Pour les OBNL

Gouvernance et technologie : guide pour le conseil d'administration d'un OBNL

Le conseil n'a pas à choisir les outils : ce n'est pas son rôle. Il doit en revanche savoir qui décide, qui détient les accès, à qui appartiennent les données et combien tout cela coûte. Ce guide propose dix questions à poser avant d'adopter ou de faire construire une application.

Par Téo Blanc, Adm.A. · Mis à jour le

Pourquoi cela concerne le conseil

Les problèmes de technologie dans un OBNL sont rarement techniques. Ce sont presque toujours des problèmes de gouvernance : des comptes ouverts avec l'adresse personnelle d'un employé ou d'un bénévole, des abonnements qui s'additionnent sans jamais avoir été votés, des données sensibles dont personne ne sait où elles se trouvent, une personne qui « s'occupe de l'informatique » et dont tout dépend. Aucun de ces risques n'apparaît dans les procès-verbaux avant qu'il ne se réalise.

Dix questions à poser avant d'adopter une application

  1. Qui est responsable de cet outil? Une personne précise doit en répondre, avec un remplaçant désigné.
  2. À qui appartiennent les comptes et les noms de domaine? Ils devraient être au nom de l'organisme, pas d'une personne.
  3. Quels renseignements personnels l'outil contiendra-t-il? Membres, donateurs, bénévoles, participants, employés : savoir lesquels détermine le niveau de précaution.
  4. Où sont hébergées les données, et qui peut y accéder? Y compris le fournisseur et ses sous-traitants.
  5. Peut-on récupérer nos données? Dans un format lisible, si le fournisseur ferme, double ses prix ou change ses conditions.
  6. Combien cela coûte-t-il sur trois ans? Abonnement, formation, entretien et temps du personnel, pas seulement le prix de départ.
  7. Qui formera et soutiendra les utilisateurs? Un bon outil mal adopté ne règle rien.
  8. Qui approuve les changements? Nouveaux abonnements, nouvelles fonctions, nouveaux fournisseurs.
  9. Comment saura-t-on que ça fonctionne? Un ou deux indicateurs simples, fixés au départ.
  10. Que se passe-t-il si la personne qui s'en occupe part demain? L'organisme reprend-il le contrôle de ses comptes, et en combien de temps?

Qui décide quoi?

InstanceRôle en matière de technologie
Conseil d'administrationApprouve la politique d'utilisation des technologies et les engagements financiers récurrents importants, s'assure que la personne responsable de la protection des renseignements personnels est désignée et connue, et reçoit un rapport annuel sur les risques.
Direction généraleChoisit et déploie les outils dans le cadre approuvé, tient l'inventaire des comptes et des abonnements, gère les fournisseurs et rend compte au conseil.
Équipe et bénévolesUtilisent les outils selon les règles d'accès et signalent rapidement tout incident ou comportement inhabituel.

Un inventaire à faire ce mois-ci

  1. Dressez la liste des outils et des abonnements, avec le coût mensuel ou annuel de chacun.
  2. Pour chaque outil, notez qui détient les accès d'administrateur.
  3. Vérifiez sous quelle adresse courriel chaque compte essentiel a été ouvert.
  4. Repérez où se trouvent les renseignements sensibles (fichiers, courriels, applications).
  5. Demandez à quand remonte le dernier essai de restauration d'une sauvegarde. Une sauvegarde jamais testée est une hypothèse, pas une protection.

Ce que la Loi 25 change pour vos applications

La Loi 25 ne prévoit aucune exemption fondée sur la taille ni sur l'absence de but lucratif. Dès qu'un organisme recueille des renseignements personnels, les obligations suivantes touchent directement ses outils : désigner un responsable de la protection des renseignements personnels et publier son titre ou son nom, publier une politique de confidentialité en termes simples quand les renseignements sont recueillis par un moyen technologique, tenir un registre des incidents de confidentialité, et réaliser une évaluation des facteurs relatifs à la vie privée avant de communiquer des renseignements hors Québec.

Ce guide ne remplace ni la loi ni un avis juridique. Pour vérifier une obligation, consultez les sources officielles : la Commission d'accès à l'information et le texte de la Loi sur la protection des renseignements personnels dans le secteur privé (P-39.1).

Pour aller plus loin

Téo Blanc, Adm.A.

Administrateur agréé établi à Montréal, membre de l'Ordre des administrateurs agréés du Québec, avec une expérience en gestion d'OBNL. LinkedIn · Cap Commun

FAQ

Questions fréquentes

Non. Il n'a ni le rôle ni la compétence pour le faire. Il doit savoir qui décide, qui détient les accès, à qui appartiennent les données et combien cela coûte.

La loi ne prévoit aucune exemption fondée sur la taille ni sur l'absence de but lucratif. L'ampleur du travail varie, mais pas l'existence des obligations. Pour un cas précis, adressez-vous à la Commission d'accès à l'information ou à un avocat.

Par l'inventaire : la liste des outils, des coûts, des accès et des endroits où se trouvent les renseignements sensibles. Il se fait en quelques heures et éclaire toutes les autres décisions.

Contact

Un sujet à mettre à l'ordre du jour de votre conseil?

Je peux vous aider à faire l'inventaire de vos outils actuels ou à évaluer une application à adopter ou à faire construire. Écrivez-moi ou réservez un appel exploratoire de 30 minutes.

contact@teozapps.com