Veracly
Multi-jurisdiction

Cumplimiento web en Australia: DDA, Privacy Act y WCAG

El cumplimiento web australiano no es un RGPD traducido. No hay ley que imponga WCAG, no hay consentimiento previo para cookies, y un umbral de facturación deja fuera del régimen de privacidad a la mayoría de las pymes.

Por Veracly Compliance Team8 min de lectura

Información general, vigente a la fecha indicada arriba. Este texto refleja lo que dicen las fuentes citadas; no es asesoramiento jurídico y ningún abogado lo ha revisado. El Derecho australiano de privacidad y no discriminación depende mucho de sus circunstancias concretas — qué recoge, de quién y qué excepciones se aplican. Tómelo como orientación y verifique su propia posición antes de actuar.

Casi todo el asesoramiento de cumplimiento que una empresa australiana encuentra en línea es asesoramiento europeo con los nombres cambiados. Es un problema, porque el Derecho web australiano difiere del modelo de la UE en tres aspectos estructurales: no hay ninguna ley que imponga WCAG a los sitios privados, no hay consentimiento previo para cookies, y una exención por facturación saca a la mayoría de las pequeñas empresas del régimen de privacidad.

Nada de eso significa que un sitio australiano no tenga obligaciones: significa que tienen otra forma, y copiar una lista del RGPD hace trabajo innecesario mientras se pasa por alto lo que de verdad genera responsabilidad.

Los dos marcos federales aplicables

  • Accesibilidad — Disability Discrimination Act 1992 (Cth). La section 24 declara ilícita la discriminación por discapacidad en la provisión de bienes, servicios e instalaciones. Un sitio web es un servicio. El deber no es absoluto: la section 21B exceptúa la discriminación cuya evitación supondría una unjustifiable hardship, valorada conforme a la section 11. SOCOG alegó esa defensa en Maguire y la perdió. La aplicación es por denuncia, ante la Australian Human Rights Commission.
  • Privacidad — Privacy Act 1988 (Cth). Los Australian Privacy Principles rigen cómo las APP entities tratan la información personal. Supervisa la Office of the Australian Information Commissioner, con potestades reales de investigación y sanción, pero solo sobre las entidades que la ley vincula.

Obsérvese lo que falta: no hay Directiva ePrivacy australiana ni equivalente australiano del European Accessibility Act con una fecha límite asociada.

El Derecho de estados y territorios se suma a ambos. Cada estado y territorio tiene su propia ley antidiscriminación con una vertiente de bienes y servicios, y Nueva Gales del Sur, Victoria y el ACT cuentan con legislación sobre historiales de salud que vincula a pequeños prestadores sanitarios con independencia de la exención federal por facturación. Las directrices de la AHRC lo dicen en la página 14.

Accesibilidad: el deber es el DDA, no WCAG

La distinción importa más de lo que parece. El deber por el que puede acabar en los tribunales es la section 24 del DDA: discriminación ilícita. WCAG no es la ley; es el patrón al que apunta el regulador al explicar qué espera la ley.

Ese patrón se actualizó hace poco y mucho material australiano sigue citando el anterior. En abril de 2025 la Australian Human Rights Commission publicó las Guidelines on equal access to digital goods and services, que actualizan expresamente la World Wide Web Access: Disability Discrimination Act Advisory Note ver 4.1 de 2014, y señalan WCAG 2.2 nivel AA como mínimo. Si una lista de comprobación aún dice WCAG 2.0 o cita la Advisory Note de 2014, es anterior a la guía vigente.

Las directrices se dictan al amparo de la section 67(1)(k) del DDA y de la section 11(1)(n) del Australian Human Rights Commission Act 1986, y son francas sobre su propio estatus: la página 14 advierte que una organización “may not be protected from a finding of unlawful discrimination”. La conformidad es prueba de buena fe, no un puerto seguro.

La decisión que ancla todo esto es Maguire v Sydney Organising Committee for the Olympic Games (No 2) [2000] HREOCA 31, donde el sitio de los Juegos Olímpicos de Sídney discriminó ilícitamente a un usuario ciego. Es una resolución de la Comisión (entonces HREOC), no una sentencia judicial, de modo que no es precedente vinculante en el sentido en que suele presentarse, pero es el caso que todos citan y en el que la AHRC se apoya.

Cookies: Australia no es la UE

No existe regla australiana que exija consentimiento antes de instalar una cookie. El artículo 5(3) de la Directiva ePrivacy no tiene equivalente australiano, ni tampoco la exigencia de que rechazar sea tan fácil como aceptar.

