Adobe 전송 영향 평가
제3국으로의 Adobe 데이터 이전 – 고객 가이드
Adobe는 Adobe 제품 및 서비스 사용을 고려하는 실사 프로세스의 일환으로 데이터 '전송 영향 평가'("TIA")를 수행할 수 있는 유럽의 비즈니스 고객들에게 정보를 제공하기 위해 이 가이드를 준비했습니다.
본 가이드는 개인 정보에 대한 정부 및 법 집행 기관의 액세스와 관련하여 해당 국가의 법률 및 관행에 대해 아래 각 국가의 전문 데이터 보호 및 개인정보보호 변호사와 협의하여 개발되었습니다. 본 가이드는 Adobe 자체 분석을 기반으로 하며 최근의 'Schrems II' 판결을 포함한 유럽연합 법원("CJEU")의 관련 결정과 유럽 데이터보호위원회("EDPB")와 같은 데이터 보호 당국의 지침을 고려합니다. 정보는 여기에 요약 형태로 제공됩니다.
필요한 이유
유럽 데이터 보호 법률은 수신국이 '적절한' 것으로 간주되거나 데이터 수출자가 개인 정보에 적절한 수준의 보호를 제공하기 위해 적절한 보호조치를 마련하지 않는 한 '제3국'으로의 개인 정보 이전을 제한합니다. Adobe가 의존하는 보호조치 중 하나는 다음과 같이 '표준 계약 조항'("SCC")을 사용하는 것입니다.
- EU 개인 정보와 관련하여, 2021년 6월 4일 유럽 위원회 시행 결정 (EU) 2021/914에 따라 채택된 제3국으로의 개인 정보 이전을 위한 표준 계약 조항("EU SCC"),
- 영국 개인 정보와 관련하여, 영국 정보위원회가 발행하고 2022년 2월 2일 데이터 보호법 2018 제119A조에 따라 의회에 제출한 EU SCC에 대한 국제 데이터 이전 부록, 그리고
- 스위스 개인 정보와 관련하여, 스위스 법률 요구사항을 준수하도록 수정된 EU SCC.
'Schrems II'로 알려진 EU 법원 판결 이후, CJEU는 SCC를 사용하기 전에 회사들이 수신국에서 개인 정보에 대한 정부 액세스의 위험을 평가하고 필요에 따라 추가 보호조치를 구현해야 한다고 결정했습니다.
Adobe는 아래 이전에 대한 설명 섹션에서 설명한 바와 같이 개인 정보를 제3국으로 이전합니다. Adobe는 'Schrems II' 판결의 영향을 평가하고 규정 준수를 해결하기 위해 데이터 보호 프로세스와 표준을 조정하는 등 필요한 조치를 취했습니다. 본 가이드는 Adobe의 전송 영향 평가에서 얻은 정보를 요약하고 Adobe가 구현한 추가 보호조치에 대해 설명합니다.
중요:
본 문서는 (1) 비즈니스 고객이 자체 TIA를 수행하는 것을 지원하기 위한 것이며, (2) 데이터 수출자로서 Adobe가 수행한 자체 TIA의 요약 및 결론을 진술합니다.
이는 법적 조언으로 제공되는 것이 아닙니다. 본 가이드에서 다루는 제3국은 다음과 같습니다.
A. 아르메니아
B. 호주
C. 인도
D. 세르비아
E. 미국
F. 싱가포르
G. 인도네시아
H. 말레이시아
A. 아르메니아
이전에 대한 설명
I. 요약
아래에서 자세히 설명하는 비즈니스 연락처 데이터/고객 콘텐츠 데이터 형태의 개인 정보는 아르메니아의 Adobe Development ARM LLC에서 액세스하게 됩니다. 이 엔티티는 유럽경제지역("EEA")에 기반한 Adobe 계열사를 대신하여 고객 지원 기능을 수행합니다.
아르메니아의 법치주의 및 인권 존중 수준은 중간 정도입니다. 공정한 재판을 받을 권리, 개인정보보호 권리 등과 같은 기본 권리와 자유가 아르메니아 헌법과 법률에 의해 인정되지만, 일관되지 않은 법적 해석, 과중한 업무에 시달리는 법원, 긴 재판 기간, 부패 혐의 사례 등으로 인해 아르메니아 사법부는 적절한 수준에서 이러한 권리를 집행하지 못하고 있습니다. 아르메니아 법원과 판사의 독립성은 아르메니아 헌법과 아르메니아 사법법 하에서 보장되지만, 실제로는 아르메니아 법원이 항상 독립성을 나타내지는 않습니다.
아르메니아는 개인을 위한 다양한 보호조치와 권리를 포함하는 데이터 보호 법률을 보유하고 있습니다. 국가 데이터 보호 감독 당국 형태의 독립적인 감독이 있습니다. 개인은 또한 아르메니아 법원을 통해 데이터 보호 권리 침해에 대한 손해배상 형태의 제한적인 보상 권리를 가지고 있습니다. 그러나 실제로는 위에서 언급한 이유로 인해 효과적인 구제수단이 되지 않을 수 있습니다.
아르메니아 법률은 새로운 아르메니아 형사소송법이 부패 및 기타 중대한 범죄와 연루된 범죄가 관련된 경우에만 수행될 수 있는 새로운 비밀 수사 활동 범주(감시, 도청, 금융거래 감독 등)를 명시하고 있지만, 모든 유형의 형사 수사의 경우 법정 절차 요구사항에 따라 수사 당국이 개인 정보에 액세스할 수 있도록 권한을 부여하는 구체적인 법적 근거를 명시하고 있습니다.
일부 경우에는 개인 정보에 대한 액세스를 해당 개인에게 통지하는 요구사항에 제한이 있습니다. 예를 들어, 아르메니아 당국이 개인 정보에 대한 액세스를 합법적으로 요청(즉, 행정 기능 수행 시)하는 경우 데이터 주체에 대한 통지는 필요하지 않습니다. 아르메니아 형사소송법도 특정 상황에서 통지를 금지합니다. 특정 유형의 개인 정보에 액세스하려는 당국의 요청은 사법 영장의 대상이 됩니다.
Adobe는 개인 정보에 대한 정부 액세스를 허용할 수 있는 아르메니아 관련 법률이 EU 내에서 보장되는 것보다 낮은 수준의 보호를 제공하며, 특히 완전히 독립적인 감독 메커니즘의 부족 및 영향을 받은 개인에게 제공되는 구제책의 부족과 관련하여 SCC로는 완전히 설명할 수 없는 수출 데이터에 대한 위험을 야기한다고 결론지었습니다. 그러나 문제의 개인 정보가 아르메니아 공공 당국에 의해 액세스될 위험은 실제적이라기보다는 이론적이며, 실제로 Adobe Development ARM LLC는 사용자 데이터에 대한 액세스를 요청하는 아르메니아 당국의 요청을 받은 적이 없습니다. 잔존 위험을 추가로 해결하기 위해 Adobe는 아르메니아에서 액세스되는 데이터가 EU의 보호 수준에 상응하는 적절한 보호 수준의 혜택을 받을 수 있도록 추가적인 기술적, 조직적, 계약적 보완 조치를 구현했습니다.
II. 영향을 받는 개인 정보
아르메니아로 전송되는 개인 정보는 다음과 같습니다.
비즈니스 연락처 데이터:
데이터 수입자가 처리하는 고객 지원 요청에 제공된 연락처 세부 정보와 검증 및 지원 목적으로 데이터 수입자가 액세스하는 기타 세부 정보는 다음과 같습니다.
- 이름, 연락처 세부 정보, 조직 이름 및 연락처 세부 정보.
- 제공된 고객 지원의 세부 정보(예: 고객 지원 사례 제기 및 응답의 세부 정보).
고객 콘텐츠 데이터:
일부 개인 정보가 포함될 수 있는 고객 또는 최종 사용자 콘텐츠로, 최종 사용자가 Workfront(프로젝트, 작업, 문서, 보고서, 팀 정보 등을 포함하는 작업 관리 도구) 사용을 위해 3차 지원 서비스를 제공할 수 있도록 데이터 수입자의 직원에게 액세스 권한을 부여할 때 우발적으로 액세스될 수 있습니다. 액세스는 Workfront 제품 환경에 저장된 고객 및 모든 최종 사용자 데이터로 제한되며, 액세스되는 환경은 지원 요청과 관련된 특정 제품(예: Fusion, Proof 등)에 특정됩니다. 이러한 액세스는 시간 제한이 있습니다.
법적 평가
I. 법치주의 및 인권에 대한 일반적 접근법
일반적으로 아르메니아의 법치주의 수준과 인권 존중은 중간 수준입니다. 기본적인 권리와 자유(재산 소유권, 인간 생명에 대한 존중, 공정하고 공개적인 재판을 받을 권리, 개인정보보호 권리 등)가 아르메니아 헌법과 법률에 의해 인정되고 있지만, 사법부는 법률에 대한 일관성 없는 해석, 아르메니아 법원의 과부하, 법원 사건이 결론에 도달하는 데 걸리는 시간의 장기화, 부패 혐의 사건 등으로 인해 이러한 권리를 적절한 수준에서 시행하지 못하고 있습니다.
아르메니아 국회(입법부)는 인권 보호를 목표로 하는 다수의 국제 조약을 비준했습니다. 아르메니아는 인권 및 기본적 자유의 보호에 관한 협약 및 개인 정보의 자동 처리와 관련된 개인의 보호에 관한 협약의 당사국입니다. 아르메니아는 또한 감독 당국 및 국가 간 데이터 흐름에 관한 개인 정보의 자동 처리와 관련된 개인의 보호에 관한 협약 추가 의정서(ETS No. 181) 및 개인 정보의 자동 처리와 관련된 개인의 보호에 관한 협약을 개정하는 의정서(CETS No. 223)를 비준했습니다.
아르메니아 법원은 유럽인권재판소("ECtHR") 판례법을 준수합니다. 아르메니아 사법법 제6조(2)항에 따라, 법원은 헌법상 기본권과 자유 조항을 해석할 때 아르메니아 공화국이 비준한 국제인권조약(ECHR 포함)에 기반하여 운영되는 기관의 관행을 고려해야 합니다. 지방 법원이 정의를 실현할 때 ECHR 판례법에 의존하고 ECHR 결정을 참조하는 것은 관례입니다. 그러나 ECtHR은 아르메니아 법원의 결정에 반대하는 판결을 내린 바 있습니다.
II. 국가 데이터 보호법 및 독립 감독 당국
2015년 12월 6일 채택된 아르메니아 헌법은 개인의 개인정보보호 권리를 명시적으로 보장합니다. 아르메니아는 또한 2015년에 "개인정보보호법"("PDP 법")을 채택했습니다. 개인 정보 처리에는 특히 개인 정보에 대한 액세스가 포함됩니다. 개인 정보에 대한 액세스 제공은 데이터 주체가 데이터 처리에 대한 동의를 제공하거나 개인 정보의 처리(액세스)가 법률에 의해 이루어지는 경우 허용됩니다.
2015년에 아르메니아 정부는 아르메니아 법무부 내에 아르메니아 개인정보보호청("기관")이라는 당국을 설립하여 개인정보보호 법률 준수를 감독하도록 했습니다. 이는 PDP 법 및 아르메니아 정부가 정의한 구조에 기반하여 운영되는 독립 기관입니다. 기타 기능 중에서도 기관은 자체 주도로 또는 관련 신청에 기반하여 개인 정보 처리가 데이터 보호법의 요구사항을 준수하는지 확인하고, 이러한 데이터 보호법 위반 시 행정 제재를 적용할 권한이 있습니다.
III. 정부의 개인 정보 액세스를 허용하는 법률의 식별
아르메니아 법률은 수사 당국이 형사 수사의 경우 법정 절차 요구사항에 따라 개인 정보에 액세스할 수 있도록 승인하는 특정 법적 근거를 규정합니다. 이러한 법적 근거는 다음에 포함되어 있습니다.
- 아르메니아 "운용 정보 활동법"("OIA 법"),
- 아르메니아 형사소송법(“형사소송법”)
- 아르메니아 “전자통신에 관한 법률”
- 아르메니아 ”비상사태의 법적 체제에 관한 법률”
- 아르메니아 ”자금세탁 및 테러자금조달 방지에 관한 법률”(“AMLTF”) 및
- 2022년 7월에 발효되는 새로운 아르메니아 형사소송법.
위의 법률들은 아르메니아 당국이 아르메니아 내 개인정보에 접근할 수 있도록 허용하며, 시민권이나 거주 상태에 관계없이 모든 개인을 대상으로 합니다(아르메니아 조직에서 데이터를 처리하는 비아르메니아 거주자 포함).
위의 법률들은 일반적으로 실무에서 준수됩니다. 수사기관 및 법 집행당국의 개인정보에 대한 불법 접근은 아르메니아에서 일반적이지는 않지만, 당국이 때때로 관련 법적 요건을 충족하지 않고 개인정보에 접근할 가능성을 배제할 수는 없습니다.
IV. 접근 권한의 비례성 평가
현재 아르메니아에서 시행 중인 형사소송법은 개인정보에 대한 접근 측면에서 모든 유형의 범죄(경미한 범죄든 중대한 범죄든)를 동일하게 취급합니다. 그러나 새로운 형사소송법은 부패 또는 기타 중대하거나 특히 중대한 범죄가 수사되는 경우에만 실시할 수 있는 새로운 비밀 수사 행위 범주(내부 및 외부 감시, 디지털 감독, 서신 감독, 도청, 금융거래 감독 등)를 정의하고, 비밀 수사 행위의 합법성을 보장하는 보장책도 제공합니다.
V. 접근권에 대한 제한
실무상 아르메니아의 공공당국은 PDP법 조항에 따라 행정 기능 이행에 필요한 개인정보에 접근합니다. PDP법은 수사, 국가보안 및 AMLTF 업무 중에는 개인정보 처리 사안이 다른 법률에 의해 규제된다고 규정하고 있지만, 법 집행당국과 국가보안기관은 PDP법의 규제 범위에서 제외되지 않으므로 관련 아르메니아 부문별 법률(예: OIA법, 형사소송법 등)과 모순되지 않는 범위에서 PDP법을 준수해야 합니다.
VI. 독립적 감독 및 사전 승인
아르메니아의 개인정보보호 감독은 아르메니아 데이터보호당국으로 지정된 기관에서 수행합니다. 이는 아르메니아 데이터보호법과 아르메니아 공화국 정부가 정의한 구조에 기반하여 활동하는 독립기구입니다. 데이터보호법 위반으로 인한 분쟁은 아르메니아에서 일반적이지 않으며, 그러한 분쟁에 관한 잘 발달되고 확립된 판례법이 없습니다. 아르메니아 당국의 중대한 데이터 침해 사례는 보고된 바 없습니다.
또 다른 형태의 독립적 감독 및 감시는 법원에 의한 사법적 감독입니다. 개인의 서신, 이메일 및 기타 통신수단(전자통신시스템)에 대한 접근, 의료, 공증, 보험 또는 은행 비밀을 나타내는 데이터에 대한 접근, 전화 도청은 법원의 사전 허가가 있어야만 가능합니다. 따라서 법 집행기관/국가보안기관이 이러한 유형의 데이터에 접근하려면 법원의 사전 승인이 필요하며, 그렇지 않으면 사전 법원 승인을 구할 필요가 없습니다. 아르메니아에는 법 집행기관/국가보안기관이 수사 과정에서 개인정보에 접근할 수 있는 권한을 사용하는 것에 대한 사후 감독이나 유사한 검토에 관한 특별한 규칙이 없습니다.
아르메니아 법원과 판사의 독립성은 아르메니아 헌법과 사법법전에 의해 보장되지만, 법원이 항상 독립성을 보이는 것은 아닙니다. 2013년 12월 9일자 아르메니아 공화국 전 인권보호관의 공정한 재판을 받을 권리에 관한 보고서는 판사들에 대한 압력이 행사되었던 수많은 사례와 아르메니아 1심 법원과 항소법원, 그리고 대법원 판사들이 연루된 부패 비리 행위를 인용했습니다. 최근 몇 년간 사법부의 독립성 수준이 상대적으로 개선되었지만, 아르메니아는 아직 완전히 독립적인 사법부를 갖추지 못했습니다.
VII. 투명성
아르메니아 법률은 조직이 아르메니아 당국으로부터 개인의 개인정보에 대한 접근을 제공하라는 적법한 요청을 받은 경우 해당 개인에게 이를 통지하도록 요구하지 않습니다. 요청이 불법적인 경우에는 데이터 주체의 사전 동의가 필요합니다. 당국으로부터 개인의 개인정보에 대한 접근을 제공하라는 요청을 받은 조직은 그러한 공개가 금지된 경우를 제외하고는 해당 개인을 포함한 제3자에게 요청을 받았다는 사실을 공개할 수 있습니다. 예를 들어, 비밀 성격의 수사 행위(예: 도청, 서신 감독) 수행과 관련하여, OIA법 또는 형사소송법 하에서 수사기관이 개인정보에 접근하는 것에 대해 일반 대중이나 영향을 받는 데이터 주체에게 통지하지 않습니다. 이러한 수사 중 개인정보에 대한 접근의 적법성에 대한 통제는 검사와 법원에 의해 유지됩니다.
당국이 접근 권한을 얼마나 자주 사용하는지에 대한 정보는 공개적으로 이용 가능하지 않은 것으로 보입니다.
VIII. 법률 위반에 대한 개인 구제책
PDP법 제17조에 따르면, 정보주체가 자신의 개인 정보 처리가 PDP법을 위반하여 수행되거나 달리 자신의 권리 및 자유를 침해한다고 판단하는 경우(예: 아르메니아 당국이 개인 정보에 무단으로 접근한 경우), 정보주체는 기관 또는 법원을 통해 처리자의 행위(또는 부작위)에 대해 이의를 제기할 권리가 있습니다.
정보주체는 민사 소송에서 손해의 형태로 배상받을 권리도 있습니다. 그러나 위에서 언급한 이유로 법원 구제책이 항상 효과적인 것은 아닙니다. 또한 아르메니아 법률에 따르면 데이터 보호 또는 기타 권리 침해로 인한 비금전적 손해/손실에 대한 배상은 받을 수 없습니다. 아르메니아 민법에 따르면 금전적 손해에 대한 배상만 인정될 수 있습니다.
아르메니아 행정위반법("행정법")은 개인 정보의 불법 처리에 대한 제재(국가 공무원의 데이터 침해에 대한 제재를 포함하되 이에 국한되지 않음)를 규정하고 있습니다.
보호조치
I. 기술적 및 조직적 보호조치
Adobe의 관련 기술적 조치는 다음과 같습니다:
- Adobe 클라우드 서비스를 위한 기술적 및 조직적 조치는 다음과 같습니다. https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- 모든 클라우드 서비스에 적용되는 Adobe 인증 및 보안 백서.
이러한 조치에는 HTTPS TLS v1.2 사양에 기반한 공용 네트워크를 통한 제한된 데이터 세트의 암호화 및 AES-256비트 사양의 정지 시 암호화가 포함됩니다. 키 관리 조치는 Adobe 제품에 따라 다릅니다.
Adobe의 조직적 조치에는 투명성 보고서 및 법 집행 가이드라인에 명시된 조치가 포함되며, 이는 정부 및 법 집행기관의 접근 요청에 대한 Adobe의 접근법과 통지 정책을 설명합니다. 법적으로 금지되지 않는 한 Adobe는 요청을 비즈니스 고객에게 전달하고 정부 기관이 고객 정보에 접근을 요청할 때마다 통지(요청서의 편집된 사본 동봉)를 제공할 것을 약속합니다. Adobe는 또한 데이터 최소화와 같은 보다 광범위한 데이터 보호 원칙을 다루는 포괄적인 내부 데이터 보호 정책을 가지고 있습니다.
