DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Нигерия

Соответствие нигерийскому NDPA с ConsentX

Закон Нигерии о защите данных 2023 года

Закон Нигерии о защите данных 2023 года (NDPA) - основной комплексный закон страны о защите данных. Он устанавливает правовую основу обработки персональных данных, защищает права субъектов данных на конфиденциальность, регулирует деятельность контролеров и обработчиков данных и учреждает Комиссию Нигерии по защите данных (NDPC) как независимый орган по защите данных. NDPA был подписан 12 июня 2023 года и заменил прежнее Положение Нигерии о защите данных (NDPR) в качестве центральной законодательной основы защиты данных в стране. Впоследствии NDPC выпустила регуляторные разъяснения, включая NDP Act General Application and Implementation Directive (GAID) 2025, которая содержит дополнительные указания по внедрению и соблюдению требований. Для организаций, которые управляют сайтами, мобильными приложениями, SaaS-платформами, сервисами электронной коммерции, финансовыми услугами, медицинскими платформами или иными цифровыми продуктами, затрагивающими людей в Нигерии, соответствие NDPA может включать оценку правовых оснований, управление согласием, уведомления о конфиденциальности, права субъектов данных, безопасность, реагирование на инциденты, регистрацию, управление функцией DPO, оценки воздействия, международные передачи и постоянную подотчетность.
Регион

Нигерия

Статус

Действует с 2023 года

NDPA был подписан 12 июня 2023 года и заменил прежнее Положение Нигерии о защите данных (NDPR) в качестве центральной законодательной основы защиты данных в стране.

Группа

Азия и Африка

NDPA кратко

Страна

Нигерия

Полное название

Закон Нигерии о защите данных 2023 года

Общепринятое сокращение

NDPA / NDP Act

Действует с

2023 года

Регулятор

Комиссия Нигерии по защите данных (NDPC)

Согласие

Одно из правовых оснований; не требуется повсеместно

Уведомление о конфиденциальности

Требуется

Права субъектов данных

Да

Безопасность данных

Требуется

Уведомление об инцидентах

Требуется в установленных случаях

Срок ответа субъекту данных

Как правило, в течение 30 дней

DPO

Требуется в случаях, предусмотренных законом и GAID

Оценка воздействия

Требуется, когда применима к обработке

Оценка законного интереса

Требуется, когда применима

Регистрация

Применяется к назначенным контролерам и обработчикам особой значимости

Международные передачи

Регулируются

Статус

Действует

Кто обязан соблюдать NDPA

NDPA может применяться к организациям, которые зарегистрированы в Нигерии, находятся в Нигерии, ведут деятельность в Нигерии, обрабатывают персональные данные в Нигерии либо находятся за пределами Нигерии, но обрабатывают персональные данные субъектов данных в Нигерии. Официальный FAQ NDPC подтверждает, что закон может применяться к организации за пределами Нигерии, если она обрабатывает персональные данные субъекта данных в Нигерии. К потенциально затронутым организациям относятся нигерийские компании, международные компании, обслуживающие нигерийских пользователей, платформы электронной коммерции, банки и финтех-компании, страховые организации, медицинские организации, университеты и школы, операторы связи, технологические компании, поставщики SaaS, маркетинговые и рекламные компании, работодатели, государственные органы, поставщики профессиональных услуг, цифровые платформы и компании по аналитике данных.

Санкции по NDPA

Статья 48 устанавливает разные максимальные уровни санкций в зависимости от того, является ли организация контролером или обработчиком особой значимости. По данным NDPC, для DCPMI санкция или компенсационный сбор может составлять до большей из величин: 10 млн найр либо 2 % годовой валовой выручки за предыдущий финансовый год. Для организаций, не относящихся к категории особой значимости, NDPC указывает стандартный максимум как большую из величин: 2 млн найр либо 2 % годовой валовой выручки за предыдущий финансовый год. Это законодательные предельные рамки, а не автоматический штраф за каждое нарушение: фактический результат зависит от конкретных обстоятельств и положений о правоприменении.

