Adobes konsekvensvurdering for overføringer
Overføringer av Adobe-data til tredjeland – kundeveiledning
Adobe har utarbeidet denne veiledningen for å gi informasjon til sine bedriftskunder i Europa som kan utføre en “konsekvensvurdering for overføringer” (“TIA”) som en del av sin due diligence-prosess i forbindelse med bruk av Adobe-produkter og -tjenester.
Denne veiledningen er utviklet i samråd med spesialiserte databeskyttelses- og personvernjurister i hvert av landene nedenfor angående lovene og praksisene i disse landene i forhold til myndigheters og rettsvesenets tilgang til personopplysninger. Denne veiledningen er basert på Adobes egen analyse og tar hensyn til relevante avgjørelser fra EU-domstolen (“CJEU”), inkludert den nylige “Schrems II”-avgjørelsen, samt veiledning fra personvernmyndigheter som Personvernrådet (“EDPB”). Informasjonen er gitt her i sammendragsform.
Hvorfor er dette nødvendig?
Europeiske personvernlover begrenser overføring av personopplysninger til “tredjeland” med mindre mottakerlandet er blitt ansett som “adekvat”, eller dataeksportøren har sikret at det finnes passende sikkerhetstiltak for å gi personopplysningene et adekvat beskyttelsesnivå. En av disse sikkerhetstiltakene, som Adobe baserer seg på, er å bruke “standard personvernbestemmelser” (“SCCs”) som følger:
- med hensyn til EU-personopplysninger, standardbestemmelsene for overføring av personopplysninger til tredjeland vedtatt av Europakommisjonen under gjennomføringsbeslutning (EU) 2021/914 av 4. juni 2021 (“EU SCCs”);
- med hensyn til britiske personopplysninger, det internasjonale dataoverføringstillegget til EU SCCs, utstedt av den britiske informasjonskommissæren og lagt frem for parlamentet i samsvar med § 119A i personvernloven av 2018 den 2. februar 2022; og
- med hensyn til sveitsiske personopplysninger, EU SCCs som endret for å overholde sveitsiske lovkrav.
Etter en rettsavgjørelse i EU kjent som “Schrems II”, avgjorde CJEU at før bruk av SCCs, bør selskaper vurdere risikoen for myndighetstilgang til personopplysninger i mottakerlandet og implementere ytterligere sikkerhetstiltak etter behov.
Adobe overfører personopplysninger til tredjeland som beskrevet i beskrivelsen av delen om overføring nedenfor. Adobe har evaluert påvirkningen av “Schrems II”-avgjørelsen og har tatt nødvendige skritt, tilpasset sine personvernprosesser og -standarder for å adressere etterlevelse. Denne veiledningen sammenfatter informasjonen fra Adobes konsekvensvurderinger for overføringer og beskriver de ytterligere sikkerhetstiltakene som Adobe har implementert.
Viktig:
Dette dokumentet er (1) ment å støtte bedriftskunden med å gjennomføre sin egen TIA; og (2) oppgir Adobes sammendrag og konklusjon av sin egen TIA som den har gjennomført som en dataeksportør.
Det er ikke gitt som juridisk rådgivning. Tredjelandene som dekkes av denne veiledningen er:
A. Armenia
B. Australia
C. India
D. Serbia
E. USA
F. Singapore
G. Indonesia
H. Malaysia
A. ARMENIA
BESKRIVELSE AV OVERFØRINGER
I. Sammendrag
Personopplysninger i form av data om forretningskontakter/kundeinnhold som beskrevet nærmere nedenfor vil bli tilgjengeliggjort av Adobe Development ARM LLC i Armenia - denne enheten utfører kundestøttefunksjoner på vegne av Adobe-tilknyttede selskaper med base i Det europeiske økonomiske samarbeidsområdet (“EØS”).
Nivået av rettssikkerhet og respekt for menneskerettigheter i Armenia er mellomliggende: mens grunnleggende rettigheter og friheter (som rett til en rettferdig rettssak, rett til beskyttelse av personopplysninger osv.) er anerkjent under den armenske grunnloven og lover, håndhever ikke det armenske rettssystemet disse rettighetene på et passende nivå på grunn av f.eks. inkonsistent juridisk tolkning, overbelastede domstoler, lang varighet av rettssaker og påståtte korrupsjonstilfeller. Uavhengigheten til armenske domstoler og dommere er garantert under den armenske grunnloven og den armenske rettslige kodeksen, men i praksis viser ikke de armenske domstolene alltid uavhengighet.
Armenia har personvernlovgivning som inkluderer ulike beskyttelsestiltak samt rettigheter for enkeltpersoner. Det finnes uavhengig tilsyn i form av et nasjonalt datatilsyn. Enkeltpersoner har også begrensede rettigheter til kompensasjon i form av erstatning for brudd på deres personvernrettigheter via de armenske domstolene; imidlertid kan dette i praksis ikke være et effektivt rettsmiddel av grunnene nevnt ovenfor.
Armensk lovgivning fastslår spesifikke rettslige grunnlag som autoriserer etterforskningsmyndigheter til å få tilgang til personopplysninger i henhold til lovpålagte prosedyrekrav i tilfelle av enhver type kriminell etterforskning, selv om den nye armenske strafferetts-prosedyrekoden spesifiserer nye kategorier av hemmelig etterforskning (som overvåking, avlytting, tilsyn med finansielle transaksjoner osv.) som kun kan utføres der forbrytelser som involverer korrupsjon og andre alvorlige forbrytelser er involvert.
Det finnes restriksjoner på krav om å varsle berørte enkeltpersoner om tilgang til deres personopplysninger i noen tilfeller, f.eks. hvis det er en lovlig forespørsel fra armenske myndigheter om å få tilgang til personopplysninger (dvs. i utførelsen av deres administrative funksjoner), kreves ikke varsling til den registrerte. Den armenske strafferetts-prosedyrekoden forbyr også varsling under visse omstendigheter. Forespørsler fra myndigheter om å få tilgang til visse typer personopplysninger er underlagt rettslige fullmakter.
Adobe har konkludert med at de relevante lovene i Armenia som kan tillate myndighetstilgang til personopplysninger tilbyr et lavere beskyttelsesnivå enn det som garanteres innenfor EU og forårsaker risikoer for de eksporterte dataene som ikke fullt ut kan gjøres rede for av SCC-ene, særlig med hensyn til mangelen på en fullt ut uavhengig tilsynsmekanisme og av rettsmidler tilgjengelig for berørte individer. Imidlertid er risikoen for at de aktuelle personopplysningene blir tilgjengelig for offentlige myndigheter i Armenia teoretisk snarere enn praktisk, og faktisk har Adobe Development ARM LLC aldri mottatt en forespørsel fra armenske myndigheter som søker tilgang til brukerdata. For ytterligere å adressere de gjenværende risikoene, har Adobe implementert ytterligere tekniske, organisatoriske og kontraktsmessige supplerende tiltak for å sikre at dataene som tilgjengeliggjøres fra Armenia nyter godt av et beskyttelsesnivå som er tilstrekkelig i forhold til det i EU.
II. Berørte personopplysninger
Personopplysningene som overføres til Armenia er som følger:
Data om forretningskontakter:
Kontaktinformasjon i forespørselen om kundestøtte som håndteres av dataimportøren, og annen informasjon dataimportøren gjør tilgjengelig for kontroll- og kundestøtteformål, inkludert:
- Navn, kontaktopplysninger, organisasjonens navn og kontaktopplysninger.
- Informasjon om kundestøtte som er gitt (f.eks. detaljer om opprettelsen av og svar på kundestøttesaker).
Kundeinnholdsdata:
Kunde- eller sluttbrukerinnhold som kan inneholde noen personopplysninger som kan bli tilfeldig tilgjengelig når dataimportørens ansatte får tilgang gitt av sluttbrukeren slik at 3. nivå supporttjenester kan tilbys for deres bruk av Workfront, et verktøy for arbeidsadministrasjon som blant annet omfatter prosjekter, oppgaver, dokumentasjon, rapporter og informasjon om team. Tilgang er begrenset til kunde- og eventuelle sluttbrukerdata som er lagret i Workfront-produktmiljøet, og miljøet som tilgjengeliggjøres vil være spesifikt for produktet som supportforespørselen gjelder f.eks. Fusion, Proof osv. Slik tilgang er tidsbegrenset.
JURIDISK VURDERING
I. Generell tilnærming til rettssikkerhet og menneskerettigheter
Generelt er nivået av rettsstat og respekt for menneskerettigheter i Armenia middels. Selv om grunnleggende rettigheter og friheter (som eiendomsrett, respekt for menneskeliv, rett til en rettferdig og offentlig rettssak, rett til beskyttelse av personopplysninger osv.) er anerkjent under den armenske grunnloven og lovene, håndhever ikke rettsvesenet disse rettighetene på et passende nivå på grunn av f.eks. inkonsistent tolkning av loven, armenske domstoler som er overbelastet, lengden på tid det tar for rettssaker å nå en konklusjon og påståtte saker om korrupsjon.
Nasjonalforsamlingen i Armenia (lovgivende forsamling) har ratifisert en rekke internasjonale avtaler som tar sikte på beskyttelse av menneskerettigheter. Armenia er part i konvensjonen om beskyttelse av menneskerettigheter og grunnleggende friheter og konvensjonen om beskyttelse av personer med hensyn til automatisk behandling av personopplysninger. Armenia ratifiserte også tilleggsprotokollen til konvensjonen om beskyttelse av personer med hensyn til automatisk behandling av personopplysninger, angående tilsynsmyndigheter og grenseoverskridende dataflyt (ETS nr. 181) og protokollen som endrer konvensjonen om beskyttelse av personer med hensyn til automatisk behandling av personopplysninger (CETS nr. 223).
Armenske domstoler følger rettspraksis fra Den europeiske menneskerettighetsdomstolen (“ECHR”). Under art. 6(2) i den rettslige kodeksen i Armenia, må domstolene vurdere praksisen til organene som opererer på grunnlag av internasjonale menneskerettighetsavtaler ratifisert av Republikken Armenia (inkludert ECHR) når de tolker bestemmelsene om grunnleggende rettigheter og friheter under grunnloven. Det er vanlig for lokale domstoler å støtte seg på ECHR-rettspraksis når de administrerer rettferdighet og å referere til ECHR-avgjørelser. Imidlertid har ECHR funnet mot avgjørelser av de armenske domstolene.
II. Nasjonal personvernlov og uavhengig tilsynsmyndighet
Den armenske grunnloven vedtatt 6. desember 2015 sikrer uttrykkelig retten for ethvert individ til beskyttelse av hans/hennes personopplysninger. Armenia vedtok også loven “Om beskyttelse av personopplysninger” (“PDP-loven”) i 2015. Behandling av personopplysninger inkluderer, inter alia, tilgang til personopplysninger. Tilveiebringelse av tilgang til personopplysninger er tillatt hvis en registrert gir sitt samtykke til databehandling eller hvis behandling av (tilgang til) personopplysninger finner sted i kraft av lov.
I 2015 etablerte den armenske regjeringen en myndighet (“det armenske datatilsynet”) innen det armenske justisdepartementet for å føre tilsyn med overholdelse av lovgivning om beskyttelse av personopplysninger. Det er et uavhengig organ, som handler basert på PDP-loven og strukturen definert av den armenske regjeringen. Blant andre funksjoner er det armenske datatilsynet autorisert til å verifisere overholdelse av behandling av personopplysninger med kravene i personvernloven, enten på eget initiativ eller basert på en relevant søknad, og å anvende administrative sanksjoner i tilfelle brudd på denne personvernloven.
III. Identifisering av lovene som gir myndigheter tilgang til personopplysninger
Armensk lovgivning fastsetter spesifikke juridiske grunnlag som autoriserer etterforskningsmyndigheter til å få tilgang til personopplysninger i henhold til lovbestemte prosedyrekrav i tilfelle av kriminelle undersøkelser. Slike juridiske grunnlag er innarbeidet i:
- Lov i Armenia “Om operativ etterretningsvirksomhet” (“OIA Law”);
- Straffeprosessloven i Armenia (“Straffeprosessloven”)
- Armenias lov “Om elektronisk kommunikasjon”
- Armenias lov “Om rettsregimet for unntakstilstand”
- Armenias lov “Om bekjempelse av hvitvasking av penger og finansiering av terrorisme” (“AMLTF”); og
- Den nye straffeprosessloven i Armenia som trer i kraft i juli 2022.
Lovene ovenfor som tillater armenske myndigheter å få tilgang til personopplysninger i Armenia dekker alle individer, uavhengig av deres statsborgerskap eller oppholdsstatus (inkludert ikke-armenske innbyggere hvis data behandles av en armensk organisasjon).
Lovene ovenfor følges generelt i praksis. Selv om ulovlig tilgang til personopplysninger fra myndigheter som utfører etterforskning og rettshåndhevelse, ikke er vanlig i Armenia, kan det ikke utelukkes at myndigheter av og til får tilgang til personopplysninger uten å oppfylle de relevante juridiske kravene.
IV. Forholdsmessighetsvurdering av rett til innsyn
Straffeprosessloven som for øyeblikket er i kraft i Armenia behandler alle typer forbrytelser (enten mindre alvorlige eller alvorlige) på samme måte når det gjelder tilgang til personopplysninger. Den nye straffeprosessloven definerer imidlertid en ny kategori av hemmelig etterforskning (som intern og ekstern overvåking, digitalt tilsyn, tilsyn med korrespondanse, avlytting, tilsyn med finansielle transaksjoner osv.) som kun kan gjennomføres når forbrytelser som involverer korrupsjon eller andre alvorlige eller særlig alvorlige forbrytelser etterforskes, og gir også garantier for å sikre lovligheten av den hemmelige etterforskningen.
V. Begrensninger i retten til innsyn
I praksis får offentlige myndigheter i Armenia tilgang til personopplysninger som kreves for implementering av deres administrative funksjoner i henhold til PDP-lovens bestemmelser. Selv om PDP-loven fastsetter at under etterforskning, nasjonal sikkerhet og AMLTF-operasjoner reguleres behandling av personopplysninger av andre lover, er myndighetene som utfører rettshåndhevelse, og de nasjonale sikkerhetstjenestene ikke unntatt fra reguleringsområdet til PDP-loven og må derfor overholde PDP-loven i den grad den ikke motsier relevante armenske sektorlover (f.eks. OIA-loven, straffeprosessloven osv.).
VI. Uavhengig tilsyn og forhåndsgodkjenning
Tilsynet med beskyttelse av personopplysninger i Armenia utføres av byrået, som er utnevnt som armensk personvernmyndighet. Det er et uavhengig organ som handler basert på armenske personvernlover og strukturen definert av regjeringen i Republikken Armenia. Tvister som oppstår på grunn av brudd på personvernlover er ikke vanlige i Armenia, og det finnes ikke velutviklet og etablert rettsavgjørelser angående slike tvister. Ingen betydelige tilfeller av datainnbrudd fra armenske myndigheter har blitt rapportert.
En annen form for uavhengig tilsyn og overvåking er rettslig tilsyn, dvs. av domstolene. Tilgang til korrespondanse, e-post og andre kommunikasjonsmidler (elektroniske kommunikasjonssystemer) til en person, tilgang til data som representerer medisinske, notariale, forsikrings- eller bankhemmeligheter, og avlytting av telefonsamtaler er kun mulig etter forhåndsgodkjenning fra domstolen. Tilgang til disse typene data av organer for rettshåndhevelse / nasjonale sikkerhetstjenester krever derfor forhåndsgodkjenning fra domstolen; ellers trenger de ikke å søke forhåndsgodkjenning fra domstolen. Det er ingen spesifikke regler i Armenia for ex-post tilsyn eller lignende gjennomgang av bruk hos organer for rettshåndhevelse / nasjonale sikkerhetstjenester av sine fullmakter til å få tilgang til personopplysninger i løpet av etterforskningen.
Uavhengigheten til armenske domstolene og dommere er garantert under den armenske grunnloven og den rettslige koden i Armenia, men domstolene viser ikke alltid uavhengighet. Rapporten fra den tidligere ombudsmannen for menneskerettigheter i Republikken Armenia om retten til rettferdig rettergang datert 9. desember 2013 siterte tallrike tilfeller hvor press ble utøvd på dommere og også korrupsjon som involverte dommere fra de armenske tingrettene og fra den armenske lagmannsretten og høyesteretten. Det har vært forbedring, relativt sett, i nivået av uavhengighet i rettsvesenet de siste årene, men Armenia har ennå ikke et fullt uavhengig rettsvesen.
VII. Åpenhet
Armensk lov krever ikke at en organisasjon varsler en person hvis den mottar en lovlig forespørsel fra armenske myndigheter om å få tilgang til den personens personopplysninger. Hvis forespørselen er ulovlig, kreves den registrertes forhåndssamtykke. En organisasjon som mottar en forespørsel fra myndigheter om å gi tilgang til en persons personopplysninger kan avsløre det faktum at de har mottatt forespørselen til tredjeparter inkludert til den berørte personen, bortsett fra hvor slik avsløring er forbudt. For eksempel, når det gjelder gjennomføring av etterforskning av hemmelig karakter (f.eks. avlytting, tilsyn med korrespondanse), varsles verken allmennheten eller berørte registrerte om at etterforskningsorganer får tilgang til personopplysninger under OIA-loven eller straffeprosessloven - kontroll over lovligheten av tilgang til personopplysninger under disse etterforskningene opprettholdes av påtalemyndigheten og domstolene.
Informasjon om hvor ofte myndigheter bruker tilgangsfullmakter ser ikke ut til å være offentlig tilgjengelig.
VIII. Individuelle rettsmidler ved lovbrudd
I henhold til artikkel 17 i PDP-loven, dersom en registrert person finner at behandlingen av hans/hennes personopplysninger utføres i strid med PDP-loven eller på annen måte krenker hans/hennes rettigheter og friheter (f.eks. fordi det har vært uautorisert tilgang til personopplysningene av armenske myndigheter), har han/hun rett til å utfordre handlingene (eller unnlatelse av å handle) til behandleren overfor Byrået eller gjennom domstolene.
Registrerte personer har også rett til kompensasjon i form av erstatning i sivile rettssaker. Imidlertid er rettsmidler ikke alltid effektive av årsakene som er nevnt ovenfor. Etter armensk lov er heller ikke kompensasjon for ikke-økonomiske skader/tap som følge av krenkelse av personvernet eller andre rettigheter tilgjengelig. Under den armenske sivillovboken kan kun kompensasjon for økonomiske skader tilkjennes.
Den armenske koden om administrative lovbrudd (“Administrative Code”) gir sanksjoner for ulovlig behandling av personopplysninger (inkludert, men ikke begrenset til sanksjoner for databrudd av statlige tjenestemenn).
SIKKERHETSTILTAK
I. Tekniske og organisatoriske sikkerhetstiltak
Adobes relevante tekniske tiltak er som følger:
- De tekniske og organisatoriske tiltakene for Adobe Cloud Services her: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobes sertifiseringer og sikkerhetsrapporter som gjelder for alle Cloud Services
Disse tiltakene inkluderer kryptering av begrensede datasett over offentlige nettverk basert på spesifikasjonen HTTPS TLS v1.2, og kryptert til spesifikasjon 256-biters AES under lagring. Viktige behandlingstiltak varierer avhengig av Adobe-produktet.
