NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
尼日利亚 NDPA 要求详解
合规指南

尼日利亚 NDPA 要求详解

·Alexander Sverdlov

《2023 年尼日利亚数据保护法》(NDPA)对其适用范围内的每个组织提出两项要求,并对尼日利亚数据保护委员会(NDPC)认定为具有重大重要性的组织额外提出第三项要求。所有组织都必须依据第 24 条规定的原则以及第 25 条规定的某一项合法依据处理个人数据,并履行由此产生的各项义务:依据第 27 条提供隐私声明,依据第 39 条采取安全措施,依据第 40 条在 72 小时内向委员会通报数据泄露,以及依据第 41 条为任何向尼日利亚境外的传输记录其依据。此外,具有重大重要性的数据控制者和数据处理者还必须依据第 44 条向委员会登记,依据第 32 条指定数据保护官(DPO),并依据委员会于 2025 年 3 月 20 日发布的《一般适用与实施指令》(GAID)每年提交合规审计申报(Compliance Audit Returns)。

这两类组织之间的分界线,远比大多数指南所暗示的要低。根据 GAID 附表 7,六个月内处理超过 200 名数据主体的个人数据,就足以构成具有重大重要性的组织。大多数雇主仅凭员工人数就会越过这条线,甚至还没算上任何一条客户记录。

要求所在条款约束对象
处理原则第 24 条所有组织,包括根据第 3(2) 条原本可获豁免的处理活动
每个处理目的均须有合法依据第 25 条所有组织
收集前提供隐私声明第 27 条每个数据控制者
针对高风险处理的数据隐私影响评估第 28 条,GAID 第 28 条每个数据控制者
与每个数据处理者签订书面协议第 29 条委托数据处理者的每个控制者或处理者
安全性、完整性和保密性措施第 39 条所有组织
72 小时内向委员会通报数据泄露第 40 条每个数据控制者
记录跨境传输的依据第 41 至 43 条所有将个人数据传输出尼日利亚的组织
向委员会登记第 44 条,GAID 第 9 条仅限具有重大重要性的组织
数据保护官第 32 条,GAID 第 11 至 14 条仅限具有重大重要性的组织
年度合规审计申报GAID 第 10 条具有重大重要性的组织中的超高级别(Ultra-High)和特高级别(Extra-High)
围绕同一套合规计划梳理的《2023 年尼日利亚数据保护法》各项义务:第 24 条原则、第 25 条合法依据、第 32 条 DPO、第 40 条数据泄露、第 44 条登记以及第八部分跨境传输

尼日利亚 NDPA 有哪些要求?

共分三个层次,而该法的结构使每一层都建立在下一层的基础之上。

第一层是第 24 条规定的原则。个人数据的处理必须公平、合法、透明;收集须出于特定、明确和正当的目的,且不得以不相容的方式进一步处理;数据应当充分、相关,并限于必要的最低限度;保留时间不得超过所需期限;数据应当准确、完整并保持最新;并在适当的安全保障下进行处理。第 24(2) 条补充规定了保障保密性、完整性和可用性的技术和组织措施,第 24(3) 条则规定控制者负有注意义务,并须就上述全部内容证明其问责。正是因为最后这一条款,一份无人能够提供证据的策略并不算数。

第二层是第 25 条规定的合法依据。如果数据主体已给予同意且未撤回,或者处理是履行合同、履行法定义务、保护重大利益、执行公共任务或实现正当利益所必需的,则处理是合法的。第 25(2) 条规定,如果正当利益凌驾于数据主体的权利之上、与其他依据不相容,或者数据主体无法合理预期该处理,则不得以正当利益为依据。第 26 条随后将证明同意的举证责任归于控制者,排除了以沉默和预先勾选的方框表示同意,并要求在取得同意之前说明撤回同意的权利。

第三层是由前两层派生出的一系列义务,实际工作正集中于此。下文按条款逐一列出。

谁必须遵守 NDPA?

