By · Last updated 2026-06-05

Torna al BlogGDPR e Conformità

OPC Canada: Da PIPEDA al Bill C-27

L'OPC canadese applica il PIPEDA mentre il Parlamento esamina l'AI and Data Act del Bill C-27. Il Canada mantiene l'adeguatezza GDPR UE soggetta alla revisione del 2026.

June 5, 202610 min di lettura
Canada OPCPIPEDA Bill C-27SIN detectionCanadian privacy lawEU adequacy

La legge sulla privacy canadese è in evoluzione. L'Office of the Privacy Commissioner (OPC) applica oggi il PIPEDA. Il Bill C-27 sostituirebbe il PIPEDA con regole più stringenti. Anche l'accordo di trasferimento dati tra Canada e UE è in attesa di revisione nel 2026. Ecco cosa è necessario sapere.

La legge sulla privacy attuale del Canada

Il PIPEDA è la principale legge sulla privacy del settore privato in Canada. È in vigore dal 2001. Copre le aziende nei settori regolamentati a livello federale. Si applica anche nelle province prive di propria legge sulla privacy.

Tre province hanno leggi proprie: Alberta, British Columbia e Quebec.

La Legge 25 del Quebec è la più severa. È entrata in vigore per fasi nel 2022 e nel 2023. Richiede valutazioni d'impatto sulla privacy e la nomina di un responsabile della privacy. È molto più vicina al GDPR europeo rispetto al vecchio PIPEDA.

L'OPC ha gestito oltre 400 reclami PIPEDA nel 2024. Ha emesso ordini vincolanti contro Tim Hortons per la raccolta di dati di geolocalizzazione senza consenso. Anche diversi operatori di app per la salute hanno ricevuto ordini nel corso dell'anno.

Bill C-27: Tre nuove leggi

Il Bill C-27 è in iter parlamentare. Si compone di tre parti.

Consumer Privacy Protection Act (CPPA) sostituisce il PIPEDA. Principali novità:

  • Limiti di finalità e regole di minimizzazione dei dati.
  • Regole di consenso più stringenti.
  • Sanzioni fino al 3% del fatturato globale o 10 milioni di dollari canadesi — il maggiore tra i due.
  • Diritti di portabilità dei dati.
  • Regole di trasparenza per le decisioni automatizzate.

Artificial Intelligence and Data Act (AIDA) introduce regole sull'AI:

  • Regole basate sul rischio per i sistemi AI.
  • Valutazioni del rischio obbligatorie per l'AI ad alto impatto.
  • Regole di trasparenza per le AI che incidono sulle persone.
  • Divieto di AI progettate per causare danni.

Personal Information and Data Protection Tribunal Act istituisce un nuovo organo di appello. Sostituisce l'attuale procedura presso la Federal Court.

Scopri come il Canada si confronta con altre leggi sulla privacy nella nostra guida globale alla conformità sulla privacy.

PII canadesi: Cosa rilevare

I documenti canadesi contengono tipi di identificatori unici. Il tuo strumento deve gestirli tutti.

SIN (Social Insurance Number): Nove cifre. Formato: XXX-XXX-XXX. Usa l'algoritmo di Luhn. Il SIN compare in dichiarazioni fiscali, buste paga e documenti previdenziali. È il codice identificativo canadese più sensibile.

Numeri di tessera sanitaria provinciale: Il Canada ha 13 province e territori. Ognuno usa un formato diverso. Non esiste uno standard federale. Formati principali:

  • Ontario OHIP: 10 cifre più un codice a 2 lettere.
  • Alberta AHCIP: Personal Health Number a 9 cifre.
  • BC Services Card: PHN a 10 cifre.
  • Quebec RAMQ: 12 caratteri — codifica le iniziali del cognome e la data di nascita.

Uno strumento conforme deve supportare tutti i 13 formati.

CRA Business Number: Nove cifre. Rilasciato dalla Canada Revenue Agency.

PII bilingue: Inglese e francese

Il Canada è ufficialmente bilingue. I moduli federali spesso mescolano entrambe le lingue sulla stessa pagina.

I dati PII in francese hanno esigenze specifiche:

  • Nomi: I nomi francesi usano lettere accentate. Uno strumento che ignora gli accenti mancherà le entità.
  • Indirizzi: Gli indirizzi del Quebec usano termini in francese — Rue, Avenue, Boulevard, Chemin. I parser devono gestirli.
  • Numeri RAMQ: Il numero sanitario del Quebec codifica le iniziali del cognome. Il rilevamento deve essere consapevole del francese.

Per un confronto, vedi come il DPDPA indiano gestisce i PII multilingue.

Il rischio adeguatezza UE nel 2026

La decisione di adeguatezza UE per il Canada risale al 2001. È stata la prima mai concessa dalla Commissione europea. Ha superato ogni revisione fino ad oggi.

La revisione del 2026 è diversa. Emergono due questioni.

In primo luogo: la legge canadese sulla cybersicurezza C-26 (2024) obbliga le aziende critiche a segnalare gli incidenti al CSE. Il CSE è l'agenzia di intelligence dei segnali del Canada. La Commissione verificherà se l'accesso del CSE a quei dati sia compatibile con il GDPR.

In secondo luogo: il Canada opera ancora sotto il PIPEDA. La Commissione ha segnalato l'enforcement del PIPEDA come carente. Il CPPA non è ancora in vigore.

Se l'adeguatezza viene sospesa o revocata, tutti i trasferimenti UE-Canada devono immediatamente passare alle SCC o alle BCR.

Inizia a pianificare adesso. Aspettare la decisione è troppo tardi.

Per un contesto su come il rischio di adeguatezza abbia colpito le aziende, vedi la nostra guida alle sanzioni GDPR.

Requisiti minimi di conformità

Per le organizzazioni con operazioni in Canada, la baseline tecnica è:

  1. Rilevamento SIN con verifica dell'algoritmo di Luhn.
  2. Trattamento PII bilingue in inglese e francese.
  3. Rilevamento della tessera sanitaria OHIP dell'Ontario.
  4. Rilevamento della tessera sanitaria RAMQ del Quebec.
  5. Tutti i 13 formati provinciali per la piena preparazione al CPPA.

Fonti

Pronto a proteggere i tuoi dati?

Inizia ad anonimizzare i PII con oltre 285 tipi di entità in 48 lingue.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.