2026年7月10日,日本国会参议院表决通过《个人信息保护法等部分修订法律》法案;7月17日,该法以令和8年法律第56号正式颁布。本次修订是日本《个人信息保护法》(平成15年法律第57号,以下简称“个保法”或“APPI”)自2003年制定以来的第五次重要修订,也是2020年修法确立“三年定期审查”机制后的首次系统性调整。本次修订以“数据合理利用与个人权利保护平衡”为核心目标,在立法框架上呈现“规则松绑与监管强化”的双向特征:一方面为AI开发、统计研究等领域简化个人信息处理同意要求,另一方面新设特定生物识别信息、未成年人个人信息保护规则,并引入行政课征金制度,大幅提升违法成本。整体立法回应了日本《经济财政运营与改革基本方针2025》《数字社会实现重点计划》《数据利活用制度基本方针》等战略需求(上述文件均于2025年6月13日经内阁会议决定),旨在通过制度调整提升数字经济时代的国际竞争力,同时应对生物识别技术普及、个人信息滥用等新型社会风险。

根据该法附则第1条主文规定,除部分条款外,修订内容原则上于颁布之日(2026年7月17日)起两年内由内阁令指定日期施行,即最迟不超过2028年7月17日;公示送达数字化及罚则条文整理等部分规定,则于颁布后六个月(2027年1月17日)先行施行。2026年7月31日,个人信息保护委员会(PPC)召开第364次会议,审议通过《关于〈个人信息保护法等部分修订法律〉成立后个人信息保护委员会今后的工作方针》,明确了配套政令、委员会规则与指南的制定路线图。

一、立法背景与整体框架

(一)修法的制度动因

本次修订源于2020年修订法附则第10条规定的“三年定期审查”机制。该条规定:“政府应在本法施行后每三年,结合个人信息保护国际规则动向、信息通信技术发展以及伴随此类发展而利用个人信息创造新产业的状况,对新法实施状况进行审查,如认为必要,应根据审查结果采取必要措施。”依据该机制,PPC于2023年11月15日公布《基于“三年审查”规定的检讨》,正式启动审查程序,其完整进程如下:

2023年9月至10月,公布《修订后个人信息保护法实施状况》;11月下旬起,陆续开展对相关团体的听证。2024年2月21日公布《审查项目》;4月起陆续开展专家听证;6月27日公布《关于个人信息保护法“三年审查”检讨的中期整理》并公开征求意见(至7月29日);9月4日公布意见征集结果及后续工作思路;10月16日公布《关于充实“三年审查”检讨的视角》;12月17日报告事务局听证(专家、经济团体与消费者团体)情况;12月25日公布《“三年审查”检讨会报告书》(就中期整理所列事项中的课征金制度及团体停止请求、损害恢复制度进行专题检讨)。2025年1月22日公布《关于“三年审查”检讨的后续推进方式》;2月5日、2月19日先后公布《关于个人信息保护法制度课题的应对思路(案)》两个分册;3月5日正式公布《关于个人信息保护法制度课题的应对思路》;4月16日公布第二轮意见概要。2026年1月9日,PPC公布《个人信息保护法“三年审查”制度改正方针》,正式确立修法方向;4月7日,修法法案经内阁会议决定并提交第221届国会(特别会)。

从社会经济背景看,本次修订直接回应了三大现实需求:一是AI产业发展的数据需求矛盾。现行法下,大规模数据收集需取得个人逐一同意,严重制约AI模型训练和产业创新效率。日本经团联(Keidanren)等业界团体长期呼吁,现行个保法以“经营者边界”为核心的规制架构,对跨组织数据整合施加了不成比例的严格限制,导致日本面临所谓“数字败北”——本国数据被中美平台企业所掌控的困境。二是新型技术应用带来的风险挑战。面部识别等生物识别技术的普及、未成年人网络接触率的提升、个人信息黑产的产业化趋势,使得既有规则存在明显规制空白。三是执法效能的提升需求。过往行政处罚以固定金额罚金为主,对大型企业威慑力不足,且监管手段以行政指导为主,缺乏快速处置违法活动的有效机制。

(二)核心立法框架

本次修订形成“四大支柱”的整体框架,制度设计遵循“场景化规制、比例原则适用、全链条责任配置”的基本逻辑:

