Adobe-overdrachtsimpactbeoordeling
Adobe-gegevensoverdrachten naar derde landen – klantengids
Adobe heeft deze gids voorbereid om informatie te verstrekken aan haar zakelijke klanten in Europa die mogelijk een 'overdrachtsimpactbeoordeling' (“OIB”) uitvoeren als onderdeel van hun due diligence-proces bij het overwegen van het gebruik van Adobe-producten en -diensten.
Deze gids is ontwikkeld in overleg met gespecialiseerde gegevensbeschermings- en privacyjuristen in elk van de onderstaande landen over de wet- en regelgeving en praktijken in die landen met betrekking tot de toegang van overheids- en rechtshandhavingsinstanties tot persoonsgegevens. Deze gids is gebaseerd op Adobe's eigen analyse en houdt rekening met relevante beslissingen van het Hof van Justitie van de Europese Unie ("HvJ-EU"), waaronder de recente 'Schrems II'-beslissing, evenals richtlijnen van gegevensbeschermingsautoriteiten zoals de Europese Gegevensbeschermingsraad ("EDPB"). De informatie wordt hier in samengevatte vorm verstrekt.
Waarom is dit noodzakelijk?
Europese gegevensbeschermingswetten beperken de overdracht van persoonsgegevens naar 'derde landen' tenzij het ontvangende land als 'adequaat' is beschouwd, of de gegevensexporteur heeft gewaarborgd dat er passende waarborgen bestaan om de persoonsgegevens een adequaat beschermingsniveau te bieden. Een van die waarborgen, waarop Adobe steunt, is het gebruik van 'standaardcontractbepalingen' (“SCC's”) als volgt:
- met betrekking tot EU-persoonsgegevens, de standaardcontractbepalingen voor de overdracht van persoonsgegevens naar derde landen die door de Europese Commissie zijn vastgesteld bij Uitvoeringsbesluit (EU) 2021/914 van 4 juni 2021 ("EU-SCC's");
- met betrekking tot Britse persoonsgegevens, het International Data Transfer Addendum bij de EU-SCC's, uitgegeven door de UK Information Commissioner en op 2 februari 2022 overeenkomstig s.119A van de Data Protection Act 2018 voorgelegd aan het Parlement; en
- met betrekking tot Zwitserse persoonsgegevens, de EU-SCC's zoals gewijzigd om te voldoen aan de vereisten van de Zwitserse wetgeving.
Na een gerechtelijke uitspraak in de EU die bekendstaat als 'Schrems II', besliste het HvJ-EU dat bedrijven, voordat zij SCC's gebruiken, het risico van toegang van de overheid tot persoonsgegevens in het ontvangende land moeten beoordelen en waar nodig aanvullende waarborgen moeten implementeren.
Adobe draagt persoonsgegevens over naar derde landen zoals uiteengezet in de onderstaande secties met de beschrijving van de overdrachten. Adobe heeft de impact van de 'Schrems II'-beslissing geëvalueerd en de nodige stappen genomen door haar gegevensbeschermingsprocessen en -normen af te stemmen om aan de toepasselijke vereisten te voldoen. Deze gids vat de informatie uit Adobe's overdrachtsimpactbeoordelingen samen en beschrijft de aanvullende waarborgen die Adobe heeft geïmplementeerd.
Belangrijk:
Dit document is (1) bedoeld om de zakelijke klant te ondersteunen bij het uitvoeren van haar eigen OIB; en (2) vermeldt Adobe's samenvatting en conclusie van haar eigen OIB die zij heeft uitgevoerd als gegevensexporteur.
Het wordt niet verstrekt als juridisch advies. De derde landen die door deze gids worden gedekt zijn:
A. Armenië
B. Australië
C. India
D. Servië
E. Verenigde Staten
F. Singapore
G. Indonesië
H. Maleisië
A. ARMENIË
BESCHRIJVING VAN OVERDRACHTEN
I. Samenvatting
Persoonsgegevens in de vorm van Zakelijke Contactgegevens/Klantinhoudgegevens zoals hieronder verder beschreven, zullen toegankelijk zijn voor Adobe Development ARM LLC in Armenië - deze entiteit voert klantenondersteuningsfuncties uit namens Adobe-dochterondernemingen die zijn gevestigd in de Europese Economische Ruimte (“EER”).
Het niveau van de rechtsstaat en het respect voor de mensenrechten in Armenië is gemiddeld: hoewel basisrechten en -vrijheden (zoals het recht op een eerlijk proces, het recht op bescherming van persoonsgegevens enz.) worden erkend in de Armeense grondwet en wetgeving, handhaaft de Armeense rechterlijke macht deze rechten niet op een passend niveau vanwege bijvoorbeeld inconsistente juridische interpretaties, overbelaste rechtbanken, de lange duur van rechtszaken en vermeende gevallen van corruptie. De onafhankelijkheid van Armeense rechtbanken en rechters wordt gewaarborgd door de Armeense grondwet en het Gerechtelijk Wetboek van Armenië, maar in de praktijk zijn de Armeense rechtbanken niet altijd onafhankelijk.
Armenië heeft gegevensbeschermingswetgeving die verschillende waarborgen en rechten voor personen omvat. Er is onafhankelijk toezicht in de vorm van een nationale toezichthoudende autoriteit voor gegevensbescherming. Personen hebben ook beperkte rechten op compensatie in de vorm van schadevergoeding wegens schending van hun gegevensbeschermingsrechten via de Armeense rechtbanken; in de praktijk is dit om de hierboven genoemde redenen echter mogelijk geen effectief rechtsmiddel.
Armeense wetgeving stelt specifieke wettelijke grondslagen vast die onderzoeksautoriteiten machtigen om toegang te krijgen tot persoonsgegevens overeenkomstig wettelijke procedurele vereisten in geval van elk type strafrechtelijk onderzoek, hoewel het nieuwe Armeense Wetboek van Strafvordering nieuwe categorieën van geheime onderzoeksacties specificeert (...) die alleen mogen worden uitgevoerd wanneer het gaat om corruptiemisdrijven en andere ernstige misdrijven.
In sommige gevallen gelden beperkingen voor de vereisten om betrokken personen in kennis te stellen van toegang tot hun persoonsgegevens. Als er bijvoorbeeld een rechtmatig verzoek van Armeense autoriteiten is om toegang te krijgen tot persoonsgegevens (d.w.z. bij de uitoefening van hun administratieve functies), is kennisgeving aan de betrokkene niet vereist. Het Armeense Wetboek van Strafvordering verbiedt kennisgeving eveneens onder bepaalde omstandigheden. Verzoeken van autoriteiten om toegang te krijgen tot bepaalde soorten persoonsgegevens zijn onderworpen aan rechterlijke bevelen.
Adobe heeft geconcludeerd dat de relevante wetgeving in Armenië die mogelijk toegang van de overheid tot persoonsgegevens toestaat een lager beschermingsniveau biedt dan het niveau dat binnen de EU wordt gegarandeerd en risico's voor de geëxporteerde gegevens veroorzaakt die niet volledig kunnen worden ondervangen door de SCC's, met name vanwege het ontbreken van een volledig onafhankelijk toezichtmechanisme en van rechtsmiddelen voor betrokken personen. Het risico dat overheidsinstanties in Armenië toegang krijgen tot de betreffende persoonsgegevens is echter eerder theoretisch dan praktisch en Adobe Development ARM LLC heeft inderdaad nooit een verzoek ontvangen van Armeense autoriteiten om toegang te krijgen tot gebruikersgegevens. Om de restrisico's verder aan te pakken, heeft Adobe aanvullende technische, organisatorische en contractuele maatregelen geïmplementeerd om ervoor te zorgen dat de gegevens waartoe vanuit Armenië toegang wordt verkregen, een beschermingsniveau genieten dat passend is ten opzichte van dat van de EU.
II. Betrokken persoonsgegevens
De persoonsgegevens die naar Armenië worden overgedragen zijn als volgt:
Zakelijke contactgegevens:
Contactgegevens die zijn verstrekt in het door de gegevensimporteur behandelde klantenondersteuningsverzoek en andere gegevens waartoe de gegevensimporteur toegang heeft voor verificatie- en ondersteuningsdoeleinden, waaronder:
- Naam, contactgegevens, organisatienaam en contactgegevens.
- Details van verstrekte klantenondersteuning (bijv. details van het indienen en beantwoorden van klantenondersteuningszaken).
Klantinhoudgegevens:
Klant- of eindgebruikersinhoud die enkele persoonsgegevens kan bevatten waartoe mogelijk incidenteel toegang wordt verkregen wanneer het personeel van de gegevensimporteur door de eindgebruiker toegang wordt verleend, zodat derdelijnsondersteuning kan worden geboden voor hun gebruik van Workfront, een werkbeheersinstrument dat projecten, taken, documentatie, rapporten, teaminformatie enz. omvat. Toegang is beperkt tot klantgegevens en gegevens van eindgebruikers die zijn opgeslagen in de Workfront-productomgeving, en de omgeving waartoe toegang wordt verkregen zal specifiek zijn voor het product waarop het ondersteuningsverzoek betrekking heeft, bijv. Fusion, Proof enz. Dergelijke toegang is tijdsgebonden.
JURIDISCHE BEOORDELING
I. Algemene benadering van de rechtsstaat en mensenrechten
Over het algemeen is het niveau van de rechtsstaat en het respect voor de mensenrechten in Armenië gemiddeld. Hoewel basisrechten en vrijheden (zoals eigendomsrechten, respect voor het menselijk leven, recht op een eerlijk en openbaar proces, recht op bescherming van persoonsgegevens enz.) worden erkend in de Armeense grondwet en wetgeving, handhaaft de rechterlijke macht deze rechten niet op een gepast niveau vanwege bijv. inconsistente interpretatie van de wet, Armeense rechtbanken die overbelast zijn, de tijd die het kost voordat rechtszaken tot een conclusie komen en vermeende gevallen van corruptie.
De Nationale Vergadering van Armenië (wetgevende macht) heeft een aantal internationale verdragen geratificeerd die gericht zijn op de bescherming van mensenrechten. Armenië is partij bij het Verdrag tot bescherming van de rechten van de mens en de fundamentele vrijheden en bij het Verdrag tot bescherming van personen met betrekking tot de geautomatiseerde verwerking van persoonsgegevens. Armenië ratificeerde ook het Aanvullend Protocol bij het Verdrag tot bescherming van personen met betrekking tot de geautomatiseerde verwerking van persoonsgegevens, betreffende toezichthoudende autoriteiten en grensoverschrijdende gegevensstromen (ETS nr. 181) en het Protocol tot wijziging van het Verdrag tot bescherming van personen met betrekking tot de geautomatiseerde verwerking van persoonsgegevens (CETS nr. 223).
Armeense rechtbanken houden zich aan de jurisprudentie van het Europees Hof voor de Rechten van de Mens (“EHRM”). Op grond van art. 6(2) van het Gerechtelijk Wetboek van Armenië moeten de rechtbanken bij de interpretatie van de bepalingen inzake fundamentele rechten en vrijheden in de Grondwet rekening houden met de praktijk van de organen die opereren op basis van internationale mensenrechtenverdragen die door de Republiek Armenië zijn geratificeerd (waaronder het EVRM). Het is gebruikelijk dat lokale rechtbanken zich bij de rechtsbedeling baseren op jurisprudentie van het EHRM en verwijzen naar uitspraken van het EHRM. Het EHRM heeft echter uitspraken van de Armeense rechtbanken verworpen.
II. Nationale gegevensbeschermingswet en onafhankelijke toezichthoudende autoriteit
De Armeense Grondwet, aangenomen op 6 december 2015, waarborgt uitdrukkelijk het recht van elke persoon op de bescherming van zijn/haar persoonsgegevens. Armenië nam in 2015 ook zijn Wet “Betreffende bescherming van persoonsgegevens” (“PDP-wet”) aan. Verwerking van persoonsgegevens omvat onder meer toegang tot persoonsgegevens. Verstrekking van toegang tot persoonsgegevens is toegestaan als een betrokkene toestemming geeft voor gegevensverwerking of als verwerking van (toegang tot) persoonsgegevens plaatsvindt krachtens de wet.
In 2015 richtte de Armeense regering een autoriteit op binnen het Armeense Ministerie van Justitie, genaamd het Agentschap voor Bescherming van Persoonsgegevens van Armenië (het "Agentschap"), om toezicht te houden op de naleving van de wetgeving betreffende de bescherming van persoonsgegevens. Het is een onafhankelijk orgaan dat handelt op basis van de PDP-wet en de door de Armeense regering vastgestelde structuur. Het Agentschap is onder meer bevoegd om te controleren of de verwerking van persoonsgegevens voldoet aan de vereisten van de gegevensbeschermingswet, hetzij op eigen initiatief, hetzij op basis van een relevante aanvraag, en om administratieve sancties toe te passen in geval van schending van die gegevensbeschermingswet.
III. Identificatie van de wetten die toegang van de overheid tot persoonsgegevens toestaan
Armeense wetgeving stelt specifieke wettelijke grondslagen vast die onderzoeksautoriteiten machtigen om toegang te krijgen tot persoonsgegevens conform wettelijke procedurele vereisten in geval van strafrechtelijke onderzoeken. Dergelijke wettelijke grondslagen zijn opgenomen in:
- Wet van Armenië “Betreffende operationele inlichtingenactiviteit” ("OIA Wet");
- Wetboek van Strafvordering van Armenië (“Wetboek van Strafvordering”)
- Wet van Armenië “Betreffende elektronische communicatie”
- Wet van Armenië “Betreffende het juridisch regime van de noodtoestand”
- Wet van Armenië “Betreffende de bestrijding van witwassen en terrorismefinanciering” (“AMLTF”); en
- Het nieuwe Wetboek van Strafvordering van Armenië dat in juli 2022 in werking trad.
De bovengenoemde wetten die Armeense autoriteiten toegang tot persoonsgegevens in Armenië verlenen, zijn van toepassing op alle individuen, ongeacht hun nationaliteit of verblijfsstatus (inclusief niet-Armeense inwoners wier gegevens worden verwerkt door een Armeense organisatie).
De bovengenoemde wetten worden over het algemeen in de praktijk nageleefd. Hoewel illegale toegang tot persoonsgegevens door onderzoeks- en rechtshandhavingsautoriteiten niet gebruikelijk is in Armenië, kan niet worden uitgesloten dat autoriteiten af en toe toegang krijgen tot persoonsgegevens zonder te voldoen aan de relevante wettelijke vereisten.
IV. Proportionaliteitsbeoordeling van toegangsrechten
Het Wetboek van Strafvordering dat momenteel van kracht is in Armenië behandelt alle soorten misdrijven (of ze nu licht of zwaar zijn) op dezelfde manier wat betreft toegang tot persoonsgegevens. Het nieuwe Wetboek van Strafvordering definieert echter een nieuwe categorie van geheime onderzoekshandelingen (zoals interne en externe surveillance, digitaal toezicht, toezicht op correspondentie, afluisteren, toezicht op financiële transacties etc.) die alleen mogen worden uitgevoerd wanneer misdrijven betreffende corruptie of andere ernstige of bijzonder ernstige misdrijven worden onderzocht, en voorziet tevens in waarborgen om de rechtmatigheid van de geheime onderzoekshandelingen te verzekeren.
V. Beperkingen op het toegangsrecht
In de praktijk krijgen overheidsinstanties in Armenië toegang tot persoonsgegevens die nodig zijn voor de uitvoering van hun administratieve functies conform de bepalingen van de PDP-wet. Hoewel de PDP-wet bepaalt dat tijdens onderzoeken, nationale veiligheid en AMLTF-operaties, aangelegenheden betreffende de verwerking van persoonsgegevens worden gereguleerd door andere wetten, zijn de rechtshandhavingsautoriteiten en nationale veiligheidsdiensten niet uitgesloten van het toepassingsgebied van de PDP-wet en moeten daarom de PDP-wet naleven voor zover deze niet in strijd is met relevante Armeense sectorale wetten (bijv. OIA-wet, Wetboek van Strafvordering etc.).
VI. Onafhankelijk toezicht en voorafgaande goedkeuring
Het toezicht op de bescherming van persoonsgegevens in Armenië wordt uitgevoerd door het Agentschap, dat is aangesteld als de Armeense gegevensbeschermingsautoriteit. Het is een onafhankelijk orgaan, dat handelt op basis van Armeense gegevensbeschermingswetten en de structuur die door de Regering van de Republiek Armenië is vastgelegd. Geschillen die voortvloeien uit schendingen van gegevensbeschermingswetten komen niet vaak voor in Armenië en er is geen goed ontwikkelde en gevestigde jurisprudentie met betrekking tot dergelijke geschillen. Er zijn geen significante gevallen van gegevensinbreuken door Armeense autoriteiten gerapporteerd.
Een andere vorm van onafhankelijk toezicht is rechterlijk toezicht, d.w.z. toezicht door de rechtbanken. Toegang tot de correspondentie, e-mails en andere communicatiemiddelen (elektronische communicatiesystemen) van een persoon, toegang tot gegevens die medische, notariële, verzekerings- of bankgeheimen bevatten, en het afluisteren van telefoongesprekken zijn alleen mogelijk na voorafgaande goedkeuring van de rechtbank. Voor toegang tot deze soorten gegevens door rechtshandhavingsorganen/nationale veiligheidsdiensten is daarom voorafgaande goedkeuring van de rechtbank vereist; voor andere soorten gegevens hoeven zij geen voorafgaande goedkeuring van de rechtbank te verkrijgen. Er zijn in Armenië geen specifieke regels voor toezicht achteraf of een vergelijkbare toetsing van de uitoefening door rechtshandhavingsorganen/nationale veiligheidsdiensten van hun bevoegdheden om in het kader van onderzoeken toegang te krijgen tot persoonsgegevens.
De onafhankelijkheid van Armeense rechtbanken en rechters is gewaarborgd onder de Armeense Grondwet en het Gerechtelijk Wetboek van Armenië, maar de rechtbanken zijn niet altijd onafhankelijk. Het Rapport van de voormalige Mensenrechtenverdediger van de Republiek Armenië betreffende het Recht op een Eerlijk Proces van 9 december 2013 vermeldde talrijke gevallen waarin druk werd uitgeoefend op rechters en corruptieschema's waarbij rechters van de Armeense rechtbanken van eerste aanleg en van het Armeense Hof van Beroep en Hof van Cassatie betrokken waren. De afgelopen jaren is de onafhankelijkheid van de rechterlijke macht relatief gezien verbeterd, maar Armenië heeft nog geen volledig onafhankelijke rechterlijke macht.
VII. Transparantie
Armeense wetgeving vereist niet dat een organisatie een persoon op de hoogte stelt als zij een rechtmatig verzoek van Armeense autoriteiten ontvangt om toegang te krijgen tot de persoonsgegevens van die persoon. Als het verzoek onrechtmatig is, is de voorafgaande toestemming van de betrokkene vereist. Een organisatie die een verzoek van autoriteiten ontvangt om toegang te verlenen tot de persoonsgegevens van een persoon, mag het feit dat zij het verzoek heeft ontvangen bekendmaken aan derden, waaronder de betrokkene, behalve wanneer een dergelijke bekendmaking verboden is. Bij geheime onderzoekshandelingen (bijv. afluisteren of toezicht op correspondentie) worden bijvoorbeeld noch het algemene publiek, noch de betrokkenen ervan op de hoogte gesteld dat onderzoeksorganen op grond van de OIA-wet of het Wetboek van Strafvordering toegang krijgen tot persoonsgegevens. Officieren van justitie en rechtbanken houden tijdens deze onderzoeken toezicht op de rechtmatigheid van de toegang tot persoonsgegevens.
Informatie over hoe vaak autoriteiten toegangsbevoegdheden gebruiken lijkt niet publiek beschikbaar te zijn.
VIII. Individuele rechtsmiddelen voor schending van wetten
Volgens artikel 17 van de PDP-wet heeft een betrokkene, indien hij/zij constateert dat de verwerking van zijn/haar persoonsgegevens plaatsvindt in strijd met de PDP-wet of anderszins zijn/haar rechten en vrijheden schendt (bijv. omdat er ongeautoriseerde toegang tot de persoonsgegevens door Armeense autoriteiten heeft plaatsgevonden), het recht om de handelingen (of het nalaten te handelen) van de verwerker aan te vechten bij het Agentschap of via de rechtbanken.
Betrokkenen hebben ook recht op compensatie in de vorm van schadevergoeding in civiele procedures. Rechtsmiddelen zijn echter niet altijd effectief om de hierboven genoemde redenen. Ook is onder het Armeense recht geen compensatie beschikbaar voor niet-materiële schade/verliezen als gevolg van schending van gegevensbescherming of andere rechten. Onder het Armeense Burgerlijk Wetboek kan alleen compensatie voor materiële schade worden toegekend.
Het Armeense Wetboek van Administratieve Overtredingen (de "Administratieve Code") voorziet in sancties voor onrechtmatige verwerking van persoonsgegevens (inclusief maar niet beperkt tot sancties voor datalekken door staatsfunctionarissen).
WAARBORGEN
I. Technische & organisatorische waarborgen
Adobe's relevante technische maatregelen zijn als volgt:
- De technische en organisatorische maatregelen voor Adobe Cloud Services vindt u hier: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe certificeringen en beveiligingswhitepapers die van toepassing zijn op alle Cloud Services.
Deze maatregelen omvatten versleuteling van beperkte datasets over openbare netwerken op basis van de specificatie HTTPS TLS v1.2 en versleuteling van opgeslagen gegevens volgens de AES-256-bitspecificatie. Sleutelbeheermaatregelen verschillen afhankelijk van het Adobe-product.
