La legge C-22 del Canada: cosa chiede l'accesso legale alle VPN e chi ha detto che se ne andrebbe

La legge C-22 del Canada: cosa chiede l'accesso legale alle VPN e chi ha detto che se ne andrebbe

09 ott, 2026 · Le VPN Research Team

Il Canada è a una camera di distanza da una legge a cui cinque aziende della privacy hanno detto pubblicamente che preferirebbero lasciare il Paese piuttosto che obbedire. Il disegno di legge C-22, il Lawful Access Act del 2026, è stato approvato dalla Camera dei Comuni il 18 giugno e all’8 ottobre era in seconda lettura al Senato. L’ultima azienda ad avviarsi verso l’uscita è anche la più simbolica: Psiphon, lo strumento anticensura di Toronto nato dal Citizen Lab dell’Università di Toronto, serve circa 20 milioni di persone al mese secondo il suo stesso conteggio, e il 4 ottobre ha detto al Globe and Mail di avere cominciato a preparare piani per andarsene.

La maggior parte della copertura sul C-22 arriva una minaccia di uscita alla volta. Quello che raramente mostra è la macchina a cui quelle aziende stanno reagendo. Questa pagina fa quindi tre cose: enuncia esattamente cosa ciascuna metà del testo permette allo Stato canadese di esigere, tiene un registro datato di ogni fornitore che ha detto che se ne andrebbe, e risponde alla domanda che i lettori hanno davvero, cioè cosa cambia tutto questo per una persona in Canada che usa una VPN o un sistema di messaggistica cifrato.

Una frase regge l’intera analisi: il C-22 è due leggi in una stessa busta, una domanda stretta senza mandato sul davanti, e sul retro un potere di ordinare a qualsiasi servizio online, in segreto, di ricostruirsi perché l’accesso autorizzato diventi possibile.

Che cos'è il disegno di legge C-22 e a che punto è in Parlamento?

Il ministro della Sicurezza pubblica Gary Anandasangaree ha presentato il C-22 il 12 marzo 2026, dopo che la sua sostanza era stata scorporata dal disegno di legge omnibus sulle frontiere del 2025. La commissione per la sicurezza pubblica della Camera ha ascoltato 106 testimoni e ricevuto 61 memorie scritte tra il 5 maggio e il 17 giugno. Poi è arrivata la compressione: relazione della commissione, fase di relazione e terza lettura sono cadute tutte il 18 giugno, sotto una mozione del governo che ha limitato il dibattito e bloccato nuovi emendamenti, con l’ultima seduta della commissione protratta oltre la mezzanotte.

Il Senato ha ricevuto il testo lo stesso giorno e da allora discute la seconda lettura. All’8 ottobre non era ancora stato rinviato a una commissione senatoriale, il che significa che l’esame dettagliato della camera alta, la fase in cui i testimoni tornano e gli emendamenti vengono scritti, è ancora davanti. Questa pagina è scritta dentro quella finestra.

Cosa possono chiedere polizia e CSIS senza mandato con la parte 1?

Il potere di punta della parte 1 è il nuovo articolo 487.0121 del Codice penale, la richiesta di conferma del servizio. Un agente che ha motivi ragionevoli di sospettare un reato può esigere che un fornitore di servizi di telecomunicazione confermi “se fornisce o ha fornito servizi di telecomunicazione” a un abbonato, un account o un identificativo indicati per nome. Nessun giudice la firma. Il fornitore ha almeno 24 ore, può chiedere a un giudice di revocarla entro cinque giorni lavorativi, rischia una multa fino a 5.000 dollari se rifiuta senza giustificato motivo, e può essere vincolato al silenzio fino a un anno.

Va letta in modo stretto, perché stretta lo è: la risposta imposta è sì o no. Chi sia l’abbonato, quali servizi abbia comprato, quando, su quali dispositivi, tutto questo richiede ancora un ordine di produzione emesso da un tribunale, anche se il C-22 fissa la soglia di quell’ordine ai motivi ragionevoli di sospetto, lo standard più basso della cassetta degli attrezzi. Un altro potere nuovo permette a un giudice di autorizzare richieste di dati degli abbonati e dati di trasmissione rivolte direttamente a fornitori esteri.

La versione di cui nessuno parla è quella del CSIS. Il nuovo articolo 20.22 della legge sul CSIS dà al servizio di intelligence lo stesso potere di richiesta senza alcuna soglia di sospetto enunciata e con una condizione di riservatezza senza limiti di durata. La difesa del governo, nel suo Charter Statement, è che la richiesta rivela solo “informazioni di base” e nessun contenuto di comunicazioni, e che il sospetto ragionevole protegge dalle battute di pesca. Il Commissario alla privacy del Canada, comparendo davanti alla commissione a maggio, ha definito la richiesta più mirata dei tentativi passati e poi ha chiesto sei emendamenti, tra cui una definizione chiusa dei dati degli abbonati e un requisito di necessità e proporzionalità.

