La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

Nigeria

Cumplimiento de la NDPA de Nigeria con ConsentX

Nigeria Data Protection Act 2023

La Nigeria Data Protection Act 2023 (NDPA) es la principal ley integral de protección de datos de Nigeria. Establece el marco jurídico para el tratamiento de datos personales, protege los derechos de privacidad de los interesados, regula a responsables y encargados del tratamiento y crea la Nigeria Data Protection Commission (NDPC) como autoridad independiente de protección de datos de Nigeria. La NDPA se promulgó el 12 de junio de 2023 y sustituyó a la anterior Nigeria Data Protection Regulation (NDPR) como marco legal central de protección de datos en Nigeria. La NDPC ha emitido posteriormente orientaciones regulatorias, incluida la NDP Act General Application and Implementation Directive (GAID) 2025, que ofrece indicaciones adicionales sobre implementación y cumplimiento. Para las organizaciones que operan sitios web, aplicaciones móviles, plataformas SaaS, servicios de comercio electrónico, servicios financieros, plataformas sanitarias u otros productos digitales que afectan a personas en Nigeria, el cumplimiento de la NDPA puede implicar el análisis de bases jurídicas, la gestión del consentimiento, los avisos de privacidad, los derechos de los interesados, la seguridad, la respuesta ante brechas, el registro, la gobernanza del DPO, las EIPD, las transferencias internacionales y una responsabilidad continua.
Región

Nigeria

Estado

En vigor desde 2023

La NDPA se promulgó el 12 de junio de 2023 y sustituyó a la anterior Nigeria Data Protection Regulation (NDPR) como marco legal central de protección de datos en Nigeria.

Grupo

Asia y África

La NDPA de un vistazo

País

Nigeria

Nombre completo

Nigeria Data Protection Act 2023

Abreviatura habitual

NDPA / NDP Act

En vigor

2023

Regulador

Nigeria Data Protection Commission (NDPC)

Consentimiento

Una base jurídica; no exigido de forma universal

Aviso de privacidad

Obligatorio

Derechos de los interesados

Seguridad de los datos

Obligatoria

Notificación de brechas

Obligatoria en los supuestos previstos

Plazo de respuesta al interesado

Por lo general, dentro de 30 días

DPO

Obligatorio en los supuestos previstos por la ley y la GAID

EIPD

Obligatoria cuando resulte aplicable al tratamiento

Evaluación de interés legítimo

Obligatoria cuando proceda

Registro

Aplica a responsables y encargados designados de importancia principal

Transferencias internacionales

Reguladas

Estado

En vigor

¿Quién debe cumplir la NDPA?

La NDPA puede aplicarse a organizaciones domiciliadas en Nigeria, residentes en Nigeria, que operan en Nigeria, que tratan datos personales en Nigeria, o que están fuera de Nigeria pero tratan datos personales de interesados en Nigeria. Las FAQ oficiales de la NDPC confirman que la ley puede aplicarse a una organización fuera de Nigeria cuando trata datos personales de un interesado en Nigeria. Entre las organizaciones potencialmente afectadas figuran empresas nigerianas, empresas internacionales que atienden a usuarios nigerianos, plataformas de comercio electrónico, bancos y fintech, aseguradoras, organizaciones sanitarias, universidades y centros educativos, operadoras de telecomunicaciones, empresas tecnológicas, proveedores SaaS, empresas de marketing y publicidad, empleadores, organismos públicos, prestadores de servicios profesionales, plataformas digitales y empresas de analítica de datos.

Sanciones conforme a la NDPA

La sección 48 establece distintos límites máximos de sanción según si la organización es o no un responsable o encargado de importancia principal. La NDPC indica que, para un DCPMI, la sanción o tasa correctora puede alcanzar la mayor de las cifras entre 10 millones de NGN y el 2 % de los ingresos brutos anuales del ejercicio anterior. Para las organizaciones que no son de importancia principal, la NDPC señala que el máximo estándar corresponde a la mayor de las cifras entre 2 millones de NGN y el 2 % de los ingresos brutos anuales del ejercicio anterior. Se trata de marcos legales de máximos y no de una multa automática por cada infracción; el resultado regulatorio real depende de las circunstancias aplicables y de las disposiciones de ejecución.

