PIPEDA (Legea privind protecția informațiilor personale și documentelor electronice, Canada)
Definiție
Cei 10 principii ai PIPEDA (proveniți din Canadian Standards Association CAN/CSA-Q830) :
1. Responsabilitate — desemnarea unui responsabil cu protecția informațiilor personale.
2. Determinarea scopurilor — anunțarea clară a scopului colectării.
3. Consimțământ — obținerea unui consimțământ informat.
4. Limitarea colectării — colectarea doar a ceea ce este strict necesar.
5. Limitarea utilizării — utilizarea doar pentru scopurile anunțate.
6. Exactitate — menținerea datelor actualizate.
7. Măsuri de securitate — protecție tehnică și organizațională adecvată.
8. Transparență — politică de confidențialitate publică.
9. Acces la informațiile personale — dreptul de acces și rectificare.
10. Dreptul de a depune o plângere — la Comisariatul pentru protecția vieții private al Canadei.
PIPEDA și semnătura electronică : semnătura electronică implică prelucrarea informațiilor personale (nume, adresă e-mail, număr de telefon, IP, metadate de sesiune, pista de audit). PIPEDA cere:
• consimțământ informat al semnatarului înainte de colectare ;
• conservare securizată (criptare în repaus, acces restricționat) ;
• durată de conservare proporțională cu scopul (10 ani pentru contractele comerciale este în general acceptat) ;
• dreptul de acces, rectificare și ștergere la cererea semnatarului ;
• notificare obligatorie în caz de încălcare prezentând un risc real de prejudiciu grav (din 2018).
Legea 25 din Quebec : provincia Quebec dispune de propria lege (Legea 25 / Legea modernizând dispozițiile privind protecția informațiilor personale, intră în vigoare 2022-2024) care prevalează asupra PIPEDA pentru activitățile intra-québeceze. Legea 25 este mai strictă decât PIPEDA — aliniată la RGPD european pe majoritatea punctelor: consimțământ explicit obligatoriu, desemnarea unui responsabil cu protecția informațiilor personale, evaluări de impact (EFVP), sancțiuni până la 4% din cifra de afaceri globală.
PIPEDA vs RGPD : Comisia Europeană recunoaște PIPEDA ca oferind un nivel de protecție "adecvat" în sensul articolului 45 al RGPD (decizia 2002/2/CE confirmată 2024). Transferurile de informații personale din UE către Canada sunt deci autorizate fără formalități suplimentare. Pentru organizațiile canadiene operând în UE, RGPD rămâne aplicabil asupra datelor rezidenților europeni (extrateritorialitate, articolul 3).
Implementare Certyneo : conformitate PIPEDA + Legea 25 + RGPD asigurată de arhitectura noastră de protecție a datelor — găzduire suverană UE (IONOS Germania), criptare TLS 1.3 în tranzit + AES-256 în repaus, jurnalizarea acceselor, dreptul la ștergere completă în 30 de zile, subcontractanți conformi. Transferurile către Canada (rare — doar conturi găzduite la cerere în Canada) sunt reglementate prin clauzele contractuale standard RGPD-PIPEDA.
Întrebări frecvente
Ce este PIPEDA?
PIPEDA (Legea privind protecția informațiilor personale și documentelor electronice) este legea federală canadiană privind viața privată care reglementează modul în care organizațiile din sectorul privat colectează, utilizează și comunică informații personale în cadrul activităților comerciale. Partea a doua a acesteia recunoaște, de asemenea, documentelor și semnăturilor electronice aceeași valoare juridică ca și hartiei.
Cine trebuie să respecte PIPEDA?
PIPEDA se aplică organizațiilor din sectorul privat care prelucrează informații personale în cadrul activităților comerciale pe întreg teritoriul Canadei, precum și tuturor întreprinderilor sub reglementare federală. Quebec, Columbia Britanică și Alberta dispun de legi esențial similare care se aplică în schimb pentru activitățile intra-provinciale.
PIPEDA recunoaște semnăturile electronice?
Da. PIPEDA acordă documentelor și semnăturilor electronice același efect juridic ca echivalenților lor pe hârtie, și definește o « semnătură electronică securizată » pentru utilizări care necesită un nivel de garanție mai ridicat.
Cum se compară PIPEDA cu RGPD?
Ambele protejează datele personale și acordă indivizilor drepturi de consimțământ și acces, dar PIPEDA se bazează pe principii și rămâne în general mai puțin prescriptivă decât RGPD, cu sancțiuni maxime mai mici. Organizațiile care servesc atât Canada cât și UE se aliniază în general la standardul cel mai strict, RGPD, pentru a acoperi pe ambele.
Ce se întâmplă în caz de neconformitate cu PIPEDA?
Comisarul pentru Protecția Vieții Private din Canada investighează plângerile și poate sesiza Curtea Federală. Nerespectarea obligațiilor de notificare a încălcărilor expune la amenzi de până la 100 000 CAD per încălcare, plus prejudiciul reputației și eventualele daune-interese ordonate de tribunal.
Ghiduri asociate
Termeni înrudiți
Gata să puneți în practică aceste concepte?
Certyneo vă permite să creați plicuri de semnare conforme eIDAS în câteva clicuri, fără instalare.
