Cumplimiento de la Ley de Protección de Datos de Kenia con ConsentX
Ley de Protección de Datos de 2019
Kenia
En vigor desde 2019
Ley de Protección de Datos de 2019, complementada por los reglamentos de desarrollo publicados en 2020 y 2021 y por las orientaciones de la ODPC.
Asia y África
La DPA de Kenia de un vistazo
Kenia
Ley de Protección de Datos de 2019
En vigor
Oficina del Comisionado de Protección de Datos (ODPC)
Ley de Protección de Datos de 2019 y reglamentos de desarrollo publicados en 2020 y 2021
Responsables y encargados del tratamiento incluidos en el ámbito de la ley
Una base jurídica para el tratamiento, sujeta a requisitos específicos
Obligatorio para las organizaciones sujetas a los requisitos de registro
Sujetos a garantías adicionales
Sujetos a protecciones específicas
Obligatoria para tratamientos que presenten un alto riesgo para los derechos y libertades de los interesados
Sujetas a requisitos de adecuación, garantías, necesidad o consentimiento
Los responsables deben notificar al Comisionado de Datos sin dilación y en un plazo de 72 horas cuando se alcance el umbral legal; los encargados deben notificar a los responsables sin dilación y, cuando sea razonablemente posible, en un plazo de 48 horas
Hasta 5 millones de KES o, para una empresa, hasta el 1 % de la facturación anual del ejercicio anterior, la cantidad que resulte menor
¿Quién debe cumplir la Ley de Protección de Datos de Kenia?
La DPA se aplica a las organizaciones que actúan como responsables o como encargados del tratamiento. Un responsable del tratamiento determina los fines y los medios del tratamiento de datos personales; algunos ejemplos son las empresas de comercio electrónico, los bancos e instituciones financieras, los empleadores, los hospitales y organizaciones sanitarias, los centros educativos, las empresas de telecomunicaciones, las empresas SaaS, los organismos públicos y las organizaciones de marketing. Un encargado del tratamiento trata datos personales por cuenta de un responsable; algunos ejemplos son los proveedores de servicios en la nube, los proveedores de nóminas, las plataformas CRM, los proveedores de analítica, las empresas de tecnología de marketing, las plataformas de atención al cliente y los proveedores de alojamiento. Una organización puede actuar a la vez como responsable y como encargado según la actividad de tratamiento, y el marco de registro de la ODPC reconoce expresamente a las entidades que pueden necesitar registrarse en ambas condiciones.
Sanciones previstas en la Ley de Protección de Datos de Kenia
El Comisionado de Datos puede imponer sanciones administrativas por infracciones de la ley. La sanción administrativa máxima prevista en la sección 63 es de hasta 5 millones de KES o, para una empresa, hasta el 1 % de su facturación anual del ejercicio anterior, la cantidad que resulte menor. El importe concreto de cada sanción depende de las circunstancias y de los factores legales que valore el Comisionado. Las organizaciones también pueden enfrentarse a otras medidas de ejecución, y las personas que sufran daños como consecuencia de una infracción pueden tener derecho a una indemnización conforme a la ley.
En resumen
- Licitud, lealtad y transparencia
- Limitación de la finalidad
- Minimización de datos
- Exactitud
- Limitación del plazo de conservación
- Seguridad
El consentimiento es una base jurídica importante en la DPA, pero el marco keniano de protección de datos no se basa exclusivamente en el consentimiento. Las organizaciones deben identificar una base jurídica adecuada para cada actividad de tratamiento y cumplir los principios anteriores.
¿Qué es la Ley de Protección de Datos de Kenia?
La Ley de Protección de Datos n.º 24 de 2019 desarrolla las protecciones de la privacidad recogidas en el artículo 31 de la Constitución de Kenia.
La ley establece reglas para el tratamiento de datos personales y crea la Oficina del Comisionado de Protección de Datos como autoridad independiente de protección de datos de Kenia. La ODPC es responsable de supervisar la aplicación y el cumplimiento de la ley, mantener el registro de responsables y encargados del tratamiento, investigar reclamaciones y ejercer la supervisión regulatoria.
