PIPEDA (Personal Information Protection and Electronic Documents Act, Канада)
Определение
10 принципов PIPEDA (из канадского стандарта CAN/CSA-Q830):
1. Ответственность — назначить ответственного за защиту личной информации.
2. Определение целей — чётко объявить цель сбора.
3. Согласие — получить осознанное согласие.
4. Ограничение сбора — собирать только необходимое.
5. Ограничение использования — использовать только по объявленным целям.
6. Точность — поддерживать данные в актуальном состоянии.
7. Меры безопасности — надлежащая техническая и организационная защита.
8. Прозрачность — публичная политика конфиденциальности.
9. Доступ к личной информации — право доступа и исправления.
10. Возможность подать жалобу — в Комиссариат по защите конфиденциальности Канады.
PIPEDA и электронная подпись: электронная подпись предполагает обработку личной информации (имя, адрес электронной почты, номер телефона, IP, метаданные сессии, журнал аудита). PIPEDA требует:
• осознанного согласия подписывающего перед сбором;
• безопасного хранения (шифрование в покое, ограниченный доступ);
• срока хранения, соответствующего цели (10 лет для коммерческих договоров обычно приемлемо);
• права на доступ, исправление и удаление по запросу подписывающего;
• обязательного уведомления в случае нарушения, представляющего реальный риск серьёзного ущерба (с 2018).
Закон 25 Квебека: провинция Квебек имеет собственный закон (Закон 25 / Закон о модернизации положений по защите личной информации, вступил в силу в 2022-2024) который имеет приоритет над PIPEDA для деятельности в Квебеке. Закон 25 строже PIPEDA — согласован с европейским GDPR по большинству пунктов: явное согласие обязательно, назначение ответственного за защиту личной информации, оценки воздействия (DPIA), штрафы до 4% мирового оборота.
PIPEDA vs GDPR: Европейская комиссия признаёт PIPEDA обеспечивающим «адекватный» уровень защиты в смысле статьи 45 GDPR (решение 2002/2/ЕС, подтверждено в 2024). Передачи личной информации из ЕС в Канаду поэтому разрешены без дополнительных формальностей. Для канадских организаций, работающих в ЕС, GDPR остаётся применимым к данным европейских жителей (экстерриториальность, статья 3).
Реализация в Certyneo: соответствие PIPEDA + Закон 25 + GDPR обеспечено нашей архитектурой защиты данных — суверенный хостинг ЕС (IONOS Германия), шифрование TLS 1.3 в пути + AES-256 в покое, регистрация доступа, право на полное удаление в течение 30 дней, соответствующие подрядчики. Передачи в Канаду (редко — только счета, размещённые по запросу в Канаде) регулируются типовыми договорными оговорками GDPR-PIPEDA.
Часто задаваемые вопросы
Что такое PIPEDA?
PIPEDA (Закон о защите личной информации и электронных документах) — федеральный канадский закон о конфиденциальности, регулирующий способ, которым организации частного сектора собирают, используют и раскрывают личную информацию в рамках коммерческой деятельности. Его вторая часть также признаёт электронные документы и подписи имеющими ту же юридическую силу, что и бумажные.
Кто должен соответствовать PIPEDA?
PIPEDA применяется к организациям частного сектора, обрабатывающим личную информацию в рамках коммерческой деятельности по всей Канаде, а также ко всем компаниям, подпадающим под федеральное регулирование. Квебек, Британская Колумбия и Альберта имеют по сути сходные законы, которые применяются вместо PIPEDA для деятельности в пределах провинции.
Признает ли PIPEDA электронные подписи?
Да. PIPEDA придает электронным документам и подписям такую же юридическую силу, как их бумажным эквивалентам, и определяет «защищенную электронную подпись» для применений, требующих более высокого уровня гарантий.
Как PIPEDA сравнивается с RGPD?
Оба законодательства защищают персональные данные и предоставляют физическим лицам права на согласие и доступ, но PIPEDA основана на принципах и в целом менее предписывающая, чем RGPD, с более низкими максимальными штрафами. Организации, обслуживающие как Канаду, так и ЕС, обычно применяют более строгий стандарт — RGPD — для соответствия обоим.
Что происходит в случае несоответствия PIPEDA?
Комиссариат по защите конфиденциальности Канады рассматривает жалобы и может обратиться в Федеральный суд. Несоблюдение обязательств по уведомлению об утечках данных влечет штрафы до 100 000 канадских долларов за каждое нарушение, помимо репутационного ущерба и возможных убытков, присужденных судом.
Связанные руководства
Связанные термины
Готовы применить эти понятия на практике?
Certyneo позволяет создавать конверты для подписи, соответствующие eIDAS, в несколько кликов, без установки.