Gå til hovedinnhold
Certyneo
Ordlistebegrep · P

PIPEDA (Personal Information Protection and Electronic Documents Act, Canada)

Definisjon

PIPEDA (Personal Information Protection and Electronic Documents Act, på fransk: Loi sur la protection des renseignements personnels et les documents électroniques) er den kanadiske føderale loven om beskyttelse av personopplysninger i privat sektor (L.C. 2000, ch. 5). Den regulerer innsamling, bruk og utlevering av personopplysninger i kommersielle aktiviteter på tvers av provinser og internasjonalt. Det er kanadisk ekvivalent til EUs GDPR, selv om den er mindre streng på enkelte punkter (implisitt samtykke noen ganger tillatt, lavere økonomiske sanksjoner).

PIPEDAs 10 prinsipper (fra Canadian Standards Association CAN/CSA-Q830) :
1. Ansvarlighet — utnevn en ansvarlig for beskyttelse av personopplysninger.
2. Formålsfastsettelse — kunngjør klart formålet med innsamlingen.
3. Samtykke — innhent informert samtykke.
4. Innsamlingsbegrensning — innsamle bare det strengt nødvendige.
5. Bruksbegrensning — bruk bare til de kunngjorte formålene.
6. Nøyaktighet — hold data oppdatert.
7. Sikkerhetstiltak — passende teknisk og organisatorisk beskyttelse.
8. Transparens — offentlig personvernpolicy.
9. Tilgang til personopplysninger — rett til tilgang og korreksjon.
10. Mulighet til å klage — til Canadas Privacykommissariat.

PIPEDA og elektronisk signatur : elektronisk signatur innebærer behandling av personopplysninger (navn, e-postadresse, telefonnummer, IP, sesjonmetadata, revisjonsspor). PIPEDA krever :
• informert samtykke fra signeringspart før innsamling ;
• sikker lagring (kryptering i ro, begrenset tilgang) ;
• oppbevaringsperiode proporsjonal med formålet (10 år for kommersielle kontrakter er generelt akseptert) ;
• rett til tilgang, korreksjon og sletting på forespørsel fra signeringspart ;
• obligatorisk melding i tilfelle brudd som utgjør risiko for alvorlig skade (siden 2018).

Quebecs Lov 25 : provinsen Quebec har sin egen lov (Lov 25 / Loi modernisant les dispositions sur la protection des renseignements personnels, trådt i kraft 2022-2024) som går foran PIPEDA for aktiviteter innen Quebec. Lov 25 er strengere enn PIPEDA — justert til EUs GDPR på de fleste punkter : eksplisitt samtykke obligatorisk, utnevnelse av en ansvarlig for beskyttelse av personopplysninger, virkningsvurderinger (EFVP), sanksjoner opptil 4 % av global omsetning.

PIPEDA vs GDPR : Europakommisjonen anerkjenner PIPEDA som å tilby « adekvat » beskyttelsesnivå i henhold til artikkel 45 i GDPR (vedtak 2002/2/EF bekreftet 2024). Overføringer av personopplysninger fra EU til Canada er derfor tillatt uten ytterligere formaliteter. For kanadiske organisasjoner som opererer i EU, forblir GDPR gjeldende for data til europeiske innbyggere (ekstratoritorialitet, artikkel 3).

Certyneo-implementering : PIPEDA + Lov 25 + GDPR-samsvar sikret av vår arkitektur for databeskyttelse — suverent EU-hosting (IONOS Tyskland), TLS 1.3-kryptering i transit + AES-256 i ro, tilgangslogging, rett til fullstendig sletting innen 30 dager, kompatible underleverandører. Overføringer til Canada (sjelden — kun kontoer hostet på forespørsel i Canada) er regulert av standard kontraktuelle bestemmelser GDPR-PIPEDA.

Vanlige spørsmål

Hva er PIPEDA?

PIPEDA (Loi sur la protection des renseignements personnels et les documents électroniques) er den kanadiske føderale personvernloven som regulerer hvordan organisasjoner i privat sektor innsamler, bruker og formidler personopplysninger i forbindelse med kommersielle aktiviteter. Dens andre del anerkjenner også elektroniske dokumenter og signaturer som å ha samme juridiske verdi som papir.

Hvem må følge PIPEDA?

PIPEDA gjelder organisasjoner i privat sektor som behandler personopplysninger i forbindelse med kommersielle aktiviteter overalt i Canada, så vel som alle bedrifter under føderal regulering. Quebec, Storbritannia-Columbia og Alberta har egne essensielt like lover som gjelder i stedet for aktiviteter innen provinsen.

Gjenkjenner PIPEDA elektroniske signaturer?

Ja. PIPEDA gir dokumenter og elektroniske signaturer samme juridiske virkning som papirekvivalenter, og definerer en «sikker elektronisk signatur» for bruk som krever høyere garantinivå.

Hvordan sammenligner PIPEDA seg med GDPR?

Begge beskytter personopplysninger og gir enkeltpersoner samtykke- og tilgangsrettigheter, men PIPEDA er basert på prinsipper og er generelt mindre preskriptiv enn GDPR, med lavere maksimumsbøter. Organisasjoner som betjener både Canada og EU samkjører seg vanligvis med den strengeste standarden, GDPR, for å dekke begge.

Hva skjer hvis du ikke overholder PIPEDA?

Канadas kommissær for personvern behandler klager og kan bringe saken for den føderale domstolen. Manglende oppfyllelse av meldingsplikter ved brudd eksponerer bøter på opptil 100 000 CAD per brudd, plus reputasjonsskade og mulige erstatninger pålagt av domstol.

Klar til å omsette disse begrepene i praksis?

Certyneo lar deg opprette eIDAS-kompatible signeringskonvolutter med noen få klikk, uten installasjon.