أصبح DPDPA ساري المفعول في الهند. أجرِ فحص خصوصية مجانيًا لموقعك. افحص الآن

غانا

DPA GH

قانون حماية البيانات في غانا لسنة 2012 (القانون رقم 843)

يُعدّ قانون حماية البيانات لسنة 2012 (القانون رقم 843) القانون الرئيسي لحماية البيانات في غانا. وهو ينظّم جمع البيانات الشخصية واستخدامها والإفصاح عنها وتخزينها وأمنها وإتلافها، وينشئ لجنة حماية البيانات (DPC).

القانون ساري المفعول منذ 16 أكتوبر 2012، ويسري على المتحكمين في البيانات ومعالجي البيانات الواقعين ضمن نطاقه القانوني.

باختصار

يضع القانون رقم 843 الإطار القانوني لكيفية التعامل مع البيانات الشخصية في غانا. وتشمل مجالاته الرئيسية ما يلي:

  • مبادئ حماية البيانات
  • حقوق أصحاب البيانات
  • تسجيل المتحكمين في البيانات
  • التزامات الأمن
  • حماية البيانات الشخصية الخاصة
  • مشرف حماية البيانات (Data Protection Supervisor)
  • الإنفاذ التنظيمي
  • المعالجة الدولية

الموافقة مهمة، لكن قانون حماية البيانات في غانا ليس قانونًا قائمًا على الموافقة وحدها. إذ ينص القسم 20 على الموافقة وعلى مسوّغات بديلة محددة، ولذلك ينبغي أن يستند كل نشاط معالجة إلى المسوّغ الذي يلائمه فعلًا.

قانون حماية البيانات في غانا في لمحة

الموضوعقانون حماية البيانات في غانا
الدولةغانا
القانونقانون حماية البيانات لسنة 2012 (القانون رقم 843)
الحالةساري المفعول
تاريخ النفاذ16 أكتوبر 2012
الجهة التنظيميةلجنة حماية البيانات (DPC)
الأدوار الرئيسيةالمتحكمون في البيانات ومعالجو البيانات
التسجيليتعين عمومًا على المتحكمين في البيانات التسجيل قبل معالجة البيانات الشخصية
الموافقةمسوّغ مهم، لكنها ليست الأساس القانوني الوحيد
البيانات الشخصية الخاصةحماية معزَّزة
مشرف حماية البيانات (Data Protection Supervisor)مشرف معتمد ومؤهل يراقب الامتثال
تقييم الأثر على حماية البيانات (DPIA)ذو صلة بمخاطر الخصوصية الكبيرة وبالامتثال لمتطلبات لجنة حماية البيانات (DPC)
حقوق أصحاب البياناتالوصول والاعتراض وضوابط التسويق المباشر والتصحيح والحجب والمحو والإتلاف، حيثما ينطبق ذلك
عمليات النقل الدوليالتقييم والضمانات
الإنفاذالتحقيق والتفتيش والإخطارات وإنفاذ الامتثال
العقوباتعقوبات محددة لجرائم بعينها؛ وحد أقصى عام بموجب القسم 95 حيثما لا تنطبق عقوبة محددة

ما هو قانون حماية البيانات في غانا؟

يضع القانون رقم 843 الإطار القانوني لحماية البيانات الشخصية في غانا. وهو يتناول ما يلي:

  • المعالجة المشروعة
  • تقليل البيانات
  • تحديد الغرض
  • الشفافية
  • جودة البيانات
  • الأمن
  • مشاركة أصحاب البيانات
  • التسجيل
  • الرقابة على معالجة البيانات
  • المعالجة الدولية
  • البيانات الشخصية الخاصة
  • الإنفاذ التنظيمي

لجنة حماية البيانات هي الجهة التنظيمية المنشأة بموجب القانون. وهي تمسك سجل المتحكمين في البيانات، وتراقب الامتثال، وتحقق في الشكاوى، وتتخذ إجراءات الإنفاذ، وتعزز الوعي بحماية البيانات في غانا.

المنطقة

غانا

الحالة

ساري المفعول

ساري المفعول منذ 16 أكتوبر 2012

المجموعة

آسيا وأفريقيا

من يجب عليه الامتثال لقانون حماية البيانات في غانا؟

يسري القانون رقم 843 على المتحكمين في البيانات ومعالجي البيانات الذين يعالجون بيانات شخصية ضمن نطاقه القانوني.

