Ir al contenido
Instituciones financieras e inscritos en valores mobiliarios

Su regulador no le pregunta dónde están sus datos. Le exige saberlo y probarlo.

Si usted es una persona inscrita en valores mobiliarios o una institución supervisada por la AMF, ningún texto exige que sus datos permanezcan en Quebec o en Canadá — lo verificamos texto por texto, incluso allí donde a menudo se afirma lo contrario. Si tiene carta federal, la respuesta cambia: el art. 239(1) de la Loi sur les banques (Bank Act, ley de bancos), y sus equivalentes en la Loi sur les sociétés d'assurances (Insurance Companies Act, ley de sociedades de seguros) y en la Loi sur les sociétés de fiducie et de prêt (Trust and Loan Companies Act, ley de sociedades fiduciarias y de préstamo), obligan a conservar los libros en Canadá; el lineamiento B-10 añade que los ejemplares electrónicos completos deben estar en un servidor situado aquí; y el art. 245(1) permite al superintendente ordenar que el TRATAMIENTO de los datos cese en el extranjero — que es exactamente lo que es una llamada de inferencia enrutada fuera del país. Para todos, el resto de la exigencia es más exigente que una dirección: documentar dónde se tratan los datos, conservar la responsabilidad, no obstaculizar nunca la inspección y declarar un incidente en plazos que se cuentan en horas.

Última revisión:

Quién le regula

Los organismos cuyas exigencias se le aplican.

  • AMFAutorité des marchés financiers (autoridad de los mercados financieros de Quebec)

    Supervisa las instituciones financieras quebequenses. Impone la notificación de incidentes en 24 horas por reglamento y publica lineamientos — entre ellos dos, sobre la IA y sobre el riesgo asociado a terceros, adoptados en marzo de 2026 y aplicables en 2027.

  • CIROOrganismo Canadiense Regulador de las Inversiones

    Supervisa a los corredores de inversión y de fondos de inversión colectiva. Sus reglas imponen la notificación de un ciberincidente en tres días naturales, un informe de investigación a los treinta días y siete años de conservación.

  • ACVMAutoridades Canadienses en Valores Mobiliarios (ACVM)

    El Reglamento 31-103 y su instrucción complementaria regulan el sistema de cumplimiento, la llevanza de expedientes y la externalización. El Aviso 11-348 de diciembre de 2024 aplica el derecho de valores mobiliarios a los sistemas de IA.

  • OSFIOficina del Superintendente de Instituciones Financieras (BSIF)

    Para una institución con carta federal. El lineamiento B-10 impone un aislamiento constante de sus datos respecto de los de los demás clientes; B-13 exige criptografía robusta, incluso para los datos en uso.

Exigencia por exigencia

Cada exigencia se cita en su texto y luego se responde.

AMF

Règlement sur la gestion et le signalement des incidents de sécurité de l'information de certaines institutions financières et des agents d'évaluation du crédit (reglamento sobre la gestión y la notificación de incidentes de seguridad de la información), RLRQ c A-8.2, r. 0.1, art. 5

doit aviser l'Autorité de tout incident de sécurité de l'information ayant un risque d'occasionner des répercussions négatives qui a été signalé à ses dirigeants ou, selon le cas, à ses gestionnaires au plus tard 24 heures suivant le moment auquel il a été signalé.
Qué significa
Veinticuatro horas, y la cuenta regresiva arranca en el momento en que el incidente se comunica a la dirección — no en el de su ocurrencia. El umbral es bajo: basta con un simple riesgo de repercusiones negativas, sin perjuicio comprobado. El artículo 3 añade que su política debe cubrir los incidentes ocurridos en un tercero al que usted haya confiado una actividad.
Qué respondemos
El contrato nos obliga a avisar sin demora a su responsable de la protección de los datos personales, con la naturaleza del incidente, las personas afectadas, el período y las medidas adoptadas (art. 14.9). Todavía no nos comprometemos a un número de horas, y nuestro plan de respuesta nunca se ha ejercitado. Para una institución sujeta al artículo 5, es una cláusula que hay que negociar explícitamente en la orden de compra — un compromiso «en un plazo razonable» lo dejaría a usted estructuralmente incapaz de cumplir sus 24 horas.

