Quebec Law 25

Leitfaden zur Einhaltung von Quebec Law 25

Quebecs modernisiertes Datenschutzgesetz fuehrt DSGVO-aehnliche Anforderungen ein, darunter verpflichtende Datenschutz-Folgenabschaetzungen, 72-Stunden-Vorfallbenachrichtigung und Transparenz bei automatisierter Entscheidungsfindung. Wir helfen Ihnen, alle drei Umsetzungsphasen zu navigieren.

Was ist Quebec Law 25?

Quebec Law 25 (Bill 64) ist das Gesetz zur Modernisierung der gesetzlichen Bestimmungen zum Schutz personenbezogener Informationen. Es wurde 2021 erlassen und staerkt den Datenschutz in Quebec erheblich, indem es das Gesetz zum Schutz personenbezogener Informationen im privaten Sektor aendert.

Warum das jetzt wichtig ist: Alle drei Umsetzungsphasen sind seit dem 22. September 2024 in Kraft. Organisationen muessen verpflichtende PIAs, 72-Stunden- Vorfallbenachrichtigung, Datenschutz durch Voreinstellung und Transparenz bei automatisierter Entscheidungsfindung einhalten. Hoechst- strafen von CAD $25 Millionen gelten nun.

DSGVO-ausgerichtet

Aehnlicher Umfang und Strafen wie die EU-Verordnung

72-Stunden-Meldepflicht

Verpflichtende Meldung an CAI und Personen

Ergaenzt die DSGVO- und CCPA-Compliance fuer jurisdiktionsuebergreifend taetige Organisationen.

Wer braucht Law 25-Compliance?

In Quebec ansaessige Organisationen

Jede Organisation in Quebec, die personenbezogene Informationen erhebt

Verarbeiter von Daten von Quebec-Einwohnern

Organisationen ausserhalb Quebecs, die Informationen von Quebec-Einwohnern verarbeiten

Oeffentliche Einrichtungen

Regierungsbehoerden, die den Modernisierungsbestimmungen von Law 25 unterliegen

KI-Systembetreiber

Organisationen, die automatisierte Entscheidungsfindung einsetzen, die Quebec-Einwohner betrifft

Auftragsverarbeiter

Dienstleister, die personenbezogene Informationen im Auftrag von Quebec-Einrichtungen verarbeiten

Grenzueberschreitende Datenuebermittlungen

Organisationen, die personenbezogene Informationen ausserhalb Quebecs uebermitteln

Wie VerifyWise die Einhaltung von Law 25 unterstuetzt

Umfassende Funktionen fuer verpflichtende Datenschutzpflichten

Datenschutz-Folgenabschaetzungen (PIAs)

Fuehren Sie verpflichtende PIAs fuer Hochrisiko-Verarbeitungsaktivitaeten mit strukturierten Frageboegen durch, die an CAI-Leitlinien ausgerichtet sind. Die Plattform dokumentiert Notwendigkeit, Verhaeltnismaessigkeit, Schutzmassnahmen und erstellt Compliance-Nachweise fuer behoerdliche Ueberpruefungen.

Adressiert: Art. 3.3 - PIA-Pflichten fuer Hochrisikoverarbeitung

Vorfallbenachrichtigung und Verletzungsmanagement

Verfolgen Sie Datenschutzvorfaelle mit automatisierten 72-Stunden-Benachrichtigungs-Workflows an CAI und betroffene Personen. Die Plattform pflegt Vorfallzeitplaene, Folgenabschaetzungen und gemaess Law 25 erforderliche Abhilfemassnahmen.

Adressiert: Art. 3.5-3.8 - Vorfallbenachrichtigung innerhalb von 72 Stunden

Transparenz bei automatisierter Entscheidungsfindung

Dokumentieren Sie KI-Systeme, die Entscheidungen ausschliesslich durch automatisierte Mittel treffen. Die Plattform verfolgt Offenlegungspflichten, individuelle Benachrichtigungsanforderungen und bietet Workflows fuer die Einreichung von Stellungnahmen.

