Le DPDPA est en vigueur en Inde. Lancez une analyse de confidentialité gratuite de votre site. Analyser

Australie

Privacy Act

Privacy Act 1988 d'Australie

Le Privacy Act 1988 de l'Australie est la loi fédérale sur la protection de la vie privée qui régit la manière dont les organisations assujetties et les agences du gouvernement australien traitent les informations personnelles.

La loi repose sur les 13 principes australiens de protection de la vie privée (APP), qui encadrent notamment la collecte, l'utilisation et la communication, la transparence, le marketing direct, les communications à l'étranger, la qualité des données, la sécurité, l'accès et la rectification.

Le Privacy Act a fait l'objet de réformes importantes, notamment des mesures introduites par le Privacy and Other Legislation Amendment Act 2024. De nouvelles obligations concernant la prise de décision automatisée entreront en vigueur le 10 décembre 2026.

En bref

Le Privacy Act australien ne fonctionne pas comme une loi imposant un consentement opt-in généralisé.

Le consentement est important dans certaines situations, notamment la collecte d'informations sensibles et certaines utilisations ou communications. Pour les informations personnelles ordinaires non sensibles, les organisations peuvent, dans certaines circonstances, s'appuyer sur un consentement implicite ou sur d'autres motifs autorisés.

Les organisations assujetties à la loi doivent plutôt mettre en place un cadre plus large de protection de la vie privée couvrant :

  • Les principes australiens de protection de la vie privée
  • Les politiques de confidentialité et les avis de collecte
  • La limitation des finalités
  • La minimisation des données
  • Les informations sensibles
  • Le marketing direct
  • Les communications à l'étranger
  • La sécurité des données
  • Les violations de données à déclarer
  • L'accès et la rectification
  • La gouvernance de la vie privée
  • La conservation et la destruction des données
  • La transparence de la prise de décision automatisée
Région

Australie

Statut

En vigueur depuis 1988 ; profondément réformée à partir de 2024, avec des obligations supplémentaires entrant en vigueur par étapes

Groupe

Asie et Afrique

Qui doit se conformer au Privacy Act australien ?

Le Privacy Act s'applique aux agences du gouvernement australien et à de nombreuses organisations du secteur privé qui traitent des informations personnelles.

En règle générale, les organisations dont le chiffre d'affaires annuel dépasse 3 millions AU$ sont assujetties.

Toutefois, certaines entreprises dont le chiffre d'affaires est inférieur ou égal à 3 millions AU$ peuvent également être assujetties.

Parmi les exemples figurent certains :

  • Prestataires de services de santé
  • Entreprises qui font commerce d'informations personnelles
  • Contractants du Commonwealth
  • Organismes d'information sur le crédit
  • Entreprises couvertes par le Consumer Data Right
  • Entreprises liées à des organisations déjà couvertes par la loi
  • Autres entreprises désignées par règlement
  • Entreprises ayant choisi d'adhérer au Privacy Act

Le chiffre d'affaires ne suffit donc pas à lui seul à déterminer si une organisation est soumise à la loi.

Principes australiens de protection de la vie privée

Le Privacy Act comporte 13 principes australiens de protection de la vie privée (APP).

Ils couvrent :

  1. La gestion ouverte et transparente des informations personnelles
  2. L'anonymat et le pseudonymat
  3. La collecte d'informations personnelles sollicitées
  4. Le traitement des informations personnelles non sollicitées
  5. La notification de la collecte d'informations personnelles
  6. L'utilisation ou la communication d'informations personnelles
  7. Le marketing direct
  8. La communication transfrontalière d'informations personnelles
  9. L'adoption, l'utilisation ou la communication d'identifiants liés au gouvernement
  10. La qualité des informations personnelles
  11. La sécurité des informations personnelles
  12. L'accès aux informations personnelles
  13. La rectification des informations personnelles

Les APP s'appliquent tout au long du cycle de vie des informations personnelles, de la collecte à l'utilisation, la communication, le stockage, la sécurité, l'accès, la rectification et la destruction.

Sanctions prévues par le Privacy Act

Le Privacy Act prévoit des sanctions importantes en cas d'atteinte grave ou répétée à la vie privée.