第一支柱:推进数据合理利用。核心是重构个人信息处理同意规则体系,针对低风险、高公益价值的场景设置同意例外,包括统计·人工智能开发目的豁免同意、合同履行必要场景豁免同意、明显不违背本人意愿场景豁免同意三项具体规则,同时扩大学术研究例外的适用范围,将医疗机构等主体明确纳入例外适用主体范畴。

第二支柱:高风险场景规制强化。针对未成年人个人信息、特定生物识别信息、个人信息跨境流动三类高风险场景新设特别规制规则,提升个人权利保障水平。

第三支柱:不当利用行为防控。创设“可联系个人相关信息”(連絡可能個人関連情報)新类型,扩大规制覆盖范围,同时严格限制个人信息第三方提供的选择退出(opt-out)机制适用条件,防范个人信息非法交易。

第四支柱:监管执法效能提升。引入行政课征金制度、强化监管调查权限、优化个人信息泄露处置流程、提升刑事处罚力度,构建多层次责任体系。

二、核心制度修订的具体内容

(一)统计·AI开发目的的同意豁免(第30条之2、第31条之3)

本次修法最受关注的条款,是创设“统计作成等”(統計作成等,亦可译为“统计信息制作等”)目的下的同意豁免机制。根据修订后个保法第2条第13款之规定,“统计作成等”是指:“从大量信息中抽取构成该信息之要素的信息并进行分类、比较或其他解析,以作成该大量信息之倾向或性质相关信息(排除有关个人的信息)的行为中,经个人信息保护委员会规则定为侵害个人权利利益之风险较少者。”该定义明确将AI模型开发纳入“统计作成等”范畴(第30条之2第1款、第31条之3第1款)。

在现行法下,即使仅为制作统计信息之目的,向第三方提供个人数据以及获取已公开的要配虑个人信息(敏感个人信息),原则上均需取得本人同意(第27条、第28条、第20条第2款)。此次修订后,在满足以下条件时,可豁免同意义务:

1.获取已公开要配虑个人信息的同意豁免(第30条之2第1款):

(1)为统计作成等所必要,或为作出适用统计作成等特别规定之提供所必要;

(2)已公开个人信息保护委员会规则所定事项。

2.向第三方提供个人信息·个人相关信息的同意豁免(第30条之2第5款、第31条之3第1款):

(1)接收方需为统计作成等目的处理相关信息;

(2)提供方与接收方均已公开个人信息保护委员会规则所定事项;

(3)与接收方以书面协议明确约定该提供系依据本条规定作出。

为确保被严格限定范围的处理活动得到适当执行,法律设置了多层制度保障:

——持续公开义务:在统计作成用信息处理期间,提供方与接收方必须持续公开必要事项(第30条之2第2款、第6款,第31条之3第2款)。

——目的外使用禁止:统计作成用信息及其复制、加工所得信息,不得超出已公开内容对应的统计作成等必要范围进行处理(第30条之2第4款、第9款,第31条之3第5款)。

——再提供禁止:除有限例外外,该等信息不得向第三方提供(第30条之2第10款、第11款,第31条之3第6款、第7款)。

——安全管理义务准用:即使该信息不构成个人数据,仍准用安全管理措施义务(第23条)、从业人员监督义务(第24条)及受托方监督义务(第25条)(第30条之2第14款,第31条之3第10款)。

值得注意的是,该例外不提供数据主体的选择退出(opt-out)权利。正如立法审议中所说明的,“统计作成等”产出的信息被限定为“与特定个人对应关系已被排除”的信息,因此“侵害个人权利利益的风险较低”。这一设计表明,个保法并非以保护所谓“信息自决权”(日本宪法学上隐私权的通说解释)为唯一目标。

此外,向外国第三方提供时,该特别规定不排除现行法第28条及第31条第1款第2项之适用,即仍需建立所谓“符合标准的制度”(第30条之2第5款、第31条之3第1款)。向已建立符合标准制度的外国第三方提供时,必须采取必要措施确保该第三方持续实施同等措施,并公开相关信息(第30条之2第13款、第31条之3第9款)。

(二)同意规则的其他放松(第18条、第20条、第27条)

1.合同履行必要场景的同意豁免:第18条第3款第7号、第20条第2款第7号及第27条第1款第8号新增规定,为履行与本人签订的合同所必要且无法避免,或从该个人信息获取状况来看明显不违背本人意愿、明显不损害其权利利益的,无需取得同意。立法资料中列举的典型场景包括:通过酒店预订网站向实际运营酒店提供住客姓名等信息;金融机构为办理跨境汇款向收款方金融机构提供汇款人信息等。

