Accord d'entreprise LAPP-MULLER

Charte Informatique Lapp Muller

Application de l'accord
Début : 01/07/2025
Fin : 01/01/2999

15 accords de la société LAPP-MULLER

Le 22/05/2025






CHARTE INFORMATIQUE

  • Table des matières
TOC \o "1-3" \h \z \u

Chapitre 1. Préambule PAGEREF _Toc185598775 \h 4

Chapitre 2. Champ d'application PAGEREF _Toc185598776 \h 5

1.Utilisateurs concernés et Système d’information PAGEREF _Toc185598777 \h 5

2.Administrateur informatique PAGEREF _Toc185598778 \h 6

3.Autres accords sur l’utilisation du Système d'information PAGEREF _Toc185598779 \h 6

Chapitre 3. Aspects généraux PAGEREF _Toc185598780 \h 6

1.Détermination des objectifs de sécurité et de stratégie PAGEREF _Toc185598781 \h 6

2.Supervision et accompagnement des personnes externes à la Société PAGEREF _Toc185598782 \h 6

3.« Un espace de travail bien rangé » PAGEREF _Toc185598783 \h 6

4.Droits d'administrations PAGEREF _Toc185598784 \h 7

5.Gestions de données de référence Utilisateurs PAGEREF _Toc185598785 \h 7

Chapitre 4. Incident de sécurité PAGEREF _Toc185598786 \h 7

1.Définition PAGEREF _Toc185598787 \h 7

2.Signaler un incident de sécurité PAGEREF _Toc185598788 \h 8

3.Gestion des incidents liés à la sécurité PAGEREF _Toc185598789 \h 8

4.Mesures en cas d'incident de sécurité PAGEREF _Toc185598790 \h 8

Chapitre 5. Paramètres d'accès PAGEREF _Toc185598791 \h 8

1.Convention de nommage – identité numérique PAGEREF _Toc185598792 \h 8

2.Consigne par rapport aux mots de passe PAGEREF _Toc185598793 \h 9

a.Forme des mots de passe PAGEREF _Toc185598794 \h 9
b.Transmission de mot de passe PAGEREF _Toc185598795 \h 9

Chapitre 6. Maintenance à distance PAGEREF _Toc185598796 \h 10

Chapitre 7. Sauvegarde des données (local) PAGEREF _Toc185598797 \h 10

Chapitre 8. Matériel (Hardware) PAGEREF _Toc185598798 \h 11

1.Généralité PAGEREF _Toc185598799 \h 11

2.Système mobile PAGEREF _Toc185598800 \h 11

a.Média amovible PAGEREF _Toc185598801 \h 11
b.Télétravail PAGEREF _Toc185598802 \h 11
c.Ordinateurs portables PAGEREF _Toc185598803 \h 11
d.Téléphones portables (Smartphones) PAGEREF _Toc185598804 \h 12
e.Tablette PAGEREF _Toc185598805 \h 12
f.Cryptage des supports de données PAGEREF _Toc185598806 \h 13

3.Matériel standard PAGEREF _Toc185598807 \h 13

Chapitre 9. Logiciel PAGEREF _Toc185598808 \h 13

1.Logiciels standards PAGEREF _Toc185598809 \h 13

2.Protection contre les logiciels malveillants PAGEREF _Toc185598810 \h 13

Chapitre 10. Réseau « e-Internet » PAGEREF _Toc185598811 \h 14

1.Généralité PAGEREF _Toc185598812 \h 14

2.LAN (Local Area Network) PAGEREF _Toc185598813 \h 14

3.WLAN (Wireless Local Area Network) PAGEREF _Toc185598814 \h 15

4.WAN (Wide Area Network) PAGEREF _Toc185598815 \h 15

5.VOIP (Voice Over Internet Protocol) PAGEREF _Toc185598816 \h 15

6.E-mail PAGEREF _Toc185598817 \h 15

7.« Sametime » PAGEREF _Toc185598818 \h 16

8.Informatique en nuage (« Cloud Computing ») PAGEREF _Toc185598819 \h 16

9.Réseaux « laboratoires » PAGEREF _Toc185598820 \h 16

Chapitre 11. RÈGLES SPÉCIFIQUES À LA MESSAGERIE PAGEREF _Toc185598821 \h 17

1.Utilisation de la messagerie PAGEREF _Toc185598822 \h 17

a.Principe général : présomption du caractère professionnel PAGEREF _Toc185598823 \h 17
b.Utilisation à titre personnel PAGEREF _Toc185598824 \h 17

2.Contenu des contenus des messages – conseils généraux PAGEREF _Toc185598825 \h 18

3.La valeur juridique des messages PAGEREF _Toc185598826 \h 19

4.Archivage des messages PAGEREF _Toc185598827 \h 19

5.Absence et/ou déplacement PAGEREF _Toc185598828 \h 20

6.Suppression du fichier « Personnel » en cas de départ PAGEREF _Toc185598829 \h 20

7.Contrôles PAGEREF _Toc185598830 \h 23

Chapitre 12. RÈGLES SPÉCIFIQUES À CERTAINS OUTILS PAGEREF _Toc185598831 \h 20

1.Internet PAGEREF _Toc185598832 \h 20

2.Fichiers PAGEREF _Toc185598833 \h 21

a.Présomption du caractère professionnel PAGEREF _Toc185598834 \h 21
b.Stockage des fichiers personnels PAGEREF _Toc185598835 \h 21

3.Téléphonie PAGEREF _Toc185598836 \h 22

4.Intranet PAGEREF _Toc185598837 \h 22

5.Utilisation des réseaux sociaux PAGEREF _Toc185598838 \h 22

6.Vidéoprotection PAGEREF _Toc185598839 \h 23

Chapitre 13. Données personnelles PAGEREF _Toc185598840 \h 25

Chapitre 14. Destruction des données PAGEREF _Toc185598841 \h 25

Chapitre 15. Sanctions PAGEREF _Toc185598842 \h 26

Chapitre 16. Informations complémentaires PAGEREF _Toc185598843 \h 26

Chapitre 17. Information individuelle des salariés PAGEREF _Toc185598844 \h 26

Chapitre 18. Entrée en vigueur et modification de la Charte PAGEREF _Toc185598845 \h 26

1.Formalités, dépôts et date d’entrée en vigueur PAGEREF _Toc185598846 \h 26

2.Modifications ultérieures PAGEREF _Toc185598847 \h 26





Préambule


Le groupe met en œuvre un Système d'information et de communication nécessaire à son activité comprenant, notamment, un réseau informatique et téléphonique, ainsi que des outils mobiles.

Les systèmes d’information, les ordinateurs et les données stockées font partie des actifs vitaux de la société L (ci-après également dénommée : « » ou « 

l’Entreprise » ou « la Société »). Ces actifs et leur bonne utilisation sont d’une importance primordiale pour la recherche d’informations, le transfert de connaissances et l’amélioration des communications.


La Société doit toutefois se protéger des abus potentiels de ces systèmes et des risques afférents.

Les salariés, dans l'exercice de leurs fonctions, sont conduits à utiliser les outils informatiques et téléphoniques mis à leur disposition et à accéder aux services de communication de l'entreprise.

L'utilisation du Système d'information et de communication doit se faire exclusivement à des fins professionnelles, sauf exception prévue dans la présente Charte.

Dans un but de transparence à l'égard des utilisateurs, de promotion d'une utilisation loyale, responsable et sécurisée du Système d'information et de communication, la présente charte informatique (ci-après : « 

la Charte ») pose a pour objet de rappeler à chacun ses droits et ses devoirs ainsi que les règles relatives à l'utilisation de ces ressources.