Adobe's organisatorische maatregelen omvatten die welke zijn uiteengezet in zijn Transparantierapport en Rechtshandhavingsrichtlijnen, die Adobe's benadering van toegangsverzoeken van overheids- en rechtshandhavingsinstanties en zijn kennisgevingsbeleid beschrijven. Tenzij dit wettelijk verboden is, verbindt Adobe zich ertoe verzoeken door te verwijzen naar zakelijke klanten en stelt Adobe hen daarvan in kennis (met bijvoeging van een geredigeerde kopie van het verzoek) wanneer een overheidsinstantie toegang tot hun informatie verzoekt. Adobe heeft ook een uitgebreid intern gegevensbeschermingsbeleid dat bredere gegevensbeschermingsprincipes behandelt, zoals gegevensminimalisatie.
II. Contractuele waarborgen
Adobe maakt gebruik van de SCC's voor het overdragen van Europese persoonsgegevens buiten Europa – de door Adobe geselecteerde modules bevatten bepalingen die zijn ontworpen om de naar aanleiding van 'Schrems II' gerezen bezwaren aan te pakken (d.w.z. clausules 14 en 15 van de EU-SCC's).
Adobe vereist dat allen die Europese persoonsgegevens namens haar verwerken een gegevensverwerkingsovereenkomst sluiten die niet minder bescherming biedt dan de overeenkomst die zij met haar zakelijke klanten sluit en die aanvullende maatregelen omvat.
B. AUSTRALIË
BESCHRIJVING VAN OVERDRACHTEN
I. Samenvatting
Persoonsgegevens van klanten zullen als volgt worden overgedragen aan Adobe Systems Pty Ltd in Australië:
- Zakelijke contactgegevens worden overgedragen omdat de Adobe-dochteronderneming in Australië klantenondersteuningsfuncties uitvoert namens Adobe-dochterondernemingen die in de Europese Economische Ruimte (EER) zijn gevestigd.
- Persoonsgegevens vervat in Klantinhoud kunnen worden ingezien wanneer Adobe-dochterondernemingen in Australië klantenondersteuning bieden namens Adobe-dochterondernemingen die in de Europese Economische Ruimte (EER) zijn gevestigd.
Zie ons Transparantierapport voor details van verzoeken van Australische autoriteiten om toegang tot gebruikersgegevens.
Australië heeft privacywetgeving op zowel federaal als staats- en territoriumsniveau, die van toepassing is op zowel statelijke als niet-statelijke actoren en een aantal waarborgen en rechten voor personen omvat. Hiervoor gelden echter bepaalde uitzonderingen voor rechtshandhaving, waaronder beperkingen op de verplichting om getroffen personen op de hoogte te stellen van toegang tot hun persoonsgegevens.
Gewoonlijk zijn toegangs- en surveillanceverzoeken onderworpen aan rechterlijke bevelen of rechterlijke goedkeuring en aan een beoordeling van de proportionaliteit en de gevolgen voor de privacy van personen.
De Australische grondwet verankert de rechtsstaat en voorziet in checks and balances ten aanzien van de uitvoerende macht, waaronder onafhankelijk rechterlijk toezicht. Australië kent ook onafhankelijk toezicht in de vorm van een federale privacytoezichthouder en toezichthouders die verantwoordelijk zijn voor informatie en privacy op staats- en territoriumsniveau.
Concluderend worden naar Australië overgedragen persoonsgegevens in de praktijk adequaat beschermd om de volgende redenen:
- zoals hierboven en hieronder beschreven, erkent het Australische rechtsstelsel de rechtsstaat in hoge mate en is het daarop gebaseerd; daarnaast heeft Australië een aantal relevante VN-verdragen geratificeerd en is het als OESO-lid gebonden aan de gegevensbeschermingsbeginselen van de OESO;
- Australië heeft een sterk privacyrechtelijk kader dat publieke en private organisaties bindt en voorziet in beroepsmogelijkheden via een onafhankelijk beroepsstelsel en in rechten op toegang tot gegevens, onder meer op grond van wetgeving inzake de vrijheid van informatie. Daarnaast kent Australië uitgebreide toezichtwetgeving met betrekking tot de toegang van overheidsinstanties tot persoonsgegevens en transparantie over die toegang.
- Het historische aantal verzoeken van overheidsinstanties om toegang op grond van de Australische wetgeving is relatief laag, zoals blijkt uit openbaar beschikbare rapporten, en dit wordt weerspiegeld in Adobe's praktijkervaring, zoals blijkt uit ons Transparantierapport.
- Wij hebben contractuele, technische en organisatorische beveiligingsmaatregelen, waaronder de publicatie van het Adobe Transparantierapport en de Richtlijnen voor rechtshandhaving, die afdoende compensatie bieden voor eventuele tekortkomingen in de mate waarin de bevoegdheden van overheidsinstanties om toegang te krijgen tot persoonsgegevens aan de EER-vereisten voldoen.
II. Betrokken persoonsgegevens
De naar Australië overgedragen persoonsgegevens zijn vervat in de volgende gegevenscategorieën:
Zakelijke contactgegevens (gebruikersgerelateerd)
- Naam, contactgegevens, organisatienaam en contactgegevens, inloggegevens afkomstig van socialenetwerksites.
- Informatie verwerkt om diensten te leveren (bijv. IP-adres, apparaat- en browsertype, account-ID-informatie) of over de interactie van een gebruiker met Adobe online.
- Details van de marketingpromoties die zijn verzonden naar, of bekeken door, de ontvanger en hoe de ontvanger hiermee heeft geïnteracteerd.
- Voor gebruikers die individuen zijn: geboortedatum, details van geleverde diensten en geschiktheid voor kortingsdiensten, facturerings- en betalingsinformatie.
Klantinhoud zoals gedefinieerd in de Algemene voorwaarden en Gebruiksvoorwaarden van Adobe:
- Persoonsgegevens en contactinformatie, waaronder naam, adres, e-mailadres, titel, functie, contactinformatie, socialemediaprofielinformatie, IP-adres, unieke gebruikers-ID's (zoals cookie-ID's) en marketingprofielen.
- Documenten en inhoud: documenten, afbeeldingen en inhoud die in elektronische vorm naar de Adobe Cloud-diensten zijn geüpload en elk type persoonsgegevens kunnen bevatten.
Klantgegevens zoals gedefinieerd in de Algemene voorwaarden (alleen zakelijke klanten).
JURIDISCHE BEOORDELING
I. Algemene benadering van de rechtsstaat en mensenrechten
Australië is een constitutionele monarchie gebaseerd op het Engelse Westminster-systeem. De grondwet verankert de rechtsstaat, waarin de rechterlijke, wetgevende en uitvoerende macht onafhankelijk zijn (d.w.z. er is een scheiding der machten), wat checks and balances bij de uitoefening van macht mogelijk maakt en ervoor zorgt dat de rechtbanken onafhankelijk blijven. De Australische grondwet voorziet in bepaalde fundamentele rechten en vrijheden, en de bescherming van persoonsgegevens wordt erkend in de Privacy Act 1988 ("Privacy Act").
Administratieve beslissingen van de uitvoerende autoriteiten kunnen rechterlijk worden getoetst, een mechanisme dat personen ook in staat stelt de handhaving en bescherming van hun rechten te vorderen.
Australië is partij bij verschillende relevante internationale instrumenten, waaronder de Universele Verklaring van de Rechten van de Mens van 1948.
II. Nationale gegevensbeschermingswet en onafhankelijke toezichthoudende autoriteit
Op nationaal niveau regelen de Australische Privacy Act en Australian Privacy Principles de verzameling, het gebruik en de openbaarmaking van persoonsgegevens door Commonwealth-overheidsinstanties (evenals particuliere organisaties die voldoen aan een financieel drempelcriterium).
Hoewel de Privacy Act niet van toepassing is op staats- en territoriumregeringen, worden vergelijkbare waarborgen geboden in staats- en territoriumwetten (hieronder beschreven).
Het Office of the Australian Information Commissioner (OAIC) is de onafhankelijke nationale privacytoezichthouder die verantwoordelijk is voor het toezicht op de naleving van de Privacy Act door Commonwealth-overheidsinstanties en organisaties. De OAIC kan onderzoeken uitvoeren, klachten behandelen en handhavingsmaatregelen nemen. Staten en territoria hebben ook informatie- of privacycommissarissen die staats- en territoriumprivacywetten beheren.
III. Identificatie van de wetten die toegang van de overheid tot persoonsgegevens toestaan
De belangrijkste wetten die rechtshandhavingsinstanties of nationale veiligheidsdiensten machtigen om toegang te krijgen tot gegevens zijn:
- De Privacy Act en de Australian Privacy Principles ("APPs");
- Relevante staats- en territoriumwetten betreffende privacy, waaronder de Information Privacy Act 2014 (ACT), Privacy and Personal Information Protection Act 1998 (NSW), Privacy and Personal Information Protection Act 1998 (NSW), Information Act 2002 (NT), Information Privacy Act 2009 (Qld), Personal Information Protection Act 2004 (Tas), Privacy and Data Protection Act 2014 (Vic), Freedom of Information Act 1992 (WA) en de South Australian Information Privacy Principles;
- De Surveillance Devices Act 2004 (en relevante staats- en territoriumwetten);
- Australian Security Intelligence Organisation Act 1979;
- Crimes Act 1914;
- ASIC Act 2001;
- Telecommunications (Interception and Access) Act 1979;
- Telecommunications Act 1997 (in het bijzonder deel 15);
- Security of Critical Infrastructure Act 2018;
- Mutual Assistance in Criminal Matters Act 1987.
IV. Proportionaliteitstoetsing van toegangsrechten
Overheidsinstanties hebben geen algemene discretionaire bevoegdheid om toegang te krijgen tot gegevens. Toegang vereist over het algemeen de uitvaardiging van een bevel of machtiging die alleen wordt verleend indien de gevraagde informatie nodig is om een strafbaar feit te voorkomen of te onderzoeken, of betrekking heeft op de nationale veiligheid.
De relevante wetgeving schrijft voor welke factoren in aanmerking moeten worden genomen bij de beoordeling van een bevel of machtiging. Doorgaans wordt daarbij rekening gehouden met de mogelijke inmenging in het recht op privacy van individuen, de ernst van het gedrag dat wordt onderzocht, de waarschijnlijkheid dat de informatie het onderzoek vooruithelpt, of er een alternatieve methode is om het bewijs te verkrijgen en of dit nadelig zou zijn voor het onderzoek.
V. Beperkingen van het toegangsrecht
De Privacy Act voorziet in een aantal uitzonderingen op de normale privacyregels met betrekking tot bepaalde 'handhavingsinstanties', waaronder de vrijstelling van bepaalde instanties van delen van de regels wanneer zij redelijkerwijs van mening zijn dat het gebruik of de openbaarmaking van persoonsgegevens redelijkerwijs noodzakelijk is voor bepaalde handhavingsactiviteiten. Er gelden soortgelijke uitzonderingen voor grensoverschrijdende openbaarmakingen waarbij de openbaarmakende entiteit een agentschap is (waaronder overheidsagentschappen en openbare instanties).
Buiten deze vrijstellingen en uitzonderingen gelden de volgende regels over het algemeen:
- APP 3 vereist dat entiteiten en agentschappen alleen persoonsgegevens (anders dan gevoelige gegevens) verzamelen wanneer dit redelijkerwijs noodzakelijk is voor een of meer van de functies of activiteiten van de entiteit of, in het geval van agentschappen, daarmee rechtstreeks verband houdt.
- APP 5 vereist dat de entiteit redelijke stappen onderneemt om het individu over bepaalde zaken te informeren, waaronder, wanneer de verzameling vereist of toegestaan is bij of krachtens een Australische wet of een gerechtelijk bevel, het feit dat de verzameling aldus vereist of toegestaan is (waaronder de naam van de Australische wet of de details van het bevel dat de verzameling vereist of toestaat).
- Beperkingen op het gebruik of de openbaarmaking van persoonsgegevens voor een secundair doel.
- APP 11 vereist dat entiteiten en agentschappen redelijke stappen ondernemen om persoonsgegevens die zij in bezit hebben te beschermen tegen misbruik, verstoring en verlies, ongeautoriseerde toegang, wijziging of openbaarmaking.
De entiteiten kunnen ook onderworpen zijn aan andere verplichte privacyregels, bijvoorbeeld regels die moeten worden opgelegd door de verantwoordelijke minister met betrekking tot de Australian Secret Intelligence Service, de Australian Geospatial-Intelligence Organisation en de Australian Signals Directorate, of interne richtlijnen inzake privacy, zoals het NSW Police Force Privacy Management Plan.
Staats- en territoriumpolitie zijn onderworpen aan staats- en territoriumwetgeving, die over het algemeen brede rechtshandhavingsvrijstellingen bevat. Bijvoorbeeld, NSW Police zijn onderworpen aan de Privacy and Personal Information Protection Act 1998 (NSW), die een vrijstelling bevat met betrekking tot andere activiteiten dan haar educatieve en administratieve functies.
VI. Onafhankelijk toezicht en voorafgaande goedkeuring
Aangezien de wetten betreffende toegang per staat en territorium variëren, zijn er verschillende instanties en mechanismen die toezicht houden, maar gelden er in alle gevallen bepaalde waarborgen, controles en rapportagevereisten. Over het algemeen is het gebruik van surveillance-, toegangs- of dwangbevoegdheden onderworpen aan de uitvaardiging van een bevel door een rechterlijke functionaris of, indien de machtiging door de uitvoerende macht wordt verleend, aan rechterlijke toetsing – in beide gevallen is er sprake van rechterlijk toezicht.
Het Office of the Australian Information Commissioner ("OAIC") is de onafhankelijke nationale privacytoezichthouder die verantwoordelijk is voor het toezicht op de naleving van de Privacy Act door Commonwealth-overheidsagentschappen en organisaties. De OAIC kan onderzoeken uitvoeren, klachten behandelen en handhavingsmaatregelen nemen. Staten en territoria hebben ook informatie- of privacycommissarissen die staats- en territoriumprivacywetten beheren.
VII. Transparantie
Het niveau van transparantie hangt af van de omstandigheden – bijvoorbeeld kunnen heimelijke huiszoekingsbevelen worden uitgevoerd zonder kennisgeving aan het individu. Adobe begrijpt echter dat in de meeste gevallen het individu niet vooraf wordt geïnformeerd over de zoeking, en dat na het uitvoeren van een zoeking, er gewoonlijk beperkingen gelden voor het geven van kennisgeving aan de getroffen individuen.
Gewoonlijk publiceren organisaties (waaronder Adobe) die verzoeken ontvangen om persoonsgegevens aan autoriteiten te verstrekken, details over de frequentie en het aantal van dergelijke verzoeken.
VIII. Individuele rechtsmiddelen bij schending van wetten
Individuen kunnen bij de OAIC klachten indienen wegens schendingen van de Privacy Act en rechtsmiddelen aanwenden, waaronder het vorderen van schadevergoeding.
De TIA Act en Surveillance Devices Act voorzien in civielrechtelijke rechtsmiddelen voor personen wanneer onrechtmatige toegang tot hun persoonsgegevens schade heeft veroorzaakt.
Individuen kunnen ook recht hebben op rechterlijke toetsing van een beslissing betreffende surveillance en toegang tot gegevens, en kunnen rechtstreeks klachten indienen bij het relevante orgaan of de relevante commissie, of via de rechter civielrechtelijke schadevergoeding vorderen.
IX. Recht van betrokkenen op toegang, wissen of corrigeren van persoonsgegevens
APP 12 geeft individuen recht op toegang tot gegevens bij Commonwealth-agentschappen en organisaties (en dit recht wordt ook weerspiegeld in staats- en territoriumwetten). APP 13 geeft individuen het recht om correctie van hun persoonsgegevens te verzoeken. Er bestaat op grond van de APP's geen recht om om wissing te verzoeken, maar op grond van APP 11 zijn Commonwealth-agentschappen en organisaties verplicht persoonsgegevens te verwijderen of te de-identificeren zodra deze niet langer nodig zijn voor een toegestaan doel.
WAARBORGEN
I. Technische & organisatorische waarborgen
Adobe's relevante technische maatregelen zijn als volgt:
- De technische en organisatorische maatregelen voor Adobe Cloud Services vindt u hier: www.adobe.com/go/CloudSvcsTOSM.
- Adobe certificeringen en Security White Papers.
Deze maatregelen omvatten versleuteling van beperkte datasets over openbare netwerken, gewoonlijk op basis van de specificatie HTTPS TLS v1.2, en versleuteling van opgeslagen gegevens volgens de AES-256-bitspecificatie. Sleutelbeheermaatregelen verschillen afhankelijk van het Adobe-product.
Adobe's organisatorische maatregelen omvatten die welke zijn uiteengezet in zijn Richtlijnenvoor Wetshandhaving rechtshandhaving, die Adobe's benadering van toegangsverzoeken van overheids- en rechtshandhavingsinstanties en zijn kennisgevingsbeleid beschrijven. Tenzij dit wettelijk verboden is, verbindt Adobe zich ertoe verzoeken betreffende zakelijke klanten door te verwijzen en stelt Adobe hen daarvan in kennis (met bijvoeging van een geredigeerde kopie van het verzoek) wanneer een overheidsinstantie om toegang tot hun informatie verzoekt.
Adobe heeft ook een uitgebreid intern gegevensbeschermingsbeleid dat bredere gegevensbeschermingsprincipes behandelt, zoals gegevensminimalisatie.
II. Contractuele waarborgen
Adobe vertrouwt op de SCC's voor het overdragen van Europese persoonsgegevens buiten Europa.
Adobe vereist dat al zijn leveranciers die Europese persoonsgegevens namens Adobe verwerken een gegevensverwerkingsovereenkomst sluiten die niet minder bescherming biedt dan de overeenkomst die Adobe met zijn zakelijke klanten sluit en die aanvullende maatregelen omvat.
C. INDIA
BESCHRIJVING VAN OVERDRACHTEN
I. Samenvatting
Persoonsgegevens van klanten worden als volgt overgedragen aan Adobe Systems India Private Ltd in India:
- Zakelijke contactgegevens worden overgedragen omdat Adobe-dochterondernemingen in India klantenondersteuningsfuncties uitvoeren namens Adobe-dochterondernemingen gevestigd in de EER.
- Persoonsgegevens in Klantinhoud kunnen worden geraadpleegd wanneer Adobe-gelieerde ondernemingen in India klantenondersteuning verlenen namens Adobe-gelieerde ondernemingen gevestigd in de EER).
Zie ons Transparantierapport voor details van verzoeken van Indiase autoriteiten om toegang tot gebruikersgegevens.
India ontwikkelt een nieuwe, uitgebreide gegevensbeschermingswet (momenteel in de vorm van een wetsvoorstel), die van toepassing zal zijn op zowel staatsactoren als niet-staatsactoren en de bestaande privacyregels zal vervangen. Dit nieuwe wetsvoorstel geeft de centrale regering echter de bevoegdheid om elke overheidsinstantie vrij te stellen van de toepassing van de bepalingen ervan.
In de kern verankert de Indiase grondwet de rechtsstaat en beschermt zij verschillende grondrechten van individuen, waaronder het recht op privacy en het recht op grondwettelijke rechtsmiddelen om grondrechten af te dwingen.
De bevoegdheden van overheidsinstanties/-organen om toegang te verkrijgen, waaronder door communicatie te onderscheppen en te monitoren, worden over het algemeen door de instantie/het orgaan zelf toegestaan en niet door een onafhankelijk rechterlijk orgaan. Er gelden beperkingen voor de uitoefening van dergelijke onderscheppingsbevoegdheden; deze mogen bijvoorbeeld alleen in bepaalde omstandigheden worden ingezet, zoals bij een openbare noodsituatie of in het belang van de openbare veiligheid.
Adobe heeft geconcludeerd dat de relevante wetten in India die toegang van de overheid tot persoonsgegevens kunnen toestaan, een lager beschermingsniveau bieden dan binnen de EU wordt gewaarborgd en risico's opleveren voor de geëxporteerde gegevens die niet volledig door de SCC's kunnen worden ondervangen. Om de restrisico's verder aan te pakken, heeft Adobe aanvullende technische, organisatorische en contractuele maatregelen geïmplementeerd om ervoor te zorgen dat de gegevens een beschermingsniveau genieten dat adequaat is ten opzichte van dat in de EU.
II. Betrokken persoonsgegevens
De persoonsgegevens die naar India worden overgedragen zijn opgenomen in de volgende gegevenscategorieën:
Zakelijke contactgegevens (gebruikersgerelateerd)
- Naam, contactgegevens, organisatienaam en contactgegevens, inloggegevens afkomstig van socialenetwerksites.
- Informatie verwerkt om diensten te leveren (bijv. IP-adres, apparaat- en browsertype, account-ID.
- informatie) of over de interactie van een gebruiker met Adobe online.
- Details van de marketingpromoties die zijn verzonden naar, of bekeken door, de ontvanger en hoe de ontvanger ermee heeft geïnterageerd.
- Voor gebruikers die individuen zijn: geboortedatum, details van geleverde diensten en geschiktheid voor diensten met korting, facturerings- en betalingsinformatie.
Klantinhoud zoals gedefinieerd in de Algemene voorwaarden en Gebruiksvoorwaarden van Adobe:
- Persoonsgegevens en contactinformatie, waaronder naam, adres, e-mailadres, titel, functie, contactinformatie, socialemediaprofielinformatie, IP-adres, unieke gebruikers-ID's (zoals cookie-ID's) en marketingprofielen.
