DPA GH
가나 2012년 데이터 보호법(법률 제843호, Act 843)
2012년 데이터 보호법(법률 제843호, Act 843)은 가나의 주요 개인정보 보호법입니다. 이 법은 개인정보의 수집, 이용, 공개, 저장, 보안 및 파기를 규율하며, 데이터 보호 위원회(DPC)를 설립합니다.
이 법은 2012년 10월 16일부터 시행되었으며, 법정 적용 범위에 속하는 데이터 컨트롤러와 데이터 프로세서에 적용됩니다.
법률 제843호는 가나에서 개인정보를 취급하는 방식에 관한 법적 체계를 정합니다. 주요 영역은 다음과 같습니다:
- 데이터 보호 원칙
- 정보주체의 권리
- 컨트롤러 등록
- 보안 의무
- 특수 개인정보 보호
- 데이터 보호 감독관(Data Protection Supervisor)
- 규제 집행
- 국제적 처리
동의는 중요하지만, 가나 DPA는 동의만을 근거로 하는 법률이 아닙니다. 제20조는 동의와 함께 특정한 대체 정당화 사유를 규정하므로, 각 처리 활동은 실제로 그에 부합하는 정당화 사유에 근거해야 합니다.
가나 DPA 한눈에 보기
| 항목 | 가나 DPA |
|---|---|
| 국가 | 가나 |
| 법률 | 2012년 데이터 보호법(법률 제843호, Act 843) |
| 상태 | 시행 중 |
| 시행일 | 2012년 10월 16일 |
| 규제기관 | 데이터 보호 위원회(DPC) |
| 주요 역할 주체 | 데이터 컨트롤러 및 데이터 프로세서 |
| 등록 | 데이터 컨트롤러는 일반적으로 개인정보를 처리하기 전에 등록해야 함 |
| 동의 | 중요한 정당화 사유이지만 유일한 적법 근거는 아님 |
| 특수 개인정보 | 강화된 보호 |
| 데이터 보호 감독관(Data Protection Supervisor) | 준수 여부를 모니터링하는, 자격과 인증을 갖춘 감독관 |
| DPIA | 상당한 개인정보 위험 및 DPC 준수와 관련됨 |
| 정보주체의 권리 | 해당되는 경우 접근, 반대, 직접 마케팅 통제, 정정, 차단, 삭제 및 파기 |
| 국외 이전 | 평가 및 보호조치 |
| 집행 | 조사, 검사, 통지 및 준수 집행 |
| 처벌 | 개별 범죄에 대한 구체적 처벌, 구체적 처벌이 없는 경우 제95조에 따른 일반 최대치 |
가나의 데이터 보호법이란 무엇인가요?
법률 제843호는 가나에서 개인정보를 보호하기 위한 법적 체계를 확립합니다. 이 법은 다음 사항을 다룹니다:
- 적법한 처리
- 데이터 최소화
- 목적 제한
- 투명성
- 데이터 품질
- 보안
- 정보주체의 참여
- 등록
- 데이터 처리 감독
- 국제적 처리
- 특수 개인정보
- 규제 집행
데이터 보호 위원회는 이 법에 따라 설립된 규제기관입니다. 위원회는 데이터 컨트롤러 등록부를 관리하고, 준수 여부를 모니터링하며, 민원을 조사하고, 집행 조치를 취하며, 가나에서 데이터 보호에 대한 인식을 제고합니다.
가나
시행 중
2012년 10월 16일부터 시행
아시아 및 아프리카
가나 DPA는 누가 준수해야 하나요?
법률 제843호는 법정 적용 범위 내에서 개인정보를 처리하는 데이터 컨트롤러와 데이터 프로세서에 적용됩니다.
