A DPDPA já está em vigor na Índia. Faça uma varredura de privacidade gratuita no seu site. Analisar agora

Nigéria

Conformidade com a NDPA da Nigéria com a ConsentX

Nigeria Data Protection Act 2023

A Nigeria Data Protection Act 2023 (NDPA) é a principal lei abrangente de proteção de dados da Nigéria. Ela estabelece o marco jurídico para o tratamento de dados pessoais, protege os direitos de privacidade dos titulares, regula controladores e operadores e cria a Nigeria Data Protection Commission (NDPC) como autoridade independente de proteção de dados da Nigéria. A NDPA foi sancionada em 12 de junho de 2023, substituindo a antiga Nigeria Data Protection Regulation (NDPR) como marco legal central de proteção de dados na Nigéria. A NDPC passou a emitir orientações regulatórias, incluindo a NDP Act General Application and Implementation Directive (GAID) 2025, que traz direcionamentos adicionais sobre implementação e conformidade. Para organizações que operam sites, aplicativos móveis, plataformas SaaS, serviços de comércio eletrônico, serviços financeiros, plataformas de saúde ou outros produtos digitais que envolvam pessoas na Nigéria, a conformidade com a NDPA pode envolver avaliação de base legal, gestão de consentimento, avisos de privacidade, direitos dos titulares, segurança, resposta a incidentes, registro, governança do DPO, relatórios de impacto, transferências internacionais e responsabilização contínua.
Região

Nigéria

Status

Em vigor desde 2023

A NDPA foi sancionada em 12 de junho de 2023, substituindo a antiga Nigeria Data Protection Regulation (NDPR) como marco legal central de proteção de dados na Nigéria.

Grupo

Ásia e África

A NDPA em resumo

País

Nigéria

Nome completo

Nigeria Data Protection Act 2023

Abreviação comum

NDPA / NDP Act

Em vigor

2023

Regulador

Nigeria Data Protection Commission (NDPC)

Consentimento

Uma base legal; não exigido de forma universal

Aviso de privacidade

Obrigatório

Direitos dos titulares

Sim

Segurança de dados

Obrigatória

Notificação de incidentes

Obrigatória nas hipóteses previstas

Prazo de resposta ao titular

Em geral, dentro de 30 dias

DPO

Obrigatório nas hipóteses previstas pela lei e pela GAID

Relatório de impacto

Obrigatório quando aplicável ao tratamento

Avaliação de legítimo interesse

Obrigatória quando aplicável

Registro

Aplica-se a controladores e operadores designados de importância principal

Transferências internacionais

Reguladas

Status

Em vigor

Quem deve cumprir a NDPA?

A NDPA pode se aplicar a organizações domiciliadas na Nigéria, residentes na Nigéria, que operam na Nigéria, que tratam dados pessoais na Nigéria, ou que estão fora da Nigéria mas tratam dados pessoais de titulares na Nigéria. O FAQ oficial da NDPC confirma que a lei pode se aplicar a uma organização fora da Nigéria quando esta trata dados pessoais de um titular na Nigéria. Entre as organizações potencialmente afetadas estão empresas nigerianas, empresas internacionais que atendem usuários nigerianos, plataformas de comércio eletrônico, bancos e fintechs, seguradoras, organizações de saúde, universidades e escolas, empresas de telecomunicações, empresas de tecnologia, fornecedores de SaaS, empresas de marketing e publicidade, empregadores, órgãos públicos, prestadores de serviços profissionais, plataformas digitais e empresas de analytics.

Penalidades previstas na NDPA

A seção 48 estabelece diferentes limites máximos de penalidade conforme a organização seja ou não um controlador ou operador de importância principal. A NDPC informa que, para um DCPMI, a penalidade ou taxa corretiva pode alcançar o maior valor entre NGN 10 milhões e 2% da receita bruta anual do exercício anterior. Para organizações que não são de importância principal, a NDPC informa que o máximo padrão corresponde ao maior valor entre NGN 2 milhões e 2% da receita bruta anual do exercício anterior. Trata-se de marcos legais de máximos, e não de uma multa automática para cada infração; o resultado regulatório efetivo depende das circunstâncias aplicáveis e das disposições de execução.

