Owen Sound : Un plan d'affaires municipal sur quatre ans

Accueil › Le tableau de suivi public › Chapitre 55

Le tableau de suivi public

Chapitre 55Confidentialité et information : Le baromètre public de la confidentialité et de l'information

15,124 mots · Mike Seiler · Owen Sound, Ontario

Ouvrir dans le lecteur →

Votez sur les propositions, écoutez l’audio, lisez les examens, cherchez dans tout le plan.

Dans ce chapitre

Une ville a besoin d'informations pour fonctionner.

Elle doit savoir suffisamment pour :

Mais la capacité de recueillir des informations ne crée pas en soi une raison de recueillir tout.

Les systèmes municipaux modernes peuvent accumuler discrètement :

Individuellement, chaque ensemble de données peut sembler inoffensif.

Ensemble, ils peuvent devenir :

un profil détaillé de la vie d'un résident.

Cela ne devrait pas être la condition par défaut du gouvernement municipal.

Le principe central est :

La ville devrait savoir suffisamment pour servir bien les résidents, mais pas assez pour que la vie municipale ordinaire devienne un profil permanent du résident.

Le deuxième principe est tout aussi important :

Les informations publiées par la ville devraient être précises, attribuables, à jour et corrigibles.

La vie privée et les informations publiques sont donc liées.

Les résidents devraient savoir :

Et lorsqu'une ville communique quelque chose aux résidents :

Ils devraient savoir :

La proposition originale sur l'information sécurisée prévoit spécifiquement un accès au Wi-Fi public et un soutien à la connexion sans recourir à l'expansion du haut débit financé par les impôts fonciers, ainsi que la réutilisation d'appareils téléphoniques fonctionnels plutôt que d'assumer que chaque résident doit acheter un matériel neuf.

Le cadre source propose également une gestion plus rigoureuse des données publiques et une infrastructure d'information communautaire.

Le Barème devrait déterminer si ces idées améliorent l'accès sans créer :

55.1Objet

Le Barème sur la vie privée et l'information devrait répondre à :

Quelles informations personnelles la ville recueille-t-elle ?

Pourquoi ?

Quels systèmes les contiennent ?

Combien de temps sont-elles conservées ?

Qui peut y accéder ?

Quels fournisseurs peuvent y accéder ?

Quels autres gouvernements ou organismes y ont accès ?

Quelles données ne sont plus nécessaires ?

Est-elle supprimée conformément aux règles légales de conservation ?

Des incidents de confidentialité ont-ils lieu ?

Sont-ils corrigés ?

Les résidents peuvent-ils encore obtenir des services essentiels sans profilage numérique inutile ?

Le Wi-Fi public est-il suffisamment privé pour une utilisation ordinaire ?

Les programmes de recyclage des appareils sont-ils gérés en toute sécurité ?

Les sites web de la ville recueillent-ils des analyses inutiles ?

Les systèmes d'intelligence artificielle reçoivent-ils des informations sensibles ?

Les systèmes de surveillance sont-ils proportionnés ?

Les informations publiques sont-elles à jour et sources ?

Les corrections sont-elles visibles ?

Les résidents peuvent-ils obtenir des informations par téléphone, par courrier ou en personne ?

Les données publiques sont-elles divulguées sans exposer les résidents privés ?

La ville peut-elle quitter ses fournisseurs de logiciels sans perdre ses propres informations ?

Ce sont les mesures significatives.

55.2La vie privée est un standard opérationnel

La vie privée ne devrait pas reposer uniquement sur :

Chaque département qui recueille des informations partage une partie de la responsabilité.

55.3L'information est un actif

Les informations municipales ont une valeur.

Elles devraient être :

55.4L'information est aussi une charge

Les données qui n'ont plus de but légal ou opérationnel peuvent créer :

Plus d'informations ne signifie pas automatiquement une meilleure qualité.

55.5Indicateurs clés du barème sur la vie privée

Un tableau de bord en première page pourrait inclure :

  1. Les systèmes d'information majeurs inventoriés.
  2. Les systèmes contenant des informations personnelles.
  3. Les systèmes avec un but de collecte documenté.
  4. Les systèmes avec des règles de conservation actuelles.
  5. Les systèmes avec un accès à des fournisseurs externes.
  6. Les systèmes à haut risque examinés.
  7. Les évaluations d'impact sur la vie privée accomplies, si pertinentes.
  8. Les incidents majeurs de confidentialité.
  9. Les incidents majeurs de cybersécurité affectant les informations personnelles.
  10. Les incidents de confidentialité non résolus.
  11. Les examens des contrôles d'accès accomplies.
  12. Les comptes d'utilisateurs partis supprimés à temps.
  13. Comptes fournisseurs examinés.
  14. Accords de partage des données examinés.
  15. Ensembles de données à haut risque réduits ou éliminés.
  16. Examen de la vie privée pour le Wi-Fi public.
  17. Disponibilité du Wi-Fi public.
  18. Conformité à la vie privée pour la réutilisation des appareils.
  19. Inventaire des systèmes d'intelligence artificielle.
  20. Systèmes d'intelligence artificielle recevant des données protégées.
  21. Systèmes de surveillance examinés.
  22. Corrections d'informations publiques.
  23. Pages publiques obsolètes corrigées.
  24. Pages de programmes externes avec dates de vérification.
  25. Disponibilité des services non numériques.
  26. Examens de la vie privée pour les données ouvertes.
  27. Tests d'exportation des données.
  28. Tests de sortie des fournisseurs.
  29. Grands risques de vie privée non résolus.

55.6Aucun score unique de protection de la vie privée

Éviter :

Score de protection de la vie privée : 94/100

Une seule violation grave peut être plus importante que :

Afficher les composants.

55.7Inventaire des informations

La Ville devrait maintenir un inventaire à jour des systèmes d'information importants.

55.8Champ d'inventaire des systèmes

Pour les systèmes importants :

Nom du système

Département

Finalité

Types d'information

Information personnelle ?

Information sensible ?

Propriétaire du système

Fournisseur

Arrangement d'hébergement

Rôles d'accès

Partage des données

Conservation

Capacité d'exportation

Dernier examen de la vie privée

Dernier examen de la sécurité

Renouvellement du contrat

55.9Pas toutes les feuilles de calcul nécessitent le même traitement

Utiliser :

Mais les ensembles de données non officiels importants ne devraient pas échapper à l'inventaire simplement parce qu'ils sont :

55.10Systèmes informels

Les départements peuvent créer des outils informels parce que :

Identifier les systèmes informels importants.

55.11Risque des systèmes informels

Une feuille de calcul contenant :

peut être aussi sensible qu'une base de données formelle.

55.12Finalité

Chaque collecte importante d'information personnelle devrait avoir :

55.13Test de finalité

Demandez-vous :

Quel service municipal spécifique ou quelle obligation légale exige cette information ?

Si la réponse n'est pas claire :

Reconsidérez la collecte.

55.14« Pourrait être utile plus tard » est faible

Ne collectez pas d'information personnelle simplement parce que :

elle pourrait être utile un jour.

55.15Limitation de la finalité

Les informations collectées pour une finalité donnée ne devraient pas devenir silencieusement :

sans autorité et avis appropriés.

55.16Exemple

Une liste d'inscription aux activités récréatives existe pour :

Elle n'est pas automatiquement :

55.17Mur de campagne

Les données municipales ne deviennent pas des données de campagne.

Jamais.

55.18Aucun avantage de données pour les candidats sortants

Un élu ne devrait pas avoir un accès privilégié aux informations des résidents pour :

55.19Minimisation des données

Collectez :

la quantité minimale d'information raisonnablement nécessaire pour offrir le service.

55.20Examen des formulaires

Pour les formulaires publics importants :

Examinez chaque champ.

Demandez-vous :

Est-ce que nous avons encore besoin de cela ?

55.21Obligatoire versus facultatif

Faites clairement la distinction entre :

55.22Ne pas rendre les données facultatives fonctionnellement obligatoires

Un formulaire ne devrait pas refuser la soumission parce qu'un champ démographique facultatif est vide.

55.23Date de naissance

Ne collectez pas la date complète de naissance si :

suffit à la finalité.

55.24Adresse résidentielle

Ne collectez pas l'adresse complète résidentielle simplement parce qu'un modèle de formulaire en contient toujours une.

55.25Numéro de téléphone

Même chose.

55.26Courriel

Même chose.

55.27Identification gouvernementale

Ne collectez pas les numéros d'identification gouvernementale à moins que :

55.28Numéro d'assurance sociale

Recueillir uniquement lorsque cela est nécessaire pour des raisons légitimes, liées au droit, à l'emploi ou à l'administration fiscale.

Jamais par l'intermédiaire d'enregistrements d'intérêt public ordinaires.

55.29Informations bancaires

Uniquement lorsque :

cela est nécessaire.

Utiliser des systèmes sécuritaires.

55.30Informations sur la santé

Éviter, sauf si un service particulier en a besoin.

Utiliser des mesures de protection plus rigoureuses.

55.31Informations sur l'hébergement

Recueillir :

plutôt qu'un diagnostic inutile, si possible.

55.32Enfants

Les informations concernant les mineurs méritent une attention particulière.

55.33Informations sur les parents

Recueillir uniquement ce que le programme exige.

55.34Contact d'urgence

Cela peut être légitime pour certains programmes.

Ne pas réutiliser à d'autres fins non liées.

55.35Opinion politique

Les services municipaux ordinaires ne devraient pas recueillir ces informations.

55.36Croyance religieuse

De même, sauf si un objectif légal très spécifique existe.

Les services ordinaires n'en ont pas besoin.

55.37Participation civique

La participation à :

ne devrait pas devenir un profil idéologique généralisé.

55.38Vote fort

T'out outil de participation civique volontaire devrait utiliser :

55.39Vérifier la personne, protéger l'opinion

Ce principe s'applique à l'ensemble de la participation des citoyens.

55.40Conservation

Les informations ne devraient pas être conservées indéfiniment simplement parce que le stockage est bon marché.

55.41Calendrier de conservation

Les systèmes d'information importants devraient avoir :

Certains dossiers doivent être conservés.

Suivre :

55.43Conservation opérationnelle

Certaines données peuvent être nécessaires temporairement pour :

Les supprimer ou les archiver de façon appropriée lorsque cet objectif est terminé.

55.44Dossier historique

Certains dossiers municipaux méritent légitimement une préservation à long terme.

55.45Base de données d'archive versus base de données opérationnelle

La valeur d'archivage à long terme ne signifie pas :

55.46Suppression

La suppression devrait être :

55.47Suppression par le fournisseur

Lorsque les données sont supprimées par la ville :

Demander si des copies demeurent chez :

55.48Exigence contractuelle

Les fournisseurs importants devraient avoir des obligations claires concernant :

les obligations.

55.49Sauvegarde

Les sauvegardes peuvent conserver temporairement des informations.

Documenter le cycle de vie.

55.50La sauvegarde n'est pas une excuse pour une conservation infinie

Concevoir les systèmes de manière à ce que les données supprimées ne persistent pas indéfiniment sans raison.

55.51Élimination des données

Les anciens :

nécessitent une élimination sécurisée.

