La ley C-22 de Canadá: qué exige el acceso legal a las VPN y quiénes dijeron que se irían
Canadá está a una cámara de distancia de una ley que cinco empresas de la privacidad han dicho públicamente que preferirían dejar el país antes que obedecer. El proyecto de ley C-22, la Lawful Access Act de 2026, fue aprobado por la Cámara de los Comunes el 18 de junio y, a 8 de octubre, seguía en segunda lectura en el Senado. La última empresa en buscar la salida es también la más simbólica: Psiphon, la herramienta anticensura de Toronto que nació del Citizen Lab de la Universidad de Toronto, sirve a unos 20 millones de personas al mes según su propio recuento, y dijo a The Globe and Mail el 4 de octubre que ha empezado a preparar planes para marcharse.
La mayor parte de la cobertura de la C-22 llega amenaza de salida a amenaza de salida. Lo que rara vez muestra es la maquinaria a la que esas empresas reaccionan. Así que esta página hace tres cosas: enuncia exactamente qué permite exigir al Estado canadiense cada mitad del texto, mantiene un registro con fechas de cada proveedor que ha dicho que se iría, y responde a la pregunta que de verdad tienen los lectores, que es qué cambia todo esto para una persona en Canadá que usa una VPN o un mensajero cifrado.
Una sola frase sostiene todo el análisis: la C-22 son dos leyes en un mismo sobre, una pregunta estrecha sin orden judicial en la parte delantera, y en la trasera un poder para ordenar a cualquier servicio en línea, en secreto, que se reconstruya para que el acceso autorizado sea posible.
¿Qué es el proyecto de ley C-22 y en qué punto del Parlamento está?
El ministro de Seguridad Pública Gary Anandasangaree presentó la C-22 el 12 de marzo de 2026, después de que su sustancia se separara del proyecto ómnibus de fronteras de 2025. El comité de seguridad pública de la Cámara escuchó a 106 testigos y recibió 61 informes escritos entre el 5 de mayo y el 17 de junio. Luego llegó la compresión: el informe del comité, la fase de informe y la tercera lectura cayeron todos el 18 de junio, bajo una moción del gobierno que limitó el debate y bloqueó nuevas enmiendas, con la última sesión del comité prolongándose más allá de la medianoche.
El Senado recibió el proyecto ese mismo día y desde entonces debate la segunda lectura. A 8 de octubre aún no había sido remitido a un comité senatorial, lo que significa que el estudio detallado de la cámara alta, la fase en la que los testigos vuelven y las enmiendas se redactan, todavía está por delante. Esa es la ventana en la que está escrita esta página.
¿Qué pueden exigir la policía y el CSIS sin orden judicial bajo la parte 1?
El poder estrella de la parte 1 es el nuevo artículo 487.0121 del Código Penal, la demanda de confirmación de servicio. Un agente con motivos razonables para sospechar un delito puede exigir que un proveedor de servicios de telecomunicaciones confirme “si presta o ha prestado servicios de telecomunicación” a un abonado, una cuenta o un identificador concretos. Ningún juez la firma. El proveedor dispone de al menos 24 horas, puede pedir a un juez que la revoque en un plazo de cinco días hábiles, se expone a una multa de hasta 5.000 dólares si se niega sin excusa legítima, y puede quedar sujeto a silencio hasta un año.
Léala de forma estrecha, porque lo es: la respuesta exigida es sí o no. Quién es el abonado, qué servicios contrató, cuándo, en qué dispositivos, todo eso sigue requiriendo una orden de producción dictada por un tribunal, aunque la C-22 fija el umbral de esa orden en los motivos razonables de sospecha, el estándar más bajo de la caja de herramientas. Otro poder nuevo permite a un juez autorizar peticiones de datos de abonado y datos de transmisión dirigidas directamente a proveedores extranjeros.
La versión de la que nadie habla es la del CSIS. El nuevo artículo 20.22 de la ley del CSIS da al servicio de inteligencia el mismo poder de demanda sin ningún umbral de sospecha enunciado y con una condición de no divulgación sin límite temporal. La defensa del gobierno, en su Declaración sobre la Carta, es que la demanda solo revela “información básica” y ningún contenido de comunicaciones, y que la sospecha razonable protege contra las expediciones de pesca. El Comisionado de Privacidad de Canadá, al comparecer ante el comité en mayo, calificó la demanda de más ajustada que los intentos anteriores y acto seguido pidió seis enmiendas, entre ellas una definición cerrada de los datos de abonado y un requisito de necesidad y proporcionalidad.
