加拿大 VPS 数据驻留与隐私法要求
加拿大 VPS 数据驻留不等于数据主权。了解 PIPEDA 是否要求数据留在加拿大、外国法律如何触及数据,以及如何自行核实服务器和备份位置。
加拿大 VPS 的数据驻留实际意味着什么
加拿大 VPS 的数据驻留包含两个问题,只是通常使用同一个名称。数据实际存储在哪里?哪个政府可以强制相关方交出这些数据?位于多伦多机房的服务器可以回答第一个问题。但它只能部分回答第二个问题,因为运营该服务器并保存备份的公司可能受另一个国家的法律管辖。
本指南用于为技术决策提供背景信息,不构成法律建议。对于本文涉及的重要规则,我们会注明相关法律或监管机构,您可以阅读原始来源,并结合自身情况进行核对。
根据价格和网络条件选择加拿大服务商是另一项工作,购买加拿大 VPS 主机时真正重要的因素对此进行了介绍。本文讨论另一半内容:数据在法律上位于哪里,以及哪些主体可以访问这些数据。
驻留、主权和本地化不是同一概念
这些术语经常被当作同义词使用。但每个术语都会导向不同的决策,因此应将它们区分开。
数据驻留描述的是地理位置。存储数据库的磁盘位于 Ontario 的一座建筑内。这原则上是一个事实,但从建筑外部很难证明。因此,本指南最后两节才有必要存在。
数据主权描述的是法律管辖。它关注哪个国家的法院和警察机关可以依法要求提供数据。这主要取决于控制数据的个人和公司,而不只是硬件所在的位置。
数据本地化是一项规则。它要求特定数据必须保存在某个国家境内。加拿大没有适用于私营公司的通用本地化规则,但针对特定行业设有范围更窄的规则。
“主权云”常见于供应商宣传材料中,在加拿大没有法律定义。在供应商明确说明负责运营基础设施的实体,以及该实体受哪国法律管辖之前,应将其视为营销用语。
加拿大隐私法对数据存储在加拿大境内的要求
联邦私营部门隐私法是 PIPEDA(《个人信息保护和电子文件法》)。该法不要求个人信息必须留在加拿大境内。加拿大隐私专员办公室(OPC)在其 2009 年 1 月发布的《跨境处理个人数据指南》中明确指出:“PIPEDA 不禁止加拿大境内的组织将个人信息转移给其他司法管辖区内的组织进行处理。”
该法实际要求的是,责任必须随数据转移。根据 PIPEDA 的问责原则,组织将个人信息转交第三方处理后,仍须对这些信息负责,并必须通过“合同或其他方式”,确保第三方持有这些信息期间,它们获得“可比程度的保护”。同一份 OPC 指南还规定了透明度义务。组织应使用清晰的语言,最好在收集信息时向个人明确说明:其信息可能在外国处理,并可能被该国的执法和国家安全机构访问。
还有一个长期存在的误解需要澄清。2019 年,OPC 曾开展咨询,提出可以将为处理而进行的转移视为披露;这将意味着每次此类转移都必须取得同意。OPC 没有采纳这一立场。咨询结束时,OPC 确认,为处理而进行的转移属于使用而非披露,因此转移本身不需要单独取得同意。
省级私营部门隐私法增加了相关义务,但没有规定数据必须留在省内。Alberta 的 PIPA 第 13.1 条要求,使用加拿大境外服务提供商的组织通知个人,并说明涉及哪些国家,同时提供能够回答相关安排问题的联系人。Quebec 的第 25 号法案要求更严格。在将个人信息传送到 Quebec 以外之前,企业必须完成隐私影响评估,评估信息的敏感程度、使用目的、相关保护措施以及接收地的法律制度;只有在当地保护水平足够时,企业才能继续进行传送。该义务于 22 September 2023 生效。
截至 August 2026,联邦层面的现行法律仍是 PIPEDA。C-27 号法案原拟以《消费者隐私保护法》取代 PIPEDA,但 Parliament 于 January 2025 休会时,该法案未获通过而失效;此后也没有通过替代法案。应以当前实际生效的法律为依据进行设计。
