Conformité au NDPA nigérian avec ConsentX
Nigeria Data Protection Act 2023
Nigeria
En vigueur depuis 2023
Le NDPA a été promulgué le 12 juin 2023 et remplace l'ancienne Nigeria Data Protection Regulation (NDPR) comme cadre légal central de protection des données au Nigeria.
Asie et Afrique
Le NDPA en un coup d'œil
Nigeria
Nigeria Data Protection Act 2023
NDPA / NDP Act
2023
Nigeria Data Protection Commission (NDPC)
Une base légale ; pas exigé de manière universelle
Requise
Oui
Requise
Requise dans les cas prévus
En général sous 30 jours
Requis dans les cas prévus par la loi et la GAID
Requise lorsqu'elle s'applique au traitement
Requise le cas échéant
S'applique aux responsables et sous-traitants désignés d'importance majeure
Encadrés
En vigueur
Qui doit se conformer au NDPA ?
Le NDPA peut s'appliquer aux organisations domiciliées au Nigeria, résidant au Nigeria, opérant au Nigeria, traitant des données personnelles au Nigeria, ou situées hors du Nigeria mais traitant des données personnelles de personnes concernées au Nigeria. La FAQ officielle de la NDPC confirme que la loi peut s'appliquer à une organisation située hors du Nigeria lorsqu'elle traite les données personnelles d'une personne concernée au Nigeria. Parmi les organisations potentiellement concernées figurent les entreprises nigérianes, les entreprises internationales servant des utilisateurs nigérians, les plateformes de commerce électronique, les banques et fintechs, les assureurs, les organisations de santé, les universités et écoles, les opérateurs de télécommunications, les entreprises technologiques, les fournisseurs SaaS, les entreprises de marketing et de publicité, les employeurs, les organismes publics, les prestataires de services professionnels, les plateformes numériques et les sociétés d'analyse de données.
Sanctions prévues par le NDPA
La section 48 fixe des plafonds de sanction différents selon que l'organisation est ou non un responsable ou sous-traitant d'importance majeure. La NDPC indique que, pour un DCPMI, la sanction ou la redevance correctrice peut atteindre le montant le plus élevé entre 10 millions NGN et 2 % du chiffre d'affaires brut annuel de l'exercice précédent. Pour les organisations qui ne sont pas d'importance majeure, la NDPC indique que le plafond standard correspond au montant le plus élevé entre 2 millions NGN et 2 % du chiffre d'affaires brut annuel de l'exercice précédent. Il s'agit de plafonds légaux et non d'une amende automatique pour chaque manquement ; l'issue réglementaire réelle dépend des circonstances applicables et des dispositions d'exécution.
En bref
- Traitement licite et loyal
- Transparence et responsabilité
- Consentement
- Minimisation des données
- Limitation des finalités
- Sécurité des données
- Droits des personnes concernées
- Analyses d'impact relatives à la protection des données
- Analyses de l'intérêt légitime
- Délégués à la protection des données
- Enregistrement de certains responsables et sous-traitants
- Transferts transfrontaliers de données
- Notification des violations de données
- Conservation et suppression des données
- Décisions automatisées
- Contrôle et sanctions réglementaires
Le consentement est une base légale importante dans le NDPA, mais ce n'est pas la seule base légale du traitement des données personnelles. Les organisations devraient identifier la base légale appropriée pour chaque activité de traitement plutôt que de considérer le consentement comme universellement obligatoire.
Qu'est-ce que le Nigeria Data Protection Act ?
Le Nigeria Data Protection Act 2023 établit le cadre légal moderne du Nigeria en matière de protection des données personnelles.
Ses objectifs comprennent :
- Protéger les droits et libertés fondamentaux des personnes concernées
- Encadrer le traitement des données personnelles
- Promouvoir des pratiques de traitement sûres et respectueuses de la vie privée
- Garantir un traitement loyal, licite et responsable
- Offrir des droits et des recours aux personnes concernées
- Créer une commission de régulation indépendante
- Soutenir l'économie numérique du Nigeria et sa participation internationale
La NDPC a été créée par la loi pour superviser et réguler la protection des données et la vie privée au Nigeria.
