Le DPDPA est en vigueur en Inde. Lancez une analyse de confidentialité gratuite de votre site. Analyser

Ghana

DPA GH

Loi ghanéenne sur la protection des données de 2012 (Act 843)

La Data Protection Act, 2012 (Act 843) est la principale loi de protection des données du Ghana. Elle encadre la collecte, l'utilisation, la divulgation, la conservation, la sécurité et la destruction des données personnelles, et institue la Commission de protection des données (DPC).

La loi est en vigueur depuis le 16 octobre 2012 et s'applique aux responsables du traitement et aux sous-traitants relevant de son champ d'application légal.

En bref

L'Act 843 fixe le cadre juridique du traitement des données personnelles au Ghana. Ses principaux domaines sont :

  • Les principes de protection des données
  • Les droits des personnes concernées
  • L'enregistrement des responsables du traitement
  • Les obligations de sécurité
  • La protection des données personnelles particulières
  • Le superviseur de la protection des données
  • Le contrôle réglementaire
  • Le traitement international

Le consentement est important, mais la DPA ghanéenne n'est pas une loi fondée uniquement sur le consentement. L'article 20 prévoit le consentement ainsi que d'autres justifications déterminées ; chaque activité de traitement doit donc reposer sur la justification qui lui correspond réellement.

La DPA ghanéenne en un coup d'œil

ThèmeDPA ghanéenne
PaysGhana
LoiData Protection Act, 2012 (Act 843)
StatutEn vigueur
Date d'entrée en vigueur16 octobre 2012
Autorité de contrôleCommission de protection des données (DPC)
Principaux acteursResponsables du traitement et sous-traitants
EnregistrementLes responsables du traitement doivent en règle générale s'enregistrer avant de traiter des données personnelles
ConsentementUne justification importante, mais pas la seule base légale
Données personnelles particulièresProtection renforcée
Superviseur de la protection des donnéesUn superviseur certifié et qualifié qui contrôle la conformité
AIPDPertinente en cas de risques importants pour la vie privée et pour la conformité aux exigences de la DPC
Droits des personnes concernéesAccès, opposition, maîtrise de la prospection directe, rectification, verrouillage, effacement et destruction, le cas échéant
Transferts internationauxÉvaluation et garanties
ContrôleEnquêtes, inspections, mises en demeure et mesures d'exécution
SanctionsSanctions spécifiques pour certaines infractions ; un maximum général au titre de l'article 95 en l'absence de sanction spécifique

Qu'est-ce que la loi ghanéenne sur la protection des données ?

L'Act 843 établit le cadre juridique de la protection des données personnelles au Ghana. Il traite des questions suivantes :

  • Le traitement licite
  • La minimisation des données
  • La limitation des finalités
  • La transparence
  • La qualité des données
  • La sécurité
  • La participation des personnes concernées
  • L'enregistrement
  • La supervision des traitements de données
  • Le traitement international
  • Les données personnelles particulières
  • Le contrôle réglementaire

La Commission de protection des données est l'autorité de contrôle instituée par la loi. Elle tient le registre des responsables du traitement, contrôle la conformité, instruit les plaintes, prend des mesures coercitives et sensibilise à la protection des données au Ghana.

Région

Ghana

Statut

En vigueur

En vigueur depuis le 16 octobre 2012

Groupe

Asie et Afrique

Qui doit se conformer à la DPA ghanéenne ?

L'Act 843 s'applique aux responsables du traitement et aux sous-traitants qui traitent des données personnelles relevant de son champ d'application légal.

Responsables du traitement

Un responsable du traitement détermine les finalités et les modalités du traitement des données personnelles. Les responsables du traitement assument la responsabilité principale de la conformité, y compris l'enregistrement auprès de la DPC. Exemples :

  • Entreprises de commerce électronique
  • Banques et établissements financiers
  • Compagnies d'assurance
  • Employeurs
  • Prestataires de soins de santé
  • Universités et établissements scolaires
  • Entreprises de télécommunications
  • Éditeurs SaaS
  • Entreprises de marketing
  • Institutions publiques
  • Plateformes en ligne

Sous-traitants

Un sous-traitant traite des données personnelles pour le compte d'un responsable du traitement, conformément à ses instructions. Exemples :

