Ocena skutków transferu danych Adobe
Transfery danych Adobe do krajów trzecich – przewodnik dla klientów
Firma Adobe przygotowała ten przewodnik, aby przekazać swoim klientom biznesowym w Europie informacje przydatne przy przeprowadzaniu „oceny skutków transferu danych” (ang. Transfer Impact Assessment, „TIA”) w ramach analizy due diligence poprzedzającej podjęcie decyzji o korzystaniu z produktów i usług Adobe.
Ten przewodnik opracowano w konsultacji z prawnikami specjalizującymi się w ochronie danych i prywatności w każdym z wymienionych poniżej krajów. Konsultacje dotyczyły obowiązujących w tych krajach przepisów i praktyk w zakresie dostępu organów państwowych i organów ścigania do danych osobowych. Przewodnik opiera się na analizie przeprowadzonej przez Adobe i uwzględnia istotne orzeczenia Trybunału Sprawiedliwości Unii Europejskiej („TSUE”), w tym niedawny wyrok w sprawie „Schrems II”, a także wytyczne organów ochrony danych, takich jak Europejska Rada Ochrony Danych („EROD”). Informacje przedstawiono w formie podsumowania.
Dlaczego jest to konieczne?
Europejskie przepisy o ochronie danych ograniczają przekazywanie danych osobowych do „krajów trzecich”, chyba że kraj odbiorcy uznano za zapewniający odpowiedni poziom ochrony albo eksporter danych zadbał o odpowiednie zabezpieczenia gwarantujące danym osobowym taki poziom ochrony. Jednym z zabezpieczeń, na których opiera się Adobe, jest stosowanie „standardowych klauzul umownych” („SKU”) w następujący sposób:
- w odniesieniu do danych osobowych z UE – standardowe klauzule umowne dotyczące przekazywania danych osobowych do krajów trzecich, przyjęte przez Komisję Europejską na mocy decyzji wykonawczej (UE) 2021/914 z dnia 4 czerwca 2021 r. („SKU UE”);
- w odniesieniu do danych osobowych z Wielkiej Brytanii – Międzynarodowy dodatek dotyczący przekazywania danych do SKU UE, wydany przez brytyjskiego Komisarza ds. Informacji i przedłożony Parlamentowi zgodnie z art. 119A ustawy o ochronie danych z 2018 r. w dniu 2 lutego 2022 r.; oraz
- w odniesieniu do danych osobowych ze Szwajcarii – SKU UE zmienione w celu zapewnienia zgodności z wymogami prawa szwajcarskiego.
Po wydaniu przez sąd w UE wyroku znanego jako „Schrems II” TSUE orzekł, że przed zastosowaniem SKU przedsiębiorstwa powinny ocenić ryzyko uzyskania przez organy państwowe dostępu do danych osobowych w kraju odbiorcy i w razie potrzeby wdrożyć dodatkowe zabezpieczenia.
Adobe przekazuje dane osobowe do krajów trzecich zgodnie z informacjami podanymi w poniższych sekcjach opisujących transfery. Adobe oceniła skutki wyroku w sprawie „Schrems II” i podjęła niezbędne działania, dostosowując swoje procesy i standardy ochrony danych w celu zapewnienia zgodności. W tym przewodniku podsumowano informacje pochodzące z ocen skutków transferu danych przeprowadzonych przez Adobe i opisano wdrożone przez nią dodatkowe zabezpieczenia.
Ważne:
Niniejszy dokument (1) ma pomóc klientowi biznesowemu w przeprowadzeniu własnej oceny TIA oraz (2) przedstawia podsumowanie i wnioski z oceny TIA przeprowadzonej przez Adobe jako eksportera danych.
Dokument nie stanowi porady prawnej. Niniejszy przewodnik obejmuje następujące kraje trzecie:
A. Armenia
B. Australia
C. Indie
D. Serbia
E. Stany Zjednoczone
F. Singapur
G. Indonezja
H. Malezja
A. ARMENIA
OPIS TRANSFERÓW
I. Podsumowanie
Dostęp do danych osobowych w postaci danych kontaktowych firmy/danych w treściach klienta, opisanych szczegółowo poniżej, uzyska spółka Adobe Development ARM LLC w Armenii – podmiot ten świadczy usługi obsługi klienta w imieniu podmiotów stowarzyszonych Adobe z siedzibą w Europejskim Obszarze Gospodarczym („EOG”).
Poziom praworządności i poszanowania praw człowieka w Armenii jest średni. Chociaż podstawowe prawa i wolności (takie jak prawo do rzetelnego procesu sądowego czy prawo do ochrony danych osobowych) są uznawane w konstytucji i przepisach Armenii, armeński wymiar sprawiedliwości nie egzekwuje tych praw na odpowiednim poziomie, m.in. z powodu niespójnej wykładni prawa, przeciążenia sądów, długiego czasu trwania postępowań sądowych oraz domniemanych przypadków korupcji. Niezależność armeńskich sądów i sędziów jest zagwarantowana w konstytucji Armenii i armeńskim kodeksie sądowym, jednak w praktyce armeńskie sądy nie zawsze są niezależne.
W Armenii obowiązują przepisy o ochronie danych, które przewidują różne zabezpieczenia oraz prawa osób fizycznych. Niezależny nadzór sprawuje krajowy organ nadzorczy ds. ochrony danych. Osoby fizyczne mają również ograniczone możliwości uzyskania przed armeńskimi sądami odszkodowania za naruszenie praw do ochrony danych. W praktyce z powodów wskazanych powyżej może to jednak nie być skuteczny środek prawny.
Przepisy armeńskie określają szczególne podstawy prawne upoważniające organy śledcze do uzyskiwania dostępu do danych osobowych zgodnie z ustawowymi wymogami proceduralnymi w ramach wszelkiego rodzaju postępowań karnych. Nowy armeński kodeks postępowania karnego określa jednak nowe kategorie niejawnych czynności śledczych (takich jak obserwacja, podsłuch czy kontrola transakcji finansowych), które mogą być prowadzone wyłącznie w przypadku przestępstw korupcyjnych i innych poważnych przestępstw.
W niektórych przypadkach obowiązek powiadomienia osób, których dane dotyczą, o dostępie do ich danych osobowych podlega ograniczeniom. Na przykład jeżeli armeńskie organy wystąpią ze zgodnym z prawem żądaniem dostępu do danych osobowych (tj. w ramach wykonywania przez nie funkcji administracyjnych), powiadomienie osoby, której dane dotyczą, nie jest wymagane. Armeński kodeks postępowania karnego również zabrania powiadamiania w określonych okolicznościach. Żądania organów dotyczące dostępu do niektórych rodzajów danych osobowych wymagają nakazu sądowego.
Adobe stwierdziła, że odpowiednie przepisy prawa Armenii, które mogą zezwalać organom państwowym na dostęp do danych osobowych, zapewniają niższy poziom ochrony niż gwarantowany w UE i stwarzają zagrożenia dla eksportowanych danych, których nie można w pełni wyeliminować za pomocą SKU. Dotyczy to zwłaszcza braku w pełni niezależnego mechanizmu nadzoru oraz środków prawnych dostępnych osobom, których dane dotyczą. Ryzyko uzyskania przez organy publiczne w Armenii dostępu do przedmiotowych danych osobowych ma jednak charakter teoretyczny, a nie praktyczny. Spółka Adobe Development ARM LLC nigdy nie otrzymała od armeńskich organów żądania dostępu do danych użytkowników. Aby dodatkowo ograniczyć ryzyko szczątkowe, Adobe wdrożyła uzupełniające środki techniczne, organizacyjne i umowne, które mają zapewnić danym udostępnianym z Armenii poziom ochrony odpowiedni w porównaniu z poziomem ochrony w UE.
II. Dane osobowe, których dotyczy transfer
Do Armenii przekazywane są następujące dane osobowe:
Dane kontaktowe firmy:
Dane kontaktowe podane w zgłoszeniu do działu obsługi klienta, którym zajmuje się importer danych, oraz inne informacje, do których importer danych uzyskuje dostęp w celu weryfikacji i świadczenia pomocy, w tym:
- Imię i nazwisko, dane kontaktowe, nazwa organizacji i dane kontaktowe.
- Szczegółowe informacje o świadczonej obsłudze klienta (np. informacje o tworzeniu zgłoszeń do działu obsługi klienta i udzielaniu na nie odpowiedzi).
Dane w treściach klienta:
Treści klienta lub użytkownika końcowego, które mogą zawierać dane osobowe. Personel importera danych może przypadkowo uzyskać do nich dostęp, gdy użytkownik końcowy udzieli mu dostępu w celu świadczenia usług pomocy technicznej trzeciego poziomu dotyczących korzystania z narzędzia Workfront. Jest to narzędzie do zarządzania pracą, które obejmuje m.in. projekty, zadania, dokumentację, raporty i informacje o zespole. Dostęp jest ograniczony do danych klienta i użytkowników końcowych przechowywanych w środowisku produktu Workfront, a środowisko, do którego uzyskuje się dostęp, jest powiązane z produktem, którego dotyczy zgłoszenie do działu obsługi klienta, np. Fusion lub Proof. Dostęp jest ograniczony czasowo.
OCENA PRAWNA
I. Ogólne podejście do praworządności i praw człowieka
Ogólnie poziom praworządności i poszanowania praw człowieka w Armenii jest średni. Chociaż podstawowe prawa i wolności (takie jak prawo własności, poszanowanie życia ludzkiego, prawo do rzetelnego i jawnego procesu sądowego czy prawo do ochrony danych osobowych) są uznawane w konstytucji i przepisach Armenii, wymiar sprawiedliwości nie egzekwuje ich na odpowiednim poziomie. Wynika to m.in. z niespójnej wykładni prawa, przeciążenia armeńskich sądów, długiego czasu potrzebnego do zakończenia postępowań sądowych oraz domniemanych przypadków korupcji.
Zgromadzenie Narodowe Armenii (organ ustawodawczy) ratyfikowało szereg traktatów międzynarodowych mających na celu ochronę praw człowieka. Armenia jest stroną Konwencji o ochronie praw człowieka i podstawowych wolności oraz Konwencji o ochronie osób w związku z automatycznym przetwarzaniem danych osobowych. Armenia ratyfikowała również Protokół dodatkowy do Konwencji o ochronie osób w związku z automatycznym przetwarzaniem danych osobowych, dotyczący organów nadzorczych i transgranicznych przepływów danych (ETS nr 181), oraz Protokół zmieniający Konwencję o ochronie osób w związku z automatycznym przetwarzaniem danych osobowych (CETS nr 223).
Sądy armeńskie stosują orzecznictwo Europejskiego Trybunału Praw Człowieka („ETPC”). Zgodnie z art. 6 ust. 2 armeńskiego kodeksu sądowego przy interpretacji konstytucyjnych postanowień dotyczących podstawowych praw i wolności sądy muszą uwzględniać praktykę organów działających na podstawie międzynarodowych traktatów o prawach człowieka ratyfikowanych przez Republikę Armenii (w tym EKPC). Sądy krajowe zwyczajowo opierają się na orzecznictwie ETPC przy sprawowaniu wymiaru sprawiedliwości i powołują się na jego wyroki. ETPC wydawał jednak również wyroki podważające rozstrzygnięcia sądów armeńskich.
II. Krajowe przepisy o ochronie danych i niezależny organ nadzorczy
Konstytucja Armenii przyjęta 6 grudnia 2015 r. wyraźnie gwarantuje każdej osobie prawo do ochrony jej danych osobowych. W 2015 r. Armenia przyjęła również ustawę „o ochronie danych osobowych” („ustawa ODO”). Przetwarzanie danych osobowych obejmuje między innymi dostęp do nich. Udzielenie dostępu do danych osobowych jest dozwolone, jeżeli osoba, której dane dotyczą, wyrazi zgodę na ich przetwarzanie albo jeżeli przetwarzanie danych osobowych (dostęp do nich) odbywa się na mocy prawa.
W 2015 r. rząd Armenii ustanowił w Ministerstwie Sprawiedliwości Armenii organ o nazwie Agencja Ochrony Danych Osobowych Armenii („Agencja”), który ma nadzorować przestrzeganie przepisów o ochronie danych osobowych. Jest to niezależny organ działający na podstawie ustawy ODO i w strukturze określonej przez rząd Armenii. Agencja jest między innymi uprawniona do sprawdzania z własnej inicjatywy lub na podstawie odpowiedniego wniosku, czy przetwarzanie danych osobowych jest zgodne z wymogami przepisów o ochronie danych, oraz do nakładania sankcji administracyjnych w przypadku ich naruszenia.
III. Przepisy zezwalające organom państwowym na dostęp do danych osobowych
Przepisy armeńskie określają szczególne podstawy prawne upoważniające organy śledcze do uzyskiwania dostępu do danych osobowych zgodnie z ustawowymi wymogami proceduralnymi w ramach postępowań karnych. Podstawy te zawarto w następujących aktach prawnych:
- ustawie Armenii „o działalności operacyjno-rozpoznawczej” („ustawa OIA”);
- kodeksie postępowania karnego Armenii („kodeks postępowania karnego”)
- ustawie Armenii „o łączności elektronicznej”
- ustawie Armenii „o reżimie prawnym stanu wyjątkowego”
- ustawie Armenii „o przeciwdziałaniu praniu pieniędzy i finansowaniu terroryzmu” („AMLTF”); oraz
- nowym kodeksie postępowania karnego Armenii wchodzącym w życie w lipcu 2022 r.
Powyższe przepisy zezwalające armeńskim organom na dostęp do danych osobowych w Armenii dotyczą wszystkich osób niezależnie od ich obywatelstwa lub statusu pobytowego (w tym osób niemających miejsca zamieszkania w Armenii, których dane przetwarza armeńska organizacja).
Powyższe przepisy są zasadniczo przestrzegane w praktyce. Chociaż bezprawny dostęp organów śledczych i organów ścigania do danych osobowych nie jest w Armenii powszechny, nie można wykluczyć, że organy te sporadycznie uzyskują taki dostęp bez spełnienia odpowiednich wymogów prawnych.
IV. Ocena proporcjonalności uprawnień dostępu
Kodeks postępowania karnego obowiązujący obecnie w Armenii traktuje wszystkie rodzaje przestępstw (zarówno drobne, jak i poważne) w ten sam sposób pod względem dostępu do danych osobowych. Nowy kodeks postępowania karnego definiuje jednak kategorię niejawnych czynności śledczych (takich jak obserwacja wewnętrzna i zewnętrzna, nadzór cyfrowy, kontrola korespondencji, podsłuch czy kontrola transakcji finansowych), które mogą być prowadzone wyłącznie w ramach postępowań dotyczących przestępstw korupcyjnych albo innych poważnych lub szczególnie poważnych przestępstw. Przewiduje on również zabezpieczenia służące zapewnieniu zgodności tych czynności z prawem.
V. Ograniczenia prawa dostępu
W praktyce organy publiczne w Armenii uzyskują dostęp do danych osobowych niezbędnych do wykonywania ich funkcji administracyjnych zgodnie z przepisami ustawy ODO. Ustawa ODO stanowi, że kwestie przetwarzania danych osobowych w toku postępowań, działań związanych z bezpieczeństwem narodowym oraz operacji AMLTF regulują inne przepisy. Organy ścigania i agencje bezpieczeństwa narodowego nie są jednak wyłączone z zakresu ustawy ODO i dlatego muszą jej przestrzegać w zakresie, w jakim nie jest ona sprzeczna z odpowiednimi armeńskimi przepisami sektorowymi (np. ustawą OIA czy kodeksem postępowania karnego).
VI. Niezależny nadzór i uprzednia zgoda
Nadzór nad ochroną danych osobowych w Armenii sprawuje Agencja wyznaczona jako armeński organ ochrony danych. Jest to niezależny organ działający na podstawie armeńskich przepisów o ochronie danych i w strukturze określonej przez rząd Republiki Armenii. Spory wynikające z naruszeń przepisów o ochronie danych nie są w Armenii częste i nie istnieje dobrze rozwinięte ani ugruntowane orzecznictwo w tym zakresie. Nie zgłoszono żadnych istotnych przypadków naruszenia ochrony danych przez armeńskie organy.
Inną formą niezależnej kontroli i nadzoru jest kontrola sądowa, czyli sprawowana przez sądy. Dostęp do korespondencji, wiadomości e-mail i innych środków komunikacji danej osoby (systemów łączności elektronicznej), dostęp do danych objętych tajemnicą medyczną, notarialną, ubezpieczeniową lub bankową oraz podsłuchiwanie rozmów telefonicznych są możliwe wyłącznie za uprzednim zezwoleniem sądu. Dostęp organów ścigania lub agencji bezpieczeństwa narodowego do tych rodzajów danych wymaga zatem uprzedniej zgody sądu. W przypadku innych rodzajów danych organy te nie muszą występować o taką zgodę. W Armenii nie obowiązują szczególne zasady dotyczące nadzoru ex post ani podobnej kontroli korzystania przez organy ścigania lub agencje bezpieczeństwa narodowego z uprawnień do uzyskiwania dostępu do danych osobowych w toku postępowań.
Niezależność armeńskich sądów i sędziów jest zagwarantowana w konstytucji Armenii i armeńskim kodeksie sądowym, jednak sądy nie zawsze są niezależne. W raporcie byłego Rzecznika Praw Człowieka Republiki Armenii w sprawie prawa do rzetelnego procesu sądowego z 9 grudnia 2013 r. przytoczono liczne przypadki wywierania nacisku na sędziów, a także mechanizmy korupcyjne z udziałem sędziów armeńskich sądów pierwszej instancji, Sądu Apelacyjnego Armenii i Sądu Kasacyjnego Armenii. W ostatnich latach poziom niezależności wymiaru sprawiedliwości uległ względnej poprawie, ale Armenia nadal nie ma w pełni niezależnego sądownictwa.
VII. Przejrzystość
Prawo armeńskie nie wymaga, aby organizacja powiadomiła daną osobę o otrzymaniu zgodnego z prawem żądania armeńskich organów dotyczącego uzyskania dostępu do jej danych osobowych. Jeżeli żądanie jest bezprawne, wymagana jest uprzednia zgoda osoby, której dane dotyczą. Organizacja, która otrzyma od organów żądanie udostępnienia danych osobowych danej osoby, może ujawnić osobom trzecim, w tym osobie, której dane dotyczą, fakt otrzymania tego żądania, chyba że takie ujawnienie jest zabronione. Na przykład w przypadku niejawnych czynności śledczych (takich jak podsłuch czy kontrola korespondencji) ani opinia publiczna, ani osoby, których dane dotyczą, nie są powiadamiane o uzyskaniu przez organy śledcze dostępu do danych osobowych na podstawie ustawy OIA lub kodeksu postępowania karnego. Zgodność z prawem dostępu do danych osobowych w toku takich postępowań kontrolują prokuratorzy i sądy.
Informacje o częstotliwości korzystania przez organy z uprawnień dostępu nie są publicznie dostępne.
VIII. Środki prawne przysługujące osobom fizycznym w przypadku naruszenia przepisów
Zgodnie z art. 17 ustawy ODO, jeżeli osoba, której dane dotyczą, stwierdzi, że jej dane osobowe są przetwarzane z naruszeniem ustawy ODO lub w inny sposób naruszający jej prawa i wolności (np. wskutek uzyskania przez armeńskie organy dostępu do danych osobowych bez upoważnienia), ma prawo zaskarżyć działanie lub zaniechanie podmiotu przetwarzającego do Agencji albo sądu.
Osoby, których dane dotyczą, mają również prawo dochodzić odszkodowania w postępowaniu cywilnym. Środki ochrony sądowej nie zawsze są jednak skuteczne z powodów wskazanych powyżej. Ponadto prawo armeńskie nie przewiduje zadośćuczynienia za szkody lub straty niemajątkowe wynikające z naruszenia praw do ochrony danych albo innych praw. Na podstawie armeńskiego kodeksu cywilnego można przyznać wyłącznie odszkodowanie za szkody majątkowe.
Armeński kodeks wykroczeń administracyjnych („kodeks administracyjny”) przewiduje sankcje za niezgodne z prawem przetwarzanie danych osobowych (w tym między innymi za naruszenia ochrony danych spowodowane przez funkcjonariuszy państwowych).
ZABEZPIECZENIA
I. Zabezpieczenia techniczne i organizacyjne
Adobe stosuje następujące odpowiednie środki techniczne:
- Środki techniczne i organizacyjne dotyczące usług Adobe Cloud można znaleźć tutaj: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe – certyfikaty i dokumenty techniczne dotyczące bezpieczeństwa, które mają zastosowanie do wszystkich usług w chmurze.
Środki te obejmują szyfrowanie zastrzeżonych zestawów danych podczas przesyłania przez sieci publiczne zgodnie ze specyfikacją HTTPS TLS v1.2 oraz szyfrowanie danych w stanie spoczynku zgodnie ze specyfikacją AES-256 bit. Sposób zarządzania kluczami zależy od produktu Adobe.
Środki organizacyjne Adobe obejmują środki opisane w jej Raporcie przejrzystości i Wytycznych dla organów ścigania, które przedstawiają podejście Adobe do żądań dostępu składanych przez organy państwowe i organy ścigania oraz jej zasady powiadamiania. O ile prawo tego nie zabrania, Adobe zobowiązuje się kierować takie żądania do klientów biznesowych i powiadamia ich (dołączając zredagowaną kopię żądania) za każdym razem, gdy organ państwowy chce uzyskać dostęp do ich informacji. Adobe stosuje również kompleksowe wewnętrzne zasady ochrony danych, które uwzględniają szersze zasady ochrony danych, takie jak minimalizacja danych.
