Оценка воздействия передачи данных Adobe
Передача данных Adobe в третьи страны. Руководство для клиентов
Компания Adobe подготовила данное руководство для предоставления информации своим корпоративным клиентам в Европе, которые могут проводить «оценку воздействия передачи данных» (Transfer Impact Assessment, TIA) в рамках процесса комплексной юридической проверки при планировании использования продуктов и услуг Adobe.
Данное руководство было разработано совместно с профильными юристами по защите персональных данных и конфиденциальности в каждой из указанных ниже стран, с учетом местного законодательства и практики предоставления государственным и правоохранительным органам доступа к персональным данным. Руководство основано на собственном анализе Adobe и учитывает соответствующие решения Суда Европейского союза (CJEU), включая недавнее решение по делу Schrems II, а также рекомендации органов по защите данных, таких как Европейский совет по защите данных (EDPB). Информация представлена здесь в краткой форме.
Почему это необходимо?
Европейские законы о защите данных ограничивают передачу персональных данных в «третьи страны», если уровень защиты в принимающей стране не признан «адекватным», либо если экспортер данных не обеспечил надлежащие гарантии безопасности персональных данных. Одной из таких гарантий, на которую опирается Adobe, является использование «стандартных договорных условий» (Standard Contractual Clauses, SCC) следующим образом:
- в отношении персональных данных резидентов ЕС: стандартные договорные условия для передачи персональных данных в третьи страны, утвержденные Европейской комиссией в рамках Исполнительного решения (ЕС) 2021/914 от 4 июня 2021 года («EU SCC»);
- в отношении персональных данных резидентов Великобритании: Международное дополнение к передаче данных к стандартным договорным условиям (SCC) ЕС, выпущенное Уполномоченным по информации Великобритании и представленное в Парламент в соответствии со статьей 119A Закона о защите данных 2018 года от 2 февраля 2022 года;
- в отношении персональных данных резидентов Швейцарии: стандартные договорные условия (SCC) ЕС с изменениями, внесенными для соответствия требованиям законодательства Швейцарии.
После вынесения в ЕС судебного решения, известного как дело Schrems II, Суд Европейского союза постановил, что перед использованием стандартных договорных условий (SCC) компании обязаны оценивать риск доступа государственных органов к персональным данным в принимающей стране и при необходимости принимать дополнительные меры защиты.
Компания Adobe передает персональные данные в третьи страны в соответствии с положениями, изложенными ниже в разделах с описанием условий передачи данных. Adobe оценила последствия решения по делу Schrems II и предприняла необходимые шаги, приведя свои процессы и стандарты защиты данных в соответствие с установленными требованиями. В данном руководстве обобщена информация об оценках воздействия передачи данных Adobe, а также описаны дополнительные меры защиты, которые были внедрены Adobe.
Важно:
Данный документ (1) предназначен для поддержки корпоративного клиента в проведении собственной оценки TIA; и (2) содержит краткие выводы компании Adobe по результатам ее собственной оценки TIA, которую она провела в качестве экспортера данных.
Документ не является юридической консультацией. Данное руководство охватывает следующие третьи страны:
A. Армения
B. Австралия
C. Индия
D. Сербия
E. Соединенные Штаты
F. Сингапур
G. Индонезия
H. Малайзия
A. АРМЕНИЯ
ОПИСАНИЕ ПЕРЕДАЧИ ДАННЫХ
I. Краткая информация
К персональным данным в форме Деловых контактных данных/Данных пользовательского контента, как описано ниже, будет иметь доступ компания Adobe Development ARM LLC в Армении. Данная организация выполняет функции клиентской поддержки от имени аффилированных лиц Adobe, расположенных в Европейской экономической зоне («ЕЭЗ»).
Уровень верховенства права и соблюдения прав человека в Армении оценивается как средний: хотя основные права и свободы (такие как право на справедливое судебное разбирательство, право на защиту персональных данных и т. д.) признаются Конституцией и законами Армении, судебная система Армении не обеспечивает соблюдение этих прав на должном уровне. Это связано с противоречивым толкованием законодательства, перегруженностью судов, большой продолжительностью судебных процессов и предполагаемыми случаями коррупции. Независимость армянских судов и судей гарантируется Конституцией Армении и Судебным кодексом Армении, но на практике армянские суды не всегда проявляют независимость.
В Армении действует законодательство о защите персональных данных, которое включает различные меры защиты, а также права физических лиц. Существует независимый надзор в форме национального надзорного органа по защите данных. Физические лица также имеют ограниченные права на компенсацию в форме возмещения ущерба за нарушение их прав на защиту персональных данных через армянские суды; однако на практике это может быть неэффективным средством правовой защиты по причинам, указанным выше.
Армянское законодательство устанавливает конкретные правовые основания, уполномочивающие следственные органы получать доступ к персональным данным в соответствии с установленными законом процессуальными требованиями в случае любого типа уголовного расследования. При этом новый Уголовно-процессуальный кодекс Армении определяет новые категории негласных следственных действий (таких как наблюдение, прослушивание телефонных разговоров, контроль за финансовыми операциями и т. д.), которые могут проводиться только в случае преступлений, связанных с коррупцией и другими тяжкими преступлениями.
В некоторых случаях существуют ограничения на требования уведомлять пострадавших лиц о доступе к их персональным данным. Например, если имеется законный запрос от армянских властей на доступ к персональным данным (то есть при выполнении ими своих административных функций), уведомление субъекта данных не требуется. Уголовно-процессуальный кодекс Армении также запрещает уведомление в определенных обстоятельствах. Для доступа властей к определенным типам персональных данных требуется судебный ордер.
Компания Adobe пришла к выводу, что соответствующие законы Армении, которые могут разрешать государственный доступ к персональным данным, обеспечивают более низкий уровень защиты, чем гарантированный в ЕС, и создают риски для экспортируемых данных, которые не могут быть полностью компенсированы стандартными договорными условиями (SCC), особенно в отношении отсутствия полностью независимого механизма надзора и средств правовой защиты, доступных для пострадавших лиц. Однако риск доступа государственных органов Армении к рассматриваемым персональным данным является скорее теоретическим, нежели практическим. Действительно, компания Adobe Development ARM LLC никогда не получала запросов от властей Армении с требованием предоставить доступ к данным пользователей. Для дальнейшего устранения остаточных рисков компания Adobe внедрила дополнительные технические, организационные и договорные меры, чтобы данные, к которым осуществляется доступ из Армении, получали уровень защиты, сопоставимый с уровнем защиты в ЕС.
II. Затрагиваемые персональные данные
Перечень персональных данных, передаваемых в Армению:
Деловые контактные данные:
Контактные данные, указанные в запросе клиента в службу поддержки, который обрабатывается импортером данных, а также другие сведения, к которым импортер данных получает доступ в целях проверки и поддержки, включая:
- имя, контактные данные, название организации и контактные данные;
- подробная информация о предоставленной поддержке (например, сведения о создании обращений в службу поддержки и ответах на них).
Данные пользовательского контента:
Контент клиентов или конечных пользователей, который может содержать некоторые персональные данные. Доступ к нему может быть случайно получен, когда конечный пользователь предоставляет этот доступ сотрудникам импортера данных в процессе оказания поддержки третьего уровня для использования ими Workfront — инструмента для управления работой, который включает в себя проекты, задачи, документацию, отчеты, информацию о команде и т. д. Доступ ограничен данными клиентов и конечных пользователей, которые хранятся в среде продукта Workfront, а доступная среда будет соответствовать конкретному продукту, к которому относится запрос на поддержку (например, Fusion, Proof и т. д.). Доступ к данным ограничен по времени.
ПРАВОВАЯ ОЦЕНКА
I. Общий подход к верховенству права и правам человека
В целом, уровень верховенства права и соблюдения прав человека в Армении оценивается как средний. Хотя основные права и свободы (такие как право собственности, уважение человеческой жизни, право на справедливое и публичное судебное разбирательство, право на защиту персональных данных и т. д.) признаются Конституцией и законами Армении, судебная система не обеспечивает соблюдение этих прав на должном уровне. Это связано, в частности, с противоречивым толкованием законодательства, перегруженностью армянских судов, большой продолжительностью судебных процессов до вынесения окончательного решения и предполагаемыми случаями коррупции.
Национальное собрание Армении (законодательный орган) ратифицировало ряд международных договоров, направленных на защиту прав человека. Армения является участником Конвенции о защите прав человека и основных свобод, а также Конвенции о защите физических лиц при автоматизированной обработке персональных данных. Армения также ратифицировала Дополнительный протокол к Конвенции о защите физических лиц при автоматизированной обработке персональных данных, касающийся надзорных органов и трансграничных потоков данных (ETS № 181), и Протокол, вносящий изменения в Конвенцию о защите физических лиц при автоматизированной обработке персональных данных (CETS № 223).
Армянские суды придерживаются прецедентного права Европейского суда по правам человека (ЕСПЧ). Согласно статье 6(2) Судебного кодекса Армении, суды должны учитывать практику органов, действующих на основании ратифицированных Республикой Армения международных договоров по правам человека (включая ЕКПЧ), при толковании положений об основных правах и свободах, закрепленных в Конституции. Местные суды обычно опираются на прецедентное право ЕСПЧ при отправлении правосудия и ссылаются на решения ЕСПЧ. Тем не менее, ЕСПЧ выносил решения не в пользу решений армянских судов.
II. Национальное законодательство о защите данных и независимый надзорный орган
Конституция Армении, принятая 6 декабря 2015 года, прямо гарантирует право любого лица на защиту его персональных данных. В 2015 году Армения также приняла Закон «О защите персональных данных» («Закон о ЗПД»). Обработка персональных данных включает, помимо прочего, доступ к персональным данным. Предоставление доступа к персональным данным разрешается, если субъект данных дает свое согласие на обработку данных или если обработка персональных данных или доступ к ним осуществляется в силу закона.
В 2015 году правительство Армении создало в структуре Министерства юстиции Армении орган под названием Агентство по защите персональных данных Армении («Агентство») для надзора за соблюдением законодательства о защите персональных данных. Это независимый орган, действующий на основе Закона о ЗПД и структуры, определенной правительством Армении. Помимо прочего, Агентство уполномочено проверять соответствие обработки персональных данных требованиям законодательства о защите данных как по собственной инициативе, так и на основании соответствующего заявления, а также применять административные санкции в случае нарушения такого законодательства.
III. Определение законов, разрешающих государственный доступ к персональным данным
Законодательство Армении устанавливает конкретные правовые основания, уполномочивающие следственные органы получать доступ к персональным данным в соответствии с установленными законом процессуальными требованиями в случае проведения уголовных расследований. Такие правовые основания включены в:
- Закон Армении «Об оперативно-розыскной деятельности» («Закон об ОРД»);
- Уголовно-процессуальный кодекс Армении («Уголовно-процессуальный кодекс»);
- Закон Армении «Об электронных коммуникациях»;
- Закон Армении «О правовом режиме чрезвычайного положения»;
- Закон Армении «О борьбе с отмыванием денег и финансированием терроризма» («AMLTF»); а также
- Новый Уголовно-процессуальный кодекс Армении, вступивший в силу в июле 2022 года.
Указанные выше законы, разрешающие армянским властям доступ к персональным данным в Армении, распространяются на всех физических лиц, независимо от их гражданства или статуса резидента (включая резидентов, не являющихся гражданами Армении, чьи данные обрабатываются армянской организацией).
Указанные выше законы в целом соблюдаются на практике. Хотя незаконный доступ к персональным данным со стороны следственных и правоохранительных органов не является распространенным явлением в Армении, нельзя исключать, что власти иногда получают доступ к персональным данным без выполнения соответствующих требований законодательства.
IV. Оценка пропорциональности прав доступа
Уголовно-процессуальный кодекс, действующий в настоящее время в Армении, одинаково трактует все виды преступлений (как менее тяжкие, так и тяжкие) с точки зрения доступа к персональным данным. Однако новый Уголовно-процессуальный кодекс определяет новую категорию негласных следственных действий (таких как внутреннее и внешнее наблюдение, цифровое наблюдение, контроль за перепиской, прослушивание телефонных разговоров, контроль за финансовыми операциями и т. д.), которые могут проводиться только в случае расследования коррупционных или иных тяжких либо особо тяжких преступлений, а также предусматривает гарантии обеспечения законности проведения негласных следственных действий.
V. Ограничения права доступа
На практике государственные органы в Армении получают доступ к персональным данным, необходимым для выполнения их административных функций, в соответствии с положениями Закона о ЗПД. Хотя Закон о ЗПД устанавливает, что вопросы обработки персональных данных в ходе расследований, операций по обеспечению национальной безопасности и борьбы с отмыванием денег регулируются другими законами, правоохранительные органы и органы национальной безопасности не исключаются полностью из сферы регулирования Закона о ЗПД и, следовательно, должны соблюдать Закон о ЗПД в той мере, в какой он не противоречит соответствующим отраслевым законам Армении (например, Закону об ОРД, Уголовно-процессуальному кодексу и т. д.).
VI. Независимый надзор и предварительное одобрение
Надзор за защитой персональных данных в Армении осуществляется Агентством, которое назначено органом Армении по защите данных. Это независимый орган, действующий на основе армянских законов о защите данных и структуры, определенной Правительством Республики Армения. Споры, возникающие из-за нарушений законов о защите данных, в Армении не распространены, и в отношении таких споров не существует хорошо развитой и устоявшейся судебной практики. О каких-либо существенных случаях нарушения безопасности данных со стороны властей Армении не сообщалось.
Другой формой независимого надзора и контроля является судебный надзор, осуществляемый судами. Доступ к переписке, электронным письмам и другим средствам связи (системам электронных коммуникаций) физического лица, доступ к данным, представляющим медицинскую, нотариальную, страховую или банковскую тайну, а также прослушивание телефонных разговоров возможны только при предварительном разрешении суда. Таким образом, доступ правоохранительных органов/органов национальной безопасности к этим типам данных требует предварительного одобрения суда; однако им не нужно получать предварительное одобрение суда в иных случаях. В Армении не существует специальных правил для последующего надзора или аналогичного контроля за использованием правоохранительными органами/органами национальной безопасности своих полномочий по доступу к персональным данным в ходе расследований.
Независимость армянских судов и судей гарантируется Конституцией Армении и Судебным кодексом Армении, однако суды не всегда демонстрируют независимость. В докладе бывшего Защитника прав человека Республики Армения о праве на справедливое судебное разбирательство от 9 декабря 2013 года приводились многочисленные случаи оказания давления на судей, а также коррупционные схемы с участием судей армянских судов первой инстанции, Апелляционного суда и Кассационного суда. В последние годы уровень независимости судебной власти относительно улучшился, но в Армении в целом пока нет полностью независимой судебной системы.
VII. Прозрачность
Законодательство Армении не требует от организации уведомлять физическое лицо, если она получает законный запрос от армянских властей о предоставлении доступа к персональным данным этого лица. Если запрос является незаконным, требуется предварительное согласие субъекта данных. Организация, получившая запрос от властей на предоставление доступа к персональным данным физического лица, может раскрыть факт получения запроса третьим лицам, включая затронутое лицо, за исключением случаев, когда такое раскрытие запрещено. Например, в случае проведения следственных действий негласного характера (например, прослушивание телефонных разговоров, контроль за перепиской), ни общественность, ни затронутые субъекты данных не уведомляются о том, что следственные органы получают доступ к персональным данным на основании Закона об ОРД или Уголовно-процессуального кодекса — контроль за законностью доступа к персональным данным во время этих расследований осуществляется прокурорами и судами.
Информация о том, как часто власти используют полномочия по доступу к данным, судя по всему, не является общедоступной.
VIII. Индивидуальные средства правовой защиты в случае нарушения законодательства
Согласно статье 17 Закона о ЗПД, если субъект данных обнаружит, что обработка его персональных данных осуществляется с нарушением Закона о ЗПД или иным образом нарушает его права и свободы (например, в связи с несанкционированным доступом к персональным данным со стороны армянских органов власти), он имеет право оспорить действия (или бездействие) обработчика данных в Агентстве или в судебном порядке.
Субъекты данных также имеют право на компенсацию в виде возмещения ущерба в рамках гражданского судопроизводства. Однако судебные средства правовой защиты не всегда эффективны по причинам, указанным выше. Кроме того, согласно армянскому законодательству, компенсация за неимущественный ущерб/нематериальные убытки, понесенные в результате нарушения правил защиты данных или иных прав, не предусмотрена. В соответствии с Гражданским кодексом Армении может быть присуждено только возмещение материального ущерба.
Кодекс Армении об административных правонарушениях («Административный кодекс») предусматривает санкции за незаконную обработку персональных данных (включая, помимо прочего, санкции за случаи нарушения безопасности данных по вине государственных должностных лиц).
МЕРЫ БЕЗОПАСНОСТИ
I. Технические и организационные меры безопасности
Соответствующие технические меры Adobe включают в себя следующее:
- Технические и организационные меры для облачных сервисов Adobe, доступные по ссылке: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Сертификаты Adobe и технические документы по безопасности, которые применяются ко всем облачным сервисам.
Эти меры включают шифрование конфиденциальных наборов данных при передаче по сетям общего пользования на основе спецификации HTTPS TLS v1.2, а также шифрование в состоянии покоя по спецификации AES-256 бит. Меры по управлению ключами различаются в зависимости от продукта Adobe.