데이터 컨트롤러
데이터 컨트롤러는 개인정보가 처리되는 목적과 방식을 결정합니다. 컨트롤러는 DPC 등록을 포함하여 준수에 대한 1차적 책임을 집니다. 예시는 다음과 같습니다:
- 전자상거래 기업
- 은행 및 금융기관
- 보험회사
- 고용주
- 의료 서비스 제공자
- 대학교 및 학교
- 통신 사업자
- SaaS 기업
- 마케팅 기업
- 정부 기관
- 온라인 플랫폼
데이터 프로세서
데이터 프로세서는 컨트롤러의 지시에 따라 컨트롤러를 대신하여 개인정보를 처리합니다. 예시는 다음과 같습니다:
- 클라우드 제공업체
- 급여 처리 제공업체
- CRM 플랫폼
- 호스팅 제공업체
- 분석 제공업체
- 마케팅 플랫폼
- 고객 지원 제공업체
지역적 적용 범위
법률 제843호는 가나에 설립되어 가나에서 개인정보를 처리하는 데이터 컨트롤러에 적용됩니다. 또한 가나에 설립되지 않은 컨트롤러라도 가나를 단순히 경유하는 목적 외에 가나에 있는 장비 또는 가나에서 영업하는 데이터 프로세서를 이용하여 개인정보를 처리하는 경우 적용될 수 있습니다.
제18조는 외국 정보주체에 관해서도 다룹니다. 외국 관할권에서 비롯된 개인정보가 처리를 위해 가나로 보내지는 경우, 데이터 컨트롤러는 해당 데이터가 그 외국 관할권의 데이터 보호 법령에 따라 처리되도록 보장해야 합니다.
따라서 국제 조직은 자신의 정보주체, 시스템 및 서비스 제공업체에 적용되는 다른 개인정보 보호법과 함께 가나의 요건을 평가해야 합니다.
개인정보
법률 제843호에서 개인정보란 해당 데이터로부터, 또는 해당 데이터와 데이터 컨트롤러가 보유하고 있거나 보유할 가능성이 있는 다른 정보를 결합하여 식별할 수 있는 개인에 관한 데이터를 말합니다.
예시는 다음과 같습니다:
- 이름
- 이메일 주소
- 전화번호
- 식별번호
- 계정 정보
- 고용 정보
- 위치 정보
- 온라인 식별자
- 금융 정보
- 건강 정보
- 생체 또는 유전 정보
쿠키 ID나 기기 식별자와 같은 기술적 식별자가 개인정보에 해당하는지는 해당 맥락에서 식별 가능한 개인과 연결될 수 있는지에 따라 달라집니다.
데이터 보호 원칙
법률 제843호는 개인정보를 처리하는 모든 자가 다음 원칙을 적용하여 개인의 프라이버시를 고려하도록 요구합니다:
- 책임성 – 컨트롤러는 자신이 수행하거나 지시하는 처리에 원칙이 적용되도록 보장할 책임이 있습니다.
- 적법성 – 개인정보는 정보주체의 프라이버시를 침해하지 않고 적법하고 합리적으로 처리됩니다.
- 목적 명확화 – 개인정보는 컨트롤러의 기능 또는 활동과 관련된 특정하고 명시적으로 정의된 적법한 목적을 위해 수집됩니다.
- 추가 처리의 양립성 – 추가 처리는 데이터가 수집된 목적과 양립할 수 있어야 합니다.
- 정보의 품질 – 개인정보는 목적을 고려하여 완전하고 정확하며 최신 상태로, 오해의 소지가 없도록 유지됩니다.
- 공개성 – 정보주체는 자신의 개인정보 수집 및 처리에 대해 알게 됩니다.
- 데이터 보안 보호조치 – 적절한 기술적·관리적 조치로 개인정보의 무결성과 기밀성을 보호합니다.
- 정보주체의 참여 – 개인은 해당되는 경우 자신의 개인정보에 접근하고, 이를 정정하며, 그 처리에 반대할 수 있습니다.
실무적으로 목적 제한, 데이터 최소화, 투명성 및 보안은 핵심적인 준수 고려 사항입니다. 조직은 정의된 목적에 적합하고 관련성이 있으며 과도하지 않은 개인정보만 수집하고, 그 목적을 명확히 설명하며, 데이터의 전체 수명 주기에 걸쳐 이를 보호해야 합니다.
