Accueil › Le tableau de suivi public › Chapitre 55
Le tableau de suivi public
Chapitre 55Confidentialité et information : Le baromètre public de la confidentialité et de l'information
Votez sur les propositions, écoutez l’audio, lisez les examens, cherchez dans tout le plan.
Dans ce chapitre
- 55.1 Objet
- 55.2 La vie privée est un standard opérationnel
- 55.3 L'information est un actif
- 55.4 L'information est aussi une charge
- 55.5 Indicateurs clés du barème sur la vie privée
- 55.6 Aucun score unique de protection de la vie privée
- 55.7 Inventaire des informations
- 55.8 Champ d'inventaire des systèmes
- 55.9 Pas toutes les feuilles de calcul nécessitent le même traitement
- 55.10 Systèmes informels
- 55.11 Risque des systèmes informels
- 55.12 Finalité
- 55.13 Test de finalité
- 55.14 « Pourrait être utile plus tard » est faible
- 55.15 Limitation de la finalité
- 55.16 Exemple
- 55.17 Mur de campagne
- 55.18 Aucun avantage de données pour les candidats sortants
- 55.19 Minimisation des données
- 55.20 Examen des formulaires
- 55.21 Obligatoire versus facultatif
- 55.22 Ne pas rendre les données facultatives fonctionnellement obligatoires
- 55.23 Date de naissance
- 55.24 Adresse résidentielle
- 55.25 Numéro de téléphone
- 55.26 Courriel
- 55.27 Identification gouvernementale
- 55.28 Numéro d'assurance sociale
- 55.29 Informations bancaires
- 55.30 Informations sur la santé
- 55.31 Informations sur l'hébergement
- 55.32 Enfants
- 55.33 Informations sur les parents
- 55.34 Contact d'urgence
- 55.35 Opinion politique
- 55.36 Croyance religieuse
- 55.37 Participation civique
- 55.38 Vote fort
- 55.39 Vérifier la personne, protéger l'opinion
- 55.40 Conservation
- 55.41 Calendrier de conservation
- 55.42 Conservation légale
- 55.43 Conservation opérationnelle
- 55.44 Dossier historique
- 55.45 Base de données d'archive versus base de données opérationnelle
- 55.46 Suppression
- 55.47 Suppression par le fournisseur
- 55.48 Exigence contractuelle
- 55.49 Sauvegarde
- 55.50 La sauvegarde n'est pas une excuse pour une conservation infinie
- 55.51 Élimination des données
- 55.52 Le papier compte toujours
- 55.53 Documents non surveillés
- 55.54 Impression
- 55.55 Destruction sécurisée
- 55.56 Contrôle d'accès
- 55.57 Principe du moindre privilège
- 55.58 Changement de rôle
- 55.59 Départ
- 55.60 Accès des contractants
- 55.61 Accès des fournisseurs pour soutien
- 55.62 Mot de passe partagé
- 55.63 Comptes individuels
- 55.64 Comptes administratifs
- 55.65 Examen des accès privilégiés
- 55.66 Comptes inactifs
- 55.67 Comptes d'anciens employés
- 55.68 Employés saisonniers
- 55.69 Comptes étudiants
- 55.70 Accès au programme pour jeunes
- 55.71 Journalisation des accès
- 55.72 La journalisation n'est pas une surveillance par défaut
- 55.73 Mesure d'examen des accès
- 55.74 Authentification
- 55.75 Authentification à plusieurs facteurs
- 55.76 Réinitialisation de mot de passe
- 55.77 Vérification d'identité
- 55.78 Sur-vérification
- 55.79 Accès anonyme
- 55.80 Signalement anonyme
- 55.81 Identité lorsque nécessaire
- 55.82 Identité numérique universelle
- 55.83 Risque d'un seul compte pour tout
- 55.84 Identité spécifique au service
- 55.85 Choix des résidents
- 55.86 Aucun profil civique
- 55,87 Aucun score d'habitant
- 55,88 Aucun score de risque comportemental
- 55,89 Aucun score d'engagement civique
- 55,90 Aucun classement de « bon citoyen »
- 55,91 Partage des données
- 55,92 Registre du partage
- 55,93 Catégories de données partagées
- 55,94 Partage minimum nécessaire
- 55,95 Les données partagées ne sont pas abandonnées
- 55,96 Conservation par le partenaire
- 55,97 Réutilisation par le partenaire
- 55,98 Sous-traitants
- 55,99 Traitement transfrontalier
- 55,100 Hébergement au Canada
- 55.101 Hébergement étranger
- 55.102 Souveraineté des données
- 55.103 Inventaire des fournisseurs
- 55.104 Rôle du fournisseur
- 55.105 Contrat avec le fournisseur
- 55.106 La ville possède ses propres dossiers publics
- 55.107 Exportation
- 55.108 Test d'exportation
- 55.109 L'exportation n'est pas une capture d'écran
- 55.110 Format propriétaire
- 55.111 Accès via une API
- 55.112 Coût de départ
- 55.113 Aucune donnée d'otage
- 55.114 Examen de renouvellement
- 55.115 Score de portabilité des données
- 55.116 Examen d'impact sur la vie privée
- 55.117 Moment de l'examen de la vie privée
- 55.118 Déclencheurs à haut risque
- 55.119 Tous les formulaires n'exigent pas un examen formel d'impact
- 55.120 Conception axée sur la vie privée
- 55.121 Vie privée par défaut
- 55.122 Consentement
- 55.123 Consentement facultatif
- 55.124 Consentement groupé
- 55.125 Révocation
- 55.126 Avis sur la vie privée
- 55.127 Avis juridique long
- 55.128 Aucune promesse de vie privée fausse
- 55.129 Faits indésirables touchant la vie privée
- 55.130 Définition d'un fait indésirable
- 55.131 Exemples
- 55.132 Un fait indésirable touchant la vie privée n'est pas toujours un cyberattaque
- 55.133 Une cyberincidente n'est pas toujours une violation de la vie privée
- 55.134 Réaction aux faits indésirables
- 55.135 Notification
- 55.136 Aucune suppression politique
- 55.137 Aucune divulgation prématurée
- 55.138 Statut du fait indésirable
- 55.139 Fermeture du fait indésirable
- 55.140 Cause racine
- 55.141 Fait indésirable répétitif
- 55.142 Le nombre d'incidents n'est pas un indicateur complet du risque
- 55.143 Gravité
- 55.144 Aucun jeu basé sur les points de violation
- 55.145 Culture de signalement interne
- 55.146 Aucune rétorsion pour un signalement de bonne foi
- 55.147 Erreur humaine
- 55.148 Risque d'auto-complétion des courriels
- 55.149 Courriels en masse
- 55.150 L'envoi en copie cachée n'est pas un programme complet de protection de la vie privée
- 55.151 Pièces jointes
- 55.152 Métadonnées
- 55.153 Accès Internet public gratuit
- 55.154 Finalité de l'accès Internet public
- 55.155 L'accès Internet public n'est pas un suivi des résidents
- 55.156 Journaux de connexion
- 55.157 Identifiant de dispositif
- 55.158 Analyse de localisation
- 55.159 Analyse marketing
- 55.160 Portail captif
- 55.161 Aucune exigence de consentement marketing forcé
- 55.162 Aucun consentement politique
- 55.163 Exigence par courriel
- 55.164 Termes
- 55.165 Avis de sécurité
- 55.166 Disponibilité du Wi-Fi
- 55.167 Couverture du Wi-Fi
- 55.168 Utilisation
- 55.169 Dispositifs uniques
- 55.170 Nombre de sessions
- 55.171 Aucune substitution au décompte piétonnier
- 55.172 Coût du Wi-Fi public
- 55.173 Gratuit pour l'utilisateur
- 55.174 Télédistribution communautaire
- 55.175 Données sur l'étude de la télédistribution
- 55.176 Le Wi-Fi public et la télédistribution sont différents
- 55.177 Soutien à la connectivité
- 55.178 Test de ressources
- 55.179 Base de données « Aucune pauvreté »
- 55.180 Réutilisation d'appareils
- 55.181 Appareil doné
- 55.182 Données de l'ancien propriétaire
- 55.183 Données du destinataire
- 55.184 Norme d'effacement des appareils
- 55.185 Appareil non effaçable
- 55.186 Verrou d'activation
- 55.187 Carte SIM
- 55.188 Carte mémoire
- 55.189 Photos et messages
- 55.190 Destinataire de l'appareil
- 55.191 Appel d'urgence
- 55.192 Aucun logiciel de suivi
- 55.193 Logiciel d'assistance
- 55.194 Inventaire du programme d'appareils
- 55.195 Aucune liste publique de destinataires
- 55.196 Reçu de don d'appareil
- 55.197 Données des donateurs
- 55.198 Confidentialité du site Web
- 55.199 Analyse
- 55.200 Consultation de page
- 55.201 Comportement individuel
- 55.202 Suivi publicitaire
- 55.203 Intégration d'un tiers
- 55.204 Bannière des cookies
- 55.205 Cookies essentiels
- 55.206 Suivi non essentiel
- 55.207 Modèle d'ombre de consentement
- 55.208 Recherche sur le site Web
- 55.209 Brouillons de formulaires
- 55.210 Formulaire abandonné
- 55.211 Enregistrement de session
- 55.212 Cartes thermiques
- 55.213 Composants de médias sociaux
- 55.214 Infolettre de la ville
- 55.215 Désabonnement
- 55.216 Liste d'infolettre
- 55.217 Calendrier communautaire
- 55.218 Données de l'organisateur d'événements
- 55.219 Contact interne
- 55.220 Données des participants d'événements
- 55.221 Analyse du calendrier
- 55.222 Infrastructure de l'information map.ca
- 55.223 Aucune exception pour les fondateurs
- 55.224 Standard public d'abord
- 55.225 Aucun compte forcé
- 55.226 Email pour la vie
- 55.227 Le courriel est une infrastructure à haut risque
- 55.228 Question du fournisseur de courriel municipal
- 55.229 Gouvernance indépendante
- 55.230 Sortie
- 55.231 Contrôle du domaine
- 55.232 Aucune empreinte numérique par l'identité
- 55.233 Verrou de données
- 55.234 Décision sur le verrou de données
- 55.235 Le verrou de données peut augmenter le risque
- 55.236 Le « contrôlé par les résidents » doit être réel
- 55.237 Aucun verrou de données par impulsion
- 55.238 Alternative
- 55.239 Informations sécuritaires
- 55.240 Précision des informations
- 55.241 Page périmée
- 55.242 Date d'examen
- 55.243 Programmes externes
- 55.244 Aucune promesse de subvention périmée
- 55.245 Actuel ne signifie pas permanent
- 55.246 Source
- 55.247 Interprétation de la ville
- 55.248 Règle formelle
- 55.249 Langage clair
- 55.250 Le langage clair n'est pas une reformulation juridique
- 55.251 Journal des corrections
- 55.252 Champs de correction
- 55.253 Faute mineure
- 55.254 Erreur importante
- 55.255 Corriger sur place et enregistrer
- 55.256 Ne pas réécrire silencieusement une erreur importante
- 55.257 La correction n'est pas un théâtre de l'échec
- 55.258 Taux d'erreur
- 55.259 Erreur répétée
- 55.260 Propriétaire de l'information publique
- 55.261 Page orpheline
- 55.262 Archivage
- 55.263 Résultats de recherche
- 55.264 Dater tout ce qui est important
- 55.265 Date de la source
- 55.266 La date de publication n'est pas la date des données
- 55.267 Officiel versus informel
- 55.268 Rectification sur les réseaux sociaux
- 55.269 Persistance des captures d'écran
- 55.270 Faux renseignements sur les services de la ville
- 55.271 Aucun ministère de la vérité
- 55.272 Portée
- 55.273 Opinion
- 55.274 Critique
- 55.275 Interprétation des données
- 55.276 Deepfakes et usurpation d'identité
- 55.277 Page de vérification
- 55.278 Vérification cryptographique
- 55.279 Domaines officiels
- 55.280 Inventaire des domaines
- 55.281 Succession des comptes
- 55.282 Compte du maire
- 55.283 Fonds d'archives des réseaux sociaux
- 55.284 Message supprimé
- 55.285 Messages directs
- 55.286 Compte personnel
- 55.287 Messagerie texte
- 55.288 Applications de messagerie
- 55.289 Gestion des documents
- 55.290 Un document municipal n'est pas un données personnelles publiques
- 55.291 Accès à l'information
- 55.292 Transparence par défaut
- 55.293 Suppression
- 55.294 Suppression excessive
- 55.295 Suppression insuffisante
- 55.296 Vie privée versus gouvernement ouvert
- 55.297 Contrats
- 55.298 Informations personnelles des employés
- 55.299 Demande de service individuelle
- 55.300 Données agrégées sur les services
- 55.301 Données ouvertes
- 55.302 Identifiant direct
- 55.303 Identifiant indirect
- 55.304 Cellule de petite taille
- 55.305 Population vulnérable
- 55.306 Carte sans vulnérabilité
- 55.307 Agrégation par quartier
- 55.308 Examen des données ouvertes
- 55.309 Effet mosaïque
- 55.310 Données foncières
- 55.311 RealMap
- 55.312 La propriété n'est pas la personne
- 55.313 Annonces immobilières
- 55.314 Aucune couche d'information sur le comportement des résidents
- 55.315 Accès à RealMap
- 55.316 YouthMap
- 55.317 Carte des aînés
- 55.318 Brigade de déneigement
- 55.319 Cartes de sécurité
- 55.320 Carte de l'infrastructure
- 55.321 Connaissances des Premières Nations
- 55.322 Consentement et gouvernance
- 55.323 Archéologie
- 55.324 Absolutisme des données ouvertes
- 55.325 Classification des données
- 55.326 La classification n'est pas un bouton de secret
- 55.327 Champs sensibles par défaut
- 55.328 Données publiques par défaut
- 55.329 Examen des classifications
- 55.330 Inventaire des systèmes d'intelligence artificielle
- 55.331 Définition de l'intelligence artificielle
- 55.332 Catégories d'utilisation de l'intelligence artificielle
- 55.333 Intelligence artificielle à forte incidence
- 55.334 Intelligence artificielle à faible risque
- 55,335 Entrée d'IA
- 55,336 Données protégées
- 55,337 Formation des fournisseurs
- 55,338 Hypothèse par défaut
- 55,339 Conservation des données d'IA
- 55,340 Sortie d'IA
- 55,341 Responsabilité humaine
- 55,342 Aucune excuse d'IA
- 55,343 Hallucination d'IA
- 55,344 Correction d'IA
- 55,345 Source d'IA
- 55,346 Dossiers d'IA
- 55,347 Achat d'IA
- 55,348 Essai d'IA
- 55,349 Condition d'arrêt d'IA
- 55.350 L'intelligence artificielle n'est pas en soi une modernisation
- 55.351 Réduction par l'intelligence artificielle
- 55.352 Aucune surveillance des employés par l'intelligence artificielle
- 55.353 Aucune détection d'émotions des résidents
- 55.354 Aucun profilage d'opinion politique
- 55.355 Surveillance
- 55.356 Inventaire de la surveillance
- 55.357 Finalité des caméras
- 55.358 Conservation
- 55.359 Accès
- 55.360 Reconnaissance faciale
- 55.361 Reconnaissance des plaques d'immatriculation
- 55.362 Drones
- 55.363 Finalité des drones
- 55.364 Aucune surveillance résidentielle occasionnelle
- 55.365 Captures accidentelles
- 55.366 Caméras portables
- 55.367 Enregistrement audio
- 55.368 Enregistrement des réunions
- 55.369 Enregistrement des appels
- 55.370 Analyse des appels
- 55.371 Données biométriques
- 55.372 Empreinte digitale
- 55.373 Visage
- 55.374 Empreinte vocale
- 55.375 La commodité n'est pas suffisante
- 55.376 Données de localisation
- 55.377 Application de la ville
- 55.378 « Toujours autoriser »
- 55.379 Demande de service
- 55.380 Métadonnées des photos
- 55.381 Localisation minimale nécessaire
- 55.382 Applications de stationnement
- 55.383 Informations de paiement
- 55.384 Jeton de paiement
- 55.385 Analyse financière
- 55.386 Données d'usage des services
- 55.387 Aucune inférence comportementale
- 55.388 Détection de fuites
- 55.389 Infrastructure intelligente
- 55.390 Inventaire des capteurs
- 55.391 But des capteurs
- 55.392 Agréger d'abord
- 55.393 Ville intelligente
- 55.394 Test du bénéfice public
- 55.395 Supprimer les données inutiles
- 55.396 Dette d'information
- 55.397 Nettoyage des données
- 55.398 Données en double
- 55.399 Base de données résidentielle maîtresse
- 55.400 Approche fédérée
- 55.401 Qualité des données
- 55.402 Demande de correction
- 55.403 Vérification d'identité
- 55.404 Aucune correction impossible
- 55.405 Audit
- 55.406 Précision des données personnelles
- 55.407 Source de données
