Skip to main content
Conformité30 mars 20268 min read

Conformité Privacy Act et APPs (Australie)

Le Privacy Act 1988 et les principes australiens de protection de la vie privée (APP) encadrent le traitement des informations personnelles. Découvrez comment l'architecture zéro connaissance s'aligne sur les exigences des APP.

Travaillez en tenant compte du droit australien avec notre générateur d'UUID. Le traitement côté client garde les données saisies hors de vos systèmes ; l'application des APP à votre propre traitement relève de votre appréciation.

L'évolution du Privacy Act

Le Privacy Act 1988 australien a beaucoup évolué en trois décennies. D'abord centré sur le crédit, il a été transformé par le Privacy Amendment (Enhancing Privacy Protection) Act 2012, qui a introduit les principes australiens de protection de la vie privée (APP). Le régime de notification des violations de données (NDB) a été ajouté en 2018 : les organisations doivent signaler les violations graves.

La loi s'applique aux agences du gouvernement australien et aux organisations du secteur privé dont le chiffre d'affaires annuel dépasse 3 millions de dollars australiens. Les petites entreprises sous ce seuil sont généralement exemptées, sauf si elles échangent des informations personnelles, fournissent des services de santé ou sont liées à des entités plus grandes.

En 2023, le Privacy Legislation Amendment (Enforcement and Other Measures) Act a relevé les sanctions et renforcé les pouvoirs de l'OAIC, rapprochant le droit australien des standards du RGPD.

Les 13 principes australiens de protection de la vie privée

L'annexe 1 du Privacy Act énonce 13 APP qui encadrent le traitement des informations personnelles :

  • APP 1 – Gestion ouverte et transparente : Documenter les pratiques en matière de vie privée et les rendre accessibles
  • APP 2 – Anonymat et pseudonymat : Offrir aux personnes la possibilité de ne pas s'identifier
  • APP 3 – Collecte d'informations personnelles sollicitées : Ne collecter que les informations nécessaires, par des moyens licites et loyaux
  • APP 4 – Informations personnelles non sollicitées : Détruire ou dé-identifier les informations non sollicitées que vous ne pouvez pas collecter
  • APP 5 – Notification de la collecte : Informer les personnes de la collecte au moment de celle-ci ou avant
  • APP 6 – Usage ou communication : N'utiliser ou ne communiquer les informations personnelles que pour la finalité principale ou pour les finalités secondaires autorisées
  • APP 7 – Prospection directe : Règles spécifiques à l'usage d'informations personnelles pour la prospection directe
  • APP 8 – Communication transfrontalière : S'assurer que les destinataires à l'étranger ne contreviennent pas aux APP
  • APP 9 – Identifiants gouvernementaux : Restrictions sur l'usage des identifiants délivrés par l'administration
  • APP 10 – Qualité des informations personnelles : Veiller à ce que les informations personnelles soient exactes, à jour et complètes
  • APP 11 – Sécurité des informations personnelles : Protéger les informations personnelles contre l'usage abusif, l'ingérence, la perte et l'accès non autorisé
  • APP 12 – Accès : Donner accès aux informations personnelles sur demande
  • APP 13 – Correction : Corriger les informations personnelles afin d'en préserver la qualité

APP 3 : la limitation de la collecte

L'APP 3 est particulièrement pertinent pour l'architecture zéro connaissance. Il dispose qu'une entité soumise aux APP ne doit pas collecter d'informations personnelles sauf si :

Nécessaire : L'information est raisonnablement nécessaire à une ou plusieurs des fonctions ou activités de l'entité

Licite et loyal : L'information est collectée par des moyens licites et loyaux

Consenti : Pour les informations sensibles, la personne doit consentir

Lorsque vous utilisez des outils zéro connaissance, les obligations de l'APP 3 pour ce traitement sont réduites, parce que :

Aucune collecte n'a lieu : Les données n'entrent jamais dans vos systèmes ; vous ne « collectez » donc pas d'informations personnelles

Traitement par l'utilisateur : L'utilisateur traite ses propres données localement ; vous ne faites que fournir l'outil

Conformité avec l'APP 2 : Les utilisateurs peuvent se servir des outils sans s'identifier, ce qui répond au principe d'anonymat

Le régime de notification des violations (NDB)

Depuis le 22 février 2018, les organisations soumises au Privacy Act doivent notifier les personnes concernées et l'OAIC lorsqu'une violation de données est susceptible d'entraîner un préjudice grave. C'est le régime de notification des violations de données (NDB).

Principales exigences du régime NDB :

  • Seuil du préjudice grave : Chaque violation doit être évaluée au regard de la probabilité d'un préjudice grave pour les personnes concernées
  • Types de préjudice grave : Préjudice physique, psychologique, émotionnel, financier ou réputationnel
  • Délai de notification : Dès que possible après avoir pris connaissance de la violation
  • Contenu de la notification : Identité, description, informations concernées et mesures prises

Les outils zéro connaissance réduisent le risque de violation au titre du régime NDB pour ce qui est traité par les outils : aucune information saisie n'étant stockée par les outils, il n'y a rien à compromettre. Cela allège la charge de conformité et limite le risque réputationnel d'une notification.

