日本《个人信息保护法》修正案增设个人信息类别和跨境传输要求

来源:数据法律观察

文章摘要
观察导读 2020年6月日本 新修订的《个人信息保护法》将于 2022年4 月生效,涵盖新的个人信息类别,包括个人相关信息和敏感个人信息。

观察导读
2020年6月日本 新修订的《个人信息保护法》将于 2022年4 月生效,涵盖新的个人信息类别,包括个人相关信息和敏感个人信息。
2020 年 6 月,日本颁布了《个人信息保护法》修正案(“APPI”),并于下2022 年 4 月生效。在日本运营或处理来自日本或位于日本的个人信息的企业应审查和更新其隐私政策和程序,以确保其遵守这些变化。
APPI 最初于 2003 年通过,使其成为早期颁布的综合隐私和数据保护法之一。自 2003 年以来,该法律已多次修改,以跟上隐私立法的趋势,对企业施加更多限制,同时赋予消费者更多权利。
APPI 的最新修订主要集中在通过创建受监管的新的个人信息类别(例如个人关联信息)来进一步规范跨境数据传输(需要选择同意)。
以下是企业应注意的修正案的重要变化:
一、适用范围
企业无需直接在日本经营即可属于 APPI 适用范围。相反,APPI 适用于并规范任何被视为个人信息处理业务经营者的企业的隐私和数据保护活动。此外,“个人信息处理经营者”包括提供个人信息数据库用于商业用途的任何企业。根据 APPI,“个人信息数据库”本质上包括任何个人信息的集合,这些个人信息的排列方式可以通过计算机检索特定的个人信息。
一般而言,任何接收或收集与向日本境内个人提供服务或产品有关的日本个人信息的企业,无论企业本身是否位于日本,都将受到 APPI 的约束。
APPI 下的“个人信息”包括能够 (i) 识别个人的任何信息;或 (ii) 包含“个人识别码”。第二类个人信息包括计算机生成的数字、符号或代码,用于识别身体特征和识别个人身份(即指纹扫描),或提供的其他服务或产品上有关个人的数字、符号或其他唯一标识符,以识别该个人。
虽然 APPI 的范围比其他综合隐私和数据保护法(例如欧盟《通用数据保护条例》)更窄,但 APPI 仍然普遍适用于在日本运营的面向消费者的企
二、跨境数据传输
从 2022 年 4 月开始,APPI 范围内的企业将需要 (i) 在将个人的个人信息转移到日本以外的地点之前获得个人的选择同意;(ii) 与在外国管辖范围内的个人接收方建立个人信息保护制度。
为了使选择加入同意有效和可操作,个人必须在他们同意传输时被告知个人信息被传输到的国家/地区制定的隐私和数据保护法律、已经执行的保障措施以及日本个人信息保护委员会认为必要的其他适用的法律或指南中的信息。
此外,如果数据接收方将继续向第三国传输个人信息的,接收方必须确保第三国接收方遵守其隐私政策中的安全保障措施。
在个人信息保护体系下,将个人信息从日本转移到其他国家的企业需要与接收个人信息的外国方签订合同。例如,如果将个人信息传输到美国和位于美国的第三方处理者,企业将需要签有合同保证第三方遵守必要的保障措施。此类合同中必须包含的保障措施必须规定“必要措施”,以使接收方有义务按照 APPI 处理个人信息。
三、敏感个人信息
修订后的 APPI 还引入了新的受监管信息类别;其中之一是敏感的个人信息,被称为“需要特别注意的个人信息”。
根据 APPI,敏感个人信息包括有关个人种族、信仰、社会地位、病史、犯罪记录、犯罪受害者历史的任何信息,或任何其他可能导致社会歧视或不利的信息。APPI 对敏感个人信息的定义主要侧重于可能导致歧视的社会和种族信息。这是比其他综合隐私和数据保护法所提供的更窄的定义,其他综合隐私和数据保护法也包括此类信息,但也包括财务信息、生物特征信息和/或位置信息。
APPI 范围内的企业在未经事先征得其同意的情况下不得收集或使用个人的敏感个人信息。
四、个人关联信息
修订后的 APPI 增设的第二类个人信息是个人关联信息。“个人关联信息”是和个人相关联的不属于个人信息的假名化信息或匿名化信息范围的与个人相关的任何信息。
个人关联信息与完全超出 APPI 范围的信息的区别在于,如果与更多信息相关联,个人关联信息仍可用于识别个人。虽然 APPI 中没有具体示例,但 cookie 和 IP 地址可能属于这一类。
与个人信息类似,企业在收集个人关联信息之前不需要选择同意。相反,通知和选择,以适当说明收集个人相关信息的目的的隐私政策的形式,就足够了。
五、假名化信息
修订后的 APPI 考虑的另一个新概念(与大多数其他综合隐私和数据保护法规一致)是假名化信息。APPI 最初并未考虑此类信息。
经修订的 APPI 下的假名化信息包括与个人相关但处理方式无法识别特定个人的信息,除非与其他可能识别个人的信息相关联(即与个人信息一起存储)。
具体而言,修订后的 APPI 规定了个人信息可能属于假名化信息类别的三种类型:(i) 删除所有可识别特定个人的描述或信息;(ii) 删除所有个人识别码;或 (iii) 删除所有违反后会造成经济损失的描述。
修改后的 APPI 对假名化信息的定义比综合隐私和数据保护法中经常使用的其他概念更广泛,例如匿名化信息或去标识化信息。
六、数据泄露通知
正如最初起草的和最近一次起草,APPI 规定个人信息处理企业不需要向个人信息保护委员会强制通知数据泄露。 但新修订的 APPI规定了需要通知泄露的以下例外情形:(i) 敏感信息;(ii) 可能导致重大经济损失的数据(即财务信息);(iii) “不正当目的”,例如被勒索软件劫持的个人信息;(iv) 超过 1,000 人的个人信息。
企业必须“及时”向个人信息保护委员会提供初步通知。此外,如果违规涉及超过 1,000 人的个人信息,则需要在 60 天内发出第二次也是最终通知,如果违规属于上述其他三个类别中的任何一个,则需要在 30 天内发出通知。
最终通知必须向个人信息保护信息委员会通报事件摘要、涉及的个人信息类别、受影响的个人总数、根本原因、损害程度(包括可能导致的任何间接损害)以及任何数据泄露发生后采取的行动。
虽然现行 APPI 下的处罚和罚款低于其他综合隐私和数据保护法规定的处罚和罚款,但如果员工以欺诈方式泄露或使用个人信息,修订后的 APPI 将对企业实施新的处罚和罚款。此类违规行为可对企业处以最高 930,000 美元的罚款,并对实施欺诈行为的实际个人处以额外罚款。
结语
在日本经营或处理来源于日本的个人信息的日本境外的企业应审查并对其隐私政策和个人信息处理程序以进行必要的更新。此审查和更新过程应在 2022 年 4 月之前完成。

技术驱动法律,专业成就未来