アドビ移転影響評価
第三国へのアドビのデータ移転 – お客様向けガイド
アドビは、アドビの製品およびサービスの使用を検討する際のデューデリジェンスプロセスの一環として、データの「移転影響評価」(以下「TIA」という)を実行する可能性のある欧州のビジネス顧客の皆様に情報を提供するため、本ガイドを作成いたしました。
本ガイドは、政府および法執行機関による個人データへのアクセスに関して、下記各国の法律や実務について、各国の専門データ保護・プライバシー専門弁護士と相談の上で作成されました。本ガイドは、アドビの独自分析に基づき、最近の「シュレムスII」判決などの欧州司法裁判所(以下「CJEU」という)の関連判決や、欧州データ保護委員会(以下「EDPB」という)などのデータ保護当局発行のガイダンスを検討したものです。本ガイドの情報は要約形式で提供しています。
なぜこれが必要なのでしょうか?
欧州のデータ保護法は、「第三国」への個人データの移転を制限していますが、受領国が「十分性」を有する国であると認められている場合や、データ輸出者が個人データに十分なレベルの保護を提供する適切な保護措置が講じられていることを確保している場合は例外としてこうしたデータ移転が認められます。アドビが依拠するこれらの保護措置の一つは、次の「標準契約条項」(以下「SCC」という)を使用することです:
- EUの個人データについては、2021年6月4日付の実施決定(EU)2021/914に基づいて欧州委員会が採択した第三国への個人データ移転に関する標準契約条項(以下「EU SCC」という)
- 英国の個人データについては、2022年2月2日付で2018年データ保護法第119A条に従って英国情報コミッショナーが発行し議会に提出したEU SCCに対する国際データ移転付属書
- スイスの個人データについては、スイス法の要件を遵守するよう修正されたEU SCC。
EUの裁判所による、いわゆる「シュレムスII」判決の後、CJEUは、SCCを使用する前に、企業は受領国における政府の個人データへのアクセスのリスクを評価し、必要に応じて追加の保護措置を実施すべきであると判断しました。
アドビは、下記の移転の説明セクションに記載しているように、第三国に個人データを移転しています。アドビは「シュレムスII」判決の影響を評価し、コンプライアンスに対処するためにデータ保護プロセスや基準を調整する必要な措置を講じています。本ガイドは、アドビの移転影響評価の情報を要約するとともに、アドビが実施した追加の保護措置について説明します。
重要:
本ガイドは、(1)ビジネス顧客の皆様が独自のTIAを実施することを支援することを目的としており、(2)データ輸出者として実施したアドビ独自のTIAの要約と結論を述べています。
本ガイドは法的助言として提供されるものではありません。本ガイドが対象とする第三国は以下のとおりです:
A. アルメニア
B. オーストラリア
C. インド
D. セルビア
E. 米国
F. シンガポール
G. インドネシア
H. マレーシア
A. アルメニア
移転の説明
I. 概要
下記でさらに詳しく説明するビジネス連絡先データ/お客様コンテンツデータの形式の個人データは、アルメニアのAdobe Development ARM LLCによってアクセスされます。この事業体は、欧州経済地域(以下 「EEA」 という)に拠点を置くアドビの関連会社・組織に代わってカスタマーサポート機能を実行しています。
アルメニアの法の支配と人権尊重のレベルは中程度です。基本的権利と自由(公正な裁判を受ける権利、個人データ保護の権利など)はアルメニア憲法や法律の下で認められていますが、アルメニアの司法制度は、法解釈に一貫性がないこと、裁判所に過重な負担がかかっていること、裁判が長期化していること、汚職の疑いがあることなどにより、これらの権利を適切なレベルで執行していません。アルメニアの裁判所や裁判官の独立性はアルメニア憲法とアルメニア司法法典の下で保証されていますが、実際にはアルメニアの裁判所が常に独立性を示しているわけではありません。
アルメニアには、個人に対する様々な保護と権利を含むデータ保護法があります。国のデータ保護監督当局の形での独立した監視があります。また、個人は、アルメニア裁判所を通じてデータ保護権の侵害に対する損害賠償の形で限定的な補償を受ける権利もあります。ただし、上記の理由により、実際にはこれが効果的な救済手段とならない場合があります。
アルメニア法は、どの種類の犯罪捜査の場合でも、法的手続要件に従って捜査当局が個人データにアクセスすることを認可する特定の法的根拠を定めています。ただし、新しいアルメニア刑事訴訟法は、汚職やその他の重大犯罪が関与する場合にのみ実施可能な新しい種類の秘密捜査活動(監視、盗聴、金融取引の監督など)を規定しています。
一部のケースにおいて、個人データへのアクセスについて影響を受ける個人への通知要件には制限があります。例えば、(行政機能の遂行の場合などにおいて)個人データにアクセスするアルメニア当局からの適法な要請がある場合、データ主体への通知は不要です。アルメニア刑事訴訟法も特定の状況において通知を禁止しています。特定の種類の個人データにアクセスする当局の要請は、裁判所令状の対象となります。
アドビは、個人データへの政府のアクセスを許可する可能性があるアルメニアの関連法が、EU内で保証されている保護レベルよりも低い保護レベルを提供するものであって、輸出されたデータに対してSCCで十分にカバーできないリスク(特に、完全に独立した監督メカニズムの欠如や、影響を受ける個人が利用できる救済手段の欠如に関するリスク)を引き起こすと結論づけました。しかし、問題となっている個人データがアルメニアの公的機関によってアクセスされるリスクは実際的というよりも理論的なものであり、実際、Adobe Development ARM LLCはアルメニア当局からユーザーデータへのアクセスを求める要請を受けたことはありません。残存リスクに対して一層対処するため、アドビは、アルメニアからアクセスされるデータがEUのレベルに関して適切な保護レベルの恩恵を受けることを確実にするために、追加の技術的、組織的、契約上の補足措置を実施しました。
II. 影響を受ける個人データ
アルメニアに移転される個人データは以下のとおりです:
ビジネス連絡先データ:
データ輸入者が処理するカスタマーサポート要求で提供された連絡先詳細と、検証とサポートの目的でデータ輸入者がアクセスするその他の詳細(以下のものを含む):
- 氏名、連絡先詳細、組織名、組織の連絡先詳細。
- 提供されたカスタマーサポートの詳細(例:カスタマーサポートケースの提起や対応の詳細)。
お客様コンテンツデータ:
プロジェクト、タスク、文書、レポート、チーム情報等を含む作業管理ツールであるWorkfrontの使用に対して第3レベルサポートサービスを提供できるよう、エンドユーザーがアクセスを許可した際に、データ輸入者のスタッフが偶発的にアクセスする可能性のある個人データが含まれていることがある、お客様やエンドユーザーのコンテンツ。アクセスは、Workfront製品環境に保存されているお客様やエンドユーザーデータに限定され、アクセスされる環境はサポート要請に関連する製品(例:Fusion、Proof等)に固有のものです。このようなアクセスは時間制限があります。
法的評価
I. 法の支配と人権に対する一般的アプローチ
一般的に、アルメニアにおける法の支配と人権に対する尊重のレベルは中程度です。基本的権利と自由(財産所有権、人命の尊重、公正で公開の審理を受ける権利、個人データ保護を受ける権利等)はアルメニア憲法や法律の下で認められていますが、司法府は、法解釈に一貫性がないこと、アルメニア裁判所に過重な負担があること、裁判事件が結論に達するまでに長い時間がかかることや、汚職の疑惑があること等により、これらの権利を適切なレベルで執行していません。
アルメニア国民会議(立法府)は、人権保護を目的とする多数の国際条約を批准しています。アルメニアは人権や基本的自由の保護に関する条約と、個人データの自動処理に関する個人の保護に関する条約の締約国です。アルメニアはまた、監督当局および国境を越えたデータフローに関する個人データの自動処理に関する個人の保護に関する条約の追加議定書(ETS 181号)や、個人データの自動処理に関する個人の保護に関する条約を改正する議定書(CETS 223号)も批准しました。
アルメニアの裁判所は欧州人権裁判所(「ECtHR」)の判例法を遵守しています。アルメニア司法法典第6条第2項の下で、裁判所は憲法上の基本的権利や自由の条項を解釈する際に、アルメニア共和国が批准した国際人権条約(ECHRを含む)に基づいて運営される機関の慣行を考慮しなければなりません。地方裁判所が司法判断を行う際にECHRの判例法に依拠し、ECHRの決定を参照することが慣例となっています。しかし、ECHRはアルメニア裁判所の決定に対して不利な判決を下しています。
II. 国内データ保護法と独立監督機関
2015年12月6日付で採択されたアルメニア憲法は、個人の個人データ保護を受ける権利を明示的に保証しています。アルメニアはまた、2015年に「個人データ保護に関する法律」(以下「PDP法」という)を採択しました。個人データの処理には、特に個人データへのアクセスが含まれます。個人データへのアクセスの提供は、データ主体がデータ処理に同意を与える場合や、個人データの処理(アクセス)が法律に基づいて行われる場合に許可されます。
2015年、アルメニア政府はアルメニア司法省内に、個人データ保護法の遵守を監督するための機関であるアルメニア個人データ保護庁(以下「本庁」という)を設立しました。本庁は、PDP法と、アルメニア政府によって定められた構造に基づいて行動する独立機関です。多くの権限がある中でも、本庁は自らのイニシアチブで、または関連する申請に基づいて、個人データ処理がデータ保護法の要件に適合していることを検証し、当該データ保護法の違反の場合に行政制裁を適用する権限を有しています。
III. 政府による個人データへのアクセスを認める法律の特定
アルメニアの法律は、刑事捜査の場合に法定手続要件に従って捜査当局が個人データにアクセスすることを認可する特定の法的根拠を定めています。こうした法的根拠は以下の法律に組み込まれています:
- アルメニア「オペレーショナルインテリジェンスに関する法律」(以下「OIA法」という)
- アルメニア刑事訴訟法(以下「刑事訴訟法」という)
- アルメニア「電子通信に関する法律」
- アルメニア「非常事態の法的制度に関する法律」
- アルメニア「マネーロンダリングおよびテロ資金調達対策に関する法律」(以下「AMLTF」という)
- 2022年7月に施行されたアルメニアの新刑事訴訟法。
アルメニア当局がアルメニア国内の個人データにアクセスすることを認める上記の法律は、市民権(国籍)や住民ステータスにかかわらず(アルメニアの組織によってデータが処理されるアルメニア非住民を含む)すべての個人に適用されます。
上記の法律は実務上、概ね遵守されています。アルメニアでは捜査当局や法執行当局による個人データへの違法なアクセスは一般的ではありませんが、当局が関連する法的要件を満たすことなく個人データにアクセスすることが時折あることは否定できません。
IV. アクセスの権限の比例性評価
アルメニアで現在施行されている刑事訴訟法は、個人データへのアクセスに関して、すべての種類の犯罪(軽微な犯罪か重大な犯罪かを問わず)を同じように扱っています。しかし、新しい刑事訴訟法は、秘密捜査行為(内部監視、外部監視、デジタル監視、通信監視、盗聴、金融取引監視など)の新しいカテゴリを定義しており、これらの秘密捜査行為は汚職その他の重大犯罪や、特に重要な犯罪の捜査においてのみ実施することができ、また秘密捜査行為の適法性を確保するための保証を提供しています。
V. アクセスの権限の制限
実務上、アルメニアの公的機関は、PDP法の規定に従い、行政機能の実施に必要な個人データにアクセスしています。PDP法は、捜査中、国家安全保障の場合や、AMLTFの執行中は、個人データの処理事項が他の法律によって規制されると規定していますが、法執行当局と国家安全保障機関はPDP法の規制範囲から除外されているわけではないため、関連するアルメニアの部門別法律(例:OIA法、刑事訴訟法など)と矛盾しない範囲でPDP法を遵守しなければなりません。
VI. 独立した監督と事前承認
アルメニアにおける個人データ保護の監督は、アルメニアのデータ保護当局として指定された機関によって実施されます。これは独立した機関であり、アルメニアのデータ保護法と、アルメニア共和国政府によって定義された構造に基づいて活動しています。データ保護法の違反から生じる紛争はアルメニアでは一般的ではなく、そのような紛争に関する判例法として、十分に発展して確立されたものはありません。アルメニア当局による重大なデータ侵害の事例は報告されていません。
独立した監督と監視のもう一つの形態は司法による監督(すなわち、裁判所による監督)です。個人の通信、電子メール、その他の通信手段(電子通信システム)へのアクセス、医療、公証、保険、銀行秘密を表すデータへのアクセスや、電話通話の盗聴は、裁判所による事前許可があって初めて可能です。法執行機関や国家安全保障機関によるこれらの種類のデータへのアクセスには、事前の裁判所の承認が必要です。それ以外の場合は、裁判所による事前の承認を求める必要はありません。アルメニアには、法執行機関や国家安全保障機関が捜査過程において個人データにアクセスする権限の行使について、事後監督や、類似の審査に関する特別な規則はありません。
アルメニアの裁判所と裁判官の独立性は、アルメニア憲法とアルメニア司法法典によって保証されていますが、裁判所が常に独立性を示しているわけではありません。アルメニア共和国の元人権擁護官による2013年12月9日付の「公正な裁判を受ける権利に関する報告書」では、裁判官に圧力が加えられた多数の事例や、アルメニアの第一審裁判所、アルメニア控訴裁判所、破毀裁判所の裁判官が関与した汚職スキームが挙げられています。近年、司法の独立性のレベルは相対的に改善されていますが、アルメニアはまだ完全に独立した司法制度を持っていません。
VII. 透明性
アルメニア法は、組織がアルメニア当局から個人の個人データへのアクセスを求める適法な要求を受け取った場合に、その個人に通知することを要求していません。要求が不適法である場合は、データ主体の事前同意が必要です。当局から個人の個人データへのアクセス提供を求める要求を受け取った組織は、関係する個人を含む第三者に要求を受け取った事実を開示することができます。ただし、そのような開示が禁止されている場合は開示されません。たとえば、秘密の性質を持つ捜査活動(盗聴、通信監視など)の実施に関しては、OIA法や刑事訴訟法に基づいて捜査機関が個人データにアクセスすることについての通知を一般市民も、影響を受けるデータ主体も受けません。これらの捜査中の個人データへのアクセスの適法性に対する統制は、検察官と裁判所によって維持されます。
当局がアクセス権限をどの程度の頻度で行使するかに関する情報は、公開されていないようです。
VIII. 法律違反に対する個人の救済措置
PDP法第17条によると、データ主体が自らの個人データの処理がPDP法に違反して実行されていると判断した場合や、その他の方法で(例えば、アルメニア当局による個人データへの無許可のアクセスがあったために)自らの権利や自由を侵害していると判断した場合、データ主体は、本庁や裁判所を通じて処理者の行為(または不作為)に異議を申し立てる権利を有します。
データ主体はまた、民事訴訟において損害賠償として補償を受ける権利も有しています。ただし、上記の理由により、裁判所による救済が常に効果的であるとは限りません。また、アルメニア法では、データ保護やその他の権利の侵害の結果としての非金銭的損害や損失に対する補償は利用できません。アルメニア民法典では、金銭的損害に対する補償のみが認められる可能性があります。
アルメニア行政違反法典(以下「行政法典」という)は、個人データの違法な処理に対する制裁措置(国家職員によるデータ侵害に対する制裁措置を含むがこれに限定されない)を定めています。
保護措置
I. 技術的・組織的保護措置
アドビの関連する技術的措置は以下のとおりです:
- アドビクラウドサービスの技術的・組織的措置については、こちらをご覧ください:https://www.adobe.com/go/CloudSvcsTOSM#_dnt。
- すべてのクラウドサービスに適用されるアドビの認定制度とセキュリティホワイトペーパー。
これらの措置には、HTTPS TLS v1.2仕様に基づく公衆ネットワーク上での制限データセットの暗号化や、AES-256ビット仕様での保存時暗号化が含まれます。重要な管理措置は、アドビ製品によって異なります。
