Websitecompliance in Australië: DDA, Privacy Act en WCAG
Australische websitecompliance is geen vertaalde AVG. Geen wet die WCAG voorschrijft, geen voorafgaande toestemming voor cookies, en een omzetdrempel die de meeste mkb-bedrijven buiten het privacyregime houdt.
Algemene informatie, actueel op de datum hierboven. Deze tekst geeft weer wat de aangehaalde bronnen zeggen; het is geen juridisch advies en geen jurist heeft het beoordeeld. Australisch privacy- en antidiscriminatierecht hangt sterk af van je concrete situatie — wat je verzamelt, van wie, en welke uitzonderingen gelden. Zie dit als oriëntatie en controleer je eigen positie voordat je ernaar handelt.
De meeste complianceadviezen die een Australisch bedrijf online vindt, zijn Europese adviezen met andere plaatsnamen. Dat is een probleem, want Australisch webrecht wijkt op drie structurele punten af van het EU-model: er is geen wet die WCAG aan particuliere sites oplegt, er is geen voorafgaande toestemming voor cookies, en een omzetuitzondering haalt de meeste kleine ondernemingen volledig uit het privacyregime.
Dat betekent niet dat een Australische site geen verplichtingen heeft. Het betekent dat die verplichtingen een andere vorm hebben, en dat het kopiëren van een AVG-checklist werk oplevert dat niet nodig is terwijl je mist wat werkelijk aansprakelijkheid oplevert.
De twee federale kaders
- Toegankelijkheid — Disability Discrimination Act 1992 (Cth). Section 24 maakt discriminatie op grond van handicap bij het aanbieden van goederen, diensten en voorzieningen onrechtmatig. Een website is een dienst. De plicht is niet absoluut: section 21B zondert discriminatie uit waarvan het vermijden een unjustifiable hardship zou zijn, beoordeeld op grond van section 11. SOCOG voerde dat verweer in Maguire en verloor. Handhaving verloopt via klachten bij de Australian Human Rights Commission.
- Privacy — Privacy Act 1988 (Cth). De Australian Privacy Principles regelen hoe APP entities met persoonsgegevens omgaan. Toezichthouder is het Office of the Australian Information Commissioner, met echte onderzoeks- en handhavingsbevoegdheden — maar alleen over entiteiten die de wet daadwerkelijk bindt.
Let op wat ontbreekt: er is geen Australische ePrivacy-richtlijn en geen Australisch equivalent van de European Accessibility Act met een deadline.
Recht van staten en territoria komt daarbij. Elke staat en elk territorium heeft een eigen antidiscriminatiewet met een goederen- en dienstenonderdeel, en Nieuw-Zuid-Wales, Victoria en het ACT hebben wetgeving over gezondheidsdossiers die kleine zorgaanbieders bindt ongeacht de federale omzetuitzondering. De AHRC-richtlijnen zeggen dat zelf op pagina 14.
Toegankelijkheid: de plicht is de DDA, niet WCAG
Dat onderscheid telt zwaarder dan het klinkt. De plicht waarvoor je voor de rechter kunt komen is section 24 DDA: onrechtmatige discriminatie. WCAG is niet de wet; het is de maatstaf waar de toezichthouder naar wijst.
Die maatstaf is recent geactualiseerd, en veel Australisch materiaal citeert nog de oude. In april 2025 publiceerde de Australian Human Rights Commission de Guidelines on equal access to digital goods and services, die de World Wide Web Access: Disability Discrimination Act Advisory Note ver 4.1 uit 2014 uitdrukkelijk actualiseren en WCAG 2.2 niveau AA als minimum noemen.
De richtlijnen zijn vastgesteld op grond van section 67(1)(k) DDA en section 11(1)(n) van de Australian Human Rights Commission Act 1986, en zijn open over hun eigen status: pagina 14 stelt dat een organisatie “may not be protected from a finding of unlawful discrimination”. Conformiteit is bewijs van goede trouw, geen veilige haven.
De beslissing die dit alles verankert is Maguire v Sydney Organising Committee for the Olympic Games (No 2) [2000] HREOCA 31, waarin de website van de Olympische Spelen in Sydney een blinde gebruiker onrechtmatig discrimineerde. Het is een beslissing van de Commissie (toen HREOC), geen rechterlijk vonnis, dus geen bindend precedent zoals vaak wordt gesuggereerd — maar het is de zaak die iedereen aanhaalt.
Cookies: Australië is de EU niet
Er is geen Australische regel die toestemming vereist voordat een cookie wordt geplaatst. Artikel 5(3) van de ePrivacy-richtlijn heeft geen Australisch equivalent, en evenmin de eis dat weigeren even makkelijk moet zijn als accepteren.
