Guide de partage sécuritaire de l’information à La Remise

Pourquoi protéger l’information?

À La Remise, nous avons accès à des informations qui appartiennent à nos membres, à nos bénévoles et à la coopérative. Protéger ces informations fait partie de notre responsabilité collective.

Il ne s’agit pas seulement de sécurité informatique : c’est aussi une question de confiance. Les membres nous confient leurs renseignements personnels et s’attendent à ce que nous en prenions soin.

Les informations à protéger comprennent notamment :

  • les renseignements personnels des membres (nom, courriel, téléphone, etc.);
  • les informations contenues dans ARMember et MyTurn;
  • les documents internes de La Remise;
  • les mots de passe des comptes partagés.

Principe général

Les comptes utilisés pour les activités de La Remise appartiennent à la Coop, même lorsqu’ils sont administrés par un bénévole ou un employé.

Toutes les informations nécessaires pour récupérer l’accès à ces comptes (mots de passe, clés d’authentification multifacteur (MFA) et codes de récupération) doivent être conservées dans le gestionnaire de mots de passe de l’équipe TI.

Ainsi, les activités peuvent se poursuivre même lorsqu’une personne change de rôle ou quitte La Remise.


Classification de l’information

Toutes les informations n’ont pas le même niveau de sensibilité. Avant de partager un document, demandez-vous dans quelle catégorie il se situe.

🟢 Public

Cette information peut être consultée par tout le monde.

Exemples :

  • le site web de La Remise;
  • les pages publiques du wiki;
  • les documents destinés à être diffusés publiquement;
  • les affiches et le matériel promotionnel.

Le partage est libre.

🟡 Interne

Cette information est destinée aux bénévoles, employés et administrateurs de La Remise.

Exemples :

  • les procédures de travail;
  • les documents de fonctionnement;

Elle ne doit pas être diffusée à l’extérieur de La Remise sans autorisation.

🔴 Confidentiel

Cette information pourrait causer un préjudice à un membre, à un bénévole ou à La Remise si elle était divulguée.

Exemples :

  • les renseignements personnels des membres ou des bénévoles;
  • les informations contenues dans ARMember, MyTurn et Square;
  • les mots de passe, clés d’accès et codes de récupération;
  • les informations de sécurité informatique.

Ces informations ne doivent être accessibles qu’aux personnes qui en ont besoin pour accomplir leur rôle.


Les bonnes pratiques

Utiliser les outils de La Remise

Les documents de travail doivent être conservés dans les espaces Google de La Remise ou dans le wiki WordPress lorsqu’ils sont destinés à être partagés.

Évitez de conserver des copies dans votre compte personnel ou sur votre ordinateur plus longtemps que nécessaire.

Partager uniquement avec les bonnes personnes

Avant de partager un document, prenez quelques secondes pour vérifier :

  • qui y aura accès;
  • si ces personnes ont réellement besoin de cette information;
  • si les permissions sont appropriées (lecture ou modification).

Évitez les liens accessibles à « Toute personne ayant le lien », sauf lorsqu’ils sont réellement nécessaires.

Les mots de passe et l’authentification multifacteur (MFA)

Les mots de passe des comptes partagés sont des informations confidentielles.

Ils ne doivent pas être :

  • inscrits dans un document Google;
  • publiés dans le wiki;
  • envoyés par courriel ou dans une conversation de groupe;
  • conservés dans un document personnel.

Tous les mots de passe des comptes partagés doivent être enregistrés dans le gestionnaire de mots de passe administré par l’équipe TI. Si vous avez besoin d’un mot de passe partagé régulièrement dans l’exercice de votre rôle, vous pouvez en garder une copie dans votre gestionnaire de mot de passe personnel.

Authentification multifacteur (MFA)

Lorsque l’authentification multifacteur est offerte, privilégiez toujours une application d’authentification plutôt que les codes envoyés par SMS.