Elle définit également les moyens de contrôle et de surveillance mis en place, non seulement pour la bonne exécution du contrat de travail des salariés, mais aussi dans le cadre de la responsabilité pénale et civile de l’employeur.

La Charte comprend un aspect réglementaire et est annexée au règlement intérieur de l’Entreprise. Elle ne remplace en aucun cas les lois en vigueur que chacun est censé connaître.


Champ d'application


  • Utilisateurs concernés et Système d’information


Sauf mention contraire, la présente Charte s'applique à l'ensemble des utilisateurs du Système d'information et de communication de l'entreprise.

L’

Utilisateur est défini comme toute personne ayant accès, dans le cadre de l’exercice de sa fonction, aux moyens informatiques et de télécommunication de la Société quel que soit son statut :

  • les salariés de quelle que soit la nature de leur contrat de travail,
  • les mandataires sociaux,
  • le personnel intérimaire,
  • les stagiaires,
  • les prestataires de services de la Société (la Charte sera annexée aux contrats de prestation de services),
  • les visiteurs occasionnels.

Les salariés veillent à faire accepter valablement les règles énoncées par la Charte à toute personne à laquelle ils permettraient d'accéder au Système d'information et de communication.

Le

Système d'information et de communication de l'entreprise est notamment constitué des éléments suivants :

  • ordinateurs (fixes ou portables),
  • périphériques y compris clés USB,
  • assistants personnels,
  • réseau informatique (serveurs, routeurs et connectique),
  • photocopieurs, télécopieurs,
  • téléphones, smartphones, tablettes et clés 3G,
  • logiciels, fichiers, données et bases de données,
  • système de messagerie,
  • connexion internet, intranet, extranet,
  • abonnements à des services interactifs.

Pour des raisons de sécurité du réseau, est également considéré comme faisant partie du Système d'information et de communication, le matériel personnel des salariés connecté au réseau de l'entreprise, ou contenant des informations à caractère professionnel concernant l'entreprise.


  • Administrateur informatique


L’

Administrateur informatique se définit comme la personne ayant la charge de la mise en place et de la maintenance du système dans sa globalité.


Il a la responsabilité :
  • de prendre des mesures nécessaires afin d’appliquer la politique de sécurité définie par la Société et dont les principes sont énoncés dans cette Charte ;
  • de contrôler le bon fonctionnement du Système d'information et de communication ;
  • de veiller à l'application des règles de la présente Charte.

Il est nommé par la Direction de la Société et son nom est transmis à l’ensemble des Utilisateurs à fin d’information.

Toute personne souhaitant accéder au système informatique de l’Entreprise devra, au préalable, se voir remettre un exemplaire de la présente Charte, en prendre connaissance, et l’accepter expressément.

  • Autres accords sur l’utilisation du Système d'information


La présente Charte ne préjuge pas des accords particuliers pouvant porter sur l'utilisation du Système d'information et de communication.



Aspects généraux


  • Détermination des objectifs de sécurité et de stratégie


Les principales priorités concernant la sécurité des informations sont de prévenir la perte de données, la divulgation non souhaitée, d'empêcher que les données soient compromises et d'en assurer la disponibilité.

  • Supervision et accompagnement des personnes externes à la Société


Les personnes externes à la Société comme les visiteurs, le service de nettoyage, la maintenance externe, etc. ne doivent pas rester sans surveillance en dehors des zones qui leur sont spécifiquement réservées. Tous les salariés sont responsables des personnes non surveillées dans les locaux de la société. Non seulement pour assurer la sécurité de chacun, mais aussi pour fournir des services aux personnes extérieures à la société si elles en ont le besoin.

Toute visite de la Société par une personne externe doit être documentée.

  • « Un espace de travail bien rangé »


Il est demandé à chaque Utilisateur de s'assurer que son lieu de travail soit bien « rangé ». Cela signifie qu'une personne non autorisée ne doit, en aucun cas, pouvoir accéder aux données ou aux logiciels de la Société.

Il convient d’être particulièrement vigilent afin de s'assurer qu'aucune information sensible ne soit librement accessible et que la disponibilité, l'intégrité et la confidentialité des données ne puissent être affectées. Il ne doit pas être possible, pour un tiers non autorisé, d'accéder aux supports de données et aux documents.

  • Droits d'administrations


Les droits d'administrations sont réservés exclusivement au personnel responsable de l'administration. Les mots de passe administrateurs ne doivent en aucun cas être transmis à une personne non autorisée.

Dans le cas où un Utilisateur a besoin de droits administrateurs permanents sur le réseau ou le système pour un usage spécifique, un réseau secondaire doit être mis en place pour cet usage spécifique, les droits administrateurs ne pourront être accordés que sur ce réseau secondaire mais pas sur le réseau principal de la Société.

  • Gestions de données de référence Utilisateurs


L'Utilisateur est responsable de la pertinence et de la précision des données de référence le concernant. II peut, pour cela et à tout moment, demander à les consulter et si nécessaire demander leurs corrections.

Dans le cas où l'Utilisateur a la possibilité de modifier ces données de lui-même, il est responsable de leur maintien.

Dans le cas où l'Utilisateur ne peut pas modifier ces données de lui-même, toute demande doit être formulée auprès de l’Administrateur informatique.



Incident de sécurité


  • Définition


Un incident de sécurité est un évènement qui affecte la confidentialité, la disponibilité ou l'intégrité des informations de la Société. Les processus d'affaires (« business processes »), service informatique, systèmes informatiques ou applications nécessitent un haut, voire très haut, niveau de sécurité, dans la mesure où la majorité des dommages peuvent être subis, non seulement par la Société, mais aussi par nos clients ou partenaires.

Les personnes suivantes sont impliquées en cas de d'incident de sécurité :
  • L'Utilisateur : signale le problème ou l'incident de sécurité ;
  • Le Service Desk : reçoit les rapports primaires et analyse pour la décision entre problème et incident de sécurité ;
  • Le Responsable d'application : chargé de la sécurité du processus affecté pendant la prise de décision ;
  • Les « Agents de sécurité informatique » : reçoivent les rapports et prennent les décisions entre problème et incident de sécurité, prennent les mesures nécessaires ;
  • L’Équipe d'incident de sécurité : équipe chargée du traitement des incidents de sécurité, composés d'administrateurs, d'Utilisateurs, d'agent de sécurité informatique, de personnel des relations publiques et, le cas échéant, de membres de la direction ;
  • Relations Publiques : si nécessaire prépare la politique d'information concernant l'incident ;
  • La révision : vérifie le système en place et met en place le post-traitement en rapport avec l'incident ;
  • Dirigent de la Société : prise de décision finale.

  • Signaler un incident de sécurité


Le Service Desk sert de point de contact en cas d'incident. Les Utilisateurs peuvent utiliser l'adresse e-mail « » afin de signaler tout incident de sécurité.

Le traitement ultérieur et l’édition des rapports sont de la responsabilité de l'agent de sécurité informatique ou de son représentant désigné.

  • Gestion des incidents liés à la sécurité


Un incident de sécurité a lieu quand la disponibilité ou l'intégrité des données ne peut plus être assurée ou que l'Utilisateur assume ou soupçonne que les données ont déjà été compromises.

Dans tous ces cas, le Service Desk doit immédiatement être informé qu'un incident de sécurité a eu lieu.

