Cumplimiento de la NDPA de Nigeria con ConsentX
Nigeria Data Protection Act 2023
Nigeria
En vigor desde 2023
La NDPA se promulgó el 12 de junio de 2023 y sustituyó a la anterior Nigeria Data Protection Regulation (NDPR) como marco legal central de protección de datos en Nigeria.
Asia y África
La NDPA de un vistazo
Nigeria
Nigeria Data Protection Act 2023
NDPA / NDP Act
2023
Nigeria Data Protection Commission (NDPC)
Una base jurídica; no exigido de forma universal
Obligatorio
Sí
Obligatoria
Obligatoria en los supuestos previstos
Por lo general, dentro de 30 días
Obligatorio en los supuestos previstos por la ley y la GAID
Obligatoria cuando resulte aplicable al tratamiento
Obligatoria cuando proceda
Aplica a responsables y encargados designados de importancia principal
Reguladas
En vigor
¿Quién debe cumplir la NDPA?
La NDPA puede aplicarse a organizaciones domiciliadas en Nigeria, residentes en Nigeria, que operan en Nigeria, que tratan datos personales en Nigeria, o que están fuera de Nigeria pero tratan datos personales de interesados en Nigeria. Las FAQ oficiales de la NDPC confirman que la ley puede aplicarse a una organización fuera de Nigeria cuando trata datos personales de un interesado en Nigeria. Entre las organizaciones potencialmente afectadas figuran empresas nigerianas, empresas internacionales que atienden a usuarios nigerianos, plataformas de comercio electrónico, bancos y fintech, aseguradoras, organizaciones sanitarias, universidades y centros educativos, operadoras de telecomunicaciones, empresas tecnológicas, proveedores SaaS, empresas de marketing y publicidad, empleadores, organismos públicos, prestadores de servicios profesionales, plataformas digitales y empresas de analítica de datos.
Sanciones conforme a la NDPA
La sección 48 establece distintos límites máximos de sanción según si la organización es o no un responsable o encargado de importancia principal. La NDPC indica que, para un DCPMI, la sanción o tasa correctora puede alcanzar la mayor de las cifras entre 10 millones de NGN y el 2 % de los ingresos brutos anuales del ejercicio anterior. Para las organizaciones que no son de importancia principal, la NDPC señala que el máximo estándar corresponde a la mayor de las cifras entre 2 millones de NGN y el 2 % de los ingresos brutos anuales del ejercicio anterior. Se trata de marcos legales de máximos y no de una multa automática por cada infracción; el resultado regulatorio real depende de las circunstancias aplicables y de las disposiciones de ejecución.
En resumen
- Tratamiento lícito y leal
- Transparencia y responsabilidad proactiva
- Consentimiento
- Minimización de datos
- Limitación de la finalidad
- Seguridad de los datos
- Derechos de los interesados
- Evaluaciones de impacto en la protección de datos
- Evaluaciones de interés legítimo
- Delegados de protección de datos
- Registro de determinados responsables y encargados
- Transferencias internacionales de datos
- Notificación de brechas de datos
- Conservación y supresión de datos
- Decisiones automatizadas
- Supervisión regulatoria
El consentimiento es una base jurídica importante en la NDPA, pero no es la única base jurídica para el tratamiento de datos personales. Las organizaciones deben identificar la base jurídica adecuada para cada actividad de tratamiento en lugar de considerar el consentimiento como universalmente obligatorio.
¿Qué es la Nigeria Data Protection Act?
La Nigeria Data Protection Act 2023 establece el marco legal moderno de Nigeria para la protección de datos personales.
Entre sus objetivos figuran:
- Proteger los derechos y libertades fundamentales de los interesados
- Regular el tratamiento de datos personales
- Promover prácticas de tratamiento seguras y respetuosas con la privacidad
- Garantizar un tratamiento leal, lícito y responsable
- Reconocer derechos y vías de reclamación a los interesados
- Crear una comisión reguladora independiente
- Apoyar la economía digital de Nigeria y su participación internacional
La NDPC se creó al amparo de la ley para supervisar y regular la protección de datos y la privacidad en Nigeria.
