Folgenabschätzung für internationale Datenübermittlungen von Adobe
Folgenabschätzung für internationale Datenübermittlungen von Adobe
Adobe hat diesen Leitfaden erstellt, um Informationen für seine Geschäftskunden in Europa bereitzustellen, die möglicherweise eine Folgenabschätzung für internationale Datenübermittlungen als Teil ihres Sorgfaltsprüfungsverfahrens durchführen, um die Nutzung von Produkten und Services von Adobe zu prüfen.
Dieser Leitfaden wurde in Beratung mit spezialisierten Datenschutzanwälten in jedem der unten genannten Länder in Bezug auf die Gesetze und Praktiken in diesen Ländern bezüglich des Zugriffs von (Strafverfolgungs-)Behörden auf personenbezogene Daten entwickelt. Dieser Leitfaden basiert auf der eigenen Analyse von Adobe und berücksichtigt relevante Urteile des Gerichtshofs der Europäischen Union („EuGH“), einschließlich des jüngsten „Schrems II“-Urteils, sowie Leitlinien von Datenschutzbehörden wie dem Europäischen Datenschutzausschuss („EDSA“). Die Informationen werden hier in zusammengefasster Form bereitgestellt.
Warum ist dieser Leitfaden notwendig?
Die europäischen Datenschutzgesetze beschränken die Übermittlung personenbezogener Daten in „Drittländer“, es sei denn, das Empfängerland wurde als „angemessen“ eingestuft oder der Datenexporteur hat sichergestellt, dass angemessene Schutzmaßnahmen vorhanden sind, um den personenbezogenen Daten ein angemessenes Schutzniveau zu bieten. Eine dieser Garantien, auf die Adobe sich stützt, ist die Verwendung von „Standardvertragsklauseln“ wie folgt:
- in Bezug auf personenbezogene Daten aus der EU: die Standardvertragsklauseln für die Übermittlung personenbezogener Daten in Drittländer, die von der Europäischen Kommission gemäß dem Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021 angenommen wurden („EU-Standardvertragsklauseln“);
- in Bezug auf personenbezogene Daten aus dem Vereinigten Königreich: das International Data Transfer Addendum zu den EU-Standardvertragsklauseln, das vom britischen Informationsbeauftragten herausgegeben und dem Parlament gemäß § 119A des Data Protection Act 2018 am 2. Februar 2022 vorgelegt wurde; und
- in Bezug auf schweizerische personenbezogene Daten: die EU-Standardvertragsklauseln in der jeweils gültigen Fassung zur Einhaltung der schweizerischen Rechtsanforderungen.
Nach einem Gerichtsurteil in der EU, die als „Schrems II“ bekannt ist, entschied der EuGH, dass Unternehmen vor der Verwendung von Standardvertragsklauseln das Risiko des staatlichen Zugriffs auf personenbezogene Daten im Empfängerland bewerten und bei Bedarf zusätzliche Schutzmaßnahmen implementieren sollten.
Adobe übermittelt personenbezogene Daten in Drittländer, wie in den Abschnitten zur Beschreibung der Übermittlung unten dargelegt. Adobe hat die Auswirkungen des „Schrems II“-Urteils bewertet und notwendige Schritte unternommen, um seine Datenschutzverfahren und -standards entsprechend anzupassen. Dieser Leitfaden fasst die Informationen aus den Folgenabschätzungen für internationale Datenübermittlungen von Adobe zusammen und beschreibt die zusätzlichen Schutzmaßnahmen, die Adobe implementiert hat.
Wichtig:
Dieses Dokument ist (1) darauf ausgelegt, den Geschäftskunden bei der Durchführung seiner eigenen Folgenabschätzung für internationale Datenübermittlungen zu unterstützen; und (2) stellt die Adobe-seitige Zusammenfassung und Schlussfolgerung der eigenen Übermittlungsfolgenabschätzung von Adobe dar, die Adobe als Datenexporteur durchgeführt hat.
Es wird nicht als Rechtsberatung bereitgestellt. Die in diesem Leitfaden behandelten Drittländer sind:
A. Armenien
B. Australien
C. Indien
D. Serbien
E. USA
F. Singapur
G. Indonesien
H. Malaysia
A. ARMENIEN
BESCHREIBUNG DER ÜBERMITTLUNGEN
I. Zusammenfassung
Personenbezogene Daten in Form von Geschäftskontaktdaten/Kundeninhaltsdaten, wie unten näher beschrieben, werden von der Adobe Development ARM LLC in Armenien abgerufen – dieses Unternehmen führt Kundensupport-Funktionen im Namen von Adobe-Konzernunternehmen mit Sitz im Europäischen Wirtschaftsraum („EWR“) aus.
Das Niveau der Rechtsstaatlichkeit und der Achtung der Menschenrechte in Armenien ist mittelmäßig: Während grundlegende Rechte und Freiheiten (wie das Recht auf ein faires Verfahren, das Recht auf Schutz personenbezogener Daten usw.) gemäß der armenischen Verfassung und den armenischen Gesetzen anerkannt werden, setzt die armenische Justiz diese Rechte nicht auf angemessenem Niveau durch aufgrund von z. B. inkonsistenter Rechtsauslegung, überlasteter Gerichte, langer Dauer von Gerichtsverfahren und angeblicher Korruptionsfälle. Die Unabhängigkeit armenischer Gerichte und Richter ist gemäß der armenischen Verfassung und der Gerichtsordnung Armeniens garantiert, aber in der Praxis zeigen die armenischen Gerichte nicht immer Unabhängigkeit.
Armenien hat Datenschutzgesetze, die verschiedene Schutzmaßnahmen sowie Rechte für Einzelpersonen beinhaltet. Es gibt unabhängige Aufsicht in Form einer nationalen Datenschutzaufsichtsbehörde. Einzelpersonen haben auch begrenzte Rechte auf Entschädigung in Form von Schadensersatz bei Verletzungen ihrer Datenschutzrechte über die armenischen Gerichte; jedoch ist dies in der Praxis aus den oben genannten Gründen nicht unbedingt ein wirksamer Rechtsbehelf.
Die armenischen Gesetze legen spezifische Rechtsgrundlagen fest, die Ermittlungsbehörden dazu ermächtigen, auf personenbezogene Daten gemäß gesetzlichen Verfahrensanforderungen im Fall jeder Art von strafrechtlichen Ermittlungen zuzugreifen, wenngleich die neue armenische Strafprozessordnung neue Kategorien geheimer Ermittlungsmaßnahmen (wie Überwachung, Abhören, Kontrolle von Finanztransaktionen usw.) spezifiziert, die nur durchgeführt werden dürfen, wenn Verbrechen im Zusammenhang mit Korruption und andere schwere Verbrechen vorliegen.
Es gibt Beschränkungen bei den Anforderungen, betroffene Personen über den Zugriff auf ihre personenbezogenen Daten in einigen Fällen zu benachrichtigen. Wenn es beispielsweise eine rechtmäßige Anfrage von armenischen Behörden gibt, auf personenbezogene Daten zuzugreifen (d. h. bei der Ausführung ihrer administrativen Funktionen), ist eine Benachrichtigung der betroffenen Person nicht erforderlich. Die armenische Strafprozessordnung verbietet sogar die Benachrichtigung unter bestimmten Umständen. Anfragen von Behörden, auf bestimmte Arten von personenbezogenen Daten zuzugreifen, unterliegen einer gerichtlichen Anordnung.
Adobe ist zu dem Schluss gekommen, dass die einschlägigen Gesetze in Armenien, die staatliche Zugriffe auf personenbezogene Daten ermöglichen können, ein geringeres Schutzniveau bieten als das innerhalb der EU garantierte und Risiken für die exportierten Daten verursachen, die durch die Standardvertragsklauseln nicht vollständig berücksichtigt werden können, insbesondere in Bezug auf das Fehlen eines vollständig unabhängigen Aufsichtsmechanismus und von Rechtsbehelfen für betroffene Personen. Das Risiko, dass die betreffenden personenbezogenen Daten von Behörden in Armenien eingesehen werden, ist jedoch eher theoretischer als praktischer Natur, und tatsächlich hat die Adobe Development ARM LLC noch nie eine Anfrage von armenischen Behörden auf Zugriff auf Nutzerdaten erhalten. Um die verbleibenden Risiken weiter anzugehen, hat Adobe zusätzliche technische, organisatorische und vertragliche Ergänzungsmaßnahmen implementiert, um sicherzustellen, dass die von Armenien aus abgerufenen Daten ein Schutzniveau haben, das dem der EU angemessen ist.
II. Betroffene personenbezogene Daten
Die nach Armenien übermittelten personenbezogenen Daten sind folgende:
Geschäftskontaktdaten:
Kontaktdaten, die in der vom Datenimporteur bearbeiteten Kundensupport-Anfrage angegeben wurden, und andere Daten, auf die der Datenimporteur zu Verifizierungs- und Support-Zwecken zugreift, einschließlich:
- Name, Kontaktdaten, Namen und Kontaktdaten der Organisation.
- Details zum bereitgestellten Kundensupport (z. B. Details zur Erfassung und Beantwortung von Kundensupport-Fällen).
Kundeninhaltsdaten:
Kunden- oder Endnutzerinhalte, die möglicherweise einige personenbezogene Daten enthalten, auf die möglicherweise zufällig zugegriffen wird, wenn den Mitarbeitenden des Datenimporteurs vom Endnutzer Zugriff gewährt wird, damit Third-Level-Support-Services bereitgestellt werden können für ihre Nutzung von Workfront, einem Arbeitsverwaltungstool, das Projekte, Aufgaben, Dokumentation, Berichte, Teaminformationen usw. umfasst. Der Zugriff ist auf Kunden- und Endnutzerdaten beschränkt, die in der Workfront-Produktumgebung gespeichert sind, und die Umgebung auf die zugegriffen wird, ist spezifisch für das Produkt, auf das sich die Support-Anfrage bezieht, z. B. Fusion, Proof usw. Ein solcher Zugriff ist zeitlich begrenzt.
RECHTLICHE BEWERTUNG
I. Allgemeiner Ansatz zu Rechtsstaatlichkeit und den Menschenrechten
Das Niveau der Rechtsstaatlichkeit und der Achtung der Menschenrechte in Armenien ist mittelmäßig: Während grundlegende Rechte und Freiheiten (wie Eigentumsrechte, Achtung des menschlichen Lebens, das Recht auf ein faires und öffentliches Verfahren, das Recht auf Schutz personenbezogener Daten usw.) gemäß der armenischen Verfassung und den armenischen Gesetzen anerkannt werden, setzt die armenische Justiz diese Rechte nicht auf angemessenem Niveau durch aufgrund von z. B. inkonsistenter Rechtsauslegung, überlasteter Gerichte, langer Dauer von Gerichtsverfahren und angeblicher Korruptionsfälle.
Die Nationalversammlung Armeniens (Legislative) hat eine Reihe internationaler Verträge zum Schutz der Menschenrechte ratifiziert. Armenien ist Vertragspartei der Europäischen Konvention zum Schutze der Menschenrechte und Grundfreiheiten und des Übereinkommens zum Schutz des Menschen bei der automatischen Verarbeitung personenbezogener Daten. Armenien ratifizierte auch das Zusatzprotokoll zum Übereinkommen zum Schutz des Menschen bei der automatischen Verarbeitung personenbezogener Daten bezüglich Aufsichtsbehörden und grenzüberschreitende Datenübermittlung (ETS Nr. 181) und das Protokoll zur Änderung des Übereinkommens zum Schutz des Menschen bei der automatischen Verarbeitung personenbezogener Daten (CETS Nr. 223).
Armenische Gerichte halten sich an die Rechtsprechung des Europäischen Gerichtshofs für Menschenrechte („EGMR“). Nach Artikel 6 Absatz 2 der Gerichtsordnung Armeniens müssen die Gerichte die Praxis der Organe berücksichtigen, die auf der Grundlage von internationalen Menschenrechtsverträgen tätig sind, die von der Republik Armenien ratifiziert wurden (einschließlich der EMRK), wenn sie die Bestimmungen zu Grundrechten und -freiheiten gemäß der Verfassung auslegen. Es ist üblich, dass örtliche Gerichte sich bei der Rechtsprechung auf die EMRK-Rechtsprechung stützen und auf EMRK-Entscheidungen verweisen. Der EGMR hat jedoch bereits Entscheidungen der armenischen Gerichte für unzulässig erklärt.
II. Nationales Datenschutzrecht und unabhängige Aufsichtsbehörde
Die am 6. Dezember 2015 verabschiedete armenische Verfassung gewährleistet ausdrücklich das Recht jeder Einzelperson auf den Schutz ihrer personenbezogenen Daten. Armenien verabschiedete 2015 auch sein („Gesetz über den Schutz personenbezogener Daten“). Die Verarbeitung personenbezogener Daten umfasst unter anderem den Zugriff auf personenbezogene Daten. Die Gewährung des Zugriffs auf personenbezogene Daten ist zulässig, wenn eine betroffene Person ihre Einwilligung zur Datenverarbeitung gibt oder wenn die Verarbeitung personenbezogener Daten (der Zugriff darauf) kraft Gesetzes erfolgt.
Im Jahr 2015 gründete die armenische Regierung eine Behörde innerhalb des armenischen Justizministeriums, die Behörde für den Schutz personenbezogener Daten der Republik Armenien (die „Behörde“), zur Überwachung der Einhaltung der Datenschutzgesetze. Sie ist ein unabhängiges Organ, das auf der Grundlage des Gesetzes über den Schutz personenbezogener Daten und der von der armenischen Regierung definierten Struktur handelt. Zu den weiteren Funktionen gehört, dass die Behörde berechtigt ist, die Einhaltung der Anforderungen des Datenschutzgesetzes bei der Verarbeitung personenbezogener Daten zu überprüfen, entweder aus eigener Initiative oder aufgrund einer entsprechenden Anwendung, und administrative Sanktionen bei Verletzung dieses Datenschutzgesetzes anzuwenden.
III. Bestimmung der Gesetze, die staatlichen Zugriff auf personenbezogene Daten ermöglichen
Die armenischen Gesetze legen spezifische Rechtsgrundlagen fest, die Ermittlungsbehörden ermächtigen, auf personenbezogene Daten gemäß gesetzlichen Verfahrensanforderungen im Fall von Strafermittlungen zuzugreifen. Solche Rechtsgrundlagen sind eingebaut in:
- Armenisches Gesetz über operative nachrichtendienstliche Tätigkeiten („Gesetz über operative nachrichtendienstliche Tätigkeiten“);
- Armenische Strafprozessordnung („Strafprozessordnung“)
- Armenisches Gesetz über elektronische Kommunikation
- Armenisches Gesetz über die Rechtsordnung im Ausnahmezustand
- Armenisches Gesetz über die Bekämpfung von Geldwäsche und Terrorismusfinanzierung („Gesetz über die Bekämpfung von Geldwäsche und Terrorismusfinanzierung“); und
- die neue Strafprozessordnung von Armenien, die im Juli 2022 in Kraft tritt.
Die oben genannten Gesetze, die armenischen Behörden den Zugriff auf personenbezogenen Daten in Armenien ermöglichen, gelten für alle Einzelpersonen, unabhängig von ihrer Staatsangehörigkeit oder ihrem Aufenthaltsstatus (einschließlich nicht-armenischer Einwohner, deren Daten von einer armenischen Organisation verarbeitet werden).
Die oben genannten Gesetze werden in der Praxis im Allgemeinen eingehalten. Obwohl unrechtmäßiger Zugriff auf personenbezogene Daten durch Ermittlungs- und Strafverfolgungsbehörden in Armenien nicht üblich ist, kann nicht ausgeschlossen werden, dass Behörden gelegentlich auf personenbezogene Daten zugreifen, ohne die entsprechenden gesetzlichen Anforderungen einzuhalten.
IV. Verhältnismäßigkeitsbewertung der Zugriffsrechte
Die derzeit in Armenien geltende Strafprozessordnung behandelt alle Arten von Straftaten (ob geringfügig oder schwerwiegend) in Bezug auf den Zugriff auf personenbezogenen Daten gleich. Die neue Strafprozessordnung definiert jedoch eine neue Kategorie von geheimen Ermittlungshandlungen (wie interne und externe Überwachung, digitale Aufsicht, Überwachung von Korrespondenz, Abhören, Kontrolle von Finanztransaktionen usw.), die nur durchgeführt werden dürfen, wenn Straftaten im Zusammenhang mit Korruption oder andere schwere oder besonders schwere Straftaten untersucht werden, und bietet auch Garantien zur Gewährleistung der Rechtmäßigkeit der geheimen Ermittlungshandlungen.
V. Beschränkungen des Zugriffsrechts
In der Praxis greifen öffentliche Behörden in Armenien auf personenbezogene Daten zu, die für die Durchführung ihrer Verwaltungsfunktionen gemäß den Bestimmungen des Gesetzes über den Schutz personenbezogener Daten erforderlich sind. Obwohl das Gesetz über den Schutz personenbezogener Daten festlegt, dass die Verarbeitung personenbezogener Daten im Rahmen von Ermittlungen, Maßnahmen zur nationalen Sicherheit und Vorgängen zur Bekämpfung von Geldwäsche und Terrorismusfinanzierung durch andere Gesetze geregelt wird, sind die Strafverfolgungsbehörden und nationalen Sicherheitsdienste nicht vom Anwendungsbereich des Gesetzes über den Schutz personenbezogener Daten ausgeschlossen und müssen daher das Gesetz über den Schutz personenbezogener Daten einhalten, soweit es nicht relevanten armenischen Sektorgesetzen widerspricht (z. B. Gesetz über operative nachrichtendienstliche Tätigkeiten, Strafprozessordnung usw.).
VI. Unabhängige Aufsicht und vorherige Genehmigung
Die Überwachung des Schutzes personenbezogener Daten in Armenien wird von der Stelle durchgeführt, die von armenischen Datenschutzbehörden ernannt wird. Es handelt sich um ein unabhängiges Organ, das auf der Grundlage armenischer Datenschutzgesetze und der von der Regierung der Republik Armenien definierten Struktur handelt. Streitigkeiten aufgrund von Verletzungen von Datenschutzgesetzen sind in Armenien nicht üblich und es gibt keine gut entwickelte und etablierte Rechtsprechung in Bezug auf solche Streitigkeiten. Es wurden keine bedeutenden Fälle von Datenschutzverletzungen durch armenische Behörden gemeldet.
Eine weitere Form unabhängiger Überwachung und Aufsicht ist die Überwachung durch die Gerichte. Der Zugriff auf Korrespondenz, E-Mails und andere Kommunikationsmittel (elektronische Kommunikationssysteme) einer Einzelperson, der Zugriff auf Daten, die Arzt-, Notars-, Versicherungs- oder Bankgeheimnisse darstellen, und das Abhören von Telefonanrufen sind nur nach vorheriger Genehmigung durch das Gericht möglich. Der Zugriff auf diese Datenarten durch Strafverfolgungsbehörden/nationale Sicherheitsdienste erfordert daher eine vorherige gerichtliche Genehmigung; andernfalls müssen sie keine vorherige gerichtliche Genehmigung einholen. Es gibt keine spezifischen Regeln in Armenien für die nachträgliche Überwachung oder ähnliche Überprüfung der Ausübung der Befugnisse von Strafverfolgungsbehörden bzw. nationalen Sicherheitsbehörden zum Zugriff auf personenbezogene Daten im Rahmen von Ermittlungen.
Die Unabhängigkeit armenischer Gerichte und Richter ist gemäß der armenischen Verfassung und der Gerichtsordnung von Armenien garantiert, aber die Gerichte zeigen nicht immer Unabhängigkeit. Der Bericht des ehemaligen Menschenrechtsverteidigers der Republik Armenien über das Recht auf ein faires Verfahren vom 9. Dezember 2013 zitierte zahlreiche Fälle, in denen Druck auf Richter ausgeübt wurde, sowie Korruptionssysteme, an denen Richter von den armenischen Gerichten erster Instanz sowie vom armenischen Berufungsgericht und Kassationsgericht beteiligt waren. Es gab in den letzten Jahren eine relative Verbesserung des Grades der Unabhängigkeit der Justiz, aber Armenien hat noch keine vollständig unabhängige Justiz.
VII. Transparenz
Das armenische Recht verlangt nicht, dass eine Organisation eine Person benachrichtigt, wenn sie eine rechtmäßige Anfrage von armenischen Behörden auf Zugriff auf personenbezogene Daten dieser Person erhält. Wenn die Anfrage unrechtmäßig ist, ist die vorherige Zustimmung der betroffenen Person erforderlich. Eine Organisation, die eine Anfrage von Behörden auf Zugriff auf personenbezogene Daten einer Person erhält, darf die Tatsache des Erhalts der Anfrage an Dritte einschließlich der betroffenen Person offenlegen, außer wenn eine solche Offenlegung verboten ist. Zum Beispiel werden bei der Durchführung von Ermittlungshandlungen geheimer Natur (z. B. Abhören, Überwachung von Korrespondenz) weder die Öffentlichkeit noch betroffene Personen über den Zugriff von Ermittlungsbehörden auf personenbezogene Daten gemäß dem Gesetz über operative nachrichtendienstliche Tätigkeiten oder der Strafprozessordnung benachrichtigt – die Kontrolle über die Rechtmäßigkeit des Zugriffs auf personenbezogene Daten während dieser Ermittlungen wird von Staatsanwälten und Gerichten aufrechterhalten.
Informationen darüber, wie oft Behörden Zugriffsrechte nutzen, scheinen nicht öffentlich verfügbar zu sein.
VIII. Rechtsbehelfe von Einzelpersonen bei Gesetzesverstößen
Gemäß Artikel 17 des Gesetzes über den Schutz personenbezogener Daten hat eine betroffene Person, wenn sie feststellt, dass die Verarbeitung ihrer personenbezogenen Daten unter Verstoß gegen das Gesetz über den Schutz personenbezogener Daten erfolgt oder anderweitig ihre Rechte und Freiheiten verletzt (z. B. weil ein unbefugter Zugriff auf die personenbezogenen Daten durch armenische Behörden erfolgt ist), das Recht, die Handlungen (oder die Unterlassung von Handlungen) des Verarbeiters bei der Behörde oder bei Gericht anzufechten.
Betroffene Personen haben auch ein Recht auf Entschädigung in Form von Schadenersatz in Zivilverfahren. Gerichtliche Rechtsbehelfe sind jedoch aus den oben genannten Gründen nicht immer wirksam. Außerdem ist nach armenischem Recht keine Entschädigung für nicht-monetäre Schäden infolge der Verletzung des Datenschutzes oder anderer Rechte verfügbar. Nach dem armenischen Zivilgesetzbuch kann nur monetärer Schadenersatz zuerkannt werden.
Das armenische Gesetzbuch über Verwaltungsdelikte (das „Verwaltungsordnung“) sieht Sanktionen für die rechtswidrige Verarbeitung personenbezogener Daten vor (insbesondere Sanktionen für Datenschutzverletzungen durch Beamte).
SCHUTZMASSNAHMEN
I. Technische und organisatorische Schutzmaßnahmen
Relevante technische Maßnahmen von Adobe:
- Die technischen und organisatorischen Maßnahmen für Cloud-Services von Adobe hier: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Zertifizierungen und Sicherheits-Whitepaper von Adobe, die für alle Cloud-Services gelten.