55.52Le papier compte toujours

La confidentialité n'est pas seulement numérique.

55.53Documents non surveillés

Les dossiers sensibles ne devraient pas être laissés :

55.54Impression

Examiner l'impression inutile d'informations personnelles.

55.55Destruction sécurisée

Utiliser des processus appropriés.

55.56Contrôle d'accès

Tout employé ne devrait pas avoir accès à chaque ensemble de données.

55.57Principe du moindre privilège

Accorder aux utilisateurs uniquement l'accès nécessaire à :

55.58Changement de rôle

Lorsqu'un employé change d'emploi :

Examiner l'accès.

55.59Départ

Retirer l'accès rapidement.

55.60Accès des contractants

Accorder aux contractants temporaires :

55.61Accès des fournisseurs pour soutien

L'accès à distance des fournisseurs devrait être :

55.62Mot de passe partagé

Éviter.

55.63Comptes individuels

Utiliser là où applicable.

55.64Comptes administratifs

Contrôles plus rigoureux.

55.65Examen des accès privilégiés

Les accès de haut niveau devraient être examinés périodiquement.

55.66Comptes inactifs

Désactiver.

55.67Comptes d'anciens employés

Non.

55.68Employés saisonniers

Les accès devraient expirer de façon appropriée.

55.69Comptes étudiants

Même chose.

55.70Accès au programme pour jeunes

Les participants jeunes ne devraient pas recevoir un accès inutile aux dossiers personnels des résidents.

55.71Journalisation des accès

Pour les systèmes sensibles :

Maintenir des enregistrements d'audit appropriés.

55.72La journalisation n'est pas une surveillance par défaut

Utiliser les journaux pour :

Ne pas les transformer en surveillance comportementale inutile.

55.73Mesure d'examen des accès

Possible :

Pourcentage des systèmes à haut risque désignés ayant complété l'examen planifié des accès.

55.74Authentification

Utiliser une sécurité proportionnée.

55.75Authentification à plusieurs facteurs

Appropriée pour plusieurs systèmes administratifs.

Ne pas rendre les services essentiels pour les résidents exclusivement accessibles par smartphone sans alternative.

55.76Réinitialisation de mot de passe

Protéger contre :

55.77Vérification d'identité

Vérifier uniquement aussi fortement que le service le requiert.

55.78Sur-vérification

Ne pas exiger une preuve d'identité gouvernementale simplement pour :

55.79Accès anonyme

Plusieurs services publics devraient permettre un accès anonyme :

55.80Signalement anonyme

Certains systèmes de signalement peuvent permettre des préoccupations anonymes.

Utiliser avec soin.

55.81Identité lorsque nécessaire

Les paiements, les permis et les demandes formelles peuvent légitimement exiger une identité.

55.82Identité numérique universelle

Ne pas exiger une identité numérique universelle municipale pour la vie civique ordinaire.

55.83Risque d'un seul compte pour tout

Un seul compte peut être pratique.

Il peut aussi créer :

55.84Identité spécifique au service

Utiliser là où approprié.

55.85Choix des résidents

Là où un compte unifié existe :

Les résidents devraient quand même pouvoir accéder à l'information publique appropriée sans s'identifier.

55.86Aucun profil civique

Ne pas créer un profil unique comportant :

sauf si réellement nécessaire à une administration légale spécifique.

55,87 Aucun score d'habitant

Jamais.

55,88 Aucun score de risque comportemental

Jamais.

55,89 Aucun score d'engagement civique

Jamais.

55,90 Aucun classement de « bon citoyen »

Jamais.

55,91 Partage des données

Certains services municipaux exigent un partage avec :

55,92 Registre du partage

Tenir un inventaire des principaux arrangements de partage de données récurrents.

55,93 Catégories de données partagées

Pour les arrangements importants :

Partenaire

Finalité

Catégories de données

Autorité

Fréquence

Durée de conservation

Sécurité

Date de révision

55,94 Partage minimum nécessaire

Ne pas fournir un ensemble de données complet lorsque :

suffit.

55,95 Les données partagées ne sont pas abandonnées

La ville devrait comprendre ce qui advient des données après leur transfert.

55,96 Conservation par le partenaire

Là où les conventions le permettent :

Définir.

55,97 Réutilisation par le partenaire

Restreindre la réutilisation non pertinente lorsque cela s'applique.

55,98 Sous-traitants

Comprendre si les fournisseurs du partenaire peuvent accéder aux informations.

55,99 Traitement transfrontalier

Pour les systèmes importants :

Comprendre où les données peuvent être traitées.

55,100 Hébergement au Canada

L'hébergement au Canada peut améliorer la clarté juridictionnelle et la résilience dans certains cas.

Ce n'est pas une alternative à :

55.101Hébergement étranger

Ne devrait pas être rejeté automatiquement.

Évaluer :

risque.

55.102Souveraineté des données

Demander :

Qui contrôle les données, qui peut y accéder, et pouvons-nous partir ?

55.103Inventaire des fournisseurs

Chaque grand fournisseur d'informations personnelles devrait être visible internement.

55.104Rôle du fournisseur

Distinguer :

Processus

Hébergement

Fournisseur de logiciels

Fournisseur d'analyse

Contractant de soutien

selon les besoins.

55.105Contrat avec le fournisseur

Les contrats importants devraient traiter de :

55.106La ville possède ses propres dossiers publics

Un fournisseur ne devrait pas devenir le propriétaire effectif simplement parce que :

55.107Exportation

La ville devrait pouvoir récupérer ses informations dans un format :

format.

55.108Test d'exportation

Ne pas attendre la fin du contrat.

Effectuer des tests périodiques pour les systèmes à haut risque.

55.109L'exportation n'est pas une capture d'écran

Un départ réel exige des données utilisables :

selon le besoin.

55.110Format propriétaire

Comprendre le risque de conversion.

55.111Accès via une API

Lorsque pertinent :

Utiliser des interfaces documentées.

55.112Coût de départ

Inclure :

55.113Aucune donnée d'otage

Les prix des fournisseurs ne devraient pas rendre le départ pratiquement impossible.

55.114Examen de renouvellement

Avant le renouvellement du contrat :

Demandez :

Pouvons-nous encore partir ?

55.115Score de portabilité des données

Ne réduisez pas à un simple chiffre.

Utilisez des tests de type réussi/échoué par système.

55.116Examen d'impact sur la vie privée

Les projets à haut risque devraient faire l'objet d'un examen approprié de la vie privée avant leur lancement.

55.117Moment de l'examen de la vie privée

Avant :

Pas après un scandale.

55.118Déclencheurs à haut risque

Possibles déclencheurs :

55.119Tous les formulaires n'exigent pas un examen formel d'impact

Utilisez des seuils proportionnés.

55.120Conception axée sur la vie privée

Demandez tôt :

Pouvons-nous atteindre l'objectif avec moins de données ?

55.121Vie privée par défaut

Les paramètres par défaut devraient privilégier :

Ne vous fiez pas à un consentement vague lorsque la Ville exerce en réalité une autorité juridique.

Utilisez la base juridique appropriée et faites connaître les modalités.

Là où un service facultatif repose effectivement sur le consentement :

Rendre compréhensible.

Évitez :

Acceptez tout ou ne recevez aucun service non lié.

55.125Révocation

Là où le consentement est la base appropriée :

Expliquez la révocation.

55.126Avis sur la vie privée

Les formulaires devraient fournir aux résidents suffisamment d'information pour comprendre :

Peut quand même être requis.

Fournissez un résumé en langage clair.

55.128Aucune promesse de vie privée fausse

Ne dites pas :

Vos données ne seront jamais partagées

si la loi peut exiger une divulgation.

Utilisez un langage exact.

55.129Faits indésirables touchant la vie privée

Suivre les faits indésirables touchant la vie privée.

55.130Définition d'un fait indésirable

Utiliser le cadre professionnel et juridique applicable à la ville.

55.131Exemples

Peut inclure :

55.132Un fait indésirable touchant la vie privée n'est pas toujours un cyberattaque

Faire la distinction entre :

55.133Une cyberincidente n'est pas toujours une violation de la vie privée

Un arrêt de service peut ne pas impliquer d'exposition de données personnelles.

Garder les catégories séparées.

55.134Réaction aux faits indésirables

Chaque fait indésirable important devrait comporter :

55.135Notification

Suivre la loi applicable et les conseils professionnels.

55.136Aucune suppression politique

Un fait indésirable touchant la vie privée ne devrait pas être caché parce que :

55.137Aucune divulgation prématurée

De même, ne pas divulguer des détails non vérifiés qui :

55.138Statut du fait indésirable

Possibles :

Détecté

Contenu

Enquête en cours

Action corrective

Fermé

55.139Fermeture du fait indésirable

Ne pas fermer avant que :

soient résolus.

55.140Cause racine

Possibles :

55.141Fait indésirable répétitif

Des faits indésirables du même type répétés exigent :

55.142Le nombre d'incidents n'est pas un indicateur complet du risque

Une fuite grave peut être plus importante que :

55.143Gravité

Utiliser les niveaux de gravité définis par les professionnels.

55.144Aucun jeu basé sur les points de violation

Ne pas créer un jeu public où les départements cachent de petits incidents pour protéger un score.

Encourager le signalement.

55.145Culture de signalement interne

Le personnel devrait signaler les erreurs tôt.

55.146Aucune rétorsion pour un signalement de bonne foi

Important.

55.147Erreur humaine

Concevoir des systèmes pour réduire les erreurs prévisibles.

55.148Risque d'auto-complétion des courriels

Pour la communication sensible :

Utiliser des mesures de sécurité appropriées.

55.149Courriels en masse

Utiliser une protection adéquate de la vie privée des destinataires.

55.150L'envoi en copie cachée n'est pas un programme complet de protection de la vie privée

Utiliser des systèmes de messagerie appropriés pour les communications importantes.

55.151Pièces jointes

Vérifier :

55.152Métadonnées

Les documents peuvent contenir des informations cachées.

La formation du personnel et les outils devraient traiter les risques importants.

55.153Accès Internet public gratuit

La proposition d'information sécurisée inclut spécifiquement l'accès Internet gratuit en public comme outil d'accès.

La fiche de protection de la vie privée doit s'assurer que l'accès ne devient pas une surveillance.

55.154Finalité de l'accès Internet public

Finalité possible :

fournir un accès Internet de base dans certains espaces ou installations publiques sélectionnés.

55.155L'accès Internet public n'est pas un suivi des résidents

Ne pas l'utiliser pour créer :

55.156Journaux de connexion

Conserver uniquement ce que :

exigent.

55.157Identifiant de dispositif

Éviter l'utilisation à long terme pour :

55.158Analyse de localisation

Ne pas suivre les dispositifs à travers plusieurs emplacements municipaux simplement parce que le fournisseur d'accès Wi-Fi le propose.

55.159Analyse marketing

Désactiver là où ce n'est pas nécessaire.

55.160Portail captif

Garder simple.

Ne pas exiger que les résidents s'abonnent à :

pour obtenir l'accès Internet public.

Évidemment.

55.163Exigence par courriel

Déterminer si un courriel est effectivement nécessaire.

L'accès anonyme ou à faible friction pourrait être préférable.

