Le DPDPA est en vigueur en Inde. Lancez une analyse de confidentialité gratuite de votre site. Analyser

Nigeria

Conformité au NDPA nigérian avec ConsentX

Nigeria Data Protection Act 2023

Le Nigeria Data Protection Act 2023 (NDPA) est la principale loi nigériane de protection des données. Il établit le cadre juridique du traitement des données personnelles, protège les droits à la vie privée des personnes concernées, encadre les responsables du traitement et les sous-traitants et crée la Nigeria Data Protection Commission (NDPC) comme autorité indépendante de protection des données au Nigeria. Le NDPA a été promulgué le 12 juin 2023 et remplace l'ancienne Nigeria Data Protection Regulation (NDPR) comme cadre légal central de protection des données au Nigeria. La NDPC a ensuite publié des orientations réglementaires, dont la NDP Act General Application and Implementation Directive (GAID) 2025, qui apporte des précisions supplémentaires sur la mise en œuvre et la conformité. Pour les organisations exploitant des sites web, applications mobiles, plateformes SaaS, services de commerce électronique, services financiers, plateformes de santé ou autres produits numériques concernant des personnes au Nigeria, la conformité au NDPA peut impliquer l'analyse des bases légales, la gestion du consentement, les mentions d'information, les droits des personnes, la sécurité, la réponse aux violations, l'enregistrement, la gouvernance du DPO, les AIPD, les transferts internationaux et une responsabilité continue.
Région

Nigeria

Statut

En vigueur depuis 2023

Le NDPA a été promulgué le 12 juin 2023 et remplace l'ancienne Nigeria Data Protection Regulation (NDPR) comme cadre légal central de protection des données au Nigeria.

Groupe

Asie et Afrique

Le NDPA en un coup d'œil

Pays

Nigeria

Intitulé complet

Nigeria Data Protection Act 2023

Abréviation courante

NDPA / NDP Act

En vigueur

2023

Régulateur

Nigeria Data Protection Commission (NDPC)

Consentement

Une base légale ; pas exigé de manière universelle

Mention d'information

Requise

Droits des personnes

Oui

Sécurité des données

Requise

Notification des violations

Requise dans les cas prévus

Délai de réponse aux personnes

En général sous 30 jours

DPO

Requis dans les cas prévus par la loi et la GAID

AIPD

Requise lorsqu'elle s'applique au traitement

Analyse de l'intérêt légitime

Requise le cas échéant

Enregistrement

S'applique aux responsables et sous-traitants désignés d'importance majeure

Transferts internationaux

Encadrés

Statut

En vigueur

Qui doit se conformer au NDPA ?

Le NDPA peut s'appliquer aux organisations domiciliées au Nigeria, résidant au Nigeria, opérant au Nigeria, traitant des données personnelles au Nigeria, ou situées hors du Nigeria mais traitant des données personnelles de personnes concernées au Nigeria. La FAQ officielle de la NDPC confirme que la loi peut s'appliquer à une organisation située hors du Nigeria lorsqu'elle traite les données personnelles d'une personne concernée au Nigeria. Parmi les organisations potentiellement concernées figurent les entreprises nigérianes, les entreprises internationales servant des utilisateurs nigérians, les plateformes de commerce électronique, les banques et fintechs, les assureurs, les organisations de santé, les universités et écoles, les opérateurs de télécommunications, les entreprises technologiques, les fournisseurs SaaS, les entreprises de marketing et de publicité, les employeurs, les organismes publics, les prestataires de services professionnels, les plateformes numériques et les sociétés d'analyse de données.

Sanctions prévues par le NDPA

La section 48 fixe des plafonds de sanction différents selon que l'organisation est ou non un responsable ou sous-traitant d'importance majeure. La NDPC indique que, pour un DCPMI, la sanction ou la redevance correctrice peut atteindre le montant le plus élevé entre 10 millions NGN et 2 % du chiffre d'affaires brut annuel de l'exercice précédent. Pour les organisations qui ne sont pas d'importance majeure, la NDPC indique que le plafond standard correspond au montant le plus élevé entre 2 millions NGN et 2 % du chiffre d'affaires brut annuel de l'exercice précédent. Il s'agit de plafonds légaux et non d'une amende automatique pour chaque manquement ; l'issue réglementaire réelle dépend des circonstances applicables et des dispositions d'exécution.

