ConsentX와 함께하는 케냐 데이터보호법 준수
데이터보호법 2019
케냐
2019년부터 시행
데이터보호법 2019. 2020년과 2021년에 공포된 시행 규정과 ODPC 지침으로 보완됩니다.
아시아 및 아프리카
케냐 DPA 한눈에 보기
케냐
데이터보호법 2019
시행 중
데이터보호위원회 사무국(ODPC)
데이터보호법 2019 및 2020년, 2021년에 공포된 시행 규정
법의 적용 범위에 속하는 개인정보 관리자 및 수탁처리자
처리의 적법 근거 중 하나이며 별도의 요건이 적용됩니다
등록 요건에 해당하는 조직에게 의무
추가 보호조치 대상
별도의 보호 대상
정보주체의 권리와 자유에 높은 위험을 초래하는 처리에 필요
적정성, 보호조치, 필요성 또는 동의 요건의 적용 대상
관리자는 법정 기준에 해당하는 경우 지체 없이 72시간 이내에 데이터커미셔너에게 통지해야 하며, 수탁처리자는 지체 없이, 합리적으로 실행 가능한 경우 48시간 이내에 관리자에게 통지해야 합니다
최대 500만 KES 또는 사업자의 경우 직전 회계연도 연간 매출액의 1% 중 더 낮은 금액
케냐 데이터보호법은 누가 준수해야 하나요?
DPA는 개인정보 관리자 또는 수탁처리자로 활동하는 조직에 적용됩니다. 개인정보 관리자는 개인정보 처리의 목적과 수단을 결정하는 주체로, 전자상거래 기업, 은행 및 금융기관, 사용자(고용주), 병원 및 의료기관, 교육기관, 통신사, SaaS 기업, 정부기관, 마케팅 기업 등이 이에 해당합니다. 수탁처리자는 관리자를 대신해 개인정보를 처리하는 주체로, 클라우드 서비스 제공자, 급여 처리 업체, CRM 플랫폼, 애널리틱스 제공자, 마케팅 테크놀로지 기업, 고객지원 플랫폼, 호스팅 제공자 등이 이에 해당합니다. 조직은 처리 활동에 따라 관리자와 수탁처리자의 지위를 동시에 가질 수 있으며, ODPC의 등록 체계도 두 지위 모두로 등록이 필요할 수 있는 사업자를 명시적으로 인정하고 있습니다.
케냐 데이터보호법상의 제재
데이터커미셔너는 법 위반에 대해 행정 제재금을 부과할 수 있습니다. 제63조에 따른 행정 제재금의 상한은 최대 500만 KES 또는 사업자의 경우 직전 회계연도 연간 매출액의 1% 중 더 낮은 금액입니다. 개별 제재금의 액수는 사안의 상황과 커미셔너가 고려하는 법정 요소에 따라 결정됩니다. 조직은 그 밖의 집행 조치의 대상이 될 수도 있으며, 위반으로 손해를 입은 개인은 법에 따라 배상을 청구할 권리를 가질 수 있습니다.
요약
- 적법성, 공정성 및 투명성
- 목적 제한
- 데이터 최소화
- 정확성
- 보관 기간 제한
- 안전성
동의는 DPA의 중요한 적법 근거이지만, 케냐의 데이터보호 체계가 동의에만 의존하는 것은 아닙니다. 조직은 각 처리 활동에 적합한 적법 근거를 식별하고 위 원칙을 준수해야 합니다.
케냐 데이터보호법이란?
2019년 법률 제24호인 데이터보호법은 케냐 헌법 제31조에 담긴 프라이버시 보호를 구체화합니다.
이 법은 개인정보 처리에 관한 규칙을 정하고, 케냐의 독립적인 데이터보호 규제기관으로 데이터보호위원회 사무국을 설립합니다. ODPC는 법의 시행과 집행을 감독하고, 관리자 및 수탁처리자 등록부를 관리하며, 민원을 조사하고 규제 감독을 수행할 책임이 있습니다.
케냐의 체계는 다음을 포함한 규정과 규제 지침으로 보완됩니다.
- 데이터보호(일반) 규정 2021
- 데이터보호(개인정보 관리자 및 수탁처리자 등록) 규정 2021
- 데이터보호(민원 처리 및 집행) 규정 2021
- 데이터보호(주민등록) 규정 2020
- 동의에 관한 ODPC 지침
- DPIA에 관한 ODPC 지침
- 국외 데이터 이전에 관한 ODPC 지침
- ODPC가 발간한 분야별 지침
케냐 DPA가 케냐 밖의 조직에도 적용되나요?
