Kanadyjski projekt C-22: czego lawful access żąda od VPN-ów i kto zapowiedział odejście
Kanada jest o jedną izbę od prawa, o którym pięć firm chroniących prywatność publicznie powiedziało, że wolałyby opuścić kraj, niż się mu podporządkować. Projekt C-22, Lawful Access Act, 2026, czyli ustawa o dostępie uprawnionym, przeszedł przez Izbę Gmin 18 czerwca, a 8 października znajdował się w Senacie na etapie drugiego czytania. Najnowsza firma sięgająca po wyjście jest zarazem najbardziej symboliczna: Psiphon, torontońskie narzędzie antycenzurowe, które wyrosło z Citizen Lab Uniwersytetu Toronto, według własnych danych obsługuje około 20 milionów osób miesięcznie, a 4 października powiedziało dziennikowi The Globe and Mail, że zaczęło przygotowywać plany wyprowadzki.
Większość doniesień o C-22 przychodzi po jednej groźbie odejścia naraz. Rzadko pokazują one maszynę, na którą te firmy reagują. Ta strona robi więc trzy rzeczy: mówi dokładnie, czego każda z dwóch połówek projektu pozwala kanadyjskiemu państwu żądać, prowadzi datowany rejestr wszystkich dostawców, którzy zapowiedzieli odejście, i odpowiada na pytanie, które czytelnicy naprawdę mają, czyli co to wszystko zmienia dla osoby w Kanadzie korzystającej z VPN lub szyfrowanego komunikatora.
Jedno zdanie niesie całą analizę: projekt C-22 to dwie ustawy w jednej kopercie, wąskie pytanie bez nakazu sądowego z przodu i uprawnienie z tyłu, by nakazać dowolnej usłudze internetowej, w tajemnicy, przebudowę samej siebie tak, by uprawniony dostęp stał się możliwy.
Czym jest projekt C-22 i na jakim etapie w parlamencie jest teraz?
Minister bezpieczeństwa publicznego Gary Anandasangaree wniósł C-22 12 marca 2026 roku, po tym jak jego treść wydzielono z omnibusowego projektu Strong Borders z 2025 roku. Komisja bezpieczeństwa publicznego Izby Gmin wysłuchała 106 świadków i otrzymała 61 pisemnych stanowisk między 5 maja a 17 czerwca. Potem przyszła kompresja: sprawozdanie komisji, etap sprawozdania i trzecie czytanie przypadły wszystkie na 18 czerwca, na mocy rządowego wniosku, który ograniczył debatę i zablokował nowe poprawki, a ostatnie posiedzenie komisji ciągnęło się za północ.
Senat otrzymał projekt tego samego dnia i od tamtej pory debatuje nad drugim czytaniem. Na 8 października nie został on jeszcze skierowany do komisji senackiej, co oznacza, że szczegółowa analiza izby, etap, na którym świadkowie wracają, a poprawki nabierają kształtu, wciąż jest przed nami. W tym oknie powstała ta strona.
Czego policja i CSIS mogą żądać bez nakazu sądowego na mocy Części 1?
Sztandarowym uprawnieniem Części 1 jest nowy artykuł 487.0121 kodeksu karnego, żądanie potwierdzenia usługi. Funkcjonariusz, który ma uzasadnione podstawy, by podejrzewać przestępstwo, może zażądać od dostawcy usług telekomunikacyjnych potwierdzenia, “czy świadczy lub świadczył usługi telekomunikacyjne” wskazanemu abonentowi, kontu lub identyfikatorowi. Żaden sędzia tego nie podpisuje. Dostawca ma co najmniej 24 godziny, może w ciągu pięciu dni roboczych wnieść do sędziego o uchylenie żądania, za odmowę bez prawnego usprawiedliwienia grozi mu grzywna do $5,000, a nakaz milczenia może obowiązywać do roku.