En bref

  • Traitement licite et loyal
  • Transparence et responsabilité
  • Consentement
  • Minimisation des données
  • Limitation des finalités
  • Sécurité des données
  • Droits des personnes concernées
  • Analyses d'impact relatives à la protection des données
  • Analyses de l'intérêt légitime
  • Délégués à la protection des données
  • Enregistrement de certains responsables et sous-traitants
  • Transferts transfrontaliers de données
  • Notification des violations de données
  • Conservation et suppression des données
  • Décisions automatisées
  • Contrôle et sanctions réglementaires

Le consentement est une base légale importante dans le NDPA, mais ce n'est pas la seule base légale du traitement des données personnelles. Les organisations devraient identifier la base légale appropriée pour chaque activité de traitement plutôt que de considérer le consentement comme universellement obligatoire.

Qu'est-ce que le Nigeria Data Protection Act ?

Le Nigeria Data Protection Act 2023 établit le cadre légal moderne du Nigeria en matière de protection des données personnelles.

Ses objectifs comprennent :

  • Protéger les droits et libertés fondamentaux des personnes concernées
  • Encadrer le traitement des données personnelles
  • Promouvoir des pratiques de traitement sûres et respectueuses de la vie privée
  • Garantir un traitement loyal, licite et responsable
  • Offrir des droits et des recours aux personnes concernées
  • Créer une commission de régulation indépendante
  • Soutenir l'économie numérique du Nigeria et sa participation internationale

La NDPC a été créée par la loi pour superviser et réguler la protection des données et la vie privée au Nigeria.

Les documents actuels de la NDPC confirment que le NDPA s'applique largement aux organisations traitant des données personnelles liées au Nigeria et prévoit des droits d'accès, de rectification, d'opposition, de limitation, de portabilité, d'effacement ainsi que des droits relatifs aux décisions automatisées.

Que sont les données personnelles selon le NDPA ?

Le NDPA encadre le traitement des données personnelles relatives aux personnes physiques.

Les données personnelles peuvent inclure des informations telles que :

  • Nom
  • Adresse e-mail
  • Numéro de téléphone
  • Adresse du domicile
  • Informations d'identification
  • Informations sur les salariés
  • Informations clients
  • Informations de compte
  • Données de localisation
  • Identifiants en ligne
  • Adresses IP lorsqu'elles se rapportent à une personne identifiable
  • Informations sur l'appareil
  • Informations financières
  • Informations d'authentification
  • Informations comportementales
  • Profils marketing
  • Informations de santé
  • Données biométriques

Le traitement exact d'un élément de données dépend de son entrée dans la définition légale des données personnelles et du contexte dans lequel il est traité.

Qu'est-ce que le traitement de données ?

Le NDPA définit le traitement de manière large.

Le traitement peut inclure :

  • La collecte
  • L'enregistrement
  • L'organisation
  • La structuration
  • Le stockage
  • L'adaptation
  • La modification
  • L'extraction
  • La consultation
  • L'utilisation
  • La divulgation
  • La transmission
  • La diffusion
  • La combinaison
  • La limitation
  • L'effacement
  • La destruction

La NDPC confirme que la définition couvre le traitement, qu'il soit ou non effectué par des moyens automatisés.

Principes clés de protection des données du NDPA

Les organisations qui traitent des données personnelles devraient opérer selon les principes fondamentaux posés par le NDPA.

Licéité, loyauté et transparence. Les données personnelles devraient être traitées de manière licite, loyale et transparente.

Limitation des finalités. Les données personnelles devraient être collectées et utilisées pour des finalités déterminées, explicites et légitimes.

Minimisation des données. Les organisations devraient éviter de collecter des données personnelles non nécessaires à la finalité concernée.

Exactitude. Les données personnelles devraient être exactes et tenues à jour lorsque cela est nécessaire.

Limitation de la conservation. Les données personnelles ne devraient pas être conservées plus longtemps que nécessaire au regard de la finalité applicable ou d'une obligation légale.

Intégrité et confidentialité. Des mesures de sécurité appropriées devraient protéger les données personnelles contre l'accès non autorisé, la perte, la destruction ou tout autre traitement illicite.

Responsabilité. Les organisations devraient être en mesure de démontrer leur conformité aux exigences applicables.

La GAID 2025 de la NDPC intègre également dans son cadre de conformité l'évaluation des principes de protection des données, des bases légales, des AIPD, des intérêts légitimes, des droits des personnes, de la sécurité, des transferts internationaux et de la notification des violations.