Los materiales actuales de la NDPC confirman que la NDPA se aplica ampliamente a las organizaciones que tratan datos personales vinculados con Nigeria y reconoce derechos de acceso, rectificación, oposición, limitación, portabilidad, supresión y derechos relativos a las decisiones automatizadas.
¿Qué son los datos personales conforme a la NDPA?
La NDPA regula el tratamiento de datos personales relativos a personas físicas.
Los datos personales pueden incluir información como:
- Nombre
- Dirección de correo electrónico
- Número de teléfono
- Domicilio
- Información identificativa
- Información de empleados
- Información de clientes
- Información de cuenta
- Información de ubicación
- Identificadores en línea
- Direcciones IP cuando se refieren a una persona identificable
- Información del dispositivo
- Información financiera
- Información de autenticación
- Información conductual
- Perfiles de marketing
- Información de salud
- Información biométrica
El tratamiento exacto de un elemento concreto depende de si encaja en la definición legal de datos personales y del contexto en que se trata.
¿Qué es el tratamiento de datos?
La NDPA define el tratamiento de forma amplia.
El tratamiento puede incluir:
- Recogida
- Registro
- Organización
- Estructuración
- Almacenamiento
- Adaptación
- Modificación
- Extracción
- Consulta
- Uso
- Divulgación
- Transmisión
- Difusión
- Combinación
- Limitación
- Supresión
- Destrucción
La NDPC confirma que la definición abarca el tratamiento con independencia de que se realice o no por medios automatizados.
Principios clave de protección de datos de la NDPA
Las organizaciones que tratan datos personales deben actuar conforme a los principios básicos establecidos por la NDPA.
Licitud, lealtad y transparencia. Los datos personales deben tratarse de forma lícita, leal y transparente.
Limitación de la finalidad. Los datos personales deben recogerse y utilizarse para fines determinados, explícitos y legítimos.
Minimización de datos. Las organizaciones deben evitar recoger datos personales innecesarios para la finalidad correspondiente.
Exactitud. Los datos personales deben ser exactos y estar actualizados cuando sea necesario.
Limitación del plazo de conservación. Los datos personales no deben conservarse más tiempo del necesario para la finalidad aplicable o una obligación legal.
Integridad y confidencialidad. Medidas de seguridad adecuadas deben proteger los datos personales frente a accesos no autorizados, pérdida, destrucción u otros tratamientos ilícitos.
Responsabilidad proactiva. Las organizaciones deben poder demostrar el cumplimiento de los requisitos aplicables de protección de datos.
La GAID 2025 de la NDPC incorpora además a su marco de cumplimiento la evaluación de los principios de protección de datos, las bases jurídicas, las EIPD, los intereses legítimos, los derechos de los interesados, la seguridad, las transferencias internacionales y la notificación de brechas.
¿Exige la NDPA consentimiento?
No para cada actividad de tratamiento.
El consentimiento es una base jurídica importante en la NDPA, pero las organizaciones deben determinar primero qué base jurídica se aplica a la actividad de tratamiento.
Según las circunstancias, el tratamiento puede ampararse en fundamentos como:
- Consentimiento
- Necesidad contractual
- Obligación legal
- Protección de intereses vitales
- Interés público o ejercicio de poderes públicos
- Intereses legítimos, con sujeción a los requisitos aplicables
Los materiales actuales de la NDPC reconocen expresamente el consentimiento como un componente importante de la protección de datos y, al mismo tiempo, admiten tratamientos lícitos en supuestos en los que el consentimiento no es la base aplicable.
¿Qué hace válido el consentimiento conforme a la NDPA?
Cuando se recurre al consentimiento, las organizaciones deben asegurarse de que sea:
- Libremente prestado
- Específico
- Informado
- Inequívoco
- Demostrable
- No agrupado innecesariamente con tratamientos no relacionados
El consentimiento debe implicar una elección real para el interesado.
