DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Япония

APPI

Закон о защите персональной информации

Закон о защите персональной информации (APPI) — основной закон Японии о защите персональных данных. Он регулирует то, как компании собирают, используют, хранят, раскрывают, защищают и иным образом обрабатывают персональную информацию.

APPI уделяет особое внимание определению целей использования, прозрачности, надлежащему обращению с информацией, мерам безопасности, правам физических лиц и ограничениям на раскрытие третьим лицам. Он также содержит особые требования к чувствительной персональной информации и международной передаче данных.

Закон может применяться к отдельным компаниям за пределами Японии, если они обрабатывают персональную информацию физических лиц в Японии в связи с предоставлением товаров или услуг в Японии.

APPI требует от организаций чётко определять цели, для которых используется персональная информация, и обращаться с информацией в рамках применимого правового регулирования.

Согласие требуется не для каждой операции обработки. Однако согласие, как правило, необходимо получить до предоставления персональных данных третьему лицу — с учётом установленных законом исключений и ограниченных механизмов отказа (opt-out). Дополнительные требования к согласию применяются к отдельным категориям чувствительной персональной информации и к некоторым видам международной передачи данных.

Регион

Япония

Статус

Действует; основные положения изменены в 2022 году, дальнейшие поправки приняты в 2026 году и вступают в силу поэтапно

Группа

Азия и Африка

Кто обязан соблюдать APPI?

APPI применяется прежде всего к операторам, обрабатывающим персональную информацию в рамках предпринимательской деятельности, которые в ходе своей деятельности используют базы данных персональной информации или аналогичную персональную информацию.

Закон также может применяться к организациям за пределами Японии, если они обрабатывают персональную информацию физических лиц в Японии в связи с предоставлением товаров или услуг людям в Японии.

Поэтому иностранным компаниям, на которые распространяется APPI, может потребоваться соблюдать требования в отношении безопасности, утечек данных, прав физических лиц и других применимых обязанностей.

Санкции по APPI

APPI предусматривает административные и уголовные механизмы принуждения к исполнению.

За отдельные серьёзные нарушения, связанные с незаконным предоставлением или использованием баз данных персональной информации, а также за нарушение предписаний PPC штрафы для юридических лиц могут достигать 100 млн JPY. Физическим лицам за определённые правонарушения также может грозить лишение свободы или штраф.

PPC также может осуществлять надзорные полномочия, включая полномочия в отношении отчётности и проверок, а также выдачу предписаний в случаях, установленных Законом.

Поэтому организациям следует поддерживать задокументированные меры по защите конфиденциальности и безопасности, а не рассматривать соблюдение APPI как разовую процедуру получения согласия.

Основные обязанности по APPI

Организациям, на которые распространяется APPI, следует внедрить меры контроля, охватывающие:

  • Конкретное определение целей использования
  • Надлежащий сбор персональной информации и обращение с ней
  • Уведомления о конфиденциальности и прозрачность
  • Ограничения на использование сверх заявленной цели
  • Согласие в отношении применимой чувствительной персональной информации
  • Ограничения на раскрытие третьим лицам
  • Требования к трансграничной передаче
  • Меры контроля безопасности
  • Реагирование на утечки персональных данных
  • Права и запросы физических лиц
  • Хранение и удаление данных
  • Контроль за обработчиками и третьими лицами
  • Управление конфиденциальностью и документирование

Требования APPI к целям особенно важны: цель использования должна быть достаточно конкретной, чтобы физическое лицо понимало, как будет использоваться его персональная информация. Общие формулировки, например просто «улучшение услуг», могут оказаться недостаточно конкретными.

Цель использования по APPI

Одно из ключевых требований APPI заключается в том, что компании должны максимально конкретно определять цель использования персональной информации.

Цель должна быть достаточно конкретной, чтобы:

  • организация понимала, как будет использоваться информация
  • физические лица могли обоснованно предвидеть, как будет использоваться их информация
  • организация могла доказать, что последующая обработка соответствует заявленной цели

Поэтому организациям следует избегать расплывчатых формулировок целей и вести чёткий учёт целей, связанных с каждой категорией персональной информации.

