Guides›Sécurité›Australia

Australie · Privacy Act 1988 · Australian Privacy Principles · régime NDB · droit des États sur les dossiers de santé

L'Australie a une loi nationale sur la vie privée, huit jeux de règles d'État par-dessus, et aucune exemption pour vous.

La plupart des petites entreprises australiennes sous les trois millions de dollars de chiffre d'affaires sont entièrement hors du Privacy Act. Un prestataire de services de santé, non. Un cabinet de psychologie de deux personnes porte les mêmes treize Australian Privacy Principles qu'un groupe hospitalier national, et depuis juin 2025 un patient peut poursuivre pour atteinte grave à la vie privée sans attendre un régulateur.

Cette page passe en revue ce qui s'applique, principe par principe, en mots ordinaires. Elle dit quelles parts le logiciel assure déjà, quelles parts sont des nombres que vous fixez, et quelles parts manquent et pourquoi. La section sur ce que nous ne pouvons pas faire n'est pas en bas en petits caractères : c'est la section 08, et en Australie c'est elle qui tranche la plupart des dossiers.

Propriétaires et associés de cabinets Gestionnaires de cabinet Responsables de la vie privée Opérateurs NDIS et groupes paramédicaux
13principes de vie privée 0 A$de seuil de chiffre d'affaires pour vous 30 jourspour évaluer une atteinte 7 ansaprès la dernière inscription 9lignes Medicare que nous n'avons pas
01 — Orientation

Une loi fédérale, puis votre État

L'Australie n'a pas de loi unique sur les dossiers de santé comme l'Allemagne ou le Royaume-Uni. Elle a une loi fédérale sur la vie privée qui s'applique à tout prestataire privé de services de santé du pays, puis une mosaïque de droit des États et territoires qui compte surtout pour une question : combien de temps vous devez garder un dossier. Presque tout ce qui inquiète un acheteur tient dans l'une des quatre cases ci-dessous.

Fédéral · Privacy Act 1988

Les treize Australian Privacy Principles

Les APP couvrent la collecte, l'information, l'utilisation, la communication, le transfert à l'étranger, la qualité, la sécurité, l'accès et la correction. Ils sont à eux seuls toute la conformité australienne en vie privée pour un cabinet privé.

Ce que l'on comprend de travers : la loi exempte les petites entreprises sous 3 millions A$ de chiffre d'affaires — mais cette exemption n'atteint pas une entreprise qui fournit un service de santé et détient des renseignements de santé. Toute clinique de ce marché est couverte, dès le premier jour, quelle que soit sa taille. Section 02.

Droit des États et territoires

La conservation — et elle dépend du lieu d'exercice

Trois juridictions inscrivent une durée minimale de conservation dans la loi : le Victoria (Health Records Act 2001), la Nouvelle-Galles du Sud (Health Records and Information Privacy Act 2002) et le Territoire de la capitale (Health Records (Privacy and Access) Act 1997). Partout ailleurs elle vient des normes professionnelles et des conseils des assureurs, et tombe sur les mêmes nombres.

Pourquoi c'est important : le plancher commun est de sept ans après la dernière inscription pour un adulte, et pour un enfant jusqu'à ses 25 ans. Les deux sont des dates calculées, pas saisies. Section 04.

Et en Nouvelle-Galles du Sud il y a un second corpus. La HRIP Act porte ses propres quinze Health Privacy Principles qui s'ajoutent aux treize fédéraux. Ils les reprennent largement — un cabinet de NSW ne fait pas le travail deux fois — mais une réponse d'appel d'offres qui ne cite que les APP a raté la moitié de la référence.

Fédéral · partie IIIC et Cyber Security Act 2024

Notification des atteintes, et déclaration des rançongiciels

Le régime Notifiable Data Breaches vous donne 30 jours pour évaluer une atteinte soupçonnée et exige un avis à l'OAIC et aux personnes touchées dès que possible dès qu'un préjudice grave devient probable.

Séparément, depuis le 30 mai 2025, une entreprise dépassant 3 M A$ de chiffre d'affaires qui paie une rançon doit déclarer le paiement dans les 72 heures. Section 05.

Le rail national de santé numérique

My Health Record, identifiants de santé, Medicare

My Health Records Act 2012, Healthcare Identifiers Act 2010, conformité ADHA, et facturation Medicare par PRODA et les Medicare Web Services. C'est un système national connecté, avec ses propres agréments.

Pourquoi c'est important : nous ne sommes sur aucun d'eux. C'est une limite, pas un arriéré, et la section 08 dit exactement où cela fait mal et où cela ne coûte rien.

La version courte, pour qui hésite à lire la suite

Si vous dirigez un cabinet au privé, mixte, NDIS, en PAE ou d'abord en télésanté, toutes les obligations de cette page sont à notre portée ou au-delà, et l'argument de la vie privée est vraiment fort — plus fort que celui de n'importe quel concurrent hébergé sur ce marché. Si les séances Medicare en bulk billing sont votre modèle de revenus, lisez d'abord la section 08 : nous ne pouvons pas soumettre une demande Medicare, et aucune architecture de vie privée n'y change rien.

02 — Les Australian Privacy Principles

Les treize, et ce que le logiciel fait pour chacun

Les APP sont écrits comme des obligations pesant sur votre cabinet, pas sur votre logiciel. Mais neuf des treize sont des obligations qu'un système soutient ou rend discrètement impossibles, et voici le tableau à apporter à une séance de vérification diligente.

Lisez la colonne de statut, pas seulement la coche. Trois d'entre eux sont des partiels assumés et un est franchement « votre texte, pas le nôtre ». Ils sont marqués comme tels.

