Ποια είναι τα κρίσιμα σημεία κατά τη δημιουργία μιας Πολιτικής Απορρήτου με βάση τον Ιαπωνικό Νόμο Προστασίας Προσωπικών Δεδομένων;
Στις μέρες μας, η προστασία των προσωπικών δεδομένων αποκτά αυξανόμενη κοινωνική προσοχή. Είναι σπάνιο να βρει κανείς επιχειρήσεις που δεν χειρίζονται προσωπικά δεδομένα, και η διαχείριση αυτών των δεδομένων αποτελεί μια άκρως σημαντική ζήτημα για πολλές εταιρείες και ατομικούς επιχειρηματίες. Είναι συνηθισμένο για εταιρείες που διαθέτουν ιστοσελίδες να παρουσιάζουν μια πολιτική απορρήτου στον ιστότοπό τους. Η πολιτική απορρήτου είναι ένα έγγραφο που δημοσιεύει τις οδηγίες για τον τρόπο που μια επιχείρηση χειρίζεται τα προσωπικά δεδομένα σύμφωνα με τον Ιαπωνικό Νόμο Προστασίας Προσωπικών Δεδομένων. Για να διαμορφώσει κανείς μια κατάλληλη πολιτική απορρήτου, είναι απαραίτητη η κατανόηση του Ιαπωνικού Νόμου Προστασίας Προσωπικών Δεδομένων. Στο πλαίσιο αυτό, θα παρουσιάσουμε τα κρίσιμα σημεία ελέγχου κατά τη δημιουργία μιας πολιτικής απορρήτου. Σημειώνεται ότι ο Ιαπωνικός Νόμος Προστασίας Προσωπικών Δεδομένων υπέστη αναθεώρηση το 2015 (Έτος Heisei 27) και η τροποποιημένη νομοθεσία τέθηκε σε ισχύ στις 30 Μαΐου 2017 (Έτος Heisei 29). Υπήρξαν ιδιαίτερα σημαντικές αλλαγές σχετικά με την παροχή προσωπικών δεδομένων σε τρίτους, και θα εξηγήσουμε επίσης αυτές τις αλλαγές. Για περαιτέρω λεπτομέρειες σχετικά με την αναθεώρηση του Ιαπωνικού Νόμου Προστασίας Προσωπικών Δεδομένων, μπορείτε να ανατρέξετε στο παρακάτω άρθρο.
Τι είναι η Πολιτική Απορρήτου
Στις ιστοσελίδες των επιχειρήσεων συνήθως αναρτάται μια Πολιτική Απορρήτου. Μπορεί επίσης να αναφέρεται ως “Πολιτική Προστασίας Προσωπικών Δεδομένων”, αλλά συνήθως αναφέρονται στο ίδιο πράγμα. Η Πολιτική Απορρήτου δείχνει τη βασική στάση του φορέα εκμετάλλευσης σχετικά με την επεξεργασία προσωπικών δεδομένων και ταυτόχρονα είναι ένα μέσο για την παρουσίαση των θεμάτων που απαιτούνται να δημοσιευτούν βάσει του Νόμου για την Προστασία Προσωπικών Δεδομένων. Επομένως, είναι απαραίτητο να καλύπτει τουλάχιστον τα ακόλουθα θέματα που απαιτούνται να δημοσιευτούν από τον νόμο:
- Σκοποί χρήσης των προσωπικών δεδομένων
- Όνομα ή επωνυμία του φορέα εκμετάλλευσης προσωπικών δεδομένων
- Διαδικασίες για την ανταπόκριση σε αιτήματα για ενημέρωση σκοπών χρήσης, αποκάλυψη, διόρθωση, διακοπή χρήσης κ.λπ. από τον ίδιο τον υποκείμενο
- Σημείο υποβολής παραπόνων
Επιπλέον, σε περιπτώσεις όπως η κοινή χρήση προσωπικών δεδομένων εντός ομίλου εταιρειών ή η επεξεργασία των λεγόμενων ανωνυμοποιημένων δεδομένων, που θα εξηγηθούν αργότερα, υπάρχουν θέματα που απαιτούνται να δημοσιευτούν για κάθε συγκεκριμένη λειτουργία που ορίζεται από το νόμο.