Em resumo

  • Tratamento lícito e leal
  • Transparência e responsabilização
  • Consentimento
  • Minimização de dados
  • Limitação de finalidade
  • Segurança de dados
  • Direitos dos titulares
  • Relatórios de impacto à proteção de dados
  • Avaliações de legítimo interesse
  • Encarregados de proteção de dados
  • Registro de determinados controladores e operadores
  • Transferências internacionais de dados
  • Notificação de incidentes de dados
  • Retenção e exclusão de dados
  • Decisões automatizadas
  • Fiscalização regulatória

O consentimento é uma base legal importante na NDPA, mas não é a única base legal para o tratamento de dados pessoais. As organizações devem identificar a base legal adequada para cada atividade de tratamento, em vez de tratar o consentimento como universalmente obrigatório.

O que é a Nigeria Data Protection Act?

A Nigeria Data Protection Act 2023 estabelece o marco legal moderno da Nigéria para a proteção de dados pessoais.

Entre seus objetivos estão:

  • Proteger os direitos e liberdades fundamentais dos titulares
  • Regular o tratamento de dados pessoais
  • Promover práticas de tratamento seguras e respeitosas à privacidade
  • Assegurar tratamento leal, lícito e responsável
  • Assegurar direitos e remédios aos titulares
  • Instituir uma comissão reguladora independente
  • Apoiar a economia digital da Nigéria e sua participação internacional

A NDPC foi criada pela lei para supervisionar e regular a proteção de dados e a privacidade na Nigéria.

Os materiais atuais da NDPC confirmam que a NDPA se aplica amplamente a organizações que tratam dados pessoais ligados à Nigéria e assegura direitos de acesso, correção, oposição, limitação, portabilidade, exclusão e direitos relativos a decisões automatizadas.

O que são dados pessoais segundo a NDPA?

A NDPA regula o tratamento de dados pessoais relativos a pessoas naturais.

Dados pessoais podem incluir informações como:

  • Nome
  • Endereço de e-mail
  • Número de telefone
  • Endereço residencial
  • Informações de identificação
  • Informações de colaboradores
  • Informações de clientes
  • Informações de conta
  • Informações de localização
  • Identificadores on-line
  • Endereços IP quando se referem a uma pessoa identificável
  • Informações do dispositivo
  • Informações financeiras
  • Informações de autenticação
  • Informações comportamentais
  • Perfis de marketing
  • Informações de saúde
  • Informações biométricas

O tratamento exato de um determinado elemento depende de ele se enquadrar na definição legal de dado pessoal e do contexto em que é tratado.

O que é tratamento de dados?

A NDPA define tratamento de forma ampla.

O tratamento pode incluir:

  • Coleta
  • Registro
  • Organização
  • Estruturação
  • Armazenamento
  • Adaptação
  • Alteração
  • Recuperação
  • Consulta
  • Uso
  • Divulgação
  • Transmissão
  • Disseminação
  • Combinação
  • Limitação
  • Exclusão
  • Destruição

A NDPC confirma que a definição abrange o tratamento realizado ou não por meios automatizados.

Princípios centrais de proteção de dados da NDPA

Organizações que tratam dados pessoais devem atuar conforme os princípios centrais estabelecidos pela NDPA.

Licitude, lealdade e transparência. Os dados pessoais devem ser tratados de forma lícita, leal e transparente.

Limitação de finalidade. Os dados pessoais devem ser coletados e usados para finalidades determinadas, explícitas e legítimas.

Minimização de dados. As organizações devem evitar coletar dados pessoais desnecessários à finalidade pretendida.

Exatidão. Os dados pessoais devem ser exatos e mantidos atualizados quando necessário.

Limitação de armazenamento. Os dados pessoais não devem ser retidos por mais tempo do que o necessário para a finalidade aplicável ou obrigação legal.

Integridade e confidencialidade. Medidas de segurança adequadas devem proteger os dados pessoais contra acesso não autorizado, perda, destruição ou outro tratamento ilícito.

Responsabilização. As organizações devem ser capazes de demonstrar conformidade com os requisitos aplicáveis de proteção de dados.