Pour une personne morale, la sanction maximale en cas d'atteinte grave ou répétée correspond au montant le plus élevé parmi :

  • 50 millions AU$
  • Trois fois la valeur de l'avantage tiré du comportement
  • 30 % du chiffre d'affaires ajusté pendant la période de chiffre d'affaires applicable à l'infraction, lorsque l'avantage ne peut pas être déterminé

Les personnes physiques peuvent également encourir des sanctions importantes pour les infractions applicables.

Le Privacy and Other Legislation Amendment Act 2024 a également renforcé les pouvoirs d'application de l'OAIC et introduit des protections et des voies de recours supplémentaires en matière de vie privée.

Principales obligations du Privacy Act

Les organisations assujetties au Privacy Act doivent mettre en place des contrôles pour :

  • La gestion ouverte et transparente de la vie privée
  • Les politiques de confidentialité
  • Les avis de collecte
  • La limitation des finalités
  • La minimisation des données
  • Les informations sensibles
  • Le consentement lorsqu'il est requis
  • Le marketing direct
  • Les communications à des tiers
  • Les communications à l'étranger
  • La sécurité des données
  • La qualité des données
  • L'accès et la rectification
  • La réponse aux violations de données à déclarer
  • Les plaintes relatives à la vie privée
  • La conservation et la destruction des données
  • La transparence de la prise de décision automatisée
  • La gouvernance et la responsabilité en matière de vie privée

Le consentement selon le Privacy Act australien

Le consentement n'est pas requis pour chaque collecte, utilisation ou communication d'informations personnelles.

Les exigences dépendent du type d'informations et de l'activité de traitement.

Par exemple, les organisations doivent généralement obtenir un consentement exprès avant de traiter des informations sensibles. Pour les informations personnelles non sensibles, un consentement exprès n'est pas toujours requis, mais l'organisation doit disposer d'un fondement raisonnable pour tout consentement implicite sur lequel elle s'appuie.

Le consentement doit être :

  • Volontaire
  • Actuel
  • Spécifique
  • Éclairé
  • Compréhensible
  • Révocable le cas échéant

Les organisations doivent éviter les demandes de consentement peu claires ou groupées qui empêchent les personnes de comprendre à quelles activités de traitement elles consentent.

Informations sensibles

Le Privacy Act accorde une protection supplémentaire aux informations sensibles.

Les informations sensibles comprennent des catégories telles que :

  • L'origine raciale ou ethnique
  • Les opinions politiques
  • Les appartenances politiques
  • Les croyances ou affiliations religieuses
  • Les convictions philosophiques
  • L'appartenance syndicale
  • L'orientation sexuelle
  • Le casier judiciaire
  • Les informations de santé
  • Les informations génétiques
  • Les informations biométriques utilisées pour la vérification ou l'identification biométrique automatisée
  • Les modèles biométriques

Les organisations doivent généralement obtenir le consentement de la personne pour collecter des informations sensibles, sauf si une exception applicable s'applique.

Comme les informations sensibles présentent des risques supplémentaires pour la vie privée, les organisations doivent maintenir des contrôles distincts pour leur collecte, leur utilisation, leur communication, leur conservation et leur sécurité.

Avis de confidentialité et avis de collecte

L'APP 5 exige que les organisations prennent des mesures raisonnables pour informer les personnes, ou s'assurer qu'elles ont connaissance, de certains éléments lors de la collecte d'informations personnelles.

Les informations pertinentes peuvent inclure :

  • L'identité et les coordonnées de l'organisation
  • Le fait et les circonstances de la collecte
  • Si la collecte est exigée ou autorisée par la loi
  • La finalité de la collecte
  • Les conséquences de la non-fourniture des informations
  • Les communications prévues
  • Les communications à l'étranger
  • Les informations pertinentes relatives à la politique de confidentialité
  • La manière dont les personnes peuvent accéder à leurs informations ou les rectifier
  • La manière dont les plaintes relatives à la vie privée peuvent être déposées

Les avis de confidentialité doivent être clairs, accessibles et adaptés aux circonstances.

Exigences relatives à la politique de confidentialité

L'APP 1 exige que les organisations assujetties disposent d'une politique de confidentialité clairement rédigée et à jour.

La politique doit expliquer comment l'organisation gère les informations personnelles et fournir des informations telles que :

  • Les types d'informations personnelles collectées
  • La manière dont les informations sont collectées
  • Les finalités de la collecte, de l'utilisation et de la communication
  • Les communications à l'étranger
  • Les procédures d'accès et de rectification
  • Les procédures de plainte
  • Les informations relatives à la gouvernance de la vie privée
  • Les autres éléments exigés par les APP

La politique doit être disponible gratuitement sous une forme appropriée, généralement sur le site web de l'organisation.

