Posouzení dopadů přenosu od společnosti Adobe
Přenosy dat společnosti Adobe do třetích zemí – Příručka pro zákazníky
Společnost Adobe připravila tuto příručku, aby poskytla informace svým evropským firemním zákazníkům, kteří jako součást procesu hloubkové prověrky při zvažování používání produktů a služeb Adobe mohou provádět „posouzení dopadů přenosu“ (TIA, Transfer Impact Assessment).
Tato příručka byla vypracována ve spolupráci s právníky specializujícími se na ochranu osobních údajů a soukromí v každé z níže uvedených zemí a s ohledem na právní předpisy a postupy v těchto zemích týkající se přístupu vládních orgánů a orgánů pro vynucování práva k osobním údajům. Příručka vychází z vlastní analýzy společnosti Adobe a zohledňuje příslušná rozhodnutí Soudního dvora Evropské unie (SDEU), včetně nedávného rozhodnutí „Schrems II“, jakož i pokyny orgánů pro ochranu osobních údajů, jako je Evropská rada pro ochranu osobních údajů (EDPB). Informace jsou zde uvedeny ve zkrácené podobě.
Proč je to nutné?
Evropské právní předpisy o ochraně osobních údajů omezují přenos osobních údajů do „třetích zemí", pokud nebyla daná přijímající země shledána „adekvátní“ nebo pokud subjekt předávající údaje nezajistil, aby byla zavedena vhodná ochranná opatření, díky nimž budou osobní údaje přiměřeně chráněny. Jedním z těchto ochranných opatření, na něž se společnost Adobe spoléhá, je použití „standardních smluvních doložek“ (SCCs, Standard contractual clauses) v následujícím znění:
– pokud jde o osobní údaje z EU, standardní smluvní doložky pro předávání osobních údajů do třetích zemí, které přijala Evropská komise na základě prováděcího rozhodnutí (EU) 2021/914 ze dne 4. června 2021 (EU SCCs);
– pokud jde o osobní údaje ze Spojeného království, dodatek o mezinárodním předávání údajů k SCCs EU, vydaný britským komisařem pro informace a předložený parlamentu dne 2. února 2022 v souladu s § 119A zákona o ochraně osobních údajů z roku 2018; a
– pokud jde o osobní údaje ze Švýcarska, SCCs EU ve znění upraveném tak, aby vyhovovaly požadavkům švýcarského práva.
Na základě soudního rozhodnutí v EU známého jako „Schrems II“ SDEU rozhodl, že před použitím SCCs by společnosti měly posoudit riziko přístupu státních orgánů přijímající země k osobním údajům a v případě potřeby zavést dodatečná ochranná opatření.
Společnost Adobe přenáší osobní údaje do třetích zemí tak, jak je uvedeno níže v oddílech věnovaných popisu přenosu údajů. Společnost vyhodnotila dopad rozhodnutí „Schrems II“ a přijala nezbytná opatření, díky nimž jsou nyní její procesy a standardy v oblasti ochrany osobních údajů s příslušnými předpisy v souladu. Tato příručka shrnuje informace týkající se posouzení dopadů přenosu údajů provedeného společností Adobe a popisuje dodatečná ochranná opatření, která společnost zavedla.
Důležité:
Tento dokument je (1) určen k podpoře firemních zákazníků, kteří provádějí posouzení dopadů přenosu (TIA); a (2) uvádí shrnutí a závěr TIA od společnosti Adobe, které vypracovala jakožto vývozce údajů.
Tento dokument nepředstavuje právní poradenství. Třetí země, na které se tato příručka vztahuje, jsou:
A. Arménie
B. Austrálie
C. Indie
D. Srbsko
E. Spojené státy
F. Singapur
G. Indonésie
H. Malajsie
A. ARMÉNIE
POPIS PŘENOSŮ
I. Shrnutí
K osobním údajům ve formě obchodních kontaktních údajů / údajů o zákaznickém obsahu, jak je popsáno níže, bude mít přístup společnost Adobe Development ARM LLC se sídlem v Arménii – tento subjekt zajišťuje zákaznickou podporu jménem přidružených společností Adobe se sídlem v Evropském hospodářském prostoru (EHP).
Úroveň právního státu a respektu k lidským právům v Arménii je průměrná: přestože základní práva a svobody (jako je právo na spravedlivý proces, právo na ochranu osobních údajů atd.) jsou arménskou ústavou a zákony uznávána, arménské soudnictví tato práva nevynucuje na odpovídající úrovni kvůli např. nekonzistentnímu právnímu výkladu, přetíženým soudům, dlouhému trvání soudních procesů a údajným případům korupce. Nezávislost arménských soudů a soudců je zaručena arménskou ústavou a soudním řádem, avšak v praxi tak arménské soudy ne vždy postupují.
Arménie disponuje legislativou týkající se ochrany dat, která zahrnuje různé druhy ochrany a také práva pro fyzické osoby. Existuje zde nezávislý dohled ve formě národního dozorového orgánu pro ochranu dat. Fyzické osoby mají také omezená práva na náhradu škody ve formě odškodnění za porušení jejich práv na ochranu dat prostřednictvím arménských soudů; nicméně v praxi nemusí být tento prostředek zrovna účinný, jak je patrné z výše uvedených důvodů.
Arménská legislativa stanovuje konkrétní právní základy, které opravňují vyšetřovací orgány k přístupu k osobním údajům v souladu se zákonnými procesními požadavky v případě jakéhokoli druhu trestního vyšetřování, ačkoli nový arménský trestní řád vymezuje nové kategorie utajených vyšetřovacích úkonů (jako je sledování, odposlech, dohled nad finančními transakcemi atd.), které lze provádět pouze v případě činů souvisejících s korupcí a jiných závažných trestných činů.
V některých případech platí omezení týkající se povinnosti informovat dotčené fyzické osoby o přístupu k jejich osobním údajům; např. v případě, že arménské orgány podají zákonnou žádost o přístup k osobním údajům (tj. v rámci výkonu svých správních funkcí), není nutné dotčený subjekt údajů informovat. Arménský trestní řád rovněž za určitých okolností zakazuje informování dotčených osob. Žádosti orgánů o přístup k určitým druhům osobních údajů podléhají soudnímu příkazu.
Společnost Adobe dospěla k závěru, že příslušné arménské právní předpisy, které mohou umožňovat vládním orgánům přístup k osobním údajům, poskytují nižší úroveň ochrany, než jaká je zaručena v rámci EU, a představují tak pro exportované údaje rizika, která nelze plně pokrýt pomocí SCCs, zejména s ohledem na absenci plně nezávislého mechanismu dohledu a nápravných prostředků dostupných pro dotčené fyzické osoby. Riziko, že by k daným osobním údajům získaly přístup arménské veřejné orgány, je však spíše teoretické než praktické a společnost Adobe Development ARM LLC ve skutečnosti nikdy žádost od arménských orgánů o přístup k údajům uživatelů neobdržela. Za účelem dalšího řešení zbývajících rizik zavedla společnost Adobe dodatečná technická, organizační a smluvní doplňková opatření, aby zajistila, že údaje, k nimž se přistupuje z Arménie, budou požívat takové úrovně ochrany, která je přiměřená té v EU.
II. Dotčené osobní údaje
Do Arménie jsou přenášeny následující osobní údaje:
Obchodní kontaktní údaje:
Kontaktní údaje uvedené v žádosti o zákaznickou podporu, kterou vyřizuje dovozce údajů, a další údaje, k nimž má dovozce údajů za účelem ověření a poskytnutí podpory přístup, včetně:
- Jméno, kontaktní údaje, název organizace a její kontaktní údaje.
- Podrobnosti o poskytnuté zákaznické podpoře (např. podrobnosti o podávání a vyřizování žádostí o zákaznickou podporu).
Údaje o zákaznickém obsahu:
Obsah zákazníků nebo koncových uživatelů, který může obsahovat některé osobní údaje, u nichž může dojít k náhodnému přístupu v případě, že koncový uživatel udělí přístup zaměstnancům subjektu provádějícího přenos údajů, aby bylo možné poskytovat služby podpory třetí úrovně v souvislosti s jejich používáním nástroje Workfront pro správu práce, který zahrnuje projekty, úkoly, dokumentaci, zprávy, informace o týmech atd. Přístup je omezen na údaje zákazníků a koncových uživatelů uložené v produkčním prostředí Workfront, přičemž přístup k tomuto prostředí bude specifický pro produkt, ke kterému se žádost o podporu vztahuje, např. Fusion, Proof atd. Tento přístup je časově omezený.
PRÁVNÍ POSOUZENÍ
I. Obecný přístup k právnímu státu a lidským právům
Obecně lze říci, že úroveň právního státu a dodržování lidských práv je v Arménii průměrná. Zatímco základní práva a svobody (jako je vlastnické právo, úcta k lidskému životu, právo na spravedlivý a veřejný proces, právo na ochranu osobních údajů atd.) jsou arménskou ústavou a zákony uznávány, soudnictví tato práva nevymáhá na odpovídající úrovni, např. kvůli nejednotnému výkladu zákona, přetíženosti arménských soudů, délce trvání soudních řízení či údajným případům korupce.
Národní shromáždění Arménie (zákonodárný orgán) ratifikovalo řadu mezinárodních smluv zaměřených na ochranu lidských práv. Arménie je smluvní stranou Úmluvy o ochraně lidských práv a základních svobod a také Úmluvy o ochraně osob se zřetelem na automatizované zpracování osobních dat. Arménie rovněž ratifikovala Dodatkový protokol k Úmluvě o ochraně osob se zřetelem na automatizované zpracování osobních dat, týkající se dozorových orgánů a přeshraničního převádění údajů (ETS č. 181), a protokol, kterým se mění Úmluva o ochraně fyzických osob se zřetelem na automatizované zpracování osobních dat (CETS č. 223).
Arménské soudy se řídí judikaturou Evropského soudu pro lidská práva (ESLP). Podle čl. 6 odst. 2 Arménského soudního zákoníku musí soudy při výkladu ustanovení o základních právech a svobodách zakotvených v Ústavě zohledňovat praxi orgánů působících na základě mezinárodních smluv o lidských právech ratifikovaných Arménskou republikou (včetně EÚLP). Je běžné, že se místní soudy při výkonu spravedlnosti opírají o judikaturu ESLP a odkazují na jeho rozhodnutí. ESLP však již v některých případech rozhodl proti rozhodnutím arménských soudů.
II. Národní zákon o ochraně osobních údajů a nezávislý orgán dozoru
Arménská ústava přijatá 6. prosince 2015 výslovně zaručuje právo každé fyzické osoby na ochranu jejích osobních údajů. Arménie rovněž v roce 2015 přijala svůj zákon o ochraně osobních údajů („PDP, On Personal Data Protection“). Zpracování osobních údajů zahrnuje mimo jiné přístup k těmto údajům. Poskytnutí přístupu k osobním údajům je přípustné, pokud subjekt údajů udělí svůj souhlas se zpracováním údajů nebo pokud se zpracování osobních údajů (přístup k nim) uskutečňuje na základě zákona.
V roce 2015 arménská vláda zřídila úřad v rámci arménského ministerstva spravedlnosti nazvaný Agentura pro ochranu osobních údajů Arménie („Agentura"), která má za úkol dohlížet na dodržování právních předpisů týkajících se ochrany osobních údajů. Jedná se o nezávislý orgán, který jedná na základě zákona o PDP a struktury definované arménskou vládou. Kromě dalších funkcí je Agentura také oprávněna ověřovat soulad zpracování osobních údajů s požadavky zákona o ochraně údajů, a to buď z vlastní iniciativy nebo na základě příslušné žádosti, a též uplatňovat správní sankce v případě porušení daného zákona o ochraně údajů.
III. Určení právních předpisů, které vládě umožňují přístup k osobním údajům
Arménská legislativa stanovuje specifické právní základy, které v případě trestního vyšetřování opravňují vyšetřovací orgány k přístupu k osobním údajům podle zákonných procesních požadavků. Tyto právní základy jsou začleněny do:
- Arménského zákona „O operativní zpravodajské činnosti“ („zákon o OZČ");
- Arménského trestního řádu („Trestní řád")
- Arménského zákona „O elektronických komunikacích“
- Arménského zákona „O právním režimu výjimečného stavu“
- Arménského zákona „O boji proti praní špinavých peněz a financování terorismu" („AMLTF"); a
- Nového trestního řád Arménie, který vstoupil v platnost v červenci 2022.
Výše uvedené zákony umožňující arménským orgánům přístup k osobním údajům v Arménii se vztahují na všechny fyzické osoby bez ohledu na jejich občanství nebo status rezidenta (včetně nearménských rezidentů, jejichž údaje zpracovává arménská organizace).
Výše uvedené zákony jsou v praxi obecně dodržovány. Ačkoli nezákonný přístup k osobním údajům ze strany vyšetřovacích a donucovacích orgánů není v Arménii běžný, nelze vyloučit, že orgány příležitostně přistupují k osobním údajům, aniž by splnily příslušné právní požadavky.
IV. Posuzování přiměřenosti práva na přístup
Trestní řád, který je v současné době v Arménii platný, zachází se všemi druhy trestných činů (ať už se jedná o přestupky či závažné trestné činy) stejným způsobem, pokud jde o přístup k osobním údajům. Nový trestní řád však definuje novou kategorii utajených vyšetřovacích úkonů (jako je vnitřní a vnější sledování, digitální dohled, dohled nad korespondencí, odposlech, dohled nad finančními transakcemi atd.), které lze provádět pouze v případě vyšetřování trestných činů souvisejících s korupcí nebo jiných závažných či zvlášť závažných trestných činů, a rovněž stanovuje záruky zajišťující zákonnost těchto utajených vyšetřovacích úkonů.
V. Omezení práva na přístup
V praxi mají orgány veřejné správy v Arménii přístup k osobním údajům nezbytným pro výkon svých správních funkcí v souladu s ustanoveními zákona PDP. Ačkoli tento zákon stanoví, že během vyšetřování, operací v oblasti národní bezpečnosti a operací AMLTF se záležitosti týkající se zpracování osobních údajů řídí jinými zákony, orgány činné v trestním řízení a agentury národní bezpečnosti nejsou vyloučeny z působnosti PDP, a musí proto tento zákon dodržovat v rozsahu, v jakém není v rozporu s žádnými příslušnými arménskými odvětvovými právními předpisy (např. zákon o přístupu k informacím, trestní řád atd.).
VI. Nezávislý dohled a předchozí schválení
Dohled nad ochranou osobních údajů v Arménii vykonává Agentura, která je jmenována jako arménský orgán pro ochranu údajů. Jedná se o nezávislý orgán, který jedná na základě arménských zákonů o ochraně údajů a struktury definované vládou Arménské republiky. Spory, které by vyplývaly z porušení zákonů o ochraně údajů, nejsou v Arménii běžné a neexistuje dobře vyvinutá a ustálená judikatura, která by se podobných sporů týkala. Ze strany arménských orgánů žádné významné případy narušení bezpečnosti osobních údajů hlášeny nebyly.
Další formu nezávislého dohledu a kontroly představuje soudní dohled, tj. ze strany soudů. Přístup ke korespondenci, e-mailům a dalším komunikačním prostředkům (systémům elektronické komunikace) fyzické osoby, přístup k údajům představujícím lékařská, notářská, pojišťovací nebo bankovní tajemství či odposlech telefonních hovorů je možný pouze na základě předchozího povolení soudu. Přístup k těmto typům údajů ze strany donucovacích orgánů či národních bezpečnostních agentur proto vyžaduje předchozí soudní schválení; v jiných případech o předchozí soudní schválení žádat nemusí. V Arménii neexistují specifická pravidla pro následnou kontrolu nebo podobné přezkoumání pravomocí, které donucovací orgány či národní bezpečnostní agentury používají k přístupu k osobním údajům v průběhu vyšetřování.
Nezávislost arménských soudů a soudců je zaručena arménskou Ústavou a soudním kodexem, avšak soudy ne vždy tuto nezávislost projevují. Zpráva bývalého obhájce lidských práv Arménské republiky o právu na spravedlivý proces ze dne 9. prosince 2013 citovala četné případy, kdy byl na soudce vyvíjen tlak, a také korupční machinace, které zahrnovaly soudce z arménských soudů prvního stupně, z arménského odvolacího soudu a kasačního soudu. V posledních letech se úroveň nezávislosti justice relativně zlepšila, ale v Arménii stále ještě není plně nezávislá.
VII. Transparentnost
Arménské právo nevyžaduje, aby organizace informovala fyzickou osobu v případě, že obdrží zákonnou žádost od arménských orgánů o poskytnutí přístupu k osobním údajům této osoby. Je-li žádost protiprávní, je vyžadován předchozí souhlas subjektu údajů. Organizace, která obdrží žádost od orgánů o poskytnutí přístupu k osobním údajům fyzické osoby, může skutečnost, že tuto žádost obdržela, sdělit třetím stranám, včetně dotčené osoby, s výjimkou případů, kdy je takové sdělení zakázáno. Například pokud jde o provádění tajných vyšetřovacích úkonů (např. odposlech, sledování korespondence), nejsou ani široká veřejnost, ani dotčené subjekty údajů informovány o tom, že vyšetřovací orgány přistupují k osobním údajům na základě zákona o přístupu k informacím nebo trestního řádu – kontrolu nad zákonností přístupu k osobním údajům během těchto vyšetřování vykonávají státní zástupci a soudy.
Informace ohledně toho, jak často orgány pravomoci k přístupu k údajům využívají, zřejmě nejsou veřejně dostupné.
VIII. Individuální nápravné prostředky v případě porušení zákonů
Podle čl. 17 zákona o ochraně osobních údajů pokud subjekt údajů zjistí, že zpracování jejich osobních údajů se provádí v rozporu se PDP nebo jsou jinak porušeny jejich práva a svobody (např. protože došlo k neoprávněnému přístupu k osobním údajům ze strany arménských orgánů), má právo napadnout jednání (nebo nečinnost) zpracovatele u Agentury nebo soudu.
Subjekty údajů mají také právo na náhradu škody v podobě odškodnění v občanskoprávním sporu. Soudní nápravné prostředky však nejsou z výše uvedených důvodů vždy účinné. Podle arménského práva navíc není možné získat odškodnění za nepeněžní škody či ztráty vzniklé v důsledku porušení ochrany osobních údajů nebo jiných práv. Dle arménského občanského zákoníku lze přiznat pouze náhradu peněžní škody.
Arménský kodex správních přestupků („Správní kodex") stanoví sankce za nezákonné zpracování osobních údajů (mimo jiné sankce za narušení bezpečnosti údajů státními úředníky).
OCHRANNÁ OPATŘENÍ
I. Technická a organizační ochranná opatření
Příslušná technická opatření společnosti Adobe jsou následující:
- Technická a organizační opatření pro cloudové služby Adobe jsou k dispozici zde: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Certifikace a dokumentace Zabezpečení, které se vztahují na všechny cloudové služby Adobe.
Mezi tato opatření patří šifrování datových souborů s omezeným přístupem při přenosu přes veřejné sítě na základě specifikace HTTPS TLS v1.2 a šifrování neaktivních dat podle specifikace AES-256 bitů. Opatření týkající se správy klíčů se liší v závislosti na konkrétním produktu společnosti Adobe.
Organizační opatření společnosti Adobe zahrnují ta uvedená v její Zprávě o transparentnosti a Pokynech pro vymáhání práva, které popisují přístup společnosti Adobe k žádostem o přístup od vládních a donucovacích orgánů a také její zásady oznámení. Pokud zákon nezakazuje, společnost Adobe se zavazuje přesměrovat žádosti na firemní zákazníky a poskytnout oznámení (s přiložením redigované kopie žádosti) vždy, když vládní agentura požaduje přístup k jejich informacím. Společnost rovněž vytyčila komplexní interní zásady ochrany údajů, které se zabývají širšími zásadami ochrany údajů, jako je minimalizace údajů.
II. Smluvní ochranná opatření
Společnost Adobe se při přenosu evropských osobních údajů mimo Evropu opírá o standardní smluvní doložky (SCCs) – moduly, které si společnost Adobe zvolila, obsahují ustanovení zaměřená na řešení obav vyplývajících z rozsudku „Schrems II“ (tj. články 14 a 15 SCCs EU).
