Ley de Privacidad Australiana e IA
Ley de Privacidad Australiana Cumplimiento de la IA
Las herramientas de IA que procesan información personal sin una gobernanza adecuada exponen a tu organización a sanciones de hasta 50 millones de AUD bajo la Ley de Privacidad. Aona descubre el uso de IA en endpoints cubiertos, aplica políticas configuradas de protección de datos a interacciones soportadas y proporciona pruebas para tu revisión de privacidad.
- Protección de datos soportada
- Policy-led
- Revisión de Pruebas para la Privacidad
- Usage
- Opciones de alojamiento y procesamiento
- Separate
- Retención de récords
- Configurable
Lo que exige la Ley de Privacidad para las herramientas de IA
Los Principios de Privacidad Australianos se aplican a todo manejo de información personal, incluso cuando los empleados usan herramientas de IA que el equipo de privacidad nunca ha evaluado.
APP 3, CollectionCollectionRecopilación de información personal mediante IA
La APP 3 exige que las organizaciones solo recopilen información personal que sea razonablemente necesaria para sus funciones o actividades. Cuando los empleados utilizan herramientas de IA para procesar registros de clientes, tickets de soporte o datos de RRHH, pueden recopilar información personal de formas que van más allá de lo razonablemente necesario, compartiendo documentos completos con IA cuando solo se necesitan datos específicos.
APP 6, Uso y DivulgaciónUse & DisclosureUso y divulgación mediante herramientas de IA
La APP 6 restringe el uso y divulgación de información personal al propósito principal para el que fue recopilada, o a un propósito secundario directamente relacionado que el individuo razonablemente espere. Introducir información personal en herramientas de IA para fines más allá del propósito original de recopilación, como el uso de datos de clientes para entrenar modelos de IA, puede vulnerar la APP 6.
APP 11, SecuritySecuritySeguridad de los Datos Procesados por IA
APP 11 exige que las organizaciones tomen medidas razonables para proteger la información personal frente a un uso indebido, interferencias, pérdidas y accesos, modificaciones o divulgaciones no autorizadas. Cuando la información personal se comparte con herramientas de IA, especialmente aquellas sin controles de seguridad adecuados, cifrado o políticas de retención de datos, la organización puede no cumplir con los requisitos de seguridad de APP 11.
APP 1, GovernanceGobernanzaGobernanza de la Privacidad para la IA
La APP 1 exige que las organizaciones gestionen la información personal de manera abierta y transparente, incluyendo una política de privacidad claramente expresada y actualizada. A medida que las herramientas de IA se convierten en parte de las operaciones empresariales, las políticas de privacidad y los marcos de gobernanza deben abordar cómo las herramientas de IA gestionan la información personal, qué datos se comparten con los proveedores de IA y cómo pueden ejercer sus derechos de privacidad las personas.
Filtraciones de datos notificablesEsquema NDBEsquema NDB para incidentes de IA
El esquema de Filtraciones de Datos Notificables exige que las organizaciones notifiquen a las personas afectadas y a la OAIC cuando una brecha de datos que involucre información personal sea probable que cause un daño grave. Los incidentes relacionados con la IA, como información personal expuesta por una brecha de un servicio de IA o datos sensibles almacenados por una herramienta de IA sin los controles adecuados, pueden desencadenar obligaciones del NDB.
El problema de la IA en la sombra bajo la Ley de Privacidad
Los empleados adoptan herramientas de IA más rápido de lo que los equipos de privacidad pueden evaluarlas. Estas herramientas manejan frecuentemente información personal de individuos australianos sin las salvaguardas que exige la Ley de Privacidad.
Herramientas de IA offshore con datos australianos
Los empleados utilizan habitualmente herramientas de IA estadounidenses como ChatGPT y Gemini para procesar información personal de personas australianas. APP 8 exige que las organizaciones tomen medidas razonables para asegurar que los destinatarios extranjeros cumplan con las APPs, pero la mayoría de los empleados desconoce estas obligaciones al usar IA.
