Adobes analyse af konsekvenserne ved dataoverførsel
Adobe-dataoverførsler til tredjeland – Kundeguide
Adobe har udarbejdet denne guide for at give oplysninger til sine erhvervskunder i Europa, som måtte foretage en 'analyse af konsekvenserne ved dataoverførsel' (transfer impact assessment, "TIA") som del af deres due diligence-proces i forbindelse med overvejelser om at anvende Adobes produkter og tjenester.
Denne guide er udviklet i samråd med specialiserede databeskyttelses- og privatlivsjurister i hvert af de lande, der er angivet nedenfor, vedrørende lovgivningen og praksis i disse lande i forbindelse med myndigheders og retshåndhævende myndigheders adgang til personoplysninger. Denne guide er baseret på Adobes egen analyse og tager højde for relevante afgørelser fra Den Europæiske Unions Domstol ("CJEU"), herunder den nylige 'Schrems II'-afgørelse, samt vejledning fra databeskyttelsesmyndigheder såsom Det Europæiske Databeskyttelsesråd ("EDPB"). Oplysningerne leveres her i en opsummeret form.
Hvorfor er dette nødvendigt?
Europæiske databeskyttelseslove begrænser overførsel af personoplysninger til 'tredjeland', medmindre modtagerlandet anses som 'tilstrækkeligt', eller dataeksportøren har sikret, at der er passende sikkerhedsforanstaltninger på plads for at give personoplysningerne en tilstrækkelig beskyttelse. En af disse foranstaltninger, som Adobe benytter, er at anvende 'standardkontraktbestemmelser' ("SCC") således:
- med hensyn til EU-personoplysninger er standardkontraktbestemmelserne for overførsel af personoplysninger til tredjeland vedtaget af Europa-Kommissionen i henhold til Gennemførelsesafgørelse (EU) 2021/914 af 4. juni 2021 ("EU SCC"),
- med hensyn til britiske personoplysninger er International Data Transfer Addendum til EU SCC, udstedt af UK Information Commissioner og fremlagt for Parlamentet i overensstemmelse med s.119A i Data Protection Act 2018 den 2. februar 2022, og
- med hensyn til schweiziske personoplysninger er EU SCC som ændret for at overholde schweiziske lovkrav.
Efter en domstolsafgørelse i EU kaldet 'Schrems II' afgjorde CJEU, at virksomheder inden anvendelse af SCC bør vurdere risikoen for myndigheders adgang til personoplysninger i modtagerlandet og implementere yderligere foranstaltninger efter behov.
Adobe overfører personoplysninger til tredjeland som beskrevet i afsnittene om beskrivelse af overførsler nedenfor. Adobe har evalueret virkningen af 'Schrems II'-afgørelsen og har foretaget nødvendige foranstaltninger, idet Adobe har tilpasset sine databeskyttelsesprocesser og -standarder for at adressere overholdelse. Denne guide opsummerer oplysningerne fra Adobes analyser af konsekvenserne ved dataoverførsel og beskriver de yderligere foranstaltninger, som Adobe har implementeret.
Vigtigt:
Dette dokument er (1) beregnet til at støtte erhvervskunden med at gennemføre sin egen TIA og (2) angiver Adobes opsummering og konklusion i sin egen TIA, som Adobe har foretaget som dataeksportør.
Dokumentet leveres ikke som juridisk rådgivning. De tredjelande, der er dækket af denne guide, er:
A. Armenien
B. Australien
C. Indien
D. Serbien
E. USA
F. Singapore
G. Indonesien
H. Malaysia
A. ARMENIEN
BESKRIVELSE AF OVERFØRSLER
I. Opsummering
Personoplysninger i form af virksomhedskontaktdata/kundeindholdsdata som beskrevet yderligere nedenfor vil blive tilgået af Adobe Development ARM LLC i Armenien – denne enhed udfører kundesupportfunktioner på vegne af associerede Adobe-enheder i Det Europæiske Økonomiske Samarbejdsområde ("EØS").
Niveauet af retsstatsprincipper og respekt for menneskerettigheder i Armenien er middel: Mens grundlæggende rettigheder og friheder (såsom retten til en retfærdig rettergang, retten til beskyttelse af personoplysninger osv.) anerkendes i henhold den armenske forfatning og lovgivning, håndhæver det armenske retsvæsen ikke disse rettigheder på et passende niveau på grund af f.eks. inkonsekvent juridisk fortolkning, overbelastede domstole, langvarige retssager og påståede tilfælde af korruption. Uafhængigheden af armenske domstole og dommere er garanteret under den armenske forfatning og Armeniens retsplejelove, men i praksis udviser de armenske domstole ikke altid uafhængighed.
Armenien har databeskyttelseslovgivning, som omfatter forskellige beskyttelser samt rettigheder for enkeltpersoner. Der er et uafhængigt tilsyn i form af en national databeskyttelsestilsynsmyndighed. Enkeltpersoner har også begrænsede rettigheder til kompensation i form af erstatning for brud på deres databeskyttelsesrettigheder via de armenske domstole, men i praksis er dette måske ikke et effektivt retsmiddel af de ovenfor anførte årsager.
Armensk lovgivning fastlægger specifikke juridiske grundlag, der bemyndiger efterforskningsmyndigheder til at få adgang til personoplysninger i henhold til lovpligtige procedurekrav i tilfælde af enhver form for kriminel efterforskning, selvom den nye armenske straffeproceslov specificerer nye kategorier af hemmelige efterforskningshandlinger (såsom overvågning, aflytning, supervision af finansielle transaktioner osv.), som kun må gennemføres, hvor forbrydelser involverer korruption og andre alvorlige forbrydelser.
Der er begrænsninger på krav om at underrette berørte enkeltpersoner om adgang til deres personoplysninger i nogle tilfælde, f.eks. hvis der er en lovlig anmodning fra de armenske myndigheder om at tilgå personoplysninger (dvs. i udførelsen af deres administrative funktioner), er underretning til den registrerede ikke påkrævet. Den armenske straffeproceslov forbyder også underretning under visse omstændigheder. Anmodninger fra myndigheder om at få adgang til visse typer personoplysninger er underlagt retskendelser.
Adobe har konkluderet, at de relevante love i Armenien, som kan tillade myndighedsadgang til personoplysninger, tilbyder et lavere beskyttelsesniveau end det, der garanteres inden for EU, og forårsager risici for de eksporterede data, som ikke fuldt ud kan elimineres ved hjælp af SCC, særligt med hensyn til manglen på en fuldt uafhængig tilsynsmekanisme og på retsmidler, der er tilgængelige for berørte personer. Risikoen for, at de pågældende personoplysninger tilgås af offentlige myndigheder i Armenien, er dog teoretisk snarere end praktisk, og faktisk har Adobe Development ARM LLC aldrig modtaget en anmodning fra armenske myndigheder om at tilgå brugerdata. For yderligere at adressere de resterende risici har Adobe implementeret yderligere tekniske, organisatoriske og kontraktlige supplerende foranstaltninger for at sikre, at de data, der tilgås fra Armenien, har et beskyttelsesniveau, der er tilstrækkeligt i forhold til EU's niveau.
II. Berørte personoplysninger
De personoplysninger, der overføres til Armenien, er som følger:
Virksomhedskontaktdata:
Kontaktoplysninger angivet i kundesupportanmodninger håndteret af dataimportøren og andre oplysninger tilgået af dataimportøren til verifikations- og supportformål, herunder:
- Navn, kontaktoplysninger, organisationsnavn og kontaktoplysninger.
- Detaljer om leveret kundesupport (f.eks. oplysninger om oprettelse af og reaktion på kundesupportsager).
Kundeindholdsdata:
Kunde- eller slutbrugerindhold, som kan indeholde nogle personoplysninger, som kan blive tilfældigt tilgået, når dataimportørens personale får adgang tildelt af slutbrugeren, så tredjeparts supporttjenester kan leveres til deres brug af Workfront, et arbejdsstyringsværktøj, der omfatter projekter, opgaver, dokumentation, rapporter, teamoplysninger osv. Adgangen begrænses til kunde- og slutbrugerdata, der opbevares i Workfront-produktmiljøet, og det tilgåede miljø vil være specifikt for det produkt, som supportanmodningen vedrører, f.eks. Fusion, Proof osv. En sådan adgang er tidsbegrænset.
JURIDISK VURDERING
I. Generel tilgang til retsstatsprincipper og menneskerettigheder
Generelt er der et middelniveau af retsstatsprincipper og respekt for menneskerettigheder i Armenien. Mens grundlæggende rettigheder og friheder (såsom ejendomsret, respekt for menneskeliv, ret til en retfærdig og offentlig rettergang, ret til beskyttelse af personoplysninger osv.) anerkendes i henhold til den armenske forfatning og lovgivning, håndhæver retsvæsenet ikke disse rettigheder på et passende niveau på grund af f.eks. inkonsekvent fortolkning af loven, overbelastede armenske domstole, den tid, det tager for retssager at nå en konklusion, og påståede tilfælde af korruption.
Armeniens Nationalforsamling (lovgivende forsamling) har ratificeret en række internationale traktater med det formål at beskytte menneskerettigheder. Armenien er part i Konventionen til beskyttelse af menneskerettigheder og grundlæggende friheder og Konventionen til beskyttelse af personer med hensyn til automatisk behandling af personoplysninger. Armenien ratificerede også den tillægsprotokol til Konventionen til beskyttelse af personer med hensyn til automatisk behandling af personoplysninger vedrørende tilsynsmyndigheder og grænseoverskridende datastrømme (ETS nr. 181) og Protokollen om ændring af konventionen til beskyttelse af personer med hensyn til automatisk behandling af personoplysninger (CETS nr. 223).
Armenske domstole følger Den Europæiske Menneskerettighedsdomstols ("ECHR") retspraksis. I henhold til art. 6(2) i Armeniens retsplejelove skal domstolene overveje praksis fra de organer, der opererer på grundlag af internationale menneskerettighedstraktater ratificeret af Republikken Armenien (herunder ECHR), når de fortolker bestemmelserne om grundlæggende rettigheder og friheder i henhold til forfatningen. Det er sædvanligt, at lokale domstole følger ECHR's retspraksis, og at de henviser til ECHR-afgørelser. Dog har ECHR fundet imod afgørelser fra de armenske domstole.
II. National databeskyttelseslovgivning og uafhængig tilsynsmyndighed
Den armenske forfatning vedtaget den 6. december 2015 sikrer udtrykkeligt enhver persons ret til beskyttelse af sine personoplysninger. Armenien vedtog også sin lov "Om beskyttelse af personoplysninger" ("PDP-loven") i 2015. Behandling af personoplysninger omfatter blandt andet adgang til personoplysninger. Tilvejebringelse af adgang til personoplysninger er tilladt, hvis en registreret giver sit samtykke til databehandling, eller hvis behandling af (adgang til) personoplysninger finder sted i kraft af loven.
I 2015 etablerede den armenske regering en myndighed inden for det armenske justitsministerium, kaldet Personoplysningsbeskyttelsesagenturet i Armenien ("Agenturet"), til at føre tilsyn med overholdelsen af personoplysningsbeskyttelseslovgivningen. Det er et uafhængigt organ, der handler ud fra PDP-loven og strukturen defineret af den armenske regering. Blandt andre funktioner har agenturet bemyndigelse til at verificere overholdelsen af personoplysningsbehandling med kravene i databeskyttelsesloven, enten på eget initiativ eller baseret på en relevant ansøgning, og til at anvende administrative sanktioner i tilfælde af overtrædelse af en sådan databeskyttelseslov.
III. Identifikation af lovene, der tillader myndigheders adgang til personoplysninger
Armensk lovgivning fastlægger specifikke juridiske grundlag, der bemyndiger efterforskningsmyndigheder til at tilgå personoplysninger i henhold til lovbestemte procedurekrav i tilfælde af kriminelle efterforskninger. Sådanne juridiske grundlag er inkorporeret i:
- Den armenske lov "Om operationel efterretningsaktivitet" ("OIA-loven"),
- Armeniens straffeproceslov ("Straffeprocesloven”)
- Armeniens lov "Om elektronisk kommunikation”
- Armeniens lov "Om retsgrundlaget for undtagelsestilstand”
- Armeniens lov "Om bekæmpelse af hvidvaskning af penge og finansiering af terrorisme” ("AMLTF”) og
- Den nye straffeproceslov for Armenien, der træder i kraft i juli 2022.
Ovennævnte love, der tillader, at armenske myndigheder kan tilgå personoplysninger i Armenien, dækker alle personer, uanset statsborgerskab eller bopælsstatus (herunder ikke-armenske indbyggere, hvis data behandles af en armensk organisation).
Ovennævnte love overholdes generelt i praksis. Selvom ulovlig adgang til personoplysninger fra undersøgelses- og håndhævelsesmyndigheder ikke er almindelig i Armenien, kan det ikke udelukkes, at myndigheder lejlighedsvis får adgang til personoplysninger uden at opfylde de relevante juridiske krav.
IV. Proportionalitetsvurdering af rettigheder til adgang
Den straffeproceslov, der i øjeblikket er gældende i Armenien, behandler alle typer forbrydelser (hvad enten de er mindre eller alvorlige) på samme måde med hensyn til adgang til personoplysninger. Den nye straffeproceslov definerer imidlertid en ny kategori af hemmelige efterforskningshandlinger (såsom intern og ekstern overvågning, digital supervision, overvågning af korrespondance, aflytning, overvågning af finansielle transaktioner osv.), som kun må udføres, hvor forbrydelser involverer korruption eller andre alvorlige eller særligt alvorlige forbrydelser undersøges, og giver også garantier for at sikre lovligheden af de hemmelige efterforskningshandlinger.
V. Begrænsninger af adgangsret
I praksis får offentlige myndigheder i Armenien adgang til personoplysninger, der kræves til implementering af deres administrative funktioner i henhold til PDP-lovens bestemmelser. Selvom PDP-loven fastslår, at under undersøgelser, national sikkerhed og AMLTF-operationer reguleres personoplysningsbehandling af andre love, er håndhævende myndigheder og nationale sikkerhedsorganisationer ikke udelukket fra PDP-lovens reguleringsområde og skal derfor overholde PDP-loven i det omfang, den ikke er i modstrid med relevante armenske sektorlove (f.eks. OIA-loven, straffeprocesloven osv.).
VI. Uafhængigt tilsyn og forudgående godkendelse
Tilsynet med beskyttelsen af personoplysninger i Armenien udføres af Agenturet, som er udpeget som den armenske databeskyttelsesmyndighed. Det er et uafhængigt organ, der handler ud fra armenske databeskyttelseslove og den struktur, der er defineret af Republikken Armeniens regering. Tvister, der opstår på grund af overtrædelser af databeskyttelseslove, er ikke almindelige i Armenien, og der er ikke en veludviklet og etableret retspraksis med hensyn til sådanne tvister. Der er ikke blevet rapporteret betydelige tilfælde af databrud fra armenske myndigheder.
En anden form for uafhængigt tilsyn og overvågning er retligt tilsyn, dvs. af domstolene. Adgang til korrespondance, e-mails og andre kommunikationsmidler (elektroniske kommunikationssystemer) for en person, adgang til data, der repræsenterer medicinske, notariale, forsikrings- eller bankhemmeligheder, og aflytning af telefonopkald er kun mulig efter forudgående tilladelse fra domstolen. Adgang til disse typer data af retshåndhævende organer/nationale sikkerhedsorganer kræver derfor forudgående retsgodkendelse, ellers behøver de ikke søge forudgående retsgodkendelse. Der er ingen specifikke regler i Armenien for efterfølgende supervision eller lignende gennemgang af retshåndhævende organers/nationale sikkerhedsorganers brug af deres beføjelser til at få adgang til personoplysninger i forbindelse med undersøgelser.
Uafhængigheden af armenske domstole og dommere er garanteret i henhold til den armenske forfatning og Armeniens retsplejelove, men domstolene udviser ikke altid uafhængighed. Rapporten fra den tidligere menneskerettighedsforsvarer for Republikken Armenien om retten til retfærdig rettergang dateret 9. december 2013 refererede til adskillige sager, hvor der blev udøvet pres på dommere og også korruption, der involverede dommere fra de armenske domstole i første instans og fra den armenske appeldomstol og kassationsdomstol. Der har været forbedringer, relativt set, i niveauet af retsvæsenets uafhængighed i de seneste år, men Armenien har endnu ikke et fuldt uafhængigt retsvæsen.
VII. Gennemsigtighed
Armensk lov kræver ikke, at en organisation underretter en person, hvis den modtager en lovlig anmodning fra armenske myndigheder om at få adgang til den pågældende persons personoplysninger. Hvis anmodningen er ulovlig, kræves den registreredes forudgående samtykke. En organisation, som modtager en anmodning fra myndigheder om at give adgang til en persons personoplysninger, kan afsløre det faktum, at den har modtaget anmodningen til tredjeparter, herunder til den berørte person, undtagen hvor en sådan afsløring er forbudt. For eksempel, hvad angår udførelse af efterforskningshandlinger af hemmelig karakter (f.eks. aflytning, overvågning af korrespondance), underrettes hverken offentligheden eller berørte registrerede om efterforskningsorganers adgang til personoplysninger i henhold til OIA-loven eller straffeprocesloven – kontrollen med lovligheden af adgang til personoplysninger under disse undersøgelser opretholdes af anklagere og domstole.
Oplysninger om, hvor ofte myndigheder anvender adgangsbeføjelser, synes ikke at være offentligt tilgængelige.
VIII. Enkeltpersoners retsmidler ved lovbrud
I henhold til artikel 17 i PDP-loven har en registreret ret til at anfægte handlinger (eller undladelse af at handle) foretaget af databehandleren for Agenturet eller gennem domstolene, hvis den registrerede finder, at behandlingen af dennes personoplysninger sker i strid med PDP-loven eller på anden måde krænker dennes rettigheder og friheder (f.eks. fordi de armenske myndigheder har haft uautoriseret adgang til personoplysningerne).
Registrerede har også ret til kompensation i form af erstatning i civile retssager. Dog er domstolens retsmidler ikke altid effektive af de årsager, der er anført ovenfor. Endvidere er kompensation for ikke-monetære skader/tab som følge af krænkelse af databeskyttelse eller andre rettigheder ikke tilgængelig i henhold til armensk lovgivning. I henhold til den armenske civillov kan der kun tildeles kompensation for monetære skader.
Den armenske lov om administrative overtrædelser ("den administrative lov") giver sanktioner for ulovlig behandling af personoplysninger (herunder, men ikke begrænset til sanktioner for databrud begået af statsansatte).
SIKKERHEDSFORANSTALTNINGER
I. Tekniske og organisatoriske sikkerhedsforanstaltninger
Adobes relevante tekniske foranstaltninger er som følger:
- De tekniske og organisatoriske foranstaltninger for Adobe Cloud Services her: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobes certificeringer og sikkerhedshvidbøger, som gælder for alle Cloud Services.
Disse foranstaltninger omfatter kryptering af begrænsede datasæt over offentlige netværk baseret på specifikationen HTTPS TLS v1.2, og i hvile krypteret til specifikation AES-256 bit. De primære håndteringsforanstaltninger varierer afhængigt af Adobe-produktet.