케냐의 체계는 조직 자체가 케냐 밖에 소재하더라도, 사안의 상황과 법의 지역적 적용 범위에 따라 케냐 내 개인과 관련된 개인정보를 처리하는 조직에 적용될 수 있습니다.
따라서 케냐 이용자에게 서비스를 제공하는 조직은 자신의 활동이 DPA의 적용 범위에 해당하는지, 그리고 등록, 대리인, 이전 등 준수 의무가 있는지 평가해야 합니다.
케냐 DPA에서 개인정보란 무엇인가요?
개인정보란 넓게는 식별되었거나 식별 가능한 자연인에 관한 정보를 의미합니다.
예를 들면 다음과 같습니다.
- 이름
- 이메일 주소
- 전화번호
- 신원 확인 정보
- 위치 정보
- 고용 정보
- 금융 정보
- 온라인 식별자
- 건강 정보
- 생체 정보
- 가족 정보
조직은 명시적으로 “개인정보”라고 표시된 정보에만 집중하기보다는 처리 생애주기 전반에 걸쳐 데이터를 평가해야 합니다.
케냐 데이터보호의 핵심 원칙
케냐 DPA는 개인정보가 핵심 데이터보호 원칙에 따라 처리되도록 요구합니다.
적법하고 공정하며 투명할 것. 조직은 정보주체와의 관계에서 개인정보를 적법하고 투명하게 처리해야 합니다.
특정된 목적을 위해 수집될 것. 데이터는 명시적이고 특정된 정당한 목적을 위해 수집되어야 하며, 이후 그와 양립하지 않는 방식으로 이용되어서는 안 됩니다.
적절하고 관련성이 있을 것. 조직은 개인정보를 명시한 목적에 필요한 범위로 제한해야 합니다.
정확할 것. 부정확한 개인정보가 부당한 지체 없이 정정되거나 삭제되도록 합리적인 조치를 취해야 합니다.
보관 기간이 제한될 것. 개인정보는 수집 목적에 필요한 기간을 넘어 식별 가능한 형태로 보관되어서는 안 됩니다.
안전할 것. 개인정보를 보호하기 위해 적절한 기술적, 관리적 보호조치를 사용해야 합니다.
이러한 원칙이 케냐 프라이버시 체계의 토대를 이룹니다.
케냐에서 개인정보를 처리하기 위한 적법 근거
케냐의 체계에서 개인정보를 처리할 수 있는 근거는 동의만이 아닙니다.
조직은 각 처리 활동에 적합한 법적 근거를 식별해야 합니다. 상황에 따라 계약상, 법령상, 규제상, 공익상 또는 그 밖의 법정 근거를 포함하여 법이 인정하는 목적을 위해 필요한 경우 처리가 허용될 수 있습니다.
동의에 근거하는 경우, 그 동의는 DPA와 적용되는 규정의 요건을 충족해야 합니다.
이 구분은 중요합니다. 조직이 프라이버시 프로그램 전체를 동의만을 중심으로 설계해서는 안 되기 때문입니다.
케냐 데이터보호법상의 동의
동의를 법적 근거로 사용하는 경우, 케냐의 체계는 그 동의가 실질적이고 충분한 정보에 기반할 것을 요구합니다.
동의는 일반적으로 진술 또는 명확한 적극적 행위를 통해 표시되는 정보주체의 명시적이고, 명확하며, 자유로운, 특정되고 충분한 정보에 기반한 의사 표시로 이해됩니다.
데이터보호(일반) 규정 2021은 동의를 받으려는 조직이 다음을 포함한 관련 정보를 제공하도록 요구합니다.
- 관리자 또는 수탁처리자의 신원
- 각 처리 활동의 목적
- 수집되는 개인정보의 유형
- 자동화된 의사결정에 관한 관련 정보
- 특정 데이터 이전에 수반되는 잠재적 위험
- 데이터가 제3자와 공유되는지 여부
- 동의를 철회할 권리
- 동의를 제공하거나, 제공하지 않거나, 철회하는 경우의 영향
적합한 동의 메커니즘은 일반적으로 다음을 갖추어야 합니다.