アドビの組織的措置には、透明性レポートと法執行機関ガイドラインに記載されているものが含まれ、これらは政府や法執行機関からのアクセス要請に対するアドビのアプローチと通知ポリシーを説明しています。法的に禁止されていない限り、アドビはビジネス顧客に対して要請をリダイレクトすることを約束しており、政府機関がビジネス顧客の情報へのアクセスを求める場合は常に(要請の編集されたコピーを同封して)通知を行います。アドビはまた、データ最小化などの、より広範なデータ保護原則に対応する包括的な内部データ保護方針を策定しています。
II. 契約上の保護措置
アドビは、欧州の個人データを欧州域外に移転するためにSCCに依拠しています。アドビが選択したモジュールには「シュレムスII」判決の懸念に対処することを目的とした条項(すなわち、EU SCCの第14条と第15条)が含まれています。
アドビは、アドビに代わって欧州の個人情報を処理するすべての者に対し、アドビがビジネス顧客と締結する契約と同等以上の保護を提供し、追加の補完的措置を含むデータ処理契約の締結を求めています。
B. オーストラリア
移転の説明
I. 概要
顧客の個人データは、以下のとおりオーストラリアのAdobe Systems Pty Ltdに移転されます:
- ビジネス連絡先データは、オーストラリアのアドビ関連会社・組織が欧州経済地域(EEA)に拠点を置くアドビ関連会社・組織に代わってカスタマーサポート機能を実行するため移転されます。
- お客様コンテンツに含まれる個人データは、オーストラリアのアドビ関連会社・組織が欧州経済地域(EEA)に拠点を置くアドビ関連会社・組織に代わってカスタマーサポートを提供する際にアクセスされる可能性があります。
ユーザーデータへのアクセスを求めるオーストラリア当局からの要請の詳細については、透明性レポートをご覧ください。
オーストラリアには連邦レベルと州・準州レベルの両方にプライバシー法制があり、これは国家と非国家行為者の両方に適用され、個人に対する多くの保護と権利を含んでいます。ただし、これに対しては、法執行のための特定の適用除外(個人データへのアクセスについて影響を受ける個人への通知要件の制限を含む)があります。
通常、アクセスと監視要請が司法令状や司法当局の対象となり、比例性や個人のプライバシーへの影響が検討の対象となります。
オーストラリア憲法は法の支配を確立し、独立した司法監督を含む行政府に対するチェック・アンド・バランスを提供しています。オーストラリアはまた、連邦プライバシー規制当局や、州・準州レベルで情報とプライバシーに責任を持つ規制当局の形で独立した監督も行っています。
結論として、実際にはオーストラリアに移転される個人データは以下の理由により適切に保護されています:
- 上記および以下に記載されているように、オーストラリアの法制度は法の支配を強く認識しており、それに基づいて構築されており、オーストラリアは多くの関連するUN(国連)条約を批准し、OECDデータ保護原則に拘束されるOECD加盟国でもあります。
- オーストラリアは、公的機関と民間機関を拘束し、独立した不服申立制度を通じた不服申立権と、(情報の自由に関する法律によるものを含む)データアクセス権を提供し、個人データへの公的機関のアクセスに関する重要な監督法や、アクセスに関する透明性を有する強固なプライバシー法制度を持っています。
- オーストラリア法の下でなされた公的機関のアクセス要求の過去の件数は、公開されている報告書で開示されているとおり比較的少なく、これはアドビの透明性レポートで開示しているアドビの実際の経験に反映されています。
- アドビは、アドビ透明性レポートや法執行機関向けガイドラインの公開を含めて、契約上、技術的、組織的セキュリティ措置を講じており、これらの対策は、個人データにアクセスする公的機関の権利がEEA要件を完全に満たさないという不備があった場合に、適切にこれを補償するものです。
II. 影響を受ける個人データ
オーストラリアに移転される個人データは、以下のデータカテゴリに含まれています:
ビジネス連絡先データ(ユーザー関連)
- 氏名、連絡先詳細、組織名、組織の連絡先詳細、ソーシャルネットワーキングサイトから受信した資格情報。
- サービス提供のために処理される情報(例:IPアドレス、デバイスやブラウザの種類、アカウントID情報)、ユーザーのアドビオンラインでのインタラクションに関する情報。
- 受信者に送信された、または受信者が表示したマーケティングプロモーションの詳細や、受信者がこれらとどのようにインタラクションを行ったかという詳細。
- 個人であるユーザーの場合:生年月日、提供されたサービスの詳細や割引サービスの資格、請求や支払いの情報。
アドビ基本利用条件と利用条件で定義されるお客様コンテンツ:
- 氏名、住所、メールアドレス、肩書、役職、連絡先情報、ソーシャルプロファイル情報、IPアドレス、一意のユーザー ID(Cookie IDなど)、マーケティングプロファイルを含む個人の詳細や連絡先情報。
- 文書とコンテンツ:あらゆる種類の個人データを含む可能性のある、電子形式でアドビクラウドサービスにアップロードされた文書、画像およびコンテンツ。
基本利用条件で定義されるお客様データ(大規模法人のお客様のみ)。
法的評価
I. 法の支配と人権に対する一般的アプローチ
オーストラリアは、英国のウェストミンスター制に基づく立憲君主制です。オーストラリアの憲法は、司法、立法、行政が独立している(すなわち、三権分立がある)法の支配を成文化しており、権力の行使に対するチェック・アンド・バランスを可能にし、裁判所の独立を保証しています。オーストラリアの憲法は特定の基本的権利と自由を規定しており、個人情報の保護は1988年プライバシー法(以下「プライバシー法」という)で認められています。
行政機関の行政決定は裁判所を通じて司法審査を受けることができ、この仕組みによって個人は自らの権利の執行と保護を求めることもできます。
オーストラリアは、1948年世界人権宣言を含む、関連する様々な国際的コミットメントの締約国です。
II. 国内データ保護法と独立監督機関
国内レベルでは、オーストラリアのプライバシー法およびオーストラリアプライバシー原則が、連邦政府機関(および財務上の閾値条件を満たす民間機関)による個人情報の収集、使用、開示を規制しています。
プライバシー法は州と準州の政府には適用されませんが、州と準州の法律(以下で説明)において同様の保護が提供されています。
オーストラリア情報コミッショナー事務所(OAIC)は、連邦政府機関と組織によるプライバシー法の遵守を規制する責任を負う独立した国内プライバシー規制機関です。OAICは調査を実施し、苦情を処理し、執行措置を講じることができます。州と準州にも、州と準州のプライバシー法を管理する情報コミッショナーやプライバシーコミッショナーがいます。
III. 政府による個人データへのアクセスを認める法律の特定
法執行機関または国家安全保障機関によるデータアクセスを認可する主な法律は以下のとおりです:
- プライバシー法およびオーストラリアプライバシー原則(以下 「APP」 という)
- 2014年情報プライバシー法(ACT)、1998年プライバシー・個人情報保護法(NSW)、1998年プライバシー・個人情報保護法(NSW)、2002年情報法(NT)、2009年情報プライバシー法(Qld)、2004年個人情報保護法(Tas)、2014年プライバシー・データ保護法(Vic)、1992年情報公開法(WA)、南オーストラリア情報プライバシー原則を含む、関連する州と準州のプライバシー法
- 2004年監視機器法(および関連する州・準州法)
- 1979年オーストラリア保安情報機構法
- 1914年犯罪法
- 2001年ASIC法
- 1979年電気通信(傍受・アクセス)法
- 1997年電気通信法(特にパート15)
- 2018年重要インフラセキュリティ法
- 1987年刑事事件における相互援助法。
IV. アクセスの権限の比例性評価
公的機関は、データにアクセスするための一般的な裁量権を持っていません。アクセスには一般的に令状や許可の発行が必要であり、これは、求められる情報が犯罪の防止や捜査に必要である場合や、国家安全保障事項である場合にのみ付与されます。
関連法律は、令状や許可が検討される際に考慮されなければならない検討事項を規定しており、通常これには、個人のプライバシー権への潜在的な干渉、捜査される行為の重大性、情報が捜査を促進する可能性、証拠を取得する代替方法があるかどうか、そうすることが捜査に有害であるかどうかなどの考慮が含まれます。
V. アクセスの権限の制限
プライバシー法は、特定の「執行機関」に関して通常のプライバシー規則に対する多数の例外を課しており、これらの機関が個人データの使用や開示が特定の執行関連活動に合理的に必要であると合理的に考える場合に、規則の一部を免除しています。開示主体が機関(政府機関や公的機関を含む)である場合の、国境を超える開示についても同様に例外があります。
これらの免除や例外が適用されない場合には、以下の規則が一般的に適用されます:
- APP 3は、団体や機関が、団体の機能や活動の1つ以上に合理的に必要である場合や、(機関の場合は)それらに直接関連する場合にのみ、(センシティブな個人データを除く)個人データを収集できることを定めています。
- APP 5は、団体が個人に対して特定の事項を通知するための合理的な措置を講じることを要求しています。その中には、収集がオーストラリア法や裁判所命令によって要求や許可がなされている場合、その収集が要求、許可されているという事実(収集を要求、許可するオーストラリア法の名称や命令の詳細を含む)が含まれます。
- 二次目的での個人データの使用や開示の制限。
- APP 11は、団体や機関が保有する個人データについて、誤用、干渉、紛失、不正アクセス、変更、開示がなされないように保護するための合理的な措置を講じることを要求しています。
団体に対しては、オーストラリア秘密情報局、オーストラリア地理空間情報機構、オーストラリア通信局に関して担当大臣によって課されることが要求されるものなど、その他の義務的プライバシー規則や、プライバシーに関して制定された内部ガイドライン(例えば、NSW警察プライバシー管理プラン)が適用されることもあります。
州と準州の警察に対しては州と準州法が適用されます。これらの法律は一般的に広範囲な法執行免除を含んでいます。例えば、NSW警察に対しては、1998年プライバシー・個人情報保護法(NSW)が適用されますが、この法律は教育や管理機能以外の活動に関する免除を含んでいます。
VI. 独立した監督と事前承認
アクセスを規律する法律は州や準州によって異なるため、監督を提供する様々な機関と仕組みがありますが、それぞれについて、特定の保護措置、管理、報告の要件があります。一般的に、監視、アクセス、強制力の使用は、司法官による令状の発行の対象となるか、行政府によって発行された場合は司法審査の対象となり、いずれの場合も裁判所の監督下でなされます。
オーストラリア情報コミッショナー事務所(「OAIC」)は、連邦政府機関と組織によるプライバシー法の遵守を規制する責任を負う独立した国家プライバシー規制機関です。OAICは調査を実施し、苦情を処理し、執行措置を講じることができます。州と準州にも、州と準州のプライバシー法を管理する情報コミッショナーやプライバシーコミッショナーがいます。
VII. 透明性
透明性のレベルは状況によって異なります。例えば、秘密捜索令状は個人への通知なしに執行することができます。しかし、アドビは、ほとんどの場合、個人には捜索前に通知がなされず、捜索が実施された後でも、影響を受けた個人への通知に制限が設けられることが一般的であることを理解しています。
通常、当局への個人データ提供要請を受ける組織(アドビを含む)は、そうした要請の受領について頻度と件数に関する詳細を公表しています。
VIII. 法律違反に対する個人の救済措置
個人は、プライバシー法の違反についてOAICに苦情を申し立て、補償を含む救済措置を求めることができます。
TIA法と監視装置法は、個人データへの違法なアクセスによって損失が生じた場合における個人の民事救済措置を定めています。
個人はまた、監視およびデータアクセスに関する決定の司法審査を受ける権利を有し、関連する機関や委員会に直接苦情を申し立てることができますし、裁判所を通じて民事上の補償を求めることもできます。
IX. データ主体が持つ、個人データのアクセスの権限、消去の権限、訂正の権限
APP 12は、連邦の機関と組織に対するアクセスの権限を個人に付与しており(この権利は州と準州の法律においても反映されています)、APP 13は個人に個人データの訂正を要求する権利を付与しています。APPの下では消去を要求する権利はありませんが、APP 11の下で、連邦の機関と組織は、許可された目的のために個人データが不要になった場合、それを削除すること、または非識別化することが義務付けられています。
保護措置
I. 技術的・組織的保護措置
アドビの関連する技術的措置は以下のとおりです:
- アドビクラウドサービスの技術的・組織的措置については、www.adobe.com/go/CloudSvcsTOSMを参照してください。
- アドビの認定制度とセキュリティホワイトペーパー。
これらの措置には、通常HTTPS TLS v1.2仕様に基づく公衆ネットワーク上の制限データセットの暗号化や、AES-256ビット仕様による保存時暗号化が含まれます。重要な管理措置は、アドビ製品によって異なります。
アドビの組織的措置には、透明性レポートと法執行機関ガイドラインに記載されているものが含まれ、これらは政府や法執行機関からのアクセス要請に対するアドビのアプローチと通知ポリシーを説明しています。法的に禁止されていない限り、アドビはビジネス顧客に対して要請をリダイレクトすることを約束しており、政府機関がビジネス顧客の情報へのアクセスを求める場合は常に(要請の編集されたコピーを同封して)通知を行います。
アドビはまた、データ最小化などの、より広範なデータ保護原則に対応する包括的な内部データ保護方針を策定しています。
II. 契約上の保護措置
アドビは、欧州の個人データを欧州域外に移転するためにSCCに依拠しています。
アドビは、アドビに代わって欧州の個人情報を処理するすべてのベンダーに対し、アドビがビジネス顧客と締結する契約と同等以上の保護を提供し、追加の補完措置を含むデータ処理契約の締結を義務付けています。
C. インド
移転の説明
I. 概要
お客様の個人データは、以下のとおりインドのAdobe Systems India Private Ltdに移転されます:
- ビジネス連絡先データは、インドのアドビ関連会社・組織がEEAに拠点を置くアドビ関連会社・組織に代わってカスタマーサポート機能を実行するため移転されます。
- お客様コンテンツに含まれる個人データは、インド国内のアドビ関連会社・組織が、EEAに拠点を置くアドビ関連会社・組織に代わってカスタマーサポートを提供する際にアクセスされる場合があります)。
インド当局からのユーザーデータへのアクセスを求める要求の詳細については、アドビの透明性レポートをご覧ください。
インドでは、新しい包括的なデータ保護法(現時点で法案)を策定中であり、州と非州の事業体の双方に適用され、既存のプライバシー規則に代わるものとなります。しかし、この新しい法案は、中央政府に対して、政府機関をその条項の適用から除外する権限を与えています。
基本的に、インド憲法は法の支配を確立しており、プライバシーの権利や基本的権利を執行するための憲法上の救済措置に対する権利を含め、個人のさまざまな基本的権利を保護しています。
政府機関・団体による通信の傍受・モニタリングを含むアクセスの権限は、一般的に独立した司法機関ではなく、機関・団体そのものによって許可されています。このような傍受権限の行使には制限があります。ます。こうした 制限には、公共の緊急事態の発生時や公共の安全の利益のためなど、特定の状況においてのみそのような権限が展開される場合があることなどが含まれます。
アドビは、政府による個人データへのアクセスを許可する可能性があるインドの関連法がEU内で保証されているものよりも低いレベルの保護を提供するものであって、SCCでは完全に対応できない輸出データのリスクを引き起こすと結論付けています。残存リスクを一層解決するため、アドビは、EUのレベルに関して適切な保護レベルをデータが確実に受けられるよう、技術的、組織的、契約上の追加の補完措置を実施しています。
II. 影響を受ける個人データ
インドに移転される個人データは、以下のデータカテゴリに含まれています:
ビジネス連絡先データ(ユーザー関連)
- 氏名、連絡先詳細、組織名、組織の連絡先詳細、ソーシャルネットワーキングサイトから受信した資格情報。
- サービス提供のために処理される情報(例:IPアドレス、デバイスやブラウザタイプ、アカウントID。
- 情報)またはユーザーによるアドビオンラインでのインタラクションに関する情報。
