Während die EU ihr wegweisendes KI-Gesetz verabschiedet hat und die USA über ein Bundes-KI-Gesetz debattieren, geht Australien einen ruhigeren, aber ebenso bedeutenden Weg: KI-Verpflichtungen werden direkt im Privacy Act 1988 verankert. Das Ergebnis ist eine Compliance-Landschaft, die oberflächlich vertraut wirkt, aber neue KI-spezifische Stolperfallen enthält, auf die die meisten Unternehmen noch nicht vorbereitet sind.
Die entscheidende Frist: 10. Dezember 2026. Ab diesem Datum müssen australische Organisationen offenlegen, wenn automatisierte Systeme, einschließlich KI, Entscheidungen treffen, die Einzelpersonen erheblich beeinflussen. Dies ist keine theoretische zukünftige Gesetzgebung. Der Privacy and Other Legislation Amendment Act 2024 (POLA Act) ist bereits Gesetz.
Was sich tatsächlich im Dezember 2026 ändert
Die neue Transparenzpflicht für automatisierte Entscheidungsfindung (ADM) verlangt von Organisationen, ihre Datenschutzrichtlinien zu aktualisieren und klar offenzulegen:
- Wann und wie automatisierte Prozesse (einschließlich KI) zur Entscheidungsfindung mit erheblichen Auswirkungen auf Personen eingesetzt werden
- Welche Arten personenbezogener Daten von diesen KI-Systemen verwendet werden
- Welche Arten von Entscheidungen diese Systeme erleichtern oder beeinflussen
Die Definition von ADM ist bewusst breit gefasst, sie umfasst KI-gestützte Einstellungstools, Kreditbewertungsmodelle, Betrugserkennung, Kundenservice-Chatbots, die Beschwerden weiterleiten, und jedes interne System, das personenbezogene Daten nutzt, um Ergebnisse zu erzeugen, die Mitarbeiter oder Kunden betreffen.
Das Office of the Australian Information Commissioner (OAIC) führt bereits 2026 Compliance-Prüfungen durch, mit Fokus auf Datenschutzrichtlinien. Nicht-Einhaltung zieht echte finanzielle Strafen nach sich, bis zu mehreren Millionen AUD bei schweren oder wiederholten Verstößen.
Warum Shadow KI das exponentiell erschwert
Hier liegt das Compliance-Problem, dem sich die meisten Unternehmen noch nicht gestellt haben: Sie können nicht offenlegen, wie KI-Systeme personenbezogene Daten verwenden, wenn Sie nicht wissen, welche KI-Systeme diese Daten überhaupt verarbeiten.
Shadow KI, die Nutzung nicht genehmigter oder unkontrollierter KI-Tools durch Mitarbeitende, ist in australischen Organisationen weit verbreitet. Salesforce-Forschung zeigt, dass 55 % der GenKI-Nutzer am Arbeitsplatz nicht genehmigte Tools verwenden. Wenn Mitarbeitende Kundendaten, Personalakten oder Finanzinformationen in ChatGPT, ein KI-Transkriptionstool oder eine Produktivitäts-KI ohne IT-Freigabe eingeben, werden diese Daten von einem KI-System verarbeitet, das höchstwahrscheinlich nicht in Ihrer Datenschutzrichtlinie offengelegt ist.
Unter den neuen ADM-Transparenzregeln führt dies zu direkter regulatorischer Haftung. Sie verarbeiten personenbezogene Daten über KI-Systeme, die Sie nicht dokumentieren können.
Die 4 Schritte, die australische Unternehmen vor Dezember 2026 unternehmen müssen
1. Führen Sie ein KI-System-Inventar durch
Bevor Sie KI-Nutzung offenlegen können, benötigen Sie ein vollständiges Inventar aller KI-Systeme, die personenbezogene Daten in Ihrer Organisation verarbeiten, einschließlich genehmigter Tools, Shadow KI und KI-Funktionen in SaaS-Plattformen (die KI, die jetzt in Salesforce, Microsoft 365, Workday usw. integriert ist). Dies ist keine einmalige Aufgabe; es erfordert kontinuierliche Erfassung.
2. Bewerten Sie, welche Systeme die ADM-Schwelle erfüllen
Nicht jedes KI-System löst die Offenlegungspflicht aus, nur solche, die Entscheidungen mit „rechtlichen oder ähnlich erheblichen Auswirkungen“ auf Personen treffen. Arbeiten Sie mit Rechtsberatung zusammen, um diese Schwelle auf Ihr KI-Inventar anzuwenden. Hochrisikokategorien umfassen: automatisiertes Leistungsmanagement, KI-unterstützte Einstellung, automatisierte Kreditentscheidungen, KI-gestützte Betrugswarnungen, die Kundenkonten einschränken.