Коротко

  • Законная и добросовестная обработка
  • Прозрачность и подотчетность
  • Согласие
  • Минимизация данных
  • Ограничение цели
  • Безопасность данных
  • Права субъектов данных
  • Оценки воздействия на защиту данных
  • Оценки законного интереса
  • Ответственные за защиту данных
  • Регистрация отдельных контролеров и обработчиков
  • Трансграничные передачи данных
  • Уведомление об инцидентах с данными
  • Хранение и удаление данных
  • Автоматизированное принятие решений
  • Надзор и правоприменение

Согласие является важным правовым основанием в NDPA, но не единственным основанием обработки персональных данных. Организациям следует определять подходящее правовое основание для каждой операции обработки, а не считать согласие универсально обязательным.

Что такое Закон Нигерии о защите данных

Закон Нигерии о защите данных 2023 года устанавливает современную законодательную основу защиты персональных данных в стране.

К его целям относятся:

  • Защита основных прав и свобод субъектов данных
  • Регулирование обработки персональных данных
  • Продвижение безопасных и уважающих приватность практик обработки
  • Обеспечение добросовестной, законной и подотчетной обработки
  • Предоставление прав и средств защиты субъектам данных
  • Создание независимой регулирующей комиссии
  • Поддержка цифровой экономики Нигерии и ее международного участия

NDPC была учреждена этим законом для надзора и регулирования в сфере защиты данных и приватности в Нигерии.

Действующие материалы NDPC подтверждают, что NDPA широко применяется к организациям, обрабатывающим персональные данные, связанные с Нигерией, и предоставляет права на доступ, исправление, возражение, ограничение, переносимость, удаление, а также права в отношении автоматизированных решений.

Что такое персональные данные по NDPA

NDPA регулирует обработку персональных данных, относящихся к физическим лицам.

Персональные данные могут включать такую информацию, как:

  • Имя
  • Адрес электронной почты
  • Номер телефона
  • Адрес проживания
  • Идентификационные сведения
  • Сведения о сотрудниках
  • Сведения о клиентах
  • Сведения об учетной записи
  • Данные о местоположении
  • Онлайн-идентификаторы
  • IP-адреса, когда они относятся к идентифицируемому лицу
  • Сведения об устройстве
  • Финансовую информацию
  • Данные аутентификации
  • Поведенческие данные
  • Маркетинговые профили
  • Сведения о здоровье
  • Биометрические данные

Конкретный режим отдельного элемента данных зависит от того, подпадает ли он под законодательное определение персональных данных, и от контекста обработки.

Что такое обработка данных

NDPA определяет обработку широко.

Обработка может включать:

  • Сбор
  • Запись
  • Систематизацию
  • Структурирование
  • Хранение
  • Адаптацию
  • Изменение
  • Извлечение
  • Ознакомление
  • Использование
  • Раскрытие
  • Передачу
  • Распространение
  • Комбинирование
  • Ограничение
  • Стирание
  • Уничтожение

NDPC подтверждает, что определение охватывает обработку независимо от того, осуществляется ли она автоматизированными средствами.

Ключевые принципы защиты данных в NDPA

Организациям, обрабатывающим персональные данные, следует действовать в соответствии с базовыми принципами NDPA.

Законность, добросовестность и прозрачность. Персональные данные следует обрабатывать законно, добросовестно и прозрачно.

Ограничение цели. Персональные данные следует собирать и использовать для определенных, явных и законных целей.

Минимизация данных. Организациям следует избегать сбора персональных данных, не являющихся необходимыми для соответствующей цели.

Точность. Персональные данные должны быть точными и при необходимости поддерживаться в актуальном состоянии.

Ограничение хранения. Персональные данные не следует хранить дольше, чем это необходимо для соответствующей цели или выполнения правовой обязанности.

Целостность и конфиденциальность. Надлежащие меры безопасности должны защищать персональные данные от несанкционированного доступа, утраты, уничтожения или иной незаконной обработки.

Подотчетность. Организации должны быть способны подтвердить соблюдение применимых требований о защите данных.