المتحكمون في البيانات

المتحكم في البيانات هو من يحدد الأغراض التي تُعالَج من أجلها البيانات الشخصية والطريقة التي تُعالَج بها. ويتحمل المتحكمون المسؤولية الأساسية عن الامتثال، بما في ذلك التسجيل لدى لجنة حماية البيانات (DPC). ومن الأمثلة على ذلك:

  • شركات التجارة الإلكترونية
  • البنوك والمؤسسات المالية
  • شركات التأمين
  • أصحاب العمل
  • مقدمو الرعاية الصحية
  • الجامعات والمدارس
  • شركات الاتصالات
  • شركات SaaS
  • شركات التسويق
  • المؤسسات الحكومية
  • المنصات الإلكترونية

معالجو البيانات

معالج البيانات هو من يتعامل مع البيانات الشخصية نيابةً عن المتحكم، وفقًا لتعليمات المتحكم. ومن الأمثلة على ذلك:

  • مزودو الخدمات السحابية
  • مزودو خدمات الرواتب
  • منصات إدارة علاقات العملاء (CRM)
  • مزودو خدمات الاستضافة
  • مزودو خدمات التحليلات
  • منصات التسويق
  • مزودو خدمات دعم العملاء

النطاق الإقليمي

يسري القانون رقم 843 على المتحكمين في البيانات المنشأين في غانا الذين يعالجون بيانات شخصية في غانا. وقد يسري أيضًا على المتحكمين غير المنشأين في غانا الذين يستخدمون معدات في غانا، أو معالج بيانات يزاول نشاطه في غانا، لمعالجة البيانات الشخصية، في غير أغراض العبور عبر غانا.

ويتناول القسم 18 أيضًا أصحاب البيانات الأجانب. فحيثما تُرسَل بيانات شخصية صادرة من ولاية قضائية أجنبية إلى غانا لمعالجتها، يجب على المتحكم في البيانات ضمان معالجة تلك البيانات وفقًا لتشريعات حماية البيانات في تلك الولاية القضائية الأجنبية.

ولذلك ينبغي للمؤسسات الدولية تقييم المتطلبات الغانية إلى جانب قوانين الخصوصية الأخرى التي تسري على أصحاب البيانات لديها وعلى أنظمتها ومزودي خدماتها.

البيانات الشخصية

بموجب القانون رقم 843، البيانات الشخصية هي البيانات المتعلقة بفرد يمكن تحديد هويته من تلك البيانات، أو من تلك البيانات مقترنةً بمعلومات أخرى يحوزها المتحكم في البيانات أو يُرجَّح أن يحصل عليها.

ومن الأمثلة على ذلك:

  • الأسماء
  • عناوين البريد الإلكتروني
  • أرقام الهواتف
  • أرقام الهوية
  • معلومات الحسابات
  • معلومات التوظيف
  • معلومات الموقع
  • المعرّفات الإلكترونية
  • المعلومات المالية
  • المعلومات الصحية
  • المعلومات البيومترية أو الجينية

يتوقف اعتبار المعرّف التقني، مثل معرّف ملف تعريف الارتباط أو معرّف الجهاز، من البيانات الشخصية على إمكانية ربطه بفرد قابل للتحديد في السياق المعني.

مبادئ حماية البيانات

يشترط القانون رقم 843 على كل من يعالج بيانات شخصية أن يراعي خصوصية الفرد من خلال تطبيق المبادئ التالية:

  • المساءلة – يتحمل المتحكم مسؤولية ضمان تطبيق المبادئ على المعالجة التي يجريها أو يوجّهها.
  • المشروعية – تُعالَج البيانات الشخصية بصورة مشروعة ومعقولة، دون المساس بخصوصية صاحب البيانات.
  • تحديد الغرض – تُجمع البيانات الشخصية لغرض محدد ومعرَّف صراحةً ومشروع يتصل بمهام المتحكم أو أنشطته.
  • توافق المعالجة اللاحقة – تكون المعالجة اللاحقة متوافقة مع الغرض الذي جُمعت البيانات من أجله.
  • جودة المعلومات – تُحفظ البيانات الشخصية كاملة ودقيقة ومحدَّثة وغير مضللة، مع مراعاة الغرض.
  • الانفتاح – يُحاط أصحاب البيانات علمًا بجمع بياناتهم الشخصية ومعالجتها.
  • ضمانات أمن البيانات – تحمي تدابير تقنية وتنظيمية مناسبة سلامة البيانات الشخصية وسريتها.
  • مشاركة أصحاب البيانات – يمكن للأفراد الوصول إلى بياناتهم الشخصية وتصحيحها والاعتراض على معالجتها، حيثما ينطبق ذلك.

من الناحية العملية، تُعدّ محدودية الغرض وتقليل البيانات والشفافية والأمن اعتبارات محورية للامتثال. وينبغي للمؤسسات ألا تجمع إلا البيانات الشخصية الكافية وذات الصلة وغير المفرطة لغرض محدد، وأن تشرح ذلك الغرض بوضوح، وأن تحمي البيانات طوال دورة حياتها.

الأسس القانونية للمعالجة

ينص القسم 20 على عدم جواز معالجة البيانات الشخصية دون الموافقة المسبقة لصاحب البيانات ما لم ينطبق مسوّغ محدد آخر. والموافقة ليست المسوّغ الوحيد. إذ يجوز أن تستند المعالجة أيضًا إلى:

  • الضرورة التعاقدية – المعالجة الضرورية لتنفيذ عقد يكون صاحب البيانات طرفًا فيه
  • الإذن أو الاشتراط بموجب القانون – المعالجة المأذون بها أو المطلوبة بموجب القانون
  • حماية المصلحة المشروعة لصاحب البيانات – المعالجة لحماية مصلحة مشروعة لصاحب البيانات
  • أداء واجب قانوني – المعالجة الضرورية للأداء السليم لواجب قانوني
  • المصالح المشروعة – المعالجة الضرورية لتحقيق المصلحة المشروعة للمتحكم في البيانات أو لطرف ثالث تُقدَّم إليه البيانات

ينبغي للمؤسسات توثيق المسوّغ الذي تعتمد عليه في كل نشاط معالجة. فالمسوّغ الموثَّق يبيّن سبب جواز المعالجة، ويحدد ما إذا كان يجب جمع الموافقة وتسجيلها، ويرسم كيفية التعامل مع الاعتراضات وطلبات ممارسة الحقوق.

