Kanadas Gesetzentwurf C-22: Was Lawful Access von VPNs verlangt und wer gehen würde

Kanadas Gesetzentwurf C-22: Was Lawful Access von VPNs verlangt und wer gehen würde

09 Okt., 2026 · Le VPN Research Team

Kanada ist eine Kammer von einem Gesetz entfernt, von dem fünf Privatsphäre-Unternehmen öffentlich erklärt haben, sie würden lieber das Land verlassen, als ihm zu gehorchen. Der Gesetzentwurf C-22, der Lawful Access Act 2026, passierte das Unterhaus am 18. Juni und stand am 8. Oktober im Senat in zweiter Lesung. Das jüngste Unternehmen auf dem Weg zum Ausgang ist zugleich das symbolträchtigste: Psiphon, das Anti-Zensur-Werkzeug aus Toronto, hervorgegangen aus dem Citizen Lab der Universität Toronto, bedient nach eigener Zählung rund 20 Millionen Menschen im Monat, und es sagte dem Globe and Mail am 4. Oktober, es habe begonnen, Pläne für den Wegzug auszuarbeiten.

Die meiste Berichterstattung über C-22 kommt eine Abschiedsdrohung nach der anderen. Was sie selten zeigt, ist die Maschine, auf die diese Unternehmen reagieren. Diese Seite tut deshalb drei Dinge: Sie benennt exakt, was jede Hälfte des Entwurfs den kanadischen Staat verlangen lässt, sie führt ein datiertes Register jedes Anbieters, der seinen Weggang angekündigt hat, und sie beantwortet die Frage, die Leser tatsächlich haben, nämlich was all das für eine Person in Kanada ändert, die ein VPN oder einen verschlüsselten Messenger nutzt.

Ein Satz trägt die ganze Analyse: C-22 sind zwei Gesetze in einem Umschlag, vorn eine enge Frage ohne richterliche Anordnung, hinten eine Befugnis, jeden Online-Dienst im Geheimen anzuweisen, sich so umzubauen, dass autorisierter Zugriff möglich wird.

Was ist der Gesetzentwurf C-22 und wo steht er gerade im Parlament?

Public-Safety-Minister Gary Anandasangaree brachte C-22 am 12. März 2026 ein, nachdem seine Substanz aus dem Grenz-Omnibusentwurf von 2025 herausgelöst worden war. Der Ausschuss für öffentliche Sicherheit des Unterhauses hörte zwischen dem 5. Mai und dem 17. Juni 106 Zeugen und erhielt 61 schriftliche Stellungnahmen. Dann kam die Kompression: Ausschussbericht, Berichtsphase und dritte Lesung fielen alle auf den 18. Juni, unter einer Regierungsmotion, die die Debatte begrenzte und neue Änderungsanträge blockierte, wobei die letzte Ausschusssitzung bis nach Mitternacht lief.

Der Senat erhielt den Entwurf am selben Tag und debattiert seither die zweite Lesung. Am 8. Oktober war er noch keinem Senatsausschuss überwiesen, was heißt, dass die Detailprüfung der zweiten Kammer, die Phase, in der die Zeugen zurückkehren und Änderungsanträge entstehen, noch bevorsteht. In diesem Fenster ist diese Seite geschrieben.

Was können Polizei und CSIS unter Teil 1 ohne richterliche Anordnung verlangen?

Die Hauptbefugnis von Teil 1 ist der neue Abschnitt 487.0121 des Strafgesetzbuchs, das Bestätigungsverlangen. Ein Beamter mit begründetem Verdacht auf eine Straftat kann von einem Telekommunikationsanbieter die Bestätigung verlangen, “ob er Telekommunikationsdienste erbringt oder erbracht hat”, bezogen auf einen benannten Kunden, ein Konto oder ein Kennzeichen. Kein Richter unterschreibt es. Der Anbieter hat mindestens 24 Stunden Zeit, kann binnen fünf Werktagen einen Richter um Aufhebung ersuchen, riskiert bei Weigerung ohne rechtmäßige Entschuldigung eine Geldbuße bis 5.000 Dollar und kann bis zu einem Jahr zum Schweigen verpflichtet werden.

