DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Австралия

Privacy Act

Privacy Act 1988 Австралии

Австралийский Privacy Act 1988 — федеральный закон о конфиденциальности, который регулирует, как подпадающие под его действие организации и ведомства правительства Австралии обращаются с персональной информацией.

Закон построен на 13 Австралийских принципах конфиденциальности (APP), которые регулируют такие области, как сбор, использование и раскрытие, прозрачность, прямой маркетинг, раскрытие за рубеж, качество данных, безопасность, доступ и исправление.

Privacy Act прошел значительные реформы, в том числе меры, введенные Privacy and Other Legislation Amendment Act 2024. Дополнительные обязанности в отношении автоматизированного принятия решений вступят в силу 10 декабря 2026 года.

Кратко

Австралийский Privacy Act не является законом, требующим согласия по модели opt-in во всех случаях.

Согласие имеет значение в определенных ситуациях, включая сбор чувствительной информации и некоторые виды использования или раскрытия. В отношении обычной, не чувствительной персональной информации организации в некоторых случаях могут полагаться на подразумеваемое согласие или иные допустимые основания.

Вместо этого организации, на которые распространяется закон, должны выстроить более широкую систему защиты конфиденциальности, охватывающую:

  • Австралийские принципы конфиденциальности
  • Политики конфиденциальности и уведомления о сборе
  • Ограничение целью
  • Минимизацию данных
  • Чувствительную информацию
  • Прямой маркетинг
  • Раскрытие за рубеж
  • Безопасность данных
  • Подлежащие уведомлению утечки данных
  • Доступ и исправление
  • Управление конфиденциальностью
  • Хранение и уничтожение данных
  • Прозрачность автоматизированного принятия решений
Регион

Австралия

Статус

Действует с 1988 года; существенно реформирован начиная с 2024 года, дополнительные обязанности вступают в силу поэтапно

Группа

Азия и Африка

Кто обязан соблюдать австралийский Privacy Act?

Privacy Act применяется к ведомствам правительства Австралии и ко многим организациям частного сектора, которые обращаются с персональной информацией.

Как правило, закон распространяется на организации с годовым оборотом более AU$3 млн.

Однако под его действие могут подпадать и некоторые предприятия с оборотом AU$3 млн или менее.

Примеры включают определенных:

  • Поставщиков медицинских услуг
  • Предприятий, торгующих персональной информацией
  • Подрядчиков Содружества
  • Кредитных бюро
  • Предприятий, на которые распространяется Consumer Data Right
  • Предприятий, связанных с организациями, уже подпадающими под действие закона
  • Иных предприятий, определенных нормативными актами
  • Предприятий, добровольно присоединившихся к Privacy Act

Таким образом, один лишь оборот не определяет, распространяется ли закон на организацию.

Австралийские принципы конфиденциальности

Privacy Act содержит 13 Австралийских принципов конфиденциальности (APP).

Они охватывают:

  1. Открытое и прозрачное управление персональной информацией
  2. Анонимность и псевдонимность
  3. Сбор запрошенной персональной информации
  4. Обращение с незапрошенной персональной информацией
  5. Уведомление о сборе персональной информации
  6. Использование или раскрытие персональной информации
  7. Прямой маркетинг
  8. Трансграничное раскрытие персональной информации
  9. Принятие, использование или раскрытие государственных идентификаторов
  10. Качество персональной информации
  11. Безопасность персональной информации
  12. Доступ к персональной информации
  13. Исправление персональной информации

APP применяются на протяжении всего жизненного цикла персональной информации — от сбора до использования, раскрытия, хранения, обеспечения безопасности, доступа, исправления и уничтожения.

Санкции по Privacy Act

Privacy Act предусматривает значительные санкции за серьезное или повторное вмешательство в частную жизнь.

Для юридического лица максимальная санкция за серьезное или повторное вмешательство составляет наибольшую из следующих величин:

  • AU$50 млн
  • Трехкратная стоимость выгоды, полученной в результате такого поведения
  • 30% скорректированного оборота за соответствующий период нарушения, если выгоду невозможно определить

Физические лица также могут подвергнуться значительным санкциям за соответствующие нарушения.

