Kanadan tietosuojalaki on muuttumassa. Office of the Privacy Commissioner (OPC) valvoo tänä päivänä PIPEDA:a. Lakiesitys C-27 korvaisi PIPEDA:n vahvemmilla säännöillä. Kanadan EU:n tietosiirtosopimus on myös tarkistuksessa vuonna 2026. Tässä mitä sinun on tiedettävä.
Kanadan Nykyinen Tietosuojalaki
PIPEDA on Kanadan tärkein yksityisen sektorin tietosuojalaki. Se on ollut voimassa vuodesta 2001. Se kattaa liittovaltion sääntelemillä toimialoilla toimivat yritykset. Se soveltuu myös maakunnissa, joissa ei ole omaa tietosuojalakia.
Kolmella maakunnalla on omat lakinsa: Alberta, British Columbia ja Quebec.
Quebecin laki 25 on tiukin. Se tuli voimaan vaiheittain vuosina 2022 ja 2023. Se edellyttää tietosuojavaikutuksen arviointeja ja nimettyjä tietosuojavastaavia. Se on paljon lähempänä EU:n GDPR:ää kuin vanha PIPEDA oli.
OPC käsitteli yli 400 PIPEDA-valitusta vuonna 2024. Se antoi sitovat määräykset Tim Hortonsia vastaan sijaintitietojen keräämisestä ilman suostumusta. Useat terveydenhuoltosovelluksen operaattorit saivat myös määräyksiä sinä vuonna.
Lakiesitys C-27: Kolme Uutta Lakia
Lakiesitys C-27 etenee parlamentissa. Siinä on kolme osaa.
Consumer Privacy Protection Act (CPPA) korvaa PIPEDA:n. Tärkeimmät muutokset:
- Tarkoitusrajoitukset ja tietojen vähentämissäännöt.
- Vahvemmat suostumussäännöt.
- Sakot enintään 3 % maailmanlaajuisesta liikevaihdosta tai CAD $10 miljoonaa — kumpi on suurempi.
- Tietojen siirrettävyysoikeudet.
- Automaattisia päätöksiä koskevat tiedonantovelvoitteet.
Artificial Intelligence and Data Act (AIDA) lisää tekoälysäännöt:
- Riskiperusteisia sääntöjä tekoälyjärjestelmille.
- Pakolliset riskiarvioinnit korkean vaikutuksen tekoälylle.
- Tiedonantovelvoitteet ihmisiin vaikuttavalle tekoälylle.
- Kielto rakentaa vahinkoa aiheuttavaa tekoälyä.
Personal Information and Data Protection Tribunal Act luo uuden valituselimen. Tämä korvaa nykyisen liittovaltion tuomioistuinprosessin.
Katso, miten Kanada vertautuu muihin tietosuojalakeihin maailmanlaajuisessa tietosuojan vaatimustenmukaisuusoppaassamme.
Kanadalainen Henkilötieto: Mitä Havaita
Kanadalaisissa tiedostoissa on ainutlaatuisia tunnistetyyppejä. Työkalusi on osattava käsitellä ne kaikki.
SIN (Social Insurance Number): Yhdeksän numeroa. Muoto: XXX-XXX-XXX. Se käyttää Luhn-tarkistusta. SIN esiintyy veroilmoituksissa, palkatietueissa ja etuustiedostoissa. Se on Kanadan arkaluonteisin tunnus.
Maakunnalliset terveyskorttinumerot: Kanadassa on 13 maakuntaa ja aluetta. Jokainen käyttää eri muotoa. Liittovaltion standardia ei ole. Tärkeimmät muodot:
- Ontario OHIP: 10 numeroa ja 2-kirjaiminen koodi.
- Alberta AHCIP: 9-numeroinen Personal Health Number.
- BC Services Card: 10-numeroinen PHN.
- Quebec RAMQ: 12 merkkiä — koodaa sukunimen alkukirjaimet ja syntymäpäivän.
Vaatimustenmukaisella työkalulla on tuettava kaikkia 13 muotoa.
CRA:n yritystunnus: Yhdeksän numeroa. Canada Revenue Agencyn myöntämä.
Kaksikielinen Henkilötieto: Englanti ja Ranska
Kanada on virallisesti kaksikielinen. Liittovaltion lomakkeet yhdistävät usein molemmat kielet samalla sivulla.
Ranskankielisillä henkilötiedoilla on omat tarpeensa:
- Nimet: Ranskalaiset nimet käyttävät aksenttimerkittyjä kirjaimia. Työkalu, joka ei tunnista aksentteja, jää tunnistamatta entiteettejä.
- Osoitteet: Quebecin osoitteet käyttävät ranskalaisia termejä — Rue, Avenue, Boulevard, Chemin. Jäsentimien on osattava käsitellä näitä.
- RAMQ-numerot: Quebecin terveyskorttinumero koodaa sukunimen alkukirjaimet. Havaitsemisen on oltava ranskankielistä.
Vertailunäkymää varten, katso miten Intian DPDPA käsittelee monikielistä henkilötietoa.
Vuoden 2026 EU:n Riittävyysriski
Kanadan EU:n riittävyyspäätös on vuodelta 2001. Se oli ensimmäinen, jonka Euroopan komissio myönsi. Se on läpäissyt kaikki tarkistukset tähän mennessä.
Vuoden 2026 tarkistus on erilainen. Kaksi asiaa erottuu.
Ensinnäkin: Kanadan C-26-kyberturvallisuuslaki (2024) edellyttää, että kriittiset yritykset ilmoittavat tapahtumat CSE:lle. CSE on Kanadan tiedusteluvirasto. Komissio tarkistaa, onko CSE:n pääsy näihin tietoihin ristiriidassa GDPR:n kanssa.
Toiseksi: Kanada toimii edelleen PIPEDA:n nojalla. Komissio on huomauttanut PIPEDA:n täytäntöönpanon heikkoudesta. CPPA ei ole vielä voimassa.
Jos riittävyys keskeytetään tai peruutetaan, kaikkien EU–Kanada-siirtojen on siirryttävä välittömästi SCC:hen tai BCR:iin.
Aloita suunnittelu nyt. Päätöksen odottaminen on liian myöhään.
Asiayhteyttä varten, miten riittävyysriski on vaikuttanut yrityksiin, katso GDPR-sakkooppaastamme.
Vähimmäisvaatimustenmukaisuusvaatimukset
Kanadalaisissa toiminnoissa oleville organisaatioille tekninen perustaso on:
- SIN-havaitseminen Luhn-tarkistuksella.
- Kaksikielinen englanti ja ranska -henkilötietojen käsittely.
- Ontario OHIP -terveyskortin havaitseminen.
- Quebec RAMQ -terveyskortin havaitseminen.
- Kaikki 13 maakunnan muotoa täyttä CPPA-valmiutta varten.