DPDPA 已在印度生效。为您的网站运行一次免费的隐私扫描。 立即扫描

澳大利亚

Privacy Act

澳大利亚《1988年隐私法》

澳大利亚《1988年隐私法》是一部联邦隐私法,规范受其约束的组织和澳大利亚政府机构如何处理个人信息。

该法以13项澳大利亚隐私原则(APPs)为核心,规范的领域包括收集、使用和披露、透明度、直接营销、境外披露、数据质量、安全、访问和更正。

《隐私法》已经历重大改革,包括通过《2024年隐私及其他立法修正法》引入的措施。有关自动化决策的进一步义务将于2026年12月10日开始实施。

简要说明

澳大利亚《隐私法》并不是一部要求一概选择加入同意的法律。

同意在特定情形下十分重要,包括收集敏感信息以及某些使用或披露。对于一般的非敏感个人信息,组织在某些情况下可以依据默示同意或其他允许的理由。

因此,受该法约束的组织必须建立一个更广泛的隐私框架,涵盖:

  • 澳大利亚隐私原则
  • 隐私政策和收集通知
  • 目的限制
  • 数据最小化
  • 敏感信息
  • 直接营销
  • 境外披露
  • 数据安全
  • 应通知的数据泄露
  • 访问和更正
  • 隐私治理
  • 数据保留和销毁
  • 自动化决策的透明度
地区

澳大利亚

生效状态

自1988年起生效;自2024年起进行重大改革,额外义务分阶段开始实施

分类

亚洲与非洲

谁必须遵守澳大利亚《隐私法》?

《隐私法》适用于澳大利亚政府机构以及许多处理个人信息的私营部门组织。

一般而言,年营业额超过AU$300万的组织受该法约束。

但是,部分营业额为AU$300万或以下的企业也可能受该法约束。

例如以下特定类型的企业:

  • 医疗服务提供者
  • 从事个人信息交易的企业
  • 联邦政府承包商
  • 信用报告机构
  • 受消费者数据权约束的企业
  • 与已受该法约束的组织相关联的企业
  • 其他规定的企业
  • 自愿选择适用《隐私法》的企业

因此,仅凭营业额并不能决定组织是否受该法约束。

澳大利亚隐私原则

《隐私法》包含13项澳大利亚隐私原则(APPs)。

其内容包括:

  1. 公开透明地管理个人信息
  2. 匿名和使用假名
  3. 收集主动索取的个人信息
  4. 处理非主动索取的个人信息
  5. 个人信息收集的通知
  6. 个人信息的使用或披露
  7. 直接营销
  8. 个人信息的跨境披露
  9. 政府相关标识符的采用、使用或披露
  10. 个人信息的质量
  11. 个人信息的安全
  12. 个人信息的访问
  13. 个人信息的更正

APPs 适用于个人信息的整个生命周期,从收集到使用、披露、存储、安全、访问、更正和销毁。

《隐私法》处罚

《隐私法》对严重或反复侵犯隐私的行为规定了重大处罚。

对于法人团体,严重或反复侵犯隐私的最高处罚为以下三者中的较高者:

  • AU$5000万
  • 从该行为中获得的利益价值的3倍
  • 无法确定利益时,适用违规营业额期间内调整后营业额的30%

个人也可能因相关违法行为而面临重大处罚。

《2024年隐私及其他立法修正法》还加强了 OAIC 的执法权力,并引入了额外的隐私保护和救济措施。

《隐私法》的主要义务

受《隐私法》约束的组织应针对以下方面保持控制措施:

  • 公开透明的隐私管理
  • 隐私政策
  • 收集通知
  • 目的限制
  • 数据最小化
  • 敏感信息
  • 必要时的同意
  • 直接营销
  • 向第三方披露
  • 境外披露
  • 数据安全
  • 数据质量
  • 访问和更正
  • 应通知数据泄露的响应
  • 隐私投诉
  • 数据保留和销毁
  • 自动化决策的透明度
  • 隐私治理和问责

澳大利亚《隐私法》下的同意

并非每一次收集、使用或披露个人信息都需要同意。

相关要求取决于信息类型和处理活动。

例如,组织在处理敏感信息之前通常需要获得明示同意。对于非敏感个人信息,并不总是需要明示同意,但组织依据的任何默示同意都必须有合理依据。

同意应当:

  • 自愿
  • 当前有效
  • 具体
  • 知情
  • 易于理解
  • 在适用情况下可以撤回

组织应避免提出不清晰或捆绑式的同意请求,以免个人无法理解自己同意的是哪些处理活动。

敏感信息

《隐私法》为敏感信息提供额外保护。

敏感信息包括以下类别:

