先说三句:PIPEDA 对数据泄露没有固定的”72 小时”硬性时限,法律要求的是在确认泄露后”尽快”上报——72 小时其实是欧盟 GDPR 的数字;只有当泄露存在”真实重大伤害风险”时,才触发向加拿大隐私专员公署(OPC)报告并通知受影响个人的义务;无论是否达到上报门槛,每一次安全防护漏洞都必须留存记录至少 24 个月。本文仅为信息整理,不构成法律意见。
处理客户数据的企业迟早会遇到这个问题:客户名单外泄、员工邮箱被钓鱼、笔记本电脑丢了、云盘权限配错了——这些算不算”数据泄露”?要不要上报?拖几天会不会被罚?加拿大联邦《个人信息保护与电子文件法》(PIPEDA)第 10.1 条和《安全保障漏洞条例》(Breach of Security Safeguards Regulations,SOR/2018-64,2018 年 11 月 1 日生效)给出了明确框架。本文帮你把评估、上报义务和应对清单一次讲清。
一、PIPEDA 适用于谁:先确认你是否在管辖范围内
PIPEDA 适用于加拿大联邦管辖下从事商业活动的私营组织,覆盖其在经营过程中收集、使用、披露的个人信息。有一个重要例外:不列颠哥伦比亚省、阿尔伯塔省和魁北克省有”实质相似”的省级隐私立法,省内活动主要受省法管辖——但这不等于义务更轻。以魁北克《25 号法案》(Law 25)为例,其泄露通知要求实践中是 72 小时内,且罚款上限远高于 PIPEDA。
如果你在安大略省、曼尼托巴省、萨斯喀彻温省、大西洋省份等经营面向消费者的业务,PIPEDA 的泄露上报规则直接适用。跨省经营的企业要注意:可能同时触发联邦和省级两套义务。
二、什么算”数据泄露”:不只是黑客攻击
PIPEDA 下的”安全保障漏洞”(breach of security safeguards)指个人信息丢失、被未经授权访问或披露。常见情形包括:
- 外部攻击:勒索软件、钓鱼邮件盗取凭证、网站被注入;
- 内部失误:把含客户数据的邮件发错收件人、云存储桶设为公开、离职员工账号未及时注销;
- 物理丢失:笔记本电脑、U盘、纸质档案丢失或被盗;
- 第三方连带:外包服务商、云服务商发生泄露,而数据实际由你控制。
关键点:法律看的是”个人信息是否脱离了你的控制”,而不是你有没有主观过错。发现异常的第一时间就要启动评估,而不是先争论责任归属。
三、核心判断:是否达到”真实重大伤害风险”门槛
是否需要向 OPC 报告、是否需要通知受影响个人,取决于一个统一的门槛测试:泄露是否造成了”真实重大伤害风险”(real risk of significant harm,简称 RROSH)。评估时主要看三个因素:
- 信息的敏感程度:健康记录、财务信息、社保号码(SIN)、生物识别数据、密码等显然更敏感;
- 信息被滥用的可能性:泄露给了什么人、对方是否有恶意、数据是否加密、是否已被公开传播;
- 是否存在恶意行为:黑客入侵、内部人员故意窃取,比单纯的配置失误风险更高。
“重大伤害”包括身体伤害、羞辱、名誉或职业损害、经济损失、身份盗用、信用受损、财产损失等。这个判断必须由企业自己做出并留痕:什么时候认定的、谁认定的、依据是什么——因为法律时钟是从”认定泄露发生”这一刻开始计算的,而不是从技术上最早发现异常算起。
四、义务一:向隐私专员公署(OPC)报告——”尽快”,不是 72 小时
这是误解最多的地方。PIPEDA 第 10.1(2) 条要求企业在认定泄露发生后”尽快”(as soon as feasible)向 OPC 作出书面报告,法律没有规定固定的 72 小时或 3 天期限。OPC 的公开指引也明确:触发点是企业的”认定”,任何延迟都必须能给出合理解释,拖延本身会招致监管关注。
