Responsabilité publique et mesures correctives

Plaintes et préoccupations

Toute personne peut soulever de bonne foi des préoccupations concernant les activités de l'ICEQC, l'intégrité des normes, la portée certifiée, les informations publiques ou l'utilisation d'un certificat ou d'une marque de l'ICEQC.

Une réunion d'examen des plaintes confidentielle et accessible

Compétence et fondement en matière de réclamations

Une plainte concerne le service, la conduite, l'accessibilité, la confidentialité, l'impartialité, l'intégrité des normes, un objet certifié ou une autre question relevant de la juridiction de plainte publiée. Un appel est différent : il conteste une certification éligible ou une décision procédurale via le processus d'appel désigné. Un rapport d'utilisation abusive présumée d'un certificat ou d'une marque peut être soumis via la voie de signalement d'utilisation abusive.

Une soumission doit identifier l'affaire, l'organisation ou le dossier concerné, les faits importants, les dates, les informations à l'appui, tout risque urgent, la confidentialité demandée et le résultat recherché. Les informations anonymes peuvent être prises en compte lorsqu'elles sont suffisamment spécifiques et crédibles, mais l'anonymat peut limiter la vérification, l'équité procédurale et la capacité de communiquer un résultat.

Le dépôt d'une plainte ne constitue pas un manquement. L'ICEQC évalue la juridiction et les risques, nomme le personnel avec une indépendance appropriée, obtient et teste les informations pertinentes, donne à une partie sensiblement affectée une opportunité équitable de répondre le cas échéant, enregistre la conclusion et met en œuvre des mesures proportionnées. La participation de bonne foi est protégée contre les représailles par l'ICEQC.

ICEQC-GOV-001 · Article 34

Liberté de soulever des problèmes d’intégrité

Un participant, un employé, un entrepreneur, un candidat, un client certifié, un apprenant ou toute autre personne concernée doit être en mesure de soulever de bonne foi une préoccupation concernant l'intégrité des normes, une identité de certification trompeuse, un conflit d'intérêts, un échec de procédure ou un abus d'autorité par le biais d'une voie publiée accessible.

L'itinéraire doit permettre à la personne d'expliquer le sujet et les informations à l'appui sans avoir à le qualifier correctement de plainte, d'appel, de divulgation ou de commentaire technique avant que l'ICEQC ne détermine la juridiction appropriée.

La confidentialité peut être assurée dans la mesure où cela est licite et compatible avec une détermination équitable, mais l'anonymat ne doit pas être promis lorsque la divulgation est nécessaire pour protéger une personne, répondre à une allégation ou se conformer à la loi.

Une préoccupation ne doit pas être rejetée uniquement parce qu'elle est critique, gênante, soumise dans un langage non technique ou soulevée par une personne sans adhésion ni relation commerciale.

L'existence de la voie ne valide pas toutes les allégations, et toute mesure institutionnelle ou de certification défavorable qui en résulte doit être prise uniquement par l'autorité compétente dans le cadre de la procédure régulière applicable.

ICEQC-GOV-001 · Article 35

Protection contre les représailles

Personne ne doit subir de représailles de la part de l'ICEQC pour avoir formulé de bonne foi un commentaire, une objection, une plainte, un appel, une divulgation d'intégrité ou une demande de correction, ou pour avoir refusé de soutenir un consensus proposé.

Les représailles comprennent l'exclusion inappropriée, la menace, le traitement de certification défavorable, la divulgation destinée à causer un préjudice, le retrait d'une opportunité sans rapport ou la pression pour abandonner une préoccupation légitime.

Cette protection n'empêche pas une action proportionnée concernant un comportement abusif, un mensonge délibéré, une divulgation illégale, un harcèlement ou un conflit qui affecte réellement la participation, à condition que l'action soit basée sur le comportement et non sur le désaccord protégé.

Toute personne alléguant des représailles aura accès à un recours indépendant de la fonction concernée.

