30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

Australisches Datenschutzgesetz & KI

Australisches Datenschutzgesetz KI-Compliance

KI-Tools, die personenbezogene Daten ohne ordnungsgemäße Steuerung verarbeiten, setzen Ihre Organisation Strafen von bis zu 50 Millionen AUD dem Privacy Act aus. Aona entdeckt KI-Nutzung an abgedeckten Endpunkten, wendet konfigurierte Datenschutzrichtlinien auf unterstützte Interaktionen an und liefert Beweise für Ihre Datenschutzprüfung.

Unterstützter Datenschutz
Policy-led
Belege für die Überprüfung des Datenschutzes
Usage
Hosting- und Verarbeitungsoptionen
Separate
Rekordaufbewahrung
Configurable

Was der Datenschutzgesetz für KI-Tools verlangt

Die Australian Privacy Principles gelten für alle personenbezogenen Datenverarbeitungen, auch wenn Mitarbeiter KI-Tools verwenden, die das Datenschutzteam nie bewertet hat.

APP 3, CollectionCollection

Sammlung personenbezogener Daten mittels KI

APP 3 verlangt, dass Organisationen nur personenbezogene Daten sammeln, die für ihre Funktionen oder Aktivitäten vernünftigerweise notwendig sind. Wenn Mitarbeiter KI-Tools zur Verarbeitung von Kundenakten, Support-Tickets oder HR-Daten nutzen, können sie persönliche Informationen auf eine Weise sammeln, die über das vernünftigerweise Notwendige hinausgeht, indem sie ganze Dokumente mit KI teilen, wenn nur bestimmte Datenpunkte benötigt werden.

APP 6, Verwendung und OffenlegungUse & Disclosure

Nutzung und Offenlegung durch KI-Tools

APP 6 beschränkt die Nutzung und Offenlegung personenbezogener Daten auf den primären Zweck, zu dem sie gesammelt wurden, oder auf einen direkt damit verbundenen sekundären Zweck, den die Person vernünftigerweise erwarten würde. Die Eingabe personenbezogener Daten in KI-Tools für Zwecke jenseits des ursprünglichen Erhebungszwecks, wie die Nutzung von Kundendaten zum Training von KI-Modellen, kann gegen APP 6 verstoßen.

APP 11, SecuritySecurity

Sicherheit von KI-verarbeiteten Daten

APP 11 verlangt von Organisationen, angemessene Maßnahmen zu ergreifen, um persönliche Informationen vor Missbrauch, Eingriffen, Verlust und unbefugtem Zugriff, Änderung oder Offenlegung zu schützen. Wenn personenbezogene Daten mit KI-Tools geteilt werden, insbesondere solchen ohne angemessene Sicherheitsmaßnahmen, Verschlüsselung oder Datenaufbewahrungsrichtlinien, kann die Organisation die Sicherheitsanforderungen von APP 11 nicht erfüllen.

APP 1, GovernanceVerwaltung

Datenschutz-Governance für KI

APP 1 verlangt von Organisationen, persönliche Informationen offen und transparent zu verwalten, einschließlich einer klar formulierten und aktuellen Datenschutzrichtlinie. Da KI-Tools Teil der Geschäftsabläufe werden, müssen Datenschutzrichtlinien und Governance-Rahmenwerke berücksichtigen, wie KI-Tools mit persönlichen Informationen umgehen, welche Daten mit KI-Anbietern geteilt werden und wie Einzelpersonen ihre Datenschutzrechte ausüben können.

Meldepflichtige DatenpannenNDB-Programm

NDB-Schema für KI-Vorfälle

Das System der meldepflichtigen Datenlecks verlangt von Organisationen, betroffene Personen und die OAIC zu benachrichtigen, wenn ein Datenleck, der personenbezogene Daten betrifft, wahrscheinlich ernsthaften Schaden verursachen könnte. KI-bezogene Vorfälle, wie persönliche Informationen, die durch einen KI-Dienstverletzung offengelegt werden, oder sensible Daten, die von einem KI-Tool ohne angemessene Kontrollen gespeichert werden, können NDB-Verpflichtungen auslösen.