El marco keniano se complementa con reglamentos y orientaciones regulatorias, entre ellos:
- Reglamento General de Protección de Datos de 2021
- Reglamento de Registro de Responsables y Encargados del Tratamiento de 2021
- Reglamento de Tramitación de Reclamaciones y Ejecución de 2021
- Reglamento de Protección de Datos en el Registro Civil de 2020
- Orientaciones de la ODPC sobre el consentimiento
- Orientaciones de la ODPC sobre las EIPD
- Orientaciones de la ODPC sobre transferencias transfronterizas de datos
- Orientaciones sectoriales publicadas por la ODPC
¿Se aplica la DPA de Kenia a organizaciones situadas fuera de Kenia?
El marco keniano puede aplicarse a organizaciones que traten datos personales relativos a personas en Kenia incluso cuando la propia organización esté situada fuera de Kenia, en función de las circunstancias y del ámbito territorial de la ley.
Por tanto, las organizaciones que prestan servicios a usuarios kenianos deberían evaluar si sus actividades quedan dentro de la DPA y si tienen obligaciones de registro, de representación, de transferencia u otras obligaciones de cumplimiento.
¿Qué son los datos personales según la DPA de Kenia?
Los datos personales se refieren en términos generales a la información relativa a una persona física identificada o identificable.
Algunos ejemplos son:
- Nombre
- Dirección de correo electrónico
- Número de teléfono
- Información identificativa
- Información de ubicación
- Información laboral
- Información financiera
- Identificadores en línea
- Información de salud
- Información biométrica
- Información familiar
Las organizaciones deberían evaluar los datos a lo largo de todo el ciclo de vida del tratamiento, en lugar de centrarse únicamente en la información etiquetada explícitamente como “datos personales”.
Principios clave de la protección de datos en Kenia
La DPA de Kenia exige que los datos personales se traten conforme a los principios fundamentales de protección de datos.
Lícitos, leales y transparentes. Las organizaciones deberían tratar los datos personales de forma lícita y transparente respecto del interesado.
Recopilados con fines determinados. Los datos deberían recopilarse con fines explícitos, determinados y legítimos y no deberían utilizarse posteriormente de forma incompatible.
Adecuados y pertinentes. Las organizaciones deberían limitar los datos personales a lo necesario para la finalidad declarada.
Exactos. Deberían adoptarse medidas razonables para que los datos personales inexactos se rectifiquen o supriman sin dilación indebida.
Sujetos a limitación del plazo de conservación. Los datos personales no deberían conservarse en forma identificable durante más tiempo del necesario para la finalidad para la que se recopilaron.
Seguros. Deben utilizarse garantías técnicas y organizativas adecuadas para proteger los datos personales.
Estos principios constituyen la base del marco de privacidad de Kenia.
Bases jurídicas para el tratamiento de datos personales en Kenia
El consentimiento no es la única base para tratar datos personales conforme al marco keniano.
Las organizaciones deberían identificar la base jurídica adecuada para cada actividad de tratamiento. Según las circunstancias, el tratamiento puede estar permitido cuando sea necesario para fines reconocidos por la ley, incluidos motivos contractuales, legales, regulatorios, de interés público u otros motivos previstos por la norma.
Cuando se recurre al consentimiento, este debe cumplir los requisitos de la DPA y de los reglamentos aplicables.
Esta distinción es importante porque las organizaciones no deberían diseñar todo su programa de privacidad en torno al consentimiento únicamente.
El consentimiento en la Ley de Protección de Datos de Kenia
Cuando el consentimiento se utiliza como base jurídica, el marco keniano exige que sea significativo e informado.
El consentimiento se entiende en general como una manifestación expresa, inequívoca, libre, específica e informada de la voluntad del interesado mediante una declaración o una clara acción afirmativa.
El Reglamento General de Protección de Datos de 2021 exige que las organizaciones que solicitan el consentimiento faciliten información pertinente, incluida:
- Identidad del responsable o del encargado del tratamiento
- Finalidad de cada actividad de tratamiento
- Tipos de datos personales que se recopilan
- Información pertinente sobre decisiones automatizadas
- Riesgos potenciales asociados a determinadas transferencias de datos
- Si los datos se compartirán con terceros
- Derecho a retirar el consentimiento
- Consecuencias de otorgar, denegar o retirar el consentimiento
Un mecanismo de consentimiento conforme debería, por lo general:
- Identificar con claridad a qué está accediendo la persona
- Utilizar un lenguaje comprensible
- Evitar la coacción
- Separar el consentimiento de finalidades no relacionadas
- Utilizar una clara acción afirmativa
- Permitir la retirada cuando el consentimiento sea la base jurídica
- Conservar pruebas de la decisión de consentimiento
ConsentX puede ayudar a las organizaciones a capturar y conservar estas pruebas en los recorridos digitales de consentimiento.