Adressiert: Art. 12.1 - Transparenz und Individualrechte bei automatisierten Entscheidungen

Datenschutz-Governance und Richtlinien

Etablieren Sie Datenschutz-Governance-Strukturen mit benannten Datenschutzbeauftragten, Rechenschaftsrahmenwerken und Richtlinienmanagement. Die Plattform pflegt Governance-Dokumentation und stellt organisatorische Compliance-Bereitschaft sicher.

Adressiert: Art. 3.1-3.2 - Datenschutz-Governance und Beauftragtenbestellung

Datenschutz durch Technikgestaltung und durch Voreinstellung

Implementieren Sie technische und organisatorische Massnahmen, die den Datenschutz von der Systemgestaltung bis zur Bereitstellung gewaehrleisten. Die Plattform verfolgt Datenschutzkontrollen, Datenminimierungspraktiken und Datenschutz-Voreinstellungen.

Adressiert: Art. 3.4 - Datenschutz durch Technikgestaltung und durch Voreinstellung

Bewertungen grenzueberschreitender Uebermittlungen

Bewerten Sie den gleichwertigen Schutz fuer Uebermittlungen personenbezogener Informationen ausserhalb von Quebec. Die Plattform dokumentiert Uebermittlungsmechanismen, Angemessenheitsbewertungen und vertragliche Schutzmassnahmen fuer internationale Datenfluesse.

Adressiert: Art. 17 - Gleichwertiger Schutz fuer Uebermittlungen ausserhalb von Quebec

Alle Datenschutzaktivitaeten werden mit Zeitstempeln, zugewiesenen Verantwortlichen und Genehmigungsworkflows verfolgt. Dies schafft den Pruefpfad, der systematische Compliance fuer CAI-Untersuchungen nachweist.

Vollstaendige Abdeckung der Law 25-Anforderungen

VerifyWise bietet dedizierte Tools fuer alle wesentlichen Law 25-Pflichten

36

Kernanforderungen von Law 25

36

Anforderungen mit dedizierten Tools

100%

Abdeckung ueber alle Kategorien

Datenschutz-Governance8/8

Richtlinien, Rechenschaftspflicht, Datenschutzbeauftragter, Governance-Struktur

Individualrechte12/12

Auskunft, Uebertragbarkeit, Loeschung, Einwilligungswiderruf, automatisierte Entscheidungen

Verarbeitungspflichten10/10

PIAs, Datenschutz durch Voreinstellung, Sicherheitsmassnahmen, Aufbewahrungsfristen

Vorfallmanagement6/6

72-Stunden-Benachrichtigung, individuelle Warnungen, CAI-Meldung, Abhilfe

Entwickelt fuer Quebecs Datenschutz-Compliance

PIA-Workflows

CAI-konforme Vorlagen und Verfahren fuer Datenschutz-Folgenabschaetzungen

72-Stunden-Benachrichtigung

Automatisierte Vorfallverfolgung und CAI-Melde-Workflows

Transparenz bei automatisierten Entscheidungen

KI-Systemdokumentation und Tools zur individuellen Benachrichtigung

Multi-Jurisdiktions-Zuordnung

Zuordnung zu DSGVO- und CCPA-Anforderungen

Dreiphasiger Umsetzungszeitplan

Law 25 trat schrittweise zwischen September 2022 und September 2024 in Kraft

Durchgesetzt
22. September 2022

Erste Anforderungen

  • Datenschutz-Governance und Rechenschaftspflichten
  • Einwilligungsaenderungen (Opt-in fuer Minderjaehrige)
  • Erweiterte Transparenzanforderungen
  • Neue Individualrechte (Datenuebertragbarkeit)
Durchgesetzt
22. September 2023

Kern-Compliance

  • Verpflichtende Datenschutz-Folgenabschaetzungen (PIAs)
  • Datenschutz durch Voreinstellung
  • Vorfallbenachrichtigung (72 Stunden an CAI)
  • Pflicht zur Ernennung eines Datenschutzbeauftragten
Vollstaendig in Kraft
22. September 2024

Vollstaendige Durchsetzung

  • Alle Law 25-Bestimmungen vollstaendig in Kraft
  • Hoechststrafen nun anwendbar
  • Vollstaendige Transparenz bei automatisierter Entscheidungsfindung
  • Alle Schutzmassnahmen fuer grenzueberschreitende Uebermittlungen aktiv

Alle Bestimmungen sind nun vollstaendig in Kraft. Organisationen muessen alle Law 25- Anforderungen einhalten, einschliesslich PIAs, Vorfallbenachrichtigung, Datenschutz durch Voreinstellung und Transparenz bei automatisierter Entscheidungsfindung.

