Décisions de conformité
Fuites de données IA : règles NDB en Australie
Pour une entité couverte par le régime NDB, évaluez si un accès, une divulgation ou une perte non autorisés sont susceptibles de causer un dommage grave et si une action corrective empêche ce risque. Les violations suspectées éligibles doivent être évaluées rapidement. La règle des 30 jours calendaires pour l’évaluation n’autorise pas à retarder la notification requise.
Pour Responsables de la confidentialité, intervenants incidents et responsables sécurité australiens
Une simple demande de suppression auprès du fournisseur ne prouve pas que le dommage grave a été évité.
Toutes les personnes, événements, risques et entrées de chronologie sont inventés. Aucune détermination réelle de violation éligible, réponse fournisseur ou notification n’a eu lieu.01
Confirmez l’événement et la couverture applicable
Identifiez l’entité, les informations personnelles et la divulgation, l’accès ou la perte réels. Vérifiez l’applicabilité du régime NDB au lieu de supposer que chaque dossier de travail et organisation est couvert de la même manière. D’autres exigences australiennes ou étrangères peuvent aussi s’appliquer.
Pour un événement lié à l’IA, enregistrez le service, le compte, la fonctionnalité, la charge utile et les destinataires. Distinguez une soumission arrêtée avant transmission d’une soumission ayant atteint un fournisseur ou ayant été partagée. Conservez les preuves dans le processus d’incident approuvé et évitez de copier des informations personnelles dans des canaux de support ou de collaboration inutiles.
Contexte source : OAIC : Guide de référence rapide pour répondre aux violations de données · OAIC : Quand signaler une violation de données
02
Évaluez le dommage grave probable en fonction des faits réels
Les directives de l’OAIC décrivent le dommage grave comme pouvant être physique, psychologique, émotionnel, financier ou réputationnel. Elles évaluent la probabilité du point de vue d’une personne raisonnablement informée et expliquent que probable signifie plus probable que non, et non simplement possible.
Considérez la sensibilité des informations, qui les a obtenues, les circonstances et les conséquences prévisibles pour les personnes concernées. Ne déduisez pas l’absence de dommage grave simplement parce qu’aucune plainte n’a été reçue. De même, un outil non approuvé ne suffit pas à établir que le dommage grave est probable.
Contexte source : OAIC : Guide de référence rapide pour répondre aux violations de données
03
Demandez ce que l’action corrective a réellement empêché
Si l’action corrective empêche le risque probable de dommage grave, la violation n’est pas éligible sur cette base. Lorsqu’elle protège seulement certains individus d’un groupe plus large affecté, l’analyse de la notification peut différer pour les autres personnes. Enregistrez l’action, le moment et les preuves de son effet.
Pour un service IA, une demande de suppression de contenu est une action demandée, non une preuve que chaque destinataire ou copie conservée a été traitée. Obtenez la réponse et les faits pertinents. Considérez la contention, un blocage futur d’entrée et la remédiation de l’exposition initiale comme des constats distincts.
Contexte source : OAIC : Guide de référence rapide pour répondre aux violations de données
04
Séparez l’évaluation et le calendrier de notification
Si l’entité suspecte une violation éligible, l’OAIC indique qu’elle doit prendre toutes les mesures raisonnables pour compléter l’évaluation dans les 30 jours calendaires suivant la prise de connaissance des motifs ou informations ayant causé le soupçon. L’évaluation doit être rapide ; ne considérez pas le jour 30 comme la date de début cible.
Une fois les motifs raisonnables d’une violation éligible établis, notifiez les personnes concernées et fournissez la déclaration de l’OAIC dès que possible, sauf exception applicable modifiant l’obligation. La période d’évaluation n’est pas un délai universel de notification ni une raison de retarder une conclusion déjà prise.
Contexte source : OAIC : Guide de référence rapide pour répondre aux violations de données
05
Documentez la décision et sa portée
L’exemple pédagogique ci-dessous stipule des informations sensibles, une divulgation non contrôlée et un risque crédible évalué comme un dommage grave probable, sans remède efficace. Sur ces faits fictifs, il suit la procédure de notification de violation éligible, sous réserve des exceptions applicables. Aucune conclusion d’incident réel n’est représentée.
Une seconde branche montre pourquoi une preuve fiable d’une transmission bloquée peut conduire à une conclusion différente. Conservez la base factuelle, l’incertitude, la portée affectée et le responsable avec la décision. Révisez l’incident ensuite et améliorez les contrôles sans réécrire l’enquête comme un succès présumé.
Contexte source : OAIC : Guide de référence rapide pour répondre aux violations de données
Mettez-le en pratique
Exercice NDB sur dommage grave et remède
Deux scénarios fictifs de soumission IA séparent la preuve de divulgation de la décision sur le dommage grave et la remédiation.
Toutes les personnes, événements, risques et entrées de chronologie sont inventés. Aucune détermination réelle de violation éligible, réponse fournisseur ou notification n’a eu lieu.