  • Fournisseurs de services cloud
  • Prestataires de gestion de la paie
  • Plateformes CRM
  • Hébergeurs
  • Fournisseurs de solutions d'analyse
  • Plateformes marketing
  • Prestataires de support client

Champ d'application territorial

L'Act 843 s'applique aux responsables du traitement établis au Ghana qui traitent des données personnelles au Ghana. Il peut également s'appliquer aux responsables du traitement non établis au Ghana qui utilisent des équipements, ou un sous-traitant exerçant une activité, au Ghana pour traiter des données personnelles, sauf à des fins de simple transit par le Ghana.

L'article 18 traite également des personnes concernées étrangères. Lorsque des données personnelles provenant d'une juridiction étrangère sont envoyées au Ghana pour y être traitées, le responsable du traitement doit veiller à ce que ces données soient traitées conformément à la législation sur la protection des données de cette juridiction étrangère.

Les organisations internationales doivent donc évaluer les exigences ghanéennes parallèlement aux autres lois sur la vie privée applicables à leurs personnes concernées, à leurs systèmes et à leurs prestataires.

Données personnelles

Au sens de l'Act 843, les données personnelles sont des données relatives à une personne physique identifiable à partir de ces données, ou de ces données combinées à d'autres informations que le responsable du traitement détient ou est susceptible d'obtenir.

Exemples :

  • Noms
  • Adresses e-mail
  • Numéros de téléphone
  • Numéros d'identification
  • Informations de compte
  • Informations relatives à l'emploi
  • Données de localisation
  • Identifiants en ligne
  • Informations financières
  • Informations de santé
  • Informations biométriques ou génétiques

La question de savoir si un identifiant technique, tel qu'un identifiant de cookie ou d'appareil, constitue une donnée personnelle dépend de la possibilité, dans le contexte, de le relier à une personne identifiable.

Principes de protection des données

L'Act 843 impose à toute personne qui traite des données personnelles de tenir compte de la vie privée de la personne concernée en appliquant les principes suivants :

  • Responsabilité – le responsable du traitement veille à ce que les principes soient appliqués aux traitements qu'il effectue ou dirige.
  • Licéité – les données personnelles sont traitées de manière licite et raisonnable, sans porter atteinte à la vie privée de la personne concernée.
  • Spécification de la finalité – les données personnelles sont collectées pour une finalité précise, explicitement définie et licite, liée aux fonctions ou activités du responsable du traitement.
  • Compatibilité du traitement ultérieur – tout traitement ultérieur est compatible avec la finalité pour laquelle les données ont été collectées.
  • Qualité des informations – les données personnelles sont complètes, exactes, à jour et non trompeuses, au regard de la finalité.
  • Transparence – les personnes concernées sont informées de la collecte et du traitement de leurs données personnelles.
  • Garanties de sécurité des données – des mesures techniques et organisationnelles appropriées protègent l'intégrité et la confidentialité des données personnelles.
  • Participation des personnes concernées – les personnes peuvent accéder à leurs données personnelles, les faire rectifier et s'opposer à leur traitement, le cas échéant.

En pratique, la limitation des finalités, la minimisation des données, la transparence et la sécurité sont des considérations centrales de conformité. Les organisations doivent collecter uniquement les données personnelles adéquates, pertinentes et non excessives au regard d'une finalité définie, expliquer clairement cette finalité et protéger les données tout au long de leur cycle de vie.

Bases légales du traitement

L'article 20 prévoit que les données personnelles ne doivent pas être traitées sans le consentement préalable de la personne concernée, sauf si une autre justification déterminée s'applique. Le consentement n'est pas la seule justification. Le traitement peut également reposer sur :

  • La nécessité contractuelle – traitement nécessaire à l'exécution d'un contrat auquel la personne concernée est partie
  • L'autorisation ou l'obligation légale – traitement autorisé ou exigé par la loi
  • La protection de l'intérêt légitime de la personne concernée – traitement visant à protéger un intérêt légitime de la personne concernée
  • L'exécution d'une obligation légale – traitement nécessaire à la bonne exécution d'une obligation légale
  • Les intérêts légitimes – traitement nécessaire à la poursuite de l'intérêt légitime du responsable du traitement ou d'un tiers auquel les données sont communiquées

Les organisations doivent documenter la justification retenue pour chaque activité de traitement. Une justification documentée montre pourquoi le traitement est autorisé, détermine si le consentement doit être recueilli et enregistré, et conditionne la manière dont les oppositions et les demandes d'exercice de droits sont traitées.