Lesen Sie das eng, denn eng ist es: Die erzwungene Antwort lautet Ja oder Nein. Wer der Kunde ist, welche Dienste er gekauft hat, wann, auf welchen Geräten, all das erfordert weiterhin eine gerichtliche Herausgabeanordnung, wobei C-22 die Schwelle für diese Anordnung auf den begründeten Verdacht legt, den niedrigsten Standard im Werkzeugkasten. Eine weitere neue Befugnis lässt einen Richter Ersuchen um Bestandsdaten und Übertragungsdaten direkt an ausländische Anbieter genehmigen.

Die Version, über die niemand spricht, ist die des CSIS. Der neue Abschnitt 20.22 des CSIS-Gesetzes gibt dem Geheimdienst dieselbe Verlangensbefugnis ohne jede genannte Verdachtsschwelle und mit einer Verschwiegenheitsauflage ohne zeitliche Grenze. Die Verteidigung der Regierung in ihrem Charter Statement lautet, das Verlangen offenbare nur “grundlegende Informationen” und keinerlei Kommunikationsinhalte, und der begründete Verdacht schütze vor Ausforschungsaktionen. Der kanadische Datenschutzbeauftragte nannte das Verlangen bei seinem Auftritt vor dem Ausschuss im Mai enger zugeschnitten als frühere Anläufe und forderte dann sechs Änderungen, darunter eine geschlossene Definition der Bestandsdaten und ein Erfordernis von Notwendigkeit und Verhältnismäßigkeit.

Was könnte die Regierung einem VPN oder einer Messaging-App unter Teil 2 zu bauen befehlen?

Teil 2 erlässt ein neues Gesetz, den Supporting Authorized Access to Information Act, und das ist der Teil, auf den die Branche reagiert. Seine Reichweite hängt an einer Definition: Anbieter elektronischer Dienste ist jeder, der einen elektronischen Dienst “für Personen in Kanada” erbringt oder in Kanada Geschäfte macht. Ein VPN-Anbieter mit kanadischen Nutzern fällt darunter. Ebenso eine Messaging-App, ein E-Mail-Dienst und ein ausländisches Unternehmen ohne kanadisches Büro.

Für die Anbieterklassen, die das Kabinett später als Kernanbieter einstuft, können Verordnungen verlangen, “operative und technische Fähigkeiten” aufzubauen, zu testen und zu unterhalten, die einer autorisierten Person den Zugriff auf Informationen ermöglichen, und sie können vorschreiben, Kategorien von Metadaten bis zu sechs Monate aufzubewahren. Für alle anderen gibt es Abschnitt 7: Der Minister kann jeden Anbieter elektronischer Dienste, Kernanbieter oder nicht, zu allem anweisen, was diese Verordnungen verlangen könnten. Die Anordnung braucht die Genehmigung des Intelligence Commissioner, eines Kontrollgremiums, keines Gerichts. Sie ist vom Statutory Instruments Act ausgenommen und wird daher nie veröffentlicht. Und Abschnitt 14 verbietet dem Anbieter, die Existenz der Anordnung offenzulegen, unter Geldbußen bis 100.000 Dollar für natürliche Personen und 500.000 Dollar für Unternehmen. Verwaltungssanktionen erreichen 250.000 Dollar je Verstoß, täglich gezählt. Das einzige Transparenzventil ist ein Jahresbericht, der ausweisen muss, wie viele ministerielle Anordnungen ergangen sind.

Die Analyse des Citizen Lab, verfasst mit der Canadian Civil Liberties Association, kam zu dem Schluss, Teil 2 sei nicht zu retten und gehöre zurückgezogen, und sein Mechanismus unterschiedsloser Metadaten-Speicherung sei “mit nahezu sicherer Gewissheit verfassungswidrig”; zum technischen Punkt zitiert sie die Warnung der EFF, dass “es keine Sicherheits-Hintertür gibt, die nur den Guten offensteht”. Die kanadische Anwaltskammer griff zur Charta: Beide Teile riskieren eine Verletzung des Schutzes aus Abschnitt 8 vor unangemessener Durchsuchung und Beschlagnahme.

Kanadas Gesetzentwurf C-22: Was Lawful Access von VPNs und privaten Messengern verlangt

Welche Anbieter haben gesagt, dass sie Kanada verlassen würden?

Das datierte Register, Unternehmen für Unternehmen. Jeder Eintrag verlinkt die Erklärung oder das Medium, das das wörtliche Zitat trägt; kein Anbieter hat öffentlich zugesagt, zu bleiben und sich zu fügen.

