Home
PIPEDA Canadá e Cookies: Tudo o que você precisa saber

PIPEDA Canadá e Cookies: Tudo o que você precisa saber

6 dias atrás
22 minutos

A PIPEDA é a lei federal de privacidade do setor privado no Canadá, e o nome completo dela é Personal Information Protection and Electronic Documents Act, S.C. 2000, c. 5. Ela vale para toda organização que coleta, usa ou divulga dado pessoal no curso de atividade comercial, e não pergunta onde fica a sede da empresa: pergunta se existe conexão real e substancial com o Canadá.

Para quem opera um site, a resposta prática cabe em uma frase. Se você tem visitantes canadenses, roda rastreamento nesse tráfego e trata isso como negócio, a PIPEDA já está no seu escopo. O que muda em relação à LGPD não é o volume de obrigações, é a lógica: no Canadá quase tudo se resolve dentro do consentimento, e não em uma lista de bases legais.

O que é a PIPEDA, em termos diretos

A PIPEDA foi sancionada em 13 de abril de 2000 e entrou em vigor em três fases. Em 1º de janeiro de 2001 alcançou o setor privado sob regulação federal, como bancos, companhias aéreas, telecomunicações e transporte interprovincial. Em 1º de janeiro de 2002 passou a alcançar informação pessoal de saúde dessas mesmas organizações.

A terceira fase é a que importa para o resto do mundo. Desde 1º de janeiro de 2004, a lei alcança toda organização que coleta, usa ou divulga dado pessoal em atividade comercial dentro de uma província, salvo se a província tiver lei própria declarada substancialmente similar. O cronograma está publicado pelo Office of the Privacy Commissioner of Canada, o OPC.

A lei define dado pessoal na seção 2(1) como informação sobre indivíduo identificável. É uma definição larga, do mesmo tamanho da que você já conhece de outras leis. Cookie de identificação, identificador de dispositivo e endereço de IP associado a um comportamento entram nela sem esforço interpretativo.

A mesma seção 2(1) define atividade comercial como qualquer transação, ato ou conduta de caráter comercial, incluindo a venda, a troca ou a locação de listas de doadores, de associados ou de arrecadação de fundos. É por essa porta que o marketing digital entra na lei.

O texto que vale e o texto que recomenda

A PIPEDA tem uma particularidade que atrapalha quem lê rápido. As obrigações substantivas não estão no corpo da lei, estão no Anexo 1, o Schedule 1, que reproduz o código nacional de proteção de dados pessoais em dez princípios. A seção 5(1) manda cumprir esse anexo.

E a seção 5(2) diz o resto: quando o Anexo 1 usa a palavra should, aquilo é recomendação e não impõe obrigação. Quando usa shall, é obrigação. Essa distinção decide muita coisa na prática, e é a primeira armadilha de qualquer guia sobre PIPEDA que você vai encontrar por aí.

Vale a pena repetir com um exemplo. A cláusula 4.5.3, que manda destruir, apagar ou anonimizar dado que não serve mais à finalidade, é escrita com should. A cláusula 4.3.5, que proíbe obter consentimento por engano, é escrita com shall. A segunda é obrigação, a primeira é forte recomendação.

Os dez princípios do Anexo 1

Os dez princípios são a espinha dorsal da lei e vale conhecer a numeração, porque toda discussão técnica sobre PIPEDA cita a cláusula, não o nome:

  • 4.1 Accountability, ou prestação de contas
  • 4.2 Identifying Purposes, identificar as finalidades
  • 4.3 Consent, consentimento
  • 4.4 Limiting Collection, limitar a coleta
  • 4.5 Limiting Use, Disclosure, and Retention, limitar uso, divulgação e retenção
  • 4.6 Accuracy, exatidão
  • 4.7 Safeguards, salvaguardas
  • 4.8 Openness, transparência
  • 4.9 Individual Access, acesso do indivíduo
  • 4.10 Challenging Compliance, contestar a conformidade

Repare no primeiro. A cláusula 4.1 diz que a organização é responsável pelo dado sob seu controle e shall designar um ou mais indivíduos responsáveis pelo cumprimento dos princípios. É obrigação, não recomendação. A 4.1.2 acrescenta que a identidade dessa pessoa deve ser informada quando solicitada.

Existe muito material circulando que afirma que a PIPEDA não exige encarregado. Isso está errado. O que a PIPEDA não faz é impor o regime de independência, qualificação e notificação ao regulador que o GDPR criou para o DPO. A figura existe, o rótulo é que é diferente, e as responsabilidades de um encarregado de dados se parecem bastante com as canadenses.

Quando a PIPEDA alcança o seu site

A seção 4(1) delimita o alcance em duas alíneas. A alínea (a) trata da coleta, uso ou divulgação no curso de atividade comercial. A alínea (b) trata de dado de empregado ou de candidato, mas só quando a organização é um federal work, undertaking or business.

Isso significa que dado de funcionário de empresa comercial comum não está sob PIPEDA. Fica sob lei provincial, quando houver. É um recorte que confunde brasileiro acostumado com a LGPD, que não faz essa separação.

A seção 4(2) exclui três situações: instituição governamental sujeita ao Privacy Act, indivíduo que trata dado exclusivamente para fim pessoal ou doméstico, e organização que trata dado exclusivamente para fim jornalístico, artístico ou literário.

