Nigeryjska Komisja Ochrony Danych Rozpoczyna Śledztwo Przeciwko UNILAG, Lotus Bank i Hackerbella W Sprawie Domniemanego Nadużycia Danych Studentów
Najważniejsze informacje
- •NDPC prowadzi śledztwo przeciwko UNILAG, Lotus Bank i Hackerbella Ltd w związku z zarzutami, że dane osobowe studentów zostały wykorzystane do otwarcia kont bankowych bez prawnej podstawy.
- •Śledztwo zostało ogłoszone 11 sierpnia i zlecone przez Krajowego Komisarza NDPC, dr. Vincenta Olatunjiego, w celu oceny sposobu gromadzenia, wykorzystywania i ujawniania danych poszkodowanych studentów.
- •Na podstawie Ustawy o ochronie danych Nigerii z 2023 roku NDPC może nakładać kary sięgające 2% rocznego przychodu brutto organizacji za poważne naruszenia ochrony danych.
- •Śledztwo przeanalizuje oceny skutków dla ochrony danych, zautomatyzowane systemy podejmowania decyzji, klauzule prywatności, polityki retencji oraz porozumienia w sprawie udostępniania danych we wszystkich trzech podmiotach.
- •NDPC ostrzegła instytucje edukacyjne, które jeszcze nie dostosowały się do obowiązujących wytycznych dotyczących ochrony danych, aby zrobiły to niezwłocznie.

Nigeryjska Komisja Ochrony Danych Osobowych (NDPC) wszczęła szczegółowe śledztwo dotyczące Uniwersytetu Lagos (UNILAG), Lotus Bank i Hackerbella Ltd po tym, jak w skargach publicznych zarzucono, że dane osobowe studentów zostały wykorzystane do otwarcia kont bankowych bez jakiejkolwiek prawnej podstawy.
Zgodnie z komunikatem prasowym z 11 sierpnia, podpisanym przez Babatunde Bamigboye, szefa działu prawnego, egzekwowania i regulacji komisji, Krajowy Komisarz i dyrektor generalny NDPC, dr Vincent Olatunji, polecił zespołowi śledczemu przeprowadzenie kompleksowej oceny sposobu gromadzenia, wykorzystywania i ujawniania danych osobowych poszkodowanych studentów.
Śledztwo to stanowi jedną z najważniejszych akcji egzekucyjnych podjętych na podstawie Ustawy o ochronie danych Nigerii z 2023 roku, która ustanowiła NDPC jako organ regulacyjny o statusie ustawowym z uprawnieniami do nakładania znacznych kar — sięgających do 2% rocznego przychodu brutto organizacji za poważne naruszenia. Sprawa ta ma również związek z nadzorem regulacyjnym Centralnego Banku Nigerii nad instytucjami finansowymi, ponieważ zaangażowanie Lotus Bank rodzi pytania dotyczące zgodności zarówno z przepisami o ochronie danych, jak i wymogów due diligence wobec klientów w sektorze bankowym.
Zakres śledztwa
NDPC oświadczyła, że śledztwo przeanalizuje role i obowiązki wszystkich trzech zaangażowanych stron oraz ich szersze obowiązki w zakresie zgodności z Ustawą o ochronie danych Nigerii z 2023 roku. Konkretne obszary podlegające przeglądowi obejmują:
- Oceny skutków dla ochrony danych (DPIA)
- Zgodność z prawem i przejrzystość wszelkich działań związanych z oceną zdolności kredytowej lub profilowaniem
- Wdrażanie zautomatyzowanych systemów podejmowania decyzji
- Wystarczalność klauzul informacyjnych dotyczących prywatności oraz porozumień w sprawie udostępniania danych
- Prawne podstawy przetwarzania, minimalizacja danych i ograniczenie celu
- Polityki retencji oraz techniczne i organizacyjne zabezpieczenia chroniące prawa podmiotów danych
Komisja ponadto wskazała, że śledztwo oceni potencjalne zagrożenia dla praw i wolności poszkodowanych studentów.
Ostrzeżenie NDPC do instytucji edukacyjnych
Komisja podkreśliła, że instytucje, którym powierzono dane osobowe studentów, pracowników i innych członków społeczności, ponoszą podwyższoną odpowiedzialność za zapewnienie, aby takie dane były przetwarzane zgodnie z prawem, rzetelnie, przejrzyście i bezpiecznie.
„W związku z tym NDPC ostrzega instytucje edukacyjne, które jeszcze nie dostosowały się do obowiązujących wytycznych w zakresie zgodności z przepisami o ochronie danych, aby zrobiły to niezwłocznie” — stwierdziła komisja w swoim komunikacie.
W momencie publikacji UNILAG, Lotus Bank i Hackerbella Ltd nie wydały publicznych oświadczeń w odpowiedzi na zarzuty.