日本的個資合規,核心不只在「有沒有取得同意」,更在「資料要拿來做什麼、會流向誰」。日本法先以利用目的劃定使用範圍,再依能否識別個人、接收方是否為第三方及是否跨境,決定告知、同意與管理義務。本主題從 Cookie、裝置 ID、境外傳輸、委外處理與當事人請求等情境,協助你沿著資料流檢查隱私政策與內部流程。
可能算,也可能不算。關鍵不是這批資料的內容是什麼,而是你是不是能因此辨認出這個人是誰。 典型的個資是姓名、住址、出生年月日、人臉照片這幾種。Cookie、裝置 ID、瀏覽紀錄、購買紀錄、公司職稱與所屬部門這一類,單看它自己認不出是哪一個人。但只要它在你手上已經跟某一個特定的人接了起來,它就是個資。 無法辨認出個人的資料,日本另外給了一個名字,叫「個人関連情報」。這個名字的意思是,它跟某個人有關,但還沒到能認出那個人的程度。Cookie 這類裝置識別碼蒐集到的瀏覽紀錄、購買紀錄、服務使用紀錄,都是這一類。這一類要交給日本的廣告夥伴之前,你要先確認這些使用者已經同意。
為什麼日本這條規定有一個地方跟直覺不一樣。判斷你能不能把資料交給其他夥伴,看的不是你手上這筆資料長什麼樣,而是收到資料的那一方打算怎麼用它。如果可以預期對方會把它跟自己的資料庫對起來、當成認得出人的個資來收,你這一邊在交出去之前就有事情要做。所以談合作的時候,對方手上有什麼資料、他要拿你的資料去做什麼,是你要先問清楚的。
怎麼做1. 先在自己公司內部核對一次。把手上的 Cookie、裝置 ID、瀏覽紀錄列出來,一類一類檢查。這一類資料,我這邊有沒有別的資料可以很容易就跟它接起來、認出是哪一個人,或是資料裡有沒有「個人識別符號(個人識別符号)」。只要符合其中一種情況,它在日本就已經是個資,不屬於「個人関連情報」。兩種情況都不符合,才往第 2 步走。 2. 把辨認不出個人的那一批「個人関連情報」交給合作方之前,先確認兩件事。第一,合作方會不會把它跟自己既有的資料庫對起來、當成個資來收?會的話,你要先確認這些使用者已經同意你,可以把資料交給你的合作方。第二,收你資料的合作方,如果在日本以外,你不只要確認這些使用者確實已經同意可交出資料,還要確認對方所在國家的個資保護制度資訊,已經提供給這些使用者了。 3. 你手上如果有一批以前蒐集的個資,想自己拿來分析,還有一條路:做成「仮名加工情報」。這是把資料加工到單看它認不出是誰、要跟別的資料對起來才認得出的程度。這樣做之後,你當初通知或公告的使用目的以外的用途,不必重新取得同意也能做。不過這個做法本來就是為了公司內部的分析設想的,仮名加工情報原則上不能提供給第三方。要對外流通,那是另一種形態,叫「匿名加工情報」。
不算,也不必先取得同意。分水嶺不是資料有沒有跨境,而是收資料的那一方跟你是不是同一家公司。 日本的個資法判斷「這算不算交給第三方」,看的是法人格是不是同一個。「算不算交給國外的第三方」也用同一把尺。分公司不是獨立的法人,它跟總公司在法律上就是同一家公司。所以日本的公司把資料傳給自己設在國外的分公司或辦事處,是同一家公司內部的移動。你的日本分公司把資料傳回台灣總公司,也是。兩種都不算交給國外的第三方。 換成子公司(在日本另外設了一家公司),答案就反過來。子公司是另一家公司,雖然股份由你的台灣公司持有,但在法律上跟你是分開的兩個獨立法人。資料要從日本子公司送到台灣母公司,在日本就是交給第三方,原則上要先取得當事人的事前同意。當事人就是這些資料指向的那些人。
