DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Кения

Соответствие Закону Кении о защите данных с ConsentX

Закон о защите данных 2019 года

Закон Кении о защите данных 2019 года (DPA) - основной кенийский закон о защите данных. Он регулирует обработку персональных данных, учреждает Офис уполномоченного по защите данных (ODPC) и предоставляет физическим лицам права в отношении того, как их персональные данные собираются, используются, хранятся, передаются и пересылаются. Закон применяется к контролерам и обработчикам данных, действующим в Кении, и может также применяться к организациям за пределами Кении, которые обрабатывают персональные данные лиц, находящихся в Кении. Согласие является важным правовым основанием в рамках DPA, однако кенийская система защиты данных не основана исключительно на согласии. Организации должны определить надлежащее правовое основание для каждой операции обработки и соблюдать принципы законности, добросовестности, прозрачности, ограничения цели, минимизации данных, точности, ограничения срока хранения и безопасности.
Регион

Кения

Статус

Действует с 2019 года

Закон о защите данных 2019 года, дополненный подзаконными актами, изданными в 2020 и 2021 годах, а также руководствами ODPC.

Группа

Азия и Африка

Кенийский DPA: краткий обзор

Регион

Кения

Закон

Закон о защите данных 2019 года

Статус

Действует

Регулятор

Офис уполномоченного по защите данных (ODPC)

Применимая база

Закон о защите данных 2019 года и подзаконные акты, изданные в 2020 и 2021 годах

Охватываемые организации

Контролеры и обработчики данных, подпадающие под действие закона

Согласие

Одно из правовых оснований обработки, к которому предъявляются особые требования

Регистрация

Обязательна для организаций, подпадающих под требования о регистрации

Чувствительные данные

Подлежат дополнительным мерам защиты

Данные детей

Подлежат особой защите

DPIA

Требуется для обработки, представляющей высокий риск для прав и свобод субъектов данных

Международные передачи

Подчиняются требованиям об адекватности, надлежащих гарантиях, необходимости или согласии

Уведомление об инцидентах

Контролеры обязаны уведомить уполномоченного по защите данных без промедления и в течение 72 часов, если достигнут установленный законом порог; обработчики обязаны уведомить контролеров без промедления и, когда это практически осуществимо, в течение 48 часов

Максимальный административный штраф

До 5 млн KES или, для предприятия, до 1% годового оборота за предыдущий финансовый год, в зависимости от того, какая сумма меньше

Кто обязан соблюдать Закон Кении о защите данных?

DPA применяется к организациям, выступающим в качестве контролеров или обработчиков данных. Контролер данных определяет цели и способы обработки персональных данных; к ним относятся, например, компании электронной коммерции, банки и финансовые учреждения, работодатели, больницы и организации здравоохранения, образовательные учреждения, телекоммуникационные компании, SaaS-компании, государственные органы и маркетинговые организации. Обработчик данных обрабатывает персональные данные по поручению контролера; к ним относятся, например, облачные провайдеры, компании расчета заработной платы, CRM-платформы, поставщики аналитики, компании маркетинговых технологий, платформы поддержки клиентов и хостинг-провайдеры. Организация может выступать одновременно как контролер и как обработчик в зависимости от операции обработки, и система регистрации ODPC прямо признает организации, которым может потребоваться регистрация в обоих качествах.

Санкции по Закону Кении о защите данных

Уполномоченный по защите данных вправе налагать административные штрафы за нарушения закона. Максимальный административный штраф согласно разделу 63 составляет до 5 млн KES или, для предприятия, до 1% его годового оборота за предыдущий финансовый год, в зависимости от того, какая сумма меньше. Размер конкретного штрафа зависит от обстоятельств и установленных законом факторов, которые учитывает уполномоченный. К организациям могут применяться и другие меры воздействия, а лица, понесшие ущерб вследствие нарушения, могут иметь право на компенсацию в соответствии с законом.

Коротко

  • Законность, добросовестность и прозрачность
  • Ограничение цели
  • Минимизация данных
  • Точность
  • Ограничение срока хранения
  • Безопасность

Согласие является важным правовым основанием в рамках DPA, однако кенийская система защиты данных не основана исключительно на согласии. Организации должны определить надлежащее правовое основание для каждой операции обработки и соблюдать изложенные выше принципы.

