30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Privacy Act australienne & IA

Loi australienne sur la confidentialité Conformité de l'IA

Les outils d’IA traitant des informations personnelles sans gouvernance adéquate exposent votre organisation à des sanctions jusqu’à 50 millions AUD selon la Privacy Act. Aona détecte l’usage de l’IA sur les points de terminaison couverts, applique les politiques de protection des données configurées aux interactions prises en charge et fournit des preuves pour votre revue de confidentialité.

protection des données prise en charge
Policy-led
preuves pour la revue de confidentialité
Usage
choix d’hébergement et de traitement
Separate
conservation des enregistrements
Configurable

Exigences de la Privacy Act pour les outils d’IA

Les Principes australiens de confidentialité s’appliquent à toute gestion des informations personnelles, y compris lorsque les employés utilisent des outils d’IA que l’équipe de confidentialité n’a jamais évalués.

APP 3, CollectionCollection

Collecte d'informations personnelles via l'IA

L'APP 3 exige que les organisations ne collectent que les informations personnelles raisonnablement nécessaires à leurs fonctions ou activités. Lorsque les employés utilisent des outils IA pour traiter des dossiers clients, tickets de support ou données RH, ils peuvent collecter des informations personnelles au-delà de ce qui est raisonnablement nécessaire, partageant des documents entiers avec l'IA alors que seuls certains points de données sont requis.

APP 6, utilisation et divulgationUse & Disclosure

Utilisation et divulgation via outils IA

L'APP 6 limite l'utilisation et la divulgation des informations personnelles à la finalité principale pour laquelle elles ont été collectées, ou à une finalité secondaire directement liée que la personne pourrait raisonnablement attendre. Saisir des informations personnelles dans des outils IA pour des finalités autres que la collecte initiale, comme utiliser des données clients pour entraîner des modèles IA, peut violer l'APP 6.

APP 11, SecuritySecurity

Sécurité des données traitées par IA

L'APP 11 exige que les organisations prennent des mesures raisonnables pour protéger les informations personnelles contre l'utilisation abusive, l'interférence, la perte, ainsi que l'accès, la modification ou la divulgation non autorisés. Lorsque des informations personnelles sont partagées avec des outils IA, notamment ceux sans contrôles de sécurité adéquats, chiffrement ou politiques de conservation des données, l'organisation peut ne pas respecter les exigences de sécurité de l'APP 11.

APP 1, GovernanceGouvernance

Gouvernance de la confidentialité pour l'IA

L'APP 1 exige que les organisations gèrent les informations personnelles de manière ouverte et transparente, notamment en disposant d'une politique de confidentialité clairement exprimée et à jour. À mesure que les outils IA s'intègrent aux opérations commerciales, les politiques de confidentialité et cadres de gouvernance doivent traiter la gestion des informations personnelles par ces outils, les données partagées avec les fournisseurs IA et les droits des individus.

Violations de données notifiablesRégime NDB

Régime NDB pour incidents IA

Le régime des violations de données notifiables exige que les organisations notifient les personnes concernées et l'OAIC lorsqu'une violation impliquant des informations personnelles est susceptible d'entraîner un préjudice grave. Les incidents liés à l'IA, tels qu'une exposition d'informations personnelles via une faille de service IA, ou des données sensibles stockées par un outil IA sans contrôles adéquats, peuvent déclencher des obligations NDB.

Le problème Shadow IA sous la Privacy Act

Les employés adoptent les outils d’IA plus rapidement que les équipes de confidentialité ne peuvent les évaluer. Ces outils traitent fréquemment des informations personnelles d’individus australiens sans les garanties requises par la Privacy Act.

  1. Outils IA offshore avec données australiennes

    Les employés utilisent régulièrement des outils IA basés aux États-Unis comme ChatGPT et Gemini pour traiter des informations personnelles d'individus australiens. L'APP 8 exige que les organisations prennent des mesures raisonnables pour assurer la conformité des destinataires étrangers aux APP, mais la plupart des employés ignorent ces obligations lors de l'utilisation de l'IA.

  2. Outils d’IA sans politiques de confidentialité

    De nombreux outils d’IA adoptés par les employés manquent de politiques de confidentialité appropriées, de contrôles de conservation des données ou de transparence quant à la gestion des informations personnelles. L’APP 1 exige que les organisations gèrent les informations personnelles de manière transparente, mais les outils Shadow IA fonctionnent en dehors de ce cadre de gouvernance.

  3. Aucun consentement pour le traitement IA

    Lorsque les employés saisissent des informations personnelles de clients ou d’employés dans des outils d’IA, les personnes concernées peuvent ne pas avoir été informées ni avoir donné leur consentement pour cet usage. Cela crée un écart entre les engagements de confidentialité de l’organisation et ses pratiques réelles de gestion des données.

Aona en pratique

De l’exigence au contrôle concret

Transformez vos décisions de protection des données liées à l’IA en contrôles concrets pour vos équipes.