Minimisation des données et limitation des finalités

Les organisations ne doivent collecter des informations personnelles que lorsque cela est raisonnablement nécessaire à leurs fonctions ou activités.

Elles doivent évaluer :

  • Quelles informations sont collectées
  • Pourquoi elles sont nécessaires
  • Si moins d'informations permettraient d'atteindre la même finalité
  • Comment les informations seront utilisées
  • Qui les recevra
  • Combien de temps elles seront conservées

Les organisations doivent également éviter d'utiliser ou de communiquer des informations à des fins incompatibles avec la finalité initiale de la collecte, sauf si les APP autorisent cette utilisation ou communication supplémentaire.

Marketing direct au titre de l'APP 7

L'APP 7 impose des restrictions spécifiques à l'utilisation et à la communication d'informations personnelles à des fins de marketing direct.

En règle générale, une organisation ne doit pas utiliser ni communiquer d'informations personnelles à des fins de marketing direct, sauf si une exception applicable s'applique.

Lorsque le marketing direct est autorisé, les personnes doivent disposer d'un moyen efficace de s'y opposer. Les organisations doivent donner suite aux demandes d'opposition valables dans un délai raisonnable. Selon les orientations de l'OAIC, ce délai ne devrait généralement pas dépasser 30 jours, bien que les communications numériques puissent permettre une réponse plus rapide.

Les organisations doivent donc tenir à jour :

  • Les registres de consentement ou d'autorisation marketing, le cas échéant
  • Les préférences d'opposition
  • Les listes d'exclusion
  • La synchronisation des préférences
  • Les contrôles du marketing effectué par des tiers
  • Les preuves que les demandes d'opposition ont été respectées

Cookies et suivi en ligne

Le Privacy Act australien ne crée pas d'obligation générale de consentement aux cookies.

Les organisations doivent plutôt évaluer, au regard des APP, les informations collectées par les cookies, les pixels, les SDKs, les technologies publicitaires, les outils d'analyse et les autres traceurs.

Les points à prendre en compte comprennent :

  • Si la technologie collecte des informations personnelles
  • Si les informations sont sensibles
  • La finalité de la collecte
  • Si les informations sont utilisées à des fins de marketing direct
  • Si elles sont communiquées à des tiers
  • Si elles sont transférées à l'étranger
  • Si le consentement est requis pour le traitement concerné
  • Si les personnes ont été correctement informées

Cela signifie qu'un site web ne doit pas supposer automatiquement que chaque cookie d'analyse ou publicitaire nécessite un consentement opt-in au titre du Privacy Act.

Communication à des tiers

L'APP 6 encadre l'utilisation et la communication des informations personnelles.

En principe, les organisations ne doivent utiliser ou communiquer des informations personnelles que pour la finalité principale pour laquelle elles ont été collectées, sauf si une exception s'applique.

Des exigences supplémentaires peuvent s'appliquer lorsque des informations sont utilisées pour une finalité secondaire.

Les organisations doivent documenter :

  • La finalité principale
  • Les finalités secondaires
  • Les destinataires tiers
  • Le fondement juridique ou l'exception
  • Le consentement lorsqu'il est requis
  • Les accords de partage de données
  • Les destinataires à l'étranger

Transferts transfrontaliers de données

L'APP 8 établit des règles pour la communication transfrontalière d'informations personnelles.

Avant de communiquer des informations personnelles à un destinataire à l'étranger, une entité soumise aux APP doit généralement prendre des mesures raisonnables pour s'assurer que le destinataire ne viole pas les APP à l'égard de ces informations.

L'organisation australienne peut rester responsable de certains actes ou pratiques du destinataire à l'étranger.

Les organisations doivent donc exercer une diligence appropriée à l'égard :

  • Des fournisseurs à l'étranger
  • Des fournisseurs de cloud
  • Des plateformes d'analyse
  • Des prestataires marketing
  • Des prestataires de support client
  • Des sociétés du groupe
  • Des sous-traitants ultérieurs

Consentement aux communications à l'étranger

L'APP 8 prévoit une exception lorsqu'une organisation informe expressément la personne des conséquences de son consentement à la communication à l'étranger et que la personne donne ensuite son consentement.