Организационные меры Adobe включают в себя меры, изложенные в «Отчете о прозрачности» и «Руководстве для правоохранительных органов», в которых описывается подход Adobe к запросам государственных и правоохранительных органов на предоставление доступа, а также политика уведомления пользователей. Если это не запрещено законом, Adobe обязуется перенаправлять такие запросы корпоративным клиентам и направлять им уведомление (прилагая отредактированную копию запроса) каждый раз, когда государственное ведомство запрашивает доступ к их информации. Компания Adobe также разработала комплексную внутреннюю политику защиты данных, которая охватывает более широкие принципы защиты данных, такие как минимизация данных.
II. Договорные меры безопасности
Adobe полагается на стандартные договорные условия (SCC) для передачи европейских персональных данных за пределы Европы — модули, выбранные Adobe, включают положения, предназначенные для решения проблем, связанных с решением «Schrems II» (т. е. пункты 14 и 15 EU SCC).
Компания Adobe требует от всех, кто обрабатывает европейскую персональную информацию от ее имени, заключения соглашения об обработке данных, уровень защиты которого не ниже уровня защиты соглашения, подписываемого Adobe со своими корпоративными клиентами, и которое включает дополнительные меры.
B. АВСТРАЛИЯ
ОПИСАНИЕ ПЕРЕДАЧИ ДАННЫХ
I. Краткая информация
Персональные данные клиентов будут передаваться компании Adobe Systems Pty Ltd в Австралии следующим образом.
- Деловые контактные данные передаются, поскольку аффилированное лицо Adobe в Австралии выполняет функции поддержки клиентов от имени аффилированных лиц Adobe, расположенных в Европейской экономической зоне (ЕЭЗ).
- Персональные данные, содержащиеся в Пользовательском контенте, могут быть доступны, когда аффилированные лица Adobe в Австралии предоставляют клиентам поддержку от имени аффилированных лиц Adobe, расположенных в Европейской экономической зоне (ЕЭЗ).
Подробную информацию о запросах австралийских властей на получение доступа к пользовательским данным см. в нашем Отчете о прозрачности.
В Австралии законодательство о конфиденциальности действует как на федеральном уровне, так и на уровне штатов и территорий, и применяется как к государственным, так и к негосударственным субъектам, включая в себя ряд мер защиты, а также права физических лиц. Тем не менее, существуют определенные исключения для правоохранительных органов, включая ограничения на требование уведомлять затронутых лиц о доступе к их персональным данным.
Как правило, запросы на доступ и проведение слежки подлежат получению судебных ордеров или санкционированию судебными органами, а также подлежат оценке на предмет соразмерности и воздействия на конфиденциальность частной жизни физических лиц.
Конституция Австралии закрепляет принцип верховенства права и обеспечивает систему сдержек и противовесов в отношении исполнительной власти, включая независимый судебный надзор. В Австралии также существует независимый надзор в лице федерального регулятора по вопросам конфиденциальности, а также регуляторов, ответственных за информацию и конфиденциальность на уровне штатов и территорий.
В заключение следует отметить, что на практике персональные данные, передаваемые в Австралию, защищены надлежащим образом по следующим причинам:
- как описано выше и ниже, правовая система Австралии твердо признает принцип верховенства права и построена на нем; кроме того, Австралия ратифицировала ряд соответствующих договоров ООН, а также является членом ОЭСР и связана принципами ОЭСР по защите данных;
- в Австралии действует строгий режим законодательства о конфиденциальности, который налагает обязательства на организации государственного и частного секторов и предоставляет право на апелляцию через независимую систему обжалования, а также права на доступ к данным (включая законы о свободе информации) и содержит важные законы о надзоре, когда речь идет о доступе государственных органов к персональным данным, наряду с прозрачностью в отношении такого доступа;
- количество предыдущих запросов со стороны государственных органов на получение доступа к данным, направленных в соответствии с австралийским законодательством, является относительно низким, как указано в открытых отчетах, и это отражает практический опыт Adobe, представленный в нашем Отчете о прозрачности;
- у нас есть договорные, технические и организационные меры безопасности, включая публикацию Отчета о прозрачности Adobe и Руководства для правоохранительных органов, которые надлежащим образом компенсируют любое несоответствие (если таковое имеется) прав государственных органов на доступ к персональным данным требованиям ЕЭЗ.
II. Затрагиваемые персональные данные
Персональные данные, передаваемые в Австралию, содержатся в следующих категориях данных:
Деловые контактные данные (связанные с пользователем)
- Имя, контактные данные, название организации и ее контактные данные, учетные данные, полученные с сайтов социальных сетей.
- Информация, обрабатываемая для предоставления услуг (например, IP-адрес, тип устройства и браузера, информация об идентификаторе учетной записи) или о взаимодействии пользователя с Adobe в режиме онлайн.
- Сведения о маркетинговых акциях, которые были отправлены получателю или просмотрены им, а также информация о том, как получатель с ними взаимодействовал.
- Для пользователей, являющихся физическими лицами: дата рождения, сведения о предоставленных услугах и праве на получение услуг со скидкой, информация о выставлении счетов и платежах.
Пользовательский контент, как он определен в Общих условиях и Условиях использования Adobe
- Личные данные и контактная информация, включая имя, адрес, адрес электронной почты, обращение, должность, контактную информацию, информацию о профиле в социальных сетях, IP-адрес, уникальные идентификаторы пользователей (такие как идентификаторы файлов cookie) и маркетинговые профили.
- Документы и контент: документы, изображения и контент, загруженные в облачные сервисы Adobe в электронной форме, которые могут содержать любой тип персональных данных.
Данные клиентов, как определено в Общих условиях (только для корпоративных клиентов).
ПРАВОВАЯ ОЦЕНКА
I. Общий подход к верховенству права и правам человека
Австралия является конституционной монархией, основанной на английской Вестминстерской системе. Ее конституция закрепляет принцип верховенства права, согласно которому судебная, законодательная и исполнительная власти являются независимыми (то есть существует разделение властей), что обеспечивает систему сдержек и противовесов при использовании власти и гарантирует независимость судов. Конституция Австралии предусматривает защиту определенных фундаментальных прав и свобод, а защита персональной информации признается в Законе о конфиденциальности 1988 года («Закон о конфиденциальности»).
Административные решения исполнительных органов власти могут быть пересмотрены в судебном порядке через суды — этот механизм также позволяет физическим лицам добиваться принудительного исполнения и защиты своих прав.
Австралия подписала ряд различных соответствующих международных обязательств, включая Всеобщую декларацию прав человека 1948 года.
II. Национальное законодательство о защите данных и независимый надзорный орган
На национальном уровне Закон Австралии о конфиденциальности и Австралийские принципы конфиденциальности регулируют сбор, использование и раскрытие персональной информации государственными ведомствами Содружества (а также организациями частного сектора, которые соответствуют финансовым пороговым критериям).
Хотя Закон о конфиденциальности не распространяется на правительства штатов и территорий, аналогичная защита предоставляется в законах штатов и территорий (описанных ниже).
Управление Комиссара по информации Австралии (OAIC) является независимым национальным регулятором в сфере конфиденциальности, ответственным за контроль соблюдения Закона о конфиденциальности государственными ведомствами и организациями Содружества. OAIC может проводить расследования, рассматривать жалобы и принимать правоприменительные меры. Штаты и территории также имеют своих комиссаров по информации или конфиденциальности, которые контролируют соблюдение законов штатов и территорий о конфиденциальности.
III. Определение законов, разрешающих государственный доступ к персональным данным
Основными законами, которые уполномочивают правоохранительные органы или органы национальной безопасности получать доступ к данным, являются:
- Закон о конфиденциальности и Австралийские принципы конфиденциальности («APPs»);
- Соответствующие законы штатов и территорий о конфиденциальности, включая Закон о конфиденциальности информации 2014 года (ACT), Закон о конфиденциальности и защите персональной информации 1998 года (NSW), Закон о конфиденциальности и защите персональной информации 1998 года (NSW), Закон об информации 2002 года (NT), Закон о конфиденциальности информации 2009 года (Qld), Закон о защите персональной информации 2004 года (Tas), Закон о конфиденциальности и защите данных 2014 года (Vic), Закон о свободе информации 1992 года (WA) и Принципы конфиденциальности информации Южной Австралии;
- Закон о средствах слежения 2004 года (и соответствующие законы штатов и территорий);
- Закон об Австралийской службе безопасности и разведки 1979 года;
- Закон о преступлениях 1914 года;
- Закон об Австралийской комиссии по ценным бумагам и инвестициям 2001 года;
- Закон о телекоммуникациях (перехвате и доступе) 1979 года;
- Закон о телекоммуникациях 1997 года (в частности, Часть 15);
- Закон о безопасности критически важной инфраструктуры 2018 года;
- Закон о взаимной помощи по уголовным делам 1987 года.
IV. Оценка пропорциональности прав доступа
Государственные органы не обладают неограниченными полномочиями по доступу к данным. Для получения доступа, как правило, требуется выдача судебного ордера или иного разрешения, которые предоставляются только в том случае, если запрашиваемая информация необходима для предотвращения или расследования правонарушений, либо касается вопросов национальной безопасности.
Соответствующее законодательство устанавливает критерии, которые необходимо учитывать при рассмотрении вопроса о выдаче ордера или разрешения. Как правило, к ним относятся: оценка потенциального вмешательства в право физических лиц на конфиденциальность, тяжесть расследуемого правонарушения, вероятность получения значимой информации в ходе расследования, а также наличие альтернативных способов получения доказательств и то, не нанесет ли их использование ущерб ходу расследования.
V. Ограничения права доступа
Закон о конфиденциальности предусматривает ряд исключений из стандартных правил обеспечения конфиденциальности в отношении определенных «правоохранительных органов», включая освобождение определенных органов от соблюдения правил в случаях, когда они обоснованно полагают, что использование или раскрытие персональных данных разумно необходимо для осуществления правоохранительной деятельности. Аналогичные исключения предусмотрены для трансграничного раскрытия данных, если раскрывающей стороной является государственное ведомство (включая правительственные органы и государственные службы).
За рамками этих исключений и изъятий в целом применяются следующие правила.
- Принцип APP 3 требует, чтобы организации и ведомства собирали персональные данные (за исключением конфиденциальных данных) только в том случае, если такой сбор разумно необходим для выполнения одной или нескольких функций или видов деятельности соответствующей организации либо, в случае ведомства, непосредственно связан с ними.
- Принцип APP 5 требует, чтобы организации предпринимали разумные шаги для уведомления физического лица о некоторых фактах, включая случаи, когда сбор данных требуется или санкционирован австралийским законодательством или решением суда (в уведомлении должен быть указан закон Австралии или детали судебного решения, которые требуют или санкционируют такой сбор).
- Существуют ограничения на использование или раскрытие персональных данных во второстепенных целях.
- Принцип APP 11 обязывает организации и ведомства предпринимать разумные шаги для защиты хранящихся у них персональных данных от неправомерного использования, вмешательства, утраты, несанкционированного доступа, изменения или раскрытия.
Организации также могут подчиняться другим обязательным правилам конфиденциальности, например правилам, устанавливаемым ответственным министром в отношении Австралийской службы секретной разведки, Австралийской геопространственной службы разведки и Управления радиотехнической обороны, либо внутренним руководствам по обеспечению конфиденциальности, например Плану управления конфиденциальностью полиции Нового Южного Уэльса.
Полиция штатов и территорий подчиняется местному законодательству штатов и территорий, которое обычно содержит широкие исключения для правоохранительных органов. Например, полиция Нового Южного Уэльса подчиняется Закону о конфиденциальности и защите персональной информации 1998 года (NSW), который содержит исключение для деятельности, не связанной с ее образовательными и административными функциями.
VI. Независимый надзор и предварительное одобрение
Поскольку законы, регулирующие доступ к данным, различаются в зависимости от штата и территории, существуют различные органы и механизмы, осуществляющие надзор, однако в каждом случае предусмотрены определенные меры безопасности, процедуры контроля и требования к отчетности. Как правило, использование средств слежения, осуществление доступа или применение принудительных полномочий требуют выдачи ордера судебным должностным лицом либо подлежат судебному пересмотру, если ордер был выдан исполнительной властью — в каждом случае это обеспечивает надлежащий контроль со стороны суда.
Управление Комиссара по информации Австралии («OAIC») является независимым национальным регулятором в сфере конфиденциальности, ответственным за контроль соблюдения Закона о конфиденциальности государственными ведомствами и организациями Содружества. OAIC может проводить расследования, рассматривать жалобы и принимать правоприменительные меры. Штаты и территории также имеют своих комиссаров по информации или конфиденциальности, которые контролируют соблюдение законов штатов и территорий о конфиденциальности.
VII. Прозрачность
Уровень прозрачности зависит от конкретных обстоятельств, например, ордера на проведение негласных обысков могут исполняться без уведомления физического лица. Тем не менее, компания Adobe понимает, что в большинстве случаев лицо не будет проинформировано до начала проведения обыска, а после его проведения обычно действуют ограничения на предоставление уведомления затронутым лицам.
Как правило, организации (включая Adobe), которые получают запросы на предоставление персональных данных органам власти, публикуют сведения о частоте и объеме получения таких запросов.
VIII. Индивидуальные средства правовой защиты в случае нарушения законодательства
Лица могут подавать жалобы в OAIC по поводу нарушений Закона о конфиденциальности и добиваться средств правовой защиты, включая компенсацию.
Закон о телекоммуникациях (перехвате и доступе) и Закон о средствах слежения предусматривают гражданско-правовые средства защиты для физических лиц в случаях неправомерного доступа к их персональным данным, повлекшего за собой ущерб.
Физические лица также могут иметь право на судебный пересмотр решений, касающихся слежки и доступа к данным, и могут направлять жалобы напрямую в соответствующий орган или комиссию, либо требовать выплаты компенсации в судебном порядке.
IX. Право субъектов данных на доступ к персональным данным, их удаление или исправление
Принцип APP 12 предоставляет физическим лицам право доступа к своим данным, хранящимся в ведомствах и организациях Содружества (это право также отражено в законах штатов и территорий). Принцип APP 13 предоставляет физическим лицам право требовать исправления их персональных данных. Принципы APP не содержат явного права требовать удаления данных, однако согласно принципу APP 11, ведомства и организации Содружества обязаны уничтожить или обезличить персональные данные, как только они больше не требуются для разрешенных целей.
МЕРЫ БЕЗОПАСНОСТИ
I. Технические и организационные меры безопасности
Соответствующие технические меры Adobe включают в себя следующее:
- Технические и организационные меры для облачных сервисов Adobe, доступные по ссылке: www.adobe.com/go/CloudSvcsTOSM.
- Сертификаты Adobe и технические документы по безопасности.
Эти меры включают шифрование ограниченных наборов данных при передаче по общедоступным сетям, как правило, с использованием HTTPS TLS v1.2, а также шифрование данных при хранении с использованием AES-256. Меры управления ключами различаются в зависимости от продукта Adobe.
Организационные меры Adobe включают в себя меры, изложенные в «Отчете о прозрачности» и «Руководстве для правоохранительных органов», в которых описывается подход Adobe к запросам государственных и правоохранительных органов на предоставление доступа, а также политика уведомления пользователей. Если это не запрещено законом, Adobe обязуется перенаправлять такие запросы корпоративным клиентам и направлять им уведомление (прилагая отредактированную копию запроса) каждый раз, когда государственное ведомство запрашивает доступ к их информации.
Компания Adobe также разработала комплексную внутреннюю политику защиты данных, которая охватывает более широкие принципы защиты данных, такие как минимизация данных.
II. Договорные меры безопасности
Adobe использует стандартные договорные условия (SCC) для передачи европейских персональных данных за пределы Европы.
Adobe требует, чтобы все поставщики, которые обрабатывают европейскую персональную информацию от ее имени, заключили соглашение об обработке данных, обеспечивающее не меньший уровень защиты, чем соглашение, которое Adobe заключает со своими корпоративными клиентами, и включающее дополнительные меры.
C. ИНДИЯ
ОПИСАНИЕ ПЕРЕДАЧИ ДАННЫХ
I. Краткая информация
Персональные данные клиентов будут передаваться компании Adobe Systems India Private Ltd в Индии следующим образом.
- Деловые контактные данные передаются, поскольку аффилированные лица Adobe в Индии выполняют функции поддержки клиентов от имени аффилированных лиц Adobe, расположенных в Европейской экономической зоне (ЕЭЗ).
- Персональные данные, содержащиеся в Пользовательском контенте, могут быть доступны, когда аффилированные лица Adobe в Индии предоставляют клиентам поддержку от имени аффилированных лиц Adobe, расположенных в Европейской экономической зоне (ЕЭЗ).
Подробную информацию о запросах индийских властей на получение доступа к пользовательским данным см. в нашем Отчете о прозрачности.
Индия разрабатывает новый комплексный закон о защите данных (в настоящее время в форме законопроекта), который будет применяться как к государственным, так и к негосударственным субъектам и заменит существующие правила конфиденциальности. Однако этот новый законопроект наделяет Центральное правительство полномочиями освобождать любое государственное ведомство от действия своих положений.
По сути, Конституция Индии закрепляет принцип верховенства права и защищает различные фундаментальные права физических лиц, включая право на неприкосновенность частной жизни и право на конституционно-правовую защиту для обеспечения соблюдения основных прав.
Права на доступ к данным, включая перехват и мониторинг сообщений государственными органами/ведомствами, как правило, санкционируются самим ведомством/органом, а не независимым судебным органом. Существуют ограничения на использование таких полномочий по перехвату информации, включая то, что они могут применяться только при определенных обстоятельствах, таких как возникновение чрезвычайной ситуации или в интересах общественной безопасности.
