Decisiones de cumplimiento
Fugas de datos de IA: reglas NDB de Australia
Para información y entidad cubierta por el esquema NDB, evaluar si acceso, divulgación o pérdida no autorizada probablemente cause daño grave y si la acción correctiva previene ese riesgo. Las brechas elegibles sospechadas requieren evaluación rápida. La regla de 30 días calendario para evaluación no es permiso para retrasar la notificación requerida.
Para Oficiales de privacidad australianos, respondedores de incidentes y líderes de seguridad
Una solicitud de eliminación del proveedor por sí sola no demuestra que se previno daño grave.
Todas las personas, eventos, riesgos y entradas de la línea de tiempo son inventados. No se ha realizado ninguna determinación real de infracción elegible, respuesta del proveedor ni notificación.01
Confirmar el evento y cobertura aplicable
Identificar la entidad, información personal y divulgación, acceso o pérdida real. Verificar aplicabilidad del esquema NDB en lugar de asumir que todos los registros laborales y organizaciones están cubiertos igual. Pueden aplicar otros requisitos australianos o internacionales.
Para un evento relacionado con IA, registrar servicio, cuenta, función, carga útil y destinatarios. Distinguir una presentación detenida antes de transmisión de una que llegó a un proveedor o fue compartida. Mantener evidencia en el proceso aprobado de incidentes y evitar copiar información personal en canales de soporte o colaboración innecesarios.
Contexto de la fuente: OAIC: Guía de referencia rápida para responder a brechas de datos · OAIC: Cuándo reportar una brecha de datos
02
Evaluar daño grave probable usando los hechos reales
La guía de OAIC describe el daño grave como potencialmente físico, psicológico, emocional, financiero o reputacional. Evalúa la probabilidad desde la perspectiva de una persona razonablemente informada y explica que probable significa más probable que no, en lugar de simplemente posible.
Considere la sensibilidad de la información, quién la obtuvo, las circunstancias y las consecuencias previsibles para las personas afectadas. No infiera que no hay daño grave solo porque no se haya recibido una queja. Igualmente, que una herramienta no esté aprobada no establece por sí sola que sea probable un daño grave.
Contexto de la fuente: OAIC: Guía de referencia rápida para responder a brechas de datos
03
Pregunte qué evitó realmente la acción correctiva
Si la acción correctiva previene el riesgo probable de daño grave, la infracción no es elegible por esa razón. Cuando protege solo a algunos individuos dentro de un grupo afectado mayor, el análisis de notificación puede diferir para las personas restantes. Registre la acción, el momento y la evidencia de su efecto.
Para un servicio de IA, una solicitud de eliminación de contenido es una acción solicitada, no una prueba de que se haya atendido a todos los destinatarios o copias retenidas. Obtenga la respuesta y los hechos relevantes. Mantenga la contención, el bloqueo de entradas futuras y la remediación de la exposición original como hallazgos separados.
Contexto de la fuente: OAIC: Guía de referencia rápida para responder a brechas de datos
04
Mantenga separados el momento de la evaluación y de la notificación
Si la entidad sospecha una infracción elegible, OAIC dice que debe tomar todas las medidas razonables para completar la evaluación dentro de los 30 días naturales posteriores a tener conocimiento de los motivos o información que causaron la sospecha. La evaluación debe ser rápida; no considere el día 30 como la fecha objetivo para comenzar.
Una vez que existan motivos razonables para creer que ocurrió una infracción elegible, notifique a las personas relevantes y proporcione la declaración de OAIC tan pronto como sea posible, a menos que una excepción aplicable modifique el deber. El período de evaluación no es un plazo universal de notificación ni una razón para posponer una conclusión ya alcanzada.
Contexto de la fuente: OAIC: Guía de referencia rápida para responder a brechas de datos
05
Documente la decisión y su alcance
El ejemplo didáctico a continuación estipula información sensible, una divulgación no controlada y un riesgo creíble que se evalúa como daño grave probable, sin remedio efectivo. Según esos hechos ficticios, sigue la ruta de notificación por infracción elegible, sujeto a excepciones aplicables. No representa una conclusión de incidente real.
Una segunda rama muestra por qué una evidencia confiable de una transmisión bloqueada puede conducir a un hallazgo diferente. Mantenga la base fáctica, la incertidumbre, el alcance afectado y el responsable con la decisión. Revise el incidente después y mejore los controles sin reescribir la investigación como un éxito asumido.
Contexto de la fuente: OAIC: Guía de referencia rápida para responder a brechas de datos
Ponlo en práctica
Ejercicio de daño grave y remedio en NDB
Dos escenarios ficticios de envío de IA separan la evidencia de divulgación de la decisión sobre daño grave y remediación.
Todas las personas, eventos, riesgos y entradas de la línea de tiempo son inventados. No se ha realizado ninguna determinación real de infracción elegible, respuesta del proveedor ni notificación.
