Bedömning av konsekvenser av Adobes överföringar
Adobes dataöverföringar till tredjeland – Kundguide
Adobe har utarbetat denna guide för att informera sina företagskunder i Europa som kan komma att genomföra en bedömning av överföringskonsekvenser ("ÖK") som ett led i sin due diligence-process inför bruket av Adobes produkter och tjänster.
Denna guide har utvecklats i samråd med dataskydds- och integritetsjurister i vart och ett av länderna nedan gällande lagarna och praxisen i dessa länder avseende myndigheters och brottsbekämpande organs tillgång till personuppgifter. Denna guide bygger på Adobes egen analys och tar hänsyn till relevanta beslut från Europadomstolen ("CJEU"), inklusive det senaste Schrems II-beslutet, samt vägledning från dataskyddsmyndigheter som Europeiska dataskyddsstyrelsen ("EDPB"). Informationen presenteras här i sammanfattad form.
Varför är detta nödvändigt?
Europeiska dataskyddslagar begränsar överföring av personuppgifter till så kallade tredjeland såvida inte mottagarlandet har ansetts adekvat, eller om dataexportören har säkerställt att det lämpliga skyddsåtgärder har införts för att ge personuppgifterna en adekvat skyddsnivå. En av dessa skyddsåtgärder, som Adobe förlitar sig på, är att använda standardavtalsklausuler ("SAK") enligt följande:
- avseende EU-personuppgifter, standardavtalsklausulerna för överföring av personuppgifter till tredjeland antagna av Europeiska kommissionen enligt genomförandebeslut (EU) 2021/914 av den 4 juni 2021 ("EU SAK")
- avseende brittiska personuppgifter, International Data Transfer Addendum till EU SAK, utfärdat av UK Information Commissioner och förelagt parlamentet enligt s.119A i Data Protection Act 2018 den 2 februari 2022
- avseende schweiziska personuppgifter, EU SAK ändrade för att följa schweiziska lagkrav.
Efter ett domstolsbeslut i EU känt som kallas Schrems II beslutade CJEU att innan att företag innan SAK används bör bedöma risken för myndighetstillgång till personuppgifter i mottagarlandet och implementera ytterligare skyddsåtgärder vid behov.
Adobe överför personuppgifter till tredjeland enligt beskrivningen i avsnitten om överföringsbeskrivningar nedan. Adobe har utvärderat konsekvenserna av Schrems II-beslutet och har vidtagit nödvändiga åtgärder, anpassat sina dataskyddsprocesser och standarder för att hantera efterlevnad. Denna guide sammanfattar informationen från Adobes bedömningar av överföringskonsekvenser och beskriver de ytterligare skyddsåtgärder som Adobe har genomfört.
Viktigt:
Detta dokument är (1) avsett att hjälpa företagskunden att genomföra sin egen ÖK och (2) anger Adobes sammanfattning och slutsats av sin egen ÖK som företaget har genomfört som dataexportör.
Det utgör inte juridiska råd. Tredjeländerna som omfattas av denna guide är dessa:
A. Armenien
B. Australien
C. Indien
D. Serbien
E. USA
F. Singapore
G. Indonesien
H. Malaysia
A. ARMENIEN
BESKRIVNING AV ÖVERFÖRINGAR
I. Sammanfattning
Personuppgifter i form av affärskontakt-/kundinnehållsuppgifter som beskrivs närmare nedan kommer att hanteras av Adobe Development ARM LLC i Armenien. Detta bolag utför kundsupportfunktioner på uppdrag av Adobe-dotterbolag i Europeiska ekonomiska samarbetsområdet (EES).
Nivån av rättsstatsprincipen och respekten för mänskliga rättigheter i Armenien är måttlig. Medan grundläggande rättigheter och friheter (såsom rätt till rättvisa rättegångar, rätt till skydd av personuppgifter etc.) erkänns under den armeniska konstitutionen och lagarna, upprätthåller den armeniska rättsapparaten inte dessa rättigheter på en lämplig nivå på grund av exempelvis inkonsekventa juridiska tolkningar, överbelastade domstolar, långa rättsfall och påstådda korruptionsfall. Armeniska domstolars och domares oberoende garanteras under den armeniska konstitutionen och Armeniens rättsliga kod, men i praktiken uppvisar armeniska domstolar inte alltid oberoende.
Armenien har dataskyddslagstiftning som omfattar olika skydd samt rättigheter för individer. Det finns oberoende tillsyn i form av en nationell dataskyddstillsynsmyndighet. Individer har också begränsade rättigheter till ersättning i form av skadestånd för brott mot deras dataskyddsrättigheter via armeniska domstolar. I praktiken kan detta dock inte vara ett effektivt rättsmedel av de skäl som angivits ovan.
Armenisk lagstiftning anger specifika juridiska grunder som ger utredande myndigheter rätt att få tillgång till personuppgifter enligt lagstadgade processkrav vid alla typer av brottsutredningar även om den nya armeniska straffprocesskoden specificerar nya kategorier av hemliga utredningsåtgärder (såsom övervakning, avlyssning, övervakning av finansiella transaktioner etc.) som endast får genomföras när brott som rör korruption och andra allvarliga brott är inblandade.
Det finns begränsningar på krav att meddela berörda individer om att deras personuppgifter har använts i vissa fall, till exempel om det finns en laglig begäran från armeniska myndigheter att få tillgång till personuppgifter (det vill säga då deras administrativa funktioner utförs), krävs inget meddelande till den registrerade. Den armeniska straffprocesskoden förbjuder också meddelanden under vissa omständigheter. Förfrågningar från myndigheter om tillgång till vissa typer av personuppgifter är föremål för rättsliga beslut.
Adobe har kommit fram till att de relevanta lagarna i Armenien som kan tillåta myndighetstillgång till personuppgifter erbjuder en lägre skyddsnivå än den som garanteras inom EU och orsakar risk för de exporterade uppgifterna som inte kan hanteras fullt ut av SAK, särskilt med avseende på bristen på en helt oberoende tillsynsmekanism och på rättsmedel tillgängliga för berörda individer. Emellertid är risken för att personuppgifterna i fråga ska användas av myndigheter i Armenien teoretisk snarare än praktisk, och faktum är att Adobe Development ARM LLC aldrig har mottagit en begäran från armeniska myndigheter om att få tillgång till användardata. För att ytterligare hantera de resterande riskerna har Adobe implementerat ytterligare tekniska, organisatoriska och avtalsrättsliga kompletterande åtgärder för att säkerställa att uppgifterna som nås från Armenien har en skyddsnivå som är adekvat i förhållande till EU:s.
II. Berörda personuppgifter
De personuppgifter som överförs till Armenien är dessa:
Affärskontaktuppgifter:
Kontaktuppgifter som tillhandahålls i kundsupportbegäran som hanteras av dataimportören och andra uppgifter som dataimportören får tillgång till för verifierings- och supportändamål:
- Namn, kontaktuppgifter, organisationsnamn och kontaktuppgifter.
- Detaljer om kundstöd som tillhandahållits (t.ex. detaljer om att inleda och svara på kundsupportärenden).
Kundinnehållsdata:
Kund- eller slutanvändarinnehåll som kan innehålla vissa personuppgifter som kan kommas åt av misstag när dataimportörens personal beviljas åtkomst av slutanvändaren så att supporttjänster på tredje nivån kan tillhandahållas då då använder Workfront, ett arbetshanteringsverktyg som omfattar projekt, uppgifter, dokumentation, rapporter, teaminformation etc. Åtkomsten är begränsad till kund- och slutanvändardata som lagras i Workfront-produktmiljön, och miljön som nås är specifik för den produkt som supportbegäran gäller, t.ex. Fusion, Proof osv. Sådan åtkomst är tidsbegränsad.
JURIDISK BEDÖMNING
I. Allmän inställning till rättsstatsprincipen och mänskliga rättigheter
Generellt sett är upprätthållandet av rättsstatsprincipen och respekten för mänskliga rättigheter i Armenien på medelhög nivå. Även om grundläggande rättigheter och friheter (såsom äganderätt, respekt för mänskligt liv, rätt till rättvisa och offentliga rättegångar, rätt till skydd av personuppgifter etc.) erkänns i Armeniens konstitution och lagar, verkställer inte rättsväsendet dessa rättigheter på en lämplig nivå på grund av exempelvis. inkonsekventa lagtolkningar, överbelasstade armeniska domstolar, den tid det tar för domstolsärenden att genomföras och påstådda korruptionsfall.
Armeniens nationalförsamling (lagstiftare) har ratificerat ett antal internationella fördrag som syftar till skydd av mänskliga rättigheter. Armenien har undertecknat konventionen för skyddet av mänskliga rättigheter och grundläggande friheter och konventionen för skydd av enskilda med avseende på automatisk behandling av personuppgifter. Armenien ratificerade dessutom tilläggsprotokoll till konventionen för skydd av enskilda med avseende på automatisk behandling av personuppgifter, angående tillsynsmyndigheter och gränsöverskridande dataflöden (ETS nr 181) och protokollet som ändrar konventionen för skydd av enskilda med avseende på automatisk behandling av personuppgifter (CETS nr 223).
Armeniska domstolar följer Europadomstolens ("ECtHR") rättspraxis. Enligt artikel 6(2) i Armeniens rättsliga kodex måste domstolarna överväga praxis från organ som verkar på grundval av internationella fördrag om mänskliga rättigheter ratificerade av Republiken Armenien (inklusive EKMR) när de tolkar bestämmelserna om grundläggande rättigheter och friheter under konstitutionen. Lokala domstolar förlitar sig på EKMR:s rättspraxis när de dömer och hänvisar till EKMR:s beslut. Emellertid har EKMR gått emot beslut från armeniska domstolar.
II. Nationell dataskyddslag och oberoende tillsynsmyndighet
Den armeniska konstitutionen, som antogs 6 december 2015, säkerställer uttryckligen rätten för varje individ till skydd av hens personuppgifter. Armenien införde också lagen "Om skydd av personuppgifter" ("PDP-lagen") 2015. Behandling av personuppgifter inkluderar bland annat tillgång till personuppgifter. Tillhandahållande av tillgång till personuppgifter är tillåten om en registrerad ger sitt samtycke till databehandling eller om behandling av (tillgång till) personuppgifter sker med lagstöd.
År 2015 inrättade den armeniska regeringen en myndighet inom det armeniska justitieministeriet som kallas Personal Data Protection Agency of Armenia ("Byrån"), för att övervaka efterlevnaden av personuppgiftsskyddslagstiftningen. Det är ett oberoende organ som agerar utifrån PDP-lagen och strukturen som definieras av den armeniska regeringen. Bland andra funktioner har byrån rätt att verifiera efterlevnaden av personuppgiftsbehandling gentemot kraven i dataskyddslagen, antingen på eget initiativ eller efter en relevant ansökan, och att tillämpa administrativa sanktioner vid brott mot en sådan dataskyddslag.
III. Identifiering av lagar som tillåter myndighetstillgång till personuppgifter
Armenisk lagstiftning fastställer specifika juridiska grunder som auktoriserar utredande myndigheter att få tillgång till personuppgifter enligt lagstadgade processkrav vid brottsutredning. Sådana juridiska grunder är införlivade i
- Armeniens lag "Om operativ underrättelseverksamhet" ("OIA-lagen");
- Armeniens straffprocesslag ("Straffprocesslag")
- Armeniens lag "Om elektronisk kommunikation"
- Armeniens lag "Om den rättsliga ordningen för undantagstillstånd"
- Armeniens lag "Om bekämpning av penningtvätt och finansiering av terrorism" ("AMLTF")
- den nya straffprocesslagen i Armenien som trädde i kraft i juli 2022.
Ovanstående lagar som tillåter armeniska myndigheter att få tillgång till personuppgifter i Armenien omfattar alla individer, oavsett deras medborgarskap eller uppehållsstatus (inklusive icke-armeniska invånare vars uppgifter behandlas av en armenisk organisation).
Ovanstående lagar följs i allmänhet i praktiken. Även om olaglig tillgång till personuppgifter av utredande och brottsbekämpande myndigheter inte är vanlig i Armenien, kan det inte uteslutas att myndigheter ibland får tillgång till personuppgifter utan att uppfylla relevanta juridiska krav.
IV. Proportionalitetsbedömning av rätten till tillgång
Straffprocesslagen i Armenien behandlar alla typer av brott (både mindre allvarliga och allvarliga) på samma sätt när det gäller tillgång till personuppgifter. Den nya straffprocesslagen definierar dock en ny kategori av hemliga utredningsåtgärder (som intern och extern övervakning, digital övervakning, övervakning av korrespondens, avlyssning, övervakning av finansiella transaktioner etc.) som endast får genomföras när brott som innefattar korruption eller andra allvarliga eller särskilt allvarliga brott utreds, och tillhandahåller också garantier för att säkerställa lagligheten av de hemliga utredningsåtgärderna.
V. Begränsningar av rätten till tillgång
I praktiken skaffar sig offentliga myndigheter i Armenien tillgång till de personuppgifter som krävs för genomförandet av deras administrativa funktioner enligt bestämmelserna i PDP-lagen. Även om PDP-lagen fastställer att frågor om behandling av personuppgifter under utredningar, nationell säkerhet och AMLTF-operationer regleras av andra lagar så är brottsbekämpande myndigheter och nationella säkerhetsorganisationer inte undantagna från tillämpningsområdet för regleringen av PDP-lagen och måste därmed följa PDP-lagen i den mån den inte strider mot relevanta armeniska sektorslagar (t.ex. OIA-lagen, straffprocesslagen etc.).
VI. Oberoende tillsyn och förhandsgodkännande
Tillsynen av skyddet av personuppgifter i Armenien utförs av Byrån, som är utsedd till armenisk dataskyddsmyndighet. Det är ett oberoende organ som agerar utifrån armeniska dataskyddslagar och strukturen som definieras av Republiken Armeniens regering. Tvister som uppstår på grund av överträdelser av dataskyddslagar är inte vanliga i Armenien, och det finns ingen välutvecklad och etablerad rättspraxis med avseende på sådana tvister. Inga betydande fall av dataintrång av armeniska myndigheter har rapporterats.
En annan form av oberoende övervakning och tillsyn är rättslig övervakning, dvs. av domstolarna. Tillgång till korrespondens, e-post och andra kommunikationsmedel (elektroniska kommunikationssystem) för en individ, tillgång till uppgifter som representerar medicinska hemligheter, notarie-, försäkrings- eller bankhemligheter, och avlyssning av telefonsamtal är endast möjligt efter förhandsgodkännande av domstolen. Tillgång till dessa typer av uppgifter av brottsbekämpande organ/nationella säkerhetsorganisationer kräver därför förhandsgodkännande av domstol. I andra fall behöver de inte söka förhandsgodkännande av domstol. Det finns inga specifika regler i Armenien för efterhandstillsyn eller liknande granskning av brottsbekämpande organs/nationella säkerhetsorganisationers användning av sina befogenheter att få tillgång till personuppgifter under utredningar.
Armeniska domstolars och domares oberoende garanteras av den armeniska konstitutionen och Armeniens rättsliga kod, men domstolarna uppvisar inte alltid oberoende. Rapporten från den tidigare människorättsförsvararen i Republiken Armenien om rätten till rättvisa rättegångar daterad 9 december 2013 citerade många fall där tryck utövades på domare och även korrupta ränker som involverade domare från armeniska domstolar i första instans, och från den armeniska appellationsdomstolen och kassationsdomstolen. Det har skett förbättringar, relativt sett, av nivån av rättsväsendets oberoende under de senaste åren. men Armenien har ännu inte ett helt oberoende rättsväsende.
VII. Transparens
Armenisk lag kräver inte att en organisation underrättar en individ om den får en laglig begäran från armeniska myndigheter om att få tillgång till den individens personuppgifter. Om begäran är olaglig krävs den registrerades förhandsgodkännande. En organisation som får en begäran från myndigheter om att ge tillgång till en individs personuppgifter får avslöja faktum att den mottagit begäran till tredje man, inklusive till den berörda individen, utom när sådant avslöjande är förbjudet. När det gäller genomförandet av utredningsåtgärder av hemlig natur (t.ex. avlyssning, övervakning av korrespondens), underrättas till exempel varken allmänheten eller berörda registrerade om utredningsorganens tillgång till personuppgifter enligt OIA-lagen eller straffprocesslagen. Kontrollen av lagligheten av tillgången till personuppgifter under dessa utredningar upprätthålls av åklagare och domstolar.
Information om hur ofta myndigheter använder tillgångsbefogenheter verkar inte vara offentligt tillgänglig.
VIII. Individuella rättsmedel för överträdelse av lagar
Enligt artikel 17 i PDP-lagen har en registrerad person rätt att ifrågasätta åtgärder (eller underlåtenhet att agera) från den personuppgiftsansvariga inför Myndigheten eller genom domstol om denna finner att behandlingen av personuppgifterna sker i strid med PDP-lagen eller på annat sätt kränker hens rättigheter och friheter (t.ex. på grund av att armeniska myndigheter har fått obehörig tillgång till personuppgifterna).
Registrerade personer har även rätt till ersättning i form av skadestånd i en civilrättslig process. Domstolsprövningen är dock inte alltid effektiv av de skäl som anges ovan. Enligt armenisk lag går det dessutom inte att få någon ersättning för icke-ekonomiska skador/förluster till följd av kränkning av dataskyddet eller andra rättigheter. Enligt den armeniska civillagen kan endast ersättning för ekonomiska skador utdömas.
Den armeniska lagen om administrativa överträdelser ("Administrativa koden") föreskriver sanktioner för olaglig behandling av personuppgifter (däribland till sanktioner för dataintrång av statstjänstemän).
SKYDDSÅTGÄRDER
I. Tekniska och organisatoriska skyddsåtgärder
Adobes relevanta tekniska åtgärder är som följer:
- De tekniska och organisatoriska åtgärderna för Adobe Cloud Services finns här: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobes Certifieringar och säkerhetsrapporter som gäller alla molntjänster.
Dessa åtgärder inkluderar kryptering av begränsade datamängder över offentliga nätverk baserat på specifikationen HTTPS TLS v1.2, och vilande data krypterad enligt specifikationen AES-256 bitar. Nyckelhanteringsåtgärderna skiljer sig åt beroende på Adobe-produkten.
