Politiques et contacts
Notre façon de traiter les données
Deux rôles bien distincts
Selon la situation, on contrôle nous-mêmes les renseignements personnels ou on les traite seulement selon les instructions de nos clients.
Quand vous visitez notre site, remplissez un formulaire, postulez un emploi ou faites affaire avec nous, Multiply décide de l’utilisation de ces renseignements et en est responsable selon notre politique de confidentialité.
Quand on fait le suivi de leads ou de clients pour une entreprise cliente, c’est elle qui décide de l’utilisation des renseignements. On les utilise seulement pour fournir le service prévu, selon une entente écrite, et on lui transmet toute demande relative à la vie privée qu’on reçoit.
Conformité
Les règles qu’on respecte
- Un responsable de la protection des renseignements personnels désigné, dont les coordonnées sont publiées
- Un registre des incidents de confidentialité; la Commission d’accès à l’information et les personnes concernées sont avisées en cas de risque de préjudice sérieux
- Des évaluations des facteurs relatifs à la vie privée pour les nouveaux projets et avant toute communication de renseignements à l’extérieur du Québec
- Des règles de conservation et de destruction pour chaque type de renseignement
- Les dix principes relatifs à l’équité dans le traitement de l’information appliqués à la collecte, à l’utilisation et à la communication des renseignements
- Les atteintes présentant un risque réel de préjudice grave sont déclarées et consignées
- Un consentement valide avant tout message électronique commercial
- L’expéditeur clairement identifié dans chaque message
- Un moyen simple de se désabonner dans chaque message
- Les exigences de consentement de la TCPA respectées pour les contacts américains
- Les demandes de désabonnement respectées dans tous les programmes
Appels et textos
Comment on communique avec les gens pour vous
- On appelle et texte seulement les personnes qui ont donné le consentement requis, et on en garde une trace.
- Chaque message identifie l’entreprise au nom de laquelle il est envoyé.
- Répondez ARRÊT (ou STOP) à un texto pour vous désabonner; répondez AIDE (ou HELP) pour obtenir de l’aide.
- Les messages sont envoyés seulement aux heures permises, et les textos promotionnels seulement avec un consentement exprès.
- Les appels peuvent être enregistrés à des fins de qualité et de formation, et les gens en sont avisés.
- Nos agents travaillent à partir de scripts approuvés par nos partenaires et voient seulement l’information nécessaire à chaque appel.
- Les numéros de cellulaire et le consentement aux textos ne sont jamais communiqués à des tiers pour leur propre marketing.
Contrôles de sécurité
Des contrôles dans toutes nos opérations
Voici les mesures administratives, techniques et physiques qui encadrent notre travail.
- Engagements de confidentialité. Tout le personnel accepte des obligations de confidentialité à l’embauche et lors des mises à jour des politiques.
- Politiques et responsables. Les politiques sont révisées au moins une fois par année, avec des responsables désignés et un contrôle des versions.
- Vérification des antécédents. Des vérifications adaptées au poste pour les nouvelles embauches, conformément aux lois applicables.
- SSO et authentification multifacteur. Une gestion centralisée des identités avec authentification multifacteur pour les accès privilégiés.
- Accès minimal. Les accès sont accordés selon le rôle; des révisions trimestrielles retirent les accès inutiles.
- Arrivées, mutations et départs. Les accès changent automatiquement à l’embauche, lors d’un changement de rôle et au départ.
- Inventaire des actifs. Les appareils, les systèmes et les dépôts de données sont répertoriés avec un responsable et une classification.
- Renforcement et mises à jour. Des configurations de sécurité de base avec des mises à jour rapides et automatiques.
- Chiffrement des appareils. Chiffrement complet des disques sur les ordinateurs et téléphones gérés par l’entreprise.
- Classification et traitement. Des catégories de données définies, avec des règles de conservation, d’accès et de communication.
- Conservation et destruction. Des calendriers de conservation appliqués; effacement sécurisé sur demande et en fin de vie.
- Séparation des données clients. Une séparation logique des données de chaque client et des accès minimaux dans tous les environnements.
- En transit. TLS 1.2 ou plus pour les connexions externes, avec HSTS lorsque c’est applicable.
- Au repos. Un chiffrement conforme aux normes de l’industrie, avec des clés gérées, pour les bases de données et les sauvegardes.
