Канадский законопроект C-22: чего «законный доступ» требует от VPN и кто пообещал уйти
Канаде остаётся одна палата до закона, о котором пять компаний из сферы приватности публично сказали, что скорее покинут страну, чем будут его исполнять. Законопроект C-22, Закон о законном доступе 2026 года, прошёл Палату общин 18 июня и по состоянию на 8 октября находился на втором чтении в Сенате. Последняя компания, потянувшаяся к выходу, заодно и самая символичная: Psiphon, торонтский инструмент против цензуры, выросший из Citizen Lab Университета Торонто, по собственным данным обслуживает около 20 миллионов человек в месяц, и 4 октября он сообщил The Globe and Mail, что начал готовить план переезда из страны.
Большинство материалов о C-22 выходит по одной угрозе ухода за раз. Чего в них обычно не видно, так это машины, на которую эти компании реагируют. Поэтому эта страница делает три вещи: точно формулирует, что каждая половина законопроекта позволяет канадскому государству требовать, ведёт датированный реестр всех провайдеров, заявивших об уходе, и отвечает на вопрос, который на самом деле стоит перед читателем: что всё это меняет для человека в Канаде, пользующегося VPN или зашифрованным мессенджером.
Весь анализ умещается в одно предложение: C-22 состоит из двух законов в одном конверте, узкого вопроса без ордера в начале и полномочия в конце, позволяющего тайно приказать любому онлайн-сервису перестроить себя так, чтобы санкционированный доступ стал возможен.
Что такое законопроект C-22 и где он сейчас находится в парламенте?
Министр общественной безопасности Гэри Анандасангари внёс C-22 12 марта 2026 года, после того как его содержание выделили из омнибусного пограничного законопроекта Strong Borders 2025 года. Комитет Палаты общин по общественной безопасности заслушал 106 свидетелей и получил 61 письменное заключение с 5 мая по 17 июня. Затем настало сжатие: доклад комитета, этап доклада и третье чтение пришлись на один день, 18 июня, по правительственной процедуре, которая ограничила прения и заблокировала новые поправки, а финальное заседание комитета затянулось за полночь.
Сенат получил законопроект в тот же день и с тех пор обсуждает его во втором чтении. По состоянию на 8 октября он ещё не был передан в сенатский комитет, а значит, детальное изучение в верхней палате, этап, на котором возвращаются свидетели и готовятся поправки, ещё впереди. В этом окне и написана эта страница.
Что полиция и CSIS смогут требовать без ордера по части 1?
Главное полномочие части 1, новая статья 487.0121 Уголовного кодекса, требование о подтверждении обслуживания. Офицер, имеющий разумные основания подозревать правонарушение, может потребовать от оператора связи подтвердить, «предоставляет ли он или предоставлял ли телекоммуникационные услуги» названному абоненту, счёту или идентификатору. Судья его не подписывает. У провайдера есть не менее 24 часов, он может в течение пяти рабочих дней просить судью отменить требование, за отказ без законного оправдания ему грозит штраф до $5,000, а молчать о самом требовании его могут обязать на срок до одного года.
Читайте это узко, потому что норма действительно узкая: принудительный ответ состоит из «да» или «нет». Кто этот абонент, какие услуги он покупал, когда и на каких устройствах, всё это по-прежнему требует судебного приказа о предоставлении данных, хотя C-22 устанавливает для такого приказа порог разумных оснований подозревать, самый низкий стандарт в арсенале. Отдельное новое полномочие позволяет судье санкционировать запросы абонентской информации и данных о передаче напрямую к зарубежным провайдерам.
Версия, о которой никто не говорит, принадлежит CSIS. Новая статья 20.22 Закона о CSIS даёт разведслужбе то же право требования без указанного порога подозрения и с условием неразглашения без ограничения по времени. Защита правительства, изложенная в его Заявлении о соответствии Хартии, состоит в том, что требование раскрывает «базовую информацию» и никакого содержания коммуникаций, а разумное подозрение защищает от ловли наугад. Комиссар по приватности, выступая перед комитетом в мае, назвал требование более узко скроенным, чем прошлые попытки, и тут же попросил шесть поправок, включая закрытое определение абонентской информации и требование необходимости и соразмерности.
