Évaluation d’impact sur les transferts Adobe
Transferts de données Adobe vers des pays tiers – Guide Client
Adobe a préparé ce guide pour fournir des informations à ses clients professionnels en Europe susceptibles de réaliser une « évaluation d’impact sur les transferts » de données (« EIT ») dans le cadre de leur processus de diligence raisonnable en vue d’utiliser les produits et services Adobe.
Ce guide a été élaboré en consultation avec des avocats spécialisés en protection des données et confidentialité dans chacun des pays ci-dessous concernant les lois et pratiques de ces pays relatives à l'accès aux informations personnelles par les gouvernements et les services d’application de la loi. Ce guide s’appuie sur la propre analyse d'Adobe et prend en compte les décisions pertinentes de la Cour de justice de l'Union européenne (« CJUE »), y compris la récente décision « Schrems II », ainsi que les orientations des autorités de protection des données telles que le Comité européen de la protection des données (« CEPD »). Les informations sont fournies ici sous forme résumée.
Pourquoi cela est-il nécessaire ?
Les lois européennes sur la protection des données restreignent le transfert d'informations personnelles vers des « pays tiers », à moins que le pays destinataire n'ait été jugé « adéquat », ou que l'exportateur de données ne se soit assuré que des garanties appropriées sont en place pour fournir aux informations personnelles un niveau de protection adéquat. L'une de ces garanties, sur laquelle Adobe s'appuie, consiste à d'utiliser des « clauses contractuelles types » (« CCT ») de la manière suivante :
- en ce qui concerne les informations personnelles de l'UE, les clauses contractuelles types pour le transfert d'informations personnelles vers des pays tiers adoptées par la Commission européenne en vertu de la Décision d'exécution (UE) 2021/914 du 4 juin 2021 (« CCT de l’UE ») ;
- en ce qui concerne les informations personnelles du Royaume-Uni, l'Addendum relatif au transfert international de données aux CCT de l'UE, émis par le Commissaire à l'information du Royaume-Uni et présenté au Parlement conformément à l’article 119A de la loi sur la protection des données de 2018 le 2 février 2022 ; et
- en ce qui concerne les informations personnelles suisses, les CCT de l’UE modifiées pour se conformer aux exigences légales suisses.
À la suite d'une décision de justice dans l'UE connue sous le nom de « Schrems II », la CJUE a statué qu'avant d'utiliser des CCT, les entreprises devaient évaluer le risque d'accès aux informations personnelles par les gouvernements dans le pays destinataire et mettre en place des mesures de protection supplémentaires si nécessaire.
Adobe transfère des informations personnelles vers des pays tiers comme indiqué dans les articles relatifs à la description des transferts ci-dessous. Adobe a évalué l'impact de la décision « Schrems II » et a pris les mesures nécessaires, en alignant ses processus et normes de protection des données pour assurer sa conformité. Ce guide résume les informations issues des études d'impact sur les transferts d'Adobe et décrit les mesures de protection supplémentaires qu'Adobe a mises en place.
Important :
Ce document est (1) destiné à aider le client professionnel à mener sa propre EIT ; et (2) présente le résumé et la conclusion par Adobe de sa propre EIT qu'elle a menée en tant qu'exportateur de données.
Ce document ne constitue pas un avis juridique. Les pays tiers couverts par ce guide sont les suivants :
A. Arménie
B. Australie
C. Inde
D. Serbie
E. États-Unis
F. Singapour
G. Indonésie
H. Malaisie
A. ARMÉNIE
DESCRIPTION DES TRANSFERTS
I. Résumé
Les informations personnelles sous forme de Coordonnées professionnelles/Données de Contenu du Client telles que décrites plus en détail ci-dessous seront consultées par Adobe Development ARM LLC en Arménie. Cette entité exerce des fonctions d'assistance clientèle pour le compte de sociétés affiliées Adobe basées dans l'Espace économique européen (« EEE »).
Le niveau de l'État de droit et du respect des droits de l'homme en Arménie est intermédiaire : si les droits et libertés fondamentaux (tels que le droit à un procès équitable, le droit à la protection des informations personnelles, etc.) sont reconnus par la Constitution et les lois arméniennes, le système judiciaire arménien ne garantit pas toujours l'application effective de ces droits à un niveau approprié, en raison notamment d'interprétations juridiques incohérentes, de tribunaux surchargés, de la longueur des procédures judiciaires et d'allégations de corruption. L'indépendance des tribunaux et des juges arméniens est garantie par la Constitution et le Code de la magistrature de l'Arménie, mais dans la pratique, les tribunaux arméniens ne font pas toujours preuve de cette indépendance.
L'Arménie dispose d'une législation sur la protection des données qui comprend diverses protections ainsi que des droits pour les individus. Il existe un contrôle indépendant exercé par une autorité de contrôle nationale de la protection des données. Les individus disposent également de droits limités à l'indemnisation sous forme de dommages et intérêts en cas de violation de leurs droits à la protection des données par le biais des tribunaux arméniens ; toutefois, dans la pratique, cela peut ne pas constituer un recours effectif pour les raisons mentionnées ci-dessus.
La législation arménienne définit des bases juridiques spécifiques autorisant les autorités d'investigation à accéder aux informations personnelles conformément aux exigences procédurales légales dans le cadre de tout type d'enquête criminelle, bien que le nouveau Code de procédure pénale arménien spécifie de nouvelles catégories d'actions d'investigation secrètes (telles que la surveillance, les écoutes téléphoniques, le contrôle des transactions financières, etc.) qui ne peuvent être menées qu'en cas d'infractions impliquant la corruption et d'autres crimes graves.
Il existe des restrictions concernant l'obligation d'informer les personnes concernées en cas d'accès à leurs informations personnelles ; par exemple, en cas de demande légitime des autorités arméniennes pour accéder aux informations personnelles (c'est-à-dire dans l'exercice de leurs fonctions administratives), la notification à la personne concernée n'est pas requise. Le Code de procédure pénale arménien interdit également la notification dans certaines circonstances. Les demandes d'accès à certains types d'informations personnelles formulées par les autorités sont soumises à des mandats judiciaires.
Adobe a conclu que les lois pertinentes en Arménie susceptibles d'autoriser l'accès des autorités publiques aux informations personnelles offrent un niveau de protection inférieur à celui garanti au sein de l'UE et entraînent des risques pour les données exportées qui ne peuvent pas être entièrement pris en compte par les CCT, en particulier en raison de l'absence d'un mécanisme de contrôle pleinement indépendant et de recours disponibles pour les personnes concernées. Cependant, le risque que les informations personnelles en question soient consultées par les autorités publiques en Arménie est théorique plutôt que pratique et, de fait, Adobe Development ARM LLC n'a jamais reçu de demande de la part des autorités arméniennes visant à obtenir l'accès aux données des utilisateurs. Pour atténuer davantage ces risques résiduels, Adobe a mis en œuvre des mesures supplémentaires d'ordre technique, organisationnel et contractuel afin de garantir que les données consultées depuis l'Arménie bénéficient d'un niveau de protection adéquat par rapport à celui de l'UE.
II. Informations personnelles concernées
Les informations personnelles transférées vers l'Arménie sont les suivantes :
Coordonnées professionnelles :
Coordonnées fournies dans la demande d'assistance clientèle traitée par l'importateur de données et autres détails consultés par l'importateur de données à des fins de vérification et d'assistance, notamment :
- Nom, coordonnées, nom et coordonnées de l'organisation.
- Détails de l'assistance clientèle fournie (par exemple, détails sur la création et le suivi des dossiers d'assistance clientèle).
Données de Contenu du Client :
Contenu du client ou de l'utilisateur final qui peut contenir certaines informations personnelles qui peuvent être consultées de manière incidente lorsque le personnel de l'importateur de données se voit accorder l'accès par l'utilisateur final afin que des services d'assistance de 3e niveau puissent être fournis pour son utilisation de Workfront, un outil de gestion du travail qui inclut des projets, des tâches, de la documentation, des rapports, des informations d'équipe, etc. L'accès est limité aux données client et utilisateur final qui sont stockées dans l'environnement du produit Workfront, et l'environnement consulté sera spécifique au produit auquel se rapporte la demande d'assistance, par exemple Fusion, Proof, etc. Cet accès est limité dans le temps.
ÉVALUATION JURIDIQUE
I. Approche générale de l'État de droit et des droits de l'homme
En général, le niveau de l'État de droit et du respect des droits de l'homme en Arménie est intermédiaire. Bien que les droits et libertés fondamentaux (tels que le droit de propriété, le respect de la vie humaine, le droit à un procès équitable et public, le droit à la protection des informations personnelles, etc.) soient reconnus par la Constitution et les lois arméniennes, le système judiciaire n'applique pas ces droits de manière adéquate en raison, par exemple, d'une interprétation incohérente de la loi, de la surcharge des tribunaux arméniens, de la lenteur des procédures judiciaires et d'allégations de corruption.
L'Assemblée nationale de l'Arménie (le pouvoir législatif) a ratifié un certain nombre de traités internationaux visant la protection des droits de l'homme. L'Arménie est partie à la Convention de sauvegarde des droits de l'homme et des libertés fondamentales ainsi qu'à la Convention pour la protection des personnes à l'égard du traitement automatisé des informations personnelles. L'Arménie a également ratifié le Protocole additionnel à la Convention pour la protection des personnes à l'égard du traitement automatisé des informations personnelles, concernant les autorités de contrôle et les flux transfrontaliers de données (STE n 181), ainsi que le Protocole portant amendement à la Convention pour la protection des personnes à l'égard du traitement automatisé des informations personnelles (STCE n 223).
Les tribunaux arméniens respectent la jurisprudence de la Cour européenne des droits de l'homme (« CEDH »). En vertu de l'article 6, paragraphe 2, du Code de la magistrature de l'Arménie, les tribunaux doivent tenir compte de la pratique des organes fonctionnant sur la base des traités internationaux relatifs aux droits de l'homme ratifiés par la République d'Arménie (y compris la CEDH) lorsqu'ils interprètent les dispositions relatives aux droits et libertés fondamentaux garantis par la Constitution. Il est d'usage que les tribunaux locaux s'appuient sur la jurisprudence de la CEDH dans l'administration de la justice et fassent référence aux décisions de cette dernière. Toutefois, la CEDH a déjà rendu des arrêts concluant à la violation de la Convention par des décisions des tribunaux arméniens.
II. Loi nationale sur la protection des données et autorité de contrôle indépendante
La Constitution arménienne adoptée le 6 décembre 2015 garantit expressément le droit de tout individu à la protection de ses informations personnelles. L'Arménie a également adopté sa Loi « sur la protection des informations personnelles » (« Loi PDP ») en 2015. Le traitement des informations personnelles inclut, entre autres, l'accès aux informations personnelles. L'accès aux informations personnelles est autorisé si une personne concernée donne son consentement au traitement des données ou si le traitement (l'accès) aux informations personnelles a lieu en vertu de la loi.
En 2015, le gouvernement arménien a créé une autorité au sein du ministère de la Justice de l'Arménie, appelée Agence de protection des informations personnelles de l'Arménie (l'« Agence »), chargée de veiller au respect de la législation sur la protection des informations personnelles. Il s'agit d'un organisme indépendant, qui agit sur la base de la loi sur la protection des informations personnelles et de la structure définie par le gouvernement arménien. Entre autres fonctions, l'Agence est habilitée à vérifier la conformité du traitement des informations personnelles avec les exigences de la loi sur la protection des données, soit de sa propre initiative, soit sur demande pertinente, et à appliquer des sanctions administratives en cas de violation de ladite loi.
III. Identification des lois permettant l'accès du gouvernement aux informations personnelles
La législation arménienne établit des bases légales spécifiques autorisant les autorités d'enquête à accéder aux informations personnelles conformément aux exigences procédurales statutaires en cas d'enquêtes criminelles. Ces bases légales sont incorporées dans :
- Loi d'Arménie « sur l'activité de renseignement opérationnel » (« Loi OIA ») ;
- Code de procédure pénale d'Arménie (« Code de procédure pénale »)
- Loi d'Arménie « sur les communications électroniques »
- Loi d'Arménie « sur le régime juridique de l'état d'urgence »
- Loi d'Arménie « sur la lutte contre le blanchiment d'argent et le financement du terrorisme » (« AMLTF ») ; et
- Le nouveau Code de procédure pénale d'Arménie entrant en vigueur en juillet 2022.
Les lois susmentionnées permettant aux autorités arméniennes d'accéder aux informations personnelles en Arménie couvrent tous les individus, indépendamment de leur nationalité ou de leur statut de résident (y compris les résidents non arméniens dont les données sont traitées par une organisation arménienne).
Les lois susmentionnées sont généralement respectées en pratique. Bien que l'accès illégal aux informations personnelles par les autorités d'enquête et d'application de la loi ne soit pas courant en Arménie, il ne peut être exclu que les autorités accèdent occasionnellement aux informations personnelles sans satisfaire aux exigences légales pertinentes.
IV. Évaluation de la proportionnalité des droits d'accès
Le Code de procédure pénale actuellement en vigueur en Arménie traite tous les types de crimes (qu'ils soient mineurs ou graves) de la même manière en termes d'accès aux informations personnelles. Cependant, le nouveau Code de procédure pénale définit une nouvelle catégorie d'actions d'enquête secrètes (telles que le contrôle interne et externe, le contrôle numérique, le contrôle de la correspondance, l'écoute téléphonique, le contrôle des transactions financières, etc.) qui ne peuvent être menées que lorsque des crimes impliquant la corruption ou d'autres crimes graves ou particulièrement graves font l'objet d'une enquête, et fournit également des garanties pour assurer la légalité des actions d'enquête secrètes.
V. Limitations au droit d'accès
En pratique, les autorités publiques en Arménie accèdent aux informations personnelles requises pour la mise en œuvre de leurs fonctions administratives conformément aux dispositions de la loi PDP. Bien que la loi PDP stipule que lors d'enquêtes, d'opérations de sécurité nationale et AMLTF, les questions de traitement des informations personnelles sont réglementées par d'autres lois, les autorités d'application de la loi et les agences de sécurité nationale ne sont pas exclues du champ de réglementation de la loi PDP et doivent donc se conformer à la loi PDP dans la mesure où elle ne contredit aucune loi sectorielle arménienne pertinente (par exemple, la loi OIA, le Code de procédure pénale, etc.).
VI. Surveillance indépendante et autorisation préalable
La supervision de la protection des informations personnelles en Arménie est assurée par l'Agence, qui est désignée comme l'autorité arménienne de protection des données. Il s'agit d'un organisme indépendant, agissant sur la base des lois arméniennes de protection des données et de la structure définie par le Gouvernement de la République d'Arménie. Les litiges découlant de violations des lois de protection des données ne sont pas courants en Arménie et il n'existe pas de jurisprudence bien développée et établie concernant de tels litiges. Aucun cas significatif de violation de données par les autorités arméniennes n'a été signalé.
Une autre forme de contrôle et de surveillance indépendants est le contrôle juridictionnel, c'est-à-dire exercé par les tribunaux. L'accès à la correspondance, aux e-mails et à d'autres moyens de communication (systèmes de communication électronique) d'un individu, l'accès aux données représentant des secrets médicaux, notariaux, d'assurance ou bancaires, ainsi que sur écoute des appels téléphoniques ne sont possibles qu'avec l'autorisation préalable du tribunal. L'accès à ces types de données par les organismes d'application de la loi/agences de sécurité nationale nécessite donc une approbation judiciaire préalable ; dans le cas contraire, elles ne sont pas tenues de l'obtenir. Il n'existe pas de règles spécifiques en Arménie concernant le contrôle a posteriori ou un examen similaire de l'utilisation par les organismes d'application de la loi/agences de sécurité nationale de leurs pouvoirs d'accéder aux informations personnelles dans le cadre d'enquêtes.
L'indépendance des tribunaux et des juges arméniens est garantie par la Constitution arménienne et le Code de la magistrature d'Arménie. Cependant, les tribunaux ne font pas toujours preuve d'indépendance. Le Rapport de l'ancien Défenseur des droits de l'homme de la République d'Arménie sur le droit à un procès équitable daté du 9 décembre 2013 a cité de nombreux cas où des pressions ont été exercées sur les juges et également des systèmes de corruption impliquant des juges des tribunaux de première instance arméniens, et de la Cour d'appel arménienne et de la Cour de cassation. Il y a eu une amélioration, toute relative, du niveau d'indépendance de la magistrature au cours de ces dernières années, mais l'Arménie ne dispose pas encore d'un système judiciaire totalement indépendant.
VII. Transparence
La législation arménienne n'impose pas à une organisation d'informer une personne si elle reçoit une demande légitime des autorités arméniennes d'accéder aux informations personnelles de cette personne. Si la demande est illégale, le consentement préalable de la personne concernée est requis. Une organisation qui reçoit une demande d'accès aux informations personnelles d'un individu de la part des autorités peut divulguer le fait d'avoir reçu cette demande à des tiers, y compris à l'individu concerné, sauf si cette divulgation est interdite. Par exemple, en ce qui concerne la conduite d'actes d'enquête de nature secrète (tels que les écoutes téléphoniques ou la surveillance de la correspondance), ni le grand public ni les personnes concernées ne sont informés de l'accès des organes d'enquête aux informations personnelles en vertu de la loi OIA ou du code de procédure pénale ; le contrôle de la légalité de l'accès aux informations personnelles au cours de ces enquêtes est assuré par les procureurs et les tribunaux.
Les informations concernant la fréquence à laquelle les autorités exercent leurs pouvoirs d'accès ne semblent pas être rendues publiques.
VIII. Recours individuels en cas de violation des lois
Selon l'article 17 de la loi sur la protection des informations personnelles, si une personne concernée constate que le traitement de ses informations personnelles est effectué en violation de ladite loi ou porte par ailleurs atteinte à ses droits et libertés (par exemple en raison d'un accès non autorisé aux informations personnelles par les autorités arméniennes), elle a le droit de contester les actions (ou l'inaction) du responsable du traitement devant l'Agence ou devant les tribunaux.
Les personnes concernées ont également le droit à une indemnisation sous forme de dommages-intérêts dans le cadre d'un litige civil. Cependant, les recours judiciaires ne sont pas toujours efficaces pour les raisons énoncées ci-dessus. En outre, selon le droit arménien, l'indemnisation des dommages ou pertes non pécuniaires résultant d'une violation de la protection des données ou d'autres droits n'est pas prévue. En vertu du Code civil arménien, seuls les dommages pécuniaires peuvent faire l'objet d'une indemnisation.
Le Code arménien des infractions administratives (le « Code administratif ») prévoit des sanctions pour le traitement illégal de informations personnelles (notamment mais sans s'y limiter, des sanctions pour violation de données commise par des agents de l'État).
MESURES DE PROTECTION
I. Mesures de protection techniques et organisationnelles
Les mesures techniques pertinentes d'Adobe sont les suivantes :
- Les mesures techniques et organisationnelles pour les Services cloud Adobe sont disponibles ici : https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Certificats et livres blancs sur la sécurité applicables à tous les Services cloud d'Adobe.
Ces mesures incluent le chiffrement des ensembles de données à accès restreint sur les réseaux publics, généralement basé sur la spécification HTTPS TLS v1.2, et le chiffrement au repos selon la spécification AES 256 bits. Les mesures de gestion des clés diffèrent selon le produit Adobe.
