用語集の用語 · P
PIPEDA(カナダ個人情報保護電子文書法)
定義
PIPEDA(Personal Information Protection and Electronic Documents Act、フランス語:個人情報保護電子文書法)はカナダの民間部門における個人情報保護に関する連邦法(L.C. 2000, ch. 5)です。州間および国際的な商業活動における個人情報の収集、使用および開示を規制しています。欧州GDPRのカナダ版ですが、いくつかの点ではより厳格ではありません(暗黙的な同意が認められることもあり、経済的制裁がより低い)。
PIPEDAの10原則(カナダ規格協会CAN/CSA-Q830に由来):
1. 責任性 — 個人情報保護責任者を指定する。
2. 目的の明確化 — 収集の目的を明確に告知する。
3. 同意 — インフォームドコンセントを得る。
4. 収集の制限 — 必要最小限の収集。
5. 使用の制限 — 告知された目的のためにのみ使用する。
6. 正確性 — データを最新に保つ。
7. セキュリティ対策 — 適切な技術的および組織的保護。
8. 透明性 — 公開プライバシーポリシー。
9. 個人情報へのアクセス — アクセスおよび是正の権利。
10. 苦情提起の可能性 — カナダ個人情報保護コミッショナーへ。
PIPEDAと電子署名:電子署名は個人データの処理を伴います(名前、メールアドレス、電話番号、IP、セッションメタデータ、監査証跡)。PIPEDAが要求するもの:
• 収集前の署名者による明確な同意 ;
• 安全な保存(保存時の暗号化、アクセス制限) ;
• 目的に相応した保存期間(商業契約では10年が一般的に受け入れられている) ;
• 署名者からの要求に応じたアクセス、是正、削除の権利 ;
• 深刻な害のリアルリスクを呈するデータ漏洩の場合の義務的通知(2018年以降)。
ケベック州法律25:ケベック州は独自の法律(法律25 / 個人情報保護条項を現代化する法律、2022~2024年に適用開始)を有しており、ケベック州内活動に関してはPIPEDAに優先します。法律25はPIPEDAよりも厳格です — ほとんどの点でヨーロッパGDPRに合致:明確な同意が必須、個人情報保護責任者の指定、影響評価(EFVP)、世界全体の売上高の最大4%までの制裁。
PIPEDAとGDPR:欧州委員会はPIPEDAをGDPR第45条の意味における「適切な」保護レベルを提供するものとして認識しています(2002/2/EC決定、2024年に確認)。したがって、EU から カナダへの個人データ移転は追加の手続きなしに認可されています。カナダの組織がEUで事業を行う場合、GDPRはヨーロッパ居住者のデータに適用される状態を維持しています(属地性、第3条)。
Certyneo実装:PIPEDA + 法律25 + GDPR準拠は、当社のデータ保護アーキテクチャにより保証されています — 主権EUホスティング(IONOS ドイツ)、転送中はTLS 1.3 + 保存時はAES-256、アクセス記録、30日以内の完全削除権、準拠した委託先。カナダへの移転(稀 — カナダホスティングをリクエストされたアカウントのみ)はRGPD-PIPEDA標準契約条項により規制されています。
PIPEDAの10原則(カナダ規格協会CAN/CSA-Q830に由来):
1. 責任性 — 個人情報保護責任者を指定する。
2. 目的の明確化 — 収集の目的を明確に告知する。
3. 同意 — インフォームドコンセントを得る。
4. 収集の制限 — 必要最小限の収集。
5. 使用の制限 — 告知された目的のためにのみ使用する。
6. 正確性 — データを最新に保つ。
7. セキュリティ対策 — 適切な技術的および組織的保護。
8. 透明性 — 公開プライバシーポリシー。
9. 個人情報へのアクセス — アクセスおよび是正の権利。
10. 苦情提起の可能性 — カナダ個人情報保護コミッショナーへ。
PIPEDAと電子署名:電子署名は個人データの処理を伴います(名前、メールアドレス、電話番号、IP、セッションメタデータ、監査証跡)。PIPEDAが要求するもの:
• 収集前の署名者による明確な同意 ;
• 安全な保存(保存時の暗号化、アクセス制限) ;
• 目的に相応した保存期間(商業契約では10年が一般的に受け入れられている) ;
• 署名者からの要求に応じたアクセス、是正、削除の権利 ;
• 深刻な害のリアルリスクを呈するデータ漏洩の場合の義務的通知(2018年以降)。
ケベック州法律25:ケベック州は独自の法律(法律25 / 個人情報保護条項を現代化する法律、2022~2024年に適用開始)を有しており、ケベック州内活動に関してはPIPEDAに優先します。法律25はPIPEDAよりも厳格です — ほとんどの点でヨーロッパGDPRに合致:明確な同意が必須、個人情報保護責任者の指定、影響評価(EFVP)、世界全体の売上高の最大4%までの制裁。
PIPEDAとGDPR:欧州委員会はPIPEDAをGDPR第45条の意味における「適切な」保護レベルを提供するものとして認識しています(2002/2/EC決定、2024年に確認)。したがって、EU から カナダへの個人データ移転は追加の手続きなしに認可されています。カナダの組織がEUで事業を行う場合、GDPRはヨーロッパ居住者のデータに適用される状態を維持しています(属地性、第3条)。
Certyneo実装:PIPEDA + 法律25 + GDPR準拠は、当社のデータ保護アーキテクチャにより保証されています — 主権EUホスティング(IONOS ドイツ)、転送中はTLS 1.3 + 保存時はAES-256、アクセス記録、30日以内の完全削除権、準拠した委託先。カナダへの移転(稀 — カナダホスティングをリクエストされたアカウントのみ)はRGPD-PIPEDA標準契約条項により規制されています。
よくある質問
PIPEDAとは何ですか?
PIPEDA(個人情報保護電子文書法)は、民間部門の組織が商業活動の過程で個人情報をどのように収集、使用、および通信するかを規制するカナダの連邦プライバシー法です。その第2部は、電子文書および電子署名に対して紙と同じ法的価値を与えるものとしても認識しています。
誰がPIPEDAに準拠する必要がありますか?
PIPEDAはカナダ全土の商業活動の過程で個人情報を処理する民間部門の組織、および連邦規制下にあるすべての企業に適用されます。ケベック州、ブリティッシュコロンビア州、およびアルバータ州は、州内活動に関して適用される本質的に同様の法律を有しています。
PIPEDAは電子署名を認めていますか?
はい。PIPEDAは電子文書および電子署名に紙の同等物と同じ法的効力を付与し、より高い保証レベルを要求する用途のために「セキュア電子署名」を定義しています。
PIPEDAはRGPDとどのように比較されますか?
両者は個人データを保護し、個人に同意およびアクセスの権利を付与していますが、PIPEDAは原則に基づいており、全体的にRGPDほど規範的ではなく、最大罰金も低くなっています。カナダとEUの両方にサービスを提供する組織は、通常、より厳格な基準であるRGPDに準拠して両方をカバーしています。
PIPEDAに準拠しない場合はどうなりますか?
カナダプライバシーコミッショナーオフィスは苦情を調査し、連邦裁判所に付託することができます。違反通知義務に対する不遵守は、違反あたり最大100,000 CADの罰金および評判への損害と裁判所が命じた損害賠償に加えて対象となります。