Adobes organisatoriska åtgärder inkluderar de som anges i dess Insynsrapport och Riktlinjer för brottsbekämpning, som beskriver Adobes tillvägagångssätt för åtkomstförfrågningar från myndigheter och brottsbekämpande myndigheter samt dess policyer för meddelanden. Om det inte är juridiskt förbjudet att göra det förbinder sig Adobe att skicka förfrågningar till företagskunder och lämnar ett meddelande (med en bifogad redigerad kopia av förfrågan) när en myndighet söker åtkomst till deras information. Adobe har även omfattande interna dataskyddspolicyer som behandlar bredare dataskyddsprinciper såsom dataminimering.
II. Avtalsmässiga skyddsåtgärder
Adobe förlitar sig på SAK:erna för överföring av europeiska personuppgifter utanför Europa – de moduler som Adobe har valt omfattar bestämmelser utformade för att hantera Schrems II-farhågor (dvs. klausulerna 14 och 15 i EU SAK:erna).
Adobe kräver att alla som behandlar europeiska personuppgifter för sin räkning ska ingå ett databehandlingsavtal som inte är mindre skyddande än det som företaget tecknar med sina företagskunder, och som inkluderar ytterligare kompletterande åtgärder.
B. AUSTRALIEN
BESKRIVNING AV ÖVERFÖRINGAR
I. Sammanfattning
Kunders personuppgifter kommer att överföras till Adobe Systems Pty Ltd i Australien enligt följande:
- Affärskontaktdata överförs eftersom Adobes dotterbolag i Australien utför kundsupportfunktioner på uppdrag av Adobe-dotterbolag i Europeiska ekonomiska samarbetsområdet (EES).
- Personuppgifter som ingår i kundinnehåll kan nyttjas när Adobes dotterbolag i Australien tillhandahåller kundsupport på uppdrag av Adobes dotterbolag i Europeiska ekonomiska samarbetsområdet (EES).
Se vår Insynsrapport om du vill veta mer om förfrågningar från australiska myndigheter som söker komma åt användardata.
Australien har integritetslagstiftning på både federal nivå och på delstats- och territoriumnivå, som är tillämplig på både statliga och icke-statliga aktörer och inkluderar ett antal skydd samt rättigheter för individer. Detta är dock föremål för vissa undantag för brottsbekämpning, inklusive begränsningar av kravet att meddela berörda individer om åtkomst till deras personuppgifter.
Vanligtvis är åtkomst- och övervakningsförfrågningar föremål för rättsliga beslut eller en rättslig myndighet och för överväganden av proportionalitet och påverkan på enskildas integritet.
Den australiska grundlagen etablerar rättsstatsprincipen och tillhandahåller kontroller och avvägningar av den verkställande makten, inklusive oberoende rättslig övervakning. Australien har även oberoende övervakning i form av en federal integritetsreglerare, samt reglerare som är ansvariga för information och integritet på delstats- och territoriumnivå.
Sammanfattningsvis är personuppgifter som överförs till Australien i praktiken adekvat skyddade av följande skäl:
- som har beskrivits ovan och nedan erkänner Australiens rättssystem kraftfullt och är byggt på rättsstatsprincipen, och Australien har ratificerat ett antal relevanta FN-fördrag samt är en OECD-medlem bunden av OECD:s dataskyddsprinciper;
- Australien har en stark integritetslagstiftning som binder offentliga och privata organisationer och erbjuder överklaganderätt via ett oberoende överklagandesystem och (inklusive genom informationsfrihetslagstiftning) rätt till dataåtkomst och har en betydande tillsynslagstiftning när det gäller offentliga myndigheters tillgång till personuppgifter samt insyn gällande sådan tillgång.
- Det historiska antalet förfrågningar om tillgång från offentliga myndigheter som har gjorts enligt australisk lagstiftning är relativt lågt enligt vad som framgår i offentligt tillgängliga rapporter, och detta återspeglas i Adobes praktiska erfarenhet som avslöjas i vår Insynsrapport.
- Vi har avtalsenliga, tekniska och organisatoriska säkerhetsåtgärder, inklusive att vi publicerar Adobes Insynsrapport och Riktlinjer för brottsbekämpning, som på ett adekvat sätt kompenserar för eventuella brister i offentliga myndigheters åtkomst till personuppgifter för att fullt ut uppfylla EES-kraven.
II. Berörda personuppgifter
De personuppgifter som överförs till Australien återfinns i följande datakategorier:
Företagskontaktuppgifter (användarrelaterade)
- Namn, kontaktuppgifter, organisationsnamn och kontaktuppgifter, legitimationsuppgifter från sociala nätverk.
- Information som behandlas för att leverera tjänster (t.ex. IP-adress, enhets- och webbläsartyp, konto-id-information) eller om en användares interaktion med Adobe online.
- Detaljer om marknadsföringskampanjer som har skickats till eller visats för mottagaren och hur mottagaren interagerade med dessa.
- För användare som är privatpersoner: födelsedatum, detaljer om levererade tjänster och berättigande till rabatterade tjänster, fakturerings- och betalningsinformation.
Kundinnehåll enligt definitionen i Adobes Allmänna villkor och Användarvillkor:
- Personliga detaljer och kontaktinformation inklusive namn, adress, e-postadress, titel, befattning, kontaktinformation, social profilinformation, IP-adress, unika användar-id:n (såsom cookie-id:n) och marknadsföringsprofiler.
- Dokument och Innehåll: Dokument, bilder och innehåll som har laddats upp till Adobes molntjänster i elektronisk form som kan innehålla alla typer av personuppgifter.
Kunddata enligt definition i de allmänna Villkoren (endast företagskunder).
JURIDISK BEDÖMNING
I. Allmän Inställning till rättsstatsprincipen och mänskliga rättigheter
Australien är en konstitutionell monarki som bygger på det engelska Westminster-systemet. Dess konstitution kodifierar en rättsstatsprincip under vilken rättsväsendet, lagstiftaren och den verkställande makten är oberoende (dvs. det finns en maktdelning), vilket möjliggör kontroller och avvägningar i maktutövandet och säkerställer att domstolarna förblir oberoende. Australiens konstitution föreskriver vissa grundläggande rättigheter och friheter, och skyddet av personlig information erkänns i Privacy Act 1988 ("Privacy Act").
Administrativa beslut från verkställande myndigheter kan granskas rättsligt genom domstolarna, en mekanism som också tillåter individer att söka genomförande och skydd av sina rättigheter.
Australien är undertecknare av olika relevanta internationella åtaganden, inklusive FN:s allmänna förklaring om de mänskliga rättigheterna 1948.
II. Nationell dataskyddslagstiftning och oberoende tillsynsmyndighet
På nationell nivå reglerar Australiens Privacy Act och Australian Privacy Principles insamling, användning och yppande av personlig information av Commonwealth-myndigheter (liksom privata organisationer som uppfyller vissa finansiella tröskelvärdeskriterer).
Även om Privacy Act inte gäller delstats- och territorieregeringar, tillhandahålls liknande skydd i delstats- och territorielagstiftning (beskrivs nedan).
Office of the Australian Information Commissioner (OAIC) är den oberoende nationella integritetsmyndigheten som ansvarar för att hantera efterlevnaden av Privacy Act av Commonwealth-myndigheter och organisationer. OAIC kan genomföra utredningar, hantera klagomål och vidta verkställighetsåtgärder. Delstater och territorier har också informations- eller integritetskommissionärer som administrerar delstats- och territorieintegritetslagstiftning.
III. Identifiering av lagar som tillåter myndighetstillgång till personuppgifter
De huvudsakliga lagarna som auktoriserar brottsbekämpnings- eller nationella säkerhetsorgan att komma åt data är dessa:
- Integritetsskyddslagen och de australiska integritetsprinciperna ("APPs")
- Relevanta delstatliga och territoriella integritetslagar inklusive Information Privacy Act 2014 (ACT), Privacy and Personal Information Protection Act 1998 (NSW), Privacy and Personal Information Protection Act 1998 (NSW), Information Act 2002 (NT), Information Privacy Act 2009 (Qld), Personal Information Protection Act 2004 (Tas), Privacy and Data Protection Act 2014 (Vic), Freedom of Information Act 1992 (WA) och South Australian Information Privacy Principles
- Surveillance Devices Act 2004 (och relevanta delstats- och territoriella lagar);
- Australian Security Intelligence Organisation Act 1979
- Crimes Act 1914
- ASIC Act 2001
- Telecommunications (Interception and Access) Act 1979
- Telecommunications Act 1997 (särskilt del 15)
- Security of Critical Infrastructure Act 2018
- Mutual Assistance in Criminal Matters Act 1987.
IV. Proportionalitetsbedömning av rätten till tillgång
Offentliga myndigheter har inte allmän frihet att skaffa sig tillgång till data. Tillgång kräver generellt utfärdande av en husrannsakan eller auktorisation som endast beviljas om den efterfrågade informationen krävs för att förebygga eller utreda ett brott eller är en nationell säkerhetsfråga.
Den relevanta lagstiftningen föreskriver överväganden som måste beaktas när en husrannsakan eller auktorisation övervägs, och detta inkluderar normalt övervägande av den potentiella störningen av enskildas rätt till integritet, allvaret i det beteende som utreds, sannolikheten att informationen främjar utredningen och huruvida det finns en alternativ metod att erhålla bevisningen och huruvida det skulle vara skadligt för utredningen.
V. Begränsningar av rätten till tillgång
Integritetsskyddslagen inför ett antal undantag från normala integritetsregler avseende vissa verkställighetsorgan, inklusive att undanta vissa organ från delar av reglerna när de med fog tror att användning eller utlämning av personuppgifter är rimligt nödvändig för vissa verkställighetsrelaterade aktiviteter. Det finns liknande undantag för gränsöverskridande utlämnanden där den utlämnande enheten är en myndighet (inklusive statliga myndigheter och offentliga organ).
Utöver dessa undantag och avsteg gäller följande regler generellt:
- APP 3 kräver att enheter och myndigheter endast samlar in personuppgifter (andra än känsliga data) om det är rimligen nödvändigt för eller (i fallet med myndigheter) direkt relaterat till en eller flera av enhetens funktioner eller aktiviteter.
- APP 5 kräver att enheten vidtar rimliga åtgärder för att meddela individen om vissa ärenden, bland annat (om insamlingen krävs eller är auktoriserad av eller under en australisk lag eller ett domstolsbeslut) det faktum att insamlingen är krävs eller är auktoriserad (inklusive namnet på den australiska lagen eller detaljer om beslutet som kräver eller auktoriserar insamlingen).
- Begränsningar av användning eller utlämning av personuppgifter för ett sekundärt syfte.
- APP 11 kräver att enheter och myndigheter vidtar rimliga åtgärder för att skydda personuppgifter som de innehar från missbruk, störning och förlust, obehörig åtkomst, modifiering eller utlämning.
Enheterna kan också vara föremål för andra föreskrivna integritetsregler, till exempel de som måste införas av ansvarig minister avseende Australian Secret Intelligence Service, Australian Geospatial-Intelligence Organisation och Australian Signals Directorate, eller internt utvecklade riktlinjer som rör till integritet, till exempel NSW Police Force Privacy Management Plan.
Delstatlig och territoriell polis är föremål för delstatlig och territoriell lagstiftning, som generellt omfattar breda rättsverkställighetsundantag. Till exempel är NSW Police föremål för Privacy and Personal Information Protection Act 1998 (NSW), som innehåller ett undantag avseende andra aktiviteter än dess utbildningsmässiga och administrativa funktioner.
VI. Oberoende tillsyn och förhandsgodkännande
Eftersom lagarna som styr tillgång varierar efter delstat och territorium finns det olika organ och mekanismer som tillhandahåller tillsyn – men det finns vissa skyddsåtgärder, kontroller och rapporteringskrav i varje fall. Generellt är användningen av övervakning, tillgång eller tvångsbefogenheter föremål för utfärdande av en husrannsakan av en rättstjänsteman eller föremål för rättslig prövning om den verkställande makten har utfärdat ordern – i samtliga fall har domstolar tillsyn.
Office of the Australian Information Commissioner ("OAIC") är den oberoende nationella integritetsmyndigheten som ansvarar för att reglera efterlevnad av integritetsskyddslagen av Commonwealth-myndigheter och organisationer. OAIC kan genomföra utredningar, hantera klagomål och vidta verkställighetsåtgärder. Delstater och territorier har också informations- eller integritetskommissionärer som administrerar delstatliga och territoriella integritetslagar.
VII. Insyn
Nivån av insyn beror på omständigheterna – till exempel kan dolda husrannsakningar utföras utan meddelande till individen. Adobe förstår dock att individen i de flesta fall inte kommer att informeras innan en sökning äger rum, och att det efter att en sökning har genomförts är vanligt att det finns begränsningar för att meddela de berörda individerna.
Vanligtvis publicerar organisationer (inklusive Adobe) som tar emot förfrågningar om att tillhandahålla personuppgifter till myndigheter detaljer om frekvensen och volymen av mottagandet av sådana förfrågningar.
VIII. Individuella rättsmedel för överträdelse av lagar
Enskilda kan lämna in klagomål till OAIC för överträdelser av Privacy Act och söka rättsmedel inklusive kompensation.
TIA Act och Surveillance Devices Act anger civilrättsliga rättsmedel för individer där det har skett olaglig åtkomst till deras personuppgifter som orsakat förlust.
Individer kan också ha rätt till rättslig prövning av ett beslut som rör övervakning och dataåtkomst och kan anföra klagomål direkt till relevant organ eller kommission, eller så kan de söka civil kompensation via domstolarna.
IX. Registrerades rätt att få tillgång till, radera eller rätta personuppgifter
APP 12 ger individer rätt till tillgång från Commonwealth-organ och organisationer (och denna rätt återspeglas också i delstatliga och territoriella lagar). APP 13 ger individer rätten att begära rättelse av sina personuppgifter. Det finns ingen rätt enligt APP:erna att begära radering, men enligt APP 11 måste Commonwealth-organ och organisationer radera eller avidentifiera personuppgifter när de inte längre behövs för ett tillåtet syfte.
SÄKERHETSÅTGÄRDER
I. Tekniska och organisatoriska säkerhetsåtgärder
Adobes relevanta tekniska åtgärder är följande:
- De tekniska och organisatoriska åtgärderna för Adobe Cloud Services finns här: www.adobe.com/go/CloudSvcsTOSM.
- Adobes certifieringar och säkerhetsrapporter.
Dessa åtgärder inkluderar kryptering av begränsade datamängder över offentliga nätverk som vanligtvis baseras på specifikationen HTTPS TLS v1.2, och i vila krypterat enligt specifikationen AES-256 bitar. Nyckelhanteringsåtgärder skiljer sig beroende på Adobe-produkten.
Adobes organisatoriska åtgärder inkluderar dem som anges i dess Insynsrapport och Riktlinjer för brottsbekämpning,som beskriver Adobes tillvägagångssätt för åtkomstförfrågningar från myndigheter och polisen och dess meddelandepolicyer. Om det inte är förbjudet att göra det förbinder sig Adobe att skicka vidare förfrågningar som rör affärskunder och skicka meddelande (med en bifogad, redigerad kopia av förfrågningen) närhelst en myndighet söker tillgång till deras information.
Adobe har också omfattande interna dataskyddspolicyer som behandlar bredare dataskyddsprinciper såsom dataminimering.
II. Avtalsbaserade säkerhetsåtgärder
Adobe förlitar sig på SAK för att överföra europeiska personuppgifter utanför Europa.
Adobe kräver att alla dess leverantörer som behandlar europeiska personuppgifter för dess räkning undertecknar ett databehandlingsavtal som inte är mindre skyddande än det som det undertecknar med sina affärskunder, och som inkluderar ytterligare kompletterande åtgärder.
C. INDIEN
BESKRIVNING AV ÖVERFÖRINGAR
I. Sammanfattning
Kunders personuppgifter kommer att överföras till Adobe Systems India Private Ltd i Indien enligt följande:
- Kontaktdata till företag överförs eftersom Adobes dotterbolag i Indien utför kundtjänstfunktioner på uppdrag av Adobe-dotterbolag i EES.
- Personuppgifter som finns i Kundinnehåll kan användas när Adobe-koncernbolag i Indien tillhandahåller kundsupport på uppdrag av Adobe-koncernbolag i EES).
Se vår Insynsrapport om du vill veta mer om förfrågningar från indiska myndigheter som söker åtkomst till användardata.
Indien utvecklar en ny, omfattande dataskyddslag (för närvarande i form av ett lagförslag), som kommer att vara tillämplig på både statliga och icke-statliga aktörer och ersätta befintliga integritetsregler. Detta nya lagförslag ger dock befogenheter åt centralregeringen att undanta alla statliga myndigheter från tillämpningen av dess bestämmelser.
I grunden etablerar den indiska konstitutionen rättsstatsprincipen och skyddar olika grundläggande rättigheter för individer, inklusive rätten till integritet och rätten till konstitutionella rättsmedel för att genomdriva grundläggande rättigheter.
Rättigheterna till åtkomst, inklusive avlyssning och övervakning av kommunikation, av statliga myndigheter/organ auktoriseras i allmänhet av myndigheten/organet självt och inte av ett oberoende rättsligt organ. Det finns begränsningar för utövandet av sådana avlyssningsbefogenheter, inklusive att sådana befogenheter endast användas får under vissa omständigheter, såsom vid en allmän nödsituation eller i allmänhetens säkerhetsintresse.
Adobe har dragit slutsatsen att de relevanta lagarna i Indien som kan tillåta statlig åtkomst till personuppgifter erbjuder lägre skyddsnivåer än vad som garanteras inom EU och orsakar risk för exporterade data som inte fullt ut kan redogöras för genom SAK. För att ytterligare hantera kvarvarande risker har Adobe implementerat ytterligare tekniska, organisatoriska och avtalsmässiga kompletterande åtgärder för att säkerställa att data har en skyddsnivå som är adekvat i förhållande till EU:s.
II. Berörda personuppgifter
De personuppgifter som överförs till Indien finns i följande datakategorier:
Företagskontaktuppgifter (användarrelaterade)
- Namn, kontaktuppgifter, organisationsnamn och kontaktuppgifter, legitimationsuppgifter mottagna från sociala nätverk.
- Information som behandlas för att leverera tjänster (t.ex. IP-adress, enhets- och webbläsartyp, konto-id-information)
- eller om en användares förehavanden med Adobe på nätet.
- Detaljer om marknadsföringskampanjer som har skickats till, eller visats av, mottagaren och hur mottagaren interagerade med dessa.
- För enskilda användare: födelsedatum, detaljer om levererade tjänster och berättigande till rabatterade tjänster, fakturerings- och betalningsinformation.