2.“难以取得同意”要件的放宽:第18条第2款第2号及第3号、第20条第2款第2号及第3号、第27条第1款第2号及第3号所定例外,原要求“难以取得本人同意”,现放宽为“难以取得本人同意或有其他相当理由不取得本人同意”。所谓“其他相当理由”,包括已采取删除姓名、与接收方签订保密协议等适当措施,不存在不当侵害个人权利利益之风险的情形。

3.学术研究主体的扩大:第16条第9款在“学术研究机关等”定义中增加括号说明,明确将“《医疗法》第1条之5第1款规定的医院及其他以提供医疗服务为目的的机关或团体”纳入其中。这意味着医疗机构开展的临床研究、公共卫生研究等活动,可适用学术研究例外规则。

(三)未成年人个人信息保护的强化(第40条之2、第35条、第58条之3)

本次修订首次针对未成年人个人信息设置专门保护规则,构建“以法定代理人同意为核心、最善利益优先为原则”的保护体系:

1.法定代理人同意义务:处理未满16周岁未成年人个人信息时,原则上应将法条中“本人”置换为“本人的法定代理人”,即向法定代理人履行同意取得、通知等义务(第40条之2第1款、第2款主文)。例外情形包括:经营者有正当理由不知本人未满16岁;法定代理人已允许未成年人从事营业活动且信息处理与该营业相关;本人无法定代理人或经营者有充分合理理由相信其无法定代理人。

2.使用停止请求权的放宽:第35条第9款规定,未满16周岁未成年人原则上可请求停止使用、删除或停止向第三方提供其保有个人数据,且放宽了现行法第35条第5款所定的严格要件。但以下情形为例外:已取得法定代理人预先同意;与法定代理人允许的营业相关;本人以欺诈手段使他人相信其已满16岁。

3.最善利益优先原则:第58条之3第1款规定,经营者处理未成年人个人信息时,必须努力采取必要措施不损害未成年人权利利益,同时根据其年龄及发育阶段优先考量未成年人最善利益。法定代理人在行使披露请求权、同意权时,亦应优先考量未成年人最善利益(同条第2款)。

(四)特定生物识别信息的规制(第16条、第21条之2、第35条、第27条)

鉴于面部识别等技术可在个人不知情状态下轻易、大量获取生物特征数据,且该类数据具有高度唯一性和半永久性,本次修订创设“特定生物识别个人信息”(特定生体個人情報)类型:

1.定义:第16条第5款规定,“特定生物识别个人识别符号”是指,在可供计算机使用的、由特定个人身体一部分特征转换而来的个人识别符号中,以无需特殊技术或高额费用即可获取、且本人不易认识到该信息已被获取的身体一部分特征相关信息为内容,以政令所定者。“特定生物识别个人信息”是指包含特定生物识别个人识别符号的个人信息。面部特征数据等预计将被政令指定为“特定生物识别个人识别符号”。

2.事前告知义务:第21条之2规定,处理特定生物识别个人信息时,必须事先向本人通知或置于本人容易知晓的状态:经营者名称、地址及代表人姓名;处理特定生物识别个人信息的事实;利用目的;生成生物识别标识符的身体特征内容;披露等请求程序(含手续费);其他个保委规则所定必要事项。但存在危害生命身体财产等风险、损害经营者合法权益、妨碍公务执行等情形时,可豁免告知义务。

3.使用停止请求权的强化:第35条第7款规定,本人原则上可请求停止使用或停止向第三方提供特定生物识别个人信息,且放宽了一般条款的严格要件。例外情形限于:经营者事先经本人同意制作了该生物识别标识符;或事先经本人同意获取了该信息。

4.选择退出机制排除:特定生物识别个人信息被排除出opt-out第三方提供的适用范围(第27条第2款但书),即必须取得本人明示同意方可向第三方提供。

(五)“可联系个人相关信息”的创设(第2条、第31条之2、第42条、第46条之2)

第2条第8款新设“可联系个人相关信息”(連絡可能個人関連情報),指包含下列描述等的个人相关信息(包括可与其他信息轻易照合并由此可特定下列描述等的信息):

(1)住址、工作单位等特定个人所在或曾所在场所的所在地(限于可用于向特定个人发送邮件、投递电报或上门访问的信息);

(2)电话号码(限于可用于向特定个人拨打电话或发送传真的信息);

(3)电子邮箱地址(限于《特定电子邮件发送规制法》所定可用于向特定个人发送电子邮件的信息);

