Compliance-Entscheidungen
KI-Datenlecks: Australiens NDB-Regeln
Für Informationen und eine vom NDB-Schema abgedeckte Stelle bewerten Sie, ob unbefugter Zugriff, Offenlegung oder Verlust wahrscheinlich schweren Schaden verursacht und ob Abhilfemaßnahmen dieses Risiko verhindern. Verdächtige meldepflichtige Verstöße müssen umgehend bewertet werden. Die 30-Kalendertage-Bewertungsregel ist keine Erlaubnis, erforderliche Meldungen zu verzögern.
Für Australische Datenschutzbeauftragte, Vorfallreaktions- und Sicherheitsverantwortliche
Eine alleinige Löschanfrage des Anbieters zeigt nicht, dass schwerer Schaden verhindert wurde.
Alle Personen, Ereignisse, Risiken und Zeitangaben sind erfunden. Es wurde keine tatsächliche Feststellung einer meldepflichtigen Verletzung, keine Reaktion des Anbieters oder Benachrichtigung vorgenommen.01
Bestätigen Sie das Ereignis und die anwendbare Abdeckung
Identifizieren Sie die Stelle, personenbezogene Daten und tatsächliche Offenlegung, Zugriff oder Verlust. Prüfen Sie die Anwendbarkeit des NDB-Schemas, anstatt anzunehmen, dass jeder Arbeitsplatzdatensatz und jede Organisation gleich abgedeckt ist. Weitere australische oder ausländische Anforderungen können ebenfalls gelten.
Für ein KI-bezogenes Ereignis erfassen Sie Service, Konto, Funktion, Nutzlast und Empfänger. Unterscheiden Sie eine vor der Übertragung gestoppte Einreichung von einer, die einen Anbieter erreichte oder weitergegeben wurde. Bewahren Sie Nachweise im genehmigten Vorfallprozess auf und vermeiden Sie das Kopieren personenbezogener Daten in unnötige Support- oder Kollaborationskanäle.
Quellkontext: OAIC: Schnellreferenz für die Reaktion auf Datenschutzverletzungen · OAIC: Wann eine Datenschutzverletzung zu melden ist
02
Bewerten Sie wahrscheinlichen schweren Schaden anhand der tatsächlichen Fakten
Die OAIC-Richtlinie beschreibt schweren Schaden als potenziell physisch, psychologisch, emotional, finanziell oder reputationsbezogen. Die Wahrscheinlichkeit wird aus der Sicht einer ordnungsgemäß informierten, vernünftigen Person bewertet und "wahrscheinlich" bedeutet eher wahrscheinlich als nur möglich.
Berücksichtigen Sie die Sensibilität der Informationen, wer sie erhalten hat, die Umstände und die vorhersehbaren Folgen für die betroffenen Personen. Ziehen Sie nicht den Schluss, dass kein schwerer Schaden vorliegt, nur weil keine Beschwerde eingegangen ist. Ebenso begründet ein nicht genehmigtes Tool allein nicht, dass schwerer Schaden wahrscheinlich ist.
Quellkontext: OAIC: Schnellreferenz für die Reaktion auf Datenschutzverletzungen
03
Fragen Sie, was die Abhilfemaßnahme tatsächlich verhindert hat.
Wenn eine Abhilfemaßnahme das wahrscheinliche Risiko eines schweren Schadens verhindert, ist der Verstoß auf dieser Grundlage nicht meldepflichtig. Schützt sie nur einige Personen in einer größeren betroffenen Gruppe, kann die Analyse der Meldung für die übrigen Personen anders ausfallen. Dokumentieren Sie die Maßnahme, den Zeitpunkt und den Nachweis ihrer Wirkung.
Bei einem KI-Dienst ist eine Löschanfrage eine angeforderte Maßnahme, kein Beweis dafür, dass jeder Empfänger oder jede gespeicherte Kopie berücksichtigt wurde. Holen Sie die relevante Antwort und Fakten ein. Halten Sie Eindämmung, zukünftige Eingabeblockierung und Behebung der ursprünglichen Offenlegung als separate Feststellungen getrennt.
Quellkontext: OAIC: Schnellreferenz für die Reaktion auf Datenschutzverletzungen
04
Halten Sie Bewertung und Meldefrist zeitlich getrennt.
