加拿大生活指南
www.JiaNaDaDa.com

魁省25号法案:企业隐私合规清单,违规最高罚400万加元

先说三句:第一,魁北克25号法案(Loi 25)是全加拿大处罚最重的隐私法——行政罚款最高可达 1000 万加元或企业全球营业额的 2%(取高者),刑事罚款上限更是 2500 万加元;第二,它分 2022、2023、2024 三个阶段已全面生效,现在不是”准备合规”,而是”必须已经合规”;第三,在魁省经营的企业,无论大小,都必须指定隐私负责人、公开隐私政策、做好隐私影响评估。下面这份清单把义务拆成可执行的步骤。本文仅为信息整理,不构成法律意见,具体合规方案请咨询魁北克持牌律师。

先讲一个虚构但典型的场景:老陈在蒙特利尔开了一家华人食品电商,网站用 Shopify(服务器在境外),会员系统存着几千个客户的姓名、电话和地址。2024 年底,一名客户要求”把我的所有资料导出来给我”,老陈没当回事,拖了两个月没回复。客户直接投诉到魁北克信息获取委员会(Commission d’accès à l’information du Québec,简称 CAI)。调查发现:网站没有隐私负责人公示信息、没有做过隐私影响评估、会员注册用的是”一揽子同意”勾选框。老陈这才知道,25号法案的数据可携权(droit à la portabilité)2024 年 9 月 22 日就已生效,而”一揽子同意”在魁北克早就不合法了。这个故事是编的,但里面每一条义务都是真的——而且罚单也是真的会开的。

25号法案到底是什么:管谁、管什么

25号法案的正式名称是《个人信息保护立法现代化法》(Loi modernisant des dispositions législatives en matière de protection des renseignements personnels,2021 年通过,原为 64 号法案 Bill 64)。它不是一部全新的独立法律,而是对魁北克《私营部门个人信息保护法》(Loi sur la protection des renseignements personnels dans le secteur privé)的系统性修订,外加配套的处罚与执行机制。

适用范围记住两句话:在魁北克经营、收集魁北克居民个人信息的企业,基本都跑不掉。你在多伦多开公司但网站卖货给魁省客户、收集他们的姓名地址,同样可能被纳入管辖。法案不设”小企业豁免”——街角便利店和跨国公司适用同一套规则,只是合规措施的复杂程度可以与企业规模相称。执法者是 CAI,它现在手握调查权、整改命令权和开罚单权。

和联邦《个人信息保护与电子文件法》(PIPEDA)相比,25号法案的标准明显更高、牙齿更利:同意规则更严、新增了隐私影响评估等硬性义务、罚款量级直接对标欧盟 GDPR。做过 PIPEDA 合规不等于 25号法案合规,需要逐项”补差”。

三阶段时间线:一张表看清生效节奏

25号法案分三个周年节点逐步生效,全部节点都已过去:

生效日期 阶段 核心义务
2022 年 9 月 22 日 第一阶段 指定隐私负责人并公示联系方式;保密事件(外泄)通知义务;建立事件登记册;禁止在商业交易中过度收集
2023 年 9 月 22 日 第二阶段(主体) 公开隐私政策;制定个人信息留存与销毁规则;建立隐私治理框架;隐私影响评估(PIA);强化同意规则;告知自动化决策;销毁或匿名化到期数据;行政罚款与处罚权落地
2024 年 9 月 22 日 第三阶段 数据可携权:个人可要求以结构化、常用技术格式获取其计算机化个人信息

划重点:今天(2026 年 10 月 7 日)这三个阶段已全部生效两年以上。如果你的企业到现在还没指定隐私负责人、没发布隐私政策,在 CAI 眼里不是”正在准备”,而是”持续违法”。新开的公司更没有缓冲期,开业第一天起就要合规。

关键数字:罚则到底有多重

这是全文最值得背下来的数字。25号法案有两条并行的处罚轨道,不要混为一谈:

  • 行政罚款(sanctions administratives pécuniaires):由 CAI 直接开出,无需走法院。个人最高 5 万加元;企业(及其他法人)最高 1000 万加元,或上一财年全球营业额的 2%——取高者。也就是说,年营收 10 亿加元的企业,理论上限是 2000 万加元。
  • 刑事/处罚程序罚款(poursuites pénales):经起诉程序,个人罚款 5000 至 10 万加元;企业罚款 1.5 万至 2500 万加元,或全球营业额的 4%——取高者。

哪些行为会触发处罚?包括但不限于:违法使用个人信息、未报告保密事件、阻碍 CAI 调查或检查、未履行告知与同意义务。注意一个细节:董事、高管如果授权、默许或参与违法,可能被个人追责——”公司背锅、老板没事”的心态在 25号法案下很危险,具体责任划分以法案官方文本和律师意见为准。

顺带纠正本系列选题库里的一个旧数字:有选题写”违规最高罚 400 万加元”,经核实(CAI 官方说明及多家律所解读),准确数字是行政罚款最高 1000 万加元(或营业额 2%),400 万的说法不准确,请以本文数字为准。

隐私官怎么设:默认就是老板本人

法案要求每家企业指定一名”个人信息保护负责人”(personne responsable de la protection des renseignements personnels)。关键规则:如果企业没有书面指定其他人,法律默认由企业最高负责人(通常是 CEO/老板)担任。很多华人小企业的老板根本不知道自己已经是”法定隐私官”了。

第 1 步:决定人选。可以是老板自己,也可以书面指定一名员工(建议选懂业务流程、有权调动资源的人,而不是随便抓个前台挂名)。第 2 步:在网站上公示该负责人的职称和联系方式(电话或邮箱),让客户找得到人——这是 2022 年第一阶段就生效的硬义务。第 3 步:明确其职责清单:监督合规、处理查阅/更正/删除请求、主导保密事件响应、定期复核隐私政策。职责可以写进岗位说明书,一页纸即可,但必须真实存在、可执行。

同意规则升级:告别”一揽子勾选”

25号法案的同意必须同时满足四个条件:明显(manifeste)、自愿(libre)、知情(éclairé)、特定(spécifique),且必须为每个具体目的分别取得。网站注册时一个勾选框同时覆盖”营销推送+数据分析+第三方共享”的”一揽子同意”,在魁北克是无效的。

收集个人信息时,企业必须用”清晰简明的语言”告知:收集目的、收集方式、当事人享有的查阅与更正权、撤回同意的权利。敏感个人信息(如健康、生物识别、财务信息等)需要明示同意(consentement exprès),默认勾选、沉默不算数。14 岁以下未成年人的个人信息,须由父母或监护人代为同意。实操建议:把网站所有表单的同意勾选框拆成”一目的一个框”,每个框旁边用一句话写清目的;营销邮件保留可举证的同意记录(时间、方式、内容),CAI 检查时”口头说客戸同意了”不算证据。

隐私影响评估(PIA):跨境传输前必须做

隐私影响评估(évaluation des facteurs relatifs à la vie privée)是 25号法案最具”魁北克特色”的硬义务之一。触发条件主要有两个:向魁北克境外传输个人信息之前,以及启用涉及个人信息的自动化决策系统之前,都必须先完成评估。

华人企业最常见的”踩雷点”:网站用 Shopify、邮件用 Mailchimp、客服用境外 SaaS、把客户名单发给国内总部——这些都属于向魁省境外传输。评估要回答:传什么数据、传给谁、对方所在地法律环境如何、风险点在哪、用什么措施缓释(如合同条款、加密)。评估结论要形成书面记录,传输必须配套书面协议,明确对方的保护义务。CAI 有权要求企业出示评估记录,拿不出来就是违规。建议:先画一张”数据流转图”(客户数据从哪来、存哪、经谁手、出境去哪),再针对每个出境节点做评估,小企业用 CAI 官网的评估指引模板即可起步。

保密事件:泄露后 72 小时思维

“保密事件”(incident de confidentialité)包括个人信息被未经授权访问、使用、泄露或丢失——员工 laptop 被盗、被黑客拖库、误把客户名单群发,都算。义务分三层:

  1. 评估:一旦发现或怀疑发生事件,立即评估是否存在”造成严重伤害的现实风险”(如身份盗用、财务损失、名誉损害)。
  2. 通知:若存在严重伤害风险,必须迅速通知 CAI 和受影响的个人,说明事件经过、涉及信息、已采取措施和联系方式。法案没有写死”72 小时”,但”迅速”在实践中意味着按天计、不能按周拖。
  3. 登记:无论是否达到通知门槛,所有保密事件都要记入登记册(registre),记录事实、影响和补救措施,CAI 可随时调阅。

还要采取合理措施降低伤害风险、防止同类事件再发。建议提前写好一页纸的《泄露响应流程》:谁负责评估、谁起草通知、CAI 在线申报入口收藏好——真出事时按流程走,不会在慌乱中漏报。

个人新权利:删除、可携、问算法

25号法案赋予个人一系列可直接对企业行使的权利,企业必须建好”接单”流程:

  • 查阅与更正权:个人可要求查看企业持有的其个人信息并要求更正,企业须在法定期限内回复(以官网为准)。
  • 删除权:收集目的已达成、同意被撤回、或信息系非法收集时,个人可要求删除。
  • 数据可携权(2024 年 9 月 22 日生效):个人可要求以结构化、常用技术格式(如 CSV)获取其计算机化个人信息。电商的订单记录、会员积分都可能被索取。
  • 自动化决策知情权:企业使用自动化系统做决策(如简历筛选、信贷审批)时,必须告知当事人,并应要求说明决策依据的主要因素。
  • 去索引/被遗忘相关权利:特定情形下可要求停止传播或去索引。

实操要点:指定一个统一的请求接收邮箱(如 privacy@你的域名),内部规定”收到请求后 X 天内必须转交隐私负责人”,并保留处理记录。最常见的违规不是”拒绝”,而是”石沉大海不回复”。

费用、时间与关键数字单列

  • 官方费用:CAI 接受投诉、开展调查不向企业或投诉人收费;罚款是处罚不是”费用”,金额见上文罚则表。
  • 合规成本:主要成本是人力时间与外部顾问费。典型小企业(10 人以下)若业务简单,自行按 CAI 官网指引完成政策、登记册与流程文件,主要是负责人投入数十小时;若涉及跨境传输、自动化决策或委托律所/顾问做 PIA 与政策体系,费用以服务商实际报价为准,签约前务必索取书面报价单——本文不编造具体金额。
  • 时间线:2022-09-22(隐私负责人、事件通知)→ 2023-09-22(隐私政策、PIA、强化同意、罚款权)→ 2024-09-22(数据可携权)。今天是 2026 年 10 月 7 日,全部义务均已生效,无过渡期可言。
  • 关键数字速记:行政罚款企业最高 1000 万加元或全球营业额 2%(取高者);刑事罚款企业最高 2500 万加元或全球营业额 4%(取高者);个人行政罚款最高 5 万加元;未成年人同意年龄线 14 岁。

6 条红线:华人企业最常踩的坑

  1. 红线一:挂了个英文模板隐私政策就以为合规了。法案要求隐私政策”清晰简明”且反映企业的真实做法。模板里写”我们不出售您的数据”,实际却把客户名单发给了营销公司——政策与行为脱节本身就是违规。政策必须按自己的数据流重写,法语版本别忘了(魁北克官方语言要求,以官网为准)。
  2. 红线二:没人知道隐私负责人是谁。默认老板就是法定隐私官,但网站上没有公示联系方式,客户投诉时找不到对接人。CAI 检查第一项常看的就是这个公示。
  3. 红线三:用境外 SaaS 没做 PIA。Shopify、Mailchimp、Google Workspace、把数据同步给国内总部——每一次向魁省境外传输个人信息,事前评估是法定义务,不是”建议”。
  4. 红线四:数据”留着以后有用”舍不得删。法案实行”目的达成即销毁或匿名化”原则。客户三年前的一次性订单数据还躺在 Excel 里,又没有留存依据,就是风险敞口。制定留存期限表,到期执行。
  5. 红线五:泄露了只想内部捂住。存在严重伤害风险却不通知 CAI 和当事人,是独立的违法事由,处罚时会被单独计罚。瞒报的代价通常比事件本身更大。
  6. 红线六:把 25号法案当成”大公司才需要管的事”。法案没有员工数或营收门槛。夫妻店收集会员电话做营销,同样要满足同意四要素。规模小只意味着措施可以简化,不意味着豁免。

