A lei de privacidade do Canadá está a mudar. O Gabinete do Comissário de Privacidade (OPC) aplica hoje a PIPEDA. O projeto de lei C-27 substituiria a PIPEDA por regras mais rigorosas. O acordo de transferência de dados entre o Canadá e a UE também está em revisão em 2026. Eis o que precisa de saber.
A lei de privacidade atual do Canadá
A PIPEDA é a principal lei de privacidade do setor privado do Canadá. Está em vigor desde 2001. Abrange empresas em setores regulados a nível federal. Aplica-se também em províncias sem lei de privacidade própria.
Três províncias têm as suas próprias leis: Alberta, Colúmbia Britânica e Quebec.
A Lei 25 do Quebec é a mais rigorosa. Entrou em vigor em fases em 2022 e 2023. Exige avaliações de impacto na privacidade e um responsável de privacidade designado. Está muito mais próxima do RGPD da UE do que a antiga PIPEDA.
O OPC tratou mais de 400 queixas relacionadas com a PIPEDA em 2024. Emitiu ordens vinculativas contra o Tim Hortons por recolha de dados de localização sem consentimento. Vários operadores de aplicações de saúde também receberam ordens nesse ano.
Projeto de lei C-27: Três novas leis
O projeto de lei C-27 avança no Parlamento. Tem três partes.
Lei de Proteção da Privacidade do Consumidor (CPPA) substitui a PIPEDA. Principais mudanças:
- Regras de limitação de finalidade e minimização de dados.
- Regras de consentimento mais rigorosas.
- Multas até 3 % das vendas globais ou CAD $10 M — o que for maior.
- Direitos de portabilidade de dados.
- Regras de divulgação para decisões automatizadas.
Lei de Inteligência Artificial e Dados (AIDA) acrescenta regras sobre IA:
- Regras baseadas no risco para sistemas de IA.
- Avaliações de risco obrigatórias para IA de alto impacto.
- Regras de divulgação para IA que afeta pessoas.
- Uma proibição de IA concebida para causar danos.
Lei do Tribunal de Proteção de Informação Pessoal e Dados cria um novo órgão de recurso. Isto substitui o atual processo do Tribunal Federal.
Veja como o Canadá se compara a outras leis de privacidade no nosso guia global de conformidade em privacidade.
PII canadiana: o que detetar
Os ficheiros canadianos contêm tipos de identificadores únicos. A sua ferramenta deve processar todos eles.
SIN (Número de Seguro Social): Nove dígitos. Formato: XXX-XXX-XXX. Usa a verificação Luhn. O SIN aparece em formulários fiscais, registos de pagamento e processos de prestações. É o identificador canadiano mais sensível.
Números de cartão de saúde provincial: O Canadá tem 13 províncias e territórios. Cada um usa um formato diferente. Não existe uma norma federal. Formatos principais:
- Ontario OHIP: 10 dígitos mais um código de 2 letras.
- Alberta AHCIP: Número de Saúde Pessoal de 9 dígitos.
- BC Services Card: PHN de 10 dígitos.
- Quebec RAMQ: 12 caracteres — codifica as iniciais do apelido e a data de nascimento.
Uma ferramenta conforme deve suportar os 13 formatos.
Número de empresa da CRA: Nove dígitos. Emitido pela Agência de Receitas do Canadá.
PII bilingue: inglês e francês
O Canadá é oficialmente bilingue. Os formulários federais misturam frequentemente ambas as línguas numa mesma página.
A PII em francês tem necessidades próprias:
- Nomes: Os nomes em francês usam letras acentuadas. Uma ferramenta que ignore os acentos perderá entidades.
- Moradas: As moradas do Quebec usam termos franceses — Rue, Avenue, Boulevard, Chemin. Os analisadores devem processá-los.
- Números RAMQ: O número de saúde do Quebec codifica as iniciais do apelido. A deteção deve ser adaptada ao francês.
Para uma comparação, veja como a DPDPA da Índia gere PII multilingue.
O risco de adequação da UE em 2026
A decisão de adequação da UE do Canadá data de 2001. Foi a primeira que a Comissão Europeia alguma vez concedeu. Passou por todas as revisões até agora.
A revisão de 2026 é diferente. Dois pontos se destacam.
Primeiro: a lei de cibersegurança C-26 do Canadá (2024) obriga as empresas críticas a reportar incidentes ao CSE. O CSE é a agência de inteligência de sinais do Canadá. A Comissão verificará se o acesso do CSE a esses dados conflitua com o RGPD.
Segundo: o Canadá ainda opera sob a PIPEDA. A Comissão sinalizou que a aplicação da PIPEDA é fraca. A CPPA ainda não está em vigor.
Se a adequação for suspensa ou revogada, todas as transferências UE-Canadá devem mudar imediatamente para SCCs ou BCRs.
Comece a planear agora. Esperar pela decisão é demasiado tarde.
Para contexto sobre o impacto do risco de adequação nas empresas, consulte o nosso guia de coimas do RGPD.
Requisitos mínimos de conformidade
Para organizações com operações canadianas, a base técnica é:
- Deteção do SIN com verificação Luhn.
- Processamento bilingue de PII em inglês e francês.
- Deteção de cartão de saúde Ontario OHIP.
- Deteção de cartão de saúde Quebec RAMQ.
- Os 13 formatos provinciais para conformidade total com a CPPA.