✓ConstruitDans la plateforme aujourd'hui, et démontrable sur un système en service. ⚙Construit — la valeur est à vousLe mécanisme existe ; le nombre, la formulation ou la politique vous appartiennent. Ce n'est pas un manque. ◐Partiellement construitQuelque chose manque vraiment. La colonne de droite dit exactement quoi. §Le principe en demande moinsRien ne manque. La loi arrive au même point par un autre chemin, ou ne mord pas ici.
PrincipeStatutCe qu'il demande, et ce qui se passe ici
APP 1 · Gestion ouverte et transparente ⚙ Vous devez avoir une politique de confidentialité clairement exprimée et à jour, et une voie permettant aux personnes de se plaindre du traitement de leurs renseignements. Le volet plainte est construit — les plaintes relatives à la vie privée sont un dossier de premier rang, avec un responsable, une horloge et une issue, pas une boîte de réception. Le registre des politiques l'est aussi : les politiques sont versionnées, chaque version garde ses propres dates d'effet, et les anciennes versions ne sont pas écrasées. Les mots de la politique sont à vous d'écrire.
APP 2 · Anonymat et pseudonymat § Les personnes doivent avoir la possibilité de traiter avec vous de façon anonyme ou sous pseudonyme — sauf si c'est impraticable, ou qu'une loi exige l'identification. En pratique clinique, c'est presque toujours les deux. Le principe mord rarement sur ce marché, et là où un service reçoit vraiment des demandes anonymes, un dossier client peut être créé sans nom légal.
APP 3 · Collecte de renseignements sollicités ✓ Un renseignement de santé est un renseignement sensible, de sorte que l'APP 3.3 dit que vous ne pouvez le recueillir qu'avec le consentement, ou dans l'une des situations de santé permises à l'art. 16B — dont « nécessaire à la prestation d'un service de santé » est celle sur laquelle presque toute clinique s'appuie. Chaque type de document porte un motif consigné de détention, de sorte que la réponse à « pourquoi détenez-vous ceci ? » est un champ enregistré plutôt qu'un souvenir. En pratique, cela veut aussi dire que s'appuyer par défaut sur le consentement est une erreur : un consentement peut être retiré, et les dossiers de traitement doivent y survivre.
APP 4 · Renseignements non sollicités ⚙ Des renseignements qui arrivent sans que vous les demandiez — un renvoi non sollicité, un document envoyé par un proche — doivent être détruits ou dépersonnalisés si vous n'auriez pas pu les recueillir licitement vous-même. La machinerie de destruction est celle de la conservation ; la décision sur un document précis revient à une personne.
APP 5 · Information au moment de la collecte ◐ Au moment de la collecte ou avant, vous devez dire à la personne qui vous êtes, pourquoi vous recueillez, à qui vous communiquez habituellement, comment accéder et corriger, comment se plaindre, et si quoi que ce soit part à l'étranger. La machinerie existe — un avis versionné, remis à une personne, avec un accusé consigné au regard de la date et de la version qu'elle a réellement vues. Ce qui manque, c'est un gabarit australien. Le jeu d'avis livré aujourd'hui est écrit d'après la Notice of Privacy Practices américaine. Une déclaration de collecte australienne est un texte que vous fournissez dans un mécanisme existant, pas une fonctionnalité à construire.
APP 6 · Utilisation et communication ✓ Des renseignements recueillis pour une fin ne peuvent généralement être utilisés que pour cette fin. Chaque communication hors du système est une trace : ce qui est sorti, vers qui, à quelle date, sous quel fondement, et qui l'a autorisée. Ce registre est ce qui transforme « nous ne partageons que de façon appropriée » en quelque chose d'imprimable.
APP 7 · Marketing direct ✓ Un renseignement sensible ne peut servir au marketing direct sans consentement, et les personnes peuvent se retirer à tout moment. Au-delà, cette plateforme traite les canaux de contact comme un contrôle de sécurité, pas comme une préférence : une personne peut dire n'appelez pas ce numéro, n'écrivez pas à cette adresse — et si le seul canal permis est bloqué, le message échoue bruyamment au lieu de se rabattre en silence sur le canal bloqué. En santé mentale, c'est la différence entre un rappel et une divulgation.
APP 8 · Communication transfrontalière ✓ Si vous envoyez des renseignements personnels à l'étranger, vous restez comptable de ce que le destinataire en fait. Notre réponse est que rien n'a à partir à l'étranger. C'est le plus fort argument que nous ayons en Australie et il a sa propre section plus bas.
APP 9 · Identifiants gouvernementaux § Vous ne pouvez pas adopter un identifiant gouvernemental — un numéro Medicare, un Individual Healthcare Identifier — comme votre propre identifiant d'une personne. Nous ne le faisons pas : nos identifiants internes sont les nôtres, et comme nous ne sommes pas reliés au Healthcare Identifiers Service, aucun IHI n'entre jamais dans le système. C'est une conséquence de la limite décrite à la section 08, mais sur ce principe elle tombe du bon côté.
APP 10 · Qualité ✓ Les renseignements doivent être exacts, à jour et complets. Les demandes de correction sont un dossier suivi avec une échéance. Surtout, une correction acceptée n'écrase jamais l'original — elle crée une nouvelle version, et la précédente demeure, parce qu'un dossier clinique que l'on peut réécrire en silence ne prouve rien.
APP 11 · Sécurité, et destruction quand ce n'est plus nécessaire ✓ L'obligation la plus ancienne et celle qui a le plus d'application derrière elle. Chaque document clinique est chiffré avec sa propre clé ; chaque ouverture est journalisée avant que le contenu apparaisse, dans une chaîne où une entrée retirée se détecte ; l'accès suit la relation thérapeutique plutôt que l'intitulé de poste. La seconde moitié de l'APP 11 — détruire ou dépersonnaliser quand ce n'est plus nécessaire — est là où la plupart des systèmes s'arrêtent. Ici la destruction détruit la clé de chiffrement, de sorte que le contenu est illisible même depuis une sauvegarde, tandis que la preuve de la destruction survit. Voir la page des documents sécurisés.
APP 12 · Accès ◐ Une personne peut demander ses renseignements et vous devez les donner, dans un délai raisonnable, sans facturer plus qu'un coût raisonnable — et sans aucuns frais pour faire la demande. Les demandes d'accès sont un dossier suivi avec une échéance calculée, un format consigné, des frais détaillés et une remise journalisée. Ce qui est partiel, c'est le refus. L'APP 12.3 énumère une liste fermée de motifs — menace grave pour la vie, la santé ou la sécurité ; atteinte déraisonnable à la vie privée d'autrui ; demande frivole ou vexatoire ; procédure judiciaire ; matériel d'évaluation commercialement sensible. Le flux qui mène correctement une décision de rétention pour « préjudice grave » — un professionnel nommé, une révision, une expiration — existe, mais il a été écrit d'après le critère britannique et est livré dans le module UK. L'utiliser en Australie fonctionne ; la liste de motifs sur le formulaire n'est pas l'australienne.
APP 13 · Correction ✓ Vous devez corriger un renseignement erroné et — la part que les systèmes oublient — si vous refusez, l'APP 13.4 permet à la personne d'exiger qu'une déclaration soit associée au dossier disant qu'elle le considère inexact. Cette déclaration est construite : une fois qu'elle existe, elle voyage avec le dossier, et le registre des communications sait qu'elle doit partir avec tout ce qui est communiqué ensuite. Un refus ne clôt pas l'affaire et le logiciel ne fait pas semblant du contraire.
Le résumé de ce tableau en une ligne

Neuf des treize sont construits et démontrables. Deux sont à vous de remplir. Deux sont des partiels assumés — un gabarit australien d'avis de collecte, et une liste australienne des motifs de refus sur le formulaire d'accès. Les deux sont du contenu et du paramétrage dans une machinerie qui existe déjà, pas de l'architecture à concevoir. Ni l'un ni l'autre n'est un motif d'échouer une vérification diligente, et les deux devraient y être nommés avant que quelqu'un d'autre ne les trouve.

03 — APP 8

Où les dossiers de vos patients se trouvent physiquement

C'est l'argument par lequel ouvrir en Australie, parce que c'est celui auquel aucun concurrent hébergé de ce marché ne peut répondre de la même façon.

Ce que l'APP 8 dit vraiment

Avant de communiquer des renseignements personnels à un destinataire à l'étranger, vous devez prendre des mesures raisonnables pour qu'il ne contrevienne pas aux APP — et, sous l'art. 16C de la loi, vous restez responsable de ce qu'il en fait comme si vous l'aviez fait vous-même. Une clause contractuelle est la « mesure raisonnable » habituelle. C'est aussi pourquoi l'obligation ne disparaît jamais vraiment : vous avez externalisé le traitement, pas la responsabilité.

Tous les systèmes de cabinet australiens grand public sont des logiciels en service. Les dossiers cliniques vivent sur l'infrastructure du fournisseur, sous son contrôle opérationnel, dans une région qu'il choisit. Plusieurs sont d'excellents produits tenus par des gens soigneux — ce n'est pas une accusation. C'est un fait structurel sur l'endroit où sont les données et sur qui peut les atteindre, et c'est un fait qu'un responsable de la vie privée doit écrire.

