Avaliação de Impacto de Transferência da Adobe
Transferências de Dados da Adobe para Países Terceiros – Guia do Cliente
A Adobe preparou este guia para fornecer informações aos seus clientes empresariais na Europa que possam estar realizando uma 'avaliação de impacto de transferência' ("AIT") como parte de seu processo de due diligence ao considerar o uso de produtos e serviços da Adobe.
Este guia foi desenvolvido em consulta com advogados especialistas em proteção de dados e privacidade em cada um dos países abaixo sobre as leis e práticas desses países em relação ao acesso governamental e de autoridades policiais a dados pessoais. Este guia baseia-se na análise própria da Adobe e leva em consideração decisões relevantes do Tribunal de Justiça da União Europeia ("TJUE"), incluindo a recente decisão 'Schrems II', bem como orientações de autoridades de proteção de dados, como o Comitê Europeu para a Proteção de Dados ("CEPD"). As informações são fornecidas aqui de forma resumida.
Por que isso é necessário?
As leis europeias de proteção de dados restringem a transferência de dados pessoais para 'países terceiros', a menos que o país destinatário tenha sido considerado 'adequado', ou o exportador de dados tenha assegurado que há salvaguardas apropriadas implementadas para fornecer aos dados pessoais um nível adequado de proteção. Uma dessas salvaguardas, na qual a Adobe se baseia, é usar 'cláusulas contratuais padrão' ("CCPs") da seguinte forma:
- em relação aos dados pessoais da UE, as cláusulas contratuais padrão para a transferência de dados pessoais para países terceiros adotadas pela Comissão Europeia sob a Decisão de Implementação (UE) 2021/914 de 4 de junho de 2021 ("CCPs da UE");
- em relação aos dados pessoais do Reino Unido, o Adendo Internacional de Transferência de Dados às CCPs da UE, emitido pelo Comissário de Informações do Reino Unido e apresentado ao Parlamento de acordo com a s.119A da Lei de Proteção de Dados de 2018 em 2 de fevereiro de 2022; e
- em relação aos dados pessoais suíços, as CCPs da UE conforme modificadas para cumprir com os requisitos da lei suíça.
Após uma decisão judicial na UE conhecida como 'Schrems II', o TJUE decidiu que, antes de usar CCPs, as empresas devem avaliar o risco de acesso governamental a dados pessoais no país destinatário e implementar salvaguardas adicionais conforme necessário.
A Adobe transfere dados pessoais para países terceiros conforme estabelecido nas seções de descrição de transferências abaixo. A Adobe avaliou o impacto da decisão 'Schrems II' e tomou as medidas necessárias, alinhando seus processos e padrões de proteção de dados para abordar a conformidade. Este guia resume as informações das avaliações de impacto de transferência da Adobe e descreve as salvaguardas adicionais que a Adobe implementou.
Importante:
Este documento (1) destina-se a apoiar o cliente empresarial na condução de sua própria AIT; e (2) declara o resumo e a conclusão da Adobe de sua própria AIT que ela conduziu como exportadora de dados.
Não é fornecido como aconselhamento jurídico. Os países terceiros cobertos por este guia são:
A. Armênia
B. Austrália
C. Índia
D. Sérvia
E. Estados Unidos
F. Singapura
G. Indonésia
H. Malásia
A. ARMÊNIA
DESCRIÇÃO DAS TRANSFERÊNCIAS
I. Resumo
Dados pessoais na forma de Dados de Contato Comercial/Dados de Conteúdo do Cliente conforme descrito mais adiante serão acessados pela Adobe Development ARM LLC na Armênia - esta entidade executa funções de suporte ao cliente em nome de afiliadas da Adobe baseadas no Espaço Econômico Europeu ("EEE").
O nível de estado de direito e respeito pelos direitos humanos na Armênia é intermediário: enquanto direitos e liberdades básicos (como direito a um julgamento justo, direito à proteção de dados pessoais etc.) são reconhecidos sob a Constituição e leis armênias, o judiciário armênio não aplica esses direitos em um nível apropriado devido a, por exemplo, interpretação jurídica inconsistente, tribunais sobrecarregados, longa duração de casos judiciais e alegados casos de corrupção. A independência dos tribunais e juízes armênios é garantida sob a Constituição armênia e o Código Judicial da Armênia, mas na prática os tribunais armênios nem sempre exibem independência.
A Armênia possui legislação de proteção de dados que inclui várias proteções, bem como direitos para indivíduos. Há supervisão independente na forma de uma autoridade supervisora nacional de proteção de dados. Os indivíduos também têm direitos limitados à compensação na forma de danos por violação de seus direitos de proteção de dados via tribunais armênios; no entanto, na prática isso pode não ser um recurso eficaz pelas razões mencionadas acima.
A legislação armênia estabelece bases legais específicas autorizando autoridades investigativas a acessar dados pessoais de acordo com requisitos processuais estatutários em caso de qualquer tipo de investigação criminal, embora o novo Código de Processo Penal armênio especifique novas categorias de ações investigativas secretas (como vigilância, interceptação telefônica, supervisão de transações financeiras etc.) que podem ser conduzidas apenas quando crimes envolvendo corrupção e outros crimes graves estão envolvidos.
Há restrições sobre requisitos para notificar indivíduos afetados sobre o acesso aos seus dados pessoais em alguns casos, por exemplo, se houver uma solicitação legal das autoridades armênias para acessar dados pessoais (ou seja, no desempenho de suas funções administrativas), a notificação ao titular dos dados não é necessária. O Código de Processo Penal armênio também proíbe a notificação em certas circunstâncias. Solicitações de autoridades para acessar certos tipos de dados pessoais estão sujeitas a mandados judiciais.
A Adobe concluiu que as leis relevantes na Armênia que podem permitir o acesso governamental a dados pessoais oferecem um nível de proteção inferior àquele garantido dentro da UE e causam riscos para os dados exportados que não podem ser totalmente considerados pelas CCPs, particularmente com relação à falta de um mecanismo de supervisão totalmente independente e de recursos disponíveis para indivíduos afetados. No entanto, o risco de os dados pessoais em questão serem acessados por autoridades públicas na Armênia é teórico ao invés de prático e, de fato, a Adobe Development ARM LLC nunca recebeu uma solicitação das autoridades armênias buscando acesso a dados de usuários. Para abordar ainda mais os riscos residuais, a Adobe implementou medidas suplementares técnicas, organizacionais e contratuais adicionais para garantir que os dados acessados da Armênia se beneficiem de um nível de proteção que seja adequado em relação ao da UE.
II. Dados Pessoais Afetados
Os dados pessoais transferidos para a Armênia são os seguintes:
Dados de Contato Comercial:
Detalhes de contato fornecidos na solicitação de suporte ao cliente tratada pelo importador de dados e outros detalhes acessados pelo importador de dados para fins de verificação e suporte, incluindo:
- Nome, detalhes de contato, nome organizacional e detalhes de contato.
- Detalhes do suporte ao cliente fornecido (por exemplo, detalhes sobre o envio e resposta a casos de suporte ao cliente).
Dados de Conteúdo do Cliente:
Conteúdo do cliente ou usuário final que pode conter alguns dados pessoais que podem ser acessados incidentalmente quando a equipe do importador de dados recebe acesso pelo usuário final para que serviços de suporte de terceiro nível possam ser fornecidos para seu uso do Workfront, uma ferramenta de gerenciamento de trabalho que inclui projetos, tarefas, documentação, relatórios, informações da equipe etc. O acesso é limitado ao cliente e a quaisquer dados do usuário final que estejam armazenados no ambiente do produto Workfront, e o ambiente acessado será específico do produto ao qual a solicitação de suporte se refere, por exemplo, Fusion, Proof etc. Tal acesso é limitado no tempo.
AVALIAÇÃO LEGAL
I. Abordagem Geral do Estado de Direito e Direitos Humanos
Em geral, o nível do estado de direito e respeito pelos direitos humanos na Armênia é intermediário. Embora direitos e liberdades básicos (como propriedade, respeito pela vida humana, direito a um julgamento justo e público, direito à proteção de dados pessoais etc.) sejam reconhecidos sob a Constituição e leis armênias, o judiciário não aplica esses direitos em um nível apropriado devido a, por exemplo, interpretação inconsistente da lei, tribunais armênios sobrecarregados, o tempo que leva para os casos judiciais chegarem a uma conclusão e alegados casos de corrupção.
A Assembleia Nacional da Armênia (legislatura) ratificou vários tratados internacionais visando à proteção dos direitos humanos. A Armênia é parte da Convenção para a Proteção dos Direitos Humanos e Liberdades Fundamentais e da Convenção para a Proteção de Indivíduos com Relação ao Processamento Automático de Dados Pessoais. A Armênia também ratificou o Protocolo Adicional à Convenção para a Proteção de Indivíduos com relação ao Processamento Automático de Dados Pessoais, sobre autoridades supervisoras e fluxos transfronteiriços de dados (ETS Nº 181) e o Protocolo que altera a Convenção para a Proteção de Indivíduos com relação ao Processamento Automático de Dados Pessoais (CETS Nº 223).
Os tribunais armênios aderem à jurisprudência do Tribunal Europeu de Direitos Humanos ("TEDH"). Sob o Art. 6(2) do Código Judicial da Armênia, os tribunais devem considerar a prática dos órgãos que operam com base em tratados internacionais de direitos humanos ratificados pela República da Armênia (incluindo a CEDH) ao interpretar as disposições de direitos e liberdades fundamentais sob a Constituição. É costume dos tribunais locais confiar na jurisprudência da CEDH ao administrar justiça e referir-se às decisões da CEDH. No entanto, a CEDH decidiu contra decisões dos tribunais armênios.
II. Lei Nacional de Proteção de Dados e Autoridade Supervisora Independente
A Constituição armênia adotada em 6 de dezembro de 2015 garante expressamente o direito de qualquer indivíduo à proteção de seus dados pessoais. A Armênia também adotou sua Lei "Sobre Proteção de Dados Pessoais" ("Lei PDP") em 2015. O processamento de dados pessoais inclui, entre outros, acesso a dados pessoais. A provisão de acesso a dados pessoais é permitida se um titular dos dados der seu consentimento para o processamento de dados ou se o processamento de (acesso a) dados pessoais ocorrer em virtude da lei.
Em 2015, o Governo armênio estabeleceu uma autoridade dentro do Ministério da Justiça armênio, chamada de Agência de Proteção de Dados Pessoais da Armênia (a "Agência"), para supervisionar a conformidade com a legislação de proteção de dados pessoais. É um órgão independente, atuando com base na Lei PDP e na estrutura definida pelo Governo armênio. Entre outras funções, a Agência está autorizada a verificar a conformidade do processamento de dados pessoais com os requisitos da lei de proteção de dados, seja por sua própria iniciativa ou com base em uma aplicação relevante, e aplicar sanções administrativas em caso de violação de tal lei de proteção de dados.
III. Identificação das Leis que Permitem o Acesso Governamental a Dados Pessoais
A legislação armênia estabelece bases legais específicas autorizando autoridades investigativas a acessar dados pessoais conforme requisitos processuais estatutários no caso de investigações criminais. Tais bases legais estão incorporadas em:
- Lei da Armênia "Sobre Atividade de Inteligência Operacional" ("Lei AIO");
- Código de Processo Penal da Armênia ("Código de Processo Penal")
- Lei da Armênia "Sobre Comunicações Eletrônicas
- Lei da Armênia "Sobre o Regime Legal do Estado de Emergência
- Lei da Armênia "Sobre o Combate à Lavagem de Dinheiro e Financiamento do Terrorismo" ("AMLTF"); e
- O novo Código de Processo Penal da Armênia entrando em vigor em julho de 2022.
As leis acima que permitem às autoridades armênias acessar dados pessoais na Armênia abrangem todos os indivíduos, independentemente de sua cidadania ou status de residente (incluindo residentes não armênios cujos dados são processados por uma organização armênia).
As leis acima são geralmente cumpridas na prática. Embora o acesso ilegal a dados pessoais por autoridades investigativas e de aplicação da lei não seja comum na Armênia, não se pode descartar que as autoridades ocasionalmente acessem dados pessoais sem satisfazer os requisitos legais relevantes.
IV. Avaliação de Proporcionalidade dos Direitos de Acesso
O Código de Processo Penal atualmente em vigor na Armênia trata todos os tipos de crimes (sejam menores ou graves) da mesma forma em termos de acesso a dados pessoais. No entanto, o novo Código de Processo Penal define uma nova categoria de ações investigativas secretas (como vigilância interna e externa, supervisão digital, supervisão de correspondência, interceptação telefônica, supervisão de transações financeiras etc.) que podem ser conduzidas apenas quando crimes envolvendo corrupção ou outros crimes graves ou particularmente graves estão sendo investigados, e também fornece garantias para assegurar a legalidade das ações investigativas secretas.
V. Limitações ao Direito de Acesso
Na prática, as autoridades públicas na Armênia acessam dados pessoais necessários para a implementação de suas funções administrativas de acordo com as disposições da Lei PDP. Embora a Lei PDP estabeleça que durante investigações, operações de segurança nacional e AMLTF, questões de processamento de dados pessoais são reguladas por outras leis, as autoridades de aplicação da lei e agências de segurança nacional não estão excluídas do escopo de regulamentação da Lei PDP e, portanto, devem cumprir a Lei PDP na medida em que não contradiga quaisquer leis setoriais armênias relevantes (por exemplo, Lei OIA, Código de Processo Penal etc.).
VI. Supervisão Independente e Aprovação Prévia
A supervisão da proteção de dados pessoais na Armênia é realizada pela Agência, que é designada como a autoridade de proteção de dados armênia. É um órgão independente, atuando com base nas leis de proteção de dados armênias e na estrutura definida pelo Governo da República da Armênia. Disputas decorrentes de violações das leis de proteção de dados não são comuns na Armênia e não há jurisprudência bem desenvolvida e estabelecida com relação a tais disputas. Nenhum caso significativo de violação de dados por autoridades armênias foi relatado.
Outra forma de supervisão e fiscalização independente é a supervisão judicial, ou seja, pelos tribunais. O acesso à correspondência, e-mails e outros meios de comunicação (sistemas de comunicação eletrônica) de um indivíduo, acesso a dados que representam segredos médicos, notariais, de seguros ou bancários, e a interceptação telefônica só são possíveis mediante autorização prévia do tribunal. O acesso a esses tipos de dados por órgãos de aplicação da lei/agências de segurança nacional, portanto, requer aprovação prévia do tribunal; caso contrário, eles não precisam buscar aprovação prévia do tribunal. Não há regras específicas na Armênia para supervisão ex-post ou revisão similar do uso de seus poderes pelos órgãos de aplicação da lei/agências de segurança nacional para acessar dados pessoais no curso das investigações.
A independência dos tribunais e juízes armênios é garantida pela Constituição Armênia e pelo Código Judicial da Armênia, mas os tribunais nem sempre exibem independência. O Relatório do ex-Defensor dos Direitos Humanos da República da Armênia sobre o Direito a Julgamento Justo datado de 9 de dezembro de 2013 citou numerosos casos onde pressão foi exercida sobre juízes e também esquemas de corrupção envolvendo juízes dos tribunais armênios de primeira instância, e do Tribunal de Apelações Armênio e Tribunal de Cassação. Houve melhoria, relativamente falando, no nível de independência do judiciário nos últimos anos, mas a Armênia ainda não possui um judiciário totalmente independente.
VII. Transparência
A lei armênia não exige que uma organização notifique um indivíduo se receber uma solicitação legal das autoridades armênias para ter acesso aos dados pessoais desse indivíduo. Se a solicitação for ilegal, o consentimento prévio do titular dos dados é necessário. Uma organização que recebe uma solicitação das autoridades para fornecer acesso aos dados pessoais de um indivíduo pode divulgar o fato de receber a solicitação a terceiros, incluindo ao indivíduo em questão, exceto quando tal divulgação é proibida. Por exemplo, no que se refere à condução de ações investigativas de natureza secreta (por exemplo, interceptação telefônica, supervisão de correspondência), nem o público em geral, nem os titulares de dados afetados são notificados do acesso dos órgãos investigativos aos dados pessoais sob a Lei OIA ou Código de Processo Penal - o controle sobre a legalidade do acesso a dados pessoais durante essas investigações é mantido por promotores e tribunais.
Informações sobre a frequência com que as autoridades usam poderes de acesso não parecem estar disponíveis publicamente.
VIII. Recursos Individuais para Violação de leis
De acordo com o Artigo 17 da Lei de Proteção de Dados Pessoais (PDP), se um titular de dados descobrir que o processamento de seus dados pessoais está sendo realizado em violação à Lei PDP ou de outra forma viola seus direitos e liberdades (por exemplo, porque houve acesso não autorizado aos dados pessoais por autoridades armênias), ele/ela tem o direito de contestar as ações (ou omissão de agir) do processador perante a Agência ou através dos tribunais.
Os titulares de dados também têm direito à compensação na forma de danos em litígio civil. No entanto, os recursos judiciais nem sempre são eficazes pelas razões mencionadas acima. Além disso, sob a lei armênia, compensação por danos/perdas não monetários como resultado de violação de proteção de dados ou outros direitos não está disponível. Sob o Código Civil Armênio, apenas compensação por danos monetários pode ser concedida.
O Código Armênio sobre Infrações Administrativas (o "Código Administrativo") prevê sanções para processamento ilegal de dados pessoais (incluindo, mas não limitado a, sanções por violações de dados por funcionários estatais).
SALVAGUARDAS
I. Salvaguardas Técnicas e Organizacionais
As Medidas Técnicas relevantes da Adobe são as seguintes:
- As Medidas Técnicas e Organizacionais para os Serviços em Nuvem da Adobe estão aqui: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe Certificações e White Papers de Segurança que se aplicam a todos os Serviços em Nuvem.
Essas medidas incluem criptografia de conjuntos de dados restritos em redes públicas baseada na especificação HTTPS TLS v1.2, e em repouso criptografados para a especificação AES-256 bit. As medidas de gerenciamento de chaves diferem dependendo do produto Adobe.