- Documenten en inhoud: documenten, afbeeldingen en inhoud die in elektronische vorm naar de Adobe Cloud-services zijn geüpload en elk type persoonsgegevens kunnen bevatten.
Klantgegevens zoals gedefinieerd in de Algemene voorwaarden (alleen zakelijke klanten).
JURIDISCHE BEOORDELING
I. Algemene benadering van de rechtsstaat en mensenrechten
De Indiase grondwet verankert de rechtsstaat en beschermt verschillende fundamentele rechten van individuen, inclusief het recht op privacy en het recht op grondwettelijke rechtsmiddelen om fundamentele rechten af te dwingen. De grondwet voorziet ook in wetgevend toezicht op het handelen van de uitvoerende macht door middel van een tweekamerstelsel op nationaal niveau en parlementen op deelstaatniveau, en in een onafhankelijke rechterlijke macht die bevoegd is het handelen van de uitvoerende macht rechterlijk te toetsen.
II. Nationale gegevensbeschermingswet en onafhankelijke toezichthoudende autoriteit
Het Personal Data Protection Bill van 2019 ("PDP Bill"), dat voorziet in de oprichting van een gegevensbeschermingsautoriteit, wordt momenteel onderzocht door een gezamenlijke parlementaire commissie en moet nog worden voorgelegd aan het parlement.
Het huidige toepasselijke privacykader in India is vervat in de Information Technology (Reasonable security practices and procedures and sensitive data or information) Rules, 2011, die zijn vastgesteld krachtens de Information Technology Act 2000. Er is op de datum van deze gids geen onafhankelijke nationale toezichthoudende autoriteit voor gegevensbescherming in India.
III. Identificatie van de wetten die toegang van de overheid tot persoonsgegevens toestaan
De belangrijkste wetten die de regering van India en/of deelstaatregering(en) machtigen om toegang te krijgen tot gegevens zijn:
- De Information Technology Act 2000 ("IT Act");
- De Information Technology (Procedures and Safeguards for Interception, Monitoring and Decryption of Information) Rules, 2009 ("Interception Rules");
- De Information Technology (Reasonable security practices and procedures and sensitive personal data or information) Rules, 2011 ("SPDI Rules"); en de Personal Data Protection Bill, 2019 (PDP Bill) nadat deze de SPDI Rules vervangt;
- De Information Technology (Intermediary Guidelines and Digital Media Ethics Code) Rules, 2021 ("Intermediary Rules");
- De Indian Telegraph Act, 1885 ("Telegraph Act");
- De Indian Telegraph Rules, 1951 ("Telegraph Rules");
- De Criminal Procedure Code, 1973 ("CrPC").
IV. Proportionaliteitsbeoordeling van toegangsrechten
De voorwaarden voor toegang tot gegevens op grond van de IT Act en de Telegraph Act zijn voornamelijk beperkt tot gronden van algemeen belang, zoals het handhaven van de openbare veiligheid, de nationale veiligheid, het voorkomen van strafbare feiten, vriendschappelijke betrekkingen met andere landen of het voorkomen van aanzetting tot het plegen van een strafbaar feit. Er bestaat echter geen wettelijke verplichting om de hoeveelheid gegevens waartoe toegang wordt gevraagd te beperken tot wat strikt noodzakelijk is om de gestelde doelstellingen van algemeen belang te bereiken.
V. Beperkingen van het toegangsrecht
Alle instructies en bevelen voor de uitoefening van dergelijke rechten dienen alleen te worden uitgevaardigd door aangewezen autoriteiten op grond van de toepasselijke wetten, schriftelijk te worden vastgelegd en vergezeld te gaan van een schriftelijke motivering. Als regel dienen instructies of bevelen voor het onderscheppen, monitoren of ontsleutelen van informatie op grond van de IT Act alleen te worden uitgevaardigd door de aangewezen autoriteit wanneer het niet mogelijk is de informatie op een andere redelijke wijze te verkrijgen. De wetten vereisen ook dat alle administratie betreffende instructies voor onderschepping, monitoring of ontsleuteling en de informatie die door dergelijke verzoeken wordt verkregen, elke zes maanden door de veiligheidsdienst worden vernietigd, behalve wanneer deze waarschijnlijk nodig zijn voor functionele doeleinden.
De Indiase grondwet biedt ook de algemene overkoepelende waarborg dat elke beperking van het grondwettelijke recht op privacy alleen mag worden opgelegd overeenkomstig de bij wet vastgestelde procedure.
VI. Onafhankelijk toezicht en voorafgaande goedkeuring
Alleen een bevoegde autoriteit (gewoonlijk een hooggeplaatste ambtenaar) mag op grond van de IT Act en de Telegraph Act een bevel tot toegang uitvaardigen. Er is ook voorzien in een beoordelingscommissie die de door de bevoegde autoriteit verleende machtigingen beoordeelt. Noch de bevoegde autoriteit, noch de beoordelingscommissie is echter onafhankelijk van de regering.
VII. Transparantie
Doorgaans zijn alle onderscheppingsverzoeken van overheidsinstanties vertrouwelijk. Organisaties die van overheidsinstanties een verzoek ontvangen om persoonsgegevens te verstrekken, publiceren echter soms gegevens over de frequentie en het aantal van dergelijke verzoeken. Adobe doet dit ook.
VIII. Individuele rechtsmiddelen voor schending van wetten
Rechtsherstel bij een onafhankelijke rechtbank of een onafhankelijk tribunaal is mogelijk, maar beperkt van omvang. Individuen (inclusief niet-burgers) hebben het recht om voor een rechtbank een bevel tot toegang tot gegevens aan te vechten voor zover dit hun persoonsgegevens betreft, door een beroep te doen op hun grondwettelijk recht op privacy. Rechterlijke toetsing is in dergelijke gevallen echter beperkt tot de vraag of bij het uitvaardigen van het bevel tot toegang de juiste procedure is gevolgd.
Daarnaast voorziet de PDP Bill in de oprichting van een Indian Data Protection Authority, die de bevoegdheden zal hebben om naleving van de bepalingen van de PDP Bill te monitoren en af te dwingen.
IX. Recht van betrokkenen op toegang, wissen of corrigeren van persoonsgegevens
De PDP Bill zal individuen het recht geven om toegang tot en correctie van hun persoonsgegevens en beperking van de verdere openbaarmaking daarvan te verzoeken en zal van toepassing zijn op zowel statelijke als niet-statelijke actoren.
Momenteel biedt het kader op grond van de SPDI Rules alleen rechten jegens particuliere ondernemingen.
WAARBORGEN
I. Technische & organisatorische waarborgen
Adobe's relevante technische maatregelen zijn als volgt:
- De technische en organisatorische maatregelen voor Adobe Cloud Services vindt u hier: www.adobe.com/go/CloudSvcsTOSM.
- Adobe certificeringen en Beveiligingswhitepapers.
Deze maatregelen omvatten versleuteling van beperkte datasets over openbare netwerken, doorgaans op basis van de specificatie HTTPS TLS v1.2, en versleuteling van opgeslagen gegevens volgens de AES-256-bitspecificatie. Sleutelbeheermaatregelen verschillen afhankelijk van het Adobe-product.
Adobe's organisatorische maatregelen omvatten die welke zijn uiteengezet in zijn Transparantierapport en Richtlijnen voor rechtshandhaving, die Adobe's benadering van toegangsverzoeken van overheids- en rechtshandhavingsinstanties en zijn beleid inzake kennisgeving aan gebruikers beschrijven. Tenzij dit wettelijk verboden is, verbindt Adobe zich ertoe verzoeken betreffende zakelijke klanten door te verwijzen en stelt Adobe hen daarvan in kennis (met bijsluiting van een geredigeerde kopie van het verzoek) wanneer een overheidsinstantie om toegang tot hun informatie verzoekt.
Adobe heeft ook een uitgebreid intern gegevensbeschermingsbeleid dat bredere gegevensbeschermingsbeginselen behandelt, zoals gegevensminimalisatie.
II. Contractuele waarborgen
Adobe vertrouwt op de SCC's voor het overdragen van Europese persoonsgegevens buiten Europa.
Adobe vereist dat al zijn leveranciers die Europese persoonsgegevens namens Adobe verwerken een gegevensverwerkingsovereenkomst sluiten die niet minder bescherming biedt dan de overeenkomst die Adobe met zijn zakelijke klanten sluit en die aanvullende maatregelen omvat.
D. Servië
BESCHRIJVING VAN OVERDRACHTEN
I. Samenvatting
Adobe's Klantcontactgegevens (d.w.z. contactgegevens voor Adobe-klanten) en Zakelijke contactgegevens (d.w.z. contactgegevens voor degenen die goederen/diensten leveren aan Adobe) zullen worden overgedragen aan twee externe leveranciers met activiteiten in Servië om hen in staat te stellen mobiele communicatiediensten aan Adobe te leveren, inclusief het verstrekken van identiteits- en sms-authenticatiediensten voor bepaalde Adobe-producten.
Servië heeft de meeste internationale conventies geratificeerd die de bescherming van de rechtsstaat en de mensenrechten regelen, waaronder met betrekking tot de bescherming van persoonsgegevens. Servië's nieuwe gegevensbeschermingswet is grotendeels afgestemd op de Algemene Verordening Gegevensbescherming ("AVG"). Bepaalde andere Servische wetten verlenen bepaalde autoriteiten echter ruime bevoegdheden om openbaarmaking van persoonsgegevens in het bezit van private partijen te eisen of daar rechtstreeks toegang toe te verkrijgen; sommige van deze wetten moeten nog volledig in overeenstemming worden gebracht met de Servische gegevensbeschermingswet. Deze bevoegdheden zijn echter afhankelijk van de naleving van strikte procedures door de autoriteiten, met verschillende lagen van toezicht en controle, waarbij betrokkenen onder meer het recht hebben de rechtmatigheid van de activiteiten van de autoriteiten aan te vechten bij de Servische gegevensbeschermingsautoriteit en de rechtbanken.
Servië erkent de rechtsstaat als een basisprincipe van de Servische grondwet en het Servische rechtsstelsel. In de praktijk blijven echter enkele zorgen bestaan over de adequate toepassing van de beginselen van de rechtsstaat en de mate van rechterlijke onafhankelijkheid en bescherming van fundamentele mensenrechten in Servië.
II. Betrokken persoonsgegevens
De betrokken persoonsgegevens zijn naam, mobieltelefoonnummer, sms-leveringsdatum en -status in de volgende gegevenscategorieën:
Klantcontactgegevens (d.w.z. contactgegevens voor Adobe-klanten, waaronder consumenten, werknemers van ondernemingsklanten en andere ondertekenaars van documenten); en
Zakelijke contactgegevens (d.w.z. contactgegevens voor degenen die goederen/diensten leveren aan Adobe)
JURIDISCHE BEOORDELING
I. Algemene benadering van de rechtsstaat en eerbiediging van de mensenrechten
De Servische grondwet stelt uitdrukkelijk dat de rechtsstaat een "basisvoorwaarde" is van de grondwet en dat de rechtsstaat wordt verwezenlijkt door vrije en directe verkiezingen, grondwettelijke waarborgen voor mensen- en minderheidsrechten, scheiding der machten, een onafhankelijke rechterlijke macht en naleving van de grondwet en de wet. In de praktijk is de rechtsstaat in Servië echter niet sterk: het Servische rechtssysteem staat vaak onder politieke druk van andere (uitvoerende en wetgevende) staatsmachten.
Servië heeft het EVRM geratificeerd en elke beslissing van de Servische rechtbanken waarbij een handeling van de uitvoerende macht is getoetst, kan worden aangevochten bij het EHRM. Het EHRM vernietigt beslissingen van Servische rechtbanken niet vaak en stelt in dergelijke uitspraken zelden een schending van het recht op een eerlijk proces in Servië vast (d.w.z. het recht dat overeenkomt met het EVRM-beginsel van rechterlijke onafhankelijkheid).
Servië is een EU-kandidaatland, maar de Servische wetgeving is nog niet geharmoniseerd met het EU-recht en de EU-normen. De Servische regering heeft het harmonisatieproces in gang gezet en is verplicht dit uiterlijk op 9 februari 2023 te voltooien, maar het is onzeker of dit zal gebeuren.
II. Nationale gegevensbeschermingswet en onafhankelijke toezichthoudende autoriteit
De verwerking van persoonsgegevens in Servië wordt voornamelijk gereguleerd door de Wet bescherming van persoonsgegevens ("DP-wet") die op 21 augustus 2019 in werking is getreden en grotendeels de AVG volgt. Servië heeft ook onafhankelijk toezicht in de vorm van een nationale gegevensbeschermingsautoriteit, de Commissaris voor Informatie van Openbaar Belang en Bescherming van Persoonsgegevens ("DPA").
III. Identificatie van de wetten die toegang van de overheid tot persoonsgegevens toestaan
De belangrijkste Servische wetten die rechtshandhavingsautoriteiten en nationale veiligheidsinstanties de bevoegdheid geven om openbaarmaking van persoonsgegevens in het bezit van private partijen te eisen of daar rechtstreeks toegang toe te verkrijgen, zijn het Wetboek van Strafvordering ("CP-wetboek"), de Elektronische Communicatiewet ("EC-wet") en de nationale veiligheidswetten (d.w.z. de Wet op het Beveiligingsinformatiebureau ("SIA-wet") en de Wet op het Militair Beveiligingsbureau en het Militair Inlichtingenbureau ("MSA/MIA-wet")). Deze wetten verlenen de autoriteiten brede onderzoeksbevoegdheden, maar de uitoefening daarvan is afhankelijk van de naleving van strikte materiële en procedurele regels, en op deze activiteiten bestaan verschillende lagen van toezicht en controle.
1. EC-wet: De EC-wet stelt rechtshandhavingsautoriteiten (d.w.z. de rechtbanken, openbare aanklagers en de politie) en nationale veiligheidsinstanties (het Beveiligingsinformatiebureau ("SIA") en het Militair Beveiligingsbureau ("MSA")) in staat om "bewaarde metadata" van aanbieders van elektronische communicatie op te vragen en/of elektronische communicatie rechtmatig te onderscheppen en daarbij de inhoud ervan te verkrijgen, indien dergelijke verstrekking/toegang/onderschepping noodzakelijk is voor het voeren van strafprocedures of de bescherming van de nationale veiligheid.
2. CP-wetboek: Het CP-wetboek is de belangrijkste wet die de voorwaarden en procedures regelt waaronder Servische rechtshandhavingsautoriteiten de openbaarmaking van persoonsgegevens van private partijen kunnen afdwingen ten behoeve van strafrechtelijk onderzoek en strafprocedures. Het bevat de bepalingen inzake de toegang van autoriteiten tot bewaarde metadata en het rechtmatig onderscheppen van elektronische communicatie (die samen van toepassing zijn met de bepalingen van de hierboven genoemde EC-wet). Het regelt ook hoe andere surveillancegerelateerde "bijzondere bewijshandelingen" moeten worden uitgevoerd (inclusief bijvoorbeeld bewaking van het elektronische adres van een verdachte enz.). Bijzondere bewijsacties kunnen alleen door een rechtbank worden bevolen in zeer beperkte omstandigheden met betrekking tot een persoon die wordt verdacht van de voorbereiding of het plegen van een "bijzonder gevaarlijk strafbaar feit" (bijvoorbeeld georganiseerde misdaad, terrorisme, misdrijven tegen de nationale veiligheid enz.).
3. SIA-wet: SIA's primaire taak is het beschermen van de nationale veiligheid, het opsporen en voorkomen van activiteiten gericht op het ondermijnen of verstoren van de grondwettelijk vastgelegde orde, en het onderzoeken, verwerken en beoordelen van veiligheids- en inlichtingengegevens en -informatie die van belang zijn voor de nationale veiligheid. Om toegang tot bewaarde metadata aan te vragen of elektronische communicatie rechtmatig te onderscheppen (of andere zogenaamde geheime/bijzondere maatregelen uit te voeren die gegevenstoegang kunnen omvatten), moet SIA een gerechtelijk bevel verkrijgen.
Hoewel de voorwaarden waaronder de rechtbank de openbaarmaking van/toegang tot bewaarde metadata kan bevelen dezelfde zijn als op grond van de EC-wet, mag de rechtmatige onderschepping van elektronische communicatie (en andere geheime/bijzondere maatregelen) alleen worden bevolen indien:
a) er gronden zijn voor vermoeden dat een individu, groep of organisatie acties voert of voorbereidt die gericht zijn tegen de nationale veiligheid; en
b) de omstandigheden van de zaak aangeven dat deze acties niet anders zouden kunnen worden gedetecteerd, voorkomen of bewezen, of dat dit onevenredige moeilijkheden of groot gevaar zou veroorzaken.
4. MSA/MIA-wet: De MSA/MIA-wet stelt als algemene eis dat alle overheidsinstanties en rechtspersonen (inclusief private entiteiten) alle noodzakelijke hulp verlenen aan MSA/MIA-functionarissen bij de uitvoering van taken die onder hun bevoegdheid vallen (namelijk voor de MSA, om veiligheids- en contraspionagebescherming van het Ministerie van Defensie en het Servische Leger te waarborgen, en voor het Militair Inlichtingenbureau ("MIA"), om belangrijke defensie-inlichtingenactiviteiten uit te voeren met betrekking tot andere landen en hun strijdkrachten, internationale organisaties, groepen en individuen).
De MSA mag ook informatie verzamelen van natuurlijke personen, maar alleen met hun voorafgaande toestemming, terwijl overheidsinstanties en rechtspersonen (inclusief private entiteiten) verplicht zijn voor zover nodig toegang tot hun databases en andere documentatie te verlenen. Om echter toegang tot bewaarde metadata aan te vragen of rechtmatige onderschepping van elektronische communicatie uit te voeren (of andere geheime/bijzondere maatregelen die toegang tot gegevens kunnen omvatten), moet MSA een gerechtelijk bevel verkrijgen. De MSA kan alleen door een rechtbank worden gemachtigd deze bijzondere maatregelen toe te passen wanneer gegevens niet op een andere manier kunnen worden verzameld of de verzameling ervan anders een onevenredig risico voor het leven en de gezondheid van personen en voor eigendommen met zich zou brengen, of onevenredige kosten. De MIA is evenmin bevoegd om toegang te krijgen tot bewaarde metadata die wordt bewaard door operatoren of om rechtmatige onderschepping van elektronische communicatie uit te voeren; de MIA kan echter andere geheime/bijzondere maatregelen uitvoeren (zoals geheime verwerving van documenten en objecten), hoewel deze andere geheime/bijzondere maatregelen over het algemeen geen directe toegang tot gegevens zouden moeten omvatten.
Er is geen reden om aan te nemen dat de hierboven onder 1-4 genoemde wetten in de praktijk niet worden nageleefd. De rechtmatigheid van handelingen van rechtshandhavingsautoriteiten wordt in de praktijk vaak getoetst in de rechtbank tijdens strafrechtelijke procedures, omdat verdachten de neiging hebben om de rechtmatigheid van dergelijke handelingen aan te vechten.
IV. Evenredigheidstoetsing van toegangsrechten
De hierboven genoemde wetten bevatten relatief duidelijke regels over wanneer bevoegde autoriteiten toegang tot de gegevens kunnen krijgen en voorzien in bepaalde evenredigheidswaarborgen (bijvoorbeeld het vaststellen van specifieke tijdslimieten en de vereiste om passende registers bij te houden die verwijzen naar het document dat dergelijke toegang toestaat en de relevante datum en tijd van dergelijke toegang).
V. Beperkingen van het toegangsrecht
Toegang tot persoonsgegevens door rechtshandhavingsautoriteiten en/of nationale veiligheidsdiensten in Servië op grond van de hierboven beschreven wetten kan over het algemeen als gericht worden beschouwd (d.w.z. de toegang moet betrekking hebben op specifieke individuen en mag niet plaatsvinden op een schaal die als grootschalig/massaal en onevenredig kan worden beschouwd).
Vanuit praktisch oogpunt lijken de rechtbanken er zorg voor te dragen hun bevelen te beperken tot gegevens die relevant zijn voor het specifieke individu/groep/organisatie of het criminele delict/de handeling die in kwestie is, en bulkgegevensvorderingen worden over het algemeen als onevenredig beschouwd.
VI. Onafhankelijk toezicht en voorafgaande goedkeuring
Hoewel de hierboven onder V beschreven wetten de autoriteiten brede onderzoeksbevoegdheden geven, voorzien zij ook in verschillende lagen van toezicht op de activiteiten van de autoriteiten, onder meer door de rechtbanken. Gerechtelijke bevelen zijn vaak vereist voordat de autoriteiten kunnen voortgaan. De Servische DPA speelt ook een belangrijke rol. Op grond van het Servische recht zijn zowel de DPA als de Servische rechtbanken formeel onafhankelijke overheidsinstanties, hoewel dit in de praktijk afhangt van de personen die daarin sleutelposities bekleden.
De DPA heeft de algemene bevoegdheid om alle informatie in het bezit van overheidsinstanties en andere entiteiten te verkrijgen, waarschuwingen uit te vaardigen wanneer hun verwerkingsactiviteiten in strijd zijn met de DP-wet, de autoriteit/entiteit te bevelen deze activiteiten in overeenstemming te brengen met de DP-wet en een tijdelijke of definitieve beperking van of een verbod op gegevensverwerking op te leggen. De enige uitzondering betreft de rechtbanken, omdat de DPA niet bevoegd is om toezicht te houden op de verwerkingsactiviteiten van rechtbanken wanneer zij optreden in hun gerechtelijke hoedanigheid.