Gestion du consentement

Lorsque le consentement est la justification applicable, il doit être :

  • Éclairé – fondé sur une information claire sur ce à quoi la personne consent
  • Volontaire – librement donné
  • Exempt de contrainte – non obtenu par la pression ou sous peine de sanction
  • Spécifique – lié à des finalités définies
  • Compréhensible – expliqué dans un langage simple
  • Clairement enregistré – consigné au moment où il est donné
  • Démontrable – étayé par des preuves pouvant être produites ultérieurement

Une interface de consentement numérique doit indiquer :

  • L'identité de l'organisation
  • La finalité de la collecte
  • Les catégories de données personnelles concernées
  • Tout partage avec des tiers
  • Les finalités de marketing et de suivi
  • La manière dont les utilisateurs peuvent gérer leurs préférences

Retrait du consentement et oppositions

L'Act 843 confère aux personnes concernées le droit de s'opposer au traitement de leurs données personnelles le cas échéant, et le traitement doit cesser lorsqu'une opposition est fondée. Lorsque le traitement repose sur le consentement, les personnes doivent également pouvoir le retirer.

Ces droits ne sont effectifs que si les processus opérationnels les prennent en charge. Les organisations doivent tenir à jour :

  • Les registres de consentement
  • Les registres des oppositions
  • Des mécanismes de retrait lorsque le traitement repose sur le consentement
  • Les mises à jour des préférences
  • Les listes d'exclusion de la prospection directe
  • La répercussion des changements de préférences dans chaque système qui utilise les données

Données personnelles particulières

L'Act 843 accorde une protection renforcée aux données personnelles particulières, qui comprennent les informations relatives à :

  • La race
  • La couleur
  • L'origine ethnique ou tribale
  • Les opinions politiques
  • Les convictions religieuses ou similaires
  • La santé physique
  • Les informations médicales
  • La santé ou l'état mental
  • L'ADN
  • L'orientation sexuelle
  • La commission ou la commission présumée d'une infraction
  • Les procédures relatives à une infraction
  • Les procédures pénales ou les condamnations

Avant de traiter des données personnelles particulières, les organisations doivent évaluer :

  • La justification juridique
  • Les exigences en matière de consentement
  • La sécurité
  • Les restrictions d'accès
  • La conservation
  • Le partage des données
  • Les transferts internationaux
  • Les exigences en matière d'AIPD
  • L'impact potentiel sur les personnes

Avis de confidentialité et transparence

La transparence est l'un des principes de la loi. Un avis de confidentialité doit expliquer :

  • L'identité du responsable du traitement
  • Les coordonnées de contact
  • La finalité de la collecte
  • Les catégories de données personnelles collectées
  • La manière dont les informations seront utilisées
  • Les destinataires des données
  • Les droits des personnes concernées
  • La prospection directe
  • Les transferts internationaux
  • La conservation
  • Les voies de réclamation, y compris le droit d'introduire une plainte auprès de la DPC

Droits des personnes concernées

L'Act 843 confère aux personnes des droits sur leurs données personnelles. Chaque droit s'applique le cas échéant et sous réserve des conditions légales.

Droit d'être informé

Les personnes doivent être informées de la collecte de leurs données personnelles, de la finalité de cette collecte et des autres éléments qui rendent le traitement transparent.

Droit d'accès

Les personnes peuvent demander à un responsable du traitement de confirmer s'il détient des données personnelles les concernant et de fournir une description de ces données, sous réserve de la vérification de leur identité et des conditions prévues par la loi.

Droit de rectification

Les personnes peuvent demander la rectification de données personnelles inexactes, non pertinentes, excessives, obsolètes, incomplètes ou trompeuses.