As Medidas Organizacionais da Adobe incluem aquelas estabelecidas em seu Relatório de Transparência e Diretrizes de Aplicação da Lei, que descrevem a abordagem da Adobe para solicitações de acesso de governo e aplicação da lei e suas políticas de notificação. A menos que seja legalmente proibida de fazê-lo, a Adobe se compromete a redirecionar solicitações para clientes empresariais e dar aviso (anexando uma cópia redigida da solicitação) sempre que uma agência governamental buscar acesso às suas informações. A Adobe também tem políticas internas abrangentes de proteção de dados que abordam princípios mais amplos de proteção de dados, como minimização de dados.
II. Salvaguardas Contratuais
A Adobe se baseia nas SCCs para transferir dados pessoais europeus para fora da Europa – os módulos selecionados pela Adobe incluem disposições projetadas para abordar preocupações do 'Schrems II' (ou seja, Cláusulas 14 e 15 das SCCs da UE).
A Adobe exige que todos aqueles que processam informações pessoais europeias em seu nome executem um acordo de processamento de dados que seja não menos protetor do que aquele que assina com seus clientes empresariais, e que inclua medidas suplementares adicionais.
B. AUSTRÁLIA
DESCRIÇÃO DAS TRANSFERÊNCIAS
I. Resumo
Os dados pessoais do cliente serão transferidos para a Adobe Systems Pty Ltd na Austrália da seguinte forma:
- Dados de Contato Empresarial são transferidos porque a afiliada da Adobe na Austrália executa funções de suporte ao cliente em nome das afiliadas da Adobe baseadas na Área Econômica Europeia (AEE).
- Dados pessoais contidos no Conteúdo do Cliente podem ser acessados quando afiliadas da Adobe na Austrália fornecem suporte ao cliente em nome das afiliadas da Adobe baseadas na Área Econômica Europeia (AEE).
Consulte nosso Relatório de Transparência para detalhes sobre solicitações de autoridades australianas buscando acesso a dados de usuário.
A Austrália tem legislação de privacidade tanto em nível federal quanto estadual e territorial, que é aplicável tanto a atores estatais quanto não estatais e inclui uma série de proteções bem como direitos para indivíduos. No entanto, isso está sujeito a certas isenções para aplicação da lei, incluindo restrições sobre a exigência de notificar indivíduos afetados sobre o acesso aos seus dados pessoais.
Tipicamente, solicitações de acesso e vigilância estão sujeitas a mandados judiciais ou autoridade judicial e estão sujeitas a considerações de proporcionalidade e impacto na privacidade dos indivíduos.
A constituição australiana estabelece o estado de direito e fornece freios e contrapesos sobre o executivo, incluindo supervisão judicial independente. A Austrália também tem supervisão independente na forma de um regulador federal de privacidade, bem como reguladores responsáveis por informação e privacidade em nível estadual e territorial.
Em conclusão, na prática, os dados pessoais transferidos para a Austrália são adequadamente protegidos pelas seguintes razões:
- como descrito acima e abaixo, o sistema legal da Austrália reconhece fortemente e é construído sobre o estado de direito, e a Austrália ratificou uma série de tratados relevantes da ONU, bem como sendo um membro da OCDE vinculado pelos princípios de proteção de dados da OCDE;
- A Austrália possui um regime robusto de leis de privacidade que vincula organizações dos setores público e privado e oferece direitos de apelação por meio de um sistema de apelação independente e (incluindo por meio de leis de liberdade de informação) direitos de acesso a dados e possui leis de supervisão significativas quando se trata de acesso de autoridades públicas a dados pessoais, bem como transparência em relação ao acesso.
- O número histórico de solicitações de acesso de autoridades públicas feitas sob as leis australianas é relativamente baixo, conforme divulgado em relatórios publicamente disponíveis, e isso se reflete na experiência prática da Adobe, conforme revelado em nosso Relatório de Transparência.
- Temos medidas de segurança contratuais, técnicas e organizacionais, incluindo a publicação do Relatório de Transparência da Adobe e das Diretrizes de Aplicação da Lei, que compensam adequadamente qualquer falha (se houver) dos direitos das autoridades públicas de acessar dados pessoais para atender plenamente aos requisitos do EEE.
II. Dados Pessoais Afetados
Os dados pessoais transferidos para a Austrália estão contidos nas seguintes categorias de dados:
Dados de Contato Empresarial (relacionados ao usuário)
- Nome, dados de contato, nome organizacional e dados de contato, credenciais recebidas de sites de redes sociais.
- Informações processadas para fornecer serviços (por exemplo, endereço IP, tipo de dispositivo e navegador, informações de ID da conta) ou sobre a interação de um usuário com a Adobe online.
- Detalhes das promoções de marketing que foram enviadas ou visualizadas pelo destinatário e como o destinatário interagiu com elas.
- Para usuários que são indivíduos: data de nascimento, detalhes dos serviços fornecidos e elegibilidade para serviços com desconto, informações de cobrança e pagamento.
Conteúdo do Cliente conforme definido nos Termos Gerais da Adobe e Termos de Uso:
- Detalhes pessoais e informações de contato incluindo nome, endereço, endereço de e-mail, título, posição, informações de contato, informações de perfil social, endereço IP, IDs únicos de usuário (como IDs de cookies) e perfis de marketing.
- Documentos e Conteúdo: Documentos, imagens e conteúdo carregados para os serviços Adobe Cloud em formato eletrônico que podem conter qualquer tipo de dados pessoais.
Dados do Cliente conforme definido nos Termos Gerais (apenas clientes empresariais).
AVALIAÇÃO JURÍDICA
I. Abordagem Geral do Estado de Direito e Direitos Humanos
A Austrália é uma monarquia constitucional baseada no sistema Westminster inglês. Sua constituição codifica um estado de direito sob o qual o judiciário, legislativo e executivo são independentes (ou seja, há uma separação de poderes) que permite verificações e contrabalanços no uso do poder e garante que os tribunais permaneçam independentes. A constituição da Austrália prevê certos direitos e liberdades fundamentais, e a proteção de informações pessoais é reconhecida na Lei de Privacidade de 1988 ("Lei de Privacidade").
Decisões administrativas das autoridades executivas podem ser judicialmente revisadas pelos tribunais, um mecanismo que também permite aos indivíduos buscar a aplicação e proteção de seus direitos.
A Austrália é signatária de vários compromissos internacionais relevantes, incluindo a Declaração Universal dos Direitos Humanos de 1948.
II. Lei Nacional de Proteção de Dados e Autoridade Supervisora Independente
Em nível nacional, a Lei de Privacidade da Austrália e os Princípios Australianos de Privacidade regulam a coleta, uso e divulgação de informações pessoais por agências do governo da Commonwealth (bem como organizações do setor privado que atendem a critérios de limite financeiro).
Embora a Lei de Privacidade não se aplique aos governos estaduais e territoriais, proteções similares são fornecidas nas leis estaduais e territoriais (descritas abaixo).
O Escritório do Comissário Australiano de Informação (OAIC) é o regulador nacional independente de privacidade responsável por regular a conformidade com a Lei de Privacidade por agências do governo da Commonwealth e organizações. O OAIC pode conduzir investigações, lidar com reclamações e tomar medidas de aplicação. Estados e Territórios também têm comissários de informação ou privacidade que administram as leis de privacidade estaduais e territoriais.
III. Identificação das Leis que Permitem o Acesso Governamental a Dados Pessoais
As principais leis que autorizam agências de aplicação da lei ou segurança nacional a acessar dados são:
- A Lei de Privacidade e os Princípios Australianos de Privacidade ("APPs");
- Leis estaduais e territoriais de privacidade relevantes, incluindo a Lei de Privacidade de Informações de 2014 (ACT), Lei de Proteção de Privacidade e Informações Pessoais de 1998 (NSW), Lei de Proteção de Privacidade e Informações Pessoais de 1998 (NSW), Lei de Informações de 2002 (NT), Lei de Privacidade de Informações de 2009 (Qld), Lei de Proteção de Informações Pessoais de 2004 (Tas), Lei de Privacidade e Proteção de Dados de 2014 (Vic), Lei de Liberdade de Informação de 1992 (WA) e os Princípios de Privacidade de Informações da Austrália do Sul;
- A Lei de Dispositivos de Vigilância de 2004 (e atos estaduais e territoriais relevantes);
- Lei da Organização Australiana de Inteligência de Segurança de 1979;
- Lei de Crimes de 1914;
- Lei ASIC de 2001;
- Lei de Telecomunicações (Interceptação e Acesso) de 1979;
- Lei de Telecomunicações de 1997 (em particular a Parte 15);
- Lei de Segurança de Infraestrutura Crítica de 2018;
- Lei de Assistência Mútua em Assuntos Criminais de 1987.
IV. Avaliação de Proporcionalidade de Direitos de Acesso
Autoridades públicas não têm discricionariedade geral para acessar dados. O acesso geralmente requer a emissão de um mandado ou autorização que só será concedida se as informações solicitadas forem necessárias para prevenir ou investigar uma infração ou for uma questão de segurança nacional.
A legislação relevante fornece considerações que devem ser levadas em conta quando um mandado ou autorização é considerado, e tipicamente isso inclui a consideração da potencial interferência com o direito à privacidade dos indivíduos, a gravidade da conduta sendo investigada, a probabilidade das informações promoverem a investigação e se existe um método alternativo de obter a evidência e se fazê-lo seria prejudicial à investigação.
V. Limitações ao Direito de Acesso
A Lei de Privacidade impõe várias exceções às regras normais de privacidade com relação a certos 'órgãos de aplicação', incluindo isentar certos órgãos de partes das regras quando eles razoavelmente acreditam que o uso ou divulgação de dados pessoais é razoavelmente necessário para certas atividades relacionadas à aplicação. Há similarmente exceções para divulgações transfronteiriças onde a entidade divulgadora é uma agência (incluindo agências governamentais e órgãos públicos).
Fora dessas isenções e exceções, as seguintes regras geralmente se aplicam:
- APP 3 exige que entidades e agências apenas coletem dados pessoais (que não sejam dados sensíveis) quando for razoavelmente necessário para ou (no caso de agências) diretamente relacionado a, uma ou mais das funções ou atividades da entidade.
- APP 5 exige que a entidade tome medidas razoáveis para notificar o indivíduo sobre certas questões, incluindo, quando a coleta é exigida ou autorizada por ou sob uma lei australiana ou uma ordem judicial—o fato de que a coleta é assim exigida ou autorizada (incluindo o nome da lei australiana ou detalhes da ordem que exige ou autoriza a coleta).
- Limitações sobre o uso ou divulgação de dados pessoais para um propósito secundário.
- APP 11 exige que entidades e agências tomem medidas razoáveis para proteger dados pessoais que possuem contra uso indevido, interferência e perda, acesso não autorizado, modificação ou divulgação.
As entidades também podem estar sujeitas a outras regras obrigatórias de privacidade, por exemplo aquelas exigidas para serem impostas pelo Ministro responsável em relação ao Serviço Australiano de Inteligência Secreta, a Organização Australiana de Inteligência Geoespacial e o Diretório Australiano de Sinais, ou diretrizes internas desenvolvidas relacionadas à privacidade, por exemplo o Plano de Gestão de Privacidade da Força Policial de NSW.
Polícias estaduais e territoriais estão sujeitas à legislação estadual e territorial, que geralmente contém amplas isenções de aplicação da lei. Por exemplo, a Polícia de NSW está sujeita à Lei de Proteção de Privacidade e Informações Pessoais de 1998 (NSW), que contém uma isenção em relação a atividades outras que não suas funções educativas e administrativas.
VI. Supervisão Independente e Aprovação Prévia
Como as leis que regem o acesso variam por estado e território, há vários órgãos e mecanismos que fornecem supervisão – mas há certas salvaguardas, controles e requisitos de relatório em cada caso. Em geral, o uso de poderes de vigilância, acesso ou coercitivos está sujeito à emissão de um mandado por um oficial judicial ou está sujeito à revisão judicial se emitido pelo executivo – em cada caso fornecendo supervisão judicial.
O Escritório do Comissário Australiano de Informações ("OAIC") é o regulador nacional independente de privacidade responsável por regular o cumprimento da Lei de Privacidade por agências governamentais da Commonwealth e organizações. O OAIC pode conduzir investigações, lidar com reclamações e tomar medidas de aplicação. Estados e Territórios também têm comissários de informações ou privacidade que administram leis de privacidade estaduais e territoriais.
VII. Transparência
O nível de transparência dependerá das circunstâncias – por exemplo, mandados de busca sigilosos podem ser executados sem aviso ao indivíduo. No entanto, a Adobe entende que na maioria dos casos o indivíduo não será informado antes da busca, e que após uma busca ter sido conduzida, é comum haver restrições para dar aviso aos indivíduos afetados.
Tipicamente, organizações (incluindo a Adobe) que recebem solicitações para fornecer dados pessoais às autoridades publicam detalhes sobre a frequência e volume de recebimento de tais solicitações.
VIII. Recursos Individuais para Violação de Leis
Os indivíduos podem registrar reclamações junto ao OAIC por violações da Lei de Privacidade, e buscar recursos incluindo compensação.
A Lei TIA e a Lei de Dispositivos de Vigilância estabelecem recursos civis para indivíduos onde houve acesso ilegal aos seus dados pessoais causando prejuízo.
Os indivíduos também podem ter direito à revisão judicial de uma decisão relacionada à vigilância e acesso a dados e podem fazer reclamações diretamente ao órgão ou comissão relevante ou podem buscar compensação civil através dos tribunais.
IX. Direito dos Titulares dos Dados de Acessar, Apagar ou Corrigir Dados Pessoais
O APP 12 concede aos indivíduos um direito de acesso de agências da Commonwealth e organizações (e este direito também é refletido nas leis Estaduais e Territoriais). O APP 13 concede aos indivíduos o direito de solicitar correção de seus dados pessoais. Não há direito sob os APPs de solicitar exclusão, mas sob o APP 11, agências da Commonwealth e organizações são obrigadas a excluir ou desidentificar dados pessoais uma vez que não sejam mais necessários para uma finalidade permitida.
SALVAGUARDAS
I. Salvaguardas Técnicas e Organizacionais
As Medidas Técnicas relevantes da Adobe são as seguintes:
- As Medidas Técnicas e Organizacionais para os Serviços em Nuvem da Adobe aqui: www.adobe.com/go/CloudSvcsTOSM.
- Certificações da Adobe e Documentos de Segurança.
Essas medidas incluem criptografia de conjuntos de dados restritos em redes públicas tipicamente baseada na especificação HTTPS TLS v1.2, e em repouso criptografados para especificação AES-256 bit. As medidas de gerenciamento de chaves diferem dependendo do produto Adobe.
As Medidas Organizacionais da Adobe incluem aquelas estabelecidas em seu Relatório de Transparênciae Diretrizes deAplicação da Lei,que descrevem a abordagem da Adobe para solicitações de acesso do governo e aplicação da lei e suas políticas de aviso. A menos que seja legalmente proibida de fazê-lo, a Adobe se compromete a redirecionar solicitações pertinentes a clientes empresariais e dar aviso (anexando uma cópia com informações omitidas da solicitação) sempre que uma agência governamental buscar acesso às suas informações.
A Adobe também tem políticas internas abrangentes de proteção de dados que abordam princípios mais amplos de proteção de dados como minimização de dados.
II. Salvaguardas Contratuais
A Adobe se baseia nas CCPs para transferir dados pessoais europeus para fora da Europa.
A Adobe exige que todos os seus fornecedores que processam informações pessoais europeias em seu nome executem um acordo de processamento de dados que não seja menos protetor do que aquele que assina com seus clientes empresariais, e que inclua medidas suplementares adicionais.
C. ÍNDIA
DESCRIÇÃO DAS TRANSFERÊNCIAS
I. Resumo
Os dados pessoais do cliente serão transferidos para a Adobe Systems India Private Ltd na Índia da seguinte forma:
- Dados de Contato Empresarial são transferidos porque as afiliadas da Adobe na Índia executam funções de suporte ao cliente em nome das afiliadas da Adobe baseadas no EEE.
- Dados pessoais contidos no Conteúdo do Cliente podem ser acessados quando afiliadas da Adobe na Índia prestam suporte ao cliente em nome de afiliadas da Adobe baseadas no EEE).
Consulte nosso Relatório de Transparência para obter detalhes sobre solicitações de autoridades indianas buscando acesso a dados de usuários.
A Índia está desenvolvendo uma nova lei abrangente de proteção de dados (atualmente na forma de um Projeto de Lei), que será aplicável tanto a atores estatais quanto não estatais e substituirá as regras de privacidade existentes. No entanto, este novo Projeto de Lei confere poderes ao Governo Central para isentar qualquer agência do Governo da aplicação de suas disposições.
Fundamentalmente, a Constituição da Índia estabelece o estado de direito e protege vários direitos fundamentais dos indivíduos, incluindo o direito à privacidade e o direito a recursos constitucionais para fazer valer os direitos fundamentais.
Os direitos de acesso, incluindo interceptação e monitoramento de comunicações, por agências/órgãos governamentais são geralmente autorizados pela própria agência/órgão e não por um órgão judicial independente. Existem limites ao exercício de tais poderes de interceptação, incluindo que tais poderes podem ser utilizados apenas em certas circunstâncias, como a ocorrência de qualquer emergência pública ou no interesse da segurança pública.
A Adobe concluiu que as leis relevantes na Índia que podem permitir o acesso governamental a dados pessoais oferecem níveis mais baixos de proteção do que o garantido dentro da UE e causam riscos para os dados exportados que não podem ser totalmente considerados pelas SCCs. Para abordar ainda mais os riscos residuais, a Adobe implementou medidas suplementares técnicas, organizacionais e contratuais adicionais para garantir que os dados se beneficiem de um nível de proteção adequado em relação ao da UE.