derecho vinculanteEn vigor el 23 de abril de 2025Fuente oficial

AMF

Ligne directrice sur la gestion des risques liés aux technologies de l'information et des communications (lineamiento sobre la gestión de los riesgos de las tecnologías de la información y las comunicaciones), sección «Infogérance et infonuagique»

l'institution financière devrait maintenir, dans sa liste centralisée d'ententes d'impartition importantes, toute information utile à la gestion des risques de ses données (nature, sensibilité, emplacement(s) du traitement, de l'emmagasinage et de la circulation des données, etc.)
Qué significa
Es la posición explícita de la AMF sobre la nube, y está redactada en expectativas, no en prohibiciones: el pasaje emplea «devrait» — debería — de principio a fin. Lo que la AMF espera no es que usted aloje aquí, sino que SEPA y DOCUMENTE dónde se tratan, se almacenan y circulan los datos, que los cifre en tránsito, en memoria y en reposo, y que el contrato prevea un derecho de auditoría — «así como el de las demás autoridades competentes» — y el acceso a las instalaciones. La misma lista espera además cuatro cosas que suelen olvidarse: un plan de salida, la mitigación de la subcontratación en cadena, un seguimiento del riesgo de concentración y la identificación del riesgo de «soberanía» de los datos. Y remite dos veces a la Ligne directrice sur la gestion des risques liés à l'impartition (lineamiento sobre la gestión de los riesgos de la externalización), citada más abajo.
Qué respondemos
Sobre la documentación, es exactamente lo que ofrece esta página: la región de alojamiento nombrada — Azure Canada Central (Toronto) por defecto, una región quebequesa solo en alojamiento privado —, el recorrido de una solicitud descrito paso a paso, la distinción entre lo que permanece en Canadá y lo que no, y las políticas publicadas de cada proveedor de modelos. Cifrado en tránsito y en reposo, acceso por usuario y por grupo, registro de auditoría. El derecho de auditoría existe en el contrato (art. 14.10), con un preaviso de quince días hábiles, una vez cada doce meses — pero está redactado solo para usted y no nombra a sus reguladores. Sobre el resto, no: no hay plan de salida documentado más allá de la exportación íntegra, no hay preaviso contractual antes de incorporar un subencargado, y ni el riesgo de concentración ni el de soberanía los resolvemos nosotros — la inferencia se ejecuta en proveedores extranjeros, varios en Estados Unidos. Tampoco tenemos ninguna certificación SOC 2 o ISO que aportar a su expediente.

expectativa del reguladorFebrero de 2020 — en vigorFuente oficial

CIRO

Règles visant les courtiers en placement et règles partiellement consolidées (Règles CPPC) (reglas para los corredores de inversión y reglas parcialmente consolidadas), artículo 3703, párrafo (2)(vii)

(vii) par avis écrit tout incident de cybersécurité, (a) dans les trois jours civils suivant la découverte de l'incident de cybersécurité
Qué significa
El umbral cuenta tanto como el plazo: el artículo 3703(1) solo alcanza al incidente que causa o puede causar un perjuicio grave a una persona, que tiene repercusiones importantes sobre una parte de las actividades normales, que activa el plan de continuidad o de recuperación, o que obliga a avisar a un organismo gubernamental o a una autoridad. Tres días naturales para la notificación inicial y, después, un informe completo dentro de los 30 días naturales — ambos plazos corren desde el DESCUBRIMIENTO del incidente, y el segundo «salvo acuerdo en contrario del Organismo». Alcance: el artículo 3703 pertenece a las Règles CPPC, que se dirigen a los corredores de INVERSIÓN; las reglas para los corredores de fondos de inversión colectiva no contienen ninguna obligación de notificación de ciberincidentes. Por último, la nota de orientación de CIRO precisa que el «sistema informático» del corredor incluye los elementos suministrados por proveedores de servicios externos: un incidente en su proveedor es un incidente que usted debe declarar.
Qué respondemos
La misma respuesta y el mismo límite que arriba: aviso sin demora a su responsable designado, con un contenido enumerado (art. 14.9), pero sin compromiso cifrado en horas. Para el informe a los treinta días, usted necesitará la causa raíz y el alcance del incidente — son elementos que nos comprometemos contractualmente a aportar como asistencia, facturable más allá de nuestras obligaciones normales salvo que el incidente nos sea imputable. Cuente ambos plazos desde su descubrimiento, no desde nuestro aviso: es lo que hace que el plazo contractual de notificación sea determinante para usted.

derecho vinculanteVersión del 8 de enero de 2026; exigencia en vigor desde el 14 de noviembre de 2019Fuente oficial

ACVM

Règlement 31-103 sur les obligations et dispenses d'inscription et les obligations continues des personnes inscrites (Reglamento 31-103 sobre las obligaciones y dispensas de inscripción y las obligaciones continuas de las personas inscritas), art. 11.6, párr. 1

