APPI
개인정보 보호에 관한 법률
일본의 개인정보 보호에 관한 법률(APPI)은 일본의 주요 개인정보 보호법입니다. 이 법은 기업이 개인정보를 수집, 이용, 보관, 공개, 보호하거나 그 밖의 방식으로 처리하는 방법을 규율합니다.
APPI는 이용 목적의 특정, 투명성, 적절한 취급, 안전관리조치, 개인의 권리, 제3자 제공 제한을 특히 중시합니다. 또한 민감한 개인정보와 국외 이전에 관한 구체적인 요건도 두고 있습니다.
이 법은 일본 내 사람에게 상품이나 서비스를 제공하는 것과 관련하여 일본 내 개인의 개인정보를 취급하는 경우, 일본 밖의 일부 기업에도 적용될 수 있습니다.
APPI는 조직이 개인정보를 이용하는 목적을 명확히 특정하고, 적용되는 법적 체계 안에서 정보를 취급하도록 요구합니다.
모든 처리 활동에 동의가 필요한 것은 아닙니다. 다만 개인데이터를 제3자에게 제공하기 전에는 법정 예외와 제한적인 옵트아웃 제도를 제외하고 원칙적으로 동의가 필요합니다. 일부 민감한 개인정보와 일부 국외 이전에는 추가적인 동의 요건이 적용됩니다.
일본
시행 중. 주요 규정은 2022년에 개정되었으며, 2026년에 제정된 추가 개정이 단계적으로 시행 예정
아시아 및 아프리카
누가 APPI를 준수해야 합니까?
APPI는 주로 사업을 위해 개인정보 데이터베이스 등 또는 이와 유사한 개인정보를 취급하는 개인정보취급사업자에게 적용됩니다.
이 법은 일본 내 사람에게 상품이나 서비스를 제공하는 것과 관련하여 일본 내 개인의 개인정보를 취급하는 경우, 일본 밖의 조직에도 적용될 수 있습니다.
따라서 APPI의 적용을 받는 해외 기업은 보안, 유출 등, 개인의 권리 및 그 밖에 적용되는 의무에 관한 요건을 준수해야 할 수 있습니다.
APPI 벌칙
APPI는 행정적 및 형사적 집행 수단을 규정합니다.
개인정보 데이터베이스 등의 부정한 제공이나 이용, PPC가 내린 명령 위반과 관련된 일부 중대한 위반의 경우, 법인에 대한 벌금은 최대 1억 엔(JPY 100 million)에 이를 수 있습니다. 개인도 특정 범죄에 대해 구금형이나 벌금에 처해질 수 있습니다.
PPC는 법에서 정한 상황에서 보고 징수 및 현장 조사 관련 권한과 명령을 포함한 감독 권한도 행사할 수 있습니다.
따라서 조직은 APPI 준수를 일회성 동의 절차로 취급하기보다 문서화된 개인정보 보호 및 보안 통제를 유지해야 합니다.
APPI의 핵심 의무
APPI의 적용을 받는 조직은 다음 사항을 포괄하는 통제를 마련해야 합니다.
- 이용 목적의 구체적인 특정
- 개인정보의 적절한 수집 및 취급
- 개인정보 처리방침 고지 및 투명성
- 명시된 목적을 넘어서는 이용의 제한
- 해당하는 민감한 개인정보에 대한 동의
- 제3자 제공의 제한
- 국외 이전 요건
- 안전관리조치
- 개인데이터 유출 대응
- 개인의 권리 및 요청
- 데이터 보존 및 삭제
- 수탁자 및 제3자 감독
- 개인정보 거버넌스 및 문서화
APPI의 목적 요건은 특히 중요합니다. 이용 목적은 개인이 자신의 개인정보가 어떻게 이용될지 이해할 수 있을 만큼 구체적이어야 합니다. 단순히 "서비스 개선"과 같은 일반적인 설명은 충분히 구체적이지 않을 수 있습니다.
APPI에 따른 이용 목적
APPI의 핵심 요건 중 하나는 기업이 개인정보의 이용 목적을 가능한 한 특정해야 한다는 것입니다.
이용 목적은 다음이 가능할 만큼 충분히 구체적이어야 합니다.
