Oppaat›Tietoturva›Australia

Australia · Privacy Act 1988 · Australian Privacy Principles · NDB-järjestelmä · osavaltioiden terveystietolait

Australiassa on yksi kansallinen tietosuojalaki, kahdeksan osavaltion säännöstöä sen päällä, eikä teille poikkeusta.

Useimmat australialaiset pienyritykset, joiden liikevaihto alittaa kolme miljoonaa dollaria, ovat kokonaan Privacy Actin ulkopuolella. Terveyspalvelun tuottaja ei ole. Kahden ihmisen psykologivastaanotto kantaa samat kolmetoista Australian Privacy Principlesiä kuin kansallinen sairaalaryhmä, ja kesäkuusta 2025 lähtien potilas voi haastaa oikeuteen vakavasta yksityisyyden loukkauksesta odottamatta valvojaa.

Tämä sivu käy läpi tavallisin sanoin sen mikä soveltuu, periaate periaatteelta. Se kertoo, mitkä osat ohjelmisto jo tekee, mitkä osat ovat lukuja jotka te asetatte, ja mitkä osat puuttuvat ja miksi. Se osio joka kertoo mitä emme voi tehdä, ei ole alalaidassa pienellä präntillä — se on osa 08, ja Australiassa se on se osio joka ratkaisee useimmat kaupat.

Vastaanottojen omistajat ja vastuuhenkilöt Vastaanottojen johtajat Tietosuojavastaavat NDIS- ja avustavien alojen ryhmätoimijat
13tietosuojaperiaatetta 0 A$liikevaihtokynnys teille 30 päivääarvioida loukkaus 7 vviimeisestä merkinnästä 9Medicare-riviä joita meillä ei ole
01 — Suuntaus

Yksi liittovaltion laki, ja sitten teidän osavaltionne

Australiassa ei ole yhtä ainoaa terveystietolakia niin kuin Saksassa tai Yhdistyneessä kuningaskunnassa. Siellä on liittovaltion tietosuojalaki joka koskee jokaista yksityistä terveyspalvelun tuottajaa maassa, ja sitten tilkkutäkki osavaltioiden ja territorioiden lakia joka merkitsee lähinnä yhden kysymyksen kannalta: kuinka kauan tietuetta on säilytettävä. Lähes kaikki mistä ostaja on huolissaan, istuu jossakin alla olevista neljästä laatikosta.

Liittovaltio · Privacy Act 1988

Ne kolmetoista Australian Privacy Principlesiä

APP:t kattavat keräämisen, ilmoittamisen, käytön, luovuttamisen, ulkomaille siirron, laadun, turvallisuuden, tiedonsaannin ja oikaisun. Ne ovat yksityisen vastaanoton koko australialainen tietosuojavaatimustenmukaisuus.

Se osa jonka ihmiset saavat väärin: laki vapauttaa pienyritykset joiden liikevaihto alittaa 3 miljoonaa A$ — mutta tuo poikkeus ei ylety yritykseen joka tuottaa terveyspalvelua ja pitää hallussaan terveystietoa. Jokainen tämän markkinan vastaanotto kuuluu soveltamisalaan, ensimmäisestä päivästä, minkä kokoisena tahansa. Osa 02.

Osavaltioiden ja territorioiden laki

Säilytys — ja se riippuu siitä missä harjoitatte ammattia

Kolme lainkäyttöaluetta kirjaa vähimmäissäilytysajan lakiin: Victoria (Health Records Act 2001), Uusi Etelä-Wales (Health Records and Information Privacy Act 2002) ja ACT (Health Records (Privacy and Access) Act 1997). Kaikkialla muualla se tulee ammatillisista standardeista ja vastuuvakuutusneuvonnasta, ja päätyy samoihin lukuihin.

Miksi sillä on merkitystä: yhteinen lattia on seitsemän vuotta viimeisestä merkinnästä aikuiselle, ja lapselle kunnes hän täyttää 25. Molemmat niistä ovat laskettuja päiviä, ei kirjoitettuja. Osa 04.

Ja Uudessa Etelä-Walesissa on toinen sääntökirja. HRIP Act kantaa omat viisitoista Health Privacy Principlesiään jotka istuvat liittovaltion kolmentoista rinnalla. Ne peilaavat niitä suurelta osin — NSW-vastaanotto ei tee työtä kahdesti — mutta tarjousvastaus joka siteeraa vain APP:ita, on jättänyt puolet viittauksista pois.

Liittovaltio · Part IIIC ja Cyber Security Act 2024

Loukkausilmoitus, ja kiristysohjelmista raportointi

Notifiable Data Breaches -järjestelmä antaa teille 30 päivää aikaa arvioida epäilty loukkaus ja vaatii ilmoitusta OAIC:lle ja asianomaisille yksilöille niin pian kuin käytännössä mahdollista, kun vakava haitta on todennäköinen.

Erikseen, 30. toukokuuta 2025lähtien yrityksen, jonka liikevaihto ylittää 3 M A$ ja joka maksaa lunnaat , on raportoitava maksusta 72 tunnin kuluessa. Osa 05.

Kansallinen digitaalisen terveydenhuollon raide

My Health Record, terveydenhuollon tunnisteet, Medicare

My Health Records Act 2012, Healthcare Identifiers Act 2010, ADHA-vaatimustenmukaisuus, ja Medicare-korvausvaatimukset PRODAn ja Medicare Web Servicesin kautta. Tämä on yhteen kytketty kansallinen järjestelmä omine hyväksyntöineen.

Miksi sillä on merkitystä: emme ole millään siitä. Se on raja, ei työjono, ja osa 08 kertoo täsmälleen missä se sattuu ja missä ei.

Lyhyt versio sille, joka päättää lukeeko eteenpäin

Jos pyöritätte itse maksettua, sekamuotoista, NDIS-, EAP- tai etähoitopainotteista vastaanottoa, jokainen tämän sivun velvoite on sellainen jonka voimme täyttää tai ylittää, ja tietosuoja-argumentti on aidosti vahva — vahvempi kuin yksikään pilvipohjainen kilpailija tällä markkinalla voi esittää. Jos bulk-billatut Medicare-tapaamiset ovat liiketoimintamallinne, lukekaa osa 08 ensin: emme voi lähettää Medicare-korvausvaatimusta, eikä mikään määrä tietosuoja-arkkitehtuuria muuta sitä.

02 — Australian Privacy Principles

Kaikki kolmetoista, ja mitä ohjelmisto tekee kullekin

APP:t on kirjoitettu velvoitteiksi vastaanotollenne, ei ohjelmistollenne. Mutta yhdeksän kolmestatoista on velvoitteita, joita järjestelmä joko tukee tai tekee hiljaa mahdottomiksi, ja tämä on se taulukko jonka kannattaa ottaa mukaan due diligence -keskusteluun.

Lukekaa tilasarake, älkää pelkkää rastia. Kolme näistä on rehellisiä osittaisia ja yksi on suora « teidän tekstinne, ei meidän ». Ne on merkitty sellaisiksi.

