Veracly
Multi-jurisdiction

Zgodność stron WWW w Australii: DDA, Privacy Act i WCAG

Australijska zgodność to nie przetłumaczone RODO. Nie ma ustawy narzucającej WCAG, nie ma uprzedniej zgody na cookies, a próg obrotu wyłącza większość MŚP z reżimu ochrony danych.

Autor: Veracly Compliance Team8 min czytania

Informacja ogólna, aktualna na datę podaną powyżej. Tekst przedstawia to, co mówią cytowane źródła; nie jest poradą prawną i nie był weryfikowany przez prawnika. Australijskie prawo ochrony prywatności i zakazu dyskryminacji silnie zależy od konkretnych okoliczności — co zbierasz, od kogo i które wyjątki mają zastosowanie. Potraktuj to jako orientację i zweryfikuj własną sytuację przed podjęciem działań.

Większość porad o zgodności, które australijska firma znajduje w sieci, to porady europejskie ze zmienionymi nazwami. To problem, bo australijskie prawo internetowe różni się od modelu UE w trzech strukturalnych punktach: nie ma żadnej ustawy narzucającej WCAG stronom prywatnym, nie ma uprzedniej zgody na cookies, a zwolnienie oparte na obrocie wyprowadza większość małych firm poza reżim ochrony danych.

Nie znaczy to, że australijska strona nie ma obowiązków. Znaczy, że mają one inny kształt, a kopiowanie listy kontrolnej RODO każe wykonywać niepotrzebną pracę, pomijając to, co naprawdę rodzi odpowiedzialność.

Dwa ramy federalne

  • Dostępność — Disability Discrimination Act 1992 (Cth). Section 24 czyni bezprawną dyskryminację ze względu na niepełnosprawność przy dostarczaniu towarów, usług i udogodnień. Strona internetowa jest usługą. Obowiązek nie jest bezwzględny: section 21B wyłącza dyskryminację, której uniknięcie oznaczałoby unjustifiable hardship, ocenianą według section 11. SOCOG podniósł ten zarzut w sprawie Maguire i przegrał. Egzekwowanie opiera się na skargach do Australian Human Rights Commission.
  • Prywatność — Privacy Act 1988 (Cth). Australian Privacy Principles regulują postępowanie APP entities z danymi osobowymi. Nadzoruje Office of the Australian Information Commissioner, mający realne uprawnienia śledcze i sankcyjne — ale wyłącznie wobec podmiotów, które ustawa faktycznie wiąże.

Warto zauważyć, czego brakuje: nie ma australijskiej dyrektywy ePrivacy ani australijskiego odpowiednika European Accessibility Act z terminem wdrożenia.

Obok obu funkcjonuje prawo stanów i terytoriów. Każdy stan i terytorium ma własną ustawę antydyskryminacyjną obejmującą towary i usługi, a Nowa Południowa Walia, Wiktoria i ACT mają przepisy o dokumentacji zdrowotnej wiążące małych świadczeniodawców niezależnie od federalnego zwolnienia obrotowego. Wytyczne AHRC mówią o tym na stronie 14.

Dostępność: obowiązkiem jest DDA, nie WCAG

To rozróżnienie waży więcej, niż brzmi. Obowiązkiem, z którego można zostać pozwanym, jest section 24 DDA — bezprawna dyskryminacja. WCAG nie jest prawem; jest miarą, na którą wskazuje regulator, tłumacząc, czego prawo oczekuje.

Ta miara została niedawno zaktualizowana, a wiele australijskich materiałów wciąż cytuje starą. W kwietniu 2025 Australian Human Rights Commission opublikowała Guidelines on equal access to digital goods and services, które wyraźnie aktualizują World Wide Web Access: Disability Discrimination Act Advisory Note ver 4.1 z 2014 i wskazują WCAG 2.2 poziom AA jako minimum.

Wytyczne wydano na podstawie section 67(1)(k) DDA oraz section 11(1)(n) Australian Human Rights Commission Act 1986 i są szczere co do własnego statusu: strona 14 ostrzega, że organizacja “may not be protected from a finding of unlawful discrimination”. Zgodność jest dowodem dobrej wiary, nie bezpieczną przystanią.

Rozstrzygnięciem, które to wszystko kotwiczy, jest Maguire v Sydney Organising Committee for the Olympic Games (No 2) [2000] HREOCA 31, w którym strona igrzysk w Sydney bezprawnie dyskryminowała niewidomego użytkownika. To decyzja Komisji (wówczas HREOC), a nie wyrok sądu, więc nie precedens wiążący w potocznie sugerowanym sensie — ale to sprawa, którą wszyscy cytują.

Cookies: Australia to nie UE

Nie ma australijskiego przepisu wymagającego zgody przed ustawieniem cookie. Art. 5(3) dyrektywy ePrivacy nie ma australijskiego odpowiednika, podobnie jak wymóg, by odmowa była równie łatwa jak akceptacja.