Herramientas de IA sin políticas de privacidad
Muchas herramientas de IA adoptadas por los empleados carecen de políticas de privacidad adecuadas, controles de retención de datos o transparencia sobre cómo gestionan la información personal. La APP 1 exige que las organizaciones gestionen la información personal de forma abierta, pero las herramientas de IA en la sombra operan fuera de este marco de gobernanza.
Sin consentimiento para el procesamiento de IA
Cuando los empleados introducen información personal de clientes o empleados en herramientas de IA, las personas cuyos datos están siendo procesados pueden no haber sido informadas ni haber recibido su consentimiento para este uso. Esto crea una brecha entre los compromisos de privacidad de la organización y sus prácticas reales de manejo de datos.
Aona en la práctica
Del requisito al control práctico
Convierte las decisiones de privacidad sobre IA en controles prácticos para tu plantilla.
APP 6 → reglas de uso y divulgaciónAjusta las entradas de IA a la finalidad permitida
- El requisito
- Usa o divulga la información personal para la finalidad principal de su recogida, salvo que sea aplicable una excepción permitida.
- Qué aporta Aona
- Configura políticas para bloquear u ocultar la información personal detectada en prompts y archivos compatibles que se envíen a herramientas de IA.
- Evidencias que revisar
- Revisa la configuración y los eventos de políticas pertinentes en relación con las finalidades aprobadas por tu equipo de privacidad.
- Responsabilidad de tu organización
- Determina la finalidad, el consentimiento o la excepción aplicable. Evalúa la información que permanece tras la ocultación de datos.
APP 8 → revisión de la divulgación en el extranjeroRevisa el destino antes de permitir el uso de IA
- El requisito
- Antes de divulgar información en el extranjero, adopta medidas razonables para asegurar que el destinatario no incumpla los Principios Australianos de Privacidad (APP), salvo que sea aplicable una excepción.
- Qué aporta Aona
- Identifica las herramientas de IA observadas en los dispositivos cubiertos y aplica tus restricciones aprobadas a las herramientas compatibles.
- Evidencias que revisar
- Relaciona el uso observado y las restricciones configuradas con las ubicaciones de tratamiento del proveedor y tu evaluación de la divulgación en el extranjero.
- Responsabilidad de tu organización
- Evalúa al destinatario y las garantías contractuales. La ubicación del alojamiento o del tratamiento de prompts de Aona no determina dónde realiza el tratamiento el proveedor de IA.
APP 11 → seguridad y conservaciónProtege la información personal durante el uso de IA
- El requisito
- El APP 11 aborda la protección frente al uso indebido, la interferencia, la pérdida y el acceso, la modificación o la divulgación no autorizados, así como las obligaciones de conservación.
- Qué aporta Aona
- Aplica las reglas de protección de datos configuradas a las interacciones de IA compatibles y acuerda los ajustes de conservación de datos de tu despliegue de Aona.
- Evidencias que revisar
- Usa los eventos de políticas, los registros de cobertura y los ajustes de conservación acordados en la revisión de las medidas de protección.
- Responsabilidad de tu organización
- Determina las medidas de protección razonables y la conservación necesaria para cada sistema, incluido el proveedor de IA. Aplica los requisitos de destrucción o desidentificación cuando la información deje de ser necesaria.
Aplica estos ejemplos cuando tu organización y la actividad estén sujetas a la Ley de Privacidad. Los controles compatibles de Aona contribuyen al conjunto de tus medidas de gestión de privacidad y seguridad.
Preguntas frecuentes
Preguntas frecuentes
¿Se aplica la Ley de Privacidad australiana a las herramientas de IA?
¿Pueden las organizaciones australianas usar herramientas de IA extranjeras?
¿Cuáles son las sanciones por incumplimientos de la Ley de Privacidad relacionados con IA?
¿Se aplica el esquema de Notificación de Brechas de Datos a incidentes de IA?
IA segura para el cumplimiento de privacidad en Australia
Descubre el uso de IA en endpoints cubiertos, configura los controles de protección de datos compatibles y recopila pruebas de uso para tu revisión de APP.