La société inscrite garde les dossiers prévus par la législation en valeurs mobilières : a) pendant 7 ans à compter de la date de leur établissement; b) en lieu sûr et sous une forme durable;
Qué significa
Siete años, en lugar seguro y en forma duradera, entregables a la autoridad en un plazo razonable y en un formato que esta pueda leer. Dos precisiones que se saltan demasiado rápido. Primero, «lugar seguro» no tiene contenido geográfico — ni las ACVM ni CIRO exigen que esos expedientes estén en Canadá — pero la instrucción complementaria sí le da contenido: impedir todo acceso no autorizado y celebrar un acuerdo de confidencialidad cuando un tercero pueda acceder a los documentos, que es precisamente el caso de una plataforma alojada. Segundo, CIRO tiene su propia regla, distinta de esta: el artículo 3803 de las Règles CPPC obliga al corredor de inversión a conservar «en un lugar seguro» una copia de la documentación exigida por el Organismo, «en forma accesible y duradera», durante al menos siete años desde su creación. El texto que sirve el enlace es la refundición de la CSFSC de Nuevo Brunswick; en Quebec, el instrumento aplicable es el Règlement 31-103, RLRQ c. V-1.1, r. 10, de texto idéntico.
Qué respondemos
Ninguna purga configurable por usted romperá sus siete años, y conversaciones, documentos y adjuntos se exportan en un formato legible. Pero tres supresiones automáticas se aplican de todos modos, y si una de ellas contiene una pieza del expediente reglamentario, la destruye sin atender a sus siete años: hay que exportarla antes del vencimiento. Tres temporizadores codificados de forma fija afectan directamente a un expediente — transcripciones a 30 días, archivos producidos por una herramienta a 7 días, adjuntos nunca enviados a 48 horas — y no se pueden desactivar; no existe ninguna retención configurable ni certificado de destrucción. Si una de ellas contiene una pieza del expediente reglamentario — una transcripción de llamada de cliente, por ejemplo — la destruye sin atender a sus siete años. En cuanto al «lugar seguro»: instancia dedicada, acceso por usuario y por grupo, registro de auditoría y una cláusula de confidencialidad en el contrato (art. 14), lo que responde al acuerdo de confidencialidad esperado. El expediente reglamentario que debe vivir siete años corresponde a su archivo; la plataforma es donde se hace el trabajo. Son los temporizadores que afectan a un expediente; existen otros relojes en otros puntos del producto, y la página Confidencialidad y cumplimiento publica el inventario completo.

derecho vinculanteRefundición al 1 de enero de 2026Fuente oficial

ACVM

Instruction complémentaire relative à la Norme canadienne 31-103 (instrucción complementaria de la Norma canadiense 31-103), Parte 11, rúbrica «Pratiques commerciales – externalisation»

La société inscrite a la responsabilité de toutes les fonctions externalisées. Elle devrait conclure un contrat écrit ayant force exécutoire et énonçant les attentes des parties à la convention d'externalisation.
Qué significa
La responsabilidad reglamentaria no se delega: sigue siendo la de la sociedad inscrita, con todas sus letras. El resto de la rúbrica está redactado en expectativas — la sociedad «debería» celebrar un contrato escrito y ejecutable, efectuar una diligencia debida documentada antes de contratar, verificar la confidencialidad y la recuperación ante desastres, y examinar de forma continua la calidad de los servicios. La rúbrica termina con su párrafo más exigente: la autoridad, la sociedad inscrita y sus auditores deberían gozar del mismo acceso al producto del trabajo del proveedor que si las actividades se ejercieran internamente, y una cláusula en ese sentido debería figurar en el contrato. A ello se suma la nota de orientación GN-2300-21-003 de CIRO («Ententes d'externalisation», acuerdos de externalización, en vigor el 31 de diciembre de 2021): no celebrar nunca un acuerdo que obstaculice la supervisión eficaz del regulador o que permita una subcontratación en cascada sin su conocimiento, y avisar a CIRO de todo nuevo acuerdo relativo a una actividad esencial, en virtud del párrafo 2246(2) de las Règles CPPC — eso sí es derecho vinculante. La misma nota sitúa la gestión y el mantenimiento de los sistemas de información del corredor entre las actividades esenciales.
Qué respondemos
Contrato escrito y firmado, con derecho de auditoría (art. 14.10) — pero lea el límite: es anual, con un preaviso de quince días hábiles, ejercitable solo por usted, y podemos satisfacerlo mediante informes y cuestionarios. Es menos que el acceso de la AUTORIDAD al producto del trabajo que describe el último párrafo de la rúbrica, y no tenemos SOC 2 ni ISO que ofrecer en sustitución: la cláusula hay que ampliarla en la orden de compra. Nuestra lista de subencargados se publica por función y las entidades nombradas se facilitan bajo acuerdo de confidencialidad; el preaviso contractual antes de incorporar un subencargado está fechado en nuestra hoja de ruta, todavía no existe. Y si usted concluye que el alojamiento de sus sistemas de información es una actividad esencial, el aviso a CIRO le corresponde darlo a usted, antes del cambio.

expectativa del reguladorRefundición al 1 de enero de 2026Fuente oficial

ACVM

Aviso 11-348 del personal de las ACVM y de consulta — Aplicabilidad del derecho canadiense de valores mobiliarios al uso de sistemas de inteligencia artificial en los mercados de capitales