Er bestaan ook enkele mechanismen voor toetsing op hoog niveau van de rechtmatigheid van het handelen van Servische rechtshandhavingsautoriteiten en nationale veiligheidsdiensten. Deze mechanismen richten zich echter niet specifiek op de vraag of de bevoegdheden van autoriteiten om toegang te krijgen tot persoonsgegevens zijn overschreden.
VII. Transparantie
Het CP-wetboek, de EC-wet, de SIA-wet en de MSA/MIA-wet zijn allemaal openbaar beschikbaar.
Geen officiële informatie is openbaar beschikbaar over de frequentie/het aantal toegangsverzoeken en/of het type toegangsverzoeken voor openmaking van of directe toegang tot gegevens door Servische rechtshandhavingsautoriteiten of nationale veiligheidsdiensten.
Het hangt van de omstandigheden af of een gegevensimporteur in Servië die een verzoek ontvangt van rechtshandhavingsautoriteiten of nationale veiligheidsdiensten om toegang tot persoonsgegevens te verlenen, het feit/de omvang van dat verzoek mag bekendmaken aan (a) de persoon op wie de gegevens betrekking hebben; en/of (b) de relevante gegevensexporteurs (waarbij rekening wordt gehouden met factoren zoals het doel/de doeleinden van de verwerking en de wettelijke grond(en) waarop de autoriteiten om toegang tot de gegevens verzoeken). Geheimhouding is vaak uitdrukkelijk vereist vanwege de aard van de activiteiten.
VIII. Individuele rechtsmiddelen voor schending van wetten
Indien hun gegevens zijn geraadpleegd in strijd met de wet, hebben betrokkenen (inclusief zowel Servische inwoners/burgers als buitenlandse burgers) het recht om:
- een klacht in te dienen bij de Servische AP (inclusief betreffende openbaarmaking/bewakingsactiviteiten);
- een klacht in te dienen tegen elke autoriteit die een problematische eis of een problematisch bevel uitvaardigt, waarbij de klacht moet worden ingediend bij de meerdere van die autoriteit of een andere bevoegde persoon (d.w.z. bij de president van de relevante rechtbank/het Openbaar Ministerie/het Ministerie van Binnenlandse Zaken, of de directeur(en) van de nationale veiligheidsautoriteit(en)), die vervolgens verplicht zijn de zaak te onderzoeken en de nodige maatregelen te nemen om de activiteiten van de autoriteit in overeenstemming te brengen met de wet; en/of
- naar de rechtbank te gaan om een bevel te verkrijgen dat elke autoriteit die in strijd met de wet toegang heeft tot persoonsgegevens, die toegang staakt, en om schadevergoeding te vorderen voor eventueel geleden schade.
Op grond van de DP-wet kunnen betrokkenen verzoeken om toegang tot en verwijdering of correctie van persoonsgegevens die door rechtshandhavingsautoriteiten/nationale veiligheidsautoriteiten over hen worden bewaard, en om informatie vragen over de vraag of die autoriteiten persoonsgegevens verwerken. Dergelijke rechten kunnen echter worden beperkt of geweigerd in bepaalde omstandigheden die uitdrukkelijk bij wet zijn voorzien (bijvoorbeeld wanneer dit nodig is om belemmering van een onderzoek te voorkomen of om redenen van nationale veiligheid enz.).
WAARBORGEN
I. Technische & organisatorische waarborgen
Adobe's relevante technische maatregelen zijn als volgt:
- De technische en organisatorische maatregelen voor Adobe Cloud Services vindt u hier: www.adobe.com/go/CloudSvcsTOSM.
- Adobe certificeringen en Beveiligingswhitepapers.
Deze maatregelen omvatten versleuteling van beperkte datasets over openbare netwerken, doorgaans gebaseerd op de specificatie HTTPS TLS v1.2, en versleuteling van opgeslagen gegevens volgens de AES-256-bitspecificatie. Sleutelbeheermaatregelen verschillen afhankelijk van het Adobe-product.
Adobe's organisatorische maatregelen omvatten die welke zijn uiteengezet in zijn Transparantierapport en Richtlijnen voor rechtshandhaving, die Adobe's benadering beschrijven van toegangsverzoeken van overheids- en rechtshandhavingsinstanties en zijn beleid inzake kennisgeving aan gebruikers. Tenzij dit wettelijk verboden is, verbindt Adobe zich ertoe verzoeken betreffende zakelijke klanten door te verwijzen en stelt Adobe hen daarvan in kennis (met bijsluiting van een geredigeerde kopie van het verzoek) wanneer een overheidsinstantie om toegang tot hun informatie verzoekt.
Adobe heeft ook een uitgebreid intern gegevensbeschermingsbeleid dat bredere gegevensbeschermingsbeginselen behandelt, zoals gegevensminimalisatie.
II. Contractuele waarborgen
Adobe vereist dat iedereen die namens Adobe Europese persoonsgegevens verwerkt een gegevensverwerkingsovereenkomst sluit die niet minder bescherming biedt dan de overeenkomst die Adobe met zijn zakelijke klanten sluit.
De P-P SCC's zijn opgenomen in de relevante gegevensverwerkingsovereenkomsten van dienstverleners met Adobe, inclusief passende aanvullende maatregelen.
E. VERENIGDE STATEN
BESCHRIJVING VAN OVERDRACHTEN
I. Samenvatting
Persoonsgegevens van klanten worden als volgt overgedragen aan Adobe-dochterondernemingen in de VS:
- Zakelijke contactgegevens worden overgedragen omdat Adobe gemeenschappelijke systemen gebruikt (inclusief voor klantbeheerdoeleinden), en deze systemen worden ingekocht door Adobe Inc. Adobe-dochterondernemingen in de VS gebruiken deze systemen om klantondersteuningsfuncties uit te voeren namens Adobe-dochterondernemingen gevestigd in de EER.
- Persoonsgegevens in Klantinhoud en Klantgegevens kunnen worden geraadpleegd wanneer Adobe-dochterondernemingen in de VS klantondersteuning verlenen namens Adobe-dochterondernemingen gevestigd in de EER.
- Klantinhoud en Klantgegevens worden overgedragen wanneer Adobe producten en diensten host in de VS zoals vermeld op Adobe's lijst van subverwerkers.
Zie ons Transparantierapport voor details van verzoeken van Amerikaanse autoriteiten om toegang tot gebruikersgegevens.
De 'Schrems II'-beslissing richtte zich op een beoordeling van een aantal Amerikaanse nationale veiligheidswetten en bepaalde dat bepaalde aspecten van deze wetten ruime bevoegdheden verlenen om toegang te krijgen tot gegevens, maar dat de SCC's adequate bescherming kunnen bieden, mits gegevensexporteurs stappen ondernemen om risico's te beoordelen en eventuele geïdentificeerde risico's met passende waarborgen te beperken. De bijgewerkte SCC's die zijn gepubliceerd in de bijlage bij Uitvoeringsbesluit (EU) 2021/914 van de Europese Commissie van 4 juni 2021 bieden een basis voor overdrachten waarmee de genoemde overdrachtrisico's op passende wijze worden aangepakt. Voorts heeft Adobe de Amerikaanse wetten en praktijken beoordeeld die zouden kunnen leiden tot toegang tot persoonsgegevens die naar de VS zijn overgedragen, zoals uiteengezet in de overwegingen 90-200 van het besluit van de Europese Commissie van 10 juli 2023 betreffende het passende niveau van bescherming van persoonsgegevens krachtens het EU-VS-kader voor gegevensbescherming en de materialen waarnaar in dat besluit wordt verwezen (met name de bijlagen VI en VII). Naar aanleiding van Executive Order 14086 en de aanwijzing van de EU als kwalificerende organisatie heeft de Europese Commissie bepaald dat elke inmenging door Amerikaanse overheidsinstanties in het algemeen belang, met name ten behoeve van strafrechtelijke rechtshandhaving en nationale veiligheid, in de fundamentele rechten van personen wier persoonsgegevens worden overgedragen, beperkt zal blijven tot wat strikt noodzakelijk is om het betrokken legitieme doel te bereiken, en dat effectieve rechtsbescherming tegen dergelijke inmenging bestaat (zie overweging 203 van het besluit inzake het kader voor gegevensbescherming).
In het licht van het bovenstaande heeft Adobe geconcludeerd dat de relevante wetten die toegang van de overheid tot door Adobe in de VS verwerkte persoonsgegevens kunnen toestaan, onderworpen zijn aan duidelijke, openbaar beschikbare rechtsregels, voldoen aan de beginselen van noodzakelijkheid en proportionaliteit en aanzienlijke waarborgen, bescherming en rechtsmiddelen voor betrokkenen bevatten.
Deze wetten maken deel uit van een gevestigd rechtsstatelijk stelsel dat is gebaseerd op een constitutioneel kader van checks and balances en fundamentele privacyrechten erkent. Gelet op de 'Schrems II'-beslissing en het kader voor gegevensbescherming, en om eventuele restrisico's aan te pakken, heeft Adobe verschillende contractuele, organisatorische en technische waarborgen en maatregelen geïmplementeerd, waaronder robuust beleid voor het beoordelen en betwisten van overheidsverzoeken en verschillende versleutelingsprotocollen.
II. Betrokken persoonsgegevens
De persoonsgegevens die naar de VS worden overgedragen, zijn opgenomen in de volgende gegevenscategorieën:
Zakelijke contactgegevens (gebruikersgerelateerd)
- Naam, contactgegevens, organisatienaam en contactgegevens, inloggegevens ontvangen van sociale netwerkwebsites.
- Informatie verwerkt om diensten te leveren (bijv. IP-adres, apparaat- en browsertype, account-ID-informatie) of over de interactie van een gebruiker met Adobe online.
- Details van de marketingpromoties die naar de ontvanger zijn verzonden, of door hem bekeken, en hoe de ontvanger hiermee heeft geïnteracteerd.
- Voor gebruikers die individuen zijn: geboortedatum, details van geleverde diensten en het in aanmerking komen voor diensten met korting, facturerings- en betalingsinformatie.
Klantinhoud zoals gedefinieerd in de Algemene voorwaarden en Gebruiksvoorwaarden van Adobe:
- Persoonsgegevens en contactinformatie, waaronder naam, adres, e-mailadres, titel, functie, contactgegevens, socialemediaprofielinformatie, IP-adres, unieke gebruikers-ID's (zoals cookie-ID's) en marketingprofielen.
- Documenten en inhoud: documenten, afbeeldingen en inhoud die in elektronische vorm naar de Adobe Cloud-services zijn geüpload en die elk type persoonsgegevens kunnen bevatten.
Klantgegevens zoals gedefinieerd in de Algemene voorwaarden (alleen zakelijke klanten).
JURIDISCHE BEOORDELING
I. Algemene benadering van de rechtsstaat en eerbiediging van de mensenrechten
De Amerikaanse Grondwet en haar amendementen bieden brede bescherming van privacy- en burgerrechten en vormen de basis voor een sterke rechtsstaat met gescheiden machten: de wetgevende macht, de uitvoerende macht en een onafhankelijke rechterlijke macht. Privacyrechten zijn verankerd in verschillende grondwettelijke amendementen, waaronder: het Eerste Amendement, dat onder andere het recht op vrije meningsuiting en vreedzame vergadering beschermt en de privacy beschermt tegen bepaalde vormen van overheidsinmenging; het Vierde Amendement, dat bescherming biedt tegen onredelijke huiszoekingen en inbeslagnames door de overheid; en het Vijfde Amendement, dat het recht op een eerlijk proces en het recht om niet te worden gedwongen zichzelf te incrimineren waarborgt. Zoals uit meer dan 100 jaar constitutionele jurisprudentie duidelijk blijkt, is de bescherming van privacyrechten fundamenteel voor het Amerikaanse recht en moet overheidsinmenging in die rechten sterk worden beperkt. Het Amerikaanse Congres heeft ook veel sectorale wetten aangenomen die privacyrechten en andere fundamentele vrijheden beschermen, waarvan sommige, zoals hieronder vermeld, specifiek beperkingen opleggen aan overheidsinmenging in of toegang tot persoonsgegevens.
Het Amerikaanse federale regeringsstelsel stelt de staten bovendien in staat verder te gaan dan de bescherming van fundamentele privacy op federaal niveau. Talrijke staten erkennen expliciet het recht op privacy in hun staatsgrondwetten en verschillende staten hebben uitgebreide gegevensbeschermingswetten aangenomen die zijn ontworpen om het fundamentele recht op privacy te beschermen. Californië bijvoorbeeld – een staat waar een groot aantal Amerikaanse providers (waaronder Adobe) is gevestigd – heeft een verstrekkende gegevensbeschermingswet aangenomen die veel overeenkomsten vertoont met de AVG.
Bovendien hebben Amerikaanse rechtbanken bepaalde fundamentele common-law privacyrechten erkend die afdwingbaar zijn tegen particuliere personen en entiteiten.
II. Nationale gegevensbeschermingswet en onafhankelijke toezichthoudende autoriteit
De Verenigde Staten hebben geen algemene, federale gegevensbeschermingswet. Echter, zoals hierboven vermeld, hebben sommige staten zoals Californië, Texas, Connecticut, Indiana, Iowa, Montana, Tennessee, Virginia, Oregon, Utah en Colorado gegevensprivacywetten ingevoerd die vergelijkbare bescherming bieden als de AVG.
Het Amerikaanse rechtssysteem is het primaire mechanisme voor toezicht op privacybescherming, inclusief in de strafrechtelijke en nationale veiligheidscontexten.
III. Identificatie van de wetten die toegang van de overheid tot persoonsgegevens toestaan
De mechanismen die de Amerikaanse overheid kunnen machtigen om gegevens van serviceproviders te verkrijgen, zijn te vinden in de volgende wetten:
- De Electronic Communications Privacy Act van 1986 ("ECPA"), die bestaat uit de Stored Communications Act, de Pen Register and Trap and Trace Act, en de Wiretap Act (18 U.S.C. § 2510 et seq.)
- De Foreign Intelligence Surveillance Act ("FISA") (50 U.S.C. § 1801 et seq.), en
- Elke bevoegdheid die van toepassing is op nationale veiligheidsbrieven ("NSL's") (18 U.S.C. § 2709).
Hoewel het werd besproken in de Schrems II-uitspraak van het HvJ EU, geeft Executive Order 12333 ("EO 12333") de Amerikaanse overheid geen bevoegdheid om bedrijven zoals Adobe te dwingen om enige gegevens of informatie te verstrekken. In plaats daarvan is EO 12333 een "algemene organisatorische richtlijn" die beperkingen oplegt aan de activiteiten van Amerikaanse inlichtingendiensten en de rollen en verantwoordelijkheden van die diensten uiteenzet. Zie U.S. Dep't of Commerce, U.S. Dep't of Justice, en ODNI, Information on U.S. Privacy Safeguards Relevant to SCCs and Other EU Legal Bases for EU-U.S. Data Transfers after Schrems II ("Joint White Paper"), op 16 (sept. 2020). Bovendien is EO 12333 voornamelijk relevant voor Amerikaanse inlichtingenoperaties buiten de Verenigde Staten, wat betekent dat EO 12333 vrijwel geen praktisch belang heeft voor Adobe's verwerking van gegevens binnen de Verenigde Staten. Adobe gebruikt verschillende encryptieprotocollen om gegevens te beschermen tegen toegang tijdens transport, waardoor eventuele theoretische risico's die EO 12333 vormt voor klantgegevens tijdens transport van Europa naar de Verenigde Staten worden geminimaliseerd.
IV. Proportionaliteitstoetsing van toegangsrechten
De wetten die de Amerikaanse overheid toestaan om gegevens van providers zoals Adobe te verkrijgen, worden gerechtvaardigd door legitieme doelstellingen, en ernstige vormen van interferentie zijn over het algemeen beperkt tot ernstige doelstellingen. Bovendien vereisen de exacte wettelijke normen waaraan de Amerikaanse overheid moet voldoen voor elk verzoek effectief noodzakelijkheid en proportionaliteit.
Toegang in de strafrechtelijke context op grond van de bevoegdheden binnen ECPA moet gerechtvaardigd zijn door de noodzaak om misdrijven te onderzoeken en tegen te gaan en vereist hogere beschermingsniveaus naarmate de inbreuk op de privacy ernstiger is. Surveillance op grond van FISA is beperkt tot zwaarwegende doelstellingen en specifieke soorten doelwitten om te ruime gegevensverzameling te voorkomen en vereist minimalisering. FISA-verzoeken—inclusief verzoeken op grond van FISA Section 702—moeten over het algemeen gericht zijn op individuele betrokkenen, wat betekent dat surveillance niet op massale of onevenredige wijze mag plaatsvinden. Minimaliseringsregels die van toepassing zijn op FISA-surveillance dienen om onevenredige gegevensverzameling verder te voorkomen. In de 'Schrems II'-beslissing stelde het HvJ-EU, op basis van het beschikbare dossier, de vraag of de bevoegdheden van de Amerikaanse overheid op grond van FISA Section 702 voldoende evenredig zijn. Op 7 oktober 2022 ondertekende de Amerikaanse president Biden EO 14086 inzake de versterking van de waarborgen voor activiteiten van de Verenigde Staten op het gebied van signals intelligence, waarmee nieuwe vereisten werden gesteld aan de verzameling en verwerking van persoonsgegevens door Amerikaanse inlichtingendiensten, ongeacht de nationaliteit van de betrokkene. EO 14086 vereist specifiek dat activiteiten op het gebied van signals intelligence "noodzakelijk" en "evenredig" zijn om een gevalideerde inlichtingenprioriteit te bevorderen en dat dergelijke activiteiten worden uitgevoerd ter verwezenlijking van een van de twaalf genoemde doelstellingen op het gebied van nationale veiligheid en inlichtingen. EO 14086 breidt ook het toezicht door Amerikaanse overheidsinstanties op programma's voor signals intelligence uit, onder meer door middel van een nieuwe Civil Liberties Protection Officer ("CLPO"), benoemd door de Director of National Intelligence, die voorafgaand aan nieuwe inlichtingenverzamelingsoperaties een beoordeling moet uitvoeren. Bovendien mag bulkverzameling alleen worden toegestaan wanneer de inlichtingen redelijkerwijs niet door middel van gerichte verzameling kunnen worden verkregen en moeten inlichtingendiensten documentatie bijhouden over hun verzameling van persoonsgegevens via signals intelligence en hun beleid en procedures bijwerken om effectief toezicht op de nieuwe waarborgen te waarborgen. Tot slot creëert EO 14086 ook een rechtsmiddel voor personen uit "kwalificerende staten" die stellen dat hun persoonsgegevens onrechtmatig zijn verzameld via programma's voor signals intelligence. Personen kunnen een klacht indienen bij de CLPO, die bevoegd is klachten te onderzoeken en bindende beslissingen ten aanzien van inlichtingendiensten te nemen. Personen kunnen tegen beslissingen van de CLPO ook beroep instellen bij de Data Protection Review Court, die is ingesteld bij regelgeving die is uitgevaardigd door de U.S. Attorney General.
Op basis van Adobe's grondige beoordeling van de wetten en praktijken die van toepassing zijn op het gebruik door de Amerikaanse overheid van FISA sectie 702 (waaronder uitgebreide informatie die is vrijgegeven na de 'Schrems II'-beslissing, evenals het scala aan waarborgen en beperkingen dat op grond van EO 14086 wordt toegepast), hebben wij geconcludeerd dat het gebruik door de overheid van FISA sectie 702 onderworpen is aan talrijke controles die in de praktijk worden nageleefd, waaronder verschillende versleutelingsprotocollen, proportionaliteitscontroles en mogelijkheden voor herstel en toetsing.
V. Onafhankelijk toezicht en voorafgaande goedkeuring
De meeste van bovengenoemde bevoegdheden vereisen voorafgaande goedkeuring door een rechtbank, met zeer beperkte uitzonderingen:
- Onder ECPA kunnen verzoeken om basisabonnee-informatie ("BSI") – een zeer beperkte subset van minder gevoelige persoonsgegevens – worden gedaan zonder voorafgaande rechterlijke goedkeuring (maar zijn zij onderworpen aan doorlopend toezicht en toetsing achteraf door onafhankelijke rechtbanken).
- NSL-verzoeken kunnen worden geautoriseerd door een hooggeplaatste functionaris binnen de FBI. De soorten persoonsgegevens die beschikbaar zijn via een NSL-verzoek zijn echter uiterst beperkt en niet bijzonder gevoelig.
- Individuele doelwitbeslissingen op grond van FISA sectie 702 kunnen worden genomen zonder voorafgaande goedkeuring van een rechtbank. Het gebruik door de overheid van FISA sectie 702 is echter onderworpen aan grondige toetsing en toezicht, waaronder gelijktijdige toetsing door het Department of Justice van elke individuele doelwitbeslissing overeenkomstig een certificering die is goedgekeurd door de onafhankelijke Foreign Intelligence Surveillance Court ("FISC"), en daaropvolgend toezicht en monitoring door de FISC, verschillende autoriteiten van het Congres en een onafhankelijk deskundigenorgaan, de Privacy and Civil Liberties Oversight Board ("PCLOB").
VI. Transparantie
Gewoonlijk mogen aanbieders personen op de hoogte stellen van verzoeken om hun persoonsgegevens. Er zijn echter uitzonderingen wanneer kennisgeving bepaalde schade kan veroorzaken of de effectiviteit van een onderzoeksinstrument kan aantasten.