Les informations fournies doivent expliquer que, si la personne consent et que le destinataire à l'étranger traite ensuite mal les informations, l'organisation peut ne pas être tenue responsable de ce traitement au titre du Privacy Act et la personne peut ne pas disposer des mêmes voies de recours au titre de la loi.

Le consentement utilisé à cette fin doit être :

  • Volontaire
  • Actuel
  • Spécifique
  • Éclairé
  • Compréhensible

Les organisations ne doivent pas solliciter un consentement inutilement large pour des transferts futurs non définis.

Sécurité des données au titre de l'APP 11

L'APP 11 exige que les organisations prennent des mesures raisonnables pour protéger les informations personnelles contre :

  • Le mauvais usage
  • L'ingérence
  • La perte
  • L'accès non autorisé
  • La modification non autorisée
  • La communication non autorisée

Les mesures de sécurité doivent être proportionnées à des facteurs tels que :

  • La sensibilité des informations
  • La quantité d'informations
  • Le préjudice potentiel
  • La taille et les ressources de l'organisation
  • L'environnement technique
  • Les activités de traitement
  • L'accès par des tiers

Les orientations de l'OAIC identifient des mesures telles que les contrôles d'accès, les pistes d'audit, la gestion des risques liés à la vie privée, la formation des employés et les procédures de réponse aux violations comme des contrôles pertinents de gouvernance de la vie privée.

Notification des violations de données à déclarer

L'Australie applique un régime Notifiable Data Breaches (NDB).

Lorsqu'une organisation a des motifs raisonnables de soupçonner une violation de données à déclarer, elle doit procéder à une évaluation et, si la violation est une violation de données à déclarer, en informer les personnes concernées et l'OAIC comme requis.

Une violation de données à déclarer implique généralement un accès non autorisé à des informations personnelles, leur communication non autorisée ou leur perte, dans des circonstances susceptibles de causer un préjudice grave aux personnes concernées.

Les organisations doivent tenir à jour :

  • Des procédures de détection des violations
  • Des plans de réponse aux incidents
  • Des processus d'évaluation des risques
  • Des procédures de confinement
  • Des processus de notification à l'OAIC
  • Des modèles de notification aux personnes
  • Des registres de remédiation
  • Une documentation des incidents

Accès aux informations personnelles

L'APP 12 accorde aux personnes le droit de demander l'accès aux informations personnelles détenues à leur sujet, sous réserve des exceptions applicables.

Les organisations doivent prévoir un processus clair et accessible pour :

  1. Recevoir les demandes d'accès
  2. Vérifier l'identité
  3. Localiser les informations pertinentes
  4. Évaluer les exceptions applicables
  5. Donner accès
  6. Documenter la réponse

Les politiques de confidentialité doivent expliquer comment les personnes peuvent demander l'accès à leurs informations.

Rectification des informations personnelles

Au titre de l'APP 13, les personnes peuvent demander la rectification d'informations personnelles inexactes, obsolètes, incomplètes, non pertinentes ou trompeuses.

Les organisations doivent maintenir des procédures pour :

  • Recevoir les demandes de rectification
  • Vérifier les informations
  • Mettre à jour les registres
  • Informer les tiers concernés le cas échéant
  • Documenter la rectification

Anonymat et pseudonymat

L'APP 2 permet aux personnes d'interagir avec une organisation de manière anonyme ou sous un pseudonyme lorsque cela est possible, sous réserve d'exceptions.

Les organisations doivent donc déterminer si l'identité est réellement nécessaire pour une interaction donnée avant d'exiger des informations permettant l'identification.

Conservation et destruction des données

Les organisations ne doivent pas conserver indéfiniment des informations personnelles lorsqu'elles ne sont plus nécessaires.

L'APP 11 comprend des obligations relatives à la destruction ou à la désidentification des informations personnelles qui ne sont plus nécessaires, sous réserve des exceptions et exigences de conservation applicables.

Les organisations doivent tenir à jour :

  • Des calendriers de conservation
  • Des procédures de suppression
  • Des contrôles de destruction sécurisée
  • Des procédures de désidentification
  • Les exceptions légales en matière de conservation
  • Des registres des opérations d'élimination

Analyses d'impact sur la vie privée

L'OAIC recommande aux organisations d'envisager de réaliser une analyse d'impact sur la vie privée (PIA) lorsqu'elles lancent des projets ou modifient des pratiques impliquant des informations personnelles.