Adobes organisatoriske foranstaltninger omfatter dem, der er beskrevet i dens Gennemsigtighedsrapport og Retshåndhævelsesretningslinjer, som beskriver Adobes tilgang til adgangsanmodninger fra myndigheder og retshåndhævende myndigheder samt meddelelsespolitikker. Medmindre det er ulovligt, forpligter Adobe sig til at omdirigere anmodninger til erhvervskunder og underrette (med vedlæggelse af en redigeret kopi af anmodningen), når en myndighed anmoder om adgang til kundens oplysninger. Adobe har også omfattende interne databeskyttelsespolitikker for bredere databeskyttelsesprincipper såsom dataminimering.
II. Kontraktuelle sikkerhedsforanstaltninger
Adobe anvender SCC'er ved overførsel af europæiske personoplysninger ud af Europa – de moduler, der er valgt af Adobe, omfatter bestemmelser, der skal imødekomme 'Schrems II'-bekymringer (dvs. bestemmelse 14 og 15 i EU SCC).
Adobe kræver, at alle, der behandler europæiske personoplysninger på vegne af Adobe, har en databehandlingsaftale, der ikke er mindre beskyttende end den, som Adobe har med sine erhvervskunder, og som omfatter yderligere supplerende foranstaltninger.
B. AUSTRALIEN
BESKRIVELSE AF OVERFØRSLER
I. Opsummering
Kundens personoplysninger vil blive overført til Adobe Systems Pty Ltd i Australien som følger:
- Virksomhedskontaktdata overføres, fordi den associerede Adobe-enhed i Australien udfører kundesupportfunktioner på vegne af associerede Adobe-enheder i Det Europæiske Økonomiske Samarbejdsområde (EØS).
- Personoplysninger i kundeindhold kan blive tilgået, når den associerede Adobe-enhed i Australien leverer kundesupport på vegne af associerede Adobe-enheder i Det Europæiske Økonomiske Samarbejdsområde (EØS).
I vores Gennemsigtighedsrapport kan du finde detaljer om anmodninger fra australske myndigheder, der anmoder om at tilgå brugerdata.
Australien har databeskyttelseslovgivning på både føderalt, statsligt og territorialt niveau, som gælder for både statslige såvel som ikke-statslige aktører og omfatter en række beskyttelser såvel som rettigheder for enkeltpersoner. Dette er dog underlagt visse undtagelser for retshåndhævelse, herunder begrænsninger af kravet om at underrette berørte personer om adgang til deres personoplysninger.
Typisk er adgangs- og overvågningsanmodninger underlagt retskendelser eller retsmyndighed og er underlagt overvejelser om proportionalitet og indvirkningen på personens privatliv.
Den australske forfatning etablerer retsstatsprincippet og angiver gensidig kontrol for den udøvende magt, herunder et afhængigt retsligt tilsyn. Australien har også et uafhængigt tilsyn i form af en føderal databeskyttelsessregulator såvel som regulatorer ansvarlige for information og databeskyttelse på statsniveau og territorialt niveau.
Som konklusion er personoplysninger overført til Australien i praksis tilstrækkeligt beskyttet af følgende årsager:
- som beskrevet ovenfor og nedenfor er Australiens retssystem bygget på retsstatsprincippet og anerkender det i høj grad, og Australien har ratificeret en række relevante FN-traktater og er OECD-medlem bundet af OECD's databeskyttelsesprincipper,
- Australien har et stærkt regime for databeskyttelseslovgivning, som forpligter organisationer i den offentlige og private sektor og tilbyder klagerettigheder via et uafhængigt klagesystem og (herunder via informationsfrihedslove) rettigheder til dataadgang og har væsentlige tilsynslove, når det gælder offentlige myndigheders adgang til personoplysninger såvel som gennemsigtighed vedrørende adgang.
- Det historiske antal anmodninger om adgang fra offentlige myndigheder, der er fremsat i henhold til australsk lovgivning, er relativt lavt ifølge offentligt tilgængelige rapporter, og dette afspejles i Adobes praktiske erfaring, sådan som det er beskrevet i vores gennemsigtighedsrapport.
- Vi har kontraktuelle, tekniske og organisatoriske sikkerhedsforanstaltninger, herunder offentliggørelsen af Adobes gennemsigtighedsrapport og retshåndhævelsesretningslinjer, der tilstrækkeligt kompenserer for ethvert svigt (hvis nogen) i offentlige myndigheders rettigheder til at få adgang til personoplysninger for at opfylde EØS-kravene fuldt ud.
II. Berørte personoplysninger
De personoplysninger, der overføres til Australien, er indeholdt i følgende datakategorier:
Virksomhedskontaktdata (brugerrelateret)
- Navn, kontaktoplysninger, organisationsnavn og kontaktoplysninger, legitimationsoplysninger modtaget fra sociale netværk.
- Oplysninger, der behandles for at levere tjenester (f.eks. oplysninger om IP-adresse, enheds- og browsertype, konto-id) eller om en brugers interaktion med Adobe online.
- Oplysninger om marketingkampagner, som er sendt til eller set af modtageren, og hvordan modtageren interagerede med disse.
- For brugere, der er privatpersoner: fødselsdato, detaljer om leverede tjenester og berettigelse til tjenester med rabat, fakturerings- og betalingsoplysninger.
Kundeindhold som defineret i Adobes generelle vilkår og vilkår for brug:
- Personlige detaljer og kontaktoplysninger herunder navn, adresse, e-mailadresse, titel, position, kontaktoplysninger, sociale profiloplysninger, IP-adresse, unikke bruger-id'er (såsom cookie-id'er) og marketingprofiler.
- Dokumenter og Indhold: Dokumenter, billeder og indhold uploadet til Adobe Cloud-tjenesterne i elektronisk form, som kan indeholde enhver type personoplysninger.
Kundedata som defineret i de generelle vilkår (kun virksomhedskunder).
JURIDISK VURDERING
I. Generel tilgang til retsstatsprincipper og menneskerettigheder
Australien er et konstitutionelt monarki baseret på det engelske Westminster-system. Dets forfatning kodificerer en retsstat, under hvilken den dømmende, lovgivende og udøvende magt er uafhængige (dvs. der er en magtadskillelse), som tillader gensidig kontrol i brugen af magt og sikrer, at domstolene forbliver uafhængige. Australiens forfatning sørger for visse grundlæggende rettigheder og friheder, og beskyttelsen af personoplysninger anerkendes i Privacy Act 1988 ("Privacy Act").
Administrative beslutninger fra de udøvende myndigheder kan judicielt prøves gennem domstolene, en mekanisme, som også tillader, at enkeltpersoner kan søge håndhævelse og beskyttelse af deres rettigheder.
Australien har underskrevet forskellige relevante internationale forpligtelser, herunder Verdenserklæringen om menneskerettigheder 1948.
II. National databeskyttelseslov og uafhængig tilsynsmyndighed
På nationalt niveau regulerer Australiens Privacy Act og australske databeskyttelsesprincipper indsamling, brug og videregivelse af personoplysninger af Commonwealth-myndighedsagenturer (såvel som private sektororganisationer, der opfylder et finansielt tærskelkriterium).
Selvom Privacy Act ikke gælder for stats- og territorieregeringer, ydes der lignende beskyttelse i stats- og territorielove (beskrevet nedenfor).
Kontoret for den australske informationskommissær (OAIC) er den uafhængige nationale privatlivsregulator, der er ansvarlig for at regulere overholdelse af Privacy Act hos Commonwealth-myndigheder og -organisationer. OAIC kan foretage undersøgelser, håndtere klager og træffe håndhævelsesforanstaltninger. Stater og territorier har også informations- eller privatlivskommissærer, der administrerer statslige og territoriale databeskyttelseslove.
III. Identifikation af de love, der tillader myndighedsadgang til personoplysninger
De vigtigste love, der bemyndiger, at retshåndhævende eller nationale sikkerhedsagenturer kan tilgå data, er:
- Privacy Act og de australske principper for databeskyttelse ("APP'"),
- Relevante stats- og territorielove om databeskyttelse, herunder Information Privacy Act 2014 (ACT), Privacy and Personal Information Protection Act 1998 (NSW), Privacy and Personal Information Protection Act 1998 (NSW), Information Act 2002 (NT), Information Privacy Act 2009 (Qld), Personal Information Protection Act 2004 (Tas), Privacy and Data Protection Act 2014 (Vic), Freedom of Information Act 1992 (WA) og South Australian Information Privacy Principles,
- Surveillance Devices Act 2004 (og relevante stats- og territorielove),
- Australian Security Intelligence Organisation Act 1979,
- Crimes Act 1914,
- ASIC Act 2001,
- Telecommunications (Interception and Access) Act 1979,
- Telecommunications Act 1997 (særligt del 15),
- Security of Critical Infrastructure Act 2018,
- Mutual Assistance in Criminal Matters Act 1987.
IV. Proportionalitetsvurdering af rettigheder til adgang
Offentlige myndigheder har ikke generel adgang til data. Adgang kræver overordnet set udstedelse af en kendelse eller tilladelse, som kun gives, hvis de søgte oplysninger er nødvendige for at forhindre eller efterforske en lovovertrædelse eller er et spørgsmål om den nationale sikkerhed.
Den relevante lovgivning indeholder overvejelser, der skal tages i betragtning, når en kendelse eller tilladelse overvejes, og typisk inkluderer dette overvejelse af den potentielle indblanding i enkeltpersoners ret til privatliv, alvoren af den adfærd, der efterforskes, sandsynligheden for at oplysningerne vil fremme efterforskningen, og om der er en alternativ metode til at opnå beviset, og om det ville være skadeligt for efterforskningen.
V. Begrænsninger i retten til adgang
Privacy Act pålægger en række undtagelser fra normale databeskyttelsesregler med hensyn til visse 'håndhævende organer', herunder fritagelse af visse organer fra dele af reglerne, når de med rimelighed mener, at brugen eller videregivelsen af personoplysninger er rimelig og nødvendig for visse håndhævelsesrelaterede aktiviteter. Der er lignende undtagelser for grænseoverskridende videregivelser, hvor den videregivende enhed er et agentur (herunder statslige agenturer og offentlige organer).
Uden for disse fritagelser og undtagelser gælder følgende regler generelt:
- APP 3 kræver, at enheder og agenturer udelukkende indsamler personoplysninger (udover følsomme data), hvor det er rimeligt og nødvendigt for eller (i tilfælde af agenturer) direkte relateret til en eller flere af enhedens funktioner eller aktiviteter.
- APP 5 kræver, at enheden tager rimelige skridt til at underrette den enkelte om visse forhold, herunder hvor indsamlingen er påkrævet eller bemyndiget af eller i henhold til en australsk lov eller en retskendelse – det faktum at indsamlingen således er påkrævet eller bemyndiget (herunder navnet på den australske lov eller detaljer om kendelsen, der kræver eller bemyndiger indsamlingen).
- Begrænsninger i brugen eller videregivelsen af personoplysninger til et sekundært formål.
- APP 11 kræver, at enheder og agenturer tager rimelige skridt til at beskytte personoplysninger, de besidder, mod misbrug, indblanding og tab, uautoriseret adgang, ændring eller videregivelse.
Enhederne kan også være underlagt andre påbudte privatlivsregler, for eksempel dem, der kræves pålagt af den ansvarlige minister i relation til Australian Secret Intelligence Service, Australian Geospatial-Intelligence Organisation og Australian Signals Directorate, eller interne retningslinjer udviklet relateret til databeskyttelse, for eksempel NSW Police Force Privacy Management Plan.
Stats- og territoriepoliti er underlagt stats- og territorielovgivning, som generelt indeholder brede retshåndhævelsesundtagelser. For eksempel er NSW Police underlagt Privacy and Personal Information Protection Act 1998 (NSW), som indeholder en undtagelse i relation til andre aktiviteter end dets uddannelsesmæssige og administrative funktioner.
VI. Uafhængigt tilsyn og forudgående tilladelse
Da lovene, der regulerer adgang, varierer efter stat og territorium, er der forskellige organer og mekanismer, der giver tilsyn – men der er visse sikkerhedsforanstaltninger, kontroller og rapporteringskrav i hvert tilfælde. Generelt er brugen af overvågning, adgang eller tvangsmæssige beføjelser underlagt udstedelse af en kendelse af en retslig embedsmand eller er underlagt juridisk prøvelse, hvis den udstedes af den udøvende magt – i hvert tilfælde med retsligt tilsyn.
Kontoret for den australske informationskommissær ("OAIC") er den uafhængige nationale databeskyttelsesregulator, der er ansvarlig for at regulere overholdelse af Privacy Act hos Commonwealth-myndighedsagenturer og -organisationer. OAIC kan gennemføre undersøgelser, håndtere klager og træffe retshåndhævelsesforanstaltninger. Stater og territorier har også informations- eller databeskyttelseskommissærer, der administrerer stats- og territorielove om databeskyttelse.
VII. Gennemsigtighed
Graden af gennemsigtighed afhænger af omstændighederne – for eksempel kan skjulte ransagningskendelser foretages uden at underrette den enkelte. Adobe forstår dog, at i de fleste tilfælde vil den enkelte ikke blive informeret forud for ransagningen, og at efter en ransagning er blevet gennemført, er det almindeligt, at der er begrænsninger på meddelelse til de berørte personer.
Typisk offentliggør organisationer (herunder Adobe), der modtager anmodninger om at levere personoplysninger til myndigheder, detaljer om hyppigheden og omfanget af modtagelsen af sådanne anmodninger.
VIII. Enkeltpersoners retsmidler ved lovbrud
Enkeltpersoner kan indgive klager til OAIC for overtrædelser af Privacy Act og søge retsmidler, herunder erstatning.
TIA Act og Surveillance Devices Act fastsætter civile retsmidler for enkeltpersoner, hvor der har været ulovlig adgang til deres personoplysninger, som har forårsaget tab.
Enkeltpersoner kan også have ret til retslig gennemgang af en beslutning vedrørende overvågning og dataadgang og kan indgive klager direkte til det relevante organ eller kommission, eller de kan søge civil erstatning via domstolene.
IX. Registreredes ret til indsigt, sletning eller rettelse af personoplysninger
APP 12 giver enkeltpersoner ret til adgang fra Commonwealth-agenturer og -organisationer (og denne ret afspejles også i stats- og territorielove). APP 13 giver enkeltpersoner ret til at anmode om rettelse af deres personoplysninger. Der er ingen ret i henhold til APP til at anmode om sletning, men i henhold til APP 11 er Commonwealth-agenturer og -organisationer forpligtet til at slette eller af-identificere personoplysninger, når de ikke længere er nødvendige til et tilladt formål.
SIKKERHEDSFORANSTALTNINGER
I. Tekniske og organisatoriske sikkerhedsforanstaltninger
Adobes relevante tekniske foranstaltninger er som følger:
- De tekniske og organisatoriske foranstaltninger for Adobe Cloud Services findes her: www.adobe.com/go/CloudSvcsTOSM.
- Adobes certificeringer og sikkerhedshvidbøger.
Disse foranstaltninger omfatter kryptering af begrænsede datasæt over offentlige netværk, typisk baseret på specifikationen HTTPS TLS v1.2, og i hvile krypteret til specifikation AES-256 bit. De primære håndteringsforanstaltninger varierer afhængigt af Adobe-produktet.
Adobes organisatoriske foranstaltninger omfatter dem, der er angivet i Adobes gennemsigtighedsrapportog retshåndhævelsesretningslinjer, som beskriver Adobes tilgang til adgangsanmodninger fra myndigheder og retshåndhævende myndigheder samt meddelelsespolitikker. Medmindre det er ulovligt, forpligter Adobe sig til at videresende anmodninger vedrørende erhvervskunder og underretter disse (med en redigeret kopi af anmodningen), når et myndighedsagentur anmoder om adgang til deres oplysninger.
Adobe har også omfattende interne databeskyttelsespolitikker, som adresserer bredere databeskyttelsesprincipper såsom dataminimering.
II. Kontraktuelle sikkerhedsforanstaltninger
Adobe er afhængig af SCC ved overførsel af europæiske personoplysninger ud af Europa.
Adobe kræver, at alle leverandører, der behandler europæiske personoplysninger på Adobes vegne, indgår en databehandlingsaftale, der ikke er mindre beskyttende end den, Adobe har med sine erhvervskunder, og som omfatter yderligere supplerende foranstaltninger.
C. INDIEN
BESKRIVELSE AF OVERFØRSLER
I. Opsummering
Kunders personoplysninger overføres til Adobe Systems India Private Ltd i Indien som følger:
- Forretningskontaktdata overføres, fordi associerede Adobe-enheder i Indien udfører kundesupportfunktioner på vegne af associerede Adobe-enheder i EØS.
- Personoplysninger i kundeindhold kan blive tilgået, når associerede Adobe-enheder i Indien leverer kundesupport på vegne af associerede Adobe-enheder i EØS.
I vores Gennemsigtighedsrapport kan du se detaljer om anmodninger fra indiske myndigheder, der anmoder om adgang til brugerdata.
Indien udvikler en ny, omfattende databeskyttelseslov (i øjeblikket i form af et lovforslag), som skal gælde for både statslige og ikke-statslige aktører, og som vil erstatte eksisterende databeskyttelsesregler. Dette nye lovforslag tildeler dog centralregeringen beføjelser til at fritage ethvert myndighedsagentur fra at anvende dets bestemmelser.
Grundlæggende etablerer den indiske forfatning retsstatsprincippet og beskytter forskellige grundlæggende rettigheder for enkeltpersoner, herunder retten til privatliv og retten til forfatningsmæssige retsmidler til at håndhæve grundlæggende rettigheder.
Rettighederne til adgang, herunder aflytning og overvågning af kommunikation, af myndighedsagenturer/-organer tillades generelt af agenturet/organet selv og ikke af et uafhængigt retsligt organ. Der er begrænsninger i udøvelsen af sådanne aflytningsbeføjelser, herunder at sådanne beføjelser kun må anvendes under visse omstændigheder, såsom ved enhver offentlig nødsituation eller i den offentlige sikkerheds interesse.
Adobe har konkluderet, at de relevante love i Indien, som måtte tillade myndighedernes adgang til personoplysninger, tilbyder lavere beskyttelsesniveauer end det, der garanteres inden for EU, og forårsager risici for de eksporterede data, som der ikke fuldt ud kan redegøres for i SCC. For yderligere at adressere de resterende risici har Adobe implementeret yderligere tekniske, organisatoriske og kontraktlige supplerende foranstaltninger for at sikre, at dataene har et beskyttelsesniveau, der er tilstrækkeligt i forhold til det i EU.
II. Berørte personoplysninger
De personoplysninger, der overføres til Indien, findes i følgende datakategorier:
Forretningskontaktdata (brugerrelateret)
- Navn, kontaktoplysninger, organisatorisk navn og kontaktoplysninger, legitimationsoplysninger modtaget fra sociale netværkssider.
- Oplysninger, der behandles for at levere tjenester (f.eks. oplysninger om IP-adresse, enheds- og browsertype, konto-id),
- eller om en brugers interaktion med Adobe online.
