La DPDPA ya está en vigor en India. Ejecuta un análisis de privacidad gratuito en tu sitio. Analizar ahora

Australia

Privacy Act

Privacy Act 1988 de Australia

La Privacy Act 1988 de Australia es la ley federal de privacidad que regula cómo las organizaciones sujetas y las agencias del Gobierno australiano tratan la información personal.

La ley se basa en los 13 Principios Australianos de Privacidad (APP), que regulan áreas como la recopilación, el uso y la divulgación, la transparencia, el marketing directo, las divulgaciones al extranjero, la calidad de los datos, la seguridad, el acceso y la corrección.

La Privacy Act ha sido objeto de reformas importantes, incluidas medidas introducidas por la Privacy and Other Legislation Amendment Act 2024. Nuevas obligaciones relativas a la toma de decisiones automatizada entrarán en vigor el 10 de diciembre de 2026.

En resumen

La Privacy Act australiana no funciona como una ley de consentimiento opt-in generalizado.

El consentimiento es importante en situaciones concretas, como la recopilación de información sensible y determinados usos o divulgaciones. Para la información personal ordinaria no sensible, las organizaciones pueden, en algunas circunstancias, basarse en el consentimiento implícito o en otros motivos permitidos.

En cambio, las organizaciones sujetas a la ley deben crear un marco de privacidad más amplio que abarque:

  • Principios Australianos de Privacidad
  • Políticas de privacidad y avisos de recopilación
  • Limitación de la finalidad
  • Minimización de datos
  • Información sensible
  • Marketing directo
  • Divulgaciones al extranjero
  • Seguridad de los datos
  • Violaciones de datos notificables
  • Acceso y corrección
  • Gobernanza de la privacidad
  • Conservación y destrucción de datos
  • Transparencia de la toma de decisiones automatizada
Región

Australia

Estado

En vigor desde 1988; reformada sustancialmente a partir de 2024, con obligaciones adicionales que entran en vigor por etapas

Grupo

Asia y África

¿Quién debe cumplir la Privacy Act australiana?

La Privacy Act se aplica a las agencias del Gobierno australiano y a muchas organizaciones del sector privado que tratan información personal.

Por regla general, están sujetas las organizaciones con una facturación anual superior a AU$3 millones.

Sin embargo, algunas empresas con una facturación igual o inferior a AU$3 millones también pueden estar sujetas.

Algunos ejemplos son determinados:

  • Proveedores de servicios de salud
  • Empresas que comercian con información personal
  • Contratistas de la Commonwealth
  • Organismos de información crediticia
  • Empresas cubiertas por el Consumer Data Right
  • Empresas vinculadas a organizaciones ya cubiertas por la ley
  • Otras empresas establecidas por reglamento
  • Empresas que han optado por adherirse a la Privacy Act

Por lo tanto, la facturación por sí sola no determina si una organización está sujeta a la ley.

Principios Australianos de Privacidad

La Privacy Act contiene 13 Principios Australianos de Privacidad (APP).

Abarcan:

  1. Gestión abierta y transparente de la información personal
  2. Anonimato y seudonimato
  3. Recopilación de información personal solicitada
  4. Tratamiento de información personal no solicitada
  5. Notificación de la recopilación de información personal
  6. Uso o divulgación de información personal
  7. Marketing directo
  8. Divulgación transfronteriza de información personal
  9. Adopción, uso o divulgación de identificadores relacionados con el gobierno
  10. Calidad de la información personal
  11. Seguridad de la información personal
  12. Acceso a la información personal
  13. Corrección de la información personal

Los APP se aplican durante todo el ciclo de vida de la información personal, desde la recopilación hasta el uso, la divulgación, el almacenamiento, la seguridad, el acceso, la corrección y la destrucción.

Sanciones de la Privacy Act

La Privacy Act prevé sanciones considerables por interferencias graves o reiteradas con la privacidad.

Para una persona jurídica, la sanción máxima por interferencia grave o reiterada es la mayor de las siguientes cantidades:

  • AU$50 millones
  • Tres veces el valor del beneficio obtenido con la conducta
  • El 30% de la facturación ajustada durante el período de facturación aplicable a la infracción, cuando no pueda determinarse el beneficio

Las personas físicas también pueden enfrentarse a sanciones importantes por las infracciones aplicables.

