Où sont hébergées les données de votre bibliothèque, et pourquoi ça compte
Quand un organisme choisit un logiciel de bibliothèque, la question de l'hébergement arrive en dernier, juste avant la signature, et sous une forme trop vague pour être utile : « est-ce sécuritaire? ». Il y a deux questions distinctes derrière celle-là, et la seconde est presque toujours oubliée alors qu'elle est la plus importante pour vos membres.
Deux questions, pas une
La première est la juridiction : où sont physiquement les machines, et quelle loi s'y applique. C'est celle que tout le monde pose.
La seconde est la collecte : quelles données de vos membres se retrouvent dans le logiciel, et lesquelles vous auriez pu ne jamais saisir. C'est celle qui protège vraiment vos membres, parce qu'une donnée qui n'a jamais été collectée ne peut ni fuiter, ni être réclamée, ni être vue par la mauvaise personne.
L'ordre naturel est trompeur. On discute deux heures du pays du serveur, puis on saisit sans y penser le numéro de téléphone, l'adresse et une note libre sur chaque membre.
La juridiction : la loi suit le serveur, et l'entreprise
Deux facteurs déterminent le droit qui s'applique à vos données.
Le lieu des machines. Des données stockées au Canada relèvent des règles canadiennes, y compris des procédures par lesquelles des autorités peuvent y accéder. Stockées ailleurs, elles relèvent des règles de cet autre pays, qui ne sont pas forcément pires, mais qui sont différentes et que vous ne connaissez pas.
La nationalité de l'entreprise. C'est le facteur qu'on oublie. Une entreprise peut se voir ordonner de remettre des données qu'elle contrôle, même lorsque ces données sont stockées dans un autre pays. Un hébergement local opéré par une société étrangère ne referme donc pas complètement la question. Posez les deux questions séparément : où sont les serveurs, et de quel pays relève l'entreprise qui les exploite.
Et les sous-traitants. Aucun logiciel en ligne ne fonctionne seul : il y a le paiement, l'envoi des courriels, parfois la mesure d'audience et l'infonuagique en dessous. Chacun voit passer quelque chose. Chez nous, pour être concret : les serveurs, la base de données et les images de couverture sont dans la région de Toronto, les courriels transactionnels (le rappel de retard, la réinitialisation de mot de passe) partent par Cyberimpact, au Canada, et les paiements passent par Stripe, qui est une entreprise américaine. C'est le genre de détail qu'on ne trouve nulle part sur les pages de vente, et c'est ce qu'il faut demander à chaque fournisseur, nous compris.
Pourquoi ça compte pour vous, concrètement : parce que vos organismes subventionnaires et votre conseil d'administration finiront par poser la question, souvent au pire moment : au montage d'une demande de subvention, ou après un incident ailleurs dans le secteur. Avoir la réponse écrite d'avance vaut mieux que d'aller la chercher en catastrophe.
Ce qu'on collecte d'un·e membre, et ce qu'on peut ne pas collecter
Voici ce qu'un logiciel de bibliothèque connaît typiquement d'une personne : prénom, nom, courriel, téléphone, langue, une note libre, et la liste de ses emprunts. Ça paraît anodin, champ par champ. Mis ensemble, c'est un fichier de population : qui fréquente votre organisme, comment le joindre, et ce que chacun·e lit.
Pour chaque champ, posez deux questions :
- Quelle décision ce champ me permet-il de prendre? Le courriel sert à envoyer un rappel de retard : il gagne sa place. Le téléphone sert à joindre quelqu'un qui ne lit pas ses courriels : il la gagne parfois. La date de naissance, l'adresse postale, le genre, le numéro de dossier d'un autre programme : le plus souvent, aucune décision de bibliothèque n'en dépend.
- Qu'est-ce que ça donnerait à quelqu'un qui n'aurait pas dû le voir? Une adresse postale associée au nom d'une personne hébergée en maison d'hébergement n'est pas une ligne de tableau, c'est un risque.
Deux pièges fréquents. Le premier est la note libre : c'est le champ où finit par atterrir ce qui n'a rien à y faire (un état de santé, une situation familiale, un jugement sur la personne). Décidez en équipe de ce qu'on y écrit, et supposez que la personne concernée la lira un jour.
Le second est le recyclage de fichiers : importer la liste de vos membres depuis votre base de dons ou d'inscriptions parce que « c'est plus rapide ». Vous copiez alors dans la bibliothèque des champs collectés pour une autre finalité, dont personne n'aura plus jamais l'usage ici.
L'historique de prêt est une donnée sensible
C'est le cœur du sujet, et c'est celui dont on parle le moins.
Savoir ce qu'une personne lit en dit long sur elle : un livre sur la séparation, sur le droit de l'immigration, sur la dépendance, sur la transidentité, sur le deuil, sur la violence conjugale. Dans un centre de femmes, dans un organisme de défense de droits, auprès de personnes nouvellement arrivées, cette liste n'est pas une statistique de fréquentation : c'est parfois l'information la plus dangereuse que votre organisme détient sur quelqu'un.
Quelques mesures concrètes, qui ne coûtent rien :
- Restreignez qui voit l'historique. La question n'est pas « ai-je confiance en mon équipe », c'est « combien de personnes ont un accès dont elles n'ont pas besoin ».
- Attention aux rappels de retard. Un courriel qui nomme le titre emprunté arrive dans une boîte parfois partagée, ou s'affiche en aperçu sur un téléphone posé sur la table. Un rappel qui dit « un document vous attend » plutôt que le titre, c'est une décision d'équipe qui vaut d'être prise consciemment.
- N'affichez jamais publiquement qui a emprunté quoi. Ni sur la vitrine du catalogue, ni sur une feuille au comptoir, ni dans un tableur partagé avec un lien ouvert.