- Detaljer om markedsføringskampagner, som er blevet sendt til eller set af modtageren, og hvordan modtageren interagerede med disse.
- For brugere, der er enkeltpersoner: fødselsdato, detaljer om leverede tjenester og berettigelse til rabatterede tjenester, fakturerings- og betalingsoplysninger.
Kundeindhold som defineret i Adobes generelle vilkår og brugsvilkår:
- Personlige detaljer og kontaktoplysninger, herunder navn, adresse, e-mailadresse, titel, stilling, kontaktoplysninger, sociale profiloplysninger, IP-adresse, unikke bruger-id'er (såsom cookie-id'er) og markedsføringsprofiler.
- Dokumenter og Indhold: Dokumenter, billeder og indhold uploadet til Adobe Cloud-tjenesterne i elektronisk form, som kan indeholde enhver type personoplysninger.
Kundedata som defineret i de generelle vilkår (kun erhvervskunder).
JURIDISK VURDERING
I. Generel tilgang til retsstatsprincipper og menneskerettigheder
Den indiske forfatning etablerer retsstatsprincippet og beskytter forskellige grundlæggende rettigheder for enkeltpersoner, herunder retten til privatliv og retten til forfatningsmæssige retsmidler til at håndhæve grundlæggende rettigheder. Den sørger også for lovgivningsmæssigt tilsyn med udøvende handlinger ved at anerkende en national lovgivende forsamling med to kamre og statslige lovgivende forsamlinger, og et uafhængigt retsvæsen med beføjelse til gennemgang af udøvende handlinger.
II. National databeskyttelseslov og uafhængig tilsynsmyndighed
2019 Personal Data Protection Bill ("PDP Bill"), som sørger for etablering af en databeskyttelsesmyndighed, er i øjeblikket under gennemgang af en fælles parlamentarisk komité og endnu ikke fremlagt for parlamentet.
Den nuværende gældende privatlivsramme i Indien er indeholdt i Information Technology (Reasonable security practices and procedures and sensitive data or information) Rules, 2011, som er udarbejdet under Information Technology Act 2000. Der er ingen enkelt uafhængig databeskyttelsestilsynsmyndighed i Indien i skrivende stund.
III. Identifikation af love, der tillader regeringsadgang til personoplysninger
De primære love, der bemyndiger Indiens regering og/eller delstatsregeringer til at tilgå data, er:
- Information Technology Act 2000 ("IT Act"),
- Information Technology (Procedures and Safeguards for Interception, Monitoring and Decryption of Information) Rules, 2009 ("Interception Rules"),
- Information Technology (Reasonable security practices and procedures and sensitive personal data or information) Rules, 2011 ("SPDI Rules"), og Personal Data Protection Bill, 2019 (PDP Bill) efter den erstatter SPDI Rules,
- Information Technology (Intermediary Guidelines and Digital Media Ethics Code) Rules, 2021 ("Intermediary Rules"),
- The Indian Telegraph Act, 1885 ("Telegraph Act"),
- The Indian Telegraph Rules, 1951 ("Telegraph Rules"),
- The Criminal Procedure Code, 1973 ("CrPC").
IV. Proportionalitetsvurdering af adgangsrettigheder
Betingelserne for adgang til data i henhold til IT Act og Telegraph Act er overvejende begrænset til offentlig interesse såsom opretholdelse af den offentlige sikkerhed, national sikkerhed, forebyggelse af lovovertrædelser, venskabelige forbindelser med andre lande eller for at forhindre tilskyndelse til at begå en lovovertrædelse. Der er dog ingen lovpligtig bemyndigelse til at begrænse mængden af data, der søges adgang til, kun til det, der er strengt nødvendigt for at opnå de angivne offentlige interessemål.
V. Begrænsninger af adgangsrettigheder
Alle instrukser og ordrer for udøvelsen af sådanne rettigheder må kun udstedes af udpegede myndigheder i henhold til gældende lovgivning, optages skriftligt og ledsages af årsager, der skal optages skriftligt. Som hovedregel må instrukser eller ordrer for aflytning, overvågning eller dekryptering af information i henhold til IT Act kun udstedes af den udpegede myndighed, når det ikke er muligt at erhverve denne information på nogen anden rimelig måde. Lovgivningen kræver også, at alle optegnelser vedrørende instrukser for aflytning, overvågning eller dekryptering og de oplysninger, der opnås gennem sådanne anmodninger, skal destrueres af sikkerhedsorganet hver sjette måned, undtagen såfremt det sandsynligvis vil være påkrævet til funktionelle formål.
Den indiske forfatning tilbyder også en generel overordnet beskyttelse af, at enhver begrænsning af den forfatningsmæssige ret til privatliv kun må foretages i overensstemmelse med den procedure, der er fastsat ved lov.
VI. Uafhængigt tilsyn og forudgående godkendelse
Kun en kompetent myndighed (sædvanligvis en højtstående embedsmand) må udstede en ordre om adgang i henhold til IT Act og Telegraph Act. Der er også en bestemmelse om et gennemgangsudvalg, der skal gennemgå tilladelser givet af den kompetente myndighed. Hverken den kompetente myndighed eller gennemgangsudvalget er imidlertid uafhængige af regeringen.
VII. Gennemsigtighed
Typisk er alle aflytningsanmodninger fra statslige agenturer fortrolige. Organisationer, der modtager en anmodning om at levere personoplysninger fra statslige agenturer, er imidlertid kendt for at offentliggøre detaljer om hyppigheden og omfanget af modtagelsen af sådanne anmodninger. Det gør Adobe også.
VIII. Enkeltpersoners retsmidler ved lovbrud
Tilgængelighed af retsmidler fra en uafhængig domstol/tribunal er tilgængelig, men begrænset i omfang. Enkeltpersoner (herunder ikke-statsborgere) har ret til at møde for en domstol for at anfægte en ordre om dataadgang i det omfang, den implicerer deres personoplysninger, ved at påberåbe sig deres forfatningsmæssige ret til privatliv. Domstolsprøvelse i sådanne sager er imidlertid begrænset til en gennemgang af, om behørig proces blev fulgt ved udstedelsen af ordren om adgang.
Derudover forestiller PDP Bill oprettelsen af en indisk databeskyttelsesmyndighed, som skal have beføjelser til at overvåge og håndhæve overholdelse af bestemmelserne i PDP Bill.
IX. Registreredes ret til indsigt, sletning eller rettelse af personoplysninger
PDP Bill vil give enkeltpersoner ret til at anmode om adgang, rettelse og begrænsning af fortsat videregivelse af deres personoplysninger og vil gælde for både statslige samt ikke-statslige aktører.
I øjeblikket giver rammen i henhold til SPDI Rules kun rettigheder i forhold til private virksomheder.
SIKKERHEDSFORANSTALTNINGER
I. Tekniske og organisatoriske sikkerhedsforanstaltninger
Adobes relevante tekniske foranstaltninger er som følger:
- De tekniske og organisatoriske foranstaltninger for Adobe Cloud Services findes her: www.adobe.com/go/CloudSvcsTOSM.
- Adobes certificeringer og sikkerhedshvidbøger.
Disse foranstaltninger omfatter kryptering af begrænsede datasæt over offentlige netværk, typisk baseret på specifikationen HTTPS TLS v1.2, og i hvile krypteret til specifikation AES-256 bit. De primære håndteringsforanstaltninger varierer afhængigt af Adobe-produktet.
Adobes organisatoriske foranstaltninger omfatter dem, der er beskrevet i Adobes gennemsigtighedsrapport og retshåndhævelsesretningslinjer, som beskriver Adobes tilgang til adgangsanmodninger fra myndigheder og retshåndhævende myndigheder og Adobes politikker om brugervarsling. Medmindre det er ulovligt, forpligter Adobe sig til at videresende anmodninger vedrørende erhvervskunder og underrette dem (med en redigeret kopi af anmodningen), når et statsligt organ søger adgang til deres oplysninger.
Adobe har også omfattende interne databeskyttelsespolitikker, som adresserer bredere databeskyttelsesprincippper såsom dataminimering.
II. Kontraktuelle sikkerhedsforanstaltninger
Adobe anvender SCC'erne til overførsel af europæiske personoplysninger ud af Europa.
Adobe kræver, at alle dets leverandører, der behandler europæiske personoplysninger på dets vegne, indgår en databehandleraftale, der ikke er mindre beskyttende end den, de underskriver med deres erhvervskunder, og som inkluderer yderligere supplerende foranstaltninger.
D. Serbien
BESKRIVELSE AF OVERFØRSLER
I. Opsummering
Adobes kundekontaktdata (dvs. kontaktoplysninger for Adobes kunder) og virksomhedskontaktdata (dvs. kontaktoplysninger for dem, der leverer varer/tjenester til Adobe) overføres til to tredjepartsleverandører med aktiviteter i Serbien for at gøre dem i stand til at levere mobilkommunikationstjenester til Adobe, herunder levering af identitets- og sms-verificering for visse Adobe-produkter.
Serbien har ratificeret de fleste internationale konventioner, der regulerer beskyttelse af retsstatsprincipper og menneskerettigheder, herunder i forhold til beskyttelse af personoplysninger. Serbiens nye databeskyttelseslov er i høj grad tilpasset databeskyttelsesforordningen ("GDPR"). Visse andre serbiske love tillader imidlertid omfattende beføjelser for visse myndigheder til at kræve videregivelse af eller opnå direkte adgang til personoplysninger i private parters besiddelse, hvoraf nogle love endnu ikke er fuldt tilpasset serbisk databeskyttelseslovgivning. Disse beføjelser er dog betinget af, at myndighederne følger strenge procedurer med flere niveauer af tilsyn og kontrol, herunder at registrerede har ret til at anfægte lovligheden af myndighedernes aktiviteter via den serbiske databeskyttelsesmyndighed og domstolene.
Serbien anerkender retsstaten som et grundlæggende princip i den serbiske forfatning og det serbiske juridiske system. I praksis består der imidlertid fortsat nogle bekymringer vedrørende passende implementering af retsstaten og niveauet af retslig uafhængighed og beskyttelse af grundlæggende menneskerettigheder i Serbien.
II. Berørte personoplysninger
De involverede personoplysninger er navn, mobilnummer, sms-leveringsdato og -status i følgende datakategorier:
Kundekontaktdata (dvs. kontaktoplysninger for Adobe-kunder, som omfatter forbrugerklienter, medarbejdere hos erhvervskunder og andre underskrivere af dokumenter), og
Virksomhedskontaktdata (dvs. kontaktoplysninger for dem, der leverer varer/tjenester til Adobe)
JURIDISK VURDERING
I. Generel tilgang til retsstatsprincipper og respekt for menneskerettigheder
Den serbiske forfatning fastslår udtrykkeligt, at retsstaten er en "grundlæggende forudsætning" for forfatningen, og at retsstaten skal opnås gennem frie og direkte valg, forfatningsmæssige garantier for menneske- og minoritetsrettigheder, magtadskillelse, et uafhængigt retsvæsen og overholdelse af forfatningen og loven. I praksis er retsstaten imidlertid ikke stærk i Serbien – det serbiske retssystem kan ofte blive sat under politisk pres fra andre (udøvende og lovgivende) regeringsgrene.
Serbien har ratificeret ECHR, og enhver afgørelse fra de serbiske domstole, der har gennemgået en handling fra den udøvende magt, kan anfægtes i ECHR. ECHR omstøder ikke hyppigt de serbiske domstoles afgørelser, og sådanne ECHR-afgørelser finder sjældent nogen krænkelse af retten til retfærdig rettergang i Serbien (dvs. den ret, der svarer til ECHR-princippet om retslig uafhængighed).
Serbien er EU-kandidat, men serbisk ret er endnu ikke harmoniseret med EU-ret og -standarder. Den serbiske regering har iværksat harmoniseringsprocessen og skal afslutte den senest den 9. februar 2023, men der er en vis tvivl om, hvorvidt dette vil ske.
II. National databeskyttelseslov og uafhængig tilsynsmyndighed
Behandling af personoplysninger i Serbien er hovedsageligt reguleret af loven om beskyttelse af personoplysninger ("DP-loven"), som trådte i kraft den 21. august 2019 og følger GDPR i vid udstrækning. Serbien har også uafhængigt tilsyn i form af en national databeskyttelsesmyndighed, kommissæren for information af offentlig betydning og beskyttelse af personoplysninger ("DPA").
III. Identifikation af love, der tillader regeringsadgang til personoplysninger
De centrale serbiske love, der bemyndiger retshåndhævende myndigheder og nationale sikkerhedsmyndigheder til at kræve videregivelse af eller direkte adgang til personoplysninger, som er i private parters besiddelse, er den strafferetslige proceslov ("CP-lov"), loven om elektronisk kommunikation ("EC-lov") og de nationale sikkerhedslove (dvs. loven om sikkerhedsinformationsbureauet ("SIA-lov") og loven om militært sikkerhedsbureau og militært efterretningsbureau ("MSA/MIA-lov")). Disse love giver myndighederne brede efterforskningsbeføjelser, men disse beføjelser er betinget af, at de følger strenge materielle og proceduremæssige regler, og flere lag af tilsyn og kontrol indføres også over disse aktiviteter.
1. EC-lov: EC-loven gør det muligt for retshåndhævende myndigheder (dvs. domstolene, offentlige anklagere og politiet) og nationale sikkerhedsagenturer (sikkerhedsinformationsbureauet ("SIA") og det militære sikkerhedsbureau ("MSA")) at anmode om "tilbageholdte metadata" fra elektroniske kommunikationsudbydere og/eller foretage lovlig aflytning af elektronisk kommunikation, der afslører kommunikationens indhold, hvis sådan levering/adgang/aflytning er nødvendig for at gennemføre straffesager eller beskytte den nationale sikkerhed.
2. CP-lov: CP-loven er hovedloven, der regulerer betingelserne og proceduren, hvorunder serbiske retshåndhævende myndigheder kan tvinge videregivelse af personoplysninger fra private parter med henblik på politiefterforskninger og gennemførelse af straffesager. Den indeholder bestemmelserne, der regulerer myndighedernes adgang til de tilbageholdte metadata og gennemførelse af lovlig aflytning af elektronisk kommunikation (som gælder sammen med bestemmelserne i EC-loven nævnt ovenfor). Den regulerer også, hvordan andre overvågningsrelaterede "særlige bevismæssige handlinger" skal udføres (herunder f.eks. overvågning af en mistænkts elektroniske adresse osv.). Særlige bevismæssige handlinger kan kun bestemmes af en domstol under meget begrænsede omstændigheder vedrørende en person, der er mistænkt for at forberede eller begå en "særligt farlig kriminel handling" (f.eks. organiseret kriminalitet, terrorisme, forbrydelser mod den nationale sikkerhed osv.).
3. SIA-lov: SIA's primære mission er at beskytte den nationale sikkerhed, opdage og forhindre aktiviteter, der sigter mod at undergrave eller forstyrre den forfatningsmæssigt definerede orden, og at undersøge, behandle og vurdere sikkerhedsefterretningsdata og information, der er væsentlig for den nationale sikkerhed. For at anmode om adgang til tilbageholdte metadata eller udføre lovlig aflytning af elektronisk kommunikation (eller udføre andre såkaldte hemmelige/særlige foranstaltninger, som kan omfatte dataadgang) skal SIA have en retskendelse.
Mens betingelserne for, at domstolen kan ordinere videregivelse af/adgang til tilbageholdte metadata, er de samme som i henhold til EC-loven, kan lovlig aflytning af elektronisk kommunikation (og andre hemmelige/særlige foranstaltninger) kun ordineres, hvis:
a) der er grund til mistanke om, at en person, gruppe eller organisation gennemfører eller forbereder handlinger rettet mod nationens sikkerhed, og
b) sagens omstændigheder indikerer, at disse handlinger ikke ellers kunne opdages, forhindres eller bevises, eller at dette ville medføre uforholdsmæssige vanskeligheder eller stor fare.
4. MSA/MIA-lov: MSA/MIA-loven indfører et generelt krav om, at alle statsmyndigheder og juridiske enheder (herunder private enheder) skal yde den nødvendige hjælp til MSA/MIA's embedsmænd til udførelse af opgaver inden for deres kompetence (særligt for MSA at sikre sikkerheds- og kontraefterretningsmæssig beskyttelse af forsvarsministeriet og den serbiske hær, og for det militære efterretningsbureau ("MIA") at gennemføre vigtige forsvarsefterretningsaktiviteter relateret til fremmede lande og deres væbnede styrker, internationale organisationer, grupper og enkeltpersoner).
MSA kan også indsamle information fra fysiske personer, men kun med deres forudgående samtykke, mens statsmyndigheder og juridiske enheder (herunder private enheder) er forpligtede til at give adgang til deres databaser og anden dokumentation, hvis det er nødvendigt. Dog skal MSA, for at anmode om adgang til tilbageholdte metadata eller foretage lovlig aflytning af elektronisk kommunikation (eller andre hemmelige/særlige foranstaltninger, som kan omfatte adgang til data), have en retskendelse. MSA ville kun blive bemyndiget af en domstol til at anvende disse særlige foranstaltninger i tilfælde, hvor data ikke kan indsamles på nogen anden måde, eller deres indsamling ellers ville medføre uforholdsmæssig risiko for menneskers liv og helbred og ejendom, eller uforholdsmæssige omkostninger. MIA er hverken bemyndiget til at få adgang til tilbageholdte metadata, som operatører besidder, eller til at udføre lovlig aflytning af elektronisk kommunikation, dog kan den gennemføre andre hemmelige/særlige foranstaltninger (såsom hemmelig erhvervelse af dokumenter og genstande), selvom disse andre hemmelige/særlige foranstaltninger generelt ikke bør omfatte direkte adgang til data.
Der er ingen grund til at tro, at lovene anført under 1-4 ovenfor ikke overholdes i praksis. Lovligheden af retshåndhævelsesmyndighedernes handlinger bliver i praksis ofte prøvet i retten i straffesager, da tiltalte har tendens til at anfægte lovligheden af sådanne handlinger.
IV. Proportionalitetsvurdering af ret til adgang
Lovene anført ovenfor indeholder relativt klare regler for, hvornår data kan tilgås af kompetente myndigheder og giver visse proportionalitetsgarantier (f.eks. fastsættelse af specifikke tidsfrister og kravet om at føre passende registre, der henviser til det dokument, der tillader sådan adgang, og den relevante dato og tidspunkt for sådan adgang).
V. Begrænsninger af ret til adgang
Adgang til personoplysninger for retshåndhævende myndigheder og/eller nationale sikkerhedsagenturer i Serbien i henhold til lovene beskrevet ovenfor kan generelt siges at være målrettet (dvs. det skal vedrøre specifikke personer og ikke i et omfang, der kunne betragtes som massiv/uforholdsmæssig).
Fra et praktisk synspunkt ser domstolene ud til at være omhyggelige med at begrænse deres kendelser til data, der er relevante for den specifikke person/gruppe/organisation eller den kriminelle handling/sag, og massedataanmodninger betragtes generelt som uforholdsmæssige.