适用真正数据本地化规则的情况
Nova Scotia 是最严格的情况。PIIDPA(《个人信息国际披露保护法》)要求公共机构、市政机构及其服务提供商将个人信息保存在加拿大境内,并且只允许从加拿大境内访问这些信息。仅有少数例外,且必须由公共机构负责人批准并向司法部长报告。2025 年通过的新《信息自由与隐私保护法》将废除 PIIDPA,并在该法中纳入跨境限制,但具体内容受法规约束,将于 2027 年 4 月生效。截至 2026 年 8 月,这些法规尚未发布,因此任何声称知道其内容的人都只是在猜测。
British Columbia 则采取了相反方向。FIPPA 曾包含第 30.1 条,要求公共机构将个人信息存储在加拿大境内,并且只允许从加拿大境内访问这些信息。Bill 22 于 2021 年 11 月废除了该条。第 33.1 条现在允许根据相关法规向加拿大境外披露信息;《加拿大境外存储个人信息披露条例》要求在敏感个人信息将存储于加拿大境外时开展隐私影响评估。原先的禁止规定变成了流程要求。
联邦机构有自己的最低要求。《财政委员会电子数据驻留指令》要求将 Protected B、Protected C 和 Classified 级别的信息保存在加拿大境内的获批设施中,或保存在加拿大政府驻外机构的办公场所内。如果您为联邦部门提供托管服务,适用的是该指令,而不是 PIPEDA。
健康信息适用另一组法律。根据各省健康隐私法,信息保管机构需要遵守有关代理人、安全措施,有时还包括存储地点的规定,而这些规定在 PIPEDA 中完全不存在。如果您托管临床数据,应查阅所在省的健康信息法律,而不是一般性法律。
接下来是大多数人实际遇到的规则,但它根本不是成文法。银行、医院、学校董事会或企业买方可以在采购条款中要求将数据存储在加拿大,即使法律没有此项要求。该条款通过合同法对您产生约束,因此应在选择区域前仔细阅读。如果您在其他地区考虑同一个问题,在巴西运行 VPS 会使其处于不同的法律体系下,答案也会不同。
多伦多的数据中心并不能决定适用哪国法律
只要运营商由外国实体所有,地理位置和司法管辖权就会分离。最典型的例子是 2018 年美国《CLOUD 法案》(《澄清境外数据合法使用法》)。该法修订了《存储通信法》,规定受该法约束的服务提供商必须根据合法的美国法律程序,提供其“占有、保管或控制”范围内的数据,无论数据位于美国境内还是境外。美国国会是在 Microsoft 拒绝执行一份针对存储于爱尔兰数据中心的电子邮件的搜查令后通过该法案的。磁盘所在位置曾是争议的全部焦点,但磁盘所在位置并未决定案件结果。
决定提供商是否属于该法案管辖范围的不是国界,而是双方关系:美国对该提供商是否拥有属人管辖权。美国母公司的加拿大子公司可能符合这一条件。由美国签约实体运营的加拿大设施,或转售加拿大容量的美国公司,也可能符合这一条件。网络测量无法显示这些信息,企业登记信息可以。
这并不意味着所有外资持有的设施都存在同样风险。加拿大主管部门也会签发数据提交令,加拿大公司必须响应这些命令。这里的重点更具体:运营商所属国家的法律会随运营商而适用,因此应确认与您签订合同的是哪个法律实体,以及其最终所有者是谁。
有一个实际差异值得了解。截至 2026 年 8 月,加拿大和美国之间尚未有生效的 CLOUD 法案执行协议。双方于 2022 年 3 月宣布开始谈判,目前唯一生效的同类协议是与英国签订的协议。没有此类协议时,美国主管部门若要获取一家纯加拿大公司持有的数据,就必须通过司法协助条约(MLAT)程序;该程序由加拿大主管部门和加拿大法院处理。这一程序差异正是加拿大运营商价值的重要组成部分。