55.164Termes

Utiliser des termes compréhensibles.

55.165Avis de sécurité

Indiquer que le Wi-Fi public comporte des considérations de sécurité inhérentes.

Ne pas promettre :

55.166Disponibilité du Wi-Fi

Suivre :

55.167Couverture du Wi-Fi

Mesurer si elle dessert les lieux publics visés.

55.168Utilisation

L'utilisation agrégée peut aider à la planification.

55.169Dispositifs uniques

Ne pas équivalencer de manière informelle :

55.170Nombre de sessions

Pas les résidents.

Étiqueter correctement.

55.171Aucune substitution au décompte piétonnier

Les connexions Wi-Fi ne sont pas :

55.172Coût du Wi-Fi public

Indiquer :

55.173Gratuit pour l'utilisateur

Si financé par les impôts :

Indiquer :

aucun frais pour l'utilisateur

plutôt que :

gratuit à fournir.

55.174Télédistribution communautaire

Une étude sur la télédistribution communautaire ne devrait être entreprise que si un problème réel de :

est établi.

La proposition source énonce expressément qu'une telle étude doit porter sur un financement externe de la télédistribution plutôt que sur un financement par l'impôt foncier.

55.175Données sur l'étude de la télédistribution

Ne pas produire des cartes de pauvreté au niveau des ménages uniquement pour justifier un projet de télédistribution.

Utiliser :

des preuves.

55.176Le Wi-Fi public et la télédistribution sont différents

Ne pas considérer quelques points d'accès Wi-Fi comme une :

55.177Soutien à la connectivité

L'aide à la connectivité pour les personnes à faible revenu devrait utiliser un minimum d'informations.

55.178Test de ressources

Si un autre programme détermine déjà l'admissibilité:

Déterminer si la ville peut éviter une collecte redondante.

55.179Base de données « Aucune pauvreté »

Ne pas créer un profil municipal permanent des résidents qui reçoivent de l'aide à la connectivité.

55.180Réutilisation d'appareils

Le plan source propose également de réutiliser des téléphones et appareils fonctionnels.

La protection de la vie privée doit être intégrée au programme.

55.181Appareil doné

Avant réutilisation:

Veiller à une bonne:

55.182Données de l'ancien propriétaire

Ne doivent pas être transférées au destinataire.

55.183Données du destinataire

Ne devraient pas rester en possession de la ville après la distribution, au-delà de ce qui est nécessaire à l'administration du programme.

55.184Norme d'effacement des appareils

Utiliser un processus documenté adapté à l'appareil.

55.185Appareil non effaçable

Ne pas redistribuer.

Éliminer de façon sécurisée.

55.186Verrou d'activation

Vérifier:

55.187Carte SIM

Retirer la carte SIM antérieure et les données associées.

55.188Carte mémoire

Vérifier.

55.189Photos et messages

Ne doivent pas rester.

55.190Destinataire de l'appareil

Expliquer:

55.191Appel d'urgence

Vérifier la capacité avant d'affirmer:

55.192Aucun logiciel de suivi

Ne pas installer de logiciel de suivi municipal caché sur les appareils réutilisés.

55.193Logiciel d'assistance

Si un soutien à distance est offert:

Rendre-le:

55.194Inventaire du programme d'appareils

Suivre:

55.195Aucune liste publique de destinataires

Jamais.

55.196Reçu de don d'appareil

Lorsque pertinent:

Fournir.

55.197Données des donateurs

Ne pas conserver d'informations personnelles inutiles des donateurs.

55.198Confidentialité du site Web

Le site Web municipal lui-même devrait être examiné.

55.199Analyse

Demandez:

Quelles analyses du site Web avons-nous vraiment besoin?

55.200Consultation de page

Souvent suffisant.

55.201Comportement individuel

Généralement inutile.

55.202Suivi publicitaire

Les sites Web municipaux ne devraient pas intégrer de manière informelle:

55.203Intégration d'un tiers

Une vidéo, une carte ou un flux social peut transmettre des données à:

Examinez les intégrations importantes.

Un bandeau n'est pas la preuve d'une bonne confidentialité.

Réduisez le suivi inutile au lieu de simplement demander aux résidents de cliquer:

Accepter tout.

55.205Cookies essentiels

Utilisez-les selon les besoins.

55.206Suivi non essentiel

Justifiez ou supprimez-le.

Ne faites pas:

brillant et facile, tandis que:

est caché à travers plusieurs écrans.

Les termes de recherche peuvent révéler des préoccupations sensibles.

Conservez uniquement selon les besoins.

55.209Brouillons de formulaires

Comprenez si les données de formulaires incomplètes sont stockées.

55.210Formulaire abandonné

Ne conservez pas indéfiniment sans raison.

55.211Enregistrement de session

Évitez les enregistrements intrusifs du site Web sauf si un cas convaincant existe.

55.212Cartes thermiques

Utilisez la prudence.

Les analyses d'aggrégation de conception peuvent aider.

Le suivi comportemental individuel offre généralement plus de détails qu'un office municipal n'en a besoin.

55.213Composants de médias sociaux

N'installez pas de suivi de plateforme politique ou publicitaire simplement pour:

55.214Infolettre de la ville

Recueillez:

nécessaires pour la transmettre.

55.215Désabonnement

Facile.

55.216Liste d'infolettre

Pas une liste de campagne.

55.217Calendrier communautaire

Le calendrier public devrait recueillir suffisamment d'informations pour:

55.218Données de l'organisateur d'événements

Publiez uniquement ce qui est prévu comme:

55.219Contact interne

Peut différer du contact public.

55.220Données des participants d'événements

La Ville n'a pas besoin de l'identité des participants simplement parce qu'un événement est publié.

55.221Analyse du calendrier

Données agrégées.

55.222Infrastructure de l'information map.ca

La proposition initiale imagine map.ca comme infrastructure publique potentielle, avec des protections d'exploitation publique avant l'adoption municipale.

Toute mise en œuvre doit donc passer le même test de confidentialité que tous les autres systèmes.

55.223Aucune exception pour les fondateurs

Un système associé au maire reçoit :

55.224Standard public d'abord

Définir :

les exigences avant de choisir une plateforme.

55.225Aucun compte forcé

Les citoyens devraient pouvoir consulter les informations publiques pertinentes sans :

55.226Email pour la vie

Toute idée d'adresse courriel permanente doit être traitée comme :

jusqu'à ce que la gouvernance, la sécurité, la conservation, la portabilité et le financement soient prouvés.

55.227Le courriel est une infrastructure à haut risque

Le courriel peut contenir :

informations.

Ne pas lancer à la légère.

55.228Question du fournisseur de courriel municipal

Avant tout courriel permanent lié à la Ville :

Demander si la municipalité devrait gérer :

l'infrastructure en général.

55.229Gouvernance indépendante

Si un tel système devait être mis en œuvre :

Il ne devrait pas dépendre de :

55.230Sortie

Les citoyens doivent pouvoir :

55.231Contrôle du domaine

Le courriel public à long terme nécessite une stabilité dans :

55.232Aucune empreinte numérique par l'identité

Ne pas utiliser l'adresse courriel comme clé qui piège tous les services municipaux sur une seule plateforme.

55.233Verrou de données

Un verrou de données contrôlé par les résidents est une idée, pas un projet prédéfini.

55.234Décision sur le verrou de données

Procéder uniquement si :

sont démontrés.

55.235Le verrou de données peut augmenter le risque

Centraliser des informations peut créer :

55.236Le « contrôlé par les résidents » doit être réel

Si la ville peut accéder automatiquement à tout :

Il n'est pas entièrement contrôlé par les résidents.

55.237Aucun verrou de données par impulsion

La bonne décision pourrait être :

ne pas le construire.

55.238Alternative

Enseigner aux résidents :

peut obtenir plus avec moins de risque.

55.239Informations sécuritaires

Le programme d'informations sécuritaires devrait se concentrer sur :

55.240Précision des informations

Les informations officielles de la ville devraient avoir :

55.241Page périmée

Les anciennes informations peuvent être dangereuses.

55.242Date d'examen

Les pages publiques à fort impact devraient faire l'objet d'un examen périodique.

55.243Programmes externes

Les pages sur le logement, les affaires et les avantages décrivant d'autres gouvernements devraient afficher :

Dernière vérification [date].

55.244Aucune promesse de subvention périmée

Retirer ou archiver les programmes expirés.

55.245Actuel ne signifie pas permanent

Même les informations actuelles peuvent changer.

55.246Source

Lorsque cela est possible :

lier internement ou identifier la source autoritative.

55.247Interprétation de la ville

Si la ville résume un programme d'un autre gouvernement :

Étiqueter cela comme :

55.248Règle formelle

Là où une règle juridique est importante :

Orientez les résidents vers la source juridique ou réglementaire officielle.

55.249Langage clair

Fournir une explication facile à comprendre.

Ne simplifiez pas trop, au risque de se tromper.

55.251Journal des corrections

La ville devrait tenir un journal public des corrections concernant les erreurs importantes dans l'information publique.

55.252Champs de correction

Date

Déclaration originale

Information corrigée

Raison

Page ou service affecté

55.253Faute mineure

Toute faute de frappe n'exige pas un journal public.

Utiliser le critère de l'importance.

55.254Erreur importante

Exemples :

55.255Corriger sur place et enregistrer

Faire les deux lorsque c'est approprié.

55.256Ne pas réécrire silencieusement une erreur importante

Si les résidents ont pu s'appuyer sur l'information :

Rendre la correction visible.

55.257La correction n'est pas un théâtre de l'échec

Le gouvernement devrait normaliser :

nous avons publié ceci incorrectement et l'avons corrigé.

55.258Taux d'erreur

Ne pas créer d'incentives pour cacher les erreurs en surajoutant trop d'importance à :

Les corrections sont une preuve que le processus fonctionne.

55.259Erreur répétée

Une erreur répétée provenant de la même source mérite une revue du processus.

55.260Propriétaire de l'information publique

Chaque page d'information majeure devrait avoir un propriétaire interne.

55.261Page orpheline

Les anciennes pages sans propriétaire devraient être :

55.262Archivage

Les pages historiques devraient être clairement étiquetées :

Archivé. Pas à jour.

55.263Résultats de recherche

L'information archivée ne devrait pas apparaître indistinctement de l'information actuelle.

55.264Dater tout ce qui est important

Particulièrement :

55.265Date de la source

Lorsque les données sources sont plus anciennes :

Les afficher.

55.266La date de publication n'est pas la date des données

Faire la distinction.

55.267Officiel versus informel

Un message sur les réseaux sociaux ne doit pas primer sur :

55.268Rectification sur les réseaux sociaux

Si un message erroné a été largement partagé :

Faites la rectification là aussi.

55.269Persistance des captures d'écran

Supprimer un message erroné ne signifie pas que les citoyens ne l'ont pas vu.

Publiez la rectification.

55.270Faux renseignements sur les services de la ville

La ville peut corriger les allégations fausses concernant :

55.271Aucun ministère de la vérité

La ville ne doit pas devenir arbitre de :

55.272Portée

Corrigez :

55.273Opinion

Ne pas étiqueter comme fausse information :

55.274Critique

Pas de fausse information simplement parce que :

55.275Interprétation des données

Les résidents peuvent interpréter les mêmes statistiques différemment.

