インドで DPDPA が施行されました。サイトの無料プライバシースキャンを実行しましょう。 今すぐスキャン

ケニア

ConsentX によるケニア データ保護法 への対応

データ保護法 2019

ケニア データ保護法 2019(DPA)は、ケニアの中核的なデータ保護法です。個人データの取扱いを規律し、データ保護コミッショナー事務局(ODPC)を設置するとともに、個人データがどのように収集、利用、保存、共有、移転されるかについて個人に権利を認めています。本法はケニアで事業を行う管理者および処理者に適用され、ケニア国外の組織であっても、ケニア国内の個人に関する個人データを取り扱う場合には適用されることがあります。同意は DPA における重要な法的根拠ですが、ケニアのデータ保護の枠組みは同意のみに依拠するものではありません。組織は処理活動ごとに適切な法的根拠を特定し、適法性、公正性、透明性、目的の限定、データ最小化、正確性、保存期間の限定、安全性の各原則を遵守する必要があります。
地域

ケニア

ステータス

2019年から施行

データ保護法 2019。2020年および2021年に公布された施行規則と ODPC のガイダンスによって補完されています。

グループ

アジア・アフリカ

ケニア DPA の概要

地域

ケニア

法令

データ保護法 2019

ステータス

施行済み

規制当局

データ保護コミッショナー事務局(ODPC)

適用される枠組み

データ保護法 2019 および 2020年・2021年に公布された施行規則

対象となる組織

本法の適用範囲に含まれる管理者および処理者

同意

処理の法的根拠の一つであり、固有の要件が課されます

登録

登録要件に該当する組織には義務

センシティブデータ

追加的な保護措置の対象

子どものデータ

固有の保護の対象

DPIA

データ主体の権利および自由に高いリスクをもたらす処理には必要

国際移転

十分性、適切な保護措置、必要性、または同意の要件の対象

侵害の通知

管理者は法定の基準に該当する場合、遅滞なく、かつ72時間以内にデータコミッショナーへ通知する必要があります。処理者は遅滞なく、合理的に実行可能な場合は48時間以内に管理者へ通知する必要があります

行政制裁金の上限

最大500万 KES、または事業者の場合は前会計年度の年間売上高の1%のうち、いずれか低い額

ケニア データ保護法を遵守すべきなのは誰か

DPA は、データ管理者またはデータ処理者として行動する組織に適用されます。データ管理者は個人データの処理の目的および方法を決定する者であり、例としては電子商取引事業者、銀行および金融機関、雇用主、病院および医療機関、教育機関、電気通信事業者、SaaS 企業、政府機関、マーケティング事業者が挙げられます。データ処理者はデータ管理者に代わって個人データを処理する者であり、例としてはクラウドサービス事業者、給与計算事業者、CRM プラットフォーム、アナリティクス事業者、マーケティングテクノロジー企業、カスタマーサポートのプラットフォーム、ホスティング事業者が挙げられます。組織は処理活動に応じて管理者と処理者の双方として行動することがあり、ODPC の登録の枠組みも、両方の立場で登録が必要となりうる事業者を明示的に認めています。

ケニア データ保護法における制裁

データコミッショナーは、本法の違反に対して行政制裁金を科すことができます。セクション63に基づく行政制裁金の上限は、最大500万 KES、または事業者の場合は前会計年度の年間売上高の1%のうち、いずれか低い額です。個別の制裁金の額は、事案の状況およびコミッショナーが考慮する法定の要素によって決まります。組織はその他の執行措置の対象となることもあり、違反の結果として損害を被った個人は、本法に基づき補償を求める権利を有する場合があります。

要点

  • 適法性、公正性および透明性
  • 目的の限定
  • データ最小化
  • 正確性
  • 保存期間の限定
  • 安全性

同意は DPA における重要な法的根拠ですが、ケニアのデータ保護の枠組みは同意のみに依拠するものではありません。組織は処理活動ごとに適切な法的根拠を特定し、上記の原則を遵守する必要があります。