O efeito extraterritorial, com o caso que o firmou

A pergunta que todo cliente faz é se uma empresa brasileira sem escritório no Canadá pode ser alcançada. Pode. O teste aplicado é o da conexão real e substancial, e o precedente é A.T. v. Globe24h.com, 2017 FC 114, julgado pela Corte Federal em 30 de janeiro de 2017.

O operador do site era sediado na Romênia, com servidor na Romênia. A Corte exerceu jurisdição assim mesmo, porque o conteúdo era formado por decisões de tribunais canadenses, o público-alvo era canadense e o impacto recaía sobre residentes no Canadá. O réu foi condenado a remover o conteúdo, inclusive dos caches de buscadores, e a pagar CAD 5.000 de indenização com fundamento na seção 16(c).

A leitura prática para um e-commerce ou uma operação de mídia paga é simples. Se o seu site vende para o Canadá, anuncia para o Canadá ou mede audiência canadense, a defesa de que a empresa é brasileira não resolve.

As províncias que ficam de fora, e o que continua valendo

O parágrafo 26(2)(b) da PIPEDA autoriza o governo federal a exonerar organizações quando a lei provincial for substancialmente similar. Três províncias receberam essa exoneração para o setor privado geral:

  • Quebec, pela Ordem SOR/2003-374, com base na Loi sur la protection des renseignements personnels dans le secteur privé, RLRQ c. P-39.1
  • Alberta, pela Ordem SOR/2004-219, com base no Personal Information Protection Act, S.A. 2003, c. P-6.5
  • Colúmbia Britânica, pela Ordem SOR/2004-220, com base no Personal Information Protection Act, S.B.C. 2003, c. 63

Ontário tem exoneração específica para custodiantes de informação de saúde, pela Ordem SOR/2005-399. O OPC também lista leis de saúde de New Brunswick, Newfoundland and Labrador e Nova Scotia como substancialmente similares.

Aqui mora a segunda armadilha. A exoneração não retira a PIPEDA do jogo. As três ordens exoneram apenas o tratamento que ocorre dentro da província, e excluem os federal works, undertakings and businesses. A PIPEDA continua valendo nessas províncias para fluxo interprovincial e internacional de dado pessoal.

Traduzindo para o seu caso: se um visitante de Montreal acessa o seu site brasileiro e o dado dele sai do Canadá, você está no escopo federal e no escopo de Quebec ao mesmo tempo. Não é um ou outro.

Quer entender como esse mapeamento vira operação e não planilha morta? A AdOpt escaneia o site, encontra os rastreadores que estão de fato lá e organiza o que cada um faz.

Cookies sob PIPEDA: a diferença que quase todo guia erra

Esta é a parte em que a maioria dos conteúdos sobre PIPEDA se descuida, então vale ser explícito. A PIPEDA não tem um dispositivo equivalente ao artigo 5(3) da Diretiva ePrivacy europeia, aquele que exige consentimento prévio específico para armazenar ou acessar informação no terminal do usuário.

Ou seja: no direito federal canadense não existe uma regra que diga, com essas palavras, que cookie não essencial só pode ser gravado depois do clique. O que existe é o princípio 4.3, a seção 6.1 e a posição de política do OPC sobre publicidade comportamental online. É diferente de GDPR e cookies, e é diferente de cookies e LGPD.

O que a seção 6.1 exige

A seção 6.1 fixa o padrão de validade: o consentimento só é válido se for razoável esperar que o indivíduo a quem as atividades da organização se dirigem entenda a natureza, a finalidade e as consequências da coleta, do uso ou da divulgação a que está consentindo.

Repare no que ela não diz. Ela não fala em consentimento prévio, nem em bloqueio de tag antes do clique. Ela fala em compreensão. Um banner que ninguém entende falha nesse teste mesmo tendo botão de aceitar e botão de recusar.

Existe ainda um filtro separado, na seção 5(3): a organização só pode coletar, usar ou divulgar dado pessoal para finalidades que uma pessoa razoável consideraria apropriadas nas circunstâncias. Esse filtro é anterior ao consentimento e não é afastado por ele. Consentimento não legitima finalidade desproporcional.

As guidelines de consentimento significativo

Em 24 de maio de 2018, o OPC publicou junto com os reguladores de Alberta e da Colúmbia Britânica as Guidelines for obtaining meaningful consent. O OPC anunciou que passaria a exigir a aplicação delas a partir de 1º de janeiro de 2019.

O documento fixa quatro elementos que precisam ser destacados, não escondidos no meio da política:

  1. Que informação pessoal está sendo coletada, com precisão suficiente
  2. Com quais partes essa informação é compartilhada
  3. Para quais finalidades ela é coletada, usada ou divulgada, em linguagem significativa
  4. Qual o risco de dano e as demais consequências, incluindo o risco residual depois das medidas de mitigação

E fixa sete princípios norteadores: destacar os elementos-chave, permitir que o indivíduo controle o nível de detalhe que recebe e quando, oferecer opções claras de sim e de não, ser inovador e criativo, considerar a perspectiva do consumidor, tratar o consentimento como processo dinâmico e contínuo, e estar pronto para demonstrar conformidade.

O terceiro e o sétimo são os que mais derrubam implementação real. Opção clara de dizer não significa que recusar não pode ser mais difícil do que aceitar. Estar pronto para demonstrar significa registro de consentimento, com data, versão de texto e finalidade, e não uma captura de tela do banner.