  • Mesures en cas d'incident de sécurité


En cas d'incident, la priorité doit être la sécurisation des preuves en parallèle de la restauration du système. Il est important qu'aucun fichier ne soit perdu et que toutes les preuves nécessaires puissent être apportées en justice si nécessaire.

Il est important de ne pas éteindre les ordinateurs impliqués dans les incidents au risque d’entraîner la disparition de fichiers temporaires importants. En cas de doute, il convient de consulter un expert.

En principe, tous les fichiers doivent être sauvegardés et sécurisés en premier lieu. Ces fichiers seront ensuite analysés.



Paramètres d'accès


  • Convention de nommage – identité numérique


Tout Utilisateur, lors de son arrivée au sein de , se voit remettre un nom d’Utilisateur (ou login) ainsi qu’un code personnel (mot de passe) pour accéder au réseau informatique.
Ce couple « login/mot de passe » représente « l’identité numérique » de l’Utilisateur au sein de la Société, elle est incessible et temporaire.

Les noms d'Utilisateurs sont formés par les deux premières lettres du prénom suivi des deux premières lettres du nom de famille. Un numéro de série est ensuite ajouté pour éviter tout conflit en cas de redondance.

Le nom d'utilisateur est automatiquement assigné par l’administrateur informatique.

Chaque Utilisateur est responsable des identifiants qui lui sont remis (login/mot de passe). Il doit veiller à ne pas divulguer ses différents mots de passe et à les mettre à jour régulièrement.

Chaque Utilisateur sera responsable de toute action effectuée avec ses identifiants.

  • Consigne par rapport aux mots de passe


  • Forme des mots de passe

Les Utilisateurs devront respecter les consignes sur la forme des mots de passe élaborées par LHI.

Ainsi, le mot de passe :
  • « évident » (de type « AZERTY », « 1234556 », date de naissance, nom, prénom, ID utilisateur, etc.) est interdit ;
  • doit contenir des caractères provenant d'au moins trois des quatre catégories suivantes :
  • Caractères majuscules anglais (A à Z),
  • Caractères minuscules anglais (a à z),
  • Chiffres en base 10 (0 à 9),
  • Caractères non alphabétiques (par exemple : $, #, %, !),
  • doit avoir une longueur minimum de 8 caractères ;
  • doit être changés tous les 90 jours maximums.

L'historique des mots de passe (système empêchant d'anciens mots de passe trop récent d'être réutilisés) retient les mots de passe sur dix générations. Les mots de passe doivent être différents d'au moins trois caractères.

Chaque Utilisateur peut changer son mot de passe à tout moment. Par ailleurs, après un maximum de six tentatives échouées pour entrer un mot de passe, un verrouillage sera mis en place, ce dernier ne pourra être retiré que par le Service informatique / Service Desk.

Les mots de passe par défaut (par exemple les mots de passe constructeurs d'origine) doivent impérativement être modifiés. De même, le mot de passe à usage unique assigné à un Utilisateur lors de sa première connexion, doit être modifié le plus rapidement possible.

  • Transmission de mot de passe

Les mots de passe ne doivent être transmis à une autre personne qu'en cas d'urgence, à la condition qu'il n'existe aucune autre solution et sur approbation de l’administrateur informatique.

Le partage d'identifiants utilisateurs liés à un groupe d'Utilisateurs ne doit se faire qu'au sein de ce groupe d'Utilisateurs.

Dans le cas où l’intervention d’un tiers est nécessaire (remplacement, etc.) des mesures doivent être prises pour lui donner accès aux ressources dont il a besoin. Si le partage d'un mot de passe est nécessaire, celui-ci devra être modifié dès que l'intervention du tiers n’est plus nécessaire.

En cas d'urgence ou pour un remplacement, il faudra être particulièrement vigilant à permettre la continuité de l'activité, sachant que la transmission des identifiants de connexion n'est pas forcément nécessaire (toutes les boîtes e-mail ont des fonctions de transfert par exemple).



Maintenance à distance


Les Utilisateurs ont l'obligation de permettre l'accès à leur système pour des raisons de maintenance. Dans certains cas, l'Utilisateur se verra obligé de permettre à des sociétés externes d'accéder à leur système, l'Utilisateur devra alors faire attention quant à l'accessibilité de documents sensibles.
L'Utilisateur sera toujours averti en cas de maintenance à distance. Il devra valider la demande de connexion de l'Administrateur informatique. L'Utilisateur sera informé que la maintenance à distance est active et/ou si l'Administrateur informatique peut voir le bureau. L'Administrateur informatique a l'obligation de fermer la connexion une fois son travail terminé. L'Utilisateur sera averti que la connexion est terminée.



Sauvegarde des données (local)


Les données d'affaires ne doivent pas être sauvegardées localement si un disque réseau est disponible.

Pour les salariés n'ayant pas accès aux disques réseaux (commerciaux itinérants, etc.), les données de travail doivent être enregistrées régulièrement sur un disque dur de sauvegarde prévu à cet effet. Ce disque sera fourni par le service informatique.








Matériel (Hardware)


  • Généralité


L'usage du matériel de la Société est limité aux salariés. L'utilisation du matériel de la Société par un tiers n'appartenant pas à la Société doit recevoir l'approbation préalable de l’administrateur informatique.

  • Système mobile


  • Média amovible

Sans autorisation explicite obtenue à titre individuel, l'utilisation de supports de données amovibles (clef USB, disque dur externe, etc.) est formellement interdite et est bloquée, par défaut, par le système.

Pour obtenir l'autorisation d'utiliser un support de données amovible, le formulaire disponible sur « net » doit être validé par la hiérarchie. Une fois toutes les autorisations obtenues, l’utilisation sera approuvée.

Il est formellement interdit de brancher son téléphone portable ou tout autre appareil non approuvé via USB aux ordinateurs de la Société. Ces appareils ne sont pas sûrs et peuvent donc représenter un risque non négligeable pour la sécurité du système.

  • Télétravail

L'ordinateur utilisé dans le cadre du télétravail doit être conservé séparément et ne doit pas être accessible par un tiers. Les ordinateurs utilisés dans le cadre du télétravail doivent être utilisés uniquement pour le travail.

En cas d'absence, l'appareil doit être éteint ou au minimum verrouillé par mot de passe.

Les documents de travail ne doivent pas être accessibles librement, et devront être mis sous clef en cas de période d'absence.

Il est interdit de travailler avec des documents comptables ou avec les données du personnel dans le cadre du télétravail car il n’est pas autorisé d’emporter de tels documents en dehors de la Société.

  • Ordinateurs portables

Les ordinateurs portables contiennent des informations de la Société et doivent donc être manipulés avec une attention toute particulière. L'accès à un ordinateur portable doit se faire via un mot de passe à partir du moment où des données de la société peuvent être sauvegardées dessus.

Un ordinateur portable allumé ne doit en aucun cas être laissé sans surveillance. Le verrouillage du système avec protection par mot de passe doit toujours être activé dans ce cas.

En cas d'utilisation de l'ordinateur dans un lieu public (avion, train, aéroport, etc.), l'Utilisateur devra s'assurer qu'aucun tiers ne puisse voir ce qui est affiché à l'écran (un filtre de confidentialité pourra être ajouté si nécessaire). Les mots de passe doivent être entrés de manière à ne pas pouvoir être vus par un tiers.

Si un ordinateur portable est laissé dans une chambre d'hôtel, les locaux de la Société ou les locaux d'une autre société, ils doivent être mis sous clef ou immobilisés via un câble antivol.

