DPA GH
Ley de Protección de Datos de Ghana de 2012 (Act 843)
La Ley de Protección de Datos de 2012 (Act 843) es la principal ley de protección de datos de Ghana. Regula la recogida, el uso, la divulgación, la conservación, la seguridad y la destrucción de datos personales, y crea la Comisión de Protección de Datos (DPC).
La ley está en vigor desde el 16 de octubre de 2012 y se aplica a los responsables y encargados del tratamiento que entran dentro de su ámbito de aplicación legal.
La Act 843 establece el marco jurídico para el tratamiento de datos personales en Ghana. Sus principales ámbitos incluyen:
- Principios de protección de datos
- Derechos de los interesados
- Registro de responsables del tratamiento
- Obligaciones de seguridad
- Protección de los datos personales especiales
- Supervisor de Protección de Datos
- Aplicación regulatoria
- Tratamiento internacional
El consentimiento es importante, pero la DPA de Ghana no es una ley basada únicamente en el consentimiento. El artículo 20 prevé el consentimiento y otras justificaciones alternativas específicas, por lo que cada actividad de tratamiento debe basarse en la justificación que realmente le corresponda.
La DPA de Ghana en un vistazo
| Tema | DPA de Ghana |
|---|---|
| País | Ghana |
| Ley | Ley de Protección de Datos de 2012 (Act 843) |
| Estado | En vigor |
| Fecha de entrada en vigor | 16 de octubre de 2012 |
| Regulador | Comisión de Protección de Datos (DPC) |
| Funciones principales | Responsables y encargados del tratamiento |
| Registro | Por lo general, los responsables del tratamiento deben registrarse antes de tratar datos personales |
| Consentimiento | Una justificación importante, pero no la única base jurídica |
| Datos personales especiales | Protección reforzada |
| Supervisor de Protección de Datos | Un supervisor certificado y cualificado que supervisa el cumplimiento |
| EIPD | Pertinente ante riesgos significativos para la privacidad y para el cumplimiento ante la DPC |
| Derechos de los interesados | Acceso, oposición, control de la mercadotecnia directa, rectificación, bloqueo, supresión y destrucción, cuando proceda |
| Transferencias internacionales | Evaluación y garantías |
| Aplicación | Investigación, inspección, requerimientos y exigencia del cumplimiento |
| Sanciones | Sanciones específicas para determinados delitos; un máximo general conforme al artículo 95 cuando no se aplica ninguna sanción específica |
¿Qué es la Ley de Protección de Datos de Ghana?
La Act 843 establece el marco jurídico para la protección de los datos personales en Ghana. Aborda:
- Tratamiento lícito
- Minimización de datos
- Limitación de la finalidad
- Transparencia
- Calidad de los datos
- Seguridad
- Participación de los interesados
- Registro
- Supervisión del tratamiento de datos
- Tratamiento internacional
- Datos personales especiales
- Aplicación regulatoria
La Comisión de Protección de Datos es el regulador creado por la ley. Mantiene el registro de responsables del tratamiento, supervisa el cumplimiento, investiga reclamaciones, adopta medidas de ejecución y promueve la concienciación sobre la protección de datos en Ghana.
Ghana
En vigor
Vigente desde el 16 de octubre de 2012
Asia y África
¿Quién debe cumplir la DPA de Ghana?
La Act 843 se aplica a los responsables del tratamiento y a los encargados del tratamiento que tratan datos personales dentro de su ámbito de aplicación legal.