II. Zabezpieczenia umowne
Przekazując europejskie dane osobowe poza Europę, Adobe opiera się na SKU. Wybrane przez nią moduły zawierają postanowienia mające uwzględnić obawy wynikające z wyroku w sprawie „Schrems II” (tj. klauzule 14 i 15 SKU UE).
Adobe wymaga, aby wszystkie podmioty przetwarzające w jej imieniu europejskie dane osobowe zawarły umowę powierzenia przetwarzania danych zapewniającą co najmniej taki sam poziom ochrony jak umowa zawierana przez Adobe z jej klientami biznesowymi oraz obejmującą dodatkowe środki uzupełniające.
B. AUSTRALIA
OPIS TRANSFERÓW
I. Podsumowanie
Dane osobowe klientów będą przekazywane do Adobe Systems Pty Ltd w Australii w następujący sposób:
- Dane kontaktowe firmy są przekazywane, ponieważ podmiot stowarzyszony Adobe w Australii świadczy usługi obsługi klienta w imieniu podmiotów stowarzyszonych Adobe z siedzibą w Europejskim Obszarze Gospodarczym (EOG).
- Dostęp do danych osobowych zawartych w treściach klienta może być uzyskiwany podczas świadczenia przez podmioty stowarzyszone Adobe w Australii usług obsługi klienta w imieniu podmiotów stowarzyszonych Adobe z siedzibą w Europejskim Obszarze Gospodarczym (EOG).
Szczegółowe informacje o żądaniach australijskich organów dotyczących dostępu do danych użytkowników zawiera nasz Raport przejrzystości.
W Australii obowiązują przepisy dotyczące prywatności zarówno na poziomie federalnym, jak i stanowym oraz terytorialnym. Mają one zastosowanie do podmiotów państwowych i niepaństwowych oraz przewidują szereg zabezpieczeń i praw osób fizycznych. Podlegają jednak pewnym wyłączeniom dotyczącym organów ścigania, w tym ograniczeniom obowiązku powiadamiania osób, których dane dotyczą, o dostępie do ich danych osobowych.
Żądania dotyczące dostępu i nadzoru zazwyczaj wymagają nakazu sądowego lub zgody sądu, a przy ich rozpatrywaniu uwzględnia się zasadę proporcjonalności oraz wpływ na prywatność osób fizycznych.
Konstytucja Australii ustanawia praworządność i mechanizmy wzajemnej kontroli oraz równowagi wobec władzy wykonawczej, w tym niezależny nadzór sądowy. Niezależny nadzór sprawuje również federalny organ regulacyjny ds. prywatności, a na poziomie stanowym i terytorialnym – organy regulacyjne właściwe w sprawach informacji i prywatności.
Podsumowując, w praktyce dane osobowe przekazywane do Australii są odpowiednio chronione z następujących powodów:
- jak opisano powyżej i poniżej, system prawny Australii uznaje zasadę praworządności i opiera się na niej, a Australia ratyfikowała szereg odpowiednich traktatów ONZ oraz jako członek OECD jest związana zasadami ochrony danych OECD;
- Australia ma rozbudowany system przepisów dotyczących prywatności, który wiąże organizacje sektora publicznego i prywatnego, zapewnia prawo do odwołania w ramach niezależnego systemu odwoławczego oraz prawo dostępu do danych (w tym na podstawie przepisów o dostępie do informacji publicznej), a także obejmuje rozbudowane przepisy dotyczące nadzoru nad dostępem organów publicznych do danych osobowych i przejrzystości takiego dostępu.
- historyczna liczba żądań organów publicznych dotyczących dostępu, składanych na podstawie prawa australijskiego, jest stosunkowo niewielka, co wynika z publicznie dostępnych raportów i znajduje odzwierciedlenie w praktycznych doświadczeniach Adobe przedstawionych w naszym Raporcie przejrzystości.
- stosujemy umowne, techniczne i organizacyjne środki bezpieczeństwa, w tym publikujemy Raport przejrzystości Adobe i Wytyczne dla organów ścigania. Środki te odpowiednio rekompensują ewentualny brak pełnej zgodności uprawnień organów publicznych do uzyskiwania dostępu do danych osobowych z wymogami EOG.
II. Dane osobowe, których dotyczy transfer
Dane osobowe przekazywane do Australii należą do następujących kategorii:
Dane kontaktowe firmy (dotyczące użytkownika)
- Imię i nazwisko, dane kontaktowe, nazwa organizacji i dane kontaktowe oraz dane uwierzytelniające otrzymane z serwisów społecznościowych.
- Informacje przetwarzane w celu świadczenia usług (np. adres IP, typ urządzenia i przeglądarki, informacje o identyfikatorze konta) lub dotyczące interakcji użytkownika z Adobe online.
- Szczegółowe informacje o promocjach marketingowych wysłanych do odbiorcy lub przez niego wyświetlonych oraz o tym, jak odbiorca na nie reagował.
- W przypadku użytkowników będących osobami fizycznymi: data urodzenia, szczegółowe informacje o świadczonych usługach i uprawnieniu do usług ze zniżką oraz informacje o rozliczeniach i płatnościach.
Treści klienta zgodnie z definicją zawartą w Ogólnych warunkach Adobe i Warunkach użytkowania:
- Dane osobowe i informacje kontaktowe, w tym imię i nazwisko, adres, adres e-mail, tytuł, stanowisko, dane kontaktowe, informacje z profilu społecznościowego, adres IP, unikatowe identyfikatory użytkownika (takie jak identyfikatory plików cookie) i profile marketingowe.
- Dokumenty i treści: dokumenty, obrazy i treści przesłane w formie elektronicznej do usług Adobe Cloud, które mogą zawierać dowolnego rodzaju dane osobowe.
Dane klienta zgodnie z definicją zawartą w Ogólnych warunkach (tylko klienci korporacyjni).
OCENA PRAWNA
I. Ogólne podejście do praworządności i praw człowieka
Australia jest monarchią konstytucyjną opartą na angielskim systemie westminsterskim. Jej konstytucja ustanawia praworządność, zgodnie z którą władza sądownicza, ustawodawcza i wykonawcza są od siebie niezależne (tj. obowiązuje podział władz). Umożliwia to wzajemną kontrolę i równoważenie sposobu sprawowania władzy oraz zapewnia niezależność sądów. Konstytucja Australii gwarantuje pewne podstawowe prawa i wolności, a ochrona danych osobowych jest uregulowana w ustawie Privacy Act 1988 ("Privacy Act").
Decyzje administracyjne organów władzy wykonawczej mogą podlegać kontroli sądowej. Mechanizm ten umożliwia również osobom fizycznym dochodzenie wykonania i ochrony przysługujących im praw.
Australia jest sygnatariuszem różnych istotnych zobowiązań międzynarodowych, w tym Powszechnej deklaracji praw człowieka z 1948 r.
II. Krajowe przepisy o ochronie danych i niezależny organ nadzorczy
Na poziomie krajowym australijska ustawa Privacy Act i Australijskie zasady ochrony prywatności regulują gromadzenie, wykorzystywanie i ujawnianie danych osobowych przez agencje rządu Wspólnoty (a także przez organizacje sektora prywatnego spełniające kryterium progu finansowego).
Chociaż ustawa Privacy Act nie ma zastosowania do rządów stanowych i terytorialnych, podobne zabezpieczenia przewidziano w przepisach stanowych i terytorialnych (opisanych poniżej).
Urząd Australijskiego Komisarza ds. Informacji (OAIC) jest niezależnym krajowym organem regulacyjnym ds. prywatności, który odpowiada za nadzorowanie przestrzegania ustawy Privacy Act przez agencje rządu Wspólnoty i organizacje. OAIC może prowadzić postępowania wyjaśniające, rozpatrywać skargi i podejmować działania egzekucyjne. Stany i terytoria mają również komisarzy ds. informacji lub prywatności, którzy odpowiadają za stosowanie stanowych i terytorialnych przepisów o prywatności.
III. Przepisy zezwalające organom państwowym na dostęp do danych osobowych
Główne przepisy upoważniające organy ścigania lub agencje bezpieczeństwa narodowego do uzyskiwania dostępu do danych to:
- ustawa Privacy Act i Australijskie zasady ochrony prywatności („APPs”);
- odpowiednie stanowe i terytorialne przepisy o prywatności, w tym Information Privacy Act 2014 (ACT), Privacy and Personal Information Protection Act 1998 (NSW), Privacy and Personal Information Protection Act 1998 (NSW), Information Act 2002 (NT), Information Privacy Act 2009 (Qld), Personal Information Protection Act 2004 (Tas), Privacy and Data Protection Act 2014 (Vic), Freedom of Information Act 1992 (WA) oraz południowoaustralijskie zasady ochrony prywatności informacji;
- Surveillance Devices Act 2004 (oraz odpowiednie ustawy stanowe i terytorialne);
- Australian Security Intelligence Organisation Act 1979;
- Crimes Act 1914;
- ASIC Act 2001;
- Telecommunications (Interception and Access) Act 1979;
- Telecommunications Act 1997 (w szczególności część 15);
- Security of Critical Infrastructure Act 2018;
- Mutual Assistance in Criminal Matters Act 1987.
IV. Ocena proporcjonalności uprawnień dostępu
Organy publiczne nie mają ogólnego uznaniowego uprawnienia do uzyskiwania dostępu do danych. Dostęp zasadniczo wymaga wydania nakazu lub upoważnienia, które może zostać udzielone wyłącznie wtedy, gdy żądane informacje są niezbędne do zapobieżenia przestępstwu lub jego zbadania albo dotyczą bezpieczeństwa narodowego.
Odpowiednie przepisy określają czynniki, które należy uwzględnić przy rozpatrywaniu wniosku o nakaz lub upoważnienie. Zazwyczaj obejmują one potencjalną ingerencję w prawo osób fizycznych do prywatności, wagę badanego czynu, prawdopodobieństwo, że informacje przyczynią się do postępów w dochodzeniu, istnienie alternatywnej metody uzyskania dowodów oraz to, czy skorzystanie z niej mogłoby zaszkodzić dochodzeniu.
V. Ograniczenia prawa dostępu
Ustawa Privacy Act przewiduje szereg wyjątków od zwykłych zasad ochrony prywatności w odniesieniu do niektórych „organów ścigania”. Niektóre organy są między innymi zwolnione z obowiązku przestrzegania części tych zasad, jeżeli mają uzasadnione podstawy sądzić, że wykorzystanie lub ujawnienie danych osobowych jest w rozsądnym zakresie niezbędne do prowadzenia określonych działań związanych z egzekwowaniem prawa. Podobne wyjątki dotyczą transgranicznego ujawniania danych, gdy podmiotem ujawniającym jest agencja (w tym agencja rządowa lub organ publiczny).
Poza tymi wyłączeniami i wyjątkami zasadniczo obowiązują następujące reguły:
- APP 3 wymaga, aby podmioty i agencje gromadziły dane osobowe (inne niż dane wrażliwe) wyłącznie wtedy, gdy jest to w rozsądnym zakresie niezbędne do realizacji co najmniej jednej z funkcji lub działalności podmiotu albo – w przypadku agencji – bezpośrednio z nimi związane.
- APP 5 wymaga od podmiotu podjęcia odpowiednich kroków w celu powiadomienia osoby fizycznej o określonych kwestiach. Jeżeli gromadzenie danych jest wymagane lub dozwolone na mocy prawa australijskiego albo nakazu sądowego, należy między innymi poinformować o tym fakcie (w tym podać nazwę odpowiedniego australijskiego aktu prawnego lub szczegółowe informacje o nakazie wymagającym lub zezwalającym na gromadzenie danych).
- Ograniczenia dotyczące wykorzystywania lub ujawniania danych osobowych w celu dodatkowym.
- APP 11 wymaga od podmiotów i agencji podjęcia odpowiednich kroków w celu ochrony posiadanych danych osobowych przed niewłaściwym wykorzystaniem, ingerencją, utratą, nieuprawnionym dostępem, zmianą lub ujawnieniem.
Podmioty mogą również podlegać innym obowiązkowym zasadom ochrony prywatności, na przykład zasadom, które właściwy minister musi ustanowić w odniesieniu do Australian Secret Intelligence Service, Australian Geospatial-Intelligence Organisation i Australian Signals Directorate, albo wewnętrznym wytycznym dotyczącym prywatności, takim jak NSW Police Force Privacy Management Plan.
Policja stanowa i terytorialna podlega przepisom stanowym i terytorialnym, które na ogół przewidują szerokie wyłączenia dotyczące organów ścigania. Na przykład policja Nowej Południowej Walii podlega ustawie Privacy and Personal Information Protection Act 1998 (NSW), która przewiduje wyłączenie w odniesieniu do działalności innej niż funkcje edukacyjne i administracyjne.
VI. Niezależny nadzór i uprzednia zgoda
Ponieważ przepisy regulujące dostęp różnią się w poszczególnych stanach i terytoriach, nadzór sprawują różne organy i zapewniają go różne mechanizmy. W każdym przypadku obowiązują jednak określone zabezpieczenia, mechanizmy kontroli i wymogi sprawozdawcze. Co do zasady korzystanie z uprawnień w zakresie nadzoru, dostępu lub przymusu wymaga nakazu wydanego przez sędziego, a jeżeli upoważnienie wydaje organ władzy wykonawczej, podlega ono kontroli sądowej. W każdym przypadku zapewniony jest więc nadzór sądu.
Urząd Australijskiego Komisarza ds. Informacji („OAIC”) jest niezależnym krajowym organem regulacyjnym ds. prywatności, który odpowiada za nadzorowanie przestrzegania ustawy Privacy Act przez agencje rządu Wspólnoty i organizacje. OAIC może prowadzić postępowania wyjaśniające, rozpatrywać skargi i podejmować działania egzekucyjne. Stany i terytoria mają również komisarzy ds. informacji lub prywatności, którzy odpowiadają za stosowanie stanowych i terytorialnych przepisów o prywatności.
VII. Przejrzystość
Poziom przejrzystości zależy od okoliczności. Na przykład niejawny nakaz przeszukania może zostać wykonany bez powiadomienia danej osoby. Zgodnie z wiedzą firmy Adobe w większości przypadków osoba ta nie jest informowana przed przeszukaniem, a po jego przeprowadzeniu często obowiązują ograniczenia dotyczące powiadamiania osób, których dane dotyczą.
Organizacje (w tym Adobe), które otrzymują żądania przekazania danych osobowych organom, zazwyczaj publikują szczegółowe informacje o częstotliwości i liczbie takich żądań.
VIII. Środki prawne przysługujące osobom fizycznym w przypadku naruszenia przepisów
Osoby fizyczne mogą składać do OAIC skargi dotyczące naruszeń ustawy Privacy Act i dochodzić środków prawnych, w tym odszkodowania.
Ustawy TIA Act i Surveillance Devices Act określają środki cywilnoprawne przysługujące osobom fizycznym, które poniosły szkodę wskutek bezprawnego dostępu do ich danych osobowych.
Osobom fizycznym może również przysługiwać prawo do sądowej kontroli decyzji dotyczącej nadzoru i dostępu do danych. Mogą one składać skargi bezpośrednio do właściwego organu lub komisji albo dochodzić odszkodowania w postępowaniu cywilnym przed sądem.
IX. Prawo osób, których dane dotyczą, do dostępu do danych osobowych, ich usunięcia lub sprostowania
APP 12 przyznaje osobom fizycznym prawo dostępu do danych przechowywanych przez agencje i organizacje Wspólnoty (prawo to znajduje również odzwierciedlenie w przepisach stanowych i terytorialnych). APP 13 przyznaje osobom fizycznym prawo do żądania sprostowania ich danych osobowych. APPs nie przewidują prawa do żądania usunięcia danych, jednak zgodnie z APP 11 agencje i organizacje Wspólnoty muszą usunąć lub zanonimizować dane osobowe, gdy nie są już potrzebne do dozwolonego celu.
ZABEZPIECZENIA
I. Zabezpieczenia techniczne i organizacyjne
Adobe stosuje następujące odpowiednie środki techniczne:
- Środki techniczne i organizacyjne dotyczące usług Adobe Cloud można znaleźć tutaj: www.adobe.com/go/CloudSvcsTOSM.
- Adobe – certyfikaty i dokumenty techniczne dotyczące bezpieczeństwa.
Środki te obejmują szyfrowanie zastrzeżonych zestawów danych podczas przesyłania przez sieci publiczne, zazwyczaj zgodnie ze specyfikacją HTTPS TLS v1.2, oraz szyfrowanie danych w stanie spoczynku zgodnie ze specyfikacją AES-256 bit. Sposób zarządzania kluczami zależy od produktu Adobe.
Środki organizacyjne Adobe obejmują środki opisane w jej Raporcie przejrzystościoraz w dokumencie Organy ścigania — wytyczne,które przedstawiają podejście firmy Adobe do żądań dostępu składanych przez organy państwowe i organy ścigania oraz jej zasady powiadamiania. O ile prawo tego nie zabrania, Adobe zobowiązuje się kierować żądania dotyczące klientów biznesowych do tych klientów i powiadamia ich (dołączając zredagowaną kopię żądania) za każdym razem, gdy organ państwowy chce uzyskać dostęp do ich informacji.
Adobe stosuje również kompleksowe wewnętrzne zasady ochrony danych, które uwzględniają szersze zasady ochrony danych, takie jak minimalizacja danych.
II. Zabezpieczenia umowne
Przekazując europejskie dane osobowe poza Europę, Adobe opiera się na SKU.
Adobe wymaga, aby wszyscy dostawcy przetwarzający w jej imieniu europejskie dane osobowe zawarli umowę powierzenia przetwarzania danych zapewniającą co najmniej taki sam poziom ochrony jak umowa zawierana przez Adobe z jej klientami biznesowymi oraz obejmującą dodatkowe środki uzupełniające.
C. INDIE
OPIS TRANSFERÓW
I. Podsumowanie
Dane osobowe klientów będą przekazywane do Adobe Systems India Private Ltd w Indiach w następujący sposób:
- Dane kontaktowe firmy są przekazywane, ponieważ podmioty stowarzyszone Adobe w Indiach świadczą usługi obsługi klienta w imieniu podmiotów stowarzyszonych Adobe z siedzibą w EOG.
- Dostęp do danych osobowych zawartych w treściach klienta może być uzyskiwany podczas świadczenia przez podmioty stowarzyszone Adobe w Indiach usług obsługi klienta w imieniu podmiotów stowarzyszonych Adobe z siedzibą w EOG).
Szczegółowe informacje o żądaniach indyjskich organów dotyczących dostępu do danych użytkowników zawiera nasz Raport przejrzystości.
Indie opracowują nowe, kompleksowe przepisy o ochronie danych (obecnie w formie projektu ustawy), które będą miały zastosowanie do podmiotów państwowych i niepaństwowych oraz zastąpią obowiązujące zasady ochrony prywatności. Nowy projekt ustawy przyznaje jednak rządowi centralnemu uprawnienie do zwolnienia dowolnej agencji rządowej ze stosowania jego przepisów.
Konstytucja Indii ustanawia zasadę praworządności i chroni różne podstawowe prawa osób fizycznych, w tym prawo do prywatności i prawo do konstytucyjnych środków ochrony praw podstawowych.
Uprawnienia agencji lub organów państwowych do uzyskiwania dostępu, w tym przechwytywania i monitorowania łączności, są zazwyczaj zatwierdzane przez samą agencję lub sam organ, a nie przez niezależny organ sądowy. Korzystanie z uprawnień do przechwytywania podlega ograniczeniom. Uprawnienia te można stosować wyłącznie w określonych okolicznościach, takich jak wystąpienie stanu zagrożenia publicznego lub potrzeba ochrony bezpieczeństwa publicznego.
Adobe stwierdziła, że odpowiednie przepisy prawa Indii, które mogą zezwalać organom państwowym na dostęp do danych osobowych, zapewniają niższy poziom ochrony niż gwarantowany w UE i stwarzają zagrożenia dla eksportowanych danych, których nie można w pełni wyeliminować za pomocą SKU. Aby dodatkowo ograniczyć ryzyko szczątkowe, Adobe wdrożyła uzupełniające środki techniczne, organizacyjne i umowne, które mają zapewnić danym poziom ochrony odpowiedni w porównaniu z poziomem ochrony w UE.
II. Dane osobowe, których dotyczy transfer
Dane osobowe przekazywane do Indii należą do następujących kategorii:
Dane kontaktowe firmy (dotyczące użytkownika)
- Imię i nazwisko, dane kontaktowe, nazwa organizacji i dane kontaktowe oraz dane uwierzytelniające otrzymane z serwisów społecznościowych.
- Informacje przetwarzane w celu świadczenia usług (np. adres IP, typ urządzenia i przeglądarki, informacje o identyfikatorze konta,
- informacje) lub dotyczące interakcji użytkownika z Adobe online.
- Szczegółowe informacje o promocjach marketingowych wysłanych do odbiorcy lub przez niego wyświetlonych oraz o tym, jak odbiorca na nie reagował.
- W przypadku użytkowników będących osobami fizycznymi: data urodzenia, szczegółowe informacje o świadczonych usługach i uprawnieniu do usług ze zniżką oraz informacje o rozliczeniach i płatnościach.
Treści klienta zgodnie z definicją zawartą w Ogólnych warunkach Adobe i Warunkach użytkowania:
- Dane osobowe i informacje kontaktowe, w tym imię i nazwisko, adres, adres e-mail, tytuł, stanowisko, dane kontaktowe, informacje z profilu społecznościowego, adres IP, unikatowe identyfikatory użytkownika (takie jak identyfikatory plików cookie) i profile marketingowe.
- Dokumenty i treści: dokumenty, obrazy i treści przesłane w formie elektronicznej do usług Adobe Cloud, które mogą zawierać dowolnego rodzaju dane osobowe.
Dane klienta zgodnie z definicją zawartą w Ogólnych warunkach (tylko klienci korporacyjni).