- 조직이 정보가 어떻게 이용될지 이해하고 있을 것
- 개인이 자신의 정보가 어떻게 이용될지 합리적으로 예상할 수 있을 것
- 조직이 이후의 처리가 명시된 목적과 일치함을 입증할 수 있을 것
따라서 조직은 모호한 목적 설명을 피하고, 개인정보의 각 범주와 관련된 목적을 명확하게 기록해 두어야 합니다.
예시
다음과 같이 쓰는 대신:
"서비스 개선을 위해."
보다 구체적인 목적으로는 고객 정보를 다음 용도로 이용한다고 설명할 수 있습니다.
- 요청한 서비스 제공
- 고객 지원 요청 처리
- 서비스 관련 안내 발송
- 정해진 사업 목적을 위한 서비스 이용 현황 분석
적절한 문구는 실제 처리 활동에 따라 달라집니다.
APPI에 따른 동의
APPI는 모든 유형의 개인정보 처리에 동의를 요구하지 않습니다.
다만 동의는 다음을 포함한 여러 상황에서 중요한 역할을 합니다.
- 일부 민감한 개인정보의 처리
- 동의가 필요한 상황에서의 개인데이터 제3자 제공
- 국외 제3자에 대한 개인데이터의 일부 이전
- 그 밖에 적용 규정에 따라 개인의 승인이 필요한 처리
동의가 필요한 경우, 조직은 개인이 처리에 관한 적절한 정보를 바탕으로 충분한 정보에 근거한 결정을 내릴 수 있도록 해야 합니다.
민감한 개인정보
APPI는 일반적으로 민감한 개인정보라고 불리는 요배려 개인정보를 규정합니다.
이 범주에는 다음과 같은 사항에 관한 정보가 포함됩니다.
- 인종
- 신조
- 사회적 신분
- 병력
- 범죄 경력
- 범죄 피해 사실
- 그 밖에 APPI에서 정하는 정보
원칙적으로 조직은 요배려 개인정보를 취득하기 전에 법정 예외를 제외하고 개인의 사전 동의를 받아야 합니다.
따라서 이러한 정보를 취급하는 조직은 식별, 수집, 접근, 공개 및 동의에 대해 별도의 통제를 유지해야 합니다.
제3자 데이터 공유
APPI는 법에서 정한 예외를 제외하고, 개인의 사전 동의 없이 개인데이터를 제3자에게 제공하는 것을 원칙적으로 제한합니다.
예외에는 다음과 같은 상황이 포함될 수 있습니다.
- 법령에 따라 요구되는 제공
- 생명, 신체 또는 재산의 보호와 관련되어 동의를 얻기 어려운 상황
- 공중위생 또는 아동 보호와 관련된 상황
- 정해진 조건을 충족하는 주체에 대한 일부 이전
- 그 밖의 법정 예외
PPC는 제3자에 가족이나 해당 사업자 외부의 다른 사람이 포함될 수 있음을 확인하고 있습니다.
옵트아웃 제도
APPI는 적용되는 법정 요건을 충족하는 경우에 한하여, 일부 제3자 제공을 개인의 동의 대신 옵트아웃 절차를 통해 할 수 있는 제한적인 체계를 규정합니다.
이는 동의를 일반적으로 대체하는 수단이 아니며, 적절한 고지 및 규제 절차가 필요합니다.
민감한 개인정보에 대한 동의와 제3자 공유의 비교
이러한 요건을 APPI상 동일한 의무로 취급해서는 안 됩니다.
민감한 개인정보
요배려 개인정보를 취득하기 전에는 예외를 제외하고 원칙적으로 사전 동의가 필요합니다.
제3자 제공
개인데이터를 제3자에게 제공하기 전에는 법정 예외와 제한적인 옵트아웃 체계를 제외하고 원칙적으로 사전 동의가 필요합니다.
국외 이전
개인데이터를 외국에 있는 제3자에게 제공하는 경우에는 추가 요건이 적용됩니다.
이러한 동의 시나리오를 구분하면 조직이 보다 정확한 APPI 준수 워크플로를 구축하는 데 도움이 됩니다.
APPI에 따른 개인의 권리
APPI는 보유개인데이터와 관련된 권리를 개인에게 부여합니다.
상황에 따라 개인은 다음을 포함한 조치를 요청할 수 있습니다.
