S.A.S. OSKEY, inscrite au RCS de Paris sous le n° 892 498 965, et dont le siège social est situé 43, rue de Liège – 75008 PARIS, représentée par en qualité de Chief Executive Officer (ci-après « Oskey »)
(ci-après « la Société »)
D’une part
ET
Les salariés de la présente Société, consultés sur le projet d’accord,
(ci-après « les Salariés »)
D’autre part
IL A ETE CONVENU CE QUI SUIT
Préambule
Au jour de la signature du présent accord, la plupart des salariés utilise son propre matériel. Toutefois, cette situation sera amenée à évoluer prochainement.
Dans les meilleurs délais, et dans le cadre de son activité professionnelle, Oskey prévoit de mettre à la disposition de ses collaborateurs un ensemble d'outils informatiques (ordinateurs, logiciels, réseaux, accès internet, messagerie électronique, etc.) indispensables au bon accomplissement de leurs missions.
Les parties souhaitent que ces outils, qui constituent un facteur clé d'efficacité et de compétitivité, soient également soumis à des règles d'utilisation strictes pour garantir leur bon usage, la protection des données sensibles, ainsi que la conformité aux législations en vigueur.
L'objectif de cet accord est de définir les principes et les modalités encadrant l'utilisation des outils informatiques par l'ensemble des collaborateurs de l'entreprise, dans le respect des droits et des obligations de chacun. Il s'inscrit dans une démarche de sécurité, de respect de la vie privée et de protection des ressources informationnelles de l'entreprise.
L'utilisation des outils informatiques doit être réalisée dans un cadre professionnel et éthique, en veillant à préserver l'intégrité des systèmes, la confidentialité des informations, et la bonne image de l'entreprise. Cet accord a également pour vocation de sensibiliser les collaborateurs aux bonnes pratiques en matière de sécurité informatique et de prévention des risques liés aux usages numériques. Cet accord ne remplace en aucun cas les lois en vigueur que chacun est censé connaître.
Champ d'application
Utilisateurs concernés
Sauf mention contraire, le présent accord s'applique à l'ensemble des utilisateurs du système d'information et de communication de l'entreprise, quel que soit leur statut, y compris les mandataires sociaux, salariés, intérimaires, stagiaires, employés de sociétés prestataires, visiteurs occasionnels. Il sera annexé aux contrats de prestations.
Les salariés veillent à faire accepter valablement les règles posées dans le présent accord à toute personne à laquelle ils permettraient d'accéder au système d'information et de communication.
Système d'information et de communication
Le Système d'Information et de Communication désigne l'ensemble des dispositifs techniques et organisationnels permettant de collecter, stocker, traiter, diffuser et échanger des informations au sein de l'entreprise. Il comprend notamment :
Les matériels informatiques : ordinateurs de bureau, ordinateurs portables, smartphones, tablettes, serveurs, imprimantes, et tout autre équipement mis à disposition par l'entreprise ;
Les logiciels et applications : systèmes d'exploitation, suites bureautiques, outils de gestion, applications métiers, ainsi que tout autre logiciel utilisé pour le fonctionnement de l'entreprise ;
Les réseaux et moyens de communication : réseau interne (intranet), accès Internet, réseau Wi-Fi, téléphonie fixe et mobile, messageries électroniques, et toute autre forme de communication numérique ;
Les bases de données et supports de stockage : serveurs de fichiers, disques durs, clés USB, systèmes de stockage en ligne (cloud), ainsi que tout autre support utilisé pour stocker des données professionnelles ;
Les dispositifs de sécurité informatique : systèmes de contrôle d'accès, antivirus, pare-feux, outils de cryptage, et tout autre mécanisme visant à protéger l'intégrité et la confidentialité des informations.
Pour des raisons de sécurité du réseau, est également considéré comme faisant partie du système d'information et de communication le matériel personnel des salariés connecté au réseau de l'entreprise, ou contenant des informations à caractère professionnel concernant l'entreprise.
