DPDPA 已在印度生效。为您的网站运行一次免费的隐私扫描。 立即扫描

日本

APPI

《个人信息保护法》

日本的《个人信息保护法》(APPI)是该国主要的个人数据保护法律。它规范企业如何收集、使用、存储、披露、保护以及以其他方式处理个人信息。

APPI 特别强调利用目的的特定、透明度、适当处理、安全措施、个人权利以及对向第三方提供的限制。它还对敏感个人信息和跨境传输规定了具体要求。

当日本境外的某些企业在向日本境内人员提供商品或服务时处理日本境内个人的个人信息,该法可能适用于这些企业。

APPI 要求组织明确特定个人信息的利用目的,并在适用的法律框架内处理信息。

并非每项处理活动都需要同意。 但是,向第三方提供个人数据前,除法定例外和有限的选择退出机制外,原则上需要取得同意。某些类别的敏感个人信息和某些跨境传输还适用额外的同意要求。

地区

日本

生效状态

现行有效;主要条款于 2022 年修订,2026 年通过的进一步修正将分阶段生效

分类

亚洲与非洲

谁必须遵守 APPI?

APPI 主要适用于在业务中处理个人信息数据库等或类似个人信息的个人信息处理业务经营者

当日本境外的组织在向日本境内人员提供商品或服务时处理日本境内个人的个人信息,该法也可能适用于这些组织。

因此,受 APPI 约束的外国企业可能需要遵守与安全、数据泄露、个人权利及其他适用义务相关的要求。

APPI 处罚

APPI 规定了行政和刑事执法机制。

对于涉及非法提供或使用个人信息数据库以及违反 PPC 所发布命令的某些严重违法行为,对法人的罚金最高可达1 亿日元(JPY 100 million)。个人也可能因特定犯罪被处以监禁或罚金。

PPC 还可以在法律规定的情形下行使监督权力,包括要求报告和现场检查相关的权力以及发布命令。

因此,组织应维护有文档记录的隐私和安全控制措施,而不是将遵守 APPI 视为一次性的同意工作。

APPI 的主要义务

受 APPI 约束的组织应建立涵盖以下方面的控制措施:

  • 具体特定利用目的
  • 适当地收集和处理个人信息
  • 隐私声明与透明度
  • 限制超出所述目的的使用
  • 对适用的敏感个人信息取得同意
  • 限制向第三方提供
  • 跨境传输要求
  • 安全管理措施
  • 个人数据泄露应对
  • 个人权利与请求
  • 数据保存与删除
  • 对受托方和第三方的监督
  • 隐私治理与文档记录

APPI 关于目的的要求尤为重要:利用目的应足够具体,使个人能够理解其个人信息将如何被使用。仅写“改进服务”之类的笼统描述可能不够具体。

APPI 下的利用目的

APPI 的核心要求之一是,企业必须尽可能特定个人信息的利用目的

利用目的应足够具体,以便:

  • 组织了解信息将如何被使用
  • 个人能够合理预见其信息将如何被使用
  • 组织能够证明后续处理与所述目的一致

因此,组织应避免含糊的目的表述,并清晰记录与每类个人信息相关的目的。

示例

不要写成:

“为了改进我们的服务。”

更具体的目的可以说明客户信息用于:

  • 提供所请求的服务
  • 处理客户支持请求
  • 发送与服务相关的通知
  • 为明确的业务目的分析服务使用情况

合适的措辞取决于实际的处理活动。

APPI 下的同意

APPI 并不要求每一类个人信息处理都取得同意。

但是,同意在以下若干情形中发挥重要作用:

  • 处理某些敏感个人信息
  • 在需要同意的情形下向第三方提供个人数据
  • 向境外第三方进行的某些个人数据传输
  • 根据适用规定以其他方式需要个人授权的处理

在需要同意时,组织应确保个人能够基于有关处理的适当信息作出知情决定。

敏感个人信息

APPI 规定了通常被称为敏感个人信息的需特别注意的个人信息

该类别包括与以下事项相关的信息:

  • 种族
  • 信条
  • 社会身份
  • 病史
  • 犯罪记录
  • 因犯罪而受害的事实
  • APPI 规定的其他信息

作为一般规则,组织在取得需特别注意的个人信息之前,除法定例外外,必须事先取得个人的同意。

因此,处理此类信息的组织应针对识别、收集、访问、披露和同意分别维持控制措施。

向第三方共享数据

除法律规定的例外外,APPI 原则上限制在未取得个人事先同意的情况下向第三方提供个人数据。

例外可能包括以下情形:

  • 依法要求的提供
  • 涉及保护生命、身体或财产且难以取得同意的情形
  • 涉及公共卫生或儿童保护的情形
  • 向满足规定条件的主体进行的某些提供
  • 其他法定例外