Le NDPA exige-t-il un consentement ?

Pas pour chaque activité de traitement.

Le consentement est une base légale importante dans le NDPA, mais les organisations devraient d'abord déterminer quelle base légale s'applique à l'activité de traitement.

Selon les circonstances, le traitement peut reposer sur des fondements tels que :

  • Le consentement
  • La nécessité contractuelle
  • Une obligation légale
  • La protection des intérêts vitaux
  • L'intérêt public ou l'exercice de l'autorité officielle
  • Les intérêts légitimes, sous réserve des exigences applicables

Les documents actuels de la NDPC reconnaissent expressément le consentement comme un élément important de la protection des données tout en reconnaissant des traitements licites dans des cas où le consentement n'est pas la base applicable.

Qu'est-ce qui rend un consentement valable selon le NDPA ?

Lorsque le consentement est retenu, les organisations devraient s'assurer qu'il est :

  • Librement donné
  • Spécifique
  • Éclairé
  • Univoque
  • Démontrable
  • Non inutilement regroupé avec des traitements sans lien

Le consentement devrait impliquer un choix réel pour la personne concernée.

Les organisations devraient éviter :

  • Les cases de consentement précochées
  • Le consentement dissimulé
  • Les finalités vagues
  • Le consentement groupé
  • Le consentement forcé lorsqu'une autre base légale devrait s'appliquer
  • Les interfaces conçues pour décourager le refus
  • La poursuite d'un traitement fondé sur le consentement après son retrait

Une plateforme de gestion du consentement bien conçue peut aider à rendre ces exigences opérationnelles.

Retrait du consentement

Lorsque le consentement est la base légale applicable, les organisations devraient prévoir un mécanisme accessible pour le retirer.

Un système de gestion du consentement devrait permettre aux organisations de :

  • Enregistrer le consentement
  • Enregistrer la finalité concernée
  • Enregistrer la date du consentement
  • Enregistrer la méthode d'obtention du consentement
  • Suivre les changements de consentement
  • Enregistrer les retraits
  • Appliquer les préférences mises à jour
  • Conserver des preuves aux fins de responsabilité

ConsentX peut fournir l'infrastructure technique de ces flux de travail.

Données personnelles sensibles

Le NDPA prévoit des protections supplémentaires pour certaines catégories de données personnelles.

Les organisations traitant des informations sensibles devraient appliquer des garanties appropriées et évaluer avec soin :

  • La nature des données
  • La finalité du traitement
  • La base légale
  • Les exigences de sécurité
  • Les contrôles d'accès
  • La conservation
  • La divulgation
  • Les transferts internationaux
  • Les droits des personnes

Le traitement de données sensibles mérite une attention de gouvernance renforcée car l'impact potentiel d'un usage abusif ou d'une compromission peut être important.

Mentions d'information selon le NDPA

La transparence est une exigence centrale du NDPA.

Une mention d'information devrait expliquer les éléments pertinents du traitement, notamment le cas échéant :

  • L'identité du responsable du traitement
  • Les coordonnées
  • Les finalités du traitement
  • Les catégories de données personnelles
  • La base légale
  • Les destinataires
  • Les transferts internationaux
  • La conservation
  • Les droits des personnes
  • Les mécanismes de réclamation
  • Les décisions automatisées le cas échéant

Les mentions d'information devraient être présentées aux moments appropriés du parcours utilisateur.

Un bandeau cookies ne devrait pas être considéré comme un substitut à une mention d'information complète.

Cookies et technologies de suivi selon le NDPA

Les cookies et technologies de suivi en ligne devraient être évalués au regard du traitement de données personnelles qu'ils réalisent.

Les organisations devraient déterminer :

  • Quelles données sont collectées
  • Si elles se rapportent à une personne identifiable
  • Pourquoi la technologie est utilisée
  • Quels tiers reçoivent des informations
  • Quelle base légale s'applique
  • Si un consentement est requis
  • Si les informations quittent le Nigeria
  • Combien de temps les informations sont conservées

Par exemple :

  • Cookies analytiques
  • Pixels publicitaires
  • Traceurs de réseaux sociaux
  • Outils d'enregistrement de session
  • Balises marketing
  • Outils de personnalisation
  • Traceurs de conversion
  • Services tiers intégrés

Lorsque le consentement est la base légale appropriée, ConsentX peut aider à le recueillir et à le faire respecter avant l'exécution des traceurs concernés.