VI. Uafhængigt tilsyn og forhåndsgodkendelse
Selvom lovene beskrevet under V. ovenfor giver myndighederne brede efterforskningsbeføjelser, introducerer de også flere lag af tilsyn og supervision over myndighedernes aktiviteter, såsom af domstolene. Retskendelser er ofte påkrævet, før myndighederne kan fortsætte. Den serbiske datatilsynsmyndighed spiller også en vigtig rolle. I henhold til serbisk lov er både datatilsynsmyndigheden og de serbiske domstole formelt uafhængige statslige myndigheder, selvom dette i praksis afhænger af de faktiske personer, der besidder nøglepositioner heri.
Datatilsynsmyndigheden har den generelle beføjelse til at indhente enhver information i statsmyndighedernes og andre enheders besiddelse, udstede advarsler, hvor deres behandlingsoperationer overtræder databeskyttelsesloven, pålægge myndigheden/enheden at bringe disse operationer i overensstemmelse med databeskyttelsesloven samt pålægge en midlertidig eller definitiv begrænsning eller forbud mod databehandling. Den eneste undtagelse vedrører domstolene, da datatilsynsmyndigheden ikke er bemyndiget til at føre tilsyn med domstolenes behandlingsoperationer, når de handler i deres dømmende egenskab.
Der er også nogle mekanismer på plads for højniveaugennemgang af lovligheden af de serbiske retshåndhævende myndigheders og nationale sikkerhedsagenturers handlinger. Disse mekanismer fokuserer dog ikke specifikt på, om myndighedernes beføjelser til at tilgå personoplysninger er blevet overskredet.
VII. Gennemsigtighed
CP-koden, EC-loven, SIA-loven og MSA/MIA-loven er alle offentligt tilgængelige.
Ingen officiel information er offentligt tilgængelig om hyppigheden/antallet af adgangsanmodninger og/eller typen af adgangsanmodninger om videregivelse af eller direkte adgang til data fra serbiske retshåndhævende myndigheder eller nationale sikkerhedsagenturer.
Det afhænger af omstændighederne, om en dataimportør i Serbien, der modtager en anmodning fra retshåndhævende myndigheder eller nationale sikkerhedsagenturer om at give adgang til personoplysninger, har tilladelse til at oplyse fakta/omfanget af denne anmodning (a) til den person, som dataene vedrører, og/eller (b) til de relevante dataeksportører (herunder faktorer såsom formålet/formålene med behandlingen og det juridiske grundlag for myndighederne, der anmoder om adgang til dataene). Hemmeligholdelse er ofte udtrykkeligt påkrævet på grund af aktiviteternes karakter.
VIII. Enkeltpersoners retsmidler ved lovbrud
Hvis der er tilgået data i strid med loven, har den registrerede (herunder både serbiske indbyggere/statsborgere og udenlandske statsborgere) ret til:
- at indgive en klage til den serbiske datatilsynsmyndighed (herunder i relation til offentlig videregivelse/overvågningsaktiviteter),
- at indgive en klage mod enhver myndighed, der udsteder et problematisk krav/kendelse, som skal indsendes til dens overordnede eller anden kompetent person (dvs. til præsidenten for den relevante domstol/anklagemyndigheden/indenrigsministeriet eller direktører for den eller de nationale sikkerhedsmyndigheder), som derefter er forpligtet til at undersøge sagen og tage de nødvendige skridt til at bringe myndighedens aktiviteter i overensstemmelse med loven og/eller
- gå til domstolene for en kendelse om, at enhver myndighed, der får adgang til personoplysninger i strid med loven, skal ophøre med sådan adgang, samt kræve kompensation for eventuelle tab.
I henhold til databeskyttelsesloven kan registrerede anmode om adgang til og sletning eller rettelse af personoplysninger, der opbevares om dem af retshåndhævende myndigheder/nationale sikkerhedsmyndigheder, samt bede om oplysninger om, hvorvidt der udføres behandling af disse myndigheder. Sådanne rettigheder kan dog blive begrænset eller nægtet under visse omstændigheder, der er udtrykkeligt fastsat ved lov (for eksempel hvis det er nødvendigt for at undgå hindring af en efterforskning eller af hensyn til den nationale sikkerhed osv.).
SIKKERHEDSFORANSTALTNINGER
I. Tekniske og organisatoriske sikkerhedsforanstaltninger
Adobes relevante tekniske foranstaltninger er som følger:
- De tekniske og organisatoriske foranstaltninger for Adobe Cloud Services findes her: www.adobe.com/go/CloudSvcsTOSM.
- Adobes certificeringer og sikkerhedshvidbøger.
Disse foranstaltninger omfatter kryptering af begrænsede datasæt over offentlige netværk typisk baseret på specifikationen HTTPS TLS v1.2, og i hvile krypteret til specifikation AES-256 bit. De primære håndteringsforanstaltninger varierer afhængigt af Adobe-produktet.
Adobes organisatoriske foranstaltninger omfatter dem, der er anført i dets gennemsigtighedsrapport og retshåndhævelsesretningslinjer, som beskriver Adobes tilgang til adgangsanmodninger fra regering og retshåndhævelse og dets politikker for brugermeddelelse. Medmindre det er ulovligt, forpligter Adobe sig til at videresende anmodninger vedrørende erhvervskunder og underretter denne (med en redigeret kopi af anmodningen), når en regeringsmyndighed anmoder om adgang til dennes oplysninger.
Adobe har også omfattende interne databeskyttelsespolitikker, som adresserer bredere databeskyttelsesprincipper såsom dataminimering.
II. Kontraktuelle sikkerhedsforanstaltninger
Adobe kræver, at alle, der behandler europæiske personoplysninger på dennes vegne, indgår en databehandlingsaftale, der ikke er mindre beskyttende end den, Adobe har med sine erhvervskunder.
P-P SCC'erne er blevet inkorporeret i de relevante tjenesteudbyderes databehandlingsaftaler med Adobe, herunder passende supplerende foranstaltninger.
E. USA
BESKRIVELSE AF OVERFØRSLER
I. Opsummering
Kundens personoplysninger overføres til associerede Adobe-enheder i USA som følger:
- Forretningskontaktdata overføres, fordi Adobe bruger fælles systemer (herunder til kundeadministrationsformål), og disse systemer indkøbes af Adobe Inc. Associerede Adobe-enheder i USA bruger disse systemer til at udføre kundesupportfunktioner på vegne af associerede Adobe-enheder baseret i EØS.
- Personoplysninger i kundeindhold og kundedata kan tilgås, når associerede Adobe-enheder i USA leverer kundesupport på vegne af associerede Adobe-enheder i EØS.
- Kundeindhold og kundedata overføres, når Adobe hoster produkter og tjenester i USA som anført på Adobes liste over underbehandlere.
I vores Gennemsigtighedsrapport kan du finde anmodninger fra amerikanske myndigheder, der anmoder om adgang til brugerdata.
'Schrems II''-afgørelsen fokuserede på en vurdering af en række amerikanske nationale sikkerhedslove og fastslog, at visse aspekter af disse love giver brede beføjelser til at tilgå data, men at SCC'erne kan muliggøre tilstrækkelig beskyttelse, forudsat at dataeksportører tager skridt til at vurdere risici og afbøde sådanne identificerede risici med passende foranstaltninger. De opdaterede SCC'er offentliggjort i bilaget til Europa-Kommissionens gennemførelsesafgørelse (EU) 2021/914 af 4. juni 2021 giver grundlag for overførsler, der passende adresserer de oplistede overførselsrisici. Endvidere har Adobe gennemgået de amerikanske love og praksisser, der kunne medføre adgang til personoplysninger overført til USA som anført i betragtningerne 90-200 i Europa-Kommissionens afgørelse af 10. juli 2023 om det tilstrækkelige beskyttelsesniveau for personoplysninger i henhold til EU-USA-databeskyttelsesrammen og det materiale, der henvises til i den afgørelse (specifikt herunder Bilag VI og VII). Efter dekret 14086 og udpegningen af EU som en kvalificerende organisation har Europa-Kommissionen fastslået, at enhver indblanding i den offentlige interesse, navnlig til kriminel retshåndhævelse og nationale sikkerhedsformål, af amerikanske offentlige myndigheder med de grundlæggende rettigheder for de personer, hvis personoplysninger overføres, vil være begrænset til, hvad der er strengt nødvendigt for at opnå det pågældende legitime formål, og at der findes effektiv juridisk beskyttelse mod en sådan indblanding (se betragtning 203 i afgørelsen om databeskyttelsesrammen).
Som følge deraf har Adobe konkluderet, at de relevante love, der kan tillade myndighedsadgang til personoplysninger, der behandles af Adobe i USA, er underlagt klare, offentligt tilgængelige juridiske regler, overholder nødvendighedens og proportionalitetens principper og indeholder betydelige sikkerhedsforanstaltninger, beskyttelser og retsmidler for de registrerede.
Disse love er en del af et etableret retsstatssystem baseret på en forfatningsmæssig ramme af gensidig kontrol og anerkender grundlæggende privatlivsrettigheder. Som en anerkendelse af 'Schrems II''-afgørelsen, databeskyttelsesrammen og for at adressere eventuelle resterende risici, har Adobe dog implementeret forskellige kontraktuelle, organisatoriske og tekniske garantier og foranstaltninger – herunder blandt andet detaljerede politikker for vurdering og udfordring af regeringsanmodninger og forskellige krypteringsprotokoller.
II. Berørte personoplysninger
De personoplysninger, der overføres til USA, findes i følgende datakategorier:
Forretningskontaktdata (brugerrelateret)
- Navn, kontaktdetaljer, organisatorisk navn og kontaktdetaljer, legitimationsoplysninger modtaget fra sociale netværkssider.
- Oplysninger, der behandles for at levere tjenester (f.eks. oplysninger om IP-adresse, enheds- og browsertype, konto-id) eller om en brugers interaktion med Adobe online.
- Detaljer om markedsføringskampagnerne, som er blevet sendt til eller set af modtageren, og hvordan modtageren interagerede med disse.
- For brugere, der er enkeltpersoner: fødselsdato, detaljer om leverede tjenester og berettigelse til oplysninger om tjenester med rabat, fakturering og betaling.
Kundeindhold som defineret i Adobes generelle vilkår og brugsvilkår:
- Personlige detaljer og kontaktoplysninger, herunder navn, adresse, e-mailadresse, titel, stilling, kontaktoplysninger, sociale profiloplysninger, IP-adresse, unikke bruger-id'er (såsom cookie-id'er) og marketingprofiler.
- Dokumenter og indhold: Dokumenter, billeder og indhold uploadet til Adobe Cloud-tjenesterne i elektronisk form, som kan indeholde enhver type personoplysninger.
Kundedata som defineret i de generelle vilkår (kun erhvervskunder).
JURIDISK VURDERING
I. Generel tilgang til retsstatsprincipper og respekt for menneskerettigheder
Den amerikanske forfatning og dens tillæg giver bred beskyttelse af privatlivets fred og borgerrettigheder og danner grundlaget for en stærk retsstat med separate regeringsorganer: den lovgivende, den udøvende og et uafhængigt retssystem. Retten til privatliv er nedskrevet i forskellige forfatningstillæg, herunder: det første tillæg, som blandt andet beskytter retten til ytringsfrihed og fredelige forsamlinger og beskytter privatlivets fred mod visse former for statslig indgriben, det fjerde tillæg, som beskytter mod urimelige ransagninger og beslaglæggelser fra myndighedernes side, og det femte tillæg, som giver ret til en retfærdig rettergang og retten til ikke at blive tvunget til at inkriminere sig selv. Som over 100 års forfatningsretspraksis gør klart, er beskyttelsen af retten til privatliv grundlæggende i amerikansk lovgivning, og at statslig indgriben i disse rettigheder skal være stærkt begrænset. Den amerikanske kongres har også vedtaget mange sektorspecifikke love, der beskytter retten til privatliv og andre grundlæggende friheder, hvoraf nogle, nævnt nedenfor, specifikt pålægger begrænsninger på statslig indgriben med eller adgang til personoplysninger.
Det amerikanske føderale regeringssystem gør det yderligere muligt for staterne at gå ud over beskyttelserne for grundlæggende privatliv på føderalt niveau. Talrige stater anerkender eksplicit retten til privatliv i deres statsforfatninger, og flere stater har vedtaget omfattende databeskyttelseslove, der skal beskytte den grundlæggende ret til privatliv. For eksempel har Californien – en stat med mange amerikanske udbydere (herunder Adobe) – vedtaget en omfattende databeskyttelseslov, der har mange ligheder med GDPR.
Derudover har amerikanske domstole anerkendt visse grundlæggende common law-rettigheder til privatliv, som kan håndhæves over for private personer og enheder.
II. National databeskyttelseslovgivning og uafhængig tilsynsmyndighed
USA har ikke en overordnet, føderal databeskyttelseslov. Men som nævnt ovenfor har nogle stater såsom Californien, Texas, Connecticut, Indiana, Iowa, Montana, Tennessee, Virginia, Oregon, Utah og Colorado indført databeskyttelseslove, der tilbyder beskyttelse lig GDPR.
Det amerikanske retssystem er den primære mekanisme for tilsyn med beskyttelse af privatlivets fred, herunder i en kriminel og national sikkerhedskontekst.
III. Identifikation af love, der tillader regeringsadgang til personoplysninger
De mekanismer, der kan give den amerikanske regering bemyndigelse til at indhente data fra tjenesteudbydere, findes i følgende love:
- The Electronic Communications Privacy Act, 1986 ("ECPA"), som består af Stored Communications Act, Pen Register and Trap and Trace Act og Wiretap Act (18 U.S.C. § 2510 ff.)
- Foreign Intelligence Surveillance Act ("FISA") (50 U.S.C. § 1801 ff..) og
- Enhver myndighed, der er underlagt National Security Letters ("NSL") (18 U.S.C. § 2709).
Selvom det blev diskuteret i CJEU's Schrems II-afgørelse, giver dekret 12333 ("EO 12333") ikke den amerikanske regering bemyndigelse til at tvinge virksomheder som Adobe til at fremlægge nogen data eller oplysninger. I stedet er dekret 12333 et "generelt organisatorisk direktiv", der placerer restriktioner på amerikanske efterretningstjenesters aktiviteter og specificerer disse agenturers roller og ansvar. Se U.S. Dep't of Commerce, U.S. Dep't of Justice og ODNI, Information on U.S. Privacy Safeguards Relevant to SCCs and Other EU Legal Bases for EU-U.S. Data Transfers after Schrems II ("Joint White Paper"), på 16 (sept. 2020). Derudover er dekret 12333 primært relevant for amerikanske efterretningsoperationer uden for USA, hvilket betyder, at dekret 12333 har praktisk talt ingen praktisk betydning for Adobes behandling af data inden for USA. Adobe anvender forskellige krypteringsprotokoller til at beskytte data mod adgang under transit, hvilket minimerer eventuelle teoretiske risici, som dekret 12333 udgør for kundedata under transit fra Europa til USA.
IV. Proportionalitetsvurdering af adgangsrettigheder
De love, der tillader, at den amerikanske regering indhenter data fra udbydere som Adobe, er begrundet i legitime mål, og alvorlige former for indgriben er generelt begrænset til alvorlige mål. Desuden kræver de præcise juridiske standarder, som den amerikanske regering skal opfylde for hver anmodning, effektivt nødvendighed og proportionalitet.
Adgang i den strafferetlige sammenhæng i henhold til myndighederne under ECPA skal være begrundet i behovet for at efterforske og bekæmpe kriminalitet og kræver forhøjede beskyttelsesniveauer, jo alvorligere indgrebet er i privatlivets fred. Overvågning under FISA er begrænset til alvorlige formål og specifikke typer af mål for at undgå alt for bred indsamling og kræve minimering. FISA-anmodninger – herunder anmodninger udstedt i henhold til FISA Section 702 – skal generelt være målrettet mod individuelle registrerede, hvilket betyder, at overvågning ikke bør forekomme på en massiv eller uforholdsmæssig måde. Minimeringsregler gældende for FISA-overvågning tjener til yderligere at forhindre uforholdsmæssig indsamling. I 'Schrems II'-afgørelsen, som er baseret på sagen for den, stillede EU-Domstolen spørgsmålstegn ved, om den amerikanske regerings beføjelser i henhold til FISA Section 702 er tilstrækkeligt forholdsmæssige. Den 7. oktober 2022 underskrev præsident Biden dekret 14086 om Enhancing of Safeguards for United States Signals Intelligence Activities, som stillede nye krav til indsamling og håndtering af personoplysninger af amerikanske efterretningstjenester uanset den registreredes nationalitet. Specifikt kræver den, at signalefterretningsaktiviteter skal være "nødvendige" og "forholdsmæssige" for at fremme en valideret efterretningsprioritet, og at sådanne aktiviteter skal foretages for at forfølge et af tolv opregnede nationale sikkerheds- og efterretningsmål. Dekret 14086 udvider også tilsynet med signalefterretningsprogrammer hos amerikanske regeringsorganer, herunder en ny Civil Liberties Protection Officer ("CLPO"), udpeget af direktøren for National Intelligence, som skal foretage en vurdering forud for hver ny efterretningsindsamlingsoperation. Endvidere må masseindsamling kun tillades, hvor efterretningerne ikke med rimelighed kan opnås gennem målrettet indsamling, og efterretningstjenester skal opretholde dokumentation vedrørende deres indsamling af personoplysninger gennem signalefterretning og opdatere deres politikker og procedurer for at sikre effektivt tilsyn med de nye sikkerhedsforanstaltninger. Endelig opretter dekret 14086 også en klagemekanisme for enkeltpersoner fra "kvalificerede stater", som hævder, at deres personoplysninger er blevet indsamlet ulovligt gennem signalefterretningsprogrammer. Enkeltpersoner kan indgive en klage til CLPO, som har myndighed til at efterforske klager og afsige bindende afgørelser mod efterretningstjenester. Enkeltpersoner kan også appellere afgørelser fra CLPO over for Data Protection Review Court, som er blevet etableret gennem forordninger udstedt af den amerikanske justitsminister.
Baseret på Adobes dybdegående vurdering af lovene og praksisserne gældende for den amerikanske regerings brug af FISA Section 702 (som omfatter omfattende afklassificeret information efter 'Schrems II'-afgørelsen samt rækken af sikkerhedsforanstaltninger og begrænsninger anvendt i henhold til dekret 14086), har vi konkluderet, at regeringens brug af FISA Section 702 er underlagt talrige kontroller, som overholdes i praksis, herunder forskellige krypteringsprotokoller, proportionalitetskontroller og procedurer for berigtigelse og gennemgang.
V. Uafhængigt tilsyn og forudgående godkendelse
De fleste af ovenstående beføjelser kræver forudgående godkendelse af en domstol, med yderst begrænsede undtagelser:
- I henhold til ECPA kan anmodninger om grundlæggende oplysninger om en abonnent ("BSI") – et yderst begrænset undersæt af mindre følsomme personoplysninger – fortsætte uden forudgående retslig tilladelse (men er underlagt løbende supervision og efterfølgende anfægtelse for uafhængige domstole).
- NSL-anmodninger kan autoriseres af en højtstående embedsmand i FBI. Dog er de typer personoplysninger, der er tilgængelige via en NSL-anmodning, ekstremt begrænsede og ikke særligt følsomme.