Adobes organisatoriske tiltak inkluderer dem som er angitt i Adobes åpenhetsrapport og retningslinjer for myndigheter, som beskriver Adobes tilnærming til forespørsler om innsyn fra myndigheter og retningslinjene deres for varsling. Med mindre det er juridisk forbudt å gjøre det, forplikter Adobe seg til å omdirigere forespørsler til forretningskunder og gi varsel (med vedlegg av en redigert kopi av forespørselen) når et myndighetsorgan søker tilgang til deres informasjon. Adobe har også omfattende interne retningslinjer for personvern for håndtering av bredere prinsipper for personvern, for eksempel dataminimering.
II. Avtalefestede sikkerhetstiltak
Adobe baserer seg på SCC-ene for overføring av europeiske personopplysninger ut av Europa. Modulene Adobe har valgt, inkluderer bestemmelser for å håndtere “Schrems II”-spørsmål (dvs. klausul 14 og 15 i SCC-ene for EU).
Adobe krever at alle som behandler europeisk personlig informasjon på vegne av selskapet, inngår en databehandlingsavtale som gir minst like god beskyttelse som den Adobe inngår med sine forretningskunder, og som inkluderer tilleggstiltak.
B. AUSTRALIA
BESKRIVELSE AV OVERFØRINGER
I. Sammendrag
Kundes personopplysninger vil bli overført til Adobe Systems Pty Ltd i Australia som følger:
- Data om forretningskontakter overføres fordi Adobe-tilknyttet selskap i Australia utfører kundestøttefunksjoner på vegne av Adobe-tilknyttede selskaper basert i Det europeiske økonomiske samarbeidsområdet (EØS).
- Personopplysninger inneholdt i kundeinnhold kan bli tilgjengelig når Adobe-tilknyttede selskaper i Australia yter kundestøtte på vegne av Adobe-tilknyttede selskaper basert i Det europeiske økonomiske samarbeidsområdet (EØS).
Vennligst se vår åpenhetsrapport for detaljer om forespørsler fra australske myndigheter som søker tilgang til brukerdata.
Australia har personvernlovgivning både på føderalt og delstats- og territorienivå, som gjelder for både statlige så vel som ikke-statlige aktører og inkluderer en rekke beskyttelser så vel som rettigheter for enkeltpersoner. Dette er imidlertid underlagt visse unntak for rettshåndhevelse, inkludert restriksjoner på kravet om å varsle berørte personer om tilgang til deres personopplysninger.
Vanligvis er tilgangs- og overvåkingsforespørsler underlagt rettslige kjennelser eller rettslig myndighet og er underlagt betraktninger om proporsjonalitet og påvirkningen på enkeltpersoners personvern.
Den australske grunnloven etablerer rettsstaten og gir kontroller og balanser på den utøvende makt, inkludert uavhengig rettslig tilsyn. Australia har også uavhengig tilsyn i form av en føderal personvernregulator, så vel som regulatorer ansvarlige for informasjon og personvern på delstats- og territorienivå.
Til slutt, i praksis er personopplysninger overført til Australia tilstrekkelig beskyttet av følgende grunner:
- som beskrevet ovenfor og nedenfor, anerkjenner Australias rettssystem sterkt og er bygget på rettsstaten, og Australia har ratifisert en rekke relevante FN-traktater samt å være et OECD-medlem bundet av OECD personvernprinsipper;
- Australia har et sterkt personvernlovregime som binder offentlige og private organisasjoner og tilbyr ankerettigheter via et uavhengig ankesystem og (inkludert via lovgivning om informasjonsfrihet) rettigheter til datatilgang og har betydelige tilsynslover når det gjelder offentlige myndigheters tilgang til personopplysninger samt åpenhet vedrørende tilgang.
- Det historiske antallet forespørsler om offentlig myndighets tilgang fremmet under australske lover er relativt lavt som avslørt i offentlig tilgjengelige rapporter og dette reflekteres i Adobes praktiske erfaring som avdekket i åpenhetsrapporten vår.
- Vi har kontraktsmessige, tekniske og organisatoriske sikkerhetstiltak, inkludert publisering av Adobes åpenhetsrapport og retningslinjer for myndigheter, som tilstrekkelig kompenserer for eventuell svikt (hvis noen) av offentlige myndigheters rettigheter til å få tilgang til personopplysninger for fullt ut å oppfylle EØS-krav.
II. Berørte personopplysninger
Personopplysningene som overføres til Australia er inneholdt i følgende datakategorier:
Data om forretningskontakter (brukerrelaterte)
- Navn, kontaktopplysninger, organisasjonens navn og kontaktopplysninger, legitimasjon mottatt fra sosiale nettverk.
- Informasjon behandlet for å levere tjenester (f.eks. IP-adresse, enhet og nettlesertype, informasjon om konto-ID) eller om brukerens interaksjoner med Adobe på nettet.
- Informasjon om markedsføringskampanjer som er sendt til, eller sett av, mottakeren, og hva slags interaksjon mottakeren hadde med disse.
- For brukere som er enkeltpersoner: fødselsdato, informasjon om leverte tjenester og rett til rabatterte tjenester, fakturerings- og betalingsinformasjon.
Kundeinnhold som definert i Adobes generelle vilkår og bruksvilkår:
- Personlige opplysninger og kontaktinformasjon, inkludert navn, adresse, e-postadresse, tittel, stilling, kontaktinformasjon, informasjon om sosial profil, IP-adresse, unike bruker-ID-er (f.eks. ID-er for informasjonskapsler) og markedsføringsprofiler.
- Dokumenter og innhold: dokumenter, bilder og innhold lastet opp til Adobe Cloud-tjenestene i elektronisk form som kan inneholde en hvilken som helst type personopplysninger.
Kundedata som definert i de generelle vilkårene (kun bedriftskunder).
JURIDISK VURDERING
I. Generell tilnærming til rettssikkerhet og menneskerettigheter
Australia er et konstitusjonelt monarki basert på det engelske Westminster-systemet. Dens grunnlov kodifiserer en rettsstat under hvilken rettsvesenet, lovgivende forsamling og utøvende makt er uavhengige (dvs. det er en maktfordeling) som tillater kontroll og balanse på maktbruken og sikrer at domstolene forblir uavhengige. Australias grunnlov sørger for visse grunnleggende rettigheter og friheter, og beskyttelsen av personlig informasjon er anerkjent i Privacy Act 1988 (“Privacy Act”).
Administrative beslutninger fra utøvende myndigheter kan gjennomgås juridisk gjennom domstolene, en mekanisme som også tillater enkeltpersoner å søke håndhevelse og beskyttelse av sine rettigheter.
Australia er en signatar til forskjellige relevante internasjonale forpliktelser, inkludert den universelle erklæringen om menneskerettigheter fra 1948.
II. Nasjonal personvernlov og uavhengig tilsynsmyndighet
På nasjonalt nivå regulerer Australias Privacy Act og australske personvernprinsipper innsamling, bruk og utlevering av personlig informasjon av Commonwealth-regjeringsorganer (så vel som private organisasjoner som oppfyller et økonomisk terskelkriterium).
Selv om Privacy Act ikke gjelder for statlige og territoriale myndigheter, er lignende beskyttelse gitt i statlige og territoriale lover (beskrevet nedenfor).
Office of the Australian Information Commissioner (OAIC) er det uavhengige nasjonale reguleringsorganet for personvern som er ansvarlig for å regulere overholdelse av Privacy Act fra Commonwealth-regjeringsorganer og organisasjoner. OAIC kan gjennomføre undersøkelser, håndtere klager og iverksette håndhevelsestiltak. Delstater og territorier har også informasjons- eller personvernkommissærer som administrerer delstatlige og territoriale personvernlover.
III. Identifisering av lovene som gir myndigheter tilgang til personopplysninger
Hovedlovene som gir myndigheter og nasjonale sikkerhetstjenester tilgang til data er:
- The Privacy Act og Australian Privacy Principles (“APPs”);
- Relevant delstats- og territorielovgivning om personvern inkludert Information Privacy Act 2014 (ACT), Privacy and Personal Information Protection Act 1998 (NSW), Privacy and Personal Information Protection Act 1998 (NSW), Information Act 2002 (NT), Information Privacy Act 2009 (Qld), Personal Information Protection Act 2004 (Tas), Privacy and Data Protection Act 2014 (Vic), Freedom of Information Act 1992 (WA) og South Australian Information Privacy Principles;
- The Surveillance Devices Act 2004 (og relevante delstats- og territorielover);
- Australian Security Intelligence Organisation Act 1979;
- Crimes Act 1914;
- ASIC Act 2001;
- Telecommunications (Interception and Access) Act 1979;
- Telecommunications Act 1997 (særlig del 15);
- Security of Critical Infrastructure Act 2018;
- Mutual Assistance in Criminal Matters Act 1987.
IV. Forholdsmessighetsvurdering av rett til innsyn
Offentlige myndigheter har ikke generell skjønnsrett til å få tilgang til data. Tilgang krever generelt utstedelse av en ransakelsesordre eller autorisasjon som kun vil bli innvilget hvis informasjonen som søkes er nødvendig for å forebygge eller etterforske en straffbar handling eller er et nasjonalt sikkerhetsspørsmål.
Den relevante lovgivningen fastlegger hensyn som må tas i betraktning når en ransakelsesordre eller autorisasjon vurderes, og dette inkluderer typisk vurdering av potensiell innblanding i individers rett til privatliv, alvorlighetsgraden av atferden som etterforskes, sannsynligheten for at informasjonen vil fremme etterforskningen og om det finnes en alternativ metode for å innhente bevisene og om det å gjøre det vil være skadelig for etterforskningen.
V. Begrensninger i retten til innsyn
The Privacy Act pålegger en rekke unntak fra normale personvernregler med hensyn til visse “håndhevelsesorganer”, inkludert å frita enkelte organer fra deler av reglene når de med rimelighet mener at bruken eller utleveringen av personopplysninger er rimelig nødvendig for visse håndhevelsesrelaterte aktiviteter. Det finnes tilsvarende unntak for grenseoverskridende utleveringer der den utleverende enheten er et byrå (inkludert statlige byråer og offentlige organer).
Utenom disse fritakene og unntakene gjelder følgende regler generelt:
- APP 3 krever at enheter og byråer kun samler inn personopplysninger (annet enn sensitive data) når det er rimelig nødvendig for eller (i tilfelle av byråer) direkte relatert til en eller flere av enhetens funksjoner eller aktiviteter.
- APP 5 krever at enheten tar rimelige skritt for å varsle individet om visse forhold, inkludert, når innsamlingen er påkrevd eller autorisert av eller under en australsk lov eller en rettsordre – det faktum at innsamlingen er så påkrevd eller autorisert (inkludert navnet på den australske loven eller detaljer om ordren som krever eller autoriserer innsamlingen).
- Begrensninger på bruk eller utlevering av personopplysninger for et sekundært formål.
- APP 11 krever at enheter og byråer tar rimelige skritt for å beskytte personopplysninger de innehar mot misbruk, innblanding og tap, uautorisert tilgang, endring eller utlevering.
Enhetene kan også være underlagt andre påbudte personvernregler, for eksempel de som kreves pålagt av den ansvarlige ministeren i forhold til Australian Secret Intelligence Service, Australian Geospatial-Intelligence Organisation og Australian Signals Directorate, eller interne retningslinjer utviklet relatert til personvern, for eksempel NSW Police Force Privacy Management Plan.
Delstats- og territoriepolitiet er underlagt delstats- og territorielovgivning, som generelt inneholder brede unntak for rettshåndhevelse. For eksempel er NSW Police underlagt Privacy and Personal Information Protection Act 1998 (NSW), som inneholder et unntak i forhold til andre aktiviteter enn dets utdannings- og administrative funksjoner.
VI. Uavhengig tilsyn og forhåndsgodkjenning
Siden lovene som styrer tilgang varierer etter delstat og territorium, er det forskjellige organer og mekanismer som gir tilsyn – men det er visse sikkerhetstiltak, kontroller og rapporteringskrav i hvert tilfelle. Generelt er bruk av overvåking, tilgang eller tvangsmidler underlagt utstedelse av en ransakelsesordre av en rettslig tjenestemann eller er underlagt rettslig gjennomgang hvis utstedt av den utøvende makt – i hvert tilfelle gir dette rettslig tilsyn.
Office of the Australian Information Commissioner (“OAIC”) er det uavhengige nasjonale reguleringsorganet for personvern som er ansvarlig for å regulere overholdelse av Privacy Act fra Commonwealth-regjeringsorganer og organisasjoner. OAIC kan gjennomføre undersøkelser, håndtere klager og iverksette håndhevelsestiltak. Delstater og territorier har også informasjons- eller personvernkommissærer som administrerer delstatlige og territoriale personvernlover.
VII. Åpenhet
Nivået av åpenhet vil avhenge av omstendighetene – for eksempel kan hemmelige ransakingsordre utøves uten varsel til den enkelte. Adobe forstår imidlertid at i de fleste tilfeller vil ikke den enkelte bli informert før ransakingen, og at etter at en ransaking er gjennomført, er det vanlig at det er restriksjoner på å gi varsel til de berørte individene.
Typisk publiserer organisasjoner (inkludert Adobe) som mottar forespørsler om å levere personopplysninger til myndigheter detaljer om hyppigheten og volumet av mottak av slike forespørsler.
VIII. Individuelle rettsmidler ved lovbrudd
Enkeltpersoner kan klage til OAIC for brudd på Privacy Act, og søke rettsmidler inkludert kompensasjon.
TIA Act og Surveillance Devices Act fastsetter sivile rettsmidler for enkeltpersoner der det har vært ulovlig tilgang til deres personopplysninger som forårsaker tap.
Enkeltpersoner kan også ha rett til rettslig overprøving av en beslutning knyttet til overvåking og datatilgang og kan fremsette klager direkte til det relevante organet eller kommisjonen eller de kan søke sivil kompensasjon via domstolene.
IX. Registrertes rett til innsyn i, sletting eller retting av personopplysninger
APP 12 gir enkeltpersoner rett til innsyn fra Commonwealth-etater og organisasjoner (og denne retten er også reflektert i delstats- og territorielover). APP 13 gir enkeltpersoner rett til å be om korrigering av sine personopplysninger. Det finnes ingen rett under APP-ene til å be om sletting, men under APP 11 er Commonwealth-etater og organisasjoner pålagt å slette eller avidentifisere personopplysninger når de ikke lenger trengs for et tillatt formål.
SIKKERHETSTILTAK
I. Tekniske og organisatoriske sikkerhetstiltak
Adobes relevante tekniske tiltak er som følger:
- De tekniske og organisatoriske tiltakene for Adobe Cloud Services: www.adobe.com/go/CloudSvcsTOSM.
- Adobes sertifiseringer og sikkerhetsrapporter
Disse tiltakene inkluderer kryptering av begrensede datasett over offentlige nettverk basert på spesifikasjonen HTTPS TLS v1.2, og kryptert til spesifikasjon 256-biters AES under lagring. Viktige behandlingstiltak varierer avhengig av Adobe-produktet.
Adobes organisatoriske tiltak inkluderer tiltakene de som er fastsatt i Adobes åpenhetsrapport og retningslinjer for myndigheter, som beskriver Adobes tilnærming til forespørsler om innsyn fra myndigheter og Adobes retningslinjer for varsling. Med mindre det er ulovlig å gjøre det, forplikter Adobe seg til å videreformidle forespørsler som gjelder forretningskunder, og varsle dem (med en redigert kopi av forespørselen vedlagt) når en offentlig etat ber om tilgang til opplysningene til de aktuelle forretningskundene.
Adobe har også omfattende interne retningslinjer for personvern for håndtering av bredere prinsipper for personvern, for eksempel dataminimering.
II. Avtalefestede sikkerhetstiltak
Adobe baserer seg på SCC-ene for overføring av europeiske personopplysninger ut av Europa.
Adobe krever at alle Adobes leverandører som behandler europeiske personopplysninger på sine vegne, inngår en databehandlingsavtale som ikke gir mindre beskyttelse enn avtalen Adobe inngår med forretningskundene sine, og som inkluderer tilleggstiltak.
C. INDIA
BESKRIVELSE AV OVERFØRINGER
I. Sammendrag
Kundens personopplysninger vil bli overført til Adobe Systems India Private Ltd i India som følger:
- Data om forretningskontakter overføres fordi Adobe-tilknyttede selskaper i India utfører kundestøttefunksjoner på vegne av Adobe-tilknyttede selskaper basert i EØS.
- Personopplysninger som finnes i kundeinnhold, kan bli tilgjengelig når Adobe-tilknyttede selskaper i India gir kundestøtte på vegne av Adobe-tilknyttede selskaper basert i EØS).
Vennligst se vår Åpenhetsrapport for detaljer om forespørsler fra indiske myndigheter som søker tilgang til brukerdata.
India utvikler en ny, omfattende personvernlov (for øyeblikket i form av et lovforslag), som vil være anvendelig på både statlige så vel som ikke-statlige aktører og vil erstatte eksisterende personvernregler. Imidlertid gir dette nye lovforslaget fullmakter til sentralregjeringen til å unnta ethvert regjeringskontor fra anvendelsen av dets bestemmelser.
Grunnleggende etablerer den indiske grunnloven rettsstaten og beskytter ulike grunnleggende rettigheter for individer, inkludert retten til privatliv og retten til grunnlovsmessige rettsmidler for å håndheve grunnleggende rettigheter.
Retten til innsyn, inkludert avlytting og overvåking av kommunikasjon, av regjeringsorganer/-institusjoner er generelt autorisert av organet/institusjonen selv og ikke av et uavhengig rettslig organ. Det er begrensninger på utøvelsen av slike avlyttingsfullmakter, inkludert at slike fullmakter kun kan utøves under visse omstendigheter, som ved offentlige nødstilfeller eller i offentlig sikkerhets interesse.
Adobe har konkludert med at de relevante lovene i India som kan tillate myndighetstilgang til personopplysninger tilbyr lavere beskyttelsesnivåer enn det som er garantert innenfor EU og forårsaker risikoer for de eksporterte dataene som ikke fullt ut kan redegjøres for av SCC-ene. For ytterligere å adressere de gjenværende risikoene har Adobe implementert ytterligere tekniske, organisatoriske og kontraktsmessige supplerende tiltak for å sikre at dataene nyter godt av et beskyttelsesnivå som er tilstrekkelig i forhold til det i EU.
II. Berørte personopplysninger
Personopplysningene som overføres til India er inneholdt i følgende datakategorier:
Data om forretningskontakter (brukerrelaterte)
- Navn, kontaktopplysninger, organisasjonens navn og kontaktopplysninger, legitimasjon mottatt fra sosiale nettverk.
- Informasjon behandlet for å levere tjenester (f.eks. IP-adresse, enhets- og nettlesertype, konto-ID.
- informasjon) eller om en brukers interaksjon med Adobe på nett.
- Informasjon om markedsføringskampanjer som er sendt til, eller sett av, mottakeren, og hva slags interaksjon mottakeren hadde med disse.