Las organizaciones deben evitar:
- Casillas de consentimiento premarcadas
- Consentimiento oculto
- Finalidades vagas
- Consentimiento agrupado
- Consentimiento forzado cuando debería aplicarse otra base jurídica
- Interfaces diseñadas para desincentivar la negativa
- Continuar el tratamiento basado en consentimiento tras su retirada
Una plataforma de gestión del consentimiento bien diseñada puede ayudar a operativizar estos requisitos.
Retirada del consentimiento
Cuando el consentimiento es la base jurídica aplicable, las organizaciones deben ofrecer un mecanismo accesible para retirarlo.
Un sistema de gestión del consentimiento debe permitir a las organizaciones:
- Registrar el consentimiento
- Registrar la finalidad correspondiente
- Registrar cuándo se prestó el consentimiento
- Registrar el método por el que se obtuvo
- Hacer seguimiento de los cambios de consentimiento
- Registrar las retiradas
- Aplicar las preferencias actualizadas
- Conservar evidencia a efectos de responsabilidad
ConsentX puede aportar la infraestructura técnica para estos flujos de trabajo.
Datos personales sensibles
La NDPA prevé protecciones adicionales para determinadas categorías de datos personales.
Las organizaciones que manejan información sensible deben aplicar salvaguardas adecuadas y valorar con cuidado:
- La naturaleza de los datos
- La finalidad del tratamiento
- La base jurídica
- Los requisitos de seguridad
- Los controles de acceso
- La conservación
- La divulgación
- Las transferencias internacionales
- Los derechos de los interesados
El tratamiento de datos sensibles merece una atención reforzada de gobernanza, ya que el impacto potencial de un uso indebido o de una brecha puede ser significativo.
Avisos de privacidad conforme a la NDPA
La transparencia es un requisito esencial de la NDPA.
Un aviso de privacidad debe explicar la información relevante sobre la actividad de tratamiento, incluyendo cuando proceda:
- Identidad del responsable
- Datos de contacto
- Finalidades del tratamiento
- Categorías de datos personales
- Base jurídica
- Destinatarios
- Transferencias internacionales
- Conservación
- Derechos de los interesados
- Mecanismos de reclamación
- Decisiones automatizadas cuando proceda
Los avisos de privacidad deben presentarse en los puntos adecuados del recorrido del usuario.
Un banner de cookies no debe considerarse un sustituto de un aviso de privacidad completo.
Cookies y tecnologías de seguimiento conforme a la NDPA
Las cookies y las tecnologías de seguimiento en línea deben evaluarse en función del tratamiento de datos personales que realizan.
Las organizaciones deben determinar:
- Qué datos se recogen
- Si se refieren a una persona identificable
- Por qué se utiliza la tecnología
- Qué terceros reciben información
- Qué base jurídica se aplica
- Si se requiere consentimiento
- Si la información sale de Nigeria
- Cuánto tiempo se conserva la información
Por ejemplo:
- Cookies de analítica
- Píxeles publicitarios
- Rastreadores de redes sociales
- Herramientas de grabación de sesión
- Etiquetas de marketing
- Herramientas de personalización
- Rastreadores de conversión
- Servicios de terceros incrustados
Cuando el consentimiento es la base jurídica adecuada, ConsentX puede ayudar a recabarlo y aplicarlo antes de que se ejecuten los rastreadores correspondientes.
Derechos de los interesados conforme a la NDPA
La NDPC identifica una serie de derechos en las secciones 34 a 38 de la ley.
Entre ellos:
- Derecho a ser informado
- Derecho de acceso
- Derecho de rectificación
- Derecho de oposición
- Derecho a limitar el tratamiento
- Derecho a la portabilidad de los datos
- Derecho de supresión
- Derecho a reclamar ante la autoridad de control
- Derechos relativos a las decisiones automatizadas
Las organizaciones deben contar con procedimientos operativos para recibir, verificar, evaluar y responder a estas solicitudes.
Derecho de acceso
Los interesados pueden solicitar acceso a los datos personales que se conservan sobre ellos y a información sobre su tratamiento.
