Un auditeur veut votre organigramme pour vendredi. Ou c'est l'équipe de sécurité d'un client, ou un employé qui en a besoin pour son dossier d'immigration, et quelqu'un dans la réunion répond que c'est un organigramme confidentiel et qu'on ne peut pas l'envoyer. Un organigramme est-il confidentiel ? Pour l'essentiel non, et par endroits oui. Qui relève de qui est rarement un secret qui vaut la peine d'être gardé. Ce qu'on accroche à chaque nom peut l'être. La question pratique devient donc celle-ci : quelle version de l'organigramme va à quel lecteur ?

Nous fabriquons un logiciel d'organigramme (OrgPlease!), alors tenez-nous pour partiaux. Rien de ce qui suit n'est un avis juridique. Vos contrats, votre organisme de réglementation et votre avocat passent avant un billet de blogue.

Un organigramme confidentiel ? Tout dépend de la couche

Pour une entreprise privée, nous avons cherché une règle et n'en avons pas trouvé. Les lois fédérale et québécoise sur les renseignements personnels dans le secteur privé, le RGPD et les documents d'orientation sur SOC 2 et ISO 9001 que nous avons lus ne qualifient l'organigramme ni de confidentiel ni de public. Les gouvernements font exception, et leurs règles vont surtout dans le sens de la publication. Au Québec, les ministères et organismes gouvernementaux doivent diffuser leur organigramme sur un site Internet, et les conseils locaux d'Angleterre doivent en publier un (en anglais) qui couvre les trois premiers niveaux de leur personnel.

L'organigramme d'une entreprise est aussi sensible que ce qu'il transporte, et il peut transporter quatre choses différentes :

CoucheCe qu'elle contientQui la voit d'habitude
StructureBlocs, titres de poste, qui relève de qui, effectifÀ peu près quiconque a une raison de la demander
Noms et coordonnées de travailNom, courriel et téléphone au travail, lieu de travailLe personnel, et les personnes externes qui doivent joindre quelqu'un
Détails d'emploiNuméro d'employé, niveau, date d'embauche, photoLes employés qui en ont besoin pour faire leur travail
Détails privésSalaire, rendement, cote de sécurité, congés, adresse du domicileLes RH, et jamais par ce moyen

Deux organigrammes sont confidentiels quelle que soit la couche où ils s'arrêtent : l'ébauche d'une structure qui n'a pas encore été annoncée, et toute version qui montre qui part avant que les personnes visées l'aient appris.

Ce que disent les lois sur les noms et les titres

Les deux lois canadiennes que nous avons consultées sont plus souples pour les deux premières couches. L'Europe ne fait pas cette distinction.

  • La loi fédérale canadienne, la LPRPDE, définit les coordonnées d'affaires comme les renseignements qui servent à entrer en contact avec une personne dans le cadre de son travail : son nom, son titre, son adresse, son téléphone et son courriel au travail, par exemple. La partie 1 de la Loi, celle qui contient les règles sur les renseignements personnels, ne s'applique pas quand une organisation les traite uniquement à cette fin. (Pour les renseignements sur les employés, la LPRPDE vise les employeurs de compétence fédérale.)
  • Au Québec, la loi sur le secteur privé écarte deux de ses sections, celle sur la collecte des renseignements personnels et celle sur leur caractère confidentiel, pour les renseignements qui concernent la fonction qu'une personne exerce dans une entreprise : son nom, son titre et sa fonction, ainsi que l'adresse, le courriel et le numéro de téléphone de son lieu de travail. Le reste de la loi continue de s'appliquer. Nous traitons du volet québécois dans Loi 25 et votre organigramme.
  • L'Union européenne n'a pas d'exception équivalente. Parmi ses exemples (en anglais) de données à caractère personnel, la Commission européenne cite une adresse de courriel formée du prénom et du nom de la personne.

Les noms et les titres restent des renseignements personnels dans les trois cas. Tout ce qui se trouve sous la deuxième couche aussi, et sans exception nulle part. Un organigramme qui affiche le salaire ou la cote de sécurité est un dossier RH sur lequel on a tracé des lignes.

