ODPC warns security firms over excessive data collection

The Office of the Data Protection Commissioner (ODPC) has warned private security firms in Kenya against unlawfully harvesting excessive personal data from visitors. In a draft guidance note, the ODPC states that only names, identification numbers, and entry times should be collected for building access. This alert comes amid rising cyber threats and major data breaches in the country.

The Office of the Data Protection Commissioner (ODPC) has expressed deep concern over routine data collection practices at security desks, describing them as posing significant privacy risks. In a draft Guidance Note released on December 19, 2025, the ODPC highlights that private security firms must stop requiring visitors to provide phone numbers, home addresses, marital status, and other personal details, as these violate the Data Protection Act of 2019.

According to the regulator, the only permissible information for basic access is a visitor's name, identification number, and time of entry. Firms are urged to limit collection to what is strictly necessary and delete any data without a lawful basis.

This warning arises against a backdrop of escalating data breaches in Kenya. In October 2025, a popular health app was breached, exposing medical records of 4.8 million users. A February 2025 incident at the Business Registration Service leaked details of over two million firms. Government websites faced defacement in coordinated cyber attacks in November 2025.

The Communications Authority reported detecting more than 4.5 billion cyber threat events between April and June 2025. The ODPC emphasizes strengthened individual rights, including the ability to request access to CCTV footage or visitor logs featuring oneself. This provision applies to all firms under the Private Security Regulation Act of 2016.

Concerns also extend to data misuse, such as using visitor details for unsolicited marketing or public sharing, which breaches purpose limitation principles. The draft is open for public input before finalization, indicating a push for stricter oversight of everyday data practices.

As Kenya contends with data sovereignty, cross-border transfers, and intensifying cyber threats, the ODPC views curbing unnecessary collection at security points as a vital first defense.

Artículos relacionados

Police in cybercrime unit tracking IP of Chinese suspect in massive Coupang data breach exposing 33.7 million customers' info.
Imagen generada por IA

Policía rastrea sospechoso de brecha de datos de Coupang vía IP

Reportado por IA Imagen generada por IA

Una masiva brecha de datos en la principal empresa de comercio electrónico de Corea del Sur, Coupang, ha expuesto la información personal de 33,7 millones de clientes. La policía rastrea a un sospechoso ex empleado chino mediante una dirección IP, mientras el gobierno considera multas de hasta 1 billón de wones. La brecha, iniciada en junio, pasó desapercibida durante cinco meses.

The Kenya Revenue Authority (KRA) has reaffirmed that data collected will be protected by existing laws, while dispelling fears over data privacy following the bodycam rollout to customs officers nationwide on Tuesday. The response on Wednesday, March 11, came after several netizens, especially on X, raised concerns fearing that the footage captured by the bodycams would not be used for the intended purpose. KRA stressed that the recordings will be processed in accordance with the law governing data handling in Kenya.

Reportado por IA

El organismo de protección de la privacidad de Hong Kong planea consultar a los legisladores este año sobre la introducción de la notificación obligatoria de brechas de datos y sanciones relacionadas, después de que la reforma legislativa se suspendiera en 2024 por preocupaciones sobre el entorno empresarial local. La Comisaria de Privacidad para Datos Personales, Ada Chung Lai-ling, reveló detalles de las enmiendas propuestas a la ordenanza de privacidad de la ciudad el sábado, sugiriendo que las medidas podrían implementarse por fases.

El regulador de información de Sudáfrica ha fallado contra la negativa de la Bolsa de Johannesburgo a publicar registros de operaciones, considerándola un organismo público bajo la Ley de Promoción del Acceso a la Información. La decisión surge de una queja de 2023 de Inhlanhla Ventures que buscaba detalles de operaciones potencialmente manipuladoras en acciones de enX Group en mayo de 2020. El regulador exige notificar a las partes involucradas antes de la divulgación.

Reportado por IA

The Kenyan government has implemented a new digital system to oversee healthcare delivery in real time, as explained by Public Health Principal Secretary Mary Muthoni. This system, enabled by the 2023 Digital Health Act, tracks activities across all 47 counties to ensure accountability and prevent fraud.

El organismo supervisor de privacidad de Hong Kong está investigando riesgos para los usuarios iniciales de la popular app móvil PayMe de HSBC después de que el South China Morning Post descubriera que algunos siguen sin saber que sus datos personales podrían haber sido expuestos. La revisión de cumplimiento examinará vulnerabilidades de usuarios legacy y la necesidad de avisos en la app. El organismo enfatizó que el banco debe garantizar el máximo nivel de protección de privacidad por defecto.

Reportado por IA

Una demanda colectiva presentada en el Tribunal Federal de Distrito en Maine acusa a la secretaria de Seguridad Nacional, Kristi Noem, y a la administración Trump de violar derechos de la Primera Enmienda mediante el uso de software de reconocimiento facial y otras herramientas de vigilancia. La denuncia alega que agentes federales tomaron como blanco a ciudadanos que grababan sus actividades en espacios públicos durante operaciones de aplicación de leyes migratorias. Los demandantes buscan una orden judicial para detener estas prácticas y eliminar los registros relacionados.

 

 

 

Este sitio web utiliza cookies

Utilizamos cookies para análisis con el fin de mejorar nuestro sitio. Lee nuestra política de privacidad para más información.
Rechazar