La Ley de Protección de Datos de 2012 (Ley 843) [ 1 ] es una legislación promulgada por el Parlamento de la República de Ghana para proteger la privacidad y los datos personales de las personas . Regula el proceso de adquisición, conservación, uso y divulgación de información personal por parte de los responsables y encargados del tratamiento de datos, exigiendo el cumplimiento de ciertos principios de protección de datos. El incumplimiento de las disposiciones de la Ley puede acarrear responsabilidad civil, sanciones penales o ambas, según la naturaleza de la infracción. La Ley también establece una Comisión de Protección de Datos , cuyo mandato es garantizar el cumplimiento de sus disposiciones y mantener el Registro de Protección de Datos.
Historia
La Ley se presentó por primera vez en el Parlamento de Ghana en 2010, pero posteriormente fue retirada por el entonces Ministro de Comunicaciones , Haruna Iddrisu , para su revisión. [ 2 ] El Parlamento aprobó el proyecto de ley en 2012, [ 3 ] que luego recibió la aprobación presidencial el 10 de mayo de 2012. [ 4 ] El aviso de la Ley se publicó en la gaceta oficial el 18 de mayo de 2012, [ 4 ] y de conformidad con la Sección 99, la Ley entró en vigor el 16 de octubre de 2012. [ 5 ]
Estructura
La Ley consta de 99 secciones que están organizadas bajo varios epígrafes, como sigue:
Términos clave
Los términos clave de la Ley se definen en la sección de interpretación, artículo 96. Salvo que el contexto requiera lo contrario, el artículo 96 proporciona las siguientes definiciones para los términos más destacados:
« Responsable del tratamiento de datos » significa una persona que, ya sea sola, conjuntamente con otras personas o en común con otras personas o en cumplimiento de una obligación legal, determina los fines y los medios del tratamiento de datos personales.
Por «encargado del tratamiento de datos» en relación con los datos personales se entiende cualquier persona distinta de un empleado del responsable del tratamiento que trate los datos en nombre de este último.
“Interesado” significa una persona física a la que se refieren datos personales.
“Interesado extranjero” significa información del interesado regulada por las leyes de una jurisdicción extranjera enviada a Ghana desde una jurisdicción extranjera exclusivamente para su procesamiento.
«Datos personales» significa datos sobre una persona física que puede ser identificada, (a) a partir de los datos, o (b) a partir de los datos u otra información que obre en poder del responsable del tratamiento o que previsiblemente obre en su poder.
«Tratamiento» significa una operación o actividad o conjunto de operaciones realizadas por medios automáticos o de otro tipo que afecten a datos o datos personales y (a) la recogida, organización, adaptación o modificación de la información o los datos, (b) la recuperación, consulta o utilización de la información o los datos, (c) la divulgación de la información o los datos por transmisión, difusión u otros medios disponibles, o (d) la alineación, combinación, bloqueo, supresión o destrucción de la información o los datos.
“Destinatario” significa una persona a quien se divulgan datos, incluido un empleado o agente del responsable del tratamiento de datos o del encargado del tratamiento de datos a quien se divulgan datos en el curso del tratamiento de los datos para el responsable del tratamiento de datos, pero no incluye a una persona a quien se realiza la divulgación con respecto a una consulta particular de conformidad con una ley.
“Fines especiales” significa cualquiera de los siguientes: (a) el propósito periodístico , (b) cuando el propósito sea de interés público , (c) fines artísticos y (d) fines literarios.
Aplicación de la Ley
La Ley es aplicable, donde
- El responsable del tratamiento de datos está establecido en Ghana y los datos se procesan en Ghana.
- El procesador de datos no está establecido en Ghana, pero utiliza equipos o los servicios de un procesador de datos que realiza negocios en Ghana para procesar datos, o
- La información que se procesa tiene su origen, parcial o totalmente, en Ghana. (Artículo 45(1))
Los datos que se originan externamente y que simplemente transitan por Ghana no están protegidos por la Ley (Artículo 45(4)). La Ley se aplica al Gobierno de Ghana y, a tal efecto, cada departamento gubernamental se considera responsable del tratamiento de datos (Artículo 91).
principios de protección de datos
La Ley establece ocho principios que los encargados del tratamiento de datos deben tener en cuenta al procesar datos, con el fin de proteger la privacidad de las personas. Estos principios son similares a las Directrices de la OCDE [ 6 ] y a la Directiva de Protección de Datos de la Unión Europea [ 7 ] .