II. Dados Pessoais Afetados
Os dados pessoais transferidos para a Índia estão contidos nas seguintes categorias de dados:
Dados de Contato Comercial (relacionados ao usuário)
- Nome, detalhes de contato, nome organizacional e detalhes de contato, credenciais recebidas de sites de redes sociais.
- Informações processadas para fornecer serviços (por exemplo, endereço IP, tipo de dispositivo e navegador, ID da conta,
- informações) ou sobre a interação de um usuário com a Adobe online.
- Detalhes das promoções de marketing que foram enviadas ou visualizadas pelo destinatário e como o destinatário interagiu com elas.
- Para usuários que são indivíduos: data de nascimento, detalhes dos serviços fornecidos e elegibilidade para serviços com desconto, informações de cobrança e pagamento.
Conteúdo do Cliente conforme definido nos Termos Gerais da Adobe e Termos de Uso:
- Detalhes pessoais e informações de contato incluindo nome, endereço, endereço de e-mail, título, posição, informações de contato, informações de perfil social, endereço IP, IDs únicos de usuário (como IDs de cookies) e perfis de marketing.
- Documentos e Conteúdo: Documentos, imagens e conteúdo carregados nos serviços Adobe Cloud em formato eletrônico que podem conter qualquer tipo de dados pessoais.
Dados do Cliente conforme definido nos Termos Gerais (apenas clientes empresariais).
AVALIAÇÃO JURÍDICA
I. Abordagem Geral ao Estado de Direito e Direitos Humanos
A Constituição da Índia estabelece o estado de direito e protege vários direitos fundamentais dos indivíduos, incluindo o direito à privacidade e o direito a recursos constitucionais para fazer valer os direitos fundamentais. Ela também prevê a supervisão legislativa sobre a ação executiva ao reconhecer uma legislatura nacional bicameral e legislaturas estaduais, e um judiciário independente com o poder de revisão judicial da ação executiva.
II. Lei Nacional de Proteção de Dados e Autoridade Supervisora Independente
O Projeto de Lei de Proteção de Dados Pessoais de 2019 ("Projeto de Lei PDP"), que prevê o estabelecimento de uma Autoridade de Proteção de Dados, está atualmente sob revisão por um Comitê Parlamentar Conjunto, e ainda deve ser apresentado ao Parlamento.
A estrutura de privacidade aplicável atual na Índia está contida nas Regras de Tecnologia da Informação (Práticas e procedimentos de segurança razoáveis e dados ou informações sensíveis), 2011 elaboradas sob a Lei de Tecnologia da Informação 2000. Não há uma única autoridade supervisora independente de proteção de dados na Índia na data deste guia.
III. Identificação das Leis que Permitem Acesso Governamental a Dados Pessoais
As principais leis que autorizam o Governo da Índia e/ou Governo(s) Estadual(ais) a acessar dados são:
- A Lei de Tecnologia da Informação de 2000 ("Lei de TI");
- As Regras de Tecnologia da Informação (Procedimentos e Salvaguardas para Interceptação, Monitoramento e Descriptografia de Informações) de 2009 ("Regras de Interceptação");
- As Regras de Tecnologia da Informação (Práticas e procedimentos de segurança razoáveis e dados pessoais sensíveis ou informações) de 2011 ("Regras SPDI"); e o Projeto de Lei de Proteção de Dados Pessoais de 2019 (Projeto de Lei PDP) após substituir as Regras SPDI;
- As Regras de Tecnologia da Informação (Diretrizes de Intermediários e Código de Ética de Mídia Digital) de 2021 ("Regras de Intermediários");
- A Lei Indiana do Telégrafo de 1885 ("Lei do Telégrafo");
- As Regras Indianas do Telégrafo de 1951 ("Regras do Telégrafo");
- O Código de Processo Penal de 1973 ("CrPC").
IV. Avaliação de Proporcionalidade dos Direitos de Acesso
As condições para acesso a dados sob a Lei de TI e a Lei do Telégrafo são predominantemente limitadas a fundamentos de interesse público, como a manutenção da segurança pública, segurança nacional, prevenção de delitos, relações amigáveis com outros países, ou para prevenir incitação ao cometimento de delito. No entanto, não há mandato estatutário para restringir/limitar a quantidade de dados que se busca acessar, apenas ao que é estritamente necessário para alcançar os objetivos de interesse público declarados.
V. Limitações ao Direito de Acesso
Todas as diretrizes e ordens para o exercício de tais direitos devem ser emitidas apenas por autoridades designadas sob as leis aplicáveis, registradas por escrito e acompanhadas de razões a serem registradas por escrito. Como regra, diretrizes ou ordens para interceptação, monitoramento ou descriptografia de informações sob a Lei de TI devem ser emitidas apenas pela autoridade designada quando não for possível adquirir a informação por qualquer outro meio razoável. As leis também exigem que todos os registros pertinentes a diretrizes para interceptação, monitoramento ou descriptografia e as informações obtidas através de tais solicitações sejam destruídos pela agência de segurança a cada seis meses, exceto quando provavelmente necessários para fins funcionais.
A Constituição Indiana também oferece uma proteção geral abrangente de que qualquer restrição ao direito constitucional à privacidade deve ser feita apenas de acordo com o procedimento estabelecido por lei.
VI. Supervisão Independente e Aprovação Prévia
Apenas uma autoridade competente (geralmente um funcionário público de alto escalão) pode emitir uma ordem de acesso sob a Lei de TI e Lei do Telégrafo. Há também disposição para um comitê de revisão para revisar autorizações concedidas pela autoridade competente. No entanto, nem a autoridade competente nem o comitê de revisão são independentes do governo.
VII. Transparência
Tipicamente, todas as solicitações de interceptação feitas por agências governamentais são confidenciais. No entanto, organizações que recebem uma solicitação para fornecer dados pessoais de agências governamentais são conhecidas por publicar detalhes sobre a frequência e volume de recebimento de tais solicitações. A Adobe também faz isso.
VIII. Recursos Individuais para Violação de Leis
A disponibilidade de reparação de um tribunal/corte independente está disponível, mas limitada em escopo. Indivíduos (incluindo não cidadãos) têm o direito de comparecer perante um Tribunal para contestar uma ordem de acesso a dados na medida em que isso implica seus dados pessoais, ao afirmar seu direito constitucional à privacidade. No entanto, a revisão judicial em tais casos é limitada a uma revisão sobre se o devido processo foi seguido na emissão da ordem de acesso.
Adicionalmente, o Projeto de Lei PDP prevê o estabelecimento de uma Autoridade Indiana de Proteção de Dados, que terá os poderes para monitorar e fazer cumprir a conformidade com as disposições do Projeto de Lei PDP.
IX. Direito dos Titulares de Dados de Acessar, Apagar ou Corrigir Dados Pessoais
O Projeto de Lei PDP fornecerá aos indivíduos o direito de solicitar acesso, correção e restrição da divulgação continuada de seus dados pessoais e se aplicará tanto a atores estatais quanto não estatais.
Atualmente, a estrutura sob as Regras SPDI apenas fornece direitos contra corporações privadas.
SALVAGUARDAS
I. Salvaguardas Técnicas e Organizacionais
As Medidas Técnicas relevantes da Adobe são as seguintes:
- As Medidas Técnicas e Organizacionais para os Serviços em Nuvem da Adobe aqui: www.adobe.com/go/CloudSvcsTOSM.
- Adobe Certificações e Documentos Técnicos de Segurança.
Essas medidas incluem criptografia de conjuntos de dados restritos em redes públicas tipicamente baseada na especificação HTTPS TLS v1.2, e em repouso criptografada para especificação AES-256 bit. As medidas de gerenciamento de chaves diferem dependendo do produto Adobe.
As Medidas Organizacionais da Adobe incluem aquelas estabelecidas em seu Relatório de Transparência e Diretrizes de Aplicação da Lei, que descrevem a abordagem da Adobe para solicitações de acesso de governo e aplicação da lei e suas políticas de aviso ao usuário. A menos que seja legalmente proibida de fazê-lo, a Adobe se compromete a redirecionar solicitações relativas a clientes empresariais e dar aviso (anexando uma cópia redigida da solicitação) sempre que uma agência governamental buscar acesso às suas informações.
A Adobe também possui políticas internas abrangentes de proteção de dados que abordam princípios mais amplos de proteção de dados, como minimização de dados.
II. Salvaguardas Contratuais
A Adobe depende das CCPs para transferir dados pessoais europeus para fora da Europa.
A Adobe exige que todos os seus fornecedores que processem informações pessoais europeias em seu nome executem um acordo de processamento de dados que seja não menos protetor do que aquele que assina com seus clientes empresariais, e que inclua medidas suplementares adicionais.
D. Sérvia
DESCRIÇÃO DAS TRANSFERÊNCIAS
I. Resumo
Os Dados de Contato do Cliente da Adobe (ou seja, detalhes de contato para clientes da Adobe) e Dados de Contato Empresarial (ou seja, detalhes de contato para aqueles que fornecem bens/serviços à Adobe) serão transferidos para dois fornecedores terceirizados com operações na Sérvia para permitir que forneçam serviços de comunicação móvel à Adobe, incluindo a provisão de serviços de autenticação de identidade e SMS para determinados produtos Adobe.
A Sérvia ratificou a maioria das convenções internacionais que regulamentam a proteção do estado de direito e direitos humanos, incluindo em relação à proteção de dados pessoais. A nova lei de proteção de dados da Sérvia está amplamente alinhada com o Regulamento Geral de Proteção de Dados ("RGPD"). No entanto, certas outras leis sérvias permitem poderes amplos para certas autoridades exigirem divulgação ou obterem acesso direto a dados pessoais na posse de partes privadas, algumas das quais leis ainda não estão totalmente alinhadas com a lei de proteção de dados sérvia. No entanto, esses poderes estão condicionados ao cumprimento de procedimentos rigorosos pelas autoridades, com várias camadas de supervisão e controle, incluindo direitos dos titulares dos dados de contestar a legalidade das atividades das autoridades através da autoridade de proteção de dados sérvia e dos tribunais.
A Sérvia reconhece o estado de direito como um princípio básico da Constituição Sérvia e do sistema legal sérvio. No entanto, na prática, algumas preocupações permanecem em relação à implementação adequada do estado de direito e ao nível de independência judicial e proteção dos direitos humanos fundamentais na Sérvia.
II. Dados Pessoais Afetados
Os dados pessoais envolvidos são nome, número de telefone celular, data de entrega de SMS e status nas seguintes categorias de dados:
Dados de Contato do Cliente (ou seja, detalhes de contato para clientes da Adobe que incluem clientes consumidores, funcionários de clientes empresariais e outros signatários de documentos); e
Dados de Contato Empresarial (ou seja, detalhes de contato para aqueles que fornecem bens/serviços à Adobe)
AVALIAÇÃO LEGAL
I. Abordagem Geral ao Estado de Direito e Respeito aos Direitos Humanos
A Constituição Sérvia declara expressamente que o estado de direito é uma "condição básica" da Constituição e que o estado de direito será alcançado através de eleições livres e diretas, garantias constitucionais de direitos humanos e das minorias, separação de poderes, um judiciário independente e conformidade com a Constituição e a lei. No entanto, na prática, o estado de direito não é forte na Sérvia - o sistema judicial sérvio pode frequentemente ser submetido à pressão política de outros ramos (executivo e legislativo) do governo.
A Sérvia ratificou a CEDH e qualquer decisão dos tribunais sérvios que tenha revisado um ato do executivo pode ser contestada perante o TEDH. O TEDH não frequentemente anula as decisões dos tribunais sérvios e tais decisões do TEDH raramente encontram qualquer violação do direito a um julgamento justo na Sérvia (ou seja, o direito que corresponde ao princípio da CEDH de independência judicial).
A Sérvia é um país candidato à UE, mas a lei sérvia ainda não está harmonizada com a lei e padrões da UE. O governo sérvio iniciou o processo de harmonização e é obrigado a completá-lo até 9 de fevereiro de 2023, mas há alguma dúvida sobre se isso ocorrerá.
II. Lei Nacional de Proteção de Dados e Autoridade Supervisória Independente
O processamento de dados pessoais na Sérvia é principalmente regulamentado pela Lei de Proteção de Dados Pessoais ("Lei de PD") que entrou em vigor em 21 de agosto de 2019 e segue o RGPD em grande medida. A Sérvia também possui supervisão independente na forma de uma autoridade nacional de proteção de dados, o Comissário para Informações de Importância Pública e Proteção de Dados Pessoais ("APD").
III. Identificação das Leis que Permitem Acesso Governamental a Dados Pessoais
As principais leis sérvias que conferem às autoridades policiais e às autoridades de segurança nacional poderes para exigir a divulgação ou obter acesso direto a dados pessoais em posse de partes privadas são o Código de Processo Penal ("Código PP"), a Lei de Comunicações Eletrônicas ("Lei CE") e as leis de segurança nacional (ou seja, a Lei da Agência de Informações de Segurança ("Lei AIS") e a Lei da Agência de Segurança Militar e Agência de Inteligência Militar ("Lei ASM/AIM")). Essas leis fornecem às autoridades amplos poderes investigativos, mas esses poderes estão condicionados ao cumprimento de regras materiais e processuais rigorosas, e várias camadas de supervisão e controle também são introduzidas sobre essas atividades.
1. Lei CE: A Lei CE permite que as autoridades policiais (ou seja, os tribunais, promotores públicos e a polícia) e as agências de segurança nacional (a Agência de Informações de Segurança ("AIS") e a Agência de Segurança Militar ("ASM")) solicitem "Metadados Retidos" de provedores de comunicações eletrônicas e/ou realizem interceptação legal de comunicações eletrônicas que revelem o conteúdo das comunicações, se tal fornecimento/acesso/interceptação for necessário para conduzir processos criminais ou a proteção da segurança nacional.
2. Código PP: O Código PP é a lei principal que regula as condições e o procedimento sob os quais as autoridades policiais sérvias podem compelir a divulgação de dados pessoais de partes privadas para fins de investigações criminais e condução de processos criminais. Contém as disposições que regulam o acesso das autoridades aos Metadados Retidos e a realização de interceptação legal de comunicações eletrônicas (que se aplicam juntamente com as disposições da Lei CE mencionadas acima). Também regula como outras "ações probatórias especiais" relacionadas à vigilância devem ser realizadas (incluindo, por exemplo, vigilância do endereço eletrônico de um suspeito etc.). Ações probatórias especiais só podem ser ordenadas por um tribunal em circunstâncias muito limitadas em relação a uma pessoa suspeita de preparação ou cometimento de uma "ofensa criminal particularmente perigosa" (por exemplo, crime organizado, terrorismo, ofensas contra a segurança nacional etc.).
3. Lei AIS: A missão principal da AIS é proteger a segurança nacional, detectar e prevenir atividades destinadas a minar ou perturbar a ordem constitucionalmente definida, e pesquisar, processar e avaliar os dados e informações de inteligência de segurança significativos para a segurança nacional. Para solicitar acesso aos Metadados Retidos ou realizar interceptação legal de comunicações eletrônicas (ou realizar outras chamadas medidas secretas/especiais que podem incluir acesso a dados), a AIS deve obter uma ordem judicial.
Embora as condições para o tribunal ordenar a divulgação de/acesso aos Metadados Retidos sejam as mesmas da Lei CE, a interceptação legal de comunicações eletrônicas (e outras medidas secretas/especiais) só pode ser ordenada se:
a) houver motivos para suspeitar que um indivíduo, grupo ou organização está conduzindo ou preparando ações dirigidas contra a segurança nacional; e
b) as circunstâncias do caso indiquem que essas ações não poderiam ser detectadas, prevenidas ou comprovadas de outra forma, ou que isso causaria dificuldade desproporcional ou grande perigo.
4. Lei ASM/AIM: A Lei ASM/AIM introduz uma exigência geral para que todas as autoridades estatais e entidades legais (incluindo entidades privadas) forneçam qualquer ajuda necessária aos funcionários da ASM/AIM para o desempenho de tarefas dentro de sua competência (ou seja, para a ASM, garantir proteção de segurança e contrainteligência do Ministério da Defesa e do Exército Sérvio, e para a Agência de Inteligência Militar ("AIM") conduzir atividades importantes de inteligência de defesa relacionadas a países estrangeiros e suas forças armadas, organizações internacionais, grupos e indivíduos).
A ASM também pode coletar informações de pessoas físicas, mas apenas com seu consentimento prévio, enquanto as autoridades estatais e entidades legais (incluindo entidades privadas) são obrigadas a dar acesso aos seus bancos de dados e outra documentação conforme necessário. No entanto, para solicitar acesso aos Metadados Retidos ou realizar interceptação legal de comunicações eletrônicas (ou outras medidas secretas/especiais que podem incluir acesso a dados), a ASM precisa obter uma ordem judicial. A ASM só seria autorizada por um tribunal a aplicar essas medidas especiais apenas quando os dados não puderem ser coletados de qualquer outra forma ou sua coleta envolveria de outra forma risco desproporcional à vida e saúde das pessoas e propriedade, ou custos desproporcionais. A AIM não está autorizada nem a acessar Metadados Retidos mantidos por operadores nem a realizar interceptação legal de comunicações eletrônicas; no entanto, pode conduzir outras medidas secretas/especiais (como aquisição secreta de documentos e objetos), embora essas outras medidas secretas/especiais não devam geralmente incluir acesso direto a dados.
Não há razão para acreditar que as leis listadas em 1-4 acima não são cumpridas na prática. A legalidade das ações das autoridades de aplicação da lei é, na prática, frequentemente testada em tribunal durante procedimentos criminais, uma vez que os réus tendem a contestar a legalidade de tais ações.
IV. Avaliação de Proporcionalidade dos Direitos de Acesso
As leis listadas acima contêm regras relativamente claras sobre quando os dados podem ser acessados pelas autoridades competentes e fornecem certas salvaguardas de proporcionalidade (por exemplo, o estabelecimento de limites de tempo específicos e a exigência de manter registros apropriados referenciando o documento que permite tal acesso e a data e hora relevantes de tal acesso).
