أصبح DPDPA ساري المفعول في الهند. أجرِ فحص خصوصية مجانيًا لموقعك. افحص الآن

نيجيريا

الامتثال لقانون NDPA النيجيري مع ConsentX

قانون حماية البيانات النيجيري 2023

قانون حماية البيانات النيجيري لسنة 2023 (NDPA) هو القانون الشامل الرئيس لحماية البيانات في نيجيريا. ويضع الإطار القانوني لمعالجة البيانات الشخصية، ويحمي حقوق الخصوصية لأصحاب البيانات، وينظم جهات التحكم وجهات المعالجة، وينشئ لجنة حماية البيانات النيجيرية (NDPC) بوصفها الجهة المستقلة لحماية البيانات في نيجيريا. وقد وُقِّع القانون ليصبح نافذاً في 12 يونيو 2023، ليحل محل لائحة حماية البيانات النيجيرية السابقة (NDPR) بوصفه الإطار القانوني المركزي. وأصدرت اللجنة لاحقاً إرشادات تنظيمية، منها التوجيه العام للتطبيق والتنفيذ (GAID) 2025 الذي يقدم توجيهات إضافية بشأن التنفيذ والامتثال. وبالنسبة للمنشآت التي تدير مواقع وتطبيقات جوال ومنصات SaaS وخدمات تجارة إلكترونية وخدمات مالية ومنصات صحية أو منتجات رقمية أخرى تتعلق بأفراد في نيجيريا، قد يشمل الامتثال لهذا القانون تقييم الأساس القانوني، وإدارة الموافقة، وإشعارات الخصوصية، وحقوق أصحاب البيانات، والأمن، والاستجابة للانتهاكات، والتسجيل، وحوكمة مسؤول حماية البيانات، وتقييمات الأثر، والنقل الدولي، والمساءلة المستمرة.
المنطقة

نيجيريا

الحالة

نافذ منذ 2023

وُقِّع قانون NDPA ليصبح نافذاً في 12 يونيو 2023، ليحل محل لائحة حماية البيانات النيجيرية السابقة (NDPR) بوصفه الإطار القانوني المركزي لحماية البيانات في نيجيريا.

المجموعة

آسيا وأفريقيا

قانون NDPA في لمحة

الدولة

نيجيريا

الاسم الكامل

قانون حماية البيانات النيجيري 2023

الاختصار الشائع

NDPA / NDP Act

النفاذ

2023

الجهة الرقابية

لجنة حماية البيانات النيجيرية (NDPC)

الموافقة

أحد الأسس القانونية، وليست مطلوبة في جميع الأحوال

إشعار الخصوصية

مطلوب

حقوق أصحاب البيانات

نعم

أمن البيانات

مطلوب

الإبلاغ عن الانتهاكات

مطلوب في حالات محددة

الرد على أصحاب البيانات

عادةً خلال 30 يوماً

مسؤول حماية البيانات

مطلوب في الحالات التي يحددها القانون والتوجيه GAID

تقييم أثر حماية البيانات

مطلوب متى انطبق على المعالجة

تقييم المصلحة المشروعة

مطلوب متى انطبق

التسجيل

ينطبق على جهات التحكم والمعالجة ذات الأهمية الكبرى المحددة

النقل الدولي

منظَّم

الحالة

نافذ

من يلزمه الامتثال لقانون NDPA؟

قد يسري القانون على المنشآت التي يقع مقرها في نيجيريا، أو التي تقيم فيها، أو التي تمارس نشاطها فيها، أو التي تعالج بيانات شخصية داخل نيجيريا، أو التي تقع خارج نيجيريا لكنها تعالج بيانات شخصية تخص أصحاب بيانات في نيجيريا. وتؤكد الأسئلة الشائعة الرسمية لدى اللجنة أن القانون قد يسري على منشأة خارج نيجيريا متى عالجت بيانات شخصية لصاحب بيانات في نيجيريا. ومن المنشآت التي قد تتأثر: الشركات النيجيرية، والشركات الدولية التي تخدم مستخدمين نيجيريين، ومنصات التجارة الإلكترونية، والبنوك وشركات التقنية المالية، وشركات التأمين، والمنشآت الصحية، والجامعات والمدارس، وشركات الاتصالات، وشركات التقنية، ومزودي خدمات SaaS، وشركات التسويق والإعلان، وأصحاب العمل، والجهات الحكومية، ومقدمي الخدمات المهنية، والمنصات الرقمية، وشركات تحليلات البيانات.

العقوبات في قانون NDPA

تحدد المادة 48 مستويات قصوى مختلفة للعقوبة تبعاً لما إذا كانت المنشأة جهة تحكم أو معالجة ذات أهمية كبرى. وتفيد اللجنة بأن العقوبة أو الرسم التصحيحي بالنسبة لجهة ذات أهمية كبرى (DCPMI) قد يصل إلى الأعلى من مبلغ 10 ملايين نايرا أو 2٪ من إجمالي الإيرادات السنوية للسنة المالية السابقة. أما المنشآت التي ليست ذات أهمية كبرى، فتشير اللجنة إلى أن الحد الأقصى المعتاد هو الأعلى من مبلغ مليوني نايرا أو 2٪ من إجمالي الإيرادات السنوية للسنة المالية السابقة. وهذه أطر قانونية للحدود القصوى وليست غرامة تلقائية عن كل مخالفة، إذ تتوقف النتيجة التنظيمية الفعلية على الظروف المنطبقة وأحكام الإنفاذ.