처리의 적법 근거
제20조는 다른 특정 정당화 사유가 적용되지 않는 한 정보주체의 사전 동의 없이 개인정보를 처리해서는 안 된다고 규정합니다. 동의가 유일한 정당화 사유는 아닙니다. 처리는 다음에도 근거할 수 있습니다:
- 계약상 필요성 – 정보주체가 당사자인 계약에 필요한 처리
- 법률에 의한 허용 또는 요구 – 법률에 의해 허용되거나 요구되는 처리
- 정보주체의 정당한 이익 보호 – 정보주체의 정당한 이익을 보호하기 위한 처리
- 법정 의무의 이행 – 법정 의무의 적절한 이행을 위해 필요한 처리
- 정당한 이익 – 데이터 컨트롤러 또는 데이터를 제공받는 제3자의 정당한 이익을 추구하기 위해 필요한 처리
조직은 모든 처리 활동에 대해 근거로 삼는 정당화 사유를 문서화해야 합니다. 문서화된 정당화 사유는 처리가 허용되는 이유를 보여 주고, 동의를 수집하고 기록해야 하는지를 결정하며, 반대 및 권리 요청을 처리하는 방식에 영향을 줍니다.
동의 관리
동의가 적용되는 정당화 사유인 경우, 동의는 다음과 같아야 합니다:
- 충분한 정보에 기반 – 무엇에 동의하는지에 대한 명확한 정보에 근거함
- 자발적 – 자유롭게 제공됨
- 강요 없음 – 압박이나 불이익을 통해 얻어지지 않음
- 구체적 – 정의된 목적과 연결됨
- 이해 가능 – 쉬운 언어로 설명됨
- 명확한 기록 – 제공되는 시점에 기록됨
- 입증 가능 – 나중에 제시할 수 있는 증거로 뒷받침됨
디지털 동의 인터페이스는 다음 사항을 전달해야 합니다:
- 조직의 신원
- 수집 목적
- 관련된 개인정보의 범주
- 제3자와의 공유 여부
- 마케팅 및 추적 목적
- 사용자가 자신의 선호를 관리하는 방법
동의 철회 및 반대
법률 제843호는 해당되는 경우 정보주체에게 자신의 개인정보 처리에 반대할 권리를 부여하며, 반대가 유효한 경우 처리는 중단되어야 합니다. 동의가 처리의 근거인 경우, 사람들은 동의를 철회할 수도 있어야 합니다.
이러한 권리는 운영 워크플로가 이를 뒷받침할 때에만 실효성이 있습니다. 조직은 다음을 유지해야 합니다:
- 동의 기록
- 반대 기록
- 동의가 근거인 경우의 철회 메커니즘
- 선호 업데이트
- 직접 마케팅 수신 제외
- 데이터를 사용하는 모든 시스템에 대한 선호 변경 사항의 전파
특수 개인정보
법률 제843호는 특수 개인정보에 강화된 보호를 부여하며, 여기에는 다음에 관한 정보가 포함됩니다:
- 인종
- 피부색
- 민족 또는 부족적 기원
- 정치적 견해
- 종교적 또는 이와 유사한 신념
- 신체적 건강
- 의료 정보
- 정신 건강 또는 정신 상태
- DNA
- 성적 지향
- 범죄의 실행 또는 실행 혐의
- 범죄와 관련된 절차
- 형사 절차 또는 형의 선고에 관한 정보
특수 개인정보를 처리하기 전에 조직은 다음을 평가해야 합니다:
- 법적 정당화 사유
- 동의 요건
- 보안
- 접근 제한
- 보존
- 데이터 공유
- 국외 이전
- DPIA 요건
- 개인에게 미칠 수 있는 영향
개인정보 처리방침과 투명성
공개성은 이 법의 원칙 중 하나입니다. 개인정보 처리방침은 다음 사항을 설명해야 합니다:
- 컨트롤러의 신원
- 연락처 정보
- 수집 목적
- 수집하는 개인정보의 범주
- 정보가 이용되는 방식
- 데이터 수령인
- 정보주체의 권리
- 직접 마케팅
- 국외 이전
- 보존
- DPC에 민원을 제기할 권리를 포함한 민원 처리 절차
정보주체의 권리
법률 제843호는 개인에게 자신의 개인정보에 관한 권리를 부여합니다. 각 권리는 해당되는 경우 법정 요건에 따라 적용됩니다.