Czytajcie to wąsko, bo to jest wąskie: wymuszona odpowiedź brzmi tak albo nie. Kim jest abonent, jakie usługi kupował, kiedy, na jakich urządzeniach, to wszystko nadal wymaga sądowego nakazu wydania informacji, choć C-22 ustawia próg dla tego nakazu na poziomie uzasadnionych podstaw do podejrzeń, najniższym standardzie w całym zestawie narzędzi. Osobne nowe uprawnienie pozwala sędziemu autoryzować żądania informacji o abonencie i danych transmisyjnych kierowane bezpośrednio do zagranicznych dostawców.
Wersją, o której nikt nie mówi, jest ta dla CSIS. Nowy artykuł 20.22 ustawy o CSIS daje służbie wywiadowczej to samo uprawnienie bez żadnego określonego progu podejrzenia i z warunkiem nieujawniania bez limitu czasowego. Obrona rządu, zawarta w jego oświadczeniu w sprawie Karty, brzmi: żądanie ujawnia “podstawowe informacje” i żadnej treści komunikacji, a uzasadnione podejrzenie chroni przed łowieniem na oślep. Komisarz ds. Prywatności, występując przed komisją w maju, nazwał to żądanie węziej skrojonym niż wcześniejsze próby, po czym poprosił o sześć poprawek, w tym o zamkniętą definicję informacji o abonencie oraz wymóg konieczności i proporcjonalności.
Co rząd mógłby nakazać zbudować dostawcy VPN lub komunikatora na mocy Części 2?
Część 2 ustanawia nową ustawę, Supporting Authorized Access to Information Act, i to na nią reaguje branża. Jej zasięg wyznacza jedna definicja: dostawcą usług elektronicznych jest każdy, kto świadczy usługę elektroniczną “osobom w Kanadzie” lub prowadzi w Kanadzie działalność. Dostawca VPN z kanadyjskimi użytkownikami się kwalifikuje. Tak samo komunikator, usługa e-mail i zagraniczna firma bez kanadyjskiego biura.
Dla klas dostawców, które rząd później wyznaczy jako dostawców kluczowych, rozporządzenia mogą wymagać budowy, testowania i utrzymywania “operacyjnych i technicznych zdolności”, które umożliwiają uprawnionej osobie dostęp do informacji, i mogą wymagać zatrzymywania kategorii metadanych do sześciu miesięcy. Dla wszystkich pozostałych jest artykuł 7: minister może nakazać dowolnemu dostawcy usług elektronicznych, kluczowemu czy nie, zrobienie wszystkiego, czego mogłyby wymagać te rozporządzenia. Nakaz wymaga zgody Komisarza ds. Wywiadu, organu kontrolnego, nie sądu. Jest wyłączony ze Statutory Instruments Act, więc nigdy nie zostaje opublikowany. A artykuł 14 zabrania dostawcy ujawnienia istnienia nakazu, pod groźbą grzywien do $100,000 dla osób fizycznych i $500,000 dla firm. Kary administracyjne sięgają $250,000 za naruszenie, liczone za każdy dzień. Jedynym wentylem przejrzystości jest roczny raport, który musi podawać, ile nakazów ministerialnych wydano.
Analiza Citizen Lab, napisana wspólnie z Canadian Civil Liberties Association, uznała, że Części 2 nie da się uratować i należy ją wycofać, a jej mechanizm masowej retencji metadanych jest “niemal na pewno niekonstytucyjny”, cytując w kwestii technicznej ostrzeżenie EFF, że “nie istnieje backdoor bezpieczeństwa tylko dla ‘tych dobrych’”. Canadian Bar Association sięgnęło po Kartę: obie części grożą naruszeniem gwarantowanej przez artykuł 8 ochrony przed nieuzasadnionym przeszukaniem i zajęciem.
Którzy dostawcy zapowiedzieli, że opuściliby Kanadę?
