Tất cả những gì cần biết về APPI

APPI áp dụng cho ai?

APPI áp dụng cho tất cả các nhà khai thác kinh doanh xử lý dữ liệu cá nhân ở Nhật Bản. Điều này đề cập đến cả các công ty cung cấp hàng hóa và dịch vụ ở Nhật Bản và có trụ sở trong nước và những công ty có văn phòng bên ngoài nước đó. Do đó, tương tự như GDPR, luật bảo mật của Nhật Bản hiện có phạm vi rộng hơn.

Trong khi phiên bản trước của luật bảo mật dữ liệu của Nhật Bản chỉ áp dụng cho các nhà quản lý doanh nghiệp có 5.000 cá nhân có thể nhận dạng trong cơ sở dữ liệu của họ, APPI sửa đổi đã loại bỏ hạn chế này, mở rộng phạm vi bao gồm tất cả các nhà điều hành doanh nghiệp xử lý thông tin cá nhân cho mục đích kinh doanh, ngay cả những thông tin có cơ sở dữ liệu nhỏ của một vài cá nhân.

Phạm vi của APPI cũng mở rộng tới cả những pháp nhân nước ngoài thu thập và xử lý thông tin cá nhân tại Nhật Bản. Thêm vào đó, thậm chí nếu một pháp nhân nước ngoài không được thành lập tại Nhật Bản, một vài điều khoản trong APPI cũng sẽ được áp dụng đối với pháp nhân đó khi cung cấp sản phẩm hay dịch vụ cho cá nhân tại Nhật Bản và thu thập, xử lý dữ liệu cá nhân đó.

Một điểm đáng chú ý của APPI là việc sử dụng thuật ngữ “handling” (nắm giữ hoặc xử lý thông tin) thay vì “processing” (xử lý thông tin) như các văn bản khác liên quan đến bảo vệ dữ liệu. “Handling” có thể được hiểu với tính khái quát cao hơn, bao gồm bất kỳ hoạt động nào liên quan đến các thông tin cá nhân. 

Các tổ chức chính quyền trung ương, chính quyền địa phương, cơ quan hành chính độc lập và cơ quan hành chính hợp nhất tại địa phương, thuộc phạm vi của các quy định khác, được miễn tuân thủ APPI.

Loại dữ liệu nào được bảo vệ?

Đạo luật Bảo vệ Thông tin Cá nhân của Nhật Bản phân biệt giữa hai loại dữ liệu được bảo vệ: Thông tin cá nhân và thông tin cá nhân “được yêu cầu đặc biệt”. Đầu tiên đề cập đến thông tin nhận dạng cá nhân (PII) như tên, ngày sinh, địa chỉ email hoặc dữ liệu sinh trắc học. Bản cập nhật gần đây của APPI đã làm rõ rằng, thông tin cá nhân cũng bao gồm các tham chiếu số có thể được sử dụng để xác định một cá nhân cụ thể như số bằng lái xe hoặc số hộ chiếu.

Thông tin được thu thập phải hợp pháp và nhà quản lý doanh nghiệp không được thu thập các thông tin cá nhân bằng cách lừa dối hay các phương pháp sai trái khác. Một khi nhà quản lý doanh nghiệp thu thập thông tin, cá nhân bị thu thập thông tin phải được thông báo hay tuyên bố công khai về mục đích sử dụng trừ một số ngoại lệ sau: Việc thông báo hay tuyên bố công khai có khả năng gây hại đến đời sống, thân thể, tài sản, quyền hay lợi ích của cá nhân hay bên thứ ba; những thông báo này có khả năng gây hại đối với quyền cũng như lợi ích chính đáng của nhà quản lý; sự phối hợp với một cơ quan nhà nước, chính quyền địa phương hay bên thứ ba là cần thiết để tiến hành các vấn đề được quy định bởi luật pháp mà sự thông báo hay tuyên bố công khai có khả năng cản trở việc thực hiện.

Loại thông tin thứ hai là thông tin nhạy cảm, mới được đưa vào APPI sửa đổi. Thuật ngữ này được sử dụng trong APPI là “thông tin cá nhân được yêu cầu đặc biệt” (Special care-required personal information), đề cập đến dữ liệu có thể là cơ sở để phân biệt đối xử hoặc định kiến, ví dụ như tiền sử bệnh tật, tình trạng hôn nhân, chủng tộc, tín ngưỡng tôn giáo và tiền án. Các nhà điều hành doanh nghiệp bị hạn chế trong việc xử lý các thông tin đó và luôn cần sự đồng ý trước của cá nhân liên quan. Ngoài ra, nhà quản lý doanh nghiệp sẽ không được phép chuyển các thông tin nhạy cảm này cho bất kỳ bên thứ ba nào khác.

