संपादकीय रचना: नॉर्वे की संवैधानिक प्रेस-स्वतंत्रता का एक दृश्य — Eidsvoll में ग्रेनाइट के आधार पर रखा Grunnloven का एक जिल्दबंद खंड, ठंडी सर्दियों की रोशनी में ओस्लो fjord की रूपरेखा, और एक घाट पर पहरा देता NordBastion का ध्रुवीय-भालू शुभंकर
Jurisdiction · Norway · संवैधानिक गहन विश्लेषण

नॉर्वे।
अनुच्छेद 100 की अभिव्यक्ति। EEA के भीतर, EU के बाहर। वह बचाव जो असली है।

ओस्लो के किसी सर्वर तक पहुँचने वाली कानूनी व्यवस्था का गहन अध्ययन: Grunnloven का अनुच्छेद 100 (1814 / 2004 में सुधारित), Personopplysningsloven, Datatilsynet — और EEA के भीतर लेकिन यूरोपीय न्यायालय के बाहर होने का संरचनात्मक लाभ।

संक्षेप में
  • 01

    1814 के Grunnloven का अनुच्छेद 100, जिसे 2004 में सुधारा गया, अभिव्यक्ति को संहिताबद्ध करता है, पूर्व-प्रतिबंध पर रोक लगाता है, और विमर्श को सुगम बनाने का सकारात्मक दायित्व राज्य पर डालता है।

  • 02

    GDPR EEA में समावेश के ज़रिए लागू होता है (Personopplysningsloven 2018) — लेकिन नॉर्वे EU e-Evidence और CJEU के सीधे न्यायक्षेत्र से बाहर है।

  • 03

    ईमानदार सीमाएँ: 1949 से NATO, PST + E-tjenesten की सिग्नल-खुफिया शक्तियाँ (2020 + 2023 के संशोधन), बार-बार आने वाले डेटा-रिटेंशन प्रस्ताव।

क़ानूनी व्यवस्था

1814 का संविधान, 2004 का अभिव्यक्ति सुधार। EEA के भीतर। EU के बाहर।

नॉर्वे के Grunnloven पर 17 मई 1814 को Eidsvoll में हस्ताक्षर हुए थे और यह दुनिया का दूसरा सबसे पुराना एक-दस्तावेज़ी संविधान है जो आज भी लागू है (संयुक्त राज्य अमेरिका के बाद)। बीती दो शताब्दियों में इसमें बड़े संशोधन हुए हैं, लेकिन इसे कभी बदला नहीं गया। होस्टिंग प्रदाता के लिए सबसे अहम संशोधन अनुच्छेद 100 का 2004 का सुधार है, जिसे संसदीय Ytringsfrihetskommisjonen ने तैयार किया और Storting ने सर्वसम्मति से अपनाया। इसने यूरोप के सबसे व्यापक प्रेस-स्वतंत्रता प्रावधानों में से एक को जन्म दिया।

अनुच्छेद 100 अब इस सीधे कथन से शुरू होता है: "अभिव्यक्ति की स्वतंत्रता होगी।" पैराग्राफ 2 पूर्व-प्रतिबंध और प्रकाशन के बाद के दायित्व पर रोक लगाता है, सिवाय उन सीमित, कानून में परिभाषित मामलों के जो स्वयं एक स्वतंत्र समाज में न्यायोचित होने चाहिए — एक ऐसी संरचना जो आनुपातिकता की समीक्षा को सीधे संवैधानिक पाठ में ले आती है। पैराग्राफ 4 राज्य और नगरपालिकाओं के दस्तावेज़ों तक सार्वजनिक पहुँच के अधिकार को संहिताबद्ध करता है। पैराग्राफ 6 असामान्य है: यह राज्य के अधिकारियों पर ऐसी परिस्थितियाँ बनाने का सकारात्मक दायित्व डालता है जो खुले और सूचित सार्वजनिक विमर्श को सुगम बनाएँ। नॉर्वे के संवैधानिक टीकाकार (Eggen, Kierulf, Bing) § 100(6) को राज्य के इस संवैधानिक कर्तव्य के रूप में पढ़ते हैं कि वह स्वतंत्र अभिव्यक्ति के बुनियादी ढाँचे को केवल सहन ही न करे, बल्कि उसका समर्थन भी करे।