Responsables del tratamiento
El responsable del tratamiento determina los fines para los que se tratan los datos personales y la forma en que se tratan. Los responsables asumen la responsabilidad principal del cumplimiento, incluido el registro ante la DPC. Algunos ejemplos son:
- Empresas de comercio electrónico
- Bancos e instituciones financieras
- Compañías de seguros
- Empleadores
- Proveedores de atención sanitaria
- Universidades y centros educativos
- Empresas de telecomunicaciones
- Empresas SaaS
- Empresas de marketing
- Instituciones públicas
- Plataformas en línea
Encargados del tratamiento
El encargado del tratamiento trata datos personales por cuenta de un responsable, siguiendo sus instrucciones. Algunos ejemplos son:
- Proveedores de servicios en la nube
- Proveedores de servicios de nómina
- Plataformas CRM
- Proveedores de alojamiento
- Proveedores de analítica
- Plataformas de marketing
- Proveedores de atención al cliente
Ámbito territorial
La Act 843 se aplica a los responsables del tratamiento establecidos en Ghana que tratan datos personales en Ghana. También puede aplicarse a responsables no establecidos en Ghana que utilicen equipos, o un encargado del tratamiento que desarrolle su actividad, en Ghana para tratar datos personales, salvo con fines de mero tránsito por Ghana.
El artículo 18 también se ocupa de los interesados extranjeros. Cuando se envían a Ghana para su tratamiento datos personales procedentes de una jurisdicción extranjera, el responsable del tratamiento debe garantizar que los datos se traten conforme a la legislación de protección de datos de esa jurisdicción extranjera.
Por tanto, las organizaciones internacionales deben evaluar los requisitos ghaneses junto con las demás leyes de privacidad aplicables a sus interesados, sistemas y proveedores de servicios.
Datos personales
Según la Act 843, los datos personales son datos relativos a una persona que puede ser identificada a partir de esos datos, o de esos datos junto con otra información que el responsable del tratamiento posee o es probable que obtenga.
Algunos ejemplos son:
- Nombres
- Direcciones de correo electrónico
- Números de teléfono
- Números de identificación
- Información de cuentas
- Información laboral
- Información de localización
- Identificadores en línea
- Información financiera
- Información sobre la salud
- Información biométrica o genética
Que un identificador técnico, como el ID de una cookie o un identificador de dispositivo, constituya un dato personal depende de si, en su contexto, puede vincularse a una persona identificable.
Principios de protección de datos
La Act 843 exige a quien trate datos personales que tenga en cuenta la privacidad de la persona aplicando los siguientes principios:
- Responsabilidad proactiva: el responsable debe garantizar que los principios se apliquen al tratamiento que realiza o dirige.
- Licitud: los datos personales se tratan de forma lícita y razonable, sin vulnerar la privacidad del interesado.
- Especificación de la finalidad: los datos personales se recogen con un fin específico, explícitamente definido y lícito, relacionado con las funciones o actividades del responsable.
- Compatibilidad del tratamiento ulterior: el tratamiento ulterior es compatible con la finalidad para la que se recogieron los datos.
- Calidad de la información: los datos personales se mantienen completos, exactos, actualizados y no engañosos, teniendo en cuenta la finalidad.
- Apertura: los interesados son informados de la recogida y el tratamiento de sus datos personales.
- Garantías de seguridad de los datos: medidas técnicas y organizativas adecuadas protegen la integridad y la confidencialidad de los datos personales.
- Participación de los interesados: las personas pueden acceder a sus datos personales, rectificarlos y oponerse a su tratamiento, cuando proceda.
En la práctica, la limitación de la finalidad, la minimización de datos, la transparencia y la seguridad son consideraciones centrales para el cumplimiento. Las organizaciones deben recoger únicamente los datos personales adecuados, pertinentes y no excesivos para una finalidad definida, explicar esa finalidad con claridad y proteger los datos durante todo su ciclo de vida.
Bases jurídicas del tratamiento
El artículo 20 establece que los datos personales no deben tratarse sin el consentimiento previo del interesado, salvo que se aplique otra justificación específica. El consentimiento no es la única justificación. El tratamiento también puede basarse en:
- Necesidad contractual: tratamiento necesario para la ejecución de un contrato en el que el interesado es parte
- Autorización o exigencia legal: tratamiento autorizado o exigido por la ley
- Protección del interés legítimo del interesado: tratamiento para proteger un interés legítimo del interesado
- Cumplimiento de una obligación legal: tratamiento necesario para el correcto cumplimiento de una obligación legal
- Intereses legítimos: tratamiento necesario para satisfacer el interés legítimo del responsable del tratamiento o de un tercero al que se comunican los datos
Las organizaciones deben documentar la justificación en la que se basa cada actividad de tratamiento. Una justificación documentada demuestra por qué el tratamiento está permitido, determina si es necesario obtener y registrar el consentimiento y condiciona la forma de gestionar las oposiciones y las solicitudes de ejercicio de derechos.