Voor de meest ernstige inbreuken beperken het toepasselijke recht en de richtlijnen de mate waarin kennisgeving mag worden achtergehouden en, behalve in uitzonderlijke omstandigheden, stellen zij grenzen aan de duur van het verbod op gebruikerskennisgeving. Bovendien kunnen aanbieders robuuste statistische rapporten publiceren over de verzoeken die zij ontvangen, zoals Adobe jaarlijks doet. Als een ECPA-verzoek gegevens van een zakelijke klant betreft, probeert Adobe het verzoek ook door te verwijzen naar de zakelijke klant.
Zoals wereldwijd gebruikelijk is voor inlichtingendiensten, zijn FISA-verzoeken om redenen van nationale veiligheid geclassificeerd en kunnen deze gewoonlijk niet openbaar worden gemaakt tenzij ze worden gedeclassificeerd. Indien de overheid echter voornemens is informatie die op grond van FISA-bevoegdheden is verzameld in een strafrechtelijke procedure te gebruiken, moet zij de betrokkene daarvan in kennis stellen en de betrokkene de mogelijkheid bieden dit aan te vechten. Voor zover zij dergelijke verzoeken ontvangen, zijn providers ook wettelijk gerechtigd regelmatig geaggregeerde rapportages te publiceren over ontvangen FISA Orders, Directives of NSL's. De overheid publiceert ook uitgebreide rapportages over het gebruik van surveillancebevoegdheden, waaronder geaggregeerde statistieken voor elk type juridische procedure. Zoals vermeld in Adobe's meest recente Transparantierapport, heeft Adobe tot op heden geen enkel verzoek in het kader van de nationale veiligheid ontvangen, waaronder verzoeken op grond van FISA.
VII. Individuele rechtsmiddelen voor schending van wetten
Betrokkenen beschikken over verschillende rechtsmiddelen via de rechtbanken indien hun persoonsgegevens onrechtmatig worden verzameld, waaronder civiele procedures waarin schadevergoeding wordt gevorderd. Dienstverleners, betrokkenen en maatschappelijke organisaties vechten ook regelmatig het gebruik door de overheid van verschillende bevoegdheden om toegang te krijgen tot gegevens en informatie aan, zowel in de strafrechtelijke context als in de context van nationale veiligheid. Dienstverleners treden regelmatig namens hun gebruikers op om rechtsherstel te verkrijgen en kunnen zowel strafrechtelijke verzoeken als verzoeken in het kader van de nationale veiligheid aanvechten wanneer deze niet voldoen aan constitutionele of wettelijke waarborgen. In de strafrechtelijke context zijn veel van deze door dienstverleners ingestelde procedures openbaar. Omdat FISA-verzoeken over het algemeen geheim zijn, zijn procedures waarin deze verzoeken worden aangevochten minder vaak openbaar. Uit openbaar beschikbare rechterlijke uitspraken – waaronder vrijgegeven uitspraken van de FISC – blijkt echter dat betrokkenen, dienstverleners en anderen het gebruik door de overheid van FISA-bevoegdheden daadwerkelijk aanvechten.
Op basis van de stukken waarover het beschikte, oordeelde het HvJ-EU in zijn 'Schrems II'-beslissing dat betrokkenen niet over een adequaat rechtsmiddel beschikken met betrekking tot gegevens waartoe de Amerikaanse overheid op grond van FISA 702 toegang heeft. Overeenkomstig de nieuwe waarborgen van EO 14086 bestaat er nu echter een rechtsherstelmechanisme voor personen uit "kwalificerende staten" die stellen dat hun persoonsgegevens onrechtmatig zijn verzameld via programma's voor inlichtingen uit het berichtenverkeer. Deze personen kunnen rechtstreeks een klacht indienen bij de CLPO, die de klacht vervolgens kan onderzoeken en bindende beslissingen ten aanzien van inlichtingendiensten kan nemen, waarna de zaak kan worden voorgelegd aan de Data Protection Review Court. Personen worden voor de rechtbank vertegenwoordigd door speciale advocaten en de beslissingen van de rechtbank zijn definitief en bindend.
VIII. Recht van betrokkenen op toegang tot, wissing of correctie van persoonsgegevens
De relevante Amerikaanse wetten die hierboven zijn besproken, bevatten geen uitdrukkelijke, op zichzelf staande rechten die betrokkenen toestaan persoonsgegevens die rechtshandhavings- of nationale veiligheidsdiensten over hen bewaren, in te zien, te wissen of te corrigeren. Indien de Amerikaanse overheid dergelijke gegevens echter wil inbrengen in een procedure tegen de betrokkene, krijgt de betrokkene de gelegenheid de gegevens in te zien, de juistheid ervan te betwisten en de verzameling ervan aan te vechten. Bovendien zijn dienstverleners zoals Adobe gerechtigd betrokkenen op de hoogte te stellen van de meeste verzoeken van de overheid (met beperkte uitzonderingen, bijvoorbeeld wanneer het verzoek om redenen van nationale veiligheid geheim is). Bijgevolg kunnen betrokkenen, behoudens uitzonderlijke omstandigheden, weten welke gegevens worden verwerkt en waarom.
WAARBORGEN
I. Technische & organisatorische waarborgen
Adobe's relevante technische maatregelen zijn als volgt:
- De technische en organisatorische maatregelen voor Adobe Cloud Services vindt u hier: www.adobe.com/go/CloudSvcsTOSM.
- Adobe certificeringen en Beveiligingswhitepapers.
Deze maatregelen omvatten versleuteling van beperkte datasets via openbare netwerken, doorgaans op basis van de specificatie HTTPS TLS v1.2, en versleuteling van opgeslagen gegevens volgens de AES-256-bitspecificatie. Sleutelbeheermaatregelen verschillen per Adobe-product.
Adobe's organisatorische maatregelen omvatten de maatregelen die zijn uiteengezet in zijn Transparantierapporten richtlijnen voor wetshandhaving, waarin Adobe's benadering van toegangsverzoeken van overheids- en rechtshandhavingsinstanties en zijn beleid inzake kennisgeving aan gebruikers worden beschreven. Tenzij dit wettelijk verboden is, verbindt Adobe zich ertoe verzoeken betreffende zakelijke klanten door te verwijzen en stelt Adobe hen daarvan in kennis (met bijsluiting van een geredigeerde kopie van het verzoek) wanneer een overheidsinstantie om toegang tot hun informatie verzoekt.
Adobe heeft ook een uitgebreid intern gegevensbeschermingsbeleid waarin bredere gegevensbeschermingsbeginselen, zoals gegevensminimalisatie, aan bod komen.
II. Contractuele waarborgen
Adobe vertrouwt op de SCC's voor de overdracht van Europese persoonsgegevens buiten Europa. Gezien de geschiedenis van nietig verklaarde overdrachtsmechanismen tussen de EU en de VS en het feit dat de bescherming op grond van EO 14086 geldt ongeacht het gebruikte overdrachtsmechanisme, zal Adobe, hoewel het is gecertificeerd onder het kader voor gegevensbescherming, het restrisico van overdrachten van persoonsgegevens naar de VS blijven beheren met behulp van de hierboven beschreven aanvullende maatregelen in combinatie met de standaardcontractbepalingen. Adobe is van mening dat de gegevensoverdracht zelf betrekking heeft op gegevens met een lager risicoprofiel, hetgeen wordt bevestigd door het relatief lage aantal verzoeken dat Adobe in het verleden heeft ontvangen. Dienovereenkomstig tracht Adobe het resterende risico te beheren aan de hand van de hierboven genoemde maatregelen, die bestaan uit een combinatie van technische, organisatorische en contractuele maatregelen en die beogen te waarborgen dat de naar de VS overgedragen gegevens een beschermingsniveau genieten dat passend is ten opzichte van dat van de EU.
Adobe vereist dat al zijn leveranciers die Europese persoonsgegevens namens Adobe verwerken een gegevensverwerkingsovereenkomst sluiten die niet minder beschermend is dan de overeenkomst die Adobe met zijn zakelijke klanten sluit en die aanvullende maatregelen bevat.
F. SINGAPORE
BESCHRIJVING VAN OVERDRACHTEN
I. Samenvatting
Persoonsgegevens in de vorm van Zakelijke contactgegevens/Klantinhoudgegevens worden verwerkt door twee externe leveranciers met activiteiten in Singapore om klanten de gevraagde diensten te verlenen.
Het juridische kader van Singapore verschilt fundamenteel van de EU-normen (zie hieronder), aangezien er beperkter onafhankelijk toezicht, minder transparantie en minder rechtsmiddelen voor betrokkenen zijn en er geen bilaterale regeling bestaat die specifiek buitenlandse betrokkenen beschermt. Op basis van een analyse van uitsluitend het juridische kader biedt Singapore geen bescherming die wezenlijk gelijkwaardig is aan de bescherming die op grond van de AVG of de UK GDPR is vereist.
Het praktische risicobeeld voor het specifieke scenario waarin een softwarebedrijf beperkte promptgegevens doorgeeft via een in Singapore gevestigde subverwerker is echter aanzienlijk gunstiger. De daadwerkelijke kans dat de overheid toegang krijgt tot dergelijke reguliere commerciële gegevens is klein. Singapore heeft sterke pragmatische redenen om zijn reputatie als betrouwbare locatie voor gegevensverwerking te behouden en er zijn geen bekende praktijkpatronen waaruit blijkt dat de autoriteiten routinematig toegang krijgen tot dit soort commerciële gegevens.
Adobe heeft geconcludeerd dat de relevante wetten in Singapore die een zekere mate van toegang van de overheid tot persoonsgegevens kunnen toestaan, een lager beschermingsniveau bieden dan binnen de EU wordt gewaarborgd en risico's met zich meebrengen voor de geëxporteerde gegevens die niet volledig door de SCC's kunnen worden ondervangen, met name vanwege het ontbreken van een volledig onafhankelijk toezichtsmechanisme en van rechtsmiddelen voor getroffen personen. Het risico dat overheidsinstanties in Singapore toegang krijgen tot de betreffende persoonsgegevens is echter theoretisch en niet praktisch; Adobe heeft dan ook nooit een verzoek van Singaporese autoriteiten ontvangen om toegang tot gegevens van eindgebruikers. Om de restrisico's verder aan te pakken, heeft Adobe aanvullende technische, organisatorische en contractuele maatregelen geïmplementeerd om te waarborgen dat de gegevens waartoe vanuit Singapore toegang wordt verkregen, een beschermingsniveau genieten dat passend is ten opzichte van dat van de EU.
De conclusie van deze overdrachtsimpactbeoordeling is dan ook dat, hoewel het juridische kader op zichzelf onvoldoende is, de combinatie van een laag praktisch risico, aanvullende technische maatregelen zoals end-to-endversleuteling en robuuste contractuele bepalingen, waaronder passende verplichtingen voor subverwerkers, de overdracht op een aanvaardbaar risiconiveau brengt.
II. Betrokken persoonsgegevens
De naar Singapore overgedragen persoonsgegevens zijn als volgt:
Zakelijke contactgegevens:
Contactgegevens die zijn verstrekt in het klantenondersteuningsverzoek dat door de gegevensimporteur wordt afgehandeld, en andere gegevens waartoe de gegevensimporteur voor verificatie- en ondersteuningsdoeleinden toegang heeft, waaronder:
- Naam, contactgegevens, organisatienaam en contactgegevens.
- Details van verleende klantenondersteuning (bijvoorbeeld details over het indienen en beantwoorden van klantenondersteuningsverzoeken).
Klantinhoudgegevens:
De configuratie kan het verzenden omvatten van contactgegevens en identificatoren (gebruikers-GUID), gegevens over elektronische netwerkactiviteit en apparaatgegevens (waaronder activiteitenlogboeken, ECID, gegevens over beeldcodering/grafische gegevens, zoektermen, tijdzone, gebruiksanalyses en gebruikersactiviteit/navigatie, waaronder gebruikersprompts). De configuratie omvat ook gebruikersaccountgegevens en door gebruikers gegenereerde inhoud (zoals documenten, afbeeldingen, opnamen of andere bestanden die de gebruiker kiest te uploaden), Gen AI-prompts/-feedback en informatie die aan de klantenondersteuning wordt verstrekt. Gevoelige persoonsgegevens of persoonsgegevens van bijzondere categorieën zijn niet toegestaan (overeenkomstig Adobe's Algemene Gebruiksvoorwaarden) en personen kunnen niet worden geïdentificeerd aan de hand van geüploade afbeeldingen.
JURIDISCHE BEOORDELING
I. Algemene benadering van de rechtsstaat en mensenrechten
Singapore scoort consequent hoog op rechtsstaatindices wat betreft de handhaving van contracten en commerciële rechtszekerheid, geringe corruptie (het wordt beschouwd als een van de minst corrupte landen ter wereld), onafhankelijkheid van de rechterlijke macht in commerciële en civiele zaken en de voorspelbaarheid en consistentie van de wetgeving. Singapore scoort zeer goed op rechten die verband houden met economisch welzijn, met hoge normen voor gezondheidszorg, huisvesting en onderwijs, in combinatie met zeer lage armoedecijfers en een hoge mate van veiligheid voor werknemers in formele dienstverbanden.
Over het algemeen wordt Singapore breed gezien als een plaats waar de rechtsstaat betrouwbaar functioneert voor zakelijke en civiele aangelegenheden, maar waar politieke en burgerlijke vrijheden mogelijk beperkingen kunnen ondervinden wanneer deze worden afgewogen tegen stabiliteit, orde en technocratisch bestuur. De regering in Singapore neemt het standpunt in dat burgerlijke vrijheden in evenwicht moeten worden gebracht met sociale orde en economische ontwikkeling. Hoewel het niet autoritair is op de manier van andere eenpartijstaten, wordt het ook niet beschouwd als een volledig liberale democratie, maar neemt het in plaats daarvan een eigen middenpositie in die het leiderschap actief verdedigt als een legitiem en superieur model voor zijn context.
II. Internationale gegevensbeschermingsverplichtingen, nationale gegevensbeschermingswetgeving en onafhankelijke toezichthoudende autoriteit
Singapore is geen partij bij een bindend internationaal gegevensbeschermingsverdrag zoals de EU-lidstaten aan de AVG zijn gebonden, maar het is op dit gebied verschillende betekenisvolle internationale verplichtingen aangegaan en samenwerkingsverbanden aangegaan. Op regionaal niveau neemt Singapore actief deel aan het APEC-privacykader, dat basisbeginselen voor gegevensbescherming vaststelt voor de economieën in de regio Azië-Pacific. Daarnaast neemt Singapore deel aan het APEC-systeem voor grensoverschrijdende privacyregels (Cross-Border Privacy Rules, CBPR), een vrijwillig certificeringsmechanisme waarmee bedrijven kunnen aantonen dat zij bij grensoverschrijdende overdrachten van persoonsgegevens binnen de APEC-regio voldoen aan overeengekomen gegevensbeschermingsnormen. Dit is wellicht de meest concrete internationale verbintenis van Singapore op het gebied van gegevensbescherming, aangezien hiermee een zekere mate van wederzijdse erkenning ontstaat met andere deelnemende economieën, waaronder de Verenigde Staten, Japan en Zuid-Korea.
Singapore is ook een van de oprichters van het Global CBPR Forum. Het Global CBPR-systeem is een vrijwillig certificeringskader op basis van verantwoordingsplicht dat is ontworpen om veilige, privacyvriendelijke grensoverschrijdende gegevensoverdrachten te faciliteren en tegelijkertijd robuuste gegevensbeschermingsnormen te waarborgen. Voortbouwend op het CBPR-systeem van de Asia-Pacific Economic Cooperation (APEC) breidt Global CBPR het bereik uit tot buiten de APEC-economieën en creëert het een internationale norm voor gegevensbescherming die regionale grenzen overstijgt. Het Global CBPR Forum omvat momenteel negen deelnemende economieën: Australië, Canada, Japan, Mexico, de Filipijnen, de Republiek Korea, Singapore, Chinees Taipei en de Verenigde Staten.
Singapore werkt ook samen met de Global Privacy Assembly, een internationaal forum van gegevensbeschermings- en privacyautoriteiten, waardoor de Personal Data Protection Commission (PDPC) van Singapore kan bijdragen aan de ontwikkeling van mondiale normen en beste praktijken, hoewel dit orgaan niet-bindende regels in plaats van bindende verplichtingen opstelt. Bilateraal heeft Singapore een aantal overeenkomsten inzake de digitale economie (Digital Economy Agreements, DEA's) gesloten met onder meer Australië, het Verenigd Koninkrijk, Zuid-Korea en Chili. Deze overeenkomsten bevatten bepalingen over gegevensstromen en gegevensbeschermingsnormen en vormen een groeiend netwerk van verbintenissen om een basisniveau van bescherming te handhaven bij het faciliteren van grensoverschrijdende digitale handel. De DEA tussen het Verenigd Koninkrijk en Singapore is met name relevant gezien de inspanningen van het Verenigd Koninkrijk na de Brexit om een eigen netwerk van regelingen naar het model van adequaatheidsbesluiten op te bouwen.
Singapore heeft geen formeel adequaatheidsbesluit van de Europese Commissie ontvangen, wat betekent dat het niet wordt geacht automatisch een beschermingsniveau te bieden dat gelijkwaardig is aan dat van de AVG. Voor overdrachten van persoonsgegevens van de EU naar Singapore zijn daarom aanvullende waarborgen vereist, zoals standaardcontractbepalingen. Het gegevensbeschermingskader van Singapore op grond van de Personal Data Protection Act (PDPA) is echter geleidelijk versterkt en er vindt voortdurend overleg plaats over nauwere afstemming op internationale normen.
In Singapore is de PDPA in de loop der tijd gewijzigd op een wijze die internationale invloeden weerspiegelt, onder meer door strengere vereisten voor het melden van datalekken en uitgebreidere verantwoordingsverplichtingen. Dit wijst op een ontwikkeling naar een grotere verenigbaarheid met kaders zoals de AVG, ook zonder formele bindende verplichtingen.
Over het geheel genomen kan de internationale opstelling van Singapore ten aanzien van gegevensbescherming het best worden gekenmerkt als pragmatisch en handelsgericht, waarbij prioriteit wordt gegeven aan het faciliteren van gegevensstromen die de rol van Singapore als regionaal zakencentrum ondersteunen, in plaats van aan de invoering van de op rechten gerichte, prescriptieve benadering van het Europese model.
III. Identificatie van de wetten die toegang van de overheid tot persoonsgegevens toestaan
Singapore heeft verschillende wettelijke kaders op grond waarvan overheidsinstanties toegang kunnen krijgen tot persoonsgegevens, vaak met beperkte vereisten inzake toezicht of rechterlijke goedkeuring. De Internal Security Act verleent in het belang van de nationale veiligheid bevoegdheden op het gebied van surveillance en toegang tot gegevens. Het Criminal Procedure Code verleent rechtshandhavingsinstanties de bevoegdheid om tijdens onderzoeken de verstrekking van gegevens en documenten af te dwingen. De Computer Misuse Act bevat bepalingen op grond waarvan onder bepaalde omstandigheden toegang kan worden verkregen tot elektronische gegevens. De Telecommunications Act en aanverwante regelgeving verlenen autoriteiten de bevoegdheid om telecomaanbieders en dienstverleners te verplichten communicatiegegevens te verstrekken. Meer recentelijk verleent de Foreign Interference (Countermeasures) Act (FICA), die in 2021 is aangenomen, bevoegdheden om toegang te krijgen tot gegevens en om personen en platforms te verplichten gegevens te verstrekken in het kader van vermoedelijke buitenlandse inmenging.
Daarnaast bevat sectorspecifieke wetgeving op gebieden zoals het bankwezen, de gezondheidszorg en belastingen bepalingen op grond waarvan toezichthoudende autoriteiten toegang kunnen krijgen tot persoonsgegevens die worden bewaard door organisaties in die sectoren, vaak zonder medeweten van de betrokkene.
De toezichtmechanismen die deze toegangsbevoegdheden regelen, zijn relatief beperkt in vergelijking met Europese normen. Voor veel vormen van toegang tot gegevens geldt geen vereiste van een onafhankelijke rechterlijke machtiging en daarom is toestemming van de uitvoerende macht vaak voldoende. Er is parlementair toezicht, maar dit wordt beperkt door de dominante positie van de regeringspartij. Er is geen specifiek onafhankelijk toezichtsorgaan voor surveillance dat vergelijkbaar is met dergelijke organen in sommige Europese rechtsgebieden. De PDPA voorziet zelf uitdrukkelijk in uitzonderingen voor overheidsinstanties, wat betekent dat de verzameling van en toegang tot gegevens door de overheid grotendeels buiten het op consumenten gerichte gegevensbeschermingskader valt. Er gelden echter afzonderlijke regels op grond van Government Instruction Manual 8 ("IM8") en de Public Sector (Governance) Act voor overheidsinstanties. Deze bieden gegevensbeschermingsnormen die vergelijkbaar zijn met die van de PDPA. Anders dan de PDPA, die door de PDPC wordt gehandhaafd, kennen de PSGA en IM8 echter geen onafhankelijke externe toezichthouder. IM8 is bovendien niet openbaar beschikbaar (d.w.z. geheim), waardoor het moeilijk is de normen onafhankelijk te verifiëren.
In de praktijk wordt algemeen aangenomen dat de regering van Singapore gebruikmaakt van haar bevoegdheden om toegang tot gegevens te verkrijgen, hoewel de omvang daarvan moeilijk te kwantificeren is vanwege het gebrek aan transparantierapportage. Anders dan Amerikaanse technologiebedrijven, die transparantierapporten publiceren met details over verzoeken van de overheid om gegevens, kent Singapore geen vergelijkbare cultuur van openbaarmaking. De regering heeft haar surveillanceactiviteiten en toegang tot gegevens van oudsher verdedigd als noodzakelijk voor de handhaving van de openbare orde en de nationale veiligheid, in overeenstemming met haar bredere bestuursfilosofie.
