Thales banner

Conformité de la sécurité des données à la loi sur la protection des informations personnelles au Japon

Thales aide les organisations à répondre aux exigences essentielles en matière de chiffrement avancé et de gestion des clés de l’APPI.

Loi japonaise sur la protection des informations personnelles

Test

La loi sur la protection des informations personnelles (APPI) - n° 57 de 2003 a été promulguée le 15 mai et est entrée en vigueur en avril 2003, son objectif étant de protéger les droits et les intérêts des individus tout en tenant compte de l’utilité des informations personnelles.

L’APPI a été révisé trois fois pour répondre aux changements des conditions économiques et sociales telles que les progrès de la technologie numérique et la mondialisation, ainsi que la prise de conscience croissante des informations personnelles au niveau mondial. La dernière révision, qui est entrée en vigueur le 4 avril 2022, a consolidé et intégré les règles des entreprises privées, des agences administratives nationales, des agences administratives indépendantes et d’autres agences gouvernementales locales et agences administratives locales constituées en société.

Thales aide les entreprises japonaises à se conformer à la loi sur la protection des informations personnelles (APPI) en répondant aux exigences essentielles en matière de chiffrement avancé et de gestion des clés.

  • Réglementation
  • Conformité

Présentation de la réglementation

La loi sur la protection des informations personnelles (APPI) - n° 57 de 2003 est la législation primaire qui s’applique au recueil et au traitement des données personnelles. Elle a été révisée en 2017 et 2022, respectivement.

L’APPI institue la Commission de protection des données personnelles (CPP), un organisme de réglementation qui peut donner des conseils sur l’application et l’interprétation de la loi et de ses exigences. 

Des orientations pratiques pour l’APPI, les Règles générales, ont été publiées par le CPP en 10 chapitres :

  • Chapitre 1 : Objet et champ d’application
  • Chapitre 2 : Définition
  • Chapitre 3 : Obligations des opérateurs commerciaux traitant des informations personnelles
  • Chapitre 4 : Approche des recommandations, ordonnances et ordonnances d’urgence
  • Chapitre 5 : Exemptions
  • Chapitre 6 : Dispositions particulières d’application
  • Chapitre 7 : Responsabilités des institutions de recherche universitaires
  • Chapitre 8 : Application extraterritoriale
  • Chapitre 9 : Révision des lignes directrices
  • Chapitre 10 : Détails des mesures de contrôle de sécurité à prendre

Les organisations basées au Japon doivent se conformer aux exigences de l’APPI lorsqu’elles traitent les données personnelles des personnes concernées. Si vous êtes une entreprise étrangère, vous serez soumis à l’APPI si les trois critères suivants sont réunis :

  • Champ d’application personnel : l’APPI s’applique si votre entreprise traite des informations personnelles de personnes japonaises.
  • Champ d’application territorial : si vous recueillez les données personnelles d’une personne concernée dans le but de fournir vos produits et services et que vous traitez les données personnelles des personnes concernées dans un pays étranger, vous serez soumis aux exigences de l’APPI. 
  • Champ d’application matériel : l’APPI s’applique au « traitement » des données personnelles. Le traitement fait référence au recueil, à la conservation, à l’utilisation, au transfert et à toute autre forme de traitement des informations personnelles.

Thales aide les entreprises japonaises à se conformer à la loi sur la protection des informations personnelles en répondant aux exigences essentielles de la protection des informations personnelles en ce qui concerne le chiffrement avancé et la gestion des clés.

Exigences : Chapitre 2-1 : Informations personnelles ; Chapitre 3-5-3-1 : Situations à signaler et Chapitre 10-3 : Mesures organisationnelles de gestion de la sécurité

Pour que le chiffrement et la tokénization parviennent à sécuriser les données sensibles, telles que les informations personnelles, les clés de chiffrement elles-mêmes doivent être sécurisées, gérées et contrôlées par l’organisation afin de renforcer encore plus la sécurité des données.