為什麼台灣團隊在日本容易掉進去的一個坑,是把集團內部的資料同步、台灣開發團隊看得到資料,當成公司內部使用。但是這樣一來,日本法上要不要把它當成交給第三方、或者交給國外的第三方,這一關的檢查就整個跳過去了。 分公司和子公司在別的場合看起來只是登記手續的差別。在要不要取得當事人同意這件事上,它們的結果完全相反。而且,就算是同一家公司,從日本傳回台灣總公司不必取得當事人同意,你還是有一件事要做。日本的個資法把「弄清楚資料所在國的個資保護制度」列為安全管理措施的一環。同意可以不用取得,但這批個資的安全管理義務還在你身上。
怎麼做1. 先確認資料要送到的那一邊,跟你是同一家公司還是另一家公司。你的日本分公司送回台灣總公司,是同一家公司。日本子公司送給台灣母公司、送給台灣的其他公司、送給外部廠商,都是另一家公司。 2. 是同一家公司的話,不必取得同意,但要做「外的環境の把握」。意思是把資料實際存放的那個國家的個資保護制度弄清楚,再據此決定並執行你的安全管理措施。日本主管機關公布的寫法範例是,掌握保管個資的 A 國個資保護制度之後,實施安全管理措施。你對外公告的時候,也要把已經做了這一步這件事寫進去。 3. 是另一家公司的話,有兩條路可以走。一條是取得當事人的事前同意。取得同意之前,要先告訴他三件事。資料要移到哪一個國家、那個國家的個資保護制度是什麼、收資料的那一方會採取什麼保護措施。另一條是跟收資料的那一方用契約等方式,建立一套持續提供相當保護的體制。實務上要先決定走哪一條,再回頭安排文件。
不行。兩邊要求的東西型態不同,翻譯補不上這個落差。日本不是凡事都要當事人同意的制度,它按情況分開規定,你要一種情況一種情況去對。 台、日兩邊在個資法的規範上,確實有共通的地方,都要求你妥當處理個資、都要求你向當事人說明。差別在結構。日本法沒有把「取得和利用都要當事人同意」訂成通則,而是按情況分開規定,一種情況一套規則。這裡說的情況,指的是你對資料做了什麼、而資料又是哪一種。日本法分開規定的情況,包含這幾種:為什麼蒐集、要不要拿去做當初沒講的用途、要不要把資料提供給第三方、有沒有特別需要留意的敏感資料、要不要把資料提供給國外的第三方。 所以只把台灣的隱私政策翻成日文,日本法要求的說明、要取得的同意、越境的手續,可能都補不齊。台灣公司常見的缺漏有兩項:一是資料會交給台灣的哪些對象,二是台灣的個資保護制度是什麼樣子。缺了這兩項,資料一旦要提供給台灣母公司或台灣的其他業者,就有違反日本個資法的風險。
為什麼台、日兩邊的差別不只在條文,也包含由誰管、管得多重。日本設置了個人資料保護委員會這個監督機關,企業做出特定幾種違反行為,就可能被科一億日圓以下的罰金。其他類型的違反行為,也另有不同的罰則。不能只看條文怎麼寫,這些執法的力道,也要一起算進你的個資合規風險裡。 還有一個地方容易被跳過。同樣是把資料同步回台灣,底下可能是兩種不同的資料流。一種是日本法人蒐集到的個資交給台灣母公司,另一種是台灣法人自己在日本直接蒐集個資。這兩種在日本法上可能會落到不同的規定。日本法看的是底下那個資料流,不是「同步回台灣」這個結果。
怎麼做1. 不要在日本直接使用台灣翻譯過來的隱私政策。把你的資料流按情況盤點一次。要盤點的情況包含:為什麼蒐集、要不要拿去做當初沒講的用途、要不要提供給第三方、有沒有特別需要留意的敏感資料、要不要提供給國外的第三方。每一種情況日本各有各的規定,要一一檢查。 2. 先確認跟資料流相關的三個主體是誰。在日本提供服務的是哪一家公司、實際向當事人蒐集資料的是哪一家、台灣這邊看資料用資料的是哪一家。三個答案不同,日本法對應的規定就不同,確認完再決定要做什麼。 3. 一開始還不完備的時候,至少先在你現有的隱私政策裡,把兩個面向補起來。第一,資料會交給台灣的哪些對象。第二,台灣的個資保護制度是什麼樣子。這兩塊是從台灣翻譯過來的版本常見的缺漏。