Sospechar
Registre los motivos y evalúe con prontitud
Evaluar
Daño grave probable y acción correctiva
Creer en la elegibilidad
Aplique los deberes de notificación tan pronto como sea posible
La regla de evaluación de 30 días es separada.
| Punto de decisión | Hechos de ejemplo estipulados | Resultado ilustrativo |
|---|---|---|
| Escenario A: divulgación | Detalles personales sensibles llegaron a un destinatario externo no controlado. | Proceda a la evaluación de daño y remedio; la etiqueta de la aplicación por sí sola no es la conclusión. |
| Escenario A: daño probable | El ejercicio estipula una amenaza creíble evaluada como que hace más probable que no un daño grave. | Se asume que se cumple la condición de daño grave probable para fines didácticos, no se infiere solo de un registro. |
| Escenario A: remedio | Ninguna acción completada previene ese riesgo estipulado. | Siga la ruta de notificación por infracción elegible, sujeto a excepciones aplicables. |
| Escenario B: entrada bloqueada | Evidencia ficticia confiable establece que no hubo transmisión ni otra divulgación en la ruta evaluada. | No se establece infracción por esa presentación bloqueada; documente la evidencia y el alcance restante. |
| Hechos desconocidos | El acceso del destinatario o la efectividad del remedio permanecen sin verificar. | Evalúe con prontitud; tome todas las medidas razonables dentro del período de evaluación aplicable de 30 días naturales. |
| Conclusión alcanzada | Existen motivos razonables para creer que hay una infracción elegible en el escenario. | Notifique tan pronto como sea posible cuando sea requerido; no espere al día 30. |
Trabaja en tu reseña
Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.
0 de 3 Revisado
Ejemplos y material de revisión
Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.
Ejercicio de daño grave y remedio en NDBLee
Todas las personas, eventos, riesgos y entradas de la línea de tiempo son inventados. No se ha realizado ninguna determinación real de infracción elegible, respuesta del proveedor ni notificación.
Dos escenarios ficticios de envío de IA separan la evidencia de divulgación de la decisión sobre daño grave y remediación.
Review steps
- Establish disclosure y coverage: Identify the actual information, entity, account, path and recipients before deciding applicability.
- Evidence harm y mitigation: Record why serious harm is likely or not, and what completed remedy actually prevented.
- Separate the two timing duties: Track suspicion/assessment y the later belief/notification decision without treating 30 days as a universal notice period.
Fictional evidence timeline
Day 0: employee reports the suspected AI disclosure; incident owner records the grounds for suspicion. Day 1: team secures the payload/account facts and requests recipient information. Day 2: the exercise stipulates evidence of uncontrolled disclosure and likely serious harm; effective remediation is not established. Day 2 onward: the authorised owner follows the eligible-breach notice path as soon as practicable, subject to the actual rules and exceptions. Day 30: not a permission to wait; the separate assessment requirement concerns all reasonable steps to complete a suspected-breach assessment.
No real notice is drafted or sent by this fixture. Apply the actual entity, information y evidence before making a real decision.
Source y scope
Guide: https://aona.ai/resources/guides/australia-ai-data-breach-assessment/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- OAIC: Quick reference guide for responding to data breaches: https://www.oaic.gov.au/privacy/notifiable-data-breaches/quick-reference-guide-for-responding-to-data-breaches
- OAIC: When to report a data breach: https://www.oaic.gov.au/privacy/notifiable-data-breaches/when-to-report-a-data-breach
Ndb fictional evidence timelineLee
| Stage | Fictional event | Meaning |
|---|---|---|
| Day 0 | Grounds for suspicion recorded | Start prompt assessment |
| Day 1 | Payload y recipient facts sought | Evidence gathering |
| Day 2 | Likely serious harm y ineffective remedy stipulated | Illustrative eligible-breach path |
| After conclusion | Notice owner acts as soon as practicable if required | Do not wait for day 30 |
Antes de que continúes
Mantén claras estas distinciones
- Una solicitud no es prueba de remediación
- Registre lo que se hizo realmente y cómo afectó el daño probable.
- Treinta días no es un período universal de notificación
- No demore la notificación requerida después de alcanzar la conclusión relevante.
Aplícalo al uso de IA por parte de empleados
Lleva tu ruta real de datos.
La actividad y evidencia de política respaldadas por Aona pueden ayudar a establecer hechos sobre una ruta de entrada de empleado.
No determina la elegibilidad para NDB, no prueba que se haya eliminado cada copia ni notifica a OAIC y a las personas afectadas.
Use un contenido inventado para distinguir el bloqueo observado de la transmisión y verificar qué evidencia registra la ruta seleccionada.
Revisa tu caso de usoPreguntas frecuentes
Preguntas sobre esta decisión
¿Se notifica automáticamente cada carga de IA en Australia?
¿Disponemos de 30 días antes de informar a alguien?
¿Eliminar el chat visible previene un daño grave?
¿La remediación puede afectar solo a parte del grupo?
Evidencia detrás de la guía
Fuentes y alcance
Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.
- OAIC: Guía de referencia rápida para responder a brechas de datos
Evaluación de daño grave y acción correctiva, pasos razonables para completar la evaluación de sospecha de brecha dentro de 30 días naturales y notificación tan pronto como sea posible cuando sea requerida.
regulator · comprobado 2026-09-21 - OAIC: Cuándo reportar una brecha de datos
Condiciones elegibles de brecha de datos, daño grave probable y acción correctiva; no toda divulgación es automáticamente notificable.
regulator · comprobado 2026-09-21