Diese Maßnahmen umfassen die Verschlüsselung eingeschränkter Datensätze über öffentliche Netzwerke basierend auf der Spezifikation HTTPS TLS v1.2 sowie die Verschlüsselung im Ruhezustand nach der Spezifikation AES-256 Bit. Die Schlüsselverwaltungsmaßnahmen unterscheiden sich je nach Adobe-Produkt.
Die organisatorischen Maßnahmen von Adobe umfassen diejenigen, die im Transparenzbericht und den Richtlinien zur Strafverfolgung von Adobe dargelegt sind, welche den Ansatz von Adobe zu Zugriffsanfragen von (Strafverfolgungs-)Behörden und die Benachrichtigungsrichtlinien von Adobe beschreiben. Sofern nicht gesetzlich verboten, verpflichtet sich Adobe, Anfragen an Geschäftskunden weiterzuleiten und eine Benachrichtigung zu geben (mit einer geschwärzten Kopie der Anfrage), wann immer eine Behörde Zugriff auf Informationen beantragt. Adobe hat auch umfassende interne Datenschutzrichtlinien, die breitere Datenschutzprinzipien wie Datenminimierung behandeln.
II. Vertragliche Schutzmaßnahmen
Adobe stützt sich auf die Standardvertragsklauseln für die Übermittlung europäischer personenbezogener Daten aus Europa heraus – die von Adobe ausgewählten Module enthalten Bestimmungen, die darauf ausgelegt sind, die Bedenken von „Schrems II“ zu berücksichtigen (d. h. Klauseln 14 und 15 der EU-Standardvertragsklauseln).
Adobe verlangt von allen, die europäische personenbezogene Informationen im Auftrag von Adobe verarbeiten, den Abschluss einer Datenverarbeitungsvereinbarung, die nicht weniger schützend ist als diejenige, die Adobe mit seinen Geschäftskunden schließt und die zusätzliche ergänzende Maßnahmen umfasst.
B. AUSTRALIEN
BESCHREIBUNG DER ÜBERMITTLUNGEN
I. Zusammenfassung
Personenbezogene Kundendaten werden wie folgt an die Adobe Systems Pty Ltd in Australien übermittelt:
- Geschäftskontaktdaten werden übermittelt, da das verbundene Unternehmen von Adobe in Australien Kundensupportfunktionen im Auftrag von verbundenen Unternehmen von Adobe mit Sitz im Europäischen Wirtschaftsraum (EWR) ausführt.
- Auf personenbezogene Daten in Kundeninhalten kann zugegriffen werden, wenn verbundene Unternehmen von Adobe in Australien Kundensupport im Auftrag von verbundenen Unternehmen von Adobe mit Sitz im Europäischen Wirtschaftsraum (EWR) erbringen.
Weitere Einzelheiten zu Anfragen australischer Behörden bezüglich des Zugriffs auf Nutzerdaten finden Sie in unserem Transparenzbericht.
Australien hat Datenschutzgesetze sowohl auf Bundes- als auch auf Bundesstaats- und Territoriumsebene, die sowohl für staatliche als auch für nicht-staatliche Akteure gelten und eine Reihe von Schutzmaßnahmen sowie Rechten für Einzelpersonen umfassen. Diese unterliegen jedoch bestimmten Ausnahmen für die Strafverfolgung, einschließlich Beschränkungen hinsichtlich der Pflicht, betroffene Personen über den Zugriff auf ihre personenbezogenen Daten zu benachrichtigen.
Typischerweise unterliegen Zugriffs- und Überwachungsanfragen richterlichen Anordnungen oder Genehmigungen und werden unter Berücksichtigung von Verhältnismäßigkeit und Auswirkungen auf die Privatsphäre der Einzelpersonen geprüft.
Die australische Verfassung festigt die Rechtsstaatlichkeit und schreibt die Kontrolle gegenüber der Exekutive vor, einschließlich unabhängiger richterlicher Aufsicht. Australien hat auch unabhängige Aufsicht in Form einer bundesweiten Datenschutzbehörde sowie von Regulierungsbehörden, die für Informationen und Datenschutz auf Bundesstaats- und Territoriumsebene verantwortlich sind.
Zusammenfassend sind nach Australien übermittelte personenbezogene Daten in der Praxis aus folgenden Gründen angemessen geschützt:
- Wie oben und unten beschrieben, erkennt das australische Rechtssystem stark die Rechtsstaatlichkeit an und ist darauf aufgebaut. Zudem hat Australien eine Reihe relevanter UN-Verträge ratifiziert und ist als OECD-Mitglied an die OECD-Datenschutzprinzipien gebunden.
- Australien verfügt über ein starkes Datenschutzrecht, das öffentliche und private Organisationen gilt und Rechtsbehelfe über ein unabhängiges Widerspruchssystem sowie (beispielsweise über Informationsfreiheitsgesetze) Rechte auf Datenzugriff vorsieht. Zudem bestehen strenge Aufsichtsgesetze, wenn es um den Zugriff öffentlicher Stellen auf personenbezogene Daten sowie um Transparenz bezüglich des Zugriffs geht.
- Die historische Anzahl der von öffentlichen Stellen gestellten Zugriffsanträge nach australischen Gesetzen ist relativ gering, wie in öffentlich verfügbaren Berichten offengelegt wird, und dies spiegelt sich in der praktischen Erfahrung von Adobe wider, wie in unserem Transparenzbericht dargelegt.
- Wir haben vertragliche, technische und organisatorische Sicherheitsmaßnahmen, einschließlich der Veröffentlichung des Transparenzberichts von Adobe und der Richtlinien für die Strafverfolgung, die etwaige Mängel hinsichtlich der Rechte öffentlicher Stellen auf Zugriff auf personenbezogene Daten angemessen kompensieren, um die EWR-Anforderungen vollständig zu erfüllen.
II. Betroffene personenbezogene Daten
Die nach Australien übermittelten personenbezogenen Daten gehören den folgenden Datenkategorien an:
Geschäftskontaktdaten (benutzerbezogen)
- Name, Kontaktdaten, Name und Kontaktdaten der Organisation, Anmeldedaten sozialer Netzwerke.
- Informationen, die zur Bereitstellung von Diensten verarbeitet werden (z. B. IP-Adresse, Geräte- und Browsertyp, Kontokennungen) oder über die Interaktion eines Benutzers mit Adobe online.
- Details zu den Marketingaktionen, die an den Empfänger gesendet oder von ihm angesehen wurden, und wie der Empfänger mit diesen interagiert hat.
- Für Benutzer, die Einzelpersonen sind: Geburtsdatum, Details zu den erbrachten Dienstleistungen und Berechtigung für ermäßigte Dienstleistungen sowie Rechnungs- und Zahlungsinformationen.
Kundeninhalte gemäß Definition in den Allgemeinen Geschäftsbedingungen und Nutzungsbedingungen von Adobe:
- Persönliche Daten und Kontaktinformationen wie Name, Anschrift, E-Mail-Adresse, Titel, Position, Kontaktinformationen, Social-Media-Profilinformationen, IP-Adresse, eindeutige Benutzer-IDs (wie Cookie-IDs) und Marketingprofile.
- Dokumente und Inhalte: Dokumente, Bilder und Inhalte, die in elektronischer Form in die Cloud-Services von Adobe hochgeladen wurden und jede Art von personenbezogenen Daten enthalten können.
Kundendaten gemäß Definition in den Allgemeinen Geschäftsbedingungen (nur Unternehmenskunden).
RECHTLICHE BEWERTUNG
I. Allgemeiner Ansatz zu Rechtsstaatlichkeit und den Menschenrechten
Australien ist eine konstitutionelle Monarchie basierend auf dem englischen Westminster-System. Seine Verfassung kodifiziert eine Rechtsstaatlichkeit, gemäß der Judikative, Legislative und Exekutive unabhängig sind (d. h., es gibt eine Gewaltenteilung), was eine gegenseitige Kontrolle bei der Machtausübung ermöglicht und gewährleistet, dass die Gerichte unabhängig bleiben. Australiens Verfassung sieht bestimmte Grundrechte und -freiheiten vor, und der Schutz personenbezogener Daten wird im Privacy Act 1988 („Privacy Act“) anerkannt.
Verwaltungsentscheidungen der Exekutivbehörden können durch die Gerichte überprüft werden – ein Mechanismus, der es Einzelpersonen auch ermöglicht, die Durchsetzung und den Schutz ihrer Rechte zu einzufordern.
Australien ist Unterzeichner verschiedener relevanter internationaler Verpflichtungen, einschließlich der Allgemeinen Erklärung der Menschenrechte von 1948.
II. Nationales Datenschutzrecht und unabhängige Aufsichtsbehörde
Auf nationaler Ebene regeln der australische Privacy Act und die Australian Privacy Principles die Erhebung, Verwendung und Offenlegung personenbezogener Daten durch die Commonwealth-Behörden (sowie private Organisationen, die finanzielle Schwellenwertkriterien erfüllen).
Wenngleich der Privacy Act nicht für Bundesstaats- und Territoriumsbehörden gilt, werden ähnliche Schutzmaßnahmen in Bundesstaats- und Territoriumsgesetzen (unten beschrieben) bereitgestellt.
Das Office of the Australian Information Commissioner (OAIC) ist die unabhängige nationale Datenschutzbehörde, die für die Einhaltung des Privacy Act durch Commonwealth-Behörden und -organisationen verantwortlich ist. Das OAIC kann Untersuchungen durchführen, Beschwerden bearbeiten und Durchsetzungsmaßnahmen ergreifen. Bundesstaaten und Territorien haben auch Informations- oder Datenschutzbeauftragte, die die Datenschutzgesetze auf Bundesstaats- und Territoriumsebene verwalten.
III. Bestimmung der Gesetze, die staatlichen Zugriff auf personenbezogene Daten ermöglichen
Die Hauptgesetze, die Strafverfolgungs- oder nationale Sicherheitsbehörden einen Zugriff auf Daten erlauben sind folgende:
- Privacy Act und Australian Privacy Principles („APPs“);
- Relevante Datenschutzgesetze der Bundesstaaten und Territorien, einschließlich des Information Privacy Act 2014 (ACT), Privacy and Personal Information Protection Act 1998 (NSW), Privacy and Personal Information Protection Act 1998 (NSW), Information Act 2002 (NT), Information Privacy Act 2009 (Qld), Personal Information Protection Act 2004 (Tas), Privacy and Data Protection Act 2014 (Vic), Freedom of Information Act 1992 (WA) und der South Australian Information Privacy Principles;
- Surveillance Devices Act 2004 (und relevante Gesetze der Bundesstaaten und Territorien);
- Australian Security Intelligence Organisation Act 1979;
- Crimes Act 1914;
- ASIC Act 2001;
- Telecommunications (Interception and Access) Act 1979;
- Telecommunications Act 1997 (insbesondere Teil 15);
- Security of Critical Infrastructure Act 2018;
- Mutual Assistance in Criminal Matters Act 1987.
IV. Verhältnismäßigkeitsbewertung der Zugriffsrechte
Behörden haben kein allgemeines Ermessen für den Datenzugriff. Der Zugriff erfordert in der Regel eine gerichtliche Anordnung oder Genehmigung, die nur erteilt wird, wenn die gesuchten Informationen zur Verhinderung oder Untersuchung einer Straftat erforderlich sind oder es sich um eine Angelegenheit der nationalen Sicherheit handelt.
Die relevanten Rechtsvorschriften sehen Erwägungen vor, die bei der Prüfung einer gerichtlichen Anordnung oder einer Genehmigung berücksichtigt werden müssen, und dies umfasst typischerweise die Berücksichtigung der möglichen Beeinträchtigung des Rechts von Einzelpersonen auf Privatsphäre, die Schwere des untersuchten Verhaltens, die Wahrscheinlichkeit, dass die Informationen die Untersuchung fördern, und ob es eine alternative Methode zur Erlangung des Beweismaterials gibt und ob dies der Untersuchung abträglich wäre.
V. Beschränkungen des Zugriffsrechts
Das Privacy Act legt eine Reihe von Ausnahmen zu den normalen Datenschutzregeln in Bezug auf bestimmte „Vollstreckungsbehörden“ fest, einschließlich der Befreiung bestimmter Behörden von Teilen der Regeln, wenn vernünftigerweise davon auszugehen ist, dass die Nutzung oder Offenlegung personenbezogener Daten für bestimmte vollstreckungsbezogene Aktivitäten angemessen notwendig ist. Es gibt ähnliche Ausnahmen für grenzüberschreitende Offenlegungen, bei denen die offenlegende Stelle eine Behörde ist (einschließlich öffentlicher Einrichtungen).
Außerhalb dieser Befreiungen und Ausnahmen gelten im Allgemeinen die folgenden Regeln:
- APP 3 verlangt, dass Stellen und Behörden personenbezogene Daten (außer sensible Daten) nur erheben, wenn dies für eine oder mehrere der Funktionen oder Aktivitäten der Stelle angemessenerweise notwendig oder (im Falle von Behörden) direkt damit verbunden ist.
- APP 5 verlangt vom Stellen, angemessene Schritte zu unternehmen, um die Einzelperson über bestimmte Angelegenheiten zu informieren, einschließlich, falls die Erhebung gemäß einem australischen Gesetz oder einem Gerichtsbeschluss erforderlich oder zulässig ist – die Tatsache, dass die Erhebung so erforderlich oder zulässig ist (einschließlich des Namens des australischen Gesetzes oder Details des Beschlusses, der die Erhebung erfordert oder zulassen).
- Beschränkungen für die Nutzung oder Offenlegung personenbezogener Daten für einen sekundären Zweck.
- APP 11 verlangt von Stellen und Behörden, angemessene Schritte zu unternehmen, um personenbezogene Daten, die sie besitzen, vor Missbrauch, Störung und Verlust, unbefugtem Zugriff, unbefugter Änderung und unbefugter Offenlegung zu schützen.
Die Stellen können auch anderen vorgeschriebenen Datenschutzregeln unterliegen, zum Beispiel denen, die vom zuständigen Minister in Bezug auf den Australian Secret Intelligence Service, die Australian Geospatial-Intelligence Organisation und das Australian Signals Directorate auferlegt werden müssen, oder internen Richtlinien, die in Bezug auf den Datenschutz entwickelt wurden, zum Beispiel dem NSW Police Force Privacy Management Plan.
Die Polizei der Bundesstaaten und Territorien unterliegt den Gesetzen der Bundesstaaten und Territorien, die im Allgemeinen weitreichende Ausnahmen für die Strafverfolgung enthalten. Zum Beispiel unterliegt die Polizei von New South Wales dem Privacy and Personal Information Protection Act 1998 (NSW), der eine Ausnahme in Bezug auf andere Aktivitäten als seine erzieherischen und administrativen Funktionen enthält.
VI. Unabhängige Aufsicht und vorherige Genehmigung
Da die Gesetze, die den Zugriff regeln, je nach Bundesstaat und Territorium variieren, gibt es verschiedene Gremien und Mechanismen, die Aufsicht bieten – aber es gibt in jedem Fall bestimmte Schutzmaßnahmen, Kontrollen und Berichtspflichten. Im Allgemeinen unterliegt die Ausübung von Überwachungs-, Zugriffs- oder Zwangsbefugnissen der Ausstellung einer gerichtlichen Anordnung durch einen Justizbeamten sowie einer gerichtlichen Überprüfung, wenn sie von der Exekutive ausgestellt wird – in jedem Fall mit gerichtlicher Aufsicht.
Das Office of the Australian Information Commissioner („OAIC“) ist die unabhängige nationale Datenschutzbehörde, die für die Einhaltung des Privacy Act durch Commonwealth-Behörden und -organisationen verantwortlich ist. Das OAIC kann Untersuchungen durchführen, Beschwerden bearbeiten und Durchsetzungsmaßnahmen ergreifen. Bundesstaaten und Territorien haben auch Informations- oder Datenschutzbeauftragte, die die Datenschutzgesetze auf Bundesstaats- und Territoriumsebene verwalten.
VII. Transparenz
Das Maß an Transparenz hängt von den Umständen ab – beispielsweise können verdeckte Durchsuchungsbeschlüsse ohne Benachrichtigung der betroffenen Person vollstreckt werden. Adobe ist jedoch bewusst, dass in den meisten Fällen die betroffene Person nicht vor der Durchsuchung informiert wird und dass nach einer erfolgten Durchsuchung normalerweise Beschränkungen für die Benachrichtigung der betroffenen Personen bestehen.
Typischerweise veröffentlichen Organisationen (einschließlich Adobe), die Anfragen zur Bereitstellung personenbezogener Daten an Behörden erhalten, Details über die Häufigkeit und das Volumen des Eingangs solcher Anfragen.
VIII. Rechtsbehelfe von Einzelpersonen bei Gesetzesverstößen
Einzelpersonen können beim OAIC Beschwerden über Verstöße gegen den Privacy Act einreichen und Rechtsbehelfe einschließlich Entschädigung beantragen.
Der TIA Act und der Surveillance Devices Act legen zivilrechtliche Rechtsbehelfe für Einzelpersonen fest, wenn es zu unrechtmäßigem Zugriff auf ihre personenbezogenen Daten mit Schadenfolge gekommen ist.
Einzelpersonen können auch ein Recht auf gerichtliche Überprüfung einer Entscheidung bezüglich Überwachung und Datenzugriff haben und können Beschwerden direkt bei der zuständigen Stelle oder Kommission einreichen oder sie können eine zivilrechtliche Entschädigung über die Gerichte beantragen.
IX. Recht der betroffenen Person auf Zugriff, Löschung oder Berichtigung bezüglich personenbezogener Daten
APP 12 gewährt Einzelpersonen ein Zugriffsrecht von Commonwealth-Behörden und -Organisationen (und dieses Recht spiegelt sich auch in den Gesetzen der Bundesstaaten und Territorien wider). APP 13 gewährt Einzelpersonen das Recht, eine Berichtigung ihrer personenbezogenen Daten zu verlangen. Es gibt kein Recht gemäß den APPs, eine Löschung zu verlangen, aber gemäß APP 11 sind Commonwealth-Behörden und -Organisationen verpflichtet, personenbezogene Daten zu löschen oder zu anonymisieren, sobald sie für einen zulässigen Zweck nicht mehr benötigt werden.
SCHUTZMASSNAHMEN
I. Technische und organisatorische Schutzmaßnahmen
Relevante technische Maßnahmen von Adobe:
- Die technischen und organisatorischen Maßnahmen für Cloud-Services von Adobe hier: www.adobe.com/go/CloudSvcsTOSM.
- Zertifizierungen und Sicherheits-Whitepaper von Adobe.
Diese Maßnahmen umfassen die Verschlüsselung eingeschränkter Datensätze über öffentliche Netzwerke, typischerweise basierend auf der Spezifikation HTTPS TLS v1.2, sowie die Verschlüsselung im Ruhezustand nach der Spezifikation AES-256 Bit. Die Schlüsselverwaltungsmaßnahmen unterscheiden sich je nach Adobe-Produkt.
Die organisatorischen Maßnahmen von Adobe umfassen diejenigen im Transparenzberichtund den Richtlinien zur Strafverfolgung, die denAnsatz von Adobe zu Zugriffsanfragen von (Strafverfolgungs-)Behörden sowie die Benachrichtigungsrichtlinien von Adobe beschreiben. Sofern nicht gesetzlich verboten, verpflichtet sich Adobe, Anfragen bezüglich Geschäftskunden umzuleiten und eine Benachrichtigung auszugeben (mit Beifügung einer geschwärzten Kopie der Anfrage), wann immer eine Behörde Zugriff auf Informationen beantragt.
Adobe hat auch umfassende interne Datenschutzrichtlinien, die breitere Datenschutzprinzipien wie Datenminimierung behandeln.
II. Vertragliche Schutzmaßnahmen
Adobe stützt sich auf die Standardvertragsklauseln für die Übermittlung europäischer personenbezogener Daten aus Europa.
Adobe verlangt von allen seinen Anbietern, die europäische personenbezogene Informationen in seinem Auftrag verarbeiten, die Unterzeichnung einer Datenverarbeitungsvereinbarung, die nicht weniger schützend ist als diejenige, die Adobe mit seinen Geschäftskunden abschließt und die zusätzliche ergänzende Maßnahmen umfasst.
C. INDIEN
BESCHREIBUNG DER ÜBERMITTLUNGEN
I. Zusammenfassung
Personenbezogene Kundendaten werden wie folgt an die Adobe Systems India Private Ltd in Indien übermittelt:
- Geschäftskontaktdaten werden übermittelt, da Adobe-Konzerngesellschaften in Indien Kundensupportfunktionen im Auftrag von Adobe-Konzerngesellschaften mit Sitz im EWR durchführen.
- Auf personenbezogene Daten in Kundeninhalten kann zugegriffen werden, wenn Adobe-Konzerngesellschaften in Indien im Namen von im EWR ansässigen Adobe-Konzerngesellschaften Kundensupport erbringen).
Einzelheiten zu Anfragen indischer Behörden, die auf Benutzerdaten zugreifen möchten, finden Sie in unserem Transparenzbericht.
Indien erarbeitet derzeit ein neues, umfassendes Datenschutzgesetz (derzeit in Form eines Gesetzentwurfs), das sowohl für staatliche als auch für nichtstaatliche Akteure gilt und die bestehenden Datenschutzbestimmungen ersetzen wird. Dieser neue Gesetzentwurf verleiht der Zentralregierung jedoch die Befugnis, jede Behörde von der Anwendung ihrer Bestimmungen zu befreien.
Die indische Verfassung verankert grundsätzlich die Rechtsstaatlichkeit und schützt verschiedene Grundrechte von Personen, einschließlich des Rechts auf Privatsphäre und des Rechts auf verfassungsrechtliche Rechtsbehelfe zur Durchsetzung von Grundrechten.
Die Zugriffsrechte, einschließlich des Abfangens und Überwachens von Kommunikation durch Behörden/öffentliche Stellen werden im Allgemeinen von der Behörde/Stelle selbst und nicht von einer unabhängigen gerichtlichen Instanz autorisiert. Es gibt Grenzen für die Ausübung solcher Abhörbefugnisse, einschließlich der Tatsache, dass solche Befugnisse nur unter bestimmten Umständen eingesetzt werden dürfen, wie beispielsweise beim Auftreten eines öffentlichen Notstands oder im Interesse der öffentlichen Sicherheit.
Adobe ist zu dem Schluss gekommen, dass die relevanten Gesetze in Indien, die staatlichen Zugriff auf personenbezogene Daten erlauben können, ein geringeres Schutzniveau bieten als das, was innerhalb der EU garantiert wird, und dass dadurch Risiken für die exportierten Daten bestehen, die durch die Standardvertragsklauseln nicht vollständig berücksichtigt werden können. Um den Restrisiken weiter Rechnung zu tragen, hat Adobe zusätzliche technische, organisatorische und vertragliche ergänzende Maßnahmen implementiert, um sicherzustellen, dass die Daten von einem Schutzniveau profitieren, das in Bezug auf das der EU angemessen ist.
II. Betroffene personenbezogene Daten
Die nach Indien übermittelten personenbezogenen Daten gehören den folgenden Datenkategorien an:
Geschäftskontaktdaten (benutzerbezogen)
- Name, Kontaktdaten, Name und Kontaktdaten der Organisation, Anmeldedaten sozialer Netzwerke.
