Adoben siirtojen vaikutusten arviointi
Adoben tietojen siirrot kolmansiin maihin – Asiakasopas
Adobe on laatinut tämän oppaan antaakseen tietoa eurooppalaisille yritysasiakkailleen, jotka saattavat suorittaa tietojen siirtojen vaikutusarviointia (TIA) osana due diligence -prosessiaan harkitessaan Adoben tuotteiden ja palvelujen käyttöä.
Tämä opas on kehitetty konsultoimalla erikoistuneita tietosuoja-asianajajia jokaisessa alla mainitussa maassa kyseisten maiden lakien ja käytäntöjen osalta viranomaisten ja lainvalvontaviranomaisten henkilötietojen saatavuuden suhteen. Tämä opas perustuu Adoben omaan analyysiin ja ottaa huomioon Euroopan unionin tuomioistuimen (CJEU) asiaankuuluvat päätökset, mukaan lukien viimeaikainen Schrems II -päätös, sekä tietosuojaviranomaisten, kuten Euroopan tietosuojaneuvosto (EDPB), ohjeet. Tiedot on toimitettu tähän yhteenvetona.
Miksi tämä on tarpeellista?
Eurooppalaiset tietosuojalait rajoittavat henkilötietojen siirtämistä kolmansiin maihin, ellei vastaanottajamaata ole katsottu "riittäväksi" tai tietojen viejä ole varmistanut, että käytössä on asianmukaiset suojatoimet henkilötietojen riittävän suojan tason takaamiseksi. Yksi niistä suojatoimista, johon Adobe luottaa, on vakiosopimuslausekkeiden (SCC) käyttö seuraavasti:
- EU:n henkilötietojen osalta, vakiosopimuslausekkeet henkilötietojen siirtämiseksi kolmansiin maihin, jotka Euroopan komissio on hyväksynyt täytäntöönpanopäätöksellä (EU) 2021/914, 4. kesäkuuta 2021 (EU SCCs);
- Yhdistyneen kuningaskunnan henkilötietojen osalta, kansainvälinen tiedonsiirtoliite EU:n vakiosopimuslausekkeisiin, jonka Yhdistyneen kuningaskunnan tietosuojavaltuutettu on julkaissut ja joka on esitetty parlamentille vuoden 2018 tietosuojalain 119A §:n mukaisesti 2. helmikuuta 2022; ja
- Sveitsin henkilötietojen osalta, EU:n vakiosopimuslausekkeet Sveitsin lain vaatimusten mukaisesti muunnettuna.
EU:ssa Schrems II -nimellä tunnetun tuomioistuinpäätöksen jälkeen CJEU päätti, että ennen vakiosopimuslausekkeiden käyttöä yritysten tulisi arvioida viranomaisten pääsyn riski henkilötietoihin vastaanottajamaassa ja toteuttaa tarvittaessa lisäsuojatoimia.
Adobe siirtää henkilötietoja kolmansiin maihin alla olevissa siirtojen kuvausten mukaisesti. Adobe on arvioinut Schrems II -päätöksen vaikutuksen ja ryhtynyt tarvittaviin toimenpiteisiin, sovittaen tietosuojaprosessinsa ja -standardinsa vaatimustenmukaisuuden varmistamiseksi. Tämä opas tiivistää tiedot Adoben siirtojen vaikutusarvioinneista ja kuvaa lisäsuojatoimet, jotka Adobe on toteuttanut.
Tärkeää:
Tämä asiakirja on (1) tarkoitettu tukemaan yritysasiakasta sen oman TIA:n suorittamisessa; ja (2) esittää Adoben yhteenvedon ja johtopäätöksen omasta TIA:sta, jonka se on suorittanut tietojen viejänä.
Sitä ei ole annettu oikeudellisena neuvontana. Tämän oppaan kattamat kolmannet maat ovat:
A. Armenia
B. Australia
C. Intia
D. Serbia
E. Yhdysvallat
F. Singapore
G. Indonesia
H. Malesia
A. ARMENIA
SIIRTOJEN KUVAUS
I. Yhteenveto
Henkilötietoja yrityksen yhteystietojen / asiakkaan sisällön tietojen muodossa, kuten alla tarkemmin kuvattu, käyttää Adobe Development ARM LLC Armeniassa – tämä yksikkö suorittaa asiakaspalvelutoimintoja Euroopan talousalueella (ETA) sijaitsevien Adobe-tytäryhtiöiden puolesta.
Oikeusvaltion taso ja ihmisoikeuksien kunnioittaminen Armeniassa on keskitasoa: vaikka perusoikeudet ja -vapaudet (kuten oikeus oikeudenmukaiseen oikeudenkäyntiin, oikeus henkilötietojen suojaan jne.) tunnustetaan Armenian perustuslain ja lakien nojalla, Armenian tuomioistuin ei pane täytäntöön näitä oikeuksia asianmukaisella tasolla mm. epäjohdonmukaisen laintulkinnan, ylikuormitettujen tuomioistuinten, oikeudenkäyntien pitkän keston ja väitettyjen korruptiotapausten vuoksi. Armenian tuomioistuinten ja tuomareiden riippumattomuus on taattu Armenian perustuslain ja Armenian oikeudenkäyntilain nojalla, mutta käytännössä Armenian tuomioistuimet eivät aina osoita riippumattomuutta.
Armeniassa on tietosuojalainsäädäntö, joka sisältää erilaisia suojauksia sekä yksilöiden oikeuksia. Riippumaton valvonta on riippumattoman kansallisen tietosuojaviranomaisen muodossa. Yksilöillä on myös rajalliset oikeudet korvaukseen vahingonkorvauksen muodossa tietosuojaoikeuksiensa rikkomisesta Armenian tuomioistuinten kautta; käytännössä tämä ei kuitenkaan välttämättä ole tehokas oikeussuojakeino edellä mainituista syistä.
Armenian lainsäädäntö määrittelee erityiset lailliset perusteet, jotka valtuuttavat tutkintaviranomaiset käyttämään henkilötietoja lakisääteisten menettelyllisten vaatimusten mukaisesti minkä tahansa rikostutkinnan yhteydessä, vaikka uusi Armenian rikosprosessilaki määrittelee uudet salaisten tutkimustoimien kategoriat (kuten valvonta, salakuuntelu, rahoitusliiketoimien valvonta jne.), joita voidaan suorittaa vain silloin, kun kyse on korruptioon ja muihin vakaviin rikoksiin liittyvistä rikoksista.
Henkilötietojen käyttöönottoon liittyvien ilmoitusten lähettämisestä asianomaisille henkilöille on rajoituksia joissakin tapauksissa, esim. jos Armenian viranomaisilla on laillinen pyyntö henkilötietojen käyttöön (eli heidän hallintovelvollisuuksiensa suorittamisessa), rekisteröidylle ilmoittamista ei vaadita. Armenian rikosprosessilaki myös kieltää ilmoittamisen tietyissä olosuhteissa. Viranomaisten pyynnöt tietyntyyppisten henkilötietojen käyttöön edellyttävät tuomioistuimen määräyksiä.
Adobe on päätellyt, että Armenian asiaankuuluvat lait, jotka saattavat sallia viranomaisten pääsyn henkilötietoihin, tarjoavat alemman suojantason kuin mitä EU:ssa takauksilla varmistetaan ja aiheuttavat vietyihin tietoihin riskejä, joita vakiosopimuslausekkeet eivät voi täysin ottaa huomioon, erityisesti ottaen huomioon täysin riippumattoman valvontamekanismin puutteen sekä asianosaisia koskevan oikeussuojakeinojen puutteen. Kyseessä olevien henkilötietojen Armenian viranomaisten käyttöön pääsyn riski on kuitenkin pikemminkin teoreettinen kuin käytännöllinen, ja todellakin Adobe Development ARM LLC ei ole koskaan saanut Armenian viranomaisilta pyyntöä käyttäjätietoihin pääsystä. Jäännösriskien käsittelemiseksi edelleen Adobe on toteuttanut lisäteknisiä, organisatorisia ja sopimusperusteisia täydentäviä toimenpiteitä varmistaakseen, että Armeniasta käytettävät tiedot hyötyvät suojantasosta, joka on riittävä suhteessa EU:n tasoon.
II. Kohteena olevat henkilötiedot
Armeniaan siirrettävät henkilötiedot ovat seuraavat:
Yrityksen yhteystiedot:
Tietojen maahantuojan käsittelemässä asiakastukipyynnössä annetut yhteystiedot ja muut tietojen maahantuojan todentamis- ja tukitarkoituksiin käyttämät tiedot mukaan lukien:
- Nimi, yhteystiedot, organisaation nimi ja yhteystiedot.
- Annetun asiakastuen tiedot (esim. asiakastukitapausten esittämiseen ja niihin vastaamiseen liittyvät tiedot).
Asiakkaan sisällön tiedot:
Asiakkaan tai loppukäyttäjän sisältö, joka saattaa sisältää henkilötietoja, joita saatetaan satunnaisesti käyttää, kun tietojen maahantuojalle myönnetään loppukäyttäjän toimesta pääsy, jotta he voivat tarjota kolmannen tason tukipalveluita Workfrontin, työhallintavälineen, käyttöön, joka sisältää projekteja, tehtäviä, dokumentaatiota, raportteja, tiimejä koskevia tietoja jne. Pääsy rajoittuu asiakas- ja loppukäyttäjätietoihin, jotka on tallennettu Workfront-tuoteympäristöön, ja käytettävä ympäristö on sidottu tuotteeseen, johon tukipyyntö liittyy, esim. Fusion, Proof jne. Tällainen pääsy on ajallisesti rajattu.
OIKEUDELLINEN ARVIOINTI
I. Yleinen lähestymistapa oikeusvaltioperiaatteeseen ja ihmisoikeuksiin
Yleisesti ottaen oikeusvaltioperiaatteen taso ja ihmisoikeuksien kunnioitus Armeniassa on keskitasoinen. Vaikka perusoikeudet ja -vapaudet (kuten omistusoikeus, ihmiselämän kunnioittaminen, oikeus oikeudenmukaiseen ja julkiseen oikeudenkäyntiin, oikeus henkilötietojen suojaan jne.) tunnustetaan Armenian perustuslaissa ja laeissa, tuomioistuinlaitos ei pane näitä oikeuksia täytäntöön asianmukaisella tasolla esim. lain epäjohdonmukaisen tulkinnan, Armenian tuomioistuinten ylikuormituksen, oikeudenkäyntien päättymiseen kuluvan ajan pituuden ja väitettyjen korruptiojuttujen vuoksi.
Armenian kansalliskokous (lainsäätäjä) on ratifioinut useita ihmisoikeuksien suojaamista tavoittelevia kansainvälisiä sopimuksia. Armenia on Ihmisoikeuksien ja perusvapauksien suojaamiseksi tehdyn eurooppalaisen yleissopimuksen ja henkilötietojen automaattista käsittelyä koskevan yksityishenkilöiden suojaa koskevan yleissopimuksen sopimusosapuoli. Armenia ratifioi myös henkilötietojen automaattista käsittelyä koskevan yksityishenkilöiden suojaa koskevan yleissopimuksen lisäpöytäkirjan valvontaviranomaisia ja rajat ylittävää tietojen siirtoa koskien (ETS No. 181) sekä henkilötietojen automaattista käsittelyä koskevan yksityishenkilöiden suojaa koskevan yleissopimuksen muuttamispöytäkirjan (CETS No. 223).
Armenian tuomioistuimet noudattavat Euroopan ihmisoikeustuomioistuimen ("EIT") oikeuskäytäntöä. Armenian oikeudenkäymiskaaren 6 artiklan 2 kohdan mukaan tuomioistuinten tulee ottaa huomioon Armenian tasavallan ratifioimiin kansainvälisiin ihmisoikeussopimuksiin (ECHR mukaan lukien) perustuvien elinten käytäntö tulkitessaan perustuslain mukaisia perusoikeuksia ja vapauksia koskevia säännöksiä. Paikallisten tuomioistuinten on tapana nojautua EIT:n oikeuskäytäntöön oikeudenkäynnin yhteydessä ja viitata EIT:n päätöksiin. EIT on kuitenkin antanut Armenian tuomioistuinten päätöksiä vastaan suuntautuvia ratkaisuja.
II. Kansallinen tietosuojalaki ja riippumaton tietosuojaviranomainen
6. joulukuuta 2015 hyväksytty Armenian perustuslaki takaa nimenomaisesti jokaisen henkilön oikeuden henkilötietojensa suojaan. Armenia hyväksyi myös "henkilötietojen suojaa" koskevan lakinsa ("PDP-laki") vuonna 2015. Henkilötietojen käsittely sisältää muun muassa henkilötietojen käytön. Henkilötietojen käyttöoikeuden antaminen on sallittua, jos rekisteröity antaa suostumuksensa tietojen käsittelyyn tai jos henkilötietojen käsittely (käyttö) tapahtuu lain nojalla.
Vuonna 2015 Armenian hallitus perusti Armenian oikeusministeriön alaisuuteen viranomaisen nimeltä Armenian henkilötietojen suojavirasto ("Virasto") valvomaan henkilötietojen suojalainsäädännön noudattamista. Se on riippumaton elin, joka toimii PDP-lain ja Armenian hallituksen määrittelemän rakenteen perusteella. Muiden tehtävien ohella Virasto on valtuutettu tarkistamaan henkilötietojen käsittelyn tietosuojalain vaatimusten mukaisuus joko omasta aloitteestaan tai asianomaisen hakemuksen perusteella sekä soveltamaan hallinnollisia seuraamuksia tällaisen tietosuojalain rikkomisen tapauksessa.
III. Viranomaisten henkilötietojen käyttöoikeuden sallivan lainsäädännön tunnistaminen
Armenian lainsäädäntö määrittelee erityiset oikeudelliset perusteet, jotka valtuuttavat tutkintaviranomaiset käyttämään henkilötietoja lakisääteisten menettelyllisten vaatimusten mukaisesti rikostutkinnassa. Tällaiset oikeudelliset perusteet on sisällytetty:
- Armenian lakiin "operatiivisesta tiedustelutoiminnasta" ("OIA-laki");
- Armenian rikoslakimenettely ("Rikoslakimenettely")
- Armenian laki "Sähköisestä viestinnästä
- Armenian laki "Hätätilan oikeudellisesta järjestelmästä
- Armenian laki "Rahanpesun ja terrorismin rahoituksen torjunnasta" ("AMLTF"); ja
- Uusi Armenian rikoslakimenettely, joka tulee voimaan heinäkuussa 2022.
Edellä mainitut lait, jotka sallivat Armenian viranomaisten pääsyn henkilötietoihin Armeniassa, kattavat kaikki henkilöt riippumatta heidän kansalaisuudestaan tai asuinpaikastaan (mukaan lukien ei-armenialaiset asukkaat, joiden tietoja käsittelee armenialainen organisaatio).
Edellä mainittuja lakeja noudatetaan yleensä käytännössä. Vaikka laiton pääsy henkilötietoihin tutkinta- ja lainvalvontaviranomaisten toimesta ei ole yleistä Armeniassa, ei voida sulkea pois sitä, että viranomaiset toisinaan pääsevät käsiksi henkilötietoihin täyttämättä asiaankuuluvia lakisääteisiä vaatimuksia.
IV. Tiedonsaantioikeuden suhteellisuuden arviointi
Parhaillaan Armeniassa voimassa oleva rikoslakimenettely kohtelee kaikkia rikostyyppejä (sekä vähäisiä että vakavia) samalla tavalla henkilötietojen saatavuuden osalta. Uusi rikoslakimenettely määrittelee kuitenkin uuden salaisten tutkintakeinojen luokan (kuten sisäinen ja ulkoinen valvonta, digitaalinen valvonta, kirjeenvaihdon valvonta, salakuuntelu, rahoitustapahtumien valvonta jne.), joita voidaan toteuttaa vain silloin, kun tutkitaan korruptioon liittyviä rikoksia tai muita vakavia tai erityisen vakavia rikoksia, ja tarjoaa myös takeet salaisten tutkintakeinojen laillisuuden varmistamiseksi.
V. Tiedonsaantioikeuden rajoitukset
Käytännössä julkiset viranomaiset Armeniassa pääsevät käsiksi henkilötietoihin, joita tarvitaan heidän hallinnollisten tehtäviensä toteuttamiseen PDP-lain määräysten mukaisesti. Vaikka PDP-laki määrää, että tutkintojen, kansallisen turvallisuuden ja AMLTF-toimintojen aikana henkilötietojen käsittelyasioita säännellään muilla laeilla, lainvalvontaviranomaiset ja kansallisen turvallisuuden virastot eivät ole poissuljettu PDP-lain sääntelyn piiristä ja siksi niiden on noudatettava PDP-lakia siltä osin kuin se ei ole ristiriidassa asianomaisten armenialaisten sektorilakien kanssa (esim. OIA-laki, rikoslakimenettely jne.).
VI. Riippumaton valvonta ja ennakkohyväksyntä
Henkilötietojen suojan valvontaa Armeniassa toteuttaa virasto, joka on nimetty Armenian tietosuojaviranomaiseksi. Se on riippumaton elin, joka toimii Armenian tietosuojalakien ja Armenian tasavallan hallituksen määrittelemän rakenteen perusteella. Tietosuojalakien rikkomisista johtuvat riidat eivät ole yleisiä Armeniassa, eikä tällaisia riitoja koskeva oikeuskäytäntö ole hyvin kehittynyttä ja vakiintunutta. Merkittäviä tapauksia Armenian viranomaisten tietomurroista ei ole raportoitu.
Toinen riippumaton valvonnan ja seurannan muoto on oikeudellinen valvonta eli tuomioistuinten valvonta. Pääsy henkilön kirjeenvaihtoon, sähköposteihin ja muihin viestintäkeinoihin (sähköiset viestintäjärjestelmät), pääsy lääketieteellisiä, notaari-, vakuutus- tai pankkisalaisuuksia edustavia tietoihin sekä puheluiden salakuuntelu on mahdollista vain tuomioistuimen ennakkoluvalla. Lainvalvontaelinten/kansallisen turvallisuuden virastojen pääsy tämäntyyppisiin tietoihin vaatii siksi tuomioistuimen ennakkohyväksynnän; muutoin niiden ei tarvitse hakea tuomioistuimen ennakkohyväksyntää. Armeniassa ei ole erityisiä sääntöjä jälkikäteisvalvonnalle tai vastaavalle lainvalvontaelinten/kansallisen turvallisuuden virastojen valtuuksiensa käyttöä koskevalle tarkastelulle henkilötietoihin pääsemiseksi tutkintojen aikana.
Armenian tuomioistuinten ja tuomareiden riippumattomuus on taattu Armenian perustuslaissa ja Armenian oikeudellisessa säännöstössä, mutta tuomioistuimet eivät aina osoita riippumattomuutta. Entisen Armenian tasavallan ihmisoikeusasiamiehen raportti oikeudenmukaisesta oikeudenkäynnistä 9. joulukuuta 2013 mainitsi lukuisia tapauksia, joissa tuomareihin kohdistettiin painostusta, sekä korruptiojärjestelmiä, joihin osallistui tuomareita Armenian ensimmäisen asteen tuomioistuimista sekä Armenian muutoksenhaku- ja kassaatiotuomioistuimista. Oikeuslaitoksen riippumattomuuden tasossa on tapahtunut suhteellisesti parannusta viime vuosina, mutta Armeniassa ei vielä ole täysin riippumatonta oikeuslaitosta.
VII. Läpinäkyvyys
Armenian laki ei vaadi organisaatiota ilmoittamaan henkilölle, jos se saa laillisen pyynnön Armenian viranomaisilta päästä kyseisen henkilön henkilötietoihin. Jos pyyntö on laiton, tietosubjektin ennakkosuostumus vaaditaan. Organisaatio, joka saa viranomaisilta pyynnön antaa pääsy henkilön henkilötietoihin, voi paljastaa pyynnön saamisen kolmansille osapuolille, mukaan lukien asianomainen henkilö, paitsi jos tällainen paljastaminen on kielletty. Esimerkiksi salaluontoisten tutkintakeinojen suorittamisen osalta (esim. salakuuntelu, kirjeenvaihdon valvonta) ei yleisölle eikä asianomaisille tietosubjekteille ilmoiteta tutkintaelinten henkilötietoihin pääsystä OIA-lain tai rikoslakimenettelyn nojalla - henkilötietoihin pääsyn laillisuuden valvontaa ylläpitävät syyttäjät ja tuomioistuimet.
Tietoa siitä, kuinka usein viranomaiset käyttävät pääsyvaltuuksiaan, ei näytä olevan julkisesti saatavilla.
VIII. Yksilölliset oikeussuojakeinot lakien rikkomisen varalta
PDP-lain 17 artiklan mukaan, jos rekisteröity toteaa, että hänen henkilötietojensa käsittely on suoritettu PDP-lain vastaisesti tai muutoin loukkaa hänen oikeuksiaan ja vapauksiaan (esim. koska Armenian viranomaiset ovat päässeet luvattomasti käsiksi henkilötietoihin), hänellä on oikeus riitauttaa käsittelijän toimet (tai toimimattomuus) Virastossa tai tuomioistuimissa.
Rekisteröidyillä on myös oikeus korvaukseen vahingonkorvauksen muodossa siviilioikeudenkäynnissä. Tuomioistuinten tarjoamat oikeussuojakeinot eivät kuitenkaan aina ole tehokkaita edellä mainituista syistä. Myös Armenian lain mukaan korvausta ei-rahallisista vahingoista/tappioista tietosuojan tai muiden oikeuksien loukkauksen seurauksena ei ole saatavilla. Armenian siviililain mukaan voidaan määrätä vain korvauksia rahallisista vahingoista.
Armenian hallintorikoslaki ("Hallintolaki") sisältää seuraamuksia henkilötietojen laittomasta käsittelystä (mukaan lukien mutta ei rajoittuen seuraamuksiin valtion virkamiesten aiheuttamista tietomurroista).
SUOJATOIMET
I. Tekniset ja organisatoriset suojatoimet
Adoben asiaankuuluvat tekniset toimenpiteet ovat seuraavat:
- Teknisiä ja organisatorisia toimenpiteitä Adobe Cloud Services -palveluille löytyy täältä: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adoben sertifioinnit ja tietoturvallisuuden valkoiset kirjat, jotka koskevat kaikkia pilvipalveluja.
Nämä toimenpiteet sisältävät rajoitettujen tietojoukkojen salauksen julkisissa verkoissa HTTPS TLS v1.2 -spesifikaation mukaisesti, ja levossa salauksen AES-256 bit -spesifikaation mukaisesti. Avaintenhallintatoimenpiteet vaihtelevat Adobe-tuotteesta riippuen.
Adoben organisatoriset toimenpiteet sisältävät ne, jotka on esitetty sen läpinäkyvyysraportissa ja lainvalvontaohjeissa, jotka kuvaavat Adoben lähestymistapaa hallituksen ja lainvalvonnan pääsypyyntöihin sekä sen tiedotuskäytäntöjä. Ellei laki sitä kiellä, Adobe sitoutuu ohjaamaan pyynnöt yritysasiakkaille ja antamaan ilmoituksen (liittäen mukaan pyynnön editoidun kopion) aina kun viranomainen hakee pääsyä heidän tietoihinsa. Adobella on myös kattavat sisäiset tietosuojakäytännöt, jotka käsittelevät laajempia tietosuojaperiaatteita, kuten tietojen minimointia.