La Privacy and Other Legislation Amendment Act 2024 también reforzó las facultades de ejecución de la OAIC e introdujo protecciones y vías de reparación adicionales en materia de privacidad.

Obligaciones clave de la Privacy Act

Las organizaciones sujetas a la Privacy Act deben mantener controles para:

  • Gestión abierta y transparente de la privacidad
  • Políticas de privacidad
  • Avisos de recopilación
  • Limitación de la finalidad
  • Minimización de datos
  • Información sensible
  • Consentimiento cuando sea necesario
  • Marketing directo
  • Divulgaciones a terceros
  • Divulgaciones al extranjero
  • Seguridad de los datos
  • Calidad de los datos
  • Acceso y corrección
  • Respuesta a violaciones de datos notificables
  • Reclamaciones sobre privacidad
  • Conservación y destrucción de datos
  • Transparencia de la toma de decisiones automatizada
  • Gobernanza y responsabilidad en materia de privacidad

El consentimiento según la Privacy Act australiana

El consentimiento no es necesario para cada recopilación, uso o divulgación de información personal.

Los requisitos dependen del tipo de información y de la actividad de tratamiento.

Por ejemplo, las organizaciones generalmente necesitan consentimiento expreso antes de tratar información sensible. Para la información personal no sensible, no siempre se requiere consentimiento expreso, aunque la organización debe tener una base razonable para cualquier consentimiento implícito en el que se apoye.

El consentimiento debe ser:

  • Voluntario
  • Actual
  • Específico
  • Informado
  • Comprensible
  • Revocable cuando corresponda

Las organizaciones deben evitar solicitudes de consentimiento poco claras o agrupadas que impidan a las personas entender a qué actividades de tratamiento están dando su consentimiento.

Información sensible

La Privacy Act ofrece protección adicional a la información sensible.

La información sensible incluye categorías como:

  • Origen racial o étnico
  • Opiniones políticas
  • Afiliaciones políticas
  • Creencias o afiliaciones religiosas
  • Convicciones filosóficas
  • Afiliación sindical
  • Orientación sexual
  • Antecedentes penales
  • Información de salud
  • Información genética
  • Información biométrica utilizada para la verificación o identificación biométrica automatizada
  • Plantillas biométricas

Las organizaciones generalmente necesitan el consentimiento de la persona para recopilar información sensible, salvo que se aplique una excepción.

Como la información sensible conlleva riesgos adicionales para la privacidad, las organizaciones deben mantener controles separados para su recopilación, uso, divulgación, conservación y seguridad.

Avisos de privacidad y avisos de recopilación

El APP 5 exige que las organizaciones tomen medidas razonables para notificar a las personas, o garantizar que conozcan, determinados aspectos al recopilar información personal.

La información pertinente puede incluir:

  • Identidad y datos de contacto de la organización
  • El hecho y las circunstancias de la recopilación
  • Si la recopilación es exigida o autorizada por la ley
  • Finalidad de la recopilación
  • Consecuencias de no proporcionar la información
  • Divulgaciones previstas
  • Divulgaciones al extranjero
  • Información pertinente sobre la política de privacidad
  • Cómo pueden las personas acceder a su información o corregirla
  • Cómo pueden presentarse reclamaciones sobre privacidad

Los avisos de privacidad deben ser claros, accesibles y adecuados a las circunstancias.

Requisitos de la política de privacidad

El APP 1 exige que las organizaciones sujetas mantengan una política de privacidad redactada con claridad y actualizada.

La política debe explicar cómo gestiona la organización la información personal y ofrecer información como:

  • Tipos de información personal recopilada
  • Cómo se recopila la información
  • Finalidades de la recopilación, el uso y la divulgación
  • Divulgaciones al extranjero
  • Procedimientos de acceso y corrección
  • Procedimientos de reclamación
  • Información sobre la gobernanza de la privacidad
  • Otros aspectos exigidos por los APP

La política debe estar disponible de forma gratuita en un formato adecuado, generalmente a través del sitio web de la organización.

