Adobe 傳輸影響評估
Adobe 向第三國的資料傳輸 – 客戶指南
Adobe 已準備此指南,為其在歐洲的企業客戶提供資訊,這些客戶可能正在執行資料「傳輸影響評估」(「TIA」),作為其考慮使用 Adobe 產品和服務時盡職調查流程的一部分。
本指南是在與以下各國專業資料保護和隱私律師就這些國家政府和執法部門存取個人資料的法律和慣例進行諮詢後制定。本指南基於 Adobe 自身的分析,並考慮歐洲聯盟法院 (「CJEU」) 的相關決定,包括最近的「Schrems II」決定,以及來自資料保護機關 (如歐洲資料保護委員會 (「EDPB」)) 的指引。此處以摘要形式提供資訊。
為什麼這是必要的?
歐洲資料保護法律限制個人資料向「第三國」的傳輸,除非接收國已被認定為「適當」,或資料匯出者已確保有適當的保障措施來為個人資料提供適當的保護水準。Adobe 所依賴的其中一項保障措施是使用「標準契約條款」(「SCCs」),如下所示:
- 關於歐盟個人資料,根據 2021 年 6 月 4 日執行決定 (EU) 2021/914 歐盟委員會採納的向第三國傳輸個人資料的標準契約條款 (「歐盟 SCCs」);
- 關於英國個人資料,英國資訊專員根據 2018 年資料保護法第 119A 條於 2022 年 2 月 2 日向國會提交的歐盟 SCCs 國際資料傳輸附錄;以及
- 關於瑞士個人資料,經修訂以符合瑞士法律要求的歐盟 SCCs。
在歐盟一項被稱為「Schrems II」的法院決定後,CJEU 裁定,在使用 SCCs 之前,公司應評估接收國政府存取個人資料的風險,並根據需要實施額外的保障措施。
Adobe 按照以下傳輸描述章節所載向第三國傳輸個人資料。Adobe 已評估「Schrems II」決定的影響並採取必要步驟,調整其資料保護流程和標準以應對合規要求。本指南總結來自 Adobe 傳輸影響評估的資訊,並描述 Adobe 已實施的額外保障措施。
重要:
本文件 (1) 旨在協助企業客戶進行自身的 TIA;以及 (2) 陳述 Adobe 作為資料匯出者所進行的自身 TIA 的總結和結論。
本文件不作為法律建議提供。本指南涵蓋的第三國包括:
A. 亞美尼亞
B. 澳洲
C. 印度
D. 塞爾維亞
E. 美國
F. 新加坡
G. 印尼
H. 馬來西亞
A. 亞美尼亞
傳輸說明
I. 摘要
以下進一步描述的商業聯絡資料/客戶內容資料形式的個人資料將由亞美尼亞的 Adobe Development ARM LLC 存取 - 該實體代表位於歐洲經濟區 (「EEA」) 的 Adobe 關係企業執行客戶支援功能。
亞美尼亞的法治水準和對人權的尊重處於中等水準:雖然基本權利和自由 (如公平審判權、個人資料保護權等) 在亞美尼亞憲法和法律中得到承認,但亞美尼亞司法系統由於例如法律解釋不一致、法院負擔過重、案件審理時間長和涉嫌貪污案件等原因,並未在適當水準上執行這些權利。亞美尼亞法院和法官的獨立性在亞美尼亞憲法和司法法典中得到保障,但實際上亞美尼亞法院並不總是表現出獨立性。
亞美尼亞有資料保護立法,包括各種保護措施以及個人權利。有國家資料保護監督機關形式的獨立監督。個人也可以透過亞美尼亞法院以損害賠償形式對其資料保護權利的違反享有有限的補償權利;然而,基於上述原因,這在實踐中可能不是有效的救濟。
亞美尼亞立法規定了授權調查機關根據法定程序要求在任何類型的刑事調查中存取個人資料的具體法律依據,儘管新的亞美尼亞刑事訴訟法典具體規定了新的秘密調查行為類別 (如監視、竊聽、監督金融交易等),這些行為只能在涉及貪污和其他重罪的情況下進行。
在某些情況下對通知受影響個人存取其個人資料的要求有限制,例如,如果亞美尼亞當局有合法的存取個人資料請求 (即在執行其行政職能時),則不需要通知資料主體。亞美尼亞刑事訴訟法典在某些情況下也禁止通知。當局存取某些類型個人資料的請求需要司法令狀。
Adobe 已得出結論,亞美尼亞相關法律可能允許政府存取個人資料,但其提供的保護水準低於歐盟內部所保證的保護水準,並對輸出的資料造成標準契約條款無法完全處理的風險,特別是在缺乏完全獨立的監督機制以及受影響個人可獲得的救濟方面。然而,相關個人資料被亞美尼亞公共機關存取的風險是理論性的而非實際性的,事實上 Adobe Development ARM LLC 從未收到亞美尼亞當局要求存取使用者資料的請求。為進一步處理剩餘風險,Adobe 已實施額外的技術、組織和合約補充措施,以確保從亞美尼亞存取的資料享有與歐盟相當的適當保護水準。
II. 受影響的個人資料
傳輸至亞美尼亞的個人資料如下:
商業聯絡資料:
資料匯入者處理的客戶支援請求中提供的聯絡詳情,以及資料匯入者為驗證和支援目的存取的其他詳情,包括:
- 姓名、聯絡詳情、組織名稱和聯絡詳情。
- 提供的客戶支援詳情 (例如提出和回應客戶支援案例的詳情)。
客戶內容資料:
客戶或終端使用者內容,可能包含一些個人資料,當終端使用者授予資料匯入者的工作人員存取權限時可能會被意外存取,以便為其使用 Workfront 提供第三層支援服務,Workfront 是一個工作管理工具,包括專案、任務、文件、報告團隊資訊等。存取僅限於儲存在 Workfront 產品環境中的客戶和任何終端使用者資料,而存取的環境將特定於支援請求相關的產品,例如 Fusion、Proof 等。此類存取是有時間限制的。
法律評估
I. 法治和人權的一般做法
總的來說,亞美尼亞的法治水準和對人權的尊重處於中等程度。雖然基本權利和自由 (如財產所有權、對人類生命的尊重、公正和公開審判權、個人資料保護權等) 在亞美尼亞憲法和法律中得到承認,但司法部門由於例如對法律的解釋不一致、亞美尼亞法院負擔過重、法院案件達成結論所需的時間長度以及指控的貪腐案例等原因,未能在適當水準上執行這些權利。
亞美尼亞國民議會 (立法機關) 已批准多項旨在保護人權的國際條約。亞美尼亞是《保護人權和基本自由公約》和《關於個人資料自動處理保護公約》的締約方。亞美尼亞還批准了《關於個人資料自動處理保護公約附加議定書,涉及監督機關和跨境資料流動》(ETS No. 181) 和《修訂關於個人資料自動處理保護公約的議定書》(CETS No. 223)。
亞美尼亞法院遵循歐洲人權法院 (「ECtHR」) 的判例法。根據亞美尼亞《司法法典》第 6 (2) 條,法院在解釋憲法基本權利和自由條款時,必須考慮基於亞美尼亞共和國批准的國際人權條約 (包括 ECHR) 運作的機構的實踐。地方法院在執行司法時慣常依賴 ECHR 判例法並參考 ECHR 裁決。然而,ECHR 曾對亞美尼亞法院的裁決作出不利裁定。
II. 國家資料保護法和獨立監督機關
2015 年 12 月 6 日通過的亞美尼亞憲法明確保障任何個人對其個人資料保護的權利。亞美尼亞還在 2015 年通過了《個人資料保護法》(「PDP 法」)。個人資料處理包括但不限於存取個人資料。如果資料主體同意資料處理,或者如果個人資料的處理 (存取) 是依法進行的,則允許提供個人資料存取。
2015 年,亞美尼亞政府在亞美尼亞司法部內設立了一個機關,稱為亞美尼亞個人資料保護署 (「署」),以監督個人資料保護立法的遵守情況。這是一個獨立機構,根據 PDP 法和亞美尼亞政府定義的結構運作。除其他職能外,該署有權驗證個人資料處理是否符合資料保護法的要求,無論是主動進行還是基於相關申請,並在違反此類資料保護法時適用行政制裁。
III. 識別允許政府存取個人資料的法律
亞美尼亞立法規定了特定的法律依據,授權調查機關在刑事調查情況下根據法定程序要求存取個人資料。此類法律依據載於:
- 亞美尼亞《業務情報活動法》(「OIA 法」);
- 亞美尼亞刑事訴訟法典 (「刑事訴訟法典」)
- 亞美尼亞「電子通訊法」
- 亞美尼亞「緊急狀態法律制度法」
- 亞美尼亞「打擊洗錢和恐怖主義融資法」(「AMLTF」);以及
- 亞美尼亞新刑事訴訟法典將於 2022 年 7 月生效。
上述允許亞美尼亞當局在亞美尼亞境內存取個人資料的法律涵蓋所有個人,不論其公民身分或居住地位 (包括其資料由亞美尼亞組織處理的非亞美尼亞居民)。
上述法律在實務上普遍得到遵守。儘管調查和執法當局非法存取個人資料的情況在亞美尼亞並不常見,但不能排除當局偶爾在未滿足相關法律要求的情況下存取個人資料。
IV. 存取權利的比例性評估
亞美尼亞目前生效的刑事訴訟法典在存取個人資料方面,對所有類型的犯罪 (無論輕微或嚴重) 均採用相同處理方式。然而,新刑事訴訟法典定義了一類新的秘密調查行動 (如內部和外部監視、數位監督、通信監督、竊聽、金融交易監督等),僅可在調查涉及貪腐或其他嚴重或特別嚴重犯罪時實施,並提供保障以確保秘密調查行動的合法性。
V. 存取權利的限制
在實務中,亞美尼亞的公共機關根據 PDP 法規定存取實施其行政職能所需的個人資料。儘管 PDP 法規定在調查、國家安全和 AMLTF 行動期間,個人資料處理事項由其他法律規範,但執法機關和國家安全機構並未排除在 PDP 法的規範範圍之外,因此必須在不與相關亞美尼亞部門法律 (如 OIA 法、刑事訴訟法典等) 相抵觸的範圍內遵守 PDP 法。
VI. 獨立監督與事前核准
亞美尼亞的個人資料保護監督由該署執行,該署被指定為亞美尼亞資料保護機關。這是一個獨立機構,基於亞美尼亞資料保護法律和亞美尼亞共和國政府定義的結構運作。因違反資料保護法律而產生的爭議在亞美尼亞並不常見,且在此類爭議方面沒有完善且確立的判例法。並未有亞美尼亞當局發生重大資料外洩的案例被通報。
另一種獨立監督和監察形式是司法監督,即由法院進行。存取個人通信、電子郵件和其他通訊方式 (電子通訊系統)、存取代表醫療、公證、保險或銀行機密的資料,以及電話竊聽,僅能在法院事前授權下進行。執法機構/國家安全機構存取此類資料因此需要事前法院核准;否則,他們不必尋求事前法院核准。亞美尼亞沒有針對執法機構/國家安全機構在調查過程中使用其存取個人資料權力的事後監督或類似審查的特定規則。
亞美尼亞法院和法官的獨立性在亞美尼亞憲法和司法法典下受到保障,但法院並非總是展現獨立性。亞美尼亞共和國前人權維護者於 2013 年 12 月 9 日就公平審判權發布的報告中,引用了對法官施壓的眾多案例,以及涉及亞美尼亞一審法院、上訴法院和最高法院法官的貪腐計畫。近年來司法獨立性水準相對而言有所改善,但亞美尼亞尚未擁有完全獨立的司法體系。
VII. 透明度
亞美尼亞法律不要求組織在收到亞美尼亞當局要求提供個人資料存取的合法請求時通知該個人。如果請求不合法,則需要資料主體的事前同意。收到當局要求提供個人資料存取請求的組織可向第三方 (包括相關個人) 揭露收到請求的事實,除非此類揭露受到禁止。例如,關於實施秘密性質的調查行動 (如竊聽、通信監督),無論是一般公眾還是受影響的資料主體,都不會被通知調查機構在 OIA 法或刑事訴訟法典下存取個人資料的情況—在這些調查期間對存取個人資料合法性的控制由檢察官和法院維持。
關於當局使用存取權力頻率的資訊似乎並未公開提供。
VIII. 違法行為的個人救濟
根據《個人資料保護法》第 17 條,如果資料主體發現其個人資料的處理違反《個人資料保護法》或以其他方式侵犯其權利和自由 (例如,因為亞美尼亞當局未經授權存取個人資料),他/她有權向該署或透過法院對處理者的行為 (或不作為) 提出異議。