Společnost Adobe vyžaduje, aby všichni, kdo v jejím zastoupení zpracovávají osobní údaje občanů Evropské unie, uzavřeli smlouvu o zpracování údajů, jež poskytuje minimálně stejnou úroveň ochrany jako smlouva, kterou společnost uzavírá se svými firemními zákazníky a která obsahuje další doplňková opatření.
B. AUSTRÁLIE
POPIS PŘENOSŮ
I. Shrnutí
Osobní údaje zákazníků budou přeneseny do společnosti Adobe Systems Pty Ltd v Austrálii následujícím způsobem:
- Údaje o obchodních kontaktech se přenášejí z toho důvodu, že přidružená společnost Adobe v Austrálii zajišťuje zákaznickou podporu jménem přidružených společností Adobe se sídlem v Evropském hospodářském prostoru (EHP).
- K osobním údajům obsaženým v obsahu zákazníků lze přistupovat v případě, když přidružené společnosti Adobe v Austrálii poskytují zákaznickou podporu jménem poboček Adobe se sídlem v Evropském hospodářském prostoru (EHP).
Podrobnosti o žádostech australských orgánů o přístup k uživatelským údajům naleznete v naší Zprávě o transparentnosti.
Austrálie disponuje právními předpisy na ochranu soukromí jak na federální úrovni, tak na úrovni států a teritorií, které se vztahují jak na státní, tak na nestátní subjekty a zahrnují řadu ochranných opatření i práv pro fyzické osoby. Na tyto předpisy se však vztahují určité výjimky pro donucovací orgány, včetně omezení povinnosti informovat dotčené fyzické osoby o přístupu k jejich osobním údajům.
Žádosti o přístup a sledování zpravidla podléhají soudním příkazům nebo soudní pravomoci a též úvahám o přiměřenosti a dopadu na soukromí osob.
Australská ústava zakotvuje princip právního státu a stanoví systém vzájemné kontroly a rovnováhy výkonné moci, včetně nezávislého soudního dohledu. Austrálie disponuje také nezávislým dohledem v podobě federálního regulačního orgánu pro ochranu soukromí, jakož i regulačních orgánů odpovědných za informace a ochranu soukromí na úrovni států a teritorií.
Závěrem lze říci, že v praxi jsou osobní údaje přenášené do Austrálie náležitě chráněny, a to z následujících důvodů:
- Jak je popsáno výše a níže, australský právní systém důrazně uznává zásadu právního státu a je na ní založen, Austrálie rovněž ratifikovala řadu příslušných smluv OSN a je členem OECD, čímž je vázána zásadami OECD v oblasti ochrany osobních údajů.
- Austrálie disponuje robustním právním režimem v oblasti ochrany soukromí, který zavazuje organizace veřejného i soukromého sektoru a poskytuje právo na odvolání prostřednictvím nezávislého odvolacího systému, jakož i (mimo jiné prostřednictvím zákonů o svobodném přístupu k informacím) právo na přístup k údajům; navíc obsahuje rozsáhlé předpisy týkající se dohledu nad přístupem veřejných orgánů k osobním údajům a transparentnosti tohoto přístupu.
- Počet žádostí o přístup k informacím podaných veřejnými orgány podle australských zákonů je, jak vyplývá z veřejně dostupných zpráv, historicky relativně nízký, což se odráží i v praktických zkušenostech společnosti Adobe, jak je uvedeno v naší Zprávě o transparentnosti.
- Disponujeme smluvními, technickými a organizačními bezpečnostními opatřeními, včetně zveřejnění Zprávy o transparentnosti společnosti Adobe a Pokynů pro vymáhání práva, které adekvátně kompenzují případné nedostatky v právech veřejných orgánů na přístup k osobním údajům tak, aby byly plně splněny požadavky EHP.
II. Dotčené osobní údaje
Osobní údaje přenášené do Austrálie spadají do následujících kategorií údajů:
Obchodní kontaktní údaje (související s uživatelem)
- Jméno, kontaktní údaje, název organizace a její kontaktní údaje, údaje ze sociálních sítí.
- Údaje zpracovávané za účelem poskytování služeb (např. IP adresa, typ zařízení a prohlížeče, údaje o ID účtu) nebo údaje týkající se interakce uživatele se službami společnosti Adobe online.
- Podrobnosti o marketingových akcích, které byly příjemci zaslány nebo jím zhlédnuty, a o tom, jak s nimi příjemce interagoval.
- U uživatelů, kteří jsou fyzickými osobami: datum narození, údaje o poskytnutých službách a nároku na služby se slevou, fakturační a platební údaje.
Zákaznický obsah, jak je definován ve Všeobecných podmínkách a v Podmínkách použití společnosti Adobe:
- Osobní údaje a kontaktní informace včetně jména, adresy, e-mailové adresy, titulu, pozice, kontaktních informací, informací o sociálním profilu, IP adresy, jedinečných ID uživatelů (jako jsou ID souborů cookie) a marketingových profilů.
- Dokumenty a obsah: Dokumenty, obrázky a obsah nahraný do cloudových služeb Adobe v elektronické podobě, které mohou obsahovat jakýkoli typ osobních údajů.
Zákaznické údaje, jak jsou definovány v Obecných podmínkách (pouze podnikoví zákazníci).
PRÁVNÍ POSOUZENÍ
I. Obecný přístup k právnímu státu a lidským právům
Austrálie je konstituční monarchie založená na anglickém westminsterském systému. Její ústava zakotvuje princip právního státu, v jehož rámci jsou soudní, zákonodárná a výkonná moc nezávislé (tj. existuje oddělení mocí), což umožňuje vzájemnou kontrolu a vyvážení při výkonu moci a zajišťuje nezávislost soudů. Australská ústava zaručuje určitá základní práva a svobody a ochrana osobních údajů je zakotvena v zákoně o ochraně soukromí z roku 1988 („Privacy Act“).
Správní rozhodnutí výkonných orgánů mohou být přezkoumána prostřednictvím soudů, kterýžto mechanismus také umožňuje fyzickým osobám usilovat o vymáhání a ochranu jejich práv.
Austrálie je signatářem různých relevantních mezinárodních závazků včetně Všeobecné deklarace lidských práv z roku 1948.
II. Národní zákon o ochraně osobních údajů a nezávislý orgán dozoru
Na celostátní úrovni upravuje australský zákon o ochraně soukromí a australské principy ochrany soukromí (Australian Privacy Principles) shromažďování, využívání a zveřejňování osobních údajů vládními orgány Commonwealthu (stejně jako organizacemi soukromého sektoru, které splňují kritéria týkající se finanční hranice).
Ačkoli se zákon o ochraně soukromí nevztahuje na vlády států a teritorií, podobná ochranná opatření jsou v právních předpisech jednotlivých států a teritorií zakotvena (jak je popsáno níže).
Úřad australského komisaře pro informace (OAIC) je nezávislý národní regulační orgán v oblasti ochrany soukromí, který odpovídá za dohled nad dodržováním zákona o ochraně soukromí ze strany vládních agentur a organizací Commonwealthu. OAIC může provádět vyšetřování, vyřizovat stížnosti a přijímat donucovací opatření. Jednotlivé státy a teritoria mají rovněž své komisaře pro informace nebo ochranu soukromí, kteří dohlížejí na dodržování státních a teritoriálních zákonů o ochraně soukromí.
III. Určení právních předpisů, které vládě umožňují přístup k osobním údajům
Mezi hlavní právní předpisy, které opravňují donucovací orgány nebo orgány národní bezpečnosti k přístupu k údajům, patří:
- Zákon o ochraně soukromí a australské principy ochrany soukromí (APPs);
- Příslušné zákony o ochraně soukromí jednotlivých států a teritorií, včetně zákona o přístupu k informacím z roku 2014 (ACT), zákona o ochraně soukromí a osobních údajů z roku 1998 (NSW), zákona o ochraně soukromí a osobních údajů z roku 1998 (NSW), zákona o informacích z roku 2002 (NT), zákona o ochraně soukromí z roku 2009 (Qld), zákona o ochraně osobních údajů z roku 2004 (Tas), zákona o ochraně soukromí a údajů z roku 2014 (Vic), zákona o svobodném přístupu k informacím z roku 1992 (WA) a zásad ochrany soukromí v Jižní Austrálii;
- Zákon o sledovacích zařízeních z roku 2004 (a příslušné zákony států a teritorií);
- Zákon o australské bezpečnostní zpravodajské organizaci z roku 1979;
- Zákon o trestných činech z roku 1914;
- Zákon o Australské komisi pro cenné papíry a investice z roku 2001;
- Zákon o telekomunikacích (odposlech a přístup) z roku 1979;
- Zákon o telekomunikacích z roku 1997 (zejména část 15);
- Zákon o bezpečnosti kritické infrastruktury z roku 2018;
- Zákon o vzájemné pomoci v trestních věcech z roku 1987.
IV. Posuzování přiměřenosti práva na přístup
Veřejné orgány nemají obecnou pravomoc přistupovat k údajům. Přístup obecně vyžaduje vydání příkazu nebo povolení, které bude uděleno pouze v případě, že požadované informace jsou nezbytné k prevenci nebo vyšetřování trestného činu nebo se jedná o záležitost národní bezpečnosti.
Příslušné právní předpisy stanovují aspekty, které je třeba při posuzování žádosti o vydání příkazu nebo povolení zohlednit; mezi ně obvykle patří zvážení možného zásahu do práva fyzických osob na soukromí, závažnost vyšetřovaného jednání, pravděpodobnost, že získané informace přispějí k vyšetřování, a také to, zda existuje alternativní způsob získání důkazů a zda by jeho použití mělo negativní dopad na vyšetřování.
V. Omezení práva na přístup
Zákon o ochraně soukromí stanoví řadu výjimek z běžných pravidel ochrany soukromí ve vztahu k určitým „donucovacím orgánům“, včetně osvobození určitých orgánů od části těchto pravidel, pokud se důvodně domnívají, že použití nebo poskytnutí osobních údajů je přiměřeně nezbytné pro určité činnosti související s vymáháním práva. Podobné výjimky platí i pro přeshraniční poskytování údajů, pokud je poskytovatelem agentura (včetně vládních agentur a veřejných orgánů).
Mimo tyto výjimky a odchylky platí následující pravidla:
- APP 3 stanoví, že subjekty a agentury smí shromažďovat osobní údaje (s výjimkou citlivých údajů) pouze v případě, že je to přiměřeně nezbytné pro jednu nebo více funkcí či činností daného subjektu nebo (v případě agentur) s nimi přímo souvisí.
- APP 5 ukládá subjektu povinnost přijmout přiměřená opatření k tomu, aby informoval dotčenou fyzickou osobu o určitých záležitostech, včetně toho, že v případě, kdy je shromažďování údajů vyžadováno nebo povoleno australským zákonem nebo soudním příkazem, je třeba ji informovat o skutečnosti, že je shromažďování údajů takto vyžadováno nebo povoleno (včetně názvu australského zákona nebo podrobností o příkazu, který shromažďování údajů vyžaduje nebo povoluje).
- Omezení použití nebo zveřejnění osobních údajů pro druhotný účel.
- APP 11 ukládá subjektům a agenturám povinnost přijmout přiměřená opatření k ochraně osobních údajů, které mají v držení, před zneužitím, zásahy a ztrátou, neoprávněným přístupem, úpravami či zveřejněním.
Tyto subjekty mohou rovněž podléhat dalším předepsaným pravidlům v oblasti ochrany soukromí, například pravidlům, která musí stanovit příslušný ministr v souvislosti s australskou tajnou zpravodajskou službou, australskou organizací pro geoprostorové zpravodajství a australským ředitelstvím pro signální zpravodajství, nebo interním směrnicím vypracovaným v souvislosti s ochranou soukromí, například plánu řízení ochrany osobních údajů policejního sboru Nového Jižního Walesu.
Policie jednotlivých států a teritorií podléhá právním předpisům daného státu či teritoria, které obecně obsahují široké výjimky týkající se vymáhání práva. Například policie Nového Jižního Walesu (NSW) podléhá zákonu o ochraně soukromí a osobních údajů z roku 1998 (NSW), který obsahuje výjimku týkající se činností jiných než jejích vzdělávacích a administrativních funkcí.
VI. Nezávislý dohled a předchozí schválení
Jelikož se zákony upravující přístup liší podle jednotlivých států a teritorií, existují různé orgány a mechanismy, které zajišťují dohled – v každém případě však platí určité záruky, kontrolní mechanismy a požadavky na podávání zpráv. Obecně platí, že využití sledovacích, přístupových nebo donucovacích pravomocí podléhá vydání příkazu soudním úředníkem nebo soudnímu přezkumu, pokud je vydán výkonnou mocí – v každém případě je tak zajištěn soudní dohled.
Úřad australského komisaře pro informace (OAIC) je nezávislý národní regulační orgán v oblasti ochrany soukromí, který odpovídá za dohled nad dodržováním zákona o ochraně soukromí ze strany vládních agentur a organizací Commonwealthu. OAIC může provádět vyšetřování, vyřizovat stížnosti a přijímat donucovací opatření. Jednotlivé státy a teritoria mají rovněž své komisaře pro informace nebo ochranu soukromí, kteří dohlížejí na dodržování státních a teritoriálních zákonů o ochraně soukromí.
VII. Transparentnost
Míra transparentnosti bude záviset na konkrétních okolnostech – například tajné příkazy k prohlídce lze vykonat bez předchozího upozornění dotčené osoby. Společnost Adobe si však uvědomuje, že ve většině případů nebude dotčená fyzická osoba před prohlídkou informována a že po provedení prohlídky je běžné, že existují omezení týkající se informování dotčených osob.
Organizace (včetně společnosti Adobe), které dostávají žádosti o poskytnutí osobních údajů vládním orgánům, obvykle zveřejňují podrobnosti o četnosti takovýchto žádostí a jejich počtu.
VIII. Individuální nápravné prostředky v případě porušení zákonů
Fyzické osoby mohou u úřadu OAIC podat stížnost na porušení zákona o soukromí a požadovat nápravu, včetně odškodnění.
Zákon o telekomunikacích (odposlech a přístup) (TIA) a zákon o sledovacích zařízeních stanovují občanskoprávní prostředky nápravy pro fyzické osoby v případech, kdy došlo k protiprávnímu přístupu k jejich osobním údajům, který jim způsobil škodu.
Fyzické osoby také mohou mít právo na soudní přezkum rozhodnutí týkajícího se sledování a přístupu k údajům a mohou podávat stížnosti přímo příslušnému orgánu či komisi, nebo mohou zažádat o občanskoprávní odškodnění prostřednictvím soudů.
IX. Právo subjektů údajů na přístup k osobním údajům, jejich výmaz nebo opravu
APP 12 přiznává fyzickým osobám právo na přístup k údajům drženým agenturami a organizacemi Commonwealthu (toto právo je zakotveno také v zákonech jednotlivých států a teritorií). APP 13 přiznává fyzickým osobám právo požádat o opravu svých osobních údajů. Podle australských principů ochrany soukromí neexistuje právo požádat o výmaz, avšak podle APP 11 jsou agentury a organizace Commonwealthu povinny osobní údaje vymazat nebo anonymizovat, jakmile již nejsou potřebné pro povolený účel.
OCHRANNÁ OPATŘENÍ
I. Technická a organizační ochranná opatření
Příslušná technická opatření společnosti Adobe jsou následující:
- Technická a organizační opatření pro cloudové služby Adobe jsou k dispozici zde: www.adobe.com/go/CloudSvcsTOSM.
- Certifikace a dokumentace Zabezpečení společnosti Adobe.
Mezi tato opatření patří šifrování datových souborů s omezeným přístupem při přenosu přes veřejné sítě na základě specifikace HTTPS TLS v1.2 a šifrování neaktivních dat podle specifikace AES-256 bitů. Opatření týkající se správy klíčů se liší v závislosti na konkrétním produktu společnosti Adobe.
Organizační opatření společnosti Adobe zahrnují ta uvedená v její Zprávě o transparentnosti a Pokynech pro vymáhání práva, které popisují přístup společnosti Adobe k žádostem o přístup od vládních a donucovacích orgánů a také její zásady oznámení. Pokud zákon nezakazuje, společnost Adobe se zavazuje přesměrovat žádosti na firemní zákazníky a poskytnout oznámení (s přiložením redigované kopie žádosti) vždy, když vládní agentura požaduje přístup k jejich informacím.
Společnost rovněž vytyčila komplexní interní zásady ochrany údajů, které se zabývají širšími zásadami ochrany údajů, jako je minimalizace údajů.
II. Smluvní ochranná opatření
Společnost Adobe se při přenosu evropských osobních údajů mimo Evropu opírá o standardní smluvní doložky (SCCs).
Společnost Adobe vyžaduje, aby všichni její dodavatelé, kteří v jejím zastoupení zpracovávají osobní údaje osob z Evropy, uzavřeli smlouvu o zpracování údajů, která poskytuje minimálně stejnou úroveň ochrany jako smlouva, kterou společnost uzavírá se svými obchodními zákazníky, a která zahrnuje další doplňková opatření.
C. INDIE
POPIS PŘENOSŮ
I. Shrnutí
Osobní údaje zákazníků budou převedeny do společnosti Adobe Systems India Private Ltd v Indii následujícím způsobem:
- Údaje o obchodních kontaktech se přenášejí z toho důvodu, že přidružená společnost Adobe v Indii zajišťuje zákaznickou podporu jménem přidružených společností Adobe se sídlem v Evropském hospodářském prostoru (EHP).
- K osobním údajům obsaženým v obsahu zákazníků lze přistupovat v případě, když přidružené společnosti Adobe v Indii poskytují zákaznickou podporu jménem poboček Adobe se sídlem v Evropském hospodářském prostoru (EHP).
Podrobnosti o žádostech indických úřadů požadujících přístup k uživatelským datům naleznete v naší Zprávě o transparentnosti.
Indie připravuje nový, komplexní zákon o ochraně osobních údajů (v současné době ve formě návrhu zákona), který se bude vztahovat jak na státní, tak na nestátní subjekty a nahradí stávající předpisy v oblasti ochrany soukromí. Tento nový návrh zákona však uděluje ústředním vládním institucím pravomoc osvobodit jakýkoli vládní orgán od povinnosti dodržovat jeho ustanovení.
Indická ústava v zásadě zakotvuje princip právního státu a chrání různá základní práva fyzických osob, včetně práva na soukromí a práva na ústavní prostředky k prosazení základních práv.
Práva na přístup, včetně odposlechu a sledování komunikace, ze strany vládních agentur či orgánů jsou obecně schvalována samotnou agenturou či orgánem, nikoli nezávislým soudním orgánem. Výkon těchto pravomocí k odposlechu podléhá určitým omezením, mimo jiné platí, že tyto pravomoci lze uplatnit pouze za určitých okolností, například v případě veřejné nouze nebo v zájmu veřejné bezpečnosti.
Společnost Adobe dospěla k závěru, že příslušné indické právní předpisy, které mohou umožňovat vládním orgánům přístup k osobním údajům, poskytují nižší úroveň ochrany, než jaká je zaručena v rámci EU, a představují pro exportované údaje rizika, která nelze plně pokrýt standardními smluvními doložkami (SCCs). Za účelem dalšího řešení těchto zbytkových rizik zavedla společnost Adobe dodatečná technická, organizační a smluvní opatření, která mají zajistit, aby údaje požívaly úrovně ochrany, která je přiměřená úrovni ochrany v EU.
II. Dotčené osobní údaje
Osobní údaje přenášené do Indie spadají do následujících kategorií údajů:
Obchodní kontaktní údaje (související s uživatelem)
- Jméno, kontaktní údaje, název organizace a její kontaktní údaje, údaje ze sociálních sítí.
- Informace zpracovávané za účelem poskytování služeb (např. IP adresa, typ zařízení a prohlížeče, údaje o ID účtu)
- nebo údaje týkající se interakce uživatele se službami společnosti Adobe online.
- Podrobnosti o marketingových akcích, které byly příjemci zaslány nebo jím zhlédnuty, a o tom, jak s nimi příjemce interagoval.
- U uživatelů, kteří jsou fyzickými osobami: datum narození, údaje o poskytnutých službách a nároku na služby se slevou, fakturační a platební údaje.