V. Limitações ao Direito de Acesso
O acesso a dados pessoais por autoridades de aplicação da lei e/ou agências de segurança nacional na Sérvia sob as leis descritas acima pode geralmente ser considerado direcionado (ou seja, deve relacionar-se a indivíduos específicos e não estar em uma escala que possa ser considerada em massa/massiva e desproporcional).
Do ponto de vista prático, os tribunais parecem ter o cuidado de limitar suas ordens a dados que são relevantes para o indivíduo/grupo/organização específico ou a infração criminal/ação de interesse em questão, e demandas de dados em massa são geralmente consideradas desproporcionais.
VI. Supervisão Independente e Aprovação Prévia
Embora as leis descritas em V. acima forneçam às autoridades amplos poderes investigativos, elas também introduzem várias camadas de supervisão sobre as atividades das autoridades, como pelos tribunais. Ordens judiciais são frequentemente necessárias antes que as autoridades possam prosseguir. A DPA Sérvia também desempenha um papel importante. Sob a lei sérvia, tanto a DPA quanto os tribunais sérvios são formalmente autoridades estaduais independentes, embora na prática isso dependa dos indivíduos reais assumindo posições-chave dentro deles.
A DPA tem o poder geral de obter qualquer informação em posse das autoridades estaduais e outras entidades, emitir avisos quando suas operações de processamento estão infringindo a Lei de PD, ordenar que a autoridade/entidade ajuste essas operações à conformidade com a Lei de PD, bem como impor uma limitação temporária ou definitiva ou proibição no processamento de dados. A única exceção diz respeito aos tribunais, uma vez que a DPA não está autorizada a supervisionar as operações de processamento dos tribunais quando estão agindo em sua capacidade judicial.
Também existem alguns mecanismos em vigor para revisão de alto nível da legitimidade das ações das autoridades de aplicação da lei sérvias e agências de segurança nacional. No entanto, esses mecanismos não se concentram especificamente em saber se os poderes das autoridades para acessar dados pessoais foram excedidos.
VII. Transparência
O Código CP, Lei CE, Lei SIA e Lei MSA/MIA estão todos publicamente disponíveis.
Nenhuma informação oficial está publicamente disponível sobre a frequência/número de solicitações de acesso e/ou tipo de solicitações de acesso para divulgação ou acesso direto a dados por autoridades de aplicação da lei sérvias ou agências de segurança nacional.
Depende das circunstâncias se um importador de dados na Sérvia que recebe uma solicitação de autoridades de aplicação da lei ou agências de segurança nacional para fornecer acesso a dados pessoais tem permissão para divulgar o fato/escopo dessa solicitação (a) ao indivíduo a quem os dados se relacionam; e/ou (b) aos exportadores de dados relevantes (incluindo fatores como o(s) propósito(s) do processamento e base(s) legal(is) das autoridades solicitando o acesso aos dados). O sigilo é frequentemente expressamente exigido devido à natureza das atividades.
VIII. Recursos Individuais por Violação de Leis
Se seus dados foram acessados contrariamente à lei, os titulares dos dados (incluindo tanto residentes/cidadãos sérvios quanto cidadãos estrangeiros) têm o direito de:
- apresentar uma reclamação junto à DPA Sérvia (incluindo em relação a atividades de divulgação pública/vigilância);
- apresentar uma reclamação contra qualquer autoridade emitindo uma demanda/ordem problemática, a ser submetida ao seu superior ou outra pessoa competente (ou seja, ao presidente do tribunal relevante/Ministério Público/Ministério de Assuntos Internos, ou diretor(es) da(s) autoridade(s) de segurança nacional), que são então obrigados a investigar o assunto e tomar a ação necessária para alinhar as atividades da autoridade com a lei; e/ou
- ir ao tribunal para uma ordem que qualquer autoridade acessando dados pessoais contrariamente à lei cesse tal acesso, bem como para reivindicar compensação por quaisquer perdas incorridas.
Sob a Lei de PD, os titulares dos dados podem solicitar acesso a, e exclusão ou correção de, dados pessoais mantidos sobre eles por autoridades de aplicação da lei/segurança nacional, bem como pedir informações sobre se algum processamento é realizado por essas autoridades. No entanto, tais direitos podem ser restritos ou negados sob certas circunstâncias expressamente previstas por lei (por exemplo, se necessário para evitar a obstrução de uma investigação ou por motivos de segurança nacional etc.).
SALVAGUARDAS
I. Salvaguardas Técnicas e Organizacionais
As Medidas Técnicas relevantes da Adobe são as seguintes:
- As Medidas Técnicas e Organizacionais para os Serviços em Nuvem da Adobe aqui: www.adobe.com/go/CloudSvcsTOSM.
- Adobe Certificações e White Papers de Segurança.
Essas medidas incluem criptografia de conjuntos de dados restritos em redes públicas normalmente baseada na especificação HTTPS TLS v1.2, e em repouso criptografados conforme a especificação AES-256 bit. As medidas de gerenciamento de chaves diferem dependendo do produto Adobe.
As Medidas Organizacionais da Adobe incluem aquelas estabelecidas em seu Relatório de Transparência e Diretrizes de Aplicação da Lei, que descrevem a abordagem da Adobe para solicitações de acesso de governo e autoridades policiais e suas políticas de notificação ao usuário. A menos que seja legalmente proibida de fazê-lo, a Adobe se compromete a redirecionar solicitações pertinentes a clientes empresariais e dar aviso (anexando uma cópia editada da solicitação) sempre que uma agência governamental buscar acesso às suas informações.
A Adobe também possui políticas internas abrangentes de proteção de dados que abordam princípios mais amplos de proteção de dados, como minimização de dados.
II. Salvaguardas Contratuais
A Adobe exige que todos aqueles que processam informações pessoais europeias em seu nome executem um acordo de processamento de dados que não seja menos protetor do que aquele que ela assina com seus clientes empresariais.
As CCPs P-P foram incorporadas aos acordos de processamento de dados dos prestadores de serviços relevantes com a Adobe, incluindo medidas suplementares apropriadas.
E. ESTADOS UNIDOS
DESCRIÇÃO DAS TRANSFERÊNCIAS
I. Resumo
Dados pessoais de clientes serão transferidos para afiliadas da Adobe nos EUA da seguinte forma:
- Dados de Contato Empresarial são transferidos porque a Adobe usa sistemas comuns (incluindo para fins de gestão de clientes), e esses sistemas são adquiridos pela Adobe Inc. Afiliadas da Adobe nos EUA usam esses sistemas para desempenhar funções de suporte ao cliente em nome das afiliadas da Adobe baseadas no EEE.
- Dados pessoais contidos no Conteúdo do Cliente e Dados do Cliente podem ser acessados quando afiliadas da Adobe nos EUA fornecem suporte ao cliente em nome das afiliadas da Adobe baseadas no EEE.
- Conteúdo do Cliente e Dados do Cliente são transferidos quando a Adobe hospeda produtos e serviços nos EUA conforme listado na Lista de Subprocessadores da Adobe.
Por favor, consulte nosso Relatório de Transparência para detalhes de solicitações de autoridades americanas buscando acesso a dados de usuários.
A decisão 'Schrems II' focou em uma avaliação de várias leis de segurança nacional dos EUA e determinou que certos aspectos dessas leis fornecem poderes amplos para acessar dados, mas que as CCPs podem permitir proteção adequada, desde que os exportadores de dados tomem medidas para avaliar riscos e mitigar quaisquer riscos identificados com salvaguardas apropriadas. As CCPs atualizadas publicadas no Anexo da Decisão de Implementação da Comissão Europeia (UE) 2021/914 de 4 de junho de 2021 fornecem uma base para transferências que abordam apropriadamente os riscos de transferência enumerados. Além disso, a Adobe revisou as leis e práticas dos EUA que poderiam resultar em acesso a dados pessoais transferidos para os EUA conforme estabelecido nos considerandos 90-200 da decisão da Comissão Europeia de 10 de julho de 2023 sobre o nível adequado de proteção de dados pessoais sob o Quadro de Privacidade de Dados UE-EUA e os materiais referidos nessa decisão (incluindo especificamente os Anexos VI e VII). Após a Ordem Executiva 14086 e a designação da UE como uma organização qualificada, a Comissão Europeia determinou que qualquer interferência no interesse público, em particular para fins de aplicação da lei criminal e segurança nacional, por autoridades públicas dos EUA com os direitos fundamentais dos indivíduos cujos dados pessoais são transferidos será limitada ao que é estritamente necessário para alcançar o objetivo legítimo em questão, e que existe proteção legal efetiva contra tal interferência (ver considerando 203 da decisão do Quadro de Privacidade de Dados).
À luz do exposto, a Adobe concluiu que as leis relevantes que podem permitir acesso governamental a dados pessoais processados pela Adobe nos EUA estão sujeitas a regras legais claras e publicamente disponíveis, aderem aos princípios de necessidade e proporcionalidade, e contêm salvaguardas, proteções e recursos significativos para os titulares de dados.
Essas leis fazem parte de um sistema estabelecido de estado de direito baseado em uma estrutura constitucional de freios e contrapesos e reconhece direitos fundamentais de privacidade. No entanto, reconhecendo a decisão 'Schrems II', o Quadro de Privacidade de Dados e para abordar quaisquer riscos residuais, a Adobe implementou várias salvaguardas e medidas contratuais, organizacionais e técnicas – incluindo, entre outras coisas, políticas robustas para examinar e contestar solicitações governamentais, e vários protocolos de criptografia.
II. Dados Pessoais Afetados
Os dados pessoais transferidos para os EUA estão contidos nas seguintes categorias de dados:
Dados de Contato Empresarial (relacionados ao usuário)
- Nome, detalhes de contato, nome organizacional e detalhes de contato, credenciais recebidas de sites de redes sociais.
- Informações processadas para entregar serviços (por exemplo, endereço IP, tipo de dispositivo e navegador, informações de ID da conta) ou sobre a interação de um usuário com a Adobe online.
- Detalhes das promoções de marketing que foram enviadas para, ou visualizadas por, o destinatário e como o destinatário interagiu com elas.
- Para usuários que são indivíduos: data de nascimento, detalhes dos serviços fornecidos e elegibilidade para serviços com desconto, informações de faturamento e pagamento.
Conteúdo do Cliente conforme definido nos Termos Gerais da Adobe e Termos de Uso:
- Dados pessoais e informações de contato, incluindo nome, endereço, endereço de e-mail, título, cargo, informações de contato, informações de perfil social, endereço IP, IDs de usuário únicos (como IDs de cookies) e perfis de marketing.
- Documentos e Conteúdo: Documentos, imagens e conteúdo carregados nos serviços da Adobe Cloud em formato eletrônico que podem conter qualquer tipo de dados pessoais.
Dados do Cliente conforme definido nos Termos Gerais (somente clientes empresariais).
AVALIAÇÃO JURÍDICA
I. Abordagem Geral sobre o Estado de Direito e Respeito aos Direitos Humanos
A Constituição dos EUA e suas emendas fornecem amplas proteções de privacidade e direitos civis e estabelecem a base para um forte estado de direito com poderes separados do governo: o legislativo, o executivo e um judiciário independente. Os direitos de privacidade estão consagrados em várias emendas constitucionais, incluindo: a Primeira Emenda, que entre outras coisas, protege o direito à liberdade de expressão e reunião pacífica e protege a privacidade contra certas formas de intrusão governamental; a Quarta Emenda, que protege contra buscas e apreensões abusivas pelo governo; e a Quinta Emenda, que fornece o direito ao devido processo legal e o direito de não ser compelido a se autoincriminar. Como mais de 100 anos de jurisprudência constitucional deixam claro, a proteção dos direitos de privacidade é fundamental para o direito americano, e a interferência governamental com esses direitos deve ser fortemente restrita. O Congresso dos EUA também aprovou muitas leis setoriais que protegem os direitos de privacidade e outras liberdades fundamentais, algumas das quais, mencionadas abaixo, impõem especificamente limitações à interferência ou acesso governamental a dados pessoais.
O sistema federal de governo dos EUA permite ainda que os estados vão além das proteções para privacidade fundamental no nível federal. Numerosos estados reconhecem explicitamente o direito à privacidade em suas constituições estaduais e vários estados promulgaram leis abrangentes de proteção de dados destinadas a proteger o direito fundamental à privacidade. Por exemplo, a Califórnia – um estado que abriga um grande número de provedores americanos (incluindo a Adobe) – promulgou uma lei ampla de proteção de dados que contém muitas semelhanças com o GDPR.
Além disso, os tribunais americanos reconheceram certos direitos fundamentais de privacidade de direito comum que são aplicáveis contra pessoas e entidades privadas.
II. Lei Nacional de Proteção de Dados e Autoridade Supervisora Independente
Os EUA não possuem uma lei federal geral de proteção de dados. No entanto, como mencionado acima, alguns estados como Califórnia, Texas, Connecticut, Indiana, Iowa, Montana, Tennessee, Virgínia, Oregon, Utah e Colorado introduziram leis de privacidade de dados que oferecem proteções similares ao GDPR.
O sistema judicial americano é o mecanismo principal de supervisão das proteções de privacidade, incluindo nos contextos criminal e de segurança nacional.
III. Identificação das Leis que Permitem Acesso Governamental a Dados Pessoais
Os mecanismos que podem autorizar o governo americano a obter dados de provedores de serviços são encontrados nas seguintes leis:
- A Lei de Privacidade das Comunicações Eletrônicas, 1986 ("ECPA"), que é composta pela Lei de Comunicações Armazenadas, a Lei de Registro de Chamadas e Rastreamento, e a Lei de Interceptação (18 U.S.C. § 2510 et seq.)
- A Lei de Vigilância de Inteligência Estrangeira ("FISA") (50 U.S.C. § 1801 et seq.), e
- Qualquer autoridade aplicável a cartas de segurança nacional ("NSLs") (18 U.S.C. § 2709).
Embora tenha sido discutida na decisão Schrems II do TJUE, a Ordem Executiva 12333 ("EO 12333") não autoriza o governo americano a compelir empresas como a Adobe a produzir quaisquer dados ou informações. Em vez disso, a EO 12333 é uma "diretiva organizacional geral" que impõe restrições às atividades das agências de inteligência americanas e especifica os papéis e responsabilidades dessas agências. Ver U.S. Dep't of Commerce, U.S. Dep't of Justice, and ODNI, Informações sobre Salvaguardas de Privacidade dos EUA Relevantes para SCCs e Outras Bases Legais da UE para Transferências de Dados UE-EUA após Schrems II ("Documento Conjunto"), em 16 (set. 2020). Além disso, a EO 12333 é principalmente relevante para operações de inteligência americanas fora dos EUA, significando que a EO 12333 tem virtualmente nenhuma importância prática para o processamento de dados da Adobe dentro dos EUA. A Adobe utiliza vários protocolos de criptografia para proteger dados contra acesso durante o trânsito, minimizando assim quaisquer riscos teóricos impostos pela EO 12333 aos dados dos clientes em trânsito da Europa para os EUA.
IV. Avaliação de Proporcionalidade dos Direitos de Acesso
As leis que permitem ao governo americano obter dados de provedores como a Adobe são justificadas por objetivos legítimos, e formas sérias de interferência são geralmente restritas a objetivos sérios. Além disso, os padrões legais exatos que o governo americano deve satisfazer para cada solicitação efetivamente exigem necessidade e proporcionalidade.
O acesso no contexto criminal de acordo com as autoridades no âmbito da ECPA deve ser justificado pela necessidade de investigar e combater crimes e requer níveis elevados de proteção quanto mais grave for a interferência com a privacidade. A vigilância sob a FISA está restrita a objetivos sérios e tipos específicos de alvos para evitar coleta excessivamente ampla e exigir minimização. Solicitações da FISA — incluindo solicitações emitidas sob a Seção 702 da FISA — devem geralmente ser direcionadas a titulares de dados individuais, significando que a vigilância não deve ocorrer de forma massiva ou desproporcional. Regras de minimização aplicáveis à vigilância da FISA servem para prevenir ainda mais a coleta desproporcional. Na decisão 'Schrems II', com base no registro apresentado, o TJUE questionou se os poderes do governo americano sob a Seção 702 da FISA são suficientemente proporcionais. Em 7 de outubro de 2022, o presidente americano Biden assinou a EO 14086 sobre o Fortalecimento de Salvaguardas para Atividades de Inteligência de Sinais dos Estados Unidos, que estabeleceu novos requisitos sobre a coleta e o tratamento de dados pessoais por agências de inteligência americanas, independentemente da nacionalidade do titular. Especificamente, ela exige que as atividades de inteligência de sinais devem ser "necessárias" e "proporcionais" para avançar uma prioridade de inteligência validada e que tais atividades devem ser realizadas em busca de um dos doze objetivos de segurança nacional e inteligência enumerados. A EO 14086 também expande a supervisão de programas de inteligência de sinais por agências do governo americano, incluindo um novo Oficial de Proteção de Liberdades Civis ("CLPO"), nomeado pelo Diretor de Inteligência Nacional, que deve conduzir uma avaliação antes de qualquer nova operação de coleta de inteligência. Além disso, a coleta em massa só pode ser autorizada quando a inteligência não puder ser obtida razoavelmente por meio de coleta direcionada e as agências de inteligência devem manter documentação sobre sua coleta de dados pessoais por meio de inteligência de sinais e atualizar suas políticas e procedimentos para garantir supervisão eficaz das novas salvaguardas. Finalmente, a EO 14086 também cria um mecanismo de reparação para indivíduos de "estados qualificados" que alegam que seus dados pessoais foram coletados ilegalmente por meio de programas de inteligência de sinais. Indivíduos podem apresentar uma reclamação ao CLPO, que tem o poder de investigar reclamações e emitir decisões vinculativas contra agências de inteligência. Indivíduos também podem recorrer de decisões do CLPO perante o Tribunal de Revisão de Proteção de Dados, que foi estabelecido por meio de regulamentações emitidas pelo Procurador-Geral americano.