Quando o expresso é exigido

As guidelines indicam consentimento expresso em três situações: quando a informação é sensível, quando a coleta, o uso ou a divulgação estão fora das expectativas razoáveis do indivíduo, e quando há risco residual significativo de dano.

As categorias tratadas como geralmente sensíveis são saúde, informação financeira, origem étnica, dado genético e identificador biométrico. A cláusula 4.3.6 do Anexo 1 já apontava nessa direção, mas ela usa should, então é recomendação forte, não regra rígida. Evite escrever que a PIPEDA obriga consentimento expresso para dado sensível, porque o texto não diz isso.

A posição do OPC sobre publicidade comportamental

A policy position sobre online behavioural advertising é o documento que realmente governa cookie de marketing no Canadá. A página oficial registra emissão em dezembro de 2015 e última modificação em 11 de agosto de 2025.

O OPC aceita consentimento por opt-out para publicidade comportamental, desde que seis condições sejam cumpridas ao mesmo tempo:

  • O indivíduo é informado das finalidades de maneira clara e compreensível
  • Ele é informado no momento da coleta ou antes dela, e sabe quais partes estão envolvidas
  • Ele consegue fazer opt-out facilmente, idealmente no momento da coleta ou antes
  • O opt-out produz efeito imediato e é persistente
  • A informação coletada é limitada, na medida do praticável, a informação não sensível
  • A informação é destruída assim que possível ou efetivamente desidentificada

Leia de novo a terceira e a quarta. Elas são muito mais duras do que parecem. Opt-out fácil, no momento da coleta ou antes, com efeito imediato e persistente é, na prática, um banner com escolha real e um mecanismo que bloqueia a tag e lembra da decisão. Um link de opt-out no rodapé da política não atende.

O mesmo documento diz que técnicas que o indivíduo não consegue controlar não devem ser permitidas neste momento, e cita zombie cookies, supercookies, cookies de terceiros disfarçados e fingerprinting de dispositivo. O raciocínio é que sem controle não há consentimento significativo nem retirada possível.

Há ainda duas orientações claras: evitar rastrear crianças conscientemente e evitar rastreamento em sites dirigidos a crianças, e não tratar a publicidade comportamental como condição para usar a internet. Sobre informação sensível em publicidade, o OPC pede evitar dado de saúde, financeiro, origem étnica ou racial, opinião política, dado genético, biometria de identificação única, vida ou orientação sexual, e crença religiosa ou filosófica.

Então o banner é opcional no Canadá?

Não. É a conclusão errada tirada de uma premissa certa. A ausência de dispositivo tipo ePrivacy significa que o direito federal canadense não exige um clique antes do primeiro cookie. Não significa que a coleta é livre.

Na prática, o caminho que atende as seis condições do OPC com menor custo de prova é exatamente o mesmo que atende GDPR e LGPD: um aviso que informa antes, dá escolha por finalidade, bloqueia o que não foi aceito e guarda o registro. É por isso que quem já implementou banner de cookies para o Brasil e para a Europa não precisa de um segundo projeto para o Canadá.

Existe outra razão, mais forte, para não desenhar uma experiência mais frouxa para o tráfego canadense. Quebec. E é onde vamos agora.

Quebec, Alberta e Colúmbia Britânica

Quebec e a Loi 25

Quebec modernizou a P-39.1 com a Loi 25, e a vigência foi escalonada em três datas: 22 de setembro de 2022, 22 de setembro de 2023 e 22 de setembro de 2024. A última trouxe o direito à portabilidade, no artigo 27, que garante receber o dado em formato tecnológico estruturado e de uso corrente.

O artigo 14 define o padrão de consentimento: manifesto, livre, esclarecido e dado para fins específicos, pedido para cada finalidade, em termos simples e claros. Para informação sensível, o consentimento precisa ser formulado de maneira expressa.

O artigo 8.1 é o dispositivo de rastreamento. Quem coleta dado pessoal usando tecnologia com funções de identificar, localizar ou perfilar a pessoa deve informar previamente duas coisas: o recurso a essa tecnologia e os meios oferecidos para ativar essas funções. A Commission d'accès à l'information lê esse inciso como impedimento à ativação por padrão: cabe à pessoa ativar.

Cuidado com um erro que circula bastante. O artigo 9.1, o da privacidade por padrão, exclui expressamente os parâmetros de confidencialidade dos témoins de connexion, ou seja, dos cookies. Quem funda a regra de cookie desativado por padrão no 9.1 está citando o dispositivo que diz o contrário. O fundamento correto é a combinação do artigo 8.1 com o artigo 14.

O artigo 8.2 exige publicar no site uma política de confidencialidade redigida em termos simples e claros. Se você já mantém uma política de privacidade em português, a estrutura serve, o conteúdo é que precisa cobrir Quebec.

As sanções de Quebec têm dois tetos, e confundir os dois é comum. O teto administrativo, aplicado pela CAI, vai a CAD 10 milhões ou 2% do faturamento mundial, o que for maior. O teto penal chega a CAD 25 milhões ou 4% do faturamento mundial do exercício anterior, também o que for maior, e dobra em reincidência.

Alberta e Colúmbia Britânica

Alberta tem notificação obrigatória de violação. A seção 34.1 do PIPA manda notificar o Commissioner sem atraso não razoável quando uma pessoa razoável consideraria haver risco real de dano significativo.