- Informationen, die zur Bereitstellung von Diensten verarbeitet werden (z. B. IP-Adresse, Geräte- und Browsertyp, Kontokennungen)
- oder über die Interaktion eines Benutzers mit Adobe online.
- Details zu den Marketingaktionen, die an den Empfänger gesendet oder von ihm angesehen wurden, und wie der Empfänger mit diesen interagiert hat.
- Für Benutzer, die Einzelpersonen sind: Geburtsdatum, Details zu den erbrachten Dienstleistungen und Berechtigung für ermäßigte Dienstleistungen sowie Rechnungs- und Zahlungsinformationen.
Kundeninhalte gemäß Definition in den Allgemeinen Geschäftsbedingungen und Nutzungsbedingungen von Adobe:
- Persönliche Daten und Kontaktinformationen wie Name, Anschrift, E-Mail-Adresse, Titel, Position, Kontaktinformationen, Social-Media-Profilinformationen, IP-Adresse, eindeutige Benutzer-IDs (wie Cookie-IDs) und Marketingprofile.
- Dokumente und Inhalte: Dokumente, Bilder und Inhalte, die in elektronischer Form in die Cloud-Services von Adobe hochgeladen wurden und jede Art von personenbezogenen Daten enthalten können.
Kundendaten gemäß Definition in den Allgemeinen Geschäftsbedingungen (nur Unternehmenskunden).
RECHTLICHE BEWERTUNG
I. Allgemeiner Ansatz zu Rechtsstaatlichkeit und den Menschenrechten
Die indische Verfassung begründet die Rechtsstaatlichkeit und schützt verschiedene Grundrechte von Personen, einschließlich des Rechts auf Privatsphäre und des Rechts auf verfassungsrechtliche Rechtsbehelfe zur Durchsetzung von Grundrechten. Sie sieht auch die legislative Kontrolle von Handlungen der Exekutive vor, indem sie eine aus zwei Kammern bestehende nationale Legislative und einzelstaatliche Legislativen sowie eine unabhängige Justiz mit der Befugnis zur gerichtlichen Überprüfung von Handlungen der Exekutive anerkennt.
II. Nationales Datenschutzrecht und unabhängige Aufsichtsbehörde
Der Personal Data Protection Bill 2019 („PDP Bill“), der die Einrichtung einer Datenschutzbehörde vorsieht, wird derzeit von einem gemeinsamen Parlamentsausschuss überprüft und muss noch dem Parlament vorgelegt werden.
Der derzeit geltende Datenschutzrahmen in Indien ist in den Information Technology Rules 2011 (angemessene Sicherheitsmaßnahmen und -verfahren sowie sensible Daten oder Informationen) enthalten, die unter dem Information Technology Act 2000 erlassen wurden. Zum Datum dieses Leitfadens gibt es in Indien keine einzige unabhängige Datenschutzaufsichtsbehörde.
III. Bestimmung der Gesetze, die staatlichen Zugriff auf personenbezogene Daten ermöglichen
Die wichtigsten Gesetze, die der indischen Regierung und/oder den einzelstaatlichen Regierungen den Zugriff auf Daten gestatten, sind:
- Information Technology Act 2000 („IT Act“);
- Information Technology Rules 2009 (Verfahren und Sicherheitsvorkehrungen für das Abfangen, die Überwachung und die Entschlüsselung von Informationen) („Interception Rules“);
- Information Technology Rules 2011 (angemessene Sicherheitsmaßnahmen und -verfahren sowie sensible Daten oder Informationen) („SPDI Rules“); und der Personal Data Protection Bill, 2019 (PDP Bill), nachdem er die SPDI Rules ersetzt hat;
- Information Technology (Intermediary Guidelines and Digital Media Ethics Code) Rules, 2021 („Intermediary Rules“);
- Indian Telegraph Act, 1885 („Telegraph Act“);
- Indian Telegraph Rules, 1951 („Telegraph Rules“);
- Criminal Procedure Code, 1973 („CrPC“).
IV. Verhältnismäßigkeitsbewertung der Zugriffsrechte
Die Bedingungen für den Datenzugriff unter dem IT Act und dem Telegraph Act sind überwiegend auf Gründe des öffentlichen Interesses beschränkt, wie die Aufrechterhaltung der öffentlichen Sicherheit, der nationalen Sicherheit, die Prävention von Straftaten, freundschaftliche Beziehungen zu anderen Ländern oder die Verhinderung der Anstiftung zur Begehung einer Straftat. Es gibt jedoch keine gesetzliche Verpflichtung, die Menge der Daten zu begrenzen, auf die zugegriffen werden soll, sondern nur auf das, was unbedingt notwendig ist, um die genannten Ziele des öffentlichen Interesses zu erreichen.
V. Beschränkungen des Zugriffsrechts
Alle Anweisungen und Anordnungen zur Ausübung solcher Rechte sollten nur von den gemäß den anwendbaren Gesetzen bestimmten Behörden erlassen, schriftlich festgehalten und mit schriftlich zu dokumentierenden Gründen versehen werden. Grundsätzlich sollten Anweisungen oder Anordnungen zur Überwachung, Kontrolle oder Entschlüsselung von Informationen gemäß dem IT Act nur von der bestimmten Behörde erlassen werden, wenn es nicht möglich ist, die Informationen auf andere vernünftige Weise zu beschaffen. Die Gesetze verlangen auch, dass alle Aufzeichnungen bezüglich Anweisungen zur Überwachung, Kontrolle oder Entschlüsselung und die durch solche Anfragen erhaltenen Informationen von der Sicherheitsbehörde alle sechs Monate vernichtet werden müssen, außer wenn sie wahrscheinlich für funktionale Zwecke benötigt werden.
Die indische Verfassung bietet auch einen allgemeinen übergreifenden Schutz, dass jede Beschränkung des verfassungsmäßigen Rechts auf Datenschutz nur in Übereinstimmung mit dem gesetzlich festgelegten Verfahren erfolgen darf.
VI. Unabhängige Aufsicht und vorherige Genehmigung
Nur eine zuständige Behörde (normalerweise ein hochrangiger Beamter) darf eine Anordnung für den Zugriff gemäß dem IT Act und Telegraph Act erlassen. Es gibt auch eine Bestimmung für ein Überprüfungskomitee zur Überprüfung von Genehmigungen, die von der zuständigen Behörde erteilt wurden. Jedoch sind weder die zuständige Behörde noch das Überprüfungskomitee unabhängig von der Regierung.
VII. Transparenz
Typischerweise sind alle Überwachungsanfragen von Behörden vertraulich. Allerdings ist bekannt, dass Organisationen, die eine Anfrage zur Bereitstellung personenbezogener Daten von Behörden erhalten, Details über die Häufigkeit und das Volumen des Erhalts solcher Anfragen veröffentlichen. Adobe tut dies ebenfalls.
VIII. Rechtsbehelfe von Einzelpersonen bei Gesetzesverstößen
Die Verfügbarkeit von Rechtsbehelfen bei einem unabhängigen Gericht ist verfügbar, aber im Umfang begrenzt. Einzelpersonen (einschließlich Nicht-Staatsbürger) haben das Recht, vor einem Gericht zu erscheinen, um eine Anordnung für Datenzugriff anzufechten, soweit sie ihre personenbezogenen Daten betrifft, indem sie ihr verfassungsmäßiges Recht auf Datenschutz geltend machen. Die gerichtliche Überprüfung in solchen Fällen ist jedoch auf eine Überprüfung beschränkt, ob das ordnungsgemäße Verfahren bei der Erstellung der Zugriffsanordnung befolgt wurde.
Zusätzlich sieht der PDP Bill die Einrichtung einer Indian Data Protection Authority vor, die die Befugnis haben soll, die Einhaltung der Bestimmungen des PDP Bill zu überwachen und durchzusetzen.
IX. Recht der betroffenen Personen auf Zugriff, Löschung oder Berichtigung personenbezogener Daten
Der PDP Bill wird Einzelpersonen das Recht geben, Zugriff, Berichtigung und Beschränkung der fortgesetzten Offenlegung ihrer personenbezogenen Daten zu verlangen, und gilt sowohl für staatliche als auch für nichtstaatliche Akteure.
Derzeit bietet das Rahmenwerk gemäß den SPDI Rules nur Rechte gegen private Unternehmen.
SCHUTZMASSNAHMEN
I. Technische und organisatorische Schutzmaßnahmen
Relevante technische Maßnahmen von Adobe:
- Die technischen und organisatorischen Maßnahmen für Cloud-Services von Adobe hier: www.adobe.com/go/CloudSvcsTOSM.
- Zertifizierungen und Sicherheits-Whitepaper von Adobe.
Diese Maßnahmen umfassen die Verschlüsselung eingeschränkter Datensätze über öffentliche Netzwerke, typischerweise basierend auf der Spezifikation HTTPS TLS v1.2, sowie die Verschlüsselung im Ruhezustand nach der Spezifikation AES-256 Bit. Die Schlüsselverwaltungsmaßnahmen unterscheiden sich je nach Adobe-Produkt.
Die organisatorischen Maßnahmen von Adobe umfassen diejenigen im Transparenzberichtund den Richtlinien zur Strafverfolgung, die den Ansatz von Adobe zu Zugriffsanfragen von (Strafverfolgungs-)Behörden sowie die Benachrichtigungsrichtlinien von Adobe beschreiben. Sofern nicht gesetzlich verboten, verpflichtet sich Adobe, Anfragen bezüglich Geschäftskunden umzuleiten und eine Benachrichtigung auszugeben (mit Beifügung einer geschwärzten Kopie der Anfrage), wann immer eine Behörde Zugriff auf Informationen beantragt.
Adobe hat auch umfassende interne Datenschutzrichtlinien, die breitere Datenschutzprinzipien wie Datenminimierung behandeln.
II. Vertragliche Schutzmaßnahmen
Adobe stützt sich auf die Standardvertragsklauseln für die Übermittlung europäischer personenbezogener Daten aus Europa.
Adobe verlangt von allen seinen Anbietern, die europäische personenbezogene Informationen in seinem Auftrag verarbeiten, die Unterzeichnung einer Datenverarbeitungsvereinbarung, die nicht weniger schützend ist als diejenige, die Adobe mit seinen Geschäftskunden abschließt und die zusätzliche ergänzende Maßnahmen umfasst.
D. Serbien
BESCHREIBUNG DER ÜBERMITTLUNGEN
I. Zusammenfassung
Die Kundenkontaktdaten von Adobe (d. h. Kontaktdaten für Adobe-Kunden) und Geschäftskontaktdaten (d. h. Kontaktdaten für diejenigen, die Adobe Waren/Dienstleistungen bereitstellen) werden an zwei Drittanbieter mit Betrieben in Serbien übermittelt, um diesen zu ermöglichen, für Adobe mobile Kommunikationsdienste zu erbringen, einschließlich der Bereitstellung von Identitäts- und SMS-Authentifizierungsdiensten für bestimmte Adobe-Produkte.
Serbien hat die meisten internationalen Übereinkommen zur Regelung des Schutzes der Rechtsstaatlichkeit und der Menschenrechte ratifiziert, auch in Bezug auf den Schutz personenbezogener Daten. Serbiens neues Datenschutzgesetz ist weitgehend mit der Datenschutz-Grundverordnung („DSGVO“) vereinbar. Bestimmte andere serbische Gesetze gewähren jedoch weitreichende Befugnisse für bestimmte Behörden, die Offenlegung von oder den direkten Zugriff auf personenbezogene Daten im Besitz privater Parteien zu verlangen, wobei einige dieser Gesetze noch nicht vollständig mit dem serbischen Datenschutzrecht abgestimmt sind. Diese Befugnisse sind jedoch davon abhängig, dass die Behörden strenge Verfahren befolgen, mit mehreren Ebenen der Aufsicht und Kontrolle, einschließlich des Rechts der betroffenen Personen, die Rechtmäßigkeit der Aktivitäten der Behörden über die serbische Datenschutzbehörde und die Gerichte anzufechten.
Serbien erkennt die Rechtsstaatlichkeit als Grundprinzip der serbischen Verfassung und des serbischen Rechtssystems an. In der Praxis bestehen jedoch weiterhin einige Bedenken hinsichtlich der ordnungsgemäßen Umsetzung der Rechtsstaatlichkeit und des Grads der richterlichen Unabhängigkeit und des Schutzes der grundlegenden Menschenrechte in Serbien.
II. Betroffene personenbezogene Daten
Die beteiligten personenbezogenen Daten sind Name, Mobiltelefonnummer, SMS-Zustelldatum und -status in den folgenden Datenkategorien:
Kundenkontaktdaten (d. h. Kontaktdaten für Adobe-Kunden, die Verbraucher, Mitarbeiter von Unternehmenskunden und andere Unterzeichner von Dokumenten umfassen); und
Geschäftskontaktdaten (d. h. Kontaktdaten für diejenigen, die Adobe Waren/Dienstleistungen bereitstellen)
RECHTLICHE BEWERTUNG
I. Allgemeiner Ansatz zu Rechtsstaatlichkeit und Achtung der Menschenrechte
Die serbische Verfassung besagt ausdrücklich, dass die Rechtsstaatlichkeit eine „Grundvoraussetzung“ der Verfassung ist und dass die Rechtsstaatlichkeit durch freie und direkte Wahlen, verfassungsmäßige Garantien der Menschen- und Minderheitenrechte, Gewaltenteilung, eine unabhängige Justiz und die Einhaltung der Verfassung und der Gesetze erreicht werden soll. In der Praxis ist die Rechtsstaatlichkeit in Serbien jedoch nicht stark ausgeprägt – das serbische Justizsystem kann oft politischem Druck von anderen (exekutiven und legislativen) staatlichen Zweigen ausgesetzt werden.
Serbien hat die EMRK ratifiziert und jede Entscheidung der serbischen Gerichte, die einen Akt der Exekutive überprüft haben, kann vor dem EGMR angefochten werden. Der EGMR hebt die Entscheidungen der serbischen Gerichte nicht häufig auf und solche EGMR-Urteile stellen selten eine Verletzung des Rechts auf ein faires Verfahren in Serbien fest (d. h. des Rechts, das dem EMRK-Prinzip der richterlichen Unabhängigkeit entspricht).
Serbien ist ein EU-Beitrittskandidat, aber das serbische Recht ist noch nicht mit dem EU-Recht und den EU-Standards harmonisiert. Die serbische Regierung hat den Harmonisierungsprozess eingeleitet und muss ihn bis zum 9. Februar 2023 abschließen, aber es bestehen gewisse Zweifel, ob dies geschehen wird.
II. Nationales Datenschutzrecht und unabhängige Aufsichtsbehörde
Die Verarbeitung personenbezogener Daten in Serbien wird hauptsächlich durch das Gesetz zum Schutz personenbezogener Daten („Gesetz zum Schutz personenbezogener Daten“) geregelt, das am 21. August 2019 in Kraft trat und weitgehend der DSGVO folgt. Serbien hat auch eine unabhängige Aufsicht in Form einer nationalen Datenschutzbehörde, der beauftragten Stelle für Informationen von öffentlichem Interesse und Schutz personenbezogener Daten („Datenschutzbehörde“).
III. Bestimmung der Gesetze, die staatlichen Zugriff auf personenbezogene Daten ermöglichen
Die wichtigsten serbischen Gesetze, die Strafverfolgungsbehörden und nationale Sicherheitsbehörden ermächtigen, die Offenlegung von personenbezogenen Daten im Besitz privater Parteien zu verlangen oder direkten Zugriff auf diese zu erhalten, sind die Strafprozessordnung („Strafprozessordnung“), das Gesetz über elektronische Kommunikation („Elektronisches Kommunikationsgesetz“) und die nationalen Sicherheitsgesetze (d. h. das Gesetz über den Sicherheitsinformationsdienst („SID-Gesetz“) und das Gesetz über den Militärsicherheitsdienst und den militärischen Nachrichtendienst („MSD/MND-Gesetz“)). Diese Gesetze verleihen den Behörden umfassende Ermittlungsbefugnisse, aber diese Befugnisse sind davon abhängig, dass sie strenge materielle und verfahrensrechtliche Regeln befolgen, und es werden auch mehrere Ebenen der Aufsicht und Kontrolle über diese Tätigkeiten eingeführt.
1. Elektronisches Kommunikationsgesetz: Das Elektronische Kommunikationsgesetz ermöglicht es Strafverfolgungsbehörden (d. h. Gerichten, Staatsanwälten und der Polizei) und nationalen Sicherheitsbehörden (dem Sicherheitsinformationsdienst („SID“) und dem Militärsicherheitsdienst („MSD“)), „gespeicherte Metadaten“ von Anbietern elektronischer Kommunikation anzufordern und/oder rechtmäßige Überwachung elektronischer Kommunikation durchzuführen, die den Inhalt der Kommunikation offenlegt, wenn Bereitstellung/Zugriff/Überwachung für die Durchführung von Strafverfahren oder den Schutz der nationalen Sicherheit erforderlich ist.
2. Strafprozessordnung: Die Strafprozessordnung ist das wichtigste Gesetz, das die Bedingungen und Verfahren regelt, gemäß denen serbische Strafverfolgungsbehörden die Offenlegung personenbezogener Daten von privaten Parteien zum Zwecke von Strafermittlungen und der Durchführung von Strafverfahren erzwingen können. Sie enthält die Bestimmungen, die den Zugriff der Behörden auf die gespeicherten Metadaten und die Durchführung rechtmäßiger Überwachung elektronischer Kommunikation regeln (die zusammen mit den Bestimmungen des oben genannten Elektronischen Kommunikationsgesetzes gelten). Sie regelt auch, wie andere überwachungsbezogene „besondere Beweismaßnahmen“ durchzuführen sind (einschließlich z. B. Überwachung der elektronischen Adresse eines Verdächtigen etc.). Besondere Beweismaßnahmen können nur von einem Gericht unter sehr begrenzten Umständen in Bezug auf eine Person angeordnet werden, die verdächtigt wird, eine „besonders gefährliche Straftat“ vorzubereiten oder zu begehen (z. B. organisierte Kriminalität, Terrorismus, Straftaten gegen die nationale Sicherheit etc.).
3. SID-Gesetz: Die Hauptaufgabe des SID sind der Schutz der nationalen Sicherheit, die Aufdeckung und Verhinderung von Aktivitäten, die darauf abzielen, die verfassungsmäßig definierte Ordnung zu untergraben oder zu stören, sowie die Erforschung, Verarbeitung und Bewertung von sicherheitsrelevanten Daten und Informationen, die für die nationale Sicherheit von Bedeutung sind. Um Zugriff auf gespeicherte Metadaten zu beantragen oder rechtmäßige Überwachung elektronischer Kommunikation durchzuführen (oder andere sogenannte geheime/besondere Maßnahmen durchzuführen, die Datenzugriff beinhalten können), muss der SID eine gerichtliche Anordnung erhalten.
Während die Bedingungen für das Gericht, die Offenlegung von/den Zugriff auf gespeicherte Metadaten anzuordnen, die gleichen sind wie gemäß dem Elektronischen Kommunikationsgesetz, kann die rechtmäßige Überwachung elektronischer Kommunikation (und andere geheime/besondere Maßnahmen) nur angeordnet werden, wenn:
a) Grund zu der Annahme besteht, dass eine Einzelperson, Gruppe oder Organisation Maßnahmen gegen die nationale Sicherheit durchführt oder vorbereitet; und
b) die Umstände des Falls darauf hindeuten, dass diese Maßnahmen auf andere Weise nicht aufgedeckt, verhindert oder bewiesen werden könnten oder dass dies unverhältnismäßige Schwierigkeiten oder große Gefahr verursachen würde.
4. MSD/MND-Gesetz: Das MSD/MND-Gesetz führt eine allgemeine Verpflichtung für alle staatlichen Behörden und Einrichtungen (einschließlich privater Unternehmen) ein, den Beamten von MSD/MND jede notwendige Hilfe bei der Durchführung von Aufgaben in ihrem Zuständigkeitsbereich zu leisten (nämlich für den MSD, um Sicherheits- und Spionageabwehrschutz für das Verteidigungsministerium und die serbische Armee sicherzustellen, und für den militärischen Nachrichtendienst („MND“), um wichtige Verteidigungsaufklärungsaktivitäten in Bezug auf andere Länder und ihre Streitkräfte, internationale Organisationen, Gruppen und Einzelpersonen durchzuführen).
Der MSD kann auch Informationen von natürlichen Personen sammeln, aber nur mit deren vorheriger Zustimmung, während Behörden und Einrichtungen (einschließlich privater Unternehmen) verpflichtet sind, nach Bedarf Zugriff auf Datenbanken und andere Dokumentationen zu gewähren. Um jedoch Zugriff auf gespeicherte Metadaten zu beantragen oder eine rechtmäßige Überwachung elektronischer Kommunikation durchzuführen (oder andere geheime/besondere Maßnahmen, die einen Datenzugriff beinhalten können), muss der MSD eine gerichtliche Anordnung erhalten. Der MSD würde von einem Gericht nur zur Anwendung dieser besonderen Maßnahmen ermächtigt werden, wenn Daten nicht auf andere Weise gesammelt werden können oder ihre Sammlung andernfalls ein unverhältnismäßiges Risiko für Leben und Gesundheit von Menschen und Eigentum oder unverhältnismäßige Kosten mit sich bringen würde. Der MND ist weder berechtigt, auf von Betreibern gehaltene gespeicherte Metadaten zuzugreifen noch rechtmäßige Überwachung elektronischer Kommunikation durchzuführen; er kann jedoch andere geheime/besondere Maßnahmen durchführen (wie geheime Beschaffung von Dokumenten und Objekten), obwohl diese anderen geheimen/besonderen Maßnahmen im Allgemeinen keinen direkten Datenzugriff beinhalten sollten.
Es gibt keinen Grund zu der Annahme, dass die unter 1–4 oben aufgeführten Gesetze in der Praxis nicht eingehalten werden. Die Rechtmäßigkeit von Maßnahmen der Strafverfolgungsbehörden wird in der Praxis oft während Strafverfahren vor Gericht geprüft, da Angeklagte dazu neigen, die Rechtmäßigkeit solcher Maßnahmen anzufechten.
IV. Verhältnismäßigkeitsbewertung der Zugriffsrechte
Die oben aufgeführten Gesetze enthalten relativ klare Regeln darüber, wann die Daten von zuständigen Behörden eingesehen werden können, und bieten bestimmte Verhältnismäßigkeitsgarantien (z. B. die Festlegung spezifischer Fristen und die Verpflichtung, angemessene Aufzeichnungen zu führen, die das Dokument, das einen solchen Zugriff gestattet, sowie das relevante Datum und die Uhrzeit eines solchen Zugriffs referenzieren).
V. Beschränkungen des Zugriffsrechts
Der Zugriff auf personenbezogene Daten durch Strafverfolgungsbehörden und/oder nationale Sicherheitsbehörden in Serbien gemäß den oben beschriebenen Gesetzen kann im Allgemeinen als gezielt bezeichnet werden (d. h., er muss sich auf bestimmte Personen beziehen und darf nicht in einem Umfang erfolgen, der als massenhaft/umfangreich und unverhältnismäßig betrachtet werden könnte).