Что такое Закон Кении о защите данных?

Закон о защите данных № 24 от 2019 года реализует гарантии неприкосновенности частной жизни, закрепленные в статье 31 Конституции Кении.

Закон устанавливает правила обработки персональных данных и создает Офис уполномоченного по защите данных как независимый орган Кении по защите данных. ODPC отвечает за надзор за исполнением и применением закона, ведение реестра контролеров и обработчиков данных, рассмотрение жалоб и осуществление регуляторного надзора.

Кенийская система дополняется подзаконными актами и руководствами регулятора, в том числе:

  • Правила о защите данных (общие) 2021 года
  • Правила о защите данных (регистрация контролеров и обработчиков данных) 2021 года
  • Правила о защите данных (рассмотрение жалоб и правоприменение) 2021 года
  • Правила о защите данных (регистрация актов гражданского состояния) 2020 года
  • Руководство ODPC по согласию
  • Руководство ODPC по DPIA
  • Руководство ODPC по трансграничной передаче данных
  • Отраслевые руководства, изданные ODPC

Применяется ли кенийский DPA к организациям за пределами Кении?

Кенийская система может применяться к организациям, обрабатывающим персональные данные лиц, находящихся в Кении, даже если сама организация расположена за пределами Кении, в зависимости от обстоятельств и территориальной сферы действия закона.

Поэтому организациям, обслуживающим кенийских пользователей, следует оценить, подпадает ли их деятельность под DPA и возникают ли у них обязанности по регистрации, назначению представителя, передаче данных или иные обязанности по соблюдению требований.

Что такое персональные данные согласно кенийскому DPA?

Персональные данные в широком смысле означают информацию, относящуюся к идентифицированному или идентифицируемому физическому лицу.

Примеры включают:

  • Имя
  • Адрес электронной почты
  • Номер телефона
  • Идентификационные сведения
  • Данные о местоположении
  • Сведения о трудоустройстве
  • Финансовые сведения
  • Сетевые идентификаторы
  • Сведения о здоровье
  • Биометрические сведения
  • Сведения о семье

Организациям следует оценивать данные на протяжении всего жизненного цикла обработки, а не сосредотачиваться только на информации, прямо обозначенной как «персональные данные».

Ключевые принципы защиты данных в Кении

Кенийский DPA требует, чтобы персональные данные обрабатывались в соответствии с основными принципами защиты данных.

Законность, добросовестность и прозрачность. Организациям следует обрабатывать персональные данные законно и прозрачно по отношению к субъекту данных.

Сбор для определенных целей. Данные следует собирать для явных, определенных и законных целей и в дальнейшем не использовать несовместимым образом.

Достаточность и относимость. Организациям следует ограничивать персональные данные тем, что необходимо для заявленной цели.

Точность. Следует принимать разумные меры для того, чтобы неточные персональные данные были исправлены или удалены без неоправданной задержки.

Ограничение срока хранения. Персональные данные не следует хранить в идентифицируемой форме дольше, чем это необходимо для цели, ради которой они были собраны.

Безопасность. Для защиты персональных данных необходимо использовать надлежащие технические и организационные меры.

Эти принципы составляют основу кенийской системы защиты частной жизни.

Правовые основания обработки персональных данных в Кении

Согласие не является единственным основанием для обработки персональных данных в кенийской системе.

Организациям следует определить надлежащее правовое основание для каждой операции обработки. В зависимости от обстоятельств обработка может быть допустима, если она необходима для целей, признаваемых законом, включая договорные, законодательные, регуляторные, общественно значимые или иные установленные законом основания.

Если используется согласие, оно должно отвечать требованиям DPA и применимых подзаконных актов.

Это различие важно, поскольку организациям не следует выстраивать всю программу защиты частной жизни исключительно вокруг согласия.

Согласие в Законе Кении о защите данных

Когда согласие используется в качестве правового основания, кенийская система требует, чтобы оно было осмысленным и информированным.

Согласие обычно понимается как явное, недвусмысленное, свободное, конкретное и информированное волеизъявление субъекта данных, выраженное посредством заявления или ясного утвердительного действия.

