30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Decisiones de cumplimiento

Fugas de datos de IA: reglas NDB de Australia

Para información y entidad cubierta por el esquema NDB, evaluar si acceso, divulgación o pérdida no autorizada probablemente cause daño grave y si la acción correctiva previene ese riesgo. Las brechas elegibles sospechadas requieren evaluación rápida. La regla de 30 días calendario para evaluación no es permiso para retrasar la notificación requerida.

Para Oficiales de privacidad australianos, respondedores de incidentes y líderes de seguridad

Aona Notas de campoC25
Evaluar daño y remedio
Suspected → assessed → notified

Una solicitud de eliminación del proveedor por sí sola no demuestra que se previno daño grave.

Todas las personas, eventos, riesgos y entradas de la línea de tiempo son inventados. No se ha realizado ninguna determinación real de infracción elegible, respuesta del proveedor ni notificación.

01

Confirmar el evento y cobertura aplicable

Identificar la entidad, información personal y divulgación, acceso o pérdida real. Verificar aplicabilidad del esquema NDB en lugar de asumir que todos los registros laborales y organizaciones están cubiertos igual. Pueden aplicar otros requisitos australianos o internacionales.

Para un evento relacionado con IA, registrar servicio, cuenta, función, carga útil y destinatarios. Distinguir una presentación detenida antes de transmisión de una que llegó a un proveedor o fue compartida. Mantener evidencia en el proceso aprobado de incidentes y evitar copiar información personal en canales de soporte o colaboración innecesarios.

Contexto de la fuente: OAIC: Guía de referencia rápida para responder a brechas de datos · OAIC: Cuándo reportar una brecha de datos

02

Evaluar daño grave probable usando los hechos reales

La guía de OAIC describe el daño grave como potencialmente físico, psicológico, emocional, financiero o reputacional. Evalúa la probabilidad desde la perspectiva de una persona razonablemente informada y explica que probable significa más probable que no, en lugar de simplemente posible.

Considere la sensibilidad de la información, quién la obtuvo, las circunstancias y las consecuencias previsibles para las personas afectadas. No infiera que no hay daño grave solo porque no se haya recibido una queja. Igualmente, que una herramienta no esté aprobada no establece por sí sola que sea probable un daño grave.

Contexto de la fuente: OAIC: Guía de referencia rápida para responder a brechas de datos

03

Pregunte qué evitó realmente la acción correctiva

Si la acción correctiva previene el riesgo probable de daño grave, la infracción no es elegible por esa razón. Cuando protege solo a algunos individuos dentro de un grupo afectado mayor, el análisis de notificación puede diferir para las personas restantes. Registre la acción, el momento y la evidencia de su efecto.

Para un servicio de IA, una solicitud de eliminación de contenido es una acción solicitada, no una prueba de que se haya atendido a todos los destinatarios o copias retenidas. Obtenga la respuesta y los hechos relevantes. Mantenga la contención, el bloqueo de entradas futuras y la remediación de la exposición original como hallazgos separados.

Contexto de la fuente: OAIC: Guía de referencia rápida para responder a brechas de datos

04

Mantenga separados el momento de la evaluación y de la notificación

Si la entidad sospecha una infracción elegible, OAIC dice que debe tomar todas las medidas razonables para completar la evaluación dentro de los 30 días naturales posteriores a tener conocimiento de los motivos o información que causaron la sospecha. La evaluación debe ser rápida; no considere el día 30 como la fecha objetivo para comenzar.

Una vez que existan motivos razonables para creer que ocurrió una infracción elegible, notifique a las personas relevantes y proporcione la declaración de OAIC tan pronto como sea posible, a menos que una excepción aplicable modifique el deber. El período de evaluación no es un plazo universal de notificación ni una razón para posponer una conclusión ya alcanzada.

Contexto de la fuente: OAIC: Guía de referencia rápida para responder a brechas de datos

05

Documente la decisión y su alcance

El ejemplo didáctico a continuación estipula información sensible, una divulgación no controlada y un riesgo creíble que se evalúa como daño grave probable, sin remedio efectivo. Según esos hechos ficticios, sigue la ruta de notificación por infracción elegible, sujeto a excepciones aplicables. No representa una conclusión de incidente real.

Una segunda rama muestra por qué una evidencia confiable de una transmisión bloqueada puede conducir a un hallazgo diferente. Mantenga la base fáctica, la incertidumbre, el alcance afectado y el responsable con la decisión. Revise el incidente después y mejore los controles sin reescribir la investigación como un éxito asumido.

Contexto de la fuente: OAIC: Guía de referencia rápida para responder a brechas de datos

Ponlo en práctica

Ejercicio de daño grave y remedio en NDB

Dos escenarios ficticios de envío de IA separan la evidencia de divulgación de la decisión sobre daño grave y remediación.

Todas las personas, eventos, riesgos y entradas de la línea de tiempo son inventados. No se ha realizado ninguna determinación real de infracción elegible, respuesta del proveedor ni notificación.

Dos preguntas diferentes sobre el tiempo
01

Sospechar

Registre los motivos y evalúe con prontitud

02

Evaluar

Daño grave probable y acción correctiva

03

Creer en la elegibilidad

Aplique los deberes de notificación tan pronto como sea posible

La regla de evaluación de 30 días es separada.