✓RakennettuOn alustassa nyt, ja näytettävissä elävässä järjestelmässä. ⚙Rakennettu — arvon asetatte teMekanismi on olemassa; luku, sanamuoto tai linjaus on teidän. Ei vajaus. ◐Osittain rakennettuJotakin puuttuu aidosti. Oikeanpuoleinen sarake kertoo täsmälleen mitä. §Periaate pyytää vähemmänMitään ei puutu. Laki yltää samaan paikkaan toista kautta, tai se ei pure tässä.
PeriaateTilaMitä se pyytää, ja mitä täällä tapahtuu
APP 1 · Avoin ja läpinäkyvä hallinta ⚙ Teillä on oltava selkeästi ilmaistu, ajantasainen tietosuojalinjaus, ja tapa jolla ihmiset voivat valittaa siitä miten heidän tietojaan käsiteltiin. Valituspuoli on rakennettu — tietosuojavalitukset ovat ensiluokkaisia tietueita joilla on omistaja, kello ja lopputulos, eivät postilaatikko. Linjausrekisteri on myös rakennettu: linjaukset ovat versioituja, kukin versio säilyttää omat voimassaolopäivänsä, eikä vanhoja versioita ylikirjoiteta. Linjauksen sanat ovat teidän kirjoitettavianne.
APP 2 · Anonymiteetti ja peitenimi § Ihmisille on annettava mahdollisuus asioida kanssanne nimettömänä tai peitenimellä — ellei se ole epäkäytännöllistä tai laki vaadi tunnistautumista. Kliinisessä työssä se on lähes aina molempia. Periaate pure harvoin tällä markkinalla, ja siellä missä palvelu aidosti ottaa vastaan nimettömästi, asiakastietue voidaan luoda ilman virallista nimeä.
APP 3 · Pyydetyn tiedon kerääminen ✓ Terveystieto on arkaluonteista tietoa, joten APP 3.3 sanoo että sitä saa kerätä vain suostumuksella tai jonkin s16B:n sallitun terveystilanteen nojalla — joista « tarpeen terveyspalvelun tuottamiseksi » on se johon lähes jokainen vastaanotto nojaa. Jokainen asiakirjatyyppi kantaa kirjatun perustelun sille miksi sitä pidetään, joten vastaus kysymykseen « miksi teillä on tämä? » on tallennettu kenttä eikä muistikuva. Käytännössä tämä tarkoittaa myös, että suostumukseen nojaaminen oletusarvoisesti on virhe: suostumus voidaan peruuttaa, ja hoitotietueiden on selvittävä siitä.
APP 4 · Pyytämättä saapunut tieto ⚙ Tieto joka saapuu ilman että pyysitte — lähete jota ette pyytäneet, asiakirja jonka perheenjäsen lähettää — on tuhottava tai anonymisoitava, jos ette olisi voineet kerätä sitä itse laillisesti. Hävittämiskoneisto on sama jota säilytys käyttää; päätös yksittäisestä asiakirjasta on ihmisen.
APP 5 · Keräämisestä ilmoittaminen ◐ Keräämisen yhteydessä tai ennen sitä teidän on kerrottava ihmiselle kuka olette, miksi keräätte, kenelle yleensä luovutatte, miten saa pääsyn ja oikaisun, miten valitetaan, ja meneekö jotakin ulkomaille. Koneisto on olemassa — versioitu ilmoitus, annettuna ihmiselle, ja vastaanottokuittaus kirjattuna sitä päivää ja versiota vasten jonka hän todella näki. Mitä puuttuu, on australialainen mallipohja. Tänään toimitettava ilmoituspaketti on kirjoitettu Yhdysvaltain Notice of Privacy Practices -muotoon. Australialainen keräämislausuma on tekstiä jonka toimitatte olemassa olevaan mekanismiin, ei ominaisuus joka pitäisi rakentaa.
APP 6 · Käyttö ja luovuttaminen ✓ Yhtä tarkoitusta varten kerättyä tietoa saa yleensä käyttää vain siihen tarkoitukseen. Jokainen luovutus järjestelmästä ulos on kirjaus: mitä lähti, kenelle, minä päivänä, millä perusteella, ja kuka sen valtuutti. Juuri tuo rekisteri muuttaa lauseen « jaamme vain asianmukaisesti » joksikin jonka voitte tulostaa.
APP 7 · Suoramarkkinointi ✓ Arkaluonteista tietoa ei saa käyttää suoramarkkinointiin ilman suostumusta, ja ihmiset voivat kieltäytyä milloin tahansa. Sen lisäksi tämä alusta kohtelee yhteydenottokanavia turvakontrollina, ei mieltymyksenä: ihminen voi sanoa älkää soittako tähän numeroon, älkää lähettäkö sähköpostia tähän osoitteeseen — ja jos ainoa sallittu kanava on estetty, viesti kaatuu äänekkäästi eikä putoa hiljaa takaisin estettyyn. Mielenterveystyössä siinä on ero muistutuksen ja luovutuksen välillä.
APP 8 · Rajan yli luovuttaminen ✓ Jos lähetätte henkilötietoja ulkomaille, pysytte vastuussa siitä mitä ulkomainen vastaanottaja niillä tekee. Meidän vastauksemme on, ettei mitään tarvitse mennä ulkomaille lainkaan. Tämä on vahvin yksittäinen argumenttimme Australiassa ja sillä on oma osionsa alla.
APP 9 · Viranomaisten antamat tunnisteet § Ette saa ottaa viranomaisen tunnistetta — Medicare-numeroa, Individual Healthcare Identifieriä — omaksi tunnisteeksenne ihmiselle. Me emme ota: sisäiset tunnisteet ovat omiamme, ja koska emme kytkeydy Healthcare Identifiers Serviceen, yksikään IHI ei koskaan tule järjestelmään. Se on seuraus osan 08 rajasta, mutta tämän periaatteen kohdalla se sattuu olemaan sen turvallinen puoli.
APP 10 · Laatu ✓ Tiedon on oltava tarkkaa, ajantasaista ja täydellistä. Oikaisupyynnöt ovat seurattu tietue määräaikoineen. Ratkaisevasti, hyväksytty oikaisu ei koskaan ylikirjoita alkuperäistä — se luo uuden version, ja aiempi jää, koska kliininen tietue jonka voi hiljaa kirjoittaa uusiksi, ei ole näyttöä mistään.
APP 11 · Turvallisuus, ja tuhoaminen kun tietoa ei enää tarvita ✓ Pisimpään voimassa ollut velvoite ja se jonka takana on eniten valvontaa. Jokainen kliininen asiakirja on salattu omalla avaimellaan; jokainen niiden avaus kirjataan ennen kuin sisältö ilmestyy, ketjuun jossa poistettu merkintä on havaittavissa; pääsy seuraa hoitosuhdetta eikä tehtävänimikettä. APP 11:n toinen puolisko — tuhoa tai anonymisoi kun tietoa ei enää tarvita — on se kohta jossa useimmat järjestelmät lopettavat. Täällä hävittäminen tuhoaa salausavaimen, joten sisältö on lukukelvotonta jopa varmuuskopiosta, kun taas näyttö hävittämisestä säilyy. Katso suojattujen asiakirjojen sivu.
APP 12 · Tiedonsaanti ◐ Ihminen voi pyytää tietojaan ja teidän on annettava ne kohtuullisessa ajassa, veloittaen enintään kohtuullisen kustannuksen — ja pyynnön tekemisestä ei saa veloittaa mitään. Tiedonsaantipyynnöt ovat seurattu tietue lasketun määräajan, kirjatun muodon, eriteltyjen veloitusten ja lokitetun luovutuksen kera. Mikä on osittaista, on epääminen. APP 12.3 luettelee suljetun joukon perusteita — vakava uhka elämälle, terveydelle tai turvallisuudelle; kohtuuton vaikutus muiden yksityisyyteen; kevytmielinen tai häiriköivä; oikeudenkäynti; kaupallisesti arkaluonteinen arviointiaineisto. Se työnkulku joka ajaa « vakavan haitan » pidätyspäätöksen kunnolla — nimetty ammattilainen, katselmointi, vanheneminen — on olemassa, mutta se kirjoitettiin Yhdistyneen kuningaskunnan testiä varten ja toimitetaan UK-moduulissa. Sen ajaminen Australiassa toimii; lomakkeen perustelista ei ole australialainen.
APP 13 · Oikaisu ✓ Teidän on oikaistava virheellinen tieto, ja — se osa jonka järjestelmät unohtavat — jos kieltäydytte, APP 13.4 antaa ihmiselle oikeuden vaatia, että tietueeseen liitetään lausuma jossa hän sanoo pitävänsä sitä virheellisenä. Tuo lausuma on rakennettu: kun se kerran on olemassa, se kulkee tietueen mukana, ja luovutusrekisteri tietää että sen on lähdettävä kaiken myöhemmin luovutettavan rinnalla. Epääminen ei täällä päätä asiaa eikä ohjelmisto teeskentele että se päättäisi.
Tämän taulukon yhden rivin yhteenveto

Yhdeksän kolmestatoista on rakennettu ja näytettävissä. Kaksi on teidän täytettävänänne. Kaksi on rehellisiä osittaisia — australialainen keräämisilmoituksen mallipohja, ja australialainen epäämisperustelista tiedonsaantilomakkeella. Molemmat ovat sisältöä ja asetuksia jo olemassa olevan koneiston sisällä, eivät arkkitehtuuria joka pitäisi suunnitella. Kumpikaan ei ole syy kaatua due diligence -katselmoinnissa, ja molemmat kannattaa nimetä sellaisessa ennen kuin joku muu löytää ne.

03 — APP 8

Missä potilaidenne tietueet fyysisesti ovat

Tämä on se argumentti jolla Australiassa kannattaa aloittaa, koska yksikään pilvipohjainen kilpailija tällä markkinalla ei voi vastata siihen samalla tavalla.

Mitä APP 8 oikeasti sanoo

Ennen kuin luovutatte henkilötietoja ulkomaiselle vastaanottajalle, teidän on ryhdyttävä kohtuullisiin toimiin varmistaaksenne ettei vastaanottaja riko APP:ita — ja lain s16C:n nojalla pysytte vastuussa siitä mitä hän niillä tekee ikään kuin olisitte tehneet sen itse. Sopimuslauseke on tavanomainen « kohtuullinen toimi ». Se on myös syy siihen ettei velvoite koskaan oikeasti katoa: olette ulkoistaneet käsittelyn, ette vastuuta.

Jokainen valtavirran australialainen vastaanottojärjestelmä on pilvipalvelu. Kliiniset tietueet asuvat toimittajan infrastruktuurilla, toimittajan operatiivisessa hallinnassa, toimittajan valitsemalla alueella. Useat niistä ovat erinomaisia tuotteita joita pyörittävät huolelliset ihmiset — tämä ei ole syytös. Se on rakenteellinen tosiasia siitä missä tieto on ja kuka siihen ylettyy, ja se on tosiasia joka tietosuojavastaavan on kirjattava ylös.

