DPA GH
加纳《2012年数据保护法》(第843号法令,Act 843)
《2012年数据保护法》(第843号法令,Act 843)是加纳的主要数据保护法律。它规范个人数据的收集、使用、披露、存储、安全和销毁,并设立了数据保护委员会(DPC)。
该法自 2012年10月16日起施行,适用于其法定范围内的数据控制者和数据处理者。
第843号法令为加纳个人数据的处理方式确立了法律框架。其主要领域包括:
- 数据保护原则
- 数据主体权利
- 控制者登记
- 安全义务
- 特殊个人数据保护
- 数据保护监督员(Data Protection Supervisor)
- 监管执法
- 国际处理
同意固然重要,但加纳《数据保护法》并非仅以同意为基础的法律。第20条规定了同意以及其他特定的替代正当理由,因此每项处理活动都应以真正适合该活动的正当理由为依据。
加纳《数据保护法》概览
| 主题 | 加纳《数据保护法》 |
|---|---|
| 国家 | 加纳 |
| 法律 | 《2012年数据保护法》(第843号法令,Act 843) |
| 状态 | 有效 |
| 生效日期 | 2012年10月16日 |
| 监管机构 | 数据保护委员会(DPC) |
| 主要角色 | 数据控制者和数据处理者 |
| 登记 | 数据控制者通常须在处理个人数据之前进行登记 |
| 同意 | 一项重要的正当理由,但并非唯一的合法依据 |
| 特殊个人数据 | 更高程度的保护 |
| 数据保护监督员 | 经认证且具备资格、负责监督合规情况的监督员 |
| DPIA | 与重大隐私风险及 DPC 合规相关 |
| 数据主体权利 | 在适用的情况下,包括访问、反对、直接营销控制、更正、封存、删除和销毁 |
| 国际传输 | 评估与保障措施 |
| 执法 | 调查、检查、通知及合规执法 |
| 处罚 | 特定犯罪适用具体处罚;未规定具体处罚时,适用第95条规定的一般最高处罚 |
什么是加纳《数据保护法》?
第843号法令确立了加纳个人数据保护的法律框架,涉及:
- 合法处理
- 数据最小化
- 目的限制
- 透明度
- 数据质量
- 安全
- 数据主体参与
- 登记
- 数据处理监督
- 国际处理
- 特殊个人数据
- 监管执法
数据保护委员会是依据该法设立的监管机构。它维护数据控制者登记册、监督合规情况、调查投诉、采取执法行动,并在加纳推广数据保护意识。
加纳
有效
自2012年10月16日起施行
亚洲与非洲
谁必须遵守加纳《数据保护法》?
第843号法令适用于在其法定范围内处理个人数据的数据控制者和数据处理者。
数据控制者
数据控制者决定处理个人数据的目的和方式。控制者对合规承担主要责任,包括向 DPC 登记。示例包括:
- 电子商务公司
- 银行和金融机构
- 保险公司
- 雇主
- 医疗保健服务提供者
- 大学和学校
- 电信企业
- SaaS 公司
- 营销公司
- 政府机构
- 在线平台
数据处理者
数据处理者代表控制者并按照控制者的指示处理个人数据。示例包括:
- 云服务提供商
- 薪资服务提供商
- CRM 平台
- 托管服务提供商
- 分析服务提供商
- 营销平台
- 客户支持服务提供商
地域适用范围
第843号法令适用于在加纳设立并在加纳处理个人数据的数据控制者。对于未在加纳设立、但使用位于加纳的设备或在加纳开展业务的数据处理者来处理个人数据的控制者,该法也可能适用,但仅为途经加纳而进行的处理除外。
第18条还涉及外国数据主体。当源自外国司法管辖区的个人数据被送入加纳进行处理时,数据控制者必须确保该数据按照该外国司法管辖区的数据保护立法进行处理。
因此,国际组织应将加纳的要求与适用于其数据主体、系统和服务提供商的其他隐私法律一并评估。
个人数据
根据第843号法令,个人数据是指与某一个人有关的数据,该个人可通过该数据本身,或通过该数据与数据控制者持有或可能取得的其他信息相结合而被识别。
示例包括:
- 姓名
- 电子邮件地址
- 电话号码
- 身份证件号码
- 账户信息
- 就业信息
- 位置信息
- 在线标识符
- 财务信息
- 健康信息