01Rien n'est communiqué à l'étranger

Le système tourne sur l'infrastructure que vous choisissez — votre propre serveur, ou un hébergement dans une région australienne sous votre contrôle. Il n'y a pas de communication transfrontalière à évaluer, parce qu'il n'y a pas de communication.

Répond à« Dans quel pays sont nos dossiers ? »
02Nous ne détenons aucune copie de vos données

Ni sauvegarde, ni réplique, ni extraction analytique. Il n'y a pas de jeu de données côté fournisseur que l'on pourrait assigner, compromettre ou migrer le jour où nous sommes rachetés.

Répond à« Qu'advient-il de nos données si vous êtes rachetés ? »
03Aucun accès de support permanent

Il n'y a pas de compte de support permanent ni de dérogation de maintenance. L'accès pour vous aider sur un problème est demandé, accordé pour ce travail, journalisé comme tout autre accès, puis retiré.

Répond à« Que peut voir votre personnel de support ? »
04Vous pouvez le prouver au lieu de l'affirmer

Parce que le logiciel est à code ouvert et tourne sur votre infrastructure, vos propres informaticiens ou un auditeur que vous engagez peuvent vérifier les trois affirmations ci-dessus. Ils n'ont pas à croire un fournisseur sur parole, et vous non plus.

Répond à« Comment vérifierions-nous tout cela concrètement ? »
Dire la phrase entière, pas la moitié

L'auto-hébergement supprime la question de l'APP 8 et il vous remet la charge opérationnelle qui allait avec. Quelqu'un doit corriger le serveur, tester les sauvegardes, surveiller les tâches planifiées et détenir la clé de chiffrement. Un fournisseur en service le faisait. La section 10 énumère en entier ce qui passe de votre côté de la ligne, parce qu'un acheteur qui le découvre plus tard a raison d'être fâché.

04 — Conservation

Sept ans après la dernière inscription, et jusqu'à 25 ans pour un enfant

Les règles australiennes de conservation sont ce qu'il y a de plus morcelé sur cette page, et le morcellement est surtout cosmétique — les nombres concordent presque partout. Ce qui diffère, c'est de savoir si le nombre est dans une loi ou dans une norme professionnelle.

Où vous exercezD'où vient la règleLa durée minimale
le VictoriaHealth Records Act 2001 — prescrite par la loi7 ans après la dernière inscription ; pour un enfant, jusqu'à ses 25 ans — la plus tardive des deux
la Nouvelle-Galles du SudHealth Records and Information Privacy Act 2002 — prescrite pour les prestataires privésLa même chose : 7 ans, ou jusqu'à 25 ans pour un enfant
Territoire de la capitale australienneHealth Records (Privacy and Access) Act 1997 — prescrite par la loiLa même chose
Queensland, Australie-Méridionale, Australie-Occidentale, Tasmanie, Territoire du NordAucune durée prescrite pour le secteur privé. Codes professionnels, directives des ordres et assureurs en responsabilitéLes mêmes nombres, traités comme la norme de diligence. Le conseil universel est de suivre les durées du Victoria et de la NSW
Nouvelle-Galles du Sud — après le décèsHRIP Act : les renseignements de santé d'une personne décédée depuis moins de 30 ans restent des renseignements de santé protégésLes obligations de vie privée ne s'arrêtent pas au décès en NSW. Le Privacy Act fédéral, si — il ne protège que les personnes vivantes — ce qui fait de ceci une question d'État et non une question nationale
Partout — l'autre horlogeLes délais de prescription, et les réclamations qui peuvent surgir longtemps après le traitementPlus longtemps que sept ans en pratique pour tout ce qui pourrait devenir une réclamation. C'est une décision pour vous et votre assureur, pas une valeur par défaut que nous pouvons livrer

Pourquoi « après la dernière inscription » est la partie difficile, et pourquoi elle est déjà réglée

Une durée de conservation comptée à partir du mauvais jour est fausse à tous les coups, et les deux ancrages australiens sont tous deux malcommodes. « Sept ans après la dernière inscription » ne peut pas être calculé au classement du document — l'horloge n'a pas démarré, et elle repart chaque fois que le client revient. « Jusqu'à ses 25 ans » n'est pas une durée du tout ; c'est un anniversaire.

Cette plateforme n'enregistre jamais une date de destruction. Elle enregistre la règle, et calcule la date depuis l'ancrage chaque fois qu'il le faut. Années après le dernier contact et jusqu'à ce que la personne atteigne un âge donné sont tous deux des types de règle de premier rang, et l'âge de la majorité se fixe par règle plutôt qu'à dix-huit ans — ce dont un déploiement australien a précisément besoin, puisque le nombre australien est 25. Quand un ancrage est inconnu, la règle répond ne pas détruire : se tromper du côté de la conservation se rattrape, se tromper de l'autre côté, non.

Deux choses sur la conservation australienne qui ne sont pas livrées, dites franchement

  • Il n'y a pas de pack de conservation australien. Le déploiement britannique est livré avec le NHS Records Management Code of Practice déjà chargé comme données — vingt ans après le dernier contact en santé mentale, dix ans après le décès, et le reste. Rien d'équivalent n'est ensemencé pour l'Australie. Les règles ci-dessus sont deux enregistrements que quelqu'un saisit une fois à la mise en place, et tant que personne ne le fait, rien ne se détruit. C'est du paramétrage, pas une capacité manquante — mais un moteur de conservation non paramétré est un moteur vide.
  • « La plus tardive des deux » ne s'exprime pas par une seule règle. Une règle, c'est un type et une durée. « Jusqu'à 25 ans ou sept ans après la dernière inscription, la plus tardive des deux » fait deux calculs comparés l'un à l'autre, et le moteur ne fait pas cela aujourd'hui. Dans la plupart des cas cela ne change rien — un enfant vu pour la dernière fois à dix-sept ans atteint 25 ans bien après l'expiration des sept ans, et la règle d'âge l'emporte d'elle-même. Cela compte pour un client entré mineur et encore en traitement dans sa vingtaine, où l'horloge de sept ans finit après son vingt-cinquième anniversaire. Aujourd'hui ce cas se traite en choisissant délibérément la règle la plus longue, ce qui relève du jugement d'une personne plutôt que de l'arithmétique du système.
05 — Notifiable Data Breaches

Ce qui se passe, dans l'ordre, quand quelque chose sort

Les prestataires de services de santé sont le secteur le plus touché par les atteintes en Australie, et le sont depuis des années — en 2025 ils représentaient la plus grande part de toutes les notifications faites à l'OAIC, et la plupart de ces atteintes étaient des attaques malveillantes ou criminelles plutôt que des accidents. Cette section n'a rien d'hypothétique.

Voici la séquence réelle à l'intérieur du logiciel. Chaque étape est une chose que le système ou une personne fait, dans l'ordre où elle arrive.