01Mitään ei luovuteta ulkomaille

Järjestelmä ajetaan teidän valitsemallanne infrastruktuurilla — omalla palvelimellanne tai hallinnassanne olevassa australialaisessa konesalijärjestelyssä. Ei ole rajan yli menevää luovutusta arvioitavaksi, koska ei ole luovutusta.

Vastaa kysymykseen« Missä maassa tietueemme ovat? »
02Meillä ei ole kopiota tiedoistanne

Ei varmuuskopiota, ei replikaa, ei analytiikkavientiä. Ei ole toimittajan puolella tietojoukkoa jota voitaisiin haastaa oikeuteen, joka voisi vuotaa, tai joka siirtyisi kun meidät ostetaan.

Vastaa kysymykseen« Mitä tiedoillemme tapahtuu jos teidät ostetaan? »
03Ei pysyvää tukipääsyä

Ei ole pysyvää tukitunnusta eikä ylläpidon ohitusta. Pääsy jolla teitä autetaan ongelmassa, pyydetään, myönnetään sitä työtä varten, lokitetaan kuten mikä tahansa muu pääsy, ja peruutetaan.

Vastaa kysymykseen« Mitä tukihenkilöstönne voi nähdä? »
04Voitte todistaa sen ettekä vain väittää

Koska ohjelmisto on avointa lähdekoodia ja ajetaan teidän infrastruktuurillanne, omat IT-ihmisenne tai palkkaamanne tarkastaja voivat varmentaa kaikki kolme yllä olevaa väitettä. Heidän ei tarvitse ottaa toimittajan sanaa, eikä teidänkään.

Vastaa kysymykseen« Miten me oikeasti tarkistaisimme mitään tästä? »
Sanokaa koko lause, älkää puolikasta

Oma palvelin poistaa APP 8 -kysymyksen ja se antaa teille sen operatiivisen taakan joka tuli sen mukana. Jonkun on päivitettävä palvelin, testattava varmuuskopiot, vahdittava ajastettuja töitä ja pidettävä salausavainta. Pilvitoimittaja teki sen. Osa 10 luettelee sen mikä siirtyy teidän puolellenne rajaa, kokonaisuudessaan, koska ostaja joka saa sen selville myöhemmin, on oikeutetusti ärsyyntynyt.

04 — Säilytys

Seitsemän vuotta viimeisestä merkinnästä, ja lapselle 25 ikävuoteen

Australian säilytyssäännöt ovat tämän sivun pirstaleisin asia, ja pirstaleisuus on enimmäkseen pinnallista — luvut ovat lähes kaikkialla samat. Mikä eroaa, on se onko luku laissa vai ammatillisessa standardissa.

Missä harjoitatte ammattiaMistä sääntö tuleeVähimmäisaika
VictoriaHealth Records Act 2001 — säädetty laissa7 vuotta viimeisestä merkinnästä; lapselle, kunnes hän täyttää 25 — kumpi on myöhempi
Uusi Etelä-WalesHealth Records and Information Privacy Act 2002 — säädetty yksityisille tuottajilleSama: 7 vuotta, tai lapselle 25 ikävuoteen
Australian pääkaupunkiterritorioHealth Records (Privacy and Access) Act 1997 — säädetty laissaSama
Queensland, Etelä-Australia, Länsi-Australia, Tasmania, PohjoisterritorioEi säädettyä yksityisen sektorin aikaa. Ammatilliset säännöstöt, kollegioiden ohjeistus ja vastuuvakuuttajatSamat luvut, kohdeltuina hoidon standardina. Yleinen neuvo on seurata Victorian ja NSW:n aikoja
Uusi Etelä-Wales — kuoleman jälkeenHRIP Act: terveystieto ihmisestä joka on ollut kuolleena alle 30 vuotta on yhä suojattua terveystietoaTietosuojavelvoitteet eivät lopu kuolemaan NSW:ssä. Liittovaltion Privacy Act lopettaa — se suojaa vain eläviä yksilöitä — ja juuri siksi tämä on osavaltion eikä kansallinen kysymys
Kaikkialla — se toinen kelloVanhentumisajat, ja vaateet jotka voidaan nostaa kauan hoidon jälkeenKäytännössä pidempään kuin seitsemän vuotta kaikelle mistä voi tulla vaade. Tämä on päätös teille ja vakuuttajallenne, ei oletus jonka me voisimme toimittaa

Miksi « viimeisestä merkinnästä » on se vaikea osa, ja miksi se on jo ratkaistu

Väärästä päivästä laskettu säilytysaika on väärä joka ikinen kerta, ja molemmat australialaiset ankkurit ovat hankalia. « Seitsemän vuotta viimeisestä merkinnästä » ei ole laskettavissa silloin kun asiakirja kirjataan — kello ei ole käynnistynyt, ja se käynnistyy alusta joka kerta kun asiakas palaa. « Kunnes hän täyttää 25 » ei ole aikaväli lainkaan; se on syntymäpäivä.

Tämä alusta ei koskaan tallenna hävityspäivää. Se tallentaa säännön, ja laskee päivän ankkurista joka kerta kun sitä tarvitaan. Vuosia viimeisestä yhteydestä ja kunnes kohde saavuttaa tietyn iän ovat molemmat ensiluokkaisia sääntölajeja, ja täysi-ikäisyyden ikä asetetaan säännöittäin eikä lukita kahdeksaantoista — ja juuri sitä australialainen käyttöönotto tarvitsee, koska australialainen luku on 25. Kun ankkuri ei ole tiedossa, sääntö palauttaa älä hävitä: tietueen säilyttämisen suuntaan erehtyminen on korjattavissa, ja toiseen suuntaan erehtyminen ei ole.

Kaksi asiaa australialaisesta säilytyksestä joita ei toimiteta, sanottuina suoraan

  • Australialaista säilytyspakettia ei ole. Yhdistyneen kuningaskunnan käyttöönotto toimitetaan NHS Records Management Code of Practice valmiiksi datana ladattuna — kaksikymmentä vuotta viimeisestä yhteydestä mielenterveydelle, kymmenen vuotta kuoleman jälkeen, ja loput. Mitään vastaavaa ei ole esiladattu Australialle. Yllä olevat säännöt ovat kaksi tietuetta jotka joku kirjoittaa kerran asennuksessa, ja ennen kuin joku tekee sen, mitään ei hävitetä. Tämä on asetus eikä puuttuva kyvykkyys — mutta asettamaton säilytyskoneisto on tyhjä koneisto.
  • « Kumpi on myöhempi » ei ole ilmaistavissa yhdellä säännöllä. Sääntö on yksi laji yhdellä ajalla. « 25 ikävuoteen tai seitsemän vuotta viimeisestä merkinnästä, kumpi on myöhempi » on kaksi laskentaa verrattuina toisiinsa, eikä koneisto tee sitä tänään. Useimmissa tapauksissa sillä ei ole merkitystä — lapsi joka viimeksi tavattiin seitsemäntoistavuotiaana, täyttää 25 hyvissä ajoin sen jälkeen kun seitsemän vuotta on kulunut, joten ikäsääntö voittaa itsestään. Sillä on merkitystä asiakkaalle joka aloitti alaikäisenä ja oli yhä hoidossa kaksikymppisenä, jolloin seitsemän vuoden kello päättyy myöhemmin kuin hänen 25-vuotispäivänsä. Tänään tuo tapaus hoidetaan valitsemalla pidempi sääntö harkiten, mikä on ihmisen harkintaa eikä järjestelmän laskutoimitus.
05 — Notifiable Data Breaches

Mitä tapahtuu, järjestyksessä, kun jotakin pääsee ulos

Terveyspalvelun tuottajat ovat Australian eniten loukattu toimiala ja ovat olleet jo vuosia — vuonna 2025 ne muodostivat suurimman osuuden kaikista OAIC:lle tehdyistä ilmoituksista, ja useimmat noista loukkauksista olivat pahantahtoisia tai rikollisia hyökkäyksiä eivätkä vahinkoja. Tämä ei ole kuvitteellinen osio.

Alla on ohjelmiston sisäinen todellinen sarja. Kukin askel on yksi asia jonka järjestelmä tai ihminen tekee, siinä järjestyksessä jossa se tapahtuu.

1 ohjelmisto tekee tämän itse 1 ihminen päättää tai kirjoittaa jotakin ✕ ohjelmisto kieltäytyy, ja kertoo miksi
Privacy Act 1988, Part IIIC Epäilty ilmoitusvelvollisuuden piiriin kuuluva tietoloukkaus Järjestelmän rakenne on epätavallinen: laukaisin on epäily, ei varmuus, ja ne kolmekymmentä päivää ovat määräaika päättämiselle, ei ilmoittamiselle. Tuon eron ohittaminen on se tapa jolla vastaanotot päätyvät myöhästymään.
  1. Joku kirjaa, että loukkaus on saattanut tapahtua

    Kadonnut kannettava, sähköposti väärälle asiakkaalle, tunnus joka käyttäytyi oudosti. Tietue avataan epäilyn perusteella — kenenkään ei tarvitse olla ensin varma.