Les ordinateurs portables doivent se connecter au réseau de la Société régulièrement (localement ou via VPN) afin d'obtenir de s'assurer que les configurations du système et de sécurité sont à jour.

  • Téléphones portables (Smartphones)

Puisque les smartphones contiennent des informations sur la Société sous forme notamment de mail, l'accès à ces appareils ne peut se faire sans authentification via mot de passe. L'appareil doit toujours être verrouillé s'il n'est pas utilisé. Le téléphone doit se verrouiller automatiquement s’il est inactif pendant 15 minutes au maximum.

L'administrateur doit pouvoir être en mesure de désinstaller à distance toutes applications indésirables ainsi que celles potentiellement ou notoirement dangereuse pour le système, ou empêcher leurs installations via une maintenance à distance.

Si l'appareil est perdu ou si le salarié quitte l’Entreprise, toutes les données contenues sur l'appareil seront effacées et l'appareil sera réinitialisé aux paramètres usine.

Les relevés téléphoniques fournis par les opérateurs téléphoniques pourront être vérifiés dans le respect des limites prévues par la loi en cas d'utilisation personnelle entraînant des coûts pour la société (appel hors forfait, numéro surtaxé, appel à l'étranger, etc.). Le salarié pourra se voir réclamer le remboursement des sommes dues.

  • Tablette

Les tablettes (par exemple les iPad) doivent pouvoir être gérés à distance. L'installation et l'accès aux applications doivent pouvoir être contrôlés de manière centralisée. L'accès à une tablette doit être protégé grâce à un mot de passe à partir du moment où des données sur la société peuvent y être sauvegardées.

Si des mails sont sauvegardés sur l'appareil, ils doivent être chiffrés et protégés par mot de passe.

L'accès aux données contenues sur l'appareil doit être protégé par un mécanisme d'authentification.

L'authentification à l'allumage de l'appareil est obligatoire.

En cas de perte ou si un salarié quitte la Société, il doit être possible à l'Administrateur informatique de supprimer toutes données concernant la société via un accès à distance.

  • Cryptage des supports de données

Les disques durs et autres outils de stockages de données des systèmes mobiles doivent toujours être cryptés dans la mesure du possible, un cryptage intégral du disque est nécessaire, le cryptage sélectif utilisé par le système d'exploitation n'est pas suffisant.

Une authentification doit avoir lieu au démarrage du système avant que l'Utilisateur ne se connecte à sa session afin de s'assurer que le système de démarrage est également sécurisé.

  • Matériel standard


Le matériel standard est défini par l'Administrateur informatique. Tous les appareils du Système d'information (ordinateur portable, PC fixe, imprimantes, etc.) doivent être commandés par l'Administrateur informatique. Seule l'utilisation du matériel standard est autorisée, sauf autorisation explicite de l'Administrateur informatique.



Logiciel


  • Logiciels standards


Seuls les logiciels standards sont autorisés à être installés sur le matériel informatique de la Société.

Les programmes standard sont définis par le groupe au sein de la « Corporate Directive  ». Si un logiciel non standard est nécessaire, il doit être validé par l'Administrateur informatique et approuvé par le CAB («  Group's Change Advisory Board »). En cas de validation, le logiciel sera ajouté à la liste des applications autorisées.

La liste des applications autorisées peut être trouvée sur « Net ».


  • Protection contre les logiciels malveillants


Chaque appareil est équipé d'un antivirus qui vérifie les données en tâche de fond.

Les Utilisateurs d'appareils mobiles tels que les ordinateurs portables disposent également d'un pare-feu personnel afin de bloquer les logiciels malveillants (malware) présent sur Internet.

Le logiciel antivirus et le pare-feu ne doivent en aucun cas être désactivés, pas même temporairement. Si un logiciel antivirus détecte un malware, cela doit immédiatement être rapporté au Service Desk.

Les logiciels antivirus mettent à jour leur base de données de signature virale en tâche de fond. Si cette mise à jour est impossible pendant une longue période, le logiciel affichera un message d'erreur, le Service Desk doit immédiatement être informé en cas de base de signature obsolète.



Réseau « e-Internet »


  • Généralité


L'accès au réseau Internet doit toujours se faire en passant par les serveurs proxy de la Société, y compris les accès depuis l'extérieur de la Société. Il est formellement interdit de passer outre ces proxys.

Ceux-ci empêchent notamment l'accès au contenu suivant :
  • pornographie,
  • paris illégaux,
  • contenus qui encouragent la violence,
  • extrémisme politique,
  • site potentiellement dangereux (présence notoire de malware, etc.).

Les téléchargements sont limités en taille et en types. En principe seuls les téléchargements venant de sources sûres devraient être effectués,

Il est interdit de se connecter à des sites Internet dont le contenu est contraire à l'ordre public, aux bonnes mœurs ou à l'image de marque de l’Entreprise, ainsi qu’à ceux pouvant comporter un risque pour la sécurité du Système d'information de l’Entreprise ou engageant, financièrement ou juridiquement celle-ci.

En dehors des temps de pause, seule la consultation de sites ayant un rapport avec l’activité professionnelle est autorisée. En particulier, l’utilisation de l’Internet à des fins commerciales personnelles en vue de réaliser des gains financiers ou de soutenir des activités lucratives est strictement interdite.

Les Utilisateurs sont informés que tous les accès à internet sont enregistrés (Log) pour une durée de 90 jours.

  • LAN (Local Area Network)


Le terme LAN désigne le réseau câblé local.

Seuls les appareils appartenant à la Société et dûment approuvés sont autorisés à se connecter au réseau câblé local de l'Entreprise. Les appareils personnels des salariés (téléphone privé, tablette privée, etc.) ne doivent en aucun cas se connecter au réseau de l'Entreprise.

Les appareils appartenant à des personnes externes à la Société ne peuvent se connecter au réseau câblé local qu'avec l'approbation explicite de l'Administrateur informatique. Ces appareils devront généralement être connectés à un réseau secondaire donnant accès à internet mais pas au réseau câblé local de la Société.

Si un Utilisateur externe a besoin d'utiliser un système interne (par exemple SAP), un appareil appartenant à la Société devra être utilisé. L'accès direct au réseau câblé local de la Société ne peut se faire que dans des cas exceptionnels sur accord explicite de l'Administrateur informatique.

  • WLAN (Wireless Local Area Network)


Le terme WLAN désigne une connexion WIFI.

L'accès au réseau WIFI « GUEST » (par exemple pour les personnes extérieures à la Société) ne peut se faire qu'après demande au service informatique.

Les utilisateurs d'appareils mobiles devront faire attention à toujours se connecter à des réseaux sans fil sûr, utilisant un algorithme de cryptage à jour. Le standard WPA2 est actuellement considéré comme sûr, la connexion à un réseau n'utilisant pas un standard sûr doit être impérativement évitée.

Un pare-feu personnel doit être disponible et actif lors de la connexion à un WIFI libre d'accès (hotspot), les données de travail ne doivent être transférées qu'à condition d'avoir accès à un niveau de cryptage supplémentaire (SSL ou VPN}

Quand un Utilisateur se connecte à un WIFI externe, il doit toujours se demander s'il peut avoir confiance dans ce réseau et si son pare-feu est activé. En cas de doute la connexion à ce WIFI doit être évitée.

  • WAN (Wide Area Network)


Le terme WAN fait ici référence à la connexion au réseau global via VPN,

L'accès à ce réseau ne peut se faire qu'à partir d'appareil appartenant à la Société. Les appareils publics (cybercafé) ou privés (ordinateur personnel) ne doivent pas être utilisés pour y accéder.