باختصار

  • المعالجة المشروعة والعادلة
  • الشفافية والمساءلة
  • الموافقة
  • تقليل البيانات
  • تحديد الغرض
  • أمن البيانات
  • حقوق أصحاب البيانات
  • تقييمات أثر حماية البيانات
  • تقييمات المصلحة المشروعة
  • مسؤولو حماية البيانات
  • تسجيل بعض جهات التحكم والمعالجة
  • نقل البيانات عبر الحدود
  • الإبلاغ عن انتهاكات البيانات
  • الاحتفاظ بالبيانات وحذفها
  • اتخاذ القرارات الآلي
  • الإنفاذ التنظيمي

الموافقة أساس قانوني مهم في قانون NDPA، لكنها ليست الأساس القانوني الوحيد لمعالجة البيانات الشخصية. وينبغي للمنشآت تحديد الأساس القانوني المناسب لكل نشاط معالجة بدلاً من اعتبار الموافقة إلزامية في جميع الأحوال.

ما هو قانون حماية البيانات النيجيري؟

يضع قانون حماية البيانات النيجيري لسنة 2023 الإطار القانوني الحديث لحماية البيانات الشخصية في نيجيريا.

ومن أهدافه:

  • حماية الحقوق والحريات الأساسية لأصحاب البيانات
  • تنظيم معالجة البيانات الشخصية
  • تعزيز ممارسات معالجة آمنة تحترم الخصوصية
  • ضمان معالجة عادلة ومشروعة وخاضعة للمساءلة
  • توفير الحقوق وسبل الانتصاف لأصحاب البيانات
  • إنشاء لجنة تنظيمية مستقلة
  • دعم الاقتصاد الرقمي النيجيري والمشاركة الدولية

وقد أُنشئت اللجنة بموجب القانون للإشراف على حماية البيانات والخصوصية في نيجيريا وتنظيمها.

وتؤكد مواد اللجنة الحالية أن القانون يسري على نطاق واسع على المنشآت التي تعالج بيانات شخصية مرتبطة بنيجيريا، وأنه يقرر حقوقاً تشمل الاطلاع والتصحيح والاعتراض والتقييد وإمكانية النقل والمحو والحقوق المتعلقة باتخاذ القرارات الآلي.

ما البيانات الشخصية في قانون NDPA؟

ينظم القانون معالجة البيانات الشخصية المتعلقة بالأشخاص الطبيعيين.

وقد تشمل البيانات الشخصية معلومات مثل:

  • الاسم
  • البريد الإلكتروني
  • رقم الهاتف
  • عنوان السكن
  • معلومات الهوية
  • معلومات الموظفين
  • معلومات العملاء
  • معلومات الحساب
  • معلومات الموقع
  • المعرّفات الإلكترونية
  • عناوين IP متى ارتبطت بفرد يمكن تحديد هويته
  • معلومات الجهاز
  • المعلومات المالية
  • معلومات المصادقة
  • المعلومات السلوكية
  • ملفات التسويق
  • المعلومات الصحية
  • المعلومات الحيوية

ويتوقف التعامل الدقيق مع أي عنصر بيانات على ما إذا كان يندرج ضمن التعريف القانوني للبيانات الشخصية وعلى سياق معالجته.

ما معالجة البيانات؟

يعرّف القانون المعالجة تعريفاً واسعاً.

وقد تشمل المعالجة:

  • الجمع
  • التسجيل
  • التنظيم
  • الهيكلة
  • التخزين
  • التكييف
  • التعديل
  • الاسترجاع
  • الاطلاع
  • الاستخدام
  • الإفصاح
  • الإرسال
  • النشر
  • الدمج
  • التقييد
  • المحو
  • الإتلاف

وتؤكد اللجنة أن التعريف يشمل المعالجة سواء تمت بوسائل آلية أو بغيرها.

مبادئ حماية البيانات الأساسية في قانون NDPA

ينبغي للمنشآت التي تعالج بيانات شخصية أن تعمل وفق المبادئ الأساسية التي أرساها القانون.

المشروعية والعدالة والشفافية. ينبغي معالجة البيانات الشخصية بصورة مشروعة وعادلة وشفافة.

تحديد الغرض. ينبغي جمع البيانات الشخصية واستخدامها لأغراض محددة وصريحة ومشروعة.

تقليل البيانات. ينبغي للمنشآت تجنب جمع بيانات شخصية غير ضرورية للغرض المعني.

الدقة. ينبغي أن تكون البيانات الشخصية دقيقة ومحدّثة عند اللزوم.

تحديد مدة التخزين. لا ينبغي الاحتفاظ بالبيانات الشخصية مدة تتجاوز ما يلزم للغرض المنطبق أو للالتزام القانوني.

السلامة والسرية. ينبغي أن تحمي تدابير الأمن المناسبة البيانات الشخصية من الوصول غير المصرح به أو الفقد أو الإتلاف أو أي معالجة غير مشروعة أخرى.

المساءلة. ينبغي أن تكون المنشآت قادرة على إثبات امتثالها لمتطلبات حماية البيانات المنطبقة.