Zentrale Compliance-Pflichten

Kernanforderungen, die Organisationen gemaess Law 25 umsetzen muessen

Datenschutz-Folgenabschaetzungen

Art. 3.3

Verpflichtende PIAs sind fuer Verarbeitungsaktivitaeten erforderlich, die voraussichtlich ein erhebliches Risiko schwerwiegender Schaeden fuer die Privatsphaere darstellen. Sie muessen vor Beginn der Verarbeitung abgeschlossen und bei Aenderung der Umstaende aktualisiert werden.

Kernanforderungen

  • Hochrisiko-Verarbeitungsaktivitaeten
  • Neue Technologien oder Verarbeitungsmethoden
  • Grossangelegte systematische Ueberwachung
  • Sensible Datenkategorien

Vorfallbenachrichtigung

Art. 3.5-3.8

Organisationen muessen CAI und betroffene Personen innerhalb von 72 Stunden nach Bekanntwerden eines Vorfalls mit personenbezogenen Informationen benachrichtigen, der ein Risiko schwerwiegender Schaeden darstellt.

Kernanforderungen

  • Benachrichtigung an CAI innerhalb von 72 Stunden
  • Direkte Benachrichtigung betroffener Personen
  • Dokumentation und Aufzeichnung von Vorfaellen
  • Umsetzung von Abhilfemassnahmen

Automatisierte Entscheidungsfindung

Art. 12.1

Wenn Entscheidungen ausschliesslich durch automatisierte Verarbeitung getroffen werden, muessen Personen informiert werden und das Recht haben, Stellungnahmen einzureichen, menschliches Eingreifen zu erhalten und die Entscheidung anzufechten.

Kernanforderungen

  • Personen ueber automatisierte Entscheidungen informieren
  • Moeglichkeit zur Einreichung von Stellungnahmen bieten
  • Menschliches Eingreifen auf Anfrage ermoeglichen
  • Entscheidungskriterien erklaeren

Transparenz und Einwilligung

Art. 8-14

Erweiterte Transparenzpflichten erfordern klare Datenschutzhinweise. Die Einwilligung muss spezifisch, ausdruecklich und fuer verschiedene Zwecke separat eingeholt werden. Besonderer Schutz gilt fuer Minderjaehrige.

Kernanforderungen

  • Klare, einfache Datenschutzhinweise
  • Spezifische Einwilligung fuer jeden Zweck
  • Opt-in-Einwilligung fuer Minderjaehrige erforderlich
  • Mechanismen zum Widerruf der Einwilligung

Law 25-Implementierungsfahrplan

Ein praktischer Weg zur Erreichung vollstaendiger Compliance

Phase 1Wochen 1-3

Lueckenbewertung

  • Aktuelle Datenschutzpraktiken gegenueber Law 25 pruefen
  • Hochrisikoverarbeitungen identifizieren, die PIAs erfordern
  • Datenschutzbeauftragten benennen oder bestaetigen
  • Bestehende Einwilligungsmechanismen dokumentieren
Phase 2Wochen 4-8

Governance-Grundlagen

  • Datenschutz-Governance-Richtlinien entwickeln
  • Privacy-by-Design-Rahmenwerk implementieren
  • Verfahren zur Vorfallreaktion etablieren
  • Vorlagen fuer Datenschutzhinweise erstellen
Phase 3Wochen 9-14

Operative Compliance

  • Verpflichtende PIAs fuer Hochrisikoverarbeitung durchfuehren
  • 72-Stunden-Vorfallbenachrichtigungs-Workflows implementieren
  • Systeme zur automatisierten Entscheidungsfindung dokumentieren
  • Mechanismen fuer grenzueberschreitende Uebermittlungen bewerten
Phase 4Fortlaufend