  2. Kolmenkymmenen päivän arviointimääräaika ilmestyy itsestään

    Laskettuna siitä päivästä jona asia tuli vastaanoton tietoon. Kukaan ei kirjoita päivää, joten kukaan ei kirjoita väärää, ja kello on näkyvissä tietueella siitä hetkestä jona se on olemassa.

  3. Arviointi tehdään ja kirjoitetaan ylös

    Mitä tietoa oli mukana, kuinka arkaluonteista se on, oliko se suojattu, kuka olisi voinut saada sen, ja mitä haittaa voisi seurata. Terveystieto istuu jokaisen noiden kysymysten arkaluonteisessa päässä.

  4. Se oliko tieto salattua, on kirjattu löydös eikä oletus

    Koska kliiniset asiakirjat on salattu asiakirjakohtaisin avaimin jotka ovat tietokannan ulkopuolella, kysymykseen « olisiko kukaan oikeasti voinut lukea sitä? » on näytöllä perusteltu vastaus. Tuo vastaus muuttaa vakavan haitan johtopäätöstä, ja se on kirjoitettava ylös joka tapauksessa.

  5. Korjaavat toimet kirjataan, ja ne voivat päättää asian

    Jos toimitte tarpeeksi nopeasti, ettei vakava haitta ole enää todennäköinen — kannettava löytyy ja oli salattu, vastaanottaja vahvistaa poistaneensa — ei ole ilmoitettavaa loukkausta. Tuo johtopäätös on puolustettavissa vain jos korjaava toimi ja sen ajankohta kirjattiin silloin kun ne tapahtuivat.

  6. Arviointia ei voi sulkea « ei haittaa » -tuloksella tyhjänä

    Johtopäätös ilman sen takana olevaa perustelua on se löydös jota valvoja ei usko. Tietue ei sulkeudu tyhjällä arvioinnilla.

  7. Jos vakava haitta on todennäköinen, ilmoitusvelvollisuudet avautuvat

    Lausunto Australian tietosuojavaltuutetulle ja ilmoitus asianomaisille yksilöille niin pian kuin käytännössä mahdollista. Tälle puoliskolle ei ole kolmenkymmenen päivän armonaikaa — kolmekymmentä päivää oli arviointia varten.

  8. Lausunto laaditaan niiden neljän vaaditun elementin kera

    Kuka olette ja yhteystietonne, kuvaus loukkauksesta, mukana olleet tietolajit, ja se mitä asianomaisten yksilöiden pitäisi tehdä sen johdosta. Juuri tuo viimeinen on se elementti joka useimmin kirjoitetaan huonosti, ja se on ainoa jonka mukaan yksilö oikeasti toimii.

  9. Kaikki yllä oleva pysyy yhtenä linkitettynä tietueena

    Epäily, arviointi ja sen perustelut, korjaava toimi, päätös, ilmoitukset ja niiden päivämäärät. Loukkauskansio joka kootaan jälkikäteen kolmesta postilaatikosta, ei ole näyttöä prosessista; se on näyttöä siitä ettei sellaista ollut.

Jos maksatte lunnaat: vuodesta 30. toukokuuta 2025 lähtien Cyber Security Act 2024 vaatii, että yritys jonka vuotuinen liikevaihto ylittää 3 miljoonaa A$ , raportoi kiristysohjelma- tai kybermaksun Australian hallitukselle 72 tunnin kuluessa sen tekemisestä, cyber.gov.au-sivuston kautta. Tämä on erillinen ja lisä OAIC-ilmoitukseen nähden, sillä on oma paljon lyhyempi kellonsa, ja — toisin kuin NDB-järjestelmässä — sen laukaisee maksu eikä haitta. Häiriötietue pitää tosiasiat; ilmoituksen tekeminen on teidän.
06 — Mikä muuttui, ja mitä on tulossa

Australian tietosuojalaki on kesken uudistuksen, ja suunta on yksi

Privacy Act pysyi pitkään suurelta osin muuttumattomana. Nyt se liikkuu, ja tänä vuonna ostettu järjestelmä on käytössä koko loppumatkan. Nämä ovat ne neljä muutosta jotka kannattaa tietää.

Voimassa · 10. kesäkuuta 2025

Potilas voi nyt haastaa teidät suoraan

Privacy and Other Legislation Amendment Act 2024 loi lakisääteisen vahingonkorvausperusteen vakaville yksityisyyden loukkauksille, ja se kattaa sekä yksityisyyteen tunkeutumisen että tiedon väärinkäytön. Yksilö voi nostaa sen itse.

Miksi sillä on enemmän merkitystä kuin miltä kuulostaa: aiempi valvontareitti kulki OAIC:n kautta, ja se priorisoi. Tämä ei tarvitse valvojan kiinnostusta, eikä se kanna pienyrityspoikkeusta lainkaan.

Voimassa · joulukuu 2024

Seuraamukset jotka skaalautuvat yrityksen mukaan

Vakavasta tai toistuvasta yksityisyyteen puuttumisesta on nyt enimmäisseuraamus, joka on suurin seuraavista: 50 miljoonaa A$, kolminkertainen saatu hyöty, tai 30 % oikaistusta liikevaihdosta kyseiseltä ajalta. Uusi keskitaso ja alemman tason rikesakkojärjestelmä istuvat sen alla.

Miksi sillä on merkitystä: vanha enimmäismäärä oli suurelle ryhmälle selvitettävissä. Tämä ei ole, ja se muutti sen miten hallitukset kysyvät kysymyksen.

Alkaen · 10. joulukuuta 2026

Automaattisista päätöksistä on kerrottava

Siellä missä tietokoneohjelma käyttää henkilötietoja tehdäkseen — tai olennaisesti auttaakseen tekemään — päätöksen, jonka voidaan kohtuudella odottaa vaikuttavan merkittävästi jonkun oikeuksiin tai etuihin, teidän APP 1 -tietosuojalinjauksenne on kerrottava siitä, ja kerrottava mitä tietolajeja käytetään.

Miksi sillä on merkitystä: triage-pisteytys, riskimerkinnät ja automaattinen kelpoisuus voivat kaikki päätyä tänne. Jos kytkette päälle mitään sen kaltaista, linjauksen on muututtava sen mukana.

Ehdotettu · ei vielä lakia

Toinen erä

Harkinnassa: « reilu ja kohtuullinen » -testi keräämiselle ja käytölle suostumuksesta riippumatta, pienyrityspoikkeuksen poistaminen, yleinen oikeus tietojen poistamiseen, laajempi henkilötiedon määritelmä, ja nimetty vanhempi tietosuojarooli.

Miksi sillä on merkitystä juuri teille: tuskin lainkaan. Teillä ei koskaan ollut pienyrityspoikkeusta, ja oikeus tietojen poistamiseen on jo rakennettu ja mukana tässä alustassa. Australialaiset vastaanotot ovat poikkeuksellisen hyvässä asemassa toista erää ajatellen.

Rehellinen kehys myyntikeskusteluun

Älkää myykö uudistuspaniikkia. Tarkka väite on kapeampi ja uppoaa paremmin: australialaisten terveystietueiden pitämiseen liittyvä vastuu nousi jyrkästi vuosien 2024 ja 2026 välillä, reitti tuohon vastuuseen ei enää kulje valvojan priorisointien kautta, ja kysymys « missä se on ja kuka siihen ylettyy » on nyt se kysymys jossa on rahaa kiinni. Juuri siihen kysymykseen oma palvelin vastaa.

07 — Standardit

Ne viitekehykset jotka ostaja nimeää, ja soveltuvatko ne oikeasti

Australialaiset hankintakeskustelut tarttuvat viitekehysten nimiin nopeasti. Useat niistä jotka nousevat esiin, eivät koske yksityistä vastaanottoa lainkaan, ja sen sanominen tarkasti on arvokkaampaa kuin myötäily. Tämä taulukko on yhtä hyödyllinen asioiden poissulkemiseen kuin niiden mukaan ottamiseen.

Tilamerkinnät ovat ne samat neljä joita osassa 02 käytetään: ✓ rakennettu · ⚙ rakennettu, ja osa siitä on teidän · § viitekehys ei ylety teihin · — meillä ei ole sitä emmekä voisi olla.