Lorsque les représailles sont justifiées, les mesures correctives doivent traiter à la fois de l'effet individuel et de toute condition systémique susceptible de décourager une participation future, tandis que la publication doit être limitée aux informations nécessaires à la responsabilité et à la protection légale.

ICEQC-GOV-001 · Article 50

Non-conformité de gouvernance et actions correctives

Un manquement justifié de la part de l'ICEQC à respecter une exigence de gouvernance publiée doit être traité comme une non-conformité de gouvernance et ne doit pas être masqué par la reclassification de l'acte concerné comme informel ou administratif.

L'ICEQC déterminera la nature, l'étendue, la cause et l'effet public de la défaillance ; contenir tout risque persistant ; corriger les enregistrements ou les actions concernés lorsque cela est possible ; et traiter la cause proportionnellement à la récurrence et à l’impact.

Le remède peut inclure un nouvel examen, une possibilité de participation rétablie, une nouvelle consultation, une publication corrigée, un retrait, une surveillance indépendante ou une confirmation que l'échec n'a pas affecté la validité normative, avec raisons.

L'action corrective de gouvernance doit être distincte du constat de certification d'un demandeur et ne doit pas être attribuée à un client certifié.

La divulgation publique doit être suffisante pour protéger la confiance et expliquer tout changement de statut tout en respectant la confidentialité légale et l'équité des procédures en cours.

ICEQC-GOV-001 · Article 51

Plaintes concernant le système de normes

Toute personne peut déposer une plainte concernant l'accessibilité, la conduite, la gestion des conflits, la communication trompeuse, le défaut de prise en compte d'un commentaire, l'usurpation d'identité ou un autre aspect du système de normes.

L'ICEQC rendra publiquement compréhensibles l'itinéraire, la portée, les étapes attendues, l'approche de confidentialité et les résultats possibles et dirigera une soumission mal classée vers le processus approprié lorsque cela est raisonnablement possible.

Le traitement des plaintes doit être impartial et doit donner à une personne dont la conduite est matériellement critiquée une opportunité équitable de répondre avant une conclusion défavorable, sous réserve de mesures de protection lorsque le risque l'exige.

Le résultat doit indiquer le problème, la règle applicable, les informations prises en compte, la conclusion, les raisons et toute action corrective ou de renvoi.

Une plainte ne suspend pas automatiquement une norme ou une certification, mais l'autorité compétente peut imposer une protection provisoire proportionnée lorsque le maintien du recours pourrait causer un préjudice matériel.

ICEQC-CER-001 · Article 103

Accès aux processus de plainte et d'appel

L'ICEQC doit maintenir des processus accessibles, documentés et impartiaux pour les plaintes et les appels.

Les processus doivent être disponibles sans discrimination et ne doivent pas exiger qu'une personne renonce à un droit légal comme condition d'accès.

Les informations sur la manière de déposer une plainte ou un appel, les informations requises et les principaux contrôles temporels doivent être accessibles au public.

Une personne peut demander une assistance raisonnable en matière de communication lorsque cela est nécessaire pour comprendre ou utiliser le processus.

Le recours à une procédure de plainte ou d'appel ne doit pas entraîner de représailles, un traitement discriminatoire ou un désavantage inapproprié en matière de certification.

ICEQC-CER-001 · Article 104

Réclamations concernant un client ou un objet certifié

L'ICEQC peut recevoir une plainte concernant un client certifié, un objet certifié, une demande de certification ou une question raisonnablement liée au maintien de la conformité.

L'ICEQC déterminera si la plainte :

L'ICEQC ne doit pas agir comme service de réclamation ordinaire d'un client certifié ni trancher des litiges privés en dehors du champ d'application de la certification.

L'ICEQC peut exiger du client certifié qu'il fournisse :

Une seule plainte peut justifier une action de certification lorsque sa nature ou ses preuves indiquent un risque grave, un manquement à l'intégrité ou une éventuelle non-conformité systémique.

