Evaluarea impactului transferului Adobe
Transferurile de date Adobe către țări terțe – Ghid pentru clienți
Adobe a pregătit acest ghid pentru a oferi informații clienților săi de afaceri din Europa care ar putea efectua o „evaluare a impactului transferului” („EIT”) ca parte a procesului lor de due diligence în vederea utilizării produselor și serviciilor Adobe.
Acest ghid a fost dezvoltat în consultare cu avocați specializați în protecția datelor și confidențialitate din fiecare dintre țările de mai jos cu privire la legile și practicile din acele țări în legătură cu accesul guvernamental și al autorităților de aplicare a legii la datele cu caracter personal. Acest ghid se bazează pe analiza proprie a Adobe și ia în considerare deciziile relevante ale Curții de Justiție a Uniunii Europene („CJEU”), inclusiv recenta decizie „Schrems II”, precum și orientările de la autoritățile de protecție a datelor, cum ar fi Comitetul European pentru Protecția Datelor („EDPB”). Informațiile sunt furnizate aici într-o formă rezumativă.
De ce este necesar acest lucru?
Legile europene de protecție a datelor restricționează transferul datelor cu caracter personal către „țări terțe” cu excepția cazului în care țara destinatară a fost considerată „adecvată”, sau exportatorul de date a asigurat că sunt în vigoare măsuri de protecție adecvate pentru a oferi datelor cu caracter personal un nivel adecvat de protecție. Una dintre aceste măsuri de protecție, pe care Adobe se bazează, este utilizarea „clauzelor contractuale standard” („CCS”) după cum urmează:
- în ceea ce privește datele cu caracter personal din UE, clauzele contractuale standard pentru transferul datelor cu caracter personal către țări terțe adoptate de Comisia Europeană prin Decizia de implementare (UE) 2021/914 din 4 iunie 2021 („CCS UE”);
- în ceea ce privește datele cu caracter personal din Regatul Unit, Anexa pentru Transferul Internațional de Date la CCS UE, emisă de Comisarul pentru Informații din Regatul Unit și prezentat Parlamentului în conformitate cu s.119A din Legea Protecției Datelor 2018 din 2 februarie 2022; și
- în ceea ce privește datele cu caracter personal elvețiene, CCS UE modificate pentru a respecta cerințele legii elvețiene.
După o decizie judecătorească în UE cunoscută ca „Schrems II”, CJEU a decis că, înainte de a utiliza CCS, companiile ar trebui să evalueze riscul accesului guvernamental la datele cu caracter personal în țara destinatară și să implementeze măsuri de protecție suplimentare după caz.
Adobe transferă date cu caracter personal către țări terțe conform descrierii din secțiunile de descriere a transferurilor de mai jos. Adobe a evaluat impactul deciziei „Schrems II” și a luat măsurile necesare, aliniindu-și procesele și standardele de protecție a datelor pentru a aborda conformitatea. Acest ghid rezumă informațiile din evaluările impactului transferului Adobe și descrie măsurile de protecție suplimentare pe care Adobe le-a implementat.
Important:
Acest document este (1) destinat să sprijine clientul de afaceri în efectuarea propriei EIT; și (2) prezintă rezumatul și concluzia Adobe privind propria EIT pe care a efectuat-o ca exportator de date.
Nu este furnizat ca sfat juridic. Țările terțe acoperite de acest ghid sunt:
A. Armenia
B. Australia
C. India
D. Serbia
E. Statele Unite
F. Singapore
G. Indonezia
H. Malaysia
A. ARMENIA
DESCRIEREA TRANSFERURILOR
I. Rezumat
Datele cu caracter personal sub forma Datelor de contact de afaceri/Datelor de conținut ale clienților, după cum sunt descrise mai jos, vor fi accesate de Adobe Development ARM LLC din Armenia – această entitate îndeplinește funcții de asistență pentru clienți în numele afiliaților Adobe cu sediul în Spațiul Economic European („SEE”).
Nivelul statului de drept și respectului pentru drepturile omului în Armenia este intermediar: în timp ce drepturile și libertățile de bază (cum ar fi dreptul la un proces echitabil, dreptul la protecția datelor cu caracter personal etc.) sunt recunoscute în Constituția și legile armenești, sistemul judiciar armean nu aplică aceste drepturi la un nivel adecvat din cauza, de exemplu, interpretării juridice inconsistente, instanțelor suprasolicitate, duratei îndelungate a proceselor judiciare și cazurilor presupuse de corupție. Independența instanțelor și judecătorilor armeni este garantată în Constituția Armeniei și Codul Judiciar al Armeniei, dar în practică instanțele armenești nu demonstrează întotdeauna independență.
Armenia are legislația de protecție a datelor care include diverse protecții, precum și drepturi pentru indivizi. Există supraveghere independentă sub forma unei autorități naționale de supraveghere a protecției datelor. Indivizii au, de asemenea, drepturi limitate la compensații sub forma de daune pentru încălcarea drepturilor lor de protecție a datelor prin instanțele armenești; cu toate acestea, în practică, aceasta poate să nu fie o cale de atac eficace din motivele menționate mai sus.
Legislația armeană stabilește baze legale specifice care autorizează autoritățile de investigare să acceseze datele cu caracter personal în conformitate cu cerințele procedurale statutare în cazul oricărui tip de investigație penală, deși noul Cod de Procedură Penală Armean specifică unele categorii noi de acțiuni investigative secrete (cum ar fi supravegherea, interceptarea, supravegherea tranzacțiilor financiare etc.) care pot fi efectuate doar în cazul crimelor care implică corupție și alte crime grave.
Există restricții asupra cerințelor de notificare a persoanelor afectate de accesul la datele cu caracter personal în unele cazuri, de exemplu dacă există o cerere legală din partea autorităților armenești pentru accesul la datele cu caracter personal (adică în îndeplinirea funcțiilor lor administrative), notificarea persoanei vizate nu este necesară. Codul de Procedură Penală Armean interzice, de asemenea, notificarea în anumite circumstanțe. Cererile autorităților de a accesa anumite tipuri de date cu caracter personal sunt supuse mandatelor judiciare.
Adobe a concluzionat că legile relevante din Armenia care pot permite accesul guvernamental la datele cu caracter personal oferă un nivel de protecție mai scăzut decât cel garantat în UE și cauzează riscuri pentru datele exportate care nu pot fi pe deplin luate în considerare de către SCC, în special cu privire la lipsa unui mecanism de supraveghere pe deplin independent și a remediilor disponibile pentru persoanele afectate. Cu toate acestea, riscul ca datele cu caracter personal în cauză să fie accesate de autoritățile publice din Armenia este teoretic mai degrabă decât practic și, într-adevăr, Adobe Development ARM LLC nu a primit niciodată o solicitare din partea autorităților armene care să solicite acces la datele utilizatorilor. Pentru a aborda în continuare riscurile reziduale, Adobe a implementat măsuri suplimentare tehnice, organizaționale și contractuale pentru a se asigura că datele accesate din Armenia beneficiază de un nivel de protecție care este adecvat în raport cu cel din UE.
II. Datele cu caracter personal afectate
Datele cu caracter personal transferate în Armenia sunt următoarele:
Date de contact de afaceri:
Detaliile de contact furnizate în solicitarea de asistență pentru clienți gestionată de importatorul de date și alte detalii accesate de importatorul de date în scopuri de verificare și asistență, inclusiv:
- Numele, detaliile de contact, numele și detaliile de contact ale organizației.
- Detaliile asistenței pentru clienți furnizate (de exemplu, detaliile privind crearea și răspunsul la cazurile de asistență pentru clienți).
Date de conținut ale clienților:
Conținutul clientului sau utilizatorului final care poate conține unele date cu caracter personal care pot fi accesate accidental atunci când personalului importatorului de date i se acordă acces de către utilizatorul final astfel încât să poată fi furnizate servicii de asistență de nivelul 3 pentru utilizarea de către aceștia a Workfront, un instrument de management al lucrului care include proiecte, sarcini, documentație, rapoarte, informații despre echipă etc. Accesul este limitat la clientul și orice date ale utilizatorului final care sunt stocate în mediul produsului Workfront, iar mediul accesat va fi specific produsului pentru care se referă solicitarea de asistență, de exemplu Fusion, Proof etc. Un astfel de acces este limitat în timp.
EVALUAREA JURIDICĂ
I. Abordarea generală a statului de drept și a drepturilor omului
În general, nivelul statului de drept și respectului pentru drepturile omului în Armenia este intermediar. Deși drepturile și libertățile de bază (cum ar fi dreptul de proprietate, respectul pentru viața umană, dreptul la un proces echitabil și public, dreptul la protecția datelor cu caracter personal etc.) sunt recunoscute în Constituția și legile armene, sistemul judiciar nu aplică aceste drepturi la un nivel adecvat din cauza, de exemplu, interpretării inconsistente a legii, faptului că instanțele armene sunt suprasolicitate, timpul îndelungat pe care îl iau procesele judiciare pentru a ajunge la o concluzie și cazurile presupuse de corupție.
Adunarea Națională a Armeniei (legislativul) a ratificat o serie de tratate internaționale care vizează protecția drepturilor omului. Armenia este parte la Convenția pentru Protecția Drepturilor Omului și a Libertăților Fundamentale și la Convenția pentru Protecția Persoanelor cu Privire la Prelucrarea Automatizată a Datelor cu Caracter Personal. Armenia a ratificat, de asemenea, Protocolul Adițional la Convenția pentru Protecția Persoanelor cu privire la Prelucrarea Automatizată a Datelor cu Caracter Personal, privind autoritățile de supraveghere și fluxurile transfrontaliere de date (ETS Nr. 181) și Protocolul de modificare a Convenției pentru Protecția Persoanelor cu privire la Prelucrarea Automatizată a Datelor cu Caracter Personal (CETS Nr. 223).
Instanțele armene aderă la jurisprudența Curții Europene a Drepturilor Omului („CEDO”). Conform art. 6(2) din Codul Judiciar al Armeniei, instanțele trebuie să ia în considerare practica organismelor care operează pe baza tratatelor internaționale privind drepturile omului ratificate de Republica Armenia (inclusiv CEDO) atunci când interpretează prevederile drepturilor și libertăților fundamentale din Constituție. Se obișnuiește ca instanțele locale să se bazeze pe jurisprudența CEDO atunci când administrează justiția și să facă referire la deciziile CEDO. Cu toate acestea, CEDO s-a pronunțat împotriva deciziilor instanțelor armene.
II. Legea națională de protecție a datelor și autoritatea de supraveghere independentă
Constituția armeană adoptată pe 6 decembrie 2015 asigură în mod expres dreptul oricărei persoane la protecția datelor sale cu caracter personal. Armenia a adoptat, de asemenea, Legea sa „Cu privire la Protecția Datelor cu Caracter Personal” („Legea PDP”) în 2015. Prelucrarea datelor cu caracter personal include, printre altele, accesul la datele cu caracter personal. Furnizarea accesului la datele cu caracter personal este permisibilă dacă o persoană vizată își dă consimțământul pentru prelucrarea datelor sau dacă prelucrarea (accesul la) datelor cu caracter personal are loc în virtutea legii.
În 2015, Guvernul armean a înființat o autoritate în cadrul Ministerului Justiției al Armeniei, numită Agenția de Protecție a Datelor cu Caracter Personal din Armenia („Agenția”), pentru a supraveghea conformitatea cu legislația de protecție a datelor cu caracter personal. Este un organism independent, care acționează pe baza Legii PDP și a structurii definite de Guvernul armean. Printre alte funcții, Agenția este autorizată să verifice conformitatea prelucrării datelor cu caracter personal cu cerințele legii de protecție a datelor, fie din proprie inițiativă, fie pe baza unei cereri relevante, și să aplice sancțiuni administrative în cazul încălcării unei astfel de legi de protecție a datelor.
III. Identificarea legilor care permit accesul guvernamental la datele cu caracter personal
Legislația armeană stabilește baze juridice specifice care autorizează autoritățile de anchetă să acceseze datele cu caracter personal conform cerințelor procedurale statutare în cazul anchetelor penale. Astfel de baze juridice sunt încorporate în:
- Legea Armeniei „cu privire la activitatea de informații operaționale” („Legea AIO”);
- Codul de Procedură Penală din Armenia („Codul de Procedură Penală”)
- Legea Armeniei „cu privire la comunicațiile electronice”
- Legea Armeniei „cu privire la regimul juridic al stării de urgență”
- Legea Armeniei „cu privire la combaterea spălării banilor și finanțării terorismului” („AMLTF”); și
- Noul Cod de Procedură Penală din Armenia care intră în vigoare în iulie 2022.
Legile de mai sus care permit autorităților armene să acceseze datele cu caracter personal din Armenia acoperă toate persoanele, indiferent de cetățenia sau statutul de rezident al acestora (inclusiv rezidenții non-armeni ale căror date sunt prelucrate de o organizație armeană).
Legile de mai sus sunt în general respectate în practică. Deși accesul ilegal la datele cu caracter personal de către autoritățile de anchetă și de aplicare a legii nu este comun în Armenia, nu se poate exclude faptul că autoritățile accesează ocazional date cu caracter personal fără a îndeplini cerințele legale relevante.
IV. Evaluarea proporționalității drepturilor de acces
Codul de Procedură Penală în vigoare în prezent în Armenia tratează toate tipurile de infracțiuni (fie minore, fie grave) în același mod în ceea ce privește accesul la datele cu caracter personal. Cu toate acestea, noul Cod de Procedură Penală definește o nouă categorie de acțiuni de investigație secrete (cum ar fi supravegherea internă și externă, supravegherea digitală, supravegherea corespondenței, interceptarea convorbirilor, supravegherea tranzacțiilor financiare etc.) care pot fi desfășurate doar în cazul în care se investighează infracțiuni care implică corupție sau alte infracțiuni grave sau deosebit de grave și oferă, de asemenea, garanții pentru a asigura legalitatea acțiunilor de investigație secrete.
V. Limitările dreptului de acces
În practică, autoritățile publice din Armenia accesează datele cu caracter personal necesare pentru implementarea funcțiilor lor administrative în conformitate cu prevederile Legii PDP. Deși Legea PDP stabilește că în timpul investigațiilor, operațiunilor de securitate națională și AMLTF, aspectele de prelucrare a datelor cu caracter personal sunt reglementate de alte legi, autoritățile de aplicare a legii și agențiile de securitate națională nu sunt excluse din domeniul de reglementare al Legii PDP și, prin urmare, trebuie să se conformeze Legii PDP în măsura în care aceasta nu contrazice nicio lege sectorială armeană relevantă (de exemplu, Legea OIA, Codul de Procedură Penală etc.).
VI. Supravegherea independentă și aprobarea prealabilă
Supravegherea protecției datelor cu caracter personal în Armenia este efectuată de către Agenție, care este desemnată ca autoritatea armeană de protecție a datelor. Este un organism independent, care acționează pe baza legilor armene de protecție a datelor și a structurii definite de Guvernul Republicii Armenia. Disputele care decurg din încălcarea legilor de protecție a datelor nu sunt comune în Armenia și nu există o jurisprudență bine dezvoltată și stabilită cu privire la astfel de dispute. Nu au fost raportate cazuri semnificative de încălcare a datelor de către autoritățile armene.
O altă formă de supraveghere și control independent este supravegherea judiciară, adică de către instanțe. Accesul la corespondență, e-mailuri și alte mijloace de comunicare (sisteme de comunicare electronică) ale unei persoane, accesul la datele care reprezintă secrete medicale, notariale, de asigurări sau bancare și interceptarea apelurilor telefonice sunt posibile doar cu autorizarea prealabilă a instanței. Accesul la aceste tipuri de date de către organele de aplicare a legii/agențiile de securitate națională necesită, prin urmare, aprobarea prealabilă a instanței; în caz contrar, acestea nu trebuie să solicite aprobarea prealabilă a instanței. Nu există reguli specifice în Armenia pentru supravegherea ex-post sau revizuirea similară a utilizării de către organele de aplicare a legii/agențiile de securitate națională a puterilor lor de a accesa datele cu caracter personal în cursul investigațiilor.
Independența instanțelor și judecătorilor armeni este garantată de Constituția armeană și Codul Judiciar din Armenia, dar instanțele nu manifestă întotdeauna independență. Raportul fostului Apărător al Drepturilor Omului din Republica Armenia privind Dreptul la un Proces Echitabil din 9 decembrie 2013 a citat numeroase cazuri în care s-a exercitat presiune asupra judecătorilor și, de asemenea, scheme de corupție care au implicat judecători de la instanțele armene de primă instanță și de la Curtea de Apel armeană și Curtea de Casație. A existat o îmbunătățire, relativ vorbind, a nivelului de independență a sistemului judiciar în ultimii ani, dar Armenia nu are încă un sistem judiciar complet independent.
VII. Transparența
Legea armeană nu impune unei organizații să notifice o persoană dacă primește o solicitare legală din partea autorităților armene pentru a i se acorda acces la datele cu caracter personal ale acelei persoane. Dacă solicitarea este ilegală, este necesar consimțământul prealabil al persoanei vizate. O organizație care primește o solicitare din partea autorităților pentru a oferi acces la datele cu caracter personal ale unei persoane poate dezvălui faptul primirii solicitării către terți, inclusiv către persoana în cauză, cu excepția cazului în care o astfel de dezvăluire este interzisă. De exemplu, în ceea ce privește desfășurarea acțiunilor de investigație de natură secretă (de exemplu, interceptarea convorbirilor, supravegherea corespondenței), nici publicul general, nici persoanele vizate afectate nu sunt notificate cu privire la accesarea datelor cu caracter personal de către organismele de investigație sub Legea OIA sau Codul de Procedură Penală – controlul asupra legalității accesului la datele cu caracter personal în timpul acestor investigații este menținut de procurori și instanțe.
Informațiile privind frecvența cu care autoritățile folosesc puterile de acces nu par să fie disponibile public.
VIII. Remedii individuale pentru încălcarea legilor
Conform articolului 17 din Legea PDP, dacă o persoană vizată constată că prelucrarea datelor sale cu caracter personal se efectuează cu încălcarea Legii PDP sau încalcă în alt mod drepturile și libertățile sale (de exemplu, pentru că a avut loc accesul neautorizat la datele cu caracter personal de către autoritățile armene), aceasta are dreptul să conteste acțiunile (sau omisiunea de a acționa) ale operatorului în fața Agenției sau prin instanțele de judecată.
Persoanele vizate au dreptul la compensații sub forma daunelor și în litigiile civile. Cu toate acestea, remediile judiciare nu sunt întotdeauna eficace din motivele menționate mai sus. De asemenea, conform legii armene, compensarea pentru daune/pierderi nemonetare ca urmare a încălcării protecției datelor sau a altor drepturi nu este disponibilă. Conform Codului Civil armean, poate fi acordată doar compensarea pentru daunele monetare.
Codul armean privind contravențiile administrative („Codul administrativ”) prevede sancțiuni pentru prelucrarea ilegală a datelor cu caracter personal (incluzând, dar fără a se limita la sancțiuni pentru încălcarea securității datelor de către funcționarii de stat).