Правила о защите данных (общие) 2021 года требуют, чтобы организации, запрашивающие согласие, предоставляли соответствующую информацию, в том числе:

  • Сведения о контролере или обработчике
  • Цель каждой операции обработки
  • Виды собираемых персональных данных
  • Соответствующую информацию об автоматизированном принятии решений
  • Потенциальные риски, связанные с отдельными передачами данных
  • Будут ли данные переданы третьим лицам
  • Право отозвать согласие
  • Последствия предоставления, непредоставления или отзыва согласия

Соответствующий требованиям механизм согласия, как правило, должен:

  • Четко обозначать, с чем именно соглашается человек
  • Использовать понятные формулировки
  • Исключать принуждение
  • Отделять согласие от не связанных с ним целей
  • Использовать ясное утвердительное действие
  • Допускать отзыв, если согласие является правовым основанием
  • Сохранять подтверждение решения о согласии

ConsentX помогает организациям фиксировать и сохранять такие подтверждения в цифровых сценариях получения согласия.

Отзыв согласия

Если обработка основана на согласии, люди должны иметь возможность его отозвать.

Отзыв должен быть разумно доступным и не должен требовать существенно больших усилий, чем предоставление согласия.

Организациям также следует обеспечить, чтобы отзыв запускал надлежащие операционные действия во всех связанных системах и процессах обработки.

Чувствительные персональные данные в кенийском DPA

Кения предоставляет дополнительную защиту чувствительным персональным данным.

Законодательная и нормативная база признает категории, включающие информацию, относящуюся к:

  • Здоровью
  • Расе
  • Этническому или социальному происхождению
  • Убеждениям или вероисповеданию
  • Генетическим данным
  • Биометрическим данным
  • Сведениям об имуществе
  • Семейному положению
  • Сведениям о семье
  • Полу
  • Сексуальной ориентации

ODPC также издал руководства по отдельным категориям чувствительных данных, таким как биометрическая информация и данные о здоровье.

Организациям, обрабатывающим чувствительные персональные данные, следует оценить:

  • Допустима ли обработка с точки зрения закона
  • Требуется ли согласие
  • Необходима ли DPIA
  • Меры безопасности
  • Ограничения доступа
  • Сроки хранения
  • Договоренности о передаче данных
  • Требования к трансграничной передаче

В сентябре 2026 года ODPC также опубликовал проект уведомления, предлагающий дополнительные категории чувствительных персональных данных. Поскольку этот документ прямо обозначен как проект, его не следует рассматривать как окончательную норму права до его принятия.

Персональные данные детей

Кенийский DPA предусматривает особую защиту персональных данных детей.

Организациям, обрабатывающим информацию о детях, следует оценить:

  • Требуется ли согласие родителей или опекунов
  • Отвечает ли обработка наилучшим интересам ребенка
  • Уместна ли проверка возраста
  • Необходимы ли дополнительные меры защиты
  • Связана ли обработка с чувствительной информацией

ODPC опубликовал отдельное руководство по обработке данных детей.

Уведомления о конфиденциальности и прозрачность

Организациям следует предоставлять субъектам данных надлежащую информацию о том, как обрабатываются их персональные данные.

Уведомления о конфиденциальности, как правило, должны разъяснять:

  • Сведения об организации
  • Контактные данные
  • Цели обработки
  • Категории персональных данных
  • Правовое основание, если применимо
  • Получателей или категории получателей
  • Сведения о сроках хранения
  • Международные передачи
  • Права субъектов данных
  • Механизмы подачи жалоб
  • Соответствующее автоматизированное принятие решений
  • Как отозвать согласие, если это применимо

Прозрачность следует поддерживать на протяжении всего жизненного цикла обработки, а не только в момент первоначального сбора.

Права субъектов данных в кенийском DPA

Кенийская система наделяет людей рядом прав в отношении их персональных данных.

Право на информацию. Люди имеют право знать, как используются их персональные данные.

Право на доступ. Люди могут запросить доступ к персональным данным, которые хранятся о них.

Право на исправление. Люди могут потребовать исправления неточных или вводящих в заблуждение персональных данных.

Право на удаление. Люди могут потребовать удаления персональных данных в случаях, предусмотренных законом.

Право на возражение. Люди могут возражать против отдельных операций обработки.

Право на ограничение обработки. Система признает ограничения обработки в соответствующих обстоятельствах.

Право на переносимость данных. Люди могут добиться переноса персональных данных между контролерами или обработчиками в случаях, предусмотренных законом.