- 55.408 Conflit entre sources en double
- 55.409 Une seule source de vérité
- 55.410 Service non numérique
- 55.411 Téléphone
- 55.412 En personne
- 55.413 Papier
- 55.414 Assistance numérique
- 55.415 Aucune pénalité pour l'accès non numérique
- 55.416 Confort numérique
- 55.417 Confidentialité sur papier
- 55.418 Confidentialité par téléphone
- 55.419 Comptoir public
- 55.420 Traduction
- 55.421 Traduction par l'IA
- 55.422 Interprète
- 55.423 Accessibilité et vie privée
- 55.424 Comptabilité ouverte et vie privée
- 55.425 Bénéficiaires de subventions
- 55.426 Marchés publics
- 55.427 Divulgation des conflits
- 55.428 La vie privée n'est pas la confidentialité
- 55.429 La confidentialité n'est pas la vie privée
- 55.430 La vie privée protège les personnes
- 55.431 Sécurité
- 55.432 Baromètre de cybersécurité
- 55.433 État des correctifs
- 55.434 Logiciels non appuyés
- 55.435 Système en fin de vie
- 55.436 Sauvegardes
- 55.437 Test de restauration
- 55.438 Logiciel malveillant (ransomware)
- 55.439 Sauvegarde hors ligne ou segmentée
- 55.440 Plan d'incident
- 55.441 Exercice de table ronde
- 55.442 Fournisseur victime d'une atteinte
- 55.443 Chaîne d'approvisionnement
- 55.444 Assurance cyber
- 55.445 L'assurance n'est pas la sécurité
- 55.446 Hameçonnage
- 55.447 Taux de clics dans la formation
- 55.448 Hameçonnage simulé
- 55.449 Bouton de signalement
- 55.450 Culture cybernétique
- 55.451 Revendications cybernétiques publiques
- 55.452 Résilience
- 55.453 Tableau de suivi de la protection de la vie privée
- 55.454 Tableau d'inventaire des données
- 55.455 Tableau d'incidents de protection de la vie privée
- 55.456 Tableau des fournisseurs
- 55.457 Tableau des informations publiques
- 55.458 Tableau du Wi-Fi public
- 55.459 Tableau de la réutilisation des appareils
- 55.460 Tableau de l'intelligence artificielle
- 55.461 Tableau du partage des données
- 55.462 Feux tricolores
- 55.463 Vert ne signifie pas "Aucun risque"
- 55.464 Rouge ne signifie pas une divulgation automatique des détails techniques au public
- 55.465 Le gris est préférable à la fausse assurance
- 55.466 Règle anti-jeux numéro un
- 55.467 Règle anti-jeux numéro deux
- 55.468 Règle anti-jeux numéro trois
- 55.469 Règle anti-jeux numéro quatre
- 55.470 Règle anti-jeux numéro cinq
- 55.471 Règle anti-jeux numéro six
- 55.472 Règle anti-jeux numéro sept
- 55.473 Règle anti-jeux numéro huit
- 55.474 Règle anti-jeux numéro neuf
- 55.475 Règle anti-jeux numéro dix
- 55.476 Règle anti-jeux numéro onze
- 55.477 Règle anti-jeux numéro douze
- 55.478 Règle anti-jeux numéro treize
- 55.479 Règle anti-jeux numéro quatorze
- 55.480 Règle anti-jeux numéro quinze
- 55.481 Règle anti-jeux numéro seize
- 55.482 Règle anti-jeux numéro dix-sept
- 55.483 Règle anti-jeux numéro dix-huit
- 55.484 Règle anti-jeux numéro dix-neuf
- 55.485 Règle anti-jeux numéro vingt
- 55.486 Règle anti-jeux numéro vingt-et-un
- 55.487 Règle anti-jeux numéro vingt-deux
- 55.488 Règle anti-jeux numéro vingt-trois
- 55.489 Règle anti-jeux numéro vingt-quatre
- 55.490 Règle anti-jeux Vingt-Cinq
- 55.491 Intégrité de l'année électorale
- 55.492 Aucune expansion d'accès aux données pour la campagne
- 55.493 Aucune exportation de campagne
- 55.494 Les données de campagne circulent aussi dans l'autre sens
- 55.495 Le consentement des résidents à la campagne n'est pas un consentement à la ville
- 55.496 Le consentement de la ville n'est pas un consentement à la campagne
- 55.497 Transition des comptes officiels
- 55.498 Compte de campagne
- 55.499 Aucune suppression de données avant la transition
- 55.500 Aucun stockage de données après la fin du mandat
- 55.501 Ligne de base
- 55.502 Ligne de base inconnue
- 55.503 Ne pas prétendre que les systèmes hérités sont connus
- 55.504 Objectif de l'année un
- 55.505 Objectif de la deuxième année
- 55.506 Objectif de la troisième année
- 55.507 Objectif de la quatrième année
- 55.508 Mesures centrales sur quatre ans
- 55.509 Ne pas fixer comme seul objectif « zéro incident de confidentialité »
- 55.510 Objectif concernant les incidents graves
- 55.511 Tendance des incidents
- 55.512 Nouveau système de signalement
- 55.513 Audit sur la confidentialité et l'information sur quatre ans
- 55.514 Nommez la plus grande amélioration en matière de vie privée
- 55.515 Nommez l'échec le plus important en matière de vie privée
- 55.516 Nommez le système hérité le plus risqué
- 55.517 Nommez le plus grand ensemble de données inutiles éliminé
- 55.518 Nommez la réforme la plus importante concernant la conservation
- 55.519 Nommez l'amélioration la plus importante concernant la sortie des fournisseurs
- 55.520 Nommez une relation avec un fournisseur qui reste trop dépendante
- 55.521 Nommez l'amélioration la plus importante concernant la vie privée sur le Wi-Fi public
- 55.522 Nommez le résultat de la réutilisation des appareils
- 55.523 Nommez la décision la plus importante concernant la gouvernance de l'IA
- 55.524 Nommez une utilisation de l'IA qui a été arrêtée
- 55.525 Nommez la correction d'information la plus importante
- 55.526 Nommez le problème le plus persistant concernant les informations périmées
- 55.527 Nommez la plus grande responsabilité en matière de vie privée transmise au prochain conseil
- 55.528 Test sur la collecte
- 55.529 Test sur l'objectif
- 55.530 Test sur la conservation
- 55.531 Test sur l'accès
- 55.532 Test sur les fournisseurs
- 55.533 Test sur la sortie
- 55.534 Test sur le partage
- 55.535 Test sur le Wi-Fi
- 55.536 Test sur les appareils
- 55.537 Test sur l'intelligence artificielle
- 55.538 Test sur la surveillance
- 55.539 Test sur les données ouvertes
- 55.540 Test sur l'exactitude des informations
- 55.541 Test sur les corrections
- 55.542 Test non numérique
- 55.543 Test électorale
- 55.544 Test sur les droits
- 55.545 Test sur la résilience
- 55.546 Test sur l'indépendance
- 55.547 Test sur l'institution
- 55.548 À quoi ressemble le succès
- 55.549 À quoi ressemble l'échec
- 55.550 L'engagement sur la confidentialité et le classement des renseignements
Une ville a besoin d'informations pour fonctionner.
Elle doit savoir suffisamment pour :
- recueillir des impôts ;
- émettre des permis ;
- gérer des programmes de loisirs ;
- répondre aux demandes de services ;
- gérer l'infrastructure ;
- communiquer en cas d'urgence ;
- traiter des paiements ;
- administrer l'emploi ;
- respecter ses obligations légales.
Mais la capacité de recueillir des informations ne crée pas en soi une raison de recueillir tout.
Les systèmes municipaux modernes peuvent accumuler discrètement :
- des noms ;
- des adresses ;
- des numéros de téléphone ;
- des courriels ;
- des historiques de paiement ;
- des demandes de service ;
- des photographies ;
- des emplacements ;
- des identifiants d'appareils ;
- le comportement sur les sites web ;
- la participation aux programmes ;
- des vidéos ;
- des journaux d'accès ;
- des sollicitations à l'IA ;
- des analyses des fournisseurs ;
- des comptes archivés.
Individuellement, chaque ensemble de données peut sembler inoffensif.
Ensemble, ils peuvent devenir :
un profil détaillé de la vie d'un résident.
Cela ne devrait pas être la condition par défaut du gouvernement municipal.
Le principe central est :
La ville devrait savoir suffisamment pour servir bien les résidents, mais pas assez pour que la vie municipale ordinaire devienne un profil permanent du résident.
Le deuxième principe est tout aussi important :
Les informations publiées par la ville devraient être précises, attribuables, à jour et corrigibles.
La vie privée et les informations publiques sont donc liées.
Les résidents devraient savoir :
- ce que la ville sait d'eux ;
- pourquoi cela est nécessaire ;
- combien de temps cela est conservé ;
- qui peut y accéder ;
- qui d'autre le reçoit ;
- ce qui se passe en cas de violation ;
- s'ils peuvent accéder aux services sans collecte inutile de données.
Et lorsqu'une ville communique quelque chose aux résidents :
Ils devraient savoir :
- d'où cela provient ;
- quand cela a été vérifié ;
- s'il a changé ;
- comment un correctif est géré.
La proposition originale sur l'information sécurisée prévoit spécifiquement un accès au Wi-Fi public et un soutien à la connexion sans recourir à l'expansion du haut débit financé par les impôts fonciers, ainsi que la réutilisation d'appareils téléphoniques fonctionnels plutôt que d'assumer que chaque résident doit acheter un matériel neuf.
Le cadre source propose également une gestion plus rigoureuse des données publiques et une infrastructure d'information communautaire.
Le Barème devrait déterminer si ces idées améliorent l'accès sans créer :
- une surveillance inutile ;
- un verrouillage par fournisseur ;
- des systèmes d'identité ;
- des profils comportementaux.
55.1Objet
Le Barème sur la vie privée et l'information devrait répondre à :
Quelles informations personnelles la ville recueille-t-elle ?
Pourquoi ?
Quels systèmes les contiennent ?
Combien de temps sont-elles conservées ?
Qui peut y accéder ?
Quels fournisseurs peuvent y accéder ?
Quels autres gouvernements ou organismes y ont accès ?
Quelles données ne sont plus nécessaires ?
Est-elle supprimée conformément aux règles légales de conservation ?
Des incidents de confidentialité ont-ils lieu ?
Sont-ils corrigés ?
Les résidents peuvent-ils encore obtenir des services essentiels sans profilage numérique inutile ?
Le Wi-Fi public est-il suffisamment privé pour une utilisation ordinaire ?
Les programmes de recyclage des appareils sont-ils gérés en toute sécurité ?
Les sites web de la ville recueillent-ils des analyses inutiles ?
Les systèmes d'intelligence artificielle reçoivent-ils des informations sensibles ?
Les systèmes de surveillance sont-ils proportionnés ?
Les informations publiques sont-elles à jour et sources ?
Les corrections sont-elles visibles ?
Les résidents peuvent-ils obtenir des informations par téléphone, par courrier ou en personne ?
Les données publiques sont-elles divulguées sans exposer les résidents privés ?
La ville peut-elle quitter ses fournisseurs de logiciels sans perdre ses propres informations ?
Ce sont les mesures significatives.
55.2La vie privée est un standard opérationnel
La vie privée ne devrait pas reposer uniquement sur :
- le greffier ;
- l'informatique ;
- l'avocat ;
- l'officier de la vie privée.
Chaque département qui recueille des informations partage une partie de la responsabilité.
55.3L'information est un actif
Les informations municipales ont une valeur.
Elles devraient être :
- exactes ;
- protégées ;
- organisées ;
- portables ;
- conservées de manière appropriée.
55.4L'information est aussi une charge
Les données qui n'ont plus de but légal ou opérationnel peuvent créer :
- un risque de confidentialité ;
- un risque de sécurité ;
- des coûts juridiques ;
- une dépendance aux fournisseurs.
Plus d'informations ne signifie pas automatiquement une meilleure qualité.
55.5Indicateurs clés du barème sur la vie privée
Un tableau de bord en première page pourrait inclure :
- Les systèmes d'information majeurs inventoriés.
- Les systèmes contenant des informations personnelles.
- Les systèmes avec un but de collecte documenté.
- Les systèmes avec des règles de conservation actuelles.
- Les systèmes avec un accès à des fournisseurs externes.
- Les systèmes à haut risque examinés.
- Les évaluations d'impact sur la vie privée accomplies, si pertinentes.
- Les incidents majeurs de confidentialité.
- Les incidents majeurs de cybersécurité affectant les informations personnelles.
- Les incidents de confidentialité non résolus.
- Les examens des contrôles d'accès accomplies.
- Les comptes d'utilisateurs partis supprimés à temps.
- Comptes fournisseurs examinés.
- Accords de partage des données examinés.
- Ensembles de données à haut risque réduits ou éliminés.
- Examen de la vie privée pour le Wi-Fi public.
- Disponibilité du Wi-Fi public.
- Conformité à la vie privée pour la réutilisation des appareils.
- Inventaire des systèmes d'intelligence artificielle.
- Systèmes d'intelligence artificielle recevant des données protégées.
- Systèmes de surveillance examinés.
- Corrections d'informations publiques.
- Pages publiques obsolètes corrigées.
- Pages de programmes externes avec dates de vérification.
- Disponibilité des services non numériques.
- Examens de la vie privée pour les données ouvertes.
- Tests d'exportation des données.
- Tests de sortie des fournisseurs.
- Grands risques de vie privée non résolus.
55.6Aucun score unique de protection de la vie privée
Éviter :
Score de protection de la vie privée : 94/100
Une seule violation grave peut être plus importante que :
- des centaines de formulaires à faible risque conformes.
Afficher les composants.
55.7Inventaire des informations
La Ville devrait maintenir un inventaire à jour des systèmes d'information importants.
55.8Champ d'inventaire des systèmes
Pour les systèmes importants :
Nom du système
Département
Finalité
Types d'information
Information personnelle ?
Information sensible ?
Propriétaire du système
Fournisseur
Arrangement d'hébergement
Rôles d'accès
Partage des données
Conservation
Capacité d'exportation
Dernier examen de la vie privée
Dernier examen de la sécurité
Renouvellement du contrat
55.9Pas toutes les feuilles de calcul nécessitent le même traitement
Utiliser :
- le risque;
- l'importance.
Mais les ensembles de données non officiels importants ne devraient pas échapper à l'inventaire simplement parce qu'ils sont :
- des feuilles de calcul;
- des disques partagés.
55.10Systèmes informels
Les départements peuvent créer des outils informels parce que :
- le système officiel est difficile à utiliser.
Identifier les systèmes informels importants.
55.11Risque des systèmes informels
Une feuille de calcul contenant :
- des noms;
- des adresses;
- des plaintes;
peut être aussi sensible qu'une base de données formelle.
55.12Finalité
Chaque collecte importante d'information personnelle devrait avoir :
- une finalité municipale légitime ;
- un pouvoir légal, si nécessaire.
55.13Test de finalité
Demandez-vous :
Quel service municipal spécifique ou quelle obligation légale exige cette information ?
Si la réponse n'est pas claire :
Reconsidérez la collecte.
55.14« Pourrait être utile plus tard » est faible
Ne collectez pas d'information personnelle simplement parce que :
elle pourrait être utile un jour.
55.15Limitation de la finalité
Les informations collectées pour une finalité donnée ne devraient pas devenir silencieusement :
- des données de marketing ;
- des données politiques ;
- des analyses comportementales ;
sans autorité et avis appropriés.