MĂSURI DE PROTECȚIE
I. Măsuri de protecție tehnice și organizaționale
Măsurile tehnice relevante ale Adobe sunt următoarele:
- Măsurile tehnice și organizaționale pentru Adobe Cloud Services aici: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Certificări și cărți albe de securitate Adobe care se aplică tuturor Cloud Services.
Aceste măsuri includ criptarea seturilor de date restricționate prin rețele publice pe baza specificației HTTPS TLS v1.2 și în repaus, criptate conform specificației AES-256 bit. Măsurile de gestionare a cheilor diferă în funcție de produsul Adobe.
Măsurile organizatorice ale Adobe includ pe cele prevăzute în Raportul său de transparență și Ghidurile pentru aplicarea legii, care descriu abordarea Adobe față de solicitările de acces din partea guvernului și organelor de aplicare a legii și politicile sale de notificare. Cu excepția cazului în care este interzis legal să procedeze astfel, Adobe se angajează să redirecționeze solicitările către clienții de afaceri și să ofere notificare (anexând o copie redactată a solicitării) ori de câte ori o agenție guvernamentală solicită accesul la informațiile acestora. Adobe are, de asemenea, politici interne cuprinzătoare de protecție a datelor care abordează principii mai ample de protecție a datelor, cum ar fi minimizarea datelor.
II. Măsuri de protecție contractuale
Adobe se bazează pe SCC pentru transferul datelor cu caracter personal europene în afara Europei – modulele selectate de Adobe includ prevederi concepute pentru a aborda preocupările „Schrems II” (adică clauzele 14 și 15 din SCC-urile UE).
Adobe solicită tuturor celor care prelucrează date cu caracter personal europene în numele său să execute un acord de prelucrare a datelor care nu este mai puțin protectiv decât cel pe care îl semnează cu clienții săi de afaceri și care include măsuri suplimentare.
B. AUSTRALIA
DESCRIEREA TRANSFERURILOR
I. Rezumat
Datele cu caracter personal ale clienților vor fi transferate către Adobe Systems Pty Ltd din Australia după cum urmează:
- Datele de contact de afaceri sunt transferate pentru că afiliatul Adobe din Australia îndeplinește funcții de asistență pentru clienți în numele afiliațiilor Adobe cu sediul în Spațiul Economic European (SEE).
- Datele cu caracter personal conținute în Conținutul clientului pot fi accesate atunci când afiliații Adobe din Australia oferă asistență pentru clienți în numele afiliațiilor Adobe cu sediul în Spațiul Economic European (SEE).
Consultați Raportul nostru de transparență pentru detalii despre solicitările autorităților australiene care caută accesul la datele utilizatorilor.
Australia are legislație privind confidențialitatea atât la nivel federal, cât și la nivel de stat și teritoriu, care se aplică atât actorilor de stat, cât și celor non-statali și include o serie de protecții, precum și drepturi pentru persoane fizice. Cu toate acestea, aceasta face obiectul anumitor excepții pentru aplicarea legii, inclusiv restricții asupra cerinței de a notifica persoanele afectate despre accesul la datele lor cu caracter personal.
De obicei, solicitările de acces și supraveghere fac obiectul mandatelor judiciare sau autorității judiciare și fac obiectul considerațiilor de proporționalitate și impactul asupra confidențialității persoanelor fizice.
Constituția australiană stabilește statul de drept și oferă controale și echilibre asupra executivului, inclusiv supravegherea judiciară independentă. Australia are, de asemenea, supraveghere independentă sub forma unei entități de reglementare federale a confidențialității, precum și entități de reglementare responsabile pentru informații și confidențialitate la nivel de stat și teritoriu.
În concluzie, în practică datele cu caracter personal transferate în Australia sunt protejate în mod adecvat din următoarele motive:
- așa cum este descris mai sus și mai jos, sistemul juridic al Australiei recunoaște puternic și este construit pe statul de drept, iar Australia a ratificat o serie de tratate ONU relevante, fiind, de asemenea, membru OECD legat de principiile de protecție a datelor OECD;
- Australia are un regim puternic de legi de confidențialitate care obligă organizațiile din sectorul public și privat și oferă drepturi de apel printr-un sistem de apel independent și (inclusiv prin legile privind libertatea informației) drepturi de acces la date și are legi semnificative de supraveghere când vine vorba despre accesul autorităților publice la datele cu caracter personal, precum și transparență cu privire la acces.
- Numărul istoric de cereri de acces ale autorităților publice făcute în baza legilor australiene este relativ scăzut, după cum este dezvăluit în rapoartele disponibile public, iar acest lucru se reflectă în experiența practică a Adobe, după cum se dezvăluie în Raportul nostru de transparență.
- Avem măsuri contractuale, tehnice și organizaționale de securitate, inclusiv publicarea Raportului de transparență Adobe și a Ghidurilor pentru aplicarea legii, care compensează în mod adecvat orice eșec (dacă există) al drepturilor autorităților publice de a accesa datele cu caracter personal pentru a îndeplini pe deplin cerințele SEE.
II. Datele cu caracter personal afectate
Datele cu caracter personal transferate în Australia sunt conținute în următoarele categorii de date:
Date de contact de afaceri (legate de utilizator)
- Numele, detaliile de contact, numele și detaliile de contact ale organizației, acreditările primite de la site-urile de rețele sociale.
- Informațiile prelucrate pentru a furniza servicii (de ex., adresa IP, tipul dispozitivului și browserului, informații despre ID-ului contului) sau despre interacțiunea unui utilizator cu Adobe online.
- Detalii despre promoțiile de marketing care au fost trimise sau vizualizate de destinatar și cum a interacționat destinatarul cu acestea.
- Pentru utilizatorii persoane fizice: data nașterii, detaliile serviciilor furnizate și eligibilitatea pentru servicii cu reduceri, facturarea și informațiile de plată.
Conținutul clientului, așa cum este definit în Termenii generali și Condițiile de utilizare Adobe:
- Detalii personale și informații de contact, inclusiv numele, adresa, adresa de e-mail, titlul, poziția, informațiile de contact, informațiile profilului social, adresa IP, ID-urile unice de utilizator (cum ar fi ID-urile modulelor cookie) și profilurile de marketing.
- Documente și conținut: documente, imagini și conținut încărcat în serviciile Adobe Cloud în format electronic care pot conține orice tip de date cu caracter personal.
Datele clientului, așa cum sunt definite în Termenii generali (numai clienții enterprise).
EVALUAREA JURIDICĂ
I. Abordarea generală a statului de drept și a drepturilor omului
Australia este o monarhie constituțională bazată pe sistemul Westminster englez. Constituția sa codifică un stat de drept sub care puterea judecătorească, legislativul și executivul sunt independente (adică există o separare a puterilor) care permite verificări și echilibre asupra utilizării puterii și asigură că instanțele rămân independente. Constituția australiană prevede anumite drepturi și libertăți fundamentale, iar protejarea datelor cu caracter personal este recunoscută în Legea confidențialității din 1988 („Legea confidențialității”).
Deciziile administrative ale autorităților executive pot fi revizuite judiciar prin instanțe, un mecanism care permite, de asemenea, persoanelor să solicite aplicarea și protejarea drepturilor lor.
Australia este semnatară a diferitelor angajamente internaționale relevante, inclusiv Declarația universală a drepturilor omului din 1948.
II. Legea națională de protecție a datelor și autoritatea de supraveghere independentă
La nivel național, Legea confidențialității din Australia și Principiile australiene de confidențialitate reglementează colectarea, utilizarea și divulgarea datelor cu caracter personal de către agențiile guvernamentale Commonwealth (precum și organizațiile din sectorul privat care îndeplinesc criteriile pragului financiar).
Deși Legea confidențialității nu se aplică guvernelor statale și teritoriale, protecții similare sunt prevăzute în legile statale și teritoriale (descrise mai jos).
Biroul comisarului australian pentru informații (OAIC) este entitatea de reglementare națională independentă de confidențialitate responsabilă pentru reglementarea conformității cu Legea confidențialității de către agențiile guvernamentale Commonwealth și organizații. OAIC poate desfășura investigații, gestiona plângeri și lua măsuri de aplicare. Statele și teritoriile au, de asemenea, comisari pentru informații sau confidențialitate care administrează legile de confidențialitate statale și teritoriale.
III. Identificarea legilor care permit accesul guvernamental la datele cu caracter personal
Principalele legi care autorizează agențiile de aplicare a legii sau de securitate națională să acceseze datele sunt:
- Legea privind confidențialitatea și Principiile australiene privind confidențialitatea („APP”);
- Legile relevante de stat și teritoriu privind confidențialitatea, inclusiv Legea privind confidențialitatea informațiilor 2014 (ACT), Legea privind protecția confidențialității și datelor cu caracter personal 1998 (NSW), Legea privind protecția confidențialității și datelor cu caracter personal 1998 (NSW), Legea informațiilor 2002 (NT), Legea privind confidențialitatea informațiilor 2009 (Qld), Legea privind protecția datelor cu caracter personal 2004 (Tas), Legea privind confidențialitatea și protecția datelor 2014 (Vic), Legea privind libertatea informațiilor 1992 (WA) și Principiile de confidențialitate a informațiilor din Australia de Sud;
- Legea privind dispozitivele de supraveghere 2004 (și actele relevante de stat și teritoriu);
- Legea Organizației australiene de informații de securitate 1979;
- Legea privind crimele 1914;
- Legea ASIC 2001;
- Legea privind telecomunicațiile (interceptarea și accesul) 1979;
- Legea telecomunicațiilor 1997 (în special Partea 15);
- Legea privind securitatea infrastructurii critice 2018;
- Legea privind asistența reciprocă în materie penală 1987.
IV. Evaluarea proporționalității drepturilor de acces
Autoritățile publice nu au o discreție generală de a accesa datele. Accesul necesită în general emiterea unui mandat sau unei autorizații care va fi acordată doar dacă informațiile solicitate sunt necesare pentru a preveni sau investiga o infracțiune sau reprezintă o problemă de securitate națională.
Legislația relevantă prevede aspecte care trebuie luate în considerare atunci când se analizează un mandat sau o autorizație și, de obicei, aceasta include evaluarea potențialei interferențe cu dreptul la viață privată al indivizilor, gravitatea conduitei care se investighează, probabilitatea ca informațiile să înainteze investigația și dacă există o metodă alternativă de obținere a probelor, precum și dacă, procedându-se astfel, ar fi dăunător pentru investigație.
V. Limitările dreptului de acces
Legea privind confidențialitatea impune o serie de excepții la regulile normale de confidențialitate cu privire la anumite „organisme de aplicare”, inclusiv scutirea anumitor organisme de la părți ale regulilor atunci când cred în mod rezonabil că utilizarea sau divulgarea datelor cu caracter personal este rezonabil necesară pentru anumite activități legate de aplicarea legii. Există în mod similar excepții pentru divulgările transfrontaliere în care entitatea care divulgă este o agenție (inclusiv agențiile guvernamentale și organismele publice).
În afara acestor scutiri și excepții, următoarele reguli se aplică în general:
- APP 3 solicită ca entitățile și agențiile să colecteze doar date cu caracter personal (altele decât datele sensibile) în cazul în care este rezonabil necesar pentru sau (în cazul agențiilor) direct legat de una sau mai multe dintre funcțiile sau activitățile entității.
- APP 5 solicită entității să ia măsuri rezonabile pentru a notifica individul despre anumite aspecte, inclusiv, în cazul în care colectarea este solicitată sau autorizată de sau sub o lege australiană sau o ordonanță judecătorească – faptul că respectiva colectare este astfel solicitată sau autorizată (inclusiv numele legii australiene sau detaliile ordonanței care solicită sau autorizează colectarea).
- Limitări privind utilizarea sau divulgarea datelor cu caracter personal pentru un scop secundar.
- APP 11 solicită entităților și agențiilor să ia măsuri rezonabile pentru a proteja datele cu caracter personal pe care le dețin de utilizare improprie, interferență și pierdere, acces neautorizat, modificare sau divulgare.
Entitățile pot fi, de asemenea, supuse altor reguli de confidențialitate obligatorii, de exemplu cele care trebuie să fie impuse de ministrul responsabil în legătură cu Serviciul australian de informații secrete, Organizația australiană de informații geospațiale și Directoratul australian de semnale, sau directivele interne dezvoltate în legătură cu confidențialitatea, de exemplu Planul de gestionare a confidențialității al Forței de poliție NSW.
Poliția de stat și teritoriu este supusă legislației de stat și teritoriu, care conține în general scutiri ample pentru aplicarea legii. De exemplu, Poliția NSW este supusă Legii privind protecția confidențialității și datelor cu caracter personal 1998 (NSW), care conține o scutire în legătură cu activități altele decât funcțiile sale educative și administrative.
VI. Supravegherea independentă și aprobarea prealabilă
Întrucât legile care guvernează accesul variază în funcție de stat și teritoriu, există diverse organisme și mecanisme care oferă supraveghere – dar există anumite măsuri de protecție, controale și cerințe de raportare în fiecare caz. În general, utilizarea supravegherii, accesului sau puterilor coercitive este supusă emiterii unui mandat de către un funcționar judiciar sau este supusă revizuirii judiciare dacă este emisă de executiv – în fiecare caz oferind supraveghere judiciară.
Biroul comisarului australian pentru informații („OAIC”) este entitatea de reglementare națională independentă de confidențialitate responsabilă pentru reglementarea conformității cu Legea confidențialității de către agențiile guvernamentale Commonwealth și organizații. OAIC poate desfășura investigații, gestiona plângeri și lua măsuri de aplicare. Statele și teritoriile au, de asemenea, comisari pentru informații sau confidențialitate care administrează legile de confidențialitate statale și teritoriale.
VII. Transparența
Nivelul de transparență va depinde de circumstanțe – de exemplu, mandatele de percheziție sub acoperire pot fi exercitate fără notificare către individ. Cu toate acestea, Adobe înțelege că în majoritatea cazurilor individul nu va fi informat înaintea percheziției și că, după ce o percheziție a fost efectuată, este obișnuit să existe restricții privind notificarea persoanelor afectate.
De obicei, organizațiile (inclusiv Adobe) care primesc cereri de a furniza date cu caracter personal autorităților publică detalii despre frecvența și volumul primirii unor astfel de cereri.
VIII. Remedii individuale pentru încălcarea legilor
Persoanele fizice pot depune plângeri la OAIC pentru încălcări ale Privacy Act și pot solicita remedii, inclusiv despăgubiri.
TIA Act și Surveillance Devices Act prevăd remedii civile pentru persoane fizice în cazul în care a existat acces ilegal la datele lor cu caracter personal cauzând prejudicii.
Persoanele fizice pot avea, de asemenea, dreptul la controlul judiciar al unei decizii referitoare la supraveghere și accesul la date și pot face plângeri direct la organismul sau comisia relevantă sau pot solicita compensații civile prin instanțe.
IX. Dreptul persoanelor vizate de a accesa, șterge sau corecta datele cu caracter personal
APP 12 acordă persoanelor fizice un drept de acces de la agențiile și organizațiile Commonwealth (și acest drept se reflectă și în legile din State și Teritorii). APP 13 acordă persoanelor fizice dreptul de a solicita corectarea datelor lor cu caracter personal. Nu există drept conform APP-urilor de a solicita ștergerea, dar conform APP 11, agențiile și organizațiile Commonwealth sunt obligate să șteargă sau să anonimizeze datele cu caracter personal odată ce nu mai sunt necesare pentru un scop permis.
MĂSURI DE PROTECȚIE
I. Măsuri de protecție tehnice și organizaționale
Măsurile tehnice relevante ale Adobe sunt următoarele:
- Măsurile tehnice și organizaționale pentru Adobe Cloud Services aici: www.adobe.com/go/CloudSvcsTOSM.
- Certificări și cărți albe de securitate Adobe.
Aceste măsuri includ criptarea seturilor de date restricționate prin rețele publice, de obicei bazată pe specificația HTTPS TLS v1.2 și în repaus, criptate conform specificației AES-256 bit. Măsurile de gestionare a cheilor diferă în funcție de produsul Adobe.
Măsurile organizatorice ale Adobe includ cele prevăzute în Raportul său de transparențăși Ghidurile pentru aplicarea legii,care descriu abordarea Adobe față de cererile de acces din partea guvernului și a organelor de aplicare a legii și politicile sale de notificare. Cu excepția cazului în care este interzis legal să facă acest lucru, Adobe se angajează să redirecționeze cererile referitoare la clienții de afaceri și să ofere notificare (atașând o copie redactată a cererii) ori de câte ori o agenție guvernamentală solicită accesul la informațiile acestora.
Adobe are, de asemenea, politici interne cuprinzătoare de protecție a datelor care abordează principii mai ample de protecție a datelor, cum ar fi minimizarea datelor.
II. Măsuri de protecție contractuale
Adobe se bazează pe SCC pentru transferul datelor cu caracter personal europene în afara Europei.
Adobe impune tuturor furnizorilor săi care prelucrează date cu caracter personal europene în numele său să execute un acord de prelucrare a datelor care nu este mai puțin protector decât cel pe care îl semnează cu clienții săi de afaceri și care include măsuri suplimentare adiționale.
C. INDIA
DESCRIEREA TRANSFERURILOR
I. Rezumat
Datele cu caracter personal ale clienților vor fi transferate către Adobe Systems India Private Ltd din India după cum urmează:
- Datele de contact de afaceri sunt transferate deoarece afiliații Adobe din India îndeplinesc funcții de asistență pentru clienți în numele afiliaților Adobe cu sediul în SEE.
- Datele cu caracter personal conținute în Conținutul Clientului pot fi accesate atunci când afiliații Adobe din India furnizează asistență pentru clienți în numele afiliaților Adobe cu sediul în SEE).
Vă rugăm să consultați Raportul nostru de transparență pentru detalii privind solicitările din partea autorităților indiene de acces la datele utilizatorilor.
India dezvoltă o nouă lege cuprinzătoare de protecție a datelor (în prezent sub forma unui Proiect de lege), care va fi aplicabilă atât actorilor de stat, cât și celor non-statali și va înlocui reglementările de confidențialitate existente. Cu toate acestea, acest nou Proiect de lege conferă puteri Guvernului Central de a scuti orice agenție a Guvernului de la aplicarea prevederilor sale.
În mod fundamental, Constituția indiană stabilește statul de drept și protejează diverse drepturi fundamentale ale indivizilor, inclusiv dreptul la confidențialitate și dreptul la remedii constituționale pentru exercitarea drepturilor fundamentale.
Drepturile de acces, inclusiv interceptarea și monitorizarea comunicațiilor, de către agențiile/organele guvernamentale sunt în general autorizate de însăși agenția/organul și nu de un organism judiciar independent. Există limite privind exercitarea acestor puteri de interceptare, inclusiv faptul că astfel de puteri pot fi utilizate doar în anumite circumstanțe, cum ar fi apariția unei urgențe publice sau în interesul siguranței publice.
Adobe a concluzionat că legile relevante din India care pot permite accesul guvernamental la datele cu caracter personal oferă niveluri mai scăzute de protecție decât ceea ce este garantat în UE și cauzează riscuri pentru datele exportate care nu pot fi pe deplin contabilizate prin SCC-uri. Pentru a aborda în continuare riscurile reziduale, Adobe a implementat măsuri suplimentare tehnice, organizaționale și contractuale pentru a se asigura că datele beneficiază de un nivel de protecție care este adecvat în raport cu cel al UE.