ViitekehysTilaSoveltuuko se, ja mitä me teemme sille
Essential Eight
ASD / Australian Cyber Security Centre
⚙ Ei lakia yksityiselle vastaanotolle. Se on pakollinen liittovaltion virastoille ja on käytännön perustaso jota vasten kaikkia muita mitataan — Maturity Level 1 pienyritykselle, Level 2 suuremmalle ryhmälle. Kahdeksasta kolme on meidän (sovelluksen päivittäminen, monivaiheinen tunnistautuminen, ylläpito-oikeuksien rajoittaminen — kaikki tuettuja ja toimitettuja), ja viisi on teidän infrastruktuurianne (sovellusten hallinta, makroasetukset, sovellusten kovennus, käyttöjärjestelmien päivittäminen, säännölliset varmuuskopiot). Voimme kertoa mitä ohjelmisto tekee; emme voi väittää kypsyystasoa teidän puolestanne, ja jokainen toimittaja joka väittää, kuvaa teidän palvelintanne eikä omaa tuotettaan.
ISO/IEC 27001 — Meitä ei ole sertifioitu, eikä tuotetta voisi sertifioida. ISO 27001 sertifioi organisaation johtamisjärjestelmän, ei ohjelmistoa. Se minkä sertifioitu kilpailija voi näyttää teille, on että heidän toimintansa auditoitiin — ja sillä on merkitystä juuri siksi että teidän tietonne on heidän infrastruktuurillaan. Kun se on teidän, se sertifikaatti jonka haluaisitte, on teidän omanne. Sanokaa tämä suoraan; toisin teeskenteleminen kaatuu ensimmäiseen tekniseen kysymykseen.
RACGP Standards, 5. laitos
Kriteeri C6.4 — tietoturva
⚙ Soveltuu akkreditoituihin yleislääkärivastaanottoihin, ja vain niihin — mutta avustavien alojen ja psykologian ryhmiltä pyydetään yhä useammin samaa näyttöä terveysrahastojen ja lähettävien tahojen toimesta. C6.4 haluaa nimetyn turvallisuudesta vastaavan henkilön, kirjallisen tietokone- ja tietoturvalinjauksen, hallitun pääsyn, testatut varmuuskopiot, ja toiminnan jatkuvuuden. Näyttöpuoli on rakennettu: roolipohjainen pääsy, pääsyloki jota kukaan ei voi muokata, versioitu linjausrekisteri, riskirekisteri, ja jatkuvuuskirjaukset. Nimetty henkilö ja varmuuskopioiden testaus ovat teidän.
NDIS Practice Standards
Yksityisyys ja ihmisarvo · tietueiden hallinta
✓ Soveltuu rekisteröityihin NDIS-tuottajiin, ja se on todellinen osa tätä markkinaa. Standardit haluavat, että osallistujan tieto pidetään luottamuksellisena ja saatavilla vain niille jotka sitä tarvitsevat, että tietueet ovat tarkkoja ja täydellisiä, ja että suostumus on kirjattu. Pääsy joka seuraa hoitosuhdetta eikä tehtävänimikettä, on täsmälleen tämä standardi, ja se on se yksi asia jota useimmat tämän markkinan vastaanottojärjestelmät eivät tee — jaettu vastaanottokalenteri on yleensä jaettu vastaanottotietue.
NSQHS Standards
ACSQHC
§ Kirjoitettu sairaaloille, päiväkirurgiapalveluille ja julkisille terveyspalveluille. Yksityinen psykologian tai avustavan alan vastaanotto ei ole akkreditoitu niitä vasten. Siellä missä ryhmällä on päiväkirurgiahaara, standardit 1 (kliininen hallinto) ja 2 (kumppanuus asiakkaiden kanssa) ovat ne kaksi jotka ylettyvät tietueiden käsittelyyn, ja hallintorekisterit kattavat molempien dokumentaatiopuolen.
SOCI Act 2018
Security of Critical Infrastructure
§ Se ei koske teitä, ja tämä kannattaa tietää koska ihmiset olettavat sen koskevan. Terveydenhuollon omaisuusluokka on rajattu sairaaloihin joilla on yleinen teho-osasto — ei vastaanottoihin, ei avustavien alojen ryhmiin, ei psykologian vastaanottoihin, minkään kokoisina. Ne raskaat velvoitteet jotka siihen liittyvät (kriittisen infrastruktuurin riskienhallintaohjelma, hallituksen vuosittain hyväksymä, 12 ja 72 tunnin häiriöilmoitukset) eivät ole teidän. Vastakohtana Saksa, jossa NIS2 tavoittaa tavallisen vastaanottoryhmän noin viidenkymmenen työntekijän kohdalla. Australian vastaava kynnys on paljon korkeampi eikä kasvava vastaanottoryhmä ylitä sitä.
Cyber Security Act 2024
kiristysohjelmamaksusta raportointi
⚙ Soveltuu jokaiseen yritykseen jonka liikevaihto ylittää 3 miljoonaa A$ , joten se yltää keskikokoiseen vastaanottoryhmään siellä missä SOCI ei. Jos lunnaat maksetaan, maksusta raportoidaan 72 tunnin kuluessa. Häiriö ja sen tietue asuvat alustassa; ilmoituksen tekeminen on teidän. Kannattaa pariuttaa sen havainnon kanssa, että levossa salatut kliiniset asiakirjat avaimin jotka ovat tietokannan ulkopuolella, muuttavat sitä mitä hyökkääjä oikeasti saa.
AHPRA-rekisteröinti ✓ Soveltuu ammatinharjoittajiin, ei ohjelmistoon — mutta sen todistaminen että viidelläkymmenellä sopimuskumppanilla on kaikilla voimassa oleva rekisteröinti, on todellinen operatiivinen ongelma, ja se on sellainen jonka ratkaisemme suoraan: osaamiset ja sertifikaatit voimassaolopäivineen, automaattisesti muistutettuina, ja kattavuusraportti koko henkilöstöstä. Useimmat tämän markkinan järjestelmät kohtelevat rekisteröintiä tekstikenttänä.
TGA — ohjelmisto lääkinnällisenä laitteena § Puree siellä missä ohjelmisto esittää diagnostisen tai hoidollisen väitteen. Me emme esitä yhtäkään, eikä mikään alustassa tulkitse kliinistä sisältöä tai ehdota hoitolinjaa. Tämä pysyy totena vain niin kauan kuin se on totta: jokaisen tulevan ominaisuuden joka pisteyttää, triagoi tai suosittelee, on kysyttävä tämä kysymys uudelleen ennen julkaisua.
08 — Raja

Mitä emme voi tehdä Australiassa

Australia on kilpailluin markkina jolla tämä alusta toimii, ja se on se jolla aukko on helpoin kuvata. Kaikki alla oleva puuttuu aidosti. Mikään siitä ei ole lähellä julkaisua.

Aukkoja on kaksi , ei yksi. Ensimmäinen on se kansallinen rahoitusraide josta kaikki kysyvät. Toinen on hiljaisempi ja istuu maksukoneiston alla — sen osan tästä alustasta josta olemme yleensä ylpeimpiä — ja se on se joka kannattaa lukea, jos pyöritätte viittäkymmentä sopimuskumppania.

Mitä meillä ei oleMitä se käytännössä tarkoittaa
Medicare-korvausvaatimukset
Medicare Web Services · PRODA
Emme voi lähettää Medicare-korvausvaatimusta. Vastaanotolle joka pitää Better Access -tapaamisia, tämä ei ole ominaisuusaukko vaan liiketoimintamalli. Se on rakennustyö eikä sertifiointi — kehittäjä rekisteröityy, integroi, testaa, ja saa Services Australialta Notice of Integrationin ennen tuotantopääsyä — joten kenenkään ei tarvitse ensin hyväksyä meitä yrityksenä. Mutta vaatimustenmukaisuusaskel on todellinen eikä se ole viikonlopun työ.
Bulk billing ja potilaan korvausvaatimukset
Medicare Easyclaim · Tyro
Ei korvausvaatimusta palvelupisteessä vastaanotossa.
My Health Record
ADHA-vaatimustenmukaisuus
Emme lataa My Health Recordiin emmekä lue siitä, eikä meillä ole ADHA-vaatimustenmukaisuutta. Lukekaa heinäkuun 2026 oletusarvoinen jakaminen -muutoksen laajuus tarkasti: se velvoittaa patologian ja kuvantamisen lausuntojen kirjoittajia lataamaan kirjalliset lausuntonsa. Se ei velvoita psykologian tai avustavan alan vastaanottoa tekemään mitään, ja se myydään säännöllisesti väärin ikään kuin velvoittaisi.
Healthcare Identifiers ServiceEi IHI-hakua. Kuten APP 9:n kohdalla todettiin, tämä tarkoittaa myös ettei yksikään viranomaistunniste koskaan tule järjestelmään — todellinen etu, johon päädyttiin vahingossa.
Suojattu viestintä
HealthLink · Medical Objects · Argus
Ei standardipohjaista kliinistä kirjeenvaihtoa yleislääkäreiden ja erikoislääkäreiden kanssa ja heiltä. Lähetepainotteisella vastaanotolla tämä tuntuu joka päivä.
Sähköinen lääkemääräys
eRx · MediSecure
Ei rakennettu. Merkitsee lääkkeitä määräävälle psykiatrialle, ei psykologialle eikä avustaville aloille.
DVA-korvausvaatimuksetEi rakennettu.
Yksityisten terveysrahastojen korvausvaatimukset
HICAPS · Medipass
Ei rakennettu. Kortit käsitellään, mutta ei rahaston korvausvaatimusta paikan päällä.
NDIS-korvausvaatimukset
PRODA / PACE -joukkolataus
Plan-managed-velvoitteet, sopimusversiot, johdetut päivämäärät ja analyyttinen kirjanpito rahoituslähteittäin on kaikki rakennettu ja ne ovat aidosti alaa vahvempia. Itse korvausvaatimuksen lataus ei ole.
Miten tätä osiota käytetään sen sijaan että se piilotettaisiin