Ejercicio de daño grave y remedio en NDB
Punto de decisiónHechos de ejemplo estipuladosResultado ilustrativo
Escenario A: divulgaciónDetalles personales sensibles llegaron a un destinatario externo no controlado.Proceda a la evaluación de daño y remedio; la etiqueta de la aplicación por sí sola no es la conclusión.
Escenario A: daño probableEl ejercicio estipula una amenaza creíble evaluada como que hace más probable que no un daño grave.Se asume que se cumple la condición de daño grave probable para fines didácticos, no se infiere solo de un registro.
Escenario A: remedioNinguna acción completada previene ese riesgo estipulado.Siga la ruta de notificación por infracción elegible, sujeto a excepciones aplicables.
Escenario B: entrada bloqueadaEvidencia ficticia confiable establece que no hubo transmisión ni otra divulgación en la ruta evaluada.No se establece infracción por esa presentación bloqueada; documente la evidencia y el alcance restante.
Hechos desconocidosEl acceso del destinatario o la efectividad del remedio permanecen sin verificar.Evalúe con prontitud; tome todas las medidas razonables dentro del período de evaluación aplicable de 30 días naturales.
Conclusión alcanzadaExisten motivos razonables para creer que hay una infracción elegible en el escenario.Notifique tan pronto como sea posible cuando sea requerido; no espere al día 30.

Trabaja en tu reseña

Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.

0 de 3 Revisado

Ejemplos y material de revisión

Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.

Descargar pack completo (ZIP)
Ejercicio de daño grave y remedio en NDBLee

Todas las personas, eventos, riesgos y entradas de la línea de tiempo son inventados. No se ha realizado ninguna determinación real de infracción elegible, respuesta del proveedor ni notificación.

Dos escenarios ficticios de envío de IA separan la evidencia de divulgación de la decisión sobre daño grave y remediación.

Review steps
  • Establish disclosure y coverage: Identify the actual information, entity, account, path and recipients before deciding applicability.
  • Evidence harm y mitigation: Record why serious harm is likely or not, and what completed remedy actually prevented.
  • Separate the two timing duties: Track suspicion/assessment y the later belief/notification decision without treating 30 days as a universal notice period.
Fictional evidence timeline

Day 0: employee reports the suspected AI disclosure; incident owner records the grounds for suspicion. Day 1: team secures the payload/account facts and requests recipient information. Day 2: the exercise stipulates evidence of uncontrolled disclosure and likely serious harm; effective remediation is not established. Day 2 onward: the authorised owner follows the eligible-breach notice path as soon as practicable, subject to the actual rules and exceptions. Day 30: not a permission to wait; the separate assessment requirement concerns all reasonable steps to complete a suspected-breach assessment.

No real notice is drafted or sent by this fixture. Apply the actual entity, information y evidence before making a real decision.

Source y scope

Guide: https://aona.ai/resources/guides/australia-ai-data-breach-assessment/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • OAIC: Quick reference guide for responding to data breaches: https://www.oaic.gov.au/privacy/notifiable-data-breaches/quick-reference-guide-for-responding-to-data-breaches
  • OAIC: When to report a data breach: https://www.oaic.gov.au/privacy/notifiable-data-breaches/when-to-report-a-data-breach
Ndb fictional evidence timelineLee
Registros de ejemplo detallados
StageFictional eventMeaning
Day 0Grounds for suspicion recordedStart prompt assessment
Day 1Payload y recipient facts soughtEvidence gathering
Day 2Likely serious harm y ineffective remedy stipulatedIllustrative eligible-breach path
After conclusionNotice owner acts as soon as practicable if requiredDo not wait for day 30

Antes de que continúes

Mantén claras estas distinciones

Una solicitud no es prueba de remediación
Registre lo que se hizo realmente y cómo afectó el daño probable.
Treinta días no es un período universal de notificación
No demore la notificación requerida después de alcanzar la conclusión relevante.

Aplícalo al uso de IA por parte de empleados

Lleva tu ruta real de datos.

La actividad y evidencia de política respaldadas por Aona pueden ayudar a establecer hechos sobre una ruta de entrada de empleado.

No determina la elegibilidad para NDB, no prueba que se haya eliminado cada copia ni notifica a OAIC y a las personas afectadas.

Use un contenido inventado para distinguir el bloqueo observado de la transmisión y verificar qué evidencia registra la ruta seleccionada.

Revisa tu caso de uso

Preguntas frecuentes

Preguntas sobre esta decisión

¿Se notifica automáticamente cada carga de IA en Australia?
No. Confirme la cobertura del esquema y el acceso real, divulgación o pérdida, daño grave probable, acción correctiva y excepciones aplicables.
¿Disponemos de 30 días antes de informar a alguien?
No trate la regla de evaluación de esa manera. OAIC describe una evaluación rápida y todas las medidas razonables dentro de los 30 días naturales; la notificación requerida se realiza tan pronto como sea posible una vez que se alcanza la conclusión de incumplimiento elegible relevante.
¿Eliminar el chat visible previene un daño grave?
Puede ser una acción, pero evalúe los destinatarios reales, las copias retenidas y el efecto de la remediación. La eliminación visible por sí sola no establece que se haya prevenido el riesgo.
¿La remediación puede afectar solo a parte del grupo?
Sí. OAIC explica que cuando la acción correctiva previene un daño grave probable para algunas personas, el análisis del aviso puede diferir para quienes aún están en riesgo. Mantenga explícito el alcance afectado y el razonamiento.

Evidencia detrás de la guía

Fuentes y alcance

Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.

  1. OAIC: Guía de referencia rápida para responder a brechas de datos

    Evaluación de daño grave y acción correctiva, pasos razonables para completar la evaluación de sospecha de brecha dentro de 30 días naturales y notificación tan pronto como sea posible cuando sea requerida.

    regulator · comprobado 2026-09-21
  2. OAIC: Cuándo reportar una brecha de datos

    Condiciones elegibles de brecha de datos, daño grave probable y acción correctiva; no toda divulgación es automáticamente notificable.

    regulator · comprobado 2026-09-21
Divulgación de datos de IA: evaluación NDB de Australia | Aona