Privacy and Other Legislation Amendment Act 2024 также расширил правоприменительные полномочия OAIC и ввел дополнительные гарантии защиты конфиденциальности и средства правовой защиты.

Основные обязанности по Privacy Act

Организации, на которые распространяется Privacy Act, должны поддерживать меры контроля в отношении:

  • Открытого и прозрачного управления конфиденциальностью
  • Политик конфиденциальности
  • Уведомлений о сборе
  • Ограничения целью
  • Минимизации данных
  • Чувствительной информации
  • Согласия там, где оно требуется
  • Прямого маркетинга
  • Раскрытия третьим лицам
  • Раскрытия за рубеж
  • Безопасности данных
  • Качества данных
  • Доступа и исправления
  • Реагирования на подлежащие уведомлению утечки данных
  • Жалоб в сфере конфиденциальности
  • Хранения и уничтожения данных
  • Прозрачности автоматизированного принятия решений
  • Управления конфиденциальностью и подотчетности

Согласие по австралийскому Privacy Act

Согласие не требуется для каждого случая сбора, использования или раскрытия персональной информации.

Требования зависят от типа информации и вида обработки.

Например, организациям, как правило, необходимо явное согласие, прежде чем обращаться с чувствительной информацией. В отношении не чувствительной персональной информации явное согласие требуется не всегда, однако у организации должно быть разумное основание для любого подразумеваемого согласия, на которое она полагается.

Согласие должно быть:

  • Добровольным
  • Актуальным
  • Конкретным
  • Информированным
  • Понятным
  • Отзываемым, где это применимо

Организациям следует избегать неясных или объединенных запросов согласия, которые не позволяют людям понять, на какие виды обработки они соглашаются.

Чувствительная информация

Privacy Act предоставляет дополнительную защиту чувствительной информации.

К чувствительной информации относятся такие категории, как:

  • Расовое или этническое происхождение
  • Политические взгляды
  • Политические объединения
  • Религиозные убеждения или принадлежность
  • Философские убеждения
  • Членство в профсоюзе
  • Сексуальная ориентация
  • Судимость
  • Информация о здоровье
  • Генетическая информация
  • Биометрическая информация, используемая для автоматизированной биометрической верификации или идентификации
  • Биометрические шаблоны

Для сбора чувствительной информации организациям, как правило, необходимо согласие лица, если не применяется соответствующее исключение.

Поскольку чувствительная информация сопряжена с дополнительными рисками для конфиденциальности, организациям следует поддерживать отдельные меры контроля в отношении ее сбора, использования, раскрытия, хранения и безопасности.

Уведомления о конфиденциальности и уведомления о сборе

APP 5 обязывает организации при сборе персональной информации принимать разумные меры, чтобы уведомить людей об определенных обстоятельствах или обеспечить их осведомленность о них.

Соответствующая информация может включать:

  • Наименование и контактные данные организации
  • Факт и обстоятельства сбора
  • Требуется ли сбор законом или разрешен ли он законом
  • Цель сбора
  • Последствия непредоставления информации
  • Предполагаемое раскрытие
  • Раскрытие за рубеж
  • Соответствующие сведения из политики конфиденциальности
  • Как люди могут получить доступ к своей информации или исправить ее
  • Как можно подать жалобу в сфере конфиденциальности

Уведомления о конфиденциальности должны быть понятными, доступными и соответствовать обстоятельствам.

Требования к политике конфиденциальности

APP 1 обязывает подпадающие под действие закона организации поддерживать четко изложенную и актуальную политику конфиденциальности.

Политика должна объяснять, как организация управляет персональной информацией, и содержать такие сведения, как:

  • Виды собираемой персональной информации
  • Способы сбора информации
  • Цели сбора, использования и раскрытия
  • Раскрытие за рубеж
  • Процедуры доступа и исправления
  • Процедуры рассмотрения жалоб
  • Сведения об управлении конфиденциальностью
  • Иные сведения, требуемые APP

Политика должна быть доступна бесплатно в надлежащей форме, как правило на веб-сайте организации.

