NachrichtenMakroNigerias überlappende Datenschutzregeln stellen Fintechs und Banken vor einen Compliance-Test

Nigerias überlappende Datenschutzregeln stellen Fintechs und Banken vor einen Compliance-Test

Autor: Techcabal·

Wichtige Erkenntnisse

  • •Die Zentralbank Nigerias führte am 15. Juni 2026 Regeln ein, die Finanzinstitute und Zahlungssystemteilnehmer verpflichten, nigerianische Zahlungsdaten bis zum 1. Januar 2027 lokal zu speichern und zu verwalten.
  • •Die National Digital Cloud Policy, etwa zwei Monate nach den CBN-Regeln vorgestellt, schafft einen breiteren Rahmen für Cloud-Adoption, Datenklassifizierung, Cybersicherheit und digitale Infrastruktur.
  • •Die CBN konzentriert sich auf Finanzstabilität und Zahlungssystemrisiken, während die NITDA Technologiestandards und Cloud-Infrastruktur beaufsichtigt; die Nigeria Data Protection Commission fügt Anforderungen zu personenbezogenen Daten und grenzüberschreitenden Übertragungen hinzu.
  • •Experten zufolge können Institutionen mit gleichzeitiger Compliance konfrontiert sein, das heißt, Unternehmen müssen beide Regulierungsregime erfüllen, wo beide für ihre Daten- und Infrastrukturarrangements gelten.
  • •Zentrale technische Fragen – etwa ob Backups im Ausland bleiben dürfen und wie ausländische Anbieter compliant sein können – sind ungeklärt, obwohl die Compliance-Frist der CBN feststeht.
Nigerias überlappende Datenschutzregeln stellen Fintechs und Banken vor einen Compliance-Test

Nigeria drängt Banken, Fintechs und Zahlungsunternehmen dazu, mehr ihrer Daten im Inland zu halten, während die Regierung einen breiteren Rahmen für Cloud-Infrastruktur und digitale Souveränität aufbaut. Die Frage ist nicht, ob Nigeria Datenlokalisierung will – das tut es –, sondern ob zwei Aufsichtsbehörden mit unterschiedlichen Mandaten dies umsetzen können, ohne ein kostspieliges Compliance-Labyrinth zu schaffen.

Am 15. Juni 2026 führte die Zentralbank Nigerias (CBN) Regeln ein, die Finanzinstitute und Zahlungssystemteilnehmer verpflichten, in Nigeria generierte Zahlungsdaten bis zum 1. Januar 2027 lokal zu speichern und zu verwalten. Rund zwei Monate später stellte die nigerianische Regierung ihre National Digital Cloud Policy vor, die einen breiteren Rahmen für Cloud-Adoption, Datenklassifizierung, Cybersicherheit und digitale Infrastruktur schafft.

Beide Rahmen teilen die Prämisse, dass kritische digitale Infrastruktur nicht vollständig außerhalb der regulatorischen Reichweite Nigerias liegen sollte. Ihre Mandate unterscheiden sich jedoch. Die CBN ist für Finanzstabilität, Zahlungssysteme und operationale Risiken zuständig, während die National Information Technology Development Agency (NITDA) eine breitere Rolle einnimmt, die Technologiestandards, Cloud-Infrastruktur und digitale Systeme umfasst.

Awe beschrieb die Situation als ein gewisses Rätsel, sagte aber, er sehe die Spannung weniger als einen Konflikt zwischen Aufsichtsbehörden denn als eine Frage, wie sich ihre Mandate überschneiden. „Ich betrachte es eher als eine Frage regulatorischer Überschneidung“, sagte er.

Unterschiedliche Mandate, gemeinsame Systeme

Die Überschneidung besteht, weil Finanzdienstleistungen von derselben Infrastruktur abhängen, die auch die breitere Technologieregulierung regelt. Eine Bank kann von der CBN reguliert werden, während sie Anwendungen bei einem Cloud-Anbieter hostet, der den NITDA-Standards unterliegt. Ein Fintech kann Zahlungen unter einer CBN-Lizenz abwickeln und dabei auf lokale Rechenzentren, ausländische Software oder länderübergreifende Backup-Dienste angewiesen sein.

Nach Angaben von Awe kann die CBN aufgrund ihres sektorspezifischen Mandats Technologie- und Cloud-Anforderungen an Finanzinstitute stellen, während die NITDA eine breitere Verantwortung für die nationale Informationstechnologie- und Cloud-Politik trägt. Die Nigeria Data Protection Commission fügt eine weitere Ebene hinzu, insbesondere bei personenbezogenen Daten und grenzüberschreitenden Übertragungen.

Das Ergebnis ist eine regulatorische Landschaft, in der sich die Verantwortung für die Datenlokalisierung über mehrere Institutionen erstreckt, die das Thema jeweils aus einem anderen gesetzlichen Mandat heraus angehen.