Droit au verrouillage, à l'effacement ou à la destruction

Le cas échéant, les personnes peuvent demander le verrouillage, l'effacement ou la destruction de données personnelles, y compris des données que le responsable du traitement n'est plus autorisé à conserver ou des données inexactes.

Droit d'opposition

Les personnes peuvent s'opposer au traitement de leurs données personnelles, ainsi qu'à un traitement susceptible de leur causer un préjudice ou une détresse injustifiés, sous réserve des conditions légales.

Droit relatif à la prospection directe

Les personnes peuvent exiger d'un responsable du traitement qu'il cesse, ou ne commence pas, de traiter leurs données personnelles à des fins de prospection directe.

Droit à réparation

Une personne qui subit un préjudice ou une détresse du fait d'une violation de la loi peut avoir droit à réparation, sous réserve des conditions légales.

Demandes d'accès des personnes concernées

Un processus pratique pour traiter les demandes d'accès et d'exercice des autres droits :

  1. Réception des demandes – recevoir les demandes par des canaux définis et consigner chacune d'elles.
  2. Vérification de l'identité – confirmer que le demandeur est la personne concernée ou un représentant autorisé.
  3. Qualification de la demande – déterminer quel droit est exercé.
  4. Recherche des données – localiser les données personnelles pertinentes dans les systèmes et chez les fournisseurs.
  5. Examen des exemptions et des informations relatives à des tiers – vérifier les exemptions légales et protéger les données d'autres personnes.
  6. Préparation de la réponse – préparer une réponse claire et exacte.
  7. Transmission sécurisée – transmettre la réponse par un canal sécurisé.
  8. Tenue des registres – conserver une trace de la demande, de la décision et de la réponse.

ConsentX peut accompagner les processus de traitement des demandes relatives à la vie privée en organisant leur réception, en suivant leur statut et en conservant les registres. Le logiciel ne détermine pas l'issue juridique des demandes ; les décisions relatives aux exemptions et aux réponses restent du ressort de l'organisation.

Prospection directe

L'Act 843 permet aux personnes d'exiger d'un responsable du traitement qu'il cesse, ou ne commence pas, de traiter leurs données personnelles à des fins de prospection directe. Cela concerne :

  • Le marketing par e-mail
  • Le marketing par SMS
  • La publicité
  • Les autres canaux marketing
  • Les préférences marketing
  • Les registres de consentement et de désinscription
  • Les listes d'exclusion de la prospection directe

La gestion des préférences de ConsentX aide les organisations à recueillir les choix marketing, à conserver des registres des consentements et des désinscriptions, et à transmettre les préférences mises à jour aux systèmes connectés afin que les contacts exclus ne soient pas ciblés.

Prise de décision automatisée

Le traitement automatisé, y compris le profilage, soulève des considérations spécifiques en matière de vie privée :

  • La transparence
  • La finalité
  • La qualité des données
  • L'équité
  • La sécurité
  • L'intervention humaine lorsque cela est approprié
  • L'impact potentiel sur les personnes
  • Les traitements à haut risque

Le profilage et la prise de décision automatisée peuvent justifier une AIPD, selon le traitement et les exigences applicables.

Analyses d'impact relatives à la protection des données

Une analyse d'impact relative à la protection des données (AIPD) est une évaluation proactive des risques pour la vie privée. Elle identifie la manière dont une activité de traitement pourrait affecter les personnes et les mesures qui réduisent ces risques avant le début du traitement.

Une AIPD peut être pertinente pour :

  • Les nouvelles activités de traitement
  • Les nouvelles technologies
  • Les modifications importantes de traitements existants
  • Les données personnelles particulières
  • Le profilage
  • La prise de décision automatisée
  • Les traitements présentant des risques importants pour les personnes

Superviseur de la protection des données

L'article 58 prévoit qu'un responsable du traitement peut désigner une personne certifiée et qualifiée en tant que superviseur de la protection des données chargé de contrôler le respect de la loi par le responsable du traitement.

