
2026年7月10日,日本参议院通过了《部分修订个人信息保护相关法律的法律案》,包含该修订案的2026年修订后的日本个人信息保护法的法律案(下称“新日本个保法”)正式成立。2026年7月17日,新日本个保法以《令和8年法律第56号》在官报公布,原则上,自公布之日起算2年内,由政令规定之日开始施行。其中,罚则整理、电子送达等部分条文于公布后6个月即2027年1月17日先行施行。对于已在日本市场布局或计划进入日本市场的中国出海企业而言,本次修订并非单一的“松绑”或“加码”,而是呈现出“数据合理利用松绑与高风险场景严管并行、行政制裁工具升级”的双向调整。本文就修订要点以及实务中的注意事项进行梳理和说明,以期对出海日本的中资企业提供参考和帮助。
一、数据合理利用的推进:统计作成等特例与同意规则缓和
本次修订的第一支柱,是在AI开发与数据流通场景下,对现行以“本人逐项同意”为核心的严格规则作场景化缓和,但缓和均以“个人权利利益侵害风险较低”为前提,并配套公示、书面合意、目的外禁止等防溢流机制。
1.统计作成等
新日本个保法第2条第13项将“统计作成等”定义为:统计信息制作或者通过从大量信息中提取与构成该信息的要素有关的信息,进行分类、比较或其他分析,从而制作反映该大量信息趋势或性质的信息(不包括有关个人的信息)的行为中,经日本个人信息保护委员会(Personal Information Protection Commission,下称“PPC”)规则认定为侵害个人权利利益可能性较低的行为。AI模型训练有望经PPC后续规则纳入'统计作成等'范畴。(笔者注:PPC《个人信息保护法“三年审查”制度改正方针》明确“含AI开发等”)
在此基础上,新日本个保法新设两条核心特例。
其一,获取已公开的要配虑个人信息(即敏感个人信息):为统计作成等所必要,且持续公示PPC规则所定事项(提供方/取得者名称、统计作成等内容、利用方法等,具体其他公示事项仍待委员会规则明确)时,无需本人同意。
其二,向第三方提供个人信息或个人相关信息:提供方与接收方均为统计作成等目的、双方公示所定事项、并以书面(含电磁记录)合意限定用途时,无需本人同意。
但特例附有严格锁链,即接收方需持续公示所定事项、不得目的外利用、原则上禁止再提供、准用安全管理措施义务。向外国第三方提供时,不免除现行法第28条(外国提供限制)的适用,接收方须具备“基准适合体制”并公示相当措施。
2.同意规则
同时,新日本个保法下,同意例外亦同步放宽。根据新日本个保法,除“合同签订必要”外,“取得状况看,明显不违背本人意思且不明显损害其权利利益”者(具体适用场景须待PPC出具细则予以明确),亦免同意。
PPC提供了两个典型场景,酒店预订平台向实际运营酒店传递住客信息、跨境汇款中向收款行传递汇款人信息(最终以PPC细则为准)。该项修改将影响电商、旅游、物流、支付、SaaS等业务。但,实务中企业不宜扩张解读为“合同履行所必要的一切第三方共享均无需同意。”最终PPC规则有较大可能加以限制。
此外,修订前的日本个人信息保护法规定,只有在“保护生命/财产/公共卫生必要且联系不上用户”时才能免同意。新日本个保法在“难以取得”之外,增加了“有其他相当理由”。
3.小结
对于中资AI企业、跨境电商,若拟依赖“统计作成等”特例,必须在日本本地建立公示页面(日文)、与接收方签署限定目的书面合同。同时,宜在企业最核心的数据存储系统里,把“统计作成等”特例数据单独存放(物理隔离),并打上明确的用途标签,使得任何偏离该标签的访问、导出、再提供都会被技术系统自动阻断,否则极易在PPC事后检查中被认定为“借特例之名行目的外利用”。
二、高风险场景的严管:16岁未满儿童、特定生体、连络可能个人相关信息
新日本个保法松绑合理利用的同时,对三类高风险对象新设或强化专门规则,整体取向与GDPR儿童条款、生物识别指南接轨。
1.16岁未满儿童个人信息(笔者注:日本法下的“未成年人”在民法上涵盖至18岁,但个保法新设规则仅锁定16岁未满。)