Luật bảo vệ dữ liệu thông tin cá nhân của Nhật Bản cũng quy định, dữ liệu ẩn danh (đã bị tước bỏ thông tin có thể được sử dụng để nhận dạng cá nhân) không cần phải tuân theo các quy tắc xử lý nghiêm ngặt như thông tin cá nhân. Ví dụ: Các công ty không cần phải yêu cầu sự đồng ý của người dùng để chuyển dữ liệu, nhưng phải thông báo công khai và bảo đảm rằng bên thứ ba nhận dữ liệu biết rằng dữ liệu được ẩn danh. Lý do đằng sau những quy định này là dữ liệu lớn: Bằng cách này, các doanh nghiệp có thể tiếp tục sử dụng thông tin để phân tích thống kê.

Quyền của chủ thể dữ liệu

Các chủ thể dữ liệu có thể yêu cầu nhà điều hành kinh doanh tiết lộ mục đích sử dụng dữ liệu cá nhân của họ, cách họ có thể truy cập, chỉnh sửa hoặc tạm ngưng dữ liệu đó và nơi họ có thể gửi khiếu nại liên quan đến việc xử lý thông tin cá nhân của họ.

Họ cũng có thể yêu cầu một tổ chức chỉnh sửa hoặc xóa thông tin cá nhân không chính xác hoặc đình chỉ hoặc xóa thông tin cá nhân của họ nếu thông tin đó đã được sử dụng vượt quá mục đích sử dụng, được chuyển giao mà không có sự đồng ý trước hoặc thông tin cá nhân có được do gian lận hoặc các phương thức không công bằng khác.

Các chủ thể dữ liệu ở Nhật Bản có quyền kiện các nhà khai thác kinh doanh đã thu thập thông tin cá nhân của họ nếu họ không trả lời các yêu cầu dựa trên APPI của họ trong vòng hai tuần.

Trách nhiệm của người sử dụng thông tin

Các công ty phải bảo đảm rằng họ có chính sách bảo mật quy định mục đích sử dụng thông tin thu thập được. Họ phải áp dụng các biện pháp an ninh mạng và các biện pháp bảo vệ vật lý để bảo đảm an toàn cho thông tin cá nhân mà họ xử lý.

Các tổ chức thuộc phạm vi điều chỉnh của luật bảo vệ dữ liệu của Nhật Bản cũng phải thiết lập cấu trúc và quy trình để xử lý kịp thời các yêu cầu của chủ thể dữ liệu.

Nguồn: ITN
Nguồn: ITN

Truyền dữ liệu

Cũng như các quy định khác về bảo vệ dữ liệu trong văn bản quốc tế cũng như pháp luật quốc gia, nhà quản lý doanh nghiệp không được cung cấp thông tin cá nhân cho bên thứ ba mà không có sự đồng ý từ cá nhân. Tại đây, “bên thứ ba” có thể bao gồm các thể nhân, pháp nhân khác hay bao gồm cả các công ty con của nhà quản lý doanh nghiệp. Chính vì vậy, việc nhà quản lý doanh nghiệp cung cấp thông tin cho các công ty con của mình cũng phải tuân theo những quy định về bên thứ ba trong APPI.

Đối với việc chuyển dữ liệu cho các bên thứ ba bên trong Nhật Bản, các công ty phải được sự đồng ý trước của chủ thể dữ liệu cho việc chuyển giao hoặc thông báo trước cho cá nhân về khả năng từ chối. Nếu việc chuyển giao thông tin cá nhân là vì lợi ích chung, thì không cần phải có sự đồng ý trước. Điều này bao gồm các trường hợp liên quan đến an ninh quốc gia, các vấn đề pháp lý hoặc các vấn đề sức khỏe cộng đồng.

Sửa đổi APPI đưa ra các hạn chế đối với việc truyền dữ liệu bên ngoài Nhật Bản: Chúng chỉ có thể thực hiện nếu người nhận ở nước ngoài sống ở các quốc gia có mức độ bảo vệ dữ liệu tương đương với Nhật Bản, các thỏa thuận bảo đảm tuân thủ các tiêu chuẩn bảo vệ dữ liệu ở Nhật Bản đã được ký với người nhận ở nước ngoài hoặc chủ thể dữ liệu có thông tin cá nhân được chuyển giao đã đồng ý trước cho việc chuyển giao đó.

