一、立法背景与政策动机
2026年7月10日,日本国会参议院全体会议以多数赞成通过了《个人信息保护法》修正案,标志着这项备受争议的法律修订正式成立。修正案的核心内容是:在AI开发或统计制作等不直接披露个人身份的前提下,允许企业在未经本人同意的情况下收集和使用病历、犯罪记录等“敏感个人信息”。
目前,AI开发依赖大规模数据收集,而在社交平台(SNS)上逐一取得用户同意极为困难,这被日本政府视为制约国产AI开发的瓶颈。与此同时,日本数字大臣松本刚明在2026年6月发出警告,称“希望许多日本人明白,我们需要推进AI发展,否则将沦为‘AI殖民地’”。他强调:“AI发展速度实在太快,日本已无法承担落后的代价。”在这一“主权焦虑”的驱动下,政府从经济安全保障以及防止本国数据流向海外的角度出发,加快推进国产AI开发,而经济界也一直呼吁放宽数据保护的相关限制。
二、核心内容与适用规则
(一)豁免同意的适用范围
修正案创设了一项特殊例外:企业仅限在AI开发或统计制作等不直接与个人身份挂钩的用途下,可以在未经本人同意的情况下获取“需要特别照顾的个人信息”——即敏感个人信息。具体而言,豁免同意的对象包括在社交平台上公开的病历、犯罪记录、种族、思想信仰、宗教、残疾状况和体检结果等信息。
需要特别指出的是,用于 AI 训练的匿名化信息向境外提供不受个人信息跨境规则限制;可识别的个人信息(含敏感信息)向境外企业提供,仍需符合个人信息跨境传输的法定要求,不得仅以 “AI 训练” 为由豁免合规义务。
(二)行政罚款制度
为强化威慑力度,修正案进一步扩大了行政罚款(课征金)的适用范围,调整了罚款金额的计算规则,加大了对大规模非法获取、使用个人信息行为的处罚力度。如果企业反复非法获取或非法使用超过1000人份的大规模个人信息,将被责令缴纳相当于其利用数据所得利益金额的罚款。这一罚款机制旨在通过削减违规行为的经济诱因来抑制违法。针对反复非法获取、非法使用大规模个人信息的严重违法行为,监管机构可依法处以行政罚款,罚款金额结合违法所得、情节严重程度综合确定,无法定人数门槛限制。
(三)配套强化措施
修正案并非单纯的“放权”。在放宽数据利用限制的同时,法律也强化了若干高风险场景的规制。在未成年人保护方面,明确16岁以下未成年人信息处理的同意、通知等事项以法定代理人为对象,处理者负有优先考虑未成年人最佳利益的法定义务。针对人脸特征等特定生物识别信息,修正案进一步强化了管理要求,明确其作为敏感个人信息,严格禁止通过 opt-out(退出制)向第三方提供,需取得本人明示同意。
此外,修正案还大幅提升了惩戒力度:提高个人信息非法提供、欺诈获取等行为的法定量刑;将加害目的提供、欺诈非法获取个人信息等行为纳入处罚范围。
(四)施行时间
修正案原则上自公布之日起不超过2年施行。新规预计最迟于2028年正式生效。具体操作细则将由个人信息保护委员会通过后续规则和指南予以明确。
三、社会争议与立场分歧
修正案在日本国内引发了深刻的政治博弈和公共辩论。支持与反对的阵营围绕一个核心矛盾展开:如何在AI产业发展所需的数据自由流通与公民个人隐私权保护之间取得平衡。
支持方认为,这是日本在全球AI竞赛中追赶的必要之举。执政的自民党及日本维新会、国民民主党、Team Mirai等在野党支持了该法案。日本新经济协会(JANE)代表理事三木谷浩史也发表声明,对内阁决定表示支持。松本刚明辩称,修订同时加强了儿童个人信息和人脸识别数据的保护,并非单纯放宽管制,而是“以整体保护升级换取开发空间”。
反对派则对隐私风险表达了深切忧虑。立宪民主党、公明党、参政党、日本共产党等在野党投下了反对票。在野党在国会批评称:“敏感个人信息可能会在本人不知情的情况下扩散,并在社会生活中带来难以挽回的不利影响。”立宪民主党等在野党认为,该法案“优先考虑企业获取大数据的诉求,而严重削弱了对个人权利和利益的保护”。
公众层面同样反响强烈。2026年6月,在日本政府就AI基本计划草案征集公众意见的短短五天内,共收到8774条评论,其中约6000条表达了对个人信息保护法修订的担忧,约有2000至3000条被认为是AI生成的,更讽刺的是,反对AI数据扩张的评论本身可能由AI生成。
四、实施挑战与前景展望
修正案在实施层面面临多重挑战。首先是隐私保障的实效性问题。 读卖新闻的社论尖锐指出:“绝不能以推进AI发展的名义忽视个人信息的保护。”修正案规定企业在提供个人信息时有义务公开AI开发者的名称及信息用途,但具体的审查标准将由个人信息保护委员会通过后续规则制定,无需经过国会审议。这意味着关键的隐私保障细节将由行政部门单方面确定,立法监督存在空白。
其次是数据泄露的风险持续存在。 因疏忽等原因导致的个人信息泄露事件在日本仍层出不穷。如果带有真实姓名的病历提供给开发者,“许多人将感到不安”。政府虽然表示AI学习后无法识别个人,但也承认“不能排除AI可能重建本应删除的个人信息并用其生成回答的可能性”。
第三是监管能力的考验。 修正案引入了行政罚款制度,但部分人士指出这些措施仍然不足。个人信息保护委员会需要增加人员编制、强化监控体系,以便提前识别恶意企业。与此同时,企业在数据合规方面也面临新的挑战,需要重新评估数据处理流程。
第四是国际协调的问题。 日本并非孤例。欧盟同周发布了新一轮科技主权方案,目标是强化自身云端、AI及半导体产业,降低对美国科技公司的依赖。如何在数据自由流动与隐私保护之间取得平衡,各国政府正在以各自方式寻求答案。
总体来看,日本《个人信息保护法》修正案代表了全球AI竞争中一个颇具争议的立法方向:以隐私权的部分让渡换取产业竞争力的提升。从2026年4月7日内阁批准法案,到5月26日众议院通过,再到7月10日参议院最终表决,这一立法进程仅用了约两个半月。然而,从法律成立到2028年全面施行,仍有漫长的路要走。如何在AI发展与隐私保护之间找到可持续的平衡点,将是日本乃至全球各国共同面对的长期课题。
免责声明:本文基于截至2026年7月的公开法律信息整理。日本《个人信息保护法》修正案已获国会通过,具体实施细则及配套规则尚待个人信息保护委员会后续制定,可能发生变化。涉及具体法律事务,建议关注日本个人信息保护委员会及政府官方发布的最新信息。