Канадський законопроєкт C-22: чого «законний доступ» вимагає від VPN і хто пообіцяв піти
Канаді лишається одна палата до закону, про який п’ять компаній зі сфери приватності публічно сказали, що радше покинуть країну, ніж виконуватимуть його. Законопроєкт C-22, Закон про законний доступ 2026 року, пройшов Палату громад 18 червня і станом на 8 жовтня перебував на другому читанні в Сенаті. Остання компанія, що потяглася до виходу, заразом і найсимволічніша: Psiphon, торонтський інструмент проти цензури, що виріс із Citizen Lab Університету Торонто, за власними даними обслуговує близько 20 мільйонів людей на місяць, і 4 жовтня він повідомив The Globe and Mail, що почав готувати план переїзду з країни.
Більшість матеріалів про C-22 виходить по одній загрозі виходу за раз. Чого в них зазвичай не видно, так це машини, на яку ці компанії реагують. Тому ця сторінка робить три речі: точно формулює, що кожна половина законопроєкту дозволяє канадській державі вимагати, веде датований реєстр усіх провайдерів, які заявили про вихід, і відповідає на запитання, яке насправді стоїть перед читачем: що все це змінює для людини в Канаді, яка користується VPN чи зашифрованим месенджером.
Увесь аналіз вміщується в одне речення: C-22 складається з двох законів в одному конверті, вузького запитання без ордера на початку і повноваження наприкінці, що дозволяє таємно наказати будь-якому онлайн-сервісу перебудувати себе так, щоб санкціонований доступ став можливим.
Що таке законопроєкт C-22 і де він зараз у парламенті?
Міністр громадської безпеки Гері Анандасангарі вніс C-22 12 березня 2026 року, після того як його зміст виокремили з омнібусного прикордонного законопроєкту Strong Borders 2025 року. Комітет Палати громад із громадської безпеки заслухав 106 свідків і отримав 61 письмовий висновок із 5 травня по 17 червня. Потім настало стискання: звіт комітету, етап звіту і третє читання припали на один день, 18 червня, за урядовою процедурою, яка обмежила дебати і заблокувала нові поправки, а фінальне засідання комітету затяглося за північ.
Сенат отримав законопроєкт того ж дня і відтоді обговорює його в другому читанні. Станом на 8 жовтня його ще не було передано до сенатського комітету, а отже, детальне вивчення у верхній палаті, етап, на якому повертаються свідки і готуються поправки, ще попереду. У цьому вікні й написано цю сторінку.
Що поліція та CSIS зможуть вимагати без ордера за частиною 1?
Головне повноваження частини 1, нова стаття 487.0121 Кримінального кодексу, вимога про підтвердження обслуговування. Офіцер, що має обґрунтовані підстави підозрювати правопорушення, може вимагати від оператора зв’язку підтвердити, «чи надають вони або чи надавали телекомунікаційні послуги» названому абонентові, рахунку чи ідентифікатору. Суддя його не підписує. Провайдер має щонайменше 24 години, може протягом п’яти робочих днів просити суддю скасувати вимогу, за відмову без законного виправдання йому загрожує штраф до $5,000, а мовчати про саму вимогу його можуть зобов’язати на строк до одного року.
Читайте це вузько, бо норма справді вузька: примусова відповідь складається з «так» або «ні». Хто цей абонент, які послуги він купував, коли і на яких пристроях, усе це, як і раніше, потребує судового наказу про надання даних, хоча C-22 встановлює для такого наказу поріг обґрунтованих підстав підозрювати, найнижчий стандарт в арсеналі. Окреме нове повноваження дозволяє судді санкціонувати запити абонентської інформації та даних про передання безпосередньо до закордонних провайдерів.
Версія, про яку ніхто не говорить, належить CSIS. Нова стаття 20.22 Закону про CSIS дає розвідслужбі те саме право вимоги без зазначеного порогу підозри і з умовою нерозголошення без обмеження в часі. Захист уряду, викладений у його Заяві про відповідність Хартії, полягає в тому, що вимога розкриває «базову інформацію» і жодного змісту комунікацій, а обґрунтована підозра захищає від ловлі навмання. Комісар із приватності, виступаючи перед комітетом у травні, назвав вимогу вужче скроєною, ніж минулі спроби, і одразу попросив шість поправок, включно із закритим визначенням абонентської інформації та вимогою необхідності й пропорційності.