  • 种族或民族血统
  • 政治观点
  • 政治团体成员身份
  • 宗教信仰或宗教归属
  • 哲学信仰
  • 工会会员身份
  • 性取向
  • 犯罪记录
  • 健康信息
  • 遗传信息
  • 用于自动化生物特征验证或识别的生物特征信息
  • 生物特征模板

除非适用相关例外,组织收集敏感信息通常需要获得个人的同意。

由于敏感信息带有额外的隐私风险,组织应对其收集、使用、披露、保留和安全保持单独的控制措施。

隐私通知和收集通知

APP 5 要求组织在收集个人信息时采取合理措施,将特定事项通知个人或确保个人知悉这些事项。

相关信息可包括:

  • 组织的身份和联系方式
  • 收集的事实和情形
  • 收集是否为法律所要求或授权
  • 收集目的
  • 不提供信息的后果
  • 拟进行的披露
  • 境外披露
  • 相关隐私政策信息
  • 个人如何访问或更正其信息
  • 如何提出隐私投诉

隐私通知应清晰、易于获取并适合具体情形。

隐私政策要求

APP 1 要求受约束的组织保持一份表述清晰且及时更新的隐私政策。

该政策应说明组织如何管理个人信息,并提供以下信息:

  • 所收集个人信息的类型
  • 信息的收集方式
  • 收集、使用和披露的目的
  • 境外披露
  • 访问和更正程序
  • 投诉程序
  • 隐私治理信息
  • APPs 要求的其他事项

该政策应以适当形式免费提供,通常通过组织的网站提供。

数据最小化和目的限制

组织应仅在为其职能或活动合理必要时收集个人信息。

组织应评估:

  • 正在收集哪些信息
  • 为何需要这些信息
  • 是否可以用更少的信息实现相同目的
  • 信息将如何使用
  • 谁将接收这些信息
  • 信息将保留多长时间

除非 APPs 允许额外的使用或披露,组织还应避免将信息用于或披露于与原始收集目的不相符的目的。

APP 7 下的直接营销

APP 7 对将个人信息用于或披露于直接营销规定了具体限制。

一般而言,除非适用相关例外,组织不得将个人信息用于或披露于直接营销。

在允许直接营销的情况下,个人必须拥有有效的选择退出方式。组织必须在合理期限内执行有效的选择退出请求。根据 OAIC 指引,这一期限通常不超过30天,但数字通信可能允许更快的响应。

因此,组织应保持:

  • 在适用情况下的营销同意或许可记录
  • 选择退出偏好
  • 屏蔽名单
  • 偏好同步
  • 第三方营销控制
  • 已执行选择退出请求的证据

Cookie 和在线跟踪

澳大利亚《隐私法》并未设立一概而论的 Cookie 同意要求。

相反,组织应对照 APPs 评估 Cookie、像素、SDK、广告技术、分析工具和其他跟踪器所收集的信息。

相关考虑因素包括:

  • 该技术是否收集个人信息
  • 该信息是否属于敏感信息
  • 收集目的
  • 该信息是否用于直接营销
  • 是否向第三方披露
  • 是否转移至境外
  • 特定处理是否需要同意
  • 是否已适当通知个人

这意味着网站不应自动假定每个分析或广告 Cookie 都需要根据《隐私法》获得选择加入同意。

向第三方披露

APP 6 规范个人信息的使用和披露。

作为一般原则,除非适用例外,组织应仅为收集个人信息的主要目的使用或披露该信息。

当信息被用于次要目的时,可能适用额外要求。

组织应记录:

  • 主要目的
  • 次要目的
  • 第三方接收方
  • 法律依据或例外
  • 必要时的同意
  • 数据共享协议
  • 境外接收方

跨境数据转移

APP 8 规定了个人信息跨境披露的规则。

在向境外接收方披露个人信息之前,APP 实体通常必须采取合理措施,确保接收方不会违反与该信息有关的 APPs。

澳大利亚组织可能仍需对境外接收方的某些行为或做法承担责任。

因此,组织应对以下各方进行适当的尽职调查:

  • 境外供应商
  • 云服务提供商
  • 分析平台
  • 营销服务提供商
  • 客户支持服务提供商
  • 集团公司
  • 分处理方

境外披露的同意

APP 8 规定了一项例外:组织明确告知个人同意境外披露的后果,且个人随后表示同意。

所提供的信息应说明,如果个人同意而境外接收方随后不当处理该信息,组织可能无需就该处理承担《隐私法》下的责任,个人也可能无法获得该法下的同等救济。

为此目的使用的同意应当:

  • 自愿
  • 当前有效
  • 具体
  • 知情
  • 易于理解

组织不应为未确定的未来转移寻求不必要的宽泛同意。

APP 11 下的数据安全

APP 11 要求组织采取合理措施,保护个人信息免受:

  • 滥用
  • 干扰
  • 丢失
  • 未经授权的访问
  • 未经授权的修改
  • 未经授权的披露

安全措施应与以下因素相称:

  • 信息的敏感程度
  • 信息的数量
  • 潜在危害
  • 组织规模和资源
  • 技术环境
  • 处理活动
  • 第三方访问

OAIC 指引将访问控制、审计跟踪、隐私风险管理、员工培训和泄露响应程序等措施列为相关的隐私治理控制措施。

应通知数据泄露的通知

澳大利亚实行应通知数据泄露(NDB)机制。

如果组织有合理理由怀疑发生了应通知的数据泄露,必须进行评估;如果该泄露属于应通知的数据泄露,必须按要求通知受影响的个人和 OAIC。

应通知的数据泄露通常是指对个人信息的未经授权访问、披露或个人信息的丢失,且相关情形很可能对受影响的个人造成严重损害。

组织应保持:

  • 泄露检测程序
  • 事件响应计划
  • 风险评估流程
  • 遏制程序
  • OAIC 通知工作流程
  • 个人通知模板
  • 补救记录
  • 事件文档

个人信息的访问

APP 12 赋予个人请求访问组织所持有的关于其本人的个人信息的权利,但须符合适用的例外。

组织应就以下事项提供清晰且易于使用的流程:

  1. 接收访问请求
  2. 核实身份
  3. 查找相关信息
  4. 评估适用的例外
  5. 提供访问
  6. 记录答复

隐私政策应说明个人如何请求访问其信息。

个人信息的更正

根据 APP 13,个人可以请求更正不准确、过时、不完整、不相关或具有误导性的个人信息。

组织应保持以下方面的程序:

  • 接收更正请求
  • 核实信息
  • 更新记录
  • 必要时通知相关第三方
  • 记录更正情况

匿名和使用假名

APP 2 使个人在可行的情况下能够以匿名或使用假名的方式与组织往来,但须符合例外规定。

因此,组织在要求提供身份信息之前,应考虑在特定互动中是否确实需要识别身份。

数据保留和销毁

组织不应在个人信息不再需要时无限期保留该信息。

APP 11 包含有关销毁或去标识化不再需要的个人信息的义务,但须符合适用的例外和保留要求。

组织应保持:

  • 保留计划
  • 删除程序
  • 安全销毁控制措施
  • 去标识化程序
  • 法定保留例外
  • 处置活动记录

隐私影响评估

OAIC 建议组织在推出涉及个人信息的项目或改变相关做法时,考虑开展隐私影响评估(PIA)。

PIA 有助于在系统、产品、技术或业务流程部署之前识别隐私风险。

相关项目可包括:

  • 新的客户数据库
  • AI 系统
  • 广告技术
  • 大规模分析
  • 新的云平台
  • 生物特征识别系统
  • 数据共享计划
  • 国际数据转移

OAIC 指引明确将 PIA 列为组织在其 APP 1 合规体系中应考虑的一项做法。

自动化决策

澳大利亚《隐私法》改革针对某些自动化决策引入了新的透明度要求。

自2026年12月10日起,如果 APP 实体安排计算机程序使用个人信息作出、或实质性地参与作出可合理预期会对个人权利或利益产生重大影响的决策,该实体将承担额外的隐私政策义务。

隐私政策需要就以下事项提供规定的信息:

  • 计算机程序所使用的个人信息的种类
  • 完全通过计算机程序作出的决策的种类
  • 计算机程序实质性且直接参与作出的决策的种类

因此,使用 AI 或自动化决策系统的组织应在2026年12月开始实施日期之前审查其隐私政策。

严重侵犯隐私的法定侵权

针对严重侵犯隐私行为的法定侵权于2025年6月10日开始实施。

这一新的诉因可为个人就某些严重侵犯隐私的行为寻求救济提供一条单独的途径,包括:

  • 侵扰个人的私人生活安宁
  • 滥用与个人有关的信息

该侵权有其独立于一般 APP 合规的要件、抗辩、豁免和公共利益考量。法院可以给予的救济包括损害赔偿、禁令或责令道歉的命令。

这意味着组织在考虑隐私风险时,不应仅限于检查其做法是否符合 APPs。

员工记录及其他豁免

《隐私法》包含若干豁免和特殊制度。

组织应评估特定活动是否属于与以下领域相关的豁免范围:

