กฎหมายความเป็นส่วนตัวของแคนาดากำลังเปลี่ยนแปลง สำนักงานผู้บัญชาการความเป็นส่วนตัว (OPC) บังคับใช้ PIPEDA ในปัจจุบัน Bill C-27 จะแทนที่ PIPEDA ด้วยกฎที่เข้มแข็งกว่า ข้อตกลงการโอนข้อมูล EU ของแคนาดายังอยู่ระหว่างการทบทวนในปี 2026 นี่คือสิ่งที่คุณต้องรู้
กฎหมายความเป็นส่วนตัวปัจจุบันของแคนาดา
PIPEDA เป็นกฎหมายความเป็นส่วนตัวภาคเอกชนหลักของแคนาดา มีผลบังคับใช้ตั้งแต่ปี 2001 ครอบคลุมบริษัทในอุตสาหกรรมที่กำกับดูแลระดับสหพันธรัฐ และใช้กับจังหวัดที่ไม่มีกฎหมายความเป็นส่วนตัวของตัวเอง
สามจังหวัดมีกฎหมายของตัวเอง: Alberta, British Columbia และ Quebec
กฎหมาย 25 ของ Quebec เข้มงวดที่สุด มีผลบังคับใช้เป็นระยะในปี 2022 และ 2023 กำหนดให้ตรวจสอบผลกระทบความเป็นส่วนตัวและแต่งตั้งเจ้าหน้าที่ความเป็นส่วนตัว ใกล้เคียงกับ GDPR ของ EU มากกว่า PIPEDA เดิม
OPC จัดการคำร้องเรียน PIPEDA มากกว่า 400 รายการในปี 2024 ออกคำสั่งที่มีผลผูกพันต่อ Tim Hortons สำหรับการรวบรวมข้อมูลตำแหน่งโดยไม่ได้รับความยินยอม ผู้ให้บริการแอปสุขภาพหลายรายยังได้รับคำสั่งในปีนั้น
Bill C-27: กฎหมายใหม่สามฉบับ
Bill C-27 กำลังผ่านรัฐสภา มีสามส่วน
Consumer Privacy Protection Act (CPPA) แทนที่ PIPEDA การเปลี่ยนแปลงหลัก:
- กฎข้อจำกัดวัตถุประสงค์และการลดข้อมูล
- กฎความยินยอมที่เข้มแข็งขึ้น
- ค่าปรับสูงถึง 3% ของยอดขายทั่วโลกหรือ CAD 10M แล้วแต่จำนวนใดจะมากกว่า
- สิทธิ์การพกพาข้อมูล
- กฎการเปิดเผยสำหรับการตัดสินใจอัตโนมัติ
Artificial Intelligence and Data Act (AIDA) เพิ่มกฎ AI:
- กฎตามความเสี่ยงสำหรับระบบ AI
- การตรวจสอบความเสี่ยงที่จำเป็นสำหรับ AI ที่มีผลกระทบสูง
- กฎการเปิดเผยสำหรับ AI ที่กระทบต่อบุคคล
- ห้าม AI ที่สร้างขึ้นเพื่อก่อให้เกิดอันตราย
Personal Information and Data Protection Tribunal Act สร้างหน่วยงานอุทธรณ์ใหม่ แทนที่กระบวนการศาลสหพันธรัฐในปัจจุบัน
ดูวิธีที่แคนาดาเปรียบเทียบกับกฎหมายความเป็นส่วนตัวอื่น ๆ ใน คู่มือการปฏิบัติตามความเป็นส่วนตัวทั่วโลก
PII ของแคนาดา: สิ่งที่ต้องตรวจจับ
แฟ้มของแคนาดามีประเภท ID เฉพาะ เครื่องมือของคุณต้องรองรับทั้งหมด
SIN (Social Insurance Number): เก้าหลัก รูปแบบ: XXX-XXX-XXX ใช้การตรวจสอบ Luhn SIN ปรากฏในแบบฟอร์มภาษี บันทึกเงินเดือน และแฟ้มสวัสดิการ เป็น ID ที่ละเอียดอ่อนที่สุดของแคนาดา