Zákaznický obsah, jak je definován ve Všeobecných podmínkách a v Podmínkách použití společnosti Adobe:
- Osobní údaje a kontaktní informace včetně jména, adresy, e-mailové adresy, titulu, pozice, kontaktních informací, informací o sociálním profilu, IP adresy, jedinečných ID uživatelů (jako jsou ID souborů cookie) a marketingových profilů.
- Dokumenty a obsah: Dokumenty, obrázky a obsah nahraný do cloudových služeb Adobe v elektronické podobě, které mohou obsahovat jakýkoli typ osobních údajů.
Zákaznické údaje, jak jsou definovány v Obecných podmínkách (pouze podnikoví zákazníci).
PRÁVNÍ POSOUZENÍ
I. Obecný přístup k právnímu státu a lidským právům
Indická ústava zakotvuje princip právního státu a chrání různá základní práva fyzických osob, včetně práva na soukromí a práva na ústavní prostředky k prosazení základních práv. Stanoví rovněž legislativní dohled nad činností výkonné moci tím, že uznává dvoukomorový národní zákonodárný sbor a zákonodárné sbory jednotlivých států, jakož i nezávislou soudní moc s pravomocí soudního přezkumu činností výkonné moci.
II. Národní zákon o ochraně osobních údajů a nezávislý orgán dozoru
Návrh zákona o ochraně osobních údajů z roku 2019 („PDP Bill“), který počítá se zřízením úřadu pro ochranu osobních údajů, je v současné době projednáván smíšeným parlamentním výborem a dosud nebyl předložen parlamentu.
Současný platný rámec pro ochranu osobních údajů v Indii je obsažen v Pravidlech pro informační technologie (Přiměřené bezpečnostní postupy a opatření a citlivá data či informace) z roku 2011, která byla vypracována na základě zákona o informačních technologiích z roku 2000. K datu vydání této příručky neexistuje v Indii žádný samostatný nezávislý orgán dozoru pro ochranu osobních údajů.
III. Určení právních předpisů, které vládě umožňují přístup k osobním údajům
Mezi hlavní právní předpisy, které opravňují indickou vládu a/nebo vlády jednotlivých států k přístupu k údajům, patří:
- Zákon o informačních technologiích z roku 2000 („Zákon o IT");
- Pravidla pro informační technologie (Postupy a bezpečnostní opatření pro odposlech, sledování a dešifrování informací) z roku 2009 („Pravidla pro odposlech“);
- Pravidla pro informační technologie (Přiměřené bezpečnostní postupy a opatření a citlivé osobní údaje nebo informace) z roku 2011 („Pravidla SPDI“); a návrh zákona o ochraně osobních údajů z roku 2019 (návrh zákona PDP), jakmile nahradí Pravidla SPDI;
- Pravidla pro informační technologie (Pokyny pro zprostředkovatele a etický kodex pro digitální média) z roku 2021 („Pravidla pro zprostředkovatele“);
- Indický telegrafní zákon z roku 1885 („Telegrafní zákon");
- Indická telegrafní pravidla z roku 1951 („Telegrafní pravidla");
- Trestní řád z roku 1973 („CrPC").
IV. Posuzování přiměřenosti práva na přístup
Podmínky pro přístup k údajům podle zákona o IT a Telegrafního zákona se omezují převážně na důvody veřejného zájmu, jako je zachování veřejné bezpečnosti, národní bezpečnost, předcházení trestným činům, přátelské vztahy s jinými zeměmi nebo zabránění podněcování ke spáchání trestného činu. Neexistuje však žádný zákonný příkaz k omezení množství údajů, k nimž se žádá o přístup, pouze na to, co je nezbytně nutné k dosažení uvedených cílů veřejného zájmu.
V. Omezení práva na přístup
Veškeré pokyny a příkazy k výkonu těchto práv by měly být vydávány výhradně určenými orgány v souladu s platnými zákony, zaznamenány písemně a doprovázeny odůvodněním, které musí být rovněž písemně zaznamenáno. Zásadně platí, že pokyny nebo příkazy k odposlechu, sledování nebo dešifrování informací podle zákona o IT by měl určený orgán vydávat pouze v případě, že není možné tyto informace získat žádným jiným přiměřeným způsobem. Zákony rovněž vyžadují, aby všechny záznamy týkající se pokynů k odposlechu, sledování nebo dešifrování a informace získané na základě těchto žádostí byly bezpečnostním orgánem každých šest měsíců zničeny, s výjimkou případů, kdy je pravděpodobné, že budou potřebné pro výkon jeho funkcí.
Indická ústava rovněž stanoví obecnou a komplexní ochranu spočívající v tom, že jakékoli omezení ústavního práva na soukromí smí být provedeno pouze v souladu s postupem stanoveným zákonem.
VI. Nezávislý dohled a předchozí schválení
Na základě zákona o IT a telegrafního zákona může příkaz k přístupu vydat pouze příslušný orgán (obvykle vysoce postavený státní úředník). Zákon rovněž stanoví, že revizní výbor má přezkoumávat povolení udělená příslušným orgánem. Ani příslušný orgán, ani revizní výbor však nejsou nezávislé na vládě.
VII. Transparentnost
Žádosti o odposlech podávané vládními orgány jsou zpravidla důvěrné. Je však známo, že organizace, které od vládních orgánů dostávají žádosti o poskytnutí osobních údajů, zveřejňují podrobnosti o četnosti a objemu těchto žádostí. Stejně tak postupuje i společnost Adobe.
VIII. Individuální nápravné prostředky v případě porušení zákonů
Možnost odvolání k nezávislému soudu či tribunálu existuje, je však omezená co do rozsahu. Fyzické osoby (včetně osob bez občanství) mají právo obrátit se na soud a napadnout příkaz k poskytnutí údajů v rozsahu, v jakém se týká jejich osobních údajů, a to uplatněním svého ústavního práva na soukromí. Soudní přezkum se však v takovýchto případech omezuje na posouzení, zda při vydání příkazu k poskytnutí údajů byl dodržen řádný proces.
Návrh zákona o ochraně osobních údajů (PDP) navíc počítá se zřízením indického úřadu pro ochranu osobních údajů, který bude mít pravomoc sledovat a prosazovat dodržování ustanovení tohoto návrhu zákona.
IX. Právo subjektů údajů na přístup k osobním údajům, jejich výmaz nebo opravu
Návrh zákona PDP poskytne fyzickým osobám právo požádat o přístup, opravu a omezení dalšího zveřejňování jejich osobních údajů a bude se vztahovat jak na státní, tak i nestátní aktéry.
V současnosti rámec podle pravidel SPDI poskytuje práva pouze vůči soukromým korporacím.
OCHRANNÁ OPATŘENÍ
I. Technická a organizační ochranná opatření
Příslušná technická opatření společnosti Adobe jsou následující:
- Technická a organizační opatření pro cloudové služby Adobe jsou k dispozici zde: www.adobe.com/go/CloudSvcsTOSM.
- Certifikace a dokumentace Zabezpečení společnosti Adobe.
Mezi tato opatření patří šifrování datových souborů s omezeným přístupem při přenosu přes veřejné sítě na základě specifikace HTTPS TLS v1.2 a šifrování neaktivních dat podle specifikace AES-256 bitů. Opatření týkající se správy klíčů se liší v závislosti na konkrétním produktu společnosti Adobe.
Organizační opatření společnosti Adobe zahrnují ta uvedená v její Zprávě o transparentnosti a Pokynech pro vymáhání práva, které popisují přístup společnosti Adobe k žádostem o přístup od vládních a donucovacích orgánů a také její zásady oznámení. Pokud zákon nezakazuje, společnost Adobe se zavazuje přesměrovat žádosti na firemní zákazníky a poskytnout oznámení (s přiložením redigované kopie žádosti) vždy, když vládní agentura požaduje přístup k jejich informacím.
Společnost rovněž vytyčila komplexní interní zásady ochrany údajů, které se zabývají širšími zásadami ochrany údajů, jako je minimalizace údajů.
II. Smluvní ochranná opatření
Společnost Adobe se při přenosu evropských osobních údajů mimo Evropu opírá o standardní smluvní doložky (SCCs).
Společnost Adobe vyžaduje, aby všichni její dodavatelé, kteří v jejím zastoupení zpracovávají osobní údaje osob z Evropy, uzavřeli smlouvu o zpracování údajů, která poskytuje minimálně stejnou úroveň ochrany jako smlouva, kterou společnost uzavírá se svými obchodními zákazníky, a která zahrnuje další doplňková opatření.
D. Srbsko
POPIS PŘENOSŮ
I. Shrnutí
Údaje o kontaktech zákazníků společnosti Adobe (tj. kontaktní údaje zákazníků společnosti Adobe) a údaje o obchodních kontaktech (tj. kontaktní údaje subjektů, které společnosti Adobe dodávají zboží či poskytují služby) budou předány dvěma externím dodavatelům působícím v Srbsku, aby mohli společnosti Adobe poskytovat služby mobilní komunikace, včetně služeb ověřování identity a ověřování prostřednictvím SMS pro určité produkty společnosti Adobe.
Srbsko ratifikovalo většinu mezinárodních úmluv upravujících ochranu právního státu a lidských práv, včetně těch, které se týkají ochrany osobních údajů. Nový srbský zákon o ochraně osobních údajů je z velké části v souladu s Obecným nařízením o ochraně osobních údajů („GDPR“). Některé další srbské zákony však určitým orgánům přiznávají široké pravomoci požadovat poskytnutí osobních údajů, které jsou v držení soukromých subjektů, nebo k nim získat přímý přístup, přičemž některé z těchto zákonů ještě nebyly plně harmonizovány se srbským zákonem o ochraně osobních údajů. Tyto pravomoci jsou však podmíněny tím, že orgány dodržují přísné postupy s několika úrovněmi dohledu a kontroly, včetně práva subjektů údajů napadnout zákonnost činnosti orgánů prostřednictvím srbského úřadu pro ochranu osobních údajů a soudů.
Srbsko uznává princip právního státu jako základní princip srbské ústavy a srbského právního systému. V praxi však přetrvávají určité obavy ohledně řádného uplatňování principu právního státu, míry nezávislosti soudnictví a ochrany základních lidských práv v Srbsku.
II. Dotčené osobní údaje
Jedná se o tyto osobní údaje: jméno, číslo mobilního telefonu, datum doručení SMS a stav, které spadají do následujících kategorií údajů:
Údaje o kontaktech zákazníků (tj. kontaktní údaje zákazníků společnosti Adobe, mezi něž patří spotřebitelé, zaměstnanci podnikových zákazníků a další osoby podepisující dokumenty);
Obchodní kontaktní údaje (tj. kontaktní údaje těch, kteří společnosti Adobe poskytují zboží či služby)
PRÁVNÍ POSOUZENÍ
I. Obecný přístup k právnímu státu a respektování lidských práv
Srbská ústava výslovně stanoví, že právní stát je „základním předpokladem“ ústavy a že právního státu má být dosaženo prostřednictvím svobodných a přímých voleb, ústavních záruk lidských práv a práv menšin, oddělení mocí, nezávislého soudnictví a dodržování ústavy a zákonů. V praxi však právní stát v Srbsku není dostatečně silný – srbský soudní systém může být často vystaven politickému tlaku ze strany jiných (výkonných a zákonodárných) složek státní moci.
Srbsko ratifikovalo Evropskou úmluvu o lidských právech (EÚLP) a proti jakémukoli rozhodnutí srbských soudů, které přezkoumaly úkon výkonné moci, lze podat stížnost k Evropskému soudu pro lidská práva (ESLP). ESLP rozhodnutí srbských soudů ruší jen zřídka a ve svých rozsudcích jen málokdy shledává porušení práva na spravedlivý proces v Srbsku (tj. práva, které odpovídá zásadě soudní nezávislosti zakotvené v EÚLP).
Srbsko je kandidátskou zemí EU, avšak srbské právní předpisy dosud nejsou harmonizovány s právními předpisy a normami EU. Srbská vláda zahájila proces harmonizace a je povinná jej dokončit do 9. února 2023, existují však určité pochybnosti o tom, zda se tak skutečně stane.
II. Národní zákon o ochraně osobních údajů a nezávislý orgán dozoru
Zpracování osobních údajů je v Srbsku upraveno především zákonem o ochraně osobních údajů („zákon DP“), který vstoupil v platnost dne 21. srpna 2019 a do značné míry se řídí nařízením GDPR. Srbsko disponuje také nezávislým dozorovým orgánem v podobě národního úřadu pro ochranu osobních údajů, jímž je Komisař pro informace veřejného významu a ochranu osobních údajů („DPA“).
III. Určení právních předpisů, které vládě umožňují přístup k osobním údajům
Klíčovými srbskými zákony, které opravňují donucovací orgány a orgány národní bezpečnosti požadovat poskytnutí osobních údajů nebo k nim získat přímý přístup, pokud jsou v držení soukromých subjektů, jsou Trestní řád („CP Code“), zákon o elektronických komunikacích („EC Law“) a zákony o národní bezpečnosti (tj. zákon o bezpečnostní informační agentuře („SIA Law“) a zákon o Agentuře vojenské bezpečnosti a Vojenské zpravodajské službě („MSA/MIA Law“)). Tyto zákony poskytují orgánům široké vyšetřovací pravomoci, avšak tyto pravomoci jsou podmíněny dodržováním přísných hmotněprávních a procesních pravidel a nad danými činnostmi je rovněž zavedena několikaúrovňová struktura dohledu a kontroly.
1. Zákon o elektronických komunikacích: Tento zákon umožňuje donucovacím orgánům (tj. soudům, státním zástupcům a policii) a orgánům národní bezpečnosti (Agentuře pro bezpečnostní informace („SIA“) a Vojenské bezpečnostní agentuře („MSA“ )) požadovat od poskytovatelů elektronických komunikačních služeb „uchovávaná metadata“ a/nebo provádět zákonné odposlechy elektronické komunikace, které odhalují obsah komunikace, je-li takové poskytnutí, přístup či odposlech nezbytný pro vedení trestního řízení nebo ochranu národní bezpečnosti.
2. Trestní řád: Klíčový právní předpis, který upravuje podmínky a postupy, za nichž si mohou srbské donucovací orgány vynutit poskytnutí osobních údajů od soukromých subjektů pro účely trestního vyšetřování a vedení trestního řízení. Obsahuje ustanovení upravující přístup orgánů k uchovávaným metadatům a provádění zákonného odposlechu elektronické komunikace (která se uplatňují společně s ustanoveními výše zmíněného zákona o elektronických komunikacích). Upravuje rovněž způsob provádění dalších „zvláštních důkazních úkonů“ souvisejících se sledováním (včetně např. sledování elektronické adresy podezřelého atd.). Zvláštní důkazní úkony může nařídit soud pouze za velmi omezených okolností ve vztahu k osobě podezřelé z přípravy nebo spáchání „zvláště nebezpečného trestného činu“ (např. organizovaný zločin, terorismus, trestné činy proti národní bezpečnosti atd.).
3. Zákon o bezpečnostní informační agentuře: Hlavním posláním této agentury je ochrana národní bezpečnosti, odhalování a předcházení činnostem zaměřeným na podkopání nebo narušení ústavně stanoveného řádu a provádění výzkumu, zpracování a vyhodnocování bezpečnostně-zpravodajských údajů a informací významných pro národní bezpečnost. Pokud chce tato agentura požádat o přístup k uchovávaným metadatům nebo provést zákonné odposlouchávání elektronické komunikace (nebo provést jiná takzvaná tajná/zvláštní opatření, která mohou zahrnovat přístup k údajům), musí získat soudní příkaz.
Ačkoli jsou podmínky, za nichž může soud nařídit zpřístupnění uchovávaných metadat, stejné jako podle zákona o elektronické komunikaci, zákonné odposlouchávání elektronické komunikace (a další tajná či zvláštní opatření) lze nařídit pouze v případě, že:
a) existují důvody k podezření, že fyzická osoba, skupina nebo organizace provádí nebo připravuje akce namířené proti národní bezpečnosti; a
b) okolnosti případu naznačují, že tyto akce by nemohly být jinak odhaleny, zastaveny nebo prokázány, nebo by to způsobilo neúměrné obtíže nebo velké nebezpečí.
4. Zákon o Agentuře vojenské bezpečnosti (MSA) a Vojenské zpravodajské službě (MIA): Tento zákon zavádí obecnou povinnost pro všechny státní orgány a právnické osoby (včetně soukromých subjektů) poskytovat úředníkům MSA/MIA veškerou nezbytnou pomoc při plnění úkolů v rámci jejich pravomocí (konkrétně v případě MSA zajistit bezpečnost a kontrarozvědnou ochranu Ministerstva obrany a srbské armády a v případě Vojenské zpravodajské služby („MIA“ ) provádět důležité obranné zpravodajské činnosti související se zahraničními státy a jejich ozbrojenými silami, mezinárodními organizacemi, skupinami a fyzickými osobami).
MSA může rovněž shromažďovat informace od fyzických osob, avšak pouze s jejich předchozím souhlasem, zatímco státní orgány a právnické osoby (včetně soukromých subjektů) jsou povinny v případě potřeby poskytnout přístup ke svým databázím a další dokumentaci. K tomu, aby však MSA mohla požádat o přístup k uchovávaným metadatům nebo provést zákonné odposlouchávání elektronické komunikace (či jiná tajná/zvláštní opatření, která mohou zahrnovat přístup k údajům), musí získat soudní příkaz. MSA by byla soudem oprávněna uplatnit tato zvláštní opatření pouze v případě, že data nelze shromáždit žádným jiným způsobem nebo by jejich shromažďování jinak představovalo nepřiměřené riziko pro život a zdraví osob a majetku, případně nepřiměřené náklady. MIA není oprávněna ani k přístupu k uchovávaným metadatům v držení operátorů, ani k provádění zákonného odposlechu elektronické komunikace; může však provádět jiná tajná/zvláštní opatření (jako je tajné získávání dokumentů a předmětů), ačkoli tato jiná tajná/zvláštní opatření by obecně přímý přístup k údajům zahrnovat neměla.
Neexistuje žádný důvod se domnívat, že by zákony uvedené výše v bodech 1–4 nebyly v praxi dodržovány. Zákonnost postupů donucovacích orgánů je v praxi často prověřována u soudu v rámci trestního řízení, jelikož obžalovaní mají tendenci zákonnost těchto postupů zpochybňovat.
IV. Posuzování přiměřenosti práva na přístup
Výše uvedené právní předpisy obsahují relativně jasná pravidla ohledně toho, za jakých okolností mohou příslušné orgány k údajům přistupovat, a stanoví určitá ochranná opatření týkající se přiměřenosti (např. stanovení konkrétních lhůt a povinnost vést odpovídající záznamy s odkazem na dokument povolující takový přístup a s uvedením příslušného data a času tohoto přístupu).
V. Omezení práva na přístup
O přístupu k osobním údajům ze strany donucovacích orgánů a/nebo orgánů národní bezpečnosti v Srbsku na základě výše popsaných právních předpisů lze obecně říci, že je cílený (tj. musí se týkat konkrétních fyzických osob a nesmí mít takový rozsah, který by bylo možné považovat za hromadný/masivní a nepřiměřený).
Z praktického hlediska se zdá, že soudy opravdu dbají na to, aby svá rozhodnutí omezovaly na údaje, které jsou relevantní pro konkrétní fyzickou osobu, skupinu či organizaci nebo pro daný trestný čin či jednání, o které se jedná, a požadavky na hromadné předání údajů jsou obecně považovány za nepřiměřené.
VI. Nezávislý dohled a předchozí souhlas
Ačkoli zákony popsané v bodě V. výše poskytují orgánům široké vyšetřovací pravomoci, zavádějí také několik úrovní dohledu a kontroly nad činností těchto orgánů, například ze strany soudů. Než mohou orgány zahájit řízení, je často zapotřebí soudní příkaz. Důležitou roli hraje také srbský úřad pro ochranu osobních údajů. Podle srbského práva jsou jak úřad pro ochranu osobních údajů, tak srbské soudy formálně nezávislými státními orgány, ačkoli v praxi to závisí na konkrétních fyzických osobách, které v nich zastávají klíčové pozice.