Les documents actuels de la NDPC confirment que le NDPA s'applique largement aux organisations traitant des données personnelles liées au Nigeria et prévoit des droits d'accès, de rectification, d'opposition, de limitation, de portabilité, d'effacement ainsi que des droits relatifs aux décisions automatisées.
Que sont les données personnelles selon le NDPA ?
Le NDPA encadre le traitement des données personnelles relatives aux personnes physiques.
Les données personnelles peuvent inclure des informations telles que :
- Nom
- Adresse e-mail
- Numéro de téléphone
- Adresse du domicile
- Informations d'identification
- Informations sur les salariés
- Informations clients
- Informations de compte
- Données de localisation
- Identifiants en ligne
- Adresses IP lorsqu'elles se rapportent à une personne identifiable
- Informations sur l'appareil
- Informations financières
- Informations d'authentification
- Informations comportementales
- Profils marketing
- Informations de santé
- Données biométriques
Le traitement exact d'un élément de données dépend de son entrée dans la définition légale des données personnelles et du contexte dans lequel il est traité.
Qu'est-ce que le traitement de données ?
Le NDPA définit le traitement de manière large.
Le traitement peut inclure :
- La collecte
- L'enregistrement
- L'organisation
- La structuration
- Le stockage
- L'adaptation
- La modification
- L'extraction
- La consultation
- L'utilisation
- La divulgation
- La transmission
- La diffusion
- La combinaison
- La limitation
- L'effacement
- La destruction
La NDPC confirme que la définition couvre le traitement, qu'il soit ou non effectué par des moyens automatisés.
Principes clés de protection des données du NDPA
Les organisations qui traitent des données personnelles devraient opérer selon les principes fondamentaux posés par le NDPA.
Licéité, loyauté et transparence. Les données personnelles devraient être traitées de manière licite, loyale et transparente.
Limitation des finalités. Les données personnelles devraient être collectées et utilisées pour des finalités déterminées, explicites et légitimes.
Minimisation des données. Les organisations devraient éviter de collecter des données personnelles non nécessaires à la finalité concernée.
Exactitude. Les données personnelles devraient être exactes et tenues à jour lorsque cela est nécessaire.
Limitation de la conservation. Les données personnelles ne devraient pas être conservées plus longtemps que nécessaire au regard de la finalité applicable ou d'une obligation légale.
Intégrité et confidentialité. Des mesures de sécurité appropriées devraient protéger les données personnelles contre l'accès non autorisé, la perte, la destruction ou tout autre traitement illicite.
Responsabilité. Les organisations devraient être en mesure de démontrer leur conformité aux exigences applicables.
La GAID 2025 de la NDPC intègre également dans son cadre de conformité l'évaluation des principes de protection des données, des bases légales, des AIPD, des intérêts légitimes, des droits des personnes, de la sécurité, des transferts internationaux et de la notification des violations.
Le NDPA exige-t-il un consentement ?
Pas pour chaque activité de traitement.
Le consentement est une base légale importante dans le NDPA, mais les organisations devraient d'abord déterminer quelle base légale s'applique à l'activité de traitement.
Selon les circonstances, le traitement peut reposer sur des fondements tels que :
- Le consentement
- La nécessité contractuelle
- Une obligation légale
- La protection des intérêts vitaux
- L'intérêt public ou l'exercice de l'autorité officielle
- Les intérêts légitimes, sous réserve des exigences applicables
Les documents actuels de la NDPC reconnaissent expressément le consentement comme un élément important de la protection des données tout en reconnaissant des traitements licites dans des cas où le consentement n'est pas la base applicable.
Qu'est-ce qui rend un consentement valable selon le NDPA ?
Lorsque le consentement est retenu, les organisations devraient s'assurer qu'il est :
- Librement donné
- Spécifique
- Éclairé
- Univoque
- Démontrable
- Non inutilement regroupé avec des traitements sans lien
Le consentement devrait impliquer un choix réel pour la personne concernée.
