מדריך ציות PIPEDA להסכמת עוגיות לחוק הפרטיות הפדרלי הקנדי: ספר משחק 2026 למפרסמים

חוק הגנת המידע האישי והמסמכים האלקטרוניים — PIPEDA — הוא חוק הפרטיות הפדרלי היסודי של המגזר הפרטי ב-Canada מאז שנכנס לתוקפו בשלבים בין השנים 2001 ו-2004. זהו הסדר השולט בכל ארגון המוסדר ברמה פדרלית ב-Canada ובכל ארגון המוסדר ברמה מחוזית הפועל במחוז שלא חוקק חקיקה דומה במהותה; בשנת 2026 פירוש הדבר כל מחוז מלבד Quebec, Alberta ו-British Columbia. PIPEDA מנוהל על ידי משרד הממונה על הפרטיות של Canada, סוכן עצמאי של Parliament המטפל בתלונות, מנהל חקירות, מוציא ממצאים, ומפרסם יותר ויותר חקירות משותפות עם עמיתים מחוזיים. עבור מפרסמים המגיעים לקוראים קנדיים בשנת 2026, PIPEDA הוא המסגרת השולטת בהסכמת עוגיות עבור עיקר קהל הקוראים הקנדי — קוראי Quebec נופלים תחת הסדר Law 25 המחמיר יותר, שיש לו מדריך ייעודי משלו, אך שאר המדינה הוא טריטוריית PIPEDA. הנחיות המשרד בחמש השנים האחרונות היו עקביות: עוגיות שעוקבות אחר משתמשים למטרות שיווק או אנליטיקה מפעילות דרישות ההסכמה של PIPEDA, וההסכמה חייבת להיות משמעותית — אותה המשרד מגדיר תוך שימוש במסגרת המקבילה מקרוב לסטנדרט של GDPR.

מה שPIPEDA באמת דורש להסכמת עוגיות

PIPEDA חל על איסוף, שימוש וגילוי מידע אישי על ידי ארגונים המוסדרים פדרלית ועל ידי ארגונים אחרים במסגרת פעילויות מסחריות, כאשר הארגון נמצא במחוז ללא חקיקה דומה במהותה. ההיקף הטריטוריאלי רחב ותופס את רוב המפרסמים המשרתים קוראים קנדיים; המקרה הגבולי הנפוץ ביותר — מפרסם שאינו קנדי ללא תשתית קנדית אך עם מבקרים קנדיים — נפתר על ידי הפניה לבדיקת הקשר האמיתי והמהותי של OPC, שמפרסם המכוון באופן פעיל לקוראים קנדיים בדרך כלל עומד בה.

מידע אישי מוגדר בצורה רחבה כמידע על יחיד שניתן לזיהוי. המשרד אישר במספר ממצאים שכתובות IP, מזהי עוגיות קבועים, מזהי מכשיר ונתוני התנהגות הקשורים למזהים אלו הם מידע אישי לפי PIPEDA. ההסכמה היא הבסיס המשפטי היסודי לפי החוק — אין שוות ערך לבסיס האינטרס הלגיטימי של GDPR לעיבוד כללי — והסכמה זו חייבת להיות משמעותית, אותה המשרד מגדיר כדרישה שהיחיד יבין איזה מידע אישי נאסף, עם מי הוא ישותף, לאילו מטרות הוא ישמש ומה התוצאות של הסכמה או סירוב.

הסכמה מפורשת לעומת מרומזת והנחיות המשרד מ-2018

PIPEDA מבחין בין הסכמה מפורשת לבין הסכמה מרומזת. הסכמה מפורשת נדרשת כאשר המידע האישי רגיש, כאשר העיבוד חורג מהציפיות הסבירות של היחיד, או כאשר העיבוד יוצר סיכון שיורי משמעותי לנזק. הסכמה מרומזת מותרת לעיבוד בתוך הציפיות הסבירות של היחיד שאינו מפעיל טריגרים אלה. הנחיות המשרד מ-2018 לקבלת הסכמה משמעותית קובעות את קו הבסיס העכשווי: ארגונים חייבים להציג שבעה יסודות מרכזיים בנקודת האיסוף — הנתונים הנאספים, הצדדים שעמם יישותפו, המטרות, תוצאות ההסכמה וכל סיכון שיורי — וחייבים להקל על סירוב ביטול ההסכמה. המשרד יישם הנחיות אלה על באנרי עוגיות בחקירות לאחר מכן עם הממצא העקבי שתיבות סימון שנבחרו מראש, הסכמה מרומזת דרך גלישה מתמשכת, וכרזות הסכמה מאוחדות אינן עומדות בסטנדרט ההסכמה המשמעותית.

כיצד שונה עמדת PIPEDA בנושא עוגיות מ-GDPR

שלושה הבדלים חשובים בעת חיבור CMP לתעבורת PIPEDA. ראשית, ל-PIPEDA אין הוראה נפרדת בסגנון ePrivacy על עוגיות ואינו דורש ארכיטקטורת כרזת הצטרפות ספציפית — הדרישה החוקית היא שההסכמה תהיה משמעותית, וההטמעה הטכנית המספקת הסכמה משמעותית למבקרים אירופיים בדרך כלל מספקת אותה גם למבקרים קנדיים, אך הסף שהמשרד מיישם דומה פונקציונלית מבלי להיות זהה. שנית, ל-PIPEDA אין שוות ערך למשטר החלטות הנאותות של GDPR; העברה חוצת גבולות של מידע אישי מ-Canada אינה דורשת ייעוד נאותות, אך הבקר נותר אחראי למידע האישי ללא קשר למקום עיבודו, ומדיניות הפרטיות חייבת להיות שקופה לגבי העברה חוצת גבולות במונחים שהיחיד יכול להבין. שלישית, ארכיטקטורת האכיפה של PIPEDA היא חקירה וממצא ולא עונש מנהלי במשמעות GDPR — המשרד מוציא ממצאים, ממליץ המלצות ויכול לפנות ל-Federal Court לצווים, אך אינו יכול להטיל קנסות ישירות לפי החוק הנוכחי. ה-Consumer Privacy Protection Act המוצע, אם וכאשר יחוקק כמיזם הפדרלי, יציג עונשים מנהליים ישירים; עד אז, המנוף העיקרי של OPC הוא מוניטין ומסלול ה-Federal Court.