II. Datele cu caracter personal afectate
Datele cu caracter personal transferate în India sunt conținute în următoarele categorii de date:
Date de contact de afaceri (legate de utilizator)
- Numele, detaliile de contact, numele și detaliile de contact ale organizației, acreditările primite de la site-urile de rețele sociale.
- Informațiile procesate pentru a livra servicii (de ex., adresa IP, tipul dispozitivului și browserului, informații despre
- ID-ului contului) sau despre interacțiunea unui utilizator cu Adobe online.
- Detalii despre promoțiile de marketing care au fost trimise sau vizualizate de destinatar și cum a interacționat destinatarul cu acestea.
- Pentru utilizatorii persoane fizice: data nașterii, detaliile serviciilor furnizate și eligibilitatea pentru servicii cu reduceri, facturarea și informațiile de plată.
Conținutul clientului, așa cum este definit în Termenii generali și Condițiile de utilizare Adobe:
- Detalii personale și informații de contact, inclusiv numele, adresa, adresa de e-mail, titlul, poziția, informațiile de contact, informațiile profilului social, adresa IP, ID-urile unice de utilizator (cum ar fi ID-urile modulelor cookie) și profilurile de marketing.
- Documente și conținut: documente, imagini și conținut încărcat în serviciile Adobe Cloud în format electronic care pot conține orice tip de date cu caracter personal.
Datele clientului, așa cum sunt definite în Termenii generali (numai clienții enterprise).
EVALUAREA JURIDICĂ
I. Abordarea generală a statului de drept și a drepturilor omului
Constituția indiană stabilește statul de drept și protejează diverse drepturi fundamentale ale indivizilor, inclusiv dreptul la confidențialitate și dreptul la remedii constituționale pentru exercitarea drepturilor fundamentale. De asemenea, prevede supravegherea legislativă asupra acțiunii executive prin recunoașterea unei legislaturi naționale bicamerale și de stat, precum și o judecătorie independentă cu puterea de revizuire judiciară a acțiunii executive.
II. Legea națională de protecție a datelor și autoritatea de supraveghere independentă
Proiectul de Lege pentru protecția datelor cu caracter personal din 2019 („Proiectul de lege PDP”), care prevede înființarea unei Autorități de Protecție a Datelor, este în prezent în curs de revizuire de către un Comitet Parlamentar Mixt și urmează să fie prezentat în fața Parlamentului.
Cadrul actual aplicabil de confidențialitate din India este conținut în Regulile Tehnologiei Informației (Practici și proceduri de securitate rezonabile și date sau informații sensibile), 2011 elaborate sub Legea Tehnologiei Informației 2000. Nu există o singură autoritate independentă de supraveghere a protecției datelor în India la data acestui ghid.
III. Identificarea legilor care permit accesul guvernamental la datele cu caracter personal
Legile principale care autorizează Guvernul Indiei și/sau Guvernul/Guvernele de Stat să acceseze datele sunt:
- Legea Tehnologiei Informației din 2000 („Legea IT”);
- Regulamentul privind Tehnologia Informației (Proceduri și măsuri de protecție pentru interceptarea, monitorizarea și decriptarea informațiilor) din 2009 („Regulamentul de interceptare”);
- Regulamentul privind Tehnologia Informației (Practici și proceduri de securitate rezonabile și date cu caracter personal sensibile sau informații) din 2011 („Regulamentul SPDI”); și Proiectul de lege privind protecția datelor cu caracter personal din 2019 (Proiectul de lege PDP) după ce va înlocui Regulamentul SPDI;
- Regulamentul privind Tehnologia Informației (Liniile Directoare pentru Intermediari și Codul de Etică pentru Media Digitală) din 2021 („Regulamentul pentru Intermediari”);
- Legea Telegrafului Indian din 1885 („Legea Telegrafului”);
- Regulamentul Telegrafului Indian din 1951 („Regulamentul Telegrafului”);
- Codul de Procedură Penală din 1973 („CrPC”).
IV. Evaluarea proporționalității drepturilor de acces
Condițiile pentru accesarea datelor în conformitate cu Legea IT și Legea Telegrafului sunt în mod predominant limitate la considerente de interes public, cum ar fi menținerea siguranței publice, securitatea națională, prevenirea infracțiunilor, relațiile prietenești cu alte țări sau pentru prevenirea incitării la comiterea unei infracțiuni. Cu toate acestea, nu există un mandat legal de a restricționa/limita cantitatea de date pe care se dorește să fie accesată, doar la ceea ce este strict necesar pentru atingerea obiectivelor de interes public stabilite.
V. Limitările dreptului de acces
Toate directivele și ordinele pentru exercitarea unor astfel de drepturi trebuie să fie emise doar de autoritățile desemnate în conformitate cu legile aplicabile, consemnate în scris și însoțite de motive ce trebuie consemnate în scris. Ca regulă, directivele sau ordinele pentru interceptarea, monitorizarea sau decriptarea informațiilor în conformitate cu Legea IT trebuie să fie emise de autoritatea desemnată doar atunci când nu este posibil să se dobândească informația prin orice alte mijloace rezonabile. Legile prevăd, de asemenea, că toate înregistrările referitoare la directivele pentru interceptare, monitorizare sau decriptare și informațiile obținute prin astfel de solicitări, vor fi distruse de agenția de securitate la fiecare șase luni, cu excepția cazurilor în care este posibil să fie necesare în scopuri funcționale.
Constituția indiană oferă, de asemenea, o protecție generală cuprinzătoare prin care orice restricționare a dreptului constituțional la intimitate trebuie făcută doar în conformitate cu procedura stabilită prin lege.
VI. Supravegherea independentă și aprobarea prealabilă
Doar o autoritate competentă (de obicei un funcționar public de rang înalt) poate emite o ordonanță de acces în conformitate cu Legea IT și Legea Telegrafului. Există, de asemenea, prevederi pentru un comitet de revizuire care să analizeze autorizațiile acordate de autoritatea competentă. Cu toate acestea, nici autoritatea competentă și nici comitetul de revizuire nu sunt independente de guvern.
VII. Transparența
De obicei, toate solicitările de interceptare făcute de agențiile guvernamentale sunt confidențiale. Cu toate acestea, se știe că organizațiile care primesc o solicitare de a furniza date cu caracter personal de la agențiile guvernamentale publică detalii despre frecvența și volumul primirii unor astfel de solicitări. Adobe face acest lucru, de asemenea.
VIII. Remedii individuale pentru încălcarea legilor
Disponibilitatea reparării din partea unei instanțe/tribunal independent este disponibilă, dar limitată ca domeniu de aplicare. Persoanele fizice (inclusiv non-cetățenii) au dreptul să se prezinte în fața unei Instanțe pentru a contesta o ordonanță de acces la date în măsura în care aceasta implică datele lor cu caracter personal, prin invocarea dreptului lor constituțional la intimitate. Cu toate acestea, controlul judiciar în astfel de cazuri este limitat la o analiză a faptului dacă procedura corespunzătoare a fost urmată în emiterea ordonanței de acces.
În plus, Proiectul de Lege PDP prevede înființarea unei Autorități Indiene pentru Protecția Datelor, care va avea puterile de a monitoriza și de a aplica conformitatea cu prevederile Proiectului de Lege PDP.
IX. Dreptul persoanelor vizate de a accesa, șterge sau corecta datele cu caracter personal
Proiectul de Lege PDP va oferi persoanelor fizice dreptul de a solicita accesul, corecția și restricția de la divulgarea continuată a datelor lor cu caracter personal și se va aplica atât actorilor de stat, cât și celor non-statali.
În prezent, cadrul din cadrul Regulamentului SPDI oferă drepturi doar împotriva corporațiilor private.
MĂSURI DE PROTECȚIE
I. Măsuri de protecție tehnice și organizaționale
Măsurile tehnice relevante ale Adobe sunt următoarele:
- Măsurile tehnice și organizaționale pentru Adobe Cloud Services aici: www.adobe.com/go/CloudSvcsTOSM.
- Certificări și cărți albe de securitate Adobe.
Aceste măsuri includ criptarea seturilor de date restricționate prin rețele publice, de obicei bazată pe specificația HTTPS TLS v1.2 și în repaus, criptate conform specificației AES-256 bit. Măsurile de gestionare a cheilor diferă în funcție de produsul Adobe.
Măsurile organizatorice ale Adobe includ cele prevăzute în Raportul său de transparență și Ghidurile pentru aplicarea legii, care descriu abordarea Adobe față de cererile de acces din partea guvernului și autorităților de aplicare a legii și politicile sale de notificare a utilizatorilor. Dacă nu este interzis legal să facă acest lucru, Adobe se angajează să redirecționeze cererile care se referă la clienții de afaceri și să ofere notificare (incluzând o copie redactată a cererii) ori de câte ori o agenție guvernamentală solicită accesul la informațiile acestora.
Adobe are, de asemenea, politici interne cuprinzătoare de protecție a datelor care abordează principii mai ample de protecție a datelor, cum ar fi minimizarea datelor.
II. Măsuri de protecție contractuale
Adobe se bazează pe SCC pentru transferul datelor cu caracter personal europene în afara Europei.
Adobe impune tuturor furnizorilor săi care prelucrează date cu caracter personal europene în numele său să execute un acord de prelucrare a datelor care nu este mai puțin protector decât cel pe care îl semnează cu clienții săi de afaceri și care include măsuri suplimentare adiționale.
D. Serbia
DESCRIEREA TRANSFERURILOR
I. Rezumat
Datele de contact ale clienților Adobe (adică detaliile de contact pentru clienții Adobe) și Datele de contact de afaceri (adică detaliile de contact pentru cei care furnizează bunuri/servicii către Adobe) vor fi transferate către doi furnizori terți cu operațiuni în Serbia pentru a le permite să ofere servicii de comunicații mobile către Adobe, inclusiv furnizarea de servicii de autentificare prin identitate și SMS pentru anumite produse Adobe.
Serbia a ratificat majoritatea convențiilor internaționale care reglementează protecția statului de drept și a drepturilor omului, inclusiv în ceea ce privește protecția datelor cu caracter personal. Noua lege sârbă de protecție a datelor este în mare parte aliniată cu Regulamentul General privind Protecția Datelor („RGPD”). Cu toate acestea, anumite alte legi sârbe permit puteri ample pentru anumite autorități de a solicita dezvăluirea sau de a obține acces direct la datele cu caracter personal în posesia părților private, dintre care unele legi urmează să fie încă pe deplin aliniate cu legea sârbă de protecție a datelor. Cu toate acestea, aceste puteri sunt condiționate de respectarea de către autorități a procedurilor stricte, cu mai multe niveluri de supraveghere și control, inclusiv dreptul persoanelor vizate de a contesta legalitatea activităților autorităților prin intermediul autorității sârbe de protecție a datelor și a instanțelor.
Serbia recunoaște statul de drept ca principiu de bază al Constituției sârbe și al sistemului legal sârb. Cu toate acestea, în practică, rămân unele preocupări cu privire la implementarea adecvată a statului de drept și nivelul de independență judiciară și protecție a drepturilor fundamentale ale omului în Serbia.
II. Datele cu caracter personal afectate
Datele cu caracter personal implicate sunt numele, numărul de telefon mobil, data și starea livrării SMS în următoarele categorii de date:
Datele de Contact ale Clienților (adică detaliile de contact pentru clienții Adobe care includ clienții consumatori, angajații clienților de întreprindere și alți semnatari de documente); și
Datele de contact de afaceri (adică detaliile de contact pentru cei care furnizează bunuri/servicii către Adobe)
EVALUAREA JURIDICĂ
I. Abordarea generală față de statul de drept și respectul pentru drepturile omului
Constituția sârbă prevede în mod expres că statul de drept este o „condiție preliminară de bază” a Constituției și că statul de drept va fi realizat prin alegeri libere și directe, garanții constituționale ale drepturilor omului și minorităților, separarea puterilor, o justiție independentă și respectarea Constituției și legii. Cu toate acestea, în practică, statul de drept nu este puternic în Serbia – sistemul judiciar sârb poate fi adesea supus presiunii politice din partea altor ramuri (executive și legislative) ale guvernului.
Serbia a ratificat CEDO și orice decizie a instanțelor sârbe care a revizuit un act al executivului poate fi contestată înaintea CEDO. CEDO nu anulează frecvent deciziile instanțelor sârbe și astfel de hotărâri ale CEDO rareori constată vreo încălcare a dreptului la un proces echitabil în Serbia (adică dreptul care corespunde principiului CEDO de independență judiciară).
Serbia este o țară candidată la UE, dar legea sârbă nu este încă armonizată cu legea și standardele UE. Guvernul sârb a inițiat procesul de armonizare și este obligat să îl finalizeze până la 9 februarie 2023, dar există unele îndoieli cu privire la dacă acest lucru se va întâmpla.
II. Legea națională de protecție a datelor și autoritatea de supraveghere independentă
Prelucrarea datelor cu caracter personal în Serbia este reglementată în principal prin Legea privind protecția datelor cu caracter personal („Legea PD”) care a intrat în vigoare la 21 august 2019 și urmează în mare măsură RGPD. Serbia are, de asemenea, o supraveghere independentă sub forma unei autorități naționale de protecție a datelor, Comisarul pentru informațiile de importanță publică și protecția datelor cu caracter personal („APD”).
III. Identificarea legilor care permit accesul guvernamental la datele cu caracter personal
Principalele legi sârbe care împuternicesc autoritățile de aplicare a legii și autoritățile de securitate națională să solicite divulgarea sau să obțină acces direct la datele cu caracter personal din posesia părților private sunt Codul de procedură penală („Codul PP”), Legea comunicațiilor electronice („Legea CE”) și legile de securitate națională (adică Legea privind Agenția de informații de securitate („Legea AIS”) și Legea privind Agenția de securitate militară și Agenția de informații militare („Legea ASM/AIM”)). Aceste legi oferă autorităților puteri largi de investigație, dar aceste puteri sunt condiționate de respectarea regulilor materiale și procedurale stricte, fiind introduse și mai multe niveluri de supraveghere și control asupra acestor activități.
1. Legea CE: Legea CE permite autorităților de aplicare a legii (adică instanțelor, procurorilor publici și poliției) și agențiilor de securitate națională (Agenția de informații de securitate („AIS”) și Agenția de securitate militară („ASM”)) să solicite „Metadate reținute” de la furnizorii de comunicații electronice și/sau să efectueze interceptarea legală a comunicațiilor electronice care dezvăluie conținutul comunicațiilor, dacă o astfel de furnizare/acces/interceptare este necesară pentru desfășurarea procedurilor penale sau protecția securității naționale.
2. Codul PP: Codul PP este legea principală care reglementează condițiile și procedura în care autoritățile sârbe de aplicare a legii pot obliga divulgarea datelor cu caracter personal de la părțile private în scopul investigațiilor penale și desfășurării procedurilor penale. Conține dispozițiile care reglementează accesul autorităților la Metadatele reținute și efectuarea interceptării legale a comunicațiilor electronice (care se aplică împreună cu dispozițiile Legii CE menționate mai sus). Reglementează, de asemenea, modul în care alte „acțiuni probatorii speciale” legate de supraveghere urmează să fie efectuate (inclusiv, de exemplu, supravegherea adresei electronice a unui suspect etc.). Acțiunile probatorii speciale pot fi ordonate doar de o instanță în circumstanțe foarte limitate cu privire la o persoană suspectată de pregătirea sau comiterea unei „infracțiuni deosebit de periculoase” (de exemplu, crimă organizată, terorism, infracțiuni împotriva securității naționale etc.).
3. Legea AIS: Misiunea primară a AIS este să protejeze securitatea națională, să detecteze și să prevină activitățile care vizează subminarea sau perturbarea ordinii definite în mod constituțional și să cerceteze, să proceseze și să evalueze datele și informațiile de securitate-informații semnificative pentru securitatea națională. Pentru a solicita accesul la Metadatele reținute sau pentru a efectua interceptarea legală a comunicațiilor electronice (sau pentru a efectua alte așa-numite măsuri secrete/speciale care ar putea include accesul la date), AIS trebuie să obțină o hotărâre judecătorească.
În timp ce condițiile pentru ca instanța să ordone divulgarea/accesul la Metadatele reținute sunt aceleași ca în Legea CE, interceptarea legală a comunicațiilor electronice (și alte măsuri secrete/speciale) poate fi ordonată doar dacă:
a) există motive de suspiciune că un individ, grup sau organizație desfășoară sau pregătește acțiuni îndreptate împotriva securității naționale; și
b) circumstanțele cazului indică că aceste acțiuni nu ar putea fi detectate, prevenite sau dovedite în alt mod, sau că aceasta ar cauza dificultăți disproporționate sau mare pericol.
4. Legea ASM/AIM: Legea ASM/AIM introduce o cerință generală pentru toate autoritățile de stat și persoanele juridice (inclusiv entitățile private) să ofere orice ajutor necesar oficialilor ASM/AIM pentru îndeplinirea sarcinilor din competența lor (și anume pentru ASM, să asigure securitatea și protecția contrainformativă a Ministerului Apărării și Armatei Sârbe, iar pentru Agenția de informații militare („AIM”), să desfășoare activități importante de informații de apărare legate de țările străine și forțele lor armate, organizații internaționale, grupuri și indivizi).
ASM poate, de asemenea, să colecteze informații de la persoane fizice, dar doar cu acordul lor prealabil, în timp ce autoritățile de stat și persoanele juridice (inclusiv entitățile private) sunt obligate să ofere acces la bazele lor de date și alte documentații după cum este necesar. Cu toate acestea, pentru a solicita accesul la Metadatele reținute sau pentru a efectua interceptarea legală a comunicațiilor electronice (sau alte măsuri secrete/speciale care pot include accesul la date), ASM trebuie să obțină o hotărâre judecătorească. ASM ar fi autorizată de către o instanță să aplice aceste măsuri speciale doar acolo unde datele nu pot fi colectate în niciun alt mod sau colectarea lor ar implica în alt mod riscuri disproporționate pentru viața și sănătatea oamenilor și proprietate, sau costuri disproporționate. AIM nu este autorizată nici să acceseze Metadatele reținute deținute de operatori sau să efectueze interceptarea legală a comunicațiilor electronice; cu toate acestea, poate desfășura alte măsuri secrete/speciale (cum ar fi achiziția secretă de documente și obiecte), deși aceste alte măsuri secrete/speciale nu ar trebui să includă în general accesul direct la date.
Nu există niciun motiv să credem că legile enumerate la punctele 1-4 de mai sus nu sunt respectate în practică. Legalitatea acțiunilor autorităților de aplicare a legii este, în practică, deseori testată în instanță în cadrul procedurilor penale, deoarece inculpații tind să conteste legalitatea unor astfel de acțiuni.