- 生物识别或基因信息
Cookie ID 或设备标识符等技术标识符是否属于个人数据,取决于其在具体情境中能否与可识别的个人相关联。
数据保护原则
第843号法令要求任何处理个人数据的人通过适用以下原则来顾及个人隐私:
- 问责 – 控制者负责确保其实施或指示实施的处理活动遵循各项原则。
- 合法性 – 个人数据以合法、合理的方式处理,不侵犯数据主体的隐私。
- 目的明确 – 个人数据的收集是为了与控制者职能或活动相关的特定、明确界定且合法的目的。
- 进一步处理的兼容性 – 进一步处理与收集数据时的目的相兼容。
- 信息质量 – 结合处理目的,确保个人数据完整、准确、最新且不具误导性。
- 公开 – 让数据主体知悉其个人数据被收集和处理。
- 数据安全保障 – 采取适当的技术和组织措施,保护个人数据的完整性和机密性。
- 数据主体参与 – 在适用的情况下,个人可以访问、更正其个人数据并反对对其个人数据的处理。
在实践中,目的限制、数据最小化、透明度和安全是核心合规考量。组织应仅收集对既定目的而言充分、相关且不过度的个人数据,清楚说明该目的,并在数据的整个生命周期内对其加以保护。
处理的合法依据
第20条规定,除非适用其他特定的正当理由,否则未经数据主体事先同意不应处理其个人数据。同意并非唯一的正当理由。处理还可以依据:
- 合同必要性 – 为履行数据主体作为一方当事人的合同所必需的处理
- 法律授权或法律要求 – 经法律授权或法律要求的处理
- 保护数据主体的正当利益 – 为保护数据主体的正当利益而进行的处理
- 履行法定职责 – 为妥善履行法定职责所必需的处理
- 正当利益 – 为实现数据控制者或接收数据的第三方的正当利益所必需的处理
组织应记录每项处理活动所依据的正当理由。有记录的正当理由能够说明处理为何获得许可,决定是否必须收集和记录同意,并影响对反对意见和权利请求的处理方式。
同意管理
在以同意作为适用正当理由的情况下,同意应当:
- 知情 – 基于关于当事人所同意内容的清晰信息
- 自愿 – 自由作出
- 不受胁迫 – 并非通过施压或惩罚手段取得
- 具体 – 与明确界定的目的相关联
- 易于理解 – 以通俗易懂的语言说明
- 清楚记录 – 在作出同意时予以记录
- 可证明 – 有日后可以出示的证据支持
数字同意界面应当传达:
- 组织的身份
- 收集目的
- 所涉及的个人数据类别
- 与第三方共享的任何情况
- 营销和跟踪目的
- 用户如何管理其偏好
撤回同意与反对
第843号法令赋予数据主体在适用情况下反对处理其个人数据的权利;当反对有效时,应停止处理。在以同意作为处理依据的情况下,个人还应能够撤回同意。
只有在运营流程提供支持的情况下,这些权利才能真正落实。组织应当维护:
- 同意记录
- 反对记录
- 以同意为依据时的撤回机制
- 偏好更新
- 直接营销屏蔽
- 将偏好变更同步至使用该数据的所有系统
特殊个人数据
第843号法令对特殊个人数据给予更高程度的保护,特殊个人数据包括以下方面的信息:
- 种族
- 肤色
- 族裔或部落出身
- 政治观点
- 宗教或类似信仰
- 身体健康
- 医疗信息
- 精神健康或精神状况
- DNA
- 性取向
- 实施或被指控实施犯罪
- 与犯罪有关的诉讼
- 刑事诉讼或量刑信息
在处理特殊个人数据之前,组织应评估:
- 法律正当理由
- 同意要求
- 安全
- 访问限制
- 保留
- 数据共享
- 国际传输
- DPIA 要求
- 对个人的潜在影响
隐私声明与透明度
公开是该法的原则之一。隐私声明应当说明:
- 控制者的身份
- 联系信息
- 收集目的
- 所收集的个人数据类别
- 信息将如何使用
- 数据的接收方
- 数据主体权利
- 直接营销
- 国际传输
- 保留
- 投诉机制,包括向 DPC 投诉的权利
数据主体权利
第843号法令赋予个人对其个人数据的各项权利。每项权利均在适用的情况下并在符合法定条件的前提下适用。
知情权
个人应被告知其个人数据的收集情况、收集目的以及其他使处理保持透明的事项。
访问权