Minimización de datos y limitación de la finalidad

Las organizaciones solo deben recopilar información personal cuando sea razonablemente necesaria para sus funciones o actividades.

Deben evaluar:

  • Qué información se está recopilando
  • Por qué es necesaria
  • Si con menos información se podría lograr la misma finalidad
  • Cómo se utilizará la información
  • Quién la recibirá
  • Durante cuánto tiempo se conservará

Las organizaciones también deben evitar usar o divulgar información para finalidades incompatibles con la finalidad original de la recopilación, salvo que los APP permitan ese uso o divulgación adicional.

Marketing directo según el APP 7

El APP 7 establece restricciones específicas al uso y la divulgación de información personal para marketing directo.

Por lo general, una organización no debe usar ni divulgar información personal para marketing directo, salvo que se aplique una excepción.

Cuando el marketing directo está permitido, las personas deben tener una forma eficaz de darse de baja. Las organizaciones deben atender las solicitudes de baja válidas en un plazo razonable. Según las orientaciones de la OAIC, este plazo no debería superar generalmente los 30 días, aunque las comunicaciones digitales pueden permitir una respuesta más rápida.

Por lo tanto, las organizaciones deben mantener:

  • Registros de consentimiento o autorización de marketing cuando corresponda
  • Preferencias de baja
  • Listas de exclusión
  • Sincronización de preferencias
  • Controles del marketing realizado por terceros
  • Evidencia de que se atendieron las solicitudes de baja

Cookies y seguimiento en línea

La Privacy Act australiana no crea un requisito general de consentimiento para cookies.

En cambio, las organizaciones deben evaluar, conforme a los APP, la información recopilada por cookies, píxeles, SDKs, tecnologías publicitarias, herramientas de analítica y otros rastreadores.

Los aspectos relevantes incluyen:

  • Si la tecnología recopila información personal
  • Si la información es sensible
  • La finalidad de la recopilación
  • Si la información se utiliza para marketing directo
  • Si se divulga a terceros
  • Si se transfiere al extranjero
  • Si se requiere consentimiento para el tratamiento concreto
  • Si se ha informado adecuadamente a las personas

Esto significa que un sitio web no debe suponer automáticamente que cada cookie de analítica o publicidad requiere consentimiento opt-in según la Privacy Act.

Divulgación a terceros

El APP 6 regula el uso y la divulgación de información personal.

Como principio general, las organizaciones solo deben usar o divulgar información personal para la finalidad principal para la que se recopiló, salvo que se aplique una excepción.

Pueden aplicarse requisitos adicionales cuando la información se utiliza para una finalidad secundaria.

Las organizaciones deben documentar:

  • Finalidad principal
  • Finalidades secundarias
  • Destinatarios terceros
  • Base legal o excepción
  • Consentimiento cuando sea necesario
  • Acuerdos de intercambio de datos
  • Destinatarios en el extranjero

Transferencias transfronterizas de datos

El APP 8 establece normas para la divulgación transfronteriza de información personal.

Antes de divulgar información personal a un destinatario en el extranjero, una entidad sujeta a los APP generalmente debe tomar medidas razonables para garantizar que el destinatario no incumpla los APP en relación con esa información.

La organización australiana puede seguir siendo responsable de determinados actos o prácticas del destinatario en el extranjero.

Por lo tanto, las organizaciones deben realizar la diligencia debida adecuada sobre:

  • Proveedores en el extranjero
  • Proveedores de nube
  • Plataformas de analítica
  • Proveedores de marketing
  • Proveedores de atención al cliente
  • Empresas del grupo
  • Subencargados

Consentimiento para divulgaciones al extranjero

Existe una excepción en el APP 8 cuando una organización informa expresamente a la persona de las consecuencias de consentir la divulgación al extranjero y la persona da después su consentimiento.

La información proporcionada debe explicar que, si la persona da su consentimiento y el destinatario en el extranjero trata posteriormente la información de forma indebida, la organización podría no ser responsable de ese tratamiento según la Privacy Act y la persona podría no disponer de las mismas vías de reparación conforme a la ley.

