Ausgabe

Dies ist eine dauerhafte Ausgabe. Sie enthält das Briefing genau so, wie es an diesem Tag veröffentlicht wurde, und ändert sich nicht.

Datenschutzbeauftragter Kanadas veröffentlicht Leitfaden für Unternehmen zu Drittanbietern

Der Privacy Commissioner of Canada (OPC) nimmt bis zum 4. Dezember 2026 Kommentare zu seinem neuen Leitfaden für Unternehmen entgegen, die Drittanbieter beauftragen. Kommissar Philippe Dufresne veröffentlichte diesen Leitfaden am 10. September 2026, um Organisationen bei der Bewertung von Datenschutzansätzen vor Arbeitsbeginn zu unterstützen. Organisationen bleiben für personenbezogene Daten, die sich unter ihrer Kontrolle befinden, verantwortlich, auch wenn diese von einem Dritten verarbeitet werden.

Der neue Leitfaden des OPC hilft Unternehmen, die dem Personal Information Protection and Electronic Documents Act (PIPEDA) unterliegen, potenzielle Datenschutzpraktiken von Drittanbietern zu bewerten. Er skizziert Best Practices zur Identifizierung von Datenschutz- und Compliance-Risiken, zur Information von Entscheidungen über die Zusammenarbeit mit Anbietern, zur Gestaltung von Vertragsbedingungen und zur Demonstration der Rechenschaftspflicht gegenüber Aufsichtsbehörden. Kommissar Dufresne erklärte, dass die Einhaltung des Datenschutzrechts durch Organisationen und ihre Drittpartner unerlässlich ist, um die Privatsphäre und die personenbezogenen Daten von Einzelpersonen zu schützen. Er merkte auch an, dass Investitionen in den Datenschutz ein Wettbewerbsvorteil für Organisationen sein können, die das Vertrauen der Kanadier gewinnen möchten.

Der Privacy Commissioner of Canada befasst sich konsequent mit den Herausforderungen der Datenverwaltung in einer vernetzten digitalen Wirtschaft, wie dieser Leitfaden vom September 2026 zeigt.

Leitfaden zur Bewertung von Drittanbietern, veröffentlicht vom Privacy Commissioner of Canada

Wen das bindet
Organisationen, die dem Personal Information Protection and Electronic Documents Act (PIPEDA) in Kanada unterliegen, sind rechtlich an das Gesetz gebunden, und dieser Leitfaden bietet beratende Best Practices für deren Einhaltung.
Was sich geändert hat
Der Privacy Commissioner of Canada veröffentlichte am 10. September 2026 einen neuen Leitfaden, der Best Practices für Organisationen zur Bewertung von Drittanbietern präzisiert.
Was zu prüfen ist
Organisationen sollten den neuen Leitfaden prüfen, um sicherzustellen, dass ihre Bewertungsprozesse für Drittanbieter mit den empfohlenen Best Practices übereinstimmen.
Was das nicht bedeutet
Dieser Leitfaden führt keine neuen rechtlichen Verpflichtungen ein, die über die bereits im Personal Information Protection and Electronic Documents Act (PIPEDA) für Organisationen in Kanada festgelegten hinausgehen.

Noch offen: Der Leitfaden ist derzeit bis zum 4. Dezember 2026 zur Kommentierung geöffnet, danach kann das Dokument aktualisiert werden.

An Ihr Team weiterleiten

Der Privacy Commissioner of Canada veröffentlichte am 10. September 2026 einen Leitfaden für kanadische Organisationen, die PIPEDA unterliegen, der Best Practices für die Bewertung von Drittanbietern detailliert und bis zum 4. Dezember 2026 Kommentare entgegennimmt.

Die Frage des Tages

Eine in Kanada tätige Organisation evaluiert einen neuen Drittanbieter, der personenbezogene Daten in ihrem Auftrag verarbeiten soll. Gemäß den Leitlinien des Privacy Commissioner of Canada, welche der folgenden Aussagen beschreibt eine zentrale Verantwortung der Organisation?

  1. Die Organisation muss sicherstellen, dass sie für die unter ihrer Kontrolle stehenden personenbezogenen Daten rechenschaftspflichtig bleibt, auch wenn diese vom Drittanbieter verarbeitet werden.
  2. Die Organisation ist nur für personenbezogene Daten verantwortlich, die direkt von ihren eigenen Mitarbeitern erhoben werden, nicht aber für solche, die von Drittanbietern erhoben werden.
  3. Der Drittanbieter übernimmt die volle rechtliche Verantwortung für die Einhaltung der Datenschutzgesetze, sobald Daten an ihn übermittelt werden.
  4. Die Verantwortung der Organisation für personenbezogene Daten endet, sobald die vertraglichen Bedingungen mit dem Drittanbieter finalisiert sind.

Diese Frage auf der Website beantworten

Ebenfalls wissenswert

  1. Korea erhöht Bußgelder für Datenschutzverletzungen auf 10 % des Umsatzes

    In Südkorea tätige Organisationen müssen ihre Datenschutz-Compliance und ihre Pläne zur Reaktion auf Vorfälle angesichts der erheblichen Erhöhung potenzieller finanzieller Strafen für Datenschutzverletzungen neu bewerten.

  2. AdaptHealth-Datenpanne betrifft 4,1 Millionen Personen

    Die AdaptHealth-Datenpanne, die 4,1 Millionen Personen betrifft, signalisiert, dass selbst große Gesundheitsdienstleister weiterhin bedeutende Ziele für Cyberangriffe sind, was von Datenschutzexperten in diesem Sektor erfordert, ihre Strategien zur Prävention und Reaktion auf Datenschutzverletzungen regelmäßig neu zu bewerten.

  3. Niederländische DPA verhängt Bußgeld gegen Uber wegen automatisierter Entscheidungen, die Fahrer betreffen

    Diese Durchsetzungsmaßnahme der niederländischen DPA gegen Uber zeigt, wie die automatisierte Entscheidungsfindung, insbesondere wenn sie die Beschäftigung oder den Zugang zu Dienstleistungen von Einzelpersonen betrifft, ein wichtiger Bereich der behördlichen Prüfung gemäß Artikel 22 der GDPR bleibt.

  4. Gesundheitsorganisationen befassen sich mit KI-Governance in fragmentiertem Regulierungsumfeld

    Dieser IAPP-Bericht über Gesundheitsorganisationen, die sich mit KI-Governance in einem fragmentierten Regulierungsumfeld befassen, zeigt die sektorspezifischen Herausforderungen bei der Implementierung von KI-Governance-Frameworks auf, die sich direkt auf Compliance-Strategien für Gesundheitsdaten auswirken.

An jenem Morgen aus Behörden, Gerichts und Aufsichtsquellen zusammengestellt. Primärquellen sind bei jeder Meldung verlinkt.