II. 계약적 보호조치
Adobe는 유럽 개인 정보를 유럽 외부로 전송하기 위해 SCC에 의존하며, Adobe가 선택한 모듈에는 '슈렘스 II' 우려사항(즉, EU SCC의 제14조 및 제15조)을 해결하도록 설계된 조항이 포함되어 있습니다.
Adobe는 Adobe를 대신하여 유럽 개인정보를 처리하는 모든 당사자가 비즈니스 고객과 체결하는 계약과 비교해 보호 수준이 결코 낮지 않으며 추가적인 보완 조치까지 포함된 데이터 처리 계약을 체결하도록 요구합니다.
B. 호주
전송에 대한 설명
I. 요약
고객 개인 정보는 다음과 같이 호주의 Adobe Systems Pty Ltd로 전송됩니다.
- 비즈니스 연락처 데이터는 호주의 Adobe 계열사가 유럽경제지역(EEA)에 소재한 Adobe 계열사를 대신하여 고객 지원 기능을 수행하기 때문에 전송됩니다.
- 고객 콘텐츠에 포함된 개인 정보는 호주의 Adobe 계열사가 유럽경제지역(EEA)에 소재한 Adobe 계열사를 대신하여 고객 지원을 제공할 때 접근될 수 있습니다.
사용자 데이터 접근을 요구하는 호주 당국의 요청에 대한 세부사항은 당사의 투명성 보고서를 참조하시기 바랍니다.
호주는 연방, 주 및 준주 차원에서 프라이버시 법률을 보유하고 있으며, 이는 국가 행위자와 비국가 행위자 모두에게 적용되고 개인을 위한 다수의 보호 및 권리를 포함합니다. 그러나 이는 개인 정보에 대한 접근을 영향받은 개인에게 통지하는 요구사항에 대한 제한을 포함한 특정한 법 집행 예외의 적용을 받습니다.
일반적으로 접근 및 감시 요청은 사법 영장 또는 사법 당국의 대상이 되며 비례성과 개인의 프라이버시에 대한 영향을 고려합니다.
호주 헌법은 법치주의를 확립하고 독립적인 사법 감독을 포함하여 행정부에 대한 견제와 균형을 제공합니다. 호주는 또한 연방 프라이버시 규제기관뿐만 아니라 주 및 준주 차원에서 정보 및 프라이버시를 담당하는 규제기관의 형태로 독립적인 감독 기관을 보유하고 있습니다.
결론적으로, 실제로 호주로 전송되는 개인 정보는 다음과 같은 이유로 적절히 보호됩니다.
- 상기 및 하기에서 설명한 바와 같이, 호주의 법률 시스템은 법치주의를 강력하게 인정하고 이에 기반하여 구축되었으며, 호주는 OECD 데이터 보호 원칙에 구속되는 OECD 회원국일 뿐만 아니라 다수의 관련 UN 조약을 비준했습니다.
- 호주에는 공공 및 민간 부문 조직을 구속하고 독립적인 이의 제기 시스템을 통한 이의 제기 권리 및 (정보 공개법을 통한) 데이터 접근 권리를 제공하며, 공공 기관의 개인 정보 접근에 대한 상당한 감독법과 접근에 대한 투명성을 갖춘 강력한 개인정보보호법 체계가 있습니다.
- 호주 법률에 의거하여 제기된 공공 기관 액세스 요청의 역사적 수치는 공개적으로 이용 가능한 보고서에 공개된 바와 같이 상대적으로 낮으며, 이는 당사의 투명성 보고서에서 공개된 Adobe의 실무 경험에 반영되어 있습니다.
- 당사는 Adobe 투명성 보고서 및 법 집행 가이드라인의 게시를 포함하여 개인 정보에 접근하는 공공 기관의 권리가 EEA 요구 사항을 완전히 충족하지 못하는 경우(있다면) 이를 적절히 보완하는 계약적, 기술적 및 조직적 보안조치를 마련하고 있습니다.
II. 영향을 받는 개인 정보
호주로 전송되는 개인 정보는 다음 데이터 범주에 포함됩니다.
비즈니스 연락처 데이터(사용자 관련)
- 이름, 연락처 세부 정보, 조직 이름 및 연락처 세부 정보, 소셜 네트워킹 사이트에서 받은 자격 증명.
- 서비스 제공을 위해 처리되는 정보(예: IP 주소, 기기 및 브라우저 유형, 계정 ID 정보) 또는 사용자의 Adobe 온라인 상호 작용에 관한 정보.
- 수신자에게 발송되거나 수신자가 본 마케팅 프로모션의 세부 내용 및 수신자가 이와 상호 작용한 방법.
- 개인 사용자의 경우: 생년월일, 제공된 서비스의 세부 내용 및 할인 서비스 자격, 청구 및 결제 정보.
Adobe 일반 약관 및 사용 약관에 정의된 고객 콘텐츠:
- 이름, 주소, 이메일 주소, 직함, 직책, 연락처 정보, 소셜 프로필 정보, IP 주소, 고유 사용자 ID(쿠키 ID 등) 및 마케팅 프로필을 포함한 개인 세부 정보 및 연락처 정보.
- 문서 및 콘텐츠: 모든 유형의 개인 정보를 포함할 수 있는 전자 형태로 Adobe Cloud 서비스에 업로드된 문서, 이미지 및 콘텐츠.
일반 약관에 정의된 고객 데이터(비즈니스 고객만 해당).
법적 평가
I. 법치주의 및 인권에 대한 일반적 접근
호주는 영국 웨스트민스터 시스템을 기반으로 한 입헌 군주제입니다. 헌법은 사법부, 입법부 및 행정부가 독립적인(즉, 권력 분립이 있는) 법치주의를 성문화하여 권력 사용에 대한 견제와 균형을 허용하고 법원이 독립성을 유지하도록 보장합니다. 호주의 헌법은 특정 기본권과 자유를 규정하며, 개인정보보호는 1988년 개인정보보호법("개인정보보호법")에서 인정됩니다.
행정 기관의 행정 결정은 법원을 통해 사법 심사를 받을 수 있으며, 이는 개인이 자신의 권리 집행과 보호를 추구할 수 있도록 하는 메커니즘이기도 합니다.
호주는 1948년 세계인권선언을 포함하여 다양한 관련 국제 공약의 서명국입니다.
II. 국가 데이터 보호법 및 독립 감독 기관
국가 차원에서 호주의 개인정보보호법과 호주 개인정보보호 원칙은 연방 정부 기관(재정적 임계값 기준을 충족하는 민간 부문 조직 포함)이 개인 정보를 수집, 사용 및 공개하는 것을 규제합니다.
개인정보보호법이 주 및 준주 정부에는 적용되지 않지만, 유사한 보호가 주 및 준주 법률(아래 설명)에서 제공됩니다.
호주 정보 위원회 사무소(OAIC)는 연방 정부 기관 및 조직의 개인정보보호법 준수를 규제하는 독립적인 국가 개인정보보호 규제 기관입니다. OAIC는 조사를 수행하고, 불만을 처리하며, 집행 조치를 취할 수 있습니다. 주 및 준주에도 주 및 준주 개인정보보호법을 관리하는 정보 또는 개인정보보호 위원이 있습니다.
III. 정부의 개인 정보 접근을 허용하는 법률의 식별
법 집행 기관 또는 국가 보안 기관이 데이터에 접근할 수 있도록 승인하는 주요 법률은 다음과 같습니다.
- 개인정보보호법 및 호주 개인정보보호 원칙("APPs"),
- 정보개인정보보호법 2014(ACT), 개인정보보호법 1998(NSW), 개인정보보호법 1998(NSW), 정보법 2002(NT), 정보개인정보보호법 2009(Qld), 개인정보보호법 2004(Tas), 개인정보보호법 2014(Vic), 정보공개법 1992(WA) 및 남호주 정보개인정보보호 원칙을 포함한 관련 주 및 준주 개인정보보호법,
- 감시장치법 2004(및 관련 주 및 준주 법률),
- 호주보안정보기구법 1979,
- 범죄법 1914,
- ASIC법 2001,
- 통신(감청 및 접근)법 1979,
- 통신법 1997(특히 제15부),
- 중요인프라보안법 2018,
- 형사사건 상호지원법 1987.
IV. 접근권에 대한 비례성 평가
공공 기관은 데이터에 접근할 일반적인 재량권을 갖지 않습니다. 접근은 일반적으로 영장 또는 승인을 필요로 하며, 이는 요청된 정보가 범죄를 예방하거나 수사하는 데 필요하거나 국가 보안 사안인 경우에만 부여됩니다.
관련 법률은 영장 또는 승인을 고려할 때 고려해야 할 사항을 규정하고 있으며, 일반적으로 개인의 사생활권에 대한 잠재적 간섭, 수사 대상 행위의 중대성, 정보가 수사를 진전시킬 가능성, 증거를 얻을 수 있는 대안적 방법이 있는지 여부 및 그렇게 하는 것이 수사에 해로운지 여부에 대한 고려를 포함합니다.
V. 접근권의 제한
개인정보보호법은 특정 '집행기관'과 관련하여 일반적인 개인정보보호 규칙에 대한 여러 예외를 부과하며, 특정 기관이 개인 정보의 사용 또는 공개가 특정 집행 관련 활동에 합리적으로 필요하다고 합리적으로 믿는 경우 규칙의 일부에서 해당 기관을 면제하는 것을 포함합니다. 공개하는 기관이 기관(정부 기관 및 공공 기관 포함)인 경우의 국경 간 공개에 대해서도 유사한 예외가 있습니다.
이러한 면제 및 예외를 제외하고, 다음 규칙이 일반적으로 적용됩니다.
- APP 3은 기관 및 조직이 해당 기관의 기능 또는 활동 중 하나 이상에 합리적으로 필요하거나(기관의 경우) 직접적으로 관련된 경우에만 개인 정보(민감한 데이터 제외)를 수집하도록 요구합니다.
- APP 5는 기관이 특정 사항을 개인에게 통지하기 위한 합리적인 조치를 취하도록 요구하며, 여기에는 수집이 호주 법률 또는 법원 명령에 의해 요구되거나 승인되는 경우 - 수집이 그렇게 요구되거나 승인된다는 사실(수집을 요구하거나 승인하는 호주 법률의 명칭 또는 명령의 세부사항 포함)이 포함됩니다.
- 이차적 목적을 위한 개인 정보의 사용 또는 공개에 대한 제한.
- APP 11은 기관 및 조직이 보유한 개인 정보를 오용, 간섭, 분실, 무단 접근, 수정 또는 공개로부터 보호하기 위한 합리적인 조치를 취하도록 요구합니다.
기관은 또한 다른 의무적 개인정보보호 규칙의 적용을 받을 수 있습니다. 예를 들어, 호주비밀정보청, 호주지리공간정보기구 및 호주신호국과 관련하여 담당 장관이 부과하도록 요구되는 규칙이나 개인정보보호와 관련하여 개발된 내부 지침(예: NSW 경찰청 개인정보보호 관리 계획) 등입니다.
주 및 준주 경찰은 주 및 준주 법률의 적용을 받으며, 이는 일반적으로 광범위한 법 집행 면제를 포함합니다. 예를 들어, NSW 경찰은 개인정보보호법 1998(NSW)의 적용을 받으며, 이는 교육 및 행정 기능 이외의 활동과 관련한 면제를 포함합니다.
VI. 독립적인 감독 및 사전 승인
접근을 규율하는 법률이 주 및 준주에 따라 다르므로 감독을 제공하는 다양한 기관과 메커니즘이 있지만, 각 경우에 특정 안전장치, 통제 및 보고 요구사항이 있습니다. 일반적으로 감시, 접근 또는 강제 권한의 사용은 사법관의 영장 발부를 조건으로 하거나 행정부에서 발부하는 경우 사법 심사를 받으며, 각 경우 법원의 감독을 제공합니다.
호주정보보호위원회("OAIC")는 연방정부 기관과 조직의 개인정보보호법 준수를 규제하는 독립적인 국가 개인정보보호 규제기관입니다. OAIC는 조사를 실시하고 불만을 처리하며 집행 조치를 취할 수 있습니다. 주 및 준주에도 주 및 준주 개인정보보호법을 관리하는 정보 또는 개인정보보호 위원이 있습니다.
VII. 투명성
투명성 수준은 상황에 따라 달라집니다. 예를 들어, 비공개 수색 영장은 개인에게 통지 없이 행사될 수 있습니다. 그러나 Adobe는 대부분의 경우 수색 전에 개인에게 알리지 않으며, 수색이 실시된 후 영향을 받은 개인에게 통지하는 것에 제한이 있는 것이 일반적이라는 점을 이해합니다.
일반적으로 당국에 개인 정보 제공을 요청받는 조직(Adobe 포함)은 그러한 요청의 접수 빈도와 양에 대한 세부 정보를 발표합니다.
VIII. 법률 위반에 대한 개인 구제 수단
개인은 개인정보보호법 위반에 대해 OAIC에 불만을 제기하고 보상을 포함한 구제 수단을 요구할 수 있습니다.
TIA법과 감시 장치법은 손실을 야기하는 개인 정보에 대한 불법적 액세스가 있었던 경우 개인에 대한 민사 구제 수단을 규정합니다.
개인은 또한 감시 및 데이터 액세스와 관련된 결정에 대한 사법 심사권을 가질 수 있으며, 관련 기관이나 위원회에 직접 불만을 제기하거나 법원을 통해 민사 보상을 요구할 수 있습니다.
IX. 개인 정보에 액세스, 삭제 또는 수정할 데이터 주체의 권리
APP 12는 연방 기관 및 조직으로부터 개인에게 액세스 권리를 부여하며(이 권리는 또한 주 및 테리토리 법률에도 반영됨), APP 13은 개인에게 자신의 개인 정보 수정을 요청할 권리를 부여합니다. APP 하에서는 삭제를 요청할 권리가 없지만, APP 11 하에서 연방 기관 및 조직은 허용된 목적에 더 이상 필요하지 않게 된 개인 정보를 삭제하거나 식별 해제해야 합니다.
안전장치
I. 기술적 및 조직적 안전장치
Adobe의 관련 기술적 조치는 다음과 같습니다.
- Adobe Cloud Services에 대한 기술적 및 조직적 조치: www.adobe.com/go/CloudSvcsTOSM.
- Adobe 인증서 및 보안 백서.
이러한 조치에는 일반적으로 HTTPS TLS v1.2 사양을 기반으로 한 공용 네트워크상의 제한된 데이터 세트 암호화, 그리고 AES-256비트 사양으로 암호화된 저장 시 암호화가 포함됩니다. 키 관리 조치는 Adobe 제품에 따라 다릅니다.
Adobe의 조직적 조치에는 정부 및 법 집행 기관의 액세스 요청에 대한 Adobe의 접근 방식과 통지 정책을 설명하는 투명성 보고서 및 법 집행 가이드라인에 명시된 조치가 포함됩니다. 법적으로 금지되지 않는 한, Adobe는 비즈니스 고객과 관련된 요청을 리디렉션하고 정부 기관이 그들의 정보에 액세스를 요청할 때마다 통지(요청서의 편집본 첨부)를 제공할 것을 약속합니다.
Adobe는 또한 데이터 최소화와 같은 광범위한 데이터 보호 원칙을 다루는 포괄적인 내부 데이터 보호 정책을 보유하고 있습니다.
II. 계약상 안전장치
Adobe는 유럽 개인 정보를 유럽 외부로 전송할 때 SCC에 의거합니다.
Adobe는 자신을 대신하여 유럽 개인 정보를 처리하는 모든 벤더가 비즈니스 고객과 체결하는 것보다 덜 보호적이지 않으며 추가적인 보완 조치를 포함하는 데이터 처리 계약을 체결하도록 요구합니다.
C. 인도
전송에 대한 설명
I. 요약
고객 개인 정보는 다음과 같이 인도의 Adobe Systems India Private Ltd로 전송됩니다.
- 비즈니스 연락처 데이터는 인도의 Adobe 계열사가 EEA에 본사를 둔 Adobe 계열사를 대신하여 고객 지원 기능을 수행하기 때문에 전송됩니다.
- 고객 콘텐츠에 포함된 개인 정보는 EEA 소재 Adobe 제휴사를 대신하여 인도 소재 Adobe 제휴사가 고객 지원을 제공할 때 액세스될 수 있습니다).
사용자 데이터 액세스를 원하는 인도 당국의 요청에 대한 자세한 내용은 당사의 투명성 보고서를 참조하시기 바랍니다.
인도는 국가 및 비국가 행위자 모두에게 적용되고 기존 개인정보보호 규칙을 대체할 새로운 포괄적 데이터 보호법(현재 법안 형태)을 개발하고 있습니다. 그러나 이 새로운 법안은 중앙 정부가 정부의 모든 기관을 그 조항의 적용에서 면제할 수 있는 권한을 부여합니다.
근본적으로 인도 헌법은 법치주의를 확립하고 개인정보 보호권과 기본권을 행사할 헌법상 구제권을 포함하여 개인의 다양한 기본권을 보호합니다.
정부 기관/기구의 통신 가로채기 및 모니터링을 포함한 액세스 권한은 일반적으로 독립적인 사법 기관이 아닌 해당 기관/기구 자체에서 승인합니다. 이러한 가로채기 권한의 행사에는 제한이 있으며, 이러한 권한은 공공 비상사태 발생 또는 공공안전을 위해서와 같은 특정 상황에서만 사용될 수 있습니다.
Adobe는 개인 정보에 대한 정부 액세스를 허용할 수 있는 인도의 관련 법률이 EU 내에서 보장되는 것보다 낮은 수준의 보호를 제공하며 SCC로는 완전히 설명할 수 없는 수출된 데이터에 대한 위험을 야기한다고 결론지었습니다. 잔여 위험을 추가로 해결하기 위해 Adobe는 데이터가 EU와 관련하여 적절한 수준의 보호를 받도록 하기 위해 추가적인 기술적, 조직적, 계약적 보완 조치를 구현했습니다.
II. 영향을 받는 개인 정보
인도로 전송되는 개인 정보는 다음 데이터 범주에 포함됩니다.
비즈니스 연락처 데이터(사용자 관련)
- 이름, 연락처 정보, 조직 이름 및 연락처 정보, 소셜 네트워킹 사이트에서 받은 자격 증명.
- 서비스 제공을 위해 처리되는 정보(예: IP 주소, 디바이스 및 브라우저 유형, 계정 ID.
- 정보) 또는 사용자의 Adobe 온라인 상호 작용에 대한 정보.
- 수신자에게 전송되거나 수신자가 본 마케팅 프로모션의 세부 정보 및 수신자가 이러한 프로모션과 상호 작용한 방식.
- 개인 사용자의 경우: 생년월일, 제공된 서비스의 세부 정보 및 할인 서비스 자격, 청구 및 결제 정보.
Adobe 일반 약관 및 사용 약관에서 정의된 고객 콘텐츠:
- 이름, 주소, 이메일 주소, 직책, 직위, 연락처 정보, 소셜 프로필 정보, IP 주소, 고유 사용자 ID(예: 쿠키 ID) 및 마케팅 프로필을 포함한 개인 세부 정보 및 연락처 정보.