Publier :

55.276Deepfakes et usurpation d'identité

La ville pourrait avoir besoin de protocoles pour les fausses déclarations :

55.277Page de vérification

Maintenir un endroit officiel simple pour vérifier les principaux :

55.278Vérification cryptographique

Peut être explorée pour les documents de haute valeur si pratique.

Ne pas compliquer inutilement la communication ordinaire.

55.279Domaines officiels

Les résidents devraient savoir quels domaines et comptes sont officiels.

55.280Inventaire des domaines

Maintenir le contrôle de :

55.281Succession des comptes

Les identifiants appartiennent à l'institution.

Pas à un seul employé.

55.282Compte du maire

Les canaux officiels du maire restent des documents municipaux et des actifs institutionnels lorsque pertinent.

Les canaux de campagne demeurent séparés.

55.283Fonds d'archives des réseaux sociaux

Respecter les règles applicables à l'archivage.

55.284Message supprimé

Ne pas supposer que la suppression élimine les obligations relatives aux documents.

55.285Messages directs

Les affaires publiques traitées par les canaux sociaux officiels peuvent générer des documents.

Utiliser les systèmes appropriés.

55.286Compte personnel

Ne pas traiter d'affaires municipales sensibles par un compte social personnel lorsque des canaux officiels devraient être utilisés.

55.287Messagerie texte

De même.

55.288Applications de messagerie

La commodité n'élimine pas :

les responsabilités.

55.289Gestion des documents

La confidentialité et la transparence peuvent parfois s'opposer.

Les deux doivent être gérées correctement.

55.290Un document municipal n'est pas un données personnelles publiques

Un document municipal peut exister sans que chaque élément soit :

55.291Accès à l'information

Répondre conformément au cadre juridique applicable.

55.292Transparence par défaut

Pour les informations publiques non sensibles :

Publier de manière proactive si utile.

55.293Suppression

Protéger les informations qui ne devraient pas être divulguées.

55.294Suppression excessive

Ne pas cacher des informations publiques embarrassantes simplement parce que leur divulgation est inconfortable.

55.295Suppression insuffisante

Ne pas exposer des résidents privés simplement pour apparaître transparent.

55.296Vie privée versus gouvernement ouvert

Le principe est :

Un gouvernement ouvert devrait exposer le gouvernement, et non exposer inutilement les résidents.

55.297Contrats

Publier les informations contractuelles publiques appropriées.

55.298Informations personnelles des employés

Protéger de manière appropriée.

55.299Demande de service individuelle

Ne pas publier une plainte d'un résident avec des détails personnels identifiables simplement pour montrer la transparence.

55.300Données agrégées sur les services

Souvent suffisantes.

55.301Données ouvertes

Les données publiques devraient maximiser l'utilité tout en minimisant le risque de réidentification.

55.302Identifiant direct

Supprimer lorsqu'il n'est pas nécessaire.

55.303Identifiant indirect

Faire attention.

Un ensemble de données contenant :

peut identifier quelqu'un même sans nom.

55.304Cellule de petite taille

Supprimer ou agrégé si approprié.

55.305Population vulnérable

Exercez une prudence accrue.

55.306Carte sans vulnérabilité

N'inscrivez pas sur la carte :

au niveau du ménage.

55.307Agrégation par quartier

Peut soutenir la planification lorsque la vie privée est protégée.

55.308Examen des données ouvertes

Avant de publier un ensemble de données :

Demandez-vous :

Est-il raisonnable de penser que cela pourrait identifier une personne lorsqu'il est combiné à d'autres informations publiques ?

55.309Effet mosaïque

Plusieurs ensembles de données inoffensifs peuvent devenir identifiants lorsqu'ils sont combinés.

Tenez-en compte.

55.310Données foncières

Certaines informations foncières peuvent déjà être publiques via des systèmes légaux.

Cela ne justifie pas la publication de tous les détails personnels que la Ville possède.

55.311RealMap

Toute plateforme d'information foncière doit distinguer :

55.312La propriété n'est pas la personne

N'interprétiez pas les informations foncières comme :

55.313Annonces immobilières

Les renseignements figurant sur la liste publique doivent provenir de :

sources.

55.314Aucune couche d'information sur le comportement des résidents

Ne pas ajouter :

aux profils fonciers.

55.315Accès à RealMap

La navigation de base ne devrait pas exiger :

sauf si nécessaire pour une fonction précise.

55.316YouthMap

Cartographie des possibilités.

Pas des jeunes.

55.317Carte des aînés

Ne pas créer une carte publique des :

55.318Brigade de déneigement

Les affectations peuvent être gérées en privé.

55.319Cartes de sécurité

Regrouper les incidents.

Protéger les victimes.

55.320Carte de l'infrastructure

Les renseignements publics devraient exclure :

55.321Connaissances des Premières Nations

Les renseignements partagés par la Saugeen Ojibway Nation ou les titulaires de connaissances ne deviennent pas automatiquement des:

Respecter:

55.323Archéologie

Les renseignements sensibles sur des sites peuvent nécessiter une protection.

55.324Absolutisme des données ouvertes

Certains renseignements devraient rester:

55.325Classification des données

Utiliser un modèle de classification pratique.

Possibles:

Publique

Interne

Confidentiel

Très sensible

Utiliser le vocabulaire réel de la politique municipale, si adopté.

55.326La classification n'est pas un bouton de secret

Les départements ne devraient pas étiqueter des documents embarrassants:

sans fondement.

55.327Champs sensibles par défaut

Certains types de données méritent des contrôles plus stricts.

55.328Données publiques par défaut

D'autres dossiers devraient être plus facilement rendus publics de manière proactive.

55.329Examen des classifications

Les anciennes classifications peuvent nécessiter un examen.

55.330Inventaire des systèmes d'intelligence artificielle

Chaque système municipal d'intelligence artificielle important devrait figurer dans un inventaire public ou interne adapté au risque.

55.331Définition de l'intelligence artificielle

Éviter les débats interminables sur les étiquettes marketing.

Si le logiciel utilise des modèles automatisés pour:

dans un processus municipal significatif, l'examiner.

55.332Catégories d'utilisation de l'intelligence artificielle

Possibles:

Aide à la rédaction

Recherche

Résumé

Traduction

Service à la clientèle

Appui aux décisions

Automatisation

Analyse d'images ou de vidéos

55.333Intelligence artificielle à forte incidence

Les systèmes affectant:

nécessitent un examen plus approfondi.

55.334Intelligence artificielle à faible risque

Rédiger une première version de:

risque potentiellement moindre.

Exige quand même des règles sur les dossiers et la précision.

55,335 Entrée d'IA

Le personnel devrait savoir quelle information peut être entrée.

55,336 Données protégées

Ne pas entrer de données protégées des résidents dans des outils d'IA grand public à moins que :

55,337 Formation des fournisseurs

Comprendre si le fournisseur peut utiliser les invites ou les sorties pour :

55,338 Hypothèse par défaut

Ne pas supposer :

le fournisseur d'IA ne peut pas le voir.

Vérifier le contrat et l'architecture.

55,339 Conservation des données d'IA

Comprendre :

55,340 Sortie d'IA

Vérifier avant utilisation pour :

décisions.

55,341 Responsabilité humaine

Il doit y avoir un humain ou une institution autorisée responsable de la décision finale.

55,342 Aucune excuse d'IA

Ne pas dire :

l'algorithme a décidé.

Le gouvernement reste responsable.

55,343 Hallucination d'IA

Suivre les erreurs importantes là où l'IA a été utilisée dans l'information publique.

55,344 Correction d'IA

Corriger publiquement si l'erreur a affecté les résidents.

55,345 Source d'IA

Pour les réponses municipales factuelles :

Indiquer les sources officielles lorsque c'est pratique.

55,346 Dossiers d'IA

Déterminer lesquelles des interactions avec l'IA constituent des dossiers municipaux selon les règles applicables.

55,347 Achat d'IA

Exiger :

les termes.

55,348 Essai d'IA

Essayer avant déploiement à grande échelle.

55,349 Condition d'arrêt d'IA

Arrêter si :

l'impact négatif l'emporte sur la valeur.

55.350L'intelligence artificielle n'est pas en soi une modernisation

Un processus défectueux doté de l'intelligence artificielle peut rester:

55.351Réduction par l'intelligence artificielle

L'automatisation peut réduire le travail répétitif.

Mesurer l'impact réel sur les services.

55.352Aucune surveillance des employés par l'intelligence artificielle

Ne pas utiliser l'intelligence artificielle pour établir:

sans motif légal convaincant et gouvernance adéquate.

La règle par défaut devrait être de ne pas le faire.

55.353Aucune détection d'émotions des résidents

Non.

55.354Aucun profilage d'opinion politique

Non.

55.355Surveillance

Voir la section 51.

55.356Inventaire de la surveillance

Maintenir.

55.357Finalité des caméras

Documenter.

55.358Conservation

Documenter.

55.359Accès

Documenter.

55.360Reconnaissance faciale

Ne pas l'utiliser par défaut.

55.361Reconnaissance des plaques d'immatriculation

Toute utilisation doit être motivée par:

une évaluation.

55.362Drones

L'utilisation de drones municipaux peut soutenir:

Elle peut aussi causer des préoccupations en matière de vie privée.

55.363Finalité des drones

Définir la mission avant le vol.

55.364Aucune surveillance résidentielle occasionnelle

Ne pas voler simplement pour:

55.365Captures accidentelles

Minimiser et gérer de façon appropriée.

55.366Caméras portables

Si utilisées par toute fonction municipale d'application de la loi:

Respecter le cadre juridique et opérationnel applicable.

Ne pas dupliquer la politique de la police par voie de directive du maire.

55.367Enregistrement audio

Plus intrusif qu'une simple observation visuelle.

Faire l'examen en conséquence.

55.368Enregistrement des réunions

Les réunions publiques du conseil municipal peuvent être enregistrées de façon appropriée.

Cela ne signifie pas que chaque interaction avec le personnel de la ville devrait l'être.

55.369Enregistrement des appels

Si les appels de service sont enregistrés :

Informez les appelants comme requis et définissez l'objectif.

55.370Analyse des appels

Ne pas utiliser les enregistrements vocaux pour :

par défaut.

55.371Données biométriques

À haut risque.

55.372Empreinte digitale

Ne pas recueillir pour un service public ordinaire.

55.373Visage

Même chose.

55.374Empreinte vocale

Même chose.

55.375La commodité n'est pas suffisante

Les données biométriques nécessitent une justification beaucoup plus forte que :

une connexion plus rapide.

55.376Données de localisation

La localisation précise peut révéler beaucoup d'informations.

55.377Application de la ville

Ne pas demander une localisation continue sauf si la fonction l'exige réellement.

55.378« Toujours autoriser »

Éviter sauf si essentiel.

55.379Demande de service

Un résident peut volontairement marquer :

Cela ne signifie pas que la ville a besoin de connaître son mouvement avant ou après.

55.380Métadonnées des photos

Les photos téléchargées peuvent contenir :

Comprenez si le système les élimine ou les conserve.