- Beslutninger om målretning mod enkeltpersoner i henhold til FISA Section 702 kan fortsætte uden forudgående tilladelse fra en domstol. Dog er regeringens brug af FISA Section 702 underlagt detaljeret gennemgang og tilsyn, som omfatter samtidig gennemgang i Department of Justice for hver beslutning om målretning mod enkeltpersoner i overensstemmelse med en certificering godkendt af den uafhængige Foreign Intelligence Surveillance Court ("FISC"), og efterfølgende tilsyn og overvågning af FISC, forskellige kongresmyndigheder og af et uafhængigt ekspertorgan, Privacy and Civil Liberties Oversight Board ("PCLOB").
VI. Gennemsigtighed
Typisk kan udbydere underrette enkeltpersoner om anmodninger om deres personoplysninger. Der er dog undtagelser, hvor en sådan underretning kunne medføre visse skader eller effektiviteten af et efterforskningsværktøj.
For de mest alvorlige indgreb begrænser gældende lov og vejledning det omfang, hvor underretning må tilbageholdes og, fraset ekstraordinære omstændigheder, sætter grænser for varigheden af forbuddet mod brugerunderretning. Derudover kan udbydere offentliggøre detaljerede statistiske rapporter om de anmodninger, de modtager, ligesom Adobe gør hvert år. Hvis en ECPA-anmodning søger data fra en erhvervskunde, forsøger Adobe også at videresende anmodningen til erhvervskunden.
Som det er almindeligt for efterretningsindsamlingsmyndigheder over hele verden, er FISA-anmodninger klassificerede af hensyn til den nationale sikkerhed og kan normalt ikke oplyses, medmindre de bliver afklassificeret – på grund af national sikkerhed. Men hvis regeringen har til hensigt at anvende oplysninger indsamlet under FISA-myndighed i en straffesag, skal den underrette den registrerede og give den registrerede mulighed for at gøre indsigelse. I det omfang de modtager sådanne anmodninger, er udbydere også juridisk berettigede til at offentliggøre regelmæssig samlet rapportering om deres modtagelse af FISA-ordrer, direktiver eller NSL'er. Regeringen frigiver også detaljeret rapportering om sin brug af overvågningsmyndigheder, som omfatter samlede målinger for hver type juridisk proces. Som noteret i Adobes seneste gennemsigtighedsrapport har Adobe til dato ikke modtaget nogen form for anmodning relateret til national sikkerhed, herunder anmodninger udstedt i henhold til FISA.
VII. Enkeltpersoners retsmidler ved lovbrud
Registrerede har en række retsmidler til rådighed for dem via domstolene, hvis deres personoplysninger bliver uretmæssigt indsamlet, herunder gennem civile søgsmål, der søger pengeerstatning. Udbydere, registrerede og civilsamfundsorganisationer udfordrer også ofte regeringens brug af forskellige myndigheder til at få adgang til data og information, både i den kriminelle kontekst og national sikkerhedskontekst. Udbydere deltager ofte i "repræsentative søgsmål" på vegne af deres brugere og kan udfordre både anmodninger relateret til kriminalitet og national sikkerhed, der ikke overholder forfatningsmæssige eller lovmæssige rettigheder. I en kriminalitetskontekst er mange af disse udbyder-initierede udfordringer et spørgsmål om offentlig opmærksomhed. Eftersom FISA-anmodninger generelt er klassificerede, er udfordringer af disse anmodninger mindre ofte et spørgsmål om offentlig opmærksomhed. Men offentligt tilgængelige domstolsafgørelser – herunder afklassificerede udtalelser fra FISC – viser, at registrerede, udbydere og andre udfordrer regeringens brug af FISA-myndigheder.
Baseret på den fremlagte sag udtalte CJEU i sin 'Schrems II'-afgørelse, at registrerede mangler et tilstrækkeligt retsmiddel i forbindelse med data, som den amerikanske regering tilgår i henhold til FISA 702. Men i henhold til de nye sikkerhedsforanstaltninger i dekret 14086 findes der nu en klagemulighed for enkeltpersoner fra "kvalificerende stater", der påstår, at deres personoplysninger er blevet indsamlet ulovligt via signalefterretningsprogrammer. Disse enkeltpersoner kan klage direkte til CLPO, som derefter kan undersøge og træffe en bindende afgørelse mod efterretningstjenester i Data Protection Review Court. Enkeltpersoner vil blive repræsenteret ved domstolen af særlige advokater, og domstolens afgørelser vil være endelige og bindende.
VIII. Registreredes ret til indsigt, sletning eller rettelse af personoplysninger
De relevante amerikanske love beskrevet ovenfor indeholder ikke udtrykkelige, selvstændige rettigheder, der tillader, at den registrerede kan få indsigt i, slette eller rette personoplysninger, som retshåndhævende myndigheder eller nationale sikkerhedsagenturer opbevarer om dem. Men hvis den amerikanske regering vil introducere sådanne data i retssager mod den registrerede, vil den registrerede have mulighed for at gennemgå dataene, bestride deres nøjagtighed og udfordre dataindsamlingen. Desuden er udbydere som Adobe berettigede til at underrette registrerede om de fleste regeringsanmodninger (med snævre undtagelser for omstændigheder såsom hvor anmodningen er klassificeret af hensyn til den nationale sikkerhed). Følgelig har registrerede, bortset fra særlige omstændigheder, midlerne til at vide, hvilke data der behandles og hvorfor.
SIKKERHEDSFORANSTALTNINGER
I. Tekniske og organisatoriske sikkerhedsforanstaltninger
Adobes relevante tekniske foranstaltninger er som følger:
- De tekniske og organisatoriske foranstaltninger for Adobe Cloud Services findes her: www.adobe.com/go/CloudSvcsTOSM.
- Adobes certificeringer og sikkerhedshvidbøger.
Disse foranstaltninger inkluderer kryptering af begrænsede datasæt over offentlige netværk typisk baseret på specifikationen HTTPS TLS v1.2, og i hvile krypteret til specifikation AES-256 bit. De primære håndteringsforanstaltninger adskiller sig afhængigt af Adobe-produktet.
Adobes organisatoriske foranstaltninger inkluderer dem, der er angivet i dets gennemsigtighedsrapport og retshåndhævelsesretningslinjer, som beskriver Adobes tilgang til adgangsanmodninger fra regering og retshåndhævende myndigheder og dets politikker for brugermeddelelse. Medmindre det er ulovligt, forpligter Adobe sig til at videresende anmodninger vedrørende erhvervskunder og underretter kunden (med en redigeret kopi af anmodningen), når et regeringsagentur søger adgang til dennes oplysninger.
Adobe har også omfattende interne databeskyttelsespolitikker, som behandler bredere databeskyttelsesprinciper såsom dataminimering.
II. Kontraktuelle sikkerhedsforanstaltninger
Adobe anvender SCC'erne til overførsel af europæiske personoplysninger ud af Europa. I betragtning af historikken med omstødte overførselsmekanismer mellem EU og USA, sammen med forståelsen af at beskyttelsen i henhold til dekret 14086 eksisterer uanset den anvendte overførselsmekanisme, vil Adobe, selv om det er certificeret under databeskyttelsesrammen, fortsat håndtere den resterende risiko ved amerikanske overførsler af personoplysninger ved brug af supplerende foranstaltninger beskrevet ovenfor i kombination med standardkontraktbestemmelserne. Adobes opfattelse er, at selve dataoverførslen angår data, der har en lavere risikoprofil, og dette understøttes af det relativt lave antal anmodninger, Adobe har modtaget gennem tiden. I overensstemmelse hermed forsøger Adobe at håndtere den resterende risiko under henvisning til de ovenfor nævnte foranstaltninger, som består af en kombination af tekniske, organisatoriske og kontraktlige foranstaltninger, og som skal sikre, at de data, der overføres til USA, har et beskyttelsesniveau, der er tilstrækkeligt i forhold til EU's.
Adobe kræver, at alle sine leverandører, der behandler europæiske personoplysninger på dets vegne, indgår en databehandleraftale, der ikke er mindre beskyttende end den, det underskriver med sine erhvervskunder, og som omfatter yderligere supplerende foranstaltninger.
F. SINGAPORE
BESKRIVELSE AF OVERFØRSLER
I. Opsummering
Personoplysninger i form af forretningskontaktdata/kundeindholdsdata vil blive behandlet af to tredjepartsleverandører med aktiviteter i Singapore for at levere de ønskede tjenester til kunderne.
Singapores juridiske ramme er fundamentalt anderledes, når den sammenlignes med EU's standarder (se nedenfor), da der er et mere begrænset uafhængigt tilsyn, mindre gennemsigtighed, færre klagemuligheder for de registrerede og ingen bilateral aftale, der specifikt beskytter udenlandske registrerede. Ved en ren juridisk rammeanalyse giver Singapore ikke væsentlig tilsvarende beskyttelse til det, der kræves i GDPR eller UK GDPR.
Dog er det praktiske risikobillede for det specifikke scenarie, hvor et softwareselskab sender begrænsede promptdata gennem en Singapore-baseret underbehandler, væsentligt mere positivt. Den realistiske sandsynlighed for myndighedsadgang til rutinemæssige kommercielle data af denne art er lav, Singapore har stærke pragmatiske incitamenter til at opretholde sit ry som en troværdig databehandlingslokation, og der er ingen kendte praksismønstre, der tyder på, at myndighederne rutinemæssigt får adgang til denne type kommercielle data.
Adobe har konkluderet, at de relevante love i Singapore, der kan tillade et vist niveau af myndighedsadgang til personoplysninger, tilbyder et lavere beskyttelsesniveau end det, der garanteres inden for EU, og forårsager risici for de eksporterede data, som ikke fuldt ud kan redegøres for af SCC'erne, især med hensyn til manglen på en fuldt uafhængig tilsynsmekanisme og af retsmidler, der er tilgængelige for berørte personer. Imidlertid er risikoen for, at de pågældende personoplysninger tilgås af offentlige myndigheder i Singapore, teoretisk snarere end praktisk, og faktisk har Adobe aldrig modtaget en anmodning fra Singapores myndigheder om at få adgang til slutbrugerdata. For yderligere at imødegå de resterende risici har Adobe implementeret yderligere tekniske, organisatoriske og kontraktlige supplerende foranstaltninger for at sikre, at de data, der tilgås fra Singapore, har et beskyttelsesniveau, der er tilstrækkeligt i forhold til EU's.
Konklusionen i denne analyse af konsekvenserne ved dataoverførsel er derfor, at selvom den juridiske ramme alene er utilstrækkelig, bringer kombinationen af lav praktisk risiko, supplerende tekniske foranstaltninger såsom end-to-end-kryptering og detaljerede kontraktlige bestemmelser, herunder passende underbehandlerforpligtelser, overførslen til et acceptabelt risikoniveau.
II. Berørte personoplysninger
De personoplysninger, der overføres til Singapore, er som følger:
Forretningskontaktdata:
Kontaktoplysninger leveret i kundesupportanmodningen håndteret af dataimportøren og andre detaljer tilgået af dataimportøren til verifikations- og supportformål, herunder:
- Navn, kontaktoplysninger, organisatorisk navn og kontaktoplysninger.
- Detaljer om leveret kundesupport (f.eks. detaljer om oprettelse af og respons på kundesupportsager).
Kundeindholdsdata:
Konfigurationen omfatter potentielt afsendelse af kontaktinformation og identifikatorer (Bruger-GUID) og elektronisk netværksaktivitet samt enhedsoplysninger (herunder aktivitetslogs, ECID, billedkodning/grafikdata, søgetermer, tidszone, brugsanalyse og brugeraktivitet/-navigation, herunder brugerprompts). Den omfatter også brugerkontooplysninger og brugergenereret indhold (såsom dokumenter, billeder, optagelser eller andre filer, brugeren vælger at uploade), generativ AI-prompts/feedback og oplysninger leveret til kundesupport. Ingen følsomme eller særlige kategorier af personoplysninger er tilladt (se Adobes almindelige anvendelsesvilkår), og personer kan ikke identificeres fra eventuelle uploadede billeder.
JURIDISK VURDERING
I. Generel tilgang til retsstatsprincipper og menneskerettigheder
Singapore rangerer konsekvent højt på retsstatsindekser med hensyn til kontrakthåndhævelse og kommerciel juridisk sikkerhed, lav korruption (det betragtes som et af de mindst korrupte lande i verden), retlig uafhængighed i kommercielle og civile sager og forudsigelighed og konsistens i logivningen. Singapore klarer sig meget godt på rettigheder, der er relateret til økonomisk trivsel, med høje standarder for sundhedspleje, boliger og uddannelse kombineret med meget lav fattigdom og stærk arbejdersikkerhed i formel beskæftigelse.
Samlet set bliver Singapore generelt set som et sted, hvor retsstaten fungerer pålideligt for erhvervsmæssige og civile forhold, men hvor politiske og civile frihedsrettigheder potentielt kan møde begrænsninger, når de vejes op imod stabilitet, orden og teknokratisk regeringsførelse. Regeringen i Singapore indtager den holdning, at borgernes frihedsrettigheder skal balanceres mod social orden og økonomisk udvikling. Selvom den ikke er autoritær på samme måde som andre etpartistater, betragtes den heller ikke som et fuldt liberalt demokrati, men indtager i stedet en særskilt mellemposition, som dens ledelse aktivt forsvarer som en legitim og overlegen model i sin kontekst.
II. Internationale databeskyttelsesforpligtelser, national databeskyttelseslov og uafhængig tilsynsmyndighed
Singapore har ikke underskrevet nogen bindende international databeskyttelsestraktat, på samme måde som EU-medlemsstater er bundet af GDPR, men Singapore har indgået flere meningsfulde internationale forpligtelser og engagementer på dette område. På regionalt niveau har Singapore været en aktiv deltager i APEC Privacy Framework, som etablerer grundlæggende principper for databeskyttelse på tværs af markeder i Asien-stillehavsområdet. Med udgangspunkt heri deltager Singapore i APEC Cross-Border Privacy Rules-systemet (CBPR), en frivillig certificeringsmekanisme, der giver virksomheder mulighed for at demonstrere overholdelse af aftalte databeskyttelsesstandarder, når de overfører personoplysninger på tværs af grænser inden for APEC-regionen. Dette er uden tvivl Singapores mest konkrete internationale databeskyttelsesforpligtelse, da det skaber en grad af gensidig anerkendelse med andre deltagende økonomier, herunder USA, Japan, Sydkorea m.fl.
Singapore er også et stiftende medlem af Global CBPR-forummet. Det globale CBPR-system er en frivillig, ansvarlighedsbaseret certificeringsramme, der skal facilitere sikre og privatlivsrespekterende grænseoverskridende dataoverførsler, samtidig med at der sikres detaljerede standarder for databeskyttelse. Med udgangspunkt i fundamentet fra Asia-Pacific Economic Cooperations (APEC) CBPR-system udvider det globale CBPR sin rækkevidde ud over APEC-økonomier og skaber en international standard for databeskyttelse, der transcenderer regionale grænser. Global CBPR Forum har i øjeblikket ni medlemmer: Australien, Canada, Japan, Mexico, Filippinerne, Republikken Korea, Singapore, Kinesisk Taipei og USA.
Singapore har også engageret sig i Global Privacy Assembly, et internationalt forum for databeskyttelses- og privatlivsmyndigheder, som giver dets Personal Data Protection Commission (PDPC) mulighed for at deltage i udformningen af globale normer og bedste praksis, selvom dette organ producerer blød lovgivning snarere end bindende forpligtelser. Bilateralt har Singapore underskrevet en række Digital Economy Agreements (DEA'er) med lande som f.eks. Australien, Storbritannien, Sydkorea og Chile. Disse aftaler indeholder bestemmelser om datastrømme og databeskyttelsesstandarder, hvilket repræsenterer et voksende netværk af forpligtelser til at opretholde grundlæggende beskyttelse ved facilitering af grænseoverskridende digital handel. UK-Singapore DEA er særligt bemærkelsesværdig på grund af UK's indsats efter Brexit for at opbygge sit eget netværk af datatilstrækkelighedsordninger.
Singapore har ikke modtaget en formel tilstrækkelighedsbeslutning fra Europa-Kommissionen, hvilket betyder, at det ikke anses for automatisk at yde tilsvarende beskyttelse til GDPR. Overførsler af personoplysninger fra EU til Singapore kræver derfor yderligere sikkerhedsforanstaltninger såsom standardkontraktbestemmelser. Singapores databeskyttelsesramme i henhold til Personal Data Protection Act (PDPA) er imidlertid blevet progressivt styrket, og der er en løbende dialog om tættere tilpasning til internationale standarder.
På nationalt plan er Singapores PDPA med tiden blevet ændret, så den afspejler internationale påvirkninger, herunder stærkere krav til underretning ved sikkerhedsbrud og øgede ansvarlighedsforpligtelser, hvilket antyder en retning mod større kompatibilitet med rammer som GDPR selv uden formelle bindende forpligtelser.
Samlet set karakteriseres Singapores internationale holdning til databeskyttelse bedst som pragmatisk og handelsorienteret, der prioriterer facilitering af datastrømme, der understøtter landets rolle som et regionalt forretningscentrum, snarere end at adoptere den rettighedsfokuserede, præskriptive tilgang fra den europæiske model.
III. Identifikation af de love, der giver regeringen adgang til personoplysninger
Singapore har flere juridiske rammer, der tillader, at regeringsmyndighederne tilgår personoplysninger, ofte med begrænset tilsyn eller krav til retslig bemyndigelse. Internal Security Act tillader overvågnings- og dataadgangsfuldmagter af hensyn til den nationale sikkerhed. Criminal Procedure Code giver retshåndhævende myndigheder fuldmagt til at fremtvinge fremskaffelse af data og dokumenter i forbindelse med efterforskninger. Computer Misuse Act indeholder bestemmelser, der kan bruges til at få adgang til elektroniske data under visse omstændigheder. Telecommunications Act og relaterede regulativer giver myndigheder fuldmagt til at kræve, at teleselskaber og tjenesteudbydere videregiver kommunikationsdata. Foreign Interference (Countermeasures) Act (FICA), som blev vedtaget i 2021, giver fuldmagt til at tilgå data og fremtvinge videregivelse fra enkeltpersoner og platforme i forbindelse med mistanke om udenlandsk indblanding.
Ud over disse indeholder sektorspecifik lovgivning inden for f.eks. bankvæsen, sundhedsvæsen og skattevæsen også bestemmelser, der tillader reguleringsmyndigheder, at tilgår personoplysninger, som organisationer i disse sektorer opbevarer, ofte uden den registreredes viden.