Les mesures organisationnelles d'Adobe incluent celles énoncées dans son rapport de transparence et ses directives relatives à l'application de la loi, qui décrivent l'approche d'Adobe concernant les demandes d'accès émanant des gouvernements et des forces de l'ordre, ainsi que ses politiques de notification. Sauf interdiction légale de le faire, Adobe s'engage à rediriger les demandes vers les clients professionnels et à notifier ces derniers (en y joignant une copie expurgée de la demande) lorsqu'une agence gouvernementale cherche à accéder à leurs informations. Adobe dispose également de politiques internes de protection des données complètes qui traitent de principes de protection des données plus larges, tels que la minimisation des données.
II. Garanties contractuelles
Adobe s'appuie sur les CCT pour transférer des informations personnelles européennes hors d'Europe – les modules sélectionnés par Adobe incluent des dispositions conçues pour répondre aux préoccupations soulevées par l'arrêt « Schrems II » (à savoir les clauses 14 et 15 des CCT de l'UE).
Adobe exige que tous ceux qui traitent des informations personnelles européennes en son nom signent un contrat de traitement des données qui n'est pas moins protecteur que celui qu'elle conclut avec ses clients professionnels, et qui comprend des mesures supplémentaires.
B. AUSTRALIE
DESCRIPTION DES TRANSFERTS
I. Résumé
Les informations personnelles des clients seront transférées à Adobe Systems Pty Ltd en Australie comme suit :
- Les coordonnées professionnelles sont transférées car la société affiliée Adobe en Australie exerce des fonctions d'assistance clientèle au nom des sociétés affiliées Adobe basées dans l'Espace économique européen (EEE).
- Les informations personnelles contenues dans le Contenu du client peuvent être consultées lorsque les sociétés affiliées Adobe en Australie fournissent une assistance clientèle au nom des sociétés affiliées Adobe basées dans l'Espace économique européen (EEE).
Veuillez consulter notre Rapport de transparence pour les détails des demandes des autorités australiennes cherchant à accéder aux données utilisateur.
L'Australie dispose d'une législation sur la protection de la vie privée tant au niveau fédéral qu'au niveau des États et des territoires, qui s'applique à la fois aux acteurs étatiques et non étatiques et comprend un certain nombre de protections ainsi que de droits pour les individus. Toutefois, cette législation est soumise à certaines dérogations pour les forces de l'ordre, notamment des restrictions concernant l'obligation d'informer les personnes concernées de l'accès à leurs informations personnelles.
En règle générale, les demandes d'accès et de surveillance sont soumises à des mandats ou à une autorité judiciaire, ainsi qu'à des considérations de proportionnalité et d'impact sur la vie privée des individus.
La Constitution australienne établit l'État de droit et prévoit des freins et contre-pouvoirs à l'égard de l'exécutif, notamment un contrôle juridictionnel indépendant. L'Australie dispose également d'un contrôle indépendant sous la forme d'un organisme de régulation de la protection de la vie privée au niveau fédéral, ainsi que d'organismes de régulation responsables de l'information et de la protection de la vie privée au niveau des États et des territoires.
En conclusion, en pratique, les informations personnelles transférées en Australie bénéficient d'une protection adéquate pour les raisons suivantes :
- Comme décrit ci-dessus et ci-dessous, le système juridique australien reconnaît fortement et repose sur l'État de droit, et l'Australie a ratifié un certain nombre de traités pertinents des Nations Unies tout en étant un membre de l'OCDE lié par les principes de protection des données de l'OCDE ;
- L'Australie dispose d'un régime juridique solide en matière de protection de la vie privée qui lie les organisations des secteurs public et privé, offre des droits de recours par l'intermédiaire d'un système de recours indépendant et des droits d'accès aux données (notamment par le biais des lois sur la liberté de l'information), et dispose de lois de surveillance importantes en ce qui concerne l'accès des autorités publiques aux informations personnelles, ainsi qu'une transparence quant à cet accès.
- le nombre historique de demandes d'accès des autorités publiques formulées en vertu des lois australiennes est relativement faible comme l'indiquent les rapports publics, ce qui se reflète dans l'expérience pratique d'Adobe telle qu'elle ressort de notre rapport de transparence.
- nous disposons de mesures de sécurité contractuelles, techniques et organisationnelles, notamment la publication du rapport de transparence Adobe et des directives relatives aux forces de l'ordre, qui compensent adéquatement toute lacune éventuelle des droits des autorités publiques d'accéder aux informations personnelles pour répondre pleinement aux exigences de l'EEE.
II. Informations personnelles concernées
Les informations personnelles transférées vers l'Australie sont contenues dans les catégories de données suivantes :
Coordonnées professionnelles (relatives aux utilisateurs)
- Nom, coordonnées, nom et coordonnées de l'organisation, informations d'identification reçues des sites de réseaux sociaux.
- Informations traitées pour fournir des services (par exemple, adresse IP, type d'appareil et de navigateur, informations sur l'ID de compte) ou concernant l'interaction d'un utilisateur avec Adobe en ligne.
- Détails des promotions marketing qui ont été envoyées au destinataire ou consultées par celui-ci, ainsi que la manière dont le destinataire a interagi avec celles-ci.
- Pour les utilisateurs qui sont des particuliers : date de naissance, détails des services fournis et éligibilité aux services à tarif réduit, informations de facturation et de paiement.
Contenu du Client tel qu'il est défini dans les Conditions générales et les Conditions d'utilisation d'Adobe :
- Informations personnelles et coordonnées, y compris nom, adresse, adresse e-mail, titre, poste, coordonnées, informations de profil social, adresse IP, ID d'utilisateur uniques (tels que les ID de cookies) et profils marketing.
- Documents et contenu : documents, images et contenu chargés sur les services cloud Adobe sous forme électronique, susceptibles de contenir tout type d'informations personnelles.
Données du Client telles que définies dans les Conditions générales (clients professionnels uniquement).
ÉVALUATION JURIDIQUE
I. Approche générale de l'État de droit et des droits de l'homme
L'Australie est une monarchie constitutionnelle basée sur le système anglais de Westminster. Sa constitution codifie l'état de droit en vertu duquel le pouvoir judiciaire, le pouvoir législatif et le pouvoir exécutif sont indépendants (c'est-à-dire qu'il y a une séparation des pouvoirs), ce qui permet des mécanisme de contrôle et d'équilibre dans l'exercice du pouvoir et garantit l'indépendance des tribunaux. La constitution australienne prévoit certains droits et libertés fondamentaux, et la protection des informations personnelles est reconnue par la Loi sur la protection de la vie privée de 1988 (« Loi sur la protection de la vie privée »).
Les décisions administratives des autorités exécutives peuvent faire l'objet d'un contrôle juridictionnel par les tribunaux, un mécanisme qui permet également aux individus de chercher à faire appliquer et protéger leurs droits.
L'Australie est signataire de divers engagements internationaux pertinents, y compris la Déclaration universelle des droits de l'homme de 1948.
II. Loi nationale sur la protection des données et autorité de contrôle indépendante
À l'échelle nationale, la loi australienne sur la protection de la vie privée (Privacy Act) et les principes de protection de la vie privée en Australie (Australian Privacy Principles) réglementent la collecte, l'utilisation et la divulgation des informations personnelles par les agences du gouvernement du Commonwealth (ainsi que par les organisations du secteur privé qui atteignent un seuil financier).
Bien que la Loi sur la protection de la vie privée ne s'applique pas aux gouvernements des États et territoires, des protections similaires sont fournies dans les lois des États et territoires (décrites ci-dessous).
Le Bureau du commissaire à l'information australien (OAIC) est l'autorité de régulation nationale indépendante de la protection de la vie privée, chargée de veiller au respect de la loi sur la protection de la vie privée par les agences et les organisations du gouvernement du Commonwealth. L'OAIC peut mener des enquêtes, traiter des plaintes et prendre des mesures coercitives. Les États et les territoires disposent également de commissaires à l'information ou à la protection de la vie privée qui administrent leurs lois respectives en la matière.
III. Identification des lois permettant l'accès du gouvernement aux informations personnelles
Les principales lois qui autorisent les agences d'application de la loi ou de sécurité nationale à accéder aux données sont :
- la Loi sur la protection de la vie privée et les Principes de protection de la vie privée en Australie (« APP ») ;
- les lois pertinentes relatives à la protection de la vie privée États et territoires, notamment l'Information Privacy Act 2014 (ACT), le Privacy and Personal Information Protection Act 1998 (NSW), le Privacy and Personal Information Protection Act 1998 (NSW), l'Information Act 2002 (NT), l'Information Privacy Act 2009 (Qld), le Personal Information Protection Act 2004 (Tas), le Privacy and Data Protection Act 2014 (Vic), le Freedom of Information Act 1992 (WA) et les Principes de confidentialité des informations de l'Australie-Méridionale ;
- La loi de 2004 sur les dispositifs de surveillance (Surveillance Devices Act 2004) et les lois étatiques et territoriales pertinentes.
- Australian Security Intelligence Organisation Act 1979 ;
- Crimes Act 1914 ;
- ASIC Act 2001 ;
- Telecommunications (Interception and Access) Act 1979 ;
- Telecommunications Act 1997 (en particulier l'article 15) ;
- Security of Critical Infrastructure Act 2018 ;
- Mutual Assistance in Criminal Matters Act 1987.
IV. Évaluation de la proportionnalité des droits d'accès
Les autorités publiques ne disposent pas d'un pouvoir discrétionnaire général d'accès aux données. L'accès nécessite généralement l'émission d'un mandat ou d'une autorisation qui ne sera accordé(e) que si les informations recherchées sont requises pour prévenir ou enquêter sur une infraction ou constituent une question de sécurité nationale.
Les législations pertinentes prévoient des critères à prendre en compte lors de l'examen d'un mandat ou d'une autorisation. Ceux-ci incluent généralement l'évaluation de l'atteinte potentielle au droit à la vie privée des individus, la gravité des agissements faisant l'objet de l'enquête, la probabilité que les informations fassent progresser l'enquête, ainsi que l'existence d'une méthode alternative pour obtenir les éléments de preuve et l'impact préjudiciable éventuel de cette méthode sur l'enquête.
V. Limitations au droit d'accès
La loi sur la protection de la vie privée (Privacy Act) prévoit un certain nombre d'exceptions aux règles de confidentialité habituelles pour certains « organismes d'application de la loi », notamment en exemptant certains organismes de certaines parties de ces règles lorsqu'ils estiment raisonnablement que l'utilisation ou la divulgation d'informations personnelles est nécessaire à des activités liées à l'application de la loi. Il existe des exceptions similaires pour les transferts transfrontaliers lorsque l'entité qui procède à la divulgation est une agence (notamment des agences gouvernementales et des organismes publics).
En dehors de ces exemptions et exceptions, les règles suivantes s'appliquent généralement :
- L'APP 3 (Australian Privacy Principle 3) exige que les entités et agences ne collectent des informations personnelles (autres que les données sensibles) que lorsque cela est raisonnablement nécessaire pour ou (dans le cas des agences) directement lié à une ou plusieurs des fonctions ou activités de l'entité.
- L'APP 5 (Australian Privacy Principle 5) impose à l'entité de prendre des mesures raisonnables pour informer l'individu de certains points, notamment, lorsque la collecte est exigée ou autorisée par ou en vertu d'une loi australienne ou d'une décision de justice, le fait que cette collecte est ainsi exigée ou autorisée (y compris le nom de la loi australienne ou les détails de la décision qui l'exige ou l'autorise).
- Limitations sur l'utilisation ou la divulgation de informations personnelles à des fins secondaires.
- L'APP 11 (Australian Privacy Principle 11) exige que les entités et agences prennent des mesures raisonnables pour protéger les informations personnelles qu'elles détiennent contre l'utilisation abusive, l'interférence et la perte, l'accès non autorisé, la modification ou la divulgation.
Les entités peuvent également être soumises à d'autres règles de confidentialité obligatoires, par exemple celles que le ministre compétent est tenu d'imposer concernant l'Australian Secret Intelligence Service, l'Australian Geospatial-Intelligence Organisation et l'Australian Signals Directorate, ou des directives internes élaborées en matière de confidentialité, par exemple le plan de gestion de la confidentialité de la police de la Nouvelle-Galles du Sud.
Les forces de police des États et des territoires sont soumises à la législation de leur État ou territoire, qui prévoit généralement de larges dérogations en matière d'application de la loi. Par exemple, la police de la Nouvelle-Galles du Sud (NSW Police) est soumise à la loi de 1998 sur la protection de la vie privée et des informations personnelles (Privacy and Personal Information Protection Act 1998 (NSW)), qui contient une exemption pour les activités autres que ses fonctions éducatives et administratives.
VI. Surveillance indépendante et autorisation préalable
Les lois régissant l'accès variant selon les États et les territoires, il existe divers organismes et mécanismes de contrôle, assortis dans chaque cas de mesures de protection, de contrôles et d'obligations de reporting. En règle générale, le recours à la surveillance, à des mesures d'accès ou à des pouvoirs de contrainte est subordonné à la délivrance d'un mandat par un officier de justice ou fait l'objet d'un recours juridictionnel s'il est émis par le pouvoir exécutif, ce qui garantit dans tous les cas une supervision par les tribunaux.
Le Bureau du commissaire à l'information australien (Office of the Australian Information Commissioner ou (« OAIC »)) est l'autorité de régulation nationale indépendante de la protection de la vie privée, chargée de veiller au respect de la loi sur la protection de la vie privée par les agences et organisations gouvernementales du Commonwealth. L'OAIC peut mener des enquêtes, traiter des plaintes et prendre des mesures coercitives. Les États et les territoires disposent également de commissaires à l'information ou à la protection de la vie privée qui administrent les lois de leur État ou territoire en la matière.
VII. Transparence
Le niveau de transparence dépend des circonstances – par exemple, les mandats de perquisition secrets peuvent être exécutés sans notification à la personne concernée. Cependant, Adobe comprend que dans la plupart des cas, l'individu ne sera pas informé avant la perquisition et qu'après celle-ci, il est courant que des restrictions soient imposées quant à l'obligation de notifier les personnes concernées.
En règle générale, les organisations (notamment Adobe) qui reçoivent des demandes de communication d'informations personnelles émanant des autorités publient des détails concernant la fréquence et le volume de ces demandes.
VIII. Recours individuels en cas de violation des lois
Les individus peuvent déposer des plaintes auprès de l'OAIC pour des violations de la loi sur la protection de la vie privée (Privacy Act) et demander des recours, y compris des indemnisations.
La loi TIA (Telecommunications (Interception and Access) Act) et la loi sur les dispositifs de surveillance (Surveillance Devices Act) prévoient des recours civils pour les personnes en cas d'accès illicite à leurs informations personnelles ayant causé un préjudice.
Les individus peuvent également disposer d'un droit de recours juridictionnel à l'encontre d'une décision relative à la surveillance et à l'accès aux données, et peuvent porter plainte directement auprès de l'organisme ou de la commission compétents, ou demander une indemnisation civile par voie judiciaire.
IX. Droit des personnes concernées d'accéder à leurs informations personnelles, de les effacer ou de les corriger
L'APP 12 confère aux individus un droit d'accès auprès des agences et organisations du Commonwealth (un droit également reflété dans les législations des États et des territoires). L'APP 13 donne aux individus le droit de demander la rectification de leurs informations personnelles. Il n'existe pas de droit de demander l'effacement en vertu des APP, mais selon l'APP 11, les agences et organisations du Commonwealth sont tenues de supprimer ou d'anonymiser les informations personnelles dès qu'elles ne sont plus nécessaires à une fin autorisée.
MESURES DE PROTECTION
I. Mesures de protection techniques et organisationnelles
Les mesures techniques pertinentes d'Adobe sont les suivantes :
- Les mesures techniques et organisationnelles pour les Services cloud Adobe sont disponibles ici : www.adobe.com/go/CloudSvcsTOSM.
- Certificats et livres blancs sur la sécurité d'Adobe.
Ces mesures incluent le chiffrement des ensembles de données à accès restreint sur les réseaux publics, généralement basé sur la spécification HTTPS TLS v1.2, et le chiffrement au repos selon la spécification AES 256 bits. Les mesures de gestion des clés diffèrent selon le produit Adobe.
Les mesures organisationnelles d'Adobe incluent celles énoncées dans son rapport de transparence et ses directives relatives à l'application de la loi, qui décrivent l'approche d'Adobe face aux demandes d'accès émanant des gouvernements et des services répressifs ainsi que ses politiques de notification. Sauf interdiction légale de le faire, Adobe s'engage à réorienter les demandes concernant les clients professionnels et à notifier (en y joignant une copie expurgée de la demande) chaque fois qu'une agence gouvernementale cherche à accéder à leurs informations.
Adobe dispose également de politiques internes complètes de protection des données qui abordent des principes plus larges en la matière, tels que la minimisation des données.
II. Garanties contractuelles
Adobe s'appuie sur les CCT pour transférer des informations personnelles européennes hors d'Europe.
Adobe exige que tous ses fournisseurs qui traitent des informations personnelles européennes en son nom signent un contrat de traitement des données qui n'est pas moins protecteur que celui qu'il conclut avec ses clients professionnels, et qui inclut des mesures supplémentaires.
C. INDE
DESCRIPTION DES TRANSFERTS
I. Résumé
Les informations personnelles des clients seront transférées à Adobe Systems India Private Ltd en Inde comme suit :
- Les coordonnées professionnelles sont transférées car les sociétés affiliées Adobe en Inde exécutent des fonctions d'assistance clientèle au nom des sociétés affiliées Adobe basées dans l'EEE.
- Les informations personnelles contenues dans le Contenu du client peuvent être consultées lorsque les sociétés affiliées Adobe en Inde fournissent une assistance clientèle au nom des sociétés affiliées Adobe basées dans l'EEE.
Veuillez consulter notre Rapport de transparence pour des détails sur les demandes des autorités indiennes cherchant à accéder aux données des utilisateurs.
L'Inde élabore une nouvelle loi globale sur la protection des données (actuellement sous forme de projet de loi), qui s'appliquera aussi bien aux acteurs étatiques que non étatiques et remplacera les règles de confidentialité existantes. Cependant, ce nouveau projet de loi confère au gouvernement central le pouvoir d'exempter toute agence gouvernementale de l'application de ses dispositions.
Fondamentalement, la Constitution indienne établit l'État de droit et protège divers droits fondamentaux des individus, y compris le droit à la vie privée et le droit aux recours constitutionnels pour faire respecter les droits fondamentaux.
Les droits d'accès, y compris l'interception et la surveillance des communications, par les agences/organismes gouvernementaux sont généralement autorisés par l'agence/l'organisme lui-même et non par un organisme judiciaire indépendant. Il existe des limites à l'exercice de ces pouvoirs d'interception, notamment que ces pouvoirs ne peuvent être déployés que dans certaines circonstances, comme la survenance d'une urgence publique ou dans l'intérêt de la sécurité publique.
Adobe a conclu que les lois applicables en Inde susceptibles de permettre l'accès du gouvernement aux informations personnelles offrent des niveaux de protection inférieurs à ceux garantis dans l'UE et présentent pour les données exportées des risques qui ne peuvent pas être entièrement compensés par les clauses contractuelles types (CCT). Pour parer à ces risques résiduels, Adobe a mis en œuvre des mesures supplémentaires d'ordre technique, organisationnel et contractuel afin de garantir que les données bénéficient d'un niveau de protection adéquat par rapport à celui de l'UE.
II. Informations personnelles concernées
Les informations personnelles transférées vers l'Inde sont contenues dans les catégories de données suivantes :
Coordonnées professionnelles (relatives à l'utilisateur)
- Nom, coordonnées, nom et coordonnées de l'organisation, informations d'identification reçues des sites de réseaux sociaux.
- Informations traitées pour fournir des services (par exemple, adresse IP, type d'appareil et de navigateur, informations
- d'ID de compte) ou concernant l'interaction d'un utilisateur avec Adobe en ligne.