L’absence de réclamations multiples n’établit pas en soi la conformité.

  • concerne une matière relevant du périmètre certifié ou des obligations de certification
  • contient suffisamment d'informations pour un examen significatif
  • présente un éventuel risque urgent
  • nécessite le recours préalable au processus de réclamation propre au client certifié, sauf si ce processus est indisponible, inapproprié ou susceptible de porter atteinte à la protection ou à la preuve ; et
  • nécessite une surveillance, un examen spécial ou une autre action de certification
  • le dossier de plainte concerné
  • la réponse et les mesures correctives
  • preuves d'enquête et de communication
  • informations liées à un incident, une tendance ou une gouvernance ; et
  • preuve que les personnes concernées ont été traitées équitablement et protégées contre les représailles

ICEQC-CER-001 · Article 105

Plaintes concernant les activités de l'ICEQC

Une personne peut se plaindre d'un service, d'une conduite, d'un retard, d'une communication, d'un évaluateur, d'un réviseur, d'un processus décisionnel, d'une question de confidentialité, d'un problème de conflit ou d'un dossier public de l'ICEQC.

Une plainte doit être traitée par une personne qui n'a pas fait l'objet de la plainte et qui est suffisamment indépendante de l'activité concernée.

Lorsqu'une plainte concerne une décision de certification et vise une décision différente, l'ICEQC informera le plaignant que l'affaire peut constituer un appel et appliquera la procédure appropriée.

Une plainte de service ne suspend pas une décision de certification ou un délai à moins que l'ICEQC n'en décide expressément autrement.

L'ICEQC identifiera et corrigera toute défaillance de processus confirmée et examinera si la même défaillance peut affecter un autre cas.

ICEQC-CER-001 · Article 106

Traitement des réclamations

L'ICEQC accuse réception d'une plainte dans un délai de cinq jours ouvrables.

L'ICEQC procédera à un examen initial normalement dans les 10 jours ouvrables pour déterminer la compétence, l'urgence, les informations requises, le gestionnaire responsable et la prochaine action.

Le plaignant doit être informé lorsque :

Le gestionnaire de la plainte doit recueillir et vérifier les informations proportionnées à la nature et aux conséquences potentielles de l'affaire.

L'ICEQC ciblera la question du résultat d'une plainte dans les 45 jours civils suivant la réception d'informations suffisantes. Lorsque cela n'est pas raisonnablement réalisable, l'ICEQC expliquera le retard et fournira une date révisée.

Le résultat devra indiquer, le cas échéant :

Le client certifié et le plaignant doivent être informés du résultat dans la mesure permise par les exigences de confidentialité, de confidentialité, de sécurité et d'équité procédurale.

  • des informations complémentaires sont nécessaires
  • la question ne relève pas du rôle de l'ICEQC
  • l'affaire est renvoyée à un autre processus ICEQC
  • des mesures de protection urgentes sont prises ; ou
  • le délai d'achèvement prévu change sensiblement
  • la question examinée
  • la conclusion
  • action entreprise ou requise
  • toute limitation des informations pouvant être divulguées ; et
  • toute voie de révision ou d'escalade disponible

ICEQC-CER-001 · Article 110

Confidentialité et protection dans les plaintes et appels

Les informations relatives aux plaintes et aux appels ne doivent être consultées que par les personnes qui en ont besoin pour un traitement, un examen, une action ou une surveillance autorisé.

L'ICEQC protégera l'identité d'un plaignant lorsque cela est raisonnablement possible et demandé, mais ne promettra pas l'anonymat lorsque la divulgation est nécessaire pour des raisons d'équité, de vérification, de sécurité ou pour une exigence légale.

Une plainte confidentielle ou anonyme peut être envisagée lorsque suffisamment d'informations vérifiables sont disponibles.

