Undang-undang privasi Kanada sedang berubah. Pejabat Pesuruhjaya Privasi (OPC) menguatkuasakan PIPEDA hari ini. Rang Undang-undang C-27 akan menggantikan PIPEDA dengan peraturan yang lebih kukuh. Perjanjian pemindahan data EU Kanada juga akan disemak pada 2026. Berikut adalah apa yang anda perlu tahu.
Undang-undang Privasi Semasa Kanada
PIPEDA adalah undang-undang privasi sektor swasta utama Kanada. Ia telah berkuat kuasa sejak 2001. Ia merangkumi syarikat dalam industri yang dikawal selia persekutuan. Ia juga terpakai di wilayah tanpa undang-undang privasi mereka sendiri.
Tiga wilayah mempunyai undang-undang mereka sendiri: Alberta, British Columbia, dan Quebec.
Undang-undang 25 Quebec adalah yang paling ketat. Ia berkuat kuasa secara berperingkat pada 2022 dan 2023. Ia memerlukan semakan impak privasi dan pegawai privasi yang dinamakan. Ia jauh lebih hampir dengan GDPR EU berbanding PIPEDA yang lama.
OPC mengendalikan lebih 400 aduan PIPEDA pada 2024. Ia mengeluarkan perintah mengikat terhadap Tim Hortons kerana mengumpul data lokasi tanpa persetujuan. Beberapa pengendali aplikasi kesihatan juga menerima perintah pada tahun itu.
Rang Undang-undang C-27: Tiga Undang-undang Baharu
Rang Undang-undang C-27 sedang melalui Parlimen. Ia mempunyai tiga bahagian.
Akta Perlindungan Privasi Pengguna (CPPA) menggantikan PIPEDA. Perubahan utama:
- Peraturan had tujuan dan pengurangan data.
- Peraturan persetujuan yang lebih kukuh.
- Denda sehingga 3% daripada jualan global atau CAD $10 juta — yang mana lebih besar.
- Hak kemudahalihan data.
- Peraturan pendedahan untuk keputusan automatik.
Akta Kecerdasan Buatan dan Data (AIDA) menambah peraturan AI:
- Peraturan berasaskan risiko untuk sistem AI.
- Semakan risiko yang diperlukan untuk AI berimpak tinggi.
- Peraturan pendedahan untuk AI yang mempengaruhi orang ramai.
- Larangan AI yang dibina untuk menyebabkan kemudaratan.
Akta Tribunal Maklumat Peribadi dan Perlindungan Data mewujudkan badan rayuan baharu. Ini menggantikan proses Mahkamah Persekutuan semasa.
Lihat cara Kanada dibandingkan dengan undang-undang privasi lain dalam panduan pematuhan privasi global kami.
PII Kanada: Apa yang Perlu Dikesan
Fail Kanada mengandungi jenis ID yang unik. Alat anda mesti mengendalikan semuanya.
SIN (Nombor Insurans Sosial): Sembilan digit. Format: XXX-XXX-XXX. Ia menggunakan semak Luhn. SIN muncul dalam borang cukai, rekod gaji, dan fail faedah. Ia adalah ID Kanada yang paling sensitif.
Nombor kad kesihatan wilayah: Kanada mempunyai 13 wilayah dan teritori. Setiap satu menggunakan format yang berbeza. Tiada standard persekutuan. Format utama:
- Ontario OHIP: 10 digit ditambah kod 2 huruf.
- Alberta AHCIP: Nombor Kesihatan Peribadi 9 digit.
- BC Services Card: PHN 10 digit.
- Quebec RAMQ: 12 aksara — mengekod inisial nama keluarga dan tarikh lahir.
Alat yang patuh mesti menyokong kesemua 13 format.
Nombor Perniagaan CRA: Sembilan digit. Dikeluarkan oleh Agensi Hasil Kanada.
PII Dwibahasa: Inggeris dan Perancis
Kanada adalah dwibahasa secara rasmi. Borang persekutuan sering mencampurkan kedua-dua bahasa dalam satu halaman.
PII Perancis mempunyai keperluannya sendiri:
- Nama: Nama Perancis menggunakan huruf bertanda. Alat yang terlepas tanda baca akan terlepas entiti.
- Alamat: Alamat Quebec menggunakan istilah Perancis — Rue, Avenue, Boulevard, Chemin. Pengurai mesti mengendalikan ini.
- Nombor RAMQ: Nombor kesihatan Quebec mengekod inisial nama keluarga. Pengesanan mesti sedar bahasa Perancis.
Untuk pandangan setara, lihat cara DPDPA India mengendalikan PII berbilang bahasa.
Risiko Kecukupan EU 2026
Keputusan kecukupan EU Kanada adalah dari 2001. Ia adalah yang pertama sekali diberikan oleh Suruhanjaya Eropah. Ia telah lulus setiap semakan setakat ini.
Semakan 2026 adalah berbeza. Dua isu menonjol.
Pertama: Undang-undang keselamatan siber C-26 Kanada (2024) memerlukan firma kritikal untuk melaporkan insiden kepada CSE. CSE adalah agensi perisikan isyarat Kanada. Suruhanjaya akan memeriksa sama ada akses CSE kepada data itu bercanggah dengan GDPR.
Kedua: Kanada masih beroperasi di bawah PIPEDA. Suruhanjaya telah menandakan penguatkuasaan PIPEDA sebagai lemah. CPPA belum berkuat kuasa.
Jika kecukupan digantung atau dibatalkan, semua pemindahan EU-Kanada mesti beralih kepada SCC atau BCR dengan serta-merta.
Mulakan merancang sekarang. Menunggu keputusan adalah terlambat.
Untuk konteks tentang cara risiko kecukupan telah mempengaruhi syarikat, lihat panduan denda GDPR kami.
Keperluan Pematuhan Minimum
Bagi organisasi dengan operasi Kanada, garis asas teknikal adalah:
- Pengesanan SIN dengan semak Luhn.
- Pemprosesan PII dwibahasa Inggeris dan Perancis.
- Pengesanan kad kesihatan Ontario OHIP.
- Pengesanan kad kesihatan Quebec RAMQ.
- Semua 13 format wilayah untuk kesediaan CPPA penuh.