Aus praktischer Sicht scheinen die Gerichte darauf zu achten, ihre Anordnungen auf Daten zu beschränken, die für die spezifische Person/Gruppe/Organisation oder die jeweilige Straftat/Handlung von Interesse relevant sind, und Massendatenanforderungen werden im Allgemeinen als unverhältnismäßig betrachtet.
VI. Unabhängige Aufsicht und vorherige Genehmigung
Obwohl die unter V. oben beschriebenen Gesetze den Behörden weitreichende Ermittlungsbefugnisse einräumen, führen sie auch mehrere Ebenen der Aufsicht und Überwachung über die Aktivitäten der Behörden ein, wie beispielsweise durch die Gerichte. Gerichtliche Anordnungen sind oft erforderlich, bevor die Behörden vorgehen können. Die serbische Datenschutzbehörde spielt ebenfalls eine wichtige Rolle. Nach serbischem Recht sind sowohl die Datenschutzbehörde als auch die serbischen Gerichte formal unabhängige staatliche Einrichtungen, obwohl dies in der Praxis von den tatsächlichen Personen abhängt, die Schlüsselpositionen in ihnen einnehmen.
Die Datenschutzbehörde hat die allgemeine Befugnis, alle Informationen im Besitz der Behörden und anderer Einrichtungen zu erhalten, Warnungen auszusprechen, wenn deren Verarbeitungsvorgänge gegen das Datenschutzgesetz verstoßen, die Behörde/Einrichtung anzuweisen, diese Vorgänge in Übereinstimmung mit dem Datenschutzgesetz zu bringen, sowie eine vorübergehende oder endgültige Beschränkung oder ein Verbot der Datenverarbeitung zu verhängen. Die einzige Ausnahme betrifft die Gerichte, da die Datenschutzbehörde nicht befugt ist, die Verarbeitungsvorgänge der Gerichte zu überwachen, wenn sie in ihrer richterlichen Eigenschaft handeln.
Es gibt auch einige Mechanismen für eine hochrangige Überprüfung der Rechtmäßigkeit der Maßnahmen der serbischen Strafverfolgungsbehörden und nationalen Sicherheitsbehörden. Diese Mechanismen konzentrieren sich jedoch nicht speziell darauf, ob die Befugnisse der Behörden zum Zugriff auf personenbezogenen Daten überschritten wurden.
VII. Transparenz
Die Strafprozessordnung, das EK-Gesetz, das SID-Gesetz und das MSA/MIA-Gesetz sind alle öffentlich zugänglich.
Es sind keine offiziellen Informationen über die Häufigkeit/Anzahl von Zugriffsanträgen und/oder die Art der Zugriffsanträge für die Offenlegung oder den direkten Zugriff auf Daten durch serbische Strafverfolgungsbehörden oder nationale Sicherheitsbehörden öffentlich verfügbar.
Es hängt von den Umständen ab, ob ein Datenimporteur in Serbien, der eine Anfrage von Strafverfolgungsbehörden oder nationalen Sicherheitsbehörden erhält, Zugriff auf personenbezogene Daten zu gewähren, berechtigt ist, die Tatsache/den Umfang dieser Anfrage (a) der Person, auf die sich die Daten beziehen, und/oder (b) den relevanten Datenexporteuren offenzulegen (einschließlich Faktoren wie den Zwecken der Verarbeitung und den Rechtsgrundlagen der Behörden, die den Zugriff auf die Daten beantragen). Geheimhaltung wird oft ausdrücklich aufgrund der Art der Aktivitäten verlangt.
VIII. Rechtsbehelfe von Einzelpersonen bei Gesetzesverstößen
Wenn auf ihre Daten entgegen dem Gesetz zugegriffen wurde, sind betroffene Personen (einschließlich sowohl serbischer Einwohner/Bürger als auch ausländischer Bürger) berechtigt:
- eine Beschwerde bei der serbischen Datenschutzbehörde einzureichen (einschließlich in Bezug auf öffentliche Offenlegungs-/Überwachungsaktivitäten);
- eine Beschwerde gegen jede Behörde einzureichen, die eine problematische Aufforderung/Anordnung erlässt, die bei ihrem Vorgesetzten oder einer anderen zuständigen Person (d. h. beim Präsidenten des jeweiligen Gerichts/der Staatsanwaltschaft/dem Innenministerium oder dem/den Direktor(en) der nationalen Sicherheitsbehörde(n)) einzureichen ist, die dann verpflichtet sind, die Angelegenheit zu untersuchen und die erforderlichen Maßnahmen zu ergreifen, um die Aktivitäten der Behörde in Einklang mit dem Gesetz zu bringen; und/oder
- vor Gericht zu gehen, um eine Anordnung zu erwirken, dass jede Behörde, die entgegen dem Gesetz auf personenbezogene Daten zugreift, einen solchen Zugriff einstellt, sowie Entschädigung für entstandene Verluste zu verlangen.
Gemäß dem Datenschutzgesetz können betroffene Personen Zugriff, Löschung oder Berichtigung von personenbezogenen Daten verlangen, die von Strafverfolgungs-/nationalen Sicherheitsbehörden über sie gespeichert werden, sowie Auskunft darüber verlangen, ob eine Verarbeitung durch diese Behörden durchgeführt wird. Solche Rechte können jedoch unter bestimmten, ausdrücklich gesetzlich vorgesehenen Umständen eingeschränkt oder verweigert werden (zum Beispiel, wenn dies erforderlich ist, um die Behinderung einer Untersuchung zu vermeiden, oder aus Gründen der nationalen Sicherheit usw.).
SCHUTZMASSNAHMEN
I. Technische und organisatorische Schutzmaßnahmen
Relevante technische Maßnahmen von Adobe:
- Die technischen und organisatorischen Maßnahmen für Cloud-Services von Adobe hier: www.adobe.com/go/CloudSvcsTOSM.
- Zertifizierungen und Sicherheits-Whitepaper von Adobe.
Diese Maßnahmen umfassen die Verschlüsselung eingeschränkter Datensätze über öffentliche Netzwerke, typischerweise basierend auf der Spezifikation HTTPS TLS v1.2, sowie die Verschlüsselung im Ruhezustand nach der Spezifikation AES-256 Bit. Die Schlüsselverwaltungsmaßnahmen unterscheiden sich je nach Adobe-Produkt.
Die organisatorischen Maßnahmen von Adobe umfassen diejenigen im Transparenzberichtund den Richtlinien zur Strafverfolgung, die den Ansatz von Adobe zu Zugriffsanfragen von (Strafverfolgungs-)Behörden sowie die Benachrichtigungsrichtlinien von Adobe beschreiben. Sofern nicht gesetzlich verboten, verpflichtet sich Adobe, Anfragen bezüglich Geschäftskunden umzuleiten und eine Benachrichtigung auszugeben (mit Beifügung einer geschwärzten Kopie der Anfrage), wann immer eine Behörde Zugriff auf Informationen beantragt.
Adobe hat auch umfassende interne Datenschutzrichtlinien, die breitere Datenschutzprinzipien wie Datenminimierung behandeln.
II. Vertragliche Schutzmaßnahmen
Adobe verlangt von allen, die europäische personenbezogene Daten im Auftrag von Adobe verarbeiten, dass sie eine Datenverarbeitungsvereinbarung abschließen, die nicht weniger schützend ist als diejenige, die Adobe mit seinen Geschäftskunden abschließt.
Die P-P-Standardvertragsklauseln wurden in die relevanten Datenverarbeitungsvereinbarungen der Dienstleister mit Adobe einbezogen, einschließlich angemessener zusätzlicher Maßnahmen.
E. USA
BESCHREIBUNG DER ÜBERMITTLUNGEN
I. Zusammenfassung
Personenbezogene Kundendaten werden wie folgt an Adobe-Konzerngesellschaften in den USA übermittelt:
- Geschäftskontaktdaten werden übermittelt, da Adobe gemeinsame Systeme verwendet (einschließlich für Kundenverwaltungszwecke), und diese Systeme werden von der Adobe Inc. beschafft. Adobe-Konzerngesellschaften in den USA verwenden diese Systeme, um Kundensupportfunktionen im Namen von Adobe-Konzerngesellschaften mit Sitz im EWR durchzuführen.
- Auf personenbezogene Daten, die in Kundeninhalten und Kundendaten enthalten sind, kann zugegriffen werden, wenn Adobe-Konzerngesellschaften in den USA Kundensupport im Namen von Adobe-Konzerngesellschaften mit Sitz im EWR bereitstellen.
- Kundeninhalte und Kundendaten werden übermittelt, wenn Adobe Produkte und Services in den USA hostet, wie in der Liste der Unterauftragsverarbeiter von Adobe aufgeführt.
Bitte beachten Sie unseren Transparenzbericht für Details zu Anfragen von US-Behörden, die auf Nutzerdaten zugreifen möchten.
Das „Schrems II“-Urteil konzentrierte sich auf eine Bewertung einer Reihe von US-amerikanischen nationalen Sicherheitsgesetzen und stellte fest, dass bestimmte Aspekte dieser Gesetze weitreichende Befugnisse für den Datenzugriff bieten, aber dass die Standardvertragsklauseln einen angemessenen Schutz ermöglichen können, vorausgesetzt, dass Datenexporteure Schritte unternehmen, um Risiken zu bewerten und solche identifizierten Risiken mit angemessenen Schutzmaßnahmen zu mindern. Die aktualisierten Standardvertragsklauseln, die im Anhang zum Durchführungsbeschluss (EU) 2021/914 der Europäischen Kommission vom 4. Juni 2021 veröffentlicht wurden, bieten eine Grundlage für Übermittlungen, die die aufgezählten Übermittlungsrisiken angemessen adressieren. Darüber hinaus hat Adobe die US-Gesetze und -Praktiken überprüft, die zu einem Zugriff auf personenbezogene Daten führen könnten, die in die USA übermittelt werden, wie in den Erwägungsgründen 90-200 der Entscheidung der Europäischen Kommission vom 10. Juli 2023 über das angemessene Schutzniveau personenbezogener Daten gemäß dem Datenschutzrahmen EU-USA und den in dieser Entscheidung genannten Materialien (insbesondere einschließlich der Anhänge VI und VII) dargelegt. Nach der Durchführungsverordnung 14086 und der Bezeichnung der EU als qualifizierte Organisation hat die Europäische Kommission festgestellt, dass jeder Eingriff im öffentlichen Interesse, insbesondere im Sinne der Strafverfolgung und nationalen Sicherheit, durch US-Behörden in die Grundrechte der Personen, deren personenbezogene Daten übermittelt werden, auf das beschränkt wird, was zur Erreichung des betreffenden legitimen Ziels unbedingt erforderlich ist, und dass ein wirksamer Rechtsschutz gegen solche Eingriffe besteht (siehe Erwägungsgrund 203 der Entscheidung zum Datenschutzrahmen).
Angesichts des Vorstehenden hat Adobe geschlussfolgert, dass die relevanten Gesetze, die einen staatlichen Zugriff auf personenbezogene Daten, die von Adobe in den USA verarbeitet werden, erlauben könnten, klaren, öffentlich verfügbaren Rechtsvorschriften unterliegen, den Grundsätzen der Notwendigkeit und Verhältnismäßigkeit entsprechen und bedeutende Schutzmaßnahmen, Schutzvorrichtungen und Rechtsbehelfe für betroffene Personen enthalten.
Diese Gesetze sind Teil eines etablierten Rechtsstaatssystems, das auf einem verfassungsrechtlichen Rahmen gegenseitiger Kontrollen basiert und grundlegende Datenschutzrechte anerkennt. Unter Anerkennung des „Schrems II“-Urteils, des Datenschutzrahmens und zur Behandlung etwaiger Restrisiken hat Adobe jedoch verschiedene vertragliche, organisatorische und technische Schutzmaßnahmen und sonstige Maßnahmen implementiert – einschließlich unter anderem robuster Richtlinien für die Überprüfung und Anfechtung staatlicher Anfragen und verschiedener Verschlüsselungsprotokolle.
II. Betroffene personenbezogene Daten
Die personenbezogenen Daten, die in die USA übermittelt werden, sind in den folgenden Datenkategorien enthalten:
Geschäftskontaktdaten (nutzerbezogen)
- Name, Kontaktdaten, Name und Kontaktdaten der Organisation, Anmeldedaten sozialer Netzwerke.
- Informationen, die zur Bereitstellung von Diensten verarbeitet werden (z. B. IP-Adresse, Geräte- und Browsertyp, Kontokennungen) oder über die Interaktion eines Benutzers mit Adobe online.
- Details der Marketingaktionen, die an den Empfänger gesendet oder von ihm angesehen wurden und wie der Empfänger mit diesen interagierte.
- Für Nutzer, die Einzelpersonen sind: Geburtsdatum, Details der bereitgestellten Dienstleistungen und Berechtigung für ermäßigte Dienstleistungen, Abrechnungs- und Zahlungsinformationen.
Kundeninhalte, wie in den Allgemeinen Geschäftsbedingungen und Nutzungsbedingungen von Adobe definiert:
- Persönliche Daten und Kontaktinformationen wie Name, Anschrift, E-Mail-Adresse, Titel, Position, Kontaktinformationen, Social-Media-Profilinformationen, IP-Adresse, eindeutige Benutzer-IDs (wie Cookie-IDs) und Marketingprofile.
- Dokumente und Inhalte: Dokumente, Bilder und Inhalte, die in elektronischer Form in die Cloud-Services von Adobe hochgeladen wurden und jede Art von personenbezogenen Daten enthalten können.
Customer Data as defined in the General Terms (enterprise customers only).
RECHTLICHE BEWERTUNG
I. Allgemeiner Ansatz zu Rechtsstaatlichkeit und Achtung der Menschenrechte
Die US-Verfassung und ihre Zusatzartikel bieten umfassenden Schutz der Privatsphäre und der Bürgerrechte und bilden die Grundlage für einen starken Rechtsstaat mit getrennten staatlichen Zweigen: der Legislative, der Exekutive und einer unabhängigen Justiz. Datenschutzrechte sind in verschiedenen Verfassungszusätzen verankert, einschließlich: dem Ersten Zusatzartikel, der unter anderem das Recht auf freie Meinungsäußerung und friedliche Versammlung schützt und die Privatsphäre vor bestimmten Formen staatlicher Eingriffe schützt; dem Vierten Zusatzartikel, der vor unrechtmäßigen Durchsuchungen und Beschlagnahmen durch den Staat schützt; und dem Fünften Zusatzartikel, der das Recht auf ein ordnungsgemäßes Gerichtsverfahren und darauf, nicht zur Selbstbelastung gezwungen zu werden, gewährt. Wie über 100 Jahre Verfassungsrechtsprechung deutlich machen, ist der Schutz der Privatsphäre grundlegend für das US-Recht, und staatliche Eingriffe in diese Rechte müssen stark eingeschränkt werden. Der US-Kongress hat auch viele sektorale Gesetze verabschiedet, die Datenschutzrechte und andere Grundfreiheiten schützen, von denen einige, die unten erwähnt werden, ausdrücklich Beschränkungen für staatliche Eingriffe in oder Zugriffe auf personenbezogene Daten auferlegen.
Das föderale Regierungssystem der USA ermöglicht es den Bundesstaaten außerdem, über die Schutzmaßnahmen für grundlegende Privatsphäre auf Bundesebene hinauszugehen. Zahlreiche Bundesstaaten erkennen ausdrücklich das Recht auf Privatsphäre in ihren staatlichen Verfassungen an, und mehrere Bundesstaaten haben umfassende Datenschutzgesetze erlassen, die darauf ausgelegt sind, das Grundrecht auf Privatsphäre zu schützen. Beispielsweise hat Kalifornien – ein Bundesstaat, in dem sich eine große Anzahl von US-Anbietern (einschließlich Adobe) befindet – ein umfassendes Datenschutzgesetz erlassen, das viele Ähnlichkeiten mit der DSGVO aufweist.
Darüber hinaus haben US-Gerichte bestimmte grundlegende Common-Law-Datenschutzrechte anerkannt, die gegen Privatpersonen und Unternehmen durchsetzbar sind.
II. Nationales Datenschutzrecht und unabhängige Aufsichtsbehörde
Die USA haben kein allgemeines, bundesweites Datenschutzgesetz. Wie jedoch oben erwähnt, haben einige Bundesstaaten wie Kalifornien, Texas, Connecticut, Indiana, Iowa, Montana, Tennessee, Virginia, Oregon, Utah und Colorado Datenschutzgesetze eingeführt, die ähnlichen Schutz wie die DSGVO bieten.
Das US-Gerichtssystem ist der primäre Mechanismus für die Überwachung des Datenschutzes, auch im strafrechtlichen Bereich und im Bereich der nationalen Sicherheit.
III. Bestimmung der Gesetze, die staatlichen Zugriff auf personenbezogene Daten ermöglichen
Die Mechanismen, die die US-Behörden dazu berechtigen können, Daten von Dienstanbietern zu erhalten, finden sich in den folgenden Gesetzen:
- Electronic Communications Privacy Act von 1986 („ECPA“), der sich aus dem Stored Communications Act, dem Pen Register and Trap and Trace Act und dem Wiretap Act zusammensetzt (18 U.S.C. § 2510 ff.)
- Foreign Intelligence Surveillance Act („FISA“) (50 U.S.C. § 1801 et seq.), und
- alle auf National Security Letters („NSLs“) anwendbaren Befugnisse (18 U.S.C. § 2709).
Obwohl es im Schrems II-Urteil des EuGH diskutiert wurde, berechtigt die Executive Order 12333 („EO 12333“) die US-Behörden nicht dazu, Unternehmen wie Adobe zu zwingen, jegliche Daten oder Informationen herauszugeben. Stattdessen ist die EO 12333 eine „allgemeine organisierende Direktive“, die Beschränkungen für die Aktivitäten der US-Geheimdienste auferlegt und die Rollen und Verantwortlichkeiten dieser Behörden darlegt. Siehe U.S. Dep't of Commerce, U.S. Dep't of Justice, and ODNI, Information on U.S. Privacy Safeguards Relevant to Standardvertragsklauseln and Other EU Legal Bases for EU-U.S. Data Transfers after Schrems II („Joint White Paper“), S. 16 (Sept. 2020). Darüber hinaus ist die EO 12333 hauptsächlich für US-Geheimdienstoperationen außerhalb der USA relevant, was bedeutet, dass die EO 12333 praktisch keine Bedeutung für die Datenverarbeitung von Adobe innerhalb der USA hat. Adobe verwendet verschiedene Verschlüsselungsprotokolle, um Daten während der Übermittlung vor Zugriff zu schützen und dadurch alle theoretischen Risiken zu minimieren, die die EO 12333 für Kundendaten während der Übermittlung von Europa in die USA darstellen könnte.
IV. Verhältnismäßigkeitsbewertung der Zugriffsrechte
Die Gesetze, die es den US-Behörden erlauben, Daten von Anbietern wie Adobe zu erhalten, sind durch legitime Ziele gerechtfertigt, und schwerwiegende Formen von Eingriffen sind im Allgemeinen auf schwerwiegende Ziele beschränkt. Darüber hinaus erfordern die genauen rechtlichen Standards, die die US-Behörden für jede Anfrage erfüllen müssen, effektiv Notwendigkeit und Verhältnismäßigkeit.
Der Zugriff im strafrechtlichen Kontext gemäß den Befugnissen des ECPA muss durch die Notwendigkeit gerechtfertigt sein, Straftaten zu untersuchen und zu bekämpfen, und erfordert erhöhte Schutzmaßnahmen, je schwerwiegender der Eingriff in die Privatsphäre ist. Die Überwachung gemäß dem FISA ist auf schwerwiegende Ziele und bestimmte Arten von Zielen beschränkt, um eine zu weitreichende Sammlung zu vermeiden und eine Minimierung zu erfordern. FISA-Anträge – einschließlich Anträge nach FISA Section 702 – müssen im Allgemeinen auf individuelle betroffene Personen ausgerichtet sein, was bedeutet, dass eine Überwachung nicht in massiver oder unverhältnismäßiger Weise erfolgen sollte. Minimierungsregeln, die für FISA-Überwachung gelten, dienen dazu, unverhältnismäßige Datensammlungen weiter zu verhindern. Im „Schrems II“-Urteil stellte der EuGH auf der Grundlage der ihm vorliegenden Akten die Frage, ob die Befugnisse der US-Behörden gemäß FISA Section 702 ausreichend verhältnismäßig sind. Am 7. Oktober 2022 unterzeichnete US-Präsident Biden die Executive Order 14086 zur Verbesserung der Schutzmaßnahmen für US-amerikanische Signals Intelligence-Aktivitäten, die neue Anforderungen an die Sammlung und Handhabung personenbezogener Daten durch US-Geheimdienste unabhängig von der Nationalität der betroffenen Person stellte. Insbesondere erfordert sie, dass Signals Intelligence-Aktivitäten „notwendig“ und „verhältnismäßig“ sein müssen, um eine validierte Geheimdienstpriorität voranzutreiben, und dass solche Aktivitäten zur Verfolgung eines von zwölf aufgezählten nationalen Sicherheits- und Geheimdienstzielen unternommen werden müssen. Die EO 14086 erweitert auch die Aufsicht über Signals Intelligence-Programme durch US-Behörden, einschließlich eines neuen Civil Liberties Protection Officer („CLPO“), der vom Director of National Intelligence ernannt wird und eine Bewertung vor jeder neuen geheimdienstlichen Operation durchführen muss. Darüber hinaus darf eine Massensammlung nur genehmigt werden, wenn die Geheimdienstinformationen nicht vernünftigerweise durch gezielte Sammlung erhalten werden können, und Geheimdienste müssen Dokumentationen über ihre Sammlung personenbezogener Daten durch Signals Intelligence führen und ihre Richtlinien und Verfahren aktualisieren, um eine wirksame Aufsicht über die neuen Schutzmaßnahmen zu gewährleisten. Schließlich schafft die EO 14086 auch einen Rechtsbehelfsmechanismus für Personen aus „qualifizierten Staaten“, die behaupten, dass ihre personenbezogenen Daten unrechtmäßig durch Signals Intelligence-Programme gesammelt wurden. Einzelpersonen können eine Beschwerde beim CLPO einreichen, der die Befugnis hat, Beschwerden zu untersuchen und bindende Entscheidungen gegen Geheimdienste zu treffen. Einzelpersonen können auch Entscheidungen des CLPO vor dem Data Protection Review Court anfechten, das durch Verordnungen des US-Generalstaatsanwalts eingerichtet wurde.
Basierend auf der eingehenden Bewertung der Gesetze und Praktiken durch Adobe, die für die Nutzung von FISA Section 702 durch die US-Behörden gelten (wozu umfangreiche Informationen gehören, die nach dem „Schrems II“-Urteil freigegeben wurden, sowie die Reihe von Schutzmaßnahmen und Beschränkungen, die gemäß der EO 14086 angewendet werden), haben wir geschlussfolgert, dass die Nutzung von FISA Section 702 durch die Behörden zahlreichen Kontrollen unterliegt, die in der Praxis eingehalten werden, einschließlich verschiedener Verschlüsselungsprotokolle, Verhältnismäßigkeitskontrollen und Wege für Berichtigung und Überprüfung.