- Détails des promotions marketing qui ont été envoyées au destinataire ou consultées par celui-ci, ainsi que de la manière dont le destinataire a interagi avec celles-ci.
- Pour les utilisateurs qui sont des particuliers : date de naissance, détails des services fournis et éligibilité aux services à tarif réduit, informations de facturation et de paiement.
Contenu du Client tel qu'il est défini dans les Conditions générales et les Conditions d'utilisation d'Adobe :
- Informations personnelles et coordonnées, y compris nom, adresse, adresse e-mail, titre, poste, coordonnées, informations de profil social, adresse IP, ID d'utilisateur uniques (tels que les ID de cookies) et profils marketing.
- Documents et contenu : documents, images et contenu chargés sur les services cloud Adobe sous forme électronique, susceptibles de contenir tout type d'informations personnelles.
Données du Client telles que définies dans les Conditions générales (clients professionnels uniquement).
ÉVALUATION JURIDIQUE
I. Approche générale de l'État de droit et des droits de l'homme
La Constitution indienne établit l'État de droit et protège divers droits fondamentaux des individus, notamment le droit à la vie privée et le droit à des recours constitutionnels pour faire respecter les droits fondamentaux. Elle prévoit également un contrôle législatif sur l'action de l'exécutif en reconnaissant un parlement national bicaméral et des parlements d'État, ainsi qu'un pouvoir judiciaire indépendant doté du pouvoir de contrôle juridictionnel de l'action de l'exécutif.
II. Loi nationale sur la protection des données et autorité de contrôle indépendante
Le projet de loi sur la protection des données informations personnelles de 2019 (« Projet de loi PDP »), qui prévoit l'établissement d'une Autorité de protection des données, est actuellement en cours d'examen par un Comité parlementaire mixte, et doit encore être présenté devant le Parlement.
Le cadre juridique actuel de la protection des données en Inde est contenu dans le règlement de 2011 sur la technologie de l'information (pratiques et procédures de sécurité raisonnables et données ou informations personnelles sensibles), élaboré en vertu de la loi sur la technologie de l'information de 2000. À la date du présent guide, il n'existe pas d'autorité de contrôle de la protection des données unique et indépendante en Inde.
III. Identification des lois permettant l'accès du gouvernement aux informations personnelles
Les principales lois qui autorisent le gouvernement de l'Inde et/ou le(s) gouvernement(s) des États à accéder aux données sont :
- la loi sur les technologies de l'information de 2000 (« Loi TI ») ;
- Les règles de 2009 sur la technologie de l'information (procédures et garanties pour l'interception, la surveillance et le déchiffrement des informations) (« Règles d'interception ») ;
- les règles de 2011 sur la technologie de l'information (pratiques et procédures de sécurité raisonnables et données ou informations personnelles sensibles) (ci-après les « Règles SPDI ») ; et le projet de loi sur la protection des informations personnelles de 2019 (projet de loi PDP) après qu'il aura remplacé les règles SPDI ;
- les règles de 2021 sur la technologie de l'information (directives applicables aux intermédiaires et code d'éthique des médias numériques) (ci-après les « Règles applicables aux intermédiaires ») ;
- la loi indienne sur le télégraphe de 1885 (« Telegraph Act ») ;
- les règles indiennes sur le télégraphe de 1951 (« Telegraph Rules ») ;
- le code de procédure pénale de 1973 (« CrPC »).
IV. Évaluation de la proportionnalité des droits d'accès
Les conditions d'accès aux données en vertu de la loi sur la technologie de l'information (IT Act) et de la loi sur le télégraphe (Telegraph Act) se limitent principalement à des motifs d'intérêt public tels que le maintien de la sécurité publique, la sécurité nationale, la prévention des infractions, les relations amicales avec d'autres pays ou la prévention de l'incitation à commettre une infraction. Cependant, il n'existe pas de mandat légal visant à restreindre ou à limiter la quantité de données dont l'accès est demandé, hormis ce qui est strictement nécessaire pour atteindre les objectifs d'intérêt public énoncés.
V. Limitations au droit d'accès
Toutes les directives et tous les ordres d'exercice de ces droits ne doivent être émis que par des autorités désignées en vertu des lois applicables, consignés par écrit et accompagnés de motifs consignés par écrit. En règle générale, les directives ou ordres d'interception, de surveillance ou de déchiffrement d'informations en vertu de la loi sur la technologie de l'information ne doivent être émis par l'autorité désignée que lorsqu'il n'est pas possible d'acquérir les informations par d'autres moyens raisonnables. Les lois exigent également que tous les dossiers relatifs aux directives d'interception, de surveillance ou de déchiffrement et aux informations obtenues par le biais de ces demandes soient détruits par l'agence de sécurité tous les six mois, sauf s'ils sont susceptibles d'être nécessaires à des fins fonctionnelles.
La Constitution indienne offre également une protection générale globale selon laquelle toute restriction du droit constitutionnel à la vie privée ne peut être imposée qu'en conformité avec la procédure établie par la loi.
VI. Surveillance indépendante et autorisation préalable
Seule une autorité compétente (généralement un haut fonctionnaire) peut émettre un ordre d'accès en vertu de la loi TI et de la loi télégraphique. Il existe également une disposition pour qu'un comité d'examen examine les autorisations accordées par l'autorité compétente. Cependant, ni l'autorité compétente ni le comité d'examen ne sont indépendants du gouvernement.
VII. Transparence
En règle générale, toutes les demandes d'interception émanant d'agences gouvernementales sont confidentielles. Cependant, des organisations qui reçoivent des demandes de communication d'informations personnelles émanant de services gouvernementaux sont connues pour publier des détails sur la fréquence et le volume de réception de telles demandes. Adobe le fait également.
VIII. Recours individuels en cas de violation des lois
La possibilité d'un recours devant une juridiction ou un tribunal indépendant existe, mais sa portée est limitée. Les particuliers (y compris les non-citoyens) ont le droit de comparaître devant un tribunal pour contester une ordonnance d'accès aux données dans la mesure où elle concerne leurs informations personnelles, en invoquant leur droit constitutionnel à la vie privée. Cependant, le recours juridictionnel dans de tels cas se limite à vérifier si la procédure régulière a été respectée lors de l'émission de l'ordonnance d'accès.
De plus, le projet de loi sur la protection des données prévoit la création d'une autorité indienne de protection des données, qui sera habilitée à surveiller et à faire respecter la conformité avec les dispositions de ce projet de loi.
IX. Droit des personnes concernées d'accéder à leurs informations personnelles, de les effacer ou de les corriger
Le projet de loi sur la protection des données accordera aux individus le droit de demander l'accès, la rectification et la limitation de la divulgation continue de leurs informations personnelles, et s'appliquera aussi bien aux acteurs publics que privés.
Actuellement, le cadre prévu par les règles SPDI n'accorde des droits qu'à l'encontre des sociétés privées.
MESURES DE PROTECTION
I. Mesures de protection techniques et organisationnelles
Les mesures techniques pertinentes d'Adobe sont les suivantes :
- Les mesures techniques et organisationnelles pour les Services cloud Adobe sont disponibles ici : www.adobe.com/go/CloudSvcsTOSM.
- Certificats et livres blancs sur la sécurité d'Adobe.
Ces mesures incluent le chiffrement des ensembles de données à accès restreint sur les réseaux publics, généralement basé sur la spécification HTTPS TLS v1.2, et le chiffrement au repos selon la spécification AES 256 bits. Les mesures de gestion des clés diffèrent selon le produit Adobe.
Les mesures organisationnelles d'Adobe incluent celles énoncées dans son Rapport de transparence et ses Directives d'application de la loi, qui décrivent l'approche d'Adobe concernant les demandes d'accès du gouvernement et des forces de l'ordre ainsi que ses politiques de notification aux utilisateurs. Sauf interdiction légale, Adobe s'engage à réorienter les demandes concernant ses clients professionnels et à les informer (en joignant une copie expurgée de la demande) chaque fois qu'une agence gouvernementale cherche à accéder à leurs informations.
Adobe dispose également de politiques internes complètes de protection des données qui abordent des principes plus larges en la matière, tels que la minimisation des données.
II. Garanties contractuelles
Adobe s'appuie sur les CCT pour transférer les informations personnelles européennes hors d'Europe.
Adobe exige que tous ses fournisseurs qui traitent des informations personnelles européennes en son nom signent un contrat de traitement des données qui n'est pas moins protecteur que celui qu'il conclut avec ses clients professionnels, et qui inclut des mesures supplémentaires.
D. Serbie
DESCRIPTION DES TRANSFERTS
I. Résumé
Les données de contact des clients d'Adobe (à savoir les coordonnées des clients d'Adobe) et les données de contact professionnel (à savoir les coordonnées de ceux qui fournissent des biens/services à Adobe) seront transférées à deux prestataires tiers ayant des activités en Serbie, afin de leur permettre de fournir des services de communication mobile à Adobe, y compris des services d'authentification par identité et par SMS pour certains produits Adobe.
La Serbie a ratifié la plupart des conventions internationales régissant la protection de l'État de droit et des droits de l'homme, y compris en matière de protection des informations personnelles. La nouvelle loi serbe sur la protection des données est largement alignée sur le Règlement général sur la protection des données (« RGPD »). Cependant, certaines autres lois serbes confèrent de vastes pouvoirs à certaines autorités pour exiger la divulgation de, ou obtenir un accès direct aux, informations personnelles en possession de parties privées, certaines de ces lois n'étant pas encore totalement harmonisées avec la loi serbe sur la protection des données. Néanmoins, l'exercice de ces pouvoirs est conditionné au respect de procédures strictes par les autorités, assorties de plusieurs niveaux de surveillance et de contrôle, les personnes concernées ayant notamment le droit de contester la légalité des actions des autorités auprès de l'autorité serbe de protection des données et des tribunaux.
La Serbie reconnaît l'État de droit comme un principe fondamental de la Constitution et du système juridique serbes. Toutefois, dans la pratique, des préoccupations subsistent quant à la mise en œuvre adéquate de l'État de droit, au niveau d'indépendance de la justice et à la protection des droits fondamentaux de l'homme en Serbie.
II. Informations personnelles concernées
Les informations personnelles concernées sont le nom, le numéro de téléphone mobile, la date et le statut d'envoi du SMS, au sein des catégories de données suivantes :
Données de contact des clients (à savoir les coordonnées des clients d'Adobe, ce qui comprend les clients particuliers, les employés des clients entreprises et les autres signataires de documents) ; et
Coordonnées professionnelles (à savoir les coordonnées de ceux qui fournissent des biens/services à Adobe)
ÉVALUATION JURIDIQUE
I. Approche générale de l'état de droit et du respect des droits humains
La Constitution serbe prévoit expressément que l'État de droit est une « condition préalable fondamentale » de la Constitution et que cet État de droit doit être réalisé grâce à des élections libres et directes, des garanties constitutionnelles relatives aux droits de l'homme et des minorités, la séparation des pouvoirs, un pouvoir judiciaire indépendant et au respect de la Constitution et de la loi. Cependant, en pratique, l'État de droit est faible en Serbie - le système judiciaire serbe peut souvent faire l'objet de pressions politiques de la part des autres pouvoirs (exécutif et législatif).
La Serbie a ratifié la CEDH et toute décision des tribunaux serbes ayant examiné un acte du pouvoir exécutif peut être contestée devant la CEDH. La CEDH n'annule pas fréquemment les décisions des tribunaux serbes et ces arrêts de la CEDH concluent rarement à une violation du droit à un procès équitable en Serbie (c'est-à-dire le droit qui correspond au principe d'indépendance de la justice selon la CEDH).
La Serbie est un pays candidat à l'adhésion à l'Union européenne, mais le droit serbe n'est pas encore harmonisé avec la législation et les normes de l'UE. Le gouvernement serbe a engagé le processus d'harmonisation et doit l'achever d'ici le 9 février 2023, mais des doutes subsistent quant à la réalisation de cet objectif dans les délais.
II. Loi nationale sur la protection des données et autorité de contrôle indépendante
Le traitement des informations personnelles en Serbie est principalement réglementé par la Loi sur la protection des informations personnelles (« Loi sur la protection des données ») qui est entrée en vigueur le 21 août 2019 et suit largement le RGPD. La Serbie dispose également d'une surveillance indépendante sous la forme d'une autorité nationale de protection des données, le Commissaire à l'information d'intérêt public et à la protection des informations personnelles (« Autorité de protection des données »).
III. Identification des lois permettant l'accès du gouvernement aux informations personnelles
Les principales lois serbes qui habilitent les autorités chargées de l'application de la loi et les autorités de sécurité nationale à exiger la divulgation ou à obtenir un accès direct aux données à caractère personnel en possession de parties privées sont le Code de procédure pénale (« Code PP »), la Loi sur les communications électroniques (« Loi CE ») et les lois de sécurité nationale (c'est-à-dire la Loi sur l'Agence d'information de sécurité (« Loi AIS ») et la Loi sur l'Agence de sécurité militaire et l'Agence de renseignement militaire (« Loi ASM/ARM »)). Ces lois confèrent aux autorités de larges pouvoirs d'enquête, mais ces pouvoirs sont conditionnés au respect de règles matérielles et procédurales strictes, et plusieurs niveaux de surveillance et de contrôle sont également introduits sur ces activités.
1. Loi sur les communications électroniques : Cette loi permet aux autorités chargées de l'application de la loi (c'est-à-dire les tribunaux, les procureurs de la République et la police) et aux agences de sécurité nationale (l'Agence d'information de sécurité [« SIA »] et l'Agence de sécurité militaire [« MSA »]) de demander les « métadonnées conservées » auprès des fournisseurs de communications électroniques et/ou d'effectuer des interceptions légales de communications électroniques révélant le contenu de ces communications, si cette communication, cet accès ou cette interception est nécessaire à la conduite de procédures pénales ou à la protection de la sécurité nationale.
2. Code de procédure pénale : Ce code est la loi clé régissant les conditions et la procédure selon lesquelles les autorités serbes chargées de l'application de la loi peuvent contraindre des parties privées à divulguer des informations personnelles aux fins d'enquêtes pénales et de la conduite de procédures pénales. Il contient les dispositions régissant l'accès des autorités aux métadonnées conservées et l'exécution d'interceptions légales de communications électroniques (qui s'appliquent conjointement avec les dispositions de la loi sur les communications électroniques mentionnées ci-dessus). Il régit également la manière dont d'autres « mesures d'investigation spéciales » liées à la surveillance doivent être exécutées (y compris, par exemple, la surveillance de l'adresse électronique d'un suspect, etc.). Les mesures d'investigation spéciales ne peuvent être ordonnées que par un tribunal dans des circonstances très limitées à l'encontre d'une personne soupçonnée de la préparation ou de la commission d'une « infraction pénale particulièrement dangereuse » (par exemple crime organisé, terrorisme, infractions contre la sécurité nationale, etc.).
3. Loi sur la SIA (Security Information Agency) : La mission principale de la SIA est de protéger la sécurité nationale, de détecter et de prévenir les activités visant à porter atteinte à l'ordre constitutionnel, ainsi que de rechercher, traiter et évaluer les données et informations de renseignement de sécurité importantes pour la sécurité nationale. Pour demander l'accès aux métadonnées conservées ou effectuer des interceptions légales de communications électroniques (ou appliquer d'autres mesures dites secrètes ou spéciales pouvant inclure l'accès aux données), la SIA doit obtenir une ordonnance judiciaire.
Bien que les conditions requises pour qu'un tribunal ordonne la divulgation ou l'accès aux métadonnées conservées soient les mêmes que celles prévues par la loi sur les communications électroniques, l'interception légale de communications électroniques (ainsi que d'autres mesures secrètes ou spéciales) ne peut être ordonnée que si :
a) il existe des motifs raisonnables de soupçonner qu'une personne, un groupe ou une organisation mène ou prépare des actions dirigées contre la sécurité nationale ; et
b) les circonstances de l'affaire indiquent que ces actions ne pourraient pas être détectées, prévenues ou prouvées autrement, ou que cela entraînerait des difficultés disproportionnées ou un grand danger.
4. Loi sur la MSA et la MIA : Cette loi instaure une obligation générale pour l'ensemble des autorités publiques et des personnes morales (y compris les entités privées) de fournir toute l'assistance nécessaire aux agents de la MSA et de la MIA pour l'accomplissement des missions relevant de leur compétence (à savoir, pour la MSA, assurer la sécurité et la protection de contre-renseignement du ministère de la Défense et des forces armées serbes ; et pour l'Agence de renseignement militaire (« MSA ») mener d'importantes activités de renseignement de défense concernant les pays étrangers, leurs forces armées, les organisations internationales, les groupes et les individus).
La MSA peut également collecter des informations auprès de personnes physiques mais seulement avec leur consentement préalable, tandis que les autorités publiques et les personnes morales (y compris les entités privées) sont tenues de donner accès à leurs bases de données et autres documentations comme nécessaire. Cependant, pour demander l'accès aux Métadonnées conservées ou effectuer une interception légale des communications électroniques (ou autres mesures secrètes/spéciales qui peuvent inclure l'accès aux données), la MSA doit obtenir une ordonnance du tribunal. La MSA ne serait autorisée par un tribunal à appliquer ces mesures spéciales que lorsque les données ne peuvent être collectées d'aucune autre façon ou que leur collecte impliquerait autrement un risque disproportionné pour la vie et la santé des personnes et la propriété, ou des coûts disproportionnés. La MSA n'est pas autorisée non plus à accéder aux Métadonnées conservées détenues par les opérateurs ou à effectuer une interception légale des communications électroniques ; cependant, elle peut mener d'autres mesures secrètes/spéciales (telles que l'acquisition secrète de documents et objets), bien que ces autres mesures secrètes/spéciales ne devraient généralement pas inclure l'accès direct aux données.
Il n'y a aucune raison de croire que les lois énumérées aux points 1 à 4 ci-dessus ne sont pas respectées dans la pratique. La légalité des actions des autorités chargées de l'application de la loi est, dans la pratique, souvent contestée devant les tribunaux au cours des procédures pénales, les prévenus ayant tendance à contester la légalité de ces actes.
IV. Évaluation de la proportionnalité des droits d'accès
Les lois énumérées ci-dessus contiennent des règles relativement claires quant au moment où les données peuvent être consultées par les autorités compétentes et prévoient certaines garanties de proportionnalité (par exemple, la fixation de délais spécifiques et l'obligation de tenir des registres appropriés faisant référence au document autorisant un tel accès et à la date et à l'heure pertinentes de cet accès).
V. Limitations au droit d'accès
L'accès aux informations personnelles par les autorités chargées de l'application de la loi et/ou les agences de sécurité nationale en Serbie sous les lois décrites ci-dessus peut généralement être qualifié de ciblé (c'est-à-dire qu'il doit concerner des individus spécifiques et ne pas être à une échelle qui pourrait être considérée comme massive/importante et disproportionnée).
D'un point de vue pratique, les tribunaux semblent effectivement veiller à limiter leurs ordonnances aux données pertinentes pour l'individu/groupe/organisation spécifique ou l'infraction pénale/action d'intérêt en question, et les demandes de données en masse sont généralement considérées comme disproportionnées.
VI. Surveillance indépendante et autorisation préalable
Bien que les lois décrites au point V. ci-dessus confèrent aux autorités de larges pouvoirs d'enquête, elles introduisent également plusieurs niveaux de contrôle et de surveillance des activités des autorités, par exemple par les tribunaux. Des ordonnances judiciaires sont souvent requises avant que les autorités puissent procéder. L'Autorité de protection des données (ADP) serbe joue également un rôle important. Selon le droit serbe, l'APD et les tribunaux serbes sont formellement des autorités d'État indépendantes, bien qu'en pratique cela dépende des individus réels assumant des positions clés en leur sein.