L'ICEQC ne divulguera pas plus d'informations que nécessaire pour obtenir une réponse, résoudre le problème, protéger les personnes concernées ou maintenir l'intégrité de la certification.

Une personne ne doit pas être désavantagée si elle dépose une plainte, témoigne ou utilise une procédure d'appel de bonne foi.

Des informations sciemment fausses ou malveillantes peuvent être traitées comme une question d'intégrité, mais une plainte non fondée n'est pas, sans plus, une plainte malveillante.

ICEQC-CER-001 · Article 111

Dossiers et apprentissage des plaintes et des appels

L'ICEQC doit tenir des registres contrôlés des plaintes et des appels, notamment :

L'ICEQC analysera périodiquement les informations relatives aux plaintes et aux appels pour détecter les problèmes récurrents, les incohérences, les retards, les risques de conflit et les opportunités d'améliorer le fonctionnement du système.

Une correction systémique doit être attribuée, surveillée et vérifiée pour son efficacité.

L'analyse doit préserver la confidentialité et ne doit pas transformer le volume de plaintes en un classement de clients certifiés.

Les informations provenant des plaintes et des appels peuvent éclairer la surveillance et l'examen des programmes lorsque leur fiabilité et leur pertinence sont établies.

  • réception et accusé de réception
  • juridiction et triage des risques
  • contrôle du personnel affecté et de l'indépendance
  • preuves et communications
  • analyse et résultat
  • action, correction et vérification ; et
  • performances temporelles

ICEQC-CER-001 · Article 124

Contrôle qualité opérationnel

L'ICEQC doit maintenir des contrôles opérationnels suffisants pour garantir que les activités de certification sont planifiées, exécutées, examinées, décidées, enregistrées et communiquées conformément au présent document.

Les contrôles doivent porter sur :

L'ICEQC effectuera une évaluation interne planifiée de ses opérations de certification et prendra des mesures correctives lorsque ses propres règles ne sont pas respectées.

Un dossier de certification affecté par une défaillance d'un processus interne doit être examiné pour déterminer si la conclusion, la décision, la portée, le statut ou l'information publique restent fiables.

Lorsque la fiabilité est affectée, l'ICEQC corrigera le dossier et prendra toute mesure nécessaire de protection du client ou du public.

  • contrôle des documents et des éditions
  • exhaustivité de la demande et du dossier
  • autorisation de compétence et de mission
  • preuves et traçabilité des échantillons
  • revue technique et séparation des décisions
  • exactitude du certificat et du registre
  • contrôles temporels et actions en retard
  • protection des informations
  • réclamations, recours, incidents et travaux internes non conformes
  • intégrité des données et accès au système ; et
  • actions correctives et contrôle de la direction

ICEQC-CER-001 · Article 125

Obligation de confidentialité

Les informations obtenues ou créées au cours de l'activité de certification doivent être traitées comme confidentielles à moins qu'elles ne soient publiques, obtenues légalement sans obligation de confidentialité, autorisées à être divulguées ou dont la divulgation est requise en vertu de la clause 126.

L'ICEQC informera le personnel et les prestataires de services contrôlés de leurs obligations continues de confidentialité.

La confidentialité s'applique aux informations orales, écrites, visuelles, électroniques et déduites, notamment :

Les informations ne doivent pas être utilisées à des fins d'avantage personnel, de recherche sans rapport, de marketing, d'activité concurrentielle ou à toute fin en dehors de l'activité de certification autorisée.

Les obligations de confidentialité perdurent après la fin du rôle d'une personne, du contrat ou de la certification du client.

  • informations sur l'apprenant et le personnel
  • enregistrements et systèmes internes
  • informations commerciales, techniques et de sécurité
  • preuves d'évaluation et contenu des entretiens
  • plaintes, incidents et questions juridiques
  • constatations avant notification contrôlée ; et
  • décisions et réexamens en attente

ICEQC-CER-001 · Article 126

Divulgation autorisée et requise

L'ICEQC peut divulguer des informations lorsque :

Lorsque cela est légal et réalisable, l'ICEQC informera le client concerné avant la divulgation forcée et identifiera les informations à divulguer.