Минимизация данных и ограничение целью

Организациям следует собирать персональную информацию только в тех случаях, когда это разумно необходимо для их функций или деятельности.

Им следует оценивать:

  • Какая информация собирается
  • Почему она необходима
  • Можно ли достичь той же цели с меньшим объемом информации
  • Как будет использоваться информация
  • Кто ее получит
  • Как долго она будет храниться

Организациям также следует избегать использования или раскрытия информации в целях, несовместимых с первоначальной целью сбора, если APP не допускают такое дополнительное использование или раскрытие.

Прямой маркетинг по APP 7

APP 7 устанавливает особые ограничения на использование и раскрытие персональной информации для прямого маркетинга.

Как правило, организация не вправе использовать или раскрывать персональную информацию для прямого маркетинга, если не применяется соответствующее исключение.

Если прямой маркетинг допускается, у людей должна быть действенная возможность отказаться от него (opt-out). Организации должны выполнять действительные запросы об отказе в течение разумного срока. Согласно руководству OAIC, как правило, это не более 30 дней, хотя цифровые коммуникации могут позволять реагировать быстрее.

Поэтому организациям следует вести:

  • Записи о согласии или разрешении на маркетинг, где это применимо
  • Предпочтения об отказе
  • Списки исключений
  • Синхронизацию предпочтений
  • Контроль маркетинга третьих лиц
  • Доказательства выполнения запросов об отказе

Cookie и онлайн-отслеживание

Австралийский Privacy Act не устанавливает всеобщего требования о согласии на cookie.

Вместо этого организациям следует оценивать информацию, собираемую cookie, пикселями, SDKs, рекламными технологиями, инструментами аналитики и другими трекерами, на соответствие APP.

К значимым соображениям относятся:

  • Собирает ли технология персональную информацию
  • Является ли информация чувствительной
  • Цель сбора
  • Используется ли информация для прямого маркетинга
  • Раскрывается ли она третьим лицам
  • Передается ли она за рубеж
  • Требуется ли согласие для конкретной обработки
  • Были ли люди надлежащим образом уведомлены

Это означает, что веб-сайту не следует автоматически исходить из того, что каждый аналитический или рекламный cookie требует согласия по модели opt-in согласно Privacy Act.

Раскрытие третьим лицам

APP 6 регулирует использование и раскрытие персональной информации.

По общему правилу организациям следует использовать или раскрывать персональную информацию только для основной цели, ради которой она была собрана, если не применяется исключение.

Если информация используется для второстепенной цели, могут применяться дополнительные требования.

Организациям следует документировать:

  • Основную цель
  • Второстепенные цели
  • Получателей — третьих лиц
  • Правовое основание или исключение
  • Согласие там, где оно требуется
  • Соглашения об обмене данными
  • Зарубежных получателей

Трансграничная передача данных

APP 8 устанавливает правила трансграничного раскрытия персональной информации.

Прежде чем раскрыть персональную информацию зарубежному получателю, субъект APP, как правило, должен принять разумные меры, чтобы получатель не нарушил APP в отношении этой информации.

Австралийская организация может оставаться ответственной за определенные действия или практики зарубежного получателя.

Поэтому организациям следует проводить надлежащую проверку:

  • Зарубежных поставщиков
  • Облачных провайдеров
  • Аналитических платформ
  • Поставщиков маркетинговых услуг
  • Поставщиков услуг поддержки клиентов
  • Компаний группы
  • Субобработчиков

Согласие на раскрытие за рубеж

Согласно APP 8 существует исключение, когда организация прямо информирует лицо о последствиях согласия на раскрытие за рубеж и лицо затем дает согласие.

Предоставляемая информация должна разъяснять, что если лицо даст согласие, а зарубежный получатель впоследствии ненадлежащим образом обойдется с информацией, организация может не нести ответственности за такое обращение согласно Privacy Act, а у лица может не быть тех же средств правовой защиты по закону.