- 受信者に送信された、または受信者が表示したマーケティングプロモーションの詳細や、受信者がこれらとどのようにインタラクションを行ったかという詳細。
- 個人であるユーザーの場合:生年月日、提供されたサービスの詳細や割引サービスの資格、請求や支払いの情報。
アドビ基本利用条件と利用条件で定義されるお客様コンテンツ:
- 氏名、住所、メールアドレス、肩書、役職、連絡先情報、ソーシャルプロファイル情報、IPアドレス、一意のユーザー ID(Cookie IDなど)、マーケティングプロファイルを含む個人の詳細や連絡先情報。
- 文書とコンテンツ:あらゆる種類の個人データを含む可能性のある、電子形式でアドビクラウドサービスにアップロードされた文書、画像およびコンテンツ。
基本利用条件で定義されるお客様データ(大規模法人のお客様のみ)。
法的評価
I. 法の支配と人権に対する一般的アプローチ
インド憲法は法の支配を確立しており、プライバシーの権利や基本的権利を執行するための憲法上の救済措置に対する権利を含めて、個人のさまざまな基本的権利を保護しています。また、二院制の国家(連邦)立法府と州立法府を認め、行政行為に対する司法審査権を有する独立した司法府を認めることにより、行政行為に対する立法府の監督も規定しています。
II. 国内データ保護法と独立監督機関
データ保護機関の設立を規定する2019年個人データ保護法案(以下 「PDP法案」という)は、現在合同議会委員会により審議中であり、国会に提出されるのはまだ先となります。
インドで現在適用されているプライバシー枠組みは、2000年情報技術法に基づいて制定された2011年情報技術(合理的なセキュリティ慣行・手順とセンシティブなデータまたは情報)規則に含まれています。本ガイドの作成日時点において、インドには単一の独立したデータ保護監督機関は存在しません。
III. 政府による個人データへのアクセスを認める法律の特定
インド連邦政府や州政府がデータにアクセスすることを認める主な法律は以下のとおりです:
- 2000年情報技術法(以下 「IT法」 という)
- 2009年情報技術(情報の傍受、モニタリング、復号化の手順と保護措置)規則2009年(以下 「傍受規則」 という)
- 2011年情報技術(合理的なセキュリティ慣行・手順とセンシティブな個人データまたは情報)規則(以下 「SPDI規則」 という)、SPDI規則に取って代わった後の2019年個人データ保護法案(PDP法案);
- 2021年情報技術(仲介者ガイドラインとデジタルメディア倫理コード)規則(以下 「仲介者規則」 という)
- 1885年インド電信法(以下 「電信法」 という)
- 1951年インド電信規則(以下 「電信規則」 という)
- 1973年刑事訴訟法(以下 「CrPC」 という)。
IV. アクセスの権限の比例性評価
IT法と電信法に基づくデータアクセスの条件は、主に公共の安全の維持、国家安全保障、犯罪の防止、他国との友好関係や、犯罪実行への扇動防止などの公共の利益を根拠とする場合に限定されています。ただし、アクセスを求めるデータの量を、明記された公共の利益の目的を達成するために厳密に必要な範囲のみに制限する/限定することを義務付ける法的義務はありません。
V. アクセスの権限の制限
このような権利の行使に関するすべての指示や命令は、適用法に定める指定権限者によってのみ発行され、書面で記録され、書面で記録される理由を伴う必要があります。原則として、IT法に基づく情報の傍受、監視、復号化に関する指示や命令は、他の合理的な手段によって情報を取得することができない場合にのみ、指定権限者によって発行されるべきです。法律では、傍受、モニタリング、復号化の指示や当該要求を通じて取得された情報に関するすべての記録は、機能上の目的で必要となる可能性がある場合を除き、セキュリティ機関によって6か月ごとに破棄されることも義務付けられています。
インド憲法は、憲法上のプライバシー権に対するどのような制限も、法律によって定められた手続きに従ってのみ行われなければならないという包括的保護も定めています。
VI. 独立した監督と事前承認
IT法と電信法に基づくアクセスに関する命令を発行できるのは、権限のある当局(通常は高位の公務員)のみです。また、権限のある当局によって付与された許可を審査する審査委員会に関する規定も定められています。ただし、権限のある当局も審査委員会も、政府から独立していません。
VII. 透明性
通常、政府機関による傍受要求はすべて機密扱いです。ただし、政府機関から個人データの提供要求を受けた組織が、当該要求の受領に関する頻度と件数に関する詳細を公表することが知られています。アドビもこれを行っています。
VIII. 法律違反に対する個人の救済措置
独立した裁判所/審判廷での救済の利用は可能ですが、範囲は限定的です。個人(非市民を含む)は、プライバシーに対する憲法上の権利を主張することにより、自らの個人データが関係する範囲において、データアクセス命令に対して異議申立てを行うために裁判所に出廷する権利を有します。ただし、このような場合の司法審査は、アクセス命令を発行するにあたって適正手続きが遵守されたかどうかの審査に限定されます。
さらに、PDP法案では、PDP法案の条項への遵守を監視し執行する権限を持つインドデータ保護庁の設立が想定されています。
IX. データ主体が持つ、個人データのアクセスの権限、消去の権限、訂正の権限
PDP法案は、個人に対し、自らの個人データへのアクセス、訂正や、継続的開示の制限を要求する権利を提供しており、国家と非国家の行為者の両方に適用されます。
現在、SPDI規則の下での枠組みでは、民間企業に対する権利のみを提供しています。
保護措置
I. 技術的・組織的保護措置
アドビの関連する技術的措置は以下のとおりです:
- アドビクラウドサービスの技術的・組織的措置については、こちらをご参照ください:www.adobe.com/go/CloudSvcsTOSM。
- アドビの認定制度とセキュリティホワイトペーパー。
これらの措置には、通常HTTPS TLS v1.2仕様に基づく公衆ネットワーク上の制限データセットの暗号化や、AES-256ビット仕様による保存時暗号化が含まれます。重要な管理措置は、アドビ製品によって異なります。
アドビの組織的措置には、透明性レポートと法執行機関ガイドラインに記載されているものが含まれ、これらは政府や法執行機関からのアクセス要請に対するアドビのアプローチと通知ポリシーを説明しています。法的に禁止されていない限り、アドビはビジネス顧客に対して要請をリダイレクトすることを約束しており、政府機関がビジネス顧客の情報へのアクセスを求める場合は常に(要請の編集されたコピーを同封して)通知を行います。
アドビはまた、データ最小化などの、より広範なデータ保護原則に対応する包括的な内部データ保護方針を策定しています。
II. 契約上の保護措置
アドビは、欧州の個人データを欧州域外に移転するためにSCCに依拠しています。
アドビは、アドビに代わって欧州の個人情報を処理するすべてのベンダーに対し、アドビがビジネス顧客と締結する契約と同等以上の保護を提供し、追加の補足措置を含むデータ処理契約の締結を義務付けています。
D. セルビア
移転の説明
I. 概要
アドビの顧客連絡先データ(すなわち、アドビの顧客の連絡先詳細)とビジネス連絡先データ(すなわち、アドビに商品・サービスを提供する者の連絡先詳細)は、アドビへのモバイル通信サービスの提供(特定のアドビ製品向けの本人確認とSMS認証サービスの提供を含む)を可能にするため、セルビアで事業を行う2社のサードパーティサプライヤーに移転されます。
セルビアは、個人データの保護に関するものを含めて、法の支配と人権の保護を規制するほとんどの国際条約を批准しています。セルビアの新しいデータ保護法は、EU 一般データ保護規則(以下 「GDPR」 という)とほぼ整合しています。ただし、セルビアの他の特定の法律では、特定の当局が民間当事者が保有する個人データの開示を要求したり、直接アクセスしたりするための広範な権限を認めており、これらの法律の一部については、セルビアのデータ保護法との完全な整合がまだ図られていません。しかし、これらの権限は、当局が厳格な手続きに従うことを条件としており、データ主体がセルビアのデータ保護機関や裁判所を通じて当局の活動の適法性に異議を申し立てる権利を含む、複数のレイヤーで監視と統制がなされています。
セルビアは、セルビア憲法と、セルビア法制度の基本原則として法の支配を認めています。しかし、実際には、法の支配の適切な実施と、セルビアにおける司法の独立性や基本的人権の保護のレベルについて、いくつかの懸念が残っています。
II. 影響を受ける個人データ
関係する個人データは、以下のデータカテゴリにおける氏名、携帯電話番号、SMS配信日時と、ステータスです:
顧客連絡先データ(すなわち、消費者クライアント、企業顧客の従業員や、その他の文書署名者を含むアドビの顧客の連絡先詳細)
ビジネス連絡先データ(すなわち、アドビに商品・サービスを提供する者の連絡先詳細)
法的評価
I. 法の支配と人権の尊重に対する一般的アプローチ
セルビア憲法は、法の支配が憲法の「基本的前提条件」であることと、法の支配が自由で直接的な選挙、人権および少数者の権利の憲法上の保障、権力分立、独立した司法制度、憲法や法律の遵守を通じて達成されるものであることを明示的に規定しています。しかし、実際には、セルビアにおいて法の支配は強固ではありません。セルビアの司法制度は、政府の他の(行政や立法)部門からしばしば政治的圧力を受ける可能性があります。
セルビアはECHRを批准しており、セルビアの裁判所が行政の行為を審査した場合における裁判所の決定については、ECtHRに対して異議申し立てをすることができます。ECtHRがセルビアの裁判所の決定を覆すことは多くはなく、そのようなECtHRの判決がセルビアにおける公正な裁判を受ける権利(すなわち、ECHRの司法の独立性の原則に対応する権利)の侵害を認定することはまれです。
セルビアはEU加盟候補国ですが、セルビアの法律はまだEUの法律や基準と調和していません。セルビア政府は調和プロセスを開始し、2023年2月9日までに完了することが求められていますが、これが実現するかどうかについては疑問があります。
II. 国内データ保護法と独立監督機関
セルビアにおける個人データの処理は、主にGDPRに大きく準拠し2019年8月21日付で施行された個人データ保護法(以下 「DP法」 という)によって規制されています。セルビアには、国家データ保護機関である公共重要情報・個人データ保護コミッショナー(以下 「DPA」 という)という、独立した監督機関も存在します。
III. 政府による個人データへのアクセスを認める法律の特定
民間当事者が保有する個人データの開示を求めたり、直接アクセスを取得したりする権限を法執行機関や国家安全保障機関に与える主要なセルビア法は、刑事訴訟法(以下 「CP法」 という)、電子通信法(以下 「EC法」 という)、国家安全保障法(すなわち、保安情報局法(以下 「SIA法」 という)と、軍事保安局・軍事情報局法(以下 「MSA/MIA法」 という))です。これらの法律は当局に広範な捜査権限を与えていますが、これらの権限は、厳格な実質的規則と・手続的規則の遵守を条件としており、これらの活動に対する複数のレイヤーの監視と統制も導入されています。
1. EC法:EC法は、法執行機関(すなわち、裁判所、検察官、警察)と国家安全保障機関(安全保障情報局(以下 「SIA」 という)と軍事安全保障局(以下 「MSA」 という))が、電子通信事業者に対して「保持メタデータ」の提供を要求したり、通信の内容を明らかにする電子通信の合法的傍受を実行したりすることを、そのような提供/アクセス/傍受が刑事手続の実施や国家安全保障の保護に必要な場合に可能にするものです。
2. CP法:CP法は、セルビアの法執行機関が刑事捜査と刑事手続の実施を目的として民間当事者に対して個人データ開示を強制できる条件と手続を規制する主要な法律です。これには、保持メタデータへの当局のアクセスや、電子通信の合法的傍受の実施を規制する条項(上記のEC法の条項と併せて適用される)が含まれています。また、その他の監視関連の「特別証拠収集行為」の実施方法(例えば、被疑者の電子アドレスの監視等を含む)も規制しています。特別証拠収集行為は、「特に危険な犯罪」(例えば、組織犯罪、テロ行為、国家安全保障に対する犯罪等)の準備や実行を疑われる者に関して、非常に限定された状況下でのみ裁判所が命令することができます。
3. SIA法:SIAの主要目的は、国家安全保障の保護、憲法で規定された秩序を損なったり混乱させたりすることを目的とする活動の発見と防止や、国家安全保障にとって重要な保安情報データと情報の調査、処理、評価です。保持メタデータへのアクセスを要求したり、電子通信の合法的傍受を実行したり(またはデータアクセスを含む可能性のあるその他のいわゆる秘密/特別措置を実行したり)するために、SIAは裁判所命令を取得する必要があります。
保持メタデータの開示/アクセスを命令する裁判所の条件はEC法下と同じですが、電子通信の合法的傍受(およびその他の秘密/特別措置)は、以下の場合にのみ命令することができます:
a)個人、グループや組織が国家安全保障に対する行為を実行、準備しているという疑いの根拠がある場合で、かつ
b) 事件の状況が、これらの行為を他の方法では発見、防止立証できないこと、またはそれによって不相応な困難や大きな危険が引き起こされることを示している場合。
4. MSA/MIA法:MSA/MIA法は、すべての国家機関と法人(民間企業を含む)に対して、MSA/MIAの職員がその権限内での任務遂行(すなわち、MSAについては国防省およびセルビア軍の安全保障と防諜保護の確保、軍事情報局(以下 「MIA」 という)については外国と、その軍隊、国際組織、グループ、個人に関連する重要な防衛情報活動の実施)に必要なあらゆる協力を提供する一般的要件を導入しています。
MSAは自然人からも情報を収集できますが、事前の同意がある場合に限られています。他方、国家機関と法人(民間企業を含む)は、必要に応じて自らのデータベースおよびその他の文書へのアクセスを提供することが義務付けられています。しかし、保持メタデータへのアクセスを要求したり、電子通信の合法的傍受を実行したり(またはデータへのアクセスを含む可能性のあるその他の秘密/特別措置)するためには、MSAは裁判所命令を取得する必要があります。MSAがこれらの特別措置を適用することが裁判所により認められるのは、データを他の方法で収集できない場合や、それらの収集が人命・健康・財産に対する不相応なリスクや不相応なコストを伴う場合のみです。MIAは事業者が保有する保持メタデータにアクセスしたり電子通信の合法的傍受を実行したりする権限は与えられていません。しかし、その他の秘密/特別措置(文書および物品の秘密取得など)を実施することはできますが、これらのその他の秘密/特別措置は、原則として、データへの直接アクセスを含むべきではありません。
上記1-4に掲げた法律が実際に遵守されていないと考える理由はありません。法執行当局の行為の合法性は、実際には、被告人がそのような行為の合法性に異議を申し立てる傾向があるため、刑事手続きにおいて法廷で検証されることが多くあります。
IV. アクセスの権限の比例性評価
上記に掲げた法律には、管轄当局がいつデータにアクセスできるかについて比較的明確な規則が含まれており、一定の比例性保護措置を定めています(例えば、特定の時間制限の設定、そのようなアクセスを許可する文書や、関連する日時を記載した適切な記録を保持する要件など)。
V. アクセスの権限の制限
上記で説明した法律の下でのセルビアの法執行当局や国家安全保障機関による個人データへのアクセスは、一般的にターゲット型(すなわち、特定の個人に関連し、一括/大規模でかつ不相応と考えられるような規模であってはならない)であると言えます。
実務上、裁判所は、対象となっている特定の個人/グループ/組織や、犯罪/行為に関連するデータに命令を制限するよう注意を払っているようであり、一括データ要求は一般的に不相応とみなされます。
VI. 独立した監督と事前承認
上記V.で説明した法律は当局に広範な捜査権限を与えているものの、裁判所によるものなど、当局の活動に対する複数レイヤーによる監視と監督も導入しています。当局が手続きを進める前に、しばしば裁判所の命令が必要になります。セルビアDPAも重要な役割を果たしています。セルビア法の下では、DPAとセルビア裁判所の両方が正式に独立した国家機関ですが、実際にはこれは、それらの機関内で重要な地位に就いている実際の個人によって判断されます。
DPAは、国家機関やその他の事業体が保有するあらゆる情報を入手し、それらの処理業務がDP法に違反している場合に警告を発し、当該当局/事業体にこれらの業務をDP法に適合させるよう命令し、データ処理に対する一時的または確定的な制限や禁止を課す一般的な権限を有しています。唯一の例外は裁判所に関するものであり、DPAは裁判所が司法上の権限で行動している時の処理業務を監督する権限を有していません。