Що уряд зможе наказати VPN чи месенджеру вбудувати за частиною 2?
Частина 2 запроваджує новий закон, Закон про підтримку санкціонованого доступу до інформації, і саме на цю частину реагує індустрія. Її охоплення задано одним визначенням: постачальником електронних послуг вважається будь-хто, хто надає електронну послугу «особам у Канаді» або веде бізнес у Канаді. VPN-провайдер із канадськими користувачами підходить. Підходить і месенджер, і поштовий сервіс, і закордонна компанія без канадського офісу.
Для категорій провайдерів, які кабінет згодом оголосить ключовими, регламенти зможуть вимагати створювати, тестувати й підтримувати «операційні та технічні можливості», що забезпечують уповноваженій особі доступ до інформації, і зможуть вимагати зберігати категорії метаданих до шести місяців. Для всіх інших є стаття 7: міністр може наказати будь-якому постачальнику електронних послуг, ключовому чи ні, зробити все, чого могли б вимагати ці регламенти. Наказ потребує схвалення комісара з розвідки, наглядового органу, а не суду. Він виведений з-під Закону про підзаконні акти, тому ніколи не публікується. А стаття 14 забороняє провайдеру розкривати існування наказу під загрозою штрафів до $100,000 для фізичних осіб і $500,000 для компаній. Адміністративні стягнення сягають $250,000 за порушення, з підрахунком за кожен день. Єдиний клапан прозорості, річний звіт, який зобов’язаний вказувати, скільки міністерських наказів було видано.
Аналіз Citizen Lab, написаний разом із Канадською асоціацією громадянських свобод, дійшов висновку, що частина 2 не підлягає виправленню і має бути відкликана, а її механізм невибіркового зберігання метаданих «майже напевно неконституційний»; у технічній частині він цитує попередження EFF про те, що «не буває бекдора безпеки, який існує лише для „хороших хлопців”». Канадська асоціація юристів потяглася до Хартії: обидві частини ризикують порушити захист статті 8 від необґрунтованого обшуку та вилучення.
Які провайдери заявили, що підуть із Канади?
Датований запис, компанія за компанією. Кожен рядок посилається на саму заяву або на видання, що наводить пряму цитату; жоден провайдер публічно не пообіцяв залишитися й підкоритися.
| Провайдер | Що вони сказали | Коли |
|---|---|---|
| Windscribe (Торонто) | Радше «перенесе штаб-квартиру і забере наші податки деінде», ніж змінить роботу свого сервісу; у вересні керівник компанії Єгор Сак назвав C-22 «неприйнятним» для технологічних компаній у Канаді | 14 травня 2026 |
| Signal | «Якщо нам колись доведеться обирати між зрадою людей, які на нас покладаються, і виходом з ринку, ми підемо» (Удбхав Тіварі, віцепрезидент зі стратегії та глобальних питань) | З травня по червень 2026 |
| NordVPN | Розгляне «всі життєздатні варіанти, включно з обмеженням або, за потреби, згортанням нашої присутності в канадській юрисдикції» | 15 травня 2026 |
| Proton VPN | Не піде, а відмовиться підкорятися: виконання іноземних наказів про стеження поза швейцарською правовою процедурою «є кримінальним злочином. Цього не буде» (Девід Пітерсон, генеральний менеджер) | 22 травня 2026 |
| DuckDuckGo | «Можемо підтвердити, що ми приберемо наш VPN-сервіс» із Канади | 4 червня 2026 |
| Tailscale (Торонто) | Припустила перебудову міжнародних операцій за межами Канади; підписала вересневий галузевий лист | Червень і вересень 2026 |
| Psiphon (Торонто) | Готує план переїзду, якщо C-22 ухвалять у нинішньому вигляді: «Це не законний доступ. Це опублікована вразливість» (Кензі Елсворті, віцепрезидентка) | 4 жовтня 2026 |
Три з цих компаній базуються в Торонто, а в історії Psiphon є додатковий поворот: у 2026 році федеральний уряд виділив йому близько $600,000 фінансування, того самого року, коли його флагманський законопроєкт підштовхнув компанію до дверей. Довід Psiphon про відкритий код лишається найгострішим технічним аргументом у цьому досьє: «Не можна вбудувати таємний бекдор у відкритий вихідний код. Кожен рядок, який ми випускаємо, публічний».
