北美 数据隐私

加拿大拦截框架扩围

对于在加拿大承接 OTP 短信、账号通知、客服消息与多渠道触达的 CPaaS、运营商合作和合规团队,这一变化重要在于,监管已把反钓鱼与网络级拦截正式连到通信服务交付链路。CRTC 于 2026 年 6 月 18 日扩展网络级拦截框架,允许运营商采用更多拦截方法应对 malware 和 phishing,同时要求投诉 5 个工作日内处理,并把隐私、第三方供应商和公开披露义务写得更细。

发布时间:2026/08/18 更新时间:2026/08/18

一、监管重点

CRTC 在 2026 年 6 月 18 日的 Decision 2026-140 中,把原本偏向 botnet blocklist 的框架扩展为可使用任何合规的网络级拦截方法,前提是满足 necessity、accuracy 和 consumer privacy 三项原则。新框架明确把 malware、phishing 等 cyber threats 纳入适用范围,要求运营商建立误拦截与过度拦截申诉流程、5 个工作日内处理,并在官网单列「cyber security blocking」说明是否使用境外第三方提供商、采用何种拦截机制及相关隐私信息。

二、对企业的影响

对短信聚合商、品牌方和依赖短链跳转的通知业务来说,风险不只是在内容层被判定为 spam,而是链路、域名、IOC、供应商能力和投诉处理速度都可能影响消息可达。CRTC 同期披露的 CASL 执法信息显示,2025 年 10 月 1 日至 2026 年 3 月 31 日,Spam Reporting Centre 收到 189,908 份提交,其中通过在线表单上报的来源里,SMS 占 34%,说明加拿大监管已把短信式钓鱼和电子威胁视为持续高压场景;若企业依赖第三方发送、跳转域名或外包风控,留痕和归责链会更受关注。

三、操作建议

面向加拿大路由的企业,当前应把短信模板治理扩展到「基础设施合规包」:梳理发送域名、落地页、短链服务、号码或品牌映射、外部反欺诈供应商,以及是否存在境外处理节点。申诉侧要准备 5 个工作日内可提交的核查材料,包括被拦流量时间窗、模板用途、跳转目标、IOC 排查记录和第三方责任边界;同时避免把拦截环节收集的数据再拿去做画像、再营销或质量评分训练,除非已能证明有独立合法依据、同意或其他明确授权。

常见问题

如果加拿大用户收不到含链接的通知短信,先查内容还是先查链路?
先查链路。新框架把 phishing、IOC 和第三方拦截方法都纳入考量,短链、跳转域名、落地页信誉、DNS 异常和外部安全供应商都可能触发阻断。内容审查仍要做,但排查顺序应先看域名与流量证据,再回头看文案。
被误拦后,品牌方找运营商申诉时应准备哪些材料?
至少准备五类材料:发送时间窗、模板原文与用途分类、目标链接和重定向链、受影响号码段或量级、第三方供应商说明。若能补充 IOC 自查记录、域名所有权和用户触发场景,会更容易在 5 个工作日申诉窗口内推动运营商快速复核。
拦截环节产生的流量与风险数据,能否直接用于营销或模型训练?
不能默认直接复用。CRTC 在框架里强调,这类个人信息的收集、使用和披露应限于拦截所必需的范围与期限;若要做二次用途,必须能落到适用法律、用户同意或其他明确授权上。对外包团队而言,合同里的「安全用途」条款不足以自动覆盖营销再利用。
本文仅供信息参考,不构成法律意见。

需要合规咨询?

联系我们,获取针对目标市场、消息场景与发送链路的合规建议。

立即咨询