¿Qué podría ordenar el gobierno construir a una VPN o una app de mensajería bajo la parte 2?
La parte 2 promulga una ley nueva, la Supporting Authorized Access to Information Act, y esta es la parte a la que reacciona la industria. Su alcance lo fija una definición: proveedor de servicios electrónicos es cualquiera que preste un servicio electrónico “a personas en Canadá” o haga negocios en Canadá. Un proveedor de VPN con usuarios canadienses encaja. También una app de mensajería, un servicio de correo y una empresa extranjera sin oficina en Canadá.
Para las clases de proveedores que el gabinete designe más adelante como proveedores esenciales, los reglamentos pueden exigir construir, probar y mantener “capacidades operativas y técnicas” que permitan a una persona autorizada acceder a la información, y pueden exigir retener categorías de metadatos hasta seis meses. Para todos los demás existe el artículo 7: el ministro puede ordenar a cualquier proveedor de servicios electrónicos, esencial o no, hacer cualquier cosa que esos reglamentos pudieran exigir. La orden necesita la aprobación del Comisionado de Inteligencia, un órgano de control, no un tribunal. Está exenta de la Statutory Instruments Act, así que nunca se publica. Y el artículo 14 prohíbe al proveedor revelar la existencia de la orden, con multas de hasta 100.000 dólares para personas físicas y 500.000 para empresas. Las sanciones administrativas llegan a 250.000 dólares por infracción, contadas por día. La única válvula de transparencia es un informe anual que debe indicar cuántas órdenes ministeriales se dictaron.
El análisis de Citizen Lab, escrito con la Asociación Canadiense de Libertades Civiles, concluyó que la parte 2 es irrecuperable y debería retirarse, y que su mecanismo de retención indiscriminada de metadatos es “casi con certeza inconstitucional”, citando en el punto técnico la advertencia de la EFF de que “no existe una puerta trasera de seguridad que sea solo para los buenos”. El Colegio de Abogados de Canadá acudió a la Carta: ambas partes corren el riesgo de violar la protección del artículo 8 contra los registros e incautaciones abusivos.
¿Qué proveedores han dicho que se irían de Canadá?
El registro con fechas, empresa por empresa. Cada entrada enlaza a la declaración o al medio que recoge la cita directa; ningún proveedor ha prometido públicamente quedarse y cumplir.
| Proveedor | Qué dijo | Cuándo |
|---|---|---|
| Windscribe (Toronto) | Antes que cambiar cómo funciona su servicio, "trasladaría la sede y se llevaría sus impuestos a otra parte"; en septiembre, su CEO Yegor Sak calificó la C-22 de "insostenible" para las empresas tecnológicas en Canadá | 14 de mayo de 2026 |
| Signal | "Si alguna vez nos vemos obligados a elegir entre traicionar a las personas que confían en nosotros y dejar un mercado, nos iremos" (Udbhav Tiwari, vicepresidente de Estrategia y Asuntos Globales) | Mayo a junio de 2026 |
| NordVPN | Consideraría "todas las opciones viables, incluida la de limitar o, si es necesario, retirar nuestra presencia de la jurisdicción canadiense" | 15 de mayo de 2026 |
| Proton VPN | No cumplirá, en lugar de irse: acatar órdenes de vigilancia extranjeras fuera del proceso legal suizo "es un delito. No va a pasar." (David Peterson, director general) | 22 de mayo de 2026 |
| DuckDuckGo | "Podemos confirmar que retiraríamos nuestro servicio de VPN" de Canadá | 4 de junio de 2026 |
| Tailscale (Toronto) | Planteó reestructurar sus operaciones internacionales fuera de Canadá; cofirmó la carta de la industria de septiembre | Junio y septiembre de 2026 |
| Psiphon (Toronto) | Prepara planes para marcharse si la C-22 se aprueba tal cual: "Eso no es acceso legal. Es una vulnerabilidad publicada." (Kenzie Elsworthy, vicepresidenta) | 4 de octubre de 2026 |
Tres de esas empresas tienen su sede en Toronto, y el caso de Psiphon lleva un giro añadido: el gobierno federal le dio alrededor de 600.000 dólares de financiación en 2026, el mismo año en que su proyecto de ley estrella empuja a la empresa hacia la puerta. El argumento de código abierto de Psiphon es el más afilado del expediente en lo técnico: “No se puede construir una puerta trasera secreta en código abierto. Cada línea que publicamos es pública.”
