根据《2023 年尼日利亚数据保护法》(NDPA),如果您是具有重大意义的数据控制者或数据处理者,尼日利亚数据保护委员会可处以的最高罚金为 1000 万奈拉与您上一财政年度年度总收入的 2% 中的较高者;如果不是,则为 200 万奈拉与年度总收入的 2% 中的较高者。第 48(4) 条和第 48(5) 条几乎就是这样表述的。
把这两个上限放在一起看,大多数指南出错的地方就一目了然了。两个层级的百分比完全相同。只有奈拉下限有所变化,从 1000 万变为 200 万。到处流传的“2% 对 1%”的划分,出自该法所取代的 2019 年条例,而不是出自该法本身。
| 制裁 | 上限或效果 | 出处 |
|---|---|---|
| 罚金或补救费(具有重大意义的主体) | 1000 万奈拉与上一财政年度年度总收入的 2% 中的较高者。 | 第 48(3)(a) 条和第 48(4) 条 |
| 罚金或补救费(其他所有主体) | 200 万奈拉与上一财政年度年度总收入的 2% 中的较高者。 | 第 48(3)(b) 条和第 48(5) 条 |
| 纠正违规行为 | 责令控制者或处理者纠正调查中所发现问题的命令。 | 第 48(2)(a) 条 |
| 赔偿 | 责令向遭受伤害、损失或损害的数据主体支付赔偿的命令。 | 第 48(2)(b) 条 |
| 利润返还 | 责令交出因违规行为所获利润的命令。 | 第 48(2)(c) 条 |
| 刑事定罪 | 处以不超过上述同样两个上限的罚金,或不超过一年的监禁,或两者并处。 | 第 49(1) 条 |
NDPA 规定了哪些罚款?
第 48 条将这笔钱称为“罚金或补救费”,而不是“罚款”,这一措辞是有意为之。它是执法令可以包含的四项内容之一,而不是一项独立的手段。
第 48(3) 条根据您的身份来设定上限。具有重大意义的数据控制者或数据处理者,可被责令支付最高不超过“较高最高金额”的款项。其他所有主体可被责令支付最高不超过“标准最高金额”的款项。第 48(4) 条将较高最高金额定义为 1000 万奈拉与上一财政年度年度总收入的 2% 中的较高者。第 48(5) 条将标准最高金额定义为 200 万奈拉与同样的 2% 中的较高者。
由于判断标准是取两者中的较高者,奈拉数额永远只是一个下限。对于年度总收入超过 5 亿奈拉的任何组织,较高最高金额就是那个百分比,1000 万这个数额无关紧要。对于营业额为 5000 万奈拉的小型处理者,起决定作用的是 200 万的下限。如果引用任一上限时只给出一个固定数字,而不说明适用于您的是哪一项,就毫无意义。
除罚款外,NDPC 还能下达哪些命令?
还有三项,其中两项的代价可能高于罚金本身。
第 48(2) 条规定,执法令或制裁应包括:要求控制者或处理者纠正违规行为;责令其向因违规行为而遭受伤害、损失或损害的数据主体支付赔偿;责令其交出因违规行为所获得的利润;或责令其支付罚金或补救费。利润返还这一项不像罚金那样设有上限:它按您从中获得的收益来衡量,而不是按某个上限来衡量。
第 51 条与上述所有规定并行适用。因违规行为而遭受伤害、损失或损害的数据主体,可以通过民事诉讼获得损害赔偿,这与委员会采取的任何行动相互独立。第 52 条允许法院根据《2022 年犯罪所得(追缴与管理)法》,对被定罪的控制者、处理者或个人作出没收令。
第 53 条是会追究到个人的条款。法人团体或商号实施犯罪的,其主要高级管理人员同样被视为负有罪责,除非他们能够同时证明:该犯罪是在未经其同意或纵容的情况下实施的,并且他们已尽勤勉义务予以防止。对于其代理人和雇员与业务相关的作为和不作为,控制者和处理者还须承担替代责任。
谁属于具有重大意义的控制者?