หมายเลขบัตรสุขภาพประจำจังหวัด: แคนาดามี 13 จังหวัดและดินแดน แต่ละแห่งใช้รูปแบบที่แตกต่างกัน ไม่มีมาตรฐานระดับสหพันธรัฐ รูปแบบหลัก:
- Ontario OHIP: 10 หลักพร้อมรหัสตัวอักษร 2 ตัว
- Alberta AHCIP: Personal Health Number 9 หลัก
- BC Services Card: PHN 10 หลัก
- Quebec RAMQ: 12 อักขระ เข้ารหัสตัวย่อนามสกุลและวันเกิด
เครื่องมือที่ปฏิบัติตามกฎหมายต้องรองรับรูปแบบทั้ง 13 แบบ
CRA Business Number: เก้าหลัก ออกโดย Canada Revenue Agency
PII สองภาษา: ภาษาอังกฤษและฝรั่งเศส
แคนาดาเป็นประเทศสองภาษาอย่างเป็นทางการ แบบฟอร์มระดับสหพันธรัฐมักผสมทั้งสองภาษาในหน้าเดียว
PII ภาษาฝรั่งเศสมีความต้องการเฉพาะ:
- ชื่อ: ชื่อฝรั่งเศสใช้ตัวอักษรที่มีเครื่องหมายกำกับ เครื่องมือที่พลาดเครื่องหมายกำกับจะพลาด entity
- ที่อยู่: ที่อยู่ Quebec ใช้คำภาษาฝรั่งเศส เช่น Rue, Avenue, Boulevard, Chemin ตัวแยกวิเคราะห์ต้องรองรับเหล่านี้
- หมายเลข RAMQ: หมายเลขสุขภาพของ Quebec เข้ารหัสตัวย่อนามสกุล การตรวจจับต้องรองรับภาษาฝรั่งเศส
สำหรับมุมมองเปรียบเทียบ ดูวิธีที่ DPDPA ของอินเดียจัดการ PII หลายภาษา
ความเสี่ยงความเพียงพอ EU ปี 2026
การตัดสินใจความเพียงพอ EU ของแคนาดามาจากปี 2001 เป็นฉบับแรกที่คณะกรรมาธิการยุโรปออกให้ ผ่านการทบทวนทุกครั้งจนถึงปัจจุบัน
การทบทวนปี 2026 แตกต่างออกไป สองประเด็นโดดเด่น
ประการแรก: กฎหมายความปลอดภัยไซเบอร์ C-26 ของแคนาดา (2024) กำหนดให้บริษัทโครงสร้างพื้นฐานสำคัญรายงานเหตุการณ์ต่อ CSE ซึ่งเป็นหน่วยงานข่าวกรองสัญญาณของแคนาดา คณะกรรมาธิการจะตรวจสอบว่าการเข้าถึงข้อมูลของ CSE ขัดแย้งกับ GDPR หรือไม่
ประการที่สอง: แคนาดายังคงดำเนินงานภายใต้ PIPEDA คณะกรรมาธิการได้ตั้งข้อสังเกตเกี่ยวกับการบังคับใช้ PIPEDA ที่อ่อนแอ CPPA ยังไม่มีผลบังคับใช้
หากระงับหรือเพิกถอนความเพียงพอ การโอนข้อมูล EU-แคนาดาทั้งหมดต้องเปลี่ยนเป็น SCC หรือ BCR ทันที
เริ่มวางแผนตอนนี้ รอการตัดสินใจสายเกินไปแล้ว
สำหรับบริบทเกี่ยวกับความเสี่ยงความเพียงพอที่ส่งผลกระทบต่อบริษัท ดู คู่มือค่าปรับ GDPR
ข้อกำหนดการปฏิบัติตามขั้นต่ำ
สำหรับองค์กรที่มีการดำเนินงานในแคนาดา พื้นฐานทางเทคนิคคือ:
- การตรวจจับ SIN พร้อมการตรวจสอบ Luhn
- การประมวลผล PII สองภาษาภาษาอังกฤษและฝรั่งเศส
- การตรวจจับบัตรสุขภาพ Ontario OHIP
- การตรวจจับบัตรสุขภาพ Quebec RAMQ
- รูปแบบทั้ง 13 จังหวัดสำหรับความพร้อมด้าน CPPA อย่างครบถ้วน