Adobe 转移影响评估
Adobe 向第三国的数据转移 – 客户指南
Adobe 编制本指南为欧洲的企业客户提供信息,这些客户在考虑使用 Adobe 产品和服务时,可能在其尽职调查过程中执行数据"转移影响评估"("TIA")。
本指南是在咨询以下各国的专业数据保护和隐私律师的基础上制定的,涉及这些国家关于政府和执法部门访问个人数据的法律和实践。本指南基于 Adobe 自己的分析,并考虑了欧洲联盟法院("CJEU")的相关决定,包括最近的"Schrems II"决定,以及欧洲数据保护委员会("EDPB")等数据保护机构的指导。此处以摘要形式提供信息。
为什么这是必要的?
欧洲数据保护法律限制向"第三国"转移个人数据,除非接收国被认定为"充分",或数据出口方已确保有适当的保障措施为个人数据提供充分的保护水平。Adobe 所依赖的保障措施之一是使用"标准合同条款"("SCCs"),具体如下:
- 关于欧盟个人数据,采用欧洲委员会根据 2021 年 6 月 4 日实施决定(EU) 2021/914通过的向第三国转移个人数据的标准合同条款("欧盟 SCCs");
- 关于英国个人数据,采用英国信息专员发布并根据 2018年《数据保护法》第 119A条于 2022 年 2 月 2 日提交议会的欧盟SCCs国际数据传输附录;以及
- 关于瑞士个人数据,采用经修改以符合瑞士法律要求的欧盟 SCCs。
在欧盟被称为"Schrems II"的法院判决后,CJEU 裁定,在使用 SCCs 之前,公司应评估接收国政府访问个人数据的风险,并根据需要实施额外的保障措施。
Adobe 按照下述转移描述部分所列向第三国转移个人数据。Adobe 已评估"Schrems II"决定的影响,并已采取必要步骤,调整其数据保护流程和标准以解决合规问题。本指南汇总了 Adobe 转移影响评估的信息,并描述了 Adobe 已实施的额外保障措施。
重要提示:
本文档(1)旨在支持企业客户进行自己的 TIA;以及(2)陈述 Adobe 作为数据出口方进行的自己的 TIA 的摘要和结论。
这不是作为法律建议提供的。本指南涵盖的第三国包括:
A. 亚美尼亚
B. 澳大利亚
C. 印度
D. 塞尔维亚
E. 美国
F. 新加坡
G. 印度尼西亚
H. 马来西亚
A. 亚美尼亚
转移描述
I. 摘要
以商务联系数据/客户内容数据形式的个人数据(如下文进一步描述)将由亚美尼亚的 Adobe Development ARM LLC 访问 - 该实体代表位于欧洲经济区("EEA")的 Adobe 关联公司执行客户支持职能。
亚美尼亚的法治水平和对人权的尊重处于中等水平:虽然基本权利和自由(如公平审判权、个人数据保护权等)在亚美尼亚宪法和法律中得到承认,但由于法律解释不一致、法院工作负担过重、案件审理时间过长以及被指控的腐败案例等原因,亚美尼亚司法机构未能在适当水平上执行这些权利。亚美尼亚法院和法官的独立性在亚美尼亚宪法和《亚美尼亚司法法典》中得到保障,但在实践中,亚美尼亚法院并不总是表现出独立性。
亚美尼亚有数据保护立法,包括各种保护措施以及个人权利。有国家数据保护监管机构形式的独立监督。个人也有通过亚美尼亚法院就其数据保护权利受到侵犯获得损害赔偿的有限权利;然而,由于上述原因,在实践中这可能不是一个有效的救济。
亚美尼亚立法规定了授权调查机构根据法定程序要求在任何类型的刑事调查中访问个人数据的具体法律依据,尽管新的《亚美尼亚刑事诉讼法》规定了新的秘密调查行动类别(如监视、窃听、监督金融交易等),只有在涉及腐败和其他严重犯罪的情况下才能进行。
在某些情况下,对通知受影响个人其个人数据被访问的要求有限制,例如,如果亚美尼亚当局有合法请求访问个人数据(即在执行其行政职能时),则不需要通知数据主体。《亚美尼亚刑事诉讼法》也在某些情况下禁止通知。当局访问某些类型个人数据的请求须经司法令状批准。
Adobe 得出结论认为,亚美尼亚的相关法律可能允许政府访问个人数据,其提供的保护水平低于欧盟内保证的保护水平,并对出口数据造成标准合同条款无法完全解决的风险,特别是在缺乏完全独立的监督机制和受影响个人可获得的救济措施方面。然而,相关个人数据被亚美尼亚公共机构访问的风险是理论上的而非实际的,事实上 Adobe Development ARM LLC 从未收到过亚美尼亚当局寻求访问用户数据的请求。为进一步解决剩余风险,Adobe 已实施额外的技术、组织和合同补充措施,以确保从亚美尼亚访问的数据享有与欧盟相当的充分保护水平。
II. 受影响的个人数据
转移至亚美尼亚的个人数据如下:
商业联系人数据:
数据进口方处理的客户支持请求中提供的联系详情以及数据进口方为验证和支持目的访问的其他详情,包括:
- 姓名、联系详情、组织名称和联系详情。
- 提供的客户支持详情(例如提出和回应客户支持案例的详情)。
客户内容数据:
客户或最终用户内容,其中可能包含一些个人数据,当最终用户授予数据进口方工作人员访问权限以便为其使用 Workfront(一种包括项目、任务、文档、报告团队信息等的工作管理工具)提供第三层支持服务时,可能会偶然访问这些数据。访问仅限于存储在 Workfront 产品环境中的客户和任何最终用户数据,访问的环境将特定于支持请求相关的产品,例如 Fusion、Proof 等。此类访问是有时间限制的。
法律评估
I. 法治和人权的一般方法
总体而言,亚美尼亚的法治水平和对人权的尊重程度为中等水平。虽然基本权利和自由(如财产所有权、尊重人的生命、公正公开审判权、个人数据保护权等)在亚美尼亚宪法和法律中得到承认,但司法机关未能在适当水平上执行这些权利,原因包括法律解释不一致、亚美尼亚法院负担过重、法庭案件结案耗时过长以及被指控的腐败案例。
亚美尼亚国民议会(立法机关)已批准多项旨在保护人权的国际条约。亚美尼亚是《保护人权和基本自由公约》和《关于个人数据自动化处理中个人保护公约》的缔约方。亚美尼亚还批准了《关于个人数据自动化处理中个人保护公约关于监管机构和跨境数据流动的附加议定书》(ETS No. 181)和《修正关于个人数据自动化处理中个人保护公约的议定书》(CETS No. 223)。
亚美尼亚法院遵循欧洲人权法院("ECtHR")的判例法。根据《亚美尼亚司法法典》第6条第2款,法院在解释宪法规定的基本权利和自由条款时,必须考虑基于亚美尼亚共和国批准的国际人权条约(包括 ECHR)运作的机构的实践。地方法院在司法实践中习惯依赖 ECHR 判例法并引用 ECHR 判决。然而,ECHR 曾对亚美尼亚法院的判决作出不利裁决。
II. 国家数据保护法和独立监管机构
2015 年 12 月 6 日通过的亚美尼亚宪法明确保障任何个人的个人数据保护权。亚美尼亚还于 2015 年通过了《个人数据保护法》("PDP 法")。个人数据处理包括但不限于访问个人数据。如果数据主体同意数据处理或根据法律规定进行个人数据处理(访问),则允许提供个人数据访问。
2015 年,亚美尼亚政府在亚美尼亚司法部内设立了一个机构,称为亚美尼亚个人数据保护局("该局"),以监督个人数据保护立法的合规性。它是一个独立机构,基于 PDP 法和亚美尼亚政府规定的结构运作。在其他职能中,该局有权主动或基于相关申请验证个人数据处理是否符合数据保护法要求,并在违反此类数据保护法时实施行政制裁。
III. 识别允许政府访问个人数据的法律
亚美尼亚立法规定了授权调查机构在刑事调查案件中根据法定程序要求访问个人数据的具体法律依据。此类法律依据包含在:
- 亚美尼亚《行动情报活动法》("OIA 法");
- 亚美尼亚《刑事诉讼法》("刑事诉讼法")
- 亚美尼亚《电子通信法》
- 亚美尼亚《紧急状态法律制度法》
- 亚美尼亚《打击洗钱和恐怖主义融资法》("AMLTF");以及
- 亚美尼亚新《刑事诉讼法》将于2022 年 7 月生效。
上述允许亚美尼亚当局在亚美尼亚境内访问个人数据的法律适用于所有个人,无论其公民身份或居住身份如何(包括其数据由亚美尼亚组织处理的非亚美尼亚居民)。
上述法律在实践中总体上得到遵守。尽管调查和执法部门非法访问个人数据在亚美尼亚并不常见,但不能排除当局偶尔在不满足相关法律要求的情况下访问个人数据的可能性。
IV. 访问权的比例性评估
亚美尼亚目前生效的《刑事诉讼法》在访问个人数据方面对所有类型的犯罪(无论轻微或严重)都采用相同的处理方式。但是,新《刑事诉讼法》定义了一个新的秘密调查行动类别(如内部和外部监视、数字监督、通信监督、窃听、金融交易监督等),这些行动只能在调查涉及腐败或其他严重或特别严重犯罪时进行,并且还提供保障以确保秘密调查行动的合法性。
V. 访问权的限制
在实践中,亚美尼亚的公共机构根据 PDP 法条款访问履行其行政职能所需的个人数据。尽管 PDP 法规定在调查、国家安全和 AMLTF 行动期间,个人数据处理事项由其他法律规定,但执法机构和国家安全机构并未排除在 PDP 法的规定范围之外,因此必须在不与任何相关亚美尼亚部门法律(如 OIA 法、《刑事诉讼法》等)相冲突的范围内遵守 PDP 法。
VI. 独立监督和事先批准
亚美尼亚个人数据保护的监督由被任命为亚美尼亚数据保护机构的机构执行。它是一个独立机构,根据亚美尼亚数据保护法律和亚美尼亚共和国政府定义的结构运作。因违反数据保护法律而产生的争议在亚美尼亚并不常见,对于此类争议没有完善和确立的判例法。没有报告亚美尼亚当局数据泄露的重大案例。
另一种形式的独立监督是司法监督,即法院监督。访问个人的通信、电子邮件和其他通信方式(电子通信系统)、访问代表医疗、公证、保险或银行秘密的数据,以及电话窃听,都只能在法院事先授权的情况下进行。因此,执法机构/国家安全机构访问这些类型的数据需要法院事先批准;否则,他们不必寻求法院事先批准。在亚美尼亚,对于执法机构/国家安全机构在调查过程中使用其访问个人数据权力的事后监督或类似审查,没有具体规则。
亚美尼亚法院和法官的独立性在亚美尼亚宪法和《司法法》下得到保证,但法院并不总是表现出独立性。亚美尼亚共和国前人权保护官于 2013 年 12 月 9 日发布的《公平审判权报告》引用了许多对法官施压的案例,以及涉及亚美尼亚一审法院、上诉法院和最高法院法官的腐败计划。相对而言,近年来司法独立水平有所改善,但亚美尼亚尚未拥有完全独立的司法机构。
VII. 透明度
亚美尼亚法律不要求组织在收到亚美尼亚当局要求访问个人数据的合法请求时通知该个人。如果请求不合法,则需要数据主体的事先同意。收到当局要求提供个人数据访问权限请求的组织可以向第三方(包括相关个人)披露收到请求的事实,除非此类披露被禁止。例如,关于进行秘密性质的调查行动(如窃听、通信监督),无论是公众还是受影响的数据主体都不会被通知调查机构根据 OIA 法或《刑事诉讼法》访问个人数据的情况——对这些调查期间访问个人数据合法性的控制由检察官和法院维护。
当局使用访问权力频率的信息似乎不向公众公开。
VIII. 违法行为的个人救济
根据《个人数据保护法》第 17 条,如果数据主体发现对其个人数据的处理违反了《个人数据保护法》或以其他方式侵犯了其权利和自由(例如,因为亚美尼亚当局对个人数据进行了未经授权的访问),他/她有权在机构面前或通过法院质疑处理方的行为(或不作为)。