Σχετικό άρθρο: Τι είναι ο Νόμος για την Προστασία Προσωπικών Δεδομένων και τα Προσωπικά Δεδομένα; Εξηγεί ένας δικηγόρος[ja]
Επιχειρήσεις που Πρέπει να Δημιουργήσουν Πολιτική Απορρήτου
Πριν από την εφαρμογή του τροποποιημένου νόμου το 2017 (Heisei 29), ο Ιαπωνικός Νόμος Προστασίας Προσωπικών Δεδομένων εφαρμοζόταν μόνο σε επιχειρήσεις που διατηρούσαν πάνω από 5.000 καταχωρήσεις προσωπικών δεδομένων. Ως αποτέλεσμα, αρκετές μικρομεσαίες επιχειρήσεις και επιχειρήσεις με κύρια δραστηριότητα το B2B δεν χρειαζόταν να δημιουργήσουν πολιτική απορρήτου. Ωστόσο, με την εφαρμογή του τροποποιημένου νόμου το 2017, ο Ιαπωνικός Νόμος Προστασίας Προσωπικών Δεδομένων άρχισε να εφαρμόζεται σε όλες τις επιχειρήσεις ανεξαρτήτως του αριθμού των προσωπικών δεδομένων που διατηρούν. Κατά συνέπεια, προβλέπεται ότι όλες οι επιχειρήσεις θα πρέπει βασικά να δημιουργήσουν πολιτική απορρήτου. Παρ’ όλα αυτά, ακόμη και αν μια επιχείρηση δεν έχει δημιουργήσει πολιτική απορρήτου, μπορεί να αντικαταστήσει αυτή την υποχρέωση ενημερώνοντας το άτομο κάθε φορά που αποκτά προσωπικά δεδομένα, για τους σκοπούς χρήσης και άλλα θέματα που απαιτούνται να δημοσιοποιηθούν από τον Ιαπωνικό Νόμο Προστασίας Προσωπικών Δεδομένων. Ωστόσο, αυτή η διαδικασία μπορεί να είναι περίπλοκη, επομένως συνήθως οι επιχειρήσεις προτιμούν να δημιουργήσουν μια πολιτική απορρήτου.
Σημεία Ελέγχου της Πολιτικής Απορρήτου
Ορισμός των Προσωπικών Δεδομένων
Άρθρο 〇
Ως προσωπικά δεδομένα ορίζονται πληροφορίες που αφορούν ζωντανά πρόσωπα και μπορούν να ταυτοποιήσουν συγκεκριμένα άτομα μέσω του επωνύμου, της ημερομηνίας γέννησης ή άλλων περιγραφικών στοιχείων που περιέχονται στις πληροφορίες αυτές (συμπεριλαμβανομένων των πληροφοριών που μπορούν να συσχετιστούν εύκολα με άλλες πληροφορίες, και κατ’ αυτόν τον τρόπο να ταυτοποιήσουν συγκεκριμένα άτομα).
Η ορολογία για τον ορισμό των προσωπικών δεδομένων πρέπει να ακολουθεί αυτή που ορίζεται στον Ιαπωνικό Νόμο Προστασίας Προσωπικών Δεδομένων. Τυπικά, περιλαμβάνει στοιχεία όπως το επώνυμο και η ημερομηνία γέννησης, αλλά μπορεί επίσης να περιλαμβάνει ηλικία, φύλο, διεύθυνση, τηλεφωνικό αριθμό, σύνθεση της οικογένειας, χόμπι, προτιμήσεις, διεύθυνση email, ID, IP διεύθυνση και χρονική σήμανση, εργασιακό περιβάλλον, θέση εργασίας, διεύθυνση και τηλεφωνικό αριθμό του χώρου εργασίας, αριθμό πιστωτικής κάρτας, αριθμό τραπεζικού λογαριασμού, πληροφορίες σχετικά με επισκεπτόμενες ιστοσελίδες, παράπονα, συμβουλές ή πληροφορίες επικοινωνίας. Επομένως, θα ήταν σκόπιμο να περιλαμβάνονται εκ των προτέρων στον ορισμό των προσωπικών δεδομένων της πολιτικής απορρήτου της εταιρείας σας εκείνα τα στοιχεία που είναι πιθανότερο να συλλέγετε από τους πελάτες σας και άλλα σχετικά μέρη.