S'il est possible que des renseignements sur leurs clients soient saisis dans un système d'IA, il leur faudra prendre les mesures qui s'imposent pour en assurer la confidentialité.
Qué significa
El aviso plantea dos cosas. Primero, se puede externalizar el soporte pero nunca una actividad que exige la inscripción — la idoneidad, por ejemplo, sigue siendo suya. Segundo, la gobernanza debe cubrir «toda la cadena de suministro del sistema de IA», incluidos los proveedores terceros, los servicios en la nube y las fuentes de datos.
Qué respondemos
La cadena se describe con claridad en esta página: su instancia, nuestra capa de enrutamiento, el proveedor del modelo elegido. Los modelos utilizables se restringen por grupo, por usuario nombrado, o se reservan a los administradores, con una denegación aplicada en el momento de la llamada — entendiéndose que esa denegación vincula los modelos que elige el usuario, y no las pocas llamadas que el propio servidor emite, entre ellas la extracción del texto de un documento añadido a una base de conocimiento o traído de un conector, y la detección Ley 25; el detalle está en la página Confidencialidad y cumplimiento. La plataforma redacta y propone; no emite dictámenes de idoneidad, y el contrato prohíbe expresamente tratar una salida como una decisión final sin validación humana.

expectativa del regulador5 de diciembre de 2024; consulta cerrada el 31 de marzo de 2025, sin seguimiento publicado al 6 de agosto de 2026Fuente oficial

BSIF

Lineamiento B-10 — Gestión del riesgo asociado a terceros, Principio 7, §2.3.2.1

Le cas échéant, les contrats doivent également préciser que les documents et données de l'IFF doivent être constamment séparés de ceux des autres clients, y compris durant leur transfert ou dans des conditions défavorables (p. ex., interruption de service).
Qué significa
B-10 plantea aquí una prueba de equivalencia, no de localización: sus datos deben gozar de la misma protección en el tercero que en su casa, estar constantemente aislados de los de los demás clientes — incluso en tránsito y en modo degradado — y seguir estando disponibles y fácilmente accesibles, a petición, para la IFF y para el BSIF. Pero la exigencia citada recae sobre lo que EL CONTRATO debe precisar, no sobre lo que permite la arquitectura. Y la regla de lugar sí existe: el §2.3.2.2 remite al art. 239(1) de la Loi sur les banques y a sus equivalentes — véase la entrada siguiente, que la trata por sí misma.
Qué respondemos
El aislamiento existe en la arquitectura: cada cliente recibe una instancia dedicada, con su propia base de datos. No existe ninguna base de aplicación compartida entre clientes, así que no hay modo degradado en el que sus datos convivan con los de otro. Pero no es lo que pide la cita. Nuestro contrato no tiene ninguna cláusula de aislamiento constante: el artículo 14 cubre la confidencialidad, las finalidades, los subencargados, el aviso de incidente sin demora, el derecho de auditoría anual y el preaviso en caso de divulgación forzada — no la separación de los documentos y de los datos, incluso durante su transferencia. Para una IFF, ahí está la brecha, y ese es el sentido exacto de B-10: la arquitectura hace fácil de cumplir el compromiso, queda escribirlo en el contrato antes de firmar.

expectativa del reguladorPublicado el 30 de abril de 2023; en vigor el 1 de mayo de 2024Fuente oficial

BSIF

Lineamiento B-13 — Gestión del riesgo tecnológico y del ciberriesgo, §3.2.2 y §3.2.5

L'IFF doit mettre en œuvre et maintenir de solides technologies cryptographiques pour protéger l'authenticité, la confidentialité et l'intégrité de ses actifs technologiques.
Qué significa
El §3.2.5 es el que cuenta para la IA: exige controles para los datos en reposo, en tránsito Y en uso. Es el reconocimiento regulatorio del tercer estado descrito en nuestra página principal de seguridad — aquel que ningún cifrado protege y que depende del contrato.
Qué respondemos
En reposo y en tránsito: cifrado provisto por la plataforma de alojamiento, TLS 1.2 o superior en todas partes, bóveda de claves con control por función. En uso: no es un problema de criptografía sino de contrato y de enrutamiento, y se trata con todas sus letras en la página principal — incluido el hecho de que todavía no imponemos técnicamente un enrutamiento de retención cero en cada llamada.

expectativa del reguladorPublicado el 31 de julio de 2022; en vigor el 1 de enero de 2024Fuente oficial

AMF

Ligne directrice sur l'utilisation de l'intelligence artificielle (lineamiento sobre el uso de la inteligencia artificial), sección 2 — «Portée et prise d'effet»