Gestión del consentimiento
Cuando el consentimiento es la justificación aplicable, debe ser:
- Informado: basado en información clara sobre aquello que la persona acepta
- Voluntario: prestado libremente
- Libre de coacción: no obtenido mediante presión o penalización
- Específico: vinculado a fines definidos
- Comprensible: explicado en un lenguaje sencillo
- Claramente registrado: registrado en el momento en que se presta
- Demostrable: respaldado por evidencias que puedan aportarse posteriormente
Una interfaz de consentimiento digital debe comunicar:
- La identidad de la organización
- La finalidad de la recogida
- Las categorías de datos personales implicadas
- Cualquier comunicación a terceros
- Los fines de marketing y seguimiento
- Cómo pueden los usuarios gestionar sus preferencias
Retirada del consentimiento y oposición
La Act 843 reconoce a los interesados el derecho a oponerse al tratamiento de sus datos personales cuando proceda, y el tratamiento debe cesar cuando la oposición sea válida. Cuando el tratamiento se basa en el consentimiento, las personas también deben poder retirarlo.
Estos derechos solo son efectivos si los flujos de trabajo operativos los respaldan. Las organizaciones deben mantener:
- Registros de consentimiento
- Registros de oposiciones
- Mecanismos de retirada cuando el consentimiento es la base
- Actualizaciones de preferencias
- Exclusión de la mercadotecnia directa
- Propagación de los cambios de preferencias a todos los sistemas que utilizan los datos
Datos personales especiales
La Act 843 otorga una protección reforzada a los datos personales especiales, que incluyen información sobre:
- Raza
- Color
- Origen étnico o tribal
- Opiniones políticas
- Creencias religiosas o similares
- Salud física
- Información médica
- Salud mental o estado mental
- ADN
- Orientación sexual
- Comisión o presunta comisión de un delito
- Procedimientos relacionados con un delito
- Información sobre procesos penales o condenas
Antes de tratar datos personales especiales, las organizaciones deben evaluar:
- La justificación jurídica
- Los requisitos de consentimiento
- La seguridad
- Las restricciones de acceso
- La conservación
- La comunicación de datos
- Las transferencias internacionales
- Los requisitos de EIPD
- El posible impacto sobre las personas
Avisos de privacidad y transparencia
La apertura es uno de los principios de la ley. Un aviso de privacidad debe explicar:
- La identidad del responsable
- La información de contacto
- La finalidad de la recogida
- Las categorías de datos personales recogidos
- Cómo se utilizará la información
- Los destinatarios de los datos
- Los derechos de los interesados
- La mercadotecnia directa
- Las transferencias internacionales
- La conservación
- Los mecanismos de reclamación, incluido el derecho a presentar una reclamación ante la DPC
Derechos de los interesados
La Act 843 reconoce a las personas derechos sobre sus datos personales. Cada derecho se aplica cuando proceda y con sujeción a las condiciones legales.
Derecho a ser informado
Las personas deben ser informadas de la recogida de sus datos personales, de la finalidad de la recogida y de otras cuestiones que aportan transparencia al tratamiento.
Derecho de acceso
Las personas pueden solicitar al responsable del tratamiento que confirme si posee datos personales suyos y que les facilite una descripción de dichos datos, con sujeción a la verificación de su identidad y a las condiciones establecidas en la ley.
Derecho de rectificación
Las personas pueden solicitar la rectificación de los datos personales que sean inexactos, irrelevantes, excesivos, desactualizados, incompletos o engañosos.
