借助 ConsentX 遵守肯尼亚 数据保护法 的要求
数据保护法 2019
肯尼亚
自 2019 年起生效
《数据保护法 2019》,并由 2020 年和 2021 年发布的实施条例以及 ODPC 指引加以补充。
亚洲与非洲
肯尼亚 DPA 一览
肯尼亚
数据保护法 2019
已生效
数据保护专员办公室(ODPC)
《数据保护法 2019》以及 2020 年和 2021 年发布的实施条例
属于该法适用范围的数据控制者和数据处理者
处理的合法性基础之一,须满足特定要求
符合注册要求的组织必须注册
须采取额外保障措施
须遵守特别保护规定
对数据主体权利与自由构成高风险的处理须开展评估
须满足充分性、保障措施、必要性或同意方面的要求
达到法定标准时,控制者须不迟延并在 72 小时内通知数据专员;处理者须不迟延,并在合理可行的情况下于 48 小时内通知控制者
最高 500 万肯尼亚先令,或对于企业为上一财政年度年营业额的 1%,以较低者为准
谁必须遵守肯尼亚数据保护法?
DPA 适用于作为数据控制者或数据处理者行事的组织。数据控制者决定个人数据处理的目的和方式,例如电子商务企业、银行和金融机构、雇主、医院和医疗机构、教育机构、电信公司、SaaS 企业、政府机构以及营销机构。数据处理者代表数据控制者处理个人数据,例如云服务提供商、薪酬服务商、CRM 平台、分析服务商、营销技术公司、客户支持平台以及托管服务商。组织可能因处理活动的不同而同时作为控制者和处理者,ODPC 的注册框架也明确承认可能需要以双重身份注册的实体。
肯尼亚数据保护法下的处罚
数据专员可对违反该法的行为处以行政处罚。第 63 条规定的最高行政处罚为最高 500 万肯尼亚先令,或对于企业为其上一财政年度年营业额的 1%,以较低者为准。具体处罚金额取决于案件情况以及专员考虑的法定因素。组织还可能面临其他执法措施,因违法行为遭受损害的个人也可能依法享有获得赔偿的权利。
要点
- 合法、公平与透明
- 目的限制
- 数据最小化
- 准确性
- 存储期限限制
- 安全
同意是 DPA 下的重要合法性基础,但肯尼亚的数据保护框架并非完全以同意为基础。组织必须为每项处理活动确定适当的合法性基础,并遵守上述原则。
什么是肯尼亚数据保护法?
2019 年第 24 号《数据保护法》落实了《肯尼亚宪法》第 31 条所规定的隐私保护。
该法确立了个人数据处理的规则,并设立数据保护专员办公室作为肯尼亚独立的数据保护监管机构。ODPC 负责监督该法的实施与执行、维护数据控制者和处理者登记册、调查投诉并行使监管职能。
肯尼亚的框架由以下条例和监管指引加以补充:
- 《数据保护(一般)条例 2021》
- 《数据保护(数据控制者和数据处理者注册)条例 2021》
- 《数据保护(投诉处理与执法)条例 2021》
- 《数据保护(民事登记)条例 2020》
- ODPC 关于同意的指引
- ODPC 关于 DPIA 的指引
- ODPC 关于跨境数据转移的指引
- ODPC 发布的行业专项指引
肯尼亚 DPA 是否适用于肯尼亚境外的组织?
即使组织本身位于肯尼亚境外,肯尼亚的框架也可能适用于处理与肯尼亚境内个人有关的个人数据的组织,具体取决于案件情况和该法的地域适用范围。
因此,为肯尼亚用户提供服务的组织应评估其活动是否落入 DPA 的适用范围,以及是否负有注册、代表、转移或其他合规义务。
肯尼亚 DPA 下的个人数据是什么?