(4)电信设备使用者或识别电信设备的符号(限于可用于向特定个人通过电信传达信息的信息);

(5)其他个保委规则所定可用于联系或向特定个人传达信息的描述等。

第31条之2规定,可联系个人相关信息不得用于可能助长或诱导违法或不正当行为的方法;不得通过欺骗或其他不正当手段获取。该规定准用于包含上述描述等的假名加工信息及匿名加工信息(第42条第4款、第46条之2)。

(六)委托处理规则的明确化(第30条之3、第58条之2)

针对日益普遍的数据外包处理场景,本次修订明确了受托方的义务边界:

1.第30条之3规定,受托处理个人信息的经营者,原则上不得超出执行受托业务所需范围处理受托个人信息。例外限于“基于法令等”(即基于法令,或为救助人命、应对其他紧急事态而有紧急必要的情形)。

2.第58条之2规定,在满足以下条件时,受托方原则上不适用第4章第2节至第4节(第17条至第46条)之规定:(1)委托合同中约定了个保委规则所定的处理方法(安全管理措施除外)、向委托方报告义务(发生应报告事件或超出受托范围处理时)及其他个保委规则所定事项;(2)受托处理在受托业务必要范围内且依合同约定进行。但即使满足豁免条件,第30条之3的“不得超出受托范围使用”义务,以及第23条至第26条的安全管理与泄露应对义务,仍始终适用于受托方。

(七)泄露报告与通知义务的合理化(第26条之2)

现行法下,发生个人信息泄露等报告对象事态时,经营者原则上负有向本人通知的义务,并须以速报、确报两阶段向个保委报告。本次修订对上述机制进行了合理化调整:

1.本人通知义务的例外:修订后第26条之2但书新增例外——“个保委规则所定之即使不向本人通知也极少存在个人权利利益保护不充分风险的情形”。立法资料中举例:仅泄露对用户自身几乎无意义的内部标识符(ID)等信息的场合。

2.向个保委报告的减负:以就体制与流程获得认定个人信息保护团体等第三方确认为前提,可在一定范围内免除速报;对仅涉及1名本人的误交付、误发送等轻微事案,允许将确报按一定期间汇总报告。

3.报告对象事态的扩大:违法的个人数据第三方提供亦被纳入报告对象事态(行政机关等同样适用)。

(八)选择退出机制的强化(第27条)

针对所谓“黑市名单”(闇名簿)问题,本次修订强化了opt-out第三方提供的规制:

1.第27条第7款规定,依opt-out机制向第三方提供个人数据时,必须确认接收方的名称·姓名及地址、代表人姓名(如为法人)以及该个人数据的使用目的。但信息获取时已由本人、国家机关、地方公共团体、学术研究机关等或个保委规则所定之人公开的情形,可豁免确认义务。

2.第27条第8款规定,被要求提供确认的第三方,不得就确认相关事项作虚假陈述。

3.第29条第1款规定,进行上述确认时,必须制作并保存相关记录。

(九)监管执法体系的全面升级

1.行政课征金制度的创设(第148条之3至第148条之17):新法首次引入行政课征金制度。当个保法经营者实施下列“违法行为”(違反行為)并以该违法行为或停止该违法行为为对价取得钱财或其他利益时,个保委必须命令其向国库缴纳相当于该钱财或其他利益金额的行政课征金:

(1)向预见将实施违法或不正当差别待遇之第三方提供个人信息;

(2)依第三方请求使用个人信息,且预见该第三方将通过使用该个人信息实施违法或不正当差别待遇;

(3)违反第27条第1款限制向第三方提供个人数据;

(4)违反统计作成用信息的目的外使用禁止规定;

(5)违反统计作成用信息的再提供禁止规定。

此外,以违反正当获取义务(第20条第1款)之方法获取个人信息并加以使用,且以该使用或停止该使用为对价取得钱财或其他利益时,亦同。

课征金命令的例外:(1)经营者被认定在违法行为实施期间始终未怠于采取合理注意措施;(2)受影响人数不超过1000人,或其他内阁令所定个人权利利益损害程度不重大的情形。

第148条之4规定,经营者不服从报告或资料提交请求时,个保委可依合理方法估算课征金计算额并下达命令。第148条之5规定,10年内曾受课征金命令者,如再次实施违法行为,课征金计算额提高至1.5倍。第148条之6规定宽大制度:经营者主动向个保委报告违法行为事实的,课征金金额减除50%(但如在已预期将因调查而被下达命令时报告,则不适用)。