Σκοπός Χρήσης Προσωπικών Δεδομένων
Άρθρο Ο
1. Η εταιρεία μας χρησιμοποιεί τα προσωπικά δεδομένα που έχει συλλέξει για τους παρακάτω σκοπούς. Σε περίπτωση που οι σκοποί χρήσης των προσωπικών δεδομένων έχουν οριστεί ξεχωριστά στην ιστοσελίδα μας, οι εν λόγω σκοποί θα έχουν προτεραιότητα.
(1) Για να απαντήσουμε στις ερωτήσεις που λαμβάνουμε μέσω της φόρμας επικοινωνίας
(2) Για να παρέχουμε και να προωθήσουμε τις υπηρεσίες ιστοσελίδας ή εφαρμογών μας και άλλες υπηρεσίες (εφεξής αναφερόμενες ως “η Υπηρεσία”) και να σας ενημερώσουμε για νέες υπηρεσίες που προσφέρουμε
(3) Για να βελτιώσουμε την Υπηρεσία και να αναπτύξουμε νέες υπηρεσίες
(4) Για άλλους σκοπούς που συνδέονται με τους παραπάνω
2. Εκτός από τους σκοπούς που ορίζονται στην προηγούμενη παράγραφο, η εταιρεία μας μπορεί να συγκεντρώσει και να χρησιμοποιήσει τα προσωπικά δεδομένα που έχει συλλέξει από τους πελάτες σε μορφή και εύρος που δεν επιτρέπουν την ταυτοποίηση ή τον εντοπισμό του ατόμου, ως στατιστικές πληροφορίες για αναφορά.
Σκοπός Χρήσης
Σύμφωνα με τον Νόμο Προστασίας Προσωπικών Δεδομένων, απαιτείται η δημοσίευση του σκοπού χρήσης των προσωπικών δεδομένων που έχουν συλλεχθεί. Η παράγραφος 1 του παραδείγματος άρθρου ανταποκρίνεται σε αυτή την απαίτηση. Είναι σημαντικό να καθορίζεται ο σκοπός χρήσης με τρόπο συγκεκριμένο και όχι αφηρημένο ή γενικό, ώστε το άτομο να μπορεί να κατανοεί πώς χρησιμοποιούνται τα προσωπικά του δεδομένα. Επομένως, οι επιχειρήσεις που δημιουργούν πολιτική απορρήτου πρέπει να δίνουν προσοχή στο περιεχόμενο των σκοπών χρήσης, καθώς αυτό μπορεί να διαφέρει. Επιπλέον, αν υπάρχουν παραλείψεις, δεν θα είναι δυνατή η χρήση των προσωπικών δεδομένων για τους σκοπούς που έχουν παραλειφθεί, οπότε είναι σημαντικό να εξετάζεται προσεκτικά η πληρότητα των σκοπών χρήσης.
Πληροφορίες Ανωνυμοποιημένης Επεξεργασίας
Η παράγραφος 2 του παραδείγματος άρθρου αφορά τις διατάξεις σχετικά με τις πληροφορίες ανωνυμοποιημένης επεξεργασίας. Οι πληροφορίες ανωνυμοποιημένης επεξεργασίας είναι εκείνες που έχουν επεξεργαστεί ώστε να μην είναι δυνατή η ταυτοποίηση του ατόμου και να μην μπορούν να ανακτηθούν. Αυτό αφορά τη χρήση των λεγόμενων μεγάλων δεδομένων (big data).
Όταν χειρίζεται κανείς πληροφορίες ανωνυμοποιημένης επεξεργασίας, πρέπει να δημοσιεύει τα στοιχεία των προσωπικών δεδομένων που περιλαμβάνονται σε αυτές, μέσω της πολιτικής απορρήτου ή άλλων μέσων. Η παράγραφος 2 του παραδείγματος άρθρου καθορίζει τη χρήση των προσωπικών δεδομένων που έχουν αναφερθεί στον “ορισμό των προσωπικών δεδομένων” ως πληροφορίες ανωνυμοποιημένης επεξεργασίας. Επιπρόσθετα, όταν παρέχονται πληροφορίες ανωνυμοποιημένης επεξεργασίας σε τρίτους, απαιτείται επίσης η δημοσίευση του τρόπου παροχής τους.
