Privacy Act bana uygulanır mı?
Yıllık cirosu 3 milyon $ veya daha az olan çoğu küçük işletme Privacy Act'ten muaftır. Ancak önemli istisnalar vardır — büyüklüğü nedeniyle muaf olan birçok işletme, işlediği bilgi türü nedeniyle yine de uymak zorundadır.
İstisnalar — büyüklüğünden bağımsız olarak kapsama alınan işletmeler
- Sağlık bilgisi tutan sağlık hizmeti sağlayıcıları
- Kişisel bilgi alıp satan işletmeler
- Kredi raporlama kuruluşları
- Bir Commonwealth (Federal) sözleşmesi kapsamındaki sözleşmeli hizmet sağlayıcılar
- Kapsama dahil daha büyük bir işletmeyle bağlantılı işletmeler
- Vergi Dosya Numarası (TFN) alan / TFN bilgisi işleyen işletmeler
- Konut kiracılık veritabanı işleten işletmeler
- Privacy Act kapsamına gönüllü olarak dahil olmayı seçen işletmeler
Hassas veri işleyen bir şey mi geliştiriyorsunuz?
Sağlık verisi saklayan ya da temel değeri iletişim listeleri alıp satmak olan bir uygulama mı geliştiriyorsunuz? 3 milyon $ muafiyeti sizi büyük olasılıkla korumaz — uyum sağlamayı planlayın.
Not: Küçük işletme muafiyeti reform sürecindedir ve azaltılabilir veya değiştirilebilir. Kendi durumunuz için en güncel OAIC rehberliğini kontrol edin.
13 Avustralya Gizlilik İlkesi (APP)
Privacy Act size uygulanıyorsa, 13 Avustralya Gizlilik İlkesi (APP), temel kuralları oluşturur. Bu ilkeler kişisel bilgilerin tüm yaşam döngüsünü kapsar — bilgiyi neden topladığınızdan birinin bunu nasıl düzelttirebileceğine kadar.
13 APP'ye genel bakış
| APP | Resmi adı | Sade dille |
|---|---|---|
| APP 1 | Kişisel bilgilerin açık ve şeffaf yönetimi | Kişisel bilgileri nasıl işlediğiniz konusunda açık olun ve bir gizlilik politikanız olsun. |
| APP 2 | Anonimlik ve takma ad kullanımı | Uygun olduğunda insanlara sizinle anonim olarak veya takma adla iletişim kurma seçeneği sunun. |
| APP 3 | Talep edilen kişisel bilgilerin toplanması | Yalnızca gerçekten ihtiyaç duyduğunuz bilgileri ve yasal yollarla toplayın. |
| APP 4 | Talep edilmeyen kişisel bilgilerin ele alınması | İstemediğiniz bilgiler size ulaşırsa, bunları uygun şekilde işleyin veya imha edin. |
| APP 5 | Kişisel bilgi toplanmasının bildirilmesi | İnsanlara neyi neden topladığınızı, topladığınız anda bildirin. |
| APP 6 | Kişisel bilgilerin kullanımı veya ifşası | Bilgileri yalnızca topladığınız amaç için kullanın veya paylaşın. |
| APP 7 | Doğrudan pazarlama | Doğrudan pazarlama kurallarına uyun ve vazgeçme (opt-out) yolu sunun. |
| APP 8 | Kişisel bilgilerin sınır ötesi ifşası | Bilgileri yurt dışına gönderdiğinizde korunmasından sorumlu olmaya devam edin. |
| APP 9 | Devletle ilgili tanımlayıcıların benimsenmesi, kullanımı veya ifşası | Devlet tanımlayıcılarını (Medicare, TFN vb.) kendi tanımlayıcınız olarak kullanmayın. |
| APP 10 | Kişisel bilgilerin kalitesi | Bilgileri doğru, güncel ve eksiksiz tutun. |
| APP 11 | Kişisel bilgilerin güvenliği | Bilgileri güvenli şekilde saklayın ve artık gerekmediğinde imha edin. |
| APP 12 | Kişisel bilgilere erişim | Biri hakkında tuttuğunuz bilgileri görmek istediğinde yanıt verin. |
| APP 13 | Kişisel bilgilerin düzeltilmesi | Biri bilgilerini düzeltmenizi istediğinde yanıt verin. |
Privacy Act 1988'e dayanır ve Office of the Australian Information Commissioner (OAIC — Avustralya Bilgi Komiserliği Ofisi) tarafından düzenlenir. Ayrıntılar için tam kılavuza bakın.
Bir şeyler ters giderse — NDB programı
Notifiable Data Breaches (NDB — Bildirilmesi Zorunlu Veri İhlalleri) programı, Privacy Act kapsamındaki kuruluşlara uygulanır. Bir veri ihlalinin ciddi zarara yol açması muhtemelse harekete geçmelisiniz.
NDB — temel sorular
- Ne zaman? Bir veri ihlalinin, etkilenen herhangi bir kişiye ciddi zarar vermesi muhtemel olduğunda ('bildirilmesi gereken veri ihlali').
- Kimi bilgilendiririm? Etkilenen kişileri ve OAIC'i (Avustralya Bilgi Komiseri).
- Ne kadar hızlı? Şüpheli bir ihlali, fark ettikten sonraki 30 gün içinde değerlendirin ve bunun bildirilmesi gereken bir ihlal olduğuna kanaat getirdiğinizde mümkün olan en kısa sürede bildirin.
- Kimlere uygulanır? Privacy Act kapsamındaki kuruluşlara — kamu kurumları, 3 milyon $ eşiğinin üzerindeki işletmeler ve bir istisna kapsamına giren daha küçük işletmeler (ör. sağlık hizmeti sağlayıcıları, TFN alanları) dahil.
Bir ihlal olursa — acil adımlar
- İhlali kontrol altına alın ve daha fazla erişimi sınırlayın
- Ciddi zarar riskini değerlendirin
- Etkilenen kişileri ve gerekirse OAIC'i bilgilendirin
- Gözden geçirin ve tekrarını önleyin
Bu sitede ilgili içerik
- İş Dolandırıcılıkları — bildirim adımları
İşletmenizi bir veri ihlali değil de bir dolandırıcılık veya sahtekârlık mı vurdu? Bildirim adımları için İş Dolandırıcılıkları bölümüne bakın.
Resmi kaynaklar
- OAIC — Australian Privacy Principles
Avustralya'nın gizlilik düzenleyicisinden 13 ilkenin tamamı.
- OAIC — APP hızlı başvuru
13 APP'nin tamamının tek sayfalık özeti.
- OAIC — Notifiable Data Breaches programı
Bir veri ihlalinin ne zaman ve nasıl bildirileceği.
- OAIC — Bir veri ihlalini bildirin
OAIC'e bir ihlal bildirimi sunun.
- OAIC — Küçük işletme rehberliği
Privacy Act'in küçük işletmenize uygulanıp uygulanmadığını kontrol edin. OAIC danışma: 1300 363 992.