El marco normativo
Australia regula los datos personales mediante la Ley de Privacidad de 1988 y los Principios de Privacidad de Australia, supervisada por la Oficina del Comisionado de Información de Australia.
La postura es híbrida. El aviso y la limitación de la finalidad rigen la recopilación, y el consentimiento se reserva para los casos sensibles, lo que hace que el marketing con datos propios sea más viable aquí que en los mercados de opt-in estricto.
Instrumentos clave
Ley de Privacidad de 1988 + APP
Trece Principios de Privacidad de Australia: gestión abierta y transparente, límites de recopilación, normas de uso y divulgación, marketing directo (APP 7), responsabilidad transfronteriza (APP 8), seguridad y derechos de acceso. Se aplica a empresas con una facturación superior a AUD 3 millones, más las excepciones enumeradas.
Ley de Enmienda de la Privacidad y Otras Leyes de 2024
Primera etapa de la reforma: una causa de responsabilidad civil de origen legal (statutory tort) por invasiones graves de la privacidad (desde junio de 2025), transparencia sobre decisiones automatizadas en las políticas de privacidad (desde el 10 de diciembre de 2026), un Código de Privacidad en Línea para Menores (que debe registrarse antes del 10 de diciembre de 2026), delitos de doxxing, facultades ampliadas de la OAIC y niveles de sanciones.
Ley Antispam de 2003
Consentimiento de tipo opt-in (expreso o inferido) para correo electrónico y SMS comerciales, identificación del remitente y una opción de baja funcional; la ACMA multa con regularidad a marcas muy conocidas por fallas en el proceso de baja.
Marketing y publicidad
La recopilación se rige por reglas de aviso y recopilación leal, con consentimiento exigido para la información sensible. El APP 7 permite que el marketing directo continúe con un sistema de opt-out cuando los datos provinieron del propio interesado, y de opt-in en los demás casos. La Ley Antispam exige opt-in para el correo electrónico y los SMS. La mayoría de las decisiones de canal aquí se derivan de esa regla de consentimiento.
Transferencias internacionales
Responsabilidad conforme al APP 8: quien divulga los datos sigue siendo responsable por los destinatarios en el extranjero, salvo que se aplique una excepción.
Aplicación y sanciones
Para vulneraciones graves: el mayor entre AUD 50 millones, el triple del beneficio, o el 30 % de la facturación ajustada; una reforma de sanciones de mediados de la década de 2020 con niveles para infracciones menores.