II. Sopimusperusteiset suojatoimet
Adobe nojaa vakiosopimuslausekkeisiin eurooppalaisten henkilötietojen siirtämisessä Euroopan ulkopuolelle – Adoben valitsemat moduulit sisältävät määräyksiä, jotka on suunniteltu käsittelemään Schrems II -huolenaiheita (eli EU vakiosopimuslausekkeet 14 ja 15).
Adobe edellyttää, että kaikki sen puolesta eurooppalaisia henkilötietoja käsittelevät allekirjoittavat tietojenkäsittelysopimuksen, joka on vähintään yhtä suojaava kuin sen yritysasiakkaidensa kanssa allekirjoittama sopimus ja joka sisältää lisäksi täydentäviä toimenpiteitä.
B. AUSTRALIA
SIIRTOJEN KUVAUS
I. Yhteenveto
Asiakkaiden henkilötiedot siirretään Adobe Systems Pty Ltd:lle Australiassa seuraavasti:
- Yrityksen yhteystiedot siirretään, koska Australian Adobe-tytäryhtiö suorittaa asiakastukitoimintoja Euroopan talousalueella (ETA) sijaitsevien Adobe-tytäryhtiöiden puolesta.
- Asiakassisällössä olevia henkilötietoja voidaan käyttää, kun Australian Adobe-tytäryhtiöt tarjoavat asiakastukea Euroopan talousalueella (ETA) sijaitsevien Adobe-tytäryhtiöiden puolesta.
Katso läpinäkyvyysraporttimme saadaksesi tiedot Australian viranomaisten pyynnöistä päästä käyttäjätietoihin.
Australialla on tietosuojalainsäädäntöä sekä liittovaltion että osavaltioiden ja territorioiden tasolla, joka koskee sekä valtiollisia että ei-valtiollisia toimijoita ja sisältää useita suojatoimia sekä oikeuksia yksilöille. Tämä on kuitenkin tiettyjen lainvalvonnan vapautusten alainen, mukaan lukien rajoitukset vaatimukselle ilmoittaa asianosaisille yksilöille heidän henkilötietojensa käyttämisestä.
Tyypillisesti pääsy- ja valvontapyynnöt edellyttävät tuomioistuimen määräystä tai tuomioistuinviranomaista ja ne ovat suhteellisuus- ja yksilöiden yksityisyyteen kohdistuvan vaikutuksen harkinnan alaisia.
Australian perustuslaki luo oikeusvaltion ja tarjoaa vallan tasapainoa toimeenpanovaltaan, mukaan lukien riippumaton tuomioistuinvalvonta. Australialla on myös riippumaton valvonta liittovaltion tietosuojaviranomaisen muodossa, sekä tiedosta ja yksityisyydestä vastaavia viranomaisia osavaltioiden ja territorioiden tasolla.
Yhteenvetona käytännössä Australiaan siirretty henkilötieto on riittävästi suojattu seuraavista syistä:
- kuten edellä ja alla kuvattu, Australian oikeusjärjestelmä tunnustaa vahvasti ja perustuu oikeusvaltioon, ja Australia on ratifioinut useita asiaankuuluvia YK:n sopimuksia sekä on OECD:n jäsen, jota sitovat OECD:n tietosuojaperiaatteet;
- Australialla on vahva tietosuojalainsäädäntö, joka sitoo julkisen ja yksityisen sektorin organisaatioita ja tarjoaa valitusoikeuksia riippumattoman valitusjärjestelmän kautta sekä (mukaan lukien tiedonvälityslakien kautta) tiedon saantioikeuksia ja sillä on merkittävät valvontalait, kun kyse on julkisen viranomaisen pääsystä henkilötietoihin sekä läpinäkyvyydestä pääsyn suhteen.
- Julkisten viranomaisten pääsypyyntöjen historiallinen määrä Australian lakien mukaan on suhteellisen alhainen julkisesti saatavilla olevissa raporteissa paljastuneena ja tämä heijastuu Adoben käytännön kokemuksissa Läpinäkyvyysraportissamme paljastuneena.
- Meillä on sopimusperusteisia, teknisiä ja organisatorisia turvatoimenpiteitä, mukaan lukien Adobe Läpinäkyvyysraportin ja Lainvalvontaohjeiden julkaiseminen, jotka kompensoivat riittävästi mahdollisen epäonnistumisen (jos sellaista on) julkisten viranomaisten oikeuksissa päästä henkilötietoihin täyttääkseen täysin ETA-vaatimukset.
II. Kohteena olevat henkilötiedot
Australiaan siirrettävät henkilötiedot sisältyvät seuraaviin tietokategorioihin:
Yrityksen yhteystiedot (käyttäjään liittyvät)
- Nimi, yhteystiedot, organisaation nimi ja yhteystiedot, sosiaalisten verkostojen sivustoilta saadut valtuustiedot.
- Tiedot, joita käsitellään palvelujen toimittamiseksi (esim. IP-osoite, laite- ja selaintyyppi, tilin tunnistetiedot) tai käyttäjän vuorovaikutuksesta Adoben kanssa verkossa.
- Tiedot markkinointikampanjoista, jotka on lähetetty vastaanottajalle tai joita vastaanottaja on katsonut, ja siitä, miten vastaanottaja on reagoinut niihin.
- Yksityishenkilöinä oleville käyttäjille: syntymäaika, toimitettujen palvelujen tiedot ja oikeus alennettuihin palveluihin, laskutus- ja maksutiedot.
Asiakassisältö Adoben yleisten ehtojen ja käyttöehtojen mukaisesti:
- Henkilökohtaiset tiedot ja yhteystiedot mukaan lukien nimi, osoite, sähköpostiosoite, arvonimi, asema, yhteystiedot, sosiaalisen profiilin tiedot, IP-osoite, yksilölliset käyttäjätunnukset (kuten eväste-tunnukset) ja markkinointiprofiilit.
- Asiakirjat ja sisältö: Asiakirjat, kuvat ja sisältö, jotka on ladattu Adobe Cloud -palveluihin sähköisessä muodossa ja jotka voivat sisältää minkä tahansa tyyppisiä henkilötietoja.
Asiakastiedot Yleisten ehtojen määritelmän mukaan (vain yritysasiakkaat).
OIKEUDELLINEN ARVIOINTI
I. Yleinen lähestymistapa oikeusvaltioperiaatteeseen ja ihmisoikeuksiin
Australia on perustuslaillinen monarkia, joka perustuu englantilaiseen Westminster-järjestelmään. Sen perustuslaki kodifioi oikeusvaltioperiaatteen, jonka mukaan oikeuslaitokset, lainsäädäntöelin ja toimeenpanovalta ovat riippumattomia (eli vallanjako on olemassa), mikä mahdollistaa vallan käytön tarkastukset ja tasapainot ja varmistaa tuomioistuinten riippumattomuuden. Australian perustuslaki takaa tietyt perusoikeudet ja -vapaudet, ja henkilötietojen suoja tunnustetaan Privacy Act 1988 -laissa ("Privacy Act").
Toimeenpanovallan viranomaisten hallinnolliset päätökset voidaan tutkia oikeudellisesti tuomioistuinten kautta, mikä on mekanismi, joka myös mahdollistaa yksityishenkilöille oikeuksiensa täytäntöönpanon ja suojelun hakemisen.
Australia on allekirjoittanut erilaisia asiaan liittyviä kansainvälisiä sitoumuksia, mukaan lukien Ihmisoikeuksien yleismaailmallisen julistuksen 1948.
II. Kansallinen tietosuojalaki ja riippumaton tietosuojaviranomainen
Kansallisella tasolla Australian Privacy Act ja Australian tietosuojaperiaatteet säätelevät henkilötietojen keräämistä, käyttöä ja luovutusta Kansainyhteisön (Commonwealth) valtion virastojen toimesta (sekä yksityisen sektorin organisaatiot, jotka täyttävät taloudellisen kynnyksen kriteerit).
Vaikka Privacy Act ei koske osavaltioiden ja territorioiden hallituksia, vastaavat suojatoimet on säädetty osavaltioiden ja territorioiden laeissa (kuvattu alla).
Australian tietosuojavaltuutetun toimisto (OAIC) on riippumaton kansallinen tietosuojasääntelijä, joka vastaa Privacy Act -lain noudattamisen säätelystä Kansainyhteisön valtion virastojen ja organisaatioiden osalta. OAIC voi suorittaa tutkimuksia, käsitellä valituksia ja ryhtyä täytäntöönpanotoimiin. Osavaltioilla ja territorioilla on myös tieto- tai tietosuojavaltuutettuja, jotka hallinnoivat osavaltioiden ja territorioiden tietosuojalainsäädäntöä.
III. Viranomaisten henkilötietojen käyttöoikeuden sallivan lainsäädännön tunnistaminen
Tärkeimmät lait, jotka valtuuttavat lainvalvonta- tai kansallisen turvallisuuden virastoja pääsemään tietoihin, ovat:
- Yksityisyyslaki ja Australian yksityisyysperiaatteet ("APPs");
- Asiaankuuluvat osavaltioiden ja alueiden yksityisyyslait, mukaan lukien Information Privacy Act 2014 (ACT), Privacy and Personal Information Protection Act 1998 (NSW), Privacy and Personal Information Protection Act 1998 (NSW), Information Act 2002 (NT), Information Privacy Act 2009 (Qld), Personal Information Protection Act 2004 (Tas), Privacy and Data Protection Act 2014 (Vic), Freedom of Information Act 1992 (WA) ja South Australian Information Privacy Principles;
- Surveillance Devices Act 2004 (ja asiaankuuluvat osavaltioiden ja alueiden lait);
- Australian Security Intelligence Organisation Act 1979;
- Crimes Act 1914;
- ASIC Act 2001;
- Telecommunications (Interception and Access) Act 1979;
- Telecommunications Act 1997 (erityisesti osa 15);
- Security of Critical Infrastructure Act 2018;
- Mutual Assistance in Criminal Matters Act 1987.
IV. Tiedonsaantioikeuden suhteellisuuden arviointi
Viranomaisilla ei ole yleistä harkintavaltaa tietojen käyttämiseen. Käyttöoikeus edellyttää yleensä määräyksen tai luvan myöntämistä, joka myönnetään vain, jos haetut tiedot ovat tarpeen rikoksen ehkäisemiseksi tai tutkimiseksi tai kyse on kansallisesta turvallisuudesta.
Asiaankuuluva lainsäädäntö sisältää näkökohdat, jotka on otettava huomioon määräystä tai lupaa harkittaessa, ja tyypillisesti tähän sisältyy yksilöiden yksityisyyden suojan oikeuden mahdollisen loukkauksen huomioiminen, tutkittavan toiminnan vakavuus, tietojen todennäköisyys edistää tutkintaa ja se, onko olemassa vaihtoehtoinen menetelmä todisteiden hankkimiseksi ja olisiko se haitallista tutkinnalle.
V. Tiedonsaantioikeuden rajoitukset
Yksityisyyslaki asettaa useita poikkeuksia tavallisiin yksityisyyssääntöihin tiettyjen "täytäntöönpanoviranomaisten" osalta, mukaan lukien tiettyjen viranomaisten vapauttaminen osista sääntöjä, kun ne kohtuudella uskovat, että henkilötietojen käyttö tai luovuttaminen on kohtuullisesti tarpeellista tiettyjen täytäntöönpanoon liittyvien toimintojen kannalta. Vastaavasti on poikkeuksia rajat ylittäville luovutuksille, joissa luovuttava taho on virasto (mukaan lukien valtion virastot ja julkiset elimet).
Näiden vapautusten ja poikkeusten ulkopuolella soveltuvat yleensä seuraavat säännöt:
- APP 3 edellyttää, että yhteisöt ja virastot keräävät henkilötietoja (muita kuin arkaluonteisia tietoja) vain silloin, kun se on kohtuullisesti tarpeellista tai (virastojen tapauksessa) suoraan liittyvää yhteen tai useampaan yhteisön toimintoon tai toimintaan.
- APP 5 edellyttää, että yhteisö ryhtyy kohtuullisiin toimenpiteisiin yksilön ilmoittamiseksi tietyistä seikoista, mukaan lukien silloin, kun keräys on Australian lain tai tuomioistuimen määräyksen mukaan vaadittu tai valtuutettu — se tosiasia, että keräys on näin vaadittu tai valtuutettu (mukaan lukien Australian lain nimi tai yksityiskohdat määräyksestä, joka vaatii tai valtuuttaa keräyksen).
- Rajoitukset henkilötietojen käytölle tai luovutukselle toissijaiseen tarkoitukseen.
- APP 11 edellyttää, että yhteisöt ja virastot ryhtyvät kohtuullisiin toimenpiteisiin suojellakseen hallussaan olevia henkilötietoja väärinkäytöltä, häirinnältä ja menetykseltä, luvattomalta käytöltä, muuttamiselta tai luovuttamiselta.
Yhteisöihin saattavat myös soveltua muut määrätyt yksityisyyssäännöt, esimerkiksi ne, jotka vastuullisen ministerin on määrättävä sovellettavaksi Australian Secret Intelligence Service -palveluun, Australian Geospatial-Intelligence Organisation -järjestöön ja Australian Signals Directorate -laitokseen, tai yksityisyyttä koskevat sisäiset ohjeet, esimerkiksi NSW Police Force Privacy Management Plan.
Osavaltioiden ja alueiden poliisi on osavaltio- ja aluelainsäädännön alainen, joka yleensä sisältää laajat lainvalvontapoikkeukset. Esimerkiksi NSW Police on Privacy and Personal Information Protection Act 1998 (NSW) -lain alainen, joka sisältää poikkeuksen muille kuin sen koulutus- ja hallintotoiminnoille.
VI. Riippumaton valvonta ja ennakkohyväksyntä
Koska käyttöoikeutta säätelevät lait vaihtelevat osavaltioittain ja alueittain, on olemassa erilaisia elimiä ja mekanismeja, jotka valvovat – mutta kussakin tapauksessa on tiettyjä suojatoimenpiteitä, valvontakeinoja ja raportointivaatimuksia. Yleisesti ottaen valvonnan, käyttöoikeuden tai pakottavien valtuuksien käyttö edellyttää oikeusvirkamiehen myöntämää määräystä tai on toimeenpanovallan myöntämän luvan oikeudellisen tarkastelun alainen – kummassakin tapauksessa tarjoten tuomioistuinvalvontaa.
Australian tietosuojavaltuutetun toimisto (OAIC) on riippumaton kansallinen tietosuojasääntelijä, joka vastaa Privacy Act -lain noudattamisen säätelystä Kansainyhteisön valtion virastojen ja organisaatioiden osalta. OAIC voi suorittaa tutkimuksia, käsitellä valituksia ja ryhtyä täytäntöönpanotoimiin. Osavaltioilla ja territorioilla on myös tieto- tai tietosuojavaltuutettuja, jotka hallinnoivat osavaltioiden ja territorioiden tietosuojalainsäädäntöä.
VII. Läpinäkyvyys
Läpinäkyvyyden taso riippuu olosuhteista – esimerkiksi salaisia etsintälupakäskyjä voidaan panna täytäntöön ilmoittamatta asiasta henkilölle. Adobe kuitenkin ymmärtää, että useimmissa tapauksissa henkilöä ei informoida etukäteen etsinnästä, ja että etsinnän suorittamisen jälkeen asianomaisten henkilöiden ilmoittamisessa on yleisesti rajoituksia.
Tyypillisesti organisaatiot (mukaan lukien Adobe), jotka vastaanottavat pyyntöjä toimittaa henkilötietoja viranomaisille, julkaisevat yksityiskohtia tällaisten pyyntöjen vastaanottamisen tiheydestä ja määrästä.
VIII. Yksilölliset oikeussuojakeinot lakien rikkomisen varalta
Yksityishenkilöt voivat tehdä valituksia OAIC:lle tietosuojalain rikkomisista ja hakea oikeussuojakeinoja, mukaan lukien korvauksia.
TIA-laki ja valvontalaitteiden laki määrittelevät siviilioikeudelliset oikeussuojakeinot yksityishenkilöille, joiden henkilötietoihin on päästy laittomasti vahingon aiheuttamiseksi.
Yksityishenkilöillä saattaa myös olla oikeus valvontaa ja tietojen käyttöä koskevien päätösten tuomioistuinvalvontaan, ja he voivat tehdä valituksia suoraan asianomaiselle elimelle tai komissiolle tai hakea siviilioikeudellisia korvauksia tuomioistuimien kautta.
IX. Rekisteröityjen oikeus päästä käsiksi henkilötietoihin, poistaa tai korjata niitä
APP 12 antaa yksityishenkilöille tiedonsaantioikeuden kansainyhteisön virastoista ja organisaatioista (ja tämä oikeus näkyy myös osavaltioiden ja alueiden laeissa). APP 13 antaa yksityishenkilöille oikeuden pyytää henkilötietojensa korjaamista. APP:ien mukaan ei ole oikeutta pyytää poistamista, mutta APP 11:n mukaan kansainyhteisön virastot ja organisaatiot ovat velvollisia poistamaan tai tekemään henkilötiedot tunnistamattomiksi, kun niitä ei enää tarvita sallittuun tarkoitukseen.
SUOJATOIMET
I. Tekniset ja organisatoriset suojatoimet
Adoben asiaankuuluvat tekniset toimenpiteet ovat seuraavat:
- Adoben pilvipalvelujen tekniset ja organisatoriset toimenpiteet löytyvät täältä: www.adobe.com/go/CloudSvcsTOSM.
- Adoben sertifikaatit ja tietoturvaa koskevat valkoiset kirjat.
Nämä toimenpiteet sisältävät rajoitettujen tietoaineistojen salauksen julkisissa verkoissa, joka perustuu tyypillisesti HTTPS TLS v1.2 -spesifikaatioon, ja lepotilassa salauksen AES-256 bit -spesifikaatioon. Avaintenhallinta-toimenpiteet vaihtelevat Adobe-tuotteesta riippuen.
Adoben organisatoriset toimenpiteet sisältävät ne, jotka on määritelty sen läpinäkyvyysraportissaja lainvalvontaohjeissa,jotka kuvaavat Adoben lähestymistapaa hallituksen ja lainvalvonnan pääsypyyntöihin sekä sen ilmoituskäytäntöjä. Ellei laki kiellä sitä, Adobe sitoutuu ohjaamaan uudelleen yritysasiakkaita koskevia pyyntöjä ja antamaan ilmoituksen (liittäen pyynnön muokatun kopion) aina, kun valtion virasto hakee pääsyä heidän tietoihinsa.
Adobella on myös kattavat sisäiset tietosuojakäytännöt, jotka käsittelevät laajempia tietosuojaperiaatteita, kuten tietojen minimointia.
II. Sopimusperusteiset suojatoimet
Adobe luottaa vakiosopimuslausekkeisiin eurooppalaisten henkilötietojen siirtämisessä Euroopan ulkopuolelle.
Adobe vaatii kaikkia toimittajiaan, jotka käsittelevät eurooppalaisia henkilötietoja sen puolesta, allekirjoittamaan tietojenkäsittelysopimuksen, joka on vähintään yhtä suojaava kuin se, jonka se allekirjoittaa liikeasiakkaidensa kanssa, ja joka sisältää lisäksi täydentäviä toimenpiteitä.
C. INTIA
SIIRTOJEN KUVAUS
I. Yhteenveto
Asiakkaiden henkilötietoja siirretään Adobe Systems India Private Ltd:lle Intiaan seuraavasti:
- Yrityksen yhteystietoja siirretään, koska Adoben tytäryhtiöt Intiassa suorittavat asiakastukitoimintoja ETA:ssa sijaitsevien Adoben tytäryhtiöiden puolesta.
- Asiakassisältöön sisältyviin henkilötietoihin voidaan päästä käsiksi, kun Intian Adobe-tytäryhtiöt tarjoavat asiakastukea ETA-alueella sijaitsevien Adobe-tytäryhtiöiden puolesta).
Katso Läpinäkyvyysraporttimme saadaksesi tietoja intialaisten viranomaisten pyynnöistä käyttäjätietojen saamiseksi.
Intia kehittää uutta, kattavaa tietosuojalakia (tällä hetkellä lakiehdotuksen muodossa), jota sovelletaan sekä valtion että muiden toimijoiden osalta ja joka korvaa nykyiset tietosuojasäännöt. Tämä uusi lakiehdotus antaa kuitenkin keskushallitukselle valtuudet vapauttaa mikä tahansa valtion virasto sen määräysten soveltamisesta.
Intian perustuslaki luo oikeusvaltion periaatteen ja suojelee yksilöiden erilaisia perusoikeuksia, mukaan lukien oikeuden yksityisyyteen ja oikeuden perustuslaillisiin oikeuskeinoihin perusoikeuksien täytäntöönpanemiseksi.
Valtion virastojen/elinten pääsyoikeudet, mukaan lukien viestinnän sieppaaminen ja valvonta, ovat yleensä virasto/elin itse valtuuttamia eivätkä riippumattoman tuomioistuimen valtuuttamia. Tällaisten sieppaamisvaltuuksien käytössä on rajoituksia, mukaan lukien se, että tällaisia valtuuksia voidaan käyttää vain tietyissä olosuhteissa, kuten yleisen hätätilan sattuessa tai yleisen turvallisuuden vuoksi.
Adobe on päätellyt, että Intian asiaankuuluvat lait, jotka voivat sallia hallituksen pääsyn henkilötietoihin, tarjoavat alhaisemman suojan tason kuin mitä EU:ssa taataan ja aiheuttavat viedyille tiedoille riskejä, joita vakiosopimuslausekkeet eivät voi täysin ottaa huomioon. Jäännösriskien käsittelemiseksi edelleen Adobe on ottanut käyttöön lisäteknisiä, organisatorisia ja sopimuksellisia täydentäviä toimenpiteitä varmistaakseen, että tiedot hyötyvät suojan tasosta, joka on riittävä suhteessa EU:n tasoon.
II. Kohteena olevat henkilötiedot
Intiaan siirrettävät henkilötiedot sisältyvät seuraaviin tietokategorioihin:
Yrityksen yhteystiedot (käyttäjään liittyvät)
- Nimi, yhteystiedot, organisaation nimi ja yhteystiedot, sosiaalisten verkostojen sivustoilta saadut valtuustiedot.
- Palvelujen toimittamisen yhteydessä käsiteltävät tiedot (esim. IP-osoite, laite- ja selaintyyppi, tilintunniste.
- tiedot) tai käyttäjän vuorovaikutuksesta Adoben kanssa verkossa.
- Tiedot markkinointikampanjoista, jotka on lähetetty vastaanottajalle tai joita vastaanottaja on katsonut, ja siitä, miten vastaanottaja on reagoinut niihin.
- Yksityishenkilöinä oleville käyttäjille: syntymäaika, toimitettujen palvelujen tiedot ja oikeus alennettuihin palveluihin, laskutus- ja maksutiedot.
Asiakassisältö Adoben yleisten ehtojen ja käyttöehtojen mukaisesti:
- Henkilökohtaiset tiedot ja yhteystiedot mukaan lukien nimi, osoite, sähköpostiosoite, arvonimi, asema, yhteystiedot, sosiaalisen profiilin tiedot, IP-osoite, yksilölliset käyttäjätunnukset (kuten eväste-tunnukset) ja markkinointiprofiilit.
- Asiakirjat ja sisältö: Asiakirjat, kuvat ja sisältö, jotka on ladattu Adobe Cloud -palveluihin sähköisessä muodossa ja jotka voivat sisältää minkä tahansa tyyppisiä henkilötietoja.