Com base na avaliação aprofundada da Adobe das leis e práticas aplicáveis ao uso da Seção 702 da FISA pelo governo americano (que inclui informações extensivas desclassificadas após a emissão da decisão 'Schrems II', bem como a gama de salvaguardas e limitações aplicadas sob a EO 14086), concluímos que o uso da Seção 702 da FISA pelo governo está sujeito a numerosos controles que são observados na prática, incluindo vários protocolos de criptografia, controles de proporcionalidade e caminhos para retificação e revisão.
V. Supervisão Independente e Aprovação Prévia
A maioria dos poderes acima requer aprovação prévia de um tribunal, com exceções altamente limitadas:
- Sob a ECPA, solicitações para informações básicas do assinante ("BSI") – um subconjunto altamente limitado de dados pessoais menos sensíveis – podem prosseguir sem autorização judicial prévia (mas estão sujeitas à supervisão contínua e contestação ex post perante tribunais independentes).
- Solicitações NSL podem ser autorizadas por um funcionário de alto escalão dentro do FBI. No entanto, os tipos de dados pessoais disponíveis por meio de uma solicitação NSL são extremamente limitados e não particularmente sensíveis.
- Decisões de direcionamento individual sob a Seção 702 da FISA podem prosseguir sem autorização judicial prévia. No entanto, o uso da Seção 702 da FISA pelo governo está sujeito à revisão e supervisão robustas, que incluem revisão simultânea do Departamento de Justiça para cada decisão de direcionamento individual de acordo com uma certificação aprovada pelo Tribunal de Vigilância de Inteligência Estrangeira ("FISC") independente, e supervisão e monitoramento subsequentes pelo FISC, várias autoridades do congresso, e por um órgão especializado independente, o Conselho de Supervisão de Privacidade e Liberdades Civis ("PCLOB").
VI. Transparência
Tipicamente, os provedores podem notificar indivíduos sobre solicitações de seus dados pessoais. No entanto, há exceções onde a notificação poderia levar a certos danos ou à eficácia de uma ferramenta investigativa.
Para as interferências mais graves, a lei aplicável e as orientações limitam a extensão em que a notificação pode ser negada e, ausentes circunstâncias excepcionais, estabelecem limites na duração da proibição de notificação ao usuário. Adicionalmente, os provedores são capazes de publicar relatórios estatísticos robustos sobre as solicitações que recebem, como a Adobe faz anualmente. Se uma solicitação da ECPA busca os dados de um cliente empresarial, a Adobe também procura redirecionar a solicitação para o cliente empresarial.
Como é comum para as autoridades de coleta de inteligência dos países globalmente, as solicitações FISA são classificadas por razões de segurança nacional e normalmente não podem ser divulgadas a menos que sejam desclassificadas – com base na segurança nacional. No entanto, se o governo pretende usar qualquer informação coletada sob autoridade FISA em um processo criminal, deve notificar o titular dos dados e dar ao titular dos dados uma oportunidade de contestar. Na medida em que recebem tais solicitações, os provedores também têm o direito legal de publicar relatórios agregados regulares sobre o recebimento de Ordens FISA, Diretivas ou NSLs. O governo também divulga relatórios robustos sobre seu uso de autoridades de vigilância, que incluem métricas agregadas para cada tipo de processo legal. Como observado no Relatório de Transparência mais recente da Adobe, até o momento a Adobe não recebeu nenhuma forma de solicitação de segurança nacional, incluindo quaisquer solicitações emitidas de acordo com FISA.
VII. Recursos Individuais por Violação de Leis
Os titulares de dados têm uma variedade de recursos disponíveis através dos tribunais se seus dados pessoais forem coletados inadequadamente, incluindo através de ações civis buscando danos monetários. Provedores, titulares de dados e organizações da sociedade civil também frequentemente contestam o uso pelo governo de várias autoridades para acessar dados e informações, tanto no contexto criminal quanto no contexto de segurança nacional. Os provedores frequentemente se envolvem em "reparação representativa" em nome de seus usuários e podem contestar tanto solicitações criminais quanto de segurança nacional que não cumprem com as proteções constitucionais ou estatutárias. No contexto criminal, muitos desses desafios iniciados pelos provedores são uma questão de registro público. Porque as solicitações FISA são geralmente classificadas, os desafios a essas solicitações são menos frequentemente uma questão de registro público. No entanto, decisões judiciais publicamente disponíveis – incluindo opiniões desclassificadas do FISC – demonstram que titulares de dados, provedores e outros contestam o uso pelo governo das autoridades FISA.
Com base no registro perante ele, o CJEU decidiu em sua decisão 'Schrems II' que os titulares de dados carecem de um recurso adequado em conexão com dados acessados pelo governo dos EUA sob FISA 702. No entanto, conforme as novas salvaguardas da EO14086, agora existe um mecanismo de recursos para indivíduos de "estados qualificados" que alegam que seus dados pessoais foram coletados ilegalmente através de programas de inteligência de sinais. Esses indivíduos podem reclamar diretamente ao CLPO, que pode então investigar e tomar decisões vinculativas contra agências de inteligência perante o Tribunal de Revisão de Proteção de Dados. Os indivíduos serão representados perante o tribunal por advogados especiais e as decisões do tribunal serão finais e vinculativas.
VIII. Direito dos Titulares de Dados de Acessar, Apagar ou Corrigir Dados Pessoais
As leis americanas relevantes discutidas acima não contêm direitos expressos e independentes permitindo que os titulares de dados acessem, apaguem ou corrijam dados pessoais mantidos sobre eles por agências de aplicação da lei ou segurança nacional. No entanto, se o governo dos EUA busca introduzir tais dados em procedimentos contra o titular dos dados, o titular dos dados terá uma oportunidade de revisar os dados, contestar sua precisão e desafiar sua coleta. Além disso, provedores como a Adobe têm o direito de notificar os titulares de dados da maioria das solicitações governamentais (com exceções limitadas para circunstâncias como onde a solicitação é classificada por razões de segurança nacional). Consequentemente, exceto circunstâncias excepcionais, os titulares de dados têm os meios de saber quais dados estão sendo processados e por quê.
SALVAGUARDAS
I. Salvaguardas Técnicas e Organizacionais
As Medidas Técnicas relevantes da Adobe são as seguintes:
- As Medidas Técnicas e Organizacionais para os Serviços em Nuvem da Adobe aqui: www.adobe.com/go/CloudSvcsTOSM.
- Adobe Certificações e White Papers de Segurança.
Essas medidas incluem criptografia de conjuntos de dados restritos em redes públicas tipicamente baseada na especificação HTTPS TLS v1.2, e em repouso criptografado para especificação AES-256 bit. As medidas de gerenciamento de chaves diferem dependendo do produto Adobe.
As Medidas Organizacionais da Adobe incluem aquelas estabelecidas em seu Relatório de Transparênciae Diretrizes de Aplicação da Lei , que descrevem a abordagem da Adobe às solicitações de acesso do governo e aplicação da lei e suas políticas de notificação ao usuário. A menos que legalmente proibida de fazê-lo, a Adobe se compromete a redirecionar solicitações pertinentes a clientes empresariais e dar aviso (anexando uma cópia censurada da solicitação) sempre que uma agência governamental busca acesso às suas informações.
A Adobe também tem políticas internas abrangentes de proteção de dados que abordam princípios mais amplos de proteção de dados como minimização de dados.
II. Salvaguardas Contratuais
A Adobe conta com as CCPs para transferir dados pessoais europeus para fora da Europa. Dado o histórico de mecanismos de transferência anulados entre a UE e os EUA, junto com o entendimento de que as proteções sob a OE 14086 existem independentemente do mecanismo de transferência implantado, embora a Adobe seja certificada sob a Estrutura de Privacidade de Dados, ela continuará a gerenciar o risco residual de transferências americanas de dados pessoais usando medidas suplementares descritas acima em combinação com as Cláusulas Contratuais Padrão. A visão da Adobe é que a própria transferência de dados se refere a dados que têm um perfil de risco menor, e isso é confirmado pelo número relativamente baixo de solicitações que a Adobe recebeu historicamente. Consequentemente, a Adobe busca gerenciar o risco remanescente fazendo referência às medidas citadas acima, que consistem em uma combinação de medidas técnicas, organizacionais e contratuais, e buscam garantir que os dados transferidos para os EUA se beneficiem de um nível de proteção que seja adequado em relação ao da UE.
A Adobe exige que todos os seus fornecedores que processam informações pessoais europeias em seu nome executem um acordo de processamento de dados que não seja menos protetor do que aquele que assina com seus clientes comerciais, e que inclua medidas suplementares adicionais.
F. SINGAPURA
DESCRIÇÃO DAS TRANSFERÊNCIAS
I. Resumo
Dados pessoais na forma de Dados de Contato Comercial/Dados de Conteúdo do Cliente serão processados por dois fornecedores terceirizados com operações em Singapura para fornecer aos Clientes os serviços solicitados.
A estrutura legal de Singapura é fundamentalmente diferente quando medida contra os padrões da UE (veja abaixo), pois há supervisões independentes mais limitadas, menos transparência e reparação para os titulares de dados, e nenhum acordo bilateral especificamente protegendo titulares de dados estrangeiros. Em uma análise puramente da estrutura legal, Singapura não fornece proteção essencialmente equivalente àquela exigida sob o GDPR ou GDPR do Reino Unido.
No entanto, o quadro de risco prático para o cenário específico de uma empresa de software passando dados limitados de prompt através de um subprocessador baseado em Singapura é materialmente mais benigno. A probabilidade realística de acesso governamental a dados comerciais rotineiros deste tipo é baixa, Singapura tem fortes incentivos pragmáticos para manter sua reputação como um local de processamento de dados confiável, e não há padrões conhecidos de prática sugerindo que as autoridades acessam rotineiramente esse tipo de dados comerciais.
A Adobe concluiu que as leis relevantes em Singapura que podem permitir algum nível de acesso governamental a dados pessoais oferecem um nível menor de proteção do que aquele garantido dentro da UE e causam riscos para os dados exportados que não podem ser totalmente considerados pelas CCPs, particularmente no que diz respeito à falta de um mecanismo de supervisão totalmente independente e de recursos disponíveis para indivíduos afetados. No entanto, o risco dos dados pessoais em questão serem acessados por autoridades públicas em Singapura é teórico em vez de prático e, de fato, a Adobe nunca recebeu uma solicitação das autoridades de Singapura buscando acesso aos dados do usuário final. Para abordar ainda mais os riscos residuais, a Adobe implementou medidas suplementares técnicas, organizacionais e contratuais adicionais para garantir que os dados acessados de Singapura se beneficiem de um nível de proteção que seja adequado em relação ao da UE.
A conclusão para esta avaliação de impacto de transferência é, portanto, que embora a estrutura legal sozinha seja insuficiente, a combinação de baixo risco prático, medidas técnicas suplementares como criptografia de ponta a ponta e disposições contratuais robustas incluindo obrigações apropriadas do subprocessador traz a transferência para um nível de risco aceitável.
II. Dados Pessoais Afetados
Os dados pessoais transferidos para Singapura são os seguintes:
Dados de Contato Comercial:
Detalhes de contato fornecidos na solicitação de suporte ao cliente tratada pelo importador de dados e outros detalhes acessados pelo importador de dados para fins de verificação e suporte incluindo:
- Nome, detalhes de contato, nome organizacional e detalhes de contato.
- Detalhes do suporte ao cliente fornecido (por exemplo, detalhes do levantamento e resposta a casos de suporte ao cliente).
Dados de Conteúdo do Cliente:
A configuração inclui potencialmente o envio de informações de contato e identificadores (GUID do Usuário) e atividade de rede eletrônica e informações do dispositivo (incluindo logs de atividade, ECID, dados de codificação de imagem/gráficos, termos de pesquisa, fuso horário, análises de uso e atividade/navegação do usuário incluindo prompts do usuário). Também inclui informações da conta do usuário e conteúdo gerado pelo usuário (como documentos, imagens, gravações ou outros arquivos que o usuário escolhe fazer upload), prompts/feedback de IA Gen e informações fornecidas ao suporte ao cliente. Nenhum dado pessoal sensível ou de categoria especial é permitido (conforme os Termos Gerais de Uso da Adobe) e indivíduos não podem ser identificados a partir de quaisquer imagens carregadas.
AVALIAÇÃO LEGAL
I. Abordagem Geral ao Estado de Direito e Direitos Humanos
Singapura consistentemente se classifica bem nos índices de estado de direito em termos de aplicação de contratos e certeza legal comercial, baixa corrupção (é considerado um dos países menos corruptos do mundo), independência judicial em questões comerciais e civis; e previsibilidade e consistência da lei. Singapura tem um desempenho muito bom em direitos que se relacionam ao bem-estar econômico, com altos padrões de saúde, habitação e educação combinados com taxas de pobreza muito baixas e forte segurança do trabalhador no emprego formal.
De modo geral, Singapura é amplamente vista como um local onde o estado de direito funciona de forma confiável para questões empresariais e civis, mas onde as liberdades políticas e civis podem potencialmente enfrentar restrições quando equilibradas contra estabilidade, ordem e governança tecnocrática. O governo de Singapura adota a posição de que as liberdades civis devem ser equilibradas contra a ordem social e o desenvolvimento econômico. Embora não seja autoritário como outros estados de partido único, também não é considerado uma democracia inteiramente liberal, ocupando um terreno médio distinto que sua liderança defende ativamente como um modelo legítimo e superior para seu contexto.
II. Compromissos Internacionais de Proteção de Dados, Lei Nacional de Proteção de Dados e Autoridade Supervisora Independente
Singapura não é signatária de nenhum tratado internacional vinculante de proteção de dados da forma como os estados membros da UE estão vinculados pelo GDPR, mas fez diversos compromissos e engajamentos internacionais significativos nesse espaço. No nível regional, Singapura tem sido um participante ativo na Estrutura de Privacidade APEC, que estabelece princípios básicos para proteção de dados em economias da Ásia-Pacífico. Com base nisso, Singapura é participante do sistema APEC de Regras de Privacidade Transfronteiriça (CBPR), um mecanismo de certificação voluntária que permite às empresas demonstrar conformidade com padrões acordados de proteção de dados ao transferir dados pessoais através de fronteiras dentro da região APEC. Este é, indiscutivelmente, o compromisso internacional mais concreto de Singapura em proteção de dados, pois cria um grau de reconhecimento mútuo com outras economias participantes incluindo Estados Unidos, Japão, Coreia do Sul e outros.
Singapura também é membro fundador do fórum Global CBPR. O sistema Global CBPR é uma estrutura de certificação voluntária baseada em responsabilidade projetada para facilitar transferências de dados transfronteiriças seguras e que respeitam a privacidade, garantindo padrões robustos de proteção de dados. Baseando-se na fundação do sistema CBPR da Cooperação Econômica Ásia-Pacífico (APEC), o Global CBPR estende seu alcance além das economias APEC, criando um padrão internacional para privacidade de dados que transcende fronteiras regionais. O Fórum Global CBPR atualmente inclui nove economias membros: Austrália, Canadá, Japão, México, Filipinas, República da Coreia, Singapura, Taipei Chinês e Estados Unidos.
Singapura também se engajou com a Assembleia Global de Privacidade, um fórum internacional de autoridades de proteção de dados e privacidade, que permite à sua Comissão de Proteção de Dados Pessoais (PDPC) participar na formação de normas globais e melhores práticas, embora este órgão produza soft law em vez de obrigações vinculantes. Bilateralmente, Singapura assinou diversos Acordos de Economia Digital (DEAs) com países incluindo Austrália, Reino Unido, Coreia do Sul e Chile. Estes acordos incluem disposições sobre fluxos de dados e padrões de proteção de dados, representando uma rede crescente de compromissos para manter proteções básicas ao facilitar o comércio digital transfronteiriço. O DEA Reino Unido-Singapura é particularmente notável dado o esforço pós-Brexit do Reino Unido para construir sua própria rede de acordos de estilo adequação de dados.
Singapura não recebeu uma decisão formal de adequação da Comissão Europeia, significando que não é considerada como fornecendo automaticamente proteção equivalente ao GDPR. Transferências de dados pessoais da UE para Singapura, portanto, requerem salvaguardas adicionais como cláusulas contratuais padrão. No entanto, a estrutura de proteção de dados de Singapura sob a Lei de Proteção de Dados Pessoais (PDPA) foi progressivamente fortalecida, e há diálogo contínuo sobre maior alinhamento com padrões internacionais.
Domesticamente, a PDPA de Singapura foi emendada ao longo do tempo de formas que refletem influências internacionais, incluindo requisitos mais fortes de notificação de violação e obrigações de responsabilidade aumentadas, sugerindo uma trajetória em direção a maior compatibilidade com estruturas como GDPR mesmo na ausência de compromissos vinculantes formais.
De modo geral, a postura internacional de Singapura sobre proteção de dados é melhor caracterizada como pragmática e orientada ao comércio, priorizando a facilitação de fluxos de dados que apoiam seu papel como centro de negócios regional, em vez de adotar a abordagem centrada em direitos e prescritiva do modelo europeu.
III. Identificação das Leis que Permitem Acesso Governamental a Dados Pessoais
Singapura tem diversas estruturas legais que permitem às autoridades governamentais acessar dados pessoais, frequentemente com supervisão limitada ou requisitos de autorização judicial. A Lei de Segurança Interna permite poderes de vigilância e acesso a dados em nome da segurança nacional. O Código de Processo Criminal concede poderes às forças policiais para compelir a produção de dados e documentos no curso de investigações. A Lei de Uso Indevido de Computador contém disposições que podem ser usadas para acessar dados eletrônicos em certas circunstâncias. A Lei de Telecomunicações e regulamentações relacionadas dão às autoridades poderes para exigir que empresas de telecomunicações e provedores de serviços divulguem dados de comunicações. Mais recentemente, a Lei de Interferência Estrangeira (Contramedidas) (FICA), aprovada em 2021, concede poderes para acessar dados e compelir divulgação de indivíduos e plataformas no contexto de suspeita de interferência estrangeira.
