編集構図: ノルウェー憲法の報道の自由のシーン ── Eidsvoll の花崗岩の台座の上に綴じられた Grunnloven の巻、寒い冬の光の中のオスロフィヨルドのシルエット、波止場で見張る NordBastion のホッキョクグマのマスコット
管轄 · ノルウェー · 憲法的詳細

ノルウェー。
第 100 条表現。EEA 内、EU 外。本物のヘッジ。

オスロのサーバーに届く体制の深い読み: Grunnloven 第 100 条(1814 年 / 2004 年改革)、Personopplysningsloven、Datatilsynet ── そして EEA 内だが欧州司法裁判所外にいる構造的優位性。

要点
  • 01

    2004 年に改革された 1814 年 Grunnloven 第 100 条は、表現を成文化し、事前抑制を禁止し、言説を促進する国家の積極的義務を課します。

  • 02

    GDPR は EEA への組み込み(Personopplysningsloven 2018)を介して適用 ── しかしノルウェーは EU e-Evidence と直接の CJEU 管轄の外。

  • 03

    誠実な限界: 1949 年以降 NATO、PST + E-tjenesten シグナル権限(2020 年 + 2023 年改正)、繰り返しのデータ保持提案。

体制

1814 年憲法、2004 年表現改革。EEA 内。EU 外。

ノルウェーの Grunnloven は 1814 年 5 月 17 日に Eidsvoll で署名され、現在でも有効な世界で 2 番目に古い単一文書憲法です(米国の次)。その後 2 世紀にわたって実質的に改正されてきましたが、決して置き換えられていません。ホスティングプロバイダーにとって最も重要な改正は 2004 年の第 100 条改革で、議会 Ytringsfrihetskommisjonen によって起草され、Storting によって全会一致で採択されました。それはヨーロッパでより拡張的な報道の自由条項の 1 つを生み出しました。

第 100 条は現在、「表現の自由が存在するものとする」という平板な声明で始まります。第 2 段落は、自由社会で正当化可能でなければならない狭く法律上定義されたケース以外の事前抑制と公開後責任を禁止します ── 比例性レビューを憲法テキストに直接インポートする構造です。第 4 段落は、国家と自治体の文書への公衆アクセス権を成文化します。第 6 段落は珍しいものです: 国家当局に、開かれた情報に基づく公的言説を促進する条件を作る積極的義務を課します。ノルウェーの憲法学者(Eggen、Kierulf、Bing)は § 100(6) を、単に許容するのではなく自由表現のインフラを支援する国家の憲法的義務として読みます。

データ保護について、ノルウェーは珍しい管轄上の位置にあります: 欧州経済地域(EEA)の加盟国ですが、欧州連合の加盟国ではありません。GDPR(規則(EU)2016/679)は、それを EEA 協定附属書 XI に組み込む EEA 合同委員会決定 154/2018 によりノルウェーで適用されます。国内では Personopplysningsloven(LOV-2018-06-15-38)によって実装されます。実質的義務は EU ベースのプロバイダーと同一です。構造的違いは管轄上のものです: ノルウェーの裁判所は、CJEU への直接の先決照会経由ではなく、(EEA 同質性原則の下)EFTA 裁判所を通じて GDPR を解釈します。実際には EFTA 裁判所は CJEU の判決を密接に追跡します。理論的には、解釈柔軟性の追加層が 1 つあります。

構造的優位性は越境法的プロセスにあります。EU e-Evidence パッケージ ── 規則(EU)2023/1543 と附属指令 ── は、ある加盟国が別の加盟国のプロバイダーに送達できる直接の欧州生産命令と欧州保全命令を、比較的短い応答ウィンドウで作成します。ノルウェーは EU 加盟国ではなく、e-Evidence の当事者ではありません。オスロのサーバーを対象とする越境要求はそのため、より古く、より遅いチャネルを経由します: 2000 年 EU MLA 条約(ノルウェーはシェンゲン経由で関連)、欧州評議会の手段、二国間 MLAT。それは不可視性ではありません ── 意味のある手続き的摩擦です。

3 つの読み

規制当局、ヘッジ、限界。3 つすべてが重要。

ノルウェーはスウェーデンやフィンランドのコピー&ペーストではありません。それは異なる管轄上の形であり ── その形が要点です。

規制当局 · Datatilsynet

ヨーロッパで最も積極的な DPA の 1 つ

文書化された執行: Grindr(NOK 6,500 万、2021 年)、EDPB の緊急手続きと Facebook と Instagram での同意なし行動広告のヨーロッパ全体の停止を引き起こした 2023 年の Meta 行動広告決定、2024〜2025 年を通じての継続的な生体認証の絞り込み。

顧客への効果: GDPR の権利は EEA 条約によって組み込まれているだけではありません ── ノルウェーの国境を越えて欧州のデータ保護法を形作る公開アクションを持つ規制当局によって執行されます。