- Méfiez-vous des copies. Un export en tableur envoyé à une bénévole devient un fichier que personne ne suit plus. Les fuites du secteur communautaire ne viennent presque jamais du serveur : elles viennent de la pièce jointe.
- Décidez d'une durée de conservation et écrivez-la, même en trois lignes dans un procès-verbal. Un compte agrégé (nombre de prêts, catégories les plus empruntées) suffit pour un rapport annuel, sans conserver qui a lu quoi.
- Prévoyez le départ. Quand une personne quitte l'organisme, ou demande que ses données soient effacées, sachez qui fait quoi. Chez nous, un prêt rendu reste enregistré avec sa date de retour, et il n'existe aujourd'hui aucune purge automatique de l'historique; l'ajout d'un·e membre se fait dans l'interface, mais sa modification et sa suppression n'y sont pas encore et passent par nous. Posez la même question à chaque fournisseur : que reste-t-il, et qui peut l'effacer?
Ce que vous pouvez faire, quel que soit l'outil
Ces sept mesures s'appliquent à un tableur comme à un SIGB à 20 000 $.
- Écrivez la liste des champs que vous collectez, et retirez-en un. Il y en a presque toujours un qui ne sert à rien.
- Nommez une personne responsable du fichier des membres. Pas un comité : une personne, avec son remplaçant.
- Limitez les accès aux personnes qui en ont besoin, et retirez-les quand quelqu'un part. Le compte d'une bénévole partie il y a deux ans est le trou le plus courant du secteur.
- Traquez les copies. Un export vieux de six mois sur un ordinateur personnel est votre maillon faible, pas votre fournisseur.
- Demandez par écrit où sont les serveurs, de quel pays relève l'entreprise, et quels sous-traitants voient passer les données.
- Vérifiez que vous pouvez tout récupérer dans un format ouvert, sans demander la permission. Testez-le avant d'en avoir besoin.
- Dites-le à vos membres, simplement. Trois phrases affichées au comptoir (ce que vous notez, pourquoi, combien de temps) valent mieux que dix pages que personne ne lit. C'est aussi ce qui fait qu'une personne ose emprunter le livre dont elle a besoin.
La Bibli
La Bibli est hébergée à Toronto par défaut : les serveurs et la base de données de votre bibliothèque sont au Canada, et vos données ne sont revendues à personne. Si votre réglementation ou vos bailleurs imposent une autre juridiction, nous pouvons héberger votre collection ailleurs : écrivez-nous, ça se regarde au cas par cas. Nous ne revendiquons ni label ni sceau : nous vous disons où sont les machines, quels prestataires voient passer quoi, et ce que le logiciel garde.
Le logiciel est développé au Nouveau-Brunswick par Aynils, en français, et c'est la personne qui l'a écrit qui vous répond. Le catalogage se fait par ISBN, les prêts sont suivis avec une alerte de retard, et la vitrine publique de votre collection s'intègre à votre site. C'est 330 $ US par an ou 30 $ US par mois, le premier mois est offert, et vos données vous appartiennent.
Si vous hésitez entre plusieurs outils, la comparaison de fond est ici : Logiciel de gestion de bibliothèque pour OSBL : comment choisir.
Questions fréquentes
Pourquoi le lieu physique des serveurs change-t-il quelque chose?
Parce que la loi suit le serveur, et suit aussi l'entreprise qui l'exploite. Des données stockées dans un pays sont soumises aux règles de ce pays, y compris à ses procédures d'accès par les autorités. Et une entreprise peut se voir demander des données qu'elle contrôle même lorsqu'elles sont stockées ailleurs. Les deux réponses comptent : où sont les machines, et de quel pays relève l'entreprise qui les opère.
Quelles données faut-il vraiment collecter sur un·e membre?
Le strict nécessaire pour rendre le service : de quoi identifier la personne et la joindre quand un livre est en retard. En pratique, un nom et un moyen de contact suffisent. L'adresse postale, la date de naissance, le genre, un numéro de dossier venu d'un autre fichier : demandez-vous quelle décision chacun de ces champs vous permet de prendre. Si aucune, ne le collectez pas.
L'historique de prêt est-il une donnée sensible?
Oui. Ce que quelqu'un lit révèle sa situation, sa santé, ses convictions, parfois un projet qu'iel n'a dit à personne. Dans un centre de femmes ou un organisme de défense de droits, la liste des titres empruntés par une personne peut la mettre en danger si elle est vue par la mauvaise personne. Elle mérite le même soin qu'un dossier d'intervention.
Combien de temps garder l'historique des prêts?
Le temps d'en avoir besoin. Pour retrouver un livre perdu ou repérer un emprunt qui traîne, quelques mois suffisent. Pour des statistiques annuelles, un compte agrégé suffit (combien de prêts, sur quelles catégories), sans conserver qui a emprunté quoi. Décidez d'une durée, écrivez-la, et demandez à votre fournisseur si une purge est possible.
Que demander à un fournisseur avant de signer?
Cinq réponses écrites : dans quel pays sont les serveurs; de quel pays relève l'entreprise; quels sous-traitants voient passer les données, et où; comment récupérer la totalité des données dans un format ouvert; et ce qui est effacé, quand, lorsque vous partez. Un fournisseur qui ne peut pas répondre en quelques lignes ne connaît pas sa propre chaîne.
Un tableur sur l'ordinateur du bureau est-il plus sûr?
Pas nécessairement. Un fichier local n'est ni chiffré, ni sauvegardé, ni tracé : il se copie sur une clé USB, se joint à un courriel, part avec un ordinateur portable, et rien n'en garde la trace. La question n'est pas « chez moi ou en ligne », c'est « qui peut y accéder, depuis où, et le saurais-je ».