डेटा संरक्षण के मामले में नॉर्वे एक असामान्य न्यायक्षेत्रीय स्थिति में है: यह यूरोपीय आर्थिक क्षेत्र (EEA) का सदस्य है, लेकिन यूरोपीय संघ का नहीं। GDPR (Regulation (EU) 2016/679) नॉर्वे में EEA संयुक्त समिति के निर्णय 154/2018 के आधार पर लागू होता है, जिसने इसे EEA समझौते के Annex XI में शामिल किया; घरेलू स्तर पर इसे Personopplysningsloven (LOV-2018-06-15-38) द्वारा लागू किया गया है। मूल दायित्व वही हैं जो किसी EU-आधारित प्रदाता पर लागू होते हैं। संरचनात्मक अंतर न्यायक्षेत्र का है: नॉर्वे की अदालतें GDPR की व्याख्या CJEU को सीधे प्रारंभिक संदर्भ भेजने के बजाय EFTA Court के माध्यम से (EEA समरूपता सिद्धांत के तहत) करती हैं। व्यवहार में EFTA Court CJEU के फ़ैसलों का बारीकी से अनुसरण करता है; सिद्धांत में व्याख्या के लचीलेपन की एक अतिरिक्त परत मौजूद है।

संरचनात्मक लाभ सीमा-पार कानूनी प्रक्रिया में है। EU का e-Evidence पैकेज — Regulation (EU) 2023/1543 और साथ का निर्देश — सीधे European Production Orders और European Preservation Orders बनाता है, जिन्हें एक सदस्य देश दूसरे देश के प्रदाता पर तामील कर सकता है, और जवाब देने की समय-सीमा अपेक्षाकृत छोटी होती है। नॉर्वे EU का सदस्य देश नहीं है और e-Evidence का पक्षकार भी नहीं है। इसलिए ओस्लो के किसी सर्वर को लक्षित सीमा-पार अनुरोध पुराने, धीमे रास्तों से गुज़रते हैं: 2000 का EU MLA कन्वेंशन (नॉर्वे Schengen के ज़रिए जुड़ा है), Council of Europe के साधन, द्विपक्षीय MLAT। यह अदृश्यता नहीं है — यह सार्थक प्रक्रियागत घर्षण है।

तीन पहलू

नियामक, बचाव, सीमाएँ। तीनों मायने रखते हैं।

नॉर्वे स्वीडन या फ़िनलैंड की कॉपी-पेस्ट नहीं है। यह एक अलग न्यायक्षेत्रीय आकार है — और वही आकार असली बात है।

नियामक प्राधिकरण · Datatilsynet

यूरोप के सबसे सक्रिय DPA में से एक

प्रलेखित प्रवर्तन: Grindr (NOK 65M, 2021); Meta के व्यवहार-आधारित विज्ञापन पर 2023 का निर्णय, जिसने EDPB की आपात प्रक्रिया शुरू कराई और Facebook व Instagram पर बिना सहमति वाले व्यवहार-आधारित विज्ञापनों का यूरोप-व्यापी निलंबन कराया; 2024–2025 के दौरान बायोमेट्रिक उपयोग पर लगातार कसते प्रतिबंध।

ग्राहक के लिए असर: GDPR अधिकार केवल EEA संधि के ज़रिए शामिल नहीं किए गए हैं — उन्हें एक ऐसा नियामक लागू करता है जिसकी प्रकाशित कार्रवाइयों ने नॉर्वे की सीमाओं से परे यूरोपीय डेटा-संरक्षण कानून को आकार दिया है।

बचाव · EU के बिना EEA

एक ही डेटा कानून, अलग प्रक्रिया-मार्ग

GDPR का सार लागू होता है (Personopplysningsloven 2018)। EU e-Evidence लागू नहीं होता। सीमा-पार अनुरोधों को MLAT, Council of Europe के साधनों, या Schengen के ज़रिए 2000 के EU MLA कन्वेंशन से गुज़रना पड़ता है — धीमे, न्यायिक निगरानी में, और दोहरी आपराधिकता की शर्तों के साथ।