Kundinnehåll enligt definitionen i Adobes Allmänna Villkor och Användarvillkor:
- Personliga detaljer och kontaktinformation inklusive namn, adress, e-postadress, titel, position, kontaktinformation, social profilinformation, IP-adress, unika användar-id:n (såsom cookie-id:n) och marknadsföringsprofiler.
- Dokument och Innehåll: Dokument, bilder och innehåll som laddats upp till Adobe Cloud-tjänster i elektroniskt format som kan innehålla alla typer av personuppgifter.
Kunddata enligt definitionen i de Allmänna Villkoren (endast företagskunder).
JURIDISK BEDÖMNING
I. Allmän inställning till rättsstatsprincipen och mänskliga rättigheter
Den indiska konstitutionen etablerar rättsstatsprincipen och skyddar olika grundläggande rättigheter för individer, inklusive rätten till integritet och rätten till konstitutionella rättsmedel för att genomdriva grundläggande rättigheter. Den föreskriver också lagstiftande tillsyn över verkställande åtgärder genom att erkänna ett lagstiftande organ i två kamrar på nationell nivå och delstatsliga lagstiftande organ, samt en oberoende rättsapparat med befogenhet till rättslig prövning av den verkställande maktens åtgärder.
II. Nationell dataskyddslag och oberoende tillsynsmyndighet
2019 års lagförslag om skydd av personuppgifter ("PDP-lagförslaget"), som föreskriver upprättandet av en dataskyddsmyndighet, granskas för närvarande av en gemensam parlamentarisk kommitté och har ännu inte lagts fram inför parlamentet.
Det nuvarande tillämpliga integritetsramverket i Indien finns i Information Technology (Reasonable security practices and procedures and sensitive data or information) Rules, 2011 som utformats under Information Technology Act 2000. Det finns ingen enskild oberoende tillsynsmyndighet för dataskydd i Indien då denna guide publiceras.
III. Identifiering av de lagar som tillåter myndighetsåtkomst till personuppgifter
De huvudsakliga lagar som bemyndigar Indiens regering och/eller delstatsregeringar att få tillgång till data är dessa:
- Informationsteknologilagen 2000 ("IT-lagen")
- The Information Technology (Procedures and Safeguards for Interception, Monitoring and Decryption of Information) Rules, 2009 ("Avlyssningsregler")
- The Information Technology (Reasonable security practices and procedures and sensitive personal data or information) Rules, 2011 ("SPDI-regler"); och Personuppgiftsskyddslagen, 2019 (PDP-lagen) efter att den ersätter SPDI-reglerna
- Information Technology (Intermediary Guidelines and Digital Media Ethics Code) Rules, 2021 ("Mellanhandsregler")
- Indiska telegraflagen, 1885 ("Telegraflagen")
- Indiska telegrafreglerna, 1951 ("Telegrafregler")
- Straffprocesslagen, 1973 ("CrPC").
IV. Proportionalitetsbedömning av rättigheter till tillgång
Villkoren för tillgång till data enligt IT-lagen och telegraflagen är huvudsakligen begränsade till allmänintressegrunder såsom upprätthållande av allmän säkerhet, nationell säkerhet, förebyggande av brott, vänskapliga förbindelser med andra länder, eller för att förebygga anstiftan till brott. Det finns dock inget lagstadgat mandat att begränsa mängden data som eftersöks, endast till vad som är strikt nödvändigt för att uppnå de angivna allmänintressemålen.
V. Begränsningar av rätten till tillgång
Alla direktiv och beslut för utövande av sådana rättigheter bör endast utfärdas av utsedda myndigheter enligt tillämpliga lagar, registreras skriftligen och åtföljas av skriftligt nedtecknade skäl. Som regel bör direktiv eller beslut för avlyssning, övervakning eller dekryptering av information enligt IT-lagen endast utfärdas av den utsedda myndigheten när det inte är möjligt att förvärva informationen på något annat rimligt sätt. Lagarna kräver också att alla register rörande direktiv för avlyssning, övervakning eller dekryptering och informationen som erhållits genom sådana förfrågningar ska förstöras av säkerhetsmyndigheten var sjätte månad utom där det sannolikt kommer att krävas för funktionella ändamål.
Den indiska konstitutionen erbjuder också ett allmänt övergripande skydd att varje begränsning av den konstitutionella rätten till integritet endast får göras i enlighet med det genom lag fastställda förfarandet.
VI. Oberoende tillsyn och förhandsgodkännande
Endast en behörig myndighet (vanligtvis en högt uppsatt statstjänsteman) får utfärda ett beslut om tillgång enligt IT-lagen och telegraflagen. Det finns också bestämmelser om en granskningskommitté som ska granska tillstånd beviljade av den behöriga myndigheten. Varken den behöriga myndigheten eller granskningskommittén är dock oberoende av regeringen.
VII. Insyn
Vanligtvis är alla avlyssningsförfrågningar från statliga myndigheter konfidentiella. Organisationer som får en begäran om att tillhandahålla personuppgifter från statliga myndigheter har dock varit kända för att publicera detaljer om frekvensen och volymen av mottagande av sådana förfrågningar. Adobe gör också detta.
VIII. Individuella rättsmedel för lagöverträdelse
Möjlighet finns till upprättelse från en oberoende domstol/tribunal men är begränsad. Individer (inklusive icke-medborgare) har rätt att inställa sig inför en domstol för att bestrida ett beslut om datatillgång i den mån det berör deras personuppgifter, genom att åberopa sin konstitutionella rätt till integritet. Rättslig prövning i sådana fall är dock begränsad till en granskning av huruvida det vederbörliga förfarandet följdes vid då beslutet om tillgång fattades.
Dessutom föreskriver PDP-lagen inrättandet av en indisk dataskyddsmyndighet, som ska ha befogenheter att övervaka och genomdriva efterlevnad av bestämmelserna i PDP-lagen.
IX. Registrerades rätt att få tillgång till, radera eller korrigera personuppgifter
PDP-lagen kommer att förse individer med rätten att begära tillgång, korrigering och begränsning från fortsatt röjande av deras personuppgifter och kommer att gälla för både statliga såväl som icke-statliga aktörer.
För närvarande tillhandahåller ramverket under SPDI-reglerna endast rättigheter gentemot privata företag.
SKYDDSÅTGÄRDER
I. Tekniska och organisatoriska skyddsåtgärder
Adobes relevanta tekniska åtgärder är dessa:
- De tekniska och organisatoriska åtgärderna för Adobe Cloud Services anges här: www.adobe.com/go/CloudSvcsTOSM.
- Adobes certifieringar och säkerhetsrapporter.
Dessa åtgärder inkluderar kryptering av begränsade datamängder över offentliga nätverk, vanligtvis baserad på specifikationen HTTPS TLS v1.2, och i vila krypterad enligt specifikation AES-256 bitar. Nyckelhanteringsåtgärder skiljer sig åt beroende på Adobe-produkten.
Adobes organisatoriska åtgärder inkluderar dem som anges i dess Insynsrapport och Riktlinjer för rättsväsendet, som beskriver Adobes tillvägagångssätt vid åtkomstförfrågningar från myndigheter och rättsväsende samt dess policyer för meddelanden till användare. Om det inte är förbjudet att göra det förbinder sig Adobe att skicka vidare förfrågningar som rör företagskunder och avlämna meddelande om detta (en redigerad kopia av förfrågan bifogas) närhelst en myndighet söker åtkomst till deras information.
Adobe har också omfattande interna dataskyddspolicyer som behandlar bredare dataskyddsprinciper såsom dataminimering.
II. Avtalsmässiga skyddsåtgärder
Adobe förlitar sig på SAK för överföring av europeiska persondata utanför Europa.
Adobe kräver av alla sina leverantörer som behandlar europeisk personlig information för dess räkning att de tecknar ett databehandlingsavtal som inte är mindre skyddande än det som företaget undertecknar med sina företagskunder, och som inkluderar ytterligare kompletterande åtgärder.
D. Serbien
BESKRIVNING AV ÖVERFÖRINGAR
I. Sammanfattning
Adobes kundkontaktdata (dvs. kontaktuppgifter för Adobe-kunder) och företagskontaktdata (dvs. kontaktuppgifter för dem som tillhandahåller varor/tjänster till Adobe) kommer att överföras till två externa leverantörer med verksamhet i Serbien för att möjliggöra för dem att tillhandahålla mobila kommunikationstjänster till Adobe inklusive identitets- och SMS-autentiseringstjänster för vissa Adobe-produkter.
Serbien har ratificerat de flesta internationella konventioner som reglerar skydd av rättsstatsprincipen och mänskliga rättigheter, inklusive i förhållande till skydd av personuppgifter. Serbiens nya dataskyddslag är i stort sett anpassad till den allmänna dataskyddsförordningen (GDPR). Vissa andra serbiska lagar tillåter dock omfattande befogenheter för vissa myndigheter att kräva utlämnande av, eller få direkt åtkomst till, personuppgifter som innehas av privata parter, varav vissa lagar ännu inte fullt ut är anpassade till serbisk dataskyddslag. Dessa befogenheter är dock villkorade av att myndigheterna följer strikta procedurer, med flera lager av tillsyn och kontroll inklusive att registrerade har rätt att ifrågasätta lagligheten av myndigheternas aktiviteter via den serbiska dataskyddsmyndigheten och domstolarna.
Serbien erkänner rättsstatsprincipen som en grundläggande princip i den serbiska konstitutionen och det serbiska rättssystemet. I praktiken kvarstår dock vissa farhågor angående lämpligt genomförande av rättsstatsprincipen och nivån av rättsligt oberoende och skydd av grundläggande mänskliga rättigheter i Serbien.
II. Berörda personuppgifter
De personuppgifter som berörs är namn, mobiltelefonnummer, SMS-leveransdatum och status i följande datakategorier:
Kundkontaktdata (dvs. kontaktuppgifter för Adobe-kunder vilket inkluderar konsumenter, anställda hos företagskunder och andra undertecknare av dokument)
Företagskontaktdata (dvs. kontaktuppgifter för dem som tillhandahåller varor/tjänster till Adobe)
JURIDISK BEDÖMNING
I. Allmänt förhållningssätt till rättsstatsprincipen och respekt för mänskliga rättigheter
Den serbiska konstitutionen anger uttryckligen att rättsstatsprincipen är en "grundläggande förutsättning" för konstitutionen och att rättsstatsprincipen ska uppnås genom fria och direkta val, konstitutionella garantier för mänskliga rättigheter och minoritetsrättigheter, maktdelning, ett oberoende rättsväsende och efterlevnad av konstitutionen och lagen. I praktiken är dock rättsstatsprincipen inte stark i Serbien - det serbiska rättssystemet kan ofta sättas under politisk press av andra (verkställande och lagstiftande) grenar av regeringen.
Serbien har ratificerat EKMR och alla beslut från de serbiska domstolarna som har granskat en akt från den verkställande makten kan överklagas till EU-domstolen. EU-domstolen upphäver inte ofta serbiska domstolars beslut, och sådana avgöranden från EU-domstolen finner sällan någon kränkning av rätten till rättvis rättegång i Serbien (dvs. den rättighet som motsvarar EKMR:s princip om rättsligt oberoende).
Serbien är ett EU-kandidatland, men serbisk lag är ännu inte harmoniserad med EU:s lagar och standarder. Den serbiska regeringen har initierat harmoniseringsprocessen och måste slutföra den senast den 9 februari 2023, men det finns viss tveksamhet om huruvida detta kommer att ske.
II. Nationell dataskyddslag och oberoende tillsynsmyndighet
Behandlingen av personuppgifter i Serbien regleras huvudsakligen av lagen om skydd av personuppgifter ("DP-lagen") som trädde i kraft 21 augusti 2019 och följer GDPR i stor utsträckning. Serbien har också oberoende tillsyn i form av en nationell dataskyddsmyndighet, kommissionären för information av allmänt intresse och skydd av personuppgifter ("DPA").
III. Identifiering av de lagar som tillåter statlig åtkomst till personuppgifter
De centrala serbiska lagarna som ger brottsbekämpande myndigheter och nationella säkerhetsmyndigheter befogenhet att kräva utlämnande av eller erhålla direkt åtkomst till personuppgifter som innehas av privata parter är straffprocesslagen ("CP-koden"), lagen om elektronisk kommunikation ("EC-lagen") och de nationella säkerhetslagarna (dvs. lagen om säkerhetsinformationsbyrån ("SIA-lagen") och lagen om militära säkerhetsbyrån och militära underrättelsebyrån ("MSA/MIA-lagen")). Dessa lagar förser myndigheterna med omfattande utredningsbefogenheter, men dessa befogenheter är villkorade av att de följer strikta materiella regler och processregler, och flera lager av tillsyn och kontroll införs också på dessa aktiviteter.
1. EC-lagen: EC-lagen gör att brottsbekämpande myndigheter (dvs. domstolarna, åklagare och polisen) och nationella säkerhetsorganisationer (säkerhetsinformationsbyrån ("SIA") och militära säkerhetsbyrån ("MSA")) kan begära "Lagrade metadata" från leverantörer av elektronisk kommunikation och/eller utföra laglig avlyssning av elektronisk kommunikation som avslöjar innehållet i kommunikation, om sådant tillhandahållande/åtkomst/avlyssning är nödvändigt för att genomföra brottmål eller skydda den nationella säkerheten.
2. CP-koden: CP-koden är den centrala lagen som reglerar villkoren och förfarandet under vilka serbiska brottsbekämpande myndigheter kan tvinga fram utlämnande av personuppgifter från privata parter för brottsutredningar och genomförande av brottmål. Den innehåller bestämmelser som reglerar myndigheternas åtkomst till lagrade metadata och genomförande av laglig avlyssning av elektronisk kommunikation (som tillämpas tillsammans med bestämmelserna i EC-lagen som nämns ovan). Den reglerar också hur andra övervakningsrelaterade "särskilda bevissäkringsåtgärder" ska utföras (inklusive bland annat övervakning av en misstänkts elektroniska adress etc.). Särskilda bevissäkringsåtgärder kan endast beordras av en domstol under mycket begränsade omständigheter avseende en person som misstänks för förberedelse eller begående av ett "särskilt farligt brott" (t.ex. organiserad brottslighet, terrorism, brott mot den nationella säkerheten etc.).
3. SIA-lagen: SIA:s primära uppdrag är att skydda den nationella säkerheten, upptäcka och förhindra aktiviteter som syftar till att undergräva eller störa den konstitutionellt definierade ordningen, och att efterforska, bearbeta och bedöma säkerhetsunderrättelsedata och information som är betydelsefull för den nationella säkerheten. För att begära åtkomst till lagrade metadata eller utföra laglig avlyssning av elektronisk kommunikation (eller utföra andra så kallade hemliga/särskilda åtgärder som kan inkludera dataåtkomst), måste SIA erhålla ett domstolsbeslut.
Medan villkoren för domstolen att beordra utlämnande av/åtkomst till lagrade metadata är desamma som under EC-lagen, får laglig avlyssning av elektronisk kommunikation (och andra hemliga/särskilda åtgärder) endast beordras om
a) det finns skäl för misstanke att en individ, grupp eller organisation genomför eller förbereder åtgärder riktade mot den nationella säkerheten
b) omständigheterna i ärendet indikerar att dessa åtgärder inte skulle kunna upptäckas, förhindras eller bevisas på annat sätt, eller att detta skulle orsaka oproportionerliga svårigheter eller stor fara.
4. MSA/MIA-lagen: MSA/MIA-lagen inför ett allmänt krav på alla statliga myndigheter och juridiska personer (inklusive privata enheter) att tillhandahålla all nödvändig hjälp till MSA/MIA:s tjänstemän för att utföra uppgifter inom deras kompetensområde (för MSA att säkerställa säkerhets- och kontraspionageskydd av försvarsministeriet och den serbiska armén, och för militära underrättelsebyrån ("MIA") att genomföra viktiga försvarsunderrättelseaktiviteter som rör främmande länder och deras väpnade styrkor, internationella organisationer, grupper och individer).
MSA kan också samla in information från fysiska personer, men endast med deras förhandsgodkännande, medan statliga myndigheter och juridiska personer (inklusive privata enheter) är skyldiga att ge åtkomst till sina databaser och annan dokumentation vid behov. Men för att begära åtkomst till lagrade metadata eller utföra laglig avlyssning av elektronisk kommunikation (eller andra hemliga/särskilda åtgärder som kan inkludera åtkomst till data), behöver MSA erhålla ett domstolsbeslut. MSA skulle endast auktoriseras av en domstol att tillämpa dessa särskilda åtgärder om data inte kan samlas in på något annat sätt eller insamlingen annars skulle innebära oproportionerlig risk för människors liv och hälsa och egendom, eller oproportionerliga kostnader. MIA är vare sig auktoriserad att få åtkomst till lagrade metadata som innehas av operatörer eller att utföra laglig avlyssning av elektronisk kommunikation; emellertid kan den genomföra andra hemliga/särskilda åtgärder (såsom hemlig anskaffning av dokument och föremål), även om dessa andra hemliga/särskilda åtgärder generellt sett inte bör inkludera direkt åtkomst till data.
Det finns ingen anledning att tro att lagarna som anges under punkterna 1-4 ovan inte följs i praktiken. Lagligheten av brottsbekämpande myndigheters åtgärder prövas i praktiken ofta i domstol under brottmål, eftersom tilltalade tenderar att ifrågasätta lagligheten av sådana åtgärder.
IV. Proportionalitetsbedömning av rättigheter till åtkomst
Lagarna som anges ovan innehåller relativt tydliga regler om när uppgifterna får nyttjas av behöriga myndigheter och tillhandahåller vissa proportionalitetsgarantier (t.ex. fastställande av specifika tidsfrister och kravet att föra lämpliga register som hänvisar till dokumentet som tillåter sådan åtkomst och relevant datum och tid för sådan åtkomst).
V. Begränsningar av rätten till åtkomst
Åtkomst till personuppgifter av brottsbekämpande myndigheter och/eller nationella säkerhetsmyndigheter i Serbien under lagarna som beskrivs ovan kan generellt sägas vara riktad (dvs. den måste avse specifika individer och inte vara i en skala som skulle kunna anses vara massiv och oproportionerlig).
Ur praktisk synvinkel verkar domstolarna vara noga med att begränsa sina beslut till uppgifter som är relevanta för den specifika individen/gruppen/organisationen eller det brott/den åtgärd som är av intresse i frågan, och krav på massutdelning av data anses generellt oproportionerliga.