- 이용 목적의 통지
- 보유개인데이터의 공개
- 부정확한 정보의 정정
- 정보의 추가
- 해당하는 경우 삭제
- 이용 정지
- 해당하는 경우 소거
- 제3자 제공의 정지
- 그 밖에 APPI가 규정하는 구제 수단
조직은 개인의 요청을 접수하고, 본인 확인을 하며, 검토하고, 회신하기 위한 문서화된 절차를 마련해야 합니다.
개인정보 처리방침 고지 및 투명성
조직은 개인정보가 어떻게 취급되는지에 대해 개인에게 적절한 정보를 제공해야 합니다.
개인정보 관련 정보는 다음과 같은 관련 사항을 다루어야 합니다.
- 사업자의 신원
- 이용 목적
- 수집하는 정보의 범주
- 취급 방법
- 권리 및 요청 절차
- 제3자 제공
- 해당하는 경우 국외 이전
- 법에서 요구하는 보안 관련 정보
APPI의 투명성 요건으로 인해 개인정보 처리방침 고지는 조직의 준수 체계에서 중요한 부분이 됩니다.
데이터 보안 및 안전관리
APPI는 조직이 개인정보의 유출, 멸실 또는 훼손을 방지하기 위해 필요하고 적절한 안전관리조치를 취하도록 요구합니다.
안전관리조치에는 다음이 포함될 수 있습니다.
조직적 통제
- 내부 개인정보 보호 정책
- 책임의 배정
- 접근 관리 절차
- 직원 교육
- 사고 대응 절차
- 제3자 감독
기술적 통제
- 접근 통제
- 인증
- 적절한 경우 암호화
- 모니터링
- 취약점 관리
- 무단 접근으로부터의 보호
물리적 통제
- 안전한 시설
- 문서 및 저장 매체의 보호
- 도난 또는 분실 방지 조치
PPC는 조직적, 인적, 물리적, 기술적 안전관리조치를 APPI 보안 통제의 관련 구성 요소로 제시하고 있습니다.
데이터 유출 통지
APPI는 개인데이터와 관련된 일부 유출, 멸실 또는 훼손 사고에 관한 의무를 규정합니다.
대상이 되는 유출이 발생한 경우, 사업자는 해당하는 경우 PPC 및 영향을 받는 개인에 대한 통지를 포함하여 필요한 시정 및 보고 조치를 취해야 합니다.
APPI의 적용을 받는 해외 기업도 사고가 APPI의 역외 적용 대상인 개인정보와 관련된 경우 이러한 유출 관련 요건의 적용을 받을 수 있습니다.
조직은 다음을 유지해야 합니다.
- 사고 탐지 절차
- 유출 분류 기준
- 내부 보고 체계
- 규제 당국 보고 절차
- 개인 통지 절차
- 시정 조치 기록
- 시정 조치의 증거
국외 데이터 이전
APPI는 개인데이터를 일본 밖에 있는 제3자에게 제공하는 경우에 관한 구체적인 요건을 두고 있습니다.
원칙적으로 사업자는 적용되는 법정 제도나 예외에 해당하지 않는 한, 외국에 있는 제3자에게 개인데이터를 제공하기 전에 개인의 동의를 받아야 합니다.
조직은 다음과 같은 상황을 포함하여 정해진 대체 수단에 의존할 수도 있습니다.
- 수령자가 동등한 수준의 개인정보 보호를 제공한다고 인정된 국가에 있는 경우
- 수령자가 동등한 보호조치를 지속적으로 시행하기 위해 필요한 기준을 충족하는 체제를 구축한 경우
- 법정 예외가 적용되는 경우
PPC의 현행 국외 이전 가이드라인은 동의를 이전 수단으로 사용하는 경우 개인에게 적절한 정보를 제공할 것도 요구합니다.
일부 국외 이전 시 제공해야 하는 정보
외국에 있는 제3자에게 개인데이터를 제공하기 위해 동의를 받는 경우, 개인은 국외 이전에 관한 필요한 정보를 제공받아야 합니다.
여기에는 다음이 포함될 수 있습니다.
- 이전 대상 국가의 명칭
- 해당 국가의 개인정보 보호 제도에 관한 정보
- 수령자가 시행하는 보호조치에 관한 정보
- 그 밖에 적용 규칙에 따라 요구되는 정보
PPC는 조직이 국외 이전에 따른 위험을 평가하고 개인에게 이해하기 쉬운 정보를 제공해야 한다고 특히 강조합니다.