- 개인이 무엇에 동의하는지 명확히 밝힐 것
- 이해하기 쉬운 표현을 사용할 것
- 강요를 피할 것
- 관련 없는 목적과 동의를 분리할 것
- 명확한 적극적 행위를 사용할 것
- 동의가 법적 근거인 경우 철회를 허용할 것
- 동의 결정에 관한 증적을 보관할 것
ConsentX는 디지털 동의 여정에서 이러한 증적을 확보하고 보관하도록 지원합니다.
동의 철회
처리가 동의에 근거하는 경우, 개인은 동의를 철회할 수 있어야 합니다.
철회는 합리적으로 접근 가능해야 하며, 동의를 제공할 때보다 실질적으로 더 많은 노력을 요구해서는 안 됩니다.
조직은 또한 철회가 연결된 시스템과 처리 활동 전반에서 적절한 운영상의 조치로 이어지도록 해야 합니다.
케냐 DPA상의 민감 개인정보
케냐는 민감 개인정보에 추가적인 보호를 제공합니다.
법률과 규정 체계는 다음에 관한 정보를 포함한 범주를 인정합니다.
- 건강
- 인종
- 민족적 또는 사회적 출신
- 양심 또는 신념
- 유전 정보
- 생체 정보
- 재산 관련 정보
- 혼인 상태
- 가족 관련 정보
- 성별
- 성적 지향
ODPC는 생체 정보와 건강 데이터 등 특정 민감정보 범주를 다루는 지침도 발간했습니다.
민감 개인정보를 처리하는 조직은 다음을 평가해야 합니다.
- 처리가 법적으로 허용되는지 여부
- 동의가 필요한지 여부
- DPIA가 필요한지 여부
- 보안 통제
- 접근 제한
- 보관 기간
- 데이터 공유 약정
- 국외 이전 요건
ODPC는 2026년 9월에도 민감 개인정보의 추가 범주를 제안하는 고시안을 공표했습니다. 이 문서는 명시적으로 초안으로 표시되어 있으므로, 채택되기 전까지는 확정된 법으로 취급해서는 안 됩니다.
아동의 개인정보
케냐 DPA는 아동의 개인정보에 대해 별도의 보호를 규정합니다.
아동의 정보를 처리하는 조직은 다음을 평가해야 합니다.
- 부모 또는 후견인의 동의가 필요한지 여부
- 그 처리가 아동의 최선의 이익에 부합하는지 여부
- 연령 확인이 적절한지 여부
- 추가 보호조치가 필요한지 여부
- 그 처리가 민감정보를 포함하는지 여부
ODPC는 아동 데이터 처리에 관한 별도의 지침을 발간했습니다.
개인정보 처리방침과 투명성
조직은 개인정보가 어떻게 처리되는지에 관해 정보주체에게 적절한 정보를 제공해야 합니다.
개인정보 처리방침은 일반적으로 다음을 설명해야 합니다.
- 조직의 신원
- 연락처
- 처리 목적
- 개인정보의 범주
- 해당하는 경우 법적 근거
- 수령자 또는 수령자 범주
- 보관에 관한 정보
- 국제 이전
- 정보주체의 권리
- 민원 제기 절차
- 관련 자동화된 의사결정
- 해당하는 경우 동의를 철회하는 방법
투명성은 최초 수집 시점뿐 아니라 처리 생애주기 전반에 걸쳐 유지되어야 합니다.
케냐 DPA상의 정보주체 권리
케냐의 체계는 개인에게 자신의 개인정보에 관한 다양한 권리를 부여합니다.
고지받을 권리. 개인은 자신의 개인정보가 어떻게 이용되는지 알 권리가 있습니다.
열람권. 개인은 자신에 관해 보유된 개인정보의 열람을 요청할 수 있습니다.
정정권. 개인은 부정확하거나 오해를 불러일으키는 개인정보의 정정을 요청할 수 있습니다.
삭제권. 개인은 법에서 정한 상황에서 개인정보의 삭제를 요청할 수 있습니다.
반대할 권리. 개인은 특정 처리 활동에 반대할 수 있습니다.
처리 제한을 요구할 권리. 이 체계는 해당하는 상황에서 처리의 제한을 인정합니다.
데이터 이동권. 개인은 법에서 정한 상황에서 개인정보를 관리자 또는 수탁처리자 사이에서 이전시킬 수 있습니다.
