anonym.legal

By · Last updated 2026-06-05

Назад к блогуGDPR и соблюдение

OPC Канада: от PIPEDA к законопроекту C-27

Канадское OPC обеспечивает соблюдение PIPEDA, пока Парламент рассматривает законопроект C-27 с Законом об ИИ и данных. Канада сохраняет статус адекватной страны по GDPR ЕС, однако в 2026 году предстоит его пересмотр.

June 5, 202610 мин чтения
Canada OPCPIPEDA Bill C-27SIN detectionCanadian privacy lawEU adequacy

Канадское законодательство о конфиденциальности меняется. Сегодня Управление комиссара по вопросам конфиденциальности (OPC) обеспечивает соблюдение PIPEDA. Законопроект C-27 заменит PIPEDA более жёсткими правилами. Соглашение Канады с ЕС о передаче данных также подлежит пересмотру в 2026 году. Вот что вам нужно знать.

Действующее законодательство Канады о конфиденциальности

PIPEDA — главный канадский закон о конфиденциальности в частном секторе. Он действует с 2001 года. Распространяется на компании в отраслях федерального регулирования, а также в провинциях, не имеющих собственного закона о конфиденциальности.

Три провинции имеют собственные законы: Альберта, Британская Колумбия и Квебек.

Самый жёсткий — Закон 25 Квебека. Он вступил в силу поэтапно в 2022 и 2023 годах. Требует проведения оценки воздействия на конфиденциальность и назначения ответственного сотрудника. По духу он значительно ближе к GDPR ЕС, чем прежний PIPEDA.

OPC рассмотрело более 400 жалоб по PIPEDA в 2024 году. Оно выдало обязывающие предписания против Tim Hortons за сбор геолокационных данных без согласия. Ряд операторов медицинских приложений также получил предписания в том же году.

Законопроект C-27: три новых закона

Законопроект C-27 проходит через Парламент. Он состоит из трёх частей.

Закон о защите конфиденциальности потребителей (CPPA) заменяет PIPEDA. Основные изменения:

  • Ограничения целей использования и требования сокращения данных.
  • Усиленные правила согласия.
  • Штрафы до 3% от глобальной выручки или CAD $10 млн — в зависимости от того, что больше.
  • Права на переносимость данных.
  • Правила раскрытия информации об автоматизированных решениях.

Закон об искусственном интеллекте и данных (AIDA) вводит требования в сфере ИИ:

  • Риск-ориентированные правила для ИИ-систем.
  • Обязательные оценки рисков для ИИ с высоким воздействием.
  • Требования раскрытия информации для ИИ, влияющего на людей.
  • Запрет на ИИ, созданный для причинения вреда.

Закон о Трибунале по персональной информации и защите данных учреждает новый апелляционный орган, заменяющий действующий порядок обжалования через Федеральный суд.

См. сравнение Канады с другими законами о конфиденциальности в нашем руководстве по глобальному соответствию в сфере конфиденциальности.

Канадские ПДн: что нужно обнаруживать

Канадские документы содержат уникальные типы идентификаторов. Ваш инструмент должен уметь работать со всеми из них.

SIN (номер социального страхования): девять цифр. Формат: XXX-XXX-XXX. Использует алгоритм Луна. SIN встречается в налоговых формах, документах о зарплате и документах на льготы. Это наиболее чувствительный канадский идентификатор.

Номера провинциальных полисов медицинского страхования: в Канаде 13 провинций и территорий. У каждой — свой формат. Федерального стандарта нет. Ключевые форматы:

  • OHIP Онтарио: 10 цифр плюс 2-буквенный код.
  • AHCIP Альберты: 9-значный Личный номер здоровья.
  • Карта услуг Британской Колумбии: 10-значный PHN.
  • RAMQ Квебека: 12 символов — кодирует инициалы фамилии и дату рождения.

Совместимый инструмент должен поддерживать все 13 форматов.

Бизнес-номер CRA: девять цифр. Выдаётся Канадским агентством по доходам.

Двуязычные ПДн: английский и французский

Канада официально двуязычна. Федеральные формы нередко содержат оба языка на одной странице.

Французскоязычные ПДн имеют собственные особенности:

  • Имена: французские имена включают буквы с диакритическими знаками. Инструмент, не распознающий их, пропустит сущности.
  • Адреса: квебекские адреса используют французские термины — Rue, Avenue, Boulevard, Chemin. Парсеры должны их обрабатывать.
  • Номера RAMQ: квебекский номер медицинского полиса кодирует инициалы фамилии. Обнаружение должно учитывать особенности французского языка.

Для сравнения см. статью о том, как DPDPA Индии обрабатывает многоязычные ПДн.

Риск утраты статуса адекватности ЕС в 2026 году

Решение ЕС о признании Канады адекватной страной датируется 2001 годом — это было самое первое решение, когда-либо принятое Европейской комиссией. Все последующие проверки оно успешно прошло.

Проверка 2026 года иная. Выделяются два проблемных аспекта.

Во-первых: канадский Закон C-26 о кибербезопасности (2024) обязывает критически важные компании сообщать об инцидентах в CSE. CSE — это разведывательное агентство Канады по радиоперехвату. Комиссия проверит, не противоречит ли доступ CSE к этим данным GDPR.

Во-вторых: Канада по-прежнему действует в рамках PIPEDA. Комиссия отмечала слабость правоприменения по PIPEDA. CPPA ещё не вступил в силу.

Если статус адекватности будет приостановлен или отозван, все передачи данных между ЕС и Канадой должны будут немедленно переключиться на стандартные договорные условия или обязательные корпоративные правила.

Начинайте планировать сейчас. Ждать решения — уже слишком поздно.

О том, как риск утраты статуса адекватности ударял по компаниям, читайте в нашем руководстве по штрафам GDPR.

Минимальные требования к соответствию

Для организаций с операциями в Канаде технический базовый уровень следующий:

  1. Обнаружение SIN с проверкой по алгоритму Луна.
  2. Обработка двуязычных ПДн на английском и французском языках.
  3. Обнаружение карт OHIP Онтарио.
  4. Обнаружение карт RAMQ Квебека.
  5. Поддержка всех 13 провинциальных форматов для полной готовности к CPPA.

Источники

Готовы защитить ваши данные?

Начните анонимизацию PII с 285+ типов сущностей на 48 языках.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.