日本個資法要求你把利用目的,也就是你要拿這些資料做什麼,讓當事人知道,因此至少有兩項基本工作要先處理。 1. 定義你拿這些資料的目的。 2. 準備好你要告知當事人的說明內容。 這裡說的當事人,不只是你服務或銷售的日本使用者,也包含你所雇用的員工。 取得個資的方式不同,告知利用目的的時點也不同,主要分成兩種情況。第一種是一般的取得。你如果事前已經公告過利用目的,取得的時候就不必再告知。沒有公告過,取得之後要盡快通知當事人,或者公告出來。第二種是簽約時的取得。當事人的個資隨著簽約寫在契約書或其他書面上,這一種要在取得之前就向他明示,也就是明確地把利用目的告訴他。 利用目的定的時候,要一次想齊。事後要變更利用目的,日本個資法設了限制。改過之後的利用目的,要跟變更前的目的有合理相關。當初沒有寫進去的用途,之後想加,就得先判斷它在不在這個範圍內,實務上,這個判斷有時候並不容易。所以比較穩妥的做法是,在取得個資之前,先讓公司內部相關的部門一起把未來可能會用到的用途討論過一遍,不要有遺漏。
為什麼合約還沒簽、資料也還沒進來,這些準備看起來似乎可以晚一點做。但日本個資法算的時點,是「取得」這個動作。第一筆日本個資進到你手上的那一刻,告知的義務就已經發生,而要告知的內容正是你的利用目的。利用目的沒有定下來,告知的內容就寫不出來,因此這個準備只能排在資料進來之前。 還有一件事要一起想。要寫得出一份日本個資法要的隱私政策,前提是你先把整條資料流盤過一次。收哪些資料、做什麼用、怎麼管、會不會交給別人、會不會用到國外的服務,都要先有答案。
怎麼做在取得第一筆日本個資之前,把利用目的盡可能定清楚。這一步不要只由一個部門決定,會用到這批資料的部門都要一起參與。 把要告訴當事人的內容寫成文字,再依你的取得方式決定它什麼時候要出現在當事人面前。你如果打算用事前公告的方式,網站上線之前就要放上去。你如果是簽約時才取得個資,簽約之前就要明示。 以電商網站為例,你要先盤點,會收集哪些個資、要做什麼用途、怎麼管理。會不會把個資提供或委託給物流公司、金流代收公司、行銷工具供應商這一類對象。會不會用到國外的業者或雲端服務、會不會跟其他公司共同使用同一批個資、會不會把個資加工之後再用。使用者要求你提供或更正他的個資的時候,你怎麼處理。這些一項一項確認過、想過之後,再寫成一份讀者看得懂的隱私政策,少了盤點這一步,政策上很容易漏掉你實際在做的事。
這樣寫不夠。日本個資法要求把用途寫到一個程度,你自己和當事人都看得出這批資料會被拿去做什麼。法規裡面用的詞是「盡可能特定」。 「盡可能特定」要同時滿足兩個方向。一是企業這一邊。看了這句用途,企業要能清楚知道,這批個資可以拿來做哪些用途。二是當事人那一邊。當事人看了這句,要能預想自己的資料會被拿去做什麼。 日本的個資主管機關列舉了兩個不合格的寫法,「為了事業活動」與「為了提升客戶服務」。這兩句都只寫了大方向,沒有做到「盡可能特定」。你現在寫的那一句,同樣不夠具體。
為什麼要特定到什麼程度,日本個資法有提供基準:你跟當事人,都要能依一般且合理的方式,預想並判斷這批資料會被怎麼用,能不能預想得出來才是判斷的基礎。 沒有可以直接照抄的通用範本。要寫到多具體,會因為你處理的個資是什麼性質、你做的是什麼生意而不同。可以照抄的是組句的方式,不是句子本身。
