Evaluación de la repercusión de las transferencias de Adobe
Transferencias de datos de Adobe a terceros países: guía para clientes
Adobe ha preparado esta guía para proporcionar información a sus clientes empresariales en Europa que puedan estar realizando una “evaluación de la repercusión de las transferencias” (TIA, por sus siglas en inglés) como parte de su proceso de diligencia debida con vistas a utilizar productos y servicios de Adobe.
Esta guía se ha elaborado en consulta con abogados especializados en protección de datos y privacidad de cada uno de los países que se indican a continuación, en relación con las leyes y prácticas de dichos países relativas al acceso a datos personales por parte de las autoridades públicas y de las instituciones del orden público. Esta guía se basa en el propio análisis de Adobe y tiene en cuenta las decisiones pertinentes del Tribunal de Justicia de la Unión Europea (“TJUE”), incluida la reciente decisión “Schrems II”, así como las directrices de autoridades de protección de datos como el Comité Europeo de Protección de Datos (“CEPD”). La información se proporciona aquí de forma resumida.
¿Por qué es necesario?
Las leyes europeas de protección de datos restringen la transferencia de datos personales a “terceros países” salvo que se haya considerado que el país receptor ofrece un nivel de protección “suficiente”, o que el exportador de los datos haya garantizado que existen garantías adecuadas para proporcionar a los datos personales un nivel de protección suficiente. Una de estas garantías, en la que se basa Adobe, consiste en utilizar “cláusulas contractuales tipo” (“CCT”) de la siguiente manera:
- Con respecto a los datos personales de la UE, las cláusulas contractuales tipo para la transferencia de datos personales a terceros países adoptadas por la Comisión Europea mediante la Decisión de ejecución (UE) 2021/914, de 4 de junio de 2021 (“CCT de la UE”);
- Con respecto a los datos personales del Reino Unido, el Anexo sobre transferencias internacionales de datos a las CCT de la UE, emitido por el Comisionado de Información del Reino Unido y presentado ante el Parlamento de conformidad con el artículo 119A de la Data Protection Act 2018 el 2 de febrero de 2022; y
- Con respecto a los datos personales de Suiza, las CCT de la UE modificadas para cumplir los requisitos de la legislación suiza.
Tras una decisión judicial en la UE conocida como “Schrems II”, el TJUE determinó que, antes de utilizar CCT, las compañías deben evaluar el riesgo de acceso de las autoridades públicas a los datos personales en el país receptor y aplicar garantías adicionales según sea necesario.
Adobe transfiere datos personales a terceros países tal como se establece en las secciones de descripción de las transferencias que figuran a continuación. Adobe ha evaluado el impacto de la decisión “Schrems II” y ha adoptado las medidas necesarias, adaptando sus procesos y estándares de protección de datos para abordar el cumplimiento. Esta guía resume la información de las evaluaciones de la repercusión de las transferencias de Adobe y describe las garantías adicionales que Adobe ha implementado.
Importante:
Este documento (1) tiene por objeto ayudar al cliente empresarial a realizar su propia TIA; y (2) recoge el resumen y las conclusiones de la propia TIA que Adobe ha realizado como exportador de datos.
No se proporciona como asesoramiento jurídico. Los terceros países contemplados en esta guía son:
A. Armenia
B. Australia
C. India
D. Serbia
E. Estados Unidos
F. Singapur
G. Indonesia
H. Malasia
A. ARMENIA
DESCRIPCIÓN DE LAS TRANSFERENCIAS
I. Resumen
Los datos personales en forma de Datos de contacto profesionales o Datos de contenido del cliente, tal como se describen más adelante, serán objeto de acceso por parte de Adobe Development ARM LLC en Armenia; esta entidad desempeña funciones de asistencia al cliente en nombre de las filiales de Adobe establecidas en el Espacio Económico Europeo (“EEE”).
El nivel de vigencia del Estado de derecho y de respeto de los derechos humanos en Armenia es intermedio: aunque los derechos y libertades fundamentales (como el derecho a un juicio justo, el derecho a la protección de los datos personales, etc.) están reconocidos en la Constitución y las leyes de Armenia, el poder judicial armenio no hace cumplir estos derechos con un nivel adecuado debido, entre otros motivos, a una interpretación jurídica incoherente, la sobrecarga de los tribunales, la larga duración de los procedimientos judiciales y supuestos casos de corrupción. La independencia de los tribunales y jueces armenios está garantizada por la Constitución de Armenia y el Código Judicial de Armenia, pero en la práctica, los tribunales armenios no siempre actúan con independencia.
Armenia cuenta con legislación en materia de protección de datos que incluye diversas medidas de protección, así como derechos para los particulares. Existe una supervisión independiente en forma de autoridad nacional de control de la protección de datos. Los particulares también tienen derechos limitados a obtener una indemnización en forma de daños y perjuicios por la vulneración de sus derechos en materia de protección de datos a través de los tribunales armenios; no obstante, en la práctica, esta compensación puede no resultar efectivo por los motivos indicados anteriormente.
La legislación armenia establece bases jurídicas específicas que autorizan a las autoridades de investigación a acceder a datos personales de conformidad con los requisitos procesales establecidos por ley en caso de cualquier tipo de investigación penal, aunque el nuevo Código de Procedimiento Penal de Armenia especifica nuevas categorías de actuaciones de investigación secretas (como la vigilancia, la interceptación de comunicaciones, la supervisión de transacciones financieras, etc.) que solo pueden llevarse a cabo cuando se trate de delitos relacionados con la corrupción y otros delitos graves.
Existen restricciones a la obligación de notificar a los particulares afectados el acceso a sus datos personales en determinados casos; por ejemplo, si existe una solicitud lícita de las autoridades armenias para acceder a datos personales (es decir, en el ejercicio de sus funciones administrativas), no es necesario notificarlo al interesado. El Código de Procedimiento Penal de Armenia también prohíbe la notificación en determinadas circunstancias. Las solicitudes de las autoridades para acceder a determinados tipos de datos personales están sujetas a órdenes judiciales.
Adobe ha concluido que las leyes pertinentes de Armenia que pueden permitir el acceso de las autoridades públicas a datos personales ofrecen un nivel de protección inferior al garantizado en la UE y plantean riesgos para los datos exportados que no pueden mitigarse plenamente mediante las CCT, especialmente en lo que respecta a la falta de un mecanismo de supervisión plenamente independiente y de compensaciones disponibles para los particulares afectados. No obstante, el riesgo de que las autoridades públicas de Armenia accedan a los datos personales en cuestión es teórico y no práctico y, de hecho, Adobe Development ARM LLC nunca ha recibido una solicitud de las autoridades armenias para acceder a datos de usuarios. Para abordar aún más los riesgos residuales, Adobe ha implementado medidas técnicas, organizativas y contractuales complementarias para garantizar que los datos a los que se accede desde Armenia se beneficien de un nivel de protección suficiente en relación con el de la UE.
II. Datos personales afectados
Los datos personales transferidos a Armenia son los siguientes:
Datos de contacto profesionales:
Datos de contacto facilitados en la solicitud de asistencia al cliente gestionada por el importador de datos y otros datos a los que accede el importador de datos con fines de verificación y asistencia, incluidos:
- Nombre, datos de contacto y nombre y datos de contacto de la organización
- Datos de la asistencia prestada al cliente (p. ej., datos relativos a la presentación y respuesta a casos de asistencia al cliente)
Datos de contenido del cliente:
Contenido del cliente o del usuario final que puede contener algunos datos personales a los que se puede acceder incidentalmente cuando el usuario final concede acceso al personal del importador de datos para que puedan prestarse servicios de asistencia de tercer nivel para su uso de Workfront, una herramienta de gestión del trabajo que incluye proyectos, tareas, documentación, informes, información sobre equipos, etc. El acceso se limita a los datos del cliente y de cualquier usuario final que estén almacenados en el entorno del producto Workfront, y el entorno al que se accede será específico del producto al que se refiera la solicitud de asistencia; p. ej., Fusion, Proof, etc. Dicho acceso está limitado en el tiempo.
EVALUACIÓN JURÍDICA
I. Enfoque general respecto del Estado de derecho y los derechos humanos
En general, el nivel de vigencia del Estado de derecho y de respeto de los derechos humanos en Armenia es intermedio. Si bien los derechos y libertades fundamentales (como el derecho a la propiedad, el respeto de la vida humana, el derecho a un juicio justo y público, el derecho a la protección de los datos personales, etc.) están reconocidos en la Constitución y las leyes de Armenia, el poder judicial no hace cumplir estos derechos con un nivel adecuado debido, entre otros motivos, a una interpretación incoherente de la legislación, la sobrecarga de los tribunales armenios, el tiempo que tardan en resolverse los procedimientos judiciales y supuestos casos de corrupción.
La Asamblea Nacional de Armenia (poder legislativo) ha ratificado una serie de tratados internacionales destinados a la protección de los derechos humanos. Armenia es una de las partes del Convenio para la Protección de los Derechos Humanos y de las Libertades Fundamentales y del Convenio para la Protección de las Personas con respecto al Tratamiento Automatizado de Datos de Carácter Personal. Armenia también ratificó el Protocolo adicional al Convenio para la Protección de las Personas con respecto al Tratamiento Automatizado de Datos de Carácter Personal, relativo a las autoridades de control y los flujos transfronterizos de datos (ETS n.º 181), así como el Protocolo que modifica el Convenio para la Protección de las Personas con respecto al Tratamiento Automatizado de Datos de Carácter Personal (CETS n.º 223).
Los tribunales armenios se atienen a la jurisprudencia del Tribunal Europeo de Derechos Humanos (“TEDH”). De conformidad con el artículo 6, apartado 2, del Código Judicial de Armenia, los tribunales deben tener en cuenta la práctica de los órganos que actúan en virtud de tratados internacionales de derechos humanos ratificados por la República de Armenia (incluido el CEDH) al interpretar las disposiciones relativas a los derechos y libertades fundamentales de la Constitución. Es habitual que los tribunales nacionales se basen en la jurisprudencia del CEDH al administrar justicia y que hagan referencia a las decisiones del CEDH. No obstante, el CEDH ha fallado en contra de decisiones de los tribunales armenios.
II. Legislación nacional en materia de protección de datos y autoridad de control independiente
La Constitución de Armenia, adoptada el 6 de diciembre de 2015, garantiza expresamente el derecho de toda persona a la protección de sus datos personales. Armenia también adoptó en 2015 su propia ley de protección de datos personales (“Ley de Protección de Datos Personales”). El tratamiento de datos personales incluye, entre otras cosas, el acceso a datos personales. El acceso a datos personales está permitido si el interesado da su consentimiento al tratamiento de datos o si el tratamiento de datos personales (incluido el acceso a estos) se realiza en virtud de la ley.
En 2015, el Gobierno de Armenia instauró una autoridad dependiente del Ministerio de Justicia de Armenia, denominada Agencia de Protección de Datos Personales de Armenia (la “Agencia”), para supervisar el cumplimiento de la legislación en materia de protección de datos personales. Se trata de un organismo independiente que actúa sobre la base de la Ley de Protección de Datos Personales y de la estructura definida por el Gobierno de Armenia. Entre otras funciones, la Agencia está facultada para verificar el cumplimiento del tratamiento de datos personales con los requisitos de la legislación en materia de protección de datos, ya sea por iniciativa propia o sobre la base de una solicitud pertinente, y para imponer sanciones administrativas en caso de incumplimiento de dicha legislación en materia de protección de datos.
III. Identificación de las leyes que permiten el acceso de las autoridades públicas a los datos personales
La legislación armenia establece bases jurídicas específicas que autorizan a las autoridades de investigación a acceder a datos personales de conformidad con los requisitos procesales establecidos por ley en caso de investigaciones penales. Dichas bases jurídicas están recogidas en:
- “Ley de Armenia sobre Actividades de Inteligencia Operativa”
- Código de Procedimiento Penal de Armenia (“Código de Procedimiento Penal”)
- Ley de Armenia sobre Comunicaciones Electrónicas
- Ley de Armenia sobre el Régimen Jurídico del Estado de Excepción
- Ley de Armenia sobre la Lucha contra el Blanqueo de Capitales y la Financiación del Terrorismo
- El nuevo Código de Procedimiento Penal de Armenia, que entró en vigor en julio de 2022
Las leyes anteriores que permiten a las autoridades armenias acceder a datos personales en Armenia se aplican a todas las personas, con independencia de su nacionalidad o condición de residente (incluidos los residentes no armenios cuyos datos sean tratados por una organización armenia).
Las leyes anteriores se cumplen, por lo general, en la práctica. Aunque el acceso ilegal a datos personales por parte de las autoridades de investigación y de las instituciones del orden público no es habitual en Armenia, no puede descartarse que las autoridades accedan ocasionalmente a datos personales sin cumplir los requisitos legales pertinentes.
IV. Evaluación de la proporcionalidad de los derechos de acceso
El Código de Procedimiento Penal actualmente vigente en Armenia trata todos los tipos de delitos (ya sean leves o graves) de la misma manera en lo que respecta al acceso a datos personales. No obstante, el nuevo Código de Procedimiento Penal define una nueva categoría de actuaciones de investigación secretas (como la vigilancia interna y externa, la supervisión digital, la supervisión de la correspondencia, la interceptación de comunicaciones, la supervisión de transacciones financieras, etc.) que solo pueden llevarse a cabo cuando se investiguen delitos relacionados con la corrupción u otros delitos graves o especialmente graves, y también establece garantías para asegurar la legalidad de las actuaciones de investigación secretas.
V. Limitaciones del derecho de acceso
En la práctica, las autoridades públicas de Armenia acceden a los datos personales necesarios para el ejercicio de sus funciones administrativas de conformidad con las disposiciones de la Ley de Protección de Datos Personales. Aunque la Ley de Protección de Datos Personales establece que, durante las investigaciones, las operaciones de seguridad nacional y las operaciones de lucha contra el blanqueo de capitales y la financiación del terrorismo, las cuestiones relativas al tratamiento de datos personales se rigen por otras leyes, las autoridades del orden público y los organismos de seguridad nacional no están excluidos del ámbito de aplicación de la Ley de Protección de Datos Personales y, por tanto, deben cumplir dicha Ley en la medida en que no entre en contradicción con ninguna ley sectorial armenia pertinente (p. ej., la Ley sobre Actividades de Inteligencia Operativa, el Código de Procedimiento Penal, etc.).
VI. Supervisión independiente y autorización previa
La supervisión de la protección de los datos personales en Armenia corresponde a la Agencia, que ha sido designada autoridad armenia de protección de datos. Se trata de un organismo independiente que actúa sobre la base de las leyes armenias en materia de protección de datos y de la estructura definida por el Gobierno de la República de Armenia. Los litigios derivados de vulneraciones de las leyes en materia de protección de datos no son habituales en Armenia y no existe una jurisprudencia consolidada y desarrollada en relación con dichos litigios. No se han notificado casos significativos de vulneración de datos por parte de las autoridades armenias.
Otra forma de supervisión y control independientes es la supervisión judicial, es decir, por parte de los tribunales. El acceso a la correspondencia, los correos electrónicos y otros medios de comunicación (sistemas de comunicaciones electrónicas) de una persona, el acceso a datos que constituyan secreto médico, notarial, de seguros o bancario y la interceptación de llamadas telefónicas solo son posibles previa autorización judicial. Por tanto, el acceso a estos tipos de datos por parte de los organismos del orden público o de los organismos de seguridad nacional requiere la autorización previa de un tribunal; en los demás casos, no están obligados a solicitar dicha autorización previa. En Armenia no existen normas específicas relativas a la supervisión a posteriori o a una revisión similar del ejercicio por parte de los organismos del orden público o de los organismos de seguridad nacional de sus facultades para acceder a datos personales en el curso de las investigaciones.
La independencia de los tribunales y jueces armenios está garantizada por la Constitución de Armenia y el Código Judicial de Armenia, pero los tribunales no siempre actúan con independencia. El Informe del antiguo Defensor de los Derechos Humanos de la República de Armenia sobre el derecho a un juicio justo, de fecha 9 de diciembre de 2013, citó numerosos casos en los que se había ejercido presión sobre los jueces, así como sistemas de corrupción en los que estaban implicados jueces de los tribunales armenios de primera instancia y de los tribunales armenios de apelación y de casación. En los últimos años se ha producido una mejora, en términos relativos, en el nivel de independencia del poder judicial, pero Armenia aún no cuenta con un poder judicial plenamente independiente.
VII. Transparencia
La legislación armenia no exige a una organización que notifique a una persona si recibe una solicitud lícita de las autoridades armenias para acceder a los datos personales de dicha persona. Si la solicitud es ilícita, se requiere el consentimiento previo del interesado. Una organización que reciba de las autoridades una solicitud para proporcionar acceso a los datos personales de una persona puede comunicar el hecho de haber recibido la solicitud a terceros, incluida la persona afectada, salvo que dicha comunicación esté prohibida. Por ejemplo, en lo que respecta a la realización de actuaciones de investigación de carácter secreto (p. ej., interceptación de comunicaciones, supervisión de la correspondencia), ni el público en general ni los interesados afectados son informados de que los organismos de investigación acceden a datos personales en virtud de la Ley sobre Actividades de Inteligencia Operativa o del Código de Procedimiento Penal; los fiscales y los tribunales mantienen el control sobre la legalidad del acceso a los datos personales durante estas investigaciones.
La información sobre la frecuencia con la que las autoridades ejercen sus facultades de acceso no parece estar disponible para el público general.
VIII. Compensaciones individuales por incumplimiento de las leyes
De conformidad con el artículo 17 de la Ley de Protección de Datos Personales, si un interesado considera que el tratamiento de sus datos personales se realiza infringiendo la Ley de Protección de Datos Personales o vulnera de otro modo sus derechos y libertades (p. ej., porque las autoridades armenias han accedido sin autorización a los datos personales), tiene derecho a impugnar las actuaciones (o la omisión de actuaciones) del encargado del tratamiento ante la Agencia o ante los tribunales.
Los interesados también tienen derecho a obtener una indemnización en forma de daños y perjuicios mediante un procedimiento civil. No obstante, las compensaciones no siempre son efectivas por los motivos indicados anteriormente. Asimismo, con arreglo a la legislación armenia, no existe la posibilidad de obtener una indemnización por daños o pérdidas no pecuniarios como consecuencia de la vulneración de los derechos en materia de protección de datos u otros derechos. En virtud del Código Civil de Armenia, solo puede concederse una indemnización por daños pecuniarios.
El Código de Infracciones Administrativas de Armenia (el “Código Administrativo”) establece sanciones por el tratamiento ilegal de datos personales (incluidas, entre otras, sanciones por vulneraciones de datos cometidas por funcionarios públicos).
GARANTÍAS
I. Garantías técnicas y organizativas
Las medidas técnicas pertinentes de Adobe son las siguientes:
- Las medidas técnicas y organizativas para los servicios en la nube de Adobe, disponibles aquí: https://www.adobe.com/go/CloudSvcsTOSM#_dnt
- Las certificaciones y los libros blancos de seguridad de Adobe que se aplican a todos los servicios en la nube
Estas medidas incluyen el cifrado de conjuntos de datos restringidos a través de redes públicas conforme a la especificación HTTPS TLS v1.2 y el cifrado de los datos en reposo conforme a la especificación AES-256 bits. Las medidas de gestión de claves varían en función del producto de Adobe.