Derecho de bloqueo, supresión o destrucción
Cuando proceda, las personas pueden solicitar el bloqueo, la supresión o la destrucción de datos personales, incluidos los datos que el responsable ya no está autorizado a conservar o los datos inexactos.
Derecho de oposición
Las personas pueden oponerse al tratamiento de sus datos personales, así como al tratamiento que pueda causarles daños o perjuicios injustificados, con sujeción a las condiciones legales.
Derecho relativo a la mercadotecnia directa
Las personas pueden exigir al responsable del tratamiento que deje de tratar, o que no empiece a tratar, sus datos personales con fines de mercadotecnia directa.
Derecho a indemnización
La persona que sufra daños o perjuicios como consecuencia de una infracción de la ley puede tener derecho a una indemnización, con sujeción a las condiciones legales.
Solicitudes de acceso de los interesados
Un flujo de trabajo práctico para gestionar las solicitudes de acceso y de ejercicio de otros derechos:
- Recepción de solicitudes: recibir las solicitudes a través de canales definidos y registrar cada una de ellas.
- Verificación de la identidad: confirmar que el solicitante es el interesado o un representante autorizado.
- Clasificación de la solicitud: determinar qué derecho se está ejerciendo.
- Localización de datos: localizar los datos personales pertinentes en los distintos sistemas y proveedores.
- Revisión de excepciones e información de terceros: comprobar las excepciones legales y proteger los datos de otras personas.
- Preparación de la respuesta: preparar una respuesta clara y exacta.
- Entrega segura: entregar la respuesta a través de un canal seguro.
- Conservación de registros: conservar un registro de la solicitud, la decisión y la respuesta.
ConsentX puede respaldar los flujos de trabajo de solicitudes de privacidad organizando su recepción, haciendo un seguimiento de su estado y conservando los registros. El software no determina resultados jurídicos; las decisiones sobre excepciones y respuestas siguen correspondiendo a la organización.
Mercadotecnia directa
La Act 843 permite a las personas exigir al responsable del tratamiento que deje de tratar, o que no empiece a tratar, sus datos personales con fines de mercadotecnia directa. Esto afecta a:
- El marketing por correo electrónico
- El marketing por SMS
- La publicidad
- Otros canales de marketing
- Las preferencias de marketing
- Los registros de consentimientos y bajas voluntarias
- La exclusión de la mercadotecnia directa
La gestión de preferencias de ConsentX ayuda a las organizaciones a recoger las decisiones en materia de marketing, conservar registros de consentimientos y bajas voluntarias y transmitir las preferencias actualizadas a los sistemas conectados para que no se dirijan comunicaciones a los contactos excluidos.
Decisiones automatizadas
El tratamiento automatizado, incluida la elaboración de perfiles, plantea consideraciones de privacidad específicas:
- Transparencia
- Finalidad
- Calidad de los datos
- Equidad
- Seguridad
- Intervención humana cuando proceda
- Posible impacto sobre las personas
- Tratamiento de alto riesgo
La elaboración de perfiles y las decisiones automatizadas pueden justificar una EIPD, en función del tratamiento y de los requisitos aplicables.
Evaluaciones de impacto relativas a la protección de datos
Una evaluación de impacto relativa a la protección de datos (EIPD) es una evaluación proactiva de los riesgos para la privacidad. Identifica cómo una actividad de tratamiento podría afectar a las personas y qué medidas reducen esos riesgos antes de que comience el tratamiento.
Una EIPD puede resultar pertinente en los siguientes casos:
- Nuevas actividades de tratamiento
- Nuevas tecnologías
- Cambios significativos en tratamientos existentes
- Datos personales especiales
- Elaboración de perfiles
- Decisiones automatizadas
- Tratamientos que presentan riesgos significativos para las personas
Supervisor de Protección de Datos
El artículo 58 prevé que el responsable del tratamiento designe a una persona certificada y cualificada como Supervisor de Protección de Datos para supervisar el cumplimiento de la ley por parte del responsable.