55.16Exemple
Une liste d'inscription aux activités récréatives existe pour :
- administrer la récréation.
Elle n'est pas automatiquement :
- une liste de marketing commercial ;
- une liste électorale.
55.17Mur de campagne
Les données municipales ne deviennent pas des données de campagne.
Jamais.
55.18Aucun avantage de données pour les candidats sortants
Un élu ne devrait pas avoir un accès privilégié aux informations des résidents pour :
- la campagne électorale ;
- la ciblage électoral ;
- la collecte de fonds.
55.19Minimisation des données
Collectez :
la quantité minimale d'information raisonnablement nécessaire pour offrir le service.
55.20Examen des formulaires
Pour les formulaires publics importants :
Examinez chaque champ.
Demandez-vous :
Est-ce que nous avons encore besoin de cela ?
55.21Obligatoire versus facultatif
Faites clairement la distinction entre :
- obligatoire ;
- facultatif.
55.22Ne pas rendre les données facultatives fonctionnellement obligatoires
Un formulaire ne devrait pas refuser la soumission parce qu'un champ démographique facultatif est vide.
55.23Date de naissance
Ne collectez pas la date complète de naissance si :
- la tranche d'âge ;
- la confirmation d'âge ;
suffit à la finalité.
55.24Adresse résidentielle
Ne collectez pas l'adresse complète résidentielle simplement parce qu'un modèle de formulaire en contient toujours une.
55.25Numéro de téléphone
Même chose.
55.26Courriel
Même chose.
55.27Identification gouvernementale
Ne collectez pas les numéros d'identification gouvernementale à moins que :
- cela soit nécessaire ;
- légal.
55.28Numéro d'assurance sociale
Recueillir uniquement lorsque cela est nécessaire pour des raisons légitimes, liées au droit, à l'emploi ou à l'administration fiscale.
Jamais par l'intermédiaire d'enregistrements d'intérêt public ordinaires.
55.29Informations bancaires
Uniquement lorsque :
- paie ;
- paiement autorisé ;
cela est nécessaire.
Utiliser des systèmes sécuritaires.
55.30Informations sur la santé
Éviter, sauf si un service particulier en a besoin.
Utiliser des mesures de protection plus rigoureuses.
55.31Informations sur l'hébergement
Recueillir :
- besoin d'hébergement ;
plutôt qu'un diagnostic inutile, si possible.
55.32Enfants
Les informations concernant les mineurs méritent une attention particulière.
55.33Informations sur les parents
Recueillir uniquement ce que le programme exige.
55.34Contact d'urgence
Cela peut être légitime pour certains programmes.
Ne pas réutiliser à d'autres fins non liées.
55.35Opinion politique
Les services municipaux ordinaires ne devraient pas recueillir ces informations.
55.36Croyance religieuse
De même, sauf si un objectif légal très spécifique existe.
Les services ordinaires n'en ont pas besoin.
55.37Participation civique
La participation à :
- pétitions ;
- délégations ;
- consultations publiques ;
ne devrait pas devenir un profil idéologique généralisé.
55.38Vote fort
T'out outil de participation civique volontaire devrait utiliser :
- une vérification minimale nécessaire ;
- une séparation forte par rapport au profilage politique.
55.39Vérifier la personne, protéger l'opinion
Ce principe s'applique à l'ensemble de la participation des citoyens.
55.40Conservation
Les informations ne devraient pas être conservées indéfiniment simplement parce que le stockage est bon marché.
55.41Calendrier de conservation
Les systèmes d'information importants devraient avoir :
- des exigences de conservation documentées.
55.42Conservation légale
Certains dossiers doivent être conservés.
Suivre :
- la loi applicable ;
- les calendriers de dossiers.
55.43Conservation opérationnelle
Certaines données peuvent être nécessaires temporairement pour :
- l'administration des services.
Les supprimer ou les archiver de façon appropriée lorsque cet objectif est terminé.
55.44Dossier historique
Certains dossiers municipaux méritent légitimement une préservation à long terme.
55.45Base de données d'archive versus base de données opérationnelle
La valeur d'archivage à long terme ne signifie pas :
- chaque dossier reste éternellement dans le système de production actif.
55.46Suppression
La suppression devrait être :
- réelle ;
- documentée là où nécessaire.
55.47Suppression par le fournisseur
Lorsque les données sont supprimées par la ville :
Demander si des copies demeurent chez :
- le fournisseur ;
- la sauvegarde ;
- le sous-traitant.
55.48Exigence contractuelle
Les fournisseurs importants devraient avoir des obligations claires concernant :
- la conservation ;
- le retour ;
- la suppression ;
les obligations.
55.49Sauvegarde
Les sauvegardes peuvent conserver temporairement des informations.
Documenter le cycle de vie.
55.50La sauvegarde n'est pas une excuse pour une conservation infinie
Concevoir les systèmes de manière à ce que les données supprimées ne persistent pas indéfiniment sans raison.
55.51Élimination des données
Les anciens :
- disques durs ;
- téléphones ;
- dossiers papier ;
nécessitent une élimination sécurisée.
55.52Le papier compte toujours
La confidentialité n'est pas seulement numérique.
55.53Documents non surveillés
Les dossiers sensibles ne devraient pas être laissés :
- sur des comptoirs publics ;
- dans des conteneurs de recyclage ouverts.
55.54Impression
Examiner l'impression inutile d'informations personnelles.
55.55Destruction sécurisée
Utiliser des processus appropriés.
55.56Contrôle d'accès
Tout employé ne devrait pas avoir accès à chaque ensemble de données.
55.57Principe du moindre privilège
Accorder aux utilisateurs uniquement l'accès nécessaire à :
- leur rôle.
55.58Changement de rôle
Lorsqu'un employé change d'emploi :
Examiner l'accès.
55.59Départ
Retirer l'accès rapidement.
55.60Accès des contractants
Accorder aux contractants temporaires :
- uniquement l'accès requis ;
- uniquement pour la période nécessaire.
55.61Accès des fournisseurs pour soutien
L'accès à distance des fournisseurs devrait être :
- contrôlé ;
- enregistré lorsqu'indiqué.
55.62Mot de passe partagé
Éviter.
55.63Comptes individuels
Utiliser là où applicable.
55.64Comptes administratifs
Contrôles plus rigoureux.
55.65Examen des accès privilégiés
Les accès de haut niveau devraient être examinés périodiquement.
55.66Comptes inactifs
Désactiver.
55.67Comptes d'anciens employés
Non.
55.68Employés saisonniers
Les accès devraient expirer de façon appropriée.
55.69Comptes étudiants
Même chose.
55.70Accès au programme pour jeunes
Les participants jeunes ne devraient pas recevoir un accès inutile aux dossiers personnels des résidents.
55.71Journalisation des accès
Pour les systèmes sensibles :
Maintenir des enregistrements d'audit appropriés.
55.72La journalisation n'est pas une surveillance par défaut
Utiliser les journaux pour :
- sécurité ;
- responsabilisation.
Ne pas les transformer en surveillance comportementale inutile.
55.73Mesure d'examen des accès
Possible :
Pourcentage des systèmes à haut risque désignés ayant complété l'examen planifié des accès.
55.74Authentification
Utiliser une sécurité proportionnée.
55.75Authentification à plusieurs facteurs
Appropriée pour plusieurs systèmes administratifs.
Ne pas rendre les services essentiels pour les résidents exclusivement accessibles par smartphone sans alternative.
55.76Réinitialisation de mot de passe
Protéger contre :
- ingénierie sociale.
55.77Vérification d'identité
Vérifier uniquement aussi fortement que le service le requiert.
55.78Sur-vérification
Ne pas exiger une preuve d'identité gouvernementale simplement pour :
- poser une question sur un trou d'eau ;
- consulter un calendrier public.
55.79Accès anonyme
Plusieurs services publics devraient permettre un accès anonyme :
- consultation ;
- accès à l'information.
55.80Signalement anonyme
Certains systèmes de signalement peuvent permettre des préoccupations anonymes.
Utiliser avec soin.
55.81Identité lorsque nécessaire
Les paiements, les permis et les demandes formelles peuvent légitimement exiger une identité.
55.82Identité numérique universelle
Ne pas exiger une identité numérique universelle municipale pour la vie civique ordinaire.
55.83Risque d'un seul compte pour tout
Un seul compte peut être pratique.
Il peut aussi créer :
- profilage transversal des services ;
- point unique de défaillance.
55.84Identité spécifique au service
Utiliser là où approprié.
55.85Choix des résidents
Là où un compte unifié existe :
Les résidents devraient quand même pouvoir accéder à l'information publique appropriée sans s'identifier.
55.86Aucun profil civique
Ne pas créer un profil unique comportant :
- des permis;
- des loisirs;
- des plaintes;
- des opinions;
- des affaires;
- des parkings;
- la fréquentation d'événements;
sauf si réellement nécessaire à une administration légale spécifique.
55,87 Aucun score d'habitant
Jamais.
55,88 Aucun score de risque comportemental
Jamais.
55,89 Aucun score d'engagement civique
Jamais.
55,90 Aucun classement de « bon citoyen »
Jamais.
55,91 Partage des données
Certains services municipaux exigent un partage avec :
- le comté de Grey;
- l'Ontario;
- le Canada;
- la police;
- la santé;
- les partenaires de service.
55,92 Registre du partage
Tenir un inventaire des principaux arrangements de partage de données récurrents.
55,93 Catégories de données partagées
Pour les arrangements importants :
Partenaire
Finalité
Catégories de données
Autorité
Fréquence
Durée de conservation
Sécurité
Date de révision
55,94 Partage minimum nécessaire
Ne pas fournir un ensemble de données complet lorsque :
- un champ limité;
- un résultat agrégé;
suffit.
55,95 Les données partagées ne sont pas abandonnées
La ville devrait comprendre ce qui advient des données après leur transfert.
55,96 Conservation par le partenaire
Là où les conventions le permettent :
Définir.
55,97 Réutilisation par le partenaire
Restreindre la réutilisation non pertinente lorsque cela s'applique.
55,98 Sous-traitants
Comprendre si les fournisseurs du partenaire peuvent accéder aux informations.
55,99 Traitement transfrontalier
Pour les systèmes importants :
Comprendre où les données peuvent être traitées.
55,100 Hébergement au Canada
L'hébergement au Canada peut améliorer la clarté juridictionnelle et la résilience dans certains cas.
Ce n'est pas une alternative à :
- la sécurité;
- la vie privée;
- la qualité des contrats.
55.101Hébergement étranger
Ne devrait pas être rejeté automatiquement.
Évaluer :
- juridique;
- sécurité;
- opérationnel;
- souveraineté;
risque.
55.102Souveraineté des données
Demander :
Qui contrôle les données, qui peut y accéder, et pouvons-nous partir ?
55.103Inventaire des fournisseurs
Chaque grand fournisseur d'informations personnelles devrait être visible internement.
55.104Rôle du fournisseur
Distinguer :
Processus
Hébergement
Fournisseur de logiciels
Fournisseur d'analyse
Contractant de soutien
selon les besoins.
55.105Contrat avec le fournisseur
Les contrats importants devraient traiter de :
- propriété;
- accès;
- sécurité;
- violation;
- exportation;
- suppression;
- sous-traitants;
- résiliation.
55.106La ville possède ses propres dossiers publics
Un fournisseur ne devrait pas devenir le propriétaire effectif simplement parce que :
- le logiciel les stocke.
55.107Exportation
La ville devrait pouvoir récupérer ses informations dans un format :
- utilisable;
- documenté;
format.
55.108Test d'exportation
Ne pas attendre la fin du contrat.
Effectuer des tests périodiques pour les systèmes à haut risque.
55.109L'exportation n'est pas une capture d'écran
Un départ réel exige des données utilisables :
- dossiers;
- métadonnées;
- pièces jointes;
- relations;
selon le besoin.
55.110Format propriétaire
Comprendre le risque de conversion.
55.111Accès via une API
Lorsque pertinent :
Utiliser des interfaces documentées.
55.112Coût de départ
Inclure :
- migration;
- extraction;
- conversion;
- validation.
55.113Aucune donnée d'otage
Les prix des fournisseurs ne devraient pas rendre le départ pratiquement impossible.
55.114Examen de renouvellement
Avant le renouvellement du contrat :
Demandez :
Pouvons-nous encore partir ?
55.115Score de portabilité des données
Ne réduisez pas à un simple chiffre.
Utilisez des tests de type réussi/échoué par système.
55.116Examen d'impact sur la vie privée
Les projets à haut risque devraient faire l'objet d'un examen approprié de la vie privée avant leur lancement.
55.117Moment de l'examen de la vie privée
Avant :
- l'acquisition;
- la collecte;
- le déploiement.
Pas après un scandale.
55.118Déclencheurs à haut risque
Possibles déclencheurs :
- surveillance;
- biométrie;
- décisions par l'IA;
- informations sensibles;
- données géolocalisées à grande échelle;
- profilage inter-services;
- partage de données nouveau;
- analyse de la Wi-Fi publique.
55.119Tous les formulaires n'exigent pas un examen formel d'impact
Utilisez des seuils proportionnés.
55.120Conception axée sur la vie privée
Demandez tôt :
Pouvons-nous atteindre l'objectif avec moins de données ?
55.121Vie privée par défaut
Les paramètres par défaut devraient privilégier :
- la collecte minimale;
- le partage limité.
55.122Consentement
Ne vous fiez pas à un consentement vague lorsque la Ville exerce en réalité une autorité juridique.
Utilisez la base juridique appropriée et faites connaître les modalités.
55.123Consentement facultatif
Là où un service facultatif repose effectivement sur le consentement :
Rendre compréhensible.
55.124Consentement groupé
Évitez :
Acceptez tout ou ne recevez aucun service non lié.
55.125Révocation
Là où le consentement est la base appropriée :
Expliquez la révocation.
55.126Avis sur la vie privée
Les formulaires devraient fournir aux résidents suffisamment d'information pour comprendre :
- pourquoi les renseignements sont collectés;
- comment poser des questions.
55.127Avis juridique long
Peut quand même être requis.
Fournissez un résumé en langage clair.
55.128Aucune promesse de vie privée fausse
Ne dites pas :
Vos données ne seront jamais partagées
si la loi peut exiger une divulgation.
Utilisez un langage exact.
55.129Faits indésirables touchant la vie privée
Suivre les faits indésirables touchant la vie privée.
55.130Définition d'un fait indésirable
Utiliser le cadre professionnel et juridique applicable à la ville.
55.131Exemples
Peut inclure :
- des renseignements envoyés à la mauvaise personne ;
- perte d'un appareil ;
- accès non autorisé à un compte ;
- enregistrement en ligne exposé ;
- accès interne inapproprié.
55.132Un fait indésirable touchant la vie privée n'est pas toujours un cyberattaque
Faire la distinction entre :
- erreur humaine ;
- échec d'un processus ;
- attaque technique.
55.133Une cyberincidente n'est pas toujours une violation de la vie privée
Un arrêt de service peut ne pas impliquer d'exposition de données personnelles.
Garder les catégories séparées.
55.134Réaction aux faits indésirables
Chaque fait indésirable important devrait comporter :
- contenir le problème ;
- mener une enquête ;
- notifier si nécessaire ;
- corriger le problème ;
- apprendre des leçons.
55.135Notification
Suivre la loi applicable et les conseils professionnels.
55.136Aucune suppression politique
Un fait indésirable touchant la vie privée ne devrait pas être caché parce que :
- une élection approche ;
- un projet est politiquement important.
55.137Aucune divulgation prématurée
De même, ne pas divulguer des détails non vérifiés qui :
- aggravent la sécurité ;
- identifient de façon erronée l'impact.
55.138Statut du fait indésirable
Possibles :
Détecté
Contenu
Enquête en cours
Action corrective
Fermé
55.139Fermeture du fait indésirable
Ne pas fermer avant que :
- le problème immédiat ;
- les mesures correctives raisonnables ;
soient résolus.
55.140Cause racine
Possibles :
- formation ;
- contrôle d'accès ;
- logiciel ;
- processus ;
- fournisseur ;
- hameçonnage ;
- configuration.
55.141Fait indésirable répétitif
Des faits indésirables du même type répétés exigent :
- une correction systémique.
