APPI
Loi sur la protection des informations personnelles
La loi japonaise sur la protection des informations personnelles (APPI) est la principale loi du pays en matière de protection des données personnelles. Elle encadre la manière dont les entreprises collectent, utilisent, conservent, divulguent, sécurisent et traitent de toute autre manière les informations personnelles.
L'APPI met fortement l'accent sur la précision des finalités d'utilisation, la transparence, le traitement approprié, les mesures de sécurité, les droits des personnes et les restrictions à la communication à des tiers. Elle comporte également des exigences spécifiques concernant les informations personnelles sensibles et les transferts internationaux.
La loi peut s'appliquer à certaines entreprises situées hors du Japon lorsqu'elles traitent des informations personnelles de personnes se trouvant au Japon dans le cadre de la fourniture de biens ou de services au Japon.
L'APPI exige des organisations qu'elles identifient clairement les finalités pour lesquelles les informations personnelles sont utilisées et qu'elles traitent ces informations dans le cadre juridique applicable.
Le consentement n'est pas requis pour chaque activité de traitement. Toutefois, le consentement est en règle générale requis avant de fournir des données personnelles à un tiers, sous réserve des exceptions légales et de mécanismes d'opposition (opt-out) limités. Des exigences de consentement supplémentaires s'appliquent à certaines catégories d'informations personnelles sensibles et à certains transferts internationaux.
Japon
En vigueur ; principales dispositions modifiées en 2022, nouvelles modifications adoptées en 2026 et entrant en vigueur par étapes
Asie et Afrique
Qui doit se conformer à l'APPI ?
L'APPI s'applique principalement aux exploitants d'entreprises traitant des informations personnelles qui traitent des bases de données d'informations personnelles ou des informations personnelles similaires dans le cadre de leur activité.
La loi peut également s'appliquer aux organisations situées hors du Japon lorsqu'elles traitent des informations personnelles de personnes se trouvant au Japon dans le cadre de la fourniture de biens ou de services à des personnes au Japon.
Les entreprises étrangères soumises à l'APPI peuvent donc devoir respecter des exigences relatives à la sécurité, aux violations de données, aux droits des personnes et à d'autres obligations applicables.
Sanctions prévues par l'APPI
L'APPI prévoit des mécanismes d'application administratifs et pénaux.
Pour certaines violations graves impliquant la fourniture ou l'utilisation illicite de bases de données d'informations personnelles et la violation d'ordonnances émises par la PPC, les amendes infligées aux personnes morales peuvent atteindre 100 millions de JPY. Les personnes physiques peuvent également encourir une peine d'emprisonnement ou des amendes pour certaines infractions.
La PPC peut également exercer des pouvoirs de supervision, notamment des pouvoirs en matière de rapports et d'inspection ainsi que des ordonnances, dans les circonstances prévues par la loi.
Les organisations devraient donc maintenir des contrôles documentés en matière de confidentialité et de sécurité plutôt que de considérer la conformité à l'APPI comme un exercice ponctuel de recueil du consentement.
Principales obligations de l'APPI
Les organisations soumises à l'APPI devraient mettre en place des contrôles couvrant :
- L'identification précise des finalités d'utilisation
- La collecte et le traitement appropriés des informations personnelles
- Les avis de confidentialité et la transparence
- Les restrictions à l'utilisation au-delà de la finalité déclarée
- Le consentement pour les informations personnelles sensibles concernées
- Les restrictions à la communication à des tiers
- Les exigences relatives aux transferts transfrontaliers
- Les mesures de contrôle de la sécurité
- La réponse aux violations de données personnelles
- Les droits et demandes des personnes
- La conservation et la suppression des données
- La supervision des sous-traitants et des tiers
- La gouvernance de la confidentialité et la documentation
Les exigences de l'APPI relatives aux finalités sont particulièrement importantes : la finalité d'utilisation doit être suffisamment précise pour que la personne comprenne comment ses informations personnelles seront utilisées. Des descriptions génériques telles que simplement « améliorer les services » peuvent ne pas être suffisamment précises.
Finalité d'utilisation selon l'APPI
L'une des exigences fondamentales de l'APPI est que les entreprises doivent préciser autant que possible la finalité d'utilisation des informations personnelles.
