加拿大 C-22 法案:“合法访问”对 VPN 提出什么要求,哪些公司说宁愿离开

加拿大 C-22 法案:“合法访问”对 VPN 提出什么要求,哪些公司说宁愿离开

09 10月, 2026 · Le VPN Research Team

加拿大距离一部法律只差一个议院,而五家隐私公司已公开表示,宁愿离开这个国家也不愿服从它。C-22 法案,即《2026 年合法访问法》,于 6 月 18 日通过众议院,截至 10 月 8 日在参议院处于二读阶段。最新一家走向出口的公司也是最具象征意义的一家:Psiphon,这家源自多伦多大学 Citizen Lab 的反审查工具,按其自述每月为约 2000 万人提供服务,10 月 4 日它告诉《环球邮报》,已开始制定迁出加拿大的计划。

关于 C-22 的报道大多一次只讲一个退出威胁,很少展示这些公司所面对的那台机器。所以本页做三件事:准确陈述法案的每一半允许加拿大政府要求什么;维护一份注明日期的台账,记录每一家表示要离开的服务商;并回答读者真正关心的问题:对于一个在加拿大使用 VPN 或加密通讯工具的人,这一切究竟改变了什么。

一句话可以承载整个分析:C-22 是装在同一个信封里的两部法律,前面是一个无需令状的窄问题,后面是一项权力,可以秘密命令任何在线服务重建自身,使授权访问成为可能。

什么是 C-22 法案?它现在在议会的哪个阶段?

公共安全部长 Gary Anandasangaree 于 2026 年 3 月 12 日提出 C-22,其内容是从 2025 年的 Strong Borders 综合法案中拆分出来的。众议院公共安全委员会在 5 月 5 日至 6 月 17 日之间听取了 106 位证人的证词并收到 61 份书面意见。然后是压缩:委员会报告、报告阶段和三读全部落在 6 月 18 日同一天,依据的是一项限制辩论并阻止新修正案的政府动议,委员会的最后一次会议开到了午夜之后。

参议院当天收到法案,此后一直在进行二读辩论。截至 10 月 8 日,法案尚未提交参议院委员会,这意味着上议院的详细审查,即证人重新出席、修正案起草成形的阶段,仍在前面。本页正是写在这个窗口期里。

根据第 1 部分,警方和 CSIS 无需令状可以要求什么?

第 1 部分的核心权力是《刑法典》新增的第 487.0121 条,即服务确认要求。有合理理由怀疑存在犯罪的官员,可以要求电信服务商确认“其是否正在或曾经提供电信服务”给某个被点名的用户、账户或标识符。无需法官签署。服务商至少有 24 小时时间,可以在五个工作日内请求法官撤销该要求,无合法理由拒绝将面临最高 $5,000 的罚款,并且可能被要求保密长达一年。

请从窄处理解这项权力,因为它确实很窄:被强制的回答只有是或否。该用户是谁、购买了哪些服务、何时、在哪些设备上,这些仍然需要法院的调取令,不过 C-22 把该调取令的门槛定在合理怀疑,这是工具箱里最低的标准。另一项新权力允许法官授权直接向外国服务商发出用户信息和传输数据的请求。

没人谈论的是 CSIS 版本。《CSIS 法》新增的第 20.22 条赋予情报机构同样的要求权,却没有规定任何怀疑门槛,其保密条件也没有时间限制。政府在其宪章声明中的辩护是:该要求只揭示“基本信息”,不涉及任何通信内容,而合理怀疑可以防止漫无目的的打探。隐私专员5 月出席委员会时称该要求比以往的尝试界定得更窄,随后提出了六项修正要求,包括对用户信息作封闭式定义,以及加入必要性与相称性要求。

根据第 2 部分,政府可以命令 VPN 或通讯应用建立什么?

第 2 部分制定了一部新法律,《支持授权访问信息法》,这正是业界反应激烈的部分。它的覆盖范围由一个定义决定:电子服务提供商是指任何“向加拿大境内人士”提供电子服务或在加拿大开展业务的主体。拥有加拿大用户的 VPN 服务商符合条件。即时通讯应用、电子邮件服务,以及在加拿大没有办事处的外国公司也都符合。

对于内阁日后指定为核心提供商的服务商类别,法规可以要求其建立、测试和维护使授权人员能够访问信息的“运营和技术能力”,并可以要求保留某些类别的元数据最长六个月。对其余所有人则有第 7 条:部长可以命令任何电子服务提供商,无论是否属于核心类别,去做那些法规本可以要求的任何事。该命令需要情报专员批准,而情报专员是审查机构,不是法院。它豁免于《法定文书法》,因此永远不会公布。第 14 条还禁止服务商披露命令的存在,违者个人最高罚款 $100,000,公司最高罚款 $500,000。行政处罚最高可达每项违规 $250,000,按日计算。唯一的透明度阀门是一份年度报告,其中必须说明发出了多少项部长命令。