- For brukere som er enkeltpersoner: fødselsdato, informasjon om leverte tjenester og rett til rabatterte tjenester, fakturerings- og betalingsinformasjon.
Kundeinnhold som definert i Adobes generelle vilkår og bruksvilkår:
- Personlige opplysninger og kontaktinformasjon, inkludert navn, adresse, e-postadresse, tittel, stilling, kontaktinformasjon, informasjon om sosial profil, IP-adresse, unike bruker-ID-er (f.eks. ID-er for informasjonskapsler) og markedsføringsprofiler.
- Dokumenter og innhold: dokumenter, bilder og innhold lastet opp til Adobe Cloud-tjenestene i elektronisk form som kan inneholde en hvilken som helst type personopplysninger.
Kundedata som definert i de generelle vilkårene (kun bedriftskunder).
JURIDISK VURDERING
I. Generell tilnærming til rettssikkerhet og menneskerettigheter
Den indiske grunnloven etablerer rettsstaten og beskytter ulike grunnleggende rettigheter for individer, inkludert retten til privatliv og retten til grunnlovsmessige rettsmidler for å håndheve grunnleggende rettigheter. Den sørger også for lovgivende tilsyn med utøvende handling ved å anerkjenne en nasjonal lovgiver og delstatslovgivere med to kamre, og et uavhengig rettsvesen med makt til rettslig prøving av utøvende handling.
II. Nasjonal personvernlov og uavhengig tilsynsmyndighet
2019 Personal Data Protection Bill (“PDP-lovforslaget”), som sørger for etableringen av en Personvernmyndighet, er for øyeblikket under vurdering av en Felles Parlamentarisk Komité, og ennå ikke forelagt Parlamentet.
Det gjeldende anvendelige personvernrammeverket i India ligger i Information Technology Rules (Reasonable security practices and procedures and sensitive data or information) fra 2011 under Information Technology Act 2000. Det finnes ikke noen enkelt uavhengig tilsynsmyndighet i India på tidspunktet denne veiledningen er skrevet.
III. Identifisering av lovene som gir myndigheter tilgang til personopplysninger
De viktigste lovene som gir Indias regjering og/eller delstatsregjeringer myndighet til å få tilgang til data er:
- Informasjonsteknologiloven av 2000 (“IT-loven”);
- Reglene for informasjonsteknologi (prosedyrer og sikkerhetstiltak for avlytting, overvåking og dekryptering av informasjon) fra 2009 (“Avlyttingsreglene”);
- Reglene for informasjonsteknologi (rimelige sikkerhetspraksis og -prosedyrer og sensitive personopplysninger eller informasjon) fra 2011 (“SPDI-reglene”); og lovforslaget om beskyttelse av personopplysninger fra 2019 (PDP-lovforslaget) etter at det erstatter SPDI-reglene;
- Reglene for informasjonsteknologi (retningslinjer for mellommenn og etiske retningslinjer for digitale medier) fra 2021 (“Mellommannsreglene”);
- Den indiske telegrafloven av 1885 (“Telegrafloven”);
- De indiske telegrafreglene av 1951 (“Telegrafreglene”);
- Straffeprosessloven av 1973 (“CrPC”).
IV. Forholdsmessighetsvurdering av rett til innsyn
Vilkårene for tilgang til data under IT-loven og telegrafloven er hovedsakelig begrenset til allmenne interesseformål som opprettholdelse av offentlig sikkerhet, nasjonal sikkerhet, forebygging av lovbrudd, vennlige forbindelser med andre land, eller for å forhindre oppfordring til å begå et lovbrudd. Det finnes imidlertid intet lovpålegg om å begrense mengden data som søkes tilgang til, kun til det som er strengt nødvendig for å oppnå de oppgitte allmenne interessemålene.
V. Begrensninger i retten til innsyn
Alle direktiver og pålegg for utøvelse av slike rettigheter skal bare utstedes av utpekte myndigheter under gjeldende lover, registreres skriftlig og være ledsaget av årsaker som skal registreres skriftlig. Som hovedregel skal direktiver eller pålegg om avlytting, overvåking eller dekryptering av informasjon under IT-loven bare utstedes av den utpekte myndigheten når det ikke er mulig å skaffe informasjonen på andre rimelige måter. Lovene krever også at alle register som angår direktiver for avlytting, overvåking eller dekryptering og informasjonen som er innhentet gjennom slike forespørsler, skal ødelegges av sikkerhetsbyrået hver sjette måned, bortsett fra der det sannsynligvis vil være nødvendig for funksjonelle formål.
Den indiske grunnloven gir også en generell overordnet beskyttelse om at enhver begrensning av den grunnlovsfestede retten til personvern bare kan gjøres i samsvar med prosedyren fastsatt ved lov.
VI. Uavhengig tilsyn og forhåndsgodkjenning
Bare en kompetent myndighet (vanligvis en høytstående tjenestemann) kan utstede et pålegg om tilgang under IT-loven og telegrafloven. Det er også bestemmelse om en kontrollkomité for å vurdere autorisasjoner gitt av den kompetente myndigheten. Verken den kompetente myndigheten eller kontrollkomiteen er imidlertid uavhengig av regjeringen.
VII. Åpenhet
Vanligvis er alle avlyttingsforespørsler fra offentlige etater konfidensielle. Organisasjoner som mottar en forespørsel om å utlevere personopplysninger fra offentlige etater har imidlertid vært kjent for å publisere detaljer om hyppigheten og omfanget av slike forespørsler. Adobe gjør dette også.
VIII. Individuelle rettsmidler ved lovbrudd
Tilgang til oppreisning fra en uavhengig domstol/tribunal er tilgjengelig, men begrenset i omfang. Individer (inkludert ikke-statsborgere) har rett til å møte for en domstol for å utfordre et pålegg om datatilgang i den grad det involverer deres personopplysninger, ved å hevde sin grunnlovsfestede rett til personvern. Judisiell prøving i slike saker er imidlertid begrenset til en vurdering av hvorvidt rettssikker prosess ble fulgt ved utstedelse av pålegget om tilgang.
I tillegg forutsetter PDP-lovforslaget opprettelsen av en indisk personvernmyndighet, som skal ha makt til å overvåke og håndheve overholdelse av bestemmelsene i PDP-lovforslaget.
IX. Registrertes rett til innsyn i, sletting eller retting av personopplysninger
PDP-lovforslaget vil gi individer rett til å be om tilgang, retting og begrensning av fortsatt utlevering av deres personopplysninger og vil gjelde både statlige og ikke-statlige aktører.
For tiden gir rammeverket under SPDI-reglene bare rettigheter overfor private selskaper.
SIKKERHETSTILTAK
I. Tekniske og organisatoriske sikkerhetstiltak
Adobes relevante tekniske tiltak er som følger:
- De tekniske og organisatoriske tiltakene for Adobe Cloud Services: www.adobe.com/go/CloudSvcsTOSM.
- Adobes sertifiseringer og sikkerhetsrapporter
Disse tiltakene inkluderer kryptering av begrensede datasett over offentlige nettverk basert på spesifikasjonen HTTPS TLS v1.2, og kryptert til spesifikasjon 256-biters AES under lagring. Viktige behandlingstiltak varierer avhengig av Adobe-produktet.
Adobes organisatoriske tiltak inkluderer tiltakene som er fastsatt i åpenhetsrapporten og retningslinjene for myndigheter, som beskriver Adobes tilnærming til forespørsler om innsyn fra myndigheter og retningslinjene for brukervarsling. Med mindre det er ulovlig å gjøre dette, forplikter Adobe seg til å videresende forespørsler som gjelder bedriftskunder og gir varsel (med vedlagt redigert kopi av forespørselen) når et myndighetsorgan søker tilgang til deres informasjon.
Adobe har også omfattende interne retningslinjer for personvern for håndtering av bredere prinsipper for personvern, for eksempel dataminimering.
II. Avtalefestede sikkerhetstiltak
Adobe baserer seg på SCC-ene for overføring av europeiske personopplysninger ut av Europa.
Adobe krever at alle Adobes leverandører som behandler europeiske personopplysninger på sine vegne, inngår en databehandlingsavtale som ikke gir mindre beskyttelse enn avtalen Adobe inngår med forretningskundene sine, og som inkluderer tilleggstiltak.
D. Serbia
BESKRIVELSE AV OVERFØRINGER
I. Sammendrag
Adobes data om kundekontakter (dvs. kontaktdetaljer for Adobe-kunder) og data om forretningskontakter (dvs. kontaktdetaljer for de som leverer varer/tjenester til Adobe) vil bli overført til to tredjeparts leverandører med virksomhet i Serbia for å gjøre dem i stand til å levere mobilkommunikasjonstjenester til Adobe, inkludert levering av identitets- og SMS-autentiseringstjenester for visse Adobe-produkter.
Serbia har ratifisert de fleste internasjonale konvensjoner som regulerer beskyttelse av rettsstaten og menneskerettigheter, inkludert i forhold til beskyttelse av personopplysninger. Serbias nye personvernlov er i stor grad på linje med EUs personvernforordning (“personvernforordningen”). Imidlertid tillater visse andre serbiske lover brede fullmakter for visse myndigheter til å kreve utlevering av, eller få direkte tilgang til, personopplysninger som er i besittelse av private parter, hvorav noen lover ennå ikke er fullt ut på linje med serbisk personvernlov. Disse fullmaktene er imidlertid betinget av at myndighetene følger strenge prosedyrer, med flere lag av tilsyn og kontroll, inkludert at registrerte har rett til å utfordre lovligheten av myndighetenes aktiviteter via det serbiske datatilsynet og domstolene.
Serbia anerkjenner rettsstaten som et grunnleggende prinsipp i den serbiske grunnloven og det serbiske rettssystemet. I praksis gjenstår imidlertid noen bekymringer angående hensiktsmessig implementering av rettsstaten og nivået av rettslig uavhengighet og beskyttelse av grunnleggende menneskerettigheter i Serbia.
II. Berørte personopplysninger
Personopplysningene som er involvert er navn, mobiltelefonnummer, SMS-leveringsdato og -status i følgende datakategorier:
data om kundekontakter (dvs. kontaktdetaljer for Adobe-kunder som inkluderer forbrukerklienter, ansatte hos bedriftskunder og andre underskrivere av dokumenter) og
data om forretningskontakter (dvs. kontaktdetaljer for de som leverer varer/tjenester til Adobe)
JURIDISK VURDERING
I. Generell tilnærming til rettssikkerhet og respekt for menneskerettighetene
Den serbiske grunnloven sier uttrykkelig at rettsstaten er en “grunnleggende forutsetning” for grunnloven og at rettsstaten skal oppnås gjennom frie og direkte valg, grunnlovsfestede menneske- og minoritetsrettigheter, maktfordeling, et uavhengig rettsvesen og overholdelse av grunnloven og loven. I praksis er imidlertid ikke rettsstaten sterk i Serbia - det serbiske rettssystemet kan ofte bli satt under politisk press av andre (utøvende og lovgivende) grener av regjeringen.
Serbia har ratifisert ECHR og enhver avgjørelse fra de serbiske domstolene som har vurdert en handling fra den utøvende makt kan utfordres for ECHR. ECHR opphever ikke hyppig avgjørelsene fra de serbiske domstolene og slike ECHR-avgjørelser finner sjelden noen krenkelse av retten til rettferdig rettergang i Serbia (dvs. retten som tilsvarer ECHR-prinsippet om rettslig uavhengighet).
Serbia er et EU-kandidatland, men serbisk lov er ennå ikke harmonisert med EU-lov og -standarder. Den serbiske regjeringen har initiert harmoniseringsprosessen og er pålagt å fullføre den innen 9. februar 2023, men det er noen tvil om hvorvidt dette vil skje.
II. Nasjonal personvernlov og uavhengig tilsynsmyndighet
Behandling av personopplysninger i Serbia er hovedsakelig regulert av Loven om beskyttelse av personopplysninger (“DP-loven”) som trådte i kraft 21. august 2019 og følger i stor utstrekning personvernforordningen. Serbia har også uavhengig tilsyn i form av et nasjonalt datatilsyn, Kommissæren for informasjon av offentlig betydning og beskyttelse av personopplysninger (“DPA”).
III. Identifisering av lovene som gir myndigheter tilgang til personopplysninger
De viktigste serbiske lovene som gir organer for rettshåndhevelse og nasjonale sikkerhetsmyndigheter myndighet til å kreve utlevering av eller få direkte tilgang til personopplysninger som private parter er i besittelse av, er Straffeprosessloven (“SP-loven”), Loven om elektronisk kommunikasjon (“EK-loven”) og de nasjonale sikkerhetslovene (dvs. Loven om Sikkerhets- og etterretningstjenesten (“SIA-loven”) og Loven om Militære sikkerhets- og etterretningsorganer (“MSA/MIA-loven”)). Disse lovene gir myndighetene omfattende etterforskningsfullmakter, men disse fullmaktene er betinget av at de følger strenge materielle og prosessuelle regler, og flere lag med tilsyn og kontroll er også innført over disse aktivitetene.
1. EK-loven: EK-loven gir organer for rettshåndhevelse (dvs. domstolene, offentlige påtalemyndigheter og politiet) og nasjonale sikkerhetsorganer (Sikkerhets- og etterretningstjenesten (“SIA”) og Militære sikkerhetstjeneste (“MSA”)) mulighet til å be om “Lagrede metadata” fra tilbydere av elektronisk kommunikasjon og/eller utføre lovlig avlytting av elektronisk kommunikasjon som avslører innholdet i kommunikasjonen, dersom slik tilgang/avlytting er nødvendig for å gjennomføre straffeforfølgning eller beskytte nasjonal sikkerhet.
2. SP-loven: SP-loven er hovedloven som regulerer betingelsene og prosedyren hvorunder serbiske organer for rettshåndhevelse kan tvinge frem utlevering av personopplysninger fra private parter for formål knyttet til kriminelle etterforskninger og gjennomføring av straffesaker. Den inneholder bestemmelsene som regulerer myndigheters tilgang til lagrede metadata og gjennomføring av lovlig avlytting av elektronisk kommunikasjon (som gjelder sammen med bestemmelsene i EK-loven nevnt ovenfor). Den regulerer også hvordan andre overvåkingsrelaterte “spesielle bevistiltak” skal utføres (inkludert f.eks. overvåking av den elektroniske adressen til en mistenkt osv.). Spesielle bevistiltak kan bare bestilles av en domstol under svært begrensede omstendigheter med hensyn til en person som mistenkes for forberedelse eller gjennomføring av en “særlig farlig kriminell handling” (f.eks. organisert kriminalitet, terrorisme, handlinger mot nasjonal sikkerhet osv.).
3. SIA-loven: SIAs primære oppdrag er å beskytte nasjonal sikkerhet, oppdage og forhindre aktiviteter rettet mot å undergrave eller forstyrre den grunnlovsdefinerte ordenen, og å forske, behandle og vurdere sikkerhets- og etterretningsdata og informasjon som er betydningsfull for nasjonal sikkerhet. For å be om tilgang til lagrede metadata eller utføre lovlig avlytting av elektronisk kommunikasjon (eller utføre andre såkalte hemmelige/spesielle tiltak som kan inkludere datatilgang), må SIA innhente en rettsordre.
Mens betingelsene for at domstolen skal beordre utlevering av/tilgang til lagrede metadata er de samme som under EK-loven, kan lovlig avlytting av elektronisk kommunikasjon (og andre hemmelige/spesielle tiltak) bare beordres hvis:
a) det er grunnlag for mistanke om at en person, gruppe eller organisasjon utfører eller forbereder handlinger rettet mot nasjonal sikkerhet; og
b) omstendighetene i saken indikerer at disse handlingene ikke kunne oppdages, forhindres eller bevises på annen måte, eller at dette ville medføre uforholdsmessige vanskeligheter eller stor fare.
4. MSA/MIA-loven: MSA/MIA-loven innfører et generelt krav om at alle statlige myndigheter og juridiske enheter (inkludert private enheter) skal gi nødvendig hjelp til MSA/MIA-tjenestemenn for utførelse av oppgaver innenfor deres kompetanse (nemlig for MSA, å sikre sikkerhets- og kontraetterretningsbeskyttelse av Forsvarsdepartementet og den serbiske hæren, og for Militære etterretningsorgan (“MIA”) å utføre viktige forsvarsrelaterte etterretningsaktiviteter relatert til fremmede land og deres væpnede styrker, internasjonale organisasjoner, grupper og individer).
MSA kan også samle inn informasjon fra fysiske personer, men kun med deres forhåndssamtykke, mens statlige myndigheter og juridiske enheter (inkludert private enheter) er påkrevet å gi tilgang til sine databaser og annen dokumentasjon etter behov. For å be om tilgang til lagrede metadata eller utføre lovlig avlytting av elektronisk kommunikasjon (eller andre hemmelige/spesielle tiltak som kan inkludere tilgang til data), må imidlertid MSA innhente en rettsordre. MSA ville bare bli autorisert av en domstol til å anvende disse spesielle tiltakene kun der data ikke kan samles inn på noen annen måte eller deres innsamling ellers ville innebære uforholdsmessig risiko for liv og helse til mennesker og eiendom, eller uforholdsmessige kostnader. MIA er ikke autorisert til å få tilgang til lagrede metadata som operatører besitter eller til å utføre lovlig avlytting av elektronisk kommunikasjon; imidlertid kan den gjennomføre andre hemmelige/spesielle tiltak (som hemmelig innhenting av dokumenter og gjenstander), selv om disse andre hemmelige/spesielle tiltakene generelt ikke bør inkludere direkte tilgang til data.
Det er ingen grunn til å tro at lovene listet opp under 1-4 ovenfor ikke overholdes i praksis. Lovligheten av handlinger utført av politimyndigheter blir ofte testet i retten under straffesaker, ettersom tiltalte har en tendens til å utfordre lovligheten av slike handlinger.
IV. Forholdsmessighetsvurdering av rett til innsyn
Lovene listet opp ovenfor inneholder relativt klare regler om når data kan få tilgang til av kompetente myndigheter og gir visse sikkerhetstiltak knyttet til proporsjonalitet (f.eks. fastsettelse av spesifikke tidsfrister og krav om å føre passende register som refererer til dokumentet som tillater slik tilgang og relevant dato og tidspunkt for slik tilgang).
V. Begrensninger i retten til innsyn
Tilgang til personopplysninger av politimyndigheter og/eller nasjonale sikkerhetstjenester i Serbia under lovene beskrevet ovenfor kan generelt sies å være målrettet (dvs. det må relatere seg til spesifikke individer og ikke være i en skala som kan anses å være massiv/stor og uforholdsmessig).
Fra et praktisk ståsted ser domstolene ut til å være forsiktige med å begrense sine ordrer til data som er relevante for det spesifikke individet/gruppen/organisasjonen eller den kriminelle handlingen/handlingen av interesse i spørsmålet, og massedatakrav anses generelt som uforholdsmessige.
VI. Uavhengig tilsyn og forhåndsgodkjenning
Selv om lovene beskrevet under V. ovenfor gir myndighetene brede etterforskningsfullmakter, introduserer de også flere lag med tilsyn og overvåking av myndighetenes aktiviteter, som for eksempel av domstolene. Rettsordrer kreves ofte før myndighetene kan fortsette. Den serbiske DPA spiller også en viktig rolle. Under serbisk lov er både DPA og de serbiske domstolene formelt uavhengige statsmyndigheter, selv om dette i praksis avhenger av de faktiske individene som innehar nøkkelposisjoner innenfor dem.
