Τι είναι η "Εξαίρεση του Νέφους" στον Νόμο Προστασίας Προσωπικών Δεδομένων; Εξήγηση με βάση πραγματικά παραδείγματα διοικητικών οδηγιών που έλαβαν οι πάροχοι υπηρεσιών cloud.

Οι επιχειρήσεις που χειρίζονται προσωπικά δεδομένα υπόκεινται σε διάφορους κανονισμούς σύμφωνα με τον Ιαπωνικό Νόμο Προστασίας Προσωπικών Δεδομένων. Τα προσωπικά μας δεδομένα είναι στενά συνδεδεμένα με το απόρρητο και περιλαμβάνουν σημαντικές πληροφορίες σχετικά με τα σωματικά χαρακτηριστικά και την περιουσία, επομένως είναι λογικό που έχουν καθοριστεί αυστηροί κανόνες.
Ωστόσο, ο νόμος προβλέπει κάποιες εξαιρέσεις. Μία από αυτές είναι η λεγόμενη “εξαίρεση του cloud”.
Τι είναι όμως η “εξαίρεση του cloud”; Σε αυτό το άρθρο, θα αναλύσουμε με κατανοητό τρόπο την έννοια της “εξαίρεσης του cloud” και τις προϋποθέσεις εφαρμογής της, βασιζόμενοι στο παράδειγμα της εταιρείας MK System, η οποία υπέστη διοικητική καθοδήγηση το έτος Reiwa 6 (2024).
Αρχές και Εξαιρέσεις Κατά την Παροχή Προσωπικών Δεδομένων σε Τρίτους Κάτω από τον Ιαπωνικό Νόμο

Ας εξετάσουμε πρώτα τις αρχές και τις εξαιρέσεις που διέπουν την παροχή προσωπικών δεδομένων σε τρίτους, σύμφωνα με τον Ιαπωνικό Νόμο για την Προστασία Προσωπικών Πληροφοριών.
Οι Αρχές του Νόμου Προστασίας Προσωπικών Δεδομένων στην Παροχή Προσωπικών Δεδομένων σε Τρίτους στην Ιαπωνία
Όταν οι επιχειρήσεις που χειρίζονται προσωπικά δεδομένα χρησιμοποιούν υπηρεσίες cloud, θεωρείται ότι «αναθέτουν το σύνολο ή μέρος της επεξεργασίας των προσωπικών δεδομένων» (Άρθρο 27, Παράγραφος 5, Εδάφιο 1 του Νόμου Προστασίας Προσωπικών Δεδομένων), και βάσει του Άρθρου 25 του ίδιου νόμου, είναι αρχή ότι πρέπει να επιβάλλουν την απαραίτητη και κατάλληλη εποπτεία στους παρόχους υπηρεσιών cloud.
Τι είναι η Εξαίρεση του Cloud στο Ιαπωνικό Δίκαιο
Η αναφερόμενη εξαίρεση είναι αυτή που αποκαλείται «Εξαίρεση του Cloud».
Ο όρος «πάροχος υπηρεσιών Cloud» αναφέρεται κυρίως σε εταιρείες που παρέχουν υποδομές ΤΠ όπως αποθηκευτικός χώρος και διακομιστές (IaaS/PaaS), διαχειρίζονται και αποθηκεύουν δεδομένα άλλων εταιρειών μέσω του διαδικτύου και προσφέρουν υπηρεσίες επεξεργασίας. Συγκεκριμένα, οι ακόλουθοι πάροχοι εμπίπτουν σε αυτή την κατηγορία:
- Amazon Web Services (AWS): Παρέχεται από την αμερικανική Amazon και έχει υιοθετηθεί από πολλές Ιαπωνικές εταιρείες.
- Microsoft Azure: Υπηρεσία υποδομής Cloud της Microsoft με πολλές εφαρμογές σε κρατικές υπηρεσίες.
- Google Cloud Platform (GCP): Παρέχεται από την Google και διαθέτει δυνατότητες σε AI και επεξεργασία μεγάλων δεδομένων.
Η Εξαίρεση του Cloud αφορά τους παρόχους υπηρεσιών τύπου SaaS (Software as a Service), οι οποίοι αναπτύσσουν συστήματα στην υποδομή Cloud (IaaS ή PaaS) και τα παρέχουν στους πελάτες τους, όταν αυτοί χειρίζονται προσωπικά δεδομένα.