Навколо реєстру вишикувався ширший фронт. Apple, Google і Meta попередили комітет про ризики для шифрування; коаліційний лист 14 громадських організацій і 15 науковців та експертів із права зажадав повного відкликання законопроєкту, назвавши його «наймасштабнішим вторгненням у права канадців на приватність у сучасній історії»; а у вересні 23 компанії та галузеві об’єднання, серед них Coinbase Canada, написали міністрам, що «бекдор для правоохоронних органів означає бекдор для кожного». Речник уряду відповів на історію Psiphon прямо: режим законного доступу «сам по собі не унеможливлює роботу безпечного сервісу, що захищає приватність, у Канаді». Велика трійка канадських операторів зв’язку, на яку лягли б вимоги частини 1, публічно не сказала нічого.
Чи забороняє C-22 VPN і чи ламає він ваше шифрування?
Ні те, ні інше, і чесну версію кожної відповіді варто проговорити повністю.
Про користування VPN: кожне зобов’язання в законопроєкті лягає на компанію. Жоден пункт не створює правопорушення для людини, яка підключається через VPN, у Канаді чи з неї. Ті 22 відсотки канадських інтернет-користувачів, які повідомили в опитуванні CIRA 2026 року, що користуються VPN для захисту особистих даних, наступного ранку після королівської санкції не вчиняли б жодного правопорушення. Там, де C-22 торкається користувача VPN, він робить це опосередковано, з боку провайдера. VPN-компанія, що обслуговує канадців, за частиною 2 вважається постачальником електронних послуг, а отже, їй можна таємно наказати вбудувати можливості доступу, саме той сценарій, який прораховують Psiphon, NordVPN і Windscribe. Що VPN змінює і чого не змінює за частиною 1, теж питання механіки: вашого інтернет-провайдера, як і раніше, можна запитати, чи ви його клієнт, бо цей факт лежить у білінговій базі, а не у вашому трафіку.
Про шифрування: Палата додала статтю 2(4), згідно з якою жодне зобов’язання не примушує провайдера розшифровувати інформацію, «зашифровану особою, якій постачальник електронних послуг надає послуги». Далі йде застереження: крім випадків, коли шифрування надав сам провайдер і він же тримає ключі. Наскрізні схеми, де ключі в користувачів, на папері лишаються поза досяжністю; шифрування під керуванням провайдера, а це більшість хмарних сховищ і чимала частина месенджерів, піддається примусу. Супутній щит, заборона наказом запроваджувати «системну вразливість», переписали в комітеті, і тепер він виключає ризики, обмежені людьми під ордером. Слабке місце, вбудоване лише для цілей спостереження, за визначенням законопроєкту не є системним. Чи може вразливість узагалі лишатися обмеженою своїми цілями, саме те питання, яке оспорює спільнота безпеки, а запевнення міністра, що законопроєкт «ніколи не замислювався як злам шифрування», і є твердженням, під яке писалися ці поправки.
Як C-22 співвідноситься з Великою Британією та Австралією?
Стандартний захист уряду: в союзників такі інструменти вже є. Порівняння реальне, і ріже воно в обидва боки.