En resumen

  • Tratamiento lícito y leal
  • Transparencia y responsabilidad proactiva
  • Consentimiento
  • Minimización de datos
  • Limitación de la finalidad
  • Seguridad de los datos
  • Derechos de los interesados
  • Evaluaciones de impacto en la protección de datos
  • Evaluaciones de interés legítimo
  • Delegados de protección de datos
  • Registro de determinados responsables y encargados
  • Transferencias internacionales de datos
  • Notificación de brechas de datos
  • Conservación y supresión de datos
  • Decisiones automatizadas
  • Supervisión regulatoria

El consentimiento es una base jurídica importante en la NDPA, pero no es la única base jurídica para el tratamiento de datos personales. Las organizaciones deben identificar la base jurídica adecuada para cada actividad de tratamiento en lugar de considerar el consentimiento como universalmente obligatorio.

¿Qué es la Nigeria Data Protection Act?

La Nigeria Data Protection Act 2023 establece el marco legal moderno de Nigeria para la protección de datos personales.

Entre sus objetivos figuran:

  • Proteger los derechos y libertades fundamentales de los interesados
  • Regular el tratamiento de datos personales
  • Promover prácticas de tratamiento seguras y respetuosas con la privacidad
  • Garantizar un tratamiento leal, lícito y responsable
  • Reconocer derechos y vías de reclamación a los interesados
  • Crear una comisión reguladora independiente
  • Apoyar la economía digital de Nigeria y su participación internacional

La NDPC se creó al amparo de la ley para supervisar y regular la protección de datos y la privacidad en Nigeria.

Los materiales actuales de la NDPC confirman que la NDPA se aplica ampliamente a las organizaciones que tratan datos personales vinculados con Nigeria y reconoce derechos de acceso, rectificación, oposición, limitación, portabilidad, supresión y derechos relativos a las decisiones automatizadas.

¿Qué son los datos personales conforme a la NDPA?

La NDPA regula el tratamiento de datos personales relativos a personas físicas.

Los datos personales pueden incluir información como:

  • Nombre
  • Dirección de correo electrónico
  • Número de teléfono
  • Domicilio
  • Información identificativa
  • Información de empleados
  • Información de clientes
  • Información de cuenta
  • Información de ubicación
  • Identificadores en línea
  • Direcciones IP cuando se refieren a una persona identificable
  • Información del dispositivo
  • Información financiera
  • Información de autenticación
  • Información conductual
  • Perfiles de marketing
  • Información de salud
  • Información biométrica

El tratamiento exacto de un elemento concreto depende de si encaja en la definición legal de datos personales y del contexto en que se trata.

¿Qué es el tratamiento de datos?

La NDPA define el tratamiento de forma amplia.

El tratamiento puede incluir:

  • Recogida
  • Registro
  • Organización
  • Estructuración
  • Almacenamiento
  • Adaptación
  • Modificación
  • Extracción
  • Consulta
  • Uso
  • Divulgación
  • Transmisión
  • Difusión
  • Combinación
  • Limitación
  • Supresión
  • Destrucción

La NDPC confirma que la definición abarca el tratamiento con independencia de que se realice o no por medios automatizados.

Principios clave de protección de datos de la NDPA

Las organizaciones que tratan datos personales deben actuar conforme a los principios básicos establecidos por la NDPA.

Licitud, lealtad y transparencia. Los datos personales deben tratarse de forma lícita, leal y transparente.

Limitación de la finalidad. Los datos personales deben recogerse y utilizarse para fines determinados, explícitos y legítimos.

Minimización de datos. Las organizaciones deben evitar recoger datos personales innecesarios para la finalidad correspondiente.

Exactitud. Los datos personales deben ser exactos y estar actualizados cuando sea necesario.

Limitación del plazo de conservación. Los datos personales no deben conservarse más tiempo del necesario para la finalidad aplicable o una obligación legal.

Integridad y confidencialidad. Medidas de seguridad adecuadas deben proteger los datos personales frente a accesos no autorizados, pérdida, destrucción u otros tratamientos ilícitos.

Responsabilidad proactiva. Las organizaciones deben poder demostrar el cumplimiento de los requisitos aplicables de protección de datos.

La GAID 2025 de la NDPC incorpora además a su marco de cumplimiento la evaluación de los principios de protección de datos, las bases jurídicas, las EIPD, los intereses legítimos, los derechos de los interesados, la seguridad, las transferencias internacionales y la notificación de brechas.

¿Exige la NDPA consentimiento?

No para cada actividad de tratamiento.