- 문서 및 콘텐츠: 모든 유형의 개인 정보를 포함할 수 있는 Adobe Cloud 서비스에 전자 형태로 업로드된 문서, 이미지 및 콘텐츠.
일반 약관에서 정의된 고객 데이터(기업 고객만 해당).
법적 평가
I. 법치주의 및 인권에 대한 일반적 접근법
인도 헌법은 법치주의를 확립하고 개인정보 보호권과 기본권을 행사할 헌법상 구제권을 포함하여 개인의 다양한 기본권을 보호합니다. 또한 양원제 국가 입법부와 주 입법부를 인정하고 행정 조치에 대한 사법 심사 권한을 가진 독립적인 사법부를 통해 행정 조치에 대한 입법 감독을 제공합니다.
II. 국가 데이터 보호법 및 독립적 감독 기관
데이터 보호 기관 설립을 규정하는 2019년 개인정보보호 법안("PDP 법안")은 현재 합동 의회 위원회에서 검토 중이며 아직 의회에 상정되지 않았습니다.
인도에서 현재 적용되는 개인정보보호 체계는 정보 기술법 2000에 따라 제정된 정보 기술(합리적 보안 관행 및 절차와 민감한 데이터 또는 정보) 규칙 2011에 포함되어 있습니다. 본 가이드 작성일 현재 인도에는 단일한 독립적 데이터 보호 감독 기관이 없습니다.
III. 개인 정보에 대한 정부 액세스를 허용하는 법률의 식별
다음은 인도 정부 및/또는 주 정부가 데이터에 액세스할 수 있는 권한을 부여하는 주요 법률입니다.
- 2000년 정보기술법("IT법"),
- 2009년 정보기술(정보 가로채기, 모니터링 및 암호 해독을 위한 절차 및 안전장치) 규칙("가로채기 규칙"),
- 2011년 정보기술(합리적인 보안 관행 및 절차와 민감한 개인 정보 또는 정보) 규칙("SPDI 규칙") 및 SPDI 규칙을 대체한 후의 2019년 개인정보보호법안(PDP 법안),
- 2021년 정보기술(중개업체 가이드라인 및 디지털 미디어 윤리 코드) 규칙("중개업체 규칙"),
- 1885년 인도 전신법("전신법"),
- 1951년 인도 전신 규칙("전신 규칙"),
- 1973년 형사소송법("CrPC").
IV. 액세스 권리의 비례성 평가
IT법 및 전신법에 따른 데이터 액세스 조건은 주로 공공 안전 유지, 국가 보안, 범죄 예방, 다른 국가와의 우호 관계 또는 범죄 교사 방지와 같은 공익적 근거로 제한됩니다. 그러나 명시된 공익 목표를 달성하기 위해 엄격히 필요한 범위로만 액세스하려는 데이터의 양을 제한/한정하도록 하는 법적 의무는 없습니다.
V. 액세스 권리의 제한
이러한 권리의 행사를 위한 모든 지시 및 명령은 해당 법률에 따른 지정 당국에서만 발행되어야 하며, 서면으로 기록되고, 서면으로 기록되는 사유를 수반해야 합니다. 원칙적으로 IT법에 따른 정보의 가로채기, 모니터링 또는 암호 해독에 대한 지시나 명령은 다른 합리적인 수단으로 정보를 취득할 수 없는 경우에만 지정 당국에서 발행해야 합니다. 또한 법률에서는 가로채기, 모니터링 또는 암호 해독에 대한 지시와 관련된 모든 기록 및 이러한 요청을 통해 획득한 정보를 기능적 목적으로 필요할 가능성이 있는 경우를 제외하고 보안 기관에서 6개월마다 폐기하도록 요구합니다.
인도 헌법은 또한 프라이버시에 대한 헌법상 권리의 제한은 법률에 의해 확립된 절차에 따라서만 이루어질 수 있다는 일반적이고 포괄적인 보호를 제공합니다.
VI. 독립적 감독 및 사전 승인
관할 당국(보통 고위 공무원)만이 IT법 및 전신법에 따른 액세스 명령을 발행할 수 있습니다. 또한 관할 당국이 부여한 승인을 검토하는 검토 위원회에 대한 규정도 있습니다. 그러나 관할 당국과 검토 위원회 모두 정부로부터 독립되어 있지 않습니다.
VII. 투명성
일반적으로 정부 기관에서 요청하는 모든 가로채기 요청은 기밀입니다. 그러나 정부 기관으로부터 개인 정보 제공 요청을 받는 조직들은 이러한 요청의 빈도 및 양에 대한 세부 사항을 공개하는 것으로 알려져 있습니다. Adobe도 마찬가지입니다.
VIII. 법률 위반에 대한 개인 구제책
독립적인 법원/심판소로부터의 구제는 가능하지만 범위가 제한되어 있습니다. 개인(비시민권자 포함)은 프라이버시에 대한 헌법상 권리를 주장하여 자신의 개인 정보와 관련된 데이터 액세스 명령에 대해 법원에 이의를 제기할 권리가 있습니다. 그러나 이러한 경우 사법 심사는 액세스 명령을 내릴 때 적법한 절차가 준수되었는지 여부에 대한 검토로 제한됩니다.
또한 PDP 법안은 PDP 법안 조항의 준수를 모니터링하고 시행할 권한을 갖는 인도 개인정보보호청의 설립을 구상하고 있습니다.
IX. 개인 정보에 대한 데이터 주체의 액세스, 삭제 또는 정정 권리
PDP 법안은 개인에게 자신의 개인 정보에 대한 액세스, 정정 및 지속적인 공개 제한을 요청할 권리를 제공할 것이며, 이는 국가 및 비국가 행위자 모두에게 적용됩니다.
현재 SPDI 규칙에 따른 체계는 민간 기업에 대한 권리만을 제공합니다.
안전장치
I. 기술적 및 조직적 안전장치
Adobe의 관련 기술적 조치는 다음과 같습니다:
- Adobe Cloud 서비스에 대한 기술적 및 조직적 조치는 다음과 같습니다. www.adobe.com/go/CloudSvcsTOSM.
- Adobe 인증 및 보안 백서.
이러한 조치에는 일반적으로 HTTPS TLS v1.2 사양에 기반한 공용 네트워크상의 제한된 데이터 세트 암호화 및 AES-256비트 사양으로 암호화된 저장 데이터가 포함됩니다. 키 관리 조치는 Adobe 제품에 따라 다릅니다.
Adobe의 조직적 조치에는 정부 및 법 집행 기관의 액세스 요청에 대한 Adobe의 접근 방식 및 사용자 통지 정책을 설명하는 투명성 보고서 및 법 집행 가이드라인에 명시된 내용이 포함됩니다. 법적으로 금지되지 않는 한, Adobe는 비즈니스 고객과 관련된 요청을 리디렉션하고 정부 기관이 고객 정보에 액세스를 요구할 때마다 (요청의 수정된 사본 동봉) 통지를 제공할 것을 약속합니다.
Adobe는 또한 데이터 최소화와 같은 광범위한 데이터 보호 원칙을 다루는 포괄적인 내부 데이터 보호 정책을 보유하고 있습니다.
II. 계약상 보호조치
Adobe는 유럽 개인 정보를 유럽 외부로 전송하기 위해 SCC를 사용합니다.
Adobe는 Adobe를 대신하여 유럽 개인 정보를 처리하는 모든 벤더가 비즈니스 고객과 체결하는 것보다 보호 수준이 낮지 않고 추가적인 보완 조치가 포함된 데이터 처리 계약을 체결하도록 요구합니다.
D. 세르비아
전송에 대한 설명
I. 요약
Adobe의 고객 연락처 데이터(즉, Adobe 고객의 연락처 세부 정보) 및 비즈니스 연락처 데이터(즉, Adobe에 상품/서비스를 제공하는 사람들의 연락처 세부 정보)는 특정 Adobe 제품에 대한 신원 및 SMS 인증 서비스 제공을 포함하여 Adobe에 모바일 통신 서비스를 제공할 수 있도록 세르비아에서 운영되는 두 서드파티 공급업체로 전송됩니다.
세르비아는 개인정보보호와 관련된 내용을 포함하여 법치주의 및 인권 보호를 규율하는 대부분의 국제 협약을 비준했습니다. 세르비아의 새로운 데이터 보호법은 일반 데이터 보호 규정("GDPR")과 대체로 일치합니다. 그러나 특정한 기타 세르비아 법률은 특정 당국이 민간 당사자가 보유한 개인 정보의 공개를 요구하거나 직접 액세스 자격을 얻을 수 있는 광범위한 권한을 허용하며, 이러한 법률 중 일부는 아직 세르비아 데이터 보호법과 완전히 일치하지 않습니다. 그러나 이러한 권한은 당국이 엄격한 절차를 따르는 것을 조건으로 하며, 데이터 주체가 세르비아 데이터 보호 당국 및 법원을 통해 당국 활동의 합법성에 이의를 제기할 권리를 포함하여 여러 계층의 감독 및 통제가 적용됩니다.
세르비아는 법치주의를 세르비아 헌법과 세르비아 법체계의 기본 원칙으로 인정합니다. 그러나 실제로 세르비아에서 법치주의의 적절한 이행과 사법부의 독립성 수준 및 기본적 인권 보호에 관해 일부 우려가 남아 있습니다.
II. 영향을 받는 개인 정보
관련된 개인 정보는 다음 데이터 범주의 이름, 휴대폰 번호, SMS 전송 날짜 및 상태입니다.
고객 연락처 데이터(즉, 소비자 클라이언트, 비즈니스 고객의 직원 및 기타 문서 서명자를 포함하는 Adobe 고객의 연락처 세부 정보) 및
비즈니스 연락처 데이터(즉, Adobe에 상품/서비스를 제공하는 사람들의 연락처 세부 정보)
법적 평가
I. 법치주의 및 인권 존중에 대한 일반적 접근 방식
세르비아 헌법은 법치주의가 헌법의 "기본 전제 조건"이며 법치주의는 자유롭고 직접적인 선거, 인권 및 소수자 권리의 헌법적 보장, 권력 분립, 독립적인 사법부 및 헌법과 법률 준수를 통해 달성되어야 한다고 명시적으로 규정하고 있습니다. 그러나 실제로 세르비아의 법치주의는 강하지 않으며, 세르비아 사법 제도는 종종 정부의 다른(행정부 및 입법부) 부문으로부터 정치적 압력을 받을 수 있습니다.
세르비아는 ECHR을 비준했으며 행정부의 행위를 검토한 세르비아 법원의 결정은 ECtHR에서 이의를 제기할 수 있습니다. ECtHR은 세르비아 법원의 결정을 자주 뒤집지 않으며 이러한 ECtHR 판결이 세르비아의 공정한 재판을 받을 권리(즉, ECHR의 사법부 독립 원칙에 상응하는 권리) 침해를 발견하는 경우는 드뭅니다.
세르비아는 EU 후보국이지만 세르비아 법률은 아직 EU 법률 및 기준과 조화되지 않았습니다. 세르비아 정부는 조화 과정을 시작했으며 2023년 2월 9일까지 이를 완료해야 하지만 이것이 이루어질지에 대해서는 일부 의문이 있습니다.
II. 국가 데이터 보호법 및 독립 감독 당국
세르비아에서 개인 정보의 처리는 주로 2019년 8월 21일에 발효되어 GDPR을 상당 부분 준수하는 개인정보보호법("DP법")에 의해 규제됩니다. 세르비아에는 또한 국가 데이터 보호 당국인 공공중요정보 및 개인정보보호 위원회("DPA")의 형태로 독립적인 감독 기관이 있습니다.
III. 정부의 개인 정보 접근을 허용하는 법률의 식별
법 집행 당국과 국가 보안 당국이 사인 당사자가 보유한 개인 정보의 공개를 요구하거나 이에 대한 직접적인 접근을 얻을 수 있도록 권한을 부여하는 주요 세르비아 법률은 형사소송법("CP법"), 전자통신법("EC법") 및 국가 보안법(즉, 보안정보청법("SIA법") 및 군사보안청 및 군사정보청법("MSA/MIA법"))입니다. 이러한 법률은 당국에 광범위한 수사 권한을 제공하지만, 이러한 권한은 엄격한 실질적 및 절차적 규칙을 준수하는 것을 조건으로 하며, 이러한 활동에 대한 여러 단계의 감독과 통제가 도입됩니다.
1. EC법: EC법은 법 집행 당국(즉, 법원, 검찰 및 경찰)과 국가 보안 기관(보안정보청("SIA") 및 군사보안청("MSA"))이 전자통신 제공업체로부터 "보존 메타데이터"를 요청하거나 통신 내용을 공개하는 전자통신의 합법적 감청을 수행할 수 있도록 하며, 이러한 제공/접근/감청이 형사 절차 수행이나 국가 보안 보호를 위해 필요한 경우에 해당됩니다.
2. CP법: CP법은 세르비아 법 집행 당국이 형사 수사 목적과 형사 절차 수행을 위해 사인 당사자로부터 개인 정보 공개를 강요할 수 있는 조건과 절차를 규제하는 핵심 법률입니다. 여기에는 당국의 보존 메타데이터 접근과 전자통신의 합법적 감청 수행을 규제하는 조항(위에서 언급한 EC법의 조항과 함께 적용됨)이 포함되어 있습니다. 또한 기타 감시 관련 "특별 증거 수집 행위"를 수행하는 방법(예: 피의자의 전자 주소 감시 등 포함)도 규제합니다. 특별 증거 수집 행위는 "특히 위험한 형사 범죄"(예: 조직 범죄, 테러리즘, 국가 보안에 대한 범죄 등)의 준비나 저지른 것으로 의심되는 자에 대해 매우 제한적인 상황에서만 법원이 명령할 수 있습니다.
3. SIA법: SIA의 주요 임무는 국가 보안을 보호하고, 헌법상 정의된 질서를 약화시키거나 파괴하려는 활동을 탐지 및 예방하며, 국가 보안에 중요한 보안-정보 데이터 및 정보를 연구, 처리 및 평가하는 것입니다. 보존 메타데이터에 대한 접근을 요청하거나 전자통신의 합법적 감청을 수행(또는 데이터 접근을 포함할 수 있는 기타 소위 비밀/특별 조치를 수행)하기 위해서는 SIA가 법원 명령을 받아야 합니다.
법원이 보존 메타데이터의 공개/접근을 명령하는 조건은 EC법과 동일하지만, 전자통신의 합법적 감청(및 기타 비밀/특별 조치)은 다음의 경우에만 명령될 수 있습니다:
a) 개인, 집단 또는 조직이 국가 보안에 반하는 행동을 수행하거나 준비하고 있다는 의혹의 근거가 있는 경우, 그리고
b) 사건의 상황이 이러한 행동들이 다른 방법으로는 탐지, 예방 또는 입증될 수 없거나, 이것이 불균형적인 어려움이나 큰 위험을 야기할 것임을 나타내는 경우.
4. MSA/MIA법: MSA/MIA법은 모든 국가 당국 및 법인(사기업 포함)이 그들의 권한 내에서 업무 수행을 위해(즉, MSA의 경우 국방부와 세르비아군의 보안 및 방첩 보호를 보장하기 위해, 그리고 군사정보청("MIA")의 경우 외국과 그들의 군대, 국제 조직, 집단 및 개인과 관련된 중요한 국방 정보 활동을 수행하기 위해) MSA/MIA 관리들에게 필요한 지원을 제공하도록 하는 일반 요구사항을 도입합니다.
MSA는 또한 자연인으로부터 정보를 수집할 수 있지만 사전 동의가 있는 경우에만 가능하며, 국가 당국과 법인(사기업 포함)은 필요에 따라 그들의 데이터베이스와 기타 문서에 대한 접근을 제공해야 합니다. 그러나 보존 메타데이터에 대한 접근을 요청하거나 전자통신의 합법적 감청을 수행(또는 데이터 접근을 포함할 수 있는 기타 비밀/특별 조치를 수행)하기 위해서는 MSA가 법원 명령을 받아야 합니다. MSA는 데이터를 다른 방법으로 수집할 수 없거나 그러한 수집이 사람의 생명과 건강 및 재산에 불균형적인 위험이나 불균형적인 비용을 수반하는 경우에만 법원으로부터 이러한 특별 조치를 적용하도록 승인됩니다. MIA는 운영자가 보유한 보존 메타데이터에 접근하거나 전자통신의 합법적 감청을 수행할 권한이 없습니다. 그러나 다른 비밀/특별 조치(문서 및 객체의 비밀 취득 등)를 수행할 수 있지만, 이러한 다른 비밀/특별 조치는 일반적으로 데이터에 대한 직접적인 접근을 포함해서는 안 됩니다.
위 1-4에 나열된 법률이 실제로 준수되지 않는다고 믿을 이유는 없습니다. 법 집행 기관의 행위의 적법성은 실제로 형사 절차 중 법정에서 종종 검증되는데, 피고인들이 그러한 행위의 적법성에 이의를 제기하는 경향이 있기 때문입니다.
IV. 접근 권한의 비례성 평가
위에 나열된 법률들은 관할 기관이 언제 데이터에 접근할 수 있는지에 대한 비교적 명확한 규칙을 포함하고 있으며 특정한 비례성 보호 조치를 제공합니다(예: 특정 시간 제한 설정 및 그러한 접근을 허용하는 문서와 관련 날짜 및 시간을 참조하는 적절한 기록을 유지할 것을 요구).
V. 접근 권한의 제한
위에서 설명된 법률에 따라 세르비아의 법 집행 기관 및/또는 국가 보안 기관이 개인 정보에 접근하는 것은 일반적으로 표적화된 것으로 볼 수 있습니다(즉, 특정 개인과 관련되어야 하며 대량/대규모이고 불균형적인 것으로 간주될 수 있는 규모가 아니어야 함).
실용적 관점에서, 법원은 특정 개인/그룹/조직 또는 해당 형사 범죄/행위와 관련된 데이터로 명령을 제한하는 데 주의를 기울이는 것으로 보이며, 대량 데이터 요구는 일반적으로 불균형적인 것으로 간주됩니다.
VI. 독립적 감독 및 사전 승인
위 V.에서 설명된 법률들이 당국에 광범위한 수사 권한을 제공하지만, 동시에 법원과 같은 당국의 활동에 대한 여러 층의 감독 및 관리를 도입합니다. 당국이 진행하기 전에 법원 명령이 종종 필요합니다. 세르비아 개인정보보호위원회(DPA)도 중요한 역할을 합니다. 세르비아 법에 따르면, DPA와 세르비아 법원 모두 공식적으로 독립적인 국가 기관이지만, 실제로는 이들 내의 핵심 지위를 맡는 실제 개인들에 따라 달라집니다.
DPA는 국가 기관 및 기타 조직이 보유한 모든 정보를 획득하고, 그들의 처리 작업이 DP법을 위반하는 경우 경고를 발행하며, 해당 기관/조직이 이러한 작업을 DP법에 부합하게 조치하도록 명령하고, 데이터 처리에 대한 일시적 또는 확정적 제한이나 금지를 부과할 수 있는 일반적인 권한을 가지고 있습니다. 유일한 예외는 법원에 관한 것으로, DPA는 법원이 사법적 권한을 행사할 때 법원의 처리 작업을 감독할 권한이 없습니다.
세르비아 법 집행 기관 및 국가 보안 기관의 행위의 적법성에 대한 고위급 검토를 위한 일부 메커니즘도 마련되어 있습니다. 그러나 이러한 메커니즘은 당국의 개인 정보 접근 권한이 위배되었는지 여부에 특별히 초점을 맞추지 않습니다.