De tilsynsmekanismer, der regulerer disse adgangsbeføjelser, er relativt begrænsede sammenlignet med europæiske standarder. Der er ikke krav om uafhængig retslig kendelse for mange former for dataadgang, og derfor er eksekutiv autorisation ofte tilstrækkelig. Parlamentarisk tilsyn findes, men er begrænset af den siddende regerings dominerende position. Der er intet dedikeret uafhængigt overvågningstilsyn svarende til dem, der findes i nogle europæiske jurisdiktioner. PDPA selv finder eksplicit undtagelser for offentlige myndigheder, hvilket betyder, at regeringens dataindsamling og -adgang i vid udstrækning falder uden for den forbrugerorienterede databeskyttelsesramme. Der er dog særskilte regler under Government Instruction Manual 8 ("IM8") og Public Sector (Governance) Act, der gælder for offentlige myndigheder. Disse giver sammenlignelige databeskyttelsesstandarder som PDPA. Men i modsætning til PDPA, som håndhæves af PDPC, er der ingen uafhængig ekstern regulator for PSGA og IM8. IM8 er heller ikke offentligt tilgængelig (dvs. klassificeret), hvilket gør det vanskeligt at verificere standarder på uafhængig vis.
I praksis forstås Singapores regering bredt at gøre brug af sine dataadgangsbeføjelser, selvom omfanget er vanskeligt at kvantificere på grund af manglen på gennemsigtighed. I modsætning til amerikanske teknologivirksomheder, som udgiver gennemsigtighedsrapporter med detaljerede oplysninger om regeringens dataanmodninger, er der ingen tilsvarende kultur for offentliggørelse i Singapore. Regeringen har historisk forsvaret sine overvågnings- og dataadgangsaktiviteter som nødvendige for at opretholde den offentlige orden og national sikkerhed, i overensstemmelse med dens mere overordnede regeringsfilosofi.
Singapores lovgivning er generelt velkonstrueret, offentlig og tilgængelig gennem officielle regeringsportaler såsom Singapore Statutes Online-databasen, som er frit tilgængelig og rimelig let at navigere i. I den forstand er lovene tilgængelige, og Singapore klarer sig godt sammenlignet med mange jurisdiktioner, når det gælder den formelle tilgængelighed af sine lovtekster.
IV. Proportionalitetsvurdering af adgangsrettigheder
Det juridiske ramme i Singapore giver nogle grundlag og begrænsninger for udøvelsen af regeringens dataadgangsbeføjelser, men disse strækker sig ikke så langt, som hvad der generelt ville blive anset for nødvendigt og proportionalt sammenlignet med europæiske standarder.
Det meste af Singapores lovgivning om dataadgang beskriver nogle formålsbegrænsninger og tærskelkrav. Internal Security Act knytter sine beføjelser til national sikkerhed og offentlig orden. Criminal Procedure Code kræver, at dataadgang skal være forbundet med en kriminalefterforskning. FICA kræver grundlag for mistanke om udenlandsk indblanding. I den snævre forstand er lovene ikke helt åbne, der er i det mindste et angivet formål, som beføjelserne kan udøves for, og de er ikke formelt tilgængelige af en vilkårlig grund.
Imidlertid er nødvendigheds- og proportionalitetsanalysen fundamentalt anderledes end de europæiske. For det første er de tærskelbegreber, der bruges i Singapores lovgivning, bredt definerede og i vid udstrækning selvvurderede af den udøvende magt. Termer som "national sikkerhed" og "offentlig orden" kan fortolkes bredt, og der er begrænsede muligheder for eksterne kontroller af, om en bestemt udøvelse af magt virkelig opfylder den angivne tærskel. For det andet er der ingen omfattende uafhængig retslig bemyndigelsesproces for mange af disse beføjelser. I europæisk menneskerettighedslov betragtes forudgående uafhængig bemyndigelse generelt som en kernekomponent i proportionalitet i forbindelse med overvågning og dataadgang. For det tredje er der begrænsede dataminimeringskrav knyttet til udøvelsen af disse beføjelser, myndigheder er ikke klart forpligtede til kun at søge det minimum af data, der er nødvendige for det angivne formål, hvilket er et afgørende element for proportionalitet som forstået inden for internationale menneskerettigheder.
En dimension af nødvendighed og proportionalitet i international menneskerettighedslov, og fra det europæiske perspektiv, er tilgængeligheden af effektive retsmidler for personer, hvis data er blevet ulovligt tilgået. I Singapore kan dette være begrænset. Retslig afprøvning af eksekutive handlinger eksisterer, men betragtes som snæver i omfang. ISA begrænser eksplicit domstolenes rolle i at gennemgå tilbageholdelse og tilknyttede beslutninger. Enkeltpersoner bliver generelt ikke underrettet, når deres data tilgås, hvilket gør det vanskeligt at søge oprejsning i sådanne scenarier. Der er ingen uafhængig databeskyttelsesmyndighed med jurisdiktion over offentlige myndigheder, der kunne undersøge klager om regeringens dataadgang.
Det mest relevante benchmark for vurderinger af EU-overførsler er standarden beskrevet i instrumenter såsom International Covenant on Civil and Political Rights, FN's højkommissær for menneskerettigheders rapporter om privatliv i den digitale tidsalder, og som fortolket gennem EU-Domstolens afgørelser i sager som Schrems II. Denne standard kræver, at indblanding i privatlivets fred skal være lovbaseret, forfølge et legitimt mål, være nødvendig i et demokratisk samfund, være proportional med dette mål og være underlagt uafhængigt tilsyn og effektive retsmidler. Singapores ramme opfylder bestemt de første to, men er ikke lige så stærk på de resterende tre.
Det er dog værd at bemærke, at Singapore ikke betragter denne særlige ramme som det passende benchmark. Regeringens holdning er, at dens retssystem giver tilstrækkelige sikkerhedsforanstaltninger inden for dens egen forfatningsmæssige og styringsmæssige tradition, og at den europæiske standard afspejler en bestemt politisk filosofi, som ikke er universelt bindende. Dette er en sammenhængende holdning på sine egne præmisser, men på baggrund af konteksten for dette dokument er denne vurdering forpligtet til at anvende europæiske standarder uanset destinationslandets syn på disse standarder.
V. Begrænsninger i ret til indsigt
I lovgivningen er der nogle strukturelle sikkerhedsforanstaltninger. Singapores forfatning indeholder en ret til personlig frihed, og domstolsprøvelse af en myndighedshandling er i princippet tilgængelig. PDPA's ansvarligheds- og styringsmæssige krav gælder for organisationer i privatsektoren, der håndterer data, og sektorspecifikke regulatorer inden for områder som bankvirksomhed pålægger yderligere kontrol af, hvordan data håndteres. Der er også en ombudsmands-lignende klagemulighed gennem PDPC, selvom det som bemærket ikke har jurisdiktion over offentlige myndigheder.
VI. Uafhængigt tilsyn og forhåndsgodkendelse
Singapore har ikke et uafhængigt tilsynsorgan med specifik jurisdiktion over regeringsovervågning eller dataadgangsfuldmagter. PDPC, som er Singapores databeskyttelsesmyndighed, har ingen jurisdiktion over offentlige myndigheder, hvilket placerer det helt uden for det mest relevante bekymringsområde. Der er i øjeblikket ingen dedikeret parlamentarisk efterretningskomité med ægte undersøgelsesfuldmagter, der er sammenlignelige med dem, der findes i Storbritannien, Tyskland eller andre europæiske jurisdiktioner. Parlamentarisk tilsyn i en mere bred forstand er strukturelt begrænset af PAP's dominerende flertal, hvilket begrænser den modstridende granskning, som et effektivt lovgivningsmæssigt tilsyn kræver.
Domstolstilsyn er i stedet tilgængeligt via domstolene, men som tidligere bemærket har Singapores domstole tidligere vist tilbageholdenhed over for den udøvende magt i nationale sikkerhedsspørgsmål, og mange af de relevante fuldmagter kræver enten ikke forudgående domstolstilladelse eller sætter eksplicitte grænser for domstolens tilsynsrolle.
Der er heller ingen ækvivalent til Investigatory Powers Tribunal i Storbritannien, G10-kommissionen i Tyskland eller tilsynsrammerne etableret i andre af Europarådets medlemsstater, der som minimum fører noget uafhængigt tilsyn med overvågningsaktiviteter, selvom det er ufuldkomment. Der er heller ingen uafhængig generalinspektør eller lignende kontor med mandat til at auditere udøvelsen af dataadgangsfuldmagter og rapportere offentligt om resultater.
VII. Gennemsigtighed
Der er intet juridisk krav om, at regeringsmyndigheder skal offentliggøre statistikker over antallet eller arten af dataadgangsanmodninger til private organisationer. I modsætning til USA, hvor mange teknologivirksomheder (inklusive Adobe) på trods af egne betydelige overvågningsbekymringer i det mindste udgiver gennemsigtighedsrapporter, der afslører det samlede antal anmodninger, har Singapore ingen tilsvarende kultur eller juridisk ramme, der tvinger til en sådan offentliggørelse. Derfor synes information om, hvor ofte myndigheder bruger adgangsfuldmagter, ikke at være offentligt tilgængelig.
VIII. Enkeltpersoners retsmidler ved lovbrud
Domstolsprøvelse eksisterer i Singapore, men er snæver i omfang, tilbageholden over for den udøvende magt, når det gælder den nationale sikkerhed og kan være vanskelig for enkeltpersoner, som måske ikke er klar over, at deres data er blevet tilgået i første omgang. Fraværet af krav om underretning betyder, at retten til at søge retsmidler kun eksisterer, hvis personen har opdaget, at dennes data er blevet tilgået.
PDPC tilbyder en klagemulighed for datahåndtering i privatsektoren, men har ingen jurisdiktion over offentlige myndigheder. Der er ingen specialdomstol med jurisdiktion over overvågning eller regeringens dataadgang, og ingen ækvivalent af oprejsningsmekanismerne, som har været et specifikt krav i EU's forhandlinger om tilstrækkelighed og overførselsrammer med andre lande. Juridiske procedurer i henhold til ISA er eksplicit begrænsede. Omkostninger, kompleksitet og rammens uigennemsigtighed skaber yderligere praktiske barrierer.
SIKKERHEDSFORANSTALTNINGER
IX. Tekniske og organisatoriske sikkerhedsforanstaltninger
Adobes relevante tekniske foranstaltninger er som følger:
De tekniske og organisatoriske foranstaltninger for Adobe Cloud Services findes her: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
Adobes certificeringer og sikkerhedshvidbøger.
Disse foranstaltninger inkluderer kryptering af begrænsede datasæt over offentlige netværk baseret på specifikationen HTTPS TLS v1.2, og i hvile krypteret til specifikation AES-256 bit. De primære håndteringsforanstaltninger varierer afhængigt af Adobe-produktet.
Adobes organisatoriske foranstaltninger inkluderer dem, der er angivet i Adobes gennemsigtighedsrapportog retshåndhævelsesretningslinjer, som beskriver Adobes tilgang til adgangsanmodninger fra regeringen og retshåndhævelse og dens meddelelsespolitikker. Medmindre det er ulovligt, forpligter Adobe sig til at videresende anmodninger vedrørende erhvervskunder og underretter denne (med en redigeret kopi af anmodningen), når en regeringsmyndighed søger adgang til dennes oplysninger.
Adobe har også omfattende interne databeskyttelsespolitikker, som adresserer bredere databeskyttelsesprinciper såsom dataminimering.
X. Kontraktuelle sikkerhedsforanstaltninger
Adobe anvender SCC'erne til at overføre europæiske personoplysninger ud af Europa – modulerne, der er udvalgt af Adobe, omfatter bestemmelser, der skal adressere 'Schrems II'-bekymringer (dvs. klausul 14 og 15 i EU-SCC'erne).
Adobe kræver, at alle, der behandler europæiske personoplysninger på dennes vegne, underskriver en databehandleraftale, der ikke er mindre beskyttende end den, som Adobe indgår med sine erhvervskunder, og som inkluderer yderligere supplerende foranstaltninger.
G. Indonesien
BESKRIVELSE AF OVERFØRSLER
I. Opsummering
Personoplysninger i form af forretningskontaktdata/kundeindholdsdata vil blive behandlet af en tredjepartsleverandør med aktiviteter i Indonesien for at levere de ønskede tjenester til kunderne.
Indonesiens juridiske ramme er fundamentalt anderledes, når den sammenlignes med EU-standarder (se nedenfor), da der er mere begrænset uafhængigt tilsyn, mindre gennemsigtighed og retsmidler for registrerede, og ingen bilateral aftale, der specifikt beskytter udenlandske registrerede. Derudover har Indonesien ikke en EU-beslutning om tilstrækkelighed og er ikke en anerkendt kvalificerende stat i henhold til en bilateral aftale svarende til EU-USA.databeskyttelsesrammen. Derfor giver Indonesien på en ren analyse af den juridiske ramme ikke væsentligt tilstrækkelig beskyttelse til det, der kræves i henhold til GDPR eller UK GDPR.
Imidlertid medfører det praktiske risikobillede for det specifikke scenarie med et softwarefirma, der sender begrænsede promptdata gennem en underbehandler med nogle tekniske aktiviteter i Indonesien, minimal materiel risiko. Den realistiske sandsynlighed for regeringsadgang til rutinemæssige kommercielle data af denne type er lav, Indonesien har stærke pragmatiske incitamenter til at opretholde sit ry som en troværdig databehandlingslokation, og der er ingen kendte mønstre i praksis, der antyder, at myndigheder rutinemæssigt får adgang til den type kommercielle promptdata, der er omfattet af Adobes brug.
Adobe har konkluderet, at de relevante love i Indonesien kan tillade en vis grad af regeringsadgang til personoplysninger og tilbyde et lavere beskyttelsesniveau end det, der garanteres inden for EU, og forårsage risici for de eksporterede data, som ikke fuldt ud kan redegøres for af SCC'erne, særligt med hensyn til manglen på en fuldt uafhængig tilsynsmekanisme og retsmidler, der er tilgængelige for berørte personer. Imidlertid er risikoen for, at de pågældende personoplysninger bliver tilgået af offentlige myndigheder i Indonesien, teoretisk snarere end praktisk, og faktisk har Adobe aldrig modtaget en anmodning fra indonesiske myndigheder om adgang til slutbrugerdata. For yderligere at adressere de resterende risici har Adobe implementeret yderligere tekniske, organisatoriske og kontraktlige supplerende foranstaltninger for at sikre, at data, der tilgås fra Indonesien, har et beskyttelsesniveau, der er tilstrækkeligt i forhold til EU's.
Konklusionen i denne analyse af konsekvenserne ved dataoverførsel er derfor, at selvom den juridiske ramme alene er utilstrækkelig, bringer kombinationen af lav praktisk risiko eller sandsynlighed for regeringsadgang, forbigående behandlingsarkitektur, supplerende tekniske foranstaltninger såsom end-to-end-kryptering og detaljerede kontraktlige bestemmelser, herunder passende underbehandlerforpligtelser, overførslen til et acceptabelt risikoniveau.
II. Berørte personoplysninger
De personoplysninger, der overføres til Indonesien, er følgende:
Forretningskontaktdata:
Kontaktoplysninger leveret i kundesupportanmodningen håndteret af dataimportøren og andre detaljer, som dataimportøren har adgang til med henblik på verifikation og supportformål, herunder:
- Navn, kontaktoplysninger, organisationsnavn og kontaktoplysninger.
- Detaljer om kundesupport leveret (f.eks. detaljer om rejsning og besvarelse af kundesupportsager).
Kundeindholdsdata:
Konfigurationen inkluderer potentiel afsendelse af kontaktinformation og identifikatorer (bruger-GUID) og elektronisk netværksaktivitet og enhedsoplysninger (herunder aktivitetslogfiler, ECID, billedkodning/grafiske data, søgetermer, tidszone, brugsanalyser og brugeraktivitet/navigation herunder brugerprompts). Det inkluderer også brugerkontooplysninger og brugergenereret indhold (såsom dokumenter, billeder, optagelser eller andre filer, som brugeren vælger at uploade), Gen AI-prompts/feedback og oplysninger leveret til kundesupport. Ingen følsomme eller særlige kategorier af personoplysninger er tilladt (ifølge Adobes almindelige anvendelsesvilkår), og personer kan ikke identificeres fra billeder, der uploades.
JURIDISK VURDERING
I. Generel tilgang til retsstatsprincipper og menneskerettigheder
Indonesien er verdens tredjestørste demokrati målt på befolkning, en konstitutionel republik, der opererer under et præsidentielt system med en direkte valgt præsident, en tokammer-lovgiver og en forfatningsdomstol, der har udvist meningsfuld uafhængighed i en række betydningsfulde afgørelser. Retssystemet er et civil law-system med hollandsk kolonial arv, suppleret af sædvaneret (adat) og religiøs lov (syariah) i visse sammenhænge og regioner. Indonesiens retsstatslige profil forbedres, men er ujævn. Hvad angår kommerciel juridisk sikkerhed og kontrakthåndhævelse, præsterer Indonesien på mellemniveau, Verdensbankens Doing Business-indikatorer placerede historisk Indonesien i mellemområdet for kontrakthåndhævelse, hvilket afspejler et funktionelt, men langsomt og sommetider inkonsekvent anvendt domstolssystem. Indonesien rangerer i den nedre halvdel af Transparency Internationals Corruption Perceptions Index, selvom Korruptionsbekæmpelseskommissionen (KPK) har været et aktivt og til tider effektivt antikorruptionsorgan, om end et organ, der har stået over for lovgivningsmæssige ændringer i 2019, som svækkede dets uafhængighed. Domstolsuafhængighed anerkendes i princippet, men er stadig genstand for bekymringer, særligt på lavere domstolsniveauer. Forfatningsdomstolen har været en mere robust institution og har udstedt betydningsfulde afgørelser om borgerlige rettigheder. Højesterets historik er mere blandet.
Hvad angår borgerrettigheder og menneskerettigheder frembyder billedet betydningsfulde bekymringer for TIA-formål:
- Ytringsfrihed begrænses gennem brede bestemmelser i loven om elektronisk information og transaktioner (ITE-loven — Undang-Undang Informasi dan Transaksi Elektronik), som er blevet kritiseret af civilsamfundsorganisationer og internationale menneskerettighedsorganer, herunder FN's særlige rapportør om ytringsfrihed. 2022-revisionen af ITE-loven medførte nogle forbedringer, men efterlod problematiske bestemmelser stort set intakte.
- Forsamlings- og foreningsfrihed er forfatningsmæssigt beskyttet, men underlagt begrænsninger i praksis, særligt for politiske bevægelser, arbejderorganisationer og lokalsamfund i konfliktramte regioner. Menneskerettighedsorganisationer, herunder Amnesty International og Human Rights Watch, har dokumenteret begrænsninger på civilsamfundet i Papua og Vest-Papua.
- Indonesiens sikkerhedsapparat har brede beføjelser. Det Nationale Efterretningsagentur (Badan Intelijen Negara — BIN) opererer med begrænset uafhængigt tilsyn. Nationalpolitiet (POLRI) og militærefterretning (Badan Intelijen Strategis – BAIS) har overlappende mandater med begrænset eksternt ansvar. Loven om statsefterretning (lov nr. 17/2011) tildeler BIN brede dataindsamlings- og overvågningsbeføjelser.
Det samlede billede er derfor et velfungerende demokrati med forbedrede, men stadig skrøbelige retsstatslige institutioner, betydningsfulde bekymringer om borgerlige rettigheder, brede og løst begrænsede efterretnings- og sikkerhedsbeføjelser samt begrænset uafhængigt tilsyn med regeringens dataadgangsaktiviteter.