A GAID 2025 da NDPC também incorpora ao seu marco de conformidade a avaliação de princípios de proteção de dados, bases legais, relatórios de impacto, legítimo interesse, direitos dos titulares, segurança, transferências internacionais e notificação de incidentes.

A NDPA exige consentimento?

Não para toda atividade de tratamento.

O consentimento é uma base legal importante na NDPA, mas as organizações devem primeiro determinar qual base legal se aplica à atividade de tratamento.

Conforme as circunstâncias, o tratamento pode se apoiar em fundamentos como:

  • Consentimento
  • Necessidade contratual
  • Obrigação legal
  • Proteção de interesses vitais
  • Interesse público ou exercício de autoridade oficial
  • Legítimo interesse, observados os requisitos aplicáveis

Os materiais atuais da NDPC reconhecem expressamente o consentimento como componente importante da proteção de dados e, ao mesmo tempo, admitem tratamento lícito em situações em que o consentimento não é a base aplicável.

O que torna o consentimento válido na NDPA?

Quando o consentimento é adotado, as organizações devem assegurar que ele seja:

  • Livremente fornecido
  • Específico
  • Informado
  • Inequívoco
  • Passível de demonstração
  • Não agrupado desnecessariamente com tratamentos não relacionados

O consentimento deve envolver uma escolha significativa para o titular.

As organizações devem evitar:

  • Caixas de consentimento pré-marcadas
  • Consentimento oculto
  • Finalidades vagas
  • Consentimento agrupado
  • Consentimento forçado quando outra base legal deveria se aplicar
  • Interfaces desenhadas para desestimular a recusa
  • Continuar o tratamento baseado em consentimento após a retirada

Uma plataforma de gestão de consentimento bem projetada pode ajudar a operacionalizar esses requisitos.

Retirada do consentimento

Quando o consentimento é a base legal aplicável, as organizações devem oferecer um mecanismo acessível para retirá-lo.

Um sistema de gestão de consentimento deve permitir que as organizações:

  • Registrem o consentimento
  • Registrem a finalidade correspondente
  • Registrem quando o consentimento foi dado
  • Registrem o método pelo qual o consentimento foi obtido
  • Acompanhem as mudanças de consentimento
  • Registrem as retiradas
  • Apliquem as preferências atualizadas
  • Mantenham evidências para fins de responsabilização

A ConsentX pode fornecer a infraestrutura técnica para esses fluxos de trabalho.

Dados pessoais sensíveis

A NDPA prevê proteções adicionais para determinadas categorias de dados pessoais.

Organizações que lidam com informações sensíveis devem aplicar salvaguardas adequadas e avaliar cuidadosamente:

  • A natureza dos dados
  • A finalidade do tratamento
  • A base legal
  • Os requisitos de segurança
  • Os controles de acesso
  • A retenção
  • A divulgação
  • As transferências internacionais
  • Os direitos dos titulares

O tratamento de dados sensíveis merece atenção reforçada de governança, pois o impacto potencial de uso indevido ou comprometimento pode ser significativo.

Avisos de privacidade na NDPA

A transparência é um requisito central da NDPA.

Um aviso de privacidade deve explicar as informações relevantes sobre a atividade de tratamento, incluindo, quando aplicável:

  • Identidade do controlador
  • Dados de contato
  • Finalidades do tratamento
  • Categorias de dados pessoais
  • Base legal
  • Destinatários
  • Transferências internacionais
  • Retenção
  • Direitos dos titulares
  • Mecanismos de reclamação
  • Decisões automatizadas, quando aplicável

Os avisos de privacidade devem ser apresentados em momentos adequados da jornada do usuário.

Um banner de cookies não deve ser tratado como substituto de um aviso de privacidade completo.

Cookies e tecnologias de rastreamento na NDPA

Cookies e tecnologias de rastreamento on-line devem ser avaliados com base no tratamento de dados pessoais que realizam.