またセルビアの法執行当局と国家安全保障機関の行為の適法性について、高レベルでの審査メカニズムもいくつか設置されています。ただし、これらのメカニズムは、当局の個人データへのアクセス権限が超えたかどうかに特に焦点を当てていません。
VII. 透明性
CP法、EC法、SIA法、MSA/MIA法は、すべて一般に入手可能です。
セルビアの法執行当局や国家安全保障機関によるデータの開示、直接アクセスに対するアクセス要求の頻度/件数、アクセス要求の種類についての、公式情報は一般に入手できません。
セルビアのデータ輸入者が法執行当局や国家安全保障機関から個人データへのアクセス提供要求を受けた場合に、その要求の事実/範囲を(a)データに関連する個人に対してや、(b)関連するデータ輸出者に対して(処理の目的およびデータへのアクセスを要求する当局の法的根拠などの要素を含む)開示することが許可されるかどうかは、状況によって異なります。こうした活動の性質上、秘密保持がしばしば明示的に要求されています。
VIII. 法律違反に対する個人の救済措置
自らのデータが法律に反してアクセスされた場合、データ主体(セルビア住民/市民と、外国人市民の両方を含む)は以下の権利を持ちます:
- セルビアDPAへの苦情申立て(公開/監視活動に関するものを含む)
- 問題のある要求/命令を発行する当局に対する苦情申立て(例えば、関連する裁判所の裁判長/検察庁/内務省や、国家安全保障当局の長に提出されるもの)。これらの機関は、その問題を調査し、当局の活動を法律に適合させるために必要な措置を講じることが要求されます。
- 法律に反して個人データにアクセスする当局に対し、そのようなアクセスの停止を命じる裁判所命令の取得と、被った損失についての補償請求。
DP法の下で、データ主体は、法執行/国家安全保障当局が保有する自らに関する個人データへのアクセス、削除や、訂正を要求するとともに、それらの当局によって何らかの処理が実行されるかどうかについての情報を求めることができます。ただし、そのような権利は、法律で明示的に定められた特定の状況下(例えば、調査の妨害を回避するために必要な場合や、国家安全保障上の理由などで)では制限または拒否される可能性があります。
保護措置
I. 技術的・組織的保護措置
アドビの関連する技術的措置は以下のとおりです:
- アドビクラウドサービスの技術的・組織的措置についてはこちらをご覧ください:www.adobe.com/go/CloudSvcsTOSM。
- アドビの 認定制度とセキュリティホワイトペーパー。
これらの措置には、通常HTTPS TLS v1.2仕様に基づく公衆ネットワーク上の制限データセットの暗号化や、AES-256ビット仕様による保存時暗号化が含まれます。重要な管理措置は、アドビ製品によって異なります。
アドビの組織的措置には、透明性レポートと法執行機関ガイドラインに記載されているものが含まれ、これらは政府や法執行機関からのアクセス要請に対するアドビのアプローチと通知ポリシーを説明しています。法的に禁止されていない限り、アドビはビジネス顧客に対して要請をリダイレクトすることを約束しており、政府機関がビジネス顧客の情報へのアクセスを求める場合は常に(要請の編集されたコピーを同封して)通知を行います。
アドビはまた、データ最小化などの、より広範なデータ保護原則に対応する包括的な内部データ保護方針を策定しています。
II. 契約上の保護措置
アドビは、アドビに代わって欧州の個人情報を処理するすべての者に対し、アドビがビジネス顧客と締結する契約と同等以上の保護を提供するデータ処理契約の締結を義務付けています。
P-P SCCは、適切な補完措置を含めて、関連するサービスプロバイダーがアドビと締結するデータ処理契約に組み込まれています。
E. 米国
移転の説明
I. 概要
顧客個人データは、以下のとおり米国のアドビ関連会社・組織に移転されます:
- アドビが(顧客管理目的のものを含む)共通システムを使用しており、これらのシステムがAdobe Inc.によって調達されているため、ビジネス連絡先データが移転されます。米国のアドビ関連会社・組織は、EEAに拠点を置くアドビ関連会社・組織に代わってカスタマーサポート機能を実行するためにこれらのシステムを使用します。
- お客様コンテンツとお客様データに含まれる個人データは、米国のアドビ関連会社・組織が、EEAに拠点を置くアドビ関連会社・組織に代わってカスタマーサポートを提供する際にアクセスされることがあります。
- お客様コンテンツとお客様データは、アドビの復処理者リストに記載されているとおり、アドビが米国で製品およびサービスをホストする際に移転されます。
米国当局からのユーザーデータへのアクセス要求の詳細については、アドビの透明性レポートをご参照ください。
「シュレムスII」判決は、米国の国家安全保障法の評価に焦点を当て、これらの法律の特定の側面がデータアクセスに関する広範な権限を提供するものの、データ輸出者がリスクを評価し、適切な保護措置により特定されたリスクを軽減する措置を講じることを条件として、SCCが適切な保護を可能にする可能性があると判断したものです。2021年6月4日付の欧州委員会実施決定(EU)2021/914の附属書に公表された更新後のSCCは、列挙された移転リスクに適切に対処する移転の基盤を提供しています。さらに、アドビは、EU-米国データプライバシーフレームワークの下での個人データの適切な保護レベルに関する2023年7月10日付の欧州委員会決定の前文90-200と、その決定で言及されている資料(特に附属書VIとVIIを含む)に記載されているとおり、米国に移転された個人データへのアクセスをもたらす可能性のある米国の法律や慣行を検討しました。大統領令14086号の発行と、EUについての適格組織としての指定を受けて、欧州委員会は、個人データが移転される個人の基本的権利に対する米国の公的機関による公益上の干渉(特に刑事法執行と国家安全保障目的のための干渉)は、問題となる正当な目的を達成するために厳密に必要な範囲に限定されるのであり、そのような干渉に対する効果的な法的保護が存在すると判断しました(データプライバシーフレームワーク決定の前文203を参照)。
上記を踏まえ、アドビは、米国でアドビが処理する個人データへの政府アクセスを許可する可能性のある関連法律が、明確で一般に入手可能な法的規則に従い、必要性と比例性の原則を遵守しており、データ主体に対する重要な保護措置、保護、救済策を含んでいると結論付けました。
これらの法律は、チェック・アンド・バランスの憲法上の枠組みに基づく確立された法の支配システムの一部であり、基本的なプライバシー権を認めています。ただし、「シュレムスII」判決とデータプライバシーフレームワークを認識し、残存リスクに対処するため、アドビは多様な契約上、組織的、技術的保護措置と対策を実装しています。これには、とりわけ政府による要求の審査と異議申立てのための堅牢なポリシーや、さまざまな暗号化プロトコルが含まれます。
II. 影響を受ける個人データ
米国に移転される個人データには、以下のデータカテゴリが含まれます:
ビジネス連絡先データ(ユーザー関連)
- 氏名、連絡先詳細、組織名、組織の連絡先詳細、ソーシャルネットワーキングサイトから受信した資格情報。
- サービス提供のために処理される情報(例:IPアドレス、デバイスやブラウザの種類、アカウントID情報)、ユーザーのアドビオンラインでのインタラクションに関する情報。
- 受信者に送信された、または受信者が表示したマーケティングプロモーションの詳細や、受信者がこれらとどのようにインタラクションを行ったかという詳細。
- 個人であるユーザーについて:生年月日、提供されたサービスの詳細や割引サービスの資格、請求や支払い情報。
アドビ基本利用条件と利用条件で定義されるお客様コンテンツ:
- 氏名、住所、メールアドレス、肩書、役職、連絡先情報、ソーシャルプロファイル情報、IPアドレス、一意のユーザーID(Cookie IDなど)、マーケティングプロファイルを含む個人の詳細や連絡先情報。
- 文書とコンテンツ:あらゆる種類の個人データを含む可能性のある、電子形式でアドビクラウドサービスにアップロードされた文書、画像およびコンテンツ。
基本利用条件で定義されるお客様データ(大規模法人のお客様のみ)。
法的評価
I. 法の支配と人権の尊重に対する一般的アプローチ
合衆国憲法本文と修正条項は、幅広いプライバシーと市民権の保護を提供しており、立法府、行政府、独立した司法府という政府の三権分立による強力な法の支配の基盤を確立しています。プライバシー権は、以下を含む様々な憲法修正条項に明記されています:言論の自由と平和的集会の権利を保護し、政府による特定の形態の侵害からプライバシーを保護するその他の事項を規定する修正第1条、政府による不合理な捜索や押収から保護する修正第4条、適正手続きの権利や自己負罪を強制されない権利を提供する修正第5条。100年以上にわたる憲法判例が明確にしているように、プライバシー権の保護は米国法の基本であり、これらの権利に対する政府の干渉は厳しく制限されなければなりません。米国議会はまた、プライバシー権やその他の基本的自由を保護する多くの分野別法律を制定しており、下記に記載されているその一部は、個人データに対する政府の干渉やアクセスについて特に制限を課しています。
さらに、米国の連邦政府システムでは、連邦レベルでの基本的プライバシー保護を上回る保護を各州が定めることとができます。多数の州が州憲法においてプライバシー権を明確に認めており、いくつかの州はプライバシーに対する基本的権利を保護することを目的とした包括的なデータ保護法を制定しています。例えば、多数の米国プロバイダー(アドビを含む)の本拠地であるカリフォルニア州は、GDPRとの多くの類似点を含む包括的なデータ保護法を制定しています。
さらに、米国の裁判所は、私人と私的団体に対して執行可能な特定の基本的なコモンロー上のプライバシー権を認めています。
II. 国内データ保護法と独立監督機関
米国には、連邦レベルでの一般的なデータ保護法がありません。しかし、前述のとおり、一部の州(カリフォルニア州、テキサス州、コネチカット州、インディアナ州、アイオワ州、モンタナ州、テネシー州、バージニア州、オレゴン州、ユタ州、コロラド州など)では、GDPRと同様の保護を提供するデータプライバシー法を導入しています。
米国の裁判制度は、刑事や国家安全保障の文脈を含む、プライバシー保護の監督のための主要なメカニズムです。
III. 政府による個人データへのアクセスを認める法律の特定
米国政府がサービスプロバイダーからデータを取得することを認可する可能性のあるメカニズムは、以下の法律に定められています:
- 1986年電子通信プライバシー法(以下「ECPA」という)。この法律は、保存通信法、ペンレジスターおよびトラップ・アンド・トレース法と、盗聴法(18 U.S.C. § 2510 以下)から構成されます。
- 外国情報監視法(以下「FISA」という)(50 U.S.C. § 1801 以下)
- 国家安全保障書簡(以下「NSLs」という)に適用される権限(18 U.S.C. § 2709)。
欧州司法裁判所の シュレムスII 判決で検討されたものの、大統領令12333号(以下「EO 12333」という)は、アドビのような企業に どのような データや情報の提出も強制する権限を米国政府に与えるものではありません。代わりに、EO 12333は、米国諜報機関の活動に制限を課し、それらの機関の役割と責任を明記する「一般的な組織指令」です。以下を参照のこと: U.S. Dep't of Commerce, U.S. Dep't of Justice, and ODNI, Information on U.S. Privacy Safeguards Relevant to SCCs and Other EU Legal Bases for EU-U.S. Data Transfers after Schrems II (以下「Joint White Paper」という)at 16(Sept. 2020)。さらに、EO 12333は主に米国外での米国諜報活動に関連するものであり、EO 12333は米国内でのアドビのデータ処理にとって実質的に重要性がないことを意味します。アドビは、転送中のデータへのアクセスを防ぐために様々な暗号化プロトコルを利用しており、ヨーロッパから米国に移転されるお客様データに対するEO 12333による理論的リスクを最小限に抑えています
IV. アクセスの権限の比例性評価
米国政府がアドビのようなプロバイダーからデータを取得することを許可する法律は、正当な目的によって正当化されるものであり、深刻な形態の干渉は、一般的に深刻な目的に制限されています。さらに、米国政府が各要求について満たさなければならない厳密な法的基準は、実質的に必要性と比例性を要求しています。
ECPA の権限に基づく刑事司法の文脈でのアクセスは、犯罪捜査と対策の必要性によって正当化されなければならず、プライバシーへの干渉が深刻であればあるほど、より高いレベルの保護が要求されます。FISA の下での監視は、収集の範囲が過度に広がることを回避し、最小化を要求するため、深刻な目的と特定の種類の対象に制限されています。FISA 702条の下で発行される要求を含む FISA 要求は、一般的に個々のデータ主体を対象とする必要があります。つまり、監視は大規模な方法や不相応な方法で行われるべきではありません。FISA 監視に適用される最小化ルールは、不相応な収集をさらに防ぐ役割を果たします。シュレムスII 判決において、欧州司法裁判所は、提示された記録に基づいて、FISA 702条の下での米国政府の権限が十分に比例的であるかどうかに疑問を投げかけました。2022年10月7日、バイデン米大統領は、米国情報機関による個人データの収集と処理に関して、対象者の国籍に関係なく新たな要件を課す、米国シグナルインテリジェンス活動の保護措置強化に関する EO 14086 に署名しました。具体的には、シグナルインテリジェンス活動が検証済みのインテリジェンス優先度事項を推進するために「必要」かつ「比例的」でなければならず、そのような活動は12の列挙された国家安全保障とインテリジェンス目標のいずれかの目的において実行されなければならないことを要求しています。EO 14086 はまた、国家情報長官によって任命された新しい市民的自由保護官(以下「CLPO」という)を含む、米国政府機関によるシグナルインテリジェンスプログラムの監視を拡大し、新しいインテリジェンス収集作戦の前に評価を実施しなければなりません。さらに、一括収集は、ターゲット型収集を通じてインテリジェンスを合理的に入手できない場合にのみ許可され、インテリジェンス機関は、シグナルインテリジェンスを通じた個人データの収集に関する文書を維持し、新しい保護措置の効果的な監視を確保するために、その方針と手順を更新しなければなりません。最後に、EO 14086 は、シグナルインテリジェンスプログラムを通じて個人データが不法に収集されたと主張する「適格国」による個人のための救済メカニズムも創設しています。個人は、苦情を調査し、インテリジェンス機関に対して拘束力のある決定を下す権限を持つ CLPO に苦情を申し立てることができます。個人はまた、米国司法長官によって発行された規制を通じて設立されたデータ保護審査裁判所において、CLPO の決定に対して上訴することもできます。
米国政府によるFISA 702条の使用に適用される法律と慣行(シュレムスII 判決の発行後に機密解除された広範囲な情報や、EO 14086 の下で適用される様々な保護措置と制限を含む)に関するアドビの詳細な評価に基づいて、アドビは、政府による FISA 702条の使用について、実際に遵守されている多数の統制(様々な暗号化プロトコル、比例性統制、是正と審査の手段を含む)の対象になると結論付けました。
V. 独立した監督と事前承認
上記の権限の大部分は、非常に限定的な例外を除いて、裁判所による事前承認を必要とします:
- ECPA の下では、センシティブ性が低い個人データについての非常に限定的なサブセットである、基本登録者情報(以下「BSI」という)の要求は、事前の司法上の許可なく行うことができます(ただし、継続的な監督と独立した裁判所での事後の異議申立ての対象となります)。
- NSL要求は、FBI内の高官によって承認することができます。しかし、NSL要求を通じて入手可能な個人データの種類は極めて限定的であり、特にセンシティブなものではありません。
- FISA 702条の下での個人ターゲティング決定は、事前の裁判所による許可なく行うことができます。しかし、政府による FISA 702条の使用は、独立した外国情報監視裁判所(以下「FISC」という)によって承認された認証に従って各個人ターゲット決定に対する司法省の同時審査と、FISC、様々な議会当局、独立した専門機関であるプライバシー・市民的自由監視委員会(以下「PCLOB」という)による事後の監視とモニタリングを含む、堅牢な審査と監視の対象となります。