Un superviseur de la protection des données efficace doit disposer :

  • D'une certification et d'une qualification adaptées à la fonction
  • De la responsabilité du contrôle de la conformité
  • D'une formation appropriée
  • D'une autorité suffisante au sein de l'organisation
  • Des connaissances et des ressources nécessaires à l'exercice de sa fonction

Sécurité des données

Les responsables du traitement doivent prendre des mesures techniques et organisationnelles appropriées et raisonnables pour protéger les données personnelles contre :

  • L'accès non autorisé
  • La divulgation non autorisée
  • La perte accidentelle
  • La destruction
  • L'altération
  • L'utilisation abusive
  • Le traitement illicite

Les mesures pratiques comprennent :

  • Le chiffrement
  • Les contrôles d'accès
  • L'authentification
  • L'authentification multifacteur
  • La sécurité réseau
  • Les sauvegardes sécurisées
  • La journalisation et la surveillance
  • La prévention des pertes de données
  • La formation des collaborateurs
  • Le contrôle des fournisseurs
  • La réponse aux incidents

Gestion des violations de données

Un processus pratique de réponse aux violations :

  1. Détection de l'incident
  2. Confinement
  3. Évaluation des risques
  4. Identification des données concernées
  5. Évaluation des personnes concernées
  6. Notification à l'autorité lorsqu'elle est requise
  7. Notification aux personnes lorsqu'elle est requise
  8. Remédiation
  9. Documentation
  10. Retour d'expérience après l'incident

Exactitude juridique

L'Act 843 ne fixe pas de délai universel de 72 heures pour la notification des violations. Les organisations doivent évaluer la notification à la DPC et aux personnes concernées lorsqu'elle est requise au titre de la loi actuelle.

Les éventuels délais de notification des violations figurant dans le projet de Data Protection Bill, 2025 ne sont que des propositions. Ils ne doivent pas être considérés comme des obligations actuelles tant qu'un texte de remplacement n'est pas formellement entré en vigueur.

Enregistrement auprès de la DPC

Les responsables du traitement sont en règle générale tenus de s'enregistrer auprès de la Commission de protection des données avant de traiter des données personnelles. Une demande d'enregistrement peut comprendre :

  • La dénomination et l'adresse de l'entreprise
  • Les informations relatives au représentant
  • Une description des données personnelles traitées
  • Les catégories de personnes
  • Les données personnelles particulières
  • Les finalités du traitement
  • Les destinataires envisagés
  • Les pays vers lesquels les données peuvent être transférées
  • Les catégories de personnes dont les données sont détenues
  • Une description générale des mesures de sécurité

Au titre de l'Act 843, le fait de traiter des données personnelles sans être enregistré en tant que responsable du traitement constitue une infraction, passible, sur déclaration de culpabilité selon la procédure sommaire, d'une amende, d'une peine d'emprisonnement ou des deux, dans les conditions prévues par la loi. Les organisations doivent confirmer la sanction applicable auprès de leurs conseillers juridiques.

Traitements soumis à évaluation

L'Act 843 comprend un régime de traitements soumis à évaluation. Un traitement susceptible de causer un préjudice important ou une détresse importante à une personne concernée, ou de porter une atteinte significative à ses droits en matière de vie privée, peut faire l'objet d'un examen supplémentaire par la DPC.

Les organisations qui prévoient un traitement à haut risque doivent examiner si ce régime s'applique avant le début du traitement.

Transferts internationaux de données

Avant de transférer des données personnelles hors du Ghana, les organisations doivent évaluer les exigences applicables, notamment :

  • Les pays de destination
  • Les destinataires à l'étranger
  • Les catégories de données
  • Les finalités du transfert
  • Les garanties de sécurité
  • Les protections contractuelles
  • Les lois étrangères applicables en matière de vie privée

Les informations d'enregistrement auprès de la DPC comprennent les pays vers lesquels un responsable du traitement entend transférer des données personnelles ; les modalités de transfert et les informations d'enregistrement doivent donc rester cohérentes.