ODPC는 공개 지침과 데이터보호 자료에서 이러한 권리를 명시적으로 열거하고 있습니다.
정보주체 열람 요구(DSAR)
조직은 정보주체의 요구를 접수하고, 확인하고, 추적하고, 응답하기 위한 체계적인 절차를 마련해야 합니다.
DSAR 관리 절차에는 다음이 포함되어야 합니다.
- 요구 접수
- 본인 확인
- 요구 유형 분류
- 내부 데이터 탐색
- 적용 가능한 예외 검토
- 응답 준비
- 안전한 전달
- 감사 로그 기록
ConsentX는 권리 행사 요구의 워크플로와 증적 계층을 지원할 수 있습니다.
데이터보호 영향평가(DPIA)
데이터보호 영향평가는 케냐의 위험 기반 준수 체계에서 중요한 부분입니다.
처리가 개인의 권리와 자유에 높은 위험을 초래할 가능성이 있는 경우 DPIA를 고려해야 합니다.
예를 들면 다음과 같습니다.
- 대규모 민감정보 처리
- 생체정보 처리
- 체계적인 모니터링
- 신기술 활용
- 광범위한 프로파일링
- 고위험 자동화 처리
- 취약한 개인이 관련된 처리
ODPC는 DPIA 전용 지침서를 발간하고, 평가를 언제 어떻게 수행해야 하는지에 관한 안내를 제공합니다.
데이터보호책임자(DPO)
DPA는 특정한 경우에 데이터보호책임자의 지정 또는 선임을 규정합니다.
여기에는 다음과 같은 상황이 포함됩니다.
- 사법 기능을 수행하는 법원을 제외한 공공기관
- 핵심 활동으로서 정보주체를 정기적이고 체계적으로 모니터링하는 경우
- 핵심 활동으로서 민감한 범주의 개인정보를 처리하는 경우
DPO는 이해충돌이 발생하지 않는 한 다른 업무를 겸할 수 있습니다.
조직은 또한 DPO의 연락처를 공개하고, 요구되는 경우 데이터커미셔너에게 통보해야 합니다.
케냐 DPA상의 데이터 보안
조직은 다음과 같은 위험으로부터 개인정보를 보호하기 위해 적절한 보호조치를 시행해야 합니다.
- 무단 접근
- 우발적 손실
- 파괴
- 변경
- 무단 공개
- 위법한 처리
보안 통제에는 다음이 포함될 수 있습니다.
- 암호화
- 접근 통제
- 인증
- 다중 인증
- 네트워크 보안
- 데이터 마스킹
- 로깅 및 모니터링
- 백업 및 복구
- 침해사고 대응
- 임직원 교육
- 공급업체 통제
ODPC의 등록 포털 자체도 조직에 기술적, 관리적 보호조치에 관한 정보를 제출하도록 요구합니다.
케냐의 데이터 침해 통지
케냐는 침해 통지에 관해 별도의 의무를 정하고 있습니다.
개인정보 침해가 법정 요건에 해당하는 경우, 개인정보 관리자는 침해를 인지한 때로부터 지체 없이 72시간 이내에 데이터커미셔너에게 통지해야 합니다.
관리자는 또한 법에서 정한 조건과 예외에 따라, 합리적으로 실행 가능한 기간 내에 영향을 받은 정보주체에게 통지해야 할 수도 있습니다.
개인정보 침해를 인지한 수탁처리자는 지체 없이, 합리적으로 실행 가능한 경우 48시간 이내에 해당 관리자에게 통지해야 합니다.
따라서 침해 대응 프로그램에는 다음이 포함되어야 합니다.
- 침해사고 탐지
- 위험 평가
- 침해 분류
- 내부 에스컬레이션
- 규제기관 통지
- 필요한 경우 정보주체 통지
- 시정 조치
- 문서화
- 사후 검토
국제 및 국외 데이터 이전
케냐 밖으로 이전되는 개인정보는 DPA와 적용되는 규정의 요건을 충족해야 합니다.
이 체계는 다음을 포함한 수단을 인정합니다.
- 충분한 데이터보호 보호조치
- 적절한 보호조치
- 특정 상황에서 필요성에 근거한 이전
- 해당하는 경우 명시적 동의
국제 이전에 동의를 근거로 하는 경우, 개인에게 잠재적 위험을 알리고 해당 이전에 대해 명시적으로 동의를 받아야 합니다. 민감 개인정보에는 추가 요건이 적용됩니다.
