NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
尼日利亚 NDPA 合规成本
合规指南

尼日利亚 NDPA 合规成本

·Alexander Sverdlov

遵守《尼日利亚数据保护法》(NDPA)需要花多少钱,并没有官方数字,但其中一部分有官方价目表。尼日利亚数据保护委员会(NDPC)于 2025 年 3 月 20 日发布的《一般适用与实施指令》(GAID)规定了三项费用。根据附表 7,注册为具有重大重要性的数据控制者或处理者,超高级别(Ultra-High Level)需缴纳 250,000 奈拉,特高级别(Extra-High Level)需缴纳 100,000 奈拉,普通高级别(Ordinary-High Level)需缴纳 10,000 奈拉。根据附表 10,超高级别和特高级别组织每年提交合规审计申报(Compliance Audit Returns)的费用为 100,000 至 1,000,000 奈拉。根据第 10(9) 条,逾期申报需额外缴纳申报费的 50%。其余开支,也就是大部分资金,都花在人员上:一名经认证的数据保护官(DPO)、代您提交申报的持牌合规组织、影响评估、培训以及数据泄露处理流程。

因此,决定您预算的数字不是奈拉金额,而是人数:您是否在六个月内处理了超过 200 名数据主体的个人数据。超过这条线,您就属于具有重大重要性的组织,各项费用、DPO 和年度申报也随之而来。低于这条线,该法仍然适用,但固定成本大多不复存在。

事项详情
GAID 规定的费用注册:超高级别 N250,000,特高级别 N100,000,普通高级别 N10,000(附表 7)。合规审计申报:按级别和数据主体数量,每年 N100,000 至 N1,000,000(附表 10)。逾期申报:申报费加收 50%(第 10(9) 条)。
谁需要缴纳具有重大重要性的数据控制者和处理者:六个月内处理超过 200 名数据主体的数据、在他人设备上提供商业 ICT 服务,或属于所列十三个行业之一(附表 7)。
哪些费用每年重复超高级别和特高级别组织只需注册一次,但每年提交申报;普通高级别组织每年续期注册,无需提交申报(GAID 第 9(2) 条和第 9(3) 条)。
申报途径超高级别和特高级别组织须通过根据该法第 33 节获得许可的数据保护合规组织提交申报(GAID 第 10(14) 条)。其费用由市场决定,而不是由委员会确定。
人员成本根据第 32 节配备一名具备专业知识的 DPO,并由委员会认证和每年评估(GAID 第 14 条);每项列明的处理活动都需要一份由该 DPO 签署的 DPIA(GAID 第 28 条);以及根据 GAID 第 7(g) 条制定的培训计划。
风险敞口对具有重大重要性的组织,罚款最高为 N10,000,000 与年总收入 2% 中的较高者;对其他所有组织,最高为 N2,000,000 与 2% 中的较高者(第 48(4) 节和第 48(5) 节)。
2025 年 GAID 规定的 NDPA 费用:超高级别注册 N250,000,特高级别注册 N100,000,普通高级别 N10,000 且每年续期,以及逾期申报时对合规审计申报费加收 50%

NDPA 合规需要多少成本?

请把这个问题拆分为三类成本,因为它们的特点各不相同。第一类由委员会确定并公布:注册费和年度申报费。一旦知道自己的级别,您就可以直接从附表中查到。第二类由市场定价,但为该指令所要求:必须为超高级别和特高级别组织提交申报的持牌合规组织,以及 DPO 的认证和年度资质评估;对于后者,GAID 第 14(7) 条规定委员会可以收费,但未说明金额。第三类是内部成本,不会出现在任何发票上:DPO 的时间、影响评估、数据处理协议、半年度报告、培训以及数据泄露演练。对大多数组织而言,第三类成本最高,而且每年都会重复发生。

任何只给您一个数字,却不说明您属于哪个级别、是否包含合规组织的费用、DPO 是员工还是外包人员的页面,描述的都是别人的合规项目。

NDPC 实际规定了哪些费用?