Χρήση Προσωπικών Δεδομένων Εκτός του Σκοπού Συλλογής
Άρθρο Ο
Η εταιρεία μας θα χειρίζεται τα αποκτηθέντα προσωπικά δεδομένα μόνο εντός των ορίων που είναι απαραίτητα για την επίτευξη του σκοπού χρήσης που αναφέρεται στο προηγούμενο άρθρο. Σε περίπτωση που τα προσωπικά δεδομένα χρησιμοποιηθούν εκτός του πεδίου του σκοπού χρήσης, θα γίνεται μόνο μετά από την προηγούμενη συγκατάθεση του πελάτη. Ωστόσο, δεν ισχύει το παραπάνω στις ακόλουθες περιπτώσεις:
(1) Όταν βασίζεται σε νομικές διατάξεις
(2) Όταν είναι απαραίτητο για την προστασία της ζωής, του σώματος ή της περιουσίας ενός ατόμου και είναι δύσκολο να ληφθεί η συγκατάθεση του πελάτη
(3) Όταν είναι ιδιαίτερα απαραίτητο για την βελτίωση της δημόσιας υγείας ή για την προαγωγή της υγιούς ανάπτυξης των παιδιών και είναι δύσκολο να ληφθεί η συγκατάθεση του πελάτη
(4) Όταν είναι απαραίτητο για τη συνεργασία με ένα κρατικό όργανο ή μια τοπική δημόσια οργάνωση ή τους αναθέτοντες τους, στην εκτέλεση εργασιών που ορίζονται από το νόμο, και όταν η λήψη της συγκατάθεσης του πελάτη μπορεί να παρεμποδίσει την εκτέλεση των εργασιών
Καταρχήν, η χρήση των προσωπικών δεδομένων εκτός του σκοπού συλλογής τους δεν επιτρέπεται. Ωστόσο, σύμφωνα με τον Νόμο Προστασίας Προσωπικών Δεδομένων, επιτρέπεται η χρήση εκτός σκοπού στις περιπτώσεις που αναφέρονται στα παραπάνω σημεία (1) έως (4). Τα σημεία (2) και (3) αναφέρονται σε περιπτώσεις όπου η ανάγκη για χρήση των προσωπικών δεδομένων είναι υψηλή, αλλά είναι δύσκολο να ληφθεί άμεση συγκατάθεση από τον ιδιοκτήτη. Τα σημεία (1) και (4) αφορούν τη χρήση προσωπικών δεδομένων που βασίζεται στις προτιμήσεις του κράτους ή των τοπικών δημόσιων οργανισμών. Για παράδειγμα, η έρευνα εγκλημάτων θα μπορούσε να είναι μια τέτοια περίπτωση. Αυτές οι διατάξεις για τη χρήση εκτός σκοπού είναι σχεδόν πάντα τυποποιημένες για κάθε επιχείρηση και δεν αλλάζουν σημαντικά ανάλογα με το είδος της επιχείρησης.