ODPC прямо перечисляет эти права в своих публичных руководствах и материалах по защите данных.

Запросы субъектов данных на доступ (DSAR)

Организациям следует выстроить структурированный процесс приема, проверки, отслеживания и рассмотрения запросов субъектов данных.

Процесс обработки DSAR должен включать:

  • Прием запроса
  • Проверку личности
  • Классификацию запроса
  • Внутренний поиск данных
  • Анализ применимых исключений
  • Подготовку ответа
  • Безопасную передачу ответа
  • Ведение журнала аудита

ConsentX может поддержать рабочий процесс и слой доказательств по запросам о реализации прав.

Оценка воздействия на защиту данных (DPIA)

Оценка воздействия на защиту данных - важная часть кенийской риск-ориентированной системы соблюдения требований.

DPIA следует рассматривать, когда обработка с высокой вероятностью повлечет высокий риск для прав и свобод людей.

Примеры могут включать:

  • Масштабную обработку чувствительных данных
  • Обработку биометрических данных
  • Систематическое наблюдение
  • Новые технологии
  • Обширное профилирование
  • Автоматизированную обработку с высоким риском
  • Обработку, затрагивающую уязвимых лиц

ODPC опубликовал отдельное руководство по DPIA и разъясняет, когда и как следует проводить такие оценки.

Специалист по защите данных (DPO)

DPA предусматривает назначение специалиста по защите данных в определенных случаях.

К ним относятся ситуации, связанные с:

  • Государственными органами, за исключением судов, действующих в рамках судебных полномочий
  • Регулярным и систематическим наблюдением за субъектами данных в качестве основной деятельности
  • Обработкой чувствительных категорий персональных данных в качестве основной деятельности

DPO может выполнять иные обязанности при условии, что это не создает конфликта интересов.

Организациям также следует публиковать контактные данные DPO и сообщать их уполномоченному по защите данных, когда это требуется.

Безопасность данных в кенийском DPA

Организации обязаны внедрять надлежащие меры для защиты персональных данных от таких рисков, как:

  • Несанкционированный доступ
  • Случайная утрата
  • Уничтожение
  • Изменение
  • Несанкционированное раскрытие
  • Неправомерная обработка

Меры безопасности могут включать:

  • Шифрование
  • Управление доступом
  • Аутентификацию
  • Многофакторную аутентификацию
  • Сетевую безопасность
  • Маскирование данных
  • Журналирование и мониторинг
  • Резервное копирование и восстановление
  • Реагирование на инциденты
  • Обучение сотрудников
  • Контроль поставщиков

Сам регистрационный портал ODPC просит организации предоставить сведения об их технических и организационных мерах защиты.

Уведомление об утечках данных в Кении

Кения устанавливает специальные обязанности по уведомлению об утечках.

Если утечка персональных данных отвечает установленным законом критериям, контролер данных обязан уведомить уполномоченного по защите данных без промедления и в течение 72 часов с момента, когда ему стало известно об утечке.

Контролеру также может потребоваться связаться с затронутыми субъектами данных в разумно осуществимый срок с учетом условий и исключений, предусмотренных законом.

Обработчик данных, которому стало известно об утечке персональных данных, обязан уведомить соответствующего контролера без промедления и, когда это практически осуществимо, в течение 48 часов.

Поэтому программа реагирования на утечки должна включать:

  • Выявление инцидента
  • Оценку риска
  • Классификацию утечки
  • Внутреннюю эскалацию
  • Уведомление регулятора
  • Уведомление субъектов данных, когда это требуется
  • Устранение последствий
  • Документирование
  • Анализ после инцидента

Международные и трансграничные передачи данных

Персональные данные, передаваемые за пределы Кении, должны отвечать требованиям DPA и применимых подзаконных актов.

Система признает следующие механизмы:

  • Адекватные меры защиты данных
  • Надлежащие гарантии
  • Передачи, основанные на необходимости в определенных обстоятельствах
  • Явное согласие, когда это применимо

Если международная передача основана на согласии, человека следует проинформировать о потенциальных рисках и получить его явное согласие на предлагаемую передачу. К чувствительным персональным данным применяются дополнительные требования.