新手 checklist:30 天落地清单

  • 指定隐私负责人(书面指定或确认由最高负责人担任),网站公示职称与联系方式
  • 画出企业个人信息流转图:收集了什么、存哪里、经谁手、有无出境
  • 按真实做法编写并发布隐私政策(清晰简明语言,含法语版本)
  • 制定个人信息留存期限表与销毁/匿名化流程
  • 拆分网站与纸质表单的同意勾选框:一目的一个框,敏感信息用明示同意
  • 识别所有向魁省境外传输的场景,逐一完成隐私影响评估(PIA)并留书面记录
  • 与境外服务商、供应商补签数据处理书面协议
  • 建立保密事件登记册,写好一页纸泄露响应流程并收藏 CAI 申报入口
  • 设立统一的隐私请求接收邮箱,制定查阅/更正/删除/可携请求的内部处理时限
  • 给全体员工做一次 30 分钟隐私培训:什么算个人信息、泄露了第一时间找谁

常见问题 FAQ

Q1:公司在安省,只有部分客户在魁省,25号法案管得到我吗?
A:很可能管得到。法案看的是”是否收集、使用魁北克居民的个人信息”,而不是公司注册地。只要你的网站、门店或营销活动面向魁省居民收集信息,就应按 25号法案标准合规。边界个案以 CAI 官网口径和律师意见为准。

Q2:只有两三个员工的小店,真的会被查吗?
A:CAI 的调查多由个人投诉触发,不看企业规模。一名客户投诉”要求删除我的信息没人理”,就可能启动调查。小企业的优势是数据流简单,合规工作量反而小,拖着不做的性价比最低。

Q3:隐私负责人必须是魁北克居民或说法语吗?
A:法案没有明文要求居住地或语言,但该负责人必须能实际履职、能接收并处理当事人的请求,且联系方式必须公示。实践中建议安排懂英法双语、了解业务的人担任,具体以官网文本为准。

Q4:之前已经按联邦 PIPEDA 做过合规,还要重做吗?
A:要”补差”,不是推倒重来。25号法案在同意标准、PIA、保密事件登记、可携权、处罚力度上都高于 PIPEDA。对照本文清单逐项检查,把缺的补上即可。

Q5:被 CAI 调查一般是什么流程?会被直接罚款吗?
A:通常流程是投诉受理→调查→发出整改命令;行政罚款针对持续或严重的违规行为,企业享有事先告知、内部复核及向魁北克法院申诉的程序保障。收到 CAI 来函第一时间咨询律师,不要自行回复承认事实。

相关阅读

官方来源:Commission d’accès à l’information du Québec(CAI 官网合规指引)、Loi modernisant des dispositions législatives en matière de protection des renseignements personnels(Loi 25 官方文本)、Canada.ca。核验于 2026年10月7日。

关键政策以 CAI、魁北克省政府官网为准,本文数据核验于 2026 年 10 月 7 日。本文仅供信息参考,不构成法律意见;企业合规方案请咨询魁北克持牌律师。


📱 更多加拿大生活干货,欢迎加微信交流:UUUMGT

赞(0) 打赏
未经允许不得转载:加拿大大 » 魁省25号法案:企业隐私合规清单,违规最高罚400万加元

更好的WordPress主题

支持快讯、专题、百度收录推送、人机验证、多级分类筛选器,适用于垂直站点、科技博客、个人站,扁平化设计、简洁白色、超多功能配置、会员中心、直达链接、文章图片弹窗、自动缩略图等...

联系我们联系我们

觉得文章有用就打赏一下文章作者

非常感谢你的打赏,我们将继续提供更多优质内容,让我们一起创建更加美好的网络世界!

支付宝扫一扫

微信扫一扫

登录

找回密码

注册