Conformité aux Australian Privacy Principles
Automatisez les Australian Privacy Principles dans CATAAM — les 13 APP et le régime des Notifiable Data Breaches. Mis en correspondance avec le RGPD : un programme prêt pour le RGPD satisfait automatiquement la plupart des APP — et la seule plateforme qui prouve aussi que vos mesures de l’APP 11 fonctionnent.
Où en sont les APP aujourd’hui
Les Australian Privacy Principles constituent le cœur opérationnel du Privacy Act 1988, appliqué par l’OAIC, et s’imposent à la plupart des organisations dont le chiffre d’affaires dépasse 3 millions AUD ainsi qu’à tous les prestataires de santé. Comme les APP couvrent le même terrain que le RGPD, CATAAM vous permet de réutiliser les preuves de confidentialité et de sécurité dont vous disposez déjà et de ne construire que les contrôles réellement propres à l’Australie — la politique de confidentialité APP, les identifiants gouvernementaux, la responsabilité transfrontalière et le régime des Notifiable Data Breaches.
Chaque APP, couvert
CATAAM propose les Australian Privacy Principles comme référentiel de premier rang couvrant les 13 APP et le régime NDB — la sécurité de l’APP 11 étant validée par des tests natifs et les contrôles de politiques et de processus suivis avec des preuves gérées.
APP 1 — Gestion ouverte et transparente
Maintenir une politique de confidentialité APP clairement formulée et à jour, ainsi que les pratiques, procédures et systèmes qui garantissent la conformité et permettent de traiter les demandes et réclamations relatives à la vie privée.
APP 2 — Anonymat et pseudonymat
Offrir aux personnes la possibilité d’interagir avec vous de manière anonyme ou sous pseudonyme, sauf si cela est impraticable ou si une exception légale s’applique.
APP 3-4 — Collecte et informations non sollicitées
Ne collecter que les informations personnelles raisonnablement nécessaires, par des moyens licites et loyaux (les informations sensibles avec consentement), et détruire ou anonymiser les informations non sollicitées que vous n’auriez pas pu collecter au titre de l’APP 3.
APP 5 — Information lors de la collecte
Fournir un avis de collecte couvrant les éléments de l’APP 5 — votre identité et vos coordonnées, les finalités, les divulgations habituelles, votre politique de confidentialité et toute divulgation à l’étranger — au moment de la collecte ou avant.
APP 6 — Utilisation ou divulgation
N’utiliser ou ne divulguer les informations personnelles que pour la finalité principale, pour une finalité secondaire connexe raisonnablement attendue, avec consentement, ou dans le cadre d’une exception autorisée.
APP 7 — Marketing direct
N’utiliser les informations personnelles à des fins de marketing direct que lorsque cela est autorisé, toujours proposer un désabonnement simple et le respecter, et se conformer au Spam Act et au Do Not Call Register lorsqu’ils s’appliquent.
APP 8 — Divulgation transfrontalière
Avant toute divulgation à un destinataire à l’étranger, prendre des mesures raisonnables pour garantir qu’il ne violera pas les APP — et rester responsable au titre de l’APP 8.1 de son traitement, sauf exception applicable.
APP 9-10 — Identifiants et qualité des données
Ne pas adopter, utiliser ni divulguer des identifiants gouvernementaux (TFN, Medicare, numéros de permis) sauf autorisation, et prendre des mesures raisonnables pour maintenir les informations personnelles exactes, à jour et complètes.
APP 11 — Sécurité des informations personnelles
Protéger les informations personnelles contre le mésusage, l’interférence, la perte et l’accès, la modification ou la divulgation non autorisés — et les détruire ou les anonymiser lorsqu’elles ne sont plus nécessaires. C’est ici que CATAAM valide vos mesures par des tests en direct.
APP 12-13 — Accès et rectification
Donner aux personnes accès à leurs informations personnelles sur demande dans les délais requis, et les rectifier (en informant les tiers) lorsqu’elles sont inexactes, obsolètes, incomplètes, non pertinentes ou trompeuses.
Régime des Notifiable Data Breaches (NDB)
Évaluer rapidement toute violation de données éligible présumée (sous 30 jours) et, lorsqu’un préjudice grave est probable, notifier l’OAIC et les personnes concernées dès que possible avec la déclaration requise.
Prouvez vos mesures de sécurité — ne vous contentez pas de les déclarer
L’APP 11 exige des « mesures raisonnables » pour sécuriser les informations personnelles, sans prescrire de liste de contrôle — la plupart des plateformes se contentent donc de vous faire cocher une case. CATAAM valide chaque mesure par un test conditionné par les preuves : un contrôle n’est validé que sur la base d’une preuve technique confirmée, extraite de votre environnement réel. Et parce que CATAAM est aussi une plateforme de gestion de surface d’attaque et de simulation de brèche, elle va plus loin que tout outil GRC classique — elle attaque votre propre environnement pour prouver que les mesures fonctionnent réellement, en injectant ces constats directement dans vos preuves APP 11.