Пример

Вместо:

«Для улучшения наших услуг».

Более конкретная формулировка цели могла бы пояснять, что информация о клиентах используется, чтобы:

  • предоставлять запрошенные услуги
  • обрабатывать обращения в службу поддержки клиентов
  • направлять сообщения, связанные с обслуживанием
  • анализировать использование услуг в определённых деловых целях

Подходящая формулировка зависит от фактически осуществляемой обработки.

Согласие по APPI

APPI не требует согласия для каждого вида обработки персональной информации.

Однако согласие играет важную роль в ряде ситуаций, в том числе:

  • при обработке определённой чувствительной персональной информации
  • при предоставлении персональных данных третьим лицам в случаях, когда требуется согласие
  • при некоторых видах передачи персональных данных третьим лицам за рубежом
  • при обработке, которая иным образом требует разрешения физического лица согласно применимым положениям

Если согласие требуется, организациям следует обеспечить, чтобы физическое лицо могло принять информированное решение на основе надлежащих сведений об обработке.

Чувствительная персональная информация

APPI выделяет персональную информацию, требующую особого обращения, которую обычно называют чувствительной персональной информацией.

Эта категория включает информацию, касающуюся, например:

  • Расы
  • Убеждений
  • Социального положения
  • Истории болезни
  • Судимости
  • Того, что лицо стало жертвой преступления
  • Иной информации, указанной в APPI

Как правило, организация должна получить предварительное согласие физического лица до получения персональной информации, требующей особого обращения, с учётом установленных законом исключений.

Поэтому организациям, обрабатывающим такую информацию, следует применять отдельные меры контроля в отношении её выявления, сбора, доступа к ней, раскрытия и согласия.

Передача данных третьим лицам

APPI, как правило, ограничивает предоставление персональных данных третьим лицам без предварительного согласия физического лица, с учётом установленных законом исключений.

Исключения могут включать, например, следующие случаи:

  • Предоставление, требуемое законом
  • Ситуации, связанные с защитой жизни, здоровья или имущества, когда получить согласие затруднительно
  • Обстоятельства, связанные с общественным здравоохранением или защитой детей
  • Отдельные виды передачи организациям, отвечающим установленным условиям
  • Иные установленные законом исключения

PPC подтверждает, что третьим лицом может быть член семьи или иное лицо за пределами соответствующего оператора.

Механизм отказа (opt-out)

APPI предусматривает ограниченный механизм, при котором отдельные случаи раскрытия третьим лицам могут осуществляться через процедуру отказа (opt-out), а не на основании индивидуального согласия, при условии соблюдения применимых требований закона.

Это не универсальная замена согласия: механизм требует надлежащего уведомления и соблюдения регуляторных процедур.

Согласие в отношении чувствительной персональной информации и передача третьим лицам

Эти требования не следует рассматривать как одну и ту же обязанность по APPI.

Чувствительная персональная информация

Предварительное согласие, как правило, требуется до получения персональной информации, требующей особого обращения, с учётом исключений.

Раскрытие третьим лицам

Предварительное согласие, как правило, требуется до предоставления персональных данных третьему лицу, с учётом установленных законом исключений и ограниченного механизма отказа (opt-out).

Международная передача данных

Дополнительные требования применяются, когда персональные данные предоставляются третьему лицу в другой стране.

Разграничение этих сценариев согласия помогает организациям выстраивать более точные процессы соблюдения APPI.

Права физических лиц по APPI

APPI предоставляет физическим лицам права в отношении хранящихся персональных данных.

В зависимости от обстоятельств физические лица могут требовать, в частности:

  • Уведомления о цели использования
  • Раскрытия хранящихся персональных данных
  • Исправления неточной информации
  • Дополнения информации
  • Удаления, если применимо
  • Приостановки использования
  • Уничтожения, если применимо
  • Приостановки предоставления третьим лицам
  • Иных средств защиты, предусмотренных APPI

Организациям следует внедрить задокументированный порядок получения, проверки подлинности, оценки запросов физических лиц и ответа на них.

