Protection des informations client

BUREAU RESPONSABLE : FAO

LIEU : CATALOGUE ÉTUDIANT ET SITE WEB

DERNIER EXAMEN/MISE À JOUR DU DOCUMENT : 1ER JUILLET 2018

POLITIQUE ET PROCÉDURE DERNIÈRE RÉVISION/MISE À JOUR : 1ER JUILLET 2018

Protection des informations client


I. But.

Afin de continuer à protéger les informations et les données privées et de se conformer aux dispositions des règles de sauvegarde de la Federal Trade Commission mettant en œuvre les dispositions applicables du Gramm-Leach-Bliley Act (GLBA), l'Université a adopté le présent programme de sécurité de l'information pour certaines informations financières et connexes hautement critiques et privées. Ce programme de sécurité s'applique aux informations financières des clients (données couvertes) que l'Université reçoit dans le cadre de ses activités, conformément aux exigences du GLBA, ainsi qu'à d'autres informations financières confidentielles que l'Université a volontairement choisi, par mesure de politique, d'inclure dans son champ d'application. Le présent document décrit bon nombre des activités que l'Université entreprend actuellement et entreprendra pour maintenir les données couvertes conformément aux exigences légales et universitaires. Le présent programme de sécurité de l'information est conçu pour présenter un aperçu des garanties qui s'appliquent à ces informations, spécifiquement en conformité avec le GLBA. Les pratiques énoncées dans le présent document seront mises en œuvre par des domaines diversifiés de l'Université et auront un impact sur ceux-ci.


II. Définitions

Client désigne toute personne qui reçoit un service financier de l'École. Les clients peuvent être des étudiants, des parents, des conjoints, des professeurs, du personnel et des tiers.

Informations personnelles non publiques désigne toute information financièrement identifiable ou autre information personnelle dans le cadre de l'offre d'un produit ou service financier ; toute information fournie à l'École par une autre institution financière ; toute information autrement obtenue par l'École en rapport avec la fourniture d'un produit ou service financier ; ou toute liste, description ou autre regroupement de clients (et les informations publiques s'y rapportant) qui est dérivé en utilisant toute information énumérée ci-dessus qui n'est pas publiquement disponible. Les exemples d'informations financières personnellement identifiables comprennent les noms, adresses, numéros de téléphone, numéros de compte bancaire et de carte de crédit, historiques de revenus et de crédit, déclarations de revenus, états des actifs et numéros de sécurité sociale, sous forme papier et électronique.

Produit ou service financier comprend les prêts étudiants, les prêts aux employés, les activités liées à l'octroi de crédits, les activités de conseil financier et d'investissement, les activités de conseil en gestion, les activités de développement communautaire et d'autres services financiers divers tels que définis dans la section 12 CFR § 225.28.

Données et informations couvertes Aux fins du présent Programme, cela comprend les informations personnelles non publiques des clients qui doivent être protégées en vertu du GLBA. En plus de cette couverture requise, l'Université choisit, par principe, de définir également les données et informations couvertes pour inclure tout numéro de compte bancaire et de carte de crédit, informations sur les revenus et le crédit, déclarations de revenus, relevés d'actifs et numéros de sécurité sociale reçus dans le cours normal des affaires par l'École, que ces informations financières soient ou non couvertes par le GLBA. Les données et informations couvertes comprennent les dossiers papier et électroniques.

III. Composantes du programme de sécurité

La GLBA exige que l'École développe, mette en œuvre et maintienne un programme complet de sécurité de l'information contenant des mesures de protection administratives, techniques et physiques appropriées en fonction de la taille, de la complexité et de la nature des activités de l'Université. Ce programme de sécurité de l'information comprend cinq composantes :

(1) désignant un employé ou un bureau responsable de la coordination du programme ;

(2) des informations confidentielles, non disponibles publiquement, que l'Université a obtenues dans le cadre d'évaluations des risques clients afin d'identifier les risques de sécurité et de confidentialité raisonnablement prévisibles ;

(3) veiller à ce que des garanties soient mises en place pour maîtriser les risques identifiés et que l'efficacité de ces garanties soit régulièrement testée et surveillée ;

(4) supervision des prestataires de services ;

(5) le maintien et l'ajustement de ce programme de sécurité de l'information en fonction des résultats des tests et de la surveillance effectués, ainsi que des changements dans les opérations ou les systèmes d'exploitation.