第 44 节规定的注册

该法第 44(1) 节要求具有重大重要性的数据控制者和处理者,在该法生效之日或成为具有重大重要性的组织之日起六个月内向委员会注册;第 45 节允许委员会为其规定费用。GAID 附表 7 转载了委员会关于注册的指导通知,并按级别设定金额:超高级别 250,000 奈拉,特高级别 100,000 奈拉,普通高级别 10,000 奈拉。根据 GAID 第 9(2) 条,超高级别和特高级别组织注册一次,之后每年提交申报;根据第 9(3) 条,普通高级别组织每年续期注册,无需提交申报。附表 7 第 7 段还规定了一项数据处理费:超高级别数据控制者在十二个月内每聘用一家处理者,需缴纳 5,000 奈拉。

GAID 第 10 条规定的合规审计申报

第 10(6) 条要求具有重大重要性的组织每年提交申报;而第 9(3) 条允许普通高级别组织以续期注册代替申报,从而将这一要求缩小到超高级别和特高级别。第 10(7) 条规定,2023 年 6 月 12 日之前成立的组织,申报截止期限为 3 月 31 日;第 10(8) 条规定,在该日期之后成立的组织,须在成立后十五个月内提交,此后每年提交。第 10(10) 条规定,超高级别和特高级别组织的费用按附表 10 执行,费用随数据主体数量递增。

级别和档次数据主体数量年度申报费
超高级别,A 档50,000 及以上N1,000,000
超高级别,B 档25,000 至 49,999N750,000
超高级别,C 档低于 25,000N500,000
特高级别,A 档10,000 及以上N250,000
特高级别,B 档2,500 至 5,000N200,000
特高级别,C 档低于 2,500N100,000

第 10(9) 条附加了 GAID 自行定价的唯一一项处罚:逾期提交的申报,除申报费外,还需缴纳相当于该费用 50% 的行政罚款。第 10(14) 条要求超高级别和特高级别组织通过委员会根据该法第 33 节许可的数据保护合规组织提交申报,除非委员会另行批准,因此申报费从来都不是申报的全部成本。

根据 GAID 附表 7 和附表 10,各重大重要性级别需缴纳的费用:超高级别注册费 N250,000,合规审计申报费每年 N500,000 至 N1,000,000;特高级别注册费 N100,000,申报费每年 N100,000 至 N250,000;普通高级别 N10,000,每年续期,无需提交申报

您属于哪个级别?

根据附表 7,如果您保存或可以访问存档系统,并且在六个月内处理超过 200 名数据主体的个人数据,或在他人拥有的设备上提供商业 ICT 服务,或在以下十三个行业之一中运营,您即被认定为具有重大重要性:航空、通信、教育、电力、进出口、金融、卫生、酒店、保险、石油和天然气、旅游、电子商务以及公共服务。随后,附表 7 再对这一群体进行分级。超高级别涵盖在六个月内处理超过 5,000 名数据主体数据的组织,以及商业银行、电信公司、保险公司、跨国公司、配电公司、石油和天然气公司、支付网关和金融科技公司等列明类型。特高级别涵盖处理超过 1,000 名但少于 5,000 名数据主体数据的组织,以及政府部委和机构、小额信贷银行和抵押贷款银行、高等院校以及二级或三级医院。普通高级别涵盖处理超过 200 名但少于 1,000 名数据主体数据的组织,以及中小学、初级卫生保健中心、独立实验室和套房少于 50 间的酒店。附表 7 还列出了不属于重大重要性的情形:员工少于 15 人、除联系方式和收据外不保存任何存档系统的商户,以及不对外传递个人数据的手工业者。

级别既决定注册费,也决定申报费,而它是根据您自己六个月内的数据来衡量的。我们的尼日利亚 NDPA 要求指南列出了被认定后随之而来的每一项义务。

Venvera 中的 NDPA 仪表板,显示差距评估得分、处理活动、已完成的 DPIA、未结的数据主体请求、未结的数据泄露、跨境传输和合规审计

每个 NDPA 合规项目都有的六条预算线

1. 注册和续期。注册时缴纳附表 7 规定的费用,普通高级别此后每年续期,超高级别还需每年为每家处理者缴纳 5,000 奈拉。第 44(3) 节要求在 60 天内通知对注册信息的任何重大变更,这耗费的是行政时间,而不是费用。

2. 经认证的数据保护官(DPO)。第 32(1) 节要求具有重大重要性的数据控制者指定一名具备数据保护法律和实践专业知识的 DPO,可以是员工,也可以通过服务合同聘用。GAID 第 14 条将 DPO 纳入委员会的数据库,要求其接受年度资质评估,在注册或申报时核验其认证,并允许委员会就核验收费。第 12(2)(c) 条要求组织为 DPO 的持续培训做出充分安排。无论 DPO 是领取薪水还是按聘用费计酬,对大多数组织而言,这都是最大的一项经常性支出。