Компания Adobe пришла к выводу, что соответствующие законы в Индии, которые могут разрешать доступ государственных органов к персональным данным, обеспечивают более низкий уровень защиты, чем уровень, гарантированный в ЕС, и создают риски для экспортируемых данных, которые не могут быть полностью компенсированы стандартными договорными условиями (SCC). Чтобы устранить остаточные риски, компания Adobe внедрила дополнительные технические, организационные и договорные меры, обеспечивающие уровень защиты данных, сопоставимый с уровнем защиты в ЕС.
II. Затрагиваемые персональные данные
Персональные данные, передаваемые в Индию, содержатся в следующих категориях данных:
Деловые контактные данные (связанные с пользователем)
- Имя, контактные данные, название организации и ее контактные данные, учетные данные, полученные с сайтов социальных сетей.
- Информация, обрабатываемая для предоставления услуг (например, IP-адрес, тип устройства и браузера, информация об идентификаторе учетной.
- записи) или о взаимодействии пользователя с Adobe в режиме онлайн.
- Сведения о маркетинговых акциях, которые были отправлены получателю или просмотрены им, а также информация о том, как получатель с ними взаимодействовал.
- Для пользователей, являющихся физическими лицами: дата рождения, сведения о предоставленных услугах и праве на получение услуг со скидкой, информация о выставлении счетов и платежах.
Пользовательский контент, как он определен в Общих условиях и Условиях использования Adobe
- Личные данные и контактная информация, включая имя, адрес, адрес электронной почты, обращение, должность, контактную информацию, информацию о профиле в социальных сетях, IP-адрес, уникальные идентификаторы пользователей (такие как идентификаторы файлов cookie) и маркетинговые профили.
- Документы и контент: документы, изображения и контент, загруженные в облачные сервисы Adobe в электронной форме, которые могут содержать любой тип персональных данных.
Данные клиентов, как определено в Общих условиях (только для корпоративных клиентов).
ПРАВОВАЯ ОЦЕНКА
I. Общий подход к верховенству права и правам человека
Конституция Индии закрепляет принцип верховенства права и защищает различные фундаментальные права физических лиц, включая право на неприкосновенность частной жизни и право на конституционно-правовую защиту для обеспечения соблюдения основных прав. Она также предусматривает законодательный контроль над деятельностью исполнительной власти путем признания двухпалатного национального парламента и законодательных органов штатов, а также независимой судебной системы с полномочиями судебного пересмотра актов исполнительной власти.
II. Национальное законодательство о защите данных и независимый надзорный орган
Законопроект о защите персональных данных 2019 года («Законопроект о ЗПД»), который предусматривает создание Органа по защите данных, в настоящее время находится на рассмотрении Совместного парламентского комитета и еще не представлен на рассмотрение в Парламент.
Действующая применимая нормативно-правовая база в сфере конфиденциальности в Индии содержится в Правилах в области информационных технологий (Разумные практики и процедуры безопасности и конфиденциальные персональные данные или информация) 2011 года, разработанных в соответствии с Законом об информационных технологиях 2000 года. На дату составления настоящего руководства в Индии отсутствует единый независимый надзорный орган по защите данных.
III. Определение законов, разрешающих государственный доступ к персональным данным
Основными законами, которые уполномочивают Правительство Индии и/или правительство(а) штата(ов) на доступ к данным, являются:
- Закон об информационных технологиях 2000 года («Закон об ИТ»);
- Правила в области информационных технологий (Процедуры и меры безопасности для перехвата, мониторинга и расшифровки информации) 2009 года («Правила перехвата»);
- Правила в области информационных технологий (Разумные практики и процедуры безопасности и конфиденциальные персональные данные или информация) 2011 года («Правила SPDI»); и Законопроект о защите персональных данных 2019 года (Законопроект о ЗПД) после того, как он заменит Правила SPDI;
- Правила в области информационных технологий (Руководящие принципы для посредников и Кодекс этики цифровых СМИ) 2021 года («Правила для посредников»);
- Закон Индии о телеграфе 1885 года («Закон о телеграфе»);
- Правила в отношении телеграфа Индии 1951 года («Телеграфные правила»);
- Уголовно-процессуальный кодекс 1973 года («УПК»).
IV. Оценка пропорциональности прав доступа
Условия доступа к данным в соответствии с Законом об ИТ и Законом о телеграфе преимущественно ограничены соображениями общественных интересов, такими как поддержание общественной безопасности, национальная безопасность, предотвращение правонарушений, дружественные отношения с другими государствами или предотвращение подстрекательства к совершению правонарушения. Однако законодательство не содержит прямого требования ограничивать объем запрашиваемых данных только тем, что строго необходимо для достижения заявленных целей обеспечения общественных интересов.
V. Ограничения права доступа
Все распоряжения и предписания по осуществлению таких прав должны издаваться исключительно уполномоченными органами в соответствии с применимым законодательством, фиксироваться в письменной форме и сопровождаться причинами, которые также подлежат фиксации в письменной форме. Как правило, распоряжения или предписания по перехвату, мониторингу или расшифровке информации в соответствии с Законом об ИТ должны издаваться уполномоченным органом только тогда, когда получить информацию любыми другими разумными способами невозможно. Законы также требуют, чтобы все записи, относящиеся к распоряжениям о перехвате, мониторинге или расшифровке, а также информация, полученная в результате таких запросов, уничтожались органами безопасности каждые шесть месяцев, за исключением случаев, когда их сохранение, вероятно, требуется для функциональных целей.
Конституция Индии также предлагает общую основополагающую защиту, согласно которой любое ограничение конституционного права на неприкосновенность частной жизни должно производиться только в соответствии с процедурой, установленной законом.
VI. Независимый надзор и предварительное одобрение
Только компетентный орган (обычно высокопоставленный государственный служащий) может издать распоряжение о доступе в соответствии с Законом об ИТ и Телеграфным законом. Также предусмотрен контрольный комитет для рассмотрения разрешений, выданных компетентным органом. Однако ни компетентный орган, ни контрольный комитет не являются независимыми от правительства.
VII. Прозрачность
Как правило, все запросы на перехват, сделанные государственными органами, являются конфиденциальными. Однако известно, что организации, которые получают запрос на предоставление персональных данных от государственных органов, публикуют подробности о частоте и объеме получения таких запросов. Adobe также делает это.
VIII. Индивидуальные средства правовой защиты в случае нарушения законодательства
Возможность получить правовую защиту в независимом суде/трибунале предусмотрена, но ограничена. Физические лица (включая неграждан) имеют право обратиться в суд для оспаривания распоряжения о доступе к данным в той мере, в какой оно затрагивает их персональные данные, ссылаясь на свое конституционное право на неприкосновенность частной жизни. Однако судебный контроль в таких случаях ограничивается проверкой того, была ли соблюдена надлежащая правовая процедура при вынесении распоряжения о доступе.
Кроме того, Законопроект ЗПД предусматривает создание Индийского органа по защите данных, который будет иметь полномочия по мониторингу и обеспечению соблюдения положений Законопроекта ЗПД.
IX. Право субъектов данных на доступ к персональным данным, их удаление или исправление
Законопроект ЗПД предоставит физическим лицам право запрашивать доступ, исправление и ограничение дальнейшего раскрытия их персональных данных и будет применяться как к государственным, так и к негосударственным субъектам.
В настоящее время система в рамках Правил SPDI предоставляет права только в отношении частных корпораций.
МЕРЫ БЕЗОПАСНОСТИ
I. Технические и организационные меры безопасности
Соответствующие технические меры Adobe включают в себя следующее:
- Технические и организационные меры для облачных сервисов Adobe, доступные по ссылке: www.adobe.com/go/CloudSvcsTOSM.
- Сертификаты Adobe и технические документы по безопасности.
Эти меры включают шифрование ограниченных наборов данных при передаче по общедоступным сетям, как правило, с использованием HTTPS TLS v1.2, а также шифрование данных при хранении с использованием AES-256. Меры управления ключами различаются в зависимости от продукта Adobe.
Организационные меры Adobe включают меры, изложенные в Отчете о прозрачности и Руководстве для правоохранительных органов, которые описывают подход Adobe к запросам на доступ со стороны государственных и правоохранительных органов и политику уведомления пользователей. Если это не запрещено законом, Adobe обязуется перенаправлять запросы, касающиеся корпоративных клиентов, и направлять уведомление (с приложением отредактированной копии запроса) всякий раз, когда государственный орган запрашивает доступ к их информации.
Компания Adobe также разработала комплексную внутреннюю политику защиты данных, которая охватывает более широкие принципы защиты данных, такие как минимизация данных.
II. Договорные меры безопасности
Adobe использует стандартные договорные условия (SCC) для передачи европейских персональных данных за пределы Европы.
Adobe требует, чтобы все поставщики, которые обрабатывают европейскую персональную информацию от ее имени, заключили соглашение об обработке данных, обеспечивающее не меньший уровень защиты, чем соглашение, которое Adobe заключает со своими корпоративными клиентами, и включающее дополнительные меры.
D. Сербия
ОПИСАНИЕ ПЕРЕДАЧИ ДАННЫХ
I. Краткая информация
Контактные данные клиентов Adobe (т. е. контактные данные клиентов Adobe) и контактные данные деловых партнеров (т. е. контактные данные тех, кто предоставляет товары/услуги Adobe) будут переданы двум сторонним поставщикам, осуществляющим деятельность в Сербии, чтобы они могли предоставлять Adobe услуги мобильной связи, включая предоставление услуг идентификации и SMS-аутентификации для определенных продуктов Adobe.
Сербия ратифицировала большинство международных конвенций, регулирующих защиту верховенства права и прав человека, в том числе в отношении защиты персональных данных. Новый закон Сербии о защите данных в значительной степени согласован с Общим регламентом по защите данных («GDPR»). Однако некоторые другие сербские законы наделяют определенные органы власти широкими полномочиями требовать раскрытия или получать прямой доступ к персональным данным, находящимся во владении частных лиц, некоторые из этих законов еще должны быть полностью согласованы с сербским законом о защите данных. Однако эти полномочия обусловлены соблюдением органами власти строгих процедур с несколькими уровнями надзора и контроля, включая право субъектов данных оспаривать законность деятельности органов власти через сербский орган по защите данных и суды.
Сербия признает верховенство права в качестве основного принципа Конституции Сербии и сербской правовой системы. Однако на практике некоторые опасения остаются относительно надлежащего соблюдения верховенства права и уровня судебной независимости и защиты основных прав человека в Сербии.
II. Затрагиваемые персональные данные
Вовлеченные персональные данные включают имя, номер мобильного телефона, дату и статус доставки SMS в следующих категориях данных:
Контактные данные клиентов (т. е. контактные данные клиентов Adobe, которые включают клиентов-потребителей, сотрудников корпоративных клиентов и других подписантов документов); и
Контактные данные деловых партнеров (т. е. контактные данные тех, кто предоставляет товары/услуги Adobe)
ПРАВОВАЯ ОЦЕНКА
I. Общий подход к верховенству права и соблюдению прав человека
Конституция Сербии прямо заявляет, что верховенство права является «основной предпосылкой» Конституции и что верховенство права должно достигаться посредством свободных и прямых выборов, конституционных гарантий прав человека и меньшинств, разделения властей, независимой судебной системы и соблюдения Конституции и закона. Однако на практике верховенство права не является сильным в Сербии — сербская судебная система часто может подвергаться политическому давлению со стороны других (исполнительной и законодательной) ветвей власти.
Сербия ратифицировала ЕКПЧ, и любое решение сербских судов, рассмотревших акт исполнительной власти, может быть обжаловано в ЕСПЧ. ЕСПЧ не часто отменяет решения сербских судов, и такие постановления ЕСПЧ редко выявляют нарушение права на справедливое судебное разбирательство в Сербии (т. е. права, которое соответствует принципу судебной независимости ЕКПЧ).
Сербия является страной-кандидатом в ЕС, но сербское право еще не гармонизировано с правом и стандартами ЕС. Правительство Сербии инициировало процесс гармонизации и должно завершить его к 9 февраля 2023 года, но есть некоторые сомнения в том, произойдет ли это.
II. Национальное законодательство о защите данных и независимый надзорный орган
Обработка персональных данных в Сербии в основном регулируется Законом о защите персональных данных («Закон о ЗПД»), который вступил в силу 21 августа 2019 года и в значительной степени следует GDPR. Сербия также имеет независимый надзор в виде национального органа по защите данных — Комиссара по информации общественного значения и защите персональных данных («ОЗД»).
III. Определение законов, разрешающих государственный доступ к персональным данным
Ключевые сербские законы, которые наделяют правоохранительные органы и органы национальной безопасности полномочиями требовать раскрытия персональных данных, находящихся во владении частных лиц, или получать к ним прямой доступ, — это Уголовно-процессуальный кодекс («УПК»), Закон об электронных коммуникациях («Закон об ЭК») и законы о национальной безопасности (т. е. Закон об Агентстве безопасности информации («Закон об АБИ») и Закон об Агентстве военной безопасности и Агентстве военной разведки («Закон об АВБ/АВР»)). Эти законы предоставляют органам власти широкие следственные полномочия, но эти полномочия обусловлены соблюдением строгих материальных и процессуальных правил, а также введением нескольких уровней надзора и контроля над этой деятельностью.
1. Закон об ЭК: Закон об ЭК позволяет правоохранительным органам (т. е. судам, государственным прокурорам и полиции) и агентствам национальной безопасности (Агентству безопасности информации («АБИ») и Агентству военной безопасности («АВБ»)) запрашивать «Сохраненные метаданные» у провайдеров электронных коммуникаций и/или осуществлять законное перехватывание электронных коммуникаций, которое раскрывает содержание коммуникаций, если такое предоставление/доступ/перехватывание необходимо для ведения уголовного производства или защиты национальной безопасности.
2. УПК: УПК является ключевым законом, регулирующим условия и порядок, в соответствии с которыми сербские правоохранительные органы могут требовать от частных лиц раскрытия персональных данных для целей уголовных расследований и ведения уголовного производства. Он содержит положения, регулирующие доступ органов власти к Сохраненным метаданным и осуществление законного перехвата электронных коммуникаций (которые применяются вместе с указанными выше положениями Закона об ЭК). Он также регулирует порядок проведения других связанных с наблюдением «специальных доказательственных действий» (включая, например, наблюдение за электронным адресом подозреваемого и т. д.). Специальные доказательственные действия могут быть назначены судом только в очень ограниченных случаях в отношении лица, подозреваемого в подготовке или совершении «особо опасного уголовного преступления» (например, организованная преступность, терроризм, преступления против национальной безопасности и т. д.).
3. Закон об АБИ: основная миссия АБИ заключается в защите национальной безопасности, выявлении и предотвращении деятельности, направленной на подрыв или нарушение конституционно определенного порядка, а также в исследовании, обработке и оценке разведывательных данных и информации, имеющих значение для национальной безопасности. Для запроса доступа к Сохраненным метаданным или осуществления законного перехватывания электронных коммуникаций (или проведения других так называемых секретных/специальных мер, которые могут включать доступ к данным), АБИ должно получить судебное постановление.
В то время как условия для судебного постановления о раскрытии/доступе к Сохраненным метаданным такие же, как в Законе об ЭК, законное перехватывание электронных коммуникаций (и другие секретные/специальные меры) может быть назначено только если:
a) есть основания для подозрения, что физическое лицо, группа или организация ведет или готовит действия, направленные против национальной безопасности; и
b) обстоятельства дела указывают, что эти действия не могут быть обнаружены, предотвращены или доказаны иным способом, или что это повлечет непропорциональные трудности или большую опасность.
4. Закон об АВБ/АВР: Закон об АВБ/АВР вводит общее требование для всех государственных органов и юридических лиц (включая частные субъекты) оказывать любую необходимую помощь должностным лицам АВБ/АВР для выполнения задач в пределах их компетенции (а именно для АВБ — обеспечение безопасности и контрразведывательной защиты Министерства обороны и Сербской армии, а для Агентства военной разведки («АВР») — проведение важной оборонной разведывательной деятельности, связанной с иностранными государствами и их вооруженными силами, международными организациями, группами и физическими лицами).
АВБ также может собирать информацию от физических лиц, но только с их предварительного согласия, в то время как государственные органы и юридические лица (включая частные субъекты) обязаны предоставлять доступ к своим базам данных и другой документации по мере необходимости. Однако для запроса доступа к Сохраненным метаданным или осуществления законного перехватывания электронных коммуникаций (или других секретных/специальных мер, которые могут включать доступ к данным) АВБ необходимо получить судебное постановление. АВБ будет уполномочено судом применять эти специальные меры только в случае, если данные не могут быть собраны каким-либо иным способом или их сбор иным образом повлек бы непропорциональный риск для жизни и здоровья людей и имущества, или непропорциональные расходы. АВР не уполномочено ни получать доступ к Сохраненным метаданным, хранящимся операторами, ни осуществлять законное перехватывание электронных коммуникаций; однако оно может проводить другие секретные/специальные меры (такие как тайное получение документов и предметов), хотя эти другие секретные/специальные меры, как правило, не должны включать прямой доступ к данным.
Нет оснований полагать, что законы, перечисленные в пунктах 1-4 выше, не соблюдаются на практике. Законность действий правоохранительных органов на практике часто проверяется в суде в ходе уголовного судопроизводства, поскольку подсудимые, как правило, оспаривают законность таких действий.
IV. Оценка пропорциональности прав доступа
Перечисленные выше законы содержат относительно четкие правила относительно того, когда компетентные органы могут получить доступ к данным, и предусматривают определенные гарантии пропорциональности (например, установление конкретных временных ограничений и требование вести соответствующую документацию со ссылками на документ, разрешающий такой доступ, и соответствующие дату и время такого доступа).
