カナダ法案 C-22:合法アクセスは VPN に何を求め、どの企業が撤退を表明したのか
カナダは今、プライバシー企業 5 社が、従うくらいなら国を離れると公言した法律まで、あと一院のところにいます。法案 C-22、Lawful Access Act, 2026(2026 年合法アクセス法)は 6 月 18 日に下院を通過し、10 月 8 日時点で上院の第二読会にありました。出口に手を伸ばした最新の企業は、最も象徴的な企業でもあります。トロント大学の Citizen Lab から生まれたトロントの検閲対抗ツール Psiphon は、自社の数字で月間約 2,000 万人にサービスを提供しており、10 月 4 日に The Globe and Mail に対し、国外移転の計画づくりを始めたと語りました。
C-22 の報道の多くは、撤退の警告が 1 件出るたびに届きます。そこでめったに示されないのは、これらの企業が反応している機構そのものです。そこでこのページは 3 つのことをします。法案の 2 つの半分それぞれがカナダ国家に何を要求させられるのかを正確に述べ、撤退を表明したすべてのプロバイダーの日付つき台帳を保ち、読者が本当に知りたい問い、つまり VPN や暗号化メッセンジャーを使うカナダの個人にとってこれが何を変えるのかに答えます。
分析の全体は一文に収まります。法案 C-22 は 1 つの封筒に入った 2 つの法律です。前面には令状なしの狭い質問が、背面には任意のオンラインサービスに対し、秘密裏に、認可されたアクセスが可能になるよう自らを作り替えることを命じる権限があります。
法案 C-22 とは何か、議会のどの段階にあるのか?
公共安全大臣 Gary Anandasangaree は、2025 年の Strong Borders 一括法案から中身を切り出したうえで、2026 年 3 月 12 日に C-22 を提出しました。下院の公共安全委員会は 5 月 5 日から 6 月 17 日の間に 106 人の証人の意見を聞き、61 件の意見書を受け取りました。その後に圧縮が来ました。委員会報告、報告段階、第三読会がすべて 6 月 18 日に重なったのです。討論を制限し、新たな修正を封じた政府動議のもとで、最後の委員会は深夜すぎまで続きました。
上院は同じ日に法案を受け取り、それ以来、第二読会を審議しています。10 月 8 日時点で上院委員会への付託はまだ行われていません。つまり、証人が戻り修正案が起草される、議院の詳細な審査の段階はこれからです。このページはその窓の中で書かれています。
第 1 部のもとで、警察と CSIS は令状なしに何を要求できるのか?
第 1 部の看板となる権限は、刑法の新しい第 487.0121 条、サービス確認要求です。犯罪を疑う合理的な理由を持つ警察官などは、電気通信サービスプロバイダーに対し、名指しされた加入者、アカウント、識別子に「電気通信サービスを提供しているか、または提供していたかどうか」の確認を要求できます。裁判官は誰も署名しません。プロバイダーには少なくとも 24 時間が与えられ、5 営業日以内に裁判官へ取り消しを申し立てることができ、正当な理由なく拒否すれば最大 $5,000 の罰金に直面し、最長 1 年間の口止めを受ける可能性があります。
これは狭く読んでください。実際に狭いからです。強制される回答は はい か いいえ です。加入者が誰か、何のサービスをいつ、どの端末で購入したか、それらはすべて引き続き裁判所の提出命令を必要とします。ただし C-22 はその命令の基準を、道具箱の中で最も低い水準である合理的に疑う理由に設定しています。別の新しい権限は、加入者情報と伝送データの要求を外国のプロバイダーに直接行うことを、裁判官が認可できるようにします。
誰も語らないのは CSIS 版です。CSIS 法の新しい第 20.22 条は、情報機関に同じ要求権限を与えますが、疑いの基準は何も定めず、非開示条件には期限がありません。政府の弁明は、その憲章声明によれば、この要求が明かすのは「基本的な情報」であって通信内容ではなく、合理的疑いの要件が当てずっぽうの探索を防ぐ、というものです。プライバシーコミッショナーは5 月に委員会へ出席し、この要求を過去の試みより狭く仕立てられていると評したうえで、加入者情報の閉じた定義や必要性と比例性の要件を含む 6 つの修正を求めました。
第 2 部のもとで、政府は VPN やメッセージングアプリに何の構築を命じられるのか?