Les organisations devraient éviter :
- Les cases de consentement précochées
- Le consentement dissimulé
- Les finalités vagues
- Le consentement groupé
- Le consentement forcé lorsqu'une autre base légale devrait s'appliquer
- Les interfaces conçues pour décourager le refus
- La poursuite d'un traitement fondé sur le consentement après son retrait
Une plateforme de gestion du consentement bien conçue peut aider à rendre ces exigences opérationnelles.
Retrait du consentement
Lorsque le consentement est la base légale applicable, les organisations devraient prévoir un mécanisme accessible pour le retirer.
Un système de gestion du consentement devrait permettre aux organisations de :
- Enregistrer le consentement
- Enregistrer la finalité concernée
- Enregistrer la date du consentement
- Enregistrer la méthode d'obtention du consentement
- Suivre les changements de consentement
- Enregistrer les retraits
- Appliquer les préférences mises à jour
- Conserver des preuves aux fins de responsabilité
ConsentX peut fournir l'infrastructure technique de ces flux de travail.
Données personnelles sensibles
Le NDPA prévoit des protections supplémentaires pour certaines catégories de données personnelles.
Les organisations traitant des informations sensibles devraient appliquer des garanties appropriées et évaluer avec soin :
- La nature des données
- La finalité du traitement
- La base légale
- Les exigences de sécurité
- Les contrôles d'accès
- La conservation
- La divulgation
- Les transferts internationaux
- Les droits des personnes
Le traitement de données sensibles mérite une attention de gouvernance renforcée car l'impact potentiel d'un usage abusif ou d'une compromission peut être important.
Mentions d'information selon le NDPA
La transparence est une exigence centrale du NDPA.
Une mention d'information devrait expliquer les éléments pertinents du traitement, notamment le cas échéant :
- L'identité du responsable du traitement
- Les coordonnées
- Les finalités du traitement
- Les catégories de données personnelles
- La base légale
- Les destinataires
- Les transferts internationaux
- La conservation
- Les droits des personnes
- Les mécanismes de réclamation
- Les décisions automatisées le cas échéant
Les mentions d'information devraient être présentées aux moments appropriés du parcours utilisateur.
Un bandeau cookies ne devrait pas être considéré comme un substitut à une mention d'information complète.
Cookies et technologies de suivi selon le NDPA
Les cookies et technologies de suivi en ligne devraient être évalués au regard du traitement de données personnelles qu'ils réalisent.
Les organisations devraient déterminer :
- Quelles données sont collectées
- Si elles se rapportent à une personne identifiable
- Pourquoi la technologie est utilisée
- Quels tiers reçoivent des informations
- Quelle base légale s'applique
- Si un consentement est requis
- Si les informations quittent le Nigeria
- Combien de temps les informations sont conservées
Par exemple :
- Cookies analytiques
- Pixels publicitaires
- Traceurs de réseaux sociaux
- Outils d'enregistrement de session
- Balises marketing
- Outils de personnalisation
- Traceurs de conversion
- Services tiers intégrés
Lorsque le consentement est la base légale appropriée, ConsentX peut aider à le recueillir et à le faire respecter avant l'exécution des traceurs concernés.
Droits des personnes concernées selon le NDPA
La NDPC identifie une série de droits aux sections 34 à 38 de la loi.
Ils comprennent :
- Le droit d'être informé
- Le droit d'accès
- Le droit de rectification
- Le droit d'opposition
- Le droit à la limitation du traitement
- Le droit à la portabilité des données
- Le droit à l'effacement
- Le droit de saisir l'autorité de contrôle
- Les droits relatifs aux décisions automatisées
Les organisations devraient disposer de procédures opérationnelles pour recevoir, vérifier, évaluer et traiter ces demandes.
Droit d'accès
Les personnes concernées peuvent demander l'accès aux données personnelles les concernant et des informations sur leur traitement.
La NDPC met elle-même à disposition un formulaire de demande d'accès et indique qu'elle vise à répondre rapidement et, en tout état de cause, dans les 30 jours suivant la réception de la demande ou des informations complémentaires requises.