Conservation et suppression des données

La conservation doit être liée à la finalité pour laquelle les données personnelles ont été collectées et à toute exigence légale applicable. Un programme de conservation doit couvrir :

  • Les durées de conservation
  • Les procédures de suppression
  • L'archivage
  • Les gels de données à des fins juridiques
  • La suppression automatisée lorsque cela est approprié
  • La destruction sécurisée
  • Les revues périodiques de la conservation

Sous-traitants et fournisseurs

Les responsables du traitement restent responsables des données personnelles traitées par des tiers pour leur compte. Les contrats avec les fournisseurs doivent traiter :

  • Les instructions de traitement
  • La limitation des finalités
  • La confidentialité
  • La sécurité
  • Les sous-traitants ultérieurs
  • La conservation
  • La suppression
  • La gestion des incidents
  • Les demandes des personnes concernées
  • Les transferts internationaux
  • L'assistance en matière de conformité

Protection de la vie privée dès la conception

La protection de la vie privée est plus facile à atteindre lorsqu'elle est intégrée dès le départ dans les produits et les processus. Bonnes pratiques utiles :

  • Minimisation des données
  • Limitation des finalités
  • Paramètres par défaut respectueux de la vie privée
  • Contrôles d'accès
  • Chiffrement
  • Limites de conservation
  • Contrôles du consentement
  • Journaux d'audit
  • Suppression sécurisée

Cookies et suivi en ligne

L'Act 843 encadre le traitement des données personnelles. Il ne crée pas de règle universelle et uniforme pour les cookies. Les sites web et les applications utilisent couramment :

  • Des cookies essentiels
  • Des cookies d'analyse
  • Des cookies publicitaires
  • Des pixels de réseaux sociaux
  • Des technologies de reciblage
  • De la personnalisation
  • Des identifiants d'appareil
  • Des scripts tiers

Les organisations doivent déterminer si chaque technologie de suivi traite des données personnelles et, le cas échéant, identifier la justification juridique appropriée au titre de la loi.

Consentement aux cookies et blocage préalable des scripts

Lorsque le consentement est la base légale applicable au suivi, les contrôles suivants contribuent à donner tout son sens à ce consentement :

  • Des avis de consentement clairs
  • Des choix par finalité
  • Des catégories facultatives non présélectionnées
  • Le blocage préalable des traceurs concernés
  • Le retrait du consentement
  • La gestion des préférences
  • Les registres de consentement
  • Le suivi des versions de la politique

ConsentX permet l'application technique de ces choix. Le blocage préalable des scripts empêche les traceurs concernés de s'exécuter tant que le visiteur n'a pas donné son consentement, et la gestion des préférences permet aux visiteurs de modifier leurs choix à tout moment.

Contrôle de la conformité et audits

Les organisations doivent être en mesure de produire des preuves de conformité, notamment :

  • L'enregistrement auprès de la DPC
  • Les avis de confidentialité
  • Les registres de consentement
  • Les cartographies des données
  • Les inventaires des traitements
  • Les AIPD
  • Les évaluations de sécurité
  • Les contrats avec les fournisseurs
  • Les registres des violations
  • Les demandes des personnes concernées
  • Les préférences marketing
  • Les calendriers de conservation
  • Les registres de formation
  • Les registres relatifs au superviseur de la protection des données

Contrôle exercé par la DPC

La Commission de protection des données du Ghana est chargée de :

  • La supervision réglementaire
  • L'enregistrement des responsables du traitement
  • Les enquêtes
  • Les plaintes
  • Le contrôle de la conformité
  • Les mesures d'exécution
  • Les lignes directrices
  • La formation
  • La sensibilisation

La Commission peut instruire des plaintes, procéder à des inspections et adresser des mises en demeure enjoignant aux organisations de prendre des mesures pour se conformer à la loi.

Sanctions

L'Act 843 prévoit des infractions spécifiques assorties de leurs propres sanctions. Aucun maximum unique ne s'applique à toutes les infractions. La loi distingue :

  • Le défaut d'enregistrement – le traitement de données personnelles sans enregistrement en tant que responsable du traitement est passible d'une sanction propre prévue par la loi
  • Le non-respect de certaines mises en demeure – le non-respect de mises en demeure déterminées émises par la Commission est passible d'une sanction propre
  • Les autres infractions légales – les autres infractions prévues par la loi sont passibles des sanctions fixées pour chacune d'elles
  • La sanction générale de l'article 95 – en l'absence de sanction spécifique, l'auteur d'une infraction est passible, sur déclaration de culpabilité selon la procédure sommaire, d'une amende ne dépassant pas cinq mille unités de pénalité, d'une peine d'emprisonnement ne dépassant pas dix ans, ou des deux

Les organisations doivent vérifier la sanction attachée à chaque disposition spécifique plutôt que de supposer que le maximum de l'article 95 s'applique.

