数字政策
Bill C-36 与 PPCDA:加拿大第三次重写隐私法,AI 数据治理被装进消费者保护框架
加拿大联邦政府以 Bill C-36 提出《保护隐私与消费者数据法》(PPCDA),拟取代 PIPEDA,把隐私执法从“建议式合规”升级为有约束力命令、最高可达全球营收 3%–5% 的罚款与消费者私人诉权,同时用透明度义务而非独立 AI 立法处理自动化决策。这是一次监管架构的重组,而不只是法条更新。
Bill C-36 与 PPCDA:加拿大第三次重写隐私法,AI 数据治理被装进消费者保护框架
加拿大联邦隐私法上一次实质性重构,是在互联网尚未被智能手机和数据经济彻底改写之前完成的。二十多年后,联邦政府再次尝试替换它——这已经是第三次。
一、事件:不是换一部法,而是重建执法架构
2026 年 6 月 15 日,加拿大政府提出 Bill C-36。若获通过,它将用《保护隐私与消费者数据法》(Protecting Privacy and Consumer Data Act,PPCDA)取代《个人信息保护与电子文件法》(PIPEDA)。
表面上看,这是一次法律更替;实质上,变化集中在三处。
第一,执法权从“建议”变为“命令”。 PIPEDA 框架下,加拿大隐私专员公署通过调查与建议推动合规。PPCDA 则把隐私与数字安全事务的监管权集中交给一个新的机构——加拿大数字安全与数据保护委员会,其下设三个功能体:
- 隐私与消费者数据专员:调查并非正式解决投诉、签订合规协议、开展审计、发出违规通知;
- 委员会:发布具有约束力的命令;
- 隐私与消费者数据庭:处理争议解决。
第二,处罚与诉权同时上线。 委员会可对不合规组织处以最高 1000 万加元或全球营收 3%(取较高者)的罚款;对严重可公诉罪行——例如违反举报人保护、妨碍隐私调查、违反数据泄露通报要求——罚款上限提高至 2500 万加元或全球营收 5%。此外,在专员作出正式违规认定且未被法院上诉推翻的前提下,受影响消费者获得私人诉权,可就损失或损害索赔。
第三,合规从“原则”变为“文件”。 PPCDA 要求组织建立隐私管理计划,明确个人信息保护措施、信息请求与投诉处理流程、员工培训要求,以及相关政策与程序的说明。同意规则同步收紧:同意须有效,且原则上须明示,只有在适合依赖默示同意时才可例外;组织必须以平实语言告知收集目的、方式、可合理预见的后果、所寻求信息的具体类型,以及可能接收信息的第三方名称或类型。
二、为什么是现在:三次尝试背后的路径选择
要理解 C-36,必须把它放回立法序列中。
Bill C-27 曾提出建立“个人信息与数据保护法庭”,把罚款与命令权交给法庭,调查仍留给隐私专员——这是一种“调查与裁决分离”的模型,并附带独立的 AI 立法。该路径未能走完。
Bill C-34《安全社交媒体法》则建立了数字安全委员会,制定《数字安全法》与《加拿大数字安全委员会法》。
C-36 的做法是把前两条线索合并:承接 C-34 的机构,将其更名为数字安全与数据保护委员会,并为其增加隐私执法职能;同时放弃 C-27 的分离模型,也不再包含独立的 AI 监管立法,转而通过透明度义务处理自动化决策。
这一取舍的方向性很清晰:加拿大选择“监管机构整合 + 在既有隐私框架内消化 AI”,而不是欧洲式的集中数字立法,也不是美国式的部门分散执法。
PPCDA 还给出了委员会履职时须权衡的非穷尽因素清单,包括:法案目的、组织的规模与营收、组织控制个人信息的数量与敏感度、儿童最佳利益、尊重加拿大国际贸易义务的重要性、支持加拿大市场经济增长、竞争与创新的重要性,以及任何其他公共利益事项。
三、对加拿大产业意味着什么
合规成本将结构性上升,但分布不均。 隐私管理计划、跨境传输前的隐私影响评估、同意管理、自动化决策的可解释输出,都会转化为固定成本。对拥有法务与隐私团队的大型企业,这是流程改造;对中小企业和早期创业公司,这可能是产品节奏与融资节奏的变量。法案将“组织规模与营收”和“信息数量与敏感度”写入执法考量,等于在法条层面承认了差异化执法的必要性——这既是对中小企业的缓冲,也把裁量权交给了监管机构。
数据再利用获得了一条窄门。 PPCDA 正式区分“去标识化数据”与“匿名化数据”:匿名化数据经永久性修改、不再存在可合理预见的再识别风险后,脱离法案适用范围;去标识化数据仍属个人信息,但组织可将其用于内部研究与开发而无需个人同意,同时被明确禁止利用去标识化数据重新识别个人。对依赖数据训练与模型迭代的加拿大 AI 团队,这条边界线的重要性可能高于任何罚款条款。