55.381Localisation minimale nécessaire

Utiliser :

plutôt que :

si cela suffit.

55.382Applications de stationnement

Si utilisées :

Examiner :

55.383Informations de paiement

La ville ne devrait pas stocker inutilement les informations complètes d'une carte de paiement.

Utiliser des processeurs de paiement sécurisés.

55.384Jeton de paiement

Là où les systèmes modernes le permettent :

Utiliser des mécanismes plus sûrs.

55.385Analyse financière

Un système de paiement municipal n'a pas besoin d'inférer :

55.386Données d'usage des services

L'utilisation de l'eau ou d'un service public peut révéler :

Traiter de façon appropriée.

55.387Aucune inférence comportementale

Ne pas utiliser les données d'utilité pour inférer :

sans but opérationnel légitime.

55.388Détection de fuites

L'utilisation opérationnelle peut être bénéfique.

Garder l'objectif limité.

55.389Infrastructure intelligente

Les capteurs peuvent améliorer :

55.390Inventaire des capteurs

Les capteurs à haut risque devraient être inventoriés.

55.391But des capteurs

Définir.

55.392Agréger d'abord

Préférer :

aux pistes de véhicules identifiables lorsque c'est possible.

55.393Ville intelligente

Ne pas adopter une technologie parce que :

ville intelligente

sonne moderne.

55.394Test du bénéfice public

Chaque capteur devrait répondre à :

Quelle décision municipale réelle s'améliore grâce à l'existence de ces données ?

55.395Supprimer les données inutiles

Si personne n'utilise un ensemble de données :

Examiner si la collecte devrait continuer.

55.396Dette d'information

Anciens :

créent une dette opérationnelle.

55.397Nettoyage des données

Un nettoyage annuel peut réduire :

55.398Données en double

Les mêmes informations sur les résidents peuvent exister dans :

Comprendre le schéma.

55.399Base de données résidentielle maîtresse

Ne pas en créer une simplement pour éliminer les doublons.

La centralisation peut créer un risque de confidentialité plus élevé.

55.400Approche fédérée

Parfois, des systèmes séparés avec :

sont plus sûrs.

Évaluer l'architecture.

55.401Qualité des données

La confidentialité signifie aussi ne pas conserver :

sur une personne.

55.402Demande de correction

Les citoyens devraient disposer d'une voie appropriée pour corriger leurs informations personnelles lorsqu'elles s'appliquent.

55.403Vérification d'identité

Vérifier suffisamment avant de modifier des dossiers protégés.

55.404Aucune correction impossible

Ne pas exiger des citoyens de suivre un processus juridique obscur pour une simple erreur administrative que le personnel peut légalement corriger.

55.405Audit

Pour les dossiers importants :

Conserver un historique approprié des modifications.

55.406Précision des données personnelles

Ne pas réutiliser aveuglément des informations d'adresse ou de contact obsolètes.

55.407Source de données

Savoir quel système est la source d'autorité.

55.408Conflit entre sources en double

Si deux systèmes sont en désaccord :

Résoudre.

55.409Une seule source de vérité

Utile pour certaines catégories de données spécifiques.

Pas une justification pour un dossier universel des citoyens.

55.410Service non numérique

La vie privée et l'inclusion se croisent.

Les citoyens ne devraient pas être obligés de créer un compte numérique pour chaque service essentiel.

55.411Téléphone

Maintenir.

55.412En personne

Maintenir lorsque le contexte du service l'exige.

55.413Papier

Maintenir lorsque cela est raisonnable.

55.414Assistance numérique

Le personnel peut aider un citoyen à compléter un processus numérique sans l'obliger à devenir d'abord indépendant en matière numérique.

55.415Aucune pénalité pour l'accès non numérique

Ne pas imposer un frais inutilement plus élevé uniquement parce que quelqu'un :

Si les différences de coûts justifient une structure tarifaire :

Le conseil municipal devrait l'expliquer de manière transparente et évaluer les implications en matière d'accessibilité.

55.416Confort numérique

L'offrir.

Ne pas en faire un impératif.

55.417Confidentialité sur papier

Les formulaires sur papier exigent :

55.418Confidentialité par téléphone

Le personnel devrait éviter de discuter de détails sensibles lorsque d'autres pourraient les entendre.

55.419Comptoir public

Aménager des espaces permettant une confidentialité raisonnable.

55.420Traduction

Les services de traduction peuvent nécessiter l'accès d'un tiers aux informations.

Utiliser des mesures de contrôle appropriées.

55.421Traduction par l'IA

Ne pas transmettre d'informations protégées des citoyens à des outils de traduction non approuvés.

55.422Interprète

Les interprètes professionnels peuvent nécessiter des accords de confidentialité ou des normes professionnelles.

55.423Accessibilité et vie privée

Les accommodements ne devraient pas obliger les citoyens à divulguer davantage d'informations qu'il n'est nécessaire.

55.424Comptabilité ouverte et vie privée

Comptabilité ouverte s'applique à :

Cela ne signifie pas publier les informations privées des citoyens.

55.425Bénéficiaires de subventions

L'argent public peut justifier la divulgation concernant :

Ne publiez pas de données inutiles sur les participants.

55.426Marchés publics

Les paiements aux fournisseurs peuvent être rendus publics.

Les dossiers d'employés ou de clients demeurent protégés.

55.427Divulgation des conflits

Les fonctionnaires peuvent être tenus de divulguer :

Ne faites pas appel à la vie privée comme excuse pour cacher des conflits que la loi ou la politique exige de rendre publics.

55.428La vie privée n'est pas la confidentialité

Distinction importante.

55.429La confidentialité n'est pas la vie privée

Une autre distinction importante.

55.430La vie privée protège les personnes

La transparence expose :

55.431Sécurité

La vie privée exige une bonne cybersécurité.

55.432Baromètre de cybersécurité

Faites référence à la Souveraineté numérique.

Utilisez des mesures de haut niveau.

55.433État des correctifs

Pour les systèmes critiques :

Suivez les systèmes non appuyés à risque élevé.

55.434Logiciels non appuyés

Préoccupation élevée.

55.435Système en fin de vie

Nécessite un plan de remédiation.

55.436Sauvegardes

Testez-les.

55.437Test de restauration

Une sauvegarde qu'on ne peut pas restaurer est :

55.438Logiciel malveillant (ransomware)

Préparez-vous.

55.439Sauvegarde hors ligne ou segmentée

Là où applicable.

55.440Plan d'incident

Maintenez-le à jour.

55.441Exercice de table ronde

Testez-le.

55.442Fournisseur victime d'une atteinte

Les contrats devraient exiger une notification rapide.

55.443Chaîne d'approvisionnement

Une atteinte subie par un fournisseur de logiciels peut devenir :

55.444Assurance cyber

Si détenue :

Comprenez les exigences et les exclusions.

55.445L'assurance n'est pas la sécurité

Non.

55.446Hameçonnage

Formez le personnel.

55.447Taux de clics dans la formation

Utilisez-le prudemment.

Ne pas huer publiquement les employés.

55.448Hameçonnage simulé

Peut aider.

Ne pas le transformer en surveillance punitive.

55.449Bouton de signalement

Rendre facile le signalement de messages suspects.

55.450Culture cybernétique

Le signalement précoce est plus important que l'embarras.

55.451Revendications cybernétiques publiques

Ne pas dire :

impossible à pirater.

Aucun système n'est.

55.452Résilience

L'objectif réaliste est :

55.453Tableau de suivi de la protection de la vie privée

Un tableau d'entête pourrait utiliser :

IndicateurSeuil de baseActuelCible / NormeTendanceStatutResponsable

Lignes possibles :

55.454Tableau d'inventaire des données

SystèmeDonnées personnellesFournisseurRetenue définieTest d'exportationDernier examen

La version publique pourrait résumer les systèmes sensibles.

55.455Tableau d'incidents de protection de la vie privée

IndicateurAnnée en coursAnnée précédenteTendance

Exemples possibles :

Ne pas publier les détails exploitables.

55.456Tableau des fournisseurs

IndicateurActuel

Possibilités :

55.457Tableau des informations publiques

IndicateurActuelTendance

Possibilités :

55.458Tableau du Wi-Fi public

IndicateurActuel

Possibilités :

55.459Tableau de la réutilisation des appareils

IndicateurActuel

Possibilités :

55.460Tableau de l'intelligence artificielle

SystèmeObjectifNiveau de risqueDonnées protégées ?Vérification humaineDernière vérification

La version publique peut omettre les détails sensibles concernant la sécurité.

55.461Tableau du partage des données

Type de partenaireObjectifConvention réviséeDonnées minimiséesProchaine révision

55.462Feux tricolores

Vert

Les mesures actuelles respectent la norme adoptée.

Orange

Des mesures ou une révision importantes sont nécessaires.

Rouge

Risque important de confidentialité ou d'information non résolu.

Gris

Pas encore évalué ou preuves insuffisantes.

55.463Vert ne signifie pas "Aucun risque"

Cela signifie :

55.464Rouge ne signifie pas une divulgation automatique des détails techniques au public

Signalez les risques de manière responsable.

55.465Le gris est préférable à la fausse assurance

Si un système hérité n'a jamais été correctement examiné :

Utiliser :

Gris : une évaluation est requise.

55.466Règle anti-jeux numéro un

Ne pas compter les systèmes inventoriés comme des systèmes sécurisés.

55.467Règle anti-jeux numéro deux

Ne pas compter les politiques de confidentialité rédigées comme des risques de confidentialité résolus.

55.468Règle anti-jeux numéro trois

Ne pas compter la formation terminée comme des incidents de confidentialité évités.

55.469Règle anti-jeux numéro quatre

Ne pas réduire le nombre de fuites signalées en dissuadant le signalement interne.

55.470Règle anti-jeux numéro cinq

Ne pas classer un important risque de confidentialité comme :

afin de protéger les statistiques.

55.471Règle anti-jeux numéro six

Ne pas classer une panne de service comme une fuite de données personnelles si aucune preuve ne l'appuie.

La précision fonctionne dans les deux sens.

55.472Règle anti-jeux numéro sept

Ne pas compter le langage d'une politique du fournisseur comme preuve de suppression par ce dernier.

55.473Règle anti-jeux numéro huit

Ne pas compter une exportation réussie à une seule fois comme une indépendance permanente du fournisseur si le format est inutilisable.

55.474Règle anti-jeux numéro neuf

Ne pas appeler le Wi-Fi public anonyme si le suivi persistant des appareils est activé.

55.475Règle anti-jeux numéro dix

Ne pas appeler un appareil réutilisé en toute sécurité sans effacement des données documenté.

55.476Règle anti-jeux numéro onze

Ne pas appeler le suivi du site Web minimal si des scripts publicitaires tiers sont intégrés.

55.477Règle anti-jeux numéro douze

Ne pas compter le consentement aux cookies comme preuve que le suivi non nécessaire est acceptable.

55.478Règle anti-jeux numéro treize

Ne pas appeler l'IA anonyme si les demandes contiennent des informations identifiables des résidents.

55.479Règle anti-jeux numéro quatorze

Ne pas appeler un ensemble de données anonyme simplement parce que les noms ont été supprimés.