Στις απαντήσεις σε ερωτήσεις (Q&A) της Επιτροπής Προστασίας Προσωπικών Δεδομένων σχετικά με τις «Οδηγίες για τον Νόμο Προστασίας Προσωπικών Δεδομένων», αναφέρεται το εξής στο ερώτημα 7-53:
(Στην περίπτωση που δεν αντιστοιχεί σε τρίτο μέρος) Ε7-53 Όταν ένας επιχειρηματίας που χειρίζεται προσωπικά δεδομένα χρησιμοποιεί ένα σύστημα πληροφοριών που περιλαμβάνει ηλεκτρονικά δεδομένα με προσωπικά δεδομένα, όπως σε μια σύμβαση υπηρεσιών Cloud, χρειάζεται να λάβει τη «συγκατάθεση του υποκειμένου» (άρθρο 27, παράγραφος 1) για να θεωρηθεί ότι παρέχει τα προσωπικά δεδομένα σε τρίτο μέρος; Ή θεωρείται ότι «αναθέτει το σύνολο ή μέρος της επεξεργασίας των προσωπικών δεδομένων» (άρθρο 27, παράγραφος 5, σημείο 1) και ως εκ τούτου, υπόκειται στην εποπτεία του παρόχου υπηρεσιών Cloud βάσει του άρθρου 25;
Οδηγίες για τον Νόμο Προστασίας Προσωπικών Δεδομένων[ja]|Επιτροπή Προστασίας Προσωπικών Δεδομένων
Α7-53 Υπάρχουν πολλές μορφές υπηρεσιών Cloud, αλλά η χρήση των υπηρεσιών Cloud δεν απαιτεί απαραίτητα τη συγκατάθεση του υποκειμένου για την παροχή σε τρίτο μέρος (άρθρο 27, παράγραφος 1) ή την ανάθεση (άρθρο 27, παράγραφος 5, σημείο 1). Το κριτήριο για το αν απαιτείται η συγκατάθεση ή η εποπτεία δεν είναι αν τα αποθηκευμένα ηλεκτρονικά δεδομένα περιέχουν προσωπικά δεδομένα, αλλά αν ο πάροχος των υπηρεσιών Cloud χειρίζεται προσωπικά δεδομένα. Εάν ο πάροχος υπηρεσιών Cloud δεν χειρίζεται τα προσωπικά δεδομένα, τότε ο επιχειρηματίας δεν θεωρείται ότι τα έχει παρέχει και δεν απαιτείται η συγκατάθεση του υποκειμένου. Επιπλέον, στην παραπάνω περίπτωση, δεν θεωρείται ότι έχει γίνει παροχή προσωπικών δεδομένων, οπότε δεν απαιτείται εποπτεία του παρόχου υπηρεσιών Cloud βάσει του άρθρου 25. Οι μέτρα ασφαλείας που πρέπει να λάβει ο επιχειρηματίας όταν ο πάροχος υπηρεσιών Cloud δεν χειρίζεται τα προσωπικά δεδομένα αναφέρονται στο ερώτημα 7-54. Ένα παράδειγμα περίπτωσης όπου ο πάροχος υπηρεσιών Cloud δεν χειρίζεται τα προσωπικά δεδομένα είναι όταν οι συμβατικοί όροι ορίζουν ότι ο εξωτερικός πάροχος δεν θα χειριστεί τα προσωπικά δεδομένα που αποθηκεύονται στον διακομιστή και ότι θα εφαρμοστούν κατάλληλα μέτρα ελέγχου πρόσβασης. Για τη σχέση με το άρθρο 28, δείτε το ερώτημα 12-3.
Συνεπώς, όταν οι χρήστες των υπηρεσιών Cloud τις χρησιμοποιούν, δεν απαιτείται να εποπτεύουν τον πάροχο υπηρεσιών Cloud εφόσον πληρούνται οι εξαιρετικές προϋποθέσεις. Για να ισχύσει η «Εξαίρεση του Cloud», πρέπει να πληρούνται δύο βασικές προϋποθέσεις:
- Οι συμβατικοί όροι να ορίζουν ότι ο εξωτερικός πάροχος δεν θα χειριστεί τα προσωπικά δεδομένα που αποθηκεύονται στον διακομιστή.
- Να εφαρμόζονται κατάλληλα μέτρα ελέγχου πρόσβασης.