Các nhà cung cấp dịch vụ bên ngoài xử lý dữ liệu thay mặt cho nhà điều hành doanh nghiệp không được coi là bên thứ ba nếu họ ở bên trong Nhật Bản. Do đó, các nhà điều hành doanh nghiệp có thể chuyển dữ liệu cho họ theo quyết định của riêng họ, miễn là quá trình xử lý mà bên thứ ba sẽ tiến hành thuộc phạm vi mục đích sử dụng mà thông tin cá nhân được thu thập.

Thi hành và chế tài

PPC (Personal Information Protection Commission - Ủy ban Bảo vệ dữ liệu thông tin) là cơ quan bảo vệ dữ liệu cấp trung ương được thành lập theo bản sửa đổi gần đây của APPI và chịu trách nhiệm cho việc thi hành, điều tra. Ngoài ra, PPC còn chịu trách nhiệm cho việc ban hành hướng dẫn tuân thủ APPI. Trước khi PPC được thành lập, có nhiều cơ quan của Chính phủ có quyền lực thi hành đối với các nhà quản lý doanh nghiệp theo thẩm quyền tương ứng, và tại mỗi một cơ quan lại có hướng dẫn riêng (theo thống kê là hơn 40 hướng dẫn cho 27 ngành công nghiệp). Sự ra đời của bộ hướng dẫn từ PPC đã tạo ra sự thống nhất cao, tránh tình trạng hướng dẫn nằm phân tán, rải rác trong quy định tại các cơ quan khác nhau.

PPC có thể yêu cầu các báo cáo về việc xử lý thông tin cá nhân và ban hành các khuyến nghị hay lệnh sửa đổi trong trường hợp nhà quản lý doanh nghiệp vi phạm quyền riêng tư của cá nhân và vi phạm những quy định của APPI. Nếu doanh nghiệp không tuân thủ yêu cầu, PPC sẽ ban hành một lệnh hành chính là một yêu cầu chính thức đến công ty có hành động liên quan đến vi phạm dữ liệu. Nếu các lệnh hành chính cũng bị phớt lờ, nhà điều hành doanh nghiệp có thể bị khép vào tội hình sự và cá nhân chịu trách nhiệm có thể phải đối mặt với khoản tiền phạt lên đến 500.000 yên (tương đương 4.600 USD) hoặc phạt tù lên đến một năm.

Quyết định

Điều chỉnh quyền lực của các "ông lớn" công nghệ
Nghị viện thế giới

Điều chỉnh quyền lực của các "ông lớn" công nghệ

Ngày 24.3, các nghị sĩ và giới chức Liên minh châu Âu (EU) đã đạt được thỏa thuận về một trong những dự luật sâu rộng nhất thế giới nhằm điều chỉnh quyền lực của các công ty công nghệ lớn nhất thế giới. Nó có khả năng định hình lại các cửa hàng ứng dụng, quảng cáo trực tuyến, thương mại điện tử, dịch vụ nhắn tin và các công cụ kỹ thuật số hàng ngày khác.
Cơ cấu thường xuyên được kiện toàn và hoàn thiện
Quyết định

Cơ cấu thường xuyên được kiện toàn và hoàn thiện

Từ năm 1995, Thư viện Quốc hội được chia làm các bộ phận: Phòng Nghiên cứu và phân tích thông tin lập pháp, Phòng Tiếp nhận và xử lý, Phòng Quản lý thông tin công nghệ, Phòng Kế hoạch, ngân sách và kiểm toán và Phòng Tổng hợp. Cơ cấu này thường xuyên được kiện toàn và hoàn thiện nhằm đáp ứng nhu cầu của mỗi thời kỳ.
Covid-19 đẩy lùi tiến bộ về bình đẳng giới
Quyết định

Covid-19 đẩy lùi tiến bộ về bình đẳng giới

Sự lây lan của đại dịch Covid-19 đang đe dọa đẩy lùi những tiến bộ mà thế giới đạt được trong những thập kỷ qua liên quan đến bình đẳng giới. Đại dịch đang làm sâu sắc thêm những bất bình đẳng có từ trước, bộc lộ những lỗ hổng trong các hệ thống xã hội, chính trị và kinh tế, từ đó làm khuếch đại các tác động của đại dịch. Trên mọi lĩnh vực, từ y tế đến kinh tế, an ninh đến bảo trợ xã hội, tác động của Covid-19 ngày càng trầm trọng hơn đối với phụ nữ và trẻ em gái. Việc khắc phục tình trạng bất bình đẳng này phải là một phần của quá trình phục hồi để bảo đảm phục hồi được toàn diện.
Những điều kiện cơ bản để thực hiện GRB
Quyết định