Projet de Data Protection Bill 2025 du Ghana

Le Data Protection Bill, 2025 est un projet de texte destiné à remplacer l'Act 843.

  • Le projet de loi est une proposition et ne doit pas être considéré comme le droit actuellement applicable.
  • L'Act 843 demeure le cadre actuel de protection des données au Ghana.
  • Les organisations doivent suivre l'évolution législative.
  • Les analyses de conformité doivent être mises à jour si un texte de remplacement entre formellement en vigueur.

Comment ConsentX aide à la conformité à la DPA ghanéenne

ConsentX fournit des outils techniques qui soutiennent les processus de protection de la vie privée et de gestion du consentement. Il aide à mettre en place des contrôles et à en conserver les preuves, mais ne garantit pas à lui seul la conformité juridique.

Gestion du consentement

Présentez aux visiteurs au Ghana des choix de consentement clairs et organisés par finalité lorsque le consentement est la justification applicable.

Gestion des cookies et des traceurs

Détectez et catégorisez les cookies, scripts et traceurs qui s'exécutent sur votre site web.

Blocage préalable des scripts

Bloquez les scripts non essentiels concernés jusqu'à ce que le visiteur ait donné son consentement.

Preuves du consentement

Conservez des registres de consentement auditables qui consignent :

  • L'horodatage
  • La catégorie de consentement
  • La finalité
  • La version de la politique
  • La décision de l'utilisateur
  • Le reçu de consentement

Contrôles de confidentialité régionaux

Appliquez une expérience de consentement configurée pour les visiteurs au Ghana, parallèlement aux règles définies pour d'autres régions.

Processus DSAR et gestion des préférences

Organisez les demandes des personnes concernées et permettez à chacun de mettre à jour ou de retirer ses préférences.

Contrôle de la conformité

Analysez à nouveau votre site web pour détecter les nouvelles technologies et maintenir à jour la configuration et les preuves.

Comment se conformer à la DPA ghanéenne avec ConsentX

  1. 1

    Analysez votre site web

    Lancez une analyse ConsentX pour identifier les cookies, scripts, pixels et autres technologies qui s'exécutent sur votre site web, ainsi que les destinations vers lesquelles ils envoient des données.

  2. 2

    Catégorisez les technologies

    Regroupez chaque technologie par finalité, par exemple essentielle, analyse, fonctionnelle, publicité et personnalisation, afin que chaque catégorie puisse être gérée de manière cohérente.

  3. 3

    Identifiez la base légale appropriée

    Pour chaque catégorie, déterminez si le consentement ou une autre justification prévue à l'article 20 s'applique, et documentez cette décision. ConsentX applique votre configuration ; l'analyse juridique reste de votre ressort.

  4. 4

    Configurez l'expérience de consentement pour le Ghana

    Mettez en place, pour les visiteurs au Ghana, un avis de consentement qui identifie votre organisation, explique les finalités et les catégories de données, signale le partage avec des tiers et laisse les catégories facultatives non sélectionnées.

  5. 5

    Bloquez les traceurs concernés

    Activez le blocage préalable des scripts afin que les traceurs qui reposent sur le consentement ne s'exécutent pas tant que le visiteur ne l'a pas donné.

  6. 6

    Enregistrez le consentement

    Conservez un registre de consentement pour chaque décision, comprenant l'horodatage, les catégories, les finalités, la version de la politique et le choix de l'utilisateur, et délivrez un reçu de consentement.

  7. 7

    Permettez le retrait des préférences

    Offrez aux visiteurs un moyen permanent de consulter, modifier ou retirer leurs choix, et assurez-vous que les retraits mettent fin au traitement correspondant.

  8. 8

    Gérez les demandes des personnes concernées

    Orientez les demandes d'accès, de rectification, d'opposition et de suppression vers un processus suivi, avec vérification de l'identité et tenue de registres.

  9. 9

    Conservez les preuves

    Regroupez les journaux de consentement, les rapports d'analyse, les versions des avis et les registres des demandes afin de pouvoir démontrer comment les choix ont été recueillis et appliqués.

