Personal Information Protection and Electronic Documents SCHEDULE 1 Principles Set Out in the National Standard of Canada Entitled Model Code for the Protection of Personal Information, CAN/CSA-Q830-96 Protection des renseignements personnels et documents électroniques ANNEXE 1 Principes énoncés dans la norme nationale du Canada intitulée Code type sur la protection des renseignements personnels, CAN/CSA-Q830-96 4.7.2 4.7.2 The nature of the safeguards will vary depending on the sensitivity of the information that has been collected, the amount, distribution, and format of the information, and the method of storage. More sensitive information should be safeguarded by a higher level of protection. The concept of sensitivity is discussed in Clause 4.3.4. La nature des mesures de sécurité variera en fonction du degré de sensibilité des renseignements personnels recueillis, de la quantité, de la répartition et du format des renseignements personnels ainsi que des méthodes de conservation. Les renseignements plus sensibles devraient être mieux protégés. La notion de sensibilité est présentée à l’article 4.3.4. 4.7.3 4.7.3 The methods of protection should include Les méthodes de protection devraient comprendre : (a) physical measures, for example, locked filing cabinets and restricted access to offices; a) des moyens matériels, par exemple le verrouillage des classeurs et la restriction de l’accès aux bureaux; (b) organizational measures, for example, security clearances and limiting access on a “need-to-know” basis; and b) des mesures administratives, par exemple des autorisations sécuritaires et un accès sélectif; et (c) technological measures, for example, the use of passwords and encryption. c) des mesures techniques, par exemple l’usage de mots de passe et du chiffrement. 4.7.4 4.7.4 Organizations shall make their employees aware of the importance of maintaining the confidentiality of personal information. Les organisations doivent sensibiliser leur personnel à l’importance de protéger le caractère confidentiel des renseignements personnels. 4.7.5 4.7.5 Care shall be used in the disposal or destruction of personal information, to prevent unauthorized parties from gaining access to the information (see Clause 4.5.3). Au moment du retrait ou de la destruction des renseignements personnels, on doit veiller à empêcher les personnes non autorisées d’y avoir accès (article 4.5.3). 4.8 Principle 8 — Openness 4.8 Huitième principe — Transparence An organization shall make readily available to individuals specific information about its policies and practices relating to the management of personal information. Une organisation doit faire en sorte que des renseignements précis sur ses politiques et ses pratiques concernant la gestion des renseignements personnels soient facilement accessibles à toute personne. 4.8.1 4.8.1 Organizations shall be open about their policies and practices with respect to the management of personal information. Individuals shall be able to acquire information about an organization’s policies and practices without unreasonable effort. This information shall be made available in a form that is generally understandable. Les organisations doivent faire preuve de transparence au sujet de leurs politiques et pratiques concernant la gestion des renseignements personnels. Une personne doit pouvoir obtenir sans efforts déraisonnables de l’information au sujet des politiques et des pratiques d’une organisation. Ces renseignements doivent être fournis sous une forme généralement compréhensible. 4.8.2 4.8.2 The information made available shall include Les renseignements fournis doivent comprendre : (a) the name or title, and the address, of the person who is accountable for the organization’s policies and practices and to whom complaints or inquiries can be forwarded; a) le nom ou la fonction de même que l’adresse de la personne responsable de la politique et des pratiques de l’organisation et à qui il faut acheminer les plaintes et les demandes de renseignements; (b) the means of gaining access to personal information held by the organization; b) la description du moyen d’accès aux renseignements personnels que possède l’organisation; (c) a description of the type of personal information held by the organization, including a general account of its use; c) la description du genre de renseignements personnels que possède l’organisation, y compris une explication générale de l’usage auquel ils sont destinés; (d) a copy of any brochures or other information that explain the organization’s policies, standards, or codes; and d) une copie de toute brochure ou autre document d’information expliquant la politique, les normes ou les codes de l’organisation; et (e) what personal information is made available to related organizations (e.g., subsidiaries). Current to June 1, 2022 Last amended on June 21, 2019 54 À jour au 1 juin 2022 Dernière modification le 21 juin 2019

Select target paragraph3