資料主體在民事訴訟中也有獲得損害賠償形式補償的權利。然而,基於上述原因,法院救濟並不總是有效的。此外,根據亞美尼亞法律,因違反資料保護或其他權利而導致的非金錢損害/損失不可獲得賠償。根據《亞美尼亞民法典》,僅可判給金錢損害賠償。
《亞美尼亞行政違法法典》(「行政法典」) 規定了對非法處理個人資料的制裁 (包括但不限於對國家官員資料外洩的制裁)。
保障措施
I. 技術與組織保障措施
Adobe 的相關技術措施如下:
- Adobe 雲端服務的技術與組織措施請見:https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- 適用於所有雲端服務的 Adobe 認證和安全白皮書。
這些措施包括基於 HTTPS TLS v1.2 規範對公共網路上受限資料集的加密,以及符合 AES-256 位元規範的靜態加密。金鑰管理措施因 Adobe 產品而異。
Adobe 的組織措施包括其透明度報告和執法準則中所述的措施,這些文件描述了 Adobe 對來自政府和執法部門的存取請求的處理方式及其通知政策。除非法律禁止,Adobe 承諾將請求重新導向商業客戶,並在政府機構尋求存取其資訊時給予通知 (附上經遮蔽處理的請求副本)。Adobe 還制定了全面的內部資料保護政策,涵蓋更廣泛的資料保護原則,如資料最小化。
II. 合約保障措施
Adobe 依賴標準契約條款將歐洲個人資料傳輸出歐洲——Adobe 選擇的模組包含旨在解決「Schrems II」關注事項的條文 (即歐盟標準契約條款的第 14 條和第 15 條)。
Adobe 要求所有代表其處理歐洲個人資訊的人員簽署資料處理協議,該協議的保護程度不低於其與商業客戶簽署的協議,並包括額外的補充措施。
B. 澳洲
傳輸說明
I. 摘要
客戶個人資料將按以下方式傳輸至澳洲 Adobe Systems Pty Ltd:
- 傳輸商業聯絡資料是因為澳洲的 Adobe 關係企業代表位於歐洲經濟區 (EEA) 的 Adobe 關係企業執行客戶支援功能。
- 當澳洲的 Adobe 關係企業代表位於歐洲經濟區 (EEA) 的 Adobe 關係企業提供客戶支援時,可能會存取客戶內容中包含的個人資料。
請參閱我們的透明度報告了解澳洲當局尋求存取使用者資料的請求詳情。
澳洲在聯邦、州和領地層面都有隱私法律,適用於國家和非國家行為者,並包括對個人的一些保護和權利。然而,這受到執法部門某些豁免條款的限制,包括對通知受影響個人其個人資料被存取的要求限制。
通常,存取和監視請求需要司法授權令或司法當局授權,並須考慮比例原則和對個人隱私的影響。
澳洲憲法建立了法治原則,並對行政部門提供制衡,包括獨立的司法監督。澳洲還有聯邦隱私監管機關形式的獨立監督,以及負責州和領地層面資訊和隱私的監管機關。
總結而言,在實踐中,傳輸至澳洲的個人資料因以下原因而得到適當保護:
- 如上所述,澳洲的法律體系強烈認可並建立在法治基礎上,澳洲已批准多項相關聯合國條約,並作為 OECD 成員受 OECD 資料保護原則約束;
- 澳洲擁有嚴格的隱私法律制度,對公私部門組織均具約束力,並透過獨立申訴制度提供申訴權利,以及 (包括透過資訊自由法) 資料存取權利,且對於公共機關存取個人資料具有重大監督法律,以及存取的透明度。
- 根據公開報告所揭露,澳洲法律下公共機關存取請求的歷史數量相對較低,這反映在 Adobe 透明度報告所揭示的實際經驗中。
- 我們具有合約、技術及組織安全措施,包括發布 Adobe 透明度報告及執法準則,足以適當補償公共機關存取個人資料權利在完全符合歐洲經濟區要求方面的任何不足 (如有)。
II. 受影響的個人資料
傳輸至澳洲的個人資料包含於以下資料類別中:
商業聯絡資料 (使用者相關)
- 姓名、聯絡詳情、組織名稱和聯絡詳情、從社交網站收到的憑證。
- 為提供服務而處理的資訊 (例如 IP 位址、裝置及瀏覽器類型、帳戶 ID 資訊) 或關於使用者與 Adobe 線上互動的資訊。
- 已發送給收件人或收件人已檢視的行銷推廣詳情,以及收件人如何與這些推廣互動。
- 對於個人使用者:出生日期、所提供服務的詳情及折扣服務的資格、帳單及付款資訊。
Adobe 一般條款和使用條款中定義的客戶內容:
- 個人詳情及聯絡資訊,包括姓名、地址、電子郵件地址、職稱、職位、聯絡資訊、社交檔案資訊、IP 位址、唯一使用者 ID (如 cookie ID) 及行銷檔案。
- 文件及內容:以電子形式上傳至 Adobe 雲端服務的文件、圖像及內容,可能包含任何類型的個人資料。
一般條款中定義的客戶資料 (僅限企業客戶)。
法律評估
I. 法治和人權的一般做法
澳洲是以英國西敏制為基礎的君主立憲制。其憲法編纂法治原則,司法、立法及行政機關獨立 (即權力分立),允許對權力使用進行制衡,並確保法院保持獨立。澳洲憲法規定某些基本權利及自由,個人資訊的保護在 1988 年隱私法 (「隱私法」) 中得到確認。
行政機關的行政決定可透過法院進行司法審查,此機制也允許個人尋求其權利的執行及保護。
澳洲是各項相關國際承諾的簽署國,包括 1948 年世界人權宣言。
II. 國家資料保護法和獨立監督機關
在國家層面,澳洲的隱私法及澳洲隱私原則規範聯邦政府機關 (以及符合財務門檻標準的私部門組織) 對個人資訊的蒐集、使用及揭露。
雖然隱私法不適用於州及領地政府,但在州及領地法律中提供類似保護 (如下所述)。
澳洲資訊專員辦公室 (OAIC) 是獨立的國家隱私監管機關,負責監管聯邦政府機關及組織遵守隱私法的情況。OAIC 可進行調查、處理申訴及採取執法行動。州及領地也設有資訊或隱私專員,管理州及領地隱私法。
III. 識別允許政府存取個人資料的法律
授權執法或國家安全機關存取資料的主要法律包括:
- 《隱私法》及澳洲隱私原則 (「APPs」);
- 相關州及領地隱私法律,包括《2014 年資訊隱私法》(ACT)、《1998 年隱私及個人資訊保護法》(NSW)、《1998 年隱私及個人資訊保護法》(NSW)、《2002 年資訊法》(NT)、《2009 年資訊隱私法》(Qld)、《2004 年個人資訊保護法》(Tas)、《2014 年隱私及資料保護法》(Vic)、《1992 年資訊自由法》(WA) 及南澳資訊隱私原則;
- 《2004 年監視設備法》(及相關州及領地法案);
- 《1979 年澳洲安全情報組織法》;
- 《1914 年犯罪法》;
- 《2001 年 ASIC 法》;
- 《1979 年電信 (攔截及存取) 法》;
- 《1997 年電信法》(特別是第 15 部分);
- 《2018 年關鍵基礎設施安全法》;
- 《1987 年刑事事項相互協助法》。
IV. 存取權利的比例性評估
公共機關對於資料存取並無一般性裁量權。資料存取通常需要發出令狀或授權,而此類令狀或授權僅在所尋求之資訊係為預防或調查犯罪或屬國家安全事項時方能獲得核准。
相關立法規定在考慮令狀或授權時必須納入考量之事項,通常包括考慮對個人隱私權之潛在干預、所調查行為之嚴重性、資訊促進調查之可能性以及是否有其他取得證據之替代方法,以及此舉是否會對調查造成損害。
V. 存取權利的限制
《隱私法》對於特定「執法機關」之正常隱私規則規定多項例外情況,包括當某些機關合理認為使用或揭露個人資料對於某些執法相關活動屬合理必要時,豁免該等機關遵守部分規則。對於跨境揭露亦有類似例外情況,其中揭露實體為機關 (包括政府機關及公共機構)。
除該等豁免及例外情況外,通常適用以下規則:
- APP 3 要求實體及機關僅在合理必要或 (就機關而言) 直接相關於該實體一項或多項職能或活動時,方得蒐集個人資料 (敏感資料除外)。
- APP 5 要求實體採取合理步驟通知個人特定事項,包括當蒐集係根據澳洲法律或法院命令要求或授權時-蒐集係如此要求或授權之事實 (包括要求或授權蒐集之澳洲法律名稱或命令詳情)。
- 對於為次要目的使用或揭露個人資料之限制。
- APP 11 要求實體及機關採取合理步驟保護其持有之個人資料,避免誤用、干預及遺失、未經授權之存取、修改或揭露。
該等實體亦可能受其他強制性隱私規則約束,例如負責部長就澳洲秘密情報局、澳洲地理空間情報組織及澳洲信號總局所要求實施之規則,或就隱私制定之內部準則,例如 NSW 警察局隱私管理計畫。
州及領地警察受州及領地立法約束,通常包含廣泛之執法豁免。例如,NSW 警察受《1998 年隱私及個人資訊保護法》(NSW) 約束,該法就其教育及行政職能以外之活動包含豁免規定。
VI. 獨立監督與事前核准
由於規範資料存取之法律因州及領地而異,有各種機關及機制提供監督-但在各種情況下均有特定保障措施、控制措施及報告要求。一般而言,使用監視、存取或強制權力須經司法官員發出令狀或若由行政部門發出則須接受司法審查-各種情況均提供法院監督。
澳洲資訊專員辦公室 (「OAIC」) 為獨立之國家隱私監管機關,負責監管聯邦政府機關及組織對《隱私法》之遵循。OAIC 可進行調查、處理申訴並採取執法行動。各州及領地亦設有資訊或隱私專員負責管理州及領地隱私法律。
VII. 透明度
透明度的程度將取決於具體情況—例如,秘密令狀可在不通知個人的情況下執行。然而,Adobe 了解在大多數情況下,個人不會在搜查前收到通知,而在搜查進行後,通常會限制向受影響個人發出通知。
通常,接收向當局提供個人資料請求的組織 (包括 Adobe) 會公布此類請求接收頻率和數量的詳細資訊。
VIII. 違法行為的個人救濟
個人可就違反《隱私法》的行為向 OAIC 提出申訴,並尋求包括賠償在內的救濟。
《電信 (攔截及存取) 法》和《監控設備法》為因非法存取其個人資料而遭受損失的個人提供民事救濟。
個人亦可能有權對與監控和資料存取相關的決定進行司法審查,並可直接向相關機構或委員會提出申訴,或透過法院尋求民事賠償。
IX. 資料主體存取、刪除或更正個人資料的權利
APP 12 賦予個人從聯邦機構和組織獲得存取權 (此權利亦反映在州和領地法律中)。APP 13 賦予個人請求更正其個人資料的權利。在 APPs 下沒有請求刪除的權利,但根據 APP 11,聯邦機構和組織需要在個人資料不再為許可目的所需時刪除或去識別個人資料。
保障措施
I. 技術與組織保障措施
Adobe 的相關技術措施如下:
- Adobe 雲端服務的技術與組織措施請見:www.adobe.com/go/CloudSvcsTOSM。
- Adobe 認證和安全白皮書。
這些措施包括對公用網路上受限資料集的加密,通常基於 HTTPS TLS v1.2 規範,以及靜態時採用 AES-256 位元規範加密。金鑰管理措施因 Adobe 產品而異。
Adobe 的組織措施包括其透明度報告和執法準則中所述的措施,其中描述了 Adobe 對政府和執法部門存取請求的處理方式及其通知政策。除非法律禁止,Adobe 承諾將涉及商業客戶的請求重新導向,並在政府機構尋求存取其資訊時給予通知 (附上經遮蔽處理的請求副本)。
Adobe 亦有全面的內部資料保護政策,涵蓋更廣泛的資料保護原則,如資料最小化。
II. 合約保障措施
Adobe 依賴標準契約條款將歐洲個人資料傳輸至歐洲境外。