数据主体在民事诉讼中也有获得损害赔偿的权利。然而,基于上述原因,法院救济并非总是有效的。此外,根据亚美尼亚法律,因违反数据保护或其他权利而产生的非金钱损害/损失无法获得赔偿。根据《亚美尼亚民法典》,只能判给金钱损害赔偿。
《亚美尼亚行政违法法典》("《行政法典》")规定了对非法处理个人数据的制裁(包括但不限于对国家工作人员数据泄露的制裁)。
保障措施
I. 技术和组织保障措施
Adobe 的相关技术措施如下:
- 此处为 Adobe 云服务的技术和组织措施:https://www.adobe.com/go/CloudSvcsTOSM#_dnt。
- 适用于所有云服务的 Adobe认证和安全白皮书。
这些措施包括基于 HTTPS TLS v1.2 规范对公共网络上的受限数据集进行加密,以及静态加密至 AES-256 位规范。密钥管理措施因 Adobe 产品而异。
Adobe 的组织措施包括其透明度报告和执法准则中阐述的措施,这些文件描述了Adobe 对政府和执法部门访问请求的处理方法及其通知政策。除非法律禁止,否则 Adobe 承诺将请求重定向给企业客户,并在政府机构寻求访问其信息时发出通知(附上请求的编辑副本)。Adobe 还制定了全面的内部数据保护政策,涉及更广泛的数据保护原则,如数据最小化。
II. 合同保障措施
Adobe 依托标准合同条款将欧洲个人数据传输出欧洲——Adobe 选择的模块包含旨在解决"Schrems II"关切的条款(即欧盟标准合同条款的第 14 条和第 15 条)。
Adobe 要求所有代表其处理欧洲个人信息的机构签署数据处理协议,该协议的保护程度不低于其与企业客户签署的协议,并包含额外的补充措施。
B. 澳大利亚
转移描述
I. 摘要
客户个人数据将按如下方式转移至澳大利亚 Adobe Systems Pty Ltd:
- 商业联系数据被传输,因为澳大利亚的 Adobe 关联公司代表位于欧洲经济区(EEA)的 Adobe 关联公司执行客户支持功能。
- 当澳大利亚的 Adobe 关联公司代表位于欧洲经济区(EEA)的 Adobe 关联公司提供客户支持时,可能访问客户内容中包含的个人数据。
请查看我们的透明度报告,了解澳大利亚当局寻求访问用户数据的请求详情。
澳大利亚在联邦以及州和地区层面都有隐私立法,适用于国家和非国家行为者,并为个人提供多项保护和权利。但是,这受到执法部门某些豁免的限制,包括对通知受影响个人其个人数据被访问要求的限制。
通常,访问和监控请求需要司法令状或司法授权,并受比例性和对个人隐私影响的考量约束。
澳大利亚宪法确立了法治,并对行政部门提供制衡,包括独立的司法监督。澳大利亚还有联邦隐私监管机构形式的独立监督,以及负责州和地区信息和隐私的监管机构。
总之,在实践中,传输至澳大利亚的个人数据得到充分保护,原因如下:
- 如上述和下述所述,澳大利亚的法律体系强烈认可并建立在法治基础上,澳大利亚已批准多项相关联合国条约,同时作为经合组织成员,受经合组织数据保护原则约束;
- 澳大利亚拥有强有力的隐私法律制度,该制度约束公共和私营部门组织,并通过独立的申诉系统提供申诉权,以及(包括通过信息自由法)数据访问权,并且在公共机构访问个人数据方面拥有重要的监督法律以及访问透明度。
- 根据公开报告,根据澳大利亚法律提出的公共机构访问请求的历史数量相对较少,这一点在我们的透明度报告中所揭示的 Adobe 实际经验中得到了体现。
- 我们拥有合同、技术和组织安全措施,包括发布 Adobe 透明度报告和执法指导原则,这些措施充分补偿了公共机构访问个人数据的权利(如有)未能完全满足EEA要求的任何不足。
II. 受影响的个人数据
转移到澳大利亚的个人数据包含在以下数据类别中:
业务联系人数据(用户相关)
- 姓名、联系方式、组织名称和联系方式、从社交网站获得的凭据。
- 为提供服务而处理的信息(例如,IP 地址、设备和浏览器类型、帐户 ID 信息)或关于用户与 Adobe 在线互动的信息。
- 已发送给收件人或被收件人查看的营销推广详情以及收件人如何与这些推广互动。
- 对于个人用户:出生日期、所提供服务的详情和折扣服务的资格、账单和付款信息。
Adobe一般条款和使用条款中定义的客户内容:
- 个人详情和联系信息,包括姓名、地址、电子邮件地址、职位、头衔、联系信息、社交档案信息、IP 地址、唯一用户 ID(如cookie ID)和营销档案。
- 文档和内容:以电子形式上传到 Adobe 云服务的文档、图像和内容,可能包含任何类型的个人数据。
一般条款中定义的客户数据(仅限企业客户)。
法律评估
I. 法治和人权的总体方法
澳大利亚是基于英国威斯敏斯特体系的君主立宪制国家。其宪法编纂了法治,在此制度下,司法、立法和行政部门相互独立(即权力分离),这允许对权力的使用进行制衡,并确保法院保持独立。澳大利亚宪法规定了某些基本权利和自由,个人信息保护在 1988 年《隐私法》("隐私法")中得到承认。
行政当局的行政决定可以通过法院进行司法审查,这一机制也允许个人寻求其权利的执行和保护。
澳大利亚是各种相关国际承诺的签署国,包括 1948 年《世界人权宣言》。
II. 国家数据保护法和独立监督机构
在国家层面,澳大利亚的《隐私法》和《澳大利亚隐私原则》规范联邦政府机构(以及符合财务门槛标准的私营部门组织)对个人信息的收集、使用和披露。
尽管《隐私法》不适用于州和地区政府,但州和地区法律(如下所述)提供了类似的保护。
澳大利亚信息专员办公室(OAIC)是负责监管联邦政府机构和组织遵守《隐私法》的独立国家隐私监管机构。OAIC 可以进行调查、处理投诉并采取执法行动。各州和地区也有信息或隐私专员来管理州和地区隐私法律。
III. 允许政府访问个人数据的法律识别
授权执法或国家安全机构访问数据的主要法律包括:
- 《隐私法》和澳大利亚隐私原则("APPs");
- 相关州和领地隐私法,包括《2014 年信息隐私法》(ACT)、《1998 年隐私和个人信息保护法》(NSW)、《1998 年隐私和个人信息保护法》(NSW)、《2002 年信息法》(NT)、《2009 年信息隐私法》(Qld)、《2004 年个人信息保护法》(Tas)、《2014 年隐私和数据保护法》(Vic)、《1992 年信息自由法》(WA)以及南澳大利亚信息隐私原则;
- 《2004 年监控设备法》(以及相关州和领地法案);
- 《1979 年澳大利亚安全情报组织法》;
- 《1914 年犯罪法》;
- 《2001 年 ASIC 法》;
- 《1979 年电信(拦截和访问)法》;
- 《1997 年电信法》(特别是第 15 部分);
- 《2018 年关键基础设施安全法》;
- 《1987 年刑事事务互助法》。
IV. 访问权利的比例评估
公共机构没有访问数据的一般自由裁量权。访问通常需要签发搜查令或授权,只有在所寻求的信息是预防或调查犯罪所需或属于国家安全事务时,才会予以批准。
相关立法规定了在考虑搜查令或授权时必须考虑的因素,通常包括考虑对个人隐私权的潜在干扰、所调查行为的严重性、信息推进调查的可能性以及是否有获取证据的替代方法,以及这样做是否会对调查造成不利影响。
V. 访问权利的限制
《隐私法》对某些"执法机构"的正常隐私规则施加了若干例外,包括当这些机构合理相信使用或披露个人数据对于某些执法相关活动是合理必要的时候,豁免某些机构遵守部分规则。对于跨境披露,当披露实体是机关(包括政府机关和公共机构)时,同样存在例外。
除了这些豁免和例外情况外,一般适用以下规则:
- APP 3 要求实体和机关只有在合理必要或(对机关而言)与该实体的一项或多项职能或活动直接相关的情况下,才能收集个人数据(敏感数据除外)。
- APP 5 要求实体采取合理步骤向个人通知某些事项,包括当收集是澳大利亚法律或法院命令所要求或授权的——收集是如此要求或授权的事实(包括要求或授权收集的澳大利亚法律名称或命令详情)。
- 对将个人数据用于次要目的或披露个人数据的限制。
- APP 11 要求实体和机关采取合理步骤保护其持有的个人数据,防止误用、干扰和丢失、未经授权的访问、修改或披露。
这些实体还可能受到其他强制性隐私规则的约束,例如负责部长要求对澳大利亚秘密情报局、澳大利亚地理空间情报组织和澳大利亚信号局施加的规则,或制定的与隐私相关的内部指导原则,例如新南威尔士州警察部队隐私管理计划。
州和领地警察受州和领地立法约束,该立法通常包含广泛的执法豁免。例如,新南威尔士州警察受《1998 年隐私和个人信息保护法》(NSW)约束,该法在其教育和行政职能以外的活动方面包含豁免。
VI. 独立监督和事先批准
由于管理访问的法律因州和领地而异,有各种机构和机制提供监督——但在每种情况下都有某些保障措施、控制措施和报告要求。一般而言,监控、访问或强制权力的使用需要司法官员签发搜查令,或者如果由行政部门签发则需要接受司法审查——在每种情况下都提供法院监督。
澳大利亚信息专员办公室("OAIC")是负责监管联邦政府机关和组织遵守《隐私法》的独立国家隐私监管机构。OAIC 可以进行调查、处理投诉并采取执法行动。州和领地也有信息或隐私专员负责管理州和领地隐私法。
VII. 透明度
透明度的水平将取决于具体情况——例如,秘密搜查令可以在不通知个人的情况下执行。但是,Adobe 理解在大多数情况下,个人不会在搜查前被告知,并且在搜查进行后,通常会对向受影响的个人发出通知存在限制。
通常,接受向当局提供个人数据请求的组织(包括 Adobe)会公布关于接收此类请求的频率和数量的详细信息。
VIII. 个人对违法行为的救济
个人可以就违反《隐私法》的行为向 OAIC 提出投诉,并寻求包括赔偿在内的救济。
《TIA 法》和《监控设备法》为因非法访问其个人数据而造成损失的个人规定了民事救济。
个人还可能有权对与监控和数据访问相关的决定进行司法审查,并可以直接向相关机构或委员会提出投诉,或者通过法院寻求民事赔偿。
IX. 数据主体访问、删除或更正个人数据的权利
APP 12 赋予个人从联邦机构和组织获得访问权的权利(此权利也在州和领地法律中得到体现)。APP 13 赋予个人要求更正其个人数据的权利。APPs 下没有要求删除的权利,但根据 APP 11,联邦机构和组织需要在不再需要用于许可目的时删除或去标识化个人数据。
保障措施
I. 技术和组织保障措施
Adobe 的相关技术措施如下:
- Adobe 云服务的技术和组织措施详见:www.adobe.com/go/CloudSvcsTOSM。
- Adobe 认证和安全白皮书。
这些措施包括在公共网络上对受限数据集进行加密,通常基于 HTTPS TLS v1.2 规范,以及静态加密至 AES-256 位规范。密钥管理措施因 Adobe 产品而异。
Adobe 的组织措施包括其透明度报告和执法指南中所述的措施,这些指南描述了 Adobe 对来自政府和执法部门的访问请求的处理方式及其通知政策。除非法律禁止,Adobe 承诺重新定向涉及商业客户的请求,并在政府机构寻求访问其信息时发出通知(附上请求的删节副本)。
Adobe 还拥有全面的内部数据保护政策,涵盖数据最小化等更广泛的数据保护原则。