GAID 2025 от NDPC также включает в свою систему соответствия оценку принципов защиты данных, правовых оснований, оценок воздействия, законных интересов, прав субъектов данных, безопасности, международных передач и уведомления об инцидентах.

Требует ли NDPA согласия

Не для каждой операции обработки.

Согласие является важным правовым основанием в NDPA, однако организациям следует сначала определить, какое правовое основание применимо к конкретной операции обработки.

В зависимости от обстоятельств обработка может опираться на такие основания, как:

  • Согласие
  • Необходимость для договора
  • Правовая обязанность
  • Защита жизненно важных интересов
  • Общественный интерес или осуществление официальных полномочий
  • Законные интересы с учетом применимых требований

Действующие материалы NDPC прямо признают согласие важным элементом защиты данных и одновременно допускают законную обработку в случаях, когда согласие не является применимым основанием.

Что делает согласие действительным по NDPA

Если организация опирается на согласие, ей следует убедиться, что оно:

  • Дано свободно
  • Конкретно
  • Информировано
  • Однозначно
  • Может быть подтверждено
  • Не объединено без необходимости с несвязанной обработкой

Согласие должно предполагать осмысленный выбор для субъекта данных.

Организациям следует избегать:

  • Предварительно отмеченных полей согласия
  • Скрытого согласия
  • Расплывчатых целей
  • Пакетного согласия
  • Принудительного согласия там, где следует применять иное основание
  • Интерфейсов, затрудняющих отказ
  • Продолжения обработки на основании согласия после его отзыва

Грамотно спроектированная платформа управления согласием помогает воплотить эти требования на практике.

Отзыв согласия

Если согласие является применимым правовым основанием, организациям следует предусмотреть доступный механизм его отзыва.

Система управления согласием должна позволять организациям:

  • Фиксировать согласие
  • Фиксировать соответствующую цель
  • Фиксировать момент предоставления согласия
  • Фиксировать способ получения согласия
  • Отслеживать изменения согласия
  • Фиксировать отзывы
  • Применять обновленные настройки
  • Сохранять доказательства для целей подотчетности

ConsentX может обеспечить техническую инфраструктуру для этих процессов.

Чувствительные персональные данные

NDPA предусматривает дополнительную защиту для отдельных категорий персональных данных.

Организациям, работающим с чувствительной информацией, следует применять надлежащие меры защиты и внимательно оценивать:

  • Характер данных
  • Цель обработки
  • Правовое основание
  • Требования к безопасности
  • Контроль доступа
  • Хранение
  • Раскрытие
  • Международные передачи
  • Права субъектов данных

Обработке чувствительных данных следует уделять дополнительное внимание в управлении, поскольку последствия злоупотребления или компрометации могут быть значительными.

Уведомления о конфиденциальности по NDPA

Прозрачность - ключевое требование NDPA.

Уведомление о конфиденциальности должно разъяснять существенные сведения об обработке, включая, где применимо:

  • Личность контролера
  • Контактные данные
  • Цели обработки
  • Категории персональных данных
  • Правовое основание
  • Получателей
  • Международные передачи
  • Сроки хранения
  • Права субъектов данных
  • Механизмы подачи жалоб
  • Автоматизированные решения, где применимо

Уведомления о конфиденциальности следует показывать в подходящие моменты пользовательского пути.

Баннер cookie не следует рассматривать как замену полноценного уведомления о конфиденциальности.

Файлы cookie и технологии отслеживания по NDPA

Файлы cookie и технологии онлайн-отслеживания следует оценивать исходя из выполняемой ими обработки персональных данных.

Организациям следует определить:

  • Какие данные собираются
  • Относятся ли они к идентифицируемому лицу
  • Зачем используется технология
  • Какие третьи лица получают информацию
  • Какое правовое основание применимо
  • Требуется ли согласие
  • Покидает ли информация Нигерию
  • Как долго информация хранится

Примеры:

  • Аналитические cookie
  • Рекламные пиксели
  • Трекеры социальных сетей
  • Инструменты записи сессий
  • Маркетинговые теги
  • Инструменты персонализации
  • Трекеры конверсий
  • Встроенные сторонние сервисы

Когда согласие является надлежащим правовым основанием, ConsentX помогает получить его и обеспечить соблюдение до запуска соответствующих трекеров.