这个问题决定了哪个上限适用于您,而答案的门槛比几乎所有人预想的都要低。
该法第 65 条将具有重大意义的数据控制者或数据处理者定义为:在尼日利亚有住所、居住或运营,且处理或拟处理的个人数据所涉数据主体数量超过委员会可能规定之数量的主体,或者被委员会指定为处理对尼日利亚经济、社会或安全具有特殊价值或重要性之数据的其他类别主体。该法本身没有规定具体数字。这一数字由委员会规定。
委员会在《一般适用与实施指令》(GAID)中作出了规定,该指令于 2025 年 3 月 20 日发布,编号为 NDPC/NDP ACT-GAID/01/2025。GAID 附表 7 规定,控制者或处理者如果保存或有权访问用于处理个人数据的存档系统(无论是模拟的还是数字的),并且满足以下任一条件,即被认定为具有重大意义:在六个月内处理超过 200 名数据主体的个人数据;在属于他人且能够存储个人数据的数字设备上提供商业信息和通信技术服务;或者作为所列十三个行业中任一行业的组织或服务提供商处理个人数据,这些行业包括航空、通信、教育、金融、医疗、保险、石油和天然气、电子商务和公共服务。
六个月内 200 名数据主体,这一门槛一家尼日利亚小型雇主仅凭员工人数就能超过。如果您认为自己属于较低层级的理由是规模小,请先对照这一数字加以核实,再以此为依据。
GAID 第 8 条随后将具有重大意义的组织分为三个级别:超高级别(Ultra High Level)、特高级别(Extra High Level)和普通高级别(Ordinary High Level),这些级别决定的是注册和审计申报义务,而不是处罚上限。上限本身只有两种情况:您要么具有重大意义,要么不具有。
处罚究竟是如何作出的?
处罚要经过一系列程序,而不是一步到位,而这一程序为您提供了不止一个阻止它的机会。
程序从第 46 条开始。数据主体提出投诉,或者委员会在有理由相信已经发生或可能发生违规行为时主动展开调查。在调查期间,委员会可以责令相关人员到场接受口头询问、出示文件、记录或物品,或提交经宣誓的书面陈述。
第 47 条是合规令阶段。委员会确信控制者或处理者已经违反或可能违反某项要求的,可以发出警告、责令遵守的要求或停止并终止令。该命令必须采用书面形式,并且必须写明所违反的条款、须采取的具体措施、实施期限以及申请司法审查的权利。
第 48 条是执法令阶段,在调查结束后进入。第 49 条是刑事阶段,只有一种情形会触发它:不遵守根据第 47 条作出的命令。这一点值得重申,因为这意味着监禁风险源于无视监管机构,而不是源于背后的数据保护失误本身。
根据第 50 条,您可以自命令作出之日起 30 天内向法院申请司法审查。
NDPC 如何确定罚金数额?
第 48(6) 条列出了七项因素,但没有规定权重:违规行为的性质、严重程度和持续时间;处理的目的;所涉数据主体的数量;损害程度以及已实施的损害缓解措施;故意或过失;与委员会的合作程度;以及所涉个人数据的类型。
这七项中有两项是您在事后而非事前能够掌控的。损害缓解和合作都以证据为基础,这正是一个现实的理由:一旦知悉情况,就应书面记录您采取了哪些行动以及在何时采取。
另外,GAID 对一项特定失误规定了行政罚金。第 10(9) 条规定,控制者或处理者未按期提交合规审计申报(Compliance Audit Returns)的,须支付规定的申报费,外加相当于该费用 50% 的行政罚金。2023 年 6 月 12 日之前成立的组织须在每年 3 月 31 日前提交。在该日期之后成立的组织须在成立后十五个月内提交,此后每年提交一次。申报费标准本身载于 GAID 附表 10,我们的指南 NDPA 合规成本按层级逐一列出了这些费用。
其他搜索结果错在哪里
已发布的关于 NDPA 处罚的指南异常不可靠,有四类错误反复出现。
第一类是引用旧条例。《2019 年尼日利亚数据保护条例》第 2.10 款规定,处理超过 10,000 名数据主体的控制者,罚款为年度总收入的 2% 或 1000 万奈拉;处理数据主体少于这一数量的,罚款为 1% 或 200 万奈拉。这些数字至今仍被当作该法的规定反复转载。第 48 条在两个层级中都采用 2%,并以是否具有重大意义来划分层级,而不是以数据主体的人数来划分。
第二类错误源于第一类:10,000 名数据主体这条界线。它并不是重大意义的认定标准。GAID 附表 7 将触发条件设定为六个月内超过 200 名数据主体,此外还有行业分项和 ICT 服务分项。