| Канада: C-22 (SAAIA) | Велика Британія: Investigatory Powers Act 2016 | Австралія: TOLA 2018 | |
|---|---|---|---|
| Хто схвалює наказ про можливості доступу | Комісар з розвідки (наглядовий орган) | Судовий комісар, «подвійний замок» | Генеральний прокурор для повідомлень про можливості |
| Кому можна наказати | Будь-якому «постачальнику електронних послуг», що обслуговує осіб у Канаді | Операторам зв'язку та пошти, включно із закордонними | «Призначеним постачальникам комунікацій», включно з іноземними |
| Формулювання про шифрування | Жодного примусового розшифрування користувацького шифрування, крім випадків, коли ключі в провайдера | Прямо передбачає зняття застосованого оператором «електронного захисту» | Законодавча заборона примушувати до «системної слабкості», визначеної в самому законі |
| Секретність | Накази не публікуються, розголошення карається штрафом до $500,000 | Повідомлення секретні; уряд не підтверджує і не спростовує | Повідомлення секретні, публікується річна статистика |
| Зберігання метаданих | До 6 місяців за регламентом | До 12 місяців | 2 роки (окремий режим 2015 року) |
Британська колонка не гіпотетична. Повідомлене повідомлення про технічні можливості на адресу Apple призвело до того, що компанія вимкнула Advanced Data Protection для британських користувачів у лютому 2025 року; у липні 2026 року Apple подала до трибуналу новий позов проти переписаного наказу, а британські користувачі досі не можуть увімкнути цю функцію. Так виглядає загроза виходу після того, як вона перестає бути загрозою. Австралійський досвід вказує в інший бік: за перший рік дії TOLA відомства використали 7 запитів про добровільне сприяння і нуль обов’язкових повідомлень про можливості, а власний незалежний ревізор режиму рекомендував передати схвалення судовому органу, ту саму гарантію, якої бракує C-22. У ЄС жоден чинний акт не накладає подібних мандатів на можливості VPN чи месенджерів; битва довкола сканування особистих повідомлень усе ще триває в трилозі, як ми задокументували в нашому матеріалі про Chat Control.
Чи намагалася Канада зробити це раніше?
Сім разів за два десятиліття: канадський юрист із приватності Девід Фрейзер каталогізує п’ять раніших спроб, у 2005, 2009, 2011, 2012 і 2013 роках, до положень про законний доступ, зашитих у прикордонний законопроєкт 2025 року, і тепер C-22. Канадці пам’ятають спробу 2012 року, законопроєкт C-30, який помер після того, як міністр громадської безпеки заявив у Палаті, що критики можуть «стати або з нами, або з дитячими порнографами»; уряд відкликав законопроєкт протягом року і разом із ним відмовився від доступу до абонентських даних без ордера. Єдиний уцілілий, C-13, пройшов у 2014 році лише тому, що був написаний без цих повноважень. C-22, перша відтоді спроба повернути обидві половини, запитання без ордера і мандат на можливості доступу, і перша взагалі, що спрямовує цей мандат на всіх постачальників електронних послуг, а не лише на операторів зв’язку.
Що далі?
Друге читання в Сенаті завершується переданням до комітету; комітетське вивчення повертає свідків; третє читання і будь-які поправки відправляють законопроєкт назад до Палати. Лідер уряду в Палаті Стівен Маккіннон сказав у червні, що Сенат візьметься за законопроєкт після повернення восени; з огляду на те, що в середині жовтня друге читання все ще відкрите, а комітетське вивчення попереду, грудень 2026 року виглядає найранішим реалістичним вікном для королівської санкції, і сповзання у 2027 рік цілком імовірне. Точки тиску, за якими варто стежити, вже видно в самому досьє: чи впише Сенат шість поправок комісара з приватності в частину 1, чи отримає визначення системної вразливості законодавчу підлогу, як це сталося в Австралії, і чи перейде якась із семи компаній реєстру від заяви до дії до голосування.
Для ширшої карти, до якої тепер долучається цей законопроєкт: наш реєстр країн, що зобов’язують VPN-провайдерів блокувати сайти, відстежує авторсько-правову половину обов’язків провайдерів, а наш гід із законності VPN по країнах показує, де обмежено само користування. Про те, як право виглядає зсередини Канади сьогодні, читайте нашу сторінку про Канаду: користування VPN законне, і цей законопроєкт, хай що з ним станеться, цього не змінює.
Про автора
Служба новин Le VPN
Le VPN Research Team є службою новин блогу Le VPN. Команда відстежує відключення інтернету, цензуру, нові закони про конфіденційність та інциденти кібербезпеки в момент їх розгортання і перетворює їх на зрозумілі матеріали з посиланнями на джерела. Кожна стаття створюється на основі первинних джерел, проходить перевірку фактів за цими джерелами та редакційну перевірку за правилами Le VPN перед публікацією.
Статті автора Le VPN Research Team →