第 2 条规定,该法适用于个人数据的处理,无论是否通过自动化方式进行,并适用于三种情形:控制者或处理者在尼日利亚有住所、居所或开展经营;处理活动发生在尼日利亚境内;或者控制者或处理者位于尼日利亚境外,但处理的是位于尼日利亚的数据主体的个人数据。《一般适用与实施指令》(GAID)第 1(2) 条将第三种情形解释为涵盖从境外处理或针对尼日利亚境内数据主体个人数据的组织,因此拥有尼日利亚用户的外国平台也在适用范围之内。

第 3 条豁免纯粹个人或家庭性质的处理,并规定第五部分的大部分内容不适用于处理犯罪、公共卫生紧急情况和国家安全事务的主管机关,不适用于新闻及类似的出版活动,也不适用于法律索赔。但这一例外的范围比看上去要窄。第 3(2) 条规定,即使是豁免的处理活动,第 24、25、32 和 40 条仍然有效,因此原则、合法依据、DPO 义务和泄露通知在豁免情形下依然适用。

Venvera 中的 NDPA 差距评估,对从登记到泄露通知的每个义务领域进行评分

每个控制者和处理者必须做什么?

收集前先告知当事人

第 27 条要求控制者在直接向某人收集个人数据之前,告知其以下信息:控制者的身份及联系方式、具体的合法依据和处理目的、接收方、第六部分规定的权利、保留期限、向委员会投诉的权利,以及是否涉及包括用户画像在内的自动化决策。第 27(3) 条规定,上述内容应写入以清晰、简洁、易懂的语言撰写的隐私政策。GAID 在第 7(l) 条中增加了一条实用规则:首页上应设置 Cookie 通知,让数据主体选择接受或拒绝,并且其位置应当遮挡页面,而不是藏在容易被忽略的页面底部。

在高风险处理开始前进行评估

第 28 条要求在任何可能对数据主体造成高风险的处理开始之前,开展数据隐私影响评估;如果评估结论表明风险仍然很高,则须咨询委员会。GAID 将这一要求细化为一份清单。第 28(3) 条规定,以下情形必须开展 DPIA 并向委员会备案:用户画像、具有法律效力的自动化决策、系统性监控、敏感数据、弱势数据主体、构成重大风险的新技术、通过数字设备提供的金融服务、医疗保健、电子商务、教育记录、酒店餐饮业、面向公众的监控摄像头以及跨境传输。第 28(9) 条要求在处理开始之前完成 DPIA,第 28(4) 条和第 28(12) 条要求 DPIA 须经委员会认证的 DPO 审查并签署。

以书面形式约束您的数据处理者

第 29 条规定,委托数据处理者的一方有责任确保该处理者遵守本法、协助落实数据主体权利、实施安全措施、提供证明合规所需的信息,并在委托下一级处理者时发出通知。第 29(2) 条要求以书面协议载明上述条款。

保障数据安全

第 39 条要求采取适当的技术和组织措施,以保障安全性、完整性和保密性,并结合以下因素进行权衡:数据的数量和敏感程度、可能造成的损害、处理的范围、保留期限,以及相对于组织规模而言可用措施的成本。条文列举的措施包括假名化、加密、系统韧性、事件发生后的及时恢复、定期风险评估,以及对现有措施的定期测试。

在 72 小时内报告数据泄露

第 40 条设定了两个时限。处理者在知悉数据泄露时必须通知控制者。对于可能对个人权利和自由造成风险的数据泄露,控制者必须在知悉后 72 小时内通知委员会,并在可行的情况下说明所涉数据主体和记录的类别及大致数量。如果风险很高,第 40(3) 条要求控制者立即以通俗易懂的语言将泄露情况告知数据主体,并提供缓解建议。GAID 第 33(5) 条列出了向委员会提交的通知必须包含的内容,首先是泄露的情况、发生的时间段以及所涉及的个人数据。

落实第六部分规定的权利

第 34 条赋予数据主体以下权利:确认其数据是否被处理,了解处理目的、数据类别、接收方、保留期限、数据来源以及任何自动化决策,并以常用电子格式获取其数据副本。第 35 条规定,撤回同意应与给予同意一样容易。第 36 条赋予反对权,对于直接营销,这项权利是绝对的。第 37 条赋予数据主体不受仅基于自动化处理、具有法律效力或类似影响的决定约束的权利,并可要求人工干预。第 38 条规定了数据可携带权,待委员会就此制定相关规章后施行。

