Role du DPO
Role et missions du DPO en SPST
Le Délégué a la Protection des Données (DPO) est un acteur central de la conformité RGPD au sein d’un SPST. Sa désignation est obligatoire en vertu de l’article 37.1.c du RGPD, les SPST traitant des données de santé a grande echelle.
Obligation de désignation
L’article 37 du RGPD impose la désignation d’un DPO dans trois cas. Les SPST sont concernes au titre du point c) : le traitement est effectué a grande echelle et porte sur des categories particulieres de données (Art. 9), en l’occurrence des données de santé. La CNIL a confirme cette obligation dans son guide SPST 2024 (Fiche 13).
Missions du DPO (Art. 39 RGPD)
Les missions du DPO sont definies a l’article 39 du RGPD :
- Informer et conseiller (Art. 39.1.a) : le responsable de traitement, les sous-traitants et les employes sur leurs obligations RGPD
- Controler le respect du RGPD (Art. 39.1.b) : y compris la repartition des responsabilites, la sensibilisation et la formation du personnel, et les audits
- Conseiller sur les AIPD (Art. 39.1.c) : dispenser des conseils sur les analyses d’impact et en vérifier l’execution
- Cooperer avec la CNIL (Art. 39.1.d) : servir de point de contact avec l’autorite de controle
- Tenir compte des risques (Art. 39.2) : prioriser ses actions en fonction des risques lies aux traitements
Independance et absence de conflit d’intérêts
Évaluer l’indépendance du DPO : l’audit annuel dans DPO SUITE
L’indépendance du DPO ne doit pas rester un principe théorique. Elle doit être évaluée régulièrement et documentée pour constituer une preuve de conformité, notamment dans le cadre de la certification SPEC 2217.
L’application DPO SUITE intègre un audit annuel dédié au DPO lui-même. Cet audit permet de vérifier :
- L’absence de conflits d’intérêts entre les missions du DPO et ses autres fonctions au sein du SPST
- L’absence d’incompatibilités d’exercice (le DPO n’occupe pas une fonction qui détermine les finalités et les moyens d’un traitement qu’il est censé contrôler)
- Le positionnement effectif du DPO dans l’organisation (accès à la direction, moyens alloués, absence de pression)
Cet audit peut être rempli par le DPO lui-même (auto-évaluation) ou par le responsable de traitement (évaluation par la direction). Les deux approches sont complémentaires et permettent de croiser les regards sur l’indépendance réelle du DPO.
Competences requises
L’article 37.5 RGPD exige que le DPO soit désigné sur la base de ses qualites professionnelles, et notamment de ses connaissances specialisees du droit et des pratiques en matière de protection des données. En SPST, le DPO doit en outre maîtriser :
- Le cadre juridique de la santé au travail (Code du travail, loi du 2 aout 2021)
- Les spécificités du secret médical et du DMST
- Les exigences de la certification SPEC 2217
- Les problématiques d’hébergement de données de santé (HDS)
- Les recommandations spécifiques de la CNIL pour les SPST
Moyens et positionnement
Le SPST doit fournir au DPO (Art. 38 RGPD) :
- Les ressources nécessaires a l’exercice de ses missions (temps, budget, formation continue)
- L’accès aux données et aux operations de traitement
- La capacité d’entretenir ses connaissances specialisees
- Une ligne de rapport directe avec la direction
- La protection contre toute sanction liee a l’exercice de ses missions