尼日利亚NDPA合规,从 ConsentX 开始
尼日利亚数据保护法 2023
尼日利亚
自2023年起施行
NDPA 于2023年6月12日签署成为法律,取代原《尼日利亚数据保护条例》(NDPR),成为尼日利亚数据保护的核心法定框架。
亚洲与非洲
NDPA 概览
尼日利亚
尼日利亚数据保护法 2023
NDPA / NDP Act
2023年
尼日利亚数据保护委员会(NDPC)
一项法律依据;并非普遍必需
必需
有
必需
在规定情形下必需
一般在30天内
在法案和 GAID 规定的情形下必需
在适用于该处理时必需
在适用时必需
适用于被指定的重要数据控制者与处理者
受监管
现行有效
哪些主体须遵守 NDPA
NDPA 可适用于在尼日利亚注册的组织、居住于尼日利亚的组织、在尼日利亚运营的组织、在尼日利亚境内处理个人数据的组织,以及位于尼日利亚境外但处理与尼日利亚数据主体相关个人数据的组织。NDPC 的官方常见问题确认,当尼日利亚境外的组织处理尼日利亚数据主体的个人数据时,该法可以适用。可能受影响的组织包括尼日利亚公司、为尼日利亚用户提供服务的国际公司、电子商务平台、银行与金融科技公司、保险机构、医疗机构、高校与学校、电信企业、科技公司、SaaS 提供商、营销与广告企业、雇主、政府机构、专业服务机构、数字平台以及数据分析公司。
NDPA 项下的处罚
第48条根据组织是否属于重要数据控制者或处理者,规定了不同的最高处罚水平。NDPC 表示,对于 DCPMI,罚款或整改费用最高可达1,000万奈拉与上一财政年度年度总收入2%中的较高者。对于不属于重要类别的组织,NDPC 表示标准上限为200万奈拉与上一财政年度年度总收入2%中的较高者。这些是法定的最高限额框架,而非对每一项违法行为自动适用的罚款;实际的监管结果取决于具体情形和执法条款。
要点速览
- 合法、公平的处理
- 透明度与问责
- 同意
- 数据最小化
- 目的限制
- 数据安全
- 数据主体权利
- 数据保护影响评估
- 正当利益评估
- 数据保护官
- 特定控制者与处理者的登记
- 跨境数据传输
- 数据泄露通知
- 数据留存与删除
- 自动化决策
- 监管执法
同意是 NDPA 下一项重要的法律依据,但并非处理个人数据的唯一法律依据。组织应为每一项处理活动确定适当的法律依据,而不应将同意视为普遍强制的要求。
什么是尼日利亚数据保护法
《尼日利亚数据保护法 2023》确立了尼日利亚个人数据保护的现代法定框架。
其目标包括:
- 保护数据主体的基本权利与自由
- 规范个人数据处理
- 推动安全且尊重隐私的处理实践
- 确保公平、合法和负责任的处理
- 为数据主体提供权利与救济
- 设立独立的监管委员会
- 支持尼日利亚的数字经济与国际参与
NDPC 依据该法设立,负责监督和规范尼日利亚的数据保护与隐私事务。
NDPC 现行材料确认,NDPA 广泛适用于处理与尼日利亚相关个人数据的组织,并规定了访问、更正、反对、限制、可携带、删除以及与自动化决策相关的权利。
NDPA 下的个人数据是什么
NDPA 规范与自然人有关的个人数据处理。
个人数据可能包括下列信息:
- 姓名
- 电子邮箱地址
- 电话号码
- 住址
- 身份识别信息
- 员工信息
- 客户信息
- 账户信息
- 位置信息
- 在线标识符
- 与可识别个人相关时的 IP 地址
- 设备信息
- 财务信息
- 认证信息
- 行为信息
- 营销画像
- 健康信息
- 生物识别信息
某一具体数据要素的确切处理方式,取决于它是否落入个人数据的法定定义以及被处理的具体情境。
什么是数据处理
NDPA 对处理作了宽泛界定。
处理可能包括:
- 收集
- 记录
- 组织
- 结构化
- 存储
- 改编
- 变更
- 检索
- 查阅
- 使用
- 披露
- 传输
- 传播
- 组合
- 限制
- 擦除
- 销毁
NDPC 确认,该定义涵盖处理行为,无论是否通过自动化方式进行。
NDPA 的核心数据保护原则
处理个人数据的组织应依照 NDPA 确立的核心原则开展工作。
合法、公平与透明。个人数据应以合法、公平和透明的方式处理。