Những điều kiện cơ bản để thực hiện GRB

Bất kỳ chính quyền nào cũng có khả năng triển khai việc lập ngân sách đáp ứng theo giới (GRB) nếu có đủ ý chí, quyết tâm chính trị. Tổ chức Hợp tác và Phát triển kinh tế (OECD) đã tổng kết 4 yếu tố là điều kiện tiên quyết để bất kỳ cơ quan công quyền nào cũng có thể thúc đẩy GRB một cách lâu dài và hiệu quả.
Các bước triển khai GRB
Quyết định

Các bước triển khai GRB

Lập ngân sách đáp ứng giới không chỉ là một quy trình kỹ thuật về phân bổ nguồn lực và thiết kế chính sách, mà nó là quy trình nhằm đưa ra một tập hợp các quyết định ở cấp cao nhất về cách thức ưu tiên chi tiêu.
Từ “Zero Covid” đến “chung sống”
Quyết định

Từ “Zero Covid” đến “chung sống”

Cho đến trước khi biến thể Delta bùng phát trên thế giới, hầu hết các nước đều muốn đạt được mục tiêu “Zero Covid” (tiêu diệt hoàn toàn Covid-19), dùng các biện pháp phong tỏa, cách ly và đóng cửa nền kinh tế nghiêm ngặt để đối phó với đại dịch. Tuy nhiên, sự xuất hiện liên tiếp của các biến thể chỉ ra một thực tế: Virus Corona sẽ vĩnh viễn không thể bị tiêu diệt và thế giới chỉ có thể chọn “chung sống” với nó. Đây sẽ là hướng tiếp cận tất yếu trong tương lai mà ở đó, các nước sẽ phải học cách kiểm soát các ổ dịch, song song với mục tiêu dỡ bỏ những cản trở đối với hoạt động kinh tế.
Chiếc áo không vừa cho tất cả
Quyết định

Chiếc áo không vừa cho tất cả

Chung sống với dịch bệnh sẽ là hướng đi tất yếu trong tương lai, kinh nghiệm của mỗi nước cho thấy con đường tới đích chung sống cùng Covid-19 hoàn toàn không giống nhau. Lộ trình chung sống phải được cân nhắc tùy thuộc vào tình hình dịch bệnh thực tiễn của mỗi quốc gia, trong từng giai đoạn cụ thể.
Nhân tố quyết định
Quyết định

Nhân tố quyết định

Với tất cả các quốc gia trên thế giới hiện nay, phủ sóng vaccine chính là điều kiện tiên quyết để có thể chung sống với dịch bệnh.
Bảo vệ người lao động khu vực phi chính thức
Quyết định

Bảo vệ người lao động khu vực phi chính thức

Trong bối cảnh các hoạt động kinh tế chậm lại cùng với tình hình sức khỏe bị đe dọa bởi virus SARS-Cov-2, hàng triệu lao động đang phải đối mặt với tình trạng giáo dục và chăm sóc trẻ em bị gián đoạn, bệnh tật gia đình, mất việc làm và giảm thu nhập kéo dài. Điều này đặc biệt đúng với 2 tỷ lao động tại khu vực phi chính thức, chiếm 61% lực lượng lao động toàn cầu, buộc các quốc gia phải nhanh chóng đưa ra các chính sách trợ giúp.
Hỗ trợ các bên thực hiện nghĩa vụ hợp đồng
Quyết định

Hỗ trợ các bên thực hiện nghĩa vụ hợp đồng

Vào tháng 4.2020, chỉ một tháng sau khi WHO chính thức tuyên bố Covid-19 là đại dịch toàn cầu, Quốc hội Singapore đã nhanh chóng thông qua Đạo luật Covid-19 Các biện pháp tạm thời (gọi tắt là Đạo luật Covid-19) và có hiệu lực ngay lập tức nhằm bảo vệ các cá nhân và pháp nhân không thể thực hiện nghĩa vụ theo hợp đồng vì đại dịch.
Covid-19 làm nóng điều khoản bất khả kháng
Quyết định

Covid-19 làm nóng điều khoản bất khả kháng

Trong những tháng vừa qua, điều khoản bất khả kháng được các công ty lớn nhỏ viện dẫn trong các vụ kiện tranh chấp hợp đồng ở nhiều quốc gia trên khắp thế giới. Giới luật gia nhận định, cuộc khủng hoảng Covid-19 đang tạo ra sự chú ý đối với điều khoản bất khả kháng và kiểm nghiệm tính ràng buộc của các hợp đồng hơn bất kỳ sự kiện nào khác trước đây.
Ấn Độ: Cập nhật theo thời đại
Quyết định