1 le logiciel le fait tout seul 1 une personne décide ou écrit quelque chose ✕ le logiciel refuse, et dit pourquoi
Privacy Act 1988, partie IIIC Une atteinte admissible soupçonnée La structure du régime est inhabituelle : le déclencheur est le soupçon, pas la certitude, et les trente jours sont une échéance pour décider, pas pour notifier. Rater cette distinction, c'est ainsi que les cabinets se retrouvent hors délai.
  1. Quelqu'un consigne qu'une atteinte a peut-être eu lieu

    Un portable perdu, un courriel au mauvais client, un compte au comportement étrange. La trace est ouverte sur soupçon — personne n'a à être certain d'abord.

  2. L'échéance d'évaluation de trente jours apparaît d'elle-même

    Calculée depuis le jour où le cabinet en a eu connaissance. Personne ne saisit de date, donc personne ne saisit la mauvaise, et l'horloge est visible sur la trace dès qu'elle existe.

  3. L'évaluation est menée et écrite

    Quels renseignements étaient en cause, leur degré de sensibilité, s'ils étaient protégés, qui aurait pu les obtenir, et quel préjudice pourrait suivre. Les renseignements de santé se situent à l'extrémité sensible de chacune de ces questions.

  4. Le chiffrement des données est une constatation consignée, pas une supposition

    Parce que les documents cliniques sont chiffrés avec des clés par document tenues hors de la base, la question « quelqu'un pouvait-il réellement les lire ? » a une réponse étayée. Cette réponse change la conclusion sur le préjudice grave, et elle doit être écrite dans un cas comme dans l'autre.

  5. La mesure corrective est consignée, et peut clore l'affaire

    Si vous agissez assez vite pour qu'un préjudice grave ne soit plus probable — le portable est récupéré et il était chiffré, le destinataire confirme la suppression — il n'y a pas d'atteinte admissible à notifier. Cette conclusion n'est défendable que si la mesure corrective et son moment ont été consignés quand ils ont eu lieu.

  6. L'évaluation ne peut pas être close en « aucun préjudice » sans rien dedans

    Une conclusion sans le raisonnement derrière, c'est la constatation qu'un régulateur ne croit pas. La trace ne se ferme pas sur une évaluation vide.

  7. Si un préjudice grave est probable, les obligations de notification s'ouvrent

    Une déclaration à l'Australian Information Commissioner et un avis aux personnes touchées, dès que possible. Il n'y a pas de délai de trente jours sur cette moitié — les trente jours, c'était l'évaluation.

  8. La déclaration est rédigée avec les quatre éléments exigés

    Qui vous êtes et vos coordonnées, une description de l'atteinte, les types de renseignements en cause, et ce que les personnes touchées devraient faire en réaction. Ce dernier est celui qui est le plus souvent mal écrit, et c'est le seul sur lequel la personne agit vraiment.

  9. Tout ce qui précède reste une seule trace liée

    Le soupçon, l'évaluation et son raisonnement, la mesure corrective, la décision, les notifications et leurs dates. Un dossier d'atteinte assemblé après coup depuis trois boîtes courriel ne prouve pas qu'il y avait un processus ; il prouve qu'il n'y en avait pas.

Si vous payez une rançon : depuis le 30 mai 2025 le Cyber Security Act 2024 oblige une entreprise de plus de 3 millions A$ de chiffre d'affaires annuel à déclarer au gouvernement australien un paiement de rançongiciel ou d'extorsion informatique dans les 72 heures suivant le versement, par cyber.gov.au. C'est distinct de et en sus de la notification à l'OAIC, cela a sa propre horloge, bien plus courte, et — contrairement au régime NDB — c'est déclenché par le paiement plutôt que par le préjudice. La trace d'incident contient les faits ; le dépôt du rapport vous revient.
06 — Ce qui a changé, et ce qui vient

Le droit australien de la vie privée est en pleine réforme, et la direction est à sens unique

Le Privacy Act est resté largement inchangé pendant longtemps. Il bouge maintenant, et un système acheté cette année sera en service pendant tout le reste. Voici les quatre changements à connaître.

En vigueur · 10 juin 2025

Un patient peut désormais vous poursuivre directement

Le Privacy and Other Legislation Amendment Act 2024 a créé un délit civil d'atteinte grave à la vie privée, couvrant à la fois l'intrusion dans l'intimité et le mauvais usage des renseignements. Une personne peut l'intenter elle-même.

Pourquoi cela compte plus qu'il n'y paraît : la voie d'application précédente passait par l'OAIC, qui priorise. Celle-ci n'a pas besoin qu'un régulateur s'y intéresse, et elle ne porte pas du tout l'exemption des petites entreprises.

En vigueur · décembre 2024

Des sanctions à l'échelle de l'entreprise

Une atteinte grave ou répétée à la vie privée porte désormais un maximum égal au plus élevé de 50 millions A$, trois fois l'avantage obtenu, ou 30 % du chiffre d'affaires ajusté de la période. Un nouveau palier intermédiaire et un régime d'avis d'infraction de bas palier se placent en dessous.

Pourquoi c'est important : l'ancien maximum était survivable pour un grand groupe. Celui-ci ne l'est pas, et il a changé la façon dont les conseils d'administration posent la question.

À partir du · 10 décembre 2026

Les décisions automatisées devront être divulguées

Lorsqu'un programme informatique utilise des renseignements personnels pour prendre — ou aider substantiellement à prendre — une décision dont on peut raisonnablement s'attendre qu'elle affecte de façon importante les droits ou les intérêts d'une personne, votre politique de confidentialité APP 1 doit le dire, et dire quels types de renseignements sont utilisés.

Pourquoi c'est important : le tri, les indicateurs de risque et l'admissibilité automatisée peuvent tous atterrir ici. Si vous activez quoi que ce soit de ce genre, la politique doit changer avec.

Proposé · pas encore en vigueur

La deuxième tranche

À l'étude : un critère de « juste et raisonnable » pour la collecte et l'utilisation indépendamment du consentement, la suppression de l'exemption des petites entreprises, un droit à l'effacementgénéral, une définition élargie du renseignement personnel, et un rôle de responsable de la vie privée nommé.

Pourquoi cela vous concerne, vous, en particulier : presque pas du tout. Vous n'avez jamais eu l'exemption des petites entreprises, et un droit à l'effacement est déjà construit et livré dans cette plateforme. Les cliniques australiennes sont inhabituellement bien placées pour la deuxième tranche.

La formulation honnête pour une conversation commerciale

Ne vendez pas la panique de la réforme. L'énoncé exact est plus étroit et porte mieux : la responsabilité attachée à la détention de dossiers de santé australiens a fortement augmenté entre 2024 et 2026, la voie vers cette responsabilité ne passe plus par les priorités d'un régulateur, et la question « où est-ce et qui peut l'atteindre » est désormais celle à laquelle de l'argent est attaché. C'est la question à laquelle l'auto-hébergement répond.

07 — Normes

Les cadres qu'un acheteur nommera, et s'ils s'appliquent vraiment

Les conversations d'approvisionnement australiennes attrapent vite des noms de cadres. Plusieurs de ceux qui reviennent ne s'appliquent pas du tout à une clinique privée, et le dire avec exactitude vaut mieux que d'acquiescer. Ce tableau sert autant à écarter qu'à retenir.

Les marques de statut sont les mêmes quatre qu'à la section 02 : ✓ construit · ⚙ construit, et une part est à vous · § le cadre ne vous atteint pas · — nous ne l'avons pas et ne pourrions pas l'avoir.

