia i prompt transitori utilizzati per l'inferenza tramite IA, attirino l'attenzione delle autorità.
I requisiti di minimizzazione dei dati non risultano chiaramente integrati nell'esercizio dei poteri di accesso. Le autorità non sono espressamente tenute a richiedere esclusivamente i dati minimi necessari per la finalità dichiarata, elemento fondamentale del principio di proporzionalità ai sensi degli standard internazionali in materia di diritti umani e secondo l'interpretazione fornita dalla CGUE nella sentenza Schrems II e nei successivi orientamenti dell'EDPB.
Il parametro di riferimento applicabile per le valutazioni di trasferimento UE, secondo cui l'interferenza con la privacy sia basata sulla legge, persegua un obiettivo legittimo, sia necessaria in una società democratica, sia proporzionale a tale obiettivo, e sia soggetta a supervisione indipendente e rimedio efficace, è parzialmente ma non completamente soddisfatto. La Malaysia, come l'Indonesia (valutata sopra), soddisfa i primi due criteri più chiaramente dei rimanenti tre.
V. Limitazioni al diritto di accesso
Alcune delle disposizioni della normativa malese in materia di accesso ai dati sono formulate in termini tali da implicare l'applicazione di criteri di targeting e di specifiche limitazioni. I poteri di acquisizione previsti dal Criminal Procedure Code sono esercitati nell'ambito di indagini specifiche. I poteri previsti dal SOSMA sono collegati a reati in materia di sicurezza che coinvolgono soggetti o organizzazioni identificati.
Tuttavia, il SOSMA e la normativa correlata in materia di sicurezza sono stati storicamente applicati in modo ampio e preventivo. I poteri di sorveglianza previsti dal Cybercrimes Bill 2026 descritti sopra (in particolare la disposizione relativa ai dispositivi di intercettazione) potrebbero creare un'infrastruttura idonea a consentire una sorveglianza sistematica anziché mirata, in assenza di un requisito di autorizzazione esterna. L'Articolo 19 ha rilevato che ciò sembra creare un elevato potenziale per lo sviluppo di capacità di sorveglianza sistematica, anziché per intercettazioni isolate, senza prevedere effettivi diritti di ricorso avverso la designazione.
La Malaysia non fa parte dell'accordo di condivisione di intelligence Five Eyes. Esistono rapporti bilaterali in materia di intelligence con partner regionali, ma tali rapporti sono meno ampiamente documentati rispetto a quelli di Singapore. Le implicazioni di tali rapporti per l'accesso ai dati non sono pienamente trasparenti.
Come per Singapore (esaminato sopra), la quasi totale assenza di report sulla trasparenza rende impossibile verificare empiricamente in che misura i poteri di accesso mirato siano effettivamente esercitati nella pratica. Non sussiste alcun obbligo giuridico per le agenzie governative o le società private di pubblicare statistiche relative alle richieste di accesso ai dati. Gli obblighi di riservatezza associati a molti dei poteri di accesso impediscono ai destinatari di divulgare l'avvenuta ricezione delle richieste. Ai fini del presente documento, tale incertezza costituisce di per sé un fattore rilevante: laddove non sia possibile verificare l'effettiva natura mirata dell'accesso e il quadro normativo consenta un accesso ampio ai dati, è difficile concludere che il regime garantisca un livello di protezione sostanzialmente equivalente a quello richiesto dal diritto dell'UE.
VI. Limitazioni al diritto di accesso
La Costituzione malese prevede garanzie fondamentali delle libertà, tra cui l'articolo 5 (diritto alla libertà personale) e l'articolo 10 (libertà di espressione e di riunione), e in linea di principio è previsto il controllo giurisdizionale sull'operato dell'esecutivo. Gli obblighi di accountability previsti dal PDPA si applicano alle organizzazioni del settore privato. Le modifiche del 2024 hanno rafforzato in modo significativo il quadro normativo del PDPA.
Tuttavia, il PDPA si applica esplicitamente in via principale agli utenti commerciali di dati del settore privato e non esiste un quadro equivalente in materia di protezione dei dati per il settore pubblico che si applichi alle attività di accesso ai dati da parte delle autorità governative. A differenza di Singapore, che dispone del quadro IM8, soggetto a classificazione, e che stabilisce almeno alcuni standard interni per le agenzie pubbliche, la governance relativa al trattamento dei dati nel settore pubblico della Malaysia risulta meno chiaramente documentata.
Le garanzie costituzionali sono state interpretate riconoscendo un ampio margine di discrezionalità all'esecutivo nelle questioni attinenti alla sicurezza. Storicamente, l'indipendenza della magistratura è risultata meno solida nelle questioni di diritto pubblico rispetto a quelle di natura commerciale. Gli obblighi di segretezza associati a molti dei poteri di accesso impediscono ai destinatari delle richieste e al pubblico di comprendere la portata delle attività poste in essere. Gli interessati non hanno diritto a essere informati quando i loro dati vengono acquisiti dalle autorità.
L'effetto cumulativo è che i vincoli strutturali sostanziali all'accesso ai dati da parte delle autorità governative, al di là di quanto formalmente previsto dalla legge, sono limitati e che il principale quadro normativo in materia di protezione dei dati non si estende alla fonte di preoccupazione più significativa.
VII. Trasparenza
La Malaysia non dispone di un'autorità di controllo indipendente con competenza specifica in materia di sorveglianza governativa o di poteri di accesso ai dati da parte delle autorità. Il Garante per la protezione dei dati personali è stato incaricato di attuare le disposizioni del PDPA, ma la sua competenza si estende ai titolari del trattamento del settore privato e non alle agenzie governative. Non esiste inoltre una commissione parlamentare dedicata all'intelligence dotata di effettivi poteri investigativi comparabili a quelli previsti negli ordinamenti europei.