Lors de la configuration d’une application d’authentification :

  • le code secret (ou la clé de configuration) doit être enregistré dans le gestionnaire de mots de passe de l’équipe TI;
  • les codes de récupération doivent également y être enregistrés.

L’objectif est que La Remise puisse conserver l’accès au compte, même si la personne qui l’a configuré n’est plus disponible.

Si un numéro de téléphone est la seule méthode de MFA offerte :

  • utilisez-le uniquement lorsqu’il n’existe aucune autre option;
  • inscrivez dans le gestionnaire de mots de passe le numéro utilisé ainsi que le nom de la personne ou du service à qui il appartient.

Ainsi, l’équipe TI saura comment récupérer l’accès au compte au besoin.

Les renseignements sur les membres

Les informations contenues dans ARMember et MyTurn servent uniquement aux activités de La Remise.

Ces informations ne doivent pas être utilisées à des fins personnelles ni partagées à l’extérieur de la Coop.

Si vous devez exporter une liste de membres pour accomplir une tâche, conservez uniquement les informations nécessaires et supprimez le fichier lorsque votre travail est terminé.

Avant de partager un document

Prenez l’habitude de vous poser ces trois questions :

  1. Ce document contient-il des renseignements personnels?
  2. Les personnes qui auront accès à ce document en ont-elles réellement besoin?
  3. Est-ce que ce document serait problématique s’il était partagé avec la mauvaise personne?

Si vous hésitez, demandez conseil avant de le partager.


En cas d’erreur ou de doute

Il peut arriver à tout le monde de faire une erreur.

Si vous pensez avoir partagé un document avec les mauvaises personnes, divulgué un mot de passe ou remarqué un comportement inhabituel sur un compte, informez rapidement un responsable ou l’équipe TI.

Plus un problème est signalé rapidement, plus il est facile de le corriger.


Quelques situations courantes

✅ Je dois partager un document de travail avec d’autres bénévoles.

Je le partage à partir de l’espace Google de La Remise avec les personnes concernées, en donnant uniquement les accès nécessaires. Si le document doit être consigé à long terme, transféré le document à un des comptes Google de la remise.

✅ Je crée un nouveau compte pour un service utilisé par La Remise.

Je contacte le comité TI immédiatement pour qu’ils puissent enregistrer le mot de passe dans le gestionnaire.

Si le service offre le MFA, j’utilise une application d’authentification et j’enregistre également la clé secrète et les codes de récupération.

✅ Le service ne permet que le MFA par SMS.

J’utilise cette option seulement s’il n’y a pas d’alternative.

J’inscris dans le gestionnaire de mots de passe le numéro de téléphone utilisé et à qui il appartient.

✅ J’ai besoin d’une liste de membres pour une activité.

Je consulte les informations dans ARMember ou MyTurn lorsque possible.

Si je dois exporter une liste, je conserve uniquement les informations nécessaires et je supprime le fichier lorsqu’il n’est plus utile.

❌ Je remarque qu’un document contenant des renseignements personnels est partagé avec trop de personnes.

Je corrige le partage si j’en ai la responsabilité ou j’en informe rapidement un responsable ou l’équipe TI.

❌ Je pense avoir commis une erreur.

J’avise rapidement un responsable ou l’équipe TI.

Signaler une erreur rapidement permet souvent de régler le problème avant qu’il ait des conséquences.


À retenir

  • Utilisez les outils officiels de La Remise pour les documents de travail.
  • Classez l’information selon son niveau de sensibilité.
  • Partagez l’information uniquement avec les personnes qui en ont besoin.
  • Ne partagez jamais les mots de passe dans un document ou un message.
  • Utilisez une application d’authentification (MFA) lorsque c’est possible et consignez les informations de récupération dans le gestionnaire de mots de passe de l’équipe TI.
  • Les renseignements personnels des membres doivent toujours être traités avec discrétion.
  • Les comptes utilisés pour les activités de La Remise appartiennent à La Remise.
  • En cas de doute, demandez de l’aide.