Stosuje się Privacy Act, i to tylko wtedy, gdy cookie zbiera dane osobowe. Wówczas APP 5 wymaga poinformowania w chwili zbierania lub przed nim — albo, jeśli to niewykonalne, tak szybko, jak to możliwe później — a APP 1 wymaga polityki prywatności. Dla zwykłej, niewrażliwej analityki są to obowiązki przejrzystości, nie zgody.

Jest istotny wyjątek i ma zęby. APP 3.3 wymaga wyraźnej zgody przed zbieraniem danych wrażliwych: zdrowie, seksualność, pochodzenie, religia, poglądy polityczne, przynależność związkowa. W czerwcu 2026 Privacy Commissioner zastosował to do pikseli w sprawach Medmate Australia Pty Ltd [2026] AICmr 41 i Monash IVF Pty Ltd [2026] AICmr 40: piksele na stronach zdrowotnych zbierały dane wrażliwe o odwiedzających, a ogólny baner cookies nie stanowił zgody — ta musiała być wyraźna, poinformowana i swoista dla piksela. Wytyczne OAIC z listopada 2024 dodają, że ukryte zbieranie danych jest prawdopodobnie nieuczciwym środkiem zbierania w rozumieniu APP 3.5.

To, czy identyfikator internetowy jest “personal information”, jest w Australii mniej przesądzone niż w UE. W sprawie Privacy Commissioner v Telstra Corporation Limited [2017] FCAFC 4 Full Federal Court badał, czy określone metadane sieciowe były informacją about an individual. Sądy australijskie nie przejęły wprost stanowiska europejskiego — przy czym sąd wykładał definicję sprzed 2014 roku, a decyzje OAIC z 2026 traktowały adresy IP, dane urządzenia i pełne adresy URL jako dane osobowe tam, gdzie pozwalały wyodrębnić odwiedzającego.

Praktyczny wniosek dla australijskiego MŚP: dla zwykłej analityki prawdopodobnie nie potrzebujesz baneru w stylu UE dla odwiedzających z Australii — chyba że śledzenie dotyka danych wrażliwych, bo wtedy APP 3.3 wymaga wyraźnej zgody, której ogólny baner nie zapewni. Niemal na pewno potrzebujesz natomiast rzetelnej polityki prywatności opisującej faktycznie stosowane śledzenie.

Prywatność: zwolnienie dla małych firm

Section 6D wyłącza small business operator z definicji APP entity. Test podstawowy to roczny obrót poprzedniego roku obrotowego: 3 000 000 AUD lub mniej i jesteś poza ustawą. Brzmienie section 6D(1) to “$3,000,000 or less”, więc granica jest włączna.

Test działa jednak tylko w jedną stronę, co pomija niemal każde streszczenie. Zgodnie z section 6D(4)(a) firma nie jest small business operator, jeśli jej roczny obrót przekroczył 3 000 000 AUD w którymkolwiek roku obrotowym od rozpoczęcia działalności.

Firma zwolniona nie ma obowiązków APP, w tym obowiązku publikowania polityki prywatności. To realna różnica wobec UE, gdzie RODO nie zna progu obrotu.

Wyjątki mają znaczenie: jesteś APP entity niezależnie od wielkości, jeśli świadczysz usługi zdrowotne i przechowujesz dokumentację, jeśli ujawniasz cudze dane osobowe za korzyść, jeśli świadczysz usługi w ramach kontraktu Commonwealthu lub jesteś credit reporting body. Możliwe jest też dobrowolne przystąpienie.

Jedna szeroko powielana korekta: Privacy and Other Legislation Amendment Act 2024 nie uchylił zwolnienia dla małych firm; uchylenie odroczono do kolejnej transzy. Poświęciliśmy temu osobny wpis.

Co sprawdzamy, a czego nie

  • Dostępność. Uruchamiamy axe-core na wyrenderowanej stronie oraz własne kontrole dla kryteriów, których axe nie obejmuje. Z sześciu kryteriów poziomu A i AA dodanych przez WCAG 2.2 automatyzujemy jedno — 2.5.8 Target Size (Minimum). Pozostałych pięciu nie testujemy: 2.4.11 Focus Not Obscured (Minimum, AA), 2.5.7 Dragging Movements (AA), 3.3.8 Accessible Authentication (Minimum, AA), 3.2.6 Consistent Help (A) i 3.3.7 Redundant Entry (A). Każdy australijski raport je wymienia.
  • Polityka prywatności. Sprawdzamy, czy istnieje i jest osiągalna. W zestawie reguł AU tłumimy to ustalenie dla firm na progu section 6D lub poniżej. Bez podanego obrotu nadal punktujemy, dodając adnotację.
  • Cookies. Nie zgłaszamy cookies ani trackerów sprzed zgody jako naruszeń australijskich, ponieważ w prawie australijskim cookie sprzed zgody nie jest samo w sobie naruszeniem.