Retirada del consentimiento
Cuando el tratamiento se basa en el consentimiento, las personas deberían poder retirarlo.
La retirada debería ser razonablemente accesible y no debería exigir un esfuerzo sustancialmente mayor que el de otorgar el consentimiento.
Las organizaciones también deberían asegurarse de que la retirada active la respuesta operativa adecuada en todos los sistemas conectados y actividades de tratamiento.
Datos personales sensibles en la DPA de Kenia
Kenia otorga protección adicional a los datos personales sensibles.
El marco legal y reglamentario reconoce categorías que incluyen información relativa a:
- Salud
- Raza
- Origen étnico o social
- Conciencia o creencias
- Datos genéticos
- Datos biométricos
- Detalles patrimoniales
- Estado civil
- Datos familiares
- Sexo
- Orientación sexual
La ODPC también ha publicado orientaciones sobre categorías concretas de datos sensibles, como la información biométrica y los datos de salud.
Las organizaciones que traten datos personales sensibles deberían evaluar:
- Si el tratamiento está legalmente permitido
- Si se requiere consentimiento
- Si es necesaria una EIPD
- Controles de seguridad
- Restricciones de acceso
- Plazos de conservación
- Acuerdos de comunicación de datos
- Requisitos de transferencia transfronteriza
La ODPC también publicó en septiembre de 2026 un proyecto de aviso en el que propone categorías adicionales de datos personales sensibles. Dado que ese documento se identifica expresamente como borrador, no debería tratarse como norma definitiva mientras no sea adoptado.
Datos personales de menores
La DPA de Kenia establece protecciones específicas para los datos personales de los menores.
Las organizaciones que traten información de menores deberían evaluar:
- Si se requiere el consentimiento de los padres o tutores
- Si el tratamiento responde al interés superior del menor
- Si procede la verificación de edad
- Si son necesarias garantías adicionales
- Si el tratamiento implica información sensible
La ODPC ha publicado orientaciones específicas sobre el tratamiento de datos de menores.
Avisos de privacidad y transparencia
Las organizaciones deberían facilitar a los interesados información adecuada sobre cómo se tratan sus datos personales.
Los avisos de privacidad deberían explicar, por lo general:
- Identidad de la organización
- Datos de contacto
- Finalidades del tratamiento
- Categorías de datos personales
- Base jurídica cuando proceda
- Destinatarios o categorías de destinatarios
- Información sobre conservación
- Transferencias internacionales
- Derechos de los interesados
- Mecanismos de reclamación
- Decisiones automatizadas pertinentes
- Cómo puede retirarse el consentimiento cuando proceda
La transparencia debería mantenerse durante todo el ciclo de vida del tratamiento, no solo en la recogida inicial.
Derechos de los interesados en la DPA de Kenia
El marco keniano otorga a las personas una serie de derechos sobre sus datos personales.
Derecho a ser informado. Las personas tienen derecho a saber cómo se utilizan sus datos personales.
Derecho de acceso. Las personas pueden solicitar acceso a los datos personales que se conservan sobre ellas.
Derecho de rectificación. Las personas pueden solicitar la corrección de datos personales inexactos o engañosos.
Derecho de supresión. Las personas pueden solicitar la eliminación de datos personales en las circunstancias previstas por la ley.
Derecho de oposición. Las personas pueden oponerse a determinadas actividades de tratamiento.
Derecho a la limitación del tratamiento. El marco reconoce limitaciones del tratamiento en las circunstancias aplicables.
Derecho a la portabilidad de los datos. Las personas pueden hacer que sus datos personales se transfieran entre responsables o encargados en las circunstancias previstas por la ley.
La ODPC enumera expresamente estos derechos en sus orientaciones públicas y materiales de protección de datos.
Solicitudes de acceso de los interesados (DSAR)
Las organizaciones deberían establecer un proceso estructurado para recibir, verificar, seguir y responder a las solicitudes de los interesados.
Un proceso de gestión de DSAR debería incluir:
- Recepción de la solicitud
- Verificación de identidad
- Clasificación de la solicitud
- Búsqueda interna de datos
- Revisión de las exenciones aplicables
- Preparación de la respuesta
- Entrega segura
- Registro de auditoría
ConsentX puede dar soporte al flujo de trabajo y a la capa de evidencias de las solicitudes de derechos.