كما يدمج التوجيه GAID 2025 الصادر عن اللجنة تقييم مبادئ حماية البيانات والأسس القانونية وتقييمات الأثر والمصالح المشروعة وحقوق أصحاب البيانات والأمن والنقل الدولي والإبلاغ عن الانتهاكات ضمن إطاره للامتثال.

هل يشترط قانون NDPA الموافقة؟

ليس لكل نشاط معالجة.

الموافقة أساس قانوني مهم في القانون، غير أنه ينبغي للمنشآت أولاً تحديد الأساس القانوني المنطبق على نشاط المعالجة.

وبحسب الظروف، قد تستند المعالجة إلى أسس مثل:

  • الموافقة
  • الضرورة التعاقدية
  • الالتزام القانوني
  • حماية المصالح الحيوية
  • المصلحة العامة أو ممارسة سلطة رسمية
  • المصالح المشروعة مع مراعاة المتطلبات المنطبقة

وتقر مواد اللجنة الحالية صراحةً بأهمية الموافقة كعنصر من عناصر حماية البيانات، وتقر في الوقت نفسه بالمعالجة المشروعة في الحالات التي لا تكون فيها الموافقة هي الأساس المنطبق.

ما الذي يجعل الموافقة صحيحة في قانون NDPA؟

عند الاعتماد على الموافقة، ينبغي للمنشآت التأكد من أنها:

  • ممنوحة بحرية
  • محددة
  • مستنيرة
  • لا لبس فيها
  • قابلة للإثبات
  • غير مقرونة دون ضرورة بمعالجة غير ذات صلة

وينبغي أن تنطوي الموافقة على خيار حقيقي لصاحب البيانات.

وينبغي للمنشآت تجنب:

  • خانات الموافقة المحددة مسبقاً
  • الموافقة المخفية
  • الأغراض الغامضة
  • الموافقة المجمّعة
  • الموافقة القسرية حيث ينبغي تطبيق أساس قانوني آخر
  • الواجهات المصممة لتثبيط الرفض
  • الاستمرار في المعالجة القائمة على الموافقة بعد سحبها

ويمكن لمنصة إدارة موافقة مصممة جيداً أن تساعد في تفعيل هذه المتطلبات عملياً.

سحب الموافقة

متى كانت الموافقة هي الأساس القانوني المنطبق، ينبغي للمنشآت توفير آلية ميسّرة لسحبها.

وينبغي أن يتيح نظام إدارة الموافقة للمنشآت ما يلي:

  • تسجيل الموافقة
  • تسجيل الغرض المعني
  • تسجيل وقت منح الموافقة
  • تسجيل الطريقة التي حُصل بها على الموافقة
  • تتبع تغييرات الموافقة
  • تسجيل حالات السحب
  • تطبيق التفضيلات المحدّثة
  • الاحتفاظ بالأدلة لأغراض المساءلة

ويمكن لـ ConsentX توفير البنية التقنية لهذه العمليات.

البيانات الشخصية الحساسة

يوفر القانون حمايات إضافية لفئات معينة من البيانات الشخصية.

وينبغي للمنشآت التي تتعامل مع معلومات حساسة تطبيق ضمانات مناسبة وتقييم ما يلي بعناية:

  • طبيعة البيانات
  • الغرض من المعالجة
  • الأساس القانوني
  • متطلبات الأمن
  • ضوابط الوصول
  • الاحتفاظ
  • الإفصاح
  • النقل الدولي
  • حقوق أصحاب البيانات

وينبغي إيلاء معالجة البيانات الحساسة عناية إضافية في الحوكمة، لأن أثر سوء الاستخدام أو الاختراق قد يكون كبيراً.

إشعارات الخصوصية في قانون NDPA

الشفافية متطلب أساسي في هذا القانون.

وينبغي أن يوضح إشعار الخصوصية المعلومات ذات الصلة بنشاط المعالجة، بما يشمل عند الاقتضاء:

  • هوية جهة التحكم
  • بيانات التواصل
  • أغراض المعالجة
  • فئات البيانات الشخصية
  • الأساس القانوني
  • الجهات المتلقية
  • النقل الدولي
  • مدة الاحتفاظ
  • حقوق أصحاب البيانات
  • آليات الشكاوى
  • اتخاذ القرارات الآلي عند الاقتضاء

وينبغي عرض إشعارات الخصوصية في المواضع المناسبة من رحلة المستخدم.

ولا ينبغي التعامل مع لافتة ملفات تعريف الارتباط بوصفها بديلاً عن إشعار خصوصية شامل.

ملفات تعريف الارتباط وتقنيات التتبع في قانون NDPA

ينبغي تقييم ملفات تعريف الارتباط وتقنيات التتبع عبر الإنترنت استناداً إلى ما تقوم به من معالجة للبيانات الشخصية.

وينبغي للمنشآت تحديد:

  • ما البيانات التي تُجمع
  • هل تتعلق بفرد يمكن تحديد هويته
  • لماذا تُستخدم التقنية
  • أي أطراف ثالثة تتلقى المعلومات
  • أي أساس قانوني ينطبق
  • هل الموافقة مطلوبة
  • هل تغادر المعلومات نيجيريا
  • كم تبلغ مدة الاحتفاظ بالمعلومات

ومن الأمثلة على ذلك:

  • ملفات تعريف الارتباط التحليلية
  • بكسلات الإعلان
  • أدوات تتبع وسائل التواصل
  • أدوات تسجيل الجلسات
  • وسوم التسويق
  • أدوات التخصيص
  • أدوات تتبع التحويلات
  • خدمات الأطراف الثالثة المضمّنة

ومتى كانت الموافقة هي الأساس القانوني المناسب، يمكن لـ ConsentX المساعدة في جمعها وإنفاذها قبل تشغيل أدوات التتبع المعنية.