Úřad pro ochranu osobních údajů má obecnou pravomoc získávat jakékoli informace, které mají v držení státní orgány a jiné subjekty, vydávat varování v případech, kdy jejich činnosti v oblasti zpracování údajů porušují zákon o ochraně osobních údajů, nařídit orgánu či subjektu, aby tyto činnosti uvedly do souladu se zákonem o ochraně osobních údajů, a rovněž uložit dočasné či trvalé omezení či zákaz zpracování údajů. Jedinou výjimkou jsou soudy, jelikož Úřad pro ochranu osobních údajů není oprávněn dohlížet na činnosti soudů v oblasti zpracování údajů, pokud soudy jednají v rámci své soudní pravomoci.
Existují také určité mechanismy pro kontrolu legitimity postupů srbských donucovacích orgánů a bezpečnostních složek na vysoké úrovni. Tyto mechanismy se však nezaměřují konkrétně na to, zda došlo k překročení pravomocí těchto orgánů v oblasti přístupu k osobním údajům.
VII. Transparentnost
Trestní řád, zákon o elektronických komunikacích, zákon o bezpečnostní informační agentuře a zákon o Agentuře vojenské bezpečnosti a Vojenské zpravodajské službě jsou všechny veřejně dostupné.
Žádné oficiální informace o četnosti či počtu žádostí o přístup a/nebo o druhu těchto žádostí o zpřístupnění údajů či přímý přístup k údajům ze strany srbských donucovacích orgánů nebo orgánů národní bezpečnosti nejsou veřejně dostupné.
Záleží na konkrétních okolnostech, zda je příjemce údajů v Srbsku, který obdrží žádost od donucovacích orgánů nebo orgánů národní bezpečnosti o poskytnutí přístupu k osobním údajům, oprávněn sdělit skutečnost či rozsah této žádosti (a) dotčené fyzické osobě, k níž se údaje vztahují; a/nebo (b) příslušným poskytovatelům údajů (včetně faktorů, jako jsou účely zpracování a právní základy orgánů žádajících o přístup k údajům). Vzhledem k povaze těchto činností je často výslovně vyžadována mlčenlivost.
VIII. Individuální nápravné prostředky v případě porušení zákonů
Pokud došlo k přístupu k údajům v rozporu se zákonem, subjekty údajů (včetně osob s trvalým pobytem v Srbsku, srbských občanů i cizích státních příslušníků) mají právo:
- podat stížnost u srbského úřadu pro ochranu osobních údajů (včetně stížností týkajících se zveřejňování údajů a sledovacích činností);
- podat stížnost proti jakémukoli orgánu, který vydal spornou výzvu či příkaz, a to u jeho nadřízeného orgánu nebo jiné příslušné osoby (tj. u předsedy příslušného soudu, státního zastupitelství, ministerstva vnitra nebo u ředitele či ředitelů orgánu či orgánů národní bezpečnosti), kteří jsou poté povinni záležitost prošetřit a přijmout nezbytná opatření k tomu, aby činnost daného orgánu byla v souladu se zákonem; a/nebo
- obrátit se na soud s žádostí o vydání příkazu, aby jakýkoli orgán, který v rozporu se zákonem přistupuje k osobním údajům, takový přístup ukončil, a rovněž požadovat náhradu za vzniklé škody.
Podle zákona o ochraně osobních údajů mohou dotčené osoby požádat o přístup k osobním údajům, které o nich uchovávají donucovací orgány nebo orgány národní bezpečnosti, a o jejich výmaz či opravu, jakož i žádat informace o tom, zda tyto orgány dané údaje nějakým způsobem zpracovávají. Tato práva však mohou být za určitých okolností výslovně stanovených zákonem omezena nebo odepřena (například pokud je to nezbytné k zabránění maření vyšetřování nebo z důvodů národní bezpečnosti atd.).
OCHRANNÁ OPATŘENÍ
I. Technická a organizační ochranná opatření
Příslušná technická opatření společnosti Adobe jsou následující:
- Technická a organizační opatření pro cloudové služby Adobe jsou k dispozici zde: www.adobe.com/go/CloudSvcsTOSM.
- Certifikace a dokumentace Zabezpečení společnosti Adobe.
Mezi tato opatření patří šifrování datových souborů s omezeným přístupem při přenosu přes veřejné sítě na základě specifikace HTTPS TLS v1.2 a šifrování neaktivních dat podle specifikace AES-256 bitů. Opatření týkající se správy klíčů se liší v závislosti na konkrétním produktu společnosti Adobe.
Organizační opatření společnosti Adobe zahrnují ta uvedená v její Zprávě o transparentnosti a Pokynech pro vymáhání práva, které popisují přístup společnosti Adobe k žádostem o přístup od vládních a donucovacích orgánů a také její zásady oznámení. Pokud zákon nezakazuje, společnost Adobe se zavazuje přesměrovat žádosti na firemní zákazníky a poskytnout oznámení (s přiložením redigované kopie žádosti) vždy, když vládní agentura požaduje přístup k jejich informacím.
Společnost rovněž vytyčila komplexní interní zásady ochrany údajů, které se zabývají širšími zásadami ochrany údajů, jako je minimalizace údajů.
II. Smluvní ochranná opatření
Společnost Adobe vyžaduje, aby všichni, kdo v jejím zastoupení zpracovávají osobní údaje občanů Evropské unie, uzavřeli smlouvu o zpracování údajů, jež poskytuje minimálně stejnou úroveň ochrany jako smlouva, kterou společnost uzavírá se svými firemními zákazníky.
Do smluv o zpracování údajů, které příslušní poskytovatelé služeb uzavřeli se společností Adobe, byly začleněny standardní smluvní doložky (SCCs) mezi zpracovateli, včetně odpovídajících doplňkových opatření.
E. SPOJENÉ STÁTY
POPIS PŘENOSŮ
I. Shrnutí
Osobní údaje zákazníků budou přeneseny do přidružených společností Adobe ve Spojených státech následujícím způsobem:
- Údaje o obchodních kontaktech jsou přenášeny, protože společnost Adobe využívá společné systémy (mj. pro účely správy zákazníků) a tyto systémy jsou pořizovány společností Adobe Inc. Přidružené společnosti Adobe ve Spojených státech tyto systémy využívají k poskytování zákaznické podpory jménem přidružených společností Adobe se sídlem v EHP.
- K osobním údajům obsaženým v zákaznickém obsahu a v údajích o zákaznících může dojít v případě, že přidružené společnosti Adobe ve Spojených státech poskytují zákaznickou podporu jménem přidružených společností Adobe se sídlem v EHP.
- Obsah a údaje od zákazníků jsou přenášeny v případě, že společnost Adobe poskytuje produkty a služby ve Spojených státech, jak je uvedeno v seznamu subdodavatelů společnosti Adobe.
Podrobnosti o žádostech amerických úřadů o přístup k uživatelským údajům naleznete v naší Zprávě o transparentnosti.
Rozhodnutí „Schrems II“ se zaměřilo na posouzení řady amerických zákonů týkajících se národní bezpečnosti a dospělo k závěru, že určité aspekty těchto zákonů poskytují široké pravomoci k přístupu k údajům, avšak standardní smluvní doložky (SCCs) mohou zajistit přiměřenou ochranu za předpokladu, že subjekty předávající údaje přijmou opatření k posouzení rizik a ke zmírnění jakýchkoli takto zjištěných rizik pomocí vhodných ochranných opatření. Aktualizované standardní smluvní doložky zveřejněné v příloze prováděcího rozhodnutí Evropské komise (EU) 2021/914 ze dne 4. června 2021 poskytují základ pro předávání údajů, který náležitě řeší uvedená rizika spojená s předáváním. Společnost Adobe dále přezkoumala americké zákony a postupy, které by mohly vést k přístupu k osobním údajům předávaným do USA, jak je uvedeno v bodu 90–200 odůvodnění rozhodnutí Evropské komise ze dne 10. července 2023 o přiměřené úrovni ochrany osobních údajů v rámci rámce pro ochranu osobních údajů mezi EU a USA a v materiálech, na které se toto rozhodnutí odvolává (zejména v přílohách VI a VII). V návaznosti na výkonný příkaz č. 14086 a označení EU za způsobilou organizaci Evropská komise stanovila, že jakýkoli zásah do základních práv fyzických osob, jejichž osobní údaje jsou předávány, ze strany orgánů veřejné moci USA ve veřejném zájmu, zejména za účelem vymáhání trestního práva a zajištění národní bezpečnosti, bude omezen na to, co je nezbytně nutné k dosažení daného oprávněného cíle, a že proti takovému zásahu existuje účinná právní ochrana (viz bod odůvodnění 203 rozhodnutí o rámci pro ochranu osobních údajů).
S ohledem na výše uvedené skutečnosti společnost Adobe dospěla k závěru, že příslušné právní předpisy, které mohou umožňovat státním orgánům přístup k osobním údajům zpracovávaným společností Adobe v USA, podléhají jasným a veřejně dostupným právním pravidlům, dodržují zásady nezbytnosti a přiměřenosti a obsahují významná ochranná opatření, záruky a opravné prostředky pro subjekty údajů.
Tyto zákony jsou součástí zavedeného systému právního státu založeného na ústavním rámci kontroly a vyvážení a uznávají základní práva na soukromí. Nicméně s vědomím rozhodnutí 'Schrems II', Rámce pro ochranu osobních údajů a s cílem řešit jakákoli zbývající rizika Adobe implementovalo různé smluvní, organizační a technické záruky a opatření – včetně mimo jiné robustních zásad pro prověřování a napadání vládních žádostí a různých šifrovacích protokolů.
II. Dotčené osobní údaje
Osobní údaje předávané do Spojených států spadají do následujících kategorií údajů:
Obchodní kontaktní údaje (související s uživatelem)
- Jméno, kontaktní údaje, název organizace a její kontaktní údaje, údaje ze sociálních sítí.
- Údaje zpracovávané za účelem poskytování služeb (např. IP adresa, typ zařízení a prohlížeče, údaje o ID účtu) nebo údaje týkající se interakce uživatele se službami společnosti Adobe online.
- Podrobnosti o marketingových akcích, které byly příjemci zaslány nebo jím zhlédnuty, a o tom, jak s nimi příjemce interagoval.
- U uživatelů, kteří jsou fyzickými osobami: datum narození, údaje o poskytnutých službách a nároku na služby se slevou, fakturační a platební údaje.
Zákaznický obsah, jak je definován ve Všeobecných podmínkách a v Podmínkách použití společnosti Adobe:
- Osobní údaje a kontaktní informace včetně jména, adresy, e-mailové adresy, titulu, pozice, kontaktních informací, informací o sociálním profilu, IP adresy, jedinečných ID uživatelů (jako jsou ID souborů cookie) a marketingových profilů.
- Dokumenty a obsah: Dokumenty, obrázky a obsah nahraný do cloudových služeb Adobe v elektronické podobě, které mohou obsahovat jakýkoli typ osobních údajů.
Zákaznické údaje, jak jsou definovány v Obecných podmínkách (pouze podnikoví zákazníci).
PRÁVNÍ POSOUZENÍ
I. Obecný přístup k právnímu státu a respektování lidských práv
Ústava Spojených států a její dodatky zajišťují širokou ochranu soukromí a občanských práv a vytvářejí základ pro silný právní stát s oddělenými složkami státní moci: zákonodárnou, výkonnou a nezávislou soudní mocí. Práva na soukromí jsou zakotvena v různých ústavních dodatcích, včetně: prvního dodatku, který mimo jiné chrání právo na svobodu projevu a pokojné shromažďování a chrání soukromí před určitými formami zásahů ze strany vlády; čtvrtého dodatku, který chrání před nepřiměřenými prohlídkami a zabavováním majetku ze strany vlády; a pátého dodatku, který zaručuje právo na řádný soudní proces a právo nebýt nucen k usvědčení sebe sama. Jak jasně vyplývá z více než 100 let ústavní judikatury, ochrana práva na soukromí je pro americké právo zásadní a zásahy vlády do těchto práv musí být přísně omezeny. Americký Kongres rovněž přijal řadu odvětvových zákonů, které chrání právo na soukromí a další základní svobody, z nichž některé, jak je uvedeno níže, výslovně ukládají omezení vládních zásahů do osobních údajů nebo přístupu k nim.
Federální systém vlády Spojených států navíc umožňuje jednotlivým státům jít nad rámec ochrany základního práva na soukromí na federální úrovni. Řada států výslovně uznává právo na soukromí ve svých státních ústavách a několik států přijalo komplexní zákony na ochranu osobních údajů, jejichž cílem je chránit základní právo na soukromí. Například Kalifornie – stát, v němž sídlí velké množství amerických poskytovatelů (včetně společnosti Adobe) – přijala rozsáhlý zákon na ochranu osobních údajů, který vykazuje mnoho podobností s nařízením GDPR.
Kromě toho americké soudy uznávají určitá základní práva na ochranu soukromí vyplývající z amerického zvykového práva, která lze vymáhat vůči soukromým osobám i subjektům.
II. Národní zákon o ochraně osobních údajů a nezávislý orgán dozoru
Spojené státy nemají obecný federální zákon o ochraně osobních údajů. Jak však bylo uvedeno výše, některé státy, jako například Kalifornie, Texas, Connecticut, Indiana, Iowa, Montana, Tennessee, Virginie, Oregon, Utah či Colorado, přijaly zákony o ochraně osobních údajů, které poskytují podobnou ochranu jako GDPR.
Soudní systém Spojených států představuje hlavní mechanismus dohledu nad ochranou soukromí, a to i v oblasti trestního práva a národní bezpečnosti.
III. Určení právních předpisů, které vládě umožňují přístup k osobním údajům
Mechanismy, které mohou opravňovat vládu Spojených států k získávání údajů od poskytovatelů služeb, jsou obsaženy v následujících zákonech:
- Zákon o ochraně údajů v elektronických komunikacích z roku 1986 („ECPA“, Electronic Communications Privacy Act), který se skládá ze zákona o uchovávaných komunikacích, zákona o zaznamenávání hovorů a lokalizaci volajících a zákona o odposlechu (18 U.S.C. § 2510 a násl.);
- Zákon o dohledu nad zahraničními zpravodajskými službami („FISA“, Foreign Intelligence Surveillance Act) (50 U.S.C. § 1801 a násl.);
- Jakékoli právní předpisy týkající se National Security Letter, což je forma zákonem povoleného správního předvolání („NSL“) (18 U.S.C. § 2709).
Ačkoli se o tom hovořilo v rozhodnutí Soudního dvora Evropské unie Schrems II, výkonné nařízení č. 12333 („EO 12333“) neopravňuje vládu USA k tomu, aby nutila společnosti jako Adobe k předložení jakýchkoli údajů či informací. EO 12333 je naopak „obecnou organizační směrnicí“, která ukládá omezení na činnost amerických zpravodajských agentur a vymezuje jejich úlohy a odpovědnosti. Viz Ministerstvo obchodu USA, Ministerstvo spravedlnosti USA a Úřadem ředitele národního zpravodajství (ODNI, Office of the Director of National Intelligence), Informace o opatřeních na ochranu soukromí v USA relevantních pro standardní smluvní doložky (SCCs) a další právní základy EU pro předávání údajů mezi EU a Spojenými státy po rozsudku Schrems II („Společná bílá kniha“), str. 16 (září 2020). Kromě toho se EO 12333 týká především zpravodajských operací USA mimo území USA, což znamená, že EO 12333 nemá prakticky žádný praktický význam pro zpracování údajů společností Adobe na území USA. Společnost Adobe využívá různé šifrovací protokoly k ochraně údajů před neoprávněným přístupem během přenosu, čímž minimalizuje jakákoli teoretická rizika, která EO 12333 představuje pro údaje zákazníků přenášené z Evropy do USA.
IV. Posuzování přiměřenosti práva na přístup
Zákony, které umožňují vládě Spojených států získávat údaje od poskytovatelů, jako je společnost Adobe, jsou odůvodněny legitimními cíli a závažné formy zásahu jsou obecně omezeny na závažné cíle. Navíc přesné právní normy, které musí vláda Spojených států při každé žádosti splnit, fakticky vyžadují nezbytnost a přiměřenost.
Přístup v trestněprávním kontextu na základě pravomocí podle zákona ECPA musí být odůvodněn potřebou vyšetřovat a potírat trestnou činnost a vyžaduje tím vyšší úroveň ochrany, čím závažnější je zásah do soukromí. Sledování podle zákona FISA je omezeno na závažné cíle a konkrétní typy sledovaných subjektů, aby se zabránilo příliš rozsáhlému shromažďování údajů a aby byla zajištěna minimalizace. Žádosti podle zákona FISA – včetně žádostí vydaných podle § 702 zákona FISA – musí být obecně zaměřeny na jednotlivé subjekty údajů, což znamená, že sledování by nemělo probíhat masivním nebo nepřiměřeným způsobem. Pravidla minimalizace platná pro sledování podle zákona FISA slouží k dalšímu zabránění nepřiměřenému shromažďování údajů. V rozhodnutí „Schrems II“ Soudní dvůr Evropské unie (SDEU) na základě předložených podkladů zpochybnil, zda jsou pravomoci vlády USA podle § 702 zákona FISA dostatečně přiměřené. Dne 7. října 2022 podepsal americký prezident Biden výkonné nařízení č. 14086 o posílení ochranných opatření týkajících se činností signálního zpravodajství Spojených států, které stanovilo nové požadavky na shromažďování a nakládání s osobními údaji americkými zpravodajskými agenturami bez ohledu na státní příslušnost dotčené osoby. Konkrétně vyžaduje, aby činnosti v oblasti signálního zpravodajství byly „nezbytné“ a „přiměřené“ k prosazování ověřené zpravodajské priority a aby byly prováděny v rámci plnění jednoho z dvanácti výslovně uvedených cílů v oblasti národní bezpečnosti a zpravodajství. EO 14086 rovněž rozšiřuje dohled nad programy signálního zpravodajství ze strany amerických vládních agentur, a to včetně nové funkce úředníka pro ochranu občanských svobod („CLPO“, Civil Liberties Protection Officer), jmenovaného ředitelem Národní zpravodajské služby, který musí před zahájením jakékoli nové operace shromažďování zpravodajských informací provést posouzení. Kromě toho lze hromadný sběr údajů povolit pouze v případě, že zpravodajské informace nelze přiměřeně získat cíleným sběrem, a zpravodajské agentury musí vést dokumentaci týkající se sběru osobních údajů prostřednictvím signálního zpravodajství a aktualizovat své zásady a postupy, aby zajistily účinný dohled nad novými ochrannými opatřeními. Nakonec EO 14086 také zavádí mechanismus nápravy pro osoby z „kvalifikovaných států“, které tvrdí, že jejich osobní údaje byly shromážděny protiprávně prostřednictvím programů signálního zpravodajství. Fyzické osoby mohou podat stížnost u CLPO, který má pravomoc stížnosti vyšetřovat a vydávat závazná rozhodnutí vůči zpravodajským agenturám. Jednotlivci se také mohou proti rozhodnutím CLPO odvolat k soudu pro přezkum ochrany údajů (Data Protection Review Court), který byl zřízen na základě předpisů vydaných generálním prokurátorem Spojených států.
Na základě důkladného posouzení společnosti Adobe týkajícího se právních předpisů a postupů platných pro využívání ustanovení § 702 zákona FISA vládou Spojených států (včetně rozsáhlých informací odtajněných po vydání rozhodnutí „Schrems II“, jakož i řadu ochranných opatření a omezení uplatňovaných podle EO 14086), jsme dospěli k závěru, že využívání § 702 zákona FISA vládou podléhá četným kontrolním mechanismům, které jsou v praxi dodržovány, včetně různých šifrovacích protokolů, kontrol přiměřenosti a možností nápravy a přezkumu.
V. Nezávislý dohled a předchozí schválení
Většina výše uvedených pravomocí vyžaduje předchozí soudní schválení, s velmi omezenými výjimkami:
- Podle zákona ECPA lze žádosti o základní informace o účastnících („BSI“, basic subscriber information) – což je velmi omezená podskupina méně citlivých osobních údajů – vyřizovat bez předchozího soudního povolení (podléhají však průběžnému dohledu a následnému přezkumu před nezávislými soudy).
- Žádosti na základě NSL mohou být schváleny vysokým úředníkem v rámci FBI. Druhy osobních údajů, které lze získat prostřednictvím žádosti na základě NSL, jsou však extrémně omezené a nejsou nijak zvlášť citlivé.
