meta données pour cette page
  •  

Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Prochaine révision
Révision précédente
certif:charteinformatique [2025/07/15 11:53] – créée - modification externe 127.0.0.1certif:charteinformatique [2026/10/01 15:45] (Version actuelle) – nicolas
Ligne 1: Ligne 1:
-====== Charte informatique logeas informatique ====== +|{{:undo-2.svg?30|}} [[certif:do#procedures|Retour au Dossier Organisationnel]]\\ [[certif:procedure|Retour à la liste des procédures]]|| 
-===== INTRODUCTION ===== +|{{:connexe.jpg?40|}} **Sujets connexes**|[[certif:formationnouveau|Proc#138 - Arrivée d'un collaborateur ou d'un stagiaire]]\\ [[certif:rgpd:departcollaborateur|Proc#139 - Départ d'un collaborateur ou d'un stagiaire]]\\ [[certif:rgpd:installposte|Proc#136 - Poste de travail collaborateur]]\\ [[certif:procedure:demandedroitrpdg|Proc#15 - Droits des personnes (RGPD)]]\\ [[certif:organisation|Carte d'organisation fonctionnelle]]\\ [[certif:titulaires|Titulaires des fonctions et correspondants]]\\ [[certif:outils:mail|Notice d'utilisation de la messagerie]]\\ [[certif:outils:kchat|Notice d'utilisation de KChat]]| 
-//LOGEAS INFORMATIQUE// met en œuvre un système d’information et de communication nécessaire à l’exercice de son activité . Elle met ainsi à disposition de ses collaborateurs des outils informatiques, et de communication. +====== Proc#134 - Charte d'utilisation des ressources informatiques ======
-La présente charte définit les conditions d’accès et les règles d’utilisation des moyens informatiques et des ressources extérieures via les outils de communication de //LOGEAS INFORMATIQUE//. Elle a également pour objet de sensibiliser les utilisateurs aux risques liés à l’utilisation de ces ressources en termes d’intégrité et de confidentialité des informations traitées. Ces risques imposent le respect de certaines règles de sécurité et de bonne conduite. L’imprudence, la négligence ou la malveillance d’un utilisateur peuvent en effet avoir des conséquences graves de nature à engager sa responsabilité civile et / ou pénale ainsi que celle de la société.+
  
 +===== Informations qualité =====
  
-===== PROTECTION DES DONNÉES A CARACTÈRE PERSONNEL ===== +^Suivi des modifications majeures^^^ 
-La loi n°78-17 du 6 janvier 1978 modifiée en 2004 relative à l’informatique, aux fichiers et aux libertés définit les conditions dans lesquelles des traitements de données à caractère personnel peuvent être effectués. Elle ouvre aux personnes concernées par les traitements un droit d’accès et de rectification des données enregistrées sur leur compte.+^Date^Auteur^Modifications^ 
 +|12 décembre 2017|Nicolas MARCHAND|Création| 
 +|1er octobre 2026|Nicolas MARCHAND\ Alexia LABARTHE|Refonte : rôles renvoyés aux fonctions de l'organisation ; règles de mots de passe, de chiffrement et de stockage alignées sur Proc#136 ; ajout du télétravail et de l'usage des téléphones personnels ; départ renvoyé à Proc#139 ; mise à jour des textes légaux et des droits RGPD ; mise au format de la maîtrise documentaire|
  
-//LOGEAS INFORMATIQUE// a désigné son gérant comme faisant office de correspondant à la protection des données à caractère personnel. Ce dernier a pour mission de veiller au respect des dispositions de la loi n°78-17 du 6 janvier 1978 modifiée.+|**Suivi des approbations** |[[https://cartographie-fonctionnelle.logeas-web.fr/UniversProcedure?id=134|Cartographie fonctionnelle – fiche de la procédure]]| 
 +|**Objet** |Définir les règles d'accès et d'utilisation des moyens informatiques et de communication de Logeas Informatique, dans les locaux, en mobilité et en télétravail.| 
 +|**Destinataires** |**- Validation des modifications :** Gérant \\ **- Approbation du document :** Tous| 
 +|**Origine** |Ce document remplace la charte du 12 décembre 2017 (PROC-NFlog-46).|
  
-Il recense dans un registre la liste de l’ensemble des traitements de données à caractère personnel de //LOGEAS INFORMATIQUE //au fur et à mesure de leur mise en œuvre. Cette liste est tenue à disposition de toute personne en faisant la demande. Elle est également diffusée sur l’intranet de //LOGEAS INFORMATIQUE.//+\\
  
-Le correspondant veille au respect des droits des personnes (droit d’accès, de rectification et d’opposition). En cas de difficultés rencontrées lors de l’exercice de ces droits, les personnes concernées peuvent saisir le correspondant.+===== 1. Objet et valeur de la charte =====
  
 +Logeas Informatique met à disposition de ses collaborateurs les outils informatiques et de communication nécessaires à son activité. La présente charte fixe les règles d'accès et d'utilisation de ces outils, y compris hors des locaux (télétravail, mobilité). Elle sensibilise aussi chacun aux risques pour la confidentialité et l'intégrité des informations : l'imprudence, la négligence ou la malveillance d'un utilisateur peuvent engager sa responsabilité civile ou pénale, ainsi que celle de l'entreprise.
  