Evaluación de Impacto relativa a la Protección de Datos (EIPD)
La Evaluación de Impacto relativa a la Protección de Datos es una parte importante del marco de cumplimiento basado en el riesgo de Kenia.
Debería considerarse una EIPD cuando sea probable que el tratamiento entrañe un alto riesgo para los derechos y libertades de las personas.
Algunos ejemplos pueden ser:
- Tratamiento de datos sensibles a gran escala
- Tratamiento biométrico
- Monitorización sistemática
- Nuevas tecnologías
- Elaboración extensiva de perfiles
- Tratamiento automatizado de alto riesgo
- Tratamiento que afecta a personas vulnerables
La ODPC ha publicado una nota de orientación específica sobre EIPD y ofrece pautas sobre cuándo y cómo deben realizarse las evaluaciones.
Delegado de Protección de Datos (DPD)
La DPA prevé la designación o el nombramiento de un Delegado de Protección de Datos en determinadas circunstancias.
Entre ellas se incluyen situaciones que implican:
- Organismos públicos, salvo los tribunales que actúen en el ejercicio de su función judicial
- Observación habitual y sistemática de interesados como actividad principal
- Tratamiento de categorías sensibles de datos personales como actividad principal
Un DPD puede desempeñar otras funciones siempre que no generen un conflicto de intereses.
Las organizaciones también deberían publicar los datos de contacto del DPD y comunicarlos al Comisionado de Datos cuando así se requiera.
Seguridad de los datos en la DPA de Kenia
Las organizaciones deben aplicar garantías adecuadas para proteger los datos personales frente a riesgos como:
- Acceso no autorizado
- Pérdida accidental
- Destrucción
- Alteración
- Divulgación no autorizada
- Tratamiento ilícito
Los controles de seguridad pueden incluir:
- Cifrado
- Controles de acceso
- Autenticación
- Autenticación multifactor
- Seguridad de red
- Enmascaramiento de datos
- Registro y monitorización
- Copias de seguridad y recuperación
- Respuesta ante incidentes
- Formación del personal
- Controles sobre proveedores
El propio portal de registro de la ODPC pide a las organizaciones que faciliten información sobre sus garantías técnicas y organizativas.
Notificación de brechas de datos en Kenia
Kenia establece obligaciones específicas de notificación de brechas.
Cuando una brecha de datos personales cumple los requisitos legales, el responsable del tratamiento debe notificarlo al Comisionado de Datos sin dilación y en un plazo de 72 horas desde que tuvo conocimiento de la brecha.
El responsable también puede tener que comunicarse con los interesados afectados en un plazo razonablemente posible, con sujeción a las condiciones y excepciones previstas en la ley.
Un encargado del tratamiento que tenga conocimiento de una brecha de datos personales debe notificarlo al responsable correspondiente sin dilación y, cuando sea razonablemente posible, en un plazo de 48 horas.
Por tanto, un programa de respuesta ante brechas debería incluir:
- Detección del incidente
- Evaluación del riesgo
- Clasificación de la brecha
- Escalado interno
- Notificación al regulador
- Notificación a los interesados cuando sea necesario
- Remediación
- Documentación
- Revisión posterior al incidente
Transferencias internacionales y transfronterizas de datos
Los datos personales transferidos fuera de Kenia deben cumplir los requisitos de la DPA y de los reglamentos aplicables.
El marco reconoce mecanismos que incluyen:
- Garantías adecuadas de protección de datos
- Garantías apropiadas
- Transferencias basadas en la necesidad en determinadas circunstancias
- Consentimiento explícito cuando proceda
Cuando una transferencia internacional se base en el consentimiento, debería informarse a la persona de los riesgos potenciales y esta debería consentir explícitamente la transferencia propuesta. A los datos personales sensibles se les aplican requisitos adicionales.
Las organizaciones deberían mantener visibilidad sobre:
- Países de destino
- Destinatarios en el extranjero
- Categorías de datos transferidos
- Finalidad de la transferencia
- Mecanismo de transferencia
- Garantías contractuales
- Controles de seguridad
Localización de datos y Kenia
El marco keniano no impone una exigencia general de que todos los datos personales permanezcan físicamente dentro de Kenia.
No obstante, las organizaciones pueden tener obligaciones específicas según la naturaleza del tratamiento, el sector, los datos implicados y los requisitos regulatorios aplicables.