Les organisations devraient donc mettre en place des flux qui :
- Reçoivent la demande
- Vérifient l'identité si nécessaire
- Déterminent le périmètre
- Recherchent dans les systèmes concernés
- Examinent les informations
- Appliquent les exemptions applicables
- Préparent la réponse
- Consignent le résultat
Droit de rectification
Les personnes concernées peuvent avoir le droit de demander la correction de données personnelles inexactes ou incomplètes.
Les organisations devraient maintenir des procédures pour :
- Identifier les informations inexactes
- Vérifier les demandes de rectification
- Mettre à jour les systèmes concernés
- Synchroniser les informations avec les sous-traitants le cas échéant
- Documenter la modification
Droit à l'effacement
Dans les cas applicables, les personnes concernées peuvent demander la suppression ou l'effacement de données personnelles.
Les organisations devraient maintenir des processus permettant d'identifier :
- Quelles informations devraient être supprimées
- Si la conservation est légalement requise
- Quels systèmes contiennent les informations
- Quels sous-traitants en détiennent des copies
- Si les sauvegardes nécessitent un traitement particulier
L'effacement devrait donc s'intégrer à une gouvernance plus large du cycle de vie des données.
Droit à la portabilité des données
La NDPC identifie la portabilité des données comme l'un des droits dont disposent les personnes concernées sous le NDPA.
Les organisations devraient réfléchir à la manière dont elles peuvent :
- Identifier les informations portables
- Authentifier le demandeur
- Extraire les données pertinentes
- Produire les données dans un format structuré approprié
- Transférer les informations de manière sécurisée si nécessaire
Droit d'opposition et de limitation du traitement
Les personnes concernées peuvent disposer de droits d'opposition ou de limitation pour certaines formes de traitement.
Les organisations devraient maintenir des mécanismes pour :
- Recevoir les oppositions
- Évaluer la base légale
- Limiter le traitement lorsque cela est requis
- Communiquer les résultats
- Consigner la décision
Décisions automatisées
La NDPC identifie un droit des personnes concernées relatif aux décisions automatisées.
Ce point est de plus en plus pertinent pour les organisations utilisant :
- L'intelligence artificielle
- Le profilage automatisé
- Le scoring de crédit
- Des systèmes de recrutement
- La détection de fraude
- La personnalisation
- Des moteurs de recommandation
- Des décisions automatisées d'éligibilité
Les organisations utilisant des systèmes de décision automatisée devraient évaluer la transparence, la base légale, les droits des personnes, l'équité et le risque.
Analyse d'impact relative à la protection des données (AIPD)
Le cadre de conformité du NDPA inclut les analyses d'impact relatives à la protection des données lorsqu'elles s'appliquent.
La GAID 2025 intègre expressément l'évaluation de la nécessité d'une AIPD dans le cadre de conformité.
Une AIPD peut aider les organisations à évaluer des traitements susceptibles de créer des risques significatifs pour la vie privée.
Une AIPD peut examiner :
- La finalité du traitement
- Les catégories de données
- Les catégories de personnes concernées
- La technologie utilisée
- Les risques potentiels pour la vie privée
- Les contrôles de sécurité
- Les mesures d'atténuation
- Les risques résiduels
- Les droits des personnes
Les organisations devraient déterminer si une AIPD est requise en fonction de la nature et du risque du traitement, plutôt que de la considérer comme une exigence universelle pour toute activité.
Analyse de l'intérêt légitime
La GAID 2025 de la NDPC renvoie expressément aux analyses de l'intérêt légitime (LIA) le cas échéant.
Une LIA peut aider une organisation à déterminer si l'intérêt légitime constitue une base légale appropriée.
Une analyse type peut examiner :
- Le test de finalité : quel intérêt légitime est poursuivi ?
- Le test de nécessité : le traitement est-il nécessaire pour atteindre cette finalité ?
- Le test de mise en balance : l'intérêt de l'organisation prévaut-il sur les intérêts, droits et libertés de la personne concernée ?
Les organisations devraient documenter l'analyse et la réexaminer lorsque le traitement évolue.