AnbieterWas er sagteWann
Windscribe (Toronto)Würde eher "den Hauptsitz verlegen und unsere Steuern woandershin tragen", als die Funktionsweise seines Dienstes zu ändern; im September nannte CEO Yegor Sak C-22 "unhaltbar" für Technologieunternehmen in Kanada14. Mai 2026
Signal"Wenn wir je gezwungen sind, zwischen dem Verrat an den Menschen, die sich auf uns verlassen, und dem Verlassen eines Marktes zu wählen, werden wir gehen" (Udbhav Tiwari, VP Strategy and Global Affairs)Mai bis Juni 2026
NordVPNWürde "alle gangbaren Optionen" erwägen, "einschließlich der Begrenzung oder, falls nötig, des Rückzugs unserer Präsenz aus kanadischer Jurisdiktion"15. Mai 2026
Proton VPNWird sich nicht fügen, statt zu gehen: Ausländische Überwachungsanordnungen außerhalb des Schweizer Rechtswegs zu befolgen "ist eine Straftat. Wird nicht passieren." (David Peterson, GM)22. Mai 2026
DuckDuckGo"Können bestätigen, dass wir unseren VPN-Dienst zurückziehen würden" aus Kanada4. Juni 2026
Tailscale (Toronto)Stellte eine Umstrukturierung der internationalen Geschäfte außerhalb Kanadas in Aussicht; Mitunterzeichner des Branchenbriefs vom SeptemberJuni und September 2026
Psiphon (Toronto)Arbeitet Pläne für den Wegzug aus, falls C-22 unverändert Gesetz wird: "Das ist kein rechtmäßiger Zugriff. Das ist eine veröffentlichte Schwachstelle." (Kenzie Elsworthy, VP)4. Oktober 2026

Drei dieser Unternehmen haben ihren Sitz in Toronto, und der Fall Psiphon trägt eine zusätzliche Pointe: Die Bundesregierung gab dem Unternehmen 2026 rund 600.000 Dollar Förderung, im selben Jahr, in dem ihr wichtigster Gesetzentwurf es Richtung Tür drängt. Psiphons Open-Source-Argument ist das technisch schärfste im Dossier: “In Open-Source-Code lässt sich keine geheime Hintertür einbauen. Jede Zeile, die wir ausliefern, ist öffentlich.”

Um das Register herum steht eine breitere Front. Apple, Google und Meta warnten den Ausschuss allesamt vor den Folgen für die Verschlüsselung; ein gemeinsamer Brief von 14 zivilgesellschaftlichen Organisationen und 15 Wissenschaftlern und Rechtsexperten forderte den vollständigen Rückzug und nannte den Entwurf “den weitreichendsten Eingriff in die Privatsphärerechte der Kanadier in der modernen Geschichte”; und im September schrieben 23 Unternehmen und Branchenverbände, darunter Coinbase Canada, an die Minister, “eine Hintertür für die Strafverfolgung ist eine Hintertür für alle”. Der Sprecher der Regierung antwortete direkt auf die Psiphon-Geschichte: Ein Lawful-Access-Rahmen “macht es für sich genommen nicht unmöglich, in Kanada einen sicheren, privatsphärefreundlichen Dienst zu betreiben”. Kanadas drei große Telekommunikationskonzerne, die die Verlangen aus Teil 1 zu tragen hätten, haben sich öffentlich nicht geäußert.

Verbietet C-22 VPNs oder bricht es Ihre Verschlüsselung?

Weder noch, und die ehrliche Fassung jeder der beiden Antworten verdient es, ausbuchstabiert zu werden.

Zur VPN-Nutzung: Jede Pflicht in dem Entwurf trifft ein Unternehmen. Keine Klausel schafft eine Straftat für die Person, die sich über ein VPN verbindet, in Kanada oder von Kanada aus. Die 22 Prozent der kanadischen Internetnutzer, die in der CIRA-Umfrage 2026 angaben, ein VPN zum Schutz ihrer persönlichen Daten zu nutzen, würden am Tag nach der königlichen Zustimmung aufwachen, ohne irgendeinen Verstoß zu begehen. Wo C-22 den VPN-Nutzer berührt, ist indirekt: auf der Anbieterseite. Ein VPN-Unternehmen, das Kanadier bedient, ist ein Anbieter elektronischer Dienste im Sinne von Teil 2, kann also im Geheimen angewiesen werden, Zugriffsfähigkeiten aufzubauen, genau das Szenario, das Psiphon, NordVPN und Windscribe durchrechnen. Was ein VPN unter Teil 1 ändert und was nicht, ist ebenso mechanisch: Ihr Internetanbieter kann weiterhin gefragt werden, ob Sie sein Kunde sind, denn diese Tatsache liegt in einer Abrechnungsdatenbank, nicht in Ihrem Datenverkehr.