El consentimiento es una base jurídica importante en la NDPA, pero las organizaciones deben determinar primero qué base jurídica se aplica a la actividad de tratamiento.

Según las circunstancias, el tratamiento puede ampararse en fundamentos como:

  • Consentimiento
  • Necesidad contractual
  • Obligación legal
  • Protección de intereses vitales
  • Interés público o ejercicio de poderes públicos
  • Intereses legítimos, con sujeción a los requisitos aplicables

Los materiales actuales de la NDPC reconocen expresamente el consentimiento como un componente importante de la protección de datos y, al mismo tiempo, admiten tratamientos lícitos en supuestos en los que el consentimiento no es la base aplicable.

¿Qué hace válido el consentimiento conforme a la NDPA?

Cuando se recurre al consentimiento, las organizaciones deben asegurarse de que sea:

  • Libremente prestado
  • Específico
  • Informado
  • Inequívoco
  • Demostrable
  • No agrupado innecesariamente con tratamientos no relacionados

El consentimiento debe implicar una elección real para el interesado.

Las organizaciones deben evitar:

  • Casillas de consentimiento premarcadas
  • Consentimiento oculto
  • Finalidades vagas
  • Consentimiento agrupado
  • Consentimiento forzado cuando debería aplicarse otra base jurídica
  • Interfaces diseñadas para desincentivar la negativa
  • Continuar el tratamiento basado en consentimiento tras su retirada

Una plataforma de gestión del consentimiento bien diseñada puede ayudar a operativizar estos requisitos.

Retirada del consentimiento

Cuando el consentimiento es la base jurídica aplicable, las organizaciones deben ofrecer un mecanismo accesible para retirarlo.

Un sistema de gestión del consentimiento debe permitir a las organizaciones:

  • Registrar el consentimiento
  • Registrar la finalidad correspondiente
  • Registrar cuándo se prestó el consentimiento
  • Registrar el método por el que se obtuvo
  • Hacer seguimiento de los cambios de consentimiento
  • Registrar las retiradas
  • Aplicar las preferencias actualizadas
  • Conservar evidencia a efectos de responsabilidad

ConsentX puede aportar la infraestructura técnica para estos flujos de trabajo.

Datos personales sensibles

La NDPA prevé protecciones adicionales para determinadas categorías de datos personales.

Las organizaciones que manejan información sensible deben aplicar salvaguardas adecuadas y valorar con cuidado:

  • La naturaleza de los datos
  • La finalidad del tratamiento
  • La base jurídica
  • Los requisitos de seguridad
  • Los controles de acceso
  • La conservación
  • La divulgación
  • Las transferencias internacionales
  • Los derechos de los interesados

El tratamiento de datos sensibles merece una atención reforzada de gobernanza, ya que el impacto potencial de un uso indebido o de una brecha puede ser significativo.

Avisos de privacidad conforme a la NDPA

La transparencia es un requisito esencial de la NDPA.

Un aviso de privacidad debe explicar la información relevante sobre la actividad de tratamiento, incluyendo cuando proceda:

  • Identidad del responsable
  • Datos de contacto
  • Finalidades del tratamiento
  • Categorías de datos personales
  • Base jurídica
  • Destinatarios
  • Transferencias internacionales
  • Conservación
  • Derechos de los interesados
  • Mecanismos de reclamación
  • Decisiones automatizadas cuando proceda

Los avisos de privacidad deben presentarse en los puntos adecuados del recorrido del usuario.

Un banner de cookies no debe considerarse un sustituto de un aviso de privacidad completo.

Cookies y tecnologías de seguimiento conforme a la NDPA

Las cookies y las tecnologías de seguimiento en línea deben evaluarse en función del tratamiento de datos personales que realizan.

Las organizaciones deben determinar:

  • Qué datos se recogen
  • Si se refieren a una persona identificable
  • Por qué se utiliza la tecnología
  • Qué terceros reciben información
  • Qué base jurídica se aplica
  • Si se requiere consentimiento
  • Si la información sale de Nigeria
  • Cuánto tiempo se conserva la información

Por ejemplo:

  • Cookies de analítica
  • Píxeles publicitarios
  • Rastreadores de redes sociales
  • Herramientas de grabación de sesión
  • Etiquetas de marketing
  • Herramientas de personalización
  • Rastreadores de conversión
  • Servicios de terceros incrustados

Cuando el consentimiento es la base jurídica adecuada, ConsentX puede ayudar a recabarlo y aplicarlo antes de que se ejecuten los rastreadores correspondientes.