55.480Règle anti-jeux numéro quinze

Ne pas publier d'informations détaillées qui permettent une réidentification facile.

55.481Règle anti-jeux numéro seize

Ne pas appeler les données supprimées comme définitivement effacées si le contrat du fournisseur permet une conservation indéfinie.

55.482Règle anti-jeux numéro dix-sept

Ne pas compter les pages archivées obsolètes comme des informations actuelles.

55.483Règle anti-jeux numéro dix-huit

Ne pas corriger silencieusement des erreurs importantes sans les enregistrer.

55.484Règle anti-jeux numéro dix-neuf

Ne pas utiliser la confidentialité comme excuse pour cacher :

qui devraient légalement être rendus publics.

55.485Règle anti-jeux numéro vingt

Ne pas utiliser la transparence comme excuse pour exposer les résidents de manière inutile.

55.486Règle anti-jeux numéro vingt-et-un

Ne pas compter les abonnés sur les réseaux sociaux publics comme des résidents informés.

55.487Règle anti-jeux numéro vingt-deux

Ne pas compter les abonnés par courriel comme des résidents uniques sans preuve.

55.488Règle anti-jeux numéro vingt-trois

Ne pas compter les réponses générées par l'IA comme des questions résolues.

55.489Règle anti-jeux numéro vingt-quatre

Ne pas compter les équipements de surveillance installés comme une gestion de la confidentialité achevée.

55.490Règle anti-jeux Vingt-Cinq

Ne pas modifier les définitions de gravité des incidents avant une élection pour réduire les faillites de confidentialité signalées.

55.491Intégrité de l'année électorale

Les faillites de confidentialité restent signalables pendant :

55.492Aucune expansion d'accès aux données pour la campagne

Ne pas donner aux élus un accès plus large aux données des résidents parce que :

55.493Aucune exportation de campagne

Municipal :

ne pas migrer vers les campagnes.

55.494Les données de campagne circulent aussi dans l'autre sens

Les informations sur les résidents recueillies lors d'une campagne ne devraient pas être importées dans les systèmes municipaux après l'élection.

Organisations séparées.

Même chose.

55.497Transition des comptes officiels

Après une élection :

Transférer institutionnellement les comptes municipaux officiels.

55.498Compte de campagne

Reste séparé.

55.499Aucune suppression de données avant la transition

Ne pas supprimer les dossiers municipaux parce que :

Suivre les règles sur les dossiers.

55.500Aucun stockage de données après la fin du mandat

Les anciens élus ne conservent pas de copies personnelles des bases de données municipales des résidents.

55.501Ligne de base

L'année un devrait établir :

55.502Ligne de base inconnue

Là où l'information n'a pas été organisée précédemment :

Dire :

Non mesuré de manière cohérente auparavant.

55.503Ne pas prétendre que les systèmes hérités sont connus

Inconnu :

doit être documenté comme inconnu jusqu'à vérification.

55.504Objectif de l'année un

Savoir :

55.505Objectif de la deuxième année

Réduire les éléments superflus:

55.506Objectif de la troisième année

Migrer ou remédier aux systèmes les plus à risque:

systèmes.

55.507Objectif de la quatrième année

Laisser au prochain conseil municipal:

systèmes d'information municipaux.

55.508Mesures centrales sur quatre ans

Candidats solides:

55.509Ne pas fixer comme seul objectif « zéro incident de confidentialité »

Un taux nul peut encourager:

Meilleur objectif:

réduire les incidents évitables, détecter rapidement, signaler honnêtement et corriger les causes fondamentales.

55.510Objectif concernant les incidents graves

Viser à:

Mais signaler honnêtement la réalité.

55.511Tendance des incidents

Utiliser un contexte sur plusieurs années.

55.512Nouveau système de signalement

Si le nombre d'incidents augmente après l'amélioration du signalement:

Expliquer cette possibilité.

55.513Audit sur la confidentialité et l'information sur quatre ans

À la fin du mandat, publier:

Systèmes inventoriés

Systèmes contenant des données personnelles

Systèmes à risque élevé

Accès des fournisseurs

Améliorations de conservation

Données supprimées ou réduites

Examens d'accès

Incidents liés à la vie privée

Causes répétitives

Révision des partages de données

Vie privée et accès Wi-Fi public

Réutilisation des appareils

Gouvernance de l'IA

Gouvernance de la surveillance

Corrections d'informations publiques

Retrait des informations périmées

Accès non numérique

Exportation et sortie des fournisseurs

Principaux risques non résolus

55.514Nommez la plus grande amélioration en matière de vie privée

Utilisez des preuves.

55.515Nommez l'échec le plus important en matière de vie privée

Utilisez des preuves.

55.516Nommez le système hérité le plus risqué

À un niveau sécuritaire.

55.517Nommez le plus grand ensemble de données inutiles éliminé

Si applicable.

55.518Nommez la réforme la plus importante concernant la conservation

55.519Nommez l'amélioration la plus importante concernant la sortie des fournisseurs

55.520Nommez une relation avec un fournisseur qui reste trop dépendante

Si c'en est un.

55.521Nommez l'amélioration la plus importante concernant la vie privée sur le Wi-Fi public

55.522Nommez le résultat de la réutilisation des appareils

55.523Nommez la décision la plus importante concernant la gouvernance de l'IA

55.524Nommez une utilisation de l'IA qui a été arrêtée

Si les preuves montraient :

55.525Nommez la correction d'information la plus importante

Le gouvernement devrait être prêt à la montrer.

55.526Nommez le problème le plus persistant concernant les informations périmées

55.527Nommez la plus grande responsabilité en matière de vie privée transmise au prochain conseil

55.528Test sur la collecte

Demandez :

Est-ce que nous ne collectons que ce dont le service a vraiment besoin?

55.529Test sur l'objectif

Demandez :

Pouvons-nous expliquer pourquoi chaque ensemble de données personnelles important existe?

55.530Test sur la conservation

Demandez :

Est-ce que nous effaçons les informations lorsque leur objectif légal prend fin?

55.531Test sur l'accès

Demandez :

Est-ce que seuls les personnes appropriées peuvent accéder aux informations?

55.532Test sur les fournisseurs

Demandez :

Savons-nous quels fournisseurs peuvent accéder aux données des résidents et qu'en font-ils?

55.533Test sur la sortie

Demandez :

Pouvons-nous quitter le fournisseur et emporter nos dossiers?

55.534Test sur le partage

Demandez :

Est-ce que nous ne partageons que ce dont le partenaire a vraiment besoin?

55.535Test sur le Wi-Fi

Demandez :

Est-ce qu'un résident peut utiliser le Wi-Fi public sans devenir un profil de mouvement ou de marketing?

55.536Test sur les appareils

Demander :

Est-il possible de réutiliser des appareils donateurs sans exposer les informations privées de l'offrant ou du destinataire ?

55.537Test sur l'intelligence artificielle

Demander :

Les employés utilisent-ils l'intelligence artificielle sans envoyer en secret des données protégées des citoyens vers des systèmes que nous ne contrôlons pas ?

55.538Test sur la surveillance

Demander :

La ville peut-elle justifier chaque système de surveillance important qu'elle exploite ?

55.539Test sur les données ouvertes

Demander :

Les données publiques exposent-elles la performance du gouvernement sans inutilement exposer les citoyens ?

55.540Test sur l'exactitude des informations

Demander :

Un citoyen peut-il savoir quand l'information importante de la ville a été vérifiée pour la dernière fois ?

55.541Test sur les corrections

Demander :

Quand le gouvernement se trompe, les citoyens peuvent-ils voir qu'il s'est corrigé ?

55.542Test non numérique

Demander :

Les citoyens peuvent-ils encore obtenir un service municipal essentiel sans créer un profil numérique inutile ?

55.543Test électorale

Demander :

Un candidat pourrait-il utiliser les données municipales pour obtenir un avantage politique ?

La réponse devrait être :

Non.

55.544Test sur les droits

Demander :

Le système d'information respecte-t-il la vie privée, l'expression, la conscience, le processus légal et le traitement égal ?

55.545Test sur la résilience

Demander :

Si le fournisseur, la connexion Internet ou le service cloud disparaissaient demain, la ville pourrait-elle continuer à offrir un service essentiel et récupérer ses informations ?

55.546Test sur l'indépendance

Demander :

La ville contrôle-t-elle ses données, ses domaines, ses identifiants et ses comptes institutionnels ?

55.547Test sur l'institution

Demander :

Le système d'information fonctionnerait-il en toute sécurité si un maire complètement différent prenait ses fonctions demain ?

Il doit.

55.548À quoi ressemble le succès

Le succès en matière de vie privée et d'information ne signifie pas :

Le succès signifie :

55.549À quoi ressemble l'échec

L'échec comprend :

55.550L'engagement sur la confidentialité et le classement des renseignements

Owen Sound s'engage à :

Savoir quels renseignements la Ville recueille, où ils sont stockés et pourquoi ils existent.

Considérer les renseignements municipaux à la fois comme un actif public et comme un risque potentiel.

Élaborer un inventaire des systèmes importants de gestion des renseignements.

Inclure les tableaux Excel informels à haut risque et les bases de données cachées lorsque c'est approprié.

Donner à chaque recueil important d'informations personnelles un objectif spécifique.

Ne pas recueillir des renseignements simplement parce qu'ils pourraient être utiles un jour.

Limiter la réutilisation des renseignements à des fins légitimes et légales.

Jamais convertir des données de services municipaux en données électorales.

Jamais donner un accès privilégié aux données résidentielles aux élus sortants pour ciblage politique.

Recueillir le moins d'information raisonnablement nécessaire pour le service.

Examiner les formulaires importants champ par champ.

Distinguer clairement les informations obligatoires et facultatives.

Ne pas recueillir des dates de naissance exactes, des adresses résidentielles, des numéros de téléphone, des renseignements d'identification ou bancaires lorsque moins d'information suffit à l'objectif.

Utiliser des mesures de protection renforcées pour les données sanitaires, financières et celles impliquant des mineurs.

Recueillir les besoins d'adaptation plutôt que des diagnostics inutiles, là où c'est possible.

Ne pas recueillir d'opinions politiques ou religieuses par l'entremise des services municipaux ordinaires.

Ne pas transformer la participation civique en profilage idéologique.

Appliquer le principe : Vérifier la personne. Protéger l'opinion.

Établir des règles légales et opérationnelles de conservation.

Ne pas garder des renseignements pour toujours simplement parce que le stockage numérique est peu coûteux.

Séparer les dossiers d'archivage à long terme des bases de données actives, là où c'est approprié.

Effacer ou détruire de façon sécurisée les dossiers lorsque leur objectif légal prend fin.

Exiger des fournisseurs qu'ils traitent la restitution et l'effacement des données.

Comprendre comment les sauvegardes affectent l'effacement.

Détruire de façon sécurisée les supports physiques et numériques obsolètes.

Considérer la confidentialité sur papier aussi sérieusement que la confidentialité numérique.

Appliquez le principe d'accès au minimum nécessaire pour les renseignements personnels.

Vérifiez les accès lors des changements de poste des employés.

Retirez immédiatement l'accès lorsqu'un employé, un contractuel ou un étudiant quitte l'organisation.

