《隐私法》适用于我吗?
大多数年营业额在 300 万澳元及以下的小型企业不受《隐私法》约束。但存在一些重要例外 — 许多按规模本可豁免的企业,仍会因其所处理的信息类型而必须遵守。
例外 — 无论规模都需遵守的企业
- 持有健康信息的医疗健康服务提供者
- 买卖个人信息的企业
- 信用报告机构
- 根据联邦 (Commonwealth) 合同承接服务的服务提供者
- 与受约束的大型企业存在关联关系的企业
- 接收税号 (TFN) / 处理 TFN 信息的企业
- 运营住宅租赁数据库的企业
- 主动选择纳入《隐私法》约束的企业
正在开发处理敏感数据的产品吗?
开发一款存储健康数据的应用,或其核心价值在于买卖联系人名单的应用?300 万澳元的豁免很可能无法为您提供保护 — 请提前规划合规。
注意:小型企业豁免正在改革中,可能被缩减或调整。请查阅 OAIC 的最新指引,以了解适用于您的情况。
13 项澳大利亚隐私原则 (APP)
如果《隐私法》适用于您,那么 13 项澳大利亚隐私原则 (APP) 就是核心规则。它们覆盖个人信息的整个生命周期 — 从您为何收集,到他人如何更正。
13 项 APP 一览
| APP | 官方名称 | 通俗解释 |
|---|---|---|
| APP 1 | 公开、透明地管理个人信息 | 公开说明您如何处理个人信息,并制定隐私政策。 |
| APP 2 | 匿名与化名 | 在可行的情况下,让用户可以匿名或使用化名与您往来。 |
| APP 3 | 收集主动征集的个人信息 | 只收集您确实需要的信息,并以合法方式收集。 |
| APP 4 | 处理非主动征集的个人信息 | 如果收到您并未索取的信息,请妥善处理或销毁。 |
| APP 5 | 收集个人信息时的告知 | 在收集时告知对方您收集了什么以及为何收集。 |
| APP 6 | 个人信息的使用或披露 | 只将信息用于或分享给当初收集时的目的。 |
| APP 7 | 直接营销 | 遵守直接营销的规则,并提供退出 (opt out) 的途径。 |
| APP 8 | 个人信息的跨境披露 | 将信息发送至境外时,仍需对其保护承担责任。 |
| APP 9 | 采用、使用或披露政府相关标识符 | 不要将政府标识符(Medicare、TFN 等)用作您自己的标识。 |
| APP 10 | 个人信息的质量 | 保持信息准确、及时更新且完整。 |
| APP 11 | 个人信息的安全 | 安全地存储信息,并在不再需要时予以销毁。 |
| APP 12 | 查阅个人信息 | 当有人要求查看您所持有的其个人信息时,予以回应。 |
| APP 13 | 更正个人信息 | 当有人要求您更正其信息时,予以回应。 |
依据《1988 年隐私法》(Privacy Act 1988),由澳大利亚信息专员办公室 (OAIC) 监管。详情请参阅完整指引。
如果出了问题 — NDB 制度
应报告的数据泄露 (NDB) 制度适用于受《隐私法》约束的机构。如果某次数据泄露可能造成严重伤害,您必须采取行动。
NDB — 关键问题
- 何时?当数据泄露可能对任何受影响的个人造成严重伤害时(即“应报告的数据泄露”)。
- 通知谁?受影响的个人以及 OAIC(澳大利亚信息专员)。
- 多快?在察觉后 30 天内评估疑似泄露;一旦认定为应报告的数据泄露,应尽快通知。
- 适用于谁?受《隐私法》约束的实体 — 包括政府机构、营业额超过 300 万澳元门槛的企业,以及因例外情形而被纳入的小型企业(例如医疗健康服务提供者、TFN 接收方)。
发生泄露时 — 立即采取的步骤
- 控制泄露,限制进一步的访问
- 评估造成严重伤害的风险
- 在必要时通知受影响的个人和 OAIC
- 复盘并防止再次发生
本站相关内容
- 企业诈骗 — 举报步骤
遭遇的是诈骗或欺诈,而非数据泄露?请查看“企业诈骗”了解举报步骤。
官方来源
- OAIC — 澳大利亚隐私原则
由澳大利亚隐私监管机构提供的 13 项原则全文。
- OAIC — APP 快速参考
全部 13 项 APP 的一页式摘要。
- OAIC — 应报告的数据泄露制度
何时以及如何报告数据泄露。
- OAIC — 报告数据泄露
向 OAIC 提交泄露通知。
- OAIC — 小型企业指引
查看《隐私法》是否适用于您的小型企业。OAIC 咨询电话:1300 363 992。