OCENA PRAWNA
I. Ogólne podejście do praworządności i praw człowieka
Konstytucja Indii ustanawia zasadę praworządności i chroni różne podstawowe prawa osób fizycznych, w tym prawo do prywatności i prawo do konstytucyjnych środków ochrony praw podstawowych. Zapewnia również nadzór władzy ustawodawczej nad działaniami władzy wykonawczej poprzez ustanowienie dwuizbowego parlamentu krajowego i parlamentów stanowych, a także niezależnego sądownictwa uprawnionego do kontroli sądowej działań władzy wykonawczej.
II. Krajowe przepisy o ochronie danych i niezależny organ nadzorczy
Projekt ustawy o ochronie danych osobowych z 2019 r. („projekt ustawy PDP”), który przewiduje powołanie Urzędu Ochrony Danych, jest obecnie analizowany przez Wspólną Komisję Parlamentarną i nie został jeszcze przedłożony Parlamentowi.
Obowiązujące obecnie w Indiach ramy ochrony prywatności określono w rozporządzeniu Information Technology (Reasonable Security Practices and Procedures and Sensitive Data or Information) Rules, 2011 wydanym na podstawie ustawy Information Technology Act 2000. Na dzień sporządzenia niniejszego przewodnika w Indiach nie istniał jeden niezależny organ nadzorczy ds. ochrony danych.
III. Przepisy zezwalające organom państwowym na dostęp do danych osobowych
Główne przepisy upoważniające rząd Indii lub rządy stanowe do uzyskiwania dostępu do danych to:
- ustawa Information Technology Act 2000 („ustawa IT”);
- rozporządzenie Information Technology (Procedures and Safeguards for Interception, Monitoring and Decryption of Information) Rules, 2009 („rozporządzenie o przechwytywaniu”);
- rozporządzenie Information Technology (Reasonable Security Practices and Procedures and Sensitive Personal Data or Information) Rules, 2011 („rozporządzenie SPDI”); oraz projekt ustawy Personal Data Protection Bill, 2019 (projekt PDP), gdy zastąpi rozporządzenie SPDI;
- rozporządzenie Information Technology (Intermediary Guidelines and Digital Media Ethics Code) Rules, 2021 („rozporządzenie dotyczące pośredników”);
- ustawa Indian Telegraph Act, 1885 („ustawa Telegraph Act”);
- przepisy Indian Telegraph Rules, 1951 („przepisy Telegraph Rules”);
- kodeks Criminal Procedure Code, 1973 („CrPC”).
IV. Ocena proporcjonalności uprawnień dostępu
Warunki dostępu do danych na podstawie ustaw IT Act i Telegraph Act są zasadniczo ograniczone do przesłanek interesu publicznego, takich jak utrzymanie bezpieczeństwa publicznego, bezpieczeństwo narodowe, zapobieganie przestępstwom, przyjazne stosunki z innymi krajami lub zapobieganie podżeganiu do popełnienia przestępstwa. Nie ma jednak ustawowego obowiązku ograniczenia ilości danych objętych żądaniem dostępu do zakresu ściśle niezbędnego do osiągnięcia wskazanych celów interesu publicznego.
V. Ograniczenia prawa dostępu
Wszelkie polecenia i nakazy dotyczące wykonywania takich uprawnień mogą wydawać wyłącznie organy wyznaczone na podstawie właściwych przepisów. Muszą one mieć formę pisemną i zawierać pisemne uzasadnienie. Co do zasady polecenia lub nakazy dotyczące przechwytywania, monitorowania albo odszyfrowywania informacji na podstawie ustawy IT może wydawać wyznaczony organ wyłącznie wtedy, gdy informacji nie można uzyskać w żaden inny rozsądny sposób. Przepisy wymagają również, aby agencja bezpieczeństwa co sześć miesięcy niszczyła wszelką dokumentację dotyczącą poleceń przechwytywania, monitorowania lub odszyfrowywania oraz informacje uzyskane w wyniku takich żądań, chyba że prawdopodobnie będą one potrzebne do celów operacyjnych.
Konstytucja Indii zapewnia również ogólną nadrzędną ochronę, zgodnie z którą konstytucyjne prawo do prywatności można ograniczyć wyłącznie w trybie określonym w przepisach.
VI. Niezależny nadzór i uprzednia zgoda
Nakaz dostępu na podstawie ustaw IT Act i Telegraph Act może wydać wyłącznie właściwy organ (zazwyczaj urzędnik służby cywilnej wysokiego szczebla). Przewidziano również komisję rewizyjną, która kontroluje upoważnienia udzielone przez właściwy organ. Ani właściwy organ, ani komisja rewizyjna nie są jednak niezależne od rządu.
VII. Przejrzystość
Wszystkie żądania przechwytywania składane przez agencje rządowe są zazwyczaj poufne. Wiadomo jednak, że organizacje, które otrzymują od agencji rządowych żądania przekazania danych osobowych, publikują szczegółowe informacje o częstotliwości i liczbie takich żądań. Adobe również to robi.
VIII. Środki prawne przysługujące osobom fizycznym w przypadku naruszenia przepisów
Można dochodzić środków prawnych przed niezależnym sądem lub trybunałem, ale ich zakres jest ograniczony. Osoby fizyczne (w tym osoby niebędące obywatelami) mają prawo wystąpić do sądu i, powołując się na konstytucyjne prawo do prywatności, zaskarżyć nakaz dostępu do danych w zakresie, w jakim dotyczy on ich danych osobowych. Kontrola sądowa w takich przypadkach ogranicza się jednak do sprawdzenia, czy przy wydawaniu nakazu dostępu zachowano należyty tryb postępowania.
Ponadto projekt PDP przewiduje powołanie indyjskiego Urzędu Ochrony Danych, który będzie uprawniony do monitorowania i egzekwowania zgodności z przepisami projektu PDP.
IX. Prawo osób, których dane dotyczą, do dostępu do danych osobowych, ich usunięcia lub sprostowania
Projekt PDP przyzna osobom fizycznym prawo do żądania dostępu do ich danych osobowych i ich sprostowania oraz do żądania ograniczenia dalszego ujawniania tych danych. Będzie miał zastosowanie do podmiotów państwowych i niepaństwowych.
Obecnie ramy prawne określone w rozporządzeniu SPDI przyznają prawa wyłącznie wobec prywatnych przedsiębiorstw.
ZABEZPIECZENIA
I. Zabezpieczenia techniczne i organizacyjne
Adobe stosuje następujące odpowiednie środki techniczne:
- Środki techniczne i organizacyjne dotyczące usług Adobe Cloud można znaleźć tutaj: www.adobe.com/go/CloudSvcsTOSM.
- Adobe – certyfikaty i dokumenty techniczne dotyczące bezpieczeństwa.
Środki te obejmują szyfrowanie zastrzeżonych zestawów danych podczas przesyłania przez sieci publiczne, zazwyczaj zgodnie ze specyfikacją HTTPS TLS v1.2, oraz szyfrowanie danych w stanie spoczynku zgodnie ze specyfikacją AES-256 bit. Sposób zarządzania kluczami zależy od produktu Adobe.
Środki organizacyjne firmy Adobe obejmują środki opisane w jej Raporcie przejrzystości i Wytycznych dla organów ścigania, które przedstawiają podejście Adobe do żądań dostępu składanych przez organy państwowe i organy ścigania oraz jej zasady powiadamiania użytkowników. O ile prawo tego nie zabrania, Adobe zobowiązuje się kierować żądania dotyczące klientów biznesowych do tych klientów i powiadamia ich (dołączając zredagowaną kopię żądania) za każdym razem, gdy organ państwowy chce uzyskać dostęp do ich informacji.
Adobe stosuje również kompleksowe wewnętrzne zasady ochrony danych, które uwzględniają szersze zasady ochrony danych, takie jak minimalizacja danych.
II. Zabezpieczenia Umowne
Przekazując europejskie dane osobowe poza Europę, Adobe opiera się na SKU.
Adobe wymaga, aby wszyscy dostawcy przetwarzający w jej imieniu europejskie dane osobowe zawarli umowę powierzenia przetwarzania danych zapewniającą co najmniej taki sam poziom ochrony jak umowa zawierana przez Adobe z jej klientami biznesowymi oraz obejmującą dodatkowe środki uzupełniające.
D. Serbia
OPIS TRANSFERÓW
I. Podsumowanie
Dane kontaktowe klientów Adobe (tj. dane kontaktowe klientów Adobe) i dane kontaktowe firmy (tj. dane kontaktowe osób dostarczających Adobe towary lub świadczących jej usługi) będą przekazywane dwóm zewnętrznym dostawcom prowadzącym działalność w Serbii. Umożliwi im to świadczenie Adobe usług łączności mobilnej, w tym usług uwierzytelniania tożsamości i uwierzytelniania za pomocą wiadomości SMS w przypadku niektórych produktów Adobe.
Serbia ratyfikowała większość międzynarodowych konwencji regulujących ochronę praworządności i praw człowieka, w tym ochronę danych osobowych. Nowe serbskie przepisy o ochronie danych są w dużej mierze zgodne z ogólnym rozporządzeniem o ochronie danych („RODO”). Niektóre inne serbskie ustawy przyznają jednak określonym organom szerokie uprawnienia do żądania ujawnienia danych osobowych znajdujących się w posiadaniu podmiotów prywatnych lub do uzyskiwania bezpośredniego dostępu do takich danych. Część tych ustaw nie została jeszcze w pełni dostosowana do serbskich przepisów o ochronie danych. Korzystanie z tych uprawnień jest jednak uzależnione od przestrzegania przez organy rygorystycznych procedur oraz podlega wielopoziomowemu nadzorowi i kontroli. Osoby, których dane dotyczą, są między innymi uprawnione do zaskarżenia zgodności działań organów z prawem do serbskiego organu ochrony danych i do sądów.
Serbia uznaje praworządność za podstawową zasadę konstytucji Serbii i serbskiego systemu prawnego. W praktyce nadal istnieją jednak pewne zastrzeżenia dotyczące właściwego urzeczywistniania praworządności oraz poziomu niezależności sądownictwa i ochrony podstawowych praw człowieka w Serbii.
II. Dane osobowe, których dotyczy transfer
Przekazywane dane osobowe obejmują imię i nazwisko, numer telefonu komórkowego, datę dostarczenia wiadomości SMS i jej status oraz należą do następujących kategorii:
Dane kontaktowe klientów (tj. dane kontaktowe klientów Adobe, w tym konsumentów, pracowników klientów korporacyjnych i innych osób podpisujących dokumenty); oraz
Dane kontaktowe firmy (tj. dane kontaktowe osób dostarczających Adobe towary lub świadczących jej usługi)
OCENA PRAWNA
I. Ogólne podejście do praworządności i poszanowania praw człowieka
Konstytucja Serbii wyraźnie stanowi, że praworządność jest jej „podstawowym warunkiem”, a urzeczywistniają ją wolne i bezpośrednie wybory, konstytucyjne gwarancje praw człowieka i praw mniejszości, podział władz, niezależne sądownictwo oraz przestrzeganie konstytucji i prawa. W praktyce praworządność w Serbii nie jest jednak silna – serbski wymiar sprawiedliwości często może podlegać naciskom politycznym ze strony innych władz (wykonawczej i ustawodawczej).
Serbia ratyfikowała EKPC, a każde orzeczenie sądu serbskiego wydane po kontroli aktu władzy wykonawczej można zaskarżyć do ETPC. ETPC nie uchyla często orzeczeń serbskich sądów, a w takich wyrokach rzadko stwierdza naruszenie prawa do rzetelnego procesu sądowego w Serbii (tj. prawa odpowiadającego zasadzie niezależności sądownictwa określonej w EKPC).
Serbia jest krajem kandydującym do UE, ale jej prawo nie zostało jeszcze zharmonizowane z prawem i standardami UE. Rząd Serbii rozpoczął proces harmonizacji i ma obowiązek zakończyć go do 9 lutego 2023 r., jednak istnieją wątpliwości, czy to nastąpi.
II. Krajowe przepisy o ochronie danych i niezależny organ nadzorczy
Przetwarzanie danych osobowych w Serbii reguluje głównie ustawa o ochronie danych osobowych („ustawa ODO”), która weszła w życie 21 sierpnia 2019 r. i jest w dużej mierze zgodna z RODO. W Serbii istnieje również niezależny nadzór w postaci krajowego organu ochrony danych – Komisarza ds. Informacji o Znaczeniu Publicznym i Ochrony Danych Osobowych) („DPA”).
III. Przepisy zezwalające organom państwowym na dostęp do danych osobowych
Najważniejszymi serbskimi aktami prawnymi, które upoważniają organy ścigania i organy bezpieczeństwa narodowego do żądania ujawnienia danych osobowych znajdujących się w posiadaniu podmiotów prywatnych lub do uzyskiwania bezpośredniego dostępu do takich danych, są kodeks postępowania karnego („kodeks PK”), ustawa o łączności elektronicznej („ustawa KE”) oraz ustawy dotyczące bezpieczeństwa narodowego (tj. ustawa o Agencji Informacji Bezpieczeństwa („ustawa AIB”) i ustawa o Agencji Bezpieczeństwa Wojskowego i Agencji Wywiadu Wojskowego („ustawa ABW/AWW”)). Akty te przyznają organom szerokie uprawnienia śledcze, ale korzystanie z nich jest uzależnione od przestrzegania rygorystycznych przepisów materialnych i proceduralnych. Działania te podlegają również wielopoziomowemu nadzorowi i kontroli.
1. Ustawa KE: ustawa KE zezwala organom ścigania (tj. sądom, prokuratorom i policji) oraz agencjom bezpieczeństwa narodowego (Agencji Informacji Bezpieczeństwa („AIB”) i Agencji Bezpieczeństwa Wojskowego („ABW”)) na żądanie od dostawców łączności elektronicznej „zachowanych metadanych” lub zgodne z prawem przechwytywanie łączności elektronicznej ujawniające treść komunikacji, jeżeli takie udostępnienie, uzyskanie dostępu lub przechwytywanie jest niezbędne do prowadzenia postępowania karnego albo ochrony bezpieczeństwa narodowego.
2. Kodeks PK: kodeks PK jest najważniejszym aktem prawnym regulującym warunki i tryb, w jakich serbskie organy ścigania mogą w ramach dochodzeń i postępowań karnych nakazać podmiotom prywatnym ujawnienie danych osobowych. Zawiera przepisy regulujące dostęp organów do zachowanych metadanych i zgodne z prawem przechwytywanie łączności elektronicznej (stosowane łącznie ze wskazanymi powyżej przepisami ustawy KE). Reguluje również wykonywanie innych związanych z nadzorem „szczególnych czynności dowodowych” (w tym np. monitorowanie adresu elektronicznego podejrzanego). Szczególne czynności dowodowe może zarządzić wyłącznie sąd i tylko w bardzo ograniczonych okolicznościach wobec osoby podejrzanej o przygotowanie lub popełnienie „szczególnie niebezpiecznego przestępstwa” (np. przestępstwa związanego z przestępczością zorganizowaną, terroryzmem lub wymierzonego w bezpieczeństwo narodowe).
3. Ustawa AIB: podstawową misją AIB jest ochrona bezpieczeństwa narodowego, wykrywanie działań zmierzających do podważenia lub zakłócenia porządku określonego w konstytucji i zapobieganie takim działaniom, a także badanie, przetwarzanie i ocenianie danych oraz informacji wywiadowczych istotnych dla bezpieczeństwa narodowego. Aby zażądać dostępu do zachowanych metadanych, zgodnie z prawem przechwytywać łączność elektroniczną albo stosować inne tzw. niejawne lub szczególne środki, które mogą obejmować dostęp do danych, AIB musi uzyskać nakaz sądowy.
Chociaż warunki wydania przez sąd nakazu ujawnienia zachowanych metadanych lub udzielenia do nich dostępu są takie same jak na podstawie ustawy KE, zgodne z prawem przechwytywanie łączności elektronicznej (oraz inne niejawne lub szczególne środki) można zarządzić wyłącznie wtedy, gdy:
a) istnieją podstawy, aby podejrzewać, że osoba, grupa lub organizacja prowadzi lub przygotowuje działania wymierzone w bezpieczeństwo narodowe; oraz
b) okoliczności sprawy wskazują, że działań tych nie można byłoby w inny sposób wykryć, im zapobiec ani ich udowodnić albo że wiązałoby się to z nieproporcjonalnymi trudnościami lub poważnym zagrożeniem.
4. Ustawa ABW/AWW: ustawa ABW/AWW nakłada na wszystkie organy państwowe i osoby prawne (w tym podmioty prywatne) ogólny obowiązek udzielania funkcjonariuszom ABW/AWW wszelkiej niezbędnej pomocy w wykonywaniu zadań należących do ich kompetencji (tj. w przypadku ABW – w zapewnianiu bezpieczeństwa i ochrony kontrwywiadowczej Ministerstwa Obrony i armii serbskiej, a w przypadku Agencji Wywiadu Wojskowego („AWW”) – w prowadzeniu ważnych działań wywiadowczych w dziedzinie obronności, dotyczących innych państw i ich sił zbrojnych, organizacji międzynarodowych, grup i osób fizycznych).
ABW może również gromadzić informacje od osób fizycznych, ale wyłącznie za ich uprzednią zgodą, natomiast organy państwowe i osoby prawne (w tym podmioty prywatne) muszą w razie potrzeby udzielać dostępu do swoich baz danych i innej dokumentacji. Aby zażądać dostępu do zachowanych metadanych, zgodnie z prawem przechwytywać łączność elektroniczną albo stosować inne niejawne lub szczególne środki, które mogą obejmować dostęp do danych, ABW musi jednak uzyskać nakaz sądowy. Sąd może zezwolić ABW na zastosowanie tych szczególnych środków wyłącznie wtedy, gdy danych nie można zgromadzić w żaden inny sposób albo ich gromadzenie wiązałoby się z nieproporcjonalnym zagrożeniem dla życia i zdrowia ludzi lub mienia bądź z nieproporcjonalnymi kosztami. AWW nie jest uprawniona ani do uzyskiwania dostępu do zachowanych metadanych przechowywanych przez operatorów, ani do zgodnego z prawem przechwytywania łączności elektronicznej. Może jednak stosować inne niejawne lub szczególne środki (takie jak niejawne pozyskiwanie dokumentów i przedmiotów), choć zasadniczo nie powinny one obejmować bezpośredniego dostępu do danych.
Nie ma podstaw, by sądzić, że przepisy wymienione powyżej w punktach 1–4 nie są przestrzegane w praktyce. Zgodność działań organów ścigania z prawem jest w praktyce często badana przez sąd w toku postępowania karnego, ponieważ oskarżeni zwykle ją kwestionują.
IV. Ocena proporcjonalności uprawnień dostępu
Wymienione powyżej przepisy zawierają stosunkowo jasne zasady dotyczące okoliczności, w których właściwe organy mogą uzyskać dostęp do danych, i przewidują określone zabezpieczenia służące zachowaniu proporcjonalności (np. ustanowienie konkretnych ograniczeń czasowych oraz obowiązek prowadzenia odpowiedniej dokumentacji wskazującej dokument zezwalający na dostęp, a także datę i godzinę uzyskania dostępu).
V. Ograniczenia prawa dostępu
Dostęp serbskich organów ścigania lub agencji bezpieczeństwa narodowego do danych osobowych na podstawie opisanych powyżej przepisów można zasadniczo uznać za ukierunkowany (tj. musi dotyczyć konkretnych osób i nie może mieć skali, którą można byłoby uznać za hurtową lub masową i nieproporcjonalną).
Z praktycznego punktu widzenia sądy wydają się dbać o ograniczanie nakazów do danych istotnych dla konkretnej osoby, grupy lub organizacji albo danego przestępstwa lub działania będącego przedmiotem zainteresowania, a hurtowe żądania danych są zasadniczo uznawane za nieproporcjonalne.
VI. Niezależny nadzór i uprzednia zgoda
Chociaż przepisy opisane w punkcie V powyżej przyznają organom szerokie uprawnienia śledcze, ustanawiają również kilka poziomów nadzoru i kontroli ich działań, w tym przez sądy. Zanim organy przystąpią do działania, często wymagany jest nakaz sądowy. Ważną rolę odgrywa również serbski organ ochrony danych (DPA). Na mocy prawa serbskiego zarówno DPA, jak i serbskie sądy są formalnie niezależnymi organami państwowymi, choć w praktyce zależy to od konkretnych osób zajmujących w nich najważniejsze stanowiska.
DPA ma ogólne uprawnienie do uzyskiwania wszelkich informacji znajdujących się w posiadaniu organów państwowych i innych podmiotów, wydawania ostrzeżeń, gdy prowadzone przez nie operacje przetwarzania naruszają ustawę ODO, nakazywania organowi lub podmiotowi doprowadzenia takich operacji do zgodności z ustawą ODO, a także nakładania tymczasowego lub stałego ograniczenia albo zakazu przetwarzania danych. Jedyny wyjątek dotyczy sądów, ponieważ DPA nie jest uprawniony do nadzorowania operacji przetwarzania prowadzonych przez sądy w ramach sprawowania wymiaru sprawiedliwości.
Istnieją również mechanizmy kontroli zgodności działań serbskich organów ścigania i agencji bezpieczeństwa narodowego z prawem na wysokim szczeblu. Nie koncentrują się one jednak konkretnie na tym, czy organy przekroczyły uprawnienia do uzyskiwania dostępu do danych osobowych.
VII. Przejrzystość
Kodeks PK, ustawa KE, ustawa AIB i ustawa ABW/AWW są publicznie dostępne.
Nie są publicznie dostępne żadne oficjalne informacje o częstotliwości ani liczbie żądań serbskich organów ścigania lub agencji bezpieczeństwa narodowego dotyczących ujawnienia danych albo uzyskania do nich bezpośredniego dostępu, ani o rodzajach takich żądań.