Das bedeutet nicht, dass ein Mandat das andere automatisch aufhebt. Eine Bank darf eine CBN-Regel nicht deshalb ignorieren, weil die NITDA einen breiteren technologischen Auftrag hat. Umgekehrt verdrängt die CBN-Aufsicht über eine nicht automatisch die NITDA-Anforderungen an die sie unterstützende Infrastruktur.

Rahma Ibiyeye, geschäftsführende Partnerin bei Regcompass Consults, sieht den Unterschied darin, dass es um die Infrastruktur selbst und die regulierte Institution geht, die sie nutzt.

„Es gibt eine rechtliche Grenze zwischen den Rollen der CBN und der NITDA“, sagte Ibiyeye. „Allerdings bedeutet diese Grenze nicht, dass nur eine Aufsichtsbehörde eine Regelung mit Cloud- oder Rechenzentrumsdiensten regulieren kann.“

Nach dieser Logik könnte eine Bank ein Rechenzentrum nutzen, das den NITDA-Standards entspricht, und müsste der CBN dennoch nachweisen, dass ihre Zahlungsdaten gemäß den Vorschriften des Finanzsektors gespeichert, gesichert, verwaltet und wiederherstellbar sind. Das ist die Logik der „gleichzeitigen Compliance. Wo beide Regime gültig gelten, muss man beiden entsprechen“, sagte Ibiyeye.

Für Unternehmen bedeutet das zu entscheiden, wo Produktionsdaten, Backups, Disaster-Recovery-Systeme und Sicherheitsprotokolle liegen dürfen, während Cloud-Anbieter ermitteln müssen, ob ihre Infrastruktur sowohl den nationalen Standards als auch den Anforderungen des Finanzsektors entspricht.

Die Frage ist daher nicht einfach, ob Daten lokal sein sollten. Es geht darum, welche Daten, unter welchen Bedingungen, auf welcher Infrastruktur und unter wessen Aufsicht.

Nicht jeder Datensatz ist souverän

Die beiden Rahmen könnten sich ergänzen. Die CBN-Regel zielt auf Zahlungsdaten ab, während die National Digital Cloud Policy einen graduelleren Ansatz für Regierungs- und regulierte Daten verfolgt.

Ein Fintech müsste daher möglicherweise zentrale nigerianische Zahlungsdaten lokalisieren, während es länderübergreifende Infrastruktur für weniger sensible Workloads nutzt, sofern andere rechtliche Anforderungen erfüllt sind. Das würde Nigeria mehr Kontrolle geben, ohne seine digitale Wirtschaft von globalen Cloud-Anbietern zu isolieren.

Die schwierigere Aufgabe besteht darin, breite Grundsätze in technische Regeln zu übersetzen: Was gilt als primäre Zahlungsdaten? Dürfen Backups im Ausland bleiben? Müssen Disaster-Recovery-Systeme lokal sein? Kann ein ausländischer Anbieter über eine nigerianische Availability Zone oder einen lokalen Rechenzentrumpartner compliant sein?

Adeoye Abodunrin, ein KI-Experte, argumentiert, dass die Behörden eine klarere Aufgabenverteilung benötigen. Die NITDA, so sagte er, sollte bei technischen Standards für Cloud-Systeme, Rechenzentren und digitale Infrastruktur führend sein, während die CBN diese Standards auf Banken und Zahlungsunternehmen anwenden sollte, ergänzt um Anforderungen speziell für Risiken des Finanzsektors.

„Die NITDA sollte die führende technische Regulierungsbehörde sein … während die CBN für den finanziellen Inhalt und Kontext mit den Bankenrichtlinien und strategischen Beiträgen zuständig wäre“, sagte Abodunrin.

Ibiyeye zieht eine schärfere Unterscheidung bei der Lizenzierung. Die CBN kann Banken und andere Finanzinstitute im Rahmen ihrer Aufsicht über operationale und technologische Risiken verpflichten, Cloud-Infrastruktur zu nutzen, die bestimmte Standards erfüllt. Aber die eigenständige Lizenzierung oder Zertifizierung des Cloud-Anbieters wäre etwas anderes: Sie würde die CBN über die Regulierung des Risikos eines Finanzinstituts hinaus bewegen und näher an die direkte Regulierung des Technologieanbieters selbst heranführen.

Diese Auslegungsfragen haben noch keine geklärten Antworten, doch die Frist der CBN steht bereits fest. Finanzinstitute und Zahlungssystemteilnehmer haben bis zum 1. Januar 2027 Zeit, in Nigeria generierte Zahlungsdaten lokal zu speichern und zu verwalten – was Entscheidungen über Backups, Disaster Recovery und Anbietervereinbarungen auf einen festen Zeitplan setzt, während die technischen Regeln, die diese Fragen beantworten würden, noch erarbeitet werden.

Quelle: TechCabal