Derechos de los interesados conforme a la NDPA

La NDPC identifica una serie de derechos en las secciones 34 a 38 de la ley.

Entre ellos:

  • Derecho a ser informado
  • Derecho de acceso
  • Derecho de rectificación
  • Derecho de oposición
  • Derecho a limitar el tratamiento
  • Derecho a la portabilidad de los datos
  • Derecho de supresión
  • Derecho a reclamar ante la autoridad de control
  • Derechos relativos a las decisiones automatizadas

Las organizaciones deben contar con procedimientos operativos para recibir, verificar, evaluar y responder a estas solicitudes.

Derecho de acceso

Los interesados pueden solicitar acceso a los datos personales que se conservan sobre ellos y a información sobre su tratamiento.

La propia NDPC facilita un formulario de solicitud de acceso e indica que trata de responder con prontitud y, en todo caso, dentro de los 30 días siguientes a la recepción de la solicitud o de la información adicional requerida.

Las organizaciones deben, por tanto, implantar flujos que:

  • Reciban la solicitud
  • Verifiquen la identidad cuando sea necesario
  • Determinen el alcance
  • Busquen en los sistemas pertinentes
  • Revisen la información
  • Apliquen las excepciones aplicables
  • Preparen la respuesta
  • Registren el resultado

Derecho de rectificación

Los interesados pueden tener derecho a solicitar la corrección de datos personales inexactos o incompletos.

Las organizaciones deben mantener procedimientos para:

  • Identificar información inexacta
  • Verificar las solicitudes de rectificación
  • Actualizar los sistemas pertinentes
  • Sincronizar la información con los encargados cuando proceda
  • Documentar el cambio

Derecho de supresión

En los supuestos aplicables, los interesados pueden solicitar la eliminación o supresión de datos personales.

Las organizaciones deben mantener procesos para identificar:

  • Qué información debe eliminarse
  • Si la conservación es legalmente exigible
  • Qué sistemas contienen la información
  • Qué encargados conservan copias
  • Si las copias de seguridad requieren un tratamiento especial

La supresión debe integrarse, por tanto, en una gobernanza más amplia del ciclo de vida del dato.

Derecho a la portabilidad de los datos

La NDPC identifica la portabilidad de los datos como uno de los derechos disponibles para los interesados conforme a la NDPA.

Las organizaciones deben considerar cómo pueden:

  • Identificar la información portable
  • Autenticar al solicitante
  • Extraer los datos pertinentes
  • Generar los datos en un formato estructurado adecuado
  • Transferir la información de forma segura cuando sea necesario

Derecho de oposición y de limitación del tratamiento

Los interesados pueden tener derecho a oponerse a determinadas formas de tratamiento o a limitarlas.

Las organizaciones deben mantener mecanismos para:

  • Recibir las oposiciones
  • Evaluar la base jurídica
  • Limitar el tratamiento cuando proceda
  • Comunicar los resultados
  • Registrar la decisión

Decisiones automatizadas

La NDPC identifica un derecho de los interesados relativo a las decisiones automatizadas.

Esto resulta cada vez más relevante para las organizaciones que utilizan:

  • Inteligencia artificial
  • Elaboración automatizada de perfiles
  • Scoring crediticio
  • Sistemas de selección de personal
  • Detección de fraude
  • Personalización
  • Motores de recomendación
  • Decisiones automatizadas de elegibilidad

Las organizaciones que utilizan sistemas de decisión automatizada deben evaluar la transparencia, la base jurídica, los derechos de los interesados, la equidad y el riesgo.

Evaluación de Impacto en la Protección de Datos (EIPD)

El marco de cumplimiento de la NDPA incluye las evaluaciones de impacto en la protección de datos cuando resultan aplicables.

La GAID 2025 incorpora expresamente al marco de cumplimiento la valoración de si es necesaria una EIPD.

Una EIPD puede ayudar a las organizaciones a evaluar tratamientos que puedan generar riesgos significativos para la privacidad.

Una EIPD puede examinar:

  • La finalidad del tratamiento
  • Las categorías de datos
  • Las categorías de interesados
  • La tecnología empleada
  • Los riesgos potenciales para la privacidad
  • Los controles de seguridad
  • Las medidas de mitigación
  • Los riesgos residuales
  • Los derechos de los interesados

Las organizaciones deben determinar si se requiere una EIPD en función de la naturaleza y el riesgo del tratamiento, y no tratarla como una exigencia universal para toda actividad.