Asiakastiedot Yleisten ehtojen määritelmän mukaan (vain yritysasiakkaat).
OIKEUDELLINEN ARVIOINTI
I. Yleinen lähestymistapa oikeusvaltioperiaatteeseen ja ihmisoikeuksiin
Intian perustuslaki luo oikeusvaltion periaatteen ja suojelee yksilöiden erilaisia perusoikeuksia, mukaan lukien oikeuden yksityisyyteen ja oikeuden perustuslaillisiin oikeuskeinoihin perusoikeuksien täytäntöönpanemiseksi. Se myös tarjoaa lainsäädännöllisen valvonnan toimeenpanovallan toimien suhteen tunnustamalla kaksikamariset kansalliset lainsäätäjät ja osavaltioiden lainsäätäjät sekä riippumattoman oikeuslaitoksen, jolla on valtuudet tuomioistuinvalvontaan toimeenpanovallan toimien osalta.
II. Kansallinen tietosuojalaki ja riippumaton tietosuojaviranomainen
Vuoden 2019 henkilötietojen suojalakiehdotus ("PDP-lakiehdotus"), joka säätää tietosuojaviranomaisen perustamisesta, on parhaillaan yhteisen parlamentaarisen komitean tarkasteltavana eikä sitä ole vielä esitetty parlamentille.
Intian nykyinen sovellettava tietosuojakehys sisältyy tietotekniikka (kohtuulliset turvallisuuskäytännöt ja -menettelyt sekä arkaluontoiset tiedot) sääntöihin 2011, jotka on laadittu tietotekniikkalain 2000 mukaisesti. Intiassa ei tämän oppaan päivämääränä ole yhtä riippumatonta tietosuojaviranomaista.
III. Viranomaisten henkilötietojen käyttöoikeuden sallivan lainsäädännön tunnistaminen
Tärkeimmät lait, jotka valtuuttavat Intian hallituksen ja/tai osavaltioiden hallitukset pääsemään tietoihin, ovat:
- Tietotekniikkalaki 2000 ("IT-laki");
- Tietotekniikka (menettelyt ja suojatoimet tietojen sieppaamiseksi, valvomiseksi ja salauksen purkamiseksi) -säännöt 2009 ("sieppaussäännöt");
- Tietotekniikka (kohtuulliset tietoturvakäytännöt ja -menettelyt sekä arkaluonteiset henkilötiedot tai -tiedot) -säännöt 2011 ("SPDI-säännöt"); ja henkilötietojen suojalaki 2019 (PDP-lakiehdotus) sen korvattua SPDI-säännöt;
- Tietotekniikka (välittäjien ohjeet ja digitaalisen median eettinen säännöstö) -säännöt 2021 ("välittäjäsäännöt");
- Intian lennätinlaki 1885 ("lennätinlaki");
- Intian lennätinsäännöt 1951 ("lennätinsäännöt");
- Rikosprosessilaki 1973 ("CrPC").
IV. Tiedonsaantioikeuden suhteellisuuden arviointi
IT-lain ja lennätinlain mukaiset tietojen saantiehdot rajoittuvat pääasiassa yleisen edun perusteisiin, kuten yleisen turvallisuuden ylläpitämiseen, kansalliseen turvallisuuteen, rikosten ehkäisemiseen, ystävällisiin suhteisiin muiden maiden kanssa tai rikoksen tekemiseen yllyttämisen estämiseen. Lainsäädännössä ei kuitenkaan ole määräystä rajoittaa/rajata haettavien tietojen määrää vain siihen, mikä on ehdottoman välttämätöntä ilmoitettujen yleisen edun tavoitteiden saavuttamiseksi.
V. Tiedonsaantioikeuden rajoitukset
Kaikki tällaisten oikeuksien käyttöä koskevat määräykset ja päätökset tulee antaa vain sovellettavien lakien mukaisesti nimettyjen viranomaisten toimesta, kirjata kirjallisesti ja liittää niihin kirjallisesti kirjattavat perusteet. Pääsääntöisesti IT-lain mukaisia tietojen sieppausta, valvomista tai salauksen purkamista koskevia määräyksiä tai päätöksiä tulee antaa vain nimetyn viranomaisen toimesta silloin, kun tietoja ei ole mahdollista hankkia millään muulla kohtuullisella tavalla. Lait edellyttävät myös, että kaikki sieppausta, valvomista tai salauksen purkamista koskeviin määräyksiin liittyvät asiakirjat ja tällaisten pyyntöjen kautta saadut tiedot tuhotaan turvallisuusviraston toimesta kuuden kuukauden välein, paitsi jos niitä todennäköisesti tarvitaan toiminnallisiin tarkoituksiin.
Intian perustuslaki tarjoaa myös yleisen kattavan suojan, jonka mukaan perustuslaillisen yksityisyyden suojan oikeuden rajoittaminen saa tapahtua vain lailla vahvistettua menettelyä noudattaen.
VI. Riippumaton valvonta ja ennakkohyväksyntä
Vain toimivaltainen viranomainen (yleensä korkea-arvoinen virkamies) voi antaa IT-lain ja lennätinlain mukaisen pääsymääräyksen. On myös säännös tarkastuslautakunnasta, joka tarkistaa toimivaltaisen viranomaisen myöntämät valtuutukset. Toimivaltainen viranomainen tai tarkastuslautakunta eivät kuitenkaan ole riippumattomia hallituksesta.
VII. Läpinäkyvyys
Tyypillisesti kaikki valtion virastojen tekemät sieppauspyynnöt ovat luottamuksellisia. Henkilötietojen toimittamispyynnön valtion virastoilta saaneet organisaatiot ovat kuitenkin julkaisseet tietoja tällaisten pyyntöjen vastaanoton tiheydestä ja määrästä. Adobe tekee tätä myös.
VIII. Yksilölliset oikeussuojakeinot lakien rikkomisen varalta
Riippumattoman tuomioistuimen/tuomioistuimen tarjoama oikeussuoja on saatavilla, mutta rajoitettu. Yksityishenkilöillä (mukaan lukien muut kuin kansalaiset) on oikeus saapua tuomioistuimen eteen riitauttamaan tietojen saantimääräys siltä osin kuin se koskee heidän henkilötietojaan vetoamalla perustuslailliseen yksityisyyden suojan oikeuteensa. Oikeudellinen arviointi tällaisissa tapauksissa rajoittuu kuitenkin sen arviointiin, noudatettiinko asianmukaista menettelyä pääsymääräystä tehtäessä.
Lisäksi PDP-lakiehdotus ennakoi Intian tietosuojaviranomaisen perustamista, jolla on valtuudet valvoa ja panna täytäntöön PDP-lakiehdotuksen määräysten noudattamista.
IX. Rekisteröityjen oikeus päästä käsiksi henkilötietoihin, poistaa tai korjata niitä
PDP-lakiehdotus tarjoaa yksityishenkilöille oikeuden pyytää pääsyä, korjausta ja rajoitusta henkilötietojensa jatkuvalle paljastamiselle ja koskee sekä valtiollisia että ei-valtiollisia toimijoita.
Tällä hetkellä SPDI-sääntöjen mukainen kehys tarjoaa oikeuksia vain yksityisiä yrityksiä vastaan.
SUOJATOIMET
I. Tekniset ja organisatoriset suojatoimet
Adoben asiaankuuluvat tekniset toimenpiteet ovat seuraavat:
- Adoben pilvipalvelujen tekniset ja organisatoriset toimenpiteet löytyvät täältä: www.adobe.com/go/CloudSvcsTOSM.
- Adoben sertifikaatit ja tietoturvaa koskevat valkoiset kirjat.
Nämä toimenpiteet sisältävät rajoitettujen tietoaineistojen salauksen julkisissa verkoissa, joka perustuu tyypillisesti HTTPS TLS v1.2 -spesifikaatioon, ja lepotilassa salauksen AES-256 bit -spesifikaatioon. Avaintenhallinta-toimenpiteet vaihtelevat Adobe-tuotteesta riippuen.
Adoben organisatoriset toimenpiteet sisältävät sen Läpinäkyvyysraportissa ja Lainvalvontaohjeissa esitetyt toimenpiteet, jotka kuvaavat Adoben lähestymistapaa hallitusten ja lainvalvontaviranomaisten pyynnöissä sekä sen käyttäjien ilmoituskäytäntöjä. Ellei laki estä sitä, Adobe sitoutuu ohjaamaan yritysasiakkaita koskevat pyynnöt uudelleen ja antamaan ilmoituksen (liittäen pyynnön muokatun kopion) aina, kun valtion viranomainen pyytää pääsyä heidän tietoihinsa.
Adobella on myös kattavat sisäiset tietosuojakäytännöt, jotka käsittelevät laajempia tietosuojaperiaatteita, kuten tietojen minimointia.
II. Sopimusperusteiset suojatoimet
Adobe luottaa vakiosopimuslausekkeisiin eurooppalaisten henkilötietojen siirtämisessä Euroopan ulkopuolelle.
Adobe vaatii kaikkia toimittajiaan, jotka käsittelevät eurooppalaisia henkilötietoja sen puolesta, allekirjoittamaan tietojenkäsittelysopimuksen, joka on vähintään yhtä suojaava kuin se, jonka se allekirjoittaa liikeasiakkaidensa kanssa, ja joka sisältää lisäksi täydentäviä toimenpiteitä.
D. Serbia
SIIRTOJEN KUVAUS
I. Yhteenveto
Adoben asiakkaiden yhteystiedot (eli Adoben asiakkaiden yhteystiedot) ja yrityksen yhteystiedot (eli niiden yhteystiedot, jotka toimittavat tavaroita/palveluja Adobelle) siirretään kahdelle kolmannen osapuolen toimittajalle, joilla on toimintoja Serbiassa, jotta he voivat tarjota mobiiliviestintäpalveluja Adobelle, mukaan lukien henkilöllisyyden todentamis- ja SMS-todennuspalvelujen tarjoaminen tietyille Adobe-tuotteille.
Serbia on ratifioinut useimmat kansainväliset yleissopimukset, jotka säätelevät oikeusvaltion ja ihmisoikeuksien suojaa, mukaan lukien henkilötietojen suojaan liittyvät. Serbian uusi tietosuojalaki on pitkälti linjassa yleisen tietosuoja-asetuksen ("GDPR") kanssa. Tietyt muut Serbian lait kuitenkin sallivat laajat valtuudet tietyille viranomaisille vaatia paljastamista tai saada suora pääsy yksityisten tahojen hallussa oleviin henkilötietoihin, joista osa ei ole vielä täysin linjassa Serbian tietosuojalain kanssa. Nämä valtuudet ovat kuitenkin ehdollisia sille, että viranomaiset noudattavat tiukkoja menettelytapoja, useiden valvonta- ja kontrollikerrosten kanssa, mukaan lukien rekisteröityjen oikeus riitauttaa viranomaisten toiminnan laillisuus Serbian tietosuojaviranomaisen ja tuomioistuinten kautta.
Serbia tunnustaa oikeusvaltion Serbian perustuslain ja Serbian oikeusjärjestelmän perusperiaatteena. Käytännössä kuitenkin joitakin huolenaiheita säilyy oikeusvaltion asianmukaisen täytäntöönpanon sekä tuomioistuinten riippumattomuuden ja perustavanlaatuisten ihmisoikeuksien suojan tason suhteen Serbiassa.
II. Kohteena olevat henkilötiedot
Mukana olevat henkilötiedot ovat nimi, matkapuhelinnumero, SMS:n toimituspäivämäärä ja -tila seuraavissa tietokategorioissa:
Asiakkaiden yhteystiedot (eli Adoben asiakkaiden yhteystiedot, jotka sisältävät kuluttaja-asiakkaat, yritysasiakkaiden työntekijät ja muut asiakirjojen allekirjoittajat); ja
Yrityksen yhteystiedot (eli niiden yhteystiedot, jotka toimittavat tavaroita/palveluja Adobelle)
OIKEUDELLINEN ARVIOINTI
I. Yleinen lähestymistapa oikeusvaltioperiaatteeseen ja ihmisoikeuksien kunnioittamiseen
Serbian perustuslaki nimenomaisesti toteaa, että oikeusvaltio on perustuslain "perusedellytys" ja että oikeusvaltio saavutetaan vapaiden ja suorien vaalien, perustuslaillisten ihmis- ja vähemmistöoikeuksien takuiden, vallanjaon, riippumattoman oikeusistuimen ja perustuslain ja lain noudattamisen kautta. Käytännössä oikeusvaltio ei kuitenkaan ole vahva Serbiassa - Serbian oikeusjärjestelmä voidaan usein asettaa poliittisen painostuksen alaiseksi muiden (toimeenpano- ja lainsäädäntö-) hallinnon haarojen toimesta.
Serbia on ratifioinut ECHR:n ja Serbian tuomioistuinten päätöstä, joka on tarkastanut toimeenpanovallan toimen, voidaan riitauttaa ECtHR:ssä. ECtHR ei usein kumoa Serbian tuomioistuinten päätöksiä ja tällaiset ECtHR:n tuomiot löytävät harvoin mitään oikeudenkäynnin oikeudenmukaisuuden oikeuden loukkauksia Serbiassa (eli oikeus, joka vastaa ECHR:n tuomioistuinten riippumattomuuden periaatetta).
Serbia on EU:n ehdokasmaa, mutta Serbian laki ei ole vielä harmonisoitu EU:n lain ja standardien kanssa. Serbian hallitus on käynnistänyt harmonisointiprosessin ja sen on määrä saattaa se päätökseen 9. helmikuuta 2023 mennessä, mutta on olemassa epäilyjä siitä, tapahtuuko näin.
II. Kansallinen tietosuojalaki ja riippumaton tietosuojaviranomainen
Henkilötietojen käsittelyä Serbiassa sääntelee pääasiassa henkilötietojen suojalaki ("HS-laki"), joka tuli voimaan 21. elokuuta 2019 ja noudattaa suurelta osin GDPR:ää. Serbiassa on myös riippumaton valvonta kansallisen tietosuojaviranomaisen muodossa, joka on yleisen merkityksen tietojen ja henkilötietojen suojasta vastaava valtuutettu ("TSV").
III. Viranomaisten henkilötietojen käyttöoikeuden sallivan lainsäädännön tunnistaminen
Serbian keskeiset lait, jotka valtuuttavat lainvalvontaviranomaiset ja kansallisen turvallisuuden viranomaiset vaatimaan paljastamista tai hankkimaan suoran pääsyn yksityisten tahojen hallussa oleviin henkilötietoihin, ovat rikosprosessilaki ("RP-laki"), sähköisen viestinnän laki ("SV-laki") ja kansallisen turvallisuuden lait (eli turvallisuustietopalvelua koskeva laki ("TTP-laki") ja sotilaallista turvallisuuspalvelua ja sotilastiedustelupalvelua koskeva laki ("STP/STIP-laki")). Nämä lait antavat viranomaisille laajat tutkintavaltuudet, mutta nämä valtuudet ovat ehdollisia sille, että ne noudattavat tiukkoja aineellisia ja menettelyllisiä sääntöjä, ja näiden toimintojen osalta on myös otettu käyttöön useita valvonta- ja kontrollikerroksia.
1. SV-laki: SV-laki mahdollistaa lainvalvontaviranomaisten (eli tuomioistuinten, syyttäjien ja poliisin) ja kansallisten turvallisuusviranomaisten (turvallisuustietopalvelu ("TTP") ja sotilaallinen turvallisuuspalvelu ("STP")) pyytää "säilytettyjä metatietoja" sähköisen viestinnän palveluntarjoajilta ja/tai suorittaa laillista sähköisen viestinnän salakuuntelua, joka paljastaa viestinnän sisällön, jos tällainen tarjoaminen/pääsy/salakuuntelu on tarpeen rikosprosessin suorittamiseksi tai kansallisen turvallisuuden suojaamiseksi.
2. RP-laki: RP-laki on keskeinen laki, joka sääntelee ehdot ja menettelyt, joiden mukaisesti Serbian lainvalvontaviranomaiset voivat pakottaa yksityiset tahot paljastamaan henkilötietoja rikostutkintoja ja rikosprosessien suorittamista varten. Se sisältää säännökset viranomaisten pääsystä säilytettyihin metatietoihin ja laillisen sähköisen viestinnän salakuuntelun suorittamisesta (jotka soveltuvat yhdessä edellä mainitun SV-lain säännösten kanssa). Se sääntelee myös sitä, kuinka muut valvontaan liittyvät "erityiset todistustoimet" on suoritettava (mukaan lukien esim. epäillyn sähköisen osoitteen valvonta jne.). Erityisiä todistustoimia voi määrätä ainoastaan tuomioistuin hyvin rajoitetuissa olosuhteissa sellaisen henkilön osalta, jota epäillään "erityisen vaarallisen rikollisen teon" valmistelusta tai tekemisestä (esim. järjestäytynyt rikollisuus, terrorismi, kansallista turvallisuutta vastaan kohdistuneet rikokset jne.).
3. TTP-laki: TTP:n ensisijainen tehtävä on suojella kansallista turvallisuutta, havaita ja estää perustuslaillisesti määriteltyä järjestystä heikentämään tai häiritsemään tähtäävää toimintaa sekä tutkia, käsitellä ja arvioida kansallisen turvallisuuden kannalta merkittäviä turvallisuus- ja tiedustelutietoja. Päästäkseen käsiksi säilytettyihin metatietoihin tai suorittaakseen laillista sähköisen viestinnän salakuuntelua (tai suorittaakseen muita niin sanottuja salaisia/erityisiä toimenpiteitä, jotka voivat sisältää tietojen käyttöoikeuden), TTP:n on hankittava tuomioistuimen määräys.
Vaikka tuomioistuimen edellytykset määrätä säilytettyjen metatietojen paljastaminen/niihin pääsy ovat samat kuin SV-lain mukaan, sähköisen viestinnän laillinen salakuuntelu (ja muut salaiset/erityiset toimenpiteet) voidaan määrätä vain, jos:
a) on perusteita epäillä, että henkilö, ryhmä tai organisaatio harjoittaa tai valmistelee kansallista turvallisuutta vastaan suunnattuja toimia; ja
b) tapauksen olosuhteet osoittavat, että näitä toimia ei voida muutoin havaita, estää tai todistaa, tai että se aiheuttaisi suhteettomia vaikeuksia tai suurta vaaraa.
4. STP/STIP-laki: STP/STIP-laki asettaa yleisen vaatimuksen kaikille valtion viranomaisille ja oikeushenkilöille (mukaan lukien yksityiset tahot) antaa tarvittava apu STP/STIP:n virkamiehille heidän toimivaltaansa kuuluvien tehtävien suorittamisessa (nimittäin STP:lle puolustusministeriön ja Serbian armeijan turvallisuus- ja vakoiluntorjuntasuojan varmistamiseksi, ja sotilastiedustelupalvelulle ("STIP") tärkeiden puolustustiedustelutehtävien suorittamiseksi, jotka liittyvät ulkomaihin ja niiden asevoimiin, kansainvälisiin järjestöihin, ryhmiin ja yksityishenkilöihin).
STP voi myös kerätä tietoja luonnollisilta henkilöiltä, mutta vain heidän ennakkosuostumuksellaan, kun taas valtion viranomaiset ja oikeushenkilöt (mukaan lukien yksityiset tahot) ovat velvollisia antamaan pääsyn tietokantoihinsa ja muuhun dokumentaatioon tarpeen mukaan. Kuitenkin päästäkseen käsiksi säilytettyihin metatietoihin tai suorittaakseen laillista sähköisen viestinnän salakuuntelua (tai muita salaisia/erityisiä toimenpiteitä, jotka voivat sisältää tietojen käyttöoikeuden), STP:n on hankittava tuomioistuimen määräys. STP:lle myönnettäisiin tuomioistuimen valtuutus soveltaa näitä erityisiä toimenpiteitä vain silloin, kun tietoja ei voida kerätä millään muulla tavalla tai niiden kerääminen muutoin aiheuttaisi suhteettoman riskin ihmisten hengelle ja terveydelle ja omaisuudelle, tai suhteettomia kustannuksia. STIP:llä ei ole valtuuksia päästä käsiksi operaattoreiden hallussa oleviin säilytettyihin metatietoihin tai suorittaa laillista sähköisen viestinnän salakuuntelua; se voi kuitenkin suorittaa muita salaisia/erityisiä toimenpiteitä (kuten asiakirjojen ja esineiden salainen hankkiminen), vaikka näiden muiden salaisten/erityisten toimenpiteiden ei yleensä pitäisi sisältää suoraa pääsyä tietoihin.
Ei ole syytä uskoa, että kohdissa 1–4 lueteltuja lakeja ei noudatettaisi käytännössä. Lainvalvontaviranomaisten toimien laillisuus testataan käytännössä usein tuomioistuimessa rikosasioiden käsittelyn yhteydessä, koska syytetyt yleensä kiistävät tällaisten toimien laillisuuden.
IV. Tiedonsaantioikeuden suhteellisuuden arviointi
Yllä luetellut lait sisältävät suhteellisen selkeät säännöt siitä, milloin toimivaltaiset viranomaiset voivat käyttää tietoja, ja ne tarjoavat tiettyjä suhteellisuuden suojatoimia (esim. erityisten aikarajojen asettaminen ja vaatimus pitää asianmukaisia tietueita, joissa viitataan tällaiseen pääsyyn oikeuttavaan asiakirjaan sekä asiaan liittyvään päivämäärään ja kellonaikaan).
V. Tiedonsaantioikeuden rajoitukset
Lainvalvontaviranomaisten ja/tai kansallisten turvallisuusvirastojen pääsy henkilötietoihin Serbiassa yllä kuvattujen lakien mukaisesti voidaan yleensä sanoa olevan kohdennettua (eli sen on liityttävä tiettyihin henkilöihin eikä se saa olla sellaisessa mittakaavassa, jota voitaisiin pitää massa-/massiivisena ja suhteettomana).
Käytännön näkökulmasta tuomioistuimet näyttävät huolehtivan siitä, että niiden määräykset rajoitetaan tietoihin, jotka ovat merkityksellisiä kyseiselle henkilölle/ryhmälle/organisaatiolle tai kyseessä olevalle rikokselle/toiminnalle, ja massa-aineistopyyntöjä pidetään yleensä suhteettomina.
VI. Riippumaton valvonta ja ennakkohyväksyntä
Vaikka kohdassa V. kuvatut lait antavat viranomaisille laajat tutkintavaltuudet, ne tuovat myös käyttöön useita valvonta- ja valvontatasoja viranomaisten toiminnan suhteen, kuten tuomioistuinten toimesta. Tuomioistuinten määräyksiä vaaditaan usein ennen kuin viranomaiset voivat edetä. Serbian tietosuojaviranomaisella on myös tärkeä rooli. Serbian lain mukaan sekä tietosuojaviranomainen että Serbian tuomioistuimet ovat muodollisesti riippumattomia valtion viranomaisia, vaikka käytännössä tämä riippuu niiden avainasemissa toimivista henkilöistä.
Tietosuojaviranomaisella on yleinen valtuus hankkia kaikki valtion viranomaisten ja muiden tahojen hallussa olevat tiedot, antaa varoituksia, jos niiden käsittelytoimet rikkovat tietosuojalakia, määrätä viranomaista/tahoa saattamaan nämä toimet tietosuojalain mukaisiksi sekä määrätä tilapäinen tai lopullinen rajoitus tai kielto tietojen käsittelylle. Ainoa poikkeus koskee tuomioistuimia, sillä tietosuojaviranomainen ei ole valtuutettu valvomaan tuomioistuinten käsittelytoimia, kun ne toimivat tuomiovallassaan.