个人可以要求数据控制者确认其是否持有该个人的个人数据,并提供有关该数据的说明,但须经过身份验证并符合该法规定的条件。
更正权
个人可以要求更正不准确、无关、过度、过时、不完整或具误导性的个人数据。
封存、删除或销毁权
在适用的情况下,个人可以要求封存、删除或销毁个人数据,包括控制者已无权保留的数据或不准确的数据。
反对权
在符合法定条件的前提下,个人可以反对对其个人数据的处理,以及可能对其造成不当损害或困扰的处理。
与直接营销相关的权利
个人可以要求数据控制者停止或不开始为直接营销目的处理其个人数据。
获得赔偿的权利
因违反该法而遭受损害或困扰的个人,在符合法定条件的前提下,可能有权获得赔偿。
数据主体访问请求
处理访问请求及其他权利请求的实用工作流程:
- 请求受理 – 通过既定渠道接收请求,并逐一登记。
- 身份验证 – 确认请求人是数据主体本人或其授权代表。
- 请求分类 – 确定所行使的是哪一项权利。
- 数据发现 – 在各系统和供应商中查找相关个人数据。
- 审查豁免情形和第三方信息 – 核查法定豁免情形,并保护他人的数据。
- 准备答复 – 准备清晰、准确的答复。
- 安全交付 – 通过安全渠道交付答复。
- 记录保存 – 保存请求、决定和答复的记录。
ConsentX 可以通过整理请求受理、跟踪处理状态和保存记录来支持隐私请求工作流程。该软件不决定法律结果;有关豁免情形和答复的决定仍由组织作出。
直接营销
第843号法令允许个人要求数据控制者停止或不开始为直接营销目的处理其个人数据。这会影响:
- 电子邮件营销
- 短信营销
- 广告
- 其他营销渠道
- 营销偏好
- 同意和选择退出记录
- 直接营销屏蔽
ConsentX 偏好管理可帮助组织收集营销选择、保存同意和选择退出记录,并将更新后的偏好传递至已连接的系统,从而避免向已屏蔽的联系人进行定向营销。
自动化决策
自动化处理(包括用户画像)会引发特定的隐私考量:
- 透明度
- 目的
- 数据质量
- 公平性
- 安全
- 在适当情况下的人工参与
- 对个人的潜在影响
- 高风险处理
视具体处理活动及适用要求而定,用户画像和自动化决策可能需要进行 DPIA。
数据保护影响评估
数据保护影响评估(DPIA)是一种前瞻性的隐私风险评估。它在处理开始之前识别处理活动可能如何影响个人,以及哪些措施可以降低这些风险。
DPIA 可能适用于:
- 新的处理活动
- 新技术
- 对现有处理的重大变更
- 特殊个人数据
- 用户画像
- 自动化决策
- 对个人构成重大风险的处理
数据保护监督员(Data Protection Supervisor)
第58条规定,数据控制者可委任一名经认证且具备资格的人员担任数据保护监督员(Data Protection Supervisor),以监督该控制者遵守本法的情况。
称职的数据保护监督员应当具备:
- 担任该职务所需的认证和资格
- 负责合规监督的职责
- 适当的培训
- 在组织内部拥有足够的权限
- 履行该职务所需的知识和资源
数据安全
控制者应采取适当、合理的技术和组织措施,保护个人数据免遭:
- 未经授权的访问
- 未经授权的披露
- 意外丢失
- 销毁
- 篡改
- 不当使用
- 非法处理
实用措施包括:
- 加密
- 访问控制
- 身份验证
- 多因素身份验证
- 网络安全
- 安全备份
- 日志记录与监控
- 数据防泄漏
- 员工培训
- 供应商管控
- 事件响应
数据泄露管理
实用的数据泄露应对流程:
- 事件检测
- 控制
- 风险评估
- 识别受影响的数据
- 评估受影响的个人
- 在必要时通知监管机构
- 在必要时通知个人
- 补救
- 记录
- 事后审查
法律准确性
第843号法令并未规定统一适用的72小时泄露通知期限。组织应根据现行法律,在必要时评估是否需要通知 DPC 和受影响的个人。
《2025年数据保护法案》草案中的任何泄露通知时限仅为提案。除非且直至替代立法正式生效,否则不应将其视为现行义务。
向 DPC 登记
数据控制者通常须在处理个人数据之前向数据保护委员会登记。登记申请可能包括:
- 企业名称和地址
- 代表信息
- 所处理个人数据的说明