Adobe 要求所有代表其處理歐洲個人資訊的供應商簽署資料處理協議,該協議的保護程度不低於其與商業客戶簽署的協議,並包括額外的補充措施。
C. 印度
傳輸說明
I. 摘要
客戶個人資料將傳輸至位於印度的 Adobe Systems India Private Ltd,如下所示:
- 商業聯絡資料傳輸的原因是位於印度的 Adobe 關係企業代表位於歐洲經濟區的 Adobe 關係企業執行客戶支援功能。
- 客戶內容中包含的個人資料可能在印度的 Adobe 關係企業代表位於歐洲經濟區的 Adobe 關係企業提供客戶支援時被存取)。
詳情請參閱我們的透明度報告,了解印度當局要求存取使用者資料的請求詳情。
印度正在制定一項新的、全面的資料保護法 (目前為法案形式),該法將適用於國家和非國家行為者,並將取代現有的隱私規則。然而,這項新法案賦予中央政府權力,可以豁免任何政府機構適用其條文。
從根本上來說,印度憲法確立了法治,並保護個人的各種基本權利,包括隱私權和執行基本權利的憲法救濟權。
政府機構/機關的存取權,包括攔截和監控通訊,通常由該機構/機關本身授權,而非由獨立的司法機關授權。此類攔截權力的行使受到限制,包括此類權力僅可在特定情況下部署,例如發生任何公共緊急狀況或為了公共安全利益。
Adobe 已得出結論,認為印度可能允許政府存取個人資料的相關法律所提供的保護水準低於歐盟內保證的水準,並對輸出的資料造成標準契約條款無法完全解決的風險。為進一步處理剩餘風險,Adobe 已實施額外的技術、組織和合約補充措施,以確保資料享有與歐盟相當的適當保護水準。
II. 受影響的個人資料
傳輸至印度的個人資料包含在以下資料類別中:
商業聯絡資料 (使用者相關)
- 姓名、聯絡詳情、組織名稱和聯絡詳情、從社交網站收到的憑證。
- 為提供服務而處理的資訊 (例如,IP 位址、裝置和瀏覽器類型、帳戶 ID
- 資訊) 或關於使用者與 Adobe 線上互動的資訊。
- 已發送給收件人或收件人已檢視的行銷推廣詳情,以及收件人如何與這些推廣互動。
- 對於個人使用者:出生日期、所提供服務的詳情及折扣服務的資格、帳單及付款資訊。
Adobe 一般條款和使用條款中定義的客戶內容:
- 個人詳情及聯絡資訊,包括姓名、地址、電子郵件地址、職稱、職位、聯絡資訊、社交檔案資訊、IP 位址、唯一使用者 ID (如 cookie ID) 及行銷檔案。
- 文件及內容:以電子形式上傳至 Adobe 雲端服務的文件、圖像及內容,可能包含任何類型的個人資料。
一般條款中定義的客戶資料 (僅限企業客戶)。
法律評估
I. 法治和人權的一般做法
印度憲法確立了法治,並保護個人的各種基本權利,包括隱私權和執行基本權利的憲法救濟權。它還透過承認兩院制國家立法機關和州立法機關,以及具有司法審查行政行為權力的獨立司法機關,為對行政行為的立法監督提供了保障。
II. 國家資料保護法和獨立監督機關
2019 年個人資料保護法案 (「PDP 法案」),該法案規定建立資料保護機關,目前正在由聯合議會委員會審查中,尚未提交議會。
印度目前適用的隱私框架載於 2000 年資訊科技法下制定的 2011 年資訊科技 (合理安全實務和程序以及敏感資料或資訊) 規則中。截至本指南日期,印度尚無單一的獨立資料保護監督機關。
III. 識別允許政府存取個人資料的法律
授權印度政府及/或邦政府存取資料的主要法律包括:
- 《2000 年資訊科技法》(「資科法」);
- 《資訊科技 (資訊攔截、監控及解密程序與保障措施) 規則》2009 年 (「攔截規則」);
- 《資訊科技 (合理安全慣例與程序及敏感個人資料或資訊) 規則》2011 年 (「SPDI 規則」);以及《2019 年個人資料保護法案》(PDP 法案) 於取代 SPDI 規則後;
- 《資訊科技 (中介機構準則與數位媒體道德準則) 規則》2021 年 (「中介機構規則」);
- 《1885 年印度電報法》(「電報法」);
- 《1951 年印度電報規則》(「電報規則」);
- 《1973 年刑事訴訟法典》(「CrPC」)。
IV. 存取權利的比例性評估
根據《資科法》及《電報法》存取資料的條件主要限於公共利益理由,例如維護公共安全、國家安全、預防犯罪、與他國友好關係,或防止煽動犯罪。然而,法律並未強制限制所要求存取的資料數量,僅限於達成所述公共利益目標之嚴格必要範圍。
V. 存取權利的限制
行使此類權利的所有指示及命令應僅由適用法律下的指定機關發出,以書面記錄,並附書面理由。原則上,根據《資科法》進行資訊攔截、監控或解密的指示或命令,應僅在無法透過其他合理方式取得資訊時,由指定機關發出。法律亦要求安全機關應每六個月銷毀所有與攔截、監控或解密指示相關的記錄及透過此類要求取得的資訊,除非可能因功能目的而需要保留。
印度憲法亦提供一般性的整體保護,即對隱私憲法權利的任何限制必須僅依照法律規定的程序進行。
VI. 獨立監督與事前核准
僅有主管機關 (通常為高級公務員) 可根據《資科法》及《電報法》發出存取命令。亦設有審查委員會審查主管機關授予的授權。然而,主管機關及審查委員會均非獨立於政府。
VII. 透明度
通常,政府機關提出的所有攔截要求均為機密。然而,已知接獲政府機關提供個人資料要求的組織會公布此類要求的頻率及數量詳情。Adobe 亦是如此。
VIII. 違法行為的個人救濟
可向獨立法院/法庭尋求救濟,但範圍有限。個人 (包括非公民) 有權出庭挑戰資料存取命令,只要該命令涉及其個人資料,可透過主張其隱私憲法權利進行。然而,此類案件的司法審查僅限於審查在作出存取命令時是否遵循正當程序。
此外,《PDP 法案》預計設立印度資料保護機關,該機關將有權監督並執行《PDP 法案》條文的合規情況。
IX. 資料主體存取、刪除或更正個人資料的權利
《PDP 法案》將為個人提供要求存取、更正及限制繼續揭露其個人資料的權利,並適用於國家及非國家行為者。
目前,《SPDI 規則》架構僅提供對私人企業的權利。
保障措施
I. 技術與組織保障措施
Adobe 的相關技術措施如下:
- Adobe 雲端服務的技術與組織措施請見:www.adobe.com/go/CloudSvcsTOSM。
- Adobe 認證和安全白皮書。
這些措施包括對公用網路上受限資料集的加密,通常基於 HTTPS TLS v1.2 規範,以及靜態時採用 AES-256 位元規範加密。金鑰管理措施因 Adobe 產品而異。
Adobe 的組織措施包括其透明度報告和執法準則中所載明的措施,這些文件說明 Adobe 對政府和執法部門存取要求的處理方式及其使用者通知政策。除非法律禁止,否則 Adobe 承諾將涉及商業客戶的要求重新導向,並在政府機關尋求存取其資訊時給予通知 (附上經遮蔽處理的要求副本)。
Adobe 亦有全面的內部資料保護政策,涵蓋更廣泛的資料保護原則,如資料最小化。
II. 合約保障措施
Adobe 依賴標準契約條款將歐洲個人資料傳輸至歐洲境外。
Adobe 要求所有代表其處理歐洲個人資訊的供應商簽署資料處理協議,該協議的保護程度不低於其與商業客戶簽署的協議,並包括額外的補充措施。
D. 塞爾維亞
傳輸說明
I. 摘要
Adobe 的客戶聯絡資料 (即 Adobe 客戶的聯絡詳情) 和商業聯絡資料 (即向 Adobe 提供商品/服務之人員的聯絡詳情) 將傳輸給兩家在塞爾維亞營運的第三方供應商,以使其能夠為 Adobe 提供行動通訊服務,包括為特定 Adobe 產品提供身分認證和簡訊認證服務。
塞爾維亞已批准大多數規範法治和人權保護的國際公約,包括與個人資料保護相關的公約。塞爾維亞的新資料保護法很大程度上與一般資料保護規則 (「GDPR」) 一致。然而,塞爾維亞的某些其他法律賦予特定機關廣泛權力,可要求私人團體揭露或直接存取其持有的個人資料,其中某些法律尚未與塞爾維亞資料保護法完全一致。然而,這些權力以機關遵循嚴格程序為條件,並有數層監督和控制,包括資料主體有權透過塞爾維亞資料保護機關和法院質疑機關活動的合法性。
塞爾維亞將法治確認為塞爾維亞憲法和塞爾維亞法律制度的基本原則。然而,在實務上,對於法治的適當實施以及塞爾維亞司法獨立和基本人權保護的程度,仍存在一些疑慮。
II. 受影響的個人資料
涉及的個人資料為下列資料類別中的姓名、行動電話號碼、簡訊傳送日期和狀態:
客戶聯絡資料 (即 Adobe 客戶的聯絡詳情,包括消費者客戶、企業客戶的員工和其他文件簽署人);以及
商業聯絡資料 (即向 Adobe 提供商品/服務之人員的聯絡詳情)
法律評估
I. 法治和尊重人權的一般做法
塞爾維亞憲法明確規定法治是憲法的「基本前提」,並且法治應透過自由直接選舉、人權和少數民族權利的憲法保障、權力分立、獨立司法機關以及遵守憲法和法律來實現。然而,在實務上,塞爾維亞的法治並不強健-塞爾維亞司法制度經常可能受到政府其他 (行政和立法) 部門的政治壓力。
塞爾維亞已批准《歐洲人權公約》,塞爾維亞法院審查行政行為的任何決定均可向歐洲人權法院提出質疑。歐洲人權法院不常推翻塞爾維亞法院的決定,此類歐洲人權法院裁決很少認定塞爾維亞違反公平審判權 (即對應於《歐洲人權公約》司法獨立原則的權利)。
塞爾維亞是歐盟候選國,但塞爾維亞法律尚未與歐盟法律和標準協調一致。塞爾維亞政府已啟動協調程序,並須於 2023 年 2 月 9 日前完成,但對於是否能如期完成存在一些疑慮。
II. 國家資料保護法和獨立監督機關
塞爾維亞個人資料處理主要受《個人資料保護法》(「資料保護法」) 規管,該法於 2019 年 8 月 21 日生效,並在很大程度上遵循 GDPR。塞爾維亞亦設有獨立監督機構,即以公眾重要資訊與個人資料保護專員 (「資料保護機關」) 形式的國家資料保護機關。
III. 識別允許政府存取個人資料的法律
授權執法機關和國家安全機關要求揭露或直接存取私人方面持有個人資料的主要塞爾維亞法律為《刑事程序法》(「刑事程序法」)、《電子通訊法》(「電子通訊法」) 和國家安全法律 (即《安全資訊機構法》(「安全資訊機構法」) 和《軍事安全機構及軍事情報機構法》(「軍事安全機構/軍事情報機構法」))。這些法律為當局提供廣泛的調查權力,但這些權力有條件,須遵循嚴格的實質和程序規則,並對這些活動引入多層監督和控制。
1. 電子通訊法:《電子通訊法》使執法機關 (即法院、檢察官和警察) 和國家安全機構 (安全資訊機構 (「安全資訊機構」) 和軍事安全機構 (「軍事安全機構」)) 能夠向電子通訊提供者要求「保留中繼資料」及/或對揭示通訊內容的電子通訊執行合法攔截,如果此等提供/存取/攔截對進行刑事程序或保護國家安全而言屬必要。
2. 刑事程序法:《刑事程序法》是規管塞爾維亞執法機關可在何種條件和程序下為刑事調查和進行刑事程序之目的強制私人方面揭露個人資料的主要法律。該法載有規管當局存取保留中繼資料和執行電子通訊合法攔截的條文 (與上述《電子通訊法》條文一併適用)。該法亦規管如何執行其他監視相關的「特殊證據行動」(包括例如監視疑犯的電子地址等)。特殊證據行動只能由法院在非常有限的情況下就涉嫌準備或犯下「特別危險刑事罪行」(例如有組織犯罪、恐怖主義、危害國家安全罪行等) 的人士作出命令。