3. Aktualisieren Sie Ihre Datenschutzrichtlinie
Datenschutzrichtlinien müssen in klarer Sprache offenlegen: (a) welche KI-Systeme verwendet werden, (b) welche personenbezogenen Daten sie verarbeiten, (c) welche Arten von Entscheidungen sie beeinflussen und (d) welche menschlichen Kontrollmechanismen bestehen. Allgemeine Formulierungen wie „Wir können automatisierte Systeme verwenden“ erfüllen nicht die Anforderungen des OAIC.
4. Implementieren Sie fortlaufende KI-Governance
Compliance ist kein einmaliges Ereignis. Neue KI-Tools werden eingeführt (und Shadow KI wird entstehen). Ihr Governance-Rahmenwerk benötigt kontinuierliche KI-Erfassung, Nutzungsüberwachung und einen Mechanismus zur Aktualisierung der Datenschutzoffenlegungen, wenn sich Ihr KI-Fußabdruck ändert.
Wie sieht es mit APRA-regulierten Einheiten aus?
Für Banken, Versicherer und Pensionsfonds, die von der APRA reguliert werden, legen die Änderungen des Privacy Act zusätzliche Verpflichtungen über die bestehenden Anforderungen gemäß CPS 234 (Informationssicherheit) und den umfassenderen APRA-Datenverwaltungsrahmen. APRA erwartet von regulierten Einrichtungen, dass sie Risikomanagementsysteme unterhalten, die alle Informationswerte abdecken - und KI-Systeme, die Kundendaten verarbeiten, fallen eindeutig in den Anwendungsbereich.
APRA hat zudem eine verstärkte Prüfung der KI-Governance durch seinen Prudential Practice Guide CPG 234 angekündigt. Von APRA-regulierten Einrichtungen wird erwartet, dass sie die Verpflichtung zur automatisierten Entscheidungsfindung (ADM) im Privacy Act als Mindeststandard betrachten - die Erwartung ist, dass Ihre KI-Governance-Reife über die einfache Offenlegung hinausgeht.
Die gesetzliche unerlaubte Handlung: Ein neues Prozessrisiko
Seit Juni 2025 können Einzelpersonen direkte Klagen gegen Organisationen wegen schwerwiegender Datenschutzverletzungen im Rahmen der neuen gesetzlichen unerlaubten Handlung einreichen. Ein KI-System, das personenbezogene Daten offenlegt, eine daraus resultierende automatisierte Entscheidung ohne Offenlegung trifft oder keine angemessenen Schutzmaßnahmen implementiert, kann eine Klage auslösen. Dies wandelt die KI-Governance von einer reinen Compliance-Anforderung zu einer aktiven Risikomanagement-Pflicht im Hinblick auf Rechtsstreitigkeiten.
Der Zeitplan im Überblick
- Dezember 2024 - Inkrafttreten des POLA-Gesetzes: stärkere Strafen, erweiterte Befugnisse der OAIC, Einführung der gesetzlichen unerlaubten Handlung im Juni 2025
- Juni 2025 - Inkrafttreten der gesetzlichen unerlaubten Handlung für schwerwiegende Datenschutzverletzungen
- 2026 - OAIC-Compliance-Prüfungen mit Fokus auf Aktualität der Datenschutzrichtlinien
- 10. Dezember 2026 - Transparenzpflichten bei automatisierten Entscheidungen treten in Kraft: Datenschutzrichtlinien müssen die KI-Nutzung bei automatisierten Entscheidungen offenlegen
- 10. Dezember 2026 - Anmeldefrist für den Children's Online Privacy Code
Wie Aona australischen Unternehmen bei der Einhaltung hilft
Die KI-Governance-Plattform von Aona bietet australischen Unternehmen die Entdeckungs- und Kontrollschicht, die sie benötigen, um diese Verpflichtungen zu erfüllen:
- KI-Erkennung: Erkennt automatisch alle KI-Tools, die in Ihrer Organisation verwendet werden - genehmigte, Shadow-KI und eingebettete SaaS-KI-Funktionen
- Nutzungsprotokoll: Führt ein vollständiges Protokoll darüber, welche Daten durch welche KI-Systeme fließen - die Beweisgrundlage, die Ihr Datenschutzteam benötigt
- Shadow-KI-Schutzmaßnahmen: Blockiert oder leitet personenbezogene Daten um, bevor sie in nicht autorisierte KI-Tools gelangen und eine Datenschutzverletzung verursachen
- Compliance-Berichte: Erstellt Inventar- und Datenflussdokumentationen, die Ihre Rechts- und Datenschutzteams benötigen, um Datenschutzrichtlinien korrekt zu aktualisieren
Die Frist im Dezember 2026 ist näher als sie scheint. Beginnen Sie mit einem KI-Inventar - buchen Sie einen kostenlosen 15-minütigen Entdeckungstermin, um zu sehen, welche KI-Systeme derzeit in Ihrer Organisation aktiv sind.