个人数据广义上是指与已识别或可识别的自然人有关的信息。
例如包括:
- 姓名
- 电子邮件地址
- 电话号码
- 身份识别信息
- 位置信息
- 就业信息
- 财务信息
- 在线标识符
- 健康信息
- 生物识别信息
- 家庭信息
组织应在整个处理生命周期中评估数据,而不应仅关注被明确标注为“个人数据”的信息。
肯尼亚数据保护的关键原则
肯尼亚 DPA 要求按照核心数据保护原则处理个人数据。
合法、公平且透明。组织应在与数据主体的关系中合法、透明地处理个人数据。
为特定目的收集。数据应为明确、特定且正当的目的而收集,其后不得以不相容的方式使用。
充分且相关。组织应将个人数据限制在所述目的所必需的范围内。
准确。应采取合理措施,确保不准确的个人数据得到不当延迟之前的更正或删除。
遵守存储期限限制。个人数据不应以可识别形式保存超过收集目的所必需的期限。
安全。必须采取适当的技术和组织保障措施来保护个人数据。
这些原则构成了肯尼亚隐私框架的基础。
肯尼亚处理个人数据的合法性基础
在肯尼亚的框架下,同意并非处理个人数据的唯一基础。
组织应为每项处理活动确定适当的法律依据。视具体情况,当处理对于该法所认可的目的是必要的时,可获准进行,包括合同、法律、监管、公共利益或其他法定理由。
在依赖同意时,该同意必须满足 DPA 及适用条例的要求。
这一区分很重要,因为组织不应将整个隐私合规方案仅围绕同意来设计。
肯尼亚数据保护法下的同意
当以同意作为法律依据时,肯尼亚的框架要求同意必须是实质性的且知情的。
同意通常被理解为数据主体通过声明或明确的肯定性行为作出的明示、无歧义、自愿、具体且知情的意思表示。
《数据保护(一般)条例 2021》要求寻求同意的组织提供相关信息,包括:
- 控制者或处理者的身份
- 每项处理活动的目的
- 所收集个人数据的类型
- 与自动化决策有关的相关信息
- 某些数据转移所涉的潜在风险
- 数据是否会与第三方共享
- 撤回同意的权利
- 提供、拒绝或撤回同意的后果
合规的同意机制通常应当:
- 清楚说明个人所同意的具体事项
- 使用易于理解的语言
- 避免胁迫
- 将同意与不相关的目的区分开
- 采用明确的肯定性行为
- 在同意为法律依据时允许撤回
- 保留同意决定的证据
ConsentX 可帮助组织在数字化同意流程中获取并保存此类证据。
撤回同意
当处理以同意为基础时,个人应能够撤回同意。
撤回应当合理便捷,且不应比提供同意需要明显更多的操作。
组织还应确保撤回能够在相关联的系统和处理活动中触发适当的运营响应。
肯尼亚 DPA 下的敏感个人数据
肯尼亚对敏感个人数据提供额外保护。
法律和条例框架所认可的类别包括与以下事项有关的信息:
- 健康
- 种族
- 族裔或社会出身
- 良知或信仰
- 基因数据
- 生物识别数据
- 财产信息
- 婚姻状况
- 家庭信息
- 性别
- 性取向
ODPC 还发布了针对特定敏感数据类别的指引,例如生物识别信息和健康数据。
处理敏感个人数据的组织应评估:
- 该处理在法律上是否被允许
- 是否需要同意
- 是否需要开展 DPIA
- 安全控制措施
- 访问限制
- 保存期限
- 数据共享安排
- 跨境转移要求
ODPC 还于 2026 年 9 月发布了一份通告草案,提议增加敏感个人数据的类别。由于该文件明确标示为草案,在正式通过之前不应将其视为最终法律。
儿童个人数据
肯尼亚 DPA 对儿童个人数据规定了专门保护。
处理儿童信息的组织应评估:
- 是否需要父母或监护人同意
- 该处理是否符合儿童的最佳利益
- 年龄验证是否适当
- 是否需要额外的保障措施
- 该处理是否涉及敏感信息
ODPC 已就儿童数据的处理发布了专门指引。
隐私声明与透明度
组织应向数据主体提供关于其个人数据如何被处理的适当信息。
隐私声明通常应说明:
- 组织的身份
- 联系方式
- 处理目的
- 个人数据的类别