3. 年度审计和申报。GAID 第 7(b) 条要求每个数据控制者和处理者在开始营业后十五个月内进行合规审计,此后每年进行一次。对超高级别和特高级别组织而言,这项审计会转化为通过持牌合规组织提交的申报,费用为附表 10 规定的金额加上该合规组织收取的费用。根据第 13(4) 条,DPO 的半年度报告要在该审计中接受核验,因此审计成本也包括备齐这些待核验报告的成本。

4. 数据隐私影响评估。GAID 第 28(3) 条规定,对于一长串处理活动,包括用户画像、自动化决策、系统性监控、敏感数据、弱势数据主体和新技术,必须开展 DPIA 并向委员会备案。第 28(4) 条要求由经认证的 DPO 审查,第 28(9) 条要求在处理开始前完成,第 28(12) 条要求备案版本由该 DPO 签署。清单上的每一个新产品或新系统都意味着一份 DPIA,因此这项支出随变化而增加,而不是随规模而增加。

5. 数据处理协议和传输记录。第 29 节要求与每家处理者签订书面协议,第 41 至 43 节要求为每一次向尼日利亚境外的传输记录依据。其成本是一次性的法律起草费用加上每次续约时的审查费用,再乘以处理者的数量。

6. 培训和数据泄露应对就绪度。第 7(g) 条要求制定覆盖全组织的宣传和培训计划,第 40 节规定,对于可能给数据主体带来风险的数据泄露,须在知悉后 72 小时内通知委员会。把这两项写下来都花不了多少钱。但要让它们始终名副其实,每年都需要投入。

围绕一个合规项目的六条 NDPA 预算线:第 44 节规定的注册、第 32 节规定的经认证 DPO、GAID 第 10 条规定的合规审计申报、第 33 节规定的持牌合规组织、第 28 节规定的 DPIA,以及 GAID 第 7(g) 条规定的培训

哪些支出每年都会重复?

几乎全部。注册对超高级别和特高级别组织而言是一次性的,对普通高级别组织而言则需每年续期。申报每年一次,截止于 3 月 31 日或成立后十五个月。申报背后的合规审计根据第 7(b) 条每年进行一次。根据第 13(1) 条,DPO 每半年向管理层报告一次。根据第 14(2) 条,DPO 的资质评估每年一次。根据第 7(g) 条,培训按计划进行。如果预算把第一年当作花钱最多的一年、把第二年当作维护期,那就把形态弄反了:固定费用很少,而经常性的人员成本才是合规项目的主体。

根据 GAID 第 7、9、10 和 13 条每年重复的 NDPA 周期:注册或续期、DPO 半年度报告、年度员工培训、通过持牌组织进行的合规审计,以及在 3 月 31 日前提交合规审计申报

不合规的代价是什么?

该法第 48(3) 节规定,对具有重大重要性的组织,罚款或补救费以较高上限金额为限;对其他所有组织,以标准上限金额为限。第 48(4) 节将较高上限金额定义为 10,000,000 奈拉与上一财政年度年总收入 2% 中的较高者;第 48(5) 节将标准上限金额定义为 2,000,000 奈拉与同样的 2% 中的较高者。第 48(2) 节还规定了责令纠正违规、赔偿数据主体以及交出违规所得利润的命令;第 48(6) 节列出了委员会考量的七项因素,包括合作程度和已采取的缓解措施。GAID 第 10(9) 条规定的逾期申报附加费另行叠加。我们的 NDPA 罚款与处罚指南解释了执法令是如何作出的,以及刑事条款会带来哪些额外后果。

以看板形式呈现 NDPA 预算必须覆盖的内容:距下一次合规审计申报截止期限的天数、已签订第 29 节协议的处理者、在处理前由经认证 DPO 签署的 DPIA,以及过去十二个月内根据 GAID 第 7(g) 条接受培训的员工

其他搜索结果错在哪里

第一个错误是引用附表 7 中并不存在的注册费。有几个页面描述了一种带有小企业费率的三档收费。而 GAID 规定的是与数据主体数量和行业挂钩的三个级别,最低的是普通高级别的 10,000 奈拉。委员会自己发布的附表是唯一的现行来源。

第二个错误是引用一个全包的年度数字,却不说明它涵盖什么。一个包含超高级别 A 档申报中持牌合规组织费用的数字,与一所无需申报的普通高级别学校的数字,相差一个数量级,但两者都被当作 NDPA 合规成本来引用。