Por tanto, deberían realizarse evaluaciones de transferencia de datos antes de trasladar datos personales a un proveedor extranjero.
Los materiales de cumplimiento vigentes de la ODPC también piden a las organizaciones que identifiquen las jurisdicciones a las que se transfieren o en las que se almacenan los datos.
Encargados del tratamiento y terceros
Las organizaciones siguen siendo responsables de gestionar cuidadosamente los acuerdos de tratamiento con terceros.
La gestión de proveedores debería abordar:
- Instrucciones de tratamiento
- Limitación de la finalidad
- Confidencialidad
- Seguridad
- Subencargados
- Conservación de datos
- Supresión de datos
- Notificación de brechas
- Transferencias internacionales
- Solicitudes de los interesados
- Asistencia en auditorías y cumplimiento
Un acuerdo escrito de tratamiento de datos debería repartir con claridad las responsabilidades entre responsables y encargados.
Conservación y supresión de datos
Los datos personales no deberían conservarse en forma identificable durante más tiempo del necesario para la finalidad para la que se recopilaron.
Las organizaciones deberían mantener:
- Calendarios de conservación de datos
- Procedimientos de supresión
- Reglas de archivo
- Procedimientos de retención legal
- Flujos de supresión automatizada
- Registros de supresión cuando proceda
Los plazos de conservación deberían basarse en la finalidad del tratamiento y en los requisitos legales, regulatorios, contractuales y operativos aplicables.
Marketing directo y comunicaciones electrónicas
Las organizaciones que utilicen datos personales para marketing directo deberían evaluar cuidadosamente:
- La base jurídica del tratamiento
- Los requisitos de transparencia
- Los requisitos de consentimiento cuando proceda
- Los mecanismos de exclusión
- La limitación de la finalidad
- Las prácticas de comunicación de datos
- Las listas de supresión de marketing
Las preferencias de marketing deberían registrarse y respetarse en todos los sistemas pertinentes.
Para el marketing digital, ConsentX puede ayudar a las organizaciones a capturar y documentar las preferencias de los usuarios y a gestionar las señales de consentimiento en los sitios web y las tecnologías conectadas.
Cookies y seguimiento en línea en la DPA de Kenia
La DPA de Kenia regula el tratamiento de datos personales, por lo que las cookies y los rastreadores en línea deberían evaluarse en función de si tratan datos personales y de cómo lo hacen.
Las organizaciones deberían identificar:
- Cookies analíticas
- Cookies publicitarias
- Píxeles de redes sociales
- Tecnologías de retargeting
- Identificadores de dispositivo
- Tecnologías de fingerprinting
- Scripts de terceros
Un banner de cookies no debería limitarse a mostrar un mensaje. Las organizaciones deberían conocer qué tecnologías están activas, qué información recopilan, la finalidad del tratamiento y la base jurídica en la que se apoyan.
Cuando se requiera consentimiento, el seguimiento no esencial no debería activarse antes de obtener un consentimiento válido.
Decisiones automatizadas y elaboración de perfiles
Las organizaciones que utilicen decisiones automatizadas o elaboración de perfiles deberían evaluar si el tratamiento produce efectos jurídicos o significativos para las personas.
Entre las consideraciones pertinentes se incluyen:
- Transparencia
- Limitación de la finalidad
- Base jurídica
- Minimización de datos
- Exactitud
- Supervisión humana
- Seguridad
- Derechos de los interesados
- Requisitos de EIPD
El Reglamento General también exige que se facilite información pertinente sobre las decisiones automatizadas al solicitar el consentimiento cuando proceda.
Privacidad desde el diseño y por defecto
La privacidad debería incorporarse a los sistemas y procesos desde el principio, en lugar de añadirse después de su puesta en marcha.
Las organizaciones deberían considerar:
- Recopilar únicamente los datos necesarios
- Ajustes de privacidad por defecto
- Acceso basado en roles
- Cifrado
- Minimización de datos
- Límites de conservación
- Controles de consentimiento
- Registros de auditoría
- Supresión segura
Los materiales de evaluación del cumplimiento de la ODPC piden expresamente a las organizaciones que demuestren cómo aplican la privacidad desde el diseño o por defecto.
Registro de responsables y encargados del tratamiento
El registro es una parte relevante del marco de cumplimiento keniano.
El Reglamento de Registro de Responsables y Encargados del Tratamiento de 2021 establece los requisitos de registro, las exenciones, los procedimientos de solicitud, los certificados, las renovaciones y las obligaciones conexas.