Zur Verschlüsselung: Das Unterhaus fügte Abschnitt 2(4) hinzu, wonach keine Pflicht einen Anbieter zwingt, Informationen zu entschlüsseln, die “von einer Person verschlüsselt wurden, der der Anbieter elektronischer Dienste Dienste erbringt”. Dann kommt das Es-sei-denn: es sei denn, der Anbieter hat die Verschlüsselung bereitgestellt und hält die Schlüssel. Ende-zu-Ende-Designs, bei denen die Nutzer die Schlüssel halten, bleiben auf dem Papier außer Reichweite; anbieterverwaltete Verschlüsselung, also der Großteil des Cloud-Speichers und etliche Messenger, ist erzwingbar. Der Begleitschutz, dass keine Anordnung einen Anbieter zwingen darf, eine “systemische Schwachstelle” einzubauen, wurde im Ausschuss umformuliert und klammert nun Risiken aus, die auf Personen unter richterlichem Beschluss beschränkt sind. Eine nur für Zielpersonen gebaute Schwäche ist damit per Definition nicht systemisch. Ob eine Schwäche je auf ihre Ziele beschränkt bleiben kann, ist genau das, was die Sicherheitsgemeinde bestreitet, und die Zusicherung des Ministers, der Entwurf sei “nie dazu gedacht gewesen, Verschlüsselung zu durchbrechen”, ist die Behauptung, die diese Änderungen stützen sollen.

Wie steht C-22 im Vergleich zu Großbritannien und Australien?

Die Standardverteidigung der Regierung lautet, die Verbündeten hätten diese Werkzeuge längst. Der Vergleich ist real, und er schneidet in beide Richtungen.

Kanada: C-22 (SAAIA)Großbritannien: Investigatory Powers Act 2016Australien: TOLA 2018
Wer eine Fähigkeitsanordnung genehmigtIntelligence Commissioner (Kontrollgremium)Judicial Commissioner, das "doppelte Schloss"Attorney-General für Capability Notices
Wer verpflichtet werden kannJeder "Anbieter elektronischer Dienste", der Personen in Kanada bedientTelekommunikations- und Postbetreiber, auch im Ausland"Designated communications providers", auch ausländische
VerschlüsselungswortlautKeine erzwungene Entschlüsselung nutzerseitig angewandter Verschlüsselung, es sei denn, der Anbieter hält die SchlüsselSieht ausdrücklich die Entfernung betreiberseitig angewandter "elektronischer Schutzmaßnahmen" vorGesetzliches Verbot erzwungener "systemischer Schwächen", im Gesetz definiert
GeheimhaltungAnordnungen unveröffentlicht, Offenlegung mit bis zu 500.000 Dollar geahndetNotices geheim; die Regierung bestätigt nichts und dementiert nichtsNotices geheim, mit veröffentlichter Jahresstatistik
Metadaten-SpeicherungBis zu 6 Monate per VerordnungBis zu 12 Monate2 Jahre (separates Regime von 2015)

Die britische Spalte ist nicht hypothetisch. Eine berichtete Technical Capability Notice gegen Apple führte dazu, dass das Unternehmen den Erweiterten Datenschutz für britische Nutzer im Februar 2025 zurückzog; Apple reichte im Juli 2026 eine neue Klage vor dem Tribunal gegen eine umgeschriebene Anordnung ein, und britische Nutzer können die Funktion bis heute nicht aktivieren. So sieht eine Abschiedsdrohung aus, wenn sie aufhört, eine Drohung zu sein. Australiens Bilanz zeigt in die andere Richtung: Im ersten TOLA-Jahr nutzten die Behörden 7 freiwillige Unterstützungsersuchen und null verpflichtende Capability Notices, und der unabhängige Prüfer des Regimes empfahl, die Genehmigungen einem richterlichen Organ zu übertragen, genau die Sicherung, die C-22 fehlt. In der EU erlegt derzeit kein geltendes Instrument VPNs oder Messengern Fähigkeitspflichten dieser Art auf; der Streit über das Scannen privater Nachrichten läuft weiter im Trilog, wie wir in unserer Chatkontrolle-Referenz dokumentiert haben.