As organizações devem determinar:

  • Quais dados são coletados
  • Se eles se referem a uma pessoa identificável
  • Por que a tecnologia é usada
  • Quais terceiros recebem informações
  • Qual base legal se aplica
  • Se o consentimento é exigido
  • Se as informações saem da Nigéria
  • Por quanto tempo as informações são retidas

Exemplos incluem:

  • Cookies de analytics
  • Pixels de publicidade
  • Rastreadores de redes sociais
  • Ferramentas de gravação de sessão
  • Tags de marketing
  • Ferramentas de personalização
  • Rastreadores de conversão
  • Serviços de terceiros incorporados

Quando o consentimento é a base legal adequada, a ConsentX pode ajudar a coletá-lo e aplicá-lo antes que os rastreadores correspondentes sejam executados.

Direitos dos titulares na NDPA

A NDPC identifica um conjunto de direitos nas seções 34 a 38 da lei.

Entre eles:

  • Direito de ser informado
  • Direito de acesso
  • Direito de correção
  • Direito de oposição
  • Direito de limitar o tratamento
  • Direito à portabilidade dos dados
  • Direito de exclusão
  • Direito de reclamar à autoridade supervisora
  • Direitos relativos a decisões automatizadas

As organizações devem ter procedimentos operacionais para receber, verificar, avaliar e responder a essas solicitações.

Direito de acesso

Os titulares podem solicitar acesso aos dados pessoais mantidos sobre eles e a informações sobre seu tratamento.

A própria NDPC disponibiliza um formulário de solicitação de acesso e informa que busca responder com presteza e, em todo caso, dentro de 30 dias do recebimento do pedido ou das informações adicionais necessárias.

As organizações devem, portanto, implementar fluxos que:

  • Recebam o pedido
  • Verifiquem a identidade quando necessário
  • Determinem o escopo
  • Pesquisem os sistemas pertinentes
  • Revisem as informações
  • Apliquem as exceções cabíveis
  • Preparem a resposta
  • Registrem o resultado

Direito de correção

Os titulares podem ter o direito de solicitar a correção de dados pessoais inexatos ou incompletos.

As organizações devem manter procedimentos para:

  • Identificar informações inexatas
  • Verificar os pedidos de correção
  • Atualizar os sistemas pertinentes
  • Sincronizar as informações com os operadores quando cabível
  • Documentar a alteração

Direito de exclusão

Nas hipóteses aplicáveis, os titulares podem solicitar a exclusão de dados pessoais.

As organizações devem manter processos para identificar:

  • Quais informações devem ser excluídas
  • Se a retenção é legalmente exigida
  • Quais sistemas contêm as informações
  • Quais operadores mantêm cópias
  • Se os backups exigem tratamento específico

A exclusão deve, portanto, integrar uma governança mais ampla do ciclo de vida dos dados.

Direito à portabilidade dos dados

A NDPC identifica a portabilidade dos dados como um dos direitos disponíveis aos titulares na NDPA.

As organizações devem considerar como podem:

  • Identificar as informações portáveis
  • Autenticar o solicitante
  • Extrair os dados pertinentes
  • Produzir os dados em formato estruturado adequado
  • Transferir as informações com segurança quando necessário

Direito de oposição e de limitação do tratamento

Os titulares podem ter direitos de se opor a determinadas formas de tratamento ou de limitá-las.

As organizações devem manter mecanismos para:

  • Receber as oposições
  • Avaliar a base legal
  • Limitar o tratamento quando exigido
  • Comunicar os resultados
  • Registrar a decisão

Decisões automatizadas

A NDPC identifica um direito do titular relativo a decisões automatizadas.

Isso é cada vez mais relevante para organizações que usam:

  • Inteligência artificial
  • Perfilamento automatizado
  • Score de crédito
  • Sistemas de recrutamento
  • Detecção de fraude
  • Personalização
  • Motores de recomendação
  • Decisões automatizadas de elegibilidade

Organizações que utilizam sistemas de decisão automatizada devem avaliar transparência, base legal, direitos dos titulares, equidade e risco.

Relatório de Impacto à Proteção de Dados

O marco de conformidade da NDPA inclui relatórios de impacto à proteção de dados quando aplicáveis.

A GAID 2025 inclui expressamente a avaliação da necessidade de um relatório de impacto como parte do marco de conformidade.

Um relatório de impacto pode ajudar as organizações a avaliar tratamentos que possam criar riscos significativos à privacidade.