记录每一次向尼日利亚境外传输的依据

第 41 条仅在以下情况下允许传输:接收方受能够提供充分保护的法律、有约束力的公司规则、合同条款、行为准则或认证机制的约束;或者符合第 43 条规定的某一条件,即知情同意、合同、仅为数据主体的利益、公共利益、法律索赔或重大利益。第 41(2) 条要求记录传输依据及保护的充分性,GAID 第 45(2) 条则规定,在委员会发布传输规章之前,依据附表 5 评估目的地国家。

《尼日利亚数据保护法》和 GAID 设定的截止期限:72 小时内通报数据泄露,六个月内完成登记,3 月 31 日前提交合规审计申报,60 天内通报登记信息变更

具有重大重要性的组织须承担哪些额外义务?

第 65 条将具有重大重要性的数据控制者或数据处理者定义为:在尼日利亚有住所、居所或开展经营,且处理的个人数据所涉数据主体数量超过委员会规定数量的组织,或者被委员会认定为处理对尼日利亚经济、社会或安全具有特殊价值的数据的组织。委员会在《指导通知》中规定了这一数量,该通知作为附表 7 收录于 GAID 中。如果您保存或能够访问某一归档系统(无论是模拟形式还是数字形式),并且在六个月内处理超过 200 名数据主体的个人数据,或者在他人所有的设备上提供商业 ICT 服务,或者在以下十三个行业之一开展经营,您就属于具有重大重要性的组织:航空、通信、教育、电力、进出口、金融、医疗卫生、酒店餐饮、保险、石油天然气、旅游、电子商务和公共服务。

附表 7 随后将这类组织分为三个级别。超高级别(Ultra-High Level)涵盖六个月内处理超过 5,000 名数据主体的组织,以及商业银行、电信公司、保险公司、跨国公司、配电公司、石油天然气公司、支付网关和金融科技公司等指定类型。特高级别(Extra-High Level)涵盖处理超过 1,000 名但少于 5,000 名数据主体的组织,以及政府部委和机构、小额信贷银行和抵押贷款银行、高等院校以及二级或三级医院。普通高级别(Ordinary-High Level)涵盖处理超过 200 名但少于 1,000 名数据主体的组织,以及中小学、初级卫生保健中心、独立实验室、套房少于 50 间的酒店,以及任何以商业方式处理超过 200 人敏感个人数据的处理者。附表 7 规定的登记费为:超高级别 250,000 奈拉,特高级别 100,000 奈拉,普通高级别 10,000 奈拉。同一认定结果还决定了两档 NDPA 罚款上限中哪一档适用于您。

完成登记并保持登记信息最新

第 44(1) 条要求在本法生效之日或成为具有重大重要性的组织之日起六个月内完成登记。第 44(2) 条规定的通知内容包括:组织及其 DPO 的信息、数据主体的类别和数量、处理目的、接收方、任何数据处理者、数据传往的国家,以及对保障措施的描述。第 44(3) 条要求在 60 天内通报任何重大变更。GAID 第 9 条按级别区分周期:超高级别和特高级别组织只需登记一次,此后每年提交合规审计申报;普通高级别组织则每年续期登记,无需提交申报。

指定经认证的数据保护官

第 32(1) 条要求具有重大重要性的数据控制者指定一名具备数据保护法律和实务专业知识的 DPO。DPO 可以是员工,也可以通过服务合同聘用,其职责是为组织提供建议、监督合规情况,并担任与委员会的联络人。GAID 增加了那些需要耗费时间的部分。第 11(2) 条要求公布 DPO 的联系方式并告知委员会。第 13 条要求 DPO 每半年向管理层编制一份数据保护报告,该报告须经书面确认,作为处理活动记录的一部分予以保存,并由审计师在年度合规审计中进行核验。第 14 条将 DPO 纳入委员会的数据库,并要求其每年接受资质评估,评估结果作为申报的一部分予以核验。