Além dessas, legislação específica de setor em áreas como bancário, saúde e impostos também contém disposições permitindo que autoridades regulatórias acessem dados pessoais mantidos por organizações nesses setores, frequentemente sem o conhecimento do titular dos dados.
Os mecanismos de supervisão que regem esses poderes de acesso são relativamente limitados em comparação aos padrões europeus. Não há exigência independente de mandado judicial para muitas formas de acesso a dados e, portanto, a autorização executiva é frequentemente suficiente. A supervisão parlamentar existe, mas é restringida pela posição dominante do partido governante no poder. Não há órgão independente dedicado à supervisão de vigilância equivalente àqueles encontrados em algumas jurisdições europeias. A própria PDPA explicitamente estabelece exceções para órgãos públicos, o que significa que a coleta e o acesso de dados pelo governo ficam amplamente fora da estrutura de proteção de dados voltada ao consumidor. No entanto, há regras separadas sob o Manual de Instruções Governamentais 8 ("IM8") e a Lei do Setor Público (Governança) que se aplicam a órgãos públicos. Estas fornecem padrões comparáveis de proteção de dados como a PDPA. Entretanto, ao contrário da PDPA que é aplicada pela PDPC, não há regulador externo independente para a PSGA e IM8. O IM8 também não está publicamente disponível (i.e. classificado), tornando difícil verificar independentemente os padrões.
Na prática, o governo de Singapura é amplamente compreendido como fazendo uso de seus poderes de acesso a dados, embora a extensão seja difícil de quantificar dada a falta de relatórios de transparência. Diferentemente das empresas de tecnologia americanas que publicam relatórios de transparência detalhando solicitações de dados governamentais, não há cultura equivalente de divulgação em Singapura. O governo historicamente defendeu suas atividades de vigilância e acesso a dados como necessárias para manter a ordem pública e a segurança nacional, consistente com sua filosofia de governança mais ampla.
A legislação de Singapura é geralmente bem elaborada, publicada e acessível através de portais oficiais do governo, como a base de dados Singapore Statutes Online, que está livremente disponível e é razoavelmente fácil de navegar. Nesse sentido, as leis são acessíveis e Singapura tem boa pontuação comparada a muitas jurisdições na disponibilidade formal de seus textos legais.
IV. Avaliação de Proporcionalidade dos Direitos de Acesso
A estrutura legal em Singapura fornece algumas bases e limitações para o exercício dos poderes governamentais de acesso a dados, mas estas não se estendem tanto quanto o que geralmente seria considerado necessário e proporcional quando comparado aos padrões europeus.
A maior parte da legislação de acesso a dados de Singapura articula algumas limitações de propósito e exigências de limiar. A Lei de Segurança Interna vincula seus poderes à segurança nacional e ordem pública. O Código de Processo Criminal exige que o acesso a dados seja conectado a uma investigação criminal. A FICA requer uma base de suspeita de interferência estrangeira. Nesse sentido restrito, as leis não são inteiramente abertas, há pelo menos um propósito declarado para o qual os poderes podem ser exercidos, e eles não estão formalmente disponíveis por qualquer razão arbitrária.
No entanto, a análise de necessidade e proporcionalidade é fundamentalmente diferente das contrapartes europeias. Primeiro, os conceitos de limiar usados na legislação de Singapura são amplamente definidos e largamente autoavaliados pelo executivo. Termos como "segurança nacional" e "ordem pública" podem ser interpretados amplamente e há meios limitados de verificações externas sobre se um exercício particular de poder genuinamente atende ao limiar declarado. Segundo, não há processo abrangente de autorização judicial independente para muitos desses poderes. No direito europeu de direitos humanos, a autorização independente prévia é geralmente considerada um componente central da proporcionalidade no contexto de vigilância e acesso a dados. Terceiro, há exigências limitadas de minimização de dados anexadas ao exercício desses poderes, as autoridades não são claramente obrigadas a buscar apenas os dados mínimos necessários para o propósito declarado, que é um elemento chave da proporcionalidade como compreendida nas estruturas internacionais de direitos humanos.
Uma dimensão de necessidade e proporcionalidade no direito internacional de direitos humanos, e da perspectiva europeia, é a disponibilidade de recursos eficazes para indivíduos cujos dados foram acessados ilegalmente. Em Singapura isso pode ser restringido. A revisão judicial de ação executiva existe, mas é considerada restrita em escopo. A ISA explicitamente limita o papel dos tribunais na revisão de detenção e decisões associadas. Os indivíduos geralmente não são notificados quando seus dados foram acessados, tornando difícil buscar reparação em tais cenários. Não há autoridade independente de proteção de dados com jurisdição sobre órgãos públicos que poderia investigar reclamações sobre acesso governamental a dados.
O benchmark mais relevante para avaliações de transferência da UE é o padrão articulado em instrumentos como o Pacto Internacional sobre Direitos Civis e Políticos, os relatórios do Alto Comissário das Nações Unidas para os Direitos Humanos sobre privacidade na era digital, e como interpretado através das decisões do Tribunal de Justiça da União Europeia em casos como Schrems II. Esse padrão exige que a interferência com a privacidade seja baseada em lei, persiga um objetivo legítimo, seja necessária em uma sociedade democrática, seja proporcional a esse objetivo, e esteja sujeita à supervisão independente e recurso eficaz. A estrutura de Singapura certamente satisfaz os primeiros dois, mas não é tão forte nos três restantes.
No entanto, vale a pena observar que Singapura não considera essa estrutura específica como o parâmetro apropriado. A posição do governo é de que seu sistema jurídico oferece salvaguardas adequadas dentro de sua própria tradição constitucional e de governança, e que o padrão europeu reflete uma filosofia política específica que não é universalmente vinculante. Esta é uma posição coerente em seus próprios termos, porém, dado o contexto deste documento, esta avaliação deve aplicar padrões europeus independentemente da visão do país de destino sobre esses padrões.
V. Limitações ao Direito de Acesso
Na legislação existem algumas salvaguardas estruturais. A Constituição de Singapura contém um direito à liberdade pessoal, e a revisão judicial de ação executiva está disponível em princípio. Os requisitos de responsabilização e governança da PDPA se aplicam a organizações do setor privado que lidam com dados, e reguladores específicos de setores em áreas como bancário impõem controles adicionais sobre como os dados são gerenciados. Há também um mecanismo de reclamações tipo ombudsman através da PDPC, embora, conforme observado, sua jurisdição não se estenda a agências públicas.
VI. Supervisão Independente e Aprovação Prévia
Singapura não possui um órgão de supervisão independente com jurisdição específica sobre vigilância governamental ou poderes de acesso a dados. A PDPC, que é a autoridade de proteção de dados de Singapura, não tem jurisdição sobre agências públicas, o que a coloca inteiramente fora da área de preocupação mais relevante. Atualmente não existe um comitê parlamentar de inteligência dedicado com poderes investigativos genuínos comparáveis aos encontrados no Reino Unido, Alemanha ou outras jurisdições europeias. A supervisão parlamentar de forma mais ampla é estruturalmente limitada pela maioria dominante do PAP, o que restringe o escrutínio adversarial que a supervisão legislativa eficaz requer.
A supervisão judicial está disponível através dos tribunais, mas conforme observado anteriormente, o judiciário de Singapura mostrou anteriormente deferência ao executivo em questões de segurança nacional, e muitos dos poderes relevantes não requerem autorização judicial prévia ou impõem limites explícitos ao papel supervisório do tribunal.
Também não há equivalente ao Tribunal de Poderes Investigativos no Reino Unido, a Comissão G10 na Alemanha, ou as estruturas de supervisão estabelecidas em outros estados membros do Conselho da Europa, que fornecem pelo menos algum escrutínio independente das atividades de vigilância, mesmo que imperfeito. Nem há um inspetor geral independente ou cargo similar com mandato para auditar o exercício dos poderes de acesso a dados e reportar publicamente os achados.
VII. Transparência
Não há exigência legal para que agências governamentais publiquem estatísticas sobre o número ou natureza dos pedidos de acesso a dados feitos a organizações privadas. Ao contrário dos Estados Unidos, onde apesar de suas próprias preocupações significativas de vigilância muitas empresas de tecnologia (incluindo a Adobe) pelo menos publicam relatórios de transparência divulgando volumes agregados de solicitações, Singapura não tem cultura equivalente ou estrutura legal que obrigue tal divulgação. Portanto, informações sobre a frequência com que as autoridades usam poderes de acesso não parecem estar disponíveis publicamente.
VIII. Recursos Individuais para Violação de Leis
A revisão judicial existe em Singapura, mas é limitada em escopo, deferente ao executivo em contextos de segurança nacional, e pode ser difícil para indivíduos que podem não estar cientes de que seus dados foram acessados em primeiro lugar. A ausência de requisitos de notificação significa que o direito de buscar remediação existe apenas quando o indivíduo descobriu que seus dados foram acessados.
A PDPC oferece um mecanismo de reclamações para o tratamento de dados do setor privado, mas não tem jurisdição sobre agências públicas. Não há tribunal especializado com jurisdição sobre vigilância ou acesso governamental a dados, e nenhum equivalente dos mecanismos de reparação que têm sido um requisito específico nas negociações de adequação da UE e estrutura de transferência com outros países. Procedimentos legais sob a ISA são explicitamente restringidos. Custo, complexidade e a opacidade da estrutura criam barreiras práticas adicionais.
SALVAGUARDAS
IX. Salvaguardas Técnicas e Organizacionais
As Medidas Técnicas relevantes da Adobe são as seguintes:
· As Medidas Técnicas e Organizacionais para os Serviços de Nuvem da Adobe aqui: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
· Certificaçõese Documentos Técnicos de Segurança da Adobe.
Essas medidas incluem criptografia de conjuntos de dados restritos em redes públicas baseada na especificação HTTPS TLS v1.2, e em repouso criptografados para especificação AES-256 bit. As medidas de gerenciamento de chaves diferem dependendo do produto Adobe.
As Medidas Organizacionais da Adobe incluem aquelas estabelecidas em seu Relatório de Transparênciae Diretrizes deAplicação da Lei,que descrevem a abordagem da Adobe para solicitações de acesso de governo e aplicação da lei e suas políticas de notificação. A menos que seja legalmente proibida de fazê-lo, a Adobe se compromete a redirecionar solicitações pertinentes a clientes empresariais e dá aviso (anexando uma cópia redigida da solicitação) sempre que uma agência governamental busca acesso às suas informações.
A Adobe também possui políticas internas abrangentes de proteção de dados que abordam princípios mais amplos de proteção de dados, como minimização de dados.
X. Salvaguardas Contratuais
A Adobe depende das SCCs para transferir dados pessoais europeus para fora da Europa – os módulos selecionados pela Adobe incluem disposições projetadas para abordar preocupações do 'Schrems II' (ou seja, Cláusulas 14 e 15 das SCCs da UE).
A Adobe exige que todos aqueles que processam informações pessoais europeias em seu nome executem um acordo de processamento de dados que não seja menos protetor do que aquele que assina com seus clientes comerciais, e que inclua medidas suplementares adicionais.
G. Indonésia
DESCRIÇÃO DAS TRANSFERÊNCIAS
I. Resumo
Dados pessoais na forma de Dados de Contato Comercial/Dados de Conteúdo do Cliente serão processados por um fornecedor terceirizado com operações na Indonésia para fornecer aos Clientes os serviços solicitados.
O marco legal da Indonésia é fundamentalmente diferente quando medido contra os padrões da UE (veja abaixo), pois há supervisão independente mais limitada, menos transparência e reparação para os titulares dos dados, e nenhum acordo bilateral protegendo especificamente titulares de dados estrangeiros. Além disso, a Indonésia não tem uma decisão de adequação da UE e não é um estado qualificado reconhecido sob qualquer acordo bilateral equivalente ao Marco de Privacidade de Dados UE-EUA. Portanto, em uma análise puramente do marco legal, a Indonésia não fornece proteção essencialmente equivalente àquela exigida sob o RGPD ou RGPD do Reino Unido.
No entanto, o cenário prático de risco para o cenário específico de uma empresa de software passando dados limitados de prompt através de um subprocessador com algumas operações técnicas na Indonésia carrega risco material mínimo. A probabilidade realística de acesso governamental a dados comerciais rotineiros deste tipo é baixa, a Indonésia tem fortes incentivos pragmáticos para manter sua reputação como um local confiável de processamento de dados, e não há padrões conhecidos de prática sugerindo que autoridades rotineiramente acessam o tipo de dados comerciais de prompt no escopo para uso da Adobe.
A Adobe concluiu que as leis relevantes na Indonésia podem permitir algum nível de acesso governamental a dados pessoais oferecendo um nível de proteção mais baixo do que aquele garantido dentro da UE e causando riscos para os dados exportados que não podem ser totalmente contabilizados pelas CCPs, particularmente com relação à falta de um mecanismo de supervisão totalmente independente e de recursos disponíveis para indivíduos afetados. No entanto, o risco dos dados pessoais em questão serem acessados por autoridades públicas na Indonésia é teórico ao invés de prático e de fato a Adobe nunca recebeu uma solicitação de autoridades indonésias buscando acesso a dados de usuários finais. Para abordar ainda mais os riscos residuais, a Adobe implementou medidas suplementares técnicas, organizacionais e contratuais adicionais para garantir que os dados acessados da Indonésia se beneficiem de um nível de proteção que é adequado em relação ao da UE.
A conclusão para esta avaliação de impacto de transferência é, portanto, que embora o marco legal sozinho seja insuficiente, a combinação de baixo risco prático ou probabilidade de acesso governamental, arquitetura de processamento transitória, medidas técnicas suplementares como criptografia de ponta a ponta, e disposições contratuais robustas incluindo obrigações apropriadas de subprocessador, traz a transferência para um nível de risco aceitável.
II. Dados Pessoais Afetados
Os dados pessoais transferidos para a Indonésia são os seguintes:
Dados de Contato Comercial:
Detalhes de contato fornecidos na solicitação de suporte ao cliente tratada pelo importador de dados e outros detalhes acessados pelo importador de dados para verificação e propósitos de suporte incluindo:
- Nome, detalhes de contato, nome organizacional e detalhes de contato.
- Detalhes do suporte ao cliente fornecido (por exemplo, detalhes de levantamento e resposta a casos de suporte ao cliente).
Dados de Conteúdo do Cliente:
A configuração inclui potencialmente enviar informações de contato e identificadores (GUID do Usuário) e atividade de rede eletrônica e informações do dispositivo (incluindo logs de atividade, ECID, dados de codificação/gráficos de imagem, termos de pesquisa, fuso horário, análises de uso, e atividade/navegação do usuário incluindo prompts do usuário). Também inclui informações da conta do usuário e conteúdo gerado pelo usuário (como documentos, imagens, gravações ou outros arquivos que o usuário escolhe carregar), prompts/feedback de IA Gen e informações fornecidas ao suporte ao cliente. Nenhum dado pessoal sensível ou de categoria especial é permitido (conforme os Termos Gerais de Uso da Adobe) e indivíduos não podem ser identificados a partir de quaisquer imagens carregadas.
AVALIAÇÃO LEGAL
I. Abordagem Geral ao Estado de Direito e Direitos Humanos
A Indonésia é a terceira maior democracia do mundo por população, uma república constitucional que opera sob um sistema presidencial com um presidente eleito diretamente, uma legislatura bicameral e um Tribunal Constitucional que demonstrou independência significativa em várias decisões importantes. O sistema jurídico é um sistema de direito civil com herança colonial holandesa, complementado pelo direito consuetudinário (adat) e direito religioso (syariah) em determinados contextos e regiões. O perfil de estado de direito da Indonésia está melhorando, mas é desigual. Em relação à segurança jurídica comercial e execução de contratos, a Indonésia tem desempenho em nível intermediário; os indicadores Doing Business do Banco Mundial historicamente posicionaram a Indonésia na faixa média em execução de contratos, refletindo um sistema judiciário funcional, mas lento e às vezes aplicado de forma inconsistente. A Indonésia está classificada na metade inferior do Índice de Percepção da Corrupção da Transparência Internacional, embora a Comissão de Erradicação da Corrupção (KPK) tenha sido um órgão anticorrupção ativo e às vezes eficaz, ainda que tenha enfrentado emendas legislativas em 2019 que enfraqueceram sua independência. A independência judicial é reconhecida em princípio, mas ainda sujeita a preocupações, particularmente nos níveis de tribunais inferiores. O Tribunal Constitucional tem sido uma instituição mais robusta e emitiu decisões significativas sobre liberdades civis. O histórico do Supremo Tribunal é mais misto.
Sobre liberdades civis e direitos humanos, o quadro apresenta preocupações significativas para fins da TIA:
- A liberdade de expressão é restringida por disposições amplas da Lei de Informações e Transações Eletrônicas (Lei ITE — Undang-Undang Informasi dan Transaksi Elektronik), que tem sido criticada por organizações da sociedade civil e órgãos internacionais de direitos humanos, incluindo o Relator Especial da ONU sobre Liberdade de Expressão. A revisão de 2022 da Lei ITE fez algumas melhorias, mas deixou disposições problemáticas amplamente intactas.
- A liberdade de reunião e associação é constitucionalmente protegida, mas sujeita a restrições na prática, particularmente para movimentos políticos, organizações trabalhistas e comunidades em regiões afetadas por conflitos. Organizações de direitos humanos, incluindo Anistia Internacional e Human Rights Watch, documentaram restrições à sociedade civil na Papua e Papua Ocidental.
- O aparato de segurança da Indonésia tem poderes amplos. A Agência Nacional de Inteligência (Badan Intelijen Negara — BIN) opera com supervisão independente limitada. A Polícia Nacional (POLRI) e a Inteligência Militar (Badan Intelijen Strategis — BAIS) têm mandatos sobrepostos com responsabilização externa limitada. A Lei sobre Inteligência do Estado (Lei Nº 17/2011) concede à BIN amplos poderes de coleta de dados e vigilância.