-=====  LE CHAMP D’APPLICATION DE LA CHARTE   ===== +La charte est diffusée par **note de service** et consultable à tout moment sur cette page. Chaque membre de l'équipe l'approuve dans la cartographie fonctionnelle (article 15) ; chaque nouvel arrivant la reçoit et l'approuve à son arrivée ([[certif:formationnouveau|Proc#138]]).
-La présente charte s'applique à tout utilisateur du Système d'Information et de communication de  //LOGEAS INFORMATIQUE//  pour l’exercice de ses activités professionnelles. L’utilisation à titre privé de ces outils est tolérée, mais doit être raisonnable et ne pas perturber le bon fonctionnement du service.+
  
-La charte est diffusée à l’ensemble des utilisateurs par note de service et, à ce titre, mise à disposition sur l’intranet de //LOGEAS INFORMATIQUE// . Elle est systématiquement remise à tout nouvel arrivant.+===== 2. Définitions =====
  
-Des actions de communication internes sont organisées régulièrement afin d’informer les utilisateurs des pratiques recommandées.+^ Terme ^ Sens dans la charte ^ 
 +| **Utilisateur** | Toute personne autorisée à utiliser les outils de Logeas Informatique : salariés, stagiaires, intérimaires, personnels de prestataires, visiteurs. | 
 +| **Outils** | Équipements informatiques, de téléphonie et d'impression de l'entreprise, et services en ligne fournis par l'entreprise (messagerie et kSuite d'Infomaniak, dont kDrive et kChat ; gestionnaire de mots de passe Proton ; GitLab ; serveurs et applications LoGeAs). | 
 +| **Données de l'entreprise** | Toute information appartenant à Logeas Informatique ou confiée par ses clients. | 
 +| **Données sensibles** | Parmi les données de l'entreprise : les bases et sauvegardes des clients, les données personnelles (clients, salariés), les données financières et comptables, les codes sources, les mots de passe et accès. À ne pas confondre avec les « catégories particulières » de données du RGPD (santé, opinions…). | 
 +| **Terminal personnel** | Téléphone, tablette ou ordinateur appartenant à l'utilisateur. |
  
-====    Quelques définitions :   ==== +===== 3. Rôles =====
-On désignera sous le terme **« utilisateur »** toute personne autorisée à accéder aux outils informatiques et aux moyens de communication de  //LOGEAS INFORMATIQUE//  et à les utiliser : employés, stagiaires, intérimaires, personnels de sociétés prestataires, visiteurs occasionnels....+
  
-Les termes "**outils informatiques et de communication**" recouvrent tous les équipements informatiques, de télécommunications et de reprographie de  //LOGEAS INFORMATIQUE// .+Les rôles sont des fonctions de la [[certif:organisation|carte d'organisation fonctionnelle]] ; les personnes qui les tiennent sont indiquées dans [[certif:titulaires|Titulaires des fonctions et correspondants]].
  
-===== LES RÈGLES D’UTILISATION DU SYSTÈME D’INFORMATION DE   LOGEAS INFORMATIQUE   =====+^ Rôle ^ Ce que la charte lui confie ^ 
 +| **Gérant** | Autorisations : logiciels hors liste, copie de données sur un support externe, usage d'un terminal personnel ; réception des signalements d'incident ; sanctions. | 
 +| **Correspondant infogérance** | Installation et maintenance des postes et du réseau, ouverture et fermeture des accès, accès des visiteurs, journaux techniques. | 
 +| **Correspondant RGPD** | Registre des traitements et respect des droits des personnes ([[certif:procedure:demandedroitrpdg|Proc#15]]). Il s'agit d'un référent interne, et non d'un délégué à la protection des données (DPO) désigné auprès de la CNIL. |
  
-Chaque utilisateur accède aux outils informatiques nécessaires à l’exercice de son activité professionnelle dans les conditions définies par //LOGEAS INFORMATIQUE// .+===== 4. Protection des données personnelles =====
  
 +Le règlement (UE) 2016/679 (RGPD) et la loi n°78-17 du 6 janvier 1978 modifiée encadrent les traitements de données personnelles.
  