Suspect
Enregistrer les motifs et évaluer rapidement
Évaluer
Préjudice grave probable et action corrective
Croire à l’éligibilité
Appliquer les obligations de notification dès que possible
La règle d’évaluation de 30 jours est distincte.
| Point de décision | Faits d’exemple stipulés | Résultat illustratif |
|---|---|---|
| Scénario A : divulgation | Des détails personnels sensibles ont atteint un destinataire externe non contrôlé. | Passez à l’évaluation du dommage et de la réparation ; le seul label de l’application n’est pas la conclusion. |
| Scénario A : dommage probable | L’exercice stipule une menace crédible évaluée comme rendant le dommage grave plus probable que non. | La condition de dommage grave probable est supposée remplie pour l’enseignement, non déduite d’un journal seul. |
| Scénario A : remède | Aucune action achevée ne prévient ce risque stipulé. | Suivez la procédure de notification de violation éligible, sous réserve des exceptions applicables. |
| Scénario B : entrée bloquée | Une preuve fictive fiable établit qu’aucune transmission ni autre divulgation n’a eu lieu sur le chemin évalué. | Aucune violation n’est établie à partir de cette soumission bloquée ; documentez les preuves et la portée restante. |
| Faits inconnus | L’accès du destinataire ou l’efficacité du remède restent non vérifiés. | Évaluez rapidement ; prenez toutes les mesures raisonnables dans la période d’évaluation applicable de 30 jours calendaires. |
| Conclusion atteinte | Des motifs raisonnables de croire à une violation éligible existent dans le scénario. | Notifiez dès que possible si requis ; ne pas attendre le jour 30. |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
Exercice NDB sur dommage grave et remèdeLire
Toutes les personnes, événements, risques et entrées de chronologie sont inventés. Aucune détermination réelle de violation éligible, réponse fournisseur ou notification n’a eu lieu.
Deux scénarios fictifs de soumission IA séparent la preuve de divulgation de la décision sur le dommage grave et la remédiation.
Review steps
- Establish disclosure et coverage: Identify the actual information, entity, account, path and recipients before deciding applicability.
- Evidence harm et mitigation: Record why serious harm is likely or not, and what completed remedy actually prevented.
- Separate the two timing duties: Track suspicion/assessment et the later belief/notification decision without treating 30 days as a universal notice period.
Fictional evidence timeline
Day 0: employee reports the suspected AI disclosure; incident owner records the grounds for suspicion. Day 1: team secures the payload/account facts and requests recipient information. Day 2: the exercise stipulates evidence of uncontrolled disclosure and likely serious harm; effective remediation is not established. Day 2 onward: the authorised owner follows the eligible-breach notice path as soon as practicable, subject to the actual rules and exceptions. Day 30: not a permission to wait; the separate assessment requirement concerns all reasonable steps to complete a suspected-breach assessment.
No real notice is drafted or sent by this fixture. Apply the actual entity, information et evidence before making a real decision.
Source et scope
Guide: https://aona.ai/resources/guides/australia-ai-data-breach-assessment/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- OAIC: Quick reference guide for responding to data breaches: https://www.oaic.gov.au/privacy/notifiable-data-breaches/quick-reference-guide-for-responding-to-data-breaches
- OAIC: When to report a data breach: https://www.oaic.gov.au/privacy/notifiable-data-breaches/when-to-report-a-data-breach
Ndb fictional evidence timelineLire
| Stage | Fictional event | Meaning |
|---|---|---|
| Day 0 | Grounds for suspicion recorded | Start prompt assessment |
| Day 1 | Payload et recipient facts sought | Evidence gathering |
| Day 2 | Likely serious harm et ineffective remedy stipulated | Illustrative eligible-breach path |
| After conclusion | Notice owner acts as soon as practicable if required | Do not wait for day 30 |
Avant de continuer
Gardez ces distinctions claires
- Une demande n’est pas une preuve de réparation
- Enregistrer ce qui a réellement été fait et comment cela a affecté le préjudice probable.
- Trente jours ne constituent pas un délai universel de notification
- Ne pas retarder la notification requise après la conclusion pertinente.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
L’activité et les preuves de politique Aona prises en charge peuvent aider à établir des faits sur un chemin d’entrée employé.
Cela ne détermine pas l’éligibilité NDB, ne prouve pas que chaque copie a été supprimée ni ne notifie l’OAIC et les personnes concernées.
Utiliser une charge utile inventée pour distinguer le blocage observé de la transmission et vérifier quelles preuves le chemin sélectionné enregistre.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
Chaque téléchargement IA est-il automatiquement notifiable en Australie ?
Avons-nous 30 jours avant d’informer quelqu’un ?
La suppression du chat visible empêche-t-elle un préjudice grave ?
La réparation peut-elle ne concerner qu’une partie du groupe ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- OAIC : Guide de référence rapide pour répondre aux violations de données
Évaluation du préjudice grave et de l’action corrective, mesures raisonnables pour compléter l’évaluation d’une violation suspectée dans les 30 jours calendaires et notification dès que possible si requise.
regulator · vérifié 2026-09-21 - OAIC : Quand signaler une violation de données
Conditions d’éligibilité à la violation de données, préjudice grave probable et action corrective ; toute divulgation n’est pas automatiquement notifiable.
regulator · vérifié 2026-09-21