3. 安全資訊機構法:安全資訊機構的主要任務是保護國家安全,偵測和防止旨在破壞或擾亂憲法規定秩序的活動,以及研究、處理和評估對國家安全重要的安全情報資料和資訊。為了要求存取保留中繼資料或執行電子通訊合法攔截 (或執行其他可能包括資料存取的所謂秘密/特殊措施),安全資訊機構必須取得法院命令。
雖然法院命令揭露/存取保留中繼資料的條件與《電子通訊法》項下的條件相同,但電子通訊合法攔截 (和其他秘密/特殊措施) 只能在以下情況下命令:
a) 有理由懷疑某個人、團體或組織正在進行或準備針對國家安全的行動;以及
b) 案件的情況顯示,這些行動不能以其他方式偵測、防止或證明,或者這樣做會造成不相稱的困難或巨大危險。
4. 軍事安全機構/軍事情報機構法:《軍事安全機構/軍事情報機構法》對所有國家機關和法人實體 (包括私人實體) 引入一般要求,須為軍事安全機構/軍事情報機構官員在其職權範圍內執行任務提供任何必要協助 (即就軍事安全機構而言,確保國防部和塞爾維亞軍隊的安全和反情報保護,以及就軍事情報機構 (「軍事情報機構」) 而言,進行與外國及其武裝力量、國際組織、團體和個人有關的重要國防情報活動)。
軍事安全機構亦可從自然人蒐集資訊,但只能在事先同意的情況下進行,而國家機關和法人實體 (包括私人實體) 須根據需要提供其資料庫和其他文件的存取權。然而,為了要求存取保留中繼資料或執行電子通訊合法攔截 (或可能包括存取資料的其他秘密/特殊措施),軍事安全機構需要取得法院命令。軍事安全機構只會在無法以任何其他方式蒐集資料或蒐集資料會對人員生命健康和財產造成不相稱風險,或不相稱成本的情況下,才獲法院授權應用這些特殊措施。軍事情報機構既無權存取營運商持有的保留中繼資料,亦無權執行電子通訊合法攔截;然而,該機構可進行其他秘密/特殊措施 (如秘密取得文件和物件),儘管這些其他秘密/特殊措施一般不應包括直接存取資料。
沒有理由相信上述第 1-4 項所列法律在實務上未被遵守。執法機關行為的合法性在實務上經常在刑事訴訟程序中受到法院審查,因為被告往往會質疑此類行為的合法性。
IV. 存取權利的比例性評估
上述法律包含相對明確的規則,規定主管機關何時可以存取資料,並提供特定的比例性保障措施 (例如設定特定時限以及要求保存適當記錄,記載允許此類存取的文件以及相關存取日期和時間)。
V. 存取權利的限制
塞爾維亞執法機關和/或國家安全機構根據上述法律存取個人資料,一般可以說是有針對性的 (即必須與特定個人相關,且不能達到可被視為大量/大規模和不成比例的規模)。
從實際角度來看,法院確實似乎會謹慎地將其命令限制於與特定個人/團體/組織或相關刑事犯罪/行為有關的資料,大量資料要求一般被認為是不成比例的。
VI. 獨立監督與事前核准
儘管上述第 V 項所述法律賦予當局廣泛的調查權力,但也對當局的活動引入了幾層監督和管理機制,例如由法院進行監督。當局在進行前通常需要法院命令。塞爾維亞資料保護機關也扮演重要角色。根據塞爾維亞法律,資料保護機關和塞爾維亞法院都是正式的獨立國家機關,儘管在實務上這取決於其中擔任關鍵職位的實際個人。
資料保護機關有一般權力取得國家機關和其他實體所持有的任何資訊,對其處理作業違反資料保護法的情況發出警告,命令該機關/實體使這些作業符合資料保護法規定,以及對資料處理施加暫時或永久限制或禁令。唯一例外涉及法院,因為資料保護機關無權監督法院以司法身分行事時的處理作業。
也設有一些機制來對塞爾維亞執法機關和國家安全機構行為的合法性進行高階審查。但是,這些機制並非專門針對當局存取個人資料的權力是否被逾越。
VII. 透明度
《刑事程序法》、《電子通訊法》、《安全資訊機構法》和《軍事安全機構/軍事情報機構法》均為公開可取得。
關於塞爾維亞執法機關或國家安全機構要求揭露或直接存取資料的存取請求頻率/數量和/或存取請求類型,沒有官方資訊公開可得。
塞爾維亞的資料匯入者收到執法機關或國家安全機構要求提供個人資料存取的請求時,是否被允許向 (a) 資料所涉及的個人;和/或 (b) 相關資料匯出者揭露該請求的事實/範圍,這取決於具體情況 (包括處理目的和要求存取資料的機關的法律依據等因素)。由於活動的性質,通常明確要求保密。
VIII. 違法行為的個人救濟
如果其資料被違法存取,資料主體 (包括塞爾維亞居民/公民和外國公民) 有權:
- 向塞爾維亞資料保護機關提出申訴 (包括關於公開揭露/監控活動);
- 對任何發出有問題要求/命令的機關提出申訴,向其上級或其他主管人員提交 (即向相關法院院長/檢察官辦公室/內政部或國家安全機關主管提交),然後他們必須調查此事並採取必要行動使該機關的活動符合法律;和/或
- 向法院申請命令任何違法存取個人資料的機關停止任何此類存取,以及對所遭受的任何損失要求賠償。
根據《資料保護法》,資料主體可以要求存取、刪除或更正執法/國家安全機關持有的關於其本人的個人資料,以及要求提供關於這些機關是否進行任何處理的資訊。但是,在法律明確規定的特定情況下,此類權利可能受到限制或被拒絕 (例如,如果為了避免妨礙調查或基於國家安全理由等)。
保障措施
I. 技術與組織保障措施
Adobe 的相關技術措施如下:
- Adobe 雲端服務的技術與組織措施請見:www.adobe.com/go/CloudSvcsTOSM。
- Adobe 認證和安全白皮書。
這些措施包括對公用網路上受限資料集的加密,通常基於 HTTPS TLS v1.2 規範,以及靜態時採用 AES-256 位元規範加密。金鑰管理措施因 Adobe 產品而異。
Adobe 的組織措施包括其透明度報告和執法準則中所載明的措施,這些文件說明 Adobe 對政府和執法部門存取要求的處理方式及其使用者通知政策。除非法律禁止,否則 Adobe 承諾將涉及商業客戶的要求重新導向,並在政府機關尋求存取其資訊時給予通知 (附上經遮蔽處理的要求副本)。
Adobe 亦有全面的內部資料保護政策,涵蓋更廣泛的資料保護原則,如資料最小化。
II. 合約保障措施
Adobe 要求所有代表其處理歐洲個人資訊的人員簽署資料處理協議,該協議的保護性不得低於其與商業客戶簽署的協議。
P-P 標準契約條款已納入相關服務提供者與 Adobe 的資料處理協議中,包括適當的補充措施。
E. 美國
傳輸說明
I. 摘要
客戶個人資料將傳輸至 Adobe 在美國的關係企業,詳情如下:
- 商業聯絡資料被傳輸是因為 Adobe 使用共同系統 (包括客戶管理用途),這些系統由 Adobe Inc. 採購。Adobe 在美國的關係企業使用這些系統代表歐洲經濟區的 Adobe 關係企業執行客戶支援功能。
- 當 Adobe 在美國的關係企業代表歐洲經濟區的 Adobe 關係企業提供客戶支援時,可能會存取客戶內容和客戶資料中包含的個人資料。
- 當 Adobe 在美國託管產品和服務時,會傳輸客戶內容和客戶資料,如 Adobe 子處理商清單所列。
請參閱我們的透明度報告,瞭解美國當局尋求存取使用者資料的要求詳情。
「Schrems II」判決專注於評估多項美國國家安全法律,並確定這些法律的某些方面提供廣泛的資料存取權力,但標準契約條款可能提供適當保護,前提是資料匯出者採取步驟評估風險並以適當的保障措施減輕任何已識別的風險。2021 年 6 月 4 日歐盟執委會實施決定 (EU) 2021/914 附件中發布的更新標準契約條款為適當處理列舉傳輸風險的傳輸提供基礎。此外,Adobe 已審查可能導致存取傳輸至美國個人資料的美國法律和實務,如 2023 年 7 月 10 日歐盟執委會關於歐盟-美國資料隱私框架下個人資料保護充分水準決定的第 90-200 項理由所述,以及該決定中提及的材料 (特別包括附件 VI 和 VII)。在第 14086 號行政命令和歐盟被指定為合格組織後,歐盟執委會已確定美國公權力機關出於公共利益,特別是為了刑事執法和國家安全目的,對傳輸個人資料所涉個人基本權利的任何干預,將限制在實現相關合法目標所絕對必要的範圍內,並且對此類干預存在有效的法律保護 (見資料隱私框架決定第 203 項理由)。
鑑於上述情況,Adobe 已得出結論,可能允許政府存取 Adobe 在美國處理個人資料的相關法律受到明確、公開可得的法律規則約束,遵循必要性和比例性原則,並包含對資料主體的重大保障、保護和救濟措施。
這些法律是建立在制衡憲法框架基礎上的既定法治體系的一部分,並承認基本隱私權。然而,考慮到「Schrems II」判決、資料隱私框架,以及為處理任何剩餘風險,Adobe 已實施各種合約、組織和技術保障措施,包括但不限於審查和質疑政府要求的強健政策,以及各種加密協定。
II. 受影響的個人資料
傳輸至美國的個人資料包含在以下資料類別中:
商業聯絡資料 (使用者相關)
- 姓名、聯絡詳情、組織名稱和聯絡詳情、從社交網站收到的憑證。
- 為提供服務而處理的資訊 (例如 IP 位址、裝置及瀏覽器類型、帳戶 ID 資訊) 或關於使用者與 Adobe 線上互動的資訊。
- 已發送給收件人或收件人已檢視的行銷推廣詳情,以及收件人如何與這些推廣互動。
- 對於個人使用者:出生日期、所提供服務的詳情及折扣服務的資格、帳單及付款資訊。
Adobe 一般條款和使用條款中定義的客戶內容:
- 個人詳情及聯絡資訊,包括姓名、地址、電子郵件地址、職稱、職位、聯絡資訊、社交檔案資訊、IP 位址、唯一使用者 ID (如 cookie ID) 及行銷檔案。
- 文件及內容:以電子形式上傳至 Adobe 雲端服務的文件、圖像及內容,可能包含任何類型的個人資料。
一般條款中定義的客戶資料 (僅限企業客戶)。
法律評估
I. 法治和尊重人權的一般做法
美國憲法及其修正案提供廣泛的隱私和公民權利保護,並為建立權力分立的強大法治奠定基礎:立法、行政和獨立司法。隱私權載於各項憲法修正案中,包括:第一修正案,其中保護言論自由和和平集會的權利,並保護隱私免受某些形式的政府侵犯;第四修正案,保護免受政府不合理搜查和扣押;以及第五修正案,提供正當法律程序的權利和不被強制自證其罪的權利。正如超過 100 年的憲法判例所明確表明的,隱私權保護是美國法律的基礎,政府對這些權利的干預必須受到嚴格限制。美國國會還通過了許多保護隱私權和其他基本自由的部門法律,其中一些 (如下所述) 特別對政府干預或存取個人資料施加限制。
美國聯邦政府體系進一步使各州能夠在聯邦層面的基本隱私保護之上提供更多保護。許多州在其州憲法中明確承認隱私權,數個州已制定全面的資料保護法律,旨在保護基本隱私權。例如,加利福尼亞州──許多美國供應商 (包括 Adobe) 的所在州──已制定了與 GDPR 有許多相似之處的全面資料保護法。
此外,美國法院已承認某些基本的普通法隱私權,這些權利可針對私人和實體執行。
II. 國家資料保護法和獨立監督機關
美國沒有一般的聯邦資料保護法。然而,如上所述,加利福尼亞、德克薩斯、康乃狄克、印第安納、愛荷華、蒙大拿、田納西、維吉尼亞、奧勒岡、猶他和科羅拉多等州已引入提供與 GDPR 類似保護的資料隱私法。
美國法院系統是隱私保護監督的主要機制,包括在刑事和國家安全背景下。
III. 識別允許政府存取個人資料的法律
可能授權美國政府從服務提供商取得資料的機制載於以下法律:
- 1986 年電子通訊隱私法 (「ECPA」),該法由儲存通訊法、通信紀錄器與來話追蹤器法以及監聽法組成 (18 U.S.C. § 2510 et seq.)
