30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Ley de Privacidad Australiana e IA

Ley de Privacidad Australiana Cumplimiento de la IA

Las herramientas de IA que procesan información personal sin una gobernanza adecuada exponen a tu organización a sanciones de hasta 50 millones de AUD bajo la Ley de Privacidad. Aona descubre el uso de IA en endpoints cubiertos, aplica políticas configuradas de protección de datos a interacciones soportadas y proporciona pruebas para tu revisión de privacidad.

Protección de datos soportada
Policy-led
Revisión de Pruebas para la Privacidad
Usage
Opciones de alojamiento y procesamiento
Separate
Retención de récords
Configurable

Lo que exige la Ley de Privacidad para las herramientas de IA

Los Principios de Privacidad Australianos se aplican a todo manejo de información personal, incluso cuando los empleados usan herramientas de IA que el equipo de privacidad nunca ha evaluado.

APP 3, CollectionCollection

Recopilación de información personal mediante IA

La APP 3 exige que las organizaciones solo recopilen información personal que sea razonablemente necesaria para sus funciones o actividades. Cuando los empleados utilizan herramientas de IA para procesar registros de clientes, tickets de soporte o datos de RRHH, pueden recopilar información personal de formas que van más allá de lo razonablemente necesario, compartiendo documentos completos con IA cuando solo se necesitan datos específicos.

APP 6, Uso y DivulgaciónUse & Disclosure

Uso y divulgación mediante herramientas de IA

La APP 6 restringe el uso y divulgación de información personal al propósito principal para el que fue recopilada, o a un propósito secundario directamente relacionado que el individuo razonablemente espere. Introducir información personal en herramientas de IA para fines más allá del propósito original de recopilación, como el uso de datos de clientes para entrenar modelos de IA, puede vulnerar la APP 6.

APP 11, SecuritySecurity

Seguridad de los Datos Procesados por IA

APP 11 exige que las organizaciones tomen medidas razonables para proteger la información personal frente a un uso indebido, interferencias, pérdidas y accesos, modificaciones o divulgaciones no autorizadas. Cuando la información personal se comparte con herramientas de IA, especialmente aquellas sin controles de seguridad adecuados, cifrado o políticas de retención de datos, la organización puede no cumplir con los requisitos de seguridad de APP 11.

APP 1, GovernanceGobernanza

Gobernanza de la Privacidad para la IA

La APP 1 exige que las organizaciones gestionen la información personal de manera abierta y transparente, incluyendo una política de privacidad claramente expresada y actualizada. A medida que las herramientas de IA se convierten en parte de las operaciones empresariales, las políticas de privacidad y los marcos de gobernanza deben abordar cómo las herramientas de IA gestionan la información personal, qué datos se comparten con los proveedores de IA y cómo pueden ejercer sus derechos de privacidad las personas.

Filtraciones de datos notificablesEsquema NDB

Esquema NDB para incidentes de IA

El esquema de Filtraciones de Datos Notificables exige que las organizaciones notifiquen a las personas afectadas y a la OAIC cuando una brecha de datos que involucre información personal sea probable que cause un daño grave. Los incidentes relacionados con la IA, como información personal expuesta por una brecha de un servicio de IA o datos sensibles almacenados por una herramienta de IA sin los controles adecuados, pueden desencadenar obligaciones del NDB.

El problema de la IA en la sombra bajo la Ley de Privacidad

Los empleados adoptan herramientas de IA más rápido de lo que los equipos de privacidad pueden evaluarlas. Estas herramientas manejan frecuentemente información personal de individuos australianos sin las salvaguardas que exige la Ley de Privacidad.

  1. Herramientas de IA offshore con datos australianos

    Los empleados utilizan habitualmente herramientas de IA estadounidenses como ChatGPT y Gemini para procesar información personal de personas australianas. APP 8 exige que las organizaciones tomen medidas razonables para asegurar que los destinatarios extranjeros cumplan con las APPs, pero la mayoría de los empleados desconoce estas obligaciones al usar IA.

  2. Herramientas de IA sin políticas de privacidad

    Muchas herramientas de IA adoptadas por los empleados carecen de políticas de privacidad adecuadas, controles de retención de datos o transparencia sobre cómo gestionan la información personal. La APP 1 exige que las organizaciones gestionen la información personal de forma abierta, pero las herramientas de IA en la sombra operan fuera de este marco de gobernanza.

  3. Sin consentimiento para el procesamiento de IA

    Cuando los empleados introducen información personal de clientes o empleados en herramientas de IA, las personas cuyos datos están siendo procesados pueden no haber sido informadas ni haber recibido su consentimiento para este uso. Esto crea una brecha entre los compromisos de privacidad de la organización y sus prácticas reales de manejo de datos.

Aona en la práctica

Del requisito al control práctico

Convierte las decisiones de privacidad sobre IA en controles prácticos para tu plantilla.