ケニア データ保護法とは

2019年法律第24号であるデータ保護法は、ケニア憲法第31条に定めるプライバシー保護を具体化するものです。

本法は個人データの処理に関する規則を定めるとともに、ケニアの独立したデータ保護規制当局としてデータ保護コミッショナー事務局を設置しています。ODPC は本法の実施および執行の監督、管理者および処理者の登録簿の管理、苦情の調査、規制上の監督の実施を担っています。

ケニアの枠組みは、以下を含む規則および規制上のガイダンスによって補完されています。

  • データ保護(一般)規則 2021
  • データ保護(データ管理者およびデータ処理者の登録)規則 2021
  • データ保護(苦情処理および執行)規則 2021
  • データ保護(住民登録)規則 2020
  • 同意に関する ODPC のガイダンス
  • DPIA に関する ODPC のガイダンス
  • 越境データ移転に関する ODPC のガイダンス
  • ODPC が公表する分野別ガイダンス

ケニア DPA はケニア国外の組織にも適用されるか

ケニアの枠組みは、組織自体がケニア国外に所在する場合であっても、ケニア国内の個人に関する個人データを取り扱う組織に対し、事案の状況および本法の地理的適用範囲に応じて適用されることがあります。

したがって、ケニアの利用者にサービスを提供する組織は、自らの活動が DPA の適用範囲に入るかどうか、また登録、代理人、移転その他のコンプライアンス上の義務を負うかどうかを評価する必要があります。

ケニア DPA における個人データとは

個人データとは、広く、識別された、または識別可能な自然人に関する情報を指します。

例としては次のものがあります。

  • 氏名
  • メールアドレス
  • 電話番号
  • 本人確認情報
  • 位置情報
  • 雇用情報
  • 財務情報
  • オンライン識別子
  • 健康情報
  • 生体情報
  • 家族に関する情報

組織は、明示的に「個人データ」と表示された情報だけに着目するのではなく、処理のライフサイクル全体にわたってデータを評価する必要があります。

ケニアにおけるデータ保護の主要原則

ケニア DPA は、個人データを中核的なデータ保護原則に従って処理することを求めています。

適法、公正かつ透明であること。組織は、データ主体との関係において、個人データを適法かつ透明性をもって処理する必要があります。

特定された目的のために収集されること。データは明示的で特定された正当な目的のために収集されるべきであり、その後に両立しない方法で利用されるべきではありません。

十分かつ関連性があること。組織は、個人データを明示した目的に必要な範囲に限定する必要があります。

正確であること。不正確な個人データが不当に遅滞することなく訂正または消去されるよう、合理的な措置を講じる必要があります。

保存期間が限定されていること。個人データは、収集の目的に必要な期間を超えて識別可能な形式で保有されるべきではありません。

安全であること。個人データを保護するため、適切な技術的および組織的な保護措置を用いる必要があります。

これらの原則がケニアのプライバシーの枠組みの基礎を形成しています。

ケニアにおける個人データ処理の法的根拠

ケニアの枠組みにおいて、個人データを処理する根拠は同意だけではありません。

組織は、処理活動ごとに適切な法的根拠を特定する必要があります。状況に応じて、契約上、法令上、規制上、公共の利益その他の法定の根拠を含め、本法が認める目的のために必要な場合には処理が認められることがあります。

同意に依拠する場合、その同意は DPA および適用される規則の要件を満たす必要があります。

この区別は重要です。組織はプライバシープログラム全体を同意だけを軸に設計すべきではないからです。

ケニア データ保護法における同意

同意を法的根拠として用いる場合、ケニアの枠組みは、その同意が実質的かつ十分な情報に基づくものであることを求めています。

同意とは一般に、声明または明確な積極的行為を通じて示される、データ主体の明示的、疑義のない、自由な、特定された、かつ十分な情報に基づく意思表示と理解されています。

データ保護(一般)規則 2021 は、同意を取得しようとする組織に対し、次を含む関連情報の提供を求めています。

  • 管理者または処理者の識別情報
  • 各処理活動の目的
  • 収集される個人データの種類
  • 自動化された意思決定に関する関連情報
  • 一定のデータ移転に伴う潜在的リスク
  • データが第三者と共有されるかどうか
  • 同意を撤回する権利
  • 同意を与える、与えない、または撤回することの影響