L'APD dispose du pouvoir général d'obtenir toute information en possession des autorités publiques et d'autres entités, d'émettre des avertissements lorsque leurs opérations de traitement enfreignent la loi sur la protection des données, d'ordonner à l'autorité ou à l'entité de mettre ces opérations en conformité avec ladite loi, ainsi que d'imposer une limitation ou une interdiction temporaire ou définitive du traitement des données. La seule exception concerne les tribunaux, l'APD n'étant pas autorisée à contrôler les opérations de traitement effectuées par les juridictions lorsqu'elles agissent dans le cadre de leurs fonctions juridictionnelles.
Il existe également certains mécanismes de contrôle à haut niveau de la légitimité des actions des autorités serbes chargées de l'application de la loi et des agences de sécurité nationale. Toutefois, ces mécanismes ne se concentrent pas spécifiquement sur la question de savoir si les pouvoirs d'accès aux informations personnelles des autorités ont été dépassés.
VII. Transparence
Le Code de procédure pénale, la Loi sur les communications électroniques, la Loi sur la SIA et la Loi sur la MSA/MIA sont tous accessibles au public.
Aucune information officielle n'est accessible au public concernant la fréquence ou le nombre de demandes d'accès, ni le type de demandes visant la divulgation de données ou l'accès direct à celles-ci par les autorités serbes chargées de l'application de la loi ou les agences de sécurité nationale.
La faculté, pour un importateur de données en Serbie recevant une demande d'accès à des informations personnelles de la part des autorités chargées de l'application de la loi ou des agences de sécurité nationale, de divulguer l'existence ou la portée de cette demande (a) à la personne concernée par ces données et/ou (b) aux exportateurs de données compétents dépend des circonstances de l'espèce (notamment de facteurs tels que la ou les finalités du traitement et la ou les bases légales invoquées par les autorités formulant la demande). Le secret est souvent expressément exigé en raison de la nature de ces activités.
VIII. Recours individuels en cas de violation des lois
Si leurs données ont été consultées contrairement à la loi, les personnes concernées (qu'il s'agissent de résidents ou de citoyens serbes ou de ressortissants étrangers) ont le droit de :
- déposer une plainte auprès de l'APD serbe (y compris en ce qui concerne la divulgation publique ou les activités de surveillance) ;
- déposer une plainte contre toute autorité ayant émis une demande ou une ordonnance litigieuse, à soumettre à son supérieur hiérarchique ou à toute autre personne compétente (c’est-à-dire au président du tribunal concerné, au parquet, au ministère de l’Intérieur ou au(x) directeur(s) de l’autorité ou des autorités de sécurité nationale), lesquels sont alors tenus d’enquêter sur la question et de prendre les mesures nécessaires pour mettre les activités de l’autorité en conformité avec la loi ; et/ou
- saisir le tribunal afin d’obtenir une ordonnance enjoignant à toute autorité accédant à des informations personnelles en violation de la loi de cesser un tel accès, ainsi que pour demander la réparation de tout préjudice subi.
En vertu de la loi sur la protection des données, les personnes concernées peuvent demander l’accès aux informations personnelles les concernant détenues par les autorités chargées de l’application de la loi ou de la sécurité nationale, ainsi que leur effacement ou leur rectification, ou encore demander à être informées sur l’existence de traitements effectués par ces autorités. Toutefois, ces droits peuvent être restreints ou refusés dans certaines circonstances expressément prévues par la loi (par exemple, si cela s’avère nécessaire pour éviter d’entraver une enquête ou pour des motifs de sécurité nationale, etc.).
MESURES DE PROTECTION
I. Mesures de protection techniques et organisationnelles
Les mesures techniques pertinentes d'Adobe sont les suivantes :
- Les mesures techniques et organisationnelles pour les Services cloud Adobe sont disponibles ici : www.adobe.com/go/CloudSvcsTOSM.
- Certificats et livres blancs sur la sécurité d'Adobe.
Ces mesures incluent le chiffrement des ensembles de données à accès restreint sur les réseaux publics, généralement basé sur la spécification HTTPS TLS v1.2, et le chiffrement au repos selon la spécification AES 256 bits. Les mesures de gestion des clés diffèrent selon le produit Adobe.
Les mesures organisationnelles d'Adobe incluent celles énoncées dans son Rapport de transparence et ses Directives d'application de la loi, qui décrivent l'approche d'Adobe concernant les demandes d'accès du gouvernement et des forces de l'ordre ainsi que ses politiques de notification aux utilisateurs. Sauf interdiction légale, Adobe s'engage à réorienter les demandes concernant ses clients professionnels et à les informer (en joignant une copie expurgée de la demande) chaque fois qu'une agence gouvernementale cherche à accéder à leurs informations.
Adobe dispose également de politiques internes complètes de protection des données qui abordent des principes plus larges en la matière, tels que la minimisation des données.
II. Garanties contractuelles
Adobe exige que tous ceux qui traitent des informations personnelles européennes en son nom signent un contrat de traitement des données qui n'est pas moins protecteur que celui qu'elle conclut avec ses clients professionnels.
Les CCT de sous-traitant à sous-traitant ont été intégrées dans les contrat de traitement des données des prestataires de services concernés avec Adobe, assorties de mesures complémentaires appropriées.
E. ÉTATS-UNIS
DESCRIPTION DES TRANSFERTS
I. Résumé
Les informations personnelles des clients seront transférées aux sociétés affiliées Adobe aux États-Unis comme suit :
- Les Coordonnées professionnelles sont transférées parce qu'Adobe utilise des systèmes communs (notamment à des fins de gestion de la clientèle), et ces systèmes sont acquis par Adobe Inc. Les sociétés affiliées Adobe situées aux États-Unis utilisent ces systèmes pour exercer des fonctions d'assistance clientèle pour le compte des sociétés affiliées Adobe basées dans l'EEE.
- Les informations personnelles contenues dans le Contenu du client et les Données client peuvent être consultées lorsque les sociétés affiliées d'Adobe aux États-Unis fournissent une assistance clientèle pour le compte des sociétés affiliées d'Adobe basées dans l'EEE.
- Le Contenu du client et les Données client sont transférés lorsque Adobe héberge des produits et services aux États-Unis comme indiqué dans la Liste des sous-traitants d'Adobe.
Veuillez consulter notre Rapport de transparence pour des détails sur les demandes des autorités américaines cherchant à accéder aux données des utilisateurs.
La décision « Schrems II » s'est concentrée sur l'évaluation d'un certain nombre de lois américaines relatives à la sécurité nationale et a déterminé que certains aspects de ces lois confèrent de larges pouvoirs d'accès aux données, mais que les CCT peuvent offrir une protection adéquate, à condition que les exportateurs de données prennent des mesures pour évaluer les risques et atténuer les risques ainsi identifiés au moyen de garanties appropriées. Les CCT mises à jour, publiées dans l'annexe de la décision d'exécution (UE) 2021/914 de la Commission européenne du 4 juin 2021, constituent une base pour les transferts répondant de manière appropriée aux risques de transfert énumérés. En outre, Adobe a examiné les lois et pratiques des États-Unis susceptibles d'entraîner un accès aux informations personnelles transférées vers les États-Unis, telles qu'exposées aux considérants 90 à 200 de la décision de la Commission européenne du 10 juillet 2023 relative au niveau de protection adéquat des informations personnelles dans le cadre du cadre de protection des données UE-États-Unis (EU-U.S. Data Privacy Framework), ainsi que les documents mentionnés dans cette décision (comprenant spécifiquement les annexes VI et VII). À la suite du décret exécutif 14086 et de la désignation de l'UE en tant qu'organisation qualifiée, la Commission européenne a déterminé que toute ingérence des autorités publiques américaines, dans l'intérêt public, notamment à des fins d'application de la loi pénale et de sécurité nationale, dans les droits fondamentaux des personnes dont les informations personnelles sont transférées sera limitée à ce qui est strictement nécessaire pour atteindre l'objectif légitime en cause, et qu'il existe une protection juridique effective contre une telle ingérence (voir le considérant 203 de la décision relative au cadre de protection des données).
Au vu de ce qui précède, Adobe a conclu que les lois applicables susceptibles de permettre un accès par les autorités publiques aux informations personnelles traitées par Adobe aux États-Unis sont soumises à des règles juridiques claires et accessibles au public, respectent les principes de nécessité et de proportionnalité, et contiennent des garanties, des protections et des voies de recours significatives pour les personnes concernées.
Ces lois font partie d'un système établi d'État de droit fondé sur un cadre constitutionnel de contre-pouvoirs et reconnaissent les droits fondamentaux à la vie privée. Toutefois, prenant acte de la décision « Schrems II » et du cadre de protection des données (Data Privacy Framework), et afin de pallier tout risque résiduel, Adobe a mis en œuvre diverses garanties et mesures contractuelles, organisationnelles et techniques – comprenant, entre autres, des politiques rigoureuses d'évaluation et de contestation des demandes des autorités publiques, ainsi que divers protocoles de chiffrement.
II. Informations personnelles concernées
Les informations personnelles transférées aux États-Unis sont contenues dans les catégories de données suivantes :
Coordonnées professionnelles (relatives aux utilisateurs)
- Nom, coordonnées, nom et coordonnées de l'organisation, informations d'identification reçues des sites de réseaux sociaux.
- Informations traitées pour fournir des services (par exemple, adresse IP, type d'appareil et de navigateur, informations d'ID de compte) ou sur l'interaction d'un utilisateur avec Adobe en ligne.
- Détails des promotions marketing qui ont été envoyées au destinataire ou consultées par celui-ci, ainsi que de la manière dont le destinataire a interagi avec celles-ci.
- Pour les utilisateurs qui sont des particuliers : date de naissance, détails des services fournis et éligibilité aux services à tarif réduit, informations de facturation et de paiement.
Contenu du Client tel qu'il est défini dans les Conditions générales et les Conditions d'utilisation d'Adobe :
- Informations personnelles et coordonnées, y compris nom, adresse, adresse e-mail, titre, poste, coordonnées, informations de profil social, adresse IP, ID d'utilisateur uniques (tels que les ID de cookies) et profils marketing.
- Documents et contenu : Documents, images et contenu chargés sur les services cloud Adobe sous forme électronique, susceptibles de contenir tout type d'informations personnelles.
Données du Client telles que définies dans les Conditions générales (clients professionnels uniquement).
ÉVALUATION JURIDIQUE
I. Approche générale de l'État de droit et du respect des droits de l'homme
La Constitution américaine et ses amendements offrent de larges protections en matière de vie privée et de droits civiques et établissent les bases d'un État de droit solide avec des pouvoirs distincts : pouvoir législatif, pouvoir exécutif et un pouvoir judiciaire indépendant. Les droits à la vie privée sont consacrés dans divers amendements constitutionnels, notamment : le Premier amendement qui, entre autres, protège le droit à la liberté d'expression et à l'assemblée pacifique et protège la vie privée contre certaines formes d'intrusion gouvernementale ; le Quatrième amendement qui protège contre les perquisitions et saisies déraisonnables par le gouvernement ; et le Cinquième amendement qui prévoit le droit à une procédure équitable et le droit de ne pas être contraint de s'auto-incriminer. Comme plus de 100 années de jurisprudence constitutionnelle l'établissent clairement, la protection des droits à la vie privée est fondamentale au droit américain, et l'interférence gouvernementale avec ces droits doit être strictement limitée. Le Congrès américain a également adopté de nombreuses lois sectorielles qui protègent les droits à la vie privée et autres libertés fondamentales, dont certaines, notées ci-dessous, imposent spécifiquement des limitations sur l'interférence gouvernementale ou l'accès aux informations personnelles.
Le système de gouvernement fédéral des États-Unis permet en outre aux États d'aller au-delà des protections accordées à la vie privée fondamentale au niveau fédéral. De nombreux États reconnaissent explicitement le droit à la vie privée dans leur constitution d'État, et plusieurs d'entre eux ont adopté des lois globales sur la protection des données destinées à protéger ce droit fondamental à la vie privée. Par exemple, la Californie – un État qui abrite un grand nombre de prestataires américains (y compris Adobe) – a adopté une loi vaste sur la protection des données qui présente de nombreuses similitudes avec le RGPD.
En outre, les tribunaux américains ont reconnu certains droits fondamentaux à la vie privée issus de la common law, lesquels sont opposables aux personnes et entités privées.
II. Loi nationale sur la protection des données et autorité de contrôle indépendante
Les États-Unis ne disposent pas d'une loi fédérale générale sur la protection des données. Toutefois, comme indiqué ci-dessus, certains États tels que la Californie, le Texas, le Connecticut, l'Indiana, l'Iowa, le Montana, le Tennessee, la Virginie, l'Oregon, l'Utah et le Colorado ont adopté des lois sur la confidentialité des données offrant des protections similaires à celles du RGPD.
Le système judiciaire américain constitue le principal mécanisme de contrôle des protections de la vie privée, y compris dans les contextes pénal et de sécurité nationale.
III. Identification des lois permettant l'accès du gouvernement aux informations personnelles
Les mécanismes qui peuvent autoriser le gouvernement américain à obtenir des données des fournisseurs de services se trouvent dans les lois suivantes :
- La loi sur la protection des communications électroniques de 1986 (Electronic Communications Privacy Act, « ECPA »), composée de la loi sur les communications électroniques stockées (Stored Communications Act), de la loi sur les registres de numérotation et les dispositifs de piégeage et de traçage (Pen Register and Trap and Trace Act), et de la loi sur les écoutes téléphoniques (Wiretap Act) (18 U.S.C. § 2510 et suivants).
- La loi sur la surveillance du renseignement étranger (Foreign Intelligence Surveillance Act, « FISA ») (50 U.S.C. § 1801 et suivants), et
- Toute disposition légale applicable aux lettres de sécurité nationale (National Security Letters, « NSL ») (18 U.S.C. § 2709).
Bien qu’il ait été examiné dans l’arrêt Schrems II de la CJUE, le décret exécutif 12333 (Executive Order 12333, « EO 12333 ») n’autorise pas le gouvernement américain à contraindre des entreprises telles qu’Adobe à fournir des données ou des informations, quelles qu’elles soient. Au contraire, l’EO 12333 constitue une « directive d’organisation générale » qui impose des restrictions sur les activités des agences de renseignement américaines et en détaille les rôles et responsabilités (voir Ministère du Commerce des États-Unis, Ministère de la Justice des États-Unis et ODNI, Information on U.S. Privacy Safeguards Relevant to SCCs and Other EU Legal Bases for EU-U.S. Data Transfers after Schrems II [« Livre blanc conjoint »], p. 16 [septembre 2020]). De plus, l’EO 12333 s’applique principalement aux opérations de renseignement américaines menées hors du territoire des États-Unis, ce qui signifie que l’EO 12333 n’a virtuellement aucune portée pratique pour le traitement des données effectué par Adobe aux États-Unis. Adobe utilise divers protocoles de chiffrement pour protéger les données contre tout accès pendant leur transit, minimisant ainsi tout risque théorique que l’EO 12333 pourrait faire peser sur les données clients transférées d’Europe vers les États-Unis.
IV. Évaluation de la proportionnalité des droits d'accès
Les lois autorisant le gouvernement américain à obtenir des données auprès de prestataires tels qu'Adobe sont justifiées par des objectifs légitimes, et les formes d'ingérence graves sont généralement limitées à des objectifs de même gravité. En outre, les critères juridiques exacts auxquels le gouvernement américain doit satisfaire pour chaque demande exigent concrètement le respect des principes de nécessité et de proportionnalité.
L'accès dans le cadre pénal au titre des prérogatives prévues par l'ECPA doit être justifié par la nécessité d'enquêter sur la criminalité et de la combattre, et requiert des niveaux de protection accrus à mesure que l'ingérence dans la vie privée est grave. La surveillance au titre de la FISA est restreinte à des objectifs graves et à des types de cibles spécifiques afin d'éviter une collecte trop large et d'imposer des règles de minimisation. Les demandes formulées au titre de la FISA – y compris les demandes émises en vertu de l'article 702 de la FISA – doivent généralement être ciblées sur des personnes concernées individuelles, ce qui signifie que la surveillance ne doit pas s'effectuer de manière massive ou disproportionnée. Les règles de minimisation applicables à la surveillance FISA servent en outre à prévenir toute collecte disproportionnée. Dans l'arrêt « Schrems II », sur la base du dossier dont elle était saisie, la CJUE s'est interrogée sur le point de savoir si les pouvoirs du gouvernement américain au titre de l'article 702 de la FISA sont suffisamment proportionnés. Le 7 octobre 2022, le président américain Biden a signé le décret exécutif (Executive Order) 14086 relatif au renforcement des garanties pour les activités de renseignement de signaux des États-Unis, qui a imposé de nouvelles exigences concernant la collecte et le traitement des informations personnelles par les agences de renseignement américaines, quelle que soit la nationalité de la personne concernée. Plus précisément, il exige que les activités de renseignement d'origine électromagnétique soient « nécessaires » et « proportionnées » pour faire avancer une priorité de renseignement validée, et que ces activités soient menées dans la poursuite de l'un des douze objectifs de sécurité nationale et de renseignement énumérés. L'EO 14086 élargit également le contrôle des programmes de renseignement d'origine électromagnétique par les agences gouvernementales américaines, notamment par la création d'un responsable de la protection des libertés civiles (Civil Liberties Protection Officer, « CLPO »), nommé par le directeur du renseignement national (Director of National Intelligence), qui doit procéder à une évaluation préalablement à toute nouvelle opération de collecte de renseignement. En outre, la collecte en masse ne peut être autorisée que lorsque le renseignement ne peut être raisonnablement obtenu par une collecte ciblée, et les agences de renseignement doivent tenir une documentation relative à leur collecte d'informations personnelles par le biais du renseignement d'origine électromagnétique et mettre à jour leurs politiques et procédures afin de garantir un contrôle effectif des nouvelles garanties. Enfin, l'EO 14086 crée également un mécanisme de recours pour les personnes physiques issues d'« États qualifiés » qui prétendent que leurs informations personnelles ont été collectées de manière illicite dans le cadre de programmes de renseignement d'origine électromagnétique. Les personnes concernées peuvent introduire une réclamation auprès du CLPO, qui a le pouvoir d’enquêter sur les réclamations et de rendre des décisions contraignantes à l'encontre des agences de renseignement. Les personnes concernées peuvent également former un recours contre les décisions du CLPO devant la Cour d'examen de la protection des données (Data Protection Review Court), qui a été créée par des règlements adoptés par le procureur général des États-Unis (U.S. Attorney General).
Sur la base de l'évaluation approfondie effectuée par Adobe concernant les lois et pratiques applicables à l'utilisation de l'article 702 de la FISA par le gouvernement américain (laquelle intègre de nombreuses informations déclassifiées à la suite du rendu de l'arrêt « Schrems II », ainsi que l'éventail de garanties et de limitations appliquées en vertu de l'EO 14086), nous avons conclu que l'utilisation de l'article 702 de la FISA par le gouvernement est soumise à de nombreux contrôles respectés en pratique, notamment divers protocoles de chiffrement, des contrôles de proportionnalité ainsi que des voies de rectification et de révision.
V. Surveillance Indépendante et autorisation préalable
La plupart des prérogatives susmentionnées requièrent l'autorisation préalable d'un tribunal, sous réserve d'exceptions très limitées :
- En vertu de l'ECPA, les demandes d'informations d'abonné de base (« BSI ») – un sous-ensemble très limité d'informations personnelles moins sensibles – peuvent aboutir sans autorisation judiciaire préalable (mais restent soumises à un contrôle continu et à une contestation ex post devant des tribunaux indépendants).
