-
描述
2019 年,日本倡導“基於信任的資料自由流動 (DFFT)”,並率先推動自由資料分發。 日本採取積極措施建設數字社會。 例如,日本修訂了《個人資訊保護法》,並不斷努力制定相關法律法規以確保資訊安全。 阿里雲在所有服務的開發中都納入了隱私要求,以保護客戶和終端使用者的隱私。 通過這種方式,阿里雲可提供安全、可靠、先進的技術。
-
一般監管環境
安全:
日本於 2014 年頒布了 BAC,這標誌著日本全國範圍的網路安全措施全面生效。 日本內閣設立了網路安全戰略總部。國家網路安全事件準備和戰略中心 (NISC) 負責協調網路安全戰略的實施。 NISC 發布了《政府實體資訊安全措施通用標準》(2018 年版),該標準被廣泛用作政府機構採取措施確保資訊安全的準則。 2021 年版正在制定中。
此外,日本政府在 2018 年 6 月規定了政府資訊系統的預設雲原則。 因此,政府在 2020 年 10 月制定並實施了“資訊系統安全管理和評估計劃”(ISMAP)。 ISMAP 是滿足安全要求的雲端服務供應商註冊系統。
與安全相關的主要法律:
《網路安全基本法》
隱私:
日本《個人資訊保護法》最早於 2005 年制定,之後分別於 2015 年、2017 年、2020 年進行了三次修改。日本制定了一項與社保號碼或個人編號相關的法律,稱為《個人編號法》。 此外,還提供了詳細的指南來處理個人編號。 處理要求特別嚴格。 日本經濟產業省和總務省於 2020 年出版了隱私治理推進指南。 經濟產業省於 2021 年 1 月發布了 JIS X 9251:2021,這是 ISO 29134:2017 的 JIS 翻譯版。 ISO 29134:2017 用作隱私影響評估的全球標準。
監督局:
個人資訊保護委員會(《個人資訊保護法》和《個人編號法》的適用範圍)
* 經濟產業省和總務省正在制定在這些架構之外利用個人資料的相關準則。
與隱私保護相關的主要法律:
《個人資訊保護法》,這是一項與個人資訊保護相關的法律
《個人編號法》,這是一項與在管理程式中使用編號來識別特定個人相關的法律
《特定電子郵件傳輸管理法》,這是一項與正確發送特定電子郵件相關的法律
隱私相關準則:
《個人資訊保護法》相關準則
《個人編號法》相關準則
《數字化轉型 (DX) 時代企業隱私治理指導手冊》1.0 版
個人資訊跨境傳輸要求:向其他省/地區的第三方傳輸個人資訊會受到限制。 具體而言,必須滿足以下要求之一:個人資訊保護委員會在《個人資訊保護法施行細則》第 11(2) 條中規定,個人資訊的接收人必鬚根據處理個人資訊的國際架構進行認證。 根據《個人資訊保護法準則》(向位於外國的第三方提供個人資訊)第 4-3 條的規定,如果在外國向第三方傳輸資料,則該第三方必須獲得 APEC CBPR 系統的認證。
阿里雲於 2021 年 4 月獲得 CPBR 認證。 個人資訊可以安全可靠地從日本傳輸到阿里雲。 -
金融服務部門
概述:
和許多其他國家一樣,日本也制定了專門針對金融服務的法規。 FISC制定了《金融機構安全準則和手冊》,作為金融機構的自願性標準。 《金融機構安全準則和手冊》也稱為《FISC 安全準則和手冊》。 許多金融機構將這些標準作為系統架構和操作準則。 第 9 版《安全準則和手冊》是最新版本,於 2020 年 3 月出版。 此外,《專家委員會關於金融機構雲端運算使用方式的報告》(試行版)於 2021 年 5 月出版。
金融機構也制定了專門的法規來保護個人資訊。 個人資訊保護委員會制定並頒布了《金融部門準則》和《安全管理措施實踐準則》。
阿里雲提供電子身份認證 (eKYC) API 服務,以驗證數字身份。該服務符合《防止犯罪所得轉移法執行令》第 6 條第 (1) 款第 (e) 項的要求。阿里雲於 2018 年根據《防止犯罪所得轉移法執行令》的公開徵求意見進行了自我評估,以指導客戶完成該項服務的實施。
監督局:日本金融廳
個人資訊保護委員會(《個人資訊保護法》和《個人編號法》的適用範圍)
專題報道
- 阿里雲獲得的認證樣本 -
資料保護設計
新加坡個人資料保護委員會和香港設定檔私隱專員公署於 2019 聯合發布了《ICT 系統設計資料保護指南》。 為響應本指南,阿里雲根據本指南的原則開發其所有服務。
本指南提出了以下系統設計要求:
1. 採取積極措施防止出現問題。
2. 設定預設設定,為資料提供最佳保護。
3. 確保端到端安全性。
4. 盡量減少所使用的資料。
5. 以使用者為導向。
6. 確保資訊透明度。
7. 將風險降至最低。
