Ugrás a fő tartalomra
Certyneo
Szószedet kifejezés · P

PIPEDA (Personal Information Protection and Electronic Documents Act, Kanada)

Meghatározás

A PIPEDA (Personal Information Protection and Electronic Documents Act, magyarul: Személyes Információvédelem és Elektronikus Dokumentumok Törvénye) a kanadai szövetségi jogszabály a személyes adatok védelméről a magánsektorban (L.C. 2000, ch. 5). Az interprovincializálták a gyűjtés, felhasználás és személyes információk nyilvánosságra hozatalát szabályozza nemzetközi kereskedelmi tevékenységekben. Kanadai megfelelője az európai RGPD-nek, bár egyes pontokon kevésbé szigorú (néha hallgatólagos beleegyezés elfogadott, alacsonyabb pénzbírságok).

A PIPEDA 10 alapelve (a Canadian Standards Association CAN/CSA-Q830 alapján) :
1. Felelősség — személyes adatvédelmi felelős kijelölése.
2. Célmeghatározás — a gyűjtés céljának egyértelmű közlése.
3. Beleegyezés — tájékozott beleegyezés beszerzése.
4. Gyűjtés korlátozása — csak a szükségesek gyűjtése.
5. Felhasználás korlátozása — csak a közölt célokra való felhasználás.
6. Pontosság — az adatok naprakészen tartása.
7. Biztonsági intézkedések — megfelelő műszaki és szervezeti védelem.
8. Átláthatóság — nyilvános adatvédelmi szabályzat.
9. Hozzáférés személyes információkhoz — hozzáférési és helyesbítési jog.
10. Panasz benyújtásának lehetősége — a Kanadai Magánélet Védelmi Biztosához.

PIPEDA és elektronikus aláírás : az elektronikus aláírás személyes adatok feldolgozásával jár (név, e-mail cím, telefonszám, IP, munkamenet metaadatai, auditnyom). A PIPEDA megköveteli:
• az aláíró tájékozott beleegyezését az adatgyűjtés előtt ;
• biztonságos tárolást (titkosítás inaktivitás alatt, korlátozott hozzáférés) ;
• a tárolási időtartam arányosságát a céllal (10 év a kereskedelmi szerződésekhez általában elfogadott) ;
• az aláíró kérésére a hozzáférés, helyesbítés és törlés jogát ;
• kötelező értesítést súlyos kár valós kockázatát jelentő jogsértés esetén (2018 óta).

Québec 25. törvénye : Québec tartomány saját jogszabállyal rendelkezik (25. törvény / Személyes adatok védelméről szóló rendelkezések modernizálása törvénye, 2022-2024 között lépett hatályba), amely felülírja a PIPEDA-t a quebeci belüli tevékenységekre. A 25. törvény szigorúbb, mint a PIPEDA — az európai RGPD-hez igazodva a legtöbb ponton: kötelező explicit beleegyezés, személyes adatvédelmi felelős kijelölése, hatásbecslések (EFVP), szankciók a globális forgalom 4%-áig.

PIPEDA vs RGPD : az Európai Bizottság az PIPEDA-t az RGPD 45. cikke értelmében „megfelelő" védelmi szintet nyújtónak ismeri el (2002/2/EK határozat, 2024-ben megerősítve). A személyes adatok az EU-ból Kanadába történő átvitele tehát megengedett további formalitások nélkül. A kanadai szervezetek számára, amelyek az EU-ban működnek, az RGPD az európai lakosok adataira alkalmazandó (extraterritorialis hatály, 3. cikk).

Certyneo megvalósítás : PIPEDA + 25. törvény + RGPD megfelelőség biztosítva adatvédelmi architektúránkkal — szuvereign EU-s tárolás (IONOS), TLS 1.3 titkosítás átvitel közben + AES-256 inaktivitás alatt, hozzáférési naplózás, teljes törlés jogosultsága 30 napon belül, megfelelő alulfoglalkoztatottak. A Kanadába történő átvitelek (ritkák — csak a kanadai kérésre tárolt fiókok) az RGPD-PIPEDA szabványos szerződéses feltételei által szabályozottak.

Gyakran feltett kérdések

Mi az a PIPEDA?

A PIPEDA (Személyes információk védelméről és elektronikus dokumentumokról szóló törvény) a kanadai szövetségi adatvédelmi törvény, amely szabályozza, hogy a magánszektor szervezetei hogyan gyűjtik össze, használják és közölhetik a személyes információkat üzleti tevékenységeik keretében. Második része az elektronikus dokumentumoknak és aláírásoknak ugyanolyan jogi értéket tulajdonít, mint a papírnak.

Kinek kell megfelelnie a PIPEDA-nak?

A PIPEDA a magánszektor szervezeteire vonatkozik, amelyek személyes információkat kezelnek üzleti tevékenységeik keretében Kanada egész területén, valamint az összes szövetségi szabályozás alá tartozó vállalkozásra. Québec, Brit-Kolumbia és Alberta lényegében hasonló törvényekkel rendelkeznek, amelyek a helyi tevékenységekre vonatkoznak.

A PIPEDA elismer-e elektronikus aláírásokat?

Igen. A PIPEDA az elektronikus dokumentumoknak és aláírásoknak ugyanolyan jogi hatást biztosít, mint papír megfelelőjüknek, és meghatározza a "biztonságos elektronikus aláírást" a magasabb szintű garancia igénylő felhasználási esetekhez.

Hogyan viszonyul a PIPEDA az RGPD-hez?

Mindkettő védi a személyes adatokat, és biztosítja az egyéni hozzájárulási és hozzáférési jogokat, de a PIPEDA elveken alapul, és összességében kevésbé előíró, mint az RGPD, alacsonyabb maximális szankciókkal. A Kanadát és az EU-t egyaránt kiszolgáló szervezetek általában a szigorúbb normához, az RGPD-hez igazodnak, hogy mindkettőt lefedezzék.

Mi történik, ha nem tartják be a PIPEDA-t?

A kanadai adatvédelmi biztos vizsgálja meg a panaszokat, és a szövetségi bírósághoz fordulhat. A sérülésértesítési kötelezettségek megsértése 100 000 CAD-ig terjedő bírságokat vonhat maga után sérülésként, a jó hírnév megsértése mellett, valamint a bíróság által elrendelt lehetséges kártérítés.

Készen áll ezen fogalmak gyakorlatba ültetésére?

A Certyneo lehetővé teszi eIDAS-konform aláírási borítékok létrehozását néhány kattintással, telepítés nélkül.