L'accès à ce réseau depuis un réseau public doit être chiffré, le service informatique fournit un logiciel VPN pour cela.

  • VOIP (Voice Over Internet Protocol)


Le protocole VOIP permet la transmission des conversations téléphoniques via Internet.

En fonction du type de VOIP, il peut fonctionner aussi bien par téléphone que par ordinateur.

Du fait de la combinaison de deux technologies différentes, la VOIP est sujette aux risques liés au domaine du téléphone et de l'ordinateur. L'Utilisateur se doit donc de respecter toutes les règles établies par la présente charte, à la fois pour l'utilisation du téléphone et du matériel informatique.

  • E-mail


Seule la boîte e-mail de la Société (Outlook) peut être utilisée pour des mails de travail. Un e-mail de travail ne doit en aucun cas être envoyé en utilisant un compte e-mail privé (etc.).

En aucune circonstance, un e-mail de travail ne doit être transféré ou redirigé vers une boîte e-mail personnelle.

La réception de pièce jointe est limitée en taille comme en types. Tous les e-mails et leurs pièces jointes sont scannés pour détecter les malwares et les spams, bloquer ou supprimer si nécessaire.

Dans certains cas, des e-mails sans danger peuvent être bloqués (faux positif). En cas de faux positif, les e-mails et pièces jointes légitimes peuvent être débloqués par le Service Desk. En principe, seules les pièces jointes provenant de sources sûres doivent être ouvertes.

Les e-mails envoyés à une personne externe à la Société (par exemple : clients, fournisseurs, succursales sans , etc.) ne sont pas chiffrés et peuvent donc théoriquement être lus par un tiers.

Le niveau de sécurité pour un envoi d’email externe est équivalent à celui d'une carte postale. De ce fait, toutes informations confidentielles (recherche et développement, vente, stratégie, etc.) envoyées vers l'extérieur ou vers une société du groupe, doivent être dotées d'un niveau de chiffrement supplémentaire. Pour cela, ces informations peuvent être chiffrées au moyen d'une archive ZIP crypté ou via le logiciel «  ». Le mot de passe ne doit en aucun cas être envoyé par e-mail. À la place, il convient de procéder à un envoi par fax ou de notifier le destinataire par téléphone ou par SMS.

  • « Teams»


L'utilisation de Teams en tant que programme de messagerie instantanée (chat) permet une communication facilitée au sein des équipes.

Toutefois, il est important de signaler qu'aucune information sensible ne doit transiter via ce type d'outil. Teams n'est pas chiffré, de plus il est impossible de savoir qui regarde l'écran de son/ses interlocuteur.

  • Informatique en nuage (« Cloud Computing »)


Le Cloud Computing correspond à la dynamique du « besoin d'offre ajusté », de l'utilisation et de la facturation des services informatiques à travers un réseau. La disponibilité et l'utilisation de ces services prennent place exclusivement à partir d'interfaces particulières.

La portée des services offerts par le Cloud Computing couvre la totalité des technologies de l'information, en incluant par exemple, l'infrastructure, les plateformes et les logiciels.

Pour le stockage des données de travail, les services en nuage ne doivent pas être utilisés.
  • Réseaux « laboratoires »


Les réseaux laboratoires désignent les réseaux séparés du réseau principal de la Société, configurés pour des tests ou des applications particulières.

Les appareils connectés à un réseau laboratoire doivent se conformer à la présente Charte dans la mesure du possible. Un réseau laboratoire doit être séparé, du réseau principal et seules les connexions vitales pour le fonctionnement sont autorisées, les appareils des réseaux laboratoire ne doivent pas se connecter au réseau principal.

Les autorisations appliquées sur les réseaux laboratoires ne doivent pas être transférées au réseau principal.

RÈGLES SPÉCIFIQUES À LA MESSAGERIE


  • Utilisation de la messagerie


  • Principe général : présomption du caractère professionnel

La messagerie électronique et la messagerie instantanée sont des moyens d'amélioration de la communication au sein des entreprises et avec les tiers. Chaque salarié dispose, pour l'exercice de son activité professionnelle, d'une adresse de messagerie électronique.

L’utilisation de la messagerie électronique et de la messagerie instantanée Teams mises à disposition des Utilisateurs est prévue dans le cadre professionnel.

Les salariés doivent toujours garder en mémoire que l’ensemble des messages électroniques envoyés et reçus sur la messagerie électronique qui a été mise à sa disposition par l’Entreprise et l’ensemble des données afférentes et/ou stockées sur et/ou par le Système d’Information, sont présumés être d’une nature professionnelle.

À ce titre, ils pourront être consultés par d'autres salariés ou par l’Entreprise, notamment en cas d'absence ou de déplacement, sauf si ces courriels, fichiers, répertoires ou données sont identifiés comme étant « personnels » (voir ci-après).

Par ailleurs, les messages électroniques reçus sur la messagerie professionnelle font l'objet d'un contrôle antiviral et d'un filtrage anti-spam (voir Chapitre 9, §2 et Chapitre 10, §6). Les salariés sont invités à informer l’Administrateur informatique des éventuels dysfonctionnements qu'ils constatent dans le dispositif de filtrage.

Afin d’améliorer la gestion des réunions la fonction de partage des agendas sera activée. L'agenda partagé est mis à jour en temps réel et permettra d'accéder en ligne à l'agenda de chacun qui aura obligation d’y renseigner ses absences (congés ou autres) ainsi que ses déplacements et rendez-vous professionnels externes et internes. Les rendez-vous privés peuvent être gérés dans cet agenda en utilisant l’option « privé » permettant de masquer leur contenu aux autres collaborateurs.

  • Utilisation à titre personnel

L’utilisation de la messagerie de la Société engage celle-ci, il est donc impératif de ne pas porter atteinte à l’image, ni de transmettre des données et informations non-publiques ou confidentielles des ou du Groupe, sur leurs clients, partenaires, ou salariés.

Une utilisation raisonnable à titre personnel du Système d’Information (consultation / utilisation d’une adresse de messagerie électronique privée, à des fins privées) est autorisée de manière ponctuelle et raisonnable, sous réserve que cet usage n’entrave en rien le bon fonctionnement de l’Entreprise (exécution normale du contrat de travail, etc.) et/ou de son Système d’Information (sécurité, surcharge, etc.), qu’il ne nuise pas à l’intégrité et aux performances du système, et respecte les lois en vigueur et les dispositions de la présente Charte.

Dans le souci de préserver la vie privée des salariés, ceux-ci devront veiller à :
  • Envoyer et recevoir leurs mails personnels par l’intermédiaire d’une messagerie électronique personnelle distincte de celle mise à leur disposition par l’Entreprise et, lorsqu’ils rapatrient de tels e-mails sur leur poste de travail, à systématiquement les classer dans un répertoire intitulé « Personnel » ou « Privé » ;
  • À défaut, si e-mail personnel est envoyé ou reçu par l’intermédiaire de la messagerie électronique mise à disposition par l’Entreprise, les salariés devront veiller à l’identifier comme tel en portant la mention « Personnel » en rubrique « Objet » et à systématiquement le classer, dès son envoi et/ou dès sa réception dans un répertoire intitulé « Personnel » ou « Privé » ;
  • Systématiquement classer tous leurs documents et/ou fichiers personnels dans un répertoire intitulé « Personnel » ou « Privé ».

