Kenia aclara las reglas de licencias para cibercafés: no será obligatorio rastrear el historial de navegación
Puntos clave
- •Los operadores de cibercafés deben verificar a los clientes, registrar el terminal utilizado y los horarios de las sesiones, y conservar los registros durante al menos tres años.
- •La Communications Authority dijo que las normas no exigen recopilar ni conservar el historial de navegación de los usuarios.
- •Las nuevas condiciones de licencia se publicaron el 7 de agosto y deben entrar en vigor el 7 de septiembre tras el período de aviso de 30 días.
- •Los operadores pueden añadir sus propias medidas de KYC, pero las normas no obligan a usar un sistema específico de identificación ni una configuración concreta de CCTV.
- •Las infracciones podrían derivar en multas de al menos KSh 500,000 o 0.2% de la facturación anual, además de una posible suspensión o cierre.

La Autoridad de Comunicaciones de Kenia (CA) aclaró las nuevas reglas de licenciamiento para cibercafés y señaló que, aunque los operadores deberán mantener registros básicos de clientes y sesiones, no estarán obligados a rastrear ni conservar los historiales de navegación de los usuarios.
La aclaración, emitida por la agencia el jueves, sigue a un amplio debate público y a la cobertura mediática sobre los nuevos requisitos para los Public Communications Access Centres (PCACs), instalaciones que brindan acceso a internet a personas que pueden no tener computadoras personales, conectividad confiable u otros recursos digitales. La declaración oficial de la CA responde a las preocupaciones surgidas tras el anuncio inicial de las normas.
Las nuevas condiciones de licencia se publicaron en la Kenya Gazette Notice Vol. CXXVIII No. 135 el 7 de agosto y están programadas para entrar en vigor el 7 de septiembre, tras el período estatutario de aviso de 30 días.
Según la normativa, los operadores de cibercafés deben verificar a los clientes antes de conceder acceso a las computadoras, registrar el terminal específico utilizado junto con la hora de inicio y de fin de cada sesión, exhibir los cargos aplicables y emitir recibos por todos los servicios pagados. Los datos de registro de clientes y los registros de sesiones también deben conservarse de forma segura durante un mínimo de tres años.
La CA indicó que estos registros están destinados a establecer una trazabilidad en los casos en que una instalación pública de internet esté vinculada a actividades ilícitas, incluidos fraudes habilitados por medios cibernéticos, robo de identidad, estafas en línea y otros delitos.
"The requirement for PCACs to maintain basic user logs does not extend to a customer's browsing history," dijo la Autoridad.
Las normas tampoco exigen un sistema específico de identificación de clientes ni una solución de CCTV. Los operadores conservan la flexibilidad de introducir medidas adicionales de Know Your Customer (KYC) cuando sea necesario, siempre que cumplan con las leyes aplicables.
Sin embargo, se espera que los cibercafés implementen medidas aprobadas de filtrado y seguridad de red para bloquear contenido ilegal o dañino. También deben obtener capacidad de internet de proveedores autorizados y cumplir con los requisitos de la CA en materia de inspecciones regulatorias y protección de datos. Estas obligaciones se alinean con la Ley de Protección de Datos de Kenia de 2019, que estableció el marco legal que rige cómo se recopilan, procesan y almacenan los datos personales, y creó la Office of the Data Protection Commissioner (ODPC) para hacer cumplir el cumplimiento.
La aclaración llega en medio de preocupaciones de larga data en Kenia sobre cómo se recopilan, almacenan y acceden los datos personales. El caso Huduma Namba, que implicó impugnaciones legales al National Integrated Identity Management System (NIIMS) del gobierno entre 2019 y 2021, planteó preguntas importantes sobre la protección de datos de identidad sensibles y el riesgo de que la información personal se reutilice más allá de su propósito original.
Más recientemente, el escrutinio de reguladores, tribunales y grupos de derechos civiles sobre el acceso a los registros de telecomunicaciones ha mantenido la privacidad de los datos en el centro de atención. En una sentencia histórica del 13 de mayo, el High Court of Kenya, presidido por el juez Bahati Mwamuye, otorgó daños generales a los demandantes que demandaron a Safaricom y M-Pesa. El tribunal sostuvo que el Article 31 de la Constitución de Kenia, que garantiza el derecho a la privacidad, impone un deber no delegable a los responsables del tratamiento de datos.
La decisión de la CA de excluir explícitamente el historial de navegación de los registros obligatorios es significativa. Ahora se puede exigir a los cibercafés que establezcan quién usó una computadora y cuándo, sin tener que registrar qué sitios web visitó esa persona. La distinción importa en un país donde las instalaciones públicas de internet siguen siendo puntos de acceso esenciales para los ciudadanos que utilizan servicios de gobierno electrónico, postulan a empleos y acceden a educación en línea, especialmente en zonas donde la penetración de banda ancha en el hogar sigue siendo limitada.
El incumplimiento de los nuevos requisitos podría dar lugar a sanciones regulatorias, incluidas multas de al menos KSh 500,000 ($3,863.99) o 0.2% de la facturación anual, lo que sea mayor, así como la suspensión o el cierre del negocio.