VI. 透明性
通常、プロバイダーは個人データの要求について個人に通知することができます。しかし、通知が特定の害悪につながる場合や、捜査手段の有効性にかかわる可能性がある場合における例外があります。
最も深刻な干渉については、適用される法律とガイダンスは、通知を保留できる範囲を制限し、例外的な状況を除いて、ユーザー通知の禁止の期間に制限を設けています。さらに、プロバイダーは、アドビが年次ベースで実施しているように、受け取った要求に関する堅牢な統計レポートを公表することができます。ECPA要求においてビジネス顧客のデータを求める場合、アドビはその要求をビジネス顧客にリダイレクトすることに努めています。
世界各国の情報収集機関と同様に、FISA要求は国家安全保障上の理由で機密扱いとされており、国家安全保障を理由として機密指定が解除されない限り、通常開示されません。ただし、政府がFISA権限の下で収集された情報を刑事手続で使用する意図がある場合は、データ対象者に通知し、データ対象者に異議申し立ての機会を与える必要があります。そのような要求を受ける範囲で、プロバイダーもFISA命令、指令や、NSLの受領に関する定期的な集約報告を公表する法的権利を持っています。政府もまた、各種類の法的手続に関する集約メトリクスを含む、監視権限の使用に関する包括的報告を発表しています。アドビの最新の透明性レポートに記載されているとおり、現在までにアドビは、FISAに基づいて発行された要求を含め、いかなる形態の国家安全保障要求も受けていません。
VII. 法律違反に対する個人の救済措置
データ主体は、個人データが不適切に収集された場合、金銭的損害を求める民事訴訟を含めて、裁判所を通じて様々な救済措置を利用することができます。プロバイダー、データ主体や、市民社会組織も、刑事と国家安全保障の両文脈において、データや情報にアクセスするための政府による様々な権限の使用に対し、頻繁に異議を申し立てています。プロバイダーは、ユーザーに代わって「代理的救済」を行うことが多くあり、憲法上や法律上の保護に準拠しない刑事と国家安全保障上の要求の両方に異議を申し立てることができます。刑事の文脈では、これらのプロバイダーが開始した異議申し立ての多くは公的記録の問題です。FISA要求は一般的に機密扱いであるため、これらの要求に対する異議申し立てが公的記録となることは稀です。しかし、FISCの機密指定解除された意見を含む、公開されている裁判所の決定は、データ主体、プロバイダー、その他の者が政府によるFISA権限の使用に異議を申し立てていることを示しています。
提出された記録に基づき、CJEU(欧州司法裁判所)は「シュレムスII」判決において、FISA 702条の下で米国政府がアクセスしたデータに関連して、データ主体に対して適切な救済措置がなされていないと判示しました。しかし、EO14086の新たな保護措置により、現在はシグナルインテリジェンスプログラムを通じて個人データが不法に収集されたと主張する「適格国」出身の個人に対する救済メカニズムが存在します。これらの個人は、データ保護審査裁判所において諜報機関に対して拘束力のある決定を下すことができるCLPOに直接、苦情を申し立てることができます。個人は裁判所において特別弁護人に代理され、裁判所の決定は最終的かつ拘束力を持ちます。
VIII. データ主体が持つ、個人データのアクセスの権限、消去の権限、訂正の権限
上記で説明した関連の米国法は、法執行機関や国家安全保障機関が保有する、データ主体に関する個人データにアクセス、消去、訂正することを許可する明示的で独立した権利を含んでいません。しかし、米国政府がデータ主体に対する手続でそのようなデータを提出しようとする場合、データ主体はデータを検討して、その正確性に異議を申し立てて、その収集に異議を申し立てる機会を持ちます。さらに、アドビなどのプロバイダーは、ほとんどの政府要求についてデータ主体に通知する権利を持ちます(ただし、要求が国家安全保障上の理由で機密扱いされている場合などの限定的な例外を除きます)。従って、例外的な状況を除き、データ主体はどのようなデータが処理されているかや、その理由を知る手段を持っています。
保護措置
I. 技術的・組織的保護措置
アドビの関連する技術的措置は以下のとおりです:
- アドビクラウドサービスの技術的・組織的措置については以下をご覧ください:www.adobe.com/go/CloudSvcsTOSM.
- アドビの認定制度とセキュリティホワイトペーパー。
これらの措置には、通常HTTPS TLS v1.2仕様に基づく公衆ネットワーク上の制限データセットの暗号化や、AES-256ビット仕様による保存時暗号化が含まれます。重要な管理措置は、アドビ製品によって異なります。
アドビの組織的措置には、透明性レポートと法執行機関ガイドラインに記載されているものが含まれ、これらは政府や法執行機関からのアクセス要請に対するアドビのアプローチと通知ポリシーを説明しています。法的に禁止されていない限り、アドビは、ビジネス顧客に対して要請をリダイレクトすることを約束しており、政府機関がビジネス顧客の情報へのアクセスを求める場合は常に(要請の編集されたコピーを同封して)通知を行います。
アドビはまた、データ最小化などの、より広範なデータ保護原則に対応する包括的な内部データ保護方針を策定しています。
II. 契約上の保護措置
アドビは、欧州の個人データを欧州域外に移転するためにSCCに依拠しています。EUと米国間での移転メカニズムが覆された歴史と、EO 14086に基づく保護措置が展開される移転メカニズムに関係なく存在するという理解を踏まえ、アドビはデータプライバシーフレームワークの認定を受けているものの、上記に記載した補足措置を標準契約条項と組み合わせて使用することにより、米国への個人データ移転の残存リスクを引き続き管理します。アドビの見解では、データ移転自体はリスクプロファイルの低いデータに関するものであり、これは歴史的にアドビが受け取った要求の数が比較的少ないことからも裏付けられています。したがって、アドビは、技術的、組織的、契約上の措置の組み合わせからなる上記の措置を参照することにより残存リスクの管理を図っており、米国に移転されるデータがEUのレベルに適切に対応する保護レベルの恩恵を受けることを確保しようとしています。
アドビは、アドビに代わって欧州の個人情報を処理するすべてのベンダーに対し、アドビがビジネス顧客と締結する契約と同等以上の保護を提供し、追加の補足措置を含むデータ処理契約の締結を義務付けています。
F. シンガポール
移転の説明
I. 概要
ビジネス連絡先データ/お客様コンテンツデータの形式の個人データは、お客様に要求されたサービスを提供するために、シンガポールで業務を行う2社のサードパーティサプライヤーによって処理されます。
シンガポールの法的枠組みは、EUの基準に照らして測定すると根本的に異なります(下記参照)。独立した監視が比較して限定的であること、データ主体に対する透明性と救済手段に制限があること、外国のデータ主体を特別に保護する二国間取り決めがないためです。純粋に法的枠組みを分析する限り、シンガポールはGDPRや英国GDPRで要求される保護と実質的に同等の保護を提供していません。
しかし、シンガポールに拠点を置く復処理者を通じてソフトウェア会社が限定的なプロンプトデータを通過させる特定のシナリオにおける実際のリスク状況は、実質的には、より良性です。この種の日常的な商業データに対して政府がアクセスする現実的な可能性は低く、シンガポールは信頼できるデータ処理拠点としての評判を維持する強力な実用的インセンティブを持っており、当局がこの種の商業データに日常的にアクセスしていることを示唆する既知の実務的なパターンはありません。
アドビは、何らかのレベルにおける政府による個人データへのアクセスを許可する可能性があるシンガポールの関連法律が、EU内で保証されるよりも低いレベルの保護を提供するものであることにより(特に、完全に独立した監督メカニズムと影響を受ける個人が利用できる救済手段がないこと関して)、SCCによって完全にカバーできない輸出データのリスクが引き起こされると結論づけました。しかし、問題となる個人データがシンガポールの公的機関によってアクセスされるリスクは実際的というよりも理論的であって、実際にも、アドビはエンドユーザーデータへのアクセスを求めるシンガポール当局からの要求を受けたことはありません。残存リスクに一層対処するため、アドビは、シンガポールからアクセスされたデータがEUのレベルに適切に対応する保護レベルの恩恵を受けることを確保するために、追加の技術的、組織的、契約上の補足措置を実施しています。
したがって、この移転影響評価の結論は、法的枠組みだけでは不十分であるものの、実務上のリスクが低いこと、エンドツーエンド暗号化などの補足技術的措置があること、適切なサブプロセッサー義務を含む堅牢な契約条項を用いることを組み合わせることにより、移転を受け入れ可能なリスクレベルにするということになります。
II. 影響を受ける個人データ
シンガポールに移転される個人データは以下のとおりです:
ビジネス連絡先データ:
データ輸入者が処理するカスタマーサポート要求で提供された連絡先詳細と、検証とサポートの目的でデータ輸入者がアクセスするその他の詳細(以下のものを含む):
- 氏名、連絡先詳細、組織名、組織の連絡先詳細。
- 提供されたカスタマーサポートの詳細(例:カスタマーサポートケースの提起や対応の詳細)。
お客様コンテンツデータ:
設定には、連絡先の情報や識別子(ユーザーGUID)と電子ネットワークアクティビティデバイス情報(アクティビティログ、ECID、画像エンコーディング/グラフィックデータ、検索語、タイムゾーン、使用分析、ユーザープロンプトを含むユーザーアクティビティ/ナビゲーション)の送信が含まれる可能性があります。また、ユーザーアカウント情報やユーザー生成コンテンツ(ユーザーがアップロードを選択した文書、画像、録音、その他のファイルなど)、生成 AIプロンプト/フィードバックや、カスタマーサポートに提供された情報も含まれます。(アドビの基本利用条件に従って)センシティブな個人データや、特別カテゴリの個人データは許可されません。また、アップロードされた画像から個人を特定することはできません。
法的評価
I. 法の支配と人権に対する一般的アプローチ
シンガポールは、契約執行と商業的法的確実性、汚職の少なさ(世界で最も汚職の少ない国の一つと考えられています)、商業・民事問題における司法の独立性、法律の予測可能性や一貫性の観点から、法の支配指数で一貫して高いランクを占めています。シンガポールは、高水準のヘルスケア、住居、教育と、非常に低い貧困率、正規雇用における強力な労働者安全を組み合わせて、経済的ウェルビーイングに関連する権利で非常に優れた成績を収めています。
全体的に、シンガポールは、ビジネスと民事の問題において法の支配が信頼性を持って機能する場所として広く認識されていますが、安定性、秩序、テクノクラート統治と比較検討される際に、政治的自由や市民的自由が潜在的に制約を受ける可能性がある場所でもあります。シンガポール政府は、市民的自由は社会秩序と経済発展とのバランスを取る必要があるという立場を取っています。他の一党制国家のような権威主義的ではありませんが、完全に自由な民主主義とも考えられておらず、むしろ、同国の指導層がその文脈における正当で優れたモデルであると積極的に擁護する独特の中間的立場を占めています。
II. 国際データ保護コミットメント、国内データ保護法、独立監督機関
シンガポールは、EU加盟国がGDPRに拘束されるのと同じような、拘束力のある国際データ保護条約の締約国ではありませんが、この分野においていくつかの重要な国際的コミットメントと関与を行っています。地域レベルでは、シンガポールは、アジア太平洋諸国間のデータ保護のベースライン原則を確立するAPECプライバシーフレームワークに積極的に参加しています。これを基盤として、シンガポールは、APEC地域内で個人データを国境を越えて移転する際に、合意されたデータ保護基準への準拠を企業が実証できる任意の認証メカニズムである、APECクロスボーダープライバシールール(CBPR)システムの参加国になっています。これは、米国、日本、韓国その他を含む他の参加国との間で一定程度の相互承認を創出するため、おそらくシンガポールが持つ、最も具体的な国際データ保護コミットメントです。
シンガポールは、Global CBPRフォーラムの設立メンバーにもなっています。Global CBPRシステムは、堅牢なデータ保護基準を確保しながら、安全でプライバシーを尊重するクロスボーダーデータ移転を促進することを目的とした、自発的で、かつ、説明責任に基づく認証フレームワークです。アジア太平洋経済協力機構(APEC)のCBPRシステムの基盤を基に、Global CBPRはAPEC諸国を超えて範囲を拡大し、地域的境界を超えるデータプライバシーの国際基準を創出しています。Global CBPRフォーラムは現在9つの加盟経済圏(国)(すなわち、オーストラリア、カナダ、日本、メキシコ、フィリピン、韓国、シンガポール、台湾、米国)から構成されています。
シンガポールは、データ保護・プライバシー機関の国際フォーラムであるGlobal Privacy Assemblyとも連携しており、これによりシンガポールの個人データ保護委員会(PDPC)が世界的な規範とベストプラクティスの形成に参加することができますが、この機関は拘束力のある義務ではなくソフトローを策定しているものです。二国間では、シンガポールはオーストラリア、英国、韓国、チリなどの国々とデジタル経済協定(DEA)を数多く締結しています。これらの協定には、データフローとデータ保護基準に関する条項が含まれており、クロスボーダーデジタル取引を促進する際にベースライン保護を維持するコミットメントの拡大するネットワークを表わすものです。英国-シンガポールDEAは、英国のEU離脱後におけるデータ十分性に関する独自の取り決めのネットワーク構築の取り組みを考えると特に注目に値するものです。
シンガポールは、欧州委員会から正式な十分性決定を受けておらず、GDPRと同等の保護を自動的に提供するとはみなされていません。したがって、EUからシンガポールへの個人データの移転には、標準契約条項などの追加的な保護措置が必要になります。しかし、個人データ保護法(PDPA)の下でのシンガポールのデータ保護フレームワークは段階的に強化されており、国際基準と整合性を高めるために継続的な対話が行われています。
国内的には、シンガポールのPDPAは、より強力な侵害通知要件や強化された説明責任義務を含む国際的影響を反映する形で、随時、改正されており、正式な拘束力のあるコミットメントがない中でも、GDPRなどのフレームワークとの間で互換性を高める方向に進んでいることがうかがえます。
全体的に、データ保護に関するシンガポールの国際的姿勢は、欧州モデルが採用しているような権利中心的で規範的なアプローチを採用するのではなく、地域ビジネスハブとしての役割を支えるデータフローの促進を優先する実用的で取引志向的なものとして特徴づけることができます。
III. 政府による個人データへのアクセスを認める法律の特定
シンガポールには、政府当局が個人データにアクセスすることを許可するいくつかの法的フレームワークがありますが、これらは、限定的な監督や司法上の許可要件の下でな許可されることが多くなっています。国内治安法は、国家安全保障の名の下に監視とデータアクセス権限を認めています。刑事訴訟法は、捜査の過程でデータと文書の提出を強制する権限を法執行機関に付与しています。コンピュータ不正使用法には、特定の状況下で電子データにアクセスするために使用できる条項が含まれています。電気通信と関連規制は、当局に通信事業者やサービスプロバイダーに対し通信データの開示を要求する権限を与えています。最近では、2021年に成立した外国干渉(対策)法(FICA)が、外国干渉の疑いがある状況において、個人やプラットフォームのデータにアクセスし開示を強制する権限を付与しています。
これらに加えて、銀行業、ヘルスケア、税務などの分野の業界固有の法律にも、規制当局がこれらの業界の組織が保有する個人データにアクセスすること(データ主体に通知することなく行われるものが多い)を認める条項が含まれています。
