30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Décisions de conformité

Fuites de données IA : règles NDB en Australie

Pour une entité couverte par le régime NDB, évaluez si un accès, une divulgation ou une perte non autorisés sont susceptibles de causer un dommage grave et si une action corrective empêche ce risque. Les violations suspectées éligibles doivent être évaluées rapidement. La règle des 30 jours calendaires pour l’évaluation n’autorise pas à retarder la notification requise.

Pour Responsables de la confidentialité, intervenants incidents et responsables sécurité australiens

Notes de terrain AonaC25
Évaluez le dommage et la réparation
Suspected → assessed → notified

Une simple demande de suppression auprès du fournisseur ne prouve pas que le dommage grave a été évité.

Toutes les personnes, événements, risques et entrées de chronologie sont inventés. Aucune détermination réelle de violation éligible, réponse fournisseur ou notification n’a eu lieu.

01

Confirmez l’événement et la couverture applicable

Identifiez l’entité, les informations personnelles et la divulgation, l’accès ou la perte réels. Vérifiez l’applicabilité du régime NDB au lieu de supposer que chaque dossier de travail et organisation est couvert de la même manière. D’autres exigences australiennes ou étrangères peuvent aussi s’appliquer.

Pour un événement lié à l’IA, enregistrez le service, le compte, la fonctionnalité, la charge utile et les destinataires. Distinguez une soumission arrêtée avant transmission d’une soumission ayant atteint un fournisseur ou ayant été partagée. Conservez les preuves dans le processus d’incident approuvé et évitez de copier des informations personnelles dans des canaux de support ou de collaboration inutiles.

Contexte source : OAIC : Guide de référence rapide pour répondre aux violations de données · OAIC : Quand signaler une violation de données

02

Évaluez le dommage grave probable en fonction des faits réels

Les directives de l’OAIC décrivent le dommage grave comme pouvant être physique, psychologique, émotionnel, financier ou réputationnel. Elles évaluent la probabilité du point de vue d’une personne raisonnablement informée et expliquent que probable signifie plus probable que non, et non simplement possible.

Considérez la sensibilité des informations, qui les a obtenues, les circonstances et les conséquences prévisibles pour les personnes concernées. Ne déduisez pas l’absence de dommage grave simplement parce qu’aucune plainte n’a été reçue. De même, un outil non approuvé ne suffit pas à établir que le dommage grave est probable.

Contexte source : OAIC : Guide de référence rapide pour répondre aux violations de données

03

Demandez ce que l’action corrective a réellement empêché

Si l’action corrective empêche le risque probable de dommage grave, la violation n’est pas éligible sur cette base. Lorsqu’elle protège seulement certains individus d’un groupe plus large affecté, l’analyse de la notification peut différer pour les autres personnes. Enregistrez l’action, le moment et les preuves de son effet.

Pour un service IA, une demande de suppression de contenu est une action demandée, non une preuve que chaque destinataire ou copie conservée a été traitée. Obtenez la réponse et les faits pertinents. Considérez la contention, un blocage futur d’entrée et la remédiation de l’exposition initiale comme des constats distincts.

Contexte source : OAIC : Guide de référence rapide pour répondre aux violations de données

04

Séparez l’évaluation et le calendrier de notification

Si l’entité suspecte une violation éligible, l’OAIC indique qu’elle doit prendre toutes les mesures raisonnables pour compléter l’évaluation dans les 30 jours calendaires suivant la prise de connaissance des motifs ou informations ayant causé le soupçon. L’évaluation doit être rapide ; ne considérez pas le jour 30 comme la date de début cible.

Une fois les motifs raisonnables d’une violation éligible établis, notifiez les personnes concernées et fournissez la déclaration de l’OAIC dès que possible, sauf exception applicable modifiant l’obligation. La période d’évaluation n’est pas un délai universel de notification ni une raison de retarder une conclusion déjà prise.

Contexte source : OAIC : Guide de référence rapide pour répondre aux violations de données

05

Documentez la décision et sa portée

L’exemple pédagogique ci-dessous stipule des informations sensibles, une divulgation non contrôlée et un risque crédible évalué comme un dommage grave probable, sans remède efficace. Sur ces faits fictifs, il suit la procédure de notification de violation éligible, sous réserve des exceptions applicables. Aucune conclusion d’incident réel n’est représentée.

Une seconde branche montre pourquoi une preuve fiable d’une transmission bloquée peut conduire à une conclusion différente. Conservez la base factuelle, l’incertitude, la portée affectée et le responsable avec la décision. Révisez l’incident ensuite et améliorez les contrôles sans réécrire l’enquête comme un succès présumé.

Contexte source : OAIC : Guide de référence rapide pour répondre aux violations de données

Mettez-le en pratique

Exercice NDB sur dommage grave et remède

Deux scénarios fictifs de soumission IA séparent la preuve de divulgation de la décision sur le dommage grave et la remédiation.

Toutes les personnes, événements, risques et entrées de chronologie sont inventés. Aucune détermination réelle de violation éligible, réponse fournisseur ou notification n’a eu lieu.

Deux questions de temporalité différentes
01

Suspect

Enregistrer les motifs et évaluer rapidement

02

Évaluer

Préjudice grave probable et action corrective

03

Croire à l’éligibilité

Appliquer les obligations de notification dès que possible

La règle d’évaluation de 30 jours est distincte.

