Échange d’information, tenue de dossier et mesures de sécurité
Pour les membres du conseil d’administration, le personnel, les gagnants du Télé-Bingo Lanaudière et les bénévoles de l’organisme.
1.1 Échanges d’informations à l’extérieur de TVRM
Le conseil d’administration, la direction et les employés ne doivent pas discuter de dossiers, de personnes ou de décisions propres à TVRM, avec des personnes extérieures ou non concernées, sauf si cela est nécessaire pour réaliser une action ou un projet dans le cadre régulier de la mission de l’organisme. Dans une telle situation, ils doivent :
- S’assurer de l’identité de la personne qui demande l’information si celle-ci n’est pas connue;
- Limiter les échanges d’informations au strict minimum;
- S’assurer d’avoir un consentement écrit à des fins spécifiques lorsque la situation l’exige.
1.2 Échanges d’informations au sein de TVRM
- Limiter les échanges d’informations confidentielles hors de réunion d’équipe ou le faire dans un endroit sécurisé
- S’assurer que les conversations téléphoniques traitant d’informations confidentielles ne sont pas entendues par d’autres personnes.
1.3 Mesures de sécurité pour limiter l’accès à l’information
À défaut d’identifier toutes les mesures susceptibles de définir les obligations en la matière, TVRM s’engage à respecter entre autres, sans toutefois s’y restreindre, les mesures de sécurité suivantes :
- Fermer les portes des bureaux à l’heure du dîner, en fin de journée ou en cas d’absence.
- Nul n’est autorisé à entrer dans le bureau d’un autre en son absence et sans son autorisation.
- Verrouiller les classeurs contenant les dossiers des membres, des clients et des employés ainsi que ceux contenant des renseignements nominatifs, en dehors des heures de bureau ou en l’absence de leurs responsables.
- Verrouiller avec mot de passe l’accès aux ordinateurs ou tout autre outil numérique à l’heure du dîner ou en cas d’absence ou d’inutilisation;
2. Procédures de conservation et de destruction des dossiers confidentiels
- Conserver les renseignements personnels aussi longtemps que l’exige la loi ou jusqu’à 7 ans après la fin de l’année financière où les fins pour lesquelles ils ont été recueillis sont terminées. Lorsqu’il n’y aura plus de besoin, TVRM prendra des mesures raisonnables pour les supprimer.
- Conserver les dossiers fermés en un lieu sûr dans le respect des normes et de l’esprit de la présente politique;
- Toutes impartitions (transfert de renseignements personnels à des fournisseurs de services, par exemple, des plateformes de gestion de dons ou de bases de données), s’il y a lieu, sera effectué par TVRM auprès de d’organisations ou de services reconnus ou ayant démontré un niveau de sécurité adéquat, au meilleur des connaissances du RPRP;
- S’assurer que les dossiers désuets ou inactifs sont supprimés ou déchiquetés par une personne désignée à cette tâche par le RPRP à la fin de la période de conservation;
- Détruire tous les autres documents confidentiels de la même manière.
MEMBRE – BÉNÉVOLE
Les coordonnées des membres et bénévoles sont recueillies via un formulaire google.
GAGNANTS du Télé-Bingo Lanaudière
Les coordonnées des gagnants sont recueillies par téléphone après l’émission ou ils sont déclarés gagnants afin d’émettre leur chèque. Les coordonnées sont gardées 7 ans afin de répondre aux normes comptables et la RACJ avant d’être détruits.
EMPLOYÉS et CV
Les dossiers inactifs des employés (NAS, coordonnées, avis, formulaires divers) sont conservés 3 ans de même que les CV reçus.
3. Réunions et procès-verbaux (conseil d’administration, comité exécutif, assemblée générale)
- Les résolutions adoptées en réunion doivent rester confidentielles à TVRM lorsqu’une telle mention se retrouve sur le document.
