By · Last updated 2026-06-05

Kembali ke BlogGDPR & Kepatuhan

OPC Kanada: Dari PIPEDA ke RUU C-27

OPC Kanada menegakkan PIPEDA sementara Parlemen memproses Undang-Undang AI dan Data dari RUU C-27. Kanada mempertahankan kecukupan GDPR UE di bawah tinjauan 2026.

June 5, 202610 menit baca
Canada OPCPIPEDA Bill C-27SIN detectionCanadian privacy lawEU adequacy

Undang-undang privasi Kanada sedang berubah. Office of the Privacy Commissioner (OPC) menegakkan PIPEDA saat ini. RUU C-27 akan menggantikan PIPEDA dengan aturan yang lebih ketat. Kesepakatan transfer data UE Kanada juga sedang ditinjau pada 2026. Berikut yang perlu Anda ketahui.

Undang-Undang Privasi Kanada Saat Ini

PIPEDA adalah undang-undang privasi sektor swasta utama Kanada. Berlaku sejak 2001. Mencakup perusahaan di industri yang diatur secara federal. Juga berlaku di provinsi tanpa undang-undang privasi mereka sendiri.

Tiga provinsi memiliki undang-undang mereka sendiri: Alberta, British Columbia, dan Quebec.

Undang-Undang 25 Quebec adalah yang paling ketat. Mulai berlaku secara bertahap pada 2022 dan 2023. Mengharuskan tinjauan dampak privasi dan petugas privasi yang ditunjuk. Ini jauh lebih dekat dengan GDPR UE daripada PIPEDA lama.

OPC menangani lebih dari 400 keluhan PIPEDA pada 2024. Menerbitkan perintah mengikat terhadap Tim Hortons karena mengumpulkan data lokasi tanpa persetujuan. Beberapa operator aplikasi kesehatan juga menerima perintah pada tahun tersebut.

RUU C-27: Tiga Undang-Undang Baru

RUU C-27 sedang bergerak melalui Parlemen. Memiliki tiga bagian.

Consumer Privacy Protection Act (CPPA) menggantikan PIPEDA. Perubahan utama:

  • Batas tujuan dan aturan pengurangan data.
  • Aturan persetujuan yang lebih ketat.
  • Denda hingga 3% dari penjualan global atau CAD $10 juta — mana yang lebih besar.
  • Hak portabilitas data.
  • Aturan pengungkapan untuk keputusan otomatis.

Artificial Intelligence and Data Act (AIDA) menambahkan aturan AI:

  • Aturan berbasis risiko untuk sistem AI.
  • Tinjauan risiko yang diperlukan untuk AI berdampak tinggi.
  • Aturan pengungkapan untuk AI yang memengaruhi orang.
  • Larangan AI yang dibuat untuk menyebabkan kerugian.

Personal Information and Data Protection Tribunal Act membuat badan banding baru. Ini menggantikan proses Pengadilan Federal saat ini.

Lihat perbandingan Kanada dengan undang-undang privasi lain dalam panduan kepatuhan privasi global kami.

PII Kanada: Apa yang Harus Dideteksi

File Kanada berisi jenis ID unik. Alat Anda harus menangani semuanya.

SIN (Nomor Asuransi Sosial): Sembilan digit. Format: XXX-XXX-XXX. Menggunakan cek Luhn. SIN muncul dalam formulir pajak, catatan gaji, dan file tunjangan. Ini adalah ID Kanada yang paling sensitif.

Nomor kartu kesehatan provinsi: Kanada memiliki 13 provinsi dan wilayah. Masing-masing menggunakan format yang berbeda. Tidak ada standar federal. Format utama:

  • Ontario OHIP: 10 digit ditambah kode 2 huruf.
  • Alberta AHCIP: Nomor Kesehatan Pribadi 9 digit.
  • BC Services Card: PHN 10 digit.
  • Quebec RAMQ: 12 karakter — mengodekan inisial nama belakang dan tanggal lahir.

Alat yang patuh harus mendukung semua 13 format.

CRA Business Number: Sembilan digit. Diterbitkan oleh Canada Revenue Agency.

PII Bilingual: Bahasa Inggris dan Prancis

Kanada secara resmi bilingual. Formulir federal sering mencampur kedua bahasa di satu halaman.

PII bahasa Prancis memiliki kebutuhan tersendiri:

  • Nama: Nama Prancis menggunakan huruf beraksen. Alat yang melewatkan aksen akan melewatkan entitas.
  • Alamat: Alamat Quebec menggunakan istilah Prancis — Rue, Avenue, Boulevard, Chemin. Parser harus menanganinya.
  • Nomor RAMQ: Nomor kesehatan Quebec mengodekan inisial nama belakang. Deteksi harus sadar bahasa Prancis.

Untuk pandangan sejawat, lihat cara DPDPA India menangani PII multibahasa.

Risiko Kecukupan UE 2026

Keputusan kecukupan UE Kanada berasal dari 2001. Itu adalah keputusan pertama yang pernah diberikan Komisi Eropa. Telah lolos setiap tinjauan sejauh ini.

Tinjauan 2026 berbeda. Dua masalah menonjol.

Pertama: Undang-undang keamanan siber C-26 Kanada (2024) mewajibkan perusahaan-perusahaan kritis untuk melaporkan insiden ke CSE. CSE adalah badan intelijen sinyal Kanada. Komisi akan memeriksa apakah akses CSE ke data tersebut bertentangan dengan GDPR.

Kedua: Kanada masih beroperasi di bawah PIPEDA. Komisi telah menandai penegakan PIPEDA sebagai lemah. CPPA belum berlaku.

Jika kecukupan ditangguhkan atau dicabut, semua transfer UE-Kanada harus segera beralih ke SCC atau BCR.

Mulai rencanakan sekarang. Menunggu keputusan sudah terlambat.

Untuk konteks tentang bagaimana risiko kecukupan telah merugikan perusahaan, lihat panduan denda GDPR kami.

Persyaratan Kepatuhan Minimum

Bagi organisasi dengan operasi Kanada, standar teknis minimumnya adalah:

  1. Deteksi SIN dengan cek Luhn.
  2. Pemrosesan PII bilingual bahasa Inggris dan Prancis.
  3. Deteksi kartu kesehatan Ontario OHIP.
  4. Deteksi kartu kesehatan Quebec RAMQ.
  5. Semua 13 format provinsi untuk kesiapan CPPA penuh.

Sumber

Siap untuk melindungi data Anda?

Mulai anonimisasi PII dengan 285+ jenis entitas dalam 48 bahasa.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.