Limitez l'accès des fournisseurs.

Évitez les mots de passe partagés avec privilèges.

Maintenez des registres d'accès appropriés pour les systèmes sensibles.

Utilisez les registres d'accès à des fins de sécurité et de responsabilisation, plutôt qu'à des fins de surveillance inutile des employés.

Utilisez un niveau d'authentification proportionné au service.

Ne demandez pas une vérification d'identité élevée pour des informations publiques à faible risque.

Permettez la navigation anonyme pour les informations publiques ordinaires.

Ne mettez pas en place une identité numérique municipale universelle pour la vie civique ordinaire.

Ne créez pas un seul profil résidentiel reliant des activités municipales non liées, simplement pour la commodité.

Ne créez jamais de scores de résident, de comportement, d'engagement civique ou de citoyen modèle.

Maintenez un inventaire des principaux arrangements de partage des données.

Partagez uniquement les informations nécessaires minimales avec d'autres gouvernements et partenaires.

Comprenez les politiques de conservation, de réutilisation et d'accès des sous-traitants des partenaires.

Vérifiez où sont hébergés et traités les données importantes de la Ville.

Considérez l'hébergement au Canada comme un facteur de résilience et de juridiction, mais non comme une preuve de sécurité à elle seule.

Pour chaque système important, posez-vous les questions suivantes : qui contrôle les données, qui peut y accéder, et pouvons-nous en partir ?

Exigez que les fournisseurs importants traitent la propriété, l'accès, la sécurité, les fuites, l'exportation, la suppression, les sous-traitants et la résiliation.

Conservez les dossiers de la Ville sous le contrôle pratique de la Ville.

Testez l'exportation des données avant la fin d'un contrat.

Ne considérez pas les captures d'écran ou les fichiers propriétaires inutilisables comme une portabilité significative.

Incluez les coûts de migration et de conversion dans le coût total du fournisseur.

Vérifiez la capacité de sortie du fournisseur avant le renouvellement du contrat.

Réalisez une évaluation adéquate d'impact sur la vie privée avant le déploiement de systèmes à haut risque.

Considérez la surveillance, les biométriques, l'IA à forte incidence, le suivi géolocalisé et le profilage interdépartemental comme des déclencheurs à haut risque.

Utilisez la conception axée sur la vie privée et demandez si le même résultat peut être obtenu avec moins de données.

Adoptez par défaut la collecte minimale et le partage minimal des données.

Ne faites pas un usage abusif d'un consentement vague lorsque la Ville exerce en réalité une autorité légale.

Rendre le consentement facultatif compréhensible et distinct des services essentintiels non liés.

Fournissez des avertissements sur la vie privée précis.

Ne faites pas de promesses sur la confidentialité absolue si la loi ne les soutient pas.

Suivez les incidents importants touchant la vie privée.

Distinguez les incidents touchant la vie privée des pannes de cybersécurité.

Limitez, enquêtez, corrigez et signalez les incidents conformément aux obligations applicables.

Ne cachez pas les échecs en matière de vie privée pour des raisons politiques.

Ne diffusez pas d'informations non vérifiées sur des fuites qui pourraient causer un préjudice supplémentaire.

Suivez les causes des incidents répétés et corrigez les systèmes, et non seulement les erreurs individuelles.

Encouragez le personnel à signaler rapidement les erreurs touchant la vie privée.

Ne pénalisez pas les signalements précoce en bonne foi.

Concevez les systèmes de communication pour réduire les erreurs humaines prévisibles.

Utilisez des pratiques adéquates pour les courriels en masse et les documents sécurisés.

Vérifiez les métadonnées des documents lorsqu'elles présentent un risque de divulgation.

Utilisez le Wi-Fi public comme service d'accès plutôt qu'un système de suivi des résidents.

Ne créez pas de profils persistants d'appareils ou de mouvements via le Wi-Fi public.

Désactivez les analyses géolocalisées et marketing non nécessaires.

Ne demandez pas de consentement marketing pour accéder au Wi-Fi soutenu par les impôts.

Ne recueillez pas d'adresse courriel pour le Wi-Fi à moins qu'il y ait un besoin réel.

Publiez des informations sur la sécurité du Wi-Fi facilement compréhensibles.

Mesurez l'uptime, la couverture et le coût total du Wi-Fi public.

Ne faites pas l'équivalence entre appareils ou sessions et résidents uniques.

Ne remplacez pas les mesures de fréquentation par des analyses Wi-Fi.

Considérez le Wi-Fi public et la bande passante universelle comme des questions politiques séparées.

Exigez des preuves d'un problème réel d'accès, d'accessibilité ou de résilience avant d'envisager une infrastructure municipale à la bande passante.

Ne créez pas de cartes de pauvreté par ménage pour justifier des programmes de connectivité.

Recueillez un minimum d'informations des résidents bénéficiant d'un soutien à la connectivité.

Évitez de dupliquer la vérification des revenus si un autre programme légal établit déjà l'admissibilité.

Ne créez pas une base de données permanente de la pauvreté.

Effacez en toute sécurité chaque téléphone ou appareil réutilisé avant redistribution.

Ne transférez jamais les données des donateurs aux destinataires ou vice-versa.

Ne redistribuiez pas d'appareils qui ne peuvent pas être effacés de manière fiable.

Retirez correctement les cartes SIM, les cartes mémoire, les verrous d'identifiant et les anciennes données personnelles.

Ne placez pas de logiciels de suivi de la ville sur des appareils réutilisés.

Rendre transparente toute capacité de soutien à distance.

Vérifiez les allégations d'appel d'urgence avant de promouvoir des téléphones réutilisés comme outils de sécurité.

Suivez la réception, l'effacement, la redistribution et le recyclage sécurisé des appareils.

Protégez l'identité des destinataires d'appareils.

Vérifiez le site web municipal pour les analyses et les traceurs tiers inutiles.

Préférez les informations d'utilisation globales aux suivis comportementaux individuels.

Évitez les traceurs publicitaires sur les sites web municipaux sauf cas public exceptionnel.

Vérifiez les vidéos, cartes et intégrations sociales tiers pour les fuites de données.

Ne traitez pas un bandeau de cookies comme une alternative à la minimisation du suivi.

Évitez les interfaces de consentement conçues pour manipuler les résidents à accepter un suivi inutile.

Considérez les termes de recherche et les formulaires abandonnés sur le site web municipal comme des données potentiellement sensibles.

Évitez la technologie de session invasive sans justification convaincante.

Ne placez pas de pixels de suivi des médias sociaux de type campagne sur les sites web de la ville.

Gardez les listes de nouvelles hors des campagnes.

Utilisez les données de calendrier communautaire uniquement pour un usage légitime du calendrier.

Ne recueillez pas les identités des participants simplement parce qu'un événement est publiquement listé.

Appliquez les normes complètes de confidentialité, d'approvisionnement, de conflit et de portabilité à map.ca ou toute autre plateforme civique proposée.

Donnez un examen indépendant accru, pas réduit, aux technologies associées au maire.

Définissez des normes publiques avant de choisir la plateforme.

Ne forcez pas les résidents à créer un compte pour consulter des informations publiques ordinaires.

Considérez tout concept d'adresse courriel permanente comme une infrastructure à haut risque nécessitant un gouvernance indépendante, une cybersécurité, une confidentialité, une portabilité et un examen financier.

Ne construisez pas l'identité municipale autour d'un seul fournisseur d'adresses courriel.

Ne créez pas un Data Locker simplement parce que la centralisation semble pratique.

Exigez un besoin résidentiel convaincant, une gouvernance solide, une sécurité, une portabilité et un bénéfice public avant de procéder à tout Data Locker.

Reconnaissez que la centralisation des dossiers résidentiels peut augmenter le risque catastrophique.

Permettez que la décision responsable soit de ne pas le construire.

Utilisez des informations sécuritaires pour améliorer l'accès, la précision, la confidentialité, la résilience et l'indépendance.

Donnez aux pages importantes d'information publique un propriétaire responsable.

Indiquez la date des informations à fort impact.

Indiquez la date de la dernière vérification des programmes externes.

Retirez ou archivez rapidement les subventions, prêts et avantages expirés.

Distinguez les résumés de la ville des sources officielles externes.

Utilisez un langage clair sans modifier le sens juridique réel.

Maintenez un registre public des corrections pour les erreurs importantes concernant l'information de la ville.

Corrigez les erreurs importantes là où les résidents les ont effectivement rencontrées, y compris sur les réseaux sociaux si pertinent.

Ne modifiez pas silencieusement les erreurs importantes sur lesquelles les résidents pourraient s'être appuyés.

Normalisez la correction publique plutôt que de cacher les erreurs.

Examinez les erreurs répétées d'information pour en identifier les causes fondamentales.

Affectez ou retirez les pages web publiques orphelines.

Étiquetez clairement les informations archivées comme non actuelles.

Distinguez la date de publication de la date des données sous-jacentes.

Utilisez les canaux officiels comme source municipale autoritative.

Corrigez les informations fausses sur les services de la ville et les questions d'urgence importantes sans essayer de devenir arbitre de chaque désaccord politique.

N'identifiez jamais comme fausse information toute critique ordinaire ou désaccord sur une politique simplement parce que la mairie ne l'apprécie pas.

Maintenez un endroit simple et officiel pour vérifier les alertes et avis importants.

Protégez les domaines officiels, les comptes et les identifiants comme actifs institutionnels.

Ne laissez pas les comptes numériques officiels dépendre des identifiants personnels d'un seul employé.

Éloignez les canaux officiels du maire des canaux électionnaires.

Traitez les affaires publiques traitées par les réseaux sociaux, les textos ou les outils de messagerie conformément aux obligations en matière d'archives et de confidentialité applicables.

Ne cachez pas les affaires publiques dans des comptes personnels.

Rappelez-vous que le gouvernement ouvert doit exposer le gouvernement, et non exposer inutilement les résidents.

Publiez proactivement les documents officiels là où approprié, tout en protégeant les informations privées.

Ne faites pas usage de la confidentialité comme excuse pour cacher des contrats publics, des dépenses ou des révélations sur des conflits légaux.

Ne faites pas usage de la transparence comme excuse pour publier des plaintes de résidents, des informations de santé ou d'autres détails protégés.

Examinez les données ouvertes pour les risques de réidentification.

Reconnaissez que les noms ne sont pas les seuls identifiants.

Supprimez ou agréguez les cellules de faible taille si nécessaire.

Ne publiez jamais de cartes au niveau des ménages des résidents vulnérables.

Tenez compte de l'effet mosaïque lorsque plusieurs ensembles de données peuvent être combinés.

Séparez les informations sur les propriétés des profils comportementaux des ménages.

Appliquez des normes de confidentialité strictes à RealMap et à toute plateforme d'information sur les propriétés.

Ne rajoutez jamais les plaintes des résidents, la politique ou l'utilisation de services non liés aux profils de propriétés publiques.

Concentrez YouthMap sur les opportunités plutôt que sur les jeunes.

Ne créez pas de cartes publiques des personnes âgées vulnérables.

Protégez les infrastructures sensibles et les informations archéologiques là où approprié.