V. Ограничения права доступа
Доступ правоохранительных органов и/или агентств национальной безопасности к персональным данным в Сербии в соответствии с описанными выше законами в целом можно назвать целевым (т. е. он должен относиться к конкретным лицам и не должен осуществляться в масштабах, которые можно было бы считать массовыми/крупномасштабными и непропорциональными).
С практической точки зрения суды действительно проявляют осторожность, ограничивая свои постановления данными, которые имеют отношение к конкретному лицу/группе/организации или представляющему интерес уголовному преступлению/действию, а требования массовых данных обычно считаются непропорциональными.
VI. Независимый надзор и предварительное одобрение
Хотя описанные выше в разделе V. законы наделяют органы власти широкими следственными полномочиями, они также вводят несколько уровней надзора и контроля за деятельностью органов власти, например, со стороны судов. Зачастую требуются судебные постановления, прежде чем органы власти смогут приступить к действиям. Сербский орган по защите данных также играет важную роль. В соответствии с сербским законодательством и орган по защите данных, и сербские суды являются формально независимыми государственными органами, хотя на практике это зависит от конкретных лиц, занимающих ключевые должности в них.
Орган по защите данных имеет общие полномочия получать любую информацию, находящуюся во владении государственных органов и других субъектов, выдавать предупреждения, если их операции по обработке нарушают Закон о ЗПД, предписывать органу власти/субъекту привести эти операции в соответствие с Законом о ЗПД, а также налагать временное или окончательное ограничение или запрет на обработку данных. Единственное исключение касается судов, поскольку орган по защите данных не уполномочен контролировать операции по обработке данных судов, когда они действуют в своем судебном качестве.
Также существуют некоторые механизмы для высокоуровневого рассмотрения законности действий сербских правоохранительных органов и агентств национальной безопасности. Однако эти механизмы не сосредоточены конкретно на том, были ли превышены полномочия органов власти по доступу к персональным данным.
VII. Прозрачность
Уголовно-процессуальный кодекс, Закон об электронных коммуникациях, Закон об Агентстве безопасности информации и Закон об Агентстве военной безопасности и Агентстве военной разведки находятся в открытом доступе.
Официальная информация о частоте/количестве запросов на доступ и/или видах запросов на раскрытие данных или прямой доступ к ним со стороны сербских правоохранительных органов или органов национальной безопасности в открытом доступе отсутствует.
В зависимости от обстоятельств импортер данных в Сербии, который получает запрос от правоохранительных органов или агентств национальной безопасности на предоставление доступа к персональным данным, может быть уполномочен раскрыть факт/объем этого запроса (a) лицу, к которому относятся данные; и/или (b) соответствующим экспортерам данных (включая такие факторы, как цель(и) обработки и правовое(ые) основание(я) органов власти, запрашивающих доступ к данным). Секретность часто прямо требуется из-за характера деятельности.
VIII. Индивидуальные средства правовой защиты в случае нарушения законодательства
Если к их данным был получен доступ в нарушение закона, субъекты данных (включая как жителей/граждан Сербии, так и иностранных граждан) имеют право:
- подать жалобу в сербский орган по защите данных (включая деятельность по публичному раскрытию/наблюдению);
- подать жалобу против любого органа власти, выдавшего проблематичное требование/постановление, которая должна быть подана его вышестоящему лицу или другому компетентному лицу (т. е. председателю соответствующего суда/Прокуратуре/Министерству внутренних дел или директору(ам) органа(ов) национальной безопасности), которые затем обязаны расследовать дело и принять необходимые меры для приведения деятельности органа власти в соответствие с законом; и/или
- обратиться в суд за постановлением о том, чтобы любой орган власти, получающий доступ к персональным данным в нарушение закона, прекратил такой доступ, а также требовать компенсации любых понесенных убытков.
В соответствии с Законом о ЗПД субъекты данных могут запрашивать доступ к персональным данным, хранящимся о них правоохранительными органами/органами национальной безопасности, а также их удаление или исправление и информацию о том, осуществляется ли какая-либо обработка этих данных такими органами. Однако осуществление этих прав может быть ограничено или в нем может быть отказано при определенных обстоятельствах, прямо предусмотренных законом (например, если это необходимо для предотвращения воспрепятствования расследованию или по соображениям национальной безопасности и т. д.).
МЕРЫ БЕЗОПАСНОСТИ
I. Технические и организационные меры безопасности
Соответствующие технические меры Adobe включают в себя следующее:
- Технические и организационные меры для облачных сервисов Adobe, доступные по ссылке: www.adobe.com/go/CloudSvcsTOSM.
- Сертификаты Adobe и технические документы по безопасности.
Эти меры включают шифрование ограниченных наборов данных при передаче по общедоступным сетям, как правило, с использованием HTTPS TLS v1.2, а также шифрование данных при хранении с использованием AES-256. Меры управления ключами различаются в зависимости от продукта Adobe.
Организационные меры Adobe включают меры, изложенные в Отчете о прозрачности и Руководстве для правоохранительных органов, которые описывают подход Adobe к запросам на доступ со стороны государственных и правоохранительных органов и политику уведомления пользователей. Если это не запрещено законом, Adobe обязуется перенаправлять запросы, касающиеся корпоративных клиентов, и направлять уведомление (с приложением отредактированной копии запроса) всякий раз, когда государственный орган запрашивает доступ к их информации.
Компания Adobe также разработала комплексную внутреннюю политику защиты данных, которая охватывает более широкие принципы защиты данных, такие как минимизация данных.
II. Договорные меры безопасности
Adobe требует от всех, кто обрабатывает европейскую персональную информацию от его имени, заключения соглашения об обработке данных, которое обеспечивает не менее надежную защиту, чем то, которое оно подписывает со своими деловыми клиентами.
Стандартные договорные условия (SCC) P-P были включены в соглашения об обработке данных соответствующих поставщиков услуг с Adobe, включая соответствующие дополнительные меры.
E. СОЕДИНЕННЫЕ ШТАТЫ
ОПИСАНИЕ ПЕРЕДАЧИ ДАННЫХ
I. Краткая информация
Персональные данные клиентов будут переданы аффилированным лицам Adobe в США следующим образом:
- Деловые контактные данные передаются, поскольку Adobe использует общие системы (в том числе для целей управления клиентами), и эти системы закупаются Adobe Inc. Аффилированные лица Adobe в США используют эти системы для выполнения функций поддержки клиентов от имени аффилированных лиц Adobe, базирующихся в ЕЭЗ.
- Персональные данные, содержащиеся в Пользовательском контенте и Данных клиентов, могут быть доступны, когда аффилированные лица Adobe в США предоставляют поддержку клиентов от имени аффилированных лиц Adobe, базирующихся в ЕЭЗ.
- Пользовательский контент и Данные клиентов передаются, когда Adobe размещает продукты и услуги в США, как указано в Списке субпроцессоров Adobe.
Ознакомьтесь с нашим Отчетом о прозрачности для получения подробной информации о запросах властей США на предоставление доступа к пользовательским данным.
Решение «Schrems II» было сосредоточено на оценке ряда законов США о национальной безопасности и определило, что определенные аспекты этих законов предоставляют широкие полномочия для доступа к данным, но что стандартные договорные условия (SCC) могут обеспечить адекватную защиту при условии, что экспортеры данных принимают меры для оценки рисков и смягчения любых таких выявленных рисков с помощью соответствующих гарантий. Обновленные стандартные договорные условия (SCC), опубликованные в Приложении к Имплементирующему решению Европейской комиссии (ЕС) 2021/914 от 4 июня 2021 года, обеспечивают основу для передач, которые надлежащим образом устраняют перечисленные риски передачи. Кроме того, Adobe проанализировала законы и практики США, которые могут привести к доступу к персональным данным, переданным в США, как изложено в пунктах 90–200 преамбулы решения Европейской комиссии от 10 июля 2023 года об адекватном уровне защиты персональных данных в рамках EU-U.S. Data Privacy Framework и материалах, упомянутых в этом решении (в частности, включая Приложения VI и VII). После издания Исполнительного указа 14086 и признания ЕС квалифицирующей организацией Европейская комиссия определила, что любое вмешательство в общественных интересах, в частности для целей уголовного правоприменения и национальной безопасности, со стороны государственных органов США в основные права лиц, чьи персональные данные передаются, будет ограничено тем, что строго необходимо для достижения соответствующей законной цели, и что существует эффективная правовая защита от такого вмешательства (см. пункт 203 решения по Data Privacy Framework).
В свете вышеизложенного Adobe пришла к выводу, что соответствующие законы, которые могут разрешать правительственный доступ к персональным данным, обрабатываемым Adobe в США, подчиняются четким, публично доступным правовым нормам, придерживаются принципов необходимости и пропорциональности и содержат значительные гарантии, защиту и средства правовой защиты для субъектов данных.
Эти законы являются частью сложившейся системы верховенства права, основанной на конституционной системе сдержек и противовесов и признающей основополагающее право на неприкосновенность частной жизни. Однако, принимая во внимание решение «Schrems II» и Data Privacy Framework и стремясь устранить остаточные риски, Adobe внедрила различные договорные, организационные и технические гарантии и меры, включая, помимо прочего, строгие процедуры проверки и оспаривания запросов государственных органов и различные протоколы шифрования.
II. Затрагиваемые персональные данные
Персональные данные, передаваемые в США, содержатся в следующих категориях данных:
Деловые контактные данные (связанные с пользователем)
- Имя, контактные данные, название организации и ее контактные данные, учетные данные, полученные с сайтов социальных сетей.
- Информация, обрабатываемая для предоставления услуг (например, IP-адрес, тип устройства и браузера, информация об идентификаторе учетной записи) или о взаимодействии пользователя с Adobe в режиме онлайн.
- Сведения о маркетинговых акциях, которые были отправлены получателю или просмотрены им, а также информация о том, как получатель с ними взаимодействовал.
- Для пользователей, являющихся физическими лицами: дата рождения, сведения о предоставленных услугах и праве на получение услуг со скидкой, информация о выставлении счетов и платежах.
Пользовательский контент, как он определен в Общих условиях и Условиях использования Adobe
- Личные данные и контактная информация, включая имя, адрес, адрес электронной почты, обращение, должность, контактную информацию, информацию о профиле в социальных сетях, IP-адрес, уникальные идентификаторы пользователей (такие как идентификаторы файлов cookie) и маркетинговые профили.
- Документы и контент: документы, изображения и контент, загруженные в облачные сервисы Adobe в электронной форме, которые могут содержать любой тип персональных данных.
Данные клиентов, как определено в Общих условиях (только для корпоративных клиентов).
ПРАВОВАЯ ОЦЕНКА
I. Общий подход к верховенству права и соблюдению прав человека
Конституция США и поправки к ней обеспечивают широкую защиту конфиденциальности и гражданских прав и устанавливают основу для сильного верховенства права с разделением ветвей власти: законодательной, исполнительной и независимой судебной. Права на конфиденциальность закреплены в различных конституционных поправках, включая: Первую поправку, которая, среди прочего, защищает право на свободу слова и мирные собрания и защищает конфиденциальность от определенных форм правительственного вмешательства; Четвертую поправку, которая защищает от необоснованных обысков и арестов со стороны правительства; и Пятую поправку, которая предоставляет право на надлежащую правовую процедуру и право не принуждаться к самообвинению. Как ясно показывает более чем 100-летняя конституционная юриспруденция, защита прав на конфиденциальность является основополагающей для права США, и правительственное вмешательство в эти права должно быть строго ограничено. Конгресс США также принял множество отраслевых законов, которые защищают права на конфиденциальность и другие основные свободы, некоторые из которых, отмеченные ниже, специально накладывают ограничения на правительственное вмешательство в персональные данные или доступ к ним.
Федеральная система правления США дополнительно позволяет штатам выходить за рамки защиты основной конфиденциальности на федеральном уровне. Многие штаты явно признают право на конфиденциальность в своих конституциях штатов, и несколько штатов приняли всеобъемлющие законы о защите данных, предназначенные для защиты основного права на конфиденциальность. Например, Калифорния — штат, где находится большое количество поставщиков США (включая Adobe), — приняла всеобъемлющий закон о защите данных, который содержит много сходств с GDPR.
Дополнительно, суды США признали определенные основные права на конфиденциальность общего права, которые могут быть применены против частных лиц и организаций.
II. Национальное законодательство о защите данных и независимый надзорный орган
США не имеют общего федерального закона о защите данных. Однако, как отмечено выше, некоторые штаты, такие как Калифорния, Техас, Коннектикут, Индиана, Айова, Монтана, Теннесси, Вирджиния, Орегон, Юта и Колорадо, ввели законы о конфиденциальности данных, которые предлагают защиту, аналогичную GDPR.
Судебная система США является основным механизмом надзора за соблюдением права на неприкосновенность частной жизни, в том числе в уголовно-правовом контексте и в сфере национальной безопасности.
III. Определение законов, разрешающих государственный доступ к персональным данным
Механизмы, которые могут разрешить правительству США получать данные от поставщиков услуг, находятся в следующих законах:
- Закон о конфиденциальности электронных коммуникаций 1986 года («ECPA»), который состоит из Закона о хранимых коммуникациях, Закона о регистрации входящих и исходящих вызовов и Закона о прослушивании (18 U.S.C. § 2510 et seq.)
- Закон о наблюдении за внешней разведкой («FISA») (50 U.S.C. § 1801 et seq.), и
- Любые полномочия, применимые к письмам национальной безопасности («NSLs») (18 U.S.C. § 2709).
Хотя EO 12333 обсуждался в решении CJEU по делу Schrems II, Исполнительный указ 12333 («EO 12333») не уполномочивает правительство США требовать от таких компаний, как Adobe, предоставления каких-либо данных или информации. Вместо этого EO 12333 является «общей организационной директивой», которая устанавливает ограничения на деятельность разведывательных органов США и определяет их функции и обязанности. См. U.S. Dep't of Commerce, U.S. Dep't of Justice, and ODNI, Information on U.S. Privacy Safeguards Relevant to SCCs and Other EU Legal Bases for EU-U.S. Data Transfers after Schrems II («Joint White Paper»), at 16 (Sept. 2020). Кроме того, EO 12333 в первую очередь относится к разведывательной деятельности США за пределами страны, поэтому он практически не имеет значения для обработки данных Adobe в США. Adobe использует различные протоколы шифрования для защиты передаваемых данных от доступа, тем самым сводя к минимуму теоретические риски, которые EO 12333 может создавать для данных клиентов при их передаче из Европы в США.
IV. Оценка пропорциональности прав доступа
Законы, позволяющие правительству США получать данные от поставщиков, таких как Adobe, оправданы законными целями, и серьезные формы вмешательства обычно ограничены серьезными целями. Более того, точные правовые стандарты, которые правительство США должно соблюдать для каждого запроса, фактически требуют необходимости и пропорциональности.
Доступ в уголовном контексте в соответствии с полномочиями в рамках ECPA должен быть обоснован необходимостью расследования и противодействия преступлениям, причем чем серьезнее вмешательство в частную жизнь, тем более высокий уровень защиты требуется. Наблюдение в рамках FISA ограничено серьезными целями и конкретными типами целей, чтобы избежать слишком широкого сбора информации и требует минимизации. Запросы FISA — включая запросы, выданные в рамках Раздела 702 FISA — должны, как правило, быть направлены на отдельных субъектов данных, что означает, что наблюдение не должно осуществляться в массовом или непропорциональном масштабе. Правила минимизации, применимые к наблюдению FISA, служат для дальнейшего предотвращения непропорционального сбора. В решении по делу Schrems II, основываясь на имевшихся материалах, CJEU поставил под сомнение достаточную пропорциональность полномочий правительства США в рамках Раздела 702 FISA. 7 октября 2022 года Президент США Байден подписал Исполнительный указ 14086 об усилении мер защиты деятельности США в области радиоэлектронной разведки, который установил новые требования к сбору и обработке персональных данных американскими разведывательными агентствами независимо от национальности субъекта. В частности, он требует, чтобы деятельность радиоэлектронной разведки была «необходимой» и «пропорциональной» для продвижения подтвержденного разведывательного приоритета и чтобы такая деятельность осуществлялась в целях достижения одной из двенадцати перечисленных задач национальной безопасности и разведки. Исполнительный указ 14086 также расширяет надзор за программами радиоэлектронной разведки со стороны правительственных агентств США, включая нового Сотрудника по защите гражданских свобод (CLPO), назначаемого Директором национальной разведки, который должен проводить оценку до любых новых операций по сбору разведывательной информации. Кроме того, массовый сбор может быть разрешен только в случае, если разведывательная информация не может быть разумно получена посредством целевого сбора, а разведывательные агентства должны вести документацию относительно их сбора персональных данных через радиоэлектронную разведку и обновлять свои политики и процедуры для обеспечения эффективного надзора за новыми мерами защиты. Наконец, Исполнительный указ 14086 также создает механизм правовой защиты для лиц из «квалифицированных государств», которые утверждают, что их персональные данные были собраны незаконно через программы радиоэлектронной разведки. Лица могут подавать жалобы в CLPO, который имеет полномочия расследовать жалобы и принимать обязательные решения против разведывательных агентств. Лица также могут обжаловать решения CLPO в Суде по пересмотру решений в области защиты данных, который был учрежден посредством регламентов, изданных Генеральным прокурором США.
На основе углубленной оценки Adobe законов и практик, применимых к использованию правительством США Раздела 702 FISA (которая включает обширную информацию, рассекреченную после вынесения решения по делу Schrems II, а также спектр мер защиты и ограничений, применяемых в рамках Исполнительного указа 14086), мы пришли к выводу, что использование правительством Раздела 702 FISA подлежит многочисленным мерам контроля, которые соблюдаются на практике, включая различные протоколы шифрования, меры контроля пропорциональности и пути исправления и пересмотра.