- 外國情報監控法 (「FISA」) (50 U.S.C. § 1801 et seq.),以及
- 適用於國家安全信函 (「NSLs」) 的任何權力 (18 U.S.C. § 2709)。
儘管在 CJEU 的 Schrems II 判決中曾討論過,第 12333 號行政命令 (「EO 12333」) 並未授權美國政府強制像 Adobe 這樣的公司提供 任何 資料或資訊。相反,EO 12333 是一項「一般組織指令」,對美國情報機構的活動施加限制,並明確這些機構的角色和責任。參見美國商務部、美國司法部和 ODNI,與 SCC 和其他歐盟在 Schrems II 後進行歐盟-美國資料傳輸的法律依據相關的美國隱私保障措施資訊 (「聯合白皮書」),第 16 頁 (2020 年 9 月)。此外,EO 12333 主要與美國在境外的情報行動相關,這意味著 EO 12333 對 Adobe 在美國境內的資料處理幾乎沒有實際重要性。Adobe 利用各種加密協議在資料傳輸過程中保護資料免受存取,從而最大限度地降低 EO 12333 對從歐洲傳輸到美國的客戶資料所造成的任何理論風險。
IV. 存取權利的比例性評估
允許美國政府從 Adobe 等供應商取得資料的法律具有合法目標的正當性,嚴重形式的干預通常僅限於嚴重目標。此外,美國政府對每項請求必須滿足的確切法律標準有效地要求必要性和比例性。
根據 ECPA 範圍內的當局,在刑事執法範圍內的存取必須基於調查和打擊犯罪的需要而合理,並且對隱私權的干預越嚴重,就需要更高層級的保護。依據 FISA 的監視僅限於嚴重目標和特定目標類型,以避免過度廣泛的蒐集,並要求最小化措施。FISA 請求——包括依據 FISA 第 702 條發出的請求——通常必須針對個別資料主體,意味著監視不應以大規模或不成比例的方式進行。適用於 FISA 監視的最小化規則進一步防止不成比例的蒐集。在「Schrems II」判決中,基於其面前的紀錄,CJEU 質疑美國政府在 FISA 第 702 條下的權力是否具有充分的比例性。2022 年 10 月 7 日,美國總統拜登簽署了關於加強美國訊號情報活動保障措施的 EO 14086 行政命令,該命令對美國情報機構蒐集和處理個人資料提出了新要求,不論受監視對象的國籍。具體而言,該命令要求訊號情報活動必須是「必要的」和「相稱的」,以推進已驗證的情報優先事項,且此類活動必須是為了追求十二項列舉的國家安全和情報目標之一。EO 14086 還擴大了美國政府機構對訊號情報計畫的監督,包括由國家情報總監任命的新公民自由保護官 (「CLPO」),該官員必須在任何新的情報蒐集行動之前進行評估。此外,大量蒐集只能在無法透過針對性蒐集合理獲得情報的情況下授權,情報機構必須維護關於其透過訊號情報蒐集個人資料的文件,並更新其政策和程序以確保對新保障措施的有效監督。最後,EO 14086 還為來自「合格國家」而聲稱其個人資料透過訊號情報計畫被非法蒐集的個人建立了救濟機制。個人可以向 CLPO 提出申訴,CLPO 有權調查申訴並對情報機構作出具有約束力的決定。個人亦可就 CLPO 的決定向透過美國司法部長發布的法規設立的資料保護審查法院提出上訴。
基於 Adobe 對適用於美國政府使用 FISA 第 702 條的法律和實務的深入評估 (其中包括在「Schrems II」判決發出後解密的大量資訊以及 EO 14086 下適用的各種保障措施和限制),我們得出結論:政府對 FISA 第 702 條的使用受到眾多在實務中遵循的控制措施約束,包括各種加密協議、比例原則控制以及糾正和審查途徑。
V. 獨立監督和事前核准
上述大多數權力都需要法院事前核准,僅有非常有限的例外:
- 依據 ECPA,基本用戶資訊 (「BSI」) 請求——這是敏感程度較低的個人資料的高度有限子集——可以在沒有事前司法授權的情況下進行 (但受到持續監督和獨立法院的事後挑戰)。
- NSL 請求可由 FBI 內高階官員授權。然而,透過 NSL 請求可獲得的個人資料類型極其有限且不特別敏感。
- FISA 第 702 條下的個別針對性決定可以在沒有事前法院授權的情況下進行。然而,政府對 FISA 第 702 條的使用受到嚴格的審查和監督,包括司法部對每個個別針對性決定按照獨立外國情報監視法院 (「FISC」) 核准的認證進行同步審查,以及 FISC、各國會當局和獨立專家機構隱私與公民自由監督委員會 (「PCLOB」) 的後續監督和監控。
VI. 透明度
通常,服務提供者可能會就其個人資料請求通知個人。然而,在通知可能導致某些危害或影響調查工具效力的情況下,存在例外。
對於最嚴重的干預,適用法律和指導原則限制了可以扣留通知的程度,除非在特殊情況下,否則對使用者通知禁令的期間設有限制。此外,服務提供者能夠發布關於其收到的請求的詳盡統計報告,Adobe 每年都這樣做。如果 ECPA 請求尋求商業客戶的資料,Adobe 也會尋求將請求重新導向商業客戶。
與全球各國情報蒐集機關的慣例一樣,FISA 要求基於國家安全理由被列為機密,通常不能揭露,除非基於國家安全考量而解密。但是,如果政府打算在刑事程序中使用根據 FISA 授權蒐集的任何資訊,則必須通知資料主體並給予資料主體提出質疑的機會。在收到此類要求的範圍內,提供者在法律上也有權定期發佈關於其收到 FISA 命令、指令或 NSL 的總體報告。政府也會發佈關於其監控權限使用的完整報告,其中包括每種法律程序類型的總體指標。如 Adobe 最新透明度報告所述,迄今為止 Adobe 尚未收到任何形式的國家安全要求,包括根據 FISA 發出的任何要求。
VII. 違法行為的個人救濟
如果資料主體的個人資料被不當蒐集,資料主體可透過法院獲得各種救濟,包括透過尋求金錢損害賠償的民事訴訟。提供者、資料主體和民間社會組織也經常質疑政府使用各種權限來存取資料和資訊,無論是在刑事或國家安全情況下。提供者經常代表其使用者從事「代表性救濟」,並可以質疑不符合憲法或法定保護的刑事和國家安全要求。在刑事情況下,許多這些由提供者發起的質疑都是公開記錄的事項。由於 FISA 要求通常被列為機密,對這些要求的質疑較少成為公開記錄的事項。但是,公開可得的法院判決——包括 FISC 的解密意見——證明資料主體、提供者和其他人確實會質疑政府對 FISA 權限的使用。
基於其審理的記錄,CJEU 在其「Schrems II」判決中認為,就美國政府根據 FISA 702 存取的資料而言,資料主體缺乏充分的救濟。但是,根據 EO14086 的新保障措施,現在對於聲稱其個人資料透過訊號情報計畫被非法蒐集的「合格國家」個人,已有救濟機制。這些個人可直接向 CLPO 申訴,CLPO 可進行調查並在資料保護審查法院對情報機構作出具拘束力的決定。個人將由特別代理人在法院代表,法院的決定將是最終且具拘束力的。
VIII. 資料主體存取、刪除或更正個人資料的權利
上述討論的相關美國法律並不包含明確的、獨立的權利,允許資料主體存取、刪除或更正執法或國家安全機關持有的關於他們的個人資料。但是,如果美國政府試圖在針對資料主體的程序中引入此類資料,資料主體將有機會審查資料、質疑其準確性並挑戰其蒐集。此外,像 Adobe 這樣的提供者有權通知資料主體大多數政府要求 (基於國家安全理由而被列為機密的要求等狹窄例外情況除外)。因此,除非有例外情況,資料主體有辦法知道正在處理什麼資料以及原因。
保障措施
I. 技術與組織保障措施
Adobe 的相關技術措施如下:
- Adobe 雲端服務的技術與組織措施請見:www.adobe.com/go/CloudSvcsTOSM。
- Adobe 認證和安全白皮書。
這些措施包括對公用網路上受限資料集的加密,通常基於 HTTPS TLS v1.2 規範,以及靜態時採用 AES-256 位元規範加密。金鑰管理措施因 Adobe 產品而異。
Adobe 的組織措施包括其透明度報告和執法準則中所載的措施,這些準則描述了 Adobe 對政府和執法部門存取要求的處理方式及其使用者通知政策。除非法律禁止,Adobe 承諾將涉及商業客戶的要求轉介,並在政府機關尋求存取其資訊時給予通知 (附上經遮蔽處理的要求副本)。
Adobe 亦有全面的內部資料保護政策,涵蓋更廣泛的資料保護原則,如資料最小化。
II. 合約保障措施
Adobe 依賴標準契約條款將歐洲個人資料傳輸至歐洲以外地區。鑒於歐盟與美國之間傳輸機制被推翻的歷史,加上理解行政命令 14086 項下的保護措施無論採用何種傳輸機制均存在,雖然 Adobe 已通過資料隱私框架認證,但仍將繼續使用上述補充措施結合標準契約條款來管理美國個人資料傳輸的剩餘風險。Adobe 認為資料傳輸本身涉及風險較低的資料,Adobe 歷來收到的請求數量相對較少亦證明了這一點。因此,Adobe 致力於透過上述措施來管理剩餘風險,這些措施包含技術、組織和契約措施的組合,旨在確保傳輸至美國的資料享有與歐盟相當的適當保護水準。
Adobe 要求所有代表其處理歐洲個人資訊的供應商簽署資料處理協議,該協議的保護程度不低於其與商業客戶簽署的協議,並包括額外的補充措施。
F. 新加坡
傳輸說明
I. 摘要
商業聯絡資料/客戶內容資料形式的個人資料將由兩家在新加坡營運的第三方供應商處理,以便向客戶提供所需服務。
新加坡的法律框架與歐盟標準相比存在根本差異 (見下文),因為獨立監督較為有限,資料主體的透明度和救濟途徑較少,且沒有專門保護外國資料主體的雙邊安排。純粹從法律框架分析,新加坡未提供 GDPR 或英國 GDPR 要求的實質等同保護。
然而,就軟體公司透過新加坡子處理者傳遞有限提示資料這一特定場景而言,實際風險狀況要溫和得多。政府存取此類例行商業資料的現實可能性較低,新加坡有強烈的務實誘因維持其作為可信賴資料處理地點的聲譽,且沒有已知的實踐模式表明當局例行存取此類商業資料。
Adobe 認定新加坡可能允許某種程度政府存取個人資料的相關法律提供的保護水準低於歐盟內保障的水準,並對匯出資料造成標準契約條款無法完全解決的風險,特別是在缺乏完全獨立的監督機制以及受影響個人可獲得的救濟措施方面。然而,相關個人資料被新加坡公共機關存取的風險是理論性而非實務性的,事實上 Adobe 從未收到新加坡當局尋求存取終端使用者資料的請求。為進一步解決剩餘風險,Adobe 已實施額外的技術、組織和契約補充措施,以確保從新加坡存取的資料享有與歐盟相當的適當保護水準。
因此,本傳輸影響評估的結論是,雖然法律框架本身不足,但低實際風險、端對端加密等補充技術措施以及包括適當子處理者義務在內的強健契約條款的結合,將傳輸風險降至可接受水準。
II. 受影響的個人資料
傳輸至新加坡的個人資料如下:
商業聯絡資料:
資料匯入者處理的客戶支援請求中提供的聯絡詳情,以及資料匯入者為驗證和支援目的存取的其他詳情,包括:
- 姓名、聯絡詳情、組織名稱和聯絡詳情。
- 提供的客戶支援詳情 (例如提出和回應客戶支援案例的詳情)。
客戶內容資料:
配置包括可能傳送聯絡資訊和識別碼 (使用者 GUID),以及電子網路活動和裝置資訊 (包括活動記錄、ECID、圖像編碼/圖形資料、搜尋詞彙、時區、使用分析,以及包括使用者提示在內的使用者活動/導覽)。亦包括使用者帳戶資訊和使用者產生的內容 (如使用者選擇上傳的文件、圖像、錄音或其他檔案)、生成式 AI 提示/回饋以及提供給客戶支援的資訊。不允許敏感或特殊類別的個人資料 (根據 Adobe 一般使用條款),且無法從任何上傳的圖片中識別個人身份。
法律評估
I. 法治和人權的一般做法
新加坡在法治指數中的契約執行和商業法律確定性、低貪腐程度 (被視為世界上最廉潔的國家之一)、商業和民事事務中的司法獨立,以及法律的可預測性和一致性方面始終排名靠前。新加坡在與經濟福祉相關的權利方面表現優異,具有高標準的醫療保健、住房和教育,結合極低的貧困率以及正式就業中的強勁工作安全保障。
整體而言,新加坡普遍被視為一個在商業和民事事務方面法治制度運作可靠的地方,但在平衡穩定、秩序和技術官僚治理時,政治和公民自由可能面臨限制。新加坡政府的立場是公民自由必須與社會秩序和經濟發展平衡。雖然不像其他一黨制國家那樣專制,但也不被認為是完全的自由民主國家,而是佔據一個獨特的中間地位,其領導層積極辯護此為適合其國情的正當且優越的模式。
II. 國際資料保護承諾、國家資料保護法和獨立監督機關
新加坡並非如歐盟成員國受 GDPR 約束那樣簽署任何具約束力的國際資料保護條約,但它在此領域已做出幾項有意義的國際承諾和參與。在區域層面,新加坡積極參與 APEC 隱私框架,該框架為亞太經濟體建立資料保護的基準原則。在此基礎上,新加坡參與 APEC 跨境隱私規則 (CBPR) 系統,這是一個自願認證機制,允許企業在 APEC 區域內跨境傳輸個人資料時證明符合約定的資料保護標準。這無疑是新加坡最具體的國際資料保護承諾,因為它與包括美國、日本、韓國等其他參與經濟體建立了一定程度的相互認可。
