Nigeriaanse Commissie voor Gegevensbescherming Opent Onderzoek naar UNILAG, Lotus Bank en Hackerbella wegens Vermeend Misbruik van Studentgegevens
Belangrijkste punten
- •De NDPC onderzoekt UNILAG, Lotus Bank en Hackerbella Ltd naar aanleiding van beschuldigingen dat persoonsgegevens van studenten zijn gebruikt om bankrekeningen te openen zonder rechtmatige grondslag.
- •Het onderzoek werd aangekondigd op 11 augustus en bevolen door NDPC Nationaal Commissaris Dr. Vincent Olatunji om te beoordelen hoe de gegevens van de betrokken studenten zijn verzameld, gebruikt en openbaar gemaakt.
- •Onder de Nigeriaanse Gegevensbeschermingswet van 2023 kan de NDPC boetes opleggen tot 2% van de jaarlijkse bruto-omzet van een organisatie bij ernstige inbreuken op de gegevensbescherming.
- •Het onderzoek zal Datenschutzgevolgsbeoordelingen, geautomatiseerde besluitvormingssystemen, privacyverklaringen, bewaarbeleid en gegevensdelingsregelingen bij alle drie de entiteiten onder de loep nemen.
- •De NDPC heeft onderwijsinstellingen die nog niet hebben voldaan aan de bestaande richtlijnen voor gegevensbescherming gewaarschuwd om dit onmiddellijk te doen.

De Nigeriaanse Commissie voor Gegevensbescherming (NDPC) heeft een forensisch onderzoek gestart naar de Universiteit van Lagos (UNILAG), Lotus Bank en Hackerbella Ltd nadat klachten van het publiek beweerden dat persoonsgegevens van studenten zijn gebruikt om bankrekeningen te openen zonder rechtmatige grondslag.
Volgens een persbericht gedateerd 11 augustus en ondertekend door Babatunde Bamigboye, hoofd Juridische Zaken, Handhaving en Regelingen van de commissie, heeft Dr. Vincent Olatunji, Nationaal Commissaris en Chief Executive Officer van de NDPC, het onderzoeksteam opdracht gegeven om een uitgebreide beoordeling uit te voeren van de manier waarop de persoonsgegevens van de betrokken studenten zijn verzameld, gebruikt en openbaar gemaakt.
Het onderzoek is een van de belangrijkste handhavingsacties die zijn ondernomen onder de Nigeriaanse Gegevensbeschermingswet van 2023, die de NDPC instelde als een wettelijke toezichthouder met bevoegdheden om aanzienlijke boetes op te leggen — tot 2% van de jaarlijkse bruto-omzet van een organisatie bij ernstige overtredingen. De zaak raakt ook aan het toezicht van de Centrale Bank van Nigeria op financiële instellingen, aangezien de betrokkenheid van Lotus Bank vragen oproept over naleving van zowel gegevensbescherming als klantonderzoekseisen in de bankensector.
Reikwijdte van het onderzoek
De NDPC verklaarde dat het onderzoek de rollen en verantwoordelijkheden van alle drie betrokken partijen zal onderzoeken, evenals hun bredere nalevingsverplichtingen onder de Nigeriaanse Gegevensbeschermingswet van 2023. Specifieke aandachtsgebieden zijn onder meer:
- Datenschutzgevolgsbeoordelingen (DPIAs)
- De rechtmatigheid en transparantie van eventuele kreditscore- of profileringactiviteiten
- De inzet van geautomatiseerde besluitvormingssystemen
- De toereikendheid van privacyverklaringen en gegevensdelingsregelingen
- Rechtmatige grondslagen voor verwerking, gegevensminimalisatie en doelbeperking
- Bewaarbeleid en de technische en organisatorische waarborgen die de rechten van betrokkenen beschermen
De commissie merkte verder op dat het onderzoek de potentiële risico's voor de rechten en vrijheden van de betrokken studenten zal beoordelen.
Waarschuwing van de NDPC aan onderwijsinstellingen
De commissie benadrukte dat instellingen die zijn belast met de persoonsgegevens van studenten, personeel en andere leden van de gemeenschap een verhoogde verantwoordelijkheid dragen om ervoor te zorgen dat dergelijke gegevens rechtmatig, billijk, transparant en veilig worden verwerkt.
"Dienovereenkomstig waarschuwt de NDPC onderwijsinstellingen die nog niet hebben voldaan aan de bestaande richtlijnen voor gegevensbeschermingsnaleving om dit onmiddellijk te doen," aldus de commissie in haar verklaring.
Ten tijde van publicatie hebben UNILAG, Lotus Bank en Hackerbella Ltd geen publieke reacties op de beschuldigingen gegeven.