Délégué à la protection des données (DPO)
Le NDPA pose des exigences concernant les délégués à la protection des données.
Les responsabilités d'un DPO peuvent inclure :
- Conseiller l'organisation
- Soutenir la conformité
- Contrôler les obligations de protection des données
- Soutenir les AIPD
- Soutenir les droits des personnes
- Assurer la liaison avec le régulateur
- Soutenir la gouvernance de la vie privée
- Suivre les activités de conformité
La GAID 2025 ajoute des exigences relatives à l'évaluation des qualifications et à la certification des DPO.
Les organisations devraient déterminer si leur situation exige un DPO et s'assurer que la personne désignée dispose de la compétence et de l'indépendance nécessaires.
Responsables du traitement et sous-traitants
Le NDPA distingue les responsables du traitement des sous-traitants.
Un responsable du traitement détermine les finalités et les moyens du traitement des données personnelles. Par exemple :
- Les employeurs
- Les acteurs du commerce électronique
- Les banques
- Les entreprises SaaS
- Les organisations de santé
- Les plateformes en ligne
Un sous-traitant traite des données personnelles pour le compte d'un responsable. Par exemple :
- Fournisseurs cloud
- Hébergeurs
- Plateformes CRM
- Fournisseurs de messagerie
- Services d'analyse
- Plateformes de support client
- Prestataires de paie
Les responsables devraient exercer une supervision appropriée des sous-traitants et mettre en place des contrôles contractuels et de sécurité adaptés.
Responsables et sous-traitants d'importance majeure
Le NDPA prévoit la désignation et l'enregistrement des responsables du traitement et sous-traitants d'importance majeure (DCPMI).
Les orientations d'enregistrement actuelles de la NDPC indiquent qu'une organisation peut être considérée d'importance majeure en fonction de facteurs tels que le traitement des données de plus de 200 personnes en six mois, la fourniture de certains services TIC commerciaux impliquant le stockage de données personnelles, ou l'activité dans des secteurs déterminés.
Les orientations actuelles identifient également des secteurs tels que :
- L'aviation
- Les communications
- L'éducation
- D'autres secteurs et situations désignés
Le cadre de désignation de la NDPC pouvant dépendre de l'activité concrète et des orientations applicables, les organisations devraient évaluer leur statut actuel au regard des dernières exigences de la NDPC.
Enregistrement NDPA
Les responsables et sous-traitants qui relèvent du cadre d'enregistrement applicable aux organisations d'importance majeure peuvent être tenus de s'enregistrer auprès de la NDPC.
Les exigences d'enregistrement peuvent porter sur :
- Les informations sur l'organisation
- Les activités de traitement
- Les catégories de données
- Les catégories de personnes concernées
- Les informations relatives au DPO
- La documentation de conformité
- Les autres informations prescrites par la Commission
La NDPC propose actuellement des services d'enregistrement pour les responsables et sous-traitants d'importance majeure.
Compliance Audit Returns
La NDPC exige des organisations concernées qu'elles participent aux processus de conformité établis par la loi et son cadre réglementaire.
La Commission indique que certains DCPMI sont soumis aux exigences de Compliance Audit Returns (CAR).
La NDPC indique également que les dépôts CAR sont effectués, le cas échéant, par l'intermédiaire d'une Data Protection Compliance Organisation (DPCO) agréée.
Les organisations devraient donc distinguer :
- La conformité interne en matière de vie privée
- L'enregistrement auprès de la NDPC
- Les Compliance Audit Returns
- La vérification par une DPCO
- La gouvernance du DPO
Ces activités sont liées mais distinctes.
Data Protection Compliance Organisations (DPCO)
Le NDPA prévoit des Data Protection Compliance Organisations agréées.
Les DPCO peuvent fournir des services tels que :
- Formation à la protection des données
- Audit
- Conseil
- Services de conformité
- Vérification des dépôts de conformité
La NDPC indique que les dépôts effectués par les responsables du traitement au titre de la loi peuvent nécessiter, le cas échéant, une attestation de vérification par une DPCO.
ConsentX peut compléter les services professionnels de conformité en fournissant une infrastructure technique de consentement, de gestion des traceurs et de la vie privée.