VII. 투명성
CP 법전, EC법, SIA법 및 MSA/MIA법은 모두 공개적으로 이용 가능합니다.
세르비아 법 집행 기관이나 국가 보안 기관의 데이터 공개 또는 직접 접근에 대한 접근 요청의 빈도/수 및/또는 접근 요청 유형에 대한 공식 정보는 공개적으로 이용할 수 없습니다.
법 집행 기관이나 국가 보안 기관으로부터 개인 정보에 대한 접근을 제공하라는 요청을 받은 세르비아의 데이터 수입자가 (a) 해당 데이터와 관련된 개인에게 및/또는 (b) 관련 데이터 수출자에게(처리 목적 및 데이터 접근을 요청하는 당국의 법적 근거 등의 요소 포함) 해당 요청의 사실/범위를 공개하는 것이 허용되는지는 상황에 따라 다릅니다. 활동의 성격상 비밀 유지가 종종 명시적으로 요구됩니다.
VIII. 법률 위반에 대한 개인 구제
데이터 주체(세르비아 거주자/시민 및 외국 시민 모두 포함)는 자신의 데이터가 법에 반하여 접근된 경우, 다음과 같은 권한을 가집니다:
- 세르비아 DPA에 불만을 제기(공개 공시/감시 활동 관련 포함),
- 문제가 있는 요구/명령을 발행한 모든 기관에 대해 상급자나 기타 관할자(즉, 관련 법원의 원장/검찰청/내무부, 또는 국가 보안 기관의 국장)에게 제출할 불만을 제기하면, 이들은 해당 사안을 조사하고 당국의 활동을 법에 부합하도록 하는 데 필요한 조치를 취해야 합니다. 그리고/또는
- 법에 반하여 개인 정보에 접근하는 모든 당국이 그러한 접근을 중단하도록 하는 명령과 발생한 모든 손실에 대한 배상을 청구하기 위해 법원에 소송을 제기합니다.
DP법에 따라, 데이터 주체는 법 집행/국가 보안 기관이 보유한 자신에 대한 개인 정보에 대한 접근, 삭제 또는 수정을 요청할 수 있으며, 해당 기관이 어떤 처리를 수행하는지에 대한 정보를 요청할 수도 있습니다. 그러나 그러한 권리는 법에서 명시적으로 제공하는 특정 상황에서 제한되거나 거부될 수 있습니다(예: 수사의 방해를 피하기 위해 필요하거나 국가 보안상의 이유 등).
보호조치
I. 기술적 및 조직적 보호조치
Adobe의 관련 기술적 조치는 다음과 같습니다.
- Adobe 클라우드 서비스에 대한 기술적 및 조직적 조치는 여기에서 확인하십시오. www.adobe.com/go/CloudSvcsTOSM.
- Adobe 인증서 및 보안 백서.
이러한 조치에는 일반적으로 HTTPS TLS v1.2 사양을 기반으로 한 공용 네트워크를 통한 제한된 데이터 세트의 암호화와 AES-256 비트 사양으로 암호화된 저장 데이터가 포함됩니다. 키 관리 조치는 Adobe 제품에 따라 다릅니다.
Adobe의 조직적 조치에는 투명성 보고서 및 법 집행 가이드라인에 명시된 조치가 포함되며, 이는 정부 및 법 집행 기관의 액세스 요청에 대한 Adobe의 접근 방식과 사용자 알림 정책을 설명합니다. 법적으로 금지되지 않는 한, Adobe는 비즈니스 고객과 관련된 요청을 리디렉션하고 정부 기관이 해당 정보에 액세스를 요청할 때마다 통지(편집된 요청 사본 포함)를 제공할 것을 약속합니다.
Adobe는 또한 데이터 최소화와 같은 광범위한 데이터 보호 원칙을 다루는 포괄적인 내부 데이터 보호 정책을 보유하고 있습니다.
II. 계약상 보호 조치
Adobe는 자신을 대신하여 유럽 개인 정보를 처리하는 모든 사람에게 비즈니스 고객과 체결하는 계약보다 덜 보호적이지 않은 데이터 처리 계약을 체결하도록 요구합니다.
P-P SCC는 적절한 보완 조치를 포함하여 관련 서비스 공급업체와 Adobe 간의 데이터 처리 계약에 통합되었습니다.
E. 미국
전송에 대한 설명
I. 요약
고객 개인 정보는 다음과 같이 미국의 Adobe 계열사로 전송됩니다.
- 비즈니스 연락처 데이터는 Adobe가 공통 시스템(고객 관리 목적 포함)을 사용하고 이러한 시스템이 Adobe Inc.에서 조달되기 때문에 전송됩니다. 미국의 Adobe 계열사는 이러한 시스템을 사용하여 EEA에 기반한 Adobe 계열사를 대신하여 고객 지원 기능을 수행합니다.
- 고객 콘텐츠 및 고객 데이터에 포함된 개인 정보는 미국의 Adobe 계열사가 EEA에 기반한 Adobe 계열사를 대신하여 고객 지원을 제공할 때 액세스될 수 있습니다.
- 고객 콘텐츠 및 고객 데이터는 Adobe의 하위 처리업체 목록에 나열된 대로 Adobe가 미국에서 제품 및 서비스를 호스팅할 때 전송됩니다.
사용자 데이터에 대한 액세스를 요청하는 미국 당국의 요청에 대한 자세한 내용은 당사의 투명성 보고서를 참조하십시오.
'Schrems II' 결정은 여러 미국 국가 보안 법률에 대한 평가에 초점을 맞추었으며, 이러한 법률의 특정 측면이 데이터에 액세스할 수 있는 광범위한 권한을 제공하지만, 데이터 수출업체가 위험을 평가하고 적절한 보호 조치로 그러한 식별된 위험을 완화하는 조치를 취하는 경우 SCC가 적절한 보호를 가능하게 할 수 있다고 결정했습니다. 2021년 6월 4일 유럽위원회 시행 결정(EU) 2021/914 부록에 발표된 업데이트된 SCC는 열거된 전송 위험을 적절히 해결하는 전송의 기초를 제공합니다. 또한, Adobe는 EU-미국 데이터 프라이버시 프레임워크 하에서 개인 정보의 적절한 보호 수준에 대한 2023년 7월 10일 유럽위원회의 결정의 전문 90-200 및 해당 결정에서 언급된 자료(특히 부록 VI 및 VII 포함)에 명시된 바와 같이 미국으로 전송된 개인 정보에 액세스할 수 있는 미국 법률 및 관행을 검토했습니다. 행정명령 14086 및 EU를 자격 조직으로 지정한 후, 유럽위원회는 특히 형사 법 집행 및 국가 보안 목적을 위한 공공 이익에서 개인 정보가 전송되는 개인의 기본권에 대한 미국 공공 당국의 간섭이 해당 정당한 목적을 달성하기 위해 엄격히 필요한 것으로 제한될 것이며, 그러한 간섭에 대한 효과적인 법적 보호가 존재한다고 결정했습니다(데이터 프라이버시 프레임워크 결정의 전문 203 참조).
위의 내용을 고려하여 Adobe는 미국에서 Adobe가 처리하는 개인 정보에 대한 정부의 액세스를 허용할 수 있는 관련 법률이 명확하고 공개적으로 사용 가능한 법적 규칙의 적용을 받고, 필요성과 비례성의 원칙을 준수하며, 데이터 주체에 대한 중대한 보호 조치, 보호 및 구제책을 포함한다고 결론지었습니다.
이러한 법률은 견제와 균형의 헌법적 체계를 기반으로 한 확립된 법치주의 시스템의 일부이며 기본적인 개인정보보호 권리를 인정합니다. 그러나 'Schrems II' 결정, 데이터 프라이버시 프레임워크를 인정하고 잔여 위험을 해결하기 위해 Adobe는 정부 요청을 심사하고 이의를 제기하기 위한 강력한 정책과 다양한 암호화 프로토콜을 포함하여 다양한 계약상, 조직상 및 기술적 보호 조치를 구현했습니다.
II. 영향을 받는 개인 정보
미국으로 전송되는 개인 정보는 다음 데이터 카테고리에 포함됩니다:
비즈니스 연락처 데이터(사용자 관련)
- 이름, 연락처 정보, 조직명 및 연락처 정보, 소셜 네트워킹 사이트에서 받은 자격 증명.
- 서비스 제공을 위해 처리되는 정보(예: IP 주소, 기기 및 브라우저 유형, 계정 ID 정보) 또는 Adobe 온라인과의 사용자 상호 작용에 대한 정보.
- 수신자에게 발송되거나 수신자가 본 마케팅 프로모션의 세부 사항 및 수신자가 이와 상호 작용한 방식.
- 개인인 사용자의 경우: 생년월일, 제공된 서비스의 세부 사항 및 할인 서비스 자격, 청구 및 결제 정보.
Adobe 일반 약관 및 이용 약관에 정의된 고객 콘텐츠:
- 이름, 주소, 이메일 주소, 직책, 직위, 연락처 정보, 소셜 프로필 정보, IP 주소, 고유 사용자 ID(쿠키 ID 등) 및 마케팅 프로필을 포함한 개인 세부 정보 및 연락처 정보.
- 문서 및 콘텐츠: 모든 유형의 개인 정보를 포함할 수 있는 전자적 형태로 Adobe Cloud 서비스에 업로드된 문서, 이미지 및 콘텐츠.
일반 약관에 정의된 고객 데이터(기업 고객만 해당).
법적 평가
I. 법치주의와 인권 존중에 대한 일반적 접근법
미국 헌법과 그 수정조항은 광범위한 개인정보보호 및 시민권 보호를 제공하며, 입법부, 행정부 및 독립적인 사법부라는 별도의 정부 기관과 함께 강력한 법치주의의 기반을 확립합니다. 개인정보보호 권리는 다음을 포함한 다양한 헌법 수정조항에 명시되어 있습니다. 무엇보다도 언론의 자유와 평화로운 집회의 권리를 보호하고 특정 형태의 정부 침입으로부터 개인정보보호를 보호하는 수정 제1조, 정부의 부당한 수색 및 압수로부터 보호하는 수정 제4조, 적법 절차의 권리와 자기 부죄를 강요당하지 않을 권리를 제공하는 수정 제5조. 100년 이상의 헌법 판례법이 분명히 하듯이, 개인정보보호 권리의 보호는 미국법의 기본이며, 그러한 권리에 대한 정부의 간섭은 강력하게 제한되어야 합니다. 미국 의회는 또한 개인정보보호 권리와 기타 기본적 자유를 보호하는 많은 부문별 법률을 통과시켰으며, 그 중 일부는 아래에 언급된 바와 같이 개인 정보에 대한 정부의 간섭이나 액세스를 구체적으로 제한합니다.
미국의 연방 정부 체제는 더 나아가 주정부가 연방 차원의 기본적인 개인정보보호를 뛰어넘을 수 있도록 지원합니다. 수많은 주에서 주 헌법에서 개인정보보호권을 명시적으로 인정하고 있으며, 여러 주에서는 기본적인 개인정보보호권을 보호하기 위해 설계된 종합적인 데이터 보호법을 제정했습니다. 예를 들어, 캘리포니아는 많은 미국 제공업체(Adobe 포함)의 본거지인 주로서 GDPR과 많은 유사점을 포함하는 포괄적인 데이터 보호법을 제정했습니다.
또한 미국 법원은 사인 및 단체에 대해 시행 가능한 특정 기본적인 관습법상 개인정보보호 권리를 인정했습니다.
II. 국가 데이터 보호법 및 독립적 감독 기관
미국에는 일반적인 연방 데이터 보호법이 없습니다. 그러나 위에서 언급한 바와 같이, 캘리포니아, 텍사스, 코네티컷, 인디애나, 아이오와, 몬태나, 테네시, 버지니아 오리건, 유타 및 콜로라도와 같은 일부 주에서는 GDPR과 유사한 보호를 제공하는 데이터 개인정보보호법을 도입했습니다.
미국 법원 시스템은 형사 및 국가 보안 상황을 포함하여 개인정보보호 보호에 대한 감독의 주요 메커니즘입니다.
III. 정부의 개인 정보 액세스를 허용하는 법률의 식별
미국 정부가 서비스 제공업체로부터 데이터를 얻는 것을 승인할 수 있는 메커니즘은 다음 법률에서 찾을 수 있습니다:
- 저장 통신법, 펜 레지스터 및 트랩 앤 트레이스법, 도청법(18 U.S.C. § 2510 et seq.)으로 구성된 1986년 전자통신 개인정보보호법("ECPA")
- 외국 정보 감시법("FISA")(50 U.S.C. § 1801 et seq.), 및
- 국가 보안 서신("NSLs")에 적용되는 모든 권한(18 U.S.C. § 2709).
CJEU의 Schrems II 판결에서 논의되었지만, 행정명령 12333("EO 12333")은 미국 정부가 Adobe와 같은 회사에 어떤 데이터나 정보든 제출하도록 강요할 권한을 부여하지 않습니다. 대신 EO 12333은 미국 정보 기관의 활동에 제한을 가하고 해당 기관의 역할과 책임을 명시하는 "일반적인 조직 지침"입니다. 참조 U.S. Dep't of Commerce, U.S. Dep't of Justice, and ODNI, Information on U.S. Privacy Safeguards Relevant to SCCs and Other EU Legal Bases for EU-U.S. Data Transfers after Schrems II ("Joint White Paper"), at 16 (Sept. 2020). 또한 EO 12333은 주로 미국 외부에서의 미국 정보 작전과 관련이 있으므로, EO 12333은 미국 내에서 Adobe의 데이터 처리에 실질적으로 거의 중요하지 않습니다. Adobe는 전송 중 액세스로부터 데이터를 보호하기 위해 다양한 암호화 프로토콜을 활용하여, 유럽에서 미국으로 전송되는 고객 데이터에 대해 EO 12333이 제기하는 이론적 위험을 최소화합니다.
IV. 액세스 권리의 비례성 평가
미국 정부가 Adobe와 같은 제공업체로부터 데이터를 얻는 것을 허용하는 법률은 정당한 목적에 의해 정당화되며, 심각한 형태의 간섭은 일반적으로 심각한 목적으로 제한됩니다. 더 나아가, 미국 정부가 각 요청에 대해 충족해야 하는 정확한 법적 기준은 필요성과 비례성을 효과적으로 요구합니다.
ECPA 내 권한에 따른 형사적 맥락에서의 접근은 범죄를 수사하고 대응할 필요성에 의해 정당화되어야 하며, 사생활 침해가 심각할수록 더 높은 수준의 보호가 필요합니다. FISA에 따른 감시는 과도하게 광범위한 수집을 피하고 최소화를 요구하기 위해 심각한 목적과 특정 유형의 대상으로 제한됩니다. FISA Section 702에 따라 발행된 요청을 포함하여 FISA 요청은 일반적으로 개별 데이터 주체를 대상으로 해야 하며, 이는 감시가 대규모 또는 불균형적인 방식으로 발생해서는 안 됨을 의미합니다. FISA 감시에 적용되는 최소화 규칙은 불균형적인 수집을 추가로 방지하는 역할을 합니다. 'Schrems II' 결정에서 CJEU는 당시 기록을 바탕으로 FISA Section 702에 따른 미국 정부의 권한이 충분히 비례적인지에 대해 의문을 제기했습니다. 2022년 10월 7일 바이든 미국 대통령은 미국 신호 정보 활동 보호 강화에 관한 EO 14086에 서명하여 주체의 국적에 관계없이 미국 정보 기관의 개인 정보 수집 및 처리에 새로운 요구사항을 적용했습니다. 구체적으로, 신호 정보 활동이 검증된 정보 우선순위를 발전시키기 위해 "필요하고" "비례적이어야" 하며, 12가지 열거된 국가 보안 및 정보 목표 중 하나를 추구하여 수행되어야 한다고 요구합니다. EO 14086은 또한 국가정보국장이 임명하는 새로운 시민자유보호관("CLPO")을 포함하여 미국 정부 기관의 신호 정보 프로그램 감독을 확대하며, 이 관리자는 새로운 정보 수집 작업 이전에 평가를 수행해야 합니다. 또한 대량 수집은 표적 수집을 통해 정보를 합리적으로 얻을 수 없는 경우에만 승인될 수 있으며, 정보 기관은 신호 정보를 통한 개인 정보 수집에 관한 문서를 유지하고 새로운 보호 조치의 효과적인 감독을 보장하기 위해 정책과 절차를 업데이트해야 합니다. 마지막으로 EO 14086은 신호 정보 프로그램을 통해 개인 정보가 불법적으로 수집되었다고 주장하는 "자격 있는 국가"의 개인을 위한 구제 메커니즘도 만듭니다. 개인은 CLPO에 불만을 제기할 수 있으며, CLPO는 불만을 조사하고 정보 기관에 대해 구속력 있는 결정을 내릴 권한을 가집니다. 개인은 또한 미국 법무장관이 발행한 규정을 통해 설립된 데이터 보호 검토 법원에서 CLPO의 결정에 대해 이의를 제기할 수 있습니다.
FISA Section 702의 미국 정부 사용에 적용되는 법률 및 관행에 대한 Adobe의 심층 평가('Schrems II' 결정 발행 이후 기밀 해제된 광범위한 정보와 EO 14086에 따라 적용되는 다양한 보호 조치 및 제한사항 포함)를 바탕으로, 정부의 FISA Section 702 사용은 다양한 암호화 프로토콜, 비례성 통제 및 시정 및 검토 방법을 포함하여 실제로 준수되는 수많은 통제의 적용을 받는다고 결론지었습니다.
V. 독립적 감독 및 사전 승인
위의 권한 대부분은 매우 제한적인 예외를 제외하고 법원의 사전 승인이 필요합니다.
- ECPA에 따라 기본 가입자 정보("BSI") – 덜 민감한 개인 정보의 매우 제한적인 하위 집합 – 에 대한 요청은 사전 사법 승인 없이 진행될 수 있습니다(하지만 독립 법원의 지속적인 감독과 사후 이의제기의 적용을 받습니다).
- NSL 요청은 FBI 내 고위 관리에 의해 승인될 수 있습니다. 그러나 NSL 요청을 통해 이용할 수 있는 개인 정보 유형은 극도로 제한적이며 특별히 민감하지 않습니다.
- FISA Section 702에 따른 개별 표적 결정은 사전 법원 승인 없이 진행될 수 있습니다. 그러나 정부의 FISA Section 702 사용은 강력한 검토 및 감독을 받으며, 여기에는 독립적인 외국정보감시법원("FISC")이 승인한 인증에 따라 각 개별 표적 결정에 대한 동시 법무부 검토, 그리고 FISC, 다양한 의회 당국 및 독립적인 전문가 기관인 개인정보보호 및 시민자유감독위원회("PCLOB")의 후속 감독 및 모니터링이 포함됩니다.
VI. 투명성
일반적으로 제공업체는 개인 정보 요청에 대해 개인에게 통지할 수 있습니다. 그러나 통지가 특정 피해나 수사 도구의 효과로 이어질 수 있는 경우에는 예외가 있습니다.
가장 심각한 침해의 경우, 관련 법률 및 지침은 통지를 보류할 수 있는 정도를 제한하며, 예외적인 상황이 아닌 한 사용자 통지 금지 기간에 제한을 둡니다. 또한 제공업체는 Adobe가 매년 수행하는 것처럼 수신한 요청에 대한 강력한 통계 보고서를 게시할 수 있습니다. ECPA 요청이 비즈니스 고객의 데이터를 요구하는 경우, Adobe는 또한 요청을 비즈니스 고객에게 재전송하려고 노력합니다.