V. Независимый надзор и предварительное одобрение
Большинство из вышеуказанных полномочий требуют предварительного утверждения судом, с весьма ограниченными исключениями:
- В рамках ECPA запросы основной информации о подписчике (BSI) — весьма ограниченное подмножество менее чувствительных персональных данных — могут осуществляться без предварительного судебного разрешения (но подлежат текущему надзору и последующему оспариванию в независимых судах).
- Запросы NSL могут быть авторизованы высокопоставленным должностным лицом ФБР. Однако типы персональных данных, доступных через запрос NSL, крайне ограничены и не особенно чувствительны.
- Решения по индивидуальному таргетированию в рамках Раздела 702 FISA могут осуществляться без предварительного судебного разрешения. Однако использование правительством Раздела 702 FISA подлежит обстоятельному пересмотру и надзору, который включает одновременный пересмотр Министерством юстиции каждого решения по индивидуальному таргетированию в соответствии с сертификацией, одобренной независимым Судом по надзору за внешней разведкой (FISC), и последующий надзор и мониторинг со стороны FISC, различных парламентских органов и независимого экспертного органа — Совета по надзору за частной жизнью и гражданскими свободами (PCLOB).
VI. Прозрачность
Как правило, поставщики могут уведомлять лиц о запросах их персональных данных. Однако существуют исключения, когда уведомление может привести к определенному ущербу или к снижению эффективности следственного инструмента.
В случае наиболее серьезных вмешательств применимые законы и руководящие принципы ограничивают случаи, когда уведомление может не направляться, и, за исключением чрезвычайных обстоятельств, устанавливают ограничения на продолжительность запрета на уведомление пользователей. Кроме того, поставщики могут публиковать подробные статистические отчеты о получаемых ими запросах, как это ежегодно делает Adobe. Если запрос ECPA касается данных корпоративного клиента, Adobe также стремится перенаправить этот запрос такому клиенту.
Как это обычно бывает с запросами разведывательных органов, запросы FISA засекречиваются по соображениям национальной безопасности и, как правило, не подлежат раскрытию до их рассекречивания. Однако если правительство намерено использовать информацию, полученную на основании FISA, в уголовном процессе, оно обязано уведомить субъекта данных и предоставить ему возможность оспорить такое использование. В той мере, в какой поставщики получают такие запросы, они также имеют законное право регулярно публиковать агрегированную отчетность о полученных приказах FISA, директивах или NSL. Правительство также публикует подробную отчетность об использовании полномочий в сфере наблюдения, включая агрегированные показатели по каждому виду правовой процедуры. Как отмечено в последнем Отчете о прозрачности Adobe, на сегодняшний день Adobe не получала запросов в сфере национальной безопасности, включая запросы, направленные на основании FISA.
VII. Индивидуальные средства правовой защиты в случае нарушения законодательства
Субъектам данных доступны различные средства судебной защиты в случае неправомерного сбора их персональных данных, включая предъявление гражданских исков о взыскании денежной компенсации. Поставщики услуг, субъекты данных и организации гражданского общества также часто оспаривают использование правительством различных полномочий по доступу к данным и информации как в уголовно-правовом контексте, так и в сфере национальной безопасности. Поставщики услуг часто осуществляют правовую защиту от имени своих пользователей (representational redress) и могут оспаривать запросы как в уголовно-правовой сфере, так и в сфере национальной безопасности, если такие запросы не соответствуют конституционным или законодательным гарантиям. В уголовно-правовом контексте многие случаи такого оспаривания по инициативе поставщиков являются общедоступными. Поскольку запросы FISA обычно засекречены, информация об их оспаривании реже становится общедоступной. Однако опубликованные судебные решения, включая рассекреченные решения FISC, подтверждают, что субъекты данных, поставщики услуг и другие лица действительно оспаривают использование правительством полномочий, предоставленных FISA.
На основании имевшихся у него материалов CJEU постановил в своем решении «Schrems II», что субъекты данных не имеют адекватных средств правовой защиты в отношении данных, к которым правительство США получает доступ в соответствии с разделом 702 FISA. Однако в соответствии с новыми гарантиями EO 14086 теперь предусмотрен механизм правовой защиты для лиц из «квалифицируемых государств», которые утверждают, что их персональные данные были незаконно собраны в рамках программ радиоэлектронной разведки. Эти лица могут подать жалобу непосредственно в CLPO, который вправе провести расследование и вынести обязательное для разведывательных органов решение с возможностью его последующего пересмотра Судом по пересмотру решений в области защиты данных. Интересы лиц в суде представляют специальные адвокаты, а решения суда являются окончательными и обязательными.
VIII. Право субъектов данных на доступ, удаление или исправление персональных данных
Соответствующие законы США, обсуждавшиеся выше, не содержат прямых, самостоятельных прав, позволяющих субъектам данных получать доступ, удалять или исправлять персональные данные, хранящиеся о них правоохранительными органами или агентствами национальной безопасности. Однако если правительство США стремится представить такие данные в процессе против субъекта данных, субъект данных будет иметь возможность просмотреть данные, оспорить их точность и оспорить их сбор. Кроме того, поставщики услуг, такие как Adobe, имеют право уведомлять субъектов данных о большинстве правительственных запросов (с узкими исключениями для таких случаев, как запрос, засекреченный по соображениям национальной безопасности). Следовательно, за исключением особых обстоятельств, субъекты данных имеют средства узнать, какие данные обрабатываются и почему.
МЕРЫ БЕЗОПАСНОСТИ
I. Технические и организационные меры безопасности
Соответствующие технические меры Adobe включают в себя следующее:
- Технические и организационные меры для облачных сервисов Adobe, доступные по ссылке: www.adobe.com/go/CloudSvcsTOSM.
- Сертификаты Adobe и технические документы по безопасности.
Эти меры включают шифрование ограниченных наборов данных при передаче по общедоступным сетям, как правило, с использованием HTTPS TLS v1.2, а также шифрование данных при хранении с использованием AES-256. Меры управления ключами различаются в зависимости от продукта Adobe.
Организационные меры Adobe включают меры, изложенные в Отчете о прозрачности и Руководстве для правоохранительных органов,которые описывают подход Adobe к запросам на доступ со стороны государственных и правоохранительных органов и политику уведомления пользователей. Если это не запрещено законом, Adobe обязуется перенаправлять запросы, касающиеся корпоративных клиентов, и направлять уведомление (с приложением отредактированной копии запроса) всякий раз, когда государственный орган запрашивает доступ к их информации.
Компания Adobe также разработала комплексную внутреннюю политику защиты данных, которая охватывает более широкие принципы защиты данных, такие как минимизация данных.
II. Договорные меры безопасности
Adobe использует стандартные договорные условия (SCC) для передачи европейских персональных данных за пределы Европы. Учитывая историю отмененных механизмов передачи между ЕС и США, а также понимание того, что защита в рамках EO 14086 существует независимо от используемого механизма передачи, хотя Adobe сертифицирована в рамках Data Privacy Framework, она будет продолжать управлять остаточным риском передач персональных данных в США, используя дополнительные меры, описанные выше, в сочетании со стандартными договорными условиями. Adobe считает, что сама передача данных касается данных с более низким профилем риска, и это подтверждается относительно небольшим количеством запросов, которые Adobe получила исторически. Соответственно, Adobe стремится управлять остающимся риском путем ссылки на указанные выше меры, которые состоят из комбинации технических, организационных и договорных мер, направленных на обеспечение того, чтобы данные, переданные в США, имели уровень защиты, который является адекватным по отношению к уровню защиты в ЕС.
Adobe требует, чтобы все поставщики, которые обрабатывают европейскую персональную информацию от ее имени, заключили соглашение об обработке данных, обеспечивающее не меньший уровень защиты, чем соглашение, которое Adobe заключает со своими корпоративными клиентами, и включающее дополнительные меры.
F. СИНГАПУР
ОПИСАНИЕ ПЕРЕДАЧИ ДАННЫХ
I. Краткая информация
Персональные данные в форме Деловых контактных данных/Данных пользовательского контента будут обрабатываться двумя сторонними поставщиками с операциями в Сингапуре для предоставления клиентам запрашиваемых услуг.
Правовая система Сингапура принципиально отличается от стандартов ЕС (см. ниже), поскольку независимый надзор более ограничен, уровень прозрачности ниже, возможности правовой защиты для субъектов данных более ограничены, а двустороннее соглашение, специально защищающее иностранных субъектов данных, отсутствует. При оценке исключительно правовой базы Сингапур не обеспечивает уровень защиты, по существу эквивалентный требуемому GDPR или UK GDPR.
Однако практическая картина риска для конкретного сценария программной компании, передающей ограниченные данные запросов через базирующегося в Сингапуре субпроцессора, существенно более благоприятна. Реалистичная вероятность государственного доступа к рутинным коммерческим данным такого рода низка, Сингапур имеет сильные прагматические стимулы для поддержания своей репутации как надежного места обработки данных, и нет известных моделей практики, указывающих на то, что власти регулярно получают доступ к такого типа коммерческим данным.
Компания Adobe пришла к выводу, что соответствующие законы Сингапура, допускающие определенный уровень государственного доступа к персональным данным, обеспечивают более низкий уровень защиты, чем гарантированный в ЕС, и создают для передаваемых данных риски, которые не могут быть полностью устранены с помощью SCC, особенно ввиду отсутствия полностью независимого механизма надзора и средств правовой защиты для затронутых лиц. Однако риск доступа государственных органов Сингапура к рассматриваемым персональным данным является скорее теоретическим, чем практическим; Adobe никогда не получала от сингапурских властей запросов на доступ к данным конечных пользователей. Для дальнейшего снижения остаточных рисков Adobe внедрила дополнительные технические, организационные и договорные меры, призванные обеспечить для данных, к которым осуществляется доступ из Сингапура, уровень защиты, адекватный уровню защиты в ЕС.
Заключение для данной оценки воздействия передачи заключается в том, что хотя одной правовой системы недостаточно, сочетание низкого практического риска, дополнительных технических мер, таких как сквозное шифрование, и надежных договорных положений, включая соответствующие обязательства субпроцессоров, доводит передачу до приемлемого уровня риска.
II. Затрагиваемые персональные данные
Персональные данные, переданные в Сингапур, следующие:
Деловые контактные данные:
Контактные данные, указанные в запросе клиента в службу поддержки, который обрабатывается импортером данных, а также другие сведения, к которым импортер данных получает доступ в целях проверки и поддержки, включая:
- имя, контактные данные, название организации и контактные данные;
- подробная информация о предоставленной поддержке (например, сведения о создании обращений в службу поддержки и ответах на них).
Данные пользовательского контента:
Конфигурация предусматривает возможность передачи контактной информации и идентификаторов (User GUID), а также информации об активности в электронной сети и об устройстве (включая журналы активности, ECID, данные кодирования изображений/графики, поисковые запросы, часовой пояс, аналитику использования и данные об активности/навигации пользователя, включая пользовательские запросы). Она также включает информацию об учетной записи пользователя и пользовательский контент (например, документы, изображения, записи или другие файлы, которые пользователь решает загрузить), запросы генеративному ИИ или отзывы по нему и информацию, предоставленную службе поддержки клиентов. Обработка чувствительных персональных данных или персональных данных особых категорий не допускается (согласно Общим условиям использования Adobe), а физические лица не могут быть идентифицированы по загруженным изображениям.
ПРАВОВАЯ ОЦЕНКА
I. Общий подход к верховенству права и правам человека
Сингапур последовательно занимает высокие позиции в индексах верховенства права в плане исполнения договоров и коммерческой правовой определенности, низкой коррупции (он считается одной из наименее коррумпированных стран в мире), судебной независимости в коммерческих и гражданских вопросах; и предсказуемости и последовательности права. Сингапур показывает очень хорошие результаты в отношении прав, связанных с экономическим благополучием, с высокими стандартами здравоохранения, жилья и образования в сочетании с очень низким уровнем бедности и строгой безопасностью работников в формальной занятости.
В целом Сингапур широко рассматривается как место, где верховенство права надежно функционирует в деловых и гражданских вопросах, но где политические и гражданские свободы могут потенциально сталкиваться с ограничениями, когда они взвешиваются против стабильности, порядка и технократического управления. Правительство Сингапура придерживается позиции, что гражданские свободы должны быть сбалансированы с общественным порядком и экономическим развитием. Не будучи авторитарным в том смысле, как другие однопартийные государства, он также не считается полностью либеральной демократией, вместо этого занимая особую промежуточную позицию, которую его руководство активно защищает как законную и превосходящую модель для своего контекста.
II. Международные обязательства по защите данных, национальное законодательство о защите данных и независимый надзорный орган
Сингапур не является подписантом какого-либо обязательного международного договора о защите данных в том смысле, в котором государства-члены ЕС связаны GDPR, но он принял несколько значимых международных обязательств и участвует в этой сфере. На региональном уровне Сингапур является активным участником Рамочной программы конфиденциальности АТЭС, которая устанавливает базовые принципы защиты данных в экономиках Азиатско-Тихоокеанского региона. Опираясь на это, Сингапур участвует в системе Трансграничных правил конфиденциальности АТЭС (CBPR) — добровольном механизме сертификации, который позволяет предприятиям демонстрировать соответствие согласованным стандартам защиты данных при передаче персональных данных через границы в регионе АТЭС. Это, возможно, самое конкретное международное обязательство Сингапура по защите данных, поскольку оно создает степень взаимного признания с другими участвующими экономиками, включая США, Японию, Южную Корею и другие.
Сингапур также является членом-учредителем Глобального форума CBPR. Глобальная система CBPR — это добровольная система сертификации, основанная на подотчетности и предназначенная для облегчения безопасных и учитывающих конфиденциальность трансграничных передач данных при обеспечении надежных стандартов защиты данных. Опираясь на основу системы CBPR Азиатско-Тихоокеанского экономического сотрудничества (АТЭС), Глобальная CBPR расширяет свой охват за пределы экономик АТЭС, создавая международный стандарт конфиденциальности данных, который выходит за региональные границы. Глобальный форум CBPR в настоящее время включает девять экономик-членов: Австралию, Канаду, Японию, Мексику, Филиппины, Республику Корея, Сингапур, Китайский Тайбэй и США.
Сингапур также взаимодействует с Глобальной ассамблеей по вопросам конфиденциальности — международным форумом органов по защите данных и неприкосновенности частной жизни, что позволяет его Комиссии по защите персональных данных (PDPC) участвовать в формировании глобальных норм и передовой практики, хотя этот орган вырабатывает нормы мягкого права, а не юридически обязательные требования. На двустороннем уровне Сингапур заключил ряд соглашений о цифровой экономике (DEA) с Австралией, Великобританией, Южной Кореей и Чили. Эти соглашения содержат положения о потоках данных и стандартах защиты данных, формируя растущую сеть обязательств по обеспечению базового уровня защиты при содействии трансграничной цифровой торговле. Соглашение DEA между Великобританией и Сингапуром особенно примечательно с учетом усилий Великобритании после Brexit по созданию собственной сети механизмов, аналогичных признанию адекватности уровня защиты данных.
Сингапур не получил формального решения об адекватности от Европейской комиссии, что означает, что он не считается автоматически обеспечивающим эквивалентную защиту GDPR. Передачи персональных данных из ЕС в Сингапур поэтому требуют дополнительных гарантий, таких как стандартные договорные условия. Однако рамочная система защиты данных Сингапура в соответствии с Законом о защите персональных данных (PDPA) постепенно укреплялась, и ведется постоянный диалог о более тесном согласовании с международными стандартами.
На внутреннем уровне PDPA Сингапура со временем изменялся способами, которые отражают международные влияния, включая более строгие требования к уведомлению о нарушениях и повышенные обязательства по подотчетности, что предполагает траекторию к большей совместимости с такими рамочными системами, как GDPR, даже при отсутствии формально закрепленных обязательств.
В целом международная позиция Сингапура по защите данных лучше всего характеризуется как прагматичная и ориентированная на торговлю, приоритизирующая облегчение потоков данных, которые поддерживают его роль как регионального делового центра, а не принятие правозащитного, предписывающего подхода европейской модели.
III. Определение законов, разрешающих государственный доступ к персональным данным
В Сингапуре действует несколько правовых режимов, позволяющих государственным органам получать доступ к персональным данным, зачастую при ограниченном надзоре или ограниченных требованиях о получении судебного разрешения. Закон о внутренней безопасности предоставляет полномочия по наблюдению и доступу к данным в целях национальной безопасности. Уголовно-процессуальный кодекс наделяет правоохранительные органы полномочиями требовать предоставления данных и документов в ходе расследований. Закон о неправомерном использовании компьютеров содержит положения, позволяющие в определенных обстоятельствах получать доступ к электронным данным. Закон о телекоммуникациях и соответствующие нормативные акты наделяют органы власти полномочиями требовать от операторов связи и поставщиков услуг раскрытия данных о коммуникациях. Закон о противодействии иностранному вмешательству (FICA), принятый в 2021 году, предоставляет полномочия по доступу к данным и позволяет обязать физических лиц и платформы раскрывать данные в случаях предполагаемого иностранного вмешательства.
Помимо этих, отраслевое законодательство в таких областях, как банковское дело, здравоохранение и налогообложение, также содержит положения, позволяющие регулирующим органам получать доступ к персональным данным, хранящимся организациями в этих секторах, часто без ведома субъекта данных.
