01 — Approche fondée sur le risque
La mesure dépend de la sensibilité et de l’usage.
Fondation Flow évalue la quantité, la sensibilité, la finalité, le support et le nombre de personnes qui peuvent accéder aux renseignements. Les données de localisation, de rémunération, de signature et les fichiers de chantier exigent des permissions plus restrictives qu’un contenu public du site marketing.
Aucune mesure n’élimine tous les risques. Notre objectif est de réduire la probabilité d’un accès, d’une utilisation, d’une communication, d’une perte ou d’une modification non autorisée, puis de détecter et traiter rapidement une anomalie.
02 — Mesures du service
Des mesures adaptées au service et aux accès.
- Gestion des accès
- Des mesures d’authentification et de gestion des sessions protègent l’accès aux comptes et aux fonctions.
- Séparation des organisations
- Des contrôles logiques limitent l’accès aux renseignements de l’entreprise autorisée.
- Permissions
- Les accès sont accordés selon le rôle, les tâches et le besoin de connaître, puis peuvent être retirés ou révisés.
- Protection des fichiers
- Les contenus privés sont limités aux personnes et aux fonctions autorisées.
- Opérations sensibles
- Les accès élevés et les opérations administratives font l’objet de restrictions supplémentaires.
- Surveillance
- Des événements pertinents peuvent être conservés pour soutenir l’intégrité du service, l’assistance et l’analyse d’un incident.
- Minimisation
- La collecte et l’affichage sont limités aux renseignements utiles à la fonction et au niveau d’accès.
- Preuve et intégrité
- Les approbations ou acceptations importantes peuvent conserver les éléments raisonnablement nécessaires pour en établir le contexte.
03 — Responsabilité du Client
La meilleure protection commence par un compte personnel.
- Inviter chaque personne avec son propre compte et activer l’authentification multifacteur pour les rôles sensibles.
- Retirer rapidement les employés, appareils et intégrations qui ne sont plus autorisés.
- Attribuer le rôle minimal, revoir les superviseurs et limiter les administrateurs.
- Ne pas inscrire de données sensibles inutiles dans les notes, photos ou messages.
- Protéger les appareils par code, biométrie, mises à jour et verrouillage automatique.
- Vérifier les destinataires avant un SMS, un courriel, une soumission ou un export.
- Conserver ses propres procédures de continuité, d’exportation et de validation des renseignements critiques.
- Signaler immédiatement une connexion suspecte, un mauvais destinataire ou la perte d’un appareil.
04 — Incidents de confidentialité
Contenir, évaluer, documenter et aviser.
Un incident peut être un accès, une utilisation ou une communication non autorisée, une perte de renseignements ou une autre atteinte à leur protection. Lorsqu’un incident potentiel est signalé, le processus vise à confirmer la portée, contenir l’accès, protéger les preuves utiles, corriger la cause et réduire le risque de récidive.
L’évaluation tient compte de la sensibilité, des conséquences possibles et de la probabilité d’utilisation préjudiciable. Si un risque de préjudice sérieux existe, Fondation Flow et le Client coordonnent les avis requis à la Commission d’accès à l’information et aux personnes concernées, selon le rôle de chacun et les renseignements qu’il contrôle.
Les incidents impliquant des renseignements personnels sont consignés dans un registre conservé pour la durée exigée par la loi applicable, y compris au moins cinq ans lorsque la loi québécoise l’exige.
05 — Signaler un problème
Un signalement précis aide à protéger tout le monde.
Pour signaler une vulnérabilité ou un incident, indiquez la page ou la fonction concernée, la date, les étapes observées et un moyen de vous joindre. Ne téléchargez pas de données d’une autre entreprise, ne tentez pas d’élargir l’accès et n’effectuez pas de test qui perturbe le service.
N’incluez pas de mot de passe, clé secrète, photo d’identité complète ou autre renseignement sensible dans le premier message. Nous demanderons un canal approprié si des éléments supplémentaires sont nécessaires.
06 — Portée de cet aperçu
Transparence sans publier une carte d’attaque.
Cette page décrit les catégories de mesures sans révéler des configurations, secrets, seuils, procédures internes ou détails qui pourraient affaiblir la sécurité. Les contrôles évoluent en fonction du produit, des fournisseurs, des menaces et des conclusions d’examens techniques.
Responsable de la protection des renseignements personnels
Une question, une plainte ou une demande d’accès?
Écrivez au responsable de la protection des renseignements personnels de Fondation Flow. Nous pouvons devoir confirmer votre identité avant de communiquer ou de corriger des renseignements.