Citizen Lab 的分析由其与加拿大公民自由协会共同撰写,结论是第 2 部分无可挽救、应当撤回,其不加区分的元数据保留机制“几乎肯定违宪”,并在技术论点上引用了 EFF 的警告:“不存在只为‘好人’服务的安全后门”。加拿大律师协会则援引宪章:两个部分都有违反第 8 条关于不受不合理搜查和扣押保护的风险。

加拿大 C-22 法案:合法访问对 VPN 和私密通讯提出什么要求

哪些服务商已表示将离开加拿大?

下面是逐家公司、注明日期的记录。每一条都链接到声明本身或刊载直接引语的媒体;没有任何服务商公开承诺留下并服从。

服务商他们说了什么时间
Windscribe(多伦多)宁愿“把总部搬走、把我们的税交到别处”也不会改变其服务的运作方式;9 月,CEO Yegor Sak 称 C-22 对在加拿大的科技公司而言“难以为继”2026 年 5 月 14 日
Signal“如果我们被迫在背叛依赖我们的人和离开一个市场之间作选择,我们会离开”(战略与全球事务副总裁 Udbhav Tiwari)2026 年 5 月至 6 月
NordVPN会考虑“一切可行选项,包括限制,或在必要时撤出我们在加拿大司法辖区的存在”2026 年 5 月 15 日
Proton VPN不退出,但拒绝服从:在瑞士法律程序之外执行外国监控命令“是刑事犯罪。不可能发生。”(总经理 David Peterson)2026 年 5 月 22 日
DuckDuckGo“可以确认我们会撤下我们的 VPN 服务”,撤出加拿大2026 年 6 月 4 日
Tailscale(多伦多)提出可能把国际业务重组到加拿大之外;联署了 9 月的行业公开信2026 年 6 月和 9 月
Psiphon(多伦多)如果 C-22 按现状通过,正在制定迁出计划:“那不是合法访问。那是一个公开发布的漏洞。”(副总裁 Kenzie Elsworthy)2026 年 10 月 4 日

其中三家公司总部在多伦多,而 Psiphon 的案例还多一层转折:联邦政府在 2026 年向它提供了约 $600,000 的资助,同一年,政府的旗舰法案却把这家公司推向了门口。Psiphon 的开源论点是这份记录中最锋利的技术论证:“你无法在开源代码里建一个秘密后门。我们发布的每一行代码都是公开的。”

台账之外还有一条更宽的战线。Apple、Google 和 Meta 都就加密问题向委员会发出警告;一封由 14 家公民社会组织和 15 位学者及法律专家联署的公开信要求彻底撤回法案,称其为“现代史上对加拿大隐私权最广泛的侵犯”;9 月,包括 Coinbase Canada 在内的 23 家公司和行业团体致函各部长,表示“给执法部门的后门就是给所有人的后门”。政府发言人直接回应了 Psiphon 的报道:合法访问框架“本身并不会使在加拿大运营一项安全、保护隐私的服务成为不可能”。将承担第 1 部分要求的加拿大三大电信公司则没有公开发表任何意见。

C-22 会禁止 VPN 或破坏你的加密吗?

都不会,但每个答案的诚实版本都值得完整说清。

关于使用 VPN:法案中的每一项义务都落在公司身上。没有任何条款为通过 VPN 连接的个人设定罪名,无论是在加拿大境内还是从加拿大连接。在 CIRA 2026 年调查中表示使用 VPN 保护个人数据的 22% 的加拿大互联网用户,在御准次日醒来时不会构成任何违法。C-22 触及 VPN 用户的方式是间接的:通过服务商一侧。为加拿大人提供服务的 VPN 公司属于第 2 部分定义的电子服务提供商,这意味着它可能被秘密命令建立访问能力,这正是 Psiphon、NordVPN 和 Windscribe 正在权衡的情形。VPN 在第 1 部分下改变什么、不改变什么,同样是机械性的:你的 ISP 仍然可以被要求确认你是否是它的客户,因为这个事实存在于计费数据库里,而不在你的流量里。

关于加密:众议院加入了第 2(4) 条,规定任何义务都不得强制服务商解密“由电子服务提供商向其提供服务的人所加密”的信息。接着是那个除非条款:除非加密由服务商提供且密钥在服务商手中。用户自己持有密钥的端到端设计在纸面上不可触及;由服务商管理的加密,也就是大多数云存储和相当一部分通讯应用,则可被强制解密。配套的保护条款,即任何命令都不得强制服务商引入“系统性漏洞”,在委员会阶段被改写,现在把仅限于令状对象的风险排除在外。只为监控对象建立的弱点,按定义就不是系统性的。弱点究竟能否只停留在其目标身上,恰恰是安全社区所争论的问题,而部长关于法案“从来无意破坏加密”的保证,正是这些修正案被写出来要支撑的说法。

C-22 与英国和澳大利亚相比如何?

