Privacy Act australienne & IA
Loi australienne sur la confidentialité Conformité de l'IA
Les outils d’IA traitant des informations personnelles sans gouvernance adéquate exposent votre organisation à des sanctions jusqu’à 50 millions AUD selon la Privacy Act. Aona détecte l’usage de l’IA sur les points de terminaison couverts, applique les politiques de protection des données configurées aux interactions prises en charge et fournit des preuves pour votre revue de confidentialité.
- protection des données prise en charge
- Policy-led
- preuves pour la revue de confidentialité
- Usage
- choix d’hébergement et de traitement
- Separate
- conservation des enregistrements
- Configurable
Exigences de la Privacy Act pour les outils d’IA
Les Principes australiens de confidentialité s’appliquent à toute gestion des informations personnelles, y compris lorsque les employés utilisent des outils d’IA que l’équipe de confidentialité n’a jamais évalués.
APP 3, CollectionCollectionCollecte d'informations personnelles via l'IA
L'APP 3 exige que les organisations ne collectent que les informations personnelles raisonnablement nécessaires à leurs fonctions ou activités. Lorsque les employés utilisent des outils IA pour traiter des dossiers clients, tickets de support ou données RH, ils peuvent collecter des informations personnelles au-delà de ce qui est raisonnablement nécessaire, partageant des documents entiers avec l'IA alors que seuls certains points de données sont requis.
APP 6, utilisation et divulgationUse & DisclosureUtilisation et divulgation via outils IA
L'APP 6 limite l'utilisation et la divulgation des informations personnelles à la finalité principale pour laquelle elles ont été collectées, ou à une finalité secondaire directement liée que la personne pourrait raisonnablement attendre. Saisir des informations personnelles dans des outils IA pour des finalités autres que la collecte initiale, comme utiliser des données clients pour entraîner des modèles IA, peut violer l'APP 6.
APP 11, SecuritySecuritySécurité des données traitées par IA
L'APP 11 exige que les organisations prennent des mesures raisonnables pour protéger les informations personnelles contre l'utilisation abusive, l'interférence, la perte, ainsi que l'accès, la modification ou la divulgation non autorisés. Lorsque des informations personnelles sont partagées avec des outils IA, notamment ceux sans contrôles de sécurité adéquats, chiffrement ou politiques de conservation des données, l'organisation peut ne pas respecter les exigences de sécurité de l'APP 11.
APP 1, GovernanceGouvernanceGouvernance de la confidentialité pour l'IA
L'APP 1 exige que les organisations gèrent les informations personnelles de manière ouverte et transparente, notamment en disposant d'une politique de confidentialité clairement exprimée et à jour. À mesure que les outils IA s'intègrent aux opérations commerciales, les politiques de confidentialité et cadres de gouvernance doivent traiter la gestion des informations personnelles par ces outils, les données partagées avec les fournisseurs IA et les droits des individus.
Violations de données notifiablesRégime NDBRégime NDB pour incidents IA
Le régime des violations de données notifiables exige que les organisations notifient les personnes concernées et l'OAIC lorsqu'une violation impliquant des informations personnelles est susceptible d'entraîner un préjudice grave. Les incidents liés à l'IA, tels qu'une exposition d'informations personnelles via une faille de service IA, ou des données sensibles stockées par un outil IA sans contrôles adéquats, peuvent déclencher des obligations NDB.
Le problème Shadow IA sous la Privacy Act
Les employés adoptent les outils d’IA plus rapidement que les équipes de confidentialité ne peuvent les évaluer. Ces outils traitent fréquemment des informations personnelles d’individus australiens sans les garanties requises par la Privacy Act.
Outils IA offshore avec données australiennes
Les employés utilisent régulièrement des outils IA basés aux États-Unis comme ChatGPT et Gemini pour traiter des informations personnelles d'individus australiens. L'APP 8 exige que les organisations prennent des mesures raisonnables pour assurer la conformité des destinataires étrangers aux APP, mais la plupart des employés ignorent ces obligations lors de l'utilisation de l'IA.
