Conformité au Privacy Act 2020 néo-zélandais avec ConsentX
Privacy Act 2020
Nouvelle-Zélande / Aotearoa Nouvelle-Zélande
En vigueur depuis le 1er décembre 2020
Le Privacy Act 2020 a remplacé le Privacy Act 1993. La dernière modification importante est l'IPP3A, introduite par le Privacy Amendment Act 2025 et applicable depuis le 1er mai 2026.
Asie et Afrique
Qui doit se conformer au Privacy Act néo-zélandais ?
Le Privacy Act s'applique largement aux organisations et aux entreprises qui collectent, détiennent, utilisent ou communiquent des informations personnelles. Les organismes concernés peuvent inclure les ministères et administrations, les sociétés et entreprises, les commerces et détaillants en ligne, les associations caritatives et organisations communautaires, les clubs et sociétés, ainsi que d'autres organisations qui traitent des informations personnelles. La loi peut également s'appliquer aux organismes étrangers exerçant une activité en Nouvelle-Zélande, sous réserve de son champ d'application et de ses exceptions. Il existe des exclusions et exemptions spécifiques, notamment certaines activités personnelles ou domestiques, les fonctions juridictionnelles des tribunaux et cours, et certaines activités des médias d'information.
Sanctions au titre du Privacy Act néo-zélandais
Le Privacy Act prévoit plusieurs mécanismes d'application, notamment les compliance notices, les access directions, ainsi que les plaintes et procédures devant le Human Rights Review Tribunal. Certaines infractions à la loi peuvent donner lieu à une amende maximale de 10 000 NZ$. Le Privacy Commissioner peut également émettre des compliance notices imposant aux organismes d'accomplir ou de cesser des actions déterminées. Le Human Rights Review Tribunal peut aussi accorder réparation en cas d'atteinte à la vie privée, y compris des injonctions relatives à l'accès et, dans les cas appropriés, des dommages et intérêts.
En bref
- Ne collecter des informations personnelles qu'à des fins licites et nécessaires.
- Faire preuve de transparence sur les raisons de la collecte et l'usage prévu des informations.
- Collecter les informations directement auprès des personnes lorsque cela est raisonnablement praticable.
- Fournir une information complémentaire en cas de collecte indirecte, sous réserve des exceptions de l'IPP3A.
- Assurer la sécurité des informations personnelles.
- Permettre aux personnes d'accéder à leurs informations et de les faire rectifier.
- Limiter la conservation des informations personnelles.
- Encadrer les communications et les transferts à l'étranger.
- Notifier au Privacy Commissioner les atteintes à la vie privée à déclarer, dès que cela est praticable.
- Maintenir une gouvernance de la vie privée appropriée, incluant un privacy officer.
Le Privacy Act 2020 néo-zélandais met l'accent sur une collecte et un traitement responsables des informations personnelles plutôt que sur un consentement généralisé.
Les 13 Information Privacy Principles
Le Privacy Act comporte 13 Information Privacy Principles qui encadrent la manière dont les organismes traitent les informations personnelles :
- IPP 1, finalité de la collecte : les informations personnelles doivent être collectées à une fin licite liée aux fonctions ou activités de l'organisme, et la collecte doit être nécessaire à cette fin.
- IPP 2, source des informations personnelles : les informations devraient en principe être collectées directement auprès de la personne concernée, sous réserve des exceptions prévues.
- IPP 3, information lors d'une collecte directe : lorsque des informations sont collectées directement auprès d'une personne, des mesures raisonnables doivent en principe être prises pour expliquer pourquoi elles sont collectées, qui les recevra, si leur fourniture est obligatoire ou facultative, et ce qui se passe si elles ne sont pas fournies.
- IPP 3A, information en cas de collecte indirecte : depuis le 1er mai 2026, les organisations qui collectent des informations personnelles auprès d'une autre source doivent en principe prendre des mesures raisonnables pour que la personne sache que ses informations ont été collectées, ainsi que la finalité de la collecte, les destinataires prévus, les coordonnées pertinentes de l'organisme, le fondement juridique applicable et ses droits d'accès et de rectification, sous réserve des exceptions.
- IPP 4, collecte équitable et raisonnable : les informations personnelles doivent être collectées par des moyens licites et d'une manière équitable et raisonnable au regard des circonstances.