Datowany zapis, firma po firmie. Każdy wpis linkuje do oświadczenia albo do medium, które przytacza bezpośredni cytat; żaden dostawca nie obiecał publicznie, że zostanie i się podporządkuje.
| Dostawca | Co powiedział | Kiedy |
|---|---|---|
| Windscribe (Toronto) | Wolałby "przenieść siedzibę i płacić podatki gdzie indziej", niż zmienić sposób działania swojej usługi; we wrześniu CEO Yegor Sak nazwał C-22 "nie do utrzymania" dla firm technologicznych w Kanadzie | 14 maja 2026 |
| Signal | "Jeśli kiedykolwiek będziemy zmuszeni wybierać między zdradą ludzi, którzy na nas polegają, a opuszczeniem rynku, odejdziemy" (Udbhav Tiwari, wiceprezes ds. strategii i spraw globalnych) | od maja do czerwca 2026 |
| NordVPN | Rozważyłby "wszystkie realne opcje, łącznie z ograniczeniem lub, w razie konieczności, usunięciem naszej obecności z kanadyjskiej jurysdykcji" | 15 maja 2026 |
| Proton VPN | Zamiast wyjścia odmowa: wykonywanie zagranicznych nakazów inwigilacyjnych poza szwajcarską procedurą prawną "to przestępstwo. Nie będzie tego." (David Peterson, dyrektor generalny) | 22 maja 2026 |
| DuckDuckGo | "Możemy potwierdzić, że wycofalibyśmy naszą usługę VPN" z Kanady | 4 czerwca 2026 |
| Tailscale (Toronto) | Zasugerował restrukturyzację operacji międzynarodowych poza Kanadą; współpodpisał wrześniowy list branży | czerwiec i wrzesień 2026 |
| Psiphon (Toronto) | Przygotowuje plany wyprowadzki, jeśli C-22 przejdzie w obecnym kształcie: "To nie jest dostęp uprawniony. To opublikowana podatność." (Kenzie Elsworthy, wiceprezes) | 4 października 2026 |
Trzy z tych firm mają siedziby w Toronto, a sprawa Psiphona niesie dodatkowy zwrot: rząd federalny przyznał mu w 2026 roku około $600,000 finansowania, w tym samym roku, w którym jego sztandarowy projekt ustawy popchnął firmę ku drzwiom. Argument Psiphona o otwartym kodzie jest najostrzejszym technicznym głosem w aktach: “Nie da się wbudować tajnego backdoora w kod open source. Każda linia, którą wydajemy, jest publiczna.”
Wokół rejestru rozciąga się szerszy front. Apple, Google i Meta ostrzegały komisję w sprawie szyfrowania; wspólny list 14 organizacji społeczeństwa obywatelskiego oraz 15 badaczy i ekspertów prawnych zażądał pełnego wycofania projektu, nazywając go “najszerszą inwazją na kanadyjskie prawa do prywatności we współczesnej historii”; a we wrześniu 23 firmy i organizacje branżowe, wśród nich Coinbase Canada, napisały do ministrów, że “backdoor dla organów ścigania to backdoor dla wszystkich”. Rzecznik rządu odpowiedział na historię Psiphona wprost: ramy dostępu uprawnionego “same z siebie nie uniemożliwiają prowadzenia w Kanadzie bezpiecznej, chroniącej prywatność usługi”. Trzej wielcy kanadyjscy operatorzy telekomunikacyjni, na których spadłyby żądania z Części 1, nie powiedzieli publicznie nic.
Czy projekt C-22 zakazuje VPN-ów albo łamie twoje szyfrowanie?
Ani jedno, ani drugie, a uczciwą wersję każdej z tych odpowiedzi warto rozpisać.