Les pouvoirs de sanction de l'OAIC

L'Office of the Australian Information Commissioner dispose de pouvoirs de sanction étendus au titre du Privacy Act :

  • Enquêtes : L'OAIC peut enquêter sur les plaintes et mener des enquêtes d'office
  • Décisions : À l'issue d'une enquête, l'OAIC peut rendre des décisions imposant des mesures précises
  • Engagements exécutoires : Les organisations peuvent proposer des engagements opposables pour régler les problèmes de conformité
  • Sanctions civiles : Depuis 2023, les atteintes graves ou répétées à la vie privée peuvent entraîner des sanctions allant jusqu'à 50 millions de dollars australiens ou 30 % du chiffre d'affaires de la période concernée
  • Injonctions : Les tribunaux peuvent prononcer des injonctions pour faire cesser les atteintes à la vie privée

L'augmentation des sanctions en 2023 a rapproché le droit australien des niveaux du RGPD. Les organisations font désormais face à des conséquences financières réelles en cas de manquement. L'architecture zéro connaissance constitue une défense proactive : elle élimine, au niveau des outils, les données qui pourraient être compromises.

Questions fréquentes

Le Privacy Act s'applique-t-il à mon organisation ?

Le Privacy Act s'applique aux agences du gouvernement australien et à la plupart des organisations du secteur privé dont le chiffre d'affaires annuel dépasse 3 millions de dollars australiens. Les petites entreprises sous ce seuil sont généralement exemptées, sauf si elles échangent des informations personnelles, fournissent des services de santé, sont liées à des entités plus grandes ou sont prestataires sous contrat de l'administration. Si vous utilisez les outils côté client de ZeyroVault, vos obligations au titre des APP sont réduites pour ces outils, puisqu'aucune collecte d'informations personnelles n'a lieu.

Je suis une petite entreprise sous 3 millions de dollars : dois-je m'inquiéter du droit de la vie privée ?

Les petites entreprises sous le seuil de 3 millions de dollars sont généralement exemptées du Privacy Act, mais il existe des exceptions importantes. Vous êtes couvert si vous : échangez des informations personnelles (achat ou vente de fichiers d'informations), fournissez des services de santé (ce qui inclut de nombreuses activités de bien-être et de remise en forme), êtes lié à une entité plus grande elle-même couverte, ou êtes prestataire sous contrat du gouvernement australien. Par ailleurs, toutes les entreprises doivent respecter le Spam Act 2003 et le Do Not Call Register Act 2006. Les outils zéro connaissance aident à éviter de collecter par inadvertance des informations personnelles qui vous feraient entrer dans le champ du Privacy Act.

Quel est le délai de notification au titre du régime NDB ?

Le régime NDB impose une notification « dès que possible » après la prise de connaissance d'une violation de données admissible. L'OAIC s'attend à ce que ce soit dans les 30 jours dans la plupart des cas. Vous devez évaluer si la violation est susceptible d'entraîner un préjudice grave et, le cas échéant, notifier les personnes concernées et l'OAIC. La notification doit indiquer : l'identité de votre organisation, la description de la violation, les types d'informations concernées, les mesures prises et les moyens pour les personnes de se protéger. Les outils qui ne reçoivent jamais d'informations personnelles réduisent les données que vous détenez, et donc le nombre d'incidents à évaluer — ils ne suppriment pas votre obligation de notification pour les données détenues ailleurs.

Ai-je besoin d'une politique de confidentialité en droit australien ?

L'APP 1 exige des entités concernées une politique de confidentialité clairement formulée et à jour. Elle doit couvrir : les types d'informations personnelles collectées, la manière dont vous les collectez, les finalités de la collecte, la façon dont les personnes peuvent accéder à leurs informations et les corriger, la procédure de réclamation et la probabilité d'une communication à l'étranger. Même sans obligation légale (par exemple sous le seuil de la petite entreprise), une telle politique renforce la confiance de la clientèle. Si vous utilisez des outils zéro connaissance, votre politique devrait préciser que ces outils traitent les données côté client et ne collectent pas d'informations personnelles.

Mention légale et exactitude des dispositions citées

Les informations de cette page sont fournies à titre d'information générale uniquement et ne constituent pas un avis juridique. Les lois, règlements et interprétations administratives évoluent dans le temps, et les dispositions citées ci-dessus résument les règles applicables. Le texte faisant foi est la version officielle publiée par l'autorité compétente (par exemple, l'eCFR et le BIS pour les États-Unis, EUR-Lex, ou les journaux officiels des autres juridictions). ZeyroVault a révisé cette page le 13 août 2026 et prévoit de la réviser périodiquement, mais ne peut garantir qu'elle reflète les règles les plus récentes au moment où vous la lisez. Consultez un professionnel qualifié pour votre situation particulière.