Las organizaciones deberían determinar si están obligadas a registrarse como:
- Responsable del tratamiento
- Encargado del tratamiento
- Responsable y encargado a la vez
La ODPC mantiene un registro en línea de los operadores de datos registrados y ofrece un portal de registro en línea.
El reglamento prevé una exención para determinadas organizaciones por debajo de ciertos umbrales de facturación o ingresos y de número de empleados, pero la exención no se aplica a las organizaciones que traten datos personales para las categorías de actividades especificadas en el reglamento. Por tanto, las organizaciones deberían evaluar ambos aspectos:
- Su tamaño y su posición en cuanto a empleados o ingresos
- La naturaleza de sus actividades de tratamiento
Auditorías de cumplimiento
El Comisionado de Datos está facultado para realizar auditorías periódicas de los procesos y sistemas de los responsables y encargados del tratamiento.
Por tanto, las organizaciones deberían conservar pruebas de cumplimiento en lugar de confiar únicamente en políticas escritas.
Entre las pruebas útiles se incluyen:
- Registros de consentimiento
- Avisos de privacidad
- Mapas de datos
- Registros de actividades de tratamiento
- EIPD
- Contratos con proveedores
- Controles de seguridad
- Registros de brechas
- Registros de DSAR
- Calendarios de conservación
- Registros de formación
- Certificados de registro
- Informes de auditoría
Supervisión y ejecución por parte de la ODPC
La Oficina del Comisionado de Protección de Datos (ODPC) es el principal regulador de protección de datos de Kenia.
Entre sus funciones se incluyen:
- Hacer cumplir la DPA
- Mantener el registro de responsables y encargados
- Investigar reclamaciones
- Ejercer la supervisión
- Llevar a cabo investigaciones
- Emitir requerimientos de cumplimiento
- Emitir resoluciones sancionadoras
- Facilitar orientaciones regulatorias
- Proteger los derechos de los interesados
La ODPC también facilita mecanismos para que las personas presenten reclamaciones y para que las organizaciones comuniquen brechas de datos.
Sanciones previstas en la Ley de Protección de Datos de Kenia
El Comisionado de Datos puede imponer sanciones administrativas por infracciones de la ley.
La sanción administrativa máxima prevista en la sección 63 es de hasta 5 millones de KES o, para una empresa, hasta el 1 % de su facturación anual del ejercicio anterior, la cantidad que resulte menor.
El importe concreto de cada sanción depende de las circunstancias y de los factores legales que valore el Comisionado.
Las organizaciones también pueden enfrentarse a otras medidas de ejecución, y las personas que sufran daños como consecuencia de una infracción pueden tener derecho a una indemnización conforme a la ley.
Lista de verificación de cumplimiento de la DPA de Kenia
Las organizaciones que operan bajo la Ley de Protección de Datos de Kenia deberían considerar la siguiente lista de verificación.
- Determinar si la DPA resulta aplicable
- Mapear las actividades de tratamiento de datos personales
- Identificar los roles de responsable y encargado
- Identificar las bases jurídicas del tratamiento
- Revisar los mecanismos de consentimiento
- Facilitar avisos de privacidad adecuados
- Identificar los datos personales sensibles
- Evaluar el tratamiento de datos de menores
- Determinar si es necesario el registro ante la ODPC
- Nombrar un DPD cuando sea obligatorio
- Implantar garantías de seguridad
- Establecer un procedimiento de respuesta ante brechas
- Mantener la capacidad de notificación al regulador en 72 horas
- Establecer el escalado de brechas del encargado al responsable
- Realizar EIPD cuando sea necesario
- Revisar las transferencias internacionales de datos
- Implantar procedimientos de conservación y supresión
- Establecer flujos de trabajo para las DSAR
- Mantener las preferencias de marketing y las exclusiones
- Revisar las decisiones automatizadas y la elaboración de perfiles
- Conservar pruebas de auditoría
- Revisar periódicamente las políticas y procedimientos de privacidad
Por qué es importante la gestión del consentimiento en Kenia
La gestión del consentimiento es solo una parte del cumplimiento de la DPA, pero adquiere especial importancia cuando una organización se apoya en el consentimiento como base jurídica.
