Legislația canadiană privind confidențialitatea se schimbă. Biroul Comisarului pentru Confidențialitate (OPC) aplică astăzi PIPEDA. Legea C-27 ar înlocui PIPEDA cu reguli mai stricte. Acordul canadian privind transferurile de date cu UE este și el supus revizuirii în 2026. Iată ce trebuie să știți.
Legea canadiană actuală privind confidențialitatea
PIPEDA este principala lege canadiană privind confidențialitatea în sectorul privat. Este în vigoare din 2001. Acoperă companiile din industriile reglementate la nivel federal. Se aplică și în provinciile fără propria lege privind confidențialitatea.
Trei provincii au propriile legi: Alberta, Columbia Britanică și Quebec.
Legea 25 din Quebec este cea mai strictă. A intrat în vigoare în etape în 2022 și 2023. Impune revizuiri ale impactului asupra confidențialității și un responsabil cu confidențialitatea desemnat. Este mult mai apropiată de GDPR-ul UE decât vechea PIPEDA.
OPC a gestionat peste 400 de plângeri PIPEDA în 2024. A emis ordine obligatorii împotriva Tim Hortons pentru colectarea datelor de localizare fără consimțământ. Mai mulți operatori de aplicații medicale au primit și ei ordine în acel an.
Legea C-27: Trei noi legi
Legea C-27 este în curs de dezbatere parlamentară. Are trei componente.
Legea privind protecția confidențialității consumatorilor (CPPA) înlocuiește PIPEDA. Modificări cheie:
- Reguli privind limitele de scop și reducerea datelor.
- Reguli mai stricte privind consimțământul.
- Amenzi de până la 3% din vânzările globale sau 10 milioane de dolari canadieni — oricare este mai mare.
- Drepturi de portabilitate a datelor.
- Reguli de transparență pentru deciziile automate.
Legea privind inteligența artificială și datele (AIDA) adaugă reguli privind IA:
- Reguli bazate pe risc pentru sistemele IA.
- Revizuiri obligatorii de risc pentru IA cu impact ridicat.
- Reguli de transparență pentru IA care afectează persoanele.
- Interdicție privind IA concepută să cauzeze prejudicii.
Legea privind Tribunalul pentru informații personale și protecția datelor creează un nou organism de apel. Acesta înlocuiește actualul proces al Curții Federale.
Consultați cum se compară Canada cu alte legi privind confidențialitatea în ghidul nostru global de conformitate.
Datele cu caracter personal canadiene: ce trebuie detectat
Documentele canadiene conțin tipuri unice de ID. Instrumentul dvs. trebuie să le gestioneze pe toate.
SIN (Numărul de Asigurare Socială): Nouă cifre. Format: XXX-XXX-XXX. Utilizează verificarea Luhn. SIN apare în formularele fiscale, statele de plată și dosarele de beneficii. Este cel mai sensibil ID canadian.
Numerele cardurilor de sănătate provinciale: Canada are 13 provincii și teritorii. Fiecare utilizează un format diferit. Nu există un standard federal. Formate cheie:
- Ontario OHIP: 10 cifre plus un cod de 2 litere.
- Alberta AHCIP: Număr Personal de Sănătate cu 9 cifre.
- Cardul de servicii BC: PHN cu 10 cifre.
- Quebec RAMQ: 12 caractere — codifică inițialele numelui de familie și data nașterii.
Un instrument conform trebuie să suporte toate cele 13 formate.
Numărul de afaceri CRA: Nouă cifre. Emis de Canada Revenue Agency.
Datele cu caracter personal bilingve: engleză și franceză
Canada este oficial bilingvă. Formularele federale amestecă adesea ambele limbi pe aceeași pagină.
Datele cu caracter personal în franceză au propriile cerințe:
- Nume: Numele franceze utilizează litere cu diacritice. Un instrument care le omite va rata entitățile.
- Adrese: Adresele din Quebec utilizează termeni francezi — Rue, Avenue, Boulevard, Chemin. Parserul trebuie să le gestioneze.
- Numerele RAMQ: Cardul de sănătate din Quebec codifică inițialele numelui de familie. Detectarea trebuie să fie conștientă de limbă.
Pentru o perspectivă comparativă, consultați cum DPDPA din India gestionează datele cu caracter personal multilingve.
Riscul de adecvare UE în 2026
Decizia de adecvare UE a Canadei datează din 2001. A fost prima pe care Comisia Europeană a acordat-o vreodată. A trecut toate revizuirile de până acum.
Revizuirea din 2026 este diferită. Două probleme se evidențiază.
În primul rând: legea canadiană de securitate cibernetică C-26 (2024) impune firmelor critice să raporteze incidentele la CSE. CSE este agenția canadiană de informații privind semnalele. Comisia va verifica dacă accesul CSE la acele date contravine GDPR.
În al doilea rând: Canada funcționează încă sub PIPEDA. Comisia a semnalat că aplicarea PIPEDA este slabă. CPPA nu este încă în vigoare.
Dacă adecvarea este suspendată sau revocată, toate transferurile UE-Canada trebuie să treacă imediat la SCC sau BCR.
Începeti să planificați acum. Așteptarea deciziei este prea târziu.
Pentru context privind modul în care riscul de adecvare a afectat companiile, consultați ghidul nostru privind amenzile GDPR.
Cerințe minime de conformitate
Pentru organizațiile cu operațiuni în Canada, baza tehnică este:
- Detectarea SIN cu verificarea Luhn.
- Prelucrarea datelor cu caracter personal bilingve în engleză și franceză.
- Detectarea cardului de sănătate OHIP din Ontario.
- Detectarea cardului de sănătate RAMQ din Quebec.
- Toate cele 13 formate provinciale pentru pregătirea completă CPPA.