APPI
Lei de Proteção de Informações Pessoais
A Lei de Proteção de Informações Pessoais (APPI) do Japão é a principal lei de proteção de dados pessoais do país. Ela regula como as empresas coletam, usam, armazenam, divulgam, protegem e tratam de qualquer outra forma informações pessoais.
A APPI dá forte ênfase à especificação das finalidades de uso, à transparência, ao tratamento adequado, às medidas de segurança, aos direitos dos titulares e às restrições à divulgação a terceiros. Ela também contém requisitos específicos para informações pessoais sensíveis e transferências internacionais.
A lei pode se aplicar a determinadas empresas fora do Japão quando elas tratam informações pessoais de pessoas no Japão em conexão com o fornecimento de bens ou serviços no Japão.
A APPI exige que as organizações identifiquem claramente as finalidades para as quais as informações pessoais são usadas e tratem as informações dentro do marco legal aplicável.
O consentimento não é exigido para todas as atividades de tratamento. No entanto, o consentimento geralmente é exigido antes de fornecer dados pessoais a terceiros, sujeito a exceções legais e a mecanismos limitados de opt-out. Requisitos adicionais de consentimento se aplicam a determinadas categorias de informações pessoais sensíveis e a determinadas transferências internacionais.
Japão
Em vigor; principais disposições alteradas em 2022, com novas alterações promulgadas em 2026 que entram em vigor em etapas
Ásia e África
Quem deve cumprir a APPI?
A APPI se aplica principalmente aos operadores de negócios que tratam informações pessoais e que lidam com bancos de dados de informações pessoais ou informações pessoais semelhantes no curso de suas atividades.
A lei também pode se aplicar a organizações fora do Japão quando elas tratam informações pessoais de pessoas no Japão em conexão com o fornecimento de bens ou serviços a pessoas no Japão.
Empresas estrangeiras sujeitas à APPI podem, portanto, precisar cumprir requisitos relacionados à segurança, a violações de dados, aos direitos dos titulares e a outras obrigações aplicáveis.
Penalidades da APPI
A APPI prevê mecanismos de fiscalização administrativos e penais.
Para determinadas violações graves envolvendo o fornecimento ou uso ilícito de bancos de dados de informações pessoais e o descumprimento de ordens emitidas pela PPC, as multas aplicadas a pessoas jurídicas podem chegar a JPY 100 milhões. Pessoas físicas também podem estar sujeitas a prisão ou multas por infrações específicas.
A PPC também pode exercer poderes de supervisão, incluindo poderes relacionados a relatórios e inspeções, além de ordens, nas circunstâncias estabelecidas pela lei.
As organizações devem, portanto, manter controles documentados de privacidade e segurança, em vez de tratar a conformidade com a APPI como uma ação pontual de consentimento.
Principais obrigações da APPI
As organizações sujeitas à APPI devem estabelecer controles que abranjam:
- Identificação específica das finalidades de uso
- Coleta e tratamento adequados de informações pessoais
- Avisos de privacidade e transparência
- Restrições ao uso além da finalidade declarada
- Consentimento para as informações pessoais sensíveis aplicáveis
- Restrições à divulgação a terceiros
- Requisitos de transferência internacional
- Medidas de controle de segurança
- Resposta a violações de dados pessoais
- Direitos e solicitações dos titulares
- Retenção e exclusão de dados
- Supervisão de operadores e terceiros
- Governança de privacidade e documentação
Os requisitos da APPI sobre finalidades são particularmente importantes: a finalidade de uso deve ser suficientemente específica para que o titular entenda como suas informações pessoais serão usadas. Descrições genéricas como simplesmente "melhorar os serviços" podem não ser suficientemente específicas.
Finalidade de uso segundo a APPI
Um dos requisitos centrais da APPI é que as empresas devem especificar a finalidade de uso das informações pessoais tanto quanto possível.
A finalidade deve ser suficientemente concreta para que:
- A organização entenda como as informações serão usadas
- Os titulares possam prever razoavelmente como suas informações serão usadas
- A organização possa demonstrar que o tratamento posterior é compatível com a finalidade declarada
As organizações devem, portanto, evitar declarações de finalidade vagas e manter registros claros das finalidades associadas a cada categoria de informações pessoais.
