Normes de communication et d'évaluation
Une note de transparence doit être facilement accessible avant le début des travaux et rester disponible par la suite. Privilégiez les exemples concrets plutôt que les catégories juridiques : visibilité des noms et de la durée des applications, enregistrement des adresses web visitées, possibilité d’activer les captures d’écran ou l’historique des frappes au clavier, journalisation des événements liés aux supports amovibles et conditions d’intervention pour l’assistance à distance. Précisez les fonctionnalités désactivées et activées lorsque cette distinction permet aux employés de mieux comprendre les pratiques réelles.
Les responsables et les administrateurs doivent suivre une formation régulière sur la limitation des finalités, la confidentialité, les limites des rôles, les limitations des rapports, la procédure d'escalade et l'exportation sécurisée des données. Cette formation doit inclure des exemples de curiosité inappropriée, d'investigation excessive, de chevauchement des rôles avec d'autres clients, de partage d'identifiants, d'accès à distance non autorisé et de conclusions tirées d'activités incomplètes. Une politique signée ne suffit pas si les pratiques quotidiennes la contredisent.
Réviser la politique au moins périodiquement et après tout incident majeur, plainte, modification législative, nouveau module, acquisition, externalisation ou changement de structure des effectifs. Comparer les déclarations écrites avec la configuration réelle et les autorisations d'administrateur. Publier les modifications importantes et conserver les preuves de communication. Lorsque la loi ou les conventions collectives exigent une consultation, mener à bien cette procédure avant la mise en œuvre. Prévoir un mécanisme de confidentialité pour le signalement des problèmes et interdire toute mesure de représailles à l'encontre des personnes posant des questions de bonne foi ou signalant un usage abusif.