-====  1)Les modalités d’intervention du service de l’informatique interne    ==== +Le Correspondant RGPD tient le registre des traitements de Logeas Informatique ; ce registre est communiqué à toute personne qui en fait la demande. Il veille au respect des droits des personnes : accès, rectification, effacement, limitation, opposition et portabilité, selon [[certif:procedure:demandedroitrpdg|Proc#15]]. Toute personne peut également adresser une réclamation à la CNIL.
-L’ensemble du personnel assure conjointement le bon fonctionnement et la sécurité des réseaux, des moyens informatiques et de communication de  //LOGEAS INFORMATIQUE// . Les agents ayant une formation technique disposent d’outils techniques  afin de procéder aux investigations et au contrôle de l’utilisation des systèmes informatiques mis en place.+
  
-Tous ont accès à l’ensemble des données techniques mais s’engagent à respecter les règles de confidentialité applicables aux contenus des documents.+===== 5. Accès et authentification =====
  
-Tous sont assujettis au devoir de réserve et sont tenus de préserver la confidentialité des données qu’ils sont amenés à connaître dans le cadre de leurs fonctions.+  - **5.1** Chaque utilisateur reçoit des accès personnels à son arrivée. Ses droits sont limités à ce que demande sa fonction : il n'accède pas aux données dont il n'a pas besoin. 
 +  - **5.2** Les identifiants et mots de passe sont personnels et confidentiels. On ne confie jamais son mot de passe et on ne demande jamais celui d'un collègue. Les comptes partagés sont gérés dans Proton. 
 +  - **5.3** Les mots de passe professionnels sont **conservés exclusivement dans le gestionnaire Proton** fourni par l'entreprise. Ils sont uniques pour chaque service, et longs : au moins 12 caractères, de préférence générés par Proton ou formés d'une phrase. Ils ne contiennent ni nom ni prénom. 
 +  - **5.4** Un mot de passe est changé immédiatement en cas de doute sur sa confidentialité. Il n'y a pas de renouvellement périodique imposé. 
 +  - **5.5** La double authentification est activée sur la messagerie et la kSuite, sur Proton, sur GitLab et sur les applications LoGeAs qui la proposent.
  
-====  2) L’authentification  ==== +===== 6. Règles de sécurité =====
-L'accès aux ressources informatiques repose sur l’utilisation d'un nom de compte ("login" ou identifiant) fourni à l'utilisateur lors de son arrivée à  //LOGEAS INFORMATIQUE// . Un mot de passe est associé à cet identifiant de connexion. +
-Les moyens d’authentification sont personnels et confidentiels. +
-Actuellement, le mot de passe doit être composé de 8 caractères minimum combinant chiffres, lettres et caractères spéciaux. Il ne doit comporter ni le nom, prénom ni l’identifiant d’ouverture de la session de travail. Il doit être renouvelé régulièrement.+
  
-====  3)Les règles de sécurité  ==== +Tout utilisateur s'engage à : 
-Tout utilisateur s’engage à respecter les règles de sécurité suivantes :+  - **6.1** signaler sans délai au gérant toute compromission, réelle ou suspectée, d'un compte ou d'un équipement, ainsi que tout dysfonctionnement ; 
 +  - **6.2** ne pas masquer son identité ni usurper celle d'autrui ; 
 +  - **6.3** ne pas accéder ou tenter d'accéder à des informations qui ne lui sont pas destinées, ni les modifier ou les supprimer ; 
 +  - **6.4** ne pas copier, modifier ou détruire les logiciels de l'entreprise en dehors de son travail ; 
 +  - **6.5** verrouiller sa session dès qu'il quitte son poste ; 
 +  - **6.6** ne copier des données de l'entreprise sur un support externe (clé USB, disque) qu'avec l'accord du gérant, et uniquement sur un support chiffré (article 9.3) ; 
 +  - **6.7** ne pas transférer de messages ou de documents professionnels vers une messagerie ou un stockage personnels.
  
-  * Signaler au gérant de  //LOGEAS INFORMATIQUE//  toute violation ou tentative de violation suspectée de son compte réseau et de manière générale tout dysfonctionnement. +Les visiteurs n'accèdent au réseau qu'avec l'accord du Correspondant infogérance. Les prestataires qui accèdent aux outils signent la présente charte avant tout accès ; les contrats passés avec eux prévoient une clause de confidentialité.
-  * Ne jamais confier son identifiant/mot de passe. +
-  * Ne jamais demander son identifiant/mot de passe à un collègue ou à un collaborateur. +
-  * Ne pas masquer sa véritable identité. +
-  * Ne pas usurper l'identité d'autrui. +
-  * Ne pas modifier les paramétrages du poste de travail. +
-  * Ne pas installer de logiciels sans autorisation. +
-  * Ne pas copier, modifier, détruire les logiciels propriétés de  //LOGEAS INFORMATIQUE// . +
-  * Verrouiller son ordinateur dès qu’il quitte son poste de travail. +
-  * Ne pas accéder, tenter d'accéder, supprimer ou modifier des informations qui ne lui appartiennent pas. +
-  * Toute copie de données sur un support externe est soumise à l’accord du supérieur hiérarchique et doit respecter les règles définies par  //LOGEAS INFORMATIQUE// .+
  
-En outre, il convient de rappeler que les visiteurs ne peuvent avoir accès au Système d'Information de  //LOGEAS INFORMATIQUE//  sans l'accord préalable du service informatique interne.+===== 7. Poste de travail =====
  