전 세계적으로 각국의 정보 수집 기관에서 일반적으로 그러하듯이, FISA 요청은 국가 보안상의 이유로 기밀로 분류되어 있으며, 국가 보안을 근거로 기밀 해제되지 않는 한 일반적으로 공개될 수 없습니다. 그러나 정부가 형사 소송에서 FISA 권한 하에 수집된 정보를 사용하려는 경우, 데이터 주체에게 통지하고 데이터 주체가 이의를 제기할 기회를 제공해야 합니다. 이러한 요청을 받는 범위 내에서 제공업체는 FISA 명령, 지침 또는 NSL의 수령에 대해 정기적인 종합 보고서를 게시할 법적 권한도 가지고 있습니다. 정부는 또한 각 유형의 법적 절차에 대한 종합 지표를 포함하여 감시 권한 사용에 대한 강력한 보고서를 발표합니다. Adobe의 최근 투명성 보고서에 언급된 바와 같이, 현재까지 Adobe는 FISA에 따라 발행된 요청을 포함하여 어떠한 형태의 국가 보안 요청도 받은 적이 없습니다.
VII. 법률 위반에 대한 개인 구제책
데이터 주체는 금전적 손해 배상을 구하는 민사 소송을 포함하여 개인 정보가 부적절하게 수집된 경우 법원을 통해 다양한 구제책을 이용할 수 있습니다. 제공업체, 데이터 주체 및 시민 사회 조직도 형사적 맥락과 국가 보안 맥락 모두에서 데이터 및 정보에 액세스하기 위한 정부의 다양한 권한 사용에 대해 자주 이의를 제기합니다. 제공업체는 사용자를 대신하여 "대리 구제"에 자주 참여하며 헌법적 또는 법적 보호를 준수하지 않는 형사 및 국가 보안 요청에 모두 이의를 제기할 수 있습니다. 형사적 맥락에서 이러한 제공업체 주도의 이의 제기 중 다수는 공개 기록 사안입니다. FISA 요청은 일반적으로 기밀로 분류되기 때문에 이러한 요청에 대한 이의 제기는 공개 기록 사안인 경우가 적습니다. 그러나 FISC의 기밀 해제된 의견을 포함한 공개적으로 이용 가능한 법원 결정은 데이터 주체, 제공업체 및 기타가 정부의 FISA 권한 사용에 대해 이의를 제기한다는 것을 보여줍니다.
CJEU는 그 앞에 제시된 기록을 바탕으로 'Schrems II' 결정에서 데이터 주체가 FISA 702 하에서 미국 정부가 액세스한 데이터와 관련하여 적절한 구제책이 부족하다고 판결했습니다. 그러나 EO14086의 새로운 보장 조치에 따라, 이제 신호 정보 프로그램을 통해 개인 정보가 불법적으로 수집되었다고 주장하는 "자격 국가" 출신 개인들을 위한 구제 메커니즘이 있습니다. 이러한 개인들은 CLPO에 직접 불만을 제기할 수 있으며, CLPO는 데이터 보호 검토 법원에서 정보 기관에 대해 조사하고 구속력 있는 결정을 내릴 수 있습니다. 개인들은 법정에서 특별 변호인의 대리를 받을 것이며 법원의 결정은 최종적이고 구속력이 있습니다.
VIII. 개인 정보에 대한 데이터 주체의 액세스, 삭제 또는 정정 권리
위에서 논의된 관련 미국 법률은 데이터 주체가 법 집행 기관이나 국가 보안 기관이 보유한 개인 정보에 액세스하거나 삭제 또는 정정할 수 있도록 허용하는 명시적이고 독립적인 권리를 포함하지 않습니다. 그러나 미국 정부가 데이터 주체에 대한 소송에서 그러한 데이터를 도입하려는 경우, 데이터 주체는 데이터를 검토하고 그 정확성에 이의를 제기하며 그 수집에 대해 이의를 제기할 기회를 갖게 됩니다. 또한 Adobe와 같은 제공업체는 대부분의 정부 요청에 대해 데이터 주체에게 통지할 권한이 있습니다(국가 보안상의 이유로 요청이 기밀로 분류된 상황과 같은 제한적 예외 적용). 따라서 예외적인 상황을 제외하고는 데이터 주체가 어떤 데이터가 처리되고 있는지 그리고 그 이유가 무엇인지 알 수 있는 수단을 가지고 있습니다.
보장 조치
I. 기술적 및 조직적 보장 조치
Adobe의 관련 기술적 조치는 다음과 같습니다.
- Adobe Cloud Services의 기술적 및 조직적 조치: www.adobe.com/go/CloudSvcsTOSM.
- Adobe 인증 및 보안 백서.
이러한 조치에는 일반적으로 HTTPS TLS v1.2 사양을 기반으로 한 공용 네트워크를 통한 제한된 데이터 세트의 암호화와 AES-256비트 사양으로 암호화된 저장 시 암호화가 포함됩니다. 키 관리 조치는 Adobe 제품에 따라 다릅니다.
Adobe의 조직적 조치에는 정부 및 법 집행 기관의 액세스 요청에 대한 Adobe의 접근 방식과 사용자 통지 정책을 설명하는 투명성 보고서 및 법 집행 가이드라인에 명시된 조치가 포함됩니다. 법적으로 금지되지 않는 한, Adobe는 비즈니스 고객과 관련된 요청을 리디렉션하고 정부 기관이 그들의 정보에 액세스를 요청할 때마다 통지(요청의 편집된 사본 동봉)를 제공할 것을 약속합니다.
Adobe는 또한 데이터 최소화와 같은 광범위한 데이터 보호 원칙을 다루는 포괄적인 내부 데이터 보호 정책을 가지고 있습니다.
II. 계약상 보장 조치
Adobe는 유럽의 개인 정보를 유럽 밖으로 전송하기 위해 SCC에 의존합니다. EU와 미국 간에 전송 메커니즘이 뒤바뀐 역사와 함께 배치된 전송 메커니즘에 관계없이 EO 14086에 따른 보호가 존재한다는 이해를 바탕으로, Adobe가 데이터 프라이버시 프레임워크에 따라 인증을 받았지만 표준 계약 조항과 함께 위에서 설명한 보완 조치를 사용하여 개인 정보의 미국 전송에 대한 잔여 위험을 계속 관리할 것입니다. Adobe의 견해는 데이터 전송 자체가 위험 프로필이 낮은 데이터에 관한 것이며, 이는 Adobe가 역사적으로 받은 요청 수가 상대적으로 적다는 점에서 입증됩니다. 따라서 Adobe는 위에서 언급한 조치를 참조하여 나머지 위험을 관리하려고 하며, 이는 기술적, 조직적 및 계약적 조치의 조합으로 구성되어 미국으로 전송된 데이터가 EU의 데이터와 관련하여 적절한 수준의 보호를 받도록 보장하려고 합니다.
Adobe는 자신을 대신하여 유럽 개인 정보를 처리하는 모든 벤더에게 비즈니스 고객과 체결하는 것보다 보호 수준이 낮지 않으며 추가 보완 조치를 포함하는 데이터 처리 계약을 체결하도록 요구합니다.
F. 싱가포르
전송에 대한 설명
I. 요약
비즈니스 연락처 데이터/고객 콘텐츠 데이터 형태의 개인 정보는 고객에게 요청된 서비스를 제공하기 위해 싱가포르에서 운영되는 두 개의 제3자 공급업체에서 처리됩니다.
싱가포르의 법적 프레임워크는 EU 표준과 비교할 때 근본적으로 다르며(아래 참조), 독립적인 감독이 더 제한적이고, 데이터 주체에 대한 투명성과 구제가 부족하고, 외국 데이터 주체를 구체적으로 보호하는 양자 협약이 없습니다. 순전히 법적 프레임워크 분석에서 싱가포르는 GDPR 또는 영국 GDPR에서 요구하는 것과 본질적으로 동등한 보호를 제공하지 않습니다.
그러나 소프트웨어 회사가 싱가포르에 기반한 하위 프로세서를 통해 제한된 프롬프트 데이터를 전달하는 특정 시나리오에 대한 실질적인 위험 상황은 실질적으로 더 약합니다. 이 종류의 일상적인 상업 데이터에 대한 정부 접근의 현실적인 가능성은 낮고, 싱가포르는 신뢰할 수 있는 데이터 처리 장소로서의 평판을 유지하기 위한 강력한 실용적 인센티브를 가지고 있으며, 당국이 이런 종류의 상업 데이터에 일상적으로 접근한다는 알려진 관행 패턴은 없습니다.
Adobe는 개인 정보에 대한 어느 정도의 정부 접근을 허용할 수 있는 싱가포르의 관련 법률이 EU 내에서 보장되는 것보다 낮은 수준의 보호를 제공하고 특히 완전히 독립적인 감독 메커니즘과 영향을 받는 개인이 이용할 수 있는 구제책이 부족하다는 점에서 SCC로 완전히 설명할 수 없는 수출 데이터에 대한 위험을 초래한다고 결론지었습니다. 그러나 문제의 개인 정보가 싱가포르의 공공 기관에 의해 접근될 위험은 실용적이라기보다는 이론적이며 실제로 Adobe는 최종 사용자 데이터에 대한 접근을 요구하는 싱가포르 당국의 요청을 받은 적이 없습니다. 잔여 위험을 추가로 해결하기 위해 Adobe는 싱가포르에서 접근하는 데이터가 EU의 데이터와 관련하여 적절한 수준의 보호를 받도록 하기 위해 추가 기술적, 조직적, 계약적 보완 조치를 구현했습니다.
따라서 이 전송 영향 평가의 결론은 법적 프레임워크만으로는 불충분하지만 낮은 실질적 위험, 종단 간 암호화와 같은 보완적 기술 조치, 적절한 하위 프로세서 의무를 포함한 견고한 계약 조항의 조합이 전송을 허용 가능한 위험 수준으로 가져온다는 것입니다.
II. 영향을 받는 개인 정보
싱가포르로 전송되는 개인 정보는 다음과 같습니다.
비즈니스 연락처 데이터:
데이터 수입업체가 처리하는 고객 지원 요청에 제공된 연락처 세부 정보와 확인 및 지원 목적으로 데이터 수입업체가 접근하는 기타 세부 정보:
- 이름, 연락처 세부 정보, 조직 이름 및 연락처 세부 정보.
- 제공된 고객 지원의 세부 정보(예: 고객 지원 사례 제기 및 응답 세부 정보).
고객 콘텐츠 데이터:
구성에는 잠재적으로 연락처 정보 및 식별자(사용자 GUID)와 전자 네트워크 활동 및 기기 정보(활동 로그, ECID, 이미지 인코딩/그래픽 데이터, 검색 용어, 시간대, 사용량 분석, 사용자 프롬프트를 포함한 사용자 활동/탐색 포함) 전송이 포함됩니다. 또한 사용자 계정 정보 및 사용자 생성 콘텐츠(사용자가 업로드하기로 선택한 문서, 이미지, 녹음 또는 기타 파일 등), Gen AI 프롬프트/피드백 및 고객 지원에 제공된 정보도 포함됩니다. 민감한 또는 특별 범주의 개인 정보는 허용되지 않으며(Adobe의 일반 사용 약관에 따라) 업로드된 사진에서 개인을 식별할 수 없습니다.
법적 평가
I. 법치주의 및 인권에 대한 일반적 접근
싱가포르는 계약 집행 및 상업적 법적 확실성, 낮은 부패(세계에서 가장 부패가 적은 국가 중 하나로 간주됨), 상업적 및 민사 문제에서의 사법부 독립성, 법의 예측 가능성 및 일관성 측면에서 법치주의 지수에서 지속적으로 높은 순위를 차지합니다. 싱가포르는 매우 낮은 빈곤율과 정규 고용에서의 강력한 근로자 안전과 함께 높은 수준의 의료, 주거, 교육을 갖춘 경제적 복지와 관련된 권리에서 매우 우수한 성과를 보입니다.
전반적으로 싱가포르는 비즈니스 및 민사 문제에 대해 법치주의가 안정적으로 기능하는 곳으로 널리 인식되고 있지만, 안정성, 질서 및 기술관료적 거버넌스와 비교할 때 정치적, 시민적 자유가 잠재적으로 제약을 받을 수 있는 곳으로 간주됩니다. 싱가포르 정부는 시민의 자유가 사회 질서 및 경제 발전과 균형을 이루어야 한다는 입장을 취하고 있습니다. 다른 일당 국가들처럼 권위주의적이지는 않지만, 완전한 자유 민주주의로도 간주되지 않으며, 대신 지도부가 해당 상황에 적합한 합법적이고 우수한 모델로 적극적으로 옹호하는 독특한 중간 지대를 차지하고 있습니다.
II. 국제 데이터 보호 약속, 국가 데이터 보호법 및 독립 감독 기관
싱가포르는 EU 회원국들이 GDPR에 구속되는 방식으로 구속력 있는 국제 데이터 보호 조약의 서명국은 아니지만, 이 분야에서 몇 가지 의미 있는 국제적 약속과 참여를 해왔습니다. 지역 차원에서 싱가포르는 아시아태평양 경제권 전반에 걸쳐 데이터 보호의 기본 원칙을 수립하는 APEC 개인정보보호 프레임워크에 적극적으로 참여해 왔습니다. 이를 바탕으로 싱가포르는 APEC 지역 내에서 개인 정보를 국경 간에 전송할 때 합의된 데이터 보호 표준을 준수함을 입증할 수 있도록 하는 자발적 인증 메커니즘인 APEC 국경 간 개인정보보호 규칙(CBPR) 시스템에 참여하고 있습니다. 이는 미국, 일본, 한국 및 기타 참여 경제권과의 상호 인정을 어느 정도 형성하므로 싱가포르의 가장 구체적인 국제 데이터 보호 약속이라고 할 수 있습니다.
싱가포르는 또한 글로벌 CBPR 포럼의 창립 회원국입니다. 글로벌 CBPR 시스템은 강력한 데이터 보호 표준을 보장하면서 안전하고 개인정보보호를 존중하는 국경 간 데이터 전송을 촉진하도록 설계된 자발적인 책임 기반 인증 프레임워크입니다. 아시아태평양경제협력체(APEC) CBPR 시스템을 기반으로 구축된 글로벌 CBPR은 APEC 경제권을 넘어 그 범위를 확장하여 지역적 경계를 초월하는 데이터 개인정보보호의 국제 표준을 만들었습니다. 글로벌 CBPR 포럼에는 현재 호주, 캐나다, 일본, 멕시코, 필리핀, 대한민국, 싱가포르, 중화 타이베이, 미국 등 9개 회원 경제권이 포함되어 있습니다.
싱가포르는 또한 데이터 보호 및 개인정보보호 당국의 국제 포럼인 글로벌 개인정보보호 어셈블리에 참여해 왔으며, 이를 통해 개인정보보호위원회(PDPC)가 글로벌 규범과 모범 사례를 형성하는 데 참여할 수 있게 되었습니다. 다만 이 기구는 구속력 있는 의무보다는 연성법(Soft Law)을 제정합니다. 양자간으로는 싱가포르가 호주, 영국, 한국, 칠레 등의 국가와 다수의 디지털경제협정(DEA)을 체결했습니다. 이러한 협정에는 데이터 흐름 및 데이터 보호 표준에 관한 조항이 포함되어 있으며, 국경 간 디지털 무역을 촉진할 때 기본 보호 수준을 유지하겠다는 약속의 네트워크가 확대되고 있음을 나타냅니다. 영국-싱가포르 DEA는 영국의 브렉시트 이후 자체적인 데이터 적정성 스타일 협정 네트워크를 구축하려는 노력을 고려할 때 특히 주목할 만합니다.
싱가포르는 유럽위원회로부터 공식적인 적정성 결정을 받지 못했습니다. 즉, GDPR과 동등한 보호를 자동으로 제공하는 것으로 간주되지 않습니다. 따라서 EU에서 싱가포르로의 개인 정보 전송에는 표준 계약 조항 등의 추가 안전장치가 필요합니다. 그러나 개인정보보호법(PDPA) 하의 싱가포르의 데이터 보호 프레임워크는 점진적으로 강화되어 왔으며, 국제 표준과의 더 긴밀한 연계에 대한 지속적인 대화가 진행되고 있습니다.
국내적으로 싱가포르의 PDPA는 더 강력한 침해 통지 요구 사항과 증가된 책임 의무를 포함하여 국제적 영향을 반영하는 방식으로 시간이 지나면서 개정되어 왔으며, 이는 공식적인 구속력 있는 약속이 없는 상황에서도 GDPR과 같은 프레임워크와의 더 큰 호환성을 향한 궤도를 시사합니다.
전반적으로 데이터 보호에 대한 싱가포르의 국제적 입장은 실용적이고 무역 지향적인 것으로 특징지어지는 것이 최선이며, 유럽 모델의 권리 중심적이고 규범적인 접근법을 채택하기보다는 지역 비즈니스 허브로서의 역할을 지원하는 데이터 흐름의 촉진을 우선시합니다.
III. 정부의 개인 정보 접근을 허용하는 법률의 식별
싱가포르에는 정부 당국이 개인 정보에 액세스할 수 있도록 허용하는 여러 법적 프레임워크가 있으며, 종종 제한적인 감독이나 사법적 승인 요구 사항이 있습니다. 내부보안법은 국가 안보라는 명목으로 감시 및 데이터 액세스 권한을 허용합니다. 형사소송법은 수사 과정에서 데이터 및 문서 제출을 강제할 수 있는 법 집행 권한을 부여합니다. 컴퓨터오용법은 특정 상황에서 전자 데이터에 액세스하는 데 사용할 수 있는 조항을 포함하고 있습니다. 전기통신법 및 관련 규정은 당국이 통신업체 및 서비스 제공업체로 하여금 통신 데이터를 공개하도록 요구할 수 있는 권한을 부여합니다. 더 최근에는 2021년에 통과된 외국 간섭(대응조치)법(FICA)이 외국 간섭 의심 상황에서 개인과 플랫폼으로부터 데이터에 액세스하고 공개를 강제할 수 있는 권한을 부여합니다.
이러한 것들 외에도 은행, 의료, 세무 등 분야의 부문별 법률에도 규제 당국이 해당 부문의 조직이 보유한 개인 정보에 액세스할 수 있도록 허용하는 조항이 포함되어 있으며, 종종 데이터 주체의 인지 없이 이루어집니다.
이러한 접근 권한을 관리하는 감독 체계는 유럽 기준에 비해 상대적으로 제한적입니다. 많은 형태의 데이터 접근에 대해 독립적인 사법부의 영장 요구 사항이 없어 행정부의 승인만으로도 충분한 경우가 많습니다. 의회 감독은 존재하지만 집권 여당의 지배적 지위로 인해 제약을 받습니다. 일부 유럽 관할권에서 발견되는 것과 같은 전담 독립 감시 감독 기관이 없습니다. PDPA 자체가 공공 기관에 대한 면제를 명시적으로 규정하고 있어, 정부의 데이터 수집 및 접근은 대부분 소비자 대상 데이터 보호 프레임워크 밖에 있습니다. 그러나 정부 지침 매뉴얼 8("IM8") 및 공공 부문(거버넌스) 법에 따른 별도의 규칙이 공공 기관에 적용됩니다. 이는 PDPA와 비슷한 수준의 데이터 보호 기준을 제공합니다. 그러나 PDPC에서 집행하는 PDPA와는 달리, PSGA 및 IM8에 대한 독립적인 외부 규제 기관이 없습니다. IM8은 또한 공개적으로 이용할 수 없어(즉, 기밀) 기준을 독립적으로 검증하기 어렵습니다.