IV. Evaluarea proporționalității drepturilor de acces
Legile enumerate mai sus conțin reguli relativ clare cu privire la momentul în care datele pot fi accesate de către autoritățile competente și oferă anumite măsuri de protecție de proporționalitate (de exemplu, stabilirea unor limite de timp specifice și cerința de a menține înregistrări adecvate care fac referire la documentul care permite un astfel de acces și data și ora relevante ale unui astfel de acces).
V. Limitările dreptului de acces
Accesul la datele cu caracter personal de către autoritățile de aplicare a legii și/sau agențiile de securitate națională din Serbia în baza legilor descrise mai sus poate fi în general considerat ca fiind țintit (adică trebuie să se refere la persoane specifice și să nu fie la o scară care ar putea fi considerată ca fiind în masă/masivă și disproporționată).
Din punct de vedere practic, instanțele par să acorde atenție la limitarea ordinelor lor la datele care sunt relevante pentru persoana/grupul/organizația specifică sau infracțiunea penală/acțiunea de interes în cauză, iar cererile de date în masă sunt în general considerate disproporționate.
VI. Supravegherea independentă și aprobarea prealabilă
Deși legile descrise în secțiunea V. de mai sus oferă autorităților puteri de investigație ample, ele introduc de asemenea mai multe straturi de supraveghere și supervizare asupra activităților autorităților, cum ar fi de către instanțe. Ordinele instanței sunt deseori necesare înainte ca autoritățile să poată proceda. DPA-ul sârb joacă de asemenea un rol important. Conform dreptului sârb, atât DPA-ul cât și instanțele sârbe sunt în mod formal autorități de stat independente, deși în practică acest lucru depinde de persoanele efective care ocupă poziții cheie în cadrul acestora.
DPA-ul are puterea generală de a obține orice informații în posesia autorităților de stat și a altor entități, de a emite avertismente în cazul în care operațiunile lor de prelucrare încalcă Legea DP, de a ordona autorității/entității să aducă aceste operațiuni în conformitate cu Legea DP, precum și să impună o limitare temporară sau definitivă sau o interdicție asupra prelucrării datelor. Singura excepție privește instanțele, deoarece DPA-ul nu este autorizat să supravegheze operațiunile de prelucrare ale instanțelor atunci când acestea acționează în calitatea lor judiciară.
Există de asemenea anumite mecanisme instituite pentru revizuirea la nivel înalt a legitimității acțiunilor autorităților sârbe de aplicare a legii și a agențiilor de securitate națională. Cu toate acestea, aceste mecanisme nu se concentrează în mod specific pe faptul că puterile autorităților de a accesa date cu caracter personal au fost depășite.
VII. Transparența
Codul CP, Legea CE, Legea SIA și Legea MSA/MIA sunt toate disponibile public.
Nu sunt disponibile public informații oficiale cu privire la frecvența/numărul cererilor de acces și/sau tipul cererilor de acces pentru divulgarea sau accesul direct la date de către autoritățile sârbe de aplicare a legii sau agențiile de securitate națională.
Depinde de circumstanțe dacă unui importator de date din Serbia care primește o cerere din partea autorităților de aplicare a legii sau a agențiilor de securitate națională pentru a oferi acces la date cu caracter personal îi este permis să divulge faptul/scopul acelei cereri (a) persoanei la care se referă datele; și/sau (b) exportatorilor relevanți de date (inclusiv factori precum scopurile prelucrării și temeiurile legale ale autorităților care solicită accesul la date). Secretul este deseori cerut în mod expres din cauza naturii activităților.
VIII. Remedii individuale pentru încălcarea legilor
În cazul în care datele lor au fost accesate contrar legii, persoanele vizate (inclusiv atât rezidenții/cetățenii sârbi cât și cetățenii străini) sunt îndreptățite să:
- depună o plângere la DPA-ul sârb (inclusiv în legătură cu activități de divulgare publică/supraveghere);
- depună o plângere împotriva oricărei autorități care emite o cerere/ordin problematic, care să fie trimisă superiorului său sau altei persoane competente (adică președintelui instanței relevante/Biroului Procurorului Public/Ministerului Afacerilor Interne sau directorii autorităților de securitate națională), care sunt apoi obligate să investigheze problema și să întreprindă acțiunea necesară pentru a aduce activitățile autorității în conformitate cu legea; și/sau
- să meargă în instanță pentru un ordin ca orice autoritate care accesează date cu caracter personal contrar legii să înceteze orice astfel de acces, precum și să pretindă compensații pentru orice pierderi suferite.
Conform Legii DP, persoanele vizate pot solicita accesarea și ștergerea sau corectarea datelor cu caracter personal deținute despre ele de către autoritățile de aplicare a legii/securitate națională, precum și să ceară informații despre situația în care orice prelucrare este efectuată de către acele autorități. Cu toate acestea, astfel de drepturi pot fi restricționate sau refuzate în anumite circumstanțe prevăzute în mod expres de lege (de exemplu, dacă este necesar pentru a evita obstrucționarea unei investigații sau din motive de securitate națională etc.).
MĂSURI DE PROTECȚIE
I. Măsuri de protecție tehnice și organizaționale
Măsurile tehnice relevante ale Adobe sunt următoarele:
- Măsurile tehnice și organizaționale pentru Adobe Cloud Services aici: www.adobe.com/go/CloudSvcsTOSM.
- Certificări și cărți albe de securitate Adobe.
Aceste măsuri includ criptarea seturilor de date restricționate prin rețele publice, de obicei bazată pe specificația HTTPS TLS v1.2 și în repaus, criptate conform specificației AES-256 bit. Măsurile de gestionare a cheilor diferă în funcție de produsul Adobe.
Măsurile organizatorice ale Adobe includ cele prevăzute în Raportul său de transparență și Ghidurile pentru aplicarea legii, care descriu abordarea Adobe față de cererile de acces din partea guvernului și autorităților de aplicare a legii și politicile sale de notificare a utilizatorilor. Dacă nu este interzis legal să facă acest lucru, Adobe se angajează să redirecționeze cererile care se referă la clienții de afaceri și să ofere notificare (incluzând o copie redactată a cererii) ori de câte ori o agenție guvernamentală solicită accesul la informațiile acestora.
Adobe are, de asemenea, politici interne cuprinzătoare de protecție a datelor care abordează principii mai ample de protecție a datelor, cum ar fi minimizarea datelor.
II. Măsuri de protecție contractuale
Adobe solicită tuturor celor care prelucrează date cu caracter personal europene în numele său să execute un acord de prelucrare a datelor care nu este mai puțin protectiv decât cel pe care îl semnează cu clienții săi de afaceri.
CCL P-P au fost încorporate în acordurile de procesare a datelor ale furnizorilor de servicii relevanți cu Adobe, inclusiv măsurile suplimentare corespunzătoare.
E. STATELE UNITE
DESCRIEREA TRANSFERURILOR
I. Rezumat
Datele cu caracter personal ale clienților vor fi transferate către filialele Adobe din SUA după cum urmează:
- Datele de contact de afaceri sunt transferate deoarece Adobe folosește sisteme comune (inclusiv în scopuri de gestionare a clienților), iar aceste sisteme sunt achiziționate de Adobe Inc. Filialele Adobe din SUA folosesc aceste sisteme pentru a îndeplini funcții de asistență pentru clienți în numele filialelor Adobe cu sediul în SEE.
- Datele cu caracter personal conținute în Conținutul clientului și Datele clientului pot fi accesate atunci când filialele Adobe din SUA oferă asistență pentru clienți în numele filialelor Adobe cu sediul în SEE.
- Conținutul clientului și Datele clientului sunt transferate atunci când Adobe găzduiește produse și servicii în SUA conform listei Adobe cu subprocesatori.
Vă rugăm să consultați Raportul nostru de transparență pentru detalii despre cererile din partea autorităților americane care solicită accesul la datele utilizatorilor.
Decizia „Schrems II” s-a concentrat pe evaluarea unei serii de legi de securitate națională americane și a stabilit că anumite aspecte ale acestor legi oferă puteri largi de acces la date, dar că CCL-urile pot permite o protecție adecvată, cu condiția ca exportatorii de date să ia măsuri pentru a evalua riscurile și a atenua orice astfel de riscuri identificate cu măsuri de protecție corespunzătoare. CCL-urile actualizate publicate în anexa la Decizia de implementare a Comisiei Europene (UE) 2021/914 din 4 iunie 2021 oferă o bază pentru transferuri care abordează în mod corespunzător riscurile de transfer enumerate. În plus, Adobe a analizat legile și practicile SUA care ar putea duce la accesul la date cu caracter personal transferate în SUA conform prevederilor din recitalurile 90-200 ale deciziei Comisiei Europene din 10 iulie 2023 privind nivelul adecvat de protecție a datelor cu caracter personal în cadrul Cadrului de confidențialitate a datelor UE-SUA și materialele menționate în această decizie (incluzând în mod specific Anexele VI și VII). În urma Ordinului executiv 14086 și desemnării UE ca organizație de calificare, Comisia Europeană a stabilit că orice interferență în interesul public, în special pentru aplicarea legii penale și scopuri de securitate națională, din partea autorităților publice americane cu drepturile fundamentale ale persoanelor ale căror date cu caracter personal sunt transferate va fi limitată la ceea ce este strict necesar pentru atingerea obiectivului legitim în cauză, și că există o protecție juridică eficientă împotriva unei astfel de interferențe (a se vedea recitalul 203 din decizia Cadrului de confidențialitate a datelor).
În lumina celor de mai sus, Adobe a concluzionat că legile relevante care pot permite accesul guvernamental la datele cu caracter personal prelucrate de Adobe în SUA sunt supuse unor reguli juridice clare, disponibile public, aderă la principiile necesității și proporționalității și conțin garanții, protecții și remedii semnificative pentru persoanele vizate.
Aceste legi fac parte dintr-un sistem stabilit de statul de drept bazat pe un cadru constituțional de verificări și echilibre și recunoaște drepturile fundamentale de confidențialitate. Cu toate acestea, recunoscând decizia „Schrems II”, Cadrul de confidențialitate a datelor și pentru a aborda orice riscuri reziduale, Adobe a implementat diverse garanții și măsuri contractuale, organizaționale și tehnice – incluzând, printre altele, politici robuste pentru verificarea și contestarea cererilor guvernamentale și diverse protocoale de criptare.
II. Datele cu caracter personal afectate
Datele cu caracter personal transferate în SUA sunt conținute în următoarele categorii de date:
Date de contact de afaceri (legate de utilizator)
- Numele, detaliile de contact, numele și detaliile de contact ale organizației, acreditările primite de la site-urile de rețele sociale.
- Informațiile prelucrate pentru a furniza servicii (de ex., adresa IP, tipul dispozitivului și browserului, informații despre ID-ului contului) sau despre interacțiunea unui utilizator cu Adobe online.
- Detalii despre promoțiile de marketing care au fost trimise sau vizualizate de destinatar și cum a interacționat destinatarul cu acestea.
- Pentru utilizatorii persoane fizice: data nașterii, detaliile serviciilor furnizate și eligibilitatea pentru servicii cu reduceri, facturarea și informațiile de plată.
Conținutul clientului, așa cum este definit în Termenii generali și Condițiile de utilizare Adobe:
- Detalii personale și informații de contact, inclusiv numele, adresa, adresa de e-mail, titlul, poziția, informațiile de contact, informațiile profilului social, adresa IP, ID-urile unice de utilizator (cum ar fi ID-urile modulelor cookie) și profilurile de marketing.
- Documente și conținut: documente, imagini și conținut încărcat în serviciile Adobe Cloud în format electronic care pot conține orice tip de date cu caracter personal.
Datele clientului, așa cum sunt definite în Termenii generali (numai clienții enterprise).
EVALUAREA JURIDICĂ
I. Abordarea generală față de statul de drept și respectul pentru drepturile omului
Constituția SUA și amendamentele acesteia oferă protecții largi ale confidențialității și drepturilor civile și stabilește baza pentru un stat de drept puternic cu ramuri separate ale guvernului: legislativul, executivul și o justiție independentă. Drepturile la confidențialitate sunt consacrate în diverse amendamente constituționale, inclusiv: Primul amendament, care, printre altele, protejează dreptul la libertatea de exprimare și la întruniri pașnice și protejează confidențialitatea împotriva anumitor forme de intruziune guvernamentală; cel de-al Patrulea amendament, care protejează împotriva perchezițiilor și confiscărilor neraționale de către guvern; și cel de-al Cincilea amendament, care oferă dreptul la un proces echitabil și dreptul de a nu fi obligat să se incrimineze pe sine. După cum demonstrează clar peste 100 de ani de jurisprudență constituțională, protecția drepturilor la confidențialitate este fundamentală pentru legea SUA, iar interferența guvernamentală cu aceste drepturi trebuie să fie puternic restricționată. Congresul SUA a adoptat, de asemenea, multe legi sectoriale care protejează drepturile la confidențialitate și alte libertăți fundamentale, dintre care unele, menționate mai jos, impun în mod specific limitări asupra interferenței sau accesului guvernamental la datele cu caracter personal.
Sistemul federal de guvernare al SUA permite, în plus, statelor să depășească protecțiile pentru confidențialitatea fundamentală la nivel federal. Numeroase state recunosc în mod explicit dreptul la confidențialitate în constituțiile lor statale și mai multe state au adoptat legi cuprinzătoare de protecție a datelor menite să protejeze dreptul fundamental la confidențialitate. De exemplu, California – un stat care găzduiește un număr mare de furnizori americani (inclusiv Adobe) – a adoptat o lege cuprinzătoare de protecție a datelor care conține multe similitudini cu RGPD.
În plus, instanțele americane au recunoscut anumite drepturi fundamentale de confidențialitate de drept comun care sunt aplicabile împotriva persoanelor și entităților private.
II. Legea națională de protecție a datelor și autoritatea de supraveghere independentă
SUA nu dispune de o lege generală, federală de protecție a datelor. Cu toate acestea, după cum s-a menționat mai sus, unele state precum California, Texas, Connecticut, Indiana, Iowa, Montana, Tennessee, Virginia, Oregon, Utah și Colorado au introdus legi privind confidențialitatea datelor care oferă protecții similare cu RGPD.
Sistemul judiciar american este mecanismul principal de supraveghere a protecțiilor confidențialității, inclusiv în contextele penale și de securitate națională.
III. Identificarea legilor care permit accesul guvernamental la datele cu caracter personal
Mecanismele care pot autoriza guvernul SUA să obțină date de la furnizorii de servicii se găsesc în următoarele legi:
- Legea privind confidențialitatea comunicațiilor electronice, 1986 („ECPA”), care este compusă din Legea comunicațiilor stocate, Legea registrului de stilou și urmărirea și detectarea și Legea interceptărilor telefonice (18 U.S.C. § 2510 et seq.)
- Legea privind supravegherea informațiilor străine („FISA”) (50 U.S.C. § 1801 et seq.) și
- Orice autoritate aplicabilă scrisorilor de securitate națională („NSLs”) (18 U.S.C. § 2709).
Deși a fost discutat în decizia CJUE Schrems II, Ordinul executiv 12333 („EO 12333”) nu autorizează guvernul SUA să oblige companii precum Adobe să producă orice date sau informații. În schimb, EO 12333 este o „directivă generală de organizare” care impune restricții asupra activităților agențiilor de informații americane și definește rolurile și responsabilitățile acestor agenții. Consultați U.S. Dep't of Commerce, U.S. Dep't of Justice, și ODNI, Informații privind garanțiile de confidențialitate ale SUA relevante pentru SCC și alte baze juridice UE pentru transferurile de date UE-SUA după Schrems II („Documentul comun”), la 16 (septembrie 2020). În plus, EO 12333 este în principal relevant pentru operațiunile de informații ale SUA în afara SUA, ceea ce înseamnă că EO 12333 nu are practic nicio importanță practică pentru procesarea datelor de către Adobe în SUA. Adobe utilizează diverse protocoale de criptare pentru a proteja datele împotriva accesului în timpul tranzitului, minimizând astfel orice riscuri teoretice pe care EO 12333 le-ar putea pune datelor clienților în tranzit din Europa în SUA.
IV. Evaluarea proporționalității drepturilor de acces
Legile care permit guvernului SUA să obțină date de la furnizori precum Adobe sunt justificate de obiective legitime, iar formele grave de interferență sunt în general restricționate la obiective grave. În plus, standardele juridice exacte pe care guvernul SUA trebuie să le satisfacă pentru fiecare solicitare necesită în mod efectiv necesitatea și proporționalitatea.
Accesul în contextul penal în conformitate cu autoritățile din cadrul ECPA trebuie să fie justificat de necesitatea de a investiga și combate criminalitatea și necesită niveluri sporite de protecție cu cât interferența cu viața privată este mai serioasă. Supravegherea în cadrul FISA este restricționată la obiective serioase și tipuri specifice de ținte pentru a evita colectarea excesiv de largă și necesitând minimizarea. Solicitările FISA – inclusiv solicitările emise în cadrul Secțiunii 702 FISA – trebuie să fie în general țintite către persoanele vizate individuale, ceea ce înseamnă că supravegherea nu ar trebui să se desfășoare într-un mod masiv sau disproporționat. Regulile de minimizare aplicabile supravegherii FISA servesc la prevenirea în continuare a colectării disproporționate. În decizia „Schrems II”, pe baza dosarului aflat în fața sa, CJUE a pus la îndoială dacă puterile guvernului SUA în cadrul Secțiunii 702 FISA sunt suficient de proporționale. Pe 7 octombrie 2022, Biden, Președintele SUA, a semnat EO 14086 privind Consolidarea Garanțiilor pentru Activitățile de Informații Semnal ale Statelor Unite care a impus cerințe noi privind colectarea și manipularea datelor cu caracter personal de către agențiile de informații ale SUA, indiferent de naționalitatea persoanei vizate. În mod specific, aceasta prevede că activitățile de informații semnal trebuie să fie „necesare” și „proporționale” pentru a avansa o prioritate de informații validată și că astfel de activități trebuie să fie întreprinse în urmărirea unuia dintre douăsprezece obiective enumerate de securitate națională și de informații. EO 14086 extinde de asemenea supravegherea programelor de informații semnal de către agențiile guvernamentale ale SUA, inclusiv un nou Ofițer de Protecție a Libertăților Civile („CLPO”), numit de către Directorul Serviciilor Naționale de Informații, care trebuie să efectueze o evaluare înainte de orice operațiuni noi de colectare a informațiilor. Mai mult, colectarea în masă poate fi autorizată doar în cazul în care informațiile nu pot fi obținute în mod rezonabil prin colectare țintită și agențiile de informații trebuie să mențină documentația privind colectarea lor de date cu caracter personal prin informații semnal și să-și actualizeze politicile și procedurile pentru a asigura supravegherea eficientă a noilor garanții. În final, EO 14086 creează de asemenea un mecanism de remediere pentru persoanele din „statele calificate” care susțin că datele lor cu caracter personal au fost colectate în mod ilegal prin programe de informații semnal. Persoanele pot depune o plângere la CLPO, care are puterea să investigheze plângerile și să pronunțe decizii obligatorii împotriva agențiilor de informații. Persoanele pot de asemenea să facă apel împotriva deciziilor CLPO în fața Curții de Revizuire a Protecției Datelor, care a fost înființată prin reglementări emise de către Procurorul General al SUA.