Права субъектов данных по NDPA

NDPC перечисляет ряд прав, предусмотренных статьями 34-38 закона.

К ним относятся:

  • Право быть информированным
  • Право доступа
  • Право на исправление
  • Право на возражение
  • Право на ограничение обработки
  • Право на переносимость данных
  • Право на удаление
  • Право подать жалобу в надзорный орган
  • Права в отношении автоматизированных решений

Организациям следует иметь операционные процедуры приема, проверки, оценки и рассмотрения таких запросов.

Право доступа

Субъекты данных могут запросить доступ к персональным данным о себе и сведения об их обработке.

NDPC сама предоставляет форму запроса на доступ и указывает, что стремится ответить оперативно и в любом случае в течение 30 дней с момента получения запроса или необходимых дополнительных сведений.

Поэтому организациям следует внедрить процессы, которые:

  • Принимают запрос
  • При необходимости проверяют личность
  • Определяют объем
  • Выполняют поиск в соответствующих системах
  • Проверяют информацию
  • Применяют допустимые исключения
  • Готовят ответ
  • Фиксируют результат

Право на исправление

Субъекты данных могут иметь право требовать исправления неточных или неполных персональных данных.

Организациям следует поддерживать процедуры для:

  • Выявления неточной информации
  • Проверки запросов на исправление
  • Обновления соответствующих систем
  • Синхронизации сведений с обработчиками, где это уместно
  • Документирования изменения

Право на удаление

В применимых случаях субъекты данных могут потребовать удаления или стирания персональных данных.

Организациям следует поддерживать процессы для выявления того:

  • Какую информацию следует удалить
  • Требуется ли хранение по закону
  • В каких системах находится информация
  • У каких обработчиков есть копии
  • Требуют ли резервные копии особого обращения

Поэтому удаление следует встраивать в более широкое управление жизненным циклом данных.

Право на переносимость данных

NDPC называет переносимость данных одним из прав, доступных субъектам данных по NDPA.

Организациям следует продумать, как они могут:

  • Определить переносимую информацию
  • Аутентифицировать заявителя
  • Извлечь соответствующие данные
  • Подготовить данные в подходящем структурированном формате
  • Безопасно передать информацию, когда это требуется

Право на возражение и ограничение обработки

Субъекты данных могут иметь право возражать против отдельных форм обработки или требовать их ограничения.

Организациям следует поддерживать механизмы для:

  • Приема возражений
  • Оценки правового основания
  • Ограничения обработки, когда это требуется
  • Сообщения о результатах
  • Фиксации решения

Автоматизированное принятие решений

NDPC называет право субъекта данных, связанное с автоматизированными решениями.

Это становится все более актуальным для организаций, использующих:

  • Искусственный интеллект
  • Автоматизированное профилирование
  • Кредитный скоринг
  • Системы подбора персонала
  • Выявление мошенничества
  • Персонализацию
  • Рекомендательные системы
  • Автоматизированные решения о праве на услугу

Организациям, использующим системы автоматизированных решений, следует оценивать прозрачность, правовое основание, права субъектов данных, справедливость и риск.

Оценка воздействия на защиту данных

Система соответствия NDPA включает оценки воздействия на защиту данных, когда они применимы.

GAID 2025 прямо включает оценку необходимости такой оценки в систему соответствия.

Оценка воздействия помогает организациям анализировать обработку, способную создать существенные риски для приватности.

Оценка воздействия может рассматривать:

  • Цель обработки
  • Категории данных
  • Категории субъектов данных
  • Используемые технологии
  • Потенциальные риски для приватности
  • Меры безопасности
  • Меры снижения рисков
  • Остаточные риски
  • Права субъектов данных

Организациям следует определять необходимость оценки исходя из характера и риска обработки, а не рассматривать ее как универсальное требование для любой деятельности.