Los principios de protección de datos se enumeran en la Sección 17 de la siguiente manera:
- responsabilidad
- legalidad del procesamiento
- especificación del propósito
- compatibilidad del procesamiento posterior con la finalidad de la recopilación
- calidad de la información
- franqueza
- salvaguardas de seguridad de datos y
- participación del sujeto de datos.
Responsabilidad
El principio de responsabilidad en la protección de datos se considera generalmente un principio fundamental de cumplimiento. [ 8 ] Requiere que el responsable del tratamiento de datos sea responsable del cumplimiento de las medidas que dan efecto a los principios de protección de datos. [ 9 ]
La Ley exige que quien procese datos personales garantice que estos se procesen sin infringir los derechos del titular de los datos y de forma lícita y razonable (Artículo 18(1)). Cuando los datos que se vayan a procesar correspondan a un titular de datos extranjero, el responsable o el encargado del tratamiento deberá garantizar que los datos personales se procesen de conformidad con las leyes de protección de datos de la jurisdicción de origen (Artículo 18(2)).
Legalidad del procesamiento
El tratamiento de datos es lícito cuando se dan las condiciones que lo justifican. [ 10 ]
La Ley incluye una cláusula de minimalidad que exige que los datos personales solo puedan ser tratados si la finalidad para la que se van a tratar es necesaria, pertinente y no excesiva. (Artículo 19)
El consentimiento previo del interesado también es necesario antes de procesar sus datos personales (Artículo 20). Sin embargo, este requisito está sujeto a excepciones. Por ejemplo, cuando la finalidad del tratamiento de los datos personales sea necesaria para la ejecución de un contrato en el que el interesado sea parte; esté autorizada o exigida por ley para proteger un interés legítimo del interesado; sea necesaria para el correcto cumplimiento de una obligación legal o para la satisfacción del interés legítimo del responsable del tratamiento o de un tercero al que se le faciliten los datos (Artículo 20(1)). El consentimiento también es necesario para el tratamiento de datos personales especiales (Artículo 37(2)(b)). El interesado también puede oponerse al tratamiento de sus datos personales (Artículo 20(2)), y el responsable del tratamiento está obligado a cesar dicho tratamiento ante dicha objeción (Artículo 20(3)).
En cuanto a la conservación de registros, la Ley prohíbe la retención de datos personales por un período superior al necesario para lograr el propósito de la recopilación, a menos que la retención sea exigida por ley, sea razonablemente necesaria para un propósito lícito relacionado con una función o actividad, sea requerida para fines contractuales o el titular de los datos haya consentido la retención (Artículo 24(1)). Sin embargo, el requisito de retención no se aplica a los datos personales que se conservan con fines históricos, estadísticos o de investigación (Artículo 24(2)), salvo que dichos registros deben estar debidamente protegidos contra el acceso o el uso para fines no autorizados (Artículo 24(3)). Cuando una persona utiliza un registro de datos personales para tomar una decisión sobre el titular de los datos, estos solo deben conservarse durante el período exigido por la ley o un código de conducta, y, cuando no exista tal ley o código de conducta, durante un período que permita al titular de los datos solicitar acceso al registro. Una vez transcurrido el período de retención, los datos personales deberán ser eliminados o destruidos de manera que impida su reconstrucción en forma inteligible, o bien, el registro de los datos personales deberá ser anonimizado. (Artículos 24(4), (5), (6)).