L'utilisation de ces composantes du Système d'Information et de Communication doit être réalisée conformément aux règles définies dans le présent accord, dans le respect des droits et obligations de chacun.
Autres accords sur l'utilisation du système d'information
Le présent accord ne préjuge pas des accords particuliers pouvant porter sur l'organisation d'élections par voie électronique ou le recours au télétravail de salariés.
Confidentialité
Paramètres d’accès
Afin de garantir la confidentialité des informations circulant au sein de l’entreprise, l’accès aux différents outils du Système d'Information et de Communication (notamment la messagerie électronique ou téléphonique, les sessions sur les postes de travail, le réseau, certaines applications ou services interactifs) est strictement encadré. Chaque collaborateur dispose d’identifiants personnels et sécurisés (login et mot de passe), qui lui sont attribués à titre individuel et confidentiel ; ils ne peuvent en aucun cas être partagés ou divulgués, même temporairement.
Les collaborateurs sont responsables de la sécurité de leurs paramètres d’accès. Dans la mesure du possible, ces paramètres doivent être mémorisés par l'utilisateur et ne pas être conservés, sous quelque forme que ce soit.
En tout état de cause, ils ne doivent ni être transmis à des tiers, ni être aisément accessibles.
Ils doivent être saisis par l'utilisateur à chaque accès et ne pas être conservés en mémoire dans le système d'information.
Lorsqu'ils sont choisis par l'utilisateur, les paramètres doivent respecter un certain degré de complexité et être modifiés régulièrement.
Aucun utilisateur ne doit se servir pour accéder au système d’information de l’entreprise d’un autre compte que celui qui lui a été attribué. Il ne doit pas non plus déléguer à un tiers les droits d’utilisation qui lui sont attribués.
En cas de suspicion d’un accès non autorisé à leur compte, ils doivent immédiatement informer le service informatique afin de prendre les mesures de sécurisation nécessaires.
L’accès aux systèmes et applications est accordé selon le principe de moindre privilège, c'est-à-dire que chaque collaborateur ne dispose que des droits strictement nécessaires à l’exercice de ses missions. Toute tentative d’accéder à des informations ou des outils en dehors de ses habilitations constitue une violation des règles de confidentialité et pourra entraîner des sanctions disciplinaires.
Les accès aux systèmes sont régulièrement audités afin de vérifier leur conformité avec les politiques de sécurité en vigueur. Toute irrégularité ou utilisation abusive des paramètres d’accès sera traitée avec rigueur, dans le respect des procédures internes et de la législation applicable.
Données
Chaque utilisateur est responsable pour ce qui le concerne du respect du secret professionnel et de la confidentialité des informations qu’il est amené à détenir, consulter ou utiliser.
Les règles de confidentialité ou d’autorisation préalable avant diffusion externe ou publication sont définies par la Direction et applicables quel que soit le support de communication utilisé.
L’utilisateur doit être particulièrement vigilant sur le risque de divulgation de ces informations dans le cadre d’utilisation d’outils informatiques, personnels ou appartenant à l’entreprise, dans des lieux autres que ceux de l’entreprise (hôtels, lieux publics…).
Sécurité
Rôle de OSKEY
OSKEY met en œuvre les moyens humains et techniques appropriés pour assurer la sécurité matérielle et logicielle du système d'information et de communication. À ce titre, OSKEY pourra limiter les accès aux ressources sensibles, acquérir les droits de propriété intellectuelle ou obtenir les autorisations nécessaires à l'utilisation des ressources mises à disposition des utilisateurs.
La Direction informatique s’assurera de la mise en œuvre et du contrôle du bon fonctionnement du système d'information et de communication. Elle pourra prévoir un plan de sécurité et de continuité du service, en particulier en cas de défaut matériel.
Elle veille à l'application des règles du présent accord. Elle est assujettie à une obligation de confidentialité sur les informations qu'elle est amenée à connaître.
Responsabilité de l’utilisateur
L'utilisateur est responsable des ressources qui lui sont confiées dans l'exercice de ses fonctions ou dont il aurait connaissance dans l’exercice de ses fonctions.
