DPDPA is now in force in India. Run a free privacy scan on your site. Scan now

Japón

APPI

Ley de Protección de la Información Personal

La Ley de Protección de la Información Personal (APPI) de Japón es la principal ley de protección de datos personales del país. Regula cómo las empresas recogen, usan, almacenan, divulgan, protegen y tratan de cualquier otra forma la información personal.

La APPI pone un fuerte énfasis en la especificación de las finalidades de uso, la transparencia, el tratamiento adecuado, las medidas de seguridad, los derechos de las personas y las restricciones a la comunicación a terceros. También contiene requisitos específicos para la información personal sensible y las transferencias internacionales.

La ley puede aplicarse a determinadas empresas situadas fuera de Japón cuando tratan información personal de personas en Japón en relación con el suministro de bienes o servicios en Japón.

La APPI exige a las organizaciones que identifiquen claramente las finalidades para las que se utiliza la información personal y que traten la información dentro del marco jurídico aplicable.

El consentimiento no es necesario para todas las actividades de tratamiento. Sin embargo, por lo general se requiere el consentimiento antes de proporcionar datos personales a un tercero, con sujeción a las excepciones legales y a mecanismos limitados de exclusión voluntaria (opt-out). Se aplican requisitos adicionales de consentimiento a determinadas categorías de información personal sensible y a determinadas transferencias internacionales.

Región

Japón

Estado

En vigor; principales disposiciones modificadas en 2022, con nuevas modificaciones promulgadas en 2026 que entran en vigor por etapas

Grupo

Asia y África

¿Quién debe cumplir la APPI?

La APPI se aplica principalmente a los operadores de empresas que tratan información personal que manejan bases de datos de información personal o información personal similar en el curso de su actividad.

La ley también puede aplicarse a organizaciones situadas fuera de Japón cuando tratan información personal de personas en Japón en relación con el suministro de bienes o servicios a personas en Japón.

Por tanto, las empresas extranjeras sujetas a la APPI pueden tener que cumplir requisitos relativos a la seguridad, las brechas de datos, los derechos de las personas y otras obligaciones aplicables.

Sanciones de la APPI

La APPI prevé mecanismos de aplicación administrativos y penales.

Para determinadas infracciones graves que impliquen el suministro o uso ilícito de bases de datos de información personal y el incumplimiento de órdenes dictadas por la PPC, las multas a personas jurídicas pueden alcanzar 100 millones de JPY. Las personas físicas también pueden enfrentarse a penas de prisión o multas por determinados delitos.

La PPC también puede ejercer facultades de supervisión, incluidas facultades relacionadas con la presentación de informes y las inspecciones, así como órdenes, en las circunstancias establecidas por la ley.

Por tanto, las organizaciones deben mantener controles documentados de privacidad y seguridad en lugar de tratar el cumplimiento de la APPI como un ejercicio puntual de consentimiento.

Obligaciones clave de la APPI

Las organizaciones sujetas a la APPI deben establecer controles que abarquen:

  • La identificación específica de las finalidades de uso
  • La recogida y el tratamiento adecuados de la información personal
  • Los avisos de privacidad y la transparencia
  • Las restricciones al uso más allá de la finalidad declarada
  • El consentimiento para la información personal sensible aplicable
  • Las restricciones a la comunicación a terceros
  • Los requisitos de transferencia transfronteriza
  • Las medidas de control de seguridad
  • La respuesta a brechas de datos personales
  • Los derechos y solicitudes de las personas
  • La conservación y eliminación de datos
  • La supervisión de encargados y terceros
  • La gobernanza de la privacidad y la documentación

Los requisitos de la APPI sobre las finalidades son especialmente importantes: la finalidad de uso debe ser lo suficientemente específica para que la persona entienda cómo se utilizará su información personal. Descripciones genéricas como simplemente "mejorar los servicios" pueden no ser lo suficientemente específicas.

Finalidad de uso según la APPI

Uno de los requisitos fundamentales de la APPI es que las empresas deben especificar en la mayor medida posible la finalidad de uso de la información personal.

La finalidad debe ser lo suficientemente concreta para que:

  • La organización comprenda cómo se utilizará la información
  • Las personas puedan prever razonablemente cómo se utilizará su información
  • La organización pueda demostrar que el tratamiento posterior es coherente con la finalidad declarada

Por tanto, las organizaciones deben evitar declaraciones de finalidad vagas y mantener registros claros de las finalidades asociadas a cada categoría de información personal.