政府的标准辩护是:盟友早已拥有这些工具。这个比较是真实的,但两面都割人。

加拿大:C-22(SAAIA)英国:2016 年调查权力法澳大利亚:2018 年 TOLA
谁批准能力命令情报专员(审查机构)司法专员,即“双重锁”能力通知由总检察长批准
谁可能被命令任何向加拿大境内人士提供服务的“电子服务提供商”电信和邮政运营商,包括海外运营商“指定通信提供商”,包括外国提供商
加密措辞不得强制解密用户自行施加的加密,除非服务商持有密钥明确设想移除运营商施加的“电子保护”法定禁止强制制造“系统性弱点”,该词在法案中有定义
保密命令不公布,披露最高罚款 $500,000通知保密;政府既不证实也不否认通知保密,但公布年度统计数据
元数据保留经法规最长 6 个月最长 12 个月2 年(2015 年的独立制度)

英国那一栏并非假设。据报道一份针对 Apple 的技术能力通知导致该公司于 2025 年 2 月为英国用户撤下 Advanced Data Protection;2026 年 7 月,Apple 就一份改写后的命令向法庭提起新的申诉,英国用户至今无法启用该功能。这就是退出威胁不再只是威胁之后的样子。澳大利亚的记录则指向另一个方向:在 TOLA 生效的第一年,各机构使用了 7 次自愿协助请求和零次强制能力通知,该制度自己的独立审查人建议把批准权移交司法机构,而这正是 C-22 缺少的保障。在欧盟,目前没有任何生效的法律文书对 VPN 或通讯应用施加这类能力强制要求;关于扫描私人消息的争斗仍在三方会谈中进行,正如我们在Chat Control 参考文章中所记录的。

加拿大以前尝试过吗?

二十年里七次:加拿大隐私律师 David Fraser 整理了五次更早的尝试,分别在 2005、2009、2011、2012 和 2013 年,然后是埋在 2025 年边境法案里的合法访问条款,现在是 C-22。加拿大人最记得的是 2012 年的 C-30,它在公共安全部长在众议院宣称批评者“要么站在我们一边,要么站在儿童色情贩子一边”之后夭折;政府在一年内撤回了该法案,并随之放弃了无需令状的用户信息获取。唯一的幸存者 C-13 之所以能在 2014 年通过,只是因为起草时没有包含那些权力。C-22 是自那以后第一次同时找回两个半边的尝试,即无需令状的问题和能力强制要求,也是有史以来第一次把这种强制要求指向所有电子服务提供商而不仅仅是电信公司。

接下来会发生什么?

参议院二读以提交委员会告终;委员会审查让证人重新出席;三读和任何修正案会把法案送回众议院。政府众议院领袖 Steven MacKinnon 在 6 月表示,参议院将在秋季复会后审议该法案;考虑到 10 月中旬二读仍未结束、委员会审查还在后面,2026 年 12 月看起来是御准最早的现实窗口,拖入 2027 年也完全可能。值得盯住的施压点就是记录里已经显现的那些:参议院是否会把隐私专员的六项修正写进第 1 部分,系统性漏洞的定义是否会像澳大利亚那样获得法定底线,以及台账中七家公司是否会有任何一家在表决之前从声明走向行动。

至于这部法案如今所加入的更大图景:我们的各国要求 VPN 服务商屏蔽网站的命令台账追踪着服务商义务中由版权驱动的那一半,我们的逐国 VPN 合法性指南则标出哪些地方对使用本身设限。想了解今天从加拿大境内看法律是什么样子,请从我们的加拿大页面开始:使用 VPN 是合法的,而这部法案无论结局如何,都不会改变这一点。

关于作者

Le VPN 新闻编辑部

Le VPN Research Team 是 Le VPN 博客的新闻编辑部。团队实时跟踪各地断网、网络审查、新出台的隐私法律以及网络安全事件,并将其转化为条理清晰、来源明确的报道。每篇文章均基于第一手来源撰写,经过与这些来源的事实核查,并在发布前按照 Le VPN 的编辑规范进行审核。

Le VPN Research Team 的文章 →

常见问题:C-22 法案、合法访问与加拿大的 VPN

12个月套餐节省50%

使用我们的高级VPN服务保护您的互联网连接。快速、可靠、全球私密浏览。

选择方案

30天退款保证

VTNV Solutions Limited. © 2026 Le VPN. 保留所有权利。 Sitemap