- IPP 5, conservation et sécurité : les organismes doivent prendre des mesures de protection raisonnables pour préserver les informations personnelles de la perte, de l'accès non autorisé, de l'utilisation, de la modification, de la communication ou de tout autre usage abusif.
- IPP 6, accès : les personnes ont en principe le droit de demander l'accès à leurs informations personnelles.
- IPP 7, rectification : les personnes peuvent demander la rectification d'informations personnelles inexactes, incomplètes, trompeuses ou autrement erronées.
- IPP 8, exactitude : avant d'utiliser ou de communiquer des informations personnelles, les organismes doivent prendre des mesures raisonnables pour s'assurer qu'elles sont exactes, complètes, pertinentes et non trompeuses.
- IPP 9, conservation : les informations personnelles ne devraient pas être conservées plus longtemps que nécessaire aux fins pour lesquelles elles peuvent être licitement utilisées.
- IPP 10, utilisation : les informations personnelles ne devraient en principe être utilisées qu'à la finalité pour laquelle elles ont été collectées, sous réserve des exceptions prévues.
- IPP 11, communication : les organismes doivent encadrer la communication des informations personnelles et ne les communiquer en principe que dans les cas permis par le Privacy Act.
- IPP 12, communication à l'étranger : des exigences spécifiques s'appliquent lorsque des informations personnelles sont communiquées à des organisations ou des personnes hors de Nouvelle-Zélande.
- IPP 13, identifiants uniques : l'utilisation et l'attribution d'identifiants uniques sont soumises à des exigences supplémentaires.
La Nouvelle-Zélande exige-t-elle un consentement ?
Non. Le Privacy Act 2020 n'impose pas d'obligation générale de consentement pour tout traitement d'informations personnelles.
La loi repose principalement sur les Information Privacy Principles. Une organisation peut être en mesure de collecter, d'utiliser ou de communiquer des informations personnelles sans obtenir de consentement lorsque l'IPP applicable permet l'activité concernée.
La transparence et le caractère équitable de la collecte demeurent toutefois des exigences centrales. Les organisations devraient expliquer clairement quelles informations elles collectent, pourquoi elles les collectent, qui peut les recevoir et comment elles seront utilisées.
Le consentement peut rester pertinent dans des situations déterminées, notamment certaines communications, les transferts à l'étranger, les activités de marketing, ou lorsqu'une autre loi applicable exige un consentement.
Consentement aux cookies et suivi
La Nouvelle-Zélande ne connaît pas d'obligation générale et autonome de consentement aux cookies équivalente aux régimes de consentement existant dans certaines autres juridictions.
Les cookies et le suivi en ligne peuvent toutefois impliquer la collecte, l'utilisation ou la communication d'informations personnelles. Les organisations devraient donc examiner si leurs pratiques de collecte respectent les Information Privacy Principles, en particulier les exigences relatives à :
- La finalité de la collecte
- La transparence
- L'équité
- La sécurité
- L'utilisation et la communication
- La conservation
Pour les sites web utilisant des outils d'analyse, des technologies publicitaires, des pixels, l'enregistrement de session ou d'autres technologies de suivi, un avis clair de confidentialité et de suivi peut aider à expliquer quelles informations sont collectées et pourquoi.
Lorsqu'un consentement est requis au titre d'une autre loi applicable, d'une exigence contractuelle, d'une règle de plateforme ou du cadre de conformité choisi par l'organisation, ConsentX peut également prendre en charge le recueil et la preuve du consentement.
Avis de confidentialité et transparence
La transparence est une exigence centrale du Privacy Act.
Lors d'une collecte directe d'informations personnelles, les organisations devraient en principe expliquer :
- Quelles informations sont collectées
- Pourquoi les informations sont collectées
- Qui recevra les informations
- Si la fourniture des informations est obligatoire ou facultative
- Ce qui peut se produire si la personne ne les fournit pas
L'introduction de l'IPP3A à compter du 1er mai 2026 ajoute des exigences de transparence comparables pour la collecte indirecte, sous réserve des exceptions prévues.
ConsentX peut aider les organisations à présenter des avis concis de collecte et de suivi à l'endroit même où les informations sont collectées.
