
Fuera de Quebec no hay una sola ley provincial que señalar, pero las normas federales de privacidad y antispam le obligan hoy, traen cifras reales y se aplican con nombre y apellido.
// El análisis lee lo que es públicamente visible en su sitio. Es un punto de partida para la revisión — no una opinión legal ni una certificación de cumplimiento.
La mayoría de los operadores conocen las siglas y nunca han visto los requisitos escritos con claridad. Estas son las obligaciones que aplican a un sitio público: sin jerga legal, sin exenciones por tamaño.
// PIPEDA · Vigente
La ley federal de privacidad
Rige cómo una empresa recopila, usa y divulga información personal en el curso de actividades comerciales: nombres de clientes, correos, historial de pedidos. Diez principios, y ninguna exención para pequeñas empresas.
Una política de privacidad localizable y concreta
Qué se recopila, por qué, a quién va, cuánto tiempo se conserva y cómo llegar a la persona responsable. «Mientras sea necesario» no es un plazo de conservación.
Una persona responsable con nombre
Alguien en la empresa es responsable de la privacidad, y su identidad está disponible a petición. Un aviso de privacidad sin un contacto detrás no lo cumple.
Consentimiento válido en el punto de recogida
La finalidad se declara donde se toma el dato, en palabras que un cliente pueda entender: en el formulario de reserva, la consulta de catering, la casilla del boletín.
Acceso y corrección en 30 días
Una persona puede preguntar qué tiene usted sobre ella y hacer corregir los errores, y usted tiene 30 días para responder. Eso requiere una vía funcional para recibir la solicitud.
Salvaguardas proporcionales a los datos
Cifrado en tránsito en todas partes y control de acceso a la base detrás del sitio: la base para cualquier cosa que guarde datos de contacto e historial de pedidos.
Notificación de brechas y un registro de 24 meses
Una brecha que cree un riesgo real de daño significativo debe notificarse al Comisionado de Privacidad y a las personas afectadas, y toda brecha, notificable o no, se registra durante 24 meses.
// CASL · Vigente
La ley antispam de Canadá
Rige cada mensaje electrónico comercial que usted envía: correo, mensaje de texto, mensaje directo. Un recibo o una confirmación de reserva es transaccional; la solicitud de reseña, la oferta de cumpleaños y el boletín que siguen no lo son.
Consentimiento antes de enviar
El consentimiento expreso es una elección activa y dura hasta que se retira. El consentimiento implícito es estrecho y limitado en el tiempo: normalmente 24 meses tras una compra, 6 meses tras una consulta.
Sin casillas premarcadas
Una solicitud de consentimiento declara la finalidad, nombra al remitente y da una dirección postal más otra forma de contacto. Una casilla marcada de antemano no es consentimiento.
Cada mensaje identifica al remitente
Nombre del remitente, una dirección postal válida durante al menos 60 días, y un teléfono, correo o dirección web que funcionen, en cada mensaje comercial.
Una baja que funciona
Sin inicio de sesión, activa durante 60 días tras el envío, atendida en 10 días hábiles. El mecanismo de Nestor la aplica de inmediato.
La carga de la prueba es suya
La diligencia debida es una defensa, y por eso el registro importa más que la intención: registros fechados, por dirección, de lo que se le dijo a la persona cuando aceptó.
La responsabilidad alcanza a quienes dirigen
Directivos y administradores pueden ser personalmente responsables, y una empresa responde por lo que un empleado o una agencia envía en su nombre.
Las normas provinciales se suman
Alberta y Columbia Británica tienen su propia ley de privacidad para el sector privado, Ontario su norma de accesibilidad, y Quebec la Ley 25 y la Carta de la lengua francesa. Cuáles le obligan depende de dónde opera y dónde están sus clientes.
Respuesta directa: el analizador comprueba los elementos federales visibles desde fuera (el cifrado, la política de privacidad, el consentimiento en sus formularios) y le pregunta el resto. Las comprobaciones de las normas provinciales fuera de Quebec aún se están construyendo, y un análisis dice con claridad lo que no examinó: nunca un visto bueno para normas que nadie revisó.