Révérez les connaissances des Premières Nations et la gouvernance de l'information convenue, plutôt que d'assumer que toute information reçue par la ville devient des données ouvertes.

Utilisez des classifications pratiques d'information sans transformer le mot « confidentiel » en bouclier contre la responsabilisation publique.

Maintenez un inventaire des utilisations importantes d'IA.

Évaluez les systèmes d'intelligence artificielle selon ce qu'ils font réellement plutôt que selon les étiquettes promotionnelles des fournisseurs.

Appliquez une gouvernance plus rigoureuse aux systèmes d'intelligence artificielle touchant à l'admissibilité, à l'application des règlements, à l'emploi, aux prestations ou à la sécurité.

Indiquez aux employés les informations pouvant ou ne pouvant pas être entrées dans les systèmes d'intelligence artificielle.

N'entrez pas d'informations protégeant les résidents dans des services d'intelligence artificielle publics non approuvés.

Déterminez si les fournisseurs d'intelligence artificielle conservent ou utilisent pour la formation les invites et les résultats municipaux.

N'assumez pas les protections de confidentialité des fournisseurs, vérifiez-les.

Exigez une responsabilité humaine pour les décisions municipales importantes.

Jamais ne dites à un résident que « l'algorithme a décidé ».

Corrigez publiquement les fausses informations importantes générées par l'intelligence artificielle.

Déterminez le traitement des dossiers approprié pour l'utilisation municipale de l'intelligence artificielle.

Incluez les termes sur la confidentialité, la sécurité, l'accessibilité, la conservation, la suppression, l'exportation et l'utilisation des modèles dans les achats d'intelligence artificielle pertinents.

Testez l'intelligence artificielle avant un déploiement à grande échelle et à forte incidence.

Arrêtez les systèmes d'intelligence artificielle dont le coût, les erreurs, les risques pour la confidentialité ou les biais l'emportent sur les avantages.

N'associez pas l'ajout d'intelligence artificielle à la modernisation d'un mauvais processus.

N'utilisez pas l'intelligence artificielle pour créer par défaut des scores d'émotion, de productivité ou de comportement des employés.

Jamais n'utilisez l'intelligence artificielle municipale pour le profilage de l'opinion politique des résidents.

Conservez des règles sur l'objectif, la conservation et l'accès à la surveillance.

N'introduisez pas par défaut la reconnaissance faciale.

Exigez une revue à seuil élevé séparée pour les biométriques et autres technologies d'identification très intrusives.

N'autorisez pas les capacités de surveillance à apparaître discrètement par des mises à jour logicielles des fournisseurs.

Évaluez les systèmes automatisés de plaque d'immatriculation, de drone, de caméra corporelle et d'audio selon l'autorité municipale réelle et les risques.

N'utilisez pas les drones pour une surveillance résidentielle occasionnelle.

N'utilisez pas l'analyse de la voix ou des émotions simplement parce que le logiciel le permet.

Considérez les affirmations de commodité biométrique comme insuffisantes pour justifier la collecte de données biométriques.

Collectez la position exacte uniquement si le service en a réellement besoin.

N'exigez pas une localisation continue du dispositif pour un rapport de service ponctuel.

Évaluez les métadonnées de localisation contenues dans les photos téléchargées.

Utilisez la localisation de l'incident plutôt que la localisation en temps réel des résidents si cela suffit.

Évaluez les données de stationnement, d'utilities et d'infrastructures intelligentes pour éviter les inférences comportementales inutiles.

N'utilisez pas la consommation d'utilities pour créer des profils de mode de vie.

Utilisez des capteurs d'infrastructure uniquement si les données soutiennent une décision municipale réelle.

N'installez pas de technologie simplement pour sembler une ville intelligente.

Supprimez les ensembles de données qui n'ont plus de valeur ou d'objectif juridique suffisants.

Considérez les tableurs en double et les bases de données obsolètes comme une dette informationnelle.

N'automatisez pas la duplication en créant une base de données résidentielle unique.

Considérez les systèmes fédérés s'ils protègent mieux la confidentialité et la résilience.

Donnez aux résidents un moyen approprié de corriger les informations personnelles inexactes.

Rendre simples les corrections administratives simples, là où c'est légal.

Savoir quel système est autoritatif pour les données importantes.

Résoudre les enregistrements en double conflictuels.

N'associez pas un ensemble de données autoritatif spécifique à une justification pour créer un dossier résidentiel universel.

Conservez des alternatives par téléphone, par voie papier et en personne pour les services municipaux essentiels, si approprié.

Offrez une commodité numérique sans la rendre obligatoire.

Ne pénalisez pas les résidents non numériques sans motif légal et public clair.

Protégez également la vie privée des documents papier, des appels téléphoniques et des services en comptoir public.

Vérifiez la vie privée lorsque les services de traduction ou d'interprétation nécessitent un accès tiers.

Ne communiquez pas d'informations protégées vers des outils de traduction par l'IA non approuvés.

Concentrez-vous sur l'argent public plutôt que sur les renseignements personnels des résidents.

Assurez une transparence totale concernant les subventions et les appels d'offres publics, tout en protégeant la vie privée des participants et des employés.

Ne confondez pas la vie privée avec le secret, ni le secret avec la vie privée.

Utilisez la cybersécurité comme fondement de la protection de la vie privée.

Identifiez les systèmes non appuyés ou obsolètes.

Entretenez et testez les sauvegardes.

Testez la restauration plutôt que de vous limiter à confirmer l'existence des fichiers de sauvegarde.

Entretenez les plans contre le rançongiciel et les incidents numériques.

Exigez des fournisseurs qu'ils signalent les brèches de sécurité rapidement.

Reconnaissez que les échecs de sécurité des fournisseurs peuvent devenir des échecs de la municipalité.

Ne considérez pas l'assurance cyber comme un substitut à la cybersécurité.

Formez le personnel aux hameçonnages sans transformer la formation en humiliation publique des employés.

Rendre facile le signalement des messages suspects.

Jamais ne décrivez un système municipal comme impénétrable.

Viser à prévenir, détecter, contenir et récupérer.

Publiez les tableaux d'évaluation de la vie privée, des fournisseurs, des incidents, du Wi-Fi, de la réutilisation des appareils, de l'IA, du partage de données et de l'information publique.

Utilisez les couleurs Vert, Orange, Rouge et Gris avec des définitions publiées clairement.

Jamais ne déclarez un système sécurisé simplement parce qu'il est inventorié.

Jamais ne comptez les politiques écrites comme des risques résolus.

Jamais ne comptez la formation comme des incidents évités.

Jamais ne découragez le signalement d'incidents pour améliorer le score.

Jamais ne classifiez de manière erronée les événements de vie privée ou de cybersécurité pour améliorer les statistiques.

Jamais ne considérez la clause contractuelle d'un fournisseur comme une preuve que les données ont effectivement été effacées.

Jamais ne décrivez le Wi-Fi public comme préservant la vie privée si le suivi persistant est activé.

Jamais ne redistribuez des appareils sans effacement sécurisé documenté.

Jamais ne décrivez un ensemble de données comme anonyme simplement parce que les noms ont été retirés.

Jamais n'utilisez la vie privée pour cacher la responsabilisation publique.

Jamais n'utilisez la transparence pour exposer des résidents privés.

Jamais ne comptez les réponses générées par l'IA comme des problèmes municipaux résolus.

Jamais ne modifiez les définitions d'incidents de vie privée avant une élection.

Assurez une surveillance active de la vie privée pendant l'année électorale.

Jamais n'exportez les données des résidents municipaux vers des systèmes de campagne.

Jamais n'importez des profils de résidents de campagne vers des systèmes municipaux.

Considérez le consentement des campagnes et des municipalités comme complètement distincts.

Transférez institutionnellement les comptes et les identifiants officiels après les élections.

Ne détruisez pas les documents publics avant une transition politique.

Ne permettez pas aux fonctionnaires sortants de conserver des copies des ensembles de données des résidents municipaux.

Utilisez l'année un pour comprendre quels renseignements existent et qui peut y accéder.

Utilisez l'année deux pour réduire la collecte inutile, l'accès, le suivi et l'exposition aux fournisseurs.

Utilisez l'année trois pour réparer les systèmes hérités à haut risque et verrouillés.

Utilisez l'année quatre pour laisser au prochain conseil municipal un environnement documenté, transportable et géré.

Publiez l'audit complet sur la vie privée et les informations sur quatre ans.

Nommez la plus grande amélioration en matière de vie privée.

Nommez l'échec le plus important en matière de vie privée.

Nommez le système hérité le plus risqué.

Nommez les ensembles de données inutiles qui ont été supprimés.

Nommez la réforme la plus importante concernant la conservation.

Nommez l'amélioration la plus solide concernant la sortie des fournisseurs et toute dépendance résiduelle.

Nommez le résultat relatif à la vie privée concernant le Wi-Fi public.

Nommez le résultat relatif à la vie privée concernant la réutilisation des appareils.

Nommez la décision la plus importante concernant la gouvernance de l'IA et tout système d'IA qui a été arrêté.

Nommez la correction la plus importante concernant l'information publique.

Nommez le problème le plus persistant relatif à l'information périmée.

Nommez la plus grande dette en matière de vie privée qui est transmise au prochain conseil municipal.

Jugez le dossier final sur la base de savoir si Owen Sound est devenu mieux informé sans devenir plus intrusif.

Un bon rapport sur la vie privée et l'information devrait permettre à un citoyen de poser les questions suivantes :

Pourquoi la ville a-t-elle besoin de ces informations ?

Est-ce que je dois vraiment les fournir ?

Qui peut les consulter ?

Combien de temps seront-elles conservées ?

Un fournisseur privé a-t-il accès à ces informations ?

Peut-il les utiliser à d'autres fins ?

La ville peut-elle récupérer ses données ?

Puis-je utiliser le service sans être pisté ?

Puis-je utiliser le Wi-Fi public sans créer un profil de mouvement ?

Ce téléphone donné a-t-il été correctement effacé ?

Un système d'IA lit-il mes informations ?

Une caméra m'identifie-t-elle ?

Puis-je obtenir le service sans smartphone ?

L'information publique est-elle encore à jour ?

Quand a-t-elle été vérifiée ?

Que se passe-t-il quand la mairie publie quelque chose d'erroné ?

Et la ville devrait pouvoir répondre à ces questions sans recourir à :

La vie privée n'exige pas un gouvernement faible.

Elle exige un gouvernement discipliné.

Un gouvernement ouvert n'exige pas l'exposition des citoyens.

Il exige l'exposition de :

La technologie de l'information ne devrait pas pousser les citoyens à sacrifier davantage d'eux-mêmes simplement parce que les ordinateurs rendent la collecte facile.

Collectez moins. Expliquez pourquoi. Protégez ce qui reste. Supprimez ce qui n'est plus nécessaire. Contrôlez l'accès des fournisseurs. Tenez à jour l'information publique. Corrigez ouvertement les erreurs. Préservez le choix non numérique. Utilisez la technologie pour servir les citoyens, pas pour les profiler.

← Chapitre 54: Accessibilité : Le tableau de suivi de l'accessibilitéChapitre 56: Environnement : Le tableau de suivi de la gestion environnementale publique →