On myös olemassa joitakin mekanismeja Serbian lainvalvontaviranomaisten ja kansallisten turvallisuusvirastojen toimien legitiimiyden korkean tason tarkastamiseksi. Nämä mekanismit eivät kuitenkaan keskity erityisesti siihen, onko viranomaisten valtuuksia päästä henkilötietoihin ylitetty.
VII. Läpinäkyvyys
Rikoslaki, perustuslakilaki, turvallisuustiedonpalvelulaki ja sotilastiedustelu-/sotilasturvallisuusvirastolaki ovat kaikki julkisesti saatavilla.
Virallista tietoa ei ole julkisesti saatavilla pääsypyyntöjen esiintymistiheydestä/määrästä ja/tai pääsypyyntöjen tyypistä, jotka koskevat tietojen luovuttamista tai suoraa pääsyä tietoihin Serbian lainvalvontaviranomaisten tai kansallisten turvallisuusvirastojen taholta.
Se riippuu olosuhteista, onko Serbian tietojen tuojalla, joka vastaanottaa lainvalvontaviranomaisilta tai kansallisilta turvallisuusvirastoilta pyynnön antaa pääsy henkilötietoihin, lupa paljastaa kyseisen pyynnön tosiasia/laajuus (a) henkilölle, jota tiedot koskevat; ja/tai (b) asiaankuuluville tietojen viejille (mukaan lukien tekijät kuten käsittelyn tarkoitus/tarkoitukset ja viranomaisten, jotka pyytävät pääsyä tietoihin, oikeudelliset perusteet). Salassapitoa vaaditaan usein nimenomaisesti toiminnan luonteen vuoksi.
VIII. Yksilölliset oikeussuojakeinot lakien rikkomisen varalta
Jos heidän tietoihinsa on päästy lain vastaisesti, rekisteröidyillä (mukaan lukien sekä Serbian asukkaat/kansalaiset että ulkomaan kansalaiset) on oikeus:
- tehdä valitus Serbian tietosuojaviranomaiselle (mukaan lukien julkisen paljastamisen/valvontatoiminnan osalta);
- tehdä valitus ongelmallisen vaatimuksen/määräyksen antanutta viranomaista vastaan, joka on toimitettava sen esimiehelle tai muulle toimivaltaiselle henkilölle (eli kyseisen tuomioistuimen puheenjohtajalle/syyttäjänvirastolle/sisäasiainministeriölle tai kansallisen turvallisuusviranomaisen/virastojen johtajalle/johtajille), jotka ovat tämän jälkeen velvollisia tutkimaan asian ja ryhtymään tarvittaviin toimenpiteisiin saattaakseen viranomaisen toiminnan lain mukaiseksi; ja/tai
- hakeutua tuomioistuimeen saadakseen määräyksen, että mikä tahansa henkilötietoja lain vastaisesti käyttävä viranomainen lopettaa tällaisen käytön, sekä vaatia korvausta mahdollisista aiheutuneista tappioista.
Tietosuojalain mukaan rekisteröidyt voivat pyytää pääsyä lainvalvonta-/kansallisen turvallisuusviranomaisten hallussa oleviin henkilötietoihin sekä niiden poistamista tai korjaamista, sekä pyytää tietoja siitä, suorittavatko kyseiset viranomaiset mitään käsittelyä. Tällaisia oikeuksia voidaan kuitenkin rajoittaa tai evätä tietyissä olosuhteissa, jotka on nimenomaisesti säädetty laissa (esimerkiksi jos on tarpeen välttää tutkinnan estoa tai kansallisesta turvallisuudesta johtuvista syistä jne.).
SUOJATOIMET
I. Tekniset ja organisatoriset suojatoimet
Adoben asiaankuuluvat tekniset toimenpiteet ovat seuraavat:
- Adoben pilvipalvelujen tekniset ja organisatoriset toimenpiteet löytyvät täältä: www.adobe.com/go/CloudSvcsTOSM.
- Adoben sertifikaatit ja tietoturvaa koskevat valkoiset kirjat.
Nämä toimenpiteet sisältävät rajoitettujen tietoaineistojen salauksen julkisissa verkoissa, joka perustuu tyypillisesti HTTPS TLS v1.2 -spesifikaatioon, ja lepotilassa salauksen AES-256 bit -spesifikaatioon. Avaintenhallinta-toimenpiteet vaihtelevat Adobe-tuotteesta riippuen.
Adoben organisatoriset toimenpiteet sisältävät sen Läpinäkyvyysraportissa ja Lainvalvontaohjeissa esitetyt toimenpiteet, jotka kuvaavat Adoben lähestymistapaa hallitusten ja lainvalvontaviranomaisten pyynnöissä sekä sen käyttäjien ilmoituskäytäntöjä. Ellei laki estä sitä, Adobe sitoutuu ohjaamaan yritysasiakkaita koskevat pyynnöt uudelleen ja antamaan ilmoituksen (liittäen pyynnön muokatun kopion) aina, kun valtion viranomainen pyytää pääsyä heidän tietoihinsa.
Adobella on myös kattavat sisäiset tietosuojakäytännöt, jotka käsittelevät laajempia tietosuojaperiaatteita, kuten tietojen minimointia.
II. Sopimusperusteiset suojatoimet
Adobe edellyttää kaikkien, jotka käsittelevät eurooppalaisia henkilötietoja sen puolesta, allekirjoittamaan tietojenkäsittelysopimuksen, joka on vähintään yhtä suojaava kuin se, jonka se allekirjoittaa yritysasiakkaidensa kanssa.
P-P SCC:t on sisällytetty asianomaisten palveluntarjoajien tietojenkäsittelysopimuksiin Adoben kanssa, mukaan lukien asianmukaiset täydentävät toimenpiteet.
E. YHDYSVALLAT
SIIRTOJEN KUVAUS
I. Yhteenveto
Asiakkaiden henkilötietoja siirretään Adoben tytäryhtiöille Yhdysvalloissa seuraavasti:
- Yrityksen yhteystietoja siirretään, koska Adobe käyttää yhteisiä järjestelmiä (mukaan lukien asiakashallintaan), ja nämä järjestelmät hankitaan Adobe Inc.:n kautta. Adoben tytäryhtiöt Yhdysvalloissa käyttävät näitä järjestelmiä asiakastukitoimintojen suorittamiseen ETA-alueella sijaitsevien Adobe-tytäryhtiöiden puolesta.
- Asiakassisällössä ja asiakastiedoissa sisältyviä henkilötietoja voidaan käyttää, kun Adoben tytäryhtiöt Yhdysvalloissa tarjoavat asiakastukea ETA-alueella sijaitsevien Adobe-tytäryhtiöiden puolesta.
- Asiakassisältöä ja asiakastietoja siirretään, kun Adobe isännöi tuotteita ja palveluita Yhdysvalloissa Adoben alihankkijaluettelossa luetellusti.
Katso Läpinäkyvyysraporttimme tiedot Yhdysvaltain viranomaisten käyttäjätietojen saantipyynnöistä.
Schrems II -päätös keskittyi useiden Yhdysvaltain kansallisen turvallisuuden lakien arviointiin ja totesi, että tietyt näiden lakien näkökohdat antavat laajat valtuudet tietojen käyttöön, mutta että SCC:t voivat mahdollistaa riittävän suojan, edellyttäen että tietojen viejät ryhtyvät toimenpiteisiin riskien arvioimiseksi ja tunnistettujen riskien lieventämiseksi asianmukaisin suojatoimenpitein. Euroopan komission täytäntöönpanopäätöksen (EU) 2021/914 liitteessä julkaistut päivitetyt SCC:t tarjoavat perustan siirroille, jotka käsittelevät asianmukaisesti luetellut siirtoriskit. Lisäksi Adobe on tarkastellut Yhdysvaltain lakeja ja käytäntöjä, jotka voisivat johtaa Yhdysvaltoihin siirrettävien henkilötietojen käyttöön, kuten on esitetty Euroopan komission 10. heinäkuuta 2023 antaman päätöksen johdanto-osien 90–200 kohdissa EU-Yhdysvaltain tietosuojakehikon mukaisten henkilötietojen riittävästä suojatasosta ja kyseisessä päätöksessä viitatuissa aineistoissa (erityisesti liitteet VI ja VII). Toimeenpanomääräyksen 14086 ja EU:n nimeämisen hyväksytyksi organisaatioksi jälkeen Euroopan komissio on todennut, että Yhdysvaltain viranomaisten yleisen edun mukainen, erityisesti rikosoikeudellisen lainvalvonnan ja kansallisen turvallisuuden tarkoituksiin tapahtuva puuttuminen niiden henkilöiden perusoikeuksiin, joiden henkilötietoja siirretään, rajoittuu siihen, mikä on ehdottoman välttämätöntä kyseessä olevan oikeutetun tavoitteen saavuttamiseksi, ja että tällaista puuttumista vastaan on olemassa tehokas oikeudellinen suoja (katso tietosuojakehikon päätöksen johdanto-osa 203).
Edellä olevan perusteella Adobe on päätellyt, että asiaankuuluvat lait, jotka voivat sallia hallituksen pääsyn Adoben Yhdysvalloissa käsittelemiin henkilötietoihin, ovat selkeiden, julkisesti saatavilla olevien oikeudellisten sääntöjen alaisia, noudattavat välttämättömyyden ja suhteellisuuden periaatteita sekä sisältävät merkittäviä suojatoimia, suojauksia ja oikeussuojakeinoja rekisteröidyille.
Nämä lait ovat osa vakiintunutta oikeusvaltiojärjestelmää, joka perustuu perustuslailliseen vallan tasapainon järjestelmään ja tunnustaa perustavanlaatuiset yksityisyysoikeudet. Kuitenkin tunnustaen Schrems II -päätöksen, tietosuojakehikon ja jäljellä olevien riskien käsittelemiseksi Adobe on toteuttanut erilaisia sopimuksellisia, organisatorisia ja teknisiä suojatoimia ja toimenpiteitä – mukaan lukien muun muassa vankat käytännöt hallituksen pyyntöjen tarkastamiseen ja kyseenalaistamiseen sekä erilaiset salausprotokollat.
II. Kohteena olevat henkilötiedot
Yhdysvaltoihin siirrettävät henkilötiedot sisältyvät seuraaviin tietoluokkiin:
Yrityksen yhteystiedot (käyttäjään liittyvät)
- Nimi, yhteystiedot, organisaation nimi ja yhteystiedot, sosiaalisten verkostojen sivustoilta saadut valtuustiedot.
- Tiedot, joita käsitellään palvelujen toimittamiseksi (esim. IP-osoite, laite- ja selaintyyppi, tilin tunnistetiedot) tai käyttäjän vuorovaikutuksesta Adoben kanssa verkossa.
- Tiedot markkinointikampanjoista, jotka on lähetetty vastaanottajalle tai joita vastaanottaja on katsonut, ja siitä, miten vastaanottaja on reagoinut niihin.
- Yksityishenkilöinä oleville käyttäjille: syntymäaika, toimitettujen palvelujen tiedot ja oikeus alennettuihin palveluihin, laskutus- ja maksutiedot.
Asiakassisältö Adoben yleisten ehtojen ja käyttöehtojen mukaisesti:
- Henkilökohtaiset tiedot ja yhteystiedot mukaan lukien nimi, osoite, sähköpostiosoite, arvonimi, asema, yhteystiedot, sosiaalisen profiilin tiedot, IP-osoite, yksilölliset käyttäjätunnukset (kuten eväste-tunnukset) ja markkinointiprofiilit.
- Asiakirjat ja sisältö: Asiakirjat, kuvat ja sisältö, jotka on ladattu Adobe Cloud -palveluihin sähköisessä muodossa ja jotka voivat sisältää minkä tahansa tyyppisiä henkilötietoja.
Asiakastiedot Yleisten ehtojen määritelmän mukaan (vain yritysasiakkaat).
OIKEUDELLINEN ARVIOINTI
I. Yleinen lähestymistapa oikeusvaltioperiaatteeseen ja ihmisoikeuksien kunnioittamiseen
Yhdysvaltain perustuslaki ja sen muutokset tarjoavat laajan yksityisyyden suojan ja kansalaisoikeuksien suojan ja muodostavat perustan vahvalle oikeusvaltioperiaatteelle erillisten hallinnon haarojen kanssa: lainsäädäntö-, toimeenpano- ja riippumaton oikeusvalta. Yksityisyyden suoja on sisällytetty useisiin perustuslain muutoksiin, mukaan lukien: ensimmäinen muutos, joka muun muassa suojaa oikeutta sananvapauteen ja rauhalliseen kokoontumiseen ja suojaa yksityisyyttä tiettyjä hallituksen tunkeutumisen muotoja vastaan; neljäs muutos, joka suojaa hallituksen kohtuuttomilta etsinnöiltä ja takavarikoilta; ja viides muutos, joka tarjoaa oikeuden asianmukaiseen oikeudenkäyntiin ja oikeuden olla pakottamatta syyttämään itseään. Kuten yli 100 vuoden perustuslaillinen oikeuskäytäntö tekee selväksi, yksityisyyden suojan suojaaminen on olennaista Yhdysvaltain lainsäädännölle, ja hallituksen puuttuminen näihin oikeuksiin on rajoitettava voimakkaasti. Yhdysvaltain kongressi on myös hyväksynyt monia sektorilakeja, jotka suojaavat yksityisyyden suojaa ja muita perusvapauksia, joista osa, jotka on mainittu alla, nimenomaisesti asettavat rajoituksia hallituksen puuttumiselle henkilötietoihin tai niiden käyttöön.
Yhdysvaltain liittovaltion hallintojärjestelmä mahdollistaa lisäksi osavaltioille menemään liittovaltion tason perustavanlaatuisen yksityisyyden suojan yli ja sen lisäksi. Lukuisat osavaltiot tunnustavat nimenomaisesti oikeuden yksityisyyteen osavaltioiden perustuslaeissaan ja useat osavaltiot ovat säätäneet kattavia tietosuojalakeja, jotka on suunniteltu suojaamaan perustavanlaatuista oikeutta yksityisyyteen. Esimerkiksi Kalifornia – osavaltio, joka on koti suurelle määrälle Yhdysvaltain tarjoajia (mukaan lukien Adobe) – on säätänyt laajan tietosuojalain, joka sisältää monia yhtäläisyyksiä GDPR:n kanssa.
Lisäksi Yhdysvaltain tuomioistuimet ovat tunnustaneet tiettyjä perustavanlaatuisia common law -yksityisyyden oikeuksia, jotka ovat täytäntöönpanokelpoisia yksityishenkilöitä ja yhteisöjä vastaan.
II. Kansallinen tietosuojalaki ja riippumaton tietosuojaviranomainen
Yhdysvalloilla ei ole yleistä, liittovaltion tietosuojalakia. Kuitenkin, kuten yllä todettiin, jotkin osavaltiot kuten Kalifornia, Texas, Connecticut, Indiana, Iowa, Montana, Tennessee, Virginia, Oregon, Utah ja Colorado ovat ottaneet käyttöön tietosuojalakeja, jotka tarjoavat samankaltaisia suojauksia kuin GDPR.
Yhdysvaltain tuomioistuinjärjestelmä on ensisijainen mekanismi yksityisyyden suojan valvonnalle, mukaan lukien rikos- ja kansallisen turvallisuuden yhteyksissä.
III. Viranomaisten henkilötietojen käyttöoikeuden sallivan lainsäädännön tunnistaminen
Mekanismit, jotka voivat valtuuttaa Yhdysvaltain hallituksen hankkimaan tietoja palveluntarjoajilta, löytyvät seuraavista laeista:
- Electronic Communications Privacy Act, 1986 ("ECPA"), joka koostuu Stored Communications Act:stä, Pen Register and Trap and Trace Act:stä ja Wiretap Act:stä (18 U.S.C. § 2510 et seq.)
- Foreign Intelligence Surveillance Act ("FISA") (50 U.S.C. § 1801 et seq.), ja
- Mikä tahansa kansallisiin turvallisuuskirjeisiin ("NSL:t") sovellettava valtuutus (18 U.S.C. § 2709).
Vaikka sitä käsiteltiin CJEU:n Schrems II -päätöksessä, Executive Order 12333 ("EO 12333") ei valtuuta Yhdysvaltain hallitusta pakottamaan Adoben kaltaisia yrityksiä tuottamaan mitään tietoja tai informaatiota. Sen sijaan EO 12333 on "yleinen organisoiva direktiivi", joka asettaa rajoituksia Yhdysvaltain tiedusteluviranomaisten toiminnalle ja määrittelee näiden virastojen roolit ja vastuut. Katso U.S. Dep't of Commerce, U.S. Dep't of Justice, and ODNI, Information on U.S. Privacy Safeguards Relevant to SCCs and Other EU Legal Bases for EU-U.S. Data Transfers after Schrems II ("Joint White Paper"), s. 16 (syysk. 2020). Lisäksi EO 12333 on ensisijaisesti relevantti Yhdysvaltain tiedustelutoimille Yhdysvaltojen ulkopuolella, mikä tarkoittaa, että EO 12333:lla on käytännössä mitätön merkitys Adoben tietojenkäsittelylle Yhdysvaltojen sisällä. Adobe käyttää erilaisia salausprotokollia suojellakseen tietoja pääsyltä kuljetuksen aikana, minimoiden siten kaikki EO 12333:n asiakastiedoille kuljetuksessa Euroopasta Yhdysvaltoihin aiheuttamat teoreettiset riskit.
IV. Tiedonsaantioikeuden suhteellisuuden arviointi
Lait, jotka sallivat Yhdysvaltain hallituksen hankkia tietoja Adoben kaltaisilta tarjoajilta, ovat perusteltuja legitiimeillä tavoitteilla, ja vakavat puuttumisen muodot ovat yleensä rajoitettuja vakaviin tavoitteisiin. Lisäksi tarkat juridiset standardit, jotka Yhdysvaltain hallituksen on täytettävä jokaiselle pyynnölle, vaativat tosiasiallisesti välttämättömyyttä ja suhteellisuutta.
Pääsy rikosasiayhteydessä ECPA:n mukaisten valtuuksien nojalla on perusteltava rikosten tutkimisen ja torjunnan tarpeella, ja se edellyttää sitä korkeampia suojatasoja mitä vakavammin se puuttuu yksityisyyteen. FISA:n mukainen valvonta rajoittuu vakaviin tavoitteisiin ja tietyntyyppisiin kohteisiin liian laajan tiedonkeruun välttämiseksi ja edellyttää minimointia. FISA-pyynnöt – mukaan lukien FISA Section 702:n mukaan annetut pyynnöt – on yleensä kohdistettava yksittäisiin rekisteröityihin, mikä tarkoittaa, että valvontaa ei saisi tapahtua massiivisesti tai suhteettomasti. FISA-valvontaan sovellettavat minimointisäännöt palvelevat suhteettoman tiedonkeruun edelleen estämistä. 'Schrems II' -päätöksessä EU-tuomioistuin kyseenalaisti käsillä olleen aineiston perusteella, ovatko Yhdysvaltain hallituksen FISA Section 702:n mukaiset valtuudet riittävän oikeasuhteisia. 7. lokakuuta 2022 Yhdysvaltain presidentti Biden allekirjoitti toimeenpanomääräyksen EO 14086 Yhdysvaltain signaalitiedustelutoiminnan suojatoimien parantamisesta, joka asetti uusia vaatimuksia Yhdysvaltain tiedustelupalvelujen henkilötietojen keräämiselle ja käsittelylle riippumatta kohteen kansallisuudesta. Erityisesti se edellyttää, että signaalitiedustelutoiminnan on oltava "tarpeellista" ja "oikeasuhteista" validoidun tiedusteluprioriteetin edistämiseksi ja että tällainen toiminta on toteutettava yhden kahdestatoista luetelluista kansallisen turvallisuuden ja tiedustelun tavoitteista. EO 14086 laajentaa myös Yhdysvaltain valtion virastojen signaalitiedusteluohjelmien valvontaa, mukaan lukien uusi kansalaisoikeuksien suojeluviranomainen ("CLPO"), jonka kansallisen tiedustelun johtaja nimittää ja jonka on suoritettava arviointi ennen uusia tiedonkeruuoperaatioita. Lisäksi massakeruu voidaan sallia vain siinä tapauksessa, että tiedustelua ei voida kohtuudella hankkia kohdennetun keruun kautta, ja tiedustelupalvelujen on pidettävä dokumentaatiota henkilötietojensa keruusta signaalitiedustelun kautta ja päivitettävä käytäntöjään ja menettelyjään varmistaakseen uusien suojatoimien tehokkaan valvonnan. Lopuksi EO 14086 luo myös oikeussuojamekanismin "hyväksyttävien valtioiden" henkilöille, jotka väittävät henkilötietojensa kerätyn laittomasti signaalitiedusteluohjelmien kautta. Henkilöt voivat tehdä valituksen CLPO:lle, jolla on valtuudet tutkia valitukset ja tehdä sitovia päätöksiä tiedustelupalveluja vastaan. Henkilöt voivat myös valittaa CLPO:n päätöksistä tietosuojan valvontatuomioistuimessa, joka on perustettu Yhdysvaltain oikeusministerin antamilla määräyksillä.
Adoben perusteellisen FISA Section 702:n käyttöön sovellettavien lakien ja käytäntöjen arvioinnin perusteella (joka sisältää laajoja tietoja, jotka on poistettu salassapidosta Schrems II -päätöksen antamisen jälkeen, sekä EO 14086:n mukaisesti sovellettavat suojatoimet ja rajoitukset), olemme päätelleet, että hallituksen FISA Section 702:n käyttöön sovelletaan lukuisia käytännössä noudatettavia valvontatoimia, mukaan lukien erilaiset salausprotokollat, oikeasuhteisuuden valvontatoimet ja oikaisun ja tarkastelun keinot.
V. Riippumaton valvonta ja ennakkolupa
Suurin osa edellä mainituista valtuuksista edellyttää tuomioistuimen ennakkolupaa, erittäin rajoitetuin poikkeuksin:
- ECPA:n mukaan perustilaajatietoja ("BSI") – erittäin rajallinen osajoukko vähemmän arkaluonteisia henkilötietoja – koskevat pyynnöt voivat edetä ilman ennakollista oikeudellista valtuutusta (mutta ne ovat jatkuvan valvonnan ja jälkikäteisen riitauttamisen alaisia riippumattomissa tuomioistuimissa).
- NSL-pyynnöt voi valtuuttaa FBI:n korkea-arvoinen virkamies. NSL-pyynnön kautta saatavilla olevat henkilötietotyypit ovat kuitenkin erittäin rajallisia eivätkä erityisen arkaluonteisia.
- FISA Section 702:n mukaiset yksittäiset kohdentamispäätökset voivat edetä ilman tuomioistuimen ennakkolupaa. Hallituksen FISA Section 702:n käyttöön sovelletaan kuitenkin vankkaa tarkastelua ja valvontaa, joka sisältää samanaikaisen oikeusministeriön tarkastelun jokaista yksittäistä kohdentamispäätöstä varten riippumattoman ulkomaantiedustelun valvontatuomioistuimen ("FISC") hyväksymän sertifioinnin mukaisesti sekä sitä seuraavan FISC:n, erilaisten kongressiviranomaisten ja riippumattoman asiantuntijaelimen, yksityisyyden ja kansalaisoikeuksien valvontalautakunnan ("PCLOB"), valvonnan ja seurannan.