Il doit concourir à la protection des dites ressources, en faisant preuve de prudence et de vigilance. En particulier, il doit signaler à la Direction informatique toute violation ou tentative de violation de l’intégrité de ces ressources, et, de manière générale tout dysfonctionnement, incident ou anomalie.
Sauf autorisation expresse de la Direction, l’accès au système d’information avec du matériel n’appartenant pas à l’entreprise (assistants personnels, supports amovibles…) est interdit.
Dans le cas où il a été autorisé, il appartient à l'utilisateur de veiller à la sécurité du matériel utilisé et à son innocuité. De même, la sortie de matériel appartenant à l’entreprise doit être justifiée par des obligations professionnelles et nécessite l’accord exprès de OSKEY.
En cas d'absence, même temporaire, il est impératif que l'utilisateur verrouille l'accès au matériel qui lui est confié ou à son propre matériel, dès lors que celui-ci contient des informations à caractère professionnel ou permet d’accéder au réseau d’information et de communication de la société OSKEY.
L'utilisateur doit effectuer des sauvegardes régulières des fichiers dont il dispose sur le matériel et/ou réseau mis à sa disposition en suivant les procédures définies par la Direction informatique. Il doit régulièrement supprimer les données devenues inutiles sur les espaces communs du réseau ; les données anciennes mais qu’il souhaite conserver doivent être archivées avec l’aide de la Direction informatique.
L'utilisateur ne doit pas installer ou supprimer des logiciels, copier ou installer des fichiers susceptibles de créer des risques de sécurité au sein de l'entreprise. Il ne doit pas non plus modifier les paramétrages de son poste de travail ou des différents outils mis à sa disposition, ni contourner aucun des systèmes de sécurité mis en œuvre dans l’entreprise. Il doit dans tous les cas recueillir l’accord de la Direction informatique avant de télécharger /supprimer / modifier des logiciels sur ses outils numériques professionnels.
L'utilisateur s’oblige en toutes circonstances à se conformer à la législation, qui protège notamment les droits de propriété intellectuelle, le secret des correspondances, les données personnelles, les systèmes de traitement automatisé de données, le droit à l'image des personnes, l'exposition des mineurs aux contenus préjudiciables. Il ne doit en aucun cas se livrer à une activité concurrente à celle de l'entreprise ou susceptible de lui causer un quelconque préjudice, notamment en utilisant le système d'information et de communication.
Internet
Accès aux sites
Dans le cadre de leur activité professionnelle, les utilisateurs peuvent avoir accès à Internet.
Seule la consultation de sites ayant un rapport avec l’activité professionnelle est autorisée.
Il est strictement interdit de se connecter à des sites Internet dont le contenu est contraire à l’ordre public, aux bonnes mœurs ou à l’image de marque de l’entreprise, ainsi qu’à ceux pouvant comporter un risque pour la sécurité du système d’information de l’entreprise ou engageant financièrement celle-ci. Il est également interdit de se connecter sur des sites internet de type réseaux sociaux, paris en ligne …
Pour des raisons de sécurité ou de déontologie, l'accès à certains sites peut être limité ou prohibé par la Direction informatique qui est habilitée à imposer des configurations du navigateur et à installer des mécanismes de filtrage limitant l’accès à certains sites.
Autres utilisations
La contribution des utilisateurs à des forums de discussion, systèmes de discussion instantanée, chats, blogs n’est autorisée qu’à titre professionnel et après accord exprès de la hiérarchie qui devra en informer la Direction informatique.
De même, tout téléchargement de fichier, en particulier de fichier média, est prohibé, sauf justification professionnelle dûment validée par la hiérarchie.
Il est rappelé que les utilisateurs ne doivent en aucun cas se livrer sur Internet à une activité illicite ou portant atteinte aux intérêts de l'entreprise.
Ils sont informés que la Direction informatique enregistre leur activité sur Internet et que ces traces pourront être exploitées à des fins de statistiques, de contrôle et de vérification dans les limites prévues par la loi, en particulier en cas de perte importante de bande passante sur le réseau de l’entreprise.