怎麼做把目前隱私政策裡寫用途的每一句都找出來,逐句做兩個測試。(1)你自己看這句,能不能清楚說出哪些用途在裡面、哪些不在。(2)把這句拿給沒參與過的人看,例如公司裡沒做過這條產品線的同事,他能不能說出公司打算把這些個資拿來做什麼。兩個測試只要有一個過不了,這一句就要重寫。 重寫的時候,按三個軸把句子組起來。(1)處理這批個資的主體是誰,是不是只限你自己這一家公司。(2)你的業務屬於哪一類。(3)你具體要用這批資料做什麼。一個合格的條款會這樣寫:「当社が発行する住宅地図の作成・販売のため」。中文是「為了製作與銷售本公司發行的住宅地圖」,住宅地圖是日本一種標出門牌與住戶的地圖產品。這一句三個軸都在。「本公司」指出處理個資的主體,「本公司發行的住宅地圖」指出相關的業務類型,「製作與銷售」指出具體要做的事。 三個軸裡,「主體」這個軸特別容易漏掉。動筆之前,先確認這批個資會不會給你自己公司以外的人使用。只有你自己這一家公司會用,就把這一點寫進去。如果集團裡的其他公司、或者你委外的廠商也會用,主體那一段就不能只寫你自己這一家公司。
他可以到法院告你。「看資料」、「改資料」、「停止使用他的資料」這三種要求,在日本個資法上都是當事人的請求權,一般認為是可以拿到法院去主張的法律權利。 不過他不能一收到你的回絕就直接進法院。日本個資法要他先在法院之外向你提出請求。你收到的那封信,就是這一步。這個請求送到你手上那一天起算,要滿兩週,他才能提起訴訟。但是你如果直接回絕,他不必等這兩週,馬上就可以提起訴訟。 當事人行使這三種請求權的手續流程是共通的,所以把「看資料」這一種弄清楚,另外兩種的手續照著同一套走。一般認為,「看資料」的請求是這三種之中最常見的。常見的「看資料」請求出現的情境,像是向醫療機構要病歷、向金融機構或信用資訊機構要交易紀錄與信用資訊等。
為什麼兩週是從信送到你手上那一天開始算,不是從你決定要處理那一天開始算。你如果把這封信排進一般的客服佇列,風險會很高。等到你想起來要處理、或客服佇列終於輪到,可以提起訴訟的日子可能已經到了。這項事前請求,會被視為在通常應該送達的時間已經送達。因此,即使因為你公司的因素而延遲送達或沒有送達,兩週經過後,當事人仍會進入可以提起訴訟的狀態。 還有兩種情況,你也不能置之不理。一是你認定有不給他看資料的事由、決定不給。二是你查過之後,手上根本沒有這個人的資料。這兩種情況,一般認為你都要不拖延地通知當事人。不給資料跟不回覆,是兩件事。回覆本身是日本個資法要求的動作,不是禮貌。
怎麼做收到這種信,第一件事是記下它送到你手上的日期。兩週從那一天開始算。這一步跟你打算怎麼回覆無關,先把日期記下來。這個日期記在哪裡也要先定好,不要只留在收信的那個人手上。 看清楚他要求用哪一種方法拿到資料。日本個資法讓當事人可以指定方法,選項有三個。第一是提供電磁紀錄,也就是把資料做成電子檔交給他。第二是交付書面,也就是印出來給他。第三是你這家公司自己另外訂的方法。第三個既然是你自己訂的,你沒有訂過,就沒有這個選項。 不提供資料給他看的兩種情況,也要回信。你因為認定有不提供資料的事由而決定不給的時候,要通知當事人。你查過之後沒有這個人的資料,也要通知當事人。兩種都不能拖。
管得到。分界不在你的公司設在哪裡,而在你向誰提供商品或服務。日本個資法裡有一條規定專門處理這件事,叫「域外適用」。它的意思是,即使公司在日本境外處理個資,只要符合條件,日本個資法仍然適用。 三個條件同時成立,這條規定就啟動。第一,你是處理個資的事業者。第二,你處理這些個資,跟你向人在日本國內的人提供商品或服務有關聯。第三,這些個資的當事人,是人在日本國內的人。第三個條件看的是人在不在日本國內,不是他拿哪一國的護照。 資料是不是你直接跟本人拿的,不影響判斷。你從第三方接收過來、再自己處理的日本使用者個資,一樣在這條規定的範圍內。落進範圍之後,你如果違反日本個資法,日本的個人資料保護委員會可能對你做出指導、建議、勸告或命令。