El interesado también podrá solicitar que se destruya o elimine un registro de datos personales sobre él que obre en poder del responsable del tratamiento, cuando este ya no tenga autorización para conservar dichos datos. (Artículo 33(1)(b))
Especificación del propósito
La Ley exige que el responsable del tratamiento que recopile datos personales lo haga con un propósito específico, lícito y explícitamente definido, relacionado con las funciones o la actividad de la persona. (Artículo 22) Asimismo, el responsable del tratamiento que recopile datos debe adoptar las medidas necesarias para garantizar que el interesado conozca el propósito de la recopilación de sus datos. (Artículo 23)
Compatibilidad con el procesamiento posterior
La Ley exige que, cuando un responsable del tratamiento de datos posea datos personales recopilados en relación con un fin específico, cualquier tratamiento posterior de dichos datos debe ser compatible con el fin para el que se obtuvieron inicialmente. (Artículo 25(1))
Entre las circunstancias en las que el tratamiento de datos cumple el requisito de compatibilidad se incluyen los casos en que el interesado consiente el tratamiento posterior de la información, los datos son de dominio público, y el tratamiento posterior es necesario para la lucha contra la delincuencia, para la aplicación de la legislación relativa a la protección de la recaudación tributaria, la tramitación de procedimientos judiciales, la protección de la seguridad nacional, la salud pública o la vida o la salud del interesado o de otra persona. (Artículo 25(3))
Calidad de la información
Conforme al artículo 26 de la Ley, el responsable del tratamiento de datos personales debe garantizar que estos sean completos, exactos, estén actualizados y no sean engañosos, teniendo en cuenta la finalidad para la que se recogen o tratan.
Franqueza
El principio de apertura garantiza que las personas conozcan y puedan participar en el ejercicio de sus derechos en virtud de un régimen de protección de datos. [ 11 ]
El artículo 27(1) establece la obligatoriedad del registro ante la Comisión de Protección de Datos para el responsable del tratamiento que pretenda procesar datos personales. El responsable del tratamiento que pretenda recopilar datos también debe garantizar que el interesado conozca la naturaleza de los datos recopilados, las personas responsables de la recopilación, la finalidad de la misma y si el suministro de datos es obligatorio o discrecional, entre otros aspectos. (Artículo 27(2))
Cuando los datos se obtienen de un tercero, la Ley exige que se informe al titular de los datos antes de su recopilación, o tan pronto como sea posible después. (Artículo 27(3))
La Ley establece las circunstancias en las que se exime del requisito de notificación, entre las que se incluyen los casos en que sea necesario para evitar comprometer la aplicación de la ley, proteger la seguridad nacional o cuando se relacione con la preparación o el desarrollo de procedimientos judiciales. Artículo 27(4)
Asimismo, aunque no es obligatorio, el responsable del tratamiento de datos puede designar a un supervisor de protección de datos, quien se encargaría de supervisar el cumplimiento de la Ley (artículo 58, apartados 1 y 2). El supervisor de protección de datos puede ser un empleado (artículo 58, apartado 1) y debe cumplir los criterios de cualificación establecidos por la Comisión de Protección de Datos (artículo 58, apartado 7).
medidas de seguridad de los datos
Conforme a la Ley, el responsable del tratamiento de datos tiene la obligación de prevenir la pérdida, el daño o la destrucción no autorizada de datos personales, así como el acceso ilícito o el tratamiento no autorizado de los mismos. Por consiguiente, el responsable del tratamiento debe adoptar las medidas técnicas y organizativas adecuadas y razonables para garantizar la seguridad de los datos personales que obren en su poder o bajo su control. (Artículo 28(1))
El responsable del tratamiento de datos también está obligado a adoptar medidas razonables para identificar y prevenir cualquier riesgo razonablemente previsible, y a garantizar que las medidas de seguridad establecidas se apliquen de forma eficaz y se actualicen continuamente. (Artículo 28(2))
El responsable del tratamiento de datos también debe observar las mejores prácticas generalmente aceptadas y específicas del sector en materia de seguridad de datos (Artículo 28(3)), así como garantizar que los encargados del tratamiento cumplan con las medidas de seguridad (Artículo 30). Cuando el encargado del tratamiento no tenga su domicilio en Ghana, el responsable del tratamiento debe garantizar que cumpla con las leyes pertinentes de su país (Artículo 30(4)).
La Ley también exige que el responsable del tratamiento de datos notifique, tan pronto como sea razonablemente posible, a la Comisión de Protección de Datos y al interesado sobre cualquier violación de seguridad en su sistema, y que adopte medidas para garantizar que se restablezca la integridad del sistema. (Artículo 31)
Participación del interesado
El interesado puede, previa acreditación de su identidad, solicitar al responsable del tratamiento que confirme si posee datos personales suyos, describa la naturaleza de dichos datos y la identidad de cualquier tercero que tenga o haya tenido acceso a ellos (Artículo 32(1)). No obstante, la solicitud deberá realizarse de forma razonable, en un plazo razonable, previo pago de las tasas correspondientes y en un formato generalmente comprensible (Artículo 32(2)).