Evaluación de interés legítimo

La GAID 2025 de la NDPC se refiere expresamente a las evaluaciones de interés legítimo (LIA) cuando proceden.

Una LIA puede ayudar a una organización a valorar si el interés legítimo es una base jurídica adecuada.

Una evaluación habitual puede considerar:

  • Test de finalidad: ¿qué interés legítimo se persigue?
  • Test de necesidad: ¿es el tratamiento necesario para alcanzar esa finalidad?
  • Test de ponderación: ¿prevalece el interés de la organización sobre los intereses, derechos y libertades del interesado?

Las organizaciones deben documentar la evaluación y revisarla cuando cambie el tratamiento.

Delegado de Protección de Datos (DPO)

La NDPA establece requisitos relativos a los delegados de protección de datos.

Las responsabilidades del DPO pueden incluir:

  • Asesorar a la organización
  • Apoyar el cumplimiento
  • Supervisar las obligaciones de protección de datos
  • Apoyar las EIPD
  • Apoyar los derechos de los interesados
  • Servir de enlace con el regulador
  • Apoyar la gobernanza de la privacidad
  • Supervisar las actividades de cumplimiento

La GAID 2025 añade requisitos sobre la evaluación de credenciales y la certificación del DPO.

Las organizaciones deben determinar si sus circunstancias exigen un DPO y asegurarse de que la persona designada cuente con la competencia e independencia adecuadas.

Responsables y encargados del tratamiento

La NDPA distingue entre responsables y encargados del tratamiento.

Un responsable determina los fines y medios del tratamiento de datos personales. Por ejemplo:

  • Empleadores
  • Negocios de comercio electrónico
  • Bancos
  • Empresas SaaS
  • Organizaciones sanitarias
  • Plataformas en línea

Un encargado trata datos personales por cuenta de un responsable. Por ejemplo:

  • Proveedores cloud
  • Proveedores de alojamiento
  • Plataformas CRM
  • Proveedores de correo
  • Servicios de analítica
  • Plataformas de atención al cliente
  • Proveedores de nóminas

Los responsables deben mantener una supervisión adecuada de los encargados y establecer controles contractuales y de seguridad apropiados.

Responsables y encargados de importancia principal

La NDPA prevé la designación y el registro de responsables y encargados de importancia principal (DCPMI).

Las orientaciones actuales de registro de la NDPC señalan que una organización puede considerarse de importancia principal en función de factores como tratar datos de más de 200 interesados en seis meses, prestar determinados servicios comerciales de TIC que impliquen almacenamiento de datos personales u operar en sectores determinados.

Las orientaciones actuales también identifican sectores como:

  • Aviación
  • Comunicaciones
  • Educación
  • Otros sectores y supuestos designados

Dado que el marco de designación de la NDPC puede depender de la actividad concreta y de las orientaciones aplicables, las organizaciones deben evaluar su situación actual frente a los últimos requisitos de la NDPC.

Registro NDPA

Los responsables y encargados que queden dentro del marco de registro aplicable a las organizaciones de importancia principal pueden estar obligados a registrarse ante la NDPC.

Los requisitos de registro pueden incluir:

  • Datos de la organización
  • Actividades de tratamiento
  • Categorías de datos
  • Categorías de interesados
  • Información del DPO
  • Documentación de cumplimiento
  • Otra información prescrita por la Comisión

La NDPC ofrece actualmente servicios de registro para responsables y encargados de importancia principal.

Compliance Audit Returns

La NDPC exige a las organizaciones afectadas participar en los procesos de cumplimiento establecidos por la ley y su marco regulatorio.

La Comisión indica que determinados DCPMI están sujetos a los requisitos de Compliance Audit Returns (CAR).

La NDPC también señala que las presentaciones CAR se realizan, cuando proceda, a través de una Data Protection Compliance Organisation (DPCO) autorizada.

Las organizaciones deben, por tanto, distinguir entre:

  • Cumplimiento interno en materia de privacidad
  • Registro ante la NDPC
  • Compliance Audit Returns
  • Verificación por una DPCO
  • Gobernanza del DPO

Son actividades relacionadas pero distintas.