II. 合同保障措施
Adobe 依靠 SCC 将欧洲个人数据转移出欧洲。
Adobe 要求所有代表其处理欧洲个人信息的供应商签署数据处理协议,该协议的保护水平不低于其与商业客户签署的协议,并包括额外的补充措施。
C. 印度
转移描述
I. 摘要
客户个人数据将按以下方式转移至位于印度的 Adobe Systems India Private Ltd:
- 业务联系数据被转移,因为位于印度的 Adobe 关联公司代表位于欧洲经济区的 Adobe 关联公司执行客户支持功能。
- 当 Adobe 在印度的关联公司代表 Adobe 在欧洲经济区的关联公司提供客户支持时,客户内容中包含的个人数据可能会被访问)。
请参阅我们的透明度报告,了解印度当局寻求访问用户数据的请求详情。
印度正在制定一项新的综合数据保护法(目前以法案形式存在),该法案将适用于国家和非国家主体,并将取代现有的隐私规则。但是,该新法案赋予中央政府豁免任何政府机构适用其条款的权力。
从根本上说,《印度宪法》确立了法治并保护个人的各项基本权利,包括隐私权和执行基本权利的宪法救济权。
政府机构/部门的访问权(包括拦截和监控通信)通常由该机构/部门本身授权,而非由独立的司法机构授权。此类拦截权力的行使存在限制,包括此类权力只能在特定情况下部署,如发生任何公共紧急情况或出于公共安全利益。
Adobe 断定,印度可能允许政府访问个人数据的相关法律提供的保护水平低于欧盟保证的保护水平,并对出口数据造成 SCC 无法完全解决的风险。为了进一步解决剩余风险,Adobe 已实施额外的技术、组织和合同补充措施,以确保数据享有与欧盟相当的充分保护水平。
II. 受影响的个人数据
传输至印度的个人数据包含在以下数据类别中:
商业联系数据(用户相关)
- 姓名、联系详情、组织名称和联系详情、从社交网站获得的凭据。
- 为提供服务而处理的信息(例如,IP地址、设备和浏览器类型、账户ID
- 信息)或关于用户与 Adobe 在线互动的信息。
- 已发送给收件人或收件人查看的营销推广详情以及收件人如何与这些推广互动。
- 对于个人用户:出生日期、所提供服务的详情和折扣服务的资格、账单和付款信息。
Adobe一般条款和使用条款中定义的客户内容:
- 个人详情和联系信息,包括姓名、地址、电子邮件地址、职务、职位、联系信息、社交档案信息、IP 地址、唯一用户 ID(如 cookie ID)和营销档案。
- 文档和内容:上传至 Adobe 云服务的电子形式文档、图像和内容,可能包含任何类型的个人数据。
一般条款中定义的客户数据(仅限企业客户)。
法律评估
I. 法治和人权的一般方法
《印度宪法》确立了法治并保护个人的各项基本权利,包括隐私权和执行基本权利的宪法救济权。它还通过承认两院制国家立法机构和州立法机构以及具有对行政行为进行司法审查权力的独立司法机构,提供对行政行为的立法监督。
II. 国家数据保护法和独立监管机构
2019年个人数据保护法案("PDP法案")规定设立数据保护机构,目前正由联合议会委员会审查,尚未提交议会。
印度目前适用的隐私框架包含在 2000 年《信息技术法》下制定的 2011 年信息技术(合理安全实践和程序以及敏感数据或信息)规则中。截至本指南发布之日,印度尚无单一的独立数据保护监管机构。
III. 识别允许政府访问个人数据的法律
授权印度政府和/或邦政府获取数据的主要法律包括:
- 《2000 年信息技术法》("IT法");
- 《2009 年信息技术(信息拦截、监控和解密程序与保障措施)规则》("拦截规则");
- 《2011 年信息技术(合理安全实践与程序以及敏感个人数据或信息)规则》("SPDI 规则");以及《2019 年个人数据保护法案》(PDP 法案)在其取代 SPDI 规则后;
- 《2021 年信息技术(中介准则和数字媒体伦理守则)规则》("中介规则");
- 《1885 年印度电报法》("电报法");
- 《1951 年印度电报规则》("电报规则");
- 《1973 年刑事诉讼法典》("刑事诉讼法典")。
IV. 数据获取权的比例性评估
IT 法和电报法项下数据获取的条件主要限于公共利益理由,如维护公共安全、国家安全、预防犯罪、与其他国家的友好关系或防止煽动实施犯罪。但是,对于所寻求获取的数据数量没有法定的限制/限定要求,仅限于严格必要以实现所述公共利益目标。
V. 获取权的限制
行使此类权利的所有指令和命令应仅由适用法律项下的指定机关发出,并以书面形式记录,并附有书面记录的理由。作为惯例,仅当无法通过任何其他合理手段获得信息时,指定机关才应发出IT法项下信息拦截、监控或解密的指令或命令。法律还要求,安全机构应每六个月销毁一次与拦截、监控或解密指令以及通过此类请求获得的信息相关的所有记录,除非可能需要用于职能目的。
《印度宪法》还提供了一般的总体保护,即对隐私宪法权利的任何限制必须仅依照法律规定的程序进行。
VI. 独立监督和事先批准
只有主管机关(通常是高级公务员)可以根据 IT 法和电报法发出获取令。还设有审查委员会来审查主管机关授予的授权。但是,主管机关和审查委员会都不独立于政府。
VII. 透明度
通常,政府机构提出的所有拦截请求都是保密的。但是,从政府机构收到提供个人数据请求的组织已知会公布有关收到此类请求的频率和数量的详细信息。Adobe 也这样做。
VIII. 违反法律的个人救济
从独立法院/法庭获得救济的途径是存在的,但范围有限。个人(包括非公民)有权出庭质疑数据获取令,只要该令涉及其个人数据,可通过主张其宪法隐私权进行质疑。但是,在此类案件中,司法审查仅限于审查在做出获取令时是否遵循了正当程序。
此外,PDP法案设想建立印度数据保护管理局,该机构有权监督和执行PDP法案条款的合规性。
IX. 数据主体获取、删除或更正个人数据的权利
PDP 法案将为个人提供请求获取、更正和限制继续披露其个人数据的权利,并将适用于州和非州行为者。
目前,SPDI 规则项下的框架仅针对私人企业提供权利。
保障措施
I. 技术和组织保障措施
Adobe 的相关技术措施如下:
- Adobe 云服务的技术和组织措施请见:www.adobe.com/go/CloudSvcsTOSM.
- Adobe 认证和安全白皮书。
这些措施包括对公共网络上受限数据集的加密(通常基于 HTTPS TLS v1.2 规范),以及静态数据的 AES-256 位规范加密。密钥管理措施因 Adobe 产品而异。
Adobe 的组织措施包括其透明度报告和执法指南中阐述的措施,这些文件描述了 Adobe 对政府和执法部门访问请求的处理方式及其用户通知政策。除非法律禁止,否则 Adobe 承诺将涉及商业客户的请求进行转介,并在政府机构寻求访问其信息时发出通知(附上请求的编辑副本)。
Adobe 还制定了全面的内部数据保护政策,涉及数据最小化等更广泛的数据保护原则。
II. 合同保障措施
Adobe 依据 SCC 将欧洲个人数据专转移到欧洲以外地区。
Adobe 要求代表其处理欧洲个人信息的所有供应商签署数据处理协议,该协议的保护程度不得低于 Adobe 与其商业客户签署的协议,并包括额外的补充措施。
D. 塞尔维亚
转移描述
I. 概述
Adobe 的客户联系数据(即 Adobe 客户的联系详情)和业务联系数据(即向 Adobe 提供商品/服务的人员联系详情)将传输给在塞尔维亚运营的两家第三方供应商,以便他们能够向 Adobe 提供移动通信服务,包括为某些 Adobe 产品提供身份和 SMS 认证服务。
塞尔维亚已批准了大多数监管法治和人权保护的国际公约,包括个人数据保护相关公约。塞尔维亚的新数据保护法与《通用数据保护条例》("GDPR")基本一致。然而,塞尔维亚的某些其他法律赋予某些当局广泛权力,可要求披露或直接访问私人方持有的个人数据,其中一些法律尚未与塞尔维亚数据保护法完全一致。但是,这些权力以当局遵循严格程序为条件,具有多层监督和控制,包括数据主体有权通过塞尔维亚数据保护机构和法院质疑当局活动的合法性。
塞尔维亚承认法治是塞尔维亚宪法和塞尔维亚法律体系的基本原则。然而,在实践中,关于法治的适当实施以及塞尔维亚司法独立水平和基本人权保护仍然存在一些担忧。
II. 受影响的个人数据
涉及的个人数据包括以下数据类别中的姓名、手机号码、SMS 发送日期和状态:
客户联系数据(即 Adobe 客户的联系详情,包括消费者客户、企业客户员工和其他文件签署人);以及
业务联系数据(即向 Adobe 提供商品/服务的人员联系详情)
法律评估
I. 法治和人权尊重的一般方法
塞尔维亚宪法明确规定法治是宪法的"基本前提",法治应通过自由直接选举、人权和少数民族权利的宪法保障、权力分立、独立司法以及遵守宪法和法律来实现。然而,在实践中,塞尔维亚的法治并不强劲——塞尔维亚司法系统经常受到政府其他部门(行政和立法部门)的政治压力。
塞尔维亚已批准《欧洲人权公约》,塞尔维亚法院审查行政行为的任何决定均可向欧洲人权法院提起质疑。欧洲人权法院很少推翻塞尔维亚法院的决定,此类欧洲人权法院裁决也很少发现塞尔维亚存在违反公正审判权的情况(即对应《欧洲人权公约》司法独立原则的权利)。
塞尔维亚是欧盟候选国,但塞尔维亚法律尚未与欧盟法律和标准协调一致。塞尔维亚政府已启动协调进程,并被要求在 2023 年 2 月 9 日之前完成,但是否能够实现尚存疑虑。
II. 国家数据保护法和独立监管机构
塞尔维亚的个人数据处理主要受《个人数据保护法》("DP 法")规制,该法于 2019 年 8 月 21 日生效,在很大程度上遵循了GDPR。塞尔维亚还设有独立监督机构,即国家数据保护机构——公共重要信息和个人数据保护专员("DPA")。
III. 允许政府访问个人数据的法律的识别
授权执法机关和国家安全机关要求披露或直接访问私人方所持有的个人数据的主要塞尔维亚法律包括《刑事诉讼法》("CP 法典")、《电子通信法》("EC 法")以及国家安全法律(即《安全信息局法》("SIA 法")和《军事安全局和军事情报局法》("MSA/MIA 法"))。这些法律为当局提供了广泛的调查权力,但这些权力以其遵循严格的实质性和程序性规则为条件,并且对这些活动还引入了多层监督和控制。
1. EC法:EC 法使执法机关(即法院、检察官和警察)和国家安全机构(安全信息局("SIA")和军事安全局("MSA"))能够向电子通信提供商请求"保留元数据"和/或对电子通信进行合法拦截以揭示通信内容,如果此类提供/访问/拦截对于进行刑事诉讼或保护国家安全是必要的。
2. CP 法典:CP 法典是规制塞尔维亚执法机关为刑事调查和刑事诉讼的进行可强制私人方披露个人数据的条件和程序的核心法律。它包含规制当局访问保留元数据和进行电子通信合法拦截的条款(与上述 EC 法的条款一同适用)。它还规制其他监控相关的"特殊取证行动"如何进行(包括例如对嫌疑人电子地址的监控等)。特殊取证行动只能由法院在非常有限的情况下针对涉嫌准备或实施"特别危险刑事犯罪"(如有组织犯罪、恐怖主义、危害国家安全罪等)的人员下令实施。