Il importe de préciser que les attentes de la présente portent sur toute utilisation des SIA par l'institution, qu'elle concerne ou non le traitement des dossiers des clients.
Qué significa
No está en vigor — lo decimos porque varios proveedores ya la presentan como derecho aplicable — y otros dos textos tampoco: la Ligne directrice de l'AMF sur la gestion du risque lié aux tiers (lineamiento de la AMF sobre la gestión del riesgo asociado a terceros, marzo de 2026, con efecto en 2027 — fecha que no hemos podido confirmar en el sitio de la AMF, que rechaza a los agentes que no son navegadores), que sustituirá al lineamiento sobre la externalización citado más abajo, y el Lineamiento E-23 del BSIF sobre la gestión del riesgo de modelación, cuya versión definitiva se publicó el 11 de septiembre de 2025 y que entra en vigor el 1 de mayo de 2027. Lo que anuncian: inventariar periódicamente todos los modelos y sistemas de IA, pero consignar en el repertorio centralizado solo aquellos cuyo riesgo la institución juzgue no despreciable; una calificación de riesgo; un «estudio de los componentes del SIA suministrados por un tercero (plataformas, modelos, datos, etc.)» en la validación; el aislamiento aguas arriba y aguas abajo del sistema; el marcado destacado del contenido generado; y, en el §8.3, informar al cliente de que se comunica con un SIA, ofrecerle acceso oportuno a una persona y explicarle con claridad una decisión tomada o recomendada por un SIA. E-23 extiende el riesgo de modelo a los modelos de terceros.
Qué respondemos
Lo que ya existe y sirve a esa preparación: instancia aislada, catálogo de modelos restringible por grupo o por usuario — sobre lo que elige un usuario, no sobre lo que reserva el servidor, políticas de los proveedores a la vista, atribución y registro de auditoría por usuario, exportación íntegra. Lo que seguirá faltando en 2027 si nada cambia: versionado de las instrucciones y de los modelos expuesto al cliente, marcado sistemático del contenido generado, aviso automático al cliente de que se dirige a un sistema de IA y una vía de escalado hacia una persona, herramientas de detección de sesgos y una documentación de validación lista para incorporar a su repertorio. De todo ello, una sola cosa figura hoy en nuestra hoja de ruta: el marcado del contenido generado. Las otras cuatro — detección de sesgos, versionado expuesto al cliente, escalado hacia una persona y documentación de validación — no están allí ni entregadas ni fechadas, y preferimos escribirlo antes que dejarle seguir una remisión vacía. Nada de eso depende de sus políticas internas: son funcionalidades de producto.

expectativa del reguladorMarzo de 2026 — con efecto el 1 de mayo de 2027Fuente oficial

BSIF

Loi sur les banques, L.C. 1991, ch. 46, art. 239, párr. 1 y art. 245, párr. 1

Les livres sont conservés au siège de la banque ou en tout lieu au Canada convenant au conseil.
Qué significa
Esta es la regla de localización que existe realmente en este sector, y solo alcanza a las instituciones con carta federal. Las mismas palabras figuran en el art. 262(1) de la Loi sur les sociétés d'assurances y en el art. 244(1) de la Loi sur les sociétés de fiducie et de prêt, y el lineamiento B-10 del BSIF añade, en el §2.3.2.2, que si los documentos son electrónicos «deben conservarse ejemplares completos en un servidor situado en los lugares previstos por las leyes que rigen a las IFF». Se refiere a los libros previstos en el art. 238, no a todo dato de la institución. Dos prolongaciones cuentan para una plataforma de IA. El art. 245(1) apunta al TRATAMIENTO y no al mero almacenamiento: si estima que tratar en el extranjero la información relativa a la llevanza de los libros obstaculiza sus funciones, el superintendente ordena al banco que solo lo haga en Canadá — y una llamada de inferencia enrutada fuera del país es exactamente esa actividad. Y la dispensa del art. 239(3.1), para la filial de un banco extranjero de un país cubierto por un tratado del anexo IV, tiene un precio, enunciado en el §2.3.2.2 de B-10: facilitar al BSIF «un acceso inmediato, directo, completo y continuo a los documentos conservados en el extranjero».
Qué respondemos
Sobre la conservación, nuestra configuración por defecto responde: instancia dedicada alojada en Azure Canada Central (Toronto), una región quebequesa solo en alojamiento privado, cifrado en tránsito y en reposo, acceso por usuario y por grupo, registro de auditoría, exportación íntegra en todo momento. Lo que se encuentra en su instancia permanece, pues, en Canadá. Sobre el tratamiento, no, y no lo maquillamos: la inferencia se ejecuta en proveedores de modelos extranjeros, varios en Estados Unidos, y todavía no imponemos técnicamente un enrutamiento canadiense para cada llamada. Para una institución con carta federal, la lectura honesta es esta: el alojamiento satisface el art. 239, la inferencia sale de Canadá, y la exposición al art. 245(1) le corresponde evaluarla a usted antes de confiarnos información relativa a la llevanza de sus libros. El original de esos libros corresponde a su archivo, no a la plataforma.

derecho vinculanteLey actualizada al 17 de junio de 2026; última modificación el 26 de marzo de 2026Fuente oficial

AMF, BSIF y CIRO

Règlement sur la gestion et le signalement des incidents de sécurité de l'information de certaines institutions financières et des agents d'évaluation du crédit, RLRQ c A-8.2, r. 0.1, art. 8, 9, 10 y 11