關於獲得 APEC CBPR 認證的通知
APEC CBPR 系統是一項國際機制,用於證明企業經營者是否遵守《APEC 隱私架構》。 日本於 2014 年獲得該系統的認證。 阿里雲於 2021 年 4 月在其全球總部所在地新加坡獲得認證。 然後,日本境內的個人資訊可以在未經個人同意的情況下傳輸到阿里雲。 有關 APEC CBPR 的更多資訊,請點擊此處。
阿里雲致力於為全球客戶提供優質服務。 阿里雲積極遵守行業標準和最佳實務以及阿里雲客戶所在省/地區的法律要求。
關於獲得 APEC PRP 認證的通知
APEC 處理者隱私識別 (APEC PRP) 系統是一個國際認證系統,適用於代表資料控制者處理個人資訊以根據《APEC 隱私架構》跨境傳輸個人資訊的資料處理者。 阿里雲於 2021 年 4 月在其全球總部所在地新加坡獲得認證。 個人資訊的跨境傳輸已成為全球爭論的主要話題。 阿里雲嚴格遵守 APEC PRP,並建立了一個允許使用者更順暢、更自由地跨境傳輸資料的系統。 有關 APEC PRP 的更多資訊,請點擊此處。
阿里雲致力於為全球客戶提供優質服務。 阿里雲積極遵守行業標準和最佳實務以及阿里雲客戶所在省/地區的法律要求。
M3 公司
使用 AI 成像進行冠狀病毒診斷
達摩院是阿里雲的先進技術研究中心。 它開發了一種用於冠狀病毒診斷的 AI 演算法。
資料隱私常見問題集
作為雲端服務供應商,阿里雲致力於通過
最佳化安全措施和問責制度來解決資料隱私問題。
1. 阿里雲是否可以訪問企業的資料?
- 根據阿里雲與其使用者之間建立的責任共擔模式,使用者對自己的資料擁有完全控制權,阿里雲無法在未經使用者許可的情況下訪問使用者資料。
2. 阿里雲是否曾向政府或執法機構披露我們的資料?
- 客戶決定是否允許訪問、使用、傳輸和披露其資料。 如果政府機構要訪問客戶的資料,阿里雲要求政府機構在訪問這些資料之前獲得客戶的許可。
3. 阿里雲是一家中國公司嗎?
- 阿里雲在新加坡註冊並且其全球總部設在新加坡。 阿里雲依照新加坡法律營運。
4. 位於日本的資料中心是否曾收到其他國家的資料披露命令?
- 阿里雲在全球29個國家和94個可用性區域營運資料中心。每個資料中心都按照部署所在國家和地區的法律進行營運。
如果部署資料中心的國家或地區有資料披露立法,或者該國家或地區的政府機構被授權發布約束命令,資料中心受法律或約束性命令的管理。在這種情況下,阿里雲將向客戶發送有關索賠的通知,並允許客戶在法律允許的範圍內採取必要的補救措施。
在為您的阿里雲服務選擇可用性區域時,請謹慎操作。
5. 阿里雲收集哪些個人資訊?
- 作為雲端服務供應商,阿里雲正在拓展其面向企業的服務。 阿里雲處理的大部分個人資訊是客戶的帳戶註冊資訊,這些資訊是阿里雲為客戶提供服務所必需的。 阿里雲從政府收到的服務要求很少。
部落格
發布與合規性相關的文章。
阿里雲在 NIST 評估和 NIST CSF 中獲得了高分
在 NIST SP 800-53 和 NIST CSF 合規性評估中,阿里雲獲得了畢馬威會計師事務所 (KPMG) 的高分。
點擊此處瞭解詳情
為什麼阿里雲符合歐盟雲 COC
阿里雲是符合歐盟雲 COC 的雲端服務。 歐盟雲 COC 是歐盟監管機構獲批准的唯一管理辦法,符合該準則的公司將履行 GDPR 第 28 條規定的處理者義務。
點擊此處瞭解詳情
阿里雲和資料法律:中國的《個人資訊保護法》
阿里雲深知安全和合規的重要性以及跨國公司進入中國市場或擴充在華業務時所面臨的安全和合規挑戰。 在本文中,我們將向您介紹中國的《個人資訊保護法》。
點擊此處瞭解詳情
阿里雲和資料法律:《網路安全法》合規性
阿里雲瞭解安全和合規的重要性以及國際公司進入中國市場或擴充在華業務時所面臨的安全和合規挑戰。 在本文中,我們將討論網路安全法中最重要的要求之一:多級資訊安全保護 (MLPS 2.0)。
點擊此處瞭解詳情
阿里巴巴雲和資料法律:阿里巴巴 + Salesforce 解決方案
阿里雲深知安全和合規的重要性以及國際公司進入中國市場或擴充在華業務時所面臨的安全和合規挑戰。 本文介紹了一項阿里雲服務,該服務可降低在中國使用 Salesforce 的合規性風險,目前我們收到了大量關於這類風險的諮詢。
點擊此處瞭解詳情
隱私設計與阿里雲
如今,越來越多的人對資料隱私表示擔憂。 阿里雲在設計和提供服務時,密切關注如何保護客戶的資料安全和資料隱私。 實現隱私保護的一種基本方法是採用隱私設計。 這種方法允許商務程序、技術或組織將隱私作為預設設定嵌入。
點擊此處瞭解詳情