V. Unabhängige Aufsicht und vorherige Genehmigung
Die meisten der oben genannten Befugnisse erfordern eine vorherige Genehmigung durch ein Gericht, mit sehr begrenzten Ausnahmen:
- Gemäß dem ECPA können Anfragen bezüglich grundlegender Abonnenteninformationen („grundlegende Abonnenteninformationen“) – eine sehr begrenzte Teilmenge weniger sensibler personenbezogener Daten – ohne vorherige richterliche Genehmigung erfolgen (unterliegen aber laufender Aufsicht und nachträglicher Anfechtung vor unabhängigen Gerichten).
- NSL-Anfragen können von einem hochrangigen Beamten innerhalb des FBI genehmigt werden. Die Arten personenbezogener Daten, die über eine NSL-Anfrage verfügbar sind, sind jedoch äußerst begrenzt und nicht besonders sensibel.
- Individuelle Zielsetzungsentscheidungen gemäß FISA Section 702 können ohne vorherige gerichtliche Genehmigung erfolgen. Die Nutzung von FISA Section 702 durch Behörden unterliegt jedoch einer robusten Überprüfung und Aufsicht – diese umfasst eine gleichzeitige Überprüfung durch das Justizministerium für jede individuelle Zielsetzungsentscheidung in Übereinstimmung mit einer vom unabhängigen Foreign Intelligence Surveillance Court („FISC“) genehmigten Zertifizierung sowie nachfolgende Aufsicht und Überwachung durch das FISC, verschiedene Kongressbehörden und durch ein unabhängiges Expertengremium, das Privacy and Civil Liberties Oversight Board („PCLOB“).
VI. Transparenz
Normalerweise können Anbieter Einzelpersonen über Anfragen bezüglich ihrer personenbezogenen Daten benachrichtigen. Es gibt jedoch Ausnahmen, bei denen eine Benachrichtigung zu bestimmten Schäden führen oder die Wirksamkeit eines Ermittlungsinstruments beeinträchtigen könnte.
Bei den schwerwiegendsten Eingriffen begrenzen das anwendbare Recht und die Richtlinien das Ausmaß, in dem eine Benachrichtigung zurückgehalten werden kann, und setzen, außer unter außergewöhnlichen Umständen, Grenzen für die Dauer des Verbots der Benutzerbenachrichtigung. Darüber hinaus können Anbieter aussagekräftige statistische Berichte über die erhaltenen Anträge veröffentlichen, wie Adobe es jährlich tut. Wenn eine ECPA-Anfrage die Daten eines Geschäftskunden betrifft, versucht Adobe auch, die Anfrage an den Geschäftskunden weiterzuleiten.
Wie es bei den Geheimdiensten weltweit üblich ist, werden FISA-Anfragen aus Gründen der nationalen Sicherheit als Verschlusssache eingestuft und können normalerweise nicht offengelegt werden, es sei denn, sie werden aus Gründen der nationalen Sicherheit deklassifiziert. Wenn die Behörden jedoch beabsichtigen, unter FISA-Befugnis gesammelte Informationen in einem Strafverfahren zu verwenden, müssen sie die betroffene Person benachrichtigen und ihr die Möglichkeit geben, Einspruch zu erheben. Soweit sie solche Anfragen erhalten, sind Anbieter auch gesetzlich berechtigt, regelmäßige aggregierte Berichte über den Erhalt von FISA-Anordnungen, Direktiven oder NSLs zu veröffentlichen. Die Behörden veröffentlichen auch umfassende Berichte über ihre Nutzung von Überwachungsbefugnissen, die aggregierte Metriken für jede Art von Rechtsverfahren enthalten. Wie im jüngsten Transparenzbericht von Adobe festgehalten, hat Adobe bis heute keine Form von Anfragen zur nationalen Sicherheit erhalten, einschließlich Anfragen, die gemäß FISA gestellt wurden.
VII. Rechtsbehelfe von Einzelpersonen bei Gesetzesverstößen
Betroffene Personen haben eine Vielzahl von Rechtsbehelfen über die Gerichte zur Verfügung, wenn ihre personenbezogenen Daten unrechtmäßig erhoben werden, einschließlich zivilrechtlicher Klagen, die auf monetären Schadenersatz abzielen. Anbieter, betroffene Personen und Organisationen der Zivilgesellschaft stellen auch häufig die Nutzung verschiedener Befugnisse der Behörden zum Zugriff auf Daten und Informationen infrage, sowohl im strafrechtlichen als auch im nationalen Sicherheitskontext. Anbieter beteiligen sich häufig an „stellvertretender Wiedergutmachung“ im Namen ihrer Nutzer und können sowohl strafrechtliche als auch nationale Sicherheitsanfragen anfechten, die nicht mit verfassungsrechtlichen oder gesetzlichen Schutzbestimmungen übereinstimmen. Im strafrechtlichen Kontext sind viele dieser vom Anbieter initiierten Anfechtungen öffentlich dokumentiert. Da FISA-Anfragen im Allgemeinen als geheim eingestuft sind, sind Anfechtungen zu diesen Anfragen weniger häufig öffentlich dokumentiert. Öffentlich verfügbare Gerichtsentscheidungen – einschließlich deklassifizierter Stellungnahmen des FISC – zeigen jedoch, dass betroffene Personen, Anbieter und andere die Nutzung von FISA-Befugnissen durch die Behörden anfechten.
Basierend auf den vorliegenden Unterlagen entschied der EuGH im Rahmen seines „Schrems II“-Urteils, dass betroffenen Personen eine angemessene Abhilfe in Verbindung mit Daten fehlt, auf die die US-Behörden gemäß FISA 702 zugreifen. Gemäß den neuen Schutzmaßnahmen der EO 14086 gibt es jedoch nun einen Rechtsbehelfsmechanismus für Personen aus „qualifizierten Staaten“, die behaupten, ihre personenbezogenen Daten seien rechtswidrig durch Signals Intelligence-Programme erhoben worden. Diese Personen können sich direkt an den CLPO wenden, der dann Untersuchungen durchführen und bindende Entscheidungen gegen Geheimdienste vor dem Data Protection Review Court treffen kann. Personen werden vor Gericht durch spezielle Vertreter repräsentiert und die Entscheidungen des Gerichts sind endgültig und bindend.
VIII. Recht der betroffenen Person auf Zugriff, Löschung oder Berichtigung bezüglich personenbezogener Daten
Die oben erörterten relevanten US-Gesetze enthalten keine ausdrücklichen, eigenständigen Rechte, die es betroffenen Personen erlauben, auf personenbezogene Daten, die von Strafverfolgungs- oder nationalen Sicherheitsbehörden über sie gespeichert werden, zuzugreifen, diese zu löschen oder zu berichtigen. Wenn die US-Behörden jedoch versuchen, solche Daten in Verfahren gegen die betroffene Person einzuführen, hat die betroffene Person die Möglichkeit, die Daten zu überprüfen, ihre Genauigkeit zu bestreiten und ihre Erhebung anzufechten. Darüber hinaus sind Anbieter wie Adobe berechtigt, betroffene Personen über die meisten Behördenanfragen zu benachrichtigen (mit engen Ausnahmen für Umstände, in denen die Anfrage aus Gründen der nationalen Sicherheit als geheim eingestuft ist). Folglich haben betroffene Personen, außer unter außergewöhnlichen Umständen, die Mittel, um zu wissen, welche Daten verarbeitet werden und warum.
SCHUTZMASSNAHMEN
I. Technische und organisatorische Schutzmaßnahmen
Relevante technische Maßnahmen von Adobe:
- Die technischen und organisatorischen Maßnahmen für Cloud-Services von Adobe hier: www.adobe.com/go/CloudSvcsTOSM.
- Zertifizierungen und Sicherheits-Whitepaper von Adobe.
Diese Maßnahmen umfassen die Verschlüsselung eingeschränkter Datensätze über öffentliche Netzwerke, typischerweise basierend auf der Spezifikation HTTPS TLS v1.2, sowie die Verschlüsselung im Ruhezustand nach der Spezifikation AES-256 Bit. Die Schlüsselverwaltungsmaßnahmen unterscheiden sich je nach Adobe-Produkt.
Die organisatorischen Maßnahmen von Adobe umfassen diejenigen im Transparenzberichtund den Richtlinien zur Strafverfolgung, die denAnsatz von Adobe zu Zugriffsanfragen von (Strafverfolgungs-)Behörden sowie die Benachrichtigungsrichtlinien von Adobe beschreiben. Sofern nicht gesetzlich verboten, verpflichtet sich Adobe, Anfragen bezüglich Geschäftskunden umzuleiten und eine Benachrichtigung auszugeben (mit Beifügung einer geschwärzten Kopie der Anfrage), wann immer eine Behörde Zugriff auf Informationen beantragt.
Adobe hat auch umfassende interne Datenschutzrichtlinien, die breitere Datenschutzprinzipien wie Datenminimierung behandeln.
II. Vertragliche Schutzmaßnahmen
Adobe stützt sich bei der Übermittlung europäischer personenbezogener Daten aus Europa auf die Standardvertragsklauseln. Angesichts der Geschichte der aufgehobenen Übermittlungsmechanismen zwischen der EU und den USA sowie des Verständnisses, dass die Schutzmaßnahmen gemäß der EO 14086 unabhängig vom eingesetzten Übermittlungsmechanismus bestehen, wird Adobe, obwohl es nach dem Data Privacy Framework zertifiziert ist, weiterhin das Restrisiko von US-Übermittlungen personenbezogener Daten unter Verwendung der oben beschriebenen ergänzenden Maßnahmen in Kombination mit den Standardvertragsklauseln verwalten. Die Auffassung von Adobe ist, dass die Datenübermittlung selbst Daten betrifft, die ein geringeres Risikoprofil aufweisen, was durch die relativ geringe Anzahl von Anfragen belegt wird, die Adobe in der Vergangenheit erhalten hat. Dementsprechend versucht Adobe, das verbleibende Risiko durch Bezugnahme auf die oben genannten Maßnahmen zu verwalten, die aus einer Kombination von technischen, organisatorischen und vertraglichen Maßnahmen bestehen und sicherstellen sollen, dass die in die USA übermittelten Daten von einem Schutzniveau profitieren, das in Bezug auf das der EU angemessen ist.
Adobe verlangt von allen seinen Anbietern, die europäische personenbezogene Informationen in seinem Auftrag verarbeiten, die Unterzeichnung einer Datenverarbeitungsvereinbarung, die nicht weniger schützend ist als diejenige, die Adobe mit seinen Geschäftskunden abschließt und die zusätzliche ergänzende Maßnahmen umfasst.
F. SINGAPUR
BESCHREIBUNG DER ÜBERMITTLUNGEN
I. Zusammenfassung
Personenbezogene Daten in Form von Geschäftskontaktdaten/Kundeninhalten werden von zwei Drittanbietern mit Niederlassungen in Singapur verarbeitet, um Kunden die angeforderten Dienste bereitzustellen.
Singapurs rechtlicher Rahmen unterscheidet sich grundlegend, wenn er an EU-Standards gemessen wird (siehe unten), da es begrenztere unabhängige Aufsicht, weniger Transparenz und weniger Rechtsbehelfe für betroffene Personen gibt und keine bilaterale Vereinbarung speziell zum Schutz ausländischer betroffener Personen existiert. Bei einer rein rechtlichen Rahmenanalyse bietet Singapur keinen im Wesentlichen gleichwertigen Schutz zu dem, der gemäß der DSGVO oder UK GDPR erforderlich ist.
Das praktische Risikobild für das spezifische Szenario eines Softwareunternehmens, das begrenzte Prompt-Daten durch einen in Singapur ansässigen Unterauftragsverarbeiter weiterleitet, ist jedoch wesentlich günstiger. Die realistische Wahrscheinlichkeit eines staatlichen Zugriffs auf routinemäßige kommerzielle Daten dieser Art ist gering, Singapur hat starke pragmatische Anreize, seinen Ruf als vertrauenswürdiger Datenverarbeitungsstandort aufrechtzuerhalten, und es gibt keine bekannten Praxismuster, die darauf hindeuten, dass Behörden routinemäßig auf diese Art kommerzieller Daten zugreifen.
Adobe ist zu dem Schluss gekommen, dass die relevanten Gesetze in Singapur, die eine gewisse staatliche Zugriffsmöglichkeit hinsichtlich personenbezogener Daten erlauben können, ein geringeres Schutzniveau bieten als das in der EU garantierte und Risiken für die exportierten Daten verursachen, die nicht vollständig durch die Standardvertragsklauseln abgedeckt werden können, insbesondere in Bezug auf das Fehlen eines vollständig unabhängigen Aufsichtsmechanismus und von Rechtsbehelfen für betroffene Personen. Das Risiko, dass die betreffenden personenbezogenen Daten von Behörden in Singapur eingesehen werden, ist jedoch eher theoretischer als praktischer Natur, und tatsächlich hat Adobe nie eine Anfrage von singapurischen Behörden erhalten, die Zugriff auf Endbenutzerdaten anforderten. Um die Restrisiken weiter anzugehen, hat Adobe zusätzliche technische, organisatorische und vertragliche ergänzende Maßnahmen implementiert, um sicherzustellen, dass die von Singapur aus zugänglichen Daten von einem Schutzniveau profitieren, das in Bezug auf das der EU angemessen ist.
Die Schlussfolgerung für diese Folgenabschätzung für internationale Datenübermittlungen ist daher, dass, während der rechtliche Rahmen allein unzureichend ist, die Kombination aus geringem praktischem Risiko, ergänzenden technischen Maßnahmen wie Ende-zu-Ende-Verschlüsselung und robusten vertraglichen Bestimmungen einschließlich angemessener Unterauftragsverarbeiter-Verpflichtungen die Übermittlung auf ein akzeptables Risikoniveau bringt.
II. Betroffene personenbezogene Daten
Die nach Singapur übermittelten personenbezogenen Daten sind folgende:
Geschäftskontaktdaten:
Kontaktdaten, die in der vom Datenimporteur bearbeiteten Kundensupport-Anfrage angegeben wurden, und andere Daten, auf die der Datenimporteur zu Verifizierungs- und Support-Zwecken zugreift, einschließlich:
- Name, contact details, organizational name and contact details.
- Details zum bereitgestellten Kundensupport (z. B. Details zur Erfassung und Beantwortung von Kundensupport-Fällen).
Kundeninhalte:
Die Konfiguration umfasst das potenzielle Senden von Kontaktinformationen und Identifikatoren (Benutzer-GUID) sowie elektronische Netzwerkaktivitäten und Geräteinformationen (einschließlich Aktivitätsprotokolle, ECID, Bildkodierungs-/Grafikdaten, Suchbegriffe, Zeitzone, Nutzungsanalysen und Benutzeraktivität/Navigation einschließlich Benutzer-Prompts). Sie umfasst auch Benutzerkontoinformationen und benutzergenerierte Inhalte (wie Dokumente, Bilder, Aufzeichnungen oder andere Dateien, die der Benutzer hochzuladen wählt), Gen-AI-Prompts/Feedback und Informationen, die dem Kundensupport bereitgestellt werden. Keine sensiblen oder besonderen Kategorien personenbezogener Daten sind erlaubt (gemäß den Allgemeinen Nutzungsbedingungen von Adobe) und Personen können nicht anhand hochgeladener Bilder identifiziert werden.
RECHTLICHE BEWERTUNG
I. Allgemeiner Ansatz zu Rechtsstaatlichkeit und den Menschenrechten
Singapur rangiert durchgehend hoch in Rechtsstaatlichkeitsindizes in Bezug auf Vertragsdurchsetzung und kommerzielle Rechtssicherheit, geringe Korruption (es gilt als eines der am wenigsten korrupten Länder der Welt), richterliche Unabhängigkeit in kommerziellen und zivilen Angelegenheiten; sowie Vorhersagbarkeit und Konsistenz des Rechts. Singapur schneidet sehr gut bei Rechten ab, die sich auf wirtschaftliches Wohlbefinden beziehen, mit hohen Standards für Gesundheitswesen, Wohnen und Bildung kombiniert mit sehr niedrigen Armutsraten und starker Arbeitssicherheit in formaler Beschäftigung.
Singapur wird allgemein als ein Ort angesehen, an dem die Rechtsstaatlichkeit bei geschäftlichen und zivilrechtlichen Angelegenheiten zuverlässig funktioniert, aber wo politische und bürgerliche Freiheiten möglicherweise Beschränkungen unterliegen können, wenn sie gegen Stabilität, Ordnung und technokratische Regierungsführung abgewogen werden. Die Regierung in Singapur vertritt die Position, dass bürgerliche Freiheiten gegen gesellschaftliche Ordnung und wirtschaftliche Entwicklung abgewogen werden müssen. Obwohl nicht autoritär wie andere Einparteienstaaten, wird es auch nicht als vollständig liberale Demokratie betrachtet, sondern nimmt einen ausgeprägten Mittelweg ein, den seine Führung aktiv als legitimes und überlegenes Modell für seinen Kontext verteidigt.
II. Internationale Datenschutzverpflichtungen, nationales Datenschutzrecht und unabhängige Aufsichtsbehörde
Singapur ist nicht Unterzeichner eines verbindlichen internationalen Datenschutzabkommens in der Weise, wie EU-Mitgliedstaaten durch die DSGVO gebunden sind, ist aber mehrere bedeutsame internationale Verpflichtungen und Engagements in diesem Bereich eingegangen. Auf regionaler Ebene war Singapur ein aktiver Teilnehmer am APEC Privacy Framework, das Grundsatzprinzipien für den Datenschutz in den Volkswirtschaften des asiatisch-pazifischen Raums festlegt. Darauf aufbauend ist Singapur Teilnehmer am APEC Cross-Border Privacy Rules (CBPR) System, einem freiwilligen Zertifizierungsmechanismus, der es Unternehmen ermöglicht, die Einhaltung vereinbarter Datenschutzstandards bei der grenzüberschreitenden Übermittlung personenbezogener Daten innerhalb der APEC-Region nachzuweisen. Dies ist wohl Singapurs konkreteste internationale Datenschutzverpflichtung, da sie einen gewissen Grad wechselseitiger Anerkennung mit anderen teilnehmenden Volkswirtschaften einschließlich der USA, Japans, Südkoreas und anderer schafft.
Singapur ist auch Gründungsmitglied des Global CBPR Forums. Das Global CBPR System ist ein freiwilliges, rechenschaftsbasiertes Zertifizierungsframework, das darauf ausgelegt ist, sichere und datenschutzrespektierende grenzüberschreitende Datenübermittlungen zu erleichtern und gleichzeitig robuste Datenschutzstandards zu gewährleisten. Aufbauend auf dem Fundament des Asia-Pacific Economic Cooperation (APEC) CBPR Systems erweitert das Global CBPR seine Reichweite über APEC-Volkswirtschaften hinaus und schafft einen internationalen Standard für den Datenschutz, der regionale Grenzen überschreitet. Das Global CBPR Forum umfasst derzeit neun Mitgliedsländer: Australien, Kanada, Japan, Mexiko, die Philippinen, die Republik Korea, Singapur, Chinesisch Taipeh und die USA.
Singapur engagiert sich zudem in der Global Privacy Assembly, einem internationalen Forum von Datenschutzbehörden, das es seiner Personal Data Protection Commission (PDPC) ermöglicht, an der Gestaltung globaler Normen und bewährter Praktiken teilzunehmen, obwohl dieses Gremium Soft Law anstatt verbindliche Verpflichtungen produziert. Bilateral hat Singapur eine Reihe von Digital Economy Agreements (DEAs) mit Ländern einschließlich Australien, dem Vereinigten Königreich, Südkorea und Chile unterzeichnet. Diese Abkommen enthalten Bestimmungen zu Datenflüssen und Datenschutzstandards und stellen ein wachsendes Netzwerk von Verpflichtungen dar, grundlegende Schutzmaßnahmen aufrechtzuerhalten, während der grenzüberschreitende digitale Handel erleichtert wird. Das UK-Singapur DEA ist besonders bemerkenswert angesichts der Post-Brexit-Bemühungen des Vereinigten Königreichs, sein eigenes Netzwerk von angemessenheitsähnlichen Vereinbarungen aufzubauen.
Singapur hat keine formelle Angemessenheitsentscheidung von der Europäischen Kommission erhalten, was bedeutet, dass es nicht als automatisch gleichwertigen Schutz zur DSGVO bietend angesehen wird. Übermittlungen personenbezogener Daten aus der EU nach Singapur erfordern daher zusätzliche Schutzmaßnahmen wie Standardvertragsklauseln. Singapurs Datenschutzrahmen gemäß dem Personal Data Protection Act (PDPA) wurde jedoch schrittweise gestärkt, und es gibt einen laufenden Dialog über eine engere Angleichung an internationale Standards.
Im Inland wurde Singapurs PDPA im Laufe der Zeit in einer Weise geändert, die internationale Einflüsse widerspiegelt, einschließlich strengerer Meldepflichten für Datenschutzverletzungen und erhöhter Rechenschaftspflichten, was eine Entwicklung hin zu größerer Kompatibilität mit Rahmenwerken wie der DSGVO auch bei Fehlen formeller verbindlicher Verpflichtungen nahelegt.
Insgesamt wird Singapurs internationale Haltung zum Datenschutz am besten als pragmatisch und handelsorientiert charakterisiert, wobei die Erleichterung von Datenflüssen, die seine Rolle als regionales Geschäftszentrum unterstützen, Vorrang hat, anstatt den rechtebasierten, präskriptiven Ansatz des europäischen Modells zu übernehmen.
III. Bestimmung der Gesetze, die staatlichen Zugriff auf personenbezogene Daten ermöglichen
Singapur hat mehrere rechtliche Rahmenwerke, die es Behörden erlauben, auf personenbezogene Daten zuzugreifen, oft mit begrenzten Aufsichts- oder gerichtlichen Genehmigungsanforderungen. Der Internal Security Act erlaubt Überwachungs- und Datenzugriffsbefugnisse im Namen der nationalen Sicherheit. Der Criminal Procedure Code gewährt Strafverfolgungsbehörden Befugnisse zur zwangsweisen Herausgabe von Daten und Dokumenten im Verlauf von Ermittlungen. Der Computer Misuse Act enthält Bestimmungen, die verwendet werden können, um unter bestimmten Umständen auf elektronische Daten zuzugreifen. Der Telecommunications Act und verwandte Vorschriften geben Behörden Befugnisse, von Telekommunikationsunternehmen und Dienstanbietern zu verlangen, Kommunikationsdaten offenzulegen. Neuerdings gewährt der Foreign Interference (Countermeasures) Act (FICA), der 2021 verabschiedet wurde, Befugnisse zum Zugriff auf Daten und zur zwangsweisen Offenlegung von Personen und Plattformen im Kontext verdächtiger ausländischer Einflussnahme.
Darüber hinaus enthalten branchenspezifische Gesetze in Bereichen wie Bankwesen, Gesundheitswesen und Steuern auch Bestimmungen, die es Behörden erlauben, auf personenbezogene Daten zuzugreifen, die von Organisationen in diesen Sektoren gespeichert werden, oft ohne Wissen der betroffenen Person.