Διοικητική Οδηγία προς την Εταιρεία ΜΚ Σύστεμα Κάτω από τον Ιαπωνικό Νόμο Προστασίας Προσωπικών Δεδομένων
Στις 25 Μαρτίου του έτους Reiwa 6 (2024), η Ιαπωνική Επιτροπή Προστασίας Προσωπικών Δεδομένων εξέδωσε οδηγίες προς την εταιρεία ΜΚ Σύστεμα βάσει του άρθρου 147 του Νόμου για την Προστασία Προσωπικών Δεδομένων, μετά από ένα περιστατικό διαρροής πληροφοριών που επηρέασε περίπου 7,5 εκατομμύρια ανθρώπους. Ως αποτέλεσμα αυτού του περιστατικού, η Επιτροπή ανακοίνωσε μια ειδοποίηση με τίτλο “Σημεία προσοχής όταν οι πάροχοι υπηρεσιών cloud αντιμετωπίζονται ως επιχειρήσεις που χειρίζονται προσωπικά δεδομένα κάτω από τον Νόμο Προστασίας Προσωπικών Δεδομένων (Ειδοποίηση Προσοχής)”.
Ας εξετάσουμε την περίπτωση της διοικητικής οδηγίας που εκδόθηκε προς την εταιρεία ΜΚ Σύστεμα σχετικά με την εξαίρεση των υπηρεσιών cloud από τον Ιαπωνικό Νόμο Προστασίας Προσωπικών Δεδομένων.
Περίληψη της Υπόθεσης
Η Καμπάνια ΜΚ Σύστεμ (MK System Inc.), χρησιμοποιώντας τους διακομιστές της Tencent Cloud στην Κίνα, ανέπτυξε ένα σύστημα υποστήριξης για κοινωνική ασφάλιση και εργασιακές υπηρεσίες, παρέχοντας τις υπηρεσίες του σε χρήστες όπως γραφεία κοινωνικής ασφάλισης και εργασιακών σχέσεων.
Τον Ιούνιο του 2023 (Ρέιβα 5), ο διακομιστής υπέστη παράνομη πρόσβαση, και υπήρξε κίνδυνος διαρροής διαχειριζόμενων προσωπικών δεδομένων (όπως ονόματα, ημερομηνίες γέννησης, φύλο, διευθύνσεις, αριθμοί βασικής σύνταξης, αριθμοί ασφάλισης ανεργίας και My Number κ.λπ. των υπαλλήλων των εταιρειών και επιχειρήσεων πελατών των κοινωνικών ασφαλιστών).
Η σχέση αυτών των τριών εταιρειών, όταν εφαρμόζεται στις οδηγίες, παρουσιάζεται ως εξής:
Θέση σύμφωνα με τις οδηγίες | Επιχείρηση | Περιεχόμενο |
Αναθέτουσα | Χρήστες όπως κοινωνικοί ασφαλιστές (Επιχειρήσεις που χειρίζονται προσωπικά δεδομένα) | Αντιμετωπίζουν προσωπικά δεδομένα πελατών (εταιρειών και ατόμων) |
Αναδόχος | Καμπάνια ΜΚ Σύστεμ | Παρέχει σύστημα που υποκαθιστά και υποστηρίζει τις εργασίες των κοινωνικών ασφαλιστών στο cloud. Επεξεργάζεται προσωπικά δεδομένα βάσει των οδηγιών των πελατών. |
Υπεργολάβος | Tencent Cloud (Κίνα) | Η ΜΚ Σύστεμ ανέθεσε την υποδομή cloud. Υπάρχει πιθανότητα να αντιστοιχεί σε παροχή σε ξένη χώρα. |
Η Επιτροπή Προστασίας Προσωπικών Δεδομένων κατέληξε ότι υπήρχαν ελλείψεις στα τεχνικά μέτρα ασφαλείας της ΜΚ Σύστεμ.
Περιεχόμενο της Διοικητικής Οδηγίας
Από την Επιτροπή Προστασίας Προσωπικών Δεδομένων της Ιαπωνίας, δόθηκε διοικητική οδηγία βάσει του άρθρου 147 του Ιαπωνικού Νόμου Προστασίας Προσωπικών Δεδομένων για καθοδήγηση, καθώς και βάσει του άρθρου 146 παράγραφος 1 του ίδιου νόμου για την αναφορά και συλλογή πληροφοριών.
Επίσημη Προειδοποίηση από την Επιτροπή Προστασίας Προσωπικών Δεδομένων της Ιαπωνίας
Πρόσφατα, η Επιτροπή Προστασίας Προσωπικών Δεδομένων της Ιαπωνίας ανακοίνωσε μια “Σημεία προσοχής όταν οι πάροχοι υπηρεσιών cloud αντιμετωπίζονται ως επιχειρήσεις που χειρίζονται προσωπικά δεδομένα σύμφωνα με τον νόμο περί προστασίας προσωπικών δεδομένων (Προειδοποίηση)[ja]“.
