| 法令の情報時期:2021年08月 公布 | ページ作成時期:2026年09月 |
目的
本法は、個人情報に係る権益を保護し、個人情報の処理活動を規範化し、個人情報の合理的な利用を促進することを目的として、憲法に基づき制定された法律である(第1条)。
本法は、目的の達成に向けて次の考え方を置いている。
■ 自然人の個人情報は法律の保護を受け、いかなる組織・個人も自然人の個人情報に係る権益を侵害してはならないものとする(第2条)。
■ 個人情報の処理は、適法・正当・必要および誠実信用の原則に従い、誤導、詐欺、脅迫等の方法によってはならないものとする(第5条)。
■ 個人情報処理者は、自らの処理活動に責任を負い、処理する個人情報の安全を保障するために必要な措置を講じなければならないものとする(第9条)。
■ 国が個人情報保護の制度を確立し、政府、企業、関係する社会組織および公衆が共同して個人情報保護に参加する環境の形成を推進するものとする(第11条)。
概要
本法は、中華人民共和国の域内において自然人の個人情報を処理する活動に適用される。加えて、域外における域内の自然人の個人情報の処理活動であっても、域内の自然人に製品またはサービスを提供することを目的とする場合、域内の自然人の行為を分析・評価する場合、その他法律・行政法規が定める場合には本法が適用される(第3条)。域外の処理者は、域内に専門機構を設置し、または代表を指定する義務を負う(第53条)。
ここでいう個人情報とは、電子的またはその他の方法で記録された、既に識別されたまたは識別可能な自然人に関する各種の情報であり、匿名化処理後の情報を含まない。処理には、収集、保存、使用、加工、伝送、提供、公開、削除等が含まれる(第4条)。
本法は、事業者に対して、処理の法的根拠の確保(第13条)、告知(第17条)、委託先の監督(第21条)、第三者提供時の個別同意の取得(第23条)、越境提供の要件充足(第38条)、安全管理措置の実施(第51条)、個人情報保護影響評価の事前実施(第55条)、漏えい等が発生した場合の通知(第57条)といった一連の義務を課している。また、個人が有する閲覧・複製、訂正・補充、削除等の権利に対応するための申請受理・処理の仕組みを整備することも求められる(第44条から第50条まで)。
違反に対しては、是正命令、警告、違法所得の没収のほか、情状が重い場合には5,000万元以下または前年度売上高の5%以下の過料、関連業務の停止、営業許可の取消し等が定められている(第66条)。
適用除外(対象外・猶予・免除等)
法令全体の適用から除外される事項として、次のものが定められている。
■ 自然人が個人または家庭の事務のために個人情報を処理する場合は、本法を適用しない(第72条第1項)。
■ 各級人民政府およびその関係部門が組織・実施する統計および公文書管理の活動における個人情報の処理について法律に定めがある場合は、その定めによる(第72条第2項)。
■ 匿名化処理を経た情報は個人情報に含まれないため、本法の規律の対象外となる(第4条第1項)。
なお、事業者の側から適用の免除や猶予を申請する仕組みは定められていない。
事業者が注意すべき内容
| 本法令が定める事業者に係わる主な要件は次の通りとなります。本項は網羅的なものではないため、詳細や罰則については、個別調査にて承ります。 ご関心がございましたら、お気軽にお問い合わせください。 |
処理の法的根拠と同意
■ 個人情報を処理できるのは、個人の同意、契約の締結・履行または適法な労働規則制度・集団契約に基づく人的資源管理への必要性、法定の職責・義務の履行、突発的公衆衛生事件への対応もしくは緊急時の生命健康・財産の保護、公共の利益のための報道・世論監督、適法に公開された個人情報の合理的な範囲での処理、その他法定の場合に限られる(第13条)。