La divulgation sera limitée aux informations nécessaires aux fins autorisées.

Un statut de certification publique, une portée approuvée, un numéro de certificat et d'autres informations de registre ne sont pas confidentiels dans la mesure requise pour une vérification publique.

L'ICEQC doit enregistrer une divulgation importante non courante, son autorité, son étendue et son destinataire.

  • la personne habilitée à contrôler les informations a donné une autorisation valide
  • la divulgation est nécessaire pour faire fonctionner le registre public ou identifier le statut de certification
  • la divulgation est requise par la loi ou par une procédure légale contraignante
  • la divulgation est nécessaire pour faire face à un risque grave et imminent pour une personne
  • la divulgation est nécessaire pour enquêter sur une fraude, une utilisation abusive ou toute autre question d'intégrité matérielle ; ou
  • la divulgation est faite à une personne autorisée sous couvert de confidentialité exécutoire et à des fins de certification nécessaires

ICEQC-CER-001 · Article 127

Confidentialité et minimisation des données

L'ICEQC collectera et utilisera les informations personnelles uniquement dans la mesure raisonnablement nécessaire à la certification, à la vérification, à la protection, à l'administration, aux obligations légales ou à l'intégrité du système.

La planification de l'évaluation doit privilégier les preuves démontrant le contrôle requis tout en minimisant les données personnelles inutiles.

Lorsque cela est possible et fiable :

La désidentification ne doit pas être utilisée lorsque l'identité est importante pour vérifier l'authenticité, l'éligibilité, la sauvegarde, l'autorisation ou la traçabilité.

ICEQC n'exigera pas un accès étendu au système lorsqu'une vue contrôlée, une exportation sélectionnée, un partage d'écran ou une autre méthode limitée fournit des preuves suffisantes.

Un client doit informer l'ICEQC des restrictions importantes sur la collecte ou la divulgation suffisamment tôt pour qu'un itinéraire de preuve approprié puisse être planifié.

  • les échantillons doivent être anonymisés ou masqués
  • les identifiants directs sans rapport avec l'exigence doivent être supprimés
  • l'accès doit être limité plutôt que les copies conservées
  • les informations sur l'apprenant doivent être agrégées ; et
  • les contenus sensibles ne doivent pas être enregistrés dans le rapport d'évaluation

ICEQC-CER-001 · Article 128

Sécurité des informations

L'ICEQC protégera les informations de certification contre tout accès, utilisation, divulgation, altération, perte, destruction et indisponibilité non autorisés.

Les contrôles doivent être proportionnés à la sensibilité des informations et doivent inclure, le cas échéant :

Les informations de certification doivent être stockées uniquement dans des systèmes approuvés ou des emplacements contrôlés.

Le téléchargement sur un appareil local, un support portable ou un compte personnel est interdit sauf autorisation expresse et protégé.

L'accès doit être supprimé rapidement lorsqu'il n'est plus nécessaire.

  • Identité utilisateur vérifiée et accès basé sur les rôles
  • authentification forte
  • transfert et stockage sécurisés
  • contrôle des appareils et des sessions
  • journalisation des accès et examen périodique
  • sauvegarde et restauration
  • élimination sécurisée
  • Détection et réponse aux incidents
  • confidentialité du personnel et sensibilisation à la sécurité ; et
  • obligations de sécurité du prestataire

ICEQC-CER-001 · Article 130

Gestion des incidents informationnels

L'ICEQC doit maintenir un processus contrôlé en cas de perte, de divulgation, d'altération, d'accès non autorisé ou d'indisponibilité réelle ou suspectée des informations de certification.