La propia NDPC facilita un formulario de solicitud de acceso e indica que trata de responder con prontitud y, en todo caso, dentro de los 30 días siguientes a la recepción de la solicitud o de la información adicional requerida.
Las organizaciones deben, por tanto, implantar flujos que:
- Reciban la solicitud
- Verifiquen la identidad cuando sea necesario
- Determinen el alcance
- Busquen en los sistemas pertinentes
- Revisen la información
- Apliquen las excepciones aplicables
- Preparen la respuesta
- Registren el resultado
Derecho de rectificación
Los interesados pueden tener derecho a solicitar la corrección de datos personales inexactos o incompletos.
Las organizaciones deben mantener procedimientos para:
- Identificar información inexacta
- Verificar las solicitudes de rectificación
- Actualizar los sistemas pertinentes
- Sincronizar la información con los encargados cuando proceda
- Documentar el cambio
Derecho de supresión
En los supuestos aplicables, los interesados pueden solicitar la eliminación o supresión de datos personales.
Las organizaciones deben mantener procesos para identificar:
- Qué información debe eliminarse
- Si la conservación es legalmente exigible
- Qué sistemas contienen la información
- Qué encargados conservan copias
- Si las copias de seguridad requieren un tratamiento especial
La supresión debe integrarse, por tanto, en una gobernanza más amplia del ciclo de vida del dato.
Derecho a la portabilidad de los datos
La NDPC identifica la portabilidad de los datos como uno de los derechos disponibles para los interesados conforme a la NDPA.
Las organizaciones deben considerar cómo pueden:
- Identificar la información portable
- Autenticar al solicitante
- Extraer los datos pertinentes
- Generar los datos en un formato estructurado adecuado
- Transferir la información de forma segura cuando sea necesario
Derecho de oposición y de limitación del tratamiento
Los interesados pueden tener derecho a oponerse a determinadas formas de tratamiento o a limitarlas.
Las organizaciones deben mantener mecanismos para:
- Recibir las oposiciones
- Evaluar la base jurídica
- Limitar el tratamiento cuando proceda
- Comunicar los resultados
- Registrar la decisión
Decisiones automatizadas
La NDPC identifica un derecho de los interesados relativo a las decisiones automatizadas.
Esto resulta cada vez más relevante para las organizaciones que utilizan:
- Inteligencia artificial
- Elaboración automatizada de perfiles
- Scoring crediticio
- Sistemas de selección de personal
- Detección de fraude
- Personalización
- Motores de recomendación
- Decisiones automatizadas de elegibilidad
Las organizaciones que utilizan sistemas de decisión automatizada deben evaluar la transparencia, la base jurídica, los derechos de los interesados, la equidad y el riesgo.
Evaluación de Impacto en la Protección de Datos (EIPD)
El marco de cumplimiento de la NDPA incluye las evaluaciones de impacto en la protección de datos cuando resultan aplicables.
La GAID 2025 incorpora expresamente al marco de cumplimiento la valoración de si es necesaria una EIPD.
Una EIPD puede ayudar a las organizaciones a evaluar tratamientos que puedan generar riesgos significativos para la privacidad.
Una EIPD puede examinar:
- La finalidad del tratamiento
- Las categorías de datos
- Las categorías de interesados
- La tecnología empleada
- Los riesgos potenciales para la privacidad
- Los controles de seguridad
- Las medidas de mitigación
- Los riesgos residuales
- Los derechos de los interesados
Las organizaciones deben determinar si se requiere una EIPD en función de la naturaleza y el riesgo del tratamiento, y no tratarla como una exigencia universal para toda actividad.
Evaluación de interés legítimo
La GAID 2025 de la NDPC se refiere expresamente a las evaluaciones de interés legítimo (LIA) cuando proceden.
Una LIA puede ayudar a una organización a valorar si el interés legítimo es una base jurídica adecuada.
Una evaluación habitual puede considerar:
- Test de finalidad: ¿qué interés legítimo se persigue?
- Test de necesidad: ¿es el tratamiento necesario para alcanzar esa finalidad?
- Test de ponderación: ¿prevalece el interés de la organización sobre los intereses, derechos y libertades del interesado?