在通知与同意环节,根据新日本个保法,本人未满16岁时,原则上应将相应条文中“本人”替换为“法定代理人”,即向法定代理人通知利用目的、取得法定代理人同意。发生泄露等时的本人通知,原则上应向其法定代理人作出。目的外利用、取得需特别注意的个人信息、向第三方提供个人数据以及向外国第三方提供所需的同意,也原则上应向法定代理人取得。例外仅限于①事业者有正当理由信赖本人已满16岁、②法定代理人允许该儿童从事营业,且经营者取得的是与该营业有关的信息、③或有相当理由信赖其无法定代理人。在利用停止请求权方面,新日本个保法允许16岁未满本人对其保有个人数据,自行请求利用停止、删除、停止第三方提供,放宽了现行法上的严格适用要件。新日本个保法同时增设事业者义务,即处理未成年人个人信息时,须努力采取必要措施,并根据年龄与发育阶段优先考量未成年人最善利益。
因此,儿童产品未来的合规重点不只是增加一个“家长同意框”,而是建立:年龄识别→法定代理人同意机制→儿童数据最小化→画像/广告限制→权利请求机制。
2.特定生体个人信息(面部特征等)
新日本个保法在“个人识别符号”下增设“特定生体个人识别符号”,即以身体一部特征转换而成,且以无需特殊技术或高额费用即可取得、本人不易认识到被获取之方式处理者(政令指定面部特征等)。含该符号的个人信息为“特定生体个人信息”。新日本个保法对事业者课以事前周知义务:事业者名称住所、利用目的、被转换的身体特征内容、开示手续及手续费、其他PPC规则事项,须通知或置于易得状态。新日本个保法同时放宽了本人的利用停止等请求要件。此外,明确特定生体个人信息不得适用opt-out提供,必须逐次取得本人同意。
3.连络可能个人相关信息(虽然尚不足以识别该个人姓名身份,但能够直接对该个人进行联系、发送信息或者施加影响的数据)
新日本个保法第2条第8项定义:含住所、勤务地、电话、邮箱、CookieID、设备识别符等可定向联络特定个人的记述等,且可与其他信息轻易照合该记述等的个人相关信息。新日本个保法禁止以助长违法不当行为为目的之利用、禁止以伪造等手段不正取得,同时,新日本个保法把前述禁止规定准用于含该记述等的假名/匿名加工信息。
4.小结
对于出海日本的中资企业来说,(1)游戏、教育APP涉16岁未满用户时,现有“点击即同意”流程必须改造为法定代理人承认路径;(2)人脸门禁、零售客流分析、酒店识别、无人店、工业园区以及AI硬件企业等须按“特定生体”建周知页与停止请求通道;(3)面向日本用户的APP若采集邮箱+CookieID做画像再经SDK传出,虽可能辩称“非个人信息”,但新日本个保法下若用于诈骗邮件、暗名单转卖,将直接触发“不得以为助长或诱发违法或不当行为之方法,利用连络可能个人相关信息”的禁止性规定。
三、不当利用防控与第三方提供秩序
1.opt-out模式被显著收紧
首先,本次修订中,“opt-out”提供时的提供对象确认义务被正式写入法律,成为硬性要求。所谓“opt-out”,是指企业在不逐一取得用户同意的情况下,通过事先公示和备案,将个人数据提供给第三方的合法通道。过去企业只要完成通知和备案,就可以直接发送数据,并不强制核实接收方的真实身份,导致一些不法事业者谎报身份、借“opt-out”通道洗白数据,最终流向诈骗链条。
新日本个保法则在原有的“通知公示、向PPC备案、保障用户随时停止”三项要求之外,新增了第四项要求,即提供方必须在发送数据前,核实接收方的名称、地址、法人代表姓名以及具体的利用目的,并将确认记录保存下来。如果接收方故意提供虚假信息,将被处以10万日元以下的过料(行政罚)。唯一豁免的情况是,数据本身已经由用户本人、政府机关或学术研究机关等公开披露,此时无需额外确认。
2.供应/外包/处理商的责任重新设计(DPA重要性提升)
本次修订中,确立了受托处理者的直接义务。新日本个保法规定,受托处理个人数据的业者,除法令另有规定或人命救助等紧急必要外,不得超过受托业务遂行必要范围处理委托数据。同时,新日本个保法规定,委托处理个人数据时,如果委托合同里写明了处理方法、泄露报告等事项,且受托方在合同范围内处理的,那么受托方原则上就不用承担新日本个保法第四章第二节至第四节的大部分义务。但安全管理、不超范围处理等核心义务仍然直接绑在受托方身上。这打破了过去“只罚委托方、受托方无责”的格局,云服务商、标注外包商、客服外包商从此变成直接承担核心义务的责任主体即,自身直接受安全管理(第23条)、不超范围处理、泄露报告等少数核心条款约束,其余靠合同规定,但合同不能免受托方法定核心义务。
因此以后日本企业的DPA/数据处理协议不能只写传统的:“受托方应采取适当安全措施。”而应该进一步写清:处理目的、处理方式、是否允许模型训练、再委托、数据泄露报告、超范围处理报告、删除返还。这一轮修法实际上是在推动日本的委托处理制度向更清晰的controller/processor式责任划分靠近。