- 适用时的法律依据
- 接收方或接收方类别
- 保存期限信息
- 国际转移
- 数据主体权利
- 投诉机制
- 相关的自动化决策
- 适用时如何撤回同意
透明度应贯穿整个处理生命周期,而不仅限于初次收集时。
肯尼亚 DPA 下的数据主体权利
肯尼亚的框架赋予个人一系列关于其个人数据的权利。
知情权。个人有权知悉其个人数据的使用方式。
访问权。个人可请求访问关于其本人所保存的个人数据。
更正权。个人可请求更正不准确或具有误导性的个人数据。
删除权。个人可在法律规定的情形下请求删除个人数据。
反对权。个人可对某些处理活动提出反对。
限制处理权。该框架在适用情形下认可对处理的限制。
数据可携权。个人可在法律规定的情形下,使个人数据在控制者或处理者之间进行转移。
ODPC 在其公开指引和数据保护资料中明确列举了这些权利。
数据主体访问请求(DSAR)
组织应建立结构化流程,用于接收、核验、跟踪并回应数据主体的请求。
DSAR 管理流程应包括:
- 请求受理
- 身份核验
- 请求分类
- 内部数据检索
- 适用豁免情形的审查
- 回复的准备
- 安全交付
- 审计日志记录
ConsentX 可为权利请求提供工作流和证据层面的支持。
数据保护影响评估(DPIA)
数据保护影响评估是肯尼亚基于风险的合规框架中的重要组成部分。
当处理可能对个人的权利与自由造成高风险时,应考虑开展 DPIA。
示例可能包括:
- 大规模敏感数据处理
- 生物识别数据处理
- 系统性监控
- 新技术应用
- 大范围画像分析
- 高风险的自动化处理
- 涉及弱势个人的处理
ODPC 已发布专门的 DPIA 指引说明,并就何时以及如何开展评估提供指导。
数据保护官(DPO)
DPA 规定在特定情形下应指定或任命数据保护官。
这些情形包括:
- 公共机构,但行使司法职能的法院除外
- 以定期、系统地监控数据主体为核心活动
- 以处理敏感类别的个人数据为核心活动
在不产生利益冲突的前提下,DPO 可以兼任其他职责。
组织还应公布 DPO 的联系方式,并在要求时向数据专员报备。
肯尼亚 DPA 下的数据安全
组织必须实施适当的保障措施,以保护个人数据免受以下风险:
- 未经授权的访问
- 意外丢失
- 损毁
- 篡改
- 未经授权的披露
- 违法处理
安全控制措施可包括:
- 加密
- 访问控制
- 身份认证
- 多因素认证
- 网络安全
- 数据脱敏
- 日志记录与监控
- 备份与恢复
- 事件响应
- 员工培训
- 供应商管控
ODPC 的注册门户本身也要求组织提供其技术和组织保障措施的信息。
肯尼亚的数据泄露通知
肯尼亚规定了明确的数据泄露通知义务。
当个人数据泄露达到法定要求时,数据控制者必须自知悉泄露之时起不迟延并在 72 小时内通知数据专员。
控制者还可能需要在合理可行的期限内与受影响的数据主体沟通,但须遵守该法规定的条件和例外。
知悉个人数据泄露的数据处理者必须不迟延,并在合理可行的情况下于 48 小时内通知相关数据控制者。
因此,泄露响应方案应包括:
- 事件检测
- 风险评估
- 泄露分级
- 内部升级上报
- 向监管机构通知
- 必要时向数据主体通知
- 补救措施
- 记录留存
- 事后复盘
国际与跨境数据转移
转移至肯尼亚境外的个人数据必须满足 DPA 及适用条例的要求。
该框架认可的机制包括:
- 充分的数据保护保障措施
- 适当的保障措施
- 在特定情形下基于必要性的转移
- 适用时的明示同意
当国际转移依赖同意时,应告知个人潜在风险,并就拟议的转移取得其明示同意。敏感个人数据适用额外要求。
组织应持续掌握以下情况:
- 目的地国家
- 境外接收方
- 所转移数据的类别
- 转移目的
- 转移机制
- 合同保障措施
- 安全控制措施
数据本地化与肯尼亚
肯尼亚的框架并未一概要求所有个人数据必须实际保存在肯尼亚境内。