Что правительство сможет приказать VPN или мессенджеру встроить по части 2?
Часть 2 вводит новый закон, Закон о поддержке санкционированного доступа к информации, и именно на эту часть реагирует индустрия. Её охват задан одним определением: поставщиком электронных услуг считается любой, кто предоставляет электронную услугу «лицам в Канаде» или ведёт бизнес в Канаде. VPN-провайдер с канадскими пользователями подходит. Подходит и мессенджер, и почтовый сервис, и зарубежная компания без канадского офиса.
Для категорий провайдеров, которые кабинет позже объявит ключевыми, регламенты смогут требовать создавать, тестировать и поддерживать «операционные и технические возможности», обеспечивающие уполномоченному лицу доступ к информации, и смогут требовать хранить категории метаданных до шести месяцев. Для всех остальных есть статья 7: министр может приказать любому поставщику электронных услуг, ключевому или нет, сделать всё, что могли бы требовать эти регламенты. Приказ нуждается в одобрении комиссара по разведке, надзорного органа, а не суда. Он выведен из-под Закона о подзаконных актах, поэтому никогда не публикуется. А статья 14 запрещает провайдеру раскрывать существование приказа под угрозой штрафов до $100,000 для физических лиц и $500,000 для компаний. Административные взыскания достигают $250,000 за нарушение, с подсчётом за каждый день. Единственный клапан прозрачности, годовой отчёт, который обязан указывать, сколько министерских приказов было издано.
Анализ Citizen Lab, написанный вместе с Канадской ассоциацией гражданских свобод, пришёл к выводу, что часть 2 не подлежит исправлению и должна быть отозвана, а её механизм неизбирательного хранения метаданных «почти наверняка неконституционен»; в технической части он цитирует предупреждение EFF о том, что «не бывает бэкдора безопасности, который существует только для „хороших парней”». Канадская ассоциация юристов потянулась к Хартии: обе части рискуют нарушить защиту статьи 8 от необоснованного обыска и изъятия.
Какие провайдеры заявили, что уйдут из Канады?
Датированная запись, компания за компанией. Каждая строка ссылается на само заявление или на издание, которое приводит прямую цитату; ни один провайдер публично не пообещал остаться и подчиниться.
| Провайдер | Что они сказали | Когда |
|---|---|---|
| Windscribe (Торонто) | Скорее «перенесёт штаб-квартиру и уведёт наши налоги в другое место», чем изменит работу своего сервиса; в сентябре глава компании Егор Сак назвал C-22 «неприемлемым» для технологических компаний в Канаде | 14 мая 2026 |
| Signal | «Если нам когда-нибудь придётся выбирать между предательством людей, которые на нас полагаются, и уходом с рынка, мы уйдём» (Удбхав Тивари, вице-президент по стратегии и глобальным вопросам) | С мая по июнь 2026 |
| NordVPN | Рассмотрит «все жизнеспособные варианты, включая ограничение или, при необходимости, сворачивание нашего присутствия в канадской юрисдикции» | 15 мая 2026 |
| Proton VPN | Не уйдёт, а откажется подчиняться: исполнение иностранных приказов о слежке вне швейцарской правовой процедуры «является уголовным преступлением. Этого не будет» (Дэвид Питерсон, генеральный менеджер) | 22 мая 2026 |
| DuckDuckGo | «Можем подтвердить, что мы уберём наш VPN-сервис» из Канады | 4 июня 2026 |
| Tailscale (Торонто) | Допустила перестройку международных операций за пределами Канады; подписала сентябрьское отраслевое письмо | Июнь и сентябрь 2026 |
| Psiphon (Торонто) | Готовит план переезда, если C-22 примут в нынешнем виде: «Это не законный доступ. Это опубликованная уязвимость» (Кензи Элсуорти, вице-президент) | 4 октября 2026 |
Три из этих компаний базируются в Торонто, а у истории Psiphon есть дополнительный поворот: в 2026 году федеральное правительство выделило ему порядка $600,000 финансирования, в тот самый год, когда его флагманский законопроект подтолкнул компанию к двери. Довод Psiphon об открытом коде остаётся самым острым техническим аргументом в этом досье: «Нельзя встроить секретный бэкдор в открытый исходный код. Каждая строка, которую мы выпускаем, публична».