Las organizaciones deben documentar la evaluación y revisarla cuando cambie el tratamiento.
Delegado de Protección de Datos (DPO)
La NDPA establece requisitos relativos a los delegados de protección de datos.
Las responsabilidades del DPO pueden incluir:
- Asesorar a la organización
- Apoyar el cumplimiento
- Supervisar las obligaciones de protección de datos
- Apoyar las EIPD
- Apoyar los derechos de los interesados
- Servir de enlace con el regulador
- Apoyar la gobernanza de la privacidad
- Supervisar las actividades de cumplimiento
La GAID 2025 añade requisitos sobre la evaluación de credenciales y la certificación del DPO.
Las organizaciones deben determinar si sus circunstancias exigen un DPO y asegurarse de que la persona designada cuente con la competencia e independencia adecuadas.
Responsables y encargados del tratamiento
La NDPA distingue entre responsables y encargados del tratamiento.
Un responsable determina los fines y medios del tratamiento de datos personales. Por ejemplo:
- Empleadores
- Negocios de comercio electrónico
- Bancos
- Empresas SaaS
- Organizaciones sanitarias
- Plataformas en línea
Un encargado trata datos personales por cuenta de un responsable. Por ejemplo:
- Proveedores cloud
- Proveedores de alojamiento
- Plataformas CRM
- Proveedores de correo
- Servicios de analítica
- Plataformas de atención al cliente
- Proveedores de nóminas
Los responsables deben mantener una supervisión adecuada de los encargados y establecer controles contractuales y de seguridad apropiados.
Responsables y encargados de importancia principal
La NDPA prevé la designación y el registro de responsables y encargados de importancia principal (DCPMI).
Las orientaciones actuales de registro de la NDPC señalan que una organización puede considerarse de importancia principal en función de factores como tratar datos de más de 200 interesados en seis meses, prestar determinados servicios comerciales de TIC que impliquen almacenamiento de datos personales u operar en sectores determinados.
Las orientaciones actuales también identifican sectores como:
- Aviación
- Comunicaciones
- Educación
- Otros sectores y supuestos designados
Dado que el marco de designación de la NDPC puede depender de la actividad concreta y de las orientaciones aplicables, las organizaciones deben evaluar su situación actual frente a los últimos requisitos de la NDPC.
Registro NDPA
Los responsables y encargados que queden dentro del marco de registro aplicable a las organizaciones de importancia principal pueden estar obligados a registrarse ante la NDPC.
Los requisitos de registro pueden incluir:
- Datos de la organización
- Actividades de tratamiento
- Categorías de datos
- Categorías de interesados
- Información del DPO
- Documentación de cumplimiento
- Otra información prescrita por la Comisión
La NDPC ofrece actualmente servicios de registro para responsables y encargados de importancia principal.
Compliance Audit Returns
La NDPC exige a las organizaciones afectadas participar en los procesos de cumplimiento establecidos por la ley y su marco regulatorio.
La Comisión indica que determinados DCPMI están sujetos a los requisitos de Compliance Audit Returns (CAR).
La NDPC también señala que las presentaciones CAR se realizan, cuando proceda, a través de una Data Protection Compliance Organisation (DPCO) autorizada.
Las organizaciones deben, por tanto, distinguir entre:
- Cumplimiento interno en materia de privacidad
- Registro ante la NDPC
- Compliance Audit Returns
- Verificación por una DPCO
- Gobernanza del DPO
Son actividades relacionadas pero distintas.
Data Protection Compliance Organisations (DPCO)
La NDPA prevé Data Protection Compliance Organisations autorizadas.
Las DPCO pueden prestar servicios como:
- Formación en protección de datos
- Auditoría
- Consultoría
- Servicios de cumplimiento
- Verificación de presentaciones de cumplimiento
La NDPC indica que las presentaciones de los responsables al amparo de la ley pueden requerir, cuando proceda, una declaración de verificación de una DPCO.
ConsentX puede complementar los servicios profesionales de cumplimiento aportando infraestructura técnica de consentimiento, gestión de rastreadores y privacidad.
