Kenia doprecyzowuje zasady licencjonowania kawiarni internetowych: brak wymogu śledzenia historii przeglądania
Najważniejsze informacje
- •Operatorzy kawiarni internetowych muszą weryfikować klientów, rejestrować używany terminal i czasy sesji oraz przechowywać dokumentację przez co najmniej trzy lata.
- •Urząd Komunikacji stwierdził, że przepisy nie wymagają od operatorów gromadzenia ani przechowywania historii przeglądania użytkowników.
- •Nowe warunki licencjonowania zostały opublikowane 7 sierpnia i wejdą w życie 7 września po 30-dniowym okresie ogłoszenia.
- •Operatorzy mogą wprowadzać własne procedury KYC, ale przepisy nie narzucają żadnego konkretnego systemu identyfikacji ani instalacji CCTV.
- •Naruszenia mogą skutkować grzywnami w wysokości co najmniej KSh 500 000 lub 0,2% rocznego obrotu, a także możliwym zawieszeniem lub zamknięciem.

Kenijski Urząd Komunikacji (CA) doprecyzował nowe zasady licencjonowania kawiarni internetowych, stwierdzając, że choć operatorzy muszą prowadzić podstawowe rejestry klientów i sesji, nie będą zobowiązani do śledzenia ani przechowywania historii przeglądania użytkowników.
Doprecyzowanie, wydane przez agencję w czwartek, następuje po szerokiej dyskusji publicznej i doniesieniach medialnych dotyczących nowych wymogów dla Publicznych Centrów Dostępu do Komunikacji (PCAC) — placówek zapewniających dostęp do internetu osobom, które mogą nie dysponować komputerami osobistymi, stabilnym połączeniem ani innymi zasobami cyfrowymi. Oficjalne oświadczenie CA odnosi się do obaw, które pojawiły się po początkowym ogłoszeniu zasad.
Nowe warunki licencyjne zostały opublikowane w Dzienniku Urzędowym Kenii, tom CXXVIII, nr 135 7 sierpnia i wejdą w życie 7 września, po ustawowym 30-dniowym okresie ogłoszenia.
Zgodnie z przepisami operatorzy kawiarni internetowych są zobowiązani do weryfikacji klientów przed udzieleniem dostępu do komputerów, rejestrowania używanego terminala wraz z czasem rozpoczęcia i zakończenia każdej sesji, wyświetlania obowiązujących opłat oraz wydawania paragonów za wszystkie płatne usługi. Dane rejestracyjne klientów i dzienniki sesji muszą być bezpiecznie przechowywane przez minimum trzy lata.
CA stwierdziło, że rejestry te mają na celu stworzenie ścieżki audytowej w przypadkach, gdy publiczne urządzenie internetowe jest powiązane z działalnością bezprawną, w tym oszustwami cybernetycznymi, kradzieżą tożsamości, oszustwami internetowymi i innymi przestępstwami.
„Wymóg prowadzenia podstawowych dzienników użytkowania przez PCAC nie obejmuje historii przeglądania klienta” — potwierdził Urząd.
Przepisy nie narzucają żadnego konkretnego systemu identyfikacji klientów ani rozwiązania CCTV. Operatorzy zachowują elastyczność w zakresie wprowadzania dodatkowych procedur Know Your Customer (KYC) w razie potrzeby, pod warunkiem że takie środki są zgodne z obowiązującym prawem.
Od kawiarni internetowych będzie się jednak oczekiwać wdrożenia zatwierdzonych mechanizmów filtrowania sieci i zabezpieczeń mających na celu blokowanie nielegalnych lub szkodliwych treści. Muszą one również pozyskiwać przepustowość internetową od licencjonowanych dostawców oraz przestrzegać wymogów CA w zakresie kontroli regulacyjnych i ochrony danych. Obowiązki te są spójne z ustawą Kenii o ochronie danych z 2019 roku (Data Protection Act, 2019), która ustanowiła ramy prawne regulujące sposób gromadzenia, przetwarzania i przechowywania danych osobowych oraz powołała Urząd Komisarza ds. Ochrony Danych (ODPC) w celu egzekwowania przestrzegania przepisów.
Doprecyzowanie następuje w obliczu długotrwałych obaw w Kenii dotyczących sposobu gromadzenia, przechowywania i uzyskiwania dostępu do danych osobowych. Sprawa Huduma Namba, w której w latach 2019–2021 kwestionowano legalność rządowego Zintegrowanego Narodowego Systemu Zarządzania Tożsamością (NIIMS), podniosła istotne pytania dotyczące ochrony wrażliwych danych tożsamościowych oraz ryzyka wykorzystywania danych osobowych w sposób wykraczający poza ich pierwotny cel.
Ostatnio kontrola ze strony regulatorów, sądów i organizacji praw obywatelskich nad dostępem do danych telekomunikacyjnych utrzymuje kwestię prywatności danych w centrum uwagi. W przełomowym orzeczeniu z 13 maja Sąd Najwyższy Kenii pod przewodnictwem sędziego Bahatie Mwamuye przyznał powodom odszkodowanie w pozwie przeciwko Safaricom i M-Pesa. Sąd orzekł, że artykuł 31 Konstytucji Kenii, gwarantujący prawo do prywatności, nakłada na administratorów danych obowiązek nieprzenoszalny.
Decyzja CA o wyraźnym wyłączeniu historii przeglądania z obowiązku prowadzenia rejestrów jest godna uwagi. Od kawiarni internetowych można teraz wymagać ustalenia, kto korzystał z danego komputera i kiedy, bez konieczności rejestrowania odwiedzanych przez tę osobę stron. Rozróżnienie to ma znaczenie w kraju, gdzie publiczne placówki internetowe nadal służą jako kluczowe punkty dostępu dla obywateli korzystających z usług e-administracji, aplikacji o pracę i edukacji online — szczególnie w obszarach, gdzie penetracja internetu domowego pozostaje ograniczona.
Nieprzestrzeganie nowych wymogów może skutkować sankcjami regulacyjnymi, w tym grzywnami w wysokości co najmniej KSh 500 000 ($3,863.99) lub 0,2% rocznego obrotu — w zależności od tego, która kwota jest wyższa — a także potencjalnym zawieszeniem lub zamknięciem działalności.