Exercice NDB sur dommage grave et remède
Point de décisionFaits d’exemple stipulésRésultat illustratif
Scénario A : divulgationDes détails personnels sensibles ont atteint un destinataire externe non contrôlé.Passez à l’évaluation du dommage et de la réparation ; le seul label de l’application n’est pas la conclusion.
Scénario A : dommage probableL’exercice stipule une menace crédible évaluée comme rendant le dommage grave plus probable que non.La condition de dommage grave probable est supposée remplie pour l’enseignement, non déduite d’un journal seul.
Scénario A : remèdeAucune action achevée ne prévient ce risque stipulé.Suivez la procédure de notification de violation éligible, sous réserve des exceptions applicables.
Scénario B : entrée bloquéeUne preuve fictive fiable établit qu’aucune transmission ni autre divulgation n’a eu lieu sur le chemin évalué.Aucune violation n’est établie à partir de cette soumission bloquée ; documentez les preuves et la portée restante.
Faits inconnusL’accès du destinataire ou l’efficacité du remède restent non vérifiés.Évaluez rapidement ; prenez toutes les mesures raisonnables dans la période d’évaluation applicable de 30 jours calendaires.
Conclusion atteinteDes motifs raisonnables de croire à une violation éligible existent dans le scénario.Notifiez dès que possible si requis ; ne pas attendre le jour 30.

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Exercice NDB sur dommage grave et remèdeLire

Toutes les personnes, événements, risques et entrées de chronologie sont inventés. Aucune détermination réelle de violation éligible, réponse fournisseur ou notification n’a eu lieu.

Deux scénarios fictifs de soumission IA séparent la preuve de divulgation de la décision sur le dommage grave et la remédiation.

Review steps
  • Establish disclosure et coverage: Identify the actual information, entity, account, path and recipients before deciding applicability.
  • Evidence harm et mitigation: Record why serious harm is likely or not, and what completed remedy actually prevented.
  • Separate the two timing duties: Track suspicion/assessment et the later belief/notification decision without treating 30 days as a universal notice period.
Fictional evidence timeline

Day 0: employee reports the suspected AI disclosure; incident owner records the grounds for suspicion. Day 1: team secures the payload/account facts and requests recipient information. Day 2: the exercise stipulates evidence of uncontrolled disclosure and likely serious harm; effective remediation is not established. Day 2 onward: the authorised owner follows the eligible-breach notice path as soon as practicable, subject to the actual rules and exceptions. Day 30: not a permission to wait; the separate assessment requirement concerns all reasonable steps to complete a suspected-breach assessment.

No real notice is drafted or sent by this fixture. Apply the actual entity, information et evidence before making a real decision.

Source et scope

Guide: https://aona.ai/resources/guides/australia-ai-data-breach-assessment/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • OAIC: Quick reference guide for responding to data breaches: https://www.oaic.gov.au/privacy/notifiable-data-breaches/quick-reference-guide-for-responding-to-data-breaches
  • OAIC: When to report a data breach: https://www.oaic.gov.au/privacy/notifiable-data-breaches/when-to-report-a-data-breach
Ndb fictional evidence timelineLire
Enregistrements d’exemples détaillés
StageFictional eventMeaning
Day 0Grounds for suspicion recordedStart prompt assessment
Day 1Payload et recipient facts soughtEvidence gathering
Day 2Likely serious harm et ineffective remedy stipulatedIllustrative eligible-breach path
After conclusionNotice owner acts as soon as practicable if requiredDo not wait for day 30

Avant de continuer

Gardez ces distinctions claires

Une demande n’est pas une preuve de réparation
Enregistrer ce qui a réellement été fait et comment cela a affecté le préjudice probable.
Trente jours ne constituent pas un délai universel de notification
Ne pas retarder la notification requise après la conclusion pertinente.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

L’activité et les preuves de politique Aona prises en charge peuvent aider à établir des faits sur un chemin d’entrée employé.

Cela ne détermine pas l’éligibilité NDB, ne prouve pas que chaque copie a été supprimée ni ne notifie l’OAIC et les personnes concernées.

Utiliser une charge utile inventée pour distinguer le blocage observé de la transmission et vérifier quelles preuves le chemin sélectionné enregistre.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

Chaque téléchargement IA est-il automatiquement notifiable en Australie ?
Non. Confirmer la couverture du régime et l’accès réel, la divulgation ou la perte, le préjudice grave probable, l’action corrective et les exceptions applicables.
Avons-nous 30 jours avant d’informer quelqu’un ?
Ne pas considérer la règle d’évaluation ainsi. L’OAIC décrit une évaluation rapide et toutes les mesures raisonnables dans 30 jours calendaires ; la notification requise suit dès que possible une fois la conclusion pertinente de violation éligible atteinte.
La suppression du chat visible empêche-t-elle un préjudice grave ?
Cela peut être une action, mais évaluer les destinataires réels, les copies conservées et l’effet de la réparation. Une suppression visible seule n’établit pas que le risque a été empêché.
La réparation peut-elle ne concerner qu’une partie du groupe ?
Oui. L’OAIC explique que lorsque l’action corrective empêche un préjudice grave probable pour certains individus, l’analyse de la notification peut différer pour ceux encore à risque. Garder la portée affectée et le raisonnement explicites.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. OAIC : Guide de référence rapide pour répondre aux violations de données

    Évaluation du préjudice grave et de l’action corrective, mesures raisonnables pour compléter l’évaluation d’une violation suspectée dans les 30 jours calendaires et notification dès que possible si requise.

    regulator · vérifié 2026-09-21
  2. OAIC : Quand signaler une violation de données

    Conditions d’éligibilité à la violation de données, préjudice grave probable et action corrective ; toute divulgation n’est pas automatiquement notifiable.

    regulator · vérifié 2026-09-21
Divulgation de données IA : évaluation NDB en Australie | Aona