DPA har generell makt til å innhente enhver informasjon som er i statsmyndighetenes og andre enheters besittelse, utstede advarsler der deres behandlingsoperasjoner bryter med DP-loven, beordre myndigheten/enheten til å bringe disse operasjonene i samsvar med DP-loven, samt pålegge en midlertidig eller definitiv begrensning eller forbud mot databehandling. Det eneste unntaket gjelder domstolene, ettersom DPA ikke er autorisert til å overvåke domstolenes behandlingsoperasjoner når de handler i sin dømmende egenskap.
Det finnes også noen mekanismer på plass for gjennomgang på høyt nivå av legitimiteten til handlingene til serbiske politimyndigheter og nasjonale sikkerhetstjenester. Imidlertid fokuserer ikke disse mekanismene spesifikt på om myndighetenes fullmakter til å få tilgang til personopplysninger har blitt overskredet.
VII. Åpenhet
CP-koden, EF-loven, SIA-loven og MSA/MIA-loven er alle offentlig tilgjengelige.
Ingen offisiell informasjon er offentlig tilgjengelig om frekvensen/antallet av forespørsler om innsyn og/eller type forespørsler om innsyn for avsløring av eller direkte tilgang til data av serbiske politimyndigheter eller nasjonale sikkerhetstjenester.
Det avhenger av omstendighetene om en dataimportør i Serbia som mottar en forespørsel fra politimyndigheter eller nasjonale sikkerhetstjenester om å gi tilgang til personopplysninger har tillatelse til å avsløre faktum/omfanget av denne forespørselen (a) til individet som dataene gjelder; og/eller (b) til de relevante dataeksportører (inkludert faktorer som formål(ene) med behandlingen og lovlig grunnlag for myndighetene som ber om tilgang til dataene). Hemmelighold kreves ofte uttrykkelig på grunn av aktivitetenes natur.
VIII. Individuelle rettsmidler ved lovbrudd
Hvis deres data har blitt tilgjengelige i strid med loven, har registrerte (inkludert både serbiske innbyggere/borgere og utenlandske borgere) rett til å:
- sende inn en klage til den serbiske DPA (inkludert i forhold til offentlige avsløring-/overvåkingsaktiviteter);
- sende inn en klage mot enhver myndighet som utsteder et problematisk krav/ordre, som skal sendes til sin overordnede eller annen kompetent person (dvs. til presidenten for den relevante domstolen/statsadvokaten/Innenriksdepartementet, eller direktør(ene) for den nasjonale sikkerhetsmyndigheten/ene), som deretter er pålagt å undersøke saken og iverksette nødvendig handling for å bringe myndighetens aktiviteter i samsvar med loven; og/eller
- gå til retten for en ordre om at enhver myndighet som får tilgang til personopplysninger i strid med loven opphører med slik tilgang, samt å kreve erstatning for eventuelle tap.
Under DP-loven kan registrerte be om tilgang til, og sletting eller retting av, personopplysninger som politimyndigheter/nasjonale sikkerhetsmyndigheter har om dem, samt å be om informasjon om hvorvidt det utføres noen behandling av disse myndighetene. Imidlertid kan slike rettigheter begrenses eller nektes under visse omstendigheter uttrykkelig fastsatt ved lov (for eksempel hvis det er nødvendig for å unngå hindring av en etterforskning eller av nasjonale sikkerhetsgrunner osv.).
SIKKERHETSTILTAK
I. Tekniske og organisatoriske sikkerhetstiltak
Adobes relevante tekniske tiltak er som følger:
- De tekniske og organisatoriske tiltakene for Adobe Cloud Services: www.adobe.com/go/CloudSvcsTOSM.
- Adobes sertifiseringer og sikkerhetsrapporter
Disse tiltakene inkluderer kryptering av begrensede datasett over offentlige nettverk basert på spesifikasjonen HTTPS TLS v1.2, og kryptert til spesifikasjon 256-biters AES under lagring. Viktige behandlingstiltak varierer avhengig av Adobe-produktet.
Adobes organisatoriske tiltak inkluderer tiltakene som er fastsatt i åpenhetsrapporten og retningslinjene for myndigheter, som beskriver Adobes tilnærming til forespørsler om innsyn fra myndigheter og retningslinjene for brukervarsling. Med mindre det er ulovlig å gjøre dette, forplikter Adobe seg til å videresende forespørsler som gjelder bedriftskunder og gir varsel (med vedlagt redigert kopi av forespørselen) når et myndighetsorgan søker tilgang til deres informasjon.
Adobe har også omfattende interne retningslinjer for personvern for håndtering av bredere prinsipper for personvern, for eksempel dataminimering.
II. Avtalefestede sikkerhetstiltak
Adobe krever at alle som behandler europeisk personlig informasjon på vegne av selskapet, inngår en databehandlingsavtale som ikke er mindre beskyttende enn den Adobe underskriver med sine bedriftskunder.
P-P SCC-ene er innarbeidet i de relevante tjenesteleverandørenes databehandlingsavtaler med Adobe, inkludert passende supplerende tiltak.
E. USA
BESKRIVELSE AV OVERFØRINGER
I. Sammendrag
Kundens personopplysninger vil bli overført til Adobe-tilknyttede selskaper i USA som følger:
- Data om forretningskontakter overføres fordi Adobe bruker felles systemer (inkludert i forbindelse med kundebehandling), og disse systemene anskaffes av Adobe Inc. Adobe-tilknyttede selskaper i USA bruker disse systemene til å utføre kundestøttefunksjoner på vegne av Adobe-tilknyttede selskaper basert i EØS.
- Personopplysninger inneholdt i kundeinnhold og kundedata kan bli tilgjengelig når Adobe-tilknyttede selskaper i USA yter kundestøtte på vegne av Adobe-tilknyttede selskaper basert i EØS.
- Kundeinnhold og kundedata overføres når Adobe er vert for produkter og tjenester i USA som oppført på Adobes liste over underdatabehandlere.
Se vår Åpenhetsrapport for detaljer om forespørsler fra amerikanske myndigheter som søker tilgang til brukerdata.
“Schrems II”-avgjørelsen fokuserte på en vurdering av en rekke amerikanske nasjonale sikkerhetslover og fastslo at visse aspekter av disse lovene gir brede fullmakter til å få tilgang til data, men at SCC-ene kan muliggjøre tilstrekkelig beskyttelse, forutsatt at dataeksportører tar skritt for å vurdere risiko og redusere slike identifiserte risikoer med passende sikkerhetstiltak. De oppdaterte SCC-ene publisert i vedlegget til EU-kommisjonens gjennomføringsbeslutning (EU) 2021/914 av 4. juni 2021 gir grunnlag for overføringer som på passende måte behandler de opplistede risikomomentene ved overføring. Videre har Adobe gjennomgått de amerikanske lovene og praksisene som kan resultere i tilgang til personopplysninger overført til USA som beskrevet i saksfremstilling 90–200 i Europakommisjonens avgjørelse av 10. juli 2023 om tilstrekkelig beskyttelsesnivå for personopplysninger under EU-U.S. Data Privacy Framework og materialene det henvises til i den avgjørelsen (spesifikt inkludert vedlegg VI og VII). Etter presidentordre 14086 og utpekingen av EU som en kvalifiserende organisasjon, har Europakommisjonen fastslått at enhver innblanding i offentlig interesse, særlig for håndhevelse av strafferett og nasjonale sikkerhetsformål, av amerikanske offentlige myndigheter med de grunnleggende rettighetene til individene hvis personopplysninger overføres, vil være begrenset til det som er strengt nødvendig for å oppnå det legitime målet det gjelder, og at effektiv juridisk beskyttelse mot slik innblanding eksisterer (se fortale 203 i Data Privacy Framework-avgjørelsen).
I lys av det ovenfor har Adobe konkludert med at de relevante lovene som kan tillate myndighetstilgang til personopplysninger behandlet av Adobe i USA, er underlagt klare, offentlig tilgjengelige juridiske regler, følger prinsipper om nødvendighet og proporsjonalitet, og inneholder betydelige sikkerhetstiltak, beskyttelse og rettsmidler for registrerte.
Disse lovene er en del av et etablert rettsstatsystem basert på et konstitusjonelt rammeverk av kontroll og balanse og anerkjenner grunnleggende personvernrettigheter. Imidlertid, i erkjennelse av “Schrems II”-avgjørelsen, Data Privacy Framework og for å adressere eventuelle gjenværende risikoer, har Adobe implementert ulike avtalefestede, organisatoriske og tekniske sikkerhetstiltak og tiltak – inkludert, blant annet, robuste retningslinjer for vurdering og utfordring av myndighetenes forespørsler, og ulike krypteringsprotokoller.
II. Berørte personopplysninger
Personopplysningene overført til USA er inneholdt i følgende datakategorier:
Data om forretningskontakter (brukerrelaterte)
- Navn, kontaktopplysninger, organisasjonens navn og kontaktopplysninger, legitimasjon mottatt fra sosiale nettverk.
- Informasjon behandlet for å levere tjenester (f.eks. IP-adresse, enhet og nettlesertype, informasjon om konto-ID) eller om brukerens interaksjoner med Adobe på nettet.
- Informasjon om markedsføringskampanjer som er sendt til, eller sett av, mottakeren, og hva slags interaksjon mottakeren hadde med disse.
- For brukere som er enkeltpersoner: fødselsdato, informasjon om leverte tjenester og rett til rabatterte tjenester, fakturerings- og betalingsinformasjon.
Kundeinnhold som definert i Adobes generelle vilkår og bruksvilkår:
- Personlige opplysninger og kontaktinformasjon, inkludert navn, adresse, e-postadresse, tittel, stilling, kontaktinformasjon, informasjon om sosial profil, IP-adresse, unike bruker-ID-er (f.eks. ID-er for informasjonskapsler) og markedsføringsprofiler.
- Dokumenter og innhold: dokumenter, bilder og innhold lastet opp til Adobe Cloud-tjenestene i elektronisk form som kan inneholde en hvilken som helst type personopplysninger.
Kundedata som definert i de generelle vilkårene (kun bedriftskunder).
JURIDISK VURDERING
I. Generell tilnærming til rettssikkerhet og respekt for menneskerettighetene
Den amerikanske grunnloven og dens tillegg gir omfattende personvern- og sivile rettighetsbeskyttelse og etablerer grunnlaget for en sterk rettsstat med separate maktgrener: den lovgivende, den utøvende og et uavhengig rettsvesen. Personvernrettigheter er nedfelt i ulike grunnlovstillegg, inkludert: det første tillegget, som blant annet beskytter retten til ytringsfrihet og fredelig forsamling og beskytter personvern mot visse former for statlig innblanding; det fjerde tillegget, som beskytter mot urimelig ransaking og beslagleggelse fra myndighetenes side; og det femte tillegget, som gir rett til rettferdig rettergang og retten til ikke å bli tvunget til å belaste seg selv. Som over 100 år med konstitusjonell rettspraksis gjør klart, er beskyttelse av personvernrettigheter grunnleggende i amerikansk lov, og myndighetenes innblanding i disse rettighetene må være sterkt begrenset. Den amerikanske kongressen har også vedtatt mange sektorielle lover som beskytter personvernrettigheter og andre grunnleggende friheter, hvorav noen, nevnt nedenfor, spesifikt pålegger begrensninger på myndighetenes innblanding med eller tilgang til personopplysninger.
Det amerikanske føderale styringssystemet gjør det også mulig for statene å gå utover beskyttelsen av grunnleggende personvern på føderalt nivå. Mange stater anerkjenner eksplisitt retten til personvern i sine statlige grunnlover, og flere stater har vedtatt omfattende personvernlover utformet for å beskytte den grunnleggende retten til personvern. For eksempel har California – en stat som er hjemsted for et stort antall amerikanske leverandører (inkludert Adobe) – vedtatt en omfattende personvernlov som inneholder mange likheter med personvernforordningen.
I tillegg har amerikanske domstoler anerkjent visse grunnleggende personvernrettigheter etter sedvanerett som kan håndheves overfor privatpersoner og enheter.
II. Nasjonal personvernlov og uavhengig tilsynsmyndighet
USA har ingen generell føderal personvernlov. Som nevnt ovenfor har imidlertid noen stater som California, Texas, Connecticut, Indiana, Iowa, Montana, Tennessee, Virginia, Oregon, Utah og Colorado innført personvernlover som tilbyr lignende beskyttelse som personvernforordningen.
Det amerikanske rettssystemet er den primære mekanismen for tilsyn med personvernbeskyttelse, inkludert i kriminelle sammenhenger og i forbindelse med nasjonal sikkerhet.
III. Identifisering av lovene som gir myndigheter tilgang til personopplysninger
Mekanismene som kan autorisere den amerikanske regjeringen til å innhente data fra tjenesteleverandører finnes i følgende lover:
- The Electronic Communications Privacy Act, 1986 (“ECPA”), som består av Stored Communications Act, Pen Register and Trap and Trace Act, og Wiretap Act (18 U.S.C. § 2510 et seq.)
- Foreign Intelligence Surveillance Act (“FISA”) (50 U.S.C. § 1801 et seq.), og
- Enhver myndighet som gjelder for “national security letters” (“NSLs”) (18 U.S.C. § 2709).
Selv om det ble diskutert i CJEUs Schrems II-avgjørelse, gir ikke presidentordre 12333 (“EO 12333”) den amerikanske regjeringen myndighet til å tvinge selskaper som Adobe til å produsere noen data eller informasjon. I stedet er EO 12333 et “generelt organiseringsdirektiv” som setter begrensninger på aktivitetene til amerikanske etterretningstjenester og beskriver disse tjenestenes roller og ansvar. Se U.S. Dep't of Commerce, U.S. Dep't of Justice, og ODNI, Information on U.S. Privacy Safeguards Relevant to SCCs and Other EU Legal Bases for EU-U.S. Data Transfers after Schrems II (“Joint White Paper”), på 16 (sep. 2020). I tillegg er EO 12333 primært relevant for amerikanske etterretningsoperasjoner utenfor USA, noe som betyr at EO 12333 har praktisk talt ingen praktisk betydning for Adobes behandling av data innenfor USA. Adobe bruker ulike krypteringsprotokoller for å skjerme data mot tilgang under transport, og minimerer dermed eventuelle teoretiske risikoer som EO 12333 utgjør for kundedata under transport fra Europa til USA.
IV. Forholdsmessighetsvurdering av rett til innsyn
Lovene som tillater den amerikanske regjeringen å innhente data fra leverandører som Adobe er begrunnet i legitime mål, og alvorlige former for inngrep er generelt begrenset til alvorlige mål. Videre krever de eksakte juridiske standardene som den amerikanske regjeringen må oppfylle for hver forespørsel, nødvendighet og forholdsmessighet.
Tilgang i strafferettslig sammenheng i henhold til myndigheter innenfor ECPA må begrunnes med behovet for å etterforske og motarbeide kriminalitet og krever økte beskyttelsesnivåer jo mer alvorlig inngrep i personvernet. Overvåking under FISA er begrenset til alvorlige formål og spesifikke typer mål for å unngå altfor bred innsamling og krever minimering. FISA-forespørsler – inkludert forespørsler utstedt under del 702 av FISA – må generelt være rettet mot individuelle datasubjekter, noe som betyr at overvåking ikke skal skje på en massiv eller uforholdsmessig måte. Minimeringsregler som gjelder for FISA-overvåking tjener til å ytterligere forhindre uforholdsmessig innsamling. I “Schrems II”-avgjørelsen stilte EU-domstolen, basert på saksgrunnlaget som forelå, spørsmål ved om USAs regjerings myndigheter under del 702 av FISA er tilstrekkelig proporsjonale. Den 7. oktober 2022 undertegnet USAs president Biden EO 14086 om Enhancing of Safeguards for United States Signals Intelligence Activities som innførte nye krav til innsamling og håndtering av personopplysninger av amerikanske etterretningstjenester uavhengig av den registrertes nasjonalitet. Spesifikt krever den at aktiviteter knyttet til signalovervåking må være “nødvendige” og “proporsjonale” for å fremme en validert prioritering i etterretningen og at slike aktiviteter må gjennomføres i forfølgelsen av ett av tolv opplistede nasjonale sikkerhets- og etterretningsformål. EO 14086 utvider også tilsynet med programmer for signalovervåking av amerikanske myndighetsorganer, inkludert en ny Civil Liberties Protection Officer (“CLPO”), utnevnt av Director of National Intelligence, som må gjennomføre en vurdering før eventuelle nye operasjoner for innhenting av etterretning. Videre kan masseinnsamling bare autoriseres der etterretningen ikke kan oppnås på en rimelig måte gjennom målrettet innsamling og etterretningstjenester må opprettholde dokumentasjon angående sin innsamling av personopplysninger gjennom signaletterretning og oppdatere sine retningslinjer og prosedyrer for å sikre effektivt tilsyn med de nye sikkerhetstiltakene. Til slutt oppretter EO 14086 også en rettelsesmekanisme for enkeltpersoner fra “kvalifiserende stater” som hevder at deres personopplysninger har blitt samlet inn ulovlig gjennom programmer for signalovervåking. Enkeltpersoner kan inngi en klage til CLPO, som har makt til å etterforske klager og treffe bindende beslutninger mot etterretningstjenester. Enkeltpersoner kan også anke beslutninger fra CLPO for Data Protection Review Court, som har blitt etablert gjennom forskrifter utstedt av USAs justisminister.
Basert på Adobes dyptgående vurdering av lovene og praksisene som gjelder for USAs regjerings bruk av del 702 av FISA (som inkluderer omfattende informasjon frigitt etter utstedelsen av “Schrems II”-avgjørelsen samt spekteret av sikkerhetstiltak og begrensninger anvendt under EO 14086), har vi konkludert med at regjeringens bruk av del 702 av FISA er underlagt tallrike kontroller som følges i praksis, inkludert ulike krypteringsprotokoller, proporsjonalitetskontroller og muligheter for retting og gjennomgang.
V. Uavhengig tilsyn og forhåndsgodkjenning
De fleste av myndighetsområdene ovenfor krever forhåndsgodkjenning fra en domstol, med svært begrensede unntak:
- Under ECPA kan forespørsler om grunnleggende abonnentinformasjon (“BSI”) – et svært begrenset utvalg av mindre sensitive personopplysninger – fortsette uten å innhente juridisk godkjenning på forhånd (men er underlagt pågående tilsyn og etterfølgende utfordring for uavhengige domstoler).
- NSL-forespørsler kan autoriseres av en høytstående tjenestemann innen FBI. Imidlertid er typene personopplysninger tilgjengelig gjennom en NSL-forespørsel ekstremt begrensede og ikke særlig sensitive.
- Individuelle avgjørelser om målretting under del 702 av FISA kan fortsette uten rettslig godkjenning på forhånd. Imidlertid er regjeringens bruk av del 702 av FISA underlagt robust gjennomgang og tilsyn, som inkluderer samtidig gjennomgang i det amerikanske justisdepartementet for hver enkelt avgjørelse om målretting i samsvar med en sertifisering godkjent av den uavhengige Foreign Intelligence Surveillance Court (“FISC”), og påfølgende tilsyn og overvåking av FISC, ulike kongressmyndigheter, og av et uavhengig ekspertorgan, Privacy and Civil Liberties Oversight Board (“PCLOB”).