VI. Läpinäkyvyys
Tyypillisesti palveluntarjoajat voivat ilmoittaa henkilöille heidän henkilötietojaan koskevista pyynnöistä. On kuitenkin poikkeuksia, joissa ilmoitus voisi johtaa tiettyihin haittoihin tai vaikuttaa tutkimustyökalun tehokkuuteen.
Vakavimpien puuttumisten osalta sovellettava lainsäädäntö ja ohjeistus rajoittavat sitä, missä määrin ilmoitus voidaan evätä, ja poikkeuksellisia olosuhteita lukuun ottamatta asettavat rajat käyttäjäilmoituksen kieltämisen kestolle. Lisäksi palveluntarjoajat voivat julkaista vankat tilastolliset raportit saamistaan pyynnöistä, kuten Adobe tekee vuosittain. Jos ECPA-pyyntö koskee yritysasiakkaan tietoja, Adobe pyrkii myös ohjaamaan pyynnön yritysasiakkaalle.
Kuten on tavanomaista maiden tiedusteluviranomaisten kohdalla maailmanlaajuisesti, FISA-pyynnöt ovat luokiteltuja kansallisen turvallisuuden syistä ja niitä ei tavallisesti voida julkistaa, ellei niiden salassapitoluokitusta poisteta kansallisen turvallisuuden perusteella. Jos hallitus kuitenkin aikoo käyttää FISA-valtuutuksen nojalla kerättyjä tietoja rikosasian käsittelyssä, sen on ilmoitettava siitä rekisteröidylle ja annettava rekisteröidylle mahdollisuus riitauttaa asia. Siinä määrin kuin palveluntarjoajat saavat tällaisia pyyntöjä, heillä on myös laillinen oikeus julkaista säännöllistä koottua raportointia FISA-määräysten, -direktiivien tai NSL-pyyntöjen vastaanottamisesta. Hallitus julkaisee myös kattavaa raportointia valvontavaltuuksiensa käytöstä, mikä sisältää kootut mittarit kullekin oikeudellisen prosessin tyypille. Kuten Adoben viimeisimmässä läpinäkyvyysraportissa todetaan, Adobe ei tähän mennessä ole vastaanottanut minkäänlaista kansallisen turvallisuuden pyyntöä, mukaan lukien FISA:n nojalla annettuja pyyntöjä.
VII. Yksilölliset oikeussuojakeinot lakien rikkomisen varalta
Rekisteröidyillä on käytettävissään monia oikeussuojakeinoja tuomioistuinten kautta, jos heidän henkilötietojaan kerätään asiattomasti, mukaan lukien siviilioikeudelliset kanteet, joilla haetaan rahallista vahingonkorvausta. Palveluntarjoajat, rekisteröidyt ja kansalaisyhteiskunnan järjestöt haastavat myös usein hallituksen erilaisten valtuuksien käytön tietojen ja informaation hankkimiseksi sekä rikosasiayhteydessä että kansallisen turvallisuuden yhteydessä. Palveluntarjoajat osallistuvat usein "edustukselliseen oikeussuojaan" käyttäjiensä puolesta ja voivat riitauttaa sekä rikos- että kansallisen turvallisuuden pyyntöjä, jotka eivät ole perustuslaillisten tai lakisääteisten suojatoimien mukaisia. Rikosasiayhteydessä monet näistä palveluntarjoajien aloittamista riitautuksista ovat julkisia asiakirjoja. Koska FISA-pyynnöt ovat yleensä luokiteltuja, näiden pyyntöjen riitauttaminen on harvemmin julkinen asia. Julkisesti saatavilla olevat tuomioistuinten päätökset – mukaan lukien FISC:n salaisuudesta vapautetut lausunnot – osoittavat kuitenkin, että rekisteröidyt, palveluntarjoajat ja muut riitauttavat hallituksen FISA-valtuuksien käytön.
CJEU katsoi Schrems II -päätöksessään käsittelyssään olleen aineiston perusteella, että rekisteröidyiltä puuttuu riittävä oikeussuojakeino liittyen tietoihin, joihin Yhdysvaltain hallitus pääsee käsiksi FISA 702:n nojalla. EO14086:n uusien suojatoimien mukaisesti on kuitenkin nyt olemassa oikeussuojamekanismi "hyväksyttävien valtioiden" yksityishenkilöille, jotka väittävät, että heidän henkilötietonsa on kerätty laittomasti signaalitiedustelun ohjelmien kautta. Nämä henkilöt voivat tehdä valituksen suoraan CLPO:lle, joka voi sitten tutkia asian ja tehdä sitovia päätöksiä tiedusteluviranomaisia vastaan tietosuojan tarkastustuomioistuimessa. Yksityishenkilöitä edustavat tuomioistuimessa erikoisasianajajat ja tuomioistuimen päätökset ovat lopullisia ja sitovia.
VIII. Rekisteröityjen oikeus päästä käsiksi henkilötietoihin, poistaa tai korjata ne
Yllä käsitellyt asiaankuuluvat Yhdysvaltain lait eivät sisällä nimenomaisia, itsenäisiä oikeuksia, jotka sallisivat rekisteröityjen päästä käsiksi, poistaa tai korjata lainvalvonta- tai kansallisen turvallisuuden virastojen hallussa olevia henkilötietoja. Jos Yhdysvaltain hallitus kuitenkin pyrkii esittämään tällaisia tietoja rekisteröityä koskevissa oikeudenkäynneissä, rekisteröidyllä on mahdollisuus tarkistaa tiedot, kiistää niiden paikkansapitävyys ja riitauttaa niiden kerääminen. Lisäksi palveluntarjoajilla, kuten Adobella, on oikeus ilmoittaa rekisteröidyille useimmista hallituksen pyynnöistä (kapeilla poikkeuksilla olosuhteisiin, joissa pyyntö on luokiteltu kansallisen turvallisuuden syistä). Näin ollen poikkeuksellisia olosuhteita lukuun ottamatta rekisteröidyillä on keinot tietää, mitä tietoja käsitellään ja miksi.
SUOJATOIMET
I. Tekniset ja organisatoriset suojatoimet
Adoben asiaankuuluvat tekniset toimenpiteet ovat seuraavat:
- Adoben pilvipalvelujen tekniset ja organisatoriset toimenpiteet löytyvät täältä: www.adobe.com/go/CloudSvcsTOSM.
- Adoben sertifikaatit ja tietoturvaa koskevat valkoiset kirjat.
Nämä toimenpiteet sisältävät rajoitettujen tietoaineistojen salauksen julkisissa verkoissa, joka perustuu tyypillisesti HTTPS TLS v1.2 -spesifikaatioon, ja lepotilassa salauksen AES-256 bit -spesifikaatioon. Avaintenhallinta-toimenpiteet vaihtelevat Adobe-tuotteesta riippuen.
Adoben organisatoriset toimenpiteet sisältävät ne, jotka on määritelty sen läpinäkyvyysraportissaja lainvalvontaohjeissa,jotka kuvaavat Adoben lähestymistapaa hallituksen ja lainvalvonnan pääsypyyntöihin sekä sen ilmoituskäytäntöjä. Ellei laki kiellä sitä, Adobe sitoutuu ohjaamaan uudelleen yritysasiakkaita koskevia pyyntöjä ja antamaan ilmoituksen (liittäen pyynnön muokatun kopion) aina, kun valtion virasto hakee pääsyä heidän tietoihinsa.
Adobella on myös kattavat sisäiset tietosuojakäytännöt, jotka käsittelevät laajempia tietosuojaperiaatteita, kuten tietojen minimointia.
II. Sopimusperusteiset suojatoimet
Adobe nojaa vakiosopimuslausekkeisiin eurooppalaisten henkilötietojen siirtämisessä Euroopan ulkopuolelle. Ottaen huomioon EU:n ja Yhdysvaltojen välisten siirtomekanismien kumotun historian sekä sen ymmärryksen, että EO 14086:n mukaiset suojat ovat olemassa riippumatta käytettävästä siirtomekanismista, vaikka Adobe onkin sertifioitu tietosuojakehyksen mukaisesti, se jatkaa yhdysvaltalaisten henkilötietojen siirtojen jäännösriskin hallintaa yllä kuvatuilla täydentävillä toimenpiteillä yhdessä vakiosopimuslausekkeiden kanssa. Adoben näkemys on, että itse tiedonsiirto koskee tietoja, joilla on alhaisempi riskiprofiili, ja tämä tulee esiin Adoben historiallisesti saamien pyyntöjen suhteellisen vähäisessä määrässä. Näin ollen Adobe pyrkii hallitsemaan jäljellä olevan riskin viitaten yllä mainittuihin toimenpiteisiin, jotka koostuvat teknisten, organisatoristen ja sopimusperusteisten toimenpiteiden yhdistelmästä, pyrkien varmistamaan, että Yhdysvaltoihin siirrettävä tieto hyötyy suojan tasosta, joka on riittävä suhteessa EU:n tasoon.
Adobe vaatii kaikkia toimittajiaan, jotka käsittelevät eurooppalaisia henkilötietoja sen puolesta, allekirjoittamaan tietojenkäsittelysopimuksen, joka on vähintään yhtä suojaava kuin se, jonka se allekirjoittaa liikeasiakkaidensa kanssa, ja joka sisältää lisäksi täydentäviä toimenpiteitä.
F. SINGAPORE
SIIRTOJEN KUVAUS
I. Yhteenveto
Yrityksen yhteystiedot / asiakkaan sisällön tietoja sisältäviä henkilötietoja käsittelevät kaksi kolmannen osapuolen toimittajaa, joilla on toimintoja Singaporessa, asiakkaille pyydettyjen palvelujen tarjoamiseksi.
Singaporen oikeudellinen kehys eroaa olennaisesti EU:n standardeihin verrattuna (katso alla), sillä siellä on rajoittuneempi riippumaton valvonta, vähemmän läpinäkyvyyttä ja oikeussuojakeinoja rekisteröidyille, eikä kahdenvälistä järjestelyä, joka erityisesti suojelee ulkomaisia rekisteröityjä. Puhtaasti oikeudellisen kehyksen analyysin perusteella Singapore ei tarjoa olennaisesti vastaavaa suojaa kuin GDPR tai UK GDPR edellyttää.
Kuitenkin käytännön riskikuva tietokoneohjelmistoyrityksen tietylle skenaariolle, jossa rajoitettua prompt-tietoa välitetään Singaporessa toimivan alikäsittelijän kautta, on olennaisesti lievempi. Realistinen todennäköisyys viranomaisten pääsylle tämänkaltaisiin rutiininomaisiin kaupallisiin tietoihin on alhainen, Singaporella on vahvat käytännölliset kannustimet ylläpitää mainettaan luotettavana tietojenkäsittelysijaintina, eikä ole tunnettuja käytäntömalleja, jotka viittaisivat viranomaisten rutiininomaisesti käyttävän tämäntyyppisiä kaupallisia tietoja.
Adobe on todennut, että Singaporen asiaankuuluvat lait, jotka voivat sallia jonkin tasoisen viranomaisten pääsyn henkilötietoihin, tarjoavat alemman suojan tason kuin EU:ssa taattu ja aiheuttavat vietyjen tietojen riskejä, joita SCC:t eivät voi täysin ottaa huomioon, erityisesti täysin riippumattoman valvontamekanismin ja asianosaisten yksityishenkilöiden käytettävissä olevien oikeussuojakeinojen puutteen osalta. Kuitenkin riski siitä, että kyseiset henkilötiedot joutuvat Singaporen viranomaisten käsiin, on teoreettinen pikemminkin kuin käytännöllinen, ja todellakin Adobe ei ole koskaan saanut pyyntöä Singaporen viranomaisilta loppukäyttäjien tietoihin pääsemiseksi. Jäännösriskien lisakäsittelyä varten Adobe on toteuttanut lisäksi teknisiä, organisatorisia ja sopimusperusteisia täydentäviä toimenpiteitä varmistaakseen, että Singaporesta käytettävä tieto hyötyy suojan tasosta, joka on riittävä suhteessa EU:n tasoon.
Tämän siirron vaikutustenarvioinnin johtopäätös on siis, että vaikka oikeudellinen kehys yksinään on riittämätön, alhaisen käytännön riskin, end-to-end-salauksen kaltaisten täydentävien teknisten toimenpiteiden ja vahvojen sopimusehtojen, mukaan lukien asianmukaiset alikäsittelijävelvoitteet, yhdistelmä tuo siirron hyväksyttävälle riskitasolle.
II. Kohteena olevat henkilötiedot
Singaporeen siirrettävät henkilötiedot ovat seuraavat:
Yrityksen yhteystiedot:
Tietojen maahantuojan käsittelemässä asiakastukipyynnössä annetut yhteystiedot ja muut tietojen maahantuojan todentamis- ja tukitarkoituksiin käyttämät tiedot mukaan lukien:
- Nimi, yhteystiedot, organisaation nimi ja yhteystiedot.
- Annetun asiakastuen tiedot (esim. asiakastukitapausten esittämiseen ja niihin vastaamiseen liittyvät tiedot).
Asiakkaan sisällön tiedot:
Määritys sisältää mahdollisesti yhteystietojen ja tunnisteiden (käyttäjän GUID) sekä sähköisen verkkotoiminnan ja laitetietojen (mukaan lukien toimintalokit, ECID, kuvankoodaus-/grafiikkatiedot, hakutermit, aikavyöhyke, käyttöanalytiikka ja käyttäjän toiminta/navigointi mukaan lukien käyttäjän kehotukset) lähettämisen. Se sisältää myös käyttäjätilin tiedot ja käyttäjän luoman sisällön (kuten asiakirjat, kuvat, tallenteet tai muut tiedostot, jotka käyttäjä päättää ladata), generatiivisen tekoälyn kehotteet/palautteen ja asiakastuelle annetut tiedot. Arkaluontoiset tai erityisiin henkilötietoryhmiin kuuluvat henkilötiedot eivät ole sallittuja (Adoben yleiset käyttöehtojen mukaan) ja yksittäisiä henkilöitä ei voida tunnistaa ladatuista kuvista.
OIKEUDELLINEN ARVIOINTI
I. Yleinen lähestymistapa oikeusvaltioperiaatteeseen ja ihmisoikeuksiin
Singapore sijoittuu johdonmukaisesti korkealle oikeusvaltioperiaate-indekseissä sopimusten täytäntöönpanon ja kaupallisen oikeudellisen varmuuden, alhaisen korruption (sitä pidetään yhtenä maailman vähiten korruptoituneista maista), tuomioistuinten riippumattomuuden kaupallisissa ja siviiliasioissa sekä lain ennustettavuuden ja johdonmukaisuuden osalta. Singapore menestyy erittäin hyvin taloudelliseen hyvinvointiin liittyvien oikeuksien osalta, kun sillä on korkeat terveydenhuollon, asumisen ja koulutuksen standardit yhdistettynä erittäin alhaisiin köyhyysasteisiin ja vahvaan työturvallisuuteen virallisessa työsuhteessa.
Kokonaisuudessaan Singapore nähdään laajasti paikkana, jossa oikeusvaltio toimii luotettavasti liike-elämän ja siviilioikeudellisissa asioissa, mutta jossa poliittiset ja kansalaisvapaudet voivat mahdollisesti kohdata rajoituksia, kun niitä punnitaan vakautta, järjestystä ja teknokraattista hallintoa vastaan. Singaporen hallitus on sitä mieltä, että kansalaisvapauksia on tasapainotettava yhteiskunnallisen järjestyksen ja taloudellisen kehityksen kanssa. Vaikka Singapore ei ole autoritaarinen samalla tavalla kuin muut yksipuoluevaltiot, sitä ei myöskään pidetä täysin liberaalina demokratiana, vaan se miehittää erityisen keskitien, jota sen johto aktiivisesti puolustaa oikeutettuna ja ylivertaisena mallina omassa kontekstissaan.
II. Kansainväliset tietosuojasitoumukset, kansallinen tietosuojalaki ja riippumaton tietosuojaviranomainen
Singapore ei ole allekirjoittanut mitään sitovaa kansainvälistä tietosuojasopimusta samalla tavalla kuin EU:n jäsenvaltiot ovat GDPR:n sitomia, mutta se on tehnyt useita merkityksellisiä kansainvälisiä sitoumuksia ja sitoutumisia tällä alalla. Alueellisella tasolla Singapore on ollut aktiivinen osallistuja APEC:n tietosuojakehyksessä, joka luo peruspäätökset tietosuojalle Aasian ja Tyynenmeren alueen talouksissa. Tämän pohjalta Singapore osallistuu APEC:n rajat ylittävien tietosuojasääntöjen (CBPR) järjestelmään, vapaaehtoiseen sertifiointimekanismiin, joka mahdollistaa yritysten osoittaa noudattavansa sovittuja tietosuojastandardeja siirtäessään henkilötietoja rajojen yli APEC-alueella. Tämä on todennäköisesti Singaporen konkreettisin kansainvälinen tietosuojasitoumus, sillä se luo tietyn määrän keskinäistä tunnustamista muiden osallistuvien talouksien kanssa, mukaan lukien Yhdysvallat, Japani, Etelä-Korea ja muut.
Singapore on myös Global CBPR -foorumin perustajajäsen. Global CBPR -järjestelmä on vapaaehtoinen, vastuullisuuteen perustuva sertifiointikehys, joka on suunniteltu helpottamaan turvallisia ja yksityisyyttä kunnioittavia rajat ylittäviä tiedonsiirtoja varmistaen samalla vahvat tietosuojastandardit. Global CBPR rakentaa Aasian ja Tyynenmeren talousyhteistyön (APEC) CBPR-järjestelmän perustalle ja laajentaa ulottuvuuttaan APEC-talouksien ulkopuolelle luoden kansainvälisen standardin tietosuojalle, joka ylittää alueelliset rajat. Global CBPR -foorumiin kuuluu tällä hetkellä yhdeksän jäsentaloutta: Australia, Kanada, Japani, Meksiko, Filippiinit, Korean tasavalta, Singapore, Kiinan Taipei ja Yhdysvallat.
Singapore on myös ollut mukana Global Privacy Assembly -järjestössä, kansainvälisessä tietosuoja- ja yksityisyysviranomaisten foorumissa, joka mahdollistaa sen henkilötietojen suojakomission (PDPC) osallistua maailmanlaajuisten normien ja parhaiden käytäntöjen muokkaamiseen, vaikka tämä elin tuottaakin pehmeää oikeutta eikä sitovia velvoitteita. Kahdenvälisesti Singapore on allekirjoittanut useita digitaalisen talouden sopimuksia (DEA) maiden kanssa, mukaan lukien Australia, Yhdistynyt kuningaskunta, Etelä-Korea ja Chile. Nämä sopimukset sisältävät määräyksiä tietovirroista ja tietosuojastandardeista, edustaen kasvavaa sitoumusten verkostoa ylläpitää perussuojauksia helpotettaessa rajat ylittävää digitaalista kauppaa. Yhdistyneen kuningaskunnan ja Singaporen DEA on erityisen huomionarvoinen ottaen huomioon Yhdistyneen kuningaskunnan Brexit-jälkeisen pyrkimyksen rakentaa oma verkosto tietojen riittävyyden kaltaisista järjestelyistä.
Singapore ei ole saanut virallista riittävyyspäätöstä Euroopan komissiolta, mikä tarkoittaa, että sitä ei pidetä automaattisesti GDPR:ää vastaavaa suojaa tarjoavana. Henkilötietojen siirrot EU:sta Singaporeen vaativat siksi lisäsuojauksia, kuten vakiosopimuslausekkeita. Singaporen tietosuojakehystä henkilötietojen suojalain (PDPA) nojalla on kuitenkin asteittain vahvistettu, ja käydään jatkuvaa vuoropuhelua kansainvälisten standardien kanssa lähemmästä yhdenmukaistamisesta.
Kotimaassa Singaporen PDPA:ta on muutettu ajan myötä tavoilla, jotka heijastavat kansainvälisiä vaikutteita, mukaan lukien vahvemmat tietoturvaloukkauksien ilmoitusvaatimukset ja lisääntyneet vastuuvelvoitteet, mikä viittaa kehityssuuntaan kohti suurempaa yhteensopivuutta GDPR:n kaltaisten kehysten kanssa jopa virallisten sitovien sitoumusten puuttuessa.
Kaikkiaan Singaporen kansainvälinen asenne tietosuojaan on parhaiten luonnehdittavissa pragmaattiseksi ja kauppapainotteiseksi, priorisoiden tietovirtojen helpottamista, jotka tukevat sen roolia alueellisena liiketoimintakeskuksena, sen sijaan että omaksuisi oikeuskeskeisen, normatiivisen lähestymistavan eurooppalaisen mallin mukaisesti.
III. Viranomaisten henkilötietojen käyttöoikeuden sallivan lainsäädännön tunnistaminen
Singaporessa on useita oikeudellisia kehyksiä, jotka sallivat hallitusviranomaisten pääsyn henkilötietoihin, usein rajoitetulla valvonnalla tai oikeudellisilla valtuutusvaatimuksilla. Sisäisen turvallisuuden laki sallii valvonta- ja tietojen saantivaltuudet kansallisen turvallisuuden nimissä. Rikosprosessilaki myöntää lainvalvontaviranomaisille valtuudet pakottaa tietojen ja asiakirjojen toimittamiseen tutkintojen aikana. Tietokoneiden väärinkäyttölaki sisältää määräyksiä, joita voidaan käyttää sähköisten tietojen saamiseksi tietyissä olosuhteissa. Televiestintälaki ja siihen liittyvät määräykset antavat viranomaisille valtuudet vaatia teleoperaattoreita ja palveluntarjoajia paljastamaan viestintätietoja. Äskettäin ulkomaisen puuttumisen (vastatoimet) laki (FICA), joka hyväksyttiin vuonna 2021, myöntää valtuudet päästä tietoihin ja pakottaa tietojen paljastamiseen yksityishenkilöiltä ja alustoilta epäillyn ulkomaisen puuttumisen yhteydessä.
Näiden lisäksi sektorikohtainen lainsäädäntö esimerkiksi pankki-, terveydenhuolto- ja veroalalla sisältää myös määräyksiä, jotka sallivat sääntelyviranomaisten pääsyn organisaatioiden hallussa oleviin henkilötietoihin näillä aloilla, usein rekisteröidyn tietämättä.
Näitä käyttöoikeuksia koskevat valvontamekanismit ovat suhteellisen rajalliset verrattuna eurooppalaisiin standardeihin. Monien tietojen käyttöoikeuksien muotojen osalta ei ole riippumatonta oikeudellista määräysvaatimusta, joten toimeenpanovallan valtuutus on usein riittävä. Parlamentaarinen valvonta on olemassa, mutta sitä rajoittaa hallitsevan hallituspuolueen määräävä asema. Ei ole omistettua riippumatonta valvontatoimielintä, joka vastaisi joissakin Euroopan lainkäyttöalueilla olevia. PDPA itse nimenomaisesti sisältää poikkeuksia julkisille virastoille, mikä tarkoittaa, että valtion tiedonkeruu ja tietojen käyttöoikeus jää suurelta osin kuluttajille suunnatun tietosuojakehyksen ulkopuolelle. On kuitenkin erilliset säännöt Government Instruction Manual 8:n ("IM8") ja Public Sector (Governance) Act -lain mukaan, jotka koskevat julkisia virastoja. Nämä tarjoavat PDPA:ta vastaavat tietosuojan standardit. Kuitenkin toisin kuin PDPA:ta, jota PDPC valvoo, PSGA:lle ja IM8:lle ei ole riippumatonta ulkopuolista sääntelyviranomaista. IM8 ei myöskään ole julkisesti saatavilla (eli se on salainen), mikä vaikeuttaa standardien riippumatonta todentamista.
