Thales banner

Datensicherheits-Compliance für das japanische Gesetz zum Schutz personenbezogener Daten

Thales unterstützt Unternehmen bei der Erfüllung der grundlegenden Anforderungen für fortschrittliche Verschlüsselung und Schlüsselverwaltung im Rahmen des APPI.

Japanisches Gesetz über den Schutz personenbezogener Daten

Test

Das Gesetz über den Schutz personenbezogener Daten (APPI) Nr. 57 von 2003 wurde am 15. Mai erlassen und im April 2003 vollständig in Kraft gesetzt, um die Rechte und Interessen des Einzelnen zu schützen und gleichzeitig den Nutzen personenbezogener Daten zu berücksichtigen.

Das APPI wurde dreimal überarbeitet, um auf die veränderten wirtschaftlichen und sozialen Bedingungen wie den Fortschritt der digitalen Technologie und der Globalisierung sowie auf das weltweit wachsende Bewusstsein für personenbezogene Daten zu reagieren. Die letzte Überarbeitung, die am 4. April 2022 in Kraft trat, hat die Vorschriften für Privatunternehmen, nationale Verwaltungsbehörden, unabhängige Verwaltungsbehörden und andere lokale Regierungsbehörden sowie lokale Verwaltungsbehörden konsolidiert und integriert.

Thales unterstützt japanische Unternehmen bei der Einhaltung des Gesetzes über den Schutz personenbezogener Daten (APPI), indem es ihnen mit den wesentlichen Anforderungen in Bezug auf fortschrittliche Verschlüsselung und Schlüsselverwaltung hilft.

  • Bestimmungen
  • Einhaltung von Vorschriften

Überblick über die Bestimmungen

Das Gesetz zum Schutz personenbezogener Daten (APPI) – Nr. 57 aus dem Jahr 2003 ist das wichtigste Gesetz über die Erhebung und Verarbeitung personenbezogener Daten. Das Gesetz wurde 2017 und 2022 überarbeitet.

Mit dem APPI wird die Kommission für den Schutz personenbezogener Daten (PPC) als Regulierungsbehörde eingerichtet, die Leitlinien für die Umsetzung und Auslegung des Gesetzes und seiner Anforderungen herausgeben kann. 

Die PPC hat einen praktischen Leitfaden namens „APPI – Allgemeine Regeln“ mit den folgenden 10 Kapiteln veröffentlicht:

  • Kapitel 1: Zweck und Anwendungsbereich
  • Kapitel 2: Begriffsbestimmungen
  • Kapitel 3: Pflichten von Unternehmen, die personenbezogene Daten verarbeiten
  • Kapitel 4: Vorgehensweise bei Empfehlungen, Anweisungen und Notanweisungen
  • Kapitel 5: Ausnahmeregelungen
  • Kapitel 6: Besondere Bestimmungen für die Umsetzung
  • Kapitel 7: Verantwortlichkeiten der akademischen Forschungseinrichtungen
  • Kapitel 8: Extraterritoriale Anwendung
  • Kapitel 9: Überarbeitung der Leitlinien
  • Kapitel 10: Einzelheiten der zu ergreifenden Sicherheitskontrollmaßnahmen

Unternehmen mit Sitz in Japan müssen die APPI-Anforderungen erfüllen, wenn sie die personenbezogenen Daten betroffener Personen verarbeiten. Ausländische Unternehmen unterliegen dem APPI, wenn die folgenden drei Kriterien erfüllt sind:

  • Persönlicher Geltungsbereich: Das APPI gilt, wenn Ihr Unternehmen die personenbezogenen Daten japanischer betroffener Personen verarbeitet.
  • Territorialer Geltungsbereich: Wenn Sie die personenbezogenen Daten einer betroffenen Person zum Zweck der Bereitstellung Ihrer Produkte und Dienstleistungen erheben und die personenbezogenen Daten der betroffenen Personen in einem anderen Land verarbeiten, unterliegen Sie den Anforderungen des APPI. 
  • Materieller Anwendungsbereich: Die APPI gilt für die „Handhabung“ personenbezogener Daten. „Handhabung“ bezieht sich auf das Erheben, die Aufbewahrung, die Verwendung, die Übertragung und den sonstigen Umgang mit personenbezogenen Daten.

Thales unterstützt japanische Unternehmen bei der Einhaltung des Gesetzes über den Schutz personenbezogener Daten, indem es ihnen mit den wesentlichen Datenschutzanforderungen in Bezug auf fortschrittliche Verschlüsselung und Schlüsselverwaltung hilft.

Anforderung: Kapitel 2-1: Personenbezogene Daten; Kapitel 3-5-3-1: Meldepflichtige Situationen und Kapitel 10-3: Organisatorische Sicherheitsmanagementmaßnahmen

Damit sensible Daten wie z. B. personenbezogene Daten erfolgreich durch Verschlüsselung und Tokenisierung gesichert werden können, müssen die entsprechenden kryptografischen Schlüssel ebenfalls vom Unternehmen gesichert, verwaltet und kontrolliert werden, um so die Datensicherheit zu erhöhen.