ヘッジ · EU なしの EEA

同じデータ法、異なるプロセスパイプ

GDPR の実質が適用されます(Personopplysningsloven 2018)。EU e-Evidence は適用されません。越境要求は MLAT、欧州評議会の手段、またはシェンゲン経由の 2000 年 EU MLA 条約を経由する必要があります ── より遅く、司法的に監督され、二重犯罪性要件があります。

これがワークロード形状の問題です: モデルが EU 越境生産を脅威として扱う場合、ノルウェーは e-Evidence の天井なしで同じデータ保護の最低基準を提供します。

限界 · 正直に

NATO、PST、保持議論

創設 NATO 加盟国(1949 年)。2020 年情報機関サービス法は越境フローでのバルク収集権限を E-tjenesten に与えました。2021 年の ECtHR 判決は手続き的欠陥を発見、2023 年の Storting 改正がそれらに対処しました。2022 年以降、標的を絞った IP アドレス保持の繰り返しの司法省提案。

第 100 条は依然としてこれらすべてを憲法的に制約し、議会 EOS 委員会の監督は本物です ── しかし限界の形はスウェーデンやフィンランドと構造的に異なり、知る価値があります。

判定

ワークロードが EU 越境生産命令なしの GDPR グレードのデータ保護を必要とするときにノルウェーを選択。

モデルが EU 管轄自体を脅威として扱うとき、ノルウェーが正しい答えです ── 第 5 条最小化、第 17 条消去、その他の GDPR 権利体制が望む最低基準であるが、EU e-Evidence の直接の越境命令から抜け出したい天井であるとき。EEA 加盟は同じ実質的なデータ法を提供します。EU 非加盟は最速の法的プロセスパイプの外に留まらせます。

すべてのワークロードに対して正しい答えとは限りません。優先事項が最も深い判例法を持つ最古の憲法的報道の自由法であれば、スウェーデンが依然として典型的な選択です。優先事項が連合で最も強力な情報源拒否法であれば、フィンランドです。優先事項が大陸ヨーロッパからの完全な地理的距離であれば、アイスランドです。

他のどこも与えない、ノルウェーがあなたに与えるもの: GDPR の実質に加えて EEA 形状の手続き、言説を促進する積極的な国家義務を持つ憲法、大陸で最も積極的なデータ保護規制当局の 1 つ ── EU の直接の越境生産命令体制の内側に座ることなく。

よくある質問・ノルウェー法

憲法、EEA、判例法。

第 100 条、EU でない EEA の姿勢、Datatilsynet、繰り返しのデータ保持提案に関する具体的な質問。

ノルウェー憲法第 100 条は実際に何を述べるのか?

Grunnloven(ノルウェー憲法、1814 年 5 月 17 日付け)第 100 条は、2004 年の改正によって実質的に改革され、現在ヨーロッパでより拡張的な報道の自由条項の 1 つとして読まれます。第 1 段落は「表現の自由が存在するものとする」と述べます。第 2 段落は、自由社会で正当化可能でなければならない狭く法律上定義されたケース以外の事前抑制と公開後責任を禁止します。第 4 段落は、国家と自治体の文書へのアクセス権を成文化します。第 6 段落は、国家当局に、開かれた情報に基づく公的言説を促進する条件を作る積極的義務を課します。2004 年の改革は議会委員会(Ytringsfrihetskommisjonen)によって起草され、一般的に、単に許容するのではなく自由表現を支援する国家の積極的義務を憲法化するものとして読まれます。

ノルウェーは EU 外。GDPR について何を意味するのか?

ノルウェーは欧州経済地域(EEA)の加盟国ですが、欧州連合の加盟国ではありません。GDPR(規則(EU)2016/679)は、それを EEA 協定附属書 XI に組み込む EEA 合同委員会決定 154/2018 を通じてノルウェーに適用されます。国内では Personopplysningsloven(LOV-2018-06-15-38)によって実装されます。実質的義務は EU ベースのプロバイダーと同一です: 第 5 条最小化、第 17 条消去、完全な GDPR 権利体制。構造的違いは管轄上のものです: ノルウェーの裁判所は、欧州司法裁判所(CJEU)への直接の先決照会ではなく、EFTA 裁判所(同質性原則)を通じて GDPR を解釈します。実際には EFTA 裁判所は CJEU の判決を密接に追跡しますが、制度的には別個で、ノルウェー最高裁判所(Høyesterett)は最終的な解釈権限を保持します。

なぜ EU でない EEA が越境法的プロセスに重要なのか?

これは正確に述べる価値のある構造的優位性です。EU e-Evidence パッケージ(規則(EU)2023/1543 と附属指令)は、ある加盟国が他の加盟国のサービスプロバイダーに直接送達できる欧州生産命令と欧州保全命令を、比較的短い応答ウィンドウで作成します。ノルウェーは EU 加盟国ではなく、e-Evidence の当事者ではありません。オスロのサーバーを対象とする越境要求はそのため、より古く、より遅く、司法的に監督されたチャネルを経由します: 2000 年 EU MLA 条約(ノルウェーはシェンゲン経由で関連)、欧州評議会の手段、または二国間 MLAT。これらのいずれも e-Evidence ほど高速でも直接でもありません。それは不可視性ではありません。手続き的摩擦です。

Datatilsynet とは誰で、その執行記録は?

