Thales banner

Cumplimiento de la Ley de Protección de Datos Personales en materia de Seguridad de la Información de Japón

Thales ayuda a las organizaciones a cumplir los requisitos esenciales para el cifrado avanzado y la gestión de claves de APPI.

Ley japonesa de Protección de Datos Personales

Prueba

La Ley de Protección de Datos Personales (APPI) – n.º 57 de 2003 fue promulgada el 15 de mayo y entró plenamente en vigor en abril de 2003, con el objetivo de proteger los derechos e intereses de las personas teniendo en cuenta la utilidad de la información personal.

La APPI ha sido revisada tres veces para responder a los cambios en las condiciones económicas y sociales, tales como el progreso de la tecnología digital y la globalización, así como la creciente conciencia de la información personal a nivel mundial, la última revisión que entró en vigor el 4 de abril de 2022, ha consolidado e integrado las normas de las empresas privadas, agencias administrativas nacionales, agencias administrativas independientes, y otras agencias gubernamentales locales y agencias administrativas locales incorporadas.

Thales ayuda a las organizaciones japonesas a cumplir la Ley de Protección de Datos Personales (APPI) abordando los requisitos esenciales para el cifrado avanzado y la gestión de claves.

  • Regulación
  • Cumplimiento

Descripción general de la regulación

La Ley de Protección de Datos Personales (APPI) – n.º 57 de 2003 es la legislación primaria que se aplica a la recogida y tratamiento de datos personales y la ley pasó por revisión en 2017 y 2022, respectivamente.

La APPI crea la Comisión de Protección de Datos Personales (CPP), órgano regulador que puede emitir orientaciones sobre la aplicación e interpretación de la Ley y sus requisitos. 

La CPP ha publicado orientaciones prácticas para la APPI – Normas generales, con los 10 capítulos siguientes:

  • Capítulo 1: Objeto y ámbito de aplicación
  • Capítulo 2: Definición
  • Capítulo 3: Obligaciones de los empresarios que tratan datos personales
  • Capítulo 4: Enfoque de las recomendaciones, órdenes y órdenes de urgencia
  • Capítulo 5: Exenciones
  • Capítulo 6: Disposiciones especiales de aplicación
  • Capítulo 7: Responsabilidades de las instituciones académicas de investigación
  • Capítulo 8: Aplicación extraterritorial
  • Capítulo 9: Revisión de las directrices
  • Capítulo 10: Detalles de las medidas de control de seguridad que deben adoptarse

Las organizaciones con sede en Japón deben cumplir los requisitos de la APPI al tratar los datos personales de los interesados. Si es una organización extranjera, estará sujeta al APPI si cumple los tres criterios siguientes:

  • Ámbito personal: La APPI es de aplicación si su organización gestiona información personal de interesados japoneses.
  • Ámbito territorial: Si recopila los datos personales de un interesado con el fin de ofrecer sus productos y servicios y trata los datos personales de los interesados en un país extranjero, estará sujeto a los requisitos de la APPI. 
  • Ámbito de aplicación material: La APPI se aplica al "tratamiento" de datos personales. El tratamiento se refiere a la recogida, conservación, uso, transferencia y cualquier otro tipo de manipulación de la información personal.

Thales ayuda a las organizaciones japonesas a cumplir la Ley de Protección de Datos Personales (APPI) abordando los requisitos esenciales de proteger los datos personales para los siguientes requisitos con cifrado avanzado y gestión de claves.

Requisito: Capítulo 2-1: Datos personales; Capítulo 3-5-3-1: Situaciones que deben notificarse y Capítulo 10-3: Medidas de gestión de la seguridad de la organización

El cifrado y la tokenización pueden garantizar la seguridad de los datos confidenciales como los datos personales, la organización debe asegurar, administrar y controlar las propias claves criptográficas para reforzar todavía más la seguridad de los datos.