Cosa potrebbe ordinare il governo di costruire a una VPN o a un'app di messaggistica con la parte 2?

La parte 2 istituisce una legge nuova, il Supporting Authorized Access to Information Act, ed è questa la parte a cui l’industria sta reagendo. La sua portata dipende da una definizione: fornitore di servizi elettronici è chiunque fornisca un servizio elettronico “a persone in Canada” o faccia affari in Canada. Un fornitore VPN con utenti canadesi rientra. Così come un’app di messaggistica, un servizio di posta elettronica e una società estera senza uffici in Canada.

Per le classi di fornitori che il governo designerà in seguito come fornitori essenziali, i regolamenti possono imporre di costruire, testare e mantenere “capacità operative e tecniche” che permettano a una persona autorizzata di accedere alle informazioni, e possono imporre di conservare categorie di metadati fino a sei mesi. Per tutti gli altri c’è l’articolo 7: il ministro può ordinare a qualsiasi fornitore di servizi elettronici, essenziale o no, di fare qualunque cosa quei regolamenti potrebbero imporre. L’ordine richiede l’approvazione del Commissario per l’intelligence, un organo di controllo, non un tribunale. È esentato dallo Statutory Instruments Act, quindi non viene mai pubblicato. E l’articolo 14 vieta al fornitore di rivelare l’esistenza dell’ordine, con multe fino a 100.000 dollari per le persone fisiche e 500.000 per le aziende. Le sanzioni amministrative arrivano a 250.000 dollari per violazione, contate per ogni giorno. L’unica valvola di trasparenza è una relazione annuale che deve indicare quanti ordini ministeriali sono stati emessi.

L’analisi di Citizen Lab, scritta con la Canadian Civil Liberties Association, conclude che la parte 2 è irrecuperabile e andrebbe ritirata, e che il suo meccanismo di conservazione indiscriminata dei metadati è “quasi certamente incostituzionale”, citando sul punto tecnico l’avvertimento della EFF per cui “non esiste una backdoor di sicurezza riservata soltanto ai buoni”. L’Ordine degli avvocati canadese ha richiamato la Carta: entrambe le parti rischiano di violare la tutela dell’articolo 8 contro perquisizioni e sequestri irragionevoli.

La legge C-22 del Canada: cosa chiede l'accesso legale alle VPN e alla messaggistica privata

Quali provider hanno detto che lascerebbero il Canada?

Il registro datato, azienda per azienda. Ogni voce rimanda alla dichiarazione o alla testata che riporta la citazione diretta; nessun fornitore ha promesso pubblicamente di restare e adeguarsi.

ProviderCosa ha dettoQuando
Windscribe (Toronto)Piuttosto che cambiare il funzionamento del suo servizio, "sposterebbe la sede e porterebbe le proprie tasse altrove"; a settembre il CEO Yegor Sak ha definito il C-22 "insostenibile" per le aziende tecnologiche in Canada14 maggio 2026
Signal"Se mai saremo costretti a scegliere tra tradire le persone che contano su di noi e lasciare un mercato, ce ne andremo" (Udbhav Tiwari, vicepresidente Strategia e Affari globali)Maggio-giugno 2026
NordVPNValuterebbe "tutte le opzioni percorribili, compreso limitare o, se necessario, ritirare la nostra presenza dalla giurisdizione canadese"15 maggio 2026
Proton VPNNon si adeguerà, invece di andarsene: eseguire ordini di sorveglianza esteri fuori dal procedimento legale svizzero "è un reato. Non succederà." (David Peterson, direttore generale)22 maggio 2026
DuckDuckGo"Possiamo confermare che ritireremmo il nostro servizio VPN" dal Canada4 giugno 2026
Tailscale (Toronto)Ha prospettato una ristrutturazione delle attività internazionali fuori dal Canada; ha cofirmato la lettera dell'industria di settembreGiugno e settembre 2026
Psiphon (Toronto)Sta preparando piani per andarsene se il C-22 passa così com'è: "Questo non è accesso legale. È una vulnerabilità pubblicata." (Kenzie Elsworthy, vicepresidente)4 ottobre 2026

Tre di queste aziende hanno sede a Toronto, e il caso di Psiphon porta una torsione in più: il governo federale le ha versato circa 600.000 dollari di finanziamenti nel 2026, lo stesso anno in cui il suo disegno di legge di punta spinge l’azienda verso la porta. L’argomento open source di Psiphon è il più tagliente del dossier sul piano tecnico: “Non si può costruire una backdoor segreta in codice open source. Ogni riga che distribuiamo è pubblica.”