La finalité doit être suffisamment concrète pour que :
- L'organisation comprenne comment les informations seront utilisées
- Les personnes puissent raisonnablement anticiper la manière dont leurs informations seront utilisées
- L'organisation puisse démontrer que le traitement ultérieur est conforme à la finalité déclarée
Les organisations devraient donc éviter les déclarations de finalité vagues et tenir des registres clairs des finalités associées à chaque catégorie d'informations personnelles.
Exemple
Au lieu de :
« Pour améliorer nos services. »
Une finalité plus précise pourrait expliquer que les informations clients sont utilisées pour :
- Fournir les services demandés
- Traiter les demandes d'assistance client
- Envoyer des communications relatives au service
- Analyser l'utilisation du service à des fins commerciales définies
La formulation appropriée dépend des activités de traitement réelles.
Le consentement selon l'APPI
L'APPI n'exige pas le consentement pour tous les types de traitement d'informations personnelles.
Toutefois, le consentement joue un rôle important dans plusieurs situations, notamment :
- Le traitement de certaines informations personnelles sensibles
- La fourniture de données personnelles à des tiers dans les cas où le consentement est requis
- Certains transferts de données personnelles à des tiers situés à l'étranger
- Les traitements qui nécessitent par ailleurs une autorisation de la personne en vertu des dispositions applicables
Lorsque le consentement est requis, les organisations devraient s'assurer que la personne peut prendre une décision éclairée sur la base d'informations appropriées concernant le traitement.
Informations personnelles sensibles
L'APPI reconnaît les informations personnelles nécessitant une attention particulière, communément appelées informations personnelles sensibles.
Cette catégorie comprend les informations relatives à des éléments tels que :
- La race
- Les convictions
- Le statut social
- Les antécédents médicaux
- Le casier judiciaire
- Le fait d'avoir été victime d'une infraction
- Les autres informations précisées par l'APPI
En règle générale, une organisation doit obtenir le consentement préalable de la personne avant d'acquérir des informations personnelles nécessitant une attention particulière, sous réserve des exceptions légales.
Les organisations qui traitent de telles informations devraient donc maintenir des contrôles distincts pour l'identification, la collecte, l'accès, la divulgation et le consentement.
Partage de données avec des tiers
L'APPI restreint en règle générale la fourniture de données personnelles à des tiers sans le consentement préalable de la personne, sous réserve des exceptions prévues par la loi.
Les exceptions peuvent inclure des circonstances telles que :
- La fourniture exigée par la loi
- Les situations impliquant la protection de la vie, de l'intégrité physique ou des biens lorsqu'il est difficile d'obtenir le consentement
- Les circonstances liées à la santé publique ou à la protection de l'enfance
- Certains transferts à des entités qui remplissent des conditions prescrites
- Les autres exceptions légales
La PPC confirme qu'un tiers peut inclure un membre de la famille ou une autre personne extérieure à l'exploitant d'entreprise concerné.
Mécanisme d'opposition (opt-out)
L'APPI prévoit un cadre limité en vertu duquel certaines communications à des tiers peuvent être effectuées au moyen d'une procédure d'opposition (opt-out) plutôt que du consentement individuel, à condition que les exigences légales applicables soient respectées.
Il ne s'agit pas d'un substitut général au consentement, et ce mécanisme nécessite des procédures de notification et réglementaires appropriées.
Consentement pour les informations personnelles sensibles et partage avec des tiers
Ces exigences ne doivent pas être traitées comme une seule et même obligation de l'APPI.
Informations personnelles sensibles
Le consentement préalable est en règle générale requis avant d'acquérir des informations personnelles nécessitant une attention particulière, sous réserve d'exceptions.
Communication à des tiers
Le consentement préalable est en règle générale requis avant de fournir des données personnelles à un tiers, sous réserve des exceptions légales et du cadre limité d'opposition (opt-out).
Transferts internationaux
Des exigences supplémentaires s'appliquent lorsque des données personnelles sont fournies à un tiers situé dans un pays étranger.
Distinguer ces scénarios de consentement aide les organisations à mettre en place des processus de conformité à l'APPI plus précis.
Droits des personnes selon l'APPI
L'APPI accorde aux personnes des droits relatifs aux données personnelles conservées.
Selon les circonstances, les personnes peuvent demander des actions telles que :
- La notification de la finalité d'utilisation
- La divulgation des données personnelles conservées
- La correction d'informations inexactes
- L'ajout d'informations
- La suppression, le cas échéant
- La suspension de l'utilisation
- L'effacement, le cas échéant
- La suspension de la fourniture à des tiers
- Les autres recours prévus par l'APPI
Les organisations devraient mettre en place un processus documenté pour recevoir, authentifier, évaluer et traiter les demandes des personnes.