Ejemplo

En lugar de:

«Para mejorar nuestros servicios».

Una finalidad más específica podría explicar que la información de los clientes se utiliza para:

  • Prestar los servicios solicitados
  • Tramitar las solicitudes de atención al cliente
  • Enviar comunicaciones relacionadas con el servicio
  • Analizar el uso del servicio con fines empresariales definidos

La redacción adecuada depende de las actividades de tratamiento reales.

El consentimiento según la APPI

La APPI no exige el consentimiento para todos los tipos de tratamiento de información personal.

Sin embargo, el consentimiento desempeña un papel importante en varias situaciones, entre ellas:

  • El tratamiento de determinada información personal sensible
  • El suministro de datos personales a terceros en circunstancias en las que se requiere el consentimiento
  • Determinadas transferencias de datos personales a terceros en el extranjero
  • El tratamiento que de otro modo requiera la autorización de la persona conforme a las disposiciones aplicables

Cuando se requiera el consentimiento, las organizaciones deben asegurarse de que la persona pueda tomar una decisión informada sobre la base de información adecuada acerca del tratamiento.

Información personal sensible

La APPI reconoce la información personal que requiere especial cuidado, comúnmente denominada información personal sensible.

Esta categoría incluye información relativa a cuestiones como:

  • La raza
  • El credo
  • La condición social
  • El historial médico
  • Los antecedentes penales
  • Haber sido víctima de un delito
  • Otra información especificada en la APPI

Como regla general, una organización debe obtener el consentimiento previo de la persona antes de adquirir información personal que requiere especial cuidado, con sujeción a las excepciones legales.

Por tanto, las organizaciones que tratan este tipo de información deben mantener controles separados para la identificación, la recogida, el acceso, la divulgación y el consentimiento.

Comunicación de datos a terceros

Por lo general, la APPI restringe el suministro de datos personales a terceros sin el consentimiento previo de la persona, con sujeción a las excepciones establecidas por la ley.

Las excepciones pueden incluir circunstancias como:

  • El suministro exigido por la ley
  • Situaciones que implican la protección de la vida, la integridad física o los bienes cuando es difícil obtener el consentimiento
  • Circunstancias de salud pública o de protección de la infancia
  • Determinadas transferencias a entidades que cumplen las condiciones prescritas
  • Otras excepciones legales

La PPC confirma que un tercero puede incluir a un familiar u otra persona ajena al operador de empresa correspondiente.

Mecanismo de exclusión voluntaria (opt-out)

La APPI establece un marco limitado en virtud del cual determinadas comunicaciones a terceros pueden realizarse mediante un procedimiento de exclusión voluntaria (opt-out) en lugar del consentimiento individual, siempre que se cumplan los requisitos legales aplicables.

No se trata de un sustituto general del consentimiento y requiere los procedimientos de notificación y regulatorios adecuados.

Consentimiento para información personal sensible frente a comunicación a terceros

Estos requisitos no deben tratarse como la misma obligación de la APPI.

Información personal sensible

Por lo general, se requiere el consentimiento previo antes de adquirir información personal que requiere especial cuidado, con sujeción a excepciones.

Comunicación a terceros

Por lo general, se requiere el consentimiento previo antes de proporcionar datos personales a un tercero, con sujeción a las excepciones legales y al marco limitado de exclusión voluntaria (opt-out).

Transferencias internacionales

Se aplican requisitos adicionales cuando se proporcionan datos personales a un tercero en un país extranjero.

Separar estos escenarios de consentimiento ayuda a las organizaciones a crear flujos de trabajo de cumplimiento de la APPI más precisos.

Derechos de las personas según la APPI

La APPI otorga a las personas derechos relativos a los datos personales conservados.

Según las circunstancias, las personas pueden solicitar acciones como:

  • La notificación de la finalidad de uso
  • La divulgación de los datos personales conservados
  • La corrección de información inexacta
  • La adición de información
  • La eliminación, cuando proceda
  • La suspensión del uso
  • El borrado, cuando proceda
  • La suspensión del suministro a terceros
  • Otros recursos previstos por la APPI

Las organizaciones deben establecer un proceso documentado para recibir, autenticar, evaluar y responder a las solicitudes de las personas.