このようなアクセスの権限限を規制する監視メカニズムは、欧州の基準と比較すると比較的限定的なものになっています。多くの形態のデータアクセスについて独立した司法令状要件がなく、行政当局による承認で十分な場合が多くなっているのです。議会による監視は存在しますが、与党が支配的地位を占めているために制約されています。一部の欧州諸国に見られるような専門的な独立監視機関に相当する監視機関は存在しません。PDPA自体が公的機関に対する適用除外を明示的に設けており、政府によるデータ収集やアクセスは、消費者向けデータ保護フレームワークの範囲の外にほぼ位置づけられています。しかし、政府指示マニュアル8(以下「IM8」という)と、公共部門(ガバナンス)法の下位法規として、公的機関に適用される別個の規則があります。これらの規則は、PDPAと同等のデータ保護基準を提供しています。しかし、PDPCによって執行されるPDPAとは異なり、PSGAとIM8については独立した外部規制機関が存在しません。IM8も公開されておらず(すなわち機密扱いになっています)、基準について独立して検証することが困難になっています。
実際には、シンガポール政府はそのデータアクセス権限を広く活用していると理解されていますが、透明性レポートの欠如により、その範囲を定量化することは困難です。政府のデータ要請の詳細を記載した透明性レポートを公表する米国のテクノロジー企業とは異なり、シンガポールには同等の開示文化がありません。政府は歴史的に、その監視およびデータアクセス活動について、同国の広範なガバナンス哲学とも一貫性を持ちながら、治安と国家安全保障の維持に必要であるとして擁護してきています。
シンガポールの法律は一般的に、十分に起草されて、公表されており、(無料で利用できて、十分に使いやすい)シンガポール法令オンラインデータベースなどの政府公式ポータルを通じてアクセス可能です。その意味では、シンガポールの法律はアクセス可能であって、シンガポールは法的文書の正式な利用可能性について多くの法域と比較して良好な評価を得ています。
IV. アクセスの権限の比例性評価
シンガポールの法的フレームワークは、政府のデータアクセス権限の行使についていくつかの根拠と制限を提供していますが、これらは欧州の基準と比較した場合に必要かつ比例的であると一般的に考えられる範囲まで及んでいません。
シンガポールのデータアクセス法の大部分は、いくつかの目的制限や閾値要件を明記しています。国内治安法はその権限を国家安全保障と治安に結び付けています。刑事訴訟法は、データアクセスが刑事捜査に関連している必要があると規定しています。FICAは外国の干渉の疑いがあることを根拠として要求しています。その狭い意味では、法律は完全に無制限ではなく、少なくとも権限が行使される目的が明記されているので、恣意的な理由で公的に利用できるものではありません。
しかし、必要性と比例性についての分析は、欧州のそれらとの分析とは根本的に異なります。第一に、シンガポール法で使用される閾値概念は広く定義されており、行政当局により自己評価されることがほとんどです。「国家安全保障」や「治安」などの用語は広く解釈される可能性があり、特定の権限行使が実際に明記された閾値を満たしているかについて外部からチェックする手段は限定的です。第二に、これらの権限の多くについて包括的な独立した司法許可プロセスが存在しません。欧州人権法では、事前の独立した許可は一般的に、監視とデータアクセスの文脈における比例性の中核的要素と考えられています。第三に、これらの権限の行使に付随するデータ最小化要件が限定的であり、当局は明記された目的のために必要最小限のデータのみを求めること(これは、国際人権フレームワークで理解されている比例性の重要な要素です)を明確に義務付けらていません。
国際人権法や、欧州の観点からの、必要性と比例性における一つの側面は、データが違法にアクセスされた個人が利用できる効果的な救済手段です。シンガポールでは、これが制約される可能性があります。行政行為の司法審査は存在しますが、範囲が狭いと考えられています。ISAは、拘留や、関連する決定の審査における裁判所の役割を明示的に制限しています。個人は一般的に自らのデータに対するアクセスがなされた際に通知されないため、そのような状況で救済を求めることが困難になっています。政府のデータアクセスに関する苦情を調査できる、公的機関に対して管轄権を持つ独立したデータ保護機関は存在しません。
EU移転評価に関して関連性が最も高いベンチマークは、市民的及び政治的権利に関する国際規約、デジタル時代のプライバシーに関する国連人権高等弁務官報告書などの文書に明記され、シュレムスII事件などにおける欧州連合司法裁判所の判決を通じて解釈された基準です。この基準では、プライバシーへの干渉が法律に基づくものであり、正当な目的のためのものであり、民主的社会において必要であり、その目的に比例し、独立した監視と効果的な救済手段の対象となることが求められます。シンガポールのフレームワークは確実に一つ目と二つ目を満たしていますが、残りの3つについてはそれほど強固ではありません。
ただし、シンガポールでは、この特定の枠組みが適切なベンチマークであるとは見ていないことに留意すべきです。政府の立場としては、同国の法制度は独自の憲法と、統治の伝統の中で適切な保護措置を提供しており、欧州基準は普遍的に拘束力のない特定の政治哲学を反映しているというものです。これはそれ自体として首尾一貫した立場ですが、本ガイドラインの文脈を踏まえれば、この評価では、受入国がそれらの基準についてどのような見解を持っているかに関わらず、欧州基準を適用することが求められます。
V. アクセスの権限の制限
法律には構造的保護措置がいくつか存在します。シンガポールの憲法には個人の自由に対する権利が含まれており、行政行為に対する司法審査が原則として利用可能です。PDPAの説明責任やガバナンス要件は、データを取り扱う民間部門組織に適用されており、銀行業などの分野の業界固有の規制当局が、データの管理方法に関する追加の統制を課しています。また、PDPCを通じたオンブズマン型の苦情申立メカニズムも存在しますが、前述したように、その管轄権は公的機関には及びません。
VI. 独立した監督と事前承認
シンガポールには、政府の監視やデータアクセス権限に対して特定の管轄権を持つ独立した監視機関がありません。シンガポールのデータ保護機関であるPDPCは、公的機関に対する管轄権を持たないため、最も重要な懸念領域から完全に除外されています。現時点では、英国、ドイツ、その他の欧州管轄地域で見られるような真の調査権限を持つ専門の議会情報委員会はありません。議会による監視は、PAPの圧倒的多数により構造的に制限されており、効果的な立法監視に必要な対立的審査が制約されています。
代わりに、司法監視は裁判所を通じて利用可能ですが、前述したようにシンガポールの司法府は国家安全保障問題において行政府に対して敬譲的な態度を従来から示しており、関連する権限の多くは事前の司法許可を要求していないか、裁判所の監督的役割に明示的な制限を設けています。
また、英国の調査権限審判所、ドイツのG10委員会や、その他の欧州評議会加盟国で確立された監視枠組み(これらは不完全であっても監視活動に対する独立した精査を少なくとも一定程度提供しているものです)に相当するものがありません。データアクセス権限の行使を監査し、調査結果を公表する権限を持つ独立した監察官や類似の機関もありません。
VII. 透明性
政府機関に対して、民間組織に対するデータアクセス要請の件数や性質に関する統計を公表することを義務付ける法的要件はありません。重大な監視上の懸念を抱えている米国とは異なり、多くのテクノロジー企業(アドビを含む)が少なくとも要請総数を開示する透明性レポートを公表していますが、シンガポールにはそのような開示を義務付ける同等の文化や法的枠組みがありません。したがって、当局がアクセス権限を使用する頻度に関する情報は、公表されていないと思われます。
VIII. 法律違反に対する個人の救済措置
シンガポールにおいて司法審査は存在しますが、その範囲は狭く、国家安全保障の文脈では行政府に対して敬譲的であり、そもそも自らのデータがアクセスされたことが通知されない個人にとっては司法審査は困難なものとなる場合があります。通知要件がないことは、個人が自らのデータにアクセスされたことを発見した場合にのみ救済を求める権利が存在することを意味します。
PDPCは民間部門のデータ処理に対する苦情申立メカニズムを提供していますが、公的機関に対する管轄権はありません。監視や政府のデータアクセスに対する管轄権を持つ専門審判所はなく、EU十分性や移転枠組みに関する他国との交渉において特定の要件とされてきた救済メカニズムに相当するものもありません。ISAの下での法的手続は明示的に制限されています。コスト、複雑さ、枠組みの不透明度が、実務上の障壁をさらに生み出しています。
保護措置
IX. 技術的・組織的保護措置
アドビの関連する技術的措置は以下のとおりです:
・ アドビクラウドサービスの技術的・組織的措置については、こちらをご覧ください:https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
・ アドビの認定制度とセキュリティホワイトペーパー。
これらの措置には、HTTPS TLS v1.2仕様に基づく公衆ネットワーク上での制限データセットの暗号化や、AES-256ビット仕様での保存時暗号化が含まれます。重要な管理措置は、アドビ製品によって異なります。
アドビの組織的措置には、透明性レポートと法執行機関ガイドラインに記載されたものが含まれ、これらは政府や法執行機関からのアクセス要請に対するアドビのアプローチと通知ポリシーを説明しています。法的に禁止されていない限り、アドビはビジネス顧客に対して要請をリダイレクトすることを約束しており、政府機関がビジネス顧客の情報へのアクセスを求める場合は常に(要請の編集されたコピーを同封して)通知を行います。
アドビはまた、データ最小化などの、より広範なデータ保護原則に対応する包括的な内部データ保護方針を策定しています。
X. 契約上の保護措置
アドビは、欧州の個人データを欧州域外に移転するためにSCCに依拠しています。アドビが選択したモジュールには「シュレムスII」判決の懸念に対処することを目的とした条項(すなわち、EU SCCの14条と15条)が含まれています。
アドビは、アドビに代わって欧州の個人情報を処理するすべての者に対し、アドビがビジネス顧客と締結する契約と同等以上の保護を提供し、追加の補完措置を含むデータ処理合意の締結を義務付けています。
G. インドネシア
移転の説明
I. 概要
ビジネス連絡先データ/お客様コンテンツデータの形式の個人データは、顧客に要求されたサービスを提供するために、インドネシアで事業を行うサードパーティサプライヤーによって処理されます。
インドネシアの法的枠組みは、EU基準と比較して根本的に異なるものであり(以下を参照)、独立した監視が比較すると限定的で、データ主体に対する透明性と救済手段が少なく、外国のデータ主体を特に保護する二国間取決めもありません。さらに、インドネシアはEU十分性決定を受けておらず、EU-米国データプライバシーフレームワークと同等の二国間取決めの下で認定された適格国でもありません。したがって、純粋に法的枠組みの分析において、インドネシアはGDPRや英国GDPRで要求される本質的に同等の保護を提供していません。
しかし、ソフトウェア会社がインドネシアで一部の技術的運用を行う復処理者を通じて限定的なプロンプトデータを渡すという特定のシナリオの実際的なリスク状況については、実質的なリスクが最小限になっています。この種の日常的な商業データに対して政府がアクセスする現実的可能性は低く、インドネシアは信頼できるデータ処理拠点としての評判を維持する強力な実用的インセンティブを持っており、当局がアドビの使用範囲内の商業的プロンプトデータの種類に対して日常的にアクセスすることを示す既知の実務的なパターンはありません。
アドビは、インドネシアの関連法が、あるレベルの政府による個人データアクセスを許可し、EU内で保証されるものより低いレベルの保護を提供していること(特に完全に独立した監視メカニズムや、影響を受ける個人が利用できる救済手段がないこと)に関して、SCCでは完全にカバーできない輸出データのリスクを引き起こす可能性があると結論付けました。しかし、問題となる個人データがインドネシアの公的機関によってアクセスされるリスクは実際的ではなく理論的なものであって、実際にアドビはエンドユーザーデータへのアクセスを求めるインドネシア当局からの要求を受けたことはありません。残存リスクに一層対処するため、アドビはインドネシアからアクセスされるデータがEUのものに関連して適切な保護レベルの恩恵を受けることを確保するための追加の技術的、組織的、契約上の補完措置を実施しました。
したがって、この移転影響評価の結論としては、法的枠組みだけでは不十分であるものの、政府によるアクセスの低い実際的リスクや可能性、一時的な処理アーキテクチャ、エンドツーエンド暗号化などの補完的技術措置、適切な復処理者義務を含む堅牢な契約条項を組み合わせることにより、移転を許容可能なリスクレベルにもたらすということになります。
II. 影響を受ける個人データ
インドネシアに移転される個人データは以下のとおりです:
ビジネス連絡先データ:
データ輸入者が処理するカスタマーサポート要求で提供された連絡先詳細と、検証とサポートの目的でデータ輸入者がアクセスするその他の詳細(以下のものを含む):
- 氏名、連絡先詳細、組織名、組織の連絡先詳細。
- 提供されたカスタマーサポートの詳細(例:カスタマーサポートケースの提起や対応の詳細)。
お客様コンテンツデータ:
設定には、連絡先の情報や識別子(ユーザーGUID)と電子ネットワークアクティビティデバイス情報(アクティビティログ、ECID、画像エンコーディング/グラフィックデータ、検索語、タイムゾーン、使用分析、ユーザープロンプトを含むユーザーアクティビティ/ナビゲーション)の送信が含まれる可能性があります。また、ユーザーアカウント情報やユーザー生成コンテンツ(ユーザーがアップロードを選択した文書、画像、録音、その他のファイルなど)、生成 AIプロンプト/フィードバックや、カスタマーサポートに提供された情報も含まれます。(アドビの基本利用条件に従って)センシティブな個人データや、特別カテゴリの個人データは許可されません。また、アップロードされた画像から個人を特定することはできません。
法的評価
I. 法の支配と人権に対する一般的アプローチ
インドネシアは、世界第3位の人口を擁する民主主義国家であり、直接選挙で選出される大統領、二院制議会、多くの重要な決定において十分な独立性を示している憲法裁判所を持つ、大統領制の下で運営される立憲共和国です。法制度は、オランダ植民地時代の遺産を持つ大陸法制度であり、特定の文脈や地域において慣習法(アダット)や宗教法(シャリーア)によって補完されています。インドネシアの法の支配のプロファイルは改善しているものの、不均等なものです。商業的法的確実性と契約執行については、インドネシアは中間レベルで機能しており、世界銀行のDoing Business指標では、インドネシアを契約執行において中間レベルに位置付けており、これは機能的ではあるものの遅い(時として一貫性を欠く)司法制度を反映するものです。インドネシアはトランスペアレンシー・インターナショナルの腐敗認識指数では下位に位置していますが、汚職撲滅委員会(KPK)は活発であって、時として効果的な反腐敗機関となっていますが、2019年の法改正により、その独立性が弱体化しています。司法の独立は原則的には認識されていますが、特に下級裁判所レベルでは依然として懸念があります。憲法裁判所はより堅固な機関であり、市民的自由に関して重要な判決を下しています。最高裁判所の実績はより複雑です。
市民的自由と人権については、TIAの目的において有意な懸念を示す状況があります:
- 表現の自由は、国際連合表現の自由に関する特別報告者を含む市民社会組織や国際人権機関から批判されている電子情報取引法(ITE法—Undang-Undang Informasi dan Transaksi Elektronik)の広範な条項により制約されています。2022年のITE法改正では一部の改善が行われましたが、問題のある条項は大部分がそのまま残されています。
- 集会・結社の自由は憲法上保護されていますが、実際には特に政治運動、労働組織や、紛争の影響を受ける地域のコミュニティに対して制限が課されています。アムネスティ・インターナショナルやヒューマン・ライツ・ウォッチなどの人権組織は、パプアや西パプアにおける市民社会への制限を記録しています。
- インドネシアの安全保障機関は広範な権限を有しています。国家情報庁(Badan Intelijen Negara—BIN)は限定的な独立監視の下で運営されています。国家警察(POLRI)と軍事情報(Badan Intelijen Strategis—BAIS)は限定的な外部監査を伴う重複する権限を有していますが、外部に対する説明責任は限定的なものになっています。国家情報法(法律第17号/2011年)はBINに広範なデータ収集と監視権限を付与しています。
したがって全体的な状況は、改善しつつあるものの依然として法の支配に関して脆弱な機関を持つ機能的民主主義、有意な市民的自由への懸念、広範で緩やかに制約された情報・安全保障権限、政府のデータアクセス活動に対する限定的な独立監視というものです。