Messagerie électronique
Les salariés pourront disposer, pour l'exercice de leur activité professionnelle, d'une adresse de messagerie électronique normalisée attribuée par la Direction informatique.
Les messages électroniques reçus sur la messagerie professionnelle font l'objet d'un contrôle antiviral et d'un filtrage anti-spam. Les salariés sont invités à informer la Direction informatique des dysfonctionnements qu'ils constateraient dans ce dispositif de filtrage.
Conseils généraux
L'attention des utilisateurs est attirée sur le fait qu'un message électronique a la même portée qu’un courrier postal.
En cas de doute sur l’expéditeur compétent pour envoyer le message, il convient d’en référer à son supérieur.
Un message électronique peut être communiqué très rapidement à des tiers et il convient de prendre garde au respect d'un certain nombre de principes, afin d'éviter les dysfonctionnements du système d'information, de limiter l'envoi de messages non sollicités et de ne pas engager la responsabilité civile ou pénale de l'entreprise et de l'utilisateur.
Avant tout envoi, il est impératif de bien vérifier l'identité des destinataires du message et leur qualité à recevoir communication des informations transmises. En présence d’informations à caractère confidentiel, ces vérifications doivent être renforcées ; en cas de besoin, un cryptage des messages pourra être aussi proposé par la Direction informatique.
En cas d'envoi à une pluralité de destinataires, l'utilisateur doit respecter les dispositions relatives à la lutte contre l'envoi en masse de courriers non sollicités. Il doit également envisager l'opportunité de dissimuler certains destinataires, en les mettant en copie cachée, pour ne pas communiquer leurs adresses électroniques à l'ensemble des destinataires.
En cas d'envoi à une liste de diffusion, il est important d’en vérifier les modalités d'abonnement, de contrôler la liste des abonnés et de prévoir l’accessibilité aux archives.
Le risque de retard, de non remise et de suppression automatique des messages électroniques doit être pris en considération pour l'envoi de correspondances importantes.
Les messages importants doivent être envoyés avec un accusé de réception et/ou signés électroniquement. Ils doivent, le cas échéant, être doublés par un envoi de fax ou de courrier postal.
Les utilisateurs doivent veiller au respect des lois et règlements, et notamment à la protection des droits de propriété intellectuelle et des droits des tiers.
Les correspondances électroniques ne doivent pas comporter d’éléments illicites, tels que des propos diffamatoires, injurieux, contrefaisants ou susceptibles de constituer des actes de concurrence déloyale ou parasitaire. La forme des messages professionnels doit respecter les règles définies par la Direction, pour ce qui concerne la mise en forme et surtout la signature des messages.
En cas d’absence supérieure à 3 jours, le salarié doit mettre en place un message de réponse automatique.
Limites techniques
Pour des raisons techniques, l'envoi de messages électroniques n'est possible, directement, que vers un nombre limité de destinataires, fixé par la Direction informatique. Cette limite est susceptible d'être levée temporairement ou définitivement sur demande adressée à la Direction informatique, qui est aussi chargée de l’ouverture des listes de diffusion qui pourraient s’avérer nécessaires.
De même, la Direction informatique peut limiter la taille, le nombre et le type des pièces jointes pour éviter l'engorgement du système de messagerie. Pour des raisons de capacité mémoire, les messages électroniques sont conservés sur le serveur de messagerie pendant une durée maximale d’un an. Passé ce délai, ils pourront être archivés ou supprimés par OSKEY.
Si le salarié souhaite conserver des messages au-delà de ce délai, il lui appartient d'en faire des sauvegardes avec l’aide de la Direction informatique si nécessaire. Il est aussi tenu de supprimer lui-même dès que possible tous les messages inutiles.
Utilisation personnelle de la messagerie
Les utilisateurs sont invités à utiliser leur messagerie personnelle pour l'envoi de messages à caractère personnel plutôt que la messagerie de l’entreprise.