Оценка законного интереса

GAID 2025 от NDPC прямо упоминает оценки законного интереса (LIA), когда они применимы.

LIA помогает организации определить, является ли законный интерес подходящим правовым основанием.

Типичная оценка может рассматривать:

  • Тест цели: какой законный интерес преследуется?
  • Тест необходимости: необходима ли обработка для достижения этой цели?
  • Тест баланса: перевешивает ли интерес организации соответствующие интересы, права и свободы субъекта данных?

Организациям следует документировать оценку и пересматривать ее при изменении обработки.

Ответственный за защиту данных (DPO)

NDPA устанавливает требования, касающиеся ответственных за защиту данных.

Обязанности DPO могут включать:

  • Консультирование организации
  • Поддержку соблюдения требований
  • Контроль обязанностей по защите данных
  • Поддержку оценок воздействия
  • Поддержку реализации прав субъектов данных
  • Взаимодействие с регулятором
  • Поддержку управления приватностью
  • Мониторинг мероприятий по соблюдению требований

GAID 2025 добавляет требования к оценке квалификации и сертификации DPO.

Организациям следует определить, требуют ли их обстоятельства назначения DPO, и убедиться, что назначенное лицо обладает надлежащей компетентностью и независимостью.

Контролеры и обработчики данных

NDPA разграничивает контролеров и обработчиков данных.

Контролер определяет цели и средства обработки персональных данных. Примеры:

  • Работодатели
  • Компании электронной коммерции
  • Банки
  • SaaS-компании
  • Медицинские организации
  • Онлайн-платформы

Обработчик обрабатывает персональные данные по поручению контролера. Примеры:

  • Облачные провайдеры
  • Хостинг-провайдеры
  • CRM-платформы
  • Почтовые сервисы
  • Аналитические сервисы
  • Платформы поддержки клиентов
  • Провайдеры расчета заработной платы

Контролерам следует осуществлять надлежащий надзор за обработчиками и устанавливать соответствующие договорные меры и меры безопасности.

Контролеры и обработчики особой значимости

NDPA предусматривает определение и регистрацию контролеров и обработчиков данных особой значимости (DCPMI).

Действующие разъяснения NDPC о регистрации указывают, что организация может считаться имеющей особую значимость исходя из таких факторов, как обработка данных более 200 субъектов за шесть месяцев, оказание отдельных коммерческих ИКТ-услуг, связанных с хранением персональных данных, либо деятельность в определенных отраслях.

Действующие разъяснения также называют такие отрасли, как:

  • Авиация
  • Связь
  • Образование
  • Иные определенные отрасли и обстоятельства

Поскольку подход NDPC к определению может зависеть от конкретной деятельности и применимых разъяснений, организациям следует оценивать свой текущий статус по актуальным требованиям NDPC.

Регистрация по NDPA

Контролеры и обработчики, подпадающие под режим регистрации для организаций особой значимости, могут быть обязаны зарегистрироваться в NDPC.

Требования к регистрации могут включать:

  • Сведения об организации
  • Операции обработки
  • Категории данных
  • Категории субъектов данных
  • Сведения о DPO
  • Документацию по соблюдению требований
  • Иные сведения, предписанные Комиссией

В настоящее время NDPC предоставляет услуги регистрации для контролеров и обработчиков особой значимости.

Отчеты по итогам аудита соответствия

NDPC требует, чтобы соответствующие организации участвовали в процедурах соблюдения требований, установленных законом и его регуляторной базой.

Комиссия указывает, что отдельные DCPMI подпадают под требования об отчетах по итогам аудита соответствия (CAR).

NDPC также указывает, что подача CAR осуществляется, когда это применимо, через лицензированную организацию по обеспечению соответствия в сфере защиты данных (DPCO).

Поэтому организациям следует различать:

  • Внутреннее соблюдение требований приватности
  • Регистрацию в NDPC
  • Отчеты по итогам аудита соответствия
  • Проверку со стороны DPCO
  • Управление функцией DPO

Это связанные, но отдельные направления работы.