حقوق أصحاب البيانات في قانون NDPA

تحدد اللجنة مجموعة من الحقوق بموجب المواد من 34 إلى 38 من القانون.

وتشمل ما يلي:

  • الحق في العلم
  • حق الاطلاع
  • حق التصحيح
  • حق الاعتراض
  • حق تقييد المعالجة
  • حق نقل البيانات
  • حق المحو
  • حق تقديم شكوى إلى الجهة الرقابية
  • الحقوق المتعلقة باتخاذ القرارات الآلي

وينبغي أن تتوفر لدى المنشآت إجراءات تشغيلية لتلقي هذه الطلبات والتحقق منها وتقييمها والرد عليها.

حق الاطلاع

يجوز لأصحاب البيانات طلب الاطلاع على بياناتهم الشخصية المحفوظة لدى المنشأة وعلى معلومات بشأن معالجتها.

وتوفر اللجنة نفسها نموذجاً لطلب اطلاع صاحب البيانات، وتذكر أنها تسعى للرد بسرعة، وعلى أي حال خلال 30 يوماً من تلقي الطلب أو المعلومات الإضافية المطلوبة.

لذا ينبغي للمنشآت تنفيذ مسارات عمل تتيح:

  • تلقي الطلب
  • التحقق من الهوية عند اللزوم
  • تحديد النطاق
  • البحث في الأنظمة ذات الصلة
  • مراجعة المعلومات
  • تطبيق الاستثناءات المنطبقة
  • إعداد الرد
  • تسجيل النتيجة

حق التصحيح

قد يكون لأصحاب البيانات الحق في طلب تصحيح البيانات الشخصية غير الدقيقة أو غير المكتملة.

وينبغي للمنشآت الاحتفاظ بإجراءات تتيح:

  • تحديد المعلومات غير الدقيقة
  • التحقق من طلبات التصحيح
  • تحديث الأنظمة ذات الصلة
  • مزامنة المعلومات مع جهات المعالجة عند الاقتضاء
  • توثيق التغيير

حق المحو

في الحالات المنطبقة، يجوز لأصحاب البيانات طلب حذف البيانات الشخصية أو محوها.

وينبغي للمنشآت الاحتفاظ بإجراءات لتحديد ما يلي:

  • ما المعلومات التي ينبغي حذفها
  • هل الاحتفاظ مطلوب قانوناً
  • ما الأنظمة التي تحتوي على المعلومات
  • أي جهات معالجة تحتفظ بنسخ
  • هل تتطلب النسخ الاحتياطية معاملة خاصة

لذا ينبغي إدماج المحو ضمن حوكمة أوسع لدورة حياة البيانات.

حق نقل البيانات

تحدد اللجنة إمكانية نقل البيانات بوصفها أحد الحقوق المتاحة لأصحاب البيانات بموجب القانون.

وينبغي للمنشآت النظر في كيفية:

  • تحديد المعلومات القابلة للنقل
  • التحقق من هوية مقدم الطلب
  • استخراج البيانات ذات الصلة
  • إنتاج البيانات بصيغة منظمة مناسبة
  • نقل المعلومات بشكل آمن عند اللزوم

حق الاعتراض وتقييد المعالجة

قد يتمتع أصحاب البيانات بحقوق الاعتراض على أشكال معينة من المعالجة أو تقييدها.

وينبغي للمنشآت الاحتفاظ بآليات تتيح:

  • تلقي الاعتراضات
  • تقييم الأساس القانوني
  • تقييد المعالجة عند اللزوم
  • إبلاغ النتائج
  • تسجيل القرار

اتخاذ القرارات الآلي

تحدد اللجنة حقاً لصاحب البيانات يتعلق باتخاذ القرارات الآلي.

ويزداد ذلك أهمية للمنشآت التي تستخدم:

  • الذكاء الاصطناعي
  • التصنيف الآلي
  • التقييم الائتماني
  • أنظمة التوظيف
  • كشف الاحتيال
  • التخصيص
  • محركات التوصية
  • قرارات الأهلية الآلية

وينبغي للمنشآت التي تستخدم أنظمة قرار آلية تقييم الشفافية والأساس القانوني وحقوق أصحاب البيانات والعدالة والمخاطر.

تقييم أثر حماية البيانات

يشمل إطار الامتثال في قانون NDPA تقييمات أثر حماية البيانات متى انطبقت.

ويدرج التوجيه GAID 2025 صراحةً تقييم الحاجة إلى إجراء تقييم أثر ضمن إطار الامتثال.

ويساعد تقييم الأثر المنشآت على تقييم عمليات المعالجة التي قد تنشئ مخاطر كبيرة على الخصوصية.

وقد يتناول تقييم الأثر ما يلي:

  • الغرض من المعالجة
  • فئات البيانات
  • فئات أصحاب البيانات
  • التقنية المستخدمة
  • المخاطر المحتملة على الخصوصية
  • ضوابط الأمن
  • تدابير التخفيف
  • المخاطر المتبقية
  • حقوق أصحاب البيانات

وينبغي للمنشآت تحديد ما إذا كان تقييم الأثر مطلوباً بناءً على طبيعة المعالجة ومخاطرها، لا اعتباره متطلباً عاماً لكل نشاط.