Un Supervisor de Protección de Datos eficaz debe contar con:
- Certificación y cualificación para el puesto
- Responsabilidad en la supervisión del cumplimiento
- Formación adecuada
- Autoridad suficiente dentro de la organización
- Los conocimientos y recursos necesarios para desempeñar su función
Seguridad de los datos
Los responsables deben adoptar medidas técnicas y organizativas adecuadas y razonables para proteger los datos personales frente a:
- El acceso no autorizado
- La divulgación no autorizada
- La pérdida accidental
- La destrucción
- La alteración
- El uso indebido
- El tratamiento ilícito
Entre las medidas prácticas se incluyen:
- Cifrado
- Controles de acceso
- Autenticación
- Autenticación multifactor
- Seguridad de la red
- Copias de seguridad seguras
- Registro y monitorización
- Prevención de pérdida de datos
- Formación de los empleados
- Controles sobre proveedores
- Respuesta a incidentes
Gestión de violaciones de datos
Un proceso práctico de respuesta ante violaciones de datos:
- Detección del incidente
- Contención
- Evaluación del riesgo
- Identificación de los datos afectados
- Evaluación de las personas afectadas
- Notificación a la autoridad cuando sea necesario
- Notificación a las personas cuando sea necesario
- Corrección
- Documentación
- Revisión posterior al incidente
Precisión jurídica
La Act 843 no establece un plazo universal de 72 horas para notificar violaciones de datos. Las organizaciones deben evaluar la notificación a la DPC y a las personas afectadas cuando lo exija la ley vigente.
Los plazos de notificación de violaciones que figuran en el proyecto de ley Data Protection Bill, 2025 son solo propuestas. No deben considerarse obligaciones vigentes mientras la nueva legislación no entre formalmente en vigor.
Registro ante la DPC
Por lo general, los responsables del tratamiento deben registrarse ante la Comisión de Protección de Datos antes de tratar datos personales. Una solicitud de registro puede incluir:
- El nombre y la dirección de la empresa
- Información sobre el representante
- Una descripción de los datos personales tratados
- Las categorías de personas
- Los datos personales especiales
- Los fines del tratamiento
- Los destinatarios previstos
- Los países a los que pueden transferirse los datos
- Las categorías de personas cuyos datos se conservan
- Una descripción general de las medidas de seguridad
Según la Act 843, tratar datos personales sin estar registrado como responsable del tratamiento constituye un delito que, en caso de condena en procedimiento sumario, se castiga con multa, pena de prisión o ambas, según lo especificado en la ley. Las organizaciones deben confirmar la sanción aplicable con sus asesores jurídicos.
Tratamiento sujeto a evaluación
La Act 843 incluye un marco de tratamiento sujeto a evaluación (assessable processing). El tratamiento que pueda causar daños o perjuicios sustanciales a un interesado, o menoscabar de forma significativa sus derechos de privacidad, puede estar sujeto a una revisión adicional por parte de la DPC.
Las organizaciones que prevean llevar a cabo tratamientos de alto riesgo deben considerar si este marco es aplicable antes de que comience el tratamiento.
Transferencias internacionales de datos
Antes de transferir datos personales fuera de Ghana, las organizaciones deben evaluar los requisitos aplicables, entre ellos:
- Los países de destino
- Los destinatarios en el extranjero
- Las categorías de datos
- Los fines de la transferencia
- Las garantías de seguridad
- Las protecciones contractuales
- Las leyes de privacidad extranjeras aplicables
La información de registro ante la DPC incluye los países a los que el responsable del tratamiento tiene intención de transferir datos personales, por lo que los mecanismos de transferencia y los datos de registro deben mantenerse coherentes.
