Канадское законодательство о конфиденциальности меняется. Сегодня Управление комиссара по вопросам конфиденциальности (OPC) обеспечивает соблюдение PIPEDA. Законопроект C-27 заменит PIPEDA более жёсткими правилами. Соглашение Канады с ЕС о передаче данных также подлежит пересмотру в 2026 году. Вот что вам нужно знать.
Действующее законодательство Канады о конфиденциальности
PIPEDA — главный канадский закон о конфиденциальности в частном секторе. Он действует с 2001 года. Распространяется на компании в отраслях федерального регулирования, а также в провинциях, не имеющих собственного закона о конфиденциальности.
Три провинции имеют собственные законы: Альберта, Британская Колумбия и Квебек.
Самый жёсткий — Закон 25 Квебека. Он вступил в силу поэтапно в 2022 и 2023 годах. Требует проведения оценки воздействия на конфиденциальность и назначения ответственного сотрудника. По духу он значительно ближе к GDPR ЕС, чем прежний PIPEDA.
OPC рассмотрело более 400 жалоб по PIPEDA в 2024 году. Оно выдало обязывающие предписания против Tim Hortons за сбор геолокационных данных без согласия. Ряд операторов медицинских приложений также получил предписания в том же году.
Законопроект C-27: три новых закона
Законопроект C-27 проходит через Парламент. Он состоит из трёх частей.
Закон о защите конфиденциальности потребителей (CPPA) заменяет PIPEDA. Основные изменения:
- Ограничения целей использования и требования сокращения данных.
- Усиленные правила согласия.
- Штрафы до 3% от глобальной выручки или CAD $10 млн — в зависимости от того, что больше.
- Права на переносимость данных.
- Правила раскрытия информации об автоматизированных решениях.
Закон об искусственном интеллекте и данных (AIDA) вводит требования в сфере ИИ:
- Риск-ориентированные правила для ИИ-систем.
- Обязательные оценки рисков для ИИ с высоким воздействием.
- Требования раскрытия информации для ИИ, влияющего на людей.
- Запрет на ИИ, созданный для причинения вреда.
Закон о Трибунале по персональной информации и защите данных учреждает новый апелляционный орган, заменяющий действующий порядок обжалования через Федеральный суд.
См. сравнение Канады с другими законами о конфиденциальности в нашем руководстве по глобальному соответствию в сфере конфиденциальности.
Канадские ПДн: что нужно обнаруживать
Канадские документы содержат уникальные типы идентификаторов. Ваш инструмент должен уметь работать со всеми из них.
SIN (номер социального страхования): девять цифр. Формат: XXX-XXX-XXX. Использует алгоритм Луна. SIN встречается в налоговых формах, документах о зарплате и документах на льготы. Это наиболее чувствительный канадский идентификатор.
Номера провинциальных полисов медицинского страхования: в Канаде 13 провинций и территорий. У каждой — свой формат. Федерального стандарта нет. Ключевые форматы:
- OHIP Онтарио: 10 цифр плюс 2-буквенный код.
- AHCIP Альберты: 9-значный Личный номер здоровья.
- Карта услуг Британской Колумбии: 10-значный PHN.
- RAMQ Квебека: 12 символов — кодирует инициалы фамилии и дату рождения.
Совместимый инструмент должен поддерживать все 13 форматов.
Бизнес-номер CRA: девять цифр. Выдаётся Канадским агентством по доходам.
Двуязычные ПДн: английский и французский
Канада официально двуязычна. Федеральные формы нередко содержат оба языка на одной странице.
Французскоязычные ПДн имеют собственные особенности:
- Имена: французские имена включают буквы с диакритическими знаками. Инструмент, не распознающий их, пропустит сущности.
- Адреса: квебекские адреса используют французские термины — Rue, Avenue, Boulevard, Chemin. Парсеры должны их обрабатывать.
- Номера RAMQ: квебекский номер медицинского полиса кодирует инициалы фамилии. Обнаружение должно учитывать особенности французского языка.
Для сравнения см. статью о том, как DPDPA Индии обрабатывает многоязычные ПДн.
Риск утраты статуса адекватности ЕС в 2026 году
Решение ЕС о признании Канады адекватной страной датируется 2001 годом — это было самое первое решение, когда-либо принятое Европейской комиссией. Все последующие проверки оно успешно прошло.
Проверка 2026 года иная. Выделяются два проблемных аспекта.
Во-первых: канадский Закон C-26 о кибербезопасности (2024) обязывает критически важные компании сообщать об инцидентах в CSE. CSE — это разведывательное агентство Канады по радиоперехвату. Комиссия проверит, не противоречит ли доступ CSE к этим данным GDPR.
Во-вторых: Канада по-прежнему действует в рамках PIPEDA. Комиссия отмечала слабость правоприменения по PIPEDA. CPPA ещё не вступил в силу.
Если статус адекватности будет приостановлен или отозван, все передачи данных между ЕС и Канадой должны будут немедленно переключиться на стандартные договорные условия или обязательные корпоративные правила.
Начинайте планировать сейчас. Ждать решения — уже слишком поздно.
О том, как риск утраты статуса адекватности ударял по компаниям, читайте в нашем руководстве по штрафам GDPR.
Минимальные требования к соответствию
Для организаций с операциями в Канаде технический базовый уровень следующий:
- Обнаружение SIN с проверкой по алгоритму Луна.
- Обработка двуязычных ПДн на английском и французском языках.
- Обнаружение карт OHIP Онтарио.
- Обнаружение карт RAMQ Квебека.
- Поддержка всех 13 провинциальных форматов для полной готовности к CPPA.