Droits des personnes concernées selon le NDPA

La NDPC identifie une série de droits aux sections 34 à 38 de la loi.

Ils comprennent :

  • Le droit d'être informé
  • Le droit d'accès
  • Le droit de rectification
  • Le droit d'opposition
  • Le droit à la limitation du traitement
  • Le droit à la portabilité des données
  • Le droit à l'effacement
  • Le droit de saisir l'autorité de contrôle
  • Les droits relatifs aux décisions automatisées

Les organisations devraient disposer de procédures opérationnelles pour recevoir, vérifier, évaluer et traiter ces demandes.

Droit d'accès

Les personnes concernées peuvent demander l'accès aux données personnelles les concernant et des informations sur leur traitement.

La NDPC met elle-même à disposition un formulaire de demande d'accès et indique qu'elle vise à répondre rapidement et, en tout état de cause, dans les 30 jours suivant la réception de la demande ou des informations complémentaires requises.

Les organisations devraient donc mettre en place des flux qui :

  • Reçoivent la demande
  • Vérifient l'identité si nécessaire
  • Déterminent le périmètre
  • Recherchent dans les systèmes concernés
  • Examinent les informations
  • Appliquent les exemptions applicables
  • Préparent la réponse
  • Consignent le résultat

Droit de rectification

Les personnes concernées peuvent avoir le droit de demander la correction de données personnelles inexactes ou incomplètes.

Les organisations devraient maintenir des procédures pour :

  • Identifier les informations inexactes
  • Vérifier les demandes de rectification
  • Mettre à jour les systèmes concernés
  • Synchroniser les informations avec les sous-traitants le cas échéant
  • Documenter la modification

Droit à l'effacement

Dans les cas applicables, les personnes concernées peuvent demander la suppression ou l'effacement de données personnelles.

Les organisations devraient maintenir des processus permettant d'identifier :

  • Quelles informations devraient être supprimées
  • Si la conservation est légalement requise
  • Quels systèmes contiennent les informations
  • Quels sous-traitants en détiennent des copies
  • Si les sauvegardes nécessitent un traitement particulier

L'effacement devrait donc s'intégrer à une gouvernance plus large du cycle de vie des données.

Droit à la portabilité des données

La NDPC identifie la portabilité des données comme l'un des droits dont disposent les personnes concernées sous le NDPA.

Les organisations devraient réfléchir à la manière dont elles peuvent :

  • Identifier les informations portables
  • Authentifier le demandeur
  • Extraire les données pertinentes
  • Produire les données dans un format structuré approprié
  • Transférer les informations de manière sécurisée si nécessaire

Droit d'opposition et de limitation du traitement

Les personnes concernées peuvent disposer de droits d'opposition ou de limitation pour certaines formes de traitement.

Les organisations devraient maintenir des mécanismes pour :

  • Recevoir les oppositions
  • Évaluer la base légale
  • Limiter le traitement lorsque cela est requis
  • Communiquer les résultats
  • Consigner la décision

Décisions automatisées

La NDPC identifie un droit des personnes concernées relatif aux décisions automatisées.

Ce point est de plus en plus pertinent pour les organisations utilisant :

  • L'intelligence artificielle
  • Le profilage automatisé
  • Le scoring de crédit
  • Des systèmes de recrutement
  • La détection de fraude
  • La personnalisation
  • Des moteurs de recommandation
  • Des décisions automatisées d'éligibilité

Les organisations utilisant des systèmes de décision automatisée devraient évaluer la transparence, la base légale, les droits des personnes, l'équité et le risque.

Analyse d'impact relative à la protection des données (AIPD)

Le cadre de conformité du NDPA inclut les analyses d'impact relatives à la protection des données lorsqu'elles s'appliquent.

La GAID 2025 intègre expressément l'évaluation de la nécessité d'une AIPD dans le cadre de conformité.

Une AIPD peut aider les organisations à évaluer des traitements susceptibles de créer des risques significatifs pour la vie privée.

Une AIPD peut examiner :

  • La finalité du traitement
  • Les catégories de données
  • Les catégories de personnes concernées
  • La technologie utilisée
  • Les risques potentiels pour la vie privée
  • Les contrôles de sécurité
  • Les mesures d'atténuation
  • Les risques résiduels
  • Les droits des personnes

Les organisations devraient déterminer si une AIPD est requise en fonction de la nature et du risque du traitement, plutôt que de la considérer comme une exigence universelle pour toute activité.