Um relatório de impacto pode examinar:

  • A finalidade do tratamento
  • As categorias de dados
  • As categorias de titulares
  • A tecnologia envolvida
  • Os riscos potenciais à privacidade
  • Os controles de segurança
  • As medidas de mitigação
  • Os riscos residuais
  • Os direitos dos titulares

As organizações devem determinar se o relatório é exigido com base na natureza e no risco do tratamento, em vez de tratá-lo como exigência universal para toda atividade.

Avaliação de legítimo interesse

A GAID 2025 da NDPC refere-se expressamente às avaliações de legítimo interesse (LIA) quando aplicáveis.

Uma LIA pode ajudar a organização a avaliar se o legítimo interesse é uma base legal adequada.

Uma avaliação típica pode considerar:

  • Teste de finalidade: qual legítimo interesse está sendo perseguido?
  • Teste de necessidade: o tratamento é necessário para alcançar essa finalidade?
  • Teste de ponderação: o interesse da organização prevalece sobre os interesses, direitos e liberdades do titular?

As organizações devem documentar a avaliação e revisá-la quando o tratamento mudar.

Encarregado de Proteção de Dados (DPO)

A NDPA estabelece requisitos relativos aos encarregados de proteção de dados.

As responsabilidades do DPO podem incluir:

  • Assessorar a organização
  • Apoiar a conformidade
  • Monitorar as obrigações de proteção de dados
  • Apoiar os relatórios de impacto
  • Apoiar os direitos dos titulares
  • Interagir com o regulador
  • Apoiar a governança de privacidade
  • Monitorar as atividades de conformidade

A GAID 2025 acrescenta requisitos sobre avaliação de credenciais e certificação do DPO.

As organizações devem avaliar se suas circunstâncias exigem um DPO e assegurar que a pessoa designada tenha competência e independência adequadas para a função.

Controladores e operadores de dados

A NDPA distingue controladores de operadores de dados.

O controlador determina as finalidades e os meios do tratamento de dados pessoais. Exemplos incluem:

  • Empregadores
  • Negócios de comércio eletrônico
  • Bancos
  • Empresas de SaaS
  • Organizações de saúde
  • Plataformas on-line

O operador trata dados pessoais em nome de um controlador. Exemplos incluem:

  • Provedores de nuvem
  • Provedores de hospedagem
  • Plataformas de CRM
  • Provedores de e-mail
  • Serviços de analytics
  • Plataformas de suporte ao cliente
  • Provedores de folha de pagamento

Os controladores devem manter supervisão adequada sobre os operadores e estabelecer controles contratuais e de segurança apropriados.

Controladores e operadores de importância principal

A NDPA prevê a designação e o registro de controladores e operadores de importância principal (DCPMIs).

As orientações atuais de registro da NDPC indicam que uma organização pode ser considerada de importância principal com base em fatores como tratar dados de mais de 200 titulares em seis meses, prestar determinados serviços comerciais de TIC que envolvam armazenamento de dados pessoais ou atuar em setores específicos.

As orientações atuais também identificam setores como:

  • Aviação
  • Comunicações
  • Educação
  • Outros setores e situações designados

Como o marco de designação da NDPC pode depender da atividade concreta e das orientações aplicáveis, as organizações devem avaliar sua situação atual à luz dos requisitos mais recentes da NDPC.

Registro na NDPA

Controladores e operadores que se enquadrem no marco de registro aplicável às organizações de importância principal podem ser obrigados a se registrar junto à NDPC.

Os requisitos de registro podem envolver:

  • Dados da organização
  • Atividades de tratamento
  • Categorias de dados
  • Categorias de titulares
  • Informações do DPO
  • Documentação de conformidade
  • Outras informações prescritas pela Comissão

A NDPC oferece atualmente serviços de registro para controladores e operadores de importância principal.

Compliance Audit Returns

A NDPC exige que as organizações aplicáveis participem dos processos de conformidade estabelecidos pela lei e por seu marco regulatório.

A Comissão informa que determinados DCPMIs estão sujeitos aos requisitos de Compliance Audit Returns (CAR).

A NDPC informa ainda que as submissões de CAR são feitas, quando aplicável, por meio de uma Data Protection Compliance Organisation (DPCO) licenciada.