To, czy importer danych w Serbii, który otrzyma od organów ścigania lub agencji bezpieczeństwa narodowego żądanie udzielenia dostępu do danych osobowych, może ujawnić fakt otrzymania lub zakres tego żądania (a) osobie, której dane dotyczą, lub (b) odpowiednim eksporterom danych, zależy od okoliczności (w tym od celu lub celów przetwarzania oraz podstawy lub podstaw prawnych, na które powołują się organy żądające dostępu do danych). Ze względu na charakter działań często obowiązuje wyraźny wymóg zachowania poufności.
VIII. Środki prawne przysługujące osobom fizycznym w przypadku naruszenia przepisów
Jeżeli dostęp do ich danych uzyskano niezgodnie z prawem, osoby, których dane dotyczą (zarówno mieszkańcy lub obywatele Serbii, jak i obywatele innych państw), mają prawo do:
- złożenia skargi do serbskiego DPA (w tym w związku z ujawnianiem informacji przez organy publiczne lub działaniami nadzorczymi);
- złożenia skargi na organ, który wydał budzące zastrzeżenia żądanie lub nakaz, do jego przełożonego albo innej właściwej osoby (tj. prezesa odpowiedniego sądu, prokuratury, Ministerstwa Spraw Wewnętrznych albo dyrektora lub dyrektorów odpowiedniego organu lub organów bezpieczeństwa narodowego). Podmioty te mają następnie obowiązek zbadać sprawę i podjąć działania niezbędne do doprowadzenia działalności organu do zgodności z prawem; lub
- wystąpienia do sądu o nakazanie organowi, który niezgodnie z prawem uzyskuje dostęp do danych osobowych, zaprzestania takiego dostępu, a także dochodzenia odszkodowania za wszelkie poniesione straty.
Na podstawie ustawy ODO osoby, których dane dotyczą, mogą żądać dostępu do swoich danych osobowych przechowywanych przez organy ścigania lub organy bezpieczeństwa narodowego, ich usunięcia lub sprostowania, a także informacji o tym, czy organy te prowadzą jakiekolwiek przetwarzanie. Prawa te można jednak ograniczyć lub ich odmówić w określonych okolicznościach wyraźnie przewidzianych w przepisach (na przykład gdy jest to niezbędne, aby uniknąć utrudniania dochodzenia, albo ze względów bezpieczeństwa narodowego).
ZABEZPIECZENIA
I. Zabezpieczenia techniczne i organizacyjne
Adobe stosuje następujące odpowiednie środki techniczne:
- Środki techniczne i organizacyjne dotyczące usług Adobe Cloud można znaleźć tutaj: www.adobe.com/go/CloudSvcsTOSM.
- Adobe – certyfikaty i dokumenty techniczne dotyczące bezpieczeństwa.
Środki te obejmują szyfrowanie zastrzeżonych zestawów danych podczas przesyłania przez sieci publiczne, zazwyczaj zgodnie ze specyfikacją HTTPS TLS v1.2, oraz szyfrowanie danych w stanie spoczynku zgodnie ze specyfikacją AES-256 bit. Sposób zarządzania kluczami zależy od produktu Adobe.
Środki organizacyjne Adobe obejmują środki opisane w jej Raporcie przejrzystości i Wytycznych dla organów ścigania, które przedstawiają podejście Adobe do żądań dostępu składanych przez organy państwowe i organy ścigania oraz jej zasady powiadamiania użytkowników. O ile prawo tego nie zabrania, Adobe zobowiązuje się kierować żądania dotyczące klientów biznesowych do tych klientów i powiadamia ich (dołączając zredagowaną kopię żądania) za każdym razem, gdy organ państwowy chce uzyskać dostęp do ich informacji.
Adobe stosuje również kompleksowe wewnętrzne zasady ochrony danych, które uwzględniają szersze zasady ochrony danych, takie jak minimalizacja danych.
II. Zabezpieczenia umowne
Adobe wymaga, aby wszystkie podmioty przetwarzające w jej imieniu europejskie dane osobowe zawarły umowę powierzenia przetwarzania danych zapewniającą co najmniej taki sam poziom ochrony jak umowa zawierana przez Adobe z jej klientami biznesowymi.
SKU P-P, wraz z odpowiednimi środkami uzupełniającymi, włączono do umów powierzenia przetwarzania danych zawartych przez Adobe z odpowiednimi dostawcami usług.
E. STANY ZJEDNOCZONE
OPIS TRANSFERÓW
I. Podsumowanie
Dane osobowe klientów będą przekazywane podmiotom stowarzyszonym Adobe w Stanach Zjednoczonych w następujący sposób:
- Dane kontaktowe firmy są przekazywane, ponieważ Adobe korzysta ze wspólnych systemów (w tym do zarządzania klientami), które nabywa Adobe Inc. Podmioty stowarzyszone Adobe w Stanach Zjednoczonych korzystają z tych systemów, aby świadczyć usługi obsługi klienta w imieniu podmiotów stowarzyszonych Adobe z siedzibą w EOG.
- Dostęp do danych osobowych zawartych w treściach klienta i danych klienta może być uzyskiwany podczas świadczenia przez podmioty stowarzyszone Adobe w Stanach Zjednoczonych usług obsługi klienta w imieniu podmiotów stowarzyszonych Adobe z siedzibą w EOG.
- Treści klienta i dane klienta są przekazywane, gdy Adobe zapewnia hosting produktów i usług w Stanach Zjednoczonych zgodnie z Listą dalszych podmiotów przetwarzających Adobe.
Szczegółowe informacje o żądaniach amerykańskich organów dotyczących dostępu do danych użytkowników zawiera nasz Raport przejrzystości.
Wyrok w sprawie „Schrems II” koncentrował się na ocenie szeregu amerykańskich przepisów dotyczących bezpieczeństwa narodowego. Stwierdzono w nim, że niektóre aspekty tych przepisów przyznają szerokie uprawnienia do uzyskiwania dostępu do danych, ale SKU mogą zapewnić odpowiednią ochronę, jeżeli eksporterzy danych podejmą działania w celu oceny ryzyka i ograniczenia wszelkich zidentyfikowanych zagrożeń za pomocą odpowiednich zabezpieczeń. Zaktualizowane SKU opublikowane w załączniku do decyzji wykonawczej Komisji Europejskiej (UE) 2021/914 z dnia 4 czerwca 2021 r. stanowią podstawę transferów, która odpowiednio uwzględnia wymienione zagrożenia związane z transferem. Ponadto Adobe przeanalizowała amerykańskie przepisy i praktyki, które mogłyby doprowadzić do uzyskania dostępu do danych osobowych przekazywanych do Stanów Zjednoczonych, opisane w motywach 90–200 decyzji Komisji Europejskiej z dnia 10 lipca 2023 r. stwierdzającej odpowiedni poziom ochrony danych osobowych zapewniony w ramach Ram ochrony danych UE–USA oraz w materiałach wskazanych w tej decyzji (w szczególności w załącznikach VI i VII). Po wydaniu rozporządzenia wykonawczego nr 14086 i uznaniu UE za kwalifikującą się organizację Komisja Europejska stwierdziła, że wszelka ingerencja amerykańskich organów publicznych w interesie publicznym, zwłaszcza na potrzeby egzekwowania prawa karnego i bezpieczeństwa narodowego, w podstawowe prawa osób, których dane osobowe są przekazywane, będzie ograniczona do zakresu ściśle niezbędnego do osiągnięcia danego uzasadnionego celu oraz że istnieje skuteczna ochrona prawna przed taką ingerencją (zob. motyw 203 decyzji dotyczącej Ram ochrony danych).
W związku z powyższym Adobe stwierdziła, że odpowiednie przepisy, które mogą zezwalać organom państwowym na dostęp do danych osobowych przetwarzanych przez Adobe w Stanach Zjednoczonych, podlegają jasnym, publicznie dostępnym zasadom prawnym, są zgodne z zasadami niezbędności i proporcjonalności oraz przewidują istotne zabezpieczenia, ochronę i środki prawne dla osób, których dane dotyczą.
Przepisy te są częścią ugruntowanego systemu praworządności opartego na konstytucyjnych ramach wzajemnej kontroli i równowagi oraz uznającego podstawowe prawa do prywatności. Uwzględniając jednak wyrok w sprawie „Schrems II” i Ramy ochrony danych oraz w celu ograniczenia wszelkiego ryzyka szczątkowego Adobe wdrożyła różne zabezpieczenia i środki umowne, organizacyjne oraz techniczne – w tym między innymi rygorystyczne zasady weryfikowania i kwestionowania żądań organów państwowych oraz różne protokoły szyfrowania.
II. Dane osobowe, których dotyczy transfer
Dane osobowe przekazywane do Stanów Zjednoczonych należą do następujących kategorii:
Dane kontaktowe firmy (dotyczące użytkownika)
- Imię i nazwisko, dane kontaktowe, nazwa organizacji i dane kontaktowe oraz dane uwierzytelniające otrzymane z serwisów społecznościowych.
- Informacje przetwarzane w celu świadczenia usług (np. adres IP, typ urządzenia i przeglądarki, informacje o identyfikatorze konta) lub dotyczące interakcji użytkownika z Adobe online.
- Szczegółowe informacje o promocjach marketingowych wysłanych do odbiorcy lub przez niego wyświetlonych oraz o tym, jak odbiorca na nie reagował.
- W przypadku użytkowników będących osobami fizycznymi: data urodzenia, szczegółowe informacje o świadczonych usługach i uprawnieniu do usług ze zniżką oraz informacje o rozliczeniach i płatnościach.
Treści klienta zgodnie z definicją zawartą w Ogólnych warunkach Adobe i Warunkach użytkowania:
- Dane osobowe i informacje kontaktowe, w tym imię i nazwisko, adres, adres e-mail, tytuł, stanowisko, dane kontaktowe, informacje z profilu społecznościowego, adres IP, unikatowe identyfikatory użytkownika (takie jak identyfikatory plików cookie) i profile marketingowe.
- Dokumenty i treści: dokumenty, obrazy i treści przesłane w formie elektronicznej do usług Adobe Cloud, które mogą zawierać dowolnego rodzaju dane osobowe.
Dane klienta zgodnie z definicją zawartą w Ogólnych warunkach (tylko klienci korporacyjni).
OCENA PRAWNA
I. Ogólne podejście do praworządności i poszanowania praw człowieka
Konstytucja Stanów Zjednoczonych i poprawki do niej zapewniają szeroką ochronę prywatności i praw obywatelskich oraz tworzą podstawę silnej praworządności opartej na odrębnych władzach: ustawodawczej, wykonawczej i niezależnym sądownictwie. Prawa do prywatności zapisano w różnych poprawkach do konstytucji, w tym w pierwszej poprawce, która między innymi chroni wolność słowa i prawo do pokojowych zgromadzeń oraz prywatność przed niektórymi formami ingerencji państwa; w czwartej poprawce, która chroni przed bezzasadnymi przeszukaniami i zajęciami dokonywanymi przez organy państwowe; oraz w piątej poprawce, która zapewnia prawo do rzetelnego postępowania sądowego i prawo do nieobciążania samego siebie zeznaniami. Ponad 100 lat orzecznictwa konstytucyjnego wyraźnie wskazuje, że ochrona prawa do prywatności ma fundamentalne znaczenie dla prawa amerykańskiego, a ingerencja państwa w to prawo musi podlegać ścisłym ograniczeniom. Kongres Stanów Zjednoczonych uchwalił również wiele ustaw sektorowych chroniących prawo do prywatności i inne podstawowe wolności. Niektóre z nich, wymienione poniżej, wprowadzają szczególne ograniczenia dotyczące ingerencji państwa w dane osobowe lub dostępu organów państwowych do takich danych.
Federalny system rządów Stanów Zjednoczonych umożliwia stanom zapewnienie ochrony podstawowego prawa do prywatności wykraczającej poza poziom federalny. Wiele stanów wyraźnie uznaje prawo do prywatności w swoich konstytucjach, a kilka z nich uchwaliło kompleksowe przepisy o ochronie danych służące ochronie podstawowego prawa do prywatności. Na przykład Kalifornia – stan, w którym ma siedzibę wielu amerykańskich dostawców (w tym Adobe) – uchwaliła rozbudowaną ustawę o ochronie danych, pod wieloma względami podobną do RODO.
Ponadto amerykańskie sądy uznały pewne podstawowe prawa do prywatności wynikające z prawa precedensowego, których można dochodzić wobec osób i podmiotów prywatnych.
II. Krajowe przepisy o ochronie danych i niezależny organ nadzorczy
W Stanach Zjednoczonych nie obowiązuje ogólna federalna ustawa o ochronie danych. Jak jednak wskazano powyżej, niektóre stany, takie jak Kalifornia, Teksas, Connecticut, Indiana, Iowa, Montana, Tennessee, Wirginia, Oregon, Utah i Kolorado, wprowadziły przepisy o ochronie prywatności danych zapewniające ochronę podobną do RODO.
System sądowy Stanów Zjednoczonych jest głównym mechanizmem nadzoru nad ochroną prywatności, w tym w kontekście karnym i bezpieczeństwa narodowego.
III. Przepisy zezwalające organom państwowym na dostęp do danych osobowych
Mechanizmy, które mogą upoważniać rząd Stanów Zjednoczonych do uzyskiwania danych od dostawców usług, określono w następujących aktach prawnych:
- ustawie Electronic Communications Privacy Act, 1986 („ECPA”), która obejmuje Stored Communications Act, Pen Register and Trap and Trace Act oraz Wiretap Act (18 U.S.C. § 2510 et seq.)
- ustawie Foreign Intelligence Surveillance Act („FISA”) (50 U.S.C. § 1801 et seq.), oraz
- wszelkich uprawnieniach dotyczących listów w sprawie bezpieczeństwa narodowego („NSLs”) (18 U.S.C. § 2709).
Chociaż rozporządzenie wykonawcze nr 12333 omówiono w wyroku TSUE w sprawie Schrems II, rozporządzenie to („EO 12333”) nie upoważnia rządu Stanów Zjednoczonych do zmuszania przedsiębiorstw takich jak Adobe do przekazywania jakichkolwiek danych ani informacji. EO 12333 jest natomiast „ogólną dyrektywą organizacyjną”, która ogranicza działalność amerykańskich agencji wywiadowczych oraz określa ich role i obowiązki. Zob. U.S. Dep’t of Commerce, U.S. Dep’t of Justice i ODNI, Information on U.S. Privacy Safeguards Relevant to SCCs and Other EU Legal Bases for EU-U.S. Data Transfers after Schrems II („Joint White Paper”), s. 16 (wrzesień 2020 r.). Ponadto EO 12333 ma znaczenie głównie dla amerykańskich operacji wywiadowczych poza Stanami Zjednoczonymi, co oznacza, że EO 12333 nie ma niemal żadnego praktycznego znaczenia dla przetwarzania danych firmę Adobe w Stanach Zjednoczonych. Adobe stosuje różne protokoły szyfrowania, aby chronić dane przed dostępem podczas przesyłania, minimalizując w ten sposób wszelkie teoretyczne zagrożenia, jakie EO 12333 stwarza dla danych klientów przesyłanych z Europy do Stanów Zjednoczonych.
IV. Ocena proporcjonalności uprawnień dostępu
Przepisy zezwalające rządowi Stanów Zjednoczonych na uzyskiwanie danych od dostawców takich jak Adobe są uzasadnione prawnie uznanymi celami, a poważne formy ingerencji są zasadniczo ograniczone do poważnych celów. Ponadto szczegółowe standardy prawne, które rząd Stanów Zjednoczonych musi spełnić w przypadku każdego żądania, w praktyce wymagają zachowania niezbędności i proporcjonalności.
Dostęp w sprawach karnych na podstawie uprawnień określonych w ECPA musi być uzasadniony potrzebą prowadzenia dochodzeń i zwalczania przestępczości, a im poważniejsza jest ingerencja w prywatność, tym wyższy poziom ochrony jest wymagany. Nadzór na podstawie FISA ogranicza się do poważnych celów i określonych rodzajów podmiotów, aby uniknąć gromadzenia danych w zbyt szerokim zakresie, oraz podlega wymogowi minimalizacji. Żądania na podstawie FISA – w tym żądania wydawane na podstawie sekcji 702 FISA – zasadniczo muszą być skierowane do konkretnych osób, których dane dotyczą. Oznacza to, że nadzór nie powinien być prowadzony na masową ani nieproporcjonalną skalę. Reguły minimalizacji mające zastosowanie do nadzoru na podstawie FISA dodatkowo zapobiegają nieproporcjonalnemu gromadzeniu danych. W wyroku w sprawie „Schrems II” TSUE, na podstawie przedstawionych mu akt, zakwestionował wystarczającą proporcjonalność uprawnień rządu Stanów Zjednoczonych wynikających z sekcji 702 FISA. 7 października 2022 r. prezydent Stanów Zjednoczonych Biden podpisał rozporządzenie wykonawcze nr 14086 w sprawie wzmocnienia zabezpieczeń dotyczących amerykańskich działań wywiadu sygnałowego. Wprowadziło ono nowe wymogi dotyczące gromadzenia danych osobowych i postępowania z nimi przez amerykańskie agencje wywiadowcze bez względu na obywatelstwo osoby, której dane dotyczą. Wymaga w szczególności, aby działania wywiadu sygnałowego były „niezbędne” i „proporcjonalne” do realizacji zatwierdzonego priorytetu wywiadowczego oraz służyły jednemu z dwunastu wymienionych celów bezpieczeństwa narodowego i wywiadu. EO 14086 rozszerza także nadzór amerykańskich agencji rządowych nad programami wywiadu sygnałowego, między innymi ustanawiając nowe stanowisko Urzędnika ds. Ochrony Swobód Obywatelskich („CLPO”), powoływanego przez Dyrektora Wywiadu Narodowego. Urzędnik ten musi przeprowadzić ocenę przed rozpoczęciem każdej nowej operacji gromadzenia informacji wywiadowczych. Ponadto masowe gromadzenie danych jest dozwolone wyłącznie wtedy, gdy informacji wywiadowczych nie można w rozsądny sposób uzyskać poprzez gromadzenie ukierunkowane. Agencje wywiadowcze muszą prowadzić dokumentację gromadzenia danych osobowych za pomocą wywiadu sygnałowego oraz aktualizować zasady i procedury, aby zapewnić skuteczny nadzór nad nowymi zabezpieczeniami. EO 14086 ustanawia również mechanizm dochodzenia roszczeń dla osób z „kwalifikujących się państw”, które twierdzą, że ich dane osobowe zostały zgromadzone niezgodnie z prawem w ramach programów wywiadu sygnałowego. Osoby te mogą złożyć skargę do CLPO, który jest uprawniony do badania skarg i wydawania decyzji wiążących agencje wywiadowcze. Od decyzji CLPO można się także odwołać do Sądu Kontroli Ochrony Danych, ustanowionego na mocy przepisów wydanych przez Prokuratora Generalnego Stanów Zjednoczonych.
Na podstawie szczegółowej oceny Adobe dotyczącej przepisów i praktyk mających zastosowanie do korzystania przez rząd Stanów Zjednoczonych z sekcji 702 FISA (obejmującej obszerne informacje odtajnione po wydaniu wyroku w sprawie „Schrems II”, a także szereg zabezpieczeń i ograniczeń stosowanych na podstawie EO 14086) stwierdziliśmy, że korzystanie przez rząd z sekcji 702 FISA podlega licznym mechanizmom kontroli przestrzeganym w praktyce, w tym różnym protokołom szyfrowania, kontrolom proporcjonalności oraz możliwościom dochodzenia sprostowania i kontroli.
V. Niezależny nadzór i uprzednia zgoda
Większość powyższych uprawnień wymaga uprzedniej zgody sądu, z nielicznymi wyjątkami:
- Na podstawie ECPA żądania dotyczące podstawowych informacji o abonencie („BSI”) – bardzo ograniczonego podzbioru mniej wrażliwych danych osobowych – można realizować bez uprzedniego zezwolenia sądu (podlegają one jednak bieżącemu nadzorowi i późniejszemu zaskarżeniu przed niezależnymi sądami).
- Żądania NSL może zatwierdzić wysoki rangą funkcjonariusz FBI. Rodzaje danych osobowych dostępnych na podstawie żądania NSL są jednak wyjątkowo ograniczone i niezbyt wrażliwe.
- Decyzje o objęciu konkretnych osób działaniami na podstawie sekcji 702 FISA mogą być realizowane bez uprzedniego zezwolenia sądu. Korzystanie przez rząd z sekcji 702 FISA podlega jednak rygorystycznej kontroli i nadzorowi. Obejmuje to równoległą kontrolę Departamentu Sprawiedliwości każdej indywidualnej decyzji o objęciu działaniami, zgodnie z certyfikacją zatwierdzoną przez niezależny Sąd Nadzoru nad Wywiadem Zagranicznym („FISC”), a następnie nadzór i monitorowanie przez FISC, różne organy Kongresu oraz niezależny organ ekspercki – Radę Nadzoru nad Prywatnością i Swobodami Obywatelskimi („PCLOB”).
VI. Przejrzystość
Dostawcy zazwyczaj mogą powiadamiać osoby fizyczne o żądaniach dotyczących ich danych osobowych. Istnieją jednak wyjątki, gdy powiadomienie mogłoby spowodować określoną szkodę lub ograniczyć skuteczność narzędzia śledczego.
W przypadku najpoważniejszych ingerencji właściwe przepisy i wytyczne ograniczają możliwość wstrzymania powiadomienia, a poza wyjątkowymi okolicznościami również czas trwania zakazu powiadamiania użytkownika. Dostawcy mogą ponadto publikować szczegółowe raporty statystyczne dotyczące otrzymywanych żądań, co Adobe robi co roku. Jeżeli żądanie na podstawie ECPA dotyczy danych klienta biznesowego, Adobe stara się również skierować je do tego klienta.