إدارة الموافقة

حيثما تكون الموافقة هي المسوّغ المعمول به، ينبغي أن تكون:

  • مستنيرة – قائمة على معلومات واضحة بشأن ما يوافق عليه الشخص
  • طوعية – مقدَّمة بحرية
  • خالية من الإكراه – غير مُنتزَعة بالضغط أو بالعقوبة
  • محددة – مرتبطة بأغراض معرَّفة
  • مفهومة – مشروحة بلغة واضحة
  • مسجَّلة بوضوح – موثَّقة وقت تقديمها
  • قابلة للإثبات – مدعومة بأدلة يمكن تقديمها لاحقًا

ينبغي أن توضح واجهة الموافقة الرقمية ما يلي:

  • هوية المؤسسة
  • الغرض من الجمع
  • فئات البيانات الشخصية المعنية
  • أي مشاركة مع أطراف ثالثة
  • أغراض التسويق والتتبع
  • كيفية إدارة المستخدمين لتفضيلاتهم

سحب الموافقة والاعتراضات

يمنح القانون رقم 843 أصحاب البيانات الحق في الاعتراض على معالجة بياناتهم الشخصية حيثما ينطبق ذلك، وينبغي أن تتوقف المعالجة حيثما يكون الاعتراض صحيحًا. وحيثما تكون الموافقة أساس المعالجة، ينبغي أن يتمكن الأشخاص أيضًا من سحبها.

ولا تؤدي هذه الحقوق دورها إلا إذا دعمتها مسارات العمل التشغيلية. وينبغي للمؤسسات الاحتفاظ بما يلي:

  • سجلات الموافقة
  • سجلات الاعتراضات
  • آليات السحب حيثما تكون الموافقة هي الأساس
  • تحديثات التفضيلات
  • إيقاف التسويق المباشر
  • نقل تغييرات التفضيلات إلى كل نظام يستخدم البيانات

البيانات الشخصية الخاصة

يمنح القانون رقم 843 حماية معزَّزة للبيانات الشخصية الخاصة، وتشمل المعلومات المتعلقة بما يلي:

  • العرق
  • اللون
  • الأصل الإثني أو القبلي
  • الآراء السياسية
  • المعتقدات الدينية أو ما يماثلها
  • الصحة البدنية
  • المعلومات الطبية
  • الصحة العقلية أو الحالة العقلية
  • الحمض النووي (DNA)
  • التوجه الجنسي
  • ارتكاب جريمة أو الادعاء بارتكابها
  • الإجراءات المتعلقة بجريمة
  • معلومات الإجراءات الجنائية أو الأحكام

قبل معالجة البيانات الشخصية الخاصة، ينبغي للمؤسسات تقييم ما يلي:

  • المسوّغ القانوني
  • متطلبات الموافقة
  • الأمن
  • قيود الوصول
  • الاحتفاظ
  • مشاركة البيانات
  • عمليات النقل الدولي
  • متطلبات تقييم الأثر على حماية البيانات (DPIA)
  • الأثر المحتمل على الأفراد

إشعارات الخصوصية والشفافية

الانفتاح أحد مبادئ القانون. وينبغي أن يوضح إشعار الخصوصية ما يلي:

  • هوية المتحكم
  • معلومات الاتصال
  • الغرض من الجمع
  • فئات البيانات الشخصية التي تُجمع
  • كيفية استخدام المعلومات
  • متلقو البيانات
  • حقوق أصحاب البيانات
  • التسويق المباشر
  • عمليات النقل الدولي
  • الاحتفاظ
  • آليات تقديم الشكاوى، بما في ذلك الحق في تقديم شكوى إلى لجنة حماية البيانات (DPC)

حقوق أصحاب البيانات

يمنح القانون رقم 843 الأفراد حقوقًا على بياناتهم الشخصية. وينطبق كل حق حيثما ينطبق ذلك ورهنًا بالشروط القانونية.

الحق في الإعلام

ينبغي إعلام الأفراد بجمع بياناتهم الشخصية والغرض من جمعها وغير ذلك من الأمور التي تجعل المعالجة شفافة.

الحق في الوصول

يجوز للأفراد أن يطلبوا من المتحكم في البيانات تأكيد ما إذا كان يحوز بياناتهم الشخصية وتقديم وصف لتلك البيانات، رهنًا بالتحقق من الهوية وبالشروط الواردة في القانون.

