30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

Compliance-Entscheidungen

KI-Datenlecks: Australiens NDB-Regeln

Für Informationen und eine vom NDB-Schema abgedeckte Stelle bewerten Sie, ob unbefugter Zugriff, Offenlegung oder Verlust wahrscheinlich schweren Schaden verursacht und ob Abhilfemaßnahmen dieses Risiko verhindern. Verdächtige meldepflichtige Verstöße müssen umgehend bewertet werden. Die 30-Kalendertage-Bewertungsregel ist keine Erlaubnis, erforderliche Meldungen zu verzögern.

Für Australische Datenschutzbeauftragte, Vorfallreaktions- und Sicherheitsverantwortliche

Aona FeldnotizenC25
Bewerten Sie Schaden und Abhilfe
Suspected → assessed → notified

Eine alleinige Löschanfrage des Anbieters zeigt nicht, dass schwerer Schaden verhindert wurde.

Alle Personen, Ereignisse, Risiken und Zeitangaben sind erfunden. Es wurde keine tatsächliche Feststellung einer meldepflichtigen Verletzung, keine Reaktion des Anbieters oder Benachrichtigung vorgenommen.

01

Bestätigen Sie das Ereignis und die anwendbare Abdeckung

Identifizieren Sie die Stelle, personenbezogene Daten und tatsächliche Offenlegung, Zugriff oder Verlust. Prüfen Sie die Anwendbarkeit des NDB-Schemas, anstatt anzunehmen, dass jeder Arbeitsplatzdatensatz und jede Organisation gleich abgedeckt ist. Weitere australische oder ausländische Anforderungen können ebenfalls gelten.

Für ein KI-bezogenes Ereignis erfassen Sie Service, Konto, Funktion, Nutzlast und Empfänger. Unterscheiden Sie eine vor der Übertragung gestoppte Einreichung von einer, die einen Anbieter erreichte oder weitergegeben wurde. Bewahren Sie Nachweise im genehmigten Vorfallprozess auf und vermeiden Sie das Kopieren personenbezogener Daten in unnötige Support- oder Kollaborationskanäle.

Quellkontext: OAIC: Schnellreferenz für die Reaktion auf Datenschutzverletzungen · OAIC: Wann eine Datenschutzverletzung zu melden ist

02

Bewerten Sie wahrscheinlichen schweren Schaden anhand der tatsächlichen Fakten

Die OAIC-Richtlinie beschreibt schweren Schaden als potenziell physisch, psychologisch, emotional, finanziell oder reputationsbezogen. Die Wahrscheinlichkeit wird aus der Sicht einer ordnungsgemäß informierten, vernünftigen Person bewertet und "wahrscheinlich" bedeutet eher wahrscheinlich als nur möglich.

Berücksichtigen Sie die Sensibilität der Informationen, wer sie erhalten hat, die Umstände und die vorhersehbaren Folgen für die betroffenen Personen. Ziehen Sie nicht den Schluss, dass kein schwerer Schaden vorliegt, nur weil keine Beschwerde eingegangen ist. Ebenso begründet ein nicht genehmigtes Tool allein nicht, dass schwerer Schaden wahrscheinlich ist.

Quellkontext: OAIC: Schnellreferenz für die Reaktion auf Datenschutzverletzungen

03

Fragen Sie, was die Abhilfemaßnahme tatsächlich verhindert hat.

Wenn eine Abhilfemaßnahme das wahrscheinliche Risiko eines schweren Schadens verhindert, ist der Verstoß auf dieser Grundlage nicht meldepflichtig. Schützt sie nur einige Personen in einer größeren betroffenen Gruppe, kann die Analyse der Meldung für die übrigen Personen anders ausfallen. Dokumentieren Sie die Maßnahme, den Zeitpunkt und den Nachweis ihrer Wirkung.

Bei einem KI-Dienst ist eine Löschanfrage eine angeforderte Maßnahme, kein Beweis dafür, dass jeder Empfänger oder jede gespeicherte Kopie berücksichtigt wurde. Holen Sie die relevante Antwort und Fakten ein. Halten Sie Eindämmung, zukünftige Eingabeblockierung und Behebung der ursprünglichen Offenlegung als separate Feststellungen getrennt.

Quellkontext: OAIC: Schnellreferenz für die Reaktion auf Datenschutzverletzungen

04

Halten Sie Bewertung und Meldefrist zeitlich getrennt.

Wenn der Verantwortliche einen meldepflichtigen Verstoß vermutet, verlangt die OAIC, alle angemessenen Schritte zu unternehmen, um die Bewertung innerhalb von 30 Kalendertagen nach Kenntnis der Verdachtsgründe oder Informationen abzuschließen. Die Bewertung sollte zügig erfolgen; betrachten Sie Tag 30 nicht als Startdatum.

Sobald vernünftige Gründe für einen meldepflichtigen Verstoß vorliegen, benachrichtigen Sie die betroffenen Personen und stellen Sie die OAIC-Erklärung so bald wie möglich bereit, sofern keine anwendbare Ausnahme die Pflicht ändert. Die Bewertungsfrist ist keine allgemeine Meldefrist oder ein Grund, eine bereits getroffene Entscheidung hinauszuzögern.