Podobnie jak w przypadku organów wywiadowczych na całym świecie, żądania na podstawie FISA są objęte klauzulą tajności ze względów bezpieczeństwa narodowego i zwykle nie można ich ujawniać, chyba że zostaną odtajnione z uwagi na bezpieczeństwo narodowe. Jeżeli jednak rząd zamierza wykorzystać w postępowaniu karnym informacje zgromadzone na podstawie uprawnień wynikających z FISA, musi powiadomić osobę, której dane dotyczą, i umożliwić jej wniesienie sprzeciwu. W zakresie, w jakim dostawcy otrzymują takie żądania, są również prawnie uprawnieni do regularnego publikowania zbiorczych raportów dotyczących otrzymanych nakazów i dyrektyw FISA oraz NSL. Rząd publikuje również szczegółowe raporty dotyczące korzystania z uprawnień do nadzoru, obejmujące zbiorcze dane dla każdego rodzaju postępowania prawnego. Jak wskazano w najnowszym Raporcie przejrzystości Adobe, Adobe nie otrzymała dotychczas żadnego rodzaju żądania związanego z bezpieczeństwem narodowym, w tym żadnego żądania wydanego na podstawie FISA.
VII. Środki prawne przysługujące osobom fizycznym w przypadku naruszenia przepisów
Jeżeli dane osobowe zostaną zgromadzone niezgodnie z prawem, osobom, których dane dotyczą, przysługują różne sądowe środki prawne, w tym możliwość wniesienia powództwa cywilnego o odszkodowanie pieniężne. Dostawcy, osoby, których dane dotyczą, i organizacje społeczeństwa obywatelskiego również często kwestionują korzystanie przez rząd z różnych uprawnień do uzyskiwania dostępu do danych i informacji, zarówno w sprawach karnych, jak i dotyczących bezpieczeństwa narodowego. Dostawcy często dochodzą środków prawnych w imieniu swoich użytkowników i mogą kwestionować żądania dotyczące zarówno spraw karnych, jak i bezpieczeństwa narodowego, które są niezgodne z zabezpieczeniami konstytucyjnymi lub ustawowymi. W sprawach karnych wiele takich zaskarżeń inicjowanych przez dostawców jest publicznie udokumentowanych. Ponieważ żądania na podstawie FISA są zazwyczaj objęte klauzulą tajności, ich zaskarżenia rzadziej są publicznie udokumentowane. Publicznie dostępne orzeczenia sądowe – w tym odtajnione opinie FISC – wskazują jednak, że osoby, których dane dotyczą, dostawcy i inne podmioty kwestionują korzystanie przez rząd z uprawnień wynikających z FISA.
Na podstawie przedstawionych mu akt TSUE orzekł w wyroku w sprawie „Schrems II”, że osobom, których dane dotyczą, nie przysługują odpowiednie środki prawne w związku z dostępem rządu Stanów Zjednoczonych do danych na podstawie sekcji 702 FISA. Nowe zabezpieczenia ustanowione w EO14086 przewidują jednak mechanizm dochodzenia roszczeń dla osób z „kwalifikujących się państw”, które twierdzą, że ich dane osobowe zostały zgromadzone niezgodnie z prawem w ramach programów wywiadu sygnałowego. Osoby te mogą złożyć skargę bezpośrednio do CLPO, który może ją zbadać i wydać decyzję wiążącą agencje wywiadowcze. Od decyzji tej można odwołać się do Sądu Kontroli Ochrony Danych. Przed sądem osoby fizyczne będą reprezentowane przez specjalnych pełnomocników, a orzeczenia sądu będą ostateczne i wiążące.
VIII. Prawo osób, których dane dotyczą, do dostępu do danych osobowych, ich usunięcia lub sprostowania
Omówione powyżej właściwe przepisy amerykańskie nie przewidują wyraźnych, niezależnych praw umożliwiających osobom, których dane dotyczą, dostęp do ich danych osobowych przechowywanych przez organy ścigania lub agencje bezpieczeństwa narodowego, usunięcie tych danych ani ich sprostowanie. Jeżeli jednak rząd Stanów Zjednoczonych zamierza przedstawić takie dane w postępowaniu przeciwko osobie, której dane dotyczą, osoba ta będzie mogła je przejrzeć, zakwestionować ich prawidłowość i sposób zgromadzenia. Ponadto dostawcy tacy jak Adobe są uprawnieni do powiadamiania osób, których dane dotyczą, o większości żądań organów państwowych (z nielicznymi wyjątkami dotyczącymi takich okoliczności jak objęcie żądania klauzulą tajności ze względów bezpieczeństwa narodowego). Poza wyjątkowymi okolicznościami osoby, których dane dotyczą, mają więc możliwość dowiedzenia się, jakie dane są przetwarzane i dlaczego.
ZABEZPIECZENIA
I. Zabezpieczenia techniczne i organizacyjne
Adobe stosuje następujące odpowiednie środki techniczne:
- Środki techniczne i organizacyjne dotyczące usług Adobe Cloud można znaleźć tutaj: www.adobe.com/go/CloudSvcsTOSM.
- Adobe – certyfikaty i dokumenty techniczne dotyczące bezpieczeństwa.
Środki te obejmują szyfrowanie zastrzeżonych zestawów danych podczas przesyłania przez sieci publiczne, zazwyczaj zgodnie ze specyfikacją HTTPS TLS v1.2, oraz szyfrowanie danych w stanie spoczynku zgodnie ze specyfikacją AES-256 bit. Sposób zarządzania kluczami zależy od produktu Adobe.
Środki organizacyjne Adobe obejmują środki opisane w jej Raporcie przejrzystościi Wytycznychdla organów ścigania,które przedstawiają podejście Adobe do żądań dostępu składanych przez organy państwowe i organy ścigania oraz jej zasady powiadamiania użytkowników. O ile prawo tego nie zabrania, Adobe zobowiązuje się kierować żądania dotyczące klientów biznesowych do tych klientów i powiadamia ich (dołączając zredagowaną kopię żądania) za każdym razem, gdy organ państwowy chce uzyskać dostęp do ich informacji.
Adobe stosuje również kompleksowe wewnętrzne zasady ochrony danych, które uwzględniają szersze zasady ochrony danych, takie jak minimalizacja danych.
II. Zabezpieczenia umowne
Przekazując europejskie dane osobowe poza Europę, Adobe opiera się na SKU. Ze względu na historię unieważniania mechanizmów transferu między UE a Stanami Zjednoczonymi oraz przy założeniu, że zabezpieczenia ustanowione w EO 14086 obowiązują niezależnie od zastosowanego mechanizmu transferu, Adobe – mimo posiadania certyfikatu w ramach Ram ochrony danych – będzie nadal ograniczać ryzyko szczątkowe związane z transferem danych osobowych do Stanów Zjednoczonych za pomocą opisanych powyżej środków uzupełniających w połączeniu ze standardowymi klauzulami umownymi. Zdaniem Adobe sam transfer dotyczy danych o niższym profilu ryzyka, co znajduje potwierdzenie w stosunkowo niewielkiej liczbie żądań otrzymanych przez Adobe w przeszłości. W związku z tym Adobe stara się ograniczać pozostałe ryzyko za pomocą środków wymienionych powyżej, stanowiących połączenie środków technicznych, organizacyjnych i umownych, które mają zapewnić danym przekazywanym do Stanów Zjednoczonych poziom ochrony odpowiedni w porównaniu z poziomem ochrony w UE.
Adobe wymaga, aby wszyscy dostawcy przetwarzający w jej imieniu europejskie dane osobowe zawarli umowę powierzenia przetwarzania danych zapewniającą co najmniej taki sam poziom ochrony jak umowa zawierana przez firmę Adobe z jej klientami biznesowymi oraz obejmującą dodatkowe środki uzupełniające.
F. SINGAPUR
OPIS TRANSFERÓW
I. Podsumowanie
Dane osobowe w postaci danych kontaktowych firmy/danych w treściach klienta będą przetwarzane przez dwóch zewnętrznych dostawców prowadzących działalność w Singapurze w celu świadczenia klientom żądanych usług.
Ramy prawne Singapuru zasadniczo różnią się od standardów UE (zob. poniżej), ponieważ zakres niezależnego nadzoru jest bardziej ograniczony, poziom przejrzystości i dostępność środków prawnych dla osób, których dane dotyczą, są mniejsze, a ponadto nie istnieje dwustronne porozumienie chroniące w szczególności zagraniczne osoby, których dane dotyczą. Z analizy samych ram prawnych wynika, że Singapur nie zapewnia ochrony zasadniczo równoważnej ochronie wymaganej na mocy RODO lub brytyjskiego RODO.
Praktyczny obraz ryzyka jest jednak znacznie korzystniejszy w konkretnym scenariuszu, w którym producent oprogramowania przekazuje ograniczone dane poleceń za pośrednictwem dalszych podmiotu przetwarzającego z siedzibą w Singapurze. Realne prawdopodobieństwo uzyskania przez organy państwowe dostępu do zwykłych danych handlowych tego rodzaju jest niewielkie. Singapur ma silne pragmatyczne powody, aby utrzymać reputację wiarygodnej lokalizacji przetwarzania danych, i nie są znane żadne wzorce praktyk wskazujące na rutynowy dostęp organów do tego rodzaju danych handlowych.
Adobe stwierdziła, że odpowiednie przepisy Singapuru, które mogą zezwalać organom państwowym na pewien poziom dostępu do danych osobowych, zapewniają niższy poziom ochrony niż gwarantowany w UE i stwarzają zagrożenia dla eksportowanych danych, których nie można w pełni wyeliminować za pomocą SKU. Dotyczy to zwłaszcza braku w pełni niezależnego mechanizmu nadzoru oraz środków prawnych dostępnych osobom, których dane dotyczą. Ryzyko uzyskania przez organy publiczne w Singapurze dostępu do przedmiotowych danych osobowych ma jednak charakter teoretyczny, a nie praktyczny. Adobe nigdy nie otrzymała od singapurskich organów żądania dostępu do danych użytkowników końcowych. Aby dodatkowo ograniczyć ryzyko szczątkowe, Adobe wdrożyła uzupełniające środki techniczne, organizacyjne i umowne, które mają zapewnić danym udostępnianym z Singapuru poziom ochrony odpowiedni w porównaniu z poziomem ochrony w UE.
Wniosek z tej oceny skutków transferu danych jest zatem taki, że chociaż same ramy prawne są niewystarczające, połączenie niewielkiego ryzyka praktycznego, uzupełniających środków technicznych, takich jak szyfrowanie kompleksowe, oraz rygorystycznych postanowień umownych, w tym odpowiednich obowiązków dalszego podmiotu przetwarzającego, sprowadza ryzyko związane z transferem do akceptowalnego poziomu.
II. Dane osobowe, których dotyczy transfer
Do Singapuru przekazywane są następujące dane osobowe:
Dane kontaktowe firmy:
Dane kontaktowe podane w zgłoszeniu do działu obsługi klienta, którym zajmuje się importer danych, oraz inne informacje, do których importer danych uzyskuje dostęp w celu weryfikacji i świadczenia pomocy, w tym:
- Imię i nazwisko, dane kontaktowe, nazwa organizacji i dane kontaktowe.
- Szczegółowe informacje o świadczonej obsłudze klienta (np. informacje o tworzeniu zgłoszeń do działu obsługi klienta i udzielaniu na nie odpowiedzi).
Dane w treściach klienta:
Konfiguracja może obejmować wysyłanie danych kontaktowych i identyfikatorów (User GUID) oraz informacji o aktywności w sieci elektronicznej i o urządzeniu (w tym dzienników aktywności, ECID, danych kodowania obrazu/grafiki, wyszukiwanych haseł, strefy czasowej, danych analitycznych dotyczących użytkowania oraz aktywności/nawigacji użytkownika, w tym jego poleceń). Obejmuje również informacje o koncie użytkownika i treści utworzone przez użytkownika (takie jak dokumenty, obrazy, nagrania lub inne pliki, które użytkownik zdecyduje się przesłać), polecenia/opinie dotyczące generatywnej SI oraz informacje przekazywane działowi obsługi klienta. Przesyłanie danych wrażliwych ani danych osobowych szczególnych kategorii jest niedozwolone (zgodnie z Ogólnymi warunkami użytkowania Adobe), a na podstawie przesłanych zdjęć nie można zidentyfikować osób fizycznych.
OCENA PRAWNA
I. Ogólne podejście do praworządności i praw człowieka
Singapur niezmiennie zajmuje wysokie miejsca w rankingach praworządności pod względem egzekwowania umów, pewności prawa w obrocie gospodarczym, niskiego poziomu korupcji (jest uznawany za jeden z najmniej skorumpowanych krajów na świecie), niezależności sądów w sprawach gospodarczych i cywilnych oraz przewidywalności i spójności prawa. Singapur osiąga bardzo dobre wyniki w zakresie praw związanych z dobrobytem gospodarczym: wysokim standardom opieki zdrowotnej, mieszkalnictwa i edukacji towarzyszą bardzo niski poziom ubóstwa i wysoki poziom bezpieczeństwa pracowników w sektorze formalnym.
Ogólnie Singapur jest powszechnie postrzegany jako miejsce, w którym praworządność funkcjonuje niezawodnie w sprawach gospodarczych i cywilnych, ale wolności polityczne i obywatelskie mogą podlegać ograniczeniom, gdy zestawia się je ze stabilnością, porządkiem i technokratycznym sposobem rządzenia. Rząd Singapuru stoi na stanowisku, że wolności obywatelskie należy równoważyć z porządkiem społecznym i rozwojem gospodarczym. Chociaż Singapur nie jest państwem autorytarnym na wzór innych państw jednopartyjnych, nie jest też uznawany za w pełni liberalną demokrację. Zajmuje odrębną pozycję pośrednią, której jego przywódcy aktywnie bronią jako modelu uzasadnionego i najlepszego w warunkach tego państwa.
II. Międzynarodowe zobowiązania dotyczące ochrony danych, krajowe przepisy o ochronie danych i niezależny organ nadzorczy
Singapur nie jest stroną żadnego wiążącego międzynarodowego traktatu o ochronie danych, w odróżnieniu od państw członkowskich UE związanych RODO, podjął jednak kilka istotnych zobowiązań międzynarodowych i działań w tej dziedzinie. Na poziomie regionalnym Singapur aktywnie uczestniczy w programie Ram ochrony prywatności APEC, który określa podstawowe zasady ochrony danych w gospodarkach regionu Azji i Pacyfiku. Singapur uczestniczy również w opartym na tych ramach systemie transgranicznych zasad ochrony prywatności APEC (CBPR), dobrowolnym mechanizmie certyfikacji, który umożliwia przedsiębiorstwom wykazywanie zgodności z uzgodnionymi standardami ochrony danych przy transgranicznym przekazywaniu danych osobowych w regionie APEC. Jest to prawdopodobnie najbardziej konkretne międzynarodowe zobowiązanie Singapuru w zakresie ochrony danych, ponieważ zapewnia pewien stopień wzajemnego uznawania z innymi uczestniczącymi gospodarkami, w tym Stanami Zjednoczonymi, Japonią i Koreą Południową.
Singapur jest również członkiem założycielem forum Global CBPR. System Global CBPR to dobrowolne ramy certyfikacji oparte na rozliczalności, które mają ułatwiać bezpieczne, respektujące prywatność transgraniczne transfery danych przy jednoczesnym zapewnieniu rygorystycznych standardów ochrony danych. System Global CBPR opiera się na systemie CBPR Współpracy Gospodarczej Azji i Pacyfiku (APEC), ale wykracza poza gospodarki APEC i tworzy międzynarodowy standard prywatności danych przekraczający granice regionalne. Forum Global CBPR obejmuje obecnie dziewięć gospodarek członkowskich: Australię, Kanadę, Japonię, Meksyk, Filipiny, Republikę Korei, Singapur, Chińskie Tajpej i Stany Zjednoczone.
Singapur współpracuje również z Global Privacy Assembly, międzynarodowym forum organów ochrony danych i prywatności, dzięki czemu singapurska Komisja Ochrony Danych Osobowych (PDPC) może uczestniczyć w kształtowaniu globalnych norm i najlepszych praktyk, choć forum to tworzy niewiążące instrumenty, a nie wiążące zobowiązania. Na poziomie dwustronnym Singapur podpisał szereg umów o gospodarce cyfrowej (DEA) z takimi państwami jak Australia, Wielka Brytania, Korea Południowa i Chile. Umowy te zawierają postanowienia dotyczące przepływów danych i standardów ochrony danych, tworząc coraz większą sieć zobowiązań do utrzymywania podstawowych zabezpieczeń przy ułatwianiu transgranicznego handlu cyfrowego. Na szczególną uwagę zasługuje umowa DEA między Wielką Brytanią a Singapurem ze względu na podejmowane po Brexicie działania Wielkiej Brytanii na rzecz utworzenia własnej sieci ustaleń zbliżonych do decyzji stwierdzających odpowiedni poziom ochrony.
Singapur nie uzyskał od Komisji Europejskiej formalnej decyzji stwierdzającej odpowiedni poziom ochrony, co oznacza, że nie uznaje się go za państwo automatycznie zapewniające ochronę równoważną RODO. Transfery danych osobowych z UE do Singapuru wymagają zatem dodatkowych zabezpieczeń, takich jak standardowe klauzule umowne. Singapurskie ramy ochrony danych ustanowione w ustawie Personal Data Protection Act (PDPA) są jednak stopniowo wzmacniane, a dialog dotyczący ich ściślejszego dostosowania do standardów międzynarodowych trwa.
Na poziomie krajowym singapurska ustawa PDPA była z czasem nowelizowana pod wpływem rozwiązań międzynarodowych. Wprowadzono między innymi bardziej rygorystyczne wymogi dotyczące zgłaszania naruszeń i większe obowiązki w zakresie rozliczalności, co wskazuje na postępującą zgodność z ramami takimi jak RODO nawet bez formalnych wiążących zobowiązań.
Ogólnie międzynarodowe podejście Singapuru do ochrony danych najlepiej określić jako pragmatyczne i ukierunkowane na handel. Priorytetem jest ułatwianie przepływów danych wspierających rolę Singapuru jako regionalnego centrum biznesowego, a nie przyjęcie nakazowego podejścia modelu europejskiego, skoncentrowanego na prawach.
III. Przepisy zezwalające organom państwowym na dostęp do danych osobowych
W Singapurze obowiązuje kilka systemów prawnych zezwalających organom państwowym na dostęp do danych osobowych, często przy ograniczonym nadzorze lub ograniczonych wymogach dotyczących zgody sądu. Ustawa Internal Security Act przyznaje uprawnienia do prowadzenia nadzoru i uzyskiwania dostępu do danych w imię bezpieczeństwa narodowego. Kodeks Criminal Procedure Code upoważnia organy ścigania do nakazania przedstawienia danych i dokumentów w toku dochodzeń. Ustawa Computer Misuse Act zawiera przepisy, które w określonych okolicznościach mogą służyć do uzyskiwania dostępu do danych elektronicznych. Ustawa Telecommunications Act i powiązane przepisy upoważniają organy do żądania od operatorów telekomunikacyjnych i dostawców usług ujawnienia danych dotyczących łączności. Przyjęta w 2021 r. nowsza ustawa Foreign Interference (Countermeasures) Act (FICA) przyznaje uprawnienia do uzyskiwania dostępu do danych i żądania ich ujawnienia od osób fizycznych oraz platform w przypadku podejrzenia ingerencji zagranicznej.
Ponadto przepisy sektorowe w takich dziedzinach jak bankowość, opieka zdrowotna i podatki zawierają postanowienia zezwalające organom regulacyjnym na dostęp do danych osobowych przechowywanych przez organizacje z tych sektorów, często bez wiedzy osoby, której dane dotyczą.
Mechanizmy nadzoru regulujące te uprawnienia do uzyskiwania dostępu są stosunkowo ograniczone w porównaniu ze standardami europejskimi. W przypadku wielu form dostępu do danych nie jest wymagany nakaz niezależnego sądu, dlatego często wystarcza zgoda władzy wykonawczej. Nadzór parlamentarny istnieje, ale ogranicza go dominująca pozycja partii rządzącej. Nie ma specjalnego niezależnego organu nadzorującego inwigilację, który byłby odpowiednikiem organów istniejących w niektórych jurysdykcjach europejskich. Sama ustawa PDPA wyraźnie przewiduje wyłączenia dla agencji publicznych, co oznacza, że gromadzenie danych przez organy państwowe i ich dostęp do danych pozostają w dużej mierze poza ramami ochrony danych przeznaczonymi dla konsumentów. Do agencji publicznych mają jednak zastosowanie odrębne zasady określone w Government Instruction Manual 8 („IM8”) i Public Sector (Governance) Act. Zapewniają one standardy ochrony danych porównywalne ze standardami PDPA. W odróżnieniu od PDPA, której przestrzeganie egzekwuje PDPC, w przypadku PSGA i IM8 nie istnieje jednak niezależny zewnętrzny organ regulacyjny. IM8 nie jest również publicznie dostępny (tj. jest niejawny), co utrudnia niezależną weryfikację standardów.
Powszechnie przyjmuje się, że w praktyce rząd Singapuru korzysta z uprawnień do uzyskiwania dostępu do danych, jednak trudno określić skalę tego zjawiska ze względu na brak raportów przejrzystości. W odróżnieniu od amerykańskich firm technologicznych, które publikują raporty przejrzystości ze szczegółowymi informacjami o żądaniach organów państwowych dotyczących danych, w Singapurze nie ma podobnej kultury ujawniania informacji. Rząd od dawna uzasadnia działania w zakresie nadzoru i dostępu do danych potrzebą utrzymania porządku publicznego i bezpieczeństwa narodowego, zgodnie ze swoją szerszą filozofią rządzenia.
