Přejít na hlavní obsah
Certyneo
Termín glosáře · P

PIPEDA (Personal Information Protection and Electronic Documents Act, Kanada)

Definice

PIPEDA (Personal Information Protection and Electronic Documents Act, česky: Zákon o ochraně osobních údajů a elektronických dokumentů) je kanadský federální zákon na ochranu osobních údajů v soukromém sektoru (S.C. 2000, c. 5). Upravuje sběr, používání a zveřejňování osobních údajů v rámci obchodních činností mezi provinciemi a mezinárodně. Je kanadským ekvivalentem evropského GDPR, ačkoliv méně přísný v některých ohledech (v některých případech přijatý implicitní souhlas, nižší finanční sankce).

10 principů PIPEDA (vycházející z Canadian Standards Association CAN/CSA-Q830):
1. Odpovědnost — určit zodpovědnou osobu pro ochranu osobních údajů.
2. Určení účelů — jasně oznámit účel sběru.
3. Souhlas — získat vědomý souhlas.
4. Omezení sběru — sbírat pouze nezbytné údaje.
5. Omezení použití — používat pouze pro oznámené účely.
6. Přesnost — udržovat data aktuální.
7. Bezpečnostní opatření — vhodná technická a organizační ochrana.
8. Transparentnost — veřejná zásada ochrany soukromí.
9. Přístup k osobním údajům — právo na přístup a opravu.
10. Možnost podat stížnost — Komisariátu na ochranu soukromí Kanady.

PIPEDA a elektronický podpis: Elektronický podpis zahrnuje zpracování osobních údajů (jméno, e-mailová adresa, telefonní číslo, IP, metadata relace, audit trail). PIPEDA vyžaduje:
• vědomý souhlas podepisujícího před sběrem;
• bezpečné ukládání (šifrování v klidu, omezený přístup);
• dobu uchovávání úměrnou účelu (10 let pro obchodní smlouvy je obecně přijato);
• právo na přístup, opravu a vymazání na základě žádosti podepisujícího;
• povinné oznámení v případě porušení představujícího skutečné riziko závažné újmy (od roku 2018).

Zákon 25 Quebecu: provincie Québec má svůj vlastní zákon (Zákon 25 / Zákon o modernizaci ustanovení týkajících se ochrany osobních údajů, vstoupil v platnost 2022-2024), který má přednost před PIPEDA pro činnosti pouze v rámci Quebecu. Zákon 25 je přísnější než PIPEDA — v souladu s evropským GDPR v nejvíce ohledech: povinný explicitní souhlas, určení osoby odpovědné za ochranu osobních údajů, dopadové posouzení (EFVP), sankce až do 4 % celosvětového obratu.

PIPEDA vs GDPR: Evropská komise uznává PIPEDA za nabízející "adekvátní" úroveň ochrany ve smyslu článku 45 GDPR (rozhodnutí 2002/2/ES potvrzené 2024). Přenosy osobních údajů z EU do Kanady jsou tedy povoleny bez dalších formalit. Pro kanadské organizace působící v EU zůstává GDPR použitelný na údaje rezidentů evropských (extrateritorialita, článek 3).

Implementace Certyneo: Shoda s PIPEDA + Zákon 25 + GDPR zajištěna naší architekturou ochrany údajů — suverénní hostování EU (IONOS Německo), šifrování TLS 1.3 při přenosu + AES-256 v klidu, protokolování přístupu, právo na úplné vymazání během 30 dnů, subdodavatelé v souladu. Přenosy do Kanady (vzácné — pouze účty hostované na vyžádání v Kanadě) jsou řízeny standardními smluvními doložkami GDPR-PIPEDA.

Často se ptáte

Co je PIPEDA?

PIPEDA (Zákon o ochraně osobních údajů a elektronických dokumentech) je kanadský federální zákon na ochranu soukromí, který upravuje způsob, jakým organizace v soukromém sektoru sbírají, používají a komunikují osobní údaje v rámci obchodních činností. Její druhá část také dává elektronickým dokumentům a podpisům stejnou právní hodnotu jako papíru.

Kdo se musí řídit PIPEDA?

PIPEDA se vztahuje na organizace v soukromém sektoru, které zpracovávají osobní údaje v rámci obchodních činností v celé Kanadě, stejně jako na všechny podniky podléhající federální regulaci. Québec, Britská Kolumbie a Alberta mají v podstatě podobné zákony, které se místo toho vztahují na činnosti pouze v rámci provincií.

Uznává PIPEDA elektronické podpisy?

Ano. PIPEDA poskytuje elektronickým dokumentům a podpisům stejný právní účinek jako jejich papírovým ekvivalentům a definuje "bezpečný elektronický podpis" pro použití vyžadující vyšší úroveň záruky.

Jak se PIPEDA srovnává s GDPR?

Obě chránią osobní údaje a poskytují jednotlivcům práva na souhlas a přístup, ale PIPEDA se opírá o principy a je celkově méně předpisující než GDPR, s nižšími maximálními pokutami. Organizace sloužící jak Kanadě, tak EU se obvykle řídí přísnější normou, GDPR, aby splnily obě.

Co se stane v případě porušení PIPEDA?

Úřad kanadského komisaře pro ochranu osobních údajů řeší stížnosti a může se obrátit na Federální soud. Nesplnění povinností oznamovat porušení bezpečnosti vystavuje pokutám až do výše 100 000 CAD za porušení, plus škodám na reputaci a možným náhradám škody vydaným soudem.

Připraveni uvést tyto koncepty do praxe?

Certyneo vám umožňuje vytvářet podpisové obálky v souladu s eIDAS několika kliknutími, bez instalace.