目的限制。个人数据应为特定、明确和正当的目的而收集和使用。
数据最小化。组织应避免收集与相关目的无关的个人数据。
准确性。个人数据应当准确,并在必要时保持更新。
存储限制。个人数据的留存不应超过实现相关目的或履行法律义务所必需的期限。
完整性与保密性。应通过适当的安全措施保护个人数据,防止未经授权的访问、丢失、损毁或其他非法处理。
问责。组织应能够证明其遵守了适用的数据保护要求。
NDPC 的 GAID 2025 还将数据保护原则、法律依据、影响评估、正当利益、数据主体权利、安全、跨境传输和泄露通知的评估纳入其合规框架。
NDPA 是否要求同意
并非对每一项处理活动都要求。
同意是 NDPA 下一项重要的法律依据,但组织应首先确定该处理活动适用哪一项法律依据。
视具体情形,处理可能基于下列理由:
- 同意
- 合同必要性
- 法律义务
- 保护重大利益
- 公共利益或行使公务职权
- 在符合适用要求前提下的正当利益
NDPC 现行材料明确将同意视为数据保护的重要组成部分,同时也认可在同意并非适用依据的情形下的合法处理。
NDPA 下什么样的同意才有效
在依赖同意时,组织应确保该同意:
- 自由作出
- 具体明确
- 基于充分告知
- 清晰无歧义
- 能够被证明
- 未与无关处理不必要地捆绑
同意应为数据主体提供有意义的选择。
组织应避免:
- 预先勾选的同意选项
- 隐藏的同意
- 含糊的目的
- 捆绑同意
- 在应适用其他法律依据时强制取得同意
- 刻意让拒绝变得困难的界面
- 在撤回后仍继续基于同意的处理
设计良好的同意管理平台有助于将这些要求落到实处。
同意的撤回
当同意是适用的法律依据时,组织应提供便于访问的撤回机制。
同意管理系统应使组织能够:
- 记录同意
- 记录相关目的
- 记录作出同意的时间
- 记录取得同意的方式
- 跟踪同意的变更
- 记录撤回
- 应用更新后的偏好设置
- 为问责保留证据
ConsentX 可为这些工作流程提供技术基础设施。
敏感个人数据
NDPA 对某些类别的个人数据提供额外保护。
处理敏感信息的组织应采取适当保障措施,并审慎评估:
- 数据的性质
- 处理目的
- 法律依据
- 安全要求
- 访问控制
- 留存
- 披露
- 跨境传输
- 数据主体权利
敏感数据处理应获得额外的治理关注,因为一旦被滥用或泄露,潜在影响可能相当严重。
NDPA 下的隐私告知
透明度是 NDPA 的核心要求。
隐私告知应说明有关处理活动的相关信息,在适用时包括:
- 控制者的身份
- 联系方式
- 处理目的
- 个人数据的类别
- 法律依据
- 接收方
- 跨境传输
- 留存
- 数据主体权利
- 投诉机制
- 适用时的自动化决策
隐私告知应在用户旅程的适当环节呈现。
不应将 Cookie 横幅视为完整隐私告知的替代品。
NDPA 下的 Cookie 与追踪技术
应基于 Cookie 和在线追踪技术所执行的个人数据处理对其进行评估。
组织应确定:
- 收集了哪些数据
- 这些数据是否与可识别个人相关
- 为何使用该技术
- 哪些第三方接收信息
- 适用哪一法律依据
- 是否需要同意
- 信息是否离开尼日利亚
- 信息留存多长时间
例如:
- 分析类 Cookie
- 广告像素
- 社交媒体追踪器
- 会话录制工具
- 营销标签
- 个性化工具
- 转化追踪器
- 嵌入式第三方服务
当同意是适当的法律依据时,ConsentX 可帮助在相关追踪器执行之前收集并落实该同意。
NDPA 下的数据主体权利
NDPC 在该法第34条至第38条中列举了一系列权利。
其中包括:
- 知情权
- 访问权
- 更正权
- 反对权
- 限制处理权
- 数据可携带权
- 删除权
- 向监管机关投诉的权利
- 与自动化决策相关的权利
组织应建立接收、核验、评估和响应此类请求的操作流程。
访问权
数据主体可以请求访问与其有关的个人数据以及有关该处理的信息。
NDPC 自身提供数据主体访问请求表格,并表示其目标是及时回应,并在收到请求或所需补充信息后30天内作出答复。
因此,组织应落实下列工作流程:
- 接收请求
- 必要时核验身份
- 确定范围