Käytännössä Singaporen hallituksen katsotaan laajasti hyödyntävän tietojen käyttöoikeuksiaan, vaikka laajuutta on vaikea määrittää läpinäkyvyysraportoinnin puutteen vuoksi. Toisin kuin yhdysvaltalaiset teknologiayritykset, jotka julkaisevat läpinäkyvyysraportteja, jotka kertovat yksityiskohtaisesti hallituksen tietopyyntöjä, Singaporessa ei ole vastaavaa julkistamiskulttuuria. Hallitus on historiallisesti puolustanut valvonta- ja tietojen käyttöoikeustoimintojaan välttämättöminä yleisen järjestyksen ja kansallisen turvallisuuden ylläpitämiseksi, mikä on yhdenmukaista sen laajemman hallintafilosofian kanssa.
Singaporen lainsäädäntö on yleisesti ottaen hyvin laadittu, julkaistu ja saatavissa virallisten hallitusportaalien, kuten Singapore Statutes Online -tietokannan kautta, joka on vapaasti saatavilla ja kohtuullisen helppo navigoida. Siinä mielessä lait ovat saatavilla ja Singapore menestyy hyvin verrattuna moniin lainkäyttöalueisiin lakitekstien muodollisessa saatavuudessa.
IV. Tiedonsaantioikeuden suhteellisuuden arviointi
Singaporen oikeudellinen kehys tarjoaa joitakin perusteita ja rajoituksia hallituksen tietojen käyttöoikeuksien käytölle, mutta nämä eivät ulotu yhtä pitkälle kuin mitä yleisesti pidettäisiin tarpeellisena ja oikeasuhtaisena verrattuna eurooppalaisiin standardeihin.
Suurin osa Singaporen tietojen käyttöoikeuslainsäädännöstä ilmaisee joitakin tarkoitusrajoituksia ja kynnysvaatimuksia. Internal Security Act sitoo valtansa kansalliseen turvallisuuteen ja yleiseen järjestykseen. Criminal Procedure Code edellyttää, että tietojen käyttöoikeus on yhteydessä rikostutkintaan. FICA edellyttää epäillyn ulkomaisen vaikuttamisen perustaa. Siinä kapeassa mielessä lait eivät ole täysin avoimia, on ainakin ilmoitettu tarkoitus, johon valtaoikeuksia voidaan käyttää, eivätkä ne ole muodollisesti saatavilla mielivaltaista syytä varten.
Kuitenkin välttämättömyys- ja oikeasuhtaisuusanalyysi on pohjimmiltaan erilainen kuin eurooppalaisten vastineiden. Ensinnäkin Singaporen lainsäädännössä käytetyt kynnyskäsitteet ovat laajasti määriteltyjä ja suurelta osin toimeenpanovallan itsearvioimia. Termejä kuten "kansallinen turvallisuus" ja "yleinen järjestys" voidaan tulkita laajasti, eikä ole rajallisia keinoja ulkoisiin tarkistuksiin sen suhteen, täyttääkö tietyn vallan käyttö todella ilmoitetun kynnyksen. Toiseksi, monille näille valtuuksille ei ole kattavaa riippumatonta oikeudellista valtuutusprosessia. Eurooppalaisessa ihmisoikeuslaissa ennakko riippumatonta valtuutusta pidetään yleensä oikeasuhtaisuuden keskeisenä osana valvonnan ja tietojen käyttöoikeuden yhteydessä. Kolmanneksi, näiden valtuuksien käyttöön liittyvät rajalliset tietojen minimointivaatimukset, viranomaisia ei selvästi velvoiteta hakemaan vain vähimmäistietoja, jotka ovat tarpeellisia ilmoitetulle tarkoitukselle, mikä on oikeasuhtaisuuden keskeinen elementti kansainvälisissä ihmisoikeuskehyksissä ymmärrettynä.
Välttämättömyyden ja oikeasuhtaisuuden ulottuvuus kansainvälisessä ihmisoikeuslaissa ja eurooppalaisesta näkökulmasta on tehokkaiden oikeussuojakeinojen saatavuus henkilöille, joiden tietoihin on päästy laittomasti. Singaporessa tämä voi olla rajoitettu. Toimeenpanovallan toiminnan oikeudellinen tarkistus on olemassa, mutta sitä pidetään kapeana. ISA rajoittaa nimenomaisesti tuomioistuinten roolia pidätys- ja niihin liittyvien päätösten tarkistamisessa. Henkilöitä ei yleensä ilmoiteta, kun heidän tietoihinsa on päästy, mikä vaikeuttaa oikeussuojan hakemista tällaisissa skenaarioissa. Ei ole riippumatonta tietosuojaviranomaista, jolla olisi toimivalta julkisten virastojen suhteen ja joka voisi tutkia valituksia hallituksen tietojen käyttöoikeudesta.
EU:n siirtoja koskevissa arvioinneissa soveltuvin vertailukohta on standardi, joka on ilmaistu instrumenteissa, kuten Kansalais- ja poliittisia oikeuksia koskeva kansainvälinen sopimus, YK:n ihmisoikeusvaltuutetun raportit yksityisyydestä digitaalisessa aikakaudessa, ja sellaisena kuin se on tulkittu Euroopan unionin tuomioistuimen päätöksillä tapauksissa, kuten Schrems II. Tämä standardi edellyttää, että yksityisyyteen puuttuminen perustuu lakiin, tavoittelee laillista päämäärää, on tarpeellinen demokraattisessa yhteiskunnassa, on oikeasuhtainen tuohon päämäärään ja siihen liittyy riippumaton valvonta ja tehokas oikeussuojakeino. Singaporen kehys varmasti täyttää kaksi ensimmäistä, mutta ei ole yhtä vahva kolmen viimeisen suhteen.
Huomionarvoista on kuitenkin, että Singaporen hallitus ei pidä tätä erityistä viitekehystä asianmukaisena vertailukohtana. Hallituksen kanta on, että sen oikeusjärjestelmä tarjoaa riittävät suojatoimet omassa perustuslaillisessa ja hallinnollisessa perinteessään, ja että eurooppalainen standardi heijastaa tiettyä poliittista filosofiaa, joka ei ole yleisesti sitova. Tämä on johdonmukainen kanta sinänsä, mutta ottaen huomioon tämän asiakirjan asiayhteyden, tämä arviointi vaaditaan soveltamaan eurooppalaisia standardeja riippumatta kohdemaan näkemyksestä kyseisistä standardeista.
V. Tiedonsaantioikeuden rajoitukset
Lainsäädännössä on joitakin rakenteellisia suojatoimia. Singaporen perustuslaki sisältää oikeuden henkilökohtaiseen vapauteen, ja toimeenpanovallan toimien oikeudellinen arviointi on periaatteessa saatavilla. PDPA:n vastuullisuus- ja hallintovaatimukset koskevat yksityisen sektorin organisaatioita, jotka käsittelevät tietoja, ja alakohtaiset sääntelyviranomaiset aloilla kuten pankkitoiminta asettavat lisäkontrolleja tietojen hallinnalle. On myös oikeusasiamiehen tyyppinen valitusmekanismi PDPC:n kautta, vaikka sen toimivalta ei ulotu julkisiin virastoihin.
VI. Riippumaton valvonta ja ennakkohyväksyntä
Singaporella ei ole riippumatonta valvontaelintä, jolla on erityinen toimivalta hallituksen valvonta- tai tietojen pääsyvaltuuksissa. PDPC, joka on Singaporen tietosuojaviranomainen, ei ole toimivaltainen julkisten virastojen osalta, mikä sulkee sen täysin pois oleellisimmalta huolenaihealueelta. Tällä hetkellä ei ole omistautunutta parlamentaarista tiedustelukomiteaa, jolla olisi aidot tutkintavaltuudet, jotka olisivat verrattavissa Isossa-Britanniassa, Saksassa tai muissa eurooppalaisissa lainkäyttöalueissa löytyviin. Parlamentaarinen valvonta yleisemmin on rakenteellisesti rajoitettua PAP:n hallitsevan enemmistön vuoksi, mikä rajoittaa vastakkaista tarkastelua, jota tehokas lainsäädännöllinen valvonta vaatii.
Oikeudellinen valvonta on sen sijaan saatavilla tuomioistuinten kautta, mutta kuten aiemmin todettiin, Singaporen tuomioistuin on aiemmin osoittanut myötämielisyyttä toimeenpanovallalle kansallisen turvallisuuden asioissa, ja monet asiaan liittyvät valtuudet joko eivät vaadi ennakko-oikeudellista lupaa tai asettavat selkeitä rajoituksia tuomioistuimen valvontaroolille.
Ei myöskään ole vastaavaa kuin Investigatory Powers Tribunal Isossa-Britanniassa, G10-komissio Saksassa tai valvontakehykset, jotka on perustettu muissa Euroopan neuvoston jäsenvaltioissa, jotka tarjoavat ainakin jonkin verran riippumatonta valvontaa valvontatoiminnoille, vaikkakin epätäydellisesti. Ei myöskään ole riippumatonta ylitarkastajaa tai vastaavaa toimistoa, jolla olisi valtuudet auditoida tietojen pääsyvaltuuksien käyttöä ja raportoida julkisesti löydöksistä.
VII. Läpinäkyvyys
Hallituksen virastoilla ei ole lakisääteistä vaatimusta julkaista tilastoja yksityisille organisaatioille tehtyjen tietojen pääsypyyntöjen määrästä tai luonteesta. Toisin kuin Yhdysvalloissa, jossa huolimatta sen omista merkittävistä valvontahuolista monet teknologiayritykset (mukaan lukien Adobe) julkaisevat ainakin läpinäkyvyysraportteja, jotka paljastavat kootut pyynnön määrät, Singaporella ei ole vastaavaa kulttuuria tai oikeudellista kehystä, joka pakottaisi tällaiseen paljastamiseen. Siksi tiedot siitä, kuinka usein viranomaiset käyttävät pääsyvaltuuksia, eivät näytä olevan julkisesti saatavilla.
VIII. Yksilölliset oikeussuojakeinot lakien rikkomisen varalta
Oikeudellinen arviointi on olemassa Singaporessa, mutta on laajuudeltaan kapea, myötämielinen toimeenpanovallalle kansallisen turvallisuuden yhteyksissä, ja voi olla vaikeaa yksityishenkilöille, jotka saattavat olla tietämättömiä siitä, että heidän tietoihinsa on päästy ensinnäkään. Ilmoitusvaatimusten puuttuminen tarkoittaa, että oikeus hakea korvausta on olemassa vain siellä, missä henkilö on saanut tietää tietoihinsa pääsystä.
PDPC tarjoaa valitusmekanismin yksityisen sektorin tietojenkäsittelylle, mutta sillä ei ole toimivaltaa julkisten virastojen osalta. Ei ole erikoistunutta tuomioistuinta, jolla olisi toimivalta valvonnassa tai hallituksen tietojen pääsyssä, eikä vastaavaa hyvitysmekanismeja, jotka ovat olleet erityinen vaatimus EU:n riittävyys- ja siirtokehysneuvotteluissa muiden maiden kanssa. Oikeudelliset menettelyt ISA:n alaisuudessa on nimenomaisesti rajoitettu. Kustannukset, monimutkaisuus ja kehyksen läpinäkymättömyys luovat edelleen käytännön esteitä.
SUOJATOIMET
IX. Tekniset ja organisatoriset suojatoimet
Adoben asiaankuuluvat tekniset toimenpiteet ovat seuraavat:
Teknisiä ja organisatorisia toimenpiteitä Adobe Cloud Services -palveluille löytyy täältä: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
. Adoben sertifikaatitja tietoturvaa koskevat valkoiset kirjat.
Nämä toimenpiteet sisältävät rajoitettujen tietojoukkojen salauksen julkisissa verkoissa HTTPS TLS v1.2 -spesifikaation mukaisesti, ja levossa salauksen AES-256 bit -spesifikaation mukaisesti. Avaintenhallintatoimenpiteet vaihtelevat Adobe-tuotteesta riippuen.
Adoben organisatoriset toimenpiteet sisältävät ne, jotka on määritelty sen läpinäkyvyysraportissaja lainvalvontaohjeissa,jotka kuvaavat Adoben lähestymistapaa hallituksen ja lainvalvonnan pääsypyyntöihin sekä sen ilmoituskäytäntöjä. Ellei laki kiellä sitä, Adobe sitoutuu ohjaamaan uudelleen yritysasiakkaita koskevia pyyntöjä ja antamaan ilmoituksen (liittäen pyynnön muokatun kopion) aina, kun valtion virasto hakee pääsyä heidän tietoihinsa.
Adobella on myös kattavat sisäiset tietosuojakäytännöt, jotka käsittelevät laajempia tietosuojaperiaatteita, kuten tietojen minimointia.
X. Sopimukselliset suojatoimet
Adobe nojaa vakiosopimuslausekkeisiin eurooppalaisten henkilötietojen siirtämisessä Euroopan ulkopuolelle – Adoben valitsemat moduulit sisältävät määräyksiä, jotka on suunniteltu käsittelemään Schrems II -huolenaiheita (eli EU vakiosopimuslausekkeet 14 ja 15).
Adobe edellyttää, että kaikki sen puolesta eurooppalaisia henkilötietoja käsittelevät allekirjoittavat tietojenkäsittelysopimuksen, joka on vähintään yhtä suojaava kuin sen yritysasiakkaidensa kanssa allekirjoittama sopimus ja joka sisältää lisäksi täydentäviä toimenpiteitä.
G. Indonesia
SIIRTOJEN KUVAUS
I. Yhteenveto
Yrityksen yhteystietojen / asiakkaan sisällön tietojen muodossa olevaa henkilötietoa käsittelee kolmannen osapuolen palveluntarjoaja, jolla on toimintoja Indonesiassa asiakkaiden pyydettyjen palvelujen tarjoamiseksi.
Indonesian oikeudellinen viitekehys eroaa perustavanlaatuisesti EU:n standardeista mitattuna (ks. alla), sillä siinä on rajoitetumpia riippumattomia valvontamekanismeja, vähemmän läpinäkyvyyttä ja oikeussuojakeinoja rekisteröidyille, eikä kahdenvälisiä järjestelyitä, jotka erityisesti suojelisivat ulkomaisia rekisteröityjä. Lisäksi Indonesialla ei ole EU:n riittävyyttä koskevaa päätöstä eikä se ole tunnustettu pätevä valtio minkään EU:n ja Yhdysvaltojen tietosuojakehystä vastaavan kahdenvälisen järjestelyn alaisuudessa. Siksi puhtaasti oikeudellisesta viitekehysanalyysistä Indonesia ei tarjoa olennaisesti vastaavaa suojaa kuin mitä GDPR tai UK GDPR edellyttää.
Käytännön riskikuva erityisskenaariossa, jossa ohjelmistoyritys välittää rajoitettua kehotedataa osavaltion aliprosessorin kautta, jolla on teknisiä toimintoja Indonesiassa, sisältää kuitenkin minimaalisen aineellisen riskin. Realistinen todennäköisyys hallituksen pääsylle tämänkaltaisiin rutiininomaisiin kaupallisiin tietoihin on alhainen, Indonesialla on vahvat käytännön kannustimet ylläpitää mainettaan luotettavana tietojenkäsittelypaikkana, eikä tunnettuja käytäntömalleja ole, jotka viittaisivat viranomaisten rutiininomaiseen pääsyyn Adoben käyttötarkoitukseen kuuluviin kaupallisiin kehote-tietoihin.
Adobe on päätellyt, että Indonesian asiaan kuuluvat lait saattavat sallia jonkinasteisen hallituksen pääsyn henkilötietoihin, tarjoten EU:n sisällä taattua alhaisemman suojatason ja aiheuttaen viedyille tiedoille riskejä, joita SCC:t eivät voi täysin ottaa huomioon, erityisesti täysin riippumattoman valvontamekanismin puutteen ja asianomaisille henkilöille käytettävissä olevien oikeussuojakeinojen osalta. Kuitenkin riski siitä, että kyseessä oleviin henkilötietoihin pääsisi käsiksi Indonesian julkiset viranomaiset, on pikemminkin teoreettinen kuin käytännöllinen ja todellakin Adobe ei ole koskaan saanut pyyntöä Indonesian viranomaisilta, jotka hakisivat pääsyä loppukäyttäjätietoihin. Jäännösriskien käsittelemiseksi edelleen Adobe on ottanut käyttöön lisäksi teknisiä, organisatorisia ja sopimusperusteisia täydentäviä toimenpiteitä varmistaakseen, että Indonesiasta käsiteltävät tiedot hyötyvät riittävästä suojatasosta suhteessa EU:n tasoon.
Tämän siirron vaikutusarvioinnin johtopäätös on siksi, että vaikka oikeudellinen viitekehys yksinään on riittämätön, alhaisen käytännön riskin tai hallituksen pääsyn todennäköisyyden, ohimenevän prosessointiarkkitehtuurin, täydentävien teknisten toimenpiteiden kuten päästä päähän -salauksen ja vahvojen sopimusehtojen, mukaan lukien asianmukaiset aliprosessorin velvoitteet, yhdistelmä tuo siirron hyväksyttävälle riskitasolle.
II. Kohteena olevat henkilötiedot
Indonesiaan siirrettävät henkilötiedot ovat seuraavat:
Yrityksen yhteystiedot:
Tietojen maahantuojan käsittelemässä asiakastukipyynnössä annetut yhteystiedot ja muut tietojen maahantuojan todentamis- ja tukitarkoituksiin käyttämät tiedot mukaan lukien:
- Nimi, yhteystiedot, organisaation nimi ja yhteystiedot.
- Annetun asiakastuen tiedot (esim. asiakastukitapausten esittämiseen ja niihin vastaamiseen liittyvät tiedot).
Asiakkaan sisällön tiedot:
Määritys sisältää mahdollisesti yhteystietojen ja tunnisteiden (käyttäjän GUID) sekä sähköisen verkkotoiminnan ja laitetietojen (mukaan lukien toimintalokit, ECID, kuvankoodaus-/grafiikkatiedot, hakutermit, aikavyöhyke, käyttöanalytiikka ja käyttäjän toiminta/navigointi mukaan lukien käyttäjän kehotukset) lähettämisen. Se sisältää myös käyttäjätilin tiedot ja käyttäjän luoman sisällön (kuten asiakirjat, kuvat, tallenteet tai muut tiedostot, jotka käyttäjä päättää ladata), generatiivisen tekoälyn kehotteet/palautteen ja asiakastuelle annetut tiedot. Arkaluontoiset tai erityisiin henkilötietoryhmiin kuuluvat henkilötiedot eivät ole sallittuja (Adoben yleiset käyttöehtojen mukaan) ja yksittäisiä henkilöitä ei voida tunnistaa ladatuista kuvista.
OIKEUDELLINEN ARVIOINTI
I. Yleinen lähestymistapa oikeusvaltioperiaatteeseen ja ihmisoikeuksiin
Indonesia on maailman väkiluvultaan kolmanneksi suurin demokratia, perustuslaillinen tasavalta, joka toimii presidenttijärjestelmässä suoralla vaalilla valitun presidentin, kaksikamariparlamentin ja perustuslakituomioistuimen kanssa, joka on osoittanut merkittävää riippumattomuutta useissa merkittävissä päätöksissä. Oikeusjärjestelmä on siviilioikeusjärjestelmä, jolla on hollantilainen siirtomaaperintä ja jota täydentävät tapaoikeus (adat) ja uskonnollinen oikeus (syariah) tietyissä yhteyksissä ja alueilla. Indonesian oikeusvaltioperiaatteen profiili paranee, mutta epätasaisesti. Kaupallisen oikeusvarmuuden ja sopimusten täytäntöönpanon osalta Indonesia suoriutuu keskitason tasolla, Maailmanpankin Doing Business -indikaattorit sijoittivat historiallisesti Indonesian keskivaiheille sopimusten täytäntöönpanossa, mikä heijastaa toimivaa mutta hidasta ja toisinaan epäjohdonmukaisesti sovellettua tuomioistuinjärjestelmää. Indonesia sijoittuu Transparency Internationalin korruptioindeksin alemman puoliskon sijalle, vaikka korruption kitkemiskomissio (KPK) on ollut aktiivinen ja ajoittain tehokas korruption vastainen elin, tosin sellainen, joka on kohdannut vuoden 2019 lainsäädännöllisiä muutoksia, jotka heikensivät sen riippumattomuutta. Tuomioistuinten riippumattomuus tunnustetaan periaatteessa, mutta se on edelleen huolenaiheiden alainen, erityisesti alempien tuomioistuinten tasolla. Perustuslakituomioistuin on ollut vahvempi instituutio ja on antanut merkittäviä päätöksiä kansalaisvapauksista. Korkeimman oikeuden menestys on ollut vaihtelevampaa.
Kansalaisvapauksien ja ihmisoikeuksien osalta tilanne aiheuttaa merkittäviä huolenaiheita TIA-tarkoituksiin:
- Sananvapautta rajoitetaan sähköisen tiedon ja liiketoimien lain (ITE-laki — Undang-Undang Informasi dan Transaksi Elektronik) laajojen säännösten kautta, joita kansalaisyhteiskunnan järjestöt ja kansainväliset ihmisoikeuselimet, mukaan lukien YK:n erityisraportoija sananvapaudesta, ovat kritisoineet. Vuoden 2022 ITE-lain tarkistus teki joitakin parannuksia, mutta jätti ongelmalliset säännökset suurelta osin ennalleen.
- Kokoontumis- ja yhdistymisvapaus on perustuslaillisesti suojattu, mutta käytännössä rajoitusten alainen, erityisesti poliittisten liikkeiden, työjärjestöjen ja konfliktialueiden yhteisöjen osalta. Ihmisoikeusjärjestöt, mukaan lukien Amnesty International ja Human Rights Watch, ovat dokumentoineet kansalaisyhteiskunnan rajoituksia Papuassa ja Länsi-Papuassa.
- Indonesian turvallisuuslaitteistolla on laajat valtuudet. Kansallinen tiedusteluvirasto (Badan Intelijen Negara — BIN) toimii rajoitetulla riippumattomalla valvonnalla. Kansallisella poliisilla (POLRI) ja sotilastiedustelulla (Badan Intelijen Strategis — BAIS) on päällekkäisiä toimeksiantoja rajoitetulla ulkoisella vastuuvelvollisuudella. Valtiontiedustelulaki (laki nro 17/2011) myöntää BIN:lle laajat tiedonkeruu- ja valvontavaltuudet.
Kokonaiskuva on siis toimivasta demokratiasta, jossa on paranevat mutta edelleen hauraat oikeusvaltiolaitokset, merkittäviä kansalaisvapauksien ongelmia, laajat ja löyhästi rajoitetut tiedustelu- ja turvallisuusvaltuudet sekä rajoitettu riippumaton hallituksen tiedonsaantitoimintojen valvonta.