55.142Le nombre d'incidents n'est pas un indicateur complet du risque
Une fuite grave peut être plus importante que :
- dix courriels mal envoyés.
55.143Gravité
Utiliser les niveaux de gravité définis par les professionnels.
55.144Aucun jeu basé sur les points de violation
Ne pas créer un jeu public où les départements cachent de petits incidents pour protéger un score.
Encourager le signalement.
55.145Culture de signalement interne
Le personnel devrait signaler les erreurs tôt.
55.146Aucune rétorsion pour un signalement de bonne foi
Important.
55.147Erreur humaine
Concevoir des systèmes pour réduire les erreurs prévisibles.
55.148Risque d'auto-complétion des courriels
Pour la communication sensible :
Utiliser des mesures de sécurité appropriées.
55.149Courriels en masse
Utiliser une protection adéquate de la vie privée des destinataires.
55.150L'envoi en copie cachée n'est pas un programme complet de protection de la vie privée
Utiliser des systèmes de messagerie appropriés pour les communications importantes.
55.151Pièces jointes
Vérifier :
- le bon fichier ;
- les données cachées ;
- le destinataire prévu.
55.152Métadonnées
Les documents peuvent contenir des informations cachées.
La formation du personnel et les outils devraient traiter les risques importants.
55.153Accès Internet public gratuit
La proposition d'information sécurisée inclut spécifiquement l'accès Internet gratuit en public comme outil d'accès.
La fiche de protection de la vie privée doit s'assurer que l'accès ne devient pas une surveillance.
55.154Finalité de l'accès Internet public
Finalité possible :
fournir un accès Internet de base dans certains espaces ou installations publiques sélectionnés.
55.155L'accès Internet public n'est pas un suivi des résidents
Ne pas l'utiliser pour créer :
- des historiques de déplacements ;
- des profils de dispositifs récurrents ;
- des dossiers de comportement des consommateurs.
55.156Journaux de connexion
Conserver uniquement ce que :
- la sécurité ;
- les opérations ;
- la loi ;
exigent.
55.157Identifiant de dispositif
Éviter l'utilisation à long terme pour :
- l'analyse comportementale.
55.158Analyse de localisation
Ne pas suivre les dispositifs à travers plusieurs emplacements municipaux simplement parce que le fournisseur d'accès Wi-Fi le propose.
55.159Analyse marketing
Désactiver là où ce n'est pas nécessaire.
55.160Portail captif
Garder simple.
55.161Aucune exigence de consentement marketing forcé
Ne pas exiger que les résidents s'abonnent à :
- la communication municipale ;
pour obtenir l'accès Internet public.
55.162Aucun consentement politique
Évidemment.
55.163Exigence par courriel
Déterminer si un courriel est effectivement nécessaire.
L'accès anonyme ou à faible friction pourrait être préférable.
55.164Termes
Utiliser des termes compréhensibles.
55.165Avis de sécurité
Indiquer que le Wi-Fi public comporte des considérations de sécurité inhérentes.
Ne pas promettre :
- une connexion parfaitement sécurisée.
55.166Disponibilité du Wi-Fi
Suivre :
- la disponibilité ;
- les pannes majeures.
55.167Couverture du Wi-Fi
Mesurer si elle dessert les lieux publics visés.
55.168Utilisation
L'utilisation agrégée peut aider à la planification.
55.169Dispositifs uniques
Ne pas équivalencer de manière informelle :
- dispositifs ;
- personnes.
55.170Nombre de sessions
Pas les résidents.
Étiqueter correctement.
55.171Aucune substitution au décompte piétonnier
Les connexions Wi-Fi ne sont pas :
- des décomptes de piétons.
55.172Coût du Wi-Fi public
Indiquer :
- l'équipement ;
- la connectivité ;
- le soutien ;
- la sécurité.
55.173Gratuit pour l'utilisateur
Si financé par les impôts :
Indiquer :
aucun frais pour l'utilisateur
plutôt que :
gratuit à fournir.
55.174Télédistribution communautaire
Une étude sur la télédistribution communautaire ne devrait être entreprise que si un problème réel de :
- accès ;
- accessibilité ;
- résilience ;
est établi.
La proposition source énonce expressément qu'une telle étude doit porter sur un financement externe de la télédistribution plutôt que sur un financement par l'impôt foncier.
55.175Données sur l'étude de la télédistribution
Ne pas produire des cartes de pauvreté au niveau des ménages uniquement pour justifier un projet de télédistribution.
Utiliser :
- des données agrégées ;
- la couverture des services ;
- l'accessibilité ;
des preuves.
55.176Le Wi-Fi public et la télédistribution sont différents
Ne pas considérer quelques points d'accès Wi-Fi comme une :
- télédistribution universelle.
55.177Soutien à la connectivité
L'aide à la connectivité pour les personnes à faible revenu devrait utiliser un minimum d'informations.
55.178Test de ressources
Si un autre programme détermine déjà l'admissibilité:
Déterminer si la ville peut éviter une collecte redondante.
55.179Base de données « Aucune pauvreté »
Ne pas créer un profil municipal permanent des résidents qui reçoivent de l'aide à la connectivité.
55.180Réutilisation d'appareils
Le plan source propose également de réutiliser des téléphones et appareils fonctionnels.
La protection de la vie privée doit être intégrée au programme.
55.181Appareil doné
Avant réutilisation:
Veiller à une bonne:
- effacement des données;
- réinitialisation;
- inspection.
55.182Données de l'ancien propriétaire
Ne doivent pas être transférées au destinataire.
55.183Données du destinataire
Ne devraient pas rester en possession de la ville après la distribution, au-delà de ce qui est nécessaire à l'administration du programme.
55.184Norme d'effacement des appareils
Utiliser un processus documenté adapté à l'appareil.
55.185Appareil non effaçable
Ne pas redistribuer.
Éliminer de façon sécurisée.
55.186Verrou d'activation
Vérifier:
- verrou d'activation;
- comptes liés.
55.187Carte SIM
Retirer la carte SIM antérieure et les données associées.
55.188Carte mémoire
Vérifier.
55.189Photos et messages
Ne doivent pas rester.
55.190Destinataire de l'appareil
Expliquer:
- ce que l'appareil peut faire;
- quelle est l'assistance incluse;
- ce qui n'est pas garanti.
55.191Appel d'urgence
Vérifier la capacité avant d'affirmer:
- utilisation en cas d'urgence.
55.192Aucun logiciel de suivi
Ne pas installer de logiciel de suivi municipal caché sur les appareils réutilisés.
55.193Logiciel d'assistance
Si un soutien à distance est offert:
Rendre-le:
- déclaré;
- optionnel si possible.
55.194Inventaire du programme d'appareils
Suivre:
- appareils reçus;
- effacés;
- distribués;
- recyclés.
55.195Aucune liste publique de destinataires
Jamais.
55.196Reçu de don d'appareil
Lorsque pertinent:
Fournir.
55.197Données des donateurs
Ne pas conserver d'informations personnelles inutiles des donateurs.
55.198Confidentialité du site Web
Le site Web municipal lui-même devrait être examiné.
55.199Analyse
Demandez:
Quelles analyses du site Web avons-nous vraiment besoin?
55.200Consultation de page
Souvent suffisant.
55.201Comportement individuel
Généralement inutile.
55.202Suivi publicitaire
Les sites Web municipaux ne devraient pas intégrer de manière informelle:
- des traceurs publicitaires.
55.203Intégration d'un tiers
Une vidéo, une carte ou un flux social peut transmettre des données à:
- des tiers.
Examinez les intégrations importantes.
55.204Bannière des cookies
Un bandeau n'est pas la preuve d'une bonne confidentialité.
Réduisez le suivi inutile au lieu de simplement demander aux résidents de cliquer:
Accepter tout.
55.205Cookies essentiels
Utilisez-les selon les besoins.
55.206Suivi non essentiel
Justifiez ou supprimez-le.
55.207Modèle d'ombre de consentement
Ne faites pas:
- accepter;
brillant et facile, tandis que:
- refuser;
est caché à travers plusieurs écrans.
55.208Recherche sur le site Web
Les termes de recherche peuvent révéler des préoccupations sensibles.
Conservez uniquement selon les besoins.
55.209Brouillons de formulaires
Comprenez si les données de formulaires incomplètes sont stockées.
55.210Formulaire abandonné
Ne conservez pas indéfiniment sans raison.
55.211Enregistrement de session
Évitez les enregistrements intrusifs du site Web sauf si un cas convaincant existe.
55.212Cartes thermiques
Utilisez la prudence.
Les analyses d'aggrégation de conception peuvent aider.
Le suivi comportemental individuel offre généralement plus de détails qu'un office municipal n'en a besoin.
55.213Composants de médias sociaux
N'installez pas de suivi de plateforme politique ou publicitaire simplement pour:
- des analyses de communication de type campagne.
55.214Infolettre de la ville
Recueillez:
- l'adresse courriel;
- les préférences;
nécessaires pour la transmettre.
55.215Désabonnement
Facile.
55.216Liste d'infolettre
Pas une liste de campagne.
55.217Calendrier communautaire
Le calendrier public devrait recueillir suffisamment d'informations pour:
- afficher les événements.
55.218Données de l'organisateur d'événements
Publiez uniquement ce qui est prévu comme:
- informations de contact publiques.
55.219Contact interne
Peut différer du contact public.
55.220Données des participants d'événements
La Ville n'a pas besoin de l'identité des participants simplement parce qu'un événement est publié.
55.221Analyse du calendrier
Données agrégées.
55.222Infrastructure de l'information map.ca
La proposition initiale imagine map.ca comme infrastructure publique potentielle, avec des protections d'exploitation publique avant l'adoption municipale.
Toute mise en œuvre doit donc passer le même test de confidentialité que tous les autres systèmes.
55.223Aucune exception pour les fondateurs
Un système associé au maire reçoit :
- une analyse plus approfondie;
- et non moins.
55.224Standard public d'abord
Définir :
- l'information;
- la portabilité;
- la confidentialité;
- l'accessibilité;
les exigences avant de choisir une plateforme.
55.225Aucun compte forcé
Les citoyens devraient pouvoir consulter les informations publiques pertinentes sans :
- créer un compte map.ca.
55.226Email pour la vie
Toute idée d'adresse courriel permanente doit être traitée comme :
- une aspiration;
jusqu'à ce que la gouvernance, la sécurité, la conservation, la portabilité et le financement soient prouvés.
55.227Le courriel est une infrastructure à haut risque
Le courriel peut contenir :
- financier;
- personnel;
- santé;
- juridique;
- d'authentification;
informations.
Ne pas lancer à la légère.
55.228Question du fournisseur de courriel municipal
Avant tout courriel permanent lié à la Ville :
Demander si la municipalité devrait gérer :
- l'identité;
- la messagerie;
l'infrastructure en général.
55.229Gouvernance indépendante
Si un tel système devait être mis en œuvre :
Il ne devrait pas dépendre de :
- le maire;
- le fondateur;
- la campagne.
55.230Sortie
Les citoyens doivent pouvoir :
- exporter;
- quitter.
55.231Contrôle du domaine
Le courriel public à long terme nécessite une stabilité dans :
- le domaine;
- la gouvernance;
- la succession.
55.232Aucune empreinte numérique par l'identité
Ne pas utiliser l'adresse courriel comme clé qui piège tous les services municipaux sur une seule plateforme.
55.233Verrou de données
Un verrou de données contrôlé par les résidents est une idée, pas un projet prédéfini.
55.234Décision sur le verrou de données
Procéder uniquement si :
- besoin clair des résidents ;
- sécurité solide ;
- gouvernance solide ;
- portabilité ;
- opération durable ;
- examen juridique ;
- bénéfice pour la vie privée ;
sont démontrés.
55.235Le verrou de données peut augmenter le risque
Centraliser des informations peut créer :
- une cible attractive ;
- un mode de défaillance catastrophique.
55.236Le « contrôlé par les résidents » doit être réel
Si la ville peut accéder automatiquement à tout :
Il n'est pas entièrement contrôlé par les résidents.
55.237Aucun verrou de données par impulsion
La bonne décision pourrait être :
ne pas le construire.
55.238Alternative
Enseigner aux résidents :
- les sauvegardes ;
- la gestion des mots de passe ;
- l'organisation des documents ;
peut obtenir plus avec moins de risque.
55.239Informations sécuritaires
Le programme d'informations sécuritaires devrait se concentrer sur :
- l'accès ;
- la précision ;
- la vie privée ;
- la résilience ;
- l'indépendance.
55.240Précision des informations
Les informations officielles de la ville devraient avoir :
- propriétaire ;
- date ;
- source, si applicable.
55.241Page périmée
Les anciennes informations peuvent être dangereuses.
55.242Date d'examen
Les pages publiques à fort impact devraient faire l'objet d'un examen périodique.
55.243Programmes externes
Les pages sur le logement, les affaires et les avantages décrivant d'autres gouvernements devraient afficher :
Dernière vérification [date].
55.244Aucune promesse de subvention périmée
Retirer ou archiver les programmes expirés.
55.245Actuel ne signifie pas permanent
Même les informations actuelles peuvent changer.
55.246Source
Lorsque cela est possible :
lier internement ou identifier la source autoritative.
55.247Interprétation de la ville
Si la ville résume un programme d'un autre gouvernement :
Étiqueter cela comme :
- résumé.
55.248Règle formelle
Là où une règle juridique est importante :
Orientez les résidents vers la source juridique ou réglementaire officielle.
55.249Langage clair
Fournir une explication facile à comprendre.
55.250Le langage clair n'est pas une reformulation juridique
Ne simplifiez pas trop, au risque de se tromper.
55.251Journal des corrections
La ville devrait tenir un journal public des corrections concernant les erreurs importantes dans l'information publique.
55.252Champs de correction
Date
Déclaration originale
Information corrigée
Raison
Page ou service affecté
55.253Faute mineure
Toute faute de frappe n'exige pas un journal public.
Utiliser le critère de l'importance.
55.254Erreur importante
Exemples :
- date limite incorrecte ;
- frais incorrects ;
- éligibilité incorrecte ;
- fermeture incorrecte ;
- instruction incorrecte sur la sécurité publique.
55.255Corriger sur place et enregistrer
Faire les deux lorsque c'est approprié.
55.256Ne pas réécrire silencieusement une erreur importante
Si les résidents ont pu s'appuyer sur l'information :
Rendre la correction visible.
55.257La correction n'est pas un théâtre de l'échec
Le gouvernement devrait normaliser :
nous avons publié ceci incorrectement et l'avons corrigé.
55.258Taux d'erreur
Ne pas créer d'incentives pour cacher les erreurs en surajoutant trop d'importance à :
- le nombre de corrections.
Les corrections sont une preuve que le processus fonctionne.
55.259Erreur répétée
Une erreur répétée provenant de la même source mérite une revue du processus.
55.260Propriétaire de l'information publique
Chaque page d'information majeure devrait avoir un propriétaire interne.
55.261Page orpheline
Les anciennes pages sans propriétaire devraient être :
- attribuées ;
- archivées ;
- supprimées.
55.262Archivage
Les pages historiques devraient être clairement étiquetées :
Archivé. Pas à jour.
55.263Résultats de recherche
L'information archivée ne devrait pas apparaître indistinctement de l'information actuelle.
55.264Dater tout ce qui est important
Particulièrement :
- frais ;
- délais ;
- information sur les urgences ;
- éligibilité aux programmes.
55.265Date de la source
Lorsque les données sources sont plus anciennes :
Les afficher.
55.266La date de publication n'est pas la date des données
Faire la distinction.
55.267Officiel versus informel
Un message sur les réseaux sociaux ne doit pas primer sur :
- la source officielle de la ville.
55.268Rectification sur les réseaux sociaux
Si un message erroné a été largement partagé :
Faites la rectification là aussi.
55.269Persistance des captures d'écran
Supprimer un message erroné ne signifie pas que les citoyens ne l'ont pas vu.
Publiez la rectification.
55.270Faux renseignements sur les services de la ville
La ville peut corriger les allégations fausses concernant :
- ses propres services ;
- les urgences ;
- les règlements municipaux ;
- les échéances.