- Rozhodnutí o zacílení na konkrétní osoby podle § 702 zákona FISA mohou být přijímána bez předchozího soudního povolení. Využívání § 702 zákona FISA ze strany vlády však podléhá důkladnému přezkumu a dohledu, který zahrnuje souběžný přezkum Ministerstva spravedlnosti u každého jednotlivého rozhodnutí o zacílení v souladu s osvědčením schváleným nezávislým Soudem pro dohled nad zahraniční zpravodajskou činností („FISC“, Foreign Intelligence Surveillance Court) a následný dohled a monitorování ze strany FISC, různých orgánů Kongresu a nezávislého odborného orgánu Rada pro dohled nad ochranou soukromí a občanských svobod („PCLOB“, Privacy and Civil Liberties Oversight Board).
VI. Transparentnost
Poskytovatelé obvykle informují dotčené osoby o žádostech o jejich osobní údaje. Existují však výjimky, kdy by takové oznámení mohlo vést k určitým škodám nebo ohrozit účinnost vyšetřovacího nástroje.
V případě nejzávažnějších zásahů příslušné právní předpisy a pokyny omezují rozsah, v jakém lze oznámení zadržet, a pokud neexistují výjimečné okolnosti, stanovují lhůtu, po kterou nesmí být uživatel informován. Poskytovatelé navíc mohou zveřejňovat podrobné statistické zprávy o žádostech, které obdrží, jako to každoročně činí společnost Adobe. Pokud se žádost podle zákona ECPA týká údajů firemního zákazníka, společnost Adobe se rovněž snaží na něj tuto žádost přesměrovat.
Jak je u zpravodajských orgánů jednotlivých zemí po celém světě běžné, žádosti podle zákona FISA jsou z důvodů národní bezpečnosti utajené a obvykle je nelze zveřejnit, pokud nejsou odtajněny – a to právě z důvodů národní bezpečnosti. Pokud však vláda hodlá použít jakékoli informace shromážděné na základě oprávnění podle zákona FISA v trestním řízení, musí o tom informovat dotčenou osobu a poskytnout jí možnost podat námitku. V rozsahu, v jakém poskytovatelé takové žádosti obdrží, mají rovněž zákonné právo zveřejňovat pravidelné souhrnné zprávy o přijatých příkazech, směrnicích nebo NSL vydaných na základě zákona FISA. Vláda rovněž zveřejňuje podrobné zprávy o využívání svých pravomocí v oblasti sledování, které zahrnují souhrnné ukazatele pro každý typ právního řízení. Jak je uvedeno v nejnovější zprávě společnosti Adobe o transparentnosti, společnost Adobe dosud neobdržela žádnou žádost týkající se národní bezpečnosti, včetně žádostí vydaných na základě zákona FISA.
VII. Individuální nápravné prostředky v případě porušení zákonů
Subjekty údajů mají k dispozici celou řadu soudních opravných prostředků v případě neoprávněného shromažďování jejich osobních údajů, včetně občanskoprávních žalob o náhradu škody. Poskytovatelé, subjekty údajů a organizace občanské společnosti rovněž často napadají využívání různých pravomocí vládou k získání přístupu k údajům a informacím, a to jak v trestněprávním kontextu, tak v kontextu národní bezpečnosti. Poskytovatelé se často angažují v „zastupitelském opravném řízení“ jménem svých uživatelů a mohou napadat jak trestněprávní, tak bezpečnostní žádosti, které nejsou v souladu s ústavními nebo zákonnými zárukami. V trestněprávním kontextu je mnoho z těchto námitek podaných poskytovateli veřejně dostupných. Jelikož jsou žádosti podle zákona FISA obecně utajené, jsou námitky proti těmto žádostem veřejně dostupné méně často. Veřejně dostupná soudní rozhodnutí – včetně odtajněných stanovisek FISC – však dokazují, že subjekty údajů, poskytovatelé a další subjekty využívání pravomocí podle zákona FISA ze strany vlády skutečně napadají.
Na základě předložených podkladů SDEU ve svém rozhodnutí „Schrems II“ konstatoval, že dotčené osoby nemají k dispozici přiměřený opravný prostředek v souvislosti s údaji, k nimž má přístup vláda Spojených států na základě ustanovení § 702 zákona FISA. V souladu s novými ochrannými opatřeními stanovenými ve výkonném nařízení EO 14086 však nyní existuje mechanismus nápravy pro osoby z „kvalifikovaných států“, které tvrdí, že jejich osobní údaje byly nezákonně shromážděny prostřednictvím programů signálního zpravodajství. Tyto fyzické osoby mohou podat stížnost přímo u CLPO, který následně může vést šetření a vydat závazná rozhodnutí proti zpravodajským agenturám před Soudem pro přezkum ochrany osobních údajů (Data Protection Review Court). Fyzické osoby budou před soudem zastupovat speciální advokáti a rozhodnutí soudu budou konečná a závazná.
VIII. Právo subjektů údajů na přístup k osobním údajům, jejich výmaz nebo opravu
Výše zmíněné příslušné zákony Spojených států neobsahují výslovná, samostatná práva, která by subjektům údajů umožňovala přístup k osobním údajům, které o nich uchovávají donucovací orgány nebo agentury národní bezpečnosti, ani jejich výmaz či opravu. Pokud však vláda USA hodlá takové údaje předložit v řízení proti subjektu údajů, bude mít tento subjekt možnost se s údaji seznámit, zpochybnit jejich správnost a napadnout jejich shromažďování. Kromě toho mají poskytovatelé, jako je společnost Adobe, právo informovat subjekty údajů o většině žádostí vlády (s omezenými výjimkami v případech, kdy je žádost z důvodů národní bezpečnosti utajená). V důsledku toho mají subjekty údajů, s výjimkou mimořádných okolností, možnost zjistit, jaké údaje jsou zpracovávány a z jakého důvodu.
OCHRANNÁ OPATŘENÍ
I. Technická a organizační ochranná opatření
Příslušná technická opatření společnosti Adobe jsou následující:
- Technická a organizační opatření pro Adobe Cloud Services jsou k dispozici zde: www.adobe.com/go/CloudSvcsTOSM.
- Certifikace a dokumentace Zabezpečení společnosti Adobe.
Mezi tato opatření patří šifrování datových souborů s omezeným přístupem při přenosu přes veřejné sítě na základě specifikace HTTPS TLS v1.2 a šifrování neaktivních dat podle specifikace AES-256 bitů. Opatření týkající se správy klíčů se liší v závislosti na konkrétním produktu společnosti Adobe.
Organizační opatření společnosti Adobe zahrnují ta uvedená v její Zprávě o transparentnosti a Pokynech pro vymáhání práva, které popisují přístup společnosti Adobe k žádostem o přístup od vládních a donucovacích orgánů a také její zásady oznámení. Pokud zákon nezakazuje, společnost Adobe se zavazuje přesměrovat žádosti na firemní zákazníky a poskytnout oznámení (s přiložením redigované kopie žádosti) vždy, když vládní agentura požaduje přístup k jejich informacím.
Společnost rovněž vytyčila komplexní interní zásady ochrany údajů, které se zabývají širšími zásadami ochrany údajů, jako je minimalizace údajů.
II. Smluvní ochranná opatření
Společnost Adobe se při předávání evropských osobních údajů mimo Evropu opírá o standardní smluvní doložky (SCCs). Vzhledem k tomu, že v minulosti již došlo ke zrušení mechanismů předávání mezi EU a USA, a s ohledem na skutečnost, že ochrana podle EO 14086 platí bez ohledu na použitý mechanismus předávání, bude společnost Adobe – přestože je certifikována v souvislosti s rámcem pro ochranu osobních údajů – i nadále řídit zbytkové riziko spojené s předáváním osobních údajů do USA pomocí doplňkových opatření popsaných výše v kombinaci se standardními smluvními doložkami. Společnost Adobe zastává názor, že samotný přenos dat se týká údajů s nižším rizikovým profilem, což potvrzuje i relativně nízký počet žádostí, které společnost Adobe v minulosti obdržela. V souladu s tím se společnost Adobe snaží řídit zbývající riziko s odkazem na výše uvedená opatření, která spočívají v kombinaci technických, organizačních a smluvních opatření a jejichž cílem je zajistit, aby data přenášená do USA požívala úrovně ochrany, která je přiměřená úrovni ochrany v EU.
Společnost Adobe vyžaduje, aby všichni její dodavatelé, kteří v jejím zastoupení zpracovávají osobní údaje osob z Evropy, uzavřeli smlouvu o zpracování údajů, která poskytuje minimálně stejnou úroveň ochrany jako smlouva, kterou společnost uzavírá se svými obchodními zákazníky, a která zahrnuje další doplňková opatření.
F. SINGAPUR
POPIS PŘENOSŮ
I. Shrnutí
Osobní údaje ve formě obchodních kontaktních údajů či údajů o zákaznickém obsahu budou zpracovávány dvěma externími dodavateli s provozem v Singapuru, aby mohly být zákazníkům poskytnuty požadované služby.
Singapurský právní rámec se ve srovnání s normami EU (viz níže) zásadně liší, jelikož nabízí omezenější nezávislý dohled, menší transparentnost a méně možností nápravy pro subjekty údajů a neexistuje zde žádná dvoustranná dohoda, která by výslovně chránila zahraniční subjekty údajů. Z hlediska čistě právní analýzy neposkytuje Singapur v podstatě rovnocennou ochranu, jakou vyžaduje GDPR nebo britské GDPR.
Praktická riziková situace v konkrétním scénáři, kdy softwarová společnost předává omezené množství aktuálních dat prostřednictvím subdodavatele se sídlem v Singapuru, je však podstatně příznivější. Reálná pravděpodobnost, že by státní orgány získaly přístup k běžným obchodním údajům tohoto druhu, je nízká; Singapur má silné pragmatické motivy k udržení své reputace jako důvěryhodného místa pro zpracování dat a nejsou známy žádné postupy, které by naznačovaly, že by orgány k tomuto typu obchodních údajů běžně přistupovaly.
Společnost Adobe dospěla k závěru, že příslušné singapurské právní předpisy, které mohou umožňovat určitý přístup vládních orgánů k osobním údajům, poskytují nižší úroveň ochrany, než jaká je zaručena v rámci EU, a představují pro exportované údaje rizika, která nelze plně pokrýt standardními smluvními doložkami (SCCs), zejména s ohledem na absenci plně nezávislého mechanismu dohledu a dostupných opravných prostředků pro dotčené osoby. Riziko, že by k dotčeným osobním údajům získaly přístup singapurské veřejné orgány, je však spíše teoretické než praktické a společnost Adobe ve skutečnosti nikdy neobdržela žádost od singapurských orgánů o přístup k údajům koncových uživatelů. Za účelem dalšího řešení zbývajících rizik zavedla společnost Adobe dodatečná technická, organizační a smluvní doplňková opatření, aby zajistila, že údaje, k nimž se přistupuje ze Singapuru, budou požívat úrovně ochrany, která je přiměřená úrovni ochrany v EU.
Závěr tohoto posouzení dopadů předávání údajů tedy zní, že ačkoli právní rámec sám o sobě nestačí, kombinace nízkého praktického rizika, doplňkových technických opatření, jako je zašifrování po celé délce spojení, a pevných smluvních ustanovení včetně odpovídajících povinností subdodavatelů zajišťuje, že předávání údajů dosahuje přijatelné úrovně rizika.
II. Dotčené osobní údaje
Do Singapuru jsou přenášeny následující osobní údaje:
Obchodní kontaktní údaje:
Kontaktní údaje uvedené v žádosti o zákaznickou podporu, kterou vyřizuje dovozce údajů, a další údaje, k nimž má dovozce údajů za účelem ověření a poskytnutí podpory přístup, včetně:
- Jméno, kontaktní údaje, název organizace a její kontaktní údaje.
- Podrobnosti o poskytnuté zákaznické podpoře (např. podrobnosti o podávání a vyřizování žádostí o zákaznickou podporu).
Údaje o zákaznickém obsahu:
Tato konfigurace zahrnuje potenciální odesílání kontaktních údajů a identifikátorů (GUID uživatele) a informací o aktivitě v elektronické síti a o zařízení (včetně protokolů aktivity, ECID, dat o kódování obrázků/grafiky, vyhledávacích dotazů, časového pásma, analytických údajů o využití a uživatelské aktivity/navigace včetně uživatelských výzev). Zahrnuje také informace o uživatelském účtu a obsah vytvořený uživatelem (jako jsou dokumenty, obrázky, nahrávky nebo jiné soubory, které se uživatel rozhodne nahrát), výzvy/zpětnou vazbu pro generativní AI a informace poskytnuté zákaznické podpoře. Není povoleno zpracovávat žádné citlivé osobní údaje ani osobní údaje zvláštní kategorie (v souladu s Všeobecnými podmínkami použití společnosti Adobe) a z nahraných obrázků nelze identifikovat žádné konkrétní osoby.
PRÁVNÍ POSOUZENÍ
I. Obecný přístup k právnímu státu a lidským právům
Singapur se v žebříčcích právního státu trvale umisťuje na předních místech, a to zejména v oblastech vymáhání smluv a právní jistoty v obchodních záležitostech, nízké míry korupce (je považován za jednu z nejméně zkorumpovaných zemí na světě), nezávislosti soudnictví v obchodních a občanských záležitostech a předvídatelnosti a jednotnosti právních předpisů. Singapur dosahuje velmi dobrých výsledků v oblasti práv souvisejících s ekonomickým blahobytem, a to díky vysoké úrovni zdravotní péče, bydlení a vzdělávání v kombinaci s velmi nízkou mírou chudoby a vysokou úrovní bezpečnosti zaměstnanců v rámci formálního zaměstnání.
Celkově je Singapur obecně vnímán jako místo, kde v obchodních a občanských záležitostech spolehlivě funguje právní stát, avšak kde mohou být politické a občanské svobody potenciálně omezovány, pokud jsou zvažovány ve vztahu ke stabilitě, pořádku a technokratickému způsobu vládnutí. Singapurská vláda zastává názor, že občanské svobody musí být vyváženy společenským řádem a hospodářským rozvojem. Ačkoli Singapur není autoritářský ve smyslu jiných monopartijních států, není ani považován za zcela liberální demokracii, nýbrž zaujímá specifický střední postoj, který jeho vedení aktivně hájí jako legitimní a nadřazený model pro daný kontext.
II. Mezinárodní závazky v oblasti ochrany osobních údajů, národní zákon o ochraně osobních údajů a nezávislý orgán dozoru
Singapur není signatářem žádné závazné mezinárodní smlouvy o ochraně osobních údajů, jakou je například GDPR, jímž jsou vázány členské státy EU, avšak v této oblasti přijal několik významných mezinárodních závazků a povinností. Na regionální úrovni se Singapur aktivně podílí na rámci APEC pro ochranu soukromí (APEC Privacy Framework), který stanovuje základní zásady ochrany osobních údajů v ekonomikách asijsko-pacifického regionu. Na tomto základě se Singapur účastní systému APEC Cross-Border Privacy Rules (CBPR), což je dobrovolný certifikační mechanismus, který umožňuje podnikům prokázat soulad s dohodnutými standardy ochrany osobních údajů při přeshraničním předávání osobních údajů v rámci regionu APEC. Jedná se pravděpodobně o nejkonkrétnější mezinárodní závazek Singapuru v oblasti ochrany osobních údajů, protože vytváří určitou míru vzájemného uznávání s ostatními zúčastněnými ekonomikami, včetně Spojených států, Japonska, Jižní Koreje a dalších.
Singapur je také zakládajícím členem fóra Global CBPR. Systém Global CBPR je dobrovolný, na odpovědnosti založený certifikační rámec navržený k usnadnění bezpečných a soukromí respektujících přeshraničních přenosů dat při zajištění robustních standardů ochrany údajů. Na základě Systému CBPR Asijsko-tichomořské hospodářské spolupráce (APEC, Asia-Pacific Economic Cooperation) Global CBPR rozšiřuje svůj dosah za ekonomiky APEC, a vytváří tak mezinárodní standard zachování pro soukromí údajů, který překračuje regionální hranice. Fórum Global CBPR v současnosti zahrnuje devět členských ekonomik: Austrálii, Kanadu, Japonsko, Mexiko, Filipíny, Korejskou republiku, Singapur, čínskou Tchaj-pej a Spojené státy.
Singapur se také angažoval ve spolupráci s Global Privacy Assembly, mezinárodním fórem orgánů ochrany údajů a soukromí, které umožňuje jeho Komisi pro ochranu osobních údajů (PDPC, Personal Data Protection Commission) účastnit se formování globálních norem a nejlepších praktik, ačkoli tento orgán vytváří spíše právně nevynutitelné předpisy než závazné povinnosti. Dále Singapur podepsal řadu dvoustranných dohod o digitální ekonomii (DEA, Digital Economy Agreements) s různými zeměmi včetně Austrálie, Spojeného království, Jižní Koreje a Chile. Tyto dohody zahrnují ustanovení o datových tocích a standardech ochrany údajů a představují rostoucí síť závazků k udržení základních ochran při usnadňování přeshraničního digitálního obchodu. DEA mezi Spojeným královstvím a Singapurem je obzvlášť pozoruhodná vzhledem k post-brexitovému úsilí Velké Británie budovat svou vlastní síť adekvátního uspořádání dat.
Singapur formální rozhodnutí o přiměřenosti od Evropské komise neobdržel , což znamená, že není považován za stát, který by automaticky poskytoval ochranu ekvivalentní GDPR. Přenosy osobních údajů z EU do Singapuru proto vyžadují dodatečná ochranná opatření jako jsou standardní smluvní doložky. Nicméně rámec ochrany údajů Singapuru podle Zákona o ochraně osobních údajů (PDPA, Personal Data Protection Act) dochází k jeho postupnému posilování a dále probíhá dialog o větším sladění s mezinárodními standardy.
V tuzemsku byl singapurský PDPA v průběhu času novelizován způsoby, které odrážejí mezinárodní vlivy, včetně silnějších požadavků na oznámení narušení a zvýšených povinností odpovědnosti, což naznačuje směřování k větší kompatibilitě s rámci jako GDPR i při absenci formálních závazných závazků.
Celkově je mezinárodní postoj Singapuru k ochraně údajů nejlépe charakterizován jako pragmatický a obchodně orientovaný, upřednostňující usnadnění toků dat, které podporují jeho roli jako regionálního obchodního centra, spíše než přijetí přístupu zaměřeného na práva a předpisového charakteru evropského modelu.
III. Určení právních předpisů, které vládě umožňují přístup k osobním údajům
Singapur disponuje několika právními rámci, které umožňují vládním orgánům přístup k osobním údajům, často s omezeným dohledem nebo s omezenými požadavky na soudní povolení. Zákon o vnitřní bezpečnosti (Internal Security Act) umožňuje provádět sledování a získávat přístup k údajům ve jménu národní bezpečnosti. Trestní řád (Criminal Procedure Code) uděluje orgánům činným v trestním řízení pravomoc vynutit předložení údajů a dokumentů v rámci vyšetřování. Zákon o zneužití počítačů (Computer Misuse Act) obsahuje ustanovení, která lze za určitých okolností využít k získání přístupu k elektronickým údajům. Zákon o telekomunikacích a související předpisy dávají orgánům pravomoc požadovat od telekomunikačních společností a poskytovatelů služeb poskytnutí údajů o komunikaci. V nedávné době byl v roce 2021 přijat zákon o zahraničním zasahování (protiopatření) (FICA, Foreign Interference (Countermeasures) Act), který uděluje pravomoci k přístupu k údajům a k vynucení jejich poskytnutí od fyzických osob a platforem v souvislosti s podezřením na zahraniční zasahování.
Kromě toho obsahuje odvětvová legislativa v oblastech, jako je bankovnictví, zdravotnictví či daně, také ustanovení umožňující regulačním orgánům přístup k osobním údajům, které mají v držení organizace v těchto odvětvích, často bez vědomí subjektu údajů.