यह workload के आकार का सवाल है: यदि आपके threat model में EU के सीमा-पार production orders ही खतरा हैं, तो नॉर्वे आपको वही डेटा-संरक्षण की न्यूनतम सीमा देता है, e-Evidence की ऊपरी सीमा के बिना।

सीमाएँ · ईमानदारी से

NATO, PST, रिटेंशन पर बहस

NATO का संस्थापक सदस्य (1949)। 2020 के खुफिया सेवा अधिनियम ने E-tjenesten को सीमा-पार प्रवाह पर थोक-संग्रह की शक्तियाँ दीं; 2021 के ECtHR फ़ैसले में प्रक्रियागत कमियाँ पाई गईं; 2023 के Storting संशोधनों ने उन्हें दूर किया। 2022 से लक्षित IP-पता रिटेंशन के लिए न्याय मंत्रालय के प्रस्ताव बार-बार आते रहे हैं।

अनुच्छेद 100 अब भी इन सबको संवैधानिक रूप से सीमित करता है, और संसदीय EOS समिति की निगरानी वास्तविक है — लेकिन सीमाओं का स्वरूप संरचनात्मक रूप से स्वीडन या फ़िनलैंड से अलग है, और इसे जानना ज़रूरी है।

निर्णय

नॉर्वे तब चुनें जब आपके workload को ज़रूरत हो EU के सीमा-पार production orders के बिना GDPR-स्तर के डेटा संरक्षण की।

नॉर्वे सही उत्तर तब है जब आपका threat model EU के न्यायक्षेत्र को ही खतरा मानता है — जब Article 5 न्यूनीकरण, Article 17 मिटाने का अधिकार और GDPR अधिकारों की बाकी व्यवस्था वह न्यूनतम आधार है जो आप चाहते हैं, लेकिन EU e-Evidence के सीधे सीमा-पार आदेश वह छत है जिसके नीचे से आप निकलना चाहते हैं। EEA सदस्यता आपको वही मूल डेटा कानून देती है। EU की गैर-सदस्यता आपको सबसे तेज़ कानूनी-प्रक्रिया मार्गों से बाहर रखती है।

यह हर workload के लिए सही उत्तर नहीं है। यदि आपकी प्राथमिकता सबसे गहरे केस-लॉ वाला सबसे पुराना संवैधानिक प्रेस-स्वतंत्रता अधिनियम है, तो स्वीडन अब भी मानक विकल्प है। यदि आपकी प्राथमिकता संघ में स्रोत बताने से इनकार का सबसे मज़बूत कानून है, तो फ़िनलैंड। यदि आपकी प्राथमिकता महाद्वीपीय यूरोप से पूरी भौगोलिक दूरी है, तो आइसलैंड।

नॉर्वे आपको वह देता है जो और कहीं नहीं मिलता: GDPR का सार और EEA-आकार की प्रक्रिया, एक ऐसा संविधान जिसमें विमर्श को सुगम बनाने का सकारात्मक राज्य-कर्तव्य है, और महाद्वीप के सबसे सक्रिय डेटा-संरक्षण नियामकों में से एक — EU की सीधी सीमा-पार production-order व्यवस्था के भीतर बैठे बिना।

FAQ · नॉर्वे का कानून

संविधान, EEA सदस्यता, और अदालती केस-लॉ।

अनुच्छेद 100, EEA-लेकिन-EU-नहीं की स्थिति, Datatilsynet, और बार-बार आने वाले डेटा-रिटेंशन प्रस्तावों पर विशिष्ट प्रश्न।

नॉर्वे के संविधान का अनुच्छेद 100 वास्तव में क्या कहता है?