Protection des informations client

Ce programme est conçu pour définir les normes de développement, de mise en œuvre et de maintenance de mesures de protection raisonnables, administratives, techniques et physiques, afin de garantir la sécurité, la confidentialité et l'intégrité des informations des clients.

Objectifs :

  •  Pour garantir la sécurité et la confidentialité des informations des clients ;
  • Pour se protéger contre les menaces anticipées à la sécurité et/ou à l'intégrité des informations du client ;
  • Pour se prémunir contre tout accès ou utilisation non autorisés d’informations clients qui pourrait entraîner un préjudice ou un désagrément pour un client quelconque; et
  • Pour se conformer à la loi Gramm-Leach-Bliley et aux règles connexes édictées par la Federal Trade Commission.

Politique de maintien de la sécurité, de la confidentialité et de l'intégrité des informations client

Contrôlez l'accès aux pièces et aux classeurs où sont conservés les documents papier.

  • Les portes des bureaux doivent être verrouillées en dehors des heures d'ouverture.
  • Les informations clients doivent être traitées dans des zones de travail situées derrière des portes verrouillées ou dans d'autres zones non accessibles au public en général.
  • Les invités sont escortés dans les zones où les informations client sont traitées et sont limités aux zones où les informations client ne sont pas visibles.
  • Les classeurs utilisés pour stocker les informations clients sont sécurisés dans des zones verrouillées ou des zones non régulièrement accessibles au grand public.
  • Les armoires utilisées pour stocker les billets à ordre sont verrouillées en dehors des heures d'ouverture.
  • Les documents dont on n'a plus besoin sont jetés dans des conteneurs de recyclage désignés ou déchiquetés sur place.
  • Le personnel de gardiennage et d'entretien est formé pour s'assurer que les zones sécurisées restent verrouillées et que les informations confidentielles sont protégées.
  • Les consignes de sécurité des bâtiments doivent être respectées telles que publiées dans le catalogue des étudiants

Contrôler l'accès aux informations stockées électroniquement.

  • Les postes de travail informatiques accédant aux informations client doivent être situés derrière des portes verrouillées ou dans des zones où les périphériques de sortie (écrans, imprimantes, etc.) ne peuvent pas être vus par le grand public.
  • Les écrans d'ordinateur affichant les informations clients doivent être minimisés lorsqu'ils ne sont pas utilisés afin d'éviter toute violation involontaire.
  • Des mots de passe forts doivent être utilisés.
  • Accès réseau et email (au moins huit caractères, alphanumérique, caractère spécial)
  • Accès au mainframe (au moins huit caractères, alphanumériques)
  • Les mots de passe de l'ordinateur doivent être changés tous les 120 jours.
  • Les identifiants, les mots de passe et les codes PIN ne doivent pas être affichés près des ordinateurs ou sur ceux-ci.

Protégez les informations de nos clients.

  • Les demandes d'informations clients seront traitées conformément aux directives FERPA.
  • Des politiques de sécurité appropriées seront élaborées et suivies pour garantir la protection des informations clients.
  • Les tentatives frauduleuses d'obtention d'informations sur les clients doivent être signalées à la direction, qui signalera ensuite la tentative aux autorités chargées de l'application de la loi compétentes.

Définitions

Client – Tout étudiant de l'École, parent d'un étudiant de l'École, ou membre du corps professoral ou du personnel employé par l'École.

Informations sur les clients – Tout enregistrement contenant des informations personnelles non publiques sur un client de l'École, sous forme papier, électronique ou autre, qui est géré ou conservé par, ou pour le compte de, Invictus Career College.

Programme de sécurité de l'information – Les mesures de sécurité administratives, techniques ou physiques qu'Invictus Career College utilise pour accéder, collecter, distribuer, traiter, protéger, stocker, utiliser, transmettre, éliminer ou gérer autrement les informations des clients.

Prestataire de services – Toute personne ou entité qui reçoit, conserve, traite ou qui est autrement autorisée à accéder aux informations client d'Invictus Career College par le biais d'une prestation de services.
Bien que ce plan soit destiné à promouvoir la sécurité de l'information, il ne crée aucun droit ou recours pour les consommateurs, les clients ou d'autres tiers, ni n'établit ni n'augmente les normes de diligence qui ne seraient pas autrement applicables.