Организациям следует иметь ясное представление о:

  • Странах назначения
  • Зарубежных получателях
  • Категориях передаваемых данных
  • Цели передачи
  • Механизме передачи
  • Договорных гарантиях
  • Мерах безопасности

Локализация данных и Кения

Кенийская система не устанавливает общего требования о том, что все персональные данные должны физически оставаться на территории Кении.

Тем не менее у организаций могут возникать особые обязанности в зависимости от характера обработки, отрасли, состава данных и применимых нормативных требований.

Поэтому перед передачей персональных данных зарубежному поставщику следует проводить оценку такой передачи.

Действующие материалы ODPC по соблюдению требований также предлагают организациям указывать юрисдикции, в которые передаются или в которых хранятся данные.

Обработчики данных и третьи лица

Организации по-прежнему несут ответственность за тщательное управление договоренностями об обработке с третьими лицами.

Управление поставщиками должно охватывать:

  • Инструкции по обработке
  • Ограничение цели
  • Конфиденциальность
  • Безопасность
  • Субобработчиков
  • Хранение данных
  • Удаление данных
  • Уведомление об утечках
  • Международные передачи
  • Запросы субъектов данных
  • Содействие аудиту и соблюдению требований

Письменная договоренность об обработке данных должна четко распределять обязанности между контролерами и обработчиками.

Хранение и удаление данных

Персональные данные не следует хранить в идентифицируемой форме дольше, чем это необходимо для цели, ради которой они были собраны.

Организациям следует поддерживать:

  • Графики хранения данных
  • Процедуры удаления
  • Правила архивирования
  • Процедуры юридического удержания
  • Автоматизированные процессы удаления
  • Записи об удалении, когда это уместно

Сроки хранения следует определять исходя из цели обработки и применимых правовых, нормативных, договорных и операционных требований.

Прямой маркетинг и электронные сообщения

Организациям, использующим персональные данные для прямого маркетинга, следует внимательно оценить:

  • Правовое основание обработки
  • Требования к прозрачности
  • Требования к согласию, когда они применимы
  • Механизмы отказа от рассылок
  • Ограничение цели
  • Практику передачи данных
  • Списки исключения из маркетинговых рассылок

Маркетинговые предпочтения следует фиксировать и соблюдать во всех соответствующих системах.

В цифровом маркетинге ConsentX помогает организациям фиксировать и документировать предпочтения пользователей и управлять сигналами согласия на сайтах и в связанных технологиях.

Cookie и онлайн-отслеживание в кенийском DPA

Кенийский DPA регулирует обработку персональных данных, поэтому cookie и онлайн-трекеры следует оценивать по тому, обрабатывают ли они персональные данные и каким образом.

Организациям следует определить:

  • Аналитические cookie
  • Рекламные cookie
  • Пиксели социальных сетей
  • Технологии ретаргетинга
  • Идентификаторы устройств
  • Технологии цифровых отпечатков
  • Сторонние скрипты

Баннер cookie не должен сводиться к показу сообщения. Организациям следует понимать, какие технологии активны, какую информацию они собирают, какова цель обработки и на какое правовое основание они опираются.

Если требуется согласие, необязательное отслеживание не должно запускаться до получения действительного согласия.

Автоматизированное принятие решений и профилирование

Организациям, использующим автоматизированное принятие решений или профилирование, следует оценить, порождает ли такая обработка правовые или иные существенные последствия для людей.

К значимым аспектам относятся:

  • Прозрачность
  • Ограничение цели
  • Правовое основание
  • Минимизация данных
  • Точность
  • Человеческий контроль
  • Безопасность
  • Права субъектов данных
  • Требования к DPIA

Общие правила также требуют предоставлять соответствующую информацию об автоматизированном принятии решений при запросе согласия, когда это применимо.

Конфиденциальность по замыслу и по умолчанию

Защиту частной жизни следует закладывать в системы и процессы с самого начала, а не добавлять после внедрения.

Организациям следует рассмотреть:

  • Сбор только необходимых данных
  • Настройки конфиденциальности по умолчанию
  • Ролевой доступ
  • Шифрование
  • Минимизацию данных
  • Ограничение сроков хранения
  • Средства управления согласием
  • Журналы аудита
  • Безопасное удаление

Материалы ODPC по оценке соблюдения требований прямо предлагают организациям показать, как реализованы конфиденциальность по замыслу или по умолчанию.

