NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
NDPA 合规软件

处理尼日利亚数据 始终符合 NDPA。

Venvera 是一款面向尼日利亚《数据保护法》(NDPA)的合规软件,将您的合法依据、数据主体权利、数据泄露处理和数据处理记录集中在同一个登记册中,向尼日利亚数据保护委员会证明您的合规性。

合法依据数据主体权利数据泄露处理DPO跨境传输

Nigeria NDPA 的要求,您已经具备了多少?

选择您已经在运行的框架。两个框架中都出现的每个控制领域都会列出,并附上双方的要求编号,让您在规划任何新工作之前,先看清现有体系中可以复用的部分。

您已在运行的框架
您需要新增的框架
本映射共 53 个领域,其中 13 个同时出现在 UAE IA 和 Nigeria NDPA 中。
领域UAE IANigeria NDPA
加密
T3.4密码技术是否受策略管控、应用于静态数据和传输中的数据、以覆盖密钥全生命周期的密钥管理为支撑,并已接受后量子就绪度评估?
Sec. 39是否在适当情况下对个人数据应用加密和假名化技术,无论数据处于静态还是传输中?
访问控制
T5.2身份是否在入职、调岗和离职全过程中得到管理,访问权限是否经负责人授权,特权访问是否已纳入清单并受到控制,访问权限是否接受审查?
Sec. 39是否已实施访问控制措施,确保只有获授权人员才能访问个人数据,并且是否对所有处理个人数据的人员施加了保密义务?
事件管理
T8.2是否有事件响应计划,其中明确指定决策权限人,并采用与外部通知阈值相对应的分类方案?
Sec. 40组织是否有书面的泄露检测和事件管理流程,用于识别、遏制和响应个人数据泄露?
事件报告
T8.2事件是否有书面记录(包括检测时间和已发出的通知),是否经过根本原因审查并已完成相应行动,证据是否得到收集和保全以使其保持可采性?
Sec. 40组织能否在知悉个人数据泄露后 72 小时内通知尼日利亚数据保护委员会(NDPC)?
业务连续性
T9.1是否已对照业务设定的恢复目标,建立业务连续性的 ICT 就绪度,并在中断期间维持安全控制措施?
Sec. 39组织是否维护业务连续性和灾难恢复计划,以确保在发生事件后能够及时恢复个人数据的可用性和对个人数据的访问?
第三方风险管理
T6.2该实体是否维护附带风险评估的第三方登记册,并在授予第三方访问权限之前对其进行安全评估?
Sec. 41组织是否确保任何向尼日利亚境外国家传输个人数据的行为,均具备保护个人数据的充分保障措施?
供应商合同
T6.2第三方协议中以及 ICT 供应链下游是否涵盖安全要求,并且在整个合作关系存续期间,第三方服务是否受到监控和审查?
Sec. 41是否已与境外接收方订立合同条款,规定可强制执行且与 NDPA 项下义务同等的数据保护义务?
风险评估
M2.2该实体是否依据其既定准则,系统地识别、分析和评价信息安全风险,并覆盖范围内的信息资产?
Sec. 24组织是否实施风险管理计划,持续识别、评估和缓解数据保护风险?
信息安全策略
M1.2最高管理者是否已批准信息安全策略、设定可衡量的安全目标,并发布该标准要求的配套特定主题策略?
Sec. 24组织是否已采纳并发布一项涵盖所有个人数据处理活动的全面数据保护政策?
安全意识培训
M3.2是否有覆盖全体人员的信息安全意识和培训计划,并规定了培训内容和频率?
Sec. 24组织是否为所有处理个人数据的员工定期提供安全意识和数据保护培训?
数据分类
T1.3信息是否按照既定方案进行分类和标记,并在实践中针对每个分类级别执行相应的处理规则?
Sec. 24组织是否已按照 DCPMI 数据分类等级(重大级别、超高级别、特高级别等)对其数据处理活动进行分类?
安全测试
T3.3该实体是否利用威胁情报并管理技术漏洞,按严重程度规定修复时限,并对照这些时限衡量执行情况?
Sec. 39组织是否定期开展安全测试、漏洞评估,以及对其技术性和组织性措施有效性的评价?
泄露通知
T8.2事件是否有书面记录(包括检测时间和已发出的通知),是否经过根本原因审查并已完成相应行动,证据是否得到收集和保全以使其保持可采性?
Sec. 40组织能否在知悉个人数据泄露后 72 小时内通知尼日利亚数据保护委员会(NDPC)?