Schutz von sensiblen Daten

  • Unternehmen können sensible Daten mit CipherTrust Tokenization schützen. Diese Lösung stellt umfangreiche Datensicherheitsfunktionen bereit. Dazu gehören Verschlüsselung auf Dateiebene mit Zugriffskontrollen, Verschlüsselung auf Anwendungsebene, Datenbankverschlüsselung, statische Datenmaskierung, Tokenisierung ohne Vault mit richtlinienbasierter dynamischer Datenmaskierung sowie Tokenisierung mit Vault zur Unterstützung einer Vielzahl an Anwendungsfällen im Zusammenhang mit dem Datenschutz. CipherTrust Transparent Encryption (CTE) bietet Data-at-Rest-Verschlüsselung mit zentraler Schlüsselverwaltung, Zugriffskontrolle für privilegierte Benutzer und detaillierter Protokollierung des Datenzugriffs. Dies schützt Daten, wo auch immer sie sich befinden – on-premises, in verschiedenen Clouds und in Big-Data- und Container-Umgebungen.

Kontrollieren:

  • Das Gesetz verlangt von Unternehmen, dass sie sowohl berechtigten als auch unbefugten Zugriff auf Daten und kryptografische Schlüssel erkennen, kontrollieren und melden. Unternehmen können den Zugriff auf ihre Daten kontrollieren und die Schlüsselverwaltung mit CipherTrust Manager, CipherTrust Cloud Key Management (CCKM) und der CipherTrust Data Security Platform zentralisieren, um eine strikte Aufgabentrennung zu gewährleisten und sehr granulare Zugriffsverwaltungsrichtlinien nach dem Least-Privileged-User-Prinzip durchzusetzen

Anforderung: Kapitel 10-6: Technische Sicherheitskontrollmaßnahmen

Die Netzwerkverschlüsselung kann Data-in-Motion schützen und die Lösung zum Schutz vor Ransomware hilft Unternehmen, Cyberangriffe zu erkennen und sensible Daten zu sichern.

  • High Speed Encryptors (HSE) von Thales bieten eine netzwerkunabhängige Verschlüsselung für Data-in-Motion (Layer 2, 3 und 4), die die Sicherheit der Daten auf dem Weg von Standort zu Standort oder von on-premises zur Cloud und zurück gewährleistet.
  • CipherTrust Transparent Encryption Ransomware Protection (CTE-RWP) bietet eine nicht intrusive Methode zum Schutz von Dateien/Ordnern vor Ransomware-Angriffen. Es überwacht Prozesse kontinuierlich auf abnormale I/O-Aktivitäten und warnt vor oder blockiert schädliche Aktivitäten, bevor Ransomware Ihre Endpunkte und Server vollständig übernehmen kann.

Empfohlene Ressourcen

Data Security Compliance for The Act on the Protection of Personal Information in Japan -  Compliance Brief

Data Security Compliance for The Act on the Protection of Personal Information in Japan - Compliance Brief

The Act on the Protection of Personal Information was enacted on May 15 and fully enforced in April 2003, aiming to protect the rights and interests of individuals (APPI) while considering the usefulness of personal information. Information such as name, gender, date of birth,...

compliance-vietnam-pdpd

Datensicherheit in Übereinstimmung mit der Verordnung zum Schutz personenbezogener Daten (PDPD) in Vietnam

Thales unterstützt Unternehmen bei der Einhaltung der PDPD-Anforderungen, indem es ihnen die passenden Technologien für Datensicherheit und Identitätsmanagement empfiehlt.

Addressing Requirements of Personal Data Protection (PDP) Law of Indonesia – eBook

Addressing Requirements of Personal Data Protection (PDP) Law of Indonesia – eBook

Indonesia passed its first Personal Data Protection (PDP) Law in 2022. The PDP Law is an effort to enhance the existing regulatory framework on personal data protection, it signifies the development of policies on personal data protection and confidentiality and strengthens...

Andere wichtige Datenschutz- und Sicherheitsvorschriften

DSGVO

VERORDNUNG
JETZT AKTIV

Die DSGVO ist vielleicht die bisher umfassendste Datenschutznorm und betrifft jede Organsation, die personenbezogene Daten von EU-Bürgern verarbeitet - unabhängig davon, wo die Organisation ihren Sitz hat.

PCI-DSS

MANDAT
JETZT AKTIV

Jede Organisation, die eine Rolle bei der Verarbeitung von Kredit- und Debitkartenzahlungen spielt, muss die strengen PCI-DSS-Anforderungen für die Verarbeitung, Speicherung und Übermittlung von Konteninformationen erfüllen.

Gesetze zur Benachrichtigung bei Datenverletzungen

VERORDNUNG
JETZT AKTIV

Vorschriften zur Benachrichtigung bei Datenschutzverletzungen nach dem Verlust personenbezogener Daten wurden von Ländern rund um den Globus erlassen. Sie variieren je nach Gerichtsbarkeit, enthalten aber fast immer eine "Safe-Harbour"-Klausel.