정보를 제공받을 권리
개인은 자신의 개인정보 수집, 수집 목적 및 처리를 투명하게 하는 그 밖의 사항에 대해 안내받아야 합니다.
접근권
개인은 신원 확인과 이 법의 요건에 따라, 데이터 컨트롤러에게 자신의 개인정보를 보유하고 있는지 확인하고 해당 데이터에 대한 설명을 제공하도록 요청할 수 있습니다.
정정권
개인은 부정확하거나, 관련이 없거나, 과도하거나, 오래되었거나, 불완전하거나, 오해의 소지가 있는 개인정보의 정정을 요청할 수 있습니다.
차단·삭제 또는 파기를 요구할 권리
해당되는 경우, 개인은 컨트롤러가 더 이상 보존할 권한이 없는 데이터나 부정확한 데이터를 포함하여 개인정보의 차단, 삭제 또는 파기를 요구할 수 있습니다.
반대권
개인은 법정 요건에 따라 자신의 개인정보 처리 및 자신에게 부당한 손해나 고통을 초래할 가능성이 있는 처리에 반대할 수 있습니다.
직접 마케팅에 관한 권리
개인은 데이터 컨트롤러에게 직접 마케팅을 위한 자신의 개인정보 처리를 중단하거나 시작하지 않도록 요구할 수 있습니다.
배상을 받을 권리
이 법의 위반으로 손해나 고통을 입은 개인은 법정 요건에 따라 배상을 받을 수 있습니다.
정보주체 접근 요청
접근 요청 및 그 밖의 권리 요청을 처리하기 위한 실무적 워크플로:
- 요청 접수 – 정해진 채널을 통해 요청을 받고 각 요청을 기록합니다.
- 신원 확인 – 요청자가 정보주체 본인 또는 권한 있는 대리인인지 확인합니다.
- 요청 분류 – 어떤 권리가 행사되고 있는지 판단합니다.
- 데이터 탐색 – 시스템과 공급업체 전반에서 관련 개인정보를 찾습니다.
- 면제 사유 및 제3자 정보 검토 – 법정 면제 사유를 확인하고 다른 사람의 데이터를 보호합니다.
- 응답 준비 – 명확하고 정확한 응답을 준비합니다.
- 안전한 전달 – 안전한 채널을 통해 응답을 전달합니다.
- 기록 보관 – 요청, 결정 및 응답에 대한 기록을 보관합니다.
ConsentX는 요청 접수를 체계화하고, 처리 상태를 추적하며, 기록을 보관함으로써 개인정보 요청 워크플로를 지원할 수 있습니다. 이 소프트웨어는 법적 결과를 결정하지 않으며, 면제 사유와 응답에 관한 결정은 조직의 몫으로 남습니다.
직접 마케팅
법률 제843호는 개인이 데이터 컨트롤러에게 직접 마케팅을 위한 자신의 개인정보 처리를 중단하거나 시작하지 않도록 요구할 수 있게 합니다. 이는 다음에 영향을 미칩니다:
- 이메일 마케팅
- SMS 마케팅
- 광고
- 그 밖의 마케팅 채널
- 마케팅 선호
- 동의 및 수신 거부 기록
- 직접 마케팅 수신 제외
ConsentX 선호 관리는 조직이 마케팅 선택을 수집하고, 동의 및 수신 거부 기록을 보관하며, 업데이트된 선호를 연결된 시스템에 전달하여 수신 제외된 연락처가 타깃팅되지 않도록 돕습니다.
자동화된 의사결정
프로파일링을 포함한 자동화된 처리는 다음과 같은 특정한 개인정보 고려 사항을 수반합니다:
- 투명성
- 목적
- 데이터 품질
- 공정성
- 보안
- 적절한 경우 사람의 관여
- 개인에게 미칠 수 있는 영향
- 고위험 처리
프로파일링과 자동화된 의사결정은 처리의 내용과 적용되는 요건에 따라 DPIA가 필요할 수 있습니다.