Attorno al registro c’è un fronte più ampio. Apple, Google e Meta hanno tutte messo in guardia la commissione sulla crittografia; una lettera congiunta di 14 organizzazioni della società civile e 15 studiosi ed esperti legali ha chiesto il ritiro integrale, definendo il testo “la più vasta invasione dei diritti alla privacy dei canadesi della storia moderna”; e a settembre 23 aziende e associazioni di categoria, tra cui Coinbase Canada, hanno scritto ai ministri che “una backdoor per le forze dell’ordine è una backdoor per chiunque”. Il portavoce del governo ha risposto direttamente alla vicenda Psiphon: un quadro di accesso legale “non rende, da solo, impossibile gestire in Canada un servizio sicuro e rispettoso della privacy”. I tre grandi operatori canadesi, che porterebbero il peso delle richieste della parte 1, non hanno detto nulla in pubblico.

Il C-22 vieta le VPN o rompe la tua crittografia?

Nessuna delle due cose, e la versione onesta di ciascuna risposta merita di essere spiegata per esteso.

Sull’uso della VPN: ogni obbligo del testo cade su un’azienda. Nessuna clausola crea un reato per la persona che si connette attraverso una VPN, in Canada o dal Canada. Il 22 per cento degli utenti internet canadesi che ha detto al sondaggio 2026 del CIRA di usare una VPN per proteggere i propri dati personali si sveglierebbe il giorno dopo l’assenso reale senza avere commesso alcun illecito. Dove il C-22 tocca l’utente VPN è per via indiretta: sul lato del fornitore. Una società VPN che serve canadesi è un fornitore di servizi elettronici ai sensi della parte 2, il che significa che può ricevere l’ordine, segreto, di costruire capacità di accesso, esattamente lo scenario che Psiphon, NordVPN e Windscribe stanno mettendo in conto. Anche ciò che una VPN cambia e non cambia sotto la parte 1 è meccanico: al tuo provider internet si può ancora chiedere di confermare che sei suo cliente, perché quel dato sta in un database di fatturazione, non nel tuo traffico.

Sulla crittografia: la Camera ha aggiunto il comma 2(4), secondo cui nessun obbligo costringe un fornitore a decifrare informazioni “cifrate da una persona a cui il fornitore di servizi elettronici fornisce servizi”. Poi arriva il a meno che: a meno che il fornitore abbia fornito la crittografia e detenga le chiavi. Le architetture end-to-end in cui le chiavi stanno agli utenti restano fuori portata sulla carta; la crittografia gestita dal fornitore, cioè la maggior parte del cloud storage e parecchia messaggistica, è esigibile. Lo scudo gemello, quello per cui nessun ordine può imporre a un fornitore di introdurre una “vulnerabilità sistemica”, è stato riscritto in commissione e ora esclude i rischi limitati alle persone sotto mandato. Una debolezza costruita solo per i bersagli non è, per definizione, sistemica. Se una debolezza possa mai restare confinata ai suoi bersagli è esattamente ciò che la comunità della sicurezza contesta, e la rassicurazione del ministro per cui il testo “non è mai stato pensato per violare la crittografia” è l’affermazione che quegli emendamenti sono stati scritti per sostenere.

Come si confronta il C-22 con Regno Unito e Australia?

La difesa standard del governo è che gli alleati hanno già questi strumenti. Il confronto è reale, e taglia in entrambe le direzioni.

Canada: C-22 (SAAIA)Regno Unito: Investigatory Powers Act 2016Australia: TOLA 2018
Chi approva un ordine di capacitàIl Commissario per l'intelligence (organo di controllo)Un Judicial Commissioner, il "double lock"L'Attorney-General per gli avvisi di capacità
Chi può ricevere l'ordineQualsiasi "fornitore di servizi elettronici" che serva persone in CanadaOperatori di telecomunicazioni e postali, anche esteriI "designated communications providers", anche stranieri
Formulazione sulla crittografiaNessuna decrittazione forzata della crittografia applicata dall'utente, a meno che il fornitore detenga le chiaviContempla espressamente la rimozione della "protezione elettronica" applicata dall'operatoreDivieto legale della "debolezza sistemica" imposta, definita nella legge
SegretezzaOrdini non pubblicati, rivelarli è punito con multe fino a 500.000 dollariAvvisi segreti; il governo non conferma né smentisceAvvisi segreti, con statistiche annuali pubblicate
Conservazione dei metadatiFino a 6 mesi per regolamentoFino a 12 mesi2 anni (regime separato del 2015)