Une PIA peut aider à identifier les risques pour la vie privée avant le déploiement d'un système, d'un produit, d'une technologie ou d'un processus métier.

Les projets concernés peuvent inclure :

  • De nouvelles bases de données clients
  • Des systèmes d'IA
  • Des technologies publicitaires
  • Des analyses à grande échelle
  • De nouvelles plateformes cloud
  • Des systèmes biométriques
  • Des initiatives de partage de données
  • Des transferts internationaux de données

Les orientations de l'OAIC identifient expressément les PIAs comme une pratique que les organisations devraient envisager dans le cadre de leurs systèmes de conformité à l'APP 1.

Prise de décision automatisée

Les réformes du Privacy Act australien introduisent de nouvelles exigences de transparence pour certaines décisions automatisées.

À partir du 10 décembre 2026, les entités soumises aux APP qui font en sorte qu'un programme informatique utilise des informations personnelles pour prendre, ou contribuer substantiellement à prendre, des décisions dont on peut raisonnablement s'attendre à ce qu'elles affectent de manière significative les droits ou les intérêts d'une personne auront des obligations supplémentaires en matière de politique de confidentialité.

Les politiques de confidentialité devront fournir des informations précises sur :

  • Les types d'informations personnelles utilisées par le programme informatique
  • Les types de décisions prises uniquement au moyen de programmes informatiques
  • Les types de décisions auxquelles des programmes informatiques contribuent de manière substantielle et directe

Les organisations qui utilisent l'IA ou des systèmes de décision automatisée doivent donc revoir leurs politiques de confidentialité avant la date d'entrée en vigueur de décembre 2026.

Délit civil légal pour atteintes graves à la vie privée

Un délit civil légal pour atteintes graves à la vie privée est entré en vigueur le 10 juin 2025.

Cette nouvelle cause d'action peut offrir aux personnes une voie distincte pour obtenir réparation de certaines atteintes graves à la vie privée, notamment :

  • L'intrusion dans l'intimité d'une personne
  • L'utilisation abusive d'informations relatives à une personne

Ce délit civil comporte des conditions, des moyens de défense, des exemptions et des considérations d'intérêt public distincts de la conformité ordinaire aux APP. Les tribunaux peuvent accorder des réparations, notamment des dommages-intérêts, des injonctions ou une ordonnance exigeant des excuses.

Cela signifie que les organisations doivent envisager les risques pour la vie privée de manière plus large que la simple vérification de la conformité de leurs pratiques aux APP.

Dossiers des employés et autres exemptions

Le Privacy Act contient plusieurs exemptions et régimes particuliers.

Les organisations doivent évaluer si des activités spécifiques relèvent d'exemptions liées à des domaines tels que :

  • Les dossiers des employés
  • Certaines activités politiques
  • Le journalisme
  • Les petites entreprises
  • Les partis politiques enregistrés
  • Certaines autres activités prévues par la loi

Les exemptions peuvent être étroites et dépendre des faits ; les organisations ne doivent donc pas supposer que l'ensemble de leur activité est exempté simplement parce qu'une activité de traitement relève d'une exemption.

Comment ConsentX vous aide à vous conformer au Privacy Act australien

ConsentX peut aider les organisations à mettre en œuvre, au niveau de leur site web, des contrôles de confidentialité et de consentement pertinents au regard du Privacy Act australien.

Gestion du consentement

Configurez des parcours de consentement pour les activités de traitement nécessitant un consentement.

Consentement pour les informations sensibles

Créez des parcours de consentement clairs pour le traitement d'informations sensibles lorsqu'un consentement exprès est requis.

Avis de collecte

Utilisez des interfaces de consentement configurables pour fournir des informations pertinentes sur la collecte et le traitement des données sur le site web.

Préférences de marketing direct

Conservez les choix des utilisateurs et leurs préférences d'opposition relatifs aux activités marketing.

Blocage préalable des scripts

Empêchez les cookies et technologies de suivi non essentiels configurés de s'activer avant le choix applicable de l'utilisateur.

Transparence transfrontalière

Identifiez les technologies du site web et les services tiers susceptibles de transférer des informations à l'étranger, et soutenez les informations de confidentialité et les processus de consentement appropriés le cas échéant.

Registres de consentement

Conservez des registres vérifiables indiquant :

  • Le choix de l'utilisateur
  • La date et l'heure
  • La catégorie de consentement
  • La version de la politique
  • Le contexte du traitement

Processus DSAR

Prenez en charge des processus pour les demandes d'accès, de rectification, de suppression et les autres demandes relatives à la vie privée, le cas échéant.