Las medidas organizativas de Adobe incluyen las establecidas en su Informe de transparencia y sus Directrices para las instituciones del orden público, que describen el enfoque de Adobe respecto de las solicitudes de acceso de las autoridades públicas y de las instituciones del orden público, así como sus políticas de notificación. Salvo que la ley lo prohíba, Adobe se compromete a redirigir las solicitudes a los clientes empresariales y a notificarles (adjuntando una copia de la solicitud con la información confidencial debidamente ocultada) siempre que un organismo gubernamental solicite acceso a su información. Adobe también cuenta con políticas internas integrales de protección de datos que abordan principios más amplios de protección de datos, como la minimización de datos.
II. Garantías contractuales
Adobe se basa en las CCT para transferir datos personales europeos fuera de Europa; los módulos seleccionados por Adobe incluyen disposiciones diseñadas para abordar las cuestiones planteadas por Schrems II (es decir, las cláusulas 14 y 15 de las CCT de la UE).
Adobe exige a todas las personas que traten información personal europea en su nombre que suscriban un acuerdo de tratamiento de datos que ofrezca un nivel de protección no inferior al del acuerdo que suscribe con sus clientes empresariales y que incluya medidas complementarias.
B. AUSTRALIA
DESCRIPCIÓN DE LAS TRANSFERENCIAS
I. Resumen
Los datos personales de los clientes se transferirán a Adobe Systems Pty Ltd en Australia de la siguiente manera:
- Los Datos de contacto profesionales se transfieren porque la filial de Adobe en Australia desempeña funciones de asistencia al cliente en nombre de las filiales de Adobe establecidas en el Espacio Económico Europeo (EEE).
- Se puede acceder a los datos personales contenidos en el Contenido del cliente cuando las filiales de Adobe en Australia prestan asistencia al cliente en nombre de las filiales de Adobe establecidas en el Espacio Económico Europeo (EEE).
Consulte nuestro Informe de transparencia para obtener información detallada sobre las solicitudes de las autoridades australianas para acceder a datos de usuarios.
Australia cuenta con legislación en materia de privacidad tanto en el ámbito federal como en el ámbito de los estados y territorios, que se aplica tanto a los organismos estatales como a las entidades no estatales e incluye diversas medidas de protección, así como derechos para los particulares. No obstante, esta legislación está sujeta a determinadas excepciones en materia de orden público, incluidas restricciones a la obligación de notificar a los particulares afectados el acceso a sus datos personales.
Por lo general, las solicitudes de acceso y vigilancia están sujetas a órdenes judiciales o a autorización judicial y deben cumplir requisitos de proporcionalidad y tener en cuenta el impacto sobre la privacidad de los particulares.
La Constitución australiana establece el Estado de derecho y contempla mecanismos de control y equilibrio respecto del poder ejecutivo, incluida la supervisión judicial independiente. Australia también cuenta con supervisión independiente en forma de un regulador federal de la privacidad, así como con reguladores responsables de la información y la privacidad en los ámbitos estatal y territorial.
En conclusión, en la práctica, los datos personales transferidos a Australia están suficientemente protegidos por los siguientes motivos:
- Como se ha descrito anteriormente y se describe a continuación, el sistema jurídico de Australia reconoce firmemente el Estado de derecho y se basa en él, y Australia ha ratificado varios tratados pertinentes de las Naciones Unidas, además de ser miembro de la OCDE y estar sujeta a los principios de protección de datos de la OCDE.
- Australia cuenta con un régimen jurídico de protección de la privacidad sólido que vincula a las organizaciones del sector público y privado y ofrece derechos de recurso a través de un sistema de recurso independiente y, entre otros medios, mediante las leyes de libertad de información, derechos de acceso a los datos y una legislación de supervisión significativa en lo que respecta al acceso de las autoridades públicas a los datos personales, así como transparencia en relación con dicho acceso.
- El número histórico de solicitudes de acceso por parte de las autoridades públicas realizadas en virtud de la legislación australiana es relativamente bajo, según se ha divulgado en informes disponibles para el público general, y esto se refleja en la experiencia práctica de Adobe, como se pone de manifiesto en nuestro Informe de transparencia.
- Contamos con medidas contractuales, técnicas y organizativas de seguridad, incluida la publicación del Informe de transparencia y las Directrices para las instituciones del orden público de Adobe, que compensan suficientemente cualquier posible deficiencia de los derechos de las autoridades públicas de acceso a los datos personales para cumplir plenamente los requisitos del EEE.
II. Datos personales afectados
Los datos personales transferidos a Australia están incluidos en las siguientes categorías de datos:
Datos de contacto profesionales (relacionados con los usuarios)
- Nombre, datos de contacto, nombre y datos de contacto de la organización, credenciales obtenidas de sitios de redes sociales
- Información tratada para prestar servicios (p. ej., dirección IP, tipo de dispositivo y navegador, información del identificador de la cuenta) o sobre la interacción de un usuario con Adobe a través de Internet
- Datos de las promociones de marketing que se hayan enviado al destinatario o que este haya consultado, así como la forma en que el destinatario haya interactuado con ellas
- En el caso de usuarios que sean personas físicas: fecha de nacimiento, datos de los servicios prestados y derecho a servicios con descuento, información de facturación y pago
Contenido del cliente, tal como se define en las Condiciones generales de uso y las Condiciones de uso de Adobe:
- Datos personales e información de contacto, incluidos el nombre, la dirección, la dirección de correo electrónico, el cargo, el puesto, la información de contacto, la información del perfil social, la dirección IP, los identificadores únicos de usuario (como los identificadores de cookies) y los perfiles de marketing
- Documentos y contenido: documentos, imágenes y contenido cargados en los servicios en la nube de Adobe en formato electrónico que pueden contener cualquier tipo de datos personales
Datos del cliente, tal como se definen en las Condiciones generales de uso (solo clientes empresariales)
EVALUACIÓN JURÍDICA
I. Enfoque general respecto del Estado de derecho y los derechos humanos
Australia es una monarquía constitucional basada en el sistema Westminster inglés. Su Constitución codifica un Estado de derecho en virtud del cual el poder judicial, el poder legislativo y el poder ejecutivo son independientes (es decir, existe una separación de poderes), lo que permite establecer mecanismos de control y equilibrio sobre el ejercicio del poder y garantiza que los tribunales sigan siendo independientes. La Constitución de Australia establece determinados derechos y libertades fundamentales, y la protección de la información personal está reconocida en la Ley de Privacidad de 1988 (“Ley de Privacidad”).
Las decisiones administrativas de las autoridades ejecutivas pueden ser objeto de revisión judicial por los tribunales, un mecanismo que también permite a los particulares solicitar el reconocimiento y la protección de sus derechos.
Australia es signataria de diversos compromisos internacionales pertinentes, incluida la Declaración Universal de Derechos Humanos de 1948.
II. Legislación nacional en materia de protección de datos y autoridad de control independiente
En el ámbito nacional, la Ley de Privacidad de Australia y los Principios Australianos de Privacidad regulan la recopilación, el uso y la divulgación de información personal por parte de los organismos gubernamentales de la Commonwealth (así como de las organizaciones del sector privado que cumplen determinados criterios de umbral financiero).
Aunque la Ley de Privacidad no se aplica a los Gobiernos de los estados y territorios, las leyes de los estados y territorios ofrecen protecciones similares (descritas a continuación).
La Oficina del Comisionado de Información de Australia (OAIC) es el regulador nacional independiente de la privacidad responsable de supervisar el cumplimiento de la Ley de Privacidad por parte de los organismos gubernamentales y las organizaciones de la Commonwealth. La OAIC puede llevar a cabo investigaciones, gestionar reclamaciones y adoptar medidas coercitivas. Los estados y territorios también cuentan con comisionados de información o privacidad que administran las leyes de privacidad de los estados y territorios.
III. Identificación de las leyes que permiten el acceso de las autoridades públicas a los datos personales
Las principales leyes que autorizan a las instituciones del orden público o a los organismos de seguridad nacional a acceder a los datos son:
- La Ley de Privacidad y los Principios Australianos de Privacidad
- Las leyes de privacidad pertinentes de los estados y territorios, incluidas la Ley de Privacidad de la información de 2014 (Territorio de la Capital Australiana), la Ley de Protección de la Privacidad y la Información Personal de 1998 (Nueva Gales del Sur), la Ley de Protección de la Privacidad y la Información Personal de 1998 (Nueva Gales del Sur), la Ley de Información de 2002 (Territorio del Norte), la Ley de Privacidad de la Información de 2009 (Queensland), la Ley de Protección de la Información Personal de 2004 (Tasmania), la Ley de Privacidad y Protección de Datos de 2014 (Victoria), la Ley de Libertad de Información de 1992 (Australia Occidental) y los Principios de Privacidad de la Información de Australia Meridional
- La Ley de Dispositivos de Vigilancia de 2004 (y las leyes pertinentes de los estados y territorios)
- La Ley de la Organización Australiana de Inteligencia de Seguridad de 1979
- La Ley de Delitos de 1914
- La Ley de la Comisión Australiana de Valores e Inversiones de 2001
- La Ley de Interceptación y Acceso a las Telecomunicaciones de 1979
- La Ley de Telecomunicaciones de 1997 (en particular, la parte 15)
- La Ley de Seguridad de las Infraestructuras Críticas de 2018
- La Ley de Asistencia Mutua en Asuntos Penales de 1987
IV. Evaluación de la proporcionalidad de los derechos de acceso
Las autoridades públicas no disponen de una facultad discrecional general para acceder a los datos. Por lo general, el acceso requiere la emisión de una orden judicial o una autorización, que solo se concederá si la información solicitada es necesaria para prevenir o investigar un delito o si se trata de un asunto de seguridad nacional.
La legislación pertinente establece los factores que deben tenerse en cuenta al considerar una orden judicial o una autorización, lo que normalmente incluye la consideración de la posible injerencia en el derecho a la privacidad de los particulares, la gravedad de la conducta investigada, la probabilidad de que la información contribuya a la investigación, la existencia de un método alternativo para obtener las pruebas y si recurrir a dicho método sería perjudicial para la investigación.
V. Limitaciones del derecho de acceso
La Ley de Privacidad establece una serie de excepciones a las normas ordinarias en materia de privacidad con respecto a determinados “organismos encargados del cumplimiento de la ley”, incluida la exención de determinados organismos respecto de partes de las normas cuando consideran razonablemente que el uso o la divulgación de datos personales es razonablemente necesario para determinadas actividades relacionadas con el cumplimiento de la ley. También existen excepciones similares para las divulgaciones transfronterizas cuando la entidad que realiza la divulgación es un organismo (incluidos los organismos gubernamentales y los organismos públicos).
Fuera de estas exenciones y excepciones, se aplican generalmente las siguientes normas:
- El Principio Australiano de Privacidad 3 exige que las entidades y los organismos solo recopilen datos personales (distintos de los datos sensibles) cuando sea razonablemente necesario para una o varias de las funciones o actividades de la entidad o, en el caso de los organismos, cuando estén directamente relacionados con ellas.
- El Principio Australiano de Privacidad 5 exige que la entidad adopte medidas razonables para notificar al particular determinadas cuestiones, incluido, cuando la recopilación sea exigida o autorizada por una ley australiana o una orden judicial o en virtud de ellas, el hecho de que dicha recopilación sea exigida o autorizada (incluido el nombre de la ley australiana o los datos de la orden que exige o autoriza la recopilación).
- Limitaciones al uso o la divulgación de datos personales para una finalidad secundaria.
- El Principio Australiano de Privacidad 11 exige que las entidades y los organismos adopten medidas razonables para proteger los datos personales que obren en su poder frente a un uso indebido, interferencias y pérdida, así como frente al acceso, la modificación o la divulgación no autorizados.
Las entidades también pueden estar sujetas a otras normas de privacidad obligatorias, por ejemplo, las que el ministro competente debe imponer en relación con el Servicio Australiano de Inteligencia de Seguridad, la Organización Australiana de Inteligencia Geoespacial y la Dirección Australiana de Señales, o a directrices internas elaboradas en materia de privacidad, como el Plan de Gestión de la Privacidad de la Policía de Nueva Gales del Sur.
La policía estatal y territorial está sujeta a la legislación de los estados y territorios, que generalmente contiene amplias exenciones en materia de orden público. Por ejemplo, la Policía de Nueva Gales del Sur está sujeta a la Ley de Protección de la Privacidad y la Información Personal de 1998 (Nueva Gales del Sur), que contiene una exención en relación con las actividades distintas de sus funciones educativas y administrativas.
VI. Supervisión independiente y autorización previa
Dado que las leyes que regulan el acceso varían en función del estado y el territorio, existen diversos organismos y mecanismos que proporcionan supervisión, pero en todos los casos existen determinadas garantías, controles y requisitos de información. En general, el ejercicio de facultades de vigilancia, acceso o coerción está sujeto a la emisión de una orden judicial por un funcionario judicial o a revisión judicial cuando la orden haya sido emitida por el poder ejecutivo, proporcionando en ambos casos supervisión judicial.
La Oficina del Comisionado de Información de Australia (“OAIC”) es el regulador nacional independiente de la privacidad responsable de supervisar el cumplimiento de la Ley de Privacidad por parte de los organismos gubernamentales y las organizaciones de la Commonwealth. La OAIC puede llevar a cabo investigaciones, gestionar reclamaciones y adoptar medidas coercitivas. Los estados y territorios también cuentan con comisionados de información o privacidad que administran las leyes de privacidad de los estados y territorios.
VII. Transparencia
El nivel de transparencia dependerá de las circunstancias; por ejemplo, las órdenes de registro secretas pueden ejecutarse sin notificar al particular. No obstante, Adobe entiende que, en la mayoría de los casos, no se informará al particular antes del registro y que, una vez realizado el registro, es habitual que existan restricciones a la notificación a los particulares afectados.
Por lo general, las organizaciones (incluida Adobe) que reciben solicitudes de las autoridades para proporcionar datos personales publican información sobre la frecuencia y el volumen de dichas solicitudes.
VIII. Compensaciones individuales por incumplimiento de las leyes
Los particulares pueden presentar reclamaciones ante la OAIC por infracciones de la Ley de Privacidad y solicitar compensaciones, incluida una indemnización.
La Ley TIA y la Ley de Dispositivos de Vigilancia establecen compensaciones civiles para los particulares cuando se haya producido un acceso ilícito a sus datos personales que les haya causado un perjuicio.
Los particulares también pueden tener derecho a solicitar la revisión judicial de una decisión relativa a la vigilancia y al acceso a los datos, y pueden presentar reclamaciones directamente ante el organismo o la comisión correspondiente o solicitar una indemnización civil ante los tribunales.
IX. Derecho de los interesados a acceder a sus datos personales, suprimirlos o rectificarlos
El Principio Australiano de Privacidad 12 concede a los particulares un derecho de acceso frente a los organismos de la Commonwealth y las organizaciones (y este derecho también se contempla en las leyes de los estados y territorios). El Principio Australiano de Privacidad 13 concede a los particulares el derecho a solicitar la rectificación de sus datos personales. Los Principios Australianos de Privacidad no establecen ningún derecho a solicitar la supresión, pero, en virtud del Principio Australiano de Privacidad 11, los organismos de la Commonwealth y las organizaciones están obligados a suprimir o anonimizar los datos personales cuando ya no sean necesarios para una finalidad permitida.
GARANTÍAS
I. Garantías técnicas y organizativas
Las medidas técnicas pertinentes de Adobe son las siguientes:
- Las medidas técnicas y organizativas para los servicios en la nube de Adobe, disponibles aquí: www.adobe.com/go/CloudSvcsTOSM.
- Las certificaciones y los libros blancos de seguridad de Adobe
Estas medidas incluyen el cifrado de conjuntos de datos restringidos a través de redes públicas, normalmente conforme a la especificación HTTPS TLS v1.2, y el cifrado de los datos en reposo conforme a la especificación AES-256 bits. Las medidas de gestión de claves varían en función del producto de Adobe.
Las medidas organizativas de Adobe incluyen las establecidas en su Informe de transparencia y sus Directrices para las instituciones del orden público, que describen el enfoque de Adobe respecto de las solicitudes de acceso de las instituciones públicas y el orden público, así como sus políticas de notificación. Salvo que la ley lo prohíba, Adobe se compromete a redirigir las solicitudes relativas a clientes empresariales y a notificarles (adjuntando una copia de la solicitud con la información confidencial debidamente ocultada) siempre que un organismo gubernamental solicite acceso a su información.
Adobe también cuenta con políticas internas integrales de protección de datos que abordan principios más amplios de protección de datos, como la minimización de datos.
II. Garantías contractuales
Adobe se basa en las CCT para transferir datos personales europeos fuera de Europa.
Adobe exige a todos sus proveedores que traten información personal europea en su nombre que suscriban un acuerdo de tratamiento de datos que ofrezca un nivel de protección no inferior al del acuerdo que suscribe con sus clientes empresariales y que incluya medidas complementarias.
C. INDIA
DESCRIPCIÓN DE LAS TRANSFERENCIAS
I. Resumen
Los datos personales de los clientes se transferirán a Adobe Systems India Private Ltd en India del modo siguiente:
- Los Datos de contacto profesionales se transfieren porque las filiales de Adobe en India desempeñan funciones de asistencia al cliente en nombre de las filiales de Adobe establecidas en el Espacio Económico Europeo (EEE).
- Los datos personales incluidos en el Contenido del cliente pueden ser objeto de acceso cuando las filiales de Adobe en India prestan asistencia al cliente en nombre de las filiales de Adobe establecidas en el Espacio Económico Europeo (EEE).
Consulte nuestro Informe de transparencia para obtener información detallada sobre las solicitudes de las autoridades indias para acceder a los datos de los usuarios.
India está desarrollando una nueva legislación integral sobre protección de datos (actualmente en forma de proyecto de ley), que será aplicable tanto a los actores estatales como a los no estatales y sustituirá las normas de privacidad existentes. No obstante, este nuevo proyecto de ley otorga al Gobierno central facultades para eximir a cualquier organismo del Gobierno de la aplicación de sus disposiciones.
Fundamentalmente, la Constitución india establece el Estado de derecho y protege diversos derechos fundamentales de las personas, incluido el derecho a la privacidad y el derecho a compensaciones constitucionales para hacer valer los derechos fundamentales.
Los derechos de acceso, incluido el acceso mediante la interceptación y supervisión de las comunicaciones, por parte de organismos o entidades gubernamentales están, por lo general, autorizados por el propio organismo o entidad y no por un órgano judicial independiente. Existen límites al ejercicio de dichas facultades de interceptación, entre ellos que dichas facultades solo pueden ejercerse en determinadas circunstancias, como cuando se produce una emergencia pública o en interés de la seguridad pública.
Adobe ha concluido que las leyes pertinentes de India que pueden permitir el acceso del Gobierno a los datos personales ofrecen un nivel de protección inferior al garantizado en la UE y generan riesgos para los datos transferidos que no pueden abordarse plenamente mediante las CCT. Para abordar mejor los riesgos residuales, Adobe ha implementado medidas técnicas, organizativas y contractuales complementarias para garantizar que los datos se beneficien de un nivel de protección suficiente en relación con el de la UE.