Pe baza evaluării aprofundate a Adobe privind legile și practicile aplicabile utilizării de către guvernul SUA a Secțiunii 702 FISA (care include informații extinse declasificate în urma emiterii deciziei „Schrems II” precum și gama de măsuri de protecție și limitări aplicate în cadrul EO 14086), am ajuns la concluzia că utilizarea de către guvern a Secțiunii 702 FISA este supusă numeroaselor controale care sunt respectate în practică, inclusiv diverse protocoale de criptare, controale de proporționalitate și căi pentru rectificare și revizuire.
V. Supravegherea independentă și aprobarea prealabilă
Majoritatea puterilor de mai sus necesită aprobare prealabilă de către o instanță, cu excepții foarte limitate:
- În cadrul ECPA, solicitările pentru informațiile de bază ale abonatului („BSI”) – un subset foarte limitat de date cu caracter personal mai puțin sensibile – pot proceda fără autorizare judecătorească prealabilă (dar sunt supuse supravegherii continue și contestării ex-post în fața instanțelor independente).
- Solicitările NSL pot fi autorizate de către un oficial de rang înalt din cadrul FBI. Cu toate acestea, tipurile de date cu caracter personal disponibile prin o solicitare NSL sunt extrem de limitate și nu sunt deosebit de sensibile.
- Deciziile individuale de țintire în cadrul Secțiunii 702 FISA pot proceda fără autorizare prealabilă a instanței. Cu toate acestea, utilizarea de către guvern a Secțiunii 702 FISA este supusă unei revizuiri și supraveghere solide, care include revizuirea concurentă a Departamentului de Justiție pentru fiecare decizie individuală de țintire în conformitate cu o certificare aprobată de către Curtea independentă de Supraveghere a Informațiilor Externe („FISC”), precum și supravegherea și monitorizarea ulterioară de către FISC, diverse autorități congresionale, și de către un organism independent de experți, Consiliul de Supraveghere a Vieții Private și Libertăților Civile („PCLOB”).
VI. Transparența
De obicei, furnizorii pot notifica persoanele cu privire la solicitările pentru datele lor cu caracter personal. Cu toate acestea, există excepții în cazul în care notificarea ar putea duce la anumite prejudicii sau la eficacitatea unui instrument de investigație.
Pentru cele mai grave interferențe, legea aplicabilă și îndrumările limitează măsura în care notificarea poate fi reținută și, în absența circumstanțelor excepționale, pune limite asupra duratei prohibiției privind notificarea utilizatorului. În plus, furnizorii sunt capabili să publice rapoarte statistice solide privind solicitările pe care le primesc, așa cum face Adobe pe bază anuală. Dacă o solicitare ECPA caută datele unui client business, Adobe încearcă de asemenea să redirecționeze solicitarea către clientul business.
Așa cum este obișnuit pentru autoritățile de colectare a informațiilor din țări la nivel global, solicitările FISA sunt clasificate din motive de securitate națională și, în mod obișnuit, nu pot fi dezvăluite decât dacă sunt declasificate – pe baza securității naționale. Cu toate acestea, dacă guvernul intenționează să utilizeze orice informații colectate sub autoritatea FISA într-o procedură penală, trebuie să notifice persoana vizată și să ofere persoanei vizate o oportunitate de a contesta. În măsura în care primesc astfel de solicitări, furnizorii sunt, de asemenea, îndreptățiți legal să publice raportări agregate regulate privind primirea Ordinelor FISA, Directivelor sau NSL-urilor. Guvernul publică, de asemenea, raportări robuste privind utilizarea autorităților de supraveghere, care includ metrici agregate pentru fiecare tip de proces juridic. Așa cum s-a menționat în cel mai recent Raport de Transparență al Adobe, până în prezent Adobe nu a primit nicio formă de solicitare de securitate națională, inclusiv orice solicitări emise în conformitate cu FISA.
VII. Remedii individuale pentru încălcarea legilor
Persoanele vizate au la dispoziție o varietate de remedii prin intermediul instanțelor dacă datele lor cu caracter personal sunt colectate în mod necorespunzător, inclusiv prin acțiuni civile care solicită daune monetare. Furnizorii, persoanele vizate și organizațiile societății civile contestă, de asemenea, frecvent utilizarea de către guvern a diverselor autorități pentru a accesa date și informații, atât în contextul penal, cât și în contextul securității naționale. Furnizorii se angajează frecvent în „remedii prin reprezentare” în numele utilizatorilor lor și pot contesta atât solicitările penale, cât și cele de securitate națională care nu respectă protecțiile constituționale sau statutare. În contextul penal, multe dintre aceste contestații inițiate de furnizori sunt o chestiune de evidență publică. Deoarece solicitările FISA sunt în general clasificate, contestațiile la aceste solicitări sunt mai rar o chestiune de evidență publică. Cu toate acestea, deciziile judecătorești disponibile public – incluzând opiniile declasificate ale FISC – demonstrează că persoanele vizate, furnizorii și alții contestă utilizarea de către guvern a autorităților FISA.
Pe baza dosarului de care dispunea, CJEU a decis în decizia sa „Schrems II” că persoanele vizate nu au un remediu adecvat în legătură cu datele accesate de guvernul SUA sub FISA 702. Cu toate acestea, conform noilor măsuri de protecție din EO14086, există acum un mecanism de remediere pentru persoanele din „statele calificate” care susțin că datele lor cu caracter personal au fost colectate în mod ilegal prin programele de intelligence ale semnalelor. Aceste persoane pot depune plângeri direct la CLPO, care poate apoi să investigheze și să pronunțe decizii obligatorii împotriva agențiilor de intelligence înaintea Curții de Revizuire a Protecției Datelor cu caracter personal vor fi reprezentate înaintea curții de avocați speciali, iar deciziile curții vor fi finale și obligatorii.
VIII. Dreptul persoanelor vizate de a accesa, șterge sau corecta datele cu caracter personal
Legile relevante ale SUA discutate mai sus nu conțin drepturi exprese, independente, care să permită persoanelor vizate să acceseze, să șteargă sau să corecteze datele cu caracter personal deținute despre ei de către agențiile de aplicare a legii sau de securitate națională. Cu toate acestea, dacă guvernul SUA încearcă să introducă astfel de date în procedurile împotriva subiectului datelor, persoana vizată va avea oportunitatea să examineze datele, să conteste acuratețea lor și să conteste colectarea lor. În plus, furnizorii precum Adobe sunt îndreptățiți să notifice persoanele vizate cu privire la majoritatea solicitărilor guvernamentale (cu excepții înguste pentru circumstanțe precum cazurile în care solicitarea este clasificată din motive de securitate națională). Prin urmare, cu excepția circumstanțelor excepționale, persoanele vizate au mijloacele de a ști ce date sunt procesate și de ce.
MĂSURI DE PROTECȚIE
I. Măsuri de protecție tehnice și organizaționale
Măsurile tehnice relevante ale Adobe sunt următoarele:
- Măsurile tehnice și organizaționale pentru Adobe Cloud Services aici: www.adobe.com/go/CloudSvcsTOSM.
- Certificări și cărți albe de securitate Adobe.
Aceste măsuri includ criptarea seturilor de date restricționate prin rețele publice, de obicei bazată pe specificația HTTPS TLS v1.2 și în repaus, criptate conform specificației AES-256 bit. Măsurile de gestionare a cheilor diferă în funcție de produsul Adobe.
Măsurile organizatorice ale Adobe includ cele prevăzute în Raportul său de transparențăși Ghidurile pentru aplicarea legii,care descriu abordarea Adobe față de cererile de acces din partea guvernului și a organelor de aplicare a legii și politicile sale de notificare a utilizatorilor. Cu excepția cazului în care este interzis legal să facă acest lucru, Adobe se angajează să redirecționeze cererile referitoare la clienții de afaceri și să ofere notificare (atașând o copie redactată a cererii) ori de câte ori o agenție guvernamentală solicită accesul la informațiile acestora.
Adobe are, de asemenea, politici interne cuprinzătoare de protecție a datelor care abordează principii mai ample de protecție a datelor, cum ar fi minimizarea datelor.
II. Măsuri de protecție contractuale
Adobe se bazează pe SCC pentru transferul datelor cu caracter personal europene în afara Europei. Având în vedere istoricul mecanismelor de transfer anulate între UE și SUA, împreună cu înțelegerea că protecțiile din cadrul EO 14086 există indiferent de mecanismul de transfer implementat, în timp ce Adobe este certificat sub Data Privacy Framework, va continua să gestioneze riscul rezidual al transferurilor către SUA ale datelor cu caracter personal folosind măsurile suplimentare descrise mai sus în combinație cu Clauzele Contractuale Standard. Punctul de vedere al Adobe este că transferul de date în sine vizează date care au un profil de risc mai scăzut, iar acest lucru este demonstrat de numărul relativ scăzut de solicitări pe care Adobe le-a primit în mod istoric. În consecință, Adobe încearcă să gestioneze riscul rămas prin referire la măsurile citate mai sus, care constau într-o combinație de măsuri tehnice, organizaționale și contractuale, urmărind să se asigure că datele transferate către SUA beneficiază de un nivel de protecție care este adecvat în raport cu cel din UE.
Adobe impune tuturor furnizorilor săi care prelucrează date cu caracter personal europene în numele său să execute un acord de prelucrare a datelor care nu este mai puțin protector decât cel pe care îl semnează cu clienții săi de afaceri și care include măsuri suplimentare adiționale.
F. SINGAPORE
DESCRIEREA TRANSFERURILOR
I. Rezumat
Datele cu caracter personal sub forma Datelor de contact de afaceri/Datelor de conținut ale clienților vor fi procesate de doi furnizori terți cu operațiuni în Singapore pentru a le oferi clienților serviciile solicitate.
Cadrul legal din Singapore este fundamental diferit când este măsurat în raport cu standardele UE (consultați mai jos), deoarece există supravegheri independente mai limitate, mai puțină transparență și mai puține căi de atac pentru persoanele vizate și niciun acord bilateral care să protejeze în mod specific persoanele vizate străine. Într-o analiză pur legală a cadrului, Singapore nu oferă protecție esențial echivalentă cu cea cerută de RGPD sau RGPD din UK.
Cu toate acestea, imaginea practică a riscului pentru scenariul specific al unei companii software care transmite date limitate de indicații printr-un subprocesator bazat în Singapore este mult mai benignă. Probabilitatea realistă a accesului guvernamental la datele comerciale de rutină de acest tip este scăzută, Singapore are stimulente pragmatice puternice pentru a-și menține reputația ca locație de încredere pentru procesarea datelor și nu există modele de practică cunoscute care să sugereze că autoritățile accesează în mod obișnuit acest tip de date comerciale.
Adobe a concluzionat că legile relevante din Singapore care pot permite un anumit nivel de acces guvernamental la datele cu caracter personal oferă un nivel de protecție mai scăzut decât cel garantat în cadrul UE și cauzează riscuri pentru datele exportate care nu pot fi pe deplin contabilizate de SCC-uri, în special în ceea ce privește lipsa unui mecanism de supraveghere pe deplin independent și a remediilor disponibile pentru persoanele afectate. Cu toate acestea, riscul ca datele cu caracter personal în cauză să fie accesate de autoritățile publice din Singapore este teoretic mai degrabă decât practic și într-adevăr Adobe nu a primit niciodată o solicitare din partea autorităților singaporeze care să ceară acces la datele utilizatorului final. Pentru a aborda în continuare riscurile reziduale, Adobe a implementat măsuri suplimentare tehnice, organizaționale și contractuale adiționale pentru a se asigura că datele accesate din Singapore beneficiază de un nivel de protecție care este adecvat în raport cu cel din UE.
Concluzia pentru această evaluare de impact a transferului este prin urmare că, în timp ce cadrul legal singur este insuficient, combinația de risc practic scăzut, măsuri tehnice suplimentare precum criptarea end-to-end și dispoziții contractuale robuste, inclusiv obligații adecvate ale subprocesatorului, aduce transferul la un nivel de risc acceptabil.
II. Datele cu caracter personal afectate
Datele cu caracter personal transferate către Singapore sunt următoarele:
Date de contact de afaceri:
Detaliile de contact furnizate în solicitarea de asistență pentru clienți gestionată de importatorul de date și alte detalii accesate de importatorul de date în scopuri de verificare și asistență, inclusiv:
- Numele, detaliile de contact, numele și detaliile de contact ale organizației.
- Detaliile asistenței pentru clienți furnizate (de exemplu, detaliile privind crearea și răspunsul la cazurile de asistență pentru clienți).
Date de conținut ale clienților:
Configurația include trimiterea potențială a informațiilor de contact și identificatorilor (GUID utilizator) și activitatea rețelei electronice și informațiile dispozitivului (inclusiv jurnalele de activitate, ECID, codificarea imaginilor/datele grafice, termenii de căutare, fusul orar, analiza utilizării și activitatea/navigarea utilizatorului inclusiv indicațiile utilizatorului). Include de asemenea informațiile contului utilizatorului și conținutul generat de utilizator (cum ar fi documente, imagini, înregistrări sau alte fișiere pe care utilizatorul alege să le încarce), indicațiile/feedbackul Gen AI și informațiile furnizate asistenței pentru clienți. Nu sunt permise date cu caracter personal sensibile sau de categorie specială (conform Condițiilor generale de utilizare Adobe) și persoanele nu pot fi identificate din imaginile încărcate.
EVALUAREA JURIDICĂ
I. Abordarea generală a statului de drept și a drepturilor omului
Singapore se clasează în mod constant înalt pe indicii statului de drept în termeni de aplicare a contractelor și certitudine juridică comercială, corupție scăzută (este considerat una dintre cele mai puțin corupte țări din lume), independența judiciară în chestiuni comerciale și civile; și previzibilitatea și consistența legii. Singapore performează foarte bine la drepturile care se raportează la bunăstarea economică, cu standarde înalte de asistență medicală, locuințe și educație combinate cu rate foarte scăzute de sărăcie și siguranță puternică a muncitorilor în angajarea formală.
În general, Singapore este văzută pe scară largă ca un loc în care statul de drept funcționează în mod fiabil pentru aspectele de afaceri și civile, dar în care libertățile politice și civile pot fi supuse unor constrângeri atunci când sunt cântărite față de stabilitate, ordine și guvernare tehnocrată. Guvernul din Singapore adoptă poziția conform căreia libertățile civile trebuie echilibrate cu ordinea socială și dezvoltarea economică. Deși nu este autoritar în felul altor state cu un singur partid, nu este nici considerat o democrație complet liberală, ocupând în schimb o poziție distinctă de mijloc pe care conducerea sa o apără în mod activ ca pe un model legitim și superior pentru contextul său.
II. Angajamentele internaționale de protecție a datelor, legislația națională de protecție a datelor și autoritatea de supraveghere independentă
Singapore nu este semnatarul niciunui tratat internațional obligatoriu de protecție a datelor în felul în care statele membre UE sunt obligate de RGPD, dar a luat câteva angajamente și implicări internaționale semnificative în acest domeniu. La nivel regional, Singapore a fost un participant activ în Cadrul de Confidențialitate APEC, care stabilește principii de bază pentru protecția datelor în economiile Asia-Pacific. Bazându-se pe aceasta, Singapore este participant în sistemul de Reguli Transfrontaliere de Confidențialitate APEC (CBPR), un mecanism de certificare voluntar care permite companiilor să demonstreze conformitatea cu standardele de protecție a datelor convenite atunci când transferă date cu caracter personal peste frontiere în cadrul regiunii APEC. Acesta este, se poate spune, cel mai concret angajament internațional de protecție a datelor din Singapore, deoarece creează un grad de recunoaștere reciprocă cu alte economii participante, inclusiv Statele Unite, Japonia, Coreea de Sud și altele.
Singapore este, de asemenea, membru fondator al forumului Global CBPR. Sistemul Global CBPR este un cadru de certificare voluntar, bazat pe responsabilitate, conceput pentru a facilita transferurile transfrontaliere de date sigure și care respectă confidențialitatea, asigurând în același timp standarde robuste de protecție a datelor. Bazându-se pe fundația sistemului CBPR din Cooperarea Economică Asia-Pacific (APEC), Global CBPR își extinde acoperirea dincolo de economiile APEC, creând un standard internațional pentru confidențialitatea datelor care transcende granițele regionale. Forumul Global CBPR include în prezent nouă economii membre: Australia, Canada, Japonia, Mexic, Filipine, Republica Coreea, Singapore, Taipei Chinez și Statele Unite.
Singapore s-a implicat, de asemenea, în Adunarea Globală pentru Confidențialitate, un forum internațional al autorităților de protecție a datelor și confidențialitate, care permite Comisiei de protecție a datelor cu caracter personal (PDPC) să participe la modelarea normelor și practicilor optime globale, deși acest organism produce drept ușor mai degrabă decât obligații obligatorii. Bilateral, Singapore a semnat o serie de Acorduri de Economie Digitală (DEA) cu țări incluzând Australia, Regatul Unit, Coreea de Sud și Chile. Aceste acorduri includ prevederi privind fluxurile de date și standardele de protecție a datelor, reprezentând o rețea în creștere de angajamente de a menține protecții de bază atunci când se facilitează comerțul digital transfrontalier. DEA UK-Singapore este deosebit de notabil având în vedere efortul post-Brexit al Regatului Unit de a-și construi propria rețea de aranjamente de tip adecvare a datelor.
Singapore nu a primit o decizie formală de adecvare de la Comisia Europeană, ceea ce înseamnă că nu este considerat să ofere în mod automat o protecție echivalentă cu RGPD. Transferurile de date cu caracter personal din UE către Singapore necesită, prin urmare, măsuri de protecție suplimentare, cum ar fi clauzele contractuale standard. Cu toate acestea, cadrul de protecție a datelor din Singapore sub Legea privind protecția datelor cu caracter personal (PDPA) a fost întărit progresiv și există un dialog în curs despre o aliniere mai strânsă la standardele internaționale.
Pe plan intern, PDPA din Singapore a fost modificată în timp în moduri care reflectă influențele internaționale, inclusiv cerințe mai stricte pentru notificarea breslelor și obligații sporite de responsabilitate, sugerând o traiectorie spre o compatibilitate mai mare cu cadre precum RGPD, chiar și în absența angajamentelor formale obligatorii.
În general, postura internațională adoptată de Singapore privind protecția datelor este cel mai bine caracterizată ca pragmatică și orientată spre comerț, prioritizând facilitarea fluxurilor de date care susțin rolul său de centru de afaceri regional, mai degrabă decât adoptarea abordării centrate pe drepturi și prescriptive a modelului european.
III. Identificarea legilor care permit accesul guvernamental la datele cu caracter personal
Singapore are mai multe cadre legale care permit autorităților guvernamentale să acceseze datele cu caracter personal, adesea cu cerințe limitate de supraveghere sau autorizare judiciară. Legea Securității Interne permite puteri de supraveghere și acces la date în numele securității naționale. Codul de Procedură Penală acordă organelor de aplicare a legii puteri de a obliga la producerea de date și documente în cursul investigațiilor. Legea Folosirii Neautorizate a Calculatorului conține prevederi care pot fi folosite pentru a accesa date electronice în anumite circumstanțe. Legea Telecomunicațiilor și reglementările conexe oferă autorităților puteri de a cere companiilor de telecomunicații și furnizorilor de servicii să divulge date de comunicații. Mai recent, Legea Interferenței Străine (Măsuri de contracarare) (FICA), adoptată în 2021, acordă puteri de a accesa date și de a obliga divulgarea din partea indivizilor și platformelor în contextul suspiciunii de interferență străină.