CadreStatutS'applique-t-il, et qu'en faisons-nous
Essential Eight
ASD / Australian Cyber Security Centre
⚙ Pas une loi pour un cabinet privé. C'est obligatoire pour les entités du gouvernement fédéral et c'est le référentiel de fait à l'aune duquel tout le monde est mesuré — niveau de maturité 1 pour une petite entreprise, niveau 2 pour un groupe plus grand. Sur les huit, trois sont à nous (correctifs de l'application, authentification multifacteur, restriction des privilèges d'administration — tous pris en charge et livrés), et cinq sont votre infrastructure (contrôle des applications, réglages des macros, durcissement des applications clientes, correctifs des systèmes d'exploitation, sauvegardes régulières). Nous pouvons vous dire ce que le logiciel fait ; nous ne pouvons pas revendiquer un niveau de maturité en votre nom, et tout fournisseur qui le fait décrit votre serveur, pas son produit.
ISO/IEC 27001 — Nous ne sommes pas certifiés, et le produit ne pourrait pas l'être. ISO 27001 certifie le système de gestion d'une organisation, pas un logiciel. Ce qu'un concurrent certifié peut vous montrer, c'est que ses opérations ont été auditées — ce qui compte justement parce que vos données sont sur son infrastructure. Quand elles sont sur la vôtre, le certificat qu'il vous faut est le vôtre. Dites-le franchement ; prétendre le contraire échoue à la première question technique.
RACGP Standards, 5e édition
Critère C6.4 — sécurité de l'information
⚙ S'applique aux cabinets de médecine générale agréés, et à eux seuls — mais les groupes paramédicaux et de psychologie se voient de plus en plus réclamer les mêmes preuves par les caisses et les prescripteurs. Le C6.4 veut une personne nommée responsable de la sécurité, une politique écrite de sécurité informatique et de l'information, un accès contrôlé, des sauvegardes testées, et une continuité d'activité. Le volet preuve est construit : accès par rôle, journal d'accès que personne ne peut modifier, registre versionné des politiques, registre de risques et traces de continuité. La personne nommée et le test des sauvegardes sont à vous.
NDIS Practice Standards
Vie privée et dignité · gestion des dossiers
✓ S'applique aux prestataires NDIS enregistrés, qui sont une part réelle de ce marché. Les normes veulent que les renseignements du participant restent confidentiels et accessibles seulement à qui en a besoin, des dossiers exacts et complets, et un consentement consigné. Un accès qui suit la relation thérapeutique plutôt que l'intitulé de poste, c'est exactement cette norme, et c'est la chose que la plupart des systèmes de réception de ce marché ne font pas — un agenda de clinique partagé est en général un dossier de clinique partagé.
NSQHS Standards
ACSQHC
§ Écrites pour les hôpitaux, les services de chirurgie d'un jour et les services de santé publique. Un cabinet privé de psychologie ou de professions paramédicales n'est pas agréé selon elles. Lorsqu'un groupe exploite une activité de chirurgie d'un jour, la norme 1 (gouvernance clinique) et la norme 2 (partenariat avec les usagers) sont les deux qui atteignent la tenue des dossiers, et les registres de gouvernance couvrent le volet documentaire des deux.
SOCI Act 2018
Security of Critical Infrastructure
§ Elle ne s'applique pas à vous, et cela vaut la peine de le savoir parce que les gens présument le contraire. La classe d'actifs santé est tracée autour des hôpitaux dotés d'une unité de soins intensifs générale — pas les cliniques, pas les groupes paramédicaux, pas les cabinets de psychologie, quelle que soit leur taille. Les lourdes obligations qui l'accompagnent (un programme de gestion des risques d'infrastructure critique, approuvé annuellement par le conseil, des déclarations d'incident à 12 et 72 heures) ne sont pas les vôtres. À comparer avec l'Allemagne, où NIS2 attrape un groupe de cabinets ordinaire autour de cinquante employés. Le seuil australien équivalent est bien plus haut et un groupe de cliniques en croissance ne le franchira pas.
Cyber Security Act 2024
déclaration des paiements de rançongiciel
⚙ S'applique à toute entreprise dépassant 3 millions A$ de chiffre d'affaires, donc elle atteint un groupe de cliniques de taille moyenne là où SOCI ne l'atteint pas. Si une rançon est payée, le paiement est déclaré dans les 72 heures. L'incident et sa trace vivent dans la plateforme ; le dépôt vous revient. À rapprocher de cette observation : des documents cliniques chiffrés au repos, avec des clés tenues hors de la base, changent ce qu'un attaquant obtient réellement.
Inscription AHPRA ✓ S'applique aux praticiens, pas au logiciel — mais prouver que cinquante contractuels détiennent tous une inscription à jour est un vrai problème d'exploitation, et c'en est un que nous réglons directement : compétences et certifications avec dates d'expiration, relancées automatiquement, avec un rapport de complétude sur tout l'effectif. La plupart des systèmes de ce marché traitent l'inscription comme un champ texte.
TGA — logiciel en tant que dispositif médical § Mord là où un logiciel formule une prétention diagnostique ou thérapeutique. Nous n'en formulons aucune, et rien dans la plateforme n'interprète un contenu clinique ni ne suggère une conduite thérapeutique. Cela ne reste vrai que tant que ça l'est : toute fonctionnalité future qui note, trie ou recommande exige que la question soit reposée avant sa livraison.
08 — La limite

Ce que nous ne pouvons pas faire en Australie

L'Australie est le marché le plus concurrentiel où cette plateforme opère, et celui où l'écart est le plus facile à décrire. Tout ce qui suit est réellement absent. Rien n'est proche d'être livré.

Il y a deux écarts, pas un. Le premier est le rail national de financement dont tout le monde parle. Le second est plus discret et se loge sous le moteur de versements — la partie de cette plateforme dont nous sommes d'ordinaire les plus fiers — et c'est celui à lire si vous faites tourner cinquante contractuels.

Ce que nous n'avons pasCe que cela veut dire en pratique
Facturation Medicare
Medicare Web Services · PRODA
Nous ne pouvons pas soumettre une demande Medicare. Pour un cabinet qui fait des séances Better Access, ce n'est pas un manque de fonctionnalité, c'est le modèle de revenus. C'est un développement plutôt qu'une certification — un développeur s'inscrit, intègre, teste, et reçoit un Notice of Integration de Services Australia avant l'accès en production — donc personne n'a à nous agréer comme entreprise d'abord. Mais l'étape de conformité est réelle et ce n'est pas l'affaire d'un week-end.
Bulk billing et demandes du patient
Medicare Easyclaim · Tyro
Pas de facturation au point de service à la réception.
My Health Record
conformité ADHA
Nous ne téléversons pas vers My Health Record et n'en lisons rien, et nous n'avons pas la conformité ADHA. Notez bien la portée du changement de juillet 2026 sur le partage par défaut : il oblige les auteurs de rapports de pathologie et d'imagerie diagnostique à téléverser leurs rapports écrits. Il n'oblige un cabinet de psychologie ou de professions paramédicales à rien, et il est régulièrement mal vendu comme s'il le faisait.
Healthcare Identifiers ServicePas de recherche d'IHI. Comme noté sous l'APP 9, cela veut aussi dire qu'aucun identifiant gouvernemental n'entre jamais dans le système — un vrai bénéfice, atteint par accident.
Messagerie sécurisée
HealthLink · Medical Objects · Argus
Pas de correspondance clinique normalisée avec les généralistes et les spécialistes. Dans un cabinet fortement porté sur les renvois, cela se sent tous les jours.
Prescription électronique
eRx · MediSecure
Non construit. Compte pour la psychiatrie prescriptrice, pas pour la psychologie ni les professions paramédicales.
Facturation DVANon construit.
Facturation aux caisses privées
HICAPS · Medipass
Non construit. Les cartes sont traitées, mais pas la demande à la caisse sur place.
Facturation NDIS
téléversement en lot PRODA / PACE
Les obligations en gestion de plan, les versions de contrat, les dates dérivées et la comptabilité analytique par source de financement sont toutes construites et véritablement plus solides que ce qui existe. Le téléversement de la demande lui-même, non.
Comment se servir de cette section plutôt que la cacher