Przepisy Singapuru są zasadniczo dobrze opracowane, publikowane i dostępne w oficjalnych portalach rządowych, takich jak bezpłatna i stosunkowo łatwa w obsłudze baza danych Singapore Statutes Online. W tym sensie przepisy są dostępne, a pod względem formalnej dostępności tekstów prawnych Singapur wypada dobrze na tle wielu jurysdykcji.
IV. Ocena proporcjonalności uprawnień dostępu
Ramy prawne Singapuru przewidują pewne podstawy i ograniczenia korzystania przez organy państwowe z uprawnień do uzyskiwania dostępu do danych, ale nie sięgają one tak daleko, jak wymagałby standard niezbędności i proporcjonalności zasadniczo przyjmowany w Europie.
Większość singapurskich przepisów dotyczących dostępu do danych określa pewne ograniczenia celów i wymagane przesłanki. Ustawa Internal Security Act wiąże wynikające z niej uprawnienia z bezpieczeństwem narodowym i porządkiem publicznym. Kodeks Criminal Procedure Code wymaga, aby dostęp do danych był związany z postępowaniem karnym. FICA wymaga podstawy w postaci podejrzenia ingerencji zagranicznej. W tym wąskim znaczeniu przepisy nie są całkowicie nieograniczone: określają przynajmniej cel, w którym można korzystać z uprawnień, i formalnie nie pozwalają na korzystanie z nich z dowolnego powodu.
Podejście do analizy niezbędności i proporcjonalności zasadniczo różni się jednak od podejścia europejskiego. Po pierwsze, przesłanki określone w przepisach Singapuru są szeroko zdefiniowane, a ich spełnienie ocenia w dużej mierze sama władza wykonawcza. Pojęcia takie jak „bezpieczeństwo narodowe” i „porządek publiczny” można interpretować szeroko, a możliwości zewnętrznej kontroli tego, czy konkretne skorzystanie z uprawnienia rzeczywiście spełnia określoną przesłankę, są ograniczone. Po drugie, w przypadku wielu z tych uprawnień nie istnieje kompleksowy proces uzyskiwania zgody niezależnego sądu. W europejskim prawie praw człowieka uprzednia zgoda niezależnego organu jest zasadniczo uznawana za kluczowy element proporcjonalności nadzoru i dostępu do danych. Po trzecie, z korzystaniem z tych uprawnień wiążą się ograniczone wymogi dotyczące minimalizacji danych. Organy nie mają wyraźnego obowiązku żądania wyłącznie minimalnego zakresu danych niezbędnego do wskazanego celu, co stanowi kluczowy element proporcjonalności w rozumieniu międzynarodowych ram praw człowieka.
Jednym z wymiarów niezbędności i proporcjonalności w międzynarodowym prawie praw człowieka oraz z perspektywy europejskiej jest dostępność skutecznych środków prawnych dla osób, do których danych uzyskano bezprawny dostęp. W Singapurze może być ona ograniczona. Istnieje kontrola sądowa działań władzy wykonawczej, ale uznaje się, że ma wąski zakres. ISA wyraźnie ogranicza rolę sądów w kontroli zatrzymań i związanych z nimi decyzji. Osoby fizyczne zasadniczo nie są powiadamiane o uzyskaniu dostępu do ich danych, co w takich sytuacjach utrudnia dochodzenie środków prawnych. Nie ma niezależnego organu ochrony danych właściwego dla agencji publicznych, który mógłby badać skargi dotyczące dostępu organów państwowych do danych.
Punktem odniesienia najistotniejszym dla unijnych ocen transferu jest standard określony w takich instrumentach jak Międzynarodowy pakt praw obywatelskich i politycznych oraz raporty Wysokiego Komisarza Narodów Zjednoczonych ds. Praw Człowieka dotyczące prywatności w epoce cyfrowej, a także interpretowany w orzeczeniach Trybunału Sprawiedliwości Unii Europejskiej w sprawach takich jak Schrems II. Standard ten wymaga, aby ingerencja w prywatność miała podstawę prawną, służyła uzasadnionemu celowi, była niezbędna w społeczeństwie demokratycznym i proporcjonalna do tego celu oraz podlegała niezależnemu nadzorowi i skutecznym środkom prawnym. Ramy Singapuru z pewnością spełniają dwa pierwsze wymagania, ale są słabsze w zakresie pozostałych trzech.
Warto jednak zauważyć, że Singapur nie uznaje tych konkretnych ram za odpowiedni punkt odniesienia. Rząd stoi na stanowisku, że system prawny Singapuru zapewnia odpowiednie zabezpieczenia w ramach własnej tradycji konstytucyjnej i tradycji rządzenia, a standard europejski odzwierciedla określoną filozofię polityczną, która nie jest powszechnie wiążąca. Stanowisko to jest wewnętrznie spójne, jednak ze względu na kontekst niniejszego dokumentu w tej ocenie należy zastosować standardy europejskie niezależnie od tego, jak postrzega je kraj docelowy.
V. Ograniczenia prawa dostępu
Przepisy przewidują pewne zabezpieczenia strukturalne. Konstytucja Singapuru gwarantuje prawo do wolności osobistej, a kontrola sądowa działań władzy wykonawczej jest co do zasady dostępna. Wymogi PDPA dotyczące rozliczalności i zarządzania mają zastosowanie do organizacji sektora prywatnego przetwarzających dane, a organy regulacyjne w takich sektorach jak bankowość nakładają dodatkowe mechanizmy kontroli sposobu zarządzania danymi. Istnieje również mechanizm składania skarg do PDPC podobny do instytucji rzecznika, choć – jak wspomniano – właściwość PDPC nie obejmuje agencji publicznych.
VI. Niezależny nadzór i uprzednia zgoda
W Singapurze nie ma niezależnego organu nadzorczego właściwego konkretnie w sprawach nadzoru prowadzonego przez organy państwowe ani uprawnień tych organów do uzyskiwania dostępu do danych. PDPC, czyli singapurski organ ochrony danych, nie jest właściwy dla agencji publicznych, co całkowicie wyłącza go z najistotniejszego obszaru budzącego zastrzeżenia. Obecnie nie istnieje specjalna parlamentarna komisja ds. wywiadu, która miałaby rzeczywiste uprawnienia dochodzeniowe porównywalne z uprawnieniami takich organów w Wielkiej Brytanii, Niemczech lub innych jurysdykcjach europejskich. Nadzór parlamentarny w szerszym znaczeniu jest strukturalnie ograniczony przez dominującą większość PAP, co utrudnia krytyczną kontrolę niezbędną do skutecznego nadzoru ustawodawczego.
Nadzór sądowy sprawują natomiast sądy, jednak – jak wspomniano wcześniej – singapurski wymiar sprawiedliwości wykazywał w przeszłości powściągliwość wobec władzy wykonawczej w sprawach bezpieczeństwa narodowego, a korzystanie z wielu odpowiednich uprawnień albo nie wymaga uprzedniej zgody sądu, albo podlega wyraźnym ograniczeniom nadzorczej roli sądu.
Nie istnieje również odpowiednik brytyjskiego Trybunału ds. Uprawnień Dochodzeniowych, niemieckiej Komisji G10 ani ram nadzoru ustanowionych w innych państwach członkowskich Rady Europy, które zapewniają przynajmniej pewien niezależny – choć niedoskonały – nadzór nad działaniami w zakresie inwigilacji. Nie ma też niezależnego inspektora generalnego ani podobnego urzędu uprawnionego do kontrolowania korzystania z uprawnień dostępu do danych i publicznego informowania o ustaleniach
VII. Przejrzystość
Agencje rządowe nie mają prawnego obowiązku publikowania statystyk dotyczących liczby ani charakteru żądań dostępu do danych kierowanych do organizacji prywatnych. W odróżnieniu od Stanów Zjednoczonych, gdzie mimo istotnych zastrzeżeń dotyczących nadzoru wiele firm technologicznych (w tym Adobe) publikuje przynajmniej raporty przejrzystości ujawniające łączną liczbę żądań, w Singapurze nie ma podobnej kultury ani ram prawnych wymuszających takie ujawnianie informacji. Informacje o częstotliwości korzystania przez organy z uprawnień dostępu nie są zatem publicznie dostępne.
VIII. Środki prawne przysługujące osobom fizycznym w przypadku naruszenia przepisów
W Singapurze istnieje kontrola sądowa, ale ma ona wąski zakres, cechuje ją powściągliwość wobec władzy wykonawczej w sprawach bezpieczeństwa narodowego i może być trudno dostępna dla osób, które mogą nie wiedzieć, że uzyskano dostęp do ich danych. Brak wymogów dotyczących powiadamiania oznacza, że prawo do dochodzenia środków prawnych istnieje tylko wtedy, gdy dana osoba odkryje, że uzyskano dostęp do jej danych.
PDPC zapewnia mechanizm składania skarg dotyczących przetwarzania danych w sektorze prywatnym, ale nie jest właściwa dla agencji publicznych. Nie istnieje wyspecjalizowany trybunał właściwy w sprawach nadzoru lub dostępu organów państwowych do danych ani odpowiednik mechanizmów dochodzenia środków prawnych, które stanowiły szczególny wymóg w negocjacjach UE z innymi państwami dotyczących odpowiedniego poziomu ochrony i ram transferu. Postępowania prawne na podstawie ISA są wyraźnie ograniczone. Dodatkowe praktyczne bariery tworzą koszty, złożoność i nieprzejrzystość ram
ZABEZPIECZENIA
IX. Zabezpieczenia techniczne i organizacyjne
Adobe stosuje następujące odpowiednie środki techniczne:
Środki techniczne i organizacyjne dotyczące usług Adobe Cloud można znaleźć tutaj: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
Adobe – certyfikatyi dokumenty techniczne dotyczące bezpieczeństwa.
Środki te obejmują szyfrowanie zastrzeżonych zestawów danych podczas przesyłania przez sieci publiczne zgodnie ze specyfikacją HTTPS TLS v1.2 oraz szyfrowanie danych w stanie spoczynku zgodnie ze specyfikacją AES-256 bit. Sposób zarządzania kluczami zależy od produktu Adobe.
Środki organizacyjne Adobe obejmują środki opisane w jej Raporcie przejrzystościoraz w dokumencie Organy ścigania — wytyczne,które przedstawiają podejście Adobe do żądań dostępu składanych przez organy państwowe i organy ścigania oraz jej zasady powiadamiania. O ile prawo tego nie zabrania, Adobe zobowiązuje się kierować żądania dotyczące klientów biznesowych do tych klientów i powiadamia ich (dołączając zredagowaną kopię żądania) za każdym razem, gdy organ państwowy chce uzyskać dostęp do ich informacji.
Adobe stosuje również kompleksowe wewnętrzne zasady ochrony danych, które uwzględniają szersze zasady ochrony danych, takie jak minimalizacja danych.
X. Zabezpieczenia umowne
Przekazując europejskie dane osobowe poza Europę, Adobe opiera się na SKU. Wybrane przez nią moduły zawierają postanowienia mające uwzględnić obawy wynikające z wyroku w sprawie „Schrems II” (tj. klauzule 14 i 15 SKU UE).
Adobe wymaga, aby wszystkie podmioty przetwarzające w jej imieniu europejskie dane osobowe zawarły umowę powierzenia przetwarzania danych zapewniającą co najmniej taki sam poziom ochrony jak umowa zawierana firmę Adobe z jej klientami biznesowymi oraz obejmującą dodatkowe środki uzupełniające.
G. Indonezja
OPIS TRANSFERÓW
I. Podsumowanie
Dane osobowe w postaci danych kontaktowych firmy/danych w treściach klienta będą przetwarzane przez zewnętrznego dostawcę prowadzącego działalność w Indonezji w celu świadczenia klientom żądanych usług.
Ramy prawne Indonezji zasadniczo różnią się od standardów UE (zob. poniżej), ponieważ zakres niezależnego nadzoru jest bardziej ograniczony, poziom przejrzystości i dostępność środków prawnych dla osób, których dane dotyczą, są mniejsze, a ponadto nie istnieje dwustronne porozumienie chroniące w szczególności zagraniczne osoby, których dane dotyczą. Indonezja nie uzyskała również unijnej decyzji stwierdzającej odpowiedni poziom ochrony i nie jest uznawana za kwalifikujące się państwo na mocy żadnego dwustronnego porozumienia odpowiadającego Ramom ochrony danych UE–USA. Z analizy samych ram prawnych wynika zatem, że Indonezja nie zapewnia ochrony zasadniczo równoważnej ochronie wymaganej na mocy RODO lub brytyjskiego RODO.
Praktyczny obraz ryzyka w konkretnym scenariuszu, w którym producent oprogramowania przekazuje ograniczone dane poleceń za pośrednictwem dalszego podmiotu przetwarzającego prowadzącego część operacji technicznych w Indonezji, wskazuje jednak na minimalne istotne ryzyko. Realne prawdopodobieństwo uzyskania przez organy państwowe dostępu do zwykłych danych handlowych tego rodzaju jest niewielkie. Indonezja ma silne pragmatyczne powody, aby utrzymać reputację wiarygodnej lokalizacji przetwarzania danych, i nie są znane żadne wzorce praktyk wskazujące na rutynowy dostęp organów do rodzaju handlowych danych poleceń objętych zakresem ich wykorzystywania przez firmę Adobe.
Adobe stwierdziła, że odpowiednie przepisy Indonezji, które mogą zezwalać organom państwowym na pewien poziom dostępu do danych osobowych, zapewniają niższy poziom ochrony niż gwarantowany w UE i stwarzają zagrożenia dla eksportowanych danych, których nie można w pełni wyeliminować za pomocą SKU. Dotyczy to zwłaszcza braku w pełni niezależnego mechanizmu nadzoru oraz środków prawnych dostępnych osobom, których dane dotyczą. Ryzyko uzyskania przez organy publiczne w Indonezji dostępu do przedmiotowych danych osobowych ma jednak charakter teoretyczny, a nie praktyczny. Adobe nigdy nie otrzymała od indonezyjskich organów żądania dostępu do danych użytkowników końcowych. Aby dodatkowo ograniczyć ryzyko szczątkowe, Adobe wdrożyła uzupełniające środki techniczne, organizacyjne i umowne, które mają zapewnić danym udostępnianym z Indonezji poziom ochrony odpowiedni w porównaniu z poziomem ochrony w UE.
Wniosek z tej oceny skutków transferu danych jest zatem taki, że chociaż same ramy prawne są niewystarczające, połączenie niewielkiego ryzyka praktycznego lub prawdopodobieństwa dostępu organów państwowych, architektury przetwarzania przejściowego, uzupełniających środków technicznych, takich jak szyfrowanie kompleksowe, oraz rygorystycznych postanowień umownych, w tym odpowiednich obowiązków dalszego podmiotu przetwarzającego, sprowadza ryzyko związane z transferem do akceptowalnego poziomu.
II. Dane osobowe, których dotyczy transfer
Do Indonezji przekazywane są następujące dane osobowe:
Dane kontaktowe firmy:
Dane kontaktowe podane w zgłoszeniu do działu obsługi klienta, którym zajmuje się importer danych, oraz inne informacje, do których importer danych uzyskuje dostęp w celu weryfikacji i świadczenia pomocy, w tym:
- Imię i nazwisko, dane kontaktowe, nazwa organizacji i dane kontaktowe.
- Szczegółowe informacje o świadczonej obsłudze klienta (np. informacje o tworzeniu zgłoszeń do działu obsługi klienta i udzielaniu na nie odpowiedzi).
Dane w treściach klienta:
Konfiguracja może obejmować wysyłanie danych kontaktowych i identyfikatorów (User GUID) oraz informacji o aktywności w sieci elektronicznej i o urządzeniu (w tym dzienników aktywności, ECID, danych kodowania obrazu/grafiki, wyszukiwanych haseł, strefy czasowej, danych analitycznych dotyczących użytkowania oraz aktywności/nawigacji użytkownika, w tym jego poleceń). Obejmuje również informacje o koncie użytkownika i treści utworzone przez użytkownika (takie jak dokumenty, obrazy, nagrania lub inne pliki, które użytkownik zdecyduje się przesłać), polecenia/opinie dotyczące generatywnej SI oraz informacje przekazywane działowi obsługi klienta. Przesyłanie danych wrażliwych ani danych osobowych szczególnych kategorii jest niedozwolone (zgodnie z Ogólnymi warunkami użytkowania Adobe), a na podstawie przesłanych zdjęć nie można zidentyfikować osób fizycznych.
OCENA PRAWNA
I. Ogólne podejście do praworządności i praw człowieka
Indonezja jest trzecią pod względem liczby ludności demokracją na świecie. To republika konstytucyjna o systemie prezydenckim, z prezydentem wybieranym w wyborach bezpośrednich, dwuizbowym parlamentem i Trybunałem Konstytucyjnym, który w szeregu istotnych orzeczeń wykazał znaczną niezależność. System prawny należy do systemów prawa kontynentalnego o holenderskich korzeniach kolonialnych, uzupełnianych w określonych sytuacjach i regionach prawem zwyczajowym (adat) i religijnym (syariah). Poziom praworządności w Indonezji poprawia się, ale nierównomiernie. Pod względem pewności prawa w obrocie gospodarczym i egzekwowania umów Indonezja osiąga wyniki ze średniego poziomu. Wskaźniki Doing Business Banku Światowego historycznie plasowały ją w środkowej części rankingu egzekwowania umów, co odzwierciedla funkcjonalny, lecz powolny i czasem niejednolicie działający system sądowniczy. Indonezja zajmuje miejsce w dolnej połowie Indeksu Percepcji Korupcji Transparency International. Komisja ds. Zwalczania Korupcji (KPK) była jednak aktywnym i niekiedy skutecznym organem antykorupcyjnym, choć nowelizacje ustawowe z 2019 r. osłabiły jej niezależność. Niezależność sądownictwa jest uznawana co do zasady, ale nadal budzi zastrzeżenia, zwłaszcza na poziomie sądów niższych instancji. Trybunał Konstytucyjny jest silniejszą instytucją i wydawał ważne orzeczenia dotyczące wolności obywatelskich. Dorobek Sądu Najwyższego jest bardziej niejednoznaczny.
Sytuacja w zakresie wolności obywatelskich i praw człowieka budzi istotne zastrzeżenia na potrzeby TIA:
- Wolność wypowiedzi ograniczają szerokie przepisy ustawy o informacjach i transakcjach elektronicznych (ustawa ITE — Undang-Undang Informasi dan Transaksi Elektronik), krytykowanej przez organizacje społeczeństwa obywatelskiego i międzynarodowe organy praw człowieka, w tym Specjalnego Sprawozdawcę ONZ ds. Wolności Wypowiedzi.. Nowelizacja ustawy ITE z 2022 r. przyniosła pewną poprawę, ale pozostawiła problematyczne przepisy w większości bez zmian.
- Wolność zgromadzeń i zrzeszania się jest chroniona konstytucyjnie, ale w praktyce podlega ograniczeniom, zwłaszcza w odniesieniu do ruchów politycznych, organizacji pracowniczych i społeczności w regionach dotkniętych konfliktami. Organizacje praw człowieka, w tym Amnesty International i Human Rights Watch, udokumentowały ograniczenia działalności społeczeństwa obywatelskiego w Papui i Papui Zachodniej.
- Indonezyjski aparat bezpieczeństwa ma szerokie uprawnienia. Państwowa Agencja Wywiadu (Badan Intelijen Negara — BIN) działa przy ograniczonym niezależnym nadzorze. Policja Państwowa (POLRI) i Wywiad Wojskowy (Badan Intelijen Strategis — BAIS) mają częściowo pokrywające się kompetencje i podlegają ograniczonej zewnętrznej kontroli. Ustawa o wywiadzie państwowym (ustawa nr 17/2011) przyznaje BIN szerokie uprawnienia do gromadzenia danych i prowadzenia nadzoru.
Ogólny obraz przedstawia zatem funkcjonującą demokrację z instytucjami praworządności, które poprawiają się, ale nadal są kruche, istotnymi zastrzeżeniami dotyczącymi wolności obywatelskich, szerokimi i luźno ograniczonymi uprawnieniami organów wywiadu i bezpieczeństwa oraz ograniczonym niezależnym nadzorem nad dostępem organów państwowych do danych.