الحق في التصحيح

يجوز للأفراد طلب تصحيح البيانات الشخصية غير الدقيقة أو غير ذات الصلة أو المفرطة أو القديمة أو الناقصة أو المضللة.

الحق في الحجب أو المحو أو الإتلاف

حيثما ينطبق ذلك، يجوز للأفراد طلب حجب البيانات الشخصية أو محوها أو إتلافها، بما في ذلك البيانات التي لم يعد المتحكم مأذونًا له بالاحتفاظ بها أو البيانات غير الدقيقة.

الحق في الاعتراض

يجوز للأفراد الاعتراض على معالجة بياناتهم الشخصية، وعلى المعالجة التي يُرجَّح أن تسبب لهم ضررًا أو ضيقًا غير مبرَّر، رهنًا بالشروط القانونية.

الحق المتعلق بالتسويق المباشر

يجوز للأفراد أن يطلبوا من المتحكم في البيانات التوقف عن معالجة بياناتهم الشخصية لأغراض التسويق المباشر، أو عدم البدء فيها.

الحق في التعويض

قد يحق للفرد الذي يلحق به ضرر أو ضيق بسبب مخالفة القانون الحصول على تعويض، رهنًا بالشروط القانونية.

طلبات وصول أصحاب البيانات

مسار عمل عملي للتعامل مع طلبات الوصول وطلبات ممارسة الحقوق الأخرى:

  1. استلام الطلب – تلقي الطلبات عبر قنوات محددة وتسجيل كل طلب.
  2. التحقق من الهوية – التأكد من أن مقدم الطلب هو صاحب البيانات أو ممثل مفوَّض.
  3. تصنيف الطلب – تحديد الحق الذي تجري ممارسته.
  4. اكتشاف البيانات – تحديد مواقع البيانات الشخصية ذات الصلة عبر الأنظمة والموردين.
  5. مراجعة الاستثناءات ومعلومات الأطراف الثالثة – التحقق من الاستثناءات القانونية وحماية بيانات الأشخاص الآخرين.
  6. إعداد الرد – إعداد رد واضح ودقيق.
  7. التسليم الآمن – تسليم الرد عبر قناة آمنة.
  8. حفظ السجلات – الاحتفاظ بسجل للطلب والقرار والرد.

يمكن لـ ConsentX دعم مسارات عمل طلبات الخصوصية من خلال تنظيم استلام الطلبات وتتبع حالتها والاحتفاظ بالسجلات. ولا يحدد البرنامج النتائج القانونية؛ إذ تظل القرارات المتعلقة بالاستثناءات والردود من اختصاص المؤسسة.

التسويق المباشر

يتيح القانون رقم 843 للأفراد أن يطلبوا من المتحكم في البيانات التوقف عن معالجة بياناتهم الشخصية لأغراض التسويق المباشر، أو عدم البدء فيها. ويؤثر ذلك في:

  • التسويق عبر البريد الإلكتروني
  • التسويق عبر الرسائل النصية القصيرة (SMS)
  • الإعلانات
  • قنوات التسويق الأخرى
  • تفضيلات التسويق
  • سجلات الموافقة وإلغاء الاشتراك
  • إيقاف التسويق المباشر

تساعد إدارة التفضيلات في ConsentX المؤسسات على تسجيل خيارات التسويق، والاحتفاظ بسجلات الموافقات وحالات إلغاء الاشتراك، ونقل التفضيلات المحدَّثة إلى الأنظمة المتصلة حتى لا تُستهدف جهات الاتصال التي أُوقف التسويق لها.

اتخاذ القرارات الآلي

تثير المعالجة الآلية، بما في ذلك التنميط، اعتبارات خصوصية محددة:

  • الشفافية
  • الغرض
  • جودة البيانات
  • الإنصاف
  • الأمن
  • التدخل البشري حيثما يكون مناسبًا
  • الأثر المحتمل على الأفراد
  • المعالجة عالية المخاطر

قد يستدعي التنميط واتخاذ القرارات الآلي إجراء تقييم الأثر على حماية البيانات (DPIA)، بحسب طبيعة المعالجة والمتطلبات المعمول بها.

تقييمات الأثر على حماية البيانات

تقييم الأثر على حماية البيانات (DPIA) هو تقييم استباقي لمخاطر الخصوصية. وهو يحدد كيف يمكن أن يؤثر نشاط المعالجة في الأفراد، والتدابير التي تحدّ من تلك المخاطر قبل بدء المعالجة.

قد يكون تقييم الأثر على حماية البيانات (DPIA) ذا صلة بما يلي:

  • أنشطة المعالجة الجديدة
  • التقنيات الجديدة
  • التغييرات الكبيرة على المعالجة القائمة
  • البيانات الشخصية الخاصة
  • التنميط
  • اتخاذ القرارات الآلي
  • المعالجة التي تنطوي على مخاطر كبيرة على الأفراد

مشرف حماية البيانات (Data Protection Supervisor)

ينص القسم 58 على أن يعيّن المتحكم في البيانات شخصًا معتمدًا ومؤهلًا بصفة مشرف حماية البيانات (Data Protection Supervisor) لمراقبة امتثال المتحكم للقانون.