Регистрация контролеров и обработчиков данных

Регистрация - значимая часть кенийской системы соблюдения требований.

Правила о защите данных (регистрация контролеров и обработчиков данных) 2021 года устанавливают требования к регистрации, исключения, порядок подачи заявлений, свидетельства, продление и связанные обязанности.

Организациям следует определить, обязаны ли они зарегистрироваться как:

  • Контролер данных
  • Обработчик данных
  • Одновременно контролер и обработчик

ODPC ведет онлайн-реестр зарегистрированных операторов данных и предоставляет онлайн-портал регистрации.

Правила предусматривают исключение для отдельных организаций, не достигающих установленных порогов по обороту или выручке и численности сотрудников, однако это исключение не применяется к организациям, обрабатывающим персональные данные для перечисленных в правилах категорий деятельности. Поэтому организациям следует оценить оба аспекта:

  • Свой размер и показатели по численности сотрудников или выручке
  • Характер своих операций обработки

Аудиты соблюдения требований

Уполномоченный по защите данных вправе проводить периодические аудиты процессов и систем контролеров и обработчиков данных.

Поэтому организациям следует сохранять доказательства соблюдения требований, а не полагаться только на письменные политики.

Полезные доказательства включают:

  • Записи о согласии
  • Уведомления о конфиденциальности
  • Карты данных
  • Реестры обработки
  • DPIA
  • Договоры с поставщиками
  • Меры безопасности
  • Записи об утечках
  • Записи о DSAR
  • Графики хранения
  • Записи об обучении
  • Свидетельства о регистрации
  • Отчеты об аудитах

Правоприменение со стороны ODPC

Офис уполномоченного по защите данных (ODPC) - основной кенийский регулятор в сфере защиты данных.

В его функции входят:

  • Применение DPA
  • Ведение реестра контролеров и обработчиков
  • Рассмотрение жалоб
  • Осуществление надзора
  • Проведение расследований
  • Вынесение предписаний
  • Вынесение решений о штрафах
  • Предоставление регуляторных разъяснений
  • Защита прав субъектов данных

ODPC также предоставляет механизмы для подачи жалоб гражданами и для сообщения организациями об утечках данных.

Санкции по Закону Кении о защите данных

Уполномоченный по защите данных вправе налагать административные штрафы за нарушения закона.

Максимальный административный штраф согласно разделу 63 составляет до 5 млн KES или, для предприятия, до 1% его годового оборота за предыдущий финансовый год, в зависимости от того, какая сумма меньше.

Размер конкретного штрафа зависит от обстоятельств и установленных законом факторов, которые учитывает уполномоченный.

К организациям могут применяться и другие меры воздействия, а лица, понесшие ущерб вследствие нарушения, могут иметь право на компенсацию в соответствии с законом.

Чек-лист соответствия кенийскому DPA

Организациям, работающим в рамках Закона Кении о защите данных, следует учитывать приведенный ниже чек-лист.

  • Определить, применяется ли DPA
  • Составить карту операций обработки персональных данных
  • Определить роли контролера и обработчика
  • Определить правовые основания обработки
  • Пересмотреть механизмы получения согласия
  • Предоставить надлежащие уведомления о конфиденциальности
  • Выявить чувствительные персональные данные
  • Оценить обработку данных детей
  • Определить, требуется ли регистрация в ODPC
  • Назначить DPO, если это необходимо
  • Внедрить меры безопасности
  • Разработать процедуру реагирования на утечки
  • Обеспечить возможность уведомления регулятора в течение 72 часов
  • Наладить эскалацию утечек от обработчика к контролеру
  • Проводить DPIA, когда это требуется
  • Проверить международные передачи данных
  • Внедрить процедуры хранения и удаления
  • Выстроить рабочие процессы по DSAR
  • Поддерживать маркетинговые предпочтения и отказы от рассылок
  • Пересмотреть автоматизированное принятие решений и профилирование
  • Сохранять доказательства для аудита
  • Регулярно пересматривать политики и процедуры по защите частной жизни

Почему управление согласием важно для Кении

Управление согласием - лишь одна из частей соблюдения DPA, но оно становится особенно важным, когда организация опирается на согласие как на правовое основание.