每一行表示两项要求涵盖相同的内容,因此一套实施方案和一组证据通常可以同时满足两者。但这并不意味着满足其中一项就等于通过了另一个框架的认证:每个框架都保留各自的范围、措辞和评估方式,有些要求在另一方根本没有对应项。请把它当作规划时的起点地图,再逐行对照要求原文进行确认。

面向尼日利亚《2023 年数据保护法》的 NDPA 合规软件

Venvera 是一款 NDPA 合规软件,适用于依据尼日利亚《2023 年数据保护法》处理尼日利亚境内个人之个人数据的组织。它包含 24 项受跟踪的控制措施,涵盖合法依据、数据主体权利、处理安全、跨境传输和问责,并在同一系统中提供处理活动记录、72 小时数据泄露处理工作流以及数据保护官职责管理。每项控制措施都写明其所需证据,因此向尼日利亚数据保护委员会办理的注册、年度合规申报以及客户尽职调查问卷,都能从同一个登记册中得到答复。

什么是 NDPA,为什么您必须证明合规?

尼日利亚《2023 年数据保护法》是尼日利亚的综合性数据保护法律,由尼日利亚数据保护委员会(NDPC)负责执行。它规定了合法处理、数据主体权利、72 小时数据泄露通知和跨境传输的规则,并设有实实在在的处罚:对于具有重大重要性的数据控制者,罚款最高可达其年度总收入的 2%。这并非可选项:如果您处理尼日利亚境内个人的个人数据,NDPC 会要求您完成注册、保存记录并提交年度合规申报;您的客户和合作伙伴也越来越多地要求您先证明 NDPA 合规,才允许您接触尼日利亚数据。Venvera 将这些证明集中保存在同一个登记册中,随时可供出示。

 app.venvera.com
/ NDPA · 所有义务,尽在一个可供审计的界面
/ NDPA · 所有义务,尽在一个可供审计的界面
72h
数据泄露通知截止期限,全程跟踪
70-80%
与 GDPR 重叠的控制措施比例
8
项受管理的数据主体权利
1 click
导出 NDPC 合规报告
处理活动记录

您的处理活动记录,随时可供 NDPC 查验。

NDPA 要求为每一项处理活动保存最新记录,而这份清单同时也是您办理注册和开展每一项数据保护影响评估(DPIA)的依据。Venvera 将每项活动保存为结构化数据(目的、合法依据、数据类别、接收方和保留期限),因此 NDPC 要求的登记册只需一次导出即可获得,而不必花一个周末在电子表格里翻箱倒柜。

  • 每项处理活动都有结构化记录
  • 按活动记录目的、合法依据和数据类别
  • 保留期限跟踪,并自动发送提醒
  • 数据流映射,展示个人数据的流向
  • 可直接提交 NDPC 的导出文件,用于注册和审计
 app.venvera.com
/ 处理活动记录 · 目的、依据、保留期限、接收方
/ 处理活动记录 · 目的、依据、保留期限、接收方
数据主体权利

在截止期限届满前响应访问和删除请求。

访问、更正、删除、限制处理、可携带和反对:NDPA 规定的每一项权利都在同一个工作流中处理。每个请求一到达就会被登记,分派给附有截止期限计时器的处理人,并一路跟踪直至形成有据可查的答复,因此您可以向 NDPC 展示一套结构化的流程,而不是在各个收件箱里手忙脚乱地翻找。

  • 所有 NDPA 数据主体权利集中在一个工作流中
  • 自收到请求起自动计算截止日期
  • 指派处理人,并对逾期请求进行升级
  • 按权利类型生成答复模板
  • 请求、决定和履行情况的完整审计追踪
 app.venvera.com
/ 数据主体权利 · 登记、分派、跟踪直至完成
/ 数据主体权利 · 登记、分派、跟踪直至完成
数据泄露处理

一旦知悉,立即启动 72 小时泄露通知计时。

NDPA 给您 72 小时,自知悉之时起算,用于通知 NDPC。Venvera 负责倒计时、划分严重程度、评估对数据主体的风险,并把预先排好格式的 NDPC 通知书直接摆在您面前:这正是“已登记的泄露事件”与“错过的截止期限”之间的区别。高风险的数据泄露会自动触发数据主体通知工作流。

  • 自知悉数据泄露之时起 72 小时倒计时
  • 严重程度分级与风险评估
  • 预先排好格式的 NDPC 通知模板
  • 针对高风险泄露的数据主体通知工作流
  • 泄露后复盘及经验教训记录
 app.venvera.com
/ 数据泄露 · 72 小时内通知 NDPC,精确跟踪到分钟
/ 数据泄露 · 72 小时内通知 NDPC,精确跟踪到分钟
跨境传输

将数据传出尼日利亚,同时不失去法律依据。

NDPA 只允许在目的地、接收方或传输本身受到充分保护的情况下,将个人数据传出尼日利亚。Venvera 会记录每一次传输及其法律依据(充分性认定、标准合同条款、约束性公司规则或同意),标记尚未获得充分性认定的目的地,并将传输影响评估与该记录放在一起。

