Psiphon, kanadyjska usługa pomagająca omijać blokady internetowe, rozważa przeniesienie działalności poza kraj. Powodem jest projekt ustawy C-22, który może zobowiązać firmy technologiczne do zapewnienia organom ścigania dostępu do danych i systemów. Firma ostrzega, że nowe wymogi mogłyby podważyć zaufanie użytkowników — wśród nich są osoby żyjące w państwach, gdzie dostęp do niezależnych informacji jest ograniczany.
Psiphon obawia się utraty zaufania użytkowników
Narzędzie powstało w 2006 roku jako projekt Citizen Lab przy Uniwersytecie w Toronto. Dziś korzysta z niego około 20 milionów osób miesięcznie. Dla wielu z nich Psiphon to sposób na dostęp do stron i usług blokowanych przez władze, między innymi w Iranie, Rosji czy Chinach.
Firma udostępnia kod źródłowy swoich rozwiązań, dzięki czemu można sprawdzić, jak działają. Jej przedstawiciele przekonują, że wprowadzenie ukrytej furtki byłoby niezgodne z ideą otwartego oprogramowania: zmiana mogłaby zostać wykryta, a zamiast bezpiecznego dostępu powstałaby podatność narażająca użytkowników.
Psiphon podkreśla, że nie chce opuszczać Kanady. Jeśli jednak ustawa przejdzie w obecnym kształcie, relokacja może okazać się jedynym sposobem na zachowanie zasad, na których opiera się usługa. Sytuacja jest szczególnie niezręczna dla rządu, który w tym roku przyznał firmie około 600 tys. dolarów w ramach finansowania Narodowej Rady Badań Kanady.
Sprawa Psiphona pokazuje, jak regulacje dotyczące bezpieczeństwa mogą wpływać na zaufanie do usług cyfrowych. Szczególnie wrażliwe są narzędzia, z których korzystają osoby narażone na cenzurę i inwigilację. Ostateczny kształt ustawy może mieć znaczenie także dla firm działających poza Kanadą.
Co zakłada projekt ustawy C-22?
Projekt, przedstawiony 12 marca 2026 roku, dotyczy tak zwanych dostawców usług elektronicznych. Jego zapisy mogłyby zobowiązać operatorów telekomunikacyjnych, firmy internetowe oraz inne podmioty do przygotowania systemów umożliwiających działania organów ścigania i kanadyjskiej służby wywiadowczej CSIS.
Zakres definicji dostawcy usług elektronicznych jest szeroki, dlatego obawy dotyczą także komunikatorów i usług VPN. Zwolennicy projektu argumentują, że Kanada potrzebuje takich uprawnień, by nie pozostawać w tyle za pozostałymi państwami sojuszu Five Eyes.
Przed przyjęciem ustawy przez Izbę Gmin wprowadzono poprawki. Mają one zapewniać ochronę szyfrowania end-to-end, a okres przechowywania metadanych skrócono z roku do sześciu miesięcy. Projekt trafił teraz do Senatu, który będzie analizować jego dalszy kształt.
Zobacz także: MacPaw przenosi ClearVPN, który stawia prywatność na pierwszym miejscu, na największe domowe ekrany. To kolejny przykład zmian na rynku usług VPN i ochrony prywatności.
Firmy przygotowują się na różne scenariusze
Niepewność budzi między innymi to, że konkretne obowiązki dla poszczególnych dostawców mają zostać doprecyzowane dopiero po wejściu ustawy w życie. W efekcie firmy z branży nie wiedzą, czy nowe wymagania obejmą również ich usługi, i już teraz rozważają możliwe konsekwencje.
Psiphon nie jest jedyną firmą, która sygnalizuje możliwość wycofania się z Kanady. Podobne ostrzeżenia formułowały między innymi Signal, NordVPN i Windscribe. W zeszłym miesiącu 23 przedsiębiorstwa, w tym Windscribe, Nord Security oraz Kape Technologies, zaapelowały do rządu o poprawienie projektu.
Krytycy ustawy ostrzegają, że obowiązek tworzenia mechanizmów dostępu dla służb może utrudnić działanie narzędzi chroniących prywatność — także tych, które służą osobom narażonym na cenzurę. Ostateczny kształt przepisów zależy teraz od prac Senatu, ale zapowiedź Psiphona pokazuje, że stawka wykracza poza samą działalność jednej firmy.


Jeśli obowiązki mają być dopiero doprecyzowane po wejściu ustawy, to firmy mają planować w ciemno. Nic dziwnego, że rozważają wyjazd.
Mam Psiphona zainstalowanego od dawna, choć używam sporadycznie. Najważniejsze, żeby nie skończyło się tak, że narzędzie do omijania cenzury samo stanie się punktem dostępu dla służb.
A jak to wygląda od strony technicznej przy otwartym kodzie? Jeśli ktoś dopisze mechanizm dostępu dla służb, to taka zmiana będzie widoczna w repozytorium? Czy mogą wymagać czegoś, czego użytkownik ani deweloperzy nie wykryją?
Szyfrowanie end-to-end w poprawkach brzmi dobrze, ale nie załatwia automatycznie kwestii metadanych ani dostępu do infrastruktury. Warto poczekać na konkretny tekst przepisów, bo na razie zakres obowiązków jest niejasny.
Państwo daje firmie grant, a potem tworzy przepisy, przez które ta firma może się wynieść. Trudno to nazwać przemyślaną polityką.