Singapore's wetgeving is over het algemeen goed opgesteld, gepubliceerd en toegankelijk via officiële overheidsportalen, zoals de databank Singapore Statutes Online, die gratis beschikbaar en redelijk eenvoudig te raadplegen is. In die zin is de wetgeving toegankelijk en scoort Singapore in vergelijking met veel rechtsgebieden goed wat betreft de formele beschikbaarheid van zijn wetteksten.
IV. Proportionaliteitstoetsing van toegangsrechten
Het juridische kader in Singapore bevat enkele gronden en beperkingen voor de uitoefening van bevoegdheden van de overheid om toegang tot gegevens te verkrijgen, maar deze gaan niet zo ver als wat volgens Europese normen doorgaans als noodzakelijk en evenredig wordt beschouwd.
De meeste Singaporese wetgeving inzake toegang tot gegevens bevat wel bepaalde doelbeperkingen en drempelvereisten. De Internal Security Act koppelt haar bevoegdheden aan nationale veiligheid en openbare orde. Het Criminal Procedure Code vereist dat toegang tot gegevens verband houdt met een strafrechtelijk onderzoek. FICA vereist een grondslag in de vorm van vermoedelijke buitenlandse inmenging. In die beperkte zin zijn de wetten niet volledig onbegrensd: er is ten minste een omschreven doel waarvoor de bevoegdheden mogen worden uitgeoefend en zij kunnen niet formeel om willekeurige redenen worden ingezet.
De analyse van noodzakelijkheid en evenredigheid verschilt echter fundamenteel van die volgens de Europese normen. Ten eerste zijn de drempelbegrippen in de Singaporese wetgeving ruim gedefinieerd en worden zij grotendeels door de uitvoerende macht zelf beoordeeld. Begrippen als "nationale veiligheid" en "openbare orde" kunnen ruim worden geïnterpreteerd en er zijn slechts beperkte mogelijkheden voor externe toetsing van de vraag of een bepaalde uitoefening van bevoegdheden daadwerkelijk aan de gestelde drempel voldoet. Ten tweede bestaat er voor veel van deze bevoegdheden geen omvattende procedure voor voorafgaande onafhankelijke rechterlijke goedkeuring. In het Europese mensenrechtenrecht wordt voorafgaande onafhankelijke goedkeuring doorgaans beschouwd als een essentieel onderdeel van de evenredigheidstoetsing in de context van surveillance en toegang tot gegevens. Ten derde gelden voor de uitoefening van deze bevoegdheden slechts beperkte vereisten inzake gegevensminimalisatie; de autoriteiten zijn niet duidelijk verplicht uitsluitend de voor het gestelde doel minimaal noodzakelijke gegevens op te vragen, terwijl dit een essentieel onderdeel is van evenredigheid zoals die binnen internationale mensenrechtenkaders wordt opgevat.
Een aspect van noodzakelijkheid en evenredigheid in het internationale mensenrechtenrecht, en vanuit Europees perspectief, is de beschikbaarheid van effectieve rechtsmiddelen voor personen van wie de gegevens onrechtmatig zijn geraadpleegd. In Singapore kan die mogelijkheid beperkt zijn. Rechterlijke toetsing van handelingen van de uitvoerende macht bestaat, maar wordt als beperkt van omvang beschouwd. De ISA beperkt uitdrukkelijk de rol van de rechter bij de toetsing van detentie en daarmee samenhangende beslissingen. Personen worden over het algemeen niet in kennis gesteld wanneer toegang tot hun gegevens is verkregen, waardoor het in dergelijke gevallen moeilijk is rechtsherstel te verkrijgen. Er is geen onafhankelijke gegevensbeschermingsautoriteit met bevoegdheid ten aanzien van overheidsinstanties die klachten over toegang van de overheid tot gegevens kan onderzoeken.
De maatstaf die het meest relevant is voor EU-beoordelingen van gegevensoverdrachten, is de norm die is neergelegd in instrumenten zoals het Internationaal Verdrag inzake burgerrechten en politieke rechten, de rapporten van de Hoge Commissaris van de Verenigde Naties voor de Mensenrechten over privacy in het digitale tijdperk en de wijze waarop deze norm is uitgelegd in uitspraken van het Hof van Justitie van de Europese Unie, zoals Schrems II. Volgens die norm moet een inmenging in de privacy bij wet zijn voorzien, een legitiem doel nastreven, noodzakelijk zijn in een democratische samenleving, evenredig zijn aan dat doel en onderworpen zijn aan onafhankelijk toezicht en een effectief rechtsmiddel. Het kader van Singapore voldoet duidelijk aan de eerste twee vereisten, maar is minder sterk wat de overige drie betreft.
Het is echter vermeldenswaard dat Singapore dit specifieke kader niet als de juiste maatstaf beschouwt. De regering stelt zich op het standpunt dat haar rechtsstelsel passende waarborgen biedt binnen haar eigen constitutionele en bestuurlijke traditie en dat de Europese norm een bepaalde politieke filosofie weerspiegelt die niet universeel bindend is. Dit standpunt is op zichzelf coherent. Gezien de context van dit document moeten bij deze beoordeling echter Europese normen worden toegepast, ongeacht de opvatting van het land van bestemming over die normen.
V. Beperkingen van het recht op toegang
De wetgeving bevat enkele structurele waarborgen. De Singaporese grondwet bevat een recht op persoonlijke vrijheid en rechterlijke toetsing van handelingen van de uitvoerende macht is in beginsel mogelijk. De vereisten van de PDPA inzake verantwoordingsplicht en governance zijn van toepassing op particuliere organisaties die gegevens verwerken, en sectorspecifieke toezichthouders op gebieden zoals het bankwezen leggen aanvullende eisen op aan de wijze waarop gegevens worden beheerd. Er bestaat ook een met een ombudsman vergelijkbaar klachtenmechanisme via de PDPC, hoewel haar bevoegdheid zich, zoals opgemerkt, niet uitstrekt tot overheidsinstanties.
VI. Onafhankelijk toezicht en voorafgaande goedkeuring
Singapore heeft geen onafhankelijke toezichthoudende instantie met specifieke bevoegdheid ten aanzien van overheidssurveillance of bevoegdheden om toegang tot gegevens te verkrijgen. De PDPC, de gegevensbeschermingsautoriteit van Singapore, heeft geen bevoegdheid ten aanzien van overheidsinstanties en valt daarmee volledig buiten het meest relevante aandachtsgebied. Er bestaat momenteel geen specifieke parlementaire inlichtingencommissie met daadwerkelijke onderzoeksbevoegdheden die vergelijkbaar zijn met die in het Verenigd Koninkrijk, Duitsland of andere Europese rechtsgebieden. Het parlementaire toezicht is in bredere zin structureel beperkt door de dominante meerderheid van de PAP, waardoor de kritische toetsing die voor effectief wetgevend toezicht nodig is, wordt beperkt.
Rechterlijk toezicht is in plaats daarvan mogelijk via de rechter, maar zoals eerder opgemerkt heeft de rechterlijke macht van Singapore zich in kwesties van nationale veiligheid eerder terughoudend opgesteld tegenover de uitvoerende macht. Voor veel van de relevante bevoegdheden is bovendien geen voorafgaande rechterlijke goedkeuring vereist of gelden uitdrukkelijke beperkingen voor de toezichthoudende rol van de rechter.
Er is evenmin een equivalent van het Investigatory Powers Tribunal in het Verenigd Koninkrijk, de G10 Commission in Duitsland of de toezichtskaders die in andere lidstaten van de Raad van Europa zijn ingesteld en die, hoewel niet volmaakt, ten minste enige onafhankelijke toetsing van surveillanceactiviteiten bieden. Evenmin bestaat er een onafhankelijke inspecteur-generaal of vergelijkbare instantie met de opdracht toezicht uit te oefenen op de uitoefening van bevoegdheden om toegang tot gegevens te verkrijgen en daarover openbaar verslag uit te brengen.
VII. Transparantie
Er bestaat geen wettelijke verplichting voor overheidsinstanties om statistieken te publiceren over het aantal of de aard van verzoeken om toegang tot gegevens die aan particuliere organisaties worden gericht. Anders dan in de Verenigde Staten, waar veel technologiebedrijven, waaronder Adobe, ondanks aanzienlijke zorgen over surveillance ten minste transparantierapporten publiceren waarin geaggregeerde aantallen verzoeken worden vermeld, kent Singapore geen vergelijkbare cultuur of wettelijk kader dat dergelijke openbaarmaking verplicht stelt. Informatie over de frequentie waarmee autoriteiten gebruikmaken van toegangsbevoegdheden lijkt daarom niet openbaar beschikbaar te zijn.
VIII. Individuele rechtsmiddelen bij schending van wetten
Rechterlijke toetsing bestaat in Singapore, maar is beperkt van reikwijdte en terughoudend ten opzichte van de uitvoerende macht in kwesties van nationale veiligheid. Bovendien kan zij moeilijk toegankelijk zijn voor personen die mogelijk niet eens weten dat hun gegevens zijn geraadpleegd. Door het ontbreken van kennisgevingsvereisten bestaat de mogelijkheid om rechtsherstel te verkrijgen alleen wanneer de betrokkene heeft ontdekt dat zijn of haar gegevens zijn geraadpleegd.
De PDPC biedt een klachtenmechanisme voor gegevensverwerking in de particuliere sector, maar heeft geen bevoegdheid ten aanzien van overheidsinstanties. Er bestaat geen gespecialiseerd gerecht met bevoegdheid op het gebied van surveillance of toegang van de overheid tot gegevens, en evenmin een equivalent van de rechtsherstelmechanismen die een specifieke vereiste zijn geweest bij onderhandelingen met andere landen over EU-adequaatheid en kaders voor gegevensoverdracht. Juridische procedures op grond van de ISA zijn uitdrukkelijk beperkt. Kosten, complexiteit en de ondoorzichtigheid van het kader vormen verdere praktische belemmeringen.
WAARBORGEN
IX. Technische & organisatorische waarborgen
Adobe's relevante technische maatregelen zijn als volgt:
De technische en organisatorische maatregelen voor Adobe Cloud Services vindt u hier: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
Adobe Certificeringenen Beveiligingswhitepapers
Deze maatregelen omvatten versleuteling van beperkte gegevenssets via openbare netwerken op basis van de specificatie HTTPS TLS v1.2, en versleuteling van opgeslagen gegevens volgens de AES-256-bitspecificatie. Sleutelbeheermaatregelen verschillen afhankelijk van het Adobe-product.
Adobe's organisatorische maatregelen omvatten de maatregelen die zijn uiteengezet in haar Transparantierapport en richtlijnen voor rechtshandhaving, waarin Adobe's benadering van toegangsverzoeken van overheids- en rechtshandhavingsinstanties en haar kennisgevingsbeleid wordt beschreven. Tenzij dit wettelijk verboden is, verbindt Adobe zich ertoe verzoeken betreffende zakelijke klanten door te verwijzen en stelt Adobe hen daarvan in kennis (met bijsluiting van een geredigeerde kopie van het verzoek) wanneer een overheidsinstantie om toegang tot hun informatie verzoekt.
Adobe heeft ook een uitgebreid intern gegevensbeschermingsbeleid dat bredere gegevensbeschermingsbeginselen, zoals gegevensminimalisatie, behandelt.
X. Contractuele waarborgen
Adobe vertrouwt op de SCC's voor de overdracht van Europese persoonsgegevens buiten Europa – de door Adobe geselecteerde modules bevatten bepalingen die zijn bedoeld om tegemoet te komen aan de bezwaren naar aanleiding van 'Schrems II' (d.w.z. clausules 14 en 15 van de EU-SCC's).
Adobe vereist dat alle partijen die Europese persoonsgegevens namens Adobe verwerken een gegevensverwerkingsovereenkomst sluiten die niet minder beschermend is dan de overeenkomst die Adobe met zijn zakelijke klanten sluit en die aanvullende maatregelen omvat.
G. Indonesië
BESCHRIJVING VAN DOORGIFTEN
I. Samenvatting
Persoonsgegevens in de vorm van Zakelijke contactgegevens/Klantinhoudgegevens worden verwerkt door een externe leverancier met activiteiten in Indonesië om klanten de gevraagde diensten te verlenen.
Het juridische kader van Indonesië verschilt fundamenteel van de EU-normen (zie hieronder), aangezien er beperkter onafhankelijk toezicht, minder transparantie en minder rechtsmiddelen voor betrokkenen zijn en er geen bilaterale regeling bestaat die specifiek buitenlandse betrokkenen beschermt. Bovendien heeft Indonesië geen EU-adequaatheidsbesluit en is het geen erkende kwalificerende staat op grond van enige bilaterale regeling die gelijkwaardig is aan het EU-VS-kader voor gegevensbescherming. Op basis van een analyse van uitsluitend het juridische kader biedt Indonesië daarom geen bescherming die wezenlijk gelijkwaardig is aan de bescherming die op grond van de AVG of de UK GDPR is vereist.
Het praktische risicoprofiel voor het specifieke scenario waarin een softwarebedrijf beperkte promptgegevens doorgeeft via een subverwerker met bepaalde technische activiteiten in Indonesië, brengt echter slechts een zeer beperkt materieel risico met zich mee. De daadwerkelijke kans dat de overheid toegang krijgt tot dergelijke reguliere commerciële gegevens is klein. Indonesië heeft sterke pragmatische redenen om zijn reputatie als betrouwbare locatie voor gegevensverwerking te behouden en er zijn geen bekende praktijkpatronen waaruit blijkt dat autoriteiten routinematig toegang krijgen tot het type commerciële promptgegevens waarop het gebruik door Adobe betrekking heeft.
Adobe heeft geconcludeerd dat de relevante wetgeving in Indonesië een zekere mate van toegang van de overheid tot persoonsgegevens kan toestaan, een lager beschermingsniveau biedt dan binnen de EU wordt gewaarborgd en risico's met zich meebrengt voor de geëxporteerde gegevens die niet volledig door de SCC's kunnen worden ondervangen, met name vanwege het ontbreken van een volledig onafhankelijk toezichtsmechanisme en van rechtsmiddelen voor getroffen personen. Het risico dat overheidsinstanties in Indonesië toegang krijgen tot de betreffende persoonsgegevens is echter theoretisch en niet praktisch; Adobe heeft dan ook nooit een verzoek van Indonesische autoriteiten ontvangen om toegang tot gegevens van eindgebruikers. Om de restrisico's verder aan te pakken, heeft Adobe aanvullende technische, organisatorische en contractuele maatregelen geïmplementeerd om te waarborgen dat de gegevens waartoe vanuit Indonesië toegang wordt verkregen, een beschermingsniveau genieten dat passend is ten opzichte van dat van de EU.
De conclusie van deze overdrachtsimpactbeoordeling is dan ook dat, hoewel het juridische kader op zichzelf onvoldoende is, de combinatie van een laag praktisch risico of een geringe kans op toegang door de overheid, een tijdelijke verwerkingsarchitectuur, aanvullende technische maatregelen zoals end-to-endversleuteling en robuuste contractuele bepalingen, waaronder passende verplichtingen voor subverwerkers, de overdracht op een aanvaardbaar risiconiveau brengt.
II. Betrokken persoonsgegevens
De aan Indonesië doorgegeven persoonsgegevens zijn als volgt:
Zakelijke contactgegevens:
Contactgegevens die zijn verstrekt in het klantenondersteuningsverzoek dat door de gegevensimporteur wordt afgehandeld, en andere gegevens waartoe de gegevensimporteur voor verificatie- en ondersteuningsdoeleinden toegang heeft, waaronder:
- Naam, contactgegevens, organisatienaam en contactgegevens.
- Details van verleende klantenondersteuning (bijv. details over het indienen en beantwoorden van klantenondersteuningsverzoeken).
Klantinhoudgegevens:
De configuratie kan het verzenden omvatten van contactgegevens en identificatoren (gebruikers-GUID), gegevens over elektronische netwerkactiviteit en apparaatgegevens (waaronder activiteitenlogboeken, ECID, gegevens over beeldcodering/grafische gegevens, zoektermen, tijdzone, gebruiksanalyses en gebruikersactiviteit/navigatie, waaronder gebruikersprompts). De configuratie omvat ook gebruikersaccountgegevens en door gebruikers gegenereerde inhoud (zoals documenten, afbeeldingen, opnamen of andere bestanden die gebruikers kiezen te uploaden), Gen AI-prompts/-feedback en informatie die aan de klantenondersteuning wordt verstrekt. Gevoelige persoonsgegevens of persoonsgegevens van bijzondere categorieën zijn niet toegestaan (overeenkomstig Adobe's Algemene Gebruiksvoorwaarden) en personen kunnen niet worden geïdentificeerd aan de hand van geüploade afbeeldingen.
JURIDISCHE BEOORDELING
I. Algemene benadering van de rechtsstaat en mensenrechten
Indonesië is qua bevolkingsomvang de op twee na grootste democratie ter wereld, een constitutionele republiek met een presidentieel stelsel, een rechtstreeks gekozen president, een tweekamerparlement en een Grondwettelijk Hof dat in een aantal belangrijke beslissingen blijk heeft gegeven van daadwerkelijke onafhankelijkheid. Het rechtsstelsel is een continentaalrechtelijk stelsel met een Nederlandse koloniale achtergrond, aangevuld met gewoonterecht (adat) en religieus recht (syariah) in bepaalde contexten en regio's. Het rechtsstaatprofiel van Indonesië verbetert, maar blijft ongelijkmatig. Wat commerciële rechtszekerheid en contracthandhaving betreft, bevindt Indonesië zich in de middenmoot. De Doing Business-indicatoren van de Wereldbank plaatsten Indonesië historisch gezien in het middensegment voor contracthandhaving, wat wijst op een functionerend, maar traag en soms inconsistent toegepast rechtssysteem. Indonesië bevindt zich in de onderste helft van de Corruption Perceptions Index van Transparency International, hoewel de Corruption Eradication Commission (KPK) een actieve en soms doeltreffende anticorruptie-instantie is geweest, zij het een instantie waarvan de onafhankelijkheid is verzwakt door wetswijzigingen in 2019. De onafhankelijkheid van de rechterlijke macht wordt in beginsel erkend, maar blijft aanleiding geven tot zorgen, met name bij lagere rechtbanken. Het Grondwettelijk Hof is een robuustere instelling gebleken en heeft belangrijke uitspraken gedaan over burgerlijke vrijheden. De staat van dienst van het Hooggerechtshof is wisselender.
Op het gebied van burgerlijke vrijheden en mensenrechten geeft het beeld aanleiding tot wezenlijke aandachtspunten voor TIA-doeleinden:
- De vrijheid van meningsuiting wordt beperkt door ruime bepalingen van de Electronic Information and Transactions Law (ITE Law — Undang-Undang Informasi dan Transaksi Elektronik), die is bekritiseerd door maatschappelijke organisaties en internationale mensenrechtenorganen, waaronder de speciale VN-rapporteur voor de vrijheid van meningsuiting. De herziening van de ITE Law in 2022 bracht enkele verbeteringen met zich mee, maar liet problematische bepalingen grotendeels intact.
- Vrijheid van vergadering en vereniging is grondwettelijk beschermd maar onderhevig aan beperkingen in de praktijk, met name voor politieke bewegingen, arbeidsorganisaties, en gemeenschappen in conflictgetroffen regio's. Mensenrechtenorganisaties waaronder Amnesty International en Human Rights Watch hebben beperkingen op het maatschappelijk middenveld in Papoea en West-Papoea gedocumenteerd.
- Het veiligheidsapparaat van Indonesië heeft ruime bevoegdheden. De National Intelligence Agency (Badan Intelijen Negara — BIN) opereert met beperkt onafhankelijk toezicht. De National Police (POLRI) en Military Intelligence (Badan Intelijen Strategis — BAIS) hebben overlappende mandaten en zijn slechts in beperkte mate extern verantwoording verschuldigd. De Law on State Intelligence (Law No. 17/2011) verleent BIN ruime bevoegdheden voor gegevensverzameling en surveillance.
Het algemene beeld is daarom dat van een functionerende democratie met rechtsstaatinstellingen die verbeteren maar nog steeds kwetsbaar zijn, wezenlijke aandachtspunten op het gebied van burgerlijke vrijheden, ruime en slechts beperkt begrensde inlichtingen- en veiligheidsbevoegdheden en beperkt onafhankelijk toezicht op de toegang van de overheid tot gegevens.