Механизмы надзора, регулирующие данные полномочия доступа, относительно ограничены по сравнению с европейскими стандартами. Отсутствует независимое требование судебного ордера для многих форм доступа к данным, и поэтому зачастую достаточно разрешения исполнительной власти. Парламентский надзор существует, но ограничен доминирующим положением правящей правительственной партии. Отсутствует специализированный независимый орган надзора за наблюдением, аналогичный тем, которые существуют в некоторых европейских юрисдикциях. Сам PDPA прямо предусматривает исключения для государственных агентств, что означает, что сбор и доступ к данным со стороны правительства в основном выходит за рамки потребительской системы защиты данных. Однако существуют отдельные правила в соответствии с Правительственным инструкционным руководством 8 («IM8») и Законом о государственном секторе (управление), которые применяются к государственным агентствам. Они обеспечивают сопоставимые стандарты защиты данных с PDPA. Однако, в отличие от PDPA, соблюдение которого обеспечивается PDPC, не существует независимого внешнего регулятора для PSGA и IM8. IM8 также не является публично доступным (т. е. засекречен), что затрудняет независимую проверку стандартов.
На практике правительство Сингапура, как широко понимается, использует свои полномочия доступа к данным, хотя масштаб трудно определить количественно из-за отсутствия отчетности о прозрачности. В отличие от американских технологических компаний, которые публикуют отчеты о прозрачности, детализирующие правительственные запросы данных, в Сингапуре отсутствует эквивалентная культура раскрытия информации. Правительство исторически защищало свою деятельность по наблюдению и доступу к данным как необходимую для поддержания общественного порядка и национальной безопасности, что соответствует его более широкой философии управления.
Законодательство Сингапура в целом хорошо разработано, опубликовано и доступно через официальные правительственные порталы, такие как база данных Singapore Statutes Online, которая является свободно доступной и достаточно простой для навигации. В этом смысле законы доступны, и Сингапур показывает хорошие результаты по сравнению со многими юрисдикциями в отношении формальной доступности своих правовых текстов.
IV. Оценка пропорциональности прав доступа
Правовая база в Сингапуре предоставляет некоторые основания и ограничения для осуществления правительственных полномочий доступа к данным, но они не распространяются так далеко, как то, что обычно считалось бы необходимым и пропорциональным при сравнении с европейскими стандартами.
Большинство законодательных актов Сингапура о доступе к данным устанавливают определенные ограничения по целям и пороговые условия. Закон о внутренней безопасности связывает соответствующие полномочия с национальной безопасностью и общественным порядком. Уголовно-процессуальный кодекс требует, чтобы доступ к данным был связан с уголовным расследованием. FICA требует наличия оснований подозревать иностранное вмешательство. В этом узком смысле предоставляемые законом полномочия не являются полностью неограниченными: закон устанавливает по крайней мере заявленную цель, для которой они могут осуществляться, и не допускает их произвольного использования.
Однако анализ необходимости и пропорциональности принципиально отличается от европейских аналогов. Во-первых, пороговые понятия, используемые в законодательстве Сингапура, определены широко и в значительной степени оцениваются самой исполнительной властью. Такие термины, как «национальная безопасность» и «общественный порядок», могут интерпретироваться широко, и возможности внешней проверки того, действительно ли конкретное осуществление полномочий соответствует заявленному порогу, ограничены. Во-вторых, отсутствует всесторонний независимый процесс судебного разрешения для многих из этих полномочий. В европейском праве прав человека предварительное независимое разрешение обычно считается основным компонентом пропорциональности в контексте наблюдения и доступа к данным. В-третьих, существуют ограниченные требования минимизации данных, связанные с осуществлением этих полномочий; органы власти не обязаны четко ограничиваться минимальным объемом данных, необходимым для заявленной цели, что является ключевым элементом пропорциональности в международном праве прав человека.
Одним из аспектов необходимости и пропорциональности в международном праве прав человека, в том числе с европейской точки зрения, является наличие эффективных средств правовой защиты для лиц, к данным которых был получен незаконный доступ. В Сингапуре такие возможности могут быть ограничены. Судебный пересмотр действий исполнительной власти существует, но считается ограниченным по объему. ISA прямо ограничивает роль судов при пересмотре решений о задержании и связанных с ними решений. Лица, как правило, не уведомляются о получении доступа к их данным, что затрудняет обращение за правовой защитой. Отсутствует независимый орган по защите данных с юрисдикцией в отношении государственных органов, который мог бы расследовать жалобы на доступ государственных органов к данным.
Наиболее релевантным критерием для оценки передачи данных из ЕС является стандарт, сформулированный в таких документах, как Международный пакт о гражданских и политических правах и доклады Верховного комиссара ООН по правам человека о неприкосновенности частной жизни в цифровую эпоху, а также в практике Суда Европейского союза по таким делам, как Schrems II. Этот стандарт требует, чтобы вмешательство в частную жизнь было предусмотрено законом, преследовало законную цель, было необходимым в демократическом обществе и пропорциональным этой цели, а также сопровождалось независимым надзором и эффективными средствами правовой защиты. Система Сингапура явно отвечает первым двум требованиям, но в меньшей степени — остальным трем.
Однако стоит отметить, что Сингапур не рассматривает данную конкретную систему как подходящий эталон. Позиция правительства заключается в том, что его правовая система обеспечивает адекватные гарантии в рамках своих собственных конституционных и управленческих традиций, и что европейский стандарт отражает особую политическую философию, которая не является универсально обязательной. Это последовательная позиция сама по себе, однако, учитывая контекст данного документа, данная оценка требует применения европейских стандартов независимо от мнения страны назначения об этих стандартах.
V. Ограничения права доступа
В законодательстве существуют некоторые структурные гарантии. Конституция Сингапура содержит право на личную свободу, и судебный пересмотр исполнительных действий в принципе доступен. Требования PDPA к подотчетности и управлению применяются к организациям частного сектора, обрабатывающим данные, а отраслевые регуляторы в таких областях, как банковское дело, вводят дополнительные меры контроля за управлением данными. Также существует механизм рассмотрения жалоб типа омбудсмена через PDPC, хотя, как отмечалось, его юрисдикция не распространяется на государственные учреждения.
VI. Независимый надзор и предварительное одобрение
В Сингапуре отсутствует независимый надзорный орган со специальной юрисдикцией над правительственным наблюдением или полномочиями доступа к данным. PDPC, который является органом по защите данных Сингапура, не имеет юрисдикции над государственными учреждениями, что полностью выводит его из наиболее значимой области обеспокоенности. В настоящее время отсутствует специальный парламентский комитет по разведке с подлинными следственными полномочиями, сопоставимыми с теми, что существуют в Великобритании, Германии или других европейских юрисдикциях. Парламентский надзор в более широком смысле структурно ограничен доминирующим большинством PAP, что ограничивает состязательную проверку, которую требует эффективный законодательный надзор.
Судебный надзор доступен через суды, но, как отмечалось ранее, судебная система Сингапура ранее проявляла значительную сдержанность в отношении исполнительной власти в вопросах национальной безопасности, и многие из соответствующих полномочий либо не требуют предварительного судебного разрешения, либо устанавливают явные ограничения на надзорную роль суда.
Также отсутствует эквивалент Трибунала по следственным полномочиям в Великобритании, Комиссии G10 в Германии или надзорных систем, установленных в других государствах-членах Совета Европы, которые обеспечивают по крайней мере некоторую независимую проверку деятельности по наблюдению, даже если несовершенную. Также отсутствует независимый генеральный инспектор или аналогичная должность с мандатом на аудит осуществления полномочий доступа к данным и публичную отчетность о результатах
VII. Прозрачность
Отсутствует правовое требование для государственных учреждений публиковать статистику о количестве или характере запросов доступа к данным, направляемых частным организациям. В отличие от Соединенных Штатов, где, несмотря на их собственные значительные проблемы с наблюдением, многие технологические компании (включая Adobe) по крайней мере публикуют отчеты о прозрачности, раскрывающие совокупные объемы запросов, в Сингапуре отсутствует эквивалентная культура или правовая система, принуждающая к такому раскрытию. Поэтому информация о том, как часто власти используют полномочия доступа, по-видимому, не является публично доступной.
VIII. Индивидуальные средства правовой защиты в случае нарушения законодательства
Судебный пересмотр существует в Сингапуре, но имеет узкую сферу применения, характеризуется значительной сдержанностью в отношении исполнительной власти в контексте национальной безопасности и может быть затруднен для лиц, которые могут не знать о том, что к их данным был получен доступ. Отсутствие требований уведомления означает, что право на обращение за правовой защитой существует только в случае, когда лицо обнаружило, что к его данным был получен доступ.
PDPC предлагает механизм рассмотрения жалоб на обработку данных в частном секторе, но не имеет юрисдикции над государственными учреждениями. Отсутствует специальный трибунал с юрисдикцией над наблюдением или государственным доступом к данным, и нет эквивалента механизмов правовой защиты, которые являются специальным требованием в переговорах ЕС по адекватности и рамкам передачи с другими странами. Правовые процедуры в рамках ISA явно ограничены. Стоимость, сложность и непрозрачность системы создают дополнительные практические барьеры
МЕРЫ БЕЗОПАСНОСТИ
IX. Технические и организационные меры безопасности
Соответствующие технические меры Adobe включают в себя следующее:
Технические и организационные меры для облачных сервисов Adobe, доступные по ссылке: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
Сертификаты Adobe и технические документы по безопасности.
Эти меры включают шифрование конфиденциальных наборов данных при передаче по сетям общего пользования на основе спецификации HTTPS TLS v1.2, а также шифрование в состоянии покоя по спецификации AES-256 бит. Меры по управлению ключами различаются в зависимости от продукта Adobe.
Организационные меры Adobe включают в себя меры, изложенные в «Отчете о прозрачности» и «Руководстве для правоохранительных органов», в которых описывается подход Adobe к запросам государственных и правоохранительных органов на предоставление доступа, а также политика уведомления пользователей. Если это не запрещено законом, Adobe обязуется перенаправлять такие запросы корпоративным клиентам и направлять им уведомление (прилагая отредактированную копию запроса) каждый раз, когда государственное ведомство запрашивает доступ к их информации.
Компания Adobe также разработала комплексную внутреннюю политику защиты данных, которая охватывает более широкие принципы защиты данных, такие как минимизация данных.
X. Договорные меры безопасности
Adobe полагается на стандартные договорные условия (SCC) для передачи европейских персональных данных за пределы Европы — модули, выбранные Adobe, включают положения, предназначенные для решения проблем, связанных с решением «Schrems II» (т. е. пункты 14 и 15 EU SCC).
Компания Adobe требует от всех, кто обрабатывает европейскую персональную информацию от ее имени, заключения соглашения об обработке данных, уровень защиты которого не ниже уровня защиты соглашения, подписываемого Adobe со своими корпоративными клиентами, и которое включает дополнительные меры.
G. Индонезия
ОПИСАНИЕ ПЕРЕДАЧИ ДАННЫХ
I. Краткая информация
Персональные данные в форме Деловых контактных данных/Данных пользовательского контента будут обрабатываться сторонним поставщиком с операциями в Индонезии с целью предоставления клиентам запрошенных услуг.
Правовая база Индонезии кардинально отличается при сопоставлении со стандартами ЕС (см. ниже), поскольку существует более ограниченный независимый надзор, меньше прозрачности и возможностей правовой защиты для субъектов данных, и нет двустороннего соглашения, специально защищающего зарубежных субъектов данных. Кроме того, Индонезия не имеет решения об адекватности ЕС и не является признанным квалифицированным государством в рамках какого-либо двустороннего соглашения, эквивалентного EU-U.S. Data Privacy Framework. Поэтому при чисто правовом анализе рамок Индонезия не обеспечивает по существу эквивалентную защиту той, которая требуется в рамках GDPR или UK GDPR.
Однако в конкретном сценарии, когда программная компания передает ограниченный объем данных запросов через субпроцессора, часть технических операций которого осуществляется в Индонезии, практический риск является минимальным. Реальная вероятность государственного доступа к обычным коммерческим данным такого рода низка, Индонезия имеет сильные прагматические стимулы для поддержания своей репутации как надежного места обработки данных, и отсутствуют известные практики, указывающие на то, что власти регулярно получают доступ к коммерческим данным запросов такого типа при использовании Adobe.
Adobe пришла к выводу, что соответствующие законы в Индонезии могут разрешать некоторый уровень государственного доступа к персональным данным, предлагают более низкий уровень защиты, чем гарантированный в ЕС, и создают риски для экспортируемых данных, которые не могут быть полностью компенсированы стандартными договорными условиями (SCC), особенно в отношении отсутствия полностью независимого механизма надзора и средств правовой защиты, доступных для затронутых лиц. Однако риск доступа государственных органов Индонезии к рассматриваемым персональным данным является теоретическим, а не практическим, и действительно Adobe никогда не получала запроса от индонезийских властей, требующего доступа к данным конечных пользователей. Для дальнейшего устранения остаточных рисков Adobe внедрила дополнительные технические, организационные и договорные меры для обеспечения того, чтобы данные, к которым осуществляется доступ из Индонезии, пользовались уровнем защиты, адекватным уровню защиты в ЕС.
Заключение для данной оценки воздействия передачи состоит в том, что хотя одних только правовых рамок недостаточно, сочетание низкого практического риска или вероятности государственного доступа, архитектуры временной обработки, дополнительных технических мер, таких как сквозное шифрование, и надежных договорных положений, включая соответствующие обязательства субпроцессора, доводит передачу до приемлемого уровня риска.
II. Затрагиваемые персональные данные
Персональные данные, передаваемые в Индонезию, следующие:
Деловые контактные данные:
Контактные данные, указанные в запросе клиента в службу поддержки, который обрабатывается импортером данных, а также другие сведения, к которым импортер данных получает доступ в целях проверки и поддержки, включая:
- имя, контактные данные, название организации и контактные данные;
- подробная информация о предоставленной поддержке (например, сведения о создании обращений в службу поддержки и ответах на них).
Данные пользовательского контента:
Конфигурация предусматривает возможность передачи контактной информации и идентификаторов (User GUID), а также информации об активности в электронной сети и об устройстве (включая журналы активности, ECID, данные кодирования изображений/графики, поисковые запросы, часовой пояс, аналитику использования и данные об активности/навигации пользователя, включая пользовательские запросы). Она также включает информацию об учетной записи пользователя и пользовательский контент (например, документы, изображения, записи или другие файлы, которые пользователь решает загрузить), запросы генеративному ИИ или отзывы по нему и информацию, предоставленную службе поддержки клиентов. Обработка чувствительных персональных данных или персональных данных особых категорий не допускается (согласно Общим условиям использования Adobe), а физические лица не могут быть идентифицированы по загруженным изображениям.
ПРАВОВАЯ ОЦЕНКА
I. Общий подход к верховенству права и правам человека
Индонезия является третьей по величине демократией в мире по численности населения, конституционной республикой, функционирующей в рамках президентской системы с избираемым напрямую президентом, двухпалатным законодательным органом и Конституционным судом, который продемонстрировал значимую независимость в ряде важных решений. Правовая система относится к системе континентального права с голландским колониальным наследием, дополненной обычным правом (адат) и религиозным правом (шариат) в определенных контекстах и регионах. Профиль верховенства права Индонезии улучшается, но неравномерно. В отношении коммерческой правовой определенности и принуждения к исполнению договоров Индонезия демонстрирует результаты среднего уровня, индикаторы Всемирного банка «Ведение бизнеса» исторически относили Индонезию к среднему диапазону по принуждению к исполнению договоров, что отражает функциональную, но медленную и иногда непоследовательно применяемую судебную систему. Индонезия занимает место в нижней половине Индекса восприятия коррупции организации «Трансперенси Интернешнл», хотя Комиссия по искоренению коррупции (KPK) была активным и временами эффективным антикоррупционным органом, хотя и тем, который столкнулся с законодательными поправками в 2019 году, ослабившими его независимость. Судебная независимость признается в принципе, но по-прежнему является предметом обеспокоенности, особенно на уровне судов низших инстанций. Конституционный суд был более сильным институтом и выносил важные решения по гражданским свободам. Послужной список Верховного суда более противоречив.
В отношении гражданских свобод и прав человека картина представляет существенные проблемы для целей TIA:
- Свобода выражения мнений ограничивается через широкие положения Закона об электронной информации и транзакциях (Закон ITE — Undang-Undang Informasi dan Transaksi Elektronik), который подвергался критике со стороны организаций гражданского общества и международных правозащитных органов, включая Специального докладчика ООН по свободе выражения мнений. Пересмотр Закона ITE в 2022 году внес некоторые улучшения, но оставил проблематичные положения в основном нетронутыми.
- Свобода собраний и объединений защищена конституционно, но подвержена ограничениям на практике, особенно для политических движений, трудовых организаций и сообществ в затронутых конфликтом регионах. Правозащитные организации, включая «Эмнести Интернешнл» и «Хьюман Райтс Вотч», задокументировали ограничения в отношении гражданского общества в Папуа и Западной Папуа.
- Аппарат безопасности Индонезии обладает широкими полномочиями. Национальное разведывательное агентство (Badan Intelijen Negara — BIN) действует с ограниченным независимым надзором. Национальная полиция (POLRI) и военная разведка (Badan Intelijen Strategis — BAIS) имеют пересекающиеся мандаты с ограниченной внешней подотчетностью. Закон о государственной разведке (Закон № 17/2011) предоставляет BIN широкие полномочия по сбору данных и наблюдению.
Общая картина, таким образом, представляет функционирующую демократию с улучшающимися, но все еще хрупкими институтами верховенства права, существенными проблемами в области гражданских свобод, широкими и слабо ограниченными разведывательными и силовыми полномочиями и ограниченным независимым надзором за деятельностью правительства по доступу к данным.