Un incident doit être évalué rapidement pour :

Lorsqu'un incident peut avoir altéré, détruit ou exposé des preuves d'évaluation, l'ICEQC déterminera si des preuves de remplacement, une réévaluation ou une révision de la décision sont nécessaires.

Les incidents et actions importants doivent être enregistrés, étudiés et examinés pour déterminer leur récurrence.

Un client certifié doit informer l'ICEQC d'un incident d'information lorsqu'il affecte matériellement l'objet certifié, les enregistrements requis, les preuves de certification ou la confiance publique.

  • informations et personnes concernées
  • sensibilité et volume
  • exposition continue
  • effet sur la fiabilité des preuves ou sur le statut de certification
  • besoins de confinement et de récupération
  • les obligations de notification ; et
  • action corrective

ICEQC-CER-001 · Article 131

Dossiers de certification

L'ICEQC doit créer et conserver des enregistrements suffisants pour démontrer que chaque activité et décision de certification a été effectuée conformément aux règles applicables.

Les enregistrements minimum contrôlés sont spécifiés à l’annexe 10.

Un dossier de certification doit être :

Une modification apportée à un enregistrement contrôlé doit conserver le contenu original ou un historique des modifications vérifiable, la raison, la date et la personne autorisant.

Les notes informelles contenant des preuves matérielles ou des justifications doivent être transférées dans le dossier du cas contrôlé ou conservées dans le cadre de ce dossier.

  • identifiable au cas, à l'objet, à la portée et à l'activité
  • daté et attribuable à son créateur ou approbateur
  • protégé contre toute modification non autorisée
  • récupérable tout au long de sa durée de conservation
  • lié à l'édition du document applicable ; et
  • suffisant pour qu'une personne autorisée reconstitue le fondement matériel de la conclusion

ICEQC-CER-001 · Article 132

Conservation et élimination des dossiers

À moins qu'une période plus longue ne soit requise par un programme, un accord ou une obligation légale applicable, l'ICEQC conservera le dossier de certification complet pour le cycle de certification en cours et le cycle immédiatement précédent, et dans tous les cas pendant au moins sept ans après l'activité finale à laquelle le dossier se rapporte.

Les dossiers de plaintes, d'appels, d'intégrité et d'application doivent être conservés pendant au moins sept ans après la fermeture ou aussi longtemps que nécessaire pour soutenir une restriction active ou un statut public historique.

Les dossiers d'autorisation et de compétence du personnel doivent être conservés pendant l'autorisation et pendant au moins sept ans après la fin de l'autorisation.

Les documents faisant l'objet d'un avis de conservation, d'un litige, d'une enquête ou d'une action en cours ne doivent pas être détruits jusqu'à ce que la retenue soit officiellement levée.

A la fin de la conservation, les informations seront supprimées, détruites ou anonymisées de manière sécurisée en fonction de leur support et de leur sensibilité.

L'élimination doit être documentée lorsque les informations sont sensibles ou que la catégorie d'enregistrement est importante pour l'intégrité de la certification.

ICEQC-CER-001 · Article 152

Problèmes d’intégrité interne

Le personnel de l'ICEQC et les prestataires de services contrôlés doivent signaler les soupçons de mauvaise conduite interne, de conflit, de divulgation non autorisée, de manipulation des résultats, de modification des dossiers ou de tout autre manquement à l'intégrité.

Un signalement doit être protégé contre les représailles et traité en dehors de l'autorité d'une personne impliquée dans l'affaire.

L'ICEQC déterminera si les cas de certification, les décisions, les documents, les dossiers publics ou les clients concernés nécessitent un examen ou une correction.

Une faute interne confirmée donnera lieu à des mesures correctives, d'autorisation, contractuelles ou autres, proportionnées à l'affaire.

L'ICEQC doit conserver suffisamment de dossiers pour démontrer que l'intégrité des résultats de certification concernés a été évaluée.