Quellkontext: OAIC: Schnellreferenz für die Reaktion auf Datenschutzverletzungen

05

Dokumentieren Sie die Entscheidung und deren Umfang.

Das folgende Lehrbeispiel legt sensible Informationen, eine unkontrollierte Offenlegung und ein glaubwürdiges Risiko fest, das als wahrscheinlich schwerer Schaden bewertet wird, ohne wirksame Abhilfe. Auf dieser fiktiven Grundlage folgt es dem Pfad der meldepflichtigen Verletzung, vorbehaltlich anwendbarer Ausnahmen. Es stellt keine tatsächliche Vorfallbewertung dar.

Ein zweiter Zweig zeigt, warum verlässliche Beweise für eine blockierte Übertragung zu einer anderen Bewertung führen können. Bewahren Sie die Tatsachengrundlage, Unsicherheit, den betroffenen Umfang und den verantwortlichen Eigentümer mit der Entscheidung auf. Überprüfen Sie den Vorfall anschließend und verbessern Sie Kontrollen, ohne die Untersuchung als angenommenen Erfolg umzuschreiben.

Quellkontext: OAIC: Schnellreferenz für die Reaktion auf Datenschutzverletzungen

Setzen Sie es in die Praxis um

NDB-Übung zu schwerem Schaden und Abhilfe

Zwei fiktive KI-Einreichungsszenarien trennen Beweise für eine Offenlegung von der Entscheidung zu schwerem Schaden und Abhilfe.

Alle Personen, Ereignisse, Risiken und Zeitangaben sind erfunden. Es wurde keine tatsächliche Feststellung einer meldepflichtigen Verletzung, keine Reaktion des Anbieters oder Benachrichtigung vorgenommen.

Zwei verschiedene zeitliche Fragestellungen
01

Verdacht

Dokumentieren Sie die Verdachtsgründe und bewerten Sie zügig

02

Bewerten

Wahrscheinlicher schwerer Schaden und Abhilfemaßnahmen

03

Meldepflicht annehmen

Meldepflichten so bald wie möglich erfüllen

Die 30-Tage-Bewertungsregel ist getrennt zu betrachten.

NDB-Übung zu schwerem Schaden und Abhilfe
EntscheidungspunktFestgelegte BeispieldatenVeranschaulichendes Ergebnis
Szenario A: OffenlegungSensible persönliche Daten erreichten einen unkontrollierten externen Empfänger.Fahren Sie mit der Bewertung von Schaden und Abhilfe fort; das Anwendungslabel allein ist nicht das Ergebnis.
Szenario A: wahrscheinlicher SchadenDie Übung legt eine glaubwürdige Bedrohung fest, die als wahrscheinlicher schwerer Schaden bewertet wird.Die Bedingung für wahrscheinlichen schweren Schaden wird zu Lehrzwecken angenommen, nicht allein aus einem Protokoll abgeleitet.
Szenario A: AbhilfeKeine abgeschlossene Maßnahme verhindert das festgelegte Risiko.Folgen Sie dem Pfad der meldepflichtigen Verletzung, vorbehaltlich anwendbarer Ausnahmen.
Szenario B: blockierte EingabeZuverlässige fiktive Beweise zeigen keine Übertragung und keine andere Offenlegung auf dem bewerteten Pfad.Aus dieser blockierten Einreichung ergibt sich kein Verstoß; dokumentieren Sie die Beweise und den verbleibenden Umfang.
Unbekannte FaktenEmpfängerzugriff oder Wirksamkeit der Abhilfe sind nicht verifiziert.Bewerten Sie zügig; ergreifen Sie alle angemessenen Maßnahmen innerhalb der geltenden 30-Kalendertage-Bewertungsfrist.
Fazit erreichtIm Szenario bestehen vernünftige Gründe für einen meldepflichtigen Verstoß.Benachrichtigen Sie so bald wie möglich, wenn erforderlich; warten Sie nicht bis Tag 30.

Arbeiten Sie Ihre Bewertung durch

Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.

0 von 3 Rezension

Beispiele und Rezensionsmaterial

Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.

Vollständiges Paket herunterladen (ZIP)
NDB-Übung zu schwerem Schaden und AbhilfeLesen

Alle Personen, Ereignisse, Risiken und Zeitangaben sind erfunden. Es wurde keine tatsächliche Feststellung einer meldepflichtigen Verletzung, keine Reaktion des Anbieters oder Benachrichtigung vorgenommen.

Zwei fiktive KI-Einreichungsszenarien trennen Beweise für eine Offenlegung von der Entscheidung zu schwerem Schaden und Abhilfe.