Alrededor del registro hay un frente más amplio. Apple, Google y Meta advirtieron al comité sobre el cifrado; una carta conjunta de 14 organizaciones de la sociedad civil y 15 académicos y juristas exigió la retirada total, calificando el texto de “la invasión más extensa de los derechos de privacidad de los canadienses en la historia moderna”; y en septiembre, 23 empresas y asociaciones del sector, Coinbase Canada entre ellas, escribieron a los ministros que “una puerta trasera para la policía es una puerta trasera para todos”. El portavoz del gobierno respondió directamente a la historia de Psiphon: un marco de acceso legal “no hace, por sí solo, imposible operar en Canadá un servicio seguro y protector de la privacidad”. Las tres grandes telecos de Canadá, que cargarían con las demandas de la parte 1, no han dicho nada en público.
¿La ley C-22 prohíbe las VPN o rompe tu cifrado?
Ninguna de las dos cosas, y la versión honesta de cada respuesta merece detallarse.
Sobre el uso de VPN: todas las obligaciones del texto recaen sobre una empresa. Ninguna cláusula crea un delito para la persona que se conecta a través de una VPN, en Canadá o desde Canadá. El 22 por ciento de los internautas canadienses que dijo a la encuesta de 2026 de CIRA que usa una VPN para proteger sus datos personales se despertaría al día siguiente de la sanción real sin haber cometido infracción alguna. Donde la C-22 toca al usuario de VPN es por la vía indirecta: el lado del proveedor. Una empresa de VPN que sirve a canadienses es un proveedor de servicios electrónicos según la parte 2, lo que significa que puede recibir la orden, secreta, de construir capacidades de acceso, exactamente el escenario que Psiphon, NordVPN y Windscribe están sopesando. Lo que una VPN cambia y no cambia bajo la parte 1 también es mecánico: a tu proveedor de internet se le puede seguir pidiendo que confirme que eres su cliente, porque ese dato vive en una base de facturación, no en tu tráfico.
Sobre el cifrado: la Cámara añadió el apartado 2(4), que dice que ninguna obligación fuerza a un proveedor a descifrar información “cifrada por una persona a la que el proveedor de servicios electrónicos presta servicios”. Después viene el salvo: salvo que el proveedor haya suministrado el cifrado y guarde las claves. Los diseños de extremo a extremo donde los usuarios guardan las claves quedan fuera de alcance sobre el papel; el cifrado gestionado por el proveedor, que es la mayor parte del almacenamiento en la nube y buena parte de la mensajería, es exigible. El escudo compañero, el que impide ordenar a un proveedor introducir una “vulnerabilidad sistémica”, se reescribió en comité y ahora excluye los riesgos limitados a personas bajo una orden judicial. Una debilidad construida solo para los objetivos no es, por definición, sistémica. Si una debilidad puede quedarse alguna vez confinada a sus objetivos es exactamente lo que la comunidad de seguridad discute, y la garantía del ministro de que el texto “nunca estuvo pensado para vulnerar el cifrado” es la afirmación que esas enmiendas se escribieron para sostener.
¿Cómo se compara la C-22 con el Reino Unido y Australia?
La defensa estándar del gobierno es que los aliados ya tienen estas herramientas. La comparación es real, y corta en los dos sentidos.