Outils d’IA sans politiques de confidentialité
De nombreux outils d’IA adoptés par les employés manquent de politiques de confidentialité appropriées, de contrôles de conservation des données ou de transparence quant à la gestion des informations personnelles. L’APP 1 exige que les organisations gèrent les informations personnelles de manière transparente, mais les outils Shadow IA fonctionnent en dehors de ce cadre de gouvernance.
Aucun consentement pour le traitement IA
Lorsque les employés saisissent des informations personnelles de clients ou d’employés dans des outils d’IA, les personnes concernées peuvent ne pas avoir été informées ni avoir donné leur consentement pour cet usage. Cela crée un écart entre les engagements de confidentialité de l’organisation et ses pratiques réelles de gestion des données.
Aona en pratique
De l’exigence au contrôle concret
Transformez vos décisions de protection des données liées à l’IA en contrôles concrets pour vos équipes.
APP 6 → règles d’utilisation et de divulgationLimitez les entrées IA à la finalité autorisée
- L’exigence
- Utilisez ou divulguez les informations personnelles pour la finalité principale de leur collecte, sauf exception autorisée.
- La contribution d’Aona
- Configurez des règles pour bloquer ou masquer les informations personnelles détectées dans les prompts et fichiers pris en charge envoyés aux outils IA.
- Les éléments à examiner
- Examinez la configuration et les événements de règles pertinents au regard des finalités approuvées par votre équipe chargée de la protection des données.
- Vos responsabilités
- Déterminez la finalité, le consentement ou l’exception applicable. Évaluez les informations qui subsistent après le masquage.
APP 8 → examen des divulgations à l’étrangerExaminez la destination avant d’autoriser l’usage IA
- L’exigence
- Avant une divulgation à l’étranger, prenez des mesures raisonnables pour vous assurer que le destinataire ne viole pas les APP, sauf exception applicable.
- La contribution d’Aona
- Identifiez les outils IA observés sur les postes couverts et appliquez vos restrictions approuvées aux outils pris en charge.
- Les éléments à examiner
- Reliez les usages observés et les restrictions configurées aux lieux de traitement du fournisseur et à votre évaluation des divulgations à l’étranger.
- Vos responsabilités
- Évaluez le destinataire et les garanties contractuelles. Le lieu d’hébergement ou de traitement des prompts d’Aona ne détermine pas le lieu de traitement du fournisseur d’IA.
APP 11 → sécurité et conservationProtégez les informations personnelles pendant l’usage de l’IA
- L’exigence
- L’APP 11 porte sur la protection contre l’utilisation abusive, l’interférence, la perte et l’accès, la modification ou la divulgation non autorisés, ainsi que sur les obligations de conservation.
- La contribution d’Aona
- Appliquez les règles de protection des données configurées aux interactions IA prises en charge et convenez des paramètres de conservation des données de votre déploiement Aona.
- Les éléments à examiner
- Utilisez les événements de règles, les relevés de couverture et les paramètres de conservation convenus pour examiner les mesures de protection.
- Vos responsabilités
- Déterminez des protections raisonnables et la conservation requise pour chaque système, y compris chez le fournisseur d’IA. Appliquez les exigences de destruction ou de désidentification lorsque les informations ne sont plus nécessaires.
Appliquez ces exemples lorsque votre organisation et l’activité sont soumises au Privacy Act. Les contrôles pris en charge par Aona contribuent à votre dispositif global de protection des données et de sécurité.
FAQ
Questions fréquentes
La loi australienne sur la protection de la vie privée s'applique-t-elle aux outils d'IA ?
Les organisations australiennes peuvent-elles utiliser des outils d'IA offshore ?
Quelles sont les sanctions en cas de violation de la loi sur la vie privée impliquant l'IA ?
Le régime de notification des violations de données s'applique-t-il aux incidents liés à l'IA ?
IA sécurisée pour la conformité à la confidentialité australienne
Découvrez l’usage de l’IA sur les points de terminaison couverts, configurez les contrôles de protection des données pris en charge et rassemblez des preuves d’utilisation pour votre revue APP.