데이터 보호 영향평가
데이터 보호 영향평가(DPIA)는 사전적인 개인정보 위험 평가입니다. 처리가 시작되기 전에 처리 활동이 개인에게 어떤 영향을 미칠 수 있는지, 그리고 어떤 조치가 그 위험을 줄이는지를 파악합니다.
DPIA는 다음과 같은 경우에 관련될 수 있습니다:
- 새로운 처리 활동
- 새로운 기술
- 기존 처리의 중대한 변경
- 특수 개인정보
- 프로파일링
- 자동화된 의사결정
- 개인에게 상당한 위험을 초래하는 처리
데이터 보호 감독관(Data Protection Supervisor)
제58조는 데이터 컨트롤러가 이 법의 준수 여부를 모니터링하도록 자격과 인증을 갖춘 사람을 데이터 보호 감독관(Data Protection Supervisor)으로 선임할 수 있도록 규정합니다.
효과적인 데이터 보호 감독관은 다음을 갖추어야 합니다:
- 해당 역할에 대한 인증 및 자격
- 준수 모니터링에 대한 책임
- 적절한 교육
- 조직 내 충분한 권한
- 역할 수행에 필요한 지식과 자원
데이터 보안
컨트롤러는 다음으로부터 개인정보를 보호하기 위해 적절하고 합리적인 기술적·관리적 조치를 취해야 합니다:
- 무단 접근
- 무단 공개
- 우발적 손실
- 파기
- 변경
- 부적절한 이용
- 불법적인 처리
실무적 조치는 다음과 같습니다:
- 암호화
- 접근 통제
- 인증
- 다중 인증
- 네트워크 보안
- 안전한 백업
- 로깅 및 모니터링
- 데이터 유출 방지
- 직원 교육
- 공급업체 통제
- 사고 대응
데이터 침해 관리
실무적인 침해 대응 절차:
- 사고 탐지
- 봉쇄
- 위험 평가
- 영향을 받은 데이터 식별
- 영향을 받은 개인 평가
- 요구되는 경우 규제기관 통지
- 요구되는 경우 개인 통지
- 개선 조치
- 문서화
- 사후 검토
법적 정확성
법률 제843호는 일률적인 72시간 침해 통지 기한을 정하고 있지 않습니다. 조직은 현행 법률에 따라 요구되는 경우 DPC 및 영향을 받는 개인에 대한 통지를 평가해야 합니다.
2025년 데이터 보호 법안(Data Protection Bill, 2025) 초안에 포함된 침해 통지 기한은 제안일 뿐입니다. 대체 법률이 공식적으로 시행되기 전까지는 이를 현행 의무로 취급해서는 안 됩니다.
DPC 등록
데이터 컨트롤러는 일반적으로 개인정보를 처리하기 전에 데이터 보호 위원회에 등록해야 합니다. 등록 신청에는 다음이 포함될 수 있습니다:
- 사업체 명칭 및 주소
- 대리인 정보
- 처리하는 개인정보에 대한 설명
- 개인의 범주
- 특수 개인정보
- 처리 목적
- 예정된 수령인
- 데이터가 이전될 수 있는 국가
- 데이터가 보유되는 사람의 범주
- 보안 조치에 대한 일반적인 설명
법률 제843호에 따라 데이터 컨트롤러로 등록하지 않고 개인정보를 처리하는 것은 범죄이며, 이 법에 규정된 바에 따라 약식 유죄 판결 시 벌금, 징역 또는 이를 병과하는 처벌을 받을 수 있습니다. 조직은 적용되는 처벌을 법률 자문가와 확인해야 합니다.
평가 대상 처리
법률 제843호에는 평가 대상 처리(assessable processing) 체계가 포함되어 있습니다. 정보주체에게 상당한 손해나 상당한 고통을 초래할 수 있거나 정보주체의 프라이버시 권리를 현저히 침해할 수 있는 처리는 DPC의 추가 검토 대상이 될 수 있습니다.
고위험 처리를 계획하는 조직은 처리를 시작하기 전에 이 체계가 적용되는지 검토해야 합니다.