Dincolo de acestea, legislația specifică sectorului în domenii precum bancar, sănătate și fiscal conține, de asemenea, prevederi care permit autorităților de reglementare să acceseze datele cu caracter personal deținute de organizații din acele sectoare, adesea fără știrea persoanei vizate.
Mecanismele de supraveghere care guvernează aceste competențe de acces sunt relativ limitate în comparație cu standardele europene. Nu există o cerință de mandat judiciar independent pentru multe forme de acces la date, astfel încât autorizația executivă este adesea suficientă. Există supraveghere parlamentară, dar este constrânsă de poziția dominantă a partidului de guvernare aflat la putere. Nu există un organism independent dedicat de supraveghere echivalent cu cele găsite în unele jurisdicții europene. PDPA în sine creează în mod explicit excepții pentru agențiile publice, ceea ce înseamnă că atât colectarea, cât și accesul la date al guvernului cade în mare parte în afara cadrului de protecție a datelor orientat către consumatori. Cu toate acestea, există reguli separate conform Manualului de Instrucțiuni Guvernamentale 8 („IM8”) și Legea Sectorului Public (Guvernanță) care se aplică agențiilor publice. Acestea oferă standarde comparabile de protecție a datelor ca PDPA. Cu toate acestea, spre deosebire de PDPA care este aplicată de PDPC, nu există o entitate de reglementare externă independentă pentru PSGA și IM8. IM8 nu este, de asemenea, disponibil public (adică clasificat), făcând dificilă verificarea independentă a standardelor.
În practică, guvernul din Singapore este înțeles pe scară largă că își folosește competențele de acces la date, deși amploarea este dificil de cuantificat având în vedere lipsa raportării transparenței. Spre deosebire de companiile de tehnologie americane care publică rapoarte de transparență detaliind cererile guvernamentale pentru date, nu există o cultură echivalentă de divulgare în Singapore. Guvernul și-a apărat istoric activitățile de supraveghere și acces la date ca fiind necesare pentru menținerea ordinii publice și securității naționale, în concordanță cu filozofia sa mai largă de guvernare.
Legislația din Singapore este în general bine redactată, publicată și accesibilă prin portaluri oficiale guvernamentale, cum ar fi baza de date Singapore Statutes Online, care este disponibilă gratuit și rezonabil de ușor de navigat. În acest sens, legile sunt accesibile și Singapore obține rezultate bune în comparație cu multe jurisdicții privind disponibilitatea formală a textelor sale legale.
IV. Evaluarea proporționalității drepturilor de acces
Cadrul legal din Singapore oferă anumite temeiuri și limitări pentru exercitarea competențelor guvernamentale de acces la date, dar acestea nu se extind atât de departe cât ar fi în general considerat necesar și proporțional când sunt comparate cu standardele europene.
Majoritatea legislației de acces la date din Singapore articulează anumite limitări de scop și cerințe de prag. Legea Securității Interne leagă competențele sale de securitatea națională și ordinea publică. Codul de Procedură Penală cere ca accesul la date să fie conectat la o investigație penală. FICA cere o bază de suspiciune de interferență străină. În acest sens îngust, legile nu sunt complet deschise, există cel puțin un scop declarat pentru care competențele pot fi exercitate și nu sunt disponibile în mod formal din orice motiv arbitrar.
Cu toate acestea, analiza necesității și proporționalității este fundamental diferită de omologii europeni. În primul rând, conceptele de prag utilizate în legislația din Singapore sunt definite larg și în mare parte auto-evaluate de executiv. Termeni precum „securitatea națională” și „ordinea publică” pot fi interpretați larg și există mijloace limitate de verificări externe asupra faptului dacă o anumită exercitare a competenței îndeplinește cu adevărat pragul declarat. În al doilea rând, nu există un proces cuprinzător de autorizare judiciară independentă pentru multe dintre aceste competențe. În dreptul european al drepturilor omului, autorizarea prealabilă independentă este în general considerată o componentă centrală a proporționalității în contextul supravegherii și accesului la date. În al treilea rând, există cerințe limitate de minimizare a datelor atașate la exercitarea acestor competențe, autoritățile nu sunt în mod clar obligate să caute doar datele minime necesare pentru scopul declarat, care este un element cheie al proporționalității așa cum este înțeles în cadrele internaționale ale drepturilor omului.
O dimensiune a necesității și proporționalității în dreptul internațional al drepturilor omului, și din perspectiva europeană, este disponibilitatea remediilor eficace pentru indivizii ale căror date au fost accesate în mod ilegal. În Singapore, acest lucru poate fi constrâns. Revizuirea judiciară a acțiunii executive există, dar este considerată îngustă în domeniul de aplicare. ISA limitează în mod explicit rolul instanțelor în revizuirea detenției și deciziilor asociate. Indivizii în general nu sunt notificați când datele lor au fost accesate, făcând dificilă căutarea reparației în astfel de scenarii. Nu există o autoritate independentă de protecție a datelor cu jurisdicție asupra agențiilor publice care ar putea investiga plângerile despre accesul guvernamental la date.
Criteriul cel mai relevant pentru evaluările transferului UE este standardul articulat în instrumente precum Pactul Internațional privind Drepturile Civile și Politice, rapoartele Înaltului Comisar al ONU pentru Drepturile Omului privind confidențialitatea în era digitală și așa cum sunt interpretate prin deciziile Curții de Justiție a Uniunii Europene în cazuri precum Schrems II. Acel standard cere ca interferența cu intimitatea să fie bazată în lege, să urmărească un scop legitim, să fie necesară într-o societate democratică, să fie proporțională cu acel scop și să fie supusă supravegherii independente și remediului eficace. Cadrul din Singapore satisface cu siguranță primele două, dar nu este la fel de puternic la celelalte trei.
Cu toate acestea, merită să menționăm că Singapore nu consideră acest cadru particular ca fiind standardul de referință adecvat. Poziția guvernului este că sistemul său juridic oferă garanții adecvate în cadrul propriei tradiții constituționale și de guvernare, și că standardul european reflectă o filozofie politică particulară care nu este universal obligatorie. Aceasta este o poziție coerentă în propriii termeni, însă, având în vedere contextul acestui document, această evaluare este obligată să aplice standardele europene, indiferent de perspectiva țării de destinație asupra acestor standarde.
V. Limitările dreptului de acces
În legislație există unele garanții structurale. Constituția Singapore conține un drept la libertatea personală, iar controlul judiciar al acțiunilor executive este disponibil în principiu. Cerințele de responsabilitate și guvernare ale PDPA se aplică organizațiilor din sectorul privat care gestionează date, iar autoritățile de reglementare specifice sectorului în domenii precum activitatea bancară impun controale suplimentare asupra modului în care sunt gestionate datele. Există, de asemenea, un mecanism de plângeri de tip ombudsman prin intermediul PDPC, deși, așa cum s-a remarcat, jurisdicția acestuia nu se extinde asupra agențiilor publice.
VI. Supravegherea independentă și aprobarea prealabilă
Singapore nu are un organism de supraveghere independent cu jurisdicție specifică asupra supravegherii guvernamentale sau a puterilor de acces la date. PDPC, care este autoritatea de protecție a datelor din Singapore, nu are jurisdicție asupra agențiilor publice, ceea ce o plasează în întregime în afara celei mai relevante zone de preocupare. În prezent nu există o comisie parlamentară de informații dedicată cu puteri de investigație reale comparabile cu cele găsite în Regatul Unit, Germania sau alte jurisdicții europene. Supravegherea parlamentară în sens larg este limitată structural de majoritatea dominantă a PAP, care constrânge examinarea adversarială pe care o necesită supravegherea legislativă eficientă.
Supravegherea judiciară este disponibilă în schimb prin instanțe, dar după cum s-a remarcat anterior, sistemul judiciar din Singapore a demonstrat anterior deferența față de executiv în chestiunile de securitate națională, iar multe dintre puterile relevante fie nu necesită autorizarea judiciară prealabilă, fie plasează limite explicite asupra rolului de supraveghere al instanței.
De asemenea, nu există echivalent al Tribunalului Puterilor de Investigare din Regatul Unit, al Comisiei G10 din Germania sau al cadrelor de supraveghere stabilite în alte state membre ale Consiliului Europei, care oferă cel puțin o anumită examinare independentă a activităților de supraveghere, chiar dacă imperfectă. Nici nu există un inspector general independent sau un birou similar cu mandatul de a audita exercitarea puterilor de acces la date și de a raporta public asupra constatărilor.
VII. Transparența
Nu există o cerință legală pentru agențiile guvernamentale să publice statistici privind numărul sau natura cererilor de acces la date adresate organizațiilor private. Spre deosebire de Statele Unite, unde, în ciuda propriilor preocupări semnificative de supraveghere, multe companii de tehnologie (inclusiv Adobe) publică cel puțin rapoarte de transparență care dezvăluie volumele agregate de cereri, Singapore nu are o cultură echivalentă sau un cadru juridic care să impună o astfel de dezvăluire. Prin urmare, informațiile despre cât de des autoritățile utilizează puterile de acces nu par să fie disponibile public.
VIII. Remedii individuale pentru încălcarea legilor
Controlul judiciar există în Singapore, dar este îngust în domeniul de aplicare, deferent față de executiv în contexte de securitate națională și poate fi dificil pentru persoanele care s-ar putea să nu fie conștiente că datele lor au fost accesate în primul rând. Absența cerințelor de notificare înseamnă că dreptul de a căuta remediere există doar în cazul în care persoana a descoperit că datele sale au fost accesate.
PDPC oferă un mecanism de plângeri pentru gestionarea datelor din sectorul privat, dar nu are jurisdicție asupra agențiilor publice. Nu există un tribunal specialist cu jurisdicție asupra supravegherii sau accesului guvernamental la date, și nu există echivalent al mecanismelor de despăgubire care au fost o cerință specifică în negocierile pentru adecvarea UE și cadrul de transfer cu alte țări. Procedurile legale sub ISA sunt restricționate în mod explicit. Costul, complexitatea și opacitatea cadrului creează bariere practice suplimentare.
MĂSURI DE PROTECȚIE
IX. Măsuri de protecție tehnice și organizaționale
Măsurile tehnice relevante ale Adobe sunt următoarele:
Măsurile tehnice și organizaționale pentru Adobe Cloud Services aici: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
Certificăriși cărți albe de securitate Adobe.
Aceste măsuri includ criptarea seturilor de date restricționate prin rețele publice pe baza specificației HTTPS TLS v1.2 și în repaus, criptate conform specificației AES-256 bit. Măsurile de gestionare a cheilor diferă în funcție de produsul Adobe.
Măsurile organizatorice ale Adobe includ cele prevăzute în Raportul său de transparențăși Ghidurile pentru aplicarea legii,care descriu abordarea Adobe față de cererile de acces din partea guvernului și a organelor de aplicare a legii și politicile sale de notificare. Cu excepția cazului în care este interzis legal să facă acest lucru, Adobe se angajează să redirecționeze cererile referitoare la clienții de afaceri și să ofere notificare (atașând o copie redactată a cererii) ori de câte ori o agenție guvernamentală solicită accesul la informațiile acestora.
Adobe are, de asemenea, politici interne cuprinzătoare de protecție a datelor care abordează principii mai ample de protecție a datelor, cum ar fi minimizarea datelor.
X. Măsuri de protecție contractuale
Adobe se bazează pe SCC pentru transferul datelor cu caracter personal europene în afara Europei – modulele selectate de Adobe includ prevederi concepute pentru a aborda preocupările „Schrems II” (adică clauzele 14 și 15 din SCC-urile UE).
Adobe solicită tuturor celor care prelucrează date cu caracter personal europene în numele său să execute un acord de prelucrare a datelor care nu este mai puțin protectiv decât cel pe care îl semnează cu clienții săi de afaceri și care include măsuri suplimentare.
G. Indonezia
DESCRIEREA TRANSFERURILOR
I. Rezumat
Datele cu caracter personal sub forma Datelor de contact de afaceri/Datelor de conținut ale clienților vor fi prelucrate de un furnizor terț cu operațiuni în Indonezia pentru a le oferi Clienților serviciile solicitate.
Cadrul juridic al Indoneziei este fundamental diferit când este măsurat în raport cu standardele UE (consultați mai jos), deoarece există supravegheri independente mai limitate, mai puțină transparență și reparații pentru persoanele vizate și niciun aranjament bilateral care să protejeze în mod specific persoanele vizate străine. În plus, Indonezia nu are o decizie de adecvare UE și nu este un stat calificat recunoscut sub niciun aranjament bilateral echivalent cu Cadrul de Confidențialitate a Datelor UE-SUA. Prin urmare, pe o analiză pur juridică a cadrului, Indonezia nu oferă protecție esențial echivalentă cu cea cerută sub RGPD sau RGPD din UK.
Cu toate acestea, imaginea practică a riscului pentru scenariul specific al unei companii de software care transmite date de indicații limitate prin intermediul unui subprocesator cu unele operațiuni tehnice în Indonezia comportă un risc material minimal. Probabilitatea realistă a accesului guvernamental la datele comerciale de rutină de acest tip este scăzută, Indonezia are stimulente pragmatice puternice pentru a-și menține reputația ca o locație de prelucrare a datelor de încredere și nu există modele de practică cunoscute care să sugereze că autoritățile accesează în mod obișnuit tipul de date comerciale de indicații în domeniul de aplicare pentru utilizarea Adobe.
Adobe a concluzionat că legile relevante din Indonezia pot permite un anumit nivel de acces guvernamental la datele cu caracter personal, oferă un nivel mai scăzut de protecție decât cel garantat în UE și cauzează riscuri pentru datele exportate care nu pot fi contabilizate complet prin SCC, în special în ceea ce privește lipsa unui mecanism de supraveghere complet independent și a remediilor disponibile pentru persoanele afectate. Cu toate acestea, riscul ca datele cu caracter personal în cauză să fie accesate de autoritățile publice din Indonezia este teoretic mai degrabă decât practic și într-adevăr Adobe nu a primit niciodată o cerere din partea autorităților indoneziene care să solicite acces la datele utilizatorului final. Pentru a aborda în continuare riscurile reziduale, Adobe a implementat măsuri suplimentare tehnice, organizaționale și contractuale suplimentare pentru a se asigura că datele accesate din Indonezia beneficiază de un nivel de protecție care este adecvat în raport cu cel din UE.
Concluzia pentru această evaluare a impactului transferului este prin urmare că, în timp ce doar cadrul juridic este insuficient, combinația de risc practic scăzut sau probabilitate de acces guvernamental, arhitectura de prelucrare tranzitorie, măsurile tehnice suplimentare precum criptarea end-to-end și prevederile contractuale robuste, inclusiv obligațiile adecvate ale subprocesatorului, aduce transferul la un nivel de risc acceptabil.
II. Datele cu caracter personal afectate
Datele cu caracter personal transferate în Indonezia sunt următoarele:
Date de contact de afaceri:
Detaliile de contact furnizate în solicitarea de asistență pentru clienți gestionată de importatorul de date și alte detalii accesate de importatorul de date în scopuri de verificare și asistență, inclusiv:
- Numele, detaliile de contact, numele și detaliile de contact ale organizației.
- Detaliile asistenței pentru clienți furnizate (de exemplu, detaliile privind crearea și răspunsul la cazurile de asistență pentru clienți).
Date de conținut ale clienților:
Configurația include trimiterea potențială a informațiilor de contact și identificatorilor (GUID utilizator) și activitatea rețelei electronice și informațiile dispozitivului (inclusiv jurnalele de activitate, ECID, codificarea imaginilor/datele grafice, termenii de căutare, fusul orar, analiza utilizării și activitatea/navigarea utilizatorului inclusiv indicațiile utilizatorului). Include de asemenea informațiile contului utilizatorului și conținutul generat de utilizator (cum ar fi documente, imagini, înregistrări sau alte fișiere pe care utilizatorul alege să le încarce), indicațiile/feedbackul Gen AI și informațiile furnizate asistenței pentru clienți. Nu sunt permise date cu caracter personal sensibile sau de categorie specială (conform Condițiilor generale de utilizare Adobe) și persoanele nu pot fi identificate din imaginile încărcate.
EVALUAREA JURIDICĂ
I. Abordarea generală a statului de drept și a drepturilor omului
Indonezia este a treia cea mai mare democrație din lume după populație, o republică constituțională care funcționează sub un sistem prezidențial cu un președinte ales direct, o legislatură bicamerală și o Curte Constituțională care a demonstrat independență semnificativă într-o serie de decizii importante. Sistemul juridic este un sistem de drept civil cu moștenire colonială olandeză, suplimentat de dreptul cutumiar (adat) și dreptul religios (syariah) în anumite contexte și regiuni. Profilul statului de drept al Indoneziei se îmbunătățește, dar este neuniform. În privința certitudinii juridice comerciale și aplicării contractelor, Indonezia performează la un nivel mediu, indicatorii Doing Business ai Băncii Mondiale au plasat istoric Indonezia în intervalul mediu pentru aplicarea contractelor, reflectând un sistem judiciar funcțional, dar lent și uneori aplicat inconsistent. Indonezia se clasează în jumătatea de jos a Indicelui Percepțiilor privind Corupția de la Transparency International, deși Comisia de Eradicare a Corupției (KPK) a fost un organ anticorupție activ și uneori eficient, deși unul care s-a confruntat cu amendamente legislative în 2019 care i-au slăbit independența. Independența judiciară este recunoscută în principiu, dar încă supusă îngrijorărilor, în special la nivelurile instanțelor inferioare. Curtea Constituțională a fost o instituție mai robustă și a emis decizii semnificative privind libertățile civile. Istoricul Curții Supreme este mai mixt.
În privința libertăților civile și drepturilor omului, tabloul prezintă îngrijorări semnificative în scopurile TIA:
- Libertatea de exprimare este constrânsă prin prevederi ample ale Legii Informațiilor și Tranzacțiilor Electronice (Legea ITE – Undang-Undang Informasi dan Transaksi Elektronik), care a fost criticată de organizațiile societății civile și organisme internaționale pentru drepturile omului, inclusiv Raportorul Special ONU pentru Libertatea de Exprimare. Revizuirea din 2022 a Legii ITE a adus unele îmbunătățiri, dar a lăsat prevederile problematice în mare parte intacte.
- Libertatea de întrunire și de asociere este protejată constituțional, dar supusă restricțiilor în practică, în special pentru mișcările politice, organizațiile muncitorești și comunitățile din regiunile afectate de conflicte. Organizațiile pentru drepturile omului, inclusiv Amnesty International și Human Rights Watch, au documentat restricții asupra societății civile în Papua și Papua de Vest.
