Канадският закон за поверителността се променя. Службата на комисаря по поверителността (OPC) прилага PIPEDA днес. Законопроект C-27 би заменил PIPEDA с по-строги правила. Споразумението на Канада за трансфер на данни с ЕС предстои да бъде прегледано и през 2026 г. Ето какво трябва да знаете.
Действащият канадски закон за поверителността
PIPEDA е основният канадски закон за поверителност в частния сектор. В сила е от 2001 г. Обхваща компании в федерално регулирани отрасли. Прилага се и в провинции без собствен закон за поверителността.
Три провинции имат собствени закони: Алберта, Британска Колумбия и Квебек.
Законът 25 на Квебек е най-строгият. Той влезе в сила на фази през 2022 и 2023 г. Изисква прегледи на въздействието върху поверителността и назначен служител по поверителността. Той е много по-близо до европейския GDPR отколкото стария PIPEDA.
OPC е обработил над 400 жалби по PIPEDA през 2024 г. Издал е задължителни заповеди срещу Tim Hortons за събиране на данни за местоположение без съгласие. Няколко оператори на здравни приложения също са получили заповеди през същата година.
Законопроект C-27: Три нови закона
Законопроект C-27 преминава през парламента. Той има три части.
Закон за защита на потребителската поверителност (CPPA) замества PIPEDA. Ключови промени:
- Правила за ограничаване на целта и намаляване на данните.
- По-строги правила за съгласие.
- Глоби до 3% от глобалните продажби или CAD $10 млн. — което от двете е повече.
- Права за преносимост на данни.
- Правила за разкриване при автоматизирани решения.
Закон за изкуствения интелект и данните (AIDA) добавя правила за ИИ:
- Правила, основани на риска, за ИИ системи.
- Задължителни прегледи на риска за ИИ с висок ефект.
- Правила за разкриване при ИИ, засягащ хора.
- Забрана на ИИ, изграден с цел причиняване на вреда.
Закон за трибунала за лична информация и защита на данните учредява нов апелативен орган. Той замества настоящия процес на Федерален съд.
Вижте как Канада се сравнява с другите закони за поверителност в нашето ръководство за глобално съответствие с изискванията за поверителност.
Канадски PII: Какво да засичаме
Канадските файлове съдържат уникални типове идентификатори. Вашият инструмент трябва да обработва всички тях.
SIN (Номер за социално осигуряване): Девет цифри. Формат: XXX-XXX-XXX. Използва проверката на Луан. SIN се появява в данъчни формуляри, досиета за заплати и файлове с обезщетения. Той е най-чувствителният канадски идентификатор.
Номера на провинциалните здравни карти: Канада има 13 провинции и територии. Всяка използва различен формат. Няма федерален стандарт. Ключови формати:
- Ontario OHIP: 10 цифри плюс 2-буквен код.
- Alberta AHCIP: 9-цифрен личен здравен номер.
- BC Services Card: 10-цифрен PHN.
- Quebec RAMQ: 12 знака — кодира инициали на фамилното ime и дата на раждане.
Съвместим инструмент трябва да поддържа всичките 13 формата.
CRA Бизнес номер: Девет цифри. Издаден от Агенцията за приходите на Канада.
Двуезичен PII: Английски и Френски
Канада е официално двуезична. Федерални формуляри нерядко смесват двата езика на една страница.
Френският PII има собствени изисквания:
- Имена: Френските имена използват букви с ударения. Инструмент, пропускащ ударенията, ще пропусне и субектите.
- Адреси: Квебекските адреси използват френски термини — Rue, Avenue, Boulevard, Chemin. Парсерите трябва да ги обработват.
- RAMQ номера: Здравният номер на Квебек кодира инициали на фамилното ime. Засичането трябва да е информирано за French.
За сравнение вижте как индийският DPDPA обработва многоезичен PII.
Рискът за адекватността от ЕС за 2026 г.
Решението за адекватност на Канада от ЕС е от 2001 г. То е самото първо, което Европейската комисия е издала. До момента е преминало всеки преглед.
Прегледът за 2026 г. е различен. Откроят се два проблема.
Първо: Канадският Закон за киберсигурността C-26 (2024 г.) изисква от критичните фирми да докладват инциденти на CSE. CSE е канадската агенция за разузнаване на сигнали. Комисията ще проверява дали достъпът на CSE до тези данни противоречи на GDPR.
Второ: Канада все още работи под PIPEDA. Комисията е посочила слабостта на правоприлагането по PIPEDA. CPPA все още не е в сила.
Ако адекватността бъде спряна или отменена, всички трансфери между ЕС и Канада трябва незабавно да преминат към SCC или BCR.
Започнете да планирате сега. Изчакването на решението е твърде късно.
За контекст относно начина, по който рискът от адекватност е навредил на компании, вижте нашето ръководство за глоби по GDPR.
Минимални изисквания за съответствие
За организации с канадски операции техническата основа е:
- Засичане на SIN с проверка на Луан.
- Двуезична обработка на PII на английски и френски.
- Засичане на здравни карти Ontario OHIP.
- Засичане на здравни карти Quebec RAMQ.
- Всичките 13 провинциални формата за пълна готовност по CPPA.