- Les demandes d'émission de lettres de sécurité nationale (National Security Letters, « NSL ») peuvent être autorisées par un haut responsable du FBI. Toutefois, les types d'informations personnelles accessibles au moyen d'une demande par NSL sont extrêmement limités et ne revêtent pas un caractère particulièrement sensible.
- Les décisions de ciblage individuel en vertu de l'article 702 de la FISA peuvent être exécutées sans autorisation judiciaire préalable. Toutefois, l'utilisation de l'article 702 de la FISA par le gouvernement est soumise à un examen et à un contrôle rigoureux, lesquels comprennent un examen concomitant par le ministère de la Justice pour chaque décision de ciblage individuel, conformément à une certification approuvée par la Cour de surveillance du renseignement étranger (Foreign Intelligence Surveillance Court, « FISC »), un tribunal indépendant, ainsi qu'un contrôle et un suivi ultérieurs par la FISC, diverses autorités parlementaires et un organe d'experts indépendant, la Commission de surveillance de la vie privée et des libertés civiles (Privacy and Civil Liberties Oversight Board, « PCLOB »).
VI. Transparence
En règle générale, les prestataires de services sont autorisés à informer les personnes concernées des demandes d'accès à leurs informations personnelles. Toutefois, il existe des exceptions lorsque cette notification risque d'entraîner certains préjudices ou de nuire à l'efficacité d'un instrument d'enquête.
Pour les ingérences les plus graves, le droit et les lignes directrices applicables limitent la mesure dans laquelle la notification peut être différée et, sauf circonstances exceptionnelles, imposent des limites à la durée de l'interdiction d'informer l'utilisateur. En outre, les prestataires de services ont la possibilité de publier des rapports statistiques détaillés sur les demandes qu'ils reçoivent, ce qu'Adobe fait sur une base annuelle. Si une demande au titre de l'ECPA vise les données d'un client professionnel, Adobe s'efforce également de réorienter cette demande directement vers ce client professionnel.
Comme c'est généralement le cas pour les autorités de collecte de renseignement à l'échelle mondiale, les demandes formulées au titre de la FISA sont classifiées pour des raisons de sécurité nationale et ne peuvent ordinairement pas être divulguées, sauf si elles font l'objet d'une déclassification – sur la base de critères de sécurité nationale. Toutefois, si le gouvernement a l'intention d'utiliser des informations collectées en vertu de la FISA dans le cadre d'une procédure pénale, il doit en informer la personne concernée et lui donner la possibilité d'introduire un recours. Dans la mesure où ils reçoivent de telles demandes, les prestataires sont également légalement habilités à publier des rapports agrégés réguliers sur la réception d'ordonnances, de directives FISA ou de NSL. Le gouvernement publie également des rapports détaillés sur son utilisation des prérogatives de surveillance, lesquels incluent des indicateurs agrégés pour chaque type de procédure juridique. Comme indiqué dans le plus récent rapport de transparence d'Adobe, à ce jour, Adobe n'a reçu aucune forme de demande liée à la sécurité nationale, y compris toute demande émise en vertu de la FISA.
VII. Recours individuels en cas de violation des lois
Les personnes concernées disposent d'une variété de voies de recours devant les tribunaux si leurs informations personnelles sont collectées de manière indue, y compris par le biais d'actions civiles visant à obtenir des dommages-intérêts. Les prestataires de services, les personnes concernées et les organisations de la société civile contestent également fréquemment l'utilisation par le gouvernement de diverses prérogatives pour accéder aux données et informations, tant dans le contexte pénal que dans celui de la sécurité nationale. Les prestataires procèdent fréquemment à une « représentation aux fins de recours » au nom de leurs utilisateurs et peuvent contester les demandes tant pénales que de sécurité nationale qui ne respectent pas les protections constitutionnelles ou légales. Dans le contexte pénal, un grand nombre de ces contestations engagées par les prestataires relèvent du domaine public. Les demandes relatives à la FISA étant généralement classifiées, les contestations de ces demandes font plus rarement l'objet d'une publication officielle. Cependant, les décisions de justice accessibles au public – y compris les avis déclassifiés de la FISC – démontrent que les personnes concernées, les prestataires et d'autres acteurs contestent effectivement l'utilisation par le gouvernement des prérogatives de la FISA.
Sur la base du dossier dont elle était saisie, la CJUE a estimé dans son arrêt « Schrems II » que les personnes concernées ne disposaient pas d'une voie de recours adéquate concernant les données auxquelles le gouvernement américain accède en vertu de l'article 702 de la FISA. Toutefois, conformément aux nouvelles garanties du décret exécutif 14086 (EO 14086), il existe désormais un mécanisme de recours pour les personnes physiques issues d'« États qualifiés » qui prétendent que leurs informations personnelles ont été collectées de manière illicite dans le cadre de programmes de renseignement d'origine électromagnétique. Ces personnes peuvent porter plainte directement auprès du CLPO, qui peut ensuite enquêter et rendre des décisions contraignantes à l'encontre des agences de renseignement devant la Cour d'examen de la protection des données (Data Protection Review Court). Les personnes concernées seront représentées devant la cour par des défenseurs spéciaux et les décisions de la cour seront définitives et contraignantes.
VIII. Droit des personnes concernées d'accéder à leurs informations personnelles, de les effacer ou de les corriger
Les lois américaines pertinentes discutées ci-dessus ne contiennent pas de droits express et autonomes permettant aux personnes concernées d'accéder, d'effacer ou de corriger les informations personnelles détenues à leur sujet par les agences d'application de la loi ou de sécurité nationale. Cependant, si le gouvernement américain cherche à introduire de telles données dans des procédures contre la personne concernée, cette dernière aura l'opportunité de réviser les données, de contester leur exactitude et de contester leur collecte. De plus, les fournisseurs comme Adobe ont le droit de notifier les personnes concernées de la plupart des demandes gouvernementales (avec des exceptions étroites pour des circonstances telles que lorsque la demande est classifiée pour des raisons de sécurité nationale). Par conséquent, sauf circonstances exceptionnelles, les personnes concernées ont les moyens de savoir quelles données sont traitées et pourquoi.
GARANTIES
I. Garanties techniques et organisationnelles
Les mesures techniques pertinentes d'Adobe sont les suivantes :
- Les mesures techniques et organisationnelles pour les Services cloud d'Adobe sont disponibles ici : www.adobe.com/go/CloudSvcsTOSM.
- Certificats et livres blancs sur la sécurité d'Adobe.
Ces mesures incluent le chiffrement des ensembles de données à accès restreint sur les réseaux publics, généralement basé sur la spécification HTTPS TLS v1.2, et le chiffrement au repos selon la spécification AES 256 bits. Les mesures de gestion des clés diffèrent selon le produit Adobe.
Les mesures organisationnelles d'Adobe incluent celles définies dans son rapport de transparenceet ses directives relatives à l'application de la loi, qui décrivent l'approche d'Adobe face aux demandes d'accès émanant des gouvernements et des services répressifs ainsi que ses politiques de notification. Sauf interdiction légale de le faire, Adobe s'engage à réorienter les demandes concernant les clients professionnels et à notifier (en y joignant une copie expurgée de la demande) chaque fois qu'une agence gouvernementale cherche à accéder à leurs informations.
Adobe dispose également de politiques internes complètes de protection des données qui abordent des principes plus larges en la matière, tels que la minimisation des données.
II. Garanties contractuelles
Adobe s’appuie sur les clauses contractuelles types (CCT) pour transférer les informations personnelles européennes hors d’Europe. Compte tenu de l'historique d'annulation des mécanismes de transfert entre l'UE et les États-Unis, et sachant que les protections prévues par l'EO 14086 s'appliquent quel que soit le mécanisme de transfert déployé, Adobe – bien qu'étant certifiée au titre du Cadre de protection des données (Data Privacy Framework) – continuera de gérer le risque résiduel lié aux transferts d'informations personnelles vers les États-Unis en combinant les mesures supplémentaires décrites ci-dessus et les clauses contractuelles types. Adobe estime que le transfert de données concerne en lui-même des données présentant un profil de risque plus faible, ce qui est étayé par le nombre relativement restreint de demandes qu'Adobe a reçues par le passé. Par conséquent, Adobe cherche à gérer le risque résiduel en se référant aux mesures susmentionnées : celles-ci, qui combinent des mesures techniques, organisationnelles et contractuelles, visent à garantir que les données transférées vers les États-Unis bénéficient d'un niveau de protection adéquat par rapport à celui assuré au sein de l'UE.
Adobe exige de tous ses fournisseurs qui traitent des informations personnelles européennes en son nom signent un contrat de traitement des données qui n'est pas moins protecteur que celui qu'il conclut avec ses clients professionnels, et qui inclut des mesures supplémentaires.
F. SINGAPOUR
DESCRIPTION DES TRANSFERTS
I. Résumé
Les informations personnelles sous la forme de données de contact professionnel et de données relatives au Contenu du Client seront traitées par deux sous-traitants tiers exerçant leurs activités à Singapour afin de fournir aux Clients les services demandés.
Le cadre juridique de Singapour est fondamentalement différent lorsqu'il est évalué au regard des normes de l'UE (voir ci-dessous), car les contrôles indépendants y sont plus limités, la transparence et les recours pour les personnes concernées y sont restreints, et il n'existe aucun accord bilatéral protégeant spécifiquement les personnes concernées étrangères. Sur la base d'une analyse strictement limitée au cadre juridique, Singapour ne fournit pas un niveau de protection substantiellement équivalent à celui requis par le RGPD ou le RGPD du Royaume-Uni.
Toutefois, l'évaluation du risque pratique pour le scénario spécifique dans lequel une société d'édition de logiciels transmet des données de prompt limitées par l'intermédiaire d'un sous-traitant ultérieur basé à Singapour s'avère nettement plus favorable. La probabilité réelle d'un accès gouvernemental à des données commerciales de routine de cette nature est faible ; Singapour dispose de fortes incitations pragmatiques à préserver sa réputation de lieu de traitement de données digne de confiance, et il n'existe aucune pratique établie donnant à penser que les autorités accèdent de manière systématique à ce type de données commerciales.
Adobe a conclu que les lois applicables à Singapour susceptibles d'autoriser un certain niveau d'accès du gouvernement aux informations personnelles offrent un niveau de protection inférieur à celui garanti au sein de l'UE et engendrent, pour les données transférées, des risques qui ne peuvent être pleinement couverts par les CCT, notamment en raison de l'absence d'un mécanisme de contrôle totalement indépendant et de voies de recours accessibles aux personnes concernées. Toutefois, le risque que les informations personnelles en cause fassent l'objet d'un accès par les autorités publiques à Singapour est théorique plutôt que pratique et, de fait, Adobe n'a jamais reçu de demande de la part des autorités singapouriennes visant à accéder aux données des utilisateurs finaux. Afin de traiter plus avant ces risques résiduels, Adobe a mis en œuvre des mesures complémentaires d'ordres technique, organisationnel et contractuel pour garantir que les données accessibles depuis Singapour bénéficient d'un niveau de protection adéquat par rapport à celui assuré au sein de l'UE.
La conclusion de cette évaluation de l'impact du transfert est par conséquent que, bien que le seul cadre juridique soit insuffisant, la combinaison d'un risque pratique faible, de mesures techniques complémentaires telles que le chiffrement de bout en bout et de dispositions contractuelles solides incluant des obligations appropriées pour les sous-traitants ultérieurs, ramène le transfert à un niveau de risque acceptable.
II. Informations personnelles concernées
Les informations personnelles transférées à Singapour sont les suivantes :
Coordonnées professionnelles :
Coordonnées fournies dans la demande d'assistance clientèle traitée par l'importateur de données et autres détails consultés par l'importateur de données à des fins de vérification et d'assistance, notamment :
- Nom, coordonnées, nom et coordonnées de l'organisation.
- Détails de l'assistance clientèle fournie (par exemple, détails sur la création et le suivi des dossiers d'assistance clientèle).
Données de contenu du client :
La configuration comprend l'envoi potentiel de coordonnées et d'identifiants (GUID de l'utilisateur), ainsi que d'informations relatives à l'activité sur les réseaux électroniques et aux appareils (notamment les journaux d'activité, l'ECID, les données d'encodage d'images/graphiques, les termes de recherche, le fuseau horaire, les analyses d'utilisation et l'activité/navigation de l'utilisateur, y compris les prompts d'utilisateur). Elle comprend également les informations du compte de l'utilisateur et le contenu généré par l'utilisateur (tels que les documents, images, enregistrements ou autres fichiers que l'utilisateur choisit de charger), les prompts/retours d'information liés à l'IA générative et les informations fournies à l'assistance clientèle. Aucune donnée personnelle sensible ou relevant de catégories particulières n'est autorisée (conformément aux Conditions générales d'utilisation d'Adobe) et les personnes physiques ne peuvent pas être identifiées à partir des images chargées.
ÉVALUATION JURIDIQUE
I. Approche générale de l'État de droit et des droits de l'homme
Singapour se classe régulièrement à un niveau élevé dans les indices relatifs à l'État de droit en matière d'exécution des contrats, de sécurité juridique commerciale, de faible niveau de corruption (le pays est considéré comme l'un des moins corrompus au monde), d'indépendance de la justice dans les affaires civiles et commerciales, ainsi que de prévisibilité et de cohérence du droit. Singapour obtient de très bons résultats concernant les droits liés au bien-être économique, avec des normes élevées en matière de soins de santé, de logement et d'éducation, associées à des taux de pauvreté très faibles et à une forte sécurité des travailleurs dans l'emploi formel.
Dans l'ensemble, Singapour est largement considérée comme un État où l'État de droit fonctionne de manière fiable pour le monde des affaires et les affaires civiles, mais où les libertés politiques et civiles sont susceptibles d'être restreintes lorsqu'elles sont mises en balance avec la stabilité, l'ordre public et la gouvernance technocratique. Le gouvernement singapourien soutient que les libertés civiles doivent être conciliées avec l'ordre social et le développement économique. Sans être autoritaire à l'instar d'autres régimes à parti unique, il n'est pas non plus considéré comme une démocratie entièrement libérale, occupant plutôt une position intermédiaire spécifique que ses dirigeants défendent activement comme un modèle légitime et supérieur dans leur contexte.
II. Engagements internationaux en matière de protection des données, droit national de protection des données et autorité de surveillance indépendante
Singapour n'est signataire d'aucun traité international contraignant en matière de protection des données, à l'instar des États membres de l'UE soumis au RGPD, mais le pays a pris plusieurs engagements internationaux significatifs dans ce domaine. Au niveau régional, Singapour participe activement au cadre de confidentialité de l'APEC (APEC Privacy Framework), qui établit des principes de référence pour la protection des données au sein des économies de la zone Asie-Pacifique. S'appuyant sur cette dynamique, Singapour adhère au système de règles transfrontalières de confidentialité (CBPR, Cross-Border Privacy Rules) de l'APEC, un mécanisme de certification volontaire qui permet aux entreprises de démontrer leur conformité à des normes de protection des données reconnues lors du transfert transfrontalier d'informations personnelles au sein de la zone APEC. Il s'agit incontestablement de l'engagement international le plus concret de Singapour en matière de protection des données, dans la mesure où il instaure une forme de reconnaissance mutuelle avec d'autres économies participantes, notamment les États-Unis, le Japon et la Corée du Sud.
Singapour est également un membre fondateur du Forum mondial CBPR. Le système mondial CBPR est un cadre de certification volontaire, fondé sur la responsabilisation, conçu pour faciliter les transferts transfrontaliers de données sécurisés et respectueux de la vie privée, tout en garantissant des normes solides de protection des données. S'appuyant sur le socle du système CBPR de la Coopération économique pour l'Asie-Pacifique (APEC), le CBPR mondial étend sa portée au-delà des seules économies de l'APEC, créant ainsi une norme internationale de confidentialité des données qui dépasse les frontières régionales. Le Forum mondial CBPR compte actuellement neuf économies membres : l'Australie, le Canada, le Japon, le Mexique, les Philippines, la République de Corée, Singapour, le Taipei chinois et les États-Unis.
Singapour s'est également investie au sein de l'Assemblée mondiale de la vie privée (Global Privacy Assembly), un forum international d'autorités de protection des données et de la vie privée. Cela permet à sa Commission de protection des informations personnelles (PDPC) de participer à l'élaboration de normes mondiales et de bonnes pratiques, bien que cet organisme produise du droit souple plutôt que des obligations contraignantes. Sur le plan bilatéral, Singapour a signé plusieurs accords sur l'économie numérique (DEA) avec des pays tels que l'Australie, le Royaume-Uni, la Corée du Sud et le Chili. Ces accords incluent des dispositions relatives aux flux de données et aux normes de protection des données, constituant ainsi un réseau croissant d'engagements visant à maintenir des protections fondamentales tout en facilitant le commerce numérique transfrontalier. Le DEA entre le Royaume-Uni et Singapour est particulièrement remarquable au regard des efforts déployés par le Royaume-Uni après le Brexit pour instaurer son propre réseau d'accords d'adéquation des données.
Singapour n'a pas fait l'objet d'une décision d'adéquation formelle de la part de la Commission européenne, ce qui signifie que ce pays n'est pas réputé offrir automatiquement une protection équivalente à celle du RGPD. Les transferts d'informations personnelles de l'UE vers Singapour nécessitent donc des garanties appropriées supplémentaires, telles que des clauses contractuelles types. Toutefois, le cadre de protection des données de Singapour établi par la loi sur la protection des informations personnelles (Personal Data Protection Act - PDPA) a été progressivement renforcé, et un dialogue permanent est en cours en vue d'un alignement plus étroit sur les normes internationales.
Au niveau national, la PDPA de Singapour a été modifiée au fil du temps dans un sens qui reflète les influences internationales, notamment par des exigences de notification des violations de données plus strictes et des obligations de responsabilisation accrues, ce qui suggère une évolution vers une plus grande compatibilité avec des cadres tels que le RGPD, même en l'absence d'engagements formels contraignants.
Dans l'ensemble, la posture internationale de Singapour en matière de protection des données se caractérise principalement par son pragmatisme et son orientation commerciale, privilégiant la fluidité des flux de données nécessaire à son rôle de plaque tournante économique régionale, plutôt que par l'adoption d'une approche prescriptive centrée sur les droits fondamentaux telle que prônée par le modèle européen.
III. Identification des lois permettant l'accès du gouvernement aux informations personnelles
Singapour dispose de plusieurs cadres juridiques permettant aux autorités gouvernementales d'accéder aux informations personnelles, souvent avec un contrôle restreint ou sans exigences d'autorisation judiciaire. La loi sur la sécurité intérieure (Internal Security Act) confère des pouvoirs de surveillance et d'accès aux données au nom de la sécurité nationale. Le code de procédure pénale (Criminal Procedure Code) donne aux forces de l'ordre le pouvoir de contraindre à la communication de données et de documents dans le cadre d'enquêtes. La loi sur l'utilisation abusive de l'informatique (Computer Misuse Act) contient des dispositions pouvant être utilisées pour accéder à des données électroniques dans certaines circonstances. La loi sur les télécommunications (Telecommunications Act) et ses règlements d'application attribuent aux autorités le pouvoir d'exiger des opérateurs de télécommunications et des fournisseurs de services qu'ils divulguent des données de communication. Plus récemment, la loi de 2021 sur la lutte contre les ingérences étrangères (Foreign Interference (Countermeasures) Act - FICA) accorde le pouvoir d'accéder aux données et d'en exiger la communication de la part de particuliers et de plateformes dans le cadre de suspicions d'ingérence étrangère.