Data Protection Compliance Organisations (DPCO)

La NDPA prevé Data Protection Compliance Organisations autorizadas.

Las DPCO pueden prestar servicios como:

  • Formación en protección de datos
  • Auditoría
  • Consultoría
  • Servicios de cumplimiento
  • Verificación de presentaciones de cumplimiento

La NDPC indica que las presentaciones de los responsables al amparo de la ley pueden requerir, cuando proceda, una declaración de verificación de una DPCO.

ConsentX puede complementar los servicios profesionales de cumplimiento aportando infraestructura técnica de consentimiento, gestión de rastreadores y privacidad.

Seguridad de los datos conforme a la NDPA

Responsables y encargados deben implantar medidas de seguridad adecuadas.

Los programas de seguridad deben abordar áreas como:

  • Control de acceso
  • Autenticación
  • Cifrado
  • Seguridad de red
  • Minimización de datos
  • Desarrollo seguro
  • Gestión de proveedores
  • Copia de seguridad y recuperación
  • Respuesta a incidentes
  • Concienciación de empleados
  • Monitorización de seguridad

La NDPA trata la seguridad como parte esencial de la protección de datos y no como una cuestión técnica separada.

Notificación de brechas de datos

La NDPA establece obligaciones relativas a las brechas de datos personales.

Cuando una brecha pueda entrañar un riesgo para los derechos y libertades de las personas, el responsable debe notificarlo a la Comisión en un plazo de 72 horas desde que tiene conocimiento de ella.

El marco también contempla la notificación a los interesados afectados cuando proceda.

Las organizaciones deben mantener un proceso documentado de respuesta a incidentes que cubra:

  • Detección
  • Contención
  • Investigación
  • Evaluación de riesgos
  • Notificación al regulador
  • Notificación a los interesados
  • Remediación
  • Documentación

Transferencias internacionales de datos

La NDPA regula las transferencias de datos personales fuera de Nigeria.

Las organizaciones que transfieran datos personales internacionalmente deben evaluar:

  • El país de destino
  • La organización destinataria
  • La finalidad de la transferencia
  • Las categorías de datos personales
  • Los riesgos para los interesados
  • Las garantías aplicables
  • Las protecciones contractuales
  • Los requisitos regulatorios

La GAID 2025 incluye expresamente entre las actividades de cumplimiento la valoración de los fundamentos jurídicos de las transferencias internacionales.

Las organizaciones internacionales deben, por tanto, incluir a Nigeria en su marco general de gobernanza de transferencias.

Conservación y supresión de datos

Las organizaciones deben establecer plazos de conservación adecuados en función de:

  • La finalidad del tratamiento
  • Las obligaciones legales
  • Los requisitos contractuales
  • Los requisitos regulatorios
  • Los requisitos derivados de litigios
  • Los requisitos de seguridad
  • Los derechos de los interesados

Cuando los datos personales ya no sean necesarios y no exista razón legal para conservarlos, las organizaciones deben aplicar procedimientos adecuados de supresión, destrucción o anonimización.

Un calendario de conservación documentado puede ayudar a demostrar la responsabilidad proactiva.

Menores

Las organizaciones que tratan datos personales de menores deben extremar la diligencia y considerar:

  • La edad
  • La capacidad
  • La participación de padres o tutores cuando proceda
  • La naturaleza del tratamiento
  • El riesgo para el menor
  • La finalidad del tratamiento
  • Las salvaguardas adecuadas
  • La transparencia

Los datos de menores pueden generar riesgos elevados de privacidad y seguridad, especialmente en servicios en línea, educación, videojuegos, plataformas sociales y publicidad.

Marketing directo conforme a la NDPA

Las actividades de marketing pueden implicar un tratamiento extenso de datos personales.

Por ejemplo:

  • Marketing por correo electrónico
  • Marketing por SMS
  • Elaboración de perfiles de clientes
  • Publicidad conductual
  • Retargeting
  • Segmentación de audiencias
  • Publicidad personalizada

Las organizaciones deben identificar la base jurídica aplicable y asegurarse de que el tratamiento sea coherente con la transparencia y los derechos de los interesados.

Cuando el consentimiento sea la base aplicable, debe recabarse y registrarse adecuadamente.

Privacidad desde el diseño

La privacidad debe incorporarse a los sistemas y procesos desde el principio.