3. SIA 法:SIA 的主要使命是保护国家安全,侦查和防范旨在破坏或扰乱宪法规定秩序的活动,以及研究、处理和评估对国家安全具有重要意义的安全情报数据和信息。为了请求访问保留元数据或进行电子通信合法拦截(或执行其他可能包括数据访问的所谓秘密/特殊措施),SIA 必须获得法院命令。
虽然法院命令披露/访问保留元数据的条件与 EC 法下的条件相同,但电子通信的合法拦截(和其他秘密/特殊措施)只有在以下情况下才能被命令:
a) 有理由怀疑个人、团体或组织正在进行或准备针对国家安全的行动;以及
b) 案件情况表明这些行动无法以其他方式被发现、阻止或证明,或者这样做会造成不成比例的困难或极大危险。
4. MSA/MIA 法:MSA/MIA 法为所有国家机关和法律实体(包括私人实体)引入了一般要求,即为 MSA/MIA 官员在其职权范围内执行任务提供任何必要帮助(即对于 MSA,确保国防部和塞尔维亚军队的安全和反情报保护,对于军事情报局("MIA"),进行与外国及其武装部队、国际组织、团体和个人相关的重要国防情报活动)。
MSA 也可以从自然人那里收集信息,但只能在获得其事先同意的情况下进行,而国家机关和法律实体(包括私人实体)则必须根据需要提供对其数据库和其他文件的访问。但是,为了请求访问保留元数据或进行电子通信合法拦截(或其他可能包括数据访问的秘密/特殊措施),MSA 需要获得法院命令。MSA 只有在无法以任何其他方式收集数据或其收集会对人员生命健康和财产造成不成比例的风险,或造成不成比例的成本的情况下,才会被法院授权适用这些特殊措施。MIA 既无权访问运营商持有的保留元数据,也无权进行电子通信合法拦截;但是,它可以进行其他秘密/特殊措施(如秘密获取文件和物品),尽管这些其他秘密/特殊措施通常不应包括直接访问数据。
没有理由相信上述第 1-4 项所列法律在实践中未得到遵守。执法部门行为的合法性在实践中经常在刑事诉讼期间由法院进行审查,因为被告人往往会质疑此类行为的合法性。
IV. 访问权的比例性评估
上述所列法律包含相对明确的规则,规定主管机关何时可以访问数据,并提供某些比例性保障措施(例如,设定具体时限以及要求保存适当记录,注明允许此类访问的文件以及此类访问的相关日期和时间)。
V. 访问权的限制
在上述法律项下,塞尔维亚执法部门和/或国家安全机构对个人数据的访问通常可以说是有针对性的(即必须涉及特定个人,而不是可能被认为是批量/大规模和不成比例的规模)。
从实际角度来看,法院确实似乎注意将其命令限制在与相关特定个人/团体/组织或所涉刑事犯罪/行为相关的数据范围内,批量数据要求通常被认为是不成比例的。
VI. 独立监督和事先批准
尽管上述第 V 节所述法律赋予当局广泛的调查权力,但它们也引入了对当局活动的多层监督和监管,例如由法院进行监督。当局继续行动前通常需要法院命令。塞尔维亚数据保护局也发挥重要作用。根据塞尔维亚法律,数据保护局和塞尔维亚法院在形式上都是独立的国家机关,尽管在实践中这取决于担任其中关键职位的实际个人。
数据保护局拥有一般权力,可以获取国家机关和其他实体拥有的任何信息,在其处理操作违反《数据保护法》时发出警告,命令机关/实体使这些操作符合《数据保护法》,以及对数据处理施加临时或最终限制或禁止。唯一的例外涉及法院,因为数据保护局无权在法院以司法身份行事时监督法院的处理操作。
还设置了一些机制用于对塞尔维亚执法部门和国家安全机构行为合法性进行高级别审查。但是,这些机制并不专门关注当局访问个人数据的权力是否被滥用。
VII. 透明度
《刑事诉讼法》、《电子通信法》、《安全信息局法》和《军事安全局/军事情报局法》均为公开可获取。
没有官方信息公开披露塞尔维亚执法部门或国家安全机构访问请求的频率/数量和/或访问请求的类型,以披露或直接访问数据。
塞尔维亚的数据进口方在收到执法部门或国家安全机构提供个人数据访问权限的请求时,是否被允许向(a)数据所涉个人;和/或(b)相关数据出口方(包括处理目的和请求访问数据的当局的法律依据等因素)披露该请求的事实/范围,这取决于具体情况。由于活动的性质,通常明确要求保密。
VIII. 违法行为的个人救济
如果其数据被违法访问,数据主体(包括塞尔维亚居民/公民和外国公民)有权:
- 向塞尔维亚数据保护局提出投诉(包括涉及公开披露/监控活动);
- 对任何发出有问题要求/命令的机关提出投诉,提交给其上级或其他主管人员(即相关法院院长/检察院/内政部,或国家安全机构负责人),然后他们需要调查此事并采取必要行动使该机关的活动符合法律;和/或
- 向法院申请命令任何违法访问个人数据的机关停止任何此类访问,以及对遭受的任何损失要求赔偿。
根据《数据保护法》,数据主体可以请求访问、删除或更正执法/国家安全机构持有的关于他们的个人数据,以及询问这些机构是否执行任何处理。但是,在法律明确规定的某些情况下,此类权利可能受到限制或被拒绝(例如,如果为避免妨碍调查或基于国家安全理由等,则有必要)。
保障措施
I. 技术和组织保障措施
Adobe 的相关技术措施如下:
- Adobe 云服务的技术和组织措施请见:www.adobe.com/go/CloudSvcsTOSM。
- Adobe 认证和安全白皮书。
这些措施包括对通过公共网络传输的受限数据集进行加密,通常基于 HTTPS TLS v1.2 规范,静态数据采用 AES-256 位规范加密。密钥管理措施因 Adobe 产品而异。
Adobe 的组织措施包括其透明度报告和执法指导原则中规定的措施,这些文件描述了Adobe 对政府和执法部门访问请求的处理方式及其用户通知政策。除非法律禁止,Adobe 承诺将涉及商业客户的请求进行重定向,并在政府机构寻求访问其信息时给予通知(随附请求的编辑副本)。
Adobe 还制定了全面的内部数据保护政策,涉及更广泛的数据保护原则,如数据最小化。
II. 合同保障
Adobe 要求所有代表其处理欧洲个人信息的机构签署数据处理协议,该协议的保护程度不低于其与商业客户签署的协议。
P-P 标准合同条款已纳入相关服务提供商与 Adobe 的数据处理协议中,包括适当的补充措施。
E. 美国
转移描述
I. 摘要
客户个人数据将按以下方式转移至 Adobe 在美国的关联公司:
- 业务联系数据被转移是因为 Adobe 使用通用系统(包括用于客户管理目的),这些系统由 Adobe Inc.采购。Adobe 在美国的关联公司使用这些系统代表位于欧洲经济区的 Adobe 关联公司执行客户支持功能。
- 当 Adobe 在美国的关联公司代表位于欧洲经济区的 Adobe 关联公司提供客户支持时,可能会访问客户内容和客户数据中包含的个人数据。
- 当 Adobe 在美国托管 Adobe 子处理商列表中列出的产品和服务时,客户内容和客户数据会被转移。
请参阅我们的透明度报告了解美国当局寻求访问用户数据的请求详情。
'Schrems II'判决重点评估了多项美国国家安全法律,并确定这些法律的某些方面为访问数据提供了广泛权力,但标准合同条款可以提供充分保护,前提是数据出口商采取措施评估风险并通过适当保障措施减轻任何已识别的风险。2021 年 6 月 4 日欧盟委员会实施决定(EU) 2021/914附件中发布的更新标准合同条款为适当解决列举的转移风险的转移提供了基础。此外,Adobe 已审查了可能导致访问转移至美国的个人数据的美国法律和实践,如 2023 年 7 月 10 日欧盟委员会关于欧盟-美国数据隐私框架下个人数据保护充分水平决定的第 90-200 项前言以及该决定中提及的材料(特别包括附件 VI 和 VII)所述。在第 14086 号行政命令和欧盟被指定为合格组织之后,欧盟委员会已确定美国公共当局出于公共利益(特别是刑事执法和国家安全目的)对转移个人数据的个人基本权利的任何干预将限制在严格必要的范围内以实现相关合法目标,并且存在针对此类干预的有效法律保护(见数据隐私框架决定第 203 项前言)。
鉴于上述情况,Adobe 得出结论认为,可能允许政府访问 Adobe 在美国处理的个人数据的相关法律受明确、公开可获得的法律规则约束,遵循必要性和比例性原则,并包含对数据主体的重要保障、保护和救济措施。
这些法律是基于宪法制衡框架并承认基本隐私权的既定法治体系的一部分。但是,考虑到'Schrems II'判决、数据隐私框架并为解决任何剩余风险,Adobe 已实施各种合同、组织和技术保障措施——包括审查和质疑政府请求的强有力政策以及各种加密协议等。
II. 受影响的个人数据
转移至美国的个人数据包含在以下数据类别中:
业务联系数据(用户相关)
- 姓名、联系详情、组织名称和联系详情、从社交网络网站收到的凭证。
- 为提供服务而处理的信息(例如 IP 地址、设备和浏览器类型、帐户 ID 信息)或关于用户与 Adobe 在线互动的信息。
- 已发送给接收者或被接收者查看的营销推广活动详情以及接收者如何与这些推广活动互动。
- 对于个人用户:出生日期、所提供服务的详情和折扣服务资格、账单和付款信息。
Adobe一般条款和使用条款中定义的客户内容:
- 个人详细信息和联系信息,包括姓名、地址、电子邮件地址、职位、头衔、联系信息、社交档案信息、IP 地址、唯一用户 ID(如 Cookie ID)和营销档案。
- 文档和内容:以电子形式上传到 Adobe 云服务的文档、图像和内容,可能包含任何类型的个人数据。
《通用条款》中定义的客户数据(仅限企业客户)。
法律评估
I. 法治和尊重人权的一般方法
《美国宪法》及其修正案提供了广泛的隐私和民权保护,并为强有力的法治奠定了基础,确立了政府的三权分立:立法、行政和独立司法。隐私权载入各项宪法修正案,包括:《第一修正案》,其中包括保护言论自由和和平集会的权利,保护隐私免受某些形式的政府侵犯;《第四修正案》,保护免受政府无理搜查和扣押;《第五修正案》,提供正当程序的权利和不被迫自证其罪的权利。正如一百多年的宪法判例所明确表明的,隐私权保护是美国法律的根本,政府对这些权利的干预必须受到严格限制。美国国会还通过了许多保护隐私权和其他基本自由的部门法律,其中一些(如下所述)专门对政府干预或访问个人数据施加限制。
美国联邦政府体系进一步使各州能够超越联邦层面的基本隐私保护。许多州在其州宪法中明确承认隐私权,几个州已颁布了旨在保护基本隐私权的综合数据保护法。例如,加利福尼亚州——众多美国提供商(包括 Adobe)的所在州——已颁布了一项全面的数据保护法,与 GDPR 有许多相似之处。
此外,美国法院已承认某些基本的普通法隐私权,这些权利对私人和实体具有约束力。
II. 国家数据保护法和独立监管机构
美国没有通用的联邦数据保护法。然而,如上所述,一些州如加利福尼亚州、德克萨斯州、康涅狄格州、印第安纳州、爱荷华州、蒙大拿州、田纳西州、弗吉尼亚州、俄勒冈州、犹他州和科罗拉多州已引入数据隐私法律,提供与 GDPR 类似的保护。
美国法院系统是监督隐私保护的主要机制,包括在刑事和国家安全方面。
III. 允许政府访问个人数据的法律识别
可能授权美国政府从服务提供商获取数据的机制见于以下法律:
- 《电子通信隐私法》,1986年("ECPA"),由《存储通信法》、《笔录器和陷阱追踪法》以及《窃听法》组成(18 U.S.C. § 2510 et seq.)