Review steps
  • Establish disclosure und coverage: Identify the actual information, entity, account, path and recipients before deciding applicability.
  • Evidence harm und mitigation: Record why serious harm is likely or not, and what completed remedy actually prevented.
  • Separate the two timing duties: Track suspicion/assessment und the later belief/notification decision without treating 30 days as a universal notice period.
Fictional evidence timeline

Day 0: employee reports the suspected AI disclosure; incident owner records the grounds for suspicion. Day 1: team secures the payload/account facts and requests recipient information. Day 2: the exercise stipulates evidence of uncontrolled disclosure and likely serious harm; effective remediation is not established. Day 2 onward: the authorised owner follows the eligible-breach notice path as soon as practicable, subject to the actual rules and exceptions. Day 30: not a permission to wait; the separate assessment requirement concerns all reasonable steps to complete a suspected-breach assessment.

No real notice is drafted or sent by this fixture. Apply the actual entity, information und evidence before making a real decision.

Source und scope

Guide: https://aona.ai/resources/guides/australia-ai-data-breach-assessment/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • OAIC: Quick reference guide for responding to data breaches: https://www.oaic.gov.au/privacy/notifiable-data-breaches/quick-reference-guide-for-responding-to-data-breaches
  • OAIC: When to report a data breach: https://www.oaic.gov.au/privacy/notifiable-data-breaches/when-to-report-a-data-breach
Ndb fictional evidence timelineLesen
Detaillierte Beispielaufzeichnungen
StageFictional eventMeaning
Day 0Grounds for suspicion recordedStart prompt assessment
Day 1Payload und recipient facts soughtEvidence gathering
Day 2Likely serious harm und ineffective remedy stipulatedIllustrative eligible-breach path
After conclusionNotice owner acts as soon as practicable if requiredDo not wait for day 30

Bevor du weitermachst

Halte diese Unterscheidungen klar

Eine Anfrage ist kein Beweis für Abhilfe
Dokumentieren Sie, was tatsächlich getan wurde und wie es den wahrscheinlichen Schaden beeinflusst hat.
Dreißig Tage sind keine allgemeine Meldefrist
Verzögern Sie die erforderliche Meldung nicht, nachdem die relevante Entscheidung getroffen wurde.

Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an

Bring deinen tatsächlichen Datenpfad mit.

Unterstützte Aona-Aktivitäten und Richtliniennachweise können helfen, Fakten über einen Mitarbeiter-Eingabepfad zu belegen.

Sie bestimmen nicht die NDB-Meldepflicht, beweisen nicht, dass jede Kopie entfernt wurde, und benachrichtigen nicht die OAIC oder Betroffene.

Verwenden Sie eine erfundene Nutzlast, um beobachtetes Blockieren von Übertragung zu unterscheiden und zu prüfen, welche Beweise der ausgewählte Pfad aufzeichnet.

Überprüfe deinen Anwendungsfall

FAQ

Fragen zu dieser Entscheidung

Ist jeder KI-Upload in Australien automatisch meldepflichtig?
Nein. Bestätigen Sie die Abdeckung des Schemas sowie den tatsächlichen Zugriff, die Offenlegung oder den Verlust, die wahrscheinliche erhebliche Schädigung, Abhilfemaßnahmen und anwendbare Ausnahmen.
Haben wir 30 Tage Zeit, bevor wir jemanden informieren müssen?
Behandeln Sie die Bewertungsregel nicht so. Die OAIC beschreibt eine zügige Bewertung und alle angemessenen Schritte innerhalb von 30 Kalendertagen; die erforderliche Meldung erfolgt so bald wie möglich, sobald die relevante Feststellung eines meldepflichtigen Verstoßes getroffen wurde.
Verhindert das Löschen des sichtbaren Chats eine erhebliche Schädigung?
Es kann eine Maßnahme sein, aber bewerten Sie die tatsächlichen Empfänger, gespeicherte Kopien und die Wirkung der Abhilfe. Allein das sichtbare Löschen beweist nicht, dass das Risiko verhindert wurde.
Kann die Abhilfe nur einen Teil der Gruppe betreffen?
Ja. Die OAIC erklärt, dass wenn Abhilfemaßnahmen eine wahrscheinliche erhebliche Schädigung für einige Personen verhindern, die Analyse der Benachrichtigung für diejenigen, die noch gefährdet sind, unterschiedlich sein kann. Halten Sie den betroffenen Umfang und die Begründung ausdrücklich fest.

Beweise hinter dem Leitfaden

Quellen und Umfang

Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.

  1. OAIC: Schnellreferenz für die Reaktion auf Datenschutzverletzungen

    Bewertung von erheblicher Schädigung und Abhilfemaßnahmen, angemessene Schritte zur Vervollständigung der Bewertung eines vermuteten Verstoßes innerhalb von 30 Kalendertagen und Benachrichtigung so bald wie möglich, wenn erforderlich.

    regulator · geprüft 2026-09-21
  2. OAIC: Wann eine Datenschutzverletzung zu melden ist

    Berechtigte Bedingungen für Datenschutzverletzungen, wahrscheinliche erhebliche Schädigung und Abhilfemaßnahmen; nicht jede Offenlegung ist automatisch meldepflichtig.

    regulator · geprüft 2026-09-21
KI-Datenoffenlegung: Australiens NDB-Bewertung | Aona