As organizações devem, portanto, distinguir entre:

  • Conformidade interna de privacidade
  • Registro na NDPC
  • Compliance Audit Returns
  • Verificação por DPCO
  • Governança do DPO

São atividades relacionadas, porém distintas.

Data Protection Compliance Organisations (DPCOs)

A NDPA prevê Data Protection Compliance Organisations licenciadas.

As DPCOs podem prestar serviços como:

  • Treinamento em proteção de dados
  • Auditoria
  • Consultoria
  • Serviços de conformidade
  • Verificação de submissões de conformidade

A NDPC informa que as submissões feitas por controladores nos termos da lei podem exigir, quando aplicável, uma declaração de verificação de DPCO.

A ConsentX pode complementar os serviços profissionais de conformidade fornecendo infraestrutura técnica de consentimento, gestão de rastreadores e privacidade.

Segurança de dados na NDPA

Controladores e operadores devem implementar medidas de segurança adequadas.

Os programas de segurança devem abordar áreas como:

  • Controle de acesso
  • Autenticação
  • Criptografia
  • Segurança de rede
  • Minimização de dados
  • Desenvolvimento seguro
  • Gestão de fornecedores
  • Backup e recuperação
  • Resposta a incidentes
  • Conscientização dos colaboradores
  • Monitoramento de segurança

A NDPA trata a segurança como parte central da proteção de dados, e não como uma questão técnica separada.

Notificação de incidentes de dados

A NDPA estabelece obrigações relativas a incidentes com dados pessoais.

Quando um incidente puder resultar em risco aos direitos e liberdades das pessoas, o controlador deve notificar a Comissão em até 72 horas após tomar conhecimento.

O marco também trata da notificação aos titulares afetados quando apropriado.

As organizações devem manter um processo documentado de resposta a incidentes que cubra:

  • Detecção
  • Contenção
  • Investigação
  • Avaliação de riscos
  • Notificação regulatória
  • Notificação aos titulares
  • Remediação
  • Documentação

Transferências internacionais de dados

A NDPA regula as transferências de dados pessoais para fora da Nigéria.

Organizações que transferem dados pessoais internacionalmente devem avaliar:

  • O país de destino
  • A organização destinatária
  • A finalidade da transferência
  • As categorias de dados pessoais
  • Os riscos para os titulares
  • As salvaguardas aplicáveis
  • As proteções contratuais
  • Os requisitos regulatórios

A GAID 2025 inclui expressamente entre as atividades de conformidade a avaliação dos fundamentos legais das transferências internacionais.

Organizações internacionais devem, portanto, incluir a Nigéria em seu marco mais amplo de governança de transferências.

Retenção e exclusão de dados

As organizações devem estabelecer prazos de retenção adequados com base em:

  • Finalidade do tratamento
  • Obrigações legais
  • Requisitos contratuais
  • Requisitos regulatórios
  • Requisitos decorrentes de litígios
  • Requisitos de segurança
  • Direitos dos titulares

Quando os dados pessoais não forem mais necessários e não houver razão legal para mantê-los, as organizações devem aplicar procedimentos adequados de exclusão, destruição ou anonimização.

Um cronograma de retenção documentado pode ajudar a demonstrar responsabilização.

Crianças e adolescentes

Organizações que tratam dados pessoais de crianças devem ter cuidado adicional e considerar:

  • A idade
  • A capacidade
  • O envolvimento de pais ou responsáveis quando aplicável
  • A natureza do tratamento
  • O risco para a criança
  • A finalidade do tratamento
  • As salvaguardas adequadas
  • A transparência

Dados de crianças podem gerar riscos elevados de privacidade e segurança, sobretudo em serviços on-line, educação, jogos, plataformas sociais e publicidade.

Marketing direto na NDPA

Atividades de marketing podem envolver tratamento extenso de dados pessoais.

Exemplos incluem:

  • Marketing por e-mail
  • Marketing por SMS
  • Perfilamento de clientes
  • Publicidade comportamental
  • Retargeting
  • Segmentação de público
  • Publicidade personalizada

As organizações devem identificar a base legal aplicável e assegurar que o tratamento seja compatível com a transparência e os direitos dos titulares.

Quando o consentimento for a base aplicável, ele deve ser adequadamente capturado e registrado.