APP 6 → règles d’utilisation et de divulgation

Limitez les entrées IA à la finalité autorisée

L’exigence
Utilisez ou divulguez les informations personnelles pour la finalité principale de leur collecte, sauf exception autorisée.
La contribution d’Aona
Configurez des règles pour bloquer ou masquer les informations personnelles détectées dans les prompts et fichiers pris en charge envoyés aux outils IA.
Les éléments à examiner
Examinez la configuration et les événements de règles pertinents au regard des finalités approuvées par votre équipe chargée de la protection des données.
Vos responsabilités
Déterminez la finalité, le consentement ou l’exception applicable. Évaluez les informations qui subsistent après le masquage.
APP 8 → examen des divulgations à l’étranger

Examinez la destination avant d’autoriser l’usage IA

L’exigence
Avant une divulgation à l’étranger, prenez des mesures raisonnables pour vous assurer que le destinataire ne viole pas les APP, sauf exception applicable.
La contribution d’Aona
Identifiez les outils IA observés sur les postes couverts et appliquez vos restrictions approuvées aux outils pris en charge.
Les éléments à examiner
Reliez les usages observés et les restrictions configurées aux lieux de traitement du fournisseur et à votre évaluation des divulgations à l’étranger.
Vos responsabilités
Évaluez le destinataire et les garanties contractuelles. Le lieu d’hébergement ou de traitement des prompts d’Aona ne détermine pas le lieu de traitement du fournisseur d’IA.
APP 11 → sécurité et conservation

Protégez les informations personnelles pendant l’usage de l’IA

L’exigence
L’APP 11 porte sur la protection contre l’utilisation abusive, l’interférence, la perte et l’accès, la modification ou la divulgation non autorisés, ainsi que sur les obligations de conservation.
La contribution d’Aona
Appliquez les règles de protection des données configurées aux interactions IA prises en charge et convenez des paramètres de conservation des données de votre déploiement Aona.
Les éléments à examiner
Utilisez les événements de règles, les relevés de couverture et les paramètres de conservation convenus pour examiner les mesures de protection.
Vos responsabilités
Déterminez des protections raisonnables et la conservation requise pour chaque système, y compris chez le fournisseur d’IA. Appliquez les exigences de destruction ou de désidentification lorsque les informations ne sont plus nécessaires.

Appliquez ces exemples lorsque votre organisation et l’activité sont soumises au Privacy Act. Les contrôles pris en charge par Aona contribuent à votre dispositif global de protection des données et de sécurité.

FAQ

Questions fréquentes

La loi australienne sur la protection de la vie privée s'applique-t-elle aux outils d'IA ?
Oui. Les principes australiens de confidentialité (APP) s'appliquent à la collecte, l'utilisation, la divulgation et le stockage des informations personnelles, y compris lorsque des outils d'IA sont impliqués. Si les employés utilisent des outils d'IA pour traiter des informations personnelles d'individus australiens, l'organisation doit assurer la conformité à tous les APP pertinents, même si l'outil d'IA n'a pas été formellement approuvé par le service informatique.
Les organisations australiennes peuvent-elles utiliser des outils d'IA offshore ?
Oui, mais avec des obligations. L'APP 8 exige qu'avant de divulguer des informations personnelles à un destinataire étranger, l'organisation prenne des mesures raisonnables pour s'assurer que ce destinataire ne viole pas les APP. Lorsque les employés utilisent des outils d'IA basés aux États-Unis comme ChatGPT, l'organisation est responsable de garantir que les informations personnelles sont traitées conformément aux APP.
Quelles sont les sanctions en cas de violation de la loi sur la vie privée impliquant l'IA ?
Suite à la loi d'amendement sur la législation sur la vie privée (application et autres mesures) de 2022, les sanctions pour violations graves ou répétées ont fortement augmenté, jusqu'à la plus élevée des sommes suivantes : 50 millions AUD, trois fois la valeur du bénéfice obtenu, ou 30 % du chiffre d'affaires ajusté. Les violations liées à l'IA impliquant un traitement à grande échelle d'informations personnelles peuvent entraîner les sanctions maximales.
Le régime de notification des violations de données s'applique-t-il aux incidents liés à l'IA ?
Oui. Si des informations personnelles sont exposées via un outil d'IA, par exemple si un employé saisit des informations personnelles dans un service d'IA qui est ensuite compromis, cela peut constituer une violation de données éligible au régime NDB. Les organisations doivent évaluer si la violation est susceptible d'entraîner un préjudice grave et, le cas échéant, notifier les personnes concernées et l'OAIC.
Commencer

IA sécurisée pour la conformité à la confidentialité australienne

Découvrez l’usage de l’IA sur les points de terminaison couverts, configurez les contrôles de protection des données pris en charge et rassemblez des preuves d’utilisation pour votre revue APP.

Privacy Act australienne & IA, gestion de la conformité IA sous les APP | Aona AI