La colonna britannica non è ipotetica. Un avviso di capacità tecnica contro Apple, riportato dalla stampa, ha spinto l’azienda a ritirare la Protezione avanzata dei dati per gli utenti del Regno Unito nel febbraio 2025; Apple ha presentato un nuovo ricorso al Tribunale contro un ordine riscritto nel luglio 2026, e gli utenti britannici non possono ancora attivare la funzione. Ecco come appare una minaccia di uscita quando smette di essere una minaccia. Il dossier australiano punta nella direzione opposta: nel primo anno del TOLA, le agenzie hanno usato 7 richieste di assistenza volontaria e zero avvisi obbligatori di capacità, e il revisore indipendente dello stesso regime ha raccomandato di spostare le approvazioni a un organo giudiziario, la garanzia che manca al C-22. Nell’UE, nessuno strumento in vigore impone obblighi di capacità di questo tipo a VPN o sistemi di messaggistica; la battaglia sulla scansione dei messaggi privati è ancora in corso nel trilogo, come abbiamo documentato nel nostro riferimento su Chat Control.

Il Canada ci ha già provato?

Sette volte in due decenni: l’avvocato canadese della privacy David Fraser cataloga cinque tentativi precedenti, nel 2005, 2009, 2011, 2012 e 2013, prima delle disposizioni di accesso legale sepolte nella legge sulle frontiere del 2025 e ora del C-22. Quello che i canadesi ricordano è il C-30 del 2012, morto dopo che il ministro della Sicurezza pubblica disse alla Camera che i critici potevano “stare con noi o con i pedopornografi”; il governo ritirò il testo entro un anno e con esso abbandonò l’accesso senza mandato ai dati degli abbonati. L’unico sopravvissuto, il C-13, passò nel 2014 solo perché era stato scritto senza quei poteri. Il C-22 è il primo tentativo da allora di riportare indietro entrambe le metà, la domanda senza mandato e l’obbligo di capacità, ed è il primo in assoluto a puntare l’obbligo su ogni fornitore di servizi elettronici anziché sulle sole telecomunicazioni.

Cosa succede adesso?

La seconda lettura al Senato si chiude con il rinvio in commissione; l’esame in commissione riporta i testimoni; la terza lettura e gli eventuali emendamenti rimandano il testo alla Camera. Il capogruppo del governo alla Camera, Steven MacKinnon, ha detto a giugno che il Senato lo avrebbe ripreso al rientro autunnale; con la seconda lettura ancora aperta a metà ottobre e un esame in commissione da fare, dicembre 2026 sembra la finestra realistica più vicina per l’assenso reale, e uno slittamento al 2027 è plausibile. I punti di pressione da osservare sono quelli che il dossier mostra già: se il Senato scriverà nella parte 1 i sei emendamenti del Commissario alla privacy, se la definizione di vulnerabilità sistemica riceverà un pavimento legale come quello che si è data l’Australia, e se una delle sette aziende del registro passerà dalla dichiarazione all’azione prima del voto.

Per la mappa più ampia a cui questo testo si aggiunge, il nostro registro dei Paesi che ordinano ai provider VPN di bloccare siti web segue la metà degli obblighi dei fornitori spinta dal copyright, e la nostra guida Paese per Paese alla legalità delle VPN mappa dove l’uso in sé è soggetto a restrizioni. Per come stanno le cose viste dal Canada oggi, parti dalla nostra pagina sul Canada: usare una VPN è legale, e questo disegno di legge, qualunque cosa gli accada, non lo cambia.

Sull'autore

Redazione news di Le VPN

Il Le VPN Research Team è la redazione news del blog di Le VPN. Il team segue in tempo reale i blackout di internet, la censura, le nuove leggi sulla privacy e gli incidenti di sicurezza informatica, e li trasforma in articoli chiari e documentati con le fonti. Ogni articolo nasce da fonti primarie, viene sottoposto a verifica dei fatti su quelle stesse fonti e viene rivisto secondo le regole editoriali di Le VPN prima della pubblicazione.

Articoli di Le VPN Research Team →

FAQ: la legge C-22, l'accesso legale e le VPN in Canada

Risparmia il 50% con il Piano di 12 Mesi

Proteggi la tua connessione internet con il nostro servizio VPN premium. Navigazione veloce, affidabile e privata in tutto il mondo.

Scegli il tuo piano

Garanzia soddisfatti o rimborsati di 30 giorni

VTNV Solutions Limited. © 2026 Le VPN. Tutti i diritti riservati. Sitemap