新加坡也是全球 CBPR 論壇的創始成員。全球 CBPR 系統是一個自願性、問責制的認證框架,旨在促進安全且尊重隱私的跨境資料傳輸,同時確保強有力的資料保護標準。全球 CBPR 以亞太經濟合作組織 (APEC) CBPR 系統為基礎,將其範圍擴展至 APEC 經濟體之外,為資料隱私創建一個跨越區域界限的國際標準。全球 CBPR 論壇目前包括九個成員經濟體:澳洲、加拿大、日本、墨西哥、菲律賓、韓國、新加坡、中華台北和美國。
新加坡也參與全球隱私大會,這是一個資料保護和隱私機構的國際論壇,允許其個人資料保護委員會 (PDPC) 參與塑造全球規範和最佳實務,儘管此機構產生的是軟法而非具約束力的義務。在雙邊方面,新加坡與澳洲、英國、韓國和智利等國簽署了多項數位經濟協議 (DEAs)。這些協議包括資料流動和資料保護標準的條款,代表在促進跨境數位貿易時維持基準保護的承諾網路不斷擴大。英國-新加坡 DEA 特別值得注意,因為英國在脫歐後努力建立自己的資料適足性安排網路。
新加坡未獲得歐盟執委會的正式適足性決定,意味著它不被視為自動提供與 GDPR 同等的保護。因此從歐盟向新加坡傳輸個人資料需要額外的保障措施,如標準契約條款。然而,新加坡在個人資料保護法 (PDPA) 下的資料保護框架已逐步加強,並且正在進行與國際標準更緊密對齊的持續對話。
在國內方面,新加坡的 PDPA 隨時間修訂,其方式反映了國際影響,包括更強的資料外洩通報要求和增加的問責義務,這顯示即使在缺乏正式具約束力承諾的情況下,也朝向與 GDPR 等框架更大相容性的軌跡發展。
整體而言,新加坡在資料保護方面的國際立場最好被描述為務實和貿易導向,優先促進支持其作為區域商業樞紐角色的資料流動,而不是採用歐洲模式以權利為中心的規範性方法。
III. 識別允許政府存取個人資料的法律
新加坡有幾個法律框架允許政府機構存取個人資料,通常監督或司法授權要求有限。內部安全法允許以國家安全名義行使監視和資料存取權力。刑事訴訟法典賦予執法部門在調查過程中強制提供資料和文件的權力。電腦濫用法包含在特定情況下可用於存取電子資料的條款。電信法和相關法規賦予當局權力要求電信公司和服務提供者揭露通訊資料。最近,2021 年通過的外國干預 (反制措施) 法 (FICA) 賦予在疑似外國干預情況下存取資料和強制個人和平台揭露的權力。
除此之外,銀行、醫療保健和稅務等領域的特定部門立法也包含允許監管機關存取這些部門組織持有的個人資料的條款,通常在資料主體不知情的情況下進行。
監管這些存取權力的監督機制與歐洲標準相比相對有限。許多形式的資料存取並無獨立司法授權要求,因此行政授權通常已足夠。國會監督存在,但受執政黨主導地位所限制。沒有專門的獨立監視監督機構,等同於某些歐洲司法管轄區所設立者。PDPA 本身明確為公共機構劃出豁免條款,意味著政府資料蒐集和存取很大程度上不在面向消費者的資料保護框架之內。然而,政府指令手冊 8 (「IM8」) 和《公共部門 (治理) 法》下的個別規則適用於公共機構。這些提供與 PDPA 相當的資料保護標準。然而,與由 PDPC 執行的 PDPA 相反,PSGA 和 IM8 沒有獨立的外部監管機關。IM8 亦不公開可取得 (即機密),使得獨立驗證標準變得困難。
實際上,新加坡政府被廣泛理解為利用其資料存取權力,儘管由於缺乏透明度報告,範圍難以量化。不同於發布透明度報告詳述政府資料請求的美國科技公司,新加坡沒有等同的揭露文化。政府歷來為其監視和資料存取活動辯護,認為對維護公共秩序和國家安全是必要的,符合其更廣泛的治理理念。
新加坡的立法一般起草良好、已發布且可通過官方政府門戶網站 (如新加坡法例網上資料庫) 取得,該資料庫免費提供且相當容易瀏覽。在這個意義上,法律是可取得的,新加坡在其法律文本的正式可用性方面與許多司法管轄區相比得分良好。
IV. 存取權利的比例性評估
新加坡的法律框架為行使政府資料存取權力提供了一些根據和限制,但這些並未延伸到與歐洲標準相比通常被認為必要和相稱的程度。
新加坡大部分資料存取立法確實闡明了一些目的限制和門檻要求。《內部安全法》將其權力與國家安全和公共秩序聯繫起來。《刑事訴訟法典》要求資料存取必須與刑事調查相關聯。FICA 要求有懷疑外國干預的基礎。在這個狹義意義上,法律並非完全開放式的,至少有可行使權力的既定目的,且正式上不適用於任何任意原因。
然而,必要性和相稱性分析與歐洲對應者根本不同。首先,新加坡立法中使用的門檻概念定義廣泛,很大程度上由行政部門自我評估。如「國家安全」和「公共秩序」等術語可被廣泛解釋,且對特定權力行使是否真正符合既定門檻的外部檢查手段有限。其次,這些權力中許多都沒有全面的獨立司法授權程序。在歐洲人權法中,事先獨立授權通常被認為是監視和資料存取範疇內相稱性的核心組成部分。第三,行使這些權力附加的資料最小化要求有限,當局並未明確有義務僅尋求既定目的所需的最少資料,這是國際人權框架所理解的相稱性的關鍵要素。
國際人權法中必要性和相稱性的一個面向,以及從歐洲角度來看,是為資料被非法存取的個人提供有效救濟的可用性。在新加坡,這可能受到限制。對行政行為的司法審查存在,但被認為範圍狹窄。ISA 明確限制法院在覆核拘留和相關決定中的作用。個人通常不會在其資料被存取時收到通知,使得在這種情況下尋求救濟變得困難。沒有獨立的資料保護機構對公共機構具有管轄權,可以調查有關政府資料存取的申訴。
與歐盟傳輸評估最相關的基準是在《公民權利和政治權利國際公約》、聯合國人權事務高級專員關於數位時代隱私的報告等文件中闡述的標準,以及通過歐洲聯盟法院在 Schrems II 等案件中的決定所解釋的標準。該標準要求對隱私的干預必須基於法律、追求合法目標、在民主社會中是必要的、與該目標相稱,並受獨立監督和有效救濟約束。新加坡的框架確實滿足前兩項,但在其餘三項上並不那麼強。
然而,值得注意的是,新加坡並不認為這個特定框架是適當的基準。政府的立場是,其法律制度在自身憲政和治理傳統內提供了充分的保障,歐洲標準反映的是特定政治哲學,並非具有普遍約束力。這在其自身條件下是一個連貫的立場,然而鑑於本文件的背景,無論目的地國家對這些標準的看法如何,本評估都需要適用歐洲標準。
V. 存取權利的限制
在立法中存在一些結構性保障。新加坡憲法包含人身自由權,原則上可對行政行為進行司法審查。PDPA 的問責制和治理要求適用於處理資料的私人部門組織,銀行等領域的特定行業監管機關對資料管理方式施加額外控制。透過 PDPC 也有類似監察使的申訴機制,但如前所述,其管轄權不延及公共機構。
VI. 獨立監督與事前核准
新加坡沒有對政府監控或資料存取權力具有特定管轄權的獨立監督機構。PDPC 是新加坡的資料保護機關,對公共機構沒有管轄權,這使其完全置身於最相關關切領域之外。目前沒有專門的議會情報委員會具有真正的調查權力,可與英國、德國或其他歐洲管轄區的委員會相比。議會監督在更廣泛層面上受到人民行動黨主導多數的結構性限制,這約束了有效立法監督所需的對抗性審查。
司法監督反而是透過法院提供,但如前所述,新加坡司法機關在國家安全事務上曾對行政部門表現出高度尊重,許多相關權力要麼不需要事前司法授權,要麼對法院的監督角色設置明確限制。
也沒有相當於英國調查權力法庭、德國 G10 委員會或其他歐洲理事會成員國建立的監督框架的機構,這些框架即使不完美,至少對監控活動提供一些獨立審查。也沒有獨立的監察長或類似辦公室,其職責是審計資料存取權力的行使並公開報告調查結果。
VII. 透明度
政府機構沒有法律要求公佈向私人組織提出的資料存取請求數量或性質的統計資料。不同於美國,儘管美國本身也存在重大監控疑慮,但許多科技公司 (包括 Adobe) 至少會發佈透明度報告,揭露總體請求量,新加坡沒有相等的文化或法律框架強制進行此類揭露。因此,當局使用存取權力頻率的資訊似乎無法公開取得。
VIII. 違法行為的個人救濟
新加坡存在司法審查,但範圍狹窄,在國家安全背景下對行政部門高度尊重,對於可能不知道其資料首先已被存取的個人來說可能困難重重。缺乏通知要求意味著尋求救濟的權利僅在個人發現其資料已被存取時才存在。
PDPC 為私人部門資料處理提供申訴機制,但對公共機構沒有管轄權。沒有對監控或政府資料存取具有管轄權的專門法庭,也沒有相當於在歐盟適足性和傳輸框架與其他國家談判中作為特定要求的救濟機制。ISA 下的法律程序明確受到限制。成本、複雜性和框架的不透明性造成進一步的實際障礙。
保障措施
IX. 技術與組織保障措施
Adobe 的相關技術措施如下:
· Adobe 雲端服務的技術與組織措施請見:https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
這些措施包括基於 HTTPS TLS v1.2 規範對公共網路上受限資料集的加密,以及符合 AES-256 位元規範的靜態加密。金鑰管理措施因 Adobe 產品而異。
Adobe 的組織措施包括其透明度報告和執法準則中所述的措施,其中描述了 Adobe 對政府和執法部門存取請求的處理方式及其通知政策。除非法律禁止,Adobe 承諾將涉及商業客戶的請求重新導向,並在政府機構尋求存取其資訊時給予通知 (附上經遮蔽處理的請求副本)。
Adobe 亦有全面的內部資料保護政策,涵蓋更廣泛的資料保護原則,如資料最小化。
X. 合約保障措施
Adobe 依賴標準契約條款將歐洲個人資料傳輸出歐洲——Adobe 選擇的模組包含旨在解決「Schrems II」關注事項的條文 (即歐盟標準契約條款的第 14 條和第 15 條)。
Adobe 要求所有代表其處理歐洲個人資訊的人員簽署資料處理協議,該協議的保護程度不低於其與商業客戶簽署的協議,並包括額外的補充措施。
G. 印尼
傳輸說明
I. 摘要
商業聯絡資料/客戶內容資料形式的個人資料將由在印尼營運的第三方供應商處理,以向客戶提供所需服務。
印尼的法律框架與歐盟標準相比有根本差異 (見下文),因為獨立監督較為受限、資料主體的透明度和救濟管道較少,且沒有專門保護外國資料主體的雙邊協議。此外,印尼沒有歐盟適足性決定,也不是在任何等同於歐盟-美國資料隱私框架的雙邊協議下的認可合格國家。因此,純粹從法律框架分析而言,印尼未提供 GDPR 或英國 GDPR 所要求的實質等同保護。
然而,軟體公司透過在印尼設有部分技術營運的子處理者傳遞有限提示資料這一特定情況的實際風險情況帶來的重大風險極小。政府存取此類例行商業資料的實際可能性很低,印尼有強烈的實用誘因來維護其作為可信資料處理地點的聲譽,且沒有已知的實務模式顯示當局會例行性地存取 Adobe 使用範圍內的此類商業提示資料。
Adobe 已得出結論,印尼相關法律可能允許某種程度的政府存取個人資料,其提供的保護水準低於歐盟內保證的水準,並對匯出的資料造成 SCC 無法完全解決的風險,特別是在缺乏完全獨立的監督機制和受影響個人可獲得的救濟管道方面。然而,相關個人資料被印尼公共機關存取的風險是理論性的而非實際性的,事實上 Adobe 從未收到印尼當局尋求存取終端使用者資料的要求。為進一步解決剩餘風險,Adobe 已實施額外的技術、組織和合約補充措施,以確保從印尼存取的資料享有與歐盟資料保護水準相當的適當保護水準。
因此,此傳輸影響評估的結論是,雖然僅憑法律框架並不足夠,但結合政府存取資料的實際風險或可能性低、暫時性處理架構、端對端加密等補充技術措施,以及包括適當子處理者義務在內的穩健合約條文,使傳輸達到可接受的風險水準。
II. 受影響的個人資料
傳輸至印尼的個人資料如下:
商業聯絡資料:
資料匯入者處理的客戶支援請求中提供的聯絡詳情,以及資料匯入者為驗證和支援目的存取的其他詳情,包括:
- 姓名、聯絡詳情、組織名稱和聯絡詳情。
- 提供的客戶支援詳情 (例如提出和回應客戶支援案例的詳情)。
客戶內容資料:
配置包括可能傳送聯絡資訊和識別碼 (使用者 GUID),以及電子網路活動和裝置資訊 (包括活動記錄、ECID、圖像編碼/圖形資料、搜尋詞彙、時區、使用分析,以及包括使用者提示在內的使用者活動/導覽)。亦包括使用者帳戶資訊和使用者產生的內容 (如使用者選擇上傳的文件、圖像、錄音或其他檔案)、生成式 AI 提示/回饋以及提供給客戶支援的資訊。不允許敏感或特殊類別的個人資料 (根據 Adobe 一般使用條款),且無法從任何上傳的圖片中識別個人身份。
法律評估
I. 法治和人權的一般做法