W sprawie korzystania z VPN: każdy obowiązek w projekcie spada na firmę. Żaden przepis nie tworzy wykroczenia dla osoby łączącej się przez VPN, w Kanadzie ani z Kanady. Te 22 procent kanadyjskich internautów, którzy w badaniu CIRA z 2026 roku zadeklarowali, że używają VPN do ochrony danych osobowych, obudziłoby się nazajutrz po sankcji królewskiej, nie popełniając żadnego wykroczenia. Tam, gdzie C-22 dotyka użytkownika VPN, dzieje się to pośrednio: od strony dostawcy. Firma VPN obsługująca Kanadyjczyków jest dostawcą usług elektronicznych w rozumieniu Części 2, co oznacza, że można jej, w tajemnicy, nakazać budowę zdolności dostępu, dokładnie ten scenariusz wyceniają Psiphon, NordVPN i Windscribe. To, co VPN zmienia i czego nie zmienia w ramach Części 1, też jest mechaniczne: twojego dostawcę internetu nadal można poprosić o potwierdzenie, że jesteś jego klientem, bo ten fakt siedzi w bazie rozliczeniowej, nie w twoim ruchu.
W sprawie szyfrowania: Izba dodała artykuł 2(4), który mówi, że żaden obowiązek nie zmusza dostawcy do odszyfrowania informacji “zaszyfrowanych przez osobę, której dostawca usług elektronicznych świadczy usługi”. Potem przychodzi wyjątek: chyba że to dostawca dostarczył szyfrowanie i trzyma klucze potrzebne do odszyfrowania. Projekty end-to-end, w których klucze trzymają użytkownicy, pozostają na papierze poza zasięgiem; szyfrowanie zarządzane przez dostawcę, czyli większość przechowywania w chmurze i spora część komunikatorów, podlega przymusowi. Towarzysząca tarcza, zakaz nakazywania dostawcy wprowadzenia “podatności systemowej”, została na etapie komisji przeredagowana i wyklucza teraz ryzyka ograniczone do osób objętych nakazem. Słabość zbudowana wyłącznie dla celów nie jest, z definicji samego projektu, systemowa. Czy słabość może kiedykolwiek pozostać ograniczona do swoich celów, to dokładnie to, o co spiera się środowisko bezpieczeństwa, a zapewnienie ministra, że projekt “nigdy nie miał naruszać szyfrowania”, jest tezą, pod którą te poprawki napisano.
Jak C-22 wypada na tle Wielkiej Brytanii i Australii?
Standardowa obrona rządu brzmi: sojusznicy już mają takie narzędzia. Porównanie jest realne i tnie w obie strony.
| Kanada: C-22 (SAAIA) | Wielka Brytania: Investigatory Powers Act 2016 | Australia: TOLA 2018 | |
|---|---|---|---|
| Kto zatwierdza nakaz budowy zdolności | Komisarz ds. Wywiadu (organ kontrolny) | Judicial Commissioner, tak zwany "podwójny zamek" | Prokurator generalny dla zawiadomień o zdolnościach |
| Kto może dostać nakaz | Każdy "dostawca usług elektronicznych" obsługujący osoby w Kanadzie | Operatorzy telekomunikacyjni i pocztowi, w tym zagraniczni | "Wyznaczeni dostawcy usług komunikacyjnych", w tym zagraniczni |
| Brzmienie dotyczące szyfrowania | Zakaz wymuszonego odszyfrowania szyfrowania zastosowanego przez użytkownika, chyba że klucze trzyma dostawca | Wprost przewiduje usuwanie "ochrony elektronicznej" zastosowanej przez operatora | Ustawowy zakaz wymuszania "systemowej słabości", zdefiniowanej w ustawie |
| Tajność | Nakazy niepublikowane, ujawnienie karane grzywną do $500,000 | Zawiadomienia tajne; rząd ani nie potwierdza, ani nie zaprzecza | Zawiadomienia tajne, z publikowaną roczną statystyką |
| Retencja metadanych | Do 6 miesięcy na mocy rozporządzenia | Do 12 miesięcy | 2 lata (odrębny reżim z 2015 roku) |
Brytyjska kolumna nie jest hipotetyczna. Doniesienia o technicznym zawiadomieniu o zdolnościach wobec Apple doprowadziły firmę do wycofania Advanced Data Protection dla brytyjskich użytkowników w lutym 2025 roku; Apple złożyło w lipcu 2026 roku nową skargę do trybunału na przepisany nakaz, a brytyjscy użytkownicy wciąż nie mogą włączyć tej funkcji. Tak wygląda groźba wyjścia, kiedy przestaje być groźbą. Australijski zapis wskazuje w drugą stronę: w pierwszym roku TOLA agencje skorzystały z 7 dobrowolnych próśb o pomoc i z zera przymusowych zawiadomień o budowie zdolności, a własny niezależny kontroler tego reżimu zalecił przeniesienie zatwierdzeń do organu sądowego, czyli zabezpieczenie, którego C-22 brakuje. W Unii Europejskiej żaden obowiązujący instrument nie nakłada mandatów tego rodzaju na VPN-y ani komunikatory; spór o skanowanie prywatnych wiadomości wciąż toczy się w trilogu, co udokumentowaliśmy w naszym tekście referencyjnym o Chat Control.