Collecte indirecte d'informations personnelles : l'IPP3A
L'une des évolutions récentes les plus importantes du droit néo-zélandais de la vie privée est l'Information Privacy Principle 3A.
L'IPP3A s'applique lorsqu'une organisation collecte des informations personnelles concernant une personne auprès de quelqu'un ou de quelque chose d'autre que la personne elle-même.
Lorsqu'il s'applique, l'organisation doit prendre des mesures raisonnables pour que la personne ait connaissance :
- Du fait que ses informations ont été collectées
- De la finalité de la collecte
- Des destinataires prévus
- Du nom et de l'adresse de l'organisme qui collecte
- De l'organisme qui détient les informations
- De la loi applicable lorsque la collecte est autorisée ou imposée par la loi
- De ses droits d'accès et de rectification
L'IPP3A comporte des exceptions : les organisations devraient donc évaluer si une collecte donnée relève d'une exception plutôt que de traiter l'obligation d'information comme universelle.
Informations personnelles sensibles
Le Privacy Act n'utilise pas une catégorie unique et exhaustive d'« informations personnelles sensibles » comme le font certaines autres lois sur la vie privée.
Le caractère équitable et raisonnable de la collecte peut au contraire dépendre de facteurs tels que :
- La nature des informations
- La finalité de la collecte
- La personne concernée
- Les circonstances dans lesquelles les informations sont collectées
- Le degré d'intrusion dans la vie privée
Les organisations devraient être particulièrement vigilantes lorsqu'elles collectent des informations susceptibles de créer des risques importants pour la vie privée, notamment des informations de santé, financières, biométriques, d'identité, relatives à des enfants ou d'autres informations hautement personnelles.
La Nouvelle-Zélande dispose également de codes sectoriels de confidentialité, comprenant des règles relatives aux informations de santé, aux informations de télécommunications, à l'information sur le crédit et au traitement biométrique.
Droits des personnes concernées
Le Privacy Act confère aux personnes des droits importants sur leurs informations personnelles.
Droit d'accès. Les personnes peuvent demander l'accès aux informations personnelles détenues à leur sujet. Les organismes doivent en principe répondre aux demandes d'accès dans un délai de 20 jours ouvrables, sous réserve des dispositions de la loi relatives aux prolongations et à d'autres circonstances.
Droit de rectification. Les personnes peuvent demander la rectification d'informations personnelles inexactes, incomplètes, trompeuses ou autrement erronées.
Droit de plainte. Les personnes peuvent saisir l'Office of the Privacy Commissioner lorsqu'elles estiment qu'il a été porté atteinte à leurs droits en matière de vie privée.
ConsentX peut prendre en charge la réception structurée et la gestion des flux de traitement des demandes d'accès et de rectification.
Vie privée et sécurité
Les organismes doivent prendre des mesures de protection raisonnables pour préserver les informations personnelles de :
- La perte
- L'accès non autorisé
- La communication non autorisée
- L'utilisation non autorisée
- La modification
- Tout autre usage abusif
Les mesures de sécurité devraient être proportionnées à la nature et à la sensibilité des informations ainsi qu'aux risques encourus.
Les organisations devraient également maintenir des processus permettant d'identifier, de contenir, d'investiguer, de documenter et de traiter les incidents relatifs à la vie privée.
Atteintes à la vie privée à déclarer
Une atteinte à la vie privée devient déclarable lorsque des informations personnelles ont fait l'objet d'un accès, d'une communication, d'une modification, d'une perte ou d'une destruction non autorisés et qu'il est raisonnable de penser que la personne concernée a subi, ou est susceptible de subir, un préjudice grave.
Une atteinte à la vie privée déclarable doit être signalée à l'Office of the Privacy Commissioner dès que cela est praticable après que l'organisme a eu connaissance de la réunion des critères.
L'OPC attend actuellement une notification généralement dans un délai de 72 heures, sauf circonstances justifiant un délai différent. Le texte légal lui-même retient la formule « dès que cela est praticable » plutôt que d'établir un délai légal universel de 72 heures.
Les personnes concernées peuvent également devoir être informées.
ConsentX peut aider à conserver les preuves et registres qui soutiennent l'investigation des incidents et les flux de conformité.