- 检索相关系统
- 审阅信息
- 适用可适用的豁免
- 准备回复
- 记录处理结果
更正权
数据主体可能有权要求更正不准确或不完整的个人数据。
组织应维持下列程序:
- 识别不准确的信息
- 核验更正请求
- 更新相关系统
- 在适当情况下与处理者同步信息
- 记录变更
删除权
在适用情形下,数据主体可以请求删除或擦除个人数据。
组织应维持相应流程以识别:
- 应删除哪些信息
- 是否存在法定留存要求
- 哪些系统包含这些信息
- 哪些处理者持有副本
- 备份是否需要特别处理
因此,删除应纳入更广泛的数据生命周期治理。
数据可携带权
NDPC 将数据可携带列为 NDPA 下数据主体可行使的权利之一。
组织应考虑如何:
- 识别可携带的信息
- 验证请求人身份
- 提取相关数据
- 以适当的结构化格式生成数据
- 在需要时安全传输信息
反对权与限制处理权
数据主体可能有权反对某些形式的处理或要求对其加以限制。
组织应维持相应机制以:
- 接收反对意见
- 评估法律依据
- 在需要时限制处理
- 告知处理结果
- 记录决定
自动化决策
NDPC 列举了与自动化决策相关的数据主体权利。
这对使用下列技术的组织日益重要:
- 人工智能
- 自动化画像
- 信用评分
- 招聘系统
- 欺诈检测
- 个性化
- 推荐引擎
- 自动化资格判定
使用自动化决策系统的组织应评估透明度、法律依据、数据主体权利、公平性和风险。
数据保护影响评估
NDPA 的合规框架在适用时包含数据保护影响评估。
GAID 2025 明确将是否需要开展影响评估的判断纳入合规框架。
影响评估有助于组织评估可能带来重大隐私风险的处理活动。
影响评估可考察:
- 处理目的
- 数据类别
- 数据主体类别
- 涉及的技术
- 潜在隐私风险
- 安全控制
- 缓解措施
- 剩余风险
- 数据主体权利
组织应根据处理的性质和风险判断是否需要开展影响评估,而不应将其视为对每项活动的普遍性要求。
正当利益评估
NDPC 的 GAID 2025 在适用时明确提及正当利益评估(LIA)。
LIA 有助于组织判断正当利益是否为适当的法律依据。
典型的评估可考虑:
- 目的测试:所追求的正当利益是什么?
- 必要性测试:该处理对于实现该目的是否必要?
- 利益衡量测试:组织的利益是否优先于数据主体的相关利益、权利和自由?
组织应记录评估内容,并在处理发生变化时重新审视。
数据保护官(DPO)
NDPA 就数据保护官确立了相关要求。
DPO 的职责可能包括:
- 向组织提供建议
- 支持合规工作
- 监督数据保护义务
- 支持影响评估
- 支持数据主体权利响应
- 与监管机构沟通
- 支持隐私治理
- 监督合规活动
GAID 2025 就 DPO 的资质评估与认证提出了额外要求。
组织应判断自身情况是否需要设立 DPO,并确保所任命人员具备与该职责相匹配的能力和独立性。
数据控制者与数据处理者
NDPA 区分数据控制者与数据处理者。
数据控制者决定个人数据处理的目的和方式。例如:
- 雇主
- 电子商务企业
- 银行
- SaaS 公司
- 医疗机构
- 在线平台
数据处理者代表控制者处理个人数据。例如:
- 云服务商
- 托管服务商
- CRM 平台
- 邮件服务商
- 分析服务
- 客户支持平台
- 薪酬服务商
控制者应对处理者保持适当监督,并建立适当的合同与安全控制。
重要数据控制者与处理者
NDPA 规定了重要数据控制者与数据处理者(DCPMI)的指定与登记。
NDPC 现行登记指引指出,组织是否被视为重要,可能取决于六个月内处理超过200名数据主体的数据、提供涉及个人数据存储的特定商业 ICT 服务,或在特定行业运营等因素。
现行指引还列举了下列行业:
- 航空
- 通信
- 教育
- 其他被指定的行业与情形
由于 NDPC 的指定框架可能取决于具体活动和适用指引,组织应对照 NDPC 最新要求评估自身当前状态。
NDPA 登记
落入重要性登记框架的数据控制者与处理者,可能被要求向 NDPC 办理登记。
登记要求可能涉及:
- 组织信息
- 处理活动
- 数据类别
- 数据主体类别
- DPO 信息