適合的な同意取得の仕組みは、一般に次の要素を備えるべきです。

  • 本人が何に同意しているのかを明確に示すこと
  • 分かりやすい言葉を用いること
  • 強制を避けること
  • 無関係な目的から同意を分離すること
  • 明確な積極的行為を用いること
  • 同意が法的根拠である場合に撤回を認めること
  • 同意に関する判断の証跡を保持すること

ConsentX は、デジタル上の同意取得プロセスにおいて、こうした証跡の取得と保持を支援します。

同意の撤回

処理が同意に基づく場合、個人は同意を撤回できる必要があります。

撤回は合理的に利用しやすいものであるべきであり、同意を与える場合と比べて著しく大きな手間を要するものであってはなりません。

組織はまた、撤回が接続されたシステムおよび処理活動全体にわたり適切な運用上の対応を引き起こすようにする必要があります。

ケニア DPA におけるセンシティブ個人データ

ケニアは、センシティブ個人データに追加的な保護を与えています。

法令および規則の枠組みは、次に関する情報を含むカテゴリーを認めています。

  • 健康
  • 人種
  • 民族的または社会的出自
  • 良心または信条
  • 遺伝データ
  • 生体データ
  • 財産に関する情報
  • 婚姻上の地位
  • 家族に関する情報
  • 性別
  • 性的指向

ODPC はまた、生体情報や健康データなど、特定のセンシティブデータのカテゴリーを扱うガイダンスも公表しています。

センシティブ個人データを取り扱う組織は、次の点を評価する必要があります。

  • 処理が法的に許容されるか
  • 同意が必要か
  • DPIA が必要か
  • セキュリティ管理策
  • アクセス制限
  • 保存期間
  • データ共有に関する取決め
  • 越境移転の要件

ODPC は2026年9月にも、センシティブ個人データの追加カテゴリーを提案する告示案を公表しました。この文書は明示的に案と位置づけられているため、採択されるまでは確定した法令として扱うべきではありません。

子どもの個人データ

ケニア DPA は、子どもの個人データについて固有の保護を定めています。

子どもの情報を取り扱う組織は、次の点を評価する必要があります。

  • 親権者または後見人の同意が必要か
  • その処理が子どもの最善の利益にかなうか
  • 年齢確認が適切か
  • 追加的な保護措置が必要か
  • その処理がセンシティブ情報を含むか

ODPC は、子どものデータの取扱いに関する固有のガイダンスを公表しています。

プライバシー通知と透明性

組織は、個人データがどのように処理されるかについて、データ主体に適切な情報を提供する必要があります。

プライバシー通知は、一般に次の事項を説明するべきです。

  • 組織の識別情報
  • 連絡先
  • 処理の目的
  • 個人データのカテゴリー
  • 該当する場合の法的根拠
  • 提供先または提供先のカテゴリー
  • 保存に関する情報
  • 国際移転
  • データ主体の権利
  • 苦情申立ての仕組み
  • 関連する自動化された意思決定
  • 該当する場合の同意の撤回方法

透明性は、最初の収集時だけでなく、処理のライフサイクル全体を通じて維持されるべきです。

ケニア DPA におけるデータ主体の権利

ケニアの枠組みは、自らの個人データに関して個人にさまざまな権利を認めています。

知らされる権利。個人には、自らの個人データがどのように利用されているかを知る権利があります。

アクセス権。個人は、自らに関して保有されている個人データへのアクセスを請求できます。

訂正権。個人は、不正確または誤解を招く個人データの訂正を請求できます。

消去権。個人は、法令が定める状況において個人データの削除を請求できます。

異議申立権。個人は、一定の処理活動に対して異議を申し立てることができます。

処理の制限を求める権利。枠組みは、該当する状況において処理の制限を認めています。

データポータビリティの権利。個人は、法令が定める状況において、管理者または処理者の間で個人データを移転させることができます。

ODPC は、公表しているガイダンスおよびデータ保護に関する資料において、これらの権利を明示的に列挙しています。

データ主体アクセス請求(DSAR)