국외 데이터 이전
가나 밖으로 개인정보를 이전하기 전에 조직은 다음을 포함하여 적용되는 요건을 평가해야 합니다:
- 이전 대상 국가
- 해외 수령인
- 데이터 범주
- 이전 목적
- 보안 보호조치
- 계약상 보호 장치
- 적용되는 외국 개인정보 보호법
DPC 등록 정보에는 데이터 컨트롤러가 개인정보를 이전하려는 국가가 포함되므로, 이전 방식과 등록 세부 사항은 서로 일치하도록 유지해야 합니다.
데이터 보존 및 삭제
보존은 개인정보가 수집된 목적 및 적용되는 법적 요건과 연계되어야 합니다. 보존 프로그램은 다음을 포함해야 합니다:
- 보존 기간
- 삭제 절차
- 보관(아카이빙)
- 법적 보존 조치
- 적절한 경우 자동 삭제
- 안전한 파기
- 정기적인 보존 검토
데이터 프로세서 및 공급업체
컨트롤러는 제3자가 자신을 대신하여 처리하는 개인정보에 대해 계속 책임을 집니다. 공급업체 계약은 다음 사항을 다루어야 합니다:
- 처리 지시
- 목적 제한
- 기밀 유지
- 보안
- 하위 프로세서
- 보존
- 삭제
- 사고 관리
- 정보주체 요청
- 국외 이전
- 준수 지원
프라이버시 중심 설계
프라이버시는 처음부터 제품과 프로세스에 내재화될 때 더 쉽게 달성됩니다. 유용한 관행은 다음과 같습니다:
- 데이터 최소화
- 목적 제한
- 프라이버시 친화적 기본 설정
- 접근 통제
- 암호화
- 보존 제한
- 동의 통제
- 감사 로그
- 안전한 삭제
쿠키 및 온라인 추적
법률 제843호는 개인정보의 처리를 규율합니다. 이 법은 모든 경우에 일률적으로 적용되는 쿠키 규칙을 두고 있지 않습니다. 웹사이트와 앱은 일반적으로 다음을 사용합니다:
- 필수 쿠키
- 분석 쿠키
- 광고 쿠키
- 소셜 미디어 픽셀
- 리타깃팅 기술
- 개인화
- 기기 식별자
- 제3자 스크립트
조직은 각 추적 기술이 개인정보를 처리하는지 판단하고, 처리하는 경우 이 법에 따른 적절한 법적 정당화 사유를 확인해야 합니다.
쿠키 동의 및 사전 스크립트 차단
동의가 추적에 적용되는 법적 근거인 경우, 다음 통제는 그 동의를 실질적인 것으로 만드는 데 도움이 됩니다:
- 명확한 동의 고지
- 목적별 선택
- 미리 선택되지 않은 선택적 범주
- 해당 트래커의 사전 차단
- 동의 철회
- 선호 관리
- 동의 기록
- 정책 버전 추적
ConsentX는 이러한 선택의 기술적 시행을 지원합니다. 사전 스크립트 차단은 방문자가 동의하기 전까지 해당 트래커가 실행되지 않도록 하며, 선호 관리를 통해 방문자는 언제든지 자신의 선택을 변경할 수 있습니다.
준수 모니터링 및 감사
조직은 다음을 포함한 준수 증거를 제시할 수 있어야 합니다:
- DPC 등록
- 개인정보 처리방침
- 동의 기록
- 데이터 맵
- 처리 활동 목록
- DPIA
- 보안 평가
- 공급업체 계약
- 침해 기록
- 정보주체 요청
- 마케팅 선호
- 보존 일정
- 교육 기록
- 데이터 보호 감독관 관련 기록
DPC 집행
가나의 데이터 보호 위원회는 다음을 담당합니다:
- 규제 감독
- 컨트롤러 등록
- 조사
- 민원
- 준수 모니터링
- 집행
- 지침
- 교육
- 인식 제고
위원회는 민원을 조사하고, 검사를 실시하며, 조직에 이 법을 준수하기 위한 조치를 취하도록 요구하는 통지를 발할 수 있습니다.