Согласие, используемое для этой цели, должно быть:

  • Добровольным
  • Актуальным
  • Конкретным
  • Информированным
  • Понятным

Организациям не следует запрашивать неоправданно широкое согласие на неопределенные будущие передачи.

Безопасность данных по APP 11

APP 11 обязывает организации принимать разумные меры для защиты персональной информации от:

  • Неправомерного использования
  • Вмешательства
  • Утраты
  • Несанкционированного доступа
  • Несанкционированного изменения
  • Несанкционированного раскрытия

Меры безопасности должны быть соразмерны таким факторам, как:

  • Чувствительность информации
  • Объем информации
  • Возможный вред
  • Размер и ресурсы организации
  • Техническая среда
  • Виды обработки
  • Доступ третьих лиц

Руководство OAIC называет такие меры, как контроль доступа, журналы аудита, управление рисками конфиденциальности, обучение сотрудников и процедуры реагирования на утечки, значимыми мерами контроля в сфере управления конфиденциальностью.

Уведомление о подлежащих уведомлению утечках данных

В Австралии действует система уведомления об утечках данных — Notifiable Data Breaches (NDB) scheme.

Если у организации есть разумные основания подозревать подлежащую уведомлению утечку данных, она должна провести оценку и, если утечка является подлежащей уведомлению, уведомить затронутых лиц и OAIC в установленном порядке.

Подлежащая уведомлению утечка данных, как правило, включает несанкционированный доступ к персональной информации, ее несанкционированное раскрытие или утрату, когда обстоятельства могут привести к серьезному вреду для затронутых лиц.

Организациям следует поддерживать:

  • Процедуры обнаружения утечек
  • Планы реагирования на инциденты
  • Процессы оценки рисков
  • Процедуры локализации
  • Процессы уведомления OAIC
  • Шаблоны уведомлений для физических лиц
  • Записи об устранении последствий
  • Документацию инцидентов

Доступ к персональной информации

APP 12 предоставляет людям право запрашивать доступ к хранящейся о них персональной информации с учетом применимых исключений.

Организациям следует обеспечить понятный и доступный процесс для:

  1. Получения запросов на доступ
  2. Проверки личности
  3. Поиска соответствующей информации
  4. Оценки применимых исключений
  5. Предоставления доступа
  6. Документирования ответа

Политики конфиденциальности должны объяснять, как люди могут запросить доступ к своей информации.

Исправление персональной информации

Согласно APP 13 люди могут запросить исправление персональной информации, которая является неточной, устаревшей, неполной, неактуальной или вводящей в заблуждение.

Организациям следует поддерживать процедуры для:

  • Получения запросов на исправление
  • Проверки информации
  • Обновления записей
  • Уведомления соответствующих третьих лиц, где это требуется
  • Документирования исправления

Анонимность и псевдонимность

APP 2 предоставляет людям возможность взаимодействовать с организацией анонимно или под псевдонимом, где это практически осуществимо, с учетом исключений.

Поэтому организациям следует оценивать, действительно ли для конкретного взаимодействия необходимо установление личности, прежде чем запрашивать идентифицирующую информацию.

Хранение и уничтожение данных

Организациям не следует хранить персональную информацию бессрочно, если она больше не нужна.

APP 11 включает обязанности по уничтожению или обезличиванию персональной информации, которая больше не нужна, с учетом применимых исключений и требований о хранении.

Организациям следует поддерживать:

  • Графики хранения
  • Процедуры удаления
  • Меры контроля надежного уничтожения
  • Процедуры обезличивания
  • Законные исключения из правил хранения
  • Записи об утилизации

Оценка воздействия на конфиденциальность

OAIC рекомендует организациям рассматривать проведение оценки воздействия на конфиденциальность (PIA) при запуске проектов или изменении практик, связанных с персональной информацией.

PIA может помочь выявить риски для конфиденциальности до внедрения системы, продукта, технологии или бизнес-процесса.