Un sistema sólido de gestión del consentimiento puede ayudar a las organizaciones a:
- Recoger un consentimiento significativo
- Ofrecer opciones más claras
- Documentar el consentimiento
- Gestionar las retiradas
- Mantener el historial de preferencias
- Controlar los rastreadores del sitio web
- Demostrar el cumplimiento
- Dar soporte a las auditorías
- Coordinar las preferencias de privacidad entre jurisdicciones
ConsentX está diseñado para proporcionar la infraestructura técnica para estas actividades.
Cómo ayuda ConsentX con el cumplimiento de la DPA de Kenia
Gestión del consentimiento
Capture el consentimiento mediante mecanismos claros y afirmativos y conserve registros de quién consintió, cuándo se otorgó el consentimiento, a qué consintió la persona, qué versión del aviso se presentó, qué finalidades se seleccionaron y si el consentimiento se retiró.
Gestión de cookies y rastreadores
Descubra y gestione las cookies, píxeles, scripts y otras tecnologías de seguimiento desplegadas en su sitio web.
Bloqueo previo de scripts
Evite que determinados rastreadores no esenciales se ejecuten antes de obtener la señal de consentimiento adecuada.
Registros de consentimiento y evidencias de auditoría
Conserve pruebas de las elecciones de los usuarios para ayudar a demostrar cómo se recogió y gestionó el consentimiento.
Controles regionales de privacidad
Aplique configuraciones de consentimiento y privacidad específicas para Kenia junto con los requisitos aplicables en otras jurisdicciones.
Gestión de DSAR
Ayude a centralizar y seguir las solicitudes de privacidad, incluidas las de acceso, supresión, rectificación, oposición y otras solicitudes admitidas.
Monitorización del cumplimiento en privacidad
Utilice funciones de escaneo y monitorización para identificar tecnologías del sitio web que puedan requerir una revisión de privacidad.
Prepárese para la DPA de Kenia con ConsentX
Cree una experiencia de privacidad más transparente y auditable para los usuarios en Kenia. Con ConsentX, las organizaciones pueden gestionar el consentimiento, las cookies, las tecnologías de seguimiento, los registros de consentimiento, las solicitudes de privacidad y las experiencias regionales de privacidad desde una única plataforma. Escanee su sitio web, configure sus controles de privacidad, gestione el consentimiento y conserve pruebas de las elecciones de los usuarios con ConsentX.
Esta página ofrece información general sobre la Ley de Protección de Datos de Kenia de 2019 y las normas relacionadas y no constituye asesoramiento jurídico. Los requisitos kenianos de privacidad pueden depender de la naturaleza de la organización, de su papel como responsable o encargado, de la actividad de tratamiento, de las categorías de datos personales implicadas, del sector, de las transferencias internacionales y de las orientaciones aplicables de la ODPC. Las organizaciones deberían revisar la legislación vigente y las orientaciones de la ODPC y obtener asesoramiento jurídico keniano cualificado cuando proceda.
Cómo cumplir la DPA de Kenia con ConsentX
- 1
Escanee su sitio web
Identifique cookies, scripts, píxeles, etiquetas y otras tecnologías que puedan tratar datos personales.
- 2
Clasifique las tecnologías de seguimiento
Separe las tecnologías necesarias de las de analítica, funcionalidad, publicidad, personalización y otras categorías en función de sus finalidades de tratamiento.
- 3
Configure su experiencia de privacidad para Kenia
Cree una interfaz de consentimiento que comunique con claridad las finalidades y las opciones relevantes para los usuarios kenianos.
- 4
Bloquee las tecnologías no esenciales cuando sea necesario
Configure el bloqueo previo de scripts para que determinados rastreadores no se ejecuten antes de la señal de consentimiento requerida.
- 5
Registre el consentimiento
Conserve registros auditables que muestren las elecciones del usuario, la marca de tiempo, las finalidades y la versión del aviso o del consentimiento correspondiente.
- 6
Gestione retiradas y preferencias
Ofrezca a los usuarios un mecanismo práctico para cambiar o retirar el consentimiento cuando proceda.
- 7
Gestione las solicitudes de privacidad
Haga seguimiento de las solicitudes de los interesados mediante un flujo de trabajo centralizado y conserve pruebas de las respuestas.
- 8
Supervise los cambios
Mantenga sus configuraciones de consentimiento y privacidad alineadas con los cambios regulatorios y organizativos.
Preguntas frecuentes
Otras normativas de privacidad
El marco aplicable depende de las operaciones de la organización, sus ubicaciones, sus usuarios, los datos tratados y las actividades de tratamiento.