VI. Oberoende tillsyn och förhandsgodkännande
Även om lagarna som beskrivs under V. ovan ger myndigheterna breda utredningsbefogenheter, inför de också flera lager av tillsyn och övervakning över myndigheternas aktiviteter, såsom av domstolar. Domstolsbeslut krävs ofta innan myndigheterna kan gå vidare. Den serbiska dataskyddsmyndigheten spelar också en viktig roll. Under serbisk lag är både dataskyddsmyndigheten och de serbiska domstolarna formellt oberoende statliga myndigheter, även om detta i praktiken beror på de faktiska individerna som har nyckelpositioner inom dem.
Dataskyddsmyndigheten har den allmänna befogenheten att inhämta all information som statliga myndigheter och andra enheter besitter, utfärda varningar när deras behandlingsåtgärder bryter mot dataskyddslagen, beordra myndigheten/enheten att bringa dessa operationer i överensstämmelse med dataskyddslagen, samt införa en tillfällig eller definitiv begränsning eller förbud mot databehandling. Det enda undantaget gäller domstolarna, eftersom dataskyddsmyndigheten inte är auktoriserad att övervaka domstolarnas behandlingsåtgärder när de agerar i sin rättsliga kapacitet.
Det finns också vissa mekanismer för granskning på hög nivå av legitimiteten av de serbiska brottsbekämpande myndigheternas och nationella säkerhetsmyndigheternas åtgärder. Dessa mekanismer fokuserar dock inte specifikt på om myndigheternas befogenheter att få tillgång till personuppgifter har överskridits.
VII. Insyn
Straffprocesslagen, EC-lagen, SIA-lagen och MSA/MIA-lagen är alla offentligt tillgängliga.
Ingen officiell information är offentligt tillgänglig om frekvensen av/antalet åtkomstförfrågningar och/eller typen av åtkomstförfrågningar för utlämnande av eller direkt åtkomst till data av serbiska brottsbekämpande myndigheter eller nationella säkerhetsmyndigheter.
Det beror på omständigheterna om en dataimportör i Serbien som mottar en begäran från brottsbekämpande myndigheter eller nationella säkerhetsmyndigheter om att ge åtkomst till personuppgifter är tillåten att avslöja faktum/omfattningen av den begäran (a) till den individ som uppgifterna avser och/eller (b) till de relevanta dataexportörerna (inklusive faktorer som syftet/syftena med behandlingen och den rättsliga grunden/grunderna för de myndigheter som begär åtkomst till uppgifterna). Sekretess krävs ofta uttryckligen på grund av aktiviteternas natur.
VIII. Individuella rättsmedel för lagöverträdelser
Om registrerades uppgifter har använts i strid med lagen har de registrerade (både serbiska invånare/medborgare och utländska medborgare) rätt att
- lämna in ett klagomål till den serbiska dataskyddsmyndigheten (inklusive i förhållande till offentligt avslöjande/övervakningsaktiviteter)
- lämna in ett klagomål mot en myndighet som utfärdar ett problematiskt krav/beslut, som ska lämnas till dess överordnade eller annan behörig person (dvs. till ordföranden för den relevanta domstolen/åklagarmyndigheten/inrikesministeriet, eller direktör(er) för den/de nationella säkerhetsmyndigheten/erna), som sedan är skyldiga att utreda ärendet och vidta de nödvändiga åtgärderna för att se till att myndighetens aktiviteter stämmer överens med lagen
- gå till domstol för ett beslut om att en myndighet som skaffar sig tillgång till personuppgifter i strid med lagen ska upphöra med sådan åtkomst, samt för att kräva ersättning för eventuella förluster som uppkommit.
Under dataskyddslagen kan registrerade begära åtkomst till och radering eller rättelse av personuppgifter som innehas om dem av brottsbekämpande/nationella säkerhetsmyndigheter, samt att be om information om huruvida någon behandling utförs av dessa myndigheter. Sådana rättigheter kan dock begränsas eller nekas under vissa omständigheter som uttryckligen föreskrivs i lag (till exempel om det är nödvändigt för att undvika hindrande av en utredning eller av nationella säkerhetsskäl etc.).
SÄKERHETSÅTGÄRDER
I. Tekniska och organisatoriska säkerhetsåtgärder
Adobes relevanta tekniska åtgärder är dessa:
- De tekniska och organisatoriska åtgärderna för Adobe Cloud Services finns här: www.adobe.com/go/CloudSvcsTOSM.
- Adobes certifieringar och säkerhetsspecifikationer.
Dessa åtgärder inkluderar kryptering av begränsade datauppsättningar över offentliga nätverk som vanligtvis baseras på specifikationen HTTPS TLS v1.2, och vid vila krypterat enligt specifikationen AES-256 bitar. Nyckelhanteringsåtgärder skiljer sig åt beroende på Adobe-produkten.
Adobes organisatoriska åtgärder inkluderar dem som anges i dess Insynsrapport och Riktlinjer för brottsbekämpning, som beskriver Adobes tillvägagångssätt för åtkomstförfrågningar från myndigheter och polis och dess policyer för att meddela användarna. Såvida det inte är förbjudet att göra det förbinder sig Adobe att skicka förfrågningar som rör företagskunder och meddela dem (bifoga en redigerad kopia av förfrågan) när en statlig myndighet söker tillgång till deras information.
Adobe har också omfattande interna dataskyddspolicyer som behandlar bredare dataskyddsprinciper såsom dataminimering.
II. Avtalsmässiga skyddsåtgärder
Adobe kräver att alla som behandlar europeisk personinformation på dess vägnar ingår ett databehandlingsavtal som inte är mindre skyddande än det som det tecknar med sina företagskunder.
P-P SAK har införlivats i relevanta tjänsteleverantörers databehandlingsavtal med Adobe, inklusive lämpliga kompletterande åtgärder.
E. FÖRENTA STATERNA
BESKRIVNING AV ÖVERFÖRINGAR
I. Sammanfattning
Kundens personuppgifter kommer att överföras till Adobe-dotterbolag i USA enligt följande:
- Affärskontaktdata överförs eftersom Adobe använder gemensamma system (inklusive för kundhanteringsändamål), och dessa system upphandlas av Adobe Inc. Adobe-dotterbolag i USA använder dessa system för att utföra kundsupportfunktioner på uppdrag av Adobe-dotterbolag i EES.
- Personuppgifter som finns i kundinnehåll och kunddata kan användas när Adobe-dotterbolag i USA tillhandahåller kundsupport på uppdrag av Adobe-dotterbolag i EES.
- Kundinnehåll och kunddata överförs när Adobe är värd för produkter och tjänster i USA enligt Adobes lista över underordnade personuppgiftsbiträden.
Se vår Insynsrapport om du vill veta mer om förfrågningar från amerikanska myndigheter som söker tillgång till användardata.
Schrems II-beslutet fokuserade på en bedömning av ett antal amerikanska nationella säkerhetslagar och fastställde att vissa aspekter av dessa lagar ger breda befogenheter att komma åt data, men att SAK kan möjliggöra adekvat skydd, förutsatt att dataexportörer vidtar åtgärder för att bedöma risker och mildra sådana identifierade risker med lämpliga skyddsåtgärder. De uppdaterade SAK som publicerats i bilagan till Europeiska kommissionens genomförandebeslut (EU) 2021/914 av den 4 juni 2021 utgör en grund för överföringar som på lämpligt sätt behandlar de uppräknade överföringsriskerna. Vidare har Adobe granskat de amerikanska lagarna och praxisen som skulle kunna resultera i tillgång till personuppgifter som överförs till USA enligt vad som anges i skälen 90-200 i Europeiska kommissionens beslut av den 10 juli 2023 om den adekvata skyddsnivån för personuppgifter under EU-USA:s dataskyddsramverk och materialet som hänvisas till i det beslutet (särskilt inklusive bilagorna VI och VII). Efter presidentorder 14086 och utpekandet av EU som en kvalificerande organisation har Europeiska kommissionen fastställt att varje inblandning i allmänintresset, särskilt för brottsbekämpning och nationella säkerhetsändamål, av amerikanska offentliga myndigheter med de grundläggande rättigheterna för de individer vars personuppgifter överförs ska begränsas till vad som är absolut nödvändigt för att uppnå det berättigade målet i fråga, och att effektivt juridiskt skydd mot sådan inblandning existerar (se skäl 203 i dataskyddsramverkbeslutet).
Mot bakgrund av ovanstående har Adobe dragit slutsatsen att de relevanta lagarna som kan tillåta myndighetstillgång till personuppgifter som behandlas av Adobe i USA omfattas av tydliga, offentligt tillgängliga juridiska regler, följer principerna om nödvändighet och proportionalitet, och innehåller betydande skyddsåtgärder, skydd och rättsmedel för registrerade.
Dessa lagar är en del av ett etablerat system av rättsstatsprincipen baserat på en konstitutionell ram av kontroller och balanser och erkänner grundläggande integritetsrättigheter. Dock har Adobe, i och med erkännandet av Schrems II-beslutet, dataskyddsramverket och för att hantera eventuella kvarvarande risker, implementerat olika avtalsmässiga, organisatoriska och tekniska skyddsåtgärder och åtgärder – däribland robusta policyer för granskning och utmaning av förfrågningar från myndigheter, och olika krypteringsprotokoll.
II. Berörda personuppgifter
Personuppgifterna som överförs till USA finns inom följande datakategorier:
Affärskontaktdata (användarrelaterade)
- Namn, kontaktuppgifter, organisationsnamn och kontaktuppgifter, behörigheter mottagna från sociala nätverkssajter.
- Information som behandlas för att leverera tjänster (t.ex. IP-adress, enhet och webbläsartyp, konto-ID-information) eller om en användares interaktion med Adobe online.
- Detaljer om marknadsföringskampanjer som har skickats till, eller visats av, mottagaren och hur mottagaren interagerade med dessa.
- För användare som är individer: födelsedatum, detaljer om levererade tjänster och behörighet till rabatterade tjänster, fakturerings- och betalningsinformation.
Kundinnehåll enligt definitionen i Adobes allmänna villkor och användarvillkor:
- Personuppgifter och kontaktinformation inklusive namn, adress, e-postadress, titel, position, kontaktinformation, information om sociala profiler, IP-adress, unika användar-id:n (såsom cookie-id:n) och marknadsföringsprofiler.
- Dokument och innehåll: Dokument, bilder och innehåll som laddats upp till Adobe Cloud-tjänsterna i elektronisk form som kan innehålla alla typer av personuppgifter.
Kunddata enligt definition i de allmänna villkoren (endast företagskunder).
JURIDISK BEDÖMNING
I. Allmänt förhållningssätt till rättsstaten och respekt för mänskliga rättigheter
Den amerikanska konstitutionen och dess tillägg ger breda integritets- och medborgerliga rättighetsskydd och utgör grunden för en stark rättsstat med separata grenar av statsmakten: den lagstiftande, den verkställande och en oberoende rättsapparat. Integritetsrättigheter är förankrade i olika konstitutionella tillägg, inklusive det första tillägget, som bland annat skyddar rätten till yttrandefrihet och fredliga möten och skyddar integriteten mot vissa former av statlig intrång; det fjärde tillägget, som skyddar mot oskäliga husrannsakningar och beslag av statsmakten; och det femte tillägget, som ger rätt till en rättvis rättegång och rätt att inte tvingas belasta sig själv. Som över 100 års konstitutionell rättspraxis gör klart, är skyddet av integritetsrättigheter grundläggande för amerikansk lag, och statlig inblandning i dessa rättigheter måste vara starkt begränsad. Den amerikanska kongressen har också antagit många sektorslagar som skyddar integritetsrättigheter och andra grundläggande friheter, varav några, noterade nedan, specifikt inför begränsningar av statlig inblandning med eller tillgång till personuppgifter.
Det amerikanska federala systemet gör det möjligt för delstaterna att gå bortom skydden för grundläggande integritet på federal nivå. Många delstater erkänner uttryckligen rätten till integritet i sina delstatskonstitutioner, och flera delstater har antagit omfattande dataskyddslagar utformade för att skydda den grundläggande rätten till integritet. Till exempel har Kalifornien – en delstat som är hem för ett stort antal amerikanska leverantörer (inklusive Adobe) – antagit en omfattande dataskyddslag som i mångt och mycket liknar GDPR.
Dessutom har amerikanska domstolar erkänt vissa grundläggande common law-integritetsrättigheter som är verkställbara mot privatpersoner och enheter.
II. Nationell dataskyddslag och oberoende tillsynsmyndighet
USA har inte en allmän, federal dataskyddslag. Men som observerades ovan har vissa delstater som Kalifornien, Texas, Connecticut, Indiana, Iowa, Montana, Tennessee, Virginia, Oregon, Utah och Colorado infört integritetslagstiftning som erbjuder ett skydd som liknar GDPR.
Det amerikanska domstolssystemet är den primära mekanismen för övervakning av integritetsskydd, inklusive i kriminella sammanhang och nationell säkerhet.
III. Identifiering av lagar som tillåter statlig tillgång till personuppgifter
De mekanismer som kan ge den amerikanska regeringen befogenhet att erhålla data från tjänsteleverantörer återfinns i följande lagar:
- Electronic Communications Privacy Act, 1986 ("ECPA"), som består av Stored Communications Act, Pen Register and Trap and Trace Act, och Wiretap Act (18 U.S.C. § 2510 et seq.)
- Foreign Intelligence Surveillance Act ("FISA") (50 U.S.C. § 1801 et seq.)
- All behörighet som gäller National Security Letters ("NSLs") (18 U.S.C. § 2709).
Även om det diskuterades i CJEU:s Schrems II-beslut, ger presidentorder 12333 ("EO 12333") inte den amerikanska statsmakten befogenhet att tvinga företag som Adobe att ta fram några data eller någon information. Istället är EO 12333 ett "allmänt organiserande direktiv" som anger begränsningar för amerikanska underrättelsetjänsters aktiviteter och anger dessa byråers roller och ansvar. Se U.S. Dep't of Commerce, U.S. Dep't of Justice, och ODNI, Information on U.S. Privacy Safeguards Relevant to SCCs and Other EU Legal Bases for EU-U.S. Data Transfers after Schrems II ("Joint White Paper"), sid 16 (september 2020). Dessutom är EO 12333 främst relevant för amerikanska underrättelseoperationer utanför USA, vilket innebär att EO 12333 praktiskt taget saknar betydelse för Adobes behandling av data inom USA. Adobe använder olika krypteringsprotokoll för att skydda data från åtkomst under överföring, vilket minimerar alla teoretiska risker som EO 12333 kan utgöra för kunddata under överföring från Europa till USA.
IV. Proportionalitetsbedömning av rättigheter till åtkomst
De lagar som tillåter den amerikanska statsapparaten att erhålla data från leverantörer som Adobe är motiverade av legitima mål, och allvarliga former av inblandning är generellt begränsade till allvarliga mål. Dessutom kräver de exakta juridiska standarder som den amerikanska myndigheten måste uppfylla för varje begäran effektivt nödvändighet och proportionalitet.
Tillgång i brottsrättslig kontext enligt befogenheterna inom ECPA måste motiveras av behovet att utreda och motverka brott och kräver förstärkta skyddsnivåer ju allvarligare integritetsintrånget är. Övervakning under FISA är begränsad till allvarliga syften och specifika typer av mål för att undvika alltför bred insamling och kräver minimering. FISA-förfrågningar—inklusive förfrågningar som utfärdas under FISA Section 702—måste generellt vara riktade mot enskilda registrerade, vilket innebär att övervakning inte får ske på ett massivt eller oproportionerligt sätt. Minimeringsregler som gäller för FISA-övervakning tjänar till att ytterligare förhindra oproportionerlig insamling. I Schrems II-beslutet, baserat på det material som förelåg, ifrågasatte EU-domstolen om den amerikanska statsapparatens befogenheter under FISA Section 702 är tillräckligt proportionerliga. Den 7 oktober 2022 undertecknade USA:s president Biden EO 14086 om förstärkning av skyddsåtgärder för amerikanska signalspaningsaktiviteter, vilket ställde nya krav på insamling och hantering av personuppgifter av amerikanska underrättelsetjänster oavsett den registrerades nationalitet. Specifikt kräver den att signalspaningsaktiviteter måste vara "nödvändiga" och "proportionerliga" för att främja en validerad underrättelseprioritet och att sådana aktiviteter måste genomföras i syfte att uppnå ett av tolv uppräknade nationella säkerhets- och underrättelsmål. EO 14086 utökar också tillsynen av signalspaningsprogram av amerikanska regeringsorgan, inklusive en ny Civil Liberties Protection Officer ("CLPO"), utsedd av Director of National Intelligence, som måste genomföra en bedömning före nya underrättelseinsamlingsoperationer. Vidare får massinsamling endast godkännas om underrättelserna inte rimligen kan erhållas genom riktad insamling, och underrättelsetjänster måste upprätthålla dokumentation angående sin insamling av personuppgifter genom signalspaning och uppdatera sina policyer och procedurer för att säkerställa effektiv tillsyn av de nya skyddsåtgärderna. Slutligen skapar EO 14086 också en rättelsemekanism för individer från "kvalificerade stater" som hävdar att deras personuppgifter har samlats in olagligt genom signalspaningsprogram. Enskilda kan lämna ett klagomål till CLPO, som har befogenhet att utreda klagomål och fatta bindande beslut mot underrättelsetjänster. Enskilda kan också överklaga beslut av CLPO inför Data Protection Review Court, som har etablerats genom förordningar utfärdade av USA:s justitieminister.
Enligt Adobes djupgående bedömning av lagarna och praxisen som är tillämplig på den amerikanska statsapparatens användning av FISA Section 702 (vilket inkluderar omfattande information som offentliggjorts efter utfärdandet av Schrems II-beslutet liksom det spektrum av skyddsåtgärder och begränsningar som tillämpas under EO 14086), har vi kommit fram till att sstatsapparatens användning av FISA Section 702 är föremål för många kontroller som följs i praktiken, inklusive olika krypteringsprotokoll, proportionalitetskontroller och sätt att få rättelse och granskning.
V. Oberoende tillsyn och förhandsgodkännande
De flesta av ovanstående befogenheter kräver förhandsgodkännande av en domstol, med mycket begränsade undantag:
- Under ECPA kan förfrågningar om grundläggande abonnentinformation ("BSI") – en mycket begränsad delmängd av mindre känsliga personuppgifter – hanteras utan förhandstillstånd från domstol (men är föremål för löpande tillsyn och efterhandsgranskning inför oberoende domstolar).
- NSL-förfrågningar kan godkännas av en högt uppsatt FBI-tjänsteman. De typer av personuppgifter som är tillgängliga genom en NSL-begäran är dock extremt begränsade och inte särskilt känsliga.