- 《外国情报监视法》("FISA")(50 U.S.C. § 1801 et seq.),以及
- 适用于国家安全函件("NSLs")的任何授权(18 U.S.C. § 2709)。
尽管在CJEU的 Schrems II 判决中有所讨论,但第 12333 号行政令("EO 12333")并未授权美国政府强制 Adobe 等公司提供 任何 数据或信息。相反,EO 12333是一项"一般组织指令",对美国情报机构的活动施加限制,并阐明这些机构的角色和职责。See U.S. Dep't of Commerce, U.S. Dep't of Justice, and ODNI, Information on U.S. Privacy Safeguards Relevant to SCCs and Other EU Legal Bases for EU-U.S. Data Transfers after Schrems II("Joint White Paper"),第 16 页(2020 年 9 月)。此外,EO 12333主要与美国境外的美国情报活动相关,这意味着 EO 12333 对 Adobe 在美国境内的数据处理几乎没有实际重要性。Adobe 利用各种加密协议来保护传输中的数据免受访问,从而最大限度地降低 EO 12333 对从欧洲传输到美国的客户数据可能构成的理论风险。
IV. 访问权利的比例性评估
允许美国政府从 Adobe 等提供商获取数据的法律具有合法目标的正当性,严重形式的干预通常仅限于严重目标。此外,美国政府对每项请求必须满足的确切法律标准有效要求必要性和比例性。
根据《电子通信隐私法》在刑事执法范围内的权限进行访问必须以调查和打击犯罪的需要为理由,并且对隐私干预越严重,要求的保护级别越高。《外国情报监视法》下的监视仅限于严重目标和特定类型的目标,以避免过度收集并要求最小化。《外国情报监视法》请求——包括根据《外国情报监视法》第 702 条发出的请求——通常必须针对个别数据主体,这意味着监视不应以大规模或不成比例的方式进行。适用于《外国情报监视法》监视的最小化规则有助于进一步防止不成比例的收集。在'Schrems II'判决中,基于其面前的记录,欧盟法院质疑美国政府在《外国情报监视法》第 702 条下的权力是否足够相称。2022 年 10 月 7 日,美国总统拜登签署了第 14086 号行政令,关于加强美国信号情报活动的保障措施,该命令对美国情报机构收集和处理个人数据提出了新要求,无论主体的国籍如何。具体来说,它要求信号情报活动必须是"必要的"和"相称的",以推进经过验证的情报优先事项,此类活动必须为追求十二个列举的国家安全和情报目标之一而进行。第14086号行政令还扩大了美国政府机构对信号情报项目的监督,包括由国家情报总监任命的新公民自由保护官("CLPO"),该官员必须在任何新的情报收集行动之前进行评估。此外,批量收集只能在无法通过定向收集合理获得情报的情况下获得授权,情报机构必须保存关于其通过信号情报收集个人数据的文件,并更新其政策和程序以确保对新保障措施的有效监督。最后,第 14086 号行政令还为来自"合格国家"声称其个人数据通过信号情报项目被非法收集的个人建立了救济机制。个人可以向公民自由保护官提出投诉,该官员有权调查投诉并对情报机构作出具有约束力的决定。个人还可以在数据保护审查法院就公民自由保护官的决定提出上诉,该法院通过美国司法部长发布的法规设立。
基于 Adobe 对适用于美国政府使用《外国情报监视法》第 702 条的法律和实践的深入评估(包括在'Schrems II'判决发布后解密的大量信息以及第14086号行政令下适用的一系列保障措施和限制),我们得出结论,政府对《外国情报监视法》第 702 条的使用受到实践中遵守的众多控制,包括各种加密协议、相称性控制以及纠正和审查途径。
五、独立监督和事先批准
上述大多数权力需要法院事先批准,只有非常有限的例外:
- 根据《电子通信隐私法》,基本订阅者信息("BSI")请求——高度有限的敏感性较低的个人数据子集——可以在没有事先司法授权的情况下进行(但受到持续监督和独立法院的事后质疑)。
- 国家安全信函请求可以由联邦调查局的高级官员授权。然而,通过国家安全信函请求获得的个人数据类型极其有限且不特别敏感。
- 《外国情报监视法》第 702 条下的个别目标决定可以在没有事先法院授权的情况下进行。然而,政府对《外国情报监视法》第 702 条的使用受到强有力的审查和监督,包括司法部根据独立的外国情报监视法院("FISC")批准的认证对每个个别目标决定进行同步审查,以及外国情报监视法院、各种国会当局和独立专家机构隐私与公民自由监督委员会("PCLOB")的后续监督和监控。
六、透明度
通常,提供商可以通知个人对其个人数据的请求。然而,在通知可能导致某些损害或影响调查工具有效性的情况下存在例外。
对于最严重的干预,适用的法律和指导限制了可能不予通知的程度,并且除非在特殊情况下,对禁止用户通知的持续时间设置限制。此外,提供商能够发布关于其收到的请求的详细统计报告,正如 Adobe 每年所做的那样。如果《电子通信隐私法》请求寻求企业客户的数据,Adobe 还寻求将请求重定向到企业客户。
正如全球各国情报收集机构的常见做法,《外国情报监视法》(FISA)要求出于国家安全原因被归类为机密,通常不能披露,除非基于国家安全理由解除机密。但是,如果政府打算在刑事程序中使用根据 FISA 授权收集的任何信息,则必须通知数据主体并给予数据主体提出质疑的机会。在收到此类请求的范围内,提供商也依法有权发布关于其收到 FISA 命令、指令或国家安全函的定期汇总报告。政府还发布关于其使用监视权限的详实报告,其中包括每种法律程序类型的汇总指标。如 Adobe 最新透明度报告中所述,迄今为止 Adobe 未收到任何形式的国家安全请求,包括根据 FISA 发出的任何请求。
VII. 违反法律的个人救济
如果数据主体的个人数据被不当收集,他们可以通过法院获得各种救济,包括通过要求金钱损害赔偿的民事诉讼。提供商、数据主体和民间社会组织也经常在刑事和国家安全方面质疑政府使用各种权限访问数据和信息。提供商经常代表其用户进行"代表性救济",可以质疑不符合宪法或法定保护的刑事和国家安全请求。在刑事方面,许多此类提供商发起的质疑都是公共记录。由于 FISA 请求通常被归类为机密,对这些请求的质疑较少成为公共记录。但是,公开可获得的法院判决——包括 FISC 解密的意见——表明数据主体、提供商和其他方确实质疑政府对 FISA 权限的使用。
基于其面前的记录,CJEU 在其"Schrems II"判决中认为,数据主体在美国政府根据 FISA 702 访问的数据方面缺乏充分的救济。但是,根据 EO14086 的新保障措施,现在为来自"合格国家"声称其个人数据通过信号情报计划被非法收集的个人提供了救济机制。这些个人可以直接向 CLPO 投诉,CLPO 随后可以在数据保护审查法院对情报机构进行调查并作出具有约束力的决定。个人将在法院由特别代理人代表,法院的决定将是最终和具有约束力的。
VIII. 数据主体访问、删除或更正个人数据的权利
上述相关美国法律不包含明示的、独立的权利,允许数据主体访问、删除或更正执法或国家安全机构持有的关于他们的个人数据。但是,如果美国政府寻求在针对数据主体的程序中引入此类数据,数据主体将有机会审查数据、争议其准确性并质疑其收集。此外,像 Adobe 这样的提供商有权通知数据主体大多数政府请求(在诸如请求出于国家安全原因被归类为机密等情况下有狭窄例外)。因此,除特殊情况外,数据主体有手段了解正在处理什么数据以及为什么。
保障措施
I. 技术和组织保障措施
Adobe 的相关技术措施如下:
- Adobe 云服务的技术和组织措施请见:www.adobe.com/go/CloudSvcsTOSM。
- Adobe 认证和安全白皮书。
这些措施包括在公共网络上对受限数据集进行加密,通常基于 HTTPS TLS v1.2 规范,静态加密符合 AES-256 位规范。密钥管理措施因 Adobe 产品而异。
Adobe 的组织措施包括其透明度报告和执法指导原则中规定的措施,这些文件描述了 Adobe 对来自政府和执法部门的访问请求的处理方法及其用户通知政策。除非法律禁止,Adobe 承诺重定向涉及商业客户的请求,并在政府机构寻求访问其信息时给予通知(附上请求的编辑副本)。
Adobe 还制定了全面的内部数据保护政策,涉及数据最小化等更广泛的数据保护原则。
II. 合同保障措施
Adobe 依靠 SCC 将欧洲个人数据转移出欧洲。鉴于欧盟与美国之间转移机制被推翻的历史,以及理解 EO 14086 项下的保护措施无论采用何种转移机制都存在,虽然 Adobe 已获得数据隐私框架认证,但它将继续使用上述补充措施结合标准合同条款来管理美国个人数据转移的剩余风险。Adobe 认为数据转移本身涉及的数据具有较低的风险特征,这在 Adobe 历史上收到的请求数量相对较少中得到证实。因此,Adobe 寻求通过参考上述措施来管理剩余风险,这些措施包括技术、组织和合同措施的组合,旨在确保转移到美国的数据享有与欧盟相关的充分保护水平。
Adobe 要求所有代表其处理欧洲个人信息的供应商签署数据处理协议,该协议的保护程度不低于其与商业客户签署的协议,并包括额外的补充措施。
F. 新加坡
转移描述
I. 摘要
以商业联系数据/客户内容数据形式的个人数据将由两家在新加坡运营的第三方供应商处理,以便为客户提供所请求的服务。
新加坡的法律框架在与欧盟标准对比时根本不同(见下文),因为独立监督更加有限,数据主体的透明度和救济更少,并且没有专门保护外国数据主体的双边安排。在纯粹的法律框架分析中,新加坡没有提供 GDPR 或 UK GDPR 要求的本质等同保护。
然而,对于软件公司通过新加坡子处理商传递有限提示数据这一特定场景的实际风险状况要温和得多。政府访问此类常规商业数据的现实可能性很低,新加坡有强烈的务实动机来维护其作为可信数据处理地点的声誉,并且没有已知的实践模式表明当局例行访问此类商业数据。
Adobe 得出结论,新加坡的相关法律可能允许某种程度的政府访问个人数据,提供的保护水平低于欧盟内保证的水平,并对出口数据造成 SCC 无法完全解决的风险,特别是在缺乏完全独立的监督机制和受影响个人可获得的救济方面。然而,相关个人数据被新加坡公共当局访问的风险是理论上的而非实际的,实际上 Adobe 从未收到新加坡当局寻求访问最终用户数据的请求。为进一步解决剩余风险,Adobe 已实施额外的技术、组织和合同补充措施,以确保从新加坡访问的数据享有与欧盟相关的充分保护水平。
因此,本转移影响评估的结论是,虽然仅法律框架不足,但低实际风险、端到端加密等补充技术措施以及包括适当的子处理商义务在内的强有力合同条款的结合,将转移带到了可接受的风险水平。
II. 受影响的个人数据
转移到新加坡的个人数据如下:
商业联系数据:
数据导入方处理的客户支持请求中提供的联系详情以及数据导入方为验证和支持目的访问的其他详情,包括:
- 姓名、联系详情、组织名称和联系详情。
- 提供的客户支持详情(例如提出和响应客户支持案例的详情)。
客户内容数据:
该配置包括可能发送联系信息和标识符(用户 GUID)以及电子网络活动和设备信息(包括活动日志、ECID、图像编码/图形数据、搜索词、时区、使用分析以及包括用户提示在内的用户活动/导航)。它还包括用户帐户信息和用户生成的内容(如用户选择上传的文档、图像、录音或其他文件)、生成式 AI 提示/反馈以及提供给客户支持的信息。不允许敏感或特殊类别的个人数据(根据 Adobe 的一般使用条款),并且无法从任何上传的图片中识别个人。
法律评估
I. 法治和人权的一般方法
新加坡在法治指数方面一直排名很高,在合同执行和商业法律确定性、低腐败(它被认为是世界上最清廉的国家之一)、商业和民事事务中的司法独立;以及法律的可预测性和一致性方面表现突出。新加坡在与经济福祉相关的权利方面表现非常出色,具有高标准的医疗保健、住房和教育,结合极低的贫困率和正式就业中强有力的工人安全保障。
总体而言,新加坡被普遍视为一个在商业和民事事务方面法治运行可靠的地方,但当政治和公民自由与稳定、秩序和技术官僚治理相权衡时,可能面临限制。新加坡政府的立场是,公民自由必须与社会秩序和经济发展相平衡。虽然不像其他一党制国家那样专制,但也不被认为是完全的自由民主国家,而是占据了一个独特的中间地带,其领导层积极为这一模式辩护,认为它是适合其国情的合法且优越的模式。
二、国际数据保护承诺、国家数据保护法和独立监管机构
新加坡不是任何具有约束力的国际数据保护条约的签署方,不像欧盟成员国受到 GDPR 约束,但它在这一领域做出了几项有意义的国际承诺和参与。在地区层面,新加坡一直是 APEC 隐私框架的积极参与者,该框架为亚太地区各经济体建立了数据保护的基本原则。在此基础上,新加坡参与了 APEC 跨境隐私规则(CBPR)体系,这是一个自愿认证机制,允许企业在 APEC 地区内跨境传输个人数据时证明符合约定的数据保护标准。这可以说是新加坡最具体的国际数据保护承诺,因为它与包括美国、日本、韩国等在内的其他参与经济体建立了一定程度的相互认可。