Analyse de l'intérêt légitime

La GAID 2025 de la NDPC renvoie expressément aux analyses de l'intérêt légitime (LIA) le cas échéant.

Une LIA peut aider une organisation à déterminer si l'intérêt légitime constitue une base légale appropriée.

Une analyse type peut examiner :

  • Le test de finalité : quel intérêt légitime est poursuivi ?
  • Le test de nécessité : le traitement est-il nécessaire pour atteindre cette finalité ?
  • Le test de mise en balance : l'intérêt de l'organisation prévaut-il sur les intérêts, droits et libertés de la personne concernée ?

Les organisations devraient documenter l'analyse et la réexaminer lorsque le traitement évolue.

Délégué à la protection des données (DPO)

Le NDPA pose des exigences concernant les délégués à la protection des données.

Les responsabilités d'un DPO peuvent inclure :

  • Conseiller l'organisation
  • Soutenir la conformité
  • Contrôler les obligations de protection des données
  • Soutenir les AIPD
  • Soutenir les droits des personnes
  • Assurer la liaison avec le régulateur
  • Soutenir la gouvernance de la vie privée
  • Suivre les activités de conformité

La GAID 2025 ajoute des exigences relatives à l'évaluation des qualifications et à la certification des DPO.

Les organisations devraient déterminer si leur situation exige un DPO et s'assurer que la personne désignée dispose de la compétence et de l'indépendance nécessaires.

Responsables du traitement et sous-traitants

Le NDPA distingue les responsables du traitement des sous-traitants.

Un responsable du traitement détermine les finalités et les moyens du traitement des données personnelles. Par exemple :

  • Les employeurs
  • Les acteurs du commerce électronique
  • Les banques
  • Les entreprises SaaS
  • Les organisations de santé
  • Les plateformes en ligne

Un sous-traitant traite des données personnelles pour le compte d'un responsable. Par exemple :

  • Fournisseurs cloud
  • Hébergeurs
  • Plateformes CRM
  • Fournisseurs de messagerie
  • Services d'analyse
  • Plateformes de support client
  • Prestataires de paie

Les responsables devraient exercer une supervision appropriée des sous-traitants et mettre en place des contrôles contractuels et de sécurité adaptés.

Responsables et sous-traitants d'importance majeure

Le NDPA prévoit la désignation et l'enregistrement des responsables du traitement et sous-traitants d'importance majeure (DCPMI).

Les orientations d'enregistrement actuelles de la NDPC indiquent qu'une organisation peut être considérée d'importance majeure en fonction de facteurs tels que le traitement des données de plus de 200 personnes en six mois, la fourniture de certains services TIC commerciaux impliquant le stockage de données personnelles, ou l'activité dans des secteurs déterminés.

Les orientations actuelles identifient également des secteurs tels que :

  • L'aviation
  • Les communications
  • L'éducation
  • D'autres secteurs et situations désignés

Le cadre de désignation de la NDPC pouvant dépendre de l'activité concrète et des orientations applicables, les organisations devraient évaluer leur statut actuel au regard des dernières exigences de la NDPC.

Enregistrement NDPA

Les responsables et sous-traitants qui relèvent du cadre d'enregistrement applicable aux organisations d'importance majeure peuvent être tenus de s'enregistrer auprès de la NDPC.

Les exigences d'enregistrement peuvent porter sur :

  • Les informations sur l'organisation
  • Les activités de traitement
  • Les catégories de données
  • Les catégories de personnes concernées
  • Les informations relatives au DPO
  • La documentation de conformité
  • Les autres informations prescrites par la Commission

La NDPC propose actuellement des services d'enregistrement pour les responsables et sous-traitants d'importance majeure.

Compliance Audit Returns

La NDPC exige des organisations concernées qu'elles participent aux processus de conformité établis par la loi et son cadre réglementaire.

La Commission indique que certains DCPMI sont soumis aux exigences de Compliance Audit Returns (CAR).

La NDPC indique également que les dépôts CAR sont effectués, le cas échéant, par l'intermédiaire d'une Data Protection Compliance Organisation (DPCO) agréée.

Les organisations devraient donc distinguer :

  • La conformité interne en matière de vie privée
  • L'enregistrement auprès de la NDPC
  • Les Compliance Audit Returns
  • La vérification par une DPCO
  • La gouvernance du DPO

Ces activités sont liées mais distinctes.