تقييم المصلحة المشروعة

يشير التوجيه GAID 2025 الصادر عن اللجنة صراحةً إلى تقييمات المصلحة المشروعة (LIA) متى انطبقت.

ويساعد هذا التقييم المنشأة على تحديد ما إذا كانت المصلحة المشروعة أساساً قانونياً مناسباً.

وقد يتناول التقييم المعتاد ما يلي:

  • اختبار الغرض: ما المصلحة المشروعة المنشودة؟
  • اختبار الضرورة: هل المعالجة لازمة لتحقيق ذلك الغرض؟
  • اختبار الموازنة: هل ترجح مصلحة المنشأة على مصالح صاحب البيانات وحقوقه وحرياته ذات الصلة؟

وينبغي للمنشآت توثيق التقييم ومراجعته عند تغير المعالجة.

مسؤول حماية البيانات (DPO)

يضع قانون NDPA متطلبات تتعلق بمسؤولي حماية البيانات.

وقد تشمل مسؤوليات مسؤول حماية البيانات ما يلي:

  • تقديم المشورة للمنشأة
  • دعم الامتثال
  • متابعة التزامات حماية البيانات
  • دعم تقييمات الأثر
  • دعم حقوق أصحاب البيانات
  • التنسيق مع الجهة الرقابية
  • دعم حوكمة الخصوصية
  • متابعة أنشطة الامتثال

ويضيف التوجيه GAID 2025 متطلبات بشأن تقييم مؤهلات مسؤول حماية البيانات واعتماده.

وينبغي للمنشآت تحديد ما إذا كانت ظروفها تستلزم تعيين مسؤول حماية بيانات، والتأكد من أن الشخص المعيّن يتمتع بالكفاءة والاستقلالية المناسبتين.

جهات التحكم وجهات معالجة البيانات

يميز قانون NDPA بين جهة التحكم وجهة المعالجة.

تحدد جهة التحكم أغراض ووسائل معالجة البيانات الشخصية. ومن الأمثلة:

  • أصحاب العمل
  • منشآت التجارة الإلكترونية
  • البنوك
  • شركات SaaS
  • المنشآت الصحية
  • المنصات الإلكترونية

وتعالج جهة المعالجة البيانات الشخصية نيابة عن جهة التحكم. ومن الأمثلة:

  • مزودو الخدمات السحابية
  • مزودو الاستضافة
  • منصات إدارة علاقات العملاء
  • مزودو البريد الإلكتروني
  • خدمات التحليلات
  • منصات دعم العملاء
  • مزودو خدمات الرواتب

وينبغي لجهات التحكم ممارسة إشراف مناسب على جهات المعالجة ووضع ضوابط تعاقدية وأمنية ملائمة.

جهات التحكم والمعالجة ذات الأهمية الكبرى

ينص قانون NDPA على تحديد وتسجيل جهات التحكم وجهات معالجة البيانات ذات الأهمية الكبرى (DCPMI).

وتشير إرشادات التسجيل الحالية لدى اللجنة إلى أن المنشأة قد تُعد ذات أهمية كبرى بناءً على عوامل منها معالجة بيانات أكثر من 200 صاحب بيانات خلال ستة أشهر، أو تقديم خدمات تقنية معلومات تجارية معينة تنطوي على تخزين بيانات شخصية، أو العمل في قطاعات محددة.

كما تحدد الإرشادات الحالية قطاعات منها:

  • الطيران
  • الاتصالات
  • التعليم
  • قطاعات وحالات أخرى محددة

ولأن إطار التحديد لدى اللجنة قد يتوقف على النشاط المحدد والإرشادات المنطبقة، ينبغي للمنشآت تقييم وضعها الحالي في ضوء أحدث متطلبات اللجنة.

التسجيل بموجب قانون NDPA

قد يُطلب من جهات التحكم والمعالجة التي تندرج ضمن إطار التسجيل الخاص بالأهمية الكبرى التسجيل لدى اللجنة.

وقد تشمل متطلبات التسجيل ما يلي:

  • بيانات المنشأة
  • أنشطة المعالجة
  • فئات البيانات
  • فئات أصحاب البيانات
  • معلومات مسؤول حماية البيانات
  • وثائق الامتثال
  • معلومات أخرى تحددها اللجنة

وتوفر اللجنة حالياً خدمات تسجيل لجهات التحكم والمعالجة ذات الأهمية الكبرى.

تقارير تدقيق الامتثال

تشترط اللجنة على المنشآت المعنية المشاركة في إجراءات الامتثال المقررة بموجب القانون وإطاره التنظيمي.

وتفيد اللجنة بأن بعض الجهات ذات الأهمية الكبرى تخضع لمتطلبات تقارير تدقيق الامتثال (CAR).

كما تفيد اللجنة بأن تقديم هذه التقارير يتم، عند الاقتضاء، عبر منشأة مرخصة للامتثال في حماية البيانات (DPCO).

لذا ينبغي للمنشآت التمييز بين ما يلي:

  • الامتثال الداخلي للخصوصية
  • التسجيل لدى اللجنة
  • تقارير تدقيق الامتثال
  • التحقق عبر منشأة DPCO
  • حوكمة مسؤول حماية البيانات

وهذه أنشطة مترابطة لكنها متمايزة.