Grunnloven (नॉर्वे का संविधान, दिनांक 17 मई 1814) के अनुच्छेद 100 में 2004 के संशोधनों से बड़े बदलाव हुए और अब यह यूरोप के सबसे व्यापक प्रेस-स्वतंत्रता प्रावधानों में गिना जाता है। पैराग्राफ 1 कहता है: "अभिव्यक्ति की स्वतंत्रता होगी।" पैराग्राफ 2 पूर्व-प्रतिबंध और प्रकाशन के बाद के दायित्व पर रोक लगाता है, सिवाय उन सीमित, कानून में परिभाषित मामलों के जो स्वयं एक स्वतंत्र समाज में न्यायोचित होने चाहिए। पैराग्राफ 4 राज्य और नगरपालिकाओं के दस्तावेज़ों तक पहुँच के अधिकार को संहिताबद्ध करता है। पैराग्राफ 6 राज्य के अधिकारियों पर ऐसी परिस्थितियाँ बनाने का सकारात्मक दायित्व डालता है जो खुले और सूचित सार्वजनिक विमर्श को सुगम बनाएँ। 2004 का सुधार एक संसदीय आयोग (Ytringsfrihetskommisjonen) ने तैयार किया था और इसे आम तौर पर इस रूप में पढ़ा जाता है कि इसने राज्य पर स्वतंत्र अभिव्यक्ति को केवल सहन करने का नहीं, बल्कि उसका समर्थन करने का सकारात्मक कर्तव्य संवैधानिक रूप से स्थापित किया।

नॉर्वे EU के बाहर है। GDPR के लिए इसका क्या मतलब है?

नॉर्वे यूरोपीय आर्थिक क्षेत्र (EEA) का सदस्य है, लेकिन यूरोपीय संघ का नहीं। GDPR (Regulation (EU) 2016/679) नॉर्वे में EEA संयुक्त समिति के निर्णय 154/2018 के माध्यम से लागू होता है, जिसने इसे EEA समझौते के Annex XI में शामिल किया; घरेलू स्तर पर इसे Personopplysningsloven (LOV-2018-06-15-38) द्वारा लागू किया गया है। मूल दायित्व वही हैं जो किसी EU-आधारित प्रदाता पर लागू होते हैं: Article 5 न्यूनीकरण, Article 17 मिटाने का अधिकार, और GDPR अधिकारों की पूरी व्यवस्था। संरचनात्मक अंतर न्यायक्षेत्र का है: नॉर्वे की अदालतें GDPR की व्याख्या यूरोपीय संघ के न्यायालय (CJEU) को सीधे प्रारंभिक संदर्भ भेजने के बजाय EFTA Court (समरूपता सिद्धांत) के माध्यम से करती हैं। व्यवहार में EFTA Court CJEU के फ़ैसलों का बारीकी से अनुसरण करता है, लेकिन यह संस्थागत रूप से अलग है और नॉर्वे का सर्वोच्च न्यायालय (Høyesterett) अंतिम व्याख्या का अधिकार अपने पास रखता है।

सीमा-पार कानूनी प्रक्रिया के लिए EEA-लेकिन-EU-नहीं की स्थिति क्यों मायने रखती है?

यही वह संरचनात्मक लाभ है जिसके बारे में सटीक होना ज़रूरी है। EU का e-Evidence पैकेज (Regulation (EU) 2023/1543 और साथ का निर्देश) European Production Orders और European Preservation Orders बनाता है, जिन्हें एक सदस्य देश दूसरे सदस्य देश के सेवा प्रदाता पर सीधे तामील कर सकता है, और जवाब देने की समय-सीमा अपेक्षाकृत छोटी होती है। नॉर्वे EU का सदस्य देश नहीं है और e-Evidence का पक्षकार भी नहीं है। इसलिए ओस्लो के किसी सर्वर को लक्षित सीमा-पार अनुरोध पुराने, धीमे और न्यायिक निगरानी वाले रास्तों से गुज़रते हैं: 2000 का EU MLA कन्वेंशन (नॉर्वे Schengen के ज़रिए जुड़ा है), Council of Europe के साधन, या द्विपक्षीय MLAT। इनमें से कोई भी e-Evidence जितना तेज़ या सीधा नहीं है। यह अदृश्यता नहीं है; यह प्रक्रियागत घर्षण है।

Datatilsynet कौन है और उसका प्रवर्तन रिकॉर्ड क्या है?

