Basés à Montréal · Bilingues · Loi 25 · LPRPDE · LCAP · CRTC · TCPA · AMF(418) 425-4348Prendre rendez-vousCentre de confianceEnglish

Centre de confiance

On appelle, texte et écrit à des personnes en votre nom. Voici comment on protège leurs renseignements, comment on respecte les lois canadiennes sur la vie privée et antipourriel, et comment on garde nos opérations sécuritaires.

Notre façon de traiter les données

Deux rôles bien distincts

Selon la situation, on contrôle nous-mêmes les renseignements personnels ou on les traite seulement selon les instructions de nos clients.

Pour nos propres besoins

Quand vous visitez notre site, remplissez un formulaire, postulez un emploi ou faites affaire avec nous, Multiply décide de l’utilisation de ces renseignements et en est responsable selon notre politique de confidentialité.

Au nom de nos clients

Quand on fait le suivi de leads ou de clients pour une entreprise cliente, c’est elle qui décide de l’utilisation des renseignements. On les utilise seulement pour fournir le service prévu, selon une entente écrite, et on lui transmet toute demande relative à la vie privée qu’on reçoit.

Conformité

Les règles qu’on respecte

Loi 25 du Québec
  • Un responsable de la protection des renseignements personnels désigné, dont les coordonnées sont publiées
  • Un registre des incidents de confidentialité; la Commission d’accès à l’information et les personnes concernées sont avisées en cas de risque de préjudice sérieux
  • Des évaluations des facteurs relatifs à la vie privée pour les nouveaux projets et avant toute communication de renseignements à l’extérieur du Québec
  • Des règles de conservation et de destruction pour chaque type de renseignement
LPRPDE
  • Les dix principes relatifs à l’équité dans le traitement de l’information appliqués à la collecte, à l’utilisation et à la communication des renseignements
  • Les atteintes présentant un risque réel de préjudice grave sont déclarées et consignées
LCAP
  • Un consentement valide avant tout message électronique commercial
  • L’expéditeur clairement identifié dans chaque message
  • Un moyen simple de se désabonner dans chaque message
Appels et textos vers les États-Unis
  • Les exigences de consentement de la TCPA respectées pour les contacts américains
  • Les demandes de désabonnement respectées dans tous les programmes

Appels et textos

Comment on communique avec les gens pour vous

  • On appelle et texte seulement les personnes qui ont donné le consentement requis, et on en garde une trace.
  • Chaque message identifie l’entreprise au nom de laquelle il est envoyé.
  • Répondez ARRÊT (ou STOP) à un texto pour vous désabonner; répondez AIDE (ou HELP) pour obtenir de l’aide.
  • Les messages sont envoyés seulement aux heures permises, et les textos promotionnels seulement avec un consentement exprès.
  • Les appels peuvent être enregistrés à des fins de qualité et de formation, et les gens en sont avisés.
  • Nos agents travaillent à partir de scripts approuvés par nos partenaires et voient seulement l’information nécessaire à chaque appel.
  • Les numéros de cellulaire et le consentement aux textos ne sont jamais communiqués à des tiers pour leur propre marketing.

Contrôles de sécurité

Des contrôles dans toutes nos opérations

Voici les mesures administratives, techniques et physiques qui encadrent notre travail.