为什么很多人以为是 72 小时?因为欧盟 GDPR 规定的是 72 小时内向监管机构报告,魁北克 Law 25 实践中也按 72 小时执行。如果你同时受这些规则约束,72 小时就是事实上的内部红线——但就 PIPEDA 本身而言,标准是”尽快”,越快越好。
根据《安全保障漏洞条例》第 2 条,向 OPC 的书面报告必须包含:泄露发生的情况、泄露发生的日期或时间段、所涉个人信息的性质、受影响个人的数量、已采取和计划采取的补救步骤、OPC 可联系的企业联络人。报告信息不完整是常见被点名问题——OPC 曾在 23andMe 联合调查中指出其报告未完整说明所涉个人信息(包括原始 DNA 数据)。
五、义务二:通知受影响的个人——原则上必须直接通知
PIPEDA 第 10.1(3) 条要求企业”尽快”通知每一个受泄露影响的个人。条例第 3 条规定通知原则上必须是直接通知(direct notification),只有在以下例外情形下才允许间接通知:直接通知会造成进一步伤害、会造成过度困难,或根本没有受影响个人的联系方式。
通知内容应让个人能理解发生了什么、对自己有什么风险、可以采取什么自我保护措施(如更换密码、监控信用报告、联系金融机构)。实践中建议:通知语言平实、不推诿,附上企业联络渠道;不要只发一封含糊其辞的”系统升级通知”应付了事——OPC 对通知的充分性是有实质审查的。
六、义务三:所有泄露都要留记录,至少保存 24 个月
这一点最容易被小企业忽略:即使评估结论是”未达到重大伤害风险、无需上报”,企业仍必须为每一次安全保障漏洞建立记录,并自泄露之日起保存至少 24 个月,OPC 可随时要求调阅。
记录应包含:泄露的基本事实、评估过程和结论(为什么认为有/没有重大伤害风险)、采取的补救措施、时间线。这份记录是企业合规的”黑匣子”:一旦 OPC 抽查或个人投诉,能不能拿出完整的评估留痕,直接决定了企业是”尽了合理注意”还是”疏于管理”。
七、关键数字与时间线一览
| 事项 | 要求 |
|---|---|
| PIPEDA 上报时限 | 认定泄露后”尽快”(as soon as feasible),无固定小时数 |
| 通知受影响个人 | 同样”尽快”;原则上直接通知 |
| 泄露记录保存 | 每次泄露均须记录,至少保存 24 个月 |
| 条例依据 | SOR/2018-64,2018 年 11 月 1 日生效 |
| PIPEDA 现行最高罚款 | 未报告泄露等特定违法行为最高 10 万加元/项 |
| 魁北克 Law 25 上报时限 | 无延迟通知,实践中 72 小时 |
| 魁北克 Law 25 罚款上限 | 行政处罚最高 1000 万加元或全球营业额 2%;刑事罚金最高 2500 万加元或 4% |
另请注意联邦改革动向:C-27 法案曾提议以《消费者隐私保护法》(CPPA)取代 PIPEDA 并大幅提高罚款(如最高 2500 万加元或全球收入 5%),截至本文核验时该法案尚未生效,企业应以现行 PIPEDA 为准并持续关注立法进展。
八、企业自查清单:泄露发生后的 12 步
- 立即遏制:隔离受影响系统、重置凭证、关闭异常访问通道,阻止损害扩大;
- 组建响应小组:指定负责人,拉入 IT、法务/合规、客服、公关,明确分工;
- 固定证据:保留日志、截图、时间戳,不要急于”清理现场”;
- 评估泄露范围:哪些个人信息、多少人、什么时间段、通过什么途径;
- 做 RROSH 判断:按敏感性×滥用可能性×是否恶意三因素书面评估,记录认定时间与认定人;
- 如达门槛,尽快向 OPC 书面报告:按条例第 2 条备齐 6 项内容;
- 尽快直接通知受影响个人:说明事实、风险与自救建议,附联络渠道;