Privacidade desde a concepção

A privacidade deve ser incorporada a sistemas e processos desde o início.

Um programa de privacidade desde a concepção pode incluir:

  • Minimização de dados
  • Limitação de finalidade
  • Gestão de consentimento
  • Avisos de privacidade
  • Controles de acesso
  • Controles de retenção
  • Criptografia
  • Governança de fornecedores
  • Fluxos de DSAR
  • Registro de auditoria
  • Controles de transferência internacional

A NDPC também publicou materiais que promovem a privacidade desde a concepção em ambientes de inovação e digitais.

Fiscalização da NDPA

A NDPC é responsável por supervisionar e fazer cumprir a Nigeria Data Protection Act.

A Comissão pode investigar possíveis violações e aplicar medidas regulatórias.

As consequências do descumprimento podem incluir:

  • Ordens corretivas
  • Sanções administrativas
  • Indenização
  • Taxas corretivas
  • Outras medidas de execução
  • Ações civis
  • Consequências criminais nas hipóteses aplicáveis

A NDPC informa que os titulares também podem ajuizar ações civis relativas a violações de seus direitos.

Penalidades da NDPA

A seção 48 estabelece diferentes limites máximos de penalidade conforme a organização seja ou não um controlador ou operador de importância principal.

A NDPC informa que, para um DCPMI, a penalidade ou taxa corretiva pode alcançar o maior valor entre NGN 10 milhões e 2% da receita bruta anual do exercício anterior.

Para organizações que não são de importância principal, a NDPC informa que o máximo padrão corresponde ao maior valor entre NGN 2 milhões e 2% da receita bruta anual do exercício anterior.

Trata-se de marcos legais de máximos, e não de uma multa automática para cada infração. O resultado regulatório efetivo depende das circunstâncias aplicáveis e das disposições de execução.

Checklist de conformidade com a NDPA

Use este checklist para avaliar o preparo da sua organização.

  • Mapear o tratamento de dados pessoais
  • Identificar os controladores
  • Identificar os operadores
  • Determinar as bases legais aplicáveis
  • Identificar tratamentos sensíveis ou de alto risco
  • Revisar os avisos de privacidade
  • Revisar cookies e rastreadores
  • Determinar onde o consentimento é exigido
  • Assegurar que o consentimento seja livre e informado
  • Manter registros de consentimento
  • Oferecer mecanismos de retirada de consentimento
  • Estabelecer procedimentos de DSAR
  • Acompanhar o prazo aplicável de 30 dias
  • Implementar controles de segurança
  • Estabelecer procedimentos de resposta a incidentes
  • Avaliar a exigência de relatório de impacto
  • Realizar LIAs quando aplicável
  • Nomear um DPO quando exigido
  • Avaliar a condição de DCPMI
  • Concluir o registro na NDPC quando exigido
  • Revisar as obrigações de Compliance Audit Return
  • Avaliar as transferências internacionais
  • Definir prazos de retenção
  • Implementar procedimentos de exclusão
  • Revisar contratos com operadores
  • Manter a documentação de conformidade
  • Acompanhar as orientações da NDPC e as atualizações regulatórias

Por que a gestão de consentimento importa na NDPA

A conformidade em privacidade de um site moderno vai além de publicar uma política de privacidade.

Um site pode conter:

  • Ferramentas de analytics
  • Pixels de publicidade
  • Rastreadores de redes sociais
  • Tags de marketing
  • Software de gravação de sessão
  • Ferramentas de personalização
  • Conteúdo incorporado
  • Integrações de CRM
  • APIs de terceiros

Sem visibilidade e controle, essas tecnologias podem criar riscos à privacidade.

Uma plataforma de gestão de consentimento pode ajudar as organizações a descobrir → categorizar → obter consentimento → bloquear → registrar → gerenciar preferências → demonstrar evidências.

A ConsentX reúne esses controles para organizações que atuam em múltiplas jurisdições de privacidade.

Como a ConsentX ajuda na conformidade com a NDPA

Descoberta de cookies e rastreadores

Identifique cookies, scripts, pixels e tecnologias de rastreamento em operação no seu site.

Gestão de consentimento

Colete e gerencie o consentimento quando ele for a base legal aplicável.

