By · Last updated 2026-06-05

Kembali ke BlogGDPR & Pematuhan

OPC Kanada: PIPEDA ke Rang Undang-undang C-27

OPC Kanada menguatkuasakan PIPEDA sementara Parlimen memproses Akta AI dan Data Rang Undang-undang C-27. Kanada mengekalkan kecukupan GDPR EU di bawah semakan 2026.

June 5, 202610 min baca
Canada OPCPIPEDA Bill C-27SIN detectionCanadian privacy lawEU adequacy

Undang-undang privasi Kanada sedang berubah. Pejabat Pesuruhjaya Privasi (OPC) menguatkuasakan PIPEDA hari ini. Rang Undang-undang C-27 akan menggantikan PIPEDA dengan peraturan yang lebih kukuh. Perjanjian pemindahan data EU Kanada juga akan disemak pada 2026. Berikut adalah apa yang anda perlu tahu.

Undang-undang Privasi Semasa Kanada

PIPEDA adalah undang-undang privasi sektor swasta utama Kanada. Ia telah berkuat kuasa sejak 2001. Ia merangkumi syarikat dalam industri yang dikawal selia persekutuan. Ia juga terpakai di wilayah tanpa undang-undang privasi mereka sendiri.

Tiga wilayah mempunyai undang-undang mereka sendiri: Alberta, British Columbia, dan Quebec.

Undang-undang 25 Quebec adalah yang paling ketat. Ia berkuat kuasa secara berperingkat pada 2022 dan 2023. Ia memerlukan semakan impak privasi dan pegawai privasi yang dinamakan. Ia jauh lebih hampir dengan GDPR EU berbanding PIPEDA yang lama.

OPC mengendalikan lebih 400 aduan PIPEDA pada 2024. Ia mengeluarkan perintah mengikat terhadap Tim Hortons kerana mengumpul data lokasi tanpa persetujuan. Beberapa pengendali aplikasi kesihatan juga menerima perintah pada tahun itu.

Rang Undang-undang C-27: Tiga Undang-undang Baharu

Rang Undang-undang C-27 sedang melalui Parlimen. Ia mempunyai tiga bahagian.

Akta Perlindungan Privasi Pengguna (CPPA) menggantikan PIPEDA. Perubahan utama:

  • Peraturan had tujuan dan pengurangan data.
  • Peraturan persetujuan yang lebih kukuh.
  • Denda sehingga 3% daripada jualan global atau CAD $10 juta — yang mana lebih besar.
  • Hak kemudahalihan data.
  • Peraturan pendedahan untuk keputusan automatik.

Akta Kecerdasan Buatan dan Data (AIDA) menambah peraturan AI:

  • Peraturan berasaskan risiko untuk sistem AI.
  • Semakan risiko yang diperlukan untuk AI berimpak tinggi.
  • Peraturan pendedahan untuk AI yang mempengaruhi orang ramai.
  • Larangan AI yang dibina untuk menyebabkan kemudaratan.

Akta Tribunal Maklumat Peribadi dan Perlindungan Data mewujudkan badan rayuan baharu. Ini menggantikan proses Mahkamah Persekutuan semasa.

Lihat cara Kanada dibandingkan dengan undang-undang privasi lain dalam panduan pematuhan privasi global kami.

PII Kanada: Apa yang Perlu Dikesan

Fail Kanada mengandungi jenis ID yang unik. Alat anda mesti mengendalikan semuanya.

SIN (Nombor Insurans Sosial): Sembilan digit. Format: XXX-XXX-XXX. Ia menggunakan semak Luhn. SIN muncul dalam borang cukai, rekod gaji, dan fail faedah. Ia adalah ID Kanada yang paling sensitif.

Nombor kad kesihatan wilayah: Kanada mempunyai 13 wilayah dan teritori. Setiap satu menggunakan format yang berbeza. Tiada standard persekutuan. Format utama:

  • Ontario OHIP: 10 digit ditambah kod 2 huruf.
  • Alberta AHCIP: Nombor Kesihatan Peribadi 9 digit.
  • BC Services Card: PHN 10 digit.
  • Quebec RAMQ: 12 aksara — mengekod inisial nama keluarga dan tarikh lahir.

Alat yang patuh mesti menyokong kesemua 13 format.

Nombor Perniagaan CRA: Sembilan digit. Dikeluarkan oleh Agensi Hasil Kanada.

PII Dwibahasa: Inggeris dan Perancis

Kanada adalah dwibahasa secara rasmi. Borang persekutuan sering mencampurkan kedua-dua bahasa dalam satu halaman.

PII Perancis mempunyai keperluannya sendiri:

  • Nama: Nama Perancis menggunakan huruf bertanda. Alat yang terlepas tanda baca akan terlepas entiti.
  • Alamat: Alamat Quebec menggunakan istilah Perancis — Rue, Avenue, Boulevard, Chemin. Pengurai mesti mengendalikan ini.
  • Nombor RAMQ: Nombor kesihatan Quebec mengekod inisial nama keluarga. Pengesanan mesti sedar bahasa Perancis.

Untuk pandangan setara, lihat cara DPDPA India mengendalikan PII berbilang bahasa.

Risiko Kecukupan EU 2026

Keputusan kecukupan EU Kanada adalah dari 2001. Ia adalah yang pertama sekali diberikan oleh Suruhanjaya Eropah. Ia telah lulus setiap semakan setakat ini.

Semakan 2026 adalah berbeza. Dua isu menonjol.

Pertama: Undang-undang keselamatan siber C-26 Kanada (2024) memerlukan firma kritikal untuk melaporkan insiden kepada CSE. CSE adalah agensi perisikan isyarat Kanada. Suruhanjaya akan memeriksa sama ada akses CSE kepada data itu bercanggah dengan GDPR.

Kedua: Kanada masih beroperasi di bawah PIPEDA. Suruhanjaya telah menandakan penguatkuasaan PIPEDA sebagai lemah. CPPA belum berkuat kuasa.

Jika kecukupan digantung atau dibatalkan, semua pemindahan EU-Kanada mesti beralih kepada SCC atau BCR dengan serta-merta.

Mulakan merancang sekarang. Menunggu keputusan adalah terlambat.

Untuk konteks tentang cara risiko kecukupan telah mempengaruhi syarikat, lihat panduan denda GDPR kami.

Keperluan Pematuhan Minimum

Bagi organisasi dengan operasi Kanada, garis asas teknikal adalah:

  1. Pengesanan SIN dengan semak Luhn.
  2. Pemprosesan PII dwibahasa Inggeris dan Perancis.
  3. Pengesanan kad kesihatan Ontario OHIP.
  4. Pengesanan kad kesihatan Quebec RAMQ.
  5. Semua 13 format wilayah untuk kesediaan CPPA penuh.

Sumber

Sedia untuk melindungi data anda?

Mulakan pengenalan PII dengan 285+ jenis entiti dalam 48 bahasa.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.