El interesado también puede solicitar al responsable del tratamiento que corrija o elimine los datos personales que obren en su poder y que sean inexactos, irrelevantes, excesivos, obsoletos, incompletos o engañosos (Artículo 33, apartado 1). Tras recibir la solicitud, el responsable del tratamiento deberá atenderla o proporcionar al interesado pruebas fehacientes que justifiquen la veracidad de los datos (Artículo 33, apartado 2).
Datos personales especiales
Según el artículo 96, "datos personales especiales" significa datos personales que consisten en información que se relaciona con (a) la raza, el color, el origen étnico o tribal del sujeto de datos; (b) la opinión política del sujeto de datos; (c) las creencias religiosas u otras creencias de naturaleza similar del sujeto de datos; (d) la salud física, médica, mental o condición mental o ADN del sujeto de datos; (e) la orientación sexual del sujeto de datos; (f) la comisión o presunta comisión de un delito por parte del individuo; o (g) los procedimientos por un delito cometido o presuntamente cometido por el individuo, la resolución de dichos procedimientos o la sentencia de cualquier tribunal en los procedimientos;
La Ley prohíbe el procesamiento de datos que se relacionen con niños bajo tutela parental, o con las creencias religiosas o filosóficas, el origen étnico, la raza, la afiliación sindical, las opiniones políticas, la salud, la vida sexual o el comportamiento delictivo de un individuo Artículo 37(1).
No obstante, los datos personales especiales podrán ser tratados cuando sea necesario o cuando el interesado haya dado su consentimiento para dicho tratamiento (Artículo 37, apartado 2). El tratamiento de datos personales es necesario para el ejercicio de un derecho o el cumplimiento de una obligación conferida o impuesta por la ley a un empleador (Artículo 37, apartado 3). Los datos personales especiales relativos a los interesados también podrán ser tratados cuando sea necesario para la protección de los intereses vitales del interesado, cuando le resulte imposible dar su consentimiento, o cuando no sea razonable esperar que el responsable del tratamiento lo obtenga, o cuando el interesado haya denegado injustificadamente su consentimiento (Artículo 37, apartado 4).
Se presume que el tratamiento de datos personales especiales es necesario cuando se requiere para procedimientos judiciales, asesoramiento jurídico y fines médicos, siempre que lo lleve a cabo un profesional sanitario y esté sujeto a un deber de confidencialidad entre el paciente y dicho profesional. (Artículo 37(6))
La prohibición de procesar datos personales especiales relacionados con creencias religiosas o filosóficas no se aplica cuando el procesamiento lo lleva a cabo una organización religiosa de la que el interesado es miembro o una institución fundada sobre principios religiosos o filosóficos con respecto a personas asociadas con esa institución y es necesario para lograr los fines de la institución (Artículo 38(1)).
Derechos de los interesados
Conforme a la Ley, el interesado tiene derecho a que se corrijan sus datos personales (artículo 33), a acceder a sus datos personales (artículo 35); a impedir el tratamiento de datos personales que le causen o puedan causarle daños o perjuicios injustificados (artículo 39); a impedir el tratamiento de datos personales con fines de marketing directo (artículo 40); a exigir al responsable del tratamiento que no adopte una decisión que le afecte significativamente basándose únicamente en el tratamiento por medios automáticos (artículo 41); a eximir los datos manuales (artículo 42), a ser indemnizado por el incumplimiento del responsable del tratamiento de las disposiciones de la Ley, previa prueba de los daños (artículo 43); y a que se rectifiquen los datos inexactos (artículo 44).
La Comisión de Protección de Datos
La Ley establece una Comisión de Protección de Datos con dos objetivos principales,
- Proteger la privacidad del individuo y los datos personales regulando el tratamiento de la información personal, y
- Proporcionar el proceso para obtener, conservar, usar o divulgar información personal. (sección 2)
Las funciones del DPC son:
- Implementar y supervisar el cumplimiento de las disposiciones de la Ley,
- Adoptar las medidas administrativas que considere apropiadas para el cumplimiento de sus funciones.
- Investigar y determinar de manera justa cualquier queja presentada en virtud de la Ley, y
- Conservar y mantener el Registro de Protección de Datos.
