AUTOMATED SAAS Tired of static compliance spreadsheets? Automate NDPA 2023 with TrustGuard NG Explore Level 5 Autonomous SaaS →
CAR Deadline: March 15 | 72h Breach Watchdog
NDPA 2023 STATUTORY ASSESSMENT

Enterprise Compliance Audit Wizard

Answer the following 36 statutory questions across five NDPA 2023 pillars to calculate your compliance health grade, identify legal gaps, and generate your audit-ready action roadmap.

Autosaved locally
Pillar 1 of 5 0% Completed

Organization Profile

Please provide your corporate details to customize your executive report and audit recommendations.

Pillar 1: Lawful Bases & Principles

Evaluation of documented lawful bases for processing, valid consent, children's data safeguards, and accountability records (NDPA Sec. 25, 28 & 31).

Q19
Do you have special protections for children's personal data?
NDPA 2023 Sec. 31 GDPR Article 8
Q20
Do you obtain parental consent before processing children's personal data?
NDPA 2023 Sec. 31(1) GDPR Article 8
Q3
Is consent freely given, specific, informed, and unambiguous?
NDPA 2023 Sec. 26(1),(3),(6),(7) GDPR Article 4(11)
Q4
Do you have a mechanism to record and manage consent withdrawals?
NDPA 2023 Sec. 35 & 26(4) GDPR Article 7(3)
Q31
Does your organization regularly revise contracts with employees, clients, customers, and vendors to include data protection clauses?
NDPA 2023 Sec. 29 & GAID Art. 35 GDPR Article 28(3)
Q1
Does your organization have a documented lawful basis for processing personal data?
NDPA 2023 Sec. 25 GDPR Articles 5-10
Q2
Do you obtain explicit consent before processing sensitive personal data?
NDPA 2023 Sec. 26 & 30 GDPR Article 9
Q21
Do you have a documented data retention policy?
NDPA 2023 Sec. 24(1)(e) & 29 GDPR Article 5(1)(e)
Q22
Do you securely dispose of personal data when it is no longer needed?
NDPA 2023 Sec. 24(1)(e) GDPR Article 5(1)(e)

Pillar 2: Data Subject Rights (DSAR)

Audit of the one-month (30-day) response workflows for access, rectification, erasure, portability, objection and automated-decision safeguards (NDPA Sec. 34 & 35).

Q11
Do you have procedures to handle requests from data subjects exercising their rights?
NDPA 2023 Sec. 34 GDPR Articles 12-23
Q12
Do you provide individuals with access to their personal data upon request?
NDPA 2023 Sec. 34(1)(a) GDPR Article 15
Q13
Do you allow individuals to rectify or erase their personal data when requested?
NDPA 2023 Sec. 34(1)(b)-(c) GDPR Articles 16-17
Q14
Do you provide data portability to individuals upon request?
NDPA 2023 Sec. 34(1)(d) GDPR Article 20

Pillar 3: Security & 72h Breach Reporting

Technical & organisational safeguards (encryption, pseudonymisation, testing) and mandatory 72-hour NDPC Form 001 breach notification readiness (NDPA Sec. 32 & 40).

Q9
Do you have procedures to detect, report, and investigate personal data breaches?
NDPA 2023 Sec. 40(1) & GAID Art. 33 GDPR Articles 33-34
Q10
Do you notify the relevant authority of data breaches within 72 hours of becoming aware of them?
NDPA 2023 Sec. 40(2) GDPR Article 33
Q23
Do you implement appropriate technical and organizational security measures?
NDPA 2023 Sec. 29(1)(b) & GAID Art. 29 GDPR Articles 32-34
Q24
Do you regularly test and evaluate the effectiveness of your security measures?
NDPA 2023 GAID Art. 29(2)(f) GDPR Article 32
Q25
Do you incorporate encryption, anonymization, and pseudonymization into your systems?
NDPA 2023 Sec. 29 & 30 GDPR Article 32
Q26
Does your organization follow an information security standard?
NDPA 2023 GAID Art. 29 GDPR Article 32

Pillar 4: Governance & DPO Mandates

Mandatory Data Protection Officer appointment for qualifying controllers, Board/C-Suite accountability, policies, training and risk governance (NDPA Sec. 32(3) & 33).

Q5
Have you appointed a Data Protection Officer (DPO)?
NDPA 2023 Sec. 32(1) & GAID Art. 11 GDPR Articles 37-39
Q6
Does your DPO have the necessary expertise, resources, and authority to fulfill their role?
NDPA 2023 Sec. 32(2) & GAID Art. 11 GDPR Article 38
Q27
Does your organization ensure that C-Suite Management and the Board of Directors are aware of NDPR compliance requirements?
NDPA 2023 Sec. 24 & GAID Art. 6 GDPR Article 5(2)
Q28
Does your organization provide regular updates to C-Suite Management and the Board of Directors on NDPR compliance status?
NDPA 2023 Sec. 24 & GAID Art. 6 GDPR Article 5(2)
Q29
Does your DPO have independence and direct access to C-Suite Management?
NDPA 2023 Sec. 32(3) & GAID Art. 11(3) GDPR Article 38(3)
Q32
Does your DPO carry out regular reviews of internal policies to ensure compliance with data protection regulations?
NDPA 2023 Sec. 32 & GAID Art. 13 GDPR Article 24(1)
Q33
Does your organization have documented policies for: HR, Information Security, Incident Management, Privacy, Data Breach Management, Data Retention, Disaster Recovery, and DPIA?
NDPA 2023 Sec. 29 & GAID Art. 7 GDPR Article 24(2)
Q30
Is NDPR risk in terms of potential fines included in your corporate risk register?
NDPA 2023 Sec. 24 & GAID Art. 6 GDPR Article 32(1)
Q34
Does your DPO ensure regular capacity building for themselves and other personnel to ensure compliance with the NDPR?
NDPA 2023 GAID Art. 11 & Sec. 32 GDPR Article 32(4)
Q35
Does your organization provide regular data protection training to employees who handle personal data?
NDPA 2023 GAID Art. 7(w) GDPR Article 32(4)

Pillar 5: DPIA, Cross-Border & Audit Returns

Schedule 4 Data Protection Impact Assessments for high-risk processing, Schedule 5 cross-border adequacy, DCPMI registration and annual Compliance Audit Return (NDPA Sec. 30, 41 & 47).

Q15
Do you have procedures to ensure adequate protection when transferring personal data outside Nigeria/EU?
NDPA 2023 Sec. 41(1)(a) & 42 GDPR Articles 44-50
Q16
Do you use appropriate safeguards (e.g., Standard Contractual Clauses, Binding Corporate Rules) for international data transfers?
NDPA 2023 Sec. 41-43 & GAID Sch. 5 GDPR Article 46
Q17
Do you conduct regular audits of your data protection practices?
NDPA 2023 GAID Art. 10 & Sec. 29 GDPR Article 30
Q18
Do you maintain records of your processing activities?
NDPA 2023 Sec. 29 & GAID Art. 10 GDPR Article 30
Q36
Does your organization file its Annual Data Protection Compliance Audit Return (CAR) with the NDPC on or before 31 March of the following year?
NDPA 2023 GAID Art. 10(6)-(8) & Sch. 2 GDPR Article 30(5)
Q7
Do you conduct Data Protection Impact Assessments (DPIAs) for high-risk processing activities?
NDPA 2023 Sec. 28(1),(3) & GAID Art. 28 GDPR Article 35
Q8
Do you consult with supervisory authorities before processing that is likely to result in high risk?
NDPA 2023 Sec. 28(5) GDPR Article 36