Au-delà de ces textes, les législations spécifiques au secteur applicables à des domaines tels que la banque, les soins de santé et la fiscalité contiennent également des dispositions autorisant les autorités de régulation à accéder aux informations personnelles détenues par les organisations de ces secteurs, souvent à l'insu de la personne concernée.
Les mécanismes de contrôle régissant ces pouvoirs d'accès sont relativement limités par rapport aux normes européennes. Il n'existe aucune exigence de mandat judiciaire indépendant pour de nombreuses formes d'accès aux données, de sorte qu'une autorisation exécutive est souvent suffisante. Le contrôle parlementaire existe mais se trouve limité par la position dominante du parti au pouvoir. Il n'existe pas d'organe indépendant de contrôle de la surveillance équivalent à ceux que l'on trouve dans certaines juridictions européennes. La PDPA elle-même exclut explicitement les organismes publics de son champ d'application, ce qui signifie que la collecte et l'accès aux données par le gouvernement échappent en grande partie au cadre de protection des données applicables aux particuliers. Néanmoins, des règles distinctes prévues par le manuel d'instructions gouvernemental 8 (Government Instruction Manual 8 - « IM8 ») et la loi sur le secteur public (Public Sector (Governance) Act - PSGA) s'appliquent aux organismes publics. Celles-ci prévoient des normes de protection des données comparables à celles de la PDPA. Toutefois, contrairement à la PDPA qui est mise en œuvre par la PDPC, il n'existe pas de régulateur externe indépendant pour la PSGA et l'IM8. De plus, l'IM8 n'est pas accessible au public (étant classifié), ce qui rend difficile la vérification indépendante de ces normes.
Dans la pratique, il est largement admis que le gouvernement de Singapour fait usage de ses pouvoirs d'accès aux données, bien qu'il soit difficile d'en quantifier l'ampleur en raison de l'absence de rapports de transparence. Contrairement aux entreprises technologiques américaines qui publient des rapports de transparence détaillant les demandes d'accès aux données émanant des autorités publiques, il n'existe pas de culture d'information équivalente à Singapour. Historiquement, le gouvernement a défendu ses activités de surveillance et d'accès aux données en les présentant comme nécessaires au maintien de l'ordre public et de la sécurité nationale, ce qui s'inscrit dans le cadre plus large de sa philosophie de gouvernance.
La législation de Singapour est globalement bien rédigée, publiée et accessible par le biais de portails gouvernementaux officiels tels que la base de données Singapore Statutes Online, qui est librement accessible et relativement simple à consulter. En ce sens, les textes de loi sont accessibles et Singapour obtient de bons résultats par rapport à de nombreuses autres juridictions en ce qui concerne la disponibilité formelle de ses textes juridiques.
IV. Évaluation de la proportionnalité des droits d'accès
Le cadre juridique à Singapour prévoit certaines conditions et limites à l'exercice des pouvoirs d'accès aux données par le gouvernement, mais celles-ci n'atteignent pas ce qui serait généralement considéré comme nécessaire et proportionné au regard des normes européennes.
La plupart des textes législatifs singapouriens régissant l’accès aux données définissent bien des limitations de finalité et des conditions de seuil. La loi sur la sécurité intérieure (Internal Security Act) subordonne l'exercice de ses pouvoirs à des motifs de sécurité nationale et d'ordre public. Le code de procédure pénale (Criminal Procedure Code) exige que l'accès aux données soit lié à une enquête pénale. La loi FICA impose de s'appuyer sur des présomptions d'ingérence étrangère. Dans ce sens strict, les textes ne sont pas totalement illimités : ils énoncent au moins une finalité déterminée pour l'exercice de ces pouvoirs et ne sont formellement pas utilisables de manière arbitraire.
Toutefois, l'analyse de la nécessité et de la proportionnalité y est fondamentalement différente de celle appliquée par leurs homologues européens. En premier lieu, les notions de seuil utilisées dans la législation de Singapour sont définies de manière large et sont principalement soumises à la libre appréciation de l'exécutif. Des termes tels que « sécurité nationale » et « ordre public » peuvent faire l'objet d'une interprétation étendue, et les moyens de contrôle externe permettant de vérifier si un exercice particulier du pouvoir répond réellement au seuil énoncé restent limités. En deuxième lieu, il n'existe pas de procédure globale d'autorisation judiciaire indépendante pour bon nombre de ces prérogatives. Dans le droit européen des droits de l'homme, l'autorisation préalable par un organe indépendant est généralement considérée comme un élément central de la proportionnalité en matière de surveillance et d'accès aux données. En troisième lieu, les exigences de minimisation des données assorties à l'exercice de ces pouvoirs sont restreintes : les autorités ne sont pas clairement tenues de ne solliciter que le strict minimum de données nécessaires à la finalité poursuivie, ce qui constitue pourtant un élément clé de la proportionnalité tel qu'entendu dans les cadres internationaux relatifs aux droits de l'homme.
Une dimension essentielle de la nécessité et de la proportionnalité dans le droit international des droits de l'homme, tout comme selon la perspective européenne, réside dans l'existence de voies de recours effectives pour les personnes dont les données ont fait l'objet d'un accès illicite. À Singapour, cet aspect peut s'avérer restreint. Le contrôle juridictionnel des actes de l'exécutif existe, mais son périmètre est considéré comme étroit. L'ISA limite explicitement le rôle des juridictions dans le réexamen des mesures de détention et des décisions connexes. En règle générale, les personnes ne sont pas informées lorsque leurs données ont fait l'objet d'un accès, ce qui rend difficile toute démarche visant à obtenir réparation dans de tels scénarios. Il n'existe pas d'autorité indépendante de protection des données compétente à l'égard des organismes publics qui pourrait instruire des plaintes relatives à l'accès aux données par le gouvernement.
Le point de référence le plus pertinent pour les évaluations de transfert au sein de l'UE est la norme énoncée dans des instruments tels que le Pacte international relatif aux droits civils et politiques, les rapports du Haut-Commissariat des Nations Unies aux droits de l'homme sur le droit à la vie privée à l'ère numérique, et telle qu'interprétée par la Cour de justice de l'Union européenne dans des décisions comme l'arrêt Schrems II. Cette norme exige que toute ingérence dans la vie privée soit fondée sur la loi, poursuive un objectif légitime, soit nécessaire dans une société démocratique, soit proportionnée à cet objectif et soit soumise à un contrôle indépendant ainsi qu'à un recours effectif. Le cadre juridique de Singapour répond assurément aux deux premières conditions, mais présente des faiblesses sur les trois dernières.
Il convient toutefois de noter que Singapour ne considère pas ce cadre particulier comme la référence appropriée. La position du gouvernement est que son système juridique offre des garanties adéquates au sein de sa propre tradition constitutionnelle et de gouvernance, et que la norme européenne reflète une philosophie politique particulière qui n'a pas de portée universelle contraignante. Il s'agit d'une position cohérente selon ses propres termes ; néanmoins, dans le contexte du présent document, cette évaluation est tenue d'appliquer les normes européennes, indépendamment de la vision que le pays de destination porte sur ces normes.
V. Limitations au droit d'accès
Dans la législation, il existe certaines garanties structurelles. La Constitution de Singapour contient un droit à la liberté personnelle, et le contrôle juridictionnel de l'action de l'exécutif est disponible en principe. Les exigences de responsabilité et de gouvernance de la PDPA s'appliquent aux organisations du secteur privé qui traitent des données, et les régulateurs spécifiques au secteur dans des domaines comme la banque imposent des contrôles supplémentaires sur la façon dont les données sont gérées. Il existe également un mécanisme de plainte de type médiateur par le biais du PDPC, bien que, comme indiqué, sa juridiction ne s'étende pas aux agences publiques.
VI. Surveillance indépendante et autorisation préalable
Singapour ne dispose pas d'un organe de surveillance indépendant ayant une juridiction spécifique sur la surveillance gouvernementale ou les pouvoirs d'accès aux données. Le PDPC, qui est l'autorité de protection des données de Singapour, n'a aucune juridiction sur les agences publiques, ce qui le place entièrement en dehors du domaine de préoccupation le plus pertinent. Il n'existe actuellement aucun comité parlementaire du renseignement dédié avec de véritables pouvoirs d'enquête comparables à ceux que l'on trouve au Royaume-Uni, en Allemagne ou dans d'autres juridictions européennes. La surveillance parlementaire plus largement est structurellement limitée par la majorité dominante du PAP, ce qui contraint l'examen critique contradictoire que nécessite une surveillance législative efficace.
Le contrôle juridictionnel reste envisageable par l'intermédiaire des tribunaux ; toutefois, comme souligné précédemment, la magistrature singapourienne a fait preuve par le passé d'une grande retenue à l'égard de l'exécutif en matière de sécurité nationale, et la plupart des prérogatives concernées soit ne nécessitent pas d'autorisation judiciaire préalable, soit imposent des limites explicites au rôle de supervision des juridictions.
Il n'existe pas non plus d'équivalent au Tribunal des pouvoirs d'enquête (Investigatory Powers Tribunal) du Royaume-Uni, à la Commission G10 en Allemagne, ni aux cadres de contrôle établis dans d'autres États membres du Conseil de l'Europe, qui offrent au moins un certain degré de contrôle indépendant sur les activités de surveillance, même s'ils demeurent imperfectibles. De même, il n'existe pas d'inspecteur général indépendant ni d'office similaire investi d'un mandat visant à auditer l'exercice des pouvoirs d'accès aux données et à rendre compte publiquement de ses constatations.
VII. Transparence
Il n'existe aucune obligation légale imposant aux organismes publics de publier des statistiques sur le nombre ou la nature des demandes d'accès aux données adressées à des organisations privées. Contrairement aux États-Unis, où — malgré leurs propres préoccupation majeures en matière de surveillance — de nombreuses entreprises technologiques (y compris Adobe) publient au moins des rapports de transparence divulguant le volume global des demandes, Singapour ne dispose d'aucune culture ni cadre juridique équivalent imposant une telle divulgation. Par conséquent, les informations relatives à la fréquence d'utilisation de ces pouvoirs d'accès par les autorités ne semblent pas accessibles au public.
VIII. Recours individuels en cas de violation des lois
Le contrôle juridictionnel existe à Singapour mais est limité en portée, déférent envers l'exécutif dans les contextes de sécurité nationale, et peut être difficile pour les individus qui peuvent ne pas être conscients que leurs données ont été consultées en premier lieu. L'absence d'exigences de notification signifie que le droit de chercher réparation n'existe que lorsque l'individu a découvert que ses données ont été consultées.
La PDPC propose un mécanisme de réclamation pour le traitement des données dans le secteur privé, mais elle n'a aucune compétence à l'égard des organismes publics. Il n'existe aucun tribunal spécialisé compétent en matière de surveillance ou d'accès aux données par le gouvernement, ni aucun équivalent des mécanismes de recours qui ont constitué une exigence spécifique dans le cadre des négociations sur l'adéquation et le transfert de données avec d'autres pays tiers. Les voies de recours judiciaires en vertu de l'ISA sont explicitement restreintes. Le coût, la complexité et l'opacité du cadre juridique créent des obstacles pratiques supplémentaires.
MESURES DE PROTECTION
IX. Mesures de protection techniques et organisationnelles
Les mesures techniques pertinentes d'Adobe sont les suivantes :
Les mesures techniques et organisationnelles pour les Services cloud Adobe dont disponibles ici : https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
Certificats et livres blancs sur la sécurité d'Adobe.
Ces mesures incluent le chiffrement des ensembles de données à accès restreint sur les réseaux publics, généralement basé sur la spécification HTTPS TLS v1.2, et le chiffrement au repos selon la spécification AES 256 bits. Les mesures de gestion des clés diffèrent selon le produit Adobe.
Les mesures organisationnelles d'Adobe incluent celles énoncées dans son rapport de transparenceet ses directives relatives à l'application de la loi, qui décrivent l'approche d'Adobe face aux demandes d'accès émanant des gouvernements et des services répressifs ainsi que ses politiques de notification. Sauf interdiction légale de le faire, Adobe s'engage à réorienter les demandes concernant les clients professionnels et à notifier (en y joignant une copie expurgée de la demande) chaque fois qu'une agence gouvernementale cherche à accéder à leurs informations.
Adobe dispose également de politiques internes complètes de protection des données qui abordent des principes plus larges en la matière, tels que la minimisation des données.
X. Garanties contractuelles
Adobe s'appuie sur les CCT pour transférer des informations personnelles européennes hors d'Europe – les modules sélectionnés par Adobe incluent des dispositions conçues pour répondre aux préoccupations soulevées par l'arrêt « Schrems II » (à savoir les clauses 14 et 15 des CCT de l'UE).
Adobe exige que tous ceux qui traitent des informations personnelles européennes en son nom signent un contrat de traitement des données qui n'est pas moins protecteur que celui qu'elle conclut avec ses clients professionnels, et qui comprend des mesures supplémentaires.
G. Indonésie
DESCRIPTION DES TRANSFERTS
I. Résumé
Les informations personnelles sous forme de Coordonnées professionnelles/Données de Contenu du Client seront traitées par un fournisseur tiers ayant des opérations en Indonésie afin de fournir aux Clients les services demandés.
Le cadre juridique indonésien est fondamentalement différent lorsqu'il est évalué par rapport aux normes de l'UE (voir ci-dessous), car les contrôles indépendants y sont plus limités, la transparence et les voies de recours pour les personnes concernées y sont restreintes, et il n'existe aucun accord bilatéral protégeant spécifiquement les personnes concernées étrangères. En outre, l'Indonésie ne bénéficie d'aucune décision d'adéquation de l'UE et n'est pas reconnue comme un État qualifié en vertu d'un accord bilatéral équivalent au cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework). Par conséquent, sur la seule base de l'analyse du cadre juridique, l'Indonésie n'assure pas un niveau de protection substantiellement équivalent à celui exigé par le RGPD ou le RGPD britannique.
Cependant, l'évaluation du risque pratique pour le scénario spécifique dans lequel une société d'édition de logiciels transmet des données de prompt limitées par l'intermédiaire d'un sous-traitant ultérieur disposant d'opérations techniques en Indonésie comporte un risque matériel minimal. La probabilité réaliste d'un accès du gouvernement à des données commerciales courantes de cette nature est faible, l'Indonésie dispose de fortes incitations pragmatiques à maintenir sa réputation de lieu de traitement de données digne de confiance, et il n'existe aucun schéma de pratique connu suggérant que les autorités accèdent de manière systématique au type de données de requêtes commerciales entrant dans le périmètre de l'utilisation d'Adobe.
Adobe a conclu que les lois applicables en Indonésie peuvent autoriser un certain niveau d'accès du gouvernement aux informations personnelles, offrent un niveau de protection inférieur à celui garanti au sein de l'UE et engendrent, pour les données exportées, des risques qui ne peuvent pas être entièrement couverts par les CCT, notamment en ce qui concerne l'absence d'un mécanisme de contrôle pleinement indépendant et de voies de recours accessibles aux personnes concernées. Toutefois, le risque que les informations personnelles en question fassent l'objet d'un accès par les autorités publiques en Indonésie est théorique plutôt que pratique, et Adobe n'a d'ailleurs jamais reçu de demande des autorités indonésiennes visant à obtenir l'accès à des données d'utilisateurs finaux. Afin de traiter davantage les risques résiduels, Adobe a mis en œuvre des mesures complémentaires techniques, organisationnelles et contractuelles supplémentaires pour garantir que les données traitées depuis l'Indonésie bénéficient d'un niveau de protection adéquat par rapport à celui de l'UE.
La conclusion de cette évaluation d'impact du transfert est donc que, bien que le cadre juridique seul soit insuffisant, la combinaison d'un risque pratique ou d'une probabilité d'accès gouvernemental faible, d'une architecture de traitement transitoire, de mesures techniques complémentaires telles que le chiffrement de bout en bout, et de dispositions contractuelles solides incluant des obligations appropriées pour les sous-traitants ultérieurs, ramène le transfert à un niveau de risque acceptable.
II. Informations personnelles concernées
Les informations personnelles transférées vers l'Indonésie sont les suivantes :
Coordonnées professionnelles :
Coordonnées fournies dans la demande d'assistance clientèle traitée par l'importateur de données et autres détails consultés par l'importateur de données à des fins de vérification et d'assistance, notamment :
- Nom, coordonnées, nom et coordonnées de l'organisation.
- Détails de l'assistance clientèle fournie (par exemple, détails sur la création et le suivi des dossiers d'assistance clientèle).
Données de contenu du client :
La configuration comprend l'envoi potentiel de coordonnées et d'identifiants (GUID de l'utilisateur), ainsi que d'informations relatives à l'activité sur les réseaux électroniques et aux appareils (notamment les journaux d'activité, l'ECID, les données d'encodage d'images/graphiques, les termes de recherche, le fuseau horaire, les analyses d'utilisation et l'activité/navigation de l'utilisateur, y compris les prompts d'utilisateur). Elle comprend également les informations du compte de l'utilisateur et le contenu généré par l'utilisateur (tels que les documents, images, enregistrements ou autres fichiers que l'utilisateur choisit de charger), les prompts/retours d'information liés à l'IA générative et les informations fournies à l'assistance clientèle. Aucune donnée personnelle sensible ou relevant de catégories particulières n'est autorisée (conformément aux Conditions générales d'utilisation d'Adobe) et les personnes physiques ne peuvent pas être identifiées à partir des images chargées.
ÉVALUATION JURIDIQUE
I. Approche générale de l'État de droit et des droits de l'homme
L'Indonésie est la troisième plus grande démocratie du monde par sa population. Il s'agit d'une république constitutionnelle fonctionnant sous un régime présidentiel avec un président élu au suffrage universel direct, un parlement bicaméral et une Cour constitutionnelle qui a fait preuve d'une indépendance réelle dans plusieurs décisions marquantes. Le système juridique est un système de droit civil avec un héritage colonial néerlandais, complété par le droit coutumier (adat) et le droit religieux (syariah) dans certains contextes et zones géographiques. Le profil de l'Indonésie en matière d'État de droit s'améliore, mais reste inégal. En ce qui concerne la sécurité juridique commerciale et l'exécution des contrats, l'Indonésie se situe à un niveau intermédiaire ; les indicateurs Doing Business de la Banque mondiale la classaient historiquement dans la moyenne pour l'exécution des contrats, traduisant un système judiciaire fonctionnel, mais lent et parfois appliqué de manière inconstante. L'Indonésie se classe dans la seconde moitié de l'Indice de perception de la corruption de Transparency International, bien que la Commission d'élimination de la corruption (KPK) ait été un organe anticorruption actif et parfois efficace, malgré des amendements législatifs en 2019 qui ont affaibli son indépendance. L'indépendance de la justice est reconnue en principe mais suscite toujours des inquiétudes, en particulier devant les juridictions de premier ressort. La Cour constitutionnelle s'est affirmée comme une institution plus solide et a rendu des décisions significatives en matière de libertés civiles. Le bilan de la Cour suprême est, quant à lui, plus mitigé.
Sur les libertés civiles et les droits de l'homme, le tableau présente des préoccupations significatives aux fins de l'EIT :
- La liberté d'expression est contrainte par des dispositions larges de la Loi sur l'information électronique et les transactions (Loi ITE — Undang-Undang Informasi dan Transaksi Elektronik), qui a été critiquée par les organisations de la société civile et les organismes internationaux de droits de l'homme, y compris le Rapporteur spécial de l'ONU sur la liberté d'expression. La révision de 2022 de la Loi ITE a apporté quelques améliorations mais a laissé les dispositions problématiques largement intactes.