Diferente da PIPEDA, quem decide se os indivíduos serão notificados é o regulador, pela seção 37.1. A guidance do OIPC de Alberta registra multa por não notificar de até CAD 10.000 para pessoa física e CAD 100.000 para pessoa jurídica, com base na seção 59.

Colúmbia Britânica é o oposto. Em relatório especial de 19 de fevereiro de 2021, o OIPC-BC afirmou que a província virou exceção, no país e fora dele, porque o PIPA não obriga a notificar indivíduos afetados, e recomendou criar a obrigação. Até a última verificação essa continua sendo a situação do setor privado em BC.

E aqui vai a terceira armadilha do assunto: a notificação obrigatória que entrou em vigor em BC em 1º de fevereiro de 2023 é do FIPPA, a lei do setor público, não do PIPA. Muito conteúdo troca as duas.

Nem Alberta nem a Colúmbia Britânica têm dispositivo específico sobre cookies equivalente ao artigo 8.1 de Quebec. Nessas províncias o tema se resolve pelas regras gerais de consentimento.

Direitos do titular na PIPEDA

O princípio 4.9 garante que, mediante pedido, o indivíduo seja informado da existência, do uso e da divulgação do seu dado pessoal, e receba acesso a ele. A mecânica está na seção 8:

  • 8(1): o pedido deve ser feito por escrito
  • 8(2): a organização deve ajudar quem informa que precisa de ajuda para preparar o pedido
  • 8(3): resposta com diligência devida e, em qualquer caso, em até 30 dias
  • 8(4): extensão de até mais 30 dias, com aviso dentro do prazo original, indicando novo prazo, razões e o direito de reclamar ao Commissioner
  • 8(5): silêncio equivale a recusa
  • 8(6): só se cobra se o custo aproximado tiver sido informado e o titular não tiver desistido
  • 8(7): recusa vai por escrito, com razões e recursos disponíveis
  • 8(8): o dado objeto do pedido é retido enquanto o titular puder exercer seus recursos

A seção 9 lista as hipóteses de recusa, entre elas a informação protegida por sigilo advogado-cliente, a informação comercial confidencial e a situação em que revelar ameaçaria a vida ou a segurança de outra pessoa. Há também a regra sobre dado de terceiro, que só impede o acesso quando não é destacável.

A correção vem da cláusula 4.9.5: demonstrada a inexatidão, a organização shall emendar a informação. E a cláusula 4.3.8 garante que o indivíduo pode retirar o consentimento a qualquer tempo, sujeito a restrições legais ou contratuais.

O que não existe na PIPEDA é tão importante quanto o que existe. Não há direito geral de apagamento e não há direito de portabilidade. Isso não é interpretação: o próprio OPC descreve o direito de eliminação e a mobilidade de dados como novidades que a reforma introduziria.

Há uma exceção estreita: em comunicado de 27 de agosto de 2025, o OPC afirmou que existe direito à desindexação de resultados de busca pelo nome, em circunstâncias limitadas, quando houver risco significativo de dano que supere o interesse público.

Como isso vira fluxo operacional, prazo por prazo e tela por tela, é o assunto do artigo do portal do titular sob PIPEDA.

Como o OPC atua, e por que a fiscalização engana

A seção 11(1) permite que qualquer indivíduo apresente queixa escrita ao Commissioner contra organização que descumpra a lei ou que não siga recomendação do Anexo 1. A 11(2) permite que o próprio Commissioner inicie a queixa de ofício.

Existe um prazo específico, e ele é curto: a seção 11(3) fixa seis meses para a queixa decorrente de recusa de pedido de acesso feito sob a seção 8, contados da recusa ou do fim do prazo de resposta, salvo prazo maior concedido pelo Commissioner. Não há na lei um prazo geral de um ano para reclamar, ao contrário do que se lê por aí.

A seção 13(1) dá ao Commissioner um ano para preparar o relatório, contado do dia em que a queixa foi apresentada ou iniciada. O relatório contém conclusões e recomendações, e é enviado sem demora ao reclamante e à organização.

A seção 14(1) abre a porta da Corte Federal, e essa porta é estreita: o rol de matérias acionáveis é taxativo e inclui as cláusulas 4.1.3, 4.2, 4.3.3, 4.4, 4.6, 4.7 e 4.8, as cláusulas 4.3, 4.5 e 4.9 conforme modificadas, e as subseções 5(3), 8(6), 8(7), a seção 10 e a Divisão 1.1. O prazo é de um ano contado do envio do relatório, pela seção 14(2).

Os remédios estão na seção 16 e pertencem à Corte, não ao Commissioner: ordenar a correção das práticas, ordenar a publicação de aviso sobre as medidas corretivas e conceder indenização, inclusive por humilhação.

Isso leva ao ponto que mais gera leitura equivocada de risco. Sob a PIPEDA, o OPC não tem poder de ordem nem poder de aplicar multa administrativa. O próprio OPC afirmou, em submissão oficial sobre a reforma, que a lei não prevê sanções administrativas pecuniárias e que isso limita o incentivo ao cumprimento.

Cuidado com a leitura preguiçosa dessa frase. Não é que não exista sanção pecuniária. A seção 28 prevê multa penal de até CAD 10.000 em procedimento sumário e até CAD 100.000 em procedimento por acusação formal para quem, conscientemente, descumpre a subseção 8(8), a seção 10.1, as subseções 10.3(1) ou 27.1(1), ou obstrui o Commissioner. Isso é multa criminal, aplicada por tribunal, não sanção do regulador. Comparado com as multas da LGPD, o desenho é bem diferente.