-Les intervenants extérieurs doivent s'engager à faire respecter la présente charte par leurs propres salariés et éventuelles entreprises sous-traitantes. Dès lors, les contrats signés entre  //LOGEAS INFORMATIQUE//  et tout tiers ayant accès aux données, aux programmes informatiques ou autres moyens, doivent comporter une clause rappelant cette obligation.+Le poste est installé selon [[certif:rgpd:installposte|Proc#136]]. L'utilisateur : 
 +  - **7.1** ne modifie pas les **réglages de sécurité** du poste : session Windows locale (pas de compte Microsoft), OneDrive désactivé, chiffrement BitLocker, verrouillage automatique de l'écran ; 
 +  - **7.2** peut installer les **outils de travail** prévus par Proc#136 et ses documents techniques (par exemple les outils de développement) ; tout autre logiciel est soumis à l'accord du gérant ; 
 +  - **7.3** ne connecte pas au réseau de l'entreprise un équipement non fourni par elle sans l'accord du Correspondant infogérance ; 
 +  - **7.4** ne déplace pas le matériel fixe ; il garde sous sa responsabilité le matériel nomade qui lui est confié (portable, téléphone, clé) et signale au gérant toute perte, tout vol ou toute dégradation ; 
 +  - **7.5** restitue le matériel de l'entreprise à son départ ([[certif:rgpd:departcollaborateur|Proc#139]]).
  
-====  LES MOYENS INFORMATIQUES   ====+Le Correspondant infogérance peut intervenir à distance sur un poste pour la maintenance. Il prévient l'utilisateur avant toute prise de main sur une session ouverte, et n'accède pas aux contenus personnels.
  
-==== Configuration du poste de travail ====+===== 8. Internet, messagerie, téléphone =====
  
-//LOGEAS INFORMATIQUE// met à disposition de chaque utilisateur un poste de travail doté des outils informatiques nécessaires à l’accomplissement de ses fonctions. L’'utilisateur ne doit pas :+==== 8.1 Internet ==== 
 +L'usage d'Internet est professionnel. Un usage personnel ponctuel et raisonnable est toléré, pour des sites dont le contenu n'est pas contraire à la loi et ne nuit pas à la réputation de l'entreprise.
  
-   * Modifier ces équipements et leur fonctionnement, leur paramétrage, ainsi que leur configuration physique ou logicielle. +==== 8.2 Messagerie ==== 
-  * Connecter ou déconnecter du réseau les outils informatiques et de communications sans y avoir été autorisé par l’équipe informatique interne. +  * La messagerie est professionnelle ; un usage personnel raisonnable est toléré. 
-  * Déplacer l’équipement informatique (sauf s’il s’agit d’un « équipement nomade ») +  * Un message ou un dossier est **personnel** s'il est identifié comme tel, par exemple par un objet ou un nom de dossier commençant par « PERSO ». L'entreprise n'ouvre pas les messages et dossiers personnels. Tout autre message est présumé professionnel. 
-  * Nuire au fonctionnement des outils informatiques et de communications. +  * En cas d'absence de plus de 3 jours, l'utilisateur active une réponse automatique indiquant un contact de remplacement. 
-  * Toute installation de logiciels supplémentaires (logiciels de consultation de fichiers multimédia) est subordonnée à l’accord du gérant.+  * En cas d'absence imprévue, le gérant peut faire suivre ponctuellement un message professionnel, identifié par son objet ou son expéditeur ; l'utilisateur est informé de la liste des messages transmis. 
 +  * **Au départ**, la boîte est redirigée vers contact@logeas.fr avec une réponse automatique ([[certif:rgpd:departcollaborateur|Proc#139]]). L'utilisateur est prévenu de cette redirection et retire ses messages personnels avant son départ. 
 +  * La messagerie instantanée de l'entreprise est kChat ; les autres messageries instantanées ne sont pas utilisées pour le travail.
  
 +==== 8.3 Téléphone ====
 +L'usage personnel du téléphone de l'entreprise est admis s'il reste raisonnable. L'entreprise ne fait pas de suivi individuel des appels ; elle suit globalement les consommations par rapport aux contrats des opérateurs. En cas de dépassement anormal, le gérant consulte le relevé détaillé de la ligne concernée après en avoir informé l'utilisateur.
  
-====  2) Équipements nomades et procédures spécifiques aux matériels de prêt.  ====+===== 9. Données de l'entreprise =====
  
