La Comisión de Protección de Datos de Nigeria investiga a UNILAG, Lotus Bank y Hackerbella por presunto uso indebido de datos de estudiantes
Puntos clave
- •La NDPC investiga a UNILAG, Lotus Bank y Hackerbella Ltd por denuncias de que datos personales de estudiantes se usaron para abrir cuentas bancarias sin base legal.
- •La investigación fue anunciada el 11 de agosto y ordenada por el comisionado nacional de la NDPC, Dr. Vincent Olatunji, para evaluar cómo se recopilaron, usaron y divulgaron los datos de los estudiantes afectados.
- •Bajo la Nigeria Data Protection Act, 2023, la NDPC puede imponer sanciones de hasta el 2% de los ingresos brutos anuales de una organización por infracciones graves de protección de datos.
- •La pesquisa revisará evaluaciones de impacto en protección de datos, sistemas automatizados de decisión, avisos de privacidad, políticas de conservación y acuerdos de intercambio de datos en las tres entidades.
- •La NDPC advirtió a las instituciones educativas que aún no han cumplido con las directrices vigentes de protección de datos que lo hagan de inmediato.

La Nigeria Data Protection Commission (NDPC) ha iniciado una investigación forense sobre la University of Lagos (UNILAG), Lotus Bank y Hackerbella Ltd tras denuncias públicas que alegan que datos personales de estudiantes fueron usados para abrir cuentas bancarias sin ninguna base legal.
Según un comunicado fechado el 11 de agosto y firmado por Babatunde Bamigboye, jefe de Legal, Enforcement and Regulations de la comisión, el comisionado nacional y director ejecutivo de la NDPC, Dr. Vincent Olatunji, ordenó al equipo de investigación realizar una evaluación integral de cómo se recopilaron, utilizaron y divulgaron los datos personales de los estudiantes afectados.
La investigación constituye una de las medidas de cumplimiento más relevantes adoptadas bajo la Nigeria Data Protection Act, 2023, que estableció a la NDPC como un regulador legal con facultades para imponer sanciones significativas, de hasta el 2% de los ingresos brutos anuales de una organización por infracciones graves. El caso también se cruza con la supervisión regulatoria del Banco Central de Nigeria sobre las entidades financieras, ya que la participación de Lotus Bank plantea dudas sobre el cumplimiento tanto de la protección de datos como de los requisitos de debida diligencia con clientes del sector bancario.
Alcance de la investigación
La NDPC señaló que la pesquisa examinará las funciones y responsabilidades de las tres partes involucradas, junto con sus obligaciones generales de cumplimiento bajo la Nigeria Data Protection Act, 2023. Las áreas específicas bajo revisión incluyen:
- Data Protection Impact Assessments (DPIAs)
- La licitud y transparencia de cualquier actividad de calificación crediticia o elaboración de perfiles
- El uso de sistemas automatizados de toma de decisiones
- La suficiencia de los avisos de privacidad y de los acuerdos de intercambio de datos
- Las bases legales para el tratamiento, la minimización de datos y la limitación de la finalidad
- Las políticas de conservación y las salvaguardas técnicas y organizativas que protegen los derechos de los titulares de datos
La comisión añadió que la investigación evaluará los riesgos potenciales para los derechos y libertades de los estudiantes afectados.
Advertencia de la NDPC a las instituciones educativas
La comisión subrayó que las instituciones a las que se confían datos personales de estudiantes, personal y otros miembros de la comunidad tienen una responsabilidad reforzada de garantizar que esos datos se traten de forma lícita, justa, transparente y segura.
"Accordingly, the NDPC warns educational institutions that are yet to comply with its existing data protection compliance directives to do so immediately," dijo la comisión en su comunicado.
Hasta el momento de la publicación, UNILAG, Lotus Bank y Hackerbella Ltd no han emitido respuestas públicas a las acusaciones.