II. Datos personales afectados
Los datos personales transferidos a India se incluyen en las siguientes categorías de datos:
Datos de contacto profesionales (relacionados con los usuarios)
- Nombre, datos de contacto, nombre y datos de contacto de la organización, credenciales obtenidas de sitios de redes sociales
- Información tratada para prestar servicios (p. ej., dirección IP, tipo de dispositivo y navegador, información del ID de la cuenta)
- o sobre la interacción de un usuario con Adobe a través de Internet
- Datos de las promociones de marketing que se hayan enviado al destinatario o que este haya consultado, así como la forma en que el destinatario haya interactuado con ellas
- En el caso de usuarios que sean personas físicas: fecha de nacimiento, datos de los servicios prestados y derecho a servicios con descuento, información de facturación y pago
Contenido del cliente, tal como se define en las Condiciones generales de uso y las Condiciones de uso de Adobe:
- Datos personales e información de contacto, incluidos el nombre, la dirección, la dirección de correo electrónico, el cargo, el puesto, la información de contacto, la información del perfil social, la dirección IP, los identificadores únicos de usuario (como los identificadores de cookies) y los perfiles de marketing
- Documentos y contenido: documentos, imágenes y contenido cargados en los servicios en la nube de Adobe en formato electrónico que pueden contener cualquier tipo de datos personales
Datos del cliente, tal como se definen en las Condiciones generales de uso (solo clientes empresariales)
EVALUACIÓN JURÍDICA
I. Enfoque general respecto del Estado de derecho y los derechos humanos
La Constitución india establece el Estado de derecho y protege diversos derechos fundamentales de las personas, incluido el derecho a la privacidad y el derecho a compensaciones constitucionales para hacer valer los derechos fundamentales. También establece el control legislativo de la actuación del poder ejecutivo mediante el reconocimiento de un poder legislativo nacional bicameral y de asambleas legislativas estatales, así como de un poder judicial independiente con facultad para ejercer el control judicial de la actuación del poder ejecutivo.
II. Legislación nacional en materia de protección de datos y autoridad de control independiente
El Proyecto de Ley de Protección de Datos Personales de 2019 (“Proyecto de ley de Protección de Datos Personales”), que prevé el establecimiento de una Autoridad de Protección de Datos, está actualmente siendo examinado por una Comisión Parlamentaria Conjunta y aún no ha sido presentado ante el Parlamento.
El marco de privacidad actualmente aplicable en India está recogido en las Normas de 2011 sobre prácticas y procedimientos de seguridad razonables y datos o información confidenciales, promulgadas en virtud de la Ley de Tecnologías de la Información de 2000. A la fecha de esta guía, no existe en India una única autoridad independiente de supervisión de la protección de datos.
III. Identificación de las leyes que permiten el acceso de las autoridades públicas a los datos personales
Las principales leyes que autorizan al Gobierno de India o a los Gobiernos estatales a acceder a los datos son:
- La Ley de Tecnologías de la Información de 2000 (“Ley de Tecnologías de la Información”)
- Las Normas de 2009 sobre procedimientos y garantías para la interceptación, supervisión y descifrado de información (“Normas de interceptación”)
- Las Normas de 2011 sobre prácticas y procedimientos de seguridad razonables y datos o información personales sensibles (“Normas sobre datos personales sensibles”); y el Proyecto de Ley de Protección de Datos Personales de 2019 (Proyecto de ley de Protección de Datos Personales) una vez que sustituya a las Normas sobre datos personales sensibles
- Las Normas de 2021 sobre directrices para intermediarios y código ético de los medios digitales (“Normas sobre intermediarios”)
- La Ley de Telégrafos de India de 1885 (“Ley de Telégrafos”)
- Las Normas de Telégrafos de India de 1951 (“Normas de Telégrafos”)
- El Código de Procedimiento Penal de 1973 (“Código de Procedimiento Penal”)
IV. Evaluación de la proporcionalidad de los derechos de acceso
Las condiciones para acceder a los datos en virtud de la Ley de Tecnologías de la Información y la Ley de Telégrafos están limitadas principalmente a motivos de interés público, como el mantenimiento de la seguridad pública, la seguridad nacional, la prevención de delitos, las relaciones amistosas con otros países o la prevención de la incitación a la comisión de un delito. Sin embargo, no existe ninguna obligación legal de restringir o limitar la cantidad de datos cuyo acceso se solicita a aquellos que sean estrictamente necesarios para alcanzar los objetivos de interés público establecidos.
V. Limitaciones del derecho de acceso
Todas las instrucciones y órdenes para el ejercicio de dichos derechos deben ser emitidas únicamente por las autoridades designadas en virtud de las leyes aplicables, constar por escrito y estar acompañadas de los motivos, que también deberán constar por escrito. Como regla general, las instrucciones u órdenes de interceptación, supervisión o descifrado de información en virtud de la Ley de Tecnologías de la Información solo deben ser emitidas por la autoridad designada cuando no sea posible obtener la información por ningún otro medio razonable. Las leyes también exigen que todos los registros relativos a las instrucciones de interceptación, supervisión o descifrado y la información obtenida mediante dichas solicitudes sean destruidos por el organismo de seguridad cada seis meses, salvo cuando sea probable que se necesiten para fines operativos.
La Constitución india también ofrece una protección general y superior, conforme a la cual cualquier restricción del derecho constitucional a la privacidad debe realizarse únicamente de conformidad con el procedimiento establecido por la ley.
VI. Supervisión independiente y autorización previa
Únicamente una autoridad competente (normalmente, un funcionario público de alto rango) puede dictar una orden de acceso en virtud de la Ley de Tecnologías de la Información y la Ley de Telégrafos. También existe un comité de revisión encargado de revisar las autorizaciones concedidas por la autoridad competente. No obstante, ni la autoridad competente ni el comité de revisión son independientes del Gobierno.
VII. Transparencia
Por lo general, todas las solicitudes de interceptación realizadas por organismos gubernamentales son confidenciales. No obstante, se sabe que las organizaciones que reciben solicitudes de organismos gubernamentales para proporcionar datos personales han publicado detalles sobre la frecuencia y el volumen de dichas solicitudes. Adobe también lo hace.
VIII. Compensaciones individuales por incumplimiento de las leyes
Existe la posibilidad de ejercer las vías de recurso ante un tribunal u órgano jurisdiccional independiente, aunque su ámbito es limitado. Las personas (incluidos los no ciudadanos) tienen derecho a comparecer ante un tribunal para impugnar una orden de acceso a datos en la medida en que afecte a sus datos personales, alegando su derecho constitucional a la privacidad. Sin embargo, el control judicial en estos casos se limita a determinar si se siguió el debido proceso al dictar la orden de acceso.
Además, el Proyecto de Ley de Protección de Datos Personales prevé el establecimiento de una Autoridad India de Protección de Datos, que tendrá facultades para supervisar y hacer cumplir el cumplimiento de las disposiciones del Proyecto de Ley de Protección de Datos Personales.
IX. Derecho de los interesados a acceder a sus datos personales, suprimirlos o rectificarlos
El Proyecto de Ley de Protección de Datos Personales otorgará a las personas el derecho a solicitar el acceso, la rectificación y la restricción de la divulgación continuada de sus datos personales, y será aplicable tanto a los actores estatales como a los no estatales.
Actualmente, el marco establecido en las Normas sobre datos personales sensibles solo contempla derechos frente a las compañías privadas.
GARANTÍAS
I. Garantías técnicas y organizativas
Las medidas técnicas pertinentes de Adobe son las siguientes:
- Las medidas técnicas y organizativas para los servicios en la nube de Adobe, disponibles aquí: www.adobe.com/go/CloudSvcsTOSM
- Las certificaciones y los libros blancos de seguridad de Adobe
Estas medidas incluyen el cifrado de conjuntos de datos restringidos a través de redes públicas, normalmente conforme a la especificación HTTPS TLS v1.2, y el cifrado de los datos en reposo conforme a la especificación AES-256 bits. Las medidas de gestión de claves varían en función del producto de Adobe.
Las medidas organizativas de Adobe incluyen las establecidas en su Informe de transparencia y sus Directrices para las instituciones del orden público, que describen el enfoque de Adobe respecto de las solicitudes de acceso de los Gobiernos y las instituciones del orden público, así como sus políticas de notificación a los usuarios. Salvo que la ley se lo prohíba, Adobe se compromete a redirigir las solicitudes relativas a clientes empresariales y a notificarles, adjuntando una copia de la solicitud con la información confidencial suprimida, siempre que un organismo gubernamental solicite acceso a su información.
Adobe también cuenta con políticas internas integrales de protección de datos que abordan principios más amplios de protección de datos, como la minimización de datos.
II. Garantías contractuales
Adobe se basa en las CCT para transferir datos personales europeos fuera de Europa.
Adobe exige a todos sus proveedores que traten información personal europea en su nombre que suscriban un acuerdo de tratamiento de datos que ofrezca un nivel de protección no inferior al del acuerdo que suscribe con sus clientes empresariales y que incluya medidas complementarias.
D. SERBIA
DESCRIPCIÓN DE LAS TRANSFERENCIAS
I. Resumen
Los Datos de contacto de clientes de Adobe (es decir, los datos de contacto de los clientes de Adobe) y los Datos de contacto profesionales (es decir, los datos de contacto de quienes proporcionan bienes o servicios a Adobe) se transferirán a dos proveedores externos que operan en Serbia, con el fin de permitirles prestar servicios de comunicaciones móviles a Adobe, incluidos servicios de identificación y autenticación mediante SMS para determinados productos de Adobe.
Serbia ha ratificado la mayoría de los convenios internacionales que regulan el Estado de derecho y los derechos humanos, incluidos los relativos a la protección de los datos personales. La nueva legislación serbia en materia de protección de datos está ampliamente armonizada con el Reglamento General de Protección de Datos (“RGPD”). Sin embargo, determinadas otras leyes serbias otorgan amplias facultades a determinadas autoridades para exigir la divulgación de datos personales que obren en poder de particulares u obtener acceso directo a dichos datos, y algunas de estas leyes aún no se han armonizado plenamente con la legislación serbia en materia de protección de datos. No obstante, estas facultades están supeditadas a que las autoridades sigan procedimientos estrictos, con varios niveles de supervisión y control, incluido el derecho de los interesados a impugnar la legalidad de las actuaciones de las autoridades ante la autoridad serbia de protección de datos y los tribunales.
Serbia reconoce el Estado de derecho como principio fundamental de la Constitución serbia y del sistema jurídico serbio. Sin embargo, en la práctica, siguen existiendo algunas preocupaciones en cuanto a la adecuada aplicación del Estado de derecho y al nivel de independencia judicial y protección de los derechos humanos fundamentales en el país.
II. Datos personales afectados
Los datos personales afectados son el nombre, el número de teléfono y la fecha y el estado de entrega de los SMS, incluidos en las siguientes categorías de datos:
Datos de contacto de clientes (es decir, los datos de contacto de los clientes de Adobe, incluidos los clientes consumidores, los empleados de clientes empresariales y otros firmantes de documentos)
Datos de contacto profesionales (es decir, los datos de contacto de quienes proporcionan bienes o servicios a Adobe)
EVALUACIÓN JURÍDICA
I. Enfoque general respecto del Estado de derecho y los derechos humanos
La Constitución serbia establece expresamente que el Estado de derecho constituye una “condición previa básica” de la Constitución y que el Estado de derecho se alcanzará mediante elecciones libres y directas, garantías constitucionales de los derechos humanos y de las minorías, la separación de poderes, un poder judicial independiente y el cumplimiento de la Constitución y la legislación. Sin embargo, en la práctica, el Estado de derecho no es sólido en Serbia, ya que el sistema judicial serbio puede verse sometido con frecuencia a presiones políticas por parte de otras ramas del Gobierno, tanto la ejecutiva como la legislativa.
Serbia ha ratificado el Convenio Europeo de Derechos Humanos y cualquier resolución de los tribunales serbios mediante la que se haya revisado un acto del poder ejecutivo puede impugnarse ante el Tribunal Europeo de Derechos Humanos. El Tribunal Europeo de Derechos Humanos no revoca con frecuencia las resoluciones de los tribunales serbios y sus resoluciones rara vez determinan la existencia de una vulneración del derecho a un juicio justo en Serbia (es decir, el derecho que se corresponde con el principio de independencia judicial establecido en el Convenio Europeo de Derechos Humanos).
Serbia es un país candidato a la adhesión a la Unión Europea, pero la legislación serbia todavía no está armonizada con el Derecho y las normas de la Unión Europea. El Gobierno serbio ha iniciado el proceso de armonización y debe completarlo antes del 9 de febrero de 2023, aunque existen ciertas dudas sobre si esto llegará a producirse.
II. Legislación nacional en materia de protección de datos y autoridad de control independiente
El tratamiento de datos personales en Serbia está regulado principalmente por la Ley de Protección de Datos Personales, que entró en vigor el 21 de agosto de 2019 y sigue en gran medida el Reglamento General de Protección de Datos. Serbia también cuenta con una autoridad nacional de protección de datos independiente: el Comisionado para la Información de Interés Público y la Protección de Datos Personales (“PDP”).
III. Identificación de las leyes que permiten el acceso de las autoridades públicas a los datos personales
Las principales leyes serbias que facultan a las autoridades del orden público y a las autoridades de seguridad nacional para exigir la divulgación de datos personales que obren en poder de particulares u obtener acceso directo a dichos datos son el Código de Procedimiento Penal, la Ley de Comunicaciones Electrónicas y las leyes en materia de seguridad nacional, a saber, la Ley de la Agencia de Información de Seguridad y la Ley de la Agencia de Seguridad Militar y de la Agencia de Inteligencia Militar. Estas leyes otorgan amplias facultades de investigación a las autoridades, pero el ejercicio de dichas facultades está supeditado al cumplimiento de estrictas normas materiales y procesales, y también se establecen varios niveles de supervisión y control sobre estas actividades.
1. Ley de Comunicaciones Electrónicas: la Ley de Comunicaciones Electrónicas permite a las autoridades del orden público (es decir, los tribunales, los fiscales y la policía) y a las agencias de seguridad nacional (la Agencia de Información de Seguridad y la Agencia de Seguridad Militar) solicitar “metadatos conservados” a los proveedores de comunicaciones electrónicas y/o realizar la interceptación lícita de comunicaciones electrónicas que revele el contenido de las comunicaciones, cuando dicha comunicación, acceso o interceptación sea necesaria para la tramitación de procedimientos penales o la protección de la seguridad nacional.
2. Código de Procedimiento Penal: el Código de Procedimiento Penal es la principal ley que regula las condiciones y el procedimiento en virtud de los cuales las autoridades serbias del orden público pueden exigir a particulares la divulgación de datos personales a efectos de investigaciones penales y de la tramitación de procedimientos penales. Contiene las disposiciones que regulan el acceso de las autoridades a los metadatos conservados y la realización de la interceptación lícita de comunicaciones electrónicas, que se aplican conjuntamente con las disposiciones de la Ley de Comunicaciones Electrónicas mencionadas anteriormente. También regula la forma en que deben llevarse a cabo otras “actuaciones probatorias especiales” relacionadas con la vigilancia, incluida, por ejemplo, la vigilancia de la dirección electrónica de un sospechoso. Las actuaciones probatorias especiales solo pueden ser ordenadas por un tribunal en circunstancias muy limitadas respecto de una persona sospechosa de preparar o cometer un “delito especialmente peligroso” (por ejemplo, delincuencia organizada, terrorismo o delitos contra la seguridad nacional).
3. Ley de la Agencia de Información de Seguridad: la misión principal de la Agencia de Información de Seguridad es proteger la seguridad nacional, detectar y prevenir actividades dirigidas a socavar o perturbar el orden definido constitucionalmente, así como investigar, tratar y evaluar los datos y la información de inteligencia de seguridad relevantes para la seguridad nacional. Para solicitar acceso a metadatos conservados o realizar la interceptación lícita de comunicaciones electrónicas, o llevar a cabo otras medidas denominadas secretas o especiales que puedan incluir el acceso a datos, la Agencia de Información de Seguridad debe obtener una resolución judicial.
Si bien las condiciones para que un tribunal ordene la divulgación o el acceso a metadatos conservados son las mismas que las establecidas en la Ley de Comunicaciones Electrónicas, la interceptación lícita de comunicaciones electrónicas y otras medidas secretas o especiales solo pueden ordenarse si:
a) existen motivos para sospechar que una persona, grupo u organización está llevando a cabo o preparando actividades dirigidas contra la seguridad nacional; y
b) las circunstancias del caso indican que dichas actividades no podrían detectarse, prevenirse o probarse de otro modo, o que hacerlo supondría una dificultad desproporcionada o un gran peligro.
4. Ley de la Agencia de Seguridad Militar y de la Agencia de Inteligencia Militar: la Ley de la Agencia de Seguridad Militar y de la Agencia de Inteligencia Militar establece un requisito general para que todas las autoridades estatales y personas jurídicas, incluidas las entidades privadas, presten toda la asistencia necesaria a los funcionarios de la Agencia de Seguridad Militar y de la Agencia de Inteligencia Militar para el desempeño de las funciones que sean de su competencia. En el caso de la Agencia de Seguridad Militar, dichas funciones consisten en garantizar la seguridad y la protección mediante contrainteligencia del Ministerio de Defensa y del Ejército serbio. En el caso de la Agencia de Inteligencia Militar, consisten en llevar a cabo actividades de inteligencia en materia de defensa relacionadas con países extranjeros y sus fuerzas armadas, organizaciones internacionales, grupos y personas.
La Agencia de Seguridad Militar también puede recopilar información de personas físicas, pero únicamente con su consentimiento previo, mientras que las autoridades estatales y las personas jurídicas, incluidas las entidades privadas, están obligadas a proporcionar acceso a sus bases de datos y demás documentación cuando sea necesario. No obstante, para solicitar acceso a metadatos conservados o realizar la interceptación lícita de comunicaciones electrónicas, u otras medidas secretas o especiales que puedan incluir el acceso a datos, la Agencia de Seguridad Militar debe obtener una resolución judicial. Un tribunal solo autorizaría a la Agencia de Seguridad Militar a aplicar estas medidas especiales cuando los datos no puedan recopilarse de ningún otro modo o cuando su recopilación implique un riesgo desproporcionado para la vida y la salud de las personas y los bienes, o costes desproporcionados. La Agencia de Inteligencia Militar no está autorizada a acceder a los metadatos conservados por los operadores ni a realizar la interceptación lícita de comunicaciones electrónicas; no obstante, puede llevar a cabo otras medidas secretas o especiales, como la obtención secreta de documentos y objetos, aunque estas otras medidas secretas o especiales no deberían incluir, por lo general, el acceso directo a datos.
No existen motivos para considerar que las leyes enumeradas en los apartados 1 a 4 anteriores no se respeten en la práctica. La legalidad de las actuaciones de las autoridades del orden público se examina con frecuencia en los tribunales durante los procedimientos penales, ya que los acusados tienden a impugnar la legalidad de dichas actuaciones.
IV. Evaluación de la proporcionalidad de los derechos de acceso
Las leyes enumeradas anteriormente contienen normas relativamente claras sobre cuándo pueden acceder a los datos las autoridades competentes y establecen determinadas garantías de proporcionalidad, por ejemplo, el establecimiento de plazos específicos y el requisito de conservar registros adecuados en los que se haga referencia al documento que autoriza dicho acceso y a la fecha y hora del mismo.
V. Limitaciones del derecho de acceso
En general, puede afirmarse que el acceso a datos personales por parte de las autoridades del orden público o las agencias de seguridad nacional en Serbia en virtud de las leyes descritas anteriormente está dirigido a objetivos concretos. Es decir, debe referirse a personas específicas y no puede llevarse a cabo a una escala que pueda considerarse masiva, indiscriminada o desproporcionada.
Desde un punto de vista práctico, los tribunales parecen procurar limitar sus resoluciones a los datos pertinentes para la persona, grupo u organización específicos o para el delito o actuación objeto de interés en cuestión, y las solicitudes de grandes volúmenes de datos suelen considerarse desproporcionadas.