印尼是世界上人口第三大的民主國家,是一個在總統制下運作的憲政共和國,總統直選產生,設有兩院制立法機關,以及在若干重大決定中展現有意義獨立性的憲法法院。法律體系為承襲荷蘭殖民遺產的大陸法系,並在某些情境和地區輔以習慣法 (adat) 和宗教法 (syariah)。印尼的法治狀況正在改善但參差不齊。在商業法律確定性和契約執行方面,印尼表現處於中等水準,世界銀行的經商環境指標歷來將印尼在契約執行方面列為中等範圍,反映出法院系統雖具功能性但緩慢且有時適用不一致。印尼在國際透明組織貪腐印象指數中排名較後半段,但貪腐撲滅委員會 (KPK) 一直是積極且有時有效的反貪腐機構,儘管該機構在 2019 年面臨削弱其獨立性的立法修正。司法獨立在原則上獲得承認,但仍存在疑慮,特別是在初級法院層面。憲法法院是較為強健的機構,已就公民自由發布重大決定。最高法院的紀錄則較為參差。
在公民自由和人權方面,情況呈現對 TIA 目的之重大疑慮:
- 表達自由受到《電子資訊與交易法》(ITE 法—Undang-Undang Informasi dan Transaksi Elektronik) 廣泛條文的限制,該法已受到民間社會組織和包括聯合國表達自由問題特別報告員在內的國際人權機構的批評。2022 年 ITE 法修正雖有若干改善,但問題條文大致上仍保持不變。
- 集會和結社自由受憲法保護,但在實務上受到限制,特別是對政治運動、勞工組織和衝突影響地區的社群。包括國際特赦組織和人權觀察在內的人權組織已記錄巴布亞和西巴布亞民間社會受到的限制。
- 印尼的安全機關擁有廣泛權力。國家情報局 (Badan Intelijen Negara—BIN) 在有限的獨立監督下運作。國家警察 (POLRI) 和軍事情報局 (Badan Intelijen Strategis—BAIS) 擁有重疊職權,但外部問責有限。《國家情報法》(第 17/2011 號法) 賦予 BIN 廣泛的資料蒐集和監控權力。
因此,整體情況是一個運作的民主制度,具有改善但仍然脆弱的法治機構、有意義的公民自由關切、廣泛且約束鬆散的情報和安全權力,以及對政府資料存取活動的獨立監督有限。
II. 國際資料保護承諾、國家資料保護法和獨立監督機關
印尼未簽署任何等同於 GDPR 框架的具約束力國際資料保護條約,且未獲得歐盟適足性決定。印尼參與 APEC 隱私框架,並參與 APEC 跨境隱私規則系統的討論,儘管其參與程度不如新加坡成熟。印尼不是全球 CBPR 論壇成員。在國內方面,印尼於 2022 年 10 月 17 日制定其首部綜合性個人資料保護法—《2022 年第 27 號個人資料保護法》(Undang-Undang Perlindungan Data Pribadi—UU PDP),設有兩年過渡期至 2024 年 10 月 17 日結束。UU PDP 是印尼首部專門的資料保護法規,代表重大立法發展,在結構和原則上大量借鑑 GDPR 框架。UU PDP 涵蓋:包括同意、契約、法律義務、重要利益、公共利益和合法利益在內的合法處理基礎;包括存取、更正、刪除、撤回同意和反對自動化處理在內的資料主體權利;包括資料外洩通報在內的個人資料控制者和處理者義務;以及跨境傳輸要求。監督機關為通訊和資訊科技部 (Kemenkominfo),儘管 UU PDP 所設想的專門獨立資料保護機關截至 2026 年中期尚未建立為完全獨立機構,監督仍主要在部會結構內進行。UU PDP 代表邁向國際接軌的有意義步驟,但相較於 GDPR 仍存在若干差距,包括缺乏完全獨立的監督機關、由於近期才生效而執法紀錄有限,以及若干條文實施的不確定性。該法對政府處理也較為寬容,UU PDP 第 15 條將為國家安全、國防、公共安全和執法目的之處理豁免於該法的許多保護之外。
印尼在資料保護方面的國際立場最適合描述為發展中且改革導向,UU PDP 代表對更高標準的真正承諾,但尚未完全付諸實施。
III. 識別允許政府存取個人資料的法律
印尼有多項法律框架允許政府機關存取個人資料,其監督及司法授權要求的程度各有不同。
《國家情報法》(第 17/2011 號法律) 賦予 BIN 廣泛權力蒐集、處理及使用包括個人資料在內的情報。該法的監督機制有限,BIN 主要向總統報告,並受國會眾議院第一委員會的議會監督,但獨立外部審查受到限制。該法不要求情報蒐集活動取得司法授權。
《電信法》(第 36/1999 號法律) 及《合法攔截政府規章》(第 53/2021 號政府規章——PP SIPS) 規範電子通訊之攔截。PP SIPS 要求刑事調查之攔截必須取得法院命令,但提供更廣泛的國家安全途徑,在所有情況下並不要求事先取得司法授權。該規章因其範圍廣泛及保障措施有限而受到批評。
《電子資訊及交易法》(ITE 法——第 11/2008 號法律,經第 19/2016 號法律及第 1/2024 號法律修正) 賦予機關廣泛權力在 ITE 法項下刑事調查範圍內存取電子資料,包括存取電子系統營運商持有之資料。電子系統營運商在主管機關基於監督、執法、國家安全及國防目的要求時,必須提供電子系統及資料之存取權限。
如前所述,UU PDP 第 15 條為國家安全、國防、公共安全及執法目的建立廣泛例外,意味著該法對個人之多項保護在政府於此等情況下存取資料時並不適用。
印尼法律通常透過包括國務秘書處法律資料庫在內的官方政府入口網站公布並可取得。然而,政府資料存取權力的完整範圍分散於多項立法文件及實施規章中,使得綜合評估困難。特別是情報框架起草廣泛,對其於實務上如何適用的公開指導有限。
IV. 存取權利的比例性評估
印尼法律就資料存取權力之行使明文規定若干目的限制。PP SIPS 攔截規章要求刑事調查之攔截須取得法院授權。ITE 法將其資料存取條文與 ITE 相關犯罪之調查連結。
然而,以歐盟標準衡量,必要性及比例性分析顯示重大差距。BIN 在第 17/2011 號法律下之情報蒐集權力架構廣泛,外部門檻評估有限。UU PDP 第 15 條之國家安全例外正是在 TIA 目的最重要之適用情況下移除許多保護條文。所有形式之情報存取並無全面獨立司法授權要求,透過 BIN 及總統之行政授權通常為運作機制。ITE 法廣泛之誹謗及仇恨言論條文已廣泛適用於一般線上表達,顯示廣泛起草之數位法權力積極用於遠超嚴重安全威脅之情況。此適用模式與比例性評估相關。適用於歐盟傳輸評估之基準,即對隱私之干預應基於法律、追求合法目的、在民主社會中為必要、與該目的成比例,並受獨立監督及有效救濟,僅部分滿足。印尼在前兩項標準之滿足較其餘三項更為明確。
V. 存取權利的限制
印尼部分資料存取立法在用詞上暗示針對性。PP SIPS 攔截命令必須針對刑事調查之特定已識別對象。ITE 法資料存取條文圍繞特定犯罪之調查架構。
然而,有意義之理由質疑存取在實務上是否真正具針對性。BIN 在第 17/2011 號法律下之情報蒐集權力不受相同針對性要求約束,情報蒐集可為國家安全目的更廣泛授權,無適用於刑事調查之個人針對性限制。UU PDP 第 15 條之國家安全例外創造廣泛存取之可能性,不受適用於商業處理之資料最小化及比例性限制約束。印尼無透明度報告框架。政府機關或私人公司並無公布資料存取請求統計之法律義務。透明度報告之缺乏使得實證驗證存取權力在實務上如何針對性成為不可能。
如同新加坡 (上述評估) 及馬來西亞 (下述評估),無法驗證針對性本身即為重要因素。在法律框架允許廣泛存取且缺乏透明度之情況下,GDPR 之預防邏輯要求不確定性應以有利於資料主體之方式解決。
VI. 監督與事前批准
印尼憲法第 28G 條承認隱私權,行政法院 (PTUN) 和憲法法院可對行政行為進行司法審查。個人資料保護法 (UU PDP) 建立商業處理的權利義務框架,代表了實質性進展。
然而,UU PDP 第 15 條對國家安全、國防、公共安全和執法的豁免條款,在與本 TIA 相關的情況下移除了重要的保護性規定。UU PDP 下的監督機關尚未完全獨立,監督權存在於部會結構內,限制其獨立審查政府資料存取活動的能力。國家情報局 (BIN) 的運作受國會監督,但受到印尼政治行政主導特質的結構性限制。截至本 TIA 發佈日期,憲法隱私保護尚未產生限制情報和執法部門資料存取的強健判例法體系。情報框架中的保密義務限制了公眾對實際存取範圍的理解。
VII. 透明度
印尼政府機關沒有法律義務公佈對私人組織的資料存取請求統計。印尼沒有美國式的透明度報告文化,印尼科技公司和基礎設施供應商不會公佈政府請求的統計資料。ITE 法和 PP SIPS 下的電子系統營運商對合法攔截請求負有保密義務。UU PDP 未建立政府存取的透明度報告框架。缺乏公開的透明度資料意味著無法形成基於證據的可靠圖像,了解政府資料存取權力在實務上如何行使。這種不透明本身就是 TIA 目的下的重大因素。
VIII. 違法行為的個人救濟
行政法院審查 (PTUN) 適用於挑戰政府行政決定,憲法法院審查適用於憲法挑戰。這些機制提供了一些救濟途徑,但緩慢、昂貴,且未產生成功挑戰情報或安全資料存取的實質記錄。UU PDP 透過監督機關為商業資料處理建立申訴機制,但鑑於第 15 條豁免條款,這些機制不適用於國家安全情況下的政府資料存取。沒有專門管轄監控或情報資料存取的特別法庭。當局存取資料主體資料時不會通知資料主體,使尋求救濟的權利在大多數情況下實際上無法行使。印尼與歐盟之間沒有雙邊救濟機制,類似於歐盟適足性或傳輸框架安排中協商的機制。然而,UU PDP 為商業個人資料處理建立了資料主體權利,包括存取、更正和刪除。這些權利自 2024 年 10 月起可執行,監督機關正在發展其執法能力,儘管鑑於法律最近生效,執法記錄有限。
鑑於 UU PDP 第 15 條豁免條款,這些權利不適用於為國家安全、國防、公共安全或執法目的而處理的個人資料。在情報和安全情況下,資料主體沒有法定權利了解其個人資料,沒有更正錯誤的權利,也沒有尋求刪除的權利。當局存取資料時沒有通知要求。
保障措施
IX. 技術與組織保障措施
Adobe 的相關技術措施如下:
- Adobe 雲端服務的技術與組織措施請見:https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe 認證和安全白皮書。
這些措施包括基於 HTTPS TLS v1.2 規範對公共網路上受限資料集的加密,以及符合 AES-256 位元規範的靜態加密。金鑰管理措施因 Adobe 產品而異。
Adobe 的組織措施包括其透明度報告和執法準則中所述的措施,其中描述了 Adobe 對政府和執法部門存取請求的處理方式及其通知政策。除非法律禁止,Adobe 承諾將涉及商業客戶的請求重新導向,並在政府機構尋求存取其資訊時給予通知 (附上經遮蔽處理的請求副本)。
Adobe 亦有全面的內部資料保護政策,涵蓋更廣泛的資料保護原則,如資料最小化。
X. 合約保障措施
Adobe 依賴標準契約條款將歐洲個人資料傳輸出歐洲——Adobe 選擇的模組包含旨在解決「Schrems II」關注事項的條文 (即歐盟標準契約條款的第 14 條和第 15 條)。
Adobe 要求所有代表其處理歐洲個人資訊的人員簽署資料處理協議,該協議的保護程度不低於其與商業客戶簽署的協議,並包括額外的補充措施。
H. 馬來西亞
傳輸說明
I. 摘要
個人資料以商業聯絡資料/客戶內容資料形式將由兩家在馬來西亞營運的第三方供應商處理,以便為客戶提供所需服務。
馬來西亞是君主立憲制國家,實行議會民主制,其法律體系源自英國普通法。就傳輸影響評估目的而言,其法治狀況比新加坡 (上述評估) 更為複雜,商業可預測性較低,在公民自由和政府過度干預方面比新加坡存在更多積極關切,儘管仍在可識別的民主框架內運作。
馬來西亞在商業法律確定性和合約執行方面表現尚佳,擁有完善的法院體系和活躍的法律專業。馬來西亞律師公會在歷史上一直是法治關切方面積極獨立的聲音。貪腐仍是一個關切,馬來西亞在國際透明組織指數中排名明顯較低,儘管 2018 年後的政治轉型使反貪腐努力更加突出。商業事務中的司法獨立性得到廣泛尊重,儘管在司法任命方面定期出現對行政影響的關切。
在公民自由和政治自由方面仍存在風險。馬來西亞的治理理念與新加坡的某些特徵相似,即統治機構在歷史上優先考慮社會穩定和經濟發展,而非自由政治自由,但沒有像新加坡模式那樣一貫實現經濟成果。在實踐中:
- 言論自由受到《煽動法》、《通訊與多媒體法》第 233 條以及《印刷機與出版物法》的約束。煽動案件在 2020 年後大幅增加,針對反對派政治人物、學生活動人士、記者和網路評論員。《刑法》條文和《通訊與多媒體法》第 233 條的並行使用產生了數百項執法行動。
- 公眾集會通過限制性通知制度進行管制,授予警方廣泛的驅散權力,與人權和反貪腐運動相關的集會受到調查或驅散。
- 媒體自由受到《印刷機與出版物法》約束,數位表達面臨透過下架令、監控和擬議的身份驗證要求而不斷擴大的管制。
- 《安全罪行 (特別措施) 法》和《防範犯罪法》規定預防性拘留權力,允許在沒有充分司法監督的情況下拘留。