- Gestion des clés. Rotation périodique des clés, avec accès restreint et journaux d’audit.
- Antivirus et EDR. Protection et télémétrie en temps réel, avec révision des alertes.
- Verrouillage d’écran. Verrouillage automatique imposé et chiffrement des disques obligatoire.
- Supports amovibles. Restrictions sur les clés USB et les périphériques, avec exceptions documentées.
- Segmentation et pare-feu. Des règles d’accès minimal entre les niveaux et les services.
- Accès à distance sécurisé. SSO et authentification multifacteur pour les administrateurs; aucun accès direct à la production sans approbation.
- Surveillance du trafic. Journalisation des entrées et des sorties, avec alertes en cas d’anomalie.
- Révision du code et vérifications automatisées. Révision par les pairs, avec tests automatisés et détection des secrets.
- Gestion des dépendances. Alertes automatiques de vulnérabilités et mises à jour rapides.
- Politique de développement. Des étapes documentées de la conception à la mise en production, avec des contrôles de sécurité.
- Suivi des changements. Chaque changement en production est consigné, approuvé et accompagné d’un plan de retour en arrière.
- Changements d’urgence. Un processus défini, avec une révision après la mise en œuvre.
- Journaux centralisés. Les journaux des systèmes critiques sont regroupés, avec des contrôles de conservation et d’accès.
- Alertes. Des alertes en cas d’activité suspecte et de tentatives de connexion échouées.
- Plan de réponse. Des rôles, des niveaux de gravité et des modèles de communication définis.
- Exercice annuel. Le plan est mis en pratique chaque année et les leçons sont consignées.
- Avis. Un processus pour informer les clients, les personnes concernées et les autorités, au besoin.
- Sauvegardes testées. Des sauvegardes régulières, vérifiées par des tests de restauration.
- Objectifs de reprise. Des délais et des points de reprise documentés.
- Vérification des fournisseurs. Des évaluations de sécurité pour les nouveaux fournisseurs; les fournisseurs à risque plus élevé sont révisés chaque année.
- Ententes écrites. Les fournisseurs sont liés par des ententes écrites qui limitent leur utilisation des renseignements et les obligent à les protéger.
- Analyses. Des analyses régulières des applications et de l’infrastructure, avec des délais selon le risque.
- Suivi des correctifs. Les correctifs sont suivis jusqu’à leur fermeture, avec vérification et contrôle des changements.
Emplacement et conservation des données
Où sont les données et combien de temps on les garde
Certains de nos fournisseurs peuvent conserver ou traiter des renseignements à l’extérieur du Québec, ailleurs au Canada ou aux États-Unis. Avant que des renseignements quittent le Québec, on évalue s’ils seront adéquatement protégés. La liste de nos fournisseurs et l’emplacement de leurs données sont disponibles sur demande.
On conserve les renseignements personnels seulement le temps nécessaire aux fins pour lesquelles ils ont été recueillis, ou plus longtemps si la loi l’exige. Pour les programmes clients, la durée de conservation est prévue dans chaque entente. Notre calendrier de conservation est disponible sur demande.
Les gens peuvent demander d’accéder à leurs renseignements ou de les corriger, retirer leur consentement ou nous demander de cesser de les diffuser, lorsque la loi le permet. Les demandes sont adressées à notre responsable et traitées dans un délai de 30 jours.
Pour les équipes juridiques, d’approvisionnement et de sécurité
Documentation sur demande
Dites-nous ce dont votre évaluation a besoin et on vous l’enverra.
- Réponses aux questionnaires de sécurité
- Entente de traitement des données
- Entente de confidentialité
- Liste des fournisseurs et emplacement des données
- Calendrier de conservation
Des questions ou une préoccupation relative à la vie privée?
Écrivez à notre responsable de la protection des renseignements personnels, Philippe Lebel, à philippel@multiplys.ca, ou par la poste au 6945, rue Saint-Jacques, Montréal (Québec) H4B 1V3. Pour signaler un incident de confidentialité soupçonné, utilisez la même adresse et on vous répondra rapidement.
6945 Rue Saint-Jacques
Montréal, QC H4B 1V3
Responsable de la protection des renseignements personnels : Philippe Lebel, philippel@multiplys.ca