II. Международные обязательства по защите данных, национальное законодательство о защите данных и независимый надзорный орган
Индонезия не является подписантом какого-либо обязательного международного договора о защите данных, эквивалентного рамкам GDPR, и не получила решения ЕС об адекватности. Индонезия участвует в Рамочной программе конфиденциальности АТЭС и была вовлечена в обсуждения системы трансграничных правил конфиденциальности АТЭС, хотя ее участие менее зрелое, чем у Сингапура. Индонезия не является членом Глобального форума CBPR. На внутреннем уровне Индонезия приняла свой первый комплексный закон о защите персональных данных — Закон № 27/2022 о защите персональных данных (Undang-Undang Perlindungan Data Pribadi — UU PDP) — 17 октября 2022 года с двухлетним переходным периодом, заканчивающимся 17 октября 2024 года. UU PDP является первым специальным законом Индонезии о защите данных и представляет значительное законодательное развитие, в значительной степени опирающееся на рамки GDPR в своей структуре и принципах. UU PDP охватывает: законные основания для обработки, включая согласие, договор, правовое обязательство, жизненно важные интересы, общественный интерес и законные интересы; права субъектов данных, включая доступ, исправление, удаление, отзыв согласия и возражение против автоматизированной обработки; обязательства контролеров и обработчиков персональных данных, включая уведомление о нарушении данных; и требования к трансграничной передаче. Надзорным органом является Министерство связи и информационных технологий (Kemenkominfo), хотя специальный независимый орган по защите данных, предусмотренный в UU PDP, еще не был создан как полностью независимый орган по состоянию на середину 2026 года, надзор остается в основном в рамках министерской структуры. UU PDP представляет значимый шаг в направлении международного согласования, но несколько пробелов относительно GDPR остаются, включая отсутствие полностью независимого надзорного органа, ограниченный послужной список правоприменения с учетом его недавнего вступления в силу и неопределенность вокруг реализации нескольких положений. Закон также более разрешительный в отношении правительственной обработки, статья 15 UU PDP освобождает обработку для целей национальной безопасности, обороны, общественной безопасности и правоохранительной деятельности от многих защитных мер закона.
Международную позицию Индонезии по защите данных лучше всего охарактеризовать как развивающуюся и ориентированную на реформы, при этом UU PDP представляет подлинную приверженность более высоким стандартам, которая еще не была полностью реализована.
III. Определение законов, разрешающих государственный доступ к персональным данным
Индонезия имеет множественные правовые рамки, разрешающие правительственным органам доступ к персональным данным, с различными уровнями надзора и требованиями судебной авторизации.
Закон о государственной разведке (Закон № 17/2011) предоставляет BIN широкие полномочия по сбору, обработке и использованию разведывательной информации, включая персональные данные. Механизмы надзора по данному закону ограничены, BIN подотчетна в первую очередь Президенту и подлежит парламентскому надзору через Комиссию I Палаты представителей, но независимая внешняя проверка ограничена. Закон не требует судебной авторизации для деятельности по сбору разведывательной информации.
Закон о телекоммуникациях (Закон № 36/1999) и Правительственное постановление о законном перехвате (Правительственное постановление № 53/2021 — PP SIPS) регулируют перехват электронных коммуникаций. PP SIPS требует судебного постановления для перехвата в рамках уголовных расследований, но предусматривает более широкий порядок доступа по основаниям национальной безопасности, который не во всех случаях требует предварительного судебного разрешения. Постановление подвергается критике за широкий охват предоставляемых полномочий и ограниченность гарантий.
Закон об электронной информации и транзакциях (Закон ITE — Закон № 11/2008 с поправками по Закону № 19/2016 и Закону № 1/2024) предоставляет властям широкие полномочия по доступу к электронным данным в контексте уголовных расследований по Закону ITE, включая доступ к данным, хранимым операторами электронных систем. Операторы электронных систем обязаны предоставлять доступ к электронным системам и данным по запросу компетентного органа для целей надзора, правоприменения, национальной безопасности и обороны.
Как упоминалось, статья 15 UU PDP создает широкое исключение для целей национальной безопасности, обороны, общественной безопасности и правоприменения, что означает, что многие защитные положения закона для лиц не применяются к правительственному доступу к данным в этих контекстах.
Индонезийское законодательство, как правило, публикуется и доступно через официальные правительственные порталы, включая юридическую базу данных Государственного секретариата. Однако полный объем полномочий правительства по доступу к данным распределен по множественным законодательным актам и имплементационным постановлениям, что затрудняет всестороннюю оценку. Разведывательная рамка, в частности, составлена в общих терминах с ограниченным опубликованным руководством о том, как она применяется на практике.
IV. Оценка пропорциональности прав доступа
Индонезийское законодательство формулирует некоторые ограничения по целям для осуществления полномочий доступа к данным. Постановление о перехвате PP SIPS требует судебной авторизации для перехвата в уголовных расследованиях. Закон ITE связывает свои положения о доступе к данным с расследованием правонарушений, связанных с ITE.
Однако анализ необходимости и пропорциональности выявляет значительные пробелы при измерении по стандартам ЕС. Полномочия BIN по сбору разведывательной информации по Закону № 17/2011 сформулированы в общих терминах с ограниченной внешней пороговой оценкой. Исключение для национальной безопасности в статье 15 UU PDP устраняет многие защитные положения именно в том контексте, где их применение наиболее важно для целей TIA. Отсутствует всестороннее требование независимой судебной авторизации для всех форм разведывательного доступа, исполнительная авторизация через BIN и Президента часто является действующим механизмом. Широкие положения Закона ITE о диффамации и разжигании ненависти применялись активно против обычного онлайн-выражения, что предполагает, что широко сформулированные полномочия по цифровому праву активно используются в контекстах, которые выходят далеко за рамки серьезных угроз безопасности. Эта модель применения имеет отношение к оценке пропорциональности. Критерий, применимый для оценок передачи ЕС, согласно которому вмешательство в частную жизнь должно быть основано на законе, преследовать законную цель, быть необходимым в демократическом обществе и пропорциональным этой цели и подлежать независимому надзору, а затронутым лицам должны быть доступны эффективные средства правовой защиты, соблюдается частично. Индонезия удовлетворяет первые два критерия более четко, чем остальные три.
V. Ограничения права доступа
Некоторые из законодательных актов Индонезии о доступе к данным сформулированы в терминах, которые подразумевают таргетирование. Постановления о перехвате PP SIPS должны быть направлены на конкретно идентифицированных субъектов уголовного расследования. Положения Закона ITE о доступе к данным сформулированы вокруг расследования конкретных правонарушений.
Однако есть весомые основания сомневаться в том, что доступ действительно является таргетированным на практике. Полномочия BIN по сбору разведывательной информации по Закону № 17/2011 не подчиняются тем же требованиям таргетирования, сбор разведывательной информации может быть авторизован более широко для целей национальной безопасности без индивидуальных ограничений таргетирования, которые применяются в уголовных расследованиях. Исключение для национальной безопасности в статье 15 UU PDP создает потенциал для широкого доступа, который не подлежит ограничениям минимизации данных и пропорциональности, применимым к коммерческой обработке. Индонезия не имеет рамки отчетности о прозрачности. Отсутствует правовое обязательство правительственных агентств или частных компаний публиковать статистику по запросам доступа к данным. Отсутствие отчетности о прозрачности делает невозможным эмпирически верифицировать, насколько таргетированными являются полномочия доступа на практике.
Как и в случае с Сингапуром (оцененным выше) и Малайзией (оцениваемой ниже), неспособность верифицировать таргетирование сама по себе является материальным фактором. Где правовая рамка разрешает широкий доступ, а прозрачность отсутствует, предосторожная логика GDPR требует, чтобы неопределенность разрешалась в пользу субъекта данных.
VI. Надзор и предварительное одобрение
Конституция Индонезии признает право на неприкосновенность частной жизни в соответствии со статьей 28G, а судебный контроль исполнительных действий доступен через административные суды (PTUN) и Конституционный суд. UU PDP создает систему прав и обязанностей для коммерческой обработки, что представляет собой значительный прогресс.
Однако исключение, предусмотренное статьей 15 UU PDP для национальной безопасности, обороны, общественной безопасности и правоохранительной деятельности, устраняет важные защитные положения в контексте, относящемся к настоящей TIA. Надзорный орган в рамках UU PDP еще не является полностью независимым, надзор осуществляется в рамках министерской структуры, что ограничивает его способность независимо контролировать деятельность правительства по доступу к данным. Деятельность BIN подлежит парламентскому надзору, но он структурно ограничен доминирующим характером исполнительной власти в индонезийской политике. На дату настоящей TIA конституционная защита неприкосновенности частной жизни еще не создала надежную судебную практику, ограничивающую доступ разведывательных и правоохранительных органов к данным. Обязательства по соблюдению секретности в рамках разведывательной системы ограничивают общественное понимание масштабов фактического доступа.
VII. Прозрачность
Индонезийские правительственные учреждения не имеют правового требования публиковать статистику по запросам доступа к данным, направляемым частным организациям. В Индонезии отсутствует культура отчетности по прозрачности, характерная для Соединенных Штатов, а индонезийские технологические компании и поставщики инфраструктуры не публикуют агрегированную статистику правительственных запросов. Операторы электронных систем согласно Закону ITE и PP SIPS связаны обязательствами конфиденциальности относительно запросов на законное перехватывание. UU PDP не создает систему отчетности по прозрачности для правительственного доступа. Отсутствие опубликованных данных о прозрачности означает, что невозможно сформировать надежную основанную на фактах картину того, как на практике осуществляются полномочия правительства по доступу к данным. Эта непрозрачность сама по себе является существенным фактором для целей TIA.
VIII. Индивидуальные средства правовой защиты в случае нарушения законодательства
Административные решения государственных органов могут быть обжалованы в административных судах (PTUN), а вопросы конституционности могут быть переданы на рассмотрение Конституционного суда. Эти механизмы обеспечивают определенные возможности правовой защиты, но являются медленными и дорогостоящими, и пока не сформировалась значительная практика успешного оспаривания доступа разведывательных органов или органов безопасности к данным. UU PDP предусматривает механизмы подачи жалоб в надзорный орган по вопросам коммерческой обработки данных, однако из-за исключения, предусмотренного статьей 15, они не распространяются на доступ государственных органов к данным в контексте национальной безопасности. Отсутствует специализированный трибунал, обладающий юрисдикцией в отношении наблюдения или доступа разведывательных органов к данным. Субъекты данных не уведомляются о том, что органы власти получили доступ к их данным, вследствие чего право на правовую защиту в большинстве случаев практически недоступно. Между Индонезией и ЕС отсутствует двусторонний механизм правовой защиты, эквивалентный механизмам, согласованным в рамках решений ЕС об адекватности или механизмов передачи данных. Вместе с тем UU PDP предоставляет субъектам данных права на доступ, исправление и удаление данных в контексте коммерческой обработки персональных данных. Эти права могут быть принудительно обеспечены с октября 2024 года, а надзорный орган развивает свои правоприменительные возможности, хотя практика правоприменения пока ограничена из-за недавнего вступления закона в силу.
Эти права не распространяются на персональные данные, обрабатываемые для целей национальной безопасности, обороны, общественной безопасности или правоохранительной деятельности ввиду исключения, предусмотренного статьей 15 UU PDP. Субъекты данных не имеют установленного законом права знать, какие данные о них хранятся в контексте разведывательной деятельности и безопасности, права на исправление неточностей и права требовать удаления. Отсутствует требование уведомления при доступе властей к данным.
МЕРЫ БЕЗОПАСНОСТИ
IX. Технические и организационные меры безопасности
Соответствующие технические меры Adobe включают в себя следующее:
- Технические и организационные меры для облачных сервисов Adobe, доступные по ссылке: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Сертификаты Adobe и технические документы по безопасности.
Эти меры включают шифрование конфиденциальных наборов данных при передаче по сетям общего пользования на основе спецификации HTTPS TLS v1.2, а также шифрование в состоянии покоя по спецификации AES-256 бит. Меры по управлению ключами различаются в зависимости от продукта Adobe.
Организационные меры Adobe включают в себя меры, изложенные в «Отчете о прозрачности» и «Руководстве для правоохранительных органов», в которых описывается подход Adobe к запросам государственных и правоохранительных органов на предоставление доступа, а также политика уведомления пользователей. Если это не запрещено законом, Adobe обязуется перенаправлять такие запросы корпоративным клиентам и направлять им уведомление (прилагая отредактированную копию запроса) каждый раз, когда государственное ведомство запрашивает доступ к их информации.
Компания Adobe также разработала комплексную внутреннюю политику защиты данных, которая охватывает более широкие принципы защиты данных, такие как минимизация данных.
X. Договорные меры безопасности
Adobe полагается на стандартные договорные условия (SCC) для передачи европейских персональных данных за пределы Европы — модули, выбранные Adobe, включают положения, предназначенные для решения проблем, связанных с решением «Schrems II» (т. е. пункты 14 и 15 EU SCC).
Компания Adobe требует от всех, кто обрабатывает европейскую персональную информацию от ее имени, заключения соглашения об обработке данных, уровень защиты которого не ниже уровня защиты соглашения, подписываемого Adobe со своими корпоративными клиентами, и которое включает дополнительные меры.
H. МАЛАЙЗИЯ
ОПИСАНИЕ ПЕРЕДАЧИ ДАННЫХ
I. Краткая информация
Персональные данные в форме Деловых контактных данных/Данных пользовательского контента будут обрабатываться двумя сторонними поставщиками, осуществляющими деятельность в Малайзии, с целью предоставления клиентам запрашиваемых услуг.
Малайзия является конституционной монархией с парламентской демократией, действующей в рамках правовой системы, основанной на английском общем праве. Для целей TIA ее ситуация с точки зрения верховенства права сложнее, чем в Сингапуре (оцененном выше): Малайзия менее предсказуема в коммерческо-правовом отношении, а проблемы, связанные с гражданскими свободами и превышением полномочий государственными органами, выражены сильнее, хотя страна действует в рамках явно демократической системы.
Малайзия демонстрирует довольно хорошие результаты в области коммерческой правовой определенности и исполнения договоров, имея устоявшуюся судебную систему и активную юридическую профессию. Малайзийский совет адвокатов исторически был активным и независимым голосом по вопросам верховенства права. Коррупция остается проблемой, Малайзия занимает существенно более низкое место в индексах Transparency International, хотя политический переход после 2018 года привел к большей известности усилий по борьбе с коррупцией. Судебная независимость в коммерческих вопросах в целом уважается, хотя периодически возникали опасения относительно влияния исполнительной власти на судебные назначения.
В области гражданских свобод и политических свобод сохраняются риски. Философия управления Малайзии имеет некоторые общие характеристики с сингапурской в том, что правящий истеблишмент исторически отдавал приоритет социальной стабильности и экономическому развитию над либеральными политическими свободами, но без последовательного достижения экономических результатов, как в сингапурской модели. На практике:
- Свобода выражения мнений ограничивается Законом о подстрекательстве, разделом 233 Закона о коммуникациях и мультимедиа (CMA) и Законом о типографиях и публикациях. Число дел о подстрекательстве резко возросло после 2020 года; их фигурантами становились оппозиционные политики, студенческие активисты, журналисты и интернет-комментаторы. Параллельное применение положений Уголовного кодекса и раздела 233 CMA привело к сотням правоприменительных мер.
- Публичные собрания регулируются посредством ограничительного режима уведомления, предоставляющего полиции широкие полномочия по разгону, и собрания, связанные с правозащитными и антикоррупционными движениями, расследовались или разгонялись.
- Свобода СМИ ограничена Законом о типографиях и публикациях, а цифровое выражение мнений сталкивается с расширяющимся регулированием через приказы о снятии контента, наблюдение и предлагаемые требования верификации личности.
- Полномочия превентивного задержания предусмотрены Законом о преступлениях против безопасности (специальные меры) (SOSMA) и Законом о предотвращении преступлений, которые допускают задержание без полного судебного надзора.
Эти законы не являются исключительными мерами, а используются как обычные инструменты государственного управления, как отметил Специальный докладчик ООН по вопросу о пытках и других жестоких, бесчеловечных или унижающих достоинство видах обращения. Политическая система Малайзии является действительно конкурентной: в стране конкурируют несколько партий и неоднократно происходила смена правительств, что обеспечивает реальную демократическую подотчетность. Однако политическая конкуренция также способствовала нестабильности и временами сопровождалась использованием правовых механизмов против политических оппонентов. В целом это функционирующая демократия, в которой принцип верховенства права имеет реальное значение в коммерческой сфере, однако сохраняются существенные проблемы в области гражданских свобод, ограничения которых не всегда достаточны.
В результате, для программной компании, передающей ограниченные данные клиентов субпроцессору в Малайзии, в частности временные данные запросов для вывода ИИ, реалистичная вероятность того, что малайзийские государственные органы будут активно искать доступ к этим конкретным данным, низка.
Аппарат безопасности и правоохранительных органов Малайзии в первую очередь сосредоточен на угрозах национальной безопасности, организованной преступности, деятельности политической оппозиции и вопросах прямой внутренней значимости. Обычные коммерческие данные, обрабатываемые технологическим субпроцессором, особенно данные запросов, которые являются временными, фрагментированными и лишенными очевидной разведывательной ценности, вряд ли привлекут активный интерес властей.