Ấn Độ: Cập nhật theo thời đại

Pháp luật về cạnh tranh và chống độc quyền của Ấn Độ liên tục được quan tâm điều chỉnh, đổi mới trong bối cảnh cách mạng kỹ thuật số đang thâm nhập vào hầu hết các lĩnh vực của nền kinh tế và nhận được sự đón nhận, chào đón của người tiêu dùng.
Không ngừng hoàn thiện
Quyết định

Không ngừng hoàn thiện

Còn nhớ tháng 12 năm ngoái, hàng chục tiểu bang ở Mỹ đã khởi kiện chống độc quyền lần thứ ba nhằm vào Google, cáo buộc "ông lớn" này lạm dụng lợi thế về tìm kiếm để loại bỏ cạnh tranh. Thực vậy, sự phát triển của internet và những công nghệ đi kèm đang khiến vấn đề cạnh tranh bình đẳng, chống độc quyền trở nên nóng hơn bao giờ hết. Nhận thức rõ về vấn đề đó, các nhà lập pháp Mỹ luôn tìm cách hoàn thiện và cập nhật hệ thống pháp luật liên quan để theo kịp và phù hợp với thời đại mới.
Những vụ rò rỉ thông tin đình đám và sự ra đời của APPI
Quyết định

Những vụ rò rỉ thông tin đình đám và sự ra đời của APPI

Dựa vào ý tưởng rằng công nghệ thông tin có thể trở thành một công nghệ chiến lược toàn cầu trong thế kỷ XXI, Chính phủ Nhật Bản đã chủ trương xây dựng một xã hội thông tin có mạng lưới cao với cơ sở hạ tầng tối tân. Tuy nhiên, sự phát triển của công nghệ thông tin trong quản lý dữ liệu cũng đồng thời tạo ra những lỗ hổng trong bảo mật thông tin cá nhân. Trong lịch sử của 20 năm gần đây, Nhật Bản đã phải chứng kiến một số vụ rò rỉ thông tin cá nhân đình đám, thúc đẩy quốc gia này phải ban hành một đạo luật để điều chỉnh lĩnh vực này.
Siết chặt để bảo vệ
Quyết định

Siết chặt để bảo vệ

Kể từ khi có hiệu lực năm 2005, Luật Bảo vệ thông tin cá nhân (APPI) của Nhật Bản đã được sửa đổi hai lần. Bản sửa đổi đầu tiên được ban hành vào năm 2015 với những thay đổi có hiệu lực vào năm 2017 và Bản sửa đổi mới nhất được giới thiệu vào tháng 6.2020 và dự kiến có hiệu lực muộn nhất vào tháng 6.2022, sẽ đưa ra những quy định siết chặt hơn nhằm tăng cường bảo vệ thông tin cá nhân cũng như đòi hỏi trách nhiệm cao hơn của các chủ doanh nghiệp sử dụng thông tin.
Không để thế giới chìm trong rác
Quyết định

Không để thế giới chìm trong rác

Các bãi rác thải đầy ứ không còn chỗ chứa đang trở thành nỗi nhức nhối của nhiều nước trên thế giới. Điều này khiến cho việc xây dựng và hoàn thiện hệ thống pháp luật nhằm quản lý và xử lý rác thải trở thành một trong những ưu tiên hàng đầu giúp bảo vệ môi trường và phát triển bền vững của mỗi quốc gia.
Israel tăng cường hoạt động thu gom và tái chế rác điện tử
Quyết định

Israel tăng cường hoạt động thu gom và tái chế rác điện tử

Theo báo cáo mới đây của Liên Hợp Quốc, lượng rác thải điện tử toàn cầu đã tăng 20% trong 5 năm qua. Trong khi đó, chưa đến 1/5 lượng rác này được tái chế, hầu hết bị đốt hoặc đổ bỏ, gây nguy hiểm cho sức khỏe con người. Trong bối cảnh đó, Israel đang đặt mục tiêu đẩy mạnh thực thi các quy định về thu gom và tái chế, biến hoạt động trên thành ngành công nghiệp có giá trị.
Tối đa hóa giá trị của phế thải
Quyết định

Tối đa hóa giá trị của phế thải

Theo dữ liệu của Eurostat, trung bình mỗi công dân EU tạo ra 489kg rác thải vào năm 2018, tương ứng với tổng số lượng là 251 triệu tấn. Trong đó, chất thải rắn đô thị chỉ chiếm 10% con số trên. Tuy nhiên, đây là chủ đề mang tính chính trị cao ở EU vì chính quyền địa phương phải chịu trách nhiệm quản lý, thu gom, và là vấn đề nhạy cảm về tài chính vì đòi hỏi các khoản đầu tư công lớn.