第三个错误是把注册当作对所有人都是一次性的。根据第 9(3) 条,普通高级别组织每年续期。超高级别和特高级别组织只注册一次,但每年都要按附表 10 的费用提交申报。无论哪种情况,都有一项年度支出;只是具体是哪一项,取决于级别。

第四个错误是忽略了申报途径。第 10(14) 条规定,超高级别和特高级别的申报必须通过持牌合规组织提交,因此附表 10 的费用只是申报成本的下限,而不是成本本身。

估算您自己的 NDPA 预算

请根据您自己的记录填写下表。每一行都会影响某一项具体支出。

问题对您预算数字的影响
过去六个月内您处理了多少名数据主体的数据?超过 200 名即属于具有重大重要性;超过 1,000 名和超过 5,000 名时,级别和费用逐级提高(附表 7)
您是否属于附表 7 列出的十三个行业之一,或属于银行、保险公司、金融科技公司等列明类型?无论人数多少,行业或类型都会决定级别,进而决定注册费和申报费
您的 DPO 是员工还是外包人员?其认证是否在有效期内?最大的一项经常性支出,另加第 14 条规定的年度资质评估和第 12(2)(c) 条规定的培训
您聘用了多少家处理者?每家都需要一份第 29 节规定的协议;在超高级别,每家每年还需额外缴纳 5,000 奈拉的数据处理费
是否有计划中的处理活动属于第 28(3) 条清单?每一项都需要一份由经认证 DPO 审查并签署、并在处理开始前备案的 DPIA
您是否在 2023 年 6 月 12 日之前成立?决定您的申报截止日期是 3 月 31 日还是成立后十五个月(第 10(7) 条和第 10(8) 条)

如果有好几行是空白的,明智的下一步是先建立基线,而不是去要报价。我们的尼日利亚 NDPA 合规检查清单逐一梳理每一项支出背后的义务,我们的 NDPA 合规软件指南解释了电子表格在什么情况下不再够用,而免费合规检查可以为您提供一个有评分的起点。我们的 NDPA 合规软件保存构建申报所需的处理活动记录、数据处理协议、DPIA 和传输依据,运行 72 小时数据泄露计时,并跟踪 DPO 和注册相关日期。价格公开且统一,每月 EUR 399 起。

Venvera 中的 NDPA 差距评估,按该法的十个章节为合规成熟度评分,并显示一次已完成的初始评估
尼日利亚 NDPA 合规成本的要点:费用是固定的,经常性的人员成本才是预算的主体

常见问题

向 NDPC 注册需要多少钱?

根据 2025 年 GAID 附表 7,超高级别为 250,000 奈拉,特高级别为 100,000 奈拉,普通高级别为 10,000 奈拉。超高级别和特高级别组织只需注册一次;普通高级别组织每年续期。

合规审计申报费是多少?

附表 10 按级别和数据主体数量设定该费用:超高级别每年 500,000 至 1,000,000 奈拉,特高级别每年 100,000 至 250,000 奈拉。普通高级别组织无需提交申报。根据第 10(9) 条,逾期申报需加收费用的 50%。

我们还需要向合规组织付费吗?

如果您属于超高级别或特高级别,是的,除非委员会另行批准。GAID 第 10(14) 条要求这些申报通过根据该法第 33 节获得许可的数据保护合规组织提交。其费用由该合规组织确定,而不是由委员会确定。

小企业需要缴纳任何费用吗?

数据主体少于 200 名、不属于十三个行业、也不属于列明类型的企业,不具有重大重要性,无需缴纳注册费或申报费。但它仍须遵守第 24 节规定的原则,具备第 25 节规定的合法依据,根据第 39 节保护数据安全,并根据第 40 节在 72 小时内通报数据泄露。

DPO 的认证会产生成本吗?

会。根据 GAID 第 14 条,委员会在注册或申报时核验 DPO 认证,并开展年度资质评估;第 14(7) 条规定可就核验收费,但未确定金额。第 12(2)(c) 条还要求您为 DPO 的持续培训提供资金。

一手资料来源

文中所引的节号均指尼日利亚数据保护委员会发布的《2023 年尼日利亚数据保护法》,特别是第 29、32、33、40、44、45 和 48 节。注册级别和费用、合规审计申报的规则和费用、DPO 相关规定以及 DPIA 规则,均来自 2025 年 3 月 20 日发布的《一般适用与实施指令》第 7、9、10、12、13、14 和 28 条以及附表 7 和附表 10。所有金额均以这些文件中所述的奈拉为单位。在依赖任何数字之前,请先核实现行文本。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章