PPC 确认,第三方可以包括家庭成员或相关业务经营者以外的其他人。

选择退出机制

APPI 规定了一个有限的框架:在满足适用法定要求的前提下,某些向第三方的提供可以通过选择退出程序而非个人同意进行。

这并不是同意的一般替代方式,需要履行适当的通知和监管程序。

敏感个人信息的同意与向第三方共享的区别

这些要求不应被视为 APPI 下的同一项义务。

敏感个人信息

在取得需特别注意的个人信息之前,除例外情形外,原则上需要事先同意。

向第三方提供

在向第三方提供个人数据之前,除法定例外和有限的选择退出框架外,原则上需要事先同意。

跨境传输

向外国的第三方提供个人数据时,适用额外要求。

区分这些同意场景有助于组织构建更准确的 APPI 合规工作流。

APPI 下的个人权利

APPI 为个人提供了与保有个人数据相关的权利。

视具体情况,个人可以请求采取的措施包括:

  • 通知利用目的
  • 披露保有个人数据
  • 更正不准确的信息
  • 补充信息
  • 在适用时删除
  • 停止利用
  • 在适用时消除
  • 停止向第三方提供
  • APPI 规定的其他救济措施

组织应建立有文档记录的流程,用于接收、验证身份、评估和回复个人请求。

隐私声明与透明度

组织应向个人提供有关其个人信息如何被处理的适当信息。

隐私信息应涵盖以下相关事项:

  • 业务经营者的身份
  • 利用目的
  • 所收集信息的类别
  • 处理方式
  • 权利与请求程序
  • 向第三方提供
  • 适用时的跨境传输
  • 法律要求的安全相关信息

APPI 的透明度要求使隐私声明成为组织合规框架的重要组成部分。

数据安全与安全管理

APPI 要求组织采取必要且适当的安全管理措施,以防止个人信息泄露、灭失或毁损。

安全措施可以包括:

组织性控制

  • 内部隐私政策
  • 明确分配职责
  • 访问管理程序
  • 员工培训
  • 事件响应程序
  • 对第三方的监督

技术性控制

  • 访问控制
  • 身份验证
  • 适当时进行加密
  • 监控
  • 漏洞管理
  • 防范未经授权的访问

物理性控制

  • 安全的设施
  • 保护文件和存储介质
  • 防止盗窃或遗失的措施

PPC 将组织性、人员性、物理性和技术性安全措施列为 APPI 安全管理措施的相关组成部分。

数据泄露通知

APPI 对涉及个人数据的某些泄露、灭失或毁损事件规定了义务。

发生符合条件的泄露时,业务经营者必须采取所需的补救和报告措施,包括在适用时通知 PPC 和受影响的个人。

当事件涉及属于 APPI 域外适用范围的个人信息时,受 APPI 约束的外国企业也可能适用这些与泄露相关的要求。

组织应维护:

  • 事件检测程序
  • 泄露分类标准
  • 内部上报流程
  • 向监管机构报告的程序
  • 通知个人的程序
  • 补救记录
  • 纠正措施的证据

跨境数据传输

APPI 对向位于日本境外的第三方提供个人数据的情形规定了具体要求。

作为一般规则,除非适用法定机制或例外,业务经营者在向外国第三方提供个人数据之前必须取得个人的同意。

组织也可以依据规定的替代方式,包括以下情形:

  • 接收方位于被认定提供同等水平个人信息保护的国家
  • 接收方已建立符合所需标准的体制,能够持续实施同等的保护措施
  • 适用法定例外

PPC 现行的跨境传输指南还要求,在以同意作为传输机制时,向个人提供适当的信息。

某些境外传输所需提供的信息

为向外国第三方提供个人数据而取得同意时,个人必须获得有关境外传输的所需信息。

这可以包括:

  • 目的地国家的名称
  • 该国个人信息保护制度的相关信息
  • 接收方所实施保护措施的相关信息
  • 适用规则要求的其他信息

PPC 特别强调,组织应评估与跨境传输相关的风险,并向个人提供易于理解的信息。

APPI 与 Cookie

APPI 并不是一部独立的 Cookie 同意法。

但是,Cookie、广告标识符、设备标识符、分析技术及其他在线标识符,可能会视信息的收集、合并、提供和使用方式而落入 APPI 的规则范围。

组织应评估:

  • 该技术是否收集个人信息
  • 信息是否可以与可识别的个人相关联
  • 利用目的
  • 信息是否被提供给第三方
  • 是否适用个人相关信息规则
  • 境外供应商是否接收该信息
  • 是否需要同意或其他法律机制

因此,对于网站,组织应梳理其 Cookie 和跟踪器,而不是假定每个 Cookie 都需要 APPI 同意横幅。

个人相关信息

APPI 还包含关于个人相关信息的规则。个人相关信息可以包括本身不构成个人信息、但在被接收方取得后可能成为个人数据的有关个人的信息。

例如,某些在线标识符或与浏览相关的信息,在提供给预计会将其作为个人数据取得的其他企业时,可能需要额外考虑。

PPC 明确指出,相关的第三方规则适用于预计接收方会将个人相关信息作为个人数据取得的情形。

这与广告、分析、受众测量和数据共享生态系统尤其相关。

假名化信息与匿名化信息

APPI 针对以下信息规定了专门的框架:

