La legge sulla privacy canadese è in evoluzione. L'Office of the Privacy Commissioner (OPC) applica oggi il PIPEDA. Il Bill C-27 sostituirebbe il PIPEDA con regole più stringenti. Anche l'accordo di trasferimento dati tra Canada e UE è in attesa di revisione nel 2026. Ecco cosa è necessario sapere.
La legge sulla privacy attuale del Canada
Il PIPEDA è la principale legge sulla privacy del settore privato in Canada. È in vigore dal 2001. Copre le aziende nei settori regolamentati a livello federale. Si applica anche nelle province prive di propria legge sulla privacy.
Tre province hanno leggi proprie: Alberta, British Columbia e Quebec.
La Legge 25 del Quebec è la più severa. È entrata in vigore per fasi nel 2022 e nel 2023. Richiede valutazioni d'impatto sulla privacy e la nomina di un responsabile della privacy. È molto più vicina al GDPR europeo rispetto al vecchio PIPEDA.
L'OPC ha gestito oltre 400 reclami PIPEDA nel 2024. Ha emesso ordini vincolanti contro Tim Hortons per la raccolta di dati di geolocalizzazione senza consenso. Anche diversi operatori di app per la salute hanno ricevuto ordini nel corso dell'anno.
Bill C-27: Tre nuove leggi
Il Bill C-27 è in iter parlamentare. Si compone di tre parti.
Consumer Privacy Protection Act (CPPA) sostituisce il PIPEDA. Principali novità:
- Limiti di finalità e regole di minimizzazione dei dati.
- Regole di consenso più stringenti.
- Sanzioni fino al 3% del fatturato globale o 10 milioni di dollari canadesi — il maggiore tra i due.
- Diritti di portabilità dei dati.
- Regole di trasparenza per le decisioni automatizzate.
Artificial Intelligence and Data Act (AIDA) introduce regole sull'AI:
- Regole basate sul rischio per i sistemi AI.
- Valutazioni del rischio obbligatorie per l'AI ad alto impatto.
- Regole di trasparenza per le AI che incidono sulle persone.
- Divieto di AI progettate per causare danni.
Personal Information and Data Protection Tribunal Act istituisce un nuovo organo di appello. Sostituisce l'attuale procedura presso la Federal Court.
Scopri come il Canada si confronta con altre leggi sulla privacy nella nostra guida globale alla conformità sulla privacy.
PII canadesi: Cosa rilevare
I documenti canadesi contengono tipi di identificatori unici. Il tuo strumento deve gestirli tutti.
SIN (Social Insurance Number): Nove cifre. Formato: XXX-XXX-XXX. Usa l'algoritmo di Luhn. Il SIN compare in dichiarazioni fiscali, buste paga e documenti previdenziali. È il codice identificativo canadese più sensibile.
Numeri di tessera sanitaria provinciale: Il Canada ha 13 province e territori. Ognuno usa un formato diverso. Non esiste uno standard federale. Formati principali:
- Ontario OHIP: 10 cifre più un codice a 2 lettere.
- Alberta AHCIP: Personal Health Number a 9 cifre.
- BC Services Card: PHN a 10 cifre.
- Quebec RAMQ: 12 caratteri — codifica le iniziali del cognome e la data di nascita.
Uno strumento conforme deve supportare tutti i 13 formati.
CRA Business Number: Nove cifre. Rilasciato dalla Canada Revenue Agency.
PII bilingue: Inglese e francese
Il Canada è ufficialmente bilingue. I moduli federali spesso mescolano entrambe le lingue sulla stessa pagina.
I dati PII in francese hanno esigenze specifiche:
- Nomi: I nomi francesi usano lettere accentate. Uno strumento che ignora gli accenti mancherà le entità.
- Indirizzi: Gli indirizzi del Quebec usano termini in francese — Rue, Avenue, Boulevard, Chemin. I parser devono gestirli.
- Numeri RAMQ: Il numero sanitario del Quebec codifica le iniziali del cognome. Il rilevamento deve essere consapevole del francese.
Per un confronto, vedi come il DPDPA indiano gestisce i PII multilingue.
Il rischio adeguatezza UE nel 2026
La decisione di adeguatezza UE per il Canada risale al 2001. È stata la prima mai concessa dalla Commissione europea. Ha superato ogni revisione fino ad oggi.
La revisione del 2026 è diversa. Emergono due questioni.
In primo luogo: la legge canadese sulla cybersicurezza C-26 (2024) obbliga le aziende critiche a segnalare gli incidenti al CSE. Il CSE è l'agenzia di intelligence dei segnali del Canada. La Commissione verificherà se l'accesso del CSE a quei dati sia compatibile con il GDPR.
In secondo luogo: il Canada opera ancora sotto il PIPEDA. La Commissione ha segnalato l'enforcement del PIPEDA come carente. Il CPPA non è ancora in vigore.
Se l'adeguatezza viene sospesa o revocata, tutti i trasferimenti UE-Canada devono immediatamente passare alle SCC o alle BCR.
Inizia a pianificare adesso. Aspettare la decisione è troppo tardi.
Per un contesto su come il rischio di adeguatezza abbia colpito le aziende, vedi la nostra guida alle sanzioni GDPR.
Requisiti minimi di conformità
Per le organizzazioni con operazioni in Canada, la baseline tecnica è:
- Rilevamento SIN con verifica dell'algoritmo di Luhn.
- Trattamento PII bilingue in inglese e francese.
- Rilevamento della tessera sanitaria OHIP dell'Ontario.
- Rilevamento della tessera sanitaria RAMQ del Quebec.
- Tutti i 13 formati provinciali per la piena preparazione al CPPA.