2.建议与命令权限的灵活化(第148条):

(1)“命令”(须经事先建议)的发出要件,从“认识到个人重大权利利益侵害迫在眉睫”放宽为“认识到存在个人重大权利利益受侵害之风险”,删除了“迫在眉睫”(切迫)要件。

(2)“紧急命令”(无需事先建议)的发出要件,从“存在侵害个人重大权利利益的事实”扩展为“存在侵害事实或侵害迫在眉睫”。

(3)建议与命令的内容,从“停止违法行为及其他纠正违法行为所需措施”扩展为可包括“向本人通知或公开违法行为相关事实及其他保护个人权利利益所需措施”。

3.对协助违法活动第三方的处置权限(第148条之2):

(1)对“处理相关服务提供者”(受托处理个人信息者或其他依合同为经营者提供个人信息处理服务者,如云存储服务商、服务器托管商、DNS服务器托管商等):经营者不服从纠正命令时,个保委可请求其采取停止处理相关个人信息、停止提供相关服务等必要措施以终止违法行为。

(2)对“特定电信服务提供者”(《信息流通平台应对法》所定提供信息分发相关特定电信服务者,如搜索引擎服务商等):如违法行为包含通过特定电信传输含有个人信息等的信息,个保委可请求其采取防止该信息通过特定电信分发的措施。

(3)依上述请求采取措施的服务提供者,对因此遭受损失的经营者不承担赔偿责任。

4.刑事处罚的强化与扩张(第178条、第180条):

(1)扩大可罚行为范围:现行法第179条将“以获取不法利益为目的”的个人信息数据库不法提供、侵占行为入罪。修订后第178条新增“以损害本人或他人为目的”的情形,将可罚行为从“谋利目的”扩展至“加害目的”。法定刑从“1年以下惩役或50万日元以下罚金”提升至“2年以下禁锢或100万日元以下罚金”。

(2)新增“不正获取罪”:第180条第1款规定,以获取自己或第三人不法利益为目的,或以损害本人、信息保有者或他人为目的,通过欺骗、暴力、胁迫、盗窃、毁损财物、侵入设施、拦截有线电信、未经授权访问及其他类似行为侵害信息保有者管理状态,从而获取个人信息的,处2年以下禁锢或100万日元以下罚金。

三、国会审议经过与附带决议

(一)审议经过

《个人信息保护法等部分修订法律案》于2026年4月7日经内阁会议决定,提交第221届国会(特别会)。审议进程如下:

众议院方面:4月21日举行全体会议旨趣说明与质询;5月8日起由“地方创生·儿童政策·数字社会形成特别委员会”进行实质审议(5月12日质询,5月14日参考人意见陈述与质询,5月21日质询、讨论、表决并通过附带决议);5月26日众议院全体会议表决通过。

参议院方面:6月12日举行全体会议旨趣说明与质询;6月17日起由“数字社会形成及人工智能活用等特别委员会”进行实质审议(6月19日参考人意见陈述与质询,6月24日质询,7月8日讨论、表决并通过附带决议);7月10日参议院全体会议表决通过,法案正式成立;7月17日公布。

国会审议中的质询主要围绕四个方面展开:(1)条文定义及各规制的适用要件;(2)统计作成等特例的制度细节(含要配虑个人信息的处理);(3)儿童个人信息处理与面部特征数据处理规制的实效性保障;(4)配合课征金制度引入的委员会体制整备。

依据修订法附则第1条,除部分条款外,修订内容自颁布之日(2026年7月17日)起两年内由内阁令指定日期施行,全面施行最迟不晚于2028年7月17日。其中,公示送达数字化及罚则条文整理等部分规定,自颁布后六个月(2027年1月17日)起先行施行。此外,附则还设置了过渡措施:施行日前已就特定生物识别个人信息处理作出的同意、已由法定代理人作出的同意与通知等,在一定条件下视为符合新法要求,避免既有合规安排因修法而失效。

(二)众参两院附带决议

众议院特别委员会(2026年5月21日)与参议院特别委员会(2026年7月8日)分别通过了内容基本一致的14项附带决议,虽不具法律拘束力,但构成后续政令、规则与指南制定的重要政策指引。其要点包括:

1.规则制定的透明性:制定个保委规则时应事先听取国民与相关团体意见并予以准确反映,在尊重个保委独立性的同时,兼顾个人权利利益的最大化尊重与个人信息有用性,确保政策决定过程的透明性与可预见性。