APPI와 쿠키
APPI는 독립적인 쿠키 동의법으로 기능하지 않습니다.
다만 쿠키, 광고 식별자, 기기 식별자, 분석 기술 및 그 밖의 온라인 식별자는 정보가 어떻게 수집, 결합, 제공, 이용되는지에 따라 APPI 규율의 적용을 받을 수 있습니다.
조직은 다음을 평가해야 합니다.
- 해당 기술이 개인정보를 수집하는지 여부
- 정보가 식별 가능한 개인과 연결될 수 있는지 여부
- 이용 목적
- 정보가 제3자에게 제공되는지 여부
- 개인관련정보 규율이 적용되는지 여부
- 해외 벤더가 정보를 받는지 여부
- 동의 또는 다른 법적 수단이 필요한지 여부
따라서 웹사이트의 경우 모든 쿠키에 APPI 동의 배너가 필요하다고 가정하기보다 쿠키와 트래커를 파악해야 합니다.
개인관련정보
APPI에는 개인관련정보에 관한 규율도 있습니다. 개인관련정보에는 그 자체로는 개인정보에 해당하지 않지만 수령자가 취득하면 개인데이터가 될 수 있는 개인에 관한 정보가 포함될 수 있습니다.
예를 들어 일부 온라인 식별자나 열람 관련 정보는 이를 개인데이터로 취득할 것으로 예상되는 다른 사업자에게 제공할 때 추가 검토가 필요할 수 있습니다.
PPC는 관련 제3자 규율이 수령자가 개인관련정보를 개인데이터로 취득할 것으로 예상되는 경우에 적용된다고 명확히 하고 있습니다.
이는 광고, 분석, 오디언스 측정 및 데이터 공유 생태계와 특히 관련이 있습니다.
가명화 정보 및 익명화 정보
APPI는 다음에 관한 구체적인 체계를 규정합니다.
- 가명가공정보
- 익명가공정보
이러한 체계에 따라 조직은 일반 개인정보와는 다른 의무를 적용하면서 가공된 정보를 특정 목적에 이용할 수 있습니다.
다만 정보를 단순히 마스킹하거나 익명화한다고 해서 자동으로 법적으로 가명가공정보나 익명가공정보로 분류되는 것은 아닙니다. 적용되는 법정 가공 기준을 따라야 합니다.
데이터 보존 및 삭제
조직은 개인정보의 보존과 삭제에 관한 적절한 정책을 마련해야 합니다.
보존 관행에서는 다음을 고려해야 합니다.
- 정보를 수집한 목적
- 계속 보존할 필요가 있는지 여부
- 적용되는 법적 요건
- 개인의 요청
- 보안 요건
- 계약상 의무
- 내부 보존 일정
더 이상 필요하지 않은 정보는 안전하게 삭제하거나, 적용되는 APPI 요건에 따라 그 밖의 방식으로 처리해야 합니다.
APPI와 데이터 수탁자
조직은 개인정보 처리를 위해 서비스 제공업체, 클라우드 플랫폼, 분석 제공업체, 마케팅 플랫폼 및 그 밖의 벤더에 의존하는 경우가 많습니다.
따라서 기업은 위탁한 처리에 대해 다음을 포함한 적절한 통제를 유지해야 합니다.
- 벤더 실사
- 계약상 요건
- 보안 조치
- 처리 범위
- 기밀 유지
- 사고 보고
- 재수탁자 관리
- 데이터 삭제 및 반환
- 국외 처리
- 준수 모니터링
해외 서비스 제공업체가 개인데이터를 받는 경우, 조직은 적용되는 APPI 국외 이전 요건을 별도로 평가해야 합니다.
2026년 APPI 개정
일본은 국회의 승인을 거쳐 2026년 7월에 APPI의 추가 개정을 제정했습니다.
개정법은 2026년 7월 17일에 공포되었습니다. PPC에 따르면 대부분의 규정은 공포 후 2년 이내에 정령으로 정하는 날부터 시행됩니다. 관련 정령, PPC 규칙 및 가이드라인은 아직 마련 중입니다.
따라서 조직은 다음을 구분해야 합니다.
현행 APPI 요건
이미 시행되어 현재의 처리 활동에 적용되는 규칙.