조직은 다음 사항을 파악하고 있어야 합니다.
- 이전 대상 국가
- 해외 수령자
- 이전되는 데이터의 범주
- 이전 목적
- 이전 수단
- 계약상 보호조치
- 보안 통제
데이터 현지화와 케냐
케냐의 체계는 모든 개인정보가 물리적으로 케냐 내에 있어야 한다는 일괄적인 요건을 부과하지 않습니다.
다만 처리의 성격, 분야, 관련 데이터, 적용되는 규제 요건에 따라 조직이 별도의 의무를 부담할 수 있습니다.
따라서 개인정보를 해외 제공자로 이전하기 전에 데이터 이전 평가를 수행해야 합니다.
ODPC의 현행 준수 자료 역시 데이터가 이전되거나 저장되는 관할권을 식별하도록 조직에 요구합니다.
수탁처리자와 제3자
조직은 제3자와의 처리 약정을 신중하게 관리할 책임을 계속해서 부담합니다.
공급업체 관리에서는 다음을 다루어야 합니다.
- 처리 지시
- 목적 제한
- 비밀유지
- 보안
- 재수탁자
- 데이터 보관
- 데이터 삭제
- 침해 통지
- 국제 이전
- 정보주체의 요구
- 감사 및 준수 지원
서면 데이터 처리 약정에서 관리자와 수탁처리자의 책임을 명확히 배분해야 합니다.
데이터 보관 및 삭제
개인정보는 수집 목적에 필요한 기간을 넘어 식별 가능한 형태로 보관되어서는 안 됩니다.
조직은 다음을 유지해야 합니다.
- 데이터 보관 일정
- 삭제 절차
- 아카이브 규칙
- 법적 보존 절차
- 자동 삭제 워크플로
- 필요한 경우 삭제 기록
보관 기간은 처리 목적과 적용되는 법률상, 규제상, 계약상, 운영상 요건에 근거해야 합니다.
직접 마케팅과 전자적 통신
개인정보를 직접 마케팅에 이용하는 조직은 다음을 신중하게 평가해야 합니다.
- 처리의 적법 근거
- 투명성 요건
- 해당하는 경우 동의 요건
- 수신 거부 수단
- 목적 제한
- 데이터 공유 관행
- 마케팅 수신 차단 목록
마케팅 선호는 기록되고 관련 시스템 전반에서 존중되어야 합니다.
디지털 마케팅의 경우, ConsentX는 이용자 선호를 확보하고 기록하며 웹사이트와 연결된 기술 전반에서 동의 신호를 관리하도록 지원합니다.
케냐 DPA상의 쿠키와 온라인 추적
케냐 DPA는 개인정보 처리를 규율하므로, 쿠키와 온라인 추적기는 개인정보를 처리하는지 여부와 그 방식에 따라 평가되어야 합니다.
조직은 다음을 식별해야 합니다.
- 애널리틱스 쿠키
- 광고 쿠키
- 소셜미디어 픽셀
- 리타게팅 기술
- 기기 식별자
- 핑거프린팅 기술
- 제3자 스크립트
쿠키 배너는 단순히 메시지를 표시하는 데 그쳐서는 안 됩니다. 조직은 어떤 기술이 작동하고 있는지, 어떤 정보를 수집하는지, 처리 목적은 무엇인지, 어떤 법적 근거에 의존하는지를 파악해야 합니다.
동의가 필요한 경우, 필수적이지 않은 추적은 유효한 동의를 받기 전에 작동해서는 안 됩니다.
자동화된 의사결정과 프로파일링
자동화된 의사결정이나 프로파일링을 이용하는 조직은 그 처리가 개인에게 법적 효과 또는 중대한 영향을 미치는지 평가해야 합니다.
관련 고려사항은 다음과 같습니다.
- 투명성
- 목적 제한
- 법적 근거
- 데이터 최소화
- 정확성
- 사람의 감독
- 보안
- 정보주체의 권리
- DPIA 요건
일반 규정은 또한 해당하는 경우 동의를 받을 때 자동화된 의사결정에 관한 관련 정보를 제공하도록 요구합니다.
설계 단계 및 기본 설정에 의한 프라이버시
프라이버시는 배포 이후에 덧붙이는 것이 아니라 처음부터 시스템과 프로세스에 반영되어야 합니다.