- Individuella målsättningsbeslut under FISA Section 702 kan hanteras utan förhandstillstånd från domstol. Statsapparatens användning av FISA Section 702 är dock föremål för robust granskning och tillsyn, vilket inkluderar samtidig granskning av justitiedepartementet för varje individuellt målsättningsbeslut enligt en certifiering godkänd av den oberoende Foreign Intelligence Surveillance Court ("FISC"), och efterföljande tillsyn och övervakning av FISC, olika kongressmyndigheter, och av ett oberoende expertorgan, Privacy and Civil Liberties Oversight Board ("PCLOB").
VI. Insyn
Vanligtvis kan leverantörer meddela individer om förfrågningar om deras personuppgifter. Det finns dock undantag där meddelande kan leda till vissa skador eller påverka effektiviteten av ett utredningsverktyg.
För de allvarligaste intrången begränsar tillämplig lag och vägledning i vilken utsträckning meddelande får undanhållas och, förutom under exceptionella omständigheter, sätter gränser för varaktigheten av förbudet mot meddelanden till användaren. Dessutom kan leverantörer publicera robusta statistiska rapporter om förfrågningar som de tar emot, vilket Adobe gör på årsbasis. Om en ECPA-begäran avser data för en företagskund, strävar Adobe också efter att skickade begäran vidare till företagskunden.
Något som är vanligt för länders underrättelsetjänstmyndigheter i hela världen är att FISA-förfrågningar är hemliga av nationella säkerhetsskäl och normalt inte får avslöjas såvida de inte görs offentliga – på basis av nationell säkerhet. Om statsapparaten emellertid avser att använda någon information som samlats in under FISA-bemyndigande i ett brottmål, måste den meddela den registrerade och ge den registrerade möjlighet att invända. I den utsträckning de tar emot sådana förfrågningar är leverantörer dessutom juridiskt berättigade att publicera regelbundna, samlade rapporter om att de har mottagit FISA-order, direktiv eller NSL:er. Myndigheterna släpper också robusta rapporter om sitt bruk av övervakningsauktoriteter, som inkluderar samlade mätvärden för varje typ av rättslig process. Som Adobes påpekade i sin senaste insynsrapport har Adobe hittills inte fått någon form av nationell säkerhetsförfrågan, vilket även omfattar förfrågningar utfärdade enligt FISA.
VII. Individuella rättsmedel för lagöverträdelser
Registrerade har ett flertal rättsmedel som är tillgängliga via domstolarna om deras personuppgifter samlas in på felaktigt sätt, inklusive genom civilrättsliga åtgärder som syftar till monetära skadestånd. Leverantörer, registrerade och organisationer i civilsamhället utmanar också ofta statsmaktens användning av olika auktoriteter för att få tillgång till data och information, både i brottmålssammanhang och nationellt säkerhetssammanhang. Leverantörer ägnar sig ofta åt "representativ upprättelse" på uppdrag av sina användare och kan utmana både brottmål och nationella säkerhetsförfrågninar som inte följer konstitutionella eller lagstadgade skydd. I brottmålssammanhang är många av dessa leverantörinitierade utmaningar en offentlig angelägenhet. Eftersom FISA-förfrågningar generellt är klassificerade, är utmaningar av dessa förfrågningar mindre ofta en offentlig angelägenhet. Dock visar offentligt tillgängliga domstolsbeslut – inklusive offentliggjorda yttranden från FISC – att registrerade, leverantörer och andra utmanar statsmaktens bruk av FISA-auktoriteter.
Enligt historien CJEU hade framför sig framhöll CJEU i sitt beslut Schrems II att registrerade saknar ett adekvat rättsmedel i anslutning till data som används av den amerikanska statsmakten enligt FISA 702. Men enligt de nya skyddsåtgärderna i EO14086 finns det nu en rättelsemekanism för individer från "kvalificerade länder" som hävdar att deras personuppgifter har samlats in olagligt genom signalunderrättelseprogram. Dessa individer kan klaga direkt till CLPO, som sedan kan undersöka och avge bindande beslut gentemot underrättelsetjänster inför Data Protection Review Court. Individer representeras av särskilda ombud inför domstolen, och domstolens beslut är slutgiltiga och bindande.
VIII. Registrerade personers rätt att få tillgång till, radera eller korrigera personuppgifter
De relevanta amerikanska lagarna som diskuterats ovan innehåller inte uttryckliga, fristående rättigheter som tillåter registrerade att få tillgång till, radera eller korrigera personuppgifter som innehas om dem av brottsbekämpande myndigheter eller nationella säkerhetsmyndigheter. Om den amerikanska statsmakten försöker introducera sådana data i förfaranden mot den registrerade, har den registrerade möjlighet att granska alla data, bestrida att de stämmer och utmana insamlingen av dem. Vidare har leverantörer som Adobe rätt att meddela registrerade om de flesta förfrågningar från statsmakten (med snäva undantag för omständigheter som att begäran är hemligstämplad av nationella säkerhetsskäl). Förutom under exceptionella omständigheter har registrerade därför metoder att få reda på vilka data som behandlas och varför.
SKYDDSÅTGÄRDER
I. Tekniska och organisatoriska skyddsåtgärder
Adobes relevanta tekniska åtgärder är som följer:
- De tekniska och organisatoriska åtgärderna för Adobe Cloud Services finns här: www.adobe.com/go/CloudSvcsTOSM.
- Adobes certifieringar och säkerhetsrapporter.
Dessa åtgärder inkluderar kryptering av begränsade datauppsättningar över offentliga nätverk normalt enligt specifikationen HTTPS TLS v1.2, och i vila krypterat enligt specifikationen AES-256 bitar. Nyckelhanteringsåtgärder skiljer sig åt beroende på Adobe-produkten.
Adobes organisatoriska åtgärder inkluderar dem som anges i dess insynsrapportoch riktlinjer för polisen,som beskriver Adobes inställning till åtkomstförfrågningar från statsmakten och rättsväsendet och dess policyer för meddelande till användare. Såvida det inte är förbjudet förbinder sig Adobe att skicka förfrågningar som rör företagskunder vidare och lämna besked (bifoga en redigerad kopia av begäran) när en myndighet söker tillgång till deras information.
Adobe har också omfattande interna dataskyddspolicyer som behandlar bredare dataskyddsprinciper såsom dataminimering.
II. Avtalsenliga skyddsåtgärder
Adobe förlitar sig på SAK för överföring av europeiska personuppgifter utanför Europa. Med tanke på historiken av upphävda överföringsmekanismer mellan EU och USA, och att skyddet under EO 14086 existerar oavsett vilken överföringsmekanism som används, medan Adobe är certifierat under Data Privacy Framework, kommer det fortsätta hantera den kvarstående risken för amerikanska överföringar av personuppgifter genom de kompletterande åtgärder som beskrivs ovan i kombination med standardavtalsklausulerna. Adobes uppfattning är att själva dataöverföringen avser data som har lägre riskprofil, och detta bekräftas av det relativt låga antalet förfrågningar som Adobe har mottagit historist. Följaktligen strävar Adobe efter att hantera den kvarstående risken med hänvisning till de åtgärder som anges ovan, vilka består av en kombination av tekniska, organisatoriska och avtalsmässiga åtgärder, för att säkerställa att de data som överförs till USA får en skyddsnivå som är adekvat i förhållande till EU:s.
Adobe kräver att alla dess leverantörer som behandlar europeiska personuppgifter å dess vägnar undertecknar ett databehandlingsavtal som inte är mindre skyddande än det som det undertecknar med sina företagskunder, och som inkluderar ytterligare kompletterande åtgärder.
F. SINGAPORE
BESKRIVNING AV ÖVERFÖRINGAR
I. Sammanfattning
Personuppgifter i form av affärskontaktdata/kundinnehållsdata behandlas av två externa leverantörer med verksamhet i Singapore för att förse kunder med begärda tjänster.
Singapores rättsliga ramverk skiljer sig i grunden om det mäts gentemot EU-standarder (se nedan), eftersom det finns mer begränsad oberoende tillsyn, mindre insyn och rättsmedel för registrerade, och ingen bilateral överenskommelse som specifikt skyddar utländska registrerade. Vid en rent rättslig ramverksanalys tillhandahåller Singapore inte väsentligen likvärdigt skydd som det som krävs enligt GDPR eller UK GDPR.
Men den praktiska riskbilden för det specifika scenariot där ett programvaruföretag skickar begränsade promptdata genom ett underordnat personuppgiftsbiträde i Singapore är väsentligt mer gynnsam. Den realistiska sannolikheten för myndighetstillgång till rutinmässiga kommersiella data av denna typ är låg. Singapore har goda pragmatiska incitament att bibehålla sitt rykte som en pålitlig databehandlingsplats, och det finns inga kända mönster av någon praxis som tyder på att myndigheter rutinmässigt skaffar sig tillgång till denna typ av kommersiella data.
Adobe har kommit fram till att de relevanta lagarna i Singapore som kan tillåta en viss nivå av myndighetstillgång till personuppgifter erbjuder en lägre skyddsnivå än den som garanteras inom EU och orsakar risker för de exporterade uppgifterna som inte kan redovisas fullt ut av SAK, särskilt med avseende på bristen på en fullständigt oberoende tillsynsmekanism och av rättsmedel som är tillgängliga för berörda individer. Risken för att de aktuella personuppgifterna skulle användas av offentliga myndigheter i Singapore är dock teoretisk snarare än praktisk, och Adobe har faktiskt aldrig fått en förfrågan från singaporeanska myndigheter som begär tillgång till slutanvändardata. För att ytterligare hantera de kvarstående riskerna har Adobe implementerat ytterligare tekniska, organisatoriska och avtalsmässiga kompletterande åtgärder för att säkerställa att de data som Singapore efterfrågar får en skyddsnivå som är adekvat i förhållande till EU:s.
Slutsatsen för denna överföringskonsekvensanalys är därför att medan det rättsliga ramverket ensamt är otillräckligt, så för kombinationen av låg praktisk risk, kompletterande tekniska åtgärder såsom heltäckande kryptering och robusta avtalsbestämmelser inklusive lämpliga åtagande från underordnade personuppgiftsbiträden, överföringen till en acceptabel risknivå.
II. Berörda personuppgifter
De personuppgifter som överförs till Singapore är som följer:
Affärskontaktdata:
Kontaktuppgifter som tillhandahålls i kundsupportförfrågan som hanteras av dataimportören och andra uppgifter som dataimportören får tillgång till för verifiering och supportändamål inklusive dessa:
- Namn, kontaktuppgifter, organisationsnamn och kontaktuppgifter.
- Detaljer om tillhandahållen kundsupport (t.ex. detaljer om att upprätta och svara på kundsupportärenden).
Kundinnehållsdata:
Konfigurationen inkluderar potentiellt sändning av kontaktinformation och identifierare (User GUID) och elektronisk nätverksaktivitet och enhetsinformation (inklusive aktivitetsloggar, ECID, bildkodning/grafikdata, söktermer, tidszon, användningsanalys och användaraktivitet/navigering inklusive användarprompter). Det inkluderar också användarkontoinformation och användargenererat innehåll (såsom dokument, bilder, inspelningar eller andra filer som användaren väljer att ladda upp), Gen AI-prompter/feedback och information som tillhandahålls till kundsupport. Inga känsliga eller särskilda kategorier av personuppgifter är tillåtna (enligt Adobes allmänna användarvillkor) och individer kan inte identifieras från några bilder som laddas upp.
RÄTTSLIG BEDÖMNING
I. Allmän inställning till rättsstatsprincipen och mänskliga rättigheter
Singapore rankas konsekvent högt på rättsstatsindex när det gäller kontraktstillämpning och kommersiell rättslig säkerhet, låg korruption (det anses vara ett av världens minst korrupta länder), rättsligt oberoende i kommersiella och civila ärende, samt lagens förutsägbarhet och konsekvens. Singapore presterar mycket bra på rättigheter som gäller ekonomiskt välbefinnande och har höga standarder för sjukvård, bostäder och utbildning kombinerat med mycket låga fattigdomsnivåer och god anställningstrygghet vid formell anställning.
Sammantaget ses Singapore i stort sett som en plats där rättsstatsprincipen fungerar tillförlitligt för affärs- och civilrättsliga angelägenheter, men där politiska och medborgerliga friheter eventuellt kan vara begränsade när de vägs mot stabilitet, ordning och teknokratisk styrning. Statsapparaten i Singapore har ståndpunkten att medborgerliga rättigheter måste vägas av mot social ordning och ekonomisk utveckling. Även om den inte är auktoritär på samma sätt som andra enpartistater, anses den inte heller vara en helt liberal demokrati, utan intar i stället en särskild mellanposition som dess ledning aktivt försvarar som en legitim och överlägsen modell i sitt sammanhang.
II. Internationella åtaganden för dataskydd, nationell dataskyddslag och oberoende tillsynsmyndighet
Singapore har inte undertecknt något bindande internationellt dataskyddsavtal på samma sätt som EU:s medlemsländer är bundna av GDPR, men landet har gjort flera meningsfulla internationella åtaganden och har ett engagemang inom detta område. På regional nivå har Singapore varit en aktiv deltagare i APEC Privacy Framework, som fastställer grundläggande principer för dataskydd i ekonomier i Asien-Stillahavsområdet. Med utgångspunkt i detta deltar Singapore i APEC Cross-Border Privacy Rules (CBPR)-systemet, en frivillig certifieringsmekanism som gör att företag kan visa att det efterlever överenskomna dataskyddsstandarder vid överföring av personuppgifter över gränser inom APEC-regionen. Detta är förmodligen Singapores mest konkreta internationella dataskyddsåtagande, eftersom det skapar en nivå av ömsesidigt erkännande med andra deltagande ekonomier, inklusive Förenta staterna, Japan, Sydkorea och andra.
Singapore är också en grundande medlem av det globala CBPR-forumet. Det globala CBPR-systemet är ett frivilligt, ansvarighetsbaserat certifieringsramverk utformat för att underlätta säkra och integritetsrespekterande gränsöverskridande dataöverföringar samtidigt som robusta dataskyddsstandarder säkerställs. Genom att bygga vidare på grunden från Asia-Pacific Economic Cooperation (APEC) CBPR-systemet utvidgar det globala CBPR-systemet sin räckvidd bortom APEC-ekonomier och skapar en internationell standard för dataintegritet som överskrider regionala gränser. Det globala CBPR-forumet inkluderar för närvarande nio medlemsekonomier: Australien, Kanada, Japan, Mexiko, Filippinerna, Sydkorea, Singapore, Taiwan och Förenta staterna.
Singapore har också engagerat sig i Global Privacy Assembly, ett internationellt forum för dataskydds- och integritetsmyndigheter, vilket gör att dess Personal Data Protection Commission (PDPC) får delta i utformningen av globala normer och bästa praxis, även om denna organisation producerar mjuka lagar snarare än bindande skyldigheter. Bilateralt har Singapore undertecknat ett antal Digital Economy Agreements (DEAs) med länder som Australien, Förenade kungariket, Sydkorea och Chile. Dessa avtal inkluderar bestämmelser om dataflöden och dataskyddsstandarder, vilket representerar ett växande nätverk av åtaganden att upprätthålla grundläggande skydd när gränsöverskridande digital handel underlättas. UK-Singapore DEA är särskilt anmärkningsvärt med tanke på Förenade kungariket försök att efter Brexit bygga upp ett eget nätverk av arrangemang i stil med datalämplighetsbeslut.
Singapore har inte erhållit ett formellt lämplighetsbesut från Europeiska kommissionen, vilket betyder att det inte automatiskt anses ge motsvarande skydd som GDPR. Överföringar av personuppgifter från EU till Singapore kräver därför ytterligare skyddsåtgärder såsom standardavtalsklausuler. Singapores dataskyddsramverk under Personal Data Protection Act (PDPA) har dock stärkts löpande, och en dialog pågår om närmare anpassning till internationella standarder.
På nationell nivå har Singapores PDPA ändrats över tid på sätt som återspeglar internationella influenser, däribland starkare krav på rapportering av dataintrång och ökade ansvarsförpliktelser, vilket tyder på en utveckling mot större kompatibilitet med ramverk som GDPR även i avsaknad av formella bindande åtaganden.
Sammantaget karakteriseras Singapores internationella hållning i dataskyddsfrågor bäst som pragmatisk och handelsorienterad. Man prioriterar underlättandet av dataflöden som stöder dess roll som regionalt affärscentrum snarare än att införa den rättighetscentrerade, preskriptiva ansatsen från den europeiska modellen.
III. Identifiering av lagar som tillåter myndighetstillgång till personuppgifter
Singapore har flera rättsliga ramverk som tillåter myndigheter att få tillgång till personuppgifter, ofta med begränsad tillsyn eller krav på domstolsauktorisation. Internal Security Act möjliggör övervakning och befogenheter till datatillgång i fall av nationell säkerhet. Criminal Procedure Code ger brottsbekämpande myndigheter befogenheter att tvinga fram tillhandahållande av data och dokument under utredningar. Computer Misuse Act innehåller bestämmelser som kan användas för att få tillgång till elektroniska data under vissa omständigheter. Telecommunications Act och relaterade förordningar ger myndigheter befogenhet att kräva att telekommunikations- och tjänsteleverantörer lämnar ut kommunikationsdata. Mer nyligen ger Foreign Interference (Countermeasures) Act (FICA), som antogs 2021, befogenhet att få tillgång till data och tvinga individer och plattformar att lämna ut uppgifter i samband med misstänkt utländsk inblandning.
Utöver dessa innehåller även sektorsspecifik lagstiftning inom områden som bank, sjukvård och skatt bestämmelser som tillåter tillsynsmyndigheter att få tillgång till personuppgifter som innehas av organisationer inom dessa sektorer, ofta utan datasubjektets vetskap.
Tillsynsmekanismerna som styr dessa åtkomstbefogenheter är relativt begränsade jämfört med europeiska standarder. Det finns inget oberoende rättsligt beslutskrav för många former av dataåtkomst, och därför är myndighetstillstånd ofta tillräckligt. Parlamentarisk tillsyn existerar men begränsas av det styrande regeringspartiets dominerande ställning. Det finns inget särskilt oberoende tillsynsorgan för övervakning som motsvarar dem som finns i vissa europeiska jurisdiktioner. PDPA uttrycker själv explicit undantag för offentliga myndigheter, vilket innebär att statlig datainsamling och åtkomst i stort sett faller utanför det konsumentinriktade dataskyddsramverket. Det finns dock separata regler under Government Instruction Manual 8 ("IM8") och Public Sector (Governance) Act som gäller offentliga myndigheter. Dessa tillhandahåller jämförbara dataskyddsstandarder som PDPA. Till skillnad från PDPA som genomdrivs av PDPC finns det dock ingen oberoende extern tillsynsmyndighet för PSGA och IM8. IM8 är heller inte offentligt tillgänglig (dvs. hemlig), vilket gör det svårt att oberoende verifiera standarder.