■ 同意は、十分に知らされたうえでの自発的かつ明確な意思表示であることを要し、処理の目的・方法・個人情報の種類が変更された場合は再取得する(第14条)。撤回のための便利な方法の提供も必要である(第15条)。同意しないことまたは撤回したことを理由に製品・サービスの提供を拒むことはできない(提供に必要な処理である場合を除く)(第16条)。
告知と保存期間
■ 処理の前に、顕著な方法と分かりやすい言語で、処理者の名称・連絡方法、処理の目的・方法・個人情報の種類・保存期間、権利行使の方法と手続、その他法定事項を告知する。変更時は変更部分を告知し、処理規則の形で告知する場合はこれを公開し閲覧・保存が容易な状態とする(第17条)。
■ 保存期間は、法令に別段の定めがある場合を除き、処理目的の達成に必要な最短の期間とする(第19条)。
共同処理・委託・移転・提供・公開
■ 共同で処理の目的・方法を決定する場合は各自の権利義務を約定し、権益侵害により損害を生じさせた場合は連帯責任を負う(第20条)。
■ 委託する場合は、目的、期限、方法、個人情報の種類、保護措置、双方の権利義務等を約定し、受託者を監督する。受託者は約定を超えて処理してはならず、委託契約が終了等した場合は返還または削除し、再委託には処理者の同意を要する(第21条)。受託者自身も安全確保措置と処理者への協力義務を負う(第59条)。
■ 合併、分立、解散、破産宣告等により移転する場合は受領者の名称・連絡方法を告知する。受領者は義務を引き継ぎ、目的・方法の変更時は同意を再取得する(第22条)。
■ 他の処理者へ提供する場合は、受領者の名称・連絡方法、処理の目的・方法、個人情報の種類を告知し、個別同意を取得しなければならない(第23条)。処理する個人情報の公開は、個別同意を得た場合を除き禁止される(第25条)。
自動化意思決定・画像収集・公開済み情報
■ 自動化意思決定では、透明性と結果の公平・公正を確保し、取引価格等で不合理な差別的取扱いを行ってはならない。これを用いた情報配信・商業マーケティングでは、個人の特徴に基づかない選択肢または拒否のための便利な方法を提供する。権益に重大な影響を及ぼす決定には説明義務があり、自動化意思決定のみによる決定は個人が拒否できる(第24条)。
■ 公共の場所への画像収集設備・個人身分識別設備の設置は公共安全の維持に必要な場合に限られ、顕著な標識を要する。収集した情報は個別同意がある場合を除き他の目的に使用できない(第26条)。
■ 適法に公開された個人情報は合理的な範囲で処理できるが、個人が明確に拒否した場合を除く。権益に重大な影響を及ぼす場合は同意を取得する(第27条)。
センシティブ個人情報
■ センシティブ個人情報は、特定の目的と十分な必要性があり、厳格な保護措置を講じる場合に限り処理できる(第28条)。処理には個別同意を要し、書面同意を要求する法令がある場合はその定めによる(第29条)。第17条第1項の事項に加え、処理の必要性と権益への影響の告知を要する(第30条)。
■ 満14歳未満の未成年者の個人情報を処理する場合は、父母その他の後見人の同意を取得し、専用の処理規則を策定しなければならない(第31条)。行政許可等の制限が定められている場合はその定めによる(第32条)。
越境提供
■ 域外へ提供する場合、国家インターネット情報部門が組織する安全評価の通過、専門機構による個人情報保護認証、同部門が定める標準契約の締結、その他法定の条件のいずれかを満たし、かつ受領者の処理が本法の保護水準に達することを保障する措置を講じる(第38条)。
■ 受領者の名称・連絡方法、処理の目的・方法、個人情報の種類、域外の受領者に対する権利行使の方法・手続を告知し、個別同意を取得する(第39条)。
■ 重要情報インフラ運営者および処理量が所定の数量に達する処理者は、域内で収集・生成した個人情報を域内で保存し、域外提供時は安全評価を通過しなければならない(第40条)。
■ 主管機関の許可を得ずに、外国の司法機関・法執行機関へ域内保存の個人情報を提供してはならない(第41条)。