Avis de confidentialité et transparence
Les organisations devraient fournir aux personnes des informations appropriées sur la manière dont leurs informations personnelles sont traitées.
Les informations sur la confidentialité devraient couvrir les éléments pertinents tels que :
- L'identité de l'exploitant d'entreprise
- La finalité d'utilisation
- Les catégories d'informations collectées
- Les modalités de traitement
- Les droits et les procédures de demande
- Les communications à des tiers
- Les transferts internationaux, le cas échéant
- Les informations relatives à la sécurité exigées par la loi
Les exigences de transparence de l'APPI font de l'avis de confidentialité un élément important du cadre de conformité de l'organisation.
Sécurité des données et gestion de la sûreté
L'APPI exige des organisations qu'elles prennent des mesures de contrôle de la sécurité nécessaires et appropriées afin de prévenir la fuite, la perte ou l'endommagement des informations personnelles.
Les mesures de sécurité peuvent inclure :
Contrôles organisationnels
- Politiques internes de confidentialité
- Attribution des responsabilités
- Procédures de gestion des accès
- Formation des employés
- Procédures de réponse aux incidents
- Supervision des tiers
Contrôles techniques
- Contrôles d'accès
- Authentification
- Chiffrement, le cas échéant
- Surveillance
- Gestion des vulnérabilités
- Protection contre les accès non autorisés
Contrôles physiques
- Installations sécurisées
- Protection des documents et des supports de stockage
- Mesures de prévention du vol ou de la perte
La PPC identifie les mesures de sécurité organisationnelles, humaines, physiques et techniques comme des composantes pertinentes des contrôles de sécurité de l'APPI.
Notification des violations de données
L'APPI établit des obligations concernant certains incidents de fuite, de perte ou d'endommagement impliquant des données personnelles.
Lorsqu'une violation qualifiante se produit, l'exploitant d'entreprise doit prendre les mesures correctives et de déclaration requises, notamment la notification à la PPC et aux personnes concernées, le cas échéant.
Les entreprises étrangères soumises à l'APPI peuvent également relever de ces exigences relatives aux violations lorsque l'incident concerne des informations personnelles couvertes par l'application extraterritoriale de l'APPI.
Les organisations devraient maintenir :
- Des procédures de détection des incidents
- Des critères de classification des violations
- Des processus d'escalade interne
- Des procédures de déclaration aux autorités
- Des procédures de notification aux personnes
- Des registres des mesures correctives
- Des preuves des actions correctives
Transferts transfrontaliers de données
L'APPI contient des exigences spécifiques lorsque des données personnelles sont fournies à un tiers situé hors du Japon.
En règle générale, un exploitant d'entreprise doit obtenir le consentement de la personne avant de fournir des données personnelles à un tiers étranger, sauf si un mécanisme légal ou une exception applicable s'applique.
L'organisation peut également s'appuyer sur des alternatives prescrites, notamment dans les situations où :
- Le destinataire est situé dans un pays reconnu comme offrant un niveau équivalent de protection des informations personnelles
- Le destinataire a mis en place un système répondant aux normes requises pour continuer à appliquer des mesures de protection équivalentes
- Une exception légale s'applique
Les lignes directrices actuelles de la PPC sur les transferts internationaux exigent également que des informations appropriées soient fournies aux personnes lorsque le consentement est utilisé comme mécanisme de transfert.
Informations requises pour certains transferts à l'étranger
Lorsque le consentement est obtenu pour fournir des données personnelles à un tiers étranger, la personne doit recevoir les informations requises concernant le transfert à l'étranger.
Ces informations peuvent inclure :
- Le nom du pays de destination
- Des informations sur le système de protection des informations personnelles de ce pays
- Des informations sur les mesures de protection mises en œuvre par le destinataire
- Les autres informations exigées par les règles applicables
La PPC souligne spécifiquement que les organisations devraient évaluer les risques associés aux transferts internationaux et fournir des informations compréhensibles aux personnes.
L'APPI et les cookies
L'APPI ne fonctionne pas comme une loi autonome sur le consentement aux cookies.
Toutefois, les cookies, les identifiants publicitaires, les identifiants d'appareils, les technologies d'analyse et d'autres identifiants en ligne peuvent relever des règles de l'APPI selon la manière dont les informations sont collectées, combinées, fournies et utilisées.