Avisos de privacidad y transparencia

Las organizaciones deben proporcionar a las personas información adecuada sobre cómo se trata su información personal.

La información de privacidad debe abordar cuestiones pertinentes como:

  • La identidad del operador de la empresa
  • La finalidad de uso
  • Las categorías de información recogida
  • Los métodos de tratamiento
  • Los derechos y los procedimientos de solicitud
  • Las comunicaciones a terceros
  • Las transferencias internacionales, cuando proceda
  • La información relacionada con la seguridad exigida por la ley

Los requisitos de transparencia de la APPI hacen del aviso de privacidad una parte importante del marco de cumplimiento de la organización.

Seguridad de los datos y gestión de la seguridad

La APPI exige a las organizaciones que adopten medidas de control de seguridad necesarias y adecuadas para evitar la filtración, la pérdida o el daño de la información personal.

Las medidas de seguridad pueden incluir:

Controles organizativos

  • Políticas internas de privacidad
  • Asignación de responsabilidades
  • Procedimientos de gestión de accesos
  • Formación de los empleados
  • Procedimientos de respuesta a incidentes
  • Supervisión de terceros

Controles técnicos

  • Controles de acceso
  • Autenticación
  • Cifrado, cuando proceda
  • Monitorización
  • Gestión de vulnerabilidades
  • Protección frente a accesos no autorizados

Controles físicos

  • Instalaciones seguras
  • Protección de documentos y soportes de almacenamiento
  • Medidas para evitar el robo o la pérdida

La PPC identifica las medidas de seguridad organizativas, humanas, físicas y técnicas como componentes pertinentes de los controles de seguridad de la APPI.

Notificación de brechas de datos

La APPI establece obligaciones relativas a determinados incidentes de filtración, pérdida o daño que afectan a datos personales.

Cuando se produce una brecha que cumple los criterios, el operador de la empresa debe adoptar las medidas correctivas y de notificación requeridas, incluida la notificación a la PPC y a las personas afectadas, cuando proceda.

Las empresas extranjeras sujetas a la APPI también pueden quedar comprendidas en estos requisitos relativos a brechas cuando el incidente afecta a información personal cubierta por la aplicación extraterritorial de la APPI.

Las organizaciones deben mantener:

  • Procedimientos de detección de incidentes
  • Criterios de clasificación de brechas
  • Procesos de escalado interno
  • Procedimientos de notificación a las autoridades
  • Procedimientos de notificación a las personas
  • Registros de las medidas de remediación
  • Evidencias de las acciones correctivas

Transferencias transfronterizas de datos

La APPI contiene requisitos específicos cuando se proporcionan datos personales a un tercero situado fuera de Japón.

Como regla general, un operador de empresa debe obtener el consentimiento de la persona antes de proporcionar datos personales a un tercero extranjero, salvo que se aplique un mecanismo legal o una excepción aplicable.

La organización también puede recurrir a alternativas prescritas, incluidas las situaciones en las que:

  • El destinatario se encuentra en un país reconocido por ofrecer un nivel equivalente de protección de la información personal
  • El destinatario ha establecido un sistema que cumple las normas exigidas para seguir aplicando medidas de protección equivalentes
  • Se aplica una excepción legal

Las directrices actuales de la PPC sobre transferencias internacionales también exigen que se proporcione a las personas información adecuada cuando se utiliza el consentimiento como mecanismo de transferencia.

Información requerida para determinadas transferencias al extranjero

Cuando se obtiene el consentimiento para proporcionar datos personales a un tercero extranjero, la persona debe recibir la información requerida sobre la transferencia al extranjero.

Esto puede incluir:

  • El nombre del país de destino
  • Información sobre el sistema de protección de la información personal de ese país
  • Información sobre las medidas de protección aplicadas por el destinatario
  • Otra información exigida por las normas aplicables

La PPC subraya específicamente que las organizaciones deben evaluar los riesgos asociados a las transferencias internacionales y proporcionar información comprensible a las personas.

La APPI y las cookies

La APPI no funciona como una ley independiente de consentimiento de cookies.

Sin embargo, las cookies, los identificadores publicitarios, los identificadores de dispositivos, las tecnologías de análisis y otros identificadores en línea pueden quedar comprendidos en las normas de la APPI según cómo se recoja, combine, proporcione y utilice la información.