Mettez-la sur la table dès la première conversation. Si les remboursements Medicare sont ce qui fait vivre le cabinet, dites que nous ne sommes pas encore le bon produit, et pensez-le — il y a quatre ou cinq excellents produits australiens qui font ce travail bien et à bon prix. Les cabinets que nous servons correctement sont les groupes au privé et mixtes, les prestataires NDIS, les prestataires de PAE et d'entreprise, et les activités d'abord en télésanté — ceux où Medicare n'est pas le revenu et où le vrai problème est que personne ne sait dire ce qui est dû à chaque praticien.

Et lisez la section suivante avant d'en chiffrer un. Il y a un second écart, il est plus discret, et il se loge sous le moteur de versements que nous venons de décrire comme la raison d'acheter.

09 — Le second écart

Ce qu'un cycle de versements australien doit, et ce que le nôtre ignore

La section précédente est l'écart auquel tout le monde s'attend. Celui-ci est moins évident et compte davantage, parce qu'il se loge sous la partie de la plateforme dont nous sommes les plus fiers.

Quand un cycle de versements se clôt, le logiciel écrit une facture par praticien à partir de montants figés au moment de chaque réservation, sous la version de contrat alors en vigueur. C'est vraiment inhabituel et c'est pour cela que les groupes nous achètent. En Australie, ce document et ce paiement portent quatre obligations que le moteur ignore, et il y en a deux autres qui ne l'atteignent jamais.

Un exemple chiffré, utilisé pour chaque point ci-dessous

Northside Psychology, Melbourne. Cinquante praticiens contractuels, surtout au privé avec un peu de WorkCover, payés sur un cycle de quinzaine.

La Dre Sarah Chen voit 40 séances par quinzaine à un 180 A$ d'honoraires client sur un partage de revenus de 65 % — soit 117 A$ la séance, 4 680 A$ la quinzaine, 121 680 A$ l'an. Sur cinquante praticiens à ce taux, le cabinet verse environ 6,08 millions A$ par an en honoraires de praticiens.

Chaque nombre ci-dessous est calculé pour Sarah puis mis à l'échelle. Ils montrent la taille de chaque question, pas la réponse — voir la note à la fin de cette section.

La superannuation, et l'horloge de sept jours

Ce qui se passe aujourd'hui. La quinzaine se clôt. Le cycle crée une facture pour Sarah de 4 680 A$. Rien d'autre n'arrive.

Ce que la loi attend. L'article 12(3) du Superannuation Guarantee (Administration) Act traite un contractuel comme un employé aux fins de la superannuation lorsqu'il est engagé entièrement ou principalement pour son propre travail et doit l'exécuter personnellement. Une psychologue payée à la séance — qui ne peut manifestement pas envoyer quelqu'un d'autre voir le client — est très probablement dans ce critère. Citer un ABN ne l'en sort pas, et le contrat qui l'appelle contractuelle non plus. Le taux est de 12%, soit 561,60 A$ la quinzaine — 14 601,60 A$ l'an pour Sarah, environ 730 000 A$ par an sur cinquante praticiens, dont nous ne calculons rien. Et depuis le 1er juillet 2026 la cotisation doit atteindre sa caisse dans les sept jours ouvrables suivant le paiement. La vieille habitude de grouper la superannuation et de la payer après la fin du trimestre a disparu. Se tromper coûte cher d'une façon inhabituelle : la superannuation guarantee charge n'est pas déductible d'impôt, et elle porte une pénalité pouvant aller jusqu'à 60 % du manque, plus des intérêts quotidiens. Taille du correctif : la plus grande ici. Un changement de conception, pas un réglage.

La TPS sur les lignes de versement

Ce qui se passe aujourd'hui. La ligne de Sarah indique Séance — 117,00 A$, avec aucun code de taxe.

Pourquoi c'est faux dans les deux cas. Il y a deux traitements possibles et le logiciel n'en a choisi aucun. La prestation de la clinique au patient est généralement exonérée de TPS comme service de santé reconnu. La prestation de Sarah à la clinique est une autre prestation et est couramment taxable à 10 %, bien que cela dépende de la rédaction de l'entente. Un champ de taxe vide n'est pas le juste milieu sûr — c'est une question sans réponse recopiée sur chaque ligne de chaque facture. Si le traitement taxable est le bon, sa quinzaine devrait être de 5 148 A$, pas 4 680 A$ : il lui manque 468 A$, et le cabinet ne les récupère jamais sur sa BAS — environ 608 000 A$ par an de crédits de taxe sur les intrants pour cinquante praticiens. Taille du correctif : petite. Le module australien d'Odoo Community livre déjà tous les codes nécessaires, y compris l'exonéré de TPS et une variante sans ABN. Le cycle doit en choisir un et l'apposer.

Factures établies par le destinataire

Ce qui se passe aujourd'hui. Sarah ne facture pas le cabinet — le cabinet se facture lui-même en son nom, parce que c'est le système qui détient les données de séance. C'est exactement ce qu'est une entente RCTI, et notre document est une facture fournisseur ordinaire intitulée « Bill ».

Ce que l'ATO exige. Quatre choses, et nous n'en avons aucune : une entente RCTI écrite avec cette praticienne, par laquelle elle accepte de ne pas émettre ses propres factures de taxe pour le même travail ; le destinataire inscrit à la TPS ; le document portant la mention « Recipient created tax invoice » ; et les deux ABN en évidence. Un échec chiffré : Sarah part en mars, le cabinet est contrôlé en novembre, et les crédits de taxe sur les intrants de ses trois premiers mois peuvent être refusés parce que le document n'a jamais été une facture de taxe valable — les mêmes 608 000 A$, revenant une seconde fois par un autre chemin. L'entente ne peut pas être signée rétroactivement par une personne partie. Taille du correctif : petite à moyenne, et nous possédons déjà la partie difficile — notre couche de signature électronique signe les contrats de praticiens sur l'instance de la clinique, donc l'entente est un gabarit et un lien.

Retenue en l'absence d'ABN

Ce qui se passe aujourd'hui. Michael commence le 3, voit des clients tout de suite, et n'a pas transmis son ABN. La quinzaine se clôt et le cycle lui verse 2 000 A$.