O quadro geral é, portanto, de uma democracia funcional com instituições de estado de direito em melhoria, mas ainda frágeis, preocupações significativas sobre liberdades civis, poderes de inteligência e segurança amplos e pouco restringidos, e supervisão independente limitada das atividades de acesso a dados do governo.
II. Compromissos Internacionais de Proteção de Dados, Lei Nacional de Proteção de Dados e Autoridade Supervisora Independente
A Indonésia não é signatária de nenhum tratado internacional vinculante de proteção de dados equivalente ao marco do GDPR e não recebeu uma decisão de adequação da UE. A Indonésia participa da Estrutura de Privacidade da APEC e tem estado envolvida em discussões sobre o sistema de Regras Transfronteiriças de Privacidade da APEC, embora sua participação seja menos madura que a de Singapura. A Indonésia não é membro do Fórum Global CBPR. Domesticamente, a Indonésia promulgou sua primeira lei abrangente de proteção de dados pessoais — Lei Nº 27/2022 sobre Proteção de Dados Pessoais (Undang-Undang Perlindungan Data Pribadi — UU PDP) — em 17 de outubro de 2022, com um período de transição de dois anos terminando em 17 de outubro de 2024. A UU PDP é o primeiro estatuto dedicado à proteção de dados da Indonésia e representa um desenvolvimento legislativo significativo, baseando-se substancialmente no marco do GDPR em sua estrutura e princípios. A UU PDP abrange: bases legais para processamento incluindo consentimento, contrato, obrigação legal, interesses vitais, interesse público e interesses legítimos; direitos do titular dos dados incluindo acesso, correção, exclusão, retirada do consentimento e objeção ao processamento automatizado; obrigações sobre controladores e processadores de dados pessoais incluindo notificação de violação de dados; e requisitos de transferência transfronteiriça. A autoridade supervisora é o Ministério da Comunicação e Tecnologia da Informação (Kemenkominfo), embora uma autoridade independente dedicada à proteção de dados conforme prevista na UU PDP ainda não tenha sido estabelecida como um órgão totalmente independente até meados de 2026; a supervisão permanece principalmente dentro da estrutura ministerial. A UU PDP representa um passo significativo em direção ao alinhamento internacional, mas várias lacunas em relação ao GDPR permanecem, incluindo a ausência de uma autoridade supervisora totalmente independente, histórico limitado de execução dado sua recente entrada em vigor, e incerteza sobre a implementação de várias disposições. A lei também é mais permissiva sobre processamento governamental; o Artigo 15 da UU PDP isenta o processamento para fins de segurança nacional, defesa, segurança pública e aplicação da lei de muitas das proteções da lei.
A postura internacional da Indonésia sobre proteção de dados é melhor caracterizada como em desenvolvimento e orientada para reformas, com a UU PDP representando um compromisso genuíno com padrões mais elevados que ainda não foi totalmente operacionalizado.
III. Identificação das Leis que Permitem Acesso Governamental a Dados Pessoais
A Indonésia possui múltiplas estruturas legais que permitem às autoridades governamentais acessar dados pessoais, com níveis variados de supervisão e requisitos de autorização judicial.
A Lei sobre Inteligência do Estado (Lei nº 17/2011) concede ao BIN amplos poderes para coletar, processar e usar inteligência, incluindo dados pessoais. Os mecanismos de supervisão da lei são limitados, o BIN reporta-se principalmente ao Presidente e está sujeito à supervisão parlamentar através da Comissão I da Câmara dos Representantes, mas a revisão externa independente é restrita. A lei não exige autorização judicial para atividades de coleta de inteligência.
A Lei sobre Telecomunicações (Lei nº 36/1999) e o Regulamento Governamental sobre Interceptação Lícita (Regulamento Governamental nº 53/2021 — PP SIPS) regem a interceptação de comunicações eletrônicas. O PP SIPS exige ordem judicial para interceptação em investigações criminais, mas fornece um caminho mais amplo de segurança nacional que não requer autorização judicial prévia em todos os casos. O regulamento tem sido criticado por seu escopo amplo e salvaguardas limitadas.
A Lei de Informações e Transações Eletrônicas (Lei ITE — Lei nº 11/2008, conforme alterada pela Lei nº 19/2016 e Lei nº 1/2024) concede às autoridades amplos poderes para acessar dados eletrônicos no contexto de investigações criminais sob a Lei ITE, incluindo acesso a dados mantidos por operadores de sistemas eletrônicos. Os operadores de sistemas eletrônicos são obrigatórios a fornecer acesso a sistemas eletrônicos e dados mediante solicitação da autoridade competente para fins de supervisão, aplicação da lei, segurança nacional e defesa.
Como mencionado, o Artigo 15 da UU PDP cria uma ampla exceção para fins de segurança nacional, defesa, segurança pública e aplicação da lei, significando que muitas das proteções da lei para indivíduos não se aplicam ao acesso governamental de dados nestes contextos.
A legislação indonésia é geralmente publicada e acessível através de portais governamentais oficiais, incluindo a base de dados legal da Secretaria de Estado. No entanto, o escopo completo dos poderes de acesso governamental a dados está distribuído por múltiplos instrumentos legislativos e regulamentos de implementação, tornando a avaliação abrangente difícil. A estrutura de inteligência em particular é amplamente redigida com orientações publicadas limitadas sobre como é aplicada na prática.
IV. Avaliação de Proporcionalidade dos Direitos de Acesso
A legislação da Indonésia articula algumas limitações de propósito para o exercício dos poderes de acesso a dados. O regulamento de interceptação PP SIPS requer autorização judicial para interceptação de investigação criminal. A Lei ITE vincula suas disposições de acesso a dados à investigação de infrações relacionadas à ITE.
No entanto, a análise de necessidade e proporcionalidade revela lacunas significativas medidas pelos padrões da UE. Os poderes de coleta de inteligência do BIN sob a Lei nº 17/2011 são amplamente estruturados com avaliação limitada de limiar externo. A exceção de segurança nacional no Artigo 15 da UU PDP remove muitas disposições protetivas precisamente no contexto onde sua aplicação é mais importante para fins de TIA. Não há requisito abrangente de autorização judicial independente para todas as formas de acesso de inteligência, a autorização executiva através do BIN e do Presidente é frequentemente o mecanismo operativo. As amplas disposições de difamação e discurso de ódio da Lei ITE têm sido aplicadas extensivamente contra expressão online comum, sugerindo que poderes de lei digital amplamente redigidos são usados ativamente em contextos que vão bem além de ameaças de segurança sérias. Este padrão de aplicação é relevante para a avaliação de proporcionalidade. O padrão aplicável para avaliações de transferência da UE, que a interferência com privacidade seja baseada em lei, persiga um objetivo legítimo, seja necessária em uma sociedade democrática, seja proporcional a esse objetivo, e esteja sujeita à supervisão independente e remédio efetivo, é parcialmente satisfeito. A Indonésia satisfaz os dois primeiros critérios mais claramente que os três restantes.
V. Limitações ao Direito de Acesso
Algumas das legislações de acesso a dados da Indonésia são estruturadas em termos que implicam direcionamento. As ordens de interceptação PP SIPS devem ser direcionadas a sujeitos específicos identificados de uma investigação criminal. As disposições de acesso a dados da Lei ITE são estruturadas em torno da investigação de infrações específicas.
No entanto, há razões significativas para questionar se o acesso é genuinamente direcionado na prática. Os poderes de coleta de inteligência do BIN sob a Lei nº 17/2011 não estão sujeitos aos mesmos requisitos de direcionamento, a coleta de inteligência pode ser autorizada de forma mais ampla para fins de segurança nacional sem as restrições de direcionamento individual que se aplicam em investigações criminais. A exceção de segurança nacional no Artigo 15 da UU PDP cria potencial para acesso amplo que não está sujeito às restrições de minimização de dados e proporcionalidade que se aplicam ao processamento comercial. A Indonésia não possui uma estrutura de relatórios de transparência. Não há obrigação legal para agências governamentais ou empresas privadas publicarem estatísticas sobre solicitações de acesso a dados. A ausência de relatórios de transparência torna impossível verificar empiricamente quão direcionados são os poderes de acesso na prática.
Assim como com Singapura (avaliada acima) e Malásia (avaliada abaixo), a incapacidade de verificar o direcionamento é em si um fator material. Onde a estrutura legal permite acesso amplo e a transparência está ausente, a lógica precaucionária do GDPR requer que a incerteza seja resolvida em favor do titular dos dados.
VI. Supervisão e Aprovação Prévia
A Constituição da Indonésia reconhece o direito à privacidade sob o Artigo 28G, e a revisão judicial de ação executiva está disponível através dos tribunais administrativos (PTUN) e do Tribunal Constitucional. A UU PDP cria uma estrutura de direitos e obrigações para processamento comercial que representa progresso significativo.
Entretanto, a exclusão do Artigo 15 da UU PDP para segurança nacional, defesa, segurança pública e aplicação da lei remove disposições protetivas importantes no contexto relevante para esta TIA. A autoridade supervisora sob a UU PDP ainda não é totalmente independente, a supervisão situa-se dentro da estrutura ministerial, limitando sua capacidade de examinar independentemente as atividades governamentais de acesso a dados. As operações do BIN estão sujeitas à supervisão parlamentar, mas isso é estruturalmente limitado pelo caráter executivo-dominante da política indonésia. Na data desta TIA, as proteções constitucionais de privacidade ainda não geraram um corpo robusto de jurisprudência restringindo o acesso a dados de inteligência e aplicação da lei. As obrigações de sigilo na estrutura de inteligência limitam o entendimento público do alcance do acesso real.
VII. Transparência
Não há exigência legal para que agências do governo indonésio publiquem estatísticas sobre solicitações de acesso a dados feitas a organizações privadas. A Indonésia não possui a cultura de relatórios de transparência dos Estados Unidos, e empresas de tecnologia indonésias e provedores de infraestrutura não publicam estatísticas agregadas de solicitações governamentais. Operadores de sistemas eletrônicos sob a Lei ITE e PP SIPS estão sujeitos a obrigações de confidencialidade sobre solicitações de interceptação legal. A UU PDP não cria uma estrutura de relatórios de transparência para acesso governamental. A ausência de dados de transparência publicados significa que não é possível formar um quadro confiável baseado em evidências de como os poderes de acesso governamental a dados são exercidos na prática. Esta opacidade é em si um fator material para fins de TIA.
VIII. Recursos Individuais para Violação de Leis
A revisão do tribunal administrativo (PTUN) existe para contestações a decisões administrativas governamentais e a revisão do Tribunal Constitucional está disponível para contestações constitucionais. Estes mecanismos fornecem alguma via para recurso, mas são lentos, custosos e não geraram um histórico substancial de contestações bem-sucedidas ao acesso de dados de inteligência ou segurança. A UU PDP cria mecanismos de reclamação com a autoridade supervisora para tratamento comercial de dados, mas estes não se estendem ao acesso governamental a dados em contextos de segurança nacional, dada a exclusão do Artigo 15. Não há tribunal especializado com jurisdição sobre acesso a dados de vigilância ou inteligência. Os titulares dos dados não são notificados quando seus dados são acessados pelas autoridades, tornando o direito de buscar recurso praticamente inacessível na maioria dos casos. Não há mecanismo de recurso bilateral entre a Indonésia e a UE equivalente àqueles negociados em adequação da UE ou arranjos de estrutura de transferência. Entretanto, a UU PDP cria direitos do titular dos dados, incluindo acesso, correção e exclusão para processamento comercial de dados pessoais. Esses direitos são aplicáveis desde outubro de 2024 e a autoridade supervisora está desenvolvendo sua capacidade de aplicação, embora o histórico de aplicação seja limitado, dada a entrada em vigor recente da lei.
Esses direitos não se estendem a dados pessoais processados para fins de segurança nacional, defesa, segurança pública ou aplicação da lei, dada a exclusão do Artigo 15 da UU PDP. Os titulares dos dados não têm direito estatutário de saber quais dados são mantidos sobre eles em contextos de inteligência e segurança, não têm direito de corrigir imprecisões e não têm direito de buscar apagamento. Não há exigência de notificação quando dados são acessados pelas autoridades.
SALVAGUARDAS
IX. Salvaguardas Técnicas e Organizacionais
As Medidas Técnicas relevantes da Adobe são as seguintes:
- As Medidas Técnicas e Organizacionais para Serviços em Nuvem da Adobe aqui: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe Certificaçõese White Papers de Segurança.
Essas medidas incluem criptografia de conjuntos de dados restritos em redes públicas com base na especificação HTTPS TLS v1.2, e em repouso criptografado para especificação AES-256 bits. As medidas de gerenciamento de chaves diferem dependendo do produto Adobe.
As Medidas Organizacionais da Adobe incluem aquelas estabelecidas em seu Relatório de Transparênciae Diretrizes de Aplicaçãoda Lei,que descrevem a abordagem da Adobe para solicitações de acesso de governo e aplicação da lei e suas políticas de notificação. A menos que seja legalmente proibida de fazê-lo, a Adobe se compromete a redirecionar solicitações relacionadas a clientes empresariais e dá notificação (incluindo uma cópia editada da solicitação) sempre que uma agência governamental busca acesso às suas informações.
A Adobe também possui políticas internas abrangentes de proteção de dados que abordam princípios mais amplos de proteção de dados, como minimização de dados.
X. Salvaguardas Contratuais
A Adobe baseia-se nas SCCs para transferir dados pessoais europeus para fora da Europa – os módulos selecionados pela Adobe incluem disposições projetadas para abordar preocupações do 'Schrems II' (ou seja, Cláusulas 14 e 15 das SCCs da UE).
A Adobe exige que todos aqueles que processam informações pessoais europeias em seu nome executem um acordo de processamento de dados que não seja menos protetor do que aquele que assina com seus clientes empresariais, e que inclui medidas suplementares adicionais.
H. MALÁSIA
DESCRIÇÃO DAS TRANSFERÊNCIAS
I. Resumo
Dados pessoais na forma de Dados de Contato Comercial/Dados de Conteúdo do Cliente serão processados por dois fornecedores terceirizados com operações na Malásia para fornecer aos Clientes os serviços solicitados.
A Malásia é uma monarquia constitucional com uma democracia parlamentar operando sob um sistema jurídico derivado do direito consuetudinário inglês. Ela apresenta um perfil de estado de direito mais complexo que Singapura (avaliada acima) para fins de AIL, menos comercialmente previsível e com preocupações mais ativas em torno de liberdades civis e excesso governamental que Singapura, embora operando em uma estrutura reconhecidamente democrática.
A Malásia apresenta desempenho razoavelmente bom em certeza jurídica comercial e execução de contratos, com um sistema judicial estabelecido e uma profissão jurídica ativa. O Conselho da Ordem dos Advogados da Malásia historicamente tem sido uma voz ativa e independente sobre preocupações do estado de direito. A corrupção permanece uma preocupação, a Malásia tem classificação materialmente inferior nos índices da Transparency International, embora a transição política pós-2018 tenha trazido esforços anticorrupção a maior destaque. A independência judicial em questões comerciais é amplamente respeitada, embora tenham havido preocupações periódicas sobre influência executiva sobre nomeações judiciais.
Sobre liberdades civis e políticas, permanecem riscos. A filosofia de governança da Malásia compartilha algumas características com a de Singapura no sentido de que o estabelecimento governante historicamente priorizou a estabilidade social e o desenvolvimento econômico sobre as liberdades políticas liberais, mas sem a entrega consistente de resultados econômicos como o modelo de Singapura. Na prática:
- A liberdade de expressão é restringida através da Lei de Sedição, Seção 233 da Lei de Comunicações e Multimídia (LCM), e a Lei de Imprensas e Publicações. Os casos de sedição aumentaram drasticamente após 2020, visando políticos da oposição, ativistas estudantis, jornalistas e comentaristas online. O uso paralelo de disposições do Código Penal e Seção 233 da LCM produziu centenas de ações de execução.
- A assembleia pública é regulada através de um regime restritivo de notificação que concede à polícia ampla autoridade de dispersão, e assembleias ligadas a movimentos de direitos humanos e anticorrupção foram investigadas ou dispersas.
- A liberdade de mídia é restringida pela Lei de Imprensas e Publicações, e a expressão digital enfrenta regulamentação em expansão através de ordens de remoção, vigilância e requisitos propostos de verificação de identidade.
- Poderes de detenção preventiva existem sob a Lei de Crimes de Segurança (Medidas Especiais) (LCME) e a Lei de Prevenção do Crime, que permitem detenção sem supervisão judicial completa.
Essas leis não são medidas excepcionais, elas funcionam como ferramentas rotineiras de governança, conforme observado pelo Relator Especial da ONU sobre Tortura e Outros Tratamentos ou Punições Cruéis, Desumanos ou Degradantes. O cenário político da Malásia é genuinamente contestado, com múltiplos partidos competindo e um histórico de governos sendo mudados, o que proporciona responsabilidade democrática autêntica. No entanto, a competição política também contribuiu para a instabilidade e às vezes foi associada à instrumentalização de ferramentas jurídicas contra oponentes políticos. O quadro geral é de uma democracia funcional com estado de direito significativo em contextos comerciais e preocupações genuínas, mas imperfeitamente restringidas, sobre liberdades civis.
Como resultado, para uma empresa de software transferindo dados limitados de clientes para um subprocessador na Malásia, especificamente dados transitórios de prompts de inferência de IA, a probabilidade realista de autoridades governamentais malaias buscarem ativamente acesso a esses dados específicos é baixa.
O aparato de segurança e aplicação da lei da Malásia está principalmente focado em ameaças de segurança nacional, crime organizado, atividades da oposição política e questões de relevância doméstica direta. Dados comerciais rotineiros processados por um subprocessador de tecnologia, particularmente dados de prompt que são transitórios, fragmentados e sem valor de inteligência óbvio, provavelmente não atrairão interesse ativo das autoridades.