Une institution financière ou un agent d’évaluation du crédit doit aviser l’Autorité de l’évolution de la situation au plus tard 3 jours suivant l’avis qui lui a été donné en vertu de l’article 5 et au plus tard tous les 3 jours suivant l’avis précédent jusqu’à la transmission à l’Autorité d’un avis confirmant que l’incident est maîtrisé et que les activités ont repris leur cours normal.
Qué significa
El reloj de 24 horas del artículo 5 no es, por tanto, un plazo único: es el arranque de una cadencia — actualización cada 3 días hasta el aviso de contención, luego un informe a la Autoridad dentro de los 30 días siguientes a ese aviso (art. 9: fuente y tipo del incidente, apreciación del riesgo de recurrencia, medios adoptados), y después un registro (art. 10) que debe nombrar, para cada incidente, «los terceros afectados», los perjuicios y las acciones adoptadas y previstas, conservado de forma segura durante al menos 5 años (art. 11). La falta de aviso dentro de las 24 horas y la falta de seguimiento cada 3 días son ambas sancionables con una sanción administrativa pecuniaria (art. 12). Y no son los únicos relojes del sector. Una institución con carta federal debe avisar al BSIF «lo antes posible, y a más tardar dentro de las 24 horas siguientes al incidente» (preaviso Signalement des incidents liés à la technologie et à la cybersécurité, notificación de incidentes tecnológicos y de ciberseguridad, 13 de agosto de 2021), cuyos criterios de notificación incluyen expresamente las «repercusiones en un tercero con consecuencias para la IFF», y después informar periódicamente hasta la contención. Un corredor de inversión tiene los 3 días naturales y los 30 días naturales del artículo 3703(2)(vii) de las Règles CPPC, contados desde el DESCUBRIMIENTO; un corredor de fondos de inversión colectiva, en cambio, no tiene ninguna obligación de notificación de ciberincidentes.
Qué respondemos
El contrato nos obliga a avisar sin demora a su responsable de la protección de los datos personales, con la naturaleza del incidente, las personas afectadas, el período y las medidas adoptadas (art. 14.9). Tres límites que conviene conocer antes de firmar. No nos comprometemos a ningún número de horas, lo que hace que sus 24 horas — de la AMF o del BSIF — dependan estructuralmente de nuestra buena voluntad. Tampoco nos comprometemos a actualizaciones periódicas: el artículo 8 le pide alimentar a la Autoridad cada 3 días con hechos que, si el incidente ocurre en nuestra casa, solo nosotros poseemos. Por último, nuestro plan de respuesta nunca se ha ejercitado. Lo que podemos aportar para su registro — fuente, tipo, terceros afectados, perjuicios, acciones adoptadas — es asistencia contractual, facturable más allá de nuestras obligaciones normales salvo que el incidente nos sea imputable, y ese registro debe vivir cinco años en sus sistemas: la plataforma no ofrece retención configurable ni certificado de destrucción. Haga constar en la orden de compra un plazo en horas y una cadencia de actualizaciones.

derecho vinculanteEn vigor el 23 de abril de 2025; actualizado al 1 de abril de 2026Fuente oficial

AMF

Ligne directrice sur la gestion des risques liés à l'impartition, Principio 4 — «Documentation de l'entente d'impartition»

De plus, dans le cas où le fournisseur de services recourt lui-même à l’impartition, l’institution financière devrait s’assurer que le contrat d’impartition identifie les responsabilités du fournisseur de services à cet égard.
Qué significa
Es el texto de externalización de la AMF aplicable HOY — aquel al que el lineamiento sobre las TIC remite dos veces — y apunta directamente al punto más débil de una plataforma de IA: la subcontratación en cadena. La expectativa no es que su proveedor deje de tener subcontratistas, sino que el contrato identifique sus responsabilidades al respecto. En torno a ese principio, el lineamiento espera un contrato de servicios escrito cuyo nivel de detalle siga la importancia del acuerdo, la inclusión de las estrategias de mitigación de riesgos que implican al proveedor, y una cláusula que permita pedirle información adicional sobre el acuerdo. El Principio 5 añade el seguimiento: lista centralizada de los acuerdos importantes mantenida al día, indicadores de desempeño definidos en el contrato, evaluación periódica de la capacidad financiera y operativa del proveedor. Todo ello está redactado en «debería»: son expectativas, no derecho vinculante — pero la AMF las verifica en inspección.
Qué respondemos
Nuestra lista de subencargados se publica por función, y las entidades nombradas se facilitan bajo acuerdo de confidencialidad; el contrato (art. 14) regula la confidencialidad, las finalidades y el recurso a subencargados. Dos carencias, nombradas sin rodeos: el contrato no identifica nuestras responsabilidades por los fallos de nuestros propios subencargados más allá del régimen general, y no prevé ningún preaviso antes de incorporar un subencargado — por tanto, ningún derecho de rechazo para usted. Son las dos cláusulas que conviene hacer constar en la orden de compra si este acuerdo entra en su lista centralizada. Tampoco tenemos SOC 2 ni certificación ISO que aportar a su diligencia debida: esta página, el contrato y sus propias preguntas hacen las veces.