- 合规文档
- 委员会规定的其他信息
NDPC 目前为重要数据控制者与处理者提供登记服务。
合规审计申报
NDPC 要求适用的组织参与该法及其监管框架确立的合规流程。
委员会表示,某些 DCPMI 须履行合规审计申报(CAR)要求。
NDPC 还表示,在适用情况下,CAR 申报通过持牌数据保护合规机构(DPCO)提交。
因此,组织应区分:
- 内部隐私合规
- NDPC 登记
- 合规审计申报
- DPCO 核验
- DPO 治理
这些活动彼此关联但各自独立。
数据保护合规机构(DPCO)
NDPA 规定了持牌数据保护合规机构。
DPCO 可提供下列服务:
- 数据保护培训
- 审计
- 咨询
- 合规服务
- 合规申报的核验
NDPC 表示,数据控制者依该法提交的材料在适用时可能需要 DPCO 出具核验声明。
ConsentX 可通过提供同意、追踪器与隐私管理的技术基础设施,补充专业合规服务。
NDPA 下的数据安全
数据控制者与处理者必须实施适当的安全措施。
安全方案应涵盖下列领域:
- 访问控制
- 身份认证
- 加密
- 网络安全
- 数据最小化
- 安全开发
- 供应商管理
- 备份与恢复
- 事件响应
- 员工意识
- 安全监测
NDPA 将安全视为数据保护的核心组成部分,而非一个独立的技术议题。
数据泄露通知
NDPA 就个人数据泄露确立了相关义务。
当泄露可能对个人的权利和自由造成风险时,控制者必须在知悉泄露后72小时内通知委员会。
该框架还涉及在适当情况下向受影响数据主体发出通知。
组织应维持书面的事件响应流程,涵盖:
- 检测
- 遏制
- 调查
- 风险评估
- 监管通知
- 数据主体通知
- 整改
- 记录留存
跨境数据传输
NDPA 规范个人数据向尼日利亚境外的传输。
跨境传输个人数据的组织应评估:
- 目的地国家
- 接收方组织
- 传输目的
- 个人数据的类别
- 对数据主体的风险
- 适用的保障措施
- 合同保护
- 监管要求
GAID 2025 明确将跨境数据传输法律依据的评估纳入合规活动。
因此,国际化组织应将尼日利亚纳入其更广泛的传输治理框架。
数据留存与删除
组织应基于下列因素确定适当的留存期限:
- 处理目的
- 法律义务
- 合同要求
- 监管要求
- 诉讼相关要求
- 安全要求
- 数据主体权利
当个人数据不再需要且无法律理由继续保留时,组织应实施适当的删除、销毁或匿名化程序。
书面的留存计划有助于证明问责。
儿童与未成年人
处理儿童个人数据的组织应格外审慎,并考虑:
- 年龄
- 行为能力
- 适用情况下父母或监护人的参与
- 处理的性质
- 对儿童的风险
- 处理目的
- 适当的保障措施
- 透明度
儿童数据可能带来更高的隐私与安全风险,尤其是在在线服务、教育、游戏、社交平台和广告领域。
NDPA 下的直接营销
营销活动可能涉及大量个人数据处理。
例如:
- 电子邮件营销
- 短信营销
- 客户画像
- 行为广告
- 再营销
- 受众细分
- 个性化广告
组织应确定适用的法律依据,并确保处理与透明度要求和数据主体权利保持一致。
当同意是适用依据时,应妥善取得并记录该同意。
隐私设计
隐私应从一开始就融入系统和流程之中。
隐私设计方案可包括:
- 数据最小化
- 目的限制
- 同意管理
- 隐私告知
- 访问控制
- 留存控制
- 加密
- 供应商治理
- DSAR 工作流
- 审计日志
- 跨境传输控制
NDPC 也发布了在创新与数字环境中推广隐私设计的材料。
NDPA 的执法
NDPC 负责监督和执行《尼日利亚数据保护法》。
委员会可以调查潜在违法行为并采取监管措施。
不合规的后果可能包括:
- 整改命令
- 行政处罚
- 赔偿
- 整改费用
- 其他执法措施
- 民事程序
- 在适用情形下的刑事后果
NDPC 表示,数据主体也可就其权利受到侵害提起民事诉讼。
NDPA 的处罚
第48条根据组织是否属于重要数据控制者或处理者,规定了不同的最高处罚水平。
NDPC 表示,对于 DCPMI,罚款或整改费用最高可达1,000万奈拉与上一财政年度年度总收入2%中的较高者。