Hat Kanada das schon einmal versucht?

Sieben Mal in zwei Jahrzehnten: Der kanadische Datenschutzjurist David Fraser katalogisiert fünf frühere Anläufe, 2005, 2009, 2011, 2012 und 2013, vor den Lawful-Access-Bestimmungen im Grenzgesetz von 2025 und nun C-22. Der Anlauf, an den sich die Kanadier erinnern, ist C-30 von 2012, gestorben, nachdem der Minister für öffentliche Sicherheit dem Unterhaus sagte, die Kritiker könnten “entweder zu uns stehen oder zu den Kinderpornografen”; die Regierung zog den Entwurf binnen eines Jahres zurück und ließ den anordnungsfreien Zugriff auf Bestandsdaten mit ihm fallen. Der einzige Überlebende, C-13, kam 2014 nur durch, weil er ohne diese Befugnisse geschrieben worden war. C-22 ist der erste Versuch seither, beide Hälften zurückzubringen, die Frage ohne richterliche Anordnung und die Fähigkeitspflicht, und der erste überhaupt, der die Pflicht auf jeden Anbieter elektronischer Dienste richtet statt allein auf die Telekommunikationskonzerne.

Wie geht es weiter?

Die zweite Lesung im Senat endet mit der Überweisung an einen Ausschuss; die Ausschussprüfung bringt die Zeugen zurück; dritte Lesung und etwaige Änderungen schicken den Entwurf zurück ins Unterhaus. Der parlamentarische Geschäftsführer der Regierung, Steven MacKinnon, sagte im Juni, der Senat werde sich nach der Rückkehr im Herbst mit dem Entwurf befassen; mit einer Mitte Oktober noch offenen zweiten Lesung und einer bevorstehenden Ausschussprüfung sieht Dezember 2026 nach dem frühesten realistischen Fenster für die königliche Zustimmung aus, und ein Abrutschen ins Jahr 2027 ist plausibel. Die Druckpunkte, auf die zu achten ist, zeigt das Dossier bereits: ob der Senat die sechs Änderungen des Datenschutzbeauftragten in Teil 1 schreibt, ob die Definition der systemischen Schwachstelle einen gesetzlichen Boden bekommt, wie ihn Australien gezogen hat, und ob eines der sieben Unternehmen im Register vor der Abstimmung von der Erklärung zur Tat übergeht.

Für die größere Landkarte, in die sich dieser Entwurf einreiht, verfolgt unser Register der Länder, die VPN-Anbieter zu Websperren verpflichten, die urheberrechtlich getriebene Hälfte der Anbieterpflichten, und unser Land-für-Land-Leitfaden zur Legalität von VPNs kartiert, wo die Nutzung selbst eingeschränkt ist. Für die Rechtslage, wie sie sich heute aus Kanada darstellt, beginnen Sie mit unserer Kanada-Seite: Die VPN-Nutzung ist legal, und dieser Gesetzentwurf ändert daran nichts, was auch immer aus ihm wird.

Über den Autor

Nachrichtenredaktion von Le VPN

Das Le VPN Research Team ist die Nachrichtenredaktion des Le VPN Blogs. Es verfolgt Internetabschaltungen, Zensur, neue Datenschutzgesetze und Cybersicherheitsvorfälle, während sie sich entwickeln, und macht daraus klare, mit Quellen belegte Berichte. Jeder Artikel entsteht auf Basis von Primärquellen, wird anhand dieser Quellen einem Faktencheck unterzogen und vor der Veröffentlichung nach den redaktionellen Richtlinien von Le VPN gegengelesen.

Artikel von Le VPN Research Team →

FAQ: C-22, Lawful Access und VPNs in Kanada

Sparen Sie 50% mit dem 12-Monats-Tarif

Sichern Sie Ihre Internetverbindung mit unserem Premium-VPN-Service. Schnelles, zuverlässiges und privates Surfen weltweit.

Tarif wählen

30 Tage Geld-zurück-Garantie

VTNV Solutions Limited. © 2026 Le VPN. Alle Rechte vorbehalten. Sitemap