A Malásia tem ambições de ser um centro regional de tecnologia e data center, com investimento significativo de grandes provedores de nuvem nos últimos anos. Há um incentivo comercial pragmático para manter a confiança de empresas internacionais e não exercer poderes jurídicos amplos de maneiras que prejudicariam a reputação da Malásia como um local viável de processamento de dados.
Não há casos amplamente relatados de autoridades malaias buscando acesso a dados comerciais rotineiros processados por subprocessadores de tecnologia em nome de empresas estrangeiras. Os exemplos mais significativos de acesso expansivo a dados na Malásia relacionam-se à vigilância política e monitoramento de mídias sociais em vez de infraestrutura de subprocessamento comercial.
Dito isso, várias considerações residuais merecem nota mesmo quando a probabilidade prática é baixa. Os poderes jurídicos são amplamente estruturados. As obrigações de confidencialidade vinculadas a muitos poderes de acesso significam que nem o subprocessador nem a organização exportadora seriam informados se o acesso ocorresse. O projeto de Lei de Crimes Cibernéticos 2026 poderia expandir materialmente a infraestrutura de vigilância de maneiras que poderiam afetar o perfil de risco futuro além do que a estrutura jurídica atual sozinha sugere. E a ausência de relatórios de transparência significa que não há base empírica para quantificar com confiança a frequência de acesso a dados comerciais desse tipo.
Em conclusão, embora a Malásia apresente um perfil de risco residual mais elevado do que um país como Singapura (avaliado anteriormente) nas dimensões do estado de direito e supervisão, o risco prático para dados comerciais transitórios é baixo, e o incentivo comercial para manter a confiança está presente em ambos.
II. Dados Pessoais Afetados
Os dados pessoais transferidos para a Malásia são os seguintes:
Dados de Contato Comercial:
Detalhes de contato fornecidos na solicitação de suporte ao cliente tratada pelo importador de dados e outros detalhes acessados pelo importador de dados para fins de verificação e suporte, incluindo:
- Nome, detalhes de contato, nome organizacional e detalhes de contato.
- Detalhes do suporte ao cliente fornecido (por exemplo, detalhes de abertura e resposta a casos de suporte ao cliente).
Dados de Conteúdo do Cliente:
- A configuração inclui o potencial envio de informações de contato e identificadores (GUID do usuário) e atividade de rede eletrônica e informações do dispositivo (incluindo logs de atividade, ECID, dados de codificação de imagem/gráficos, termos de pesquisa, fuso horário, análises de uso e atividade/navegação do usuário incluindo prompts do usuário). Também inclui informações da conta do usuário e conteúdo gerado pelo usuário (como documentos, imagens, gravações ou outros arquivos que o usuário escolha carregar), prompts/feedback de IA Generativa e informações fornecidas ao suporte ao cliente. Não são permitidos dados pessoais sensíveis ou de categoria especial (conforme os Termos Gerais de Uso da Adobe) e os indivíduos não podem ser identificados a partir de quaisquer imagens carregadas.
AVALIAÇÃO LEGAL
I. Abordagem Geral ao Estado de Direito e Direitos Humanos
O panorama geral é, portanto, de uma democracia funcional com instituições do estado de direito em melhoria, mas ainda frágeis, preocupações significativas com liberdades civis, poderes de inteligência e segurança amplos e vagamente limitados, e supervisão independente limitada das atividades de acesso governamental a dados.
II. Compromissos Internacionais de Proteção de Dados, Lei Nacional de Proteção de Dados e Autoridade Supervisora Independente
A Malásia não é signatária de nenhum tratado internacional vinculativo de proteção de dados equivalente ao framework do GDPR. Seus compromissos internacionais de proteção de dados são principalmente regionais e orientados ao comércio. A Malásia participa do Framework de Privacidade da APEC e esteve envolvida nas discussões das Regras de Privacidade Transfronteiriças (CBPR) da APEC, embora sua participação seja menos madura que a de Singapura. A Malásia não é membro fundador do Fórum Global CBPR na mesma capacidade que Singapura. A Malásia não recebeu uma decisão formal de adequação da Comissão Europeia e não está em nenhuma lista de adequação da UE ou Reino Unido. Transferências de dados pessoais da UE ou Reino Unido para a Malásia, portanto, requerem salvaguardas adicionais incluindo SCCs.
Domesticamente, a Malásia fez progresso significativo recente. A Lei de Proteção de Dados Pessoais (Emenda) de 2024 introduziu novos requisitos incluindo nomeação de um oficial de proteção de dados, notificação de violação de dados e direito de portabilidade de dados, e aprimorou os requisitos para transferências transfronteiriças de dados pessoais. As emendas alinham a PDPA mais estreitamente com padrões internacionais e regionais de proteção de dados como o GDPR, apresentando semelhanças com esforços regulatórios de outros estados membros da ASEAN incluindo Tailândia, Indonésia e Vietnã. Em 29 de abril de 2025, as Diretrizes de Transferência Transfronteiriça de Dados Pessoais da Malásia entraram em vigor, exigindo que os controladores de dados conduzam Avaliações de Impacto de Transferência e implementem salvaguardas mais robustas para dados pessoais transmitidos no exterior, alinhando o país com padrões globais como o GDPR.
A postura internacional da Malásia sobre proteção de dados é melhor caracterizada como progressivamente melhorando e orientada ao comércio, movendo-se em direção a maior compatibilidade com padrões internacionais sem ainda ter alcançado a maturidade do framework de Singapura ou um acordo bilateral formal com a UE.
III. Identificação das Leis que Permitem Acesso Governamental a Dados Pessoais
A Malásia possui várias estruturas legais permitindo que autoridades governamentais acessem dados pessoais, com níveis variados de supervisão e requisitos de autorização judicial.
A Lei de Infrações de Segurança (Medidas Especiais) de 2012 (SOSMA) concede poderes amplos em contextos de segurança nacional, incluindo poderes para deter e acessar dados de comunicações, com supervisão judicial limitada. A Lei de Prevenção de Crimes de 1959 e a Lei de Drogas Perigosas (Medidas Preventivas Especiais) de 1985 similarmente fornecem poderes de detenção preventiva com revisão judicial restrita. O Código de Processo Criminal concede poderes de aplicação da lei para compelir a produção de documentos e dados no curso de investigações criminais. A Lei de Comunicações e Multimídia de 1998 contém disposições exigindo que provedores de serviço divulguem dados de comunicações às autoridades. A Lei de Crimes Cibernéticos de 1997 contém poderes de acesso a dados no contexto de investigações de crimes cibernéticos.
O Projeto de Lei de Cibercrimes de 2026 da Malásia atraiu críticas significativas — a Seção 41(2) permite que o Procurador Público autorize qualquer oficial a instalar dispositivos de interceptação para interceptação, retenção, coleta e gravação de dados de comunicação ou conteúdo. A designação e demandas subsequentes não estariam sujeitas a revisão externa ou direitos significativos de recurso, criando um alto potencial para capacidade de vigilância sistêmica ao invés de interceptação isolada. Esta lei sinaliza a direção do desenvolvimento legislativo sobre poderes de vigilância.
A legislação malaia é geralmente publicada e acessível através de portais oficiais do governo. No entanto, o escopo completo dos poderes de acesso a dados governamentais está distribuído em múltiplas partes da legislação, em vez de consolidado em uma única estrutura, tornando a avaliação abrangente difícil sem conhecimento jurídico significativo. Os poderes de segurança nacional, em particular, são amplamente redigidos com orientação publicada limitada sobre aplicação prática.
Diferentemente de Singapura, a Malásia não possui equivalente a uma estrutura IM8 classificada para manuseio de dados de agências públicas, mas similarmente carece de um relato consolidado e acessível de como os poderes de acesso a dados governamentais são exercidos na prática. Há relatórios de transparência limitados tanto de agências governamentais quanto de empresas privadas sobre a frequência ou natureza das solicitações de acesso a dados governamentais.
IV. Avaliação de Proporcionalidade dos Direitos de Acesso
A legislação da Malásia articula algumas limitações de propósito para o exercício dos poderes de acesso a dados. A SOSMA vincula seus poderes a infrações de segurança. O Código de Processo Criminal enquadra os poderes de produção em torno de investigações criminais ativas. Isso fornece pelo menos limitações de propósito nominais em vez de acesso totalmente irrestrito.
No entanto, a análise de necessidade e proporcionalidade revela lacunas significativas quando medida pelos padrões da UE. Os conceitos de limiar utilizados - segurança nacional, ordem pública, infrações de segurança - são amplamente definidos e largamente autoavaliados pelo executivo. Há verificação externa limitada sobre se um exercício particular de poder genuinamente atende ao limiar declarado. Não há requisito abrangente de autorização judicial independente para muitos poderes de acesso; autorização executiva ou do promotor é frequentemente suficiente.
Ações de aplicação de sedição e CMA têm sido usadas extensivamente contra discurso político e comentários online, sugerindo que poderes amplamente redigidos são aplicados ativamente e não reservados para ameaças de segurança estreitamente definidas. Esse padrão de aplicação ampla é relevante para a avaliação de proporcionalidade mesmo quando os dados específicos em questão nesta TIA, prompts de inferência de IA transitórios, não são suscetíveis de atrair atenção.
Requisitos de minimização de dados não estão claramente incorporados no exercício dos poderes de acesso. As autoridades não são explicitamente obrigadas a buscar apenas os dados mínimos necessários para o propósito declarado, que é um elemento central da proporcionalidade sob os padrões internacionais de direitos humanos e conforme interpretado pelo TJUE em Schrems II e orientações subsequentes do EDPB.
O benchmark aplicável para avaliações de transferência da UE, de que interferência com privacidade seja baseada em lei, busque um objetivo legítimo, seja necessária em uma sociedade democrática, seja proporcional a esse objetivo, e esteja sujeita a supervisão independente e remédio efetivo, é parcial mas não totalmente satisfeito. A Malásia, como a Indonésia (avaliada acima), satisfaz os dois primeiros critérios mais claramente que os três restantes.
V. Limitações ao Direito de Acesso
Parte da legislação de acesso a dados da Malásia é enquadrada em termos que implicam direcionamento e limitações sendo aplicadas. Os poderes de produção do Código de Processo Criminal são enquadrados em torno de investigações específicas. Os poderes da SOSMA estão vinculados a infrações de segurança envolvendo suspeitos ou organizações identificadas.
No entanto, a SOSMA e legislação de segurança relacionada têm sido historicamente aplicadas de forma ampla e preventiva. Os poderes de vigilância do Projeto de Lei de Crimes Cibernéticos 2026 descritos acima (especificamente a provisão de dispositivo de interceptação) poderiam criar infraestrutura para vigilância sistêmica em vez de direcionada, sem requisito de autorização externa. O Artigo 19 observou que isso parece criar um alto potencial para capacidade de vigilância sistêmica em vez de interceptação isolada, sem direitos significativos de apelação contra designação.
A Malásia não faz parte do arranjo de compartilhamento de inteligência Five Eyes. Há relacionamentos de inteligência bilaterais com parceiros regionais, mas estes são menos extensivamente documentados que os de Singapura. As implicações desses relacionamentos para acesso a dados não são totalmente transparentes.
Como com Singapura (avaliada acima), a ausência quase completa de relatórios de transparência torna impossível verificar empiricamente quão direcionados os poderes de acesso são na prática. Não há obrigação legal sobre agências governamentais ou empresas privadas de publicar estatísticas sobre solicitações de acesso a dados. As obrigações de confidencialidade anexadas a muitos poderes de acesso impedem destinatários de divulgar que solicitações foram recebidas. Para os propósitos deste documento, essa incerteza em si é um fator relevante; onde o direcionamento não pode ser verificado e a estrutura legal permite acesso amplo, é difícil concluir que o regime fornece proteção essencialmente equivalente à requerida sob a lei da UE.
VI. Limitações ao Direito de Acesso
A Constituição da Malásia contém proteções de liberdades fundamentais incluindo Artigo 5 (direito à liberdade pessoal) e Artigo 10 (liberdade de expressão e assembleia), e revisão judicial de ação executiva está disponível em princípio. Os requisitos de responsabilidade da PDPA aplicam-se a organizações do setor privado. As emendas de 2024 fortaleceram materialmente a estrutura da PDPA.
No entanto, embora a PDPA se aplique explicitamente principalmente a usuários comerciais de dados no setor privado, não há uma estrutura equivalente de proteção de dados do setor público que se aplicaria às atividades de acesso a dados governamentais. Ao contrário de Singapura, que possui a estrutura classificada IM8 fornecendo pelo menos alguns padrões internos para agências públicas, a governança de manuseio de dados do setor público da Malásia é menos claramente documentada.
As proteções constitucionais foram interpretadas com deferência significativa ao executivo em contextos de segurança. O judiciário tem sido historicamente menos robustamente independente em assuntos de direito público do que em assuntos comerciais. As obrigações de sigilo anexadas a muitos poderes de acesso impedem que os destinatários e o público compreendam o escopo do que está ocorrendo. Os titulares de dados não têm direitos de notificação quando seus dados são acessados pelas autoridades.
O efeito cumulativo é que as restrições estruturais significativas sobre o acesso de dados governamentais além do texto legal formal são limitadas, e a estrutura principal de proteção de dados não se estende à fonte mais significativa de preocupação.
VII. Transparência
A Malásia não possui um órgão de supervisão independente com jurisdição específica sobre vigilância governamental ou poderes de acesso a dados. O Comissário de Proteção de Dados Pessoais foi nomeado para implementar as disposições da PDPA, mas a jurisdição se estende a controladores de dados do setor privado em vez de agências governamentais. Não há um comitê parlamentar de inteligência dedicado com poderes genuínos de investigação comparáveis àqueles encontrados em jurisdições europeias.
A supervisão parlamentar é estruturalmente mais significativa do que em Singapura, dado o cenário político da Malásia mais genuinamente contestado, partidos de oposição detêm assentos e podem escrutinar o governo, mas ainda é limitada na prática quando se trata de assuntos de segurança nacional onde informações são retidas por motivos de sensibilidade.
A supervisão judicial existe em teoria, mas é restrita em contextos de segurança nacional. SOSMA e legislação relacionada limitam o escopo de revisão judicial de decisões executivas tomadas sob elas. Não há tribunal especializado com jurisdição sobre vigilância ou acesso de dados governamentais, e nenhum inspetor geral independente ou órgão equivalente com mandato para auditar e relatar publicamente sobre o exercício de poderes de acesso a dados.
VIII. Recursos Individuais para Violação de Leis
A revisão judicial existe em princípio, mas é estreita em escopo e deferente ao executivo em contextos de segurança. A ausência de requisitos de notificação significa que o direito de buscar remédio só está disponível quando um indivíduo descobriu independentemente que seus dados foram acessados, o que na prática parece ser raro.
O Comissário de Proteção de Dados Pessoais oferece um mecanismo de reclamações para manuseio de dados do setor privado, mas não tem jurisdição sobre acesso de dados de agências públicas. Não há tribunal especializado com jurisdição sobre vigilância ou acesso de dados governamentais. SOSMA limita explicitamente a revisão judicial de certas decisões executivas. Custo, complexidade e a opacidade da estrutura criam barreiras práticas adicionais.
Não há mecanismo de reparação bilateral entre a Malásia e a UE equivalente àqueles negociados como parte de adequação da UE ou arranjos de estrutura de transferência com outros países.
A Lei de Emenda de 2024 introduziu direitos de portabilidade de dados e fortaleceu os direitos dos titulares de dados sob a PDPA para manuseio de dados do setor privado. Esses direitos são razoavelmente bem implementados nesse contexto seguindo as emendas de 2025 e o Comissário os aplica com crescente regularidade.
No entanto, esses direitos não se estendem a agências públicas, que não estão sujeitas à PDPA da mesma forma. Onde o acesso de dados governamentais está envolvido, os titulares de dados não têm direito estatutário de saber quais dados são mantidos sobre eles, nenhum direito de corrigir imprecisões, e nenhum direito de buscar apagamento. Não há requisito de notificação quando dados são acessados pelas autoridades, o que, como observado acima, torna a maioria dos outros direitos praticamente sem sentido, uma vez que não podem ser exercidos sem o conhecimento de que um problema existe.
SALVAGUARDAS
IX. Salvaguardas Técnicas e Organizacionais
As Medidas Técnicas relevantes da Adobe são as seguintes:
- As Medidas Técnicas e Organizacionais para Serviços de Nuvem da Adobe aqui: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe Certificaçõese White Papers de Segurança.
Essas medidas incluem criptografia de conjuntos de dados restritos em redes públicas baseada na especificação HTTPS TLS v1.2, e em repouso criptografada para especificação AES-256 bit. As medidas de gerenciamento de chaves diferem dependendo do produto Adobe.
As Medidas Organizacionais da Adobe incluem aquelas estabelecidas em seu Relatório de Transparênciae Diretrizes de Aplicação da Lei , que descrevem a abordagem da Adobe para solicitações de acesso de governo e aplicação da lei e suas políticas de notificação. A menos que legalmente proibida de fazê-lo, a Adobe se compromete a redirecionar solicitações pertencentes a clientes empresariais e dar aviso (incluindo uma cópia redigida da solicitação) sempre que uma agência governamental busca acesso às suas informações.
A Adobe também possui políticas internas abrangentes de proteção de dados que abordam princípios mais amplos de proteção de dados, como minimização de dados.
X. Salvaguardas Contratuais
A Adobe confia nas SCCs para transferir dados pessoais europeus para fora da Europa – os módulos selecionados pela Adobe incluem disposições projetadas para abordar preocupações 'Schrems II' (ou seja, Cláusulas 14 e 15 das SCCs da UE).
A Adobe exige que todos aqueles que processam informações pessoais europeias em seu nome executem um acordo de processamento de dados que não seja menos protetor do que aquele que ela assina com seus clientes comerciais e que inclua medidas suplementares adicionais.