第三类是凭空编造的罚款表。网上流传的一些表格为特定违规行为列出了具体金额,例如为未报告数据泄露列出某个固定数额。该法中并不存在这样的罚款表。第 40(2) 条要求控制者在知悉可能对权利和自由造成风险的数据泄露后 72 小时内通知委员会,但错过这一时限的后果,与其他所有违规行为一样,都按第 48 条的上限处理。
第四类是比较方向弄反了。一些摘要将上限表述为 1000 万奈拉或 2%,“以较低者为准”。而第 48(4) 条和第 48(5) 条规定的都是“取较高者”。对于任何具有一定规模的组织,这种颠倒会把风险低估一个数量级。
关于执法数字,还有一点需要提醒。媒体报道的尼日利亚数据隐私罚款流传甚广,却经常被归到错误的监管机构名下,因为委员会并不是唯一一个对大型科技和媒体公司采取过行动的尼日利亚机构。在引用任何数字之前,请先查阅委员会自己发布的公告。
评估您自身的风险敞口
请填写下表。目的不是得出一个数字,而是弄清您实际适用的是哪个上限、哪一项。
| 问题 | 您的回答 | 它决定了什么 |
|---|---|---|
| 您是否在任意六个月内处理超过 200 名数据主体的个人数据? | GAID 附表 7。如果是,您几乎可以肯定具有重大意义。 | |
| 您是否在航空、通信、教育、金融、医疗、保险、石油和天然气、电子商务或公共服务行业运营? | 无论数据量多少,附表 7 的行业分项都会对您作出认定。 | |
| 您上一财政年度的年度总收入是多少? | 超过 5 亿奈拉时,起决定作用的是 2% 这一项,而不是 1000 万的下限。 | |
| 您是否已在委员会注册,注册是否仍然有效? | 第 44 条。须在成为具有重大意义的主体后六个月内完成注册,如有变更须在 60 天内通知。 | |
| 您是否已提交今年的合规审计申报(Compliance Audit Returns)? | GAID 第 10 条。逾期提交须支付申报费,外加该费用的 50%。 | |
| 您能否在知悉数据泄露后 72 小时内通知委员会? | 第 40(2) 条。错过时限将按同样的第 48 条上限进行评估。 | |
| 您的主要高级管理人员能否证明其已尽勤勉义务防止犯罪? | 第 53 条。否则他们将被视为个人负有罪责。 |
如果大部分行都是空白,下一步要做的是建立基线,而不是寻求法律意见。各项义务本身的逐条解读,详见我们的指南尼日利亚 NDPA 要求。我们的尼日利亚 NDPA 合规清单逐行梳理了相关的基础义务,免费合规检查则可以帮您确定在各项 NDPA 义务方面的起点。
常见问题
NDPA 的最高罚款是多少?
根据第 48(3)(a) 条和第 48(4) 条,对于具有重大意义的数据控制者或数据处理者,最高罚款为 1000 万奈拉与上一财政年度年度总收入的 2% 中的较高者。
NDPA 罚金是收入的 2% 还是 1%?
两个层级都是 2%。1% 这一数字来自《2019 年尼日利亚数据保护条例》第 2.10 款,而该条例已被该法取代。根据该法,两个层级的区别仅在于奈拉下限:1000 万对 200 万。
NDPA 下会有人被判入狱吗?
会。第 49(1) 条将不遵守根据第 47 条作出的命令规定为犯罪,可处以不超过适用最高金额的罚金,或不超过一年的监禁,或两者并处。第 53 条规定,除非主要高级管理人员能够证明其未曾同意或纵容且已尽勤勉义务,否则将被视为负有罪责。
NDPA 是否适用于尼日利亚境外的公司?
可能适用。第 65 条将在尼日利亚运营的控制者和处理者纳入适用范围,而 GAID 第 1 条将其与该法第 2 条结合解读,认为该法涵盖那些在尼日利亚没有住所、但处理或针对尼日利亚境内数据主体个人数据的组织。
我们须在多长时间内通报数据泄露?
根据第 40(2) 条,数据控制者在知悉可能对个人权利和自由造成风险的数据泄露后,有 72 小时的时间通知委员会。风险较高的,第 40(3) 条要求以平实、清晰的语言立即告知数据主体。
原始资料
处罚上限、执法程序和刑事条款摘自尼日利亚数据保护委员会发布的《2023 年尼日利亚数据保护法》第 40 条、第 44 条、第 46 至 53 条以及第 65 条。重大意义认定标准、合规审计申报的截止期限以及 50% 的逾期申报罚金,摘自委员会于 2025 年 3 月 20 日发布的《一般适用与实施指令》第 8 条和第 10 条以及附表 7 和附表 10。已被取代的数字摘自《2019 年尼日利亚数据保护条例》第 2.10 款。在依赖任何数字之前,请先核实现行文本。




