個人編號法案 (日本)

關於「個人編號法案」

日本政府頒布「個人編號法案」(日文版英文版),並於 2016 年 1 月生效。 該法案為每位日本居民 (無論是日本人或外國人) 指派一組專屬的 12 位數編號,也稱為「個人編號」、「社會保障編號」和「稅籍編號」或「個別編號」。 給予每位人員一組編號 (例如美國社會安全編號) 的目的,在於簡化並提高稅捐稽徵處效益和社會安全福利的實作,例如國民年金、醫療保險和失業救濟。

個人資訊保護委員會 (PPC) 身為集中式資料保護機構,是根據「個人資訊保護法案」(日文版英文版).所建立。 PPC 的角色為監管及監視與「個人編號法案」的合規性,其已頒布 「個人編號」指引 (日文版),以確保組織適當地處理並合宜保護個人資料,包括法律所要求的「個人編號」資料。

Microsoft 和「個人編號法案」

為了協助日文客戶保護個人資料的隱私權,Microsoft 按照合約透過 Microsoft Online Services 條款,致力於確認我們的範圍內商務雲端服務已實作技術和組織安全性保護機制,可協助客戶符合「個人編號法案」。這項支援表示日本客戶在部署 Microsoft 商務雲端服務,可以具備其將遵循日本法規需求的信心。

由個人資訊保護委員會 (PPC) 發佈的 Q&A (日文版),規定了適當處理並保護個人資料的指引。 其指出如果第三方在合約中規定 (a) 不如此做,並且 (b) 建立適當的存取控制系統,則不能將其解釋為處理個人資料。 「個人編號法案」指定資料轉移給第三方時的義務,但是 PPC Q&A 之 Q3-12 (日文版) 章節解釋了如果第三方沒有「處理」(即存取) 個人資料時,則這些需求不適用。

Microsoft 商務雲端服務在 Microsoft Online Services 條款中說明了這些需求,規定了包含「個人編號」資料的客戶資料的責任和擁有權屬於客戶,而非 Microsoft。 客戶因此必須具備適當的控制措施,以保護客戶資料中所包含的「個人編號」資料。

因為 Microsoft 無法存取儲存於雲端服務中的「個人編號」資料,所以不需要處理「個人編號」資料的「委外」合約。 如果客戶希望 Microsoft 存取包含「個人編號」資料的客戶資料, 客戶必須先與 Microsoft 針對每個案例先建立額外的外包合約, 才能提出這樣的要求。

這項條款也陳述 Microsoft 致力於使用客戶資料僅用來提供客戶服務,而非任何廣告或類似的商業用途,並且 Microsoft 已具備強健的存取控制系統。

針對安全性疑慮,Microsoft 商務雲端服務符合雲端安全性標記 (金色) 標準,此為日本第一個雲端服務提供者的安全性認證。

因此, Microsoft 商務雲端服務支援「個人編號法案」的需求, 並不會據以跟客戶建立其他義務, (例如由個人資料個別擁有者的同意權)。

Microsoft 範圍內雲端平台與服務

Office 365 和個人編號法案

Office 365 雲端環境

Microsoft Office 365 是一種多租用戶超大規模雲端平台,也是全球數個區域客戶可用的應用程式和服務整合式體驗。 大部分的 Office 365 服務可讓客戶指定客戶資料所在的地區。 Microsoft 可能會將客戶資料複製到相同地理區域內的其他區域 (例如,美國) 以復原資料,但 Microsoft 不會將客戶資料複製到所選的地理區域之外。

本節涵蓋下列 Office 365 雲端環境:

  • 用戶端軟體 (用戶端):客戶裝置上執行的商業用戶端軟體。
  • Office 365 (商業):全球都可使用的商業公用 Office 365 雲端服務。
  • Office 365 政府社群雲端 (GCC)Office 365 GCC 雲端服務適用於美國聯邦、州、地方和部落政府以及代表美國政府持有或處理資料的承包商。
  • Office 365 政府社群雲端 - High (GCC High)Office 365 GCC High 雲端服務是根據美國國防部 (DoD) 安全規定指南層級 4 而設計,嚴格控制和支援 受監管的聯邦和國防資訊。 此環境由聯邦機構、國防工業基地 (DIB) 和政府承包商使用。
  • Office 365 DoD (DoD)Office 365 DoD 雲端服務是根據 DoD 安全規定指南層級 5 而設計,控制和支援嚴格的聯邦和國防法規。 此環境專供美國國防部使用。

使用本節內容可幫助您履行您在受監管行業和全球市場中的合規義務。 若要了解哪些地區提供哪些服務,請參閱全球服務提供狀態Microsoft 365 客戶資料的儲存位置文章。 如需 Office 365 政府版雲端環境的詳細資訊,請參閱 Office 365 政府版雲端文章。

您的組織全權負責確保遵守所有適用的法律和法規。 本節中提供的資訊不構成法律建議,如果您對組織的法規合規性有任何疑問,您應該諮詢法律顧問。

Office 365 適用性和範圍內服務

使用下表判斷 Office 365 服務和訂閱的適用性:

適用性 範圍內服務
商業 Azure Active Directory、Azure 資訊保護、Bookings、合規性管理員、Delve、Exchange Online、Exchange Online Protection、Forms、Kaizala、Microsoft Analytics、Microsoft Booking、適用於 Office 365 的 Microsoft Defender、Microsoft Graph、Microsoft Teams、網頁版 Microsoft To-Do、MyAnalytics、Office 365 進階合規性附加元件、Office 365 雲端 App 安全性、Office 365 群組、Office 365 安全性與合規性中心、Office Online、Office 專業增強版、商務用 OneDrive、Planner、PowerApps、Power Automate、Power BI、SharePoint Online、商務用 Skype、StaffHub、Stream、Sway、Yammer Enterprise

實作方法

常見問題集

在「個人編號法案」中,何者具有保護個人資料的終極責任?

PPC Q&A 的 Q3-13 章節 (日文版) 陳述因為個人資料的擁有權在 Microsoft 客戶身上,他們必須採取適當的安全性措施,例如控制系統管理員密碼,以保護個人資訊和「個人編號」資料。

資源