Kontinuierliche Ueberwachung

  • Compliance mit allen Law 25-Pflichten ueberwachen
  • PIAs bei Verarbeitungsaenderungen aktualisieren
  • Vorfallreaktionsbereitschaft aufrechterhalten
  • Regelmaessige Datenschutzschulungen und -sensibilisierung

Strafen und Durchsetzung

Die Commission d'acces a l'information du Quebec verfuegt ueber umfassende Befugnisse und erhebliche Strafen

Verwaltungsstrafen

Bis zu CAD $25 Millionen oder 4 % des weltweiten Umsatzes

Je nachdem, welcher Betrag hoeher ist, fuer schwerwiegende Verstoesse

Beispiele

  • • Versaeumnis, verpflichtende PIAs durchzufuehren
  • • Nichteinhaltung der Vorfallbenachrichtigung
  • • Unzureichende Datenschutz-Governance
  • • Verstoesse gegen grenzueberschreitende Uebermittlungsvorschriften

Strafstrafen

Bis zu CAD $10 Millionen oder 2 % des weltweiten Umsatzes

Fuer strafrechtliche Verstoesse und wiederholte Nichteinhaltung

Beispiele

  • • Behinderung von CAI-Untersuchungen
  • • Falsche oder irrefuehrende Informationen an CAI
  • • Vorsaetzliche Datenschutzverletzungen
  • • Wiederholtes Versaeumnis, Anordnungen zu befolgen

Durchsetzungsbehoerde

Commission d'acces a l'information du Quebec (CAI)

Unabhaengige Behoerde mit Untersuchungs- und Durchsetzungsbefugnissen

Beispiele

  • • Compliance-Untersuchungen und -Audits
  • • Anordnungen zur Einstellung nicht konformer Praktiken
  • • Oeffentliche Berichterstattung ueber Verstoesse
  • • Verweisung an die Staatsanwaltschaft fuer strafrechtliche Angelegenheiten

Durchsetzungsbehoerde

Die Commission d'acces a l'information du Quebec (CAI) ist Quebecs unabhaengige Datenschutzbehoerde. Die CAI verfuegt ueber Befugnisse zur Untersuchung von Beschwerden, Durchfuehrung von Audits, Erteilung von Anordnungen und Verhaengung von Strafen.

CAI-Website besuchen →

Wie sich Law 25 mit anderen Datenschutzgesetzen vergleicht

Quebecs Datenschutzgesetz im Kontext globaler Verordnungen verstehen

AspektQuebec Law 25DSGVOCCPA
Rechtsordnung
Quebec (Kanada)Europaeische Union + EWRKalifornien (USA)
Rechtsstatus
Provinzgesetz (Quebec)EU-Verordnung (verpflichtend)Staatsgesetz (Kalifornien)
Anwendbarkeit
Daten von Quebec-EinwohnernDaten von EU-EinwohnernDaten kalifornischer Verbraucher
Strafen
Bis zu CAD $25 Mio. oder 4 % UmsatzBis zu 20 Mio. EUR oder 4 % UmsatzBis zu $7.500 pro vorsaetzlichem Verstoss
Meldung von Verletzungen
72 Stunden an CAI + Personen72 Stunden an Datenschutzbehoerde + PersonenKeine verpflichtende Frist fuer Verletzungsmeldungen
Einwilligungsmodell
Opt-in (insbesondere Minderjaehrige)Opt-in (ausdrueckliche Einwilligung)Opt-out (Recht, Nein zu sagen)
Folgenabschaetzungen
Verpflichtende PIAs fuer HochrisikoVerpflichtende DSFAs fuer HochrisikoKeine verpflichtenden Folgenabschaetzungen
Datenuebertragbarkeit
Ja (neues Recht unter Law 25)Ja (umfassendes Recht)Eingeschraenkte Uebertragbarkeitsrechte
Durchsetzung
CAI (Quebec)Nationale DatenschutzbehoerdenKalifornischer Generalstaatsanwalt + CPPA

Profi-Tipp: Organisationen, die dieDSGVOeinhalten, werden die Law 25-Anforderungen vertraut finden. Viele DSGVO-Praktiken (PIAs, Meldung von Verletzungen, Datenschutz durch Technikgestaltung) lassen sich direkt auf Law 25 uebertragen, mit Quebec-spezifischen Anpassungen.