Data Protection Compliance Organisations (DPCO)

Le NDPA prévoit des Data Protection Compliance Organisations agréées.

Les DPCO peuvent fournir des services tels que :

  • Formation à la protection des données
  • Audit
  • Conseil
  • Services de conformité
  • Vérification des dépôts de conformité

La NDPC indique que les dépôts effectués par les responsables du traitement au titre de la loi peuvent nécessiter, le cas échéant, une attestation de vérification par une DPCO.

ConsentX peut compléter les services professionnels de conformité en fournissant une infrastructure technique de consentement, de gestion des traceurs et de la vie privée.

Sécurité des données selon le NDPA

Les responsables du traitement et sous-traitants doivent mettre en œuvre des mesures de sécurité appropriées.

Les programmes de sécurité devraient couvrir des domaines tels que :

  • Le contrôle d'accès
  • L'authentification
  • Le chiffrement
  • La sécurité réseau
  • La minimisation des données
  • Le développement sécurisé
  • La gestion des prestataires
  • La sauvegarde et la restauration
  • La réponse aux incidents
  • La sensibilisation des salariés
  • La supervision de la sécurité

Le NDPA traite la sécurité comme un élément central de la protection des données et non comme une question technique distincte.

Notification des violations de données

Le NDPA établit des obligations concernant les violations de données personnelles.

Lorsqu'une violation est susceptible d'engendrer un risque pour les droits et libertés des personnes, le responsable du traitement doit notifier la Commission dans les 72 heures après en avoir pris connaissance.

Le cadre traite également de la notification aux personnes concernées lorsque cela est approprié.

Les organisations devraient maintenir un processus documenté de réponse aux incidents couvrant :

  • La détection
  • Le confinement
  • L'investigation
  • L'évaluation des risques
  • La notification réglementaire
  • La notification aux personnes concernées
  • La remédiation
  • La documentation

Transferts transfrontaliers de données

Le NDPA encadre les transferts de données personnelles hors du Nigeria.

Les organisations transférant des données personnelles à l'international devraient évaluer :

  • Le pays de destination
  • L'organisation destinataire
  • La finalité du transfert
  • Les catégories de données personnelles
  • Les risques pour les personnes concernées
  • Les garanties applicables
  • Les protections contractuelles
  • Les exigences réglementaires

La GAID 2025 inclut expressément l'évaluation des fondements juridiques des transferts transfrontaliers parmi les activités de conformité.

Les organisations internationales devraient donc intégrer le Nigeria à leur cadre global de gouvernance des transferts.

Conservation et suppression des données

Les organisations devraient définir des durées de conservation appropriées en fonction :

  • De la finalité du traitement
  • Des obligations légales
  • Des exigences contractuelles
  • Des exigences réglementaires
  • Des exigences liées aux contentieux
  • Des exigences de sécurité
  • Des droits des personnes concernées

Lorsque les données personnelles ne sont plus nécessaires et qu'aucune raison légale ne justifie leur conservation, les organisations devraient mettre en œuvre des procédures appropriées de suppression, de destruction ou d'anonymisation.

Un calendrier de conservation documenté peut aider à démontrer la responsabilité.

Enfants et mineurs

Les organisations traitant des données personnelles d'enfants devraient faire preuve d'une vigilance accrue et prendre en compte :

  • L'âge
  • La capacité
  • L'implication des parents ou tuteurs le cas échéant
  • La nature du traitement
  • Le risque pour l'enfant
  • La finalité du traitement
  • Les garanties appropriées
  • La transparence

Les données d'enfants peuvent créer des risques accrus pour la vie privée et la sécurité, en particulier dans les services en ligne, l'éducation, le jeu, les plateformes sociales et la publicité.

Marketing direct selon le NDPA

Les activités marketing peuvent impliquer un traitement étendu de données personnelles.

Par exemple :

  • Marketing par e-mail
  • Marketing par SMS
  • Profilage client
  • Publicité comportementale
  • Reciblage
  • Segmentation d'audience
  • Publicité personnalisée

Les organisations devraient identifier la base légale applicable et veiller à ce que le traitement soit cohérent avec la transparence et les droits des personnes.

Lorsque le consentement est la base applicable, il devrait être correctement recueilli et consigné.

Protection de la vie privée dès la conception

La protection de la vie privée devrait être intégrée aux systèmes et processus dès le départ.