Wenn der Verantwortliche einen meldepflichtigen Verstoß vermutet, verlangt die OAIC, alle angemessenen Schritte zu unternehmen, um die Bewertung innerhalb von 30 Kalendertagen nach Kenntnis der Verdachtsgründe oder Informationen abzuschließen. Die Bewertung sollte zügig erfolgen; betrachten Sie Tag 30 nicht als Startdatum.
Sobald vernünftige Gründe für einen meldepflichtigen Verstoß vorliegen, benachrichtigen Sie die betroffenen Personen und stellen Sie die OAIC-Erklärung so bald wie möglich bereit, sofern keine anwendbare Ausnahme die Pflicht ändert. Die Bewertungsfrist ist keine allgemeine Meldefrist oder ein Grund, eine bereits getroffene Entscheidung hinauszuzögern.
Quellkontext: OAIC: Schnellreferenz für die Reaktion auf Datenschutzverletzungen
05
Dokumentieren Sie die Entscheidung und deren Umfang.
Das folgende Lehrbeispiel legt sensible Informationen, eine unkontrollierte Offenlegung und ein glaubwürdiges Risiko fest, das als wahrscheinlich schwerer Schaden bewertet wird, ohne wirksame Abhilfe. Auf dieser fiktiven Grundlage folgt es dem Pfad der meldepflichtigen Verletzung, vorbehaltlich anwendbarer Ausnahmen. Es stellt keine tatsächliche Vorfallbewertung dar.
Ein zweiter Zweig zeigt, warum verlässliche Beweise für eine blockierte Übertragung zu einer anderen Bewertung führen können. Bewahren Sie die Tatsachengrundlage, Unsicherheit, den betroffenen Umfang und den verantwortlichen Eigentümer mit der Entscheidung auf. Überprüfen Sie den Vorfall anschließend und verbessern Sie Kontrollen, ohne die Untersuchung als angenommenen Erfolg umzuschreiben.
Quellkontext: OAIC: Schnellreferenz für die Reaktion auf Datenschutzverletzungen
Setzen Sie es in die Praxis um
NDB-Übung zu schwerem Schaden und Abhilfe
Zwei fiktive KI-Einreichungsszenarien trennen Beweise für eine Offenlegung von der Entscheidung zu schwerem Schaden und Abhilfe.
Alle Personen, Ereignisse, Risiken und Zeitangaben sind erfunden. Es wurde keine tatsächliche Feststellung einer meldepflichtigen Verletzung, keine Reaktion des Anbieters oder Benachrichtigung vorgenommen.
Verdacht
Dokumentieren Sie die Verdachtsgründe und bewerten Sie zügig
Bewerten
Wahrscheinlicher schwerer Schaden und Abhilfemaßnahmen
Meldepflicht annehmen
Meldepflichten so bald wie möglich erfüllen
Die 30-Tage-Bewertungsregel ist getrennt zu betrachten.
| Entscheidungspunkt | Festgelegte Beispieldaten | Veranschaulichendes Ergebnis |
|---|---|---|
| Szenario A: Offenlegung | Sensible persönliche Daten erreichten einen unkontrollierten externen Empfänger. | Fahren Sie mit der Bewertung von Schaden und Abhilfe fort; das Anwendungslabel allein ist nicht das Ergebnis. |
| Szenario A: wahrscheinlicher Schaden | Die Übung legt eine glaubwürdige Bedrohung fest, die als wahrscheinlicher schwerer Schaden bewertet wird. | Die Bedingung für wahrscheinlichen schweren Schaden wird zu Lehrzwecken angenommen, nicht allein aus einem Protokoll abgeleitet. |
| Szenario A: Abhilfe | Keine abgeschlossene Maßnahme verhindert das festgelegte Risiko. | Folgen Sie dem Pfad der meldepflichtigen Verletzung, vorbehaltlich anwendbarer Ausnahmen. |
| Szenario B: blockierte Eingabe | Zuverlässige fiktive Beweise zeigen keine Übertragung und keine andere Offenlegung auf dem bewerteten Pfad. | Aus dieser blockierten Einreichung ergibt sich kein Verstoß; dokumentieren Sie die Beweise und den verbleibenden Umfang. |
| Unbekannte Fakten | Empfängerzugriff oder Wirksamkeit der Abhilfe sind nicht verifiziert. | Bewerten Sie zügig; ergreifen Sie alle angemessenen Maßnahmen innerhalb der geltenden 30-Kalendertage-Bewertungsfrist. |
| Fazit erreicht | Im Szenario bestehen vernünftige Gründe für einen meldepflichtigen Verstoß. | Benachrichtigen Sie so bald wie möglich, wenn erforderlich; warten Sie nicht bis Tag 30. |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
NDB-Übung zu schwerem Schaden und AbhilfeLesen
Alle Personen, Ereignisse, Risiken und Zeitangaben sind erfunden. Es wurde keine tatsächliche Feststellung einer meldepflichtigen Verletzung, keine Reaktion des Anbieters oder Benachrichtigung vorgenommen.