Ce que la loi attend. Lorsqu'un fournisseur ne cite pas d'ABN, le payeur doit retenir 47 % et les remettre. Michael devrait recevoir 1 060 A$ et l'ATO 940 A$. Comme nous lui avons versé le montant entier, le cabinet doit maintenant ces 940 A$ de sa propre poche, plus les pénalités — il ne peut pas les récupérer auprès de lui, car ne pas retenir rend le payeur redevable. Là où cela mord, c'est à l'arrivée : un praticien qui commence avant la fin de la paperasse, ce qui dans un groupe en croissance est le cas normal plutôt que l'exception. Taille du correctif : petite, et le motif est déjà dans le produit — nous retenons automatiquement la paie quand un contrat n'est pas signé. C'est le même mécanisme pointé sur un autre champ.

Le fichier de paiements en lot ABA

Ce qui se passe aujourd'hui. Le cycle se clôt et produit cinquante factures approuvées. Puis quelqu'un ouvre la banque et saisit cinquante paiements à la main — un BSB, un numéro de compte, un montant et une référence chaque fois. À un rythme réaliste de quatre-vingt-dix secondes pièce, cela fait soixante-quinze minutes par quinzaine, soit environ trente-deux heures par an, et 1 300 occasions par an d'inverser un chiffre et de payer le mauvais praticien.

Ce qu'est un fichier ABA. Un fichier texte simple — un en-tête, une ligne par bénéficiaire, un pied de fichier avec un total que la banque vérifie. Toutes les banques australiennes en acceptent un. Téléversez-le une fois et les cinquante sont payés. Odoo Community ne l'inclut pas ; c'est un module Enterprise. Taille du correctif : moyenne et mécaniquement simple — le format est publié et court. C'est l'écart qu'un responsable d'exploitation remarque dès le premier jour, ce qui lui donne plus de valeur en démonstration que son coût d'ingénierie ne le laisse croire.

Régimes d'indemnisation — et notre question de qualification est mauvaise

Ce qui se passe aujourd'hui. Une séance est facturée à un client ou à une entreprise. C'est tout le modèle.

À quoi ressemblent vraiment les professions paramédicales australiennes. Un cabinet de Melbourne traite une personne blessée au travail. Le payeur n'est ni le patient ni Medicare — c'est l'assureur WorkSafe de l'employeur. Cet engagement a besoin d'un numéro de réclamation, d'un prestataire agréé, d'un plan de traitement approuvé avant que les séances aient lieu, de codes d'actes du régime sur un barème d'honoraires du régime plutôt que les honoraires du cabinet, et d'une créance suivie au regard de la réclamation parce que les assureurs paient lentement. Et cela diffère dans chaque État : WorkSafe Victoria, icare NSW, WorkCover Queensland, ReturnToWorkSA, WorkCover WA, plus la TAC pour les accidents de la route au Victoria et les assureurs CTP en NSW et au Queensland. Neuf régimes, pas un rail. C'est celui qui compte stratégiquement, parce que c'est un écart différent de celui de Medicare et que nous l'avons traité comme le même. Nous qualifions sur « les remboursements Medicare sont-ils votre modèle de revenus ? » — un groupe de physiothérapie de Melbourne au privé répond non, achète, puis découvre que le quart de son chiffre passant par WorkSafe n'a nulle part où se loger. Taille du correctif : grande, et c'est une décision d'entrée sur un marché. Mais la question de qualification est un correctif commercial disponible aujourd'hui, avant la moindre ligne de code.

Single Touch Payroll — celui qu'il faut décliner

De quoi il s'agit. Northside a cinquante contractuels et six employés — réception, une gestionnaire de cabinet, une teneuse de livres. Pour ces six, le cabinet doit déclarer à l'ATO au plus tard à chaque jour de paie : brut, impôt retenu et charge de superannuation par personne, ventilés sous la phase 2 en heures normales, heures supplémentaires, primes et indemnités comme composantes distinctes plutôt qu'en un seul chiffre.

Où nous en sommes, et la recommandation. Odoo Community ne porte aucune paie australienne. Nous devrions décliner cela plutôt que le construire, et le dire tôt. Les groupes de ce segment font déjà tourner Xero, MYOB ou un produit de paie dédié pour leur poignée d'employés, et le remplacer n'est pas un combat qui vaut la peine. Ce que nous devrions faire à la place, c'est rendre le volet contractuels ci-dessus vraiment juste, pour que la frontière entre les deux systèmes soit nette — les employés là-bas, les praticiens ici.

Deux choses que nous savons déjà faire ici, et que nous n'avons jamais dites

Les deux sont vraies aujourd'hui, les deux sont gratuites, et ni l'une ni l'autre n'est apparue dans quoi que ce soit d'écrit sur l'Australie jusqu'ici.

Déjà livré

Comptes australiens, codes de TPS et rapport BAS

Le module comptable australien s'installe automatiquement à côté de la comptabilité dans Odoo Community. Il apporte le plan comptable australien, le jeu fiscal complet — TPS à 10 %, ventes exonérées de TPS, taxées en amont, exportations et les variantes de déclaration des contractuels — et le rapport BAS lui-même, avec ses libellés déjà câblés aux codes de taxe.

Exemple chiffré. À la fin du trimestre, le cabinet ouvre la BAS. G1 ventes totales, 1A TPS sur les ventes, 1B TPS sur les achats sont remplis depuis les écritures elles-mêmes, sans tableur entre les deux. C'est précisément pour cela que le point sur la TPS plus haut compte : le rapport est déjà là et déjà juste — ce sont les lignes de versement arrivant sans code de taxe qui y laissent un trou.

Déjà livré

Facturation électronique Peppol sur le profil A-NZ

La prise en charge de Peppol et le profil de facture Australie–Nouvelle-Zélande sont tous deux dans Odoo Community.

Exemple chiffré. Northside facture un client PAE d'entreprise, ou un ministère qui exige la facturation électronique. Au lieu d'envoyer par courriel un PDF que quelqu'un ressaisit dans son système de comptes fournisseurs, la facture voyage sur le réseau Peppol et atterrit directement dans la file des comptes à payer de l'acheteur — rien de retapé, aucune pièce jointe perdue, et un paiement nettement plus rapide. Les organismes du gouvernement australien doivent pouvoir les recevoir.

OrdreQuoiPourquoi cet ordre
1Corriger la question de qualificationNe coûte rien et n'exige aucun code. Cela nous empêche de vendre à un groupe dont le vrai blocage est un régime d'indemnisation du travail plutôt que Medicare
2Cadrer la superannuationLa plus grosse dette, un changement de conception plutôt qu'un réglage, et la seule dont les pénalités ne sont pas déductibles
3TPS, RCTI et le contrôle d'ABN ensembleUn seul chantier. Les trois sont la même ligne et le même document, les trois utilisent des codes de taxe déjà livrés, et ensemble ils valent environ 608 000 A$ par an à un groupe de cinquante praticiens
4Le fichier ABAPetit, visible, et il se démontre bien
5Commencer à revendiquer les deux précédentsUn changement de documentation, pas un développement
—Décliner Single Touch PayrollLe dire au premier appel plutôt qu'au cinquième

Rien de ceci n'est un conseil fiscal, juridique ou en superannuation, et aucun chiffre ici n'est un devis

Chaque taux, seuil et critère de présomption de cette page devrait être confirmé par un conseiller fiscal australien avant d'atteindre un contrat, un document client ou une décision produit. La position sur la superannuation en particulier dépend des faits de chaque engagement plutôt que d'une règle générale, et l'arithmétique ci-dessus existe pour montrer quelle est la taille de la question, pas pour y répondre.