- Aparatul de securitate al Indoneziei are puteri ample. Agenția Națională de Informații (Badan Intelijen Negara – BIN) operează cu supraveghere independentă limitată. Poliția Națională (POLRI) și Informațiile Militare (Badan Intelijen Strategis – BAIS) au mandate suprapuse cu responsabilitate externă limitată. Legea privind Informațiile de Stat (Legea nr. 17/2011) acordă BIN puteri ample de colectare a datelor și supraveghere.
Imaginea de ansamblu este, prin urmare, cea a unei democrații funcționale cu instituții ale statului de drept care se îmbunătățesc dar sunt încă fragile, îngrijorări semnificative privind libertățile civile, puteri de informații și securitate ample și slab constrânse și supraveghere independentă limitată a activităților de acces guvernamental la date.
II. Angajamentele internaționale de protecție a datelor, legislația națională de protecție a datelor și autoritatea de supraveghere independentă
Indonezia nu este semnatară a unui tratat internațional obligatoriu de protecție a datelor echivalent cu cadrul RGPD și nu a primit o decizie de adecvare UE. Indonezia participă la Cadrul de Confidențialitate APEC și a fost implicată în discuții privind sistemul APEC Cross-Border Privacy Rules, deși participarea sa este mai puțin matură decât cea din Singapore. Indonezia nu este membră a Forumului Global CBPR. La nivel intern, Indonezia a adoptat prima sa lege cuprinzătoare de protecție a datelor cu caracter personal – Legea nr. 27/2022 privind protecția datelor cu caracter personal (Undang-Undang Perlindungan Data Pribadi – UU PDP) – pe 17 octombrie 2022, cu o perioadă de tranziție de doi ani care s-a încheiat pe 17 octombrie 2024. UU PDP este primul statut dedicat protecției datelor din Indonezia și reprezintă o dezvoltare legislativă semnificativă, inspirându-se substanțial din cadrul RGPD în structura și principiile sale. UU PDP acoperă: bazele legale pentru procesare inclusiv consimțământul, contractul, obligația legală, interesele vitale, interesul public și interesele legitime; drepturile persoanelor vizate inclusiv accesul, corectarea, ștergerea, retragerea consimțământului și obiecția la procesarea automată; obligațiile operatorilor de date cu caracter personal și ale persoanelor împuternicite de operator inclusiv notificarea încălcării datelor; și cerințele de transfer transfrontalier. Autoritatea de supraveghere este Ministerul Comunicațiilor și Tehnologiei Informației (Kemenkominfo), deși o autoritate independentă dedicată protecției datelor, așa cum este prevăzută în UU PDP, nu fusese încă înființată ca organism complet independent până la mijlocul anului 2026, supravegherea rămâne în principal în structura ministerială. UU PDP reprezintă un pas semnificativ către alinierea internațională, dar rămân mai multe lacune relative la RGPD, inclusiv absența unei autorități de supraveghere complet independente, istoricul limitat de aplicare dat intrarea sa recent în vigoare și incertitudinea privind implementarea mai multor prevederi. Legea este de asemenea mai permisivă privind procesarea guvernamentală, Articolul 15 din UU PDP scutește procesarea pentru scopuri de securitate națională, apărare, securitate publică și aplicare a legii de multe dintre protecțiile legii.
Poziția internațională a Indoneziei privind protecția datelor poate fi cel mai bine caracterizată ca fiind în dezvoltare și orientată spre reforme, cu UU PDP reprezentând un angajament autentic către standarde mai înalte care nu a fost încă pe deplin operaționalizat.
III. Identificarea legilor care permit accesul guvernamental la datele cu caracter personal
Indonezia are mai multe cadre juridice care permit autorităților guvernamentale să acceseze datele cu caracter personal, cu diferite niveluri de supraveghere și cerințe de autorizare judiciară.
Legea privind Informațiile de Stat (Legea nr. 17/2011) acordă BIN puteri ample de a colecta, prelucra și utiliza informații, inclusiv date cu caracter personal. Mecanismele de supraveghere ale legii sunt limitate, BIN raportează în principal Președintelui și este supusă supravegherii parlamentare prin Comisia I a Camerei Reprezentanților, dar examinarea externă independentă este restricționată. Legea nu necesită autorizare judiciară pentru activitățile de colectare de informații.
Legea privind Telecomunicațiile (Legea nr. 36/1999) și Regulamentul Guvernamental privind Interceptarea Legală (Regulamentul Guvernamental nr. 53/2021 – PP SIPS) reglementează interceptarea comunicațiilor electronice. PP SIPS necesită un ordin judecătoresc pentru interceptare în investigațiile penale, dar oferă o cale mai largă de securitate națională care nu necesită autorizare judiciară prealabilă în toate cazurile. Regulamentul a fost criticat pentru domeniul său larg de aplicare și garanțiile limitate.
Legea privind Informațiile Electronice și Tranzacțiile (Legea ITE – Legea nr. 11/2008 modificată prin Legea nr. 19/2016 și Legea nr. 1/2024) acordă autorităților puteri ample de a accesa datele electronice în contextul investigațiilor penale sub Legea ITE, inclusiv accesul la datele deținute de operatorii sistemelor electronice. Operatorii sistemelor electronice sunt obligați să ofere acces la sistemele electronice și date la cererea autorității competente în scopuri de supraveghere, aplicare a legii, securitate națională și apărare.
După cum s-a menționat, Articolul 15 din UU PDP creează o excepție largă pentru scopurile de securitate națională, apărare, siguranță publică și aplicare a legii, ceea ce înseamnă că multe dintre protecțiile legii pentru persoane fizice nu se aplică accesului guvernamental la date în aceste contexte.
Legislația indoneziană este în general publicată și accesibilă prin portalurile guvernamentale oficiale, inclusiv baza de date juridică a Secretariatului de Stat. Cu toate acestea, întregul domeniu al puterilor de acces guvernamental la date este distribuit pe mai multe instrumente legislative și regulamente de implementare, făcând evaluarea cuprinzătoare dificilă. Cadrul de informații în special este redactat în mod larg cu îndrumări publicate limitate privind modul în care este aplicat în practică.
IV. Evaluarea proporționalității drepturilor de acces
Legislația Indoneziei articulează unele limitări de scop pentru exercitarea puterilor de acces la date. Regulamentul de interceptare PP SIPS necesită autorizare judecătorească pentru interceptarea în investigația penală. Legea ITE își leagă prevederile de acces la date de investigarea infracțiunilor legate de ITE.
Cu toate acestea, analiza necesității și proporționalității relevă lacune semnificative măsurate în raport cu standardele UE. Puterile de colectare de informații ale BIN sub Legea nr. 17/2011 sunt formulate în mod larg cu evaluarea limitată a pragului extern. Excepția de securitate națională din Articolul 15 UU PDP elimină multe prevederi de protecție exact în contextul în care aplicarea lor este cea mai importantă pentru scopurile TIA. Nu există o cerință cuprinzătoare de autorizare judiciară independentă pentru toate formele de acces la informații, autorizarea executivă prin BIN și Președinte este adesea mecanismul operativ. Prevederile largi ale Legii ITE privind defăimarea și discursul de ură au fost aplicate extensiv împotriva expresiei online obișnuite, sugerând că puterile legii digitale redactate în mod larg sunt utilizate activ în contexte care merg mult dincolo de amenințările grave de securitate. Acest model de aplicare este relevant pentru evaluarea proporționalității. Standardul aplicabil pentru evaluările de transfer UE, că interferența cu viața privată să fie bazată în lege, să urmărească un scop legitim, să fie necesară într-o societate democratică, să fie proporțională cu acel scop și să fie supusă supravegherii independente și remediului eficace, este parțial satisfăcut. Indonezia satisface primele două criterii mai clar decât cele rămase trei.
V. Limitările dreptului de acces
Unele dintre legislațiile de acces la date ale Indoneziei sunt formulate în termeni care implică țintirea. Ordinele de interceptare PP SIPS trebuie să fie direcționate către persoanele vizate specific identificate în cadrul unei investigații penale. Prevederile de acces la date din Legea ITE sunt formulate în jurul investigării infracțiunilor specifice.
Cu toate acestea, există motive semnificative să ne întrebăm dacă accesul este cu adevărat țintit în practică. Puterile de colectare de informații ale BIN sub Legea nr. 17/2011 nu sunt supuse acelorași cerințe de țintire, colectarea de informații poate fi autorizată mai larg pentru scopuri de securitate națională fără constrângerile de țintire individuală care se aplică în investigațiile penale. Excepția de securitate națională din Articolul 15 UU PDP creează potențial pentru acces larg care nu este supus minimizării datelor și constrângerilor de proporționalitate care se aplică prelucrării comerciale. Indonezia nu are un cadru de raportare a transparenței. Nu există obligația legală pentru agențiile guvernamentale sau companiile private să publice statistici privind cererile de acces la date. Absența raportării transparenței face imposibilă verificarea empirică a cât de țintite sunt puterile de acces în practică.
Ca și în cazul Singapore (evaluat mai sus) și al Malaysiei (evaluat mai jos), incapacitatea de a verifica țintirea este în sine un factor material. Unde cadrul juridic permite acces larg și transparența este absentă, logica precauțională a RGPD necesită ca incertitudinea să fie rezolvată în favoarea persoanei vizate.
VI. Supravegherea și aprobarea prealabilă
Constituția Indoneziei recunoaște dreptul la viață privată în temeiul Articolului 28G, iar controlul judiciar al acțiunilor executive este disponibil prin intermediul instanțelor administrative (PTUN) și al Curții Constituționale. UU PDP creează un cadru de drepturi și obligații pentru prelucrarea comercială care reprezintă un progres semnificativ.
Cu toate acestea, excepția prevăzută în Articolul 15 din UU PDP pentru securitate națională, apărare, securitate publică și aplicarea legii elimină dispoziții de protecție importante în contextul relevant pentru această TIA. Autoritatea de supraveghere în cadrul UU PDP nu este încă pe deplin independentă, supravegherea se află în cadrul structurii ministeriale, limitându-i capacitatea de a examina în mod independent activitățile de accesare a datelor de către guvern. Operațiunile BIN sunt supuse supravegherii parlamentare, dar aceasta este limitată structural de caracterul dominant al executivului în politica indoneziană. Până la data acestei TIA, protecțiile constituționale ale vieții private nu au generat încă un corp solid de jurisprudență care să restricționeze accesul la date pentru serviciile de informații și aplicarea legii. Obligațiile de confidențialitate din cadrul serviciilor de informații limitează înțelegerea publică a domeniului de aplicare al accesului efectiv.
VII. Transparența
Nu există nicio cerință legală pentru agențiile guvernamentale indoneziene de a publica statistici privind cererile de acces la date făcute către organizațiile private. Indonezia nu are cultura raportării transparenței din Statele Unite, iar companiile de tehnologie și furnizorii de infrastructură indonezieni nu publică statistici agregate ale cererilor guvernamentale. Operatorii de sisteme electronice în temeiul Legii ITE și PP SIPS sunt supuși obligațiilor de confidențialitate privind cererile de interceptare legală. UU PDP nu creează un cadru de raportare a transparenței pentru accesul guvernamental. Absența datelor publicate privind transparența înseamnă că nu este posibil să se formeze o imagine fiabilă bazată pe dovezi cu privire la modul în care sunt exercitate în practică puterile de acces la date ale guvernului. Această opacitate reprezintă în sine un factor material pentru scopurile TIA.
VIII. Remedii individuale pentru încălcarea legilor
Controlul instanței administrative (PTUN) există pentru contestațiile împotriva deciziilor administrative guvernamentale, iar controlul Curții Constituționale este disponibil pentru contestațiile constituționale. Aceste mecanisme oferă o anumită cale de remediere, dar sunt lente, costisitoare și nu au generat un istoric substanțial de contestații reușite împotriva accesului la date pentru informații sau securitate. UU PDP creează mecanisme de plângere cu autoritatea de supraveghere pentru gestionarea datelor comerciale, dar acestea nu se extind la accesul guvernamental la date în contexte de securitate națională, având în vedere excepția din Articolul 15. Nu există un tribunal specializat cu jurisdicție asupra supravegherii sau accesului la date pentru serviciile de informații. Persoanele vizate nu sunt notificate când datele lor sunt accesate de autorități, făcând dreptul de a căuta remediere practic inaccesibil în majoritatea cazurilor. Nu există un mecanism bilateral de remediere între Indonezia și UE echivalent cu cele negociate în acordurile-cadru de adecvare sau transfer ale UE. Cu toate acestea, UU PDP creează drepturi ale persoanelor vizate, inclusiv accesul, corectarea și ștergerea pentru prelucrarea datelor cu caracter personal comerciale. Aceste drepturi sunt aplicabile din octombrie 2024, iar autoritatea de supraveghere își dezvoltă capacitatea de aplicare, deși istoricul de aplicare este limitat având în vedere intrarea în vigoare recentă a legii.
Aceste drepturi nu se extind la datele cu caracter personal prelucrate în scopuri de securitate națională, apărare, securitate publică sau aplicarea legii, având în vedere excepția din Articolul 15 al UU PDP. Persoanele vizate nu au dreptul statutar de a ști ce date sunt deținute despre ele în contexte de informații și securitate, nu au dreptul de a corecta inexactitățile și nu au dreptul de a solicita ștergerea. Nu există cerința de notificare când datele sunt accesate de autorități.
MĂSURI DE PROTECȚIE
IX. Măsuri de protecție tehnice și organizaționale
Măsurile tehnice relevante ale Adobe sunt următoarele:
- Măsurile tehnice și organizaționale pentru Adobe Cloud Services aici: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Certificăriși cărți albe de securitate Adobe.
Aceste măsuri includ criptarea seturilor de date restricționate prin rețele publice pe baza specificației HTTPS TLS v1.2 și în repaus, criptate conform specificației AES-256 bit. Măsurile de gestionare a cheilor diferă în funcție de produsul Adobe.
Măsurile organizatorice ale Adobe includ cele prevăzute în Raportul său de transparențăși Ghidurile pentru aplicarea legii,care descriu abordarea Adobe față de cererile de acces din partea guvernului și a organelor de aplicare a legii și politicile sale de notificare. Cu excepția cazului în care este interzis legal să facă acest lucru, Adobe se angajează să redirecționeze cererile referitoare la clienții de afaceri și să ofere notificare (atașând o copie redactată a cererii) ori de câte ori o agenție guvernamentală solicită accesul la informațiile acestora.
Adobe are, de asemenea, politici interne cuprinzătoare de protecție a datelor care abordează principii mai ample de protecție a datelor, cum ar fi minimizarea datelor.
X. Măsuri de protecție contractuale
Adobe se bazează pe SCC pentru transferul datelor cu caracter personal europene în afara Europei – modulele selectate de Adobe includ prevederi concepute pentru a aborda preocupările „Schrems II” (adică clauzele 14 și 15 din SCC-urile UE).
Adobe solicită tuturor celor care prelucrează date cu caracter personal europene în numele său să execute un acord de prelucrare a datelor care nu este mai puțin protectiv decât cel pe care îl semnează cu clienții săi de afaceri și care include măsuri suplimentare.
H. MALAYSIA
DESCRIEREA TRANSFERURILOR
I. Rezumat
Datele cu caracter personal sub forma Datelor de contact de afaceri/Datelor de conținut ale clienților vor fi prelucrate de doi furnizori terți cu operațiuni în Malaysia în scopul furnizării către Clienți a serviciilor solicitate.
Malaysia este o monarhie constituțională cu o democrație parlamentară care funcționează sub un sistem juridic derivat din dreptul comun englez. Prezintă un profil de stat de drept mai complex decât Singapore (evaluat mai sus) în scopurile TIA, mai puțin previzibil din punct de vedere comercial și cu preocupări mai active în jurul libertăților civile și exceselor guvernamentale decât Singapore, deși funcționează într-un cadru recognoscibil democratic.
Malaysia performează în mod rezonabil în ceea ce privește certitudinea juridică comercială și executarea contractelor, cu un sistem judiciar stabilit și o profesie juridică activă. Baroul Malaysian a fost în mod istoric o voce activă și independentă în privința preocupărilor legate de statul de drept. Corupția rămâne o preocupare, Malaysia se clasează material mai jos în indicii Transparency International, deși tranziția politică de după 2018 a adus eforturile anticorupție mai în prim-plan. Independența judiciară în materii comerciale este în general respectată, deși au existat periodic preocupări legate de influența executivă asupra numirilor judiciare.
În ceea ce privește libertățile civile și politice rămân riscuri. Filozofia de guvernare a Malaysiei împărtășește unele caracteristici cu cea a Singapore prin faptul că establishment-ul conducător a prioritizat în mod istoric stabilitatea socială și dezvoltarea economică în detrimentul libertăților politice liberale, dar fără furnizarea consecventă a rezultatelor economice ca în modelul Singapore. În practică:
- Libertatea de expresie este restricționată prin Legea Sedițiunii, Secțiunea 233 a Legii Comunicațiilor și Multimedia (CMA) și Legea Presei și Publicațiilor. Cazurile de sediție au crescut dramatic după 2020, vizând politicieni din opoziție, activiști studenți, jurnaliști și comentatori online. Utilizarea paralelă a prevederilor Codului Penal și Secțiunea 233 a CMA au produs sute de acțiuni de aplicare.
- Adunarea publică este reglementată printr-un regim restrictiv de notificare care acordă poliției autoritate largă de dispersare, iar adunările legate de mișcări pentru drepturile omului și anticorupție au fost investigate sau dispersate.
- Libertatea mass-media este restricționată de Legea Presei și Publicațiilor, iar expresia digitală se confruntă cu reglementări în expansiune prin ordine de eliminare, supraveghere și cerințe propuse de verificare a identității.
- Puterile de detenție preventivă există sub Legea Infracțiunilor de Securitate (Măsuri speciale) (SOSMA) și Legea Prevenirii Criminalității, care permit detenția fără supraveghere judiciară completă.
Aceste legi nu sunt măsuri excepționale, ele funcționează ca instrumente de rutină de guvernare, așa cum a menționat Raportorul Special ONU pentru Tortură și Alte Tratamente Crude, Inumane sau Degradante. Peisajul politic al Malaysiei este autentic contestat, cu mai multe partide care concurează și o istorie de guverne care au fost schimbate, ceea ce oferă o responsabilitate democratică autentică. Cu toate acestea, competiția politică a contribuit și la instabilitate și a fost asociată uneori cu utilizarea instrumentelor juridice ca arme împotriva oponenților politici. Imaginea generală este aceea a unei democrații funcționale cu stat de drept semnificativ în contexte comerciale și preocupări privind libertățile civile autentice dar imperfect constrânse.
Ca urmare, pentru o companie de software care transferă date limitate ale clienților către un subprocesator în Malaysia, în mod specific date tranzitorii de indicații de inferență AI, probabilitatea realistă ca autoritățile guvernamentale malaysiene să caute în mod activ accesul la acea dată specifică este scăzută.
Aparatul de securitate și aplicare a legii al Malaysiei este focalizat în principal pe amenințările de securitate națională, crima organizată, activitățile opoziției politice și chestiuni de relevanță domestică directă. Datele comerciale de rutină prelucrate de un subprocesator tehnologic, în special datele de indicații care sunt tranzitorii, fragmentate și lipsite de valoare evidentă de intelligence, este puțin probabil să atragă interesul activ al autorităților.