Seguridad de los datos conforme a la NDPA
Responsables y encargados deben implantar medidas de seguridad adecuadas.
Los programas de seguridad deben abordar áreas como:
- Control de acceso
- Autenticación
- Cifrado
- Seguridad de red
- Minimización de datos
- Desarrollo seguro
- Gestión de proveedores
- Copia de seguridad y recuperación
- Respuesta a incidentes
- Concienciación de empleados
- Monitorización de seguridad
La NDPA trata la seguridad como parte esencial de la protección de datos y no como una cuestión técnica separada.
Notificación de brechas de datos
La NDPA establece obligaciones relativas a las brechas de datos personales.
Cuando una brecha pueda entrañar un riesgo para los derechos y libertades de las personas, el responsable debe notificarlo a la Comisión en un plazo de 72 horas desde que tiene conocimiento de ella.
El marco también contempla la notificación a los interesados afectados cuando proceda.
Las organizaciones deben mantener un proceso documentado de respuesta a incidentes que cubra:
- Detección
- Contención
- Investigación
- Evaluación de riesgos
- Notificación al regulador
- Notificación a los interesados
- Remediación
- Documentación
Transferencias internacionales de datos
La NDPA regula las transferencias de datos personales fuera de Nigeria.
Las organizaciones que transfieran datos personales internacionalmente deben evaluar:
- El país de destino
- La organización destinataria
- La finalidad de la transferencia
- Las categorías de datos personales
- Los riesgos para los interesados
- Las garantías aplicables
- Las protecciones contractuales
- Los requisitos regulatorios
La GAID 2025 incluye expresamente entre las actividades de cumplimiento la valoración de los fundamentos jurídicos de las transferencias internacionales.
Las organizaciones internacionales deben, por tanto, incluir a Nigeria en su marco general de gobernanza de transferencias.
Conservación y supresión de datos
Las organizaciones deben establecer plazos de conservación adecuados en función de:
- La finalidad del tratamiento
- Las obligaciones legales
- Los requisitos contractuales
- Los requisitos regulatorios
- Los requisitos derivados de litigios
- Los requisitos de seguridad
- Los derechos de los interesados
Cuando los datos personales ya no sean necesarios y no exista razón legal para conservarlos, las organizaciones deben aplicar procedimientos adecuados de supresión, destrucción o anonimización.
Un calendario de conservación documentado puede ayudar a demostrar la responsabilidad proactiva.
Menores
Las organizaciones que tratan datos personales de menores deben extremar la diligencia y considerar:
- La edad
- La capacidad
- La participación de padres o tutores cuando proceda
- La naturaleza del tratamiento
- El riesgo para el menor
- La finalidad del tratamiento
- Las salvaguardas adecuadas
- La transparencia
Los datos de menores pueden generar riesgos elevados de privacidad y seguridad, especialmente en servicios en línea, educación, videojuegos, plataformas sociales y publicidad.
Marketing directo conforme a la NDPA
Las actividades de marketing pueden implicar un tratamiento extenso de datos personales.
Por ejemplo:
- Marketing por correo electrónico
- Marketing por SMS
- Elaboración de perfiles de clientes
- Publicidad conductual
- Retargeting
- Segmentación de audiencias
- Publicidad personalizada
Las organizaciones deben identificar la base jurídica aplicable y asegurarse de que el tratamiento sea coherente con la transparencia y los derechos de los interesados.
Cuando el consentimiento sea la base aplicable, debe recabarse y registrarse adecuadamente.
Privacidad desde el diseño
La privacidad debe incorporarse a los sistemas y procesos desde el principio.
Un programa de privacidad desde el diseño puede incluir:
- Minimización de datos
- Limitación de la finalidad
- Gestión del consentimiento
- Avisos de privacidad
- Controles de acceso
- Controles de conservación
- Cifrado
- Gobernanza de proveedores
- Flujos DSAR
- Registro de auditoría
- Controles de transferencias internacionales
La NDPC también ha publicado materiales que promueven la privacidad desde el diseño en entornos de innovación y digitales.