Die Aufsichtsmechanismen, die diese Zugriffsbefugnisse regeln, sind im Vergleich zu europäischen Standards relativ begrenzt. Es gibt keine unabhängige richterliche Anordnungspflicht für viele Arten des Datenzugriffs, weshalb oft eine Genehmigung der Exekutive ausreicht. Eine parlamentarische Aufsicht existiert, ist jedoch durch die dominante Position der regierenden Partei eingeschränkt. Es gibt keine spezialisierte unabhängige Überwachungsaufsichtsstelle, die mit denen in einigen europäischen Ländern vergleichbar wäre. Das PDPA selbst sieht explizit Ausnahmen für Behörden vor, was bedeutet, dass die Datenerhebung und der Datenzugriff durch die Behörden größtenteils außerhalb des verbraucherbezogenen Datenschutzrahmens fallen. Es gibt jedoch separate Regelungen gemäß dem Government Instruction Manual 8 („IM8“) und dem Public Sector (Governance) Act, die für Behörden gelten. Diese bieten vergleichbare Datenschutzstandards wie das PDPA. Im Gegensatz zum PDPA, das von der PDPC durchgesetzt wird, gibt es jedoch keine unabhängige externe Regulierungsbehörde für das PSGA und IM8. IM8 ist auch nicht öffentlich verfügbar (d. h. klassifiziert), was es schwierig macht, die Standards unabhängig zu überprüfen.
In der Praxis wird allgemein davon ausgegangen, dass Singapurs Behörden ihre Datenzugriffsbefugnisse nutzen, wenngleich das Ausmaß aufgrund fehlender Transparenzberichte schwer zu quantifizieren ist. Im Gegensatz zu US-Technologieunternehmen, die Transparenzberichte über behördliche Datenanfragen veröffentlichen, gibt es in Singapur keine entsprechende Kultur der Offenlegung. Die Regierung hat ihre Überwachungs- und Datenzugriffsaktivitäten historisch als notwendig für die Aufrechterhaltung der öffentlichen Ordnung und nationalen Sicherheit verteidigt, im Einklang mit ihrer breiteren Regierungsphilosophie.
Singapurs Gesetzgebung ist im Allgemeinen gut formuliert, veröffentlicht und über offizielle staatliche Portale wie die Singapore Statutes Online-Datenbank zugänglich, die kostenlos verfügbar und relativ einfach zu navigieren ist. In diesem Sinne sind die Gesetze zugänglich und Singapur schneidet im Vergleich zu vielen Ländern hinsichtlich der formellen Verfügbarkeit seiner Rechtstexte gut ab.
IV. Verhältnismäßigkeitsbewertung der Zugriffsrechte
Der Rechtsrahmen in Singapur bietet einige Grundlagen und Beschränkungen für die Ausübung behördlicher Datenzugriffsbefugnisse, diese reichen jedoch nicht so weit wie das, was im Vergleich zu europäischen Standards allgemein als notwendig und verhältnismäßig betrachtet wird.
Die meisten Datenzugriffsgesetzgesetze Singapurs formulieren tatsächlich einige Zweckbeschränkungen und Schwellenanforderungen. Der Internal Security Act verknüpft seine Befugnisse mit nationaler Sicherheit und öffentlicher Ordnung. Der Criminal Procedure Code erfordert, dass der Datenzugriff mit einer strafrechtlichen Untersuchung verbunden ist. Der FICA erfordert eine Grundlage für vermutete ausländische Einflussnahme. In diesem engen Sinne sind die Gesetze nicht völlig unbegrenzt, es gibt zumindest einen erklärten Zweck, für den die Befugnisse ausgeübt werden können, und sie stehen nicht formal für beliebige Gründe zur Verfügung.
Die Notwendigkeits- und Verhältnismäßigkeitsanalyse unterscheidet sich jedoch grundlegend von den europäischen Pendants. Erstens sind die in Singapurs Gesetzgebung verwendeten Schwellenkonzepte breit definiert und werden größtenteils von der Exekutive selbst bewertet. Begriffe wie „nationale Sicherheit“ und „öffentliche Ordnung“ können weit interpretiert werden und es gibt begrenzte Mittel für externe Kontrollen darüber, ob eine bestimmte Machtausübung die angegebene Schwelle tatsächlich erfüllt. Zweitens gibt es kein umfassendes unabhängiges richterliches Genehmigungsverfahren für viele dieser Befugnisse. Im europäischen Menschenrechtsrecht wird eine vorherige unabhängige Genehmigung allgemein als Kernkomponente der Verhältnismäßigkeit im Kontext von Überwachung und Datenzugriff betrachtet. Drittens gibt es begrenzte Anforderungen zur Datenminimierung, die mit der Ausübung dieser Befugnisse verbunden sind, Behörden sind nicht klar verpflichtet, nur die für den angegebenen Zweck notwendigen Mindestdaten zu suchen, was ein Schlüsselelement der Verhältnismäßigkeit ist, wie sie in internationalen Menschenrechtsrahmen verstanden wird.
Eine Dimension der Notwendigkeit und Verhältnismäßigkeit im internationalen Menschenrechtsrecht und aus europäischer Perspektive ist die Verfügbarkeit wirksamer Rechtsbehelfe für Personen, auf deren Daten unrechtmäßig zugegriffen wurde. In Singapur kann dies eingeschränkt sein. Eine richterliche Überprüfung exekutiver Handlungen existiert, wird aber als eng begrenzt betrachtet. Das ISA beschränkt explizit die Rolle der Gerichte bei der Überprüfung von Inhaftierungen und damit verbundenen Entscheidungen. Personen werden im Allgemeinen nicht benachrichtigt, wenn auf ihre Daten zugegriffen wurde, was es schwierig macht, in solchen Szenarien Abhilfen zu suchen. Es gibt keine unabhängige Datenschutzbehörde mit Zuständigkeit für Behörden, die Beschwerden über behördlichen Datenzugriff untersuchen könnte.
Der für EU-Übermittlungsbewertungen relevanteste Maßstab ist der in Instrumenten wie dem Internationalen Pakt über bürgerliche und politische Rechte, den Berichten des Hohen Kommissars der Vereinten Nationen für Menschenrechte im digitalen Zeitalter artikulierte Standard und wie er durch die Entscheidungen des Gerichtshofs der Europäischen Union in Fällen wie Schrems II interpretiert wird. Dieser Standard erfordert, dass Eingriffe in die Privatsphäre gesetzlich begründet sind, ein legitimes Ziel verfolgen, in einer demokratischen Gesellschaft notwendig sind, verhältnismäßig zu diesem Ziel sind und einer unabhängigen Aufsicht und wirksamen Rechtsbehelfen unterliegen. Singapurs Rahmenwerk erfüllt sicherlich die ersten beiden, ist aber bei den verbleibenden drei nicht so stark.
Es ist jedoch zu bemerken, dass Singapur dieses spezielle Rahmenwerk nicht als angemessenen Maßstab betrachtet. Die Position der Regierung ist, dass ihr Rechtssystem angemessene Schutzmaßnahmen innerhalb ihrer eigenen verfassungsrechtlichen und regierungstechnischen Tradition bietet und dass der europäische Standard eine bestimmte politische Philosophie widerspiegelt, die nicht allgemein bindend ist. Dies ist eine kohärente Position für sich genommen, allerdings muss diese Bewertung angesichts des Kontexts dieses Dokuments europäische Standards anwenden, ungeachtet der Ansicht des Ziellandes zu diesen Standards.
V. Beschränkungen des Zugriffsrechts
In der Gesetzgebung gibt es einige strukturelle Schutzmaßnahmen. Die Verfassung Singapurs enthält ein Recht auf persönliche Freiheit, und die gerichtliche Überprüfung von Verwaltungshandlungen ist grundsätzlich verfügbar. Die Verantwortlichkeits- und Governance-Anforderungen des PDPA gelten für Organisationen des privaten Sektors, die mit Daten umgehen, und sektorspezifische Regulierungsbehörden in Bereichen wie dem Bankwesen verhängen zusätzliche Kontrollen über die Datenverwaltung. Es gibt auch einen ombudsmannähnlichen Beschwerdemechanismus durch die PDPC, obwohl, wie bereits erwähnt, ihre Zuständigkeit sich nicht auf Behörden erstreckt.
VI. Unabhängige Aufsicht und vorherige Genehmigung
Singapur hat keine unabhängige Aufsichtsbehörde mit spezifischer Zuständigkeit für staatliche Überwachung oder Datenzugriffsbefugnisse. Die PDPC, die Singapurs Datenschutzbehörde ist, hat keine Zuständigkeit über Behörden, was sie vollständig außerhalb des relevantesten Bedenkenbereichs stellt. Es gibt derzeit keinen spezialisierten parlamentarischen Geheimdienstausschuss mit echten Ermittlungsbefugnissen, die denen in Großbritannien, Deutschland oder anderen europäischen Ländern vergleichbar sind. Die parlamentarische Aufsicht ist im Allgemeinen strukturell durch die dominante Mehrheit der PAP eingeschränkt, was die kritische Kontrolle einschränkt, die eine effektive legislative Aufsicht erfordert.
Gerichtliche Aufsicht ist stattdessen durch die Gerichte verfügbar, aber wie bereits erwähnt hat Singapurs Justiz zuvor Nachgiebigkeit gegenüber der Exekutive in Fragen der nationalen Sicherheit gezeigt, und viele der relevanten Befugnisse erfordern entweder keine vorherige gerichtliche Genehmigung oder setzen ausdrückliche Grenzen für die Aufsichtsrolle des Gerichts.
Es gibt auch kein Äquivalent zum Investigatory Powers Tribunal in Großbritannien, der G10-Kommission in Deutschland oder den Aufsichtsrahmen, die in anderen Mitgliedstaaten des Europarats etabliert wurden, die zumindest eine gewisse unabhängige Kontrolle der Überwachungsaktivitäten bieten, auch wenn sie unvollkommen sind. Es gibt auch keinen unabhängigen Generalinspektor oder ein ähnliches Amt mit einem Mandat, die Ausübung von Datenzugriffsbefugnissen zu prüfen und öffentlich über Ergebnisse zu berichten.
VII. Transparenz
Es gibt keine rechtliche Verpflichtung für Behörden, Statistiken über die Anzahl oder Art von Datenzugriffsanträgen an private Organisationen zu veröffentlichen. Anders als in den USA, wo trotz ihrer eigenen erheblichen Überwachungsbedenken viele Technologieunternehmen (einschließlich Adobe) zumindest Transparenzberichte veröffentlichen, die aggregierte Antragsvolumen offenlegen, hat Singapur keine entsprechende Kultur oder keinen rechtlichen Rahmen, der eine solche Offenlegung erzwingt. Daher scheinen Informationen darüber, wie oft Behörden Zugriffsbefugnisse nutzen, nicht öffentlich verfügbar zu sein.
VIII. Rechtsbehelfe von Einzelpersonen bei Gesetzesverstößen
Eine gerichtliche Überprüfung existiert in Singapur, ist aber eng im Umfang, nachgiebig gegenüber der Exekutive in nationalen Sicherheitskontexten und kann für Einzelpersonen schwierig sein, die möglicherweise nicht wissen, dass auf ihre Daten zugegriffen wurde. Das Fehlen von Benachrichtigungsanforderungen bedeutet, dass das Recht auf einen Rechtsbehelf nur dann besteht, wenn die Person entdeckt hat, dass auf ihre Daten zugegriffen wurde.
Die PDPC bietet einen Beschwerdemechanismus für die Datenhandhabung des privaten Sektors, hat aber keine Zuständigkeit über öffentliche Behörden. Es gibt kein spezialisiertes Gericht mit Zuständigkeit für Überwachung oder staatlichen Datenzugriff und kein Äquivalent zu den Rechtsschutzmechanismen, die eine spezifische Anforderung in EU-Angemessenheits- und Übermittlungsrahmenverhandlungen mit anderen Ländern waren. Gerichtsverfahren gemäß dem ISA sind ausdrücklich beschränkt. Kosten, Komplexität und die Undurchsichtigkeit des Rahmens schaffen weitere praktische Barrieren.
SCHUTZMASSNAHMEN
IX. Technische und organisatorische Schutzmaßnahmen
Relevante technische Maßnahmen von Adobe:
Die technischen und organisatorischen Maßnahmen für Cloud-Services von Adobe hier: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
Zertifizierungen und Sicherheits-Whitepaper von Adobe.
Diese Maßnahmen umfassen die Verschlüsselung eingeschränkter Datensätze über öffentliche Netzwerke basierend auf der Spezifikation HTTPS TLS v1.2 sowie die Verschlüsselung im Ruhezustand nach der Spezifikation AES-256 Bit. Die Schlüsselverwaltungsmaßnahmen unterscheiden sich je nach Adobe-Produkt.
Die organisatorischen Maßnahmen von Adobe umfassen diejenigen im Transparenzberichtund den Richtlinien zur Strafverfolgung, die denAnsatz von Adobe zu Zugriffsanfragen von (Strafverfolgungs-)Behörden sowie die Benachrichtigungsrichtlinien von Adobe beschreiben. Sofern nicht gesetzlich verboten, verpflichtet sich Adobe, Anfragen bezüglich Geschäftskunden umzuleiten und eine Benachrichtigung auszugeben (mit Beifügung einer geschwärzten Kopie der Anfrage), wann immer eine Behörde Zugriff auf Informationen beantragt.
Adobe hat auch umfassende interne Datenschutzrichtlinien, die breitere Datenschutzprinzipien wie Datenminimierung behandeln.
X. Vertragliche Schutzmaßnahmen
Adobe stützt sich auf die Standardvertragsklauseln für die Übermittlung europäischer personenbezogener Daten aus Europa heraus – die von Adobe ausgewählten Module enthalten Bestimmungen, die darauf ausgelegt sind, die Bedenken von „Schrems II“ zu berücksichtigen (d. h. Klauseln 14 und 15 der EU-Standardvertragsklauseln).
Adobe verlangt von allen, die europäische personenbezogene Informationen im Auftrag von Adobe verarbeiten, den Abschluss einer Datenverarbeitungsvereinbarung, die nicht weniger schützend ist als diejenige, die Adobe mit seinen Geschäftskunden schließt und die zusätzliche ergänzende Maßnahmen umfasst.
G. Indonesien
BESCHREIBUNG DER ÜBERMITTLUNGEN
I. Zusammenfassung
Personenbezogene Daten in Form von Geschäftskontaktdaten/Kundeninhaltsdaten werden von einem Drittanbieter mit Niederlassungen in Indonesien verarbeitet, um Kunden die angeforderten Services bereitzustellen.
Indonesiens Rechtsrahmen unterscheidet sich grundlegend von EU-Standards (siehe unten), da es weniger unabhängige Aufsicht, weniger Transparenz und weniger Rechtsbehelfe für betroffene Personen gibt und kein bilaterales Abkommen besteht, die ausländische betroffene Personen speziell schützt. Außerdem hat Indonesien keinen EU-Angemessenheitsbeschluss und ist kein anerkannter qualifizierter Staat gemäß einem bilateralen Abkommen, die dem Datenschutzrahmen EU-USA entspricht. Daher bietet Indonesien bei einer rein rechtlichen Rahmenanalyse keinen im Wesentlichen gleichwertigen Schutz, wie er gemäß der DSGVO oder UK GDPR erforderlich ist.
Das praktische Risikobild für das spezifische Szenario eines Softwareunternehmens, das begrenzte Prompt-Daten über einen Unterauftragsverarbeiter mit einigen technischen Vorgängen in Indonesien weiterleitet, birgt jedoch minimale wesentliche Risiken. Die realistische Wahrscheinlichkeit eines staatlichen Zugriffs auf routinemäßige kommerzielle Daten dieser Art ist gering, Indonesien hat starke pragmatische Anreize, seinen Ruf als vertrauenswürdiger Datenverarbeitungsstandort zu wahren, und es gibt keine bekannten Verhaltensmuster, die darauf hindeuten, dass Behörden routinemäßig auf die Art kommerzieller Prompt-Daten zugreifen, die für die Nutzung von Adobe relevant sind.
Adobe ist zu dem Schluss gekommen, dass die einschlägigen Gesetze in Indonesien einen gewissen staatlichen Zugriff auf personenbezogene Daten erlauben können, ein geringeres Schutzniveau bieten als das in der EU garantierte und Risiken für die exportierten Daten verursachen, die nicht vollständig durch die Standardvertragsklauseln berücksichtigt werden können, insbesondere in Bezug auf das Fehlen eines vollständig unabhängigen Aufsichtsmechanismus und von Rechtsbehelfen für betroffene Personen. Das Risiko, dass die betreffenden personenbezogenen Daten von öffentlichen Stellen in Indonesien abgerufen werden, ist jedoch eher theoretisch als praktisch, und Adobe hat tatsächlich nie eine Anfrage von indonesischen Behörden erhalten, die Zugriff auf Endbenutzerdaten forderten. Um die verbleibenden Risiken weiter anzugehen, hat Adobe zusätzliche technische, organisatorische und vertragliche ergänzende Maßnahmen implementiert, um sicherzustellen, dass die von Indonesien aus zugänglichen Daten von einem Schutzniveau profitieren, das in Bezug auf das der EU angemessen ist.
Die Schlussfolgerung für diese Folgenabschätzung für internationale Datenübermittlungen ist daher, dass, obwohl der Rechtsrahmen allein unzureichend ist, die Kombination aus geringem praktischem Risiko oder geringer Wahrscheinlichkeit eines staatlichen Zugriffs, vorübergehender Verarbeitungsarchitektur, ergänzenden technischen Maßnahmen wie Ende-zu-Ende-Verschlüsselung und robusten vertraglichen Bestimmungen einschließlich angemessener Unterauftragsverarbeiterverpflichtungen die Übermittlung auf ein akzeptables Risikoniveau bringt.
II. Betroffene personenbezogene Daten
Die nach Indonesien übermittelten personenbezogenen Daten sind folgende:
Geschäftskontaktdaten:
Kontaktdaten, die in der vom Datenimporteur bearbeiteten Kundensupport-Anfrage angegeben wurden, und andere Daten, auf die der Datenimporteur zu Verifizierungs- und Support-Zwecken zugreift, einschließlich:
- Name, contact details, organizational name and contact details.
- Details zum bereitgestellten Kundensupport (z. B. Details zur Erfassung und Beantwortung von Kundensupport-Fällen).
Kundeninhaltsdaten:
Die Konfiguration umfasst das potenzielle Senden von Kontaktinformationen und Identifikatoren (Benutzer-GUID) sowie elektronische Netzwerkaktivitäten und Geräteinformationen (einschließlich Aktivitätsprotokolle, ECID, Bildkodierungs-/Grafikdaten, Suchbegriffe, Zeitzone, Nutzungsanalysen und Benutzeraktivität/Navigation einschließlich Benutzer-Prompts). Sie umfasst auch Benutzerkontoinformationen und benutzergenerierte Inhalte (wie Dokumente, Bilder, Aufzeichnungen oder andere Dateien, die der Benutzer hochzuladen wählt), Gen-AI-Prompts/Feedback und Informationen, die dem Kundensupport bereitgestellt werden. Keine sensiblen oder besonderen Kategorien personenbezogener Daten sind erlaubt (gemäß den Allgemeinen Nutzungsbedingungen von Adobe) und Personen können nicht anhand hochgeladener Bilder identifiziert werden.
RECHTLICHE BEWERTUNG
I. Allgemeiner Ansatz zu Rechtsstaatlichkeit und den Menschenrechten
Indonesien ist die bevölkerungsreichste drittgrößte Demokratie der Welt, eine konstitutionelle Republik mit einem Präsidialsystem mit einem direkt gewählten Präsidenten, einer aus zwei Kammern bestehenden Legislative und einem Verfassungsgericht, das in einer Reihe bedeutender Entscheidungen sinnvolle Unabhängigkeit demonstriert hat. Das Rechtssystem ist ein Zivilrechtssystem mit niederländischem kolonialen Erbe, das durch Gewohnheitsrecht (Adat) und religiöses Recht (Scharia) in bestimmten Kontexten und Regionen ergänzt wird. Indonesiens Rechtsstaatlichkeitsprofil verbessert sich, ist aber ungleichmäßig. Bei kommerzieller Rechtssicherheit und Vertragsdurchsetzung schneidet Indonesien auf mittlerem Niveau ab, die Doing Business-Indikatoren der Weltbank platzierten Indonesien historisch im mittleren Bereich bei der Vertragsdurchsetzung, was ein funktionales, aber langsames und manchmal uneinheitlich angewandtes Gerichtssystem widerspiegelt. Indonesien rangiert in der unteren Hälfte des Korruptionswahrnehmungsindex von Transparency International, obwohl die Kommission zur Korruptionsbekämpfung (KPK) ein aktives und zeitweise wirksames Antikorruptionsorgan war, allerdings eines, das 2019 Gesetzesänderungen gegenüberstand, die seine Unabhängigkeit schwächten. Richterliche Unabhängigkeit wird grundsätzlich anerkannt, ist aber noch immer Gegenstand von Bedenken, insbesondere auf den unteren Gerichtsebenen. Das Verfassungsgericht war eine robustere Institution und hat bedeutende Entscheidungen zu bürgerlichen Freiheiten getroffen. Die Erfolgsbilanz des Obersten Gerichtshofs ist gemischter.
Bei bürgerlichen Freiheiten und Menschenrechten zeigt das Bild bedeutende Bedenken für die Zwecke einer Folgenabschätzung für internationale Datenübermittlungen:
- Meinungsfreiheit wird durch breite Bestimmungen des Gesetzes über elektronische Informationen und Transaktionen (ITE-Gesetz – Undang-Undang Informasi dan Transaksi Elektronik) eingeschränkt, das von zivilgesellschaftlichen Organisationen und internationalen Menschenrechtsgremien einschließlich des UN-Sonderberichterstatters für Meinungsfreiheit kritisiert wurde. Die Überarbeitung des ITE-Gesetzes von 2022 brachte einige Verbesserungen, ließ aber problematische Bestimmungen weitgehend intakt.
- Versammlungs- und Vereinigungsfreiheit ist verfassungsrechtlich geschützt, aber in der Praxis Beschränkungen unterworfen, insbesondere für politische Bewegungen, Arbeitsorganisationen und Gemeinden in konfliktbetroffenen Regionen. Menschenrechtsorganisationen einschließlich Amnesty International und Human Rights Watch haben Beschränkungen der Zivilgesellschaft in Papua und Westpapua dokumentiert.
- Indonesiens Sicherheitsapparat hat weitreichende Befugnisse. Die Nationale Geheimdienstagentur (Badan Intelijen Negara – BIN) operiert mit begrenzter unabhängiger Aufsicht. Die Nationalpolizei (POLRI) und der Militärgeheimdienst (Badan Intelijen Strategis – BAIS) haben überlappende Mandate mit begrenzter externer Rechenschaftspflicht. Das Gesetz über die Staatsaufklärung (Gesetz Nr. 17/2011) gewährt BIN weitreichende Datensammlungs- und Überwachungsbefugnisse.
Das Gesamtbild ist daher das einer funktionierenden Demokratie mit sich verbessernden, aber noch fragilen Rechtsstaatlichkeitsinstitutionen, bedeutenden Bedenken bezüglich bürgerlicher Freiheiten, weitreichenden und locker eingeschränkten Geheimdienst- und Sicherheitsbefugnissen und begrenzter unabhängiger Aufsicht über staatliche Datenzugriffsaktivitäten.