Les organisations devraient évaluer :
- Si la technologie collecte des informations personnelles
- Si les informations peuvent être reliées à une personne identifiable
- La finalité d'utilisation
- Si les informations sont fournies à des tiers
- Si les règles relatives aux informations liées aux personnes s'appliquent
- Si des fournisseurs étrangers reçoivent les informations
- Si le consentement ou un autre mécanisme juridique est requis
Pour les sites web, les organisations devraient donc cartographier leurs cookies et leurs traceurs plutôt que de supposer que chaque cookie nécessite une bannière de consentement APPI.
Informations liées aux personnes
L'APPI contient également des règles concernant les informations liées aux personnes, qui peuvent inclure des informations sur une personne qui ne constituent pas en elles-mêmes des informations personnelles, mais qui peuvent devenir des données personnelles lorsqu'elles sont obtenues par un destinataire.
Par exemple, certains identifiants en ligne ou informations liées à la navigation peuvent nécessiter une attention supplémentaire lorsqu'ils sont fournis à une autre entreprise censée les obtenir en tant que données personnelles.
La PPC précise que la règle pertinente relative aux tiers s'applique lorsque le destinataire est censé acquérir les informations liées aux personnes en tant que données personnelles.
Cela est particulièrement pertinent pour les écosystèmes de la publicité, de l'analyse, de la mesure d'audience et du partage de données.
Informations pseudonymisées et anonymisées
L'APPI prévoit des cadres spécifiques pour :
- Les informations traitées de manière pseudonyme
- Les informations traitées de manière anonyme
Ces cadres peuvent permettre aux organisations d'utiliser des informations transformées à des fins précises tout en appliquant des obligations différentes de celles qui s'appliquent aux informations personnelles ordinaires.
Toutefois, le simple fait de masquer ou d'anonymiser des informations ne suffit pas à les faire juridiquement qualifier d'informations traitées de manière pseudonyme ou anonyme. Les normes de traitement légales applicables doivent être respectées.
Conservation et suppression des données
Les organisations devraient établir des politiques appropriées de conservation et de suppression des informations personnelles.
Les pratiques de conservation devraient tenir compte :
- De la finalité pour laquelle les informations ont été collectées
- De la nécessité ou non de poursuivre la conservation
- Des exigences légales applicables
- Des demandes des personnes
- Des exigences de sécurité
- Des obligations contractuelles
- Des calendriers de conservation internes
Les informations qui ne sont plus nécessaires devraient être supprimées de manière sécurisée ou traitées autrement conformément aux exigences applicables de l'APPI.
L'APPI et les sous-traitants
Les organisations font fréquemment appel à des prestataires de services, des plateformes cloud, des fournisseurs d'analyse, des plateformes marketing et d'autres fournisseurs pour traiter des informations personnelles.
Les entreprises devraient donc maintenir des contrôles appropriés sur les traitements externalisés, notamment :
- La vérification préalable des fournisseurs
- Les exigences contractuelles
- Les mesures de sécurité
- Le périmètre du traitement
- La confidentialité
- Le signalement des incidents
- La gestion des sous-traitants ultérieurs
- La suppression et la restitution des données
- Le traitement transfrontalier
- Le suivi de la conformité
Lorsqu'un prestataire de services étranger reçoit des données personnelles, les organisations devraient évaluer séparément les exigences applicables de l'APPI en matière de transferts internationaux.
Modification de l'APPI de 2026
Le Japon a adopté une nouvelle modification de l'APPI en juillet 2026 après son approbation par la Diète.
La modification a été promulguée le 17 juillet 2026. Selon la PPC, la plupart des dispositions entreront en vigueur à une date qui sera fixée par ordonnance du Cabinet dans un délai de deux ans à compter de la promulgation. Les ordonnances du Cabinet, les règles de la PPC et les lignes directrices associées sont encore en cours d'élaboration.
Cela signifie que les organisations devraient distinguer :
Les exigences actuelles de l'APPI
Les règles déjà en vigueur et applicables aux activités de traitement actuelles.
Les changements à venir de l'APPI
Les exigences introduites par la modification de 2026, qui s'appliqueront après leurs dates d'entrée en vigueur respectives.
Le contenu de ConsentX sur l'APPI devrait être réexaminé à mesure que les règlements d'application et les lignes directrices seront finalisés.
Application de l'APPI
La Commission de protection des informations personnelles (PPC) est le principal régulateur japonais en matière de confidentialité et joue un rôle central dans la supervision de la conformité à l'APPI.