Организации по обеспечению соответствия в сфере защиты данных (DPCO)

NDPA предусматривает лицензированные организации по обеспечению соответствия в сфере защиты данных.

DPCO могут оказывать такие услуги, как:

  • Обучение по защите данных
  • Аудит
  • Консультирование
  • Услуги по соблюдению требований
  • Проверка подаваемых отчетов

NDPC указывает, что подаваемые контролерами документы по закону могут, когда это применимо, требовать заключения DPCO о проверке.

ConsentX может дополнить профессиональные услуги по соблюдению требований, предоставляя техническую инфраструктуру для согласия, трекеров и управления приватностью.

Безопасность данных по NDPA

Контролеры и обработчики обязаны применять надлежащие меры безопасности.

Программы безопасности должны охватывать такие области, как:

  • Управление доступом
  • Аутентификация
  • Шифрование
  • Сетевая безопасность
  • Минимизация данных
  • Безопасная разработка
  • Управление поставщиками
  • Резервное копирование и восстановление
  • Реагирование на инциденты
  • Осведомленность сотрудников
  • Мониторинг безопасности

NDPA рассматривает безопасность как неотъемлемую часть защиты данных, а не как отдельный технический вопрос.

Уведомление об инцидентах с данными

NDPA устанавливает обязанности в отношении инцидентов с персональными данными.

Если инцидент способен создать риск для прав и свобод людей, контролер обязан уведомить Комиссию в течение 72 часов с момента, когда ему стало известно об инциденте.

Эта система также охватывает уведомление затронутых субъектов данных, когда это уместно.

Организациям следует поддерживать документированный процесс реагирования на инциденты, охватывающий:

  • Обнаружение
  • Локализацию
  • Расследование
  • Оценку рисков
  • Уведомление регулятора
  • Уведомление субъектов данных
  • Устранение последствий
  • Документирование

Трансграничные передачи данных

NDPA регулирует передачи персональных данных за пределы Нигерии.

Организациям, передающим персональные данные за рубеж, следует оценить:

  • Страну назначения
  • Организацию-получателя
  • Цель передачи
  • Категории персональных данных
  • Риски для субъектов данных
  • Применимые гарантии
  • Договорные меры защиты
  • Регуляторные требования

GAID 2025 прямо включает оценку правовых оснований трансграничных передач в перечень мероприятий по соблюдению требований.

Поэтому международным организациям следует включать Нигерию в общую систему управления передачами.

Хранение и удаление данных

Организациям следует устанавливать надлежащие сроки хранения исходя из:

  • Цели обработки
  • Правовых обязанностей
  • Договорных требований
  • Регуляторных требований
  • Требований, связанных с судебными спорами
  • Требований безопасности
  • Прав субъектов данных

Когда персональные данные больше не нужны и нет правовых оснований для их хранения, организациям следует применять надлежащие процедуры удаления, уничтожения или обезличивания.

Документированный график хранения помогает подтвердить подотчетность.

Дети и несовершеннолетние

Организациям, обрабатывающим персональные данные детей, следует проявлять дополнительную осмотрительность и учитывать:

  • Возраст
  • Дееспособность
  • Участие родителей или опекунов, где это применимо
  • Характер обработки
  • Риск для ребенка
  • Цель обработки
  • Надлежащие гарантии
  • Прозрачность

Данные детей могут создавать повышенные риски для приватности и безопасности, особенно в онлайн-сервисах, образовании, играх, социальных платформах и рекламе.

Прямой маркетинг по NDPA

Маркетинговая деятельность может предполагать обширную обработку персональных данных.

Примеры:

  • Email-маркетинг
  • SMS-маркетинг
  • Профилирование клиентов
  • Поведенческая реклама
  • Ретаргетинг
  • Сегментация аудитории
  • Персонализированная реклама

Организациям следует определить применимое правовое основание и убедиться, что обработка согласуется с прозрачностью и правами субъектов данных.

Если применимым основанием является согласие, оно должно быть надлежащим образом получено и зафиксировано.

