日本个人信息保护制度
外国企业在日本开展业务并处理与日本境内个人相关的个人信息时,可能会适用日本的《个人信息保护法》(APPI)。
第一,明确法律的域外适用范围
《个人信息保护法》不仅适用于直接从日本用户处获取个人信息的情形,也适用于为了向日本境内个人提供商品或服务而间接获取或处理个人信息的情形。因此,外国企业同样可能需要履行实施个人数据安全管理措施、以及在发生特定泄漏事故时依法向当局报告等法定义务。
第二,严格遵守向境外提供数据的合规要求(跨境传输)
当日本企业向外国企业提供个人数据时,原则上必须事先获得本人(数据主体)的同意。但是,如果接收方位于欧盟或英国等已被认定拥有充分个人信息保护制度的国家或地区,或者接收方已通过取得相关认证或签署特定合同等方式采取了与日本法律同等的数据保护措施,则该合规要求可能会得以放宽。
第三,建立健全的合规数据管理体制
因此,计划进入日本市场的外国企业必须深刻理解《个人信息保护法》的域外适用机制。为了切实遵守日本的数据保护法规,企业必须在正式开展业务前,积极整备并完善妥当的隐私政策(Privacy Policy)、合同项下的保护措施以及内部的数据管理体制。