향후 APPI 변경 사항
2026년 개정으로 도입되어 각각의 시행일 이후에 적용될 요건.
ConsentX의 APPI 콘텐츠는 시행 규정과 가이드라인이 확정됨에 따라 검토해야 합니다.
APPI 집행
개인정보보호위원회(PPC)는 일본의 주요 개인정보 규제 기관으로, APPI 준수를 감독하는 데 핵심적인 역할을 합니다.
PPC는 APPI의 적용을 받는 조직을 위해 가이드라인, FAQ, 규칙, 집행 정보 및 국외 이전 가이드라인을 제공합니다.
ConsentX가 APPI 준수를 지원하는 방법
ConsentX는 조직이 APPI와 관련된 웹사이트 수준의 개인정보 보호 및 동의 통제를 실무에 적용하도록 도울 수 있습니다.
이용 목적의 투명성
구성 가능한 동의 및 개인정보 인터페이스를 통해 관련 웹사이트 데이터 처리 목적에 관한 명확한 정보를 제시합니다.
동의 관리
APPI상 동의가 필요한 처리 활동에 대한 동의 경험을 만듭니다.
제3자 공유 통제
사용자 선택을 기록하고, 해당하는 제3자 데이터 공유 동의 워크플로에 대한 증빙을 제공합니다.
민감한 데이터 동의
요배려 개인정보에 추가 승인이 필요한 경우 별도의 동의 경험을 만듭니다.
국외 이전 투명성
국외 데이터 이전에 APPI 특유의 동의 워크플로가 필요한 경우, 동의와 사용자에게 제시된 정보를 기록하도록 돕습니다.
스크립트 사전 차단
구성된 비필수 웹사이트 트래커가 해당 동의 결정 전에 활성화되지 않도록 합니다.
동의 증빙
사용자의 선택, 타임스탬프, 정책 버전, 동의 맥락 등 관련 정보가 담긴 동의 기록을 유지합니다.
권리 요청 관리
해당하는 정보주체 요청을 접수하고 관리하기 위한 워크플로를 지원합니다.
ConsentX로 APPI를 준수하는 방법
- 1
웹사이트 스캔
웹사이트 스캔을 실행하여 웹사이트에서 작동하는 쿠키, 트래커, 스크립트, 픽셀 및 서드파티 기술을 식별합니다.
- 2
데이터 처리 매핑
어떤 정보를 수집하는지, 왜 수집하는지, 어디로 전송하는지, 어떤 제3자가 받는지 식별합니다.
- 3
목적 정의
웹사이트 처리 활동이 명확하고 구체적인 이용 목적과 연결되도록 합니다.
- 4
APPI 동의 규칙 구성
민감한 개인정보, 제3자 제공, 국외 이전 및 그 밖에 동의가 필요한 활동에 대해 적절한 동의 워크플로를 만듭니다.
- 5
해당 트래커 차단
스크립트 사전 차단을 사용하여 구성된 비필수 트래커가 해당 동의 결정 전에 실행되지 않도록 합니다.
- 6
동의 증빙 기록
사용자의 선택, 타임스탬프, 동의 맥락 및 해당 정책 버전을 기록한 동의 영수증을 저장합니다.
- 7
데이터 요청 관리
DSAR 워크플로를 사용하여 해당하는 공개, 정정, 삭제, 정지 및 그 밖의 개인 요청을 관리합니다.
- 8
국외 이전 검토
개인데이터를 일본 밖으로 이전하는 서드파티 벤더와 기술을 식별하고, 적절한 APPI 이전 수단을 평가합니다.
자주 묻는 질문
APPI 적용 국가
법적 고지
이 페이지는 일반적인 정보 제공을 목적으로 일본의 개인정보 보호에 관한 법률을 쉬운 말로 개관한 것입니다. 법률 자문이 아닙니다.
APPI상의 의무는 조직의 활동, 개인정보의 범주, 제3자 제공, 국외 이전, 업종 및 그 밖에 적용되는 일본 법령에 따라 달라질 수 있습니다.
2026년 APPI 개정은 단계적으로 시행될 변경 사항도 도입합니다. 조직은 현행 일본 법률, PPC 규칙, 가이드라인 및 시행일에 비추어 적용되는 요건을 확인하고, 필요한 경우 자격을 갖춘 현지 법률 전문가의 자문을 받아야 합니다.