ينبغي أن يتوفر لمشرف حماية البيانات الفعّال ما يلي:

  • الاعتماد والتأهيل اللازمان للدور
  • المسؤولية عن مراقبة الامتثال
  • التدريب المناسب
  • صلاحيات كافية داخل المؤسسة
  • المعرفة والموارد اللازمة لأداء الدور

أمن البيانات

ينبغي للمتحكمين اتخاذ تدابير تقنية وتنظيمية مناسبة ومعقولة لحماية البيانات الشخصية من:

  • الوصول غير المصرَّح به
  • الإفصاح غير المصرَّح به
  • الفقدان العرضي
  • الإتلاف
  • التغيير
  • الاستخدام غير السليم
  • المعالجة غير المشروعة

وتشمل التدابير العملية ما يلي:

  • التشفير
  • ضوابط الوصول
  • المصادقة
  • المصادقة متعددة العوامل
  • أمن الشبكات
  • النسخ الاحتياطية الآمنة
  • التسجيل والمراقبة
  • منع فقدان البيانات
  • تدريب الموظفين
  • ضوابط الموردين
  • الاستجابة للحوادث

إدارة خروقات البيانات

عملية عملية للاستجابة للخروقات:

  1. اكتشاف الحادث
  2. الاحتواء
  3. تقييم المخاطر
  4. تحديد البيانات المتأثرة
  5. تقييم الأفراد المتأثرين
  6. الإخطار التنظيمي حيثما يكون مطلوبًا
  7. إخطار الأفراد حيثما يكون مطلوبًا
  8. المعالجة والتصحيح
  9. التوثيق
  10. المراجعة اللاحقة للحادث

الدقة القانونية

لا يحدد القانون رقم 843 مهلة عامة مدتها 72 ساعة للإخطار بخروقات البيانات. وينبغي للمؤسسات تقييم إخطار لجنة حماية البيانات (DPC) والأفراد المتأثرين حيثما يكون ذلك مطلوبًا بموجب القانون الحالي.

وأي مهل زمنية للإخطار بالخروقات واردة في مشروع قانون حماية البيانات لسنة 2025 هي مقترحات فقط. ولا ينبغي التعامل معها على أنها التزامات حالية ما لم يدخل تشريع بديل حيز النفاذ رسميًا وإلى أن يحدث ذلك.

التسجيل لدى لجنة حماية البيانات (DPC)

يتعين عمومًا على المتحكمين في البيانات التسجيل لدى لجنة حماية البيانات قبل معالجة البيانات الشخصية. وقد يتضمن طلب التسجيل ما يلي:

  • اسم النشاط التجاري وعنوانه
  • معلومات الممثل
  • وصف البيانات الشخصية التي تُعالَج
  • فئات الأفراد
  • البيانات الشخصية الخاصة
  • أغراض المعالجة
  • المتلقون المقصودون
  • الدول التي قد تُنقل إليها البيانات
  • فئات الأشخاص الذين تُحفظ بياناتهم
  • وصف عام لتدابير الأمن

بموجب القانون رقم 843، تُعدّ معالجة البيانات الشخصية دون التسجيل بصفة متحكم في البيانات جريمة يُعاقب عليها عند الإدانة بإجراءات موجزة بغرامة أو بالسجن أو بكلتا العقوبتين، على النحو المحدد في القانون. وينبغي للمؤسسات التحقق من العقوبة المعمول بها مع مستشاريها القانونيين.

المعالجة الخاضعة للتقييم

يتضمن القانون رقم 843 إطارًا للمعالجة الخاضعة للتقييم. فالمعالجة التي قد تسبب ضررًا جسيمًا أو ضيقًا جسيمًا لصاحب البيانات، أو تمس بدرجة كبيرة بحقوق الخصوصية لصاحب البيانات، قد تخضع لمراجعة إضافية من جانب لجنة حماية البيانات (DPC).

وينبغي للمؤسسات التي تخطط لمعالجة عالية المخاطر أن تنظر فيما إذا كان هذا الإطار ينطبق قبل بدء المعالجة.

عمليات نقل البيانات الدولية

قبل نقل البيانات الشخصية إلى خارج غانا، ينبغي للمؤسسات تقييم المتطلبات المعمول بها، بما في ذلك:

  • دول المقصد
  • المتلقون في الخارج
  • فئات البيانات
  • أغراض النقل
  • الضمانات الأمنية
  • الحمايات التعاقدية
  • قوانين الخصوصية الأجنبية المعمول بها

تتضمن معلومات التسجيل لدى لجنة حماية البيانات (DPC) الدول التي يعتزم المتحكم في البيانات نقل البيانات الشخصية إليها، ولذلك ينبغي أن تظل ترتيبات النقل وبيانات التسجيل متسقة.