II. Internationale gegevensbeschermingsverplichtingen, nationale gegevensbeschermingswet en onafhankelijke toezichthoudende autoriteit
Indonesië is geen partij bij een bindend internationaal gegevensbeschermingsverdrag dat gelijkwaardig is aan het AVG-kader en heeft geen EU-adequaatheidsbesluit ontvangen. Indonesië neemt deel aan het APEC Privacy Framework en is betrokken geweest bij besprekingen over het APEC Cross-Border Privacy Rules-systeem, hoewel de deelname minder ver ontwikkeld is dan die van Singapore. Indonesië is geen lid van het Global CBPR Forum. Nationaal heeft Indonesië op 17 oktober 2022 zijn eerste alomvattende wet inzake de bescherming van persoonsgegevens vastgesteld — Law No. 27/2022 on Personal Data Protection (Undang-Undang Perlindungan Data Pribadi — UU PDP) — met een overgangsperiode van twee jaar die eindigde op 17 oktober 2024. De UU PDP is de eerste specifieke gegevensbeschermingswet van Indonesië en vormt een belangrijke ontwikkeling in de wetgeving, waarbij de structuur en beginselen in belangrijke mate zijn gebaseerd op het AVG-kader. De UU PDP omvat: rechtsgrondslagen voor verwerking, waaronder toestemming, overeenkomst, wettelijke verplichting, vitale belangen, algemeen belang en gerechtvaardigde belangen; rechten van betrokkenen, waaronder toegang, rectificatie, wissing, intrekking van toestemming en bezwaar tegen geautomatiseerde verwerking; verplichtingen voor verwerkingsverantwoordelijken en verwerkers van persoonsgegevens, waaronder de melding van datalekken; en vereisten voor grensoverschrijdende doorgiften. De toezichthoudende autoriteit is het Ministry of Communication and Information Technology (Kemenkominfo), hoewel medio 2026 nog geen specifieke onafhankelijke gegevensbeschermingsautoriteit zoals voorzien in de UU PDP als volledig onafhankelijk orgaan was opgericht; het toezicht blijft hoofdzakelijk binnen de ministeriële structuur. De UU PDP vormt een belangrijke stap naar internationale afstemming, maar er bestaan nog verschillende lacunes ten opzichte van de AVG, waaronder het ontbreken van een volledig onafhankelijke toezichthoudende autoriteit, een beperkte handhavingspraktijk vanwege de recente inwerkingtreding en onzekerheid over de uitvoering van verschillende bepalingen. De wet is ook soepeler ten aanzien van verwerking door de overheid: artikel 15 van de UU PDP zondert verwerking voor nationale veiligheid, defensie, openbare veiligheid en rechtshandhavingsdoeleinden uit van veel van de waarborgen van de wet.
De internationale opstelling van Indonesië op het gebied van gegevensbescherming kan het best worden gekarakteriseerd als in ontwikkeling en hervormingsgericht, waarbij de UU PDP een daadwerkelijke inzet voor hogere normen vertegenwoordigt die nog niet volledig in de praktijk is gebracht.
III. Identificatie van de wetten die toegang van de overheid tot persoonsgegevens toestaan
Indonesië kent meerdere wettelijke kaders op grond waarvan overheidsinstanties toegang kunnen krijgen tot persoonsgegevens, met uiteenlopende niveaus van toezicht en vereisten voor rechterlijke goedkeuring.
De Law on State Intelligence (Law No. 17/2011) verleent BIN ruime bevoegdheden om inlichtingen, waaronder persoonsgegevens, te verzamelen, te verwerken en te gebruiken. De toezichtmechanismen van de wet zijn beperkt. BIN rapporteert hoofdzakelijk aan de president en staat onder parlementair toezicht via Commission I van het House of Representatives, maar onafhankelijke externe toetsing is beperkt. De wet vereist geen rechterlijke goedkeuring voor activiteiten op het gebied van inlichtingenverzameling.
De Law on Telecommunications (Law No. 36/1999) en de Government Regulation on Lawful Interception (Government Regulation No. 53/2021 — PP SIPS) regelen het onderscheppen van elektronische communicatie. PP SIPS vereist een rechterlijk bevel voor onderschepping in strafrechtelijke onderzoeken, maar voorziet in een ruimer traject voor nationale veiligheid waarvoor niet in alle gevallen voorafgaande rechterlijke goedkeuring is vereist. De verordening is bekritiseerd vanwege haar ruime reikwijdte en beperkte waarborgen.
De Electronic Information and Transactions Law (ITE Law — Law No. 11/2008, zoals gewijzigd bij Law No. 19/2016 en Law No. 1/2024) verleent autoriteiten ruime bevoegdheden om in het kader van strafrechtelijke onderzoeken op grond van de ITE Law toegang te krijgen tot elektronische gegevens, waaronder gegevens die worden bewaard door exploitanten van elektronische systemen. Exploitanten van elektronische systemen zijn verplicht op verzoek van de bevoegde autoriteit toegang te verlenen tot elektronische systemen en gegevens ten behoeve van toezicht, rechtshandhaving, nationale veiligheid en defensie.
Zoals vermeld, voorziet artikel 15 van de UU PDP in een ruime uitzondering voor nationale veiligheid, defensie, openbare veiligheid en rechtshandhavingsdoeleinden, waardoor veel van de waarborgen die de wet aan personen biedt niet van toepassing zijn op toegang van de overheid tot gegevens in deze contexten.
Indonesische wetgeving wordt over het algemeen gepubliceerd en is toegankelijk via officiële overheidsportalen, waaronder de juridische databank van het staatssecretariaat. De volledige omvang van de bevoegdheden van de overheid om toegang tot gegevens te verkrijgen, is echter verspreid over meerdere wetgevingsinstrumenten en uitvoeringsregelingen, waardoor een alomvattende beoordeling moeilijk is. Met name het inlichtingenkader is ruim geformuleerd en er zijn slechts beperkte gepubliceerde richtsnoeren over de toepassing ervan in de praktijk.
IV. Proportionaliteitstoetsing van toegangsrechten
De Indonesische wetgeving bevat enkele doelbeperkingen voor de uitoefening van bevoegdheden om toegang tot gegevens te verkrijgen. De PP SIPS-regeling inzake onderschepping vereist rechterlijke goedkeuring voor onderschepping in het kader van strafrechtelijke onderzoeken. De ITE Law koppelt haar bepalingen inzake toegang tot gegevens aan het onderzoek naar ITE-gerelateerde strafbare feiten.
De analyse van noodzakelijkheid en evenredigheid brengt echter aanzienlijke lacunes aan het licht wanneer deze aan EU-normen wordt getoetst. De bevoegdheden van BIN voor inlichtingenverzameling op grond van Law No. 17/2011 zijn ruim geformuleerd en er is slechts beperkte externe toetsing van de toepassingsdrempel. De uitzondering voor nationale veiligheid in artikel 15 van de UU PDP neemt veel beschermende bepalingen juist weg in de context waarin de toepassing daarvan voor TIA-doeleinden het belangrijkst is. Er bestaat geen alomvattend vereiste van onafhankelijke rechterlijke goedkeuring voor alle vormen van toegang tot inlichtingen; toestemming via BIN en de president vormt vaak het feitelijke mechanisme. De ruime bepalingen inzake laster en haatzaaien van de ITE Law zijn veelvuldig toegepast op gewone online-uitingen, wat erop wijst dat ruim geformuleerde bevoegdheden uit digitale wetgeving actief worden gebruikt in contexten die veel verder gaan dan ernstige veiligheidsdreigingen. Dit toepassingspatroon is relevant voor de proportionaliteitstoetsing. De maatstaf voor EU-beoordelingen van gegevensoverdrachten — dat inmenging in de privacy bij wet moet zijn voorzien, een legitiem doel moet nastreven, noodzakelijk moet zijn in een democratische samenleving, evenredig moet zijn aan dat doel en onderworpen moet zijn aan onafhankelijk toezicht en een effectief rechtsmiddel — wordt slechts gedeeltelijk gehaald. Indonesië voldoet duidelijker aan de eerste twee criteria dan aan de overige drie.
V. Beperkingen van het toegangsrecht
Een deel van de Indonesische wetgeving inzake toegang tot gegevens is zodanig geformuleerd dat gerichte toepassing wordt verondersteld. Bevelen tot onderschepping op grond van PP SIPS moeten zijn gericht op specifiek geïdentificeerde personen die onderwerp zijn van een strafrechtelijk onderzoek. De bepalingen van de ITE Law inzake toegang tot gegevens zijn gekoppeld aan het onderzoek naar specifieke strafbare feiten.
Er zijn echter wezenlijke redenen om te betwijfelen of de toegang in de praktijk daadwerkelijk gericht plaatsvindt. De bevoegdheden van BIN voor inlichtingenverzameling op grond van Law No. 17/2011 zijn niet aan dezelfde vereisten voor gerichte toepassing onderworpen; inlichtingenverzameling kan voor nationale veiligheidsdoeleinden ruimer worden toegestaan, zonder de beperkingen inzake individuele doelgerichtheid die bij strafrechtelijke onderzoeken gelden. De uitzondering voor nationale veiligheid in artikel 15 van de UU PDP maakt ruime toegang mogelijk zonder dat daarbij de vereisten inzake gegevensminimalisatie en evenredigheid gelden die op commerciële verwerking van toepassing zijn. Indonesië kent geen kader voor transparantierapportage. Er bestaat geen wettelijke verplichting voor overheidsinstanties of particuliere ondernemingen om statistieken over verzoeken om toegang tot gegevens te publiceren. Door het ontbreken van transparantierapportage kan niet empirisch worden vastgesteld in hoeverre toegangsbevoegdheden in de praktijk daadwerkelijk gericht worden toegepast.
Net als bij Singapore (hierboven beoordeeld) en Maleisië (hieronder beoordeeld) is het onvermogen om de gerichte toepassing te verifiëren op zichzelf een wezenlijke factor. Wanneer het juridische kader ruime toegang toestaat en transparantie ontbreekt, vereist de voorzorgslogica van de AVG dat onzekerheid in het voordeel van de betrokkene wordt uitgelegd.
VI. Toezicht en voorafgaande goedkeuring
De grondwet van Indonesië erkent in artikel 28G een recht op privacy en rechterlijke toetsing van handelingen van de uitvoerende macht is mogelijk via de bestuursrechtbanken (PTUN) en het Grondwettelijk Hof. De UU PDP creëert een kader van rechten en verplichtingen voor commerciële verwerking dat een wezenlijke vooruitgang vormt.
De uitzondering in artikel 15 van de UU PDP voor nationale veiligheid, defensie, openbare veiligheid en rechtshandhaving neemt echter belangrijke beschermende bepalingen weg in de voor deze TIA relevante context. De toezichthoudende autoriteit op grond van de UU PDP is nog niet volledig onafhankelijk; het toezicht is ondergebracht binnen de ministeriële structuur, wat haar mogelijkheden beperkt om de toegang van de overheid tot gegevens onafhankelijk te toetsen. De activiteiten van BIN staan onder parlementair toezicht, maar dit toezicht wordt structureel beperkt door het door de uitvoerende macht gedomineerde karakter van de Indonesische politiek. Op de datum van deze TIA hebben de grondwettelijke waarborgen inzake privacy nog niet geleid tot een robuuste jurisprudentie die de toegang tot gegevens door inlichtingen- en rechtshandhavingsinstanties begrenst. Geheimhoudingsverplichtingen binnen het inlichtingenkader beperken het publieke inzicht in de feitelijke omvang van die toegang.
VII. Transparantie
Er is geen wettelijke verplichting voor Indonesische overheidsinstanties om statistieken te publiceren over verzoeken om toegang tot gegevens die aan particuliere organisaties worden gedaan. Indonesië kent niet dezelfde cultuur van transparantierapportage als de Verenigde Staten, en Indonesische technologiebedrijven en infrastructuuraanbieders publiceren geen geaggregeerde statistieken over verzoeken van de overheid. Exploitanten van elektronische systemen zijn op grond van de ITE Law en PP SIPS gebonden aan geheimhoudingsverplichtingen met betrekking tot verzoeken om rechtmatige onderschepping. De UU PDP voorziet niet in een kader voor transparantierapportage over toegang door de overheid. Door het ontbreken van gepubliceerde transparantiegegevens kan geen betrouwbaar, op bewijs gebaseerd beeld worden gevormd van de wijze waarop bevoegdheden van de overheid om toegang tot gegevens te verkrijgen in de praktijk worden uitgeoefend. Deze ondoorzichtigheid is op zichzelf een wezenlijke factor voor TIA-doeleinden.
VIII. Individuele rechtsmiddelen bij schending van wetten
Rechterlijke toetsing door de bestuursrechter (PTUN) is mogelijk ter aanvechting van bestuursbesluiten van de overheid en toetsing door het Grondwettelijk Hof is mogelijk bij grondwettelijke bezwaren. Deze mechanismen bieden enige mogelijkheid tot rechtsherstel, maar zijn traag en kostbaar en hebben nog niet geleid tot een substantiële staat van dienst van succesvolle procedures tegen toegang tot gegevens door inlichtingen- of veiligheidsdiensten. De UU PDP voorziet in klachtenmechanismen bij de toezichthoudende autoriteit voor commerciële gegevensverwerking, maar deze gelden vanwege de uitzondering in artikel 15 niet voor toegang van de overheid tot gegevens in het kader van de nationale veiligheid. Er is geen gespecialiseerd gerecht met bevoegdheid ten aanzien van surveillance of toegang tot gegevens door inlichtingendiensten. Betrokkenen worden niet in kennis gesteld wanneer autoriteiten toegang tot hun gegevens verkrijgen, waardoor het recht om rechtsherstel te verkrijgen in de meeste gevallen in de praktijk niet toegankelijk is. Er bestaat geen bilateraal rechtsherstelmechanisme tussen Indonesië en de EU dat vergelijkbaar is met de mechanismen waarover is onderhandeld in het kader van EU-adequaatheids- of overdrachtsregelingen. De UU PDP kent betrokkenen echter rechten toe, waaronder toegang, rectificatie en wissing, met betrekking tot commerciële verwerking van persoonsgegevens. Deze rechten zijn sinds oktober 2024 afdwingbaar en de toezichthoudende autoriteit ontwikkelt haar handhavingscapaciteit, hoewel de handhavingspraktijk beperkt is vanwege de recente inwerkingtreding van de wet.
Deze rechten gelden vanwege de uitzondering in artikel 15 van de UU PDP niet voor persoonsgegevens die worden verwerkt voor nationale veiligheid, defensie, openbare veiligheid of rechtshandhavingsdoeleinden. Betrokkenen hebben geen wettelijk recht om te weten welke gegevens over hen worden bewaard in de context van inlichtingen en veiligheid, geen recht om onjuistheden te corrigeren en geen recht om wissing te verzoeken. Er bestaat geen kennisgevingsverplichting wanneer autoriteiten toegang tot gegevens verkrijgen.
WAARBORGEN
IX. Technische & organisatorische waarborgen
Adobe's relevante technische maatregelen zijn als volgt:
- De technische en organisatorische maatregelen voor Adobe Cloud Services vindt u hier: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe Certificeringenen Beveiligingswhitepapers.
Deze maatregelen omvatten versleuteling van beperkte datasets via openbare netwerken op basis van de specificatie HTTPS TLS v1.2, en versleuteling van opgeslagen gegevens volgens de AES-256-bitspecificatie. Sleutelbeheermaatregelen verschillen afhankelijk van het Adobe-product.
Adobe's organisatorische maatregelen omvatten de maatregelen die zijn uiteengezet in zijn Transparantierapporten richtlijnen voor rechtshandhaving, waarin Adobe's benadering van toegangsverzoeken van overheids- en rechtshandhavingsinstanties en zijn kennisgevingsbeleid wordt beschreven. Tenzij dit wettelijk verboden is, verbindt Adobe zich ertoe verzoeken betreffende zakelijke klanten door te verwijzen en stelt Adobe hen daarvan in kennis (met bijsluiting van een geredigeerde kopie van het verzoek) wanneer een overheidsinstantie om toegang tot hun informatie verzoekt.
Adobe heeft ook een uitgebreid intern gegevensbeschermingsbeleid dat bredere gegevensbeschermingsbeginselen, zoals gegevensminimalisatie, behandelt.
X. Contractuele waarborgen
Adobe vertrouwt op de SCC's voor de overdracht van Europese persoonsgegevens buiten Europa – de door Adobe geselecteerde modules bevatten bepalingen die zijn bedoeld om tegemoet te komen aan de bezwaren naar aanleiding van 'Schrems II' (d.w.z. clausules 14 en 15 van de EU-SCC's).
Adobe vereist dat alle partijen die Europese persoonsgegevens namens Adobe verwerken een gegevensverwerkingsovereenkomst sluiten die niet minder beschermend is dan de overeenkomst die Adobe met zijn zakelijke klanten sluit en die aanvullende maatregelen omvat.
H. MALEISIË
BESCHRIJVING VAN OVERDRACHTEN
I. Samenvatting
Persoonsgegevens in de vorm van Zakelijke contactgegevens/Klantinhoudgegevens worden verwerkt door twee externe leveranciers met activiteiten in Maleisië om klanten de gevraagde diensten te bieden.
Maleisië is een constitutionele monarchie met een parlementaire democratie en een rechtsstelsel dat is afgeleid van het Engelse common law. Voor TIA-doeleinden heeft Maleisië een complexer rechtsstaatprofiel dan Singapore (hierboven beoordeeld): het is commercieel minder voorspelbaar en er bestaan grotere zorgen over burgerlijke vrijheden en overschrijding van overheidsbevoegdheden dan in Singapore, hoewel het land binnen een herkenbaar democratisch kader functioneert.
Maleisië presteert redelijk goed op het gebied van commerciële rechtszekerheid en contracthandhaving, met een gevestigd rechtssysteem en een actieve advocatuur. De Malaysian Bar Council is van oudsher een actieve en onafhankelijke stem in kwesties rond de rechtsstaat. Corruptie blijft een aandachtspunt; Maleisië scoort aanzienlijk lager op de indexen van Transparency International, hoewel de politieke transitie na 2018 anticorruptie-inspanningen nadrukkelijker op de agenda heeft gezet. De onafhankelijkheid van de rechterlijke macht in commerciële aangelegenheden wordt over het algemeen gerespecteerd, hoewel er periodiek zorgen zijn geweest over invloed van de uitvoerende macht op rechterlijke benoemingen.
Op het gebied van burgerlijke en politieke vrijheden blijven risico's bestaan. De bestuursfilosofie van Maleisië vertoont enkele overeenkomsten met die van Singapore, doordat het gevestigde regeringsapparaat van oudsher prioriteit heeft gegeven aan sociale stabiliteit en economische ontwikkeling boven liberale politieke vrijheden, maar zonder de consistente economische resultaten van het Singaporese model. In de praktijk:
- De vrijheid van meningsuiting wordt beperkt door de Sedition Act, Section 233 van de Communications and Multimedia Act (CMA) en de Printing Presses and Publications Act. Het aantal zaken op grond van de Sedition Act nam na 2020 sterk toe, waarbij onder meer oppositiepolitici, studentenactivisten, journalisten en onlinecommentatoren het doelwit waren. Het parallelle gebruik van bepalingen uit het Penal Code en Section 233 van de CMA leidde tot honderden handhavingsmaatregelen.
- Openbare bijeenkomsten worden gereguleerd door een restrictief meldingsregime dat de politie brede ontbindingsbevoegdheden verleent, en bijeenkomsten gekoppeld aan mensenrechten- en anti-corruptiebewegingen zijn onderzocht of ontbonden.
- Mediavrijheid wordt beperkt door de Printing Presses and Publications Act en digitale meningsuiting wordt in toenemende mate gereguleerd door middel van verwijderingsbevelen, surveillance en voorgestelde vereisten voor identiteitsverificatie.
- Preventieve detentiebevoegdheden bestaan op grond van de Security Offences (Special Measures) Act (SOSMA) en de Prevention of Crime Act, die detentie zonder volledig rechterlijk toezicht toestaan.
Deze wetten zijn geen uitzonderlijke maatregelen, maar functioneren als reguliere bestuursinstrumenten, zoals opgemerkt door de speciale VN-rapporteur voor foltering en andere wrede, onmenselijke of onterende behandeling. Het politieke landschap van Maleisië is daadwerkelijk competitief, met meerdere concurrerende partijen en een geschiedenis van regeringswisselingen, wat zorgt voor daadwerkelijke democratische verantwoordingsplicht. Politieke concurrentie heeft echter ook bijgedragen aan instabiliteit en is soms gepaard gegaan met het inzetten van juridische instrumenten tegen politieke tegenstanders. Het algemene beeld is dat van een functionerende democratie met een betekenisvolle rechtsstaat in commerciële contexten en reële zorgen over burgerlijke vrijheden die niet volledig worden begrensd.
Als gevolg hiervan is voor een softwarebedrijf dat beperkte klantgegevens overdraagt aan een subverwerker in Maleisië, in het bijzonder tijdelijke AI-inferencepromptgegevens, de daadwerkelijke kans dat Maleisische overheidsinstanties actief om toegang tot die specifieke gegevens verzoeken klein.
Het veiligheids- en rechtshandhavingsapparaat van Maleisië is primair gericht op bedreigingen voor de nationale veiligheid, georganiseerde misdaad, activiteiten van de politieke oppositie en zaken van direct binnenlands belang. Routinematige commerciële gegevens die door een technologische subverwerker worden verwerkt, met name promptgegevens die tijdelijk en gefragmenteerd zijn en geen duidelijke inlichtingenwaarde hebben, zullen waarschijnlijk niet actief de belangstelling van de autoriteiten trekken.
Maleisië heeft de ambitie een regionale hub voor technologie en datacenters te zijn, met de afgelopen jaren aanzienlijke investeringen van grote cloudproviders. Er bestaat een pragmatische commerciële prikkel om het vertrouwen van internationale bedrijven te behouden en ruime wettelijke bevoegdheden niet uit te oefenen op een wijze die de reputatie van Maleisië als betrouwbare locatie voor gegevensverwerking zou ondermijnen.
Er zijn geen algemeen gerapporteerde gevallen waarin Maleisische autoriteiten om toegang verzoeken tot routinematige commerciële gegevens die door technologische subverwerkers namens buitenlandse bedrijven worden verwerkt. De belangrijkste voorbeelden van ruime toegang tot gegevens in Maleisië hebben betrekking op politieke surveillance en monitoring van sociale media, en niet op commerciële infrastructuur voor subverwerking.