Lo que sí se aplica es el Privacy Act, y solo cuando una cookie recoge información personal. Entonces el APP 5 exige informar en el momento de la recogida o antes — o, si no es viable, tan pronto como sea posible después — y el APP 1 exige una política de privacidad. Para analítica ordinaria no sensible son deberes de transparencia, no de consentimiento.

Hay una excepción importante y con dientes. El APP 3.3 exige consentimiento expreso antes de recoger información sensible: salud, sexualidad, origen, religión, opiniones políticas o afiliación sindical. En junio de 2026 el Privacy Commissioner lo aplicó a píxeles de seguimiento en Medmate Australia Pty Ltd [2026] AICmr 41 y Monash IVF Pty Ltd [2026] AICmr 40: los píxeles en sitios de salud recogían información sensible sobre los visitantes, y un aviso genérico de cookies no valió como consentimiento, que debía ser expreso, informado y específico del píxel. La guía de la OAIC de noviembre de 2024 añade que recoger información de forma encubierta probablemente sea un medio desleal de recogida conforme al APP 3.5.

Si un identificador en línea es “personal information” está además menos asentado que en la UE. En Privacy Commissioner v Telstra Corporation Limited [2017] FCAFC 4 la Full Federal Court examinó si ciertos metadatos de red eran información about an individual. Los tribunales australianos no han asumido sin más la posición europea, si bien la Corte interpretaba la definición anterior a 2014 y las resoluciones de la OAIC de 2026 trataron direcciones IP, datos de dispositivo y URL completas como información personal cuando permitían individualizar a un visitante. La respuesta práctica no cambia: si su stack permite individualizar a una persona, trate el dato como personal y descríbalo.

Consecuencia práctica para una pyme australiana: para analítica ordinaria probablemente no necesite un banner al estilo de la UE para visitantes australianos, salvo que su seguimiento toque información sensible, en cuyo caso el APP 3.3 exige consentimiento expreso que un banner genérico no aporta. Sí necesita una política de privacidad exacta que describa el seguimiento real. Y si atiende a clientes de la UE o del Reino Unido, su Derecho se aplica a esos visitantes.

Privacidad: la exención de pequeñas empresas

La section 6D excluye al small business operator de la definición de APP entity. La prueba central es la facturación anual del ejercicio anterior: 3.000.000 AUD o menos y queda fuera de la ley. El tenor de la section 6D(1) es “$3,000,000 or less”, así que el límite es inclusivo.

La prueba, eso sí, opera en un solo sentido, y eso lo omiten casi todos los resúmenes. Según la section 6D(4)(a), una empresa no es small business operator si su facturación anual superó los 3.000.000 AUD en cualquier ejercicio desde que inició su actividad. No se recupera la exención con un año flojo.

Una empresa exenta no debe obligaciones APP, incluida la de publicar una política de privacidad. Es una diferencia real frente a la UE, donde el RGPD no tiene umbral de facturación y los artículos 13 y 14 vinculan igual a un autónomo que a una multinacional.

Las excepciones importan: es APP entity con independencia de su tamaño si presta servicios de salud y conserva historiales, si divulga datos personales de terceros a cambio de un beneficio, si presta servicios bajo contrato del Commonwealth o si es un credit reporting body. También cabe la adhesión voluntaria.

Conviene una corrección muy extendida: el Privacy and Other Legislation Amendment Act 2024 no derogó la exención de pequeñas empresas; se aplazó a una tranche posterior. Le dedicamos un artículo aparte.

Qué comprobamos y qué no

  • Accesibilidad. Ejecutamos axe-core sobre la página renderizada, más comprobaciones propias para criterios que axe no cubre. De los seis criterios de nivel A y AA que añade WCAG 2.2, automatizamos uno — 2.5.8 Target Size (Minimum). Los otros cinco no los probamos: 2.4.11 Focus Not Obscured (Minimum, AA), 2.5.7 Dragging Movements (AA), 3.3.8 Accessible Authentication (Minimum, AA), 3.2.6 Consistent Help (A) y 3.3.7 Redundant Entry (A). Cada informe australiano los nombra expresamente.
  • Política de privacidad. Comprobamos que existe y es accesible. En el conjunto de reglas AU suprimimos ese hallazgo para empresas en el umbral de la section 6D o por debajo. Si no nos ha indicado su facturación, seguimos puntuando pero añadimos una nota de que el deber puede no aplicarse.
  • Cookies. No reportamos cookies o rastreadores previos al consentimiento como infracciones australianas, porque en Derecho australiano una cookie previa al consentimiento no es, por sí sola, una infracción. Si su sitio se evalúa también contra reglas de la UE o del Reino Unido, aparecerán allí.