실제로 싱가포르 정부는 데이터 접근 권한을 널리 사용하는 것으로 이해되고 있지만, 투명성 보고의 부족으로 인해 그 정도를 정량화하기는 어렵습니다. 정부 데이터 요청을 상세히 기록한 투명성 보고서를 발행하는 미국 기술 기업들과 달리, 싱가포르에는 이와 같은 공개 문화가 없습니다. 정부는 역사적으로 감시 및 데이터 접근 활동을 공공 질서 및 국가 보안 유지에 필요한 것으로 옹호해 왔으며, 이는 더 광범위한 거버넌스 철학과 일치합니다.
싱가포르의 법률은 일반적으로 잘 작성되고, 공개되며, 무료로 이용할 수 있고 탐색이 비교적 쉬운 Singapore Statutes Online 데이터베이스와 같은 공식 정부 포털을 통해 접근할 수 있습니다. 그런 의미에서 법률은 접근 가능하며 싱가포르는 법적 텍스트의 공식적 이용 가능성 면에서 많은 관할권에 비해 좋은 점수를 받습니다.
IV. 접근 권리의 균형성 평가
싱가포르의 법적 프레임워크는 정부 데이터 접근 권한 행사에 대한 일부 근거와 제한을 제공하지만, 이는 유럽 기준과 비교할 때 일반적으로 필요하고 균형적이라고 간주되는 수준까지 확장되지 않습니다.
싱가포르의 대부분의 데이터 접근 법률은 일부 목적 제한 및 임계값 요구 사항을 명시합니다. 내부 보안법은 그 권한을 국가 보안 및 공공 질서와 연결합니다. 형사소송법은 데이터 접근이 형사 수사와 연결되어야 한다고 요구합니다. FICA는 외국 간섭 의혹의 근거를 요구합니다. 그런 좁은 의미에서 법률은 완전히 무제한적이지 않으며, 적어도 권한이 행사될 수 있는 명시된 목적이 있고, 임의의 이유로 공식적으로 사용할 수 있는 것은 아닙니다.
그러나 필요성 및 비례성 분석은 유럽의 대응 법률과 근본적으로 다릅니다. 첫째, 싱가포르 법률에서 사용되는 임계값 개념은 광범위하게 정의되고 대부분 행정부가 스스로 평가합니다. "국가 보안" 및 "공공 질서"와 같은 용어는 광범위하게 해석될 수 있으며, 특정 권력 행사가 명시된 임계값을 진정으로 충족하는지에 대한 외부 점검 수단이 제한적입니다. 둘째, 이러한 권한의 상당수에 대해 포괄적인 독립적 사법 승인 과정이 없습니다. 유럽 인권법에서는 사전 독립적 승인이 일반적으로 감시 및 데이터 접근 맥락에서 비례성의 핵심 구성 요소로 간주됩니다. 셋째, 이러한 권한 행사에 부착된 데이터 최소화 요구 사항이 제한적이며, 당국은 명시된 목적에 필요한 최소한의 데이터만을 추구해야 한다는 의무가 명확하지 않습니다. 이는 국제 인권 프레임워크에서 이해되는 비례성의 핵심 요소입니다.
국제 인권법에서, 그리고 유럽의 관점에서 필요성 및 비례성의 한 차원은 데이터에 불법적으로 접근당한 개인에 대한 효과적인 구제책의 이용 가능성입니다. 싱가포르에서는 이것이 제약될 수 있습니다. 행정 행위에 대한 사법 심사는 존재하지만 범위가 좁다고 여겨집니다. ISA는 구금 및 관련 결정을 검토하는 법원의 역할을 명시적으로 제한합니다. 개인들은 일반적으로 자신의 데이터에 접근했을 때 통지받지 않아, 그러한 상황에서 구제를 구하기 어렵게 됩니다. 정부 데이터 접근에 대한 불만을 조사할 수 있는 공공 기관에 대한 관할권을 가진 독립적인 데이터 보호 기관이 없습니다.
EU 이전 평가와 가장 관련이 있는 기준은 시민적 및 정치적 권리에 관한 국제 규약, 디지털 시대 프라이버시에 관한 UN 인권 고등판무관 보고서와 같은 문서에 명시된 기준이며, Schrems II와 같은 사건에서 유럽 연합 법원의 결정을 통해 해석된 것입니다. 그 기준은 프라이버시에 대한 간섭이 법에 근거하고, 정당한 목적을 추구하며, 민주 사회에서 필요하고, 그 목적에 비례하며, 독립적인 감독과 효과적인 구제의 대상이 되어야 한다고 요구합니다. 싱가포르의 프레임워크는 확실히 처음 두 가지는 충족하지만 나머지 세 가지에 대해서는 그리 강력하지 않습니다.
그러나 싱가포르는 이 특정 프레임워크를 적절한 기준으로 보지 않는다는 점을 주목할 가치가 있습니다. 정부의 입장은 자국의 법 체계가 고유한 헌법 및 거버넌스 전통 내에서 적절한 보호 장치를 제공하며, 유럽의 기준은 보편적으로 구속력이 없는 특정 정치적 철학을 반영한다는 것입니다. 이는 그 자체로는 일관성 있는 입장이지만, 이 문서의 맥락을 고려할 때 목적지 국가가 해당 기준에 대해 어떤 견해를 갖고 있든 상관없이 이 평가에서는 유럽의 기준을 적용해야 합니다.
V. 접근권의 제한
법률에는 몇 가지 구조적 보호 장치가 있습니다. 싱가포르 헌법에는 개인의 자유에 대한 권리가 포함되어 있으며, 원칙적으로 행정부 조치에 대한 사법 심사가 가능합니다. PDPA의 책임성 및 거버넌스 요구사항은 데이터를 처리하는 민간 부문 조직에 적용되며, 은행업과 같은 분야의 부문별 규제 기관은 데이터 관리 방법에 대한 추가적인 통제를 부과합니다. 또한 PDPC를 통한 옴부즈맨 형태의 불만 제기 메커니즘도 있지만, 앞서 언급했듯이 그 관할권은 공공 기관에는 미치지 않습니다.
VI. 독립적 감독 및 사전 승인
싱가포르에는 정부 감시 또는 데이터 접근 권한에 대한 특정 관할권을 가진 독립적인 감독 기관이 없습니다. 싱가포르의 데이터 보호 당국인 PDPC는 공공 기관에 대한 관할권이 없어 가장 관련성 높은 우려 영역에서 완전히 배제됩니다. 현재 영국, 독일 또는 기타 유럽 관할권에서 발견되는 것과 비교할 수 있는 진정한 수사 권한을 가진 전담 의회 정보위원회는 없습니다. 더 넓은 의미에서 의회 감독은 PAP의 압도적 다수로 인해 구조적으로 제한되며, 이는 효과적인 입법 감독에 필요한 대립적 감시를 제약합니다.
대신 법원을 통한 사법 감독이 가능하지만, 앞서 언급했듯이 싱가포르의 사법부는 이전에 국가 보안 문제에서 행정부에 대해 존중하는 태도를 보여왔고, 관련 권한의 대부분은 사전 사법 승인을 요구하지 않거나 법원의 감독 역할에 명시적인 제한을 두고 있습니다.
또한 불완전하더라도 감시 활동에 대해 최소한의 독립적 정밀조사를 제공하는 영국의 수사 권한 재판소, 독일의 G10 위원회, 또는 기타 유럽 평의회 회원국에서 설립된 감독 프레임워크에 해당하는 것도 없습니다. 데이터 접근 권한의 행사를 감사하고 조사 결과를 공개적으로 보고할 권한을 가진 독립적인 감찰관이나 유사한 기관도 없습니다.
VII. 투명성
정부 기관이 민간 조직에 요청한 데이터 접근 요청의 수나 성격에 대한 통계를 공개하도록 하는 법적 요구사항이 없습니다. 상당한 감시 우려에도 불구하고 많은 기술 회사들(Adobe 포함)이 최소한 총 요청량을 공개하는 투명성 보고서를 발표하는 미국과 달리, 싱가포르에는 그러한 공개를 의무화하는 동등한 문화나 법적 프레임워크가 없습니다. 따라서 당국이 접근 권한을 얼마나 자주 사용하는지에 대한 정보는 공개적으로 이용할 수 없는 것으로 보입니다.
VIII. 법률 위반에 대한 개인 구제책
싱가포르에는 사법 심사가 존재하지만 범위가 좁고, 국가 보안 맥락에서 행정부에 존중하는 태도를 보이며, 애초에 자신의 데이터가 접근되었다는 사실을 모를 수 있는 개인에게는 어려울 수 있습니다. 통지 요구사항이 없다는 것은 개인이 자신의 데이터가 접근되었다는 사실을 발견한 경우에만 구제를 구할 권리가 존재한다는 것을 의미합니다.
PDPC는 민간 부문 데이터 처리에 대한 불만 제기 메커니즘을 제공하지만 공공 기관에 대한 관할권은 없습니다. 감시 또는 정부 데이터 접근에 대한 관할권을 가진 전문 재판소는 없으며, EU 적정성 및 이전 프레임워크 협상에서 다른 국가들과의 구체적 요구사항이었던 구제 메커니즘과 동등한 것도 없습니다. ISA 하에서의 법적 절차는 명시적으로 제한됩니다. 비용, 복잡성, 그리고 프레임워크의 불투명성은 추가적인 실질적 장벽을 만듭니다.
보호장치
IX. 기술적 및 조직적 보호장치
Adobe의 관련 기술적 조치는 다음과 같습니다.
Adobe 클라우드 서비스를 위한 기술적 및 조직적 조치: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
이러한 조치에는 HTTPS TLS v1.2 사양을 기반으로 공용 네트워크를 통한 제한 데이터 세트의 암호화와 AES-256 비트 사양으로 정적 암호화가 포함됩니다. 키 관리 조치는 Adobe 제품에 따라 다릅니다.
Adobe의 조직적 조치에는 투명성 보고서및 법 집행 가이드라인에 명시된 조치들이 포함되며, 이는 정부 및 법 집행 기관의 접근 요청에 대한 Adobe의 접근 방식과 통지 정책을 설명합니다. 법적으로 금지되지 않는 한, Adobe는 비즈니스 고객과 관련된 요청을 리디렉션하고 정부 기관이 그들의 정보에 접근을 요구할 때마다 (요청의 편집된 사본을 첨부하여) 통지를 제공할 것을 약속합니다.
Adobe는 또한 데이터 최소화와 같은 광범위한 데이터 보호 원칙을 다루는 포괄적인 내부 데이터 보호 정책을 보유하고 있습니다.
X. 계약상 보호장치
Adobe는 유럽 개인 정보를 유럽 밖으로 전송하기 위해 SCC에 의존합니다 – Adobe가 선택한 모듈에는 'Schrems II' 우려사항을 해결하기 위해 설계된 조항들(즉, EU SCC의 조항 14 및 15)이 포함되어 있습니다.
Adobe는 자사를 대신하여 유럽 개인 정보를 처리하는 모든 당사자가 비즈니스 고객과 체결하는 것보다 낮지 않은 수준의 보호를 제공하는 데이터 처리 계약을 체결하도록 요구하며, 여기에는 추가적인 보완 조치가 포함됩니다.
G. 인도네시아
전송에 대한 설명
I. 요약
비즈니스 연락처 데이터/고객 콘텐츠 데이터 형태의 개인 정보는 고객에게 요청된 서비스를 제공하기 위해 인도네시아에서 운영되는 제3자 공급업체에서 처리됩니다.
인도네시아의 법적 프레임워크는 EU 기준과 비교했을 때 근본적으로 다릅니다(아래 참조). 독립적인 감독이 더 제한적이고, 데이터 주체에 대한 투명성과 구제가 적으며, 외국 데이터 주체를 구체적으로 보호하는 양자간 협정이 없기 때문입니다. 또한 인도네시아는 EU 적정성 결정을 받지 않았으며 EU-US 데이터 프라이버시 프레임워크와 동등한 양자간 협정 하에서 인정받는 자격을 갖춘 국가가 아닙니다. 따라서 순전히 법적 프레임워크 분석상, 인도네시아는 GDPR 또는 영국 GDPR에서 요구하는 것과 본질적으로 동등한 보호를 제공하지 않습니다.
그러나 소프트웨어 회사가 인도네시아에서 일부 기술적 운영을 하는 하위 처리업체를 통해 제한된 프롬프트 데이터를 전달하는 특정 시나리오에 대한 실질적인 위험 상황은 최소한의 물질적 위험을 수반합니다. 이러한 종류의 일상적인 상업 데이터에 대한 정부 액세스의 현실적인 가능성은 낮고, 인도네시아는 신뢰할 수 있는 데이터 처리 위치로서의 평판을 유지하기 위한 강력한 실용적 인센티브를 가지고 있으며, 당국이 Adobe의 사용 범위에 있는 상업적 프롬프트 데이터 유형에 일상적으로 액세스한다는 알려진 관행 패턴이 없습니다.
Adobe는 인도네시아의 관련 법률이 일정 수준의 정부 개인 정보 액세스를 허용할 수 있으며, EU 내에서 보장되는 것보다 낮은 수준의 보호를 제공하고 내보낸 데이터에 대해 SCC로 완전히 설명할 수 없는 위험을 야기할 수 있다고 결론지었습니다. 특히 완전히 독립적인 감독 메커니즘의 부재와 영향을 받는 개인이 이용할 수 있는 구제책의 부재와 관련해서입니다. 그러나 문제의 개인 정보가 인도네시아 공공 당국에 의해 액세스될 위험은 실제적이라기보다는 이론적이며, 실제로 Adobe는 최종 사용자 데이터에 대한 액세스를 요구하는 인도네시아 당국의 요청을 받은 적이 없습니다. 잔여 위험을 추가로 해결하기 위해 Adobe는 인도네시아에서 액세스되는 데이터가 EU의 것과 관련하여 적절한 수준의 보호로부터 혜택을 받도록 보장하기 위한 추가적인 기술적, 조직적, 계약적 보완 조치를 구현했습니다.
따라서 이 전송 영향 평가의 결론은 법적 프레임워크만으로는 불충분하지만, 정부 액세스의 낮은 실질적 위험 또는 가능성, 일시적 처리 아키텍처, 종단 간 암호화와 같은 보완적 기술 조치, 적절한 하위 처리업체 의무를 포함한 견고한 계약 조항의 조합이 전송을 허용 가능한 위험 수준으로 만든다는 것입니다.
II. 영향을 받는 개인 정보
인도네시아로 전송되는 개인 정보는 다음과 같습니다:
비즈니스 연락처 데이터:
데이터 수입업체가 처리하는 고객 지원 요청에 제공된 연락처 정보 및 데이터 수입업체가 검증 및 지원 목적으로 액세스하는 기타 정보를 포함:
- 이름, 연락처 정보, 조직명 및 연락처 정보.
- 제공된 고객 지원에 대한 세부사항(예: 고객 지원 사례 제기 및 응답에 대한 세부사항).
고객 콘텐츠 데이터:
구성에는 잠재적으로 연락처 정보 및 식별자(사용자 GUID)와 전자 네트워크 활동 및 장치 정보(활동 로그, ECID, 이미지 인코딩/그래픽 데이터, 검색어, 시간대, 사용 분석, 사용자 프롬프트를 포함한 사용자 활동/탐색 포함) 전송이 포함됩니다. 또한 사용자 계정 정보 및 사용자 생성 콘텐츠(사용자가 업로드하기로 선택한 문서, 이미지, 녹음 또는 기타 파일 등), Gen AI 프롬프트/피드백 및 고객 지원에 제공된 정보가 포함됩니다. 민감하거나 특별 범주의 개인 정보는 허용되지 않으며(Adobe의 일반 사용 약관에 따라), 개인은 업로드된 사진으로부터 식별될 수 없습니다.
법적 평가
I. 법치주의와 인권에 대한 일반적 접근
인도네시아는 인구 기준으로 세계 3위의 민주주의 국가로, 직선으로 선출되는 대통령, 양원제 입법부, 그리고 여러 중요한 결정에서 의미 있는 독립성을 보여준 헌법재판소가 있는 대통령제 하에서 운영되는 헌법공화국입니다. 법체계는 네덜란드 식민지 유산을 가진 대륙법계로, 특정 맥락과 지역에서는 관습법(adat)과 종교법(syariah)으로 보완됩니다. 인도네시아의 법치주의 프로필은 개선되고 있지만 고르지 못합니다. 상법적 법적 확실성과 계약 집행에서 인도네시아는 중간 수준의 성과를 보이고 있으며, 세계은행의 기업환경평가 지표는 역사적으로 인도네시아를 계약 집행 부문에서 중간 범위에 위치시켰는데, 이는 기능적이지만 느리고 때로는 일관성 없이 적용되는 법원 시스템을 반영합니다. 인도네시아는 국제투명성기구의 부패인식지수에서 하위권에 위치하지만, 부패척결위원회(KPK)는 활발하고 때로는 효과적인 반부패 기구였습니다. 다만 2019년 입법 개정으로 독립성이 약화되었습니다. 사법부 독립은 원칙적으로 인정되지만 특히 하급심 수준에서는 여전히 우려가 있습니다. 헌법재판소는 더욱 견고한 기관으로서 시민자유에 대한 중요한 결정들을 내렸습니다. 대법원의 실적은 더욱 엇갈립니다.
시민자유와 인권에 대해서는 TIA 목적상 의미 있는 우려사항들이 제기됩니다:
- 표현의 자유는 전자정보거래법(ITE법 - Undang-Undang Informasi dan Transaksi Elektronik)의 광범위한 조항들을 통해 제약되고 있으며, 이는 시민사회단체들과 유엔 표현의 자유 특별보고관을 포함한 국제인권기구들로부터 비판을 받아왔습니다. 2022년 ITE법 개정은 일부 개선을 가져왔지만 문제가 있는 조항들은 대부분 그대로 남겨두었습니다.
- 집회와 결사의 자유는 헌법적으로 보호되지만 실제로는 특히 정치운동, 노조, 그리고 분쟁 영향 지역의 공동체들에 대해 제한이 가해집니다. 국제엠네스티와 휴먼라이츠워치를 포함한 인권단체들은 파푸아와 서파푸아에서의 시민사회에 대한 제한을 문서화했습니다.
- 인도네시아의 보안기구는 광범위한 권한을 가지고 있습니다. 국가정보청(Badan Intelijen Negara - BIN)은 제한적인 독립적 감독 하에 운영됩니다. 국가경찰(POLRI)과 군정보청(Badan Intelijen Strategis - BAIS)은 제한적인 외부 책임성과 함께 중복되는 권한을 가지고 있습니다. 국가정보법(법률 제17호/2011)은 BIN에 광범위한 데이터 수집 및 감시 권한을 부여합니다.
따라서 전반적인 모습은 개선되고 있지만 여전히 취약한 법치주의 기관들, 의미 있는 시민자유 우려사항들, 광범위하고 느슨하게 제약된 정보 기관 및 보안 권한들, 그리고 정부 데이터 접근 활동에 대한 제한적인 독립적 감독을 가진 정상적으로 작동하는 민주주의입니다.