3.泄露通知义务
再次,泄露通知义务的缓和亦值得关注。新日本个保法第26条第2项但书规定,泄露等发生时,若“未通知本人而本人权利利益保护之欠缺风险较少”且符合PPC规则(如仅流出内部ID、无单体外意义),可代以公示、设询问窗口等替代措施,免除逐人通知(例示:服务利用者的公司内识别子ID等单独无意义信息)。但具体判断标准仍将由PPC规则制定。
四、执法效能升级:课征金、刑罚强化
本次修订最具震慑力的,是新日本个保法首次导入了行政课征金制度。新日本个保法第148条之3规定,课征金对象限于“有对价取得、主观上无正当理由怠于相当注意、个人权利利益侵害程度大、涉及本人1000人以上”的恶质行为,包括:基于不适当利用禁止违反的第三方提供(第19条违犯)、无同意第三方提供(第27条第1项违犯)、统计特例目的外利用/再提供、不正手段取得(第20条第1项违犯)等。数额相当于违法取得之财产利益,对10年内有缴纳命令历史者按1.5倍加算(第148条之5),自主申报减额50%(第148条之6)。需注意,课征金具域外适用可能性,未设立日本法人但处理日本用户数据者,若涉大规模暗名单销售、AI训练数据借特例转卖,亦可能被PPC认定为对象事业者并科处课征金。
刑罚强化方面,新日本个保法第178条(对应现行法第179条)将“以损害本人或他人为目的”之提供/盗用新增为可罚类型,自然人法定刑由现行法第179条之“1年以下拘禁刑或50万日元以下罚金”提高至“2年以下拘禁刑或100万日元以下罚金”。新日本个保法第180条第1项新增诈欺、暴行、胁迫、窃取、不正访问等取得个人信息罪,亦处2年以下拘禁刑或100万日元以下罚金。法人侧最高1亿日元罚金(新日本个保法第185条),国外行为亦适用(新日本个保法第184条)。
五、中资企业的域外适用与跨境传输问题
1.域外适用
从新日本个保法第171条看,判断域外适用主要抓三个要素:第一,处理主体属于个人信息处理经营者等,即使该主体位于中国;第二,其在中国等日本境外处理相关数据;第三,该处理与向“日本国内的人”提供商品或服务存在关联。满足这些条件时,可以直接适用于境外主体。PPC同时明确,数据不要求必须由中国企业直接从日本个人处取得,从日本子公司、客户或其他第三方间接取得,同样可能构成域外适用。
依据PPC《个人信息保护法指南(通则编)》第8部分的官方解释,这里的“商品或服务提供”范围也比较宽。一方面,服务是否收费并非第171条的适用条件,因此免费App、免费邮箱等无偿在线服务,并不因未收取对价而当然排除域外适用;另一方面,商品或服务的接受者与相关个人信息的本人也无需为同一主体。PPC明确举例,境外企业向日本境内B出售载有日本境内A个人信息的名单时,其对A个人信息的处理亦可能受到第171条约束。换言之,不能简单把域外适用理解成“只有直接面向日本消费者的B2C企业才适用”。境外企业受日本企业委托,为日本用户提供App开发、运营等服务并处理日本用户数据的,即使不直接与日本用户建立合同关系,也可能构成域外适用。
2.数据传输至中国
第171条也有一个非常重要的边界:“数据从日本到了中国”并不等于“中国企业一定受到第171条域外适用”。PPC对此专门举了一个反例:中国等境外母公司为了集团员工管理,处理日本子公司员工的个人信息。单纯的集团HR管理通常并非“与向日本国内的人提供商品或服务相关”,因此PPC认为这一场景本身不属于第171条的典型域外适用。但是,这并不意味着这次数据流动完全不受新日本个保法监管。日本子公司把员工个人数据提供给中国母公司时,仍然需要另行判断第28条的外国第三方提供规则。PPC对此也明确作了提示。
六、中资企业的准备时间表与合规骨架
本次修订法已于2026年7月17日公布,但采取分阶段施行方式:部分配套性规定将先行实施,涉及企业核心个人信息处理义务的主要修订原则上将在公布之日起两年内由政令确定具体施行日,预计将在2028年前后全面落地。在此期间,PPC还将陆续制定政令、委员会规则、指南及Q&A,对“统计作成等”、未成年人保护、特定生物识别信息等制度的具体适用边界予以细化。因此,中资企业现阶段无需立即全面重构既有个人信息保护合规体系,但应利用正式施行前的过渡期分阶段完成准备。