- La liberté de réunion et d'association est protégée par la Constitution, mais fait l'objet de restrictions dans la pratique, en particulier pour les mouvements politiques, les organisations syndicales et les communautés situées dans les régions touchées par des conflits. Des organisations de défense des droits de l'homme, notamment Amnesty International et Human Rights Watch, ont documenté des restrictions visant la société civile en Papouasie et en Papouasie occidentale.
- L'appareil de sécurité de l'Indonésie dispose de pouvoirs étendus. L'Agence nationale de renseignement (Badan Intelijen Negara — BIN) opère avec une surveillance indépendante limitée. La Police nationale (POLRI) et le Renseignement militaire (Badan Intelijen Strategis — BAIS) ont des mandats qui se chevauchent avec une responsabilité externe limitée. La Loi sur le renseignement d'État (Loi n° 17/2011) accorde à BIN des pouvoirs étendus de collecte de données et de surveillance.
Le tableau d'ensemble est donc celui d'une démocratie fonctionnelle avec des institutions d'état de droit qui s'améliorent mais restent fragiles, des préoccupations significatives concernant les libertés civiles, des pouvoirs de renseignement et de sécurité larges et faiblement contraints, et une surveillance indépendante limitée des activités d'accès du gouvernement aux données.
II. Engagements internationaux en matière de protection des données, droit national de protection des données et autorité de surveillance indépendante
L'Indonésie n'est signataire d'aucun traité international contraignant de protection des données équivalent au cadre RGPD et n'a pas reçu de décision d'adéquation de l'UE. L'Indonésie participe au Cadre de confidentialité de l'APEC et a été impliquée dans les discussions autour du système de Règles de confidentialité transfrontalières de l'APEC, bien que sa participation soit moins mature que celle de Singapour. L'Indonésie n'est pas membre du Forum mondial CBPR. Au niveau national, l'Indonésie a promulgué sa première loi complète de protection des informations personnelles — Loi n 27/2022 sur la protection des informations personnelles (Undang-Undang Perlindungan Data Pribadi — UU PDP) — le 17 octobre 2022, avec une période de transition de deux ans se terminant le 17 octobre 2024. L'UU PDP est le premier statut dédié à la protection des données de l'Indonésie et représente un développement législatif significatif, s'inspirant substantiellement du cadre RGPD dans sa structure et ses principes. L'UU PDP couvre : les bases légales de traitement incluant le consentement, le contrat, l'obligation légale, les intérêts vitaux, l'intérêt public et les intérêts légitimes ; les droits des personnes concernées incluant l'accès, la correction, la suppression, le retrait du consentement et le droit d'opposition au traitement automatisé ; les obligations des responsables et sous-traitants d'informations personnelles incluant la notification de violation de données ; et les exigences de transfert transfrontalier. L'autorité de supervision est le Ministère de la communication et des technologies de l'information (Kemenkominfo), bien qu'une autorité indépendante dédiée à la protection des données telle qu'envisagée sous l'UU PDP n'ait pas encore été établie en tant qu'organisme pleinement indépendant à la mi-2026, la supervision reste principalement dans la structure ministérielle. L'UU PDP représente une étape significative vers l'alignement international mais plusieurs lacunes relatives au RGPD demeurent, incluant l'absence d'une autorité de supervision pleinement indépendante, un historique d'application limité étant donné son entrée en vigueur récente, et l'incertitude autour de l'implémentation de plusieurs dispositions. La loi est également plus permissive sur le traitement gouvernemental, l'Article 15 de l'UU PDP exempte le traitement à des fins de sécurité nationale, de défense, de sécurité publique et d'application de la loi de nombreuses protections de la loi.
La position internationale de l'Indonésie en matière de protection des données se caractérise au mieux comme étant évolutive et orientée vers la réforme, la loi UU PDP illustrant un engagement réel en faveur de normes plus élevées qui ne s'est pas encore pleinement concrétisé sur le plan opérationnel.
III. Identification des lois permettant l'accès du gouvernement aux informations personnelles
L'Indonésie dispose de plusieurs cadres juridiques permettant aux autorités gouvernementales d'accéder aux informations personnelles, avec des niveaux variables de surveillance et d'exigences d'autorisation judiciaire.
La loi sur le renseignement d'État (loi n 17/2011) accorde à la BIN de larges pouvoirs pour collecter, traiter et utiliser des informations de renseignement, y compris des données à caractère personnel. Les mécanismes de contrôle prévus par la loi sont limités : la BIN rend compte principalement au Président et fait l'objet d'un contrôle parlementaire exercé par la Commission I de la Chambre des représentants, mais le contrôle externe indépendant reste restreint. La loi n'exige pas d'autorisation judiciaire pour les activités de collecte de renseignement.
La Loi sur les télécommunications (Loi n° 36/1999) et le Règlement gouvernemental sur l'interception légale (Règlement gouvernemental n° 53/2021 — PP SIPS) régissent l'interception des communications électroniques. Le PP SIPS exige une ordonnance du tribunal pour l'interception dans les enquêtes criminelles mais prévoit une voie plus large de sécurité nationale qui n'exige pas d'autorisation judiciaire préalable dans tous les cas. Le règlement a été critiqué pour sa portée étendue et ses garanties limitées.
La loi sur l'information et les transactions électroniques (loi ITE — loi n 11/2008 modifiée par la loi n 19/2016 et la loi n 1/2024) accorde aux autorités de larges pouvoirs d'accès aux données électroniques dans le cadre d'enquêtes pénales menées sous le régime de la loi ITE, y compris l'accès aux données détenues par les opérateurs de systèmes électroniques. Les opérateurs de systèmes électroniques sont tenus de fournir l'accès aux systèmes et données électroniques à la demande de l'autorité compétente à des fins de contrôle, d'application de la loi, de sécurité nationale et de défense.
Comme mentionné, l'Article 15 de l'UU PDP crée une large exemption pour les fins de sécurité nationale, de défense, de sécurité publique et d'application de la loi, ce qui signifie que bon nombre des protections de la loi pour les individus ne s'appliquent pas à l'accès gouvernemental aux données dans ces contextes.
La législation indonésienne est généralement publiée et accessible par le biais de portails gouvernementaux officiels, notamment la base de données juridiques du Secrétariat d'État. Cependant, la portée exacte des pouvoirs d'accès du gouvernement aux données est répartie entre plusieurs instruments législatifs et règlements d'application, ce qui rend une évaluation complète difficile. Le cadre régissant le renseignement, en particulier, est rédigé de manière large et ne dispose que de très peu de directives publiées sur la façon dont il est appliqué en pratique.
IV. Évaluation de la proportionnalité des droits d'accès
La législation indonésienne articule certaines limitations de finalité pour l'exercice des pouvoirs d'accès aux données. Le règlement d'interception PP SIPS exige une autorisation judiciaire pour l'interception d'enquête criminelle. La Loi ITE lie ses dispositions d'accès aux données à l'enquête sur les infractions liées à l'ITE.
Cependant, l'analyse de nécessité et de proportionnalité révèle des lacunes importantes mesurées par rapport aux normes de l'UE. Les pouvoirs de collecte de renseignements du BIN sous la Loi n 17/2011 sont largement encadrés avec une évaluation de seuil externe limitée. L'exemption de sécurité nationale dans l'Article 15 de l'UU PDP supprime de nombreuses dispositions protectrices précisément dans le contexte où leur application est la plus importante à des fins d'EIT. Il n'y a pas d'exigence d'autorisation judiciaire indépendante globale pour toutes les formes d'accès au renseignement, l'autorisation exécutive par le BIN et le Président est souvent le mécanisme opérationnel. Les dispositions étendues de diffamation et de discours de haine de la Loi ITE ont été appliquées de manière extensive contre l'expression ordinaire en ligne, suggérant que les pouvoirs de droit numérique largement rédigés sont utilisés activement dans des contextes qui vont bien au-delà des menaces sérieuses à la sécurité. Ce modèle d'application est pertinent pour l'évaluation de proportionnalité. Le critère applicable pour les évaluations de transfert de l'UE, que l'interférence avec la vie privée soit basée en droit, poursuive un objectif légitime, soit nécessaire dans une société démocratique, soit proportionnée à cet objectif, et soit soumise à une surveillance indépendante et à un recours effectif, est partiellement satisfait. L'Indonésie satisfait les deux premiers critères plus clairement que les trois restants.
V. Limitations au droit d'accès
Une partie de la législation indonésienne sur l'accès aux données est formulée dans des termes qui impliquent un ciblage. Les ordonnances d'interception du PP SIPS doivent viser des sujets spécifiques identifiés dans le cadre d'une enquête pénale. Les dispositions relatives à l'accès aux données de la loi ITE sont structurées autour de l'enquête sur des infractions spécifiques.
Cependant, il existe des raisons significatives de questionner si l'accès est véritablement ciblé en pratique. Les pouvoirs de collecte de renseignements du BIN sous la Loi n° 17/2011 ne sont pas soumis aux mêmes exigences de ciblage, la collecte de renseignements peut être autorisée plus largement à des fins de sécurité nationale sans les contraintes de ciblage individuel qui s'appliquent aux enquêtes criminelles. L'exemption de sécurité nationale dans l'Article 15 de l'UU PDP crée un potentiel d'accès large qui n'est pas soumis aux contraintes de minimisation des données et de proportionnalité qui s'appliquent au traitement commercial. L'Indonésie n'a pas de cadre de rapport de transparence. Il n'y a aucune obligation légale pour les agences gouvernementales ou les entreprises privées de publier des statistiques sur les demandes d'accès aux données. L'absence de rapport de transparence rend impossible de vérifier empiriquement à quel point les pouvoirs d'accès sont ciblés en pratique.
Comme avec Singapour (évalué ci-dessus) et la Malaisie (évaluée ci-dessous), l'incapacité de vérifier le ciblage est elle-même un facteur matériel. Lorsque le cadre juridique permet un accès large et que la transparence est absente, la logique de précaution du RGPD exige que l'incertitude soit résolue en faveur de la personne concernée.
VI. Surveillance et approbation préalable
La Constitution de l'Indonésie reconnaît un droit à la vie privée sous l'Article 28G, et le contrôle juridictionnel des actions de l'exécutif est disponible par le biais des tribunaux administratifs (PTUN) et de la Cour constitutionnelle. L'UU PDP crée un cadre de droits et d'obligations pour le traitement commercial qui représente un progrès significatif.
Cependant, l'exception de l'Article 15 de l'UU PDP pour la sécurité nationale, la défense, la sécurité publique et l'application de la loi supprime d'importantes dispositions protectrices dans le contexte pertinent pour cette EIT. L'autorité de surveillance sous l'UU PDP n'est pas encore pleinement indépendante, la surveillance se situe au sein de la structure ministérielle, limitant sa capacité à examiner de manière indépendante les activités d'accès aux données du gouvernement. Les opérations du BIN sont soumises à la surveillance parlementaire mais celle-ci est structurellement limitée par le caractère dominé par l'exécutif de la politique indonésienne. À la date de cette EIT, les protections constitutionnelles de la vie privée n'ont pas encore généré un corpus jurisprudentiel robuste contraignant l'accès aux données des renseignements et de l'application de la loi. Les obligations de secret dans le cadre du renseignement limitent la compréhension publique de la portée de l'accès réel.
VII. Transparence
Il n'y a aucune exigence légale pour les agences gouvernementales indonésiennes de publier des statistiques sur les demandes d'accès aux données faites aux organisations privées. L'Indonésie n'a pas la culture de rapport de transparence des États-Unis, et les entreprises technologiques indonésiennes et les fournisseurs d'infrastructures ne publient pas de statistiques agrégées de demandes gouvernementales. Les opérateurs de systèmes électroniques sous la Loi ITE et PP SIPS sont soumis aux obligations de confidentialité concernant les demandes d'interception légales. L'UU PDP ne crée pas de cadre de rapport de transparence pour l'accès gouvernemental. L'absence de données de transparence publiées signifie qu'il n'est pas possible de former une image fiable fondée sur des preuves de la façon dont les pouvoirs d'accès aux données du gouvernement sont exercés dans la pratique. Cette opacité est elle-même un facteur matériel aux fins de l'EIT.
VIII. Recours individuels en cas de violation des lois
L'examen du tribunal administratif (PTUN) existe pour les contestations des décisions administratives gouvernementales et l'examen de la Cour constitutionnelle est disponible pour les contestations constitutionnelles. Ces mécanismes fournissent une certaine voie de recours mais sont lents, coûteux, et n'ont pas généré un historique substantiel de contestations réussies de l'accès aux données de renseignement ou de sécurité. L'UU PDP crée des mécanismes de plainte avec l'autorité de surveillance pour la gestion commerciale des données mais ceux-ci ne s'étendent pas à l'accès aux données gouvernementales dans les contextes de sécurité nationale étant donné l'exception de l'Article 15. Il n'y a pas de tribunal spécialisé avec compétence sur la surveillance ou l'accès aux données de renseignement. Les personnes concernées ne sont pas notifiées lorsque leurs données sont consultées par les autorités, rendant le droit de chercher un recours pratiquement inaccessible dans la plupart des cas. Il n'y a pas de mécanisme de recours bilatéral entre l'Indonésie et l'UE équivalent à ceux négociés dans les arrangements d'adéquation de l'UE ou de cadre de transfert. Cependant, l'UU PDP crée des droits des personnes concernées incluant l'accès, la correction, et la suppression pour le traitement commercial des informations personnelles. Ces droits sont exécutoires depuis octobre 2024 et l'autorité de surveillance développe sa capacité d'application, bien que l'historique d'application soit limité étant donné l'entrée en vigueur récente de la loi.
Ces droits ne s'étendent pas aux informations personnelles traitées à des fins de sécurité nationale, de défense, de sécurité publique, ou d'application de la loi étant donné l'exception de l'Article 15 de l'UU PDP. Les personnes concernées n'ont aucun droit légal de savoir quelles données sont détenues à leur sujet dans les contextes de renseignement et de sécurité, aucun droit de corriger les inexactitudes, et aucun droit de demander l'effacement. Il n'y a aucune exigence de notification lorsque les données sont consultées par les autorités.
MESURES DE PROTECTION
IX. Mesures de protection techniques et organisationnelles
Les mesures techniques pertinentes d'Adobe sont les suivantes :
- Les mesures techniques et organisationnelles pour les Services cloud Adobe sont disponibles ici : https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Certificats et livres blancs sur la sécurité d'Adobe.
Ces mesures incluent le chiffrement des ensembles de données à accès restreint sur les réseaux publics, généralement basé sur la spécification HTTPS TLS v1.2, et le chiffrement au repos selon la spécification AES 256 bits. Les mesures de gestion des clés diffèrent selon le produit Adobe.
Les mesures organisationnelles d'Adobe incluent celles énoncées dans son rapport de transparenceet ses directives relatives à l'application de la loi,qui décrivent l'approche d'Adobe face aux demandes d'accès émanant des gouvernements et des services répressifs ainsi que ses politiques de notification. Sauf interdiction légale de le faire, Adobe s'engage à réorienter les demandes concernant les clients professionnels et à notifier (en y joignant une copie expurgée de la demande) chaque fois qu'une agence gouvernementale cherche à accéder à leurs informations.
Adobe dispose également de politiques internes complètes de protection des données qui abordent des principes plus larges en la matière, tels que la minimisation des données.
X. Garanties contractuelles
Adobe s'appuie sur les CCT pour transférer des informations personnelles européennes hors d'Europe – les modules sélectionnés par Adobe incluent des dispositions conçues pour répondre aux préoccupations soulevées par l'arrêt « Schrems II » (à savoir les clauses 14 et 15 des CCT de l'UE).
Adobe exige que tous ceux qui traitent des informations personnelles européennes en son nom signent un contrat de traitement des données qui n'est pas moins protecteur que celui qu'elle conclut avec ses clients professionnels, et qui comprend des mesures supplémentaires.
H. MALAISIE
DESCRIPTION DES TRANSFERTS
I. Résumé
Les informations personnelles sous forme de Coordonnées professionnelles/Données de Contenu du Client seront traitées par deux fournisseurs tiers exerçant leurs activités en Malaisie afin de fournir aux Clients les services demandés.
La Malaisie est une monarchie constitutionnelle dotée d'une démocratie parlementaire fonctionnant sous un système juridique dérivé du droit coutumier anglais. Elle présente un profil d'État de droit plus complexe que Singapour (évalué ci-dessus) aux fins de l'EIT, moins prévisible sur le plan commercial et avec des préoccupations plus actives concernant les libertés civiles et les dépassements du gouvernement que Singapour, bien qu'elle fonctionne dans un cadre démocratique reconnaissable.
La Malaisie obtient de bons résultats en matière de certitude juridique commerciale et d'exécution des contrats, avec un système judiciaire établi et une profession juridique active. Le Barreau de Malaisie a historiquement été une voix active et indépendante sur les questions d'État de droit. La corruption reste une préoccupation, la Malaisie se classe nettement moins bien dans les indices de Transparency International, bien que la transition politique post-2018 ait donné une plus grande importance aux efforts de lutte contre la corruption. L'indépendance judiciaire en matière commerciale est largement respectée, bien qu'il y ait eu des préoccupations périodiques concernant l'influence de l'exécutif sur les nominations judiciaires.
En matière de libertés civiles et de libertés politiques, des risques subsistent. La philosophie de gouvernance de la Malaisie partage certaines caractéristiques avec celle de Singapour en ce que l'établissement au pouvoir a historiquement priorisé la stabilité sociale et le développement économique par rapport aux libertés politiques libérales, mais sans la livraison constante de résultats économiques comme le modèle de Singapour. En pratique :
- La liberté d'expression est limitée par la Loi sur la sédition, l'article 233 de la Loi sur les communications et le multimédia (LCM), et la Loi sur les presses d'imprimerie et les publications. Les affaires de sédition ont fortement augmenté après 2020, visant les politiciens de l'opposition, les militants étudiants, les journalistes et les commentateurs en ligne. L'utilisation parallèle des dispositions du Code pénal et de l'article 233 de la LCM a produit des centaines de mesures d'application.
- L'assemblée publique est réglementée par un régime de notification restrictif accordant à la police une large autorité de dispersion, et les assemblées liées aux mouvements des droits de l'homme et de lutte contre la corruption ont fait l'objet d'enquêtes ou ont été dispersées.
- La liberté des médias est limitée par la Loi sur les presses d'imprimerie et les publications, et l'expression numérique fait face à une réglementation croissante par le biais d'ordonnances de retrait, de surveillance et d'exigences proposées de vérification d'identité.
- Des pouvoirs de détention préventive existent sous la Loi sur les infractions de sécurité (mesures spéciales) (SOSMA) et la Loi sur la prévention du crime, qui permettent la détention sans supervision judiciaire complète.
Ces lois ne sont pas des mesures exceptionnelles, elles fonctionnent comme des outils de gouvernance routiniers, comme l'a noté le Rapporteur spécial des Nations Unies sur la torture et autres peines ou traitements cruels, inhumains ou dégradants. Le paysage politique de la Malaisie est véritablement contesté, avec plusieurs partis en concurrence et un historique de changements de gouvernements, ce qui fournit une responsabilité démocratique authentique. Cependant, la concurrence politique a également contribué à l'instabilité et a parfois été associée à l'instrumentalisation des outils juridiques contre les opposants politiques. Le tableau d'ensemble est celui d'une démocratie fonctionnelle avec un État de droit significatif dans les contextes commerciaux et des préoccupations concernant les libertés civiles authentiques mais imparfaitement contraintes.
En conséquence, pour une entreprise de logiciels transférant des données client limitées à un sous-traitant en Malaisie, spécifiquement des données transitoires de prompt d'inférence IA, la probabilité réaliste que les autorités gouvernementales malaisiennes cherchent activement à accéder à ces données spécifiques est faible.