  • 包含目的地国家和接收方的传输清单
  • 每次传输的法律依据:充分性认定、SCC、BCR、同意
  • 传输影响评估的跟踪与结果
  • 自动标记未获充分性认定的司法管辖区
  • 可直接提交 NDPC 的全部跨境数据流报告
 app.venvera.com
/ 跨境传输 · 每次传输及其依据和风险
/ 跨境传输 · 每次传输及其依据和风险
DPO 与监督

证明您的 DPO 和董事会确实在治理数据。

对于具有重大重要性的数据控制者,NDPA 要求设立数据保护官(DPO)并能证明存在实际监督。Venvera 保存 DPO 的任命和资质,公布其联系方式,并记录咨询意见、审计建议和培训情况,同时保存董事会的审查和批准记录,向 NDPC 表明治理是真实存在的,而不只是停留在纸面上。

  • DPO 任命和资质记录
  • 针对具有重大重要性的控制者跟踪 NDPC 注册
  • 咨询意见和建议的记录
  • 培训和意识提升活动记录
  • 董事会审查和批准轨迹,作为监督证据
 app.venvera.com
/ DPO · 任命、活动和监督,均有证据
/ DPO · 任命、活动和监督,均有证据
报告

一键将原始活动数据变成可提交 NDPC 的报告。

NDPA 下的大部分申报都要通过年度合规申报完成,而您的董事会希望用更直白的语言看到同样的全貌。Venvera 基于实时数据同时生成这两份报告(处理活动摘要、数据主体请求统计、数据泄露历史和跨境传输状态),并可导出为 PDF 或 Excel,同时满足 NDPC 和董事会的需要。

  • 包含所有必填数据项的 NDPC 合规报告
  • 可直接提交董事会的摘要,含合规评分和风险领域
  • 数据主体请求统计及响应时间
  • 数据泄露历史和整改状态概览
  • 合规情况的同比趋势分析
 app.venvera.com
/ 报告 · NDPC 申报和董事会摘要,一键生成
/ 报告 · NDPC 申报和董事会摘要,一键生成
与 GDPR 的重叠

复用您已经完成的 GDPR 工作。

NDPA 大约有 70% 至 80% 的控制措施与欧盟《通用数据保护条例》(GDPR)相同,因此您为欧洲建立的大部分内容已经能够满足尼日利亚的要求。Venvera 将一项控制措施映射到它所满足的每一个框架,因此您只需提供一次证据的策略或保障措施,就能同时计入 NDPA、GDPR 及其他框架,而真正属于尼日利亚特有的差距也会清晰地凸显出来。

  • 一项控制措施映射到它所满足的每个框架
  • 针对 NDPA 要求呈现对应的 GDPR 控制措施
  • 将尼日利亚特有的差距与共享覆盖范围区分开来
  • 与 ISO 27001 及您正在实施的其他框架进行框架映射
  • 证据只需收集一次,即可处处复用
 app.venvera.com
/ 框架映射 · 一项控制措施,对应它满足的每个框架
/ 框架映射 · 一项控制措施,对应它满足的每个框架
就绪度

几分钟内准确了解您的 NDPA 合规现状。

一项覆盖 NDPA 全部义务(记录、权利、数据泄露、跨境传输、DPO 和注册)的差距评估,会给出带评分的成熟度视图,以及按优先级排序的整改路线图、工作量估算和负责人。从首次评估到完成注册,全程跟踪进展,而不必猜测 NDPC 是否会满意。

  • 覆盖每一项 NDPA 义务的评估
  • 成熟度评分,从“未开始”到“有效”
  • 自动生成整改路线图,包含优先级和工作量
  • 逐项指派负责人并跟踪截止日期
  • 展示您合规进程的进度仪表板
 app.venvera.com
/ 差距评估 · 每项义务都有评分和优先级
/ 差距评估 · 每项义务都有评分和优先级
为何切换

电子表格还是 Venvera?

手工跟踪
Venvera
处理活动记录
Word 文档,没有结构化数据
结构化记录,支持数据流映射和导出
数据主体权利
靠邮件跟踪,错过截止期限
自动化工作流,每个请求都有截止期限计时器
数据泄露通知
临时应对,没有模板
72 小时倒计时,配有预先排好格式的 NDPC 模板
跨境传输
对数据流向毫无可见性
传输清单,包含法律依据和影响评估
DPO 管理
没有结构化的活动跟踪
任命记录、咨询日志、NDPC 注册
合规报告
针对每类受众手工编制报告
一键生成面向 NDPC 和董事会的报告

NDPA 常见问题解答。

NDPA 指南

做好 NDPA 准备 从容应对 NDPC。

先获取一份覆盖您全部 NDPA 义务的免费差距报告:只需 10 分钟,开始时无需提供邮箱。

✓ 所有付费套餐: 90 天审计就绪,否则退款*

10 分钟 · 开始无需邮箱 · 无需信用卡 · 可永久保留