L’envoi ou la réception à titre très occasionnel de messages à caractère personnel sont tolérés, à condition de respecter la législation en vigueur, de ne pas perturber et de respecter les principes posés dans le présent accord .
Ces messages envoyés doivent être signalés par la mention "Privé" ou "Perso" dans leur objet et être classés dès l'envoi dans un dossier lui-même dénommé de la même façon.
Les messages reçus doivent être également classés, dès réception, dans un dossier lui-même dénommé "Privé" ou "Perso".
En cas de non-application de ces règles, les messages sont présumés être à caractère professionnel.
Téléphonie
Pour leur activité professionnelle, les utilisateurs peuvent disposer d’un poste fixe et d’un terminal mobile, smartphone, tablette ou clé 3G/ 4G/ 5G.
Pour ce qui est de l’utilisation des terminaux mobiles en connexion pour accès à des sites Internet ou à la messagerie électronique, les règles édictées ci-dessus s’appliquent de la même manière.
De plus, il est rappelé que l’envoi de SMS est réservé aux communications professionnelles et qu’il engage la responsabilité de l’émetteur au même titre que l’envoi d’un courriel. Il est donc soumis aux mêmes règles rappelées plus haut.
Enfin, les connexions depuis l’étranger sont strictement interdites sauf autorisation exceptionnelle de la hiérarchie en cas d’urgence professionnelle ou si le salarié est amené à se déplacer à l’étranger pour les besoins de son activité professionnelle.
Utilisation personnelle de la téléphonie :
L’utilisation à caractère personnel du téléphone, fixe ou mobile, est tolérée, à condition qu’elle reste dans des limites raisonnables en termes de temps passé et de quantité d’appels. Les surcoûts pour l’entreprise engendrés par l’utilisation de la téléphonie à des fins personnelles devront être remboursés par les utilisateurs concernés. Il s’agit tout particulièrement des appels à des numéros surtaxés et des appels depuis l’étranger ou à destination de l’étranger, au sens de la facturation téléphonique.
Les utilisateurs sont informés que la Direction informatique est susceptible d’enregistrer leurs activités téléphoniques, aussi bien sur les postes fixes que sur les mobiles. Ces traces pourront être exploitées à des fins de statistiques, de contrôle et de vérification dans les limites prévues par la Loi.
Toutefois, seule la Direction pourra avoir accès aux numéros détaillés, permettant d’identifier les interlocuteurs d’un utilisateur (à l’exception des téléphones confiés aux délégués syndicaux et représentants élus du personnel).
Données personnelles
La loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, définit les conditions dans lesquelles des traitements de données personnels peuvent être opérés. Elle institue au profit des personnes concernées par les traitements des droits que la présente invite à respecter, tant à l'égard des utilisateurs que des tiers.
Des traitements de données automatisés et manuels sont effectués dans le cadre des systèmes de contrôle prévus dans le présent accord. Ils sont, en tant que de besoin, déclarés conformément à la loi du 6 janvier 1978.
Tout utilisateur pourra avoir accès aux données le concernant ; ces données ne seront conservées que sur une période maximale de 1 an.
Il est rappelé aux utilisateurs que les traitements de données à caractère personnel doivent être déclarés à la Commission nationale de l'informatique et des libertés, en vertu de la loi n°78-17 du 6 janvier 1978.
Les utilisateurs souhaitant réaliser, dans le cadre professionnel, des traitements relevant de ladite loi doivent prendre contact avec la Direction informatique avant d'y procéder.
Contrôle des activités
Contrôles automatisés
Le système d'information et de communication s'appuie notamment sur des fichiers journaux ("logs"), créés en grande partie automatiquement par les équipements informatiques et de télécommunication.
Ces fichiers sont stockés sur les postes informatiques et sur le réseau. Ils permettent d'assurer le bon fonctionnement du système, en protégeant la sécurité des informations de l'entreprise, en détectant des erreurs matérielles ou logicielles et en contrôlant les accès et l'activité des utilisateurs et des tiers accédant au système d'information.