II. Międzynarodowe zobowiązania dotyczące ochrony danych, krajowe przepisy o ochronie danych i niezależny organ nadzorczy
Indonezja nie jest stroną żadnego wiążącego międzynarodowego traktatu o ochronie danych odpowiadającego ramom RODO i nie uzyskała unijnej decyzji stwierdzającej odpowiedni poziom ochrony. Uczestniczy w programie Ram ochrony prywatności APEC i brała udział w dyskusjach dotyczących systemu transgranicznych zasad ochrony prywatności APEC, choć jej udział jest mniej zaawansowany niż udział Singapuru. Indonezja nie należy do forum Global CBPR. Na poziomie krajowym Indonezja uchwaliła pierwszą kompleksową ustawę o ochronie danych osobowych – ustawę nr 27/2022 o ochronie danych osobowych (Undang-Undang Perlindungan Data Pribadi — UU PDP) – 17 października 2022 r., z dwuletnim okresem przejściowym kończącym się 17 października 2024 r. UU PDP jest pierwszym indonezyjskim aktem prawnym poświęconym ochronie danych i stanowi istotny postęp legislacyjny, ponieważ jej struktura i zasady w dużej mierze opierają się na ramach RODO. UU PDP obejmuje: zgodne z prawem podstawy przetwarzania, w tym zgodę, umowę, obowiązek prawny, żywotne interesy, interes publiczny i prawnie uzasadnione interesy; prawa osób, których dane dotyczą, w tym dostęp, sprostowanie, usunięcie, wycofanie zgody i sprzeciw wobec zautomatyzowanego przetwarzania; obowiązki administratorów i podmiotów przetwarzających dane osobowe, w tym zgłaszanie naruszeń ochrony danych; oraz wymogi dotyczące transferów transgranicznych. Organem nadzorczym jest Ministerstwo Komunikacji i Technologii Informacyjnej (Kemenkominfo). Przewidziany w UU PDP specjalny niezależny organ ochrony danych nie został jednak do połowy 2026 r. ustanowiony jako w pełni niezależny podmiot, a nadzór nadal odbywa się głównie w strukturach ministerstwa. UU PDP stanowi istotny krok w kierunku zgodności ze standardami międzynarodowymi, ale nadal występuje kilka luk w porównaniu z RODO, w tym brak w pełni niezależnego organu nadzorczego, ograniczona praktyka egzekwowania ze względu na niedawne wejście ustawy w życie i niepewność dotycząca wdrażania niektórych przepisów. Ustawa jest też bardziej liberalna wobec przetwarzania przez organy państwowe: art. 15 UU PDP wyłącza z zakresu wielu zabezpieczeń ustawy przetwarzanie na potrzeby bezpieczeństwa narodowego, obrony, bezpieczeństwa publicznego i egzekwowania prawa.
Międzynarodowe podejście Indonezji do ochrony danych najlepiej określić jako rozwijające się i ukierunkowane na reformy. UU PDP stanowi rzeczywiste zobowiązanie do przyjęcia wyższych standardów, które nie zostały jeszcze w pełni wdrożone.
III. Przepisy zezwalające organom państwowym na dostęp do danych osobowych
W Indonezji obowiązuje wiele systemów prawnych zezwalających organom państwowym na dostęp do danych osobowych, z różnym poziomem nadzoru i różnymi wymogami dotyczącymi zgody sądu.
Ustawa o wywiadzie państwowym (ustawa nr 17/2011) przyznaje BIN szerokie uprawnienia do gromadzenia, przetwarzania i wykorzystywania informacji wywiadowczych, w tym danych osobowych. Mechanizmy nadzoru przewidziane w ustawie są ograniczone. BIN składa sprawozdania przede wszystkim prezydentowi i podlega nadzorowi parlamentarnemu za pośrednictwem Komisji I Izby Reprezentantów, ale niezależna kontrola zewnętrzna jest ograniczona. Ustawa nie wymaga zgody sądu na działania związane z gromadzeniem informacji wywiadowczych.
Ustawa o telekomunikacji (ustawa nr 36/1999) i rozporządzenie rządu w sprawie zgodnego z prawem przechwytywania (rozporządzenie rządu nr 53/2021 — PP SIPS) regulują przechwytywanie łączności elektronicznej. PP SIPS wymaga nakazu sądowego w przypadku przechwytywania w ramach postępowań karnych, ale przewiduje szerszą ścieżkę związaną z bezpieczeństwem narodowym, która nie zawsze wymaga uprzedniej zgody sądu. Rozporządzenie krytykowano za szeroki zakres i ograniczone zabezpieczenia.
Ustawa o informacjach i transakcjach elektronicznych (ustawa ITE — ustawa nr 11/2008 zmieniona ustawą nr 19/2016 i ustawą nr 1/2024) przyznaje organom szerokie uprawnienia do uzyskiwania dostępu do danych elektronicznych w ramach postępowań karnych prowadzonych na podstawie ustawy ITE, w tym do danych przechowywanych przez operatorów systemów elektronicznych. Operatorzy systemów elektronicznych muszą na żądanie właściwego organu zapewniać dostęp do systemów elektronicznych i danych na potrzeby nadzoru, egzekwowania prawa, bezpieczeństwa narodowego i obrony.
Jak wspomniano, art. 15 UU PDP wprowadza szerokie wyłączenie dotyczące bezpieczeństwa narodowego, obrony, bezpieczeństwa publicznego i egzekwowania prawa, co oznacza, że wiele gwarantowanych osobom fizycznym zabezpieczeń przewidzianych w ustawie nie ma zastosowania do dostępu organów państwowych do danych w tych kontekstach.
Przepisy indonezyjskie są zasadniczo publikowane i dostępne za pośrednictwem oficjalnych portali rządowych, w tym bazy danych prawnych Sekretariatu Stanu. Pełny zakres uprawnień organów państwowych do uzyskiwania dostępu do danych jest jednak rozproszony w wielu aktach prawnych i przepisach wykonawczych, co utrudnia kompleksową ocenę. Zwłaszcza ramy prawne dotyczące wywiadu są sformułowane szeroko, a opublikowane wytyczne dotyczące ich stosowania w praktyce są ograniczone.
IV. Ocena proporcjonalności uprawnień dostępu
Przepisy indonezyjskie określają pewne ograniczenia celów korzystania z uprawnień do uzyskiwania dostępu do danych. Rozporządzenie PP SIPS dotyczące przechwytywania wymaga zgody sądu na przechwytywanie w ramach postępowania karnego. Ustawa ITE wiąże przepisy dotyczące dostępu do danych z postępowaniami dotyczącymi przestępstw związanych z ITE.
Analiza niezbędności i proporcjonalności ujawnia jednak istotne luki względem standardów UE. Uprawnienia BIN do gromadzenia informacji wywiadowczych na podstawie ustawy nr 17/2011 są sformułowane szeroko, a zewnętrzna ocena spełnienia wymaganych przesłanek jest ograniczona. Wyłączenie dotyczące bezpieczeństwa narodowego określone w art. 15 UU PDP usuwa wiele przepisów ochronnych właśnie w kontekście, w którym ich stosowanie ma największe znaczenie na potrzeby TIA. Nie istnieje kompleksowy wymóg uzyskania zgody niezależnego sądu w przypadku wszystkich form dostępu wywiadowczego. Mechanizmem stosowanym w praktyce jest często zgoda władzy wykonawczej udzielana za pośrednictwem BIN i prezydenta. Szerokie przepisy ustawy ITE dotyczące zniesławienia i mowy nienawiści były powszechnie stosowane wobec zwykłych wypowiedzi w Internecie, co wskazuje, że szeroko sformułowane uprawnienia wynikające z prawa cyfrowego są aktywnie wykorzystywane w sytuacjach wykraczających daleko poza poważne zagrożenia dla bezpieczeństwa. Ten wzorzec stosowania ma znaczenie dla oceny proporcjonalności. Standard właściwy dla unijnych ocen transferu – wymagający, aby ingerencja w prywatność miała podstawę prawną, służyła uzasadnionemu celowi, była niezbędna w społeczeństwie demokratycznym i proporcjonalna do tego celu oraz podlegała niezależnemu nadzorowi i skutecznym środkom prawnym – jest spełniony częściowo. Indonezja spełnia dwa pierwsze kryteria wyraźniej niż pozostałe trzy.
V. Ograniczenia prawa dostępu
Niektóre indonezyjskie przepisy dotyczące dostępu do danych są sformułowane w sposób sugerujący ukierunkowanie. Nakazy przechwytywania na podstawie PP SIPS muszą być skierowane do konkretnych, zidentyfikowanych osób objętych postępowaniem karnym. Przepisy ustawy ITE dotyczące dostępu do danych odnoszą się do postępowań w sprawie konkretnych przestępstw.
Istnieją jednak istotne powody, aby kwestionować rzeczywiste ukierunkowanie dostępu w praktyce. Uprawnienia BIN do gromadzenia informacji wywiadowczych na podstawie ustawy nr 17/2011 nie podlegają takim samym wymogom ukierunkowania. Gromadzenie informacji wywiadowczych można zatwierdzać w szerszym zakresie na potrzeby bezpieczeństwa narodowego, bez ograniczeń dotyczących ukierunkowania na konkretną osobę, które mają zastosowanie w postępowaniach karnych. Wyłączenie dotyczące bezpieczeństwa narodowego określone w art. 15 UU PDP stwarza możliwość szerokiego dostępu, który nie podlega ograniczeniom minimalizacji danych i proporcjonalności mającym zastosowanie do przetwarzania komercyjnego. Indonezja nie ma ram raportowania przejrzystości. Agencje rządowe ani prywatne przedsiębiorstwa nie mają prawnego obowiązku publikowania statystyk dotyczących żądań dostępu do danych. Brak raportów przejrzystości uniemożliwia empiryczną weryfikację stopnia ukierunkowania uprawnień dostępu w praktyce.
Podobnie jak w przypadku Singapuru (ocenionego powyżej) i Malezji (ocenionej poniżej), niemożność zweryfikowania ukierunkowania jest sama w sobie istotnym czynnikiem. Jeżeli ramy prawne zezwalają na szeroki dostęp i brakuje przejrzystości, ostrożnościowe podejście RODO wymaga rozstrzygnięcia niepewności na korzyść osoby, której dane dotyczą.
VI. Nadzór i uprzednia zgoda
Konstytucja Indonezji uznaje prawo do prywatności w art. 28G, a działania władzy wykonawczej podlegają kontroli sądów administracyjnych (PTUN) i Trybunału Konstytucyjnego. UU PDP tworzy ramy praw i obowiązków dotyczących przetwarzania komercyjnego, co stanowi istotny postęp.
Wyłączenie dotyczące bezpieczeństwa narodowego, obrony, bezpieczeństwa publicznego i egzekwowania prawa określone w art. 15 UU PDP usuwa jednak ważne przepisy ochronne w kontekście istotnym dla niniejszej TIA. Organ nadzorczy na podstawie UU PDP nie jest jeszcze w pełni niezależny. Nadzór pozostaje w strukturach ministerstwa, co ogranicza możliwość niezależnej kontroli dostępu organów państwowych do danych. Działania BIN podlegają nadzorowi parlamentarnemu, ale nadzór ten jest strukturalnie ograniczony przez dominację władzy wykonawczej w indonezyjskiej polityce. Na dzień sporządzenia niniejszej TIA konstytucyjne gwarancje prywatności nie doprowadziły jeszcze do powstania rozbudowanego orzecznictwa ograniczającego dostęp służb wywiadowczych i organów ścigania do danych. Obowiązki zachowania tajemnicy przewidziane w ramach prawnych dotyczących wywiadu ograniczają publiczną wiedzę o rzeczywistym zakresie dostępu.
VII. Przejrzystość
Indonezyjskie agencje rządowe nie mają prawnego obowiązku publikowania statystyk dotyczących żądań dostępu do danych kierowanych do organizacji prywatnych. W Indonezji nie istnieje kultura raportowania przejrzystości podobna do amerykańskiej, a indonezyjskie firmy technologiczne i dostawcy infrastruktury nie publikują zbiorczych statystyk dotyczących żądań organów państwowych. Operatorzy systemów elektronicznych na podstawie ustawy ITE i PP SIPS mają obowiązek zachowania poufności żądań dotyczących zgodnego z prawem przechwytywania. UU PDP nie tworzy ram raportowania przejrzystości dostępu organów państwowych. Brak opublikowanych danych dotyczących przejrzystości uniemożliwia stworzenie wiarygodnego, opartego na dowodach obrazu sposobu korzystania przez organy państwowe z uprawnień dostępu w praktyce. Ta nieprzejrzystość jest sama w sobie istotnym czynnikiem na potrzeby TIA.
VIII. Środki prawne przysługujące osobom fizycznym w przypadku naruszenia przepisów
Kontrola sądu administracyjnego (PTUN) jest dostępna w przypadku zaskarżania decyzji administracyjnych organów państwowych, a kontrola Trybunału Konstytucyjnego – w przypadku zarzutów niezgodności z konstytucją. Mechanizmy te zapewniają pewną możliwość dochodzenia środków prawnych, ale są powolne i kosztowne oraz nie doprowadziły do powstania istotnej praktyki skutecznego kwestionowania dostępu służb wywiadowczych lub bezpieczeństwa do danych. UU PDP ustanawia mechanizmy składania do organu nadzorczego skarg dotyczących komercyjnego przetwarzania danych, lecz ze względu na wyłączenie zawarte w art. 15 nie obejmują one dostępu organów państwowych do danych w kontekście bezpieczeństwa narodowego. Nie istnieje wyspecjalizowany trybunał właściwy w sprawach nadzoru ani dostępu służb wywiadowczych do danych. Osoby, których dane dotyczą, nie są powiadamiane, gdy organy uzyskują dostęp do ich danych, co w większości przypadków praktycznie uniemożliwia skorzystanie z prawa do dochodzenia środków prawnych. Nie istnieje dwustronny mechanizm dochodzenia środków prawnych między Indonezją a UE odpowiadający mechanizmom uzgodnionym w ramach unijnych decyzji stwierdzających odpowiedni poziom ochrony lub porozumień dotyczących transferu. UU PDP ustanawia jednak prawa osób, których dane dotyczą, w tym prawo dostępu, sprostowania i usunięcia w przypadku komercyjnego przetwarzania danych osobowych. Praw tych można dochodzić od października 2024 r., a organ nadzorczy rozwija zdolność ich egzekwowania, choć ze względu na niedawne wejście ustawy w życie praktyka egzekwowania jest ograniczona.
Ze względu na wyłączenie zawarte w art. 15 UU PDP prawa te nie obejmują danych osobowych przetwarzanych na potrzeby bezpieczeństwa narodowego, obrony, bezpieczeństwa publicznego ani egzekwowania prawa. Osoby, których dane dotyczą, nie mają ustawowego prawa do informacji o danych przechowywanych na ich temat w kontekście działalności wywiadowczej i bezpieczeństwa, prawa do sprostowania nieprawidłowości ani prawa do żądania usunięcia. Organy nie mają obowiązku powiadamiania o uzyskaniu dostępu do danych.
ZABEZPIECZENIA
IX. Zabezpieczenia techniczne i organizacyjne
Adobe stosuje następujące odpowiednie środki techniczne:
- Środki techniczne i organizacyjne dotyczące usług Adobe Cloud można znaleźć tutaj: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe – certyfikatyi dokumenty techniczne dotyczące bezpieczeństwa.
Środki te obejmują szyfrowanie zastrzeżonych zestawów danych podczas przesyłania przez sieci publiczne zgodnie ze specyfikacją HTTPS TLS v1.2 oraz szyfrowanie danych w stanie spoczynku zgodnie ze specyfikacją AES-256 bit. Sposób zarządzania kluczami zależy od produktu Adobe.
Środki organizacyjne Adobe obejmują środki opisane w jej Raporcie przejrzystościoraz w dokumencie Organy ścigania — wytyczne,które przedstawiają podejście Adobe do żądań dostępu składanych przez organy państwowe i organy ścigania oraz jej zasady powiadamiania. O ile prawo tego nie zabrania, Adobe zobowiązuje się kierować żądania dotyczące klientów biznesowych do tych klientów i powiadamia ich (dołączając zredagowaną kopię żądania) za każdym razem, gdy organ państwowy chce uzyskać dostęp do ich informacji.
Adobe stosuje również kompleksowe wewnętrzne zasady ochrony danych, które uwzględniają szersze zasady ochrony danych, takie jak minimalizacja danych.
X. Zabezpieczenia umowne
Przekazując europejskie dane osobowe poza Europę, Adobe opiera się na SKU. Wybrane przez nią moduły zawierają postanowienia mające uwzględnić obawy wynikające z wyroku w sprawie„Schrems II" (tj. klauzule 14 i 15 EU SCC).
Adobe wymaga, aby wszystkie podmioty przetwarzające w jej imieniu europejskie dane osobowe zawarły umowę powierzenia przetwarzania danych zapewniającą co najmniej taki sam poziom ochrony jak umowa zawierana firmę Adobe z jej klientami biznesowymi oraz obejmującą dodatkowe środki uzupełniające.
H. MALEZJA
OPIS TRANSFERÓW
I. Podsumowanie
Dane osobowe w postaci danych kontaktowych firmy/danych w treściach klienta będą przetwarzane przez dwóch zewnętrznych dostawców prowadzących działalność w Malezji w celu świadczenia klientom żądanych usług.
Malezja jest monarchią konstytucyjną i demokracją parlamentarną działającą w ramach systemu prawnego wywodzącego się z angielskiego prawa precedensowego. Na potrzeby TIA jej profil praworządności jest bardziej złożony niż profil Singapuru (ocenionego powyżej): przewidywalność w obrocie gospodarczym jest mniejsza, a zastrzeżenia dotyczące wolności obywatelskich i nadużywania uprawnień przez organy państwowe są bardziej aktualne. Malezja działa jednak w ramach wyraźnie demokratycznego ustroju.
Malezja osiąga dość dobre wyniki w zakresie pewności prawa w obrocie gospodarczym i egzekwowania umów oraz ma ugruntowany system sądowniczy i aktywne środowisko prawnicze. Malezyjska Rada Adwokacka od dawna aktywnie i niezależnie wypowiada się w sprawach dotyczących praworządności. Korupcja pozostaje problemem, a Malezja zajmuje znacznie niższą pozycję w rankingach Transparency International, choć przemiany polityczne po 2018 r. zwiększyły znaczenie działań antykorupcyjnych. Niezależność sądownictwa w sprawach gospodarczych jest zasadniczo respektowana, chociaż okresowo pojawiały się zastrzeżenia dotyczące wpływu władzy wykonawczej na powoływanie sędziów.
W zakresie wolności obywatelskich i politycznych nadal istnieje ryzyko. Malezyjska filozofia rządzenia ma pewne cechy wspólne z singapurską: rządzący establishment od dawna przedkłada stabilność społeczną i rozwój gospodarczy nad liberalne wolności polityczne, ale nie zapewnia przy tym równie stabilnych wyników gospodarczych jak model singapurski. W praktyce:
- Wolność wypowiedzi ograniczają ustawa o działalności wywrotowej, sekcja 233 ustawy Communications and Multimedia Act (CMA) oraz ustawa Printing Presses and Publications Act. Po 2020 r. gwałtownie wzrosła liczba postępowań dotyczących działalności wywrotowej, skierowanych przeciwko politykom opozycji, działaczom studenckim, dziennikarzom i komentatorom internetowym. Równoległe stosowanie przepisów kodeksu karnego i sekcji 233 CMA doprowadziło do setek działań egzekucyjnych.
- Zgromadzenia publiczne podlegają restrykcyjnemu obowiązkowi zgłaszania, który przyznaje policji szerokie uprawnienia do ich rozwiązywania, a zgromadzenia związane z ruchami na rzecz praw człowieka i walki z korupcją były przedmiotem dochodzeń lub zostały rozwiązane.
- Wolność mediów ogranicza ustawa Printing Presses and Publications Act, a wypowiedzi w środowisku cyfrowym podlegają coraz szerszym regulacjom w postaci nakazów usuwania treści, inwigilacji i proponowanych wymogów weryfikacji tożsamości.
- Ustawy Security Offences (Special Measures) Act (SOSMA) i Prevention of Crime Act przewidują uprawnienia do zatrzymań prewencyjnych, które pozwalają na zatrzymanie bez pełnego nadzoru sądowego.
Przepisy te nie są środkami wyjątkowymi, lecz funkcjonują jako zwykłe narzędzia sprawowania władzy, jak zauważył Specjalny Sprawozdawca ONZ ds. Tortur oraz Innego Okrutnego, Nieludzkiego lub Poniżającego Traktowania. Malezyjska scena polityczna jest rzeczywiście konkurencyjna: rywalizuje na niej wiele partii i dochodziło do zmian rządów, co zapewnia autentyczną demokratyczną rozliczalność. Konkurencja polityczna przyczyniała się jednak również do niestabilności i czasem wiązała się z wykorzystywaniem instrumentów prawnych przeciwko przeciwnikom politycznym. Ogólny obraz przedstawia funkcjonującą demokrację z istotną praworządnością w sprawach gospodarczych oraz rzeczywistymi zastrzeżeniami dotyczącymi wolności obywatelskich, które podlegają niedoskonałym ograniczeniom.
W rezultacie w przypadku producenta oprogramowania przekazującego ograniczone dane klientów dalszemu podmiotowi przetwarzającemu w Malezji, a konkretnie przejściowe dane poleceń wnioskowania SI, realne prawdopodobieństwo, że malezyjskie organy państwowe będą aktywnie dążyć do uzyskania dostępu do tych konkretnych danych, jest niewielkie.
Malezyjskie organy bezpieczeństwa i ścigania koncentrują się głównie na zagrożeniach dla bezpieczeństwa narodowego, przestępczości zorganizowanej, działalności opozycji politycznej i sprawach o bezpośrednim znaczeniu krajowym. Jest mało prawdopodobne, aby zwykłe dane handlowe przetwarzane przez technologiczny dalszy podmiot przetwarzający – zwłaszcza przejściowe i fragmentaryczne dane poleceń, które nie mają oczywistej wartości wywiadowczej – wzbudziły aktywne zainteresowanie organów.
Malezja chce stać się regionalnym centrum technologii i centrów danych, a w ostatnich latach poczynili w niej znaczne inwestycje najwięksi dostawcy usług chmurowych. Istnieje pragmatyczny bodziec handlowy do utrzymania zaufania międzynarodowych przedsiębiorstw i niekorzystania z szerokich uprawnień prawnych w sposób, który podważyłby reputację Malezji jako odpowiedniej lokalizacji przetwarzania danych.
Nie ma powszechnie zgłaszanych przypadków, w których malezyjskie organy dążyłyby do uzyskania dostępu do zwykłych danych handlowych przetwarzanych przez technologiczne dalsze podmioty przetwarzające w imieniu zagranicznych przedsiębiorstw. Najważniejsze przykłady szerokiego dostępu do danych w Malezji dotyczą inwigilacji politycznej i monitorowania mediów społecznościowych, a nie infrastruktury komercyjnego dalszego przetwarzania.