Ejecución de la NDPA
La NDPC es responsable de supervisar y hacer cumplir la Nigeria Data Protection Act.
La Comisión puede investigar posibles infracciones y adoptar medidas regulatorias.
Las consecuencias del incumplimiento pueden incluir:
- Órdenes correctoras
- Sanciones administrativas
- Indemnización
- Tasas correctoras
- Otras medidas de ejecución
- Procedimientos civiles
- Consecuencias penales en los supuestos aplicables
La NDPC señala que los interesados también pueden ejercer acciones civiles por vulneraciones de sus derechos.
Sanciones de la NDPA
La sección 48 establece distintos límites máximos de sanción según si la organización es o no un responsable o encargado de importancia principal.
La NDPC indica que, para un DCPMI, la sanción o tasa correctora puede alcanzar la mayor de las cifras entre 10 millones de NGN y el 2 % de los ingresos brutos anuales del ejercicio anterior.
Para las organizaciones que no son de importancia principal, la NDPC señala que el máximo estándar corresponde a la mayor de las cifras entre 2 millones de NGN y el 2 % de los ingresos brutos anuales del ejercicio anterior.
Se trata de marcos legales de máximos y no de una multa automática por cada infracción. El resultado regulatorio real depende de las circunstancias aplicables y de las disposiciones de ejecución.
Lista de comprobación de cumplimiento de la NDPA
Utilice esta lista para evaluar el grado de preparación de su organización.
- Mapear el tratamiento de datos personales
- Identificar a los responsables
- Identificar a los encargados
- Determinar las bases jurídicas aplicables
- Identificar tratamientos sensibles o de alto riesgo
- Revisar los avisos de privacidad
- Revisar cookies y rastreadores
- Determinar dónde se requiere consentimiento
- Asegurar que el consentimiento sea libre e informado
- Conservar registros de consentimiento
- Ofrecer mecanismos de retirada del consentimiento
- Establecer procedimientos DSAR
- Vigilar el plazo aplicable de 30 días
- Implantar controles de seguridad
- Establecer procedimientos de respuesta ante brechas
- Evaluar los requisitos de EIPD
- Realizar LIA cuando proceda
- Designar un DPO cuando sea obligatorio
- Evaluar la condición de DCPMI
- Completar el registro ante la NDPC cuando sea necesario
- Revisar las obligaciones de Compliance Audit Return
- Evaluar las transferencias internacionales
- Establecer plazos de conservación
- Implantar procedimientos de supresión
- Revisar los contratos con encargados
- Mantener la documentación de cumplimiento
- Seguir las orientaciones de la NDPC y las novedades regulatorias
Por qué importa la gestión del consentimiento en la NDPA
El cumplimiento en materia de privacidad de un sitio web moderno va más allá de publicar una política de privacidad.
Un sitio web puede contener:
- Herramientas de analítica
- Píxeles publicitarios
- Rastreadores de redes sociales
- Etiquetas de marketing
- Software de grabación de sesión
- Herramientas de personalización
- Contenido incrustado
- Integraciones CRM
- API de terceros
Sin visibilidad ni control, estas tecnologías pueden generar riesgos para la privacidad.
Una plataforma de gestión del consentimiento puede ayudar a las organizaciones a descubrir → categorizar → obtener el consentimiento → bloquear → registrar → gestionar preferencias → demostrar evidencia.
ConsentX reúne estos controles para organizaciones que operan en múltiples jurisdicciones de privacidad.
Cómo ayuda ConsentX con el cumplimiento de la NDPA
Descubrimiento de cookies y rastreadores
Identifique cookies, scripts, píxeles y tecnologías de seguimiento presentes en su sitio web.
Gestión del consentimiento
Recabe y gestione el consentimiento cuando este sea la base jurídica aplicable.
Consentimiento por finalidad
Separe las opciones de consentimiento según las finalidades correspondientes en lugar de recurrir a una única elección genérica.
Bloqueo previo de scripts
Impida que las tecnologías no esenciales afectadas se ejecuten antes de obtener la señal de consentimiento requerida.