新加坡也是全球CBPR论坛的创始成员。全球CBPR体系是一个自愿的、基于问责制的认证框架,旨在促进安全且尊重隐私的跨境数据传输,同时确保强有力的数据保护标准。全球 CBPR 在亚太经济合作组织(APEC)CBPR 体系的基础上,将其覆盖范围扩展到 APEC 经济体之外,创建了一个超越地区边界的国际数据隐私标准。全球 CBPR 论坛目前包括九个成员经济体:澳大利亚、加拿大、日本、墨西哥、菲律宾、韩国、新加坡、中国台北和美国。
新加坡还与全球隐私大会进行接触,这是一个数据保护和隐私机构的国际论坛,允许其个人数据保护委员会(PDPC)参与制定全球规范和最佳实践,尽管该机构产生的是软法而非具有约束力的义务。在双边层面,新加坡已与包括澳大利亚、英国、韩国和智利在内的国家签署了多项数字经济协定(DEA)。这些协定包含关于数据流动和数据保护标准的条款,代表了在促进跨境数字贸易时维持基线保护的不断发展的承诺网络。英国-新加坡DEA特别值得注意,因为英国在脱欧后努力建立自己的数据充分性安排网络。
新加坡尚未获得欧盟委员会的正式充分性决定,这意味着它不被视为自动提供与 GDPR 同等的保护。因此,从欧盟向新加坡传输个人数据需要额外的保障措施,如标准合同条款。然而,新加坡在《个人数据保护法》(PDPA)下的数据保护框架已逐步加强,并且正在就与国际标准更密切的一致性进行持续对话。
在国内,新加坡的 PDPA 经过多次修订,反映了国际影响,包括更严格的违规通知要求和增强的问责义务,这表明即使在没有正式约束性承诺的情况下,也有朝着与 GDPR 等框架更大兼容性发展的轨迹。
总体而言,新加坡在数据保护方面的国际立场最好被描述为务实和面向贸易的,优先促进支持其作为地区商业枢纽作用的数据流动,而非采用欧洲模式中以权利为中心的规定性方法。
三、允许政府获取个人数据的法律识别
新加坡有几个法律框架允许政府当局获取个人数据,通常监督或司法授权要求有限。《内部安全法》允许以国家安全名义进行监控和数据获取。《刑事程序法》授予执法部门在调查过程中强制提供数据和文件的权力。《计算机滥用法》包含可在特定情况下用于获取电子数据的条款。《电信法》及相关法规授予当局要求电信公司和服务提供商披露通信数据的权力。最近,2021 年通过的《外国干涉(对策)法》(FICA)在涉嫌外国干涉的情况下,授予获取数据和强制个人及平台披露的权力。
除此之外,银行、医疗保健和税务等领域的特定行业立法也包含允许监管机构获取这些行业组织持有的个人数据的条款,通常无需数据主体知情。
监管这些访问权力的监督机制相对有限,与欧洲标准相比较为薄弱。对于许多形式的数据访问,并无独立的司法授权令要求,因此行政授权往往已足够。议会监督确实存在,但受到执政党主导地位的制约。没有专门的独立监管机构来监督监控活动,而这种机构在一些欧洲司法管辖区是存在的。《个人资料保护法》本身明确为公共机构开设了豁免条款,这意味着政府数据收集和访问在很大程度上不受面向消费者的数据保护框架约束。然而,《政府指令手册 8》("IM8")和《公共部门(治理)法》项下的单独规则适用于公共机构。这些规则提供了与《个人资料保护法》相当的数据保护标准。但是,与由个人资料保护委员会执行的《个人资料保护法》不同,《公共部门(治理)法》和《政府指令手册 8》没有独立的外部监管机构。《政府指令手册 8》也不对公众开放(即属机密),这使得独立验证其标准变得困难。
在实践中,新加坡政府被普遍认为会使用其数据访问权力,但由于缺乏透明度报告,很难量化其使用程度。与发布透明度报告详述政府数据请求的美国科技公司不同,新加坡没有相应的披露文化。政府历来为其监控和数据访问活动进行辩护,认为这是维护公共秩序和国家安全的必要措施,这与其更广泛的治理理念一致。
新加坡的立法总体上起草良好、已公布且可通过官方政府门户网站(如新加坡法律在线数据库)获取,该数据库免费提供且相当易于浏览。从这个意义上说,法律是可获取的,与许多司法管辖区相比,新加坡在其法律文本的正式可获得性方面得分良好。
四、获取权利的比例性评估
新加坡的法律框架为行使政府数据访问权力提供了一些根据和限制,但这些并不如欧洲标准下通常认为必要和相称的程度那样完备。
新加坡的大多数数据访问立法确实阐明了一些目的限制和门槛要求。《内政安全法》将其权力与国家安全和公共秩序联系起来。《刑事程序法》要求数据访问必须与刑事调查相关。《外国干预(对策)法》要求有涉嫌外国干预的基础。从这个狭义意义上说,这些法律并非完全开放式的,至少有一个可以行使权力的既定目的,而且形式上不是出于任意原因都可获得。
然而,必要性和比例性分析与欧洲对应法律根本不同。首先,新加坡立法中使用的门槛概念定义宽泛,主要由行政部门自我评估。"国家安全"和"公共秩序"等术语可以被广泛解释,而且对于某一特定权力行使是否真正符合既定门槛,缺乏外部检查手段。其次,对于许多此类权力,没有全面的独立司法授权程序。在欧洲人权法中,事先独立授权通常被认为是监控和数据访问情境下比例性的核心组成部分。第三,这些权力的行使附带的数据最小化要求有限,当局没有明确义务仅寻求既定目的所必需的最少数据,而这是国际人权框架下比例性概念的关键要素。
国际人权法以及从欧洲角度来看,必要性和比例性的一个维度是为数据被非法访问的个人提供有效救济的可获得性。在新加坡,这可能受到限制。对行政行为的司法审查确实存在,但被认为范围狭窄。《内政安全法》明确限制了法院在审查拘留及相关决定方面的作用。当个人数据被访问时,通常不会通知当事人,这使得在此类情况下寻求救济变得困难。没有对公共机构具有管辖权的独立数据保护机构可以调查关于政府数据访问的投诉。
与欧盟传输评估最相关的基准是在《公民权利和政治权利国际公约》、联合国人权事务高级专员关于数字时代隐私的报告等文书中阐述的标准,以及通过欧盟法院在 Schrems II 等案件中的判决所解释的标准。该标准要求对隐私的干预必须基于法律、追求合法目标、在民主社会中是必要的、与该目标成比例,并且受到独立监督和有效救济的约束。新加坡的框架当然满足前两项要求,但在其余三项方面不够强有力。
然而,值得注意的是,新加坡并不认为这一特定框架是合适的基准。政府的立场是,其法律制度在自身的宪法和治理传统内提供了充分的保障,欧洲标准反映的是一种特定的政治哲学,并非具有普遍约束力。这在其自身条件下是一个连贯的立场,但鉴于本文件的背景,无论目的地国家如何看待这些标准,本评估都需要适用欧洲标准。
V. 获取权的限制
在立法中存在一些结构性保障。新加坡宪法包含人身自由权,原则上可以对行政行为进行司法审查。PDPA 的问责制和治理要求适用于处理数据的私营部门组织,银行等领域的特定行业监管机构对数据管理方式施加额外控制。还有一个通过 PDPC 的监察员式投诉机制,尽管如前所述,其管辖权不延伸至公共机构。
VI. 独立监督和事先批准
新加坡没有对政府监控或数据获取权力具有特定管辖权的独立监督机构。作为新加坡数据保护机构的 PDPC 对公共机构没有管辖权,这使其完全脱离了最相关的关注领域。目前没有专门的议会情报委员会拥有与英国、德国或其他欧洲管辖区相当的真正调查权力。更广泛的议会监督在结构上受到人民行动党压倒性多数的限制,这约束了有效立法监督所需的对抗性审查。
司法监督通过法院提供,但如前所述,新加坡司法部门此前在国家安全事务中对行政部门表现出顺从,许多相关权力要么不需要事先司法授权,要么对法院的监督作用设置明确限制。
也没有与英国的调查权力法庭、德国的 G10 委员会或欧洲理事会其他成员国建立的监督框架相当的机制,这些机制至少对监控活动提供一些独立审查,即使并不完美。也没有独立的督察长或类似机构,其职责是审计数据获取权力的行使并公开报告调查结果。
透明度
政府机构没有法律要求公布向私人组织提出的数据获取请求的数量或性质统计。与美国不同,尽管美国自身也存在重大监控问题,但许多科技公司(包括 Adobe)至少发布透明度报告,披露请求总量,而新加坡没有要求此类披露的等效文化或法律框架。因此,当局使用获取权力的频率信息似乎不对公众开放。
VIII. 违法行为的个人救济
新加坡存在司法审查,但范围狭窄,在国家安全背景下对行政部门表现顺从,对于可能不知道其数据首先被获取的个人来说可能很困难。缺乏通知要求意味着寻求救济的权利仅在个人发现其数据被获取时才存在。
PDPC 为私营部门数据处理提供投诉机制,但对公共机构没有管辖权。没有对监控或政府数据获取具有管辖权的专门法庭,也没有与欧盟充分性和转移框架与其他国家谈判中特别要求的救济机制相当的机制。根据ISA进行的法律诉讼明确受到限制。成本、复杂性和框架的不透明性造成了进一步的实际障碍。
保障措施
IX. 技术和组织保障措施
Adobe 的相关技术措施如下:
Adobe 云服务的技术和组织措施见此处:https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
这些措施包括基于 HTTPS TLS v1.2 规范对公共网络上的受限数据集进行加密,以及根据 AES-256 位规范进行静态加密。密钥管理措施因 Adobe 产品而异。
Adobe 的组织措施包括其透明度报告和执法指南中规定的措施,这些文件描述了 Adobe 对政府和执法部门获取请求的方法及其通知政策。除非法律禁止,否则 Adobe 承诺重新定向涉及商业客户的请求,并在政府机构寻求获取其信息时提供通知(附上请求的编辑副本)。
Adobe还制定了全面的内部数据保护政策,涉及数据最小化等更广泛的数据保护原则。
X. 合同保障措施
Adobe 依赖 SCC 将欧洲个人数据转移出欧洲——Adobe 选择的模块包括旨在解决'Schrems II'关切的条款(即欧盟 SCC 的第 14 条和第 15 条)。
Adobe 要求所有代表其处理欧洲个人信息的人员签署数据处理协议,该协议的保护水平不低于其与商业客户签署的协议,并包括额外的补充措施。
G. 印度尼西亚
转移描述
I. 摘要
个人数据以商务联系数据/客户内容数据的形式将由在印度尼西亚运营的第三方供应商处理,以便向客户提供所请求的服务。
与欧盟标准相比,印度尼西亚的法律框架存在根本差异(见下文),因为独立监督更加有限,数据主体的透明度和救济途径更少,并且没有专门保护外国数据主体的双边安排。此外,印度尼西亚没有欧盟充分性决定,也不是任何等同于欧美数据隐私框架的双边安排下的公认合格国家。因此,从纯粹的法律框架分析来看,印度尼西亚没有提供 GDPR 或英国 GDPR 要求的基本等同保护。
然而,在软件公司通过在印度尼西亚进行一些技术操作的子处理商传递有限提示数据的特定场景下,实际风险图片的重大风险很小。政府获取此类常规商业数据的现实可能性很低,印度尼西亚有强烈的务实动机来维护其作为值得信赖的数据处理地点的声誉,并且没有已知的实践模式表明当局会常规获取 Adobe 使用范围内的商业提示数据类型。
Adobe 得出结论,印度尼西亚的相关法律可能允许某种程度的政府获取个人数据,提供的保护水平低于欧盟内保证的水平,并对导出的数据造成无法通过 SCC 完全解决的风险,特别是在缺乏完全独立的监督机制和受影响个人可获得的救济措施方面。然而,相关个人数据被印度尼西亚公共当局获取的风险是理论性的而非实际性的,事实上 Adobe 从未收到印度尼西亚当局要求获取终端用户数据的请求。为进一步解决剩余风险,Adobe 已实施额外的技术、组织和合同补充措施,确保从印度尼西亚获取的数据受到与欧盟相当的充分保护水平。
因此,本传输影响评估的结论是,虽然仅法律框架是不够的,但低实际风险或政府获取可能性、瞬时处理架构、端到端加密等补充技术措施以及包括适当子处理商义务在内的强有力合同条款的结合,将传输风险降至可接受水平。
II. 受影响的个人数据
转移至印度尼西亚的个人数据如下:
商务联系数据:
客户支持请求中提供的联系详细信息以及数据进口商为验证和支持目的而获取的其他详细信息,包括:
- 姓名、联系详细信息、组织名称和联系详细信息。
- 提供的客户支持详细信息(例如提出和响应客户支持案例的详细信息)。
客户内容数据:
配置包括可能发送的联系信息和标识符(用户 GUID)以及电子网络活动和设备信息(包括活动日志、ECID、图像编码/图形数据、搜索词、时区、使用分析和用户活动/导航包括用户提示)。它还包括用户账户信息和用户生成的内容(如用户选择上传的文档、图像、录音或其他文件)、生成式 AI 提示/反馈以及提供给客户支持的信息。不允许敏感或特殊类别的个人数据(根据 Adobe 的一般使用条款),并且无法从任何上传的图片中识别个人身份。
法律评估
I. 法治和人权的一般方法