Παροχή Προσωπικών Δεδομένων σε Τρίτους
Άρθρο Ο΄
Η εταιρεία μας δεν παρέχει προσωπικά δεδομένα σε τρίτους χωρίς τη συγκατάθεση του υποκειμένου, ως γενικό κανόνα. Εξαιρετικά, παρέχουμε προσωπικά δεδομένα σε τρίτους μόνο εφόσον έχουμε προσδιορίσει τον παραλήπτη και το περιεχόμενο της παροχής και έχουμε λάβει τη συγκατάθεση του υποκειμένου. Ωστόσο, δεν ισχύει αυτό στις ακόλουθες περιπτώσεις:
(1) Όταν βασίζεται σε νομική υποχρέωση
(2) Όταν είναι απαραίτητο για την προστασία της ζωής, του σώματος ή της περιουσίας ενός ατόμου και είναι δύσκολο να ληφθεί η συγκατάθεση του υποκειμένου
(3) Όταν είναι ιδιαίτερα απαραίτητο για την βελτίωση της δημόσιας υγείας ή για την προαγωγή της υγιούς ανάπτυξης των παιδιών και είναι δύσκολο να ληφθεί η συγκατάθεση του υποκειμένου
(4) Όταν είναι απαραίτητο για τη συνεργασία με ένα κρατικό όργανο ή μια τοπική δημόσια αρχή, ή τους αναθέτοντες τους, στην εκτέλεση εργασιών που ορίζονται από το νόμο και η λήψη της συγκατάθεσης του υποκειμένου θα μπορούσε να εμποδίσει την εκτέλεση αυτών των εργασιών
(5) Όταν είναι απαραίτητο να παρέχουμε προσωπικά δεδομένα σε έναν ανάδοχο με τον οποίο έχουμε συνάψει συμφωνία εμπιστευτικότητας για τους σκοπούς χρήσης
Εξαιρέσεις για την Παροχή Προσωπικών Δεδομένων σε Τρίτους
Αυτή η διάταξη αφορά τις περιπτώσεις στις οποίες οι επιχειρήσεις παρέχουν προσωπικά δεδομένα που έχουν αποκτήσει σε τρίτους. Σύμφωνα με τον Νόμο Προστασίας Προσωπικών Δεδομένων, απαιτείται η συγκατάθεση του υποκειμένου για την παροχή προσωπικών δεδομένων σε τρίτους. Ωστόσο, ως εξαίρεση, ο νόμος προβλέπει ότι μπορούν να παρέχονται προσωπικά δεδομένα σε τρίτους χωρίς τη συγκατάθεση του υποκειμένου στις περιπτώσεις που ορίζονται από το άρθρο (1) έως (5). Επομένως, όπως και οι διατάξεις για την χρήση προσωπικών δεδομένων εκτός του σκοπού για τον οποίο συλλέχθηκαν, έτσι και οι διατάξεις για την παροχή σε τρίτους έχουν γίνει σχεδόν τυποποιημένες από τις εταιρείες. Στην πράξη, συχνά χρησιμοποιείται η περίπτωση (5) για την παροχή προσωπικών δεδομένων σε αναδόχους. Ωστόσο, ακόμη και όταν έχει γίνει ανάθεση εργασιών, ο επιχειρηματίας που έχει αποκτήσει τα προσωπικά δεδομένα φέρει ευθύνη εποπτείας έναντι του αναδόχου. Για αυτόν τον λόγο, είναι σημαντικό να γίνεται προσεκτική επιλογή και εποπτεία των αναδόχων μετά την ανάθεση. Σχετικά με την διαρροή προσωπικών δεδομένων από ανάδοχο στο περιστατικό της Benesse, παρέχουμε λεπτομερή ανάλυση στο παρακάτω άρθρο.
Σχετικό Άρθρο: Ο Κίνδυνος Διαρροής Προσωπικών Δεδομένων από Εταιρείες και η Αποζημίωση Ζημιών[ja]
Η Δυσκολία του Οπτ-Άουτ μετά την Αναθεώρηση του Νόμου
Σχετικά με την παροχή προσωπικών δεδομένων σε τρίτους, πριν από την εφαρμογή του αναθεωρημένου νόμου το 2017, ήταν δυνατό να παρέχονται προσωπικά δεδομένα σε τρίτους χωρίς την προηγούμενη συγκατάθεση του υποκειμένου, με την προϋπόθεση ότι η παροχή θα σταματούσε εάν το υποκείμενο το ζητούσε. Αυτή η διαδικασία ονομάζεται οπτ-άουτ. Ωστόσο, με τον αναθεωρημένο νόμο που εφαρμόστηκε το 2017, η παροχή προσωπικών δεδομένων σε τρίτους μέσω οπτ-άουτ δεν είναι πλέον δυνατή χωρίς προηγούμενη ειδοποίηση στην Επιτροπή Προστασίας Προσωπικών Δεδομένων, κάτι που έκανε τους κανόνες πιο αυστηρούς.
Μπορεί να φαίνεται ότι αρκεί απλώς να γίνει ειδοποίηση στην Επιτροπή, αλλά το σύστημα αυτής της ειδοποίησης έχει σχεδιαστεί κυρίως για επιχειρήσεις όπως οι καταλόγους που διαχειρίζονται προσωπικά δεδομένα ως εμπορικό προϊόν και οι ειδοποιήσεις δημοσιεύονται, γεγονός που σημαίνει ότι λίγες εταιρείες έχουν πραγματοποιήσει πραγματικά τέτοιες ειδοποιήσεις. Επομένως, στην πράξη, η παροχή προσωπικών δεδομένων σε τρίτους χωρίς τη συγκατάθεση του υποκειμένου έχει γίνει δύσκολη, εκτός από τις περιπτώσεις που επιτρέπονται ως εξαίρεση, όπως η ανάθεση εργασιών.