55.271Aucun ministère de la vérité
La ville ne doit pas devenir arbitre de :
- chaque allégation politique ;
- chaque opinion ;
- chaque débat sur internet.
55.272Portée
Corrigez :
- les questions relevant de la responsabilité municipale ;
- les fausses informations touchant à la sécurité publique ;
- les fausses informations administratives importantes.
55.273Opinion
Ne pas étiqueter comme fausse information :
- une désaccord.
55.274Critique
Pas de fausse information simplement parce que :
- La ville estime que cela est injuste.
55.275Interprétation des données
Les résidents peuvent interpréter les mêmes statistiques différemment.
Publier :
- définitions ;
- source.
55.276Deepfakes et usurpation d'identité
La ville pourrait avoir besoin de protocoles pour les fausses déclarations :
- déclarations du maire ;
- messages d'urgence ;
- avis municipaux.
55.277Page de vérification
Maintenir un endroit officiel simple pour vérifier les principaux :
- alertes ;
- avis ;
- annonces.
55.278Vérification cryptographique
Peut être explorée pour les documents de haute valeur si pratique.
Ne pas compliquer inutilement la communication ordinaire.
55.279Domaines officiels
Les résidents devraient savoir quels domaines et comptes sont officiels.
55.280Inventaire des domaines
Maintenir le contrôle de :
- domaines officiels ;
- principaux comptes sociaux.
55.281Succession des comptes
Les identifiants appartiennent à l'institution.
Pas à un seul employé.
55.282Compte du maire
Les canaux officiels du maire restent des documents municipaux et des actifs institutionnels lorsque pertinent.
Les canaux de campagne demeurent séparés.
55.283Fonds d'archives des réseaux sociaux
Respecter les règles applicables à l'archivage.
55.284Message supprimé
Ne pas supposer que la suppression élimine les obligations relatives aux documents.
55.285Messages directs
Les affaires publiques traitées par les canaux sociaux officiels peuvent générer des documents.
Utiliser les systèmes appropriés.
55.286Compte personnel
Ne pas traiter d'affaires municipales sensibles par un compte social personnel lorsque des canaux officiels devraient être utilisés.
55.287Messagerie texte
De même.
55.288Applications de messagerie
La commodité n'élimine pas :
- les documents;
- la vie privée;
- la sécurité;
les responsabilités.
55.289Gestion des documents
La confidentialité et la transparence peuvent parfois s'opposer.
Les deux doivent être gérées correctement.
55.290Un document municipal n'est pas un données personnelles publiques
Un document municipal peut exister sans que chaque élément soit :
- publiquement divulgué.
55.291Accès à l'information
Répondre conformément au cadre juridique applicable.
55.292Transparence par défaut
Pour les informations publiques non sensibles :
Publier de manière proactive si utile.
55.293Suppression
Protéger les informations qui ne devraient pas être divulguées.
55.294Suppression excessive
Ne pas cacher des informations publiques embarrassantes simplement parce que leur divulgation est inconfortable.
55.295Suppression insuffisante
Ne pas exposer des résidents privés simplement pour apparaître transparent.
55.296Vie privée versus gouvernement ouvert
Le principe est :
Un gouvernement ouvert devrait exposer le gouvernement, et non exposer inutilement les résidents.
55.297Contrats
Publier les informations contractuelles publiques appropriées.
55.298Informations personnelles des employés
Protéger de manière appropriée.
55.299Demande de service individuelle
Ne pas publier une plainte d'un résident avec des détails personnels identifiables simplement pour montrer la transparence.
55.300Données agrégées sur les services
Souvent suffisantes.
55.301Données ouvertes
Les données publiques devraient maximiser l'utilité tout en minimisant le risque de réidentification.
55.302Identifiant direct
Supprimer lorsqu'il n'est pas nécessaire.
55.303Identifiant indirect
Faire attention.
Un ensemble de données contenant :
- une localisation précise;
- une catégorie rare;
- une date;
peut identifier quelqu'un même sans nom.
55.304Cellule de petite taille
Supprimer ou agrégé si approprié.
55.305Population vulnérable
Exercez une prudence accrue.
55.306Carte sans vulnérabilité
N'inscrivez pas sur la carte :
- personnes âgées vivant seules ;
- familles ou ménages à faible revenu ;
- personnes en situation de crise ;
- personnes vivant avec un handicap ;
- jeunes en difficulté ;
au niveau du ménage.
55.307Agrégation par quartier
Peut soutenir la planification lorsque la vie privée est protégée.
55.308Examen des données ouvertes
Avant de publier un ensemble de données :
Demandez-vous :
Est-il raisonnable de penser que cela pourrait identifier une personne lorsqu'il est combiné à d'autres informations publiques ?
55.309Effet mosaïque
Plusieurs ensembles de données inoffensifs peuvent devenir identifiants lorsqu'ils sont combinés.
Tenez-en compte.
55.310Données foncières
Certaines informations foncières peuvent déjà être publiques via des systèmes légaux.
Cela ne justifie pas la publication de tous les détails personnels que la Ville possède.
55.311RealMap
Toute plateforme d'information foncière doit distinguer :
- faits concernant la propriété ;
- informations personnelles des résidents.
55.312La propriété n'est pas la personne
N'interprétiez pas les informations foncières comme :
- comportement du ménage ;
- profil du propriétaire.
55.313Annonces immobilières
Les renseignements figurant sur la liste publique doivent provenir de :
- autorisés ;
- volontaires ;
- légaux ;
sources.
55.314Aucune couche d'information sur le comportement des résidents
Ne pas ajouter :
- des plaintes ;
- des activités politiques ;
- des usages des services ;
aux profils fonciers.
55.315Accès à RealMap
La navigation de base ne devrait pas exiger :
- l'identité ;
sauf si nécessaire pour une fonction précise.
55.316YouthMap
Cartographie des possibilités.
Pas des jeunes.
55.317Carte des aînés
Ne pas créer une carte publique des :
- aînés vulnérables.
55.318Brigade de déneigement
Les affectations peuvent être gérées en privé.
55.319Cartes de sécurité
Regrouper les incidents.
Protéger les victimes.
55.320Carte de l'infrastructure
Les renseignements publics devraient exclure :
- les détails sensibles concernant la sécurité.
55.321Connaissances des Premières Nations
Les renseignements partagés par la Saugeen Ojibway Nation ou les titulaires de connaissances ne deviennent pas automatiquement des:
- données ouvertes municipales.
55.322Consentement et gouvernance
Respecter:
- l'utilisation convenue;
- la confidentialité;
- les attentes en matière de gouvernance des données des Premières Nations.
55.323Archéologie
Les renseignements sensibles sur des sites peuvent nécessiter une protection.
55.324Absolutisme des données ouvertes
Certains renseignements devraient rester:
- protégés.
55.325Classification des données
Utiliser un modèle de classification pratique.
Possibles:
Publique
Interne
Confidentiel
Très sensible
Utiliser le vocabulaire réel de la politique municipale, si adopté.
55.326La classification n'est pas un bouton de secret
Les départements ne devraient pas étiqueter des documents embarrassants:
- confidentiels;
sans fondement.
55.327Champs sensibles par défaut
Certains types de données méritent des contrôles plus stricts.
55.328Données publiques par défaut
D'autres dossiers devraient être plus facilement rendus publics de manière proactive.
55.329Examen des classifications
Les anciennes classifications peuvent nécessiter un examen.
55.330Inventaire des systèmes d'intelligence artificielle
Chaque système municipal d'intelligence artificielle important devrait figurer dans un inventaire public ou interne adapté au risque.
55.331Définition de l'intelligence artificielle
Éviter les débats interminables sur les étiquettes marketing.
Si le logiciel utilise des modèles automatisés pour:
- générer;
- classer;
- recommander;
- prédire;
dans un processus municipal significatif, l'examiner.
55.332Catégories d'utilisation de l'intelligence artificielle
Possibles:
Aide à la rédaction
Recherche
Résumé
Traduction
Service à la clientèle
Appui aux décisions
Automatisation
Analyse d'images ou de vidéos
55.333Intelligence artificielle à forte incidence
Les systèmes affectant:
- l'admissibilité;
- l'application;
- l'emploi;
- la sécurité;
- les avantages;
nécessitent un examen plus approfondi.
55.334Intelligence artificielle à faible risque
Rédiger une première version de:
- résumé de la réunion ;
risque potentiellement moindre.
Exige quand même des règles sur les dossiers et la précision.
55,335 Entrée d'IA
Le personnel devrait savoir quelle information peut être entrée.
55,336 Données protégées
Ne pas entrer de données protégées des résidents dans des outils d'IA grand public à moins que :
- approuvé ;
- protégé contractuellement ;
- légal.
55,337 Formation des fournisseurs
Comprendre si le fournisseur peut utiliser les invites ou les sorties pour :
- formation du modèle ;
- amélioration du produit.
55,338 Hypothèse par défaut
Ne pas supposer :
le fournisseur d'IA ne peut pas le voir.
Vérifier le contrat et l'architecture.
55,339 Conservation des données d'IA
Comprendre :
- la conservation des invites ;
- le journalisation ;
- la suppression.
55,340 Sortie d'IA
Vérifier avant utilisation pour :
- juridique ;
- financier ;
- sécurité ;
- spécifique aux résidents ;
décisions.
55,341 Responsabilité humaine
Il doit y avoir un humain ou une institution autorisée responsable de la décision finale.
55,342 Aucune excuse d'IA
Ne pas dire :
l'algorithme a décidé.
Le gouvernement reste responsable.
55,343 Hallucination d'IA
Suivre les erreurs importantes là où l'IA a été utilisée dans l'information publique.
55,344 Correction d'IA
Corriger publiquement si l'erreur a affecté les résidents.
55,345 Source d'IA
Pour les réponses municipales factuelles :
Indiquer les sources officielles lorsque c'est pratique.
55,346 Dossiers d'IA
Déterminer lesquelles des interactions avec l'IA constituent des dossiers municipaux selon les règles applicables.
55,347 Achat d'IA
Exiger :
- la vie privée ;
- la sécurité ;
- l'accessibilité ;
- l'exportation ;
- la suppression ;
- l'utilisation du modèle ;
les termes.
55,348 Essai d'IA
Essayer avant déploiement à grande échelle.
55,349 Condition d'arrêt d'IA
Arrêter si :
- erreur ;
- vie privée ;
- biais;
- coût;
l'impact négatif l'emporte sur la valeur.
55.350L'intelligence artificielle n'est pas en soi une modernisation
Un processus défectueux doté de l'intelligence artificielle peut rester:
- défectueux.
55.351Réduction par l'intelligence artificielle
L'automatisation peut réduire le travail répétitif.
Mesurer l'impact réel sur les services.
55.352Aucune surveillance des employés par l'intelligence artificielle
Ne pas utiliser l'intelligence artificielle pour établir:
- des indicateurs de productivité;
- l'analyse des émotions;
- des classements comportementaux;
sans motif légal convaincant et gouvernance adéquate.
La règle par défaut devrait être de ne pas le faire.
55.353Aucune détection d'émotions des résidents
Non.
55.354Aucun profilage d'opinion politique
Non.
55.355Surveillance
Voir la section 51.
55.356Inventaire de la surveillance
Maintenir.
55.357Finalité des caméras
Documenter.
55.358Conservation
Documenter.
55.359Accès
Documenter.
55.360Reconnaissance faciale
Ne pas l'utiliser par défaut.
55.361Reconnaissance des plaques d'immatriculation
Toute utilisation doit être motivée par:
- un motif légal;
- la protection de la vie privée;
- la conservation;
- la gouvernance;
une évaluation.
55.362Drones
L'utilisation de drones municipaux peut soutenir:
- l'inspection;
- la cartographie;
- la réponse aux urgences.
Elle peut aussi causer des préoccupations en matière de vie privée.
55.363Finalité des drones
Définir la mission avant le vol.
55.364Aucune surveillance résidentielle occasionnelle
Ne pas voler simplement pour:
- inspecter le comportement des résidents.
55.365Captures accidentelles
Minimiser et gérer de façon appropriée.
55.366Caméras portables
Si utilisées par toute fonction municipale d'application de la loi:
Respecter le cadre juridique et opérationnel applicable.
Ne pas dupliquer la politique de la police par voie de directive du maire.
55.367Enregistrement audio
Plus intrusif qu'une simple observation visuelle.
Faire l'examen en conséquence.
55.368Enregistrement des réunions
Les réunions publiques du conseil municipal peuvent être enregistrées de façon appropriée.
Cela ne signifie pas que chaque interaction avec le personnel de la ville devrait l'être.
55.369Enregistrement des appels
Si les appels de service sont enregistrés :
Informez les appelants comme requis et définissez l'objectif.
55.370Analyse des appels
Ne pas utiliser les enregistrements vocaux pour :
- évaluation émotionnelle ;
par défaut.
55.371Données biométriques
À haut risque.
55.372Empreinte digitale
Ne pas recueillir pour un service public ordinaire.
55.373Visage
Même chose.
55.374Empreinte vocale
Même chose.
55.375La commodité n'est pas suffisante
Les données biométriques nécessitent une justification beaucoup plus forte que :
une connexion plus rapide.
55.376Données de localisation
La localisation précise peut révéler beaucoup d'informations.
55.377Application de la ville
Ne pas demander une localisation continue sauf si la fonction l'exige réellement.
55.378« Toujours autoriser »
Éviter sauf si essentiel.
55.379Demande de service
Un résident peut volontairement marquer :
- emplacement d'un nid-de-poule.
Cela ne signifie pas que la ville a besoin de connaître son mouvement avant ou après.
55.380Métadonnées des photos
Les photos téléchargées peuvent contenir :
- GPS ;
- métadonnées de l'appareil.
Comprenez si le système les élimine ou les conserve.
55.381Localisation minimale nécessaire
Utiliser :
- emplacement de l'incident ;
plutôt que :
- localisation en direct du résident ;
si cela suffit.
55.382Applications de stationnement
Si utilisées :
Examiner :
- localisation ;
- numéro d'immatriculation ;
- paiement ;
- analyse du fournisseur.
55.383Informations de paiement
La ville ne devrait pas stocker inutilement les informations complètes d'une carte de paiement.
Utiliser des processeurs de paiement sécurisés.
55.384Jeton de paiement
Là où les systèmes modernes le permettent :
Utiliser des mécanismes plus sûrs.
55.385Analyse financière
Un système de paiement municipal n'a pas besoin d'inférer :
- la richesse du ménage ;
- le comportement d'achat.
55.386Données d'usage des services
L'utilisation de l'eau ou d'un service public peut révéler :
- occupants.
Traiter de façon appropriée.
55.387Aucune inférence comportementale
Ne pas utiliser les données d'utilité pour inférer :
- mode de vie ;
- composition familiale ;
sans but opérationnel légitime.
55.388Détection de fuites
L'utilisation opérationnelle peut être bénéfique.
Garder l'objectif limité.
55.389Infrastructure intelligente
Les capteurs peuvent améliorer :
- l'eau ;
- le trafic ;
- les installations.
55.390Inventaire des capteurs
Les capteurs à haut risque devraient être inventoriés.
55.391But des capteurs
Définir.
55.392Agréger d'abord
Préférer :
- les comptes de trafic ;
aux pistes de véhicules identifiables lorsque c'est possible.
55.393Ville intelligente
Ne pas adopter une technologie parce que :
ville intelligente
sonne moderne.
55.394Test du bénéfice public
Chaque capteur devrait répondre à :
Quelle décision municipale réelle s'améliore grâce à l'existence de ces données ?
55.395Supprimer les données inutiles
Si personne n'utilise un ensemble de données :
Examiner si la collecte devrait continuer.
55.396Dette d'information
Anciens :
- bases de données ;
- tableaux Excel dupliqués ;
- dossiers obsolètes ;
créent une dette opérationnelle.
55.397Nettoyage des données
Un nettoyage annuel peut réduire :
- le risque ;
- la confusion ;
- le coût.
55.398Données en double
Les mêmes informations sur les résidents peuvent exister dans :
- plusieurs systèmes.
Comprendre le schéma.
55.399Base de données résidentielle maîtresse
Ne pas en créer une simplement pour éliminer les doublons.
La centralisation peut créer un risque de confidentialité plus élevé.