VI. Supervisión independiente y autorización previa
Aunque las leyes descritas en el apartado V otorgan amplias facultades de investigación a las autoridades, también establecen varios niveles de supervisión y control de sus actividades, por ejemplo, por parte de los tribunales. Con frecuencia se requieren resoluciones judiciales antes de que las autoridades puedan actuar. La autoridad serbia de protección de datos también desempeña un papel importante. En virtud de la legislación serbia, tanto la autoridad serbia de protección de datos como los tribunales serbios son formalmente autoridades estatales independientes, aunque, en la práctica, esto depende de las personas concretas que ocupen los puestos clave en dichas instituciones.
La autoridad serbia de protección de datos tiene la facultad general de obtener cualquier información que obre en poder de las autoridades estatales y otras entidades, emitir advertencias cuando sus operaciones de tratamiento infrinjan la Ley de Protección de Datos Personales, ordenar a la autoridad o entidad que adapte dichas operaciones a la Ley de Protección de Datos Personales, así como imponer una limitación o prohibición temporal o definitiva del tratamiento de datos. La única excepción se refiere a los tribunales, ya que la autoridad serbia de protección de datos no está autorizada a supervisar las operaciones de tratamiento de los tribunales cuando estos actúan en el ejercicio de sus funciones jurisdiccionales.
También existen algunos mecanismos de revisión de alto nivel de la legitimidad de las actuaciones de las autoridades serbias encargadas de hacer cumplir la ley y de las agencias de seguridad nacional. Sin embargo, estos mecanismos no se centran específicamente en determinar si las autoridades han excedido sus facultades de acceso a datos personales.
VII. Transparencia
El Código de Procedimiento Penal, la Ley de Comunicaciones Electrónicas, la Ley de la Agencia de Información de Seguridad y la Ley de la Agencia de Seguridad Militar y de la Agencia de Inteligencia Militar están disponibles para el público general.
No existe información oficial disponible para el público general sobre la frecuencia o el número de solicitudes de acceso o sobre el tipo de solicitudes de acceso para la divulgación o el acceso directo a datos por parte de las autoridades serbias del orden público o de las agencias de seguridad nacional.
Las circunstancias determinan si un importador de datos en Serbia que recibe una solicitud de las autoridades del orden público o de las agencias de seguridad nacional para proporcionar acceso a datos personales está autorizado a comunicar la existencia o el ámbito de dicha solicitud (a) a la persona a la que se refieren los datos; y/o (b) a los exportadores de datos pertinentes, teniendo en cuenta factores como la finalidad o finalidades del tratamiento y la base o bases jurídicas de las autoridades que solicitan el acceso a los datos. Con frecuencia, se exige mantener el secreto debido a la naturaleza de las actividades.
VIII. Compensaciones individuales por incumplimiento de las leyes
Si sus datos han sido objeto de acceso contrario a la ley, los interesados, incluidos tanto los residentes o ciudadanos serbios como los ciudadanos extranjeros, tienen derecho a:
- Presentar una reclamación ante la autoridad serbia de protección de datos, incluidas las reclamaciones relacionadas con actividades de divulgación pública o vigilancia.
- Presentar una reclamación contra cualquier autoridad que haya emitido una solicitud o resolución problemática, ante su superior o ante otra persona competente, es decir, ante el presidente del tribunal correspondiente, la Fiscalía o el Ministerio del Interior, o el director o los directores de la autoridad o autoridades de seguridad nacional, quienes estarán obligados a investigar el asunto y adoptar las medidas necesarias para adecuar las actividades de la autoridad a la legislación.
- Acudir a los tribunales para solicitar una resolución por la que se ordene a cualquier autoridad que acceda a datos personales contraviniendo la legislación que cese dicho acceso, así como reclamar una indemnización por las pérdidas sufridas.
En virtud de la Ley de Protección de Datos Personales, los interesados pueden solicitar acceso a los datos personales que las autoridades del orden público o las agencias de seguridad nacional tengan sobre ellos, así como solicitar su supresión o rectificación y pedir información sobre si dichas autoridades llevan a cabo algún tratamiento. No obstante, estos derechos pueden restringirse o denegarse en determinadas circunstancias expresamente previstas por la ley, por ejemplo, cuando sea necesario para evitar la obstrucción de una investigación o por motivos de seguridad nacional.
GARANTÍAS
I. Garantías técnicas y organizativas
Las medidas técnicas pertinentes de Adobe son las siguientes:
- Las medidas técnicas y organizativas para los servicios en la nube de Adobe, disponibles aquí: www.adobe.com/go/CloudSvcsTOSM
- Las certificaciones y los libros blancos de seguridad de Adobe
Estas medidas incluyen el cifrado de conjuntos de datos restringidos a través de redes públicas, normalmente conforme a la especificación HTTPS TLS v1.2, y el cifrado de los datos en reposo conforme a la especificación AES-256 bits. Las medidas de gestión de claves varían en función del producto de Adobe.
Las medidas organizativas de Adobe incluyen las establecidas en su Informe de transparencia y sus Directrices para las instituciones del orden público, que describen el enfoque de Adobe respecto de las solicitudes de acceso de los Gobiernos y las instituciones del orden público, así como sus políticas de notificación a los usuarios. Salvo que la ley se lo prohíba, Adobe se compromete a redirigir las solicitudes relativas a clientes empresariales y a notificarles, adjuntando una copia de la solicitud con la información confidencial suprimida, siempre que un organismo gubernamental solicite acceso a su información.
Adobe también cuenta con políticas internas integrales de protección de datos que abordan principios más amplios de protección de datos, como la minimización de datos.
II. Garantías contractuales
Adobe exige a todas las entidades que tratan información personal europea en su nombre que suscriban un acuerdo de tratamiento de datos que ofrezca un nivel de protección no inferior al del acuerdo que suscribe con sus clientes empresariales.
Las CCT entre encargados del tratamiento se han incorporado a los acuerdos de tratamiento de datos de los proveedores de servicios pertinentes con Adobe, incluidas las medidas complementarias adecuadas.
E. ESTADOS UNIDOS
DESCRIPCIÓN DE LAS TRANSFERENCIAS
I. Resumen
Los datos personales de los clientes se transferirán a filiales de Adobe en EE. UU. de la siguiente manera:
- Los Datos de contacto profesionales se transfieren porque Adobe utiliza sistemas comunes (incluidos los destinados a la gestión de clientes), que son contratados por Adobe Inc. Las filiales de Adobe en EE. UU. utilizan estos sistemas para prestar funciones de asistencia al cliente en nombre de las filiales de Adobe establecidas en el EEE.
- Se podrá acceder a los datos personales incluidos en el Contenido del cliente y los Datos del cliente cuando las filiales de Adobe en EE. UU. presten funciones de asistencia al cliente en nombre de las filiales de Adobe establecidas en el EEE.
- El Contenido del cliente y los Datos del cliente se transfieren cuando Adobe aloja productos y servicios en EE. UU., tal como se indica en la Lista de subencargados del tratamiento de Adobe.
Consulte nuestro Informe de transparencia para obtener información detallada sobre las solicitudes de acceso a los datos de los usuarios realizadas por las autoridades estadounidenses.
La resolución Schrems II se centró en la evaluación de varias leyes estadounidenses de seguridad nacional y determinó que determinados aspectos de dichas leyes confieren amplias facultades para acceder a los datos, pero que las CCT pueden proporcionar una protección suficiente, siempre que los exportadores de datos adopten medidas para evaluar los riesgos y mitigar los riesgos identificados mediante las garantías adecuadas. Las CCT actualizadas, publicadas en el anexo de la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea, de 4 de junio de 2021, proporcionan una base para las transferencias que aborda adecuadamente los riesgos de transferencia identificados. Asimismo, Adobe ha revisado las leyes y prácticas estadounidenses que podrían dar lugar al acceso a los datos personales transferidos a EE. UU., tal como se expone en los considerandos 90 a 200 de la Decisión de la Comisión Europea, de 10 de julio de 2023, relativa al nivel suficiente de protección de los datos personales en el marco de privacidad de datos UE-EE. UU. y en los materiales a los que se hace referencia en dicha decisión (en particular, incluidos los anexos VI y VII). Tras la Orden Ejecutiva 14086 y la designación de la UE como organización cualificada, la Comisión Europea ha determinado que cualquier injerencia de las autoridades públicas estadounidenses en el interés público, en particular con fines de aplicación de la legislación penal y de seguridad nacional, en los derechos fundamentales de las personas cuyos datos personales se transfieren estará limitada a lo estrictamente necesario para alcanzar el objetivo legítimo de que se trate y que existe una protección jurídica efectiva frente a dicha injerencia (véase el considerando 203 de la decisión relativa al Marco de privacidad de datos).
A la luz de lo anterior, Adobe ha concluido que las leyes pertinentes que pueden permitir el acceso de las autoridades públicas a los datos personales tratados por Adobe en EE. UU. están sujetas a normas jurídicas claras y disponibles ara el público general, respetan los principios de necesidad y proporcionalidad y contienen importantes garantías, medidas de protección y compensaciones para los interesados.
Estas leyes forman parte de un sistema consolidado de Estado de derecho basado en un marco constitucional de controles y contrapesos que reconoce derechos fundamentales a la privacidad. No obstante, teniendo en cuenta la resolución Schrems II y el Marco de privacidad de datos, y con el fin de abordar los riesgos residuales, Adobe ha implementado diversas garantías y medidas contractuales, organizativas y técnicas, incluidas, entre otras, políticas sólidas para evaluar y cuestionar las solicitudes de las autoridades públicas y diversos protocolos de cifrado.
II. Datos personales afectados
Los datos personales transferidos a EE. UU. están incluidos en las siguientes categorías de datos:
Datos de contacto profesionales (relacionados con los usuarios)
- Nombre, datos de contacto, nombre y datos de contacto de la organización, credenciales obtenidas de sitios de redes sociales
- Información tratada para prestar servicios (p. ej., dirección IP, tipo de dispositivo y navegador, información del identificador de la cuenta) o sobre la interacción de un usuario con Adobe a través de Internet
- Datos de las promociones de marketing que se hayan enviado al destinatario o que este haya consultado, así como la forma en que el destinatario haya interactuado con ellas
- En el caso de usuarios que sean personas físicas: fecha de nacimiento, datos de los servicios prestados y derecho a servicios con descuento, información de facturación y pago
Contenido del cliente, tal como se define en las Condiciones generales de uso y las Condiciones de uso de Adobe:
- Datos personales e información de contacto, incluidos el nombre, la dirección, la dirección de correo electrónico, el cargo, el puesto, la información de contacto, la información del perfil social, la dirección IP, los identificadores únicos de usuario (como los identificadores de cookies) y los perfiles de marketing
- Documentos y contenido: documentos, imágenes y contenido cargados en los servicios en la nube de Adobe en formato electrónico que pueden contener cualquier tipo de datos personales
Datos del cliente, tal como se definen en las Condiciones generales de uso (solo clientes empresariales)
EVALUACIÓN JURÍDICA
I. Enfoque general respecto del Estado de derecho y los derechos humanos
La Constitución de EE. UU. y sus enmiendas proporcionan una amplia protección de la privacidad y los derechos civiles y establecen las bases de un sólido Estado de derecho, con una separación de poderes entre las ramas legislativa, ejecutiva y judicial independiente. Los derechos a la privacidad están consagrados en diversas enmiendas constitucionales, entre ellas: la Primera Enmienda, que, entre otras cosas, protege el derecho a la libertad de expresión y de reunión pacífica, así como la privacidad frente a determinadas formas de injerencia de las autoridades públicas; la Cuarta Enmienda, que protege frente a registros e incautaciones irrazonables por parte del Gobierno; y la Quinta Enmienda, que establece el derecho al debido proceso legal y el derecho a no ser obligado a declarar contra uno mismo. Como deja claro más de un siglo de jurisprudencia constitucional, la protección de los derechos a la privacidad es fundamental en el Derecho estadounidense y la injerencia de las autoridades públicas en dichos derechos debe estar sujeta a importantes restricciones. Asimismo, el Congreso de EE. UU. ha aprobado numerosas leyes sectoriales que protegen los derechos a la privacidad y otras libertades fundamentales, algunas de las cuales, indicadas a continuación, imponen específicamente limitaciones a la injerencia de las autoridades públicas o al acceso de estas a los datos personales.
El sistema federal de gobierno de EE. UU. permite además que los estados vayan más allá de las protecciones fundamentales de la privacidad establecidas en el ámbito federal. Numerosos estados reconocen expresamente el derecho a la privacidad en sus constituciones estatales y varios han promulgado leyes generales de protección de datos destinadas a proteger el derecho fundamental a la privacidad. Por ejemplo, California —estado en el que tienen su sede numerosos proveedores estadounidenses, incluido Adobe— ha promulgado una amplia ley de protección de datos que presenta numerosas similitudes con el RGPD.
Asimismo, los tribunales estadounidenses han reconocido determinados derechos fundamentales de privacidad derivados del derecho consuetudinario, que pueden hacerse valer frente a personas físicas y entidades privadas.
II. Legislación nacional en materia de protección de datos y autoridad de control independiente
EE. UU. no dispone de una ley federal general de protección de datos. No obstante, como se ha señalado anteriormente, algunos estados, como California, Texas, Connecticut, Indiana, Iowa, Montana, Tennessee, Virginia, Oregón, Utah y Colorado, han introducido leyes de privacidad de datos que ofrecen protecciones similares a las del RGPD.
El sistema judicial estadounidense constituye el principal mecanismo de supervisión de las protecciones de la privacidad, también en los contextos penal y de seguridad nacional.
III. Identificación de las leyes que permiten el acceso de las autoridades públicas a los datos personales
Los mecanismos que pueden autorizar al Gobierno de EE. UU. a obtener datos de proveedores de servicios se encuentran en las siguientes leyes:
- La Ley de Privacidad de las Comunicaciones Electrónicas de 1986 (“ECPA”, por sus siglas en inglés), que está compuesta por la Ley de Comunicaciones Almacenadas, la Ley de Registro y Rastreo de Llamadas y la Ley de Interceptación de Comunicaciones (18 U.S.C. § 2510 et seq.)
- La Ley de Vigilancia de Inteligencia Extranjera (“FISA”, por sus siglas en inglés) (50 U.S.C. § 1801 et seq.)
- Cualquier autoridad aplicable a las Cartas de Seguridad Nacional (“NSL”, por sus siglas en inglés) (18 U.S.C. § 2709).
Aunque fue objeto de debate en la resolución del TJUE Schrems II, la Orden Ejecutiva 12333 (“EO 12333”) no autoriza al Gobierno de EE. UU. a obligar a compañías como Adobe a facilitar ningún dato o información. Por el contrario, la EO 12333 es una “directiva general de organización” que establece restricciones a las actividades de las agencias de inteligencia estadounidenses y define las funciones y responsabilidades de dichas agencias. Véase el Departamento de Comercio de EE. UU., el Departamento de Justicia de EE. UU. y la Oficina del Director de Inteligencia Nacional, Información sobre las garantías de privacidad de EE. UU. pertinentes para las CCT y otras bases jurídicas de la UE para las transferencias de datos UE-EE. UU. tras Schrems II (“Documento conjunto”), pág. 16 (septiembre de 2020). Asimismo, la EO 12333 es principalmente pertinente para las operaciones de inteligencia estadounidenses realizadas fuera de EE. UU., por lo que tiene una importancia práctica prácticamente nula para el tratamiento de datos por parte de Adobe en EE. UU. Adobe utiliza diversos protocolos de cifrado para proteger los datos frente al acceso mientras están en tránsito, minimizando así los riesgos teóricos que la EO 12333 podría plantear para los datos de los clientes durante su tránsito desde Europa a EE. UU.
IV. Evaluación de la proporcionalidad de los derechos de acceso
Las leyes que permiten al Gobierno de EE. UU. obtener datos de proveedores como Adobe están justificadas por objetivos legítimos y, por lo general, las formas graves de injerencia están restringidas a objetivos de especial gravedad. Asimismo, las normas jurídicas exactas que el Gobierno de EE. UU. debe cumplir en cada solicitud exigen efectivamente necesidad y proporcionalidad.
El acceso en el contexto penal en virtud de las facultades previstas en la ECPA debe estar justificado por la necesidad de investigar y combatir la delincuencia y exige niveles reforzados de protección cuanto más grave sea la injerencia en la privacidad. La vigilancia en virtud de la FISA está restringida a objetivos graves y a tipos específicos de objetivos para evitar una recopilación excesivamente amplia y exige medidas de minimización. Las solicitudes formuladas en virtud de la FISA —incluidas las solicitudes emitidas en virtud de la sección 702 de la FISA— deben dirigirse, por lo general, a interesados concretos, de modo que la vigilancia no debe realizarse de manera masiva o desproporcionada. Las normas de minimización aplicables a la vigilancia en virtud de la FISA contribuyen a evitar una recopilación desproporcionada. En la resolución Schrems II, sobre la base de la información de la que disponía, el TJUE cuestionó si las facultades del Gobierno de EE. UU. en virtud de la sección 702 de la FISA eran suficientemente proporcionales. El 7 de octubre de 2022, el presidente de EE. UU., Biden, firmó la Orden Ejecutiva 14086 sobre el Fortalecimiento de las Garantías para las Actividades de Inteligencia de Señales de Estados Unidos, que estableció nuevos requisitos para la recopilación y el tratamiento de datos personales por parte de las agencias de inteligencia estadounidenses, con independencia de la nacionalidad del interesado. En concreto, exige que las actividades de inteligencia de señales sean “necesarias” y “proporcionadas” para promover una prioridad de inteligencia validada y que dichas actividades se lleven a cabo en el marco de uno de los doce objetivos de seguridad nacional e inteligencia enumerados. La EO 14086 también amplía la supervisión de los programas de inteligencia de señales por parte de las agencias gubernamentales estadounidenses, incluido un nuevo Responsable de protección de las libertades civiles (“CLPO”, por sus siglas en inglés), designado por el Director de Inteligencia Nacional, que debe realizar una evaluación antes de cualquier nueva operación de recopilación de inteligencia. Asimismo, la recopilación masiva solo puede autorizarse cuando la inteligencia no pueda obtenerse razonablemente mediante una recopilación selectiva, y las agencias de inteligencia deben mantener documentación relativa a su recopilación de datos personales mediante inteligencia de señales y actualizar sus políticas y procedimientos para garantizar una supervisión efectiva de las nuevas garantías. Por último, la EO 14086 establece también un mecanismo de recurso para las personas de “Estados cualificados” que aleguen que sus datos personales han sido recopilados ilícitamente mediante programas de inteligencia de señales. Los interesados pueden presentar una reclamación ante el CLPO, que está facultado para investigar las reclamaciones y dictar decisiones vinculantes frente a las agencias de inteligencia. Los interesados también pueden recurrir las decisiones del CLPO ante el Tribunal de Revisión de la Protección de Datos, establecido mediante reglamentos promulgados por el Fiscal General de EE. UU.
Sobre la base de la evaluación exhaustiva realizada por Adobe de las leyes y prácticas aplicables al uso por parte del Gobierno de EE. UU. de la sección 702 de la FISA —que incluye amplia información desclasificada tras la resolución Schrems II, así como el conjunto de garantías y limitaciones aplicables en virtud de la EO 14086—, hemos concluido que el uso por parte del Gobierno de la sección 702 de la FISA está sujeto a numerosos controles que se aplican en la práctica, incluidos diversos protocolos de cifrado, controles de proporcionalidad y vías de rectificación y revisión.
V. Supervisión independiente y autorización previa
La mayoría de las facultades mencionadas anteriormente requieren autorización judicial previa, con excepciones muy limitadas:
- En virtud de la ECPA, las solicitudes de Información básica de los suscriptores (BSI, por sus siglas en inglés) —un subconjunto muy limitado de datos personales menos sensibles— pueden tramitarse sin autorización judicial previa (aunque están sujetas a supervisión continua y a impugnación posterior ante tribunales independientes).