O risco real no Canadá hoje é reputacional, judicial e comercial: relatório público do OPC, ação na Corte Federal, exigência contratual de parceiro e, cada vez mais, quebra de sinal na camada de ativação de mídia.

Violação de dados: o único ponto com prazo e multa clara

Desde 1º de novembro de 2018, com o Breach of Security Safeguards Regulations, SOR/2018-64, a PIPEDA tem regime de incidente:

  • Seção 10.1(1): reportar ao Commissioner toda violação de salvaguardas de segurança se for razoável crer que ela cria risco real de dano significativo
  • Seção 10.1(3): notificar os indivíduos afetados
  • Seção 10.2: notificar outras organizações ou instituições governamentais que possam reduzir o risco de dano
  • Seção 10.3(1) e (2): manter registro de toda violação e dar acesso ao Commissioner quando solicitado

O prazo não é numérico. A lei diz assim que praticável, depois que a organização determina que a violação ocorreu. É diferente das 72 horas do GDPR.

Dano significativo é definido na seção 10.1(7) e abrange dano corporal, humilhação, dano à reputação ou a relacionamentos, perda de emprego ou de oportunidade profissional, prejuízo financeiro, roubo de identidade, efeito negativo no registro de crédito e dano ou perda de propriedade. Os fatores de avaliação estão na 10.1(8): sensibilidade do dado e probabilidade de uso indevido.

Duas precisões que separam texto bom de texto copiado. O registro da seção 10.3 é de toda violação, não apenas das que atingem o padrão de risco real. E o prazo de guarda de 24 meses não está na lei: está na seção 6 do SOR/2018-64, contado do dia em que a organização determinou que a violação ocorreu.

Um bom inventário de dados é o que faz esse relógio ser cumprível. Sem saber o que existe e onde, ninguém avalia risco em tempo hábil.

PIPEDA, LGPD e GDPR lado a lado

temaPIPEDALGPDGDPR
lógicaconsentimento no centro, sem rol de bases10 hipóteses no art. 76 bases no art. 6(1)
prazo de acesso30 dias, seção 8(3), extensão de 30 pela 8(4)imediato em formato simplificado, até 15 dias pelo art. 19, II1 mês pelo art. 12(3), extensão de 2 meses
portabilidadenão existeart. 18, Vart. 20
eliminaçãonão existe direito geralart. 18, VIart. 17
responsável internodesignação obrigatória, cláusula 4.1encarregado, art. 41DPO, com regime próprio
multa do reguladornão existe sanção administrativaaté 2% do faturamento no Brasil, limitada a R$ 50 milhões por infração, art. 52sanções do art. 83
incidenteassim que praticável, seção 10.1prazo definido pela ANPD72 horas

A linha que mais muda projeto é a primeira. Na LGPD você escolhe entre dez bases legais e pode sustentar analytics em legítimo interesse com um teste bem feito. Na PIPEDA essa alternativa não existe no mesmo formato: o caminho é consentimento, filtrado pela finalidade apropriada da seção 5(3), com exceções pontuais nas seções 7, 7.2, 7.3 e 7.4.

E a última linha explica por que muita empresa subestima o Canadá. Sem multa administrativa, o incentivo parece menor. Só que o custo real aparece na operação: parceiro que exige, plataforma que corta sinal e campanha que perde mensuração.

Se você já mantém conformidade para Brasil, Europa e Estados Unidos, comparar as três leis ajuda a ver que o esforço adicional para o Canadá é menor do que parece.

O que muda de verdade na camada de ativação

Chegamos ao ponto que interessa a quem faz marketing e não a quem faz parecer. A conformidade não termina no banner. Ela termina quando o sinal de consentimento chega íntegro no Google, no Meta e nas demais plataformas que disparam a partir do seu site.

É aí que a maioria dos projetos falha silenciosamente. O visitante recusa, o banner registra a recusa, e a tag dispara assim mesmo porque foi carregada fora do gerenciador de tags ou porque o gatilho não lê o estado do consentimento. Do ponto de vista da PIPEDA, o opt-out deixou de produzir efeito imediato, que é justamente uma das seis condições do OPC.

Três coisas resolvem a maior parte disso:

  1. Toda tag passa pelo gerenciador de tags, sem exceção codificada direto no template
  2. O estado de consentimento é lido pelo gatilho, e não apenas registrado em um cookie de controle
  3. O Consent Mode é configurado com os sinais corretos e testado com recusa, não só com aceite

A prova de que funcionou é medível. Você compara o que o banner registrou com o que efetivamente disparou. Quando os dois números divergem, a divergência é o seu risco, e uma boa categorização de tags costuma ser o que fecha a diferença.

Quer ver como fica o seu site nessa comparação? A AdOpt mostra o inventário real de rastreadores e o que cada consentimento libera. Veja os planos.

Reforma: o que está em jogo em 2026

O Bill C-27, o Digital Charter Implementation Act, 2022, propunha substituir a Parte 1 da PIPEDA pela Consumer Privacy Protection Act e criar um tribunal próprio e a Artificial Intelligence and Data Act. Ele não foi aprovado e não avançou além do exame em comissão na 44ª Legislatura.