Datatilsynet नॉर्वे का डेटा संरक्षण प्राधिकरण है, जिसका मुख्यालय ओस्लो में है। प्रकाशित सर्वेक्षणों (विशेषकर EDRi की वार्षिक प्रवर्तन रिपोर्टों) में इसे लगातार यूरोप के सबसे सक्रिय DPA में गिना जाता है। हाल की प्रमुख कार्रवाइयों में Grindr पर जुर्माना (2021, अवैध सहमति-प्रबंधन के लिए NOK 65M), Meta के व्यवहार-आधारित विज्ञापन पर निर्णय (2023, जिसके चलते EDPB की आपात प्रक्रिया के ज़रिए पूरे EU/EEA में Facebook और Instagram पर व्यवहार-आधारित विज्ञापन अस्थायी रूप से निलंबित हुए), और बायोमेट्रिक अतिक्रमण पर जारी प्रवर्तन शामिल हैं। ग्राहक के लिए इसका अर्थ है कि GDPR अधिकार केवल संधि के ज़रिए शामिल नहीं किए गए हैं — उन्हें एक ऐसा नियामक सक्रिय रूप से लागू करता है जिसकी कार्रवाई करने की इच्छा सार्वजनिक रूप से दर्ज है।

PST और नॉर्वे की खुफिया सेवाओं का क्या?

Politiets sikkerhetstjeneste (PST) नॉर्वे की पुलिस सुरक्षा सेवा है — घरेलू सुरक्षा और प्रति-खुफिया एजेंसी। Etterretningstjenesten (E-tjenesten) विदेशी सैन्य खुफिया सेवा है। PST पुलिस अधिनियम और 2016 के नागरिक खुफिया सेवा अधिनियम के तहत काम करती है, जिस पर EOS समिति की संसदीय निगरानी रहती है। 2020 के खुफिया सेवा अधिनियम (etterretningstjenesteloven) ने E-tjenesten को सीमा-पार ट्रैफ़िक के थोक संग्रह की नई शक्तियाँ दीं — ये 2021 में यूरोपीय मानवाधिकार न्यायालय में चुनौती का विषय बनीं, जिसमें प्रक्रियागत कमियाँ पाई गईं; नॉर्वे की संसद ने उन्हें दूर करने के लिए 2023 में संशोधन पारित किए। वर्तमान व्यवस्था सीमा-पार प्रवाह पर आतंकवाद-निरोध और प्रति-खुफिया को लक्षित करती है, सामान्य होस्टिंग ग्राहकों को नहीं; और जैसा हर जगह है, किसी राज्य-स्तरीय विरोधी के विरुद्ध कोई भी न्यायक्षेत्र application-layer encryption का विकल्प नहीं है।

क्या नॉर्वे ने डेटा रिटेंशन फिर से लागू किया?

यह एक सक्रिय बहस है जिसके बारे में ईमानदार रहना ज़रूरी है। नॉर्वे ने 2011 में EU डेटा रिटेंशन निर्देश (2006/24/EC) को लागू किया, लेकिन CJEU के Digital Rights Ireland फ़ैसले (2014) द्वारा उस निर्देश को रद्द किए जाने के बाद, उसके प्रभावी होने से पहले ही उसे निलंबित कर दिया। 2022 से न्याय मंत्रालय की ओर से गंभीर अपराधों की जाँच के लिए लक्षित IP-पता रिटेंशन को फिर से लागू करने के प्रस्ताव समय-समय पर आते रहे हैं। इस लेख की तारीख तक नॉर्वे में होस्टिंग प्रदाताओं पर कोई सामान्य रिटेंशन दायित्व लागू नहीं है। NordBastion थोक रिटेंशन के अधीन नहीं है; हम केवल वही रखते हैं जो परिचालन के लिए आवश्यक है, और उतने ही समय तक जितना पारदर्शिता रिपोर्ट में प्रकाशित है। यदि कानूनी परिदृश्य में कोई बड़ा बदलाव आता है, तो warrant canary उसे दर्शाएगा।

नॉर्वे NATO का सदस्य है — क्या इससे न्यायक्षेत्र कमज़ोर होता है?