К соответствующим проектам могут относиться:

  • Новые клиентские базы данных
  • Системы ИИ
  • Рекламные технологии
  • Масштабная аналитика
  • Новые облачные платформы
  • Биометрические системы
  • Инициативы по обмену данными
  • Международная передача данных

Руководство OAIC прямо называет PIA практикой, которую организациям следует рассматривать в рамках своих систем соблюдения APP 1.

Автоматизированное принятие решений

Реформы австралийского Privacy Act вводят новые требования прозрачности для определенных автоматизированных решений.

С 10 декабря 2026 года субъекты APP, которые поручают компьютерной программе использовать персональную информацию для принятия решений или существенного участия в принятии решений, которые, как можно разумно ожидать, существенно затронут права или интересы лица, будут нести дополнительные обязанности в отношении политики конфиденциальности.

Политики конфиденциальности должны будут содержать установленные сведения о:

  • Видах персональной информации, используемой компьютерной программой
  • Видах решений, принимаемых исключительно компьютерными программами
  • Видах решений, в принятие которых компьютерные программы вносят существенный и непосредственный вклад

Поэтому организациям, использующим ИИ или системы автоматизированного принятия решений, следует пересмотреть свои политики конфиденциальности до даты вступления требований в силу в декабре 2026 года.

Установленный законом деликт за серьезное вторжение в частную жизнь

Установленный законом деликт за серьезное вторжение в частную жизнь вступил в силу 10 июня 2025 года.

Новое основание иска может предоставить людям отдельный путь для получения правовой защиты в случае определенных серьезных вторжений в частную жизнь, включая:

  • Вторжение в уединение лица
  • Неправомерное использование информации, относящейся к лицу

Для этого деликта установлены требования, возражения, исключения и соображения общественного интереса, отдельные от обычного соблюдения APP. Суды могут применять средства правовой защиты, включая возмещение убытков, судебные запреты или приказ о принесении извинений.

Это означает, что организациям следует рассматривать риски для конфиденциальности шире, чем просто проверку соответствия своих практик APP.

Документы о работниках и другие исключения

Privacy Act содержит ряд исключений и специальных режимов.

Организациям следует оценивать, подпадают ли определенные виды деятельности под исключения, относящиеся к таким областям, как:

  • Документы о работниках
  • Определенная политическая деятельность
  • Журналистика
  • Малый бизнес
  • Зарегистрированные политические партии
  • Определенные иные виды деятельности, предусмотренные законом

Исключения могут быть узкими и зависеть от конкретных обстоятельств, поэтому организациям не следует полагать, что весь бизнес освобожден от требований только потому, что один вид обработки подпадает под исключение.

Как ConsentX помогает соблюдать австралийский Privacy Act

ConsentX может помочь организациям внедрить на уровне веб-сайта меры контроля конфиденциальности и согласия, значимые для австралийского Privacy Act.

Управление согласием

Настраивайте интерфейсы согласия для видов обработки, требующих согласия.

Согласие на обработку чувствительной информации

Создавайте понятные процессы получения согласия на обработку чувствительной информации, когда требуется явное согласие.

Уведомление о сборе

Используйте настраиваемые интерфейсы согласия, чтобы предоставлять значимую информацию о сборе и обработке данных на веб-сайте.

Предпочтения в отношении прямого маркетинга

Храните выбор пользователей и предпочтения об отказе, относящиеся к маркетинговой деятельности.

Предварительная блокировка скриптов

Не допускайте активации настроенных необязательных cookie и технологий отслеживания до соответствующего выбора пользователя.

Прозрачность трансграничной передачи

Выявляйте технологии веб-сайта и сторонние сервисы, которые могут передавать информацию за рубеж, и поддерживайте надлежащие раскрытия сведений о конфиденциальности и процессы получения согласия, где это применимо.

Записи о согласии

Ведите пригодные для аудита записи, отражающие:

  • Выбор пользователя
  • Дату и время
  • Категорию согласия
  • Версию политики
  • Контекст обработки

Процесс обработки DSAR

Поддерживайте процессы обработки запросов на доступ, исправление, удаление и других запросов в сфере конфиденциальности, где это применимо.