Exemplo
Em vez de:
"Para melhorar nossos serviços."
Uma finalidade mais específica poderia explicar que as informações dos clientes são usadas para:
- Prestar os serviços solicitados
- Processar solicitações de suporte ao cliente
- Enviar comunicações relacionadas ao serviço
- Analisar o uso do serviço para finalidades comerciais definidas
A redação adequada depende das atividades de tratamento efetivamente realizadas.
Consentimento segundo a APPI
A APPI não exige consentimento para todos os tipos de tratamento de informações pessoais.
No entanto, o consentimento desempenha um papel importante em várias situações, incluindo:
- Tratamento de determinadas informações pessoais sensíveis
- Fornecimento de dados pessoais a terceiros em circunstâncias em que o consentimento é exigido
- Determinadas transferências de dados pessoais a terceiros no exterior
- Tratamento que, de outra forma, exija autorização do titular nos termos das disposições aplicáveis
Quando o consentimento for exigido, as organizações devem garantir que o titular possa tomar uma decisão informada com base em informações adequadas sobre o tratamento.
Informações pessoais sensíveis
A APPI reconhece as informações pessoais que requerem cuidados especiais, comumente chamadas de informações pessoais sensíveis.
Essa categoria inclui informações relacionadas a questões como:
- Raça
- Crença
- Condição social
- Histórico médico
- Antecedentes criminais
- Ter sido vítima de crime
- Outras informações especificadas na APPI
Como regra geral, uma organização deve obter o consentimento prévio do titular antes de adquirir informações pessoais que requerem cuidados especiais, sujeito a exceções legais.
As organizações que tratam essas informações devem, portanto, manter controles separados para identificação, coleta, acesso, divulgação e consentimento.
Compartilhamento de dados com terceiros
A APPI geralmente restringe o fornecimento de dados pessoais a terceiros sem o consentimento prévio do titular, sujeito às exceções estabelecidas em lei.
As exceções podem incluir circunstâncias como:
- Fornecimento exigido por lei
- Situações que envolvem a proteção da vida, da integridade física ou do patrimônio quando é difícil obter o consentimento
- Circunstâncias de saúde pública ou de proteção de crianças
- Determinadas transferências a entidades que atendem a condições prescritas
- Outras exceções legais
A PPC confirma que um terceiro pode incluir um familiar ou outra pessoa externa ao operador de negócios em questão.
Mecanismo de opt-out
A APPI prevê um marco limitado segundo o qual determinadas divulgações a terceiros podem ser feitas por meio de um procedimento de opt-out, em vez do consentimento individual, desde que os requisitos legais aplicáveis sejam atendidos.
Não se trata de um substituto geral para o consentimento e exige procedimentos adequados de notificação e regulatórios.
Consentimento para informações pessoais sensíveis vs. compartilhamento com terceiros
Esses requisitos não devem ser tratados como a mesma obrigação da APPI.
Informações pessoais sensíveis
O consentimento prévio geralmente é exigido antes de adquirir informações pessoais que requerem cuidados especiais, sujeito a exceções.
Divulgação a terceiros
O consentimento prévio geralmente é exigido antes de fornecer dados pessoais a terceiros, sujeito às exceções legais e ao marco limitado de opt-out.
Transferências internacionais
Requisitos adicionais se aplicam quando dados pessoais são fornecidos a um terceiro em um país estrangeiro.
Separar esses cenários de consentimento ajuda as organizações a criar fluxos de conformidade com a APPI mais precisos.
Direitos dos titulares segundo a APPI
A APPI concede aos titulares direitos relacionados aos dados pessoais retidos.
Dependendo das circunstâncias, os titulares podem solicitar ações como:
- Notificação da finalidade de uso
- Divulgação dos dados pessoais retidos
- Correção de informações inexatas
- Acréscimo de informações
- Exclusão, quando aplicável
- Suspensão do uso
- Apagamento, quando aplicável
- Suspensão do fornecimento a terceiros
- Outras medidas previstas na APPI
As organizações devem estabelecer um processo documentado para receber, autenticar, avaliar e responder às solicitações dos titulares.