II. Kansainväliset tietosuojasitoumukset, kansallinen tietosuojalaki ja riippumaton tietosuojaviranomainen
Indonesia ei ole allekirjoittanut mitään sitovaa kansainvälistä tietosuojasopimusta, joka vastaisi GDPR-kehystä, eikä ole saanut EU:n riittävyyspäätöstä. Indonesia osallistuu APEC:n yksityisyydensuojakehykseen ja on ollut mukana keskusteluissa APEC:n rajat ylittävien yksityisyydensuojasääntöjen järjestelmästä, vaikka sen osallistuminen on vähemmän kypsää kuin Singaporen. Indonesia ei ole Global CBPR -foorumin jäsen. Kotimaassa Indonesia sääti ensimmäisen kattavan henkilötietojen suojalain — laki nro 27/2022 henkilötietojen suojasta (Undang-Undang Perlindungan Data Pribadi — UU PDP) — 17. lokakuuta 2022 kahden vuoden siirtymäkauden kanssa, joka päättyy 17. lokakuuta 2024. UU PDP on Indonesian ensimmäinen erityinen tietosuojalaki ja edustaa merkittävää lainsäädännöllistä kehitystä, joka pohjautuu olennaisesti GDPR-kehykseen rakenteessaan ja periaatteissaan. UU PDP kattaa: lailliset perusteet käsittelylle, mukaan lukien suostumus, sopimus, lakisääteinen velvoite, elintärkeät edut, yleinen etu ja oikeutetut edut; rekisteröidyn oikeudet, mukaan lukien pääsy, korjaaminen, poistaminen, suostumuksen peruuttaminen ja vastustaminen automaattista käsittelyä vastaan; henkilötietojen rekisterinpitäjien ja käsittelijöiden velvoitteet, mukaan lukien tietoturvaloukkausilmoitus; ja rajat ylittävän siirron vaatimukset. Valvontaviranomainen on viestintä- ja tietotekniikkaministeriö (Kemenkominfo), vaikka UU PDP:ssä suunniteltua erillistä riippumatonta tietosuojaviranomaista ei ollut vielä perustettu täysin riippumattomana elimenä vuoden 2026 puoliväliin mennessä, valvonta pysyy ensisijaisesti ministeriön rakenteessa. UU PDP edustaa merkittävää askelta kohti kansainvälistä linjaa, mutta useita aukkoja GDPR:ään nähden on edelleen, mukaan lukien täysin riippumattoman valvontaviranomaisen puuttuminen, rajoitettu täytäntöönpanon kokemus sen äskettäisen voimaantulon vuoksi ja epävarmuus useiden säännösten täytäntöönpanosta. Laki on myös sallivampi hallituksen käsittelyn suhteen, UU PDP:n artikla 15 vapauttaa kansallisen turvallisuuden, puolustuksen, yleisen turvallisuuden ja lainvalvontatarkoitusten käsittelyn monista lain suojista.
Indonesian kansainvälistä asemaa tietosuojassa luonnehtii parhaiten kehittyvänä ja uudistusmielisenä, jossa UU PDP edustaa aitoa sitoutumista korkeampiin standardeihin, joita ei ole vielä täysin operationalisoitu.
III. Viranomaisten henkilötietojen käyttöoikeuden sallivan lainsäädännön tunnistaminen
Indonesiassa on useita oikeudellisia kehyksiä, jotka sallivat valtion viranomaisille pääsyn henkilötietoihin, ja niissä on erilaiset valvonta- ja tuomioistuinvaltuutusvaatimukset.
Valtiontiedustelua koskeva laki (laki nro 17/2011) myöntää BIN:lle laajat valtuudet kerätä, käsitellä ja käyttää tiedustelutietoja mukaan lukien henkilötiedot. Lain valvontamekanismit ovat rajalliset, BIN raportoi ensisijaisesti presidentille ja on eduskunnan valvonnan alainen edustajainhuoneen komission I kautta, mutta riippumaton ulkopuolinen tarkastelu on rajoitettu. Laki ei vaadi tuomioistuimen valtuutusta tiedustelun keräämistoiminnoille.
Tietoliikennettä koskeva laki (laki nro 36/1999) ja laillista salakuuntelua koskeva hallituksen asetus (hallituksen asetus nro 53/2021 — PP SIPS) säätelevät elektronisten viestien salakuuntelua. PP SIPS vaatii tuomioistuimen määräyksen salakuunteluun rikostutkinnoissa, mutta tarjoaa laajemman kansallisen turvallisuuden väylän, joka ei vaadi ennakollista tuomioistuimen valtuutusta kaikissa tapauksissa. Asetusta on kritisoitu sen laajasta soveltamisalasta ja rajallisista suojatoimista.
Sähköistä tietoa ja transaktioita koskeva laki (ITE-laki — laki nro 11/2008, jota on muutettu lailla nro 19/2016 ja lailla nro 1/2024) myöntää viranomaisille laajat valtuudet päästä käsiksi sähköisiin tietoihin ITE-lain mukaisten rikostutkintojen yhteydessä, mukaan lukien pääsy sähköisten järjestelmien operaattoreiden hallussa oleviin tietoihin. Sähköisten järjestelmien operaattoreiden on tarjottava pääsy sähköisiin järjestelmiin ja tietoihin toimivaltaisen viranomaisen pyynnöstä valvonta-, lainvalvonta-, kansallisen turvallisuuden ja puolustuksen tarkoituksiin.
Kuten mainittiin, UU PDP:n 15 artikla luo laajan poikkeuksen kansallisen turvallisuuden, puolustuksen, yleisen turvallisuuden ja lainvalvonnan tarkoituksiin, mikä tarkoittaa, että monet lain yksilöiden suojat eivät koske valtion tietojen käyttöä näissä yhteyksissä.
Indonesian lainsäädäntö julkaistaan yleensä ja se on saatavilla virallisten hallituksen portaalien kautta mukaan lukien valtiosihteerin oikeudellinen tietokanta. Kuitenkin valtion tietojen käyttövaltuuksien täysi laajuus jakautuu useisiin lainsäädäntövälineisiin ja täytäntöönpanoasetuksiin, mikä tekee kokonaisvaltaisen arvioinnin vaikeaksi. Erityisesti tiedustelualan kehys on laajalti laadittu rajoitetulla julkaistulla ohjauksella siitä, miten sitä sovelletaan käytännössä.
IV. Tiedonsaantioikeuden suhteellisuuden arviointi
Indonesian lainsäädäntö sisältää joitakin tarkoitusrajoituksia tietojen käyttövaltuuksien käyttämiselle. PP SIPS -salakuunteluasetus vaatii tuomioistuimen valtuutusta rikostutkinnan salakuuntelulle. ITE-laki sitoo sen tietojen käyttösäännökset ITE-rikoksiin liittyvien rikosten tutkintaan.
Kuitenkin välttämättömyyden ja suhteellisuuden analyysi paljastaa merkittäviä puutteita mitattuna EU-standardeihin. BIN:n tiedustelun keräämisvaltuudet lain nro 17/2011 mukaan on laajalti kehystetty rajoitetulla ulkoisella kynnysarviolla. Kansallisen turvallisuuden poikkeus UU PDP:n 15 artiklassa poistaa monia suojasäännöksiä juuri siinä yhteydessä, jossa niiden soveltaminen on tärkeintä TIA-tarkoituksiin. Ei ole kattavaa riippumatonta tuomioistuinvaltuutusvaatimusta kaikille tiedustelun käytön muodoille, toimeenpanovaltuutus BIN:n ja presidentin kautta on usein toimiva mekanismi. ITE-lain laajat kunnianloukkaus- ja vihapuhesäännökset on sovellettu laajasti tavalliseen verkko-ilmaisuun, mikä viittaa siihen, että laajalti laaditut digitaalisen lain valtuudet ovat aktiivisessa käytössä yhteyksissä, jotka ylittävät vakavat turvallisuusuhat. Tämä soveltamismalli on olennainen suhteellisuusarviossa. EU:n siirtoarvioinneissa sovellettava vertailuarvo, että yksityisyyden häiritseminen perustuu lakiin, tavoittelee laillista päämäärää, on välttämätön demokraattisessa yhteiskunnassa, on oikeassa suhteessa kyseiseen päämäärään ja on riippumattoman valvonnan ja tehokkaan oikeussuojakeinon alainen, täyttyy osittain. Indonesia täyttää kaksi ensimmäistä kriteeriä selkeämmin kuin kolme jäljelle jäävää.
V. Tiedonsaantioikeuden rajoitukset
Osa Indonesian tietojen käyttölainsäädännöstä on kehystetty termein, jotka viittaavat kohdentamiseen. PP SIPS -salakuuntelumääräysten on kohdistuttava tiettyihin tunnistettuihin rikostutkinnan kohteisiin. ITE-lain tietojen käyttösäännökset on kehystetty tiettyjen rikosten tutkinnan ympärille.
Kuitenkin on merkittäviä syitä kyseenalaistaa, onko käyttö todella kohdennettua käytännössä. BIN:n tiedustelun keräämisvaltuuksiin lain nro 17/2011 mukaan ei sovelleta samoja kohdentamisvaatimuksia, tiedustelun kerääminen voidaan valtuuttaa laajemmin kansallisen turvallisuuden tarkoituksiin ilman yksilöllisiä kohdentamisrajoituksia, joita sovelletaan rikostutkinnoissa. Kansallisen turvallisuuden poikkeus UU PDP:n 15 artiklassa luo mahdollisuuden laajalle käytölle, joka ei ole tietojen minimoinnin ja suhteellisuusrajoitusten alainen, joita sovelletaan kaupalliseen käsittelyyn. Indonesialla ei ole läpinäkyvyyden raportointikehystä. Hallituksen virastoilla tai yksityisillä yrityksillä ei ole lakisääteistä velvollisuutta julkaista tilastoja tietojen käyttöpyynnöistä. Läpinäkyvyyden raportoinnin puuttuminen tekee mahdottomaksi empiirisesti todentaa, kuinka kohdennettuja käyttövaltuudet ovat käytännössä.
Kuten Singaporen (arvioitu yllä) ja Malesian (arvioitu alla) kanssa, kyvyttömyys todentaa kohdentaminen on itsessään olennainen tekijä. Kun oikeudellinen kehys sallii laajan käytön ja läpinäkyvyys puuttuu, GDPR:n varotoimilogiikka vaatii, että epävarmuus ratkaistaan rekisteröidyn hyväksi.
VI. Valvonta ja ennakkohyväksyntä
Indonesian perustuslaki tunnustaa yksityisyyden suojan oikeuden artiklan 28G mukaisesti, ja toimeenpanotoimen oikeudellinen arviointi on saatavilla hallinto-oikeuksien (PTUN) ja perustuslakituomioistuimen kautta. UU PDP luo oikeuksien ja velvollisuuksien kehyksen kaupalliselle käsittelylle, mikä edustaa merkittävää edistystä.
UU PDP:n artiklan 15 poikkeus kansalliselle turvallisuudelle, maanpuolustukselle, yleiselle turvallisuudelle ja lainvalvonnalle kuitenkin poistaa tärkeitä suojasäännöksiä tämän TIA:n kannalta merkityksellisessä kontekstissa. UU PDP:n alainen tietosuojaviranomainen ei ole vielä täysin riippumaton, valvonta kuuluu ministeriörakenteeseen, mikä rajoittaa sen kykyä itsenäisesti tarkastella hallituksen tiedonhankintaa. BIN:n toiminnot ovat parlamentin valvonnan alaisia, mutta tätä rajoittaa rakenteellisesti Indonesian politiikan toimeenpanovaltainen luonne. Tämän TIA:n päivämäärään mennessä perustuslailliset yksityisyyden suojat eivät ole vielä synnyttäneet vankkaa oikeuskäytäntöä, joka rajoittaisi tiedustelun ja lainvalvonnan tiedonhankintaa. Tiedustelukehyksen salassapitovelvollisuudet rajoittavat yleisön ymmärrystä todellisen pääsyn laajuudesta.
VII. Läpinäkyvyys
Indonesian valtion virastoilla ei ole lakisääteistä vaatimusta julkaista tilastoja yksityisorganisaatioille tehdyistä tiedonhankintapyynnöistä. Indonesiassa ei ole Yhdysvaltojen läpinäkyvyysraportoinnin kulttuuria, eivätkä indonesialaiset teknologiayritykset ja infrastruktuurin tarjoajat julkaise koostettuja hallituksen pyyntötilastoja. ITE-lain ja PP SIPS:n alaiset elektroniset järjestelmäoperaattorit ovat salassapitovelvollisuuksien alaisia laillisia sieppauspyyntöjä koskien. UU PDP ei luo läpinäkyvyysraportointikehystä hallituksen pääsylle. Julkaistujen läpinäkyvyystietojen puuttuminen tarkoittaa, ettei ole mahdollista muodostaa luotettavaa näyttöön perustuvaa kuvaa siitä, miten hallituksen tiedonhankintavaltuuksia käytetään käytännössä. Tämä läpinäkymättömyys on itsessään olennainen tekijä TIA-tarkoituksiin.
VIII. Yksilölliset oikeussuojakeinot lakien rikkomisen varalta
Hallinto-oikeuden tarkastelu (PTUN) on olemassa hallituksen hallinnollisten päätösten haasteita varten ja perustuslakituomioistuimen tarkastelu on saatavilla perustuslaillisia haasteita varten. Nämä mekanismit tarjoavat jonkin verran oikeussuojakeinoja, mutta ne ovat hitaita, kalliita, eivätkä ole synnyttäneet merkittävää ennätystä onnistuneista haasteista tiedustelu- tai turvallisuustiedon pääsylle. UU PDP luo valitusmenetelmiä tietosuojaviranomaisen kanssa kaupalliselle tietojen käsittelylle, mutta nämä eivät ulotu hallituksen tiedonhankintaan kansallisen turvallisuuden yhteyksissä artiklan 15 poikkeuksen vuoksi. Ei ole erikoistuomioistuinta, jolla on toimivalta valvonta- tai tiedustelutiedon pääsyyn. Rekisteröityjä ei ilmoiteta, kun viranomaiset käyttävät heidän tietojaan, mikä tekee oikeudesta hakea oikeussuojakeinoja käytännössä saavuttamattoman useimmissa tapauksissa. Ei ole kahdenvälistä oikeussuojakeinojen mekanismia Indonesian ja EU:n välillä, joka vastaisi niitä, joista on neuvoteltu EU:n riittävyys- tai siirtokehysjärjestelyissä. UU PDP kuitenkin luo rekisteröityjen oikeudet, mukaan lukien pääsy, korjaus ja poisto kaupalliselle henkilötietojen käsittelylle. Nämä oikeudet ovat olleet täytäntöönpanokelpoisia lokakuusta 2024 lähtien ja valvontaviranomainen kehittää täytäntöönpanokapasiteettiaan, vaikka täytäntöönpanon ennätys on rajallinen, kun otetaan huomioon lain äskettäinen voimaantulo.
Nämä oikeudet eivät ulotu henkilötietoihin, joita käsitellään kansallisen turvallisuuden, maanpuolustuksen, yleisen turvallisuuden tai lainvalvonnan tarkoituksiin UU PDP:n artiklan 15 poikkeuksen vuoksi. Rekisteröidyillä ei ole lakisääteistä oikeutta tietää, mitä tietoja heistä pidetään tiedustelu- ja turvallisuusyhteyksissä, ei oikeutta korjata epätarkkuuksia eikä oikeutta hakea poistamista. Ei ole ilmoitusvaatimusta, kun viranomaiset käyttävät tietoja.
SUOJATOIMET
IX. Tekniset ja organisatoriset suojatoimet
Adoben asiaankuuluvat tekniset toimenpiteet ovat seuraavat:
- Teknisiä ja organisatorisia toimenpiteitä Adobe Cloud Services -palveluille löytyy täältä: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adoben sertifikaatitja tietoturvaa koskevat valkoiset kirjat.
Nämä toimenpiteet sisältävät rajoitettujen tietojoukkojen salauksen julkisissa verkoissa HTTPS TLS v1.2 -spesifikaation mukaisesti, ja levossa salauksen AES-256 bit -spesifikaation mukaisesti. Avaintenhallintatoimenpiteet vaihtelevat Adobe-tuotteesta riippuen.
Adoben organisatoriset toimenpiteet sisältävät ne, jotka on määritelty sen läpinäkyvyysraportissaja lainvalvontaohjeissa,jotka kuvaavat Adoben lähestymistapaa hallituksen ja lainvalvonnan pääsypyyntöihin sekä sen ilmoituskäytäntöjä. Ellei laki kiellä sitä, Adobe sitoutuu ohjaamaan uudelleen yritysasiakkaita koskevia pyyntöjä ja antamaan ilmoituksen (liittäen pyynnön muokatun kopion) aina, kun valtion virasto hakee pääsyä heidän tietoihinsa.
Adobella on myös kattavat sisäiset tietosuojakäytännöt, jotka käsittelevät laajempia tietosuojaperiaatteita, kuten tietojen minimointia.
X. Sopimussuojatoimet
Adobe nojaa vakiosopimuslausekkeisiin eurooppalaisten henkilötietojen siirtämisessä Euroopan ulkopuolelle – Adoben valitsemat moduulit sisältävät määräyksiä, jotka on suunniteltu käsittelemään Schrems II -huolenaiheita (eli EU vakiosopimuslausekkeet 14 ja 15).
Adobe edellyttää, että kaikki sen puolesta eurooppalaisia henkilötietoja käsittelevät allekirjoittavat tietojenkäsittelysopimuksen, joka on vähintään yhtä suojaava kuin sen yritysasiakkaidensa kanssa allekirjoittama sopimus ja joka sisältää lisäksi täydentäviä toimenpiteitä.
H. MALESIA
SIIRTOJEN KUVAUS
I. Yhteenveto
Henkilötietoja yrityksen yhteystiedot / asiakkaan sisällön tietojen muodossa käsittelee kaksi kolmannen osapuolen palveluntarjoajaa, jotka toimivat Malesiassa asiakkaiden pyytämien palveluiden tarjoamiseksi.
Malesia on parlamentaarinen perustuslaillinen monarkia, joka toimii englantilaisesta common law -järjestelmästä johdetun oikeusjärjestelmän puitteissa. Se esittää TIA-tarkoituksissa monimutkaisemman oikeusvaltioprofiilin kuin Singapore (arvioitu yllä), vähemmän kaupallisesti ennustettavan ja aktiivisempia huolenaiheita kansalaisvapauksista ja hallituksen ylivallan käytöstä kuin Singapore, vaikka toimiikin tunnistettavasti demokraattisessa kehyksessä.
Malesia menestyy kohtuullisesti kaupallisessa oikeusvarmuudessa ja sopimusten täytäntöönpanossa, koska sillä on vakiintunut tuomioistuinjärjestelmä ja aktiivinen lakimieskunta. Malesian asianajajaliitto on historiallisesti ollut aktiivinen ja riippumaton ääni oikeusvaltiokysymyksissä. Korruptio on edelleen huolenaihe, Malesia sijoittuu olennaisesti alemmaksi Transparency Internationalin indekseissä, vaikka vuoden 2018 jälkeinen poliittinen siirtymä toi korruption vastaiset pyrkimykset näkyvämpään asemaan. Tuomioistuinten riippumattomuutta kaupallisissa asioissa kunnioitetaan laajasti, vaikka tuomareiden nimityksiin kohdistuvasta toimeenpanovallan vaikutuksesta on ollut ajoittaisia huolenaiheita.
Kansalaisvapauksissa ja poliittisissa vapauksissa on edelleen riskejä. Malesian hallintafilosofia jakaa joitakin piirteitä Singaporen kanssa siinä, että hallitseva valta on historiallisesti asettanut yhteiskunnallisen vakauden ja taloudellisen kehityksen etusijalle liberaalien poliittisten vapauksien sijaan, mutta ilman Singaporen mallin kaltaisten johdonmukaisten taloudellisten tulosten tuottamista. Käytännössä:
- Sananvapautta rajoittavat kapinakiihottamislaki, viestintä- ja multimedialain (CMA) 233 § sekä painotaloja ja julkaisuja koskeva laki. Kapinakiihottamistapaukset lisääntyivät jyrkästi vuoden 2020 jälkeen kohdistuen oppositiopoliitikkoihin, opiskelija-aktivisteihin, toimittajiin ja verkkokommentoijiin. Rikoslain säännösten ja CMA:n 233 §:n rinnakkainen käyttö tuotti satoja täytäntöönpanotoimia.
- Yleisiä kokoontumisia säädellään rajoittavan ilmoitusmenettelyn kautta, joka antaa poliisille laajat hajottamisvaltuudet, ja ihmisoikeuksiin ja korruption vastaisiin liikkeisiin liittyviä kokoontumisia on tutkittu tai hajautettu.
- Mediavapautta rajoittavat painotaloja ja julkaisuja koskeva laki, ja digitaalinen ilmaisu kohtaa laajenevaa sääntelyä poistomääräysten, valvonnan ja ehdotettujen henkilöllisyyden todentamisvaatimusten kautta.
- Ennaltaehkäiseviä pidätysvaltuuksia on turvallisuusrikosten (erityistoimenpiteet) lain (SOSMA) ja rikosten ehkäisylain nojalla, jotka sallivat pidätyksen ilman täydellistä tuomioistuinvalvontaa.
Nämä lait eivät ole poikkeustoimenpiteitä, vaan ne toimivat rutiininomaisina hallintavälineinä, kuten YK:n kidutuksen ja muun julman, epäinhimillisen tai halventavan kohtelun erityisraportoija on todennut. Malesian poliittinen maisema on aidosti kilpailtua, useiden puolueiden kilpaillessa ja hallitusten vaihtumisen historialla, mikä tarjoaa aidon demokraattisen vastuuvelvollisuuden. Poliittinen kilpailu on kuitenkin myös edistänyt epävakautta ja on ajoittain liittynyt oikeudellisten välineiden aseellistamiseen poliittisia vastustajia vastaan. Kokonaiskuva on toimivasta demokratiasta, jossa on merkityksellinen oikeusvaltio kaupallisissa yhteyksissä ja aidot mutta epätäydellisesti rajoitetut kansalaisvapauksiin liittyvät huolenaiheet.
Tämän seurauksena ohjelmistoyrityksen, joka siirtää rajoitettua asiakastietoja aliprosessorille Malesiassa, erityisesti ohimenevää tekoälyn päättelykehotedata, realistinen todennäköisyys Malesian viranomaisten aktiiviselle tuon tietyn tiedon käytön hakemiselle on alhainen.
Malesian turvallisuus- ja lainvalvontakaino keskittyy ensisijaisesti kansallisen turvallisuuden uhkiin, järjestäytyneeseen rikollisuuteen, poliittisen opposition toimintaan ja suoranaisesti kotimaiseen merkitykseen liittyviin asioihin. Teknologia-aliprosessorin käsittelemä rutiininomainen kaupallinen tieto, erityisesti kehotetieto, joka on ohimenevää, pirstoutunutta ja jolla ei ole ilmeistä tiedusteluarvoa, ei todennäköisesti herätä viranomaisten aktiivista kiinnostusta.
Malesialla on kunnianhimoja olla alueellinen teknologia- ja datakeskusten keskittymä, ja suuret pilvipalveluntarjoajat ovat investoineet merkittävästi viime vuosina. On olemassa pragmaattinen kaupallinen kannustin ylläpitää kansainvälisten yritysten luottamusta eikä käyttää laajoja oikeudellisia valtuuksia tavoilla, jotka heikentäisivät Malesian mainetta elinkelpoisena tiedonkäsittelypaikkana.