Pourquoi un organigramme anodin intéresse un fraudeur

Le référentiel ATT&CK de MITRE, qui recense les techniques des attaquants, a une entrée pour ça : Identify Roles (en anglais), soit le fait d'apprendre qui occupe quel poste dans l'organisation visée avant de l'attaquer. La page du FBI sur la compromission de courriel d'affaires (en anglais) montre à quoi sert cette information. L'un de ses exemples est un courriel qui semble venir d'une PDG et qui demande à son adjoint d'acheter des cartes-cadeaux. Pour écrire ce courriel, il faut deux noms et le lien entre eux, et un organigramme en contient une page entière.

Le conseil de MITRE est modeste. Ce genre de recherche se prévient mal, alors l'effort va à limiter la quantité de renseignements accessibles de l'extérieur et leur sensibilité. Pour un organigramme, ça veut dire que la version externe ne contient ni courriel ni numéro de téléphone, et qu'on y pense à deux fois avant de publier qui approuve les paiements et qui l'assiste.

Qui demande un organigramme, et pour quoi faire

La plupart des demandes de l'extérieur veulent une preuve de la structure. Peu d'entre elles ont besoin de tous les noms.

Les auditeurs. L'un des critères de SOC 2, le CC1.3, demande si la direction a établi des structures et des liens hiérarchiques. Un cabinet d'audit (en anglais) range l'organigramme parmi ses exemples de contrôles pour ce groupe de critères, et le critère lui-même n'en nomme pas. L'ISO dit à peu près la même chose d'ISO 9001. Ses lignes directrices sur les informations documentées (en anglais) rangent les organigrammes parmi les documents qui peuvent apporter de la valeur et précisent que la norme ne les exige pas.

Les auditeurs en salubrité alimentaire et en qualité. Dans un fil de discussion de 2015 (en anglais) qui porte exactement là-dessus, des gens qui préparent des audits de salubrité alimentaire décrivent ce qui passe : les directeurs et les chefs de service par leur nom, tous les autres par un titre de poste suivi d'un nombre de personnes. L'un d'eux a un organigramme sans aucun nom et rapporte que tous les auditeurs l'ont accepté. Un autre a reçu une non-conformité mineure pour un organigramme inexact, après un changement chez les adjoints qui y étaient nommés. Un troisième avait un auditeur qui demandait toujours le nom du responsable du système qualité et de son adjoint, alors ces deux-là valent la peine d'être nommés.

Les évaluateurs en immigration. VETASSESS, un organisme australien d'évaluation des compétences, exige un organigramme (en anglais) pour une liste de professions, surtout des postes de gestion. Il doit être sur le papier à en-tête de l'entreprise et montrer le poste du candidat, ceux de ses supérieurs et de ses subordonnés, et les autres postes qui relèvent de son superviseur. C'est le coin de l'entreprise où travaille le candidat, collègues compris.

Les clients et les investisseurs. Ils veulent savoir qui répond de quoi : l'équipe de direction, et la personne responsable de la fonction qui les intéresse, la sécurité ou les finances par exemple. Les noms et les titres du haut suffisent.

Trois versions à partir d'une seule liste

Une même liste de personnes peut se montrer de trois façons.

  • La version RH affiche tous les champs et reste aux RH.
  • La version du personnel affiche le nom, le titre, le service, le lieu de travail et les coordonnées de travail. Tout le monde dans l'entreprise peut la voir.
  • La version externe affiche la structure et les titres, avec les noms de l'équipe de direction et aucune coordonnée. C'est la seule qui sort de l'entreprise.

C'est en gardant trois fichiers séparés que les versions finissent par se contredire. Gardez une seule liste et masquez des colonnes.