Avisos de privacidade e transparência
As organizações devem fornecer aos titulares informações adequadas sobre como suas informações pessoais são tratadas.
As informações de privacidade devem abordar questões relevantes como:
- Identidade do operador de negócios
- Finalidade de uso
- Categorias de informações coletadas
- Métodos de tratamento
- Direitos e procedimentos de solicitação
- Divulgações a terceiros
- Transferências internacionais, quando aplicável
- Informações relacionadas à segurança exigidas por lei
Os requisitos de transparência da APPI tornam o aviso de privacidade uma parte importante do marco de conformidade da organização.
Segurança dos dados e gestão da segurança
A APPI exige que as organizações adotem medidas de controle de segurança necessárias e adequadas para evitar vazamento, perda ou dano de informações pessoais.
As medidas de segurança podem incluir:
Controles organizacionais
- Políticas internas de privacidade
- Atribuição de responsabilidades
- Procedimentos de gestão de acesso
- Treinamento dos colaboradores
- Procedimentos de resposta a incidentes
- Supervisão de terceiros
Controles técnicos
- Controles de acesso
- Autenticação
- Criptografia, quando apropriado
- Monitoramento
- Gestão de vulnerabilidades
- Proteção contra acesso não autorizado
Controles físicos
- Instalações seguras
- Proteção de documentos e mídias de armazenamento
- Medidas para evitar roubo ou perda
A PPC identifica medidas de segurança organizacionais, humanas, físicas e técnicas como componentes relevantes dos controles de segurança da APPI.
Notificação de violação de dados
A APPI estabelece obrigações relativas a determinados incidentes de vazamento, perda ou dano envolvendo dados pessoais.
Quando ocorre uma violação que se enquadra nos critérios, o operador de negócios deve adotar as medidas corretivas e de comunicação exigidas, incluindo a notificação à PPC e aos titulares afetados, quando aplicável.
Empresas estrangeiras sujeitas à APPI também podem estar sujeitas a esses requisitos relacionados a violações quando o incidente envolve informações pessoais abrangidas pela aplicação extraterritorial da APPI.
As organizações devem manter:
- Procedimentos de detecção de incidentes
- Critérios de classificação de violações
- Processos de escalonamento interno
- Procedimentos de comunicação às autoridades
- Procedimentos de notificação aos titulares
- Registros de remediação
- Evidências das ações corretivas
Transferências internacionais de dados
A APPI contém requisitos específicos quando dados pessoais são fornecidos a um terceiro localizado fora do Japão.
Como regra geral, um operador de negócios deve obter o consentimento do titular antes de fornecer dados pessoais a um terceiro estrangeiro, a menos que se aplique um mecanismo legal ou uma exceção aplicável.
A organização também pode recorrer a alternativas prescritas, incluindo situações em que:
- O destinatário está localizado em um país reconhecido como oferecendo um nível equivalente de proteção de informações pessoais
- O destinatário estabeleceu um sistema que atende aos padrões exigidos para continuar implementando medidas de proteção equivalentes
- Uma exceção legal se aplica
As orientações atuais da PPC sobre transferências internacionais também exigem que informações adequadas sejam fornecidas aos titulares quando o consentimento é usado como mecanismo de transferência.
Informações exigidas para determinadas transferências ao exterior
Quando o consentimento é obtido para fornecer dados pessoais a um terceiro estrangeiro, o titular deve receber as informações exigidas sobre a transferência ao exterior.
Isso pode incluir:
- Nome do país de destino
- Informações sobre o sistema de proteção de informações pessoais desse país
- Informações sobre as medidas de proteção implementadas pelo destinatário
- Outras informações exigidas pelas regras aplicáveis
A PPC enfatiza especificamente que as organizações devem avaliar os riscos associados às transferências internacionais e fornecer informações compreensíveis aos titulares.
APPI e cookies
A APPI não funciona como uma lei autônoma de consentimento para cookies.
No entanto, cookies, identificadores de publicidade, identificadores de dispositivos, tecnologias de análise e outros identificadores on-line podem estar sujeitos às regras da APPI dependendo de como as informações são coletadas, combinadas, fornecidas e usadas.