منشآت الامتثال في حماية البيانات (DPCO)

ينص قانون NDPA على منشآت مرخصة للامتثال في حماية البيانات.

ويمكن لهذه المنشآت تقديم خدمات مثل:

  • التدريب على حماية البيانات
  • التدقيق
  • الاستشارات
  • خدمات الامتثال
  • التحقق من ملفات الامتثال المقدمة

وتفيد اللجنة بأن الملفات التي تقدمها جهات التحكم بموجب القانون قد تتطلب، عند الاقتضاء، بيان تحقق من منشأة DPCO.

ويمكن لـ ConsentX أن تكمّل خدمات الامتثال المهنية عبر توفير بنية تقنية للموافقة وأدوات التتبع وإدارة الخصوصية.

أمن البيانات في قانون NDPA

يجب على جهات التحكم والمعالجة تطبيق تدابير أمنية مناسبة.

وينبغي أن تتناول برامج الأمن مجالات مثل:

  • ضبط الوصول
  • المصادقة
  • التشفير
  • أمن الشبكات
  • تقليل البيانات
  • التطوير الآمن
  • إدارة الموردين
  • النسخ الاحتياطي والاستعادة
  • الاستجابة للحوادث
  • توعية الموظفين
  • مراقبة الأمن

ويتعامل القانون مع الأمن بوصفه جزءاً أساسياً من حماية البيانات لا مسألة تقنية منفصلة.

الإبلاغ عن انتهاكات البيانات

يضع قانون NDPA التزامات تتعلق بانتهاكات البيانات الشخصية.

ومتى كان الانتهاك يرجح أن ينشئ خطراً على حقوق الأفراد وحرياتهم، وجب على جهة التحكم إخطار اللجنة خلال 72 ساعة من علمها بالانتهاك.

كما يتناول الإطار إخطار أصحاب البيانات المتأثرين عند الاقتضاء.

وينبغي للمنشآت الاحتفاظ بإجراء موثق للاستجابة للحوادث يغطي ما يلي:

  • الاكتشاف
  • الاحتواء
  • التحقيق
  • تقييم المخاطر
  • الإخطار التنظيمي
  • إخطار أصحاب البيانات
  • المعالجة والتصحيح
  • التوثيق

نقل البيانات عبر الحدود

ينظم قانون NDPA نقل البيانات الشخصية خارج نيجيريا.

وينبغي للمنشآت التي تنقل بيانات شخصية دولياً تقييم ما يلي:

  • دولة المقصد
  • المنشأة المتلقية
  • الغرض من النقل
  • فئات البيانات الشخصية
  • المخاطر على أصحاب البيانات
  • الضمانات المنطبقة
  • الحمايات التعاقدية
  • المتطلبات التنظيمية

ويدرج التوجيه GAID 2025 صراحةً تقييم الأسس القانونية لنقل البيانات عبر الحدود ضمن أنشطة الامتثال.

لذا ينبغي للمنشآت الدولية إدراج نيجيريا ضمن إطارها الأوسع لحوكمة عمليات النقل.

الاحتفاظ بالبيانات وحذفها

ينبغي للمنشآت تحديد مدد احتفاظ مناسبة استناداً إلى:

  • غرض المعالجة
  • الالتزامات القانونية
  • المتطلبات التعاقدية
  • المتطلبات التنظيمية
  • متطلبات التقاضي
  • متطلبات الأمن
  • حقوق أصحاب البيانات

ومتى لم تعد البيانات الشخصية لازمة ولم يوجد سبب قانوني للاحتفاظ بها، ينبغي للمنشآت تطبيق إجراءات مناسبة للحذف أو الإتلاف أو إخفاء الهوية.

ويمكن لجدول احتفاظ موثق أن يساعد في إثبات المساءلة.

الأطفال والقاصرون

ينبغي للمنشآت التي تعالج بيانات شخصية للأطفال توخي عناية إضافية ومراعاة ما يلي:

  • العمر
  • الأهلية
  • مشاركة الوالدين أو الأوصياء عند الاقتضاء
  • طبيعة المعالجة
  • المخاطر على الطفل
  • الغرض من المعالجة
  • الضمانات المناسبة
  • الشفافية

وقد تنشئ بيانات الأطفال مخاطر متزايدة على الخصوصية والسلامة، ولا سيما في الخدمات الإلكترونية والتعليم والألعاب والمنصات الاجتماعية والإعلان.

التسويق المباشر في قانون NDPA

قد تنطوي الأنشطة التسويقية على معالجة واسعة للبيانات الشخصية.

ومن الأمثلة على ذلك:

  • التسويق عبر البريد الإلكتروني
  • التسويق عبر الرسائل النصية
  • تصنيف العملاء
  • الإعلان السلوكي
  • إعادة الاستهداف
  • تقسيم الجمهور
  • الإعلان المخصص

وينبغي للمنشآت تحديد الأساس القانوني المنطبق والتأكد من اتساق المعالجة مع الشفافية وحقوق أصحاب البيانات.

ومتى كانت الموافقة هي الأساس المنطبق، وجب الحصول عليها وتسجيلها على نحو مناسب.

الخصوصية منذ التصميم

ينبغي إدماج الخصوصية في الأنظمة والعمليات منذ البداية.