Un programme de protection dès la conception peut inclure :

  • La minimisation des données
  • La limitation des finalités
  • La gestion du consentement
  • Les mentions d'information
  • Les contrôles d'accès
  • Les contrôles de conservation
  • Le chiffrement
  • La gouvernance des prestataires
  • Les flux DSAR
  • La journalisation d'audit
  • Les contrôles des transferts internationaux

La NDPC a également publié des documents promouvant la protection de la vie privée dès la conception dans les environnements d'innovation et numériques.

Application du NDPA

La NDPC est chargée de superviser et de faire appliquer le Nigeria Data Protection Act.

La Commission peut enquêter sur d'éventuelles violations et prendre des mesures réglementaires.

Les conséquences d'un manquement peuvent inclure :

  • Des injonctions correctrices
  • Des sanctions administratives
  • Une indemnisation
  • Des redevances correctrices
  • D'autres mesures d'exécution
  • Des procédures civiles
  • Des conséquences pénales dans les cas applicables

La NDPC indique que les personnes concernées peuvent également engager des actions civiles au sujet de violations de leurs droits.

Sanctions du NDPA

La section 48 fixe des plafonds de sanction différents selon que l'organisation est ou non un responsable ou sous-traitant d'importance majeure.

La NDPC indique que, pour un DCPMI, la sanction ou la redevance correctrice peut atteindre le montant le plus élevé entre 10 millions NGN et 2 % du chiffre d'affaires brut annuel de l'exercice précédent.

Pour les organisations qui ne sont pas d'importance majeure, la NDPC indique que le plafond standard correspond au montant le plus élevé entre 2 millions NGN et 2 % du chiffre d'affaires brut annuel de l'exercice précédent.

Il s'agit de plafonds légaux et non d'une amende automatique pour chaque manquement. L'issue réglementaire réelle dépend des circonstances applicables et des dispositions d'exécution.

Liste de contrôle de conformité au NDPA

Utilisez cette liste pour évaluer le niveau de préparation de votre organisation.

  • Cartographier les traitements de données personnelles
  • Identifier les responsables du traitement
  • Identifier les sous-traitants
  • Déterminer les bases légales applicables
  • Identifier les traitements sensibles ou à risque élevé
  • Revoir les mentions d'information
  • Passer en revue les cookies et traceurs
  • Déterminer où le consentement est requis
  • Veiller à ce que le consentement soit libre et éclairé
  • Conserver les preuves de consentement
  • Prévoir des mécanismes de retrait du consentement
  • Établir des procédures DSAR
  • Suivre le délai de réponse applicable de 30 jours
  • Mettre en œuvre des contrôles de sécurité
  • Établir des procédures de réponse aux violations
  • Évaluer les exigences d'AIPD
  • Réaliser des LIA le cas échéant
  • Désigner un DPO lorsque cela est requis
  • Évaluer le statut DCPMI
  • Effectuer l'enregistrement auprès de la NDPC lorsque cela est requis
  • Examiner les obligations de Compliance Audit Return
  • Évaluer les transferts internationaux
  • Définir les durées de conservation
  • Mettre en place des procédures de suppression
  • Revoir les contrats de sous-traitance
  • Tenir à jour la documentation de conformité
  • Suivre les orientations de la NDPC et les évolutions réglementaires

Pourquoi la gestion du consentement NDPA est importante

La conformité en matière de vie privée pour un site web moderne va au-delà de la publication d'une politique de confidentialité.

Un site web peut contenir :

  • Des outils d'analyse
  • Des pixels publicitaires
  • Des traceurs de réseaux sociaux
  • Des balises marketing
  • Des logiciels d'enregistrement de session
  • Des outils de personnalisation
  • Du contenu intégré
  • Des intégrations CRM
  • Des API tierces

Sans visibilité ni contrôle, ces technologies peuvent créer des risques pour la vie privée.

Une plateforme de gestion du consentement peut aider les organisations à découvrir → catégoriser → obtenir le consentement → bloquer → consigner → gérer les préférences → démontrer les preuves.

ConsentX réunit ces contrôles pour les organisations opérant dans plusieurs juridictions en matière de vie privée.

Comment ConsentX aide à la conformité au NDPA

Détection des cookies et traceurs

Identifiez les cookies, scripts, pixels et technologies de suivi présents sur votre site web.

Gestion du consentement

Recueillez et gérez le consentement lorsque celui-ci constitue la base légale applicable.