II. Internationale databeskyttelsesforpligtelser, national databeskyttelseslov og uafhængig tilsynsmyndighed
Indonesien har ikke underskrevet nogen bindende internationale databeskyttelsestraktater svarende til GDPR og har ikke modtaget en EU-tilstrækkelighedsafgørelse. Indonesien deltager i APEC Privacy Framework og har været involveret i diskussioner omkring APEC Cross-Border Privacy Rules-systemet, selvom dets deltagelse er mindre fremskreden end Singapores. Indonesien er ikke medlem af Global CBPR Forum. På nationalt plan vedtog Indonesien sin første omfattende databeskyttelseslov – lov nr. 27/2022 om beskyttelse af personoplysninger (Undang-Undang Perlindungan Data Pribadi – UU PDP) – den 17. oktober 2022, med en to-årig overgangsperiode, der sluttede 17. oktober 2024. UU PDP er Indonesiens første dedikerede databeskyttelsesstatut og repræsenterer en betydelig lovgivningsmæssig udvikling, idet den trækker væsentligt på GDPR-rammerne i sin struktur og principper. UU PDP dækker: lovlige grundlag for behandling, herunder samtykke, kontrakt, juridisk forpligtelse, vitale interesser, offentlig interesse og legitime interesser, registreredes rettigheder, herunder adgang, korrektion, sletning, tilbagetrækning af samtykke og indsigelse mod automatiseret behandling, forpligtelser for persondata-controllere og -processorer, herunder underretning ved databrud og krav til grænseoverskridende overførsel. Tilsynsmyndigheden er ministeriet for kommunikation og informationsteknologi (Kemenkominfo), selvom en dedikeret uafhængig databeskyttelsesmyndighed som forudset under UU PDP endnu ikke var etableret som et fuldt uafhængigt organ pr. medio 2026, tilsynet forbliver primært inden for ministerstrukturen. UU PDP repræsenterer et meningsfuldt skridt mod international tilpasning, men der er stdig flere huller i forhold til GDPR, herunder fraværet af en fuldt uafhængig tilsynsmyndighed, begrænset håndhævelseshistorik på baggrund af dens nylige ikrafttrædelse og usikkerhed omkring implementering af flere bestemmelser. Loven er også mere tilladende i forhold til regeringsbehandling, artikel 15 i UU PDP undtager behandling til nationale sikkerheds-, forsvars-, offentlige sikkerheds- og retshåndhævelsesformål fra mange af lovens beskyttelser.
Indonesiens internationale holdning til databeskyttelse karakteriseres bedst som udviklende og reformorienteret, hvor UU PDP repræsenterer et ægte engagement i højere standarder, som endnu ikke er fuldt operationaliseret.
III. Identifikation af love, der tillader statslig adgang til personoplysninger
Indonesien har flere juridiske rammer, der tillader statslige myndigheder at få adgang til personoplysninger, med varierende niveauer af tilsyn og krav til retlig godkendelse.
Loven om statslig efterretningstjeneste (lov nr. 17/2011) giver BIN brede beføjelser til at indsamle, behandle og anvende efterretninger, herunder personoplysninger. Lovens tilsynsmekanismer er begrænsede, BIN rapporterer primært til præsidenten og er underlagt parlamentarisk tilsyn gennem Repræsentanternes Hus Kommission I, men uafhængig ekstern revision er begrænset. Loven kræver ikke retlig godkendelse for efterretningsindsamlingsaktiviteter.
Loven om telekommunikation (lov nr. 36/1999) og regeringsforordningen om lovlig aflytning (regeringsforordning nr. 53/2021 – PP SIPS) regulerer aflytning af elektronisk kommunikation. PP SIPS kræver en retskendelse for aflytning i kriminalefterforskninger, men giver en bredere national sikkerhedsvej, der ikke kræver forudgående retlig godkendelse i alle tilfælde. Forordningen er blevet kritiseret for sit brede omfang og begrænsede sikkerhedsforanstaltninger.
Loven om elektronisk information og transaktioner (ITE-loven – lov nr. 11/2008 som ændret ved lov nr. 19/2016 og lov nr. 1/2024) giver myndighederne brede beføjelser til at få adgang til elektroniske data i forbindelse med kriminalefterforskninger i henhold til ITE-loven, herunder adgang til data ejet af elektroniske systemoperatører. Elektroniske systemoperatører er forpligtet til at give adgang til elektroniske systemer og data på anmodning fra den kompetente myndighed til overvågning, retshåndhævelse, national sikkerhed og forsvarsformål.
Som nævnt skaber UU PDP artikel 15 en bred undtagelse for national sikkerhed, forsvar, offentlig sikkerhed og retshåndhævelsesformål, hvilket betyder, at mange af lovens beskyttelser for enkeltpersoner ikke gælder for statslig dataadgang i disse sammenhænge.
Indonesisk lovgivning offentliggøres generelt og er tilgængelig gennem officielle regeringsportaler, herunder statssekretariatets juridiske database. Dog er det fulde omfang af statslige dataadgangsbeføjelser spredt over flere lovgivningsinstrumenter og implementeringsforordninger, hvilket gør omfattende vurdering vanskelig. Efterretningsrammen er især bredt udformet med begrænset offentliggjort vejledning om, hvordan den anvendes i praksis.
IV. Proportionalitetsvurdering af adgangsrettigheder
Indonesiens lovgivning artikulerer nogle formålsbegrænsninger for udøvelsen af dataadgangsbeføjelser. PP SIPS-aflytningsforordningen kræver retlig godkendelse for aflytning i kriminalefterforskning. ITE-loven binder sine dataadgangsbestemmelser til efterforskning af ITE-relaterede lovovertrædelser.
Men nødvendigheds- og proportionalitetsanalysen afslører betydelige huller målt i forhold til EU-standarder. BIN's efterretningsindsamlingsbeføjelser under lov nr. 17/2011 er bredt udformet med begrænset ekstern tærskel-vurdering. Den nationale sikkerhedsundtagelse i UU PDP artikel 15 fjerner mange beskyttende bestemmelser præcis i den sammenhæng, hvor deres anvendelse er vigtigst for TIA-formål. Der er ikke et omfattende uafhængigt krav om retlig godkendelse for alle former for efterretningsadgang, eksekutiv godkendelse gennem BIN og præsidenten er ofte den operative mekanisme. ITE-lovens brede ærekrænkelses- og hadtalebestemmelser er blevet anvendt omfattende mod almindelige onlineudtryk, hvilket tyder på, at bredt udformede digitale lovbeføjelser bruges aktivt i sammenhænge, der går langt ud over alvorlige sikkerhedstrusler. Dette anvendelsesmønster er relevant for proportionalitetsvurderingen. Benchmarket, der gælder for vurderinger af EU-overførsler, at indgriben i privatlivet skal være lovbaseret, forfølge et legitimt formål, være nødvendig i et demokratisk samfund, være proportionel med dette formål og være underlagt uafhængigt tilsyn og effektivt retsmiddel, er delvist opfyldt. Indonesien opfylder de første to kriterier mere klart end de resterende tre.
V. Begrænsninger i adgangsret
Noget af Indonesiens dataadgangslovgivning er udformet på måder, der indebærer målretning. PP SIPS-aflytningskendelser skal rettes mod specifikke identificerede emner for en kriminalefterforskning. ITE-lovens dataadgangsbestemmelser er udformet omkring efterforskning af specifikke lovovertrædelser.
Der er dog væsentlige grunde til at stille spørgsmålstegn ved, om adgang er ægte målrettet i praksis. BIN's efterretningsindsamlingsbeføjelser under lov nr. 17/2011 er ikke underlagt de samme målretningskrav, efterretningsindsamling kan godkendes mere bredt til nationale sikkerhedsformål uden de individuelle målretningsbegrænsninger, der gælder i kriminelle efterforskninger. Den nationale sikkerhedsundtagelse i UU PDP artikel 15 skaber potentiale for bred adgang, der ikke er underlagt de dataminimerings- og proportionalitetsbegrænsninger, der gælder for kommerciel behandling. Indonesien har ikke en ramme for gennemsigtighedsrapportering. Der er ingen juridisk forpligtelse for statslige agenturer eller private virksomheder til at offentliggøre statistikker om dataadgangsanmodninger. Fraværet af gennemsigtighedsrapportering gør det umuligt empirisk at verificere, hvor målrettede adgangsbeføjelser er i praksis.
Som med Singapore (vurderet ovenfor) og Malaysia (vurderet nedenfor) er manglende evne til at verificere målretning i sig selv en væsentlig faktor. Hvor den juridiske ramme tillader bred adgang og gennemsigtighed er fraværende, kræver GDPR's forsigtighedslogik, at usikkerhed løses til fordel for den registrerede.
VI. Tilsyn og forudgående godkendelse
Indonesiens forfatning anerkender en ret til privatlivets fred i henhold til artikel 28G, og domstolsprøvelse af udøvende magt er tilgængelig gennem de administrative domstole (PTUN) og forfatningsdomstolen. UU PDP skaber en ramme af rettigheder og forpligtelser for kommerciel behandling, der repræsenterer meningsfulde fremskridt.
Imidlertid fjerner UU PDP's artikel 15 undtagelse for national sikkerhed, forsvar, offentlig sikkerhed og retshåndhævelse vigtige beskyttende bestemmelser i den sammenhæng, der er relevant for denne TIA. Tilsynsmyndigheden under UU PDP er endnu ikke fuldt uafhængig, tilsynet ligger inden for ministeriestrukturen, hvilket begrænser dens evne til uafhængigt at granske regeringens dataadgangsaktiviteter. BIN's operationer er underlagt parlamentarisk tilsyn, men dette er strukturelt begrænset af den udøvende dominante karakter af indonesisk politik. På datoen for denne TIA har forfatningsmæssige privatlivsbeskyttelser endnu ikke genereret et robust juridisk korpus, der begrænser efterretnings- og retshåndhævelsesdataadgang. Hemmeligholdelsesforpligtelser i efterretningsrammen begrænser offentlig forståelse af omfanget af faktisk adgang.
VII. Gennemsigtighed
Der er intet juridisk krav om, at indonesiske regeringsorganer offentliggør statistikker over dataadgangsanmodninger til private organisationer. Indonesien har ikke den gennemsigtighedsrapporteringskultur som USA, og indonesiske teknologivirksomheder og infrastrukturudbydere offentliggør ikke samlede statistikker over regeringsanmodninger. Elektroniske systemoperatører under ITE-loven og PP SIPS er underlagt fortrolighedsforpligtelser vedrørende lovlige aflytningsanmodninger. UU PDP skaber ikke en gennemsigtighedsrapporteringsramme for regeringsadgang. Fraværet af offentliggjorte gennemsigtighedsdata betyder, at det ikke er muligt at danne sig et pålideligt evidensbaseret billede af, hvordan regeringens dataadgangsfuldmagter udøves i praksis. Denne uigennemsigtighed er i sig selv en væsentlig faktor for TIA-formål.
VIII. Enkeltpersoners retsmidler ved lovbrud
Administrativ domstolsprøvelse (PTUN) eksisterer for udfordringer til regeringens administrative beslutninger, og forfatningsdomstolsprøvelse er tilgængelig for forfatningsmæssige udfordringer. Disse mekanismer giver nogle veje til retsmidler, men er langsomme, dyre og har ikke genereret en væsentlig historik af succesfulde udfordringer til efterretnings- eller sikkerhedsdataadgang. UU PDP skaber klagemekanismer med tilsynsmyndigheden for kommerciel datahåndtering, men disse strækker sig ikke til regeringsdataadgang i nationale sikkerhedssammenhænge på baggrund af artikel 15-undtagelsen. Der er ingen specialdomstol med jurisdiktion over overvågning eller efterretningsdataadgang. Registrerede bliver ikke underrettet, når myndigheder tilgår deres data, hvilket gør retten til at søge retsmidler praktisk utilgængelig i de fleste tilfælde. Der er ingen bilateral adgang til retsmidler mellem Indonesien og EU svarende til dem, der forhandles i EU-tilstrækkeligheds- eller overførselsrammeordninger. Imidlertid skaber UU PDP datasubjektsrettigheder, der omfatter adgang, rettelse og sletning for kommerciel personoplysningsbehandling. Disse rettigheder har været mulige at håndhæve siden oktober 2024, og tilsynsmyndigheden udvikler sin håndhævelseskapacitet, selvom historikken for håndhævelse er begrænset givet lovens nylige ikrafttrædelse.
Disse rettigheder strækker sig ikke til personoplysninger behandlet til formål relateret til national sikkerhed, forsvar, offentlig sikkerhed eller retshåndhævelse givet UU PDP artikel 15-undtagelsen. Registrerede har ingen lovbestemt ret til at vide, hvilke data der opbevares om dem i efterretnings- og sikkerhedssammenhænge, ingen ret til at rette unøjagtigheder og ingen ret til at søge sletning. Der er intet underretningskrav, når data tilgås af myndighederne.
SIKKERHEDSFORANSTALTNINGER
IX. Tekniske og organisatoriske sikkerhedsforanstaltninger
Adobes relevante tekniske foranstaltninger er som følger:
- De tekniske og organisatoriske foranstaltninger for Adobe Cloud Services findes her: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobes certificeringerog sikkerhedshvidbøger.
Disse foranstaltninger omfatter kryptering af begrænsede datasæt over offentlige netværk baseret på specifikationen HTTPS TLS v1.2, og i hvile krypteret til specifikation AES-256 bit. De primære håndteringsforanstaltninger varierer afhængigt af Adobe-produktet.
Adobes organisatoriske foranstaltninger omfatter dem, der er angivet i dens gennemsigtighedsrapport og retshåndhævelsesretningslinjer, som beskriver Adobes tilgang til adgangsanmodninger fra regering og retshåndhævende myndigheder og dens underretningspolitikker. Medmindre det er ulovligt, forpligter Adobe sig til at videresende anmodninger vedrørende erhvervskunder og underretter denne (med en redigeret kopi af anmodningen), når et regeringsorgan anmoder om adgang til dennes oplysninger.
Adobe har også omfattende interne databeskyttelsespolitikker, som behandler bredere databeskyttelsesprincipperne såsom dataminimering.
X. Kontraktuelle sikkerhedsforanstaltninger
Adobe er afhængig af SCC'erne til overførsel af europæiske personoplysninger ud af Europa – modulerne udvalgt af Adobe inkluderer bestemmelser designet til at adressere 'Schrems II'-bekymringer (dvs. klausul 14 og 15 i EU SCC'erne).
Adobe kræver, at alle dem, der behandler europæiske personlige oplysninger på dets vegne, udfører en databehandlingsaftale, der ikke er mindre beskyttende end den, den underskriver med sine erhvervskunder, og som inkluderer yderligere supplerende foranstaltninger.
H. MALAYSIA
BESKRIVELSE AF OVERFØRSLER
I. Opsummering
Personoplysninger i form af forretningskontaktdata/kundekontaktdata vil blive behandlet af to tredjepartsleverandører med drift i Malaysia for at levere de ønskede tjenester til kunderne.
Malaysia er et konstitutionelt monarki med et parlamentarisk demokrati, der opererer under et retssystem, der stammer fra engelsk common law. Det præsenterer en mere kompleks retsstatsprofil end Singapore (vurderet ovenfor) til TIA-formål, mindre kommercielt forudsigelig og med mere aktive bekymringer omkring borgerrettigheder og regeringsovergreb end Singapore, selvom det opererer i en genkendeligt demokratisk ramme.
Malaysia klarer sig rimelig godt med hensyn til kommerciel retssikkerhed og kontrakthåndhævelse med et etableret retssystem og en aktiv advokatstand. Malaysian Bar Council har historisk set været en aktiv og uafhængig stemme i forhold til retsstatslige bekymringer. Korruption er fortsat en bekymring, Malaysia rangerer væsentligt lavere på Transparency Internationals indekser, selvom den politiske overgang efter 2018 bragte antikorruptionsindsats i større fokus. Retslig uafhængighed i kommercielle anliggender respekteres bredt, selvom der har været periodiske bekymringer om udøvende indflydelse på retslige udnævnelser.
Med hensyn til borgerrettigheder og politiske friheder er der fortsat risici. Malaysias styringsfilosofi deler nogle karakteristika med Singapores, idet det regerende etablissement historisk har prioriteret social stabilitet og økonomisk udvikling over liberale politiske friheder, men uden den konsekvente levering af økonomiske resultater som Singapore-modellen. I praksis:
- Ytringsfrihed er begrænset gennem Sedition Act, Section 233 i Communications and Multimedia Act (CMA) og Printing Presses and Publications Act. Oprørssager steg kraftigt efter 2020 med fokus på oppositionspolitikere, studenteraktivister, journalister og online-kommentatorer. Parallel brug af straffeloven og Section 233 i CMA producerede hundredvis af håndhævelseshandlinger.
- Offentlig forsamling er reguleret gennem et restriktivt notifikationsregime, der giver politiet bred spredningsautoritet, og forsamlinger forbundet med menneskerettigheder og antikorruptionsbevægelser er blevet undersøgt eller spredt.
- Mediefriheden er begrænset af Printing Presses and Publications Act, og digitalt udtryk står over for ekspanderende regulering gennem fjernelsesordrer, overvågning og foreslåede krav om identitetsverifikation.
- Forebyggende tilbageholdelsesbeføjelser eksisterer under Security Offences (Special Measures) Act (SOSMA) og Prevention of Crime Act, som tillader tilbageholdelse uden fuldt retsligt tilsyn.
Disse love er ikke ekstraordinære foranstaltninger, de fungerer som rutinemæssige styringsværktøjer, som bemærket af FN's særlige rapportør om tortur og anden grum, umenneskelig eller nedværdigende behandling. Malaysias politiske landskab er reelt omstridt med flere partier, der konkurrerer og en historie med skiftende regeringer, hvilket giver autentisk demokratisk ansvarlighed. Imidlertid har politisk konkurrence også bidraget til ustabilitet og har til tider været forbundet med våbengørelse af juridiske værktøjer mod politiske modstandere. Det overordnede billede er et fungerende demokrati med en meningsfuld retsstat i kommercielle sammenhænge og reelle, men ufuldkomment begrænsede borgerrettighedsbekymringer.
Som resultat heraf er den realistiske sandsynlighed for, at malaysiske regeringsmyndigheder aktivt søger adgang til specifikke data, lav for et softwarefirma, der overfører begrænsede kundedata til en underbehandler i Malaysia, specifikt forbigående AI-inferensprompdata.
Malaysias sikkerheds- og retshåndhævelsesapparat er primært fokuseret på nationale sikkerhedstrusler, organiseret kriminalitet, politiske oppositionsaktiviteter og spørgsmål af direkte indenlandsk relevans. Rutinekommercielle data behandlet af en teknologi-underbehandler, særligt promptdata, der er forbigående, fragmenteret og mangler åbenlys efterretningsværdi, vil sandsynligvis ikke tiltrække aktiv interesse fra myndighederne.
Malaysia har ambitioner om at være et regionalt teknologi- og datacentercentrum med betydelige investeringer fra store cloud-udbydere i de seneste år. Der er et pragmatisk kommercielt incitament til at opretholde tilliden hos internationale virksomheder og ikke at udøve brede juridiske beføjelser på måder, der ville undergrave Malaysias omdømme som en levedygtig databehandlingslokation.