第一阶段:2026年下半年——完成业务影响排查。企业应首先开展修法专项Gap Assessment,重新梳理日本业务的数据流和处理场景,重点确认日本用户数据是否回传中国总部或境外供应商,以及是否涉及未成年人、人脸等生物识别信息、AI训练和统计分析、数据营销、opt-out第三方提供等本轮修法重点领域。现阶段的核心目标是明确“哪些业务会受到影响”,而非立即修改全部制度文件。
第二阶段:2027年——根据配套规则完成制度设计。随着PPC陆续发布实施规则和指南,企业应进一步确定各项新制度的具体适用边界,并据此调整内部制度和合同安排。重点包括完善儿童数据和生物识别数据的识别机制,建立AI训练及统计利用的合法性审查流程,更新集团内部数据处理协议和供应商DPA,并针对opt-out第三方提供建立接收方身份及利用目的确认机制。
第三阶段:正式施行前6—12个月(最迟2028年7月17日)——完成产品和流程落地。在规则基本确定后,应将制度要求落实到实际业务,包括更新隐私政策和告知文本,调整年龄识别及法定代理人同意机制,设置生物识别信息告知和停止利用渠道,完善第三方数据提供审批、AI数据使用审查、供应商管理以及数据泄露风险分级和报告流程,并同步开展内部培训和合规测试。
第四阶段:正式施行后——转入持续治理。企业应通过定期审计、抽查和记录留存,检查实际数据处理活动是否与隐私政策、合同及内部制度保持一致,并持续跟踪PPC执法案例和指南更新,对高风险业务及时调整。
总体而言,本轮修法留出了相对充足的准备窗口,中资企业无需在配套规则尚未明确时提前进行大规模文件整改,更适合采取“2026年识别影响—2027年设计制度—施行前完成落地—施行后持续审计”的渐进式路径。其中,应优先关注日本数据向中国传输、中国总部或供应商利用日本数据进行AI训练,以及儿童、生物识别等高风险数据处理,这些场景最容易同时叠加现行APPI要求与本轮新增义务,应作为过渡期合规准备的重点。
* 程盈、熊慧敏、康泽宇、马鑫对本文亦有贡献。
北京
北京市朝阳区东三环中路5号财富金融中心35-36层
电话:+86 10 8587 9199
上海
上海市长宁区长宁路1133号长宁来福士广场T1办公楼37层
电话:+86 21 6289 8808
深圳
广东省深圳市福田区金田路荣超经贸中心4801
电话:+86 755 8273 0104
香港
香港中環皇后大道中16–18號新世界大廈1座17樓1710–1711室
电话:+852 2114 2208
天津
天津市河西区郁江道14号观塘大厦1号楼17层
电话:+86 22 8756 0066
南京
江苏省南京市江宁区秣周东路12号7号楼知识产权大厦10层1006-1008室
电话:+86 25 8370 8988
郑州
河南省郑州市金水区金融岛华仕中心B座2楼
电话:+86 371 8895 8789
呼和浩特
内蒙古呼和浩特市赛罕区绿地腾飞大厦B座15层
电话:+86 471 3910 106
昆明
云南省昆明市盘龙区恒隆广场11楼1106室
电话:+86 871 6330 6330
西安
陕西省西安市雁塔区翠华路500号佳和商务大厦A座26层07室
电话:+86 29 8931 3353
杭州
浙江省杭州市西湖区学院路77号黄龙国际中心B座11层
电话:+86 571 8673 8786
重庆
重庆市两江新区庆云路2号国金中心T6写字楼8层8-8
电话:+86 23 6752 8936
海口
海南省海口市龙华区玉沙路5号国贸中心11楼
电话:+86 898 6850 8795
日本东京
日本国东京都港区虎之门一丁目1番18号HULIC TORANOMON BLDG.
电话:0081 3 3591 3796
加拿大爱德华王子岛省
加拿大爱德华王子岛省夏洛特顿市皇后街160号B座
电话:001 902 518 2988
阿联酋迪拜
阿联酋迪拜伊玛尔商业园1号楼505号
电话:971 52 8372673
Copyright 2001-2026 Anli Partners. All Rights Reserved 京ICP备05023788号-2 京公网安备11010502032603号
声明:本官网文章仅供交流,不构成恒盛注册律师对特定事项的法律意见或建议。如您面临法律问题,建议您联系恒盛注册律师或其他具有相关资格的专业人士寻求法律帮助。恒盛注册法律咨询电话:400-800-5639。