As organizações devem avaliar:
- Se a tecnologia coleta informações pessoais
- Se as informações podem ser vinculadas a uma pessoa identificável
- A finalidade de uso
- Se as informações são fornecidas a terceiros
- Se as regras sobre informações relacionadas a pessoas se aplicam
- Se fornecedores no exterior recebem as informações
- Se o consentimento ou outro mecanismo legal é exigido
No caso de sites, as organizações devem, portanto, mapear seus cookies e rastreadores em vez de presumir que todo cookie exige um banner de consentimento da APPI.
Informações relacionadas a pessoas
A APPI também contém regras sobre informações relacionadas a pessoas, que podem incluir informações sobre um indivíduo que, por si só, não constituem informações pessoais, mas que podem se tornar dados pessoais quando obtidas por um destinatário.
Por exemplo, determinados identificadores on-line ou informações relacionadas à navegação podem exigir atenção adicional quando fornecidos a outra empresa que se espera que os obtenha como dados pessoais.
A PPC esclarece que a regra pertinente sobre terceiros se aplica quando se espera que o destinatário adquira as informações relacionadas a pessoas como dados pessoais.
Isso é particularmente relevante para ecossistemas de publicidade, análise, medição de audiência e compartilhamento de dados.
Informações pseudonimizadas e anonimizadas
A APPI estabelece marcos específicos para:
- Informações processadas de forma pseudônima
- Informações processadas de forma anônima
Esses marcos podem permitir que as organizações usem informações transformadas para finalidades específicas, aplicando obrigações diferentes das aplicáveis às informações pessoais comuns.
No entanto, simplesmente mascarar ou anonimizar informações não faz com que elas sejam automaticamente classificadas, do ponto de vista legal, como informações processadas de forma pseudônima ou anônima. Os padrões legais de processamento aplicáveis devem ser seguidos.
Retenção e exclusão de dados
As organizações devem estabelecer políticas adequadas para a retenção e a exclusão de informações pessoais.
As práticas de retenção devem considerar:
- A finalidade para a qual as informações foram coletadas
- Se a retenção contínua é necessária
- Requisitos legais aplicáveis
- Solicitações dos titulares
- Requisitos de segurança
- Obrigações contratuais
- Cronogramas internos de retenção
As informações que não forem mais necessárias devem ser excluídas com segurança ou tratadas de outra forma de acordo com os requisitos aplicáveis da APPI.
APPI e operadores de dados
As organizações frequentemente dependem de prestadores de serviços, plataformas de nuvem, provedores de análise, plataformas de marketing e outros fornecedores para tratar informações pessoais.
As empresas devem, portanto, manter controles adequados sobre o tratamento terceirizado, incluindo:
- Diligência prévia de fornecedores
- Requisitos contratuais
- Medidas de segurança
- Escopo do tratamento
- Confidencialidade
- Comunicação de incidentes
- Gestão de subcontratados
- Exclusão e devolução de dados
- Tratamento transfronteiriço
- Monitoramento da conformidade
Quando um prestador de serviços no exterior recebe dados pessoais, as organizações devem avaliar separadamente os requisitos aplicáveis da APPI para transferências internacionais.
Alteração da APPI de 2026
O Japão promulgou uma nova alteração da APPI em julho de 2026, após a aprovação pela Dieta.
A alteração foi promulgada em 17 de julho de 2026. Segundo a PPC, a maioria das disposições entrará em vigor em uma data a ser especificada por Ordem do Gabinete dentro de dois anos a partir da promulgação. As Ordens do Gabinete, as regras da PPC e as diretrizes relacionadas ainda estão sendo desenvolvidas.
Isso significa que as organizações devem distinguir entre:
Requisitos atuais da APPI
Regras já em vigor e aplicáveis às atividades de tratamento atuais.
Mudanças futuras da APPI
Requisitos introduzidos pela alteração de 2026 que se aplicarão após suas respectivas datas de entrada em vigor.
O conteúdo da ConsentX sobre a APPI deve ser revisado à medida que os regulamentos de implementação e as orientações forem finalizados.
Fiscalização da APPI
A Comissão de Proteção de Informações Pessoais (PPC) é a principal autoridade reguladora de privacidade do Japão e desempenha um papel central na supervisão da conformidade com a APPI.