2.国际制度整合:留意与欧盟GDPR等外国制度的整合性,避免我国AI开发等研发与事业活动过度萎缩。

3.统计作成等的适用:确保采取无法通过与其他信息对照而识别特定个人的措施;留意统计作成等概念不被作限定性解释、实质适用范围不被不当限缩(众议院决议);参议院决议进一步要求充分考量人工智能模型等识别特定个人或推知要配虑个人信息的风险,并要求个保委对含外国企业在内的经营者相关公示状况进行监测、公布必要信息并适当实施报告征收,确保监督万全。

4.要配虑个人信息的安全管理:以统计作成等为目的处理要配虑个人信息时,应彻底落实安全管理措施与受托方监督;参议院决议更要求将其列为个保委重点监督对象,并就含病史等信息的第三方提供,修订医疗领域指南,明确其与医师等守密义务及《以人为对象的生命科学·医学研究伦理指针》的关系。

5.画像分析(profiling)规制:鉴于从广告浏览记录、商品购买记录推知信条等敏感信息的高精度画像技术日益普及,应参照外国法制度继续研讨画像规制的应有形态。

6.隐私增强技术(PETs):从提升产业竞争力角度,研讨PETs运用的适当激励机制;参议院决议还要求加强相关技术动向的调查研究并促进经营者积极运用。

7.同意例外的范围限定:对“合同履行必要”及“明显不违背本人意思”的同意豁免,应通过个保委规则明确其具体范围与判断基准,将基于例外的利用与提供限于必要最小限度,防止经营者的恣意判断与滥用。

8.儿童个人信息:应遵循《儿童基本法》精神,参照《儿童权利公约》及外国实践,将儿童最善利益置于最优先考量;同意取得应采取不给消费者与经营者双方造成过度负担的灵活方式;并彻底周知教育、保育现场的相关法令与指南。

9.特定生物识别信息的周知实效性:鉴于本人难以参与状态下不当处理风险较高,应研讨并明确义务化周知行为的实效性保障方策,督促经营者在监控摄像头、传感器等设备周边及被检测对象可充分认知的场所,以易于理解的方式标示该信息正在被处理的事实及使用停止请求等手段。

10.泄露通知替代措施:对允许以替代措施取代本人通知的情形,应通过个保委规则明确具体对象范围与判断基准,防止恣意判断、滥用与扩大解释。

11.选择退出申报经营者的监督:彻底监督opt-out申报经营者,防止个人数据的不当第三方提供;对查明流入“黑市名单”等重大违法行为,应毫不犹豫地发出紧急命令并迅速下达课征金缴纳命令,确保剥夺不当处理所得收益。

12.课征金制度的运用:制定课征金缴纳命令基准的明确指南,确保运用透明性,避免经营者过度萎缩;对反复实施课征金对象行为的恶意经营者,应切实把握课征金额的计算基础;参议院决议还要求就课征金额的将来调整开展研讨,并结合个保委权限行使状况对限定课征对象行为的要件进行持续检讨。

13.团体救济制度:为防止侵害扩大并进行事后救济,应继续研讨引入团体停止请求制度与损害恢复制度,研讨中充分兼顾消费者与经营者双方意见。

14.委员会体制充实:鉴于本法实施后个保委监督业务预计增加,应致力于进一步充实其人员与预算。

(三)个保委2026年7月31日确定的三大工作方针

2026年7月31日,PPC第364次会议审议通过《关于〈个人信息保护法等部分修订法律〉成立后个人信息保护委员会今后的工作方针》,确定三大工作方向:

1.政令·规则·指南等的整备:广泛、细致地听取个人与经营者等多元主体意见;在政令等文件中尽可能明确地列示新设义务与特例的适用要件及设想事例,便于个人与经营者理解;分领域指南的制定将与相关省厅协作推进,确保与该领域制度讨论的整合。

2.修订法及配套规则的周知宣传:鉴于个保法影响遍及广大一般经营者,将在施行前确保充分准备期间;通过全国说明会、讲演、通俗资料(宣传单、手册等)及社交媒体等多元媒体开展信息发布。