Un programa de privacidad desde el diseño puede incluir:

  • Minimización de datos
  • Limitación de la finalidad
  • Gestión del consentimiento
  • Avisos de privacidad
  • Controles de acceso
  • Controles de conservación
  • Cifrado
  • Gobernanza de proveedores
  • Flujos DSAR
  • Registro de auditoría
  • Controles de transferencias internacionales

La NDPC también ha publicado materiales que promueven la privacidad desde el diseño en entornos de innovación y digitales.

Ejecución de la NDPA

La NDPC es responsable de supervisar y hacer cumplir la Nigeria Data Protection Act.

La Comisión puede investigar posibles infracciones y adoptar medidas regulatorias.

Las consecuencias del incumplimiento pueden incluir:

  • Órdenes correctoras
  • Sanciones administrativas
  • Indemnización
  • Tasas correctoras
  • Otras medidas de ejecución
  • Procedimientos civiles
  • Consecuencias penales en los supuestos aplicables

La NDPC señala que los interesados también pueden ejercer acciones civiles por vulneraciones de sus derechos.

Sanciones de la NDPA

La sección 48 establece distintos límites máximos de sanción según si la organización es o no un responsable o encargado de importancia principal.

La NDPC indica que, para un DCPMI, la sanción o tasa correctora puede alcanzar la mayor de las cifras entre 10 millones de NGN y el 2 % de los ingresos brutos anuales del ejercicio anterior.

Para las organizaciones que no son de importancia principal, la NDPC señala que el máximo estándar corresponde a la mayor de las cifras entre 2 millones de NGN y el 2 % de los ingresos brutos anuales del ejercicio anterior.

Se trata de marcos legales de máximos y no de una multa automática por cada infracción. El resultado regulatorio real depende de las circunstancias aplicables y de las disposiciones de ejecución.

Lista de comprobación de cumplimiento de la NDPA

Utilice esta lista para evaluar el grado de preparación de su organización.

  • Mapear el tratamiento de datos personales
  • Identificar a los responsables
  • Identificar a los encargados
  • Determinar las bases jurídicas aplicables
  • Identificar tratamientos sensibles o de alto riesgo
  • Revisar los avisos de privacidad
  • Revisar cookies y rastreadores
  • Determinar dónde se requiere consentimiento
  • Asegurar que el consentimiento sea libre e informado
  • Conservar registros de consentimiento
  • Ofrecer mecanismos de retirada del consentimiento
  • Establecer procedimientos DSAR
  • Vigilar el plazo aplicable de 30 días
  • Implantar controles de seguridad
  • Establecer procedimientos de respuesta ante brechas
  • Evaluar los requisitos de EIPD
  • Realizar LIA cuando proceda
  • Designar un DPO cuando sea obligatorio
  • Evaluar la condición de DCPMI
  • Completar el registro ante la NDPC cuando sea necesario
  • Revisar las obligaciones de Compliance Audit Return
  • Evaluar las transferencias internacionales
  • Establecer plazos de conservación
  • Implantar procedimientos de supresión
  • Revisar los contratos con encargados
  • Mantener la documentación de cumplimiento
  • Seguir las orientaciones de la NDPC y las novedades regulatorias

Por qué importa la gestión del consentimiento en la NDPA

El cumplimiento en materia de privacidad de un sitio web moderno va más allá de publicar una política de privacidad.

Un sitio web puede contener:

  • Herramientas de analítica
  • Píxeles publicitarios
  • Rastreadores de redes sociales
  • Etiquetas de marketing
  • Software de grabación de sesión
  • Herramientas de personalización
  • Contenido incrustado
  • Integraciones CRM
  • API de terceros

Sin visibilidad ni control, estas tecnologías pueden generar riesgos para la privacidad.

Una plataforma de gestión del consentimiento puede ayudar a las organizaciones a descubrir → categorizar → obtener el consentimiento → bloquear → registrar → gestionar preferencias → demostrar evidencia.

ConsentX reúne estos controles para organizaciones que operan en múltiples jurisdicciones de privacidad.

Cómo ayuda ConsentX con el cumplimiento de la NDPA

Descubrimiento de cookies y rastreadores

Identifique cookies, scripts, píxeles y tecnologías de seguimiento presentes en su sitio web.

Gestión del consentimiento

Recabe y gestione el consentimiento cuando este sea la base jurídica aplicable.

Consentimiento por finalidad

Separe las opciones de consentimiento según las finalidades correspondientes en lugar de recurrir a una única elección genérica.