組織は、データ主体からの請求を受け付け、本人確認を行い、進捗を管理し、回答するための体系的なプロセスを整備する必要があります。

DSAR の管理プロセスには、次の要素を含めるべきです。

  • 請求の受付
  • 本人確認
  • 請求の分類
  • 社内のデータ探索
  • 適用される例外の検討
  • 回答の作成
  • 安全な提供
  • 監査ログの記録

ConsentX は、権利行使請求のワークフローと証跡の基盤を支援します。

データ保護影響評価(DPIA)

データ保護影響評価は、ケニアのリスクベースのコンプライアンスの枠組みにおける重要な要素です。

処理が個人の権利および自由に高いリスクをもたらす可能性がある場合には、DPIA を検討するべきです。

例としては次のものが考えられます。

  • 大規模なセンシティブデータの処理
  • 生体データの処理
  • 体系的な監視
  • 新技術の利用
  • 広範なプロファイリング
  • 高リスクの自動処理
  • 脆弱な立場にある個人が関わる処理

ODPC は DPIA に関する専用のガイダンスノートを公表し、評価をいつどのように実施すべきかについての指針を示しています。

データ保護責任者(DPO)

DPA は、一定の場合におけるデータ保護責任者の指名または選任について定めています。

これには次のような状況が含まれます。

  • 司法権を行使する裁判所を除く公的機関
  • 中核的な活動としてデータ主体を定期的かつ体系的に監視する場合
  • 中核的な活動としてセンシティブなカテゴリーの個人データを処理する場合

DPO は、利益相反を生じさせない限り、他の職務を兼務することができます。

組織はまた、DPO の連絡先を公表し、必要な場合にはデータコミッショナーに通知する必要があります。

ケニア DPA におけるデータセキュリティ

組織は、次のようなリスクから個人データを保護するため、適切な保護措置を実施する必要があります。

  • 不正アクセス
  • 偶発的な滅失
  • 破壊
  • 改変
  • 不正な開示
  • 違法な処理

セキュリティ管理策には次のものが含まれます。

  • 暗号化
  • アクセス制御
  • 認証
  • 多要素認証
  • ネットワークセキュリティ
  • データマスキング
  • ログ記録と監視
  • バックアップと復旧
  • インシデント対応
  • 従業員研修
  • ベンダー管理

ODPC の登録ポータル自体も、組織に対して技術的および組織的な保護措置に関する情報の提供を求めています。

ケニアにおけるデータ侵害の通知

ケニアは、データ侵害の通知について固有の義務を定めています。

個人データ侵害が法定の要件に該当する場合、データ管理者は侵害を認識してから遅滞なく、かつ72時間以内にデータコミッショナーへ通知する必要があります。

管理者はまた、本法が定める条件および例外に従い、合理的に実行可能な期間内に影響を受けるデータ主体へ連絡することが必要となる場合があります。

個人データ侵害を認識したデータ処理者は、遅滞なく、合理的に実行可能な場合は48時間以内に、該当するデータ管理者へ通知する必要があります。

したがって、侵害対応プログラムには次の要素を含めるべきです。

  • インシデントの検知
  • リスク評価
  • 侵害の分類
  • 社内でのエスカレーション
  • 規制当局への通知
  • 必要な場合のデータ主体への通知
  • 是正措置
  • 記録の作成
  • 事後レビュー

国際移転および越境データ移転

ケニア国外へ移転される個人データは、DPA および適用される規則の要件を満たす必要があります。

枠組みは次を含む手段を認めています。

  • 十分なデータ保護の保護措置
  • 適切な保護措置
  • 特定の状況における必要性に基づく移転
  • 該当する場合の明示的な同意

国際移転について同意に依拠する場合、本人に潜在的なリスクを伝えたうえで、当該移転について明示的な同意を得る必要があります。センシティブ個人データには追加の要件が適用されます。