조직은 다음을 고려해야 합니다.
- 필요한 데이터만 수집
- 기본 프라이버시 설정
- 역할 기반 접근
- 암호화
- 데이터 최소화
- 보관 기간 제한
- 동의 제어 기능
- 감사 로그
- 안전한 삭제
ODPC의 준수 평가 자료는 설계 단계 또는 기본 설정에 의한 프라이버시를 어떻게 구현했는지 제시하도록 조직에 명시적으로 요구합니다.
개인정보 관리자 및 수탁처리자 등록
등록은 케냐 준수 체계에서 중요한 부분입니다.
데이터보호(개인정보 관리자 및 수탁처리자 등록) 규정 2021은 등록 요건, 면제, 신청 절차, 증명서, 갱신 및 관련 의무를 정하고 있습니다.
조직은 다음 중 어느 지위로 등록해야 하는지 판단해야 합니다.
- 개인정보 관리자
- 수탁처리자
- 관리자 겸 수탁처리자
ODPC는 등록된 데이터 취급자의 온라인 등록부를 관리하고 온라인 등록 포털을 제공합니다.
규정은 특정 매출 또는 수익 및 임직원 수 기준 미만인 일부 조직에 면제를 규정하고 있으나, 규정에 열거된 특정 범주의 활동을 위해 개인정보를 처리하는 조직에는 이 면제가 적용되지 않습니다. 따라서 조직은 다음 두 가지를 모두 평가해야 합니다.
- 조직의 규모와 임직원 수 또는 수익 수준
- 처리 활동의 성격
준수 감사
데이터커미셔너는 개인정보 관리자와 수탁처리자의 절차와 시스템에 대해 정기적으로 감사를 수행할 권한을 가집니다.
따라서 조직은 문서화된 정책에만 의존하기보다 준수 증적을 보관해야 합니다.
유용한 증적에는 다음이 포함됩니다.
- 동의 기록
- 개인정보 처리방침
- 데이터 맵
- 처리 활동 기록
- DPIA
- 공급업체 계약
- 보안 통제
- 침해 기록
- DSAR 기록
- 보관 일정
- 교육 기록
- 등록 증명서
- 감사 보고서
ODPC의 집행
데이터보호위원회 사무국(ODPC)은 케냐의 핵심 데이터보호 규제기관입니다.
그 기능에는 다음이 포함됩니다.
- DPA 집행
- 관리자 및 수탁처리자 등록부 관리
- 민원 조사
- 감독 수행
- 조사 수행
- 시정 통지 발부
- 제재 통지 발부
- 규제 지침 제공
- 정보주체 권리 보호
ODPC는 또한 개인이 민원을 제기하고 조직이 데이터 침해를 신고할 수 있는 절차를 제공합니다.
케냐 데이터보호법상의 제재
데이터커미셔너는 법 위반에 대해 행정 제재금을 부과할 수 있습니다.
제63조에 따른 행정 제재금의 상한은 최대 500만 KES 또는 사업자의 경우 직전 회계연도 연간 매출액의 1% 중 더 낮은 금액입니다.
개별 제재금의 액수는 사안의 상황과 커미셔너가 고려하는 법정 요소에 따라 결정됩니다.
조직은 그 밖의 집행 조치의 대상이 될 수도 있으며, 위반으로 손해를 입은 개인은 법에 따라 배상을 청구할 권리를 가질 수 있습니다.
케냐 DPA 준수 체크리스트
케냐 데이터보호법의 적용을 받는 조직은 다음 체크리스트를 검토해야 합니다.
- DPA가 적용되는지 판단
- 개인정보 처리 활동 매핑
- 관리자와 수탁처리자 역할 식별
- 처리의 적법 근거 식별
- 동의 메커니즘 검토
- 적절한 개인정보 처리방침 제공
- 민감 개인정보 식별
- 아동 데이터 처리 평가
- ODPC 등록이 필요한지 판단
- 필요한 경우 DPO 선임
- 보안 보호조치 구현
- 침해 대응 절차 수립
- 72시간 내 규제기관 통지 역량 유지
- 수탁처리자에서 관리자로의 침해 보고 체계 수립
- 필요한 경우 DPIA 수행
- 국제 데이터 이전 검토
- 보관 및 삭제 절차 구현
- DSAR 워크플로 수립
- 마케팅 선호와 수신 거부 관리
- 자동화된 의사결정과 프로파일링 검토
- 감사 증적 보관
- 프라이버시 정책과 절차를 정기적으로 검토
케냐에서 동의 관리가 중요한 이유
동의 관리는 DPA 준수의 한 부분일 뿐이지만, 조직이 동의를 적법 근거로 삼는 경우에는 특히 중요해집니다.
