Discussions juridiques avec Vengai Madzima : Conformité à la protection des données au Zimbabwe

Maria

Discussions juridiques avec Vengai Madzima : Vente de terrains à tempérament au Zimbabwe

NewZimbabwe.com a invité M. Vengai Madzima, associé principal chez Madzima Chidyausiku Museta Legal Practitioners (MCM Legal), pour discuter avec nous des questions juridiques qui affectent les Zimbabwéens. Les discussions sont de nature générale et ceux qui recherchent des conseils juridiques spécifiques doivent contacter leur avocat.

Journaliste: Bon retour, M. Madzima. Cette semaine, nous voulons discuter du respect des lois sur la protection des données : à qui s’appliquent-elles et quand les entreprises doivent s’y conformer.

VM : Merci beaucoup.

Nous avons longuement discuté de la protection des données dans l’un de nos articles précédents ; si je ne me trompe pas, c’était à peu près à l’époque où l’instrument statutaire a été publié. Cependant, je rappellerai que le droit à la vie privée et à la protection des données reste un droit constitutionnel.

Si nous comprenons ce principe, les exigences de conformité deviendront alors plus acceptables.

Cela étant dit, toutes les entités qui traitent des informations personnelles relatives aux clients, fournisseurs, employés ou membres du public, qu’il s’agisse d’agences gouvernementales, d’entreprises, d’universités ou d’institutions financières, sont censées se conformer à la loi sur la cybersécurité et la protection des données {Chapitre 12:07} et au règlement sur la cybersécurité et la protection des données {Autorisation des contrôleurs de données et nomination des délégués à la protection des données}.

Ainsi, les entités qui collectent des informations personnelles, qui peuvent inclure, mais sans s’y limiter, des détails d’identité, des informations financières, l’état de santé, des données d’emploi. et cetera doivent s’assurer que leur position de conformité à nos lois est en règle avant le 1er septembre 2026

Je dis cela parce que POTRAZ, l’Autorité de régulation des postes et télécommunications du Zimbabwe, a annoncé qu’à partir du 1er septembre 2026, des inspections et des évaluations obligatoires en matière de protection des données seront menées sur les entités qui collectent de telles données personnelles et qui n’en sont pas exemptées.

Journaliste: Que peut faire une entité qui relève potentiellement des dispositions d’un responsable du traitement pour garantir la conformité ?

VM : Une fois qu’une entité établit qu’elle est un responsable du traitement des données et qu’elle n’exerce pas ses activités dans le cadre des activités de traitement de données exemptées, elle est tenue d’obtenir une licence de contrôleur des données ; ces licences varient en fonction du volume de données traitées.

Cependant, les licences du contrôleur de données sont renouvelées chaque année.

Les responsables du traitement des données doivent également mettre en œuvre des systèmes garantissant que les données personnelles sont toujours protégées. En cas de violation de ce droit fondamental à la vie privée, le responsable du traitement doit signaler la violation à l’autorité de protection des données dans les 24 heures et si la violation présente un risque réel pour les informations personnelles détenues, les personnes concernées doivent en être informées dans les 72 heures.

Journaliste : Quelles activités de traitement de données peuvent être exemptées ?

VM : La réglementation prévoit certaines exemptions dans le traitement des données personnelles, qui incluent les questions familiales, certaines activités policières, historiques et journalistiques.

Cette liste n’est pas exhaustive.

Journaliste : Y a-t-il d’autres exigences de conformité ?

VM : Oui.

Les entités sont censées nommer un délégué à la protection des données afin de contrôler le respect de la loi. Ses tâches comprendront la réalisation d’audits de conformité, la formation des employés à la protection des données et le rôle d’intermédiaire entre l’entité et Potraz.

Cet agent sera certifié et connaîtra les lois sur la protection des données au Zimbabwe.

Journaliste : Y a-t-il d’autres exigences ?

VM : Eh bien, ce qu’il est important de noter dans la gouvernance des entités qui traitent des données personnelles, c’est que la protection des données est une obligation permanente et que ces entités sont censées toujours traiter les données avec le soin requis à tout moment important.

La diligence requise inclut également la collecte d’informations personnelles uniquement à des fins légitimes, leur sécurisation et leur conservation uniquement aussi longtemps que nécessaire.

Journaliste: Merci, M. Madzima. Nous n’avons plus de temps.

VM : Merci.

Vous pouvez contacter Vengai Madzima au vengai@mcmlegal.co.zw ou sur www.mcmlegal.co.zw