Consentimento por finalidade

Separe as escolhas de consentimento conforme as finalidades correspondentes, em vez de recorrer a uma única escolha geral.

Bloqueio prévio de scripts

Impeça que tecnologias não essenciais aplicáveis sejam executadas antes da obtenção do sinal de consentimento exigido.

Evidência de consentimento

Mantenha registros das escolhas de consentimento, dos horários e do contexto de consentimento pertinente.

Gestão de preferências

Permita que os usuários revisitem e alterem suas preferências de privacidade.

Regras por região

Aplique diferentes experiências de privacidade e consentimento conforme os requisitos jurisdicionais configurados.

Suporte a DSAR

Apoie fluxos de acesso, exclusão, correção, oposição, portabilidade e solicitações relacionadas.

Trilhas de auditoria

Mantenha evidências das interações de privacidade e das decisões de consentimento.

Prepare-se para a NDPA com a ConsentX

Construa uma experiência de privacidade mais transparente e auditável para usuários na Nigéria. Com a ConsentX, as organizações podem escanear sites em busca de cookies e rastreadores, configurar experiências de consentimento adequadas à NDPA, bloquear tecnologias aplicáveis antes do consentimento, capturar e documentar o consentimento, gerenciar preferências de privacidade, apoiar solicitações dos titulares, manter evidências de consentimento, aplicar regras regionais e aprimorar a governança de privacidade em suas propriedades digitais. A ConsentX ajuda a transformar requisitos de privacidade em controles operacionais.

Nenhuma plataforma tecnológica, por si só, torna uma organização plenamente conforme do ponto de vista jurídico. A ConsentX pode apoiar controles técnicos, incluindo gestão de consentimento, governança de cookies e rastreadores, bloqueio prévio de scripts, evidências de consentimento, gestão de preferências e fluxos de solicitações dos titulares. A conformidade com a NDPA também exige medidas jurídicas, organizacionais e de segurança que vão além de uma plataforma de gestão de consentimento. Esta página traz informações gerais sobre a Nigeria Data Protection Act 2023 e não constitui aconselhamento jurídico. As organizações devem consultar a legislação vigente e as orientações da NDPC e obter aconselhamento jurídico nigeriano qualificado quando apropriado.

Como cumprir a NDPA usando a ConsentX

  1. 1

    Escaneie seu site

    Execute uma varredura da ConsentX para identificar cookies, rastreadores, scripts e tecnologias de terceiros. Isso cria visibilidade sobre quais tecnologias podem tratar ou transmitir informações.

  2. 2

    Categorize as tecnologias

    Classifique os rastreadores conforme sua finalidade, por exemplo:

    • Necessários
    • Analytics
    • Funcionais
    • Publicidade
    • Personalização
    • Redes sociais
  3. 3

    Determine a base legal adequada

    Não presuma que toda atividade de tratamento exige consentimento. Para cada atividade, determine se o consentimento ou outra base legal se aplica.

  4. 4

    Configure a experiência de consentimento

    Quando o consentimento for exigido, configure uma interface de consentimento clara e específica por finalidade.

  5. 5

    Bloqueie os rastreadores aplicáveis

    Impeça que scripts não essenciais aplicáveis sejam executados até que o sinal de consentimento exigido seja recebido.

  6. 6

    Registre o consentimento

    Mantenha evidências que mostrem:

    • Data e hora
    • Escolha de consentimento
    • Finalidades
    • Versão do consentimento
    • Configuração pertinente
    • Retirada ou mudanças de preferências
  7. 7

    Apoie a retirada

    Dê aos usuários um mecanismo acessível para alterar suas preferências de consentimento.

  8. 8

    Apoie as solicitações dos titulares

    Use fluxos estruturados para acompanhar:

    • Pedidos de acesso
    • Correção
    • Exclusão
    • Limitação
    • Oposição
    • Portabilidade
  9. 9

    Mantenha evidências de auditoria

    Guarde os registros adequados que demonstrem como funcionam os controles de consentimento e privacidade.

Perguntas frequentes

Outras regulamentações de privacidade

O marco aplicável depende de fatores como o local onde a organização opera, onde estão os titulares, a natureza do tratamento e se as informações são transferidas internacionalmente.