3.法执行与技术检讨体制整备:围绕课征金与统计作成等特例,强化执行体制、确保专业人才;为使制度易于理解,将研讨制定执行方针与事务局报告等。

(四)施行路线图

根据个保委公布的路线图(现阶段的大致预期,今后可能调整):政令与委员会规则将于2026年秋季起进入检讨与审议阶段,其后公开征求意见,预计2027年上半年公布;指南整体框架将随审议进程公布,Q&A与分领域指南陆续整备;主要修订内容大致于2027年春季至2028年7月之间施行。此外,个保委还将检讨修改《个人信息保护基本方针》,并支援认定个人信息保护团体等制定分领域指针。

对企业而言,这意味着2026年下半年起的政令与规则公开征求意见程序,将是影响细则内容的重要窗口期;2027年上半年政令与规则公布后,即应全面启动内部合规改造。

四、立法审议中的主要争议

本次法案审议期间,在野党对统计·人工智能开发目的同意豁免提出了三方面主要质疑:

第一,医疗信息的匿名化问题。在野党指出,如处理目的仅为统计作成等,医疗信息可在未匿名化或假名化状态下向第三方提供,存在提供方在信息转化为统计信息前发生泄露的风险,要求至少在提供时点实施假名化。执政党回应称,系统性地删除病历自由文本中的姓名等技术上不可行,但明确表示对统计作成明显不必要之信息未实施匿名化或假名化者,将不予容忍。参议院附带决议亦回应了这一关切,要求修订医疗领域指南,明确其与医师守密义务及医学研究伦理指针的关系(参见本文第三部分)。

第二,画像分析(profiling)风险。在野党担忧依该例外获取的AI或统计信息可能被用于画像分析。政府说明称,该例外仅适用于“唯一目的”为统计作成等的情形;如将结果嗣后适用于个人数据以作出关于特定个人的决定,则构成新的使用目的,不适用该例外。众参两院附带决议均要求政府参照外国法制度继续研讨画像规制的应有形态,表明该议题将在下一轮制度检讨中延续。

第三,与《次世代医疗基础设施法》(NGMIA)的衔接。在医疗数据领域,日本已有NGMIA建立匿名化数据流通框架,仅允许具备严格安全与个人信息保护框架且获政府认证的经营者整合数据。在野党质疑,第30条之2处理同等敏感信息,却未要求NGMIA所要求的框架与认证。执政党回应称,个保法作为一般法需要广泛入口,未来拟针对特定行业制定特别法与指南。

值得注意的是,国会审议中,opt-out机制的必要性几乎未被作为议题提出。这一缺失本身即反映出,本次修法的动力主要来自商界联合会与执政党的政策诉求,而非基于对数据保护法保护利益的理论重构。

五、比较法视角:与欧盟制度的镜像对照

本次日本修法可与欧盟《欧洲健康数据空间条例》(EHDS Regulation,(EU) 2025/327)及《数字一揽子提案》(Digital Omnibus)形成有意义的比较。

(一)制度设计的对称差异

日本第30条之2豁免统计·人工智能开发目的的同意要求,且不提供opt-out;而欧盟EHDS在激烈立法争议后,引入了覆盖甚至匿名化数据的opt-out权利。欧盟《数字一揽子提案》(2025年11月发布)拟在GDPR中新增第88c条,明确AI模型开发可作为“正当利益”(legitimate interest)之法律基础,但同时赋予数据主体无条件opt-out权。

从比较法视角观察,日本与欧盟呈现出“镜像图像”(mirror images)式的对称差异:日本是“缺乏理论基础的放松规制”,欧盟则是“个人控制的过度扩张”,二者实为同一根本问题——“数据保护法究竟保护什么”——的两种不同代价。日本个保法自2003年制定以来,始终未明确其保护利益(protected interest)的内涵,第1条仅笼统规定“保护个人权利利益”,未界定其内容;而欧盟虽在《欧盟基本权利宪章》第8条将数据保护确立为独立基本权利,但第7条(隐私)与第8条(数据保护)的界限长期模糊,导致隐私型关切流入数据保护框架。

(二)“决定适当性”理论对本次修法的解释力

日本学者Takagi(高木)从1960年代计算机化论争的历史出发,重构数据保护法的保护利益为“关于个人之决定的适当性”(appropriateness of decisions taken about individuals)——即防止基于与决定目的缺乏理性关联之数据作出关于个人的决定。依此理论,统计作成与AI模型训练因不直接作用于关于特定个人的决定,原则上不触及数据保护法的核心利益,故无需同意或opt-out;所需者乃制度性保障(透明度、目的限制、再使用限制)而非主观个人控制。