La PPC fournit des lignes directrices, des FAQ, des règles, des informations sur l'application de la loi et des lignes directrices sur les transferts internationaux aux organisations soumises à l'APPI.
Comment ConsentX vous aide à vous conformer à l'APPI
ConsentX peut aider les organisations à rendre opérationnels, au niveau de leurs sites web, les contrôles de confidentialité et de consentement pertinents pour l'APPI.
Transparence sur la finalité d'utilisation
Présentez des informations claires sur les finalités pertinentes du traitement des données sur votre site web grâce à des interfaces de consentement et de confidentialité configurables.
Gestion du consentement
Créez des parcours de consentement pour les activités de traitement pour lesquelles le consentement est requis par l'APPI.
Contrôles du partage avec des tiers
Documentez les choix des utilisateurs et fournissez des preuves pour les processus de consentement applicables au partage de données avec des tiers.
Consentement pour les données sensibles
Créez des parcours de consentement distincts lorsque des informations personnelles nécessitant une attention particulière requièrent une autorisation supplémentaire.
Transparence des transferts transfrontaliers
Aidez à documenter le consentement et les informations présentées aux utilisateurs lorsque des transferts internationaux de données nécessitent un processus de consentement propre à l'APPI.
Blocage préalable des scripts
Empêchez les traceurs non essentiels configurés sur votre site web de s'activer avant la décision de consentement applicable.
Preuves du consentement
Conservez des registres de consentement contenant des informations pertinentes telles que le choix de l'utilisateur, l'horodatage, la version de la politique et le contexte du consentement.
Gestion des demandes d'exercice des droits
Prenez en charge des processus de réception et de gestion des demandes applicables des personnes concernées.
Préparez-vous à l'APPI avec ConsentX
Mettez en place un processus structuré de consentement et de confidentialité pour les sites web destinés aux personnes se trouvant au Japon.
Analysez votre site web, identifiez les traceurs et les technologies tierces, configurez des règles de consentement propres à l'APPI et conservez des registres vérifiables des choix des utilisateurs.
Comment se conformer à l'APPI avec ConsentX
- 1
Analysez votre site web
Lancez une analyse de votre site web pour identifier les cookies, traceurs, scripts, pixels et technologies tierces qui y fonctionnent.
- 2
Cartographiez vos traitements de données
Identifiez quelles informations sont collectées, pourquoi elles le sont, où elles sont envoyées et quels tiers les reçoivent.
- 3
Définissez vos finalités
Assurez-vous que les activités de traitement de votre site web sont associées à des finalités d'utilisation claires et précises.
- 4
Configurez les règles de consentement APPI
Créez des processus de consentement appropriés pour les informations personnelles sensibles, les communications à des tiers, les transferts internationaux et les autres activités pour lesquelles le consentement est requis.
- 5
Bloquez les traceurs concernés
Utilisez le blocage préalable des scripts pour empêcher les traceurs non essentiels configurés de se déclencher avant la décision de consentement applicable.
- 6
Enregistrez les preuves du consentement
Conservez des reçus de consentement documentant le choix de l'utilisateur, l'horodatage, le contexte du consentement et la version de la politique applicable.
- 7
Gérez les demandes relatives aux données
Utilisez le processus DSAR pour gérer les demandes applicables d'accès, de correction, de suppression, de suspension et les autres demandes des personnes.
- 8
Examinez les transferts internationaux
Identifiez les fournisseurs tiers et les technologies qui transfèrent des données personnelles hors du Japon et évaluez le mécanisme de transfert APPI approprié.
Questions fréquentes
Pays soumis à l'APPI
Autres réglementations sur la confidentialité
Avertissement juridique
Cette page présente, en langage clair, un aperçu de la loi japonaise sur la protection des informations personnelles à des fins d'information générale. Elle ne constitue pas un conseil juridique.
Les obligations prévues par l'APPI peuvent varier en fonction des activités de l'organisation, des catégories d'informations personnelles, des communications à des tiers, des transferts internationaux, du secteur d'activité et des autres lois et réglementations japonaises applicables.
La modification de l'APPI de 2026 introduit également des changements qui entreront en vigueur par étapes. Les organisations devraient vérifier les exigences applicables au regard de la législation japonaise en vigueur, des règles et lignes directrices de la PPC et des dates d'entrée en vigueur, et obtenir si nécessaire l'avis d'un conseil juridique local qualifié.