La ley federal de privacidad se aplica mediante la publicación y los tribunales; la ley antispam, mediante sanciones. Cada cifra enlaza con el artículo de la ley que la fija: compruébenos con un clic.
Hasta $10 000 000
Sanciones antispam (CASL)
Las sanciones administrativas pecuniarias llegan a $1 millón por infracción para una persona física y $10 millones para una organización, y un solo mensaje de marketing sin el consentimiento adecuado es una infracción.
Fuente: CASL, art. 20(4)Hasta $100 000
Delitos federales de privacidad (PIPEDA)
Omitir a sabiendas notificar o registrar una brecha, no avisar a las personas afectadas u obstruir al Comisionado de Privacidad es un delito: una multa de hasta $100 000.
Fuente: PIPEDA, art. 28Responsabilidad personal
Directivos y administradores también responden
Bajo CASL, quienes dirigen una empresa pueden ser personalmente responsables, y la empresa responde por los mensajes que un empleado o una agencia envía en su nombre.
Publicado con nombre
Las conclusiones de privacidad son públicas
El Comisionado de Privacidad no puede multar directamente, pero investiga, formula conclusiones y las publica, y el Tribunal Federal puede otorgar daños tras una conclusión. El informe es la sanción.
10 días hábiles
Una baja tardía es una infracción
CASL cuenta cada mensaje enviado después del plazo. El registro de envíos es la única prueba de que una baja se aplicó a tiempo.
Por dirección
El consentimiento se prueba destinatario por destinatario
El remitente carga con la prueba del consentimiento de cada destinatario: fechado, con el texto mostrado. Sin ese registro, la diligencia debida no está disponible como defensa.
// Máximos legales, no predicciones sobre ninguna empresa. Lo que un regulador o un tribunal impone realmente depende de los hechos. Nada de esto es asesoramiento jurídico.
El cumplimiento no es un arreglo único: la ley sigue cada cambio de contenido que usted hace. Nestor se ocupa de la primera pasada y luego evita la deriva.
// 01 · Análisis
Leemos su sitio público
Cada página, formulario, rastreador y casilla de suscripción. Recibe un informe en lenguaje claro de lo que está en su lugar, lo que falta y lo que un análisis no puede confirmar desde fuera.
// 02 · Reconstrucción
Las correcciones van al código real
Declaraciones de consentimiento junto a cada formulario, una política de privacidad que coincide con lo que el sitio recopila, el consentimiento de marketing separado de pedidos y reservas: integrados en el propio sitio, nunca un módulo añadido.
// 03 · Aprobación
Nada se publica sin usted
Cada cambio se prepara en el entorno de prueba y se previsualiza. Usted aprueba por SMS o en el panel — un toque para publicar, un toque para devolverlo.
// 04 · Mantenimiento
El registro se mantiene solo
Consentimientos registrados con su fecha y su texto, bajas aplicadas de inmediato, un reloj de 30 días para las solicitudes de acceso y un registro de brechas de solo anexado. Las comprobaciones continuas detectan la deriva antes que una queja.
Alojamiento, claves de cifrado y operadores dentro del país — para que la pregunta de la residencia quede respondida antes de que alguien la haga.
// Nos encargamos
Cuando un cliente pregunta qué datos tiene usted de él — o quiere que se eliminen — la solicitud se registra, se atiende y se documenta. Los datos antiguos se borran solos según el calendario.
// Se queda en su lugar
Servidores, claves y operadores dentro del país, con registros de auditoría inmutables que muestran dónde han estado los datos todo el tiempo. Sin evaluaciones transfronterizas que redactar.
// Un solo fragmento
Sin cambio de plataforma ni proyecto de TI. Nestor se hace cargo de la construcción, mantiene sus herramientas actuales en su lugar y ejecuta la capa de cumplimiento por debajo.
Sin integraciones que construir. Sin sistemas que reemplazar.