Parallèlement, il est entendu que les salariés s’interdisent de classer dans un répertoire intitulé « Personnel » ou « Privé » des mails, documents et/ou fichiers professionnels, cette obligation découle du principe selon lequel, conformément aux dispositions de l'article L. 1222-1 du code du travail, le contrat de travail est exécuté de bonne foi.
La connexion à la messagerie de l’Entreprise ne peut se faire que sur les postes informatiques de l’Entreprise. Il est cependant possible de se connecter à ce ou ces services de messagerie sur un autre poste, à condition d’en avoir reçu l’autorisation écrite de l’Administrateur informatique.

  • Contenu des contenus des messages – conseils généraux


L’attention des Utilisateurs est attirée sur le fait qu’un message électronique/e-mail a la même portée qu’un courrier manuscrit et peut rapidement être communiqué à des tiers. Il convient donc de prendre garde au respect d'un certain nombre de principes, afin d'éviter les dysfonctionnements du Système d'information, de limiter l'envoi de messages non sollicités et de ne pas engager la responsabilité civile ou pénale de l'Entreprise et/ou de l'Utilisateur.

Avant tout envoi, il est impératif de vérifier l'identité des destinataires du message et de leur qualité à recevoir communication des informations transmises.

L’Utilisateur doit également utiliser avec discernement les listes de diffusion personnelles ou collectives et éviter l’envoi de copies à un nombre injustifié de destinataires.

En cas d'envoi à une pluralité de destinataires, l'Utilisateur doit vérifier la liste des destinataires. Il doit aussi respecter les dispositions relatives à la lutte contre l'envoi en masse de courriers non sollicités. Il convient également envisager l'opportunité de dissimuler certains destinataires, en les mettant en copie cachée, pour ne pas communiquer leur adresse électronique à l'ensemble des destinataires.

La vigilance des Utilisateurs doit redoubler en présence d'informations à caractère confidentiel et/ou comprenant des données personnelles.

Le risque de retard, de non remise et de suppression automatique des messages électroniques doit être pris en considération pour l'envoi de messages électroniques importants qui seront envoyés avec un accusé de réception. Ils doivent, le cas échéant, être doublés par des envois postaux.

Les correspondances électroniques ne doivent comporter aucun élément illicite, tel que des propos diffamatoires, injurieux, contrefaisants ou susceptibles de constituer des actes de concurrence déloyale ou parasitaire.

Il est interdit de transmettre, retransmettre des menaces ou insultes, de publier des messages contribuant à un harcèlement sexuel ou moral, et de manière générale contraire aux lois en vigueur. L’Utilisateur s’engage à signaler de tels messages à l’administrateur système dans les plus brefs délais.

L’Utilisateur s'engage aussi à pas utiliser la messagerie de la Société pour la diffusion de messages à caractère commercial, publicitaire ou promotionnel n’ayant pas été expressément validé par le niveau hiérarchique adéquat.

Il ne doit pas transmettre de messages de type : chaînes du bonheur, fausses alertes, rumeurs (informations non vérifiées susceptibles d’induire quelqu’un en erreur).

Il s’engage à ne pas ouvrir des messages d’expéditeurs ou des pièces jointes manifestement suspectes.

  • La valeur juridique des messages


Les e-mails échangés avec des tiers peuvent, sur un plan juridique former un contrat, ou constituer une preuve ou un début de preuve.

En conséquence, il convient de respecter les règles suivantes :
  • Lorsqu’ils peuvent engager la Société, les échanges utilisant des moyens de communication électronique doivent être validés et approuvés au niveau hiérarchique nécessaire,
  • Les circuits habituels de relecture et d’approbation par les personnes dûment habilitées doivent être respectés avant d’émettre un message.

  • Archivage des messages


Chaque Utilisateur doit régulièrement supprimer les données inutiles sur les espaces communs du réseau.

Il doit, à l’inverse, conserver tout message et échange professionnel pouvant servir notamment d’élément de preuve. C’est le cas notamment des échanges avec un partenaire contractuel de la Société.

  • Absence et/ou déplacement


En cas d'absence de l'Entreprise de plus d’une demi-journée, pour quelque raison que ce soit, le salarié doit mettre en place un message d’absence automatique.

En cas d’absence et/ou de déplacement du Personnel, la Direction peut, pour des raisons justifiées par l’activité et en vue d’assurer la disponibilité des ressources de l’Entreprise et la continuité du service, autoriser l’accès au poste de travail du salarié. Dans ce cas, l’Entreprise est en droit de transférer sur un autre poste de travail et une autre messagerie les dossiers et la messagerie du Personnel absent ou en déplacement.

En cas d’indisponibilité totale du Personnel concerné, l’Administrateur informatique pourra réinitialiser le mot de passe permettant l’accès au poste de travail.

Le salarié sera préalablement informé de ce transfert et devra, le cas échéant, communiquer à l’Entreprise tout mot de passe lui permettant d’avoir accès à ces courriels, documents et/ou fichiers professionnels.

Par ailleurs, en cas de suspension du contrat de travail de l'Utilisateur travaillant pour l'Entreprise, ce dernier s'interdit d'utiliser les services informatiques de l’Entreprise. Les accès de l'Utilisateur pourront être suspendus ou supprimés pendant la durée de son absence et ce, à l'initiative de la Direction.

  • Suppression du fichier « Personnel » en cas de départ


Lors du départ d’un Utilisateur, il lui appartient de détruire son répertoire « Personnel » ou « Privé » de son poste de travail et de tout matériel mis à sa disposition (smartphone, etc.).

Dans le cas contraire, il sera supprimé par la Société après le départ de l’Utilisateur sans qu’il ait été pris connaissance de son contenu, ni fait de sauvegarde.

RÈGLES SPÉCIFIQUES À CERTAINS OUTILS


  • Internet


Dans le cadre de son activité et à des fins professionnelles, l’Utilisateur peut avoir accès à Internet.

Dès lors qu’il est identifié comme membre de la Société, via son adresse e-mail professionnelle par exemple, chaque Utilisateur doit comprendre qu’il véhicule l’image des . Sous cette identité, il est interdit aux Utilisateurs de prendre le moindre risque d’atteinte à l’image de l’Entreprise, toute communication là concernant étant définie et contrôlée par la direction.

Porter atteinte à l’image de l’Entreprise par le non-respect de cette règle pourra faire l’objet d’une sanction disciplinaire prévue par le règlement intérieur de l’Entreprise.

Ainsi, depuis un dispositif appartenant à la Société (ordinateur, tablette, téléphone), seuls ont vocation à être consultés, les sites Internet présentant un lien direct et nécessaire avec l’activité professionnelle exercée. Un usage à titre personnel est cependant toléré mais en respectant les règles énoncées ci-dessous.

Ces règles s’appliquent quel que soit le mode de connexion à l’accès Internet (filaire ou sans fils), et quel que soit l’appareil relié à l’accès internet (ordinateur/ tablette/ téléphone, etc.).