Das Schatten-KI-Problem nach dem Datenschutzgesetz

Mitarbeiter übernehmen KI-Tools schneller, als Datenschutzteams sie bewerten können. Diese Tools verarbeiten häufig personenbezogene Daten australischer Personen ohne die vom Privacy Act geforderten Schutzmaßnahmen.

  1. Offshore-KI-Tools mit australischen Daten

    Mitarbeiter nutzen routinemäßig US-basierte KI-Tools wie ChatGPT und Gemini, um persönliche Informationen australischer Personen zu verarbeiten. APP 8 verlangt von Organisationen, angemessene Maßnahmen zu ergreifen, um sicherzustellen, dass ausländische Empfänger die APPs einhalten, aber die meisten Mitarbeiter sind sich dieser Verpflichtungen bei der Nutzung von KI nicht bewusst.

  2. KI-Tools ohne Datenschutzrichtlinien

    Viele KI-Tools, die von Mitarbeitern übernommen werden, verfügen über angemessene Datenschutzrichtlinien, Kontrollen zur Datenaufbewahrung oder fehlen Transparenz hinsichtlich des Handhabs personenbezogener Daten. APP 1 verlangt von Organisationen, persönliche Daten offen zu verwalten, aber Schatten-KI-Tools arbeiten außerhalb dieses Governance-Rahmens.

  3. Keine Zustimmung zur KI-Verarbeitung

    Wenn Mitarbeiter persönliche Kunden- oder Mitarbeiterinformationen in KI-Tools eingeben, sind die Personen, deren Daten verarbeitet werden, möglicherweise nicht informiert oder haben keine Einwilligung für diese Nutzung erhalten. Dies schafft eine Lücke zwischen den Datenschutzverpflichtungen der Organisation und den tatsächlichen Datenverarbeitungspraktiken.

Aona in der Praxis

Von der Anforderung zur konkreten Kontrolle

Setzen Sie Datenschutzentscheidungen zur KI-Nutzung in konkrete Kontrollen für Ihre Belegschaft um.

APP 6 → Regeln zur Nutzung und Offenlegung

KI-Eingaben auf den zulässigen Zweck begrenzen

Die Anforderung
Nutzen Sie personenbezogene Informationen für den primären Erhebungszweck oder legen Sie sie für diesen Zweck offen, sofern keine zulässige Ausnahme greift.
Was Aona beiträgt
Konfigurieren Sie Richtlinien, um erkannte personenbezogene Informationen in unterstützten Prompts und Dateien zu blockieren oder zu schwärzen, die an KI-Tools gesendet werden.
Zu prüfende Nachweise
Prüfen Sie die Konfiguration und relevante Richtlinienereignisse anhand der Zwecke, die Ihr Datenschutzteam freigegeben hat.
Verantwortung Ihrer Organisation
Bestimmen Sie den Zweck, die Einwilligung oder die geltende Ausnahme. Bewerten Sie die Informationen, die nach dem Schwärzen verbleiben.
APP 8 → Prüfung der Offenlegung im Ausland

Den Empfänger vor der Freigabe von KI prüfen

Die Anforderung
Ergreifen Sie vor einer Offenlegung im Ausland angemessene Maßnahmen, um sicherzustellen, dass der Empfänger die Australian Privacy Principles (APPs) nicht verletzt, sofern keine Ausnahme gilt.
Was Aona beiträgt
Ermitteln Sie beobachtete KI-Tools auf abgedeckten Endgeräten und wenden Sie Ihre freigegebenen Einschränkungen auf unterstützte Tools an.
Zu prüfende Nachweise
Verknüpfen Sie die beobachtete Nutzung und die konfigurierten Einschränkungen mit den Verarbeitungsstandorten des Anbieters und Ihrer Bewertung der Offenlegung im Ausland.
Verantwortung Ihrer Organisation
Bewerten Sie den Empfänger und die vertraglichen Schutzmaßnahmen. Aonas Hostingstandort oder Standort der Prompt-Verarbeitung bestimmt nicht den Verarbeitungsstandort des KI-Anbieters.
APP 11 → Sicherheit und Aufbewahrung