Региональные правила

Используйте правила для конкретных регионов, чтобы предоставлять посетителям из Австралии надлежащий интерфейс конфиденциальности и согласия.

Подготовьтесь к австралийскому Privacy Act с ConsentX

Выстройте структурированный процесс управления конфиденциальностью и согласием на веб-сайте, соответствующий австралийскому Privacy Act и Австралийским принципам конфиденциальности.

Просканируйте свой веб-сайт, выявите cookie и трекеры, настройте надлежащие меры контроля согласия и предпочтений, блокируйте применимые трекеры и ведите пригодные для аудита записи о выборе пользователей.

Как соблюдать австралийский Privacy Act с помощью ConsentX

  1. 1

    Просканируйте свой веб-сайт

    Проведите сканирование веб-сайта, чтобы выявить:

    • Cookie
    • Пиксели
    • Трекеры
    • Инструменты аналитики
    • Рекламные технологии
    • Сторонние скрипты
    • Внешние сервисы
  2. 2

    Составьте карту сбора данных

    Определите, какую персональную информацию собирает ваш веб-сайт, и установите:

    • Цель
    • Способ сбора
    • Категорию данных
    • Получателей — третьих лиц
    • Зарубежных получателей
    • Применимые требования APP
  3. 3

    Определите требования к согласию

    Установите, какие виды деятельности требуют явного согласия, а какие могут основываться на иных допустимых основаниях.

    Обратите особое внимание на:

    • Чувствительную информацию
    • Второстепенные цели
    • Прямой маркетинг
    • Раскрытие за рубеж
    • Обмен данными с третьими лицами
  4. 4

    Настройте баннер согласия

    Создайте понятный интерфейс согласия, который позволит пользователям понимать соответствующие виды обработки и делать осознанный выбор.

    Не объединяйте не связанные между собой запросы согласия в один обязательный выбор.

  5. 5

    Блокируйте применимые трекеры

    Используйте предварительную блокировку скриптов, чтобы настроенные необязательные технологии отслеживания не активировались до фиксации соответствующего предпочтения пользователя.

  6. 6

    Фиксируйте согласие и предпочтения

    Ведите пригодные для аудита записи о согласии, содержащие:

    • Выбор пользователя
    • Отметку времени
    • Категорию согласия
    • Версию уведомления
    • Контекст обработки
    • Изменения предпочтений
  7. 7

    Управляйте маркетинговыми предпочтениями

    Предоставляйте надлежащие средства отказа от прямого маркетинга и ведите предпочтения об исключении из рассылок.

  8. 8

    Управляйте запросами в сфере конфиденциальности

    Используйте процесс обработки DSAR для управления применимыми запросами на доступ и исправление, а также другими запросами, связанными с конфиденциальностью.

  9. 9

    Проверьте зарубежных поставщиков

    Выявите поставщиков аналитики, рекламы, облачных услуг, CRM, поддержки и других сторонних услуг, получающих информацию за пределами Австралии.

  10. 10

    Подготовьтесь к правилам автоматизированного принятия решений

    Если ваша организация использует персональную информацию для автоматизированного принятия решений, которые могут существенно затронуть людей, пересмотрите свою политику конфиденциальности до вступления в силу новых требований APP 1 10 декабря 2026 года.

Часто задаваемые вопросы

Страна, на которую распространяется Privacy Act

Правовая оговорка

Эта страница содержит изложенный простым языком обзор австралийского Privacy Act 1988 и Австралийских принципов конфиденциальности в общих информационных целях. Она не является юридической консультацией.

Privacy Act содержит исключения, допустимые ситуации, отраслевые требования и дополнительные режимы защиты конфиденциальности, которые могут влиять на обязанности организации. Организациям следует оценить свою конкретную деятельность и при необходимости получить квалифицированную юридическую консультацию в Австралии.

Privacy Act также прошел значительные реформы: некоторые положения уже действуют, а другие вступают в силу позднее. Прежде чем полагаться на какое-либо конкретное требование, организациям следует проверить применимую дату вступления в силу и актуальное руководство OAIC.