Las organizaciones deben evaluar:

  • Si la tecnología recoge información personal
  • Si la información puede vincularse a una persona identificable
  • La finalidad de uso
  • Si la información se proporciona a terceros
  • Si se aplican las normas sobre información relacionada con las personas
  • Si proveedores extranjeros reciben la información
  • Si se requiere el consentimiento u otro mecanismo jurídico

En el caso de los sitios web, las organizaciones deben, por tanto, mapear sus cookies y rastreadores en lugar de suponer que cada cookie requiere un banner de consentimiento de la APPI.

Información relacionada con las personas

La APPI también contiene normas sobre la información relacionada con las personas, que puede incluir información sobre una persona que no constituye por sí misma información personal, pero que puede convertirse en datos personales cuando la obtiene un destinatario.

Por ejemplo, determinados identificadores en línea o información relacionada con la navegación pueden requerir una consideración adicional cuando se proporcionan a otra empresa que previsiblemente los obtendrá como datos personales.

La PPC aclara que la norma pertinente sobre terceros se aplica cuando se prevé que el destinatario adquiera la información relacionada con las personas como datos personales.

Esto es especialmente relevante para los ecosistemas de publicidad, análisis, medición de audiencias e intercambio de datos.

Información seudonimizada y anonimizada

La APPI establece marcos específicos para:

  • La información tratada de forma seudónima
  • La información tratada de forma anónima

Estos marcos pueden permitir a las organizaciones utilizar información transformada para fines específicos, aplicando obligaciones distintas de las de la información personal ordinaria.

Sin embargo, el simple hecho de enmascarar o anonimizar la información no hace que quede clasificada automáticamente, a efectos legales, como información tratada de forma seudónima o anónima. Deben seguirse las normas legales de tratamiento aplicables.

Conservación y eliminación de datos

Las organizaciones deben establecer políticas adecuadas para la conservación y eliminación de la información personal.

Las prácticas de conservación deben tener en cuenta:

  • La finalidad para la que se recogió la información
  • Si es necesario seguir conservándola
  • Los requisitos legales aplicables
  • Las solicitudes de las personas
  • Los requisitos de seguridad
  • Las obligaciones contractuales
  • Los calendarios internos de conservación

La información que ya no sea necesaria debe eliminarse de forma segura o tratarse de otro modo conforme a los requisitos aplicables de la APPI.

La APPI y los encargados del tratamiento

Las organizaciones recurren con frecuencia a proveedores de servicios, plataformas en la nube, proveedores de análisis, plataformas de marketing y otros proveedores para tratar información personal.

Por tanto, las empresas deben mantener controles adecuados sobre el tratamiento externalizado, entre ellos:

  • La diligencia debida de los proveedores
  • Los requisitos contractuales
  • Las medidas de seguridad
  • El alcance del tratamiento
  • La confidencialidad
  • La notificación de incidentes
  • La gestión de subcontratistas
  • La eliminación y devolución de los datos
  • El tratamiento transfronterizo
  • La supervisión del cumplimiento

Cuando un proveedor de servicios extranjero recibe datos personales, las organizaciones deben evaluar por separado los requisitos de la APPI aplicables a las transferencias internacionales.

Modificación de la APPI de 2026

Japón promulgó una nueva modificación de la APPI en julio de 2026 tras su aprobación por la Dieta.

La modificación se promulgó el 17 de julio de 2026. Según la PPC, la mayoría de las disposiciones entrarán en vigor en una fecha que se especificará mediante Orden del Gabinete dentro de los dos años siguientes a la promulgación. Las Órdenes del Gabinete, las normas de la PPC y las directrices relacionadas aún se están elaborando.

Esto significa que las organizaciones deben distinguir entre:

Requisitos actuales de la APPI

Normas que ya están en vigor y son aplicables a las actividades de tratamiento actuales.

Próximos cambios de la APPI

Requisitos introducidos por la modificación de 2026 que se aplicarán a partir de sus respectivas fechas de entrada en vigor.

El contenido de ConsentX sobre la APPI debe revisarse a medida que se finalicen los reglamentos de aplicación y las directrices.

Aplicación de la APPI

La Comisión de Protección de la Información Personal (PPC) es el principal regulador de privacidad de Japón y desempeña un papel central en la supervisión del cumplimiento de la APPI.