Надежная система управления согласием помогает организациям:

  • Получать осмысленное согласие
  • Предлагать более понятный выбор
  • Документировать согласие
  • Обрабатывать отзывы согласия
  • Хранить историю предпочтений
  • Контролировать трекеры на сайте
  • Демонстрировать соблюдение требований
  • Поддерживать аудиты
  • Согласовывать настройки конфиденциальности между юрисдикциями

ConsentX создан для того, чтобы предоставлять техническую инфраструктуру для этих задач.

Чем ConsentX помогает в соблюдении кенийского DPA

Управление согласием

Получайте согласие с помощью ясных утвердительных механизмов и сохраняйте записи о том, кто дал согласие, когда оно было дано, с чем именно согласился человек, какая версия уведомления была показана, какие цели были выбраны и было ли согласие отозвано.

Управление cookie и трекерами

Обнаруживайте cookie, пиксели, скрипты и другие технологии отслеживания на вашем сайте и управляйте ими.

Предварительная блокировка скриптов

Не допускайте выполнения выбранных необязательных трекеров до получения надлежащего сигнала согласия.

Записи о согласии и доказательства для аудита

Сохраняйте подтверждения выбора пользователей, чтобы показать, как собиралось и управлялось согласие.

Региональные настройки конфиденциальности

Применяйте специфичные для Кении настройки согласия и конфиденциальности наряду с требованиями, действующими в других юрисдикциях.

Управление DSAR

Централизуйте и отслеживайте запросы по вопросам конфиденциальности, включая доступ, удаление, исправление, возражение и другие поддерживаемые запросы.

Мониторинг соблюдения требований конфиденциальности

Используйте сканирование и мониторинг, чтобы выявлять технологии на сайте, которые могут потребовать проверки с точки зрения конфиденциальности.

Подготовьтесь к кенийскому DPA вместе с ConsentX

Создайте более прозрачный и проверяемый опыт работы с конфиденциальностью для пользователей в Кении. С ConsentX организации могут управлять согласием, cookie, технологиями отслеживания, записями о согласии, запросами по вопросам конфиденциальности и региональными сценариями конфиденциальности на одной платформе. Сканируйте свой сайт, настраивайте средства контроля конфиденциальности, управляйте согласием и сохраняйте подтверждения выбора пользователей с ConsentX.

Эта страница содержит общую информацию о Законе Кении о защите данных 2019 года и связанных подзаконных актах и не является юридической консультацией. Кенийские требования к защите частной жизни могут зависеть от характера организации, ее роли как контролера или обработчика, операции обработки, категорий задействованных персональных данных, отрасли, международных передач и применимых руководств ODPC. Организациям следует изучать действующее законодательство и руководства ODPC и при необходимости получать квалифицированную юридическую консультацию по кенийскому праву.

Как соблюдать кенийский DPA с помощью ConsentX

  1. 1

    Просканируйте свой сайт

    Выявите cookie, скрипты, пиксели, теги и другие технологии, которые могут обрабатывать персональные данные.

  2. 2

    Классифицируйте технологии отслеживания

    Отделите необходимые технологии от аналитических, функциональных, рекламных, персонализирующих и иных категорий исходя из ваших целей обработки.

  3. 3

    Настройте сценарий конфиденциальности для Кении

    Создайте интерфейс согласия, который ясно доносит цели и варианты выбора, значимые для кенийских пользователей.

  4. 4

    Блокируйте необязательные технологии, когда это требуется

    Настройте предварительную блокировку скриптов так, чтобы выбранные трекеры не выполнялись до получения необходимого сигнала согласия.

  5. 5

    Фиксируйте согласие

    Сохраняйте проверяемые записи, отражающие выбор пользователя, отметку времени, цели и соответствующую версию уведомления или согласия.

  6. 6

    Управляйте отзывами и предпочтениями

    Предоставьте пользователям практичный способ изменить или отозвать согласие, когда это применимо.

  7. 7

    Управляйте запросами по вопросам конфиденциальности

    Отслеживайте запросы субъектов данных в едином рабочем процессе и сохраняйте подтверждения ответов.

  8. 8

    Отслеживайте изменения

    Поддерживайте настройки согласия и конфиденциальности в соответствии с изменениями в регулировании и в самой организации.

Часто задаваемые вопросы

Другие нормы о конфиденциальности

Применимая правовая база зависит от деятельности организации, ее местонахождения, пользователей, данных и операций обработки.