為什麼這條規定在 2020 年改過一次。改正之前,日本的個人資料保護委員會對外國業者只能做任意的調查,例如訪談等方式。任意的調查要建立在對方願意配合上。對方不配合,委員會就很難再從他手上拿到需要的資料與資訊。2020 年的改正把要求提出報告、進入現場檢查、下命令這三項,也放進了域外適用的範圍。 一般認為,將這三項納入域外適用,對實務的影響尤其重大。改正之後,委員會對外國業者可以要求他提出報告,也可以對他下命令,而且不遵守命令會面臨罰則。罰則之外還有一項:對於不遵守命令的業者,委員會可以把這件事公開。「我們在日本沒有公司,所以這件事輪不到我」這個想法,在這次改正之後,無法再輕易成立。
怎麼做1. 拿兩個問題對自己檢查一次。(1)你有沒有向人在日本國內的人提供商品或服務?(2)你處理的這批個資,當事人是不是人在日本國內?如果兩個答案都是有,你在台灣做的個資處理行為,就落在日本個資法的適用範圍內。 2. 不要拿「這批資料不是我直接跟本人拿的」當作排除的理由。你從合作夥伴或其他第三方接收過來、再自己處理的,一樣包含在適用範圍內。 3. 對照日本的個人資料保護委員會指引裡列出來的三個情境,任一項符合,就屬於域外適用的範圍。(1)外國的網路購物業者,為了對日本消費者賣東西、送東西而處理他們的個資。(2)外國的郵件服務業者,為了對日本消費者提供郵件服務而處理他們的個資。(3)外國的應用程式業者,在向日本消費者提供服務的相關範圍內,為了開發新服務而處理「仮名加工情報」。這種資料由這些消費者的個資製成。所謂「仮名加工情報」,是指經過加工,除非與其他資料對照,否則無法識別特定個人的資料。
你要同時處理兩組要求。第一組是個資跨境提供的合規要求。第二組是對境外受託方的必要且適當監督。你把日本使用者的個資交給在日本以外的受託方,在日本個資法上,這就是把個資交給在國外的第三方。跨境提供的合規要求,有兩種做法。一個是取得當事人的事前同意。另一個是跟受託方用契約等方式,建立一套體制,讓受託方持續採取相當於日本個資法所要求的措施。 此外,你也要建立對受託方的監督流程。你如果把個資的處理全部或一部分委託出去,日本個資法會要你對受託方做必要且適當的監督。監督的目的,是確保這批個資受到妥善的安全管理。 把工作外包,不會讓責任跟著移到公司外面。受託方那邊如果發生外洩,或做出其他違反日本個資法的處理,被追究監督義務違反的,是委託出去的你。
為什麼監督要做到什麼程度,日本個資法沒有給一個固定的答案,而是要你自己估風險。日本的個人資料保護委員會在指引裡列了幾個企業必須關注的面向,從這些面向推論出來的風險有多高,監督就要做到多強:(1)你委託出去的個資是什麼內容。(2)這批個資萬一發生外洩等事故時,當事人的權益會受到多大的損害。(3)你委託出去的這項業務,規模與性質是什麼。(4)這批個資的實際處理狀況,包括所處理個資的性質與數量。 這裡有一個跟直覺不一樣的地方。締結委託契約,本身不一定是日本個資法上要求企業要做的義務。義務是監督,締結契約只是達成監督的手段之一。所以你要問的不是「契約簽了沒」,而是「我做的這些事,稱不稱得上必要且適當的監督」。
怎麼做1. 依上面(1)至(4)的面向評估後,請考慮將下列三項作為必要且適當的措施,用以履行監督義務。(1)挑選適當的受託方。(2)締結委託契約。(3)掌握受託方處理這批個資的狀況。 2. 個資的敏感度高的時候,一般認為契約裡宜載明五件事。(1)委託方與受託方各自的責任。(2)安全管理措施的具體內容。(3)再委託的條件,也就是受託方能不能把工作再轉給別人、在什麼條件下可以。(4)委託結束之後,資料的返還與刪除。(5)處理狀況的回報,以及你去查核的方式。 3. 把跨境提供的合規要求與受託方監督分開檢查,不能用其中一項取代另一項。你跟受託方簽了委託契約,不代表跨境提供的合規要求就完成了。你取得了當事人的事前同意,也不代表監督義務就履行完畢了。