- 个人类别
- 特殊个人数据
- 处理目的
- 拟定接收方
- 数据可能被传输至的国家
- 其数据被持有的人员类别
- 安全措施的概括说明
根据第843号法令,未登记为数据控制者而处理个人数据属于犯罪行为,经简易程序定罪后,可按该法规定处以罚款、监禁或两者并处。组织应与其法律顾问确认适用的处罚。
须评估处理
第843号法令包含须评估处理(assessable processing)框架。可能对数据主体造成重大损害或重大困扰,或严重损害数据主体隐私权的处理,可能须接受 DPC 的额外审查。
计划开展高风险处理的组织应在处理开始之前考虑该框架是否适用。
国际数据传输
在向加纳境外传输个人数据之前,组织应评估适用的要求,包括:
- 目的地国家
- 境外接收方
- 数据类别
- 传输目的
- 安全保障措施
- 合同保护
- 适用的外国隐私法律
DPC 登记信息包括数据控制者拟向其传输个人数据的国家,因此传输安排应与登记信息保持一致。
数据保留与删除
数据保留应与收集个人数据的目的以及任何适用的法律要求相关联。保留计划应涵盖:
- 保留期限
- 删除程序
- 归档
- 法律保全
- 在适当情况下的自动删除
- 安全销毁
- 定期保留审查
数据处理者与供应商
控制者仍须对第三方代表其处理的个人数据负责。供应商协议应涵盖:
- 处理指示
- 目的限制
- 保密
- 安全
- 分处理者
- 保留
- 删除
- 事件管理
- 数据主体请求
- 国际传输
- 合规协助
隐私设计
从一开始就将隐私融入产品和流程,会更容易实现隐私保护。有益的做法包括:
- 数据最小化
- 目的限制
- 隐私友好的默认设置
- 访问控制
- 加密
- 保留限制
- 同意控制
- 审计日志
- 安全删除
Cookie 与在线跟踪
第843号法令规范的是个人数据的处理,并未设立统一的、一刀切的 Cookie 规则。网站和应用通常使用:
- 必要 Cookie
- 分析 Cookie
- 广告 Cookie
- 社交媒体像素
- 再营销技术
- 个性化
- 设备标识符
- 第三方脚本
组织应确定每项跟踪技术是否处理个人数据;如果处理,应根据该法确定适当的法律正当理由。
Cookie 同意与脚本预先拦截
在以同意作为跟踪的适用法律依据时,以下控制措施有助于使同意具有实际意义:
- 清晰的同意通知
- 基于目的的选择
- 未预先勾选的可选类别
- 预先拦截适用的跟踪器
- 撤回同意
- 偏好管理
- 同意记录
- 政策版本跟踪
ConsentX 支持在技术层面执行这些选择。脚本预先拦截可阻止适用的跟踪器在访问者作出同意之前运行,偏好管理则让访问者可以随时更改其选择。
合规监督与审计
组织应能够出示合规证据,包括:
- DPC 登记
- 隐私声明
- 同意记录
- 数据地图
- 处理活动清单
- DPIA
- 安全评估
- 供应商协议
- 数据泄露记录
- 数据主体请求
- 营销偏好
- 保留时间表
- 培训记录
- 数据保护监督员相关记录
DPC 执法
加纳数据保护委员会负责:
- 监管监督
- 控制者登记
- 调查
- 投诉
- 合规监督
- 执法
- 指引
- 培训
- 意识提升
委员会可以调查投诉、开展检查,并发出通知,要求组织采取措施遵守该法。
处罚
第843号法令规定了若干具体犯罪及各自的处罚,并不存在适用于所有犯罪的单一最高处罚。该法区分以下情形:
- 未进行登记 – 未登记为数据控制者而处理个人数据,适用该法规定的相应处罚
- 未遵守某些通知 – 未遵守委员会发出的特定通知,适用相应处罚
- 其他法定犯罪 – 该法规定的其他犯罪适用为其规定的处罚
- 第95条规定的一般处罚 – 在未规定具体处罚的情况下,犯罪者经简易程序定罪后,可处以不超过五千罚款单位的罚款、不超过十年的监禁,或两者并处
组织应核查每项具体条款所对应的处罚,而不应假定适用第95条规定的最高处罚。
加纳《2025年数据保护法案》
《2025年数据保护法案》(Data Protection Bill, 2025)是一项旨在取代第843号法令的替代草案提案。
- 该法案是一项草案,不得被视为现行有效的法律。