-=== Équipements nomades   === +  - **9.1** Les données de l'entreprise sont stockées sur ses outils : kDrive, GitLab, serveurs et applications LoGeAs. 
-On entend par « **équipements nomades** » tous les moyens techniques mobiles (ordinateur portable, imprimante portable, téléphones mobiles ou smartphones, CD ROM, clé USB etc.. ..).+  - **9.2** Une copie locale n'est admise que sur le disque de données chiffré d'un poste fourni par l'entreprise ([[certif:rgpd:installposte|Proc#136]]) : image synchronisée de kDrive, dépôts de code, bases de travail. Aucune donnée de l'entreprise n'est conservée sur un équipement ou un stockage personnel (y compris un service de sauvegarde en ligne personnel). 
 +  - **9.3** Tout support contenant des données sensibles est chiffré. La solution de l'entreprise est **BitLocker** ; les clés de récupération sont conservées dans Proton (Proc#136). 
 +  - **9.4** Une base client n'est copiée sur un poste que pour une assistance ou un test, et effacée dès qu'elle n'est plus utile. Lorsque le test ne nécessite pas de données réelles, la base est anonymisée. 
 +  - **9.5** Hors des locaux, l'utilisateur veille à ce que son écran ne soit pas visible par des tiers lorsqu'il affiche des données sensibles. 
 +  - **9.6** Les documents imprimés contenant des données sensibles sont détruits après usage.
  
-Quand cela est techniquement possible, ils doivent faire l’objet d’une sécurisation particulière, au regard de la sensibilité des documents qu’ils peuvent stocker, notamment par chiffrement.+===== 10. Télétravail et mobilité =====
  
-L’utilisation de smartphones ou Blackberry pour relever automatiquement la messagerie électronique comporte des risques particuliers pour la confidentialité des messages, notamment en cas de perte ou de vol de ces équipements. Quand ces appareils ne sont pas utilisés pendant quelques minutes, ils doivent donc être verrouillés par un moyen adapté de manière à prévenir tout accès non autorisé aux données qu’ils contiennent.+Ces règles s'appliquent en complément de toutes les autres, dans les conditions prévues par l'avenant de télétravail de chaque salarié.
  
-===    Procédures spécifiques aux matériels de prêt      ===+  - **10.1** Le télétravail se fait avec le matériel fourni par l'entreprise. L'usage d'un terminal personnel n'est possible que dans les conditions de l'article 11. 
 +  - **10.2** L'accès aux **serveurs** de l'entreprise se fait uniquement par le **VPN** fourni. Les **outils en ligne** (messagerie, kSuite, Proton, GitLab, applications LoGeAs) sont accessibles directement, avec double authentification. 
 +  - **10.3** Sur un Wi-Fi public (gare, hôtel), l'utilisateur se limite aux outils en ligne, ou passe par le partage de connexion de son téléphone ou par le VPN. 
 +  - **10.4** L'utilisateur assure la garde du matériel à son domicile et verrouille sa session à chaque absence. 
 +  - **10.5** Les jours et horaires de télétravail sont ceux de l'avenant. Pendant ces plages, l'utilisateur est joignable par téléphone, messagerie et kChat. En dehors, il n'est pas tenu de répondre.
  
-L’utilisateur d’un équipement nomade, en assure la garde et la responsabilité et doit informer le géranten cas d’incident (perte, vol, dégradation) afin qu’il soit// //procédé aux démarches telles que la déclaration de vol ou de plainte. Il est garant de la sécurité des équipements qui lui sont remis et ne doit pas contourner la politique de sécurité mise en place sur ces mêmes équipements. +===== 11. Téléphones professionnels et terminaux personnels =====
-====  3) Internet  ====+
  
-Les utilisateurs peuvent consulter les sites internet présentant un lien direct et nécessaire avec l'activité professionnelle, de quelque nature qu’ils soient.+==== 11.1 Téléphone fourni par l'entreprise ==== 
 +Il est protégé en permanence par un code ou un moyen biométrique ; ses mises à jour de sécurité sont appliquées dès leur disponibilité ; seules des applications utiles au travail y sont installées.
  
-Toutefois, une utilisation ponctuelle et raisonnable, pour un motif personnel, des sites internet dont le contenu n'est pas contraire à la loi, l'ordre public, et ne met pas en cause l'intérêt et la réputation de l’institution, est admise.+==== 11.2 Terminal personnel : principe ==== 
 +L'utilisation d'un terminal personnel pour le travail (par exemple les applications de messagerie, kDrive ou kChat sur son téléphone) est une **faculté** : elle n'est jamais imposée, et l'entreprise fournit le matériel nécessaire à qui le souhaite.
  
-====  4)Messagerie électronique  ====+Elle est soumise à l'**accord écrit du gérant** (un courriel suffit), qui tient la liste des utilisateurs concernés et des applications autorisées.
  
-__**Conditions d’utilisation**__+Cet usage ne donne lieu à aucune indemnité. <WRAP important>À confirmer par la gérance.</WRAP>
  
-La messagerie mise à disposition des utilisateurs est destinée à un usage professionnel. L'utilisation de la messagerie à des fins personnelles est tolérée si elle n'affecte pas le travail de l'agent ni la sécurité du réseau informatique de  //LOGEAS INFORMATIQUE// .+==== 11.3 Vie privée ==== 
 +L'entreprise n'installe aucun outil de gestion à distance (MDM, MAM) sur un terminal personnel. Elle n'accède jamais à son contenu, ne le localise pas et ne peut pas l'effacer à distance. La sécurité des données professionnelles sur ce terminal repose donc sur l'utilisateur.
  