- 考虑通知其他组织:如通知警方、金融机构、信用机构能降低受害人风险,应主动联系;
- 建立 24 个月留存记录:无论是否达上报门槛,全套评估与处置留痕归档;
- 修复根因:补漏洞、改权限、加强加密与多因素认证,更新应急预案;
- 检查合同链:如涉及外包商,按合同追究责任并要求其配合;
- 复盘与培训:事后复盘,全员补一次数据安全培训,更新内部政策。
九、常见坑与红线:这 6 条最容易翻车
- 把”72 小时”当成 PIPEDA 的死线:PIPEDA 要的是”尽快”,认定之后拖一周再报同样违规;反过来,在魁北克经营却只按”尽快”慢慢来,也会撞上 Law 25 的 72 小时实践要求。
- 没达到上报门槛就不留记录:24 个月记录义务独立于上报义务,OPC 抽查时拿不出评估记录等于”无法自证合规”。
- 用间接通知应付:在官网发个公告代替直接通知个人,除非符合条例第 3 条的例外情形,否则不合规。
- 报告内容不完整:漏写所涉信息性质、受影响人数或补救步骤,OPC 会认定报告不合格(如 23andMe 案所示)。
- 先删日志再评估:急于恢复业务而销毁证据,既影响 RROSH 判断,也让后续监管调查陷入被动。
- 以为买了网络保险就万事大吉:保险赔付不免除法定的报告、通知和记录义务,两者是并行关系。
十、新手 checklist:平时就要备好的 8 件事
- ☐ 指定一名隐私负责人(privacy officer),联系方式对外可查;
- ☐ 盘点企业持有哪些个人信息、存在哪里、谁有权限;
- ☐ 制定书面《数据泄露应急响应预案》,明确上报链条;
- ☐ 准备 OPC 报告模板(按条例 6 项内容预填框架);
- ☐ 准备个人通知模板(中英双语更稳妥);
- ☐ 开启关键系统的日志留存,确保事后可追溯;
- ☐ 与外包商/云服务商的合同写明泄露配合与通知义务;
- ☐ 每年至少做一次员工钓鱼演练与权限复核。
十一、FAQ:企业最常问的 5 个问题
Q1:员工把客户名单发错了邮箱,算数据泄露吗?
算。这是典型的”未经授权的披露”,属于安全保障漏洞。接下来要做 RROSH 评估:名单含哪些信息、收件人是谁、对方是否已删除、信息敏感度如何。即使结论是风险不高,也必须留存 24 个月记录。
Q2:PIPEDA 到底有没有 72 小时上报期限?
没有。PIPEDA 要求的是认定泄露后”尽快”上报,没有固定小时数。72 小时是欧盟 GDPR 的要求,魁北克 Law 25 实践中也按 72 小时执行。跨法域经营的企业建议以 72 小时作为内部红线,但不要误以为 PIPEDA 本身给了 72 小时宽限。
Q3:只有几十个人的小公司也适用吗?
适用。PIPEDA 的泄露上报义务不设企业规模门槛,只要是在商业活动中处理个人信息就适用。小企业同样要做评估、报告、通知和 24 个月记录。
Q4:泄露是外包商造成的,责任算谁的?
数据控制方(即你的企业)不能把法定义务转包出去。向 OPC 报告、通知个人、留存记录的义务仍在你身上,之后再按合同向外包商追偿。这也是合同里必须写明泄露配合条款的原因。
Q5:不报会被罚多少?
现行 PIPEDA 下,未按要求报告泄露等特定违法行为最高可处 10 万加元罚款(按项计)。魁北克 Law 25 的罚款要重得多,行政处罚最高可达 1000 万加元或全球营业额的 2%。此外,声誉损失和集体诉讼风险往往比罚款本身更贵。
相关阅读
官方来源:加拿大隐私专员公署 OPC 官网、Canada.ca PIPEDA 相关页面。核验于 2026年10月7日。
关键政策以 IRCC / CRA / 各省官网为准。本文仅供信息参考,不构成法律/移民/医疗/投资建议。
📱 更多加拿大生活干货,欢迎加微信交流:UUUMGT