Evidencia de consentimiento
Conserve registros de las decisiones de consentimiento, marcas temporales y el contexto de consentimiento relevante.
Gestión de preferencias
Permita a los usuarios revisar y cambiar sus preferencias de privacidad.
Reglas por región
Aplique distintas experiencias de privacidad y consentimiento según los requisitos jurisdiccionales configurados.
Soporte de DSAR
Dé soporte a los flujos de acceso, supresión, rectificación, oposición, portabilidad y solicitudes relacionadas.
Pistas de auditoría
Conserve evidencia de las interacciones de privacidad y de las decisiones de consentimiento.
Prepárese para la NDPA con ConsentX
Cree una experiencia de privacidad más transparente y auditable para los usuarios en Nigeria. Con ConsentX, las organizaciones pueden escanear sitios web en busca de cookies y rastreadores, configurar experiencias de consentimiento adaptadas a la NDPA, bloquear las tecnologías afectadas antes del consentimiento, recabar y documentar el consentimiento, gestionar preferencias de privacidad, dar soporte a las solicitudes de los interesados, conservar evidencia de consentimiento, aplicar reglas regionales y mejorar la gobernanza de la privacidad en sus propiedades digitales. ConsentX ayuda a convertir los requisitos de privacidad en controles operativos.
Ninguna plataforma tecnológica puede por sí sola lograr que una organización cumpla plenamente desde el punto de vista jurídico. ConsentX puede respaldar controles técnicos que incluyen la gestión del consentimiento, la gobernanza de cookies y rastreadores, el bloqueo previo de scripts, la evidencia de consentimiento, la gestión de preferencias y los flujos de solicitudes de los interesados. El cumplimiento de la NDPA exige además medidas jurídicas, organizativas y de seguridad que van más allá de una plataforma de gestión del consentimiento. Esta página ofrece información general sobre la Nigeria Data Protection Act 2023 y no constituye asesoramiento jurídico. Las organizaciones deben revisar la legislación vigente y las orientaciones de la NDPC y obtener asesoramiento jurídico nigeriano cualificado cuando proceda.
Cómo cumplir la NDPA con ConsentX
- 1
Escanee su sitio web
Ejecute un escaneo de ConsentX para identificar cookies, rastreadores, scripts y tecnologías de terceros. Esto aporta visibilidad sobre qué tecnologías pueden tratar o transmitir información.
- 2
Categorice las tecnologías
Clasifique los rastreadores según su finalidad, por ejemplo:
- Necesarias
- Analítica
- Funcionales
- Publicidad
- Personalización
- Redes sociales
- 3
Determine la base jurídica adecuada
No dé por supuesto que toda actividad de tratamiento requiere consentimiento. Para cada actividad, determine si se aplica el consentimiento u otra base jurídica.
- 4
Configure la experiencia de consentimiento
Cuando se requiera consentimiento, configure una interfaz de consentimiento clara y específica por finalidad.
- 5
Bloquee los rastreadores afectados
Impida que los scripts no esenciales afectados se ejecuten hasta recibir la señal de consentimiento requerida.
- 6
Registre el consentimiento
Conserve evidencia que muestre:
- Fecha y hora
- Decisión de consentimiento
- Finalidades
- Versión del consentimiento
- Configuración relevante
- Retirada o cambios de preferencias
- 7
Dé soporte a la retirada
Ofrezca a los usuarios un mecanismo accesible para cambiar sus preferencias de consentimiento.
- 8
Dé soporte a las solicitudes de los interesados
Utilice flujos estructurados para hacer seguimiento de:
- Solicitudes de acceso
- Rectificación
- Supresión
- Limitación
- Oposición
- Portabilidad
- 9
Conserve evidencia de auditoría
Mantenga los registros adecuados que demuestren cómo funcionan los controles de consentimiento y privacidad.
Preguntas frecuentes
Otras normativas de privacidad
El marco aplicable depende de factores como el lugar donde opera la organización, dónde se encuentran los interesados, la naturaleza del tratamiento y si la información se transfiere internacionalmente.