Gå til hovedindhold
Certyneo
Ordlistebegreb · P

PIPEDA (Personal Information Protection and Electronic Documents Act, Canada)

Definition

PIPEDA (Personal Information Protection and Electronic Documents Act, på dansk: Lov om beskyttelse af personlige oplysninger og elektroniske dokumenter) er Canadas føderale lov om beskyttelse af personlige oplysninger i den private sektor (L.C. 2000, kap. 5). Den regulerer indsamling, brug og offentliggørelse af personlige oplysninger i handelsaktiviteter på tværs af provinser og internationale grænser. Det er Canadas ækvivalent til den europæiske GDPR, selvom den er mindre streng på nogle punkter (implicit samtykke nogle gange tilladt, lavere økonomiske sanktioner).

PIPEDAs 10 principper (baseret på Canadian Standards Association CAN/CSA-Q830):
1. Ansvarlighed — udpeg en ansvarlig for beskyttelse af personlige oplysninger.
2. Bestemmelse af formål — klart annoncere formålet med indsamlingen.
3. Samtykke — indhente oplyst samtykke.
4. Begrænsning af indsamling — indsamle kun det strengt nødvendige.
5. Begrænsning af brug — kun bruge til de annoncerede formål.
6. Nøjagtighed — holde data opdaterede.
7. Sikkerhedsforanstaltninger — passende teknisk og organisatorisk beskyttelse.
8. Transparens — offentlig privatlivspolitik.
9. Adgang til personlige oplysninger — ret til adgang og rettelse.
10. Mulighed for at indgive klage — til Canadas kommissær for privatlivsbeskyttelse.

PIPEDA og elektronisk signatur: elektronisk signatur indebærer behandling af personlige oplysninger (navn, e-mailadresse, telefonnummer, IP, sessionmetadata, revisionssti). PIPEDA kræver:
• oplyst samtykke fra underskriveren før indsamling;
• sikker opbevaring (kryptering i hvile, begrænset adgang);
• opbevaringsperiode proportional med formålet (10 år for kommercielle kontrakter er generelt acceptabelt);
• ret til adgang, rettelse og sletning på anmodning fra underskriveren;
• obligatorisk underretning ved brud, der udgør en reel risiko for alvorlig skade (siden 2018).

Quebecs lov 25: provinsen Quebec har sin egen lov (Lov 25 / Loi modernisant les dispositions sur la protection des renseignements personnels, ikrafttrådt 2022-2024), som prioriteres før PIPEDA for aktiviteter inden for Quebec. Lov 25 er strengere end PIPEDA — tilpasset det europæiske GDPR på de fleste punkter: obligatorisk eksplicit samtykke, udpegning af en ansvarlig for beskyttelse af personlige oplysninger, konsekvensevalueringer (DPIA), sanktioner op til 4 % af globalt omsætning.

PIPEDA vs GDPR: Kommissionen anerkender PIPEDA som tilbyder et "tilstrækkeligt" beskyttelsesniveau i henhold til artikel 45 i GDPR (afgørelse 2002/2/EF bekræftet 2024). Overføringer af personlige oplysninger fra EU til Canada er derfor autoriseret uden yderligere formaliteter. For canadiske organisationer, der opererer i EU, gælder GDPR for data fra europæiske beboere (ekstraterritorialitet, artikel 3).

Certyneo-implementering: PIPEDA + Lov 25 + GDPR-overholdelse sikret gennem vores dataprotektionsarkitektur — suveræn EU-hosting (IONOS Tyskland), TLS 1.3-kryptering i transit + AES-256 i hvile, adgangslogning, ret til fuldstændig sletning inden for 30 dage, kompatible underprocessorer. Overføringer til Canada (sjælden — kun konti hostet efter anmodning i Canada) er reguleret af GDPR-PIPEDA standardkontraktklausuler.

Ofte stillede spørgsmål

Hvad er PIPEDA?

PIPEDA (Lov om beskyttelse af personlige oplysninger og elektroniske dokumenter) er Canadas føderale privatlivslov, der regulerer, hvordan organisationer i den private sektor indsamler, bruger og kommunikerer personlige oplysninger i forbindelse med kommercielle aktiviteter. Dens anden del anerkender også elektroniske dokumenter og signaturer som at have samme juridiske værdi som papir.

Hvem skal overholde PIPEDA?

PIPEDA gælder for organisationer i den private sektor, der behandler personlige oplysninger i forbindelse med kommercielle aktiviteter overalt i Canada, samt alle virksomheder under føderal regulering. Quebec, Britisk Columbia og Alberta har egne loven der er stort set identiske og gælder i stedet for aktiviteter inden for provinsen.

Anerkender PIPEDA elektroniske signaturer?

Ja. PIPEDA giver elektroniske dokumenter og signaturer samme juridiske virkning som deres papirequivalenter og definerer en «sikret elektronisk signatur» til formål, der kræver et højere sikringsniveau.

Hvordan sammenligner PIPEDA sig med RGPD?

Begge beskytter personlige data og giver enkeltpersoner samtykke- og adgangsrettigheder, men PIPEDA er baseret på principper og er generelt mindre foreskrivende end RGPD, med lavere maksimale bøder. Organisationer, der betjener både Canada og EU, tilpasser sig generelt den strengeste standard, RGPD, for at dække begge.

Hvad sker der ved manglende overholdelse af PIPEDA?

Canadas privatlivsbeskyttelseskommisær behandler klager og kan anmode om retsopgør ved Forbundsretten. Manglende overholdelse af brud-notifikationsforpligtelser udsætter for bøder på op til 100.000 CAD pr. overtrædelse, plus skade på omdømme og mulige erstatninger pålagt af en domstol.

Klar til at omsætte disse begreber i praksis?

Med Certyneo kan du oprette eIDAS-kompatible signaturkuverter med få klik, uden installation.