नॉर्वे 1949 से NATO का संस्थापक सदस्य है और वहाँ मित्र देशों का पर्याप्त बुनियादी ढाँचा मौजूद है। NATO सदस्यता अपने आप में होस्टिंग ग्राहकों के विरुद्ध सीमा-पार कानूनी-प्रक्रिया के दायित्व नहीं बनाती; यह सैन्य और खुफिया स्तरों पर काम करती है, उस सामान्य कानूनी-प्रक्रिया की श्रृंखला में नहीं जो ओस्लो के किसी डेटा सेंटर तक पहुँचती है। ईमानदार तस्वीर वही है जो स्वीडन में SÄPO या फ़िनलैंड में Supo के लिए है: सिग्नल-खुफिया सहयोग मौजूद है, यह घरेलू कानून और संसदीय निगरानी से सीमित है, और यह किसी सामान्य होस्टिंग workload के सामने रोज़मर्रा का जोखिम नहीं है — लेकिन यदि workload वास्तव में राज्य-स्तरीय विरोधियों को आकर्षित करता है, तो यह तस्वीर का एक वास्तविक हिस्सा है।

क्या नॉर्वे की कोई अदालत NordBastion को किसी ग्राहक की पहचान बताने के लिए बाध्य कर सकती है?

केवल नॉर्वे की अदालत के आदेश से, किसी नामित व्यक्ति के संबंध में, और सिर्फ़ उस डेटा के लिए जो वास्तव में हमारे पास है — और यह संगम डिज़ाइन से ही बहुत संकीर्ण है। नॉर्वे का दंड प्रक्रिया अधिनियम (Straffeprosessloven) production orders के लिए न्यायिक निगरानी अनिवार्य करता है। नॉर्वे का Media Liability Act (Lov om redaksjonell uavhengighet og ansvar i redaktørstyrte journalistiske medier, 2020) और दंड प्रक्रिया अधिनियम का § 125 पत्रकारों और संपादकीय सहयोगियों के लिए एक मज़बूत स्रोत-संरक्षण विशेषाधिकार बनाते हैं। सामान्य होस्टिंग ग्राहकों के लिए असली बाध्यकारी सीमा वह है जो मौजूद ही नहीं है: हम साइनअप के समय पहचान नहीं लेते, भुगतान-कार्ड का डेटा नहीं रखते, और बुनियादी ढाँचे के लॉग प्रकाशित rotation के अनुसार ही रखे जाते हैं। जो मौजूद ही नहीं, उसे बाध्य करके नहीं लिया जा सकता।

डेटा पर CJEU के केस-लॉ के साथ EFTA Court कैसे तालमेल बिठाता है?

EEA समरूपता सिद्धांत (Article 6 EEA, Article 3 ESA-Court Agreement) के तहत EFTA Court EEA में शामिल EU कानून की व्याख्या CJEU के फ़ैसलों के अनुरूप करने के लिए बाध्य है — EEA समझौते से पहले दिए गए फ़ैसलों के भी और, व्यवहार में, बाद में दिए गए फ़ैसलों के भी। Schrems II के बाद का माहौल इसकी जीवंत परीक्षा है: डेटा-स्थानांतरण की पर्याप्तता पर CJEU के फ़ैसले (Schrems II, C-311/18, 2020; Meta v. Bundeskartellamt, C-252/21, 2023) EFTA Court की व्याख्या के ज़रिए नॉर्वे के कानून में आते हैं, लेकिन नॉर्वे की अदालतों में एक अतिरिक्त प्रक्रियागत चरण होता है, जहाँ कार्यपालिका सैद्धांतिक रूप से EEA आरक्षणों का प्रयोग कर सकती है। व्यवहार में डेटा-संरक्षण कानून के लिए इसका उपयोग शायद ही कभी होता है; इसका उल्लेख केवल पूर्णता के लिए किया गया है।

निजी होस्टिंग, उत्तर में निर्मित।