即使 VPS 位于加拿大,您的数据也可能离开加拿大
VPS 只是整个系统的一部分。与它连接的每项服务都需要单独决定数据驻留位置,而默认位置通常在加拿大境外。
- 备份和快照。备份的用途就是保存异地副本,而对象存储端点通常默认使用创建账户时选择的区域。
- 日志转发、指标和错误跟踪。托管服务会在其所在区域处理日志内容,而日志中可能包含 IP 地址、电子邮件地址,有时还包含完整的请求正文。
- CDN 和边缘缓存。内容分发网络会在多个国家的接入点存储并提供对象副本。源站位于多伦多,并不代表读者会从多伦多获取这些字节。
- 电子邮件。出站中继、入站过滤和托管归档通常位于美国,而邮件内容属于个人信息。
- 权威 DNS。Anycast 名称服务器会由距离客户端最近的节点响应,查询日志则会记录谁查询了什么。
- 支持和管理。拥有控制台或 hypervisor 访问权限的工程师位于某个国家。在境外进行远程访问,根据 Nova Scotia 规则以及 British Columbia 评估,都属于访问行为。
- 您自己的工作站及其工具。读取文件的编辑器插件或 coding agent 会将某些内容发送到其他位置。在将其用于生产数据之前,应先了解 coding agent 实际会将哪些内容发送出您的计算机。
加密会改变运营方能够获取的内容,但作用只有一个方向。静态数据使用由其他位置持有的密钥加密后,夺取存储设备的人无法使用这些数据。正在运行的 VPS 则不同,因为客户机的密钥位于客户机内存中,而 hypervisor 可以读取客户机内存。静态数据加密保护的是归档数据,而不是运行中的计算机。这个限制,以及由此产生的对运营方的信任问题,也正是更广泛的 VPS 托管是否安全问题的核心。
如何以客户身份验证 VPS 的位置
先从注册信息开始,因为它是唯一包含实体名称的记录。
whois 203.0.113.10
whois -h whois.arin.net 203.0.113.10对于加拿大地址,相关注册机构是 ARIN。第一个命令会根据 whois 客户端获得的转介继续查询,第二个命令则直接向 ARIN 发起查询。两者都会返回该地址块所属的组织、注册国家/地区及其滥用联系地址。关于您服务器的投诉会发送到该滥用联系地址,这正是滥用投诉到达您的服务提供商的起点。请明确国家/地区字段能够证明什么。它表示公共数据库中某个具名组织的声明。这一信息有用,但仍然只是声明,而不是测量结果。
Geofeed 的原理相同。RFC 8805 定义了一种 CSV 文件,运营商可在其中发布从前缀到国家/地区、区域和城市的映射。RFC 9632 于 2024 年取代 RFC 9092,定义了使用者如何从 whois 记录中找到该文件。商业 IP 地理位置数据库主要根据这些自行发布的 feed 构建,因此“该 IP 的地理位置是多伦多”通常可以进一步解释为“运营商发布了多伦多”。反向 DNS 的可靠性更低。包含 yyz 或 tor 的 PTR 记录只是人为输入的命名约定,迁移到其他城市后仍可能保留。
因此,请以书面形式向服务提供商提出以下问题,并保存对方的答复。
- 哪个法律实体运营该设施?该实体注册成立于何处?
- 该设施的地址是什么?相关空间是自有、租赁,还是由其他运营商转售?
- 哪个实体与我签订合同?其母公司是谁?
- 备份及其异地副本存放在哪里?
- 员工可从哪些国家/地区访问 hypervisor 或带外控制台?
- 您是否发布子处理者列表?在法律允许的情况下,若收到外国司法机关的法律要求,您是否会通知我?