Ei ole laajasti raportoituja tapauksia, joissa Malesian viranomaiset olisivat hakeneet pääsyä rutiininomaiseen kaupalliseen tietoon, jota teknologia-aliprosessorit käsittelevät ulkomaisten yritysten puolesta. Merkittävimmät esimerkit laajasta tietokäytöstä Malesiassa liittyvät poliittiseen valvontaan ja sosiaalisen median seurantaan pikemminkin kuin kaupalliseen aliprosessointiinfrastruktuuriin.
Silti useat jäljelle jäävät näkökohdat ovat huomionarvoisia silloinkin, kun käytännön todennäköisyys on alhainen. Oikeudelliset valtuudet on muotoiltu laajasti. Moniin käyttöoikeuksiin liittyvät salassapitovelvollisuudet tarkoittavat, että aliprosessoria tai vievää organisaatiota ei informoitaisi, jos käyttö tapahtuisi. Ehdotettu kyberrikosten lakiehdotus 2026 voisi olennaisesti laajentaa valvontainfrastruktuuria tavoilla, jotka voisivat vaikuttaa tulevaan riskiprofiiliin enemmän kuin mitä pelkkä nykyinen oikeudellinen kehys viittaa. Ja läpinäkyvyysraportoinnin puute tarkoittaa, että ei ole olemassa empiiristä perustaa luottavaisesti kvantifioimaan tällaiseen kaupalliseen tietoon pääsyn yleisyyttä.
Yhteenvetona voidaan todeta, että vaikka Malesia esittää korkeamman jäännösriskiprofiilin kuin esimerkiksi Singapore (arvioitu edellä) oikeusvaltion ja valvonnan ulottuvuuksilla, käytännön riski ohimenevällä kaupalliselle datalle on matala, ja kaupallinen kannustin luottamuksen ylläpitämiseen on läsnä molemmissa.
II. Kohteena olevat henkilötiedot
Malesiaan siirrettävä henkilötieto on seuraava:
Yrityksen yhteystiedot:
Tietojen maahantuojan käsittelemässä asiakastukipyynnössä annetut yhteystiedot ja muut tietojen maahantuojan todentamis- ja tukitarkoituksiin käyttämät tiedot mukaan lukien:
- Nimi, yhteystiedot, organisaation nimi ja yhteystiedot.
- Annetun asiakastuen tiedot (esim. asiakastukitapausten esittämiseen ja niihin vastaamiseen liittyvät tiedot).
Asiakkaan sisällön tiedot:
- Määritys sisältää mahdollisesti yhteystietojen ja tunnisteiden (käyttäjän GUID) sekä sähköisen verkkotoiminnan ja laitetietojen (mukaan lukien toimintalokit, ECID, kuvankoodaus-/grafiikkatiedot, hakutermit, aikavyöhyke, käyttöanalytiikka ja käyttäjän toiminta/navigointi mukaan lukien käyttäjän kehotukset) lähettämisen. Se sisältää myös käyttäjätilin tiedot ja käyttäjän luoman sisällön (kuten asiakirjat, kuvat, tallenteet tai muut tiedostot, jotka käyttäjä päättää ladata), generatiivisen tekoälyn kehotteet/palautteen ja asiakastuelle annetut tiedot. Arkaluontoiset tai erityisiin henkilötietoryhmiin kuuluvat henkilötiedot eivät ole sallittuja (Adoben yleiset käyttöehtojen mukaan) ja yksittäisiä henkilöitä ei voida tunnistaa ladatuista kuvista.
OIKEUDELLINEN ARVIOINTI
I. Yleinen lähestymistapa oikeusvaltioperiaatteeseen ja ihmisoikeuksiin
Kokonaiskuva on siis toimivasta demokratiasta, jossa on paranevat mutta edelleen hauraat oikeusvaltiolaitokset, merkittäviä kansalaisvapauksien ongelmia, laajat ja löyhästi rajoitetut tiedustelu- ja turvallisuusvaltuudet sekä rajoitettu riippumaton hallituksen tiedonsaantitoimintojen valvonta.
II. Kansainväliset tietosuojasitoumukset, kansallinen tietosuojalaki ja riippumaton tietosuojaviranomainen
Malesia ei ole allekirjoittanut mitään sitovaa kansainvälistä tietosuojasopimusta, joka olisi GDPR-kehyksen veroinen. Sen kansainväliset tietosuojasitoumukset ovat ensisijaisesti alueellisia ja kauppasuuntautuneita. Malesia osallistuu APEC:n tietosuojakehykseen ja on osallistunut APEC:n rajatylittäviä tietosuojasääntöjä (CBPR) koskeviin neuvotteluihin, vaikka sen osallistuminen on vähemmän kehittynyttä kuin Singaporen. Malesia ei ole Global CBPR -foorumin perustajajäsen samalla tavoin kuin Singapore. Malesia ei ole saanut Euroopan komissiolta virallista asianmukaisuuspäätöstä, eikä se ole millään EU:n tai Yhdistyneen kuningaskunnan asianmukaisuuslistalla. Henkilötietojen siirrot EU:sta tai Yhdistyneestä kuningaskunnasta Malesiaan edellyttävät siksi lisäsuojatoimia, mukaan lukien SCC:t.
Kotimaassa Malesia on edistynyt merkittävästi viime aikoina. Henkilötietojen suojaa koskeva muutoslaki (Personal Data Protection (Amendment) Act) 2024 sisälsi uusia vaatimuksia, kuten tietosuojavastaavan nimittäminen, tietomurtoilmoitukset ja tietojen siirrettävyysoikeus, ja laki vahvisti rajatylittävien henkilötiedonsiirtojen vaatimuksia. Muutokset tuovat PDPA:n lähemmäksi sekä kansainvälisiä että alueellisia tietosuojastandardeja, kuten GDPR:ää, ja niissä on yhtäläisyyksiä muiden ASEAN-jäsenvaltioiden, kuten Thaimaan, Indonesian ja Vietnamin, sääntelyn kanssa. 29. huhtikuuta 2025 Malesian rajatylittävien henkilötiedonsiirtojen suuntaviivat tulivat voimaan. Ne edellyttävät rekisterinpitäjiltä Siirron vaikutusarviointien tekemistä ja vahvempien suojatoimien toteuttamista ulkomaille siirrettäville henkilötiedoille, mikä tuo maan yhteensopivaksi globaalien standardien, kuten GDPR:n, kanssa.
Malesian kansainvälistä tietosuoja-asennetta voidaan parhaiten kuvata asteittain parantuvaksi ja kauppasuuntautuneeksi, ja se on siirtymässä kohti suurempaa yhteensopivuutta kansainvälisten standardien kanssa saavuttamatta vielä Singaporen kehyksen kypsyyttä tai virallista kahdenvälista järjestelyä EU:n kanssa.
III. Viranomaisten henkilötietojen käyttöoikeuden sallivan lainsäädännön tunnistaminen
Malesiassa on useita oikeudellisia kehyksiä, jotka sallivat valtion viranomaisten pääsyn henkilötietoihin, ja niissä on vaihtelevia valvonta- ja tuomioistuinvaltuutuksen vaatimuksia.
Turvallisuusrikoksia koskeva laki (Security Offences (Special Measures) Act) 2012 (SOSMA) antaa laajat valtuudet kansallisen turvallisuuden yhteyksissä, mukaan lukien valtuudet pidättää ja päästä käsiksi viestintätietoihin, rajoitetulla tuomioistuinten valvonnalla. Rikosten ehkäisylaki (Prevention of Crime Act) 1959 ja vaarallisia huumeita koskeva laki (Dangerous Drugs (Special Preventive Measures) Act) 1985 tarjoavat samankaltaisesti ennaltaehkäiseviä pidätysvaltuuksia rajoitetulla oikeudellisella tarkistuksella. Rikosprosessilaki antaa lainvalvontaviranomaisille valtuudet pakottaa tuottamaan asiakirjoja ja tietoja rikostutkinnassa. Viestintä- ja multimedialaki 1998 sisältää määräykset, jotka edellyttävät palveluntarjoajia paljastamaan viestintätietoja viranomaisille. Tietorikoslaki 1997 sisältää tiedonsaantivaltuuksia tietorikostutkinnassa.
Malesian kyberrikoslakiluonnos 2026 on herättänyt merkittävää kritiikkiä — pykälä 41(2) sallii valtakunnansyyttäjän valtuuttaa minkä tahansa virkamiehen asentamaan sieppauslaitteita viestinnän tai sisältötietojen sieppausta, säilyttämistä, keräämistä ja tallentamista varten. Nimeäminen ja myöhemmät vaatimukset eivät olisi ulkoisen tarkastelun tai merkityksellisten valitusoikeuksien alaisia, mikä luo korkean mahdollisuuden järjestelmälliselle valvontakyvylle eikä vain yksittäiselle sieppaukselle. Tämä laki osoittaa valvontavaltuuksia koskevan lainsäädännön suunnan.
Malesian lainsäädäntö on yleensä julkaistu ja saatavilla virallisten hallitusportaalien kautta. Hallituksen tietojen käyttöoikeuksien koko laajuus on kuitenkin hajautettu useisiin säädöksiin yhden sisäänrakennetun kehyksen sijaan, mikä tekee kokonaisvaltaisen arvioinnin vaikeaksi ilman merkittävää oikeudellista asiantuntemusta. Erityisesti kansallisen turvallisuuden valtuudet on laadittu laajasti, ja niiden käytännön soveltamisesta on julkaistu vain vähän ohjeistusta.
Toisin kuin Singapore, Malesialla ei ole Singaporen luokitellun IM8-kehyksen vastinetta julkisten virastojen tietojenkäsittelylle, mutta sillä on samoin puutteita yhdistetystä, saavutettavasta selvityksestä siitä, miten hallituksen tietojen käyttöoikeusvaltuuksia käytetään käytännössä. Hallitusvirastoilta tai yksityisiltä yrityksiltä on saatavilla vain vähän läpinäkyvyysraportointia hallituksen tietojen käyttöpyyntöjen yleisyydestä tai luonteesta.
IV. Tiedonsaantioikeuden suhteellisuuden arviointi
Malesian lainsäädäntö ilmaisee joitakin tarkoituksen rajoituksia tietojen käyttöoikeusvaltuuksien käytölle. SOSMA sitoo valtuutensa turvallisuusrikoksiin. Rikosprosessilaki kehystää tuotantovaltuudet aktiivisten rikostutkintojen ympärille. Nämä tarjoavat ainakin nimelliset tarkoituksen rajoitukset täysin avoimen pääsyn sijaan.
Välttämättömyyden ja suhteellisuuden analyysi paljastaa kuitenkin merkittäviä puutteita EU-standardeja vastaan mitattuna. Käytetyt kynnysarvokäsitteet, kansallinen turvallisuus, yleinen järjestys, turvallisuusrikokset, on määritelty laajasti ja ne ovat suurelta osin toimeenpanovallan itsearvioimia. On vain vähän ulkoista tarkistusta siitä, täyttääkö tietty valtuuden käyttö todella ilmoitetun kynnysarvon. Monille käyttövaltuuksille ei ole kattavaa riippumatonta oikeudellista valtuutusvaatimusta; toimeenpano- tai syyttäjävaltuutus on usein riittävä.
Kapina- ja CMA-täytäntöönpanotoimia on käytetty laajasti poliittisia puheita ja verkkokommentteja vastaan, mikä viittaa siihen, että laajasti laadittuja valtuuksia sovelletaan aktiivisesti eikä niitä ole varattu tarkasti määritellyille turvallisuusuhille. Tämä laajan soveltamisen malli on relevantti suhteellisuusarvioinnille, vaikka tässä TIA:ssa käsiteltävä tietty tieto, ohimenevät AI-päättelykehotukset, tuskin kiinnittäisi huomiota.
Tietojen minimointivaatimuksia ei ole selkeästi sisällytetty käyttövaltuuksien käyttöön. Viranomaiset eivät ole nimenomaisesti velvollisia hakemaan vain ilmoitettua tarkoitusta varten tarvittavia vähimmäistietoja, mikä on suhteellisuuden ydinelementti kansainvälisten ihmisoikeusstandardien mukaan ja CJEU:n Schrems II -päätöksessä ja sitä seuraavissa EDPB-ohjeissa tulkittuna.
EU:n siirtoarviointeihin sovellettava vertailukohta, että yksityisyyteen puuttumisen tulee perustua lakiin, tavoitella laillista päämäärää, olla välttämätön demokraattisessa yhteiskunnassa, olla suhteessa tuohon päämäärään ja olla riippumattoman valvonnan ja tehokkaan oikeussuojakeinon alainen, täyttyy osittain mutta ei täysin. Malesia, kuten Indonesia (arvioitu yllä), täyttää kaksi ensimmäistä kriteeriä selkeämmin kuin kolme jäljellä olevaa.
V. Tiedonsaantioikeuden rajoitukset
Osa Malesian tietojen käyttöoikeuslainsäädännöstä on muotoiltu termeillä, jotka viittaavat kohdentamiseen ja rajoitusten soveltamiseen. Rikosprosessilain tuotantovaltuudet kehystetään tiettyjen tutkintojen ympärille. SOSMA:n valtuudet on sidottu turvallisuusrikoksiin, jotka koskevat tunnistettuja epäiltyjä tai organisaatioita.
SOSMA:ta ja siihen liittyvää turvallisuuslainsäädäntöä on kuitenkin historiallisesti sovellettu laajasti ja ennaltaehkäisevästi. Yllä kuvatut Cybercrimes Bill 2026:n valvontavaltuudet (erityisesti sieppauslaitesäännös) voisivat luoda infrastruktuurin järjestelmälliselle eikä kohdennetulle valvonnalle ilman ulkoista valtuutusvaatimusta. Article 19 totesi, että tämä näyttää luovan suuren potentiaalin järjestelmälliselle valvontakyvylle yksittäisten sieppausten sijaan ilman merkityksellisiä valitusoikeuksia nimeämistä vastaan.
Malesia ei ole osa Five Eyes -tiedustelupalvelujen jakoverkostoa. Alueellisten kumppanien kanssa on kahdenvälisiä tiedustelusuhteita, mutta niitä ei ole dokumentoitu yhtä laajasti kuin Singaporen. Näiden suhteiden vaikutukset tietojen käyttöoikeuteen eivät ole täysin läpinäkyviä.
Kuten Singaporen kanssa (arvioitu yllä), läpinäkyvyysraportoinnin lähes täydellinen puuttuminen tekee mahdottomaksi empiirisesti todentaa, kuinka kohdennettuja käyttövaltuudet ovat käytännössä. Hallitusvirastoilla tai yksityisillä yrityksillä ei ole lakisääteistä velvollisuutta julkaista tilastoja tietojen käyttöpyynnöistä. Moniin käyttövaltuuksiin liittyvät luottamuksellisuusvelvoitteet estävät vastaanottajia paljastamasta, että pyyntöjä on saatu. Tämän asiakirjan tarkoituksiin tämä epävarmuus itsessään on relevantti tekijä, kun kohdentamista ei voida todentaa ja oikeudellinen kehys sallii laajan pääsyn, on vaikea päätellä, että järjestelmä tarjoaa olennaisesti vastaavan suojan kuin EU-lainsäädäntö edellyttää.
VI. Tiedonsaantioikeuden rajoitukset
Malesian perustuslaki sisältää perusvapaussuojat, mukaan lukien 5 artikla (oikeus henkilökohtaiseen vapauteen) ja 10 artikla (sanan- ja kokoontumisvapaus), ja toimeenpanovallan toimien oikeudellinen arviointi on periaatteessa saatavilla. PDPA:n vastuullisuusvaatimukset koskevat yksityisen sektorin organisaatioita. Vuoden 2024 muutokset ovat vahvistaneet PDPA-kehystä olennaisesti.
PDPA koskee kuitenkin ensisijaisesti yksityisen sektorin kaupallisia tietojen käyttäjiä, eikä ole olemassa vastaavaa julkisen sektorin tietosuojakehystä, joka koskisi valtion tietojen käyttöoikeuksia. Toisin kuin Singaporessa, jossa on luokiteltu IM8-kehys, joka tarjoaa ainakin joitakin sisäisiä standardeja julkisille virastoille, Malesian julkisen sektorin tietojenkäsittelyn hallinto on vähemmän selkeästi dokumentoitu.
Perustuslaillisia suojia on tulkittu huomattavalla kunnioituksella toimeenpanovaltaa kohtaan turvallisuusyhteyksissä. Tuomioistuinlaitos on historiallisesti ollut vähemmän vahvasti riippumaton julkisoikeudellisissa asioissa kuin kaupallisissa asioissa. Moniin käyttövaltuuksiin liittyvät salassapitovelvollisuudet estävät vastaanottajia ja yleisöä ymmärtämästä tapahtuvien toimien laajuutta. Rekisteröidyillä ei ole ilmoitusoikeuksia, kun viranomaiset käyttävät heidän tietojaan.
Kumulatiivinen vaikutus on se, että merkitykselliset rakenteelliset rajoitukset valtion tietojen käyttöoikeudelle muodollisen lakitekstin lisäksi ovat rajalliset, eikä ensisijainen tietosuojakehys ulotu merkittävimpään huolenaiheeseen.
VII. Läpinäkyvyys
Malesiassa ei ole riippumatonta valvontaelintä, jolla olisi erityinen toimivalta valtion valvontaan tai tietojen käyttövaltuuksiin. Henkilötietojen suojavaltuutettu on nimitetty toteuttamaan PDPA:n määräyksiä, mutta toimivalta ulottuu yksityisen sektorin rekisterinpitäjiin eikä valtion virastoihin. Ei ole olemassa omistettua parlamentaarista tiedustelukomiteaa, jolla olisi aidot tutkintavaltuudet, jotka olisivat verrattavissa eurooppalaisten lainkäyttöalueiden komiteoihin.
Parlamentaarinen valvonta on rakenteellisesti merkityksellisempää kuin Singaporessa, koska Malesian poliittinen maisema on aidosti kilpailullisempi, oppositiopuolueet pitävät paikkoja ja voivat tarkkailla hallitusta, mutta on silti käytännössä rajoitettu kansallisen turvallisuuden asioissa, joissa tietoja pidetään herkkyysperustein.
Oikeudellinen valvonta on olemassa teoriassa, mutta on rajoitettu kansallisen turvallisuuden yhteyksissä. SOSMA ja siihen liittyvä lainsäädäntö rajoittavat niiden nojalla tehtyjen toimeenpanopäätösten oikeudellisen arvioinnin laajuutta. Ei ole olemassa erikoistuomioistuinta, jolla olisi toimivalta valvontaan tai valtion tietojen käyttöoikeuteen, eikä riippumatonta päätarkastajaa tai vastaavaa elintä, jonka tehtävänä on tarkastaa ja raportoida julkisesti tietojen käyttövaltuuksien käytöstä.
VIII. Yksilölliset oikeussuojakeinot lakien rikkomisen varalta
Oikeudellinen arviointi on olemassa periaatteessa, mutta on laajuudeltaan kapea ja kunnioittava toimeenpanovaltaa kohtaan turvallisuusyhteyksissä. Ilmoitusvaatimusten puuttuminen tarkoittaa, että oikeus hakea korjausta on käytettävissä vain silloin, kun henkilö on itsenäisesti havainnut, että hänen tietojaan on käytetty, mikä käytännössä näyttää olevan harvinaista.
Henkilötietojen suojavaltuutettu tarjoaa valitusmekanismin yksityisen sektorin tietojenkäsittelyyn, mutta sillä ei ole toimivaltaa julkisten virastojen tietojen käyttöön. Ei ole olemassa erikoistuomioistuinta, jolla olisi toimivalta valvontaan tai valtion tietojen käyttöoikeuteen. SOSMA rajoittaa nimenomaisesti tiettyjen toimeenpanopäätösten oikeudellista arviointia. Kustannukset, monimutkaisuus ja kehyksen läpinäkymättömyys luovat lisäksi käytännön esteitä.
Ei ole olemassa kahdenvälistä oikeussuojakeinoja Malesian ja EU:n välillä, jotka olisivat verrattavissa niihin, joista on neuvoteltu osana EU:n riittävyys- tai siirtokehysjärjestelyjä muiden maiden kanssa.
Vuoden 2024 muutoslaki otti käyttöön tietojen siirrettävyyttä koskevat oikeudet ja vahvisti rekisteröityjen oikeuksia PDPA:n puitteissa yksityisen sektorin tietojenkäsittelyyn. Nämä oikeudet on toteutettu kohtuullisen hyvin kyseisessä yhteydessä vuoden 2025 muutosten jälkeen, ja valtuutettu valvoo niitä lisääntyvällä säännöllisyydellä.
Nämä oikeudet eivät kuitenkaan ulotu julkisiin virastoihin, jotka eivät ole PDPA:n alaisia samalla tavalla. Kun kyse on valtion tietojen käyttöoikeudesta, rekisteröidyillä ei ole lakisääteistä oikeutta tietää, mitä tietoja heistä pidetään, ei oikeutta korjata virheitä, eikä oikeutta pyytää poistamista. Ei ole olemassa ilmoitusvaatimusta, kun viranomaiset käyttävät tietoja, mikä kuten edellä todettiin tekee useimmat muut oikeudet käytännössä merkityksettömiksi, koska niitä ei voida käyttää ilman tietoa siitä, että ongelma on olemassa.
SUOJATOIMET
IX. Tekniset ja organisatoriset suojatoimet
Adoben asiaankuuluvat tekniset toimenpiteet ovat seuraavat:
- Teknisiä ja organisatorisia toimenpiteitä Adobe Cloud Services -palveluille löytyy täältä: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adoben sertifikaatitja tietoturvaa koskevat valkoiset kirjat.
Nämä toimenpiteet sisältävät rajoitettujen tietojoukkojen salauksen julkisissa verkoissa HTTPS TLS v1.2 -spesifikaation mukaisesti, ja levossa salauksen AES-256 bit -spesifikaation mukaisesti. Avaintenhallintatoimenpiteet vaihtelevat Adobe-tuotteesta riippuen.
Adoben organisatoriset toimenpiteet sisältävät ne, jotka on määritelty sen läpinäkyvyysraportissaja lainvalvontaohjeissa,jotka kuvaavat Adoben lähestymistapaa hallituksen ja lainvalvonnan pääsypyyntöihin sekä sen ilmoituskäytäntöjä. Ellei laki kiellä sitä, Adobe sitoutuu ohjaamaan uudelleen yritysasiakkaita koskevia pyyntöjä ja antamaan ilmoituksen (liittäen pyynnön muokatun kopion) aina, kun valtion virasto hakee pääsyä heidän tietoihinsa.
Adobella on myös kattavat sisäiset tietosuojakäytännöt, jotka käsittelevät laajempia tietosuojaperiaatteita, kuten tietojen minimointia.
X. Sopimussuojatoimet
Adobe nojaa vakiosopimuslausekkeisiin eurooppalaisten henkilötietojen siirtämisessä Euroopan ulkopuolelle – Adoben valitsemat moduulit sisältävät määräyksiä, jotka on suunniteltu käsittelemään Schrems II -huolenaiheita (eli EU vakiosopimuslausekkeet 14 ja 15).
Adobe edellyttää, että kaikki sen puolesta eurooppalaisia henkilötietoja käsittelevät allekirjoittavat tietojenkäsittelysopimuksen, joka on vähintään yhtä suojaava kuin sen yritysasiakkaidensa kanssa allekirjoittama sopimus ja joka sisältää lisäksi täydentäviä toimenpiteitä.