对于不属于重要类别的组织,NDPC 表示标准上限为200万奈拉与上一财政年度年度总收入2%中的较高者。
这些是法定的最高限额框架,而非对每一项违法行为自动适用的罚款。实际的监管结果取决于具体情形和执法条款。
NDPA 合规清单
可使用本清单评估贵组织的准备情况。
- 梳理个人数据处理活动
- 识别数据控制者
- 识别数据处理者
- 确定适用的法律依据
- 识别敏感或高风险处理
- 审查隐私告知
- 审查 Cookie 与追踪器
- 确定何处需要同意
- 确保同意自愿且基于充分告知
- 保存同意记录
- 提供相应的同意撤回机制
- 建立 DSAR 程序
- 关注适用的30天回应期限
- 实施安全控制
- 建立泄露响应程序
- 评估影响评估要求
- 在适用时开展 LIA
- 在需要时任命 DPO
- 评估 DCPMI 身份
- 在需要时完成 NDPC 登记
- 审查合规审计申报义务
- 评估跨境传输
- 设定留存期限
- 落实删除程序
- 审查处理者合同
- 维护合规文档
- 持续关注 NDPC 指引与监管动态
为什么 NDPA 下的同意管理很重要
现代网站的隐私合规不仅仅是发布一份隐私政策。
一个网站可能包含:
- 分析工具
- 广告像素
- 社交媒体追踪器
- 营销标签
- 会话录制软件
- 个性化工具
- 嵌入式内容
- CRM 集成
- 第三方 API
缺乏可见性与控制,这些技术可能带来隐私风险。
同意管理平台可以帮助组织实现发现 → 分类 → 取得同意 → 拦截 → 记录 → 管理偏好 → 呈现证据的闭环。
ConsentX 将这些控制整合在一起,服务于在多个隐私法域运营的组织。
ConsentX 如何助力 NDPA 合规
Cookie 与追踪器发现
识别网站上运行的 Cookie、脚本、像素和追踪技术。
同意管理
在同意为适用法律依据时收集并管理同意。
基于目的的同意
按相关目的拆分同意选项,而不是依赖单一的笼统选择。
脚本前置拦截
在取得必要的同意信号之前,阻止相关非必要技术运行。
同意证据
保存同意选择、时间戳以及相关同意情境的记录。
偏好管理
允许用户重新查看并更改其适用的隐私偏好。
基于地区的规则
根据已配置的法域要求,应用不同的隐私与同意体验。
DSAR 支持
支持访问、删除、更正、反对、可携带及相关请求的工作流程。
审计轨迹
保存隐私交互与同意决定的证据。
没有任何技术平台能够仅凭自身让组织实现完全的法律合规。ConsentX 可以支持包括同意管理、Cookie 与追踪器治理、脚本前置拦截、同意证据、偏好管理以及数据主体请求工作流在内的技术性控制。NDPA 合规还需要超出同意管理平台范围的法律、组织和安全措施。本页面提供有关《尼日利亚数据保护法 2023》的一般性信息,不构成法律意见。组织应查阅现行法律和 NDPC 指引,并在适当情况下获取合格的尼日利亚法律意见。
如何使用 ConsentX 满足 NDPA 要求
- 1
扫描您的网站
运行 ConsentX 扫描,识别 Cookie、追踪器、脚本和第三方技术。这有助于了解哪些技术可能处理或传输信息。
- 2
对技术进行分类
按用途对追踪器进行归类,例如:
- 必要类
- 分析类
- 功能类
- 广告类
- 个性化
- 社交媒体
- 3
确定适当的法律依据
不要默认每项处理活动都需要同意。应针对每项处理活动判断适用同意还是其他法律依据。
- 4
配置同意体验
在需要同意时,配置清晰且按目的划分的同意界面。
- 5
拦截相关追踪器
在收到必要的同意信号之前,阻止相关非必要脚本运行。
- 6
记录同意
保留能够显示下列内容的证据:
- 日期与时间
- 同意选择
- 目的
- 同意版本
- 相关配置
- 撤回或偏好变更
- 7
支持撤回
为用户提供便于访问的机制以更改其适用的同意偏好。
- 8
支持数据主体请求
使用结构化工作流跟踪:
- 访问请求
- 更正
- 删除
- 限制
- 反对
- 可携带
- 9
保留审计证据
保存适当记录,说明同意与隐私控制的运作方式。
常见问题
其他隐私法规
适用哪一框架取决于组织在何处运营、数据主体位于何处、处理的性质,以及信息是否跨境传输等因素。