الاحتفاظ بالبيانات وحذفها

ينبغي أن يرتبط الاحتفاظ بالغرض الذي جُمعت البيانات الشخصية من أجله وبأي متطلبات قانونية معمول بها. وينبغي أن يغطي برنامج الاحتفاظ ما يلي:

  • فترات الاحتفاظ
  • إجراءات الحذف
  • الأرشفة
  • التجميد القانوني
  • الحذف الآلي حيثما يكون مناسبًا
  • الإتلاف الآمن
  • المراجعات الدورية للاحتفاظ

معالجو البيانات والموردون

يظل المتحكمون مسؤولين عن البيانات الشخصية التي تعالجها أطراف ثالثة نيابةً عنهم. وينبغي أن تتناول اتفاقيات الموردين ما يلي:

  • تعليمات المعالجة
  • محدودية الغرض
  • السرية
  • الأمن
  • المعالجون من الباطن
  • الاحتفاظ
  • الحذف
  • إدارة الحوادث
  • طلبات أصحاب البيانات
  • عمليات النقل الدولي
  • المساعدة في الامتثال

الخصوصية حسب التصميم

يسهل تحقيق الخصوصية عندما تُدمج في المنتجات والعمليات منذ البداية. ومن الممارسات المفيدة:

  • تقليل البيانات
  • محدودية الغرض
  • إعدادات افتراضية مراعية للخصوصية
  • ضوابط الوصول
  • التشفير
  • حدود الاحتفاظ
  • ضوابط الموافقة
  • سجلات التدقيق
  • الحذف الآمن

ملفات تعريف الارتباط والتتبع الإلكتروني

ينظّم القانون رقم 843 معالجة البيانات الشخصية، ولا يضع قاعدة عامة موحّدة لملفات تعريف الارتباط تناسب جميع الحالات. وتستخدم المواقع الإلكترونية والتطبيقات عادةً ما يلي:

  • ملفات تعريف الارتباط الضرورية
  • ملفات تعريف الارتباط التحليلية
  • ملفات تعريف الارتباط الإعلانية
  • بكسلات وسائل التواصل الاجتماعي
  • تقنيات إعادة الاستهداف
  • التخصيص
  • معرّفات الأجهزة
  • النصوص البرمجية التابعة لأطراف ثالثة

ينبغي للمؤسسات تحديد ما إذا كانت كل تقنية تتبع تعالج بيانات شخصية، وحيثما كان الأمر كذلك، تحديد المسوّغ القانوني المناسب بموجب القانون.

الموافقة على ملفات تعريف الارتباط والحظر المسبق للنصوص البرمجية

حيثما تكون الموافقة هي الأساس القانوني المعمول به للتتبع، تساعد الضوابط التالية على جعل تلك الموافقة ذات معنى:

  • إشعارات موافقة واضحة
  • خيارات قائمة على الأغراض
  • فئات اختيارية غير محددة مسبقًا
  • الحظر المسبق لأدوات التتبع المعنية
  • سحب الموافقة
  • إدارة التفضيلات
  • سجلات الموافقة
  • تتبع إصدارات السياسة

يدعم ConsentX الإنفاذ التقني لهذه الخيارات. إذ يمنع الحظر المسبق للنصوص البرمجية تشغيل أدوات التتبع المعنية إلى أن يقدّم الزائر موافقته، وتتيح إدارة التفضيلات للزوار تغيير خياراتهم في أي وقت.

مراقبة الامتثال والتدقيق

ينبغي أن تكون المؤسسات قادرة على تقديم أدلة على الامتثال، بما في ذلك:

  • التسجيل لدى لجنة حماية البيانات (DPC)
  • إشعارات الخصوصية
  • سجلات الموافقة
  • خرائط البيانات
  • قوائم جرد أنشطة المعالجة
  • تقييمات الأثر على حماية البيانات (DPIA)
  • التقييمات الأمنية
  • اتفاقيات الموردين
  • سجلات الخروقات
  • طلبات أصحاب البيانات
  • تفضيلات التسويق
  • جداول الاحتفاظ
  • سجلات التدريب
  • سجلات مشرف حماية البيانات

الإنفاذ من جانب لجنة حماية البيانات (DPC)

تتولى لجنة حماية البيانات في غانا المسؤولية عن:

  • الرقابة التنظيمية
  • تسجيل المتحكمين في البيانات
  • التحقيقات
  • الشكاوى
  • مراقبة الامتثال
  • الإنفاذ
  • الإرشاد
  • التدريب
  • التوعية

يمكن للجنة التحقيق في الشكاوى وإجراء عمليات التفتيش وإصدار إخطارات تلزم المؤسسات باتخاذ خطوات للامتثال للقانون.

العقوبات

يتضمن القانون رقم 843 جرائم محددة لكل منها عقوبتها الخاصة. ولا يوجد حد أقصى واحد ينطبق على كل جريمة. ويميّز القانون بين:

  • عدم التسجيل – لمعالجة البيانات الشخصية دون التسجيل بصفة متحكم في البيانات عقوبتها الخاصة بموجب القانون
  • عدم الامتثال لإخطارات معينة – لعدم الامتثال لإخطارات محددة تصدرها اللجنة عقوبته الخاصة
  • الجرائم القانونية الأخرى – تخضع الجرائم الأخرى المنصوص عليها في القانون للعقوبات المحددة لها
  • العقوبة العامة بموجب القسم 95 – حيثما لا ينص القانون على عقوبة محددة، يُعاقب مرتكب الجريمة عند الإدانة بإجراءات موجزة بغرامة لا تتجاوز خمسة آلاف وحدة جزائية، أو بالسجن مدة لا تتجاوز عشر سنوات، أو بكلتا العقوبتين

ينبغي للمؤسسات التحقق من العقوبة المرتبطة بكل حكم محدد بدلًا من افتراض انطباق الحد الأقصى الوارد في القسم 95.