- Las solicitudes de NSL pueden ser autorizadas por un alto funcionario del FBI. No obstante, los tipos de datos personales que pueden obtenerse mediante una solicitud de NSL son extremadamente limitados y no son especialmente sensibles.
- Las decisiones relativas a la selección individual de objetivos en virtud de la sección 702 de la FISA pueden adoptarse sin autorización judicial previa. No obstante, el uso de la sección 702 de la FISA por parte del Gobierno está sujeto a una sólida revisión y supervisión, que incluye la revisión simultánea del Departamento de Justicia de cada decisión individual de selección de objetivos de conformidad con una certificación aprobada por el Tribunal de Vigilancia de Inteligencia Extranjera (“FISC”, por sus siglas en inglés), así como la posterior supervisión y vigilancia por parte del FISC, diversas autoridades del Congreso y un organismo de expertos independiente, el Consejo de Supervisión de las Libertades Civiles y la Privacidad (“PCLOB”).
VI. Transparencia
Por lo general, los proveedores pueden notificar a los interesados las solicitudes relativas a sus datos personales. No obstante, existen excepciones cuando la notificación podría provocar determinados perjuicios o afectar a la eficacia de una herramienta de investigación.
En el caso de las injerencias más graves, la legislación y las directrices aplicables limitan el alcance de los casos en los que puede omitirse la notificación y, salvo en circunstancias excepcionales, establecen límites a la duración de la prohibición de notificar al usuario. Asimismo, los proveedores pueden publicar informes estadísticos detallados sobre las solicitudes que reciben, como hace Adobe anualmente. Si una solicitud formulada en virtud de la ECPA afecta a los datos de un cliente empresarial, Adobe también intenta redirigir la solicitud al cliente empresarial.
Como ocurre habitualmente con las autoridades de recopilación de inteligencia de los países de todo el mundo, las solicitudes formuladas en virtud de la FISA están clasificadas por motivos de seguridad nacional y, por lo general, no pueden divulgarse salvo que sean desclasificadas por motivos de seguridad nacional. No obstante, si el Gobierno pretende utilizar información recopilada en virtud de las facultades previstas en la FISA en un procedimiento penal, debe notificarlo al interesado y darle la oportunidad de impugnarla. En la medida en que reciben este tipo de solicitudes, los proveedores también están legalmente facultados para publicar periódicamente información agregada sobre la recepción de órdenes, directivas o NSL de la FISA. El Gobierno también publica informes detallados sobre el uso de sus facultades de vigilancia, que incluyen datos agregados para cada tipo de procedimiento jurídico. Como se señala en el Informe de transparencia más reciente de Adobe, hasta la fecha Adobe no ha recibido ninguna solicitud relacionada con la seguridad nacional, incluidas las solicitudes emitidas en virtud de la FISA.
VII. Compensaciones individuales por incumplimiento de las leyes
Los interesados disponen de diversas compensaciones ante los tribunales cuando sus datos personales se recopilan de forma indebida, incluidas acciones civiles para reclamar una indemnización económica. Los proveedores, los interesados y las organizaciones de la sociedad civil también impugnan con frecuencia el uso por parte del Gobierno de diversas facultades para acceder a datos e información, tanto en el contexto penal como en el de seguridad nacional. Los proveedores suelen ejercer “recursos representativos” en nombre de sus usuarios y pueden impugnar las solicitudes penales y de seguridad nacional que no cumplan las protecciones constitucionales o legales. En el contexto penal, muchas de estas impugnaciones iniciadas por proveedores forman parte de los registros públicos. Dado que las solicitudes formuladas en virtud de la FISA están generalmente clasificadas, las impugnaciones de dichas solicitudes se hacen constar con menor frecuencia en los registros públicos. No obstante, las resoluciones judiciales disponibles para el público general —incluidas las resoluciones desclasificadas del FISC— demuestran que los interesados, los proveedores y otras partes impugnan el uso por parte del Gobierno de las facultades previstas en la FISA.
Sobre la base de la información de la que disponía, el TJUE determinó en su resolución Schrems II que los interesados no disponían de una compensación suficiente en relación con los datos a los que el Gobierno de EE. UU. accedía en virtud de la FISA 702. Sin embargo, de conformidad con las nuevas garantías de la EO 14086, existe ahora un mecanismo de recurso para las personas de “Estados cualificados” que aleguen que sus datos personales han sido recopilados ilícitamente mediante programas de inteligencia de señales. Estas personas pueden presentar una reclamación directamente ante el CLPO, que puede investigar y dictar decisiones vinculantes frente a las agencias de inteligencia ante el Tribunal de Revisión de la Protección de Datos. Los interesados estarán representados ante el tribunal por abogados especiales y las decisiones del tribunal serán firmes y vinculantes.
VIII. Derecho de los interesados a acceder a sus datos personales, suprimirlos o rectificarlos
Las leyes estadounidenses pertinentes analizadas anteriormente no contienen derechos expresos e independientes que permitan a los interesados acceder a los datos personales que las autoridades del orden público o de seguridad nacional tengan sobre ellos, suprimirlos o rectificarlos. No obstante, si el Gobierno de EE. UU. pretende presentar dichos datos en un procedimiento contra el interesado, este tendrá la oportunidad de examinar los datos, cuestionar su exactitud e impugnar su recopilación. Asimismo, los proveedores como Adobe están facultados para notificar a los interesados la mayoría de las solicitudes de las autoridades públicas (con excepciones limitadas, como cuando la solicitud está clasificada por motivos de seguridad nacional). Por consiguiente, salvo en circunstancias excepcionales, los interesados disponen de medios para saber qué datos se están tratando y por qué.
GARANTÍAS
I. Garantías técnicas y organizativas
Las medidas técnicas pertinentes de Adobe son las siguientes:
- Las medidas técnicas y organizativas para los servicios en la nube de Adobe, disponibles aquí:www.adobe.com/go/CloudSvcsTOSM
- Las certificaciones y los libros blancos de seguridad de Adobe
Estas medidas incluyen el cifrado de conjuntos de datos restringidos a través de redes públicas, normalmente conforme a la especificación HTTPS TLS v1.2, y el cifrado de los datos en reposo conforme a la especificación AES-256 bits. Las medidas de gestión de claves varían en función del producto de Adobe.
Las medidas organizativas de Adobe incluyen las establecidas en su Informe de transparencia y sus Directrices para las instituciones del orden público, que describen el enfoque de Adobe respecto de las solicitudes de acceso de las instituciones públicas y el orden público, así como sus políticas de notificación. Salvo que la ley lo prohíba, Adobe se compromete a redirigir las solicitudes relativas a clientes empresariales y a notificarles (adjuntando una copia de la solicitud con la información confidencial debidamente ocultada) siempre que un organismo gubernamental solicite acceso a su información.
Adobe también cuenta con políticas internas integrales de protección de datos que abordan principios más amplios de protección de datos, como la minimización de datos.
II. Garantías contractuales
Adobe se basa en las CCT para transferir datos personales europeos fuera de Europa. Dado el historial de mecanismos de transferencia entre la UE y EE. UU. que se han anulado, junto con el entendimiento de que las protecciones previstas en la EO 14086 existen con independencia del mecanismo de transferencia utilizado, y aunque Adobe está certificada en el Marco de privacidad de datos, seguirá gestionando el riesgo residual de las transferencias de datos personales a EE. UU. mediante las medidas complementarias descritas anteriormente, combinadas con las Cláusulas contractuales tipo. Adobe considera que la propia transferencia de datos se refiere a datos con un perfil de riesgo inferior, lo que queda respaldado por el número relativamente reducido de solicitudes que Adobe ha recibido históricamente. Por consiguiente, Adobe pretende gestionar el riesgo restante tomando como referencia las medidas citadas anteriormente, que consisten en una combinación de medidas técnicas, organizativas y contractuales destinadas a garantizar que los datos transferidos a EE. UU. se beneficien de un nivel de protección suficiente al de la UE
Adobe exige a todos sus proveedores que traten información personal europea en su nombre que suscriban un acuerdo de tratamiento de datos que ofrezca un nivel de protección no inferior al del acuerdo que suscribe con sus clientes empresariales y que incluya medidas complementarias.
F. SINGAPUR
DESCRIPCIÓN DE LAS TRANSFERENCIAS
I. Resumen
Los datos personales en forma de Datos de contacto profesionales o Datos de contenido del cliente serán tratados por dos proveedores externos que operan en Singapur con el fin de prestar a los Clientes los servicios solicitados.
El marco jurídico de Singapur es fundamentalmente diferente de los estándares de la UE (véase más adelante), ya que existen mecanismos de supervisión independiente más limitados, menor transparencia y menos vías de recurso para los interesados, y no existe ningún acuerdo bilateral que proteja específicamente a los interesados extranjeros. Desde el punto de vista del análisis del marco jurídico exclusivamente, Singapur no proporciona una protección esencialmente equivalente a la exigida en virtud del RGPD o del reglamento correspondiente del Reino Unido.
Sin embargo, el perfil de riesgo práctico para el supuesto específico de una compañía de software que hace pasar una cantidad limitada de datos de solicitudes a través de un subencargado del tratamiento con sede en Singapur es considerablemente menos preocupante. La probabilidad real de acceso por parte de las autoridades a datos comerciales rutinarios de este tipo es baja, Singapur tiene fuertes incentivos pragmáticos para mantener su reputación como ubicación fiable para el tratamiento de datos y no existen patrones conocidos de actuación que indiquen que las autoridades accedan habitualmente a este tipo de datos comerciales.
Adobe ha concluido que las leyes pertinentes de Singapur que pueden permitir cierto nivel de acceso de las autoridades a los datos personales ofrecen un nivel de protección inferior al garantizado dentro de la UE y generan riesgos para los datos exportados que no pueden abordarse plenamente mediante las CCT, especialmente en lo que respecta a la ausencia de un mecanismo de supervisión plenamente independiente y de compensaciones disponibles para los interesados afectados. Sin embargo, el riesgo de que las autoridades públicas de Singapur accedan a los datos personales en cuestión es teórico y no práctico y, de hecho, Adobe nunca ha recibido una solicitud de las autoridades de Singapur para acceder a datos de usuarios finales. Para abordar aún más los riesgos residuales, Adobe ha implementado medidas técnicas, organizativas y contractuales complementarias para garantizar que los datos a los que se acceda desde Singapur se beneficien de un nivel de protección suficiente en relación con el de la UE.
Por tanto, la conclusión de esta evaluación de la repercusión de las transferencias es que, si bien el marco jurídico por sí solo es insuficiente, la combinación del bajo riesgo práctico, las medidas técnicas complementarias, como el cifrado de extremo a extremo, y unas disposiciones contractuales sólidas, incluidas las obligaciones adecuadas para los subencargados del tratamiento, sitúa la transferencia en un nivel de riesgo aceptable.
II. Datos personales afectados
Los datos personales transferidos a Singapur son los siguientes:
Datos de contacto profesionales:
Datos de contacto facilitados en la solicitud de asistencia al cliente gestionada por el importador de datos y otros datos a los que accede el importador de datos con fines de verificación y asistencia, incluidos:
- Nombre, datos de contacto y nombre y datos de contacto de la organización
- Datos de la asistencia prestada al cliente (p. ej., datos relativos a la presentación y respuesta a casos de asistencia al cliente)
Datos de contenido del cliente:
La configuración incluye el posible envío de información de contacto e identificadores (GUID de usuario) y de información sobre la actividad en la red electrónica y sobre el dispositivo (incluidos registros de actividad, ECID, datos de codificación/gráficos de imágenes, términos de búsqueda, zona horaria, análisis de uso y actividad/navegación del usuario, incluidas las indicaciones del usuario). También incluye información de la cuenta de usuario y contenido generado por el usuario (como documentos, imágenes, grabaciones u otros archivos que el usuario decida cargar), indicaciones/comentarios de IA generativa e información facilitada al servicio de asistencia al cliente. No se permite ningún dato personal sensible o de categoría especial (de conformidad con las Condiciones generales de uso de Adobe) y las personas no pueden ser identificadas a partir de las imágenes cargadas.
EVALUACIÓN JURÍDICA
I. Enfoque general respecto del Estado de derecho y los derechos humanos
Singapur ocupa sistemáticamente una posición elevada en los índices del Estado de derecho en lo que respecta a la ejecución de contratos y la seguridad jurídica en materia comercial, los bajos niveles de corrupción (se considera uno de los países menos corruptos del mundo), la independencia judicial en asuntos comerciales y civiles, y la previsibilidad y coherencia de la legislación. Singapur presenta muy buenos resultados en materia de derechos relacionados con el bienestar económico, con elevados estándares de asistencia sanitaria, vivienda y educación, combinados con índices de pobreza muy bajos y una sólida protección de los trabajadores en el empleo formal.
En términos generales, Singapur se considera un lugar en el que el Estado de derecho funciona de forma fiable en asuntos empresariales y civiles, pero en el que las libertades políticas y civiles pueden estar sujetas a restricciones cuando se ponderan frente a la estabilidad, el orden y la gobernanza tecnocrática. El Gobierno de Singapur sostiene que las libertades civiles deben equilibrarse con el orden social y el desarrollo económico. Aunque no es autoritario en el sentido de otros Estados de partido único, tampoco se considera una democracia plenamente liberal, sino que ocupa una posición intermedia específica que sus dirigentes defienden activamente como un modelo legítimo y superior para su contexto.
II. Compromisos internacionales en materia de protección de datos, legislación nacional de protección de datos y autoridad de supervisión independiente
Singapur no es signatario de ningún tratado internacional vinculante en materia de protección de datos en el sentido en que los Estados miembros de la UE están vinculados por el RGPD, pero ha asumido diversos compromisos y participado en iniciativas internacionales relevantes en este ámbito. En el ámbito regional, Singapur ha participado activamente en el Marco de Privacidad de APEC, que establece principios básicos de protección de datos para las economías de Asia-Pacífico. Sobre esta base, Singapur participa en el sistema de Normas Transfronterizas de Privacidad de APEC (CBPR, por sus siglas en inglés), un mecanismo de certificación voluntario que permite a las compañías demostrar el cumplimiento de estándares de protección de datos acordados al transferir datos personales entre fronteras dentro de la región de APEC. Este es posiblemente el compromiso internacional de Singapur en materia de protección de datos más concreto, ya que establece cierto grado de reconocimiento mutuo con otras economías participantes, incluidos Estados Unidos, Japón, Corea del Sur y otras.
Singapur también es miembro fundador del Foro Global CBPR. El sistema Global CBPR es un marco de certificación voluntario basado en la responsabilidad destinado a facilitar transferencias transfronterizas de datos seguras y respetuosas con la privacidad, garantizando al mismo tiempo unos estándares sólidos de protección de datos. Basado en los cimientos del sistema de Normas Transfronterizas de Privacidad de APEC (CBPR, por sus siglas en inglés), el Foro Global CBPR amplía su alcance más allá de las economías de APEC, creando un estándar internacional de privacidad de datos que trasciende las fronteras regionales. Actualmente, el Foro Global CBPR incluye nueve economías miembros: Australia, Canadá, Japón, México, Filipinas, República de Corea, Singapur, Taipéi Chino y Estados Unidos.
Singapur también ha participado en la Asamblea Global de Privacidad, un foro internacional de autoridades de protección de datos y privacidad que permite a la Comisión de Protección de Datos Personales (PDPC, por sus siglas en inglés) de Singapur participar en la configuración de normas y buenas prácticas a escala mundial, aunque este organismo genera derecho indicativo y no obligaciones vinculantes. En el ámbito bilateral, Singapur ha firmado varios Acuerdos de Economía Digital (DEA, por sus siglas en inglés) con países como Australia, Reino Unido, Corea del Sur y Chile. Estos acuerdos incluyen disposiciones sobre flujos de datos y estándares de protección de datos, lo que representa una red creciente de compromisos destinados a mantener unas protecciones básicas al facilitar el comercio digital transfronterizo. El DEA entre Reino Unido y Singapur es especialmente relevante, dado el esfuerzo del Reino Unido posterior al Brexit por crear su propia red de acuerdos similares a los de adecuación.
Singapur no ha recibido una decisión formal de adecuación de la Comisión Europea, por lo que no se considera que proporcione automáticamente una protección equivalente a la del RGPD. Por tanto, las transferencias de datos personales de la UE a Singapur requieren garantías adicionales, como las cláusulas contractuales tipo. No obstante, el marco de protección de datos de Singapur en virtud de la Ley de Protección de Datos Personales (PDPA) se ha reforzado progresivamente y existe un diálogo continuo sobre una mayor armonización con los estándares internacionales.
En el ámbito nacional, la Ley de Protección de Datos Personales de Singapur se ha modificado con el tiempo de forma que refleja influencias internacionales, incluidos requisitos más estrictos de notificación de violaciones de la seguridad de los datos y mayores obligaciones de responsabilidad proactiva, lo que apunta hacia una mayor compatibilidad con marcos como el RGPD, incluso en ausencia de compromisos vinculantes formales.
En términos generales, la posición internacional de Singapur en materia de protección de datos se caracteriza mejor como pragmática y orientada al comercio, dando prioridad a la facilitación de los flujos de datos que respaldan su función como centro empresarial regional, en lugar de adoptar el enfoque prescriptivo y centrado en los derechos propio del modelo europeo.
III. Identificación de las leyes que permiten el acceso de las autoridades públicas a los datos personales
Singapur cuenta con varios marcos jurídicos que permiten a las autoridades acceder a datos personales, a menudo con mecanismos de supervisión o requisitos de autorización judicial limitados. La Ley de Seguridad Interior permite ejercer facultades de vigilancia y acceso a datos por motivos de seguridad nacional. El Código de Procedimiento Penal otorga a las autoridades del orden público facultades para exigir la entrega de datos y documentos en el curso de investigaciones. La Ley de Uso Indebido de Computadoras contiene disposiciones que pueden utilizarse para acceder a datos electrónicos en determinadas circunstancias. La Ley de Telecomunicaciones y su normativa conexa otorgan a las autoridades facultades para exigir a los operadores de telecomunicaciones y proveedores de servicios que revelen datos de comunicaciones. Más recientemente, la Ley de Medidas para Contrarrestar la Injerencia Extranjera (FICA, por sus siglas en inglés), aprobada en 2021, otorga facultades para acceder a datos y exigir su divulgación a particulares y plataformas en el contexto de sospechas de injerencia extranjera.
Además de estas leyes, la legislación sectorial en ámbitos como la banca, la asistencia sanitaria y los impuestos también contiene disposiciones que permiten a las autoridades reguladoras acceder a datos personales conservados por organizaciones de dichos sectores, a menudo sin conocimiento del interesado.
Los mecanismos de supervisión que rigen estas facultades de acceso son relativamente limitados en comparación con los estándares europeos. No existe un requisito de orden judicial independiente para muchas formas de acceso a datos, por lo que la autorización del poder ejecutivo suele ser suficiente. Existe supervisión parlamentaria, pero está limitada por la posición dominante del partido de gobierno. No existe un organismo independiente específico de supervisión de la vigilancia equivalente a los existentes en algunas jurisdicciones europeas. La propia Ley de Protección de Datos Personales establece expresamente excepciones para los organismos públicos, por lo que la recopilación y el acceso gubernamentales a los datos quedan en gran medida fuera del marco de protección de datos dirigido a los consumidores. No obstante, existen normas independientes en virtud del Manual de Instrucciones del Gobierno 8 (“IM8”) y de la Ley del Sector Público (Gobernanza), que se aplican a los organismos públicos. Estas normas proporcionan estándares de protección de datos comparables a los de la Ley de Protección de Datos Personales. Sin embargo, a diferencia de la Ley de Protección de Datos Personales, que es aplicada por la PDPC, no existe un regulador externo independiente para la Ley del Sector Público (Gobernanza) y el IM8. Además, el IM8 no está disponible para el público general (es decir, está clasificado), lo que dificulta la verificación independiente de los estándares.