組織は次の事項を把握しておく必要があります。

  • 移転先の国
  • 国外の受領者
  • 移転されるデータのカテゴリー
  • 移転の目的
  • 移転の手段
  • 契約上の保護措置
  • セキュリティ管理策

データローカライゼーションとケニア

ケニアの枠組みは、すべての個人データを物理的にケニア国内にとどめることを一律に求めてはいません。

ただし、処理の性質、分野、対象となるデータ、適用される規制上の要件に応じて、組織が固有の義務を負うことがあります。

したがって、個人データを国外の事業者へ移す前に、データ移転の評価を実施するべきです。

ODPC の現行のコンプライアンス資料も、データが移転または保存される法域を特定するよう組織に求めています。

データ処理者および第三者

組織は、第三者との処理の取決めを慎重に管理する責任を引き続き負います。

ベンダー管理では次の事項を扱うべきです。

  • 処理に関する指示
  • 目的の限定
  • 秘密保持
  • セキュリティ
  • 再委託先
  • データの保存
  • データの削除
  • 侵害の通知
  • 国際移転
  • データ主体からの請求
  • 監査およびコンプライアンスへの協力

書面によるデータ処理の取決めにおいて、管理者と処理者の責任分担を明確に定めるべきです。

データの保存と削除

個人データは、収集の目的に必要な期間を超えて識別可能な形式で保有されるべきではありません。

組織は次のものを整備するべきです。

  • データ保存スケジュール
  • 削除手順
  • アーカイブ規程
  • リーガルホールドの手順
  • 自動削除のワークフロー
  • 必要に応じた削除の記録

保存期間は、処理の目的および適用される法令上、規制上、契約上、運用上の要件に基づいて定めるべきです。

ダイレクトマーケティングと電子的通信

ダイレクトマーケティングのために個人データを利用する組織は、次の点を慎重に評価するべきです。

  • 処理の法的根拠
  • 透明性の要件
  • 該当する場合の同意要件
  • オプトアウトの仕組み
  • 目的の限定
  • データ共有の実務
  • マーケティング配信停止リスト

マーケティングに関する選好は記録され、関連するシステム全体で尊重されるべきです。

デジタルマーケティングについては、ConsentX が利用者の選好の取得と記録、ならびにウェブサイトおよび接続された技術全体での同意シグナルの管理を支援します。

ケニア DPA における Cookie とオンライントラッキング

ケニア DPA は個人データの処理を規律しているため、Cookie やオンラインのトラッカーは、それらが個人データを処理するか、どのように処理するかに応じて評価されるべきです。

組織は次のものを特定するべきです。

  • アナリティクス Cookie
  • 広告 Cookie
  • ソーシャルメディアのピクセル
  • リターゲティング技術
  • デバイス識別子
  • フィンガープリンティング技術
  • 第三者スクリプト

Cookie バナーは単にメッセージを表示するだけのものであってはなりません。組織は、どの技術が稼働しているか、どのような情報を収集しているか、処理の目的は何か、依拠している法的根拠は何かを把握する必要があります。

同意が必要な場合、必須ではないトラッキングを有効な同意の取得前に作動させるべきではありません。

自動化された意思決定とプロファイリング

自動化された意思決定またはプロファイリングを利用する組織は、その処理が個人に法的効果または重大な影響をもたらすかどうかを評価するべきです。

関連する考慮事項には次のものが含まれます。

  • 透明性
  • 目的の限定
  • 法的根拠
  • データ最小化
  • 正確性
  • 人による監督
  • セキュリティ
  • データ主体の権利
  • DPIA の要件

一般規則はまた、該当する場合には同意を取得する際に、自動化された意思決定に関する関連情報を提供することを求めています。

プライバシー・バイ・デザインおよびバイ・デフォルト

プライバシーは、導入後に付け加えるのではなく、当初からシステムおよびプロセスに組み込まれるべきです。

組織は次の点を検討するべきです。

  • 必要なデータのみを収集すること
  • 既定のプライバシー設定
  • 役割に基づくアクセス
  • 暗号化
  • データ最小化
  • 保存期間の制限
  • 同意の管理機能
  • 監査ログ
  • 安全な削除