Comment envoyer un organigramme à quelqu'un de l'extérieur

  1. Demandez ce que l'organigramme doit prouver. Un auditeur veut les liens hiérarchiques et les responsabilités. Un évaluateur veut le poste d'une personne. Ni l'un ni l'autre n'a demandé votre liste de paie.
  2. Envoyez le plus petit organigramme qui le prouve. Une seule branche suffit souvent.
  3. Mettez des noms là où on vous en a demandé, et des titres avec un nombre de personnes partout ailleurs.
  4. Étiquetez-le et datez-le. Un pied de page « Confidentiel » et une date disent au lecteur comment traiter le fichier et de quand il date.
  5. Préférez un lien qui expire à une pièce jointe qui dormira dix ans dans une boîte de courriel. Quand le lecteur doit conserver un fichier au dossier, comme le font les auditeurs, envoyez un PDF et notez ce que vous avez envoyé.

Ce que fait OrgPlease!, et où ça s'arrête

Notre produit couvre une partie de tout ça.

Un préréglage est un choix enregistré des champs qui apparaissent sur les fiches, avec un interrupteur pour chaque champ. Un nouveau compte en a trois au départ : Default, HR et Public. Tel quel, Public affiche le nom, le titre et deux autres champs, et masque le reste, courriel et salaire compris.

La page Paramètres des champs d'OrgPlease!, avec trois préréglages en haut (Default, HR et Public) et un interrupteur de visibilité à côté de chaque champ

Partager crée un lien en lecture seule vers l'organigramme tel que le préréglage actif l'affiche. Les valeurs des champs que le préréglage masque sont retirées sur notre serveur avant l'envoi de la page, alors elles ne traînent pas dans le code source. Les adresses de courriel ne sont jamais incluses dans un organigramme partagé, même quand le préréglage les affiche. Le lien cesse de fonctionner après 30 jours.

À partir du forfait Starter, une étiquette de confidentialité s'imprime dans le pied de page de chaque page du PDF, avec Confidentiel, Réservé à l'usage interne, Restreint et Ébauche offerts en un clic. Pour envoyer une seule branche, ouvrez le mode focus sur le gestionnaire voulu et exportez la vue actuelle en PDF. Pour un grand organigramme, le PDF se divise en pages par gestionnaire.

Les limites :

  • Les préréglages règlent ce qui s'affiche et ne changent rien à qui a le droit de le voir. Toute personne qui se connecte à votre compte, les lecteurs compris, peut changer de préréglage et voir tous les champs que vous avez téléversés. Si une colonne doit rester aux RH, ne la téléversez pas dans un organigramme auquel d'autres personnes se connectent.
  • Chaque fiche affiche le nom de la personne. Une version avec des titres et des nombres de personnes à la place des noms demande de téléverser une deuxième liste.
  • Un lien de partage transporte tout l'organigramme, même si vous l'avez créé pendant que le focus était sur une seule branche. Pour envoyer une seule branche, envoyez le PDF.
  • L'application n'a pas de bouton pour annuler un lien de partage avant terme. Un lien prend fin après ses 30 jours, alors n'y mettez rien qui ne pourrait pas rester public pendant un mois.
  • Il y a deux rôles, administrateur et lecteur, et aucun accès par service. Le nombre de connexions est plafonné par forfait (une avec le forfait gratuit, trois avec Starter, dix avec Team), alors la version du personnel sort le plus souvent sous forme de lien ou de PDF.
  • Le forfait gratuit couvre 25 personnes. L'étiquette de confidentialité commence au forfait Starter, à 19 $ par mois.

Une règle par défaut quand personne n'a tranché

Quand quelqu'un dit que l'organigramme est confidentiel, demandez de quelle couche il parle. Si personne n'a tranché, envoyez la version externe, et n'ajoutez un champ que lorsqu'on vous donne une raison de le faire.


Il vous faut une version que vous pouvez envoyer ? Téléversez votre liste d'employés, passez au préréglage Public et partagez un lien en lecture seule qui laisse de côté les adresses de courriel et tous les champs que vous avez masqués. Gratuit jusqu'à 25 personnes. Créez votre organigramme gratuit

À lire aussi : Read this article in English · Loi 25 et votre organigramme · Organigramme trop grand pour une page · Comment planifier une réorganisation sans casser l'organisation que vous avez