Bloqueo previo de scripts

Impida que las tecnologías no esenciales afectadas se ejecuten antes de obtener la señal de consentimiento requerida.

Evidencia de consentimiento

Conserve registros de las decisiones de consentimiento, marcas temporales y el contexto de consentimiento relevante.

Gestión de preferencias

Permita a los usuarios revisar y cambiar sus preferencias de privacidad.

Reglas por región

Aplique distintas experiencias de privacidad y consentimiento según los requisitos jurisdiccionales configurados.

Soporte de DSAR

Dé soporte a los flujos de acceso, supresión, rectificación, oposición, portabilidad y solicitudes relacionadas.

Pistas de auditoría

Conserve evidencia de las interacciones de privacidad y de las decisiones de consentimiento.

Prepárese para la NDPA con ConsentX

Cree una experiencia de privacidad más transparente y auditable para los usuarios en Nigeria. Con ConsentX, las organizaciones pueden escanear sitios web en busca de cookies y rastreadores, configurar experiencias de consentimiento adaptadas a la NDPA, bloquear las tecnologías afectadas antes del consentimiento, recabar y documentar el consentimiento, gestionar preferencias de privacidad, dar soporte a las solicitudes de los interesados, conservar evidencia de consentimiento, aplicar reglas regionales y mejorar la gobernanza de la privacidad en sus propiedades digitales. ConsentX ayuda a convertir los requisitos de privacidad en controles operativos.

Ninguna plataforma tecnológica puede por sí sola lograr que una organización cumpla plenamente desde el punto de vista jurídico. ConsentX puede respaldar controles técnicos que incluyen la gestión del consentimiento, la gobernanza de cookies y rastreadores, el bloqueo previo de scripts, la evidencia de consentimiento, la gestión de preferencias y los flujos de solicitudes de los interesados. El cumplimiento de la NDPA exige además medidas jurídicas, organizativas y de seguridad que van más allá de una plataforma de gestión del consentimiento. Esta página ofrece información general sobre la Nigeria Data Protection Act 2023 y no constituye asesoramiento jurídico. Las organizaciones deben revisar la legislación vigente y las orientaciones de la NDPC y obtener asesoramiento jurídico nigeriano cualificado cuando proceda.

Cómo cumplir la NDPA con ConsentX

  1. 1

    Escanee su sitio web

    Ejecute un escaneo de ConsentX para identificar cookies, rastreadores, scripts y tecnologías de terceros. Esto aporta visibilidad sobre qué tecnologías pueden tratar o transmitir información.

  2. 2

    Categorice las tecnologías

    Clasifique los rastreadores según su finalidad, por ejemplo:

    • Necesarias
    • Analítica
    • Funcionales
    • Publicidad
    • Personalización
    • Redes sociales
  3. 3

    Determine la base jurídica adecuada

    No dé por supuesto que toda actividad de tratamiento requiere consentimiento. Para cada actividad, determine si se aplica el consentimiento u otra base jurídica.

  4. 4

    Configure la experiencia de consentimiento

    Cuando se requiera consentimiento, configure una interfaz de consentimiento clara y específica por finalidad.

  5. 5

    Bloquee los rastreadores afectados

    Impida que los scripts no esenciales afectados se ejecuten hasta recibir la señal de consentimiento requerida.

  6. 6

    Registre el consentimiento

    Conserve evidencia que muestre:

    • Fecha y hora
    • Decisión de consentimiento
    • Finalidades
    • Versión del consentimiento
    • Configuración relevante
    • Retirada o cambios de preferencias
  7. 7

    Dé soporte a la retirada

    Ofrezca a los usuarios un mecanismo accesible para cambiar sus preferencias de consentimiento.

  8. 8

    Dé soporte a las solicitudes de los interesados

    Utilice flujos estructurados para hacer seguimiento de:

    • Solicitudes de acceso
    • Rectificación
    • Supresión
    • Limitación
    • Oposición
    • Portabilidad
  9. 9

    Conserve evidencia de auditoría

    Mantenga los registros adecuados que demuestren cómo funcionan los controles de consentimiento y privacidad.

Preguntas frecuentes

Otras normativas de privacidad

El marco aplicable depende de factores como el lugar donde opera la organización, dónde se encuentran los interesados, la naturaleza del tratamiento y si la información se transfiere internacionalmente.