مشروع قانون حماية البيانات لسنة 2025 في غانا

مشروع قانون حماية البيانات لسنة 2025 هو مقترح بديل في صورة مشروع للقانون رقم 843.

  • مشروع القانون مقترح لم يُعتمد بعد، ولا يجوز التعامل معه على أنه قانون نافذ حاليًا.
  • لا يزال القانون رقم 843 هو الإطار الحالي لحماية البيانات في غانا.
  • ينبغي للمؤسسات متابعة التطورات التشريعية.
  • ينبغي تحديث مراجعات الامتثال إذا دخل تشريع بديل حيز النفاذ رسميًا.

كيف يساعد ConsentX في الامتثال لقانون حماية البيانات في غانا

يوفر ConsentX أدوات تقنية تدعم عمليات الخصوصية والموافقة. وهو يساعد على تطبيق الضوابط والاحتفاظ بالأدلة عليها، لكنه لا يضمن بمفرده الامتثال القانوني.

إدارة الموافقة

عرض خيارات موافقة واضحة وقائمة على الأغراض للزوار في غانا حيثما تكون الموافقة هي المسوّغ المعمول به.

إدارة ملفات تعريف الارتباط وأدوات التتبع

اكتشاف ملفات تعريف الارتباط والنصوص البرمجية وأدوات التتبع التي تعمل على موقعك الإلكتروني وتصنيفها.

الحظر المسبق للنصوص البرمجية

تعليق النصوص البرمجية غير الضرورية المعنية إلى أن يقدّم الزائر موافقته.

أدلة الموافقة

الاحتفاظ بسجلات موافقة قابلة للتدقيق تتضمن:

  • الطابع الزمني
  • فئة الموافقة
  • الغرض
  • إصدار السياسة
  • قرار المستخدم
  • إيصال الموافقة

ضوابط الخصوصية الإقليمية

تطبيق تجربة موافقة مهيأة للزوار في غانا إلى جانب القواعد الخاصة بالمناطق الأخرى.

مسارات عمل طلبات أصحاب البيانات (DSAR) والتفضيلات

تنظيم طلبات أصحاب البيانات وتمكين الأشخاص من تحديث تفضيلاتهم أو سحبها.

مراقبة الامتثال

إعادة فحص موقعك الإلكتروني لاكتشاف التقنيات الجديدة وإبقاء الإعدادات والأدلة محدَّثة.

كيفية الامتثال لقانون حماية البيانات في غانا باستخدام ConsentX

  1. 1

    افحص موقعك الإلكتروني

    أجرِ فحصًا باستخدام ConsentX للعثور على ملفات تعريف الارتباط والنصوص البرمجية والبكسلات والتقنيات الأخرى التي تعمل على موقعك الإلكتروني والجهات التي ترسل إليها البيانات.

  2. 2

    صنّف التقنيات

    جمّع كل تقنية حسب الغرض، مثل التقنيات الضرورية والتحليلية والوظيفية والإعلانية والتخصيصية، بحيث يمكن إدارة كل فئة بصورة متسقة.

  3. 3

    حدد الأساس القانوني المناسب

    حدد لكل فئة ما إذا كانت الموافقة أو مسوّغ آخر من مسوّغات القسم 20 هو المنطبق، ووثّق القرار. يطبّق ConsentX الإعدادات التي تحددها؛ ويظل التقييم القانوني مسؤوليتك.

  4. 4

    هيّئ تجربة الموافقة الخاصة بغانا

    أعدّ إشعار موافقة للزوار في غانا يحدد هوية مؤسستك، ويشرح الأغراض وفئات البيانات، ويفصح عن المشاركة مع أطراف ثالثة، ويترك الفئات الاختيارية غير محددة.

  5. 5

    احظر أدوات التتبع المعنية

    فعّل الحظر المسبق للنصوص البرمجية حتى لا تعمل أدوات التتبع التي تعتمد على الموافقة إلى أن يقدّمها الزائر.

  6. 6

    سجّل الموافقة

    احفظ سجل موافقة لكل قرار، بما في ذلك الطابع الزمني والفئات والأغراض وإصدار السياسة وخيار المستخدم، وأصدر إيصال موافقة.

  7. 7

    أتح سحب التفضيلات

    امنح الزوار وسيلة دائمة لمراجعة خياراتهم أو تغييرها أو سحبها، وتأكد من أن السحب يوقف المعالجة ذات الصلة.