(sección 3)
El DPC está gobernado por una junta de 11 miembros designados por el Presidente de Ghana, y la Ley prevé cierta representación institucional específica. (Artículo 4) Los miembros de la junta pueden ejercer el cargo por un período no superior a tres años y no pueden ser designados para más de dos mandatos. (Artículo 5(1)) Las dietas de los miembros de la junta son aprobadas por el Ministro responsable de Comunicaciones en consulta con el Ministro responsable de Finanzas. (Artículo 9) La junta juró oficialmente su cargo el 1 de noviembre de 2012, [ 12 ] y actualmente está presidida por el Prof. Juez Samuel Kofi Date-Bah , magistrado jubilado de la Corte Suprema de Ghana. [ 13 ] El DPC fue lanzado oficialmente el 18 de noviembre de 2014. [ 14 ]
La Ley también exige al Presidente que nombre a un Director Ejecutivo (artículo 11) quien será responsable de la administración diaria del DPC, así como de la implementación de las decisiones de la Junta (artículo 12). La Sra. Teki Akuetteh Falconer es la actual Directora Ejecutiva. [ 13 ]
Según la Ley, las fuentes de financiación del DPC incluyen fondos aprobados por el Parlamento, donaciones y subvenciones, ingresos que recibe el DPC en el desempeño de sus funciones y cualquier suma que apruebe el Ministro de Hacienda. (Artículo 14)
La DPC también está facultada para notificar a los responsables del tratamiento de datos el cumplimiento de los principios de protección de datos. (Artículo 75) La notificación podrá ser cancelada o modificada por la DPC de oficio o a solicitud del destinatario. (Artículo 76)
El Registro de Protección de Datos
La Ley prevé la creación de un Registro de Protección de Datos, que será gestionado por la DPC y en el que los responsables del tratamiento de datos deberán inscribirse obligatoriamente. (Artículo 46) Las solicitudes de inscripción como responsable del tratamiento de datos deberán presentarse por escrito, y la Ley exige que se incluyan ciertos datos, como la razón social y la dirección del solicitante, una descripción de los datos personales que se recopilarán y una descripción de la finalidad del tratamiento de dichos datos. (Artículo 47(1)) Proporcionar información falsa a sabiendas constituye un delito punible con multa o prisión. (Artículo 47(2)) Asimismo, deberá realizarse una inscripción independiente en el registro para cada finalidad específica para la que el responsable del tratamiento de datos desee procesar los datos. (Artículo 47(3))
La DPC tiene derecho a denegar una solicitud cuando la información proporcionada para su inclusión en el registro sea insuficiente, el responsable del tratamiento no haya podido ofrecer las garantías adecuadas para la protección de la privacidad del interesado y, a juicio de la DPC, el solicitante no reúna los requisitos para la concesión del registro. (Artículo 47(1)) Al denegar una solicitud de registro, la DPC deberá informar al solicitante de los motivos de la denegación y, en tal caso, el solicitante podrá solicitar la revisión judicial de la decisión ante el Tribunal Superior. (Artículo 47(2))
El registro como responsable del tratamiento de datos debe renovarse cada dos años (artículo 50). La Autoridad de Protección de Datos (APD) también tiene la facultad de cancelar un registro por causa justificada (artículo 52). El tratamiento de datos personales sin registro constituye un delito (artículo 56).
La Ley también prevé el acceso del público al registro, previo pago de la tasa correspondiente. (Artículo 54)
Exenciones generales
La Ley prevé varias exenciones para distintos fines, como se indica a continuación: El tratamiento de datos personales está exento de las disposiciones de la Ley cuando se relaciona con la seguridad nacional (artículo 60) y en relación con el delito y la fiscalidad (artículo 61); la divulgación de datos personales relacionados con la salud, la educación y el trabajo social (artículo 61) está prohibida, salvo que lo exija la ley.
Las disposiciones de la Ley tampoco son aplicables para la protección de los miembros del público contra pérdidas específicas o disposiciones sobre malas prácticas (artículo 63).