expectativa del reguladorAbril de 2009 — en vigor hoy; será sustituida por la Ligne directrice sur la gestion du risque lié aux tiers (marzo de 2026), cuya entrada en vigor se anuncia para 2027 — no hemos podido confirmar la fecha exacta en la fuente, porque el sitio de la AMF rechaza a los agentes que no son navegadoresFuente oficial

BSIF

Lineamiento B-10 — Gestión del riesgo asociado a terceros, Principio 8, §2.3.3.3

Le contrat doit donner à l’IFF et au BSIF le droit d’évaluer les pratiques de gestion du risque lié au service fourni. Plus précisément, l’IFF et le BSIF doivent être en mesure d’évaluer les risques découlant de l’entente ou de nommer des auditeurs indépendants pour évaluer les pratiques de gestion du risque lié au service fourni et les risques découlant de la relation au nom de l’IFF ou du BSIF. L’IFF et le BSIF doivent également être en mesure d’accéder aux rapports d’audit du service fourni à l’IFF.
Qué significa
El derecho de auditoría que se espera no es el suyo: es el suyo Y el del BSIF, con la facultad de nombrar auditores independientes y de acceder a los informes de auditoría del servicio. Una cláusula redactada en beneficio exclusivo del cliente no responde a ello. El §2.3.2.2 plantea la exigencia gemela para los documentos: la IFF que no está obligada a conservar ejemplares en Canadá debe facilitar al BSIF «un acceso inmediato, directo, completo y continuo a los documentos conservados en el extranjero» — inmediato y continuo, algo que ninguna auditoría anual con preaviso proporciona. Del lado de los valores mobiliarios, la expectativa es de la misma naturaleza: la instrucción complementaria del 31-103 quiere que la autoridad, la sociedad inscrita y sus auditores gocen del mismo acceso al producto del trabajo del proveedor que si las actividades se ejercieran internamente, y que una cláusula en ese sentido figure en el contrato.
Qué respondemos
Nuestro contrato otorga un derecho de auditoría (art. 14.10) una vez cada doce meses, con un preaviso de quince días hábiles, ejercitable por usted y satisfacible mediante informes y cuestionarios. No nombra ni al BSIF ni a la autoridad en valores mobiliarios, está cadenciado, lleva preaviso, y no tenemos ningún informe SOC 2 ni certificación ISO que producir en su lugar. De las tres expectativas anteriores, no satisface ninguna tal como está escrito: es la cláusula que hay que reescribir antes de firmar, añadiendo en ella nominalmente a su regulador. Lo que sí existe y se demuestra: instancia dedicada, registro de auditoría consultable, acceso por usuario y por grupo, exportación íntegra en todo momento, y un preaviso contractual en caso de divulgación forzada por una autoridad extranjera.

expectativa del reguladorPublicado el 30 de abril de 2023; en vigor el 1 de mayo de 2024Fuente oficial

Lo que sigue siendo su responsabilidad

Ningún proveedor puede asumir estas obligaciones por usted.

  • Decidir si el uso de la plataforma constituye un acuerdo de externalización importante o la externalización de una actividad esencial, inscribirlo en su lista centralizada — y, si usted es corredor de inversión, avisar a CIRO antes del cambio en virtud del párrafo 2246(2) de las Règles CPPC.
  • Documentar su diligencia debida sobre nosotros antes de contratar: esta página y el contrato son los insumos, no la conclusión; no tenemos SOC 2 ni ISO que aportar al expediente.
  • Negociar en la orden de compra un plazo de notificación de incidentes en horas Y una cadencia de actualizaciones, compatibles con sus propios relojes: 24 horas a la AMF y luego cada 3 días hasta la contención, más un informe a los 30 días; 24 horas al BSIF si tiene carta federal; 3 días naturales y 30 días naturales a CIRO, contados desde el descubrimiento, si es corredor de inversión.
  • Llevar usted mismo el registro de incidentes del artículo 10 del reglamento de la AMF, con los terceros afectados, y conservarlo cinco años fuera de la plataforma: no ofrecemos retención configurable ni certificado de destrucción.
  • Si tiene carta federal: verificar que los libros previstos en el artículo 238 sigan conservándose en Canadá, y evaluar su exposición al art. 245(1), que apunta al tratamiento en el extranjero — nuestra inferencia se ejecuta en proveedores extranjeros, varios en Estados Unidos.
  • Hacer extender la cláusula de auditoría a su regulador: B-10 quiere que el contrato otorgue el derecho de evaluación al propio BSIF, y la instrucción complementaria del 31-103 quiere el mismo acceso de la autoridad al producto de nuestro trabajo que si el trabajo se hiciera en su casa.
  • Designar a un responsable interno del uso de la IA: a partir del 1 de mayo de 2027, la AMF espera que un miembro de la alta dirección sea responsable del conjunto de los sistemas de IA de la institución, y nada de eso se transfiere al proveedor.
  • Conservar el original de sus expedientes reglamentarios en su archivo, durante los siete años, y no en la plataforma.
  • No permitir nunca que una salida del modelo haga las veces de dictamen de idoneidad o de decisión: la actividad que exige la inscripción no se externaliza.