日本本次修法的同意豁免,在结果上与Takagi理论一致,但修法本身并非建立在该理论之上。其直接驱动力是经团联等业界的政策诉求与执政党的产业竞争力考量,而个保委在2024年12月公布的听证总结中,仅将“应将个保法定位为数据保护制度(关于数据处理方式的规范)”作为“诸见解之一”记录,未将其采纳为改革方针。因此,本次修法虽在内容上可获理论辩护,但本质上仍是“缺乏原则基础的放松规制”(deregulation without a principle)。

(三)“布鲁塞尔效应”的限度

日本于2019年获欧盟充分性认定(adequacy decision),为维持该认定,个保法在形式上已与GDPR保持相当程度的一致。然而,本次修订表明,形式趋同(formal convergence)可与理论层面的分歧并存。个保法缺乏相当于《欧盟基本权利宪章》第8条的规范性锚点,使其得以在统计使用领域选择与欧盟不同的规制强度。正如比较法研究指出,数据保护当局就AI训练法律基础所发布的指南呈现出“表层趋同、实质分歧”(superficial convergence)的格局——形式上均提及“正当利益”,但操作阈值与概念化程度大相径庭。本次众参两院附带决议均要求“留意与GDPR等外国制度的整合性”,也侧面说明立法者对充分性认定维系的顾虑。、

六、结语

2026年日本《个人信息保护法》修订是全球数字治理领域的重要立法实践。其“松绑利用与强化保护”的双向立法思路,既回应了AI时代的数据流通需求,也针对新技术带来的新型风险设置了规制框架。该法所确立的场景化规制、风险分层管理、事后高额追责等制度设计,代表了个人信息保护立法的新发展方向。

大型跨国企业应重点关注课征金制度带来的高额违法成本风险。由于课征金以“违法所得或相关利益”为计算基准,且对再犯者提高至1.5倍,大型平台企业的潜在财务风险显著增加。建议在过渡期内完成以下工作:(1)全面梳理个人信息处理活动,特别识别敏感个人信息处理、未成年人信息处理、生物识别信息处理、统计·AI开发目的数据处理等高风险场景;(2)建立同意例外适用的内部审批流程与证据留存制度,确保每一项豁免适用均符合法定条件(如统计作成目的的唯一性、书面协议的签订、持续公开义务的履行等);(3)审查委托处理合同,明确约定处理方法、报告义务、次委托限制、泄露事件报告义务等法定要件,确保受托方责任边界清晰;(4)完善数据全生命周期的安全管理机制,特别注意统计作成用信息的“目的外使用禁止”与“再提供禁止”义务。

AI与数据服务企业,应重点关注统计·AI开发目的同意豁免的创设,为训练数据获取提供了制度便利,但企业需注意:(1)“统计作成等”的边界尚待个保委规则与执法实践明确。大型语言模型(LLM)输出看似个人信息的内容时,是否落入“统计作成等”范畴,目前存在解释争议。德国汉堡数据保护当局认为,因无法判断AI输出是训练集个人数据的再现还是概率性幻觉,LLM不含有个人数据;而欧洲数据保护委员会(EDPB)则依设计意图区分,将旨在输出看似个人数据之模型视为含有个人数据。日本个保委2023年6月发布的《关于生成式人工智能服务使用之注意事项》亦提示,模型可能输出类似个人信息的内容,但未明确其是否落入个人数据库规制范畴。(2)向外国第三方提供统计作成用信息时,仍需满足“符合标准的制度”要求,并确保接收方持续实施同等措施。

此外,需特别关注中日两国个保法下的义务冲突与衔接:(1)中国《个人信息保护法》第13条所定“订立或履行合同所必需”之法律基础,与日本第18条第3款第7号、第27条第1款第8号的合同履行例外在适用范围上存在差异,需分别评估;(2)中国法下的“敏感个人信息”(生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等)与日本“要配虑个人信息”(种族、信仰、社会身份、病史、犯罪经历等)的类别不完全重合,跨境传输时需以较高标准为准;(3)建议建立跨境数据传输的合规评估机制,就统计·AI开发目的的数据提供,分别论证两国法下的合法性基础。

未来两年内,“统计作成等”的范围界定、特定生物识别个人识别符号的政令指定、课征金的裁量基准、泄露通知替代措施的对象范围等核心事项,均将经由个保委规则、指南与执法实践逐步成形;众参两院附带决议所列的画像规制、团体救济制度等未决议题,亦可能在下一轮“三年审查”中重回立法议程。

声明:本文来自清华大学智能法治研究院,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。