VI. Åpenhet
Vanligvis kan leverandører varsle enkeltpersoner om forespørsler om deres personopplysninger. Imidlertid finnes det unntak der varsel kunne føre til visse skader eller til effektiviteten av et etterforskningsverktøy.
For de mest alvorlige inngrepene begrenser gjeldende lov og veiledning i hvilken grad varsel kan holdes tilbake og, fraværende eksepsjonelle omstendigheter, setter grenser for varigheten av forbudet mot brukervarsel. I tillegg kan leverandører publisere robuste statistiske rapporter om forespørslene de mottar, slik Adobe gjør på årlig basis. Hvis en ECPA-forespørsel søker dataene til en forretningskunde, søker Adobe også å omdirigere forespørselen til forretningskunden.
Som det er vanlig for lands etterretningsmyndigheter globalt, er FISA-forespørsler klassifisert av nasjonale sikkerhetsgrunner og kan vanligvis ikke offentliggjøres med mindre de blir avklassifisert – på grunnlag av nasjonal sikkerhet. Imidlertid, dersom regjeringen har til hensikt å bruke informasjon innsamlet under FISA-myndighet i en straffesak, må den varsle den registrerte og gi den registrerte en mulighet til å reise innsigelse. I den utstrekning de mottar slike forespørsler, er leverandører også rettslig berettiget til å publisere regelmessig samlet rapportering om deres mottak av FISA-ordrer, direktiver eller NSL-er. Regjeringen offentliggjør også robust rapportering om sin bruk av overvåkingsmyndigheter, som inkluderer samlede måltall for hver type juridisk prosess. Som nevnt i Adobes siste åpenhetsrapport, har Adobe til dags dato ikke mottatt noen form for nasjonale sikkerhetsforespørsler, inkludert forespørsler utstedt i henhold til FISA.
VII. Individuelle rettsmidler ved lovbrudd
Registrerte har en rekke rettsmidler tilgjengelig for seg via domstolene dersom deres personopplysninger er urettmessig innsamlet, inkludert gjennom sivile søksmål som søker økonomisk erstatning. Leverandører, registrerte og sivile organisasjoner utfordrer også ofte regjeringens bruk av ulike myndigheter for å få tilgang til data og informasjon, både i straffekontekst og nasjonal sikkerhetskontekst. Leverandører engasjerer seg ofte i “representativt rettsmiddel” på vegne av sine brukere og kan utfordre både strafferelaterte og nasjonale sikkerhetsforespørsler som ikke overholder konstitusjonelle eller lovpålagte beskyttelser. I straffekontekst er mange av disse innsigelsene fra leverandører offentlige. Fordi FISA-forespørsler generelt er klassifisert, er utfordringer til disse forespørslene sjeldnere offentlige. Imidlertid viser offentlig tilgjengelige domstolsavgjørelser – inkludert avklassifiserte meninger fra FISC – at registrerte, leverandører og andre utfordrer regjeringens bruk av FISA-myndigheter.
Basert på saksbehandlingen foran den, holdt CJEU i sin “Schrems II”-avgjørelse at registrerte mangler et adekvat rettsmiddel i forbindelse med data som er tilgjengeliggjort av den amerikanske regjeringen under FISA 702. Imidlertid, i henhold til de nye sikkerhetstiltakene i EO14086, finnes det nå en rettsmiddelmekanisme for individer fra “kvalifiserende stater” som hevder at deres personopplysninger har blitt innsamlet ulovlig gjennom programmer for signalovervåking. Disse individene kan klage direkte til CLPO, som deretter kan etterforske og avsige bindende beslutninger mot etterretningstjenester før Data Protection Review Court. Individer vil bli representert foran domstolen av spesielle advokater og domstolens avgjørelser vil være endelige og bindende.
VIII. Registrertes rett til innsyn i, sletting eller retting av personopplysninger
De relevante amerikanske lovene omtalt ovenfor inneholder ikke uttrykkelige, frittstående rettigheter som tillater registrerte å få tilgang til, slette eller rette personopplysninger som oppbevares om dem av myndigheter eller nasjonale sikkerhetstjenester. Imidlertid, dersom den amerikanske regjeringen søker å introdusere slike data i saksbehandling mot den registrerte, vil den registrerte ha en mulighet til å gjennomgå dataene, bestride deres nøyaktighet og utfordre deres innsamling. Videre har leverandører som Adobe rett til å varsle registrerte om de fleste forespørsler fra myndigheter (med snevre unntak for omstendigheter som hvor forespørselen er klassifisert av nasjonale sikkerhetsgrunner). Følgelig, med mindre det foreligger eksepsjonelle omstendigheter, har registrerte midler til å vite hvilke data som behandles og hvorfor.
SIKKERHETSTILTAK
I. Tekniske og organisatoriske sikkerhetstiltak
Adobes relevante tekniske tiltak er som følger:
- De tekniske og organisatoriske tiltakene for Adobe Cloud Services: www.adobe.com/go/CloudSvcsTOSM.
- Adobes sertifiseringer og sikkerhetsrapporter
Disse tiltakene inkluderer kryptering av begrensede datasett over offentlige nettverk basert på spesifikasjonen HTTPS TLS v1.2, og kryptert til spesifikasjon 256-biters AES under lagring. Viktige behandlingstiltak varierer avhengig av Adobe-produktet.
Adobes organisatoriske tiltak inkluderer tiltakene de som er fastsatt i Adobes åpenhetsrapport og retningslinjer for myndigheter, som beskriver Adobes tilnærming til forespørsler om innsyn fra myndigheter og Adobes retningslinjer for varsling. Med mindre det er ulovlig å gjøre det, forplikter Adobe seg til å videreformidle forespørsler som gjelder forretningskunder, og varsle dem (med en redigert kopi av forespørselen vedlagt) når en offentlig etat ber om tilgang til opplysningene til de aktuelle forretningskundene.
Adobe har også omfattende interne retningslinjer for personvern for håndtering av bredere prinsipper for personvern, for eksempel dataminimering.
II. Avtalefestede sikkerhetstiltak
Adobe baserer seg på SCC-ene for overføring av europeiske personopplysninger ut av Europa. Gitt historien med omstøtte overføringsmekanismer mellom EU og USA, sammen med forståelsen av at beskyttelsen under EO 14086 eksisterer uavhengig av overføringsmekanismen som benyttes, vil Adobe, selv om det er sertifisert under Data Privacy Framework, fortsette å håndtere den gjenværende risikoen ved amerikanske overføringer av personopplysninger ved å bruke tilleggstiltak beskrevet ovenfor i kombinasjon med standard personvernbestemmelser. Adobes syn er at dataoverføringen i seg selv gjelder data som har en lavere risikoprofil, og dette bekreftes i det relativt lave antallet forespørsler Adobe har mottatt historisk. Følgelig søker Adobe å håndtere den gjenværende risikoen ved henvisning til tiltakene nevnt ovenfor, som består av en kombinasjon av tekniske, organisatoriske og kontraktsmessige tiltak, og som søker å sikre at dataene som overføres til USA nyter godt av et beskyttelsesnivå som er tilstrekkelig i forhold til det som gjelder i EU.
Adobe krever at alle Adobes leverandører som behandler europeiske personopplysninger på sine vegne, inngår en databehandlingsavtale som ikke gir mindre beskyttelse enn avtalen Adobe inngår med forretningskundene sine, og som inkluderer tilleggstiltak.
F. SINGAPORE
BESKRIVELSE AV OVERFØRINGER
I. Sammendrag
Personopplysninger i form av data om forretningskontakter/kundeinnhold vil bli behandlet av to tredjepartsleverandører med virksomhet i Singapore for å gi kunder forespurte tjenester.
Singapores juridiske rammeverk er fundamentalt annerledes når det måles mot EU-standarder (se nedenfor), ettersom det er mer begrenset uavhengig tilsyn, mindre åpenhet og rettsmidler for registrerte, og ingen bilateral ordning som spesifikt beskytter utenlandske registrerte. På en ren juridisk rammeverkanalyse gir ikke Singapore vesentlig tilsvarende beskyttelse som det som kreves under personvernforordningen eller personvernforordningen i Storbritannia.
Imidlertid er det praktiske risikobildet for det spesifikke scenarioet der et programvareselskap sender begrenset hjelpetekstdata gjennom en Singapore-basert underdatabehandler vesentlig mer godartet. Den realistiske sannsynligheten for myndighetstilgang til rutinemessige kommersielle data av denne typen er lav, Singapore har sterke pragmatiske insentiver for å opprettholde sitt rykte som et pålitelig databehandlingssted, og det er ingen kjente mønstre av praksis som antyder at myndigheter rutinemessig får tilgang til denne typen kommersielle data.
Adobe har konkludert med at de relevante lovene i Singapore som kan tillate et visst nivå av myndighetstilgang til personopplysninger tilbyr et lavere beskyttelsesnivå enn det som garanteres innenfor EU og forårsaker risikoer for de eksporterte dataene som ikke kan fullt ut redegjøres for av SCC-ene, særlig med hensyn til mangelen på en fullt uavhengig tilsynsmekanisme og rettsmidler tilgjengelig for berørte individer. Imidlertid er risikoen for at de aktuelle personopplysningene blir tilgjengelige for offentlige myndigheter i Singapore teoretisk snarere enn praktisk, og faktisk har Adobe aldri mottatt en forespørsel fra singaporske myndigheter som søker tilgang til sluttbrukerdata. For ytterligere å adressere de gjenværende risikoene har Adobe implementert ytterligere tekniske, organisatoriske og kontraktsmessige tilleggstiltak for å sikre at dataene som aksesseres fra Singapore nyter godt av et beskyttelsesnivå som er tilstrekkelig i forhold til det som gjelder i EU.
Konklusjonen for denne konsekvensvurderingen for overføringer er derfor at selv om det juridiske rammeverket alene er utilstrekkelig, gjør kombinasjonen av lav praktisk risiko, tekniske tilleggstiltak som ende-til-ende-kryptering og robuste avtalebestemmelser, inkludert passende forpliktelser for underdatabehandlere, at risikonivået for overføringen er akseptabelt.
II. Berørte personopplysninger
Personopplysningene som overføres til Singapore er som følger:
Data om forretningskontakter:
Kontaktinformasjon i forespørselen om kundestøtte som håndteres av dataimportøren, og annen informasjon dataimportøren gjør tilgjengelig for kontroll- og kundestøtteformål, inkludert:
- Navn, kontaktopplysninger, organisasjonens navn og kontaktopplysninger.
- Informasjon om kundestøtte som er gitt (f.eks. detaljer om opprettelsen av og svar på kundestøttesaker).
Kundeinnholdsdata:
Konfigurasjonen inkluderer potensielt sending av kontaktinformasjon og identifikatorer (bruker-GUID) og elektronisk nettverksaktivitet og enhetsinformasjon (inkludert aktivitetslogger, ECID, bildekoding/grafikkdata, søketermer, tidssone, bruksanalyse, og brukeraktivitet/navigering inkludert hjelpetekst fra brukere). Den inkluderer også informasjon om brukerkontoer og brukergenerert innhold (f.eks. dokumenter, bilder, opptak og andre filer brukeren velger å laste opp), hjelpetekst/tilbakemeldinger knyttet til generativ kunstig intelligens og informasjon gitt til kundestøtte. Ingen sensitive eller spesielle kategorier av personopplysninger er tillatt (i henhold til Adobes generelle bruksvilkår), og enkeltpersoner kan ikke identifiseres fra bilder som lastes opp.
JURIDISK VURDERING
I. Generell tilnærming til rettssikkerhet og menneskerettigheter
Singapore rangerer konsekvent høyt på indekser for rettssikkerhet når det gjelder avtalehåndhevelse og kommersiell juridisk sikkerhet, lav korrupsjon (det regnes som et av de minst korrupte landene i verden), justitiell uavhengighet i kommersielle og sivile saker; og forutsigbarhet og konsistens av lov. Singapore presterer svært godt på rettigheter som relaterer seg til økonomisk velvære, med høye standarder for helsevesen, boliger og utdanning kombinert med svært lav forekomst av fattigdom og sterk arbeidersikkerhet i formell sysselsetting.
Totalt sett blir Singapore bredt sett på som et sted hvor rettsstaten fungerer pålitelig for forretningsmessige og sivile forhold, men hvor politiske og sivile friheter potensielt kan møte begrensninger når de veies mot stabilitet, orden og teknokratisk styresett. Regjeringen i Singapore inntar posisjonen at sivile friheter må balanseres mot sosial orden og økonomisk utvikling. Selv om det ikke er autoritært på samme måte som andre ettpartistater, anses det heller ikke som et helt liberalt demokrati, men okkuperer i stedet en distinkt mellomposisjon som dets lederskap aktivt forsvarer som en legitim og overlegen modell for sin kontekst.
II. Internasjonale personvernforpliktelser, nasjonal personvernlov og uavhengig tilsynsmyndighet
Singapore har ikke undertegnet noen bindende internasjonal personverntraktat på samme måte som EU-medlemslandene er bundet av personvernforordningen, men det har inngått flere meningsfulle internasjonale forpliktelser og engasjementer på dette området. På regionalt nivå har Singapore vært en aktiv deltaker i APEC Privacy Framework, som etablerer grunnleggende prinsipper for personvern på tvers av Asia-Stillehavsøkonomier. Bygget på dette deltar Singapore i APEC Cross-Border Privacy Rules (CBPR)-systemet, en frivillig sertifiseringsmekanisme som lar bedrifter demonstrere overholdelse av avtalte personvernstandarder når de overfører personopplysninger på tvers av grenser innenfor APEC-regionen. Dette er uten tvil Singapores mest konkrete internasjonale personvernforpliktelse, ettersom det skaper en grad av gjensidig anerkjennelse med andre deltakende økonomier inkludert USA, Japan, Sør-Korea og andre.
Singapore er også grunnleggende medlem av Global CBPR-forumet. Global CBPR-systemet er et frivillig, ansvarlighetsbasert sertifiseringsrammeverk designet for å legge til rette for sikre dataoverføringer i tråd med personvernet på tvers av landegrenser samtidig som det sikrer robuste personvernstandarder. Bygget på fundamentet til Asia-Pacific Economic Cooperation (APEC) CBPR-systemet utvider Global CBPR sin rekkevidde utover APEC-økonomier, og skaper en internasjonal standard for datapersonvern som transcenderer regionale grenser. Global CBPR-forumet har for tiden ni medlemsland: Australia, Canada, Japan, Mexico, Filippinene, Republikken Korea, Singapore, Kinesisk Taipei og USA.
Singapore har også engasjert seg med Global Privacy Assembly, et internasjonalt forum for databeskyttelses- og personvernmyndigheter, som lar dets Personal Data Protection Commission (PDPC) delta i å forme globale normer og beste praksis, selv om dette organet produserer myk rett fremfor bindende forpliktelser. Bilateralt har Singapore signert en rekke Digital Economy Agreements (DEA-er) med land inkludert Australia, Storbritannia, Sør-Korea og Chile. Disse avtalene inkluderer bestemmelser om dataflyt og personvernstandarder, og representerer et voksende nettverk av forpliktelser til å opprettholde grunnleggende beskyttelse når man legger til rette for grenseoverskridende digital handel. UK-Singapore DEA er særlig bemerkelsesverdig gitt Storbritannias post-Brexit-innsats for å utvikle sitt eget nettverk av ordninger for å sikre nødvendig personvern.
Singapore har ikke mottatt en formell beslutning om tilstrekkelighet fra EU-kommisjonen, noe som betyr at det ikke anses å automatisk gi tilsvarende beskyttelse som personvernforordningen. Overføringer av personopplysninger fra EU til Singapore krever derfor ytterligere sikkerhetstiltak som for eksempel standard personvernbestemmelser. Imidlertid har Singapores personvernrammeverk under Personal Data Protection Act (PDPA) blitt progressivt styrket, og det pågår dialog om nærmere tilpasning til internasjonale standarder.
Nasjonalt har Singapores PDPA blitt endret over tid på måter som reflekterer internasjonale påvirkninger, inkludert sterkere krav om varsling av brudd og økte ansvarlighetsforpliktelser, noe som tyder på en bane mot større kompatibilitet med rammeverk som personvernforordningen selv i fravær av formelle bindende forpliktelser.
Totalt sett karakteriseres Singapores internasjonale holdning til personvern best som pragmatisk og handelsorientert, og prioriterer tilretteleggingen av dataflyt som støtter sin rolle som et regionalt forretningssenter, fremfor å adoptere den rettighetssentrerte, preskriptive tilnærmingen til den europeiske modellen.
III. Identifisering av lovene som gir myndigheter tilgang til personopplysninger
Singapore har flere juridiske rammeverk som tillater offentlige myndigheter å få tilgang til personopplysninger, ofte med begrenset tilsyn eller krav til juridisk autorisasjon. Internal Security Act tillater overvåking og fullmakter til datatilgang i navnet på nasjonal sikkerhet. Criminal Procedure Code gir myndighetene fullmakter til å tvinge frem fremleggelse av data og dokumenter i løpet av etterforskninger. Computer Misuse Act inneholder bestemmelser som kan brukes til å få tilgang til elektroniske data under visse omstendigheter. Telecommunications Act og relaterte forskrifter gir myndigheter fullmakter til å kreve at teleselskaper og tjenesteleverandører avslører kommunikasjonsdata. Mer nylig gir Foreign Interference (Countermeasures) Act (FICA), vedtatt i 2021, fullmakter til å få tilgang til data og tvinge frem avsløring fra individer og plattformer i konteksten av mistenkt utenlandsk innblanding.
Utover disse inneholder sektorspesifikk lovgivning på områder som bank, helsevesen og skatt også bestemmelser som tillater reguleringsmyndigheter å få tilgang til personopplysninger som holdes av organisasjoner i disse sektorene, ofte uten den registrertes kunnskap.
Tilsynsmekanismene som styrer disse tilgangsfullmaktene, er relativt begrensede sammenlignet med europeiske standarder. Det finnes ingen uavhengig krav til rettslig kjennelse for mange former for datatilgang, og derfor er ofte utøvende fullmakt tilstrekkelig. Parlamentarisk tilsyn eksisterer, men er begrenset av den styrende regjeringspartiets dominerende posisjon. Det finnes intet dedikert uavhengig tilsynsorgan for overvåking tilsvarende de som finnes i enkelte europeiske jurisdiksjoner. PDPA selv skjærer eksplisitt ut unntak for offentlige etater, noe som betyr at myndighetenes datainnsamling og tilgang i stor grad faller utenfor det forbrukerrettede personvernrammeverket. Imidlertid gjelder det separate regler under Government Instruction Manual 8 (“IM8”) og Public Sector (Governance) Act for offentlige etater. Disse gir sammenlignbare personvernstandarder som PDPA. Imidlertid, i motsetning til PDPA som håndheves av PDPC, finnes det ingen uavhengig ekstern regulator for PSGA og IM8. IM8 er heller ikke offentlig tilgjengelig (dvs. gradert), noe som gjør det vanskelig å uavhengig verifisere standarder.