個人の権利への対応
■ 閲覧・複製の請求には速やかに応じ、所定の条件に適合する移転の請求には移転の手段を提供する(第45条)。訂正・補充の請求には確認のうえ速やかに対応する(第46条)。
■ 処理目的の達成・達成不能・不要、製品・サービスの提供停止または保存期間の満了、同意の撤回、違法・約定違反の処理等の場合は、請求を待たず自ら削除する。技術的に困難な場合等は、保存と必要な安全保護措置を除く処理を停止する(第47条)。
■ 処理規則の説明請求に応じ(第48条)、権利行使の申請受理・処理の仕組みを整備し、拒否する場合は理由を説明する(第50条)。
内部管理・監査・評価・インシデント対応
■ 内部管理制度と操作規程の策定、個人情報の分類管理、暗号化・仮名化等の安全技術措置、操作権限の合理的な設定と従業者への定期的な安全教育・訓練、安全事件の緊急対応計画の策定と実施等を行う(第51条)。
■ 処理量が所定の数量に達する処理者は、個人情報保護責任者を指定し、連絡方法を公開のうえ氏名・連絡方法を主管部門に報告する(第52条)。
■ 法令の遵守状況について定期的にコンプライアンス監査を実施する(第54条)。
■ センシティブ個人情報の処理、自動化意思決定、委託処理・第三者提供・公開、域外提供、その他権益に重大な影響を及ぼす処理を行う場合は、事前に個人情報保護影響評価を実施し処理状況を記録する。評価では処理の適法性・正当性・必要性、権益への影響と安全リスク、保護措置の有効性等を検討し、報告と記録を3年以上保存する(第55条・第56条)。
■ 漏えい、改ざん、滅失が発生しまたはそのおそれがある場合、直ちに救済措置を講じ、主管部門および個人に通知する。通知には情報の種類・原因・想定される危害、救済措置と被害軽減措置、連絡方法を含める。措置により危害を有効に回避できる場合は個人への通知を要しないが、主管部門が危害のおそれを認めた場合は通知を求められる(第57条)。
大規模プラットフォーム事業者の追加義務
■ 重要なインターネットプラットフォームサービスを提供し、利用者数が極めて多く業務類型が複雑な処理者は、コンプライアンス制度体系の整備と主に外部構成員からなる独立機構による監督、プラットフォーム規則の策定、法令に著しく違反するプラットフォーム内の提供者へのサービス停止、個人情報保護社会責任報告の定期的な公表を行う(第58条)。
監督への対応と責任
■ 主管部門による質問、資料の閲覧・複製、現場検査、設備・物品の検査に対し、当事者は協力しなければならず、拒否・妨害してはならない(第63条)。リスクが大きい場合や安全事件が発生した場合には、法定代表者・主要責任者への指導面談や専門機構によるコンプライアンス監査の委託を求められ、是正措置を講じる必要がある(第64条)。
■ 違反には、是正命令、警告、違法所得の没収、違法なアプリケーションのサービス停止・終了命令が行われ、是正に応じない場合は100万元以下、管理者等には1万元以上10万元以下の過料が科される。情状が重い場合は5,000万元以下または前年度売上高の5%以下の過料、業務停止・停業整頓、関連業務許可・営業許可の取消しが行われ、管理者等には10万元以上100万元以下の過料および一定期間の役員等への就任禁止が科され得る(第66条)。違法行為は信用記録に記載され公示される(第67条)。
■ 権益侵害による損害について、処理者が自らに過失がないことを証明できない場合は、損害賠償等の責任を負う(第69条)。多数の個人の権益を侵害した場合、人民検察院、法律の定める消費者組織等が訴訟を提起できる(第70条)。
注目定義
<対象>
■ 「個人情報」
| 電子的またはその他の方法で記録された、既に識別されたまたは識別可能な自然人に関する各種の情報をいい、匿名化処理後の情報を含まない(第4条第1項)。 |
<対象>
■ 「個人情報処理者」
| 個人情報の処理活動において、処理の目的および処理の方法を自主的に決定する組織・個人をいう(第73条第1号)。 |