Se prohíbe el tratamiento de datos personales, salvo que dicho tratamiento se realice con fines literarios o artísticos y el responsable del tratamiento considere razonablemente que la publicación redundaría en interés público y que el cumplimiento de la disposición es incompatible con los fines específicos. (Artículo 64)
Las disposiciones sobre confidencialidad no se aplican cuando la divulgación es requerida por ley o por orden judicial. (Artículo 66) La ley no se aplica cuando los datos se procesan únicamente con el fin de gestionar los asuntos personales de una persona. (Artículo 67)
Los principios de protección de datos no se aplican a los datos personales si consisten en referencias facilitadas de forma confidencial, con fines educativos, para el nombramiento en un cargo o para la prestación de un servicio por parte del interesado. (Artículo 68)
Las disposiciones relativas a la información del interesado en la Ley no se aplican a los datos personales cuando estos puedan perjudicar la eficacia en combate de las Fuerzas Armadas (Artículo 69); cuando se traten para evaluar la idoneidad de una persona para un nombramiento judicial o para conferirle una condecoración nacional (Artículo 70); o si consisten en información relativa a una reclamación de privilegio profesional o confidencialidad (Artículo 74).
Los datos personales están exentos de las disposiciones de la Ley cuando se refieren a calificaciones de exámenes procesadas por el responsable del tratamiento de datos y están relacionados con los resultados del individuo (Artículo 72), o consisten en información registrada por un candidato con fines académicos (Artículo 73).
Disposiciones varias
La Ley prohíbe la compra de datos personales, la divulgación intencionada o imprudente de datos personales, y la contravención de esta disposición constituye un delito. (Artículo 88)
La Ley también tipifica como delito la venta, la oferta de venta y la publicidad de la venta de datos personales. (Artículo 89)
El Ministro responsable de comunicaciones podrá, en consulta con el DPC, dictar reglamentos para la aplicación efectiva de la Ley.
Referencias
- ↑ "Ley de Protección de Datos, 2012 (Ley 843)" (PDF) . Archivado del original (PDF) el 4 de mayo de 2018. Consultado el 4 de marzo de 2015 .
- ↑ Acquaye, Nana Appiah (20 de julio de 2011). "Proyecto de ley de protección de datos retirado" . Biztech Africa . Consultado el 4 de marzo de 2015 .
- ↑ "Aprobada la Ley de Protección de Datos" . Ghanaweb . Consultado el 4 de marzo de 2015 .
- 1 2 Ley de Protección de Datos, 2012
- ↑ "Ley de Protección de Datos" . Comisión de Protección de Datos . Archivado del original el 12 de febrero de 2015. Consultado el 4 de marzo de 2015 .
- ↑ "Directrices de la OCDE sobre la protección de la privacidad y los flujos transfronterizos de datos personales" . Consultado el 4 de marzo de 2015 .
- ↑ «Directiva 95/46/CE del Parlamento Europeo y del Consejo, de 24 de octubre de 1995, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos» . 24 de octubre de 1995. Consultado el 4 de marzo de 2015 .
- ↑ Alhadeff, Joseph, Brendan Van Alsenoy y Jos Dumortier. El principio de responsabilidad en el Reglamento de Protección de Datos: origen, desarrollo y dirección futura. Guagnin, Daniel, et al. Gestionar la privacidad mediante la responsabilidad. Palgrave Macmillan, 2012. 50-82
- ↑ Roos, Anneliese (marzo de 2006). "Principios fundamentales del derecho de protección de datos". The Comparative and International Law Journal of Southern Africa . 39 (1): 126.
- ↑ Roos 2006 , pág. 108.
- ↑ Roos 2006 , pág. 118.
- ↑ "Se inaugura el Consejo de Administración de la Comisión de Protección de Datos" . Agencia de Noticias de Ghana. 1 de noviembre de 2012. Consultado el 4 de marzo de 2015 .
- 1 2 "Órgano rector" . Sitio web oficial de la Comisión de Protección de Datos . Archivado del original el 17 de marzo de 2015. Recuperado el 4 de marzo de 2015 .
- ↑ Mensah, Mary; Solomon, Erasmus. «Se lanza la Comisión de Protección de Datos» . Daily Graphic . Accra, Ghana. Graphic Online . Consultado el 4 de marzo de 2015 .
Enlaces externos
- Comisión de Protección de Datos
- Ley de Ghana
- Parlamento de Ghana
- Presidencia de John Atta Mills
- Privacidad de la información
- Protección de datos
- Leyes de datos de África