Вокруг реестра выстроился более широкий фронт. Apple, Google и Meta предупредили комитет о рисках для шифрования; коалиционное письмо 14 общественных организаций и 15 учёных и экспертов по праву потребовало полного отзыва законопроекта, назвав его «самым масштабным вторжением в права канадцев на приватность в современной истории»; а в сентябре 23 компании и отраслевых объединения, среди них Coinbase Canada, написали министрам, что «бэкдор для правоохранительных органов означает бэкдор для каждого». Представитель правительства ответил на историю Psiphon напрямую: режим законного доступа «сам по себе не делает невозможной работу безопасного, защищающего приватность сервиса в Канаде». Большая тройка канадских операторов связи, на которую легли бы требования части 1, публично не сказала ничего.
Запрещает ли C-22 VPN и ломает ли ваше шифрование?
Ни то, ни другое, и честную версию каждого ответа стоит проговорить полностью.
О пользовании VPN: каждое обязательство в законопроекте ложится на компанию. Ни один пункт не создаёт правонарушения для человека, подключающегося через VPN, в Канаде или из неё. Те 22 процента канадских интернет-пользователей, которые сообщили в опросе CIRA 2026 года, что пользуются VPN для защиты личных данных, наутро после королевской санкции не совершали бы ровно никакого правонарушения. Там, где C-22 касается пользователя VPN, он делает это косвенно, со стороны провайдера. VPN-компания, обслуживающая канадцев, по части 2 считается поставщиком электронных услуг, а значит, ей можно тайно приказать встроить возможности доступа, ровно тот сценарий, который просчитывают Psiphon, NordVPN и Windscribe. Что VPN меняет и чего не меняет по части 1, тоже вопрос механики: вашего интернет-провайдера по-прежнему можно спросить, являетесь ли вы его клиентом, потому что этот факт лежит в биллинговой базе, а не в вашем трафике.
О шифровании: Палата добавила статью 2(4), согласно которой никакое обязательство не принуждает провайдера расшифровывать информацию, «зашифрованную лицом, которому поставщик электронных услуг предоставляет услуги». Дальше идёт оговорка: кроме случаев, когда шифрование предоставил сам провайдер и он же держит ключи. Сквозные схемы, где ключи у пользователей, на бумаге остаются вне досягаемости; шифрование под управлением провайдера, а это большинство облачных хранилищ и немалая часть мессенджеров, поддаётся принуждению. Сопутствующий щит, запрет приказом вводить «системную уязвимость», переписали в комитете, и теперь он исключает риски, ограниченные людьми под ордером. Слабое место, встроенное только для целей наблюдения, по определению законопроекта не является системным. Может ли уязвимость вообще оставаться ограниченной своими целями, ровно тот вопрос, который оспаривает сообщество безопасности, а заверение министра, что законопроект «никогда не задумывался как взлом шифрования», и есть утверждение, под которое писались эти поправки.
Как C-22 соотносится с Великобританией и Австралией?
Стандартная защита правительства: у союзников такие инструменты уже есть. Сравнение реально, и режет оно в обе стороны.