Dat gezegd hebbende, zijn verschillende resterende aandachtspunten het vermelden waard, ook wanneer de praktische kans klein is. De wettelijke bevoegdheden zijn ruim geformuleerd. De geheimhoudingsverplichtingen die aan veel toegangsbevoegdheden zijn verbonden, betekenen dat noch de subverwerker noch de exporterende organisatie wordt geïnformeerd indien toegang plaatsvindt. De voorgestelde Cybercrimes Bill 2026 zou de surveillance-infrastructuur aanzienlijk kunnen uitbreiden op een wijze die het toekomstige risicoprofiel verder kan beïnvloeden dan uit het huidige juridische kader alleen blijkt. Het ontbreken van transparantierapportage betekent bovendien dat er geen empirische basis bestaat om de frequentie van toegang tot dergelijke commerciële gegevens met voldoende zekerheid te kwantificeren.
Concluderend geldt dat Maleisië op het gebied van de rechtsstaat en het toezicht een hoger restrisicoprofiel heeft dan een land als Singapore (hierboven beoordeeld), maar dat het praktische risico voor tijdelijke commerciële gegevens klein is en in beide landen een commerciële prikkel bestaat om het vertrouwen te behouden.
II. Betrokken persoonsgegevens
De naar Maleisië overgedragen persoonsgegevens zijn als volgt:
Zakelijke contactgegevens:
Contactgegevens die zijn verstrekt in het klantenondersteuningsverzoek dat door de gegevensimporteur wordt afgehandeld, en andere gegevens waartoe de gegevensimporteur voor verificatie- en ondersteuningsdoeleinden toegang heeft, waaronder:
- Naam, contactgegevens, organisatienaam en contactgegevens.
- Details van verleende klantenondersteuning (bijv. details over het indienen en beantwoorden van klantenondersteuningsverzoeken).
Klantinhoudgegevens:
- De configuratie kan het verzenden omvatten van contactgegevens en identificatoren (gebruikers-GUID), gegevens over elektronische netwerkactiviteit en apparaatgegevens (waaronder activiteitenlogboeken, ECID, gegevens over beeldcodering/grafische gegevens, zoektermen, tijdzone, gebruiksanalyses en gebruikersactiviteit/navigatie, waaronder gebruikersprompts). De configuratie omvat ook gebruikersaccountgegevens en door gebruikers gegenereerde inhoud (zoals documenten, afbeeldingen, opnamen of andere bestanden die gebruikers kiezen te uploaden), Gen AI-prompts/-feedback en informatie die aan de klantenondersteuning wordt verstrekt. Gevoelige persoonsgegevens of persoonsgegevens van bijzondere categorieën zijn niet toegestaan (conform Adobe's Algemene Gebruiksvoorwaarden) en personen kunnen niet worden geïdentificeerd aan de hand van geüploade afbeeldingen.
JURIDISCHE BEOORDELING
I. Algemene benadering van de rechtsstaat en mensenrechten
Het algemene beeld is daarom dat van een functionerende democratie met rechtsstaatinstellingen die verbeteren maar nog steeds kwetsbaar zijn, wezenlijke zorgen over burgerlijke vrijheden, ruime en slechts beperkt begrensde inlichtingen- en veiligheidsbevoegdheden en beperkt onafhankelijk toezicht op de toegang van de overheid tot gegevens.
II. Internationale gegevensbeschermingsverplichtingen, nationale gegevensbeschermingswetgeving en onafhankelijke toezichthoudende autoriteit
Maleisië is geen partij bij een bindend internationaal gegevensbeschermingsverdrag dat gelijkwaardig is aan het AVG-kader. De internationale verplichtingen van Maleisië op het gebied van gegevensbescherming zijn voornamelijk regionaal en handelsgericht. Maleisië neemt deel aan het APEC Privacy Framework en is betrokken geweest bij besprekingen over de APEC Cross-Border Privacy Rules (CBPR), hoewel de deelname minder ver ontwikkeld is dan die van Singapore. Maleisië is niet in dezelfde hoedanigheid als Singapore een van de oprichters van het Global CBPR Forum. Maleisië heeft geen formeel adequaatheidsbesluit van de Europese Commissie ontvangen en staat niet op een adequaatheidslijst van de EU of het VK. Voor overdrachten van persoonsgegevens vanuit de EU of het VK naar Maleisië zijn daarom aanvullende waarborgen vereist, waaronder SCC's.
In eigen land heeft Maleisië recent aanzienlijke vooruitgang geboekt. De Personal Data Protection (Amendment) Act 2024 introduceerde nieuwe vereisten, waaronder de aanstelling van een functionaris voor gegevensbescherming, de melding van datalekken en het recht op gegevensoverdraagbaarheid, en verscherpte de vereisten voor grensoverschrijdende overdrachten van persoonsgegevens. De wijzigingen brengen de PDPA nauwer in overeenstemming met internationale en regionale gegevensbeschermingsnormen zoals de AVG en vertonen overeenkomsten met regelgevingsinitiatieven van andere ASEAN-lidstaten, waaronder Thailand, Indonesië en Vietnam. Op 29 april 2025 traden de Cross Border Personal Data Transfer Guidelines van Maleisië in werking. Deze verplichten verwerkingsverantwoordelijken om overdrachtsimpactbeoordelingen uit te voeren en robuustere waarborgen te implementeren voor persoonsgegevens die naar het buitenland worden doorgegeven, waardoor Maleisië nauwer aansluit bij mondiale normen zoals de AVG.
De internationale opstelling van Maleisië op het gebied van gegevensbescherming kan het best worden gekarakteriseerd als geleidelijk verbeterend en handelsgericht, waarbij het land toewerkt naar grotere verenigbaarheid met internationale normen zonder dat het kader al dezelfde mate van volwassenheid als dat van Singapore heeft bereikt of er een formele bilaterale regeling met de EU bestaat.
III. Identificatie van de wetten die toegang van de overheid tot persoonsgegevens toestaan
Maleisië kent verschillende wettelijke kaders op grond waarvan overheidsinstanties toegang kunnen krijgen tot persoonsgegevens, met uiteenlopende niveaus van toezicht en vereisten voor rechterlijke goedkeuring.
De Security Offences (Special Measures) Act 2012 (SOSMA) verleent ruime bevoegdheden in het kader van de nationale veiligheid, waaronder bevoegdheden tot detentie en toegang tot communicatiegegevens, met beperkt rechterlijk toezicht. De Prevention of Crime Act 1959 en de Dangerous Drugs (Special Preventive Measures) Act 1985 voorzien eveneens in preventieve detentiebevoegdheden met beperkte rechterlijke toetsing. Het Criminal Procedure Code verleent rechtshandhavingsinstanties bevoegdheden om tijdens strafrechtelijke onderzoeken de verstrekking van documenten en gegevens af te dwingen. De Communications and Multimedia Act 1998 bevat bepalingen die dienstverleners verplichten communicatiegegevens aan autoriteiten te verstrekken. De Computer Crimes Act 1997 bevat bevoegdheden tot toegang tot gegevens in het kader van onderzoeken naar computercriminaliteit.
Malaysia's Cybercrimes Bill 2026 heeft aanzienlijke kritiek gekregen — Section 41(2) staat de Public Prosecutor toe elke functionaris te machtigen onderscheppingsapparatuur te installeren voor het onderscheppen, bewaren, verzamelen en opnemen van communicatie- of inhoudsgegevens. De aanwijzing en daaropvolgende bevelen zouden niet onderworpen zijn aan externe toetsing of daadwerkelijke beroepsmogelijkheden, waardoor een groot risico ontstaat op systematische surveillancecapaciteit in plaats van incidentele onderschepping. Dit wetsvoorstel geeft aan in welke richting de wetgeving inzake surveillancebevoegdheden zich ontwikkelt.
Maleisische wetgeving wordt over het algemeen gepubliceerd en is toegankelijk via officiële overheidsportalen. De volledige reikwijdte van de bevoegdheden van de overheid om toegang tot gegevens te verkrijgen, is echter verspreid over meerdere wetten in plaats van in één kader te zijn geconsolideerd, waardoor een alomvattende beoordeling zonder aanzienlijke juridische expertise moeilijk is. Met name de bevoegdheden op het gebied van nationale veiligheid zijn ruim geformuleerd en er zijn slechts beperkte gepubliceerde richtsnoeren voor de toepassing ervan in de praktijk.
In tegenstelling tot Singapore heeft Maleisië geen equivalent van een geheim IM8-kader voor gegevensverwerking door overheidsinstanties, maar ontbreekt ook een geconsolideerd en toegankelijk overzicht van de wijze waarop bevoegdheden van de overheid om toegang tot gegevens te verkrijgen in de praktijk worden uitgeoefend. Zowel overheidsinstanties als particuliere bedrijven rapporteren slechts beperkt transparant over de frequentie en aard van verzoeken van de overheid om toegang tot gegevens.
IV. Proportionaliteitstoetsing van toegangsrechten
De Maleisische wetgeving bevat enkele doelbeperkingen voor de uitoefening van bevoegdheden om toegang tot gegevens te verkrijgen. SOSMA koppelt haar bevoegdheden aan veiligheidsdelicten. Het Criminal Procedure Code koppelt bevoegdheden tot het afdwingen van verstrekking aan lopende strafrechtelijke onderzoeken. Daarmee gelden ten minste formele doelbeperkingen en is de toegang niet volledig onbegrensd.
De analyse van noodzakelijkheid en evenredigheid brengt echter aanzienlijke lacunes aan het licht wanneer deze aan EU-normen wordt getoetst. De gehanteerde drempelbegrippen — nationale veiligheid, openbare orde en veiligheidsdelicten — zijn ruim gedefinieerd en worden grotendeels door de uitvoerende macht zelf beoordeeld. Er is slechts beperkte externe toetsing van de vraag of een bepaalde uitoefening van bevoegdheden daadwerkelijk aan de gestelde drempel voldoet. Voor veel toegangsbevoegdheden bestaat geen omvattend vereiste van onafhankelijke rechterlijke goedkeuring; toestemming van de uitvoerende macht of het openbaar ministerie is vaak voldoende.
Handhavingsmaatregelen op grond van de Sedition Act en de CMA zijn veelvuldig ingezet tegen politieke uitingen en onlinecommentaar, wat erop wijst dat ruim geformuleerde bevoegdheden actief worden toegepast en niet uitsluitend worden gebruikt bij nauw omschreven veiligheidsdreigingen. Dit patroon van ruime toepassing is relevant voor de proportionaliteitstoetsing, ook al zullen de specifieke gegevens waarop deze TIA betrekking heeft — tijdelijke AI-inferenceprompts — waarschijnlijk geen aandacht trekken.
Vereisten inzake gegevensminimalisatie zijn niet duidelijk verankerd in de uitoefening van toegangsbevoegdheden. Autoriteiten zijn niet uitdrukkelijk verplicht uitsluitend de voor het gestelde doel minimaal noodzakelijke gegevens op te vragen, terwijl dit een kernelement van evenredigheid is volgens internationale mensenrechtennormen en zoals uitgelegd door het HvJ-EU in Schrems II en daaropvolgende richtsnoeren van de EDPB.
De maatstaf die van toepassing is op EU-beoordelingen van gegevensoverdrachten — dat inmenging in de privacy bij wet moet zijn voorzien, een legitiem doel moet nastreven, noodzakelijk moet zijn in een democratische samenleving, evenredig moet zijn aan dat doel en onderworpen moet zijn aan onafhankelijk toezicht en een effectief rechtsmiddel — wordt gedeeltelijk maar niet volledig gehaald. Maleisië voldoet, net als Indonesië (hierboven beoordeeld), duidelijker aan de eerste twee criteria dan aan de overige drie.
V. Beperkingen van het recht op toegang
Een deel van de Maleisische wetgeving inzake toegang tot gegevens is zodanig geformuleerd dat gerichte toepassing en beperkingen worden verondersteld. De bevoegdheden van het Criminal Procedure Code om verstrekking af te dwingen, zijn gekoppeld aan specifieke onderzoeken. De bevoegdheden op grond van SOSMA zijn gekoppeld aan veiligheidsdelicten waarbij geïdentificeerde verdachten of organisaties betrokken zijn.
SOSMA en daarmee samenhangende veiligheidswetgeving zijn historisch gezien ruim en preventief toegepast. De hierboven beschreven surveillancebevoegdheden in de Cybercrimes Bill 2026 (met name de bepaling inzake onderscheppingsapparatuur) zouden infrastructuur kunnen creëren voor systematische in plaats van gerichte surveillance, zonder vereiste van externe goedkeuring. Article 19 merkte op dat hierdoor een groot risico op systematische surveillancecapaciteit lijkt te ontstaan in plaats van incidentele onderschepping, zonder daadwerkelijke mogelijkheid om tegen een aanwijzing beroep in te stellen.
Maleisië maakt geen deel uit van de Five Eyes-regeling voor het delen van inlichtingen. Er bestaan bilaterale inlichtingenrelaties met regionale partners, maar deze zijn minder uitvoerig gedocumenteerd dan die van Singapore. De gevolgen van die relaties voor de toegang tot gegevens zijn niet volledig transparant.
Net als bij Singapore (hierboven beoordeeld) maakt het vrijwel volledig ontbreken van transparantierapportage het onmogelijk empirisch vast te stellen hoe gericht toegangsbevoegdheden in de praktijk worden toegepast. Er bestaat geen wettelijke verplichting voor overheidsinstanties of particuliere bedrijven om statistieken over verzoeken om toegang tot gegevens te publiceren. De geheimhoudingsverplichtingen die aan veel toegangsbevoegdheden zijn verbonden, verhinderen dat ontvangers bekendmaken dat zij verzoeken hebben ontvangen. Voor de doeleinden van dit document is deze onzekerheid op zichzelf een relevante factor: wanneer niet kan worden vastgesteld of de toegang gericht is en het wettelijke kader ruime toegang toestaat, is het moeilijk te concluderen dat het stelsel een bescherming biedt die wezenlijk gelijkwaardig is aan de bescherming die het EU-recht vereist.
VI. Beperkingen van het recht op toegang
De Maleisische grondwet bevat fundamentele vrijheidswaarborgen, waaronder artikel 5 (recht op persoonlijke vrijheid) en artikel 10 (vrijheid van meningsuiting en vergadering), en rechterlijke toetsing van handelingen van de uitvoerende macht is in beginsel mogelijk. De vereisten van de PDPA inzake verantwoordingsplicht zijn van toepassing op organisaties in de particuliere sector. De wijzigingen van 2024 hebben het PDPA-kader aanzienlijk versterkt.
De PDPA is uitdrukkelijk voornamelijk van toepassing op commerciële gegevensgebruikers in de particuliere sector; er bestaat geen vergelijkbaar gegevensbeschermingskader voor de publieke sector dat van toepassing is op de toegang van de overheid tot gegevens. Anders dan Singapore, dat beschikt over het geheime IM8-kader met ten minste enkele interne normen voor overheidsinstanties, is het governancekader voor gegevensverwerking in de publieke sector van Maleisië minder duidelijk gedocumenteerd.
Grondwettelijke waarborgen zijn in veiligheidscontexten uitgelegd met aanzienlijke terughoudendheid ten opzichte van de uitvoerende macht. De rechterlijke macht is in publiekrechtelijke aangelegenheden historisch gezien minder sterk onafhankelijk geweest dan in commerciële aangelegenheden. Geheimhoudingsverplichtingen die aan veel toegangsbevoegdheden zijn verbonden, verhinderen dat ontvangers en het publiek inzicht krijgen in de omvang van wat er daadwerkelijk plaatsvindt. Betrokkenen hebben geen recht op kennisgeving wanneer autoriteiten toegang tot hun gegevens verkrijgen.
Het cumulatieve effect is dat er buiten de formele wettekst slechts beperkte wezenlijke structurele beperkingen bestaan op de toegang van de overheid tot gegevens en dat het primaire gegevensbeschermingskader niet van toepassing is op de belangrijkste bron van zorg.
VII. Transparantie
Maleisië heeft geen onafhankelijk toezichtsorgaan met specifieke bevoegdheid ten aanzien van overheidssurveillance of bevoegdheden om toegang tot gegevens te verkrijgen. De Personal Data Protection Commissioner is aangesteld om de bepalingen van de PDPA uit te voeren, maar diens bevoegdheid strekt zich uit tot verwerkingsverantwoordelijken in de particuliere sector en niet tot overheidsinstanties. Er bestaat geen specifieke parlementaire inlichtingencommissie met daadwerkelijke onderzoeksbevoegdheden die vergelijkbaar zijn met die in Europese rechtsgebieden.
Parlementair toezicht is structureel betekenisvoller dan in Singapore, gezien het daadwerkelijk competitievere politieke landschap van Maleisië. Oppositiepartijen hebben zetels en kunnen de regering controleren, maar in de praktijk blijft het toezicht beperkt bij kwesties van nationale veiligheid, waarbij informatie vanwege de gevoeligheid ervan wordt achtergehouden.
Gerechtelijk toezicht bestaat in theorie maar is beperkt in nationale veiligheidscontexten. SOSMA en gerelateerde wetgeving beperken de reikwijdte van gerechtelijke toetsing van uitvoerende beslissingen die daaronder worden genomen. Er is geen gespecialiseerde rechtbank met jurisdictie over toezicht of overheidstoegang tot gegevens, en geen onafhankelijke inspecteur-generaal of equivalent orgaan dat gemandateerd is om de uitoefening van gegevenstoegangssbevoegdheden te controleren en er publiekelijk over te rapporteren.
VIII. Individuele rechtsmiddelen voor schending van wetten
Rechterlijke toetsing bestaat in principe maar is beperkt in reikwijdte en wordt in veiligheidscontexten gekenmerkt door terughoudendheid ten opzichte van de uitvoerende macht. Het ontbreken van kennisgevingsvereisten betekent dat het recht om rechtsherstel te verkrijgen alleen beschikbaar is wanneer een persoon zelfstandig heeft ontdekt dat autoriteiten toegang tot zijn of haar gegevens hebben verkregen, wat in de praktijk zelden lijkt voor te komen.
De Commissaris voor Gegevensbescherming biedt een klachtenmechanisme voor gegevensverwerking in de private sector maar heeft geen jurisdictie over toegang tot gegevens door overheidsinstanties. Er is geen gespecialiseerde rechtbank met jurisdictie over surveillance of toegang van de overheid tot gegevens. SOSMA beperkt expliciet de rechterlijke toetsing van bepaalde beslissingen van de uitvoerende macht. Kosten, complexiteit en de ondoorzichtigheid van het kader vormen verdere praktische belemmeringen.
Er is geen bilateraal rechtsherstelmechanisme tussen Maleisië en de EU dat gelijkwaardig is aan de mechanismen waarover met andere landen is onderhandeld in het kader van EU-adequaatheids- of overdrachtsregelingen.
De Wijzigingswet van 2024 introduceerde rechten op gegevensoverdraagbaarheid en versterkte de rechten van betrokkenen op grond van de PDPA voor gegevensverwerking in de private sector. Deze rechten zijn in die context na de wijzigingen van 2025 redelijk goed geïmplementeerd en de Commissaris handhaaft ze steeds regelmatiger.
Deze rechten gelden echter niet voor overheidsinstanties, die niet op dezelfde wijze aan de PDPA zijn onderworpen. Wat toegang van de overheid tot gegevens betreft, hebben betrokkenen geen wettelijk recht om te weten welke gegevens over hen worden bewaard, geen recht om onjuistheden te corrigeren en geen recht om wissing te verzoeken. Er bestaat geen kennisgevingsvereiste wanneer autoriteiten toegang tot gegevens verkrijgen, waardoor, zoals hierboven opgemerkt, de meeste andere rechten in de praktijk betekenisloos worden omdat zij niet kunnen worden uitgeoefend zonder dat bekend is dat er een probleem bestaat.
WAARBORGEN
IX. Technische & Organisatorische Waarborgen
Adobe's relevante technische maatregelen zijn als volgt:
- De technische en organisatorische maatregelen voor Adobe Cloud Services vindt u hier: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe Certificeringenen Beveiligingswhitepapers.
Deze maatregelen omvatten versleuteling van beperkte datasets via openbare netwerken op basis van de specificatie HTTPS TLS v1.2, en versleuteling van opgeslagen gegevens volgens de specificatie AES-256 bit. Sleutelbeheermaatregelen verschillen afhankelijk van het Adobe-product.
Adobe's organisatorische maatregelen omvatten de maatregelen die zijn uiteengezet in zijn Transparantierapporten richtlijnen voor rechtshandhaving, waarin Adobe's benadering van toegangsverzoeken van overheids- en rechtshandhavingsinstanties en zijn kennisgevingsbeleid wordt beschreven. Tenzij dit wettelijk verboden is, verbindt Adobe zich ertoe verzoeken betreffende zakelijke klanten door te verwijzen en stelt Adobe hen daarvan in kennis (met bijsluiting van een geredigeerde kopie van het verzoek) wanneer een overheidsinstantie om toegang tot hun informatie verzoekt.
Adobe heeft ook een uitgebreid intern gegevensbeschermingsbeleid dat bredere gegevensbeschermingsbeginselen, zoals gegevensminimalisatie, behandelt.
X. Contractuele waarborgen
Adobe vertrouwt op de SCC's voor de overdracht van Europese persoonsgegevens buiten Europa – de door Adobe geselecteerde modules bevatten bepalingen die zijn bedoeld om tegemoet te komen aan de bezwaren naar aanleiding van 'Schrems II' (d.w.z. clausules 14 en 15 van de EU-SCC's).
Adobe vereist dat alle partijen die Europese persoonsgegevens namens Adobe verwerken een gegevensverwerkingsovereenkomst sluiten die niet minder beschermend is dan de overeenkomst die Adobe met haar zakelijke klanten sluit en die aanvullende maatregelen bevat.