I praktiken antas Singapores myndigheter i stor utsträckning använda sina dataåtkomstbefogenheter, även om omfattningen är svår att kvantifiera med tanke på den bristande insynsrapporteringen. Till skillnad från amerikanska teknikföretag som publicerar insynsrapporter som beskriver statsmaktens dataförfrågningar finns det ingen motsvarande öppenhet i Singapore. Regeringen har historiskt försvarat sina övervaknings- och dataåtkomstaktiviteter som nödvändiga för att upprätthålla den allmänna ordningen och nationella säkerheten i enlighet med sin bredare styrningsfilosofi.
Singapores lagstiftning är i allmänhet väl utformad, publicerad och tillgänglig på officiella regeringsportaler som Singapore Statutes Online-databasen, som är fritt tillgänglig och rimligt lätt att navigera i. I den meningen är lagarna tillgängliga, och Singapore får bra betyg jämfört med många jurisdiktioner när det gäller den formella tillgängligheten av sina juridiska texter.
IV. Proportionalitetsbedömning av tillträdesrättigheter
Det rättsliga ramverket i Singapore tillhandahåller vissa grunder och begränsningar för utövandet av statlig dataåtkomstbefogenhet, men dessa sträcker sig inte så långt som vad som generellt skulle anses nödvändigt och proportionerligt när det jämförs med europeiska standarder.
Större delen av Singapores dataåtkomstlagstiftning uttrycker vissa ändamålsbegränsningar och tröskelvärden. Internal Security Act kopplar sina befogenheter till nationell säkerhet och allmän ordning. Criminal Procedure Code kräver att dataåtkomst ska vara kopplad till en brottsutredning. FICA kräver en grund för misstänkt utländsk inblandning. I den snäva bemärkelsen är lagarna inte helt öppna. Det finns åtminstone ett uttalat syfte för vilket befogenheterna får utövas, och de är inte formellt tillgängliga av någon godtycklig anledning.
Nödvändighets- och proportionalitetsanalysen skiljer sig dock fundamentalt från de europeiska motsvarigheterna. För det första är tröskelbegreppen som används i Singapores lagstiftning brett definierade och till stor del självbedömda av den statsmakten. Termer som "nationell säkerhet" och "allmän ordning" kan tolkas brett, och det finns begränsade möjligheter till extern kontroll av huruvida ett särskilt utövande av befogenheter verkligen uppfyller den angivna tröskeln. För det andra finns det ingen omfattande oberoende rättslig tillståndsprocess för många av dessa befogenheter. Inom europeisk människorättslagstiftning betraktas tidigare oberoende tillstånd generellt som en kärnkomponent för proportionalitet inom ramen för övervakning och dataåtkomst. För det tredje finns det begränsade krav på dataminimering kopplade till utövandet av dessa befogenheter, myndigheter är inte uppenbart skyldiga att endast eftersöka minimalt nödvändiga data för det angivna syftet, och det är ett nyckelelement för proportionalitet som internationella människorättsramverk tolkar saken.
En dimension av nödvändighet och proportionalitet inom internationell människorättslagstiftning, och ur europeiskt perspektiv, är tillgången till effektiva rättsmedel för individer vars data har inhämtats olagligt. I Singapore kan detta bli begränsat. Rättslig prövning av verkställande åtgärder existerar men anses ha begränsad omfattning. ISA begränsar uttryckligen domstolarnas roll att granska häktning och tillhörande beslut. Enskilda meddelas generellt inte när deras data har efterfrågats, vilket gör det svårt att söka upprättelse i sådana scenarier. Det finns ingen oberoende dataskyddsmyndighet med jurisdiktion över offentliga myndigheter som skulle kunna utreda klagomål om statlig dataåtkomst.
Den riktlinje som är mest relevant för EU:s överföringsbedömningar är standarden som uttrycks i instrument som International Covenant on Civil and Political Rights, FN:s högkommissarie för mänskliga rättigheters rapporter om integritet i den digitala tidsåldern, och som tolkats genom EU-domstolens beslut i mål som Schrems II. Den standarden kräver att intrång i integriteten ska baseras på lag, sträva efter ett legitimt syfte, vara nödvändigt i ett demokratiskt samhälle, vara proportionerligt till det syftet och vara föremål för oberoende tillsyn och effektiva rättsmedel. Singapores ramverk uppfyller sannerligen de första två men är inte lika långt framme vad gäller de återstående tre.
Det är dock värt att notera att Singapore inte betraktar detta särskilda ramverk som en lämplig måttstock. Statsmaktens ståndpunkt är att dess rättssystem tillhandahåller adekvata skyddsåtgärder inom sin egen konstitutionella och styrande tradition, och att den europeiska standarden speglar en särskild politisk filosofi som inte är universellt bindande. Detta är en ståndpunkt som inte motsäger något, men med tanke på detta dokuments sammanhang krävs denna bedömning för att tillämpa europeiska standarder oavsett destinationslandets syn på dessa standarder.
V. Begränsningar av rätten till tillgång
I lagstiftningen finns det vissa strukturella skyddsåtgärder. Singapores konstitution innehåller en rätt till personlig frihet, och rättslig prövning av verkställande åtgärder är i princip tillgänglig. PDPA:s ansvarighets- och styrningskrav gäller privata organisationer som hanterar data, och sektorsspecifika organ inom områden som bankväsendet påför ytterligare kontroller för hur data hanteras. Det finns även en ombudsmanliknande klagomålsmekanism genom PDPC, även om dess jurisdiktion som anmärkts inte sträcker sig till offentliga myndigheter.
VI. Oberoende tillsyn och förhandsgodkännande
Singapore har inte en oberoende tillsynsmyndighet med specifik jurisdiktion över regeringsövervakning eller datatillgångsbefogenheter. PDPC, som är Singapores dataskyddsmyndighet, har ingen jurisdiktion över offentliga myndigheter, vilket placerar det helt utanför det mest relevanta problemområdet. Det finns för närvarande ingen dedikerad parlamentarisk underrättelsekommitté med verkliga utredningsbefogenheter jämförbara med dem som finns i Förenade kungariket, Tyskland eller andra europeiska jurisdiktioner. Parlamentarisk tillsyn mer allmänt är strukturellt begränsad av PAP:s dominerande majoritet, vilket begränsar den konkurrensinriktade granskning som effektiv lagstiftande tillsyn kräver.
Rättslig tillsyn är istället tillgänglig genom domstolarna, men som noterats tidigare har Singapores rättsväsende tidigare visat respekt för verkställande makten i nationella säkerhetsfrågor, och många av de relevanta befogenheterna kräver antingen inte rättslig auktorisation på förhand eller sätter explicita begränsningar för domstolens tillsynsroll.
Det finns heller ingen motsvarighet till Investigatory Powers Tribunal i Förenade kungariket, G10-kommissionen i Tyskland, eller tillsynsramverken som upprättats i andra medlemsstater inom Europarådet, vilka utövar åtminstone någon oberoende granskning av övervakningsaktiviteter även om de är ofullkomliga. Det finns inte heller en oberoende generalinspektör eller liknande tjänst med mandat att granska utövandet av datatillgångsbefogenheter och offentligt rapportera om fynd.
VII. Insyn
Det finns inget juridiskt krav på myndigheter att publicera statistik över antalet eller arten av datatillgångsförfrågningar som ställs till privata organisationer. Till skillnad från Förenta staterna, där många teknikföretag (inklusive Adobe) trots sina egna betydande övervakningsbekymmer åtminstone publicerar insynsrapporter som avslöjar samlade förfrågningsvolymer, har Singapore ingen motsvarande kultur eller något juridiskt ramverk som tvingar fram sådana avslöjanden. Därför verkar information om hur ofta myndigheter använder tillgångsbefogenheter inte vara offentligt tillgänglig.
VIII. Individuella rättsmedel vid lagöverträdelser
Rättslig prövning existerar i Singapore men har begränsat omfång, är respektfull gentemot den verkställande makten i nationella säkerhetssammanhang, och kan vara svår för individer som kan vara omedvetna om att deras data har tillgängliggjorts från första början. Bristen på anmälningskrav innebär att rätten att söka rättsmedel endast existerar om individen har upptäckt att hens data har tillgängliggjorts.
PDPC erbjuder en klagomålsmekanism för datahanteringen i den privata sektorn men har ingen jurisdiktion över offentliga myndigheter. Det finns ingen specialiserad tribunal med jurisdiktion över övervakning eller statsmaktens datatillgång, och ingen motsvarighet till de rättsmedelsmekanismer som har varit ett specifikt krav i EU:s adekvathets- och överföringsramverksförhandlingar med andra länder. Rättsliga förfaranden under ISA är explicit begränsade. Kostnad, komplexitet och ramverkets ogenomtränglighet skapar ytterligare praktiska hinder.
SKYDDSÅTGÄRDER
IX. Tekniska och organisatoriska skyddsåtgärder
Adobes relevanta tekniska åtgärder är som följer:
De tekniska och organisatoriska åtgärderna för Adobe Cloud Services finns här: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
Adobes certifieringaroch säkerhetsrapporter.
Dessa åtgärder inkluderar kryptering av begränsade datauppsättningar över offentliga nätverk baserat på specifikationen HTTPS TLS v1.2, och i vila krypterad enligt specifikation AES-256 bitar. Nyckelhanteringsåtgärder skiljer sig beroende på Adobe-produkten.
Adobes organisatoriska åtgärder inkluderar dem som anges i dess Insynsrapportoch Riklinjer förbrottsbekämpning,som beskriver Adobes syn på tillgångsförfrågningar från statsmakten och brottsbekämpning och dess meddelandepolicyer. Om det inte är förbjudet förbinder sig Adobe att skicka förfrågningar som rör företagskunder vidare och lämnade meddelande (bifoga en redigerad kopia av förfrågan) närhelst en myndighet söker tillgång till deras information.
Adobe har också omfattande interna dataskyddspolicyer som tar hänsyn till bredare dataskyddsprinciper såsom dataminimering.
X. Avtalsmässiga skyddsåtgärder
Adobe förlitar sig på SAK för att överföra europeiska personuppgifter ut från Europa – modulerna som har valts av Adobe inkluderar bestämmelser som är utformade för att hantera Schrems II-bekymmer (dvs. klausul 14 och 15 i EU SAK).
Adobe kräver att alla som behandlar europeisk personlig information å dess vägnar ska ingå ett databehandlingsavtal som inte är mindre skyddande än det som bolaget tecknar med sina affärskunder, och som inkluderar ytterligare kompletterande åtgärder.
G. Indonesien
BESKRIVNING AV ÖVERFÖRINGAR
I. Sammanfattning
Personuppgifter i form av affärskontaktdata/kundinnehållsdata behandlas av en extern leverantör med verksamhet i Indonesien för att tillhandahålla kunder efterfrågade tjänster.
Indonesiens rättsliga ramverk skiljer sig fundamentalt när det mäts gentemot EU-standarder (se nedan), eftersom det finns mer begränsad oberoende tillsyn, mindre insyn och rättsmedel för registrerade, och inget bilateralt arrangemang som specifikt skyddar utländska registrerade. Dessutom har Indonesien inget EU-beslut om adekvat skyddsnivå och är inte en erkänd kvalificerande stat under något bilateralt arrangemang som motsvarar EU-US Data Privacy Framework. Därför ger Indonesien, vid en ren analys av det rättsliga ramverket, inte i huvudsak motsvarande skydd som krävs enligt GDPR eller UK GDPR.
Dock medför den praktiska riskbilden för det specifika scenariot där ett mjukvaruföretag överför begränsade promptdata genom ett underordnade personuppgiftsbiträde med vissa tekniska verksamheter i Indonesien minimal materiell risk. Den realistiska sannolikheten för myndighetstillgång till rutinmässiga kommersiella data av detta slag är låg. Indonesien har goda pragmatiska incitament att upprätthålla sitt rykte som en pålitlig databehandlingsplats, och det finns inga kända mönster av någon praxis som antyder att myndigheter rutinmässigt skaffar sig tillgång till den typ av kommersiella promptdata som omfattas av Adobes användning.
Adobe har dragit slutsatsen att de relevanta lagarna i Indonesien kan tillåta ett viss nivå av myndighetstillgång till personuppgifter och erbjuder en lägre skyddsnivå än den som garanteras inom EU och orsakar risker för de exporterade uppgifterna som inte helt kan hanteras av SAK, särskilt med avseende på bristen på en fullt oberoende tillsynsmekanism och rättsmedel som är tillgängliga för berörda individer. Dock är risken för att de aktuella personuppgifterna ska efterfrågas av offentliga myndigheter i Indonesien teoretisk snarare än praktisk, och Adobe har faktiskt aldrig fått en förfrågan från indonesiska myndigheter som söker tillgång till slutanvändardata. För att ytterligare hantera de återstående riskerna har Adobe implementerat ytterligare tekniska, organisatoriska och avtalsmässiga kompletterande åtgärder för att säkerställa att uppgifterna som efterfråga från Indonesien har en skyddsnivå som är adekvat i relation till den i EU.
Slutsatsen för denna överföringskonsekvensanalys är därför att även om det rättsliga ramverket i sig inte räcker, så medför kombinationen av låg praktisk risk eller sannolikhet för myndighetstillgång, en övergående behandlingsarkitektur, kompletterande tekniska åtgärder såsom heltäckande kryptering, och robusta avtalsmässiga bestämmelser inklusive lämpliga åtaganden av underordnade personuppgiftsbiträden, överföringen till en acceptabel risknivå.
II. Berörda personuppgifter
De personuppgifter som överförs till Indonesien är som följer:
Affärskontaktdata:
Kontaktuppgifter som tillhandahålls i kundsupportförfrågan som hanteras av dataimportören och andra uppgifter som dataimportören får tillgång till för verifierings- och supportändamål som dessa:
- Namn, kontaktuppgifter, organisationsnamn och kontaktuppgifter.
- Uppgifter om tillhandahållen kundsupport (t.ex. uppgifter om att upprätta och svara på kundsupportärenden).
Kundinnehållsdata:
Konfigurationen inkluderar potentiell sändning av kontaktinformation och identifierare (User GUID) och elektronisk nätverksaktivitet och enhetsinformation (inklusive aktivitetsloggar, ECID, bildkodning/grafikdata, söktermer, tidszon, användningsanalys, och användaraktivitet/navigering inklusive användarprompter). Den inkluderar också användarkontouppgifter och användargenererat innehåll (såsom dokument, bilder, inspelningar eller andra filer som användaren väljer att ladda upp), Gen AI-prompter/feedback och information som tillhandahålls kundtjänsten. Inga känsliga eller särskilda kategorier av personuppgifter är tillåtna (enligt Adobes allmänna användarvillkor), och individer kan inte identifieras från några uppladdade bilder.
RÄTTSLIG BEDÖMNING
I. Allmän syn på rättsstatsprincipen och mänskliga rättigheter
Indonesien är världens tredje största demokrati sett till befolkning, en konstitutionell republik som verkar under ett presidentsystem med en direktvald president, en tvåkammarriksdag och en konstitutionell domstol som har visat sig vara meningsfullt oberoende i ett antal betydelsefulla beslut. Rättssystemet är ett civilrättsligt system med holländskt kolonialt arv, kompletterat med sedvanerätt (adat) och religiös rätt (syariah) i vissa sammanhang och regioner. Indonesiens rättsstatsprofil förbättras men är ojämn. När det gäller kommersiell rättssäkerhet och avtalsgenomförande presterar Indonesien på mellannivå, Världsbankens Doing Business-indikatorer har historiskt placerat Indonesien i mittenskiktet för avtalsgenomföranden, vilket återspeglar ett funktionellt men långsamt och ibland inkonsekvent tillämpat domstolssystem. Indonesien rankas i den lägre halvan av Transparency Internationals index över korruptionsuppfattningar, även om Kommissionen för korruptionsbekämpning (KPK) har varit ett aktivt och ibland effektivt organ för korruptionsbekämpning, om än ett som har mött lagändringar 2019 som försvagade dess oberoende. Rättsligt oberoende erkänns i princip men är fortfarande föremål för oro, särskilt på lägre domstolsnivåer. Konstitutionsdomstolen har varit en mer robust institution och har utfärdat betydelsefulla beslut om medborgerliga friheter. Högsta domstolens meritlista är mer blandad.
När det gäller medborgerliga friheter och mänskliga rättigheter uppvisar bilden betydande oro för TIA-syften:
- Yttrandefriheten begränsas genom breda bestämmelser i lagen om elektronisk information och transaktioner (ITE-lagen — Undang-Undang Informasi dan Transaksi Elektronik), som har kritiserats av organisationer i civilsamhället och internationella människorättsorgan, inklusive FN:s specialrapportör för yttrandefrihet. 2022 års revision av ITE-lagen gjorde vissa förbättringar men lämnade problematiska bestämmelser i stort sett intakta.
- Församlings- och föreningsfrihet är konstitutionellt skyddad men föremål för begränsningar i praktiken, särskilt för politiska rörelser, arbetarorganisationer och samhällen i konfliktdrabbade regioner. Människorättsorganisationer som Amnesty International och Human Rights Watch har dokumenterat begränsningar av civilsamhället i Papua och Västpapua.
- Indonesiens säkerhetsapparat har breda befogenheter. Nationella underrättelsetjänsten (Badan Intelijen Negara — BIN) verkar med begränsad oberoende tillsyn. Nationalpolisen (POLRI) och militära underrättelsetjänsten (Badan Intelijen Strategis — BAIS) har överlappande mandat med begränsad extern ansvarsskyldighet. Lagen om statlig underrättelseverksamhet (lag nr 17/2011) ger BIN breda befogenheter för datainsamling och övervakning.
Den övergripande bilden är därför av en fungerande demokrati med förbättrande men fortfarande bräckliga rättsstatsinstitutioner, betydande oro för medborgerliga friheter, breda och löst begränsade underrättelse- och säkerhetsbefogenheter, och begränsad oberoende tillsyn av myndigheters dataåtkomstaktiviteter.