I praksis er Singapores regjering alminnelig forstått å gjøre bruk av sine fullmakter til datatilgang selv om omfanget er vanskelig å kvantifisere gitt mangelen på åpenhetsrapportering. I motsetning til amerikanske teknologiselskaper som publiserer åpenhetsrapporter som beskriver myndighetenes dataforespørsler, finnes det ingen tilsvarende åpenhetskultur i Singapore. Regjeringen har historisk forsvart sine aktiviteter knyttet til overvåking og datatilgang som nødvendige for å opprettholde offentlig orden og nasjonal sikkerhet, i samsvar med sin bredere styringsfilosofi.
Singapores lovgivning er generelt godt utformet, publisert og tilgjengelig gjennom offisielle regjeringsportaler som Singapore Statutes Online-databasen, som er fritt tilgjengelig og rimelig lett å navigere. I den forstand er lovene tilgjengelige og Singapore skårer godt sammenlignet med mange jurisdiksjoner på den formelle tilgjengeligheten av sine juridiske tekster.
IV. Forholdsmessighetsvurdering av rett til innsyn
Det juridiske rammeverket i Singapore gir noen grunnlag og begrensninger for utøvelsen av myndighetenes fullmakter til datatilgang, men disse strekker seg ikke så langt som det som generelt vil bli ansett som nødvendig og proporsjonalt sammenlignet med europeiske standarder.
Mesteparten av Singapores lovgivning for datatilgang artikulerer noen formålsbegrensninger og minstekrav. Internal Security Act knytter sine makter til nasjonal sikkerhet og offentlig orden. Criminal Procedure Code krever at datatilgang må være knyttet til en kriminell etterforskning. FICA krever et grunnlag for mistanke om utenlandsk innblanding. I den snevre forstand er ikke lovene helt åpne, det er i det minste et uttalt formål som maktene kan utøves for, og de er ikke formelt tilgjengelige av vilkårlige grunner.
Imidlertid er nødvendighets- og proporsjonalitetsanalysen fundamentalt forskjellig fra de europeiske motpartene. For det første er terskelbegrepene som brukes i Singapores lovgivning bredt definert og i stor grad selvvurdert av den utøvende makt. Begreper som “nasjonal sikkerhet” og “offentlig orden” kan tolkes vidt og det finnes begrensede muligheter for ekstern kontroll av om en bestemt utøvelse av makt genuint oppfyller den angitte terskelen. For det andre finnes det ingen omfattende uavhengig rettslig autorisasjonsprosess for mange av disse maktene. I europeisk menneskerettighetslov anses generelt forhåndsgodkjenning fra uavhengig instans som en kjernekomponent i proporsjonalitet i kontekst av overvåking og datatilgang. For det tredje finnes det begrensede krav til dataminimering knyttet til utøvelsen av disse maktene, myndigheter er ikke klart forpliktet til å søke bare de minimum data som er nødvendige for det angitte formålet, noe som er et nøkkelelement av proporsjonalitet som forstått i internasjonale rammeverk for menneskerettigheter.
En dimensjon av nødvendighet og proporsjonalitet i internasjonal menneskerettighetslov, og fra det europeiske perspektivet, er tilgjengeligheten av effektive rettsmidler for individer hvis data har blitt ulovlig tilgjengeliggjort. I Singapore kan dette være begrenset. Rettslig overprøving av utøvende handling eksisterer, men anses å ha snever rekkevidde. ISA begrenser eksplisitt domstolenes rolle i overprøving av internering og tilknyttede avgjørelser. Individer blir generelt ikke varslet når deres data har blitt tilgjengeliggjort, noe som gjør det vanskelig å søke oppreisning i slike scenarioer. Det finnes ingen uavhengig personvernmyndighet med jurisdiksjon over offentlige etater som kunne undersøke klager om myndighetenes datatilgang.
Målestokken mest relevant for EU-overføringsvurderinger er standarden artikulert i instrumenter som Den internasjonale konvensjon om sivile og politiske rettigheter, FNs høykommissær for menneskerettigheters rapporter om personvern i den digitale tidsalderen, og som tolket gjennom EU-domstolens avgjørelser i saker som Schrems II. Den standarden krever at inngrep i personvernet skal være basert i lov, forfølge et legitimt mål, være nødvendig i et demokratisk samfunn, være proporsjonalt med det målet, og være underlagt uavhengig tilsyn og effektiv oppreisning. Singapores rammeverk oppfyller absolutt de første to punktene, men er ikke like sterkt på de resterende tre.
Det er imidlertid verdt å merke seg at Singapore ikke ser på dette spesielle rammeverket som den passende standarden. Regjeringens posisjon er at rettssystemet gir tilstrekkelige sikkerhetstiltak innenfor sin egen grunnlovs- og styringstradisjon, og at den europeiske standarden gjenspeiler en særskilt politisk filosofi som ikke er universelt bindende. Dette er en sammenhengende posisjon på egne premisser, men gitt konteksten i dette dokumentet, kreves det at denne vurderingen anvender europeiske standarder uavhengig av destinasjonslandets syn på disse standardene.
V. Begrensninger i retten til innsyn
I lovgivningen finnes det noen strukturelle sikkerhetstiltak. Singapores grunnlov inneholder en rett til personlig frihet, og rettslig prøving av eksekutive handlinger er tilgjengelig i prinsippet. PDPAs krav til ansvarlighet og styring gjelder for private organisasjoner som håndterer data, og sektorspesifikke regulatorer innen områder som bank pålegger ytterligere kontroller på hvordan data forvaltes. Det finnes også en ombudsmannlignende klageordning gjennom PDPC, selv om dens jurisdiksjon som nevnt ikke strekker seg til offentlige etater.
VI. Uavhengig tilsyn og forhåndsgodkjenning
Singapore har ikke et uavhengig tilsynsorgan med spesifikk jurisdiksjon over statlig overvåking eller myndighet til datatilgang. PDPC, som er Singapores personvernmyndighet, har ingen jurisdiksjon over offentlige etater, slik at det fullt og helt mangler de mest relevante fullmaktene. Det finnes for øyeblikket ingen dedikert parlamentarisk etterretningskomité med reelle etterforskningsmyndigheter som kan sammenlignes med de som finnes i Storbritannia, Tyskland eller andre europeiske jurisdiksjoner. Parlamentarisk tilsyn er mer generelt strukturelt begrenset av PAPs dominerende flertall, noe som begrenser den kontradiktoriske granskningen som effektivt legislativt tilsyn krever.
Rettslig tilsyn er i stedet tilgjengelig gjennom domstolene, men som tidligere bemerket har Singapores rettsvesen tidligere vist ærbødighet overfor den utøvende makt i nasjonale sikkerhetssaker, og mange av de relevante myndighetene krever enten ikke innhenting av juridisk godkjenning på forhånd eller setter eksplisitte begrensninger på domstolens tilsynsrolle.
Det finnes heller ikke noe tilsvarende Investigatory Powers Tribunal i Storbritannia, G10-kommisjonen i Tyskland, eller tilsynsrammeverk etablert i andre medlemsstater i Europarådet, som gir i det minste noe uavhengig granskning av overvåkingsaktiviteter selv om de er ufullkomne. Det finnes heller ikke en uavhengig generalinspektør eller lignende kontor med mandat til å revidere utøvelsen av myndighet til datatilgang og rapportere offentlig om funn.
VII. Åpenhet
Det finnes ingen juridisk påkrevde krav til offentlige etater om å publisere statistikk over antallet eller arten av forespørsler om innsyn til data fremmet til private organisasjoner. I motsetning til USA, hvor mange teknologiselskaper (inkludert Adobe) til tross for egne betydelige bekymringer knyttet til overvåking i det minste publiserer åpenhetsrapporter som avslører samlet forespørselsvolum, har Singapore ikke en tilsvarende kultur eller juridisk rammeverk som tvinger frem slik offentliggjøring. Derfor ser informasjon om hvor ofte myndigheter bruker tilgangsfullmakter ikke ut til å være offentlig tilgjengelig.
VIII. Individuelle rettsmidler ved lovbrudd
Rettslig prøving finnes i Singapore, men har et snevert omfang og tar hensyn til den utøvende makt i sammenheng med nasjonal sikkerhet. Rettslig prøving kan også være vanskelig for individer som kanskje ikke er klar over at deres data har blitt tilgjengeliggjort i utgangspunktet. Fraværet av varslingskrav betyr at retten til å søke rettsmiddel kun eksisterer der individet har oppdaget at deres data har blitt tilgjengeliggjort.
PDPC tilbyr en klageordning for datahåndtering i privat sektor, men har ingen jurisdiksjon over offentlige etater. Det finnes ingen spesialdomstol med jurisdiksjon over overvåking eller offentlig datatilgang, og ikke noe tilsvarende rettsmiddel som har vært et spesifikt krav i EUs tilstrekkelighets- og overføringsrammeforhandlinger med andre land. Rettslige prosedyrer under ISA er eksplisitt innskrenket. Kostnader, kompleksitet og rammeverkets ugjennomsiktighet skaper ytterligere praktiske hindringer.
SIKKERHETSTILTAK
IX. Tekniske og organisatoriske sikkerhetstiltak
Adobes relevante tekniske tiltak er som følger:
· De tekniske og organisatoriske tiltakene for Adobe Cloud Services her: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
Adobes sertifiseringer og sikkerhetsrapporter
Disse tiltakene inkluderer kryptering av begrensede datasett over offentlige nettverk basert på spesifikasjonen HTTPS TLS v1.2, og kryptert til spesifikasjon 256-biters AES under lagring. Viktige behandlingstiltak varierer avhengig av Adobe-produktet.
Adobes organisatoriske tiltak inkluderer tiltakene de som er fastsatt i Adobes åpenhetsrapport og retningslinjer for myndigheter, som beskriver Adobes tilnærming til forespørsler om innsyn fra myndigheter og Adobes retningslinjer for varsling. Med mindre det er ulovlig å gjøre det, forplikter Adobe seg til å videreformidle forespørsler som gjelder forretningskunder, og varsle dem (med en redigert kopi av forespørselen vedlagt) når en offentlig etat ber om tilgang til opplysningene til de aktuelle forretningskundene.
Adobe har også omfattende interne retningslinjer for personvern for håndtering av bredere prinsipper for personvern, for eksempel dataminimering.
X. Avtalefestede sikkerhetstiltak
Adobe baserer seg på SCC-ene for overføring av europeiske personopplysninger ut av Europa. Modulene Adobe har valgt, inkluderer bestemmelser for å håndtere “Schrems II”-spørsmål (dvs. klausul 14 og 15 i SCC-ene for EU).
Adobe krever at alle som behandler europeisk personlig informasjon på vegne av selskapet, inngår en databehandlingsavtale som gir minst like god beskyttelse som den Adobe inngår med sine forretningskunder, og som inkluderer tilleggstiltak.
G. Indonesia
BESKRIVELSE AV OVERFØRINGER
I. Sammendrag
Personopplysninger i form av data om forretningskontakter/kundeinnhold vil bli behandlet av en tredjeparts leverandør med virksomhet i Indonesia for å gi kunder forespurte tjenester.
Indonesias juridiske rammeverk er fundamentalt forskjellig når det måles mot EU-standarder (se nedenfor), da det er mer begrenset uavhengig tilsyn, mindre gjennomsiktighet og rettsmidler for registrerte, og ingen bilateral ordning som spesifikt beskytter utenlandske registrerte. I tillegg har ikke Indonesia en EU-beslutning om tilstrekkelighet og er ikke en anerkjent kvalifiserende stat under noen bilateral ordning tilsvarende EU-US Data Privacy Framework. Derfor gir ikke Indonesia i en rent juridisk rammeverksanalyse vesentlig tilsvarende beskyttelse som kreves under personvernforordningen eller personvernforordningen i Storbritannia.
Imidlertid medfører det praktiske risikobildet for det spesifikke scenarioet der et programvareselskap overfører begrenset hjelpetekstdatadata gjennom en underdatabehandler med noe teknisk drift i Indonesia minimal materiell risiko. Den realistiske sannsynligheten for myndighetstilgang til rutinemessige kommersielle data av denne typen er lav, Indonesia har sterke pragmatiske insentiver for å opprettholde sitt rykte som et pålitelig databehandlingssted, og det er ingen kjente mønstre av praksis som tyder på at myndigheter rutinemessig får tilgang til typen kommersiell hjelpetekstdata som er omfattet av Adobes bruk.
Adobe har konkludert med at de relevante lovene i Indonesia kan tillate et visst nivå av myndighetstilgang til personopplysninger og tilbyr et lavere beskyttelsesnivå enn det som garanteres innenfor EU og forårsaker risikoer for de eksporterte dataene som ikke kan fullt ut redegjøres for av SCC-ene, særlig med hensyn til mangelen på en fullt uavhengig tilsynsmekanisme og rettsmidler tilgjengelig for berørte individer. Imidlertid er risikoen for at personopplysningene det gjelder får tilgang til av offentlige myndigheter i Indonesia teoretisk snarere enn praktisk, og faktisk har Adobe aldri mottatt en forespørsel fra indonesiske myndigheter om tilgang til sluttbrukerdata. For ytterligere å adressere gjenværende risikoer har Adobe implementert ytterligere tekniske, organisatoriske og avtalefestede supplerende tiltak for å sikre at dataene som får tilgang fra Indonesia nyter godt av et beskyttelsesnivå som er tilstrekkelig i forhold til det i EU.
Konklusjonen for denne konsekvensvurderingen for overføringer er derfor at selv om det juridiske rammeverket alene er utilstrekkelig, bringer kombinasjonen av lav praktisk risiko eller sannsynlighet for myndighetstilgang, forbigående behandlingsarkitektur, supplerende tekniske tiltak som ende-til-ende-kryptering, og robuste avtalefestede bestemmelser inkludert passende forpliktelser for underdatabehandlere, overføringen til et akseptabelt risikonivå.
II. Berørte personopplysninger
Personopplysningene overført til Indonesia er som følger:
Data om forretningskontakter:
Kontaktinformasjon i forespørselen om kundestøtte som håndteres av dataimportøren, og annen informasjon dataimportøren gjør tilgjengelig for kontroll- og kundestøtteformål, inkludert:
- Navn, kontaktopplysninger, organisasjonens navn og kontaktopplysninger.
- Informasjon om kundestøtte som er gitt (f.eks. detaljer om opprettelsen av og svar på kundestøttesaker).
Kundeinnholdsdata:
Konfigurasjonen inkluderer potensielt sending av kontaktinformasjon og identifikatorer (bruker-GUID) og elektronisk nettverksaktivitet og enhetsinformasjon (inkludert aktivitetslogger, ECID, bildekoding/grafikkdata, søketermer, tidssone, bruksanalyse, og brukeraktivitet/navigering inkludert hjelpetekst fra brukere). Den inkluderer også informasjon om brukerkontoer og brukergenerert innhold (f.eks. dokumenter, bilder, opptak og andre filer brukeren velger å laste opp), hjelpetekst/tilbakemeldinger knyttet til generativ kunstig intelligens og informasjon gitt til kundestøtte. Ingen sensitive eller spesielle kategorier av personopplysninger er tillatt (i henhold til Adobes generelle bruksvilkår), og enkeltpersoner kan ikke identifiseres fra bilder som lastes opp.
JURIDISK VURDERING
I. Generell tilnærming til rettssikkerhet og menneskerettigheter
Indonesia er verdens tredje største demokrati målt etter befolkning, en konstitusjonell republikk som opererer under et presidentsystem med en direkte valgt president, en lovgiver med to kamre, og en forfatningsdomstol som har demonstrert meningsfull uavhengighet i en rekke betydelige avgjørelser. Rettssystemet er et sivilrettssystem med nederlandsk kolonial arv, supplert av sedvanerett (adat) og religiøs lov (syariah) i visse sammenhenger og regioner. Indonesias rettsstat-profil forbedres, men er ujevn. På kommersiell juridisk sikkerhet og avtalehåndhevelse presterer Indonesia i mellomsjiktet, Verdensbankens Doing Business-indikatorer har historisk plassert Indonesia i midtsjiktet på avtalehåndhevelse, noe som reflekterer et funksjonelt men langsomt og noen ganger inkonsekvent anvendt rettssystem. Indonesia rangerer i nedre halvdel av Transparency Internationals korrupsjonsoppfatningsindeks, selv om Kommisjonen for korrupsjonsbekjempelse (KPK) har vært et aktivt og til tider effektivt anti-korrupsjonsorgan, men endringer i lovgivningen i 2019 har svekket dets uavhengighet. Rettslig uavhengighet anerkjennes i prinsippet, men er fortsatt gjenstand for bekymringer, særlig på lavere domstolsnivåer. Forfatningsdomstolen har vært en mer robust institusjon og har utstedt betydelige avgjørelser om sivile friheter. Høyesteretts innsats har vært mer blandet.
På sivile friheter og menneskerettigheter presenterer bildet meningsfulle bekymringer for TIA-formål:
- Ytringsfrihet begrenses gjennom omfattende bestemmelser i Loven om elektronisk informasjon og transaksjoner (ITE-loven – Undang-Undang Informasi dan Transaksi Elektronik), som har blitt kritisert av sivile organisasjoner og internasjonale menneskerettighetsorganer inkludert FNs spesialrapportør for ytringsfrihet. 2022-revisjonen av ITE-loven gjorde noen forbedringer, men lot problematiske bestemmelser i stor grad være intakte.
- Forsamlings- og foreningsfrihet er konstitusjonelt beskyttet, men gjenstand for restriksjoner i praksis, særlig for politiske bevegelser, arbeiderorganisasjoner og samfunn i konfliktområder. Menneskerettighetsorganisasjoner inkludert Amnesty International og Human Rights Watch har dokumentert restriksjoner på sivilsamfunnet i Papua og Vest-Papua.
- Indonesias sikkerhetsapparat har omfattende makter. Den nasjonale etterretningstjenesten (Badan Intelijen Negara – BIN) opererer med begrenset uavhengig tilsyn. Det nasjonale politiet (POLRI) og militærets etterretningstjeneste (Badan Intelijen Strategis – BAIS) har overlappende mandater med begrenset ekstern ansvarlighet. Loven om statlig etterretning (Lov nr. 17/2011) gir BIN omfattende fullmakter til datainnsamling og overvåking.
Det overordnede bildet er derfor et fungerende demokrati med forbedrede, men fortsatt skjøre institusjoner knyttet til rettssikkerhet, berettigede bekymringer for borgerrettigheter, omfattende og løst begrensede etterretnings- og sikkerhetsmakter og begrenset uavhengig tilsyn med myndighetenes aktiviteter knyttet til datatilgang.