Sécurité des données selon le NDPA
Les responsables du traitement et sous-traitants doivent mettre en œuvre des mesures de sécurité appropriées.
Les programmes de sécurité devraient couvrir des domaines tels que :
- Le contrôle d'accès
- L'authentification
- Le chiffrement
- La sécurité réseau
- La minimisation des données
- Le développement sécurisé
- La gestion des prestataires
- La sauvegarde et la restauration
- La réponse aux incidents
- La sensibilisation des salariés
- La supervision de la sécurité
Le NDPA traite la sécurité comme un élément central de la protection des données et non comme une question technique distincte.
Notification des violations de données
Le NDPA établit des obligations concernant les violations de données personnelles.
Lorsqu'une violation est susceptible d'engendrer un risque pour les droits et libertés des personnes, le responsable du traitement doit notifier la Commission dans les 72 heures après en avoir pris connaissance.
Le cadre traite également de la notification aux personnes concernées lorsque cela est approprié.
Les organisations devraient maintenir un processus documenté de réponse aux incidents couvrant :
- La détection
- Le confinement
- L'investigation
- L'évaluation des risques
- La notification réglementaire
- La notification aux personnes concernées
- La remédiation
- La documentation
Transferts transfrontaliers de données
Le NDPA encadre les transferts de données personnelles hors du Nigeria.
Les organisations transférant des données personnelles à l'international devraient évaluer :
- Le pays de destination
- L'organisation destinataire
- La finalité du transfert
- Les catégories de données personnelles
- Les risques pour les personnes concernées
- Les garanties applicables
- Les protections contractuelles
- Les exigences réglementaires
La GAID 2025 inclut expressément l'évaluation des fondements juridiques des transferts transfrontaliers parmi les activités de conformité.
Les organisations internationales devraient donc intégrer le Nigeria à leur cadre global de gouvernance des transferts.
Conservation et suppression des données
Les organisations devraient définir des durées de conservation appropriées en fonction :
- De la finalité du traitement
- Des obligations légales
- Des exigences contractuelles
- Des exigences réglementaires
- Des exigences liées aux contentieux
- Des exigences de sécurité
- Des droits des personnes concernées
Lorsque les données personnelles ne sont plus nécessaires et qu'aucune raison légale ne justifie leur conservation, les organisations devraient mettre en œuvre des procédures appropriées de suppression, de destruction ou d'anonymisation.
Un calendrier de conservation documenté peut aider à démontrer la responsabilité.
Enfants et mineurs
Les organisations traitant des données personnelles d'enfants devraient faire preuve d'une vigilance accrue et prendre en compte :
- L'âge
- La capacité
- L'implication des parents ou tuteurs le cas échéant
- La nature du traitement
- Le risque pour l'enfant
- La finalité du traitement
- Les garanties appropriées
- La transparence
Les données d'enfants peuvent créer des risques accrus pour la vie privée et la sécurité, en particulier dans les services en ligne, l'éducation, le jeu, les plateformes sociales et la publicité.
Marketing direct selon le NDPA
Les activités marketing peuvent impliquer un traitement étendu de données personnelles.
Par exemple :
- Marketing par e-mail
- Marketing par SMS
- Profilage client
- Publicité comportementale
- Reciblage
- Segmentation d'audience
- Publicité personnalisée
Les organisations devraient identifier la base légale applicable et veiller à ce que le traitement soit cohérent avec la transparence et les droits des personnes.
Lorsque le consentement est la base applicable, il devrait être correctement recueilli et consigné.
Protection de la vie privée dès la conception
La protection de la vie privée devrait être intégrée aux systèmes et processus dès le départ.
Un programme de protection dès la conception peut inclure :
- La minimisation des données
- La limitation des finalités
- La gestion du consentement
- Les mentions d'information
- Les contrôles d'accès
- Les contrôles de conservation
- Le chiffrement
- La gouvernance des prestataires
- Les flux DSAR
- La journalisation d'audit
- Les contrôles des transferts internationaux
La NDPC a également publié des documents promouvant la protection de la vie privée dès la conception dans les environnements d'innovation et numériques.