10 — Où nous sommes plus solides

Neuf choses inhabituelles sur le marché australien

Pas une liste de fonctionnalités — les systèmes australiens sont bons et n'en manquent pas. Ce sont les endroits où la façon dont cette plateforme est bâtie produit une réponse que les acteurs en place ne peuvent structurellement pas donner.

01Les dossiers ne quittent jamais le pays, ni l'immeuble

Auto-hébergé, sur l'infrastructure que vous choisissez. L'APP 8 n'a rien à mordre. Tout concurrent hébergé de ce marché a une réponse à cette question ; aucun n'a celle-ci.

Répond à« Où sont nos données et qui d'autre peut les atteindre ? »
02Une destruction qui détruit vraiment

L'APP 11.2 exige que les renseignements soient détruits quand ils ne sont plus nécessaires. Ici cela veut dire que la clé de chiffrement est écrasée, pas la ligne supprimée. Une ligne supprimée revient de la sauvegarde de la nuit dernière ; ceci, non.

Répond à« Comment prouvez-vous qu'un dossier a vraiment été détruit ? »
03Un journal de lecture que personne ne peut modifier

Chaque ouverture d'un dossier clinique est écrite avant que le contenu apparaisse, dans une chaîne où une entrée retirée se détecte. Même votre propre administrateur de cabinet ne peut pas la changer en douce.

Répond à« Qui a consulté le dossier de ce client ? »
04L'accès suit la relation thérapeutique

Pas l'intitulé de poste, ni la clinique. Un praticien atteint ses propres clients ; l'accès prend fin quand la relation prend fin. Dans la plupart des logiciels de cabinet australiens, un agenda partagé veut dire un dossier partagé, et c'est la constatation qu'un audit NDIS écrit.

Répond à« Chaque clinicien peut-il ouvrir chaque dossier ? »
05Des canaux de contact traités comme un contrôle de sécurité

Ne pas appeler et ne pas écrire sont appliqués au moment de l'envoi, et un canal bloqué sans solution de rechange échoue bruyamment au lieu de se rabattre. C'est l'APP 7 sur le papier et un contrôle de protection en pratique.

Répond à« Qu'est-ce qui empêche un rappel de partir au mauvais numéro ? »
06Toute l'administration, qu'aucun d'eux n'a

Versements aux praticiens sous la version de contrat en vigueur au moment de la réservation, crédits de séances inutilisés, revenus par source de financement, contrats avec obligations et dates dérivées. Chaque concurrent de ce marché marque zéro, une ou deux des vingt et une lignes d'exploitation.

Répond à« Qui rapproche ce qui est dû à chaque contractuel ? »
07Une inscription à jour relancée automatiquement

Inscription AHPRA, vérifications pour le travail auprès d'enfants, assurance et heures de supervision comme titres datés, avec relance à l'expiration et un rapport de complétude sur tout l'effectif. À cinquante contractuels, cela cesse d'être de l'administration et devient une exposition.

Répond à« Prouvez que chaque praticien est inscrit à jour. »
08À code ouvert, et lisible

Bâti sur Odoo Community. Vos propres informaticiens, ou des testeurs que vous engagez, peuvent lire chaque ligne au lieu de croire un fournisseur sur parole — ce qui est la seule façon de vérifier réellement une affirmation de cette page.

Répond à« Comment vérifierions-nous nous-mêmes tout cela ? »
09La signature reste dans votre système

Les formulaires de consentement et les contrats de service sont signés sur votre propre instance, avec leur propre piste d'audit. Rien n'est confié à un prestataire de signature extérieur, ce qui serait une communication à évaluer sous l'APP 6 et peut-être l'APP 8.

Répond à« Qui d'autre voit nos formulaires de consentement signés ? »
11 — Votre côté de la ligne

Ce qui reste au cabinet

Le Privacy Act place ses obligations sur l'entité APP — votre cabinet — et jamais sur le logiciel. Un fournisseur peut détenir les preuves et rendre le flux réel. Il ne peut pas être l'entité.

Pas un conseil juridique, et aucun produit n'est « certifié Privacy Act »

Rien ici n'est un conseil juridique, et il n'existe pas de logiciel certifié APP — cette certification n'existe pas pour les produits. Tout ce qui suit est à vous, et tout ce qui, sur cette page, finira dans un contrat ou une réponse d'appel d'offres devrait d'abord être confirmé par un avocat australien en vie privée.

  • Votre politique de confidentialité APP 1 et votre avis de collecte APP 5. La machinerie pour émettre, versionner et faire accuser réception d'un avis est construite. Les mots australiens sont à vous, et aujourd'hui il n'y a pas de gabarit australien dans la boîte.
  • Fixer les règles de conservation à la mise en service. Deux enregistrements : sept ans après le dernier contact, et jusqu'à 25 ans. Tant que personne ne les saisit, rien n'est programmé pour destruction et le moteur est inactif plutôt que faux.
  • Décider qui obtient une relation thérapeutique. Le système applique l'accès par les relations de soins. Il ne décide pas qui devrait en avoir une.
  • Les cinq contrôles de l'Essential Eight qui sont votre infrastructure — contrôle des applications, réglages des macros, durcissement des applications clientes, correctifs du système d'exploitation, et des sauvegardes réellement restaurées lors d'un test.
  • Où est le serveur, et qui peut s'en approcher. L'auto-hébergement vous a transféré cela en même temps que la réponse à l'APP 8. Les deux moitiés sont arrivées ensemble.
  • La clé de chiffrement. Celle-ci mérite sa propre lecture. Voir la page des documents sécurisés — perdre cette clé signifie perdre définitivement chaque document clinique, par conception, et il n'y a pas de voie de récupération que nous pourrions construire sans détruire la protection qu'elle apporte.
  • Déposer les rapports. La déclaration à l'OAIC sous le régime NDB, et le rapport de paiement de rançongiciel à 72 heures s'il s'applique un jour. Nous détenons les faits et la chronologie ; le dépôt est un acte du cabinet.
  • Surveiller les tâches planifiées. La conservation et la destruction tournent automatiquement. Une tâche qui s'arrête en silence est un problème de conformité qui ne se révèle qu'en audit.
Le résumé australien, en un paragraphe

Tout prestataire privé de services de santé en Australie porte les treize Australian Privacy Principles quelle que soit sa taille, et depuis juin 2025 un patient peut faire sanctionner une atteinte grave à la vie privée sans l'intervention du régulateur. Neuf des treize principes sont construits ici et démontrables ; deux sont à vous d'écrire ; deux sont des partiels assumés qui relèvent du contenu plutôt que de l'architecture. La conservation est de sept ans après la dernière inscription et jusqu'à 25 ans pour un enfant — toutes deux calculées depuis le bon ancrage par un moteur qui les prend déjà en charge, et aucune n'est ensemencée, donc la mise en place doit le faire. L'APP 8 est le plus fort argument que nous ayons sur ce marché et l'auto-hébergement supprime entièrement la question, au prix d'une charge opérationnelle énumérée en entier plus haut. Ce que nous n'avons pas, c'est le rail national : pas de facturation Medicare, pas de My Health Record, pas de messagerie sécurisée. Les cabinets au privé, NDIS, PAE et d'abord en télésanté nous sont ouverts. Un cabinet Better Access en bulk billing, non, et il faut le lui dire au premier appel.