El consentimiento utilizado para este fin debe ser:

  • Voluntario
  • Actual
  • Específico
  • Informado
  • Comprensible

Las organizaciones no deben solicitar un consentimiento innecesariamente amplio para futuras transferencias no definidas.

Seguridad de los datos según el APP 11

El APP 11 exige que las organizaciones tomen medidas razonables para proteger la información personal frente a:

  • Uso indebido
  • Interferencias
  • Pérdida
  • Acceso no autorizado
  • Modificación no autorizada
  • Divulgación no autorizada

Las medidas de seguridad deben ser proporcionales a factores como:

  • Sensibilidad de la información
  • Cantidad de información
  • Daño potencial
  • Tamaño y recursos de la organización
  • Entorno técnico
  • Actividades de tratamiento
  • Acceso de terceros

Las orientaciones de la OAIC identifican medidas como los controles de acceso, los registros de auditoría, la gestión de riesgos para la privacidad, la formación de los empleados y los procedimientos de respuesta a violaciones como controles relevantes de gobernanza de la privacidad.

Notificación de violaciones de datos notificables

Australia aplica un régimen Notifiable Data Breaches (NDB).

Cuando una organización tiene motivos razonables para sospechar una violación de datos notificable, debe realizar una evaluación y, si se trata de una violación de datos notificable, notificarla a las personas afectadas y a la OAIC según lo exigido.

Una violación de datos notificable generalmente implica el acceso no autorizado a información personal, su divulgación no autorizada o su pérdida, en circunstancias que probablemente causen un daño grave a las personas afectadas.

Las organizaciones deben mantener:

  • Procedimientos de detección de violaciones
  • Planes de respuesta a incidentes
  • Procesos de evaluación de riesgos
  • Procedimientos de contención
  • Flujos de notificación a la OAIC
  • Plantillas de notificación a las personas
  • Registros de remediación
  • Documentación de incidentes

Acceso a la información personal

El APP 12 otorga a las personas el derecho a solicitar el acceso a la información personal que se conserva sobre ellas, con sujeción a las excepciones aplicables.

Las organizaciones deben ofrecer un proceso claro y accesible para:

  1. Recibir solicitudes de acceso
  2. Verificar la identidad
  3. Localizar la información pertinente
  4. Evaluar las excepciones aplicables
  5. Proporcionar el acceso
  6. Documentar la respuesta

Las políticas de privacidad deben explicar cómo pueden las personas solicitar el acceso a su información.

Corrección de la información personal

Según el APP 13, las personas pueden solicitar la corrección de información personal inexacta, desactualizada, incompleta, irrelevante o engañosa.

Las organizaciones deben mantener procedimientos para:

  • Recibir solicitudes de corrección
  • Verificar la información
  • Actualizar los registros
  • Notificar a los terceros pertinentes cuando sea necesario
  • Documentar la corrección

Anonimato y seudonimato

El APP 2 permite a las personas interactuar con una organización de forma anónima o con un seudónimo cuando sea factible, con sujeción a excepciones.

Por lo tanto, las organizaciones deben considerar si la identidad es realmente necesaria para una interacción concreta antes de exigir información identificativa.

Conservación y destrucción de datos

Las organizaciones no deben conservar información personal indefinidamente cuando ya no sea necesaria.

El APP 11 incluye obligaciones relativas a la destrucción o desidentificación de la información personal que ya no se necesita, con sujeción a las excepciones y requisitos de conservación aplicables.

Las organizaciones deben mantener:

  • Calendarios de conservación
  • Procedimientos de eliminación
  • Controles de destrucción segura
  • Procedimientos de desidentificación
  • Excepciones legales de conservación
  • Registros de las actividades de eliminación

Evaluaciones de impacto en la privacidad

La OAIC recomienda que las organizaciones consideren realizar una Evaluación de Impacto en la Privacidad (PIA) cuando pongan en marcha proyectos o cambien prácticas que impliquen información personal.

Una PIA puede ayudar a identificar riesgos para la privacidad antes de implantar un sistema, producto, tecnología o proceso de negocio.