這些法律並非例外措施,而是作為常規治理工具發揮作用,正如聯合國酷刑和其他殘忍、不人道或有辱人格的待遇或處罰問題特別報告員所指出。馬來西亞的政治格局確實存在競爭,多個政黨競爭且有政府更迭的歷史,這提供了真正的民主問責制。然而,政治競爭也造成不穩定,有時與針對政治對手的法律工具武器化相關。整體情況是一個運作中的民主國家,在商業環境中具有有意義的法治,以及真正但不完全受約束的公民自由關切。
因此,對於向馬來西亞子處理者傳輸有限客戶資料的軟體公司,特別是暫態人工智慧推理提示資料,馬來西亞政府當局積極尋求存取該特定資料的現實可能性較低。
馬來西亞的安全和執法機構主要專注於國家安全威脅、組織犯罪、政治反對派活動以及具有直接國內相關性的事務。由技術子處理者處理的日常商業資料,特別是暫態、零散且缺乏明顯情報價值的提示資料,不太可能引起當局的積極關注。
馬來西亞有成為區域技術和資料中心樞紐的雄心,近年來主要雲端提供商進行了大量投資。在維持國際企業信任方面存在務實的商業激勵,不會以損害馬來西亞作為可行資料處理地點聲譽的方式行使廣泛法律權力。
沒有廣泛報導馬來西亞當局尋求存取代表外國公司的技術子處理者所處理的日常商業資料的案例。馬來西亞擴大資料存取的最重要例子與政治監控和社交媒體監控相關,而非商業子處理基礎設施。
儘管如此,即使在實際可能性較低的情況下,仍值得注意若干剩餘考慮因素。法律權力框架廣泛。附加於許多存取權力的保密義務意味著,如果發生存取,子處理者或出口組織都不會得到通知。擬議的《網路犯罪法案 2026》可能大幅擴大監控基礎設施,其影響未來風險狀況的方式可能超出當前法律框架本身所建議的範圍。而缺乏透明度報告意味著沒有實證基礎來自信地量化存取此類商業資料的頻率。
總結而言,雖然馬來西亞在法治和監督層面上呈現比新加坡 (如上評估) 更高的剩餘風險狀況,但對於過渡性商業資料的實際風險很低,且在兩國都存在維持信任的商業動機。
II. 受影響的個人資料
傳輸至馬來西亞的個人資料如下:
商業聯絡資料:
資料匯入者處理的客戶支援請求中提供的聯絡詳情,以及資料匯入者為驗證和支援目的存取的其他詳情,包括:
- 姓名、聯絡詳情、組織名稱和聯絡詳情。
- 提供的客戶支援詳情 (例如提出和回應客戶支援案例的詳情)。
客戶內容資料:
- 配置包括可能傳送聯絡資訊和識別碼 (使用者 GUID),以及電子網路活動和裝置資訊 (包括活動記錄、ECID、圖像編碼/圖形資料、搜尋詞彙、時區、使用分析,以及包括使用者提示在內的使用者活動/導覽)。亦包括使用者帳戶資訊和使用者產生的內容 (如使用者選擇上傳的文件、圖像、錄音或其他檔案)、生成式 AI 提示/回饋以及提供給客戶支援的資訊。不允許敏感或特殊類別的個人資料 (根據 Adobe 一般使用條款),且無法從任何上傳的圖片中識別個人身份。
法律評估
I. 法治和人權的一般做法
因此,整體情況是一個運作的民主制度,具有改善但仍然脆弱的法治機構、有意義的公民自由關切、廣泛且約束鬆散的情報和安全權力,以及對政府資料存取活動的獨立監督有限。
II. 國際資料保護承諾、國家資料保護法和獨立監督機關
馬來西亞並非任何等同於 GDPR 框架的具約束力國際資料保護條約的簽署國。其國際資料保護承諾主要是區域性和貿易導向的。馬來西亞參與 APEC 隱私框架,並參與了 APEC 跨境隱私規則 (CBPR) 討論,儘管其參與度不如新加坡成熟。馬來西亞並非如新加坡般以相同身分成為全球 CBPR 論壇的創始成員。馬來西亞未獲歐盟執委會正式適足性決定,也不在任何歐盟或英國適足性清單上。因此,從歐盟或英國向馬來西亞傳輸個人資料需要額外保障措施,包括 SCC。
在國內方面,馬來西亞最近取得了重大進展。2024 年個人資料保護 (修正) 法案引入了新的要求,包括指派資料保護長、資料外洩通知和資料可攜權,並加強了跨境個人資料傳輸的要求。該修正案使 PDPA 更符合國際和區域資料保護標準 (如 GDPR),與其他東協成員國 (包括泰國、印尼和越南) 的監管努力具有相似性。2025 年 4 月 29 日,馬來西亞的跨國境個人資料傳輸準則生效,要求資料控制者進行傳輸影響評估並對海外傳輸的個人資料實施更強健的保障措施,使該國符合如 GDPR 等全球標準。
馬來西亞在資料保護方面的國際立場最恰當的特徵是逐步改善和貿易導向,朝向與國際標準更加相容,但尚未達到新加坡框架的成熟度或與歐盟的正式雙邊安排。
III. 識別允許政府存取個人資料的法律
馬來西亞有數個法律框架允許政府機關存取個人資料,具有不同程度的監督和司法授權要求。
2012 年安全犯罪 (特別措施) 法案 (SOSMA) 在國家安全情境下賦予廣泛權力,包括拘留和存取通訊資料的權力,司法監督有限。1959 年防制犯罪法案和 1985 年危險藥物 (特別預防措施) 法案同樣提供預防性拘留權力,司法審查受限。刑事訴訟法典賦予執法部門在刑事調查過程中強制提供文件和資料的權力。1998 年通訊和多媒體法案包含要求服務提供者向當局揭露通訊資料的條款。1997 年電腦犯罪法案包含在電腦犯罪調查情境下的資料存取權力。
馬來西亞的 2026 年網路犯罪法案已吸引重大批評——第 41 (2) 條允許檢察總長授權任何官員安裝攔截裝置來攔截、保留、蒐集和記錄通訊或內容資料。該指定和後續要求將不受外部審查或有意義的上訴權約束,創造了系統性監控能力而非孤立攔截的高度潛力。此法律顯示監控權力立法發展的方向。
馬來西亞法律一般透過官方政府入口網站發布並可供查閱。然而,政府資料存取權力的完整範圍分散於多項法律中,而非整合於單一框架內,這使得在沒有重大法律專業知識的情況下進行全面評估變得困難。國家安全權力尤其以廣泛條款起草,對實際應用的已發布指引有限。
與新加坡不同,馬來西亞沒有相當於機密 IM8 框架的公共機構資料處理規範,但同樣缺乏關於政府資料存取權力如何在實務上行使的整合性、可查閱說明。無論是政府機構或私人公司對於政府資料存取請求的頻率或性質,均缺乏透明度報告
IV. 存取權利的比例性評估
馬來西亞法律對資料存取權力的行使闡明了一些目的限制。SOSMA 將其權力與安全罪行聯繫。刑事訴訟法典將文件提出權力框定於進行中的刑事調查範圍內。這些至少提供了名義上的目的限制,而非完全開放式的存取。
然而,必要性和比例性分析在以歐盟標準衡量時顯示出重大差距。所使用的門檻概念——國家安全、公共秩序、安全罪行——定義廣泛且主要由行政部門自我評估。對於特定權力行使是否真正符合所述門檻,缺乏外部檢查。許多存取權力沒有全面的獨立司法授權要求,行政或檢察授權通常便已足夠。
煽動法和 CMA 執法行動已廣泛用於針對政治言論和網路評論,這表明廣泛起草的權力被積極應用,並非保留給狹義定義的安全威脅。這種廣泛應用的模式與比例性評估相關,即使在本 TIA 中涉及的特定資料 (短暫 AI 推理提示) 不太可能引起注意。
資料最小化要求並未明確嵌入存取權力的行使中。當局並非明確有義務僅尋求所述目的所必需的最少資料,這是國際人權標準下比例性的核心要素,也是 CJEU 在 Schrems II 及後續 EDPB 指引中的解釋。
適用於歐盟傳輸評估的基準——即對隱私的干預必須基於法律、追求合法目的、在民主社會中必要、與該目的成比例,並受到獨立監督和有效救濟——部分但未完全滿足。馬來西亞與印尼 (上述評估) 一樣,在前兩項標準上比其餘三項更清楚地滿足要求。
V. 存取權利的限制
馬來西亞的部分資料存取法律以暗示適用針對性和限制的條款框定。刑事訴訟法典的文件提出權力框定於特定調查範圍內。SOSMA 權力與涉及已識別嫌疑人或組織的安全罪行相關。
然而,SOSMA 及相關安全法律歷來被廣泛且預防性地應用。上述網路犯罪法案 2026 監控權力 (特別是攔截裝置條款) 可能為系統性而非針對性監控創建基礎設施,且無外部授權要求。第 19 條指出,這似乎創造了系統性監控能力而非孤立攔截的高度可能性,且對指定沒有有意義的上訴權利。
馬來西亞不屬於五眼聯盟情報分享安排。與區域夥伴存在雙邊情報關係,但這些關係的記錄不如新加坡詳盡。這些關係對資料存取的影響並非完全透明。
如同新加坡 (上述評估),幾乎完全缺乏透明度報告使得無法實證驗證存取權力在實務上的針對性程度。政府機構或私人公司沒有法律義務發布資料存取請求的統計資料。許多存取權力所附帶的保密義務防止接收方揭露已收到請求。就本文件而言,這種不確定性本身就是相關因素,在無法驗證針對性且法律框架允許廣泛存取的情況下,很難斷定該制度提供與歐盟法律要求本質上等同的保護。
VI. 存取權利的限制
馬來西亞憲法包含基本自由保護,包括第 5 條 (人身自由權) 和第 10 條 (言論和集會自由),原則上可進行對行政行為的司法審查。PDPA 的問責要求適用於私人部門組織。2024 年修正案已大幅強化 PDPA 框架。
然而,儘管《個人資料保護法》明確主要適用於私人部門的商業資料使用者,但並無相等的公共部門資料保護框架適用於政府資料存取活動。與新加坡不同,新加坡設有機密的 IM8 框架,至少為公共機構提供一些內部標準,而馬來西亞的公共部門資料處理治理文件較不明確。
憲法保護在安全情境下的解釋對行政部門給予高度尊重。司法部門在公法事務上的獨立性歷來不如在商業事務上強健。許多存取權力附加的保密義務阻止接收者和公眾了解所發生事情的範圍。當資料主體的資料被當局存取時,資料主體沒有通知權。
累積效應是,除了正式法律條文外,對政府資料存取的有意義結構性限制是有限的,而主要的資料保護框架並未延伸至最重要的關注來源。
VII. 透明度
馬來西亞並無獨立監督機構對政府監控或資料存取權力具有特定管轄權。個人資料保護專員已被任命實施《個人資料保護法》的條文,但管轄權延伸至私人部門資料控制者而非政府機構。並無專屬的議會情報委員會具有真正的調查權力,可與歐洲司法管轄區中所見者相比。
鑑於馬來西亞更具真正競爭性的政治環境,議會監督在結構上比新加坡更有意義,反對黨持有席位並能監督政府,但在涉及國家安全事務時仍受限,因為資訊以敏感性為由被扣留。
司法監督在理論上存在但在國家安全情境下受到限制。SOSMA 及相關立法限制了對據此作出的行政決定進行司法審查的範圍。並無專門法庭對監控或政府資料存取具有管轄權,亦無獨立監察長或相等機構受委託審計和公開報告資料存取權力的行使。
VIII. 違法行為的個人救濟
司法審查原則上存在但範圍狹窄且在安全情境下對行政部門高度尊重。缺乏通知要求意味著尋求救濟的權利僅在個人獨立發現其資料已被存取時才可行,實際上這似乎是罕見的。
個人資料保護專員為私人部門資料處理提供申訴機制,但對公共機構資料存取沒有管轄權。並無專門法庭對監控或政府資料存取具有管轄權。SOSMA 明確限制對某些行政決定的司法審查。成本、複雜性和框架的不透明性造成進一步的實際障礙。
馬來西亞與歐盟之間並無雙邊救濟機制,相等於作為歐盟適足性或傳輸框架安排的一部分與其他國家談判的機制。
《2024 年修正法》引入資料可攜性權利並加強《個人資料保護法》下私人部門資料處理的資料主體權利。這些權利在該情境下經 2025 年修正案後實施相當良好,專員執行這些權利的頻率日益提高。
然而,這些權利並未延伸至公共機構,因為它們並不以同樣方式受《個人資料保護法》規範。就政府資料存取而言,資料主體沒有知悉關於自己所持資料的法定權利、沒有更正不準確資訊的權利,也沒有尋求刪除的權利。當局存取資料時沒有通知要求,如上所述,這使得大多數其他權利實際上失去意義,因為在不知道問題存在的情況下無法行使這些權利。
保障措施
IX. 技術與組織保障措施
Adobe 的相關技術措施如下:
- Adobe 雲端服務的技術與組織措施請見:https://www.adobe.com/go/CloudSvcsTOSM#_dnt.
- Adobe 認證和安全白皮書。
這些措施包括基於 HTTPS TLS v1.2 規範對公共網路上受限資料集的加密,以及符合 AES-256 位元規範的靜態加密。金鑰管理措施因 Adobe 產品而異。
Adobe 的組織措施包括其透明度報告和執法準則中所述的措施,其中描述了 Adobe 對政府和執法部門存取請求的處理方式及其通知政策。除非法律禁止,Adobe 承諾將涉及商業客戶的請求重新導向,並在政府機構尋求存取其資訊時給予通知 (附上經遮蔽處理的請求副本)。
Adobe 亦有全面的內部資料保護政策,涵蓋更廣泛的資料保護原則,如資料最小化。
X. 合約保障措施
Adobe 依賴標準契約條款將歐洲個人資料傳輸出歐洲——Adobe 選擇的模組包含旨在解決「Schrems II」關注事項的條文 (即歐盟標準契約條款的第 14 條和第 15 條)。
Adobe 要求所有代表其處理歐洲個人資訊的人員簽署資料處理協議,該協議的保護程度不低於其與商業客戶簽署的協議,並包括額外的補充措施。