Conservación y supresión de datos
La conservación debe estar vinculada a la finalidad para la que se recogieron los datos personales y a los requisitos legales aplicables. Un programa de conservación debe abarcar:
- Los plazos de conservación
- Los procedimientos de supresión
- El archivo
- Las retenciones por motivos legales
- La supresión automatizada cuando proceda
- La destrucción segura
- Las revisiones periódicas de la conservación
Encargados del tratamiento y proveedores
Los responsables siguen siendo responsables de los datos personales que terceros tratan por su cuenta. Los contratos con proveedores deben abordar:
- Las instrucciones de tratamiento
- La limitación de la finalidad
- La confidencialidad
- La seguridad
- Los subencargados
- La conservación
- La supresión
- La gestión de incidentes
- Las solicitudes de los interesados
- Las transferencias internacionales
- La asistencia en materia de cumplimiento
Privacidad desde el diseño
La privacidad es más fácil de lograr cuando se integra en los productos y procesos desde el principio. Algunas prácticas útiles son:
- Minimización de datos
- Limitación de la finalidad
- Configuraciones predeterminadas respetuosas con la privacidad
- Controles de acceso
- Cifrado
- Límites de conservación
- Controles de consentimiento
- Registros de auditoría
- Supresión segura
Cookies y seguimiento en línea
La Act 843 regula el tratamiento de datos personales. No crea una norma universal y única sobre cookies. Los sitios web y las aplicaciones suelen utilizar:
- Cookies esenciales
- Cookies de analítica
- Cookies publicitarias
- Píxeles de redes sociales
- Tecnologías de retargeting
- Personalización
- Identificadores de dispositivo
- Scripts de terceros
Las organizaciones deben determinar si cada tecnología de seguimiento trata datos personales y, en caso afirmativo, identificar la justificación jurídica adecuada conforme a la ley.
Consentimiento de cookies y bloqueo previo de scripts
Cuando el consentimiento es la base jurídica aplicable al seguimiento, los siguientes controles contribuyen a que dicho consentimiento sea efectivo:
- Avisos de consentimiento claros
- Opciones por finalidad
- Categorías opcionales no preseleccionadas
- Bloqueo previo de los rastreadores aplicables
- Retirada del consentimiento
- Gestión de preferencias
- Registros de consentimiento
- Seguimiento de las versiones de la política
ConsentX respalda la aplicación técnica de estas decisiones. El bloqueo previo de scripts impide que los rastreadores aplicables se ejecuten hasta que el visitante haya dado su consentimiento, y la gestión de preferencias permite a los visitantes cambiar sus decisiones en cualquier momento.
Supervisión del cumplimiento y auditorías
Las organizaciones deben poder aportar evidencias del cumplimiento, entre ellas:
- Registro ante la DPC
- Avisos de privacidad
- Registros de consentimiento
- Mapas de datos
- Inventarios de tratamientos
- EIPD
- Evaluaciones de seguridad
- Contratos con proveedores
- Registros de violaciones de datos
- Solicitudes de los interesados
- Preferencias de marketing
- Calendarios de conservación
- Registros de formación
- Registros del Supervisor de Protección de Datos
Aplicación por parte de la DPC
La Comisión de Protección de Datos de Ghana es responsable de:
- La supervisión regulatoria
- El registro de responsables del tratamiento
- Las investigaciones
- Las reclamaciones
- La supervisión del cumplimiento
- La aplicación de la ley
- Las orientaciones
- La formación
- La concienciación
La Comisión puede investigar reclamaciones, realizar inspecciones y emitir requerimientos que obliguen a las organizaciones a adoptar medidas para cumplir la ley.
Sanciones
La Act 843 contiene delitos específicos con sus propias sanciones. No existe un máximo único aplicable a todos los delitos. La ley distingue entre:
- Falta de registro: tratar datos personales sin estar registrado como responsable del tratamiento conlleva su propia sanción según la ley
- Incumplimiento de determinados requerimientos: el incumplimiento de requerimientos específicos emitidos por la Comisión conlleva su propia sanción
- Otros delitos legales: los demás delitos previstos en la ley conllevan las sanciones especificadas para ellos
- Sanción general del artículo 95: cuando no se prevé una sanción específica, quien cometa un delito se expone, en caso de condena en procedimiento sumario, a una multa de hasta cinco mil unidades de sanción (penalty units), a una pena de prisión de hasta diez años, o a ambas
Las organizaciones deben comprobar la sanción asociada a cada disposición específica en lugar de suponer que se aplica el máximo del artículo 95.