- 第843号法令仍是加纳现行的数据保护框架。
- 组织应关注立法进展。
- 如替代立法正式生效,应更新合规审查。
ConsentX 如何助力加纳《数据保护法》合规
ConsentX 提供支持隐私和同意流程的技术工具。它有助于落实相关控制措施并保存相应证据,但其本身并不保证法律合规。
同意管理
在以同意作为适用正当理由的情况下,向加纳访问者呈现清晰、基于目的的同意选项。
Cookie 与跟踪器管理
发现并分类您网站上运行的 Cookie、脚本和跟踪器。
脚本预先拦截
在访问者作出同意之前,暂缓运行适用的非必要脚本。
同意证据
保存可审计的同意记录,记录内容包括:
- 时间戳
- 同意类别
- 目的
- 政策版本
- 用户决定
- 同意回执
区域隐私控制
在适用其他地区规则的同时,为加纳访问者应用专门配置的同意体验。
DSAR 与偏好工作流程
整理数据主体请求,并让用户更新或撤回其偏好。
合规监控
重新扫描您的网站以发现新技术,并使配置和证据保持最新。
如何使用 ConsentX 遵守加纳《数据保护法》
- 1
扫描您的网站
运行 ConsentX 扫描,找出您网站上运行的 Cookie、脚本、像素及其他技术,以及它们将数据发送至何处。
- 2
对技术进行分类
按目的(如必要、分析、功能、广告和个性化)对每项技术进行分组,以便对每个类别进行一致的管理。
- 3
确定适当的法律依据
针对每个类别,确定适用的是同意还是第20条规定的其他正当理由,并记录该决定。ConsentX 执行您的配置;法律评估仍由您负责。
- 4
配置加纳同意体验
为加纳访问者设置同意通知,说明您组织的身份,解释目的和数据类别,披露与第三方的共享情况,并使可选类别保持未勾选状态。
- 5
拦截适用的跟踪器
启用脚本预先拦截,使依赖同意的跟踪器在访问者作出同意之前不会运行。
- 6
记录同意
为每项决定保存同意记录,包括时间戳、类别、目的、政策版本和用户的选择,并出具同意回执。
- 7
支持撤回偏好
为访问者提供持续可用的方式来查看、更改或撤回其选择,并确保撤回后相关处理随即停止。
- 8
管理数据主体请求
将访问、更正、反对和删除请求纳入可跟踪的工作流程,并进行身份验证和记录保存。
- 9
保存证据
将同意日志、扫描报告、通知版本和请求记录集中保存,以便证明选择是如何收集和执行的。
- 10
关注监管动态
跟踪 DPC 指引以及《2025年数据保护法案》草案的进展,并在替代立法正式生效时更新您的配置。
加纳《数据保护法》合规清单
可将此清单作为您合规计划的起点:
- 确定第843号法令是否适用
- 识别控制者和处理者角色
- 梳理个人数据处理活动
- 确定合法的正当理由
- 审查同意机制
- 提供隐私声明
- 识别特殊个人数据
- 评估儿童数据处理
- 在必要时登记为数据控制者
- 审查数据保护监督员相关要求
- 实施安全保障措施
- 建立事件响应机制
- 审查 DPIA 要求
- 评估国际传输
- 制定保留和删除规则
- 实施数据主体请求程序
- 维护直接营销偏好
- 审查自动化决策
- 维护供应商协议
- 保存合规证据
- 关注2025年法案草案
常见问题
加纳法规摘要
| 项目 | 详情 |
|---|---|
| 国家 | 加纳 |
| 主要法律 | 《2012年数据保护法》(第843号法令,Act 843) |
| 监管机构 | 数据保护委员会(DPC) |
| 状态 | 有效 |
| 施行起始日期 | 2012年10月16日 |
| 当前替代提案 | 《2025年数据保护法案》草案 |
同意管理对加纳合规为何重要
同意管理是加纳更广泛隐私框架的组成部分之一,与登记、安全、数据主体权利和治理并列。在依赖同意的情况下,组织应能够证明:
- 用户被告知了哪些内容
- 用户同意的目的
- 作出同意的时间
- 选择了哪些类别
- 呈现的是哪一版隐私声明
- 同意后来是否被撤回
- 偏好是如何执行的
ConsentX 将这些问题与技术控制相衔接:脚本预先拦截执行用户选择,同意记录和回执保存证据,政策版本跟踪则将每项决定与用户所看到的声明相关联。