وقد يشمل برنامج الخصوصية منذ التصميم ما يلي:

  • تقليل البيانات
  • تحديد الغرض
  • إدارة الموافقة
  • إشعارات الخصوصية
  • ضوابط الوصول
  • ضوابط الاحتفاظ
  • التشفير
  • حوكمة الموردين
  • مسارات طلبات أصحاب البيانات
  • سجلات التدقيق
  • ضوابط النقل الدولي

كما نشرت اللجنة مواد تروّج للخصوصية منذ التصميم في بيئات الابتكار والبيئات الرقمية.

إنفاذ قانون NDPA

تتولى اللجنة الإشراف على قانون حماية البيانات النيجيري وإنفاذه.

ويمكن للجنة التحقيق في المخالفات المحتملة وتطبيق تدابير تنظيمية.

وقد تشمل عواقب عدم الامتثال ما يلي:

  • أوامر تصحيحية
  • جزاءات إدارية
  • تعويضات
  • رسوم تصحيحية
  • تدابير إنفاذ أخرى
  • إجراءات مدنية
  • عواقب جزائية في الحالات المنطبقة

وتفيد اللجنة بأنه يجوز لأصحاب البيانات كذلك رفع دعاوى مدنية بشأن انتهاك حقوقهم.

عقوبات قانون NDPA

تحدد المادة 48 مستويات قصوى مختلفة للعقوبة تبعاً لما إذا كانت المنشأة جهة تحكم أو معالجة ذات أهمية كبرى.

وتفيد اللجنة بأن العقوبة أو الرسم التصحيحي بالنسبة لجهة ذات أهمية كبرى قد يصل إلى الأعلى من مبلغ 10 ملايين نايرا أو 2٪ من إجمالي الإيرادات السنوية للسنة المالية السابقة.

أما المنشآت التي ليست ذات أهمية كبرى، فتشير اللجنة إلى أن الحد الأقصى المعتاد هو الأعلى من مبلغ مليوني نايرا أو 2٪ من إجمالي الإيرادات السنوية للسنة المالية السابقة.

وهذه أطر قانونية للحدود القصوى وليست غرامة تلقائية عن كل مخالفة. وتتوقف النتيجة التنظيمية الفعلية على الظروف المنطبقة وأحكام الإنفاذ.

قائمة التحقق من الامتثال لقانون NDPA

استخدم قائمة التحقق هذه لتقييم جاهزية منشأتك.

  • حصر عمليات معالجة البيانات الشخصية
  • تحديد جهات التحكم
  • تحديد جهات المعالجة
  • تحديد الأسس القانونية المنطبقة
  • تحديد المعالجة الحساسة أو عالية المخاطر
  • مراجعة إشعارات الخصوصية
  • مراجعة ملفات تعريف الارتباط وأدوات التتبع
  • تحديد المواضع التي تلزم فيها الموافقة
  • التأكد من أن الموافقة حرة ومستنيرة
  • الاحتفاظ بسجلات الموافقة
  • توفير آليات سحب الموافقة المنطبقة
  • وضع إجراءات طلبات أصحاب البيانات
  • متابعة مهلة الرد المنطبقة البالغة 30 يوماً
  • تطبيق ضوابط الأمن
  • وضع إجراءات الاستجابة للانتهاكات
  • تقييم متطلبات تقييم الأثر
  • إجراء تقييمات المصلحة المشروعة عند الاقتضاء
  • تعيين مسؤول حماية بيانات عند اللزوم
  • تقييم وضع الأهمية الكبرى
  • إتمام التسجيل لدى اللجنة عند اللزوم
  • مراجعة التزامات تقارير تدقيق الامتثال
  • تقييم عمليات النقل الدولي
  • تحديد مدد الاحتفاظ
  • تطبيق إجراءات الحذف
  • مراجعة عقود جهات المعالجة
  • الاحتفاظ بوثائق الامتثال
  • متابعة إرشادات اللجنة والمستجدات التنظيمية

لماذا تهم إدارة الموافقة في قانون NDPA

الامتثال للخصوصية في موقع إلكتروني حديث يتجاوز مجرد نشر سياسة خصوصية.

وقد يحتوي الموقع على:

  • أدوات تحليلات
  • بكسلات إعلانية
  • أدوات تتبع وسائل التواصل
  • وسوم تسويق
  • برمجيات تسجيل الجلسات
  • أدوات تخصيص
  • محتوى مضمّن
  • تكاملات مع أنظمة إدارة علاقات العملاء
  • واجهات برمجية لأطراف ثالثة

وبدون وضوح الرؤية والتحكم، قد تنشئ هذه التقنيات مخاطر على الخصوصية.

ويمكن لمنصة إدارة الموافقة أن تساعد المنشآت على الانتقال من الاكتشاف ← التصنيف ← الحصول على الموافقة ← الحظر ← التسجيل ← إدارة التفضيلات ← إثبات الأدلة.

وتجمع ConsentX هذه الضوابط معاً لخدمة المنشآت العاملة في أكثر من نطاق قضائي للخصوصية.

كيف تساعد ConsentX في الامتثال لقانون NDPA

اكتشاف ملفات تعريف الارتباط وأدوات التتبع

حدد ملفات تعريف الارتباط والنصوص البرمجية والبكسلات وتقنيات التتبع العاملة في موقعك.