Dozorčí mechanismy řídící tyto přístupové pravomoci jsou relativně omezené ve srovnání s evropskými standardy. Pro mnoho forem přístupu k údajům neexistuje požadavek nezávislého soudního příkazu, takže výkonné povolení je často dostačující. Parlamentní dohled existuje, ale je omezený dominantním postavením vládnoucí strany. Neexistuje zde žádný specializovaný nezávislý orgán pro dohled nad sledováním, který by byl ekvivalentní těm nacházejícím se v některých evropských jurisdikcích. Samotný PDPA explicitně vytváří výjimky pro veřejné agentury, což znamená, že vládní sběr a přístup k datům spadá z velké části mimo rámec ochrany osobních údajů zaměřený na spotřebitele. Existují však samostatná pravidla podle Vládního instruktážního manuálu 8 (IM8, Government Instruction Manual 8) a zákona o veřejném sektoru (správě), která se vztahují na veřejné agentury. Tyto poskytují srovnatelné standardy ochrany údajů jako PDPA. Oproti PDPA, který vymáhá PDPC, však neexistuje nezávislý externí regulátor pro PSGA a IM8. IM8 také není veřejně dostupný (tj. je utajovaný), což ztěžuje nezávislé ověření standardů.
V praxi je známo, že singapurská vláda využívá své pravomoci k přístupu k datům, i když rozsah je vzhledem k nedostatku transparentního vykazování obtížné kvantifikovat. Na rozdíl od amerických technologických společností, které zveřejňují transparentní zprávy popisující vládní požadavky o údaje, v Singapuru ekvivalentní zvyk zveřejňovat neexistuje. Vláda v minulosti obhajovala své sledovací a přístupové aktivity k údajům jako nezbytné pro udržení veřejného pořádku a národní bezpečnosti, což je v souladu s její širší filozofií správy státu.
Singapurská legislativa je obecně dobře zpracovaná, zveřejněná a přístupná prostřednictvím oficiálních vládních portálů, jako je databáze Singapore Statutes Online, která je volně dostupná a poměrně snadno ovladatelná. V tomto smyslu jsou zákony přístupné a Singapur ve srovnání s mnoha jurisdikcemi ohledně formální dostupnosti svých právních textů dosahuje dobrých výsledků.
IV. Posuzování přiměřenosti práva na přístup
Právní rámec v Singapuru poskytuje určité důvody a omezení pro výkon vládních pravomocí ohledně přístupu k datům, avšak nedosahují tak daleko, jak by bylo obecně považováno za nezbytné a proporcionální ve srovnání s evropskými standardy.
Většina singapurské legislativy pro přístup k údajům formuluje určitá účelová omezení a prahové požadavky. Zákon o vnitřní bezpečnosti váže své pravomoci k národní bezpečnosti a veřejnému pořádku. Trestní řád vyžaduje, aby přístup k údajům byl spojen s trestním vyšetřováním. FICA zase vyžaduje důvod pro podezření na zahraniční vměšování. V tom úzkém smyslu slova nejsou zákony zcela otevřené, existuje však alespoň uvedený účel, za kterým mohou být pravomoci vykonávány, a nejsou tak formálně dostupné z jakéhokoli libovolného důvodu.
Analýza nezbytnosti a přiměřenosti se však zásadně liší od evropských protějšků. Za prvé jsou prahové pojmy používané v singapurské legislativě definovány velmi obecně a jejich posuzování je z velké části ponecháno na výkonné moci. Pojmy jako „národní bezpečnost“ či „veřejný pořádek“ lze vykládat velmi široce a existují jen omezené možnosti vnější kontroly toho, zda konkrétní výkon pravomoci skutečně splňuje stanovený prahový limit. Za druhé u mnoha z těchto pravomocí neexistuje komplexní proces nezávislého soudního schvalování. V evropském právu v oblasti lidských práv je předběžné nezávislé schválení obecně považováno za klíčovou součást proporcionality v kontextu sledování a přístupu k údajům. Za třetí požadavky na minimalizaci údajů spojené s výkonem těchto pravomocí jsou omezené; orgány nejsou jasně povinny shromažďovat pouze minimální množství údajů nezbytných pro stanovený účel, což je klíčový prvek proporcionality, jak je chápán v mezinárodních rámcích pro lidská práva.
Jedním z aspektů nezbytnosti a přiměřenosti v mezinárodním právu v oblasti lidských práv, a to z evropského hlediska, je dostupnost účinných opravných prostředků pro osoby, k jejichž údajům byl neoprávněně získán přístup. V Singapuru může být tato možnost omezena. Soudní přezkum opatření výkonné moci sice existuje, je však považován za úzce vymezený. Zákon o vnitřní bezpečnosti (ISA) výslovně omezuje úlohu soudů při přezkumu zadržení a souvisejících rozhodnutí. Fyzické osoby nejsou obecně informovány o tom, že k jejich údajům byl získán přístup, což v takových případech ztěžuje možnost domáhat se nápravy. Neexistuje žádný nezávislý úřad pro ochranu osobních údajů s pravomocí nad veřejnými orgány, který by mohl vyšetřovat stížnosti týkající se přístupu vlády k údajům.
Nejrelevantnějším měřítkem pro posuzování předávání údajů v rámci EU je standard formulovaný v dokumentech, jako je Mezinárodní pakt o občanských a politických právech, zprávy Vysokého komisaře OSN pro lidská práva o ochraně soukromí v digitálním věku, a jak jej vykládají rozhodnutí Soudního dvora Evropské unie v případech, jako je Schrems II. Tento standard vyžaduje, aby zásah do soukromí měl zákonný základ, sledoval legitimní cíl, byl nezbytný v demokratické společnosti, byl přiměřený tomuto cíli a podléhal nezávislému dohledu a účinným opravným prostředkům. Singapurský rámec sice splňuje první dvě podmínky, ale v případě zbývajících tří již není tak silný.
Je však třeba poznamenat, že Singapur tento konkrétní rámec nepovažuje za vhodné měřítko. Vláda zastává stanovisko, že její právní systém poskytuje dostatečné záruky v rámci vlastní ústavní a správní tradice a že evropský standard odráží konkrétní politickou filozofii, která není všeobecně závazná. Jedná se o stanovisko, které je samo o sobě koherentní, avšak vzhledem k kontextu tohoto dokumentu je nutné při tomto posuzování uplatňovat evropské standardy bez ohledu na to, jak je vnímá cílová země.
V. Omezení práva na přístup
V právních předpisech jsou zakotveny určité strukturální záruky. Singapurská ústava obsahuje právo na osobní svobodu a v zásadě je k dispozici soudní přezkum opatření výkonné moci. Požadavky zákona PDPA na odpovědnost a správu se vztahují na organizace soukromého sektoru, které nakládají s údaji, a odvětvové regulační orgány v oblastech, jako je bankovnictví, ukládají další kontrolní opatření týkající se způsobu správy údajů. Prostřednictvím úřadu PDPC existuje také mechanismus pro podávání stížností typu ombudsmana, ačkoli, jak již bylo uvedeno, jeho pravomoc se nevztahuje na veřejné orgány.
VI. Nezávislý dohled a předchozí schválení
Singapur nemá nezávislý orgán dohledu se specifickou jurisdikcí nad vládním dohledem nebo pravomocemi přístupu k údajům. PDPC, který je singapurským orgánem pro ochranu údajů, nemá jurisdikci nad veřejnými agenturami, což jej staví zcela mimo nejrelevantnější oblast zájmu. V současnosti neexistuje žádný specializovaný parlamentní výbor pro zpravodajské služby s opravdovými vyšetřovacími pravomocemi srovnatelnými s těmi, které existují ve Spojeném království, Německu nebo jiných evropských jurisdikcích. Parlamentní dohled je obecněji strukturálně omezen dominantní většinou PAP, která omezuje protikladnou kontrolu, kterou účinný legislativní dohled vyžaduje.
Soudní dohled je místo toho dostupný prostřednictvím soudů, ale jak bylo uvedeno dříve, singapurské soudnictví dříve projevovalo podřízenost vůči výkonné moci v otázkách národní bezpečnosti a mnoho relevantních pravomocí buď nevyžaduje předchozí soudní autorizaci, nebo klade výslovná omezení na roli soudu, co se týče dohledu.
Neexistuje také žádný ekvivalent tribunál pro kontrolu vyšetřovacích pravomocí (Investigatory Powers Tribunal) ve Spojeném království, Komise G10 v Německu nebo rámců dohledu zavedených v jiných členských státech Rady Evropy, které poskytují alespoň určitou nezávislou kontrolu aktivit dohledu, přestože nedokonalou. Ani zde nefiguruje žádný nezávislý generální inspektor nebo podobný úřad s mandátem kontrolovat výkon pravomocí přístupu k údajům a veřejně podávat zprávy o daných zjištěních.
VII. Transparentnost
Neexistuje žádný zákonný požadavek na vládní agentury publikovat statistiky o počtu nebo povaze žádostí na soukromé organizace o přístup k údajům. Na rozdíl od Spojených států, kde navzdory vlastním významným obavám z dohledu mnoho technologických společností (včetně Adobe) alespoň publikuje zprávy o transparentnosti zveřejňující souhrnné objemy žádostí, Singapur nemá ekvivalentní kulturu nebo právní rámec, který by takové zveřejnění vymáhal. Proto informace o tom, jak často orgány využívají pravomoci přístupu, nejsou zřejmě veřejně dostupné.
VIII. Individuální nápravné prostředky v případě porušení zákonů
Soudní přezkum v Singapuru existuje, ale má úzký rozsah, je podřízený výkonné moci v kontextech národní bezpečnosti a může být obtížně dosažitelný pro fyzické osoby, které si nemusí být vědomy, že k jejich údajům byl získán přístup. Absence požadavků na oznámení znamená, že právo hledat nápravu existuje pouze tehdy, když fyzická osoba zjistila, že k jejím údajům byl získán přístup.
PDPC nabízí mechanismus pro podávání stížností v souvislosti se zpracováním údajů v soukromém sektoru, nemá však pravomoc nad veřejnými orgány. Neexistuje žádný specializovaný soud s pravomocí v oblasti sledování nebo přístupu vlády k údajům, ani žádný ekvivalent mechanismů nápravy, které byly specifickým požadavkem při jednáních o rámcích EU pro přiměřenost a předávání údajů s jinými zeměmi. Soudní řízení podle zákona ISA jsou výslovně omezena. Náklady, složitost a neprůhlednost tohoto rámce vytvářejí další praktické překážky.
OCHRANNÁ OPATŘENÍ
IX. Technická a organizační ochranná opatření
Příslušná technická opatření společnosti Adobe jsou následující:
Technická a organizační opatření pro cloudové služby Adobe jsou k dispozici zde: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
Certifikace a dokumentace Zabezpečení společnosti Adobe.
Mezi tato opatření patří šifrování datových souborů s omezeným přístupem při přenosu přes veřejné sítě na základě specifikace HTTPS TLS v1.2 a šifrování neaktivních dat podle specifikace AES-256 bitů. Opatření týkající se správy klíčů se liší v závislosti na konkrétním produktu společnosti Adobe.
Organizační opatření společnosti Adobe zahrnují ta uvedená v její Zprávě o transparentnosti a Pokynech pro vymáhání práva, které popisují přístup společnosti Adobe k žádostem o přístup od vládních a donucovacích orgánů a také její zásady oznámení. Pokud zákon nezakazuje, společnost Adobe se zavazuje přesměrovat žádosti na firemní zákazníky a poskytnout oznámení (s přiložením redigované kopie žádosti) vždy, když vládní agentura požaduje přístup k jejich informacím.
Společnost rovněž vytyčila komplexní interní zásady ochrany údajů, které se zabývají širšími zásadami ochrany údajů, jako je minimalizace údajů.
X. Smluvní ochranná opatření
Společnost Adobe se při přenosu evropských osobních údajů mimo Evropu opírá o standardní smluvní doložky (SCCs) – moduly, které si společnost Adobe zvolila, obsahují ustanovení zaměřená na řešení obav vyplývajících z rozsudku „Schrems II“ (tj. články 14 a 15 SCCs EU).
Společnost Adobe vyžaduje, aby všichni, kdo v jejím zastoupení zpracovávají osobní údaje občanů Evropské unie, uzavřeli smlouvu o zpracování údajů, jež poskytuje minimálně stejnou úroveň ochrany jako smlouva, kterou společnost uzavírá se svými firemními zákazníky a která obsahuje další doplňková opatření.
G. Indonésie
POPIS PŘENOSŮ
I. Shrnutí
Osobní údaje ve formě obchodních kontaktních údajů či údajů o zákaznickém obsahu budou zpracovávány dvěma externími dodavateli s provozem v Indonésii, aby mohly být zákazníkům poskytnuty požadované služby.
Indonéský právní rámec se ve srovnání se standardy EU (viz níže) zásadně liší, jelikož nabízí omezenější nezávislý dohled, menší transparentnost a méně možností nápravy pro subjekty údajů a neexistuje zde žádná dvoustranná dohoda, která by výslovně chránila zahraniční subjekty údajů. Indonésie navíc není předmětem rozhodnutí EU o přiměřenosti a není uznána jako způsobilý stát v rámci žádné dvoustranné dohody rovnocenné Rámci pro ochranu osobních údajů mezi EU a Spojenými státy. Z čistě právní analýzy tedy vyplývá, že Indonésie neposkytuje ochranu v podstatě rovnocennou s ochranou požadovanou podle GDPR nebo britského GDPR.
Praktické riziko v konkrétním scénáři, kdy softwarová společnost předává omezené množství okamžitých údajů prostřednictvím subdodavatele, který provádí některé technické operace v Indonésii, však představuje minimální podstatné riziko. Reálná pravděpodobnost, že by vláda získala přístup k běžným obchodním údajům tohoto druhu, je nízká, Indonésie má silné pragmatické motivy k udržení své reputace jako důvěryhodného místa pro zpracování údajů a nejsou známy žádné vzorce chování, které by naznačovaly, že by orgány běžně přistupovaly k typu obchodních okamžitých údajů, které spadají do rozsahu použití společností Adobe.
Společnost Adobe dospěla k závěru, že příslušné indonéské právní předpisy, které mohou umožňovat určitý přístup vládních orgánů k osobním údajům, poskytují nižší úroveň ochrany, než jaká je zaručena v rámci EU, a představují pro exportované údaje rizika, která nelze plně pokrýt standardními smluvními doložkami (SCCs), zejména s ohledem na absenci plně nezávislého mechanismu dohledu a dostupných opravných prostředků pro dotčené osoby. Riziko, že by k dotčeným osobním údajům získaly přístup veřejné orgány v Indonésii, je však spíše teoretické než praktické a společnost Adobe ve skutečnosti nikdy neobdržela žádost od indonéských orgánů o přístup k údajům koncových uživatelů. Za účelem dalšího řešení zbývajících rizik zavedla společnost Adobe dodatečná technická, organizační a smluvní doplňková opatření, aby zajistila, že údaje, k nimž se přistupuje z Indonésie, budou požívat úrovně ochrany, která je přiměřená úrovni ochrany v EU.
Závěr tohoto posouzení dopadů předávání údajů tedy zní, že ačkoli právní rámec sám o sobě nestačí, kombinace nízkého praktického rizika či pravděpodobnosti přístupu ze strany vlády, dočasné architektury zpracování, doplňkových technických opatření, jako je zašifrování po celé délce spojení, a robustních smluvních ustanovení včetně odpovídajících povinností subdodavatelů zpracování snižuje riziko spojené s předáváním údajů na přijatelnou úroveň.
II. Dotčené osobní údaje
Do Indonésie jsou přenášeny následující osobní údaje:
Obchodní kontaktní údaje:
Kontaktní údaje uvedené v žádosti o zákaznickou podporu, kterou vyřizuje dovozce údajů, a další údaje, k nimž má dovozce údajů za účelem ověření a poskytnutí podpory přístup, včetně:
- Jméno, kontaktní údaje, název organizace a její kontaktní údaje.
- Podrobnosti o poskytnuté zákaznické podpoře (např. podrobnosti o podávání a vyřizování žádostí o zákaznickou podporu).
Údaje o zákaznickém obsahu:
Tato konfigurace zahrnuje potenciální odesílání kontaktních údajů a identifikátorů (GUID uživatele) a informací o aktivitě v elektronické síti a o zařízení (včetně protokolů aktivity, ECID, dat o kódování obrázků/grafiky, vyhledávacích dotazů, časového pásma, analytických údajů o využití a uživatelské aktivity/navigace včetně uživatelských výzev). Zahrnuje také informace o uživatelském účtu a obsah vytvořený uživatelem (jako jsou dokumenty, obrázky, nahrávky nebo jiné soubory, které se uživatel rozhodne nahrát), výzvy/zpětnou vazbu pro generativní AI a informace poskytnuté zákaznické podpoře. Není povoleno zpracovávat žádné citlivé osobní údaje ani osobní údaje zvláštní kategorie (v souladu s Všeobecnými podmínkami použití společnosti Adobe) a z nahraných obrázků nelze identifikovat žádné konkrétní osoby.
PRÁVNÍ POSOUZENÍ
I. Obecný přístup k právnímu státu a lidským právům
Indonésie je třetí největší demokracií na světě co do počtu obyvatel; jedná se o ústavní republiku fungující na základě prezidentského systému s přímo voleným prezidentem, dvoukomorovým zákonodárným sborem a Ústavním soudem, který v řadě významných rozhodnutí prokázal skutečnou nezávislost. Právní systém je založen na občanském právu s koloniálním dědictvím z Nizozemska, doplněným v určitých kontextech a regionech zvykovým právem (adat) a náboženským právem (šaría). Stav právního státu v Indonésii se zlepšuje, avšak nerovnoměrně. Pokud jde o právní jistotu v obchodní sféře a vymáhání smluv, Indonésie dosahuje průměrných výsledků; ukazatele Světové banky v rámci žebříčku Doing Business historicky řadily Indonésii do střední skupiny v oblasti vymáhání smluv, což odráží funkční, avšak pomalý a někdy nejednotně uplatňovaný soudní systém. Indonésie se řadí do spodní poloviny žebříčku Indexu vnímání korupce organizace Transparency International, ačkoli Komise pro vymýcení korupce (KPK) je aktivním a někdy i účinným orgánem v boji proti korupci, i když v roce 2019 čelila legislativním změnám, které oslabily její nezávislost. Nezávislost soudnictví je v zásadě uznávána, stále však vyvolává obavy, zejména na nižších soudních úrovních. Ústavní soud je silnější institucí a vydal významná rozhodnutí týkající se občanských svobod. Bilance Nejvyššího soudu je smíšenější.
V oblasti občanských svobod a lidských práv vyvolává situace z hlediska TIA značné obavy:
- Svoboda projevu je omezována široce formulovanými ustanoveními zákona o elektronických informacích a transakcích (ITE Law – Undang-Undang Informasi dan Transaksi Elektronik), který byl kritizován organizacemi občanské společnosti i mezinárodními orgány pro lidská práva, včetně zvláštního zpravodaje OSN pro svobodu projevu. Revize zákona ITE z roku 2022 přinesla určitá zlepšení, avšak problematická ustanovení zůstala z velké části beze změny.
- Svoboda shromažďování a sdružování je ústavně chráněna, v praxi však podléhá omezením, zejména pokud jde o politická hnutí, odborové organizace a komunity v regionech postižených konflikty. Organizace na ochranu lidských práv, včetně Amnesty International a Human Rights Watch, zdokumentovaly omezení občanské společnosti v Papui a Západní Papui.
- Indonéské bezpečnostní složky disponují rozsáhlými pravomocemi. Národní zpravodajská služba (Badan Intelijen Negara – BIN) působí s omezeným nezávislým dohledem. Národní policie (POLRI) a vojenská zpravodajská služba (Badan Intelijen Strategis – BAIS) mají překrývající se pravomoci s omezenou vnější odpovědností. Zákon o státní zpravodajské službě (zákon č. 17/2011) uděluje BIN rozsáhlé pravomoci v oblasti sběru dat a sledování.
Celkový obraz tedy ukazuje fungující demokracii s institucemi právního státu, které se sice zlepšují, ale stále jsou křehké, s významnými obavami ohledně občanských svobod, s rozsáhlými a jen volně omezenými pravomocemi zpravodajských a bezpečnostních složek a s omezeným nezávislým dohledem nad činnostmi vlády v oblasti přístupu k údajům.
