Kanada'da kişisel veri ve gizlilik şikâyeti rehberi
Önce doğru privacy law ve denetçiyi bulun; kuruma yazılı başvurun, veri, olay, etki ve istediğiniz çözümü kanıtlarla kaydedin.
Kanada’da privacy şikâyetinin doğru adresi, yalnızca yaşadığınız province’e değil, veriyi işleyen kurumun türüne ve faaliyetin federal mi provincial mı olduğuna bağlıdır. Federal department ile local school, national bank ile küçük retailer veya health custodian aynı yasaya tabi olmayabilir. Yanlış denetçiye yapılan geniş başvuru çözümü geciktirir.
Bu rehber genel bilgidir. Identity theft, extortion, employment discipline, health record, litigation veya büyük mali zarar varsa privacy complaint yanında polis, avukat, insurer ve ilgili regulator yollarını da değerlendirin.
Kurum türüyle uygulanacak yasayı eşleştirin
Office of the Privacy Commissioner of Canada’nın doğru kurumu bulma aracı, federal institutions için Privacy Act; bank, airline, telecom ve federal works gibi kuruluşlarda PIPEDA; provincial, municipal, school ve hospital konularında ise çoğu zaman provincial veya territorial rejimi gösterir. Alberta, British Columbia ve Quebec gibi jurisdictions substantially similar private-sector laws uygulayabilir.
Şikâyeti “internet şirketi” gibi genel adla değil, legal entity, account veya transaction ve verinin hangi hizmette toplandığıyla tanımlayın. Olay collection, use, disclosure, safeguarding, access request, correction veya retention sorunlarından hangisi? Aynı olayda birden fazla konu varsa her birini ayrı cümleyle yazın.
Privacy breach, kayıp veya unauthorized access/disclosure anlamına gelebilir. Birey olarak breach report formunu kurum adına doldurmayın; bu kanal yükümlü organizations içindir. Siz kuruma ve uygun oversight body’ye concern veya complaint sunarsınız. Kimlik hırsızlığı ve para kaybı varsa CAFC ve polis bildirim rehberimizi ayrıca uygulayın.
Önce kurumun privacy officer’ına belirli talep gönderin
OPC’nin report a concern sayfası, çoğu durumda önce organization ile çözüm aranmasını ister. Privacy officer iletişimini privacy policy’den bulun. Tarih, olay, personal information türü, nasıl öğrendiğiniz, etkisi ve istediğiniz remedy’yi yazın. Account number gibi gerekli identifier’ı verin; SIN veya passport copy gibi aşırı bilgiyi güvenli kanal doğrulamadan göndermeyin.
İstediğiniz sonucu somutlaştırın: access copy, correction, deletion mümkünse deletion, consent withdrawal, investigation, safeguards veya written explanation. Original evidence’ı göndermek yerine copies kullanın. Email headers, screenshot, notices, access request, response ve phone notes’u chronology içinde saklayın.
Kurumun acknowledgment ve substantive response tarihini kaydedin. OPC’nin business guidance’ı 30 business day içinde yanıt beklentisi belirten örnek metin sunar; ancak uygulanacak yasal deadline ve extension koşulunu kendi rejiminizden doğrulayın. Acil ongoing disclosure varsa sadece normal yanıtı beklemeyin; kurumun incident channel’ını kullanın.
Formal complaint kapsamını ve sonucu doğru okuyun
Kurum yanıt vermediyse veya çözüm yeterli değilse OPC’nin triage sorularıyla federal complaint uygunluğunu belirleyin; değilse provincial commissioner veya ombudsman’a yönelin. Complaint’e kurumla yazışmayı, olay chronology’sini, disputed records ve aradığınız çözümü ekleyin. Confirmation ve case number’ı saklayın.
OPC bağımsız investigator’dır; kişisel avukatınız değildir ve her durumda fine veya compensation vermez. Admissibility, early resolution, investigation, findings ve Federal Court yolu ayrı aşamalardır. Resmî dil veya discrimination sorunu da varsa federal resmî dil rehberimizi ve insan hakları yolunu ayrı sürelerle değerlendirin.