Η προειδοποίηση αυτή απευθύνεται κυρίως στους χρήστες υπηρεσιών cloud, προκειμένου να καθορίσουν εάν η χρήση των υπηρεσιών cloud αντιστοιχεί σε ανάθεση επεξεργασίας προσωπικών δεδομένων (σύμφωνα με το Άρθρο 27, Παράγραφος 5, Εδάφιο 1 του Νόμου περί Προστασίας Προσωπικών Δεδομένων) και, σε περίπτωση που αντιστοιχεί, οι επιχειρήσεις που χειρίζονται προσωπικά δεδομένα και χρησιμοποιούν υπηρεσίες cloud πρέπει να επιβλέπουν τους παρόχους με τον απαραίτητο και κατάλληλο τρόπο.
Σε σχέση με το σύστημα MK, έχει κριθεί ότι δεν υπάρχει εξαίρεση για τις υπηρεσίες cloud και ότι οι επιχειρήσεις που χειρίζονται προσωπικά δεδομένα πρέπει να επιβλέπουν κατάλληλα την επεξεργασία των δεδομένων, βάσει των ακόλουθων τριών σημείων:
Σημεία προσοχής όταν οι πάροχοι υπηρεσιών cloud αντιμετωπίζονται ως επιχειρήσεις που χειρίζονται προσωπικά δεδομένα σύμφωνα με τον νόμο περί προστασίας προσωπικών δεδομένων (Προειδοποίηση)|Επιτροπή Προστασίας Προσωπικών Δεδομένων[ja]
- Στους όρους χρήσης ορίζεται ότι οι πάροχοι υπηρεσιών cloud μπορούν να πραγματοποιούν αναγκαίες ενέργειες όπως παρακολούθηση, ανάλυση και έρευνα των δεδομένων, όταν κρίνουν ότι είναι απαραίτητο για συντήρηση και λειτουργία, και ότι δεν επιτρέπεται η χρήση ή η αποκάλυψη των δεδομένων σε τρίτους χωρίς άδεια, εκτός από ορισμένες περιπτώσεις.
- Οι πάροχοι υπηρεσιών cloud διατηρούν ID συντήρησης και έχουν τη δυνατότητα πρόσβασης στα προσωπικά δεδομένα των χρηστών, χωρίς να έχουν ληφθεί τεχνικά μέτρα ελέγχου πρόσβασης για την αποτροπή της επεξεργασίας.
- Οι πάροχοι υπηρεσιών cloud έχουν πραγματικά χειριστεί προσωπικά δεδομένα των χρηστών μετά από την ανταλλαγή επιβεβαιωτικών εγγράφων με τους χρήστες.
Σημεία Προσοχής για Παρόχους Υπηρεσιών Cloud στην Ιαπωνία

Λαμβάνοντας υπόψη τα νομικά ζητήματα και τις κατευθυντήριες οδηγίες που αναλύσαμε μέχρι τώρα, ποια θα έπρεπε να είναι τα σημεία προσοχής για τους παρόχους υπηρεσιών cloud στην Ιαπωνία (όπως την εταιρεία MK System που αναφέρθηκε προηγουμένως);
Επανεξέταση των Προϋποθέσεων της Εξαίρεσης Cloud
Πρώτα απ’ όλα, ελέγξτε εκ νέου εάν οι υπηρεσίες που παρέχετε πληρούν τις προϋποθέσεις της εξαίρεσης cloud.
Μετά την προειδοποίηση από την Επιτροπή Προστασίας Προσωπικών Δεδομένων, οι επιχειρήσεις που χρησιμοποιούν υπηρεσίες cloud θα εξετάσουν εάν οι πάροχοι υπηρεσιών cloud πληρούν τις προϋποθέσεις της εξαίρεσης.
Επομένως, οι πάροχοι υπηρεσιών cloud πρέπει επίσης να επανεξετάσουν εάν πληρούν τις προϋποθέσεις της εξαίρεσης cloud.
Αντιμετώπιση της Επίβλεψης από τον Αναθέτοντα, εάν δεν Πληρούνται οι Προϋποθέσεις της Εξαίρεσης Cloud
Εάν δεν πληρούνται οι προϋποθέσεις της εξαίρεσης cloud, θα πρέπει να ανταποκριθείτε στην επίβλεψη από τους χρήστες των υπηρεσιών cloud (σε αυτή την περίπτωση, από γραφεία συμβούλων εργασιακών θεμάτων ή επιχειρήσεις που χρησιμοποιούν τις υπηρεσίες που παρέχει η MK System).