Application du NDPA
La NDPC est chargée de superviser et de faire appliquer le Nigeria Data Protection Act.
La Commission peut enquêter sur d'éventuelles violations et prendre des mesures réglementaires.
Les conséquences d'un manquement peuvent inclure :
- Des injonctions correctrices
- Des sanctions administratives
- Une indemnisation
- Des redevances correctrices
- D'autres mesures d'exécution
- Des procédures civiles
- Des conséquences pénales dans les cas applicables
La NDPC indique que les personnes concernées peuvent également engager des actions civiles au sujet de violations de leurs droits.
Sanctions du NDPA
La section 48 fixe des plafonds de sanction différents selon que l'organisation est ou non un responsable ou sous-traitant d'importance majeure.
La NDPC indique que, pour un DCPMI, la sanction ou la redevance correctrice peut atteindre le montant le plus élevé entre 10 millions NGN et 2 % du chiffre d'affaires brut annuel de l'exercice précédent.
Pour les organisations qui ne sont pas d'importance majeure, la NDPC indique que le plafond standard correspond au montant le plus élevé entre 2 millions NGN et 2 % du chiffre d'affaires brut annuel de l'exercice précédent.
Il s'agit de plafonds légaux et non d'une amende automatique pour chaque manquement. L'issue réglementaire réelle dépend des circonstances applicables et des dispositions d'exécution.
Liste de contrôle de conformité au NDPA
Utilisez cette liste pour évaluer le niveau de préparation de votre organisation.
- Cartographier les traitements de données personnelles
- Identifier les responsables du traitement
- Identifier les sous-traitants
- Déterminer les bases légales applicables
- Identifier les traitements sensibles ou à risque élevé
- Revoir les mentions d'information
- Passer en revue les cookies et traceurs
- Déterminer où le consentement est requis
- Veiller à ce que le consentement soit libre et éclairé
- Conserver les preuves de consentement
- Prévoir des mécanismes de retrait du consentement
- Établir des procédures DSAR
- Suivre le délai de réponse applicable de 30 jours
- Mettre en œuvre des contrôles de sécurité
- Établir des procédures de réponse aux violations
- Évaluer les exigences d'AIPD
- Réaliser des LIA le cas échéant
- Désigner un DPO lorsque cela est requis
- Évaluer le statut DCPMI
- Effectuer l'enregistrement auprès de la NDPC lorsque cela est requis
- Examiner les obligations de Compliance Audit Return
- Évaluer les transferts internationaux
- Définir les durées de conservation
- Mettre en place des procédures de suppression
- Revoir les contrats de sous-traitance
- Tenir à jour la documentation de conformité
- Suivre les orientations de la NDPC et les évolutions réglementaires
Pourquoi la gestion du consentement NDPA est importante
La conformité en matière de vie privée pour un site web moderne va au-delà de la publication d'une politique de confidentialité.
Un site web peut contenir :
- Des outils d'analyse
- Des pixels publicitaires
- Des traceurs de réseaux sociaux
- Des balises marketing
- Des logiciels d'enregistrement de session
- Des outils de personnalisation
- Du contenu intégré
- Des intégrations CRM
- Des API tierces
Sans visibilité ni contrôle, ces technologies peuvent créer des risques pour la vie privée.
Une plateforme de gestion du consentement peut aider les organisations à découvrir → catégoriser → obtenir le consentement → bloquer → consigner → gérer les préférences → démontrer les preuves.
ConsentX réunit ces contrôles pour les organisations opérant dans plusieurs juridictions en matière de vie privée.
Comment ConsentX aide à la conformité au NDPA
Détection des cookies et traceurs
Identifiez les cookies, scripts, pixels et technologies de suivi présents sur votre site web.
Gestion du consentement
Recueillez et gérez le consentement lorsque celui-ci constitue la base légale applicable.
Consentement par finalité
Séparez les choix de consentement selon les finalités concernées plutôt que de vous appuyer sur un choix global unique.