Il est ainsi strictement interdit de :
  • Utiliser la connexion Internet de la Société pour visualiser, télécharger, transmettre ou conserver des contenus à caractère pornographique, pédophile, raciste, xénophobe, diffamatoire, ainsi que tout contenu appelant à la commission d’un crime ou d’un délit, ou portant atteinte à la dignité humaine ;
  • Utiliser des jeux de quelque nature que ce soit sur les postes de travail, ni participer à des jeux en réseau ou sur Internet durant les heures de travail. Toute détérioration d’un dispositif appartenant à la Société (ordinateur, tablette ou téléphone) lié à cet usage sera considéré de la seule responsabilité de l’Utilisateur ;
  • Utiliser des programmes de partage de fichiers « peer-to-peer », de lire des flux audio ou vidéo sans lien avec l'activité professionnelle ;
  • Transmettre, publier, télécharger, exporter, ou imprimer des fichiers et informations non-publiques ou confidentielles de la Société ou concernant ses clients ou partenaires, ses salariés (sauf si autorisé par la hiérarchie et protégé par des moyens adéquats) ;
  • Réaliser une connexion à Internet par des moyens autres que ceux autorisés à cet usage et mis à disposition du personnel à cet effet ;
  • Installer de nouveaux logiciels, ou applications sur les postes de travail sans avoir reçu l’accord exprès et écrit de l’Administrateur informatique.

  • Fichiers


  • Présomption du caractère professionnel

Les fichiers possédés par un Utilisateur sont considérés comme professionnels sauf s’ils sont stockés dans un répertoire spécifique et clairement identifié (dénommé « Personnel » ou « Privé »).

Les fichiers professionnels seront accessibles à tous les Utilisateurs habilités. Il est cependant rappelé qu’il est interdit à tout Utilisateur de supprimer un fichier dont il n’est pas l’auteur, sauf si l’auteur lui en a donné l’autorisation écrite ou si ce dernier a quitté l’Entreprise.

L’Entreprise ne pourra pas être tenue pour responsable de la perte de fichiers personnels ou privés qui n’auraient pas été sauvegardés par l’Utilisateur. Ces fichiers étant exclus des sauvegardes faites périodiquement par le système.

  • Stockage des fichiers personnels

Pour préserver les performances des outils mis à disposition et pour garantir le respect de la règlementation, les fichiers multimédia (musique, son, film, etc.) n’ayant pas de caractère professionnel ne pourront être mis en stockage sur le système de la Société, y compris sur la partie « privative ».

  • Téléphonie


Les moyens de télécommunication permettant le transfert de la voix dont peut disposer l’Utilisateur rassemblent les téléphones fixes et portables. Leur mise à disposition aux Utilisateurs s'effectue dans un cadre strictement professionnel.
Leur usage à titre personnel est toléré mais à l’unique condition que cet usage de pénalise en rien l’usage professionnel.

Tout usage pouvant être fait à partir de la téléphonie mobile sera directement imputable à l’attributaire du numéro de mobile.

Les connexions (appels, sms, Internet, etc.) depuis l’étranger et à destination de l’étranger sont strictement interdites sauf autorisation spécifique et explicite donnée par la hiérarchie dans le cadre d’un usage professionnel. L’usage à titre privé est toléré mais à l’unique condition que cet usage reste dans la limite du forfait et n’engage pas de frais supplémentaires. Si des frais supplémentaires sont engagés pour des raisons personnelles, ils seront à la charge de l’Utilisateur.


L’Utilisateur est informé que l’activité téléphonique, aussi bien sur les postes fixes que sur les mobiles peut être tracée et contrôlée chaque mois.

Toutefois, l’accès aux numéros détaillés, permettant d’identifier les interlocuteurs d’un Utilisateur ne sera utilisé qu’en cas de différend avec lui.

Par ailleurs, il est rappelé que l’ensemble des règles de bon usage de la présente Charte, notamment celles portant sur le système de stockage de données et le téléchargement, sont applicables aux fonctionnalités accessibles sur les téléphones portables.

  • Intranet


Tout Utilisateur doit préserver la confidentialité des informations publiées sur l’Intranet de l’Entreprise ou tout autre service web ou messagerie interne. Ces documents n’ont pas vocation à être diffusés en-dehors de la Société ou des groupes de travail constitués.

Les documents et les messages postés sur l’Intranet ou tout autre service web ou messagerie interne le sont sous la responsabilité de leur auteur qui s’engage à assumer toutes les responsabilités et les conséquences s’y afférent. Tout message à caractère injurieux, offensant, obscène ou diffamatoire, les contenus contrevenant aux droits d’autrui, les propos violents ou incitant au racisme, à la pornographie, à la pédophilie ou aux crimes et délits, le détournement du site à des fins de propagande, de prospection commerciale ou de politique est strictement interdit.

  • Utilisation des réseaux sociaux


Il est strictement interdit d’utiliser les réseaux sociaux de la Société, à des fins autres que professionnelles, commerciales, ou publicitaires, cet usage étant limité aux salariés en ayant reçu la mission explicite.

Les messages postés au travers de ces réseaux sociaux devront l’être dans le respect des dispositions légales et réglementaires en vigueur, et dans le respect de la présente Charte.

Les Utilisateurs devront être particulièrement vigilants s’agissant de leurs communications ou prises de position sur les réseaux sociaux (notamment LinkedIn) sur lesquels ils apparaissent en tant que salarié de l’Entreprise. Ils veilleront à s’abstenir de prise de position politiques, religieuses, etc.

Il est également rappelé que les messages postés au travers de réseaux sociaux ne doivent pas avoir un caractère pornographique, pédophile, raciste, xénophobe, diffamatoire, ainsi que tout contenu appelant à la commission d’un crime ou d’un délit, ou portant atteinte à la dignité humaine.

En cas de départ de l’Entreprise, l’Utilisateur devra mettre à jour son profil LinkedIn.

  • Vidéoprotection


Afin d’assurer la sécurité de son personnel et de ses biens, la Société a placé ses locaux sous vidéoprotection. Les images enregistrées par ce dispositif ne sont pas utilisées à des fins de surveillance des salariés, ni à des fins de contrôle des horaires. La base légale du traitement est

l’intérêt légitime, ce conformément aux dispositions du Règlement européen sur la Protection des Données.


Les salarié et les visiteurs occasionnels de l’Entreprise

sont donc susceptibles d’être filmés.


Les images peuvent être visionnées, notamment en cas d’incident, par le personnel habilité et par les forces de l’ordre.

La durée de conservation de ces images est initialement fixée à un mois. En cas d’incident, lié à la sécurité des personnes et/ou des biens, les images de vidéosurveillance peuvent toutefois être extraites du dispositif. Les images sont alors conservées sur un autre support, le temps du règlement des procédures liées à cet incident et accessibles aux seules personnes habilitées dans ce cadre.

Surveillance et contrôles


Les salariés doivent être conscients que tout système d’exploitation intègre un mode de traçage des connexions effectuées et que l’utilisation du Système d’information ne peut avoir pour effet de conférer l’anonymat aux tâches effectuées (voir notamment les Chapitres 9 et 10).

Ainsi et afin d’assurer la sécurité du Système d’information notamment afin de maintenir la performance et l’efficacité de son Système d’information dans un souci de bonne marche de l’Entreprise et afin de s’assurer du respect des lois en vigueur et du respect des dispositions de la présente Charte, la Société se réserve le droit de surveiller l’utilisation faite des moyens de communication électronique et de procéder à des contrôles de l’utilisation des systèmes d’information, ce dans le respect du secret de la correspondance privée tel que défini par l’article 9 du code civil.

Ainsi, un système de filtrage est mis en place, en particulier :
  • Pour les messages entrants et sortants avec un contrôle antiviral ;
  • Pour les messages dont la taille ou la liste de destinataires est trop importante ;
  • Pour bloquer, sur la base d’une liste de « mots clefs » des messages ou l’accès à des sites non autorisés.