II. 国際データ保護コミットメント、国内データ保護法、独立監督機関
インドネシアは、GDPRフレームワークに相当する拘束力のある国際データ保護条約の締約国ではなく、EUの十分性決定も受けていません。インドネシアはAPECプライバシーフレームワークに参加しており、APECクロスボーダープライバシールールシステムに関する議論に関与していますが、シンガポールほど成熟度は高くありません。インドネシアはGlobal CBPRフォーラムの加盟国ではありません。国内では、インドネシアは初の包括的個人データ保護法である個人データ保護法(2022年法律第27号)(Undang-Undang Perlindungan Data Pribadi—UU PDP)を2022年10月17日付で制定し、2024年10月17日に終了する2年間の移行期間を設けました。UU PDPはインドネシア初の専用データ保護法令であり、その構造と原則においてGDPRフレームワークを大幅に取り入れた重要な立法的発展を表しています。UU PDPは以下を対象としています:同意、契約、法的義務、重大な利益、公共の利益、正当な利益を含む処理の法的根拠;アクセス、訂正、削除、同意の撤回、自動処理への異議申立てを含むデータ主体の権利;データ侵害通知を含む個人データコントローラーと処理者の義務;国境を超える移転の要件。監督機関は通信情報技術省(Kemenkominfo)ですが、UU PDPの下で想定されている専用の独立データ保護機関は2026年半ばの時点では完全に独立した機関としてまだ設立されておらず、監視は主に省庁構造内に留まっています。UU PDPは国際的整合性に向けた有意義な一歩を表していますが、完全に独立した監督機関の不在、最近の施行による限定的な執行実績、いくつかの条項の実施に関する不確実性など、GDPRとは相当な隔たっている状況です。この法律はまた政府の処理について寛容であり、UU PDPの第15条は国家安全保障、国防、公共安全、法執行目的での処理を法律の保護の多くから免除しています。
インドネシアのデータ保護に関する国際的姿勢は、発展途上で改革志向として最もよく特徴づけられ、UU PDPは完全には運用化されていない高い基準に対して真摯に取り組んでいることを表しています。
III. 政府による個人データへのアクセスを認める法律の識別
インドネシアには政府当局による個人データへのアクセスを許可する複数の法的枠組みがありますが、監視や司法許可要件のレベルは、まちまちです。
国家情報法(法律第17号/2011年)はBIN(国家情報庁)に対し、個人データを含む情報の収集、処理、使用について広範な権限を付与しています。同法の監視メカニズムは限定的であり、BINは主に大統領に報告し、国民議会委員会Iを通じた議会監視の対象となりますが、独立した外部審査は制約されています。同法は情報収集活動について司法許可を要求していません。
電気通信法(法律第36号/1999年)と、合法的傍受に関する政府規則(政府規則第53号/2021年―PP SIPS)は電子通信の傍受を規制しています。PP SIPSは刑事捜査における傍受について裁判所命令を要求していますが、すべての場合において事前の司法許可を要求しない、より広範な国家安全保障経路を提供するものです。この規則はその広範な適用範囲と限定的な保護措置に関して、批判されています。
電子情報取引法(ITE法―法律第11号/2008年。法律第19号/2016年と法律第1号/2024年による改正法を含む)は、電子システム運営者が保有するデータへのアクセスを含めて、ITE法に基づく刑事捜査の文脈において電子データにアクセスする広範な権限を当局に付与しています。電子システム運営者は、監督、法執行、国家安全保障、防衛の目的のために権限ある当局の要請により、電子システムとデータへのアクセスを提供することが義務付けられています。
前述のとおり、UU PDP第15条は国家安全保障、防衛、公共安全、法執行の目的について広範な例外規定を設けています。このことは、これらの文脈における政府のデータアクセスには同法の個人保護の多くが適用されないことを意味しています。
インドネシアの法律は一般的に、国家書記局の法律データベースを含む公式政府ポータルを通じて公表され、アクセス可能です。しかし、政府のデータアクセス権限の全範囲は、複数の立法文書と実施規則に分散しているため、包括的な評価が困難になっています。特に情報機関の枠組みは、広範に起草されており、実際にどのように適用されるかについての公表されたガイダンスが限定的になっています。
IV. アクセスの権限の比例性評価
インドネシアの法律は、データアクセス権限の行使についていくつかの目的制限を明記しています。PP SIPS傍受規則は刑事捜査傍受について裁判所許可を要求しています。ITE法はそのデータアクセス規定をITE関連犯罪の捜査に結び付けています。
しかし、必要性と比例性の分析を行うと、EU基準と比較して重大なギャップがあることがわかります。法律第17号/2011年に基づくBINの情報収集権限は、広範な枠組みになっていて、外部閾値評価は限定的です。UU PDP第15条の国家安全保障例外は、まさにTIA目的において適用が最も重要となる文脈で多くの保護規定を除外しています。あらゆる形態の情報アクセスについて包括的な独立司法許可要件はなく、BINと大統領を通じた執行認可が運用メカニズムであることが多くなっています。ITE法の広範な名誉毀損とヘイトスピーチ規定は、通常のオンライン表現に対して広範に適用されており、広範に起草されたデジタル法権限が深刻な安全保障上の脅威を大きく超える文脈で積極的に使用されていることを示唆しています。この適用パターンは比例性評価に関連しています。EU移転評価に適用されるベンチマーク(すなわち、プライバシーへの干渉が法律に基づくものであり、正当な目的のためのものであり、民主的社会において必要であり、その目的に比例し、独立した監視と効果的な救済手段の対象となること)は、部分的にしか満たされていません。インドネシアは、最初の2つの基準については、残りの3つの基準と比較すると、より明確に満たしています。
V. アクセスの権限の制限
インドネシアのデータアクセス法の一部は、ターゲティングを示唆する用語で枠組みされています。PP SIPS傍受命令は刑事捜査の特定された対象者に向けられなければなりません。ITE法のデータアクセス規定は特定の犯罪の捜査を中心に枠組みされています。
しかし、アクセスが実際に真にターゲティングされているかどうかを疑問視する、意味のある理由があります。法律第17号/2011年に基づくBINの情報収集権限は同じターゲティング要件の対象ではなく、情報収集は刑事捜査に適用される個別ターゲット設定の制約なく、国家安全保障目的でより広範に許可される可能性があります。UU PDP第15条の国家安全保障例外は、商業的処理に適用されるデータ最小化や比例性の制約が適用されない、広範なアクセスの可能性を生み出します。インドネシアには透明性レポートの枠組みがありません。政府機関や民間企業にデータアクセス要請の統計を公表する法的義務はありません。透明性レポートがないため、ターゲティングされたアクセス権限が実際にどの程度であるかを実証的に検証することは不可能です。
上記で評価したシンガポールと、以下で評価するマレーシアと同様に、ターゲティングを検証できないこと自体が重大な要因です。法的枠組みが広範なアクセスを許可し、透明性がない場合、GDPRの予防的論理では、不確実性の解決がデータ主体に有利になされれることが要求されます。
VI. 監督と事前承認
インドネシア憲法は第28G条においてプライバシーの権利を認めており、行政裁判所(PTUN)と憲法裁判所を通じて行政行為の司法審査が可能です。UU PDPは、商業的処理のための権利と義務の枠組みを作成しており、これは、有意な進歩を表しています。
しかしながら、UU PDP第15条の国家安全保障、国防、公共安全、法執行に関する適用除外は、本TIAに関連する状況において重要な保護条項を除外するものです。UU PDPの下での監督機関はまだ完全に独立しておらず、監督は省庁構造内にあるため、政府のデータアクセス活動を独立して審査する能力が制限されています。BINの運営は議会の監督の対象ですが、これはインドネシア政治における行政府優位という性質により構造的に制限されています。本TIA作成時点において、憲法上のプライバシー保護は、諜報機関と法執行機関によるデータアクセスを制約する強固な判例法を未だ生み出していません。諜報枠組みにおける秘密保持義務は、実際のアクセスの範囲に関して公衆が理解することを制限しています。
VII. 透明性
インドネシア政府機関に対して、民間組織に対するデータアクセス要請の統計を公表することを求める法的要件はありません。インドネシアには米国のような透明性レポートの文化がなく、インドネシアのテクノロジー企業やインフラストラクチャプロバイダーは政府要請の統計を公表していません。ITE法とPP SIPSの下での電子システムオペレーターは、合法的傍受要請に関する機密保持義務を負っています。UU PDPは政府アクセスに関する透明性レポートの枠組みを作成していません。公表された透明性データが存在しないということは、政府のデータアクセス権限が実際にどのように行使されているかについて、信頼できる証拠に基づく全体像を形成することができないことを意味します。この不透明度自体がTIAの目的において重要な要因になっています。
VIII. 法令違反に対する個人の救済措置
政府の行政決定に対する異議申立てについては行政裁判所審査(PTUN)が存在し、憲法上の異議申立てについては憲法裁判所審査が利用可能です。これらの仕組みは救済への道筋を提供しますが、時間がかかり、コストが高く、諜報機関や安全保障機関によるデータアクセスに対する異議申立てが認められた事例についての実質的な実績を示すものではありません。UU PDPは商業的データ取扱いについて監督機関への苦情申立て仕組みを創設していますが、第15条の適用除外により、これらは国家安全保障の文脈における政府のデータアクセスには適用されません。監視や諜報データアクセスに対する管轄権を有する専門の裁判所は存在しません。データ主体は当局によってデータがアクセスされた際に通知を受けないため、ほとんどの場合において救済を求める権利は実質的に利用できなくなっています。インドネシアとEUの間には、EUの十分性認定や移転枠組み取決めにおいて交渉されたものと同等の二国間救済メカニズムは存在しません。しかしUU PDPは、商業的個人データ処理についてアクセス、訂正、削除を含むデータ主体の権利を創設しています。これらの権利は2024年10月以降執行可能となり、監督機関はその執行能力を高めていますが、法律の発効が最近であることから執行の実績は限定的です。
これらの権利は、UU PDP第15条の適用除外により、国家安全保障、国防、公共安全、法執行の目的で処理される個人データには適用されません。データ主体は、諜報や安全保障の文脈において自らについてどのようなデータが保有されているかを知る法定の権利、誤りを訂正する権利、削除を求める権利を有していません。当局によってデータがアクセスされた際の通知要件は存在しません。
保護措置
IX. 技術的・組織的保護措置
アドビの関連する技術的措置は以下のとおりです:
- アドビクラウドサービスの技術的・組織的措置については、こちらをご覧ください:https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- アドビの認定制度とセキュリティホワイトペーパー。
これらの措置には、HTTPS TLS v1.2仕様に基づく公衆ネットワーク上での制限データセットの暗号化や、AES-256ビット仕様での保存時暗号化が含まれます。重要な管理措置は、アドビ製品によって異なります。
アドビの組織的措置には、透明性レポートと法執行機関ガイドラインに記載されたものが含まれ、これらは政府や法執行機関からのアクセス要請に対するアドビのアプローチと通知ポリシーを説明しています。法的に禁止されていない限り、アドビはビジネス顧客に対して要請をリダイレクトすることを約束しており、政府機関がビジネス顧客の情報へのアクセスを求める場合は常に(要請の編集されたコピーを同封して)通知を行います。
アドビはまた、データ最小化などの、より広範なデータ保護原則に対応する包括的な内部データ保護方針を策定しています。
X. 契約上の保護措置
アドビは、欧州の個人データを欧州域外に移転するためにSCCに依拠しています。アドビが選択したモジュールには「シュレムスII」判決の懸念に対処することを目的とした条項(すなわち、EU SCCの第14条と第15条)が含まれています。
アドビは、アドビに代わって欧州の個人情報を処理するすべての者に対し、アドビがビジネス顧客と締結する契約と同等以上の保護を提供し、追加の補完措置を含むデータ処理合意の締結を義務付けています。
H. マレーシア
移転の説明
I. 概要
要求されたサービスをお客様に提供するために、ビジネス連絡先データ/お客様コンテンツデータの形式の個人データは、マレーシアで事業を行う2社のサードパーティサプライヤーによって処理されます。
マレーシアは、英国コモンローを起源とする法制度の下で運営される議会制民主主義を有する立憲君主制国家です。TIAの目的において、マレーシアは(上記で評価した)シンガポールよりも複雑な法の統治プロファイルを示しており、商業予測性が低く、シンガポールよりも市民自由と政府の権限逸脱について、より積極的な懸念をもたらしていますが、認識可能な民主主義の枠組みの中で運営されています。
マレーシアは、確立された裁判制度と活発な法曹を擁しており、商業的法的確実性と契約履行において合理的に良好なパフォーマンスを示しています。マレーシア弁護士会は、歴史的に法の支配に関する懸念について活発で独立した声を上げてきました。汚職は依然として懸念事項であり、マレーシアはトランスペアレンシー・インターナショナルの指数で大幅に低いランクとなっていますが、2018年以降の政治的移行により汚職対策の取り組みが一層注目されるようになりました。商業問題における司法の独立性は広く尊重されていますが、司法任命に対する行政の影響について定期的に懸念が生じています。
市民自由と政治的自由については依然としてリスクが存在します。マレーシアの統治哲学は、支配体制が歴史的に自由主義的政治的自由よりも、社会的安定と経済発展を優先してきたという点でシンガポールのそれと一部共通の特徴を有しますが、シンガポールモデルのような一貫した経済成果の実現は伴っていません。実際には:
- 表現の自由は、扇動法、通信・マルチメディア法(CMA)第233条と、印刷機・出版法によって制約されています。2020年以降、扇動事件は急激に増加し、野党政治家、学生活動家、記者、オンラインコメンテーターがターゲットになっています。刑法の規定とCMA第233条の並行利用により、数百件の執行措置が発生しました。
- 公的集会は、警察に広範な解散権限を与える制限的な届出制度によって規制されており、人権・汚職対策運動に関連する集会は調査されるか、解散されています。
- メディアの自由は印刷機・出版法によって制約されており、デジタル表現は削除命令、監視、提案されている身元確認要件を通じて拡大する規制を受けています。
- 治安犯罪(特別措置)法(SOSMA)や犯罪予防法の下で予防拘禁権限が存在し、完全な司法監督のなされない拘禁を可能としています。
これらの法律は例外的措置ではなく、拷問や、他の残酷な、非人道的な取扱いや、品位を傷つける取扱い、刑罰に関する特別報告者が指摘したように、日常的統治手段として機能しています。マレーシアの政治情勢は真に競争的であり、複数の政党が競合し政府が交代した歴史があることから、真正な民主的説明責任を提供しています。しかし、政治競争は不安定さにも寄与しており、時として政治的対立者に対する法的手段の武器化と関連してきました。全体的な状況としては、商業的文脈における有意義な法の支配がなされる機能的民主主義であると同時に、市民自由があるものの不完全に制約されているという懸念があります。
その結果、限定的なお客様データ(特に一時的なAI推論プロンプトデータ)を、マレーシアの復処理者に移転するソフトウェア会社にとって、マレーシア政府当局がその特定データへのアクセスを積極的に求める現実的可能性は低くなっています。
マレーシアの治安・法執行機構は主に国家安全保障上の脅威、組織犯罪、政治的反対活動と、直接的な国内関連事項に焦点を当てています。テクノロジー復処理者によって処理される日常的な商業データ(特に一時的で断片的で明らかな諜報価値を欠くプロンプトデータ)は、当局の積極的関心を引く可能性は低くなっています。