Blocage préalable des scripts
Empêchez les technologies non essentielles concernées de s'exécuter avant l'obtention du signal de consentement requis.
Preuves de consentement
Conservez les enregistrements des choix de consentement, des horodatages et du contexte de consentement pertinent.
Gestion des préférences
Permettez aux utilisateurs de revenir sur leurs préférences de confidentialité et de les modifier.
Règles par région
Appliquez différentes expériences de confidentialité et de consentement selon les exigences juridictionnelles configurées.
Prise en charge des DSAR
Prenez en charge les flux d'accès, de suppression, de rectification, d'opposition, de portabilité et demandes associées.
Pistes d'audit
Conservez les preuves des interactions de confidentialité et des décisions de consentement.
Préparez-vous au NDPA avec ConsentX
Construisez une expérience de confidentialité plus transparente et auditable pour les utilisateurs au Nigeria. Avec ConsentX, les organisations peuvent analyser leurs sites à la recherche de cookies et de traceurs, configurer des expériences de consentement adaptées au NDPA, bloquer les technologies concernées avant le consentement, recueillir et documenter le consentement, gérer les préférences de confidentialité, prendre en charge les demandes des personnes concernées, conserver les preuves de consentement, appliquer des règles régionales et améliorer la gouvernance de la vie privée sur leurs propriétés numériques. ConsentX aide à transformer les exigences de confidentialité en contrôles opérationnels.
Aucune plateforme technologique ne peut à elle seule rendre une organisation pleinement conforme sur le plan juridique. ConsentX peut soutenir des contrôles techniques comprenant la gestion du consentement, la gouvernance des cookies et traceurs, le blocage préalable des scripts, les preuves de consentement, la gestion des préférences et les flux de demandes des personnes concernées. La conformité au NDPA exige également des mesures juridiques, organisationnelles et de sécurité dépassant une plateforme de gestion du consentement. Cette page fournit des informations générales sur le Nigeria Data Protection Act 2023 et ne constitue pas un conseil juridique. Les organisations devraient consulter la législation en vigueur et les orientations de la NDPC et obtenir un conseil juridique nigérian qualifié si nécessaire.
Comment se conformer au NDPA avec ConsentX
- 1
Analysez votre site web
Lancez une analyse ConsentX pour identifier les cookies, traceurs, scripts et technologies tierces. Cela donne une visibilité sur les technologies susceptibles de traiter ou de transmettre des informations.
- 2
Catégorisez les technologies
Classez les traceurs selon leur finalité, par exemple :
- Nécessaires
- Analytiques
- Fonctionnels
- Publicitaires
- Personnalisation
- Réseaux sociaux
- 3
Déterminez la base légale appropriée
Ne partez pas du principe que chaque activité de traitement nécessite un consentement. Pour chaque activité, déterminez si le consentement ou une autre base légale s'applique.
- 4
Configurez l'expérience de consentement
Lorsque le consentement est requis, configurez une interface de consentement claire et propre à chaque finalité.
- 5
Bloquez les traceurs concernés
Empêchez les scripts non essentiels concernés de s'exécuter tant que le signal de consentement requis n'a pas été reçu.
- 6
Enregistrez le consentement
Conservez des preuves indiquant :
- La date et l'heure
- Le choix de consentement
- Les finalités
- La version du consentement
- La configuration pertinente
- Le retrait ou les changements de préférences
- 7
Prenez en charge le retrait
Offrez aux utilisateurs un mécanisme accessible pour modifier leurs préférences de consentement.
- 8
Prenez en charge les demandes des personnes
Utilisez des flux structurés pour suivre :
- Les demandes d'accès
- La rectification
- L'effacement
- La limitation
- L'opposition
- La portabilité
- 9
Conservez les preuves d'audit
Tenez à jour les enregistrements appropriés démontrant le fonctionnement des contrôles de consentement et de confidentialité.
Questions fréquentes
Autres réglementations sur la vie privée
Le cadre applicable dépend de facteurs tels que le lieu où l'organisation opère, le lieu où se trouvent les personnes concernées, la nature du traitement et le fait que des informations soient ou non transférées à l'international.