55.400Approche fédérée
Parfois, des systèmes séparés avec :
- interopérabilité contrôlée ;
sont plus sûrs.
Évaluer l'architecture.
55.401Qualité des données
La confidentialité signifie aussi ne pas conserver :
- des informations erronées ;
sur une personne.
55.402Demande de correction
Les citoyens devraient disposer d'une voie appropriée pour corriger leurs informations personnelles lorsqu'elles s'appliquent.
55.403Vérification d'identité
Vérifier suffisamment avant de modifier des dossiers protégés.
55.404Aucune correction impossible
Ne pas exiger des citoyens de suivre un processus juridique obscur pour une simple erreur administrative que le personnel peut légalement corriger.
55.405Audit
Pour les dossiers importants :
Conserver un historique approprié des modifications.
55.406Précision des données personnelles
Ne pas réutiliser aveuglément des informations d'adresse ou de contact obsolètes.
55.407Source de données
Savoir quel système est la source d'autorité.
55.408Conflit entre sources en double
Si deux systèmes sont en désaccord :
Résoudre.
55.409Une seule source de vérité
Utile pour certaines catégories de données spécifiques.
Pas une justification pour un dossier universel des citoyens.
55.410Service non numérique
La vie privée et l'inclusion se croisent.
Les citoyens ne devraient pas être obligés de créer un compte numérique pour chaque service essentiel.
55.411Téléphone
Maintenir.
55.412En personne
Maintenir lorsque le contexte du service l'exige.
55.413Papier
Maintenir lorsque cela est raisonnable.
55.414Assistance numérique
Le personnel peut aider un citoyen à compléter un processus numérique sans l'obliger à devenir d'abord indépendant en matière numérique.
55.415Aucune pénalité pour l'accès non numérique
Ne pas imposer un frais inutilement plus élevé uniquement parce que quelqu'un :
- a téléphoné ;
- est venu en personne.
Si les différences de coûts justifient une structure tarifaire :
Le conseil municipal devrait l'expliquer de manière transparente et évaluer les implications en matière d'accessibilité.
55.416Confort numérique
L'offrir.
Ne pas en faire un impératif.
55.417Confidentialité sur papier
Les formulaires sur papier exigent :
- un traitement sécurisé.
55.418Confidentialité par téléphone
Le personnel devrait éviter de discuter de détails sensibles lorsque d'autres pourraient les entendre.
55.419Comptoir public
Aménager des espaces permettant une confidentialité raisonnable.
55.420Traduction
Les services de traduction peuvent nécessiter l'accès d'un tiers aux informations.
Utiliser des mesures de contrôle appropriées.
55.421Traduction par l'IA
Ne pas transmettre d'informations protégées des citoyens à des outils de traduction non approuvés.
55.422Interprète
Les interprètes professionnels peuvent nécessiter des accords de confidentialité ou des normes professionnelles.
55.423Accessibilité et vie privée
Les accommodements ne devraient pas obliger les citoyens à divulguer davantage d'informations qu'il n'est nécessaire.
55.424Comptabilité ouverte et vie privée
Comptabilité ouverte s'applique à :
- les dépenses gouvernementales.
Cela ne signifie pas publier les informations privées des citoyens.
55.425Bénéficiaires de subventions
L'argent public peut justifier la divulgation concernant :
- l'organisation ;
- le montant ;
- l'objectif.
Ne publiez pas de données inutiles sur les participants.
55.426Marchés publics
Les paiements aux fournisseurs peuvent être rendus publics.
Les dossiers d'employés ou de clients demeurent protégés.
55.427Divulgation des conflits
Les fonctionnaires peuvent être tenus de divulguer :
- les intérêts pertinents.
Ne faites pas appel à la vie privée comme excuse pour cacher des conflits que la loi ou la politique exige de rendre publics.
55.428La vie privée n'est pas la confidentialité
Distinction importante.
55.429La confidentialité n'est pas la vie privée
Une autre distinction importante.
55.430La vie privée protège les personnes
La transparence expose :
- les décisions gouvernementales ;
- l'argent public ;
- l'autorité.
55.431Sécurité
La vie privée exige une bonne cybersécurité.
55.432Baromètre de cybersécurité
Faites référence à la Souveraineté numérique.
Utilisez des mesures de haut niveau.
55.433État des correctifs
Pour les systèmes critiques :
Suivez les systèmes non appuyés à risque élevé.
55.434Logiciels non appuyés
Préoccupation élevée.
55.435Système en fin de vie
Nécessite un plan de remédiation.
55.436Sauvegardes
Testez-les.
55.437Test de restauration
Une sauvegarde qu'on ne peut pas restaurer est :
- une sauvegarde non fiable.
55.438Logiciel malveillant (ransomware)
Préparez-vous.
55.439Sauvegarde hors ligne ou segmentée
Là où applicable.
55.440Plan d'incident
Maintenez-le à jour.
55.441Exercice de table ronde
Testez-le.
55.442Fournisseur victime d'une atteinte
Les contrats devraient exiger une notification rapide.
55.443Chaîne d'approvisionnement
Une atteinte subie par un fournisseur de logiciels peut devenir :
- une atteinte à la ville.
55.444Assurance cyber
Si détenue :
Comprenez les exigences et les exclusions.
55.445L'assurance n'est pas la sécurité
Non.
55.446Hameçonnage
Formez le personnel.
55.447Taux de clics dans la formation
Utilisez-le prudemment.
Ne pas huer publiquement les employés.
55.448Hameçonnage simulé
Peut aider.
Ne pas le transformer en surveillance punitive.
55.449Bouton de signalement
Rendre facile le signalement de messages suspects.
55.450Culture cybernétique
Le signalement précoce est plus important que l'embarras.
55.451Revendications cybernétiques publiques
Ne pas dire :
impossible à pirater.
Aucun système n'est.
55.452Résilience
L'objectif réaliste est :
- prévenir ;
- détecter ;
- contenir ;
- recouvrer.
55.453Tableau de suivi de la protection de la vie privée
Un tableau d'entête pourrait utiliser :
| Indicateur | Seuil de base | Actuel | Cible / Norme | Tendance | Statut | Responsable |
Lignes possibles :
- systèmes à haut risque inventoriés ;
- examens de la protection de la vie privée ;
- incidents importants concernant la vie privée ;
- incidents non résolus ;
- examens d'accès ;
- examens des fournisseurs ;
- examens de partage des données ;
- statut de la protection de la vie privée sur le Wi-Fi public ;
- systèmes d'intelligence artificielle examinés ;
- rectifications publiées ;
- tests d'exportation des données ;
- accès non numériques.
55.454Tableau d'inventaire des données
| Système | Données personnelles | Fournisseur | Retenue définie | Test d'exportation | Dernier examen |
La version publique pourrait résumer les systèmes sensibles.
55.455Tableau d'incidents de protection de la vie privée
| Indicateur | Année en cours | Année précédente | Tendance |
Exemples possibles :
- incidents importants concernant la vie privée ;
- incidents non résolus ;
- incidents répétés dus à la même cause.
Ne pas publier les détails exploitables.
55.456Tableau des fournisseurs
| Indicateur | Actuel |
Possibilités :
- fournisseurs à risque élevé ;
- contrats avec clauses de suppression ;
- contrats avec exportation testée ;
- renouvellements en attente nécessitant une révision.
55.457Tableau des informations publiques
| Indicateur | Actuel | Tendance |
Possibilités :
- corrections matérielles ;
- pages obsolètes retirées ;
- pages des programmes externes vérifiées ;
- pages d'information à impact élevé avec propriétaires.
55.458Tableau du Wi-Fi public
| Indicateur | Actuel |
Possibilités :
- emplacements actifs ;
- temps de fonctionnement ;
- sessions ;
- date de la dernière vérification de la confidentialité ;
- analyses non essentielles désactivées.
55.459Tableau de la réutilisation des appareils
| Indicateur | Actuel |
Possibilités :
- appareils reçus ;
- effacement sécurisé ;
- redistribution ;
- recyclage sécurisé ;
- incidents de confidentialité.
55.460Tableau de l'intelligence artificielle
| Système | Objectif | Niveau de risque | Données protégées ? | Vérification humaine | Dernière vérification |
La version publique peut omettre les détails sensibles concernant la sécurité.
55.461Tableau du partage des données
| Type de partenaire | Objectif | Convention révisée | Données minimisées | Prochaine révision |
55.462Feux tricolores
Vert
Les mesures actuelles respectent la norme adoptée.
Orange
Des mesures ou une révision importantes sont nécessaires.
Rouge
Risque important de confidentialité ou d'information non résolu.
Gris
Pas encore évalué ou preuves insuffisantes.
55.463Vert ne signifie pas "Aucun risque"
Cela signifie :
- la norme actuelle est respectée.
55.464Rouge ne signifie pas une divulgation automatique des détails techniques au public
Signalez les risques de manière responsable.
55.465Le gris est préférable à la fausse assurance
Si un système hérité n'a jamais été correctement examiné :
Utiliser :
Gris : une évaluation est requise.
55.466Règle anti-jeux numéro un
Ne pas compter les systèmes inventoriés comme des systèmes sécurisés.
55.467Règle anti-jeux numéro deux
Ne pas compter les politiques de confidentialité rédigées comme des risques de confidentialité résolus.
55.468Règle anti-jeux numéro trois
Ne pas compter la formation terminée comme des incidents de confidentialité évités.
55.469Règle anti-jeux numéro quatre
Ne pas réduire le nombre de fuites signalées en dissuadant le signalement interne.
55.470Règle anti-jeux numéro cinq
Ne pas classer un important risque de confidentialité comme :
- problème mineur en informatique;
afin de protéger les statistiques.
55.471Règle anti-jeux numéro six
Ne pas classer une panne de service comme une fuite de données personnelles si aucune preuve ne l'appuie.
La précision fonctionne dans les deux sens.
55.472Règle anti-jeux numéro sept
Ne pas compter le langage d'une politique du fournisseur comme preuve de suppression par ce dernier.
55.473Règle anti-jeux numéro huit
Ne pas compter une exportation réussie à une seule fois comme une indépendance permanente du fournisseur si le format est inutilisable.
55.474Règle anti-jeux numéro neuf
Ne pas appeler le Wi-Fi public anonyme si le suivi persistant des appareils est activé.
55.475Règle anti-jeux numéro dix
Ne pas appeler un appareil réutilisé en toute sécurité sans effacement des données documenté.
55.476Règle anti-jeux numéro onze
Ne pas appeler le suivi du site Web minimal si des scripts publicitaires tiers sont intégrés.
55.477Règle anti-jeux numéro douze
Ne pas compter le consentement aux cookies comme preuve que le suivi non nécessaire est acceptable.
55.478Règle anti-jeux numéro treize
Ne pas appeler l'IA anonyme si les demandes contiennent des informations identifiables des résidents.
55.479Règle anti-jeux numéro quatorze
Ne pas appeler un ensemble de données anonyme simplement parce que les noms ont été supprimés.
55.480Règle anti-jeux numéro quinze
Ne pas publier d'informations détaillées qui permettent une réidentification facile.
55.481Règle anti-jeux numéro seize
Ne pas appeler les données supprimées comme définitivement effacées si le contrat du fournisseur permet une conservation indéfinie.
55.482Règle anti-jeux numéro dix-sept
Ne pas compter les pages archivées obsolètes comme des informations actuelles.
55.483Règle anti-jeux numéro dix-huit
Ne pas corriger silencieusement des erreurs importantes sans les enregistrer.
55.484Règle anti-jeux numéro dix-neuf
Ne pas utiliser la confidentialité comme excuse pour cacher :
- des contrats;
- des dépenses publiques;
- des conflits;
qui devraient légalement être rendus publics.
55.485Règle anti-jeux numéro vingt
Ne pas utiliser la transparence comme excuse pour exposer les résidents de manière inutile.
55.486Règle anti-jeux numéro vingt-et-un
Ne pas compter les abonnés sur les réseaux sociaux publics comme des résidents informés.
55.487Règle anti-jeux numéro vingt-deux
Ne pas compter les abonnés par courriel comme des résidents uniques sans preuve.
55.488Règle anti-jeux numéro vingt-trois
Ne pas compter les réponses générées par l'IA comme des questions résolues.
55.489Règle anti-jeux numéro vingt-quatre
Ne pas compter les équipements de surveillance installés comme une gestion de la confidentialité achevée.
55.490Règle anti-jeux Vingt-Cinq
Ne pas modifier les définitions de gravité des incidents avant une élection pour réduire les faillites de confidentialité signalées.
55.491Intégrité de l'année électorale
Les faillites de confidentialité restent signalables pendant :
- la saison électorale.
55.492Aucune expansion d'accès aux données pour la campagne
Ne pas donner aux élus un accès plus large aux données des résidents parce que :
- ils font campagne ;
- ils veulent "comprendre les électeurs."
55.493Aucune exportation de campagne
Municipal :
- listes d'adresses électroniques ;
- listes de loisirs ;
- contacts d'entreprises ;
- contacts des jeunes ;
- données de demandes de services ;
ne pas migrer vers les campagnes.
55.494Les données de campagne circulent aussi dans l'autre sens
Les informations sur les résidents recueillies lors d'une campagne ne devraient pas être importées dans les systèmes municipaux après l'élection.
55.495Le consentement des résidents à la campagne n'est pas un consentement à la ville
Organisations séparées.
55.496Le consentement de la ville n'est pas un consentement à la campagne
Même chose.
55.497Transition des comptes officiels
Après une élection :
Transférer institutionnellement les comptes municipaux officiels.
55.498Compte de campagne
Reste séparé.
55.499Aucune suppression de données avant la transition
Ne pas supprimer les dossiers municipaux parce que :
- l'administration change.
Suivre les règles sur les dossiers.
55.500Aucun stockage de données après la fin du mandat
Les anciens élus ne conservent pas de copies personnelles des bases de données municipales des résidents.
55.501Ligne de base
L'année un devrait établir :
- inventaire des systèmes ;
- inventaire des données ;
- inventaire des fournisseurs ;
- inventaire de partage des données ;
- ligne de base de conservation ;
- ligne de base d'accès ;
- examen de la confidentialité du Wi-Fi ;
- inventaire de l'IA ;
- inventaire de la surveillance ;
- processus de correction d'information.
55.502Ligne de base inconnue
Là où l'information n'a pas été organisée précédemment :
Dire :
Non mesuré de manière cohérente auparavant.
55.503Ne pas prétendre que les systèmes hérités sont connus
Inconnu :
- accès des fournisseurs ;
- conservation ;
- exportation ;
doit être documenté comme inconnu jusqu'à vérification.
55.504Objectif de l'année un
Savoir :
- ce qui est recueilli ;
- où il se trouve ;
- pourquoi elle existe;
- qui peut y accéder.
55.505Objectif de la deuxième année
Réduire les éléments superflus:
- collecte;
- accès;
- suivi;
- risque des fournisseurs.
55.506Objectif de la troisième année
Migrer ou remédier aux systèmes les plus à risque:
- hérités;
- bloqués;
systèmes.
55.507Objectif de la quatrième année
Laisser au prochain conseil municipal:
- documentés;
- portables;
- gouvernés;
systèmes d'information municipaux.
55.508Mesures centrales sur quatre ans
Candidats solides:
- systèmes à risque élevés inventoriés;
- systèmes avec objectif documenté;
- systèmes avec règles de conservation;
- examens d'accès terminés;
- contrats de fournisseurs à risque élevés remédiés;
- incidents graves de confidentialité;
- causes d'incidents répétés;
- dispositions de partage des données examinées;
- jeux de données superflus éliminés;
- analyse du Wi-Fi public minimisée;
- réutilisation des appareils assurée en toute sécurité;
- systèmes d'IA gouvernés;
- rectifications d'information publique;
- information périmée retirée;
- tests d'exportation des données réussis;
- service non numérique maintenu.
55.509Ne pas fixer comme seul objectif « zéro incident de confidentialité »
Un taux nul peut encourager:
- le sous-dépistage.
Meilleur objectif:
réduire les incidents évitables, détecter rapidement, signaler honnêtement et corriger les causes fondamentales.
55.510Objectif concernant les incidents graves
Viser à:
- aucune exposition grave évitable.
Mais signaler honnêtement la réalité.