El escaneo automatizado tampoco puede decirle si su política de privacidad es exacta. Puede decir que existe y que hay un rastreador; si la política lo describe con honestidad es un juicio humano.

Un orden de trabajo razonable

  1. Determine si es APP entity: facturación superior a 3.000.000 AUD el ejercicio pasado o en cualquier ejercicio desde el inicio, o alguna excepción.
  2. Si lo es, publique una política conforme al APP 1: clara, actualizada, gratuita, con qué recoge, para qué, a quién lo comunica incluidos destinatarios en el extranjero, y cómo acceder, rectificar o reclamar.
  3. Corrija accesibilidad contra WCAG 2.2 AA, empezando por los fallos detectables automáticamente.
  4. Haga revisar por una persona los cinco criterios fuera del alcance de la automatización y contraste la política con el seguimiento real.
  5. Si tiene visitantes de la UE o del Reino Unido, trate esas obligaciones por separado.

La posición australiana es, en conjunto, menos gravosa que la europea. También está peor documentada, y por eso tanto consejo local es importado y erróneo. El deber del DDA es el que tiene historial litigioso detrás.

Preguntas frecuentes

¿Es WCAG obligatorio por ley en Australia?+

No por ley, para el sector privado. Ninguna norma australiana impone WCAG a los sitios privados. El deber jurídico es la section 24 del Disability Discrimination Act 1992 (Cth), que declara ilícita la discriminación en la provisión de bienes, servicios e instalaciones. WCAG entra por vía de directrices: la Australian Human Rights Commission publica las Guidelines on equal access to digital goods and services (abril de 2025) al amparo de la section 67(1)(k) del DDA, y en su página 43 señalan WCAG 2.2 nivel AA como mínimo. No son jurídicamente vinculantes: la página 14 dice que una organización "may not be protected from a finding of unlawful discrimination" por haberse apoyado en ellas.

¿Exige la ley australiana un banner de cookies?+

No, no como el Derecho de la UE. Australia carece de equivalente al artículo 5(3) de la Directiva ePrivacy, así que no hay regla general que exija consentimiento antes de almacenar o leer una cookie. Sí se aplica el Privacy Act 1988 cuando la cookie recoge información personal: para analítica ordinaria no sensible son deberes de transparencia bajo los Australian Privacy Principles 1 y 5, no una barrera de consentimiento. La excepción importa: el APP 3.3 exige consentimiento expreso para recoger información sensible, y en junio de 2026 el Privacy Commissioner lo aplicó a píxeles de seguimiento en sitios de salud en Medmate Australia Pty Ltd [2026] AICmr 41 y Monash IVF Pty Ltd [2026] AICmr 40, rechazando un aviso genérico de cookies como consentimiento.

¿Se aplica el Privacy Act a mi pequeña empresa?+

A menudo no. La section 6D del Privacy Act 1988 excluye al "small business operator" de la definición de APP entity. La section 6D(1) fija el umbral en una facturación anual de 3.000.000 AUD o menos en el ejercicio anterior. Dos matices son decisivos. Primero, la prueba solo opera en un sentido: según la s 6D(4)(a), una empresa que haya superado el umbral en cualquier ejercicio desde que inició su actividad no es small business operator y no recupera la exención en un año flojo. Segundo, las excepciones son amplias y no exhaustivas: prestadores de servicios de salud que conservan información de salud, empresas que comercian con datos personales, contratistas del Commonwealth, credit reporting bodies y reporting entities bajo el AML/CTF Act 2006, lo que desde las reformas en vigor el 1 de julio de 2026 alcanza a muchos agentes inmobiliarios, contables, gestores y abogados. También cabe adherirse voluntariamente bajo la s 6EA. A 20 de agosto de 2026 la exención no ha sido derogada.

¿Quién hace cumplir estas normas en Australia?+

Dos organismos por dos vías distintas. La accesibilidad va por la Australian Human Rights Commission: la persona presenta una queja, la Comisión intenta conciliar y, si no se resuelve, el asunto puede ir a la Federal Court o a la Federal Circuit and Family Court. No hay autoridad que audite sitios ni imponga multas por accesibilidad. La privacidad va por la Office of the Australian Information Commissioner, que sí tiene potestades de investigación y sanción sobre las APP entities.

Vea cómo está su sitio.

Ejecute un escaneo Veracly gratuito y obtenga un informe multi-jurisdicción, EAA, RGPD, ADA, UK Equality Act, AODA, con correcciones listas para copiar y pegar.

Iniciar escaneo gratuito

Seguir leyendo