PIPEDA (Personal Information Protection and Electronic Documents Act, Kanada)
Määritelmä
PIPEDA:n 10 periaatetta (Canadian Standards Association CAN/CSA-Q830:stä peräisin):
1. Vastuu — nimetä henkilötietojen suojelusta vastaava henkilö.
2. Tarkoituksen määrittäminen — ilmoittaa selvästi keräämisen tarkoitus.
3. Suostumus — hankkia tietoinen suostumus.
4. Keräämisen rajoitus — kerätä vain välttämätöntä.
5. Käytön rajoitus — käyttää vain ilmoitetuissa tarkoituksissa.
6. Oikeellisuus — pitää tiedot ajan tasalla.
7. Turvallisuustoimet — sopiva tekninen ja organisatorinen suojaus.
8. Läpinäkyvyys — julkinen tietosuojakäytäntö.
9. Pääsy henkilötietoihin — pääsy- ja oikaisuoikeus.
10. Valituksenteoikeus — Kanadan yksityisyydensuojavaltuutettuun.
PIPEDA ja sähköinen allekirjoitus: sähköinen allekirjoitus sisältää henkilötietojen käsittelyn (nimi, sähköpostiosoite, puhelinnumero, IP, istunnon metatiedot, valvontaketju). PIPEDA vaatii:
• allekirjoittajan tietoisen suostumuksen ennen keräämistä ;
• turvallisen säilytyksen (salaus levolla, rajoitettu pääsy) ;
• säilytysaika, joka on oikeassa suhteessa tarkoitukseen (10 vuotta kaupallisille sopimuksille on yleensä hyväksyttävä) ;
• pääsy-, korjaus- ja poistooikeus allekirjoittajan pyynnöstä ;
• pakollinen ilmoitus, jos rikkomus aiheuttaa todellisen vakavan vahingon riskin (vuodesta 2018).
Québecin laki 25: Québecin maakunnalla on oma laki (Laki 25 / henkilötietojen suojelun säännöksiä modernisoinninlaki, voimaan 2022-2024) joka syrjäyttää PIPEDA:n Québecin sisäiselle toiminnalle. Laki 25 on PIPEDA:ta tiukempi — yhdenmukainen eurooppalaisen GDPR:n kanssa useimmissa kohdissa: pakollinen nimenomainen suostumus, henkilötietojen suojelusta vastaavan nimeäminen, vaikutusarvioinnit (DPIA), sanktiot jopa 4 % maailmanlaajuisesta liikevaihdosta.
PIPEDA vs GDPR: Euroopan komissio tunnustaa PIPEDA:n tarjoavan "riittävän" suojan tason GDPR:n 45. artiklan mukaisesti (päätös 2002/2/EU vahvistettu 2024). Henkilötietojen siirrot EU:sta Kanadaan ovat siis sallittuja ilman lisäformaliteetista. Kanadalaisille organisaatioille, jotka toimivat EU:ssa, GDPR pysyy soveltuvana eurooppalaisissa asukkaisissa olevien tietojen osalta (eksterritoriaalisuus, 3. artikla).
Certyneon toteutus: PIPEDA + Laki 25 + GDPR vaatimuksenmukaisuus varmistettu tietosuoja-arkkitehtuurilla — suvereeni EU-isäntäpalvelu (IONOS Saksa), TLS 1.3 salaus siirron aikana + AES-256 levolla, pääsynvalvonta, täydellinen poistooikeus 30 päivässä, vaatimuksenmukaiset alihankkijat. Siirrot Kanadaan (harvat — vain tarvittaessa Kanadassa isännöidyt tilit) on ohjattu GDPR-PIPEDA vakiosopimuslausekkeilla.
Usein kysyttyjä kysymyksiä
Mikä on PIPEDA?
PIPEDA (Laki henkilötietojen suojelusta ja sähköisistä asiakirjoista) on Kanadan liittovaltion yksityisyyslaki, joka säätelee, miten yksityisen sektorin organisaatiot keräävät, käyttävät ja välittävät henkilötietoja liiketoiminnassa. Sen toinen osa myös tunnustaa sähköisille asiakirjoille ja allekirjoituksille saman oikeudellisen arvon kuin paperille.
Kenen on noudatettava PIPEDA:a?
PIPEDA:a sovelletaan yksityisen sektorin organisaatioihin, jotka käsittelevät henkilötietoja liiketoiminnassa kaikkialla Kanadassa, sekä kaikkiin liittovaltion sääntelyalaisiin yrityksiin. Québecilla, Brittiläisellä Kolumbialla ja Albertalla on omat lähes samankaltaiset lait, jotka soveltuvat sen sijaan osavaltioiden sisäiseen toimintaan.
Tunnustiko PIPEDA sähköisiä allekirjoituksia?
Kyllä. PIPEDA antaa sähköisille asiakirjoille ja allekirjoituksille saman oikeudellisen vaikutuksen kuin paperiversioille, ja määrittelee "turvallisen sähköisen allekirjoituksen" käyttötarkoituksiin, jotka vaativat korkeamman varmuustason.
Miten PIPEDA vertautuu GDPR:ään?
Molemmat suojaavat henkilötietoja ja antavat yksilöille oikeuksia suostumukseen ja pääsynoikeuteen, mutta PIPEDA perustuu periaatteisiin ja on kokonaisuudessaan vähemmän määräävä kuin GDPR, ja sen enimmäisseuraamukset ovat pienemmät. Organisaatiot, jotka palvelevat sekä Kanadaa että EU:ta, yleensä noudattavat tiukimpia vaatimuksia, GDPR:ää, kattamaan molemmat.
Mitä tapahtuu, jos PIPEDA:n noudattamatta jätetään?
Kanadan yksityisyydensuojavaltuutettu käsittelee valituksia ja voi saattaa asian liittovaltion tuomioistuimen käsiteltäväksi. Tietomurtoilmoitusten velvoitteiden laiminlyönti saattaa johtaa sakkoihin, jotka voivat olla enintään 100 000 CAD per rikkomus, lisäksi maineen vahingoittuminen ja mahdolliset tuomioistuimen määräämät vahingonkorvaukset.
Liittyvät oppaat
Aiheeseen liittyvät termit
Valmis soveltamaan näitä käsitteitä käytäntöön?
Certyneon avulla voit luoda eIDAS-yhteensopivia allekirjoituskuoria muutamalla klikkauksella, ilman asennusta.