견고한 동의 관리 체계는 조직이 다음을 수행하는 데 도움이 됩니다.
- 실질적인 동의 수집
- 더 명확한 선택지 제공
- 동의 기록
- 철회 처리
- 선호 이력 유지
- 웹사이트 추적기 제어
- 준수 입증
- 감사 대응
- 여러 관할권의 프라이버시 선호 조율
ConsentX는 이러한 활동을 위한 기술 기반을 제공하도록 설계되었습니다.
ConsentX가 케냐 DPA 준수를 지원하는 방식
동의 관리
명확하고 적극적인 방식으로 동의를 확보하고, 누가 동의했는지, 언제 동의가 이루어졌는지, 무엇에 동의했는지, 어떤 버전의 고지가 제시되었는지, 어떤 목적이 선택되었는지, 동의가 철회되었는지에 관한 기록을 보관합니다.
쿠키 및 추적기 관리
웹사이트에 배포된 쿠키, 픽셀, 스크립트 및 기타 추적 기술을 탐지하고 관리합니다.
스크립트 사전 차단
적절한 동의 신호를 받기 전에는 선택된 비필수 추적기가 실행되지 않도록 방지합니다.
동의 기록과 감사 증적
이용자 선택에 관한 증적을 보관해 동의가 어떻게 수집되고 관리되었는지 설명할 수 있도록 지원합니다.
지역별 프라이버시 제어
다른 관할권에 적용되는 요건과 함께 케냐에 특화된 동의 및 프라이버시 설정을 적용합니다.
DSAR 관리
열람, 삭제, 정정, 반대 및 기타 지원되는 요구를 포함해 프라이버시 관련 요구를 중앙에서 관리하고 추적하도록 지원합니다.
프라이버시 준수 모니터링
스캔 및 모니터링 기능을 활용해 프라이버시 검토가 필요할 수 있는 웹사이트 기술을 식별합니다.
이 페이지는 케냐 데이터보호법 2019 및 관련 규정에 관한 일반적인 정보를 제공하며 법률 자문이 아닙니다. 케냐의 프라이버시 요건은 조직의 성격, 관리자 또는 수탁처리자로서의 지위, 처리 활동, 관련된 개인정보의 범주, 분야, 국제 이전, 적용되는 ODPC 지침에 따라 달라질 수 있습니다. 조직은 현행 법령과 ODPC 지침을 확인하고, 필요한 경우 케냐 법률에 관한 전문가의 자문을 받아야 합니다.
ConsentX로 케냐 DPA를 준수하는 방법
- 1
웹사이트 스캔
개인정보를 처리할 수 있는 쿠키, 스크립트, 픽셀, 태그 및 기타 기술을 식별합니다.
- 2
추적 기술 분류
처리 목적에 따라 필수 기술을 애널리틱스, 기능, 광고, 개인화 및 기타 범주와 구분합니다.
- 3
케냐 프라이버시 경험 구성
케냐 이용자와 관련된 목적과 선택지를 명확히 전달하는 동의 인터페이스를 만듭니다.
- 4
필요한 경우 비필수 기술 차단
요구되는 동의 신호가 확보되기 전에는 선택된 추적기가 실행되지 않도록 스크립트 사전 차단을 설정합니다.
- 5
동의 기록
이용자의 선택, 타임스탬프, 목적, 해당 고지 또는 동의 버전을 보여주는 감사 가능한 기록을 보관합니다.
- 6
철회와 선호 관리
해당하는 경우 이용자가 동의를 변경하거나 철회할 수 있는 실질적인 수단을 제공합니다.
- 7
프라이버시 요구 관리
정보주체의 요구를 중앙 워크플로로 추적하고 대응 증적을 보관합니다.
- 8
변경 모니터링
동의 및 프라이버시 설정을 규제 및 조직의 변화에 맞추어 유지합니다.
자주 묻는 질문
기타 개인정보 보호 규제
적용되는 체계는 조직의 사업, 소재지, 이용자, 데이터, 처리 활동에 따라 달라집니다.