Multi-Jurisdiktions-Compliance besprechen
Richtlinienvorlagen

Datenschutz-Governance-Richtliniensammlung

Zugriff auf einsatzbereite Datenschutzrichtlinienvorlagen, die an Law 25, DSGVO und CCPA-Anforderungen angepasst sind

Datenschutz-Governance

  • • Datenschutz-Governance-Richtlinie
  • • Satzung des Datenschutzbeauftragten
  • • Rechenschaftsrahmenwerk
  • • Privacy-by-Design-Richtlinie
  • • Drittanbieter-Datenschutzrichtlinie
  • • Datenschutzschulungsprogramm
  • + 4 weitere Richtlinien

Risiko & Bewertung

  • • PIA-Richtlinie
  • • PIA-Vorlagen (CAI-konform)
  • • Risikobewertungsmethodik
  • • Datenschutz-Folgenabschaetzung
  • • Transfer-Risikobewertung
  • • Lieferanten-Datenschutzbewertung
  • + 5 weitere Richtlinien

Vorfall & Reaktion

  • • Vorfallreaktionsrichtlinie
  • • 72-Stunden-Benachrichtigungsverfahren
  • • Vorlage fuer Verletzungsbewertung
  • • CAI-Meldeformular
  • • Vorlage fuer individuelle Benachrichtigung
  • • Vorfalldokumentation
  • + 3 weitere Richtlinien