但视处理的性质、所属行业、涉及的数据以及适用的监管要求,组织可能负有特定义务。
因此,在将个人数据迁移至境外服务商之前,应开展数据转移评估。
ODPC 现行的合规材料也要求组织说明数据被转移或存储的司法管辖区。
数据处理者与第三方
组织仍需负责审慎管理与第三方的处理安排。
供应商管理应涵盖:
- 处理指令
- 目的限制
- 保密义务
- 安全
- 次级处理者
- 数据保存
- 数据删除
- 泄露通知
- 国际转移
- 数据主体请求
- 审计与合规协助
书面的数据处理安排应清晰划分控制者与处理者之间的责任。
数据保存与删除
个人数据不应以可识别形式保存超过收集目的所必需的期限。
组织应建立并维护:
- 数据保存期限表
- 删除流程
- 归档规则
- 法律保全流程
- 自动删除工作流
- 必要时的删除记录
保存期限应基于处理目的以及适用的法律、监管、合同和运营要求确定。
直接营销与电子通信
将个人数据用于直接营销的组织应审慎评估:
- 处理的合法性基础
- 透明度要求
- 适用时的同意要求
- 退出机制
- 目的限制
- 数据共享做法
- 营销屏蔽名单
营销偏好应予以记录,并在相关系统中得到遵守。
在数字营销方面,ConsentX 可帮助组织获取并记录用户偏好,并在网站及相关联的技术中管理同意信号。
肯尼亚 DPA 下的 Cookie 与在线跟踪
肯尼亚 DPA 规范的是个人数据处理,因此应根据 Cookie 和在线跟踪器是否处理以及如何处理个人数据来进行评估。
组织应识别:
- 分析类 Cookie
- 广告类 Cookie
- 社交媒体像素
- 重定向广告技术
- 设备标识符
- 指纹识别技术
- 第三方脚本
Cookie 横幅不应只是展示一条提示信息。组织应了解哪些技术处于启用状态、它们收集哪些信息、处理目的是什么,以及所依据的法律依据。
在需要同意的情况下,非必要的跟踪不应在获得有效同意之前启用。
自动化决策与画像分析
使用自动化决策或画像分析的组织应评估该处理是否对个人产生法律效力或重大影响。
相关考量包括:
- 透明度
- 目的限制
- 法律依据
- 数据最小化
- 准确性
- 人工监督
- 安全
- 数据主体权利
- DPIA 要求
《一般条例》还要求在适用时于寻求同意的环节提供有关自动化决策的相关信息。
隐私设计与默认隐私保护
隐私应从一开始就融入系统和流程,而不是在部署之后再行添加。
组织应考虑:
- 仅收集必要的数据
- 默认隐私设置
- 基于角色的访问
- 加密
- 数据最小化
- 保存期限限制
- 同意控制功能
- 审计日志
- 安全删除
ODPC 的合规评估材料明确要求组织说明其如何落实隐私设计或默认隐私保护。
数据控制者与处理者的注册
注册是肯尼亚合规框架中的重要组成部分。
《数据保护(数据控制者和数据处理者注册)条例 2021》规定了注册要求、豁免情形、申请程序、证书、续期及相关义务。
组织应确定其是否需要以下列身份注册:
- 数据控制者
- 数据处理者
- 同时作为控制者和处理者
ODPC 维护已注册数据处理主体的在线登记册,并提供在线注册门户。
条例对低于特定营业额或收入以及员工人数门槛的部分组织规定了豁免,但该豁免不适用于为条例所列特定类别活动处理个人数据的组织。因此,组织应同时评估以下两方面:
- 自身规模及员工人数或收入状况
- 自身处理活动的性质
合规审计
数据专员有权对数据控制者和处理者的流程与系统开展定期审计。
因此,组织应保留合规证据,而不应仅依赖书面政策。
有用的证据包括:
- 同意记录
- 隐私声明
- 数据地图
- 处理活动记录
- DPIA
- 供应商协议
- 安全控制措施
- 泄露事件记录
- DSAR 记录
- 保存期限表
- 培训记录
- 注册证书
- 审计报告
ODPC 的执法
数据保护专员办公室(ODPC)是肯尼亚主要的数据保护监管机构。
其职能包括:
- 执行 DPA
- 维护控制者和处理者登记册
- 调查投诉