Proyecto de ley de protección de datos de Ghana de 2025
El Data Protection Bill, 2025 es un proyecto de ley que propone la sustitución de la Act 843.
- El proyecto es una propuesta y no debe considerarse legislación vigente.
- La Act 843 sigue siendo el marco de protección de datos vigente en Ghana.
- Las organizaciones deben seguir la evolución legislativa.
- Las revisiones de cumplimiento deben actualizarse si la nueva legislación entra formalmente en vigor.
Cómo ayuda ConsentX a cumplir la DPA de Ghana
ConsentX proporciona herramientas técnicas que respaldan los procesos de privacidad y consentimiento. Ayuda a implantar controles y a conservar evidencias de ellos, pero no garantiza por sí sola el cumplimiento legal.
Gestión del consentimiento
Presente a los visitantes de Ghana opciones de consentimiento claras y basadas en la finalidad cuando el consentimiento sea la justificación aplicable.
Gestión de cookies y rastreadores
Detecte y clasifique las cookies, los scripts y los rastreadores que se ejecutan en su sitio web.
Bloqueo previo de scripts
Retenga los scripts no esenciales aplicables hasta que el visitante haya dado su consentimiento.
Evidencias del consentimiento
Conserve registros de consentimiento auditables que recojan:
- Marca de tiempo
- Categoría de consentimiento
- Finalidad
- Versión de la política
- Decisión del usuario
- Comprobante de consentimiento
Controles de privacidad regionales
Aplique una experiencia de consentimiento configurada para los visitantes de Ghana junto con las reglas de otras regiones.
Flujos de trabajo DSAR y de preferencias
Organice las solicitudes de los interesados y permita a las personas actualizar o retirar sus preferencias.
Supervisión del cumplimiento
Vuelva a analizar su sitio web para detectar nuevas tecnologías y mantener actualizadas la configuración y las evidencias.
Cómo cumplir la DPA de Ghana con ConsentX
- 1
Analice su sitio web
Realice un análisis con ConsentX para detectar las cookies, los scripts, los píxeles y otras tecnologías que se ejecutan en su sitio web, y a dónde envían los datos.
- 2
Clasifique las tecnologías
Agrupe cada tecnología por finalidad, como esencial, analítica, funcional, publicidad y personalización, para que cada categoría pueda gestionarse de forma coherente.
- 3
Identifique la base jurídica adecuada
Para cada categoría, determine si se aplica el consentimiento u otra justificación del artículo 20 y documente la decisión. ConsentX aplica su configuración; la evaluación jurídica sigue siendo responsabilidad suya.
- 4
Configure la experiencia de consentimiento para Ghana
Configure un aviso de consentimiento para los visitantes de Ghana que identifique a su organización, explique los fines y las categorías de datos, informe de la comunicación a terceros y deje sin seleccionar las categorías opcionales.
- 5
Bloquee los rastreadores aplicables
Active el bloqueo previo de scripts para que los rastreadores que dependen del consentimiento no se ejecuten hasta que el visitante lo haya dado.
- 6
Registre el consentimiento
Almacene un registro de consentimiento para cada decisión, que incluya la marca de tiempo, las categorías, los fines, la versión de la política y la elección del usuario, y emita un comprobante de consentimiento.
- 7
Permita la retirada de preferencias
Ofrezca a los visitantes un medio permanente para revisar, cambiar o retirar sus decisiones, y asegúrese de que las retiradas detengan el tratamiento correspondiente.
- 8
Gestione las solicitudes de los interesados
Canalice las solicitudes de acceso, rectificación, oposición y supresión hacia un flujo de trabajo con seguimiento, verificación de la identidad y conservación de registros.