Приватность на этапе проектирования

Приватность следует закладывать в системы и процессы с самого начала.

Программа приватности на этапе проектирования может включать:

  • Минимизацию данных
  • Ограничение цели
  • Управление согласием
  • Уведомления о конфиденциальности
  • Контроль доступа
  • Контроль сроков хранения
  • Шифрование
  • Управление поставщиками
  • Процессы DSAR
  • Журналирование для аудита
  • Контроль международных передач

NDPC также публиковала материалы, продвигающие приватность на этапе проектирования в инновационной и цифровой среде.

Правоприменение по NDPA

NDPC отвечает за надзор и обеспечение исполнения Закона Нигерии о защите данных.

Комиссия может расследовать возможные нарушения и применять регуляторные меры.

Последствия несоблюдения могут включать:

  • Предписания об устранении
  • Административные санкции
  • Компенсацию
  • Компенсационные сборы
  • Иные меры правоприменения
  • Гражданские разбирательства
  • Уголовные последствия в применимых случаях

NDPC указывает, что субъекты данных также могут подавать гражданские иски в связи с нарушением своих прав.

Санкции NDPA

Статья 48 устанавливает разные максимальные уровни санкций в зависимости от того, является ли организация контролером или обработчиком особой значимости.

По данным NDPC, для DCPMI санкция или компенсационный сбор может составлять до большей из величин: 10 млн найр либо 2 % годовой валовой выручки за предыдущий финансовый год.

Для организаций, не относящихся к категории особой значимости, NDPC указывает стандартный максимум как большую из величин: 2 млн найр либо 2 % годовой валовой выручки за предыдущий финансовый год.

Это законодательные предельные рамки, а не автоматический штраф за каждое нарушение. Фактический результат зависит от конкретных обстоятельств и положений о правоприменении.

Чек-лист соответствия NDPA

Используйте этот чек-лист для оценки готовности вашей организации.

  • Составить карту обработки персональных данных
  • Определить контролеров данных
  • Определить обработчиков данных
  • Определить применимые правовые основания
  • Выявить чувствительную обработку и обработку с высоким риском
  • Проверить уведомления о конфиденциальности
  • Проверить cookie и трекеры
  • Определить, где требуется согласие
  • Обеспечить свободное и информированное согласие
  • Вести записи о согласии
  • Предусмотреть механизмы отзыва согласия
  • Установить процедуры DSAR
  • Контролировать применимый 30-дневный срок ответа
  • Внедрить меры безопасности
  • Установить процедуры реагирования на инциденты
  • Оценить необходимость оценок воздействия
  • Проводить LIA, когда это применимо
  • Назначить DPO, где это требуется
  • Оценить статус DCPMI
  • Завершить регистрацию в NDPC, где это требуется
  • Проверить обязанности по отчетам об аудите соответствия
  • Оценить международные передачи
  • Установить сроки хранения
  • Внедрить процедуры удаления
  • Проверить договоры с обработчиками
  • Вести документацию по соблюдению требований
  • Отслеживать разъяснения NDPC и изменения в регулировании

Почему управление согласием важно при NDPA

Соблюдение требований приватности для современного сайта не сводится к публикации политики конфиденциальности.

Сайт может содержать:

  • Аналитические инструменты
  • Рекламные пиксели
  • Трекеры социальных сетей
  • Маркетинговые теги
  • Программы записи сессий
  • Инструменты персонализации
  • Встроенный контент
  • Интеграции с CRM
  • Сторонние API

Без прозрачности и контроля эти технологии могут создавать риски для приватности.

Платформа управления согласием помогает организациям пройти путь: обнаружение → категоризация → получение согласия → блокировка → фиксация → управление настройками → подтверждение доказательствами.

ConsentX объединяет эти механизмы для организаций, работающих в нескольких юрисдикциях приватности.

Как ConsentX помогает соблюдать NDPA

Обнаружение cookie и трекеров

Выявляйте cookie, скрипты, пиксели и технологии отслеживания, работающие на вашем сайте.