Czy Kanada już tego próbowała?
Siedem razy w dwie dekady: kanadyjski prawnik prywatności David Fraser kataloguje pięć wcześniejszych prób, z lat 2005, 2009, 2011, 2012 i 2013, przed przepisami o dostępie uprawnionym zakopanymi w ustawie granicznej z 2025 roku i przed obecnym C-22. Tą, którą Kanadyjczycy pamiętają, jest C-30 z 2012 roku, która umarła po tym, jak minister bezpieczeństwa publicznego powiedział w Izbie, że krytycy mogą “stanąć albo z nami, albo z pornografami dziecięcymi”; rząd wycofał projekt w ciągu roku i razem z nim porzucił dostęp do danych abonenta bez nakazu. Jedyny ocalały, C-13, przeszedł w 2014 roku tylko dlatego, że napisano go bez tych uprawnień. C-22 jest pierwszą od tamtej pory próbą przywrócenia obu połówek naraz, pytania bez nakazu i mandatu budowy zdolności, i pierwszą w ogóle, która celuje mandatem w każdego dostawcę usług elektronicznych, a nie tylko w telekomy.
Co dalej?
Drugie czytanie w Senacie kończy się skierowaniem do komisji; analiza komisji sprowadza świadków z powrotem; trzecie czytanie i ewentualne poprawki odsyłają projekt do Izby. Lider rządu w Izbie Steven MacKinnon powiedział w czerwcu, że Senat zajmie się projektem po powrocie jesienią; przy drugim czytaniu wciąż otwartym w połowie października i analizie komisji przed nami grudzień 2026 roku wygląda na najwcześniejsze realistyczne okno dla sankcji królewskiej, a obsunięcie na 2027 rok jest prawdopodobne. Punkty nacisku, na które warto patrzeć, to te, które zapis już pokazuje: czy Senat wpisze do Części 1 sześć poprawek Komisarza ds. Prywatności, czy definicja podatności systemowej dostanie ustawowe minimum, tak jak australijska, i czy któraś z siedmiu firm z rejestru przejdzie od oświadczenia do działania przed głosowaniem.
Dla szerszej mapy, do której ten projekt teraz dołącza, nasz rejestr krajów, które każą dostawcom VPN blokować strony, śledzi prawnoautorską połowę obowiązków dostawców, a nasz przewodnik po legalności VPN kraj po kraju mapuje, gdzie ograniczane jest samo korzystanie. A jak to prawo wygląda dziś z wnętrza Kanady, pokazuje nasza strona o Kanadzie: korzystanie z VPN jest legalne i ten projekt, cokolwiek się z nim stanie, tego nie zmienia.
O autorze
Dział newsowy Le VPN
Le VPN Research Team to dział newsowy bloga Le VPN. Zespół na bieżąco śledzi wyłączenia internetu, cenzurę, nowe przepisy o prywatności i incydenty cyberbezpieczeństwa oraz przekształca je w przejrzyste materiały oparte na źródłach. Każdy artykuł powstaje na podstawie źródeł pierwotnych, jest z nimi weryfikowany pod kątem faktów i przed publikacją przechodzi kontrolę zgodnie z redakcyjnymi zasadami Le VPN.
Artykuły autorstwa Le VPN Research Team →