Transferts de données à l'étranger
L'Information Privacy Principle 12 encadre certaines communications d'informations personnelles hors de Nouvelle-Zélande.
Avant de procéder à une communication à l'étranger relevant de ce principe, une organisation doit en principe établir que le destinataire :
- Est soumis au Privacy Act néo-zélandais
- Est soumis à des lois sur la vie privée offrant des garanties comparables
- S'est engagé à fournir des garanties de confidentialité adéquates
- Est couvert par un dispositif contraignant applicable ou relève d'un pays désigné
- Ou que la personne a autorisé la communication après avoir été expressément informée que les informations pourraient ne pas bénéficier d'une protection comparable
Il importe de noter que l'IPP12 ne s'applique pas automatiquement à tout hébergement ou traitement en nuage à l'étranger. Lorsqu'un prestataire étranger agit uniquement comme mandataire aux fins de stockage ou de traitement, les informations peuvent continuer d'être considérées comme détenues par l'organisme néo-zélandais au sens de la section 11.
Les organisations devraient donc distinguer la communication à un destinataire étranger du recours à un prestataire étranger agissant comme mandataire.
Conservation et suppression des données
L'IPP9 limite la durée pendant laquelle les organismes peuvent conserver des informations personnelles.
Les informations personnelles ne devraient pas être conservées plus longtemps que nécessaire aux fins pour lesquelles elles peuvent être licitement utilisées.
Les organisations devraient établir des processus appropriés de conservation et d'élimination fondés sur :
- La finalité du traitement
- Les exigences légales et réglementaires
- Les obligations contractuelles
- Les besoins de l'entreprise
- Les considérations de sécurité
Le Privacy Act ne crée pas de droit général à l'effacement de type RGPD. La suppression ou l'élimination peut toutefois être requise ou appropriée dans certaines circonstances.
Privacy officers
Tout organisme soumis au Privacy Act est tenu de désigner un privacy officer.
Le privacy officer a pour mission d'aider l'organisation à respecter la loi, de traiter les demandes d'accès et de rectification et de collaborer avec le Privacy Commissioner lors des enquêtes.
La fonction n'exige pas de qualification formelle particulière, mais le privacy officer devrait comprendre les obligations de l'organisation en matière de vie privée ainsi que ses pratiques de traitement des informations.
Codes de pratique en matière de vie privée
Le Privacy Act permet au Privacy Commissioner d'édicter des codes de pratique qui adaptent l'application des principes de confidentialité à des secteurs, organisations ou types d'informations particuliers.
Parmi les exemples figurent :
- Health Information Privacy Code
- Credit Reporting Privacy Code
- Telecommunications Information Privacy Code
- Biometric Processing Privacy Code
Les organisations opérant dans des secteurs réglementés devraient donc examiner à la fois le Privacy Act et tout code de confidentialité applicable.
Biométrie et technologies émergentes
La Nouvelle-Zélande a introduit des exigences réglementaires spécifiques concernant le traitement biométrique.
Le Biometric Processing Privacy Code 2025 est entré en vigueur le 1er mai 2026, avec des modifications tenant compte de l'introduction de l'IPP3A.
Les organisations utilisant la reconnaissance faciale, les empreintes digitales, la reconnaissance vocale, la biométrie comportementale ou d'autres technologies biométriques devraient évaluer si le Biometric Processing Privacy Code s'applique en complément des exigences générales du Privacy Act.
Comment ConsentX vous aide à respecter le Privacy Act néo-zélandais
Avis de confidentialité et de collecte
Présentez des informations claires sur les cookies, les technologies de suivi, la collecte de données et les activités de traitement aux points de collecte pertinents.
Gestion du consentement et des préférences
Recueillez et gérez les choix des utilisateurs lorsqu'un consentement est requis ou lorsqu'une organisation choisit de l'intégrer à son cadre de confidentialité.
Blocage préalable des scripts
Maîtrisez les technologies de suivi non essentielles afin que les scripts du site puissent être régis selon les règles régionales et de consentement configurées.
Registres de consentement et preuves d'audit
Conservez des registres des consentements et des préférences des utilisateurs, y compris l'horodatage et le contexte pertinents, pour appuyer les audits internes et la documentation de conformité.