APP 6 → reglas de uso y divulgación

Ajusta las entradas de IA a la finalidad permitida

El requisito
Usa o divulga la información personal para la finalidad principal de su recogida, salvo que sea aplicable una excepción permitida.
Qué aporta Aona
Configura políticas para bloquear u ocultar la información personal detectada en prompts y archivos compatibles que se envíen a herramientas de IA.
Evidencias que revisar
Revisa la configuración y los eventos de políticas pertinentes en relación con las finalidades aprobadas por tu equipo de privacidad.
Responsabilidad de tu organización
Determina la finalidad, el consentimiento o la excepción aplicable. Evalúa la información que permanece tras la ocultación de datos.
APP 8 → revisión de la divulgación en el extranjero

Revisa el destino antes de permitir el uso de IA

El requisito
Antes de divulgar información en el extranjero, adopta medidas razonables para asegurar que el destinatario no incumpla los Principios Australianos de Privacidad (APP), salvo que sea aplicable una excepción.
Qué aporta Aona
Identifica las herramientas de IA observadas en los dispositivos cubiertos y aplica tus restricciones aprobadas a las herramientas compatibles.
Evidencias que revisar
Relaciona el uso observado y las restricciones configuradas con las ubicaciones de tratamiento del proveedor y tu evaluación de la divulgación en el extranjero.
Responsabilidad de tu organización
Evalúa al destinatario y las garantías contractuales. La ubicación del alojamiento o del tratamiento de prompts de Aona no determina dónde realiza el tratamiento el proveedor de IA.
APP 11 → seguridad y conservación

Protege la información personal durante el uso de IA

El requisito
El APP 11 aborda la protección frente al uso indebido, la interferencia, la pérdida y el acceso, la modificación o la divulgación no autorizados, así como las obligaciones de conservación.
Qué aporta Aona
Aplica las reglas de protección de datos configuradas a las interacciones de IA compatibles y acuerda los ajustes de conservación de datos de tu despliegue de Aona.
Evidencias que revisar
Usa los eventos de políticas, los registros de cobertura y los ajustes de conservación acordados en la revisión de las medidas de protección.
Responsabilidad de tu organización
Determina las medidas de protección razonables y la conservación necesaria para cada sistema, incluido el proveedor de IA. Aplica los requisitos de destrucción o desidentificación cuando la información deje de ser necesaria.

Aplica estos ejemplos cuando tu organización y la actividad estén sujetas a la Ley de Privacidad. Los controles compatibles de Aona contribuyen al conjunto de tus medidas de gestión de privacidad y seguridad.

Preguntas frecuentes

Preguntas frecuentes

¿Se aplica la Ley de Privacidad australiana a las herramientas de IA?
Sí. Los Principios de Privacidad Australianos se aplican a cómo las organizaciones recopilan, usan, divulgan y almacenan información personal, incluyendo cuando se usan herramientas de IA. Si los empleados usan herramientas de IA para procesar información personal de individuos australianos, la organización debe asegurar el cumplimiento de todos los APP relevantes, independientemente de si la herramienta de IA fue aprobada formalmente por TI.
¿Pueden las organizaciones australianas usar herramientas de IA extranjeras?
Sí, pero con obligaciones. El APP 8 requiere que antes de divulgar información personal a un destinatario extranjero, la organización tome medidas razonables para asegurar que el destinatario no incumpla los APP. Cuando los empleados usan herramientas de IA basadas en EE. UU. como ChatGPT, la organización es responsable de que la información personal se maneje conforme a los APP.
¿Cuáles son las sanciones por incumplimientos de la Ley de Privacidad relacionados con IA?
Tras la Ley de Enmienda de Legislación de Privacidad (Medidas de Aplicación y Otras) de 2022, las sanciones por incumplimientos graves o repetidos aumentaron significativamente, hasta el mayor de AUD 50 millones, tres veces el valor de cualquier beneficio obtenido o el 30% de la facturación ajustada. Las infracciones de privacidad relacionadas con IA que impliquen procesamiento masivo de información personal podrían atraer sanciones máximas.
¿Se aplica el esquema de Notificación de Brechas de Datos a incidentes de IA?
Sí. Si la información personal se expone a través de una herramienta de IA, por ejemplo, si un empleado introduce información personal en un servicio de IA que luego sufre una brecha, esto puede constituir una brecha de datos elegible bajo el esquema NDB. Las organizaciones deben evaluar si la brecha probablemente cause daño grave y, de ser así, notificar a los afectados y a la OAIC.
Comenzar

IA segura para el cumplimiento de privacidad en Australia

Descubre el uso de IA en endpoints cubiertos, configura los controles de protección de datos compatibles y recopila pruebas de uso para tu revisión de APP.

Ley de Privacidad Australiana e IA, gestionando el cumplimiento de la IA bajo APPs | Aona AI