- Par ailleurs, les procès-verbaux ne sont accessibles qu’à ceux qui ont assisté ou avaient le droit d’assister à une assemblée ou une réunion.
4. Incidents de confidentialité et plaintes
TVRM souscrit à une assurance responsabilité civile et possède une assurance de base Cyber Risque – Bureautique Plus Avantage avec BFI.
Le Responsable de la protection des renseignements personnels- RPRP, en collaboration avec la direction ou le conseil d’administration de TVRM, est responsables de la conservation d’un registre formel ainsi que de la mise en œuvre des procédures et obligations suivantes en cas d’incidents ou de plaintes formulées par écrit par une personne portant atteintes à la confidentialité des renseignements personnels :
- Prendre connaissance de l’étendue de l’incident de confidentialité ou de la plainte formulée par écrit par une personne et déterminer le niveau de « risques de préjudices sérieux », tel que défini ci-dessous :
- Pour évaluer la gravité du risque de préjudice pour les personnes concernées, il faut considérer, notamment :
- la sensibilité des renseignements concernés;
- les conséquences appréhendées de leur utilisation;
- la probabilité qu’ils soient utilisés à des fins préjudiciables.
- Si l’analyse fait ressortir ou est perçu comme un risque de préjudice sérieux, l’organisation doit aviser la Commission et les personnes concernées de l’incident.
- Dans le cas contraire, elle doit tout de même poursuivre ses travaux pour réduire les risques et éviter qu’un incident de même nature se produise à nouveau dans le futur, tout en documentant la situation dans un registre.
- Si nécessaire, procéder à la déclaration de l’incident auprès de la Commission d’accès à l’information du Québec à l’aide du Formulaire de déclaration d’un incident de confidentialité.
5. Consultation des données, portabilité et désindexation
Un individu ou un organisme peut demander par écrit d’avoir accès aux renseignements personnels que détient TVRM sur lui. TVRM répondra dans un délai raisonnable en lui donnant accès à ces données. TVRM peut refuser si les circonstances l’obligent ou lui donnent le droit de refuser cet accès. Les renseignements à fournir sur demande sont les informations suivantes :
- Les renseignements personnels qui sont recueillis auprès d’elle et officiellement consignés à son dossier;
- Catégories de personnes qui ont accès à ces renseignements au sein de l’organisme;
- Durée de conservation des renseignements personnels;
- Coordonnées du responsable de la protection des renseignements personnels.
L’individu ou l’organisme qui croit qu’un ou plusieurs de ses renseignements personnels sont inexacts ou incomplets, peut demander par écrit à TVRM de les modifier. TVRM fera les corrections appropriées. Cependant, s’il est raisonnablement d’avis que la modification est inexacte ou incomplète, dans ce cas TVRM peut la refuser et il inscrira la demande de modification dans ses dossiers.
Le RPRP de TVRM est responsable d’assurer la portabilité des renseignements personnels que l’organisme détient. Ainsi, TVRM devra être capable de communiquer à la personne concernée ses renseignements personnels, dans un délai raisonnable, dans un format technologique ou imprimé structuré et couramment utilisé, ou pour répondre à une demande de transfert de ses renseignements personnels à tout organisme / personne autorisée par la loi.
Ces moyens de portabilités sont entre autres, sans toutefois s’y restreindre :
- Des versions numériques des données personnelles tirées des bases de données internes de TVRM;
- Des photocopies (moyennant certains frais) ou la numérisation de documents ou dossiers.
TVRM verra également à fournir les moyens à ce qu’un individu ou une organisation puisse demander de cesser de diffuser ou d’utiliser ses renseignements personnels ou de désindexer tout hyperlien rattaché à son nom ou donnant accès à des renseignements.
6. Entrée en vigueur
La présente politique entre en vigueur le 27 octobre 2023 et sera entériné par le conseil d’administration lors la prochaine rencontre. Elle pourra être modifiée au moment opportun après analyse. La modification doit respecter les valeurs et les règlements de TVRM.