Η επίβλεψη από τους χρήστες των υπηρεσιών cloud περιλαμβάνει τα ακόλουθα, όπως αναφέρεται στις οδηγίες για την προστασία προσωπικών δεδομένων (Γενική Ενότητα) 3-4-4 Επίβλεψη του Αναθέτοντα (σχετικά με το Άρθρο 25 του νόμου):
- Κατάλληλη επιλογή του αναθέτοντα: Να επιβεβαιώσετε ότι τα μέτρα ασφαλείας του αναθέτοντα είναι ισοδύναμα με αυτά που απαιτούνται από το Άρθρο 23 του νόμου και από τις παρούσες οδηγίες.
- Σύναψη συμβολαίου ανάθεσης: Είναι επιθυμητό να συνάψετε συμβόλαιο που να ενσωματώνει τη δυνατότητα του αναθέτοντα να κατανοεί λογικά την κατάσταση διαχείρισης των ανατεθειμένων προσωπικών δεδομένων.
- Κατανόηση της κατάστασης διαχείρισης προσωπικών δεδομένων από τον αναθέτοντα: Να αξιολογείτε τακτικά και κατάλληλα μέσω ελέγχων.
Εάν τα μέτρα ασφαλείας του αναθέτοντα είναι ανεπαρκή, υπάρχει πιθανότητα το συμβόλαιο να διακοπεί, καθώς και να απαιτηθεί η λήψη των απαραίτητων μέτρων ασφαλείας ή η συμμόρφωση με τακτικούς ελέγχους.
Συμβουλευτείτε έναν Δικηγόρο για την Προστασία Προσωπικών Δεδομένων σε Υπηρεσίες Cloud στην Ιαπωνία
Στο παρόν άρθρο, αναλύουμε τους κινδύνους για τους παρόχους υπηρεσιών cloud στην Ιαπωνία, όταν δεν πληρούνται οι εξαιρέσεις του cloud, βάσει των κατευθυντήριων γραμμών που δημοσιεύτηκαν τον Μάρτιο του 2025 (2025) από την Ιαπωνική Επιτροπή Προστασίας Προσωπικών Δεδομένων.
Με αφορμή τη διαρροή πληροφοριών στην υπόθεση αυτή, η Επιτροπή Προστασίας Προσωπικών Δεδομένων προέβη σε εκστρατεία ενημέρωσης προς τους χρήστες υπηρεσιών cloud. Το περιεχόμενο αυτής της ενημέρωσης είναι σημαντικό όχι μόνο για τους χρήστες αλλά και για τις εταιρείες που παρέχουν υπηρεσίες cloud, καθώς απαιτείται επανεξέταση των προσφερόμενων υπηρεσιών και προσοχή στα δυνητικά βάρη που μπορεί να προκύψουν.
Αν λοιπόν υπάρχουν ανησυχίες σχετικά με τους κινδύνους που μπορεί να αντιμετωπίσει η εταιρεία σας και τις απαιτούμενες αντιδράσεις, συνιστούμε τη συμβουλή ενός δικηγόρου.
Οδηγίες για τα Μέτρα Προστασίας από το Δικηγορικό Μας Γραφείο
Το Δικηγορικό Γραφείο Monolith είναι ένα γραφείο με πλούσια εμπειρία στον τομέα της πληροφορικής και ειδικότερα στο δίκαιο του διαδικτύου και της νομοθεσίας. Στη σύγχρονη εποχή, όπου πολλές εταιρείες τεχνολογίας χρησιμοποιούν cloud υπηρεσίες όπως το AWS για την ανάπτυξη των επιχειρήσεών τους, η διαρροή προσωπικών δεδομένων αποτελεί έναν από τους κινδύνους που δεν μπορούν να αγνοηθούν στη διαχείριση κινδύνων. Σε περίπτωση διαρροής προσωπικών δεδομένων, μπορεί να προκληθεί καίρια ζημιά στην εταιρική δραστηριότητα. Η εταιρεία μας διαθέτει εξειδικευμένη γνώση στην πρόληψη και την αντιμετώπιση διαρροών πληροφοριών. Παρακαλούμε δείτε τα αναλυτικά στοιχεία στο παρακάτω άρθρο.
Τομείς εξειδίκευσης του Δικηγορικού Γραφείου Monolith: Σχετικά Νομικά Θέματα με την Προστασία Προσωπικών Δεδομένων στην Ιαπωνία[ja]
Category: IT
Tag: ITTerms of Use