Pankaa se pöydälle ensimmäisessä keskustelussa. Jos Medicare-korvaukset ovat se millä vastaanotto tienaa, sanokaa ettemme ole vielä oikea tuote, ja tarkoittakaa sitä — on neljä tai viisi erinomaista australialaista tuotetta jotka tekevät tuon työn hyvin ja halvalla. Ne vastaanotot joita palvelemme kunnolla, ovat itse maksetut ja sekamuotoiset ryhmät, NDIS-tuottajat, EAP- ja yritystuottajat, ja etähoitopainotteiset yritykset — ne joilla Medicare ei ole liikevaihto ja joiden todellinen ongelma on se, ettei kukaan osaa kertoa mitä kullekin ammattilaiselle ollaan velkaa.

Ja lukekaa seuraava osio ennen kuin annatte tarjouksen jollekin niistä. On toinenkin aukko, se on hiljaisempi, ja se istuu sen maksukoneiston alla jonka juuri kuvasimme syyksi ostaa.

09 — Se toinen aukko

Mitä australialainen maksuajo on velkaa, ja mitä meidän ei tiedä

Yllä oleva osio on se aukko jota kaikki odottavat. Tämä on vähemmän ilmeinen ja merkitsee enemmän, koska se istuu sen alustan osan alla josta olemme ylpeimpiä.

Kun maksujakso sulkeutuu, ohjelmisto kirjoittaa yhden laskun ammattilaista kohden summista jotka jäädytettiin sillä hetkellä kun kukin varaus tehtiin, sen sopimusversion mukaan joka silloin oli voimassa. Se on aidosti epätavallista ja siksi ryhmät ostavat meidät. Australiassa tuo asiakirja ja tuo maksu kantavat neljä velvoitetta joista koneisto ei tiedä, ja on kaksi lisää jotka eivät yllä siihen lainkaan.

Yksi laskettu esimerkki, käytettynä jokaiseen alla olevaan kohtaan

Northside Psychology, Melbourne. Viisikymmentä sopimusammattilaista, enimmäkseen itse maksettua ja jonkin verran WorkCover-työtä, maksu kahden viikon jaksoissa.

Tri Sarah Chen ottaa vastaan 40 tapaamista kahdessa viikossa hinnalla 180 A$ asiakasmaksua 65 %:n liikevaihto-osuudella — eli 117 A$ tapaamiselta, 4 680 A$ kahdessa viikossa, 121 680 A$ vuodessa. Viidellekymmenelle ammattilaiselle tuolla tasolla vastaanotto maksaa ulos noin 6,08 miljoonaa A$ vuodessa ammattilaispalkkioina.

Jokainen alla oleva luku on laskettu Sarahia vasten ja sitten skaalattu. Ne näyttävät kunkin kysymyksen koon, eivät vastausta siihen — katso huomautus tämän osion lopussa.

Superannuation, ja seitsemän päivän kello

Mitä nyt tapahtuu. Kahden viikon jakso sulkeutuu. Ajo luo Sarahille laskun summalle 4 680 A$. Mitään muuta ei tapahdu.

Mitä laki odottaa. Superannuation Guarantee (Administration) Actin 12(3) § kohtelee sopimuskumppania työntekijänä superannuationin osalta, kun hänet on palkattu kokonaan tai pääasiassa hänen oman työpanoksensa vuoksi ja hänen on tehtävä työ henkilökohtaisesti. Tapaamiskohtaisesti palkattu psykologi — joka ei selvästikään voi lähettää ketään toista asiakkaan luo — on hyvin todennäköisesti tuon testin sisällä. ABN:n ilmoittaminen ei vie häntä sen ulkopuolelle, eikä vie sekään että sopimus kutsuu häntä sopimuskumppaniksi. Prosentti on 12%, eli 561,60 A$ kahdessa viikossa — 14 601,60 A$ vuodessa Sarahille, noin 730 000 A$ vuodessa viidellekymmenelle ammattilaiselle, eikä mitään siitä laskettuna meillä. Ja 1. heinäkuuta 2026 lähtien maksuosuuden on saavutettava hänen rahastonsa seitsemän työpäivän kuluessa maksusta. Vanha tapa niputtaa superit ja maksaa ne neljänneksen päätyttyä on ohi. Sen tekeminen väärin on kallista epätavallisella tavalla: superannuation guarantee charge ei ole verovähennyskelpoinen, ja siihen liittyy jopa 60 %:n seuraamus vajeesta sekä päivittäinen korko. Korjauksen koko: suurin tässä. Suunnittelumuutos, ei asetus.

GST maksuriveillä

Mitä nyt tapahtuu. Sarahin rivillä lukee Tapaaminen — 117,00 A$, eikä siinä ole verokoodia lainkaan.

Miksi se on väärin kummassakin tapauksessa. Mahdollisia käsittelytapoja on kaksi eikä ohjelmisto ole valinnut kumpaakaan. Vastaanoton suoritus potilaalle on yleensä GST-vapaa tunnustettuna terveyspalveluna. Sarahin suoritus vastaanotolle on eri suoritus ja on tavallisesti verollinen 10 %:lla, joskin se riippuu siitä miten järjestely on kirjoitettu. Tyhjä verokenttä ei ole turvallinen keskitie — se on vastaamaton kysymys kopioituna jokaiselle riville jokaisessa laskussa. Jos verollinen käsittely on oikea, hänen kahden viikon jaksonsa pitäisi olla 5 148 A$, ei 4 680 A$: häneltä puuttuu 468 A$, eikä vastaanotto koskaan vaadi sitä takaisin BAS:llaan — noin 608 000 A$ vuodessa ostoihin sisältyviä verovähennyksiä viidenkymmenen ammattilaisen kesken. Korjauksen koko: pieni. Odoo Communityn australialainen moduuli toimittaa jo jokaisen tarvittavan koodin, mukaan lukien GST-vapaan ja ABN-attomuuden variantin. Ajon on valittava yksi ja leimattava se.

Recipient created tax invoice

Mitä nyt tapahtuu. Sarah ei laskuta vastaanottoa — vastaanotto laskuttaa itseään hänen puolestaan, koska juuri järjestelmä pitää tapaamistiedot. Se on täsmälleen se mitä RCTI-järjestely on, ja meidän asiakirjamme on tavallinen ostolasku otsikolla « Lasku ».

Mitä ATO vaatii. Neljä asiaa, eikä meillä ole niistä yhtäkään: kirjallinen RCTI-sopimus tuon ammattilaisen kanssa, jossa hän sitoutuu olemaan antamatta omia laskujaan samasta työstä; vastaanottajan GST-rekisteröinti; asiakirja joka kantaa sanat « Recipient created tax invoice »; ja molemmat ABN:t sen etusivulla. Laskettu epäonnistuminen: Sarah lähtee maaliskuussa, vastaanotto tarkastetaan marraskuussa, ja hänen kolmen ensimmäisen kuukautensa verovähennykset voidaan evätä, koska asiakirja ei koskaan ollut pätevä verolasku — samat 608 000 A$, saapuen toisen kerran toista reittiä. Sopimusta ei voi allekirjoittaa taannehtivasti sellaisen toimesta joka on jo lähtenyt. Korjauksen koko: pienestä keskisuureen, ja omistamme jo sen vaikean osan — sähköisen allekirjoituksen kerroksemme allekirjoittaa ammattilaissopimukset vastaanoton omalla instanssilla, joten sopimus on mallipohja ja linkki.

ABN-attomuuden ennakonpidätys

Mitä nyt tapahtuu. Michael aloittaa 3. päivä, ottaa asiakkaita heti vastaan, eikä ole lähettänyt ABN:ään. Kahden viikon jakso sulkeutuu ja ajo maksaa hänelle 2 000 A$.

Mitä laki odottaa. Siellä missä toimittaja ei ilmoita ABN:ää, maksajan on pidätettävä 47 % ja tilitettävä se. Michaelin pitäisi saada 1 060 A$ ja ATO:n 940 A$. Koska maksoimme hänelle täyden summan, vastaanotto on nyt velkaa tuon 940 A$ omasta pussistaan, plus seuraamukset — se ei saa periä sitä häneltä, koska pidättämättä jättäminen tekee maksajasta vastuullisen. Missä se puree, on perehdytys: ammattilainen joka aloittaa ennen kuin paperit ovat valmiit, mikä kasvavassa ryhmässä on normaali tapaus eikä poikkeus. Korjauksen koko: pieni, ja kuvio on jo tuotteessa — pidätämme palkan automaattisesti kun sopimus on allekirjoittamatta. Tämä on sama mekanismi osoitettuna eri kenttään.

