Kanadský zákon o ochrane súkromia sa mení. Úrad komisára pre ochranu súkromia (OPC) dnes presadzuje PIPEDA. Bill C-27 by nahradil PIPEDA silnejšími pravidlami. Kanadská dohoda o prenose údajov s EÚ je tiež predmetom preskúmania v roku 2026. Tu je to, čo potrebujete vedieť.
Súcasný kanadský zákon o ochrane súkromia
PIPEDA je hlavným kanadským zákonom o ochrane súkromia v súkromnom sektore. Platí od roku 2001. Vzťahuje sa na spolocnosti v federálne regulovaných odvetviach. Platí tiež v provinciách bez vlastného zákona o ochrane súkromia.
Tri provincie majú vlastné zákony: Alberta, Britská Kolumbia a Quebec.
Quebecký zákon 25 je najprísnejší. Nadobudol úcinnosť vo fázach v rokoch 2022 a 2023. Vyžaduje posúdenia vplyvu na ochranu súkromia a menovaného zodpovedného pracovníka za ochranu súkromia. Je oveľa bližšie k európskemu GDPR ako starý PIPEDA.
OPC vybavil v roku 2024 viac ako 400 sťažností podľa PIPEDA. Vydal záväzné príkazy voči Tim Hortons za zhromažďovanie údajov o polohe bez súhlasu. Niekoľko prevádzkovateľov zdravotných aplikácií tiež dostalo v tom roku príkazy.
Bill C-27: Tri nové zákony
Bill C-27 prechádza parlamentom. Má tri casti.
Consumer Privacy Protection Act (CPPA) nahrádza PIPEDA. Kľúcové zmeny:
- Pravidlá obmedzenia účelu a minimalizácie údajov.
- Silnejšie pravidlá súhlasu.
- Pokuty až do 3 % globálnych tržieb alebo 10 mil. CAD - podľa toho, co je vyššie.
- Práva na prenosnosť údajov.
- Pravidlá zverejňovania pre automatizované rozhodnutia.
Artificial Intelligence and Data Act (AIDA) pridáva pravidlá AI:
- Pravidlá založené na riziku pre systémy AI.
- Povinné hodnotenia rizika pre AI s vysokým dopadom.
- Pravidlá zverejňovania pre AI, ktorá ovplyvňuje ľudí.
- Zákaz AI navrhnutej na spôsobenie škody.
Personal Information and Data Protection Tribunal Act zriaďuje nový odvolací orgán. Ten nahrádza súcasný proces Federálneho súdu.
Pozrite si, ako Kanada porovnáva s inými zákonmi o ochrane súkromia v našom globálnom sprievodcovi súladom s ochranou súkromia.
Kanadské PII: Čo detekovať
Kanadské súbory obsahujú jedinecné typy ID. Váš nástroj musí spracovávať všetky z nich.
SIN (Číslo sociálneho poistenia): Deväť číslic. Formát: XXX-XXX-XXX. Používa Luhnovo overenie. SIN sa objavuje v daňových formulároch, mzdových záznamoch a súboroch dávok. Je to najcitlivejší kanadský identifikátor.
Čísla preukazov zdravotného poistenia podľa provincie: Kanada má 13 provincií a území. Každá používa iný formát. Neexistuje federálny štandard. Kľúcové formáty:
- Ontario OHIP: 10 číslic plus 2-písmenný kód.
- Alberta AHCIP: 9-miestne osobné zdravotné číslo.
- BC Services Card: 10-miestne PHN.
- Quebec RAMQ: 12 znakov - obsahuje iniciály priezviska a dátum narodenia.
Kompatibilný nástroj musí podporovať všetkých 13 formátov.
CRA Business Number: Deväť číslic. Vydáva Kanadská daňová agentúra.
Dvojjazyčné PII: Angličtina a francúzština
Kanada je oficiálne dvojjazyčná. Federálne formuláre casto miešajú oba jazyky na jednej stránke.
Francúzske PII má svoje vlastné potreby:
- Mená: Francúzske mená používajú diakritiku. Nástroj, ktorý diakritiku prehliadne, zmešká entity.
- Adresy: Québecké adresy používajú francúzske výrazy - Rue, Avenue, Boulevard, Chemin. Analyzátory musia tieto spracovávať.
- Čísla RAMQ: Québecké zdravotné číslo kóduje iniciály priezviska. Detekcia musí byť jazykovo uvedomelá v oblastí francúzštiny.
Pre porovnanie pozrite, ako indická DPDPA spracúva viacjazyčné PII.
Riziko primeranosti EÚ v roku 2026
Kanadské rozhodnutie EÚ o primeranosti pochádza z roku 2001. Bolo to úplne prvé rozhodnutie Európskej komisie. Doteraz prešlo každým preskúmaním.
Preskúmanie v roku 2026 je iné. Vynikajú dva problémy.
Po prvé: Kanadský zákon C-26 o kybernetickej bezpecnosti (2024) vyžaduje, aby kritické firmy hlásili incidenty CSE. CSE je kanadská spravodajská agentúra pre signálové spravodajstvo. Komisia overí, ci prístup CSE k týmto údajom nie je v rozpore s GDPR.
Po druhé: Kanada stále funguje podľa PIPEDA. Komisia upozornila na slabé presadzovanie PIPEDA. CPPA ešte nie je v platnosti.
Ak by bola primeranosť pozastavená alebo odvolaná, všetky prenosy EÚ-Kanada by museli okamžite prejsť na SCC alebo BCR. Firmy spoliehajúce sa iba na primeranosť pri prenosoch EÚ-Kanada by cez noc ccelili medzerám.
Zacnite plánovať teraz. Cakaie na rozhodnutie je príliš neskoro.
Pre kontext o tom, ako riziko primeranosti poškodilo spolocnosti, pozrite náš sprievodcu pokutami GDPR.
Minimálne požiadavky na súlad
Pre organizácie s kanadskými operáciami je technický základ:
- Detekcia SIN s overením Luhn.
- Dvojjazyčné spracovanie PII v angličtine a francúzštine.
- Detekcia zdravotnej karty Ontario OHIP.
- Detekcia zdravotnej karty Quebec RAMQ.
- Všetkých 13 provinciálnych formátov pre úplnú pripravenosť na CPPA.