第 2 部は新しい法律、Supporting Authorized Access to Information Act を制定します。業界が反応しているのはこの部分です。その射程は 1 つの定義で決まります。電子サービスプロバイダーとは、「カナダ国内の人々に」電子サービスを提供する者、またはカナダで事業を行う者すべてです。カナダのユーザーを持つ VPN プロバイダーは該当します。メッセージングアプリも、メールサービスも、カナダに拠点を持たない外国企業も同様です。
内閣が後にコアプロバイダーとして指定するプロバイダーの区分については、規則によって、認可された者の情報アクセスを可能にする「運用上および技術上の能力」の構築、試験、維持を義務づけることができ、メタデータの類型を最長 6 か月保持することも義務づけられます。それ以外のすべてに対しては第 7 条があります。大臣は、コアかどうかを問わず任意の電子サービスプロバイダーに、これらの規則が要求し得るあらゆることを行うよう命じることができます。命令に必要なのは、裁判所ではなく審査機関である情報コミッショナーの承認です。命令は Statutory Instruments Act の適用から除外されているため、公表されることはありません。そして第 14 条は、プロバイダーが命令の存在を開示することを禁じ、違反には個人で最大 $100,000、企業で最大 $500,000 の罰金を科します。行政制裁金は違反 1 件につき $250,000 に達し、日ごとに数えられます。唯一の透明性の弁は、大臣命令が何件出されたかを記載しなければならない年次報告書です。
Canadian Civil Liberties Association と共同で書かれた Citizen Lab の分析は、第 2 部は救済不能であり撤回されるべきだ、そしてその無差別なメタデータ保持の仕組みは「ほぼ確実に違憲」だと結論づけ、技術面では「『善人』だけのためのセキュリティバックドアは存在しない」という EFF の警告を引用しました。Canadian Bar Association は憲章に手を伸ばしました。両方の部が、不合理な捜索と押収からの保護を定める第 8 条に違反するおそれがある、というのです。
カナダを離れると表明したプロバイダーはどこか?
企業ごとの日付つき記録です。各項目は声明そのもの、または直接の引用を掲載した媒体にリンクしています。残って従うと公に約束したプロバイダーは 1 社もありません。
| プロバイダー | 発言内容 | 時期 |
|---|---|---|
| Windscribe(トロント) | サービスの仕組みを変えるくらいなら「本社を移し、我々の税金をよそへ持っていく」と表明。9 月には CEO の Yegor Sak が、C-22 はカナダのテック企業にとって「成り立たない」と述べた | 2026 年 5 月 14 日 |
| Signal | 「私たちを頼る人々を裏切ることと市場を去ることの選択を迫られることがあれば、私たちは去ります」(戦略・国際問題担当バイスプレジデント Udbhav Tiwari) | 2026 年 5 月から 6 月 |
| NordVPN | 「制限すること、また必要であればカナダの管轄から我々の事業を撤去することを含め、実行可能なあらゆる選択肢」を検討すると表明 | 2026 年 5 月 15 日 |
| Proton VPN | 撤退ではなく不服従。スイスの法的手続きの外で外国の監視命令に従うことは「犯罪です。あり得ません。」(ゼネラルマネージャー David Peterson) | 2026 年 5 月 22 日 |
| DuckDuckGo | カナダから「VPN サービスを引き揚げることを確認できます」と表明 | 2026 年 6 月 4 日 |
| Tailscale(トロント) | 国際事業をカナダ国外で再編する可能性を示唆。9 月の業界書簡に共同署名 | 2026 年 6 月と 9 月 |
| Psiphon(トロント) | C-22 がこのまま成立すれば国外移転の計画を策定中。「それは合法アクセスではありません。公表された脆弱性です。」(バイスプレジデント Kenzie Elsworthy) | 2026 年 10 月 4 日 |
このうち 3 社はトロントに本社を置いており、Psiphon のケースにはもう一つのねじれがあります。連邦政府は 2026 年、同社におよそ $600,000 の資金を提供しました。その同じ年に、政府の看板法案が同社を出口へと押しやったのです。Psiphon のオープンソースの議論は、記録上で最も鋭い技術的主張です。「オープンソースのコードに秘密のバックドアを作り込むことはできません。私たちが出すすべての行は公開されています。」
台帳の周囲には、より広い戦線があります。Apple、Google、Meta はいずれも暗号化について委員会に警告しました。市民社会 14 団体と研究者・法律専門家 15 人の連名書簡は、この法案を「現代史上、カナダ人のプライバシー権への最も広範な侵害」と呼んで全面撤回を要求しました。そして 9 月には、Coinbase Canada を含む 23 の企業と業界団体が、「法執行機関のためのバックドアは、すべての人にとってのバックドアだ」と大臣たちに書き送りました。政府の報道官は Psiphon の報道に直接答えました。合法アクセスの枠組みは「それ自体で、安全でプライバシーを守るサービスをカナダで運営することを不可能にするものではない」と。第 1 部の要求を担うことになるカナダの三大通信事業者は、公の場で何も述べていません。
法案 C-22 は VPN を禁止するのか、暗号化を破るのか?