Flux DSAR
Prenez en charge la réception structurée et la gestion des flux de traitement des demandes d'accès et de rectification.
Preuves en cas d'atteinte à la vie privée
Conservez les registres et pistes d'audit utiles pour aider les équipes confidentialité à investiguer les incidents et à démontrer leurs processus de gouvernance.
Règles de confidentialité par région
Appliquez des configurations propres à la Nouvelle-Zélande en parallèle des exigences d'autres juridictions où l'organisation opère à l'international.
Transparence transfrontalière
Communiquez les informations utiles sur le partage de données et les traitements à l'étranger au travers des expériences de confidentialité et de consentement.
Conformité au Privacy Act néo-zélandais avec ConsentX
La conformité en matière de vie privée ne se limite pas à l'ajout d'une bannière de cookies. ConsentX aide les organisations à construire une expérience de confidentialité structurée couvrant les avis de collecte, la gestion du consentement et des préférences, le contrôle du suivi, les preuves de consentement, les demandes des personnes et les règles de conformité régionales. Avec ConsentX, les organisations peuvent centraliser les contrôles de confidentialité sur leurs sites et propriétés numériques tout en conservant la preuve des choix des utilisateurs et en soutenant les flux opérationnels de confidentialité. Démarrez avec ConsentX et construisez une expérience de confidentialité plus transparente et auditable pour les utilisateurs néo-zélandais.
Cette page fournit un aperçu général en langage clair du Privacy Act 2020 néo-zélandais et des exigences de confidentialité associées. Elle ne constitue pas un avis juridique et ne couvre pas chaque exemption, code sectoriel de confidentialité, orientation réglementaire ou situation de conformité particulière. Les organisations devraient consulter la législation en vigueur et les orientations de l'Office of the Privacy Commissioner, et obtenir un avis juridique néo-zélandais qualifié lorsque cela est nécessaire.
Comment se conformer au Privacy Act néo-zélandais avec ConsentX
- 1
Analysez votre site web
Identifiez les cookies, traceurs, pixels, technologies d'analyse, scripts publicitaires, formulaires et autres technologies susceptibles de collecter ou de transmettre des informations personnelles.
- 2
Cartographiez vos points de collecte
Identifiez les endroits où des informations personnelles sont collectées, notamment :
- Formulaires du site
- Création de compte
- Tunnel de commande
- Inscriptions à la newsletter
- Formulaires de contact
- Outils d'analyse
- Plateformes publicitaires
- Outils de support client
- Intégrations tierces
- 3
Réexaminez vos avis de collecte
Assurez-vous que les personnes reçoivent une information appropriée sur les raisons de la collecte des données, leurs destinataires et leur utilisation.
- 4
Tenez compte de la collecte indirecte
Vérifiez si des informations sont obtenues auprès de tiers, de courtiers en données, de partenaires, de sources publiques ou d'autres sources externes.
Lorsque l'IPP3A s'applique, mettez en place des processus d'information adaptés à la collecte indirecte.
- 5
Configurez le consentement et les préférences
Lorsqu'un consentement est requis ou retenu comme mécanisme de conformité, offrez aux utilisateurs des choix clairs et conservez des registres appropriés.
- 6
Encadrez les technologies de suivi
Utilisez le blocage préalable des scripts et les règles régionales pour maîtriser les technologies d'analyse, de publicité et autres technologies non essentielles conformément aux exigences de conformité que vous avez configurées.
- 7
Conservez les preuves de consentement
Stockez les décisions de consentement et de préférences pertinentes afin que votre équipe confidentialité puisse démontrer ce qui a été indiqué aux utilisateurs et les choix qu'ils ont faits.
- 8
Gérez les demandes d'accès et de rectification
Orientez les demandes relatives à la vie privée vers l'équipe compétente et suivez les délais et les statuts au moyen d'un flux centralisé.
- 9
Réexaminez les communications à l'étranger
Identifiez les tiers recevant des informations personnelles hors de Nouvelle-Zélande et évaluez si les exigences applicables de l'IPP12 sont satisfaites.
- 10
Préparez-vous aux violations
Conservez les registres et flux de travail qui aident les équipes confidentialité à identifier, investiguer, documenter et traiter les atteintes à la vie privée potentiellement déclarables.