Existe projeto novo em tramitação. O Bill C-36, da 45ª Legislatura, teve primeira leitura em 15 de junho de 2026 e está em segunda leitura na Câmara dos Comuns. Pelo texto de primeira leitura, ele revoga a Parte 1 da PIPEDA, altera o título abreviado da lei para Electronic Documents Act, institui a Protecting Privacy and Consumer Data Act e cria um regime de sanções administrativas pecuniárias.

Nada disso é lei ainda. Em setembro de 2026, a PIPEDA continua sendo o direito vigente no setor privado federal canadense. Mas a direção é clara, e ela vale para o seu planejamento: o Canadá caminha para ter regulador com poder de multar.

Empresa que hoje sustenta a operação em interpretação frouxa do opt-out está construindo dívida. Quando a multa administrativa existir, a dívida vence.

Como implementar conformidade PIPEDA na prática

Um roteiro realista, na ordem em que funciona:

  1. Descubra o que o seu site realmente carrega. Escaneie os rastreadores em vez de confiar na lista que o time acredita ter
  2. Classifique cada um por finalidade, e não por fornecedor. Finalidade é o que a lei pede e o que o usuário entende
  3. Determine se há tráfego canadense relevante e se ele passa por Quebec, Alberta ou Colúmbia Britânica
  4. Ajuste o aviso: informação antes da coleta, escolha por finalidade, recusa tão fácil quanto o aceite
  5. Bloqueie o que não foi aceito na origem, não depois do disparo
  6. Registre o consentimento com data, versão de texto e finalidade
  7. Publique a política de cookies para PIPEDA e mantenha ela sincronizada com o inventário
  8. Monte o canal de pedidos do titular com prazo de 30 dias controlado
  9. Designe o responsável da cláusula 4.1 e deixe o contato acessível
  10. Documente o processo de incidente, com registro de todas as violações e guarda de 24 meses

A parte que mais gente pula é a sexta. Sem registro, você não tem como demonstrar conformidade, que é justamente o sétimo princípio norteador das guidelines do OPC. E demonstração é o que o regulador pede quando a queixa chega.

Nada nesse roteiro exige um projeto separado se você já tem uma CMP funcionando. O que muda é a configuração e o texto, não a arquitetura.

Erros que aparecem em quase toda implementação para o Canadá

  • Tratar a ausência de regra tipo ePrivacy como permissão para não pedir nada
  • Fundar a regra de cookie desativado por padrão em Quebec no artigo 9.1, que exclui cookies expressamente
  • Dizer que o OPC pode multar em até CAD 100 mil, quando essa é multa penal aplicada por tribunal
  • Afirmar prazo de um ano para queixa ao OPC, quando a lei fixa seis meses e só para recusa de acesso
  • Confundir a notificação obrigatória de BC, que é do FIPPA, com uma regra do PIPA
  • Prometer portabilidade e apagamento sob PIPEDA, que não existem no texto federal
  • Aplicar as guidelines de 2018 como se fossem opcionais, quando o OPC exige aplicação desde 2019
  • Deixar o opt-out sem efeito imediato, o que quebra uma das seis condições do OPC

O último é o mais caro, porque é invisível. O site parece conforme, o banner funciona, e mesmo assim o pixel dispara. Um teste com recusa, uma vez por mês, resolve.

Perguntas frequentes

A PIPEDA se aplica a uma empresa brasileira sem escritório no Canadá?

Pode se aplicar. O teste é o da conexão real e substancial, firmado em A.T. v. Globe24h.com, 2017 FC 114, em que a Corte Federal exerceu jurisdição sobre operador sediado na Romênia porque o público-alvo e o impacto eram canadenses. Se o seu site vende, anuncia ou mede audiência no Canadá, a ausência de sede local não afasta a lei. O caminho prático é tratar o tráfego canadense com o mesmo cuidado que você dá ao europeu.

A PIPEDA exige banner de cookies antes do primeiro rastreamento?

Não existe na PIPEDA dispositivo equivalente ao artigo 5(3) da Diretiva ePrivacy, então não há exigência textual de clique prévio. O OPC aceita opt-out para publicidade comportamental, mas com seis condições cumulativas, entre elas informação antes da coleta, opt-out fácil e efeito imediato e persistente. Na prática, o desenho que cumpre essas condições e permite demonstrar cumprimento é um banner com escolha real e bloqueio de tag.

Qual é o prazo para responder a um pedido de acesso?

Trinta dias, contados do recebimento, conforme a seção 8(3). A seção 8(4) permite estender por até mais 30 dias em hipóteses específicas, desde que o aviso de extensão seja enviado dentro dos 30 dias originais, com o novo prazo, as razões e a informação sobre o direito de reclamar ao Commissioner. Se a organização não responde no prazo, a seção 8(5) considera o pedido recusado, o que abre a queixa ao OPC.

O Privacy Commissioner pode aplicar multa?

Sob a PIPEDA, não. O OPC investiga, emite relatório com recomendações e pode levar o caso adiante, mas não tem poder de ordem nem de sanção administrativa. As sanções pecuniárias existentes são a multa penal da seção 28, de até CAD 100.000 em procedimento por acusação formal, aplicada por tribunal, e a indenização judicial da seção 16(c). O Bill C-36, em tramitação, propõe criar sanções administrativas.

Se eu já cumpro a LGPD, o que falta para o Canadá?