Αποκάλυψη, Διόρθωση και Λοιπές Διαδικασίες Προσωπικών Δεδομένων
Σύμφωνα με τον Ιαπωνικό Νόμο Προστασίας Προσωπικών Δεδομένων, απαιτείται η δημοσίευση των διαδικασιών για να ανταποκριθεί κανείς στα αιτήματα του υποκειμένου για ενημέρωση σχετικά με τον σκοπό χρήσης, αποκάλυψη, διόρθωση, παύση χρήσης και άλλα. Επομένως, κατά τη δημιουργία μιας Πολιτικής Απορρήτου, είναι απαραίτητο να καθορίζονται και αυτά τα θέματα. Ωστόσο, οι ρήτρες που καθορίζουν αυτά τα θέματα έχουν γίνει τυποποιημένες σε πολλές επιχειρήσεις. Ένα ζήτημα που πρέπει να εξεταστεί είναι εάν θα καθοριστεί ένα τέλος για την εξυπηρέτηση των αιτημάτων αποκάλυψης και λοιπών από το υποκείμενο. Η καθιέρωση ενός κατάλληλου ποσού για τέλη μπορεί να αποτρέψει την καθυστέρηση των εργασιών λόγω καταχρηστικών αιτημάτων. Σημειώστε ότι, εάν απαιτούνται τέλη, είναι απαραίτητο να καθοριστεί το περιεχόμενό τους εντός της Πολιτικής Απορρήτου.
Συνοπτικά
Σε ανταπόκριση στο αυξανόμενο κοινωνικό ενδιαφέρον για την προστασία των προσωπικών δεδομένων, η νομοθεσία γίνεται σταδιακά αυστηρότερη. Είναι βέβαια απαραίτητο να διαχειρίζεται κανείς τις πληροφορίες με ασφάλεια εντός της εταιρείας ώστε να αποφεύγεται η διαρροή προσωπικών δεδομένων, αλλά ταυτόχρονα είναι σημαντικό να αναπτύσσει κανείς πολιτικές απορρήτου και εσωτερικούς κανονισμούς σύμφωνα με τη νομοθεσία. Ο Νόμος για την Προστασία Προσωπικών Δεδομένων (Japanese Personal Information Protection Law) προβλέπεται να αναθεωρείται τακτικά κάθε τρία χρόνια. Κάθε φορά που αλλάζουν οι κανόνες για την επεξεργασία προσωπικών δεδομένων, μπορεί να απαιτηθούν αλλαγές στα εσωτερικά συστήματα της εταιρείας, αλλά και μια επανεξέταση των ίδιων των επιχειρηματικών μεθόδων. Σε αυτό το πλαίσιο, ο Νόμος για την Προστασία Προσωπικών Δεδομένων μπορεί να θεωρηθεί ως νομοθεσία που αφορά τον πυρήνα της επιχείρησης, επομένως είναι ζωτικής σημασίας για τους επιχειρηματίες που διαχειρίζονται μεγάλο όγκο προσωπικών δεδομένων να παρακολουθούν στενά τις τάσεις των αναθεωρήσεων.
Οδηγίες για τη Δημιουργία και Επιθεώρηση Συμβολαίων από το Δικηγορικό μας Γραφείο
Στο Δικηγορικό Γραφείο Monolith, ως ένα γραφείο με ειδίκευση στον τομέα της Πληροφορικής, του Διαδικτύου και των Επιχειρήσεων, παρέχουμε υπηρεσίες πέρα από τη δημιουργία πολιτικών απορρήτου, όπως η σύνταξη και η επιθεώρηση διαφόρων ειδών συμβολαίων, στους πελάτες μας που είναι εταιρείες-συμβούλους και σε άλλες επιχειρήσεις-πελάτες.
Εάν σας ενδιαφέρει, παρακαλούμε δείτε τις λεπτομέρειες παρακάτω.