Zwei fiktive KI-Einreichungsszenarien trennen Beweise für eine Offenlegung von der Entscheidung zu schwerem Schaden und Abhilfe.
Review steps
- Establish disclosure und coverage: Identify the actual information, entity, account, path and recipients before deciding applicability.
- Evidence harm und mitigation: Record why serious harm is likely or not, and what completed remedy actually prevented.
- Separate the two timing duties: Track suspicion/assessment und the later belief/notification decision without treating 30 days as a universal notice period.
Fictional evidence timeline
Day 0: employee reports the suspected AI disclosure; incident owner records the grounds for suspicion. Day 1: team secures the payload/account facts and requests recipient information. Day 2: the exercise stipulates evidence of uncontrolled disclosure and likely serious harm; effective remediation is not established. Day 2 onward: the authorised owner follows the eligible-breach notice path as soon as practicable, subject to the actual rules and exceptions. Day 30: not a permission to wait; the separate assessment requirement concerns all reasonable steps to complete a suspected-breach assessment.
No real notice is drafted or sent by this fixture. Apply the actual entity, information und evidence before making a real decision.
Source und scope
Guide: https://aona.ai/resources/guides/australia-ai-data-breach-assessment/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- OAIC: Quick reference guide for responding to data breaches: https://www.oaic.gov.au/privacy/notifiable-data-breaches/quick-reference-guide-for-responding-to-data-breaches
- OAIC: When to report a data breach: https://www.oaic.gov.au/privacy/notifiable-data-breaches/when-to-report-a-data-breach
Ndb fictional evidence timelineLesen
| Stage | Fictional event | Meaning |
|---|---|---|
| Day 0 | Grounds for suspicion recorded | Start prompt assessment |
| Day 1 | Payload und recipient facts sought | Evidence gathering |
| Day 2 | Likely serious harm und ineffective remedy stipulated | Illustrative eligible-breach path |
| After conclusion | Notice owner acts as soon as practicable if required | Do not wait for day 30 |
Bevor du weitermachst
Halte diese Unterscheidungen klar
- Eine Anfrage ist kein Beweis für Abhilfe
- Dokumentieren Sie, was tatsächlich getan wurde und wie es den wahrscheinlichen Schaden beeinflusst hat.
- Dreißig Tage sind keine allgemeine Meldefrist
- Verzögern Sie die erforderliche Meldung nicht, nachdem die relevante Entscheidung getroffen wurde.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Unterstützte Aona-Aktivitäten und Richtliniennachweise können helfen, Fakten über einen Mitarbeiter-Eingabepfad zu belegen.
Sie bestimmen nicht die NDB-Meldepflicht, beweisen nicht, dass jede Kopie entfernt wurde, und benachrichtigen nicht die OAIC oder Betroffene.
Verwenden Sie eine erfundene Nutzlast, um beobachtetes Blockieren von Übertragung zu unterscheiden und zu prüfen, welche Beweise der ausgewählte Pfad aufzeichnet.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Ist jeder KI-Upload in Australien automatisch meldepflichtig?
Haben wir 30 Tage Zeit, bevor wir jemanden informieren müssen?
Verhindert das Löschen des sichtbaren Chats eine erhebliche Schädigung?
Kann die Abhilfe nur einen Teil der Gruppe betreffen?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- OAIC: Schnellreferenz für die Reaktion auf Datenschutzverletzungen
Bewertung von erheblicher Schädigung und Abhilfemaßnahmen, angemessene Schritte zur Vervollständigung der Bewertung eines vermuteten Verstoßes innerhalb von 30 Kalendertagen und Benachrichtigung so bald wie möglich, wenn erforderlich.
regulator · geprüft 2026-09-21 - OAIC: Wann eine Datenschutzverletzung zu melden ist
Berechtigte Bedingungen für Datenschutzverletzungen, wahrscheinliche erhebliche Schädigung und Abhilfemaßnahmen; nicht jede Offenlegung ist automatisch meldepflichtig.
regulator · geprüft 2026-09-21