II. Internationella åtaganden för dataskydd, nationell dataskyddslagstiftning och oberoende tillsynsmyndighet
Indonesien har inte undertecknat något bindande internationellt dataskyddsfördrag som motsvarar GDPR-ramverket och har inte erhållit ett EU-adekvathetsbeslut. Indonesien deltar i APEC Privacy Framework och har varit involverat i diskussioner kring APEC Cross-Border Privacy Rules-systemet, även om dess deltagande är mindre moget än Singapores. Indonesien är inte medlem i Global CBPR Forum. Inhemskt antog Indonesien sin första omfattande personuppgiftsskyddslag — lag nr 27/2022 om personuppgiftsskydd (Undang-Undang Perlindungan Data Pribadi — UU PDP) — den 17 oktober 2022, med en tvåårig övergångsperiod som slutar den 17 oktober 2024. UU PDP är Indonesiens första särskilda dataskyddslagstiftning och representerar en betydande lagstiftningsutveckling, som till stor del bygger på GDPR-ramverket i sin struktur och principer. UU PDP omfattar lagliga grunder för behandling inklusive samtycke, avtal, rättslig förpliktelse, vitala intressen, allmänintresse och berättigade intressen; registrerades rättigheter inklusive åtkomst, korrigering, radering, återkallande av samtycke och invändning mot automatiserad behandling; skyldigheter för personuppgiftsansvariga och -biträden inklusive anmälan av dataintrång; och krav för gränsöverskridande överföring. Tillsynsmyndigheten är ministeriet för kommunikation och informationsteknik (Kemenkominfo), även om en särskild oberoende dataskyddsmyndighet som föreställs under UU PDP inte hade etablerats som ett helt oberoende organ i mitten av 2026. Tillsynen kvarstår främst inom ministeriestrukturen. UU PDP representerar ett meningsfullt steg mot internationell anpassning men flera luckor relativt GDPR kvarstår, inklusive avsaknaden av en helt oberoende tillsynsmyndighet, begränsad verkställighetsmeritlista givet dess nya ikraftträdande, och osäkerhet kring genomförandet av flera bestämmelser. Lagen är också mer tillåtande för myndigheters behandling, artikel 15 i UU PDP undantar behandling för nationell säkerhet, försvar, allmän säkerhet och brottsbekämpningssyften från många av lagens skydd.
Indonesiens internationella hållning till dataskydd karakteriseras bäst som utvecklande och reformorienterad, där UU PDP representerar ett genuint åtagande till högre standarder som ännu inte har blivit fullt operationaliserat.
III. Identifiering av lagar som tillåter myndigheters tillgång till personuppgifter
Indonesien har flera rättsliga ramverk som tillåter myndigheter att få tillgång till personuppgifter, med varierande nivåer av tillsyn och krav på domstolsauktorisation.
Lagen om statlig underrättelsetjänst (Lag nr 17/2011) ger BIN omfattande befogenheter att samla in, behandla och använda underrättelser inklusive personuppgifter. Lagens tillsynsmekanismer är begränsade, BIN rapporterar främst till presidenten och är föremål för parlamentarisk tillsyn genom representanthusets kommission I, men oberoende extern granskning är begränsad. Lagen kräver inte domstolsauktorisation för underrättelseinsamlingsaktiviteter.
Lagen om telekommunikation (Lag nr 36/1999) och förordningen om laglig avlyssning (Förordning nr 53/2021 — PP SIPS) reglerar avlyssning av elektronisk kommunikation. PP SIPS kräver domstolsbeslut för avlyssning i brottsutredningar men tillhandahåller en bredare väg för nationell säkerhet som inte kräver förhandsauktorisation av en domstol i alla fall. Förordningen har kritiserats för sin breda räckvidd och begränsade skyddsåtgärder.
Lagen om elektronisk information och transaktioner (ITE-lagen — Lag nr 11/2008 ändrad genom Lag nr 19/2016 och Lag nr 1/2024) ger myndigheter omfattande befogenheter att få tillgång till elektronisk data i samband med brottsutredningar under ITE-lagen, inklusive tillgång till data som innehas av operatörer av elektroniska system. Operatörer av elektroniska system är skyldiga att ge tillgång till elektroniska system och data på begäran av behörig myndighet för tillsyns-, brottsbekämpnings-, nationell säkerhets- och försvarssyften.
Som nämnts skapar UU PDP artikel 15 ett brett undantag för nationell säkerhet, försvar, allmän säkerhet och brottsbekämpningssyften, vilket innebär att många av lagens skydd för individer inte gäller myndigheters datatillgång i dessa sammanhang.
Indonesisk lagstiftning publiceras generellt och är tillgänglig genom officiella regeringsportaler inklusive statssekretariatets juridiska databas. Den fulla omfattningen av myndigheters befogenheter för datatillgång är dock fördelad över flera lagstiftningsinstrument och genomförandeförordningar, vilket gör övergripande bedömning svår. Underrättelseramen är särskilt brett utformad med begränsad publicerad vägledning om hur den tillämpas i praktiken.
IV. Proportionalitetsbedömning av tillgångsrättigheter
Indonesiens lagstiftning artikulerar vissa ändamålsbegränsningar för utövandet av datatillgångsbefogenheter. PP SIPS-avlyssningsförordningen kräver domstolsauktorisation för avlyssning vid brottsutredning. ITE-lagen kopplar sina datatillgångsbestämmelser till utredning av ITE-relaterade brott.
Nödvändighets- och proportionalitetsanalysen avslöjar dock betydande luckor mätt gentemot EU-standarder. BIN:s befogenheter till underrättelseinsamling under Lag nr 17/2011 är brett utformade med begränsad extern tröskelvärdesbedömning. Undantaget för nationell säkerhet i UU PDP artikel 15 tar bort många skyddsbestämmelser precis i det sammanhang där deras tillämpning är viktigast för TIA-syften. Det finns inget omfattande oberoende krav på domstolsauktorisation för alla former av underrättelsetillgång; auktorisation av statsmakten genom BIN och presidenten är ofta den verkande mekanismen. ITE-lagens breda bestämmelser om förtal och hatpropaganda har tillämpats i hög grad mot vanliga uttryck online, vilket antyder att brett utformade digitala lagbefogenheter används aktivt i sammanhang som går långt utöver allvarliga säkerhetshot. Detta tillämpningsmönster är relevant för proportionalitetsbedömningen. Riktmärket som gäller EU-överföringsbedömningar, att ingrepp i privatlivet ska vara grundat i lag, syfta till ett legitimt mål, vara nödvändigt i ett demokratiskt samhälle, vara proportionerligt till det målet och vara föremål för oberoende tillsyn och effektiv rättslig prövning, är delvis uppfyllt. Indonesien uppfyller de två första kriterierna tydligare än de återstående tre.
V. Begränsningar av tillgångsrätten
En del av Indonesiens lagstiftning om datatillgång är utformad i termer som antyder riktad användning. PP SIPS-avlyssningsbeslut måste riktas mot specifikt identifierade föremål för en brottsutredning. ITE-lagens datatillgångsbestämmelser är utformade kring utredning av specifika brott.
Det finns dock meningsfulla skäl att ifrågasätta om tillgången verkligen är riktad i praktiken. BIN:s befogenheter för underrättelseinsamling under Lag nr 17/2011 är inte föremål för samma riktningskrav, underrättelseinsamling kan auktoriseras mer brett för nationella säkerhetssyften utan de individuella riktningsbegränsningar som gäller i brottsutredningar. Undantaget för nationell säkerhet i UU PDP artikel 15 skapar potential för bred tillgång som inte är föremål för de begränsningar för datahantering och proportionalitet som gäller för kommersiell behandling. Indonesien har inte ett ramverk för insynsrapportering. Det finns ingen juridisk skyldighet för myndigheter eller privata företag att publicera statistik över datatillgångsförfrågningar. Frånvaron av insynsrapporter gör det omöjligt att empiriskt verifiera hur riktade tillgångsbefogenheter är i praktiken.
Som med Singapore (bedömt ovan) och Malaysia (bedömt nedan) är oförmågan att verifiera riktningen i sig en väsentlig faktor. Där det rättsliga ramverket tillåter bred tillgång och insyn saknas kräver GDPR:s försiktighetsprincip att osäkerhet löses till fördel för den registrerade.
VI. Tillsyn och förhandsgodkännande
Indonesiens konstitution erkänner en rätt till integritet enligt artikel 28G, och rättslig prövning av verkställande åtgärder är tillgänglig genom de administrativa domstolarna (PTUN) och konstitutionsdomstolen. UU PDP skapar ett ramverk av rättigheter och skyldigheter för kommersiell behandling som representerar meningsfulla framsteg.
Emellertid tar UU PDP:s artikel 15 undantag för nationell säkerhet, försvar, allmän säkerhet och brottsbekämpning bort viktiga skyddsbestämmelser i det sammanhang som är relevant för denna TIA. Tillsynsmyndigheten under UU PDP är ännu inte helt oberoende. Tillsynen finns inom ministeriestrukturen, vilket begränsar dess förmåga att oberoende granska statsapparatens dataåtkomstaktiviteter. BIN:s verksamhet är föremål för parlamentarisk tillsyn, men detta är strukturellt begränsat av den verkställande dominanta karaktären av indonesisk politik. Från och med datumet för denna TIA har konstitutionella integritetsskydd ännu inte genererat en robust rättspraxissamling som begränsar underrättelsetjänstens och brottsbekämpningsmyndigheters dataåtkomst. Sekretessåtaganden i underrättelseramverket begränsar allmänhetens förståelse av omfattningen av faktisk åtkomst.
VII. Insyn
Det finns inget rättsligt krav på att indonesiska statliga organ ska publicera statistik över dataåtkomstförfrågningar till privata organisationer. Indonesien har inte samma kultur av insynsrapporter som USA, och indonesiska teknikföretag och infrastrukturleverantörer publicerar inte samlad statistik kring statliga förfrågningar. Elektroniska systemoperatörer under ITE-lagen och PP SIPS är föremål för konfidentialitetsåtaganden avseende lagliga avlyssningsförfrågningar. UU PDP skapar inte ett ramverk för insynsrapportering för statlig åtkomst. Avsaknaden av publicerade insynsdata innebär att det inte är möjligt att forma en tillförlitlig evidensbaserad bild av hur statliga dataåtkomstbefogenheter utövas i praktiken. Denna bristande insyn är i sig själv en väsentlig faktor för TIA-syften.
VIII. Individuella rättsmedel vid lagöverträdelser
Administrativ domstolsprövning (PTUN) finns för överklaganden av statliga administrativa beslut, och konstitutionsdomstolsprövning är tillgänglig för konstitutionella överklaganden. Dessa mekanismer tillhandahåller vissa vägar för rättsmedel men är långsamma, kostsamma och har inte genererat en betydande meritlista av framgångsrika överklaganden av underrättelsetjänst- eller säkerhetsdataåtkomst. UU PDP skapar klagomekanismer hos tillsynsmyndigheten för kommersiell datahantering, men dessa sträcker sig inte till statlig dataåtkomst i nationella säkerhetssammanhang givet artikel 15-undantaget. Det finns ingen specialdomstol med jurisdiktion över övervakning eller dataåtkomst av underrättelsetjänsten. Registrerade informeras inte när deras data efterfrågas myndigheter, vilket gör rätten att söka rättsmedel otillgänglig i praktiken i de flesta fall. Det finns ingen bilateral rättsmedelmekanism mellan Indonesien och EU motsvarande dem som förhandlats fram i EU:s tillräcklighets- eller överföringsramverkarrangemang. Emellertid skapar UU PDP registrerades rättigheter inklusive åtkomst, rättelse och radering för kommersiell personuppgiftsbehandling. Dessa rättigheter har varit verkställbara sedan oktober 2024, och tillsynsmyndigheten utvecklar sin verkställighetskapacitet, även om meritlistan för verkställighet är begränsad givet hur nyligen det var som lagen trädde i kraft.
Dessa rättigheter sträcker sig inte till personuppgifter som behandlas för nationell säkerhet, försvar, allmän säkerhet eller brottsbekämpningsändamål givet UU PDP artikel 15-undantaget. Registrerade har ingen lagstadgad rätt att veta vilka uppgifter som innehas om dem i underrättelsetjänst- och säkerhetssammanhang, ingen rätt att rätta felaktigheter och ingen rätt att begära radering. Det finns inget anmälningskrav när data efterfrågas av myndigheter.
SKYDDSÅTGÄRDER
IX. Tekniska och organisatoriska skyddsåtgärder
Adobes relevanta tekniska åtgärder är som följer:
- De tekniska och organisatoriska åtgärderna för Adobe Cloud Services finns här: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobes certifieringaroch säkerhetsrapporter.
Dessa åtgärder inkluderar kryptering av begränsade datamängder över offentliga nätverk baserat på specifikationen HTTPS TLS v1.2, och i vila krypterat till specifikation AES-256 bitar. Nyckelhanteringsåtgärder skiljer sig beroende på Adobe-produkten.
Adobes organisatoriska åtgärder inkluderar dem som anges i dess insynsrapportoch riktlinjer för brottsbekämpning,som beskriver Adobes tillvägagångssätt för åtkomstförfrågningar från statsmakten och brottsbekämpning och dess anmälningspolicyer. Om det inte är förbjudet åtar sig Adobe att skicka förfrågningar avseende företagskunder vidare och lämnar besked (bifogar en redigerad kopia av förfrågan) när en statlig myndighet söker åtkomst till deras information.
Adobe har också omfattande interna dataskyddspolicyer som behandlar bredare dataskyddsprinciper såsom dataminimering.
X. Avtalsmässiga skyddsåtgärder
Adobe förlitar sig på SAK för överföring av europeiska personuppgifter ut ur Europa – de moduler som har valts av Adobe inkluderar bestämmelser utformade för att hantera Schrems II-problem (dvs. klausul 14 och 15 i EU SAK).
Adobe kräver att alla som behandlar europeiska personuppgifter för dess räkning verkställer ett databehandlingsavtal som inte är mindre skyddande än det som Adobe tecknar med sina företagskunder, och som inkluderar ytterligare kompletterande åtgärder.
H. MALAYSIA
BESKRIVNING AV ÖVERFÖRINGAR
I. Sammanfattning
Personuppgifter i form av affärskontaktdata/kundinnehållsdata behandlas av två externa leverantörer med verksamhet i Malaysia för att förse kunder med begärda tjänster.
Malaysia är en konstitutionell monarki med en parlamentarisk demokrati som verkar under ett rättssystem som härrör från engelsk common law. Det uppvisar en mer komplex rättsstatsprofil än Singapore (bedömt ovan) för TIA-ändamål, mindre kommersiellt förutsägbart och med mer aktiva problem i fråga om medborgerliga friheter och statlig överträdelser än Singapore, även om det verkar inom en igenkännbart demokratisk ram.
Malaysia presterar rimligt väl när det gäller kommersiell rättssäkerhet och kontraktstillämpning, med ett etablerat domstolssystem och en aktiv advokatkår. Malaysian Bar Council har historiskt varit en aktiv och oberoende röst i rättsstatliga frågor. Korruption är fortfarande ett bekymmer. Malaysia rankas väsentligt lägre på Transparency International-indexet, även om den politiska övergången efter 2018 gav antikorruptionsinsatser större fokus. Domstolarnas oberoende i kommersiella frågor respekteras i stort, även om det stundvis har funnits bekymmer i fråga om statsmaktens inflytande över domstolstillsättningar.
När det gäller medborgerliga friheter och politiska friheter kvarstår risker. Malaysias styrningsfilosofi delar vissa egenskaper med Singapores i det att det styrande etablissemanget historiskt sett har prioriterat social stabilitet och ekonomisk utveckling framför politiska friheter, men utan den konsekventa leveransen av ekonomiska resultat som Singapore-modellen. I praktiken:
- Yttrandefriheten begränsas genom Sedition Act, sektion 233 i Communications and Multimedia Act (CMA), och Printing Presses and Publications Act. Åtal mot uppvigling ökade kraftigt efter 2020 och riktades mot oppositionspolitiker, studentaktivister, journalister och onlinekommentatorer. Parallell användning av strafflagsbestämmelser och sektion 233 i CMA ledde till hundratals verkställighetsåtgärder.
- Offentliga sammankomster regleras genom en restriktiv anmälningsregim som ger polisen bred spridningsmyndighet, och sammankomster kopplade till mänskliga rättigheter och antikorruptionsrörelser har utretts eller skingrats.
- Mediefrihet begränsas av Printing Presses and Publications Act, och digitala uttryck regleras hårdare genom borttagningsorder, övervakning och föreslagna krav på identitetsverifiering.
- Preventiva frihetsberövandebefogenheter existerar under Security Offences (Special Measures) Act (SOSMA) och Prevention of Crime Act, som tillåter frihetsberövande utan full domstolsövervakning.
Dessa lagar är inte exceptionella åtgärder. De fungerar som rutinmässiga styrningsverktyg, vilket har noterats av FN:s specialrapportör för tortyr och annan grym, omänsklig eller förnedrande behandling. Malaysias politiska landskap är genuint ifrågasatt, med flera partier som konkurrerar, och en historia med regeringar som byts ut, vilket ger upphov till verklig demokratisk ansvarsskyldighet. Emellertid har politisk konkurrens även bidragit till instabilitet och har ibland förknippats med att rättsverktyg har gjorts till vapen mot politiska motståndare. Den övergripande bilden är av en fungerande demokrati med en meningsfull rättsstat i kommersiella sammanhang och genuina men ofullkomligt begränsade farhågor i fråga om medborgerliga friheter.
För ett mjukvaruföretag som överför begränsade kunddata till ett underordnat personuppgiftsbiträde i Malaysia, specifikt tillfälliga AI-inferensprompdata, är den realistiska sannolikheten därför att malaysiska myndigheter aktivt söker tillgång till specifika data låg.
Malaysias säkerhets- och brottsbekämpningsapparat fokuserar primärt på nationella säkerhetshot, organiserad brottslighet, den politiska oppositionens aktivitet och frågor av direkt inhemsk relevans. Rutinmässiga kommersiella data som behandlas av ett tekniskt underordnat personuppgiftsbiträde, särskilt promptdata som är tillfällig, fragmenterad och saknar uppenbart underrättelsevärde, lockar förmodligen inte myndigheternas aktiva intresse.
Malaysia vill vara en regional teknik- och datacenterhubb, med betydande investeringar från stora molnleverantörer de senaste åren. Det finns ett pragmatiskt kommersiellt incitament att upprätthålla förtroendet hos internationella företag och att inte utöva breda juridiska befogenheter på sätt som skulle undergräva Malaysias rykte som en duglig databehandlingsplats.