כיצד נראית כרזת עוגיות תואמת לפי PIPEDA

הדרישות הטכניות מתכנסות עם מה שכל CMP מודרני כבר מייצר, אך תיוג, מדיניות הפרטיות ויומן ההסכמה חייבים לשקף את ייחודיות PIPEDA. כרזת השכבה הראשונה חייבת להציג בפני המבקר בחירה אמיתית — לקבל, לדחות, לנהל — וחייבת להציג מידע מספיק בשכבה הראשונה כדי שהמבקר יבין למה הוא מסכים מבלי שיצטרך לצלול לשכבות עמוקות יותר. השכבה השנייה חייבת לאפשר הצטרפות לפי קטגוריה המכסה לכל הפחות אנליטיקה, פרסום וכל עיבוד שהמשרד יחשוב כמחוץ לציפיות הסבירות של המבקר. קטגוריות חייבות להיות כברירת מחדל כבויות לכל עיבוד הדורש הסכמה מפורשת; הכרזה לא תטען תגיות עד שהמבקר הפעיל אותן באופן אישור.

הודעת הפרטיות המוצגת מהכרזה חייבת לזהות את הבקר, את קטגוריות המידע האישי הנאסף, את המטרות לכל פעילות עיבוד בשפה פשוטה, את הצדדים שעמם יישותף המידע כולל שותפי פרסום ואנליטיקה במורד הזרם, את גילוי ההעברה חוצת הגבולות במקרים הרלוונטיים, את זכויות נושא הנתונים לפי PIPEDA ואת פרטי הקשר של המשרד לתלונות. המשרד היה ברור במיוחד שתיאורים מעורפלים של מטרות — לשפר את שירותינו, לספק חוויה טובה יותר — אינם עומדים בסטנדרט ההסכמה המשמעותית.

תבנית השילוב שעולה בחקירת OPC

ההטמעה המרכזית כוללת ארבעה חלקים נעים. הראשון הוא CMP התומך בהצטרפות לפי קטגוריה, כבויה כברירת מחדל, לכל עיבוד הדורש הסכמה מפורשת וחושף את בחירת המבקר דרך רשומת הסכמה מובנית שהמפרסם יכול לשמר. השני הוא שכבת טעינת תגיות — מנהל תגיות בצד השרת או שער מקורי CMP — האוכף באופן קפדני מצב הסכמה לפני הגדרת כל עוגייה שאינה חיונית. השלישי הוא יומן הסכמה, מאוחסן בצד השרת, הרושם לכל אירוע הסכמה את בחירת המבקר לפי קטגוריה, חותמת הזמן, גרסת הכרזה וגרסת השפה שראה המבקר. הרביעי הוא נתיב ביטול שלפחות קל כמו ההענקה המקורית — בדרך כלל קישור קבוע לפתיחה מחדש של הכרזה בתחתית הדף.

אימות ועמדת ביקורת לשנת 2026

פריסה קנדית ניתנת להגנה בשנת 2026 חייבת לעבור ארבעה בדיקות טכניות. ראשית, פגישת דפדפן נקייה המוגשת מכתובת IP קנדית חייבת לייצר אפס עוגיות שאינן חיוניות לפני שהכרזה פעלה. שנית, נתיב הדחייה חייב לייצר אותה עמדה כמו פגישה ללא פעולה — ללא תגיות אנליטיקה, ללא תגיות פרסום, ללא סקריפטים לשחזור מפגש. שלישית, נתיב קבלה חייב לייצר רק את התגיות שהמבקר הסכים להן, ויומן ההסכמה חייב להכיל רשומה תואמת. רביעית, ביטול חייב לעצור מיידית ירי תגיות נוסף, לפוג עוגיות שהוגדרו במהלך הפגישה שהוסכמה, ולהפעיל כל אות מחיקה או יציאה במורד הזרם שנדרשת על ידי שותפים מקבלים.

ציפיית מסלול הביקורת לפי PIPEDA מעוגנת במודל החקירה-וממצאים של המשרד. חקירה אופיינית של OPC מתחילה בתלונה, מתקדמת לבקשת תיעוד הארגון ומגיעה למסקנה בממצא ציבורי. התיעוד שהמשרד מבקש הוא מדיניות הפרטיות, מנגנון איסוף ההסכמה, יומן ההסכמה, דיאגרמת זרימת הנתונים המזהה נמענים והעברות חוצות גבולות, ותוכנית ניהול הפרטיות הקושרת את ההטמעה הטכנית למסגרת האחריות של הארגון. CMP מוגדר כהלכה עם יומן בצד השרת, שכבת טעינת תגיות האוכפת מצב הסכמה, מדיניות פרטיות הנוקבת בשם כל נמען במורד הזרם ובעמדת ההעברה חוצת הגבולות, ותוכנית ניהול פרטיות ברמת הארגון בתיק — הוא מה שהופך את PIPEDA מאי-ודאות רגולטורית לחלק ניתן להגנה מעמדת הסכמה בצפון אמריקה של מפרסם — ומה שמציב את הפריסה לקראת מיזם הפדרלי הקרוב כאשר עונשים מנהליים יכנסו להסדר.

← בdelays delays קרא הכל →