  • 员工记录
  • 某些政治活动
  • 新闻报道
  • 小型企业
  • 注册政党
  • 某些其他法定活动

豁免的范围可能很窄且取决于具体事实,因此组织不应仅因某一项处理活动属于豁免范围,就假定整个业务都获得豁免。

ConsentX 如何帮助遵守澳大利亚《隐私法》

ConsentX 可以帮助组织落实与澳大利亚《隐私法》相关的网站级隐私和同意控制。

同意管理

为需要同意的处理活动配置同意体验。

敏感信息同意

为需要明示同意的敏感信息处理创建清晰的同意流程。

收集通知

使用可配置的同意界面,提供有关网站数据收集和处理的相关信息。

直接营销偏好

保存与营销活动相关的用户选择和选择退出偏好。

脚本预先拦截

在用户作出相应选择之前,阻止已配置的非必要 Cookie 和跟踪技术启用。

跨境透明度

识别可能将信息转移至境外的网站技术和第三方服务,并在适用时支持适当的隐私披露和同意工作流程。

同意记录

保存可审计的记录,显示:

  • 用户选择
  • 日期和时间
  • 同意类别
  • 政策版本
  • 处理背景

DSAR 工作流程

在适用时支持访问、更正、删除及其他隐私请求的工作流程。

基于地区的规则

使用特定地区的规则,为澳大利亚访问者提供适当的隐私和同意体验。

借助 ConsentX 为澳大利亚《隐私法》做好准备

构建符合澳大利亚《隐私法》和澳大利亚隐私原则的结构化网站隐私和同意工作流程。

扫描您的网站,识别 Cookie 和跟踪器,配置适当的同意和偏好控制,拦截相关跟踪器,并保存可审计的用户选择记录。

如何借助 ConsentX 遵守澳大利亚《隐私法》

  1. 1

    扫描您的网站

    扫描网站以识别:

    • Cookie
    • 像素
    • 跟踪器
    • 分析工具
    • 广告技术
    • 第三方脚本
    • 外部服务
  2. 2

    梳理您的数据收集

    识别您的网站收集哪些个人信息,并确定:

    • 目的
    • 收集方式
    • 数据类别
    • 第三方接收方
    • 境外接收方
    • 适用的 APP 要求
  3. 3

    确定同意要求

    确定哪些活动需要明示同意,哪些活动可以依据其他允许的理由。

    请特别注意:

    • 敏感信息
    • 次要目的
    • 直接营销
    • 境外披露
    • 第三方共享
  4. 4

    配置您的同意横幅

    创建清晰的同意体验,使用户能够理解相关处理活动并作出有意义的选择。

    避免将无关的同意请求捆绑为一个强制性选择。

  5. 5

    拦截相关跟踪器

    使用脚本预先拦截,在记录用户的相应偏好之前,阻止已配置的非必要跟踪技术启用。

  6. 6

    记录同意和偏好

    保存可审计的同意记录,包括:

    • 用户选择
    • 时间戳
    • 同意类别
    • 通知版本
    • 处理背景
    • 偏好变更
  7. 7

    管理营销偏好

    为直接营销提供适当的选择退出控制,并保存屏蔽偏好。

  8. 8

    管理隐私请求

    使用 DSAR 工作流程管理有关访问和更正的相关请求以及其他与隐私相关的请求。

  9. 9

    审查境外供应商

    识别在澳大利亚境外接收信息的分析、广告、云、CRM、支持及其他第三方提供商。

  10. 10

    为自动化决策规则做好准备

    如果您的组织在可能对个人产生重大影响的自动化决策中使用个人信息,请在2026年12月10日新的 APP 1 要求开始实施之前审查您的隐私政策。

常见问题

适用《隐私法》的国家

法律免责声明

本页面以通俗易懂的方式概述澳大利亚《1988年隐私法》和澳大利亚隐私原则,仅供一般参考,不构成法律建议。

《隐私法》包含可能影响组织义务的豁免、允许情形、特定行业要求以及其他隐私制度。组织应评估其具体活动,并在必要时寻求合格的澳大利亚法律意见。

《隐私法》还经历了重大改革,部分条款已经生效,其他条款将在之后的日期开始实施。组织在依赖任何特定要求之前,应核实适用的开始实施日期和最新的 OAIC 指引。