定義
Personal Information Protection and Electronic Documents Act(以下、PIPEDA) は、カナダ連邦レベルで民間企業による個人情報の取扱いを規律する法律です。正式名称は「個人情報保護および電子文書法」であり、2000年に制定、2001年から段階的に施行されました。所管はカナダ・イノベーション・科学・経済開発省(ISED)およびプライバシー・コミッショナー事務局です。
PIPEDAは、営利目的の商業活動において、個人情報を収集・使用・開示するすべての民間企業に適用されます。連邦法ではありますが、ケベック州、ブリティッシュコロンビア州、アルバータ州のように「実質的に類似した」州法を持つ地域では、州内の取引については州法が優先されます。ただし、州をまたぐ取引や国際取引、連邦規制産業(航空、銀行、通信など)ではPIPEDAが適用されます。
DTC・越境EC事業者にとって重要なのは、カナダ国内の消費者から個人情報を取得する時点で、たとえ日本や第三国に拠点があってもPIPEDAの適用対象になり得るという点です。
類比
PIPEDAを日本のDTC実務に置き換えると、「個人情報保護法+電子帳簿保存法の一部」を民間商業取引に限定して適用した連邦ルールと考えると理解しやすいです。
- 日本の個人情報保護法が「個人情報取扱事業者」全般を対象にするのに対し、PIPEDAは商業活動に限定している。
- 日本の電子帳簿保存法が電子データの真正性を求めるのに対し、PIPEDAの電子文書パートは電子署名・電子文書の法的効力を定める。
- プライバシー・コミッショナーは、日本の個人情報保護委員会に近いが、勧告・調停・裁判所提訴の権限を持つ点が異なる。
ECサイトで例えるなら、「カナダ顧客の氏名・住所・メール・購買履歴を取得する前に、必ず同意を取り、利用目的を明示し、第三者提供時には再同意または例外要件を満たす」という運用がPIPEDAの核心です。
公式・データ
PIPEDA運用で押さえるべき数値・要件は以下の通りです。
1. 同意取得のタイミング:収集前または収集時。事後同意は原則不可。
2. 苦情対応の期限:プライバシー・コミッショナーへの苦情申立て後、企業は通常30日以内に回答することが求められる。
3. 違反時の制裁金:2024年現在、PIPEDA違反に対する行政罰は最大10万カナダドル(故意違反の場合)。ただし州法やケベック州法ではさらに高額になるケースがある。
4. データ侵害報告:重大な侵害が発生した場合、速やかにプライバシー・コミッショナーと影響を受ける個人に通知する義務。報告遅延は制裁対象。
5. 越境移転:個人情報を国外の第三者に移転する場合、同等の保護水準を確保する契約上の措置が必要。
DTC事業者がカナダ向けに広告配信・CRM・決済・物流を委託する場合、これら委託先がカナダ国外にあると、PIPEDA上の「移転」に該当する可能性があります。
比較表
| 項目 | PIPEDA(カナダ連邦) | 日本の個人情報保護法 | GDPR(EU) |
|---|---|---|---|
| 適用範囲 | 商業活動に限定 | 個人情報取扱事業者全般 | EU域内の個人データ処理 |
| 同意の要否 | 原則オプトイン | 原則オプトイン(一部例外) | 原則オプトイン |
| 制裁金上限 | 最大10万カナダドル | 最大1億円(法人) | 最大2,000万ユーロまたは全世界売上4% |
| データ侵害報告 | 重大侵害時に義務 | 速やかに報告 | 72時間以内 |
| 越境移転 | 同等保護の確保 | 本人同意または相当措置 | SCCs等の適切な保護措置 |
| 監督機関 | プライバシー・コミッショナー | 個人情報保護委員会 | 各加盟国DPA |
この表からわかる通り、PIPEDAはGDPRほど厳格ではありませんが、カナダ向けDTCではPIPEDAと州法の両方を確認する必要があります。
応用場景
1. カナダ向けECサイトの会員登録
氏名、住所、メール、電話番号、決済情報を取得する際、利用目的(配送、本人確認、マーケティング)を明示し、チェックボックス等で同意を取得します。マーケティング目的は別同意が望ましいです。
2. 越境ECの物流委託
カナダ顧客の住所を日本の物流会社や米国の3PLに渡す場合、PIPEDA上は「第三者提供」または「越境移転」に該当します。委託契約に個人情報保護条項を入れ、顧客へのプライバシーポリシーで開示します。
3. 広告・CRMツールの利用
Meta広告、Google Analytics、Klaviyoなどにカナダ顧客データを連携する場合、データ処理契約(DPA) の締結と、顧客への通知が必要です。特に行動ターゲティング広告は同意取得が重要です。
4. データ侵害発生時
カナダ顧客のクレジットカード情報が漏洩した場合、プライバシー・コミッショナーへの報告と影響を受ける顧客への通知を速やかに行います。報告義務を怠ると制裁金対象です。
常見誤區
- 「カナダはGDPRより緩いから何もしなくていい」:PIPEDAにも同意・通知・報告義務があり、州法ではさらに厳しい場合があります。
- 「日本国内で完結しているから適用外」:カナダ顧客の個人情報を取得した時点で適用対象になり得ます。
- 「同意は利用規約に埋め込めばOK」:PIPEDAでは明確かつ理解可能な同意が求められ、埋め込みでは不十分とされるケースがあります。
- 「委託先の管理は不要」:委託先でも個人情報保護責任は残り、契約・監督義務があります。
- 「侵害報告は被害が確定してから」:重大性の判断は企業側にあり、疑いの段階でも報告が求められることがあります。
関連術語
- Privacy Commissioner of Canada:PIPEDAの監督・執行機関。
- CASL(カナダ反スパム法):電子商取引・メール配信に関する同意要件。PIPEDAと併せて遵守が必要。
- DPA(Data Processing Agreement):個人情報の委託処理に関する契約。
- SCCs(Standard Contractual Clauses):越境移転時の標準契約条項。PIPEDAでは直接規定しないが実務上重要。
- PIPEDA Breach Reporting:重大なデータ侵害の報告義務。
- Consent:PIPEDAの根幹。明示的・暗黙的同意の区別あり。
- Access Request:個人が自己情報の開示を求める権利。企業は通常30日以内に対応。
以上、PIPEDAはカナダDTC・越境ECにおいて「同意・通知・報告・越境移転」の4点を押さえることが実務の核心です。日本の個人情報保護法よりも商業活動に特化している分、適用範囲の判断が重要になります。