Sécurité organisationnelle
  • Engagements de confidentialité. Tout le personnel accepte des obligations de confidentialité à l’embauche et lors des mises à jour des politiques.
  • Politiques et responsables. Les politiques sont révisées au moins une fois par année, avec des responsables désignés et un contrôle des versions.
  • Vérification des antécédents. Des vérifications adaptées au poste pour les nouvelles embauches, conformément aux lois applicables.
Contrôle d’accès et identité
  • SSO et authentification multifacteur. Une gestion centralisée des identités avec authentification multifacteur pour les accès privilégiés.
  • Accès minimal. Les accès sont accordés selon le rôle; des révisions trimestrielles retirent les accès inutiles.
  • Arrivées, mutations et départs. Les accès changent automatiquement à l’embauche, lors d’un changement de rôle et au départ.
Gestion des actifs
  • Inventaire des actifs. Les appareils, les systèmes et les dépôts de données sont répertoriés avec un responsable et une classification.
  • Renforcement et mises à jour. Des configurations de sécurité de base avec des mises à jour rapides et automatiques.
  • Chiffrement des appareils. Chiffrement complet des disques sur les ordinateurs et téléphones gérés par l’entreprise.
Protection des données et vie privée
  • Classification et traitement. Des catégories de données définies, avec des règles de conservation, d’accès et de communication.
  • Conservation et destruction. Des calendriers de conservation appliqués; effacement sécurisé sur demande et en fin de vie.
  • Séparation des données clients. Une séparation logique des données de chaque client et des accès minimaux dans tous les environnements.
Chiffrement
  • En transit. TLS 1.2 ou plus pour les connexions externes, avec HSTS lorsque c’est applicable.
  • Au repos. Un chiffrement conforme aux normes de l’industrie, avec des clés gérées, pour les bases de données et les sauvegardes.
  • Gestion des clés. Rotation périodique des clés, avec accès restreint et journaux d’audit.
Sécurité des postes de travail
  • Antivirus et EDR. Protection et télémétrie en temps réel, avec révision des alertes.
  • Verrouillage d’écran. Verrouillage automatique imposé et chiffrement des disques obligatoire.
  • Supports amovibles. Restrictions sur les clés USB et les périphériques, avec exceptions documentées.
Sécurité réseau
  • Segmentation et pare-feu. Des règles d’accès minimal entre les niveaux et les services.
  • Accès à distance sécurisé. SSO et authentification multifacteur pour les administrateurs; aucun accès direct à la production sans approbation.
  • Surveillance du trafic. Journalisation des entrées et des sorties, avec alertes en cas d’anomalie.
Développement sécuritaire
  • Révision du code et vérifications automatisées. Révision par les pairs, avec tests automatisés et détection des secrets.
  • Gestion des dépendances. Alertes automatiques de vulnérabilités et mises à jour rapides.
  • Politique de développement. Des étapes documentées de la conception à la mise en production, avec des contrôles de sécurité.
Gestion des changements
  • Suivi des changements. Chaque changement en production est consigné, approuvé et accompagné d’un plan de retour en arrière.
  • Changements d’urgence. Un processus défini, avec une révision après la mise en œuvre.
Journalisation et surveillance
  • Journaux centralisés. Les journaux des systèmes critiques sont regroupés, avec des contrôles de conservation et d’accès.
  • Alertes. Des alertes en cas d’activité suspecte et de tentatives de connexion échouées.
Réponse aux incidents
  • Plan de réponse. Des rôles, des niveaux de gravité et des modèles de communication définis.
  • Exercice annuel. Le plan est mis en pratique chaque année et les leçons sont consignées.
  • Avis. Un processus pour informer les clients, les personnes concernées et les autorités, au besoin.
Continuité des activités
  • Sauvegardes testées. Des sauvegardes régulières, vérifiées par des tests de restauration.
  • Objectifs de reprise. Des délais et des points de reprise documentés.
Risques liés aux fournisseurs
  • Vérification des fournisseurs. Des évaluations de sécurité pour les nouveaux fournisseurs; les fournisseurs à risque plus élevé sont révisés chaque année.
  • Ententes écrites. Les fournisseurs sont liés par des ententes écrites qui limitent leur utilisation des renseignements et les obligent à les protéger.
Gestion des vulnérabilités
  • Analyses. Des analyses régulières des applications et de l’infrastructure, avec des délais selon le risque.
  • Suivi des correctifs. Les correctifs sont suivis jusqu’à leur fermeture, avec vérification et contrôle des changements.

Emplacement et conservation des données

Où sont les données et combien de temps on les garde

Emplacement des données

Certains de nos fournisseurs peuvent conserver ou traiter des renseignements à l’extérieur du Québec, ailleurs au Canada ou aux États-Unis. Avant que des renseignements quittent le Québec, on évalue s’ils seront adéquatement protégés. La liste de nos fournisseurs et l’emplacement de leurs données sont disponibles sur demande.

Conservation

On conserve les renseignements personnels seulement le temps nécessaire aux fins pour lesquelles ils ont été recueillis, ou plus longtemps si la loi l’exige. Pour les programmes clients, la durée de conservation est prévue dans chaque entente. Notre calendrier de conservation est disponible sur demande.

Vos droits

Les gens peuvent demander d’accéder à leurs renseignements ou de les corriger, retirer leur consentement ou nous demander de cesser de les diffuser, lorsque la loi le permet. Les demandes sont adressées à notre responsable et traitées dans un délai de 30 jours.

Pour les équipes juridiques, d’approvisionnement et de sécurité

Documentation sur demande

Dites-nous ce dont votre évaluation a besoin et on vous l’enverra.

  • Réponses aux questionnaires de sécurité
  • Entente de traitement des données
  • Entente de confidentialité
  • Liste des fournisseurs et emplacement des données
  • Calendrier de conservation

Des questions ou une préoccupation relative à la vie privée?

Écrivez à notre responsable de la protection des renseignements personnels, Philippe Lebel, à philippel@multiplys.ca, ou par la poste au 6945, rue Saint-Jacques, Montréal (Québec) H4B 1V3. Pour signaler un incident de confidentialité soupçonné, utilisez la même adresse et on vous répondra rapidement.

© Multiply. Tous droits réservés.