II. Internasjonale personvernforpliktelser, nasjonal personvernlov og uavhengig tilsynsmyndighet
Indonesia har ikke undertegnet noen bindende internasjonal personverntraktat tilsvarende personvernforordningen og har ikke mottatt en EU-adekvathetsavgjørelse. Indonesia deltar i APEC-rammeverket for personvern og har vært involvert i diskusjoner rundt APEC Cross-Border Privacy Rules-systemet, selv om dets deltakelse er mindre moden enn Singapores. Indonesia er ikke medlem av Global CBPR Forum. Nasjonalt vedtok Indonesia sin første omfattende personvernlov – Lov nr. 27/2022 om persondata beskyttelse (Undang-Undang Perlindungan Data Pribadi – UU PDP) – 17. oktober 2022, med en to-års overgangsperiode som slutter 17. oktober 2024. UU PDP er Indonesias første dedikerte personvernvedtekt og representerer en betydelig utvikling av lovgivningen, som i vesentlig grad bygger på personvernforordningen i sin struktur og prinsipper. UU PDP dekker: lovlige grunnlag for behandling inkludert samtykke, kontrakt, juridisk forpliktelse, vitale interesser, offentlig interesse og legitime interesser; registrertes rettigheter inkludert tilgang, korrigering, sletting, tilbaketrekking av samtykke og innsigelse mot automatisert behandling; forpliktelser for persondata-kontrollører og -behandlere inkludert varsling om databrudd; og krav til grenseoverskridende overføring. Tilsynsmyndigheten er Ministeriet for kommunikasjon og informasjonsteknologi (Kemenkominfo), selv om en dedikert uavhengig personvernmyndighet som forutsatt under UU PDP ennå ikke var etablert som et fullt uavhengig organ per medio 2026, tilsynet forblir primært innenfor ministerstrukturen. UU PDP representerer et meningsfullt skritt mot internasjonal tilpasning, men flere gap i forhold til personvernforordningen gjenstår, inkludert fraværet av en fullt uavhengig tilsynsmyndighet, begrenset historikk for håndhevelse gitt dens nylige ikrafttredelse, og usikkerhet rundt implementering av flere bestemmelser. Loven gir også myndighetene mer rom for databehandling. Artikkel 15 i UU PDP unntar behandling for formål knyttet til nasjonal sikkerhet, forsvar, offentlig sikkerhet og rettshåndhevelse fra mange av lovens beskyttelser.
Indonesias internasjonale holdning til personvern karakteriseres best som utviklende og reformorientert, med UU PDP som representerer en genuin forpliktelse til høyere standarder som ennå ikke er fullt operasjonalisert.
III. Identifisering av lovene som gir myndigheter tilgang til personopplysninger
Indonesia har flere juridiske rammeverk som tillater myndigheter tilgang til personopplysninger, med varierende nivåer av tilsyn og krav til rettslig autorisasjon.
Loven om statlig etterretning (lov nr. 17/2011) gir BIN omfattende fullmakter til å innsamle, behandle og bruke etterretning inkludert personopplysninger. Lovens tilsynsmekanismer er begrensede, BIN rapporterer primært til presidenten og er underlagt parlamentarisk tilsyn gjennom Representanthusets kommisjon I, men uavhengig ekstern gjennomgang er begrenset. Loven krever ikke rettslig autorisasjon for etterretningsinnsamlingsaktiviteter.
Loven om telekommunikasjon (lov nr. 36/1999) og regjeringsforordningen om lovlig avlytting (regjeringsforordning nr. 53/2021 – PP SIPS) regulerer avlytting av elektronisk kommunikasjon. PP SIPS krever en rettskjennelse for avlytting i straffesaksetterforskning, men gir en bredere nasjonal sikkerhetsadgang som ikke krever rettslig autorisasjon på forhånd i alle tilfeller. Forordningen har blitt kritisert for sitt brede omfang og begrensede sikkerhetstiltak.
Loven om elektronisk informasjon og transaksjoner (ITE-loven – lov nr. 11/2008 som endret ved lov nr. 19/2016 og lov nr. 1/2024) gir myndigheter omfattende fullmakter til å få tilgang til elektroniske data i forbindelse med straffesaksetterforskning under ITE-loven, inkludert tilgang til data innehatt av elektroniske systemoperatører. Elektroniske systemoperatører er pålagt å gi tilgang til elektroniske systemer og data på forespørsel fra kompetente myndigheter for formål knyttet til tilsyn, rettshåndhevelse, nasjonal sikkerhet og forsvar.
Som nevnt, UU PDP artikkel 15 skaper et bredt unntak for formål knyttet til nasjonal sikkerhet, forsvar, offentlig sikkerhet og rettshåndhevelse, som betyr at mange av lovens beskyttelser for enkeltpersoner ikke gjelder for myndigheters datatilgang i disse sammenhengene.
Indonesisk lovgivning er generelt publisert og tilgjengelig gjennom offisielle offentlige portaler inkludert Statssekretariatets juridiske database. Imidlertid er det fulle omfanget av myndigheters fullmakter til datatilgang fordelt på tvers av flere lovgivningsmidler og gjennomføringsforordninger, noe som gjør omfattende vurdering vanskelig. Rammeverket for etterretning er særlig vidt utformet med begrenset publisert veiledning om hvordan det anvendes i praksis.
IV. Forholdsmessighetsvurdering av rett til innsyn
Indonesias lovgivning artikulerer noen formålsbegrensninger for utøvelsen av fullmakter til datatilgang. PP SIPS avlyttingsregler krever rettslig autorisasjon for avlytting i straffesaksetterforskning. ITE-loven knytter sine bestemmelser for datatilgang til etterforskning av ITE-relaterte lovbrudd.
Imidlertid avslører analysen av nødvendighet og forholdsmessighet betydelige hull målt mot EU-standarder. BINs etterretningsinnsamlingsfullmakter under lov nr. 17/2011 er vidt utformet med begrenset ekstern terskelvurdering. Unntaket for nasjonal sikkerhet i UU PDP artikkel 15 fjerner mange beskyttende bestemmelser nettopp i den sammenheng hvor deres anvendelse er viktigst for TIA-formål. Det finnes ikke et omfattende krav om uavhengig rettslig autorisasjon for alle former for etterretningsinnsamling, utøvende autorisasjon gjennom BIN og presidenten er ofte den operative mekanismen. ITE-lovens brede bestemmelser for ærekrenkelser og hatefulle ytringer er blitt anvendt omfattende mot ordinære nettuttrykk, noe som antyder at vidt utformede digitale lovfullmakter brukes aktivt i sammenhenger som går langt utover alvorlige sikkerhetstrusler. Dette bruksmønsteret er relevant for forholdsmessighetsvurderingen. Målestokken som gjelder for EU-overføringsvurderinger, at inngrep i privatlivet skal være basert i lov, forfølge et legitimt mål, være nødvendig i et demokratisk samfunn, være forholdsmessig med det målet, og være underlagt uavhengig tilsyn og effektive rettsmidler, er delvis oppfylt. Indonesia oppfyller de to første kriteriene tydeligere enn de resterende tre.
V. Begrensninger i retten til innsyn
Noe av Indonesias lovgivning for datatilgang er utformet i termer som innebærer målretting. PP SIPS avlyttingskjennelser må være rettet mot spesifikt identifiserte subjekter i en straffesaksetterforskning. ITE-lovens bestemmelser for datatilgang er utformet rundt etterforskning av spesifikke lovbrudd.
Imidlertid finnes det meningsfulle grunner til å stille spørsmål ved om tilgang genuint er målrettet i praksis. BINs etterretningsinnsamlingsfullmakter under lov nr. 17/2011 er ikke underlagt de samme målrettingskravene, og for innsamling av etterretning for nasjonale sikkerhetsformål kan det gis bredere godkjenning uten de individuelle målrettingsbegrensningene som gjelder i etterforskning i forbindelse med straffesaker. Unntaket for nasjonal sikkerhet i UU PDP artikkel 15 skaper potensial for bred tilgang som ikke er underlagt dataminimerings- og forholdsmessighetsbegrensningene som gjelder for kommersiell behandling. Indonesia har ikke et rammeverk for åpenhetsrapportering. Det finnes ingen juridisk forpliktelse på offentlige etater eller private selskaper til å publisere statistikker om forespørsler om innsyn til data. Fraværet av åpenhetsrapportering gjør det umulig å empirisk verifisere hvor målrettede tilgangsfullmakter er i praksis.
Som med Singapore (vurdert ovenfor) og Malaysia (vurdert nedenfor), er umuligheten til å verifisere målretting i seg selv en vesentlig faktor. Hvor det juridiske rammeverket tillater bred tilgang og åpenhet er fraværende, krever føre-var-logikken i personvernforordningen at usikkerhet løses til fordel for den registrerte.
VI. Tilsyn og forhåndsgodkjenning
Indonesias grunnlov anerkjenner en rett til personvern under artikkel 28G, og rettslig prøving av utøvende myndighets handlinger er tilgjengelig gjennom de administrative domstolene (PTUN) og grunnlovsdomstolen. UU PDP skaper et rammeverk av rettigheter og forpliktelser for kommersiell behandling som representerer meningsfull fremgang.
Imidlertid fjerner UU PDPs artikkel 15-unntak for nasjonal sikkerhet, forsvar, offentlig sikkerhet og rettshåndhevelse viktige beskyttelsesbestemmelser i konteksten relevant for denne TIA. Tilsynsmyndigheten under UU PDP er ennå ikke fullt uavhengig, tilsyn sitter innenfor ministerstrukturen, noe som begrenser dens evne til uavhengig å granske myndighetenes aktiviteter knyttet til datatilgang. BINs operasjoner er underlagt parlamentarisk tilsyn, men dette er strukturelt begrenset av den utøvende-dominante karakteren til indonesisk politikk. Per datoen for denne TIA har ikke grunnlovsmessige personvernbeskyttelser ennå generert et robust juridisk korpus som begrenser datatilgangen for etterretnings- og rettshåndhevelsesetater. Taushetsplikter i etterretningsrammeverket begrenser offentlig forståelse av omfanget av faktisk tilgang.
VII. Åpenhet
Det er ingen juridisk plikt på indonesiske myndighetsorgan til å publisere statistikk over forespørsler om innsyn til data fremsatt til private organisasjoner. Indonesia har ikke samme kultur for åpenhetrapportering som USA, og indonesiske teknologiselskaper og infrastrukturleverandører publiserer ikke samlet statistikk om forespørsler fra myndighetene. Elektroniske systemoperatører under ITE-loven og PP SIPS er underlagt taushetsplikter angående lovlige avlyttingsforespørsler. UU PDP skaper ikke et rammeverk for åpenhetsrapportering av myndigheters tilgang. Fraværet av publiserte åpenhetsdata betyr at det ikke er mulig å danne et pålitelig evidensbasert bilde av hvordan myndigheters fullmakter til datatilgang utøves i praksis. Denne ugjennomsiktigheten er i seg selv en vesentlig faktor for TIA-formål.
VIII. Individuelle rettsmidler ved lovbrudd
Administrativ domstolsprøving (PTUN) eksisterer for utfordringer til myndighetenes administrative beslutninger, og konstitusjonell domstolsprøving er tilgjengelig for utfordringer knyttet til grunnloven. Disse mekanismene gir en viss mulighet for rettsmiddel, men er trege, kostbare og har ikke generert en betydelig merittliste av vellykkede utfordringer til etterretnings- eller sikkerhetsdatatilgang. UU PDP skaper klagemekanismer med tilsynsmyndigheten for kommersiell datahåndtering, men disse strekker seg ikke til myndigheters datatilgang i nasjonale sikkerhetssammenhenger gitt artikkel 15-unntaket. Det er ingen spesialistdomstol med jurisdiksjon over overvåking eller tilgang til etterretningsdata. Datasubjekter blir ikke varslet når deres data blir tilgjengelig for myndigheter, noe som gjør retten til å søke rettsmiddel praktisk utilgjengelig i de fleste tilfeller. Det finnes ingen bilateral rettsmiddelmekanisme mellom Indonesia og EU tilsvarende de som er forhandlet i EUs rammeavtaler for tilstrekkelighet og overføring. Imidlertid skaper UU PDP datasubjektrettigheter inkludert tilgang, korreksjon og sletting for kommersiell behandling av personopplysninger. Disse rettighetene har vært håndhevbare siden oktober 2024 og tilsynsmyndigheten utvikler sin håndhevelseskapasitet, selv om håndhevelsen har vært begrenset gitt lovens nylige ikrafttredelse.
Disse rettighetene strekker seg ikke til personopplysninger behandlet for formål knyttet til nasjonal sikkerhet, forsvar, offentlig sikkerhet og rettshåndhevelse gitt UU PDP artikkel 15-unntaket. Datasubjekter har ingen lovfestet rett til å vite hvilke data som holdes om dem i etterretnings- og sikkerhetssammenhenger, ingen rett til å korrigere unøyaktigheter, og ingen rett til å søke sletting. Det er ingen varslingsplikt når data tilgjengeliggjøres av myndigheter.
SIKKERHETSTILTAK
IX. Tekniske og organisatoriske sikkerhetstiltak
Adobes relevante tekniske tiltak er som følger:
- De tekniske og organisatoriske tiltakene for Adobe Cloud Services her: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobes sertifiseringer og sikkerhetsrapporter
Disse tiltakene inkluderer kryptering av begrensede datasett over offentlige nettverk basert på spesifikasjonen HTTPS TLS v1.2, og kryptert til spesifikasjon 256-biters AES under lagring. Viktige behandlingstiltak varierer avhengig av Adobe-produktet.
Adobes organisatoriske tiltak inkluderer tiltakene de som er fastsatt i Adobes åpenhetsrapport og retningslinjer for myndigheter, som beskriver Adobes tilnærming til forespørsler om innsyn fra myndigheter og Adobes retningslinjer for varsling. Med mindre det er ulovlig å gjøre det, forplikter Adobe seg til å videreformidle forespørsler som gjelder forretningskunder, og varsle dem (med en redigert kopi av forespørselen vedlagt) når en offentlig etat ber om tilgang til opplysningene til de aktuelle forretningskundene.
Adobe har også omfattende interne retningslinjer for personvern for håndtering av bredere prinsipper for personvern, for eksempel dataminimering.
X. Avtalefestede sikkerhetstiltak
Adobe baserer seg på SCC-ene for overføring av europeiske personopplysninger ut av Europa. Modulene Adobe har valgt, inkluderer bestemmelser for å håndtere “Schrems II”-spørsmål (dvs. klausul 14 og 15 i SCC-ene for EU).
Adobe krever at alle som behandler europeisk personlig informasjon på vegne av selskapet, inngår en databehandlingsavtale som gir minst like god beskyttelse som den Adobe inngår med sine forretningskunder, og som inkluderer tilleggstiltak.
H. MALAYSIA
BESKRIVELSE AV OVERFØRINGER
I. Sammendrag
Personopplysninger i form av data om forretningskontakter/kundeinnhold vil bli behandlet av to tredjepartsleverandører med virksomhet i Malaysia for å levere tjenester som kundene har forespurt.
Malaysia er et konstitusjonelt monarki med et parlamentarisk demokrati som opererer under et rettssystem avledet fra engelsk sedvanerett. Det presenterer en mer kompleks rettssikkerhetsprofil enn Singapore (vurdert ovenfor) for TIA-formål, mindre kommersielt forutsigbart og med mer aktive bekymringer rundt borgerrettigheter og myndigheters overgrep enn Singapore, selv om det opererer innenfor et gjenkjennelig demokratisk rammeverk.
Malaysia presterer rimelig godt på kommersiell juridisk sikkerhet og avtalehåndhevelse, med et etablert rettssystem og en aktiv juridisk profesjon. Den malaysiske advokatforeningen har historisk vært en aktiv og uavhengig stemme i spørsmål rundt rettssikkerhet. Korrupsjon forblir en bekymring, Malaysia rangerer vesentlig lavere på Transparency Internationals indekser, selv om den politiske overgangen etter 2018 brakte anti-korrupsjonsinnsats mer i fokus. Juridisk uavhengighet i kommersielle saker respekteres generelt, selv om det periodisk har vært bekymringer om utøvende innflytelse over utnevnelser til juridiske stillinger.
Når det gjelder borgerrettigheter og politiske friheter gjenstår det risikoer. Malaysias styringsfilosofi deler noen kjennetegn med Singapores ved at det styrende etablissementet historisk har prioritert sosial stabilitet og økonomisk utvikling over liberale politiske friheter, men uten den konsistente leveringen av økonomiske resultater som Singapore-modellen. I praksis:
- Ytringsfrihet begrenses gjennom opprørsloven, paragraf 233 i kommunikasjons- og multimedialoven (CMA), og loven om trykkpresser og publikasjoner. Opprørssaker økte kraftig etter 2020, rettet mot opposisjonspolitikere, studentaktivister, journalister og nettkommentatorer. Parallell bruk av straffelovsbestemmelser og paragraf 233 i CMA resulterte i hundrevis av håndhevelsestiltak.
- Offentlig forsamling er regulert gjennom et restriktivt varslingssystem som gir politiet brede fullmakter til å oppløse forsamlinger, og forsamlinger knyttet til menneskerettighets- og anti-korrupsjonsbevegelser har blitt etterforsket eller oppløst.
- Mediefrihet begrenses av loven om trykkpresser og publikasjoner, og digitale ytringer møter økende regulering gjennom stengingsvedtak, overvåking og foreslåtte krav til identitetskontroll.
- Forebyggende fengslingfullmakter eksisterer under loven om sikkerhetslovbrudd (spesielle tiltak) (SOSMA) og loven om forebygging av kriminalitet, som tillater fengsling uten fullstendig juridisk tilsyn.
Disse lovene er ikke ekstraordinære tiltak, de fungerer som rutinemessige styringsverktøy, som bemerket av FNs spesialrapportør for tortur og annen grusom, umenneskelig eller nedverdigende behandling. Malaysias politiske landskap er genuint omstridt, med flere partier som konkurrerer og en historie med regjeringer som har blitt endret, noe som gir autentisk demokratisk ansvarlighet. Imidlertid har politisk konkurranse også bidratt til ustabilitet og har til tider vært forbundet med bruk av juridiske verktøy som våpen mot politiske motstandere. Det samlede bildet er av et fungerende demokrati med god rettssikkerhet i kommersielle sammenhenger og genuine men ufullkomment begrensede bekymringer for borgerrettigheter.
Som et resultat, for et programvareselskap som overfører begrensede kundedata til en underdatabehandler i Malaysia, spesifikt transiente KI-hjelpetekstdata, er den realistiske sannsynligheten for at malaysiske myndigheter aktivt søker tilgang til disse spesifikke dataene lav.
Malaysias sikkerhets- og rettshåndhevelsesapparat er primært fokusert på nasjonale sikkerhetstrusler, organisert kriminalitet, aktiviteter hos den politiske opposisjonen og saker av direkte nasjonal relevans. Rutinemessige kommersielle data behandlet av en teknologi-underdatabehandler, særlig hjelpetekstdata som er forbigående, fragmentert og mangler åpenbar etterretningsverdi, vil sannsynligvis ikke tiltrekke seg aktiv interesse fra myndighetene.
Malaysia har ambisjoner om å være et regionalt teknologi- og datasenter-knutepunkt, med betydelige investeringer fra store skyleverandører de siste årene. Det er et pragmatisk kommersielt insentiv for å opprettholde tilliten til internasjonale bedrifter og ikke utøve brede juridiske fullmakter på måter som ville undergrave Malaysias rykte som bærekraftig databehandlingssted.