<対象>
■ 「センシティブ個人情報」
| 漏えいまたは違法な使用がなされた場合に、自然人の人格の尊厳が侵害され、または人身・財産の安全が危害を受けやすい個人情報をいい、生体識別、宗教信仰、特定身分、医療健康、金融口座、行動軌跡等の情報および満14歳未満の未成年者の個人情報を含む(第28条第1項)。 |
目次
※各条項のタイトルは内容に基づき当社で仮設定
第一章 総則
第1条 立法目的/第2条 個人情報権益の保護/第3条 適用範囲/第4条 個人情報および処理の定義/第5条 適法・正当・必要・誠実信用の原則/第6条 目的の明確性と最小限の収集/第7条 公開・透明の原則/第8条 個人情報の品質確保/第9条 処理者の責任と安全措置/第10条 違法な収集・売買等の禁止/第11条 国による保護制度の整備/第12条 国際的な協力の推進
第二章 個人情報処理規則
第一節 一般規定:第13条 処理の法的根拠/第14条 同意の要件と再取得/第15条 同意の撤回/第16条 不同意を理由とするサービス拒否の禁止/第17条 告知事項/第18条 告知を要しない場合/第19条 保存期間/第20条 共同処理/第21条 委託処理/第22条 合併・分立等に伴う移転/第23条 第三者提供/第24条 自動化意思決定/第25条 公開の原則禁止/第26条 公共の場所における画像収集等/第27条 公開済み個人情報の処理
第二節 センシティブ個人情報の処理規則:第28条 定義と処理の要件/第29条 個別同意/第30条 追加の告知事項/第31条 満14歳未満の未成年者/第32条 行政許可等の特則
第三節 国家機関が個人情報を処理する場合の特別規定:第33条 本節の適用/第34条 法定の権限・手続/第35条 告知義務/第36条 域内保存と安全評価/第37条 公共事務管理機能を有する組織への準用
第三章 個人情報の越境提供の規則
第38条 越境提供の条件/第39条 越境提供時の告知と個別同意/第40条 重要情報インフラ運営者等の域内保存/第41条 外国の司法・法執行機関への提供/第42条 提供制限・禁止リスト/第43条 対等措置
第四章 個人情報処理活動における個人の権利
第44条 知る権利・決定する権利/第45条 閲覧・複製・移転/第46条 訂正・補充/第47条 削除/第48条 処理規則の説明請求/第49条 死亡した自然人の近親者による権利行使/第50条 権利行使の受付体制と訴訟
第五章 個人情報処理者の義務
第51条 安全管理措置/第52条 個人情報保護責任者/第53条 域外処理者の域内機構・代表/第54条 コンプライアンス監査/第55条 個人情報保護影響評価を要する場合/第56条 影響評価の内容と保存期間/第57条 漏えい等の救済と通知/第58条 大規模プラットフォーム事業者の義務/第59条 受託者の義務
第六章 個人情報保護の職責を履行する部門
第60条 所管部門/第61条 部門の職責/第62条 規則・基準の整備等/第63条 監督のための措置と協力義務/第64条 指導面談・コンプライアンス監査の要求と移送/第65条 苦情・通報
第七章 法律責任
第66条 違法処理に対する行政処分/第67条 信用記録への記載/第68条 国家機関および職員の責任/第69条 損害賠償責任/第70条 公益訴訟/第71条 治安管理処罰・刑事責任
第八章 附則
第72条 適用除外/第73条 用語の定義/第74条 施行日
基礎情報
| 法令(現地語) | |
| 法令(日本語) | 中華人民共和国個人情報保護法 |
| 公布日 | 2021年08月20日(第13期全国人民代表大会常務委員会第30回会議にて可決) |
| 所管当局 | 国家インターネット情報部門が個人情報保護の業務および関連する監督管理業務を統一的に調整し、国務院の関係部門が各自の職責の範囲内で個人情報保護および監督管理を担当する。県級以上の地方人民政府の関係部門の職責は、国の関係規定に従って定められる(第60条)。 |
作成者