| Канада: C-22 (SAAIA) | Великобритания: Investigatory Powers Act 2016 | Австралия: TOLA 2018 | |
|---|---|---|---|
| Кто одобряет приказ о возможностях доступа | Комиссар по разведке (надзорный орган) | Судебный комиссар, «двойной замок» | Генеральный прокурор для уведомлений о возможностях |
| Кому можно приказать | Любому «поставщику электронных услуг», обслуживающему лиц в Канаде | Операторам связи и почты, включая зарубежных | «Назначенным поставщикам коммуникаций», включая иностранных |
| Формулировка о шифровании | Нет принудительной расшифровки пользовательского шифрования, кроме случаев, когда ключи у провайдера | Прямо предусматривает снятие применённой оператором «электронной защиты» | Законодательный запрет принуждать к «системной слабости», определённой в самом законе |
| Секретность | Приказы не публикуются, разглашение карается штрафом до $500,000 | Уведомления секретны; правительство не подтверждает и не опровергает | Уведомления секретны, публикуется годовая статистика |
| Хранение метаданных | До 6 месяцев по регламенту | До 12 месяцев | 2 года (отдельный режим 2015 года) |
Британская колонка не гипотетична. Сообщённое уведомление о технических возможностях в адрес Apple привело к тому, что компания отключила Advanced Data Protection для британских пользователей в феврале 2025 года; в июле 2026 года Apple подала в трибунал новый иск против переписанного приказа, а британские пользователи до сих пор не могут включить эту функцию. Так выглядит угроза ухода после того, как она перестаёт быть угрозой. Австралийский опыт указывает в другую сторону: за первый год действия TOLA ведомства использовали 7 запросов о добровольном содействии и ноль обязательных уведомлений о возможностях, а собственный независимый ревизор режима рекомендовал передать одобрение судебному органу, ту самую гарантию, которой не хватает C-22. В ЕС ни один действующий акт не налагает подобных мандатов на возможности VPN или мессенджеров; битва вокруг сканирования личных сообщений всё ещё идёт в трилоге, как мы задокументировали в нашем материале о Chat Control.
Пыталась ли Канада сделать это раньше?
Семь раз за два десятилетия: канадский юрист по приватности Дэвид Фрейзер каталогизирует пять более ранних попыток, в 2005, 2009, 2011, 2012 и 2013 годах, до положений о законном доступе, зашитых в пограничный законопроект 2025 года, и теперь C-22. Канадцы помнят попытку 2012 года, законопроект C-30, который умер после того, как министр общественной безопасности заявил в Палате, что критики могут «встать либо с нами, либо с детскими порнографами»; правительство отозвало законопроект в течение года и вместе с ним отказалось от доступа к абонентским данным без ордера. Единственный выживший, C-13, прошёл в 2014 году только потому, что был написан без этих полномочий. C-22, первая с тех пор попытка вернуть обе половины, вопрос без ордера и мандат на возможности доступа, и первая вообще, которая направляет этот мандат на всех поставщиков электронных услуг, а не только на операторов связи.
Что дальше?
Второе чтение в Сенате заканчивается передачей в комитет; комитетское изучение возвращает свидетелей; третье чтение и любые поправки отправляют законопроект обратно в Палату. Лидер правительства в Палате Стивен Макиннон сказал в июне, что Сенат займётся законопроектом по возвращении осенью; с учётом того, что в середине октября второе чтение всё ещё открыто, а комитетское изучение впереди, декабрь 2026 года выглядит самым ранним реалистичным окном для королевской санкции, и сползание в 2027 год вполне вероятно. Точки давления, за которыми стоит следить, уже видны в самом досье: впишет ли Сенат шесть поправок комиссара по приватности в часть 1, получит ли определение системной уязвимости законодательный пол, как это произошло в Австралии, и перейдёт ли какая-нибудь из семи компаний реестра от заявления к действию до голосования.
Для более широкой карты, к которой теперь присоединяется этот законопроект: наш реестр стран, обязывающих VPN-провайдеров блокировать сайты, отслеживает авторско-правовую половину обязанностей провайдеров, а наш гид по законности VPN по странам показывает, где ограничено само использование. О том, как право выглядит изнутри Канады сегодня, читайте нашу страницу о Канаде: использование VPN законно, и этот законопроект, что бы с ним ни случилось, этого не меняет.
Об авторе
Служба новостей Le VPN
Le VPN Research Team является службой новостей блога Le VPN. Команда отслеживает отключения интернета, цензуру, новые законы о конфиденциальности и инциденты кибербезопасности по мере их развития и превращает их в понятные материалы с указанием источников. Каждая статья создается на основе первичных источников, проходит проверку фактов по этим источникам и редакционную проверку по правилам Le VPN перед публикацией.
Статьи автора Le VPN Research Team →