Protección de los datos confidenciales

  • La organización puede proteger los datos confidenciales con CipherTrust Platform, que proporciona capacidades integrales de seguridad de datos que incluyen cifrado a nivel de archivo con controles de acceso, cifrado de capas de aplicación, cifrado de base de datos, enmascaramiento de datos estáticos, tokenización sin bóveda con enmascaramiento dinámico de datos basado en políticas y tokenización con bóveda, para ser compatible una amplia gama de usos de protección de datos. CipherTrust Transparent Encryption (CTE) ofrece cifrado de datos en reposo con administración centralizada de claves, control de acceso de usuarios privilegiados y registro detallado de auditoría de acceso a datos. Esto protege los datos dondequiera que residan: en las instalaciones, en múltiples nubes y dentro de entornos de Big Data y contenedores.

Control:

  • La regulación requiere que las organizaciones puedan monitorear, detectar, controlar e informar sobre el acceso autorizado y no autorizado a datos y claves de cifrado. Las organizaciones pueden controlar el acceso a sus datos y centralizar la gestión de claves con CipherTrust Manager, CipherTrust Cloud Key Management (CCKM) y CipherTrust Data Security Platform para lograr una fuerte separación de funciones y aplicar políticas de gestión de acceso muy granulares y con menos privilegios.

Requisito: Capítulo 10-6: Medidas técnicas de control de la seguridad

El cifrado de red puede proteger los datos en movimiento y la solución de protección contra ransomware ayuda a las organizaciones a detectar ciberataques y proteger los datos confidenciales.

  • Thales High Speed Encryptors (HSE) ofrecen cifrado de datos en movimiento independiente de la red (Capas 2, 3 y 4) garantizando que los datos estén protegidos al trasladarse de un centro a otro, o desde las instalaciones a la nube o viceversa.
  • CipherTrust Transparent Encryption Ransomware Protection (CTE-RWP) ofrece una forma no intrusiva de proteger archivos/carpetas de ataques de ransomware. Supervisa continuamente los procesos en busca de actividad de E/S anómala y alerta o bloquea la actividad maliciosa antes de que el ransomware pueda apoderarse por completo de sus endpoints y servidores.

Recursos recomendados

Data Security Compliance for The Act on the Protection of Personal Information in Japan -  Compliance Brief

Data Security Compliance for The Act on the Protection of Personal Information in Japan - Compliance Brief

The Act on the Protection of Personal Information was enacted on May 15 and fully enforced in April 2003, aiming to protect the rights and interests of individuals (APPI) while considering the usefulness of personal information. Information such as name, gender, date of birth,...

compliance-vietnam-pdpd

Conformidad de la seguridad de los datos con el Decreto de Protección de Datos Personales (PDPD) de Vietnam

Thales permite a las organizaciones cumplir los requisitos del PDPD recomendando las tecnologías adecuadas de seguridad de datos y gestión de identidades.

Addressing Requirements of Personal Data Protection (PDP) Law of Indonesia – eBook

Addressing Requirements of Personal Data Protection (PDP) Law of Indonesia – eBook

Indonesia passed its first Personal Data Protection (PDP) Law in 2022. The PDP Law is an effort to enhance the existing regulatory framework on personal data protection, it signifies the development of policies on personal data protection and confidentiality and strengthens...

Otras normativas clave de protección de datos y seguridad

RGPD

REGLAMENTO
ACTIVA AHORA

El RGPD es tal vez la norma de privacidad de datos más completa hasta la fecha. Afecta a cualquier organización que procese los datos personales de los ciudadanos de la UE, independientemente de la ubicación de la sede de la organización.

PCI DSS

MANDATO
ACTIVA AHORA

Cualquier organización que desempeñe un papel en el procesamiento de pagos con tarjetas de crédito y débito debe cumplir con los estrictos requisitos de cumplimiento de PCI DSS para el procesamiento, el almacenamiento y la transmisión de datos de cuentas.

Leyes de notificación de brechas de datos

REGLAMENTO
ACTIVA AHORA

Los países de todo el mundo han promulgado requisitos de notificación de brechas de datos tras la pérdida de información personal. Varían según la jurisdicción, pero casi siempre incluyen una cláusula de "safe harbour".