Det finnes ingen bredt rapporterte tilfeller av malaysiske myndigheter som søker tilgang til rutinemessige kommersielle data behandlet av teknologi-underdatabehandlere på vegne av utenlandske selskaper. De mest betydelige eksemplene på ekspansiv datatilgang i Malaysia relaterer seg til politisk overvåking og sosiale medier-overvåking heller enn kommersiell infrastruktur for underdatabehandling.
Likevel er flere gjenværende hensyn verdt å bemerke selv der den praktiske sannsynligheten er lav. De juridiske fullmaktene er bredt formulert. Konfidensialitetsforpliktelsene knyttet til mange tilgangsfullmakter betyr at verken underdatabehandleren eller den eksporterende organisasjonen ville bli informert hvis tilgang skjedde. Det foreslåtte cyberkriminalitetslovforslaget 2026 kunne vesentlig utvide overvåkingsinfrastrukturen på måter som kunne påvirke den fremtidige risikoprofilen utover det som antydes av det nåværende juridiske rammeverket alene. Og fraværet av åpenhetsrapportering betyr at det ikke er noe empirisk grunnlag for å kvantifisere frekvensen av tilgang til kommersielle data av denne typen med tillit.
Konklusjonen er at selv om Malaysia har en høyere gjenværende risikoprofil enn et land som Singapore (vurdert ovenfor) på dimensjonene rettssikkerhet og tilsyn, er den praktiske risikoen for forbigående kommersielle data lav, og det kommersielle insentivet til å opprettholde tillit er til stede i begge.
II. Berørte personopplysninger
Personopplysningene som overføres til Malaysia er som følger:
Data om forretningskontakter:
Kontaktinformasjon i forespørselen om kundestøtte som håndteres av dataimportøren, og annen informasjon dataimportøren gjør tilgjengelig for kontroll- og kundestøtteformål, inkludert:
- Navn, kontaktopplysninger, organisasjonens navn og kontaktopplysninger.
- Informasjon om kundestøtte som er gitt (f.eks. detaljer om opprettelsen av og svar på kundestøttesaker).
Kundeinnholdsdata:
- Konfigurasjonen inkluderer potensielt sending av kontaktinformasjon og identifikatorer (bruker-GUID) og elektronisk nettverksaktivitet og enhetsinformasjon (inkludert aktivitetslogger, ECID, bildekoding/grafikkdata, søketermer, tidssone, bruksanalyse, og brukeraktivitet/navigering inkludert hjelpetekst fra brukere). Den inkluderer også informasjon om brukerkontoer og brukergenerert innhold (f.eks. dokumenter, bilder, opptak og andre filer brukeren velger å laste opp), hjelpetekst/tilbakemeldinger knyttet til generativ kunstig intelligens og informasjon gitt til kundestøtte. Ingen sensitive eller spesielle kategorier av personopplysninger er tillatt (i henhold til Adobes generelle bruksvilkår), og enkeltpersoner kan ikke identifiseres fra bilder som lastes opp.
JURIDISK VURDERING
I. Generell tilnærming til rettssikkerhet og menneskerettigheter
Det overordnede bildet er derfor et fungerende demokrati med forbedrede, men fortsatt skjøre institusjoner knyttet til rettssikkerhet, berettigede bekymringer for borgerrettigheter, omfattende og løst begrensede etterretnings- og sikkerhetsmakter og begrenset uavhengig tilsyn med myndighetenes aktiviteter knyttet til datatilgang.
II. Internasjonale personvernforpliktelser, nasjonal personvernlov og uavhengig tilsynsmyndighet
Malaysia har ikke undertegnet noen bindende internasjonal personverntraktat tilsvarende personvernforordningen. Landets internasjonale personvernforpliktelser er primært regionale og handelsorienterte. Malaysia deltar i APECs rammeverk for personvern og har vært involvert i samtaler om APECs rammeverk for personvern på tvers av landegrenser, selv om dets deltakelse er mindre moden enn Singapores. Malaysia er ikke grunnleggende medlem av Global CBPR Forum i samme kapasitet som Singapore. Malaysia har ikke mottatt noen formell beslutning om tilstrekkelighet fra Europakommisjonen og er ikke på noen liste for tilstrekkelig beskyttelsesnivå i EU eller Storbritannia. Overføringer av personopplysninger fra EU eller UK til Malaysia krever derfor ytterligere sikkerhetstiltak inkludert SCCs.
Innenlands har Malaysia gjort betydelig fremgang nylig. Personal Data Protection (Amendment) Act 2024 introduserte nye krav inkludert utnevnelse av databeskyttelsesansvarlig, varsling om databrudd og rett til dataportabilitet, og forsterket kravene for overføring av personopplysninger over landegrenser. Endringene gjør PDPA mer tilpasset både internasjonale og regionale personvernstandarder som personvernforordningen, og bærer likheter med regulatoriske innsatser av andre ASEAN-medlemsstater inkludert Thailand, Indonesia og Vietnam. Den 29. april 2025 trådte Malaysias Cross Border Personal Data Transfer Guidelines i kraft, som krever at databehandlingsansvarlige gjennomfører konsekvensvurderinger for overføringer og implementerer mer robuste sikkerhetstiltak for personopplysninger som overføres til utlandet, noe som bringer landet i tråd med globale standarder som personvernforordningen.
Malaysias internasjonale holdning til personvern karakteriseres best som progressivt forbedrende og handelsorientert, og beveger seg mot større kompatibilitet med internasjonale standarder uten å ha oppnådd modenheten til Singapores rammeverk eller en formell bilateral avtale med EU.
III. Identifisering av lovene som gir myndigheter tilgang til personopplysninger
Malaysia har flere juridiske rammeverk som tillater myndigheter tilgang til personopplysninger, med varierende nivåer av tilsyn og krav til juridisk autorisasjon.
Security Offences (Special Measures) Act 2012 (SOSMA) gir brede makter i nasjonal sikkerhetssammenheng, inkludert fullmakter til å holde tilbake og få tilgang til kommunikasjonsdata, med begrenset juridisk tilsyn. Prevention of Crime Act 1959 og Dangerous Drugs (Special Preventive Measures) Act 1985 gir på lignende måte forebyggende fullmakter for tilbakeholdelse med begrenset juridisk gjennomgang. Criminal Procedure Code gir håndhevelsesfullmakter til å tvinge frem produksjon av dokumenter og data i løpet av kriminelle undersøkelser. Communications and Multimedia Act 1998 inneholder bestemmelser som krever at tjenesteleverandører avslører kommunikasjonsdata til myndigheter. Computer Crimes Act 1997 inneholder dataadgangsmakter i sammenheng med undersøkelser av datakriminalitet.
Malaysias Cybercrimes Bill 2026 har tiltrukket seg betydelig kritikk – Seksjon 41(2) tillater den offentlige påtalemyndigheten å autorisere enhver tjenestemann til å installere avlyttingsenheter for avlytting, oppbevaring, innsamling og opptak av kommunikasjons- eller innholdsdata. Utnevnelsen og påfølgende krav vil ikke være underlagt ekstern gjennomgang eller meningsfulle klagerettigheter, noe som skaper et høyt potensial for systematisk overvåkingskapasitet snarere enn isolert avlytting. Denne loven signaliserer retningen for utviklingen av lovgivningen med hensyn til overvåkingsfullmakter.
Malayisk lovgivning blir generelt publisert og gjort tilgjengelig gjennom offisielle regjeringsportaler. Imidlertid er det fulle omfanget av regjeringens fullmakter til datatilgang fordelt på flere lovverk snarere enn konsolidert i ett enkelt rammeverk, noe som gjør omfattende vurdering vanskelig uten betydelig juridisk ekspertise. Spesielt nasjonal sikkerhetsfullmakter er bredt utformet med begrenset publisert veiledning om praktisk anvendelse.
I motsetning til Singapore har Malaysia ikke noe ekvivalent til et klassifisert IM8-rammeverk for offentlige etatens håndtering av data, men mangler på lignende måte en konsolidert, tilgjengelig oversikt over hvordan regjeringens fullmakter til datatilgang utøves i praksis. Det er begrenset åpenhetsrapportering fra offentlige etater og private selskaper om hyppigheten eller arten av regjeringens forespørsler om innsyn til data.
IV. Forholdsmessighetsvurdering av rett til innsyn
Malaysias lovgivning artikulerer noen formålsbegrensninger for utøvelse av fullmakter til datatilgang. SOSMA knytter sine fullmakter til sikkerhetslovbrudd. Straffeprosessloven rammer inn fremleggingsfullmakter rundt aktive kriminelle etterforskninger. Disse gir i det minste nominelle formålsbegrensninger snarere enn helt åpen tilgang.
Imidlertid avdekker nødvendighets- og proporsjonalitetsanalysen betydelige hull når målt mot EU-standarder. Terskelkonseptene som brukes, nasjonal sikkerhet, offentlig orden, sikkerhetslovbrudd, er bredt definert og i stor grad selvvurdert av den utøvende makt. Det er begrenset ekstern kontroll av om en bestemt maktutøvelse genuint oppfyller den oppgitte terskelen. Det er ingen omfattende uavhengig rettslig autorisasjonskrav for mange tilgangsfullmakter, utøvende eller påtalemyndighets autorisasjon er ofte tilstrekkelig.
Oppvigleri og CMA-håndhevelsestiltak har blitt brukt omfattende mot politisk tale og online kommentarer, noe som antyder at bredt utformede fullmakter anvendes aktivt og ikke er reservert for smalt definerte sikkerhetstrusler. Dette mønsteret av bred anvendelse er relevant for proporsjonalitetsvurderingen selv der de spesifikke dataene som er i fokus i denne TIA-en, transiente KI-hjelpetekster, sannsynligvis ikke vil tiltrekke seg oppmerksomhet.
Krav til dataminimering er ikke tydelig innebygd i utøvelsen av tilgangsfullmakter. Myndigheter er ikke eksplisitt forpliktet til å søke kun de minimum data som er nødvendige for det oppgitte formålet, noe som er et grunnelement av proporsjonalitet i internasjonale standarder for menneskerettigheter og som tolket av CJEU i Schrems II og påfølgende EDPB-veiledning.
Standarden som gjelder for EU-overføringsvurderinger, at innblanding i personvern skal være basert i lov, forfølge et legitimt mål, være nødvendig i et demokratisk samfunn, være proporsjonalt med det målet, og være underlagt uavhengig tilsyn og effektiv oppreisning, er delvis, men ikke fullt oppfylt. Malaysia, som Indonesia (vurdert ovenfor), oppfyller de første to kriteriene mer tydelig enn de gjenværende tre.
V. Begrensninger i retten til innsyn
Noe av Malaysias lovgivning for datatilgang er utformet i termer som innebærer at målretting og begrensninger blir anvendt. Straffeprosesslovens fremleggingsfullmakter er utformet rundt spesifikke etterforskninger. SOSMA-fullmakter er knyttet til sikkerhetslovbrudd som involverer identifiserte mistenkte eller organisasjoner.
Imidlertid har SOSMA og relatert sikkerhetslovgivning historisk blitt anvendt bredt og forebyggende. Overvåkingsfullmaktene i Cybercrimes Bill fra 2026 som er beskrevet ovenfor (spesifikt bestemmelsen om avlyttingsenheter), kan bidra til en infrastruktur for systemisk snarere enn målrettet overvåking, uten krav til ekstern godkjenning. I artikkel 19 bemerkes det at dette ser ut til å skape et høyt potensial for systemisk overvåkingskapasitet snarere enn isolert avlytting, uten meningsfulle klagerettigheter mot utpeking.
Malaysia er ikke del av Five Eyes-ordningen for utveksling av etterretning. Det er bilaterale etterretningsforhold med regionale partnere, men disse er mindre omfattende dokumentert enn Singapores. Implikasjonene av disse forholdene for datatilgang er ikke fullt transparente.
Som med Singapore (vurdert ovenfor), gjør den nesten fullstendige fraværet av åpenhetsrapportering det umulig å empirisk verifisere hvor målrettede tilgangsfullmakter er i praksis. Det er ingen juridisk forpliktelse på offentlige etater eller private selskaper til å publisere statistikk over forespørsler om innsyn til data. Konfidensialitetsforpliktelsene knyttet til mange tilgangsfullmakter forhindrer mottakere fra å avsløre at forespørsler har blitt mottatt. For formålet med dette dokumentet er denne usikkerheten i seg selv en relevant faktor, hvor målretting ikke kan verifiseres og det juridiske rammeverket tillater bred tilgang, er det vanskelig å konkludere med at regimet gir vesentlig ekvivalent beskyttelse til det som kreves under EU-lov.
VI. Begrensninger i retten til innsyn
Den malaysiske grunnloven inneholder grunnleggende vern av frihet, inkludert Artikkel 5 (rett til personlig frihet) og Artikkel 10 (ytringsfrihet og forsamlingsfrihet), og rettslig overprøving av utøvende handling er tilgjengelig i prinsippet. PDPAs ansvarlighetskrav gjelder for private sektororganisasjoner. 2024-endringene har styrket PDPA-rammeverket materielt.
Imidlertid gjelder PDPA eksplisitt primært for kommersielle databrukere i privat sektor, og det finnes ikke et tilsvarende rammeverk for personvern i offentlig sektor som ville gjelde for myndighetenes aktiviteter knyttet til datatilgang. I motsetning til Singapore som har det klassifiserte IM8-rammeverket som gir i det minste noen interne standarder for offentlige etater, er Malaysias styring av datahåndtering i offentlig sektor mindre klart dokumentert.
Konstitusjonelle beskyttelser har blitt tolket med betydelig respekt for den utøvende makt i sikkerhetssammenhenger. Rettssystemet har historisk sett vært mindre robust uavhengig i offentligrettslige saker enn i kommersielle saker. Taushetsplikter knyttet til mange tilgangsfullmakter hindrer mottakere og offentligheten fra å forstå omfanget av det som skjer. Registrerte personer har ikke varslingsrettigheter når deres data tilgjengeliggjøres av myndigheter.
Den kumulative effekten er at meningsfulle strukturelle begrensninger på myndighetenes datatilgang utover den formelle juridiske teksten er begrenset, og det primære rammeverket for personvern omfatter ikke den mest betydelige kilden til bekymring.
VII. Åpenhet
Malaysia har ikke et uavhengig tilsynsorgan med spesifikk jurisdiksjon over myndighetenes overvåking eller fullmakter til datatilgang. Personvernkommissæren har blitt utnevnt til å implementere PDPAs bestemmelser, men jurisdiksjonen omfatter databehandlingsansvarlige i privat sektor heller enn offentlige etater. Det finnes ikke en dedikert parlamentarisk etterretningskomité med genuine fullmakter til undersøkelser som kan sammenlignes med de som finnes i europeiske jurisdiksjoner.
Parlamentarisk tilsyn er strukturelt mer meningsfullt enn i Singapore gitt Malaysias mer genuint omstridte politiske landskap, opposisjonspartier har seter og kan granske regjeringen, men er fortsatt begrenset i praksis når det kommer til nasjonale sikkerhetssaker hvor informasjon holdes tilbake på grunn av følsomhet.
Rettslig tilsyn eksisterer i teorien, men er begrenset i nasjonale sikkerhetssammenhenger. SOSMA og relatert lovgivning begrenser omfanget av rettslig prøving av utøvende beslutninger tatt under dem. Det finnes ikke en spesiell domstol med jurisdiksjon over overvåking eller myndighetenes datatilgang, og ingen uavhengig generalinspektør eller tilsvarende organ med mandat til å revidere og offentlig rapportere om utøvelsen av fullmakter til datatilgang.
VIII. Individuelle rettsmidler ved lovbrudd
Rettslig prøving eksisterer i prinsippet, men har et snevert omfang og tar hensyn til den utøvende makt i sikkerhetssammenhenger. Fraværet av varslingskrav betyr at retten til å søke rettsmiddel kun er tilgjengelig hvor et individ uavhengig har oppdaget at deres data har blitt tilgjengeliggjort, noe som i praksis synes å være sjeldent.
Personvernkommissæren tilbyr en klagemekanisme for datahåndtering i privat sektor, men har ingen jurisdiksjon over offentlige etaters datatilgang. Det finnes ikke en spesiell domstol med jurisdiksjon over overvåking eller myndighetenes datatilgang. SOSMA begrenser eksplisitt rettslig prøving av visse utøvende beslutninger. Kostnader, kompleksitet og rammeverkets ugjennomsiktighet skaper ytterligere praktiske hindringer.
Det finnes ikke en bilateral rettsmiddelmekanisme mellom Malaysia og EU som tilsvarer de som er forhandlet som del av EUs rammeavtaler for tilstrekkelighet og overføring med andre land.
Endringsloven fra 2024 introduserte dataportabilitetsrettigheter og styrket registrerte personers rettigheter under PDPA for privat sektor datahåndtering. Disse rettighetene er rimelig godt implementert i den sammenheng etter 2025-endringene og Kommissæren håndhever dem med økende regelmessighet.
Imidlertid omfatter ikke disse rettighetene offentlige etater, som ikke er underlagt PDPA på samme måte. Når det gjelder myndighetenes datatilgang, har registrerte personer ingen lovfestet rett til å vite hvilke data som oppbevares om dem, ingen rett til å korrigere unøyaktigheter, og ingen rett til å søke sletting. Det er ikke noe varslingskrav når data tilgjengeliggjøres av myndigheter, noe som slik det er nevnt ovenfor gjør de fleste andre rettigheter praktisk meningsløse siden de ikke kan utøves uten kunnskap om at et problem eksisterer.
SIKKERHETSTILTAK
IX. Tekniske og organisatoriske sikkerhetstiltak
Adobes relevante tekniske tiltak er som følger:
- De tekniske og organisatoriske tiltakene for Adobe Cloud Services her: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobes sertifiseringer og sikkerhetsrapporter
Disse tiltakene inkluderer kryptering av begrensede datasett over offentlige nettverk basert på spesifikasjonen HTTPS TLS v1.2, og kryptert til spesifikasjon 256-biters AES under lagring. Viktige behandlingstiltak varierer avhengig av Adobe-produktet.
Adobes organisatoriske tiltak inkluderer tiltakene de som er fastsatt i Adobes åpenhetsrapport og retningslinjer for myndigheter, som beskriver Adobes tilnærming til forespørsler om innsyn fra myndigheter og Adobes retningslinjer for varsling. Med mindre det er ulovlig å gjøre det, forplikter Adobe seg til å videreformidle forespørsler som gjelder forretningskunder, og varsle dem (med en redigert kopi av forespørselen vedlagt) når en offentlig etat ber om tilgang til opplysningene til de aktuelle forretningskundene.
Adobe har også omfattende interne retningslinjer for personvern for håndtering av bredere prinsipper for personvern, for eksempel dataminimering.
X. Avtalefestede sikkerhetstiltak
Adobe baserer seg på SCC-ene for overføring av europeiske personopplysninger ut av Europa. Modulene Adobe har valgt, inkluderer bestemmelser for å håndtere “Schrems II”-spørsmål (dvs. klausul 14 og 15 i SCC-ene for EU).
Adobe krever at alle som behandler europeisk personlig informasjon på vegne av selskapet, inngår en databehandlingsavtale som gir minst like god beskyttelse som den Adobe inngår med sine forretningskunder, og som inkluderer tilleggstiltak.