  8. 8

    أدِر طلبات أصحاب البيانات

    وجّه طلبات الوصول والتصحيح والاعتراض والحذف إلى مسار عمل متتبَّع يتضمن التحقق من الهوية وحفظ السجلات.

  9. 9

    احتفظ بالأدلة

    احتفظ بسجلات الموافقة وتقارير الفحص وإصدارات الإشعارات وسجلات الطلبات معًا لتتمكن من إثبات كيفية جمع الخيارات وتطبيقها.

  10. 10

    تابع التطورات التنظيمية

    تابع إرشادات لجنة حماية البيانات (DPC) ومسار مشروع قانون حماية البيانات لسنة 2025، وحدّث إعداداتك إذا دخل تشريع بديل حيز النفاذ رسميًا.

قائمة التحقق للامتثال لقانون حماية البيانات في غانا

استخدم قائمة التحقق هذه نقطةَ انطلاق لبرنامج الامتثال لديك:

  • تحديد ما إذا كان القانون رقم 843 ينطبق
  • تحديد أدوار المتحكم والمعالج
  • رسم خريطة معالجة البيانات الشخصية
  • تحديد المسوّغات المشروعة
  • مراجعة آليات الموافقة
  • تقديم إشعارات الخصوصية
  • تحديد البيانات الشخصية الخاصة
  • تقييم معالجة بيانات الأطفال
  • التسجيل بصفة متحكم في البيانات حيثما يكون مطلوبًا
  • مراجعة متطلبات مشرف حماية البيانات
  • تطبيق الضمانات الأمنية
  • إنشاء آلية للاستجابة للحوادث
  • مراجعة متطلبات تقييم الأثر على حماية البيانات (DPIA)
  • تقييم عمليات النقل الدولي
  • وضع قواعد الاحتفاظ والحذف
  • تطبيق إجراءات طلبات أصحاب البيانات
  • الإبقاء على تفضيلات التسويق المباشر
  • مراجعة اتخاذ القرارات الآلي
  • الإبقاء على اتفاقيات الموردين
  • الاحتفاظ بأدلة الامتثال
  • متابعة مشروع القانون لسنة 2025

الأسئلة الشائعة

ملخص تنظيم حماية البيانات في غانا

البندالتفاصيل
الدولةغانا
القانون الرئيسيقانون حماية البيانات لسنة 2012 (القانون رقم 843)
الجهة التنظيميةلجنة حماية البيانات (DPC)
الحالةساري المفعول
ساري المفعول منذ16 أكتوبر 2012
المقترح البديل الحاليمشروع قانون حماية البيانات لسنة 2025

لوائح خصوصية أخرى

قد تحتاج المؤسسات العاملة في عدة أسواق أيضًا إلى تقييم هذه الأطر. ويتوقف تحديد الأطر المنطبقة على الأماكن التي تعمل فيها المؤسسة، ومواقع أصحاب البيانات لديها، والخدمات التي تقدمها، والوجهات التي تُنقل إليها البيانات الشخصية.

لماذا تُعدّ إدارة الموافقة مهمة في غانا

إدارة الموافقة عنصر واحد من الإطار الأوسع للخصوصية في غانا، إلى جانب التسجيل والأمن وحقوق أصحاب البيانات والحوكمة. وحيثما يُعتمد على الموافقة، ينبغي أن تكون المؤسسات قادرة على إثبات ما يلي:

  • ما الذي أُبلغ به المستخدم
  • الغرض الذي وافق عليه المستخدم
  • وقت تقديم الموافقة
  • الفئات التي جرى اختيارها
  • إشعار الخصوصية الذي عُرض
  • ما إذا سُحبت الموافقة لاحقًا
  • كيفية تطبيق التفضيلات

يربط ConsentX هذه المسائل بضوابط تقنية: إذ يطبّق الحظر المسبق للنصوص البرمجية الخيارات، وتحفظ سجلات الموافقة وإيصالاتها الأدلة، ويربط تتبع إصدارات السياسة كل قرار بالإشعار الذي اطّلع عليه المستخدم.

استعد لقانون حماية البيانات في غانا مع ConsentX

أنشئ تجربة خصوصية شفافة وقابلة للتدقيق للمستخدمين في غانا.

يمكن لـ ConsentX المساعدة في إدارة:

  • الموافقة على ملفات تعريف الارتباط
  • تقنيات التتبع
  • تفضيلات الموافقة
  • الحظر المسبق للنصوص البرمجية
  • إيصالات الموافقة
  • طلبات الخصوصية
  • قواعد الخصوصية الإقليمية
  • أدلة التدقيق

افحص موقعك الإلكتروني، وهيّئ تجربة الخصوصية الخاصة بغانا، وطبّق خيارات المستخدمين، واحتفظ بأدلة الموافقة مع ConsentX.

تقدم هذه الصفحة معلومات عامة عن قانون حماية البيانات في غانا لسنة 2012 (القانون رقم 843) ولا تُعدّ استشارة قانونية. ConsentX منصة تقنية تدعم عمليات الخصوصية والموافقة، ولا تضمن الامتثال القانوني. استشر مستشارًا قانونيًا مؤهلًا بشأن التزاماتك المحددة.