詞彙表術語 · P
PIPEDA(加拿大個人資訊保護和電子文件法)
定義
PIPEDA(個人資訊保護和電子文件法,法文:《個人資訊保護和電子文件法》)是加拿大聯邦私人部門個人資訊保護法(L.C. 2000, ch. 5)。它規範了跨省和國際商業活動中個人資訊的收集、使用和披露。雖然在某些方面不如歐洲 RGPD 嚴格(有時允許隱含同意,財務罰款較低),但它是加拿大的等效法律。
PIPEDA 的 10 項原則(源自加拿大標準協會 CAN/CSA-Q830):
1. 問責制——指定個人資訊保護負責人。
2. 目的確定——清楚說明收集目的。
3. 同意——取得知情同意。
4. 收集限制——僅收集必要資訊。
5. 使用限制——僅按公告目的使用。
6. 準確性——保持數據最新。
7. 安全措施——適當的技術和組織保護。
8. 透明度——公開隱私政策。
9. 個人資訊訪問——訪問和更正權。
10. 投訴可能性——向加拿大隱私委員會投訴。
PIPEDA 和電子簽名:電子簽名涉及個人數據處理(姓名、電郵地址、電話號碼、IP、會話元數據、審計追蹤)。PIPEDA 要求:
• 收集前簽署人的知情同意;
• 安全保存(靜止時加密、限制訪問);
• 保留時間與目的相稱(商業合同 10 年通常可接受);
• 簽署人要求時的訪問、更正和刪除權;
• 違規帶來真實重大傷害風險時必須通知(自 2018 年起)。
魁北克第 25 號法案:魁北克省有自己的法律(第 25 號法案 / 現代化個人資訊保護條款法,2022-2024 年生效),對於魁北克內部活動優先於 PIPEDA。第 25 號法案比 PIPEDA 更嚴格——在大多數方面與歐洲 RGPD 一致:必須明確同意、指定個人資訊保護負責人、影響評估 (EFVP)、罰款高達全球營業額的 4%。
PIPEDA vs RGPD:歐盟委員會認可 PIPEDA 提供「充分」保護級別,符合RGPD 第 45 條(2002/2/EC 決議已於 2024 年確認)。因此,個人數據從歐盟轉移到加拿大無需額外手續。對於在歐盟經營的加拿大組織,RGPD 仍適用於歐洲居民的數據(域外適用,第 3 條)。
Certyneo 實施:PIPEDA + 第 25 號法案 + RGPD 合規性由我們的數據保護架構保證——主權歐盟託管(IONOS 德國)、傳輸時 TLS 1.3 加密 + 靜止時 AES-256、訪問日誌記錄、30 天內完全刪除權、合規子處理商。轉移到加拿大(罕見——僅按需在加拿大託管的帳戶)受RGPD-PIPEDA 標準合同條款約束。
PIPEDA 的 10 項原則(源自加拿大標準協會 CAN/CSA-Q830):
1. 問責制——指定個人資訊保護負責人。
2. 目的確定——清楚說明收集目的。
3. 同意——取得知情同意。
4. 收集限制——僅收集必要資訊。
5. 使用限制——僅按公告目的使用。
6. 準確性——保持數據最新。
7. 安全措施——適當的技術和組織保護。
8. 透明度——公開隱私政策。
9. 個人資訊訪問——訪問和更正權。
10. 投訴可能性——向加拿大隱私委員會投訴。
PIPEDA 和電子簽名:電子簽名涉及個人數據處理(姓名、電郵地址、電話號碼、IP、會話元數據、審計追蹤)。PIPEDA 要求:
• 收集前簽署人的知情同意;
• 安全保存(靜止時加密、限制訪問);
• 保留時間與目的相稱(商業合同 10 年通常可接受);
• 簽署人要求時的訪問、更正和刪除權;
• 違規帶來真實重大傷害風險時必須通知(自 2018 年起)。
魁北克第 25 號法案:魁北克省有自己的法律(第 25 號法案 / 現代化個人資訊保護條款法,2022-2024 年生效),對於魁北克內部活動優先於 PIPEDA。第 25 號法案比 PIPEDA 更嚴格——在大多數方面與歐洲 RGPD 一致:必須明確同意、指定個人資訊保護負責人、影響評估 (EFVP)、罰款高達全球營業額的 4%。
PIPEDA vs RGPD:歐盟委員會認可 PIPEDA 提供「充分」保護級別,符合RGPD 第 45 條(2002/2/EC 決議已於 2024 年確認)。因此,個人數據從歐盟轉移到加拿大無需額外手續。對於在歐盟經營的加拿大組織,RGPD 仍適用於歐洲居民的數據(域外適用,第 3 條)。
Certyneo 實施:PIPEDA + 第 25 號法案 + RGPD 合規性由我們的數據保護架構保證——主權歐盟託管(IONOS 德國)、傳輸時 TLS 1.3 加密 + 靜止時 AES-256、訪問日誌記錄、30 天內完全刪除權、合規子處理商。轉移到加拿大(罕見——僅按需在加拿大託管的帳戶)受RGPD-PIPEDA 標準合同條款約束。
常見問題
什麼是 PIPEDA?
PIPEDA(《個人資訊保護和電子文件法》)是加拿大聯邦隱私法,規範私人部門組織在商業活動中如何收集、使用和傳達個人資訊。其第二部分也認可電子文件和簽名與紙質文件具有相同的法律效力。
誰必須遵守 PIPEDA?
PIPEDA 適用於在加拿大全境從事商業活動中處理個人資訊的私人部門組織,以及所有聯邦監管企業。魁北克、英屬哥倫比亞和亞伯達省有基本相似的法律,適用於省內活動。
PIPEDA 是否承認電子簽名?
是的。PIPEDA 賦予電子文件和電子簽名與其紙質等效物相同的法律效力,並為需要更高保證水平的用途定義了「安全電子簽名」。
PIPEDA 與 RGPD 相比如何?
兩者都保護個人數據並賦予個人同意權和訪問權,但 PIPEDA 基於原則運作,總體上不如 RGPD 具有約束力,且最高罰款較低。同時服務加拿大和歐盟的組織通常會採用更嚴格的標準(即 RGPD)來滿足兩地要求。
不符合 PIPEDA 會發生什麼?
加拿大隱私保護委員會將受理投訴並可將案件提交聯邦法院。違反數據洩露通知義務將面臨最高達 100,000 加元的罰款(每項違規一次),此外還可能面臨聲譽損害和法院判決的損害賠償。