55.511Tendance des incidents
Utiliser un contexte sur plusieurs années.
55.512Nouveau système de signalement
Si le nombre d'incidents augmente après l'amélioration du signalement:
Expliquer cette possibilité.
55.513Audit sur la confidentialité et l'information sur quatre ans
À la fin du mandat, publier:
Systèmes inventoriés
Systèmes contenant des données personnelles
Systèmes à risque élevé
Accès des fournisseurs
Améliorations de conservation
Données supprimées ou réduites
Examens d'accès
Incidents liés à la vie privée
Causes répétitives
Révision des partages de données
Vie privée et accès Wi-Fi public
Réutilisation des appareils
Gouvernance de l'IA
Gouvernance de la surveillance
Corrections d'informations publiques
Retrait des informations périmées
Accès non numérique
Exportation et sortie des fournisseurs
Principaux risques non résolus
55.514Nommez la plus grande amélioration en matière de vie privée
Utilisez des preuves.
55.515Nommez l'échec le plus important en matière de vie privée
Utilisez des preuves.
55.516Nommez le système hérité le plus risqué
À un niveau sécuritaire.
55.517Nommez le plus grand ensemble de données inutiles éliminé
Si applicable.
55.518Nommez la réforme la plus importante concernant la conservation
55.519Nommez l'amélioration la plus importante concernant la sortie des fournisseurs
55.520Nommez une relation avec un fournisseur qui reste trop dépendante
Si c'en est un.
55.521Nommez l'amélioration la plus importante concernant la vie privée sur le Wi-Fi public
55.522Nommez le résultat de la réutilisation des appareils
55.523Nommez la décision la plus importante concernant la gouvernance de l'IA
55.524Nommez une utilisation de l'IA qui a été arrêtée
Si les preuves montraient :
- faible valeur;
- risque inacceptable.
55.525Nommez la correction d'information la plus importante
Le gouvernement devrait être prêt à la montrer.
55.526Nommez le problème le plus persistant concernant les informations périmées
55.527Nommez la plus grande responsabilité en matière de vie privée transmise au prochain conseil
55.528Test sur la collecte
Demandez :
Est-ce que nous ne collectons que ce dont le service a vraiment besoin?
55.529Test sur l'objectif
Demandez :
Pouvons-nous expliquer pourquoi chaque ensemble de données personnelles important existe?
55.530Test sur la conservation
Demandez :
Est-ce que nous effaçons les informations lorsque leur objectif légal prend fin?
55.531Test sur l'accès
Demandez :
Est-ce que seuls les personnes appropriées peuvent accéder aux informations?
55.532Test sur les fournisseurs
Demandez :
Savons-nous quels fournisseurs peuvent accéder aux données des résidents et qu'en font-ils?
55.533Test sur la sortie
Demandez :
Pouvons-nous quitter le fournisseur et emporter nos dossiers?
55.534Test sur le partage
Demandez :
Est-ce que nous ne partageons que ce dont le partenaire a vraiment besoin?
55.535Test sur le Wi-Fi
Demandez :
Est-ce qu'un résident peut utiliser le Wi-Fi public sans devenir un profil de mouvement ou de marketing?
55.536Test sur les appareils
Demander :
Est-il possible de réutiliser des appareils donateurs sans exposer les informations privées de l'offrant ou du destinataire ?
55.537Test sur l'intelligence artificielle
Demander :
Les employés utilisent-ils l'intelligence artificielle sans envoyer en secret des données protégées des citoyens vers des systèmes que nous ne contrôlons pas ?
55.538Test sur la surveillance
Demander :
La ville peut-elle justifier chaque système de surveillance important qu'elle exploite ?
55.539Test sur les données ouvertes
Demander :
Les données publiques exposent-elles la performance du gouvernement sans inutilement exposer les citoyens ?
55.540Test sur l'exactitude des informations
Demander :
Un citoyen peut-il savoir quand l'information importante de la ville a été vérifiée pour la dernière fois ?
55.541Test sur les corrections
Demander :
Quand le gouvernement se trompe, les citoyens peuvent-ils voir qu'il s'est corrigé ?
55.542Test non numérique
Demander :
Les citoyens peuvent-ils encore obtenir un service municipal essentiel sans créer un profil numérique inutile ?
55.543Test électorale
Demander :
Un candidat pourrait-il utiliser les données municipales pour obtenir un avantage politique ?
La réponse devrait être :
Non.
55.544Test sur les droits
Demander :
Le système d'information respecte-t-il la vie privée, l'expression, la conscience, le processus légal et le traitement égal ?
55.545Test sur la résilience
Demander :
Si le fournisseur, la connexion Internet ou le service cloud disparaissaient demain, la ville pourrait-elle continuer à offrir un service essentiel et récupérer ses informations ?
55.546Test sur l'indépendance
Demander :
La ville contrôle-t-elle ses données, ses domaines, ses identifiants et ses comptes institutionnels ?
55.547Test sur l'institution
Demander :
Le système d'information fonctionnerait-il en toute sécurité si un maire complètement différent prenait ses fonctions demain ?
Il doit.
55.548À quoi ressemble le succès
Le succès en matière de vie privée et d'information ne signifie pas :
- La ville ne collecte aucune donnée ;
- aucun dossier n'est jamais conservé ;
- tout est anonyme ;
- tout est public ;
- tous les systèmes sont canadiens ;
- tous les outils d'intelligence artificielle sont interdits ;
- aucune caméra n'existe jamais.
Le succès signifie :
- la ville connaît les informations qu'elle détient ;
- les collections ont des objectifs réels ;
- les champs inutiles disparaissent ;
- la conservation est intentionnelle ;
- les anciennes données sont supprimées de manière appropriée ;
- l'accès suit les rôles ;
- les fournisseurs sont visibles ;
- le partage est contrôlé ;
- le Wi-Fi public offre un accès sans devenir une infrastructure de suivi ;
- les appareils réutilisés sont sécurisés ;
- l'intelligence artificielle est réglementée ;
- la surveillance a un objectif défini ;
- Les renseignements publics sont à jour ;
- les erreurs matérielles sont corrigées ouvertement ;
- les Données Ouvertes exposent le gouvernement plutôt que les résidents vulnérables ;
- l'accès hors ligne demeure ;
- la Ville peut exporter ses dossiers et quitter ses fournisseurs ;
- les données électorales et municipales demeurent complètement séparées.
55.549À quoi ressemble l'échec
L'échec comprend :
- recueillir des renseignements simplement parce que le logiciel en comporte un champ ;
- garder des données personnelles pour toujours ;
- permettre à l'ancien personnel d'accéder à des informations ;
- permettre aux fournisseurs d'accéder à des données dont personne à la mairie ne savait qu'ils pouvaient les voir ;
- exiger des identités numériques universelles pour la vie civique ordinaire ;
- regrouper des services non liés en profils résidentiels ;
- recueillir des opinions politiques par l'entremise des systèmes municipaux ;
- suivre les appareils Wi-Fi publics à travers plusieurs emplacements ;
- utiliser des téléphones recyclés sans effacement sécurisé ;
- installer des traceurs publicitaires sur les sites Web de la Ville ;
- accepter les bannières de cookies comme stratégie de confidentialité ;
- alimenter des informations protégées des résidents dans une intelligence artificielle non approuvée ;
- permettre les caractéristiques biométriques par l'entremise de mises à jour logicielles sans avis public ;
- publier des cartes de personnes vulnérables au nom des Données Ouvertes ;
- cacher les dépenses gouvernementales derrière des allégations de confidentialité inappropriées ;
- publier les renseignements personnels des résidents au nom de la transparence ;
- modifier silencieusement des renseignements publics importants après des erreurs ;
- laisser en ligne des programmes d'aide ou de subventions expirés ;
- rendre l'information essentielle accessible uniquement par application ;
- permettre que les données électorales et municipales s'entrecroisent ;
- découvrir à la fin du contrat que la Ville ne peut pas exporter ses propres dossiers.
55.550L'engagement sur la confidentialité et le classement des renseignements
Owen Sound s'engage à :
Savoir quels renseignements la Ville recueille, où ils sont stockés et pourquoi ils existent.
Considérer les renseignements municipaux à la fois comme un actif public et comme un risque potentiel.
Élaborer un inventaire des systèmes importants de gestion des renseignements.
Inclure les tableaux Excel informels à haut risque et les bases de données cachées lorsque c'est approprié.
Donner à chaque recueil important d'informations personnelles un objectif spécifique.
Ne pas recueillir des renseignements simplement parce qu'ils pourraient être utiles un jour.
Limiter la réutilisation des renseignements à des fins légitimes et légales.
Jamais convertir des données de services municipaux en données électorales.
Jamais donner un accès privilégié aux données résidentielles aux élus sortants pour ciblage politique.
Recueillir le moins d'information raisonnablement nécessaire pour le service.
Examiner les formulaires importants champ par champ.
Distinguer clairement les informations obligatoires et facultatives.
Ne pas recueillir des dates de naissance exactes, des adresses résidentielles, des numéros de téléphone, des renseignements d'identification ou bancaires lorsque moins d'information suffit à l'objectif.
Utiliser des mesures de protection renforcées pour les données sanitaires, financières et celles impliquant des mineurs.
Recueillir les besoins d'adaptation plutôt que des diagnostics inutiles, là où c'est possible.
Ne pas recueillir d'opinions politiques ou religieuses par l'entremise des services municipaux ordinaires.
Ne pas transformer la participation civique en profilage idéologique.
Appliquer le principe : Vérifier la personne. Protéger l'opinion.
Établir des règles légales et opérationnelles de conservation.
Ne pas garder des renseignements pour toujours simplement parce que le stockage numérique est peu coûteux.
Séparer les dossiers d'archivage à long terme des bases de données actives, là où c'est approprié.
Effacer ou détruire de façon sécurisée les dossiers lorsque leur objectif légal prend fin.
Exiger des fournisseurs qu'ils traitent la restitution et l'effacement des données.
Comprendre comment les sauvegardes affectent l'effacement.
Détruire de façon sécurisée les supports physiques et numériques obsolètes.
Considérer la confidentialité sur papier aussi sérieusement que la confidentialité numérique.
Appliquez le principe d'accès au minimum nécessaire pour les renseignements personnels.
Vérifiez les accès lors des changements de poste des employés.
Retirez immédiatement l'accès lorsqu'un employé, un contractuel ou un étudiant quitte l'organisation.
Limitez l'accès des fournisseurs.
Évitez les mots de passe partagés avec privilèges.
Maintenez des registres d'accès appropriés pour les systèmes sensibles.
Utilisez les registres d'accès à des fins de sécurité et de responsabilisation, plutôt qu'à des fins de surveillance inutile des employés.
Utilisez un niveau d'authentification proportionné au service.
Ne demandez pas une vérification d'identité élevée pour des informations publiques à faible risque.
Permettez la navigation anonyme pour les informations publiques ordinaires.
Ne mettez pas en place une identité numérique municipale universelle pour la vie civique ordinaire.
Ne créez pas un seul profil résidentiel reliant des activités municipales non liées, simplement pour la commodité.
Ne créez jamais de scores de résident, de comportement, d'engagement civique ou de citoyen modèle.
Maintenez un inventaire des principaux arrangements de partage des données.
Partagez uniquement les informations nécessaires minimales avec d'autres gouvernements et partenaires.
Comprenez les politiques de conservation, de réutilisation et d'accès des sous-traitants des partenaires.
Vérifiez où sont hébergés et traités les données importantes de la Ville.
Considérez l'hébergement au Canada comme un facteur de résilience et de juridiction, mais non comme une preuve de sécurité à elle seule.
Pour chaque système important, posez-vous les questions suivantes : qui contrôle les données, qui peut y accéder, et pouvons-nous en partir ?
Exigez que les fournisseurs importants traitent la propriété, l'accès, la sécurité, les fuites, l'exportation, la suppression, les sous-traitants et la résiliation.
Conservez les dossiers de la Ville sous le contrôle pratique de la Ville.
Testez l'exportation des données avant la fin d'un contrat.
Ne considérez pas les captures d'écran ou les fichiers propriétaires inutilisables comme une portabilité significative.
Incluez les coûts de migration et de conversion dans le coût total du fournisseur.
Vérifiez la capacité de sortie du fournisseur avant le renouvellement du contrat.
Réalisez une évaluation adéquate d'impact sur la vie privée avant le déploiement de systèmes à haut risque.
Considérez la surveillance, les biométriques, l'IA à forte incidence, le suivi géolocalisé et le profilage interdépartemental comme des déclencheurs à haut risque.
Utilisez la conception axée sur la vie privée et demandez si le même résultat peut être obtenu avec moins de données.
Adoptez par défaut la collecte minimale et le partage minimal des données.
Ne faites pas un usage abusif d'un consentement vague lorsque la Ville exerce en réalité une autorité légale.
Rendre le consentement facultatif compréhensible et distinct des services essentintiels non liés.
Fournissez des avertissements sur la vie privée précis.
Ne faites pas de promesses sur la confidentialité absolue si la loi ne les soutient pas.
Suivez les incidents importants touchant la vie privée.
Distinguez les incidents touchant la vie privée des pannes de cybersécurité.
Limitez, enquêtez, corrigez et signalez les incidents conformément aux obligations applicables.
Ne cachez pas les échecs en matière de vie privée pour des raisons politiques.
Ne diffusez pas d'informations non vérifiées sur des fuites qui pourraient causer un préjudice supplémentaire.
Suivez les causes des incidents répétés et corrigez les systèmes, et non seulement les erreurs individuelles.
Encouragez le personnel à signaler rapidement les erreurs touchant la vie privée.
Ne pénalisez pas les signalements précoce en bonne foi.
Concevez les systèmes de communication pour réduire les erreurs humaines prévisibles.
Utilisez des pratiques adéquates pour les courriels en masse et les documents sécurisés.
Vérifiez les métadonnées des documents lorsqu'elles présentent un risque de divulgation.
Utilisez le Wi-Fi public comme service d'accès plutôt qu'un système de suivi des résidents.
Ne créez pas de profils persistants d'appareils ou de mouvements via le Wi-Fi public.
Désactivez les analyses géolocalisées et marketing non nécessaires.
Ne demandez pas de consentement marketing pour accéder au Wi-Fi soutenu par les impôts.
Ne recueillez pas d'adresse courriel pour le Wi-Fi à moins qu'il y ait un besoin réel.
Publiez des informations sur la sécurité du Wi-Fi facilement compréhensibles.
Mesurez l'uptime, la couverture et le coût total du Wi-Fi public.
Ne faites pas l'équivalence entre appareils ou sessions et résidents uniques.
Ne remplacez pas les mesures de fréquentation par des analyses Wi-Fi.
Considérez le Wi-Fi public et la bande passante universelle comme des questions politiques séparées.
Exigez des preuves d'un problème réel d'accès, d'accessibilité ou de résilience avant d'envisager une infrastructure municipale à la bande passante.
Ne créez pas de cartes de pauvreté par ménage pour justifier des programmes de connectivité.
Recueillez un minimum d'informations des résidents bénéficiant d'un soutien à la connectivité.
Évitez de dupliquer la vérification des revenus si un autre programme légal établit déjà l'admissibilité.
Ne créez pas une base de données permanente de la pauvreté.
Effacez en toute sécurité chaque téléphone ou appareil réutilisé avant redistribution.
Ne transférez jamais les données des donateurs aux destinataires ou vice-versa.
Ne redistribuiez pas d'appareils qui ne peuvent pas être effacés de manière fiable.
Retirez correctement les cartes SIM, les cartes mémoire, les verrous d'identifiant et les anciennes données personnelles.
Ne placez pas de logiciels de suivi de la ville sur des appareils réutilisés.
Rendre transparente toute capacité de soutien à distance.
Vérifiez les allégations d'appel d'urgence avant de promouvoir des téléphones réutilisés comme outils de sécurité.
Suivez la réception, l'effacement, la redistribution et le recyclage sécurisé des appareils.
Protégez l'identité des destinataires d'appareils.
Vérifiez le site web municipal pour les analyses et les traceurs tiers inutiles.
Préférez les informations d'utilisation globales aux suivis comportementaux individuels.
Évitez les traceurs publicitaires sur les sites web municipaux sauf cas public exceptionnel.
