Kenia verduidelijkt licentieregels voor internetcafés: geen tracking van browsergeschiedenis vereist
Belangrijkste punten
- •Internetcafé-exploitanten moeten klanten verifiëren, de gebruikte terminal en sessietijden registreren en gegevens minimaal drie jaar bewaren.
- •De communicatieautoriteit verklaarde dat de regels niet vereisen dat exploitanten browsergeschiedenissen van gebruikers verzamelen of bewaren.
- •De nieuwe licentievoorwaarden werden gepubliceerd op 7 augustus en treden op 7 september in werking na de kennisgevingsperiode van 30 dagen.
- •Exploitanten kunnen eigen KYC-maatregelen toevoegen, maar de regels schrijven geen specifiek identificatiesysteem of CCTV-opstelling voor.
- •Overtredingen kunnen leiden tot boetes van ten minste KSh 500.000 of 0,2% van de jaaromzet, evenals mogelijke schorsing of sluiting.

De communicatieautoriteit van Kenia (CA) heeft nieuwe licentieregels voor internetcafés verduidelijkt en verklaard dat exploitanten weliswaar basisgegevens van klanten en sessies moeten bijhouden, maar niet verplicht zijn de browsergeschiedenissen van gebruikers te traceren of te bewaren.
De verduidelijking, op donderdag door het agentschap uitgegeven, volgt op brede publieke discussie en mediaberichtgeving over de nieuwe vereisten voor Public Communications Access Centres (PCAC's) — faciliteiten die internettoegang bieden aan personen die mogelijk geen eigen computer, betrouwbare verbinding of andere digitale middelen hebben. De officiële verklaring van de CA beantwoordt de bezorgdheid die ontstond nadat de regels aanvankelijk werden aangekondigd.
De nieuwe licentievoorwaarden werden op 7 augustus gepubliceerd in de Kenya Gazette Notice Vol. CXXVIII No. 135 en staan gepland om op 7 september in werking te treden, na de wettelijke kennisgevingsperiode van 30 dagen.
Onder de regelgeving moeten internetcafé-exploitanten klanten verifiëren voordat ze computertoegang verlenen, de specifieke gebruikte terminal registreren samen met de begin- en eindtijd van elke sessie, de toepasselijke tarieven weergeven en ontvangstbewijzen afgeven voor alle betaalde diensten. Klantregistratiegegevens en sessielogboeken moeten veilig worden bewaard gedurende minimaal drie jaar.
De CA verklaarde dat deze registraties bedoeld zijn om een controletraal vast te stellen in gevallen waarin een openbare internetfaciliteit in verband wordt gebracht met onrechtmatige activiteiten, waaronder cyberfraude, identiteitsdiefstal, online oplichting en andere strafbare feiten.
"De verplichting voor PCAC's om basisgebruikslogboeken bij te houden, reikt niet tot de browsergeschiedenis van een klant," bevestigde de Autoriteit.
De regels schrijven geen specifiek klantidentificatiesysteem of CCTV-oplossing voor. Exploitanten behouden de flexibiliteit om naar behoefte aanvullende Know Your Customer (KYC)-maatregelen in te voeren, mits dergelijke maatregelen voldoen aan de toepasselijke wetgeving.
Internetcafés worden echter geacht goedgekeurde netwerkfilter- en beveiligingsmaatregelen te implementeren die zijn ontworpen om illegale of schadelijke inhoud te blokkeren. Ze moeten ook internetcapaciteit inkopen bij gelicentieerde aanbieders en voldoen aan de vereisten van de CA voor regelgevende inspecties en gegevensbescherming. Deze verplichtingen sluiten aan bij de Data Protection Act 2019 van Kenia, die het wettelijk kader vaststelde voor de wijze waarop persoonsgegevens worden verzameld, verwerkt en opgeslagen, en het Office of the Data Protection Commissioner (ODPC) oprichtte om naleving af te dwingen.
De verduidelijking komt te midden van langdurige bezorgdheid in Kenia over de manier waarop persoonsgegevens worden verzameld, opgeslagen en geraadpleegd. De Huduma Namba-zaak, die tussen 2019 en 2021 juridische uitdagingen betrof aan het National Integrated Identity Management System (NIIMS) van de overheid, leidde tot aanzienlijke vragen over de bescherming van gevoelige identiteitsgegevens en het risico dat persoonsgegevens buiten hun oorspronkelijke doel worden gebruikt.
Meer recentelijk heeft de controle door toezichthouders, rechters en burgerrechtenorganisaties op de toegang tot telecommunicatiegegevens gegevensprivacy stevig in de schijnwerpers gehouden. In een baanbrekende uitspraak op 13 mei kende de High Court of Kenya, onder leiding van rechter Bahati Mwamuye, algemene schadevergoedingen toe aan eisers die Safaricom en M-Pesa hadden aangeklaagd. De rechtbank oordeelde dat Artikel 31 van de Grondwet van Kenia, dat het recht op privacy garandeert, een niet-delegeerbare plicht oplegt aan gegevensverwerkingsverantwoordelijken.
De beslissing van de CA om browsergeschiedenis expliciet uit te sluiten van verplichte registratie is opmerkelijk. Internetcafés kunnen nu worden verplicht vast te stellen wie een bepaalde computer gebruikte en wanneer, zonder te worden gedwongen te registreren welke websites die persoon bezocht. Het onderscheid is van belang in een land waar openbare internetfaciliteiten essentiële toegangspunten blijven voor burgers die gebruikmaken van e-overheidsdiensten, sollicitaties en online onderwijs — met name in gebieden waar de penetratie van breedbandinternet thuis beperkt blijft.
Niet-naleving van de nieuwe vereisten kan leiden tot regelgevende sancties, waaronder boetes van ten minste KSh 500.000 ($3.863,99) of 0,2% van de jaaromzet — welk bedrag ook hoger is — evenals mogelijke schorsing of sluiting van de onderneming.