-Tout message qui comportera la mention expresse ou manifeste de son caractère personnel bénéficiera du droit au respect de la vie privée et du secret des correspondances. A défaut, le message est présumé professionnel.+==== 11.4 Engagements de l'utilisateur ==== 
 +  * Maintenir le système et les applications à jour ; protéger l'appareil par un code ou un moyen biométrique ; activer le chiffrement s'il est disponible. 
 +  * N'installer que les applications professionnelles autorisées. 
 +  * Signaler sans délai au gérant la perte, le vol ou la compromission de l'appareil, pour que ses accès soient suspendus. 
 +  * Ne pas enregistrer de données sensibles sur l'appareil en dehors des applications professionnelles.
  
-//LOGEAS INFORMATIQUE// s’interdit d’accéder aux dossiers et aux messages identifiés  comme « personnel » dans l’objet de la messagerie de l’agent.+==== 11.5 Fin de l'usage ou départ ==== 
 +Au plus tard à son **dernier jour de travail**, l'utilisateur désinstalle les applications professionnelles de son terminal personnel et supprime les données de l'entreprise qui y sont enregistrées. Il est invité à signer l'attestation figurant en annexe 2. Le solde de tout compte ne dépend pas de cette attestation.
  
-Le transfert de messages, ainsi que leurs pièces jointes, à caractère professionnel sur des messageries personnelles est soumis aux mêmes règles que les copies de données sur supports externes.+De son côté, l'entreprise ferme les accès de l'utilisateur au plus tard le même jour ([[certif:rgpd:departcollaborateur|Proc#139]]).
  
-Les agents peuvent consulter leur messagerie à distance, à l’aide d’un navigateur (webmail). Les fichiers qui seraient copiés sur l’ordinateur utilisé par l’agent dans ce cadre doivent être effacés dès que possible de l’ordinateur utilisé.+===== 12. Administration du système d'information =====
  
-__**Consultation de la messagerie**__+  - **12.1 Filtrage** : des filtres limitent les courriels non sollicités, les sites dangereux et certains protocoles (pair à pair, messageries instantanées non fournies par l'entreprise). 
 +  - **12.2 Journaux** : les connexions et tentatives de connexion aux outils sont enregistrées (date, poste ou adresse, nature de l'événement). Seul le Correspondant infogérance les consulte, pour résoudre un incident ou assurer la sécurité. Ils sont conservés six mois. <WRAP important>À confirmer : l'ancienne charte prévoyait trois mois.</WRAP> 
 +  - **12.3 Interventions** : le Correspondant infogérance mène sans avertissement les investigations nécessaires à la résolution d'un incident. Aucun contrôle individuel de l'activité d'un utilisateur n'est fait sans qu'il en soit informé au préalable.
  
-En cas d'absence d'un agent et afin de ne pas interrompre le fonctionnement du service, le gérant  //LOGEAS INFORMATIQUE//  peut, ponctuellement transmettre au supérieur hiérarchique un message électronique à caractère exclusivement professionnel et identifié comme tel par son objet et/ou son expéditeur (cf conditions d’utilisation).+===== 13. Départ de l'utilisateur =====
  
-Le supérieur hiérarchique n'a pas accès aux autres messages de l'agent. L’agent concerné est informé dès que possible de la liste des messages qui ont été transférés.+Le départ suit [[certif:rgpd:departcollaborateur|Proc#139]]. Pour l'utilisateur, cela implique : 
 +  * restituer le matériel de l'entreprise ; 
 +  * avant de rendre son matériel, retirer ses fichiers et messages personnels, qui seront sinon effacés par l'entreprise ; 
 +  * ne conserver aucune copie des données de l'entreprise ; toute exception est autorisée par écrit par le gérant ; 
 +  * pour un terminal personnel, appliquer l'article 11.5.
  
-En cas d’absence de plus de 3 jours, l’agent met en place un message indiquant à son correspondant son absence et l’adresse d’un collègue (ou de la fil contact) pour permettre à celui-ci de contacter la société+L'entreprise ferme les accès au plus tard le dernier jour de travail, ou dès la date de dispense d'activité. Les comptes et les données personnelles de l'utilisateur sont supprimés dans le mois qui suit son départ.
  
-En cas d’absence prolongée d’un agent (longue maladie, départ ..), le gérant peut mettre en place le transfert des messages reçus.+L'engagement de confidentialité reste valable après le départ.
  
-__**Courriel non sollicité**__+===== 14. Responsabilités et sanctions =====
  
-//LOGEAS INFORMATIQUE// dispose d'un outil permettant de lutter contre la propagation des  messages non désirés (spam). Aussi, afin de ne pas accentuer davantage l'encombrement du réseau lié à ce phénomène, les utilisateurs sont invités à limiter leur consentement explicite préalable à recevoir un message de type commercial, newsletter, abonnements ou autres, et de ne s'abonner qu'à un nombre limité de listes de diffusion notamment si elles ne relèvent pas du cadre strictement professionnel.+Le non-respect de la charte peut engager la responsabilité de l'utilisateur. Selon la gravité du manquement, il peut donner lieu à un rappel à l'ordre du gérant ou à une sanction disciplinaire, dans le respect du Code du travail.
  