إدارة الموافقة

اجمع الموافقة وأدرها متى كانت الموافقة هي الأساس القانوني المنطبق.

الموافقة بحسب الغرض

افصل خيارات الموافقة وفق الأغراض المعنية بدلاً من الاعتماد على خيار شامل واحد.

حظر النصوص البرمجية مسبقاً

امنع تشغيل التقنيات غير الضرورية المعنية قبل الحصول على إشارة الموافقة المطلوبة.

أدلة الموافقة

احتفظ بسجلات لخيارات الموافقة وأوقاتها والسياق المرتبط بها.

إدارة التفضيلات

أتح للمستخدمين مراجعة تفضيلات الخصوصية المنطبقة وتغييرها.

قواعد حسب المنطقة

طبّق تجارب خصوصية وموافقة مختلفة وفق المتطلبات القضائية المهيّأة.

دعم طلبات أصحاب البيانات

ادعم مسارات العمل المتعلقة بالاطلاع والحذف والتصحيح والاعتراض وإمكانية النقل والطلبات ذات الصلة.

مسارات التدقيق

احتفظ بأدلة على تفاعلات الخصوصية وقرارات الموافقة.

استعد لقانون NDPA مع ConsentX

ابنِ تجربة خصوصية أكثر شفافية وقابلية للتدقيق للمستخدمين في نيجيريا. مع ConsentX تستطيع المنشآت فحص المواقع بحثاً عن ملفات تعريف الارتباط وأدوات التتبع، وتهيئة تجارب موافقة تراعي قانون NDPA، وحظر التقنيات المعنية قبل الموافقة، والتقاط الموافقة وتوثيقها، وإدارة تفضيلات الخصوصية، ودعم طلبات أصحاب البيانات، والاحتفاظ بأدلة الموافقة، وتطبيق قواعد خصوصية إقليمية، وتحسين حوكمة الخصوصية عبر أصولها الرقمية. وتساعد ConsentX على تحويل متطلبات الخصوصية إلى ضوابط تشغيلية.

لا يمكن لأي منصة تقنية بمفردها أن تجعل المنشأة ممتثلة قانوناً على نحو كامل. ويمكن لـ ConsentX دعم ضوابط تقنية تشمل إدارة الموافقة، وحوكمة ملفات تعريف الارتباط وأدوات التتبع، والحظر المسبق للنصوص البرمجية، وأدلة الموافقة، وإدارة التفضيلات، ومسارات طلبات أصحاب البيانات. كما يتطلب الامتثال لقانون NDPA تدابير قانونية وتنظيمية وأمنية تتجاوز منصة إدارة الموافقة. وتقدم هذه الصفحة معلومات عامة عن قانون حماية البيانات النيجيري 2023 ولا تشكل استشارة قانونية. وينبغي للمنشآت مراجعة التشريعات النافذة وإرشادات اللجنة والحصول على استشارة قانونية نيجيرية مؤهلة عند الاقتضاء.

كيف تمتثل لقانون NDPA باستخدام ConsentX

  1. 1

    افحص موقعك

    شغّل فحص ConsentX لتحديد ملفات تعريف الارتباط وأدوات التتبع والنصوص البرمجية وتقنيات الأطراف الثالثة. ويمنحك ذلك وضوحاً بشأن التقنيات التي قد تعالج المعلومات أو ترسلها.

  2. 2

    صنّف التقنيات

    صنّف أدوات التتبع بحسب الغرض منها، مثل:

    • ضرورية
    • تحليلات
    • وظيفية
    • إعلانية
    • تخصيص
    • وسائل التواصل الاجتماعي
  3. 3

    حدد الأساس القانوني المناسب

    لا تفترض أن كل نشاط معالجة يتطلب موافقة. وحدد لكل نشاط ما إذا كانت الموافقة أو أساس قانوني آخر هو المنطبق.

  4. 4

    هيّئ تجربة الموافقة

    متى لزمت الموافقة، هيّئ واجهة موافقة واضحة ومحددة بحسب الغرض.

  5. 5

    احظر أدوات التتبع المعنية

    امنع تشغيل النصوص البرمجية غير الضرورية المعنية إلى حين تلقي إشارة الموافقة المطلوبة.

  6. 6

    سجّل الموافقة

    احتفظ بأدلة تبيّن ما يلي:

    • التاريخ والوقت
    • خيار الموافقة
    • الأغراض
    • إصدار الموافقة
    • الإعدادات ذات الصلة
    • السحب أو تغييرات التفضيلات
  7. 7

    ادعم السحب

    امنح المستخدمين آلية ميسّرة لتغيير تفضيلات الموافقة المنطبقة.

  8. 8

    ادعم طلبات أصحاب البيانات

    استخدم مسارات عمل منظمة لتتبع ما يلي:

    • طلبات الاطلاع
    • التصحيح
    • المحو
    • التقييد
    • الاعتراض
    • إمكانية النقل
  9. 9

    احتفظ بأدلة التدقيق

    احتفظ بالسجلات المناسبة التي تبيّن كيفية عمل ضوابط الموافقة والخصوصية.

الأسئلة الشائعة

أنظمة خصوصية أخرى

يتوقف الإطار المنطبق على عوامل مثل مكان عمل المنشأة، وأماكن وجود أصحاب البيانات، وطبيعة المعالجة، وما إذا كانت المعلومات تُنقل دولياً.