PIPEDA (Personal Information Protection and Electronic Documents Act, Canada)
Definitie
De 10 beginselen van PIPEDA (afkomstig van de Canadian Standards Association CAN/CSA-Q830):
1. Verantwoordelijkheid — een verantwoordelijke voor gegevensbescherming aanwijzen.
2. Bepaling van doeleinden — duidelijk de doel van de verzameling aangeven.
3. Toestemming — bewuste toestemming verzamelen.
4. Beperking van de verzameling — alleen het strikt noodzakelijke verzamelen.
5. Beperking van het gebruik — alleen voor aangegeven doeleinden gebruiken.
6. Nauwkeurigheid — gegevens up-to-date houden.
7. Veiligheidsmaatregelen — passende technische en organisatorische bescherming.
8. Transparantie — openbare privacyverklaring.
9. Toegang tot persoonsgegevens — recht op toegang en rectificatie.
10. Mogelijkheid om een klacht in te dienen — bij de Privacy Commissioner van Canada.
PIPEDA en elektronische handtekening: elektronische handtekening houdt verwerking van persoonsgegevens in (naam, e-mailadres, telefoonnummer, IP, sessie-metagegevens, audittrail). De PIPEDA vereist:
• bewuste toestemming van de ondertekenaar vóór verzameling;
• beveiligde opslag (versleuteling in rust, beperkte toegang);
• bewaarduur proportioneel aan het doel (10 jaar voor commerciële contracten wordt over het algemeen aanvaard);
• recht op toegang, rectificatie en verwijdering op verzoek van de ondertekenaar;
• verplichte melding in geval van schending die een echt risico op ernstig nadeel oplevert (sinds 2018).
Wet 25 van Quebec: de provincie Quebec heeft een eigen wet (Loi 25 / Wet tot modernisering van bepalingen betreffende gegevensbescherming, ingegaan 2022-2024) die voorrang heeft op PIPEDA voor activiteiten binnen Quebec. De Wet 25 is strenger dan PIPEDA — afgestemd op de GDPR Europese op de meeste punten: expliciete toestemming verplicht, aanwijzing van een verantwoordelijke voor gegevensbescherming, impactbeoordelingen (EFVP), boetes tot 4% van wereldwijde omzet.
PIPEDA versus GDPR: de Europese Commissie erkent PIPEDA als een "adequaat" beschermingsniveau onder artikel 45 GDPR (besluit 2002/2/EG bevestigd 2024). Overdracht van persoonsgegevens van de EU naar Canada is daarom zonder aanvullende formaliteiten toegestaan. Voor Canadese organisaties in de EU geldt GDPR voor gegevens van EU-inwoners (extraterritoriale reikwijdte, artikel 3).
Certyneo-implementatie: conformiteit PIPEDA + Wet 25 + GDPR gewaarborgd door onze gegevensbeschermingsarchitectuur — soevereine EU-hosting (IONOS Duitsland), TLS 1.3-codering in transit + AES-256 in rust, toegangsregistratie, recht op volledige verwijdering binnen 30 dagen, conforme onderaannemers. Overdrachten naar Canada (zeldzaam — alleen accounts op verzoek in Canada gehost) worden geregeld door de GDPR-PIPEDA standaardcontractuele bepalingen.
Veelgestelde vragen
Wat is de PIPEDA?
De PIPEDA (Wet op de bescherming van persoonsgegevens en elektronische documenten) is de Canadese federale privacywet die regelt hoe organisaties in de particuliere sector persoonsinformatie verzamelen, gebruiken en delen in het kader van handelsactiviteiten. Het tweede deel erkent elektronische documenten en handtekeningen eveneens dezelfde juridische waarde als papier.
Wie moet zich aan de PIPEDA houden?
De PIPEDA is van toepassing op organisaties in de particuliere sector die persoonsgegevens verwerken in het kader van handelsactiviteiten overal in Canada, evenals alle bedrijven onder federale regelgeving. Quebec, Brits-Columbia en Alberta hebben essentieel gelijkaardige wetten die in plaats daarvan voor activiteiten binnen provincies van toepassing zijn.
Erkent PIPEDA elektronische handtekeningen?
Ja. PIPEDA verleent elektronische documenten en handtekeningen dezelfde juridische werking als hun papieren equivalenten, en definieert een 'beveiligde elektronische handtekening' voor toepassingen die een hoger garantieniveau vereisen.
Hoe verhoudt PIPEDA zich tot de RGPD?
Beide beschermen persoonlijke gegevens en verlenen personen rechten op toestemming en toegang, maar PIPEDA is gebaseerd op principes en is over het geheel genomen minder prescriptief dan de RGPD, met lagere maximale sancties. Organisaties die zowel Canada als de EU bedienen, richten zich meestal naar de striktste norm, de RGPD, om beide te dekken.
Wat gebeurt er bij niet-naleving van PIPEDA?
De Privacy Commissioner van Canada behandelt klachten en kan het Federal Court aanrufen. Het niet naleven van verplichtingen inzake datalekmelding kan resulteren in boetes tot CAD 100.000 per inbreuk, naast reputatieschade en mogelijke schadevergoeding door een rechtbank.
Bijbehorende gidsen
Verwante termen
Klaar om deze concepten in de praktijk te brengen?
Certyneo stelt u in staat om in enkele klikken eIDAS-conforme handtekeningenomhulsels te maken, zonder installatie.