Уведомления о конфиденциальности и прозрачность

Организациям следует предоставлять физическим лицам надлежащую информацию о том, как обрабатывается их персональная информация.

Информация о конфиденциальности должна охватывать соответствующие вопросы, такие как:

  • Сведения об операторе
  • Цель использования
  • Категории собираемой информации
  • Способы обработки
  • Права и порядок подачи запросов
  • Раскрытие третьим лицам
  • Международная передача данных, если применимо
  • Информация о безопасности, требуемая законом

Требования APPI к прозрачности делают уведомление о конфиденциальности важной частью системы соблюдения требований организации.

Безопасность данных и управление безопасностью

APPI требует от организаций принимать необходимые и надлежащие меры контроля безопасности, чтобы предотвратить утечку, утрату или повреждение персональной информации.

Меры безопасности могут включать:

Организационные меры

  • Внутренние политики конфиденциальности
  • Распределение ответственности
  • Процедуры управления доступом
  • Обучение сотрудников
  • Процедуры реагирования на инциденты
  • Контроль за третьими лицами

Технические меры

  • Контроль доступа
  • Аутентификация
  • Шифрование, где это уместно
  • Мониторинг
  • Управление уязвимостями
  • Защита от несанкционированного доступа

Физические меры

  • Защищённые помещения
  • Защита документов и носителей информации
  • Меры по предотвращению кражи или утраты

PPC называет организационные, кадровые, физические и технические меры безопасности значимыми составляющими мер контроля безопасности по APPI.

Уведомление об утечках данных

APPI устанавливает обязанности в связи с определёнными инцидентами утечки, утраты или повреждения персональных данных.

При наступлении подпадающей под требования утечки оператор должен принять необходимые меры по устранению последствий и представлению сведений, включая уведомление PPC и затронутых физических лиц, если применимо.

Иностранные компании, на которые распространяется APPI, также могут подпадать под эти требования, если инцидент затрагивает персональную информацию, охватываемую экстерриториальным действием APPI.

Организациям следует поддерживать:

  • Процедуры выявления инцидентов
  • Критерии классификации утечек
  • Процессы внутренней эскалации
  • Процедуры отчётности перед регулятором
  • Процедуры уведомления физических лиц
  • Записи об устранении последствий
  • Доказательства принятых корректирующих мер

Трансграничная передача данных

APPI содержит особые требования на случай предоставления персональных данных третьему лицу, находящемуся за пределами Японии.

Как правило, оператор должен получить согласие физического лица до предоставления персональных данных иностранному третьему лицу, если не применяется установленный законом механизм или исключение.

Организация также может использовать предусмотренные альтернативы, в том числе в случаях, когда:

  • получатель находится в стране, признанной обеспечивающей равноценный уровень защиты персональной информации
  • получатель создал систему, отвечающую установленным стандартам для постоянного применения равноценных мер защиты
  • применяется установленное законом исключение

Действующие рекомендации PPC по международной передаче данных также требуют предоставлять физическим лицам надлежащую информацию, если в качестве механизма передачи используется согласие.

Информация, необходимая при отдельных видах передачи за рубеж

Если получено согласие на предоставление персональных данных иностранному третьему лицу, физическое лицо должно получить необходимую информацию о передаче за рубеж.

Это может включать:

  • Название страны назначения
  • Информацию о системе защиты персональной информации в этой стране
  • Информацию о мерах защиты, применяемых получателем
  • Иную информацию, требуемую применимыми правилами

PPC особо подчёркивает, что организациям следует оценивать риски, связанные с международной передачей данных, и предоставлять физическим лицам понятную информацию.

APPI и cookie

APPI не является самостоятельным законом о согласии на cookie.

Однако cookie, рекламные идентификаторы, идентификаторы устройств, аналитические технологии и другие онлайн-идентификаторы могут подпадать под действие правил APPI в зависимости от того, как информация собирается, объединяется, предоставляется и используется.