Preguntas para cualquier proveedor de IA

Incluidos nosotros.

  • ¿Qué plazo contractual de notificación de incidentes aceptan, en horas, sabiendo que debo avisar a la AMF dentro de las 24 horas y a CIRO dentro de los 3 días naturales?
  • ¿Aceptan por contrato un derecho de auditoría por mi parte o por un auditor independiente, y el acceso de las autoridades competentes?
  • ¿Dónde exactamente se tratan, se almacenan y se enrutan los datos, y me avisan de un cambio de lugar o de subcontratista, con derecho de rechazo?
  • ¿Cómo demuestran el aislamiento constante de mis datos respecto de los de sus demás clientes, incluso en tránsito y en modo degradado?
  • ¿Pueden facilitarme la lista de los componentes de su sistema suministrados por terceros — proveedores de alojamiento, modelos, datos — para incorporarla a mi repertorio?
  • ¿Qué prevé la salida: formato, plazo y costo de la recuperación íntegra, período de transición y supresión certificada?
  • ¿Dispone de un informe SOC 2 de tipo II o de una certificación ISO 27001 o ISO 42001, y puede entregármelo? Si no, ¿para cuándo?
  • ¿Se ha ejercitado alguna vez su plan de respuesta a incidentes: cuándo, por quién y con qué resultado?

Un proveedor que responde que sí a todo sin pruebas merece más desconfianza que uno que nombra sus límites.

Preguntas frecuentes

¿Mis datos deben permanecer en Canadá?
Depende de su carta, y la respuesta habitual — «no» — solo es cierta para una parte del sector. Para una persona inscrita en valores mobiliarios o una institución supervisada por la AMF: no, ningún texto lo exige; lo que sí se exige es saber dónde están, seguir siendo responsable de la externalización y no hacer nada que obstaculice la inspección. Para una institución con carta federal: sí, para los libros. El art. 239(1) de la Loi sur les banques — y sus equivalentes, el art. 262(1) de la Loi sur les sociétés d'assurances y el art. 244(1) de la Loi sur les sociétés de fiducie et de prêt — impone la sede u otro lugar en Canadá, y B-10 exige los ejemplares electrónicos completos en un servidor situado en esos mismos lugares. Nuestro alojamiento está en Canadá por defecto, de modo que ese punto se sostiene; el cálculo del modelo, en cambio, sale del país, y el art. 245(1) permite al superintendente ordenar que cese en el extranjero. Esa es la exposición que hay que evaluar antes de confiarnos datos afectados.
¿Qué conviene hacer constar en el contrato antes de firmar?
Tres brechas le afectan directamente y se resuelven en la orden de compra: no asumimos ningún compromiso cuantificado sobre el plazo de notificación de incidentes ni sobre actualizaciones periódicas; no prevemos preaviso antes de un cambio de subencargado; y nuestro derecho de auditoría está redactado solo para usted, mientras que B-10 y la instrucción complementaria del 31-103 quieren también el acceso de su regulador. Si es una institución federal, añada la cláusula de aislamiento constante de los datos que B-10 espera del contrato: es cierta en nuestra arquitectura, no está escrita en ninguna parte.
También distribuyo seguros. ¿Es el mismo análisis?
No. El artículo 88 de la LDPSF añade una regla de localización del expediente del cliente en Quebec, que las reglas de la AMF, de CIRO y de las ACVM no imponen. Lea la página de seguros: es el sector donde la localización es una obligación provincial y no una evaluación — teniendo en cuenta que, si además tiene carta federal, la Loi sur les banques y sus equivalentes ya obligan a conservar los libros en Canadá.

En resumen

Ninguna regla de lugar para usted
Ni los inscritos en valores mobiliarios ni las instituciones de la AMF están alcanzados. Un banco con carta federal, en cambio, debe conservar sus libros en Canadá (art. 239(1)).
El cálculo sale de Canadá
Instancia dedicada y alojamiento canadiense por defecto, pero la llamada de inferencia sale al extranjero — y el superintendente puede prohibirla (art. 245(1)).
Lo que quieren los cuatro reguladores
Que usted sepa dónde están sus datos, que siga siendo responsable y que nada obstaculice su inspección.
Las brechas que resolver en la orden de compra
Ningún plazo cifrado de notificación de incidentes, ningún preaviso de cambio de subencargado y un derecho de auditoría redactado solo para usted.
Una cuarta que no se negocia
Supresiones automáticas pueden destruir una pieza que debe conservar siete años, sin certificado de destrucción. Exporte antes del vencimiento.

Otros sectores

Volver a la página de seguridadLeer la guía de la Ley 25