II. 국제 데이터 보호 약속, 국가 데이터 보호법 및 독립 감독기관
인도네시아는 GDPR 체계에 상응하는 구속력 있는 국제 데이터 보호 조약의 서명국이 아니며 EU 적정성 결정을 받지 못했습니다. 인도네시아는 APEC 개인정보보호 프레임워크에 참여하고 있으며 APEC 국경간 개인정보보호 규칙 시스템에 대한 논의에 참여해왔지만, 그 참여는 싱가포르보다 덜 성숙합니다. 인도네시아는 글로벌 CBPR 포럼의 회원국이 아닙니다. 국내적으로 인도네시아는 2022년 10월 17일 첫 번째 포괄적 개인정보보호법인 개인정보보호법(Undang-Undang Perlindungan Data Pribadi - UU PDP) 제27호/2022를 제정했으며, 2024년 10월 17일에 종료되는 2년간의 전환기간을 두었습니다. UU PDP는 인도네시아 최초의 전용 데이터보호법으로 중요한 입법적 발전을 나타내며, 구조와 원칙에서 GDPR 체계를 상당 부분 차용했습니다. UU PDP는 동의, 계약, 법적 의무, 필수 이익, 공공 이익, 정당한 이익을 포함한 처리의 적법한 근거; 접근, 정정, 삭제, 동의 철회, 자동화 처리에 대한 이의제기를 포함한 정보주체 권리; 데이터 침해 통지를 포함한 개인정보 처리자 및 수탁자의 의무; 그리고 국경간 전송 요건을 다룹니다. 감독기관은 통신정보부(Kemenkominfo)이지만, UU PDP 하에서 구상된 전용 독립 데이터보호기관은 2026년 중반 현재까지 완전히 독립적인 기구로 설립되지 않았으며, 감독은 주로 부처 구조 내에 남아있습니다. UU PDP는 국제적 정렬을 향한 의미 있는 단계를 나타내지만 GDPR 대비 여러 격차가 남아있습니다. 여기에는 완전히 독립적인 감독기관의 부재, 최근 발효로 인한 제한적인 집행 실적, 그리고 여러 조항의 이행에 대한 불확실성이 포함됩니다. 이 법은 또한 정부 처리에 대해 더 관대하며, UU PDP 제15조는 국가안보, 국방, 공공안전, 법집행 목적의 처리를 이 법의 많은 보호조치에서 면제합니다.
데이터보호에 대한 인도네시아의 국제적 입장은 발전하고 개혁지향적인 것으로 특징지어지는 것이 가장 적절하며, UU PDP는 아직 완전히 운영되지 않은 더 높은 기준에 대한 진정한 약속을 나타냅니다.
III. 개인 정보에 대한 정부 접근을 허용하는 법률의 식별
인도네시아는 정부 당국이 개인 정보에 접근할 수 있도록 허용하는 여러 법적 프레임워크를 가지고 있으며, 감독 및 사법 승인 요구 사항의 수준이 다양합니다.
국가정보법(법률 제17/2011호)은 BIN에 개인 정보를 포함한 정보를 수집, 처리 및 사용할 수 있는 광범위한 권한을 부여합니다. 이 법의 감독 메커니즘은 제한적이며, BIN은 주로 대통령에게 보고하고 국회 제1위원회를 통해 의회 감독을 받지만 독립적인 외부 검토는 제한됩니다. 이 법은 정보 수집 활동에 대한 사법 승인을 요구하지 않습니다.
전기통신법(법률 제36/1999호) 및 합법적 감청에 관한 정부 규정(정부 규정 제53/2021호 - PP SIPS)은 전자 통신의 감청을 규율합니다. PP SIPS는 형사 수사에서 감청을 위해 법원 명령을 요구하지만 모든 경우에 사전 사법 승인을 요구하지 않는 보다 광범위한 국가 안보 경로를 제공합니다. 이 규정은 광범위한 범위와 제한된 보호장치로 인해 비판을 받고 있습니다.
전자 정보 및 거래법(ITE법 - 법률 제11/2008호, 법률 제19/2016호 및 법률 제1/2024호로 개정)은 전자 시스템 운영자가 보유한 데이터에 대한 접근을 포함하여 당국이 ITE법 하의 형사 수사 맥락에서 전자 데이터에 접근할 수 있는 광범위한 권한을 부여합니다. 전자 시스템 운영자는 감독, 법 집행, 국가 안보 및 방위 목적으로 관할 당국의 요청에 따라 전자 시스템 및 데이터에 대한 접근을 제공해야 합니다.
언급한 바와 같이, UU PDP 제15조는 국가 안보, 방위, 공공 안전 및 법 집행 목적을 위한 광범위한 예외를 만들어, 개인을 위한 법의 보호가 상당 부분 이러한 맥락에서 정부 데이터 접근에 적용되지 않음을 의미합니다.
인도네시아 법률은 일반적으로 국가 비서실의 법률 데이터베이스를 포함한 공식 정부 포털을 통해 출판되고 접근 가능합니다. 그러나 정부 데이터 접근 권한의 전체 범위는 여러 입법 도구와 시행 규정에 걸쳐 분산되어 있어 포괄적인 평가를 어렵게 만듭니다. 특히 정보 프레임워크는 실제로 어떻게 적용되는지에 대한 제한된 공개 가이드와 함께 광범위하게 작성되었습니다.
IV. 접근 권한의 비례성 평가
인도네시아의 입법은 데이터 접근 권한 행사에 대한 일부 목적 제한을 명시합니다. PP SIPS 감청 규정은 형사 수사 감청에 대해 법원 승인을 요구합니다. ITE법은 그 데이터 접근 조항을 ITE 관련 범죄 수사와 연결합니다.
그러나 EU 기준에 대해 측정된 필요성 및 비례성 분석에서 상당한 격차가 드러납니다. 법률 제17/2011호 하의 BIN의 정보 수집 권한은 제한된 외부 임계값 평가와 함께 광범위하게 구성됩니다. UU PDP 제15조의 국가 안보 예외는 TIA 목적에 대해 적용이 가장 중요한 맥락에서 정확히 많은 보호 조항을 제거합니다. 모든 형태의 정보 접근에 대한 포괄적인 독립적 사법 승인 요구사항이 없으며, BIN과 대통령을 통한 행정부 승인이 종종 운영 메커니즘입니다. ITE법의 광범위한 명예훼손 및 혐오 발언 조항은 일반적인 온라인 표현에 대해 광범위하게 적용되어, 광범위하게 작성된 디지털 법률 권한이 심각한 보안 위협을 훨씬 넘어서는 맥락에서 적극적으로 사용됨을 시사합니다. 이러한 적용 패턴은 비례성 평가와 관련이 있습니다. EU 전송 평가에 적용되는 기준, 즉 프라이버시 간섭이 법에 기반하고, 합법적인 목적을 추구하며, 민주사회에서 필요하고, 그 목적에 비례하며, 독립적인 감독과 효과적인 구제를 받는다는 기준은 부분적으로 충족됩니다. 인도네시아는 나머지 세 가지보다 처음 두 기준을 더 명확하게 충족합니다.
V. 접근 권한에 대한 제한
인도네시아의 데이터 접근 법률 중 일부는 표적화를 암시하는 용어로 구성됩니다. PP SIPS 감청 명령은 형사 수사의 특정 식별된 대상에게 지시되어야 합니다. ITE법 데이터 접근 조항은 특정 범죄 수사를 중심으로 구성됩니다.
그러나 실제로 접근이 진정으로 표적화되는지에 대해 의문을 제기할 의미 있는 이유가 있습니다. 법률 제17/2011호 하의 BIN의 정보 수집 권한은 동일한 표적화 요구사항의 적용을 받지 않으며, 정보 수집은 형사 수사에 적용되는 개별 표적화 제약 없이 국가 안보 목적으로 더 광범위하게 승인될 수 있습니다. UU PDP 제15조의 국가 안보 예외는 상업적 처리에 적용되는 데이터 최소화 및 비례성 제약의 적용을 받지 않는 광범위한 접근 가능성을 형성합니다. 인도네시아는 투명성 보고 프레임워크를 가지고 있지 않습니다. 정부 기관이나 민간 기업이 데이터 접근 요청에 대한 통계를 공개할 법적 의무가 없습니다. 투명성 보고의 부재는 표적화된 접근 권한이 실제로 얼마나 되는지 경험적으로 검증하는 것을 불가능하게 만듭니다.
싱가포르(위에서 평가됨) 및 말레이시아(아래에서 평가됨)와 마찬가지로, 표적화를 검증할 수 없다는 것 자체가 중요한 요소입니다. 법적 프레임워크가 광범위한 접근을 허용하고 투명성이 부재한 경우, GDPR의 예방 논리는 불확실성을 데이터 주체에게 유리하게 해결할 것을 요구합니다.
VI. 감독 및 사전 승인
인도네시아 헌법은 제28조G에서 개인정보보호권을 인정하고 있으며, 행정법원(PTUN) 및 헌법재판소를 통해 행정부 조치에 대한 사법심사가 가능합니다. UU PDP는 의미 있는 진전을 나타내는 상업적 처리를 위한 권리와 의무의 체계를 구축합니다.
그러나 UU PDP 제15조의 국가 안보, 국방, 공공 안전, 법 집행에 대한 예외는 본 TIA와 관련된 맥락에서 중요한 보호 조항을 제거합니다. UU PDP에 따른 감독 기관은 아직 완전히 독립되지 않았으며, 감독이 부처 구조 내에 위치하여 정부의 데이터 액세스 활동을 독립적으로 심사할 능력을 제한합니다. BIN의 운영은 의회 감독을 받지만 이는 인도네시아 정치의 행정부 우위적 성격으로 인해 구조적으로 제한됩니다. 본 TIA 작성일 현재 헌법상 프라이버시 보호는 아직 정보 기관과 법 집행 기관의 데이터 액세스를 제약하는 견고한 판례법을 생성하지 못했습니다. 정보 체계의 비밀 유지 의무는 실제 액세스 범위에 대한 공공의 이해를 제한합니다.
VII. 투명성
인도네시아 정부 기관이 민간 조직에 대한 데이터 액세스 요청의 통계를 공개하도록 하는 법적 요구사항은 없습니다. 인도네시아는 미국의 투명성 보고 문화를 갖고 있지 않으며, 인도네시아 기술 회사와 인프라 제공업체는 정부 요청에 대한 종합 통계를 공개하지 않습니다. ITE Law 및 PP SIPS에 따른 전자 시스템 운영자는 합법적 감청 요청에 관한 기밀을 유지할 의무가 있습니다. UU PDP는 정부 액세스에 대한 투명성 보고 체계를 구축하지 않습니다. 공개된 투명성 데이터가 없다는 것은 정부 데이터 액세스 권한이 실제로 어떻게 행사되는지에 대한 신뢰할 수 있는 증거 기반 그림을 그릴 수 없다는 것을 의미합니다. 이러한 불투명성 자체가 TIA 목적상 중요한 요소입니다.
VIII. 법률 위반에 대한 개인 구제
정부 행정 결정에 대한 이의제기를 위한 행정법원 심사(PTUN)와 헌법상 이의제기를 위한 헌법재판소 심사가 존재합니다. 이러한 메커니즘은 일부 구제 수단을 제공하지만 느리고 비용이 많이 들며, 정보 기관이나 보안 기관의 데이터 액세스에 대한 성공적인 이의제기의 상당한 실적을 생성하지 못했습니다. UU PDP는 상업적 데이터 처리를 위한 감독 기관과의 불만 절차를 구축하지만 제15조 예외로 인해 국가 안보 맥락에서의 정부 데이터 액세스에는 적용되지 않습니다. 감시 또는 정보 데이터 액세스에 대한 관할권을 가진 전문 재판소는 없습니다. 데이터 주체는 당국이 자신의 데이터에 액세스할 때 통지받지 못하므로 대부분의 경우 구제를 추구할 권리가 사실상 접근 불가능합니다. EU 적정성 또는 이전 체계 합의에서 협상된 것과 같은 인도네시아와 EU 간의 양자 구제 메커니즘은 없습니다. 그러나 UU PDP는 상업적 개인 정보 처리를 위한 액세스, 정정, 삭제를 포함한 데이터 주체 권리를 구축합니다. 이러한 권리는 2024년 10월부터 시행 가능하며 감독 기관이 집행 역량을 개발하고 있지만, 법률의 최근 시행으로 인해 집행 실적은 제한적입니다.
이러한 권리는 UU PDP 제15조 예외로 인해 국가 안보, 국방, 공공 안전, 또는 법 집행 목적으로 처리되는 개인 정보에는 적용되지 않습니다. 데이터 주체는 정보 및 보안 맥락에서 자신에 대해 어떤 데이터가 보관되는지 알 법적 권리, 부정확한 정보를 정정할 권리, 삭제를 추구할 권리가 없습니다. 당국이 데이터에 액세스할 때 통지 요구사항도 없습니다.
보안조치
IX. 기술적 및 조직적 보안조치
Adobe의 관련 기술적 조치는 다음과 같습니다:
- Adobe Cloud Services의 기술적 및 조직적 조치는 여기에서 확인할 수 있습니다. https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe 인증및 보안 백서.
이러한 조치에는 HTTPS TLS v1.2 사양을 기반으로 한 공용 네트워크상의 제한된 데이터 세트 암호화와 AES-256 비트 사양으로 암호화된 저장 데이터가 포함됩니다. 키 관리 조치는 Adobe 제품에 따라 다릅니다.
Adobe의 조직적 조치에는 투명성 보고서및 법 집행 가이드라인에 명시된 조치가 포함되며, 이는 정부 및 법 집행 기관의 액세스 요청에 대한 Adobe의 접근법과 통지 정책을 설명합니다. 법적으로 금지되지 않는 한, Adobe는 비즈니스 고객과 관련된 요청을 리디렉션하고 정부 기관이 그들의 정보에 액세스를 요구할 때마다 통지(요청의 편집된 사본 첨부)를 제공할 것을 약속합니다.
Adobe는 또한 데이터 최소화와 같은 광범위한 데이터 보호 원칙을 다루는 포괄적인 내부 데이터 보호 정책을 갖고 있습니다.
X. 계약적 보안조치
Adobe는 유럽 개인 정보를 유럽 밖으로 이전할 때 SCC에 의거합니다 – Adobe가 선택한 모듈에는 'Schrems II' 우려사항을 해결하기 위해 고안된 조항(즉, EU SCC의 조항 14 및 15)이 포함되어 있습니다.
Adobe는 자사를 대신하여 유럽 개인 정보를 처리하는 모든 당사자에게 비즈니스 고객과 체결하는 것보다 보호 수준이 낮지 않고 추가 보완 조치를 포함하는 데이터 처리 계약을 체결하도록 요구합니다.
H. 말레이시아
이전에 대한 설명
I. 요약
요청된 서비스를 고객에게 제공하기 위해 말레이시아에서 사업을 운영하는 두 제3자 공급업체가 비즈니스 연락처 데이터/고객 콘텐츠 데이터 형태의 개인 정보를 처리합니다.
말레이시아는 영국 관습법에서 파생된 법률 체계 하에서 운영되는 의회 민주주의를 가진 입헌 군주국입니다. TIA 목적상 말레이시아는 (위에서 평가한) 싱가포르보다 더 복잡한 법치 프로필을 보여주며, 상업적으로 예측 가능성이 낮고 싱가포르보다 시민의 자유와 정부 남용에 대한 우려가 더 적극적이지만, 인정할 만한 민주적 틀 내에서 운영되고 있습니다.
말레이시아는 확립된 법원 체계와 활발한 법조계를 통해 상업적 법적 확실성과 계약 이행에서 합리적으로 양호한 성과를 보입니다. 말레이시아 변호사회는 역사적으로 법치 문제에 대해 적극적이고 독립적인 목소리를 내왔습니다. 부패는 여전히 우려 사항이며, 말레이시아는 국제투명성기구 지수에서 현저히 낮은 순위를 기록하고 있지만, 2018년 이후 정치적 전환으로 반부패 노력이 더욱 주목받게 되었습니다. 상업적 문제에서 사법부의 독립성은 광범위하게 존중되고 있지만, 사법 임명에 대한 행정부 영향에 대해 주기적 우려가 있었습니다.
시민의 자유와 정치적 자유에는 여전히 위험이 남아 있습니다. 말레이시아의 통치 철학은 집권 세력이 역사적으로 자유주의적 정치적 자유보다 사회적 안정과 경제 발전을 우선시해왔다는 점에서 싱가포르와 일부 특징을 공유하지만, 싱가포르 모델과 같은 일관된 경제적 성과 달성은 없었습니다. 실제로:
- 표현의 자유는 선동법, 통신 및 멀티미디어법(CMA) 제233조, 인쇄 및 출판법을 통해 제한됩니다. 2020년 이후 선동 사건이 급격히 증가하여 야당 정치인, 학생 활동가, 언론인, 온라인 논평자들을 표적으로 삼았습니다. 형법 조항과 CMA 제233조의 병행 사용으로 수백 건의 집행 조치가 발생했습니다.
- 공집회는 경찰에게 광범위한 해산 권한을 부여하는 제한적인 통보 체계를 통해 규제되며, 인권 및 반부패 운동과 연관된 집회는 조사되거나 해산되었습니다.
- 언론의 자유는 인쇄 및 출판법에 의해 제한되며, 디지털 표현은 삭제 명령, 감시, 제안된 신원 확인 요구사항을 통해 규제가 확대되고 있습니다.
- 보안범죄(특별조치)법(SOSMA)과 범죄예방법 하에 예방 구금 권한이 존재하며, 이는 완전한 사법 감독 없이 구금을 허용합니다.
이러한 법률들은 예외적 조치가 아니라 고문 및 기타 잔혹하고 비인도적이거나 굴욕적인 대우에 관한 유엔 특별보고관이 지적한 바와 같이 일상적인 통치 도구로 기능합니다. 말레이시아의 정치적 환경은 진정으로 경쟁적이며, 여러 정당이 경쟁하고 정부가 교체된 역사가 있어 진정한 민주적 책임성을 제공합니다. 그러나 정치적 경쟁은 또한 불안정에 기여했으며 때때로 정치적 반대자들에 대한 법적 도구의 무기화와 연관되었습니다. 전반적인 그림은 상업적 맥락에서 의미 있는 법치와 진정하지만 불완전하게 제한된 시민의 자유 우려를 가진 정상적으로 작동하는 민주주의입니다.
결과적으로, 제한된 고객 데이터, 특히 일시적인 AI 추론 프롬프트 데이터를 말레이시아의 하위 처리업체에 전송하는 소프트웨어 회사의 경우, 말레이시아 정부 당국이 해당 특정 데이터에 적극적으로 접근을 추구할 현실적인 가능성은 낮습니다.
말레이시아의 보안 및 법 집행 장치는 주로 국가 보안 위협, 조직 범죄, 정치적 반대 활동, 직접적인 국내 관련성 문제에 초점을 맞춥니다. 기술 하위 처리업체가 처리하는 일상적인 상업 데이터, 특히 일시적이고 단편화되며 명백한 정보 가치가 부족한 프롬프트 데이터는 당국의 적극적인 관심을 끌 가능성이 낮습니다.
말레이시아는 지역 기술 및 데이터 센터 허브가 되려는 야망을 가지고 있으며, 최근 몇 년간 주요 클라우드 제공업체로부터 상당한 투자를 받았습니다. 국제 기업의 신뢰를 유지하고 말레이시아의 실행 가능한 데이터 처리 위치로서의 평판을 훼손할 수 있는 방식으로 광범위한 법적 권한을 행사하지 않을 실용적인 상업적 인센티브가 있습니다.