Protéger les données sensibles

  • L’organisation peut sécuriser les données sensibles grâce à CipherTrust Tokenization, qui offre une gamme complète de fonctionnalités de sécurité des données, notamment le chiffrement au niveau des fichiers avec des contrôles d’accès, le chiffrement au niveau des applications, le chiffrement des bases de données, le masquage statique des données, la tokénisation sans coffre-fort avec le masquage dynamique des données basé sur des politiques, et la tokénisation avec coffre-fort pour prendre en charge une vaste gamme de cas d’utilisation de la protection des données. CipherTrust Transparent Encryption (CTE) fournit un chiffrement des données au repos avec une gestion centralisée des clés, des contrôles d’accès d’utilisateur privilégié et des journaux répertoriant des informations détaillées sur les accès aux données. Ceci permet de protéger les données où qu’elles résident, sur site, dans plusieurs clouds et dans les environnements de Big Data ou de conteneurs.

Contrôler :

  • La réglementation exige des organisations qu’elles soient en mesure de surveiller, de détecter, de contrôler et de signaler les accès autorisés et non autorisés aux données et aux clés de chiffrement. Les organisations peuvent contrôler l’accès à leurs données et centraliser la gestion des clés avec CipherTrust Manager, CipherTrust Cloud Key Management (CCKM) et CipherTrust Data Security Platform pour une forte séparation des tâches et pour appliquer des politiques de gestion d’accès pour les utilisateurs les moins privilégiés à un niveau de granularité élevé.

Exigence : Chapitre 10-6 : Mesures techniques de contrôle de la sécurité

Le chiffrement du réseau permet de protéger les données en transit et la solution de protection contre les rançongiciels aide les organisations à détecter les cyberattaques et à sécuriser les données sensibles.

  • Les dispositifs de chiffrement à haut débit, ou High Speed Encryptors (HSE), de Thales offrent un chiffrement des données en transit indépendant du réseau (couches 2, 3 et 4), ce qui garantit la sécurité des données pendant leur transit d’un site à l’autre, d’une infrastructure sur site vers le cloud et inversement.
  • CipherTrust Transparent Encryption Ransomware Protection (CTE-RWP) offre un moyen non intrusif de protéger les fichiers/dossiers contre les attaques par rançongiciels. Cet outil surveille en permanence les processus à la recherche d’activités d’E/S anormales et alerte ou bloque les activités malveillantes avant que les rançongiciels ne s’emparent complètement de vos terminaux et de vos serveurs.

Ressources recommandées

Data Security Compliance for The Act on the Protection of Personal Information in Japan -  Compliance Brief

Data Security Compliance for The Act on the Protection of Personal Information in Japan - Compliance Brief

The Act on the Protection of Personal Information was enacted on May 15 and fully enforced in April 2003, aiming to protect the rights and interests of individuals (APPI) while considering the usefulness of personal information. Information such as name, gender, date of birth,...

conformité-vietnam-pdpd

Conformité de la sécurité des données avec le Décret sur la protection des données personnelles (PDPD) au Vietnam

Thales permet aux organisations de se conformer aux exigences du PDPD en recommandant les technologies appropriées en matière de sécurité des données et de gestion des identités.

Addressing Requirements of Personal Data Protection (PDP) Law of Indonesia – eBook

Addressing Requirements of Personal Data Protection (PDP) Law of Indonesia – eBook

Indonesia passed its first Personal Data Protection (PDP) Law in 2022. The PDP Law is an effort to enhance the existing regulatory framework on personal data protection, it signifies the development of policies on personal data protection and confidentiality and strengthens...

Autres réglementations de protection des données et sécurité importantes

RGPD

RÉGLEMENTATION
EN VIGUEUR

Le RGPD est peut-être la norme de confidentialité des données la plus complète à ce jour. Elle concerne toute organisation qui traite les données personnelles des citoyens de l'UE - quel que soit le lieu du siège de l'organisation.

PCI DSS

MANDAT
EN VIGUEUR

Toute organisation qui joue un rôle dans le traitement des paiements par carte de crédit et de débit doit se conformer aux exigences strictes de conformité PCI DSS pour le traitement, le stockage et la transmission des données de compte.

Lois sur la notification des brèches de données

RÉGLEMENTATION
EN VIGUEUR

Partout dans le monde, des nouvelles exigences en matière de notification des brèches de données ont vu le jour suite à la perte d'informations personnelles. Elles varient selon les juridictions mais comprennent presque toutes une clause de "safe harbour".