  • 假名加工信息
  • 匿名加工信息

这些框架可以允许组织为特定目的使用经过加工的信息,同时适用与普通个人信息不同的义务。

但是,仅仅对信息进行遮蔽或匿名化,并不会自动使其在法律上被归类为假名加工信息或匿名加工信息。必须遵循适用的法定加工标准。

数据保存与删除

组织应制定适当的个人信息保存和删除政策。

保存实践应考虑:

  • 收集信息的目的
  • 是否有必要继续保存
  • 适用的法律要求
  • 个人的请求
  • 安全要求
  • 合同义务
  • 内部保存时间表

不再需要的信息应被安全删除,或按照适用的 APPI 要求以其他方式处理。

APPI 与数据受托方

组织经常依赖服务提供商、云平台、分析服务提供商、营销平台和其他供应商来处理个人信息。

因此,企业应对委托处理维持适当的控制措施,包括:

  • 供应商尽职调查
  • 合同要求
  • 安全措施
  • 处理范围
  • 保密
  • 事件报告
  • 再受托方管理
  • 数据删除与返还
  • 跨境处理
  • 合规监控

当境外服务提供商接收个人数据时,组织应另行评估适用的 APPI 跨境传输要求。

2026 年 APPI 修正

经国会批准,日本于2026年7月通过了 APPI 的又一次修正。

该修正于2026年7月17日公布。根据 PPC 的说明,大部分条款将在公布后两年内由政令规定的日期施行。相关政令、PPC 规则和指南仍在制定中。

这意味着组织应区分:

现行 APPI 要求

已经生效并适用于当前处理活动的规则。

即将实施的 APPI 变化

由 2026 年修正引入、将在各自生效日期之后适用的要求。

ConsentX 的 APPI 内容应随着实施规则和指南的最终确定而进行审查。

APPI 执法

个人信息保护委员会(PPC)是日本主要的隐私监管机构,在监督 APPI 合规方面发挥核心作用。

PPC 为受 APPI 约束的组织提供指南、常见问题、规则、执法信息以及跨境传输指南。

ConsentX 如何帮助实现 APPI 合规

ConsentX 可以帮助组织将与 APPI 相关的网站层面隐私和同意控制落到实处。

利用目的透明度

通过可配置的同意和隐私界面,就相关网站数据处理目的提供清晰的信息。

同意管理

为需要取得 APPI 同意的处理活动创建同意体验。

第三方共享控制

记录用户选择,并为适用的第三方数据共享同意工作流提供证据。

敏感数据同意

在需特别注意的个人信息需要额外授权时,创建单独的同意体验。

跨境传输透明度

在跨境数据传输需要 APPI 专门同意工作流时,帮助记录同意以及向用户展示的信息。

脚本预先拦截

防止已配置的非必要网站跟踪器在适用的同意决定作出之前启用。

同意证据

维护包含用户选择、时间戳、政策版本和同意情境等相关信息的同意记录。

权利请求管理

支持接收和管理适用的数据主体请求的工作流。

借助 ConsentX 为 APPI 做好准备

为面向日本境内个人的网站构建结构化的同意和隐私工作流。

扫描您的网站,识别跟踪器和第三方技术,配置 APPI 专用的同意规则,并保存可审计的用户选择记录。

如何借助 ConsentX 遵守 APPI

  1. 1

    扫描您的网站

    运行网站扫描,识别在您网站上运行的 Cookie、跟踪器、脚本、像素和第三方技术。

  2. 2

    梳理您的数据处理

    识别收集了哪些信息、为何收集、发送到何处以及哪些第三方接收这些信息。

  3. 3

    明确您的目的

    确保网站处理活动与清晰、具体的利用目的相对应。

  4. 4

    配置 APPI 同意规则

    为敏感个人信息、向第三方提供、跨境传输以及其他需要同意的活动创建适当的同意工作流。

  5. 5

    拦截适用的跟踪器

    使用脚本预先拦截,防止已配置的非必要跟踪器在适用的同意决定作出之前触发。

  6. 6

    记录同意证据

    保存记录用户选择、时间戳、同意情境和适用政策版本的同意凭证。

  7. 7

    管理数据请求

    使用 DSAR 工作流管理适用的披露、更正、删除、停止利用及其他个人请求。

  8. 8

    审查跨境传输

    识别将个人数据传输到日本境外的第三方供应商和技术,并评估适当的 APPI 传输机制。

常见问题

适用 APPI 的国家

法律免责声明

本页以通俗易懂的语言概述日本《个人信息保护法》,仅供一般参考,不构成法律建议。

APPI 义务可能因组织的活动、个人信息类别、向第三方提供、跨境传输、所属行业以及其他适用的日本法律法规而有所不同。

2026 年的 APPI 修正还引入了将分阶段生效的变化。组织应对照现行日本法律、PPC 规则、指南和生效日期核实适用要求,并在必要时寻求合格的当地法律意见。