了解尼日利亚新的数据保护合规性审计制度

导言

尼日利亚数据保护法》引入的主要合规机制之一,是要求某些数据控制者和数据处理者进行定期合规性审计,并向尼日利亚数据保护委员会(NDPC)提交合规性审计报表(CAR)。.

本文概述了尼日利亚新的数据保护合规性审核制度,尤其关注与提交合规性审核报告相关的义务。我们研究了谁有资格成为数据控制者或重要数据处理者、与合规审计申报相关的时限和处罚、尼日利亚数据保护委员会建立的分类框架、适用的豁免、法定申报费用,以及组织为实现合规可采取的实际步骤。.

数据控制者和处理者必须提交《尼日利亚数据保护法》合规审计报表

具有重大意义的数据控制者和数据处理者应每年提交其 CAR。对于在 2023 年 6 月 12 日之前成立的具有重大意义的数据控制者或数据处理者,必须在每年 3 月 31 日之前提交其 CAR。对于在 2023 年 6 月 12 日之后成立的具有重大意义的数据控制者或数据处理者,必须在成立后十五 (15) 个月内提交其 CAR CAR 文件,并在之后每年提交其 CAR CAR 文件。如果数据控制者或数据处理者未能按时提交其 CAR,则除规定的提交费外,还应支付行政罚款,罚款额为规定的 CAR 提交费的 50% 。.[1]

资料控制者和重大资料处理者必须在《新数据保护法》生效后六个月内,或在获得重大资料控制者或重大资料处理者地位后六个月内,向国家数据保护委员会登记。.[2]

 

指定重要的数据控制者和数据处理者

具有重大意义的数据控制者或数据处理者是指在六(6)个月内处理超过两百(200)名数据主体的个人数据的数据控制者或数据处理者;或在任何具有个人数据存储能力的数字设备上开展商业信息和通信技术服务的数据控制者或数据处理者;或作为以下任何行业的组织或服务提供者处理个人数据的数据控制者或数据处理者:航空、通信、教育、电力、进出口、金融、卫生、酒店、保险、石油和天然气、旅游、电子商务和公共服务。.[3]

 

主要数据控制者和数据处理者的分类

国家数据处理法》将具有重大意义的数据控制者和数据处理者分为三(3)个级别或类别,即重大数据处理:

  1. 超高水平(UHL): 这一类别的数据控制者和数据处理者需要注册一次,并每年提交 CAR 文件。其中包括在国家或地区一级运营的商业银行、电信公司、保险公司、跨国公司、配电公司、石油和天然气公司、公共社交媒体应用程序开发商和所有者、公共电子邮件应用程序开发商和所有者、通信设备制造商、支付网关服务提供商、金融科技公司以及在六(6)个月内处理超过五(5,000)名数据主体的个人数据的组织。.
  2. 超高水平(EHL): 这一类别的数据控制者和数据处理者也必须注册一次,并每年提交 CAR 文件。这些机构包括政府部委、部门和机构(MDAs)、小额贷款银行、高等院校、提供三级或二级医疗服务的医院、抵押贷款银行以及在六(6)个月内处理超过一千(1,000)名数据主体但少于五千(5,000)名数据主体的个人数据的组织。.
  3. 普通高等级(OHL): 这一类别的数据控制者和数据处理者必须每年向国家数据保护委员会更新注册,在每年更新注册时无需提交年度信息和报告。这些机构包括中小学、企业培训服务提供商、初级保健中心、独立医学实验室、拥有少于五十(50)间套房的酒店和宾馆、为商业目的处理超过两百(200)名资料当事人的敏感个人资料的处理者,以及在六(6)个月内处理超过两百(200)名资料当事人但少于一千(1000)名资料当事人的个人资料的机构。.[4]

非主要数据控制者

  1. 贸易商或工匠如果不将个人数据作为贸易或业务对象传输给其他数据控制者或处理者,而其他数据控制者或处理者可能会为其业务目标处理所传输的个人数据。.
  2. 雇员少于十五(15)人的贸易商或工匠,除日常电话联系档案、收据数据、联系地址和电子邮件地址外,不保存与其客户有关的任何特定个人资料存档系统。.
  3. 在社交媒体平台上互动的朋友、专业人士或有共同兴趣的人组成的社区。.[5]

豁免注册的主要数据控制者和数据处理者

以下几类具有重要意义的数据控制者可免于注册:以社区为基础的协会、以信仰为基础的组织、外国使馆和高级专员公署、司法机构或履行裁决职能的机构以及非政府组织。.[6]

NDPA 合规审计申报表存档费(法定费用)

UHL 和 EHL 类别的数据控制者或数据处理者必须通过获得 NDPC 许可的数据保护合规组织(DPCO)提交 CAR 文件。.

  1. 超高层 - UHL
  2. 50,000 名及以上资料当事人 - 1,000,000 国民币
  3. 25,000-49,999 个数据主体 - 750,000 N
  4. 低于 25,000 个数据主体 - 500,000 纳克法
  5. 特高级 - EHL
  6. 10,000 名及以上资料当事人 -N 250,000
  7. 5,000-2,500 个数据主体 - 200,000 N
  8. 低于 2,500 个数据主体 - 100,000 N[7]

合规步骤

  1. 确定贵组织是否符合数据控制者或重要数据处理者的条件。.
  2. 任命 持牌事务所 进行审计,评估数据处理活动、隐私政策和同意方法。.
  3. 确保 维和部 在 3 月 31 日截止日期之前向 NDPC 提交最终审计报表。.

结论

NDPA 合规审计报表制度加强了尼日利亚重要数据控制者和数据处理者的问责制和健全的数据管理。各组织必须了解自己的分类,遵守注册和申报时限,并聘请获得许可的数据保护合规组织,以避免受到处罚。及时合规不仅能确保遵守法规,还能增进信任、降低数据保护风险并加强整体数据管理实践。.

作者

奥拉米莱坎-法耶米

协理

电子邮件: [email protected]

____________________

Adeola Oyinlade & Co. 是尼日利亚首屈一指的数据保护和隐私权律师事务所,为客户提供《尼日利亚数据保护法》(NDPA)和《尼日利亚数据保护条例》(NDPR)的专业合规服务。作为一家获得许可的 DPCO,我们的数据隐私律师可提供 DPIA、隐私审计和数据处理协议。我们专注于跨境数据传输、数据泄露管理和 IT 法律,提供严格的监管咨询,以保护数字资产,并在尼日利亚不断发展的数字经济中落实隐私权。.

您可以通过 [email protected] 或致电 +234 802 686 0247 / +234 803 826 7683 与我们联系,了解更多信息和咨询。

[1] 尼日利亚数据保护法》第 10 条--一般适用和 2025 年实施指令

[2] 尼日利亚 2023 年数据保护法》第 44 条

[3] 尼日利亚数据保护法》第 8 条--一般适用和 2025 年实施指令

[4] 尼日利亚数据保护法》附表 7--一般适用和 2025 年实施指令

[5] 尼日利亚数据保护法》附表 7--一般适用和 2025 年实施指令

[6] 尼日利亚 2023 年数据保护法》第 44(6)条

[7] 尼日利亚数据保护法》附表 10--一般适用和 2025 年实施指令