マレーシアは地域のテクノロジー・データセンターのハブとなる野心を持っており、近年主要クラウドプロバイダーからの大規模投資を受けています。国際企業の信頼を維持し、マレーシアの実行可能なデータ処理拠点としての評判を損なうような、広範な法的権限を行使しないという実用的な商業上のインセンティブがあります。
外国企業に代わってテクノロジー復処理者によって処理される日常的商業データへのアクセスをマレーシア当局が求めたという、広く報告された事例はありません。マレーシアにおける拡張的データアクセスの最も重要な例は、商業復処理インフラストラクチャーよりも、政治的監視とソーシャルメディアモニタリングに関連するものです。
とはいえ、実際的な可能性が低い場合にも、いくつかの残存する検討事項は言及に値します。法的権限は広範に構成されています。多くのアクセス権限に付随する機密保持義務があることは、アクセスが発生した場合に復処理者も輸出組織も通知されないことを意味します。提案されている2026年サイバー犯罪法案は、現在の法的枠組みだけが示唆するものを超えて将来のリスクプロファイルに影響を与え得る方法で監視インフラストラクチャーを大幅に拡大する可能性があります。さらに、透明性レポートがないことは、この種の商業データへのアクセス頻度を確信を持って定量化する経験的根拠がないことを意味します。
結論として、マレーシアは法の支配と監督の側面において(上記で評価した)シンガポールのような国よりも高い残存リスクプロファイルを示していますが、一時的な商業データに対する実際のリスクは低く、信頼を維持する商業的インセンティブは両国に存在しています。
II. 影響を受ける個人データ
マレーシアに移転される個人データは以下のとおりです:
ビジネス連絡先データ:
データ輸入者が処理するカスタマーサポート要求で提供された連絡先詳細と、検証とサポートの目的でデータ輸入者がアクセスするその他の詳細(以下のものを含む):
- 氏名、連絡先詳細、組織名、組織の連絡先詳細。
- 提供されたカスタマーサポートの詳細(例:カスタマーサポートケースの提起や対応の詳細)。
お客様コンテンツデータ:
- 設定には、連絡先の情報や識別子(ユーザーGUID)と電子ネットワークアクティビティデバイス情報(アクティビティログ、ECID、画像エンコーディング/グラフィックデータ、検索語、タイムゾーン、使用分析、ユーザープロンプトを含むユーザーアクティビティ/ナビゲーション)の送信が含まれる可能性があります。また、ユーザーアカウント情報やユーザー生成コンテンツ(ユーザーがアップロードを選択した文書、画像、録音、その他のファイルなど)、生成 AIプロンプト/フィードバックや、カスタマーサポートに提供された情報も含まれます。(アドビの基本利用条件に従って)センシティブな個人データや、特別カテゴリの個人データは許可されません。また、アップロードされた画像から個人を特定することはできません。
法的評価
I. 法の支配と人権に対する一般的アプローチ
したがって全体的な状況は、改善しつつあるものの依然として法の支配に関して脆弱な機関を持つ機能的民主主義、有意な市民的自由への懸念、広範で緩やかに制約された情報・安全保障権限、政府のデータアクセス活動に対する限定的な独立監視というものです。
II. 国際データ保護コミットメント、国内データ保護法、独立監督機関
マレーシアは、GDPR枠組みに相当する拘束力のある国際データ保護条約の締約国ではありません。その国際データ保護コミットメントは主に地域的および取引指向です。マレーシアはAPECプライバシー枠組みに参加し、APECクロスボーダープライバシールール(CBPR)の議論に参加していますが、その参加はシンガポールほど成熟していません。マレーシアは、シンガポールと同じ立場としてのグローバルCBPRフォーラムの創設国ではありません。マレーシアは欧州委員会から正式な十分性決定を受けておらず、EUや英国の十分性リストにも含まれていません。したがって、EUや英国からマレーシアへの個人データの移転には、SCCを含む追加の保護措置が必要です。
国内的には、マレーシアは最近大幅な進歩を遂げました。2024年個人データ保護(改正)法は、データ保護責任者の任命、データ侵害通知、データポータビリティの権利を含む新しい要件を導入し、国境を越えた個人データ転送の要件を強化しました。この改正により、PDPAはGDPRなどの国際的・地域的データ保護基準に密接に整合するものとなり、タイ、インドネシア、ベトナムを含む他のASEAN加盟国による規制の取り組みと類似点を持っています。2025年4月29日付で、マレーシアのクロスボーダー個人データ移転ガイドラインが発効し、データコントローラーに移転影響評価の実施と海外に移転される個人データに対するより堅牢な保護措置の実装を求め、GDPRなどのグローバル基準に国を合わせました。
データ保護に関するマレーシアの国際的姿勢は、シンガポールの枠組みの成熟度やEUとの正式な二国間協定をまだ達成していないものの、国際基準との互換性を高める方向で移行する、段階的に改善された取引指向であると特徴づけられます。
III. 政府による個人データへのアクセスを認める法律の特定
マレーシアには、様々なレベルの監督と司法許可要件を持つ、政府当局による個人データへのアクセスを許可するいくつかの法的枠組みがあります。
2012年治安犯罪(特別措置)法(SOSMA)は、限定的な司法監督の下で、拘留と、通信データへのアクセス権限を含む国家安全保障の文脈において広範な権限を付与するものです。1959年犯罪防止法と1985年危険薬物(特別予防措置)法も、制限された司法審査を伴う予防拘禁権限を提するものです。刑事訴訟法は、刑事捜査の過程において文書とデータの提出を強制する法執行権限を付与しています。1998年通信・マルチメディア法には、サービス提供者に当局への通信データの開示を要求する規定が含まれています。1997年コンピュータ犯罪法には、コンピュータ犯罪捜査の文脈におけるデータアクセス権限が含まれています。
マレーシアの2026年サイバー犯罪法案は、非常に批判されています。同法案の第41条(2)項は、検察官が通信やコンテンツデータの傍受、保持、収集、記録のためにどの職員にも傍受装置の設置する権限を付与しているためです。指定とその後の要求は、外部審査や意味のある上訴権の対象とならず、孤立した傍受ではなく系統的な監視能力をもたらす可能性が高まるものです。この法律は監視権限に関する立法の方向性を示しています。
マレーシアの法律は一般的に政府の公式ポータルを通じて公開され、アクセス可能です。しかし、政府データアクセス権限の全範囲は、単一の枠組みに統合されておらず、複数の法律に分散されており、相当な法的専門知識がない場合には包括的な評価が困難なものになっています。特に国家安全保障権限は、広範に起草されているものの、実用的適用に関する公開されたガイダンスが限定的になっています。
シンガポールとは異なり、マレーシアには公的機関のデータ取扱いに関する機密IM8枠組みに相当するものはありませんが、シンガポールと同様に、政府のデータアクセス権限が実際にどのように行使されているかについて統合された、アクセス可能な説明がなされていません。政府データアクセス要求の頻度や性質に関する、政府機関や民間企業による透明性レポートは限定的になっています。
IV. アクセスの権限の比例性評価
マレーシアの法律は、データアクセス権限の行使について一定の目的制限を明記しています。SOSMAはその権限を安全保障犯罪に結び付けています。刑事訴訟法は提出権限を積極的な刑事捜査に関連付けて組み立てています。これらは完全に無制限のアクセスではなく、少なくとも名目的な目的制限を提供するものです。
しかし、必要性と比例性の分析を行って、EU基準に照らして測定すると重要なギャップがあることがわかります。使用される閾値概念である国家安全保障、治安、安全保障上の犯罪は広く定義されており、行政府によって自己評価されることがほとんどです。特定の権力行使が表明された閾値を真に満たしているかどうかの外部チェックは限定的です。多くのアクセス権限について包括的な独立司法許可要件はなく、行政府や検察府の許可で十分なことが多くなっています。
扇動法とCMA執行措置は政治的言論やオンライン上の論評に対して広範に使用されており、広く起草された権限が積極的に適用され、狭く定義された安全保障上の脅威に留保されていないことを示唆しています。この広範な適用パターンは、本TIAの対象となる特定のデータ(一時的AI推論プロンプト)が注目を集める可能性が低い場合であっても、比例性評価に関連するものです。
データ最小化要件は、アクセス権限の行使に明確に埋め込まれていません。当局は表明された目的に必要な最小限のデータのみを求めることを明示的に義務付けられていません。こうした要件は、国際人権基準の下における比例性の中核的要素であり、シュレムスII判決と、その後のEDPBガイダンスでCJEUによる解釈に従うものです。
EU移転評価に適用されるベンチマーク(すなわち、プライバシーへの干渉が法律に基づくものであり、正当な目的のためのものであり、民主的社会において必要であり、その目的に比例し、独立した監視と効果的な救済手段の対象となること)は、部分的には満たされていますが完全ではありません。マレーシアは、インドネシア(上記で評価済み)と同様に、最初の2つの基準については、残りの3つの基準と比較すると、より明確に満たしています。
V. アクセスの権限の制限
マレーシアのデータアクセス法の一部は、ターゲティングと制限が適用されることを示唆する形で組み立てられています。刑事訴訟法の提出権限は特定の捜査に関連して組み立てられています。SOSMA権限は、特定された容疑者や組織に関わる安全保障犯罪に結び付けられています。
しかし、SOSMAや、関連する安全保障法は歴史的に広範かつ予防的に適用されてきました。上記で説明した2026年サイバー犯罪法案の監視権限(具体的には傍受装置条項)は、外部許可要件がなくとも、ターゲティングされた監視ではなく体系的監視のためのインフラを作成する可能性があります。第19条は、これが孤立した傍受ではなく体系的監視能力がある可能性が高まるように見え、指定に対する意味のある上訴権がないと指摘しました。
マレーシアはファイブアイズ情報共有協定の締約国ではありません。地域パートナーとの二国間情報関係があるものの、これらはシンガポールのものほど広範に文書化されていません。これらの関係がデータアクセスに与える影響は完全に透明ではありません。
シンガポール(上記で評価済み)と同様に、透明性レポートが事実上ほとんどないために、ターゲティングされたアクセス権限が実際にどの程度のものかを実証的に検証することは不可能です。政府機関や民間企業がデータアクセス要求に関する統計を公開する法的義務はありません。多くのアクセス権限に付随する機密保持義務があることで、要求を受けた者が要求を受けたことを開示できなくなっています。本書の目的において、この不確実性自体が関連要因であり、ターゲティングが検証できず、法的枠組みが広範なアクセスを許可している場合、その制度がEU法の下で要求される本質的に同等の保護を提供していると結論づけることは困難です。
VI. アクセスの権限の制限
マレーシア憲法は、第5条(人身の自由に対する権利)と第10条(言論と集会の自由)を含む基本的自由保護を規定しており、行政行為に対する司法審査が原則として利用可能です。PDPAの説明責任要件は民間部門組織に適用されます。2024年の改正で、PDPA枠組みが実質的に強化されました
しかしながら、PDPAは主に民間部門の商業データユーザーに適用されることが明示されており、政府のデータアクセス活動に適用される同等の公共部門データ保護フレームワークは存在しません。少なくとも公的機関に対しある程度の内部基準を提供する機密IM8フレームワークを有するシンガポールとは異なり、マレーシアの公共部門のデータ処理ガバナンスの文書化は、それほど明確に行われていません。
憲法上の保護は、安全保障の文脈において行政に対する大幅な敬譲をもって解釈されています。司法は歴史的に、商業問題と比較して公法問題においてはそれほど堅固に独立していませんでした。多くのアクセス権限に付随する秘密保持義務があることにより、要求の受領者や一般市民は何が起こっているのかその範囲を理解することができません。データ主体は、当局が自らのデータにアクセスした際の通知を受ける権利を有しません。
累積的な効果として、正式な法文を超えた政府のデータアクセスに対する有意義な構造的制約は限定的であり、主要なデータ保護フレームワークは最も重要な懸念の根源にまで拡張されていません。
VII. 透明性
マレーシアには、政府の監視やデータアクセス権限に対する特定の管轄権を有する独立した監視機関はありません。個人データ保護委員会はPDPAの規定を実施するために任命されていますが、管轄権は政府機関ではなく民間部門のデータコントローラーに及んでいます。欧州の管轄区域で見られるものに匹敵する真の調査権限を持つ専門の議会情報委員会はありません。
真に競争的なマレーシアの政治情勢を考慮すると、議会による監視は構造的にシンガポールよりも意味がありますが、野党は議席を有し政府を審査することができますが、情報の機密性を理由に情報が開示されない国家安全保障問題に関しては、実際にはまだ限定的です。
司法による監視は理論的には存在しますが、国家安全保障の文脈では制約されています。SOSMAや関連法は、その下で行われた行政決定の司法審査の範囲を制限しています。監視や政府のデータアクセスに管轄権を有する専門法廷はなく、データアクセス権限の行使を監査し公的に報告することを委任された独立した監察総監や、同等の機関もありません。
VIII. 法律違反に対する個人の救済措置
司法審査は原則として存在しますが、範囲が狭く、安全保障の文脈では行政に対して敬譲を行うものになっています。通知要件がないことは、個人が自らのデータがアクセスされたことを独自に発見した場合にのみ救済を求める権利が利用可能であることを意味するものですが、実際にはそれが稀であるように思われます。
個人データ保護委員会は民間部門のデータ処理に対する苦情メカニズムを提供していますが、公的機関のデータアクセスに対する管轄権はありません。監視や政府のデータアクセスに管轄権を有する専門法廷はありません。SOSMAは特定の行政決定の司法審査を明確に制限しています。コスト、複雑さ、フレームワークの不透明度によって、実際的な障壁がさらに生じています。
他の国々とのEU十分性や移転フレームワーク取り決めの一部として交渉されたものに相当する、マレーシアとEU間の二国間救済メカニズムはありません。
2024年改正法は、データポータビリティ権を導入し、民間部門のデータ処理に対するPDPA下でのデータ主体の権利を強化しました。これらの権利は、2025年改正後の文脈において合理的によく実施されており、委員会による定期的が執行が強化されています。
しかしながら、これらの権利は公的機関には及ばず、公的機関に対してはPDPAが適用されません。政府のデータアクセスに関しては、データ主体は自らについて保持されているデータを知る法的権利、誤りを訂正する権利、削除を求める権利を持ちません。当局がデータにアクセスした際の通知要件はなく、上記で述べたように、問題の存在を知ることなしには行使できないため、他のほとんどの権利は、実際上無意味なものになっています。
保護措置
IX. 技術的・組織的保護措置
アドビの関連する技術的措置は以下のとおりです:
- アドビクラウドサービスの技術的・組織的措置については、こちらをご覧ください:https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- アドビの認定制度と セキュリティホワイトペーパー。
これらの措置には、HTTPS TLS v1.2仕様に基づく公衆ネットワーク上での制限データセットの暗号化や、AES-256ビット仕様での保存時暗号化が含まれます。重要な管理措置は、アドビ製品によって異なります。
アドビの組織的措置には、透明性レポートと 法執行機関 ガイドラインに記載されたものが含まれ、これらは政府や法執行機関からのアクセス要請に対するアドビのアプローチと通知ポリシーを説明しています。法的に禁止されていない限り、アドビはビジネス顧客に対して要請をリダイレクトすることを約束しており、政府機関がビジネス顧客の情報へのアクセスを求める場合は常に(要請の編集されたコピーを同封して)通知を行います。
アドビはまた、データ最小化などの、より広範なデータ保護原則に対応する包括的な内部データ保護方針を策定しています。
X. 契約上の保護措置
アドビは、欧州の個人データを欧州域外に移転するためにSCCに依拠しています。アドビが選択したモジュールには「シュレムスII」判決の懸念に対処することを目的とした条項(すなわち、EU SCCの第14条と第15条)が含まれています。
アドビは、アドビに代わって欧州の個人情報を処理するすべての者に対し、アドビがビジネス顧客と締結する契約と同等以上の保護を提供し、追加の補完措置を含むデータ処理合意の締結を義務付けています。