- 开展监督
- 开展调查
- 发出执法通知
- 发出处罚通知
- 提供监管指引
- 保护数据主体权利
ODPC 还为个人提供投诉渠道,并为组织提供数据泄露报告机制。
肯尼亚数据保护法下的处罚
数据专员可对违反该法的行为处以行政处罚。
第 63 条规定的最高行政处罚为最高 500 万肯尼亚先令,或对于企业为其上一财政年度年营业额的 1%,以较低者为准。
具体处罚金额取决于案件情况以及专员考虑的法定因素。
组织还可能面临其他执法措施,因违法行为遭受损害的个人也可能依法享有获得赔偿的权利。
肯尼亚 DPA 合规清单
在肯尼亚数据保护法下运营的组织应参考以下合规清单。
- 确定 DPA 是否适用
- 梳理个人数据处理活动
- 识别控制者与处理者角色
- 确定处理的合法性基础
- 审查同意机制
- 提供适当的隐私声明
- 识别敏感个人数据
- 评估儿童数据处理
- 确定是否需要向 ODPC 注册
- 在需要时任命 DPO
- 落实安全保障措施
- 建立泄露响应流程
- 保持 72 小时内向监管机构通知的能力
- 建立处理者向控制者的泄露上报机制
- 在需要时开展 DPIA
- 审查国际数据转移
- 落实保存与删除流程
- 建立 DSAR 工作流
- 维护营销偏好与退出设置
- 审查自动化决策与画像分析
- 保留审计证据
- 定期审查隐私政策与流程
为什么同意管理对肯尼亚很重要
同意管理只是 DPA 合规的一部分,但当组织以同意作为其合法性基础时,它就变得尤为重要。
完善的同意管理系统可帮助组织:
- 获取实质性的同意
- 提供更清晰的选择
- 记录同意
- 处理撤回请求
- 保留偏好历史
- 控制网站跟踪器
- 证明合规
- 支持审计
- 协调跨司法管辖区的隐私偏好
ConsentX 旨在为这些活动提供技术基础设施。
ConsentX 如何助力肯尼亚 DPA 合规
同意管理
通过清晰、肯定性的机制获取同意,并保留记录,包括谁作出了同意、同意的时间、个人同意的具体内容、所呈现的声明版本、所选择的目的,以及同意是否已被撤回。
Cookie 与跟踪器管理
发现并管理部署在您网站上的 Cookie、像素、脚本及其他跟踪技术。
脚本预先拦截
在获得适当的同意信号之前,阻止选定的非必要跟踪器执行。
同意记录与审计证据
保留用户选择的证据,帮助证明同意是如何收集和管理的。
区域隐私设置
在适用其他司法管辖区要求的同时,应用面向肯尼亚的专属同意与隐私配置。
DSAR 管理
帮助集中管理并跟踪隐私请求,包括访问、删除、更正、反对及其他受支持的请求。
隐私合规监测
利用扫描与监测能力,识别可能需要开展隐私审查的网站技术。
本页面提供有关《肯尼亚数据保护法 2019》及相关条例的一般性信息,不构成法律意见。肯尼亚的隐私要求可能取决于组织的性质、其作为控制者或处理者的角色、处理活动、所涉个人数据的类别、所属行业、国际转移以及适用的 ODPC 指引。组织应查阅现行法律和 ODPC 指引,并在适当情况下获取具备资质的肯尼亚法律意见。
如何借助 ConsentX 遵守肯尼亚 DPA
- 1
扫描您的网站
识别可能处理个人数据的 Cookie、脚本、像素、标签及其他技术。
- 2
对跟踪技术进行分类
根据您的处理目的,将必要技术与分析、功能、广告、个性化及其他类别区分开来。
- 3
配置面向肯尼亚的隐私体验
创建能够清晰传达与肯尼亚用户相关的目的与选择的同意界面。
- 4
在需要时拦截非必要技术
配置脚本预先拦截,使选定的跟踪器在获得所需同意信号之前不会执行。
- 5
记录同意
保留可审计的记录,显示用户的选择、时间戳、目的以及相应的声明或同意版本。
- 6
管理撤回与偏好
在适用情况下,为用户提供更改或撤回同意的实用途径。
- 7
管理隐私请求
通过集中式工作流跟踪数据主体请求,并保留回应的证据。
- 8
监测变化
使您的同意与隐私配置与监管和组织层面的变化保持一致。