II. Mezinárodní závazky v oblasti ochrany osobních údajů, národní zákon o ochraně osobních údajů a nezávislý orgán dozoru
Indonésie není signatářem žádné závazné mezinárodní smlouvy o ochraně osobních údajů, která by odpovídala rámci GDPR, a EU o ní nevydala rozhodnutí o přiměřenosti. Indonésie se účastní rámce APEC pro ochranu soukromí a zapojuje se do diskusí ohledně systému přeshraničních pravidel ochrany soukromí APEC (APEC Cross-Border Privacy Rules), i když její účast není tak pokročilá jako v případě Singapuru. Indonésie není členem Globálního fóra CBPR. Na vnitrostátní úrovni přijala Indonésie dne 17. října 2022 svůj první komplexní zákon o ochraně osobních údajů – zákon č. 27/2022 o ochraně osobních údajů (Undang-Undang Perlindungan Data Pribadi – UU PDP) – s dvouletým přechodným obdobím končícím 17. října 2024. Zákon UU PDP je prvním specializovaným indonéským zákonem o ochraně osobních údajů a představuje významný legislativní pokrok, který se ve své struktuře a principech do značné míry opírá o rámec GDPR. Zákon UU PDP upravuje: zákonné základy pro zpracování, včetně souhlasu, smlouvy, zákonné povinnosti, životně důležitých zájmů, veřejného zájmu a oprávněných zájmů; práva subjektů údajů, včetně práva na přístup, opravu, výmaz, odvolání souhlasu a námitky proti automatizovanému zpracování; povinnosti správců a zpracovatelů osobních údajů, včetně oznamovací povinnosti v případě porušení ochrany osobních údajů; a požadavky na přeshraniční předávání údajů. Dozorovým orgánem je Ministerstvo komunikací a informačních technologií (Kemenkominfo); ačkoli specializovaný nezávislý úřad pro ochranu osobních údajů, jak jej předpokládá zákon UU PDP, nebyl ke polovině roku 2026 dosud zřízen jako plně nezávislý orgán, dohled zůstává primárně v rámci struktury ministerstva. Zákon UU PDP představuje významný krok směrem k mezinárodní harmonizaci, avšak v porovnání s GDPR přetrvává několik mezer, včetně absence plně nezávislého dozorového orgánu, omezených zkušeností s vymáháním vzhledem k jeho nedávnému vstupu v platnost a nejistoty ohledně provádění několika ustanovení. Zákon je rovněž benevolentnější vůči zpracování údajů ze strany vlády; článek 15 zákona UU PDP vyjímaje zpracování pro účely národní bezpečnosti, obrany, veřejné bezpečnosti a vymáhání práva z mnoha ochranných opatření stanovených zákonem.
Mezinárodní postoj Indonésie k ochraně osobních údajů lze nejlépe charakterizovat jako rozvíjející se a orientovaný na reformy, přičemž zákon UU PDP představuje skutečný závazek k dodržování vyšších standardů, který však dosud nebyl plně uveden do praxe.
III. Určení právních předpisů, které vládě umožňují přístup k osobním údajům
Indonésie má několik právních rámců umožňujících vládním orgánům přístup k osobním údajům, s různými úrovněmi dohledu a požadavky na soudní schválení.
Zákon o zpravodajské službě (zákon č. 17/2011) uděluje BIN rozsáhlé pravomoci shromažďovat, zpracovávat a využívat zpravodajské informace včetně osobních údajů. Kontrolní mechanismy zákona jsou omezené, BIN podává zprávy primárně prezidentovi a podléhá parlamentnímu dohledu prostřednictvím Komise I Sněmovny reprezentantů, avšak nezávislé externí přezkoumání je omezeno. Zákon nevyžaduje soudní schválení pro činnosti sběru zpravodajských informací.
Zákon o telekomunikacích (zákon č. 36/1999) a nařízení vlády o zákonném odposlechu (nařízení vlády č. 53/2021 – PP SIPS) upravují odposlech elektronické komunikace. PP SIPS sice vyžaduje soudní příkaz pro odposlech v trestním vyšetřování, ale přesto poskytuje větší přístup národní bezpečnosti, která předchozí soudní autorizaci ve všech případech nevyžaduje. Nařízení bylo kritizováno za svůj široký rozsah a omezená ochranná opatření.
Zákon o elektronických informacích a transakcích (zákon ITE – zákon č. 11/2008 ve znění zákona č. 19/2016 a zákona č. 1/2024) uděluje orgánům rozsáhlé pravomoci přístupu k elektronickým údajům v kontextu trestního vyšetřování podle zákona ITE, včetně přístupu k údajům držených provozovateli elektronických systémů. Provozovatelé elektronických systémů jsou povinni poskytnout přístup k elektronickým systémům a údajům na žádost příslušného orgánu pro účely dohledu, vymáhání práva, národní bezpečnosti a obrany.
Jak bylo zmíněno, článek 15 UU PDP vytváří rozsáhlou výjimku pro účely národní bezpečnosti, obrany, veřejné bezpečnosti a vymáhání práva, což znamená, že mnohé z ochranných opatření zákona týkajících se fyzických osob se na vládní přístup k údajům v těchto kontextech nevztahují.
Indonéské právní předpisy jsou obecně zveřejňovány a dostupné prostřednictvím oficiálních vládních portálů, včetně právní databáze Státního sekretariátu. Celý rozsah pravomocí vlády v oblasti přístupu k údajům je však rozložen do řady legislativních nástrojů a prováděcích předpisů, což ztěžuje komplexní posouzení. Zejména rámec pro zpravodajskou činnost je formulován velmi obecně a existuje jen omezené množství zveřejněných pokynů ohledně jeho praktického uplatňování.
IV. Posuzování přiměřenosti práva na přístup
Indonéská legislativa stanoví určitá účelová omezení pro výkon pravomocí v oblasti přístupu k údajům. Nařízení PP SIPS o odposlechu vyžaduje soudní povolení pro odposlech v rámci trestního vyšetřování. Zákon ITE váže svá ustanovení o přístupu k údajům na vyšetřování trestných činů souvisejících s ITE.
Analýza nezbytnosti a přiměřenosti však odhaluje významné mezery ve srovnání s normami EU. Pravomoci BIN v oblasti shromažďování zpravodajských informací podle zákona č. 17/2011 jsou formulovány velmi obecně a podléhají omezenému vnějšímu posouzení. Výjimka týkající se národní bezpečnosti v článku 15 zákona UU PDP ruší mnoho ochranných ustanovení právě v kontextu, kde je jejich uplatnění pro účely TIA nejdůležitější. Neexistuje požadavek na komplexní nezávislé soudní povolení pro všechny formy přístupu ke zpravodajským informacím; operativním mechanismem je často výkonné povolení prostřednictvím BIN a prezidenta. Široce formulovaná ustanovení zákona o ITE týkající se pomluvy a nenávistných projevů byla rozsáhle uplatňována proti běžnému online projevu, což naznačuje, že široce formulované pravomoci v oblasti digitálního práva jsou aktivně využívány v kontextech, které daleko přesahují závažné bezpečnostní hrozby. Tento způsob uplatňování je relevantní pro posouzení přiměřenosti. Referenční kritéria platná pro posuzování předávání údajů do EU, podle nichž musí zásah do soukromí mít zákonný základ, sledovat legitimní cíl, být nezbytný v demokratické společnosti, být přiměřený tomuto cíli a podléhat nezávislému dohledu a účinným opravným prostředkům, jsou částečně splněna. Indonésie splňuje první dvě kritéria zřetelněji než zbývající tři.
V. Omezení práva na přístup
Některé indonéské právní předpisy týkající se přístupu k údajům jsou formulovány tak, že naznačují cílenost. Příkazy k odposlechu podle PP SIPS musí být zaměřeny na konkrétní identifikované osoby, které jsou předmětem trestního vyšetřování. Ustanovení zákona ITE o přístupu k údajům se vztahují na vyšetřování konkrétních trestných činů.
Existují však pádné důvody k pochybnostem, zda je přístup v praxi skutečně cílený. Pravomoci BIN v oblasti shromažďování zpravodajských informací podle zákona č. 17/2011 nepodléhají stejným požadavkům na cílenost; shromažďování zpravodajských informací může být povoleno v širším rozsahu pro účely národní bezpečnosti bez individuálních omezení týkajících se cílení, která platí v trestních vyšetřováních. Výjimka týkající se národní bezpečnosti v článku 15 zákona UU PDP vytváří prostor pro široký přístup, který nepodléhá omezením týkajícím se minimalizace údajů a proporcionality, jež se vztahují na komerční zpracování. Indonésie nemá rámec pro podávání zpráv o transparentnosti. Na vládní orgány ani soukromé společnosti se nevztahuje žádná zákonná povinnost zveřejňovat statistiky o žádostech o přístup k údajům. Absence podávání zpráv o transparentnosti znemožňuje empiricky ověřit, do jaké míry jsou pravomoci k cílenému přístupu v praxi skutečně cílené.
Stejně jako v případě Singapuru (posouzeného výše) a Malajsie (posouzené níže) je samotná nemožnost ověřit cílení podstatným faktorem. Tam, kde právní rámec umožňuje široký přístup a chybí transparentnost, vyžaduje zásada předběžné opatrnosti podle GDPR, aby byla nejistota vyřešena ve prospěch subjektu údajů.
VI. Dohled a předchozí schválení
Ústava Indonésie uznává právo na soukromí podle článku 28G a soudní přezkum výkonné moci je dostupný prostřednictvím správních soudů (PTUN) a Ústavního soudu. UU PDP vytváří rámec práv a povinností pro komerční zpracování, který představuje významný pokrok.
Nicméně výjimka v článku 15 UU PDP pro národní bezpečnost, obranu, veřejnou bezpečnost a vymáhání práva odstraňuje důležitá ochranná ustanovení v kontextu relevantním pro toto TIA. Dozorčí orgán podle UU PDP ještě není plně nezávislý, dohled spadá pod strukturu ministerstva, což omezuje jeho schopnost nezávisle kontrolovat vládní činnosti přístupu k údajům. Operace BIN podléhají parlamentnímu dohledu, ale ten je strukturálně omezen dominantní výkonnou povahou indonéské politiky. K datu tohoto TIA ústavní ochrana soukromí ještě nevytvořila robustní soubor judikatury omezující přístup k údajům zpravodajským službám a donucovacím orgánům. Povinnosti utajení v rámci zpravodajského rámce omezují veřejné porozumění, co se týče rozsahu skutečného přístupu.
VII. Transparentnost
Na indonéské vládní orgány se nevztahuje žádná zákonná povinnost zveřejňovat statistiky o žádostech o přístup k údajům podaných soukromým organizacím. V Indonésii neexistuje kultura podávání zpráv o transparentnosti, jaká je běžná ve Spojených státech, a indonéské technologické společnosti ani poskytovatelé infrastruktury nezveřejňují souhrnné statistiky o vládních žádostech. Provozovatelé elektronických systémů podle zákona ITE a nařízení PP SIPS podléhají povinnosti zachovávat důvěrnost, pokud jde o žádosti o zákonné odposlechy. Zákon UU PDP nevytváří rámec pro podávání zpráv o transparentnosti v souvislosti s přístupem vládních orgánů k údajům. Absence zveřejňovaných údajů o transparentnosti znamená, že není možné vytvořit spolehlivý obraz založený na důkazech o tom, jak jsou pravomoci vlády v oblasti přístupu k údajům v praxi vykonávány. Tato netransparentnost je sama o sobě podstatným faktorem pro účely posouzení přiměřenosti zásahu (TIA).
VIII. Individuální nápravné prostředky v případě porušení zákonů
Pro napadení správních rozhodnutí vlády existuje přezkum u správního soudu (PTUN) a pro ústavní námitky je k dispozici přezkum u Ústavního soudu. Tyto mechanismy poskytují určitou možnost nápravy, jsou však pomalé, nákladné a dosud nepřinesly významné výsledky v podobě úspěšných napadení přístupu k údajům zpravodajských služeb nebo bezpečnostních orgánů. Zákon o ochraně osobních údajů (UU PDP) zavádí mechanismy podávání stížností u dozorového úřadu pro nakládání s komerčními údaji, ty se však vzhledem k výjimce podle článku 15 nevztahují na přístup k vládním údajům v kontextu národní bezpečnosti. Neexistuje žádný specializovaný soud s pravomocí v oblasti sledování nebo přístupu k zpravodajským údajům. Subjekty údajů nejsou informovány o tom, že k jejich údajům přistupují orgány, což ve většině případů prakticky znemožňuje uplatnění práva na nápravu. Mezi Indonésií a EU neexistuje žádný bilaterální mechanismus nápravy, který by odpovídal mechanismům sjednaným v rámci dohod EU o přiměřenosti nebo o předávání údajů. Zákon UU PDP však zavádí práva subjektů údajů, včetně práva na přístup, opravu a výmaz v souvislosti se zpracováním osobních údajů v komerčním sektoru. Tato práva jsou vymahatelná od října 2024 a dozorový úřad rozvíjí své kapacity pro jejich prosazování, i když vzhledem k nedávnému vstupu zákona v platnost jsou dosavadní výsledky v oblasti prosazování omezené.
Tato práva se nevztahují na osobní údaje zpracovávané pro účely národní bezpečnosti, obrany, veřejné bezpečnosti nebo vymáhání práva, a to s ohledem na výjimku stanovenou v článku 15 zákona UU PDP. Subjekty údajů nemají zákonné právo vědět, jaké údaje o nich jsou uchovávány v kontextu zpravodajských a bezpečnostních činností, nemají právo na opravu nepřesností a nemají právo požadovat výmaz. V případě, že k údajům přistupují orgány, neexistuje povinnost o tom informovat.
OCHRANNÁ OPATŘENÍ
IX. Technická a organizační ochranná opatření
Příslušná technická opatření společnosti Adobe jsou následující:
- Technická a organizační opatření pro cloudové služby Adobe jsou k dispozici zde: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Certifikace a dokumentace Zabezpečení společnosti Adobe.
Mezi tato opatření patří šifrování datových souborů s omezeným přístupem při přenosu přes veřejné sítě na základě specifikace HTTPS TLS v1.2 a šifrování neaktivních dat podle specifikace AES-256 bitů. Opatření týkající se správy klíčů se liší v závislosti na konkrétním produktu společnosti Adobe.
Organizační opatření společnosti Adobe zahrnují ta uvedená v její Zprávě o transparentnosti a Pokynech pro vymáhání práva, které popisují přístup společnosti Adobe k žádostem o přístup od vládních a donucovacích orgánů a také její zásady oznámení. Pokud zákon nezakazuje, společnost Adobe se zavazuje přesměrovat žádosti na firemní zákazníky a poskytnout oznámení (s přiložením redigované kopie žádosti) vždy, když vládní agentura požaduje přístup k jejich informacím.
Společnost rovněž vytyčila komplexní interní zásady ochrany údajů, které se zabývají širšími zásadami ochrany údajů, jako je minimalizace údajů.
X. Smluvní ochranná opatření
Společnost Adobe se při přenosu evropských osobních údajů mimo Evropu opírá o standardní smluvní doložky (SCCs) – moduly, které si společnost Adobe zvolila, obsahují ustanovení zaměřená na řešení obav vyplývajících z rozsudku „Schrems II“ (tj. články 14 a 15 SCCs EU).
Společnost Adobe vyžaduje, aby všichni, kdo v jejím zastoupení zpracovávají osobní údaje občanů Evropské unie, uzavřeli smlouvu o zpracování údajů, jež poskytuje minimálně stejnou úroveň ochrany jako smlouva, kterou společnost uzavírá se svými firemními zákazníky a která obsahuje další doplňková opatření.
H. MALAJSIE
POPIS PŘENOSŮ
I. Shrnutí
Osobní údaje ve formě obchodních kontaktních údajů/údajů o obsahu zákazníků budou zpracovávány dvěma dodavateli třetích stran s provozem v Malajsii za účelem poskytování požadovaných služeb zákazníkům.
Malajsie je konstituční monarchie s parlamentní demokracií, jejíž právní systém vychází z anglického zvykového práva. Z hlediska TIA vykazuje složitější profil právního státu než Singapur (posouzený výše); je z obchodního hlediska méně předvídatelná a vyznačuje se většími obavami ohledně občanských svobod a nadměrného zasahování vlády než Singapur, ačkoli funguje v jasně demokratickém rámci.
Malajsie dosahuje přiměřeně dobrých výsledků v oblasti obchodní právní jistoty a vymáhání smluv, s etablovaným soudním systémem a aktivní advokátní komorou. Malajská advokátní komora byla v minulosti aktivním a nezávislým hlasem v otázkách právního státu. Korupce zůstává problémem; Malajsie se v žebříčcích Transparency International umisťuje výrazně níže, ačkoli politická transformace po roce 2018 přinesla větší důraz na protikorupční opatření. Soudní nezávislost v obchodních záležitostech je obecně respektována, i když se pravidelně objevují obavy ohledně vlivu výkonné moci na jmenování soudců.
V oblasti občanských a politických svobod přetrvávají rizika. Filozofie vládnutí v Malajsii má některé společné rysy s filozofií Singapuru v tom, že vládnoucí elita historicky upřednostňovala sociální stabilitu a hospodářský rozvoj před liberálními politickými svobodami, avšak bez důsledného dosahování hospodářských výsledků, jaké přináší singapurský model. V praxi to znamená:
- Svoboda projevu je omezována zákonem o podněcování k nepokojům, § 233 zákona o komunikacích a multimédiích (CMA) a zákonem o tisku a publikacích. Po roce 2020 došlo k prudkému nárůstu případů podněcování k nepokojům, které se zaměřovaly na opoziční politiky, studentské aktivisty, novináře a internetové komentátory. Souběžné uplatňování ustanovení trestního zákoníku a § 233 zákona CMA vedlo ke stovkám donucovacích opatření.
- Veřejná shromáždění jsou regulována restriktivním oznamovacím režimem, který policii uděluje široké pravomoci k rozhánění shromáždění, a shromáždění spojená s hnutími za lidská práva a proti korupci byla vyšetřována nebo rozháněna.
- Svoboda médií je omezována zákonem o tisku a publikacích a digitální projev čelí rostoucí regulaci prostřednictvím příkazů k odstranění obsahu, sledování a navrhovaných požadavků na ověřování totožnosti.
- Pravomoci k preventivnímu zadržení vyplývají ze zákona o bezpečnostních trestných činech (zvláštní opatření) (SOSMA) a ze zákona o prevenci trestné činnosti, které umožňují zadržení bez plného soudního dohledu.
Tyto zákony nepředstavují výjimečná opatření, ale fungují jako běžné nástroje správy věcí veřejných, jak poznamenal zvláštní zpravodaj OSN pro mučení a jiné kruté, nelidské nebo ponižující zacházení. Politická scéna v Malajsii je skutečně soutěživá, s řadou soupeřících stran a historií střídání vlád, což zajišťuje skutečnou demokratickou odpovědnost. Politická soutěž však také přispěla k nestabilitě a byla občas spojována s využíváním právních nástrojů jako zbraně proti politickým oponentům. Celkový obraz představuje fungující demokracii s významným dodržováním právního státu v obchodních souvislostech a skutečnými, avšak ne zcela pod kontrolou stojícími obavami ohledně občanských svobod.
V důsledku toho je pro softwarovou společnost, která předává omezené množství zákaznických údajů subdodavateli v Malajsii, konkrétně dočasná data z výstupů umělé inteligence, reálná pravděpodobnost, že by malajské vládní orgány aktivně usilovaly o přístup k těmto konkrétním údajům, nízká.
Malajský bezpečnostní a policejní aparát se zaměřuje především na hrozby pro národní bezpečnost, organizovaný zločin, aktivity politické opozice a záležitosti s přímým vnitrostátním významem. Je nepravděpodobné, že by rutinní obchodní údaje zpracovávané technologickým subdodavatelem, zejména dočasná, fragmentovaná data bez zjevné zpravodajské hodnoty, vzbudily aktivní zájem ze strany orgánů.
Malajsie má ambice stát se regionálním centrem v oblasti technologií a datových center, do čehož v posledních letech významně investují přední poskytovatelé cloudových služeb. Existuje pragmatická obchodní motivace k udržení důvěry mezinárodních podniků a k tomu, aby nebyly uplatňovány široké právní pravomoci způsobem, který by poškodil reputaci Malajsie jako vhodného místa pro zpracování dat.
Neexistují žádné široce medializované případy, kdy by malajské úřady požadovaly přístup k běžným obchodním údajům zpracovávaným technologickými subdodavateli jménem zahraničních společností. Nejvýznamnější příklady rozsáhlého přístupu k datům v Malajsii se týkají spíše politického sledování a monitorování sociálních médií než infrastruktury pro komerční subdodavatelské zpracování.