Menos do que parece, mas não é automático. A LGPD permite sustentar tratamentos em bases legais alternativas ao consentimento, e a PIPEDA gira em torno do consentimento com o filtro de finalidade apropriada da seção 5(3). Falta ajustar o texto do aviso, garantir que a recusa produza efeito imediato, manter registro capaz de demonstrar conformidade, e olhar Quebec separadamente, porque lá o padrão de consentimento é mais estrito.

Continue aprendendo sobre privacidade no Canadá

Se a sua operação já tem tráfego canadense e você quer saber onde exatamente o consentimento está se perdendo antes de virar um problema contratual, vale uma conversa de trinta minutos com quem faz isso todo dia. Agende um horário com a nossa especialista.

Tags

Cookies
CMP
Avisos de cookies
Política de Privacidade
GDPR

Artigos relacionados

AdOpt post

California CCPA: Política de Cookies

Saiba como fazer e o que adicionar na sua política de cookies para o seu site que recebe visitantes da California.

AdOpt post

Guia de implementação do Google Consent Mode, do básico ao avançado.

O Google Consent Mode (GCM) nada mais é do que uma maneira de você integrar o consentimento que você coleta, dos seus visitantes, às tecnologias do Google. Deste jeito, ao receber essa informação de consentimento, a coleta somente poderá acontecer com a autorização, cumprindo assim com a legislação e tendo uma prova direta de _compliance_ como defesa tanto para você quanto para o Google.

AdOpt post

Banner de Cookies na VTEX: guia prático para conformidade com a LGPD

Guia completo sobre banner de cookies na VTEX: como configurar, o que a LGPD exige, como integrar com checkout e como manter conformidade sem afetar performance.

AdOpt post

Tennessee TIPA: DSAR Portal do Titular

Entenda como estruturar um Portal de Privacidade em conformidade com a TIPA do Tennessee. Veja os direitos dos consumidores, prazos de resposta a DSARs, mecanismos de opt-out e como a defesa afirmativa da lei protege sua empresa.

AdOpt post

New Hampshire NHDPA: DSAR Portal do Titular

Saiba como adequar o seu site a lei de New Hampshire e estruturar o portal do titular.

AdOpt post

Em busca do primeiro sim

Playbook prático para transformar seu aviso de cookies em experiência de marca, com texto, cores, botões e métricas certas, sem comprometer o consentimento.

AdOpt post

CMP ou banner de cookies: qual a diferença?

Banner de cookies é a interface. CMP é a infraestrutura que bloqueia, registra e prova o consentimento. Entenda a diferença antes de contratar.

AdOpt post

Florida FDBR: Política de Cookies

Saiba como implementar a política de cookies correta para o seu site que recebe visitantes da Florida (USA).

AdOpt post

Marketplace Tray: Como adequar seu e-commerce

Usar a Tray não te deixa automaticamente adequado à LGPD. Descubra de quem é a responsabilidade pelos dados e como proteger seu e-commerce sem travar vendas.

AdOpt post

Sua Agência é Realmente 360? O que falta para ser

Desenvolva sua agência 360 para ser realmente eficaz.

AdOpt post

Ecommerce no Brasil: Guia para se adequar e vender mais

Descubra como adequar seu ecommerce à LGPD no Brasil. Guia completo com bases legais, consentimento, cookies, políticas de privacidade e estratégias para vender mais em conformidade.

AdOpt post

Por que do “Aviso de Cookies” em todo lugar?

Quer entender o motivo deste “aviso de cookies” em tudo o que é site hoje em dia? Esse artigo é pra você! Descubra o que são, sua finalidade, as exigências da LGPD (Lei Geral de Proteção de Dados) e muito mais.

AdOpt post

IOWA ICDPA: Política de Privacidade

Estruture sua política de privacidade conforma a ICDPA de IOWA para o seu site.

AdOpt post

Texas TDPSA e Cookies: Tudo o que você precisa saber

Prepare-se para a TDPSA. Entenda a nova lei de privacidade, o uso de cookies e como se adequar sem burocracia.

AdOpt post

Florida FDBR: Política de Privacidade

Aprenda como aplicar a FDBR para seu site que recebe visitantes da Florida.

AdOpt post

Até quando podemos ignorar a LGPD?

A LGPD está em vigor. Apesar disso, não são poucas as empresas que estão a ignorando, mas isso é possível? Até quando podemos ignorar a LGPD?

AdOpt post

CMP para Site Wix: Como estar em conformidade com a LGPD no seu site

Como implementar uma CMP no Wix em conformidade com a LGPD. Por que o aviso nativo do Wix não basta e como instalar a AdOpt para bloquear scripts e registrar consentimentos.

AdOpt post

Banner de Cookies: Um Pilar da Transparência e Segurança

Neste artigo, vamos explorar o significado por trás desses banners, as exigências estabelecidas pelo Guia Orientativo da ANPD.

AdOpt post

Texas TDPSA: DSAR Portal da Privacidade e do Titular

Saiba como funciona o portal de privacidade e do titular na TDPSA Texas.

AdOpt post

Aviso de Cookies na VTEX: como configurar e manter sua loja em conformidade

Como implementar o aviso de cookies na VTEX em conformidade com a LGPD. Passo a passo completo com instalação da CMP, Google Consent Mode v2 e checklist de verificação.

AdOpt post

IOWA ICDPA: DSAR e Portal do Titular

Saiba como ter o seu DSAR e Portal do Titular configurados corretamente conforma a ICDPA de IOWA.

