2026年加拿大人工智能监管现状

2026年加拿大的人工智能监管格局呈现出拼图式的特点:一部已被搁置的联邦人工智能法案、一个已全面实施与人工智能相关隐私立法的省份、各行业的专门规则,以及一个方向明确、但时间表仍不确定的发展路径。

C-27法案与AIDA:联邦层面的情况

《数字宪章实施法》(C-27法案)于2022年6月提出,包含三个部分:旨在取代PIPEDA的《消费者隐私保护法》(CPPA)、《个人信息和数据保护法庭法》(PIDPTA),以及《人工智能与数据法》(AIDA),后者是加拿大首部拟议的联邦人工智能专门立法。AIDA原本将为高影响力人工智能系统确立一系列要求,包括风险缓解措施、记录保存、影响评估、通俗易懂的说明,以及对可能造成重大危害的某些人工智能行为的禁止性规定。

C-27法案于2025年初被搁置,未获通过。2026年6月15日,政府提出了C-36法案(《保护隐私和消费者数据法》),恢复了C-27法案中的私营部门隐私改革内容(CPPA的后续版本,目前仅完成一读,尚未生效),但明确未恢复AIDA。Evan Solomon部长表示,政府正在采取“轻量、严密、恰当”的人工智能应对方式,而非重新提出AIDA式的立法。2025年预算宣布未来五年将投入9.256亿加元用于大规模人工智能基础设施建设。即使在没有具有约束力的联邦人工智能法规的情况下,针对高影响力人工智能系统的基于风险的治理预期这一发展方向已经确立,尽管具体的人工智能立法内容和时间表仍不确定。

已生效的魁北克25号法

魁北克25号法(《关于现代化个人信息保护相关立法条款的法》)已全面生效,规定了与人工智能直接相关的义务。受魁北克司法管辖的组织必须:在通过自动化处理作出决策时通知相关个人;为个人提供向有权人士陈述意见的机会;在部署处理个人信息的人工智能系统之前进行隐私影响评估。违规处罚最高可达2500万加元或全球营业额的4%。

对于任何拥有魁北克客户或使用人工智能的员工的组织而言,25号法目前已构成现行的合规义务,而非取决于联邦立法出台的未来义务。

适用于人工智能的现行联邦法律

《个人信息保护和电子文件法》(PIPEDA)适用于加拿大境内在商业活动中处理个人信息的私营部门组织(已制定实质相似立法的省份除外)。该法要求取得同意、限定使用目的并承担问责,这些要求均适用于处理个人数据的人工智能。

《自动化决策指令》(2019年)适用于使用自动化系统作出行政决策的联邦政府部门,要求进行算法影响评估;根据影响程度设定相应的透明度要求;对影响较大的决策保留人工干预环节;对高影响力系统进行同行评审。

《加拿大人权法》和《就业公平法》适用于人工智能在雇佣决策中的应用。加拿大航空聊天机器人案(Moffatt v Air Canada,2024 BCCRT 149)确立了组织须为其人工智能系统所作出的承诺承担责任这一原则。

在加拿大运营的企业应采取的措施

如果拥有魁北克客户或员工,须遵守魁北克25号法。在处理个人数据方面须遵守PIPEDA。实施与AIDA框架保持一致的人工智能治理实践,尽管AIDA尚未通过,但现在就建立合规体系将使企业占据先机。密切关注联邦立法日程,留意AIDA可能被重新提出的动态。对于政府承包商,须遵守《自动化决策指令》。

主要资料来源: 加拿大创新、科学和经济发展部(ISED),《AIDA配套文件》 · 加拿大司法部,《C-27法案宪章声明》

相关阅读