I přesto je však třeba vzít v úvahu několik dalších aspektů, a to i v případě, že je jejich praktická pravděpodobnost nízká. Právní pravomoci jsou formulovány velmi obecně. Povinnosti mlčenlivosti spojené s mnoha oprávněními k přístupu znamenají, že ani subdodavatel, ani exportující organizace by nebyli informováni, pokud by k přístupu došlo. Navrhovaný zákon o kyberkriminalitě z roku 2026 by mohl podstatně rozšířit sledovací infrastrukturu způsobem, který by mohl ovlivnit budoucí rizikový profil nad rámec toho, co naznačuje samotný současný právní rámec. A absence transparentních zpráv znamená, že neexistuje empirický základ pro spolehlivé kvantifikování četnosti přístupu k obchodním údajům tohoto druhu.
Závěrem lze říci, že ačkoli Malajsie vykazuje v oblasti právního státu a dohledu vyšší profil zbytkového rizika než například Singapur (posouzený výše), praktické riziko pro dočasně přenášená obchodní data je nízké a obchodní motivace k udržení důvěry existuje v obou zemích.
II. Dotčené osobní údaje
Do Malajsie jsou přenášeny následující osobní údaje:
Obchodní kontaktní údaje:
Kontaktní údaje uvedené v žádosti o zákaznickou podporu, kterou vyřizuje dovozce údajů, a další údaje, k nimž má dovozce údajů za účelem ověření a poskytnutí podpory přístup, včetně:
- Jméno, kontaktní údaje, název organizace a její kontaktní údaje.
- Podrobnosti o poskytnuté zákaznické podpoře (např. podrobnosti o podávání a vyřizování žádostí o zákaznickou podporu).
Údaje o zákaznickém obsahu:
- Tato konfigurace zahrnuje potenciální odesílání kontaktních údajů a identifikátorů (GUID uživatele) a informací o aktivitě v elektronické síti a o zařízení (včetně protokolů aktivity, ECID, dat o kódování obrázků/grafiky, vyhledávacích dotazů, časového pásma, analytických údajů o využití a uživatelské aktivity/navigace včetně uživatelských výzev). Zahrnuje také informace o uživatelském účtu a obsah vytvořený uživatelem (jako jsou dokumenty, obrázky, nahrávky nebo jiné soubory, které se uživatel rozhodne nahrát), výzvy/zpětnou vazbu pro generativní AI a informace poskytnuté zákaznické podpoře. Není povoleno zpracovávat žádné citlivé osobní údaje ani osobní údaje zvláštní kategorie (v souladu s Všeobecnými podmínkami použití společnosti Adobe) a z nahraných obrázků nelze identifikovat žádné konkrétní osoby.
PRÁVNÍ POSOUZENÍ
I. Obecný přístup k právnímu státu a lidským právům
Celkový obraz tedy ukazuje fungující demokracii s institucemi právního státu, které se sice zlepšují, ale stále jsou křehké, s významnými obavami ohledně občanských svobod, s rozsáhlými a jen volně omezenými pravomocemi zpravodajských a bezpečnostních složek a s omezeným nezávislým dohledem nad činnostmi vlády v oblasti přístupu k údajům.
II. Mezinárodní závazky v oblasti ochrany osobních údajů, národní zákon o ochraně osobních údajů a nezávislý orgán dozoru
Malajsie není signatářem žádné závazné mezinárodní smlouvy o ochraně osobních údajů, která by odpovídala rámci GDPR. Její mezinárodní závazky v oblasti ochrany osobních údajů mají především regionální charakter a jsou zaměřeny na obchod. Malajsie se účastní rámce APEC pro ochranu soukromí a zapojuje se do diskusí o přeshraničních pravidlech ochrany soukromí (CBPR) v rámci APEC, i když její účast není tak pokročilá jako v případě Singapuru. Malajsie není zakládajícím členem Globálního fóra CBPR ve stejném postavení jako Singapur. Malajsie neobdržela od Evropské komise formální rozhodnutí o přiměřenosti a není uvedena na žádném seznamu přiměřenosti EU ani Spojeného království. Přenosy osobních údajů z EU nebo Spojeného království do Malajsie proto vyžadují dodatečné záruky, včetně standardních smluvních doložek (SCCs).
Na domácí úrovni dosáhla Malajsie v poslední době významného pokroku. Zákon o ochraně osobních údajů (novela) z roku 2024 zavedl nové požadavky, včetně jmenování pověřence pro ochranu osobních údajů, oznamovací povinnosti v případě porušení ochrany osobních údajů a práva na přenositelnost údajů, a zpřísnil požadavky na přeshraniční předávání osobních údajů. Tyto změny lépe slaďují zákon PDPA s mezinárodními i regionálními standardy ochrany osobních údajů, jako je GDPR, a vykazují podobnosti s regulačními opatřeními jiných členských států ASEAN, včetně Thajska, Indonésie a Vietnamu. Dne 29. dubna 2025 vstoupily v platnost malajské Pokyny pro přeshraniční předávání osobních údajů, které vyžadují, aby správci údajů prováděli posouzení dopadů předávání a zavedli důkladnější záruky pro osobní údaje předávané do zahraničí, čímž se země přiblížila globálním standardům, jako je GDPR.
Mezinárodní postoj Malajsie k ochraně osobních údajů lze nejlépe charakterizovat jako postupně se zlepšující a obchodně orientovaný, směřující k větší kompatibilitě s mezinárodními standardy, aniž by však dosud dosáhl vyspělosti singapurského rámce nebo formální bilaterální dohody s EU.
III. Určení právních předpisů, které vládě umožňují přístup k osobním údajům
V Malajsii existuje několik právních rámců, které umožňují vládním orgánům přístup k osobním údajům, přičemž se liší v míře dohledu a požadavcích na soudní povolení.
Zákon o bezpečnostních trestných činech (zvláštní opatření) z roku 2012 (SOSMA) uděluje v kontextu národní bezpečnosti široké pravomoci, včetně pravomocí k zadržení a přístupu ke komunikačním údajům, a to s omezeným soudním dohledem. Zákon o prevenci trestné činnosti z roku 1959 a zákon o nebezpečných drogách (zvláštní preventivní opatření) z roku 1985 rovněž stanoví pravomoci k preventivnímu zadržení s omezeným soudním přezkumem. Trestní řád uděluje donucovacím orgánům pravomoci vynutit předložení dokumentů a údajů v průběhu trestního vyšetřování. Zákon o komunikacích a multimédiích z roku 1998 obsahuje ustanovení, která vyžadují, aby poskytovatelé služeb předávali komunikační údaje orgánům. Zákon o počítačové kriminalitě z roku 1997 obsahuje pravomoci k přístupu k údajům v souvislosti s vyšetřováním počítačové kriminality.
Malajský návrh zákona o kyberkriminalitě z roku 2026 vyvolal značnou kritiku – § 41 odst. 2 umožňuje státnímu zástupci pověřit jakéhokoli úředníka instalací odposlechových zařízení za účelem odposlechu, uchovávání, shromažďování a zaznamenávání komunikačních údajů nebo obsahu. Toto pověření a následné požadavky by nepodléhaly vnější kontrole ani smysluplnému právu na odvolání, což by vytvářelo vysoké riziko vzniku systémových sledovacích kapacit namísto ojedinělých odposlechů. Tento zákon naznačuje směr, kterým se ubírá legislativní vývoj v oblasti sledovacích pravomocí.
Malajská legislativa je obecně zveřejňována a přístupná prostřednictvím oficiálních vládních portálů. Celý rozsah pravomocí vlády v oblasti přístupu k datům je však rozptýlen napříč několika právními předpisy, namísto toho, aby byl sjednocen do jediného rámce, což ztěžuje komplexní posouzení bez značných právních znalostí. Zejména pravomoci v oblasti národní bezpečnosti jsou formulovány velmi obecně a k jejich praktickému uplatňování existuje jen omezené množství zveřejněných pokynů.
Na rozdíl od Singapuru nemá Malajsie ekvivalent utajeného rámce IM8 pro nakládání s údaji veřejnými orgány, ale podobně postrádá ucelený a přístupný přehled o tom, jak jsou pravomoci vlády v oblasti přístupu k údajům uplatňovány v praxi. Vládní orgány i soukromé společnosti poskytují jen omezené informace o frekvenci či povaze žádostí vlády o přístup k údajům.
IV. Posuzování přiměřenosti práva na přístup
Malajsijská legislativa stanoví určitá účelová omezení pro výkon pravomocí v oblasti přístupu k údajům. Zákon SOSMA váže tyto pravomoci na trestné činy ohrožující bezpečnost. Trestní řád vymezuje pravomoci k předložení důkazů v rámci aktivních trestních vyšetřování. Tyto předpisy stanoví alespoň formální účelová omezení, nikoli zcela neomezený přístup.
Analýza nezbytnosti a přiměřenosti však odhaluje významné mezery, pokud je posuzována podle standardů EU. Používané prahové pojmy – národní bezpečnost, veřejný pořádek, bezpečnostní trestné činy – jsou definovány široce a do značné míry je posuzuje sama výkonná moc. Existuje pouze omezená vnější kontrola toho, zda konkrétní výkon pravomoci skutečně splňuje stanovený prahový limit. U mnoha pravomocí k přístupu neexistuje požadavek na komplexní nezávislé soudní povolení; často postačuje povolení výkonné moci nebo státního zastupitelství.
Opatření v rámci zákona o podněcování k nepokojům a donucovací opatření CMA byla hojně využívána proti politickým projevům a komentářům na internetu, což naznačuje, že široce formulované pravomoci jsou aktivně uplatňovány a nejsou vyhrazeny pouze pro úzce definované bezpečnostní hrozby. Tento vzorec širokého uplatňování je relevantní pro posouzení přiměřenosti i v případě, kdy je nepravděpodobné, že by konkrétní údaje, o které v této TIA jde – přechodné využívání umělé inteligence – vzbudily pozornost.
Požadavky na minimalizaci údajů nejsou jasně zakotveny v rámci výkonu pravomocí týkajících se přístupu k údajům. Orgány nejsou výslovně povinny vyžadovat pouze minimální množství údajů nezbytných pro stanovený účel, což je klíčový prvek proporcionality podle mezinárodních standardů v oblasti lidských práv a v souladu s výkladem SDEU ve věci Schrems II a následných pokynů Evropského sboru pro ochranu údajů (EDPB).
Kritéria platná pro posuzování předávání údajů do EU, podle nichž musí zásah do soukromí mít zákonný základ, sledovat legitimní cíl, být nezbytný v demokratické společnosti, být přiměřený tomuto cíli a podléhat nezávislému dohledu a účinným opravným prostředkům, jsou splněna částečně, nikoli však v plném rozsahu. Malajsie, stejně jako Indonésie (posouzená výše), splňuje první dvě kritéria zřetelněji než zbývající tři.
V. Omezení práva na přístup
Některé malajské právní předpisy týkající se přístupu k údajům jsou formulovány tak, že naznačují cílené použití a uplatňování omezení. Pravomoci k předkládání důkazů podle trestního řádu se vztahují na konkrétní vyšetřování. Pravomoci podle zákona SOSMA jsou vázány na bezpečnostní trestné činy, do nichž jsou zapojeni konkrétní podezřelí nebo organizace.
Zákon SOSMA a související bezpečnostní právní předpisy však byly v minulosti uplatňovány široce a preventivně. Výše popsané pravomoci v oblasti sledování obsažené v návrhu zákona o kyberkriminalitě z roku 2026 (konkrétně ustanovení o odposlechových zařízeních) by mohly vytvořit infrastrukturu pro systémové, nikoli cílené sledování, a to bez požadavku na vnější povolení. Organizace Article 19 poznamenala, že se zdá, že tím vzniká vysoký potenciál pro systémové sledování, nikoli pro ojedinělé odposlechy, a to bez smysluplných práv na odvolání proti zařazení na seznam.
Malajsie není členem dohody o sdílení zpravodajských informací „Five Eyes“. Existují sice bilaterální vztahy v oblasti zpravodajství s regionálními partnery, ty jsou však zdokumentovány méně podrobně než v případě Singapuru. Důsledky těchto vztahů pro přístup k údajům nejsou zcela transparentní.
Stejně jako v případě Singapuru (posouzeného výše) téměř úplná absence zpráv o transparentnosti znemožňuje empiricky ověřit, do jaké míry jsou pravomoci k cílenému přístupu k údajům v praxi uplatňovány. Vládní orgány ani soukromé společnosti nemají žádnou zákonnou povinnost zveřejňovat statistiky o žádostech o přístup k údajům. Povinnosti mlčenlivosti spojené s mnoha oprávněními k přístupu brání příjemcům v tom, aby zveřejnili, že takové žádosti obdrželi. Pro účely tohoto dokumentu je tato nejistota sama o sobě relevantním faktorem: tam, kde nelze ověřit cílenost a kde právní rámec umožňuje široký přístup, je obtížné dospět k závěru, že daný režim poskytuje v podstatě rovnocennou ochranu, jakou vyžaduje právo EU.
VI. Omezení práva na přístup
Malajská ústava obsahuje základní záruky svobod, včetně článku 5 (právo na osobní svobodu) a článku 10 (svoboda projevu a shromažďování), a v zásadě je k dispozici soudní přezkum opatření výkonné moci. Požadavky na odpovědnost stanovené v zákoně PDPA se vztahují na organizace soukromého sektoru. Novely z roku 2024 rámec zákona PDPA podstatně posílily.
Ačkoli se zákon PDPA výslovně vztahuje především na komerční uživatele údajů v soukromém sektoru, neexistuje žádný ekvivalentní rámec ochrany údajů ve veřejném sektoru, který by se vztahoval na činnosti vlády v oblasti přístupu k údajům. Na rozdíl od Singapuru, kde existuje utajený rámec IM8 poskytující alespoň určité interní standardy pro veřejné orgány, je správa nakládání s údaji ve veřejném sektoru v Malajsii méně jasně zdokumentována.
Ústavní záruky jsou v kontextu bezpečnosti vykládány s výraznou ohleduplností vůči výkonné moci. Soudní moc byla v záležitostech veřejného práva historicky méně nezávislá než v obchodních záležitostech. Povinnosti mlčenlivosti spojené s mnoha oprávněními k přístupu brání příjemcům i veřejnosti v pochopení rozsahu toho, co se děje. Subjekty údajů nemají právo na oznámení, když k jejich údajům přistupují orgány.
Souhrnným důsledkem je, že smysluplná strukturální omezení přístupu vlády k údajům, která přesahují rámec formálního znění právních předpisů, jsou omezená a že primární rámec ochrany údajů se nevztahuje na nejvýznamnější zdroj obav.
VII. Transparentnost
Malajsie nemá nezávislý dozorový orgán s konkrétní pravomocí nad vládním sledováním nebo oprávněními k přístupu k údajům. Komisař pro ochranu osobních údajů byl jmenován za účelem provádění ustanovení zákona PDPA, avšak jeho pravomoc se vztahuje spíše na správce údajů v soukromém sektoru než na vládní orgány. Neexistuje žádný specializovaný parlamentní výbor pro zpravodajské služby s opravdovými vyšetřovacími pravomocemi srovnatelnými s těmi, které se vyskytují v evropských jurisdikcích.
Parlamentní dohled je ze své struktury významnější než v Singapuru, vzhledem k tomu, že politická scéna v Malajsii je skutečně více rozporuplná; opoziční strany mají zastoupení v parlamentu a mohou vládu kontrolovat, avšak v praxi je tento dohled stále omezen, pokud jde o otázky národní bezpečnosti, kde jsou informace zadržovány z důvodu jejich citlivosti.
Soudní dohled existuje teoreticky, je však v kontextu národní bezpečnosti omezen. Zákon SOSMA a související právní předpisy omezují rozsah soudního přezkumu rozhodnutí výkonné moci přijatých na jejich základě. Neexistuje žádný specializovaný soud s pravomocí v oblasti sledování nebo přístupu vlády k údajům, ani žádný nezávislý generální inspektor či obdobný orgán pověřený prováděním auditů a veřejným podáváním zpráv o výkonu pravomocí v oblasti přístupu k údajům.
VIII. Individuální nápravné prostředky v případě porušení zákonů
Soudní přezkum v zásadě existuje, má však úzký rozsah a v otázkách bezpečnosti se vyznačuje zdrženlivým přístupem vůči výkonné moci. Absence oznamovacích povinností znamená, že právo na nápravu je k dispozici pouze v případě, že fyzická osoba sama zjistí, že došlo k přístupu k jejím údajům, což se v praxi jeví jako vzácné.
Komisař pro ochranu osobních údajů nabízí mechanismus pro podávání stížností v souvislosti se zpracováním údajů v soukromém sektoru, nemá však pravomoc v otázkách přístupu k údajům ze strany veřejných orgánů. Neexistuje žádný specializovaný soud s pravomocí v oblasti sledování nebo přístupu vlády k údajům. Zákon SOSMA výslovně omezuje soudní přezkum určitých rozhodnutí výkonné moci. Náklady, složitost a neprůhlednost tohoto rámce vytvářejí další praktické překážky.
Mezi Malajsií a EU neexistuje žádný bilaterální mechanismus nápravy, který by byl rovnocenný mechanismům vyjednaným v rámci dohod EU o přiměřenosti nebo rámcových ujednání o předávání údajů s jinými zeměmi.
Novelizační zákon z roku 2024 zavedl právo na přenositelnost údajů a posílil práva subjektů údajů podle zákona PDPA v souvislosti se zpracováním údajů v soukromém sektoru. Tato práva jsou v tomto kontextu po novelách z roku 2025 poměrně dobře uplatňována a komisař je prosazuje stále častěji.
Tato práva se však nevztahují na veřejné orgány, na které se zákon PDPA nevztahuje stejným způsobem. Pokud jde o přístup k údajům ze strany státní správy, subjekty údajů nemají žádné zákonné právo vědět, jaké údaje o nich jsou uchovávány, žádné právo na opravu nepřesností a žádné právo požadovat výmaz. Neexistuje žádná povinnost oznamovat přístup orgánů k údajům, což, jak bylo uvedeno výše, činí většinu ostatních práv prakticky bezvýznamnými, jelikož je nelze uplatnit bez vědomí o existenci problému.
OCHRANNÁ OPATŘENÍ
IX. Technická a organizační ochranná opatření
Příslušná technická opatření společnosti Adobe jsou následující:
- Technická a organizační opatření pro cloudové služby Adobe jsou k dispozici zde: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Certifikace a dokumentace Zabezpečení společnosti Adobe.
Mezi tato opatření patří šifrování datových souborů s omezeným přístupem při přenosu přes veřejné sítě na základě specifikace HTTPS TLS v1.2 a šifrování neaktivních dat podle specifikace AES-256 bitů. Opatření týkající se správy klíčů se liší v závislosti na konkrétním produktu společnosti Adobe.
Organizační opatření společnosti Adobe zahrnují ta uvedená v její Zprávě o transparentnosti a Pokynech pro vymáhání práva, které popisují přístup společnosti Adobe k žádostem o přístup od vládních a donucovacích orgánů a také její zásady oznámení. Pokud zákon nezakazuje, společnost Adobe se zavazuje přesměrovat žádosti na firemní zákazníky a poskytnout oznámení (s přiložením redigované kopie žádosti) vždy, když vládní agentura požaduje přístup k jejich informacím.
Společnost rovněž vytyčila komplexní interní zásady ochrany údajů, které se zabývají širšími zásadami ochrany údajů, jako je minimalizace údajů.
X. Smluvní ochranná opatření
Společnost Adobe se při přenosu evropských osobních údajů mimo Evropu opírá o standardní smluvní doložky (SCCs) – moduly, které si společnost Adobe zvolila, obsahují ustanovení zaměřená na řešení obav vyplývajících z rozsudku „Schrems II“ (tj. články 14 a 15 SCCs EU).
Společnost Adobe vyžaduje, aby všichni, kdo v jejím zastoupení zpracovávají osobní údaje občanů Evropské unie, uzavřeli smlouvu o zpracování údajů, jež poskytuje minimálně stejnou úroveň ochrany jako smlouva, kterou společnost uzavírá se svými firemními zákazníky a která obsahuje další doplňková opatření.