  10. 10

    Suivez l'évolution réglementaire

    Suivez les lignes directrices de la DPC et l'avancement du projet de Data Protection Bill, 2025, et mettez à jour votre configuration si un texte de remplacement entre formellement en vigueur.

Liste de contrôle de conformité à la DPA ghanéenne

Utilisez cette liste de contrôle comme point de départ de votre programme de conformité :

  • Déterminer si l'Act 843 s'applique
  • Identifier les rôles de responsable du traitement et de sous-traitant
  • Cartographier les traitements de données personnelles
  • Identifier les justifications licites
  • Examiner les mécanismes de consentement
  • Fournir des avis de confidentialité
  • Identifier les données personnelles particulières
  • Évaluer le traitement des données des enfants
  • S'enregistrer en tant que responsable du traitement lorsque cela est requis
  • Examiner les exigences relatives au superviseur de la protection des données
  • Mettre en œuvre des garanties de sécurité
  • Mettre en place la réponse aux incidents
  • Examiner les exigences en matière d'AIPD
  • Évaluer les transferts internationaux
  • Définir des règles de conservation et de suppression
  • Mettre en œuvre des procédures de traitement des demandes des personnes concernées
  • Tenir à jour les préférences en matière de prospection directe
  • Examiner la prise de décision automatisée
  • Tenir à jour les contrats avec les fournisseurs
  • Conserver les preuves de conformité
  • Suivre le projet de loi de 2025

Questions fréquentes

Synthèse de la réglementation au Ghana

ÉlémentDétail
PaysGhana
Loi principaleData Protection Act, 2012 (Act 843)
Autorité de contrôleCommission de protection des données (DPC)
StatutEn vigueur
En vigueur depuis16 octobre 2012
Proposition de remplacement actuelleProjet de Data Protection Bill, 2025

Autres réglementations sur la protection de la vie privée

Les organisations présentes sur plusieurs marchés peuvent également devoir évaluer ces cadres. Leur applicabilité dépend des lieux où l'organisation exerce ses activités, de la localisation des personnes concernées, des services proposés et des destinations vers lesquelles les données personnelles sont transférées.

Pourquoi la gestion du consentement est importante au Ghana

La gestion du consentement est l'une des composantes du cadre plus large de protection de la vie privée au Ghana, aux côtés de l'enregistrement, de la sécurité, des droits des personnes concernées et de la gouvernance. Lorsqu'elles s'appuient sur le consentement, les organisations doivent pouvoir démontrer :

  • Ce qui a été communiqué à l'utilisateur
  • La finalité à laquelle l'utilisateur a consenti
  • Le moment où le consentement a été donné
  • Les catégories sélectionnées
  • L'avis de confidentialité présenté
  • Si le consentement a été retiré ultérieurement
  • La manière dont les préférences ont été appliquées

ConsentX relie ces questions à des contrôles techniques : le blocage préalable des scripts applique les choix, les registres et reçus de consentement conservent les preuves, et le suivi des versions de la politique rattache chaque décision à l'avis que l'utilisateur a vu.

Préparez-vous à la DPA ghanéenne avec ConsentX

Offrez aux utilisateurs au Ghana une expérience de confidentialité transparente et auditable.

ConsentX peut vous aider à gérer :

  • Le consentement aux cookies
  • Les technologies de suivi
  • Les préférences de consentement
  • Le blocage préalable des scripts
  • Les reçus de consentement
  • Les demandes relatives à la vie privée
  • Les règles de confidentialité régionales
  • Les preuves d'audit

Analysez votre site web, configurez votre expérience de confidentialité pour le Ghana, appliquez les choix des utilisateurs et conservez les preuves du consentement avec ConsentX.

Cette page fournit des informations générales sur la loi ghanéenne sur la protection des données, la Data Protection Act, 2012 (Act 843), et ne constitue pas un conseil juridique. ConsentX est une plateforme technologique qui soutient les processus de protection de la vie privée et de gestion du consentement ; elle ne garantit pas la conformité juridique. Consultez un conseiller juridique qualifié au sujet de vos obligations spécifiques.