Les utilisateurs sont informés que de multiples traitements sont réalisés afin de surveiller l'activité du système d'information et de communication. Sont notamment surveillées et conservées les données relatives :
à l'utilisation des logiciels applicatifs, pour contrôler l'accès, les modifications et suppressions de fichiers ;
aux connexions entrantes et sortantes au réseau interne, à la messagerie et à Internet, pour détecter les anomalies liées à l'utilisation de la messagerie et surveiller les tentatives d'intrusion et les activités, telles que la consultation de sites ou le téléchargement de fichiers ;
aux appels téléphoniques émis ou reçus à partir des postes fixes ou mobiles pour surveiller le volume d’activités et détecter des dysfonctionnements.
L'attention des utilisateurs est attirée sur le fait qu'il est ainsi possible de contrôler leur activité et leurs échanges. Des contrôles automatiques et généralisés sont susceptibles d’être effectués pour limiter les dysfonctionnements, dans le respect des règles en vigueur.
Il est précisé que chaque utilisateur pourra avoir accès aux informations enregistrées lors de ces contrôles le concernant sur demande préalable à la Direction. De plus, les fichiers journaux énumérés ci-dessus sont automatiquement détruits dans un délai maximum de 6 mois après leur enregistrement.
Procédure de contrôle manuel
En cas notamment de dysfonctionnement constaté par la Direction informatique, la société OSKEY pourra procéder à un contrôle manuel et à une vérification de toutes les opérations effectuées par un ou plusieurs utilisateurs.
Le contrôle concernant un utilisateur peut par exemple porter sur les fichiers contenus sur le disque dur de l’ordinateur, sur un support de sauvegarde mis à sa disposition ou sur le réseau de l’entreprise, sur sa messagerie ou sur son téléphone.
Sauf risque ou événement particulier, la Direction ne peut ouvrir les fichiers ou messages identifiés par l’utilisateur comme personnels conformément au présent accord qu'en présence de l’utilisateur ou celui-ci dûment appelé et éventuellement représenté par un représentant du personnel.
Information et sanctions
Le présent accord est communiqué individuellement à chaque salarié par tout moyen, y compris par voie électronique.
La Direction informatique est à la disposition des utilisateurs pour leur fournir toute information concernant l'utilisation du système d’information, en particulier sur les procédures de sauvegarde et de filtrage. Elle les informe si nécessaire de l'évolution des limites techniques du système d'information et de communication ainsi que sur les menaces susceptibles de peser sur sa sécurité.
Chaque utilisateur doit se conformer aux procédures et règles de sécurité édictées par la Direction informatique dans le cadre du présent accord.
Le manquement aux règles et mesures de sécurité décrites dans le présent accord est susceptible d'engager la responsabilité de l'utilisateur et d'entraîner à son encontre des limitations ou suspensions d'utiliser tout ou partie du système d'information et de communication, voire des sanctions disciplinaires pour les salariés, proportionnées à la gravité des faits concernés.
L’utilisation reconnue à des fins personnelles de certains services payants à travers le système de communication de l’entreprise donnera également lieu à remboursement de la part de l’utilisateur concerné.
Le Représentant de l’entreprise ou son représentant légal se réserve également le droit d’engager ou de faire engager des poursuites pénales indépendamment des sanctions disciplinaires mises en œuvre, notamment en cas de fraude informatique, de non-respect des droits d’auteur ou de violation du secret des correspondances.
Durée de validité, dépôt, enregistrement
Le présent accord est conclu à durée indéterminée, à compter du 1er décembre 2024.
Il a été communiqué à chaque salarié puis soumis à la consultation du personnel selon les modalités prévues par la Loi. Pour être validé, le présent projet devra être approuvé à la majorité des 2/3 du personnel, conformément à l’article L.2232-22 du Code du travail.
Le procès-verbal de résultat de la consultation fera l’objet d’une publicité au sein de l’entreprise. Il sera ensuite déposé par la société OSKEY sur la plateforme TéléAccords ainsi qu’au Greffe du Conseil de prud'hommes, selon les règles légales et réglementaires.