Wat wel geldt is de Privacy Act, en alleen wanneer een cookie persoonsgegevens verzamelt. Dan vereist APP 5 informatie bij of vóór de verzameling — of, als dat niet uitvoerbaar is, zo spoedig mogelijk daarna — en vereist APP 1 een privacyverklaring. Voor gewone, niet-gevoelige analytics zijn dat transparantie- en geen toestemmingsplichten.
Er is een belangrijke uitzondering met tanden. APP 3.3 vereist uitdrukkelijke toestemming vóór het verzamelen van gevoelige gegevens: gezondheid, seksualiteit, afkomst, religie, politieke opvattingen of vakbondslidmaatschap. In juni 2026 paste de Privacy Commissioner dat toe op trackingpixels in Medmate Australia Pty Ltd [2026] AICmr 41 en Monash IVF Pty Ltd [2026] AICmr 40: pixels op gezondheidswebsites verzamelden gevoelige gegevens over bezoekers, en een generieke cookiemelding gold niet als toestemming — die moest uitdrukkelijk, geïnformeerd en pixelspecifiek zijn. De OAIC-richtsnoer van november 2024 voegt toe dat heimelijke verzameling waarschijnlijk een oneerlijk verzamelmiddel is onder APP 3.5.
Of een online identificator “personal information” is, ligt in Australië bovendien minder vast dan in de EU. In Privacy Commissioner v Telstra Corporation Limited [2017] FCAFC 4 onderzocht het Full Federal Court of bepaalde netwerkmetadata informatie about an individual waren. Australische rechters hebben de Europese positie niet zonder meer overgenomen — al legde het hof de definitie van vóór 2014 uit, en behandelden de OAIC-beslissingen van 2026 IP-adressen, apparaatgegevens en volledige URL’s als persoonsgegevens waar een bezoeker kon worden geïsoleerd.
Praktisch gevolg voor een Australisch mkb-bedrijf: voor gewone analytics heb je voor Australische bezoekers waarschijnlijk geen banner naar EU-model nodig — tenzij je tracking gevoelige gegevens raakt, want dan vereist APP 3.3 uitdrukkelijke toestemming die een generieke banner niet levert. Je hebt zeer waarschijnlijk wel een kloppende privacyverklaring nodig die de tracking beschrijft die je echt gebruikt.
Privacy: de uitzondering voor kleine ondernemingen
Section 6D sluit een small business operator uit van de definitie van APP entity. De kerntoets is de jaaromzet van het voorgaande boekjaar: 3.000.000 AUD of minder en je valt buiten de wet. De tekst van section 6D(1) luidt “$3,000,000 or less”, dus de grens is inclusief.
De toets werkt echter maar één kant op, en dat laten vrijwel alle samenvattingen weg. Op grond van section 6D(4)(a) is een onderneming geen small business operator als de jaaromzet in enig boekjaar sinds de start boven 3.000.000 AUD lag.
Een uitgezonderde onderneming heeft geen APP-verplichtingen, ook niet de plicht om een privacyverklaring te publiceren. Dat verschilt wezenlijk van de EU, waar de AVG geen omzetdrempel kent.
De uitzonderingen tellen wel: je bent ongeacht omvang APP entity als je zorgdiensten levert en gezondheidsgegevens bewaart, als je persoonsgegevens over anderen tegen een voordeel verstrekt, als je diensten levert onder een Commonwealth-contract of als je een credit reporting body bent. Vrijwillig aanmelden kan ook.
Eén wijdverbreide correctie: de Privacy and Other Legislation Amendment Act 2024 heeft de uitzondering niet ingetrokken; dat is uitgesteld naar een volgende tranche. We schreven er een apart artikel over.
Wat we wel en niet controleren
- Toegankelijkheid. We draaien axe-core tegen de gerenderde pagina, plus eigen controles voor criteria die axe niet dekt. Van de zes A- en AA-criteria die WCAG 2.2 toevoegt automatiseren we er één — 2.5.8 Target Size (Minimum). De andere vijf testen we niet: 2.4.11 Focus Not Obscured (Minimum, AA), 2.5.7 Dragging Movements (AA), 3.3.8 Accessible Authentication (Minimum, AA), 3.2.6 Consistent Help (A) en 3.3.7 Redundant Entry (A). Elk Australisch rapport benoemt ze.
- Privacyverklaring. We controleren of die bestaat en bereikbaar is. In de AU-regelset onderdrukken we dat bevinding voor ondernemingen op of onder de drempel van section 6D. Zonder opgegeven omzet scoren we wel, met een aantekening.
- Cookies. We melden cookies of trackers vóór toestemming niet als Australische overtredingen, omdat een cookie vóór toestemming naar Australisch recht op zichzelf geen overtreding is.