Mimo niewielkiego prawdopodobieństwa praktycznego warto zwrócić uwagę na kilka kwestii związanych z ryzykiem szczątkowym. Uprawnienia są sformułowane szeroko. Obowiązki zachowania poufności powiązane z wieloma uprawnieniami dostępu oznaczają, że w razie uzyskania dostępu ani dalszy podmiot przetwarzający, ani organizacja eksportująca nie zostałyby o tym poinformowane. Proponowana ustawa Cybercrimes Bill 2026 mogłaby istotnie rozszerzyć infrastrukturę nadzoru w sposób, który zwiększyłby przyszły profil ryzyka ponad to, co wynika z samych obecnych ram prawnych. Brak raportów przejrzystości oznacza ponadto, że nie ma empirycznych podstaw do wiarygodnego określenia częstotliwości dostępu do danych handlowych tego rodzaju.
Podsumowując, chociaż profil ryzyka szczątkowego w Malezji jest wyższy niż w państwie takim jak Singapur (ocenionym powyżej) pod względem praworządności i nadzoru, ryzyko praktyczne dotyczące przejściowych danych handlowych jest niewielkie, a w obu państwach istnieje bodziec gospodarczy do utrzymania zaufania.
II. Dane osobowe, których dotyczy transfer
Do Malezji przekazywane są następujące dane osobowe:
Dane kontaktowe firmy:
Dane kontaktowe podane w zgłoszeniu do działu obsługi klienta, którym zajmuje się importer danych, oraz inne informacje, do których importer danych uzyskuje dostęp w celu weryfikacji i świadczenia pomocy, w tym:
- Imię i nazwisko, dane kontaktowe, nazwa organizacji i dane kontaktowe.
- Szczegółowe informacje o świadczonej obsłudze klienta (np. informacje o tworzeniu zgłoszeń do działu obsługi klienta i udzielaniu na nie odpowiedzi).
Dane w treściach klienta:
- Konfiguracja może obejmować wysyłanie danych kontaktowych i identyfikatorów (User GUID) oraz informacji o aktywności w sieci elektronicznej i o urządzeniu (w tym dzienników aktywności, ECID, danych kodowania obrazu/grafiki, wyszukiwanych haseł, strefy czasowej, danych analitycznych dotyczących użytkowania oraz aktywności/nawigacji użytkownika, w tym jego poleceń). Obejmuje również informacje o koncie użytkownika i treści utworzone przez użytkownika (takie jak dokumenty, obrazy, nagrania lub inne pliki, które użytkownik zdecyduje się przesłać), polecenia/opinie dotyczące generatywnej SI oraz informacje przekazywane działowi obsługi klienta. Przesyłanie danych wrażliwych ani danych osobowych szczególnych kategorii jest niedozwolone (zgodnie z Ogólnymi warunkami użytkowania Adobe), a na podstawie przesłanych zdjęć nie można zidentyfikować osób fizycznych.
OCENA PRAWNA
I. Ogólne podejście do praworządności i praw człowieka
Ogólny obraz przedstawia zatem funkcjonującą demokrację z instytucjami praworządności, które poprawiają się, ale nadal są kruche, istotnymi zastrzeżeniami dotyczącymi wolności obywatelskich, szerokimi i luźno ograniczonymi uprawnieniami organów wywiadu i bezpieczeństwa oraz ograniczonym niezależnym nadzorem nad dostępem organów państwowych do danych.
II. Międzynarodowe zobowiązania dotyczące ochrony danych, krajowe przepisy o ochronie danych i niezależny organ nadzorczy
Malezja nie jest stroną żadnego wiążącego międzynarodowego traktatu o ochronie danych odpowiadającego ramom RODO. Jej międzynarodowe zobowiązania w zakresie ochrony danych mają głównie charakter regionalny i handlowy. Malezja uczestniczy w programie Ram ochrony prywatności APEC i brała udział w dyskusjach dotyczących transgranicznych zasad ochrony prywatności APEC (CBPR), choć jej udział jest mniej zaawansowany niż udział Singapuru. Malezja nie jest członkiem założycielem forum Global CBPR na takiej samej zasadzie jak Singapur. Nie uzyskała formalnej decyzji Komisji Europejskiej stwierdzającej odpowiedni poziom ochrony i nie figuruje w żadnym wykazie państw zapewniających odpowiedni poziom ochrony prowadzonym przez UE lub Wielką Brytanię. Transfery danych osobowych z UE lub Wielkiej Brytanii do Malezji wymagają zatem dodatkowych zabezpieczeń, w tym SKU.
Na poziomie krajowym Malezja poczyniła ostatnio znaczne postępy. Ustawa Personal Data Protection (Amendment) Act 2024 wprowadziła nowe wymogi, w tym obowiązek powołania inspektora ochrony danych i zgłaszania naruszeń ochrony danych, prawo do przenoszenia danych oraz bardziej rygorystyczne wymogi dotyczące transgranicznych transferów danych osobowych. Zmiany te lepiej dostosowują PDPA do międzynarodowych i regionalnych standardów ochrony danych, takich jak RODO, i są podobne do działań regulacyjnych innych państw członkowskich ASEAN, w tym Tajlandii, Indonezji i Wietnamu. 29 kwietnia 2025 r. weszły w życie malezyjskie wytyczne dotyczące transgranicznego przekazywania danych osobowych. Wymagają one od administratorów danych przeprowadzania ocen skutków transferu danych i wdrażania bardziej rygorystycznych zabezpieczeń danych osobowych przekazywanych za granicę, co dostosowuje Malezję do globalnych standardów takich jak RODO.
Międzynarodowe podejście Malezji do ochrony danych najlepiej określić jako stopniowo doskonalone i ukierunkowane na handel. Zmierza ono w stronę większej zgodności ze standardami międzynarodowymi, ale nie osiągnęło jeszcze dojrzałości ram Singapuru ani etapu formalnego dwustronnego porozumienia z UE.
III. Przepisy zezwalające organom państwowym na dostęp do danych osobowych
W Malezji obowiązuje kilka systemów prawnych zezwalających organom państwowym na dostęp do danych osobowych, z różnym poziomem nadzoru i różnymi wymogami dotyczącymi zgody sądu.
Ustawa Security Offences (Special Measures) Act 2012 (SOSMA) przyznaje szerokie uprawnienia w kontekście bezpieczeństwa narodowego, w tym uprawnienia do zatrzymywania osób i uzyskiwania dostępu do danych dotyczących łączności, przy ograniczonym nadzorze sądowym. Ustawy Prevention of Crime Act 1959 i Dangerous Drugs (Special Preventive Measures) Act 1985 również przewidują uprawnienia do zatrzymań prewencyjnych z ograniczoną kontrolą sądową. Kodeks postępowania karnego upoważnia organy ścigania do nakazania przedstawienia dokumentów i danych w toku postępowań karnych. Ustawa Communications and Multimedia Act 1998 zawiera przepisy zobowiązujące dostawców usług do ujawniania organom danych dotyczących łączności. Ustawa Computer Crimes Act 1997 zawiera uprawnienia do uzyskiwania dostępu do danych w ramach postępowań dotyczących przestępstw komputerowych.
Malezyjski projekt ustawy Cybercrimes Bill 2026 spotkał się z poważną krytyką – sekcja 41(2) zezwala Prokuratorowi na upoważnienie dowolnego funkcjonariusza do zainstalowania urządzeń służących do przechwytywania, zatrzymywania, gromadzenia i rejestrowania danych dotyczących łączności lub treści. Wyznaczenie funkcjonariusza i późniejsze żądania nie podlegałyby zewnętrznej kontroli ani nie wiązałyby się z realnym prawem do odwołania, co stwarza duży potencjał systemowej infrastruktury nadzoru, a nie jedynie pojedynczych przypadków przechwytywania. Projekt ten wskazuje kierunek zmian legislacyjnych dotyczących uprawnień do nadzoru.
Przepisy malezyjskie są zasadniczo publikowane i dostępne za pośrednictwem oficjalnych portali rządowych. Pełny zakres uprawnień organów państwowych do uzyskiwania dostępu do danych jest jednak rozproszony w wielu aktach prawnych, a nie ujęty w jednolitych ramach, co utrudnia kompleksową ocenę bez znacznej wiedzy prawniczej. Zwłaszcza uprawnienia dotyczące bezpieczeństwa narodowego są sformułowane szeroko, a opublikowane wytyczne dotyczące ich stosowania w praktyce są ograniczone.
W odróżnieniu od Singapuru Malezja nie ma odpowiednika niejawnych ram IM8 dotyczących przetwarzania danych przez agencje publiczne, ale również nie ma skonsolidowanego i dostępnego opisu sposobu korzystania przez organy państwowe z uprawnień dostępu do danych w praktyce. Raportowanie przez agencje rządowe i przedsiębiorstwa prywatne informacji o częstotliwości lub charakterze żądań organów państwowych dotyczących dostępu do danych jest ograniczone
IV. Ocena proporcjonalności uprawnień dostępu
Przepisy malezyjskie określają pewne ograniczenia celów korzystania z uprawnień do uzyskiwania dostępu do danych. SOSMA wiąże uprawnienia wynikające z tej ustawy z przestępstwami przeciwko bezpieczeństwu. Kodeks postępowania karnego odnosi uprawnienia do żądania przedstawienia danych do trwających postępowań karnych. Zapewnia to przynajmniej nominalne ograniczenia celu, zamiast całkowicie nieograniczonego dostępu.
Analiza niezbędności i proporcjonalności ujawnia jednak istotne luki względem standardów UE. Stosowane przesłanki – bezpieczeństwo narodowe, porządek publiczny i przestępstwa przeciwko bezpieczeństwu – są szeroko zdefiniowane, a ich spełnienie ocenia w dużej mierze sama władza wykonawcza. Możliwości zewnętrznej kontroli tego, czy konkretne skorzystanie z uprawnienia rzeczywiście spełnia wskazaną przesłankę, są ograniczone. Wiele uprawnień dostępu nie wymaga kompleksowej zgody niezależnego sądu; często wystarcza zgoda władzy wykonawczej lub prokuratora.
Działania egzekucyjne na podstawie przepisów o działalności wywrotowej i CMA były szeroko stosowane wobec wypowiedzi politycznych i komentarzy internetowych, co wskazuje, że szeroko sformułowane uprawnienia są aktywnie wykorzystywane i nie ograniczają się do wąsko zdefiniowanych zagrożeń dla bezpieczeństwa. Ten wzorzec szerokiego stosowania ma znaczenie dla oceny proporcjonalności, nawet jeśli jest mało prawdopodobne, aby konkretne dane objęte niniejszą TIA – przejściowe polecenia wnioskowania SI – wzbudziły zainteresowanie.
Wymogi dotyczące minimalizacji danych nie są wyraźnie wpisane w korzystanie z uprawnień dostępu. Organy nie mają jednoznacznego obowiązku żądania wyłącznie minimalnego zakresu danych niezbędnego do wskazanego celu, co stanowi kluczowy element proporcjonalności zgodnie z międzynarodowymi standardami praw człowieka oraz ich wykładnią dokonaną przez TSUE w sprawie Schrems II i w późniejszych wytycznych EROD.
Standard właściwy dla unijnych ocen transferu – wymagający, aby ingerencja w prywatność miała podstawę prawną, służyła uzasadnionemu celowi, była niezbędna w społeczeństwie demokratycznym i proporcjonalna do tego celu oraz podlegała niezależnemu nadzorowi i skutecznym środkom prawnym – jest spełniony częściowo, ale nie w pełni. Malezja, podobnie jak Indonezja (oceniona powyżej), spełnia dwa pierwsze kryteria wyraźniej niż pozostałe trzy.
V. Ograniczenia prawa dostępu
Niektóre malezyjskie przepisy dotyczące dostępu do danych są sformułowane w sposób sugerujący stosowanie ukierunkowania i ograniczeń. Uprawnienia kodeksu postępowania karnego do żądania przedstawienia danych odnoszą się do konkretnych postępowań. Uprawnienia SOSMA są powiązane z przestępstwami przeciwko bezpieczeństwu dotyczącymi zidentyfikowanych podejrzanych lub organizacji.
SOSMA i powiązane przepisy dotyczące bezpieczeństwa były jednak od dawna stosowane szeroko i prewencyjnie. Opisane powyżej uprawnienia do nadzoru przewidziane w projekcie ustawy Cybercrimes Bill 2026 (w szczególności przepis dotyczący urządzeń przechwytujących) mogłyby stworzyć infrastrukturę nadzoru systemowego, a nie ukierunkowanego, bez wymogu zewnętrznej zgody. Organizacja ARTICLE 19 zauważyła, że rozwiązanie to wydaje się stwarzać duży potencjał systemowej infrastruktury nadzoru, a nie jedynie pojedynczych przypadków przechwytywania, bez realnego prawa do odwołania od wyznaczenia.
Malezja nie należy do porozumienia Five Eyes w sprawie wymiany informacji wywiadowczych. Istnieją dwustronne relacje wywiadowcze z partnerami regionalnymi, ale są one udokumentowane w mniejszym stopniu niż relacje Singapuru. Znaczenie tych relacji dla dostępu do danych nie jest w pełni przejrzyste.
Podobnie jak w przypadku Singapuru (ocenionego powyżej), niemal całkowity brak raportów przejrzystości uniemożliwia empiryczną weryfikację stopnia ukierunkowania uprawnień dostępu w praktyce. Agencje rządowe ani prywatne przedsiębiorstwa nie mają prawnego obowiązku publikowania statystyk dotyczących żądań dostępu do danych. Obowiązki zachowania poufności powiązane z wieloma uprawnieniami dostępu uniemożliwiają odbiorcom ujawnianie informacji o otrzymaniu takich żądań. Na potrzeby niniejszego dokumentu ta niepewność jest sama w sobie istotnym czynnikiem. Jeżeli nie można zweryfikować ukierunkowania, a ramy prawne zezwalają na szeroki dostęp, trudno stwierdzić, że system zapewnia ochronę zasadniczo równoważną ochronie wymaganej przez prawo UE.
VI. Ograniczenia prawa dostępu
Konstytucja Malezji zawiera gwarancje podstawowych wolności, w tym art. 5 (prawo do wolności osobistej) i art. 10 (wolność słowa i zgromadzeń), a działania władzy wykonawczej co do zasady podlegają kontroli sądowej. Wymogi PDPA dotyczące rozliczalności mają zastosowanie do organizacji sektora prywatnego. Nowelizacje z 2024 r. istotnie wzmocniły ramy PDPA.
PDPA ma jednak wyraźnie zastosowanie przede wszystkim do komercyjnych użytkowników danych w sektorze prywatnym. Nie istnieją równoważne ramy ochrony danych sektora publicznego, które miałyby zastosowanie do dostępu organów państwowych do danych. W odróżnieniu od Singapuru, który ma niejawne ramy IM8 zapewniające przynajmniej pewne wewnętrzne standardy agencjom publicznym, zasady przetwarzania danych w malezyjskim sektorze publicznym są udokumentowane mniej przejrzyście.
Gwarancje konstytucyjne interpretowano ze znaczną powściągliwością wobec władzy wykonawczej w sprawach bezpieczeństwa. Sądownictwo było od dawna mniej niezależne w sprawach z zakresu prawa publicznego niż w sprawach gospodarczych. Obowiązki zachowania tajemnicy powiązane z wieloma uprawnieniami dostępu uniemożliwiają odbiorcom i opinii publicznej poznanie skali podejmowanych działań. Osoby, których dane dotyczą, nie mają prawa do powiadomienia o uzyskaniu przez organy dostępu do ich danych.
Łącznym skutkiem jest ograniczony zakres istotnych strukturalnych ograniczeń dostępu organów państwowych do danych, wykraczających poza formalny tekst przepisów, oraz nieobjęcie przez podstawowe ramy ochrony danych najważniejszego źródła zastrzeżeń.
VII. Przejrzystość
Malezja nie ma niezależnego organu nadzorczego właściwego konkretnie w sprawach nadzoru prowadzonego przez organy państwowe ani uprawnień tych organów do uzyskiwania dostępu do danych. Komisarz ds. Ochrony Danych Osobowych został powołany do wdrażania przepisów PDPA, ale jego właściwość obejmuje administratorów danych z sektora prywatnego, a nie agencje rządowe. Nie ma specjalnej parlamentarnej komisji ds. wywiadu, która miałaby rzeczywiste uprawnienia dochodzeniowe porównywalne z uprawnieniami takich organów w jurysdykcjach europejskich.
Nadzór parlamentarny ma strukturalnie większe znaczenie niż w Singapurze ze względu na rzeczywiście bardziej konkurencyjną scenę polityczną Malezji: partie opozycyjne mają mandaty i mogą kontrolować działania rządu. W praktyce nadzór ten jest jednak nadal ograniczony w sprawach bezpieczeństwa narodowego, w których informacje nie są ujawniane ze względu na ich wrażliwy charakter.
Nadzór sądowy istnieje w teorii, ale jest ograniczony w sprawach bezpieczeństwa narodowego. SOSMA i powiązane przepisy ograniczają zakres sądowej kontroli decyzji władzy wykonawczej wydawanych na ich podstawie. Nie ma wyspecjalizowanego trybunału właściwego w sprawach nadzoru ani dostępu organów państwowych do danych, a także niezależnego inspektora generalnego lub równoważnego organu uprawnionego do kontrolowania korzystania z uprawnień dostępu do danych i publicznego informowania o tym.
VIII. Środki prawne przysługujące osobom fizycznym w przypadku naruszenia przepisów
Kontrola sądowa istnieje co do zasady, ale ma wąski zakres i cechuje ją powściągliwość wobec władzy wykonawczej w sprawach bezpieczeństwa. Brak wymogów dotyczących powiadamiania oznacza, że prawo do dochodzenia środków prawnych jest dostępne tylko wtedy, gdy dana osoba samodzielnie odkryje, że uzyskano dostęp do jej danych, co w praktyce wydaje się zdarzać rzadko.
Komisarz ds. Ochrony Danych Osobowych zapewnia mechanizm składania skarg dotyczących przetwarzania danych w sektorze prywatnym, ale nie jest właściwy w sprawach dostępu agencji publicznych do danych. Nie ma wyspecjalizowanego trybunału właściwego w sprawach nadzoru ani dostępu organów państwowych do danych. SOSMA wyraźnie ogranicza sądową kontrolę niektórych decyzji władzy wykonawczej. Dodatkowe praktyczne bariery tworzą koszty, złożoność i nieprzejrzystość ram.
Nie istnieje dwustronny mechanizm dochodzenia środków prawnych między Malezją a UE odpowiadający mechanizmom uzgodnionym z innymi państwami w ramach unijnych decyzji stwierdzających odpowiedni poziom ochrony lub porozumień dotyczących transferu.
Ustawa nowelizująca z 2024 r. wprowadziła prawo do przenoszenia danych i wzmocniła prawa osób, których dane dotyczą, na podstawie PDPA w zakresie przetwarzania danych w sektorze prywatnym. Po nowelizacjach z 2025 r. prawa te są w tym kontekście dość dobrze wdrożone, a Komisarz egzekwuje je coraz częściej.
Prawa te nie obejmują jednak agencji publicznych, które nie podlegają PDPA w taki sam sposób. W przypadku dostępu organów państwowych do danych osoby, których dane dotyczą, nie mają ustawowego prawa do informacji o danych przechowywanych na ich temat, prawa do sprostowania nieprawidłowości ani prawa do żądania usunięcia. Organy nie mają obowiązku powiadamiania o uzyskaniu dostępu do danych, co – jak wspomniano powyżej – pozbawia większość pozostałych praw praktycznego znaczenia, ponieważ nie można z nich skorzystać bez wiedzy o istnieniu problemu.
ZABEZPIECZENIA
IX. Zabezpieczenia techniczne i organizacyjne
Adobe stosuje następujące odpowiednie środki techniczne:
- Środki techniczne i organizacyjne dotyczące usług Adobe Cloud można znaleźć tutaj: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe – certyfikatyi dokumenty techniczne dotyczące bezpieczeństwa.
Środki te obejmują szyfrowanie zastrzeżonych zestawów danych podczas przesyłania przez sieci publiczne zgodnie ze specyfikacją HTTPS TLS v1.2 oraz szyfrowanie danych w stanie spoczynku zgodnie ze specyfikacją AES-256 bit. Sposób zarządzania kluczami zależy od produktu Adobe.
Środki organizacyjne Adobe obejmują środki opisane w jej Raporcie przejrzystościoraz w dokumencie Organy ścigania — wytyczne,które przedstawiają podejście Adobe do żądań dostępu składanych przez organy państwowe i organy ścigania oraz jej zasady powiadamiania. O ile prawo tego nie zabrania, Adobe zobowiązuje się kierować żądania dotyczące klientów biznesowych do tych klientów i powiadamia ich (dołączając zredagowaną kopię żądania) za każdym razem, gdy organ państwowy chce uzyskać dostęp do ich informacji.
Adobe stosuje również kompleksowe wewnętrzne zasady ochrony danych, które uwzględniają szersze zasady ochrony danych, takie jak minimalizacja danych.
X. Zabezpieczenia umowne
Przekazując europejskie dane osobowe poza Europę, Adobe opiera się na SKU. Wybrane przez nią moduły zawierają postanowienia mające uwzględnić obawy wynikające z wyroku w sprawie „Schrems II” (tj. klauzule 14 i 15 EU SCC).
Adobe wymaga, aby wszystkie podmioty przetwarzające w jej imieniu europejskie dane osobowe zawarły umowę powierzenia przetwarzania danych zapewniającą co najmniej taki sam poziom ochrony jak umowa zawierana przez firmę Adobe z jej klientami biznesowymi oraz obejmującą dodatkowe środki uzupełniające.