每年提交合规审计申报

GAID 第 7(b) 条要求每个控制者和处理者在开业后十五个月内开展合规审计,此后每年开展一次。第 10 条将这一要求转化为具有重大重要性的组织的申报义务。根据第 10(7) 条,2023 年 6 月 12 日之前成立的组织须于每年 3 月 31 日前提交申报。根据第 10(8) 条,在该日期之后成立的组织须在成立后十五个月内提交申报,此后每年提交一次。第 10(9) 条规定,逾期申报须缴纳相当于申报费 50% 的行政罚款;第 10(14) 条要求超高级别和特高级别组织通过依据本法第 33 条获得许可的数据保护合规组织提交申报。附表 10 规定的申报费从数据主体少于 2,500 名的特高级别组织的 100,000 奈拉,到数据主体达到或超过 50,000 名的超高级别组织的 1,000,000 奈拉不等。

NDPA 和 GAID 下具有重大重要性的组织须履行的额外周期:对照附表 7 进行判定、向 NDPC 登记、指定经认证的 DPO、DPO 半年度报告,以及在 3 月 31 日前提交合规审计申报

2025 年 GAID 增加了哪些内容?

《一般适用与实施指令》(文号 NDPC/NDP ACT-GAID/01/2025)于 2025 年 3 月 20 日发布,根据其第 3(3) 条,该指令取代《2019 年尼日利亚数据保护条例》,成为委员会所适用的法律文件。其第 7 条列明了委员会对每个控制者和处理者的期望,其中有几项在该法本身中并无对应规定:十五个月内的合规审计、半年度数据保护报告、开业后六个月内及此后至少每年一次的员工培训、公开发布的隐私政策、Cookie 通知的放置规则,以及告知数据主体可以向委员会投诉的书面投诉处理流程。

对于已经在处理数据的组织,有两条过渡性规则十分重要。第 28(10) 条要求,对于在本法生效前已开始的处理活动,须在 GAID 发布后六个月内完成 DPIA;第 28(8) 条要求,任何部署软件处理敏感个人数据的组织须在四个月内完成 DPIA。第 49(3) 条增加了一条默认保留规则:在不存在有时限义务的情况下,数据存储最迟须在原始目的实现后六个月终止,但第 49(4) 条规定的法律索赔或尽职调查例外情形除外。

Venvera 中的 NDPA 仪表板,显示义务状态、未结数据泄露事件和下一个申报日期

哪些要求无法靠撰写文件来满足?

共有五项,它们决定了任何从零开始的合规计划的时间表。经委员会认证并每年接受评估的 DPO 必须找到或培养出来。超高级别或特高级别组织的合规审计申报必须通过持牌合规组织提交,这意味着必须在 3 月 31 日之前而非之后聘请一家。针对任何清单所列处理活动的 DPIA,都必须由这名经认证的 DPO 签署,并在处理开始前备案。72 小时泄露通知必须事先演练,因为判断泄露是否可能造成风险的人,很少是发现泄露的人。此外,登记有一个六个月的时限,从您越过 200 名数据主体这条线时开始计算,无论是否有人注意到这一点。

GAID 附表 7 规定的重大重要性三个级别:普通高级别为六个月内超过 200 名数据主体,特高级别为超过 1,000 名,超高级别为超过 5,000 名

其他搜索结果错在哪里

已发布的指南中反复出现四个错误。第一个错误是声称所有组织都必须向委员会登记。第 44 条适用于具有重大重要性的控制者和处理者,之所以让人觉得它普遍适用,是因为 200 名数据主体的门槛几乎涵盖了所有具有一定规模的组织。但这一区别仍然重要,因为普通高级别组织只需续期登记而无需提交申报,而不属于该认定范围的组织则两者都不需要。

第二个错误是把 DPO 说成一项普遍义务。第 32(1) 条和 GAID 第 7(i) 条都将其与重大重要性挂钩。第三个错误是把两个泄露时限合二为一。该法规定须在 72 小时内通知委员会,并要求在风险很高时立即告知数据主体,GAID 第 33(3) 条也重申了这种即时性。在 72 小时内告知个人,并不是第 40(3) 条的规定。