Règles par région

Utilisez des règles propres à chaque région pour présenter aux visiteurs australiens une expérience de confidentialité et de consentement appropriée.

Préparez-vous au Privacy Act australien avec ConsentX

Mettez en place un processus structuré de confidentialité et de consentement pour votre site web, aligné sur le Privacy Act australien et les principes australiens de protection de la vie privée.

Analysez votre site web, identifiez les cookies et les traceurs, configurez des contrôles de consentement et de préférences appropriés, bloquez les traceurs concernés et conservez des registres vérifiables des choix des utilisateurs.

Comment se conformer au Privacy Act australien avec ConsentX

  1. 1

    Analysez votre site web

    Lancez une analyse de votre site web pour identifier :

    • Les cookies
    • Les pixels
    • Les traceurs
    • Les outils d'analyse
    • Les technologies publicitaires
    • Les scripts tiers
    • Les services externes
  2. 2

    Cartographiez votre collecte de données

    Identifiez les informations personnelles collectées par votre site web et déterminez :

    • La finalité
    • La méthode de collecte
    • La catégorie de données
    • Les destinataires tiers
    • Les destinataires à l'étranger
    • Les exigences des APP applicables
  3. 3

    Identifiez les exigences de consentement

    Déterminez quelles activités nécessitent un consentement exprès et lesquelles peuvent s'appuyer sur d'autres motifs autorisés.

    Portez une attention particulière aux éléments suivants :

    • Les informations sensibles
    • Les finalités secondaires
    • Le marketing direct
    • Les communications à l'étranger
    • Le partage avec des tiers
  4. 4

    Configurez votre bannière de consentement

    Créez une expérience de consentement claire qui permet aux utilisateurs de comprendre les activités de traitement pertinentes et de faire des choix éclairés.

    Évitez de regrouper des demandes de consentement sans rapport dans un seul choix obligatoire.

  5. 5

    Bloquez les traceurs concernés

    Utilisez le blocage préalable des scripts pour empêcher les technologies de suivi non essentielles configurées de s'activer avant l'enregistrement de la préférence applicable de l'utilisateur.

  6. 6

    Enregistrez le consentement et les préférences

    Conservez des registres de consentement vérifiables contenant :

    • Le choix de l'utilisateur
    • L'horodatage
    • La catégorie de consentement
    • La version de l'avis
    • Le contexte du traitement
    • Les modifications de préférences
  7. 7

    Gérez les préférences marketing

    Proposez des contrôles d'opposition appropriés pour le marketing direct et conservez les préférences d'exclusion.

  8. 8

    Gérez les demandes relatives à la vie privée

    Utilisez le processus DSAR pour gérer les demandes applicables d'accès et de rectification ainsi que les autres demandes relatives à la vie privée.

  9. 9

    Examinez vos fournisseurs à l'étranger

    Identifiez les fournisseurs d'analyse, de publicité, de cloud, de CRM, de support et les autres prestataires tiers qui reçoivent des informations hors d'Australie.

  10. 10

    Préparez-vous aux règles sur la prise de décision automatisée

    Si votre organisation utilise des informations personnelles dans des décisions automatisées susceptibles d'affecter de manière significative des personnes, revoyez votre politique de confidentialité avant l'entrée en vigueur, le 10 décembre 2026, des nouvelles exigences de l'APP 1.

Questions fréquentes

Pays soumis au Privacy Act

Avertissement juridique

Cette page fournit une présentation en langage clair du Privacy Act 1988 de l'Australie et des principes australiens de protection de la vie privée, à des fins d'information générale. Elle ne constitue pas un conseil juridique.

Le Privacy Act comporte des exemptions, des situations autorisées, des exigences sectorielles et des régimes de protection de la vie privée supplémentaires susceptibles d'affecter les obligations d'une organisation. Les organisations doivent évaluer leurs activités spécifiques et obtenir, si nécessaire, un avis juridique qualifié en Australie.

Le Privacy Act a également fait l'objet de réformes importantes : certaines dispositions sont déjà en vigueur et d'autres entreront en vigueur à des dates ultérieures. Les organisations doivent vérifier la date d'entrée en vigueur applicable et les orientations actuelles de l'OAIC avant de s'appuyer sur une exigence particulière.