A PPC fornece orientações, perguntas frequentes, regras, informações sobre fiscalização e orientações sobre transferências internacionais para as organizações sujeitas à APPI.
Como a ConsentX ajuda na conformidade com a APPI
A ConsentX pode ajudar as organizações a operacionalizar, no nível do site, os controles de privacidade e consentimento relevantes para a APPI.
Transparência sobre a finalidade de uso
Apresente informações claras sobre as finalidades relevantes do tratamento de dados no seu site por meio de interfaces configuráveis de consentimento e privacidade.
Gestão de consentimento
Crie experiências de consentimento para atividades de tratamento em que o consentimento é exigido pela APPI.
Controles de compartilhamento com terceiros
Documente as escolhas dos usuários e forneça evidências para os fluxos de consentimento aplicáveis ao compartilhamento de dados com terceiros.
Consentimento para dados sensíveis
Crie experiências de consentimento separadas quando informações pessoais que requerem cuidados especiais exigirem autorização adicional.
Transparência transfronteiriça
Ajude a documentar o consentimento e as informações apresentadas aos usuários quando transferências internacionais de dados exigirem um fluxo de consentimento específico da APPI.
Bloqueio prévio de scripts
Impeça que os rastreadores não essenciais configurados no seu site sejam ativados antes da decisão de consentimento aplicável.
Evidências de consentimento
Mantenha registros de consentimento com informações relevantes, como a escolha do usuário, o registro de data e hora, a versão da política e o contexto do consentimento.
Gestão de solicitações de direitos
Ofereça suporte a fluxos para receber e gerenciar as solicitações aplicáveis dos titulares de dados.
Prepare-se para a APPI com a ConsentX
Crie um fluxo estruturado de consentimento e privacidade para sites que atendem pessoas no Japão.
Faça a varredura do seu site, identifique rastreadores e tecnologias de terceiros, configure regras de consentimento específicas da APPI e mantenha registros auditáveis das escolhas dos usuários.
Como cumprir a APPI usando a ConsentX
- 1
Faça a varredura do seu site
Execute uma varredura no seu site para identificar cookies, rastreadores, scripts, pixels e tecnologias de terceiros em funcionamento.
- 2
Mapeie seu tratamento de dados
Identifique quais informações são coletadas, por que são coletadas, para onde são enviadas e quais terceiros as recebem.
- 3
Defina suas finalidades
Garanta que as atividades de tratamento do site estejam associadas a finalidades de uso claras e específicas.
- 4
Configure as regras de consentimento da APPI
Crie fluxos de consentimento adequados para informações pessoais sensíveis, divulgações a terceiros, transferências internacionais e outras atividades em que o consentimento é exigido.
- 5
Bloqueie os rastreadores aplicáveis
Use o bloqueio prévio de scripts para impedir que os rastreadores não essenciais configurados sejam disparados antes da decisão de consentimento aplicável.
- 6
Registre as evidências de consentimento
Armazene recibos de consentimento que documentem a escolha do usuário, o registro de data e hora, o contexto do consentimento e a versão da política aplicável.
- 7
Gerencie as solicitações de dados
Use o fluxo de DSAR para gerenciar as solicitações aplicáveis de acesso, correção, exclusão, suspensão e outras solicitações dos titulares.
- 8
Revise as transferências internacionais
Identifique fornecedores terceiros e tecnologias que transferem dados pessoais para fora do Japão e avalie o mecanismo de transferência adequado da APPI.
Perguntas frequentes
País sujeito à APPI
Aviso legal
Esta página oferece uma visão geral, em linguagem simples, da Lei de Proteção de Informações Pessoais do Japão para fins informativos gerais. Não constitui aconselhamento jurídico.
As obrigações da APPI podem variar de acordo com as atividades da organização, as categorias de informações pessoais, as divulgações a terceiros, as transferências internacionais, o setor e outras leis e regulamentos japoneses aplicáveis.
A alteração da APPI de 2026 também introduz mudanças que entrarão em vigor em etapas. As organizações devem verificar os requisitos aplicáveis com base na legislação japonesa vigente, nas regras e diretrizes da PPC e nas datas de entrada em vigor, e obter aconselhamento jurídico local qualificado quando necessário.