II. Internationale Datenschutzverpflichtungen, nationales Datenschutzrecht und unabhängige Aufsichtsbehörde
Indonesien ist kein Unterzeichner eines verbindlichen internationalen Datenschutzabkommens, das dem DSGVO-Rahmen entspricht, und hat keine EU-Angemessenheitsentscheidung erhalten. Indonesien nimmt am APEC Privacy Framework teil und war in Diskussionen um das APEC Cross-Border Privacy Rules-System involviert, obwohl seine Teilnahme weniger ausgereift ist als die Singapurs. Indonesien ist kein Mitglied des Global CBPR Forum. Im Inland erließ Indonesien sein erstes umfassendes Datenschutzgesetz – Gesetz Nr. 27/2022 über den Schutz personenbezogener Daten (Undang-Undang Perlindungan Data Pribadi – UU PDP) – am 17. Oktober 2022, mit einer zweijährigen Übergangszeit, die am 17. Oktober 2024 endete. Das UU PDP ist Indonesiens erstes spezielles Datenschutzgesetz und stellt eine bedeutende legislative Entwicklung dar, die sich in Struktur und Prinzipien erheblich am DSGVO-Rahmen orientiert. Das UU PDP umfasst: rechtmäßige Grundlagen für die Verarbeitung einschließlich Einwilligung, Vertrag, rechtlicher Verpflichtung, lebenswichtiger Interessen, öffentlicher Interessen und berechtigter Interessen; Rechte der betroffenen Person einschließlich Zugriff, Berichtigung, Löschung, Widerruf der Einwilligung und Widerspruch gegen automatisierte Verarbeitung; Verpflichtungen für Verantwortliche und Auftragsverarbeiter personenbezogener Daten einschließlich Benachrichtigung über Datenschutzverletzungen; und Anforderungen für grenzüberschreitende Übermittlungen. Die Aufsichtsbehörde ist das Ministerium für Kommunikation und Informationstechnologie (Kemenkominfo), obwohl eine spezielle unabhängige Datenschutzbehörde, wie sie gemäß dem UU PDP vorgesehen ist, bis Mitte 2026 noch nicht als vollständig unabhängiges Organ etabliert war, die Aufsicht verbleibt primär innerhalb der Ministeriumsstruktur. Das UU PDP stellt einen bedeutenden Schritt in Richtung internationaler Angleichung dar, aber mehrere Lücken im Verhältnis zur DSGVO bleiben, einschließlich des Fehlens einer vollständig unabhängigen Aufsichtsbehörde, begrenzter Durchsetzungsbilanz angesichts ihres kürzlichen Inkrafttretens und Unsicherheit bezüglich der Umsetzung mehrerer Bestimmungen. Das Gesetz ist zudem in Bezug auf die Datenverarbeitung durch staatliche Stellen großzügiger gestaltet. Artikel 15 des UU PDP nimmt die Verarbeitung für nationale Sicherheit, Verteidigung, öffentliche Sicherheit und Strafverfolgungszwecke von vielen Schutzbestimmungen des Gesetzes aus.
Indonesiens internationale Haltung zum Datenschutz ist am besten als in der Entwicklun g befindlich und reformorientiert zu charakterisieren, wobei das UU PDP ein echtes Bekenntnis zu höheren Standards darstellt, das noch nicht vollständig operationalisiert wurde.
III. Bestimmung der Gesetze, die staatlichen Zugriff auf personenbezogene Daten ermöglichen
Indonesien verfügt über mehrere rechtliche Rahmenbedingungen, die Behörden den Zugriff auf personenbezogene Daten gestatten, mit unterschiedlichen Graden der Aufsicht und gerichtlichen Genehmigungsanforderungen.
Das Gesetz über die staatlichen Nachrichtendienste (Gesetz Nr. 17/2011) gewährt BIN weitreichende Befugnisse zur Sammlung, Verarbeitung und Nutzung von nachrichtendienstlichen Informationen einschließlich personenbezogener Daten. Die Aufsichtsmechanismen des Gesetzes sind begrenzt, BIN berichtet hauptsächlich an den Präsidenten und untersteht der parlamentarischen Aufsicht durch die Kommission I des Repräsentantenhauses, aber die unabhängige externe Überprüfung ist eingeschränkt. Das Gesetz verlangt keine gerichtliche Genehmigung für nachrichtendienstliche Sammlungsaktivitäten.
Das Telekommunikationsgesetz (Gesetz Nr. 36/1999) und die Regierungsverordnung über rechtmäßige Abhörmaßnahmen (Regierungsverordnung Nr. 53/2021 – PP SIPS) regeln das Abfangen elektronischer Kommunikation. PP SIPS verlangt einen Gerichtsbeschluss für das Abfangen in Strafuntersuchungen, sieht aber einen breiteren nationalen Sicherheitsweg vor, der nicht in allen Fällen eine vorherige gerichtliche Genehmigung verlangt. Die Verordnung wurde für ihren breiten Anwendungsbereich und die begrenzten Schutzmaßnahmen kritisiert.
Das Gesetz über elektronische Informationen und Transaktionen (ITE-Gesetz – Gesetz Nr. 11/2008 geändert durch Gesetz Nr. 19/2016 und Gesetz Nr. 1/2024) gewährt den Behörden weitreichende Befugnisse zum Zugriff auf elektronische Daten im Rahmen von Strafuntersuchungen gemäß dem ITE-Gesetz, einschließlich des Zugriffs auf Daten, die von Betreibern elektronischer Systeme gehalten werden. Betreiber elektronischer Systeme sind verpflichtet, auf Anfrage der zuständigen Behörde Zugriff auf elektronische Systeme und Daten für Aufsichts-, Strafverfolgungs-, nationale Sicherheits- und Verteidigungszwecke zu gewähren.
Wie erwähnt, schafft UU PDP Artikel 15 eine breite Ausnahme für nationale Sicherheit, Verteidigung, öffentliche Sicherheit und Strafverfolgungszwecke, was bedeutet, dass viele der gesetzlichen Schutzmaßnahmen für Einzelpersonen nicht für den Behördendatenzugriff in diesen Kontexten gelten.
Die indonesischen Gesetze werden allgemein über offizielle Regierungsportale einschließlich der Rechtsdatenbank des Staatssekretariats veröffentlicht und zugänglich gemacht. Der volle Umfang der Behördendatenzugriffsbefugnisse ist jedoch über mehrere Gesetzgebungsinstrumente und Durchführungsverordnungen verteilt, was eine umfassende Bewertung erschwert. Insbesondere der nachrichtendienstliche Rahmen ist breit formuliert mit begrenzten veröffentlichten Richtlinien darüber, wie er in der Praxis angewendet wird.
IV. Verhältnismäßigkeitsbewertung der Zugriffsrechte
Die indonesischen Gesetze artikulieren einige Zweckbegrenzungen für die Ausübung von Datenzugriffsbefugnissen. Die PP SIPS-Abhörverordnung verlangt eine gerichtliche Genehmigung für das Abfangen in Strafuntersuchungen. Das ITE-Gesetz verknüpft seine Datenzugriffsbestimmungen mit der Untersuchung von ITE-bezogenen Straftaten.
Jedoch zeigt die Notwendigkeits- und Verhältnismäßigkeitsanalyse erhebliche Lücken gemessen an EU-Standards. Die nachrichtendienstlichen Sammelbefugnisse des BIN gemäß dem Gesetz Nr. 17/2011 sind breit gefasst mit begrenzter externer Schwellenwertbewertung. Die nationale Sicherheitsausnahme in UU PDP Artikel 15 entfernt viele Schutzbestimmungen gerade in dem Kontext, wo ihre Anwendung für die Zwecke einer Folgenabschätzung für internationale Datenübermittlungen am wichtigsten ist. Es gibt keine umfassende unabhängige gerichtliche Genehmigungsanforderung für alle Formen des nachrichtendienstlichen Zugriffs, die exekutive Genehmigung durch BIN und den Präsidenten ist oft der operative Mechanismus. Die breiten Verleumdungs- und Hassrede-Bestimmungen des ITE-Gesetzes wurden umfassend gegen gewöhnliche Online-Meinungsäußerungen angewendet, was darauf hindeutet, dass breit gefasste digitale Rechtsbefugnisse aktiv in Kontexten verwendet werden, die weit über ernste Sicherheitsbedrohungen hinausgehen. Dieses Anwendungsmuster ist relevant für die Verhältnismäßigkeitsbewertung. Der für EU-Übermittlungsbewertungen anwendbare Maßstab, dass der Eingriff in die Privatsphäre gesetzlich begründet sein, ein legitimes Ziel verfolgen, in einer demokratischen Gesellschaft notwendig sein, verhältnismäßig zu diesem Ziel sein und unabhängiger Aufsicht und wirksamen Rechtsbehelfen unterliegen muss, wird teilweise erfüllt. Indonesien erfüllt die ersten beiden Kriterien deutlicher als die verbleibenden drei.
V. Beschränkungen des Zugriffsrechts
Ein Teil der indonesischen Datenzugriffsgesetzen ist in Begriffen formuliert, die eine Zielgerichtetheit implizieren. PP SIPS-Abhöranordnungen müssen gegen spezifisch identifizierte Subjekte einer Strafuntersuchung gerichtet sein. Die Datenzugriffsbestimmungen des ITE-Gesetzes sind um die Untersuchung spezifischer Straftaten herum formuliert.
Es gibt jedoch bedeutsame Gründe zu bezweifeln, ob der Zugriff in der Praxis wirklich zielgerichtet ist. Die nachrichtendienstlichen Sammelbefugnisse des BIN gemäß dem Gesetz Nr. 17/2011 unterliegen nicht denselben Zielgerichtetheitsanforderungen, nachrichtendienstliche Sammlung kann breiter für nationale Sicherheitszwecke ohne die individuellen Zielgerichtetheitsbeschränkungen genehmigt werden, die in Strafuntersuchungen gelten. Die nationale Sicherheitsausnahme in UU PDP Artikel 15 schafft Potenzial für breiten Zugriff, der nicht den Datenminimierungs- und Verhältnismäßigkeitsbeschränkungen unterliegt, die für kommerzielle Verarbeitung gelten. Indonesien hat keinen Transparenzberichtsrahmen. Es gibt keine rechtliche Verpflichtung für Behörden oder private Unternehmen, Statistiken über Datenzugriffsanfragen zu veröffentlichen. Das Fehlen von Transparenzberichten macht es unmöglich, empirisch zu verifizieren, wie zielgerichtet Zugriffsbefugnisse in der Praxis sind.
Wie bei Singapur (oben bewertet) und Malaysia (unten bewertet) ist die Unfähigkeit, die Zielgerichtetheit zu verifizieren, selbst ein wesentlicher Faktor. Wo der rechtliche Rahmen breiten Zugriff erlaubt und Transparenz fehlt, verlangt die Vorsichtslogik der DSGVO, dass Ungewissheit zugunsten der betroffenen Person aufgelöst wird.
VI. Aufsicht und vorherige Genehmigung
Die Verfassung Indonesiens erkennt unter Artikel 28G ein Recht auf Privatsphäre an, und eine gerichtliche Überprüfung von Verwaltungshandlungen ist über die Verwaltungsgerichte (PTUN) und das Verfassungsgericht möglich. Das UU PDP schafft einen Rahmen von Rechten und Pflichten für die kommerzielle Verarbeitung, der einen bedeutsamen Fortschritt darstellt.
Jedoch entfernt die Ausnahmeregelung von Artikel 15 des UU PDP für nationale Sicherheit, Verteidigung, öffentliche Sicherheit und Strafverfolgung wichtige Schutzbestimmungen im für diese Folgenabschätzung für internationale Datenübermittlungen relevanten Kontext. Die Aufsichtsbehörde unter dem UU PDP ist noch nicht vollständig unabhängig, die Aufsicht liegt innerhalb der Ministeriumsstruktur, was ihre Fähigkeit zur unabhängigen Prüfung staatlicher Datenzugriffsaktivitäten einschränkt. Die Handlungen des BIN unterliegen der parlamentarischen Aufsicht, aber diese ist strukturell durch den von der Exekutive dominanten Charakter der indonesischen Politik begrenzt. Zum Datum dieser Folgenabschätzung für internationale Datenübermittlungen haben verfassungsrechtliche Datenschutzbestimmungen noch keine robuste Rechtsprechung hervorgebracht, die den Datenzugriff von Geheimdiensten und Strafverfolgungsbehörden einschränkt. Geheimhaltungspflichten im Geheimdienstrahmen begrenzen das öffentliche Verständnis des Umfangs des tatsächlichen Zugriffs.
VII. Transparenz
Es gibt keine gesetzliche Anforderung an indonesische Behörden, Statistiken über Datenzugriffsanfragen an private Organisationen zu veröffentlichen. Indonesien hat nicht die Transparenzberichtskultur der USA, und indonesische Technologieunternehmen und Infrastrukturanbieter veröffentlichen keine aggregierten Statistiken zu behördlichen Anfragen. Betreiber elektronischer Systeme gemäß dem ITE-Gesetz und PP SIPS unterliegen Vertraulichkeitspflichten bezüglich rechtmäßiger Abhöranfragen. Das UU PDP schafft keinen Transparenzberichtsrahmen für einen behördlichen Zugriff. Das Fehlen veröffentlichter Transparenzdaten bedeutet, dass es nicht möglich ist, ein zuverlässiges evidenzbasiertes Bild davon zu bilden, wie staatliche Datenzugriffsbefugnisse in der Praxis ausgeübt werden. Diese Undurchsichtigkeit ist selbst ein wesentlicher Faktor für die Zwecke einer Folgenabschätzung für internationale Datenübermittlungen.
VIII. Rechtsbehelfe von Einzelpersonen bei Gesetzesverstößen
Eine verwaltungsgerichtliche Überprüfung (PTUN) existiert für Anfechtungen von staatlichen Verwaltungsentscheidungen und eine verfassungsgerichtliche Überprüfung ist für Verfassungsbeschwerden verfügbar. Diese Mechanismen bieten einige Wege für Rechtsbehelfe, sind aber langsam, kostspielig und haben keine wesentliche Erfolgsbilanz erfolgreicher Anfechtungen von Geheimdienst- oder Sicherheitsdatenzugriffen hervorgebracht. Das UU PDP schafft Beschwerdemechanismen mit der Aufsichtsbehörde für kommerzielle Datenverarbeitung, aber diese erstrecken sich nicht auf staatlichen Datenzugriff in nationalen Sicherheitskontexten aufgrund der Ausnahmeregelung von Artikel 15. Es gibt kein Spezialgericht mit Zuständigkeit für Überwachungs- oder Geheimdienstdatenzugang. Betroffene Personen werden nicht benachrichtigt, wenn ihre Daten von Behörden abgerufen werden, wodurch das Recht auf einen Rechtsbehelf in den meisten Fällen praktisch unzugänglich wird. Es gibt keinen bilateralen Rechtsschutzmechanismus zwischen Indonesien und der EU, der denen entspricht, die in EU-Angemessenheits- oder Übermittlungsrahmenvereinbarungen ausgehandelt wurden. Jedoch schafft das UU PDP Rechte der betroffenen Person einschließlich Zugriff, Berichtigung und Löschung für kommerzielle personenbezogene Datenverarbeitung. Diese Rechte sind seit Oktober 2024 durchsetzbar und die Aufsichtsbehörde entwickelt ihre Durchsetzungskapazität, obwohl die Erfolgsbilanz der Durchsetzung begrenzt ist, da das Gesetz erst kürzlich in Kraft getreten ist.
Diese Rechte erstrecken sich nicht auf personenbezogene Daten, die für nationale Sicherheit, Verteidigung, öffentliche Sicherheit oder Strafverfolgungszwecke verarbeitet werden, aufgrund der Ausnahmeregelung des UU PDP Artikel 15. Betroffene Personen haben kein gesetzliches Recht, zu wissen, welche Daten über sie in Geheimdienst- und Sicherheitskontexten gespeichert sind, kein Recht zur Berichtigung von Ungenauigkeiten und kein Recht, eine Löschung zu verlangen. Es gibt keine Benachrichtigungspflicht, wenn Daten von Behörden abgerufen werden.
SCHUTZMASSNAHMEN
IX. Technische und organisatorische Schutzmaßnahmen
Relevante technische Maßnahmen von Adobe:
- Die technischen und organisatorischen Maßnahmen für Cloud-Services von Adobe hier: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Zertifizierungen und Sicherheits-Whitepaper von Adobe.
Diese Maßnahmen umfassen die Verschlüsselung eingeschränkter Datensätze über öffentliche Netzwerke basierend auf der Spezifikation HTTPS TLS v1.2 sowie die Verschlüsselung im Ruhezustand nach der Spezifikation AES-256 Bit. Die Schlüsselverwaltungsmaßnahmen unterscheiden sich je nach Adobe-Produkt.
Die organisatorischen Maßnahmen von Adobe umfassen diejenigen im Transparenzberichtund den Richtlinien zur Strafverfolgung, die denAnsatz von Adobe zu Zugriffsanfragen von (Strafverfolgungs-)Behörden sowie die Benachrichtigungsrichtlinien von Adobe beschreiben. Sofern nicht gesetzlich verboten, verpflichtet sich Adobe, Anfragen bezüglich Geschäftskunden umzuleiten und eine Benachrichtigung auszugeben (mit Beifügung einer geschwärzten Kopie der Anfrage), wann immer eine Behörde Zugriff auf Informationen beantragt.
Adobe hat auch umfassende interne Datenschutzrichtlinien, die breitere Datenschutzprinzipien wie Datenminimierung behandeln.
X. Vertragliche Schutzmaßnahmen
Adobe stützt sich auf die Standardvertragsklauseln für die Übermittlung europäischer personenbezogener Daten aus Europa heraus – die von Adobe ausgewählten Module enthalten Bestimmungen, die darauf ausgelegt sind, die Bedenken von „Schrems II“ zu berücksichtigen (d. h. Klauseln 14 und 15 der EU-Standardvertragsklauseln).
Adobe verlangt von allen, die europäische personenbezogene Informationen im Auftrag von Adobe verarbeiten, den Abschluss einer Datenverarbeitungsvereinbarung, die nicht weniger schützend ist als diejenige, die Adobe mit seinen Geschäftskunden schließt und die zusätzliche ergänzende Maßnahmen umfasst.
H. MALAYSIA
BESCHREIBUNG DER ÜBERMITTLUNGEN
I. Zusammenfassung
Personenbezogene Daten in Form von Geschäftskontaktdaten/Kundeninhaltsdaten werden von zwei Drittanbietern mit Niederlassungen in Malaysia verarbeitet, um Kunden die angeforderten Services zu bieten.
Malaysia ist eine konstitutionelle Monarchie mit parlamentarischer Demokratie, die unter einem Rechtssystem operiert, das sich vom englischen Common Law ableitet. Es weist ein komplexeres Rechtsstaatlichkeitsprofil als Singapur (oben bewertet) für die Zwecke einer Folgenabschätzung für internationale Datenübermittlungen auf, ist weniger kommerziell vorhersagbar und zeigt aktivere Bedenken bezüglich bürgerlicher Freiheiten und staatlicher Übergriffe als Singapur, operiert jedoch in einem erkennbar demokratischen Rahmen.
Malaysia schneidet bei kommerzieller Rechtssicherheit und Vertragsdurchsetzung angemessen ab, mit einem etablierten Gerichtssystem und einer aktiven Anwaltschaft. Der Malaysian Bar Council war historisch eine aktive und unabhängige Stimme bei Rechtsstaatlichkeitsbedenken. Korruption bleibt ein Anliegen, Malaysia rangiert wesentlich niedriger in den Transparency International Indizes, obwohl der politische Übergang nach 2018 Anti-Korruptionsbestrebungen stärker in den Vordergrund brachte. Richterliche Unabhängigkeit in kommerziellen Angelegenheiten wird weitgehend respektiert, obwohl es periodische Bedenken über Einflussnahme der Exekutive auf richterliche Ernennungen gab.
Bei bürgerlichen Freiheiten und politischen Rechten bestehen weiterhin Risiken. Malaysias Regierungsphilosophie teilt einige Charakteristika mit der von Singapur, insofern als die regierende Führung historisch soziale Stabilität und wirtschaftliche Entwicklung über liberale politische Freiheiten priorisiert hat, aber ohne die konsistente Umsetzung wirtschaftlicher Ergebnisse wie im Singapur-Modell. In der Praxis:
- Die Meinungsfreiheit wird durch das Sedition Act, Section 233 des Communications and Multimedia Act (CMA) und das Printing Presses and Publications Act eingeschränkt. Die Zahl der Verfahren wegen Aufruhrs stieg nach 2020 stark an und richtete sich gegen Oppositionspolitiker, studentische Aktivisten, Journalisten und Online-Kommentatoren. Die parallele Anwendung von Strafgesetzbuchbestimmungen und Section 233 des CMA führte zu Hunderten von Durchsetzungsmaßnahmen.
- Öffentliche Versammlungen werden durch ein restriktives Meldungssystem reguliert, das der Polizei weitreichende Auflösungsautorität gewährt, und Versammlungen im Zusammenhang mit Menschenrechts- und Anti-Korruptionsbewegungen wurden untersucht oder aufgelöst.
- Die Medienfreiheit wird durch den Printing Presses and Publications Act eingeschränkt, und die digitale Meinungsäußerung steht vor erweiterten Regulierungen durch Löschungsanordnungen, Überwachung und vorgeschlagene Identitätsverifikationsanforderungen.
- Präventive Haftbefugnisse bestehen unter dem Security Offences (Special Measures) Act (SOSMA) und dem Prevention of Crime Act, die Haft ohne vollständige richterliche Aufsicht ermöglichen.
Diese Gesetze sind keine Ausnahmemaßnahmen, sie fungieren als routinemäßige Regierungsinstrumente, wie der UN-Sonderberichterstatter für Folter und andere grausame, unmenschliche oder erniedrigende Behandlung feststellte. Malaysias politische Landschaft ist wirklich umkämpft, mit mehreren konkurrierenden Parteien und einer Geschichte von Regierungswechseln, was authentische demokratische Rechenschaftspflicht bietet. Jedoch hat der politische Wettbewerb auch zur Instabilität beigetragen und war zeitweise mit der Instrumentalisierung rechtlicher Mittel gegen politische Gegner verbunden. Das Gesamtbild ist das einer funktionierenden Demokratie mit bedeutsamer Rechtsstaatlichkeit in kommerziellen Kontexten und echten, aber unvollständig eingeschränkten Bedenken bezüglich bürgerlicher Freiheiten.
Als Ergebnis ist für ein Softwareunternehmen, das begrenzte Kundendaten an einen Unterauftragsverarbeiter in Malaysia überträgt, speziell flüchtige KI-Inferenz-Prompt-Daten, die realistische Wahrscheinlichkeit, dass malaysische Behörden aktiv Zugriff auf diese spezifischen Daten anfordern, gering.
Malaysias Sicherheits- und Strafverfolgungsapparat konzentriert sich primär auf nationale Sicherheitsbedrohungen, organisierte Kriminalität, politische Oppositionsaktivitäten und Angelegenheiten von direkter inländischer Relevanz. Routinemäßige kommerzielle Daten, die von einem Technologie-Unterauftragsverarbeiter verarbeitet werden, insbesondere Prompt-Daten, die flüchtig, fragmentiert und ohne offensichtlichen Nachrichtenwert sind, werden wahrscheinlich kein aktives Interesse der Behörden wecken.