| Canadá: C-22 (SAAIA) | Reino Unido: Investigatory Powers Act 2016 | Australia: TOLA 2018 | |
|---|---|---|---|
| Quién aprueba una orden de capacidades | El Comisionado de Inteligencia (órgano de control) | Un Judicial Commissioner, el "doble candado" | El fiscal general para los avisos de capacidad |
| A quién se puede ordenar | Cualquier "proveedor de servicios electrónicos" que sirva a personas en Canadá | Operadores de telecomunicaciones y postales, incluidos los de fuera | Los "designated communications providers", incluidos los extranjeros |
| Redacción sobre el cifrado | Sin descifrado forzoso del cifrado aplicado por el usuario, salvo que el proveedor guarde las claves | Contempla expresamente la retirada de la "protección electrónica" aplicada por el operador | Prohibición legal de la "debilidad sistémica" forzosa, definida en la ley |
| Secreto | Órdenes sin publicar, revelarlas se multa con hasta 500.000 dólares | Avisos secretos; el gobierno ni confirma ni desmiente | Avisos secretos, con estadísticas anuales publicadas |
| Retención de metadatos | Hasta 6 meses por reglamento | Hasta 12 meses | 2 años (régimen separado de 2015) |
La columna británica no es hipotética. Un aviso de capacidad técnica contra Apple, del que informó la prensa, llevó a la empresa a retirar la Protección de Datos Avanzada para los usuarios del Reino Unido en febrero de 2025; Apple presentó un nuevo recurso ante el Tribunal contra una orden reescrita en julio de 2026, y los usuarios británicos siguen sin poder activar la función. Así es una amenaza de salida cuando deja de ser una amenaza. El expediente australiano apunta en la otra dirección: en el primer año de TOLA, las agencias usaron 7 peticiones de asistencia voluntaria y cero avisos obligatorios de capacidad, y el revisor independiente del propio régimen recomendó trasladar las aprobaciones a un órgano judicial, la salvaguardia de la que carece la C-22. Dentro de la UE, ningún instrumento en vigor impone mandatos de capacidades de este tipo a VPN o mensajeros; la batalla sobre el escaneo de los mensajes privados sigue corriendo en el trílogo, como documentamos en nuestra referencia sobre Chat Control.
¿Canadá lo ha intentado antes?
Siete veces en dos décadas: el abogado canadiense de la privacidad David Fraser cataloga cinco intentos anteriores, en 2005, 2009, 2011, 2012 y 2013, antes de las disposiciones de acceso legal enterradas en la ley de fronteras de 2025 y ahora la C-22. El que los canadienses recuerdan es el C-30 de 2012, que murió después de que el ministro de Seguridad Pública dijera en la Cámara que los críticos podían “ponerse de nuestro lado o del lado de los pedopornógrafos”; el gobierno retiró el texto en menos de un año y abandonó con él el acceso sin orden judicial a los datos de abonado. El único superviviente, el C-13, se aprobó en 2014 solo porque se había redactado sin esos poderes. La C-22 es el primer intento desde entonces de traer de vuelta las dos mitades, la pregunta sin orden judicial y el mandato de capacidades, y el primero en apuntar el mandato a todos los proveedores de servicios electrónicos en lugar de solo a las telecos.
¿Qué viene ahora?
La segunda lectura en el Senado termina con la remisión a un comité; el estudio del comité trae de vuelta a los testigos; la tercera lectura y las eventuales enmiendas devuelven el proyecto a la Cámara. El portavoz parlamentario del gobierno, Steven MacKinnon, dijo en junio que el Senado lo abordaría a su regreso en otoño; con la segunda lectura aún abierta a mediados de octubre y un estudio en comité por delante, diciembre de 2026 parece la ventana realista más temprana para la sanción real, y un deslizamiento a 2027 es plausible. Los puntos de presión que vigilar son los que el expediente ya muestra: si el Senado incorpora a la parte 1 las seis enmiendas del Comisionado de Privacidad, si la definición de vulnerabilidad sistémica recibe un suelo legal como hizo la de Australia, y si alguna de las siete empresas del registro pasa de la declaración a los hechos antes de la votación.
Para el mapa más amplio al que este proyecto se suma, nuestro registro de países que ordenan a los proveedores de VPN bloquear sitios web sigue la mitad de las obligaciones de los proveedores impulsada por el copyright, y nuestra guía de legalidad de las VPN país por país traza dónde está restringido el uso en sí. Para saber cómo es la ley vista desde Canadá hoy, empieza por nuestra página de Canadá: usar una VPN es legal, y este proyecto de ley, pase lo que pase con él, no cambia eso.
Sobre el autor
Mesa de noticias de Le VPN
Le VPN Research Team es la mesa de noticias del blog de Le VPN. El equipo sigue en tiempo real los cortes de internet, la censura, las nuevas leyes de privacidad y los incidentes de ciberseguridad, y los convierte en artículos claros y con fuentes verificables. Cada artículo se elabora a partir de fuentes primarias, se contrasta con ellas y se revisa según las normas editoriales de Le VPN antes de publicarse.
Artículos de Le VPN Research Team →