Malaysia are ambiții să fie un hub regional de tehnologie și centre de date, cu investiții semnificative de la furnizori majori de cloud în ultimii ani. Există un stimulent comercial pragmatic să mențină încrederea întreprinderilor internaționale și să nu exercite puteri juridice largi în moduri care ar submina reputația Malaysiei ca locație viabilă de prelucrare a datelor.
Nu există cazuri raportate pe scară largă ale autorităților malaysiene care să caute accesul la datele comerciale de rutină prelucrate de subprocesatori tehnologici în numele companiilor străine. Cele mai semnificative exemple de acces expansiv la date în Malaysia se referă la supravegherea politică și monitorizarea rețelelor sociale mai degrabă decât la infrastructura de subprelucrare comercială.
Cu toate acestea, câteva considerații reziduale merită menționate chiar și când probabilitatea practică este scăzută. Puterile juridice sunt formulate în mod larg. Obligațiile de confidențialitate atașate multor puteri de acces înseamnă că nici subprocesatorul și nici organizația exportatoare nu ar fi informate dacă accesul ar avea loc. Proiectul de Lege privind Criminalitatea Cibernetică 2026 ar putea extinde material infrastructura de supraveghere în moduri care ar putea afecta profilul de risc viitor dincolo de ceea ce sugerează doar cadrul juridic actual. Și absența raportării transparenței înseamnă că nu există o bază empirică pentru cuantificarea cu încredere a frecvenței accesului la datele comerciale de acest tip.
În concluzie, deși Malaysia prezintă un profil de risc rezidual mai ridicat decât o țară precum Singapore (evaluat mai sus) în privința dimensiunilor statului de drept și supravegherii, riscul practic pentru datele comerciale tranzitorii este redus, iar încurajarea comercială de a menține încrederea este prezentă în ambele cazuri.
II. Datele cu caracter personal afectate
Datele cu caracter personal transferate în Malaysia sunt următoarele:
Date de contact de afaceri:
Detaliile de contact furnizate în solicitarea de asistență pentru clienți gestionată de importatorul de date și alte detalii accesate de importatorul de date în scopuri de verificare și asistență, inclusiv:
- Numele, detaliile de contact, numele și detaliile de contact ale organizației.
- Detaliile asistenței pentru clienți furnizate (de exemplu, detaliile privind crearea și răspunsul la cazurile de asistență pentru clienți).
Date de conținut ale clienților:
- Configurația include trimiterea potențială a informațiilor de contact și identificatorilor (GUID utilizator) și activitatea rețelei electronice și informațiile dispozitivului (inclusiv jurnalele de activitate, ECID, codificarea imaginilor/datele grafice, termenii de căutare, fusul orar, analiza utilizării și activitatea/navigarea utilizatorului inclusiv indicațiile utilizatorului). Include de asemenea informațiile contului utilizatorului și conținutul generat de utilizator (cum ar fi documente, imagini, înregistrări sau alte fișiere pe care utilizatorul alege să le încarce), indicațiile/feedbackul Gen AI și informațiile furnizate asistenței pentru clienți. Nu sunt permise date cu caracter personal sensibile sau de categorie specială (conform Condițiilor generale de utilizare Adobe) și persoanele nu pot fi identificate din imaginile încărcate.
EVALUAREA JURIDICĂ
I. Abordarea generală a statului de drept și a drepturilor omului
Imaginea de ansamblu este, prin urmare, cea a unei democrații funcționale cu instituții ale statului de drept care se îmbunătățesc dar sunt încă fragile, îngrijorări semnificative privind libertățile civile, puteri de informații și securitate ample și slab constrânse și supraveghere independentă limitată a activităților de acces guvernamental la date.
II. Angajamentele internaționale de protecție a datelor, legislația națională de protecție a datelor și autoritatea de supraveghere independentă
Malaysia nu este semnatară a niciunui tratat internațional obligatoriu de protecție a datelor echivalent cu cadrul RGPD. Angajamentele sale internaționale de protecție a datelor sunt în principal regionale și orientate către comerț. Malaysia participă la Cadrul de Confidențialitate APEC și a fost implicată în discuțiile privind Regulile de Confidențialitate Transfrontalieră APEC (CBPR), deși participarea sa este mai puțin matură decât cea a Singapore. Malaysia nu este membru fondator al Forumului Global CBPR în aceeași capacitate ca Singapore. Malaysia nu a primit o decizie formală de adecvare din partea Comisiei Europene și nu se află pe nicio listă de adecvare UE sau din Regatul Unit. Transferurile de date cu caracter personal din UE sau Regatul Unit în Malaysia necesită prin urmare garanții suplimentare, inclusiv SCC.
La nivel intern, Malaysia a făcut progrese recente semnificative. Legea de Protecție a Datelor cu Caracter Personal (Amendament) 2024 a introdus cerințe noi, inclusiv numirea unui ofițer de protecție a datelor, notificarea încălcării datelor și dreptul la portabilitatea datelor, și a îmbunătățit cerințele pentru transferurile transfrontaliere de date cu caracter personal. Amendamentele aliniază PDPA mai strâns cu standardele internaționale și regionale de protecție a datelor, cum ar fi RGPD, purtând similarități cu eforturile de reglementare ale altor state membre ASEAN, inclusiv Thailanda, Indonezia și Vietnam. Pe 29 aprilie 2025, Ghidurile de transfer transfrontalier de date cu caracter personal ale Malaysiei au intrat în vigoare, cerând operatorilor de date să efectueze Evaluări de impact ale transferului și să implementeze garanții mai robuste pentru datele cu caracter personal transmise în străinătate, aliniind țara la standardele globale precum RGPD.
Poziția internațională a Malaysiei privind protecția datelor este cel mai bine caracterizată ca progresiv îmbunătățită și orientată către comerț, deplasându-se către o compatibilitate mai mare cu standardele internaționale fără a fi atins încă maturitatea cadrului Singapore sau un aranjament bilateral formal cu UE.
III. Identificarea legilor care permit accesul guvernamental la datele cu caracter personal
Malaysia are mai multe cadre juridice care permit autorităților guvernamentale să acceseze date cu caracter personal, cu niveluri variate de supraveghere și cerințe de autorizare judiciară.
Legea Infracțiunilor de Securitate (Măsuri Speciale) 2012 (SOSMA) acordă puteri largi în contexte de securitate națională, inclusiv puteri de detenție și acces la datele de comunicații, cu supraveghere judiciară limitată. Legea Prevenirii Criminalității 1959 și Legea Drogurilor Periculoase (Măsuri Preventive Speciale) 1985 furnizează în mod similar puteri de detenție preventivă cu revizuire judiciară restrânsă. Codul de Procedură Penală acordă forțelor de aplicare a legii puteri de a constrânge producerea de documente și date în cursul investigațiilor penale. Legea Comunicațiilor și Multimedia 1998 conține prevederi care cer furnizorilor de servicii să divulge datele de comunicații autorităților. Legea Criminalității Informatice 1997 conține puteri de acces la date în contextul investigațiilor infracțiunilor informatice.
Proiectul de Lege privind Criminalitatea Cibernetică 2026 din Malaysia a atras critici semnificative – Secțiunea 41(2) permite Procurorului Public să autorizeze orice ofițer să instaleze dispozitive de interceptare pentru interceptarea, păstrarea, colectarea și înregistrarea datelor de comunicare sau conținut. Desemnarea și cererile ulterioare nu ar fi supuse revizuirii externe sau drepturilor semnificative de apel, creând un potențial ridicat pentru capacitate de supraveghere sistemică mai degrabă decât interceptare izolată. Această lege semnalizează direcția deplasării legislative privind puterile de supraveghere.
Legislația malaysiană este, în general, publicată și accesibilă prin portalurile oficiale guvernamentale. Cu toate acestea, întregul domeniu de aplicare al competențelor guvernamentale de acces la date este distribuit în mai multe acte normative în loc să fie consolidat într-un singur cadru, ceea ce face evaluarea cuprinzătoare dificilă fără expertiză juridică semnificativă. În special, competențele de securitate națională sunt redactate în mod larg cu îndrumări publicate limitate privind aplicarea practică.
Spre deosebire de Singapore, Malaysia nu are echivalentul unui cadru IM8 clasificat pentru gestionarea datelor de către agențiile publice, dar în mod similar lipsește o relatare consolidată, accesibilă privind modul în care competențele guvernamentale de acces la date sunt exercitate în practică. Există raportare de transparență limitată din partea atât a agențiilor guvernamentale, cât și a companiilor private privind frecvența sau natura cererilor guvernamentale de acces la date.
IV. Evaluarea proporționalității drepturilor de acces
Legislația din Malaysia articulează unele limitări de scop pentru exercitarea competențelor de acces la date. SOSMA își leagă competențele de infracțiunile de securitate. Codul de Procedură Penală încadrează competențele de producere în jurul investigațiilor penale active. Acestea oferă cel puțin limitări nominale de scop în loc de acces complet nelimitat.
Cu toate acestea, analiza necesității și proporționalității relevă lacune semnificative când este măsurată în raport cu standardele UE. Conceptele de prag utilizate, securitatea națională, ordinea publică, infracțiunile de securitate, sunt definite în mod larg și în mare parte auto-evaluate de către executiv. Există verificare externă limitată dacă o anumită exercitare a competenței îndeplinește cu adevărat pragul stabilit. Nu există nicio cerință cuprinzătoare de autorizare judiciară independentă pentru multe competențe de acces, autorizarea executivă sau procuratorială este adesea suficientă.
Acțiunile de aplicare a legii pentru răzvrătire și CMA au fost utilizate extensiv împotriva discursului politic și a comentariilor online, sugerând că competențele redactate în mod larg sunt aplicate activ și nu sunt rezervate pentru amenințări de securitate definite în mod îngust. Acest model de aplicare largă este relevant pentru evaluarea proporționalității chiar și atunci când datele specifice în cauză în această TIA, solicitările tranzitorii de inferență AI, este puțin probabil să atragă atenția.
Cerințele de minimizare a datelor nu sunt clar încorporate în exercitarea competențelor de acces. Autoritățile nu sunt în mod explicit obligate să caute doar datele minime necesare pentru scopul stabilit, care este un element central al proporționalității conform standardelor internaționale privind drepturile omului și așa cum este interpretat de CJUE în Schrems II și îndrumările EDPB ulterioare.
Criteriul de referință aplicabil pentru evaluările transferurilor UE, că interferența cu intimitatea să fie bazată pe lege, să urmărească un scop legitim, să fie necesară într-o societate democrată, să fie proporțională cu acel scop și să fie supusă supravegherii independente și remediului eficace, este satisfăcut parțial dar nu complet. Malaysia, la fel ca Indonezia (evaluată mai sus), satisface primele două criterii mai clar decât pe cele trei rămase.
V. Limitările dreptului de acces
O parte din legislația malaysiană privind accesul la date este formulată în termeni care implică faptul că se aplică țintire și limitări. Competențele de producere din Codul de Procedură Penală sunt încadrate în jurul investigațiilor specifice. Competențele SOSMA sunt legate de infracțiunile de securitate care implică suspecți sau organizații identificate.
Cu toate acestea, SOSMA și legislația de securitate conexă au fost aplicate istoric în mod larg și preventiv. Competențele de supraveghere din Proiectul de Lege privind Criminalitatea Cibernetică 2026 descrise mai sus (în mod specific prevederea dispozitivului de interceptare) ar putea crea infrastructură pentru supravegherea sistemică mai degrabă decât țintită, fără cerință de autorizare externă. Articolul 19 a notat că aceasta pare să creeze un potențial ridicat pentru capacitatea de supraveghere sistemică mai degrabă decât interceptarea izolată, fără drepturi semnificative de apel împotriva desemnării.
Malaysia nu face parte din aranjamentul de partajare a informațiilor Five Eyes. Există relații bilaterale de informații cu partenerii regionali, dar acestea sunt mai puțin documentate extensiv decât cele din Singapore. Implicațiile acelor relații pentru accesul la date nu sunt complet transparente.
Ca și cu Singapore (evaluat mai sus), absența aproape completă a raportării de transparență face imposibilă verificarea empirică a cât de țintite sunt competențele de acces în practică. Nu există nicio obligație legală pentru agențiile guvernamentale sau companiile private de a publica statistici privind cererile de acces la date. Obligațiile de confidențialitate atașate la multe competențe de acces împiedică beneficiarii să dezvăluie că au fost primite cereri. În scopurile acestui document, această incertitudine însăși este un factor relevant, unde țintirea nu poate fi verificată și cadrul legal permite acces larg, este dificil să se conclude că regimul oferă protecție esențialmente echivalentă cu cea cerută conform legii UE.
VI. Limitările dreptului de acces
Constituția malaysiană conține protecții ale libertății fundamentale inclusiv Articolul 5 (dreptul la libertatea personală) și Articolul 10 (libertatea de exprimare și adunare), iar revizuirea judiciară a acțiunii executive este disponibilă în principiu. Cerințele de responsabilitate ale PDPA se aplică organizațiilor din sectorul privat. Amendamentele din 2024 au întărit material cadrul PDPA.
Totuși, deși PDPA se aplică în mod explicit în principal utilizatorilor de date comerciale din sectorul privat, nu există un cadru echivalent de protecție a datelor din sectorul public care să se aplice activităților de acces guvernamentale la date. Spre deosebire de Singapore, care are cadrul clasificat IM8 care oferă cel puțin câteva standarde interne pentru agențiile publice, guvernanța gestionării datelor din sectorul public din Malaysia este mai puțin clar documentată.
Protecțiile constituționale au fost interpretate cu deferență semnificativă față de executiv în contexte de securitate. Judecătoria a fost istoric mai puțin robust independentă în chestiunile de drept public decât în chestiunile comerciale. Obligațiile de secretizare atașate multor puteri de acces împiedică beneficiarii și publicul să înțeleagă amploarea a ceea ce se întâmplă. Persoanele vizate nu au drepturi de notificare când datele lor sunt accesate de autorități.
Efectul cumulativ este că constrângerile structurale semnificative asupra accesului guvernamental la date dincolo de textul legal formal sunt limitate, iar cadrul principal de protecție a datelor nu se extinde la cea mai semnificativă sursă de preocupare.
VII. Transparența
Malaysia nu are un organism independent de supraveghere cu jurisdicție specifică asupra puterilor guvernamentale de supraveghere sau acces la date. Comisarul pentru protecția datelor cu caracter personal a fost numit pentru a implementa prevederile PDPA, dar jurisdicția se extinde la operatorii de date din sectorul privat mai degrabă decât la agențiile guvernamentale. Nu există un comitet parlamentar dedicat pentru informații cu puteri de investigație reale comparabile cu cele găsite în jurisdicțiile europene.
Supravegherea parlamentară este structural mai semnificativă decât în Singapore, având în vedere peisajul politic mai contestat al Malaysiei, partidele de opoziție dețin locuri și pot examina guvernul, dar este încă limitată în practică când vine vorba de chestiunile de securitate națională unde informațiile sunt reținute pe motive de sensibilitate.
Supravegherea judiciară există în teorie, dar este constrânsă în contextele de securitate națională. SOSMA și legislația conexă limitează domeniul de aplicare al revizuirii judiciare a deciziilor executive luate sub acestea. Nu există un tribunal specializat cu jurisdicție asupra supravegherii sau accesului guvernamental la date și nu există un inspector general independent sau organism echivalent mandatat să auditeze și să raporteze public asupra exercițiului puterilor de acces la date.
VIII. Remedii individuale pentru încălcarea legilor
Revizuirea judiciară există în principiu, dar este îngustă în domeniu și deferentă față de executiv în contexte de securitate. Absența cerințelor de notificare înseamnă că dreptul de a căuta remediu este disponibil doar acolo unde o persoană a descoperit independent că datele sale au fost accesate, ceea ce în practică pare să fie rar.
Comisarul pentru protecția datelor cu caracter personal oferă un mecanism de plângeri pentru gestionarea datelor din sectorul privat, dar nu are jurisdicție asupra accesului la date al agențiilor publice. Nu există un tribunal specialist cu jurisdicție asupra supravegherii sau accesului guvernamental la date. SOSMA limitează în mod explicit revizuirea judiciară a anumitor decizii executive. Costul, complexitatea și opacitatea cadrului creează bariere practice suplimentare.
Nu există un mecanism de remediere bilaterală între Malaysia și UE echivalent cu cele negociate ca parte a acordurilor de adecvare UE sau ale cadrului de transfer cu alte țări.
Legea de Modificare din 2024 a introdus drepturi de portabilitate a datelor și a întărit drepturile persoanelor vizate sub PDPA pentru gestionarea datelor din sectorul privat. Aceste drepturi sunt rezonabil bine implementate în acel context după amendamentele din 2025 și Comisarul le aplică cu regularitate crescândă.
Totuși, aceste drepturi nu se extind la agențiile publice, care nu sunt supuse PDPA în același mod. În ceea ce privește accesul guvernamental la date, persoanele vizate nu au dreptul statutar să știe ce date sunt deținute despre ei, nu au dreptul să corecteze inexactitățile și nu au dreptul să solicite ștergerea. Nu există cerința de notificare când datele sunt accesate de autorități, ceea ce, după cum s-a menționat mai sus, face majoritatea celorlalte drepturi practic fără sens, deoarece nu pot fi exercitate fără cunoștința că o problemă există.
MĂSURI DE PROTECȚIE
IX. Măsuri de protecție tehnice și organizaționale
Măsurile tehnice relevante ale Adobe sunt următoarele:
- Măsurile tehnice și organizaționale pentru Adobe Cloud Services aici: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Certificăriși cărți albe de securitate Adobe.
Aceste măsuri includ criptarea seturilor de date restricționate prin rețele publice pe baza specificației HTTPS TLS v1.2 și în repaus, criptate conform specificației AES-256 bit. Măsurile de gestionare a cheilor diferă în funcție de produsul Adobe.
Măsurile organizatorice ale Adobe includ cele prevăzute în Raportul său de transparențăși Ghidurile pentru aplicarea legii,care descriu abordarea Adobe față de cererile de acces din partea guvernului și a organelor de aplicare a legii și politicile sale de notificare. Cu excepția cazului în care este interzis legal să facă acest lucru, Adobe se angajează să redirecționeze cererile referitoare la clienții de afaceri și să ofere notificare (atașând o copie redactată a cererii) ori de câte ori o agenție guvernamentală solicită accesul la informațiile acestora.
Adobe are, de asemenea, politici interne cuprinzătoare de protecție a datelor care abordează principii mai ample de protecție a datelor, cum ar fi minimizarea datelor.
X. Măsuri de protecție contractuale
Adobe se bazează pe SCC pentru transferul datelor cu caracter personal europene în afara Europei – modulele selectate de Adobe includ prevederi concepute pentru a aborda preocupările „Schrems II” (adică clauzele 14 și 15 din SCC-urile UE).
Adobe solicită tuturor celor care prelucrează date cu caracter personal europene în numele său să execute un acord de prelucrare a datelor care nu este mai puțin protectiv decât cel pe care îl semnează cu clienții săi de afaceri și care include măsuri suplimentare.