どちらでもありません。そして、それぞれの答えの正直な中身は、きちんと書き出す価値があります。
VPN の利用について。法案のすべての義務は企業に課されます。カナダ国内からでも国外からでも、VPN を通じて接続する個人の犯罪を生む条項はありません。CIRA の 2026 年調査で個人データを守るために VPN を使うと答えたカナダのインターネットユーザーの 22 パーセントは、国王裁可の翌日に目を覚ましても、何の違反も犯していません。C-22 が VPN ユーザーに触れるのは間接的な経路、つまりプロバイダーの側です。カナダ人にサービスを提供する VPN 企業は第 2 部の電子サービスプロバイダーに当たり、秘密裏にアクセス能力の構築を命じられ得ます。Psiphon、NordVPN、Windscribe が織り込んでいるのは、まさにこのシナリオです。第 1 部のもとで VPN が変えること、変えないことも機械的です。あなたの ISP は、あなたが自社の顧客かどうかの確認を引き続き求められ得ます。その事実はあなたの通信の中ではなく、課金データベースの中にあるからです。
暗号化について。下院は第 2(4) 条を追加しました。いかなる義務も、「電子サービスプロバイダーがサービスを提供する者によって暗号化された」情報の復号をプロバイダーに強制しない、というものです。その後に除外条項が続きます。プロバイダーが暗号化を提供し、鍵を保有している場合を除く、です。ユーザーが鍵を持つエンドツーエンドの設計は、紙の上では手の届かないところにとどまります。プロバイダー管理の暗号化、つまりクラウドストレージの大半と少なくないメッセージングは、強制の対象です。対になる保護条項、つまりいかなる命令もプロバイダーに「システミックな脆弱性」の導入を強制できないという規定は、委員会で文言が改められ、令状の対象者に限定されたリスクを除外するようになりました。標的のためだけに作られた弱点は、定義上、システミックではないのです。弱点が本当に標的だけにとどまり得るのかは、まさにセキュリティ界が争っている点であり、法案は「暗号化を破るためのものでは決してなかった」という大臣の請け合いは、これらの修正が支えるために書かれた主張です。
C-22 は英国やオーストラリアとどう比較されるのか?