Der er ingen bredt rapporterede tilfælde af malaysiske myndigheder, der søger adgang til rutinemæssige kommercielle data behandlet af teknologi-underbehandlere på vegne af udenlandske virksomheder. De mest betydningsfulde eksempler på ekspansiv dataadgang i Malaysia relaterer sig til politisk overvågning og overvågning af sociale medier snarere end kommerciel underbehandlingsinfrastruktur.
Når det er sagt, er flere resterende overvejelser værd at bemærke, selv hvor den praktiske sandsynlighed er lav. De juridiske beføjelser er bredt formuleret. Fortrolighedsforpligtelserne knyttet til mange adgangsbeføjelser betyder, at hverken underbehandleren eller den eksporterende organisation ville blive informeret, hvis adgang fandt sted. Den foreslåede Cybercrimes Bill 2026 kunne væsentligt udvide overvågningsinfrastrukturen på måder, der kunne påvirke den fremtidige risikoprofil, ud over hvad den nuværende juridiske ramme alene antyder. Og fraværet af gennemsigtighedsrapportering betyder, at der ikke er noget empirisk grundlag for sikkert at kvantificere hyppigheden af adgang til kommercielle data af denne art.
Sammenfattende præsenterer Malaysia en højere restrisikoprofil end et land som Singapore (vurderet ovenfor) på retsstats- og tilsynsdimensionerne, men den praktiske risiko for forbigående kommercielle data er lav, og det kommercielle incitament til at opretholde tilliden er til stede i begge.
II. Berørte personoplysninger
De personoplysninger, der overføres til Malaysia, er som følger:
Forretningskontaktdata:
Kontaktoplysninger angivet i kundesupportanmodningen håndteret af dataimportøren og andre detaljer tilgået af dataimportøren til verifikations- og supportformål, herunder:
- Navn, kontaktoplysninger, organisationsnavn og kontaktoplysninger.
- Detaljer om leveret kundesupport (f.eks. detaljer om oprettelse af og svar på kundesupportsager).
Kundeindholdsdata:
- Konfigurationen inkluderer potentielt afsendelse af kontaktinformation og identifikatorer (Bruger-GUID) og elektronisk netværksaktivitet og enhedsoplysninger (herunder aktivitetslogfiler, ECID, billedkodning/grafikdata, søgetermer, tidszone, forbrugsanalyser og brugeraktivitet/navigation, herunder brugerprompter). Det inkluderer også brugerkontoinformation og brugergenereret indhold (såsom dokumenter, billeder, optagelser eller andre filer, som brugeren vælger at uploade), Gen AI-prompter/feedback og information leveret til kundesupport. Ingen følsomme eller særlige kategorier af personoplysninger er tilladt (i henhold til Adobes almindelige anvendelsesvilkår), og enkeltpersoner kan ikke identificeres ud fra billeder, der uploades.
JURIDISK VURDERING
I. Generel tilgang til retsstatsprincipper og menneskerettigheder
Det samlede billede er derfor et fungerende demokrati med forbedrende, men stadig skrøbelige retsstatsinstitutioner, meningsfulde bekymringer om borgerlige frihedsrettigheder, brede og løst begrænsede efterretnings- og sikkerhedsbeføjelser og begrænset uafhængigt tilsyn med regeringens dataadgangsaktiviteter.
II. Internationale databeskyttelsesforpligtelser, national databeskyttelseslov og uafhængig tilsynsmyndighed
Malaysia har ikke underskrevet nogen bindende international databeskyttelsestraktat, der svarer til GDPR. Dets internationale databeskyttelsesforpligtelser er primært regionale og handelsorienterede. Malaysia deltager i APEC Privacy Framework og har været involveret i diskussioner om APEC Cross-Border Privacy Rules (CBPR), selvom dets deltagelse er mindre fremskreden end Singapores. Malaysia er ikke et stiftende medlem af Global CBPR Forum på samme måde som Singapore. Malaysia har ikke modtaget en formel tilstrækkelighedsafgørelse fra Europa-Kommissionen og er ikke på nogen EU- eller UK-tilstrækkelighedsliste. Overførsler af personoplysninger fra EU eller Storbritannien til Malaysia kræver derfor yderligere garantier, herunder SCC'er.
Nationalt har Malaysia gjort betydelige fremskridt for nylig. Personal Data Protection (Amendment) Act 2024 introducerede nye krav, herunder udpegning af en databeskyttelsesansvarlig, underretning ved databrud og ret til dataportabilitet og styrkede krav til grænseoverskridende overførsler af personoplysninger. Ændringerne tilpasser PDPA tættere til både internationale og regionale databeskyttelsesstandarder såsom GDPR, med ligheder med reguleringsmæssige indsatser fra andre ASEAN-medlemsstater, herunder Thailand, Indonesien og Vietnam. Den 29. april 2025 trådte Malaysias Cross Border Personal Data Transfer Guidelines i kraft, som kræver, at datacontrollere foretager analyser af konsekvenserne ved dataoverførsel og implementerer mere detaljerede garantier for personoplysninger, der overføres til udlandet, hvilket bringer landet på linje med globale standarder som GDPR.
Malaysias internationale holdning til databeskyttelse karakteriseres bedst som progressivt forbedrende og handelsorienteret og bevæger sig mod større kompatibilitet med internationale standarder uden endnu at have opnået modenheden af Singapores ramme eller en formel bilateral aftale med EU.
III. Identifikation af love, der tillader regeringsadgang til personoplysninger
Malaysia har flere juridiske rammer, der tillader, at regeringsmyndigheder kan få adgang til personoplysninger, med varierende niveauer af tilsyn og krav om retlig autorisation.
Security Offences (Special Measures) Act 2012 (SOSMA) giver brede beføjelser i nationale sikkerhedskontekster, herunder beføjelser til at tilbageholde og få adgang til kommunikationsdata, med begrænset retligt tilsyn. Prevention of Crime Act 1959 og Dangerous Drugs (Special Preventive Measures) Act 1985 giver tilsvarende forebyggende tilbageholdelsesbeføjelser med begrænset retlig prøvelse. Criminal Procedure Code giver retshåndhævende myndigheder beføjelser til at tvinge fremskaffelse af dokumenter og data i forbindelse med kriminalefterforskninger. Communications and Multimedia Act 1998 indeholder bestemmelser, der kræver, at tjenesteudbydere oplyser kommunikationsdata til myndigheder. Computer Crimes Act 1997 indeholder dataadgangsbeføjelser i forbindelse med efterforskning af computerkriminalitet.
Malaysias Cybercrimes Bill 2026 har tiltrukket betydelig kritik – sektion 41(2) tillader den offentlige anklager at give enhver betjent tilladelse til at installere aflytningsudstyr til aflytning, tilbageholdelse, indsamling og optagelse af kommunikations- eller indholdsdata. Udpegningen og efterfølgende krav ville ikke være underlagt ekstern revision eller meningsfulde klagerettigheder, hvilket skaber et højt potentiale for systematisk overvågningskapacitet snarere end isoleret aflytning. Denne lov signalerer retningen af lovgivningsmæssig udvikling på overvågningsbeføjelser.
Malaysisk lovgivning offentliggøres generelt og er tilgængelig via officielle regeringsportaler. Den fulde række af regeringens dataadgangsmyndigheder er imidlertid fordelt på flere lovgivningsakter i stedet for at være konsolideret i en enkelt ramme, hvilket gør omfattende vurdering vanskelig uden betydelig juridisk ekspertise. Nationale sikkerhedsmyndigheder er især bredt udformet med begrænset offentliggjort vejledning om praktisk anvendelse.
I modsætning til Singapore har Malaysia ingen ækvivalent til et klassificeret IM8-rammeværk for offentlige agenturers datahåndtering, men mangler ligeledes en konsolideret, tilgængelig redegørelse for, hvordan regeringens dataadgangsmyndigheder udøves i praksis. Der er begrænset gennemsigtighedsrapportering fra enten regeringsagenturer eller private virksomheder om hyppigheden eller karakteren af regeringens dataadgangsanmodninger.
IV. Proportionalitetsvurdering af adgangsrettigheder
Malaysias lovgivning artikulerer nogle formålsbegrænsninger for udøvelsen af dataadgangsmyndigheder. SOSMA knytter sine beføjelser til sikkerhedsforbrydelser. Straffeprocesloven rammer produktionsbeføjelser omkring aktive kriminalefterforskninger. Disse giver i det mindste nominelle formålsbegrænsninger snarere end helt åben adgang.
Nødvendigheds- og proportionalitetsanalysen afslører imidlertid betydelige huller, når den sammenlignes med EU-standarder. De tærskelkoncepter, der anvendes, national sikkerhed, offentlig orden, sikkerhedsforbrydelser, er bredt defineret og i vid udstrækning selvvurderet af den udøvende magt. Der er begrænset ekstern kontrol af, om en bestemt udøvelse af magt reelt opfylder den angivne tærskel. Der er intet omfattende krav om uafhængig retslig autorisation for mange adgangsbeføjelser, udøvende eller anklagemyndighedsautorisation er ofte tilstrækkelig.
Oprør og CMA-håndhævelsesaktioner er blevet brugt omfattende mod politisk tale og onlinekommentarer, hvilket tyder på, at bredt udformede beføjelser anvendes aktivt og ikke forbeholdes snævert definerede sikkerhedstrusler. Dette mønster af bred anvendelse er relevant for proportionalitetsvurderingen, selv hvor de specifikke data, der er på spil i denne TIA, forbigående AI-inferensprompts, næppe vil tiltrække opmærksomhed.
Dataminimeringskrav er ikke klart implementeret i udøvelsen af adgangsbeføjelser. Myndigheder er ikke eksplicit forpligtet til kun at søge de minimale data, der er nødvendige for det angivne formål, hvilket er et kerneelement i proportionalitet i henhold til internationale menneskerettighedsstandarder og som fortolket af CJEU i Schrems II og efterfølgende EDPB-vejledning.
Det benchmark, der gælder for EU-overførselsvurderinger, at indblanding i privatlivets fred skal være lovbaseret, forfølge et legitimt formål, være nødvendig i et demokratisk samfund, være proportional med det formål og være underlagt uafhængigt tilsyn og effektiv retsmiddel, er delvist, men ikke fuldt opfyldt. Malaysia opfylder, ligesom Indonesien (vurderet ovenfor), de første to kriterier mere klart end de resterende tre.
V. Begrænsninger af adgangsret
Noget af Malaysias dataadgangslovgivning er formuleret på måder, der antyder, at målretning og begrænsninger bliver anvendt. Straffeproceslovens produktionsbeføjelser er rammesat omkring specifikke efterforskninger. SOSMA-beføjelser er knyttet til sikkerhedsforbrydelser, der involverer identificerede mistænkte eller organisationer.
SOSMA og relateret sikkerhedslovgivning er imidlertid historisk blevet anvendt bredt og forebyggende. Cybercrimes Bill 2026 overvågningsbeføjelser beskrevet ovenfor (specifikt aflytningsudstyr-bestemmelsen) kunne skabe infrastruktur for systematisk snarere end målrettet overvågning, uden eksternt autoriseringskrav. Artikel 19 bemærkede, at dette ser ud til at skabe et højt potentiale for systematisk overvågningskapacitet snarere end isoleret aflytning, uden meningsfulde ankerettigheder mod udpegning.
Malaysia er ikke del af Five Eyes-efterretningsdelingsarrangementet. Der er bilaterale efterretningsforhold med regionale partnere, men disse er mindre omfattende dokumenteret end Singapores. Implikationerne af disse forhold for dataadgang er ikke fuldt gennemsigtige.
Som med Singapore (vurderet ovenfor) gør den næsten fuldstændige mangel på gennemsigtighedsrapportering det umuligt empirisk at verificere, hvor målrettede adgangsbeføjelserne er i praksis. Der er ingen juridisk forpligtelse for regeringsagenturer eller private virksomheder til at offentliggøre statistikker om dataadgangsanmodninger. De fortrolighedsforpligtelser, der er knyttet til mange adgangsbeføjelser, forhindrer modtagere i at afsløre, at anmodninger er blevet modtaget. Til formålene for dette dokument er denne usikkerhed i sig selv en relevant faktor, hvor målretning ikke kan verificeres, og den juridiske ramme tillader bred adgang, er det vanskeligt at konkludere, at regimet giver væsentligt ækvivalent beskyttelse til det, der kræves under EU-lovgivning.
VI. Begrænsninger af adgangsret
Den malaysiske forfatning indeholder fundamentale frihedsbeskyttelser, herunder artikel 5 (ret til personlig frihed) og artikel 10 (ytringsfrihed og forsamlingsfrihed) og retslig prøvelse af udøvende handling er tilgængelig i princippet. PDPA's ansvarlighedskrav gælder for organisationer i den private sektor. 2024-ændringerne har styrket PDPA-rammen væsentligt.
PDPA anvendes dog eksplicit primært på kommercielle databrugere i den private sektor, og der findes ingen tilsvarende databeskyttelsesramme for den offentlige sektor, som ville gælde for statslige dataadgangsaktiviteter. I modsætning til Singapore, som har den klassificerede IM8-ramme, der i det mindste leverer nogle interne standarder for offentlige instanser, er Malaysias offentlige sektors databehandlingsstyring mindre klart dokumenteret.
Forfatningsmæssige beskyttelser er blevet fortolket med betydelig respekt for den udøvende magt i sikkerhedskontekster. Retsvæsenet har historisk været mindre robust uafhængigt i offentligretlige anliggender end i kommercielle anliggender. Hemmeligholdelsesforpligtelser knyttet til mange adgangsmyndighedsområder forhindrer modtagere og offentligheden i at forstå omfanget af det, der sker. Registrerede har ingen rettigheder om underretning, når deres data tilgås af myndigheder.
Den kumulative effekt er, at meningsfulde strukturelle begrænsninger på statslig dataadgang ud over den formelle juridiske tekst er begrænset, og den primære databeskyttelsesramme omfatter ikke den mest betydningsfulde kilde til bekymring.
VII. Gennemsigtighed
Malaysia har ikke et uafhængigt tilsynsorgan med specifik jurisdiktion over statslig overvågning eller dataadgangsmyndigheder. Personal Data Protection Commissioner er blevet udnævnt til at implementere PDPA's bestemmelser, men jurisdiktionen omfatter datacontrollere i den private sektor snarere end statslige instanser. Der er ingen dedikeret parlamentarisk efterretningskomité med ægte undersøgelsesfuldmagter sammenlignelig med dem, der findes i europæiske jurisdiktioner.
Parlamentarisk tilsyn er strukturelt mere meningsfuldt end i Singapore på baggrund af Malaysias mere ægte konkurrencedygtige politiske landskab, oppositionspartier kan granske regeringen, men er stadig begrænset i praksis, når det kommer til nationale sikkerhedsanliggender, hvor information tilbageholdes på grund af følsomhed.
Retligt tilsyn eksisterer i teorien, men er begrænset i nationale sikkerhedskontekster. SOSMA og relateret lovgivning begrænser omfanget af retlig prøvelse af udøvende beslutninger truffet under dem. Der er ingen specialistdomstol med jurisdiktion over overvågning eller statslig dataadgang, og ingen uafhængig inspektørgeneral eller tilsvarende organ med mandat til at revidere og offentligt rapportere om udøvelsen af dataadgangsmyndigheder.
VIII. Enkeltpersoners retsmidler ved lovbrud
Retlig prøvelse eksisterer i princippet, men er snæver i omfang og tilbageholdende over for den udøvende magt i sikkerhedskontekster. Fraværet af underretningskrav betyder, at retten til at søge retsmiddel kun er tilgængelig, hvor en person uafhængigt har opdaget, at dennes data er blevet tilgået, hvilket i praksis forekommer at være sjældent.
Personal Data Protection Commissioner tilbyder en klagemulighed for databehandling i den private sektor, men har ingen jurisdiktion over offentlige instansers dataadgang. Der er ingen specialistdomstol med jurisdiktion over overvågning eller statslig dataadgang. SOSMA begrænser eksplicit retlig prøvelse af visse udøvende beslutninger. Omkostninger, kompleksitet og rammens uigennemsigtighed skaber yderligere praktiske barrierer.
Der er ingen bilateral retsmiddelmekanisme mellem Malaysia og EU svarende til dem, der er forhandlet som del af EU's tilstrækkeligheds- eller overførselsrammer med andre lande.
2024 Amendment Act introducerede dataportabilitetsrettigheder og styrkede registreredes rettigheder i henhold til PDPA for databehandling i den private sektor. Disse rettigheder er rimeligt godt implementeret i den sammenhæng efter 2025-ændringerne, og Commissioner håndhæver dem med stigende regelmæssighed.
Disse rettigheder omfatter dog ikke offentlige instanser, som ikke er underlagt PDPA på samme måde. Hvor statslig dataadgang er berørt, har registrerede ingen lovbestemt ret til at vide, hvilke data der opbevares om dem, ingen ret til at rette unøjagtigheder og ingen ret til at søge sletning. Der er intet underetningskrav, når data tilgås af myndigheder, hvilket som nævnt ovenfor gør de fleste andre rettigheder praktisk meningsløse, da de ikke kan udøves uden viden om, at der er et problem.
SIKKERHEDSFORANSTALTNINGER
IX. Tekniske og organisatoriske sikkerhedsforanstaltninger
Adobes relevante tekniske foranstaltninger er som følger:
- De tekniske og organisatoriske foranstaltninger for Adobe Cloud Services her: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobes certificeringer og sikkerhedshvidbøger.
Disse foranstaltninger omfatter kryptering af begrænsede datasæt over offentlige netværk baseret på specifikationen HTTPS TLS v1.2, og i hvile krypteret til specifikation AES-256 bit. De primære håndteringsforanstaltninger adskiller sig afhængigt af Adobe-produktet.
Adobes organisatoriske foranstaltninger omfatter dem, der er angivet i dens gennemsigtighedsrapport og retshåndhævelsesretningslinjer, som beskriver Adobes tilgang til adgangsanmodninger fra regering og retshåndhævende myndigheder og dens meddelelssespolitikker. Medmindre det er ulovligt, forpligter Adobe sig til at videresende anmodninger vedrørende erhvervskunder og give besked (med en redigeret kopi af anmodningen), når en regeringsinstans anmoder om adgang til deres oplysninger.
Adobe har også omfattende interne databeskyttelsespolitikker, som adresserer bredere databeskyttelsesprincipper såsom dataminimering.
X. Kontraktuelle sikkerhedsforanstaltninger
Adobe stoler på SCC'erne til at overføre europæisk personoplysninger ud af Europa – modulerne valgt af Adobe omfatter bestemmelser designet til at adressere 'Schrems II'-bekymringer (dvs. klausul 14 og 15 i EU-SCC'erne).
Adobe kræver, at alle, der behandler europæiske personoplysninger på dets vegne, indgår en databehandleraftale, der ikke er mindre beskyttende end den, som Adobe indgår med sine erhvervskunder, og som omfatter yderligere supplerende foranstaltninger.