将这些答复作为承诺和通知义务写入合同。审计人员需要文件,而不是 traceroute 结果。如果您最终选择了多伦多,选择多伦多的 VPS介绍了同一决策的市场因素。
为什么 traceroute 能证明路由,却不能证明司法管辖区
较低的往返时间可以限定距离。这就是它能说明的全部内容。光在光纤纤芯中的传播速度约为每秒 204,000 km,因此在不计交换和排队延迟的情况下,路径每增加 100 km,往返大约增加 1 ms。反过来看,从多伦多市中心测得 10 ms 的往返时间,只能说明沿光纤路径计算,目标机器距离您约 1,000 km 以内。这个范围可以包含以下地点。
The data behind this chart
[
{
"label": "Buffalo, New York",
"km_from_toronto": 95,
"rtt_floor_ms": 0.9
},
{
"label": "Detroit, Michigan",
"km_from_toronto": 330,
"rtt_floor_ms": 3.2
},
{
"label": "Montreal, Quebec",
"km_from_toronto": 505,
"rtt_floor_ms": 5.0
},
{
"label": "Ashburn, Virginia",
"km_from_toronto": 535,
"rtt_floor_ms": 5.2
},
{
"label": "New York, New York",
"km_from_toronto": 550,
"rtt_floor_ms": 5.4
},
{
"label": "Chicago, Illinois",
"km_from_toronto": 700,
"rtt_floor_ms": 6.9
}
]每一行的下限都是直线距离乘以 2,再除以每秒 204,000 km。实际光纤路径通常比直线更长,因此实际测量值总是更高。这里的重点是排序。这里距离最远的城市 Chicago, Illinois 与多伦多的直线距离为 700 km,因此其往返时间下限只有 6.9 ms。列出的 6 个城市中,只有一个位于加拿大。从多伦多测得个位数毫秒的 ping,与服务器位于密歇根州、伊利诺伊州、纽约州或弗吉尼亚州的情况一致。
traceroute 会增加跃点名称,而跃点名称是网络工程师填写的 PTR 记录。其中的机场代码是一种值得阅读和核查的命名约定。一些运营商会通过 MPLS(多协议标签交换)隐藏内部跃点,因此您看到的路径可能短于数据包实际经过的路径。Anycast 也会使目标本身变得不明确,因为同一地址会由距离您最近的节点响应。测得的延迟可以作为某一时刻路由情况的有力证据。司法管辖区取决于公司和法院,是一种法律事实,任何数据包都不会报告这一点。
准确的总结是,网络测量可以反驳某项声明:从多伦多测得 90 ms 的往返时间,可以排除多伦多机房。但它不能证明服务器位于多伦多。确认需要合同中写明相关实体,并作出书面承诺。
FAQ
加拿大法律是否要求我的数据必须留在加拿大?
一般没有此类要求。PIPEDA 是联邦私营部门隐私法,并不禁止将个人信息转移到其他国家进行处理。OPC 的《跨境处理个人数据指南》也明确说明了这一点。PIPEDA 要求您继续对数据承担责任,通过合同或其他方式提供可比的保护,并明确告知用户其信息可能在境外处理,且可能被外国执法机构访问。较严格的数据本地化要求确实存在于一些特定领域,例如 Nova Scotia 的 PIIDPA(适用于公共机构)、Treasury Board 关于 Protected B 及以上级别数据驻留的 Direction for Electronic Data Residency、省级医疗卫生法规,以及您与客户签订的合同。以上内容仅供背景参考,不构成法律建议。
位于 Toronto 的数据中心是否能使我的数据不受 US 法律管辖?
不能仅凭数据中心所在地得出这一结论。2018 年的 US CLOUD Act 要求受其管辖的服务提供商在收到合法的 US 法律程序后,提供其占有、保管或控制范围内的数据,无论数据存储在哪里。关键在于持有您数据的公司是否受 US 法院的人身管辖。因此,由 US 子公司或 US 合同实体运营的加拿大设施会带来额外问题,不能只依据地理位置判断。请确认与您签署合同的是哪个法律实体,以及其母公司是谁。
如何验证 VPS 确实位于加拿大?
请结合公开记录和书面询问进行验证。对该地址执行 whois 或 RDAP 查询,可以查看地址块所属的组织及其注册国家;根据 RFC 8805 发布的 geofeed 则会提供运营商自行建立的前缀到城市的映射。二者都是具名主体的自我声明,可作为有用证据,但不是实际测量结果。随后,以书面形式向服务提供商询问运营实体、设施地址、备份位置,以及工作人员可以从哪些国家访问控制台,并将这些答复写入合同。
即使 VPS 不在境外,哪些数据仍可能离开加拿大?
备份及其异地副本、托管式日志和错误跟踪服务、CDN 缓存、出站邮件中继和入站邮件过滤、权威 DNS 查询日志,以及位于境外的支持人员进行的远程管理访问。每一项都需要单独决策,并有各自的默认区域,而这些默认区域很少设在加拿大。在向客户承诺其数据留在加拿大之前,请先梳理与 VPS 关联的所有系统。