Haeufig gestellte Fragen

Haeufige Fragen zur Einhaltung von Quebec Law 25

Law 25 ist das Gesetz zur Modernisierung der gesetzlichen Bestimmungen zum Schutz personenbezogener Informationen. Es aendert Quebecs Gesetz zum Schutz personenbezogener Informationen im privaten Sektor erheblich und fuehrt der DSGVO aehnliche Anforderungen ein. Siehe den offiziellen Law 25-Text.
Law 25 gilt fuer Organisationen in Quebec, die im Rahmen kommerzieller Aktivitaeten personenbezogene Informationen erheben, aufbewahren, nutzen oder offenlegen. Es gilt auch fuer Organisationen ausserhalb Quebecs, die personenbezogene Informationen von Quebec-Einwohnern verarbeiten. Dies umfasst Unternehmen, gemeinnuetzige Organisationen und oeffentliche Einrichtungen, die in Quebec taetig sind.
Law 25 hat eine stufenweise Umsetzung. Phase 1 (22. September 2022) fuehrte Governance- und Transparenzpflichten ein. Phase 2 (22. September 2023) ergaenzte verpflichtende PIAs und Vorfallbenachrichtigung. Phase 3 (22. September 2024) setzte alle Bestimmungen mit vollstaendigen Strafen in Kraft. Organisationen muessen nun alle geltenden Anforderungen erfuellen.
PIAs sind verpflichtende Bewertungen, die vor Beginn jeder Verarbeitungstaetigkeit erforderlich sind, die ein erhebliches Risiko schwerwiegender Schaeden fuer die Privatsphaere darstellt. Dies umfasst neue Technologien, grossangelegte Verarbeitung, systematische Ueberwachung, Verarbeitung sensibler Daten und automatisierte Entscheidungsfindung. PIAs muessen Notwendigkeit, Verhaeltnismaessigkeit, Schutzmassnahmen und Risikominderungsmassnahmen dokumentieren.
Organisationen muessen CAI und betroffene Personen innerhalb von 72 Stunden benachrichtigen, wenn ihnen ein Vorfall mit personenbezogenen Informationen bekannt wird, der ein Risiko schwerwiegender Schaeden darstellt. Dies umfasst Datenschutzverletzungen, unbefugten Zugriff, versehentliche Offenlegung oder Verlust personenbezogener Informationen. Die Benachrichtigung muss Art des Vorfalls, betroffene Daten und Abhilfemassnahmen enthalten.
Wenn Entscheidungen ausschliesslich durch automatisierte Verarbeitung (einschliesslich KI-Systeme) getroffen werden, verlangt Law 25, dass Organisationen Personen informieren, die Moeglichkeit zur Einreichung von Stellungnahmen bieten, menschliches Eingreifen auf Anfrage anbieten und die Entscheidungskriterien erklaeren. Dies gilt fuer folgenreiche Entscheidungen, die Personen betreffen, wie Kredit-, Beschaeftigungs- oder Dienstleistungsentscheidungen.
Verwaltungsstrafen koennen CAD $25 Millionen oder 4 % des weltweiten Umsatzes (je nachdem, welcher Betrag hoeher ist) fuer schwerwiegende Verstoesse erreichen. Strafstrafen bis zu CAD $10 Millionen oder 2 % des Umsatzes gelten fuer strafrechtliche Verstoesse. Die Commission d'acces a l'information du Quebec (CAI) verfuegt ueber umfassende Untersuchungs- und Durchsetzungsbefugnisse, einschliesslich Anordnungen zur Einstellung nicht konformer Praktiken.
Organisationen, die personenbezogene Informationen ausserhalb Quebecs uebermitteln, muessen sicherstellen, dass der Empfaenger gleichwertigen Schutz bietet. Dies erfordert die Bewertung der Datenschutzgesetze der Rechtsordnung, die Implementierung vertraglicher Schutzmassnahmen (wie Standardvertragsklauseln) und die Dokumentation der Uebermittlungsmechanismen. Personen muessen in Datenschutzhinweisen ueber grenzueberschreitende Uebermittlungen informiert werden.
Law 25 teilt viele Gemeinsamkeiten mit der DSGVO, darunter verpflichtende Meldung von Verletzungen, Folgenabschaetzungen, Datenschutz durch Technikgestaltung und Datenuebertragbarkeitsrechte. Allerdings gilt Law 25 fuer Quebec-Einwohner, hat CAD-denominierte Strafen und enthaelt spezifische Bestimmungen fuer die Einwilligung Minderjaehriger. Organisationen, die die DSGVO einhalten, werden viele uebertragbare Praktiken finden.
Ja, Law 25 verlangt von Organisationen, eine fuer die Datenschutz-Compliance verantwortliche Person (Datenschutzbeauftragter) zu benennen. Diese Person ueberwacht die Datenschutz-Governance, stellt die Einhaltung der Law 25-Pflichten sicher, bearbeitet Auskunftsanfragen und dient als Ansprechpartner fuer Personen und CAI. Die Kontaktdaten des Datenschutzbeauftragten muessen veroeffentlicht werden.
Datenschutz durch Technikgestaltung erfordert die Integration von Datenschutzmassnahmen in Systemgestaltung, -entwicklung und -bereitstellung von Anfang an. Datenschutz durch Voreinstellung bedeutet, dass Systeme automatisch den hoechsten Datenschutz bieten muessen, ohne Benutzerkonfiguration zu erfordern. Dies umfasst Datenminimierung, Zweckbindung und in Verarbeitungsvorgaenge integrierte technische Schutzmassnahmen.
Law 25 verlangt eine ausdrueckliche Einwilligung fuer die Erhebung, Nutzung und Offenlegung personenbezogener Informationen. Die Einwilligung muss spezifisch, informiert und fuer verschiedene Zwecke separat eingeholt werden. Besonderer Schutz gilt fuer Minderjaehrige (unter 14), die eine Opt-in-Einwilligung erfordern. Organisationen muessen einen einfachen Widerruf der Einwilligung ermoeglichen und Widerrufsanfragen umgehend respektieren.
Ja, VerifyWise bietet umfassende Law 25-Compliance-Tools, darunter PIA-Workflows, Vorfallbenachrichtigungsverfolgung, Dokumentation automatisierter Entscheidungsfindung und Governance-Richtlinienmanagement. Unsere Plattform ordnet Kontrollen auch ueber DSGVO, CCPA und Law 25 fuer Organisationen zu, die ueber mehrere Rechtsordnungen hinweg taetig sind.

Bereit, die Einhaltung von Law 25 zu erreichen?

Starten Sie Ihre Datenschutz-Compliance-Reise fuer Quebec mit unserer umfassenden Bewertung und Implementierungstools.

Quebec Law 25 Compliance Guide | Privacy | VerifyWise