Consentement par finalité

Séparez les choix de consentement selon les finalités concernées plutôt que de vous appuyer sur un choix global unique.

Blocage préalable des scripts

Empêchez les technologies non essentielles concernées de s'exécuter avant l'obtention du signal de consentement requis.

Preuves de consentement

Conservez les enregistrements des choix de consentement, des horodatages et du contexte de consentement pertinent.

Gestion des préférences

Permettez aux utilisateurs de revenir sur leurs préférences de confidentialité et de les modifier.

Règles par région

Appliquez différentes expériences de confidentialité et de consentement selon les exigences juridictionnelles configurées.

Prise en charge des DSAR

Prenez en charge les flux d'accès, de suppression, de rectification, d'opposition, de portabilité et demandes associées.

Pistes d'audit

Conservez les preuves des interactions de confidentialité et des décisions de consentement.

Préparez-vous au NDPA avec ConsentX

Construisez une expérience de confidentialité plus transparente et auditable pour les utilisateurs au Nigeria. Avec ConsentX, les organisations peuvent analyser leurs sites à la recherche de cookies et de traceurs, configurer des expériences de consentement adaptées au NDPA, bloquer les technologies concernées avant le consentement, recueillir et documenter le consentement, gérer les préférences de confidentialité, prendre en charge les demandes des personnes concernées, conserver les preuves de consentement, appliquer des règles régionales et améliorer la gouvernance de la vie privée sur leurs propriétés numériques. ConsentX aide à transformer les exigences de confidentialité en contrôles opérationnels.

Aucune plateforme technologique ne peut à elle seule rendre une organisation pleinement conforme sur le plan juridique. ConsentX peut soutenir des contrôles techniques comprenant la gestion du consentement, la gouvernance des cookies et traceurs, le blocage préalable des scripts, les preuves de consentement, la gestion des préférences et les flux de demandes des personnes concernées. La conformité au NDPA exige également des mesures juridiques, organisationnelles et de sécurité dépassant une plateforme de gestion du consentement. Cette page fournit des informations générales sur le Nigeria Data Protection Act 2023 et ne constitue pas un conseil juridique. Les organisations devraient consulter la législation en vigueur et les orientations de la NDPC et obtenir un conseil juridique nigérian qualifié si nécessaire.

Comment se conformer au NDPA avec ConsentX

  1. 1

    Analysez votre site web

    Lancez une analyse ConsentX pour identifier les cookies, traceurs, scripts et technologies tierces. Cela donne une visibilité sur les technologies susceptibles de traiter ou de transmettre des informations.

  2. 2

    Catégorisez les technologies

    Classez les traceurs selon leur finalité, par exemple :

    • Nécessaires
    • Analytiques
    • Fonctionnels
    • Publicitaires
    • Personnalisation
    • Réseaux sociaux
  3. 3

    Déterminez la base légale appropriée

    Ne partez pas du principe que chaque activité de traitement nécessite un consentement. Pour chaque activité, déterminez si le consentement ou une autre base légale s'applique.

  4. 4

    Configurez l'expérience de consentement

    Lorsque le consentement est requis, configurez une interface de consentement claire et propre à chaque finalité.

  5. 5

    Bloquez les traceurs concernés

    Empêchez les scripts non essentiels concernés de s'exécuter tant que le signal de consentement requis n'a pas été reçu.

  6. 6

    Enregistrez le consentement

    Conservez des preuves indiquant :

    • La date et l'heure
    • Le choix de consentement
    • Les finalités
    • La version du consentement
    • La configuration pertinente
    • Le retrait ou les changements de préférences
  7. 7

    Prenez en charge le retrait

    Offrez aux utilisateurs un mécanisme accessible pour modifier leurs préférences de consentement.

  8. 8

    Prenez en charge les demandes des personnes

    Utilisez des flux structurés pour suivre :

    • Les demandes d'accès
    • La rectification
    • L'effacement
    • La limitation
    • L'opposition
    • La portabilité
  9. 9

    Conservez les preuves d'audit

    Tenez à jour les enregistrements appropriés démontrant le fonctionnement des contrôles de consentement et de confidentialité.

Questions fréquentes

Autres réglementations sur la vie privée

Le cadre applicable dépend de facteurs tels que le lieu où l'organisation opère, le lieu où se trouvent les personnes concernées, la nature du traitement et le fait que des informations soient ou non transférées à l'international.