Een verstandige volgorde
- Bepaal of je APP entity bent: omzet boven 3.000.000 AUD vorig boekjaar of in enig jaar sinds de start, of een uitzondering.
- Zo ja, publiceer een APP 1-conforme privacyverklaring: helder, actueel, gratis, met wat je verzamelt, waarom, aan wie je verstrekt inclusief ontvangers in het buitenland, en hoe iemand inzage, correctie of een klacht regelt.
- Los toegankelijkheid op tegen WCAG 2.2 AA, te beginnen bij machinaal detecteerbare fouten.
- Laat een mens de vijf criteria beoordelen die automatisering niet bereikt, en controleer of de verklaring klopt met de werkelijke tracking.
- Heb je EU- of VK-bezoekers, behandel die verplichtingen apart.
De Australische positie is al met al minder zwaar dan de Europese. Ze is ook slechter gedocumenteerd, en daarom is zoveel lokaal advies geïmporteerd en onjuist. De DDA-plicht is degene met een procesgeschiedenis erachter.
Veelgestelde vragen
Is WCAG in Australië wettelijk verplicht?
Niet bij wet, voor de private sector. Geen Australische wet schrijft WCAG voor aan particuliere websites. De juridische plicht is section 24 van de Disability Discrimination Act 1992 (Cth), die discriminatie bij het aanbieden van goederen, diensten en voorzieningen onrechtmatig maakt. WCAG komt binnen via richtlijnen: de Australian Human Rights Commission publiceert de Guidelines on equal access to digital goods and services (april 2025) op grond van section 67(1)(k) DDA, en die noemen op pagina 43 WCAG 2.2 niveau AA als minimum. Ze zijn uitdrukkelijk niet juridisch bindend — pagina 14 stelt dat een organisatie "may not be protected from a finding of unlawful discrimination" door zich erop te beroepen.
Verplicht Australisch recht een cookiebanner?
Nee — niet zoals het EU-recht. Australië heeft geen equivalent van artikel 5(3) van de ePrivacy-richtlijn, dus er is geen algemene regel die toestemming vereist voordat een cookie wordt geplaatst of gelezen. Wat wel geldt is de Privacy Act 1988 als een cookie persoonsgegevens verzamelt: voor gewone, niet-gevoelige analytics zijn dat transparantieverplichtingen onder Australian Privacy Principles 1 en 5, geen toestemmingsdrempel. De uitzondering telt: APP 3.3 vereist uitdrukkelijke toestemming voor het verzamelen van gevoelige gegevens, en in juni 2026 paste de Privacy Commissioner dat toe op trackingpixels op gezondheidswebsites in Medmate Australia Pty Ltd [2026] AICmr 41 en Monash IVF Pty Ltd [2026] AICmr 40, waarbij een generieke cookiemelding niet als toestemming gold.
Geldt de Privacy Act voor mijn kleine onderneming?
Vaak niet. Section 6D van de Privacy Act 1988 sluit een "small business operator" uit van de definitie van APP entity. Section 6D(1) legt de drempel bij een jaaromzet van 3.000.000 AUD of minder in het voorgaande boekjaar. Twee kanttekeningen zijn beslissend. Ten eerste werkt de toets maar één kant op: op grond van s 6D(4)(a) is een onderneming die de drempel in enig boekjaar sinds de start heeft overschreden geen small business operator, en herkrijgt zij de uitzondering niet in een mager jaar. Ten tweede zijn de uitzonderingen breed en niet uitputtend: zorgaanbieders die gezondheidsgegevens bewaren, ondernemingen die in persoonsgegevens handelen, opdrachtnemers van het Commonwealth, credit reporting bodies en reporting entities onder de AML/CTF Act 2006, wat sinds de hervormingen van 1 juli 2026 veel makelaars, accountants, notarissen en advocaten omvat. Aanmelden onder s 6EA kan ook. Per 20 augustus 2026 is de uitzondering niet ingetrokken.
Wie handhaaft deze regels in Australië?
Twee instanties langs twee routes. Toegankelijkheid loopt via de Australian Human Rights Commission: iemand dient een klacht in, de Commissie probeert te bemiddelen, en een onopgeloste klacht kan naar de Federal Court of de Federal Circuit and Family Court. Er is geen toezichthouder die websites controleert en boetes voor toegankelijkheid oplegt. Privacy loopt via het Office of the Australian Information Commissioner, dat wel onderzoeks- en handhavingsbevoegdheden heeft ten aanzien van APP entities.
Zie waar je site staat.
Voer een gratis Veracly-scan uit en ontvang een multi-jurisdictie-rapport, EAA, AVG, ADA, UK Equality Act, AODA, met copy-paste-fixes voor ontwikkelaars.
Gratis scan starten