Los proyectos relevantes pueden incluir:

  • Nuevas bases de datos de clientes
  • Sistemas de IA
  • Tecnologías publicitarias
  • Analítica a gran escala
  • Nuevas plataformas en la nube
  • Sistemas biométricos
  • Iniciativas de intercambio de datos
  • Transferencias internacionales de datos

Las orientaciones de la OAIC identifican específicamente las PIAs como una práctica que las organizaciones deberían considerar como parte de sus sistemas de cumplimiento del APP 1.

Toma de decisiones automatizada

Las reformas de la Privacy Act australiana introducen nuevos requisitos de transparencia para determinadas decisiones automatizadas.

A partir del 10 de diciembre de 2026, las entidades sujetas a los APP que hagan que un programa informático utilice información personal para tomar, o contribuir sustancialmente a tomar, decisiones de las que razonablemente quepa esperar que afecten de forma significativa a los derechos o intereses de una persona tendrán obligaciones adicionales relativas a la política de privacidad.

Las políticas de privacidad deberán proporcionar información específica sobre:

  • Tipos de información personal utilizada por el programa informático
  • Tipos de decisiones tomadas únicamente mediante programas informáticos
  • Tipos de decisiones en las que los programas informáticos contribuyen de forma sustancial y directa a la decisión

Por lo tanto, las organizaciones que utilizan IA o sistemas de decisión automatizada deben revisar sus políticas de privacidad antes de la fecha de entrada en vigor de diciembre de 2026.

Responsabilidad civil legal por invasiones graves de la privacidad

El 10 de junio de 2025 entró en vigor una acción legal de responsabilidad civil por invasiones graves de la privacidad.

Esta nueva acción puede ofrecer a las personas una vía independiente para obtener reparación por determinadas invasiones graves de la privacidad, entre ellas:

  • La intromisión en la intimidad de una persona
  • El uso indebido de información relativa a una persona

Esta acción tiene requisitos, defensas, exenciones y consideraciones de interés público distintos del cumplimiento ordinario de los APP. Los tribunales pueden conceder medidas como indemnizaciones por daños, órdenes judiciales de cese o una orden que exija una disculpa.

Esto significa que las organizaciones deben considerar los riesgos para la privacidad de forma más amplia que simplemente comprobar si sus prácticas cumplen los APP.

Registros de empleados y otras exenciones

La Privacy Act contiene varias exenciones y regímenes especiales.

Las organizaciones deben evaluar si determinadas actividades están comprendidas en exenciones relacionadas con áreas como:

  • Registros de empleados
  • Determinadas actividades políticas
  • Periodismo
  • Pequeñas empresas
  • Partidos políticos registrados
  • Otras actividades legales determinadas

Las exenciones pueden ser limitadas y depender de los hechos, por lo que las organizaciones no deben suponer que toda una empresa está exenta simplemente porque una actividad de tratamiento se encuentra dentro de una exención.

Cómo ayuda ConsentX a cumplir la Privacy Act australiana

ConsentX puede ayudar a las organizaciones a poner en práctica, a nivel del sitio web, controles de privacidad y consentimiento relevantes para la Privacy Act australiana.

Gestión del consentimiento

Configura experiencias de consentimiento para las actividades de tratamiento que requieren consentimiento.

Consentimiento para información sensible

Crea flujos de consentimiento claros para el tratamiento de información sensible cuando se requiera consentimiento expreso.

Aviso de recopilación

Utiliza interfaces de consentimiento configurables para ofrecer información pertinente sobre la recopilación y el tratamiento de datos en el sitio web.

Preferencias de marketing directo

Conserva las elecciones de los usuarios y sus preferencias de baja relacionadas con las actividades de marketing.

Bloqueo previo de scripts

Impide que las cookies y tecnologías de seguimiento no esenciales configuradas se activen antes de la elección aplicable del usuario.

Transparencia transfronteriza

Identifica las tecnologías del sitio web y los servicios de terceros que pueden transferir información al extranjero y respalda las divulgaciones de privacidad y los flujos de consentimiento adecuados cuando corresponda.

Registros de consentimiento

Conserva registros auditables que muestren:

  • Elección del usuario
  • Fecha y hora
  • Categoría de consentimiento
  • Versión de la política
  • Contexto del tratamiento

Flujo de DSAR

Da soporte a flujos para solicitudes de acceso, corrección, eliminación y otras solicitudes de privacidad cuando corresponda.