-====  5)Téléphone  ====+Le non-respect des textes de l'annexe 1 peut en outre entraîner des sanctions pénales.
  
-//LOGEAS INFORMATIQUE// met à disposition des utilisateurs, pour l’exercice de leur activité  professionnelle, des téléphones fixes et mobiles.+Après la fin du contrat, seules les actions prévues par la loi restent possibles, notamment au titre de l'engagement de confidentialité.
  
-L’utilisation du téléphone à titre privé est admise à condition qu’elle demeure raisonnable.+===== 15. Entrée en vigueur et mises à jour =====
  
-Des restrictions d’utilisation par les agents des téléphones fixes pourront être mises en place en tenant compte de leurs missions.+La charte est un document permanent : elle s'applique sans limitation de durée, jusqu'à son remplacement par une nouvelle version.
  
-//LOGEAS INFORMATIQUE// s’interdit de mettre en œuvre un suivi individuel de l’utilisation  des services de télécommunications. Seules des statistiques globales sont réalisées sur l’ensemble des appels entrants et sortants. Elle vérifie que les consommations n’excèdent pas les limites des contrats passés avec les opérateurs.+Chaque version suit la maîtrise documentaire ([[certif:procedure:maitrisedocumentaire|Proc#163]]) : elle est validée par le gérant, puis approuvée par chaque membre de l'équipe dans la [[https://cartographie-fonctionnelle.logeas-web.fr/UniversProcedure?id=134|cartographie fonctionnelle]]. Cette approbation vaut prise de connaissance et acceptation de la charte.
  
-//LOGEAS INFORMATIQUE// s’interdit d’accéder à l’intégralité des numéros appelés via  l’autocommutateur mis en place et via les téléphones mobiles. Toutefois, en cas d’utilisation manifestement anormale, le service informatique, se réserve le droit d’accéder aux  numéros complets des relevés individuels.+Une version entre en vigueur à la date de sa validation par le gérant. Elle s'applique à chaque membre de l'équipe à compter de son approbation, et à chaque nouvel arrivant à compter de son arrivée ([[certif:formationnouveau|Proc#138]]).
  
-=====  Données sensibles   ===== +Une modification de forme ne donne pas lieu à une nouvelle approbation. Une modification des règles fait l'objet d'une nouvelle version, présentée à l'équipe avant sa validation.
-Les informations sensibles, et notamment les données confiés par les clients, doivent être sécurisées en termes de :+
  
-  * **confidentialité** : l’utilisateur chiffrera ces données (fichiers, disques, etc.) avec un logiciel de chiffrement validé par l’Entreprise, +===== Annexe 1 - Textes applicables =====
-  * **disponibilité** : l’utilisateur s’assurera que les données sensibles sont sauvegardées avec le même niveau de confidentialité.+
  
-Lorsqu’il accède à des données sensibles, l’utilisateur doit être vigilant à son environnement, notamment lorsqu’il est en dehors des locaux de l’Entreprise (exemple : affichage de données sensibles sur un portable dans un hall d’aéroport, dans une salle de réunion externe aux cloisons vitrées, etc.).+  * Règlement (UE) 2016/679 du 27 avril 2016, règlement général sur la protection des données (RGPD). 
 +  * Loi n°78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, dans sa version issue de l'ordonnance n°2018-1125 du 12 décembre 2018. 
 +  * Code pénal, articles 226-16 à 226-24 (atteintes aux droits de la personne résultant des traitements informatiques). 
 +  * Code pénal, articles 323-1 à 323-8 (atteintes aux systèmes de traitement automatisé de données, issus de la loi n°88-19 du 5 janvier 1988 dite loi Godfrain). 
 +  * Loi n°2004-575 du 21 juin 2004 pour la confiance dans l'économie numérique (LCEN). 
 +  * Code de la propriété intellectuelle, articles L.335-2 et suivants (contrefaçon, y compris des logiciels). 
 +  * Code du travail, article L.1121-1, et Code civil, article 9 (respect de la vie privée).
  
-Le stockage d’information sensible sur les postes de travail devra se limiter au stricte besoin en terme d’assistante, de test. Dans la mesure du possible ces données devront être anonymisées. Des que les données ne sont plus nécessaire elles devront être effacé des postes de travail. Les seuls stockages permanents devant être les outils « serveur » mis à disposition par l’entreprise.+===== Annexe 2 - Attestation de fin d'usage d'un terminal personnel =====
  
-=====  L’ADMINISTRATION DU SYSTÈME D’INFORMATION   ===== +Je soussigné(e) ………………………………………, ayant exercé la fonction de ……………………………………… au sein de Logeas Informatique, atteste sur l'honneur : 
-Afin de surveiller le fonctionnement et de garantir la sécurité du système d’information de la Commission, différents dispositifs sont mis en place.+  * avoir désinstallé de mon terminal personnel les applications professionnelles qui y étaient installées (messagerie, kDrive, kChat, ou autre outil de l'entreprise) ; 
 +  * avoir supprimé les fichiers, courriels, contacts et autres données de Logeas Informatique ou de ses clients enregistrés sur ce terminal ou dans ses sauvegardes ; 
 +  * ne conserver aucune copie de ces données.
  
