Undang-undang privasi Kanada sedang berubah. Office of the Privacy Commissioner (OPC) menegakkan PIPEDA saat ini. RUU C-27 akan menggantikan PIPEDA dengan aturan yang lebih ketat. Kesepakatan transfer data UE Kanada juga sedang ditinjau pada 2026. Berikut yang perlu Anda ketahui.
Undang-Undang Privasi Kanada Saat Ini
PIPEDA adalah undang-undang privasi sektor swasta utama Kanada. Berlaku sejak 2001. Mencakup perusahaan di industri yang diatur secara federal. Juga berlaku di provinsi tanpa undang-undang privasi mereka sendiri.
Tiga provinsi memiliki undang-undang mereka sendiri: Alberta, British Columbia, dan Quebec.
Undang-Undang 25 Quebec adalah yang paling ketat. Mulai berlaku secara bertahap pada 2022 dan 2023. Mengharuskan tinjauan dampak privasi dan petugas privasi yang ditunjuk. Ini jauh lebih dekat dengan GDPR UE daripada PIPEDA lama.
OPC menangani lebih dari 400 keluhan PIPEDA pada 2024. Menerbitkan perintah mengikat terhadap Tim Hortons karena mengumpulkan data lokasi tanpa persetujuan. Beberapa operator aplikasi kesehatan juga menerima perintah pada tahun tersebut.
RUU C-27: Tiga Undang-Undang Baru
RUU C-27 sedang bergerak melalui Parlemen. Memiliki tiga bagian.
Consumer Privacy Protection Act (CPPA) menggantikan PIPEDA. Perubahan utama:
- Batas tujuan dan aturan pengurangan data.
- Aturan persetujuan yang lebih ketat.
- Denda hingga 3% dari penjualan global atau CAD $10 juta — mana yang lebih besar.
- Hak portabilitas data.
- Aturan pengungkapan untuk keputusan otomatis.
Artificial Intelligence and Data Act (AIDA) menambahkan aturan AI:
- Aturan berbasis risiko untuk sistem AI.
- Tinjauan risiko yang diperlukan untuk AI berdampak tinggi.
- Aturan pengungkapan untuk AI yang memengaruhi orang.
- Larangan AI yang dibuat untuk menyebabkan kerugian.
Personal Information and Data Protection Tribunal Act membuat badan banding baru. Ini menggantikan proses Pengadilan Federal saat ini.
Lihat perbandingan Kanada dengan undang-undang privasi lain dalam panduan kepatuhan privasi global kami.
PII Kanada: Apa yang Harus Dideteksi
File Kanada berisi jenis ID unik. Alat Anda harus menangani semuanya.
SIN (Nomor Asuransi Sosial): Sembilan digit. Format: XXX-XXX-XXX. Menggunakan cek Luhn. SIN muncul dalam formulir pajak, catatan gaji, dan file tunjangan. Ini adalah ID Kanada yang paling sensitif.
Nomor kartu kesehatan provinsi: Kanada memiliki 13 provinsi dan wilayah. Masing-masing menggunakan format yang berbeda. Tidak ada standar federal. Format utama:
- Ontario OHIP: 10 digit ditambah kode 2 huruf.
- Alberta AHCIP: Nomor Kesehatan Pribadi 9 digit.
- BC Services Card: PHN 10 digit.
- Quebec RAMQ: 12 karakter — mengodekan inisial nama belakang dan tanggal lahir.
Alat yang patuh harus mendukung semua 13 format.
CRA Business Number: Sembilan digit. Diterbitkan oleh Canada Revenue Agency.
PII Bilingual: Bahasa Inggris dan Prancis
Kanada secara resmi bilingual. Formulir federal sering mencampur kedua bahasa di satu halaman.
PII bahasa Prancis memiliki kebutuhan tersendiri:
- Nama: Nama Prancis menggunakan huruf beraksen. Alat yang melewatkan aksen akan melewatkan entitas.
- Alamat: Alamat Quebec menggunakan istilah Prancis — Rue, Avenue, Boulevard, Chemin. Parser harus menanganinya.
- Nomor RAMQ: Nomor kesehatan Quebec mengodekan inisial nama belakang. Deteksi harus sadar bahasa Prancis.
Untuk pandangan sejawat, lihat cara DPDPA India menangani PII multibahasa.
Risiko Kecukupan UE 2026
Keputusan kecukupan UE Kanada berasal dari 2001. Itu adalah keputusan pertama yang pernah diberikan Komisi Eropa. Telah lolos setiap tinjauan sejauh ini.
Tinjauan 2026 berbeda. Dua masalah menonjol.
Pertama: Undang-undang keamanan siber C-26 Kanada (2024) mewajibkan perusahaan-perusahaan kritis untuk melaporkan insiden ke CSE. CSE adalah badan intelijen sinyal Kanada. Komisi akan memeriksa apakah akses CSE ke data tersebut bertentangan dengan GDPR.
Kedua: Kanada masih beroperasi di bawah PIPEDA. Komisi telah menandai penegakan PIPEDA sebagai lemah. CPPA belum berlaku.
Jika kecukupan ditangguhkan atau dicabut, semua transfer UE-Kanada harus segera beralih ke SCC atau BCR.
Mulai rencanakan sekarang. Menunggu keputusan sudah terlambat.
Untuk konteks tentang bagaimana risiko kecukupan telah merugikan perusahaan, lihat panduan denda GDPR kami.
Persyaratan Kepatuhan Minimum
Bagi organisasi dengan operasi Kanada, standar teknis minimumnya adalah:
- Deteksi SIN dengan cek Luhn.
- Pemrosesan PII bilingual bahasa Inggris dan Prancis.
- Deteksi kartu kesehatan Ontario OHIP.
- Deteksi kartu kesehatan Quebec RAMQ.
- Semua 13 format provinsi untuk kesiapan CPPA penuh.