Plus généralement, tout filtrage, nécessaire à la préservation de la sécurité du système d’information et de communication de la Société, peut être mis en œuvre.

Par ailleurs, l’entreprise peut également :
  • Réaliser des contrôles épisodiques ;
  • Opérer des investigations, notamment en cas d’utilisation contraire à la déontologie et à la législation en vigueur ou en cas d’usage abusif à des fins privées.

Les représentants du personnel seront avertis de ces contrôles, et pourront demander à y assister ou à tout le moins à être informé du déroulé de procédure, de son commencement jusqu’à sa conclusion.

Ce droit de surveillance et de contrôle peut s'exercer sur l'ensemble des outils constitutifs du réseau informatique (postes de travail, serveurs, dispositifs de sauvegarde, accès Internet téléphonie, messagerie, etc.) tant au regard de l'opération effectuée que de sa durée.


Contrôle exceptionnel de données « personnelles »


Par exception, et conformément à l’article L. 1121-1 du code du travail,

la Société conserve un droit d’accès aux fichiers et messages identifiés comme étant « personnels », ce dans les conditions suivantes :

  • Que l’utilisateur soit présent au moment de l’accès aux données, ou que l’utilisateur absent en ait été avisé au préalable ;
  • Que cette atteinte à la vie privée du salarié ou au secret des correspondances soit justifiée et proportionnée au but recherché. Ainsi et à titre d’exemple, le but recherché peut consister à éviter la mise en cause de la responsabilité de la Société, ou éviter toute activité pouvant nuire gravement à l’activité de l’Entreprise.

Les données collectées à l'occasion du contrôle peuvent être conservées pendant une durée maximum de deux mois à l'issue des opérations de contrôle, sauf en cas de poursuites disciplinaires et/ou de nécessité d'opérer des investigations complémentaires. Le droit de surveillance de l'employeur s'exercera dans le respect des droits et devoirs des utilisateurs.

Ces contrôles peuvent notamment porter sur :
  • Les sites les plus visités ;
  • Les services de l’entreprise contractés par l’utilisateur ;
  • Les accès, autorisés ou non, aux informations et données de l’entreprise ;
  • Le nombre de messages électroniques échangés, leur taille, et le format des pièces jointes ;
  • Le poids, le mode d’utilisation et le flux des messageries instantanées, ainsi que le type de messagerie instantanée utilisée ;
  • Les durées de connexion ;
  • Les logs (journal d’appels) des appels téléphoniques émis ou reçus par l’utilisateur, ainsi que leur destination, nationale ou internationale.

Les contrôles sont effectués de manière anonyme, et ne recouvre un caractère nominatif qu’en cas d’abus manifeste constaté dans l’utilisation faite par l’utilisateur du système d’information de l’entreprise.

Dans toutes les hypothèses où les contrôles effectués permettraient de constater le non-respect par l’utilisateur des prescriptions de la présente Charte, celui-ci pourra se voir infliger les sanctions définies dans le Règlement Intérieur, en fonction de la gravité des faits et/ou de leur conséquence sur le préjudice subi par l’entreprise. Les procédures de sanction définies dans le Règlement Intérieur sont applicables à toute violation des dispositions de la présente Charte.

Les sanctions peuvent également consister en des restrictions d’accès au système d’information de l’entreprise.

Tout manquement est également susceptible d’engager la responsabilité de l’utilisateur sur le plan civil comme pénal, l’utilisateur devant assumer les entières conséquences légales et pécuniaires de sa responsabilité dans l’utilisation du système d’information mis à sa disposition.

Données personnelles


La loi n°78-17 du 6 janvier 1978 modifiée en 2004 ainsi que le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 applicable à compter du 25 mai 2018 (ou règlement européen sur la protection des données – « RGPD ») définissent les conditions dans lesquelles des traitements de données à caractère personnel peuvent être effectués.

Elle ouvre aux personnes concernées par les traitements un droit d’accès et de rectification des données enregistrées sur leur compte. Ces lois doivent être respectées par l’Utilisateur, avec une vigilance particulière s’il est amené à effectuer des traitements sur des données sensibles.

Destruction des données


Pour éviter la fuite d'information, les données doivent être correctement effacées.

Les supports de données amovibles, tels que les disques durs, CD, DVD, clef USB, doivent être détruit physiquement, la seule suppression des données ne suffit pas car elles peuvent être récupérées grâce à des logiciels adaptés. Les CD, DVD, disques peuvent être détruit en utilisant un broyeur approprié. En cas de doute, apportez-les à l’administrateur informatique. Les disques durs et clefs USB doivent toujours être amenés au service informatique.

Les PC, imprimante, ordinateur portable et tous autres dispositifs dépendants à l’administrateur informatique doivent y être rapportés et ce, même si l'appareil est destiné à être restitué ou réutilisé. Ces appareils doivent obligatoirement être soumis à l’effacement complet des données selon la norme « US Department of Defense 5220.22-M ECE (7 passes) ».

Sanctions


Les manquements aux règles et mesures de sécurité de la présente Charte et l’utilisation inappropriée, excessive, ou non autorisée de l’e-mail ou des services Internet est susceptible de constituer une faute disciplinaire du salarié.

Comme pour toute utilisation injustifiée, détournée ou non autorisée d’un outil mis à la disposition par la Société, tout manquement peut justifier le prononcé d’une sanction disciplinaire telle que définie par le Règlement intérieur, dans le respect des droits de la défense de l’intéressé.

Informations complémentaires


Les Utilisateurs peuvent contacter le Service Informatique pour des avis, des conseils quant à la bonne utilisation des e-mails et d’Internet, dans le cadre de ces normes et bonnes pratiques.

Information individuelle des salariés


La présente Charte est affichée publiquement en annexe du règlement intérieur. Elle est communiquée individuellement à chaque salarié.

L’administrateur informatique est à la disposition des salariés pour leur fournir toute information concernant l'utilisation des Nouvelles Technologies de l’Information et de la Communication (NTIC).

Entrée en vigueur et modification de la Charte


  • Formalités, dépôts et date d’entrée en vigueur


La présente Charte informatique est annexée au Règlement intérieur de l’Entreprise et adoptée dans les mêmes conditions que celui-ci.

Ainsi et conformément aux dispositions des articles L. 1321-4 et R. 1321-4 du code du travail, la présente Charte a été :
  • Soumise pour avis au CSE ;
  • Communiquée en double exemplaire à l’inspection du travail dont dépend la Société ;
  • Déposée en un exemplaire au secrétariat-greffe du Conseil de Prud’hommes de Fréjus.

Elle est affichée le même jour dans les lieux prévus à cet effet.

Cette Charte informatique entrera en vigueur le 1er juillet 2025, soit un mois après l’accomplissement des formalités visées précédemment.

  • Modifications ultérieures


Toute modification ultérieure ou tout retrait de clause de la Charte informatique serait, conformément au code du travail, soumis à la même procédure, étant entendu que toute clause de la Charte qui deviendrait contraire aux dispositions légales, réglementaires ou conventionnelles applicables à l’entreprise du fait de l’évolution de ces dernières, serait nulle de plein droit.


Fait à en 4 exemplaires


Le 22 mai 2025

Mise à jour : 2025-06-10

Source : DILA

DILA

https://www.data.gouv.fr/fr/datasets/acco-accords-dentreprise/

Trouvez l'avocat expert qu'il vous faut
Sécurité juridique
Trouvez l'avocat expert qu'il vous faut

Trouvez l'avocat expert qu'il vous faut

Faites le premier pas