By · Last updated 2026-06-05

Takaisin BlogiinGDPR & Vaatimustenmukaisuus

OPC Kanada: PIPEDA:sta Lakiesitykseen C-27

Kanadan OPC valvoo PIPEDA:a, kun parlamentti käsittelee lakiesitys C-27:n tekoäly- ja datalakia. Kanada säilyttää EU:n GDPR-riittävyyden vuoden 2026 tarkistuksen alla.

June 5, 202610 min lukuaika
Canada OPCPIPEDA Bill C-27SIN detectionCanadian privacy lawEU adequacy

Kanadan tietosuojalaki on muuttumassa. Office of the Privacy Commissioner (OPC) valvoo tänä päivänä PIPEDA:a. Lakiesitys C-27 korvaisi PIPEDA:n vahvemmilla säännöillä. Kanadan EU:n tietosiirtosopimus on myös tarkistuksessa vuonna 2026. Tässä mitä sinun on tiedettävä.

Kanadan Nykyinen Tietosuojalaki

PIPEDA on Kanadan tärkein yksityisen sektorin tietosuojalaki. Se on ollut voimassa vuodesta 2001. Se kattaa liittovaltion sääntelemillä toimialoilla toimivat yritykset. Se soveltuu myös maakunnissa, joissa ei ole omaa tietosuojalakia.

Kolmella maakunnalla on omat lakinsa: Alberta, British Columbia ja Quebec.

Quebecin laki 25 on tiukin. Se tuli voimaan vaiheittain vuosina 2022 ja 2023. Se edellyttää tietosuojavaikutuksen arviointeja ja nimettyjä tietosuojavastaavia. Se on paljon lähempänä EU:n GDPR:ää kuin vanha PIPEDA oli.

OPC käsitteli yli 400 PIPEDA-valitusta vuonna 2024. Se antoi sitovat määräykset Tim Hortonsia vastaan sijaintitietojen keräämisestä ilman suostumusta. Useat terveydenhuoltosovelluksen operaattorit saivat myös määräyksiä sinä vuonna.

Lakiesitys C-27: Kolme Uutta Lakia

Lakiesitys C-27 etenee parlamentissa. Siinä on kolme osaa.

Consumer Privacy Protection Act (CPPA) korvaa PIPEDA:n. Tärkeimmät muutokset:

  • Tarkoitusrajoitukset ja tietojen vähentämissäännöt.
  • Vahvemmat suostumussäännöt.
  • Sakot enintään 3 % maailmanlaajuisesta liikevaihdosta tai CAD $10 miljoonaa — kumpi on suurempi.
  • Tietojen siirrettävyysoikeudet.
  • Automaattisia päätöksiä koskevat tiedonantovelvoitteet.

Artificial Intelligence and Data Act (AIDA) lisää tekoälysäännöt:

  • Riskiperusteisia sääntöjä tekoälyjärjestelmille.
  • Pakolliset riskiarvioinnit korkean vaikutuksen tekoälylle.
  • Tiedonantovelvoitteet ihmisiin vaikuttavalle tekoälylle.
  • Kielto rakentaa vahinkoa aiheuttavaa tekoälyä.

Personal Information and Data Protection Tribunal Act luo uuden valituselimen. Tämä korvaa nykyisen liittovaltion tuomioistuinprosessin.

Katso, miten Kanada vertautuu muihin tietosuojalakeihin maailmanlaajuisessa tietosuojan vaatimustenmukaisuusoppaassamme.

Kanadalainen Henkilötieto: Mitä Havaita

Kanadalaisissa tiedostoissa on ainutlaatuisia tunnistetyyppejä. Työkalusi on osattava käsitellä ne kaikki.

SIN (Social Insurance Number): Yhdeksän numeroa. Muoto: XXX-XXX-XXX. Se käyttää Luhn-tarkistusta. SIN esiintyy veroilmoituksissa, palkatietueissa ja etuustiedostoissa. Se on Kanadan arkaluonteisin tunnus.

Maakunnalliset terveyskorttinumerot: Kanadassa on 13 maakuntaa ja aluetta. Jokainen käyttää eri muotoa. Liittovaltion standardia ei ole. Tärkeimmät muodot:

  • Ontario OHIP: 10 numeroa ja 2-kirjaiminen koodi.
  • Alberta AHCIP: 9-numeroinen Personal Health Number.
  • BC Services Card: 10-numeroinen PHN.
  • Quebec RAMQ: 12 merkkiä — koodaa sukunimen alkukirjaimet ja syntymäpäivän.

Vaatimustenmukaisella työkalulla on tuettava kaikkia 13 muotoa.

CRA:n yritystunnus: Yhdeksän numeroa. Canada Revenue Agencyn myöntämä.

Kaksikielinen Henkilötieto: Englanti ja Ranska

Kanada on virallisesti kaksikielinen. Liittovaltion lomakkeet yhdistävät usein molemmat kielet samalla sivulla.

Ranskankielisillä henkilötiedoilla on omat tarpeensa:

  • Nimet: Ranskalaiset nimet käyttävät aksenttimerkittyjä kirjaimia. Työkalu, joka ei tunnista aksentteja, jää tunnistamatta entiteettejä.
  • Osoitteet: Quebecin osoitteet käyttävät ranskalaisia termejä — Rue, Avenue, Boulevard, Chemin. Jäsentimien on osattava käsitellä näitä.
  • RAMQ-numerot: Quebecin terveyskorttinumero koodaa sukunimen alkukirjaimet. Havaitsemisen on oltava ranskankielistä.

Vertailunäkymää varten, katso miten Intian DPDPA käsittelee monikielistä henkilötietoa.

Vuoden 2026 EU:n Riittävyysriski

Kanadan EU:n riittävyyspäätös on vuodelta 2001. Se oli ensimmäinen, jonka Euroopan komissio myönsi. Se on läpäissyt kaikki tarkistukset tähän mennessä.

Vuoden 2026 tarkistus on erilainen. Kaksi asiaa erottuu.

Ensinnäkin: Kanadan C-26-kyberturvallisuuslaki (2024) edellyttää, että kriittiset yritykset ilmoittavat tapahtumat CSE:lle. CSE on Kanadan tiedusteluvirasto. Komissio tarkistaa, onko CSE:n pääsy näihin tietoihin ristiriidassa GDPR:n kanssa.

Toiseksi: Kanada toimii edelleen PIPEDA:n nojalla. Komissio on huomauttanut PIPEDA:n täytäntöönpanon heikkoudesta. CPPA ei ole vielä voimassa.

Jos riittävyys keskeytetään tai peruutetaan, kaikkien EU–Kanada-siirtojen on siirryttävä välittömästi SCC:hen tai BCR:iin.

Aloita suunnittelu nyt. Päätöksen odottaminen on liian myöhään.

Asiayhteyttä varten, miten riittävyysriski on vaikuttanut yrityksiin, katso GDPR-sakkooppaastamme.

Vähimmäisvaatimustenmukaisuusvaatimukset

Kanadalaisissa toiminnoissa oleville organisaatioille tekninen perustaso on:

  1. SIN-havaitseminen Luhn-tarkistuksella.
  2. Kaksikielinen englanti ja ranska -henkilötietojen käsittely.
  3. Ontario OHIP -terveyskortin havaitseminen.
  4. Quebec RAMQ -terveyskortin havaitseminen.
  5. Kaikki 13 maakunnan muotoa täyttä CPPA-valmiutta varten.

Lähteet

Valmiina suojaamaan tietojasi?

Aloita PII-anonymisointi yli 285 entiteettityypillä 48 kielellä.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.