ODPC のコンプライアンス評価資料は、プライバシー・バイ・デザインまたはバイ・デフォルトをどのように実装しているかを示すよう、組織に明示的に求めています。

データ管理者および処理者の登録

登録は、ケニアのコンプライアンスの枠組みにおける重要な要素です。

データ保護(データ管理者およびデータ処理者の登録)規則 2021 は、登録の要件、免除、申請手続、証明書、更新および関連する義務を定めています。

組織は、次のいずれかとして登録が必要かどうかを判断するべきです。

  • データ管理者
  • データ処理者
  • 管理者と処理者の双方

ODPC は登録済みのデータ取扱事業者のオンライン登録簿を管理し、オンライン登録ポータルを提供しています。

規則は、一定の売上高または収益および従業員数の基準を下回る組織について免除を定めていますが、この免除は、規則に列挙された特定のカテゴリーの活動のために個人データを処理する組織には適用されません。したがって、組織は次の両面を評価する必要があります。

  • 自社の規模および従業員数または収益の状況
  • 自社の処理活動の性質

コンプライアンス監査

データコミッショナーは、データ管理者および処理者のプロセスおよびシステムについて定期的な監査を行う権限を有しています。

したがって、組織は文書化された方針のみに依拠するのではなく、コンプライアンスの証跡を保持するべきです。

有用な証跡には次のものが含まれます。

  • 同意の記録
  • プライバシー通知
  • データマップ
  • 処理活動の記録
  • DPIA
  • ベンダーとの契約
  • セキュリティ管理策
  • 侵害の記録
  • DSAR の記録
  • 保存スケジュール
  • 研修の記録
  • 登録証
  • 監査報告書

ODPC による執行

データ保護コミッショナー事務局(ODPC)は、ケニアの中核的なデータ保護規制当局です。

その任務には次のものが含まれます。

  • DPA の執行
  • 管理者および処理者の登録簿の管理
  • 苦情の調査
  • 監督の実施
  • 調査の実施
  • 執行通知の発出
  • 制裁通知の発出
  • 規制上のガイダンスの提供
  • データ主体の権利の保護

ODPC はまた、個人が苦情を申し立てるための仕組みと、組織がデータ侵害を報告するための仕組みを提供しています。

ケニア データ保護法における制裁

データコミッショナーは、本法の違反に対して行政制裁金を科すことができます。

セクション63に基づく行政制裁金の上限は、最大500万 KES、または事業者の場合は前会計年度の年間売上高の1%のうち、いずれか低い額です。

個別の制裁金の額は、事案の状況およびコミッショナーが考慮する法定の要素によって決まります。

組織はその他の執行措置の対象となることもあり、違反の結果として損害を被った個人は、本法に基づき補償を求める権利を有する場合があります。

ケニア DPA コンプライアンス チェックリスト

ケニア データ保護法のもとで事業を行う組織は、次のチェックリストを検討するべきです。

  • DPA が適用されるかを判断する
  • 個人データの処理活動を可視化する
  • 管理者と処理者の役割を特定する
  • 処理の法的根拠を特定する
  • 同意取得の仕組みを見直す
  • 適切なプライバシー通知を提供する
  • センシティブ個人データを特定する
  • 子どものデータの処理を評価する
  • ODPC への登録が必要かを判断する
  • 必要な場合に DPO を選任する
  • セキュリティ保護措置を実装する
  • 侵害対応手順を整備する
  • 72時間以内に規制当局へ通知できる体制を維持する
  • 処理者から管理者への侵害エスカレーションを整備する
  • 必要な場合に DPIA を実施する
  • 国際的なデータ移転を見直す
  • 保存および削除の手順を整備する
  • DSAR のワークフローを整備する
  • マーケティングの選好とオプトアウトを維持する
  • 自動化された意思決定とプロファイリングを見直す
  • 監査の証跡を保持する
  • プライバシーの方針および手順を定期的に見直す