Malaysia hat Ambitionen, ein regionaler Technologie- und Rechenzentrum-Hub zu sein, mit bedeutenden Investitionen großer Cloud-Anbieter in den letzten Jahren. Es gibt einen pragmatischen kommerziellen Anreiz, das Vertrauen internationaler Unternehmen zu erhalten und weitreichende rechtliche Befugnisse nicht in einer Weise auszuüben, die Malaysias Ruf als tragfähigen Datenverarbeitungsstandort untergraben würde.
Es gibt keine weit berichteten Fälle von malaysischen Behörden, die Zugriff auf routinemäßige kommerzielle Daten anforderten, die von Technologie-Unterauftragsverarbeitern im Auftrag ausländischer Unternehmen verarbeitet werden. Die bedeutendsten Beispiele für expansiven Datenzugriff in Malaysia beziehen sich auf politische Überwachung und Social-Media-Monitoring eher als auf kommerzielle Unterverarbeitungsinfrastruktur.
Dennoch sind mehrere verbleibende Überlegungen erwähnenswert, selbst wenn die praktische Wahrscheinlichkeit gering ist. Die rechtlichen Befugnisse sind weit gefasst. Die Vertraulichkeitsverpflichtungen, die vielen Zugangsbefugnissen anhaften, bedeuten, dass weder der Unterauftragsverarbeiter noch die exportierende Organisation informiert würden, wenn ein Zugang erfolgte. Das vorgeschlagene Cybercrimes Bill 2026 könnte die Überwachungsinfrastruktur wesentlich erweitern in einer Weise, die das zukünftige Risikoprofil über das hinaus beeinflussen könnte, was der aktuelle rechtliche Rahmen allein nahelegt. Und das Fehlen von Transparenzberichten bedeutet, dass es keine empirische Grundlage gibt, um die Häufigkeit des Zugriffs auf kommerzielle Daten dieser Art verlässlich zu quantifizieren.
Zusammenfassend lässt sich feststellen, dass Malaysia zwar ein höheres Restrisikoprofil als ein Land wie Singapur (oben bewertet) in den Dimensionen Rechtsstaatlichkeit und Aufsicht aufweist, das praktische Risiko für vorübergehende kommerzielle Daten jedoch gering ist und der kommerzielle Anreiz zur Aufrechterhaltung des Vertrauens in beiden Ländern vorhanden ist.
II. Betroffene personenbezogene Daten
Die nach Malaysia übertragenen personenbezogenen Daten sind folgende:
Geschäftskontaktdaten:
Kontaktdaten, die in der vom Datenimporteur bearbeiteten Kundensupport-Anfrage angegeben wurden, und andere Daten, auf die der Datenimporteur zu Verifizierungs- und Support-Zwecken zugreift, einschließlich:
- Name, contact details, organizational name and contact details.
- Details zum bereitgestellten Kundensupport (z. B. Details zur Erfassung und Beantwortung von Kundensupport-Fällen).
Kundeninhaltsdaten:
- Die Konfiguration umfasst das potenzielle Senden von Kontaktinformationen und Identifikatoren (Benutzer-GUID) sowie elektronische Netzwerkaktivitäten und Geräteinformationen (einschließlich Aktivitätsprotokolle, ECID, Bildkodierungs-/Grafikdaten, Suchbegriffe, Zeitzone, Nutzungsanalysen und Benutzeraktivität/Navigation einschließlich Benutzer-Prompts). Sie umfasst auch Benutzerkontoinformationen und benutzergenerierte Inhalte (wie Dokumente, Bilder, Aufzeichnungen oder andere Dateien, die der Benutzer hochzuladen wählt), Gen-AI-Prompts/Feedback und Informationen, die dem Kundensupport bereitgestellt werden. Keine sensiblen oder besonderen Kategorien personenbezogener Daten sind erlaubt (gemäß den Allgemeinen Nutzungsbedingungen von Adobe) und Personen können nicht anhand hochgeladener Bilder identifiziert werden.
RECHTLICHE BEWERTUNG
I. Allgemeiner Ansatz zu Rechtsstaatlichkeit und den Menschenrechten
Das Gesamtbild ist daher das einer funktionierenden Demokratie mit sich verbessernden, aber noch fragilen Rechtsstaatlichkeitsinstitutionen, bedeutenden Bedenken bezüglich bürgerlicher Freiheiten, weitreichenden und locker eingeschränkten Geheimdienst- und Sicherheitsbefugnissen und begrenzter unabhängiger Aufsicht über staatliche Datenzugriffsaktivitäten.
II. Internationale Datenschutzverpflichtungen, nationales Datenschutzrecht und unabhängige Aufsichtsbehörde
Malaysia ist kein Unterzeichner eines verbindlichen internationalen Datenschutzabkommens, das dem DSGVO-Rahmen entspricht. Seine internationalen Datenschutzverpflichtungen sind primär regional und handelsorientiert. Malaysia nimmt am APEC Privacy Framework teil und war an den APEC Cross-Border Privacy Rules (CBPR)-Diskussionen beteiligt, obwohl seine Teilnahme weniger ausgereift ist als die von Singapur. Malaysia ist nicht Gründungsmitglied des Global CBPR Forums in derselben Eigenschaft wie Singapur. Malaysia hat keine formelle Angemessenheitsentscheidung von der Europäischen Kommission erhalten und steht nicht auf einer EU- oder UK-Angemessenheitsliste. Übermittlungen personenbezogener Daten aus der EU oder dem Vereinigten Königreich nach Malaysia erfordern daher zusätzliche Schutzmaßnahmen einschließlich Standardvertragsklauseln.
Im Inland hat Malaysia bedeutende jüngste Fortschritte erzielt. Der Personal Data Protection (Amendment) Act 2024 führte neue Anforderungen ein, einschließlich der Ernennung eines Datenschutzbeauftragten, der Benachrichtigung über Datenschutzverletzungen und des Rechts auf Datenübertragbarkeit, und verstärkte die Anforderungen für grenzüberschreitende Übermittlungen personenbezogener Daten. Die Änderungen bringen das PDPA näher an internationale und regionale Datenschutzstandards wie die DSGVO heran und weisen Ähnlichkeiten mit regulatorischen Bemühungen anderer ASEAN-Mitgliedstaaten einschließlich Thailand, Indonesien und Vietnam auf. Am 29. April 2025 traten Malaysias Cross Border Personal Data Transfer Guidelines in Kraft, die von Datenverantwortlichen verlangen, Folgenabschätzungen für internationale Datenübermittlungen durchzuführen und robustere Schutzmaßnahmen für ins Ausland übermittelten personenbezogene Daten zu implementieren, wodurch das Land mit globalen Standards wie der DSGVO in Einklang gebracht wird.
Malaysias internationale Haltung zum Datenschutz lässt sich am besten als progressiv verbessernd und handelsorientiert charakterisieren, sich in Richtung größerer Kompatibilität mit internationalen Standards bewegend, ohne jedoch bereits die Reife von Singapurs Rahmen oder eine formelle bilaterale Vereinbarung mit der EU erreicht zu haben.
III. Bestimmung der Gesetze, die staatlichen Zugriff auf personenbezogene Daten ermöglichen
Malaysia verfügt über mehrere Rechtsrahmen, die staatlichen Behörden den Zugriff auf personenbezogenen Daten erlauben, mit unterschiedlichen Graden der Aufsicht und gerichtlichen Genehmigungsanforderungen.
Der Security Offences (Special Measures) Act 2012 (SOSMA) gewährt weitreichende Befugnisse in nationalen Sicherheitskontexten, einschließlich Befugnissen zur Inhaftierung und zum Zugriff auf Kommunikationsdaten, mit begrenzter gerichtlicher Aufsicht. Der Prevention of Crime Act 1959 und der Dangerous Drugs (Special Preventive Measures) Act 1985 gewähren ähnlich präventive Inhaftierungsbefugnisse mit eingeschränkter gerichtlicher Überprüfung. Der Criminal Procedure Code gewährt Strafverfolgungsbehörden Befugnisse, die Vorlage von Dokumenten und Daten im Verlauf strafrechtlicher Ermittlungen zu verlangen. Der Communications and Multimedia Act 1998 enthält Bestimmungen, die Dienstanbieter verpflichten, Kommunikationsdaten an Behörden offenzulegen. Der Computer Crimes Act 1997 enthält Datenzugriffsbefugnisse im Kontext von Computerkriminalitätsermittlungen.
Malaysias Cybercrimes Bill 2026 hat erhebliche Kritik auf sich gezogen – Abschnitt 41(2) erlaubt es dem Staatsanwalt, jeden Beamten zu ermächtigen, Abhörgeräte für die Abfangung, Aufbewahrung, Sammlung und Aufzeichnung von Kommunikations- oder Inhaltsdaten zu installieren. Die Bezeichnung und nachfolgenden Forderungen wären keiner externen Überprüfung oder bedeutsamen Rechtsbehelfen unterworfen, wodurch ein hohes Potenzial für systematische Überwachungsfähigkeiten anstatt isolierter Abfangung entsteht. Dieses Gesetz signalisiert die Richtung der legislativen Entwicklung bei Überwachungsbefugnissen.
Die malaysische Gesetzgebung wird allgemein über offizielle staatliche Portale veröffentlicht und ist zugänglich. Der vollständige Umfang der staatlichen Datenzugriffsbefugnisse ist jedoch über mehrere Rechtsvorschriften verteilt und nicht in einem einzigen Rahmenwerk konsolidiert, was eine umfassende Bewertung ohne erhebliche Rechtsexpertise erschwert. Insbesondere die nationalen Sicherheitsbefugnisse sind weit gefasst und es gibt nur begrenzte veröffentlichte Leitlinien zur praktischen Anwendung.
Im Gegensatz zu Singapur hat Malaysia kein Äquivalent zu einem klassifizierten IM8-Rahmenwerk für die Datenbehandlung durch öffentliche Stellen, verfügt aber ebenfalls nicht über eine konsolidierte, zugängliche Darstellung darüber, wie staatliche Datenzugriffsbefugnisse in der Praxis ausgeübt werden. Es gibt nur eine begrenzte Transparenzberichterstattung sowohl von Behörden als auch von privaten Unternehmen über die Häufigkeit oder Art staatlicher Datenzugriffsanfragen.
IV. Verhältnismäßigkeitsbewertung der Zugriffsrechte
Malaysias Gesetze artikulieren einige Zweckbeschränkungen für die Ausübung von Datenzugriffsbefugnissen. SOSMA verknüpft ihre Befugnisse mit Sicherheitsdelikten. Die Strafprozessordnung rahmt Herausgabebefugnisse im Kontext aktiver Strafermittlungen ein. Diese bieten zumindest nominelle Zweckbeschränkungen anstatt völlig unbegrenzten Zugriffs.
Die Notwendigkeits- und Verhältnismäßigkeitsanalyse offenbart jedoch erhebliche Lücken, wenn sie an EU-Standards gemessen wird. Die verwendeten Schwellenkonzepte, nationale Sicherheit, öffentliche Ordnung, Sicherheitsdelikte, sind weit definiert und werden größtenteils von der Exekutive selbst beurteilt. Es gibt nur begrenzte externe Überprüfung, ob eine bestimmte Machtausübung tatsächlich die angegebene Schwelle erfüllt. Es gibt kein umfassendes Erfordernis unabhängiger richterlicher Genehmigung für viele Zugriffsbefugnisse. Eine staatliche oder staatsanwaltschaftliche Genehmigung ist oft ausreichend.
Maßnahmen gegen Unruhe und CMA-Durchsetzungsmaßnahmen wurden ausgiebig gegen politische Meinungsäußerungen und Online-Kommentare eingesetzt, was darauf hindeutet, dass weit gefasste Befugnisse aktiv angewandt und nicht für eng definierte Sicherheitsbedrohungen reserviert werden. Dieses Muster breiter Anwendung ist für die Verhältnismäßigkeitsprüfung relevant, auch wenn die spezifischen Daten, die in dieser Folgenabschätzung für internationale Datenübermittlungen betroffen sind, vorübergehende KI-Inferenzaufforderungen, wahrscheinlich keine Aufmerksamkeit erregen.
Datenminimierungsanforderungen sind bei der Ausübung von Zugriffsbefugnissen nicht klar verankert. Behörden sind nicht ausdrücklich verpflichtet, nur die für den angegebenen Zweck notwendigen Mindestdaten zu suchen, was ein Kernelement der Verhältnismäßigkeit unter internationalen Menschenrechtsstandards und wie vom EuGH in Schrems II und nachfolgenden EDSA-Leitlinien interpretiert ist.
Der für EU-Übermittlungsbewertungen anwendbare Maßstab, dass Eingriffe in die Privatsphäre gesetzlich begründet, ein legitimes Ziel verfolgen, in einer demokratischen Gesellschaft notwendig, diesem Ziel angemessen und unabhängiger Aufsicht und wirksamen Anforderungen unterworfen sein müssen, ist teilweise, aber nicht vollständig erfüllt. Malaysia erfüllt, wie Indonesien (oben bewertet), die ersten beiden Kriterien klarer als die verbleibenden drei.
V. Beschränkungen des Zugriffsrechts
Einige von Malaysias Datenzugriffsgesetzen sind in Begriffen gefasst, die Zielrichtung und angewandte Beschränkungen implizieren. Herausgabebefugnisse der Strafprozessordnung sind auf spezifische Ermittlungen ausgerichtet. SOSMA-Befugnisse sind an Sicherheitsdelikte mit identifizierten Verdächtigen oder Organisationen gebunden.
SOSMA und verwandte Sicherheitsgesetze wurden jedoch historisch breit und präventiv angewandt. Die oben beschriebenen Überwachungsbefugnisse des Cybercrimes Bill 2026 (speziell die Abfanggerätebestimmung) könnten Infrastruktur für systematische anstatt gezielter Überwachung schaffen, ohne externe Genehmigungsanforderung. Artikel 19 stellte fest, dass dies ein hohes Potenzial für systematische Überwachungsfähigkeiten anstatt isolierter Abfangen zu schaffen scheint, ohne sinnvolle Berufungsrechte gegen die Bezeichnung.
Malaysia ist nicht Teil des Five Eyes-Geheimdienstaustauschs. Es gibt bilaterale Geheimdienstbeziehungen mit regionalen Partnern, diese sind aber weniger ausführlich dokumentiert als die von Singapur. Die Auswirkungen dieser Beziehungen auf den Datenzugriff sind nicht vollständig transparent.
Wie bei Singapur (oben bewertet) macht das nahezu vollständige Fehlen einer Transparenzberichterstattung es unmöglich, empirisch zu verifizieren, wie gezielt Zugriffsbefugnisse in der Praxis sind. Es gibt keine rechtliche Verpflichtung für Behörden oder private Unternehmen, Statistiken über Datenzugriffsanfragen zu veröffentlichen. Die Vertraulichkeitsverpflichtungen, die an viele Zugriffsbefugnisse geknüpft sind, verhindern, dass Empfänger offenlegen, dass Anfragen erhalten wurden. Für die Zwecke dieses Dokuments ist diese Ungewissheit selbst ein relevanter Faktor, wo Zielrichtung nicht verifiziert werden kann und der rechtliche Rahmen breiten Zugriff erlaubt, ist es schwierig zu schlussfolgern, dass das System im Wesentlichen einen gleichwertigen Schutz bietet, wie er unter EU-Recht erforderlich ist.
VI. Beschränkungen des Zugriffsrechts
Die malaysische Verfassung enthält grundlegende Freiheitsschutzbestimmungen einschließlich Artikel 5 (Recht auf persönliche Freiheit) und Artikel 10 (Rede- und Versammlungsfreiheit), und eine gerichtliche Überprüfung exekutiver Maßnahmen ist grundsätzlich verfügbar. Die Rechenschaftsanforderungen des PDPA gelten für private Organisationen. Die Änderungen von 2024 haben das PDPA-Rahmenwerk wesentlich gestärkt.
Das PDPA gilt jedoch ausdrücklich hauptsächlich für kommerzielle Datennutzer im privaten Sektor; es gibt kein gleichwertiges Datenschutzrahmenwerk für den öffentlichen Sektor, das für staatliche Datenzugangsaktivitäten gelten würde. Im Gegensatz zu Singapur, das über das klassifizierte IM8-Rahmenwerk verfügt, das zumindest einige interne Standards für öffentliche Behörden bietet, ist Malaysias Politik für den Umgang mit Daten im öffentlichen Sektor weniger klar dokumentiert.
Verfassungsrechtliche Schutzmaßnahmen wurden mit erheblicher Rücksicht auf die Exekutive in Sicherheitskontexten interpretiert. Die Justiz war historisch gesehen in öffentlich-rechtlichen Angelegenheiten weniger robust unabhängig als in kommerziellen Angelegenheiten. Geheimhaltungspflichten, die mit vielen Zugriffsbefugnissen verbunden sind, verhindern, dass Empfänger und die Öffentlichkeit den Umfang dessen verstehen, was geschieht. Betroffene Personen haben keine Benachrichtigungsrechte, wenn Behörden auf ihre Daten zugreifen.
Die kumulative Wirkung ist, dass aussagekräftige strukturelle Beschränkungen für den staatlichen Datenzugriff über den formellen Gesetzestext hinaus begrenzt sind und das primäre Datenschutzrahmenwerk sich nicht auf die bedeutendste Quelle der Besorgnis erstreckt.
VII. Transparenz
Malaysia hat keine unabhängige Aufsichtsbehörde mit spezifischer Zuständigkeit für staatliche Überwachung oder Datenzugriffsbefugnisse. Der Datenschutzbeauftragte wurde ernannt, um die Bestimmungen des PDPA umzusetzen, aber die Zuständigkeit erstreckt sich auf Datenverantwortliche des privaten Sektors und nicht auf Behörden. Es gibt keinen speziellen parlamentarischen Geheimdienst-Ausschuss mit echten Ermittlungsbefugnissen, die mit denen in europäischen Ländern vergleichbar sind.
Die parlamentarische Aufsicht ist strukturell bedeutsamer als in Singapur angesichts Malaysias echteren umkämpften politischen Landschaft, Oppositionsparteien verfügen über Sitze und können die Regierung prüfen. Jedoch ist diese Kontrolle in der Praxis immer noch begrenzt, wenn es um nationale Sicherheitsangelegenheiten geht, wo Informationen aus Gründen der Sensibilität zurückgehalten werden.
Gerichtliche Aufsicht existiert theoretisch, ist aber in nationalen Sicherheitskontexten eingeschränkt. SOSMA und verwandte Gesetze begrenzen den Umfang der gerichtlichen Überprüfung von Exekutiventscheidungen, die unter ihnen getroffen werden. Es gibt kein Spezialgericht mit Zuständigkeit für Überwachung oder staatlichen Datenzugriff und keinen unabhängigen Generalinspekteur oder eine gleichwertige Behörde mit dem Mandat, die Ausübung von Datenzugriffsbefugnissen zu prüfen und öffentlich zu berichten.
VIII. Rechtsbehelfe von Einzelpersonen bei Gesetzesverstößen
Gerichtliche Überprüfung existiert grundsätzlich, ist aber eng im Umfang und rücksichtsvoll gegenüber der Exekutive in Sicherheitskontexten. Das Fehlen von Benachrichtigungsanforderungen bedeutet, dass das Recht, einen Rechtsbehelf zu beantragen, nur verfügbar ist, wenn eine Person unabhängig entdeckt hat, dass auf ihre Daten zugegriffen wurde, was in der Praxis selten zu sein scheint.
Der Datenschutzbeauftragte bietet einen Beschwerdemechanismus für den Umgang mit Daten des privaten Sektors, hat aber keine Zuständigkeit für den Datenzugriff öffentlicher Behörden. Es gibt kein Spezialgericht mit Zuständigkeit für Überwachung oder staatlichen Datenzugang. SOSMA begrenzt ausdrücklich die gerichtliche Überprüfung bestimmter Exekutiventscheidungen. Kosten, Komplexität und die Undurchsichtigkeit des Rahmenwerks schaffen weitere praktische Barrieren.
Es gibt keinen bilateralen Rechtsbehelfsmechanismus zwischen Malaysia und der EU, der mit denen vergleichbar wäre, die als Teil der EU-Angemessenheits- oder Übermittlungsrahmenvereinbarungen mit anderen Ländern ausgehandelt wurden.
Das Änderungsgesetz von 2024 führte Datenportabilitätsrechte ein und stärkte die Rechte betroffener Personen gemäß dem PDPA für den Umgang mit Daten des privaten Sektors. Diese Rechte sind in diesem Kontext nach den Änderungen von 2025 einigermaßen gut umgesetzt und der Beauftragte setzt sie mit zunehmender Regelmäßigkeit durch.
Diese Rechte erstrecken sich jedoch nicht auf Behörden, die nicht in gleicher Weise dem PDPA unterliegen. Was den staatlichen Datenzugriff betrifft, haben betroffene Personen kein gesetzliches Recht, zu wissen, welche Daten über sie gespeichert sind, kein Recht, Ungenauigkeiten zu berichtigen, und kein Recht, eine Löschung zu verlangen. Es gibt keine Benachrichtigungsanforderung, wenn Behörden auf Daten zugreifen, was, wie oben erwähnt, die meisten anderen Rechte praktisch bedeutungslos macht, da sie nicht ohne Kenntnis ausgeübt werden können, dass ein Problem existiert.
SCHUTZMASSNAHMEN
IX. Technische und organisatorische Schutzmaßnahmen
Relevante technische Maßnahmen von Adobe:
- Die technischen und organisatorischen Maßnahmen für Cloud-Services von Adobe hier: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Zertifizierungen und Sicherheits-Whitepaper von Adobe.
Diese Maßnahmen umfassen die Verschlüsselung eingeschränkter Datensätze über öffentliche Netzwerke basierend auf der Spezifikation HTTPS TLS v1.2 sowie die Verschlüsselung im Ruhezustand nach der Spezifikation AES-256 Bit. Die Schlüsselverwaltungsmaßnahmen unterscheiden sich je nach Adobe-Produkt.
Die organisatorischen Maßnahmen von Adobe umfassen diejenigen im Transparenzberichtund den Richtlinien zur Strafverfolgung, die denAnsatz von Adobe zu Zugriffsanfragen von (Strafverfolgungs-)Behörden sowie die Benachrichtigungsrichtlinien von Adobe beschreiben. Sofern nicht gesetzlich verboten, verpflichtet sich Adobe, Anfragen bezüglich Geschäftskunden umzuleiten und eine Benachrichtigung auszugeben (mit Beifügung einer geschwärzten Kopie der Anfrage), wann immer eine Behörde Zugriff auf Informationen beantragt.
Adobe hat auch umfassende interne Datenschutzrichtlinien, die breitere Datenschutzprinzipien wie Datenminimierung behandeln.
X. Vertragliche Schutzmaßnahmen
Adobe stützt sich auf die Standardvertragsklauseln für die Übermittlung europäischer personenbezogener Daten aus Europa heraus – die von Adobe ausgewählten Module enthalten Bestimmungen, die darauf ausgelegt sind, die Bedenken von „Schrems II“ zu berücksichtigen (d. h. Klauseln 14 und 15 der EU-Standardvertragsklauseln).
Adobe verlangt von allen, die europäische personenbezogene Informationen im Auftrag von Adobe verarbeiten, den Abschluss einer Datenverarbeitungsvereinbarung, die nicht weniger schützend ist als diejenige, die Adobe mit seinen Geschäftskunden schließt und die zusätzliche ergänzende Maßnahmen umfasst.