Rozsądna kolejność prac

  1. Ustal, czy jesteś APP entity: obrót powyżej 3 000 000 AUD w ubiegłym roku lub w którymkolwiek roku od startu, albo jeden z wyjątków.
  2. Jeśli tak, opublikuj politykę zgodną z APP 1: jasną, aktualną, bezpłatną, opisującą co zbierasz, po co, komu ujawniasz włącznie z odbiorcami zagranicznymi oraz jak uzyskać dostęp, sprostowanie lub złożyć skargę.
  3. Popraw dostępność względem WCAG 2.2 AA, zaczynając od błędów wykrywalnych maszynowo.
  4. Zleć człowiekowi przegląd pięciu kryteriów poza zasięgiem automatyzacji i sprawdź, czy polityka odpowiada faktycznemu śledzeniu.
  5. Jeśli masz odwiedzających z UE lub Wielkiej Brytanii, potraktuj te obowiązki osobno.

Sytuacja australijska jest w sumie mniej uciążliwa niż europejska. Jest też gorzej udokumentowana i dlatego tyle lokalnych porad jest importowanych i błędnych. To obowiązek z DDA ma za sobą historię sporów sądowych.

Częste pytania

Czy WCAG jest w Australii wymagane ustawowo?+

Nie ustawowo, w sektorze prywatnym. Żadna australijska ustawa nie narzuca WCAG stronom prywatnym. Obowiązkiem prawnym jest section 24 Disability Discrimination Act 1992 (Cth), która czyni bezprawną dyskryminację przy dostarczaniu towarów, usług i udogodnień. WCAG wchodzi przez wytyczne: Australian Human Rights Commission publikuje Guidelines on equal access to digital goods and services (kwiecień 2025) na podstawie section 67(1)(k) DDA, a te na stronie 43 wskazują WCAG 2.2 poziom AA jako minimum. Nie są prawnie wiążące — strona 14 stwierdza, że organizacja "may not be protected from a finding of unlawful discrimination", powołując się na nie.

Czy prawo australijskie wymaga baneru cookies?+

Nie — nie tak jak prawo UE. Australia nie ma odpowiednika art. 5(3) dyrektywy ePrivacy, więc nie istnieje ogólny wymóg uzyskania zgody przed zapisaniem lub odczytaniem pliku cookie. Stosuje się Privacy Act 1988, jeśli cookie zbiera dane osobowe: dla zwykłej, niewrażliwej analityki są to obowiązki przejrzystości z Australian Privacy Principles 1 i 5, a nie bariera zgody. Wyjątek ma znaczenie: APP 3.3 wymaga wyraźnej zgody na zbieranie danych wrażliwych, a w czerwcu 2026 Privacy Commissioner zastosował to do pikseli śledzących na stronach zdrowotnych w sprawach Medmate Australia Pty Ltd [2026] AICmr 41 i Monash IVF Pty Ltd [2026] AICmr 40, odrzucając ogólny baner cookies jako zgodę.

Czy Privacy Act dotyczy mojej małej firmy?+

Często nie. Section 6D Privacy Act 1988 wyłącza "small business operator" z definicji APP entity. Section 6D(1) ustala próg na roczny obrót 3 000 000 AUD lub mniej w poprzednim roku obrotowym. Dwa zastrzeżenia są kluczowe. Po pierwsze, test działa tylko w jedną stronę: zgodnie z s 6D(4)(a) firma, która przekroczyła próg w którymkolwiek roku obrotowym od rozpoczęcia działalności, nie jest small business operator i nie odzyska zwolnienia w słabszym roku. Po drugie, wyjątki są szerokie i niewyczerpujące: podmioty świadczące usługi zdrowotne przechowujące dane o zdrowiu, firmy handlujące danymi osobowymi, wykonawcy kontraktów Commonwealthu, credit reporting bodies oraz reporting entities na gruncie AML/CTF Act 2006, co od reform obowiązujących od 1 lipca 2026 obejmuje wielu pośredników nieruchomości, księgowych, notariuszy i prawników. Możliwe jest też dobrowolne przystąpienie na podstawie s 6EA. Na dzień 20 sierpnia 2026 zwolnienie nie zostało uchylone.

Kto egzekwuje te przepisy w Australii?+

Dwa organy, dwie ścieżki. Dostępność biegnie przez Australian Human Rights Commission: osoba składa skargę, Komisja próbuje mediacji, a nierozstrzygnięta skarga może trafić do Federal Court lub Federal Circuit and Family Court. Nie ma organu, który audytuje strony i nakłada kary za dostępność. Prywatność biegnie przez Office of the Australian Information Commissioner, który ma uprawnienia śledcze i sankcyjne wobec APP entities.

Sprawdź, jak wypada Twoja strona.

Uruchom bezpłatny skan Veracly i otrzymaj raport wielo-jurysdykcyjny, EAA, RODO, ADA, UK Equality Act, AODA, z gotowymi do wklejenia poprawkami dla programistów.

Uruchom bezpłatny skan

Czytaj dalej