Datatilsynet はオスロに本部を置くノルウェーのデータ保護当局です。公開調査(特に EDRi の年次執行報告書)で、より積極的な欧州 DPA の 1 つとして一貫してランク付けされています。最近の注目アクションには、Grindr 罰金(2021 年、不法な同意処理に対して NOK 6,500 万)、Meta 行動広告決定(2023 年、EDPB の緊急手続き経由で EU/EEA 全体の Facebook と Instagram での行動広告の一時停止につながる)、生体認証越権に対する継続的な執行が含まれます。顧客にとってこれは、GDPR の権利が条約によって組み込まれているだけでなく ── 行動への文書化された意志を持つ規制当局によって積極的に執行されていることを意味します。

PST とノルウェーの情報機関についてはどうか?

Politiets sikkerhetstjeneste(PST)は、国内のセキュリティと対情報機関であるノルウェー警察セキュリティサービスです。Etterretningstjenesten(E-tjenesten)は外国軍事情報機関です。PST は警察法と 2016 年市民情報機関サービス法の下で、EOS 委員会による議会の監督下で運営されます。2020 年情報機関サービス法(etterretningstjenesteloven)は、越境トラフィックの大量収集のための新しい権限を E-tjenesten に与えました ── これらは手続き的欠陥を発見した 2021 年の欧州人権裁判所の異議申し立ての対象となり、ノルウェー議会は 2023 年にそれらに対処する改正を可決しました。現行の体制は越境フローでの対テロと対情報機関を対象とし、通常のホスティング顧客ではありません。他の場所と同様に、国家アクター敵に対するアプリケーション層の暗号化に代わる管轄はありません。

ノルウェーはデータ保持を再導入したのか?

これは正直に述べる価値のあるアクティブな議論です。ノルウェーは 2011 年に EU データ保持指令(2006/24/EC)を実装しましたが、CJEU の Digital Rights Ireland 判決(2014 年)が指令を打ち砕いた後、発効前に停止しました。2022 年以降、重大犯罪調査のために標的を絞った IP アドレス保持を再導入する司法省の定期的な提案がありました。この記事の日付時点で、ノルウェーのホスティングプロバイダーには一般的な保持義務は適用されません。NordBastion はバルク保持の対象ではありません。当社は、透明性レポートで公開されたスケジュールで、運用上必要なものだけを保持します。法的環境が実質的に変われば、令状カナリアがそれを反映します。

ノルウェーは NATO 加盟国 ── それは管轄を妥協するのか?

ノルウェーは 1949 年以来の創設 NATO 加盟国で、実質的な同盟インフラをホストしています。NATO 加盟自体は、ホスティング顧客に対する越境法的プロセスの義務を作るものではありません。それは、オスロのデータセンターに届く通常の法的プロセスパイプラインではなく、軍事および情報機関の層で運営されます。誠実な枠付けはスウェーデンの SÄPO やフィンランドの Supo と同じです: シグナルインテリジェンス協力は存在し、国内法と議会の監督によって制約され、通常のホスティングワークロードに直面する日々のリスクではありません ── が、ワークロードが本当に国家アクター敵を引きつける場合、絵の本物の一部です。

ノルウェーの裁判所は NordBastion に顧客を識別するよう強制できるか?

ノルウェーの裁判所命令を通じて、指名された対象について、当社が実際に保持するデータについてのみ ── そしてその交差は設計上狭いです。ノルウェー刑事訴訟法(Straffeprosessloven)は生産命令に司法監督を要求します。ノルウェーメディア責任法(Lov om redaksjonell uavhengighet og ansvar i redaktørstyrte journalistiske medier、2020 年)と刑事訴訟法 § 125 は、ジャーナリストと編集協力者に対する強力な情報源保護特権を作ります。通常のホスティング顧客に対しては、拘束力ある限界は存在しないものです: 登録時にアイデンティティを収集せず、支払いカードデータを保持せず、インフラログは公開されたローテーションで保持されます。存在しないものは強制できません。

EFTA 裁判所はデータに関する CJEU 判例法とどう相互作用するのか?

EEA 同質性原則(EEA 第 6 条、ESA 裁判所協定第 3 条)の下、EFTA 裁判所は、EEA 協定前に下されたものと、実際にはその後に下されたものの両方の CJEU 判決と一致して、EEA に組み込まれた EU 法を解釈する義務があります。Schrems II 後の環境がライブテストケースです: データ移転の妥当性に関する CJEU 判決(Schrems II、C-311/18、2020 年、Meta v. Bundeskartellamt、C-252/21、2023 年)は、EFTA 裁判所の解釈を経由してノルウェー法に流れますが、ノルウェーの裁判所には、行政府が原則として EEA 留保を行使できる追加の手続きステップがあります。実際にはデータ保護法にはほとんど使用されません。完全性のために言及されます。

プライベートホスティング、北欧で構築。