처벌
법률 제843호에는 각각 고유한 처벌이 정해진 구체적인 범죄가 포함되어 있습니다. 모든 범죄에 적용되는 단일한 최대치는 없습니다. 이 법은 다음을 구분합니다:
- 등록 불이행 – 데이터 컨트롤러로 등록하지 않고 개인정보를 처리하는 행위에는 이 법에 따른 고유한 처벌이 적용됩니다
- 특정 통지 불이행 – 위원회가 발한 특정 통지를 준수하지 않는 행위에는 고유한 처벌이 적용됩니다
- 그 밖의 법정 범죄 – 이 법에 규정된 그 밖의 범죄에는 각각에 대해 정해진 처벌이 적용됩니다
- 제95조에 따른 일반 처벌 – 구체적인 처벌이 규정되지 않은 경우, 범죄를 저지른 자는 약식 유죄 판결 시 5,000 벌금 단위(penalty units) 이하의 벌금, 10년 이하의 징역 또는 이를 병과하는 처벌을 받습니다
조직은 제95조의 최대치가 적용된다고 가정하기보다 각 구체적 조항에 부과된 처벌을 확인해야 합니다.
가나 2025년 데이터 보호 법안
2025년 데이터 보호 법안(Data Protection Bill, 2025)은 법률 제843호를 대체하기 위한 초안 제안입니다.
- 이 법안은 초안 제안이며 현재 시행 중인 법률로 취급되어서는 안 됩니다.
- 법률 제843호가 가나의 현행 데이터 보호 체계로 유지됩니다.
- 조직은 입법 동향을 모니터링해야 합니다.
- 대체 법률이 공식적으로 시행되는 경우 준수 검토를 갱신해야 합니다.
ConsentX가 가나 DPA 준수를 지원하는 방법
ConsentX는 개인정보 및 동의 프로세스를 지원하는 기술 도구를 제공합니다. 통제를 마련하고 그 증거를 보관하는 데 도움을 주지만, 그 자체로 법적 준수를 보장하지는 않습니다.
동의 관리
동의가 적용되는 정당화 사유인 경우 가나의 방문자에게 명확한 목적별 동의 선택지를 제시합니다.
쿠키 및 트래커 관리
웹사이트에서 실행되는 쿠키, 스크립트 및 트래커를 탐지하고 분류합니다.
사전 스크립트 차단
방문자가 동의할 때까지 해당하는 비필수 스크립트의 실행을 보류합니다.
동의 증거
다음을 기록하는 감사 가능한 동의 기록을 보관합니다:
- 타임스탬프
- 동의 범주
- 목적
- 정책 버전
- 사용자 결정
- 동의 영수증
지역별 개인정보 통제
다른 지역의 규칙과 함께 가나 방문자를 위해 구성된 동의 경험을 적용합니다.
DSAR 및 선호 워크플로
정보주체 요청을 체계적으로 관리하고 사람들이 자신의 선호를 업데이트하거나 철회할 수 있도록 합니다.
준수 모니터링
웹사이트를 재스캔하여 새로운 기술을 탐지하고 구성과 증거를 최신 상태로 유지합니다.
ConsentX로 가나 DPA를 준수하는 방법
- 1
웹사이트 스캔
ConsentX 스캔을 실행하여 웹사이트에서 실행되는 쿠키, 스크립트, 픽셀 및 그 밖의 기술과 이들이 데이터를 전송하는 위치를 파악합니다.
- 2
기술 분류
각 기술을 필수, 분석, 기능, 광고, 개인화 등 목적별로 분류하여 각 범주를 일관되게 관리할 수 있도록 합니다.
- 3
적절한 법적 근거 확인
각 범주에 대해 동의 또는 제20조의 다른 정당화 사유가 적용되는지 판단하고 그 결정을 문서화합니다. ConsentX는 귀사의 구성을 적용할 뿐이며, 법적 평가는 귀사의 몫입니다.
- 4
가나 동의 경험 구성
가나의 방문자를 위해 조직을 식별하고, 목적과 데이터 범주를 설명하며, 제3자 공유를 공개하고, 선택적 범주는 선택되지 않은 상태로 두는 동의 고지를 설정합니다.