政府の標準的な弁明は、同盟国はすでにこれらの道具を持っている、というものです。比較は実在し、そして両方向に切れます。
| カナダ:C-22(SAAIA) | 英国:Investigatory Powers Act 2016 | オーストラリア:TOLA 2018 | |
|---|---|---|---|
| 能力構築命令を承認するのは | 情報コミッショナー(審査機関) | Judicial Commissioner、いわゆる「ダブルロック」 | 能力通知については司法長官 |
| 命令の対象になり得るのは | カナダ国内の人々にサービスを提供する任意の「電子サービスプロバイダー」 | 海外を含む電気通信・郵便事業者 | 外国を含む「指定通信プロバイダー」 |
| 暗号化の文言 | ユーザーが適用した暗号化の強制解読は不可。ただしプロバイダーが鍵を保有する場合を除く | 事業者が適用した「電子的保護」の除去を明文で想定 | 法律で定義された「システミックな弱点」の強制を法文で禁止 |
| 秘密性 | 命令は非公表。開示には最大 $500,000 の罰金 | 通知は秘密。政府は肯定も否定もしない | 通知は秘密。年次統計は公表 |
| メタデータ保持 | 規則により最長 6 か月 | 最長 12 か月 | 2 年(2015 年の別個の制度) |
英国の列は仮定の話ではありません。Apple に対するとされる技術的能力通知は、同社が 2025 年 2 月に英国ユーザー向けの Advanced Data Protection を取り下げる結果につながりました。Apple は 2026 年 7 月、書き直された命令に対して新たな審判所への申立てを行い、英国のユーザーはいまだにこの機能を有効にできません。撤退の警告が警告でなくなった後の姿が、これです。オーストラリアの記録は逆の方向を指します。TOLA の最初の 1 年で、当局が使ったのは 7 件の任意の支援要請で、強制的な能力通知はゼロでした。そして制度自身の独立審査官は、承認を司法機関へ移すこと、つまり C-22 に欠けている保護装置を勧告しました。EU 域内では、現在有効などの法令も、この種の能力義務を VPN やメッセンジャーに課していません。プライベートなメッセージのスキャンをめぐる争いは今も三者協議で続いており、私たちはChat Control のリファレンスで記録してきました。
カナダは以前にもこれを試みたのか?
20 年間で 7 回です。カナダのプライバシー法律家 David Fraser は、それ以前の 5 回の試みを目録にしています。2005 年、2009 年、2011 年、2012 年、2013 年。その後に 2025 年の国境法案に埋め込まれた合法アクセス条項が続き、今回の C-22 に至ります。カナダ人が覚えているのは 2012 年の C-30 です。公共安全大臣が下院で、批判者は「我々の側に立つか、児童ポルノ業者の側に立つか」のどちらかだと発言した後に廃案となり、政府は 1 年以内に法案を撤回し、令状なしの加入者情報アクセスもそれとともに取り下げました。唯一生き残った C-13 が 2014 年に成立したのは、これらの権限を外して起草されていたからにほかなりません。C-22 はそれ以来初めて、令状なしの質問と能力構築義務という両方の半分を同時に呼び戻す試みであり、その義務を通信事業者だけでなくすべての電子サービスプロバイダーに向けた、史上初めての試みです。
次に何が起こるのか?
上院の第二読会は委員会への付託で終わります。委員会審査は証人を呼び戻します。第三読会と修正があれば、法案は下院へ戻ります。政府の院内総務 Steven MacKinnon は 6 月、上院が秋の再開後に法案を取り上げると述べました。10 月半ばになっても第二読会が開いたままで、委員会審査がこれからであることを踏まえると、国王裁可の現実的な最速の窓は 2026 年 12 月に見え、2027 年へのずれ込みも十分あり得ます。注視すべき圧力点は、記録がすでに示しているものです。上院がプライバシーコミッショナーの 6 つの修正を第 1 部に書き込むかどうか、システミックな脆弱性の定義がオーストラリアのように法定の下限を得るかどうか、そして台帳の 7 社のいずれかが採決の前に声明から行動へ移るかどうかです。
この法案が加わることになる、より広い地図については、VPN プロバイダーにウェブサイトのブロックを命じる国々の台帳が、プロバイダー義務のうち著作権主導の半分を追跡しており、国別の VPN 合法性ガイドが、利用そのものが制限されている場所を地図にしています。今日のカナダの内側から法律がどう見えるかは、私たちのカナダのページから始めてください。VPN の利用は合法であり、この法案は、この先どうなろうとも、それを変えません。
執筆者について
Le VPN ニュースデスク
Le VPN Research Team は Le VPN ブログのニュースデスクです。インターネット遮断、検閲、新しいプライバシー法、サイバーセキュリティインシデントの動きを追い、出典の明確なわかりやすい報道に仕上げています。すべての記事は一次情報源に基づいて作成され、その情報源と照らし合わせてファクトチェックを行ったうえで、公開前に Le VPN の編集ルールに沿ってレビューされます。
Le VPN Research Team の記事 →