数据可携带成为竞争工具。 个人将有权要求组织把其数据安全地直接转移给另一家指定组织。这类“数据移动性”框架在国际上通常被视为降低转换成本、削弱既有平台锁定效应的手段,其实际效果取决于互操作标准而非权利本身。
删除权补齐了工具缺口。 PIPEDA 赋予个人访问数据与质疑准确性的权利,但缺乏明确的删除工具。PPCDA 允许在撤回同意或数据不再需要时请求处置或删除个人信息。
跨境数据流动被加上前置程序。 组织在向加拿大境外披露或转移个人信息前,须完成隐私影响评估。对大量使用美国云基础设施与数据中心的加拿大企业,这是一项常态化的合规动作。
四、对全球科技竞争意味着什么
把 PPCDA 放进国际坐标系,三个趋势更加清楚。
其一,全球隐私执法正在从“知情同意”转向“责任 + 风险”。合规的重心不再是取得一次同意,而是持续证明组织具备管理风险的能力——隐私管理计划就是这种思路的产物。
其二,AI 可解释性正在被吸收进隐私法,而非留给专门立法。PPCDA 要求使用自动化决策系统或 AI 作出对个人具有法律或重大影响决定的组织,向个人解释决策如何作出、使用了哪些数据、涉及哪些主要因素。这是一种“嵌入型”治理:不必等待一部 AI 法,先用既有隐私框架覆盖最直接的个人权利风险。代价是适用范围偏窄——它约束的是决策的对外解释,而非模型训练、数据来源或系统性风险。
其三,罚款与全球营收挂钩已是基准做法。PPCDA 的 3% 与 5% 两档,与欧盟《通用数据保护条例》(GDPR)以全球年营业额百分比为上限的罚则设计处于同一逻辑赛道。这类设计的实质,是把执法威慑力与企业在全球的体量对齐,而不是与本地的市场规模对齐。
五、未来 3–10 年可能发生什么
短期(1–3 年): 法案仍需经过议会程序,尚未生效。真正的观察窗口是生效后的首批执法行动——委员会如何使用其命令权、如何界定“正当利益”例外中的“压倒性”标准、如何处理依赖该例外的隐私影响评估,将决定这套框架是停留在纸面还是形成判例。
中期(3–5 年): 自动化决策解释义务的解释空间会成为焦点。何为“法律或重大影响”?推荐系统、定价系统、招聘筛选、信用评估之间如何划线?这些边界一旦通过执法或司法途径被界定,将直接决定加拿大 AI 产品的设计约束。
长期(5–10 年): 两个结构性张力会持续存在。一是联邦与省级隐私法的叠加——魁北克第 25 号法案、不列颠哥伦比亚省 FIPPA 等省级制度与联邦框架并行,跨省经营的企业将面对多套规则。二是AI 专门立法是否仍然必要——当隐私法承担了部分 AI 透明度职能,加拿大是否会像 C-27 那样再度尝试独立 AI 立法,还是长期维持这种嵌入式路径,将影响其在国际 AI 治理谈判中的立场与可信度。
结语:真正值得持续关注的长期趋势
Bill C-36 与 PPCDA 的实质,不是一次合规负担的增减,而是加拿大在为数据驱动型经济铺设底层规则基础设施。
这件事对未来加拿大科技产业的战略意义在于:加拿大正在用“执法能力”而非“立法数量”来定义自己的数字治理水平。 过去二十年,PIPEDA 被广泛视为缺乏牙齿的框架,建议式合规难以形成威慑,也难以在国际互操作谈判中提供筹码。PPCDA 把调查、命令、处罚与私人诉权集中到一个机构手中,试图改变这一印象。
但真正决定成败的变量,不在法条文本,而在两个尚未被回答的问题上:监管机构能否建立起与技术演进速度匹配的专业能力;以及“去标识化数据可用于内部研发”这条窄门,最终会被解释为 AI 训练数据的合法通道,还是被逐案收紧的例外。
如果前者成立,加拿大在全球 AI 竞争中获得的是一项被低估的资产——一套可预期的、以风险为基础的数据使用规则;如果后者收紧,企业将被迫把训练与推理环节移出加拿大,隐私法的现代化反而会成为产业外流的一个推力。
这,才是未来十年最值得跟踪的加拿大家庭作业。
证据路径 · canadatechdaily
canadatechdaily 将这段说明放在「加拿大科技 / 追踪加拿大科技公司、研究枢纽、公共项目和市场动向,观察国家创新经济的形成过程。 / AI 与创新」的站点语境中: 「加拿大科技 / 追踪加拿大科技公司、研究枢纽、公共项目和市场动向,观察国家创新经济的形成过程。 / AI 与创新」解释了本文的本地编辑角度。读者复用摘要前应先打开来源链接;日期、名称和状态变化仍需重新核对。