ケニアで同意管理が重要である理由

同意管理は DPA 対応の一部にすぎませんが、組織が同意を法的根拠として用いる場合には特に重要になります。

強固な同意管理の仕組みは、組織が次のことを行う助けになります。

  • 実質的な同意を取得する
  • より分かりやすい選択肢を提示する
  • 同意を記録する
  • 撤回に対応する
  • 選好の履歴を保持する
  • ウェブサイトのトラッカーを制御する
  • コンプライアンスを説明する
  • 監査に対応する
  • 法域をまたいでプライバシーの選好を調整する

ConsentX は、こうした活動のための技術基盤を提供するよう設計されています。

ConsentX によるケニア DPA 対応の支援

同意管理

明確で積極的な仕組みを用いて同意を取得し、誰が同意したか、いつ同意が与えられたか、本人が何に同意したか、どのバージョンの通知が提示されたか、どの目的が選択されたか、同意が撤回されたかどうかの記録を保持します。

Cookie とトラッカーの管理

ウェブサイトに配置された Cookie、ピクセル、スクリプトその他のトラッキング技術を検出し、管理します。

スクリプトの事前ブロック

適切な同意シグナルが取得されるまで、選択した必須ではないトラッカーの実行を防ぎます。

同意記録と監査証跡

利用者の選択に関する証跡を保持し、同意がどのように取得され管理されたかを説明できるようにします。

地域別のプライバシー設定

他の法域で適用される要件と併せて、ケニア固有の同意およびプライバシー設定を適用します。

DSAR 管理

アクセス、削除、訂正、異議申立てその他の対応可能な請求を含め、プライバシー関連の請求を一元的に管理し追跡できるようにします。

プライバシーコンプライアンスの監視

スキャンおよび監視の機能を用いて、プライバシー上の確認が必要となりうるウェブサイト上の技術を特定します。

ConsentX でケニア DPA への備えを

ケニアの利用者に向けて、より透明で監査可能なプライバシー体験を構築しましょう。ConsentX を使えば、組織は同意、Cookie、トラッキング技術、同意記録、プライバシー関連の請求、地域別のプライバシー体験を一つのプラットフォームで管理できます。ConsentX でウェブサイトをスキャンし、プライバシー設定を構成し、同意を管理し、利用者の選択に関する証跡を保持しましょう。

本ページは、ケニア データ保護法 2019 および関連規則に関する一般的な情報を提供するものであり、法的助言ではありません。ケニアのプライバシー要件は、組織の性質、管理者または処理者としての立場、処理活動、対象となる個人データのカテゴリー、分野、国際移転、適用される ODPC のガイダンスによって異なる場合があります。組織は現行の法令および ODPC のガイダンスを確認し、必要に応じてケニア法に精通した専門家の助言を得るべきです。

ConsentX を用いたケニア DPA への対応手順

  1. 1

    ウェブサイトをスキャンする

    個人データを処理する可能性のある Cookie、スクリプト、ピクセル、タグその他の技術を特定します。

  2. 2

    トラッキング技術を分類する

    処理目的に基づき、必須の技術をアナリティクス、機能、広告、パーソナライズその他のカテゴリーと区別します。

  3. 3

    ケニア向けのプライバシー体験を設定する

    ケニアの利用者に関係する目的と選択肢を明確に伝える同意インターフェースを作成します。

  4. 4

    必要な場合に必須でない技術をブロックする

    必要な同意シグナルが得られるまで、選択したトラッカーが実行されないようスクリプトの事前ブロックを設定します。

  5. 5

    同意を記録する

    利用者の選択、タイムスタンプ、目的、該当する通知または同意のバージョンを示す監査可能な記録を保持します。

  6. 6

    撤回と選好を管理する

    該当する場合に、利用者が同意を変更または撤回できる実用的な手段を提供します。

  7. 7

    プライバシー関連の請求を管理する

    データ主体からの請求を一元的なワークフローで追跡し、対応の証跡を保持します。

  8. 8

    変更を監視する

    同意およびプライバシーの設定を、規制上および組織上の変更に合わせて維持します。

よくある質問

その他のプライバシー規制

適用される枠組みは、組織の事業、拠点、利用者、取り扱うデータ、および処理活動によって異なります。