La supervisione parlamentare è strutturalmente più significativa rispetto a Singapore, considerato il panorama politico della Malaysia, caratterizzato da un confronto politico più effettivo: i partiti di opposizione detengono seggi in Parlamento e possono sottoporre l'operato del governo a scrutinio. Tuttavia, nella pratica, tale supervisione rimane limitata per quanto riguarda le questioni di sicurezza nazionale, in relazione alle quali le informazioni vengono trattenute per motivi di riservatezza.
La supervisione giudiziaria esiste in linea di principio, ma è soggetta a limitazioni nell'ambito della sicurezza nazionale. La SOSMA e la normativa correlata limitano la portata del controllo giurisdizionale sulle decisioni dell'esecutivo adottate ai sensi di tali disposizioni. Non esiste un tribunale specializzato con competenza in materia di sorveglianza o di accesso ai dati da parte delle autorità governative, né un ispettore generale indipendente o un organismo equivalente incaricato di verificare l'esercizio dei poteri di accesso ai dati e di riferire pubblicamente in merito.
VIII. Rimedi individuali per la violazione delle leggi
Il controllo giurisdizionale esiste in linea di principio, ma ha una portata limitata e riconosce un ampio margine di discrezionalità all'esecutivo nelle questioni attinenti alla sicurezza. L'assenza di obblighi di notifica fa sì che il diritto di ricorrere a tutela dei propri diritti sia esercitabile solo qualora un interessato scopra autonomamente che i propri dati sono stati acquisiti dalle autorità, circostanza che, nella pratica, sembra verificarsi raramente.
Il Garante per la protezione dei dati personali mette a disposizione un meccanismo per la presentazione di reclami in relazione al trattamento dei dati nel settore privato, ma non ha competenza in materia di accesso ai dati da parte delle agenzie pubbliche. Non esiste un tribunale specializzato con competenza in materia di sorveglianza o di accesso ai dati da parte delle autorità governative. La SOSMA limita espressamente il controllo giurisdizionale su determinate decisioni dell'esecutivo. I costi, la complessità e la scarsa trasparenza del quadro normativo costituiscono ulteriori ostacoli pratici.
Non esiste tra la Malaysia e l'UE un meccanismo bilaterale di ricorso equivalente a quelli negoziati nell'ambito dei regimi di adeguatezza o dei quadri per il trasferimento dei dati dell'UE con altri Paesi.
La legge di modifica del 2024 ha introdotto il diritto alla portabilità dei dati e rafforzato i diritti degli interessati ai sensi del PDPA per quanto riguarda il trattamento dei dati nel settore privato. In tale contesto, tali diritti sono attuati in misura ragionevolmente efficace a seguito delle modifiche del 2025 e il Garante ne assicura il rispetto con frequenza crescente.
Tuttavia, tali diritti non si estendono alle agenzie pubbliche, che non sono soggette al PDPA alle medesime condizioni. Per quanto riguarda l'accesso ai dati da parte delle autorità governative, gli interessati non hanno alcun diritto previsto dalla legge di sapere quali dati che li riguardano siano detenuti, né il diritto di rettificare eventuali inesattezze o di richiedere la cancellazione dei dati. Non sussiste alcun obbligo di notifica quando le autorità accedono ai dati e, come osservato in precedenza, ciò rende di fatto privi di significato la maggior parte degli altri diritti, poiché non possono essere esercitati senza essere a conoscenza dell'esistenza di un problema.
MISURE DI SICUREZZA
IX. Salvaguardie tecniche e organizzative
Le misure tecniche pertinenti di Adobe sono le seguenti:
- Le misure tecniche e organizzative per i servizi cloud Adobe sono disponibili qui: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe Certificazionie White Paper sulla sicurezza.
Tali misure includono la crittografia dei set di dati soggetti a restrizioni trasmessi tramite reti pubbliche, in conformità con la specifica HTTPS TLS v1.2, nonché la crittografia dei dati inattivi secondo la specifica AES a 256 bit. Le misure di gestione delle chiavi variano a seconda del prodotto Adobe.
Le Misure organizzative di Adobe includono quelle esposte nel Rapporto sulla trasparenzae nelle Linee guida perl'applicazione della legge,che illustrano l’approccio di Adobe alle richieste di accesso da parte delle autorità governative e delle forze dell’ordine, nonché le relative politiche di notifica. Salvo che ciò sia vietato dalla legge, Adobe si impegna a indirizzare le richieste riguardanti i clienti aziendali alle autorità competenti e a darne comunicazione, allegando una copia oscurata della richiesta, ogniqualvolta un’agenzia governativa richieda l’accesso alle loro informazioni.
Adobe dispone inoltre di policy interne complete in materia di protezione dei dati, che disciplinano principi più ampi di protezione dei dati, quali il principio di minimizzazione dei dati.
X. Misure di sicurezza contrattuali
Adobe si basa sulle SCC per il trasferimento dei dati personali europei al di fuori dell'Europa; i moduli selezionati da Adobe includono disposizioni volte ad affrontare le problematiche sollevate dalla sentenza “Schrems II” (ossia le clausole 14 e 15 delle SCC dell'UE).
Adobe richiede a tutti coloro che trattano informazioni personali europee per suo conto di eseguire un accordo di trattamento dei dati che non sia meno protettivo di quello che firma con i suoi clienti business, e che includa misure supplementari aggiuntive.