ABA-erämaksutiedosto

Mitä nyt tapahtuu. Jakso sulkeutuu ja ajo tuottaa viisikymmentä hyväksyttyä laskua. Sitten joku avaa pankin ja näppäilee viisikymmentä maksua käsin — BSB, tilinumero, summa ja viite kullekin. Realistisella yhdeksälläkymmenellä sekunnilla kappaleelta se on seitsemänkymmentäviisi minuuttia joka toinen viikko, noin kolmekymmentäkaksi tuntia vuodessa, ja 1 300 mahdollisuutta vuodessa lyödä numero väärin ja maksaa väärälle ammattilaiselle.

Mikä ABA-tiedosto on. Pelkkä tekstitiedosto — yksi otsikko, yksi rivi maksunsaajaa kohden, yksi lopputietue summineen jonka pankki tarkistaa. Jokainen australialainen pankki hyväksyy sellaisen. Lataatte sen kerran ja kaikki viisikymmentä saavat maksunsa. Odoo Community ei sisällä sitä; se on Enterprise-moduuli. Korjauksen koko: keskisuuri ja mekaanisesti yksinkertainen — muoto on julkaistu ja lyhyt. Tämä on se aukko jonka toimintapäällikkö huomaa ensimmäisenä päivänä, mikä tekee siitä esittelyssä arvokkaamman kuin sen insinöörityön hinta antaisi ymmärtää.

Korvausjärjestelmät — ja meidän kelpoisuuskysymyksemme on väärä

Mitä nyt tapahtuu. Tapaaminen laskutetaan asiakkaalta tai yritykseltä. Siinä on koko malli.

Miltä australialainen avustava terveydenhuolto oikeasti näyttää. Melbournelainen vastaanotto hoitaa jonkun joka loukkaantui työssä. Maksaja ei ole potilas eikä Medicare — se on työnantajan WorkSafe-vakuuttaja. Tuo toimeksianto tarvitsee korvausnumeron, hyväksytyn palveluntuottajan, hoitosuunnitelman joka on hyväksytty ennen kuin tapaamiset pidetään, järjestelmän nimikekoodit järjestelmän hinnastossa vastaanoton oman hinnan sijaan, ja saatavan seurattuna korvausvaatimusta vasten koska vakuuttajat maksavat hitaasti. Ja se eroaa jokaisessa osavaltiossa: WorkSafe Victoria, icare NSW, WorkCover Queensland, ReturnToWorkSA, WorkCover WA, sekä TAC Victorian liikenneonnettomuuksille ja CTP-vakuuttajat NSW:ssä ja Queenslandissa. Yhdeksän järjestelmää, ei yksi raide. Tämä on strategisesti tärkein, koska se on eri aukko kuin Medicare ja olemme kohdelleet sitä samana aukkona. Kelpuutamme kysymyksellä « ovatko Medicare-korvaukset liiketoimintamallinne? » — itse maksettu melbournelainen fysioterapiaryhmä vastaa ei, ostaa, ja huomaa sitten ettei sillä neljänneksellä liikevaihdostaan joka tulee WorkSafen kautta, ole mitään paikkaa asua. Korjauksen koko: suuri, ja se on markkinoille tulon päätös. Mutta kelpoisuuskysymys on myynnin korjaus joka on saatavilla tänään, ennen kuin riviäkään koodia kirjoitetaan.

Single Touch Payroll — se josta kannattaa kieltäytyä

Mikä tämä on. Northsidella on viisikymmentä sopimuskumppania ja kuusi työntekijää — vastaanotto, vastaanottopäällikkö, kirjanpitäjä. Noista kuudesta vastaanoton on raportoitava ATO:lle jokaisena palkkapäivänä tai ennen sitä: brutto, pidätetty vero ja superannuation-velka henkilöittäin, jaettuna vaiheessa 2 tavalliseen työaikaan, ylityöhön, bonuksiin ja lisiin erillisinä osina eikä yhtenä lukuna.

Missä me olemme, ja suositus. Odoo Communityssa ei ole australialaista palkanlaskentaa lainkaan. Meidän pitäisi kieltäytyä tästä eikä rakentaa sitä, ja sanoa se ajoissa. Tämän segmentin ryhmät ajavat jo Xeroa, MYOBia tai erillistä palkanlaskentatuotetta kourallisille työntekijöilleen, eikä sen korvaaminen ole taistelun arvoista. Mitä meidän pitäisi sen sijaan tehdä, on tehdä yllä oleva sopimuskumppanipuoli aidosti oikein, jotta raja näiden kahden järjestelmän välillä on siisti — työntekijät tuolla, ammattilaiset täällä.

Kaksi asiaa jotka osaamme jo täällä, emmekä ole koskaan sanoneet

Molemmat ovat totta tänään, molemmat ovat maksuttomia, eikä kumpikaan ole tähän mennessä esiintynyt missään Australiasta kirjoitetussa.

Jo mukana

Australialaiset tilit, GST-koodit ja BAS-raportti

Australialainen kirjanpitomoduuli asentuu automaattisesti kirjanpidon rinnalle Odoo Communityssa. Se tuo australialaisen tilikartan, koko verojoukon — 10 %:n GST, GST-vapaat myynnit, verollisena ostettu, vienti ja sopimuskumppaniraportoinnin variantit — ja itse BAS-raportin, jonka merkinnät on jo kytketty verokoodeihin.

Laskettu esimerkki. Neljänneksen lopussa vastaanotto avaa BAS:n. G1 kokonaismyynti, 1A myyntien GST, 1B ostojen GST täytetään itse tapahtumista, eikä välissä ole taulukkolaskentaa. Ja juuri siksi yllä oleva GST-kohta merkitsee: raportti on jo olemassa ja jo oikein — juuri maksurivit jotka saapuvat ilman verokoodia, jättävät siihen reiän.

Jo mukana

Peppol-verkkolaskutus A-NZ-profiililla

Peppol-tuki ja Australia–Uusi-Seelanti-laskuprofiili ovat molemmat Odoo Communityssa.

Laskettu esimerkki. Northside laskuttaa yritys-EAP-asiakasta tai valtion virastoa joka vaatii verkkolaskutusta. Sen sijaan että lähetettäisiin PDF sähköpostilla ja joku näppäilisi sen uudelleen ostoreskontraansa, lasku matkaa Peppol-verkon yli ja laskeutuu suoraan ostajan maksujonoon — mitään ei näppäillä uudelleen, liite ei katoa, ja maksu on olennaisesti nopeampi. Australian valtion virastojen on pystyttävä vastaanottamaan näitä.

JärjestysMitäMiksi tämä järjestys
1Korjaa kelpoisuuskysymysEi maksa mitään eikä vaadi koodia. Se estää meitä myymästä ryhmälle jonka todellinen este on työtapaturmakorvausjärjestelmä eikä Medicare
2Rajaa superannuationSuurin vastuu, suunnittelumuutos eikä asetus, ja ainoa jonka takana on verovähennyskelvottomia seuraamuksia
3GST, RCTI ja ABN-tarkistus yhdessäYksi työkokonaisuus. Kaikki kolme ovat samaa riviä ja samaa asiakirjaa, kaikki kolme käyttävät verokoodeja jotka jo toimitetaan, ja yhdessä ne ovat noin 608 000 A$ vuodessa viidenkymmenen ammattilaisen ryhmälle
4ABA-tiedostoPieni, näkyvä, ja se esittäytyy hyvin
5Ala väittää nuo kaksi yllä olevaaDokumentaatiomuutos, ei rakennustyö
—Kieltäydy Single Touch PayrollistaSano se ensimmäisessä puhelussa eikä viidennessä

Mikään tästä ei ole vero-, oikeudellista tai superannuation-neuvontaa, eikä yksikään luku tässä ole tarjous

Jokainen tämän sivun prosentti, kynnys ja olettamatesti tulisi vahvistaa australialaisella veroneuvojalla ennen kuin se päätyy sopimukseen, asiakasasiakirjaan tai tuotepäätökseen. Erityisesti superannuation-asema nojaa kunkin toimeksiannon tosiseikkoihin eikä yleissääntöön, ja yllä oleva laskenta on olemassa näyttääkseen kuinka suuri kysymys on, ei vastatakseen siihen.

10 — Missä olemme vahvempia

Yhdeksän asiaa jotka ovat australialaisella markkinalla epätavallisia

Ei ominaisuuslista — australialaiset järjestelmät ovat hyviä ja niissä on ominaisuuksia yllin kyllin. Nämä ovat ne kohdat joissa tämän alustan rakennustapa tuottaa vastauksen, jota vakiintuneet toimijat eivät rakenteellisesti voi antaa.

