Kanada adatvédelmi joga változóban van. Az Adatvédelmi Biztos Hivatala (OPC) ma a PIPEDA alapján jár el. A C-27-es törvényjavaslat erősebb szabályokkal váltaná fel a PIPEDA-t. Kanada EU adatátviteli megállapodása szintén 2026-os felülvizsgálat előtt áll. Íme, amit tudnia kell.
Kanada jelenlegi adatvédelmi törvénye
A PIPEDA Kanada fő magánszektorra vonatkozó adatvédelmi törvénye. 2001 óta van hatályban. Kiterjed a szövetségileg szabályozott iparágakban működő vállalatokra. Azokban a tartományokban is érvényes, amelyeknek nincs saját adatvédelmi törvényük.
Három tartománynak van saját törvénye: Albertának, Brit Kolumbiának és Quebecnek.
Quebec 25-ös törvénye a legszigorúbb. 2022-ben és 2023-ban lépett hatályba fázisokban. Megköveteli az adatvédelmi hatásvizsgálatokat és egy megnevezett adatvédelmi tisztviselőt. Sokkal közelebb áll az EU GDPR-jához, mint a régi PIPEDA.
Az OPC 2024-ben több mint 400 PIPEDA-panaszt kezelt. A Tim Hortons ellen kötelező érvényű végzést adott ki, amiért a vállalat hozzájárulás nélkül gyűjtötte a tartózkodási adatokat. Több egészségügyi alkalmazás üzemeltetője is végzést kapott abban az évben.
C-27-es törvényjavaslat: Három új törvény
A C-27-es törvényjavaslat halad a parlamenten keresztül. Három részből áll.
Fogyasztói adatvédelmi törvény (CPPA) felváltja a PIPEDA-t. Legfontosabb változások:
- Célhoz kötöttség és adatminimalizálási szabályok.
- Erősebb hozzájárulási szabályok.
- Bírságok a globális bevétel legfeljebb 3%-áig vagy 10 millió CAD-ig – amelyik nagyobb.
- Adathordozhatósági jogok.
- Automatizált döntésekre vonatkozó közzétételi kötelezettségek.
Mesterséges intelligencia és adattörvény (AIDA) mesterséges intelligencia szabályokat vezet be:
- Kockázatalapú szabályok a mesterséges intelligencia rendszerek számára.
- Kötelező kockázatelemzések a nagy hatású mesterséges intelligencia esetén.
- Közzétételi kötelezettségek az embereket érintő mesterséges intelligencia esetén.
- Tilalom a károkozásra tervezett mesterséges intelligenciával szemben.
Személyes adatok és adatvédelmi bíróságról szóló törvény új fellebbezési testületet hoz létre. Ez felváltja a jelenlegi szövetségi bírósági eljárást.
Arról, hogyan viszonyul Kanada más adatvédelmi törvényekhez, lásd: globális adatvédelmi megfelelési útmutató.
Kanadai személyes adatok: Mit kell észlelni
A kanadai fájlok egyedi azonosítótípusokat tartalmaznak. Az eszköznek mindegyiket kezelnie kell.
SIN (Társadalombiztosítási szám): Kilenc számjegy. Formátum: XXX-XXX-XXX. Luhn-ellenőrzést alkalmaz. A SIN adónyomtatványokon, bérlap-nyilvántartásokban és juttatási fájlokban szerepel. Ez a legérzékenyebb kanadai azonosító.
Tartományi egészségügyi kártyaszámok: Kanadának 13 tartománya és területe van. Mindegyik eltérő formátumot alkalmaz. Nincs szövetségi szabvány. Főbb formátumok:
- Ontario OHIP: 10 számjegy + 2 betűs kód.
- Alberta AHCIP: 9 jegyű személyes egészségügyi szám.
- BC Services Card: 10 jegyű PHN.
- Quebec RAMQ: 12 karakter – kódolja a vezetéknév kezdőbetűit és a születési dátumot.
Az összes 13 tartomány formátumát a megfelelő eszköznek támogatnia kell.
CRA üzleti szám: Kilenc számjegy. A Canada Revenue Agency adja ki.
Kétnyelvű személyes adatok: angol és francia
Kanada hivatalosan kétnyelvű. A szövetségi nyomtatványokon sokszor mindkét nyelv megjelenik egy oldalon.
A francia személyes adatoknak saját igényeik vannak:
- Nevek: A francia nevek ékezetes betűket tartalmaznak. Egy ékezeteket elmulasztó eszköz entitásokat fog kihagyni.
- Címek: A quebeci címek francia kifejezéseket használnak – Rue, Avenue, Boulevard, Chemin. Az elemzőknek ezeket kell kezelniük.
- RAMQ-számok: Quebec egészségügyi száma kódolja a vezetéknév kezdőbetűit. Az észlelésnek francianyelvű-tudatosnak kell lennie.
Hasonló megközelítésről lásd: India DPDPA-ja és a többnyelvű személyes adatkezelés.
A 2026-os EU megfelelőségi kockázat
Kanada EU megfelelőségi határozata 2001-ből származik. Ez volt az első, amelyet az Európai Bizottság valaha megadott. Minden eddigi felülvizsgálaton átment.
A 2026-os felülvizsgálat más. Két probléma tűnik ki.
Először: Kanada C-26-os kibervédelmi törvénye (2024) kötelezi a kritikus fontosságú vállalatokat, hogy az incidenseket jelentsék a CSE-nek. A CSE Kanada hírszerzési ügynöksége. A Bizottság megvizsgálja, hogy a CSE hozzáférése az adatokhoz ellentétes-e a GDPR-ral.
Másodszor: Kanada még mindig a PIPEDA alapján működik. A Bizottság megjegyezte, hogy a PIPEDA végrehajtása gyenge. A CPPA még nem lépett hatályba.
Ha a megfelelőséget felfüggesztik vagy visszavonják, az összes EU–Kanada adatátvitelnek azonnal SCCs-re vagy BCRs-re kell átállnia. Az átvitelhez kizárólag megfelelőségre támaszkodó vállalatok azonnal hiányosságokba ütköznének. A tervezést most kell megkezdeni. A döntésre várni túl késő.
Arról, hogyan károsította a megfelelőségi kockázat a vállalatokat, lásd: GDPR-bírságok útmutatója.
Minimális megfelelési követelmények
Kanada műveleteivel rendelkező szervezetek számára a technikai alap a következő:
- SIN-észlelés Luhn-ellenőrzéssel.
- Kétnyelvű angol és francia személyes adatok feldolgozása.
- Ontario OHIP egészségügyi kártya észlelése.
- Quebec RAMQ egészségügyi kártya észlelése.
- Mind a 13 tartomány formátuma a teljes CPPA-felkészültséghez.