Комиссия Нигерии по защите данных начала расследование в отношении UNILAG, Lotus Bank и Hackerbella по предполагаемому неправомерному использованию данных студентов
Ключевые выводы
- •NDPC проводит расследование в отношении UNILAG, Lotus Bank и Hackerbella Ltd по обвинениям в том, что личные данные студентов использовались для открытия банковских счетов без законных оснований.
- •Расследование было объявлено 11 августа по поручению Национального комиссара NDPC доктора Винсента Олатунжи для оценки порядка сбора, использования и раскрытия данных пострадавших студентов.
- •Согласно Закону Нигерии о защите данных 2023 года, NDPC вправе налагать штрафы в размере до 2% годовой валовой выручки организации за серьёзные нарушения в сфере защиты данных.
- •Проверка охватит оценки воздействия на защиту данных, системы автоматического принятия решений, уведомления о конфиденциальности, политики хранения данных и соглашения о совместном использовании данных во всех трёх организациях.
- •NDPC предупредила образовательные учреждения, ещё не выполнившие действующие директивы по защите данных, о необходимости сделать это незамедлительно.

Комиссия Нигерии по защите данных (NDPC) начала техническое расследование в отношении Лагосского университета (UNILAG), Lotus Bank и Hackerbella Ltd после публичных жалоб на то, что личные данные студентов использовались для открытия банковских счетов без каких-либо законных оснований.
Согласно пресс-релизу от 11 августа, подписанному Бабатунде Бамигбойе, руководителем отдела правового обеспечения, контроля и регулирования комиссии, Национальный комиссар и главный исполнительный директор NDPC доктор Винсент Олатунжи поручил следственной группе провести всестороннюю оценку того, как осуществлялся сбор, использование и раскрытие личных данных пострадавших студентов.
Расследование является одним из наиболее значимых мер принуждения, предпринятых в рамках Закона Нигерии о защите данных 2023 года, который наделил NDPC статусом статутного регулятора с правом наложения существенных штрафов — до 2% годовой валовой выручки организации за серьёзные нарушения. Данный случай также затрагивает регулирующий надзор Центрального банка Нигерии за финансовыми организациями, поскольку участие Lotus Bank поднимает вопросы соблюдения требований как в сфере защиты данных, так и в области банковской проверки клиентов.
Масштаб расследования
NDPC заявила, что проверка охватит роли и обязанности всех трёх задействованных сторон, а также их более широкие обязательства по соблюдению Закона Нигерии о защите данных 2023 года. В число конкретных аспектов, подлежащих рассмотрению, входят:
- Оценки воздействия на защиту данных (DPIA)
- Законность и прозрачность любых мероприятий по кредитному скорингу или профилированию
- Внедрение систем автоматического принятия решений
- Достаточность уведомлений о конфиденциальности и соглашений о совместном использовании данных
- Законные основания обработки, минимизация данных и ограничение цели обработки
- Политика хранения данных, а также технические и организационные меры защиты прав субъектов данных
Комиссия также отметила, что в рамках расследования будет проведена оценка потенциальных рисков для прав и свобод пострадавших студентов.
Предупреждение NDPC образовательным учреждениям
Комиссия подчеркнула, что учреждения, которым доверены личные данные студентов, сотрудников и других членов своих сообществ, несут повышенную ответственность за обеспечение того, чтобы такие данные обрабатывались законно, справедливо, прозрачно и безопасно.
«Соответственно, NDPC предупреждает образовательные учреждения, которые ещё не выполнили действующие директивы по соблюдению требований защиты данных, сделать это незамедлительно», — говорится в заявлении комиссии.
На момент публикации UNILAG, Lotus Bank и Hackerbella Ltd не выступали с публичными комментариями по поводу выдвинутых обвинений.