印度尼西亚是世界上人口第三大的民主国家,是一个在总统制下运作的宪政共和国,拥有直接选举产生的总统、两院制立法机构,以及在多项重大决定中表现出有意义独立性的宪法法院。该法律体系是具有荷兰殖民遗产的大陆法系,在某些情况和地区由习惯法(adat)和宗教法(syariah)作为补充。印度尼西亚的法治概况正在改善但不平衡。在商业法律确定性和合同执行方面,印度尼西亚处于中等水平,世界银行的营商环境指标历史上将印度尼西亚在合同执行方面排在中等范围,反映出法院系统虽然功能健全但运行缓慢且有时执行不一致。印度尼西亚在透明国际腐败感知指数中排名较后,尽管反腐败委员会(KPK)一直是一个积极且有时有效的反腐败机构,但该机构面临2019年削弱其独立性的立法修正案。司法独立在原则上得到承认,但仍存在担忧,特别是在基层法院层面。宪法法院一直是一个更强有力的机构,在公民自由方面发布了重要决定。最高法院的记录则好坏参半。
在公民自由和人权方面,情况对TIA目的存在重大关切:
- 言论自由受到《电子信息和交易法》(ITE 法——Undang-Undang Informasi dan Transaksi Elektronik)宽泛条款的限制,该法受到民间社会组织和包括联合国言论自由特别报告员在内的国际人权机构的批评。2022 年对 ITE 法的修订取得了一些改进,但基本上保持了有问题的条款不变。
- 集会和结社自由受到宪法保护,但在实践中受到限制,特别是对政治运动、劳工组织和冲突地区社区。包括国际特赦组织和人权观察在内的人权组织记录了对巴布亚和西巴布亚民间社会的限制。
- 印度尼西亚的安全机构拥有广泛权力。国家情报机构(Badan Intelijen Negara——BIN)在有限的独立监督下运作。国家警察(POLRI)和军事情报(Badan Intelijen Strategis——BAIS)职责重叠,外部问责有限。《国家情报法》(第 17/2011 号法律)赋予 BIN 广泛的数据收集和监控权力。
因此,总体情况是一个运转良好的民主国家,具有正在改善但仍然脆弱的法治机构、重大的公民自由关切、广泛且约束松散的情报和安全权力,以及对政府数据访问活动的独立监督有限。
II. 国际数据保护承诺、国家数据保护法和独立监督机构
印度尼西亚不是任何相当于 GDPR 框架的具有约束力的国际数据保护条约的签署国,也未获得欧盟充分性决定。印度尼西亚参与 APEC 隐私框架,并参与了围绕 APEC 跨境隐私规则体系的讨论,尽管其参与程度不如新加坡成熟。印度尼西亚不是全球 CBPR 论坛的成员。在国内,印度尼西亚于 2022 年 10 月 17 日颁布了其首部综合性个人数据保护法——《个人数据保护法》第27/2022号(Undang-Undang Perlindungan Data Pribadi——UU PDP),过渡期为两年,于2024年10月17日结束。UU PDP 是印度尼西亚首部专门的数据保护法规,代表了重大的立法发展,在结构和原则上大量借鉴了 GDPR 框架。UU PDP 涵盖:处理的合法依据,包括同意、合同、法律义务、重大利益、公共利益和合法利益;数据主体权利,包括访问、更正、删除、撤回同意和反对自动化处理;个人数据控制者和处理者的义务,包括数据泄露通知;以及跨境传输要求。监督机构是通信和信息技术部(Kemenkominfo),尽管 UU PDP 设想的专门独立数据保护机构截至 2026 年中期尚未作为完全独立的机构建立,监督主要仍在部级结构内。UU PDP 代表了向国际标准看齐的有意义步骤,但与 GDPR 相比仍存在几个差距,包括缺乏完全独立的监督机构、由于最近生效而执法记录有限,以及若干条款实施的不确定性。该法律在政府处理方面也更宽松,UU PDP 第 15 条将为国家安全、国防、公共安全和执法目的的处理从该法的许多保护中豁免。
印度尼西亚在数据保护方面的国际立场最好的特征是发展中和改革导向的,UU PDP 代表了对更高标准的真正承诺,但尚未完全操作化。
III. 允许政府访问个人数据的法律识别
印度尼西亚拥有多个允许政府机构访问个人数据的法律框架,在监督和司法授权要求方面存在不同程度的差异。
《国家情报法》(第17/2011号法)授予 BIN 收集、处理和使用包括个人数据在内的情报的广泛权力。该法的监督机制有限,BIN 主要向总统报告,并接受众议院第一委员会的议会监督,但独立的外部审查受到限制。该法不要求对情报收集活动进行司法授权。
《电信法》(第36/1999号法)和《合法拦截政府规定》(第53/2021号政府规定——PP SIPS)规范电子通信的拦截。PP SIPS 要求在刑事调查中拦截需要法院命令,但提供了更广泛的国家安全途径,并非在所有情况下都需要事先司法授权。该规定因其范围广泛且保障措施有限而受到批评。
《电子信息和交易法》(ITE法——第 11/2008 号法,经第 19/2016 号法和第 1/2024 号法修订)在ITE法项下刑事调查的背景下,授予当局访问电子数据的广泛权力,包括访问电子系统运营商持有的数据。电子系统运营商被要求应主管机关为监督、执法、国家安全和国防目的提出的请求,提供对电子系统和数据的访问。
如前所述,UU PDP 第 15 条为国家安全、国防、公共安全和执法目的创造了广泛的例外,这意味着该法对个人的许多保护在这些情况下的政府数据访问中不适用。
印度尼西亚的立法通常通过官方政府门户网站(包括国务秘书处的法律数据库)发布并可供访问。然而,政府数据访问权力的全部范围分布在多个立法文件和实施规定中,使得全面评估变得困难。特别是情报框架起草范围广泛,关于其在实践中如何应用的公开指导有限。
IV. 访问权利的比例性评估
印度尼西亚的立法阐明了行使数据访问权力的一些目的限制。PP SIPS 拦截规定要求对刑事调查拦截进行法院授权。ITE 法将其数据访问条款与 ITE 相关犯罪的调查联系起来。
然而,根据欧盟标准衡量,必要性和比例性分析揭示了重大差距。第 17/2011 号法项下 BIN 的情报收集权力框架宽泛,外部门槛评估有限。UU PDP 第 15 条中的国家安全例外恰恰在其应用对 TIA 目的最重要的情况下取消了许多保护性条款。对于所有形式的情报访问,没有全面的独立司法授权要求,通过 BIN 和总统的行政授权往往是运作机制。ITE 法的宽泛诽谤和仇恨言论条款已广泛应用于普通在线表达,表明宽泛起草的数字法律权力在远超严重安全威胁的情况下被积极使用。这种应用模式与比例性评估相关。适用于欧盟转移评估的基准是,对隐私的干预必须基于法律、追求合法目的、在民主社会中必要、与该目的成比例,并接受独立监督和有效救济,这一基准部分得到满足。印度尼西亚在前两个标准上比其余三个标准更明确地满足要求。
V. 访问权利的限制
印度尼西亚的一些数据访问立法在措辞上暗示了针对性。PP SIPS 拦截命令必须针对刑事调查中的特定被识别对象。ITE 法数据访问条款围绕特定犯罪的调查制定。
然而,有充分理由质疑访问在实践中是否真正具有针对性。第 17/2011 号法项下 BIN 的情报收集权力不受相同的针对性要求约束,情报收集可以为国家安全目的更广泛地获得授权,而无需适用于刑事调查的个人针对性约束。UU PDP 第 15 条中的国家安全例外为不受适用于商业处理的数据最小化和比例性约束的广泛访问创造了可能性。印度尼西亚没有透明度报告框架。政府机构或私营公司没有法律义务发布数据访问请求的统计数据。透明度报告的缺失使得无法从经验上验证访问权力在实践中的针对性程度。
如同新加坡(上述评估)和马来西亚(下述评估),无法验证针对性本身就是一个重要因素。在法律框架允许广泛访问且缺乏透明度的情况下,GDPR 的预防逻辑要求不确定性应有利于数据主体来解决。
VI. 监督和事先批准
印度尼西亚宪法第28G条承认隐私权,行政法院(PTUN)和宪法法院可对行政行为进行司法审查。UU PDP 为商业处理创建了权利和义务框架,代表了有意义的进步。
然而,UU PDP 第 15 条对国家安全、国防、公共安全和执法的豁免条款,在与本 TIA 相关的背景下取消了重要的保护性规定。UU PDP 下的监管机构尚未完全独立,监督职能设在部委结构内,限制了其独立审查政府数据访问活动的能力。BIN 的运作受到议会监督,但由于印度尼西亚政治的行政主导特征,这种监督在结构上受到限制。截至本 TIA 发布之日,宪法隐私保护尚未产生限制情报和执法数据访问的强有力判例法体系。情报框架中的保密义务限制了公众对实际访问范围的了解。
VII. 透明度
印度尼西亚政府机构没有法律要求公布向私人组织提出的数据访问请求统计数据。印度尼西亚没有美国那样的透明度报告文化,印度尼西亚技术公司和基础设施提供商不公布政府请求的汇总统计数据。ITE 法和 PP SIPS 下的电子系统运营商对合法拦截请求承担保密义务。UU PDP 没有为政府访问创建透明度报告框架。缺乏公开的透明度数据意味着无法形成基于可靠证据的政府数据访问权力在实践中如何行使的图景。这种不透明本身就是 TIA 目的的重要因素。
VIII. 违法行为的个人救济
行政法院审查(PTUN)存在于对政府行政决定的质疑中,宪法法院审查可用于宪法质疑。这些机制提供了一些救济途径,但速度缓慢、成本高昂,且在成功质疑情报或安全数据访问方面没有产生大量记录。UU PDP 为商业数据处理创建了向监管机构投诉的机制,但鉴于第 15 条的豁免条款,这些机制不适用于国家安全背景下的政府数据访问。没有专门的法庭对监视或情报数据访问具有管辖权。数据主体在当局访问其数据时不会得到通知,这使得在大多数情况下寻求救济的权利在实际上无法获得。印度尼西亚与欧盟之间没有类似于欧盟充分性或转移框架安排中谈判的双边救济机制。然而,UU PDP 为商业个人数据处理创建了数据主体权利,包括访问、更正和删除。这些权利自 2024 年 10 月起可执行,监管机构正在发展其执法能力,尽管鉴于该法律最近生效,执法记录有限。
鉴于 UU PDP 第 15 条的豁免条款,这些权利不适用于为国家安全、国防、公共安全或执法目的处理的个人数据。数据主体没有法定权利知道在情报和安全背景下持有关于他们的哪些数据,没有更正不准确信息的权利,也没有寻求删除的权利。当局访问数据时没有通知要求。
保障措施
IX. 技术和组织保障措施
Adobe 的相关技术措施如下:
- Adobe云服务的技术和组织措施见此:https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe 认证和安全白皮书。
这些措施包括基于 HTTPS TLS v1.2 规范对公共网络上的受限数据集进行加密,以及按照 AES-256 位规范进行静态加密。密钥管理措施因 Adobe 产品而异。
Adobe 的组织措施包括其透明度报告和执法指南中规定的措施,这些文件描述了 Adobe 对政府和执法部门访问请求的处理方法及其通知政策。除非法律禁止,Adobe 承诺将涉及企业客户的请求进行重定向,并在政府机构寻求访问其信息时给予通知(附上请求的编辑副本)。
Adobe 还制定了全面的内部数据保护政策,涉及数据最小化等更广泛的数据保护原则。
X. 合同保障措施
Adobe 依赖 SCC 将欧洲个人数据转移出欧洲——Adobe 选择的模块包括旨在解决'Schrems II'关切的条款(即欧盟 SCC 的第 14 条和第 15 条)。
Adobe 要求所有代表其处理欧洲个人信息的人员签署数据处理协议,该协议的保护程度不低于其与企业客户签署的协议,并包括额外的补充措施。
H. 马来西亚
转移描述
I. 摘要
以商业联系数据/客户内容数据形式的个人数据将由两家在马来西亚运营的第三方供应商处理,以便为客户提供所请求的服务。
马来西亚是一个君主立宪制国家,实行议会民主制,法律制度源于英国普通法。就 TIA 目的而言,马来西亚的法治状况比新加坡(如上所述)更为复杂,商业可预测性较低,在公民自由和政府过度干预方面存在更多活跃担忧,尽管其在可识别的民主框架内运作。
马来西亚在商业法律确定性和合同执行方面表现相当不错,拥有完善的法院系统和活跃的法律专业人士。马来西亚律师公会历来在法治问题上是一个积极而独立的声音。腐败仍然是个问题,马来西亚在透明国际指数中的排名明显较低,尽管 2018 年后的政治转型使反腐败努力更加突出。司法独立在商业事务中受到广泛尊重,尽管对行政部门影响司法任命的问题时有担忧。
在公民自由和政治自由方面仍存在风险。马来西亚的治理理念与新加坡有一些相似之处,即执政集团历来优先考虑社会稳定和经济发展而非自由政治权利,但没有像新加坡模式那样持续交付经济成果。实际上:
- 言论自由受到《煽动法》、《通讯与多媒体法》第 233 条以及《印刷机械和出版法》的限制。2020 年后煽动案件急剧增加,针对反对派政治人士、学生活动家、记者和网络评论员。并行使用《刑法典》条款和《通讯与多媒体法》第 233 条产生了数百起执法行动。
- 公众集会通过限制性通知制度进行监管,赋予警方广泛的驱散权力,与人权和反腐败运动相关的集会已被调查或驱散。
- 媒体自由受到《印刷机械和出版法》的限制,数字表达面临通过删除令、监控和拟议的身份验证要求而不断扩大的监管。