Un seul jeu de preuves, mis en correspondance : satisfaites les APP, le RGPD, le DPDP, SOC 2 et ISO 27001 à partir des mêmes contrôles, sans que la charge multi-référentiels ne se multiplie.
Comment ça marche
Inscrivez-vous et héritez du programme APP
Inscrivez votre organisation aux Australian Privacy Principles. CATAAM génère l’ensemble complet des contrôles — les 13 APP et le régime NDB — et hérite automatiquement d’une bibliothèque de politiques de confidentialité (confidentialité, avis de collecte, conservation, réponse aux violations, marketing direct).
Réutilisez votre travail RGPD
Les APP recoupent largement le RGPD. CATAAM met en correspondance un seul jeu de preuves : les contrôles de consentement, d’information, d’inventaire des données, de conservation, d’accès, de rectification et de violation déjà construits pour le RGPD se reportent directement sur votre programme APP — vous n’ajoutez que les éléments réellement propres à l’Australie.
Prouvez la sécurité de l’APP 11 avec de vraies preuves
L’APP 11 exige des mesures de sécurité raisonnables sans fixer de liste de contrôle. CATAAM valide chacune — chiffrement, contrôle d’accès, surveillance — par un test natif conditionné par les preuves sur votre environnement réel : ce que vous présentez au régulateur est une preuve, pas un PDF de politique.
Restez prêt pour les violations et pour l’audit
Maintenez à jour votre évaluation des violations éligibles et votre processus de notification à l’OAIC et aux personnes concernées selon le calendrier NDB, générez vos registres et donnez à un auditeur l’accès à un portail de preuves en lecture seule, sécurisé par jeton.
FAQ sur les Australian Privacy Principles
- Que sont les Australian Privacy Principles et qui doit s’y conformer ?
- Les Australian Privacy Principles (APP) sont les 13 principes de l’annexe 1 du Privacy Act 1988 qui régissent la collecte, l’utilisation, la divulgation, la sécurisation, l’accès et la rectification des informations personnelles. Ils s’appliquent aux « APP entities » — la plupart des entreprises et organisations australiennes dont le chiffre d’affaires annuel dépasse 3 millions AUD, ainsi que tous les prestataires de services de santé quelle que soit leur taille, et certaines autres organisations. Le régime des Notifiable Data Breaches (NDB) s’applique en parallèle.
- Comment CATAAM automatise-t-il la conformité aux Australian Privacy Principles ?
- CATAAM propose les APP comme référentiel de premier rang couvrant les 13 principes et le régime NDB. Les exigences de sécurité de l’APP 11 sont validées par des tests natifs conditionnés par les preuves sur votre environnement réel, tandis que les contrôles de politiques et de processus — avis de collecte, désabonnement du marketing direct, responsabilité transfrontalière, accès et rectification, et notification des violations éligibles — sont suivis avec des preuves gérées.
- Nous sommes déjà conformes au RGPD — devons-nous repartir de zéro pour les APP ?
- Non. Les Australian Privacy Principles recoupent largement le RGPD, et CATAAM met en correspondance un seul jeu de preuves entre les deux. Une organisation prête pour le RGPD satisfait automatiquement la plupart des APP et ne construit que les contrôles réellement propres à l’Australie — la politique de confidentialité APP, l’anonymat/pseudonymat, les identifiants gouvernementaux et le régime des Notifiable Data Breaches.
- Qu’est-ce que le régime des Notifiable Data Breaches (NDB) ?
- Dans le cadre du régime NDB, une APP entity qui soupçonne une violation de données éligible — accès, divulgation ou perte non autorisés d’informations personnelles susceptibles de causer un préjudice grave — doit mener une évaluation raisonnable et rapide sous 30 jours et, s’il s’agit d’une violation éligible, notifier l’Office of the Australian Information Commissioner (OAIC) et les personnes concernées dès que possible. CATAAM maintient à jour les preuves de contrôle et les registres d’incidents pour que votre déclaration soit prête au moment voulu.
- En quoi les APP diffèrent-ils du RGPD ?
- Les APP couvrent en grande partie le même terrain que le RGPD, mais avec des mécanismes propres à l’Australie : une option d’anonymat ou de pseudonymat (APP 2), une interdiction d’adopter des identifiants gouvernementaux comme le Tax File Number (APP 9), un modèle distinct de responsabilité transfrontalière (APP 8), des règles de marketing direct liées au Spam Act et au Do Not Call Register (APP 7), et le régime NDB en lieu et place de la notification des violations du RGPD. CATAAM propose des contrôles dédiés pour chacun, afin que votre socle RGPD s’étende proprement.
WATCH
Les Australian Privacy Principles, expliqués
Deux minutes : ce que sont les 13 APP, qui doit s’y conformer, le délai de 30 jours des Notifiable Data Breaches, leur correspondance avec le RGPD, et comment CATAAM automatise le Privacy Act.
Préparez-vous aux APP avec CATAAM
Inscrivez-vous au référentiel Australian Privacy Principles, réutilisez les preuves RGPD dont vous disposez déjà et prouvez que vos mesures de l’APP 11 fonctionnent réellement — avec une tarification transparente dès 149 $/mois.