Reglas por región

Utiliza reglas específicas por región para ofrecer a los visitantes australianos una experiencia de privacidad y consentimiento adecuada.

Prepárate para la Privacy Act australiana con ConsentX

Crea un flujo estructurado de privacidad y consentimiento para tu sitio web, alineado con la Privacy Act de Australia y los Principios Australianos de Privacidad.

Analiza tu sitio web, identifica cookies y rastreadores, configura controles de consentimiento y preferencias adecuados, bloquea los rastreadores aplicables y conserva registros auditables de las elecciones de los usuarios.

Cómo cumplir la Privacy Act australiana con ConsentX

  1. 1

    Analiza tu sitio web

    Ejecuta un análisis de tu sitio web para identificar:

    • Cookies
    • Píxeles
    • Rastreadores
    • Herramientas de analítica
    • Tecnologías publicitarias
    • Scripts de terceros
    • Servicios externos
  2. 2

    Mapea tu recopilación de datos

    Identifica qué información personal recopila tu sitio web y determina:

    • Finalidad
    • Método de recopilación
    • Categoría de datos
    • Destinatarios terceros
    • Destinatarios en el extranjero
    • Requisitos de los APP aplicables
  3. 3

    Identifica los requisitos de consentimiento

    Determina qué actividades requieren consentimiento expreso y cuáles pueden basarse en otros motivos permitidos.

    Presta especial atención a:

    • Información sensible
    • Finalidades secundarias
    • Marketing directo
    • Divulgaciones al extranjero
    • Intercambio con terceros
  4. 4

    Configura tu banner de consentimiento

    Crea una experiencia de consentimiento clara que permita a los usuarios entender las actividades de tratamiento pertinentes y tomar decisiones significativas.

    Evita agrupar solicitudes de consentimiento no relacionadas en una sola elección obligatoria.

  5. 5

    Bloquea los rastreadores aplicables

    Utiliza el bloqueo previo de scripts para impedir que las tecnologías de seguimiento no esenciales configuradas se activen antes de que se registre la preferencia aplicable del usuario.

  6. 6

    Registra el consentimiento y las preferencias

    Conserva registros de consentimiento auditables que contengan:

    • Elección del usuario
    • Marca de tiempo
    • Categoría de consentimiento
    • Versión del aviso
    • Contexto del tratamiento
    • Cambios de preferencias
  7. 7

    Gestiona las preferencias de marketing

    Ofrece controles de baja adecuados para el marketing directo y conserva las preferencias de exclusión.

  8. 8

    Gestiona las solicitudes de privacidad

    Utiliza el flujo de DSAR para gestionar las solicitudes aplicables de acceso y corrección y otras solicitudes relacionadas con la privacidad.

  9. 9

    Revisa tus proveedores en el extranjero

    Identifica los proveedores de analítica, publicidad, nube, CRM, soporte y otros terceros que reciben información fuera de Australia.

  10. 10

    Prepárate para las normas sobre toma de decisiones automatizada

    Si tu organización utiliza información personal en decisiones automatizadas que podrían afectar significativamente a las personas, revisa tu política de privacidad antes de la entrada en vigor, el 10 de diciembre de 2026, de los nuevos requisitos del APP 1.

Preguntas frecuentes

País sujeto a la Privacy Act

Aviso legal

Esta página ofrece una visión general, en lenguaje sencillo, de la Privacy Act 1988 de Australia y de los Principios Australianos de Privacidad con fines informativos generales. No constituye asesoramiento legal.

La Privacy Act contiene exenciones, situaciones permitidas, requisitos sectoriales y regímenes de privacidad adicionales que pueden afectar a las obligaciones de una organización. Las organizaciones deben evaluar sus actividades específicas y obtener asesoramiento legal australiano cualificado cuando sea necesario.

La Privacy Act también ha sido objeto de reformas importantes: algunas disposiciones ya están en vigor y otras entrarán en vigor en fechas posteriores. Las organizaciones deben verificar la fecha de entrada en vigor aplicable y las orientaciones actuales de la OAIC antes de basarse en cualquier requisito concreto.