Det finns inga allmänt rapporterade fall av malaysiska myndigheter som söker tillgång till rutinmässiga kommersiella data som behandlas av tekniska underordnade personuppgiftsbiträden på uppdrag av utländska företag. De mest betydelsefulla exemplen på expansiv datatillgång i Malaysia gäller politisk övervakning och övervakning av sociala medier snarare än den kommersiella infrastrukturen för underordnade personuppgiftsbiträden.
Flera kvarstående överväganden är trots detta värda att notera även om den praktiska sannolikheten är låg. De juridiska befogenheterna är brett utformade. Sekretessförpliktelserna kopplade till många tillgångsbefogenheter innebär att varken det underordnade personuppgiftsbiträdet eller den exporterande organisationen skulle informeras om tillgång. Den föreslagna Cybercrimes Bill 2026 skulle kunna utöka övervakningsinfrastrukturen väsentligt på sätt som skulle kunna påverka den framtida riskprofilen utöver vad det nuvarande juridiska ramverket i sig antyder. Och avsaknaden av insynsrapportering innebär att det inte finns någon empirisk grund för att säkert kvantifiera frekvensen av tillgång till kommersiella data av denna typ.
Även om Malaysia sammanfattningsvis uppvisar en högre resterande riskprofil än ett land som Singapore (bedömt ovan) avseende rättsstatens och tillsynens dimensioner, är den praktiska risken för tillfälliga kommersiella data låg, och det kommersiella incitamentet att upprätthålla förtroende finns hos båda.
II. Berörda personuppgifter
De personuppgifter som överförs till Malaysia är som följer:
Affärskontaktdata:
Kontaktuppgifter som tillhandahålls i kundtjänstförfrågan som hanteras av dataimportören och andra uppgifter som dataimportören får tillgång till för verifierings- och supportändamål som dessa:
- Namn, kontaktuppgifter, organisationsnamn och kontaktuppgifter.
- Uppgifter om kundtjänst som tillhandahållits (t.ex. uppgifter om att upprätta och svara på kundtjänstärenden).
Kundinnehållsdata:
- Konfigurationen inkluderar potentiellt sändning av kontaktinformation och identifierare (Användar-GUID) och elektronisk nätverksaktivitet och enhetsinformation (inklusive aktivitetsloggar, ECID, bildkodning/grafikdata, söktermer, tidszon, användningsanalys och användaraktivitet/navigering inklusive användarprompter). Den inkluderar även användarkontoinformation och användargenererat innehåll (såsom dokument, bilder, inspelningar eller andra filer som användaren väljer att ladda upp), Gen AI-prompter/återkoppling och information som tillhandahålls kundtjänsten. Inga känsliga eller särskilda kategorier av personuppgifter är tillåtna (enligt Adobes allmänna användarvillkor), och individer kan inte identifieras från några uppladdade bilder.
JURIDISK BEDÖMNING
I. Allmän inställning till rättsstatsprincipen och mänskliga rättigheter
Den övergripande bilden är därför av en fungerande demokrati med fortfarande bräckliga rättsstatsinstitutioner som är på väg att förbättras, betydelsefulla civilrättsliga bekymmer, breda och löst begränsade underrättelse- och säkerhetsbefogenheter, samt begränsad oberoende tillsyn av statlig dataåtkomst.
II. Internationella dataskyddsåtaganden, nationell dataskyddslag och en oberoende tillsynsmyndighet
Malaysia har inte undertecknat något bindande internationellt dataskyddsavtal som motsvarar GDPR-ramverket. Dess internationella dataskyddsåtaganden är främst regionala och handelsorienterade. Malaysia deltar i APEC Privacy Framework och har varit involverat i diskussioner om APEC Cross-Border Privacy Rules (CBPR), även om dess deltagande är mindre moget än Singapores. Malaysia är inte grundande medlem av Global CBPR Forum i samma kapacitet som Singapore. Malaysia har inte fått ett formellt beslut om adekvat skyddsnivå från Europeiska kommissionen och finns inte på någon EU- eller brittisk lämplighetslista. Överföringar av personuppgifter från EU eller Förenade kungariket till Malaysia kräver därför ytterligare skyddsåtgärder inklusive SAK.
På nationell nivå har Malaysia gjort betydande framsteg på senare tid. Personal Data Protection (Amendment) Act 2024 införde nya krav, inklusive utnämning av ett dataskyddsombud, anmälan av dataintrång och rätt till dataportabilitet, och förstärkte kraven för gränsöverskridande överföringar av personuppgifter. Ändringarna anpassar PDPA närmare till både internationella och regionala dataskyddsstandarder som GDPR, med likheter med regulatoriska ansträngningar av andra ASEAN-medlemsländer inklusive Thailand, Indonesien och Vietnam. Den 29 april 2025 trädde Malaysias Cross Border Personal Data Transfer Guidelines i kraft, som kräver att registeransvariga genomför Transfer Impact Assessments och implementerar mer robusta skyddsåtgärder för personuppgifter som överförs utomlands, vilket gör att landet följer globala standarder som GDPR.
Malaysias internationella hållning avseende dataskydd karakteriseras bäst som löpande allt bättre och handelsorienterad. De rör sig mot större kompatibilitet med internationella standarder utan att ännu ha uppnått mognaden i Singapores ramverk eller ett formellt bilateralt arrangemang med EU.
III. Identifiering av de lagar som ger myndigheter tillgång till personuppgifter
Malaysia har flera juridiska ramverk som tillåter statliga myndigheter att få tillgång till personuppgifter, med varierande nivåer av tillsyn och krav på rättslig auktorisation.
Security Offences (Special Measures) Act 2012 (SOSMA) ger breda befogenheter i nationella säkerhetssammanhang, inklusive befogenheter att kvarhålla och få tillgång till kommunikationsdata, med begränsad rättslig tillsyn. Prevention of Crime Crime Act 1959 och Dangerous Drugs (Special Preventive Measures) Act 1985 tillhandahåller liknande preventiva befogenheter till kvarhållande av information med begränsad rättslig prövning. Criminal Procedure Code ger brottsbekämpande myndigheter befogenheter att tvinga fram utlämning av dokument och data i samband med brottsutredningar. Communications and Multimedia Act 1998 innehåller bestämmelser som kräver att tjänsteleverantörer avslöjar kommunikationsdata till myndigheter. Computer Crimes Act 1997 innehåller dataåtkomstbefogenheter i samband med datorbrott.
Malaysias Cybercrimes Bill 2026 har dragit på sig betydande kritik — Sektion 41(2) tillåter den åklagare att ge vilken tjänsteman som helst tillstånd att installera avlyssningsanordningar för avlyssning, kvarhållande, insamling och inspelning av kommunikations- eller innehållsdata. Beteckningen och efterföljande krav är inte föremål för extern granskning eller meningsfull överklaganderätt, vilket ger hög risk för systematisk övervakningskapacitet snarare än isolerad avlyssning. Denna lag signalerar vart lagstiftningen är på väg i fråga om övervakningsbefogenheter.
Malaysisk lagstiftning publiceras och är tillgänglig genom officiella statliga portaler. Den fullständiga omfattningen av regeringens dataåtkomstbefogenheter är emellertid fördelad över flera lagar snarare än samlade i ett ramverk, vilket gör en bedömning svår utan betydande juridisk expertis. Nationella säkerhetsbefogenheter i synnerhet är brett utformade med begränsad publicerade råd om den praktiska tillämpningen.
Till skillnad från Singapore har Malaysia ingen motsvarighet till ett klassificerat IM8-ramverk för hantering av offentliga myndigheters data, men saknar på liknande sätt en konsoliderad, tillgänglig redogörelse för hur myndigheters dataåtkomstbefogenheter utövas i praktiken. Insynsrapporterna från antingen statliga myndigheter eller privata företag om frekvensen eller arten av myndigheters begäran om dataåtkomst är begränsade.
IV. Proportionalitetsbedömning av åtkomsträttigheter
Malaysias lagstiftning formulerar vissa syftesbegränsningar för utövandet av dataåtkomstbefogenheter. SOSMA kopplar sina befogenheter till säkerhetsbrott. Straffprocesslagen ramar in produktionsbefogenheter kring aktiva brottsutredningar. De tillhandahåller åtminstone nominella syftesbegränsningar snarare än helt öppen åtkomst.
Dock röjer nödvändighets- och proportionalitetsanalysen betydande luckor när den mäts gentemot EU-standarder. Tröskelbegreppen som används (nationell säkerhet, den allmänna ordningen, säkerhetsbrott) är brett definierade och till stor del självbedömda av den verkställande makten. Det finns begränsad extern kontroll av huruvida en särskild utövning av befogenheter verkligen uppfyller den angivna tröskeln. Det finns inget omfattande oberoende rättsligt auktoriseringskrav för många åtkomstbefogenheter. Tillstånd från den verkställande makten eller åklagare räcker ofta.
Uppvigling och CMA-verkställighetsåtgärder har använts i omfattande grad mot politiska yttranden och onlinekommentarer, vilket tyder på att brett utformade befogenheter tillämpas aktivt och inte reserveras för snävt definierade säkerhetshot. Detta mönster av bred tillämpning är relevant för proportionalitetsbedömningen även då de specifika data som avses i denna TIA, övergående AI-inferensprompter, antaglligen inte drar till sig uppmärksamhet.
Dataminimeringskrav är inte tydligt inbäddade i utövandet av åtkomstbefogenheter. Myndigheter är inte uttryckligen skyldiga att enbart söka den minsta möjliga information som är nödvändig för det angivna syftet, vilket är ett kärnelement för proportionalitet enligt internationella mänskliga rättighetsstandarder och som tolkats av CJEU i Schrems II och efterföljande EDPB-vägledning.
Riktmärket som är tillämpligt för EU-överföringsbedömningar, att ingrepp i integriteten måste grundas i lag, ha ett legitimt syfte, vara nödvändigt i ett demokratiskt samhälle, vara proportionerligt mot det syftet, och vara föremål för oberoende tillsyn och och effektiva rättsmedel, är delvis men inte fullt uppfyllt. Malaysia, liksom Indonesien (som bedömdes ovan), uppfyller de två första kriterierna tydligare än de återstående tre.
V. Begränsningar av åtkomsträtten
En del av Malaysias dataåtkomstlagstiftning är utformad i termer som antyder att inriktning och begränsningar tillämpas. Straffprocesslagens produktionsbefogenheter är utformade kring specifika utredningar. SOSMA-befogenheter är kopplade till säkerhetsbrott som involverar identifierade misstänkta eller organisationer.
Dock har SOSMA och relaterad säkerhetslagstiftning historiskt tillämpats brett och förebyggande. Övervakningsbefogenheterna i cyberbrottslagen 2026 som beskrivs ovan (specifikt bestämmelsen om avlyssningsenheter) skulle kunna skapa en infrastruktur för systematisk snarare än riktad övervakning, utan externt auktoriseringskrav. Artikel 19 noterade att detta verkar ge upphov till en hög potential för systematisk övervakningskapacitet snarare än isolerad avlyssning, utan meningsfull överklaganderätt mot beteckningen.
Malaysia ingår inte i Five Eyes-underrättelsedelningsarrangemanget. Det finns bilaterala underrättelseavtal med regionala partner, men dessa är mindre omfattande dokumenterade än Singapores. Implikationerna av dessa förhållanden för dataåtkomst är inte helt klara.
Som med Singapore (bedömt ovan), gör den nästan fullständiga frånvaron av insynsrapporteri det omöjligt att empiriskt verifiera hur riktade åtkomstbefogenheterna är i praktiken. Det finns ingen rättslig skyldighet för statliga myndigheter eller privata företag att publicera statistik om dataåtkomstförfrågningar. Sekretessskyldigheterna som är knutna till många åtkomstbefogenheter hindrar mottagare från att avslöja att en begäran har mottagits. För syftet med detta dokument är denna osäkerhet i sig en relevant faktor, där inriktningen inte kan verifieras och det rättsliga ramverket tillåter bred åtkomst. Det är svårt att dra slutsatsen att regimen tillhandahåller i väsentligt sett likvärdigt skydd som det som krävs enligt EU-lagarna.
VI. Begränsningar av åtkomsträttigheter
Den malaysiska konstitutionen innehåller grundläggande frihetsskydd inklusive Artikel 5 (rätten till personlig frihet) och Artikel 10 (yttrandefrihet och församlingsfrihet), och rättslig prövning av verkställande åtgärder är tillgänglig i princip. PDPA:s ansvarskrav gäller organisationer inom den privata sektorn. Ändringarna 2024 har stärkt PDPA-ramverket väsentligt.
Även om PDPA uttryckligen gäller främst kommersiella dataanvändare inom den privata sektorn, finns det ingen motsvarande dataskyddsram för den offentliga sektorn som skulle kunna tillämpas på myndigheters dataåtkomstaktiviteter. Till skillnad från Singapore som har det klassificerade IM8-ramverket som ger åtminstone vissa interna standarder för offentliga myndigheter, är Malaysias styrning av datahantering inom den offentliga sektorn mindre tydligt dokumenterad.
Konstitutionella skydd har tolkats med betydande respekt för den verkställande makten i säkerhetssammanhang. Rättsväsendet har historiskt sett varit mindre robust oberoende i offentligrättsliga frågor än i kommersiella frågor. Sekretessåtaganden som är knutna till många åtkomstbefogenheter hindrar mottagare och allmänheten från att förstå omfattningen av vad som sker. Registrerade har ingen underrättelserättighet när deras data tillgrips av myndigheter.
Den sammanlagda effekten är att meningsfulla strukturella begränsningar av myndigheters dataåtkomst utöver den formella juridiska texten är begränsade, och det primära dataskyddsramverket sträcker sig inte till den mest betydande källan till oro.
VII. Insyn
Malaysia har ingen oberoende tillsynsorganisation med specifik jurisdiktion över statlig övervakning eller dataåtkomstbefogenheter. Personuppgiftsskyddskommissionären har utsetts för att implementera PDPA:s bestämmelser, men jurisdiktionen sträcker sig till den privata sektorns personuppgiftsansvariga snarare än till statliga myndigheters. Det finns ingen särskild parlamentarisk underrättelsekommitté med genuina utredningsbefogenheter jämförbara med dem som finns i europeiska jurisdiktioner.
Parlamentarisk tillsyn är strukturellt mer meningsfull än i Singapore givet Malaysias mer genuint omtvistade politiska landskap. Oppositionspartier har platser och kan granska regeringen, men är fortfarande begränsade i praktiken när det gäller nationella säkerhetsfrågor där information undanhålls på grund av deras känsliga art.
Rättslig tillsyn finns i teorin men är begränsad i nationella säkerhetssammanhang. SOSMA och relaterad lagstiftning begränsar omfattningen av rättslig prövning av verkställande beslut som fattas under dem. Det finns ingen specialiserad domstol med jurisdiktion över övervakning eller myndigheters dataåtkomst, och ingen oberoende generalinspektör eller något motsvarande organ med mandat att granska och offentligt rapportera om utövandet av dataåtkomstbefogenheter.
VIII. Individuella rättsmedel för lagöverträdelser
Rättslig prövning existerar i princip men är snäv i omfattning och respektfull mot verkställande makten i säkerhetssammanhang. Frånvaron av underrättelsekrav innebär att rätten att söka rättsmedel endast är tillgänglig där en individ oberoende har upptäckt att deras data har nåtts, vilket i praktiken verkar vara sällsynt.
Kommissionären för personuppgiftsskydd erbjuder en klagomekanism för den privata sektorns datahantering men har ingen jurisdiktion över offentliga myndigheters dataåtkomst. Det finns ingen särskild domstol med jurisdiktion över övervakning eller myndigheters dataåtkomst. SOSMA begränsar uttryckligen rättslig prövning av vissa verkställande beslut. Kostnad, komplexitet och ramverkets grumlighet ger upphov till ytterligare praktiska hinder.
Det finns ingen bilateral rättelsemekanism mellan Malaysia och EU som motsvarar dem som har förhandlats fram som del av EU:s tillräcklighets- eller överföringsramverksarrangemang med andra länder.
Ändringslagen från 2024 införde dataportabilitetsrätter och stärkte registrerades rättigheter under PDPA för den privata sektorns datahantering. Dessa rättigheter är rimligt väl implementerade i det sammanhanget efter 2025 års ändringar, och kommissionären verkställer dem med ökande regelbundenhet.
Dessa rättigheter sträcker sig dock inte till offentliga myndigheter, som inte omfattas av PDPA på samma sätt. När det gäller myndigheters dataåtkomst har registrerade ingen lagstadgad rätt att veta vilka data som innehas om dem, ingen rätt att korrigera felaktigheter och ingen rätt att begära radering. Det finns inget underrättelsekrav när myndigheter skaffar sig tillgång till data, vilket som har noterats ovan gör de flesta andra rättigheter meningslösa i praktiken, eftersom de inte kan utövas utan kunskap om att ett problem existerar.
SÄKERHETSÅTGÄRDER
IX. Tekniska och organisatoriska säkerhetsåtgärder
Adobes relevanta tekniska åtgärder är som följer:
- De tekniska och organisatoriska åtgärderna för Adobe Cloud Services här: https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobes certifieringaroch säkerhetsrapporter.
Dessa åtgärder inkluderar kryptering av begränsade datamängder över offentliga nätverk baserat på specifikationen HTTPS TLS v1.2, och i vila krypterat enligt specifikationen AES-256 bitar. Nyckelhanteringsåtgärder skiljer sig beroende på Adobe-produkten.
Adobes organisatoriska åtgärder inkluderar dem som anges i dess Insynsrapportoch Riktlinjer för brottsbekämpning,som beskriver Adobes tillvägagångssätt för åtkomstförfrågningar från myndigheter och rättsväsendet och dess meddelandepolicyer. Om Adobe inte är juridiskt förbjudet att göra det förbinder sig Adobe att skicka förfrågningar som rör företagskunder vidare och meddelar saken (bifogar en redigerad kopia av begäran) när en statlig myndighet söker åtkomst till deras information.
Adobe har också omfattande interna dataskyddspolicyer som behandlar bredare dataskyddsprinciper såsom dataminimering.
X. Kontraktuella säkerhetsåtgärder
Adobe förlitar sig på SAK för att överföra europeiska personuppgifter ut ur Europa – de moduler som har valts av Adobe inkluderar bestämmelser utformade för att hantera Schrems II-problem (dvs. klausulerna 14 och 15 i EU:s SAK).
Adobe kräver att alla som behandlar europeisk personlig information å dess vägnar undertecknar ett databehandlingsavtal som inte är mindre skyddande än det som det undertecknar med sina affärskunder, och som inkluderar ytterligare kompletterande åtgärder.