Организациям следует оценить:

  • собирает ли технология персональную информацию
  • можно ли связать информацию с идентифицируемым физическим лицом
  • цель использования
  • предоставляется ли информация третьим лицам
  • применяются ли правила об информации, связанной с личностью
  • получают ли информацию зарубежные поставщики
  • требуется ли согласие или иной правовой механизм

Поэтому для веб-сайтов организациям следует составлять карту своих cookie и трекеров, а не исходить из того, что каждый cookie требует баннера согласия по APPI.

Информация, связанная с личностью

APPI также содержит правила об информации, связанной с личностью. К ней может относиться информация о физическом лице, которая сама по себе не является персональной информацией, но может стать персональными данными после её получения получателем.

Например, отдельные онлайн-идентификаторы или информация, связанная с просмотром веб-страниц, могут требовать дополнительного анализа при предоставлении другой компании, которая, как ожидается, получит их в качестве персональных данных.

PPC разъясняет, что соответствующее правило о третьих лицах применяется, если ожидается, что получатель получит информацию, связанную с личностью, в качестве персональных данных.

Это особенно актуально для рекламы, аналитики, измерения аудитории и экосистем обмена данными.

Псевдонимизированная и анонимизированная информация

APPI предусматривает особые правовые режимы для:

  • Псевдонимно обработанной информации
  • Анонимно обработанной информации

Эти режимы могут позволять организациям использовать преобразованную информацию в определённых целях с применением иных обязанностей, чем в отношении обычной персональной информации.

Однако простое маскирование или анонимизация информации не делает её автоматически псевдонимно или анонимно обработанной информацией с юридической точки зрения. Необходимо соблюдать применимые установленные законом стандарты обработки.

Хранение и удаление данных

Организациям следует установить надлежащие политики хранения и удаления персональной информации.

При определении порядка хранения следует учитывать:

  • Цель, для которой была собрана информация
  • Необходимо ли дальнейшее хранение
  • Применимые требования законодательства
  • Запросы физических лиц
  • Требования безопасности
  • Договорные обязательства
  • Внутренние графики хранения

Информацию, которая больше не нужна, следует надёжно удалять или иным образом обрабатывать в соответствии с применимыми требованиями APPI.

APPI и обработчики данных

Организации часто привлекают поставщиков услуг, облачные платформы, поставщиков аналитики, маркетинговые платформы и других подрядчиков для обработки персональной информации.

Поэтому компаниям следует поддерживать надлежащий контроль за переданной на аутсорсинг обработкой, включая:

  • Проверку благонадёжности поставщиков
  • Договорные требования
  • Меры безопасности
  • Объём обработки
  • Конфиденциальность
  • Сообщение об инцидентах
  • Управление субподрядчиками
  • Удаление и возврат данных
  • Трансграничную обработку
  • Мониторинг соблюдения требований

Если персональные данные получает зарубежный поставщик услуг, организациям следует отдельно оценить применимые требования APPI к международной передаче данных.

Поправки к APPI 2026 года

В июле 2026 года Япония приняла очередные поправки к APPI после их одобрения парламентом (Диет).

Поправки были обнародованы 17 июля 2026 года. По данным PPC, большинство положений вступит в силу в срок, который будет установлен постановлением Кабинета министров в течение двух лет с даты обнародования. Соответствующие постановления Кабинета министров, правила PPC и рекомендации всё ещё разрабатываются.

Это означает, что организациям следует разграничивать:

Действующие требования APPI

Правила, которые уже вступили в силу и применяются к текущей обработке.

Предстоящие изменения APPI

Требования, введённые поправками 2026 года, которые будут применяться после наступления соответствующих дат вступления в силу.

Материалы ConsentX об APPI следует пересматривать по мере окончательной доработки подзаконных актов и рекомендаций.

Контроль за исполнением APPI

Personal Information Protection Commission (PPC) — главный регулятор Японии в сфере конфиденциальности, играющий центральную роль в надзоре за соблюдением APPI.