AdOpt post

Qual a política de privacidade ideal para a sua empresa?

Será que existe uma Política de Privacidade à prova de falhas? Já te respondo prontamente: Não. E, vou te ajudar e entender o porquê!

AdOpt post

Aviso de Cookies para E-commerce: como implementar do jeito certo

Saiba como implementar o aviso de cookies para e-commerce do jeito certo, em conformidade com a LGPD. Guia completo com passo a passo, erros comuns e dicas práticas.

AdOpt post

Política de Cookies para Wix: Tudo o que você precisa saber

Saiba como você pode adequar o seu site e ter uma política de cookies correta no seu site Wix.

AdOpt post

New Hampshire NHDPA: Política de Privacidade

Se o seu site coleta dados de visitantes de New Hampshire fique por dentro de como ter a política de privacidade para estar adequado à NHDPA.

AdOpt post

Oregon OCPA: Política de Cookies

Estruture a política de cookies do seu site que recebe visitantes de Oregon (OCPA) corretamente.

AdOpt post

O impacto da LGPD no Inbound Marketing

As punições da LGPD a quem a descumpre já estão valendo. Entenda um pouco mais sobre o impacto da lei no Inbound Marketing.

AdOpt post

CPRA California e Cookies: Tudo o que você precisa saber

Entenda as mudanças da CPRA e como adequar sua empresa à nova lei de privacidade da Califórnia. Garanta conformidade e transparência com a AdOpt!

AdOpt post

Como escolher uma CMP (Plataforma de Gestão de Consentimentos)?

Optar por uma CMP (Plataforma de Gestão de Consentimentos) é uma ótima forma de aplicar esforços para se adaptar às novas legislações de privacidade como a GDPR, LGPD (Lei Geral de Proteção de Dados) e CCPA.

AdOpt post

Connecticut CTDPA: DSAR Portal do Titular

Tudo sobre como ter o seu portal de titular corretamente sob a legislação de Connecticut (CTDPA).

AdOpt post

Política de Privacidade para Wix: Adeque seu site às leis de privacidade de forma rápida e fácil

Saiba como utilizar, criar e ter uma política de privacidade para o seu site Wix.

AdOpt post

Aviso de Cookies na Loja Integrada: Como configurar seu e-commerce que utiliza a Loja Integrada e manter a conformidade com a LGPD

Saiba como configurar o seu e-commerce para ter a conformidade com a LGPD e desfrutar das vantagens de estar em conformidade com as leis de privacidade

AdOpt post

Por que criamos um plugin de cookies para WordPress?

Como sempre prezamos pela transparência e qualidade, nosso Plugin de Cookies para WordPress, em uma das maiores plataformas de construção de sites do mundo, não poderia ser só "mais um".

AdOpt post

Montana MTCDPA: DSAR Portal de Privacidade

Saiba como funciona o portal de privacidade para as políticas do estado de Montana nos Estados Unidos.

AdOpt post

Oregon OCPA e Cookies: Tudo o que você precisa saber

Descubra os detalhes da Lei de Privacidade do Consumidor de Oregon (OCPA), sua vigência, impacto para empresas e como preparar seu site para a conformidade.

AdOpt post

Florida FDBR e Cookies: Tudo o que você precisa saber

Prepare seu site para a FDBR, a nova lei de privacidade da Flórida. Entenda as regras, direitos do consumidor e como uma CMP pode garantir sua conformidade.

AdOpt post

Iowa ICDPA e Cookies: Tudo o que você precisa saber

A lei de privacidade de Iowa (ICDPA) chega em 2025. Entenda o que muda para cookies e consentimento e como preparar seu site com a AdOpt.

AdOpt post

VCDPA vs. LGPD: Construindo Confiança e Conformidade

Compare a lei de privacidade da Virgínia (VCDPA) com a LGPD brasileira e veja como sua empresa pode se adaptar para fortalecer a confiança e a conformidade.

AdOpt post

California CCPA: Política de Privacidade

Saiba como ter uma política de privacidade correta para seu site que recebe visitantes da California.

AdOpt post

Virginia VCDPA: DSAR Portal do Titular

Saiba como gerenciar e fazer a execução correta dos dados requisitados de visitantes que são da Virginia (USA)

AdOpt post

California CCPA: DSAR Portal do Titular

Saiba como executar corretamente a DSAR sob a legislação da California (CCPA).

AdOpt post

UCPA Utah e Cookies: Tudo o que você precisa saber

Saiba como a Lei de Privacidade do Consumidor de Utah (UCPA) afeta empresas nos EUA: requisitos de cookies, direitos de usuários e como se preparar para conformidade.

AdOpt post

Colorado CPA: DSAR Portal do Titular

Saiba como funciona as regras do portal do titular da legislação do Colorado (CPA).

AdOpt post

Colorado CPA: Política de Privacidade

Saiba como ter a política de privacidade adequada para seu site que recebe visitantes do Colorado (CPA).

AdOpt post

Florida FDBR: DSAR Portal do Titular

Saiba como executar corretamente as solicitações de dados do seu site conforme a Florida FDBR.

AdOpt logoAdOpt logo

Endereço: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, França

207 Rue de Bercy, 75012 Paris, França

EIN: 86-3965064

Telefone: +1 (407) 768-3792

AdOpt

Recursos

Produto

Certificações

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC desde 2020 - Feito por pessoas que amam🍪