Управление согласием

Собирайте и управляйте согласием там, где согласие является применимым правовым основанием.

Согласие по целям

Разделяйте варианты согласия по соответствующим целям, а не полагайтесь на один общий выбор.

Предварительная блокировка скриптов

Не допускайте выполнения соответствующих необязательных технологий до получения требуемого сигнала согласия.

Доказательства согласия

Ведите записи о выборе согласия, отметках времени и соответствующем контексте согласия.

Управление настройками

Позвольте пользователям возвращаться к своим настройкам приватности и изменять их.

Региональные правила

Применяйте разные сценарии приватности и согласия в соответствии с настроенными требованиями юрисдикций.

Поддержка DSAR

Поддерживайте процессы доступа, удаления, исправления, возражения, переносимости и связанных запросов.

Аудиторские следы

Сохраняйте доказательства взаимодействий по вопросам приватности и решений о согласии.

Подготовьтесь к NDPA вместе с ConsentX

Постройте более прозрачный и проверяемый опыт приватности для пользователей в Нигерии. С ConsentX организации могут сканировать сайты на наличие cookie и трекеров, настраивать сценарии согласия с учетом NDPA, блокировать соответствующие технологии до получения согласия, фиксировать и документировать согласие, управлять настройками приватности, поддерживать запросы субъектов данных, хранить доказательства согласия, применять региональные правила и повышать качество управления приватностью на своих цифровых ресурсах. ConsentX помогает превратить требования приватности в работающие операционные механизмы.

Никакая технологическая платформа сама по себе не может обеспечить полное юридическое соответствие организации. ConsentX может поддерживать технические механизмы, включая управление согласием, управление cookie и трекерами, предварительную блокировку скриптов, доказательства согласия, управление настройками и процессы по запросам субъектов данных. Соответствие NDPA также требует юридических, организационных мер и мер безопасности, выходящих за рамки платформы управления согласием. Эта страница содержит общую информацию о Законе Нигерии о защите данных 2023 года и не является юридической консультацией. Организациям следует изучить действующее законодательство и разъяснения NDPC и при необходимости получить квалифицированную нигерийскую юридическую консультацию.

Как соблюдать NDPA с помощью ConsentX

  1. 1

    Просканируйте сайт

    Запустите сканирование ConsentX, чтобы выявить cookie, трекеры, скрипты и сторонние технологии. Это дает понимание того, какие технологии могут обрабатывать или передавать информацию.

  2. 2

    Классифицируйте технологии

    Разделите трекеры по назначению, например:

    • Необходимые
    • Аналитика
    • Функциональные
    • Реклама
    • Персонализация
    • Социальные сети
  3. 3

    Определите подходящее правовое основание

    Не исходите из того, что каждая операция обработки требует согласия. Для каждой операции определите, применяется ли согласие или иное правовое основание.

  4. 4

    Настройте сценарий согласия

    Там, где требуется согласие, настройте понятный интерфейс согласия с разделением по целям.

  5. 5

    Блокируйте соответствующие трекеры

    Не допускайте выполнения соответствующих необязательных скриптов до получения требуемого сигнала согласия.

  6. 6

    Фиксируйте согласие

    Сохраняйте доказательства, отражающие:

    • Дату и время
    • Выбор согласия
    • Цели
    • Версию согласия
    • Соответствующую конфигурацию
    • Отзыв или изменение настроек
  7. 7

    Поддержите отзыв

    Дайте пользователям доступный механизм изменения соответствующих настроек согласия.

  8. 8

    Поддержите запросы субъектов данных

    Используйте структурированные процессы для отслеживания:

    • Запросов на доступ
    • Исправления
    • Удаления
    • Ограничения
    • Возражения
    • Переносимости
  9. 9

    Сохраняйте доказательства для аудита

    Ведите надлежащие записи, показывающие, как работают механизмы согласия и приватности.

Часто задаваемые вопросы

Другие нормы о конфиденциальности

Применимая система зависит от таких факторов, как место деятельности организации, местонахождение субъектов данных, характер обработки и то, передается ли информация за рубеж.