L'appareil de sécurité et d'application de la loi de la Malaisie est principalement axé sur les menaces à la sécurité nationale, le crime organisé, les activités de l'opposition politique et les questions de pertinence domestique directe. Les données commerciales routinières traitées par un sous-traitant technologique, en particulier les données de prompt qui sont transitoires, fragmentées et manquent de valeur de renseignement évidente, sont peu susceptibles d'attirer l'intérêt actif des autorités.
La Malaisie a l'ambition d'être un hub technologique et de centre de données régional, avec des investissements importants de grands fournisseurs de services cloud ces dernières années. Il y a une incitation commerciale pragmatique à maintenir la confiance des entreprises internationales et à ne pas exercer de larges pouvoirs juridiques d'une manière qui saperait la réputation de la Malaisie comme lieu de traitement de données viable.
Il n'y a pas de cas largement rapportés d'autorités malaisiennes cherchant à accéder à des données commerciales routinières traitées par des sous-traitants technologiques pour le compte d'entreprises étrangères. Les exemples les plus significatifs d'accès expansif aux données en Malaisie concernent la surveillance politique et la surveillance des médias sociaux plutôt que l'infrastructure de sous-traitance commerciale.
Cela dit, plusieurs considérations résiduelles méritent d'être notées même lorsque la probabilité pratique est faible. Les pouvoirs juridiques sont largement formulés. Les obligations de confidentialité attachées à de nombreux pouvoirs d'accès signifient que ni le sous-traitant ni l'organisation exportatrice ne seraient informés si un accès avait lieu. Le projet de loi sur la cybercriminalité 2026 proposé pourrait considérablement étendre l'infrastructure de surveillance de manière à pouvoir affecter le profil de risque futur au-delà de ce que suggère le cadre juridique actuel seul. Et l'absence de rapports de transparence signifie qu'il n'y a pas de base empirique pour quantifier avec confiance la fréquence d'accès aux données commerciales de ce type.
En conclusion, bien que la Malaisie présente un profil de risque résiduel plus élevé qu'un pays comme Singapour (évalué ci-dessus) sur les dimensions de l'état de droit et de la surveillance, le risque pratique pour les données commerciales de transit est faible, et l'incitation commerciale à maintenir la confiance est présente dans les deux cas.
II. Informations personnelles concernées
Les informations personnelles transférées vers la Malaisie sont les suivantes :
Coordonnées professionnelles :
Coordonnées fournies dans la demande d'assistance clientèle traitée par l'importateur de données et autres détails consultés par l'importateur de données à des fins de vérification et d'assistance, notamment :
- Nom, coordonnées, nom et coordonnées de l'organisation.
- Détails de l'assistance clientèle fournie (par exemple, détails sur la création et le suivi des dossiers d'assistance clientèle).
Données de contenu du client :
- La configuration inclut potentiellement l'envoi d'informations de contact et d'identifiants (GUID utilisateur) et d'informations sur l'activité du réseau électronique et l'appareil (y compris les journaux d'activité, ECID, données d'encodage d'image/graphiques, termes de recherche, fuseau horaire, analyses d'utilisation, et activité/navigation de l'utilisateur y compris les prompts utilisateur). Elle inclut également les informations de compte d'utilisateur et le contenu généré par l'utilisateur (tels que documents, images, enregistrements ou autres fichiers que l'utilisateur choisit de charger), les prompts/commentaires d'IA générative et les informations fournies à l'assistance clientèle. Aucune donnée personnelle sensible ou de catégorie spéciale n'est autorisée (conformément aux Conditions générales d'utilisation d'Adobe) et les individus ne peuvent pas être identifiés à partir des images chargées.
ÉVALUATION JURIDIQUE
I. Approche générale de l'État de droit et des droits de l'homme
Le tableau d'ensemble est donc celui d'une démocratie fonctionnelle avec des institutions d'état de droit qui s'améliorent mais restent fragiles, des préoccupations significatives concernant les libertés civiles, des pouvoirs de renseignement et de sécurité larges et faiblement contraints, et une surveillance indépendante limitée des activités d'accès du gouvernement aux données.
II. Engagements internationaux en matière de protection des données, droit national de protection des données et autorité de surveillance indépendante
La Malaisie n'est signataire d'aucun traité international contraignant de protection des données équivalent au cadre RGPD. Ses engagements internationaux en matière de protection des données sont principalement régionaux et orientés vers le commerce. La Malaisie participe au Cadre de confidentialité de l'APEC et a été impliquée dans les discussions sur les Règles de confidentialité transfrontalières (CBPR) de l'APEC, bien que sa participation soit moins mature que celle de Singapour. La Malaisie n'est pas membre fondateur du Forum mondial CBPR au même titre que Singapour. La Malaisie n'a pas reçu de décision d'adéquation formelle de la Commission européenne et ne figure sur aucune liste d'adéquation de l'UE ou du Royaume-Uni. Les transferts d'informations personnelles de l'UE ou du Royaume-Uni vers la Malaisie nécessitent donc des garanties supplémentaires, notamment les CTC.
Au niveau national, la Malaisie a fait des progrès récents significatifs. La Loi de modification sur la protection des informations personnelles de 2024 a introduit de nouvelles exigences, notamment la nomination d'un délégué à la protection des données, la notification de violation de données et le droit à la portabilité des données, et a renforcé les exigences pour les transferts transfrontaliers d'informations personnelles. Les modifications alignent davantage la PDPA sur les normes internationales et régionales de protection des données telles que le RGPD, présentant des similitudes avec les efforts réglementaires d'autres États membres de l'ASEAN, notamment la Thaïlande, l'Indonésie et le Vietnam. Le 29 avril 2025, les Directives de transfert transfrontalier d'informations personnelles de la Malaisie sont entrées en vigueur, exigeant des contrôleurs de données qu'ils effectuent des Évaluations d'impact de transfert et mettent en œuvre des garanties plus robustes pour les informations personnelles transmises à l'étranger, alignant le pays sur les normes mondiales comme le RGPD.
La posture internationale de la Malaisie en matière de protection des données se caractérise mieux comme progressivement en amélioration et orientée vers le commerce, évoluant vers une plus grande compatibilité avec les normes internationales sans avoir encore atteint la maturité du cadre de Singapour ou un arrangement bilatéral formel avec l'UE.
III. Identification des lois permettant l'accès du gouvernement aux informations personnelles
La Malaisie dispose de plusieurs cadres juridiques permettant aux autorités gouvernementales d'accéder aux informations personnelles, avec des niveaux variables d'exigences de surveillance et d'autorisation judiciaire.
La Loi sur les infractions à la sécurité (mesures spéciales) de 2012 (SOSMA) accorde de larges pouvoirs dans les contextes de sécurité nationale, y compris les pouvoirs de détenir et d'accéder aux données de communication, avec une surveillance juridictionnelle limitée. La Loi sur la prévention du crime de 1959 et la Loi sur les drogues dangereuses (mesures préventives spéciales) de 1985 offrent de même des pouvoirs de détention préventive avec un contrôle juridictionnel restreint. Le Code de procédure pénale accorde aux forces de l'ordre le pouvoir de contraindre la production de documents et de données dans le cadre d'enquêtes criminelles. La Loi sur les communications et le multimédia de 1998 contient des dispositions exigeant des fournisseurs de services qu'ils divulguent les données de communication aux autorités. La Loi sur les crimes informatiques de 1997 contient des pouvoirs d'accès aux données dans le contexte d'enquêtes sur les crimes informatiques.
Le projet de loi sur la cybercriminalité 2026 de la Malaisie a attiré des critiques importantes — l'article 41(2) permet au procureur public d'autoriser tout agent à installer des dispositifs d'interception pour l'interception, la rétention, la collecte et l'enregistrement de données de communication ou de contenu. La désignation et les demandes subséquentes ne seraient pas soumises à un examen externe ou à des droits d'appel significatifs, créant un potentiel élevé de capacité de surveillance systémique plutôt que d'interception isolée. Cette loi signale la direction de l'évolution législative sur les pouvoirs de surveillance.
La législation malaisienne est généralement publiée et accessible via les portails officiels du gouvernement. Cependant, l'étendue complète des pouvoirs d'accès aux données gouvernementales est répartie sur plusieurs textes législatifs plutôt que consolidée dans un cadre unique, rendant l'évaluation exhaustive difficile sans expertise juridique significative. Les pouvoirs de sécurité nationale en particulier sont largement rédigés avec des orientations publiées limitées sur l'application pratique.
Contrairement à Singapour, la Malaisie n'a pas d'équivalent d'un cadre IM8 classifié pour la gestion des données des agences publiques, mais manque de même d'un compte consolidé et accessible de la manière dont les pouvoirs d'accès aux données gouvernementales sont exercés en pratique. Il y a une transparence limitée des rapports des agences gouvernementales ou des entreprises privées sur la fréquence ou la nature des demandes d'accès aux données gouvernementales.
IV. Évaluation de la proportionnalité des droits d'accès
La législation malaisienne articule certaines limitations de finalité pour l'exercice des pouvoirs d'accès aux données. SOSMA lie ses pouvoirs aux infractions de sécurité. Le Code de procédure pénale encadre les pouvoirs de production autour d'enquêtes pénales actives. Ceux-ci fournissent au moins des limitations de finalité nominales plutôt qu'un accès entièrement ouvert.
Cependant, l'analyse de nécessité et de proportionnalité révèle des lacunes significatives lorsqu'elle est mesurée par rapport aux normes de l'UE. Les concepts de seuil utilisés, sécurité nationale, ordre public, infractions de sécurité, sont largement définis et largement auto-évalués par l'exécutif. Il y a une vérification externe limitée pour déterminer si un exercice particulier du pouvoir répond véritablement au seuil établi. Il n'y a pas d'exigence d'autorisation judiciaire indépendante exhaustive pour de nombreux pouvoirs d'accès, l'autorisation exécutive ou du procureur est souvent suffisante.
Les actions d'application de la sédition et du CMA ont été largement utilisées contre les discours politiques et les commentaires en ligne, suggérant que les pouvoirs largement rédigés sont appliqués activement et ne sont pas réservés aux menaces de sécurité étroitement définies. Ce modèle d'application large est pertinent pour l'évaluation de proportionnalité même lorsque les données spécifiques en question dans cette EIT, les prompts d'inférence IA transitoires, sont peu susceptibles d'attirer l'attention.
Les exigences de minimisation des données ne sont pas clairement intégrées dans l'exercice des pouvoirs d'accès. Les autorités ne sont pas explicitement obligées de ne rechercher que les données minimales nécessaires à la finalité déclarée, ce qui est un élément central de proportionnalité selon les normes internationales des droits de l'homme et tel qu'interprété par la CJUE dans Schrems II et les orientations EDPB subséquentes.
Le critère applicable pour les évaluations de transfert de l'UE, que l'interférence avec la vie privée soit fondée en droit, poursuive un objectif légitime, soit nécessaire dans une société démocratique, soit proportionnelle à cet objectif, et soit soumise à une surveillance indépendante et à un recours effectif, est partiellement mais pas entièrement satisfait. La Malaisie, comme l'Indonésie (évaluée ci-dessus), satisfait les deux premiers critères plus clairement que les trois restants.
V. Limitations au droit d'accès
Une partie de la législation d'accès aux données de la Malaisie est formulée en termes qui impliquent l'application de ciblage et de limitations. Les pouvoirs de production du Code de procédure pénale sont encadrés autour d'enquêtes spécifiques. Les pouvoirs SOSMA sont liés aux infractions de sécurité impliquant des suspects ou organisations identifiés.
Cependant, SOSMA et la législation de sécurité connexe ont historiquement été appliquées largement et de manière préventive. Les pouvoirs de surveillance du Projet de loi sur la cybercriminalité 2026 décrits ci-dessus (spécifiquement la disposition de dispositif d'interception) pourraient créer une infrastructure pour une surveillance systémique plutôt que ciblée, sans exigence d'autorisation externe. Article 19 a noté que cela semble créer un potentiel élevé de capacité de surveillance systémique plutôt que d'interception isolée, sans droits significatifs d'appel contre la désignation.
La Malaisie ne fait pas partie de l'arrangement de partage de renseignements Five Eyes. Il existe des relations de renseignement bilatérales avec des partenaires régionaux mais celles-ci sont moins largement documentées que celles de Singapour. Les implications de ces relations pour l'accès aux données ne sont pas entièrement transparentes.
Comme avec Singapour (évaluée ci-dessus), l'absence quasi-complète de rapports de transparence rend impossible de vérifier empiriquement à quel point les pouvoirs d'accès ciblé le sont en pratique. Il n'y a pas d'obligation légale pour les agences gouvernementales ou les entreprises privées de publier des statistiques sur les demandes d'accès aux données. Les obligations de confidentialité attachées à de nombreux pouvoirs d'accès empêchent les destinataires de divulguer que des demandes ont été reçues. Aux fins de ce document, cette incertitude elle-même est un facteur pertinent, où le ciblage ne peut être vérifié et le cadre juridique permet un accès large, il est difficile de conclure que le régime fournit une protection essentiellement équivalente à celle requise par le droit de l'UE.
VI. Limitations au droit d'accès
La Constitution malaisienne contient des protections de libertés fondamentales incluant l'Article 5 (droit à la liberté personnelle) et l'Article 10 (liberté d'expression et d'assemblée), et la révision judiciaire de l'action exécutive est disponible en principe. Les exigences de responsabilité du PDPA s'appliquent aux organisations du secteur privé. Les amendements de 2024 ont renforcé le cadre PDPA de manière substantielle.
Cependant, bien que la PDPA s'applique explicitement principalement aux utilisateurs de données commerciales du secteur privé, il n'existe pas de cadre équivalent de protection des données du secteur public qui s'appliquerait aux activités d'accès aux données gouvernementales. Contrairement à Singapour qui dispose du cadre classifié IM8 fournissant au moins certaines normes internes pour les agences publiques, la gouvernance de traitement des données du secteur public de la Malaisie est moins clairement documentée.
Les protections constitutionnelles ont été interprétées avec une déférence significative envers l'exécutif dans les contextes de sécurité. Le pouvoir judiciaire a historiquement été moins robustement indépendant dans les questions de droit public que dans les questions commerciales. Les obligations de secret attachées à de nombreux pouvoirs d'accès empêchent les destinataires et le public de comprendre la portée de ce qui se passe. Les personnes concernées n'ont aucun droit de notification lorsque leurs données sont consultées par les autorités.
L'effet cumulatif est que les contraintes structurelles significatives sur l'accès gouvernemental aux données au-delà du texte légal formel sont limitées, et le cadre principal de protection des données ne s'étend pas à la source de préoccupation la plus importante.
VII. Transparence
La Malaisie n'a pas d'organe de surveillance indépendant avec une juridiction spécifique sur les pouvoirs de surveillance gouvernementale ou d'accès aux données. Le Commissaire à la protection des informations personnelles a été nommé pour mettre en œuvre les dispositions de la PDPA, mais la juridiction s'étend aux contrôleurs de données du secteur privé plutôt qu'aux agences gouvernementales. Il n'y a pas de comité parlementaire dédié au renseignement avec de véritables pouvoirs d'enquête comparables à ceux que l'on trouve dans les juridictions européennes.
La surveillance parlementaire est structurellement plus significative qu'à Singapour étant donné le paysage politique plus véritablement contesté de la Malaisie, les partis d'opposition détiennent des sièges et peuvent examiner le gouvernement, mais reste encore limitée en pratique lorsqu'il s'agit de questions de sécurité nationale où l'information est retenue pour des motifs de sensibilité.
La surveillance juridictionnelle existe en théorie mais est limitée dans les contextes de sécurité nationale. La SOSMA et la législation connexe limitent la portée du contrôle juridictionnel des décisions exécutives prises sous leur égide. Il n'y a pas de tribunal spécialisé avec juridiction sur la surveillance ou l'accès gouvernemental aux données, et pas d'inspecteur général indépendant ou d'organisme équivalent mandaté pour auditer et faire rapport publiquement sur l'exercice des pouvoirs d'accès aux données.
VIII. Recours individuels en cas de violation des lois
Le contrôle juridictionnel existe en principe mais a une portée restreinte et est déférent envers l'exécutif dans les contextes de sécurité. L'absence d'exigences de notification signifie que le droit de demander réparation n'est disponible que lorsqu'un individu a découvert indépendamment que ses données ont été consultées, ce qui en pratique semble être rare.
Le Commissaire à la protection des informations personnelles offre un mécanisme de plaintes pour le traitement des données du secteur privé mais n'a pas de juridiction sur l'accès aux données des agences publiques. Il n'y a pas de tribunal spécialisé avec juridiction sur la surveillance ou l'accès gouvernemental aux données. La SOSMA limite explicitement le contrôle juridictionnel de certaines décisions exécutives. Le coût, la complexité et l'opacité du cadre créent des obstacles pratiques supplémentaires.
Il n'y a pas de mécanisme de recours bilatéral entre la Malaisie et l'UE équivalent à ceux négociés dans le cadre des arrangements de cadre d'adéquation ou de transfert de l'UE avec d'autres pays.
La Loi d'amendement de 2024 a introduit des droits de portabilité des données et renforcé les droits des personnes concernées sous la PDPA pour le traitement des données du secteur privé. Ces droits sont raisonnablement bien mis en œuvre dans ce contexte suite aux amendements de 2025 et le Commissaire les fait respecter avec une régularité croissante.
Cependant, ces droits ne s'étendent pas aux agences publiques, qui ne sont pas soumises à la PDPA de la même manière. En ce qui concerne l'accès gouvernemental aux données, les personnes concernées n'ont aucun droit statutaire de savoir quelles données sont détenues à leur sujet, aucun droit de corriger les inexactitudes, et aucun droit de demander l'effacement. Il n'y a pas d'exigence de notification lorsque les données sont consultées par les autorités, ce qui comme noté ci-dessus rend la plupart des autres droits pratiquement sans signification puisqu'ils ne peuvent être exercés sans la connaissance qu'un problème existe.
MESURES DE PROTECTION
IX. Mesures de protection techniques et organisationnelles
Les mesures techniques pertinentes d'Adobe sont les suivantes :
- Les mesures techniques et organisationnelles pour les Services cloud Adobe sont disponibles ici : https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Certificat et livres blancs sur la sécurité d'Adobe.
Ces mesures incluent le chiffrement des ensembles de données à accès restreint sur les réseaux publics, généralement basé sur la spécification HTTPS TLS v1.2, et le chiffrement au repos selon la spécification AES 256 bits. Les mesures de gestion des clés diffèrent selon le produit Adobe.
Les mesures organisationnelles d'Adobe incluent celles énoncées dans son rapport de transparenceet ses Directives relatives à l'application de la loi, qui décrivent l'approche d'Adobe face aux demandes d'accès émanant des gouvernements et des services répressifs ainsi que ses politiques de notification. Sauf interdiction légale de le faire, Adobe s'engage à réorienter les demandes concernant les clients professionnels et à notifier (en y joignant une copie expurgée de la demande) chaque fois qu'une agence gouvernementale cherche à accéder à leurs informations.
Adobe dispose également de politiques internes complètes de protection des données qui abordent des principes plus larges en la matière, tels que la minimisation des données.
X. Garanties contractuelles
Adobe s'appuie sur les CCT pour transférer les informations personnelles européennes hors d'Europe – les modules sélectionnés par Adobe incluent des dispositions conçues pour répondre aux préoccupations soulevées par l'arrêt « Schrems II » (à savoir les clauses 14 et 15 des CCT de l'UE).
Adobe exige que tous ceux qui traitent des informations personnelles européennes en son nom signent un contrat de traitement des données qui n'est pas moins protecteur que celui qu'elle conclut avec ses clients professionnels, et qui comprend des mesures supplémentaires.