En la práctica, se entiende ampliamente que el Gobierno de Singapur hace uso de sus facultades de acceso a datos, aunque su alcance es difícil de cuantificar debido a la falta de informes de transparencia. A diferencia de las compañías tecnológicas estadounidenses, que publican informes de transparencia en los que detallan las solicitudes gubernamentales de datos, en Singapur no existe una cultura equivalente de divulgación. Históricamente, el Gobierno ha defendido sus actividades de vigilancia y acceso a datos como necesarias para mantener el orden público y la seguridad nacional, en consonancia con su filosofía general de gobernanza.
La legislación de Singapur está, en general, bien redactada, publicada y accesible a través de portales oficiales del Gobierno, como la base de datos Singapore Statutes Online, que está disponible gratuitamente y es razonablemente fácil de consultar. En este sentido, las leyes son accesibles y Singapur obtiene buenos resultados, en comparación con muchas jurisdicciones, en cuanto a la disponibilidad formal de sus textos legales.
IV. Evaluación de la proporcionalidad de los derechos de acceso
El marco jurídico de Singapur establece algunos fundamentos y limitaciones para el ejercicio de las facultades gubernamentales de acceso a datos, pero estos no alcanzan el nivel que generalmente se consideraría necesario y proporcionado en comparación con los estándares europeos.
La mayor parte de la legislación de Singapur relativa al acceso a datos establece determinadas limitaciones de finalidad y requisitos de umbral. La Ley de Seguridad Interior vincula sus facultades a la seguridad nacional y el orden público. El Código de Procedimiento Penal exige que el acceso a los datos esté relacionado con una investigación penal. La FICA exige una base fundada en sospechas de injerencia extranjera. En este sentido limitado, las leyes no son totalmente abiertas: existe al menos una finalidad declarada para la que pueden ejercerse las facultades, y estas no están formalmente disponibles por cualquier motivo arbitrario.
Sin embargo, el análisis de necesidad y proporcionalidad es fundamentalmente diferente del de sus equivalentes europeos. En primer lugar, los conceptos que determinan los umbrales utilizados en la legislación de Singapur están definidos de forma amplia y, en gran medida, son valorados por el propio poder ejecutivo. Términos como “seguridad nacional” y “orden público” pueden interpretarse ampliamente y existen medios externos limitados para comprobar si un ejercicio concreto de las facultades cumple realmente el umbral establecido. En segundo lugar, no existe un proceso integral de autorización judicial independiente para muchas de estas facultades. En el Derecho europeo de los derechos humanos, la autorización independiente previa se considera generalmente un componente fundamental de la proporcionalidad en el contexto de la vigilancia y el acceso a datos. En tercer lugar, existen requisitos limitados de minimización de datos asociados al ejercicio de estas facultades; las autoridades no están obligadas claramente a solicitar únicamente los datos mínimos necesarios para la finalidad declarada, un elemento fundamental de la proporcionalidad tal como se entiende en los marcos internacionales de derechos humanos.
Un aspecto de la necesidad y proporcionalidad en el Derecho internacional de los derechos humanos y, desde la perspectiva europea, es la disponibilidad de compensaciones efectivas para las personas cuyos datos hayan sido objeto de un acceso ilícito. En Singapur esto puede estar limitado. Existe la posibilidad de revisión judicial de las actuaciones del poder ejecutivo, pero su ámbito se considera limitado. La Ley de Seguridad Interior limita expresamente el papel de los tribunales en la revisión de las decisiones relativas a la detención y otras decisiones conexas. Por lo general, no se notifica a los interesados que se haya accedido a sus datos, lo que dificulta recurrir a vías de recurso en estos casos. No existe una autoridad independiente de protección de datos con competencia sobre los organismos públicos que pueda investigar reclamaciones relativas al acceso gubernamental a los datos.
El parámetro de referencia más pertinente para las evaluaciones de transferencias de la UE es el estándar establecido en instrumentos como el Pacto Internacional de Derechos Civiles y Políticos, los informes del Alto Comisionado de las Naciones Unidas para los Derechos Humanos sobre la privacidad en la era digital y su interpretación a través de las decisiones del Tribunal de Justicia de la Unión Europea en asuntos como Schrems II. Este estándar exige que la injerencia en la privacidad tenga una base jurídica, persiga una finalidad legítima, sea necesaria en una sociedad democrática, sea proporcionada a dicha finalidad y esté sujeta a una supervisión independiente y a compensaciones efectivas. El marco de Singapur satisface claramente los dos primeros requisitos, pero no presenta el mismo nivel de solidez respecto de los otros tres.
No obstante, cabe señalar que Singapur no considera que este marco concreto sea el parámetro de referencia adecuado. La posición del Gobierno es que su sistema jurídico proporciona garantías suficientes dentro de su propia tradición constitucional y de gobernanza, y que el estándar europeo refleja una filosofía política determinada que no es universalmente vinculante. Se trata de una posición coherente en sus propios términos; sin embargo, dado el contexto de este documento, esta evaluación debe aplicar los estándares europeos con independencia de la perspectiva del país de destino sobre dichos estándares.
V. Limitaciones del derecho de acceso
La legislación contiene algunas garantías estructurales. La Constitución de Singapur contiene un derecho a la libertad personal y, en principio, existe la posibilidad de revisión judicial de las actuaciones del poder ejecutivo. Los requisitos de responsabilidad proactiva y gobernanza de la Ley de Protección de Datos Personales se aplican a las organizaciones del sector privado que tratan datos, y los reguladores sectoriales en ámbitos como la banca imponen controles adicionales sobre la gestión de los datos. También existe un mecanismo de reclamaciones similar al de un defensor del pueblo a través de la PDPC, aunque, como se ha señalado, su competencia no se extiende a los organismos públicos.
VI. Supervisión independiente y autorización previa
Singapur no cuenta con un organismo de supervisión independiente con competencia específica sobre las facultades gubernamentales de vigilancia o acceso a datos. La PDPC, que es la autoridad de protección de datos de Singapur, no tiene competencia sobre los organismos públicos, lo que la sitúa completamente fuera del ámbito más relevante de preocupación. Actualmente no existe ningún comité parlamentario de inteligencia específico con verdaderas facultades de investigación comparables a las existentes en el Reino Unido, Alemania u otras jurisdicciones europeas. La supervisión parlamentaria en términos más generales está estructuralmente limitada por la mayoría dominante del PAP, lo que restringe el escrutinio de confrontación que requiere una supervisión legislativa eficaz.
La supervisión judicial está disponible a través de los tribunales, pero, como se ha señalado anteriormente, el poder judicial de Singapur ha mostrado anteriormente deferencia hacia el poder ejecutivo en asuntos de seguridad nacional, y muchas de las facultades pertinentes no requieren autorización judicial previa o establecen límites expresos a la función de supervisión de los tribunales.
Tampoco existe un equivalente al Investigatory Powers Tribunal del Reino Unido, a la Comisión G10 de Alemania o a los mecanismos de supervisión establecidos en otros Estados miembros del Consejo de Europa, que proporcionan al menos cierto control independiente de las actividades de vigilancia, aunque sean imperfectos. Tampoco existe un inspector general independiente o una oficina similar con el mandato de auditar el ejercicio de las facultades de acceso a datos y publicar informes sobre sus conclusiones.
VII. Transparencia
No existe ningún requisito legal que obligue a los organismos públicos a publicar estadísticas sobre el número o la naturaleza de las solicitudes de acceso a datos realizadas a organizaciones privadas. A diferencia de Estados Unidos, donde, a pesar de sus propias importantes preocupaciones en materia de vigilancia, muchas compañías tecnológicas (incluida Adobe) publican al menos informes de transparencia en los que divulgan los volúmenes agregados de solicitudes, Singapur no cuenta con una cultura ni un marco jurídico equivalente que obligue a dicha divulgación. Por tanto, la información sobre la frecuencia con la que las autoridades utilizan sus facultades de acceso no parece estar disponible para el público general.
VIII. Compensaciones individuales por incumplimiento de las leyes
En Singapur existe la revisión judicial, pero su ámbito es limitado, muestra deferencia hacia el poder ejecutivo en contextos de seguridad nacional y puede resultar difícil para las personas que quizá ni siquiera sepan que se ha accedido a sus datos. La ausencia de requisitos de notificación implica que el derecho a solicitar compensación solo puede ejercerse cuando el interesado ha descubierto que se ha accedido a sus datos.
La PDPC ofrece un mecanismo de reclamaciones para el tratamiento de datos por parte del sector privado, pero no tiene competencia sobre los organismos públicos. No existe un tribunal especializado con competencia sobre la vigilancia o el acceso gubernamental a los datos, ni un equivalente de los mecanismos de recurso que han sido un requisito específico en las negociaciones sobre decisiones de adecuación y marcos de transferencia de la UE con otros países. Los procedimientos judiciales en virtud de la Ley de Seguridad Interior están expresamente limitados. El coste, la complejidad y la opacidad del marco crean obstáculos prácticos adicionales.
GARANTÍAS
IX. Garantías técnicas y organizativas
Las medidas técnicas pertinentes de Adobe son las siguientes:
. Las medidas técnicas y organizativas para los servicios en la nube de Adobe, disponibles aquí: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
. Las certificaciones y los libros blancos de seguridad de Adobe
Estas medidas incluyen el cifrado de conjuntos de datos restringidos a través de redes públicas conforme a la especificación HTTPS TLS v1.2 y el cifrado de los datos en reposo conforme a la especificación AES-256 bits. Las medidas de gestión de claves varían en función del producto de Adobe.
Las medidas organizativas de Adobe incluyen las establecidas en su Informe de transparencia y sus Directrices para las instituciones del orden público, que describen el enfoque de Adobe respecto de las solicitudes de acceso de las instituciones públicas y el orden público, así como sus políticas de notificación. Salvo que la ley lo prohíba, Adobe se compromete a redirigir las solicitudes relativas a clientes empresariales y a notificarles (adjuntando una copia de la solicitud con la información confidencial debidamente ocultada) siempre que un organismo gubernamental solicite acceso a su información.
Adobe también cuenta con políticas internas integrales de protección de datos que abordan principios más amplios de protección de datos, como la minimización de datos.
X. Garantías contractuales
Adobe se basa en las CCT para transferir datos personales europeos fuera de Europa; los módulos seleccionados por Adobe incluyen disposiciones diseñadas para abordar las cuestiones planteadas por Schrems II (es decir, las cláusulas 14 y 15 de las CCT de la UE).
Adobe exige a todas las personas que traten información personal europea en su nombre que suscriban un acuerdo de tratamiento de datos que ofrezca un nivel de protección no inferior al del acuerdo que suscribe con sus clientes empresariales y que incluya medidas complementarias.
G. INDONESIA
DESCRIPCIÓN DE LAS TRANSFERENCIAS
I. Resumen
Los datos personales en forma de Datos de contacto profesionales o Datos de contenido del cliente serán tratados por un proveedor externo con operaciones en Indonesia con el fin de prestar a los clientes los servicios solicitados.
El marco jurídico de Indonesia es fundamentalmente diferente del de la UE cuando se compara con los estándares europeos (véase más adelante), ya que existen mecanismos de supervisión independiente más limitados, menor transparencia y menos vías de recurso para los interesados, y no existe ningún acuerdo bilateral que proteja específicamente a los interesados extranjeros. Asimismo, Indonesia no cuenta con una decisión de adecuación de la UE ni está reconocida como jurisdicción cualificada en virtud de ningún acuerdo bilateral equivalente al Marco de Privacidad de Datos UE-EE. UU. Por tanto, desde el punto de vista del análisis del marco jurídico exclusivamente, Indonesia no ofrece un nivel de protección esencialmente equivalente al exigido por el RGPD o del reglamento correspondiente del Reino Unido.
No obstante, el perfil de riesgo práctico en el supuesto concreto de una compañía de software que transmite una cantidad limitada de datos de solicitudes a través de un subencargado del tratamiento con determinadas operaciones técnicas en Indonesia presenta un riesgo material mínimo. La probabilidad realista de que las autoridades accedan a este tipo de datos comerciales rutinarios es baja, Indonesia tiene fuertes incentivos pragmáticos para mantener su reputación como ubicación fiable para el tratamiento de datos y no existen patrones conocidos que indiquen que las autoridades accedan habitualmente a este tipo de datos comerciales de solicitudes incluidos en el ámbito de uso de Adobe.
Adobe ha concluido que las leyes pertinentes de Indonesia que pueden permitir algún nivel de acceso gubernamental a datos personales ofrecen un nivel de protección inferior al garantizado dentro de la UE y generan riesgos para los datos exportados que no pueden abordarse plenamente mediante las CCT, particularmente en lo que respecta a la falta de un mecanismo de supervisión plenamente independiente y de compensaciones para los interesados afectados. Sin embargo, el riesgo de que las autoridades públicas de Indonesia accedan a los datos personales en cuestión es teórico más que práctico y, de hecho, Adobe nunca ha recibido una solicitud de las autoridades indonesias para acceder a datos de usuarios finales. Para abordar adicionalmente los riesgos residuales, Adobe ha implementado medidas técnicas, organizativas y contractuales complementarias con el fin de garantizar que los datos a los que se acceda desde Indonesia gocen de un nivel de protección suficiente en relación con el de la UE.
Por tanto, la conclusión de esta evaluación de la repercusión de las transferencias es que, aunque el marco jurídico por sí solo es insuficiente, la combinación de un bajo riesgo práctico o probabilidad de acceso gubernamental, una arquitectura de tratamiento transitorio, medidas técnicas complementarias como el cifrado de extremo a extremo y sólidas disposiciones contractuales, incluidas las obligaciones apropiadas para los subencargados del tratamiento, sitúa la transferencia en un nivel de riesgo aceptable.
II. Datos personales afectados
Los datos personales transferidos a Indonesia son los siguientes:
Datos de contacto profesionales:
Datos de contacto facilitados en la solicitud de asistencia al cliente gestionada por el importador de datos y otros datos a los que accede el importador de datos con fines de verificación y asistencia, incluidos:
- Nombre, datos de contacto y nombre y datos de contacto de la organización
- Datos de la asistencia prestada al cliente (p. ej., datos relativos a la presentación y respuesta a casos de asistencia al cliente)
Datos de contenido del cliente:
La configuración incluye el posible envío de información de contacto e identificadores (GUID de usuario) y de información sobre la actividad en la red electrónica y sobre el dispositivo (incluidos registros de actividad, ECID, datos de codificación/gráficos de imágenes, términos de búsqueda, zona horaria, análisis de uso y actividad/navegación del usuario, incluidas las indicaciones del usuario). También incluye información de la cuenta de usuario y contenido generado por el usuario (como documentos, imágenes, grabaciones u otros archivos que el usuario decida cargar), indicaciones/comentarios de IA generativa e información facilitada al servicio de asistencia al cliente. No se permite ningún dato personal sensible o de categoría especial (de conformidad con las Condiciones generales de uso de Adobe) y las personas no pueden ser identificadas a partir de las imágenes cargadas.
EVALUACIÓN JURÍDICA
I. Enfoque general respecto del Estado de derecho y los derechos humanos
Indonesia es la tercera mayor democracia del mundo por población, una república constitucional que opera bajo un sistema presidencial con un presidente elegido directamente, una legislatura bicameral y un Tribunal Constitucional que ha demostrado una independencia significativa en varias decisiones importantes. El sistema jurídico es un sistema de derecho civil con herencia colonial neerlandesa, complementado por el derecho consuetudinario (adat) y el derecho religioso (sharia) en determinados contextos y regiones. El Estado de derecho en Indonesia está mejorando, pero de manera desigual. En cuanto a seguridad jurídica en materia comercial y ejecución de contratos, Indonesia se sitúa en un nivel intermedio; los indicadores del Banco Mundial sobre Doing Business situaban históricamente a Indonesia en una posición intermedia en materia de ejecución de contratos, lo que refleja un sistema judicial funcional, pero lento, y cuya aplicación presenta en ocasiones inconsistencias. Indonesia se sitúa en la mitad inferior del Índice de Percepción de la Corrupción de Transparency International, aunque la Comisión para la Erradicación de la Corrupción (KPK) ha sido un organismo activo y, en ocasiones, eficaz en la lucha contra la corrupción, si bien ha afrontado modificaciones legislativas en 2019 que debilitaron su independencia. La independencia judicial está reconocida en principio, pero siguen existiendo preocupaciones, especialmente en los tribunales inferiores. El Tribunal Constitucional ha sido una institución más sólida y ha dictado decisiones importantes en materia de libertades civiles. La trayectoria del Tribunal Supremo es más heterogénea.
En materia de libertades civiles y derechos humanos, el panorama plantea preocupaciones significativas a efectos de la evaluación de la repercusión de las transferencias:
- La libertad de expresión está limitada por disposiciones amplias de la Ley de Información y Transacciones Electrónicas (Undang-Undang Informasi dan Transaksi Elektronik), que ha sido objeto de críticas por parte de organizaciones de la sociedad civil y organismos internacionales de derechos humanos, incluido el relator especial de las Naciones Unidas sobre la libertad de expresión. La revisión de la Ley de Información y Transacciones Electrónicas de 2022 introdujo algunas mejoras, pero mantuvo en gran medida las disposiciones problemáticas.
- La libertad de reunión y asociación está protegida constitucionalmente, pero en la práctica está sujeta a restricciones, especialmente en relación con movimientos políticos, organizaciones sindicales y comunidades de regiones afectadas por conflictos. Organizaciones de derechos humanos, como Amnistía Internacional y Human Rights Watch, han documentado restricciones a la sociedad civil en Papúa y Papúa Occidental.
- El aparato de seguridad de Indonesia dispone de amplias facultades. La Agencia Nacional de Inteligencia opera con una supervisión independiente limitada. La Policía Nacional y la Inteligencia Militar tienen competencias que se solapan y están sujetas a una rendición de cuentas externa limitada. La Ley de Inteligencia del Estado (17/2011) otorga a la Agencia Nacional de Inteligencia amplias competencias de recopilación de datos y vigilancia.
El panorama general es, por tanto, el de una democracia funcional, con unas instituciones del Estado de derecho en proceso de mejora pero todavía frágiles, importantes preocupaciones en materia de libertades civiles, amplias facultades de inteligencia y seguridad sujetas a limitaciones poco estrictas y una supervisión independiente limitada de las actividades gubernamentales de acceso a datos.