-====  1)Les systèmes automatiques de filtrage  ==== +J'ai été informé(e) que Logeas Informatique ne dispose d'aucun moyen d'intervenir sur mon terminal personnel.
-A titre préventif, des systèmes automatiques de filtrage permettant de diminuer les flux d'information pour  //LOGEAS INFORMATIQUE//  et d'assurer la sécurité et la confidentialité des données sont mis en œuvre. Il s’agit notamment du filtrage des sites Internet, de l’élimination des courriels non sollicités, du blocage de certains protocoles (peer to peer, messagerie instantanée....).+
  
-====  2)Les systèmes automatiques de traçabilité  ==== +Fait à ……………………, le ……/……/…………
-Les agents de //LOGEAS INFORMATIQUE// opèrent sans avertissement les investigations nécessaires à la résolution de dysfonctionnements du système d'information ou de l'une de ses composantes, qui mettent en péril son fonctionnement ou son intégrité. +
- +
-Ils s’appuient pour ce faire, sur des fichiers de journalisation (fichiers « logs ») qui recensent toutes les connexions et tentatives de connexions au système d'information. Ces fichiers comportent les données suivantes : dates, postes de travail et objet de l’événement. +
- +
-Les agents techniques sont les seuls utilisateurs de ces informations qui sont effacées à l’expiration d’un délai de trois mois. +
- +
-====  3)Gestion du poste de travail  ==== +
-A des fins de maintenance informatique, les agents techniques interne de  //LOGEAS INFORMATIQUE// peuvent accéder à distance à l'ensemble des postes de travail. +
-Dans le cadre de mises à jour et évolutions du système d’information, et lorsque aucun utilisateur n’est connecté sur son poste de travail, le service informatique peut être amené à intervenir sur l’environnement technique des postes de travail. Il s’interdit d’accéder aux contenus personnels. +
- +
-=====  PROCÉDURE APPLICABLE LORS DU DÉPART DE L’UTILISATEUR   ===== +
-Lors de son départ, l’utilisateur doit restituer au service de l’informatique interne les matériels mis à sa disposition. +
-Il doit préalablement effacer ses fichiers et données privées. Toute copie de documents professionnels doit être autorisée par le chef de service. +
-Les comptes et les données personnelles de l’utilisateur sont, en tout état de cause, supprimés dans un délai maximum d’un mois après son départ. +
- +
-=====  RESPONSABILITÉS- SANCTIONS   ===== +
-Le manquement aux règles et mesures de sécurité et de confidentialité définies par la présente charte est susceptible d’engager la responsabilité de l’utilisateur et d’entraîner des sanctions à son encontre. +
- +
-Des sanctions en interne peuvent être prononcées, elles consistent : +
-  * dans un premier temps, en un rappel à l’ordre émanant du gérant, en cas de non-respect des règles énoncées par la charte ; +
-  * dans un second temps, et en cas de renouvellement, des sanctions  disciplinaires adoptées. +
- +
-Le non-respect des lois et textes applicables en matière de sécurité des systèmes d’information ( cf. liste des textes en annexe) est susceptible de sanctions pénales prévues par la loi. +
- +
-===== ENTRÉE EN VIGUEUR DE LA CHARTE ===== +
- +
-La présente charte a été adoptée après information et consultation des salariés. +
- +
-Elle est applicable à compter du 01 janvier 2018 +
- +
-=====   ANNEXE   ===== +
- +
-**DISPOSITIONS LEGALES APPLICABLES** +
- +
-Directive 95/46/CE du 24 octobre 1995 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données. +
- +
-Loi n°78 -17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés modifiée par la loi n°2004-801 du 6 août 2004. +
- +
-Dispositions Pénales : +
- +
-  * Code Pénal (partie législative) : art 226-16 à 226-24 +
-  * Code Pénal (partie réglementaire) : art R. 625-10 à R. 625-13 +
- +
-Loi n°88-19 du 5 janvier 1988 relative à la fraude informatique dite loi Godfrain. Dispositions pénales : art 323-1 à 323-3 du Code pénal. Loi n°2004-575 du 21 juin 2004 pour la confiance dans l’économie numérique (LCEN) Loi n°94-361 du 10 mai 1994 sur la propriété intellectuelle des logiciels. Disposition pénale : art L.335-2 du Code pénal. Le règlement n° 2016/679, dit règlement général sur la protection des données (RGPD), adopté par le Parlement européen le 14 avril 2016+
  
 +Signature, précédée de la mention « Lu et approuvé » :