Australian Privacy Principles vs RGPD
Les différences, les recoupements, et lequel vous est réellement nécessaire.
La réponse courte
Les Australian Privacy Principles (APP) du Privacy Act 1988 et le RGPD de l’UE sont deux lois sur la vie privée fondées sur l’information, la limitation des finalités, la sécurité et les droits des personnes — mais elles diffèrent par leur périmètre, leurs seuils et leurs sanctions. Les APP reposent sur des principes et s’appliquent aux entités australiennes dépassant 3 M AU$ de chiffre d’affaires (plus tous les prestataires de santé) ; le RGPD est plus prescriptif, s’applique à quiconque traite des données de résidents de l’UE, et prévoit des amendes plus lourdes. Si vous traitez des données personnelles australiennes et européennes, vous avez besoin des deux. CATAAM associe un seul jeu de contrôles de protection des données à chacun.
Australian Privacy Principles vs RGPD, côte à côte
| Australian Privacy Principles | RGPD | |
|---|---|---|
| Juridiction | Australie (Privacy Act 1988) | Union européenne / EEE |
| Qui est concerné | Entités > 3 M AU$ de chiffre d’affaires + tous les prestataires de santé | Quiconque traite des données personnelles de résidents de l’UE |
| Structure | 13 APP fondés sur des principes | Articles prescriptifs + bases légales |
| Droits des personnes | Accès, rectification, anonymat/pseudonymat | Accès, rectification, effacement, portabilité, opposition |
| Notification des violations | Régime NDB — évaluer (≤ 30 jours) et notifier l’OAIC + les personnes | Notification sous 72 heures à l’autorité de contrôle |
| Transferts transfrontaliers | APP 8 — responsabilité vis-à-vis du destinataire à l’étranger | Décisions d’adéquation / CCT / BCR |
| Sanction maximale | Jusqu’à 50 M AU$ et plus pour les violations graves ou répétées | 20 M€ ou 4 % du chiffre d’affaires mondial |
Les APP s’appliquent lorsque…
- ✓Vous collectez des informations personnelles de personnes en Australie
- ✓Vous opérez ou vendez sur le marché australien
- ✓Vous êtes prestataire de santé ou commercialisez des informations personnelles (couvert quelle que soit la taille)
Le RGPD s’applique lorsque…
- ✓Vous traitez des données personnelles de résidents de l’UE/EEE
- ✓Vous proposez des biens ou services à des personnes dans l’UE
- ✓Vous avez besoin des mécanismes de portabilité et de base légale
Avez-vous besoin des deux ?
Les deux lois partagent la même ossature : une politique de confidentialité publique, des avis de collecte, la limitation des finalités, l’accès et la rectification, des mesures de sécurité, la responsabilité transfrontalière et la notification des violations. CATAAM associe un seul jeu de contrôles de protection des données (politique de confidentialité, registre des traitements, gestion des demandes d’accès, conservation, réponse aux violations, transferts) aux APP et au RGPD en une fois — un programme prêt pour le RGPD satisfait donc la plupart des APP et vous ne construisez que les éléments propres à l’Australie.
FAQ Australian Privacy Principles vs RGPD
- Quelle est la principale différence entre les APP et le RGPD ?
- Les Australian Privacy Principles reposent sur des principes et s’appliquent aux organisations dépassant 3 M AU$ de chiffre d’affaires (plus tous les prestataires de santé), avec le régime des Notifiable Data Breaches pour la notification des violations. Le RGPD est plus prescriptif, s’applique à quiconque traite des données de résidents de l’UE quel que soit son chiffre d’affaires, ajoute des droits comme la portabilité des données, et prévoit des amendes plus lourdes, indexées sur le chiffre d’affaires.
- Si je suis conforme au RGPD, suis-je conforme aux APP ?
- En grande partie. Les APP et le RGPD partagent les obligations d’information, de limitation des finalités, de sécurité, d’accès/rectification et de violation, si bien qu’un programme RGPD solide couvre la plupart des APP. Vous ajoutez encore les éléments propres à l’Australie — la responsabilité transfrontalière de l’APP 8, les identifiants gouvernementaux, et les obligations d’évaluation et de notification du régime NDB.
- En quoi le régime NDB diffère-t-il des règles de violation du RGPD ?
- Dans le cadre du régime NDB, vous devez évaluer rapidement toute violation éligible présumée (sous 30 jours) et, si un préjudice grave est probable, notifier l’OAIC et les personnes concernées dès que possible. Le RGPD exige de notifier l’autorité de contrôle sous 72 heures. CATAAM maintient à jour les preuves d’évaluation et de notification pour les deux.
- Dois-je me conformer aux deux ?
- Si vous traitez des informations personnelles de résidents australiens et européens, oui. CATAAM associe les contrôles de protection des données aux APP et au RGPD pour que vous gériez un seul programme, pas deux, et valide le principe de sécurité (APP 11) avec les mêmes tests conditionnés par les preuves que SOC 2 et ISO 27001.
Articles liés
Une seule plateforme pour les APP et le RGPD
Associez les preuves une fois, satisfaites les deux — avec en plus la simulation de brèche et d’attaque intégrée pour prouver que vos mesures de protection fonctionnent réellement. Dès 149 $/mois.