第四个错误是引用《2019 年条例》中的审计门槛和罚款划分。GAID 明确指出,委员会已停止适用该条例,现行门槛以附表 7 为准。

逐条核对您自身的情况

请填写下表。如果您无法回答某一行,那一行就是您合规计划的起点。

问题您的回答为什么重要
过去六个月内,您处理了多少名数据主体的数据?超过 200 名,您即属于附表 7 规定的具有重大重要性的组织,第 32 条和第 44 条随之适用。
您是否属于附表 7 所列的十三个行业之一?仅凭所属行业就足以使您成为具有重大重要性的组织,与人数多少无关。
每项处理活动是否都记录了第 25 条规定的依据?第 24(3) 条要求您证明问责,而不仅仅是拥有依据。
是否有任何处理活动属于第 28(3) 条所列清单?相应的 DPIA 必须由经认证的 DPO 签署,并在处理开始前备案。
在非工作时间,由谁判断某次泄露是否可能造成风险?第 40(2) 条规定的 72 小时从知悉时起算,而不是从开会时起算。
您是否与每个数据处理者签订了第 29 条规定的书面协议?没有书面协议,处理者的过失就要由您自己承担。
每一次向尼日利亚境外的传输是否都记录了依据?第 41(2) 条要求作此记录,充分性则依据附表 5 判断。
您的下一次合规审计申报何时到期?3 月 31 日,或成立后十五个月内;逾期将加收 50% 的费用。

如果大多数行都是空白,明智的下一步是先建立基线,而不是去寻求法律意见。我们的尼日利亚 NDPA 合规检查清单将这些条款转化为 60 个可核查的事项,框架概览见我们的 NDPA 页面,而免费合规检查则会为您在所有这些方面给出一个带评分的起始状况。各项费用和经常性支出合计多少,请参阅我们的 NDPA 合规成本指南。

尼日利亚 NDPA 要求的要点:六个月内两百名数据主体,就是让义务清单翻倍的那条线

常见问题

我们是否必须向 NDPC 登记?

只有当您属于第 65 条和 GAID 附表 7 所规定的具有重大重要性的数据控制者或数据处理者时,才必须登记。实际上,这意味着六个月内处理超过 200 名数据主体的数据、在他人设备上提供商业 ICT 服务,或者属于所列十三个行业之一。根据第 44(1) 条,须在符合条件后六个月内完成登记。

我们是否需要数据保护官?

第 32(1) 条要求具有重大重要性的数据控制者设立 DPO,GAID 第 7(i) 条对具有重大重要性的处理者重申了这一义务。DPO 可以是员工,也可以是外部承包人,必须具备数据保护法律和实务方面的专业知识,并且根据 GAID 第 14 条,须每年接受委员会的资质评估。

我们须在多长时间内报告数据泄露?

根据第 40(2) 条,如果泄露可能对个人的权利和自由造成风险,须在知悉后 72 小时内向委员会报告。如果风险很高,第 40(3) 条要求立即告知数据主体。

NDPA 是否适用于尼日利亚境外的公司?

是的。根据第 2(2)(c) 条,当尼日利亚境外的控制者或处理者处理位于尼日利亚的数据主体的个人数据时,该法即适用。GAID 第 1(2) 条将此解释为包括以尼日利亚境内数据主体为目标的组织。

合规审计申报何时到期?

根据 GAID 第 10(7) 条,2023 年 6 月 12 日之前成立的具有重大重要性的组织,须于每年 3 月 31 日前提交。根据第 10(8) 条,此后成立的组织须在成立后十五个月内提交,此后每年提交一次。普通高级别组织则每年续期登记,而不是提交申报。

如果我们逾期申报会怎样?

GAID 第 10(9) 条规定加收相当于申报费 50% 的行政罚款。任何违反该法的基础违规行为,则通过第 48 条规定的执法命令另行处理,我们的 NDPA 罚款与处罚指南对此有详细说明。

原始资料来源

文中所引条款均指尼日利亚数据保护委员会发布的《2023 年尼日利亚数据保护法》,特别是第 2、3 条,第 24 至 44 条以及第 65 条。重大重要性判定标准、三个级别、登记费和申报费、DPO 规则以及合规审计申报截止期限,均出自委员会于 2025 年 3 月 20 日以文号 NDPC/NDP ACT-GAID/01/2025 发布的《一般适用与实施指令》第 1、3 条,第 7 至 14 条,第 28、33、45 和 49 条,以及附表 7 和附表 10。在依据任何数字之前,请先确认现行文本。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章