말레이시아 당국이 외국 회사를 대신하여 기술 하위 처리업체가 처리하는 일상적인 상업 데이터에 대한 접근을 추구한 광범위하게 보고된 사례는 없습니다. 말레이시아에서 확장적인 데이터 접근의 가장 중요한 사례들은 상업적 하위 처리 인프라보다는 정치적 감시 및 소셜 미디어 모니터링과 관련됩니다.
그렇긴 하지만, 실제적 가능성이 낮더라도 몇 가지 잔여 고려 사항들은 주목할 가치가 있습니다. 법적 권한은 광범위하게 구성되어 있습니다. 많은 접근 권한에 부여된 기밀 유지 의무로 인해 접근이 발생하더라도 하위 처리업체나 수출 조직에게 통보되지 않습니다. 제안된 2026년 사이버범죄 법안은 현재 법적 틀만으로 시사되는 것 이상으로 미래 위험 프로필에 영향을 줄 수 있는 방식으로 감시 인프라를 실질적으로 확장할 수 있습니다. 그리고 투명성 보고의 부재로 인해 이러한 종류의 상업 데이터에 대한 접근 빈도를 확신 있게 정량화할 실증적 근거가 없습니다.
결론적으로 말레이시아는 법치와 감독 차원에서 싱가포르(위에서 평가됨)와 같은 국가보다 높은 잔존 리스크 프로파일을 제시하지만, 일시적 상업적 데이터에 대한 실질적 리스크는 낮고 신뢰 유지에 대한 상업적 인센티브가 양국 모두에 존재합니다.
II. 영향을 받는 개인 정보
말레이시아로 전송되는 개인 정보는 다음과 같습니다.
비즈니스 연락처 데이터:
데이터 수입자가 처리하는 고객 지원 요청에 제공된 연락처 정보 및 확인 및 지원 목적으로 데이터 수입자가 액세스하는 기타 정보:
- 이름, 연락처 정보, 조직명 및 연락처 정보.
- 제공된 고객 지원에 대한 세부 정보(예: 고객 지원 케이스 제기 및 응답에 대한 세부 정보).
고객 콘텐츠 데이터:
- 구성에는 연락처 정보 및 식별자(사용자 GUID), 전자 네트워크 활동 및 장치 정보(활동 로그, ECID, 이미지 인코딩/그래픽 데이터, 검색어, 시간대, 사용 분석, 사용자 프롬프트를 포함한 사용자 활동/탐색 포함)를 잠재적으로 전송하는 것이 포함됩니다. 또한 사용자 계정 정보 및 사용자 생성 콘텐츠(사용자가 업로드하기로 선택한 문서, 이미지, 녹음 또는 기타 파일 등), Gen AI 프롬프트/피드백 및 고객 지원에 제공된 정보가 포함됩니다. 민감한 또는 특별 범주의 개인 정보는 허용되지 않으며(Adobe의 일반 사용 약관에 따라), 업로드된 사진으로부터 개인을 식별할 수 없습니다.
법적 평가
I. 법치와 인권에 대한 일반적 접근법
따라서 전체적인 그림은 개선되고 있지만 여전히 취약한 법치 제도, 의미 있는 시민 자유 우려, 광범위하고 제약이 느슨한 정보 및 보안 권한, 그리고 정부 데이터 접근 활동에 대한 제한적인 독립적 감독이 있는 기능하는 민주주의입니다.
II. 국제 데이터 보호 약속, 국가 데이터 보호법 및 독립 감독 기관
말레이시아는 GDPR 프레임워크와 동등한 구속력 있는 국제 데이터 보호 조약의 서명국이 아닙니다. 말레이시아의 국제 데이터 보호 약속은 주로 지역 및 무역 지향적입니다. 말레이시아는 APEC 프라이버시 프레임워크에 참여하고 APEC 국경 간 프라이버시 규칙(CBPR) 논의에 참여해 왔지만, 그 참여는 싱가포르의 것보다 덜 성숙합니다. 말레이시아는 싱가포르와 같은 자격으로 글로벌 CBPR 포럼의 창립 회원국이 아닙니다. 말레이시아는 유럽 집행위원회로부터 공식적인 적절성 결정을 받지 못했으며 EU 또는 영국의 적절성 목록에 포함되지 않습니다. 따라서 EU 또는 영국에서 말레이시아로의 개인 정보 전송은 SCC를 포함한 추가 보호조치가 필요합니다.
국내적으로는 말레이시아가 최근 상당한 진전을 이루었습니다. 2024년 개인정보보호(개정)법은 데이터 보호 책임자 임명, 데이터 침해 통지, 데이터 이동성 권리를 포함한 새로운 요건을 도입하고 국경 간 개인 정보 전송에 대한 요건을 강화했습니다. 이러한 개정은 PDPA를 GDPR과 같은 국제 및 지역 데이터 보호 표준과 더욱 밀접하게 일치시키며, 태국, 인도네시아, 베트남을 포함한 다른 ASEAN 회원국의 규제 노력과 유사점을 가집니다. 2025년 4월 29일, 말레이시아의 국경 간 개인 정보 전송 가이드라인이 발효되어, 데이터 관리자가 전송 영향 평가를 실시하고 해외로 전송되는 개인 정보에 대해 더욱 강력한 보호조치를 구현하도록 요구함으로써, 국가가 GDPR과 같은 글로벌 표준에 부합할 수 있도록 했습니다.
데이터 보호에 대한 말레이시아의 국제적 태세는 점진적으로 개선되고 무역 지향적이며, 싱가포르 프레임워크의 성숙도나 EU와의 공식적인 양자 협정을 아직 달성하지 못했지만 국제 표준과의 더 큰 호환성을 향해 나아가고 있다고 특징지을 수 있습니다.
III. 정부가 개인 정보에 액세스할 수 있는 법률 식별
말레이시아는 다양한 수준의 감독 및 사법 승인 요건과 함께 정부 당국이 개인 정보에 액세스할 수 있도록 허용하는 여러 법적 프레임워크를 가지고 있습니다.
2012년 보안 위반(특별 조치)법(SOSMA)은 제한된 사법 감독과 함께 구금 및 통신 데이터 액세스 권한을 포함하여 국가 보안 상황에서 광범위한 권한을 부여합니다. 1959년 범죄 예방법과 1985년 위험 약물(특별 예방 조치)법도 제한된 사법 심사와 함께 예방 구금 권한을 제공합니다. 형사 소송법은 법 집행 기관에 형사 수사 과정에서 문서와 데이터의 제출을 강요할 수 있는 권한을 부여합니다. 1998년 통신 및 멀티미디어법은 서비스 제공업체가 당국에 통신 데이터를 공개하도록 요구하는 조항을 포함합니다. 1997년 컴퓨터 범죄법은 컴퓨터 범죄 수사 맥락에서 데이터 액세스 권한을 포함합니다.
말레이시아의 2026년 사이버 범죄법안은 상당한 비판을 받았습니다 - 제41조(2)항은 검찰총장이 통신 또는 콘텐츠 데이터의 차단, 보유, 수집 및 기록을 위해 어떤 공무원이든 차단 장치를 설치하도록 승인할 수 있게 합니다. 지정 및 후속 요구는 외부 검토나 의미 있는 이의제기 권리의 대상이 되지 않아, 고립된 차단이 아닌 체계적 감시 능력에 대한 높은 가능성을 창출합니다. 이 법은 감시 권한에 대한 입법 방향을 시사합니다.
말레이시아 법률은 일반적으로 공식 정부 포털을 통해 발간되고 접근할 수 있습니다. 그러나 정부 데이터 접근 권한의 전체 범위는 단일 프레임워크에 통합되지 않고 여러 법률에 분산되어 있어 상당한 법적 전문 지식 없이는 포괄적인 평가가 어렵습니다. 특히 국가 보안 권한은 실제 적용에 대한 공개된 지침이 제한적인 상태로 광범위하게 작성되어 있습니다.
싱가포르와 달리 말레이시아는 공공기관 데이터 취급을 위한 기밀 IM8 프레임워크와 동등한 것이 없지만, 마찬가지로 정부 데이터 접근 권한이 실제로 어떻게 행사되는지에 대한 통합되고 접근 가능한 설명이 부족합니다. 정부 데이터 접근 요청의 빈도나 성격에 대해 정부 기관이나 민간 기업이 제공하는 투명성 보고는 제한적입니다.
IV. 접근 권한의 비례성 평가
말레이시아의 법률은 데이터 접근 권한 행사를 위한 일부 목적 제한을 명시하고 있습니다. SOSMA는 그 권한을 보안 범죄와 연결합니다. 형사소송법은 적극적인 형사 수사와 관련하여 제출 권한을 설정합니다. 이는 완전히 제한 없는 접근이 아닌 최소한 명목상의 목적 제한을 제공합니다.
그러나 필요성과 비례성 분석은 EU 기준에 비해 상당한 격차를 드러냅니다. 사용되는 임계 개념인 국가 보안, 공공 질서, 보안 범죄는 광범위하게 정의되며 주로 행정부가 자체 평가합니다. 특정 권한 행사가 명시된 임계값을 진정으로 충족하는지에 대한 외부 점검이 제한적입니다. 많은 접근 권한에 대해 포괄적인 독립적 사법 승인 요건이 없으며, 행정부 또는 검찰의 승인으로 충분한 경우가 많습니다.
선동 및 CMA 집행 조치는 정치적 발언과 온라인 논평에 대해 광범위하게 사용되어 왔으며, 이는 광범위하게 작성된 권한이 적극적으로 적용되고 좁게 정의된 보안 위협에만 국한되지 않음을 시사합니다. 이러한 광범위한 적용 패턴은 이 TIA의 구체적인 데이터인 일시적 AI 추론 프롬프트가 주목을 끌 가능성이 낮더라도 비례성 평가와 관련이 있습니다.
데이터 최소화 요건은 접근 권한 행사에 명확히 포함되지 않습니다. 당국은 명시된 목적에 필요한 최소한의 데이터만을 요구할 명시적 의무가 없으며, 이는 국제 인권 기준 및 Schrems II와 후속 EDPB 지침에서 CJEU가 해석한 바와 같이 비례성의 핵심 요소입니다.
EU 이전 평가에 적용되는 기준, 즉 사생활 간섭이 법에 근거하고, 정당한 목적을 추구하며, 민주사회에서 필요하고, 그 목적에 비례하며, 독립적 감독과 효과적 구제에 종속되어야 한다는 기준은 부분적으로는 충족되지만 완전히는 충족되지 않습니다. 말레이시아는 인도네시아(위에서 평가됨)와 마찬가지로 나머지 세 기준보다는 처음 두 기준을 더 명확히 충족합니다.
V. 접근 권한의 제한
말레이시아의 일부 데이터 접근 법률은 표적화와 제한이 적용되는 것을 암시하는 용어로 구성되어 있습니다. 형사소송법 제출 권한은 구체적인 수사와 관련하여 설정됩니다. SOSMA 권한은 식별된 용의자나 조직과 관련된 보안 범죄와 연결됩니다.
그러나 SOSMA와 관련 보안 법률은 역사적으로 광범위하고 예방적으로 적용되어 왔습니다. 위에서 설명한 사이버범죄법안 2026 감시 권한(특히 도청 장치 조항)은 외부 승인 요건 없이 표적화된 감시가 아닌 시스템적 감시를 위한 인프라를 만들 수 있습니다. Article 19는 이것이 격리된 도청이 아닌 시스템적 감시 능력에 대한 높은 잠재력을 형성하는 것으로 보이며, 지정에 대한 의미 있는 이의제기 권리가 없다고 지적했습니다.
말레이시아는 Five Eyes 정보 공유 체제의 일부가 아닙니다. 지역 파트너들과 양자간 정보 관계가 있지만 이는 싱가포르의 것만큼 광범위하게 문서화되지 않았습니다. 이러한 관계가 데이터 접근에 미치는 영향은 완전히 투명하지 않습니다.
싱가포르(위에서 평가됨)와 마찬가지로, 투명성 보고가 거의 완전히 부재하여 표적화된 접근 권한이 실제로 어떻게 적용되는지 경험적으로 확인하는 것이 불가능합니다. 정부 기관이나 민간 기업이 데이터 접근 요청에 대한 통계를 발표할 법적 의무가 없습니다. 많은 접근 권한에 부여된 기밀 의무는 수신자가 요청을 받았음을 공개하는 것을 방지합니다. 이 문서의 목적상 이러한 불확실성 자체가 관련 요인이며, 표적화를 확인할 수 없고 법적 프레임워크가 광범위한 접근을 허용하는 상황에서 해당 체제가 EU 법에서 요구되는 것과 본질적으로 동등한 보호를 제공한다고 결론 내리기는 어렵습니다.
VI. 접근 권한의 제한
말레이시아 헌법은 제5조(개인 자유권)와 제10조(언론 및 집회의 자유)를 포함한 기본적 자유 보호를 포함하고 있으며, 행정 행위에 대한 사법 심사는 원칙적으로 가능합니다. PDPA의 책임 요건은 민간 부문 조직에 적용됩니다. 2024년 개정은 PDPA 프레임워크를 실질적으로 강화했습니다.
그러나 PDPA는 명시적으로 주로 민간 부문의 상업적 데이터 사용자에게 적용되며, 정부 데이터 접근 활동에 적용되는 동등한 공공 부문 데이터 보호 체계는 없습니다. 최소한 공공 기관을 위한 일부 내부 표준을 제공하는 분류된 IM8 체계가 있는 싱가포르와는 달리, 말레이시아의 공공 부문 데이터 처리 거버넌스는 명확하게 문서화되어 있지 않습니다.
헌법상 보호는 보안 맥락에서 행정부에 대한 상당한 존중으로 해석되어 왔습니다. 사법부는 상업적 문제보다 공법 문제에서 역사적으로 덜 견고하게 독립적이었습니다. 많은 접근 권한에 부여된 비밀 의무는 수령자와 대중이 발생 상황의 범위를 이해하는 것을 방해합니다. 데이터 주체는 당국이 자신의 데이터에 접근할 때 통지받을 권리가 없습니다.
누적 효과는 공식적인 법적 텍스트를 넘어서 정부 데이터 접근에 대한 의미 있는 구조적 제약이 제한적이며, 주요 데이터 보호 체계가 가장 중요한 우려 사항의 원천으로 확장되지 않는다는 것입니다.
VII. 투명성
말레이시아에는 정부 감시나 데이터 접근 권한에 대한 특정 관할권을 가진 독립적인 감독 기관이 없습니다. 개인정보보호위원회는 PDPA의 조항을 시행하기 위해 임명되었지만 관할권은 정부 기관보다는 민간 부문 데이터 컨트롤러로 확장됩니다. 유럽 관할권에서 발견되는 것과 비교할 만한 진정한 조사 권한을 가진 전담 의회 정보 위원회가 없습니다.
의회 감독은 말레이시아의 보다 진정으로 경쟁적인 정치적 환경, 야당이 의석을 보유하고 정부를 정밀 조사할 수 있다는 점을 고려할 때 싱가포르보다 구조적으로 더 의미가 있지만, 정보가 민감성을 이유로 보류되는 국가 보안 문제에서는 실제로 여전히 제한적입니다.
사법적 감독은 이론적으로 존재하지만 국가 보안 맥락에서는 제약이 있습니다. SOSMA 및 관련 법률은 그에 따라 내려진 행정 결정에 대한 사법 검토의 범위를 제한합니다. 감시나 정부 데이터 접근에 대한 관할권을 가진 전문 법원이 없으며, 데이터 접근 권한 행사를 감사하고 공개적으로 보고하도록 의무화된 독립적인 감찰관이나 동등한 기관도 없습니다.
VIII. 법 위반에 대한 개인 구제
사법 검토는 원칙적으로 존재하지만 범위가 좁고 보안 맥락에서 행정부에 대해 존중적입니다. 통지 요구사항의 부재는 개인이 자신의 데이터가 접근되었다는 것을 독립적으로 발견한 경우에만 구제를 구할 권리가 이용 가능하다는 것을 의미하며, 실제로는 드문 것으로 보입니다.
개인정보보호위원회는 민간 부문 데이터 처리에 대한 불만 메커니즘을 제공하지만 공공 기관 데이터 접근에 대한 관할권은 없습니다. 감시나 정부 데이터 접근에 대한 관할권을 가진 전문 법원이 없습니다. SOSMA는 특정 행정 결정에 대한 사법 검토를 명시적으로 제한합니다. 비용, 복잡성 및 체계의 불투명성은 추가적인 실질적 장벽을 만듭니다.
말레이시아와 EU 사이에 다른 국가와의 EU 적정성 또는 이전 체계 합의의 일부로 협상된 것과 동등한 양자간 구제 메커니즘은 없습니다.
2024년 개정법은 데이터 이식성 권리를 도입하고 민간 부문 데이터 처리를 위한 PDPA 하에서 데이터 주체 권리를 강화했습니다. 이러한 권리는 2025년 개정 이후 해당 맥락에서 적절히 구현되었으며 위원회는 이를 점점 더 정기적으로 시행합니다.
그러나 이러한 권리는 PDPA가 동일한 방식으로 적용되지 않는 공공 기관으로 확장되지 않습니다. 정부 데이터 접근과 관련하여 데이터 주체는 자신에 대해 보유된 데이터가 무엇인지 알 법적 권리, 부정확성을 수정할 권리, 삭제를 요구할 권리가 없습니다. 당국이 데이터에 접근할 때 통지 요구사항이 없으며, 위에서 언급한 바와 같이 문제가 존재한다는 지식 없이는 행사할 수 없기 때문에 대부분의 다른 권리를 실질적으로 무의미하게 만듭니다.
보호조치
IX. 기술적 및 조직적 보호조치
Adobe의 관련 기술적 조치는 다음과 같습니다.
- Adobe Cloud 서비스의 기술적 및 조직적 조치는 여기에 있습니다. https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe 인증및 보안 백서.
이러한 조치에는 HTTPS TLS v1.2 사양에 기반한 공용 네트워크상의 제한된 데이터 세트 암호화 및 AES-256 비트 사양으로 암호화된 저장 시 암호화가 포함됩니다. 키 관리 조치는 Adobe 제품에 따라 다릅니다.
Adobe의 조직적 조치에는 투명성 보고서및 법 집행 가이드라인에 명시된 조치가 포함되며, 이는 정부 및 법 집행기관의 접근 요청에 대한 Adobe의 접근 방식과 통지 정책을 설명합니다. 법적으로 금지되지 않는 한, Adobe는 비즈니스 고객과 관련된 요청을 리디렉션하고 정부 기관이 그들의 정보에 접근을 요구할 때마다 통지(요청의 편집된 사본 동봉)를 제공하기로 약속합니다.
Adobe는 또한 데이터 최소화와 같은 광범위한 데이터 보호 원칙을 다루는 포괄적인 내부 데이터 보호 정책을 보유하고 있습니다.
X. 계약상 보호조치
Adobe는 유럽 개인 정보를 유럽 외부로 이전할 때 SCC에 의거합니다 – Adobe가 선택한 모듈에는 'Schrems II' 우려사항(즉, EU SCC의 14조 및 15조)을 다루기 위해 설계된 조항이 포함되어 있습니다.
Adobe는 유럽 개인정보를 대신 처리하는 모든 당사자가 비즈니스 고객과의 계약서에 서명하는 것보다 보호 수준이 낮지 않고 추가 보완 조치가 포함된 데이터 처리 계약을 체결하도록 요구합니다.