Vérifiez les vidéos, cartes et intégrations sociales tiers pour les fuites de données.
Ne traitez pas un bandeau de cookies comme une alternative à la minimisation du suivi.
Évitez les interfaces de consentement conçues pour manipuler les résidents à accepter un suivi inutile.
Considérez les termes de recherche et les formulaires abandonnés sur le site web municipal comme des données potentiellement sensibles.
Évitez la technologie de session invasive sans justification convaincante.
Ne placez pas de pixels de suivi des médias sociaux de type campagne sur les sites web de la ville.
Gardez les listes de nouvelles hors des campagnes.
Utilisez les données de calendrier communautaire uniquement pour un usage légitime du calendrier.
Ne recueillez pas les identités des participants simplement parce qu'un événement est publiquement listé.
Appliquez les normes complètes de confidentialité, d'approvisionnement, de conflit et de portabilité à map.ca ou toute autre plateforme civique proposée.
Donnez un examen indépendant accru, pas réduit, aux technologies associées au maire.
Définissez des normes publiques avant de choisir la plateforme.
Ne forcez pas les résidents à créer un compte pour consulter des informations publiques ordinaires.
Considérez tout concept d'adresse courriel permanente comme une infrastructure à haut risque nécessitant un gouvernance indépendante, une cybersécurité, une confidentialité, une portabilité et un examen financier.
Ne construisez pas l'identité municipale autour d'un seul fournisseur d'adresses courriel.
Ne créez pas un Data Locker simplement parce que la centralisation semble pratique.
Exigez un besoin résidentiel convaincant, une gouvernance solide, une sécurité, une portabilité et un bénéfice public avant de procéder à tout Data Locker.
Reconnaissez que la centralisation des dossiers résidentiels peut augmenter le risque catastrophique.
Permettez que la décision responsable soit de ne pas le construire.
Utilisez des informations sécuritaires pour améliorer l'accès, la précision, la confidentialité, la résilience et l'indépendance.
Donnez aux pages importantes d'information publique un propriétaire responsable.
Indiquez la date des informations à fort impact.
Indiquez la date de la dernière vérification des programmes externes.
Retirez ou archivez rapidement les subventions, prêts et avantages expirés.
Distinguez les résumés de la ville des sources officielles externes.
Utilisez un langage clair sans modifier le sens juridique réel.
Maintenez un registre public des corrections pour les erreurs importantes concernant l'information de la ville.
Corrigez les erreurs importantes là où les résidents les ont effectivement rencontrées, y compris sur les réseaux sociaux si pertinent.
Ne modifiez pas silencieusement les erreurs importantes sur lesquelles les résidents pourraient s'être appuyés.
Normalisez la correction publique plutôt que de cacher les erreurs.
Examinez les erreurs répétées d'information pour en identifier les causes fondamentales.
Affectez ou retirez les pages web publiques orphelines.
Étiquetez clairement les informations archivées comme non actuelles.
Distinguez la date de publication de la date des données sous-jacentes.
Utilisez les canaux officiels comme source municipale autoritative.
Corrigez les informations fausses sur les services de la ville et les questions d'urgence importantes sans essayer de devenir arbitre de chaque désaccord politique.
N'identifiez jamais comme fausse information toute critique ordinaire ou désaccord sur une politique simplement parce que la mairie ne l'apprécie pas.
Maintenez un endroit simple et officiel pour vérifier les alertes et avis importants.
Protégez les domaines officiels, les comptes et les identifiants comme actifs institutionnels.
Ne laissez pas les comptes numériques officiels dépendre des identifiants personnels d'un seul employé.
Éloignez les canaux officiels du maire des canaux électionnaires.
Traitez les affaires publiques traitées par les réseaux sociaux, les textos ou les outils de messagerie conformément aux obligations en matière d'archives et de confidentialité applicables.
Ne cachez pas les affaires publiques dans des comptes personnels.
Rappelez-vous que le gouvernement ouvert doit exposer le gouvernement, et non exposer inutilement les résidents.
Publiez proactivement les documents officiels là où approprié, tout en protégeant les informations privées.
Ne faites pas usage de la confidentialité comme excuse pour cacher des contrats publics, des dépenses ou des révélations sur des conflits légaux.
Ne faites pas usage de la transparence comme excuse pour publier des plaintes de résidents, des informations de santé ou d'autres détails protégés.
Examinez les données ouvertes pour les risques de réidentification.
Reconnaissez que les noms ne sont pas les seuls identifiants.
Supprimez ou agréguez les cellules de faible taille si nécessaire.
Ne publiez jamais de cartes au niveau des ménages des résidents vulnérables.
Tenez compte de l'effet mosaïque lorsque plusieurs ensembles de données peuvent être combinés.
Séparez les informations sur les propriétés des profils comportementaux des ménages.
Appliquez des normes de confidentialité strictes à RealMap et à toute plateforme d'information sur les propriétés.
Ne rajoutez jamais les plaintes des résidents, la politique ou l'utilisation de services non liés aux profils de propriétés publiques.
Concentrez YouthMap sur les opportunités plutôt que sur les jeunes.
Ne créez pas de cartes publiques des personnes âgées vulnérables.
Protégez les infrastructures sensibles et les informations archéologiques là où approprié.
Révérez les connaissances des Premières Nations et la gouvernance de l'information convenue, plutôt que d'assumer que toute information reçue par la ville devient des données ouvertes.
Utilisez des classifications pratiques d'information sans transformer le mot « confidentiel » en bouclier contre la responsabilisation publique.
Maintenez un inventaire des utilisations importantes d'IA.
Évaluez les systèmes d'intelligence artificielle selon ce qu'ils font réellement plutôt que selon les étiquettes promotionnelles des fournisseurs.
Appliquez une gouvernance plus rigoureuse aux systèmes d'intelligence artificielle touchant à l'admissibilité, à l'application des règlements, à l'emploi, aux prestations ou à la sécurité.
Indiquez aux employés les informations pouvant ou ne pouvant pas être entrées dans les systèmes d'intelligence artificielle.
N'entrez pas d'informations protégeant les résidents dans des services d'intelligence artificielle publics non approuvés.
Déterminez si les fournisseurs d'intelligence artificielle conservent ou utilisent pour la formation les invites et les résultats municipaux.
N'assumez pas les protections de confidentialité des fournisseurs, vérifiez-les.
Exigez une responsabilité humaine pour les décisions municipales importantes.
Jamais ne dites à un résident que « l'algorithme a décidé ».
Corrigez publiquement les fausses informations importantes générées par l'intelligence artificielle.
Déterminez le traitement des dossiers approprié pour l'utilisation municipale de l'intelligence artificielle.
Incluez les termes sur la confidentialité, la sécurité, l'accessibilité, la conservation, la suppression, l'exportation et l'utilisation des modèles dans les achats d'intelligence artificielle pertinents.
Testez l'intelligence artificielle avant un déploiement à grande échelle et à forte incidence.
Arrêtez les systèmes d'intelligence artificielle dont le coût, les erreurs, les risques pour la confidentialité ou les biais l'emportent sur les avantages.
N'associez pas l'ajout d'intelligence artificielle à la modernisation d'un mauvais processus.
N'utilisez pas l'intelligence artificielle pour créer par défaut des scores d'émotion, de productivité ou de comportement des employés.
Jamais n'utilisez l'intelligence artificielle municipale pour le profilage de l'opinion politique des résidents.
Conservez des règles sur l'objectif, la conservation et l'accès à la surveillance.
N'introduisez pas par défaut la reconnaissance faciale.
Exigez une revue à seuil élevé séparée pour les biométriques et autres technologies d'identification très intrusives.
N'autorisez pas les capacités de surveillance à apparaître discrètement par des mises à jour logicielles des fournisseurs.
Évaluez les systèmes automatisés de plaque d'immatriculation, de drone, de caméra corporelle et d'audio selon l'autorité municipale réelle et les risques.
N'utilisez pas les drones pour une surveillance résidentielle occasionnelle.
N'utilisez pas l'analyse de la voix ou des émotions simplement parce que le logiciel le permet.
Considérez les affirmations de commodité biométrique comme insuffisantes pour justifier la collecte de données biométriques.
Collectez la position exacte uniquement si le service en a réellement besoin.
N'exigez pas une localisation continue du dispositif pour un rapport de service ponctuel.
Évaluez les métadonnées de localisation contenues dans les photos téléchargées.
Utilisez la localisation de l'incident plutôt que la localisation en temps réel des résidents si cela suffit.
Évaluez les données de stationnement, d'utilities et d'infrastructures intelligentes pour éviter les inférences comportementales inutiles.
N'utilisez pas la consommation d'utilities pour créer des profils de mode de vie.
Utilisez des capteurs d'infrastructure uniquement si les données soutiennent une décision municipale réelle.
N'installez pas de technologie simplement pour sembler une ville intelligente.
Supprimez les ensembles de données qui n'ont plus de valeur ou d'objectif juridique suffisants.
Considérez les tableurs en double et les bases de données obsolètes comme une dette informationnelle.
N'automatisez pas la duplication en créant une base de données résidentielle unique.
Considérez les systèmes fédérés s'ils protègent mieux la confidentialité et la résilience.
Donnez aux résidents un moyen approprié de corriger les informations personnelles inexactes.
Rendre simples les corrections administratives simples, là où c'est légal.
Savoir quel système est autoritatif pour les données importantes.
Résoudre les enregistrements en double conflictuels.
N'associez pas un ensemble de données autoritatif spécifique à une justification pour créer un dossier résidentiel universel.
Conservez des alternatives par téléphone, par voie papier et en personne pour les services municipaux essentiels, si approprié.
Offrez une commodité numérique sans la rendre obligatoire.
Ne pénalisez pas les résidents non numériques sans motif légal et public clair.
Protégez également la vie privée des documents papier, des appels téléphoniques et des services en comptoir public.
Vérifiez la vie privée lorsque les services de traduction ou d'interprétation nécessitent un accès tiers.
Ne communiquez pas d'informations protégées vers des outils de traduction par l'IA non approuvés.
Concentrez-vous sur l'argent public plutôt que sur les renseignements personnels des résidents.
Assurez une transparence totale concernant les subventions et les appels d'offres publics, tout en protégeant la vie privée des participants et des employés.
Ne confondez pas la vie privée avec le secret, ni le secret avec la vie privée.
Utilisez la cybersécurité comme fondement de la protection de la vie privée.
Identifiez les systèmes non appuyés ou obsolètes.
Entretenez et testez les sauvegardes.
Testez la restauration plutôt que de vous limiter à confirmer l'existence des fichiers de sauvegarde.
Entretenez les plans contre le rançongiciel et les incidents numériques.
Exigez des fournisseurs qu'ils signalent les brèches de sécurité rapidement.
Reconnaissez que les échecs de sécurité des fournisseurs peuvent devenir des échecs de la municipalité.
Ne considérez pas l'assurance cyber comme un substitut à la cybersécurité.
Formez le personnel aux hameçonnages sans transformer la formation en humiliation publique des employés.
Rendre facile le signalement des messages suspects.
Jamais ne décrivez un système municipal comme impénétrable.
Viser à prévenir, détecter, contenir et récupérer.
Publiez les tableaux d'évaluation de la vie privée, des fournisseurs, des incidents, du Wi-Fi, de la réutilisation des appareils, de l'IA, du partage de données et de l'information publique.
Utilisez les couleurs Vert, Orange, Rouge et Gris avec des définitions publiées clairement.
Jamais ne déclarez un système sécurisé simplement parce qu'il est inventorié.
Jamais ne comptez les politiques écrites comme des risques résolus.
Jamais ne comptez la formation comme des incidents évités.
Jamais ne découragez le signalement d'incidents pour améliorer le score.
Jamais ne classifiez de manière erronée les événements de vie privée ou de cybersécurité pour améliorer les statistiques.
Jamais ne considérez la clause contractuelle d'un fournisseur comme une preuve que les données ont effectivement été effacées.
Jamais ne décrivez le Wi-Fi public comme préservant la vie privée si le suivi persistant est activé.
Jamais ne redistribuez des appareils sans effacement sécurisé documenté.
Jamais ne décrivez un ensemble de données comme anonyme simplement parce que les noms ont été retirés.
Jamais n'utilisez la vie privée pour cacher la responsabilisation publique.
Jamais n'utilisez la transparence pour exposer des résidents privés.
Jamais ne comptez les réponses générées par l'IA comme des problèmes municipaux résolus.
Jamais ne modifiez les définitions d'incidents de vie privée avant une élection.
Assurez une surveillance active de la vie privée pendant l'année électorale.
Jamais n'exportez les données des résidents municipaux vers des systèmes de campagne.
Jamais n'importez des profils de résidents de campagne vers des systèmes municipaux.
Considérez le consentement des campagnes et des municipalités comme complètement distincts.
Transférez institutionnellement les comptes et les identifiants officiels après les élections.
Ne détruisez pas les documents publics avant une transition politique.
Ne permettez pas aux fonctionnaires sortants de conserver des copies des ensembles de données des résidents municipaux.
Utilisez l'année un pour comprendre quels renseignements existent et qui peut y accéder.
Utilisez l'année deux pour réduire la collecte inutile, l'accès, le suivi et l'exposition aux fournisseurs.
Utilisez l'année trois pour réparer les systèmes hérités à haut risque et verrouillés.
Utilisez l'année quatre pour laisser au prochain conseil municipal un environnement documenté, transportable et géré.
Publiez l'audit complet sur la vie privée et les informations sur quatre ans.
Nommez la plus grande amélioration en matière de vie privée.
Nommez l'échec le plus important en matière de vie privée.
Nommez le système hérité le plus risqué.
Nommez les ensembles de données inutiles qui ont été supprimés.
Nommez la réforme la plus importante concernant la conservation.
Nommez l'amélioration la plus solide concernant la sortie des fournisseurs et toute dépendance résiduelle.
Nommez le résultat relatif à la vie privée concernant le Wi-Fi public.
Nommez le résultat relatif à la vie privée concernant la réutilisation des appareils.
Nommez la décision la plus importante concernant la gouvernance de l'IA et tout système d'IA qui a été arrêté.
Nommez la correction la plus importante concernant l'information publique.
Nommez le problème le plus persistant relatif à l'information périmée.
Nommez la plus grande dette en matière de vie privée qui est transmise au prochain conseil municipal.
Jugez le dossier final sur la base de savoir si Owen Sound est devenu mieux informé sans devenir plus intrusif.
Un bon rapport sur la vie privée et l'information devrait permettre à un citoyen de poser les questions suivantes :
Pourquoi la ville a-t-elle besoin de ces informations ?
Est-ce que je dois vraiment les fournir ?
Qui peut les consulter ?
Combien de temps seront-elles conservées ?
Un fournisseur privé a-t-il accès à ces informations ?
Peut-il les utiliser à d'autres fins ?
La ville peut-elle récupérer ses données ?
Puis-je utiliser le service sans être pisté ?
Puis-je utiliser le Wi-Fi public sans créer un profil de mouvement ?
Ce téléphone donné a-t-il été correctement effacé ?
Un système d'IA lit-il mes informations ?
Une caméra m'identifie-t-elle ?
Puis-je obtenir le service sans smartphone ?
L'information publique est-elle encore à jour ?
Quand a-t-elle été vérifiée ?
Que se passe-t-il quand la mairie publie quelque chose d'erroné ?
Et la ville devrait pouvoir répondre à ces questions sans recourir à :
- des termes techniques;
- à la discrétion;
- à des hypothèses.
La vie privée n'exige pas un gouvernement faible.
Elle exige un gouvernement discipliné.
Un gouvernement ouvert n'exige pas l'exposition des citoyens.
Il exige l'exposition de :
- des décisions;
- des dépenses;
- des pouvoirs;
- des résultats.
La technologie de l'information ne devrait pas pousser les citoyens à sacrifier davantage d'eux-mêmes simplement parce que les ordinateurs rendent la collecte facile.
Collectez moins. Expliquez pourquoi. Protégez ce qui reste. Supprimez ce qui n'est plus nécessaire. Contrôlez l'accès des fournisseurs. Tenez à jour l'information publique. Corrigez ouvertement les erreurs. Préservez le choix non numérique. Utilisez la technologie pour servir les citoyens, pas pour les profiler.