01Tietueet eivät koskaan lähde maasta eivätkä rakennuksesta

Omalla palvelimella, teidän valitsemallanne infrastruktuurilla. APP 8:lla ei ole mihin purra. Jokaisella tämän markkinan pilvipohjaisella kilpailijalla on vastaus tähän kysymykseen; yhdelläkään ei ole tätä vastausta.

Vastaa kysymykseen« Missä tietomme on ja kuka muu siihen ylettyy? »
02Tuhoaminen joka oikeasti tuhoaa

APP 11.2 vaatii tiedon tuhoamista kun sitä ei enää tarvita. Täällä se tarkoittaa että salausavain ylikirjoitetaan, ei että rivi poistetaan. Poistettu rivi palaa viime yön varmuuskopiosta; tämä ei.

Vastaa kysymykseen« Miten todistatte että tietue oikeasti tuhottiin? »
03Lukuloki jota kukaan ei voi muokata

Jokainen kliinisen tietueen avaus kirjoitetaan ennen kuin sisältö ilmestyy, ketjuun jossa poistettu merkintä on havaittavissa. Edes oma vastaanottonne ylläpitäjä ei voi hiljaa muuttaa sitä.

Vastaa kysymykseen« Kuka on katsonut tämän asiakkaan kansiota? »
04Pääsy seuraa hoitosuhdetta

Ei tehtävänimikettä, eikä vastaanottoa. Ammattilainen ylettyy omiin asiakkaisiinsa; pääsy päättyy kun suhde päättyy. Useimmassa australialaisessa vastaanotto-ohjelmistossa jaettu kalenteri tarkoittaa jaettua tietuetta, ja juuri sen NDIS-auditointi kirjaa löydöksekseen.

Vastaa kysymykseen« Voiko jokainen kliinikko avata jokaisen kansion? »
05Yhteydenottokanavat kohdeltuina turvakontrollina

Soittokiellot ja sähköpostikiellot pakotetaan lähetyshetkellä, ja estetty kanava ilman vaihtoehtoa kaatuu äänekkäästi eikä putoa takaisin. Tämä on APP 7 paperilla ja käytännössä suojelukontrolli.

Vastaa kysymykseen« Mikä estää muistutusta menemästä väärään numeroon? »
06Koko back office, jota yhdelläkään niistä ei ole

Ammattilaisten maksut sen sopimusversion mukaan joka oli voimassa varausta tehtäessä, käyttämättömät tapaamiskrediitit, liikevaihto rahoituslähteittäin, sopimukset velvoitteineen ja johdettuine päivämäärineen. Jokainen tämän markkinan kilpailija saa nollan, yhden tai kaksi kahdestakymmenestäyhdestä liiketoiminnan rivistä.

Vastaa kysymykseen« Kuka täsmäyttää sen mitä kullekin sopimuskumppanille ollaan velkaa? »
07Rekisteröinnin voimassaolo jahdattuna automaattisesti

AHPRA-rekisteröinti, lasten kanssa työskentelyn tarkistukset, vakuutukset ja ohjaustunnit päivättyinä pätevyyksinä vanhenemisjahtauksineen ja kattavuusraportteineen koko henkilöstön yli. Viidenkymmenen sopimuskumppanin kohdalla tämä lakkaa olemasta hallintoa ja alkaa olla altistusta.

Vastaa kysymykseen« Todistakaa että jokainen ammattilainen on tällä hetkellä rekisteröity. »
08Avoin lähdekoodi, ja luettavissa

Rakennettu Odoo Communityn päälle. Omat IT-ihmisenne tai palkkaamanne testaajat voivat lukea joka rivin sen sijaan että ottaisivat toimittajan sanan — ja se on ainoa tapa jolla mitään tämän sivun väitettä voi oikeasti tarkistaa.

Vastaa kysymykseen« Miten me itse varmentaisimme mitään tästä? »
09Allekirjoittaminen pysyy järjestelmänne sisällä

Suostumuslomakkeet ja palvelusopimukset allekirjoitetaan omalla instanssillanne omine lokijälkineen. Mitään ei luovuteta ulkopuoliselle allekirjoitustoimittajalle, mikä olisi luovutus arvioitavaksi APP 6:n ja mahdollisesti APP 8:n nojalla.

Vastaa kysymykseen« Kuka muu näkee allekirjoitetut suostumuslomakkeemme? »
11 — Teidän puolenne rajasta

Mikä jää vastaanotolle

Privacy Act asettaa velvoitteensa APP-toimijalle — teidän vastaanotollenne — eikä koskaan ohjelmistolle. Toimittaja voi pitää näytön hallussa ja tehdä työnkulusta todellisen. Se ei voi olla se toimija.

Ei oikeudellista neuvontaa, eikä mikään tuote ole « Privacy Act -sertifioitu »

Mikään tässä ei ole oikeudellista neuvontaa, eikä APP-sertifioitua ohjelmistoa ole olemassakaan — sitä sertifiointia ei ole tuotteille. Kaikki alla oleva on teidän, ja kaikki mikä tällä sivulla päätyy sopimukseen tai tarjousvastaukseen, kannattaa ensin vahvistaa australialaisella tietosuojajuristilla.

  • Teidän APP 1 -tietosuojalinjauksenne ja APP 5 -keräämisilmoituksenne. Koneisto ilmoituksen antamiseen, versiointiin ja kuittaamiseen on rakennettu. Australialaiset sanat ovat teidän, eikä laatikossa ole tänään australialaista mallipohjaa.
  • Säilytyssääntöjen asettaminen käyttöönotossa. Kaksi tietuetta: seitsemän vuotta viimeisestä yhteydestä, ja 25 ikävuoteen asti. Ennen kuin joku syöttää ne, mitään ei ole aikataulutettu hävitettäväksi ja koneisto on jouten eikä väärässä.
  • Sen päättäminen kuka saa hoitosuhteen. Järjestelmä valvoo pääsyä hoitosuhteiden kautta. Se ei päätä kenellä sellainen pitäisi olla.
  • Ne viisi Essential Eight -kontrollia jotka ovat teidän infrastruktuurianne — sovellusten hallinta, makroasetukset, sovellusten kovennus, käyttöjärjestelmien päivittäminen, ja varmuuskopiot jotka oikeasti palautetaan testissä.
  • Missä palvelin on, ja kuka pääsee sen viereen. Oma palvelin siirsi tämän teille yhdessä APP 8 -vastauksen kanssa. Molemmat puoliskot saapuivat yhtaikaa.
  • Salausavain. Tämä ansaitsee oman lukukertansa. Katso suojattujen asiakirjojen sivu — tuon avaimen menettäminen tarkoittaa jokaisen kliinisen asiakirjan menettämistä pysyvästi, suunnitellusti, eikä palautusreittiä ole, jota voisimme rakentaa tuhoamatta sitä suojaa jonka se antaa.
  • Ilmoitusten tekeminen. OAIC-lausunto NDB-järjestelmän nojalla, ja 72 tunnin kiristysohjelmamaksuraportti jos se koskaan soveltuu. Me pidämme tosiasiat ja aikajanan; ilmoituksen tekeminen on vastaanoton teko.
  • Ajastettujen töiden vahtiminen. Säilytys ja hävittäminen kulkevat automaattisesti. Työ, joka pysähtyy hiljaa, on vaatimustenmukaisuusongelma joka nousee pintaan vasta tarkastuksessa.
Australialainen yhteenveto, yhdessä kappaleessa

Jokainen yksityinen terveyspalvelun tuottaja Australiassa kantaa ne kolmetoista Australian Privacy Principlesiä koostaan riippumatta, ja kesäkuusta 2025 lähtien potilas voi panna täytäntöön vakavan yksityisyyden loukkauksen ilman valvojan osallistumista. Yhdeksän kolmestatoista periaatteesta on rakennettu täällä ja näytettävissä; kaksi on teidän kirjoitettavianne; kaksi on rehellisiä osittaisia jotka ovat sisältöä eivätkä arkkitehtuuria. Säilytys on seitsemän vuotta viimeisestä merkinnästä ja lapselle 25 ikävuoteen — molemmat laskettuina oikeasta ankkurista koneistolla joka jo tukee niitä, eikä kumpaakaan ole esiladattu, joten käyttöönoton on tehtävä se. APP 8 on vahvin argumenttimme tällä markkinalla ja oma palvelin poistaa kysymyksen kokonaan, sen operatiivisen taakan hinnalla joka on yllä lueteltu kokonaisuudessaan. Meiltä puuttuu kansallinen raide: ei Medicare-korvausvaatimuksia, ei My Health Recordia, ei suojattua viestintää. Itse maksetut, NDIS-, EAP- ja etähoitopainotteiset vastaanotot ovat meille avoinna. Bulk billing -pohjainen Better Access -vastaanotto ei ole, ja sille pitäisi kertoa se ensimmäisessä puhelussa.