II. Compromisos internacionales en materia de protección de datos, legislación nacional de protección de datos y autoridad de supervisión independiente
Indonesia no es signataria de ningún tratado internacional vinculante en materia de protección de datos equivalente al marco del RGPD y no ha recibido una decisión de adecuación de la UE. Indonesia participa en el Marco de Privacidad de APEC y ha participado en conversaciones relativas al sistema de Normas Transfronterizas de Privacidad de APEC, aunque su participación está menos desarrollada que la de Singapur. Indonesia no es miembro del Foro Global CBPR. En el ámbito nacional, Indonesia promulgó su primera ley integral de protección de datos personales —la Ley 27/2022 de Protección de Datos Personales (Undang-Undang Perlindungan Data Pribadi)— el 17 de octubre de 2022, con un período transitorio de dos años que finalizó el 17 de octubre de 2024. La Ley de Protección de Datos Personales es la primera norma específica de Indonesia en materia de protección de datos y representa un avance legislativo significativo, ya que se basa en gran medida en el marco del RGPD en cuanto a su estructura y principios. La Ley de Protección de Datos Personales contempla: bases jurídicas para el tratamiento, incluido el consentimiento, el contrato, la obligación legal, los intereses vitales, el interés público y los intereses legítimos; derechos de los interesados, incluidos el acceso, la rectificación, la supresión, la retirada del consentimiento y la oposición al tratamiento automatizado; obligaciones de los responsables y encargados del tratamiento de datos personales, incluida la notificación de las violaciones de datos; y requisitos aplicables a las transferencias transfronterizas. La autoridad de supervisión es el Ministerio de Comunicación y Tecnologías de la Información, aunque, a mediados de 2026, todavía no se había establecido como organismo plenamente independiente una autoridad de protección de datos independiente de las previstas en la Ley de Protección de Datos Personales, por lo que la supervisión sigue correspondiendo principalmente a la estructura ministerial. La Ley de Protección de Datos Personales representa un avance significativo hacia la alineación internacional, pero persisten varias diferencias con respecto al RGPD, entre ellas la ausencia de una autoridad de supervisión plenamente independiente, un historial de aplicación limitado debido a su reciente entrada en vigor y la incertidumbre sobre la aplicación de varias de sus disposiciones. La ley también es más permisiva en lo que respecta al tratamiento por parte del Gobierno: el artículo 15 de la Ley de Protección de Datos Personales exime del cumplimiento de muchas de sus garantías a los tratamientos realizados con fines de seguridad nacional, defensa, seguridad pública y orden público.
La posición internacional de Indonesia en materia de protección de datos se caracteriza, en términos generales, por un enfoque en desarrollo y orientado a la reforma, en el que la Ley de Protección de Datos Personales representa un compromiso real con estándares más elevados que todavía no se ha materializado plenamente.
III. Identificación de las leyes que permiten el acceso de las autoridades públicas a los datos personales
Indonesia cuenta con múltiples marcos jurídicos que permiten a las autoridades públicas acceder a datos personales, con distintos niveles de supervisión y distintos requisitos de autorización judicial.
La Ley de Inteligencia del Estado (17/2011) otorga a la Agencia Nacional de Inteligencia amplias facultades para recopilar, tratar y utilizar información de inteligencia, incluidos datos personales. Sus mecanismos de supervisión son limitados; la Agencia Nacional de Inteligencia responde principalmente ante el presidente y está sujeta a supervisión parlamentaria a través de la Comisión I de la Cámara de Representantes, pero el control externo independiente es limitado. La ley no exige autorización judicial para las actividades de recopilación de inteligencia.
La Ley de Telecomunicaciones (36/1999) y el Reglamento Gubernamental sobre Interceptación Legal (53/2021) regulan la interceptación de comunicaciones electrónicas. El Reglamento Gubernamental sobre Interceptación Legal exige una orden judicial para la interceptación en investigaciones penales, pero establece una vía más amplia en materia de seguridad nacional que no exige autorización judicial previa en todos los casos. El reglamento ha sido objeto de críticas por su amplio ámbito y sus garantías limitadas.
La Ley de Información y Transacciones Electrónicas (Ley n.º 11/2008, modificada por la Ley n.º 19/2016 y la Ley n.º 1/2024) otorga a las autoridades amplias facultades para acceder a datos electrónicos en el contexto de investigaciones penales en virtud de la Ley de Información y Transacciones Electrónicas, incluido el acceso a datos conservados por operadores de sistemas electrónicos. Los operadores de sistemas electrónicos están obligados a proporcionar acceso a sus sistemas electrónicos y datos a solicitud de la autoridad competente con fines de supervisión, orden público, seguridad nacional y defensa.
Como se ha indicado anteriormente, el artículo 15 de la Ley de Protección de Datos Personales establece una amplia exclusión para los fines de seguridad nacional, defensa, seguridad pública y orden público, lo que significa que muchas de las garantías de la ley para los particulares no se aplican al acceso gubernamental a los datos en estos contextos.
La legislación indonesia se publica y es generalmente accesible a través de portales gubernamentales oficiales, incluida la base de datos jurídica de la Secretaría de Estado. No obstante, el ámbito completo de las facultades gubernamentales de acceso a los datos se distribuye entre múltiples instrumentos legislativos y reglamentos de aplicación, lo que dificulta realizar una evaluación exhaustiva. En particular, el marco de inteligencia está redactado en términos amplios y existe una orientación publicada limitada sobre su aplicación en la práctica.
IV. Evaluación de la proporcionalidad de los derechos de acceso
La legislación indonesia establece algunas limitaciones de finalidad para el ejercicio de las facultades de acceso a los datos. El Reglamento gubernamental sobre interceptación legal exige autorización judicial para la interceptación en investigaciones penales. La Ley de Información y Transacciones Electrónicas vincula sus disposiciones sobre acceso a los datos a la investigación de delitos relacionados con dicha ley.
Sin embargo, el análisis de necesidad y proporcionalidad revela deficiencias significativas cuando se compara con las normas de la UE. Las facultades de recopilación de inteligencia de la Agencia Nacional de Inteligencia en virtud de la Ley 17/2011 están formuladas en términos amplios y sujetas a una evaluación externa limitada de los umbrales aplicables. La exclusión relativa a la seguridad nacional prevista en el artículo 15 de la Ley de Protección de Datos Personales elimina muchas de las garantías precisamente en el contexto en el que su aplicación resulta más importante a efectos de la evaluación de la repercusión de las transferencias. No existe un requisito general de autorización judicial independiente para todas las formas de acceso por motivos de inteligencia; la autorización ejecutiva a través de la Agencia Nacional de Inteligencia y del presidente suele constituir el mecanismo operativo. Las disposiciones amplias de la Ley de Información y Transacciones Electrónicas relativas a la difamación y el discurso de odio se han aplicado de forma generalizada a expresiones ordinarias en línea, lo que sugiere que las facultades previstas en una legislación digital redactada en términos amplios se utilizan activamente en contextos que van mucho más allá de las amenazas graves para la seguridad. Este patrón de aplicación es pertinente para la evaluación de la proporcionalidad. El criterio aplicable a las evaluaciones de las transferencias de datos de la UE, según el cual toda injerencia en la privacidad debe estar prevista por la ley, perseguir un fin legítimo, ser necesaria en una sociedad democrática, ser proporcionada a dicho fin y estar sujeta a una supervisión independiente y a compensaciones efectivas, se cumple solo parcialmente. Indonesia satisface con mayor claridad los dos primeros criterios que los tres restantes.
V. Limitaciones del derecho de acceso
Parte de la legislación indonesia relativa al acceso a los datos está formulada en términos que implican una selección específica de los objetivos. Las órdenes de interceptación dictadas en virtud del Reglamento Gubernamental sobre Interceptación Legal deben dirigirse contra sujetos específicos identificados de una investigación penal. Las disposiciones de la Ley de Información y Transacciones Electrónicas relativas al acceso a los datos se formulan en relación con la investigación de delitos concretos.
Sin embargo, existen motivos significativos para cuestionar que el acceso esté realmente dirigido a objetivos específicos en la práctica. Las facultades de recopilación de inteligencia de la Agencia Nacional de Inteligencia en virtud de la Ley 17/2011 no están sujetas a los mismos requisitos de selección de objetivos; la recopilación de inteligencia puede autorizarse de forma más amplia por motivos de seguridad nacional, sin las restricciones relativas a la selección individual de objetivos que se aplican en las investigaciones penales. La exclusión relativa a la seguridad nacional prevista en el artículo 15 de la Ley de Protección de Datos Personales permite potencialmente un acceso amplio que no está sujeto a las limitaciones de minimización de datos y proporcionalidad aplicables al tratamiento comercial. Indonesia no dispone de un marco de informes de transparencia. No existe ninguna obligación legal para que los organismos públicos o las compañías privadas publiquen estadísticas sobre las solicitudes de acceso a datos. La ausencia de informes de transparencia hace imposible verificar empíricamente hasta qué punto las facultades de acceso se ejercen de forma selectiva.
Al igual que ocurre con Singapur (analizado anteriormente) y Malasia (analizado a continuación), la imposibilidad de verificar la selección de objetivos constituye por sí misma un factor relevante. Cuando el marco jurídico permite un acceso amplio y no existe transparencia, la lógica de precaución del Reglamento General de Protección de Datos exige que la incertidumbre se resuelva a favor del interesado.
VI. Supervisión y autorización previa
La Constitución de Indonesia reconoce el derecho a la privacidad en su artículo 28G, y el control judicial de las actuaciones ejecutivas está disponible a través de los tribunales administrativos y del Tribunal Constitucional. La Ley de Protección de Datos Personales establece un marco de derechos y obligaciones para el tratamiento comercial que representa un avance significativo.
No obstante, la exclusión relativa a la seguridad nacional, la defensa, la seguridad pública y el orden público prevista en el artículo 15 de la Ley de Protección de Datos Personales elimina importantes garantías en el contexto pertinente para esta evaluación de la repercusión de las transferencias. La autoridad de supervisión prevista en la Ley de Protección de Datos Personales todavía no es plenamente independiente; la supervisión se encuentra dentro de la estructura ministerial, lo que limita su capacidad para examinar de forma independiente el acceso gubernamental a los datos. Las actividades de la Agencia Nacional de Inteligencia están sujetas a supervisión parlamentaria, pero esta está estructuralmente limitada por el carácter dominante del poder ejecutivo en la política indonesia. A la fecha de esta evaluación de la repercusión de las transferencias, las garantías constitucionales de privacidad todavía no han generado una jurisprudencia sólida que limite el acceso a los datos por parte de los servicios de inteligencia y las instituciones del orden público. Las obligaciones de secreto previstas en el marco de inteligencia limitan la comprensión pública del ámbito del acceso efectivo.
VII. Transparencia
No existe ningún requisito legal que obligue a los organismos públicos indonesios a publicar estadísticas sobre las solicitudes de acceso a datos realizadas a organizaciones privadas. Indonesia no cuenta con la cultura de elaboración de informes de transparencia existente en Estados Unidos, y las compañías tecnológicas y los proveedores de infraestructura indonesios no publican estadísticas agregadas sobre las solicitudes gubernamentales. Los operadores de sistemas electrónicos están sujetos, en virtud de la Ley de Información y Transacciones Electrónicas y el Reglamento Gubernamental sobre Interceptación Legal, a obligaciones de confidencialidad respecto de las solicitudes de interceptación legal. La Ley de Protección de Datos Personales no establece un marco de informes de transparencia sobre el acceso gubernamental. La ausencia de datos de transparencia publicados hace imposible elaborar una imagen fiable y basada en pruebas de la forma en que se ejercen en la práctica las facultades gubernamentales de acceso a los datos. Esta opacidad constituye por sí misma un factor relevante a efectos de la evaluación de la repercusión de las transferencias.
VIII. Compensaciones individuales por incumplimiento de las leyes
El control por los tribunales administrativos permite impugnar las decisiones administrativas del Gobierno y el control del Tribunal Constitucional está disponible para las impugnaciones de carácter constitucional. Estos mecanismos proporcionan algunas compensaciones, pero son lentos y costosos y no han generado un historial significativo de impugnaciones satisfactorias de los accesos a datos por parte de los servicios de inteligencia o de seguridad. La Ley de Protección de Datos Personales establece mecanismos de reclamación ante la autoridad de supervisión para el tratamiento de datos en el sector comercial, pero estos no se extienden al acceso gubernamental a los datos en contextos de seguridad nacional debido a la exclusión prevista en el artículo 15. No existe ningún tribunal especializado con competencia sobre la vigilancia o el acceso a datos por parte de los servicios de inteligencia. Los interesados no reciben notificación cuando las autoridades acceden a sus datos, lo que hace que el derecho a obtener compensación sea prácticamente inaccesible en la mayoría de los casos. No existe ningún mecanismo bilateral de recurso entre Indonesia y la UE equivalente a los negociados en el marco de decisiones de adecuación o acuerdos sobre transferencias de datos de la UE. No obstante, la Ley de Protección de Datos Personales establece derechos de los interesados, incluidos los derechos de acceso, rectificación y supresión en relación con el tratamiento comercial de datos personales. Estos derechos son exigibles desde octubre de 2024 y la autoridad de supervisión está desarrollando su capacidad de aplicación, aunque el historial de aplicación es limitado debido a la reciente entrada en vigor de la ley.
Estos derechos no se extienden a los datos personales tratados con fines de seguridad nacional, defensa, seguridad pública u orden público debido a la exclusión prevista en el artículo 15 de la Ley de Protección de Datos Personales. Los interesados no tienen ningún derecho establecido por ley a saber qué datos se conservan sobre ellos en contextos de inteligencia y seguridad, ni derecho a rectificar inexactitudes o a solicitar su supresión. No existe ningún requisito de notificación cuando las autoridades acceden a los datos.
GARANTÍAS
IX. Garantías técnicas y organizativas
Las medidas técnicas pertinentes de Adobe son las siguientes:
- Las medidas técnicas y organizativas para los servicios en la nube de Adobe, disponibles aquí: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Las certificaciones y los libros blancos de seguridad de Adobe
Estas medidas incluyen el cifrado de conjuntos de datos restringidos a través de redes públicas conforme a la especificación HTTPS TLS v1.2 y el cifrado de los datos en reposo conforme a la especificación AES-256 bits. Las medidas de gestión de claves varían en función del producto de Adobe.
Las medidas organizativas de Adobe incluyen las establecidas en su Informe de transparencia y sus Directrices para las instituciones del orden público, que describen el enfoque de Adobe respecto de las solicitudes de acceso de las instituciones públicas y el orden público, así como sus políticas de notificación. Salvo que la ley lo prohíba, Adobe se compromete a redirigir las solicitudes relativas a clientes empresariales y a notificarles (adjuntando una copia de la solicitud con la información confidencial debidamente ocultada) siempre que un organismo gubernamental solicite acceso a su información.
Adobe también cuenta con políticas internas integrales de protección de datos que abordan principios más amplios de protección de datos, como la minimización de datos.
X. Garantías contractuales
Adobe se basa en las CCT para transferir datos personales europeos fuera de Europa; los módulos seleccionados por Adobe incluyen disposiciones diseñadas para abordar las cuestiones planteadas por Schrems II (es decir, las cláusulas 14 y 15 de las CCT de la UE).
Adobe exige a todas las personas que traten información personal europea en su nombre que suscriban un acuerdo de tratamiento de datos que ofrezca un nivel de protección no inferior al del acuerdo que suscribe con sus clientes empresariales y que incluya medidas complementarias.
H. MALASIA
DESCRIPCIÓN DE LAS TRANSFERENCIAS
I. Resumen
Los datos personales en forma de Datos de contacto profesionales o Datos de contenido del cliente serán tratados por dos proveedores externos con operaciones en Malasia con el fin de prestar a los clientes los servicios solicitados.
Malasia es una monarquía constitucional con una democracia parlamentaria que funciona conforme a un sistema jurídico derivado del derecho consuetudinario inglés. A efectos de la TIA, presenta un perfil de Estado de derecho más complejo que Singapur (analizado anteriormente), con una menor previsibilidad en el ámbito comercial y una mayor incidencia de las preocupaciones relacionadas con las libertades civiles y la extralimitación del Gobierno que Singapur, aunque dentro de un marco reconociblemente democrático.
Malasia presenta un desempeño razonablemente bueno en cuanto a seguridad jurídica en el ámbito comercial y ejecución de contratos, con un sistema judicial consolidado y una profesión jurídica activa. El Colegio de Abogados de Malasia ha sido históricamente una voz activa e independiente en cuestiones relacionadas con el Estado de derecho. La corrupción sigue siendo motivo de preocupación y Malasia ocupa una posición sustancialmente inferior en los índices de Transparency International, aunque la transición política posterior a 2018 dio mayor relevancia a los esfuerzos contra la corrupción. La independencia judicial en asuntos comerciales goza, en términos generales, de respeto, aunque periódicamente han surgido preocupaciones acerca de la influencia del poder ejecutivo en los nombramientos judiciales.
Siguen existiendo riesgos en materia de libertades civiles y libertades políticas. La filosofía de gobierno de Malasia comparte algunas características con la de Singapur, en el sentido de que las élites gobernantes han priorizado históricamente la estabilidad social y el desarrollo económico frente a las libertades políticas liberales, pero sin obtener de forma constante resultados económicos como los del modelo de Singapur. En la práctica:
- La libertad de expresión está restringida mediante la Ley de Sedición, el artículo 233 de la Ley de Comunicaciones y Multimedia y la Ley de Imprentas y Publicaciones. Los casos de sedición aumentaron considerablemente después de 2020 y afectaron a políticos de la oposición, activistas estudiantiles, periodistas y comentaristas en línea. La utilización paralela de disposiciones del Código Penal y del artículo 233 de la Ley de Comunicaciones y Multimedia dio lugar a cientos de actuaciones de las autoridades.
- Las reuniones públicas están reguladas mediante un régimen restrictivo de notificación que otorga a la policía amplias facultades para dispersarlas, y se han investigado o dispersado reuniones vinculadas a movimientos de derechos humanos y contra la corrupción.
- La libertad de prensa está limitada por la Ley de Imprentas y Publicaciones, mientras que la expresión digital está sometida a una regulación cada vez mayor mediante órdenes de retirada de contenidos, vigilancia y requisitos de verificación de identidad propuestos.
- Existen facultades de detención preventiva en virtud de la Ley de Delitos de Seguridad (Medidas Especiales) y la Ley de Prevención de la Delincuencia, que permiten la detención sin una supervisión judicial plena.
Estas leyes no constituyen medidas excepcionales, sino que funcionan como instrumentos habituales de gobierno, tal como señaló el Relator Especial de las Naciones Unidas sobre la tortura y otros tratos o penas crueles, inhumanos o degradantes. El panorama político de Malasia es verdaderamente competitivo, con múltiples partidos que concurren a las elecciones y un historial de cambios de Gobierno, lo que proporciona una rendición de cuentas democrática efectiva. No obstante, la competencia política también ha contribuido a la inestabilidad y, en ocasiones, se ha asociado con la utilización de instrumentos jurídicos contra adversarios políticos. El panorama general es el de una democracia funcional, con un Estado de derecho significativo en los contextos comerciales y preocupaciones reales, aunque imperfectamente limitadas, en materia de libertades civiles.
Por tanto, para una compañía de software que transfiera una cantidad limitada de datos de clientes a un subencargado del tratamiento en Malasia, concretamente datos de indicaciones de inferencia de IA de carácter transitorio, la probabilidad realista de que las autoridades públicas de Malasia soliciten activamente acceso a esos datos específicos es baja.
El aparato de seguridad y las instituciones del orden público de Malasia se centran principalmente en amenazas a la seguridad nacional, delincuencia organizada, actividades de la oposición política y asuntos de relevancia nacional directa. Es poco probable que los datos comerciales tratados de forma rutinaria por un subencargado del tratamiento tecnológico, especialmente datos de indicaciones que son transitorios, están fragmentados y carecen de un valor evidente desde el punto de vista de inteligencia, susciten un interés activo por parte de las autoridades.
Malasia aspira a convertirse en un centro tecnológico y de centros de datos de referencia en la región, y en los últimos años ha recibido importantes inversiones de grandes proveedores de servicios en la nube. Existe un incentivo comercial pragmático para mantener la confianza de las compañías internacionales y no ejercer las amplias facultades legales de manera que pueda menoscabar la reputación de Malasia como ubicación viable para el tratamiento de datos.