- 《安全犯罪(特别措施)法》和《预防犯罪法》规定了预防性拘留权力,允许在没有完全司法监督的情况下进行拘留。
这些法律并非例外措施,而是作为常规治理工具发挥作用,正如联合国酷刑和其他残忍、不人道或有辱人格的待遇或处罚问题特别报告员所指出的那样。马来西亚的政治格局确实存在竞争,多个政党参与竞争,政府更迭历史悠久,这提供了真正的民主问责制。然而,政治竞争也导致了不稳定,有时会与将法律工具武器化对付政治对手相关联。总体情况是一个运行正常的民主国家,在商业环境中具有有意义的法治,以及真正但不完全受限的公民自由担忧。
因此,对于向马来西亚的子处理商转移有限客户数据的软件公司,特别是瞬时 AI 推理提示数据,马来西亚政府当局主动寻求访问该特定数据的现实可能性较低。
马来西亚的安全和执法机构主要关注国家安全威胁、有组织犯罪、政治反对派活动以及直接相关的国内事务。由技术子处理商处理的常规商业数据,特别是瞬时、分散且缺乏明显情报价值的提示数据,不太可能引起当局的积极关注。
马来西亚雄心勃勃地要成为区域技术和数据中心枢纽,近年来主要云服务提供商进行了大量投资。维护国际企业的信任并且不以损害马来西亚作为可行数据处理地点声誉的方式行使广泛法律权力,存在务实的商业激励。
没有广泛报告的马来西亚当局寻求访问技术子处理商代表外国公司处理的常规商业数据的案例。马来西亚广泛数据访问的最重要例子涉及政治监控和社交媒体监控,而非商业子处理基础设施。
尽管如此,即使在实际可能性很低的情况下,仍有几个剩余考虑因素值得注意。法律权力框架宽泛。许多访问权力附带的保密义务意味着如果发生访问,子处理商和出口组织都不会得到通知。拟议的《2026年网络犯罪法案》可能会在实质上扩大监控基础设施,其方式可能会影响未来的风险状况,超出当前法律框架本身所暗示的范围。缺乏透明度报告意味着没有实证基础来自信地量化访问此类商业数据的频率。
总之,虽然马来西亚在法治和监督维度方面的剩余风险状况比新加坡(如上所评估)更高,但对于临时商业数据而言,实际风险较低,且在两国都存在维护信任的商业激励。
二、受影响的个人数据
转移至马来西亚的个人数据如下:
商业联系数据:
在数据导入方处理的客户支持请求中提供的联系详细信息,以及数据导入方为验证和支持目的而访问的其他详细信息,包括:
- 姓名、联系详细信息、组织名称和联系详细信息。
- 提供的客户支持详细信息(例如,提出和回应客户支持案例的详细信息)。
客户内容数据:
- 该配置包括潜在发送的联系信息和标识符(用户 GUID)以及电子网络活动和设备信息(包括活动日志、ECID、图像编码/图形数据、搜索词、时区、使用分析以及用户活动/导航,包括用户提示)。还包括用户帐户信息和用户生成的内容(如用户选择上传的文档、图像、录音或其他文件)、生成式 AI 提示/反馈以及向客户支持提供的信息。不允许敏感或特殊类别的个人数据(根据 Adobe 的一般使用条款),并且无法从上传的任何图片中识别个人身份。
法律评估
一、法治和人权的一般方法
因此,总体情况是一个运作中的民主制度,具有不断改善但仍然脆弱的法治机构、有意义的公民自由关切、广泛且约束松散的情报和安全权力,以及对政府数据访问活动的有限独立监督。
二、国际数据保护承诺、国家数据保护法和独立监督机构
马来西亚不是相当于 GDPR 框架的任何具有约束力的国际数据保护条约的签署国。其国际数据保护承诺主要是区域性和贸易导向的。马来西亚参与 APEC 隐私框架,并参与了 APEC 跨境隐私规则(CBPR)讨论,尽管其参与程度不如新加坡成熟。马来西亚不是全球 CBPR 论坛的创始成员,其地位不如新加坡。马来西亚尚未获得欧盟委员会的正式充分性决定,也不在任何欧盟或英国充分性清单上。因此,从欧盟或英国向马来西亚传输个人数据需要额外的保障措施,包括 SCCs。
在国内,马来西亚最近取得了重大进展。《2024 年个人数据保护(修正)法》引入了新要求,包括指定数据保护官员、数据泄露通知和数据携带权,并加强了跨境个人数据传输的要求。这些修正案使 PDPA 更加符合 GDPR 等国际和区域数据保护标准,与泰国、印度尼西亚和越南等其他东盟成员国的监管努力相似。2025 年 4 月 29 日,马来西亚的跨境个人数据传输指引生效,要求数据控制者进行传输影响评估,并对海外传输的个人数据实施更强有力的保障措施,使该国与 GDPR 等全球标准保持一致。
马来西亚在数据保护方面的国际态势最好描述为不断改善且以贸易为导向,正朝着与国际标准更大兼容性迈进,但尚未达到新加坡框架的成熟度或与欧盟的正式双边安排。
三、允许政府访问个人数据的法律识别
马来西亚有几个法律框架允许政府当局访问个人数据,具有不同程度的监督和司法授权要求。
《2012 年安全犯罪(特别措施)法》(SOSMA)在国家安全背景下授予广泛权力,包括拘留和访问通信数据的权力,司法监督有限。《1959 年预防犯罪法》和《1985 年危险药物(特别预防措施)法》同样提供预防性拘留权力,司法审查受到限制。《刑事诉讼法》授予执法部门在刑事调查过程中强制提供文件和数据的权力。《1998 年通信和多媒体法》包含要求服务提供商向当局披露通信数据的条款。《1997 年计算机犯罪法》在计算机犯罪调查背景下包含数据访问权力。
马来西亚的《2026 年网络犯罪法案》引起了重大批评——第 41(2)条允许检察官授权任何官员安装拦截设备,用于拦截、保留、收集和记录通信或内容数据。指定和后续要求不受外部审查或有意义的上诉权约束,这创造了系统性监控能力而非孤立拦截的高潜力。这项法律标志着监控权力的立法发展方向。
马来西亚的立法通常通过官方政府门户网站发布并可供查阅。然而,政府数据访问权力的完整范围分散在多个立法中,而非整合在单一框架内,这使得在没有重要法律专业知识的情况下进行全面评估变得困难。特别是国家安全权力的起草范围很广,关于实际应用的公开指导有限。
与新加坡不同,马来西亚没有与分类 IM8 框架等效的公共机构数据处理框架,但同样缺乏关于政府数据访问权力在实践中如何行使的综合、可获取的说明。政府机构或私人公司对政府数据访问请求的频率或性质的透明度报告有限。
IV. 访问权的比例性评估
马来西亚的立法明确了行使数据访问权力的一些目的限制。SOSMA 将其权力与安全犯罪联系起来。《刑事诉讼法》围绕积极的刑事调查制定了出示权力。这些至少提供了名义上的目的限制,而不是完全开放式的访问。
然而,必要性和比例性分析显示,在按照欧盟标准衡量时存在重大缺口。所使用的门槛概念——国家安全、公共秩序、安全犯罪——定义宽泛,主要由行政部门自我评估。对于特定权力行使是否真正满足既定门槛,缺乏外部检查。许多访问权力没有全面的独立司法授权要求,行政或检察授权往往就足够了。
煽动和 CMA 执法行动已被广泛用于针对政治言论和在线评论,这表明起草宽泛的权力被积极应用,而不是仅限于狭义定义的安全威胁。这种广泛应用的模式与比例性评估相关,即使本TIA中涉及的具体数据——瞬时AI推理提示——不太可能引起关注。
数据最小化要求没有明确嵌入到访问权力的行使中。当局没有明确义务仅寻求既定目的所必需的最少数据,而这是国际人权标准下比例性的核心要素,也是 CJEU 在 Schrems II 案和后续 EDPB 指导中的解释。
适用于欧盟转移评估的基准,即对隐私的干预必须基于法律、追求合法目的、在民主社会中是必要的、与目标成比例、并受到独立监督和有效救济,仅部分而非完全满足。马来西亚,如印度尼西亚(上述评估),在满足前两个标准方面比其余三个更为清楚。
V. 访问权的限制
马来西亚的一些数据访问立法在表述上暗示正在应用针对性和限制。《刑事诉讼法》的出示权力围绕具体调查制定。SOSMA 权力与涉及已识别嫌疑人或组织的安全犯罪相关。
然而,SOSMA 和相关安全立法历来被广泛和预防性地应用。上述《2026 年网络犯罪法案》监控权力(特别是拦截设备条款)可能为系统性而非针对性监控创造基础设施,且没有外部授权要求。第 19 条指出,这似乎创造了系统性监控能力而非孤立拦截的高度可能性,对指定没有有意义的上诉权。
马来西亚不是五眼情报共享安排的成员。与地区伙伴存在双边情报关系,但这些关系的记录不如新加坡的广泛。这些关系对数据访问的影响并非完全透明。
与新加坡(上述评估)一样,几乎完全缺乏透明度报告使得无法实证验证访问权力在实践中的针对性程度。政府机构或私人公司没有法律义务发布数据访问请求的统计数据。附加到许多访问权力的保密义务阻止接收者披露已收到请求。就本文件而言,这种不确定性本身就是一个相关因素,在无法验证针对性且法律框架允许广泛访问的情况下,很难得出该制度提供与欧盟法律要求的本质等效保护的结论。
VI. 访问权的限制
《马来西亚宪法》包含基本自由保护,包括第 5 条(人身自由权)和第 10 条(言论和集会自由),原则上可对行政行为进行司法审查。PDPA 的问责要求适用于私营部门组织。2024 年修正案实质性地加强了 PDPA 框架。
但是,PDPA 明确主要适用于私营部门的商业数据用户,并没有适用于政府数据访问活动的同等公共部门数据保护框架。与新加坡拥有分类 IM8 框架为公共机构提供至少一些内部标准不同,马来西亚公共部门数据处理治理的文件记录不够清晰。
宪法保护在安全背景下被解释为对行政部门的重大尊重。在公法事务中,司法部门在历史上不如在商业事务中那样强有力地独立。附加在许多访问权力上的保密义务阻止接收者和公众了解正在发生的事情的范围。当当局访问数据主体的数据时,数据主体没有通知权。
累积效应是,除了正式的法律文本之外,对政府数据访问的有意义的结构性约束是有限的,主要的数据保护框架并未扩展到最重要的关切来源。
VII. 透明度
马来西亚没有对政府监控或数据访问权力具有特定管辖权的独立监督机构。个人数据保护专员已被任命实施 PDPA 的规定,但管辖权扩展到私营部门数据控制者而非政府机构。没有具有真正调查权力的专门议会情报委员会,与欧洲司法管辖区的委员会相比。
鉴于马来西亚更加真正竞争的政治环境,议会监督在结构上比新加坡更有意义,反对党拥有席位并可以审查政府,但在涉及国家安全事务时仍然在实践中受到限制,因为信息以敏感性为由被扣留。
司法监督在理论上存在,但在国家安全背景下受到约束。SOSMA 和相关立法限制了对根据这些法律作出的行政决定的司法审查范围。没有对监控或政府数据访问具有管辖权的专门法庭,也没有被授权审计和公开报告数据访问权力行使情况的独立监察长或同等机构。
VIII. 违法行为的个人救济
司法审查原则上存在,但范围狭窄,在安全背景下尊重行政部门。缺乏通知要求意味着寻求救济的权利只有在个人独立发现其数据已被访问的情况下才可获得,这在实践中似乎很少见。
个人数据保护专员为私营部门数据处理提供投诉机制,但对公共机构数据访问没有管辖权。没有对监控或政府数据访问具有管辖权的专门法庭。SOSMA 明确限制对某些行政决定的司法审查。成本、复杂性和框架的不透明性造成了进一步的实际障碍。
马来西亚与欧盟之间没有双边救济机制,与其他国家作为欧盟充分性或转移框架安排一部分协商的机制相当。
2024 年修正法案引入了数据可移植性权利,并加强了 PDPA 下私营部门数据处理的数据主体权利。在2025 年修正案之后,这些权利在该背景下得到合理良好的实施,专员以日益增长的规律性执行这些权利。
但是,这些权利不适用于公共机构,它们不以同样的方式受 PDPA 约束。在涉及政府数据访问时,数据主体没有法定权利知道关于他们持有什么数据,没有纠正不准确性的权利,也没有寻求删除的权利。当当局访问数据时没有通知要求,如上所述,这使得大多数其他权利在实际上变得毫无意义,因为如果不知道问题存在就无法行使它们。
保障措施
IX. 技术与组织保障措施
Adobe 的相关技术措施如下:
- Adobe 云服务的技术和组织措施在此处:https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe 认证和 安全白皮书。
这些措施包括基于 HTTPS TLS v1.2 规范在公共网络上对受限数据集进行加密,以及根据 AES-256 位规范进行静态加密。密钥管理措施因 Adobe 产品而异。
Adobe 的组织措施包括其透明度报告和执法 指南中规定的措施,这些文件描述了 Adobe 对来自政府和执法部门的访问请求的方法及其通知政策。除非法律禁止这样做,否则 Adobe 承诺重新定向涉及商业客户的请求,并在政府机构寻求访问其信息时给予通知(附上请求的删节副本)。
Adobe 还拥有全面的内部数据保护政策,涉及更广泛的数据保护原则,如数据最小化。
X. 合同保障措施
Adobe 依靠 SCC 将欧洲个人数据转移出欧洲——Adobe 选择的模块包括旨在解决'Schrems II'关切的条款(即欧盟 SCC 的第 14 和 15 条款)。
Adobe 要求所有代表其处理欧洲个人信息的人员签署数据处理协议,该协议的保护程度不得低于其与商业客户签署的协议,并包括额外的补充措施。