- 9
Conserve las evidencias
Mantenga juntos los registros de consentimiento, los informes de análisis, las versiones de los avisos y los registros de solicitudes para poder demostrar cómo se recogieron y aplicaron las decisiones.
- 10
Siga la evolución normativa
Siga las orientaciones de la DPC y la tramitación del proyecto de ley Data Protection Bill, 2025, y actualice su configuración si la nueva legislación entra formalmente en vigor.
Lista de verificación de cumplimiento de la DPA de Ghana
Utilice esta lista de verificación como punto de partida para su programa de cumplimiento:
- Determinar si se aplica la Act 843
- Identificar las funciones de responsable y encargado del tratamiento
- Mapear el tratamiento de datos personales
- Identificar las justificaciones legales
- Revisar los mecanismos de consentimiento
- Facilitar avisos de privacidad
- Identificar los datos personales especiales
- Evaluar el tratamiento de datos de menores
- Registrarse como responsable del tratamiento cuando sea necesario
- Revisar los requisitos relativos al Supervisor de Protección de Datos
- Implantar garantías de seguridad
- Establecer la respuesta a incidentes
- Revisar los requisitos de EIPD
- Evaluar las transferencias internacionales
- Establecer normas de conservación y supresión
- Implantar procedimientos para las solicitudes de los interesados
- Mantener las preferencias de mercadotecnia directa
- Revisar las decisiones automatizadas
- Mantener los contratos con proveedores
- Conservar las evidencias de cumplimiento
- Seguir el proyecto de ley de 2025
Preguntas frecuentes
Resumen de la normativa de Ghana
| Elemento | Detalle |
|---|---|
| País | Ghana |
| Ley principal | Ley de Protección de Datos de 2012 (Act 843) |
| Regulador | Comisión de Protección de Datos (DPC) |
| Estado | En vigor |
| Vigente desde | 16 de octubre de 2012 |
| Propuesta de sustitución actual | Proyecto de ley Data Protection Bill, 2025 |
Otras normativas de privacidad
Las organizaciones que operan en varios mercados también pueden tener que evaluar estos marcos. Cuáles se aplican depende de dónde opera la organización, dónde se encuentran sus interesados, qué servicios ofrece y a dónde se transfieren los datos personales.
Por qué es importante la gestión del consentimiento en Ghana
La gestión del consentimiento es un componente del marco de privacidad más amplio de Ghana, junto con el registro, la seguridad, los derechos de los interesados y la gobernanza. Cuando se recurre al consentimiento, las organizaciones deben poder demostrar:
- Qué se le dijo al usuario
- La finalidad que el usuario aceptó
- Cuándo se prestó el consentimiento
- Qué categorías se seleccionaron
- Qué aviso de privacidad se mostró
- Si el consentimiento se retiró posteriormente
- Cómo se aplicaron las preferencias
ConsentX vincula estas cuestiones a controles técnicos: el bloqueo previo de scripts aplica las decisiones, los registros y comprobantes de consentimiento conservan las evidencias y el seguimiento de las versiones de la política vincula cada decisión al aviso que vio el usuario.
Prepárese para la DPA de Ghana con ConsentX
Cree una experiencia de privacidad transparente y auditable para los usuarios de Ghana.
ConsentX puede ayudarle a gestionar:
- El consentimiento de cookies
- Las tecnologías de seguimiento
- Las preferencias de consentimiento
- El bloqueo previo de scripts
- Los comprobantes de consentimiento
- Las solicitudes de privacidad
- Las reglas de privacidad regionales
- Las evidencias de auditoría
Analice su sitio web, configure su experiencia de privacidad para Ghana, aplique las decisiones de los usuarios y conserve evidencias del consentimiento con ConsentX.
Esta página ofrece información general sobre la Ley de Protección de Datos de Ghana de 2012 (Act 843) y no constituye asesoramiento jurídico. ConsentX es una plataforma tecnológica que respalda los procesos de privacidad y consentimiento; no garantiza el cumplimiento legal. Consulte a un asesor jurídico cualificado sobre sus obligaciones específicas.