Personenbezogene Informationen bei der KI-Nutzung schützen

Die Anforderung
APP 11 behandelt den Schutz vor Missbrauch, Eingriffen, Verlust sowie unbefugtem Zugriff, unbefugter Änderung oder Offenlegung. Er umfasst auch Aufbewahrungspflichten.
Was Aona beiträgt
Wenden Sie konfigurierte Datenschutzregeln auf unterstützte KI-Interaktionen an und vereinbaren Sie Aufbewahrungseinstellungen für Daten in Ihrer Aona-Bereitstellung.
Zu prüfende Nachweise
Nutzen Sie Richtlinienereignisse, Abdeckungsnachweise und die vereinbarten Aufbewahrungseinstellungen bei der Prüfung Ihrer Schutzmaßnahmen.
Verantwortung Ihrer Organisation
Bestimmen Sie angemessene Schutzmaßnahmen und die erforderliche Aufbewahrung für jedes System, einschließlich des KI-Anbieters. Wenden Sie die Anforderungen zur Vernichtung oder De-Identifizierung an, wenn Informationen nicht mehr benötigt werden.

Wenden Sie diese Beispiele an, soweit Ihre Organisation und die jeweilige Tätigkeit dem Privacy Act unterliegen. Aonas unterstützte Kontrollen ergänzen Ihr übergreifendes Datenschutzmanagement und Ihre Sicherheitsmaßnahmen.

FAQ

Häufig gestellte Fragen

Gilt das australische Datenschutzgesetz für KI-Tools?
Ja. Die Australian Privacy Principles (APPs) gelten für die Erhebung, Nutzung, Offenlegung und Speicherung personenbezogener Daten, auch wenn KI-Tools beteiligt sind. Wenn Mitarbeitende KI-Tools zur Verarbeitung personenbezogener Daten australischer Personen nutzen, muss die Organisation die Einhaltung aller relevanten APPs sicherstellen, unabhängig davon, ob das KI-Tool formell von der IT genehmigt wurde.
Dürfen australische Organisationen KI-Tools aus dem Ausland nutzen?
Ja, aber mit Pflichten. APP 8 verlangt, dass vor der Offenlegung personenbezogener Daten an Empfänger im Ausland angemessene Maßnahmen ergriffen werden, um sicherzustellen, dass der Empfänger die APPs nicht verletzt. Wenn Mitarbeitende US-basierte KI-Tools wie ChatGPT nutzen, ist die Organisation verantwortlich dafür, dass personenbezogene Daten gemäß den APPs behandelt werden.
Welche Strafen drohen bei Verstößen gegen das Datenschutzgesetz mit KI?
Mit dem Privacy Legislation Amendment (Enforcement and Other Measures) Act 2022 wurden die Strafen für schwerwiegende oder wiederholte Datenschutzverstöße deutlich erhöht, bis zu maximal AUD 50 Millionen, dem Dreifachen des erzielten Vorteils oder 30 % des bereinigten Umsatzes. KI-bezogene Datenschutzverstöße mit umfangreicher Verarbeitung personenbezogener Daten können die Höchststrafen nach sich ziehen.
Gilt das Notifiable Data Breaches (NDB)-Schema für KI-Vorfälle?
Ja. Wenn personenbezogene Daten durch ein KI-Tool offengelegt werden, etwa wenn ein Mitarbeitender personenbezogene Daten in einen KI-Dienst eingibt, der anschließend kompromittiert wird, kann dies einen meldepflichtigen Datenschutzverstoß im Rahmen des NDB-Schemas darstellen. Organisationen müssen bewerten, ob der Verstoß voraussichtlich ernsthaften Schaden verursacht, und gegebenenfalls betroffene Personen und die OAIC benachrichtigen.
Loslegen

Sichere KI für australische Datenschutz-Compliance

Entdecken Sie die Nutzung von KI auf abgedeckten Endpunkten, konfigurieren Sie unterstützte Datenschutzkontrollen und sammeln Sie Nutzungsnachweise für Ihre APP-Überprüfung.

Australian Privacy Act & KI, Verwaltung der KI-Konformität unter APPs | Aona AI