PPC публикует рекомендации, ответы на часто задаваемые вопросы, правила, информацию о правоприменении и рекомендации по международной передаче данных для организаций, на которые распространяется APPI.

Как ConsentX помогает соблюдать APPI

ConsentX может помочь организациям внедрить на уровне веб-сайта меры контроля конфиденциальности и согласия, актуальные для APPI.

Прозрачность целей использования

Предоставляйте понятную информацию о целях обработки данных на веб-сайте через настраиваемые интерфейсы согласия и конфиденциальности.

Управление согласием

Создавайте сценарии получения согласия для операций обработки, для которых APPI требует согласия.

Контроль передачи данных третьим лицам

Фиксируйте выбор пользователей и предоставляйте доказательства для применимых процессов получения согласия на передачу данных третьим лицам.

Согласие на обработку чувствительных данных

Создавайте отдельные сценарии получения согласия, когда персональная информация, требующая особого обращения, нуждается в дополнительном разрешении.

Прозрачность трансграничной передачи

Помогайте документировать согласие и предоставленную пользователям информацию, когда международная передача данных требует специального процесса получения согласия по APPI.

Предварительная блокировка скриптов

Не допускайте активации настроенных несущественных трекеров на веб-сайте до принятия соответствующего решения о согласии.

Доказательства согласия

Ведите записи о согласии с соответствующей информацией, такой как выбор пользователя, временная метка, версия политики и контекст согласия.

Управление запросами на реализацию прав

Поддерживайте процессы получения и обработки применимых запросов субъектов данных.

Подготовьтесь к APPI с ConsentX

Выстройте структурированный процесс управления согласием и конфиденциальностью для веб-сайтов, обслуживающих физических лиц в Японии.

Сканируйте свой веб-сайт, выявляйте трекеры и сторонние технологии, настраивайте правила согласия с учётом APPI и ведите пригодные для аудита записи о выборе пользователей.

Как соблюдать APPI с помощью ConsentX

  1. 1

    Просканируйте свой веб-сайт

    Запустите сканирование веб-сайта, чтобы выявить cookie, трекеры, скрипты, пиксели и сторонние технологии, работающие на вашем сайте.

  2. 2

    Составьте карту обработки данных

    Определите, какая информация собирается, зачем она собирается, куда направляется и какие третьи лица её получают.

  3. 3

    Определите цели

    Убедитесь, что операции обработки на веб-сайте соотнесены с чёткими и конкретными целями использования.

  4. 4

    Настройте правила согласия по APPI

    Создайте надлежащие процессы получения согласия для чувствительной персональной информации, раскрытия третьим лицам, международной передачи данных и других операций, требующих согласия.

  5. 5

    Блокируйте применимые трекеры

    Используйте предварительную блокировку скриптов, чтобы настроенные несущественные трекеры не срабатывали до принятия соответствующего решения о согласии.

  6. 6

    Фиксируйте доказательства согласия

    Храните квитанции о согласии, фиксирующие выбор пользователя, временную метку, контекст согласия и применимую версию политики.

  7. 7

    Управляйте запросами в отношении данных

    Используйте процесс DSAR для обработки применимых запросов на доступ, исправление, удаление, приостановку и других запросов физических лиц.

  8. 8

    Проверьте международную передачу данных

    Выявите сторонних поставщиков и технологии, передающие персональные данные за пределы Японии, и оцените надлежащий механизм передачи по APPI.

Часто задаваемые вопросы

Страна, на которую распространяется APPI

Правовая оговорка

Эта страница содержит изложенный простым языком обзор японского Закона о защите персональной информации в общих информационных целях. Она не является юридической консультацией.

Обязанности по APPI могут различаться в зависимости от деятельности организации, категорий персональной информации, раскрытия третьим лицам, международной передачи данных, отрасли и других применимых законов и нормативных актов Японии.

Поправки к APPI 2026 года также вводят изменения, которые будут вступать в силу поэтапно. Организациям следует сверять применимые требования с действующим законодательством Японии, правилами PPC, рекомендациями и датами вступления в силу и при необходимости обращаться за квалифицированной местной юридической консультацией.