- 5
해당 트래커 차단
사전 스크립트 차단을 활성화하여 동의에 의존하는 트래커가 방문자의 동의 전까지 실행되지 않도록 합니다.
- 6
동의 기록
각 결정에 대해 타임스탬프, 범주, 목적, 정책 버전 및 사용자의 선택을 포함한 동의 기록을 저장하고 동의 영수증을 발급합니다.
- 7
선호 철회 지원
방문자가 언제든 자신의 선택을 검토, 변경 또는 철회할 수 있는 지속적인 수단을 제공하고, 철회 시 관련 처리가 중단되도록 합니다.
- 8
정보주체 요청 관리
접근, 정정, 반대 및 삭제 요청을 신원 확인과 기록 보관이 포함된 추적 가능한 워크플로로 전달합니다.
- 9
증거 유지
동의 로그, 스캔 보고서, 고지 버전 및 요청 기록을 함께 보관하여 선택이 어떻게 수집되고 시행되었는지 보여 줄 수 있도록 합니다.
- 10
규제 동향 모니터링
DPC 지침과 2025년 데이터 보호 법안 초안의 진행 상황을 추적하고, 대체 법률이 공식적으로 시행되는 경우 구성을 업데이트합니다.
가나 DPA 준수 체크리스트
이 체크리스트를 준수 프로그램의 출발점으로 활용하세요:
- 법률 제843호의 적용 여부 판단
- 컨트롤러 및 프로세서 역할 식별
- 개인정보 처리 현황 매핑
- 적법한 정당화 사유 확인
- 동의 메커니즘 검토
- 개인정보 처리방침 제공
- 특수 개인정보 식별
- 아동 데이터 처리 평가
- 요구되는 경우 데이터 컨트롤러로 등록
- 데이터 보호 감독관 요건 검토
- 보안 보호조치 시행
- 사고 대응 체계 수립
- DPIA 요건 검토
- 국외 이전 평가
- 보존 및 삭제 규칙 수립
- 정보주체 요청 절차 시행
- 직접 마케팅 선호 관리
- 자동화된 의사결정 검토
- 공급업체 계약 유지
- 준수 증거 유지
- 2025년 법안 초안 모니터링
자주 묻는 질문
가나 규제 요약
| 항목 | 세부 내용 |
|---|---|
| 국가 | 가나 |
| 주요 법률 | 2012년 데이터 보호법(법률 제843호, Act 843) |
| 규제기관 | 데이터 보호 위원회(DPC) |
| 상태 | 시행 중 |
| 시행일 | 2012년 10월 16일 |
| 현재의 대체 제안 | 2025년 데이터 보호 법안(Data Protection Bill, 2025) 초안 |
가나에서 동의 관리가 중요한 이유
동의 관리는 등록, 보안, 정보주체의 권리 및 거버넌스와 함께 가나의 폭넓은 개인정보 보호 체계를 구성하는 한 요소입니다. 동의에 의존하는 경우, 조직은 다음을 입증할 수 있어야 합니다:
- 사용자에게 무엇이 안내되었는지
- 사용자가 동의한 목적
- 동의가 제공된 시점
- 선택된 범주
- 제시된 개인정보 처리방침
- 이후 동의가 철회되었는지 여부
- 선호가 어떻게 시행되었는지
ConsentX는 이러한 질문을 기술적 통제와 연결합니다. 사전 스크립트 차단은 선택을 시행하고, 동의 기록과 영수증은 증거를 보존하며, 정책 버전 추적은 각 결정을 사용자가 본 고지와 연결합니다.
이 페이지는 가나의 2012년 데이터 보호법(법률 제843호, Act 843)에 관한 일반적인 정보를 제공하며 법률 자문이 아닙니다. ConsentX는 개인정보 및 동의 프로세스를 지원하는 기술 플랫폼이며, 법적 준수를 보장하지 않습니다. 귀사의 구체적인 의무에 대해서는 자격을 갖춘 법률 전문가와 상담하시기 바랍니다.