La PPC ofrece directrices, preguntas frecuentes, normas, información sobre la aplicación y directrices sobre transferencias internacionales para las organizaciones sujetas a la APPI.

Cómo te ayuda ConsentX a cumplir la APPI

ConsentX puede ayudar a las organizaciones a poner en práctica, en sus sitios web, los controles de privacidad y consentimiento relevantes para la APPI.

Transparencia sobre la finalidad de uso

Presenta información clara sobre las finalidades pertinentes del tratamiento de datos en tu sitio web mediante interfaces de consentimiento y privacidad configurables.

Gestión del consentimiento

Crea experiencias de consentimiento para las actividades de tratamiento en las que la APPI exige el consentimiento.

Controles de comunicación a terceros

Documenta las elecciones de los usuarios y aporta evidencias para los flujos de consentimiento aplicables a la comunicación de datos a terceros.

Consentimiento para datos sensibles

Crea experiencias de consentimiento separadas cuando la información personal que requiere especial cuidado necesite una autorización adicional.

Transparencia transfronteriza

Ayuda a documentar el consentimiento y la información presentada a los usuarios cuando las transferencias internacionales de datos requieren un flujo de consentimiento específico de la APPI.

Bloqueo previo de scripts

Impide que los rastreadores no esenciales configurados en tu sitio web se activen antes de la decisión de consentimiento aplicable.

Evidencia del consentimiento

Mantén registros de consentimiento con información relevante como la elección del usuario, la marca de tiempo, la versión de la política y el contexto del consentimiento.

Gestión de solicitudes de derechos

Da soporte a flujos de trabajo para recibir y gestionar las solicitudes aplicables de los titulares de los datos.

Prepárate para la APPI con ConsentX

Crea un flujo estructurado de consentimiento y privacidad para los sitios web que atienden a personas en Japón.

Analiza tu sitio web, identifica los rastreadores y las tecnologías de terceros, configura reglas de consentimiento específicas de la APPI y mantén registros auditables de las elecciones de los usuarios.

Cómo cumplir la APPI con ConsentX

  1. 1

    Analiza tu sitio web

    Ejecuta un análisis de tu sitio web para identificar las cookies, rastreadores, scripts, píxeles y tecnologías de terceros que funcionan en él.

  2. 2

    Mapea tu tratamiento de datos

    Identifica qué información se recoge, por qué se recoge, a dónde se envía y qué terceros la reciben.

  3. 3

    Define tus finalidades

    Asegúrate de que las actividades de tratamiento de tu sitio web estén asociadas a finalidades de uso claras y específicas.

  4. 4

    Configura las reglas de consentimiento de la APPI

    Crea flujos de consentimiento adecuados para la información personal sensible, las comunicaciones a terceros, las transferencias internacionales y otras actividades en las que se requiere el consentimiento.

  5. 5

    Bloquea los rastreadores aplicables

    Utiliza el bloqueo previo de scripts para impedir que los rastreadores no esenciales configurados se activen antes de la decisión de consentimiento aplicable.

  6. 6

    Registra la evidencia del consentimiento

    Guarda recibos de consentimiento que documenten la elección del usuario, la marca de tiempo, el contexto del consentimiento y la versión de la política aplicable.

  7. 7

    Gestiona las solicitudes sobre datos

    Utiliza el flujo de trabajo DSAR para gestionar las solicitudes aplicables de acceso, corrección, eliminación, suspensión y otras solicitudes de las personas.

  8. 8

    Revisa las transferencias internacionales

    Identifica los proveedores externos y las tecnologías que transfieren datos personales fuera de Japón y evalúa el mecanismo de transferencia de la APPI adecuado.

Preguntas frecuentes

País sujeto a la APPI

Aviso legal

Esta página ofrece un resumen en lenguaje sencillo de la Ley de Protección de la Información Personal de Japón con fines informativos generales. No constituye asesoramiento jurídico.

Las obligaciones de la APPI pueden variar en función de las actividades de la organización, las categorías de información personal, las comunicaciones a terceros, las transferencias internacionales, el sector y otras leyes y normativas japonesas aplicables.

La modificación de la APPI de 2026 también introduce cambios que entrarán en vigor por etapas. Las organizaciones deben verificar los requisitos aplicables conforme a la legislación japonesa vigente, las normas y directrices de la PPC y las fechas de entrada en vigor, y obtener asesoramiento jurídico local cualificado cuando sea necesario.