No existen casos ampliamente documentados de autoridades malasias que hayan solicitado acceso a datos comerciales rutinarios tratados por subencargados del tratamiento tecnológicos en nombre de compañías extranjeras. Los ejemplos más significativos de acceso amplio a datos en Malasia están relacionados con la vigilancia política y la supervisión de las redes sociales, más que con infraestructuras de subtratamiento comercial.
Dicho esto, incluso cuando la probabilidad práctica es baja, conviene señalar varias consideraciones residuales. Las facultades legales están formuladas en términos amplios. Las obligaciones de confidencialidad asociadas a muchas de las facultades de acceso implican que ni el subencargado del tratamiento ni la organización exportadora serían informados si se produjera un acceso. El proyecto de Ley de Ciberdelincuencia de 2026 podría ampliar sustancialmente la infraestructura de vigilancia de manera que afectase al perfil de riesgo futuro más allá de lo que sugiere por sí solo el marco jurídico actual. Además, la ausencia de informes de transparencia significa que no existe una base empírica que permita cuantificar con confianza la frecuencia de acceso a este tipo de datos comerciales.
En conclusión, aunque Malasia presenta un perfil de riesgo residual superior al de un país como Singapur (analizado anteriormente) en las dimensiones relativas al Estado de derecho y la supervisión, el riesgo práctico para los datos comerciales transitorios es bajo y en ambos países existe un incentivo comercial para mantener la confianza.
II. Datos personales afectados
Los datos personales transferidos a Malasia son los siguientes:
Datos de contacto profesionales:
Datos de contacto facilitados en la solicitud de asistencia al cliente gestionada por el importador de datos y otros datos a los que accede el importador de datos con fines de verificación y asistencia, incluidos:
- Nombre, datos de contacto y nombre y datos de contacto de la organización
- Datos de la asistencia prestada al cliente (p. ej., datos relativos a la presentación y respuesta a casos de asistencia al cliente)
Datos de contenido del cliente:
- La configuración incluye el posible envío de información de contacto e identificadores (GUID de usuario) y de información sobre la actividad en la red electrónica y sobre el dispositivo (incluidos registros de actividad, ECID, datos de codificación/gráficos de imágenes, términos de búsqueda, zona horaria, análisis de uso y actividad/navegación del usuario, incluidas las indicaciones del usuario). También incluye información de la cuenta de usuario y contenido generado por el usuario (como documentos, imágenes, grabaciones u otros archivos que el usuario decida cargar), indicaciones/comentarios de IA generativa e información facilitada al servicio de asistencia al cliente. No se permite ningún dato personal sensible o de categoría especial (de conformidad con las Condiciones generales de uso de Adobe) y las personas no pueden ser identificadas a partir de las imágenes cargadas.
EVALUACIÓN JURÍDICA
I. Enfoque general respecto del Estado de derecho y los derechos humanos
El panorama general es, por tanto, el de una democracia funcional, con unas instituciones del Estado de derecho en proceso de mejora pero todavía frágiles, importantes preocupaciones en materia de libertades civiles, amplias facultades de inteligencia y seguridad sujetas a limitaciones poco estrictas y una supervisión independiente limitada de las actividades gubernamentales de acceso a datos.
II. Compromisos internacionales en materia de protección de datos, legislación nacional de protección de datos y autoridad de supervisión independiente
Malasia no es signataria de ningún tratado internacional vinculante en materia de protección de datos equivalente al marco del Reglamento General de Protección de Datos. Sus compromisos internacionales en materia de protección de datos son principalmente de carácter regional y comercial. Malasia participa en el Marco de privacidad de APEC y ha participado en los debates sobre las Reglas de privacidad transfronteriza de APEC, aunque su participación está menos desarrollada que la de Singapur. Malasia no es miembro fundador del Foro Global de Reglas de privacidad transfronteriza en el mismo sentido que Singapur. Malasia no ha recibido una decisión de adecuación formal de la Comisión Europea y no figura en ninguna lista de países adecuados de la Unión Europea o del Reino Unido. Por tanto, las transferencias de datos personales desde la Unión Europea o el Reino Unido a Malasia requieren garantías adicionales, incluidas las CCT.
En el ámbito nacional, Malasia ha realizado avances importantes recientemente. La Ley de Modificación de la Ley de Protección de Datos Personales de 2024 introdujo nuevos requisitos, entre ellos el nombramiento de un delegado de protección de datos, la notificación de las violaciones de la seguridad de los datos y el derecho a la portabilidad de los datos, y reforzó los requisitos aplicables a las transferencias transfronterizas de datos personales. Las modificaciones aproximan la Ley de protección de datos personales a las normas internacionales y regionales en materia de protección de datos, como el Reglamento General de Protección de Datos, y presentan similitudes con las iniciativas normativas de otros Estados miembros de la Asociación de Naciones del Sudeste Asiático, incluidos Tailandia, Indonesia y Vietnam. El 29 de abril de 2025 entraron en vigor las Directrices sobre Transferencias Transfronterizas de Datos Personales de Malasia, que exigen a los responsables del tratamiento realizar evaluaciones de la repercusión de las transferencias y aplicar garantías más sólidas para los datos personales transmitidos al extranjero, aproximando así el país a normas internacionales como el Reglamento General de Protección de Datos.
La posición internacional de Malasia en materia de protección de datos se caracteriza mejor como progresivamente favorable a la mejora y orientada al comercio, avanzando hacia una mayor compatibilidad con las normas internacionales sin haber alcanzado todavía el grado de madurez del marco de Singapur ni contar con un acuerdo bilateral formal con la Unión Europea.
III. Identificación de las leyes que permiten el acceso de las autoridades públicas a los datos personales
Malasia cuenta con varios marcos jurídicos que permiten a las autoridades públicas acceder a datos personales, con distintos niveles de supervisión y diferentes requisitos de autorización judicial.
La Ley de Delitos de Seguridad (Medidas Especiales) de 2012 otorga amplias facultades en contextos relacionados con la seguridad nacional, incluidas facultades para detener a personas y acceder a datos de comunicaciones, con una supervisión judicial limitada. La Ley de Prevención de la Delincuencia de 1959 y la Ley de Medidas Preventivas Especiales contra las Drogas Peligrosas de 1985 también establecen competencias de detención preventiva con un control judicial restringido. El Código de Procedimiento Penal otorga a las instituciones del orden público facultades para exigir la presentación de documentos y datos en el marco de investigaciones penales. La Ley de Comunicaciones y Multimedia de 1998 contiene disposiciones que obligan a los proveedores de servicios a revelar datos de comunicaciones a las autoridades. La Ley de Delitos Informáticos de 1997 contiene facultades de acceso a datos en el contexto de investigaciones sobre delitos informáticos.
El proyecto de Ley de Ciberdelincuencia de 2026 de Malasia ha suscitado importantes críticas: el artículo 41(2) permite al Fiscal General autorizar a cualquier agente a instalar dispositivos de interceptación para interceptar, conservar, recopilar y registrar datos de comunicaciones o de contenido. La designación y las solicitudes posteriores no estarían sujetas a un control externo ni a derechos de recurso efectivos, lo que genera un elevado potencial para una capacidad de vigilancia sistémica, en lugar de una interceptación aislada. Esta ley indica la dirección que está tomando la legislación en materia de facultades de vigilancia.
La legislación malasia se publica y está generalmente disponible a través de los portales oficiales del Gobierno. Sin embargo, el ámbito completo de las facultades gubernamentales de acceso a datos se encuentra distribuido entre múltiples instrumentos legislativos, en lugar de estar consolidado en un único marco, lo que dificulta realizar una evaluación exhaustiva sin conocimientos jurídicos especializados. En particular, las competencias en materia de seguridad nacional están redactadas en términos amplios y existen pocas directrices publicadas sobre su aplicación práctica.
A diferencia de Singapur, Malasia no cuenta con un marco clasificado equivalente a las Instrucciones de seguridad del Gobierno (IM8) para el tratamiento de datos por parte de organismos públicos, pero tampoco dispone de una descripción consolidada y accesible de cómo se ejercen en la práctica las facultades gubernamentales de acceso a datos. Los informes de transparencia de los organismos públicos o de las compañías privadas sobre la frecuencia o naturaleza de las solicitudes gubernamentales de acceso a datos son limitados.
IV. Evaluación de la proporcionalidad de los derechos de acceso
La legislación malasia establece algunas limitaciones relativas a la finalidad para el ejercicio de las facultades de acceso a datos. La Ley de Delitos de Seguridad (Medidas Especiales) vincula sus facultades a los delitos contra la seguridad. El Código de Procedimiento Penal establece que las facultades de presentación de información deben ejercerse en el marco de investigaciones penales en curso. Estas disposiciones proporcionan, al menos, limitaciones nominales relativas a la finalidad, en lugar de permitir un acceso completamente abierto.
Sin embargo, el análisis de necesidad y proporcionalidad revela importantes deficiencias cuando se compara con las normas de la Unión Europea. Los conceptos que determinan los umbrales aplicables —seguridad nacional, orden público y delitos contra la seguridad— están definidos de forma amplia y son evaluados en gran medida por el propio poder ejecutivo. Existe un control externo limitado para determinar si un ejercicio concreto de estas facultades cumple realmente el umbral establecido. Para muchas facultades de acceso no existe un requisito general de autorización judicial independiente y, con frecuencia, basta con la autorización del poder ejecutivo o del fiscal.
Las actuaciones en virtud de la Ley de Sedición y de la Ley de Comunicaciones y Multimedia se han utilizado ampliamente contra discursos políticos y comentarios realizados por Internet, lo que sugiere que las facultades redactadas en términos amplios se aplican activamente y no se reservan a amenazas de seguridad definidas de forma estricta. Este patrón de aplicación generalizada es pertinente para la evaluación de la proporcionalidad, incluso cuando es poco probable que los datos concretos objeto de esta evaluación de la repercusión de las transferencias, es decir, indicaciones transitorias de inferencia de inteligencia artificial, susciten atención.
Los requisitos de minimización de datos no están claramente integrados en el ejercicio de las facultades de acceso. Las autoridades no están obligadas expresamente a solicitar únicamente los datos mínimos necesarios para la finalidad perseguida, lo que constituye un elemento fundamental de la proporcionalidad conforme a las normas internacionales de derechos humanos y según la interpretación del Tribunal de Justicia de la Unión Europea en Schrems II y las posteriores directrices del Comité Europeo de Protección de Datos.
El criterio de referencia aplicable a las evaluaciones de transferencias de la Unión Europea —que la injerencia en la privacidad esté establecida por ley, persiga un objetivo legítimo, sea necesaria en una sociedad democrática, sea proporcionada a dicho objetivo y esté sujeta a supervisión independiente y a una compensación— se satisface solo parcialmente. Al igual que Indonesia (analizada anteriormente), Malasia satisface con mayor claridad los dos primeros criterios que los tres restantes.
V. Limitaciones del derecho de acceso
Parte de la legislación malasia sobre acceso a datos está formulada en términos que implican que se aplican criterios de selección y limitaciones. Las facultades de presentación de información previstas en el Código de Procedimiento Penal están vinculadas a investigaciones específicas. Las facultades previstas en la Ley de Delitos de Seguridad (Medidas Especiales) están vinculadas a delitos contra la seguridad relacionados con sospechosos u organizaciones identificados.
No obstante, la Ley de Delitos de Seguridad (Medidas Especiales) y la legislación relacionada con la seguridad se han aplicado históricamente de forma amplia y preventiva. Las facultades de vigilancia previstas en el proyecto de Ley de Ciberdelincuencia de 2026 descritas anteriormente (concretamente, la disposición relativa a los dispositivos de interceptación) podrían crear una infraestructura para una vigilancia sistémica en lugar de dirigida, sin un requisito de autorización externa. Article 19 señaló que esto parece generar un elevado potencial para una capacidad de vigilancia sistémica, en lugar de una interceptación aislada, sin derechos de recurso efectivos frente a la designación.
Malasia no forma parte de la alianza de intercambio de inteligencia Five Eyes. Existen relaciones bilaterales de inteligencia con socios regionales, pero están menos documentadas que las de Singapur. Las implicaciones de estas relaciones para el acceso a datos no son plenamente transparentes.
Al igual que ocurre con Singapur (analizado anteriormente), la ausencia casi total de informes de transparencia hace imposible verificar empíricamente cómo se ejercen en la práctica las facultades de acceso dirigidas. No existe ninguna obligación legal para que los organismos públicos o las compañías privadas publiquen estadísticas sobre las solicitudes de acceso a datos. Las obligaciones de confidencialidad asociadas a muchas facultades de acceso impiden a los destinatarios revelar que han recibido solicitudes. A efectos de este documento, esta incertidumbre constituye por sí misma un factor pertinente: cuando no puede verificarse la selección de objetivos y el marco jurídico permite un acceso amplio, resulta difícil concluir que el régimen proporciona una protección esencialmente equivalente a la exigida por el Derecho de la Unión Europea.
VI. Limitaciones del derecho de acceso
La Constitución de Malasia contiene garantías fundamentales de las libertades, entre ellas el artículo 5 (derecho a la libertad personal) y el artículo 10 (libertad de expresión y de reunión), y en principio existe control judicial de la actuación del poder ejecutivo. Los requisitos de responsabilidad establecidos por la Ley de Protección de Datos Personales se aplican a las organizaciones del sector privado. Las modificaciones de 2024 han reforzado sustancialmente el marco de la Ley de Protección de Datos Personales.
Sin embargo, la Ley de Protección de Datos Personales se aplica expresa y principalmente a los usuarios comerciales de datos del sector privado y no existe un marco equivalente de protección de datos del sector público que se aplique a las actividades gubernamentales de acceso a datos. A diferencia de Singapur, que cuenta con un marco clasificado equivalente a las Instrucciones de seguridad del Gobierno (IM8), que proporciona al menos determinadas normas internas para los organismos públicos, la gobernanza del tratamiento de datos por parte del sector público de Malasia está menos claramente documentada.
Las garantías constitucionales se han interpretado otorgando una deferencia considerable al poder ejecutivo en contextos relacionados con la seguridad. Históricamente, la independencia del poder judicial ha sido menos sólida en asuntos de Derecho público que en asuntos comerciales. Las obligaciones de secreto asociadas a muchas competencias de acceso impiden que los destinatarios y el público conozcan el ámbito de las actuaciones. Los interesados no tienen derecho a ser notificados cuando sus datos son objeto de acceso por parte de las autoridades.
El efecto acumulativo es que las limitaciones estructurales efectivas al acceso gubernamental a los datos más allá del tenor literal de la legislación son limitadas y que el principal marco de protección de datos no se extiende a la fuente de preocupación más importante.
VII. Transparencia
Malasia no dispone de un organismo independiente de supervisión con competencias específicas sobre las facultades gubernamentales de vigilancia o de acceso a datos. El Comisionado de Protección de Datos Personales se ha designado para aplicar las disposiciones de la Ley de Protección de Datos Personales, pero su competencia se extiende a los responsables del tratamiento de datos del sector privado y no a los organismos públicos. No existe un comité parlamentario de inteligencia específico con auténticas facultades de investigación comparables a las existentes en las jurisdicciones europeas.
La supervisión parlamentaria es estructuralmente más significativa que en Singapur, dado que el panorama político de Malasia es más genuinamente competitivo, los partidos de la oposición cuentan con representación parlamentaria y pueden someter al Gobierno a escrutinio, pero en la práctica sigue siendo limitada en asuntos relacionados con la seguridad nacional, cuando se retiene información por motivos de confidencialidad.
La supervisión judicial existe en teoría, pero está limitada en contextos relacionados con la seguridad nacional. La Ley de Delitos de Seguridad (Medidas Especiales) y la legislación relacionada limitan el ámbito del control judicial de las decisiones del poder ejecutivo adoptadas en virtud de ellas. No existe un tribunal especializado con competencias sobre vigilancia o acceso gubernamental a datos, ni un inspector general independiente u organismo equivalente encargado de auditar y publicar informes sobre el ejercicio de las facultades de acceso a datos.
VIII. Compensaciones individuales por incumplimiento de las leyes
El control judicial existe en principio, pero su ámbito es limitado y muestra deferencia hacia el poder ejecutivo en contextos relacionados con la seguridad. La ausencia de requisitos de notificación implica que el derecho a obtener compensación solo está disponible cuando una persona descubre de forma independiente que se ha accedido a sus datos, lo que en la práctica parece ser poco frecuente.
El Comisionado de Protección de Datos Personales ofrece un mecanismo de reclamación para el tratamiento de datos en el sector privado, pero no tiene competencia sobre el acceso a datos por parte de organismos públicos. No existe un tribunal especializado con competencias sobre vigilancia o acceso gubernamental a datos. La Ley de Delitos de Seguridad (Medidas Especiales) limita expresamente el control judicial de determinadas decisiones del poder ejecutivo. El coste, la complejidad y la opacidad del marco generan obstáculos prácticos adicionales.
No existe ningún mecanismo bilateral de recurso entre Malasia y la Unión Europea equivalente a los negociados como parte de las decisiones de adecuación de la Unión Europea o de otros marcos de transferencia con otros países.
La Ley de Modificación de 2024 introdujo derechos de portabilidad de los datos y reforzó los derechos de los interesados en relación con el tratamiento de datos en el sector privado. Estos derechos están razonablemente bien implementados en ese contexto tras las modificaciones de 2025 y el Comisionado los hace cumplir con una frecuencia cada vez mayor.
Sin embargo, estos derechos no se extienden a los organismos públicos, que no están sujetos a la Ley de Protección de Datos Personales de la misma manera. En lo que respecta al acceso gubernamental a los datos, los interesados no tienen un derecho legal a saber qué datos se conservan sobre ellos, ni derecho a rectificar las inexactitudes ni derecho a solicitar la supresión. No existe ningún requisito de notificación cuando las autoridades acceden a los datos, lo que, como se ha señalado anteriormente, hace que la mayoría de los demás derechos carezcan en la práctica de sentido, ya que no pueden ejercerse sin conocimiento de que existe un problema.
GARANTÍAS
IX. Garantías técnicas y organizativas
Las medidas técnicas pertinentes de Adobe son las siguientes:
- Las medidas técnicas y organizativas para los servicios en la nube de Adobe, disponibles aquí: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Las certificaciones y los libros blancos de seguridad de Adobe
Estas medidas incluyen el cifrado de conjuntos de datos restringidos a través de redes públicas conforme a la especificación HTTPS TLS v1.2 y el cifrado de los datos en reposo conforme a la especificación AES-256 bits. Las medidas de gestión de claves varían en función del producto de Adobe.
Las medidas organizativas de Adobe incluyen las establecidas en su Informe de transparencia y sus Directrices para las instituciones del orden público, que describen el enfoque de Adobe respecto de las solicitudes de acceso de las instituciones públicas y el orden público, así como sus políticas de notificación. Salvo que la ley lo prohíba, Adobe se compromete a redirigir las solicitudes relativas a clientes empresariales y a notificarles (adjuntando una copia de la solicitud con la información confidencial debidamente ocultada) siempre que un organismo gubernamental solicite acceso a su información.
Adobe también cuenta con políticas internas integrales de protección de datos que abordan principios más amplios de protección de datos, como la minimización de datos.
X. Garantías contractuales
Adobe se basa en las CCT para transferir datos personales europeos fuera de Europa; los módulos seleccionados por Adobe incluyen disposiciones diseñadas para abordar las cuestiones planteadas por Schrems II (es decir, las cláusulas 14 y 15 de las CCT de la UE).
Adobe exige a todas las personas que traten información personal europea en su nombre que suscriban un acuerdo de tratamiento de datos que ofrezca un nivel de protección no inferior al del acuerdo que suscribe con sus clientes empresariales y que incluya medidas complementarias.