Малайзия стремится стать региональным технологическим центром и центром обработки данных, со значительными инвестициями от крупных облачных провайдеров в последние годы. Существует прагматический коммерческий стимул поддерживать доверие международного бизнеса и не осуществлять широкие правовые полномочия способами, которые подорвали бы репутацию Малайзии как жизнеспособного места для обработки данных.
Нет широко освещаемых случаев стремления малайзийских властей получить доступ к обычным коммерческим данным, обрабатываемым технологическими субпроцессорами от имени зарубежных компаний. Наиболее значительные примеры расширенного доступа к данным в Малайзии связаны с политическим наблюдением и мониторингом социальных сетей, а не с коммерческой инфраструктурой обработки данных субпроцессорами.
Тем не менее, стоит отметить несколько остаточных соображений даже там, где практическая вероятность низка. Правовые полномочия сформулированы в широких терминах. Обязательства по конфиденциальности, связанные с многими полномочиями доступа, означают, что ни субпроцессор, ни экспортирующая организация не будут проинформированы в случае получения доступа. Предлагаемый Законопроект о киберпреступлениях 2026 года может существенно расширить инфраструктуру наблюдения способами, которые могут повлиять на будущий профиль риска сверх того, что предполагает только текущая правовая база. И отсутствие отчетности о прозрачности означает, что нет эмпирической основы для уверенного количественного определения частоты доступа к коммерческим данным такого рода.
В заключение, хотя Малайзия представляет более высокий профиль остаточного риска, чем такая страна, как Сингапур (оцененный выше), по аспектам верховенства права и надзора, практический риск для временных коммерческих данных низкий, а коммерческий стимул для поддержания доверия присутствует в обеих странах.
II. Затрагиваемые персональные данные
Персональные данные, передаваемые в Малайзию, следующие:
Деловые контактные данные:
Контактные данные, указанные в запросе клиента в службу поддержки, который обрабатывается импортером данных, а также другие сведения, к которым импортер данных получает доступ в целях проверки и поддержки, включая:
- имя, контактные данные, название организации и контактные данные;
- подробная информация о предоставленной поддержке (например, сведения о создании обращений в службу поддержки и ответах на них).
Данные пользовательского контента:
- Конфигурация предусматривает возможность передачи контактной информации и идентификаторов (User GUID), а также информации об активности в электронной сети и об устройстве (включая журналы активности, ECID, данные кодирования изображений/графики, поисковые запросы, часовой пояс, аналитику использования и данные об активности/навигации пользователя, включая пользовательские запросы). Она также включает информацию об учетной записи пользователя и пользовательский контент (например, документы, изображения, записи или другие файлы, которые пользователь решает загрузить), запросы генеративному ИИ или отзывы по нему и информацию, предоставленную службе поддержки клиентов. Обработка чувствительных персональных данных или персональных данных особых категорий не допускается (согласно Общим условиям использования Adobe), а физические лица не могут быть идентифицированы по загруженным изображениям.
ПРАВОВАЯ ОЦЕНКА
I. Общий подход к верховенству права и правам человека
Общая картина, таким образом, представляет функционирующую демократию с улучшающимися, но все еще хрупкими институтами верховенства права, существенными проблемами в области гражданских свобод, широкими и слабо ограниченными разведывательными и силовыми полномочиями и ограниченным независимым надзором за деятельностью правительства по доступу к данным.
II. Международные обязательства по защите данных, национальное законодательство о защите данных и независимый надзорный орган
Малайзия не является подписантом какого-либо обязательного международного договора о защите данных, эквивалентного рамкам GDPR. Ее международные обязательства по защите данных в основном региональные и торгово-ориентированные. Малайзия участвует в Рамочной программе конфиденциальности APEC и участвовала в обсуждениях Трансграничных правил конфиденциальности APEC (CBPR), хотя ее участие менее зрелое, чем у Сингапура. Малайзия не является учредителем Глобального форума CBPR в том же качестве, что и Сингапур. Малайзия не получила формального решения об адекватности от Европейской комиссии и не находится ни в каком списке адекватности ЕС или Великобритании. Поэтому передача персональных данных из ЕС или Великобритании в Малайзию требует дополнительных гарантий, включая SCC.
На внутреннем уровне Малайзия достигла значительного недавнего прогресса. Закон о защите персональных данных (поправки) 2024 года ввел новые требования, включая назначение специалиста по защите данных, уведомление о нарушении данных и право на переносимость данных, и усилил требования к трансграничным передачам персональных данных. Поправки приводят PDPA в большее соответствие с международными и региональными стандартами защиты данных, такими как GDPR, имея сходство с регулятивными усилиями других государств-членов АСЕАН, включая Таиланд, Индонезию и Вьетнам. 29 апреля 2025 года вступили в силу Руководящие принципы трансграничной передачи персональных данных Малайзии, требующие от контролеров данных проведения оценки воздействия передачи и внедрения более надежных гарантий для персональных данных, передаваемых за границу, приводя страну в соответствие с глобальными стандартами, такими как GDPR.
Международная позиция Малайзии по защите данных лучше всего характеризуется как прогрессивно улучшающаяся и торгово-ориентированная, движущаяся к большей совместимости с международными стандартами, не достигнув пока зрелости рамочной системы Сингапура или формального двустороннего соглашения с ЕС.
III. Определение законов, разрешающих государственный доступ к персональным данным
В Малайзии существует несколько правовых рамок, разрешающих правительственным органам доступ к персональным данным, с различными уровнями надзора и требований судебной авторизации.
Закон о преступлениях против безопасности (специальные меры) 2012 года (SOSMA) предоставляет широкие полномочия в контекстах национальной безопасности, включая полномочия задерживать и получать доступ к данным связи, с ограниченным судебным надзором. Закон о предотвращении преступлений 1959 года и Закон об опасных наркотиках (специальные превентивные меры) 1985 года аналогично предоставляют полномочия превентивного задержания с ограниченным судебным пересмотром. Уголовно-процессуальный кодекс предоставляет правоохранительным органам полномочия принуждать к представлению документов и данных в ходе уголовных расследований. Закон о коммуникациях и мультимедиа 1998 года содержит положения, требующие от поставщиков услуг раскрывать данные связи властям. Закон о компьютерных преступлениях 1997 года содержит полномочия доступа к данным в контексте расследований компьютерных преступлений.
Законопроект о киберпреступлениях Малайзии 2026 года привлек значительную критику — Раздел 41(2) позволяет Государственному прокурору уполномочить любого сотрудника на установку устройств перехвата для перехвата, сохранения, сбора и записи данных связи или контента. Назначение и последующие требования не подлежали бы внешнему рассмотрению или значимым правам обжалования, создавая высокий потенциал для системного наблюдения, а не для отдельных случаев перехвата. Этот закон сигнализирует о направлении законодательного развития полномочий наблюдения.
Малайзийское законодательство, как правило, публикуется и доступно через официальные правительственные порталы. Однако полный объем правительственных полномочий по доступу к данным распределен по множеству законодательных актов, а не консолидирован в единой структуре, что делает всестороннюю оценку затруднительной без значительной юридической экспертизы. Полномочия в области национальной безопасности, в частности, сформулированы в широких терминах с ограниченными опубликованными руководящими принципами по практическому применению.
В отличие от Сингапура, в Малайзии нет эквивалента секретной структуры IM8 для обработки данных государственными учреждениями, но аналогично отсутствует консолидированный, доступный отчет о том, как на практике осуществляются правительственные полномочия по доступу к данным. Существует ограниченная отчетность о прозрачности как со стороны государственных учреждений, так и частных компаний относительно частоты или характера запросов правительства на доступ к данным.
IV. Оценка пропорциональности прав доступа
Законодательство Малайзии устанавливает определенные ограничения по целям осуществления полномочий по доступу к данным. Полномочия по SOSMA связаны с преступлениями против безопасности. Уголовно-процессуальный кодекс предусматривает полномочия требовать предоставления документов и данных в рамках проводимых уголовных расследований. Таким образом, существуют по крайней мере формальные ограничения по целям, а доступ не является полностью неограниченным.
Однако анализ необходимости и пропорциональности выявляет значительные пробелы при измерении по стандартам ЕС. Используемые пороговые понятия — «национальная безопасность», «общественный порядок», «правонарушения в области безопасности» — определены широко и в значительной степени оцениваются самой исполнительной властью. Существует ограниченная внешняя проверка того, действительно ли конкретное осуществление полномочий соответствует заявленному порогу. Не существует всеобъемлющего требования независимого судебного разрешения для многих полномочий доступа, часто достаточно исполнительного или прокурорского разрешения.
Правоприменительные меры по Закону о подстрекательстве и CMA широко применялись против политических высказываний и онлайн-комментариев, что позволяет предположить, что широко сформулированные полномочия применяются активно и не предназначены исключительно для узко определенных угроз безопасности. Эта практика широкого применения имеет значение для оценки пропорциональности даже в тех случаях, когда конкретные данные, являющиеся предметом данной TIA, — временные запросы для вывода ИИ — вряд ли привлекут внимание.
Требования к минимизации данных не встроены четко в осуществление полномочий доступа. Органы власти не обязаны явным образом запрашивать только минимальные данные, необходимые для заявленной цели, что является основным элементом пропорциональности согласно международным стандартам прав человека и в интерпретации Суда ЕС в решении Schrems II и последующем руководстве EDPB.
Критерий, применимый для оценок передачи в ЕС, согласно которому вмешательство в частную жизнь должно основываться на законе, преследовать законную цель, быть необходимым в демократическом обществе и пропорциональным этой цели и подлежать независимому надзору, а затронутым лицам должны быть доступны эффективные средства правовой защиты, удовлетворяется частично, но не полностью. Малайзия, как и Индонезия (оцененная выше), более четко удовлетворяет первым двум критериям, чем остальным трем.
V. Ограничения права доступа
Некоторые из законов Малайзии о доступе к данным сформулированы в терминах, которые подразумевают применение целевого подхода и ограничений. Полномочия по представлению доказательств согласно Уголовно-процессуальному кодексу сформулированы вокруг конкретных расследований. Полномочия SOSMA привязаны к правонарушениям в области безопасности с участием идентифицированных подозреваемых или организаций.
Однако SOSMA и связанное с ним законодательство в сфере безопасности исторически применялись широко и в превентивных целях. Описанные выше полномочия по осуществлению наблюдения, предусмотренные Законопроектом о киберпреступлениях 2026 года (в частности, положение об установке устройств перехвата), могут создать инфраструктуру для системного, а не целевого наблюдения без требования внешнего разрешения. Организация ARTICLE 19 отметила, что это, по-видимому, создает высокий риск формирования возможностей для системного наблюдения вместо отдельных случаев перехвата при отсутствии эффективных средств обжалования соответствующего решения.
Малайзия не является частью соглашения о разведывательном обмене «Пять глаз». Существуют двусторонние разведывательные отношения с региональными партнерами, но они менее обширно задокументированы, чем у Сингапура. Последствия этих отношений для доступа к данным не полностью прозрачны.
Как и с Сингапуром (оцененным выше), почти полное отсутствие отчетности о прозрачности делает невозможным эмпирически проверить, насколько целевыми являются полномочия доступа на практике. Не существует правовых обязательств для государственных учреждений или частных компаний публиковать статистику по запросам доступа к данным. Обязательства по конфиденциальности, связанные со многими полномочиями доступа, не позволяют получателям раскрывать, что запросы были получены. Для целей данного документа эта неопределенность сама по себе является релевантным фактором — когда целевой характер нельзя проверить, а правовая структура разрешает широкий доступ, трудно сделать вывод, что режим обеспечивает по существу эквивалентную защиту той, которая требуется по праву ЕС.
VI. Ограничения права доступа
Конституция Малайзии содержит защиту основных свобод, включая Статью 5 (право на личную свободу) и Статью 10 (свобода слова и собраний), и судебный пересмотр действий исполнительной власти доступен в принципе. Требования подотчетности PDPA применяются к организациям частного сектора. Поправки 2024 года существенно усилили структуру PDPA.
Однако PDPA применяется преимущественно к коммерческим пользователям данных в частном секторе; эквивалентная система защиты данных государственного сектора, которая распространялась бы на деятельность государственных органов по доступу к данным, отсутствует. В отличие от Сингапура, где действует засекреченная система IM8, устанавливающая по крайней мере некоторые внутренние стандарты для государственных органов, регулирование обработки данных в государственном секторе Малайзии документировано менее подробно.
Конституционные гарантии интерпретировались со значительным доверием к исполнительной власти в контексте безопасности. Судебная власть исторически была менее устойчиво независимой в вопросах публичного права, чем в коммерческих вопросах. Обязательства по сохранению тайны, связанные со многими полномочиями доступа, не позволяют получателям и общественности понимать масштаб происходящего. Субъекты данных не имеют права на уведомление о том, что органы власти получили доступ к их данным.
Совокупный эффект заключается в том, что значимые структурные ограничения государственного доступа к данным за пределами формального правового текста являются ограниченными, а основная система защиты данных не распространяется на наиболее существенный источник беспокойства.
VII. Прозрачность
Малайзия не имеет независимого надзорного органа со специальной юрисдикцией в отношении государственного наблюдения или полномочий доступа к данным. Уполномоченный по защите персональных данных был назначен для реализации положений PDPA, но юрисдикция распространяется на контролеров данных частного сектора, а не на государственные учреждения. Отсутствует специальный парламентский комитет по разведке с подлинными следственными полномочиями, сопоставимыми с теми, что существуют в европейских юрисдикциях.
Парламентский надзор структурно более значим, чем в Сингапуре, учитывая более реально состязательный политический ландшафт Малайзии, оппозиционные партии занимают места и могут контролировать правительство, но все же ограничен на практике, когда речь идет о вопросах национальной безопасности, где информация утаивается по соображениям секретности.
Судебный надзор существует в теории, но ограничен в контексте национальной безопасности. SOSMA и связанное законодательство ограничивают масштаб судебного пересмотра решений исполнительной власти, принятых в рамках этих актов. Не существует специального трибунала с юрисдикцией в отношении наблюдения или государственного доступа к данным, а также независимого генерального инспектора или эквивалентного органа, уполномоченного проводить аудит и публично отчитываться об осуществлении полномочий доступа к данным.
VIII. Индивидуальные средства правовой защиты в случае нарушения законодательства
Судебный пересмотр существует в принципе, но имеет узкую сферу применения и характеризуется значительной сдержанностью в отношении исполнительной власти в контексте безопасности. Отсутствие требований уведомления означает, что право на получение средств правовой защиты доступно только тогда, когда лицо самостоятельно обнаружило, что к его данным был получен доступ, что на практике представляется редким.
Уполномоченный по защите персональных данных предлагает механизм подачи жалоб для обработки данных частного сектора, но не имеет юрисдикции в отношении доступа государственных учреждений к данным. Не существует специального трибунала с юрисдикцией в отношении наблюдения или государственного доступа к данным. SOSMA прямо ограничивает судебный пересмотр определенных решений исполнительной власти. Стоимость, сложность и непрозрачность системы создают дополнительные практические барьеры.
Между Малайзией и ЕС не существует двустороннего механизма получения средств правовой защиты, эквивалентного тем, которые согласованы в рамках соглашений о признании адекватности или передаче данных ЕС с другими странами.
Закон о поправках 2024 года ввел права на переносимость данных и усилил права субъектов данных в рамках PDPA для обработки данных частного сектора. Эти права достаточно хорошо реализованы в этом контексте после поправок 2025 года, и Уполномоченный обеспечивает их соблюдение с возрастающей регулярностью.
Однако эти права не распространяются на государственные учреждения, которые не подпадают под действие PDPA таким же образом. Что касается государственного доступа к данным, субъекты данных не имеют законного права знать, какие данные о них хранятся, не имеют права исправлять неточности и не имеют права требовать удаления. Отсутствует требование уведомления о том, что органы власти получили доступ к данным, что, как отмечено выше, делает большинство других прав практически бессмысленными, поскольку они не могут быть реализованы без знания о том, что проблема существует.
МЕРЫ БЕЗОПАСНОСТИ
IX. Технические и организационные меры безопасности
Соответствующие технические меры Adobe включают в себя следующее:
- Технические и организационные меры для облачных сервисов Adobe, доступные по ссылке: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Сертификаты Adobe и технические документы по безопасности.
Эти меры включают шифрование конфиденциальных наборов данных при передаче по сетям общего пользования на основе спецификации HTTPS TLS v1.2, а также шифрование в состоянии покоя по спецификации AES-256 бит. Меры по управлению ключами различаются в зависимости от продукта Adobe.
Организационные меры Adobe включают в себя меры, изложенные в «Отчете о прозрачности» и «Руководстве для правоохранительных органов», в которых описывается подход Adobe к запросам государственных и правоохранительных органов на предоставление доступа, а также политика уведомления пользователей. Если это не запрещено законом, Adobe обязуется перенаправлять такие запросы корпоративным клиентам и направлять им уведомление (прилагая отредактированную копию запроса) каждый раз, когда государственное ведомство запрашивает доступ к их информации.
Компания Adobe также разработала комплексную внутреннюю политику защиты данных, которая охватывает более широкие принципы защиты данных, такие как минимизация данных.
X. Договорные меры безопасности
Adobe полагается на стандартные договорные условия (SCC) для передачи европейских персональных данных за пределы Европы — модули, выбранные Adobe, включают положения, предназначенные для решения проблем, связанных с решением «